Teknik İnceleme

GAR GÖRÜŞÜ
Yapay Zekâ Çağında Siber Güvenlik Yetkinlik Belgelendirmesi

Yapay zekâ, siber güvenliği kuruluşların sistemlerini savunmak için gereken becerileri yeniden tanımlayabileceğinden daha hızlı değiştiriyor. Güvenlik uzmanları artık yalnızca ağlar, uç noktalar, uygulamalar ve geleneksel siber tehditlerle ilgilenmiyor. Giderek, yapay zekâ sistemlerinin hem kritik bir işletme varlığı hem de saldırganların elinde güçlü bir araç olabildiği ortamlarda çalışıyorlar.

Bu değişim; işverenler, belgelendirme kuruluşları ve siber güvenlik uzmanları açısından önemli bir soruyu gündeme getiriyor: Yapay zekâ hem tehdit ortamını hem de bu tehditlere karşı savunmada kullanılan araçları değiştirirken siber güvenlik yetkinliği nasıl tanımlanmalı, değerlendirilmeli ve belgelendirilmelidir?

Geleneksel siber güvenlik yeterlilikleri önemini koruyacaktır. Ancak yapay zekâ çağı; yapay zekâ destekli saldırılar, yapay zekâ destekli savunma, model güvenliği, veri bütünlüğü, otomatik karar alma, saldırgan teknikler ve yapay zekâ destekli güvenlik araçlarının yönetişimini kapsayan yeni bir yetkinlik katmanı oluşturmaktadır.

Değişim önemlidir: Siber güvenlik belgelendirmesinin giderek yalnızca bir uzmanın ne bildiğini değil, aynı zamanda yapay zekâ destekli güvenlik teknolojilerini yetkin biçimde kullanıp kullanamadığını, sorgulayıp sorgulayamadığını ve yönetip yönetemediğini de ortaya koyması gerekmektedir.

Siber Güvenlik Yetkinliği Yeni Bir Döneme Giriyor

Siber güvenlik her zaman hızla gelişen bir meslek alanı olmuştur. Bulut bilişim, mobil teknolojiler, operasyonel teknoloji, bağlantılı ürünler ve giderek karmaşıklaşan tedarik zincirleri, güvenlik uzmanlarından beklenen becerileri sürekli olarak genişletmiştir.

Yapay zekâ bu gelişimi önemli ölçüde hızlandırmaktadır.

Siber güvenlik uzmanlarının giderek yalnızca geleneksel bilgi sistemlerinin nasıl saldırıya uğrayabileceğini değil, yapay zekâ sistemlerinin nasıl yeni güvenlik açıkları oluşturduğunu ve yapay zekânın siber operasyonların maliyet yapısını ve hızını nasıl değiştirebildiğini de anlamaları gerekmektedir.

Sonuç, siber güvenlik, yapay zekâ teknolojisi, risk yönetimi ve yönetişimin giderek daha fazla kesiştiği daha geniş bir mesleki profildir.

Yapay Zekâ Siber Güvenlik Denkleminin Her İki Tarafını da Değiştiriyor

Ortaya çıkan ortamın belirleyici özelliklerinden biri, yapay zekânın hem saldırganları hem de savunma tarafını güçlendirebilmesidir.

Güvenlik ekipleri; büyük hacimli olayları analiz etmek, olağan dışı davranışları belirlemek, güvenlik açıklarını önceliklendirmek, tekrarlanan güvenlik faaliyetlerini otomatikleştirmek ve olay incelemelerini desteklemek için yapay zekâyı kullanabilir.

Saldırganlar benzer yetenekleri keşif faaliyetlerini hızlandırmak, sosyal mühendisliği geliştirmek, zararlı içerik oluşturmak, olası güvenlik açıklarını belirlemek ve saldırı kampanyalarının bazı unsurlarını otomatikleştirmek için kullanabilir.

SAVUNMA İÇİN YAPAY ZEKÂ Daha Hızlı Tespit ve Analiz

Yapay zekâ, güvenlik ekiplerinin büyük miktarda bilgiyi işlemesine, olağan dışı durumları belirlemesine ve olası tehditlere odaklanmasına yardımcı olabilir.

SALDIRI İÇİN YAPAY ZEKÂ Daha Hızlı ve Daha Ölçeklenebilir Tehdit Faaliyetleri

Saldırganlar, keşif, oltalama, otomasyon ve güvenlik açığı istismarını daha yüksek hız ve ölçekte geliştirmek için yapay zekâyı kullanabilir.

Belgelendirme neyi ortaya koymalıdır?

Bir siber güvenlik uzmanı, yapay zekâ destekli güvenlik teknolojisinin ne yaptığını anlayabilmeli, sınırlamalarını ve sunduğu kanıtları değerlendirebilmeli ve yalnızca aracı kullanmak yerine gerekçelendirilebilir kararlar verebilmelidir.

Yapay Zekâ Sistemlerinin Güvenliği Bir Siber Güvenlik Disiplini Hâline Geliyor

Kuruluşlar yapay zekâ sistemlerini iş süreçlerine, ürünlere, altyapıya ve karar alma ortamlarına yerleştiriyor. Bu sistemlerin kendilerinin de korunması gerekiyor.

Yapay zekâ güvenliği, geleneksel siber güvenlik belgelendirme programlarının bir parçası olmamış olabilecek teknik konuları gündeme getirmektedir.

Yapay Zekâ Tehdit Modellemesi

Yapay zekâ modellerini, uygulamalarını, ara yüzlerini, veri kümelerini ve bağlantılı sistemleri etkileyen tehditleri belirlemek.

Model ve Uygulama Güvenliği

Yapay zekâ destekli uygulamalar ve kullanım ortamlarıyla ilişkili güvenlik kontrollerini değerlendirmek.

Saldırgan Teknikler

Yapay zekâ davranışını, girdilerini veya model performansını değiştirmek amacıyla tasarlanan saldırıları anlamak.

Veri Bütünlüğü

Veri zehirleme, değiştirilmiş eğitim bilgileri ve güvenliği ihlal edilmiş veri kümeleri gibi riskleri değerlendirmek.

Komut ve Ara Yüz Güvenliği

Komut enjeksiyonunu, yetkisiz müdahaleyi ve yapay zekâ uygulama ara yüzlerinden kaynaklanan riskleri anlamak.

Yapay Zekâ Olay Müdahalesi

Olağan dışı yapay zekâ davranışlarını, güvenlik olaylarını ve yapay zekâ destekli sistemleri içeren güvenlik ihlallerini incelemek.

Yapay Zekâ Araçları İnsan Yetkinliği İhtiyacını Ortadan Kaldırmaz

Yapay zekâ çok büyük miktarda bilgiyi işleyebilir ve uzmanların başka türlü tespit edilmesi zor olabilecek örüntüleri belirlemelerine yardımcı olabilir.

Ancak siber güvenlik kararları sıklıkla belirsizlik, eksik kanıtlar ve birbiriyle yarışan operasyonel öncelikler içerir.

Bir uzmanın; bir uyarının gerçek bir saldırıyı temsil edip etmediğini, bir güvenlik açığının önemli bir işletme riski oluşturup oluşturmadığını, otomatik bir önerinin uygun olup olmadığını veya bir güvenlik kontrolünün kabul edilemez operasyonel sonuçlar doğurup doğurmadığını belirlemesi gerekebilir.

Yapay zekâ kararı destekleyebilir. Mesleki hesap verebilirliğin yerini alamaz. Yapay zekâ destekli güvenlik araçları güçlendikçe, siber güvenlik uzmanlarının bu araçların çıktılarını doğrulayabilmesi, sorgulayabilmesi ve yorumlayabilmesi daha da önemli hâle gelmektedir.

Siber Güvenlik Belgelendirmesi Gerçekte Neyi Değerlendirmelidir?

Bu durum, personel belgelendirme kuruluşları ve belgelendirme programı sahipleri açısından önemli bir zorluk oluşturmaktadır.

Yapay zekâ teknik soruları yanıtlayabiliyor, betikler oluşturabiliyor, güvenlik açıklarını açıklayabiliyor ve güvenlik analizine yardımcı olabiliyorsa, ağırlıklı olarak ezberlenmiş bilgiye dayanan sınavlar gerçek mesleki yetkinliği ayırt etmede daha az etkili hâle gelebilir.

Bu nedenle gelecekteki belgelendirme programlarının kanıtlanmış beceriye daha fazla önem vermesi gerekebilir.

Uygulamalı Siber Güvenlik Senaryoları

Adayların birbirinden bağımsız teknik sorular yerine gerçekçi güvenlik sorunlarına nasıl yanıt verdiğini değerlendirmek.

Olay Müdahalesi Benzetimi

Gerçekçi koşullar altında inceleme, sınırlandırma, önceliklendirme ve karar alma becerilerini değerlendirmek.

Tehdit Analizi

Adayların tehdit bilgilerini yorumlayıp güvenilir saldırı yollarını belirleyip belirleyemediğini saptamak.

Güvenlik Mimarisi İncelemesi

Zayıflıkları, bağımlılıkları ve uygun kontrolleri belirleme becerisini değerlendirmek.

Yapay Zekâ Tarafından Oluşturulan Kanıtların İncelenmesi

Adayların yapay zekâ tarafından oluşturulan hatalı, eksik veya güvenli olmayan güvenlik sonuçlarını belirleyip belirleyemediğini saptamak.

Mesleki Değerlendirme

Adayın karmaşık veya belirsiz durumlarda kararlarını açıklayıp savunup savunamadığını değerlendirmek.

Yapay zekâ çağında siber güvenlik belgelendirmesi, bir uzmanın yalnızca yapay zekâ destekli bir aracı kullanabildiğini değil, yapay zekâ destekli kanıtları değerlendirebildiğini ve yetkin güvenlik kararları verebildiğini ortaya koymalıdır.

ISO/IEC 17024 Giderek Daha Önemli Hâle Geliyor

ISO/IEC 17024, personel belgelendirmesi gerçekleştiren kuruluşlar için uluslararası kabul görmüş bir çerçeve sağlar.

Yeni siber güvenlik ve yapay zekâyla ilişkili mesleki belgelendirmeler ortaya çıktıkça standardın ilkeleri özellikle önem kazanmaktadır.

Güvenilir bir personel belgelendirme programı; mesleki role uygulanabilir yetkinlik gerekliliklerini, değerlendirme yöntemlerini, belgelendirme ölçütlerini ve süreklilik gerekliliklerini belirleyen açıkça tanımlanmış bir belgelendirme sistemi oluşturmalıdır.

Güvenilir bir siber güvenlik belgelendirme sistemi şunları tanımlamalıdır:
  • belgelendirilen mesleki rolü;
  • belgelendirilen kişinin gerçekleştirmesi beklenen görevleri;
  • gerekli bilgi, beceri ve yetenekleri;
  • beklenen mesleki değerlendirme düzeyini;
  • yetkinliğin bağımsız olarak nasıl değerlendirileceğini;
  • sınav bütünlüğünün nasıl korunacağını;
  • yetkinliğin sürekliliğinin nasıl gösterileceğini; ve
  • yeniden belgelendirmenin ne zaman gerekli olduğunu.

Yapay Zekâ Yeni Bir Sınav Bütünlüğü Sorunu Yaratıyor

Yapay zekâ yalnızca siber güvenlik uzmanlarının neleri bilmesi gerektiğini etkilemez. Belgelendirme sınavlarının nasıl uygulanabileceğini de etkiler.

Üretken yapay zekâ sistemleri teknik soruları yanıtlayabilir, güvenlik kavramlarını açıklayabilir ve saniyeler içinde gelişmiş yanıtlar oluşturabilir.

Bu nedenle uzaktan sınavlar ve gözetimsiz değerlendirmeler, bir yanıtın adayın kendi yetkinliğini yansıtıp yansıtmadığını belirlemede giderek daha fazla zorluk yaşayabilir.

Adayların Yapay Zekâ Kullanmasına İzin Verilmeli mi?

Bunun tek ve evrensel bir yanıtı olmayabilir.

Bir belgelendirmenin amacı bağımsız teknik beceriyi ortaya koymaksa yapay zekâ erişiminin sınırlandırılması gerekebilir.

Ancak yapay zekânın yetkin biçimde kullanılması gerçek mesleki rolün bir parçasıysa, kontrollü yapay zekâ destekli bir değerlendirme bazı durumlarda daha gerçekçi bir değerlendirme sağlayabilir.

BAĞIMSIZ DEĞERLENDİRME Temel İnsan Yetkinliğini Ortaya Koymak

Adaylar, bağımsız bilgi ve teknik becerinin temel olduğu durumlarda tanımlanmış görevleri yapay zekâ yardımı olmadan gerçekleştirir.

YAPAY ZEKÂ DESTEKLİ DEĞERLENDİRME Sorumlu Teknoloji Kullanımını Ortaya Koymak

Adaylar, doğrulama, eleştirel düşünme ve nihai mesleki değerlendirme açısından değerlendirilirken izin verilen yapay zekâ araçlarını kullanır.

Yeni Siber Güvenlik Belgelendirme Rolleri Ortaya Çıkabilir

Siber güvenlik ile yapay zekânın birleşmesi, giderek daha uzmanlaşmış mesleki rollerin ortaya çıkmasına da yol açabilir.

Ortaya çıkan her meslek unvanı yeni bir belge gerektirmez. Belgelendirme sektörü, yeni yeterlilik belgeleri oluşturmadan önce ayrı, ölçülebilir ve mesleki açıdan anlamlı bir yetkinlik bütününün gerçekten nerede bulunduğunu belirlemelidir.

Belgelendirme Piyasa Eğilimlerini Değil Yetkinliği İzlemelidir

Yapay zekânın hızlı büyümesi, eğitim ve belgelendirme hizmeti sağlayıcıları için önemli ticari fırsatlar yaratmaktadır.

Aynı zamanda yeni yeterlilik belgelerinin anlamlı yetkinlik çerçevelerinin geliştirilebileceğinden daha hızlı ortaya çıkması riskini de yaratmaktadır.

Bu nedenle güvenilir bir belgelendirme, belgenin adından değil belgelendirilen mesleki faaliyetten başlamalıdır.

ZAYIF BELGELENDİRME MODELİ Önce Belge

Pazarlanabilir bir yapay zekâ-siber güvenlik unvanı oluşturmak ve terimler etrafında kısa bir sınav hazırlamak.

YETKİNLİK TEMELLİ MODEL Önce Mesleki Rol

Yeterlilik belgesini oluşturmadan önce işi, sorumlulukları, yetkinliği ve değerlendirme yöntemini tanımlamak.

Yetkinliğin Sürekliliği Her Zamankinden Daha Önemli Olabilir

Siber güvenlik bilgisinin geçerlilik süresi her zaman sınırlı olmuştur. Yapay zekâ bu süreyi daha da kısaltabilir.

Bugün belgelendirilen bir uzman, birkaç yıl sonra önemli ölçüde farklı yapay zekâ teknolojileri, güvenlik araçları, saldırı teknikleri ve mevzuat beklentileriyle karşılaşabilir.

Bu nedenle yeniden belgelendirme ve sürekli mesleki gelişim, güvenilir siber güvenlik personel belgelendirmesinin temel unsurları hâline gelmektedir.

Mesleki Gelişim

Değişen siber güvenlik ve yapay zekâ teknolojileriyle ilgili sürekli eğitim gerektirmek.

Mesleki Deneyim

Belgelendirilen kişinin ilgili mesleki uygulamada etkinliğini sürdürdüğüne ilişkin kanıtları muhafaza etmek.

Yeni Ortaya Çıkan Tehditlere İlişkin Farkındalık

Yetkinliğin yeni saldırı teknikleri ve güvenlik riskleriyle uyumlu kalmasını sağlamak.

Yapay Zekâ Güvenliği Bilgisi

Gelişen yapay zekâ mimarileri, kontrolleri ve saldırı yöntemleri hakkında güncel farkındalığı sürdürmek.

Uygulamalı Yetkinlik

Uygun olduğunda, uzmanın ilgili güvenlik faaliyetlerini gerçekleştirme becerisinin devam ettiğini yeniden değerlendirmek.

Etik ve Mesleki Davranış

Uygulanabilir mesleki ve etik beklentilere sürekli uyumu sürdürmek.

Kuruluşlar Siber Güvenlik Belgelerinde Nelere Dikkat Etmelidir?

İşverenler de siber güvenlik yeterlilik belgelerini değerlendirirken daha seçici olmalıdır.

Bir belgenin varlığı, sahibinin belirli bir siber güvenlik rolü için gereken yetkinliğe sahip olduğunu kendiliğinden göstermez.

Kuruluşlar şunları dikkate almalıdır:
  • belgelendirmenin açıkça tanımlanmış bir mesleki kapsama sahip olup olmadığını;
  • yetkinlik gerekliliklerinin güncel siber güvenlik uygulamalarını yansıtıp yansıtmadığını;
  • yapay zekâyla ilişkili yetkinliklerin belgelendirilen rolle ilgili olup olmadığını;
  • adayların nasıl değerlendirildiğini;
  • uygulamalı yetkinliğin ve mesleki değerlendirmenin ölçülüp ölçülmediğini;
  • tarafsızlığın ve sınav bütünlüğünün nasıl korunduğunu;
  • yetkinliğin sürekliliğinin gerekip gerekmediğini; ve
  • uygun olduğu durumlarda belgelendirmenin bağımsız olarak akredite edilip edilmediğini.

Geleceğin Siber Güvenlik Uzmanı

Yapay zekâ siber güvenlik çalışmalarının bazı bölümlerini otomatikleştirecektir; ancak bu, mesleki yetkinliğin daha az önemli hâle geleceği anlamına gelmez.

Bunun yerine yetkinliğin niteliği değişmektedir.

Siber güvenlik uzmanları, kanıtları yorumlama, riski anlama, otomatik sonuçları sorgulama ve kuruluşları, altyapıyı, müşterileri ve toplumu etkileyebilecek kararları verme sorumluluğunu sürdürürken giderek daha fazla akıllı araçlarla birlikte çalışacaktır.

GELENEKSEL ODAK Teknik Bilgi

Belgelendirme büyük ölçüde güvenlik kavramlarına, teknolojilere, prosedürlere ve teknik bilgiyi hatırlamaya odaklanır.

YAPAY ZEKÂ ÇAĞINDA ODAK Yetkinlik + Değerlendirme + Yapay Zekâ Okuryazarlığı

Belgelendirme giderek uzmanların teknik bilgiyi uygulayıp uygulayamadığını, yapay zekâ çıktılarını sorgulayıp sorgulayamadığını ve hesap verebilir kararlar verip veremediğini değerlendirir.

Yeni Nesil Siber Güvenlik Belgelendirmesine Hazırlık

Belgelendirme kuruluşları, belgelendirme sistemi sahipleri, işverenler ve meslek kuruluşları mevcut siber güvenlik yetkinlik çerçevelerini yapay zekâ destekli çalışma ortamının gerçeklerine göre gözden geçirmeye başlamalıdır.

Bu, yerleşik siber güvenlik belgelendirmelerinin mutlaka değiştirilmesini gerektirmez.

Birçok durumda mevcut sistemler, uygun yapay zekâ güvenliği yetkinlikleri, gözden geçirilmiş değerlendirme yöntemleri ve daha güçlü sürekli yetkinlik gereklilikleri eklenerek geliştirilebilir.

Bununla birlikte gerçekten yeni mesleki faaliyetlerin ortaya çıktığı durumlarda yeni belgelendirme sistemleri gerekçelendirilebilir.

Yapay zekâ çağında siber güvenlik belgelendirmesi teknik bilgiden daha fazlasını kanıtlamalıdır. Bir uzmanın nihai karardan sorumlu olmaya devam ederken akıllı güvenlik sistemlerini kullanabildiğini, doğrulayabildiğini ve sorgulayabildiğini ortaya koymalıdır.

Gerçekte Neyi Belgelendiriyoruz?

Temel mesele nihayetinde güven meselesidir.

Kuruluşların, otomatik zekâya erişimin neredeyse anlık hâle geldiği bir ortamda belgelendirilmiş siber güvenlik uzmanlarının açıkça tanımlanmış rolleri yetkin biçimde yerine getirebildiğinden emin olması gerekir.

Bu nedenle en güçlü belgelendirme sistemleri bilgiye erişim, araç kullanımı ve gerçek mesleki yetkinlik arasında ayrım yapacaktır.

Geleceğin siber güvenlik uzmanı, yapay zekâyla rekabet etme becerisiyle tanımlanmayacaktır. Uzman; yapay zekâyı akıllıca kullanma, gerektiğinde sorgulama ve güvenlik kararlarının önem taşıdığı durumlarda hesap verebilirliğini sürdürme becerisiyle tanımlanacaktır.
Belgelendirme bağlamı: Yapay zekâ ile siber güvenliğin birleşmesi; güvenlik operasyonları, yapay zekâ sistemlerinin korunması, risk yönetimi ve mesleki güvence alanlarında yeni yetkinlik gereklilikleri oluşturmaktadır. ISO/IEC 17024, personel belgelendirmesi gerçekleştiren kuruluşlar için bir çerçeve sağlar ve yetkinlik temelli belgelendirme sistemlerini destekler. Siber güvenlik personel belgelendirmeleri geliştiren veya seçen kuruluşlar, bağımsız yetkinlik belgelendirmesini eğitim tamamlama belgesinden ayırmalı ve belgelendirme kapsamının, değerlendirme yöntemlerinin, sınav bütünlüğünün, yetkinliğin sürekliliğinin ve uygulanabilir akreditasyon düzenlemelerinin belgelendirilen mesleki role uygun olmasını sağlamalıdır.
GLOBAL ALLIANCE REGISTER

Global Alliance Register Size Nasıl Destek Olabilir?

Global Alliance Register, bu yazıda ele alınan konu kapsamında kuruluşların teknik gereklilikleri değerlendirmesine, uygun doğrulama ve güvence yaklaşımını belirlemesine ve gerekli bağımsız uzmanlık kaynaklarını koordine etmesine destek olabilir.

01

İhtiyaca uygun test, gözetim, belgelendirme ve teknik güvence kapsamını bağımsızlık ve yetkinlik gereklilikleriyle birlikte belirlemek.

02

Teknik disiplin, coğrafya, proje aşaması ve gerekli bağımsızlık seviyesine uygun uluslararası uzman kaynaklarını koordine etmek.

03

Test, gözetim, denetim ve belgelendirme çıktılarından oluşan teknik kanıtları bütüncül biçimde inceleyerek izlenebilir ve tutarlı bir güvence yapısı oluşturmak.

04

Uygun bağımsızlık ve tarafsızlık seviyesini belirleyerek teknik güvence faaliyetlerinin güvenilirliğini desteklemek.

05

Mevcut yönetim sistemi uygulamalarını ilgili gerekliliklere göre değerlendirmek, boşlukları belirlemek ve iyileştirme önceliklerini oluşturmak.

Scroll to Top