Güvenli Kullanım: Hesaplar, Onaylı Araçlar ve Siber Riskler
Önceki derste yapay zekâ çıktılarını nasıl doğrulayacağımızı ve sorumluluğun bizde kaldığını konuştuk. Bu derste aynı sorumluluğu bir adım öteye taşıyoruz: hangi araçları, hangi hesaplarla ve hangi alışkanlıklarla kullanacağımızı ele alıyoruz. Bir sonraki derste ise tüm bu bilgileri kendi kurumunuza uyarlayacağınız kişisel eylem planına dönüştüreceğiz.
Bu derste neler öğreneceksiniz?
- Onaylı araç ile onaysız aracın farkını ve neden önemli olduğunu
- Gölge yapay zekâ nedir, nasıl ortaya çıkar, nasıl önlenir
- Hesap ve parola güvenliğinin temel kurallarını
- İstem enjeksiyonu ve sahte içerik (deepfake, oltalama) risklerini tanımayı
- Günlük işte uygulayabileceğiniz kısa bir güvenlik rutinini
1. Onaylı araç nedir, neden önemlidir?
Onaylı araç, kurumunuzun bilgi güvenliği, hukuk ve KVKK süreçlerinden geçirip kullanımına izin verdiği yapay zekâ uygulamasıdır. Bu araçlarda genellikle sözleşmeyle veri koruma şartları, erişim yönetimi ve kayıt tutma imkânı bulunur. Kişisel hesapla açılan ücretsiz bir araçta ise verinin nerede saklandığını, kimlerin erişebildiğini ve model eğitiminde kullanılıp kullanılmadığını çoğu zaman bilemezsiniz.
Bir aracı kullanmadan önce sorulacak sorular
- Bu araç kurumumuzun onaylı listesinde var mı?
- Kurumsal hesabımla mı giriş yapıyorum?
- Yapacağım iş, bu araç için izin verilen veri türüne uyuyor mu?
- Emin değilsem kime soracağım? (Bilgi güvenliği ekibi, yöneticiniz, KVKK sorumlusu)
2. Gölge yapay zekâ
Gölge yapay zekâ, çalışanların kurumun bilgisi ve onayı olmadan yapay zekâ araçlarını iş amaçlı kullanmasıdır. Niyet çoğu zaman kötü değildir; hızlı sonuç almak, işi kolaylaştırmak istenir. Ancak sonuçta kurumsal veri kontrolsüz bir yere gider ve kurum bunu fark edemez.
| Durum | Risk | Doğru davranış |
|---|---|---|
| Müşteri listesini kişisel hesaptaki bir sohbet aracına yapıştırmak | Kişisel verinin izinsiz aktarılması | Onaylı araç kullanmak ya da veriyi anonimleştirmek |
| Tarayıcıya onaysız bir yapay zekâ eklentisi kurmak | Eklentinin ekrandaki verileri okuması | Eklenti talebini bilgi güvenliğine iletmek |
| Toplantı kaydını onaysız bir çeviri uygulamasına yüklemek | Gizli konuşmaların dışarı çıkması | Kurumun onaylı toplantı aracını kullanmak |
Çözüm yasaklamak değil, görünür kılmaktır. İhtiyacınız olan bir araç listede yoksa bunu talep edin; kurumlar çoğu zaman gerçek ihtiyaçlar doğrultusunda listeyi genişletir.
3. Hesap ve parola güvenliği
- Kurumsal ve kişisel hesabı ayırın. İş için kişisel e-postanızla kayıt olmayın.
- Uzun ve benzersiz parola kullanın; aynı parolayı iki yerde kullanmayın. Parola yöneticisi bu işi kolaylaştırır.
- Çok adımlı doğrulamayı (ikinci doğrulama) açın.
- Parolanızı, erişim anahtarlarınızı (API anahtarı) ya da doğrulama kodlarını asla bir yapay zekâ istemine yazmayın.
- Ortak bilgisayarda oturumu kapatın; sohbet geçmişinde hassas bilgi bırakmayın.
- Hesabınızda tanımadığınız bir giriş görürseniz hemen parolayı değiştirip bilgi güvenliğine haber verin.
4. Güncel siber riskler
İstem enjeksiyonu
İstem enjeksiyonu, bir belgenin, web sayfasının ya da e-postanın içine gizlenmiş komutlarla yapay zekâyı asıl talimattan saptırmaktır. Örneğin özetlemesini istediğiniz bir sayfada görünmeyen bir metin, aracın sizin bilgilerinizi başka yere göndermesini isteyebilir. Kaynağı belirsiz içerikleri araca verirken dikkatli olun; aracın sizin adınıza işlem yapabildiği (e-posta gönderme, dosya erişimi gibi) durumlarda yetkileri sınırlı tutun ve önemli eylemleri kendiniz onaylayın.
Sahte içerik ve oltalama
Yapay zekâ ile ikna edici sahte e-posta, ses kaydı ve görüntü üretmek artık kolay. Yöneticinizin sesiyle gelen acil bir ödeme talebi ya da kusursuz Türkçeyle yazılmış bir oltalama e-postası gerçek olmayabilir. Kusursuz dil artık güvenilirlik kanıtı değildir.
- Acele ettiren, gizlilik isteyen, olağan süreci atlamanızı isteyen talepleri şüpheli sayın.
- Para, erişim ya da veri isteyen taleplerde ikinci bir kanaldan (telefon, yüz yüze) teyit alın.
- Bağlantıya tıklamadan önce adresi kontrol edin.
5. Sık yapılan hatalar
- "Kimse görmez" diyerek kişisel hesapta gizli belge kullanmak
- Aracın çıktısındaki bağlantı ve kodları kontrol etmeden çalıştırmak
- Şüpheli durumu "belki yanlış alarmdır" diye bildirmemek
- Onaylı aracı, izin verilmeyen veri türü için kullanmak
Küçük uygulama
Bugün kullandığınız yapay zekâ araçlarını bir kâğıda yazın. Her biri için üç soruyu yanıtlayın: Onaylı mı? Hangi hesapla giriş yapıyorum? Hangi tür veriyi giriyorum? Yanıtlardan emin olmadığınız aracı, netleşene kadar iş verisiyle kullanmayın ve konuyu ilgili ekibe sorun.
Özet
- Yalnızca onaylı araçları ve kurumsal hesabınızı kullanın.
- Gölge yapay zekâdan kaçının; ihtiyacınızı görünür kılın.
- Güçlü, benzersiz parola ve çok adımlı doğrulama kullanın.
- Kaynağı belirsiz içeriğe ve acele eden taleplere şüpheyle yaklaşın.
- Şüpheli durumu geciktirmeden bildirin.
Bu dersi kayıt olmadan izleyebilirsin. İlerlemeni kaydetmek, sertifika almak ve puan tablosuna girmek için ücretsiz üye ol: Kayıt Ol