Uyarı ne diyor?

NSA, CISA, FBI ve diğer ABD kurumlarının yayımladığı ortak bildiriye göre saldırganlar, Siemens S7 programlanabilir mantık denetleyicilerini hedefleyen istismar betiklerini yapay zeka kullanarak üretiyor.

Kurumların vurguladığı nokta yeteneğin kendisi değil, ona erişim eşiği: yapay zeka, endüstriyel kontrol sistemlerine saldırmak için gereken hem beceri düzeyini hem süreyi çarpıcı biçimde azaltıyor.

Eşiğin düşmesi ne anlama geliyor?

Bildirinin ifadesiyle istismar betiği üretmek için yapay zeka kullanmak, tehdit aktörlerinin yeteneklerinde bir evrimi temsil ediyor: çalışan bir endüstriyel kontrol sistemi istismar betiği ve kötücül araç geliştirmek için gereken teknik uzmanlık ve zaman ciddi biçimde azalıyor.

Saldırı zinciri şu adımlarla tarif ediliyor:

  • Tehdit aktörleri, açıklar ve zayıflıklar hakkındaki kamuya açık bilgiyi kolayca topluyor.
  • İnternete açık ve istismar edilebilir denetleyicileri buluyor.
  • Yapay zekayla üretilmiş betikleri kullanarak bu bilgiye göre harekete geçiyor.

Kurumlar ayrıca yapay zekanın, saldırganların ek saldırı vektörlerini hızla değerlendirmesini ve savunma önlemlerine uyum sağlamasını mümkün kıldığını belirtiyor. Bildiride açık bir cümle var: denetleyiciler internete açıksa istismar riski yüksek.

Hangi sektörler?

Etkilenen sektörler enerji, su, kimya ve imalat olarak sıralanıyor. Kurumlar durumu etkin tehdit olarak sınıflandırıyor; önerilen azaltma önlemlerini içeren tam bildiri ayrı bir belge olarak yayımlandı.

Bu sektörlerin ortak yanı, arızanın dijital değil fiziksel sonuç doğurması. Bir programlanabilir denetleyici pompayı, vanayı, konveyörü ya da fırını yönetiyor; ele geçirilmesi veri sızıntısından farklı bir sonuç üretiyor.

Önemli bir sınır

Tabloyu olduğundan büyük okumamak için bir ayrım gerekiyor. İngiltere Yapay Zeka Güvenliği Enstitüsü'nün yaptığı benzetimlerde modeller, işletim teknolojisi sistemlerini kendi başlarına ele geçirmeyi şimdiye kadar başaramadı.

Ancak başarısızlığın nerede olduğu dikkat çekici: modeller cihazların kendisinde takılmadı, önlerindeki bilgi teknolojisi sistemlerinde takıldı. Yani engel, denetleyicinin kendi güvenliği değil, ona giden yol.

Bu ayrım savunma açısından belirleyici. Eğer modeller cihaz seviyesinde yetkinse ve tıkandıkları yer ağ katmanıysa, korunması gereken asıl yüzey de orası. İnternete açık denetleyici uyarısının bildiride öne çıkması bu yüzden tesadüf değil.

Nasıl okumalı?

Bu haber, yapay zeka güvenliği tartışmasının teoriden pratiğe geçtiği noktalardan biri. Modelin bir gün zararlı olabileceği değil, halihazırda saldırgan tarafından araç olarak kullanıldığı bildiriliyor — üstelik bunu bildiren taraf akademik bir çalışma değil, üç ayrı devlet kurumu.

Savunma tarafı için pratik sonuç şu: kritik altyapıda uzun süredir bilinen ama düşük öncelikli sayılan açıklar artık daha hızlı istismar ediliyor. Bir zayıflığın "teoride sömürülebilir ama pratikte zor" olması, o zorluğu üstlenecek uzmanlık kıt olduğu için geçerliydi. Yapay zeka o kıtlığı azaltınca aradaki koruma da azalıyor.

Türkiye açısından da doğrudan karşılığı var. Siemens S7 ailesi ülkedeki fabrikalarda, su idarelerinde ve enerji tesislerinde yaygın olarak kullanılıyor. Bildirinin en somut tavsiyesi de en kolay uygulanabilir olanı: denetleyicileri internete açık bırakmamak. Bu, yeni bir yatırım ya da ürün gerektirmiyor; çoğu durumda yıllar önce kolaylık olsun diye açılmış bir erişimin kapatılması anlamına geliyor.