Reklam Alanı
Siber Güvenlik
Siber Güvenlik

Kalıcı AI "İş Arkadaşları": Kurumsal Kimlik Güvenliğinin Yeni Sınavı

30 Eylül 2026 · 4 dk okuma · 5 okunma

Kurumsal yapay zeka kullanımı üç farklı evreden geçiyor: önce oturum bazlı sohbet asistanları geldi, ardından belirli bir görevi yerine getirip kapanan ajanlar. Şimdi ise üçüncü ve en riskli dalga başlıyor: gün boyu, proje boyu, hatta aylarca sistemde kalan, e-posta kutusuna erişen, kod deposuna commit atan kalıcı AI iş arkadaşları. Token Security'nin yayımladığı analiz, bu kaymanın kozmetik bir isimlendirme farkı olmadığını, kurumsal kimlik ve erişim yönetimi (IAM) modelinin temellerini sarstığını ortaya koyuyor. Sorun artık "bu ajan ne yaptı" değil, "bu dijital çalışan kim, kime bağlı ve erişimi ne zaman sona eriyor" sorusuna kurumların cevap verememesi.

Kalıcı yapay zeka iş arkadaşlarının kimlik güvenliği riskini temsil eden özgün terminal illüstrasyonu

"AI Ajanı" ile "AI İş Arkadaşı" Arasındaki Fark

Bu ayrım teknik detay değil, güvenlik mimarisinin çıkış noktası. Bir AI ajanı görev bazlıdır: bir komutla başlar, tanımlı bir işi yapar, tamamlayınca erişimi sona erer. Kalıcı bir AI iş arkadaşı ise sürekli çalışır, birden fazla projede görev alır, zamanla yeni araçlara ve sistemlere bağlanır. Bu birikim insan çalışanlarda işe alım, rol değişikliği ve işten ayrılma gibi kontrol noktalarıyla yönetilirken, AI iş arkadaşları için böyle bir yaşam döngüsü süreci kurumların çoğunda henüz yok.

Standing Access: Sürekli Erişimin Getirdiği Risk

Analizin merkezinde "standing access" kavramı var — yani geçici, talebe bağlı yetkilendirme yerine sürekli ve önceden verilmiş erişim. Bu durum üç somut soruna yol açıyor: erişim birikimi (AI iş arkadaşları izinleri insanlardan çok daha hızlı biriktiriyor), kimlik bilgisi yaşam döngüsü boşluğu (bu yetkilerin ne zaman geri alınacağına dair tanımlı bir süreç yok) ve denetim izinin kirlenmesi (işlemler genellikle "ödünç alınmış" bir insan kimliği üzerinden loglanıyor, bu da olay sonrası incelemede gerçek aktörün kim olduğunu belirsizleştiriyor).

Mevcut IAM Modelleri Neden Yetersiz Kalıyor

Kurumsal kimlik ve erişim yönetimi modelleri onlarca yıldır insan kullanıcılar ya da sabit servis hesapları için tasarlandı. Kalıcı AI iş arkadaşları bu varsayımların üçünü de aynı anda zorluyor: kimlik sahipliği belirsizliği (hangi ekip bu kimlikten hesap verecek belli değil), kapsamlı izinler (ekipler "tek seferde geniş yetki ver, bir daha uğraşma" refleksine itiliyor) ve yaşam döngüsü kontrolünün yokluğu (bir proje bittiğinde kimliğin erişimi de bitmesi gerekirken bu bağlantı kurulmadığı için yetkiler sessizce kalıcılaşıyor). Sektörün bu boşluğu fark ettiğine dair işaretler de var: Microsoft Entra Agent ID ile ajanlara birinci sınıf kimlikler tanımlamaya başladı; Okta ise kısa ömürlü, kapsamı daraltılmış token'larla çalışan ajan kimlikleri ekledi.

Öneriler

  • AI kimlikleri için ayrı IAM politikaları oluşturun: Kalıcı AI iş arkadaşlarını kendi risk profiline sahip ayrı bir kimlik sınıfı olarak tanımlayın.
  • Kayıt dışı "gölge iş arkadaşlarını" tespit edin: IT'nin haberi olmadan devreye alınmış AI entegrasyonlarını izleyerek ortaya çıkarın.
  • İnsan sahipliğini belgeleyin: Her kalıcı AI kimliğinin hangi ekip tarafından sorumlu tutulduğunu net biçimde kayıt altına alın.
  • Erişimi kullanıcıya değil, ajana ölçekleyin: Bir AI iş arkadaşının yetkisi, yalnızca yapması gereken işin gerektirdiği kapsamı yansıtmalı.
  • Düzenli erişim gözden geçirmesi yapın: Kalıcı kimliklerin biriktirdiği izinleri periyodik olarak denetleyin.
  • Önceden tanımlı devreden çıkarma tetikleyicileri kurun: Proje bitişi veya belirli bir süre hareketsizlik gibi koşullara bağlı otomatik erişim sonlandırma süreçleri tasarlayın.

Bu öneriler, daha önce Zero Trust Mimarisi yazımızda ele aldığımız "hiçbir kimliğe, insan ya da makine fark etmeksizin, doğrulanmadan güvenme" ilkesinin doğal bir devamı niteliğinde.

İlgili Yazılar