Deepfake Çağında Kimlik Doğrulama: Sesli ve Görüntülü Teyidin Sonu
Yapay zeka ses ve yüzü ikna edici taklit edebiliyor; 'sesini tanıdım' artık kimlik kanıtı değil. Neden ses ve görüntünün yetmediği, yönetici sahtekarlığı, katmanlı kimlik doğrulama tablosu (ikinci kanal, kod sözcüğü) ve KAOS ile değerlendirme.
Hızlı cevap: Deepfake çağında kimlik doğrulama, bir kişinin gerçekten iddia ettiği kişi olduğunu, sesinin ya da yüzünün taklit edilebileceği gerçeğini kabul ederek yeniden tasarlamaktır. Yapay zeka artık bir yöneticinin sesini bir telefonda, yüzünü bir video görüşmede ikna edici biçimde taklit edebiliyor; bu yüzden "sesini tanıdım" ya da "yüzünü gördüm" artık tek başına bir kimlik kanıtı değil. En tehlikeli senaryo, deepfake bir ses ya da görüntüyle acil bir para transferi ya da hassas bir işlemin istenmesidir. Kök çözüm, kimlik doğrulamayı tek bir kanala (ses, görüntü) bağlamamak; hassas işlemler için önceden bilinen ikinci bir güvenli kanaldan teyit, kod sözcüğü ve süreç kontrolü gibi katmanlar eklemektir. Güven, tek bir izlenime değil, doğrulanabilir bir sürece dayanmalıdır.
Yıllarca bir kişiyi sesinden ya da yüzünden tanımak yeterince güvenilirdi. Yapay zeka bu varsayımı bozdu: artık ses ve görüntü kolayca taklit edilebiliyor. Bu, kimlik doğrulamada köklü bir değişiklik gerektiriyor. Bu yazı, deepfake çağında kimliği nasıl doğrulayacağımızı anlatır.
Neden ses ve görüntü artık yetmez
Kimlik doğrulama uzun süre "tanıdık bir ses" ya da "bilinen bir yüz" gibi izlenimlere dayandı. Yapay zeka, bu izlenimleri taklit edebildiği için bu temel çöktü. Bir saldırgan, halka açık kayıtlardan bir yöneticinin sesini öğrenip ikna edici sahte bir çağrı yapabiliyor ya da bir video görüşmede sahte bir yüz kullanabiliyor. Sesi tanımak ya da yüzü görmek artık bir kanıt değil, taklit edilebilir bir izlenim. Bir medyanın gerçek mi yapay mı olduğunu ayırt etmek için deepfake adli analizi yöntemleri gerekli ama bu, gerçek zamanlı bir çağrıda çoğu zaman pratik değil.
En tehlikeli senaryo, yönetici sahtekarlığı
Deepfake'in en yıkıcı kullanımı, bir yöneticinin sesini ya da yüzünü taklit ederek acil bir para transferi istemektir. Bu, iş e postası ele geçirme (BEC) dolandırıcılığının bir üst aşamasıdır: artık sahte bir e posta değil, sahte bir ses ya da görüntü. Kurban, tanıdığı sesi duyduğu ya da yüzü gördüğü için sorgulamadan hareket edebilir. Bu yüzden hassas işlemler, tek bir kanaldaki bir izlenime dayanmamalıdır.
Katmanlı kimlik doğrulama
| Katman | Ne yapar | Neden gerekir |
|---|---|---|
| İkinci kanal teyidi | Önceden bilinen başka bir kanaldan onay | Tek kanalın taklidini boşa çıkarır |
| Kod sözcüğü | Yalnızca gerçek taraflarca bilinen ifade | Sesi taklit eden bunu bilemez |
| Süreç kontrolü | Çok adımlı onay ve ayrım | Tek kişinin kandırılmasını engeller |
| Bağlam doğrulama | İşlemin olağanlığını sorgulama | Acil ve olağan dışı talebi işaretler |
Bu katmanların özü şudur: güven, tek bir izlenime değil, doğrulanabilir bir sürece dayanmalıdır. Bir ses ya da yüz taklit edilebilir; ama önceden bilinen bir kod sözcüğü ve ikinci bir kanaldan teyit taklit edilemez.
İnsan katmanı ve farkındalık
Deepfake, teknik bir açıktan çok, insan güvenini hedefler. Bu yüzden savunmanın büyük kısmı farkındalıktır: çalışanlar, ses ve görüntünün taklit edilebileceğini bilmeli ve hassas talepler için ikinci kanaldan teyit refleksi kazanmalıdır. Bu, kimlik avı simülasyonu ve farkındalık programının bir parçası olmalıdır. Ayrıca saldırganların yapay zekayı nasıl kullandığını anlamak, offensive AI tehdidini bilmekle başlar.
Doğru savunma
1. Tek kanala güvenme
Hassas bir işlem, yalnızca bir ses ya da görüntüye dayanmamalı; önceden bilinen ikinci bir güvenli kanaldan teyit edilmelidir.
2. Kod sözcüğü ve süreç
Kritik işlemler için, yalnızca gerçek taraflarca bilinen bir kod sözcüğü ve çok adımlı bir onay süreci kurulmalıdır.
3. Bağlamı sorgula
Acil, olağan dışı ve baskı içeren bir talep, sesi tanıdık olsa bile sorgulanmalıdır. Aciliyet, dolandırıcılığın en sık kullandığı baskıdır.
4. Farkındalık
Çalışanlar, deepfake'in mümkün olduğu konusunda düzenli olarak eğitilmeli ve teyit refleksi pekiştirilmelidir.
KAOS ve DSET yaklaşımı
DSET, deepfake tehdidine karşı kurumunuzu hem teknik hem insan katmanında değerlendirir. Yerel yapay zekâ motoru KAOS ile kimlik avı ve deepfake dayanıklılığını ölçer, süreç ve doğrulama katmanlarındaki boşlukları çıkarır ve farkındalık programını kurumunuzun gerçek tehditlerine göre tasarlar. Amaç, güveni tek bir izlenimden alıp doğrulanabilir bir sürece taşımak ve deepfake bir talebin fark edilip teyit edilmesini sağlamaktır.
Sık sorulan sorular
Bir yöneticinin sesli talebini nasıl doğrularım? Sesi tanımak yeterli değildir, çünkü ses taklit edilebilir. Hassas bir talep, önceden bilinen ikinci bir güvenli kanaldan ve mümkünse bir kod sözcüğüyle teyit edilmelidir. Süreç, tek bir çağrıya ya da tek bir kişiye dayanmamalıdır.
Deepfake'i gerçek zamanlı bir çağrıda anlayabilir miyim? Çoğu zaman zordur, çünkü teknik analiz gerçek zamanlı bir çağrıda pratik değildir. Bu yüzden savunma, medyayı analiz etmeye değil, sürece dayanmalıdır: ikinci kanaldan teyit ve kod sözcüğü, deepfake'i teknik olarak tespit etmeye gerek kalmadan etkisiz kılar.
Deepfake yalnızca büyük kurumların sorunu mu? Hayır. Ses taklidi artık ucuz ve erişilebilir olduğu için her ölçekten kurum ve birey hedef olabilir. Özellikle para transferi yetkisi olan herkes risk altındadır. İkinci kanal teyidi ve farkındalık, her ölçekte geçerli bir savunmadır.
Kaynaklar
- ENISA, deepfake ve kimlik doğrulama rehberleri: https://www.enisa.europa.eu
- DSET Siber Güvenlik ve Yapay Zekâ Hizmetleri: https://dset.com.tr/hizmetler
Kurumunuzu deepfake ve yönetici sahtekarlığına karşı değerlendirmek ve dayanıklılığını ölçmek için DSET ile iletişime geçin. Ankara Hacettepe Teknokent laboratuvarımızdan KAOS ve uzman denetimiyle güvenlik sağlıyoruz.
Kimliğinizi doğrulayın
Yetkilendirilmiş erişim alanı. Tüm giriş denemeleri kayıt altına alınır.