Hızlı cevap: Deepfake çağında kimlik doğrulama, bir kişinin gerçekten iddia ettiği kişi olduğunu, sesinin ya da yüzünün taklit edilebileceği gerçeğini kabul ederek yeniden tasarlamaktır. Yapay zeka artık bir yöneticinin sesini bir telefonda, yüzünü bir video görüşmede ikna edici biçimde taklit edebiliyor; bu yüzden "sesini tanıdım" ya da "yüzünü gördüm" artık tek başına bir kimlik kanıtı değil. En tehlikeli senaryo, deepfake bir ses ya da görüntüyle acil bir para transferi ya da hassas bir işlemin istenmesidir. Kök çözüm, kimlik doğrulamayı tek bir kanala (ses, görüntü) bağlamamak; hassas işlemler için önceden bilinen ikinci bir güvenli kanaldan teyit, kod sözcüğü ve süreç kontrolü gibi katmanlar eklemektir. Güven, tek bir izlenime değil, doğrulanabilir bir sürece dayanmalıdır.

Yıllarca bir kişiyi sesinden ya da yüzünden tanımak yeterince güvenilirdi. Yapay zeka bu varsayımı bozdu: artık ses ve görüntü kolayca taklit edilebiliyor. Bu, kimlik doğrulamada köklü bir değişiklik gerektiriyor. Bu yazı, deepfake çağında kimliği nasıl doğrulayacağımızı anlatır.

Neden ses ve görüntü artık yetmez

Kimlik doğrulama uzun süre "tanıdık bir ses" ya da "bilinen bir yüz" gibi izlenimlere dayandı. Yapay zeka, bu izlenimleri taklit edebildiği için bu temel çöktü. Bir saldırgan, halka açık kayıtlardan bir yöneticinin sesini öğrenip ikna edici sahte bir çağrı yapabiliyor ya da bir video görüşmede sahte bir yüz kullanabiliyor. Sesi tanımak ya da yüzü görmek artık bir kanıt değil, taklit edilebilir bir izlenim. Bir medyanın gerçek mi yapay mı olduğunu ayırt etmek için deepfake adli analizi yöntemleri gerekli ama bu, gerçek zamanlı bir çağrıda çoğu zaman pratik değil.

En tehlikeli senaryo, yönetici sahtekarlığı

Deepfake'in en yıkıcı kullanımı, bir yöneticinin sesini ya da yüzünü taklit ederek acil bir para transferi istemektir. Bu, iş e postası ele geçirme (BEC) dolandırıcılığının bir üst aşamasıdır: artık sahte bir e posta değil, sahte bir ses ya da görüntü. Kurban, tanıdığı sesi duyduğu ya da yüzü gördüğü için sorgulamadan hareket edebilir. Bu yüzden hassas işlemler, tek bir kanaldaki bir izlenime dayanmamalıdır.

Katmanlı kimlik doğrulama

Katman Ne yapar Neden gerekir
İkinci kanal teyidi Önceden bilinen başka bir kanaldan onay Tek kanalın taklidini boşa çıkarır
Kod sözcüğü Yalnızca gerçek taraflarca bilinen ifade Sesi taklit eden bunu bilemez
Süreç kontrolü Çok adımlı onay ve ayrım Tek kişinin kandırılmasını engeller
Bağlam doğrulama İşlemin olağanlığını sorgulama Acil ve olağan dışı talebi işaretler

Bu katmanların özü şudur: güven, tek bir izlenime değil, doğrulanabilir bir sürece dayanmalıdır. Bir ses ya da yüz taklit edilebilir; ama önceden bilinen bir kod sözcüğü ve ikinci bir kanaldan teyit taklit edilemez.

İnsan katmanı ve farkındalık

Deepfake, teknik bir açıktan çok, insan güvenini hedefler. Bu yüzden savunmanın büyük kısmı farkındalıktır: çalışanlar, ses ve görüntünün taklit edilebileceğini bilmeli ve hassas talepler için ikinci kanaldan teyit refleksi kazanmalıdır. Bu, kimlik avı simülasyonu ve farkındalık programının bir parçası olmalıdır. Ayrıca saldırganların yapay zekayı nasıl kullandığını anlamak, offensive AI tehdidini bilmekle başlar.

Doğru savunma

1. Tek kanala güvenme

Hassas bir işlem, yalnızca bir ses ya da görüntüye dayanmamalı; önceden bilinen ikinci bir güvenli kanaldan teyit edilmelidir.

2. Kod sözcüğü ve süreç

Kritik işlemler için, yalnızca gerçek taraflarca bilinen bir kod sözcüğü ve çok adımlı bir onay süreci kurulmalıdır.

3. Bağlamı sorgula

Acil, olağan dışı ve baskı içeren bir talep, sesi tanıdık olsa bile sorgulanmalıdır. Aciliyet, dolandırıcılığın en sık kullandığı baskıdır.

4. Farkındalık

Çalışanlar, deepfake'in mümkün olduğu konusunda düzenli olarak eğitilmeli ve teyit refleksi pekiştirilmelidir.

KAOS ve DSET yaklaşımı

DSET, deepfake tehdidine karşı kurumunuzu hem teknik hem insan katmanında değerlendirir. Yerel yapay zekâ motoru KAOS ile kimlik avı ve deepfake dayanıklılığını ölçer, süreç ve doğrulama katmanlarındaki boşlukları çıkarır ve farkındalık programını kurumunuzun gerçek tehditlerine göre tasarlar. Amaç, güveni tek bir izlenimden alıp doğrulanabilir bir sürece taşımak ve deepfake bir talebin fark edilip teyit edilmesini sağlamaktır.

Sık sorulan sorular

Bir yöneticinin sesli talebini nasıl doğrularım? Sesi tanımak yeterli değildir, çünkü ses taklit edilebilir. Hassas bir talep, önceden bilinen ikinci bir güvenli kanaldan ve mümkünse bir kod sözcüğüyle teyit edilmelidir. Süreç, tek bir çağrıya ya da tek bir kişiye dayanmamalıdır.

Deepfake'i gerçek zamanlı bir çağrıda anlayabilir miyim? Çoğu zaman zordur, çünkü teknik analiz gerçek zamanlı bir çağrıda pratik değildir. Bu yüzden savunma, medyayı analiz etmeye değil, sürece dayanmalıdır: ikinci kanaldan teyit ve kod sözcüğü, deepfake'i teknik olarak tespit etmeye gerek kalmadan etkisiz kılar.

Deepfake yalnızca büyük kurumların sorunu mu? Hayır. Ses taklidi artık ucuz ve erişilebilir olduğu için her ölçekten kurum ve birey hedef olabilir. Özellikle para transferi yetkisi olan herkes risk altındadır. İkinci kanal teyidi ve farkındalık, her ölçekte geçerli bir savunmadır.

Kaynaklar

Kurumunuzu deepfake ve yönetici sahtekarlığına karşı değerlendirmek ve dayanıklılığını ölçmek için DSET ile iletişime geçin. Ankara Hacettepe Teknokent laboratuvarımızdan KAOS ve uzman denetimiyle güvenlik sağlıyoruz.