Bize Ulaşın

Eğitim İçeriği

Modül 1 — Güvenlik Mühendisleri İçin AI Sistemleri

Laboratuvar: Lab 01 — 01-Giriş

Mimariyi anlama.

Konular:

  • LLM'ler vs normal uygulamalar
  • AI çıkarım pipeline'ları
  • İstem akışı
  • RAG mimarisi
  • gömme (embeddings)/vektör veritabanları
  • ajan iş akışları
  • araç çağırma
  • AI geçitleri
  • copilotlar
  • MCP ve ajan protokolleri
  • WAF görünürlüğünün olduğu yerler
  • WAF görünürlüğünün kaybolduğu yerler

Temel İçgörü: Geleneksel WAF'ler, istem modele ulaştıktan sonra çoğu zaman görünürlüğünü kaybeder.

Modül 2 — OWASP GenAI Top 10

Laboratuvar: yok — etkileşimli özet/tartışma

Çekirdek AI saldırı kategorileri.

Konular:

  • İstem Enjeksiyonu
  • Güvensiz Çıkış İşleme
  • Eğitim Verisi Zehirlenmesi
  • Model DoS
  • Tedarik Zinciri Zafiyetleri
  • Hassas Bilgi Açığa Çıkması
  • Aşırı Ajanlık
  • Vektör/Gömme Zayıflıkları
  • Yanlış Bilgi
  • Sınırsız Tüketim

Dahil:

  • Klasik OWASP'ten farklar
  • Savunma kontrollerine eşleme (WAF, geçit, uygulama katmanı)
  • Her kontrolün nerede işe yaradığı
  • Her kontrolün nerede başarısız olduğu

Modül 3 — İstem Enjeksiyonu Tespiti

Laboratuvar: Lab 02 — 02-İstem-Enjeksiyonu

AI için "SQL enjeksiyonu anı".

Konular:

  • Direk istem enjeksiyonu
  • Dolaylı istem enjeksiyonu
  • Gizli talimatlar
  • Doküman tabanlı saldırılar
  • HTML/Markdown enjeksiyonu
  • Jailbreak desenleri
  • Bağlam devretme saldırıları
  • Rol kafa karışıklığı saldırıları

Tesbit stratejileri:

  • anahtar kelime sezgisel yöntemleri
  • anlamsal sınıflandırma
  • istem lintleme
  • talimat sınır uygulamaları
  • izin ver/reddet politikaları
  • AI-yanıt regex desenleri

Pratik laboratuvarlar:

  • Bir sohbet botuna saldır
  • Naif filtreleri bypass et
  • Katmanlı tespit oluştur

Modül 4 — AI-Yanıt WAF Kuralları

Laboratuvar: Lab 03 — 03-WAF-Basics

WAF kurallarının AI sistemleri için nasıl evlendiği.

  • Konular:
  • LLM uç noktalarını koruma
  • çıkarım API'si koruması
  • token-yanıt oran sınırlama
  • istem boyutu denetimi
  • AI'ye özgü imzalar
  • konversasyon anomalisi tespiti
  • çoklu tur kötüye kullanma desenleri
  • model numaralandırma girişimleri
  • çıkarım kazıma (scraping)
  • wallet red-diye-servis koruması

Örnekler:

  • /v1/chat/completions uç noktasını koruma
  • akışkan (streaming) API'leri savunma
  • özyinelemeli ajan çağrılarını engelleme

Modül 5 — RAG Pipeline'larını Güvenlik Açısından Güvence Altına Alma

Laboratuvar: Lab 04 — 04-RAG-Güvenliği

Büyüyen en büyük yeni saldırı yüzeylerinden biri.

Konular:

  • vektör DB tehditleri
  • gömme zehirlenmesi
  • saldırgan PDF'ler/belgeler
  • tamamlama manipülasyonu
  • anlamsal zehirlenme
  • belgelerdeki gizli talimatlar
  • çapraz belke kontaminasyonu
  • tamamlama yoluyla veri ihlali

Savunmalar:

  • içeri aktarma temizleme
  • iş güven puanlaması
  • meta veri izoleme
  • belke kökeni (provenance)
  • tamamlama politikaları
  • segmentasyon

Vaka çalışması: "Zehirlenmiş bir PDF yükleyin ve AI asistanının kontrolünü ele geçirin."

Modül 6 — Jenerik AI Güvenliği

Laboratuvar: Lab 05 — 05-Ajan-Güvenliği

Sorumlulukların tehlikeli hale geldiği yer.

Konular:

  • aşırı ajanlık
  • araç kötüye kullanımı
  • API zincirleme
  • özerk döngüler
  • izin yükseltme
  • bellek zehirlenmesi
  • dolaylı araç yürütme
  • ajan taklidı
  • kimlik bilgisi sızması
  • çoklu ajan saldırıları

Savunmalar:

  • ajanlar için en az ayrıcalık
  • onay kapıları
  • çalışma zamanı politika motorları
  • kum havuzu (sandboxing)
  • sınırlandırılmış kimlik bilgileri
  • araç beyaz listesi
  • insan kontrolü

Bu, yöneticilerin genellikle en çok önem verdiği bölümdür çünkü risk operasyonal ve iş etkileyici hale gelir.

Modül 7 — AI İçin API Güvenliği

Laboratuvar: Lab 06 — 06-Wallet-Red-Saldırısı

AI sistemleri yoğun API kullanır.

Konular:

  • API geçitleri
  • GraphQL AI riskleri
  • MCP/API kötüye kullanımı
  • JWT koruması
  • AI eklenti güvenliği
  • ajan kimlik doğrulama
  • devredilmiş yetkilendirme
  • gizli bilgi yönetimi
  • imzalı istemler
  • AI için API envanteri

Bağlantı: OWASP API Security Top 10

Modül 8 — Tespit Mühendisliği & SOC Entegrasyonu

Laboratuvar: Lab 07 — 07-Tespit

Operasyonal savunma.

Konular:

  • AI telemetrisi
  • istem günlükleri
  • token analizleri
  • anomali tespiti
  • anlamsal SIEM pipeline'ları
  • AI saldırı göstergeleri
  • LLM kötüye kullanımı için tehdit avı
  • AI çalışma zamanı gözlemlenebilirliği

Örnekler:

  • jailbreak kampanyalarını tespit
  • otomatik ajan kötüye kullanımını yakala
  • model kazımayı belirle

Modül 9 — Bulut WAF'leri ve AI Güvenliği

Laboratuvar: yok — etkileşimli özet/tartışma

Satıcıya özgü uygulamalar.

Konular:

  • AI API'leri için AWS WAF
  • Azure WAF
  • Cloudflare AI Geçidi
  • API geçitleri
  • Envoy AI filtreleme
  • Kong AI Geçidi
  • NGINX AI güvenlik desenleri

Karşılaştırma:

  • geleneksel WAF vs AI geçidi vs uygulama katmanı koruma rayı
  • proxy tabanlı vs anlamsal filtreleme

Modül 10 — Katmanlı Bir AI Savunması Oluşturma

Laboratuvar: Lab 08 — 08-Katlanmis-Savunma

Önemli felsefi sonuç:

Hiçbir tek katman AI'yı güvence altına alamaz (tek başına bir WAF en azından bunu yapamaz).

Öğrenciler çok katmanlı bir model oluşturur:

  1. WAF
  2. API geçidi
  3. AI geçidi
  4. Koruma Rayları (Guardrails)
  5. Çalışma Zamanı İzleme
  6. Kimlik/Yetkilendirme
  7. Kum Havuzu (Sandbox)
  8. İnsan Onayı
  9. Gözlemlenebilirlik
  10. Olay Yanıtı

Bu, "çok katmanlı güvenlik" modeliyle güçlü bir şekilde örtüşür.

Modül ↔ Laboratuvar Haritası

Laboratuvarlar, modül sırasını takip eden laboratuvar sırasına göre çalıştırılır.

Kurs 10 modülden oluşur ancak 8 laboratuvar vardır: Modüller 2 ve 9 etkileşimli özet/tartışmadır ve laboratuvar içermez.

Her laboratuvar, bu taslak boyunca ilgili modül ile etiketlenmiştir.

  • Laboratuvar 01 (Modül 1)
    • Klasör: 01-Giriş
    • Başlık: Bir AI sistemini keşfedin — ağdaki veriler
  • Laboratuvar 02 (Modül 3)
    • Klasör: 02-İstem-Enjeksiyonu
    • Başlık: Bir sohbet botuna saldırın ve naif filtrelemeyi bypass edin
  • Laboratuvar 03 (Modül 4)
    • Klasör: 03-WAF-Basics
    • Başlık: AI-yanıt WAF kuralları oluşturun
  • Laboratuvar 04 (Modül 5)
    • Klasör: 04-RAG-Güvenliği
    • Başlık: Bir RAG pipeline'ını zehirlendi
  • Laboratuvar 05 (Modül 6)
    • Klasör: 05-Ajan-Güvenliği
    • Başlık: Otonom bir ajanı güvence altına alın
  • Laboratuvar 06 (Modül 7)
    • Klasör: 06-Wallet-Red-Saldırısı
    • Başlık: Wallet red-diye-servis saldırılarını tespit edin
  • Laboratuvar 07 (Modül 8)
    • Klasör: 07-Tespit
    • Başlık: Günlüklerde AI kötüye kullanımı desenlerini izleyin
  • Laboratuvar 08 (Modül 10)
    • Klasör: 08-Katlanmis-Savunma
    • Başlık: Katmanlı bir AI savunma mimarisi oluşturun

Başlangıç Projesi (Capstone)

Öğrenciler simüle edilmiş bir kurumsal AI asistanını savunur.

Saldırganlar şunları yapmayı dener:

  1. istem enjeksiyonu
  2. araç kötüye kullanımı
  3. kimlik bilgisi hırsızlığı
  4. tamamlama zehirlenmesi
  5. aşırı API tüketimi
  6. ajan yükseltme

Ekipler oluşturur:

  • WAF kuralları
  • AI geçit politikaları
  • çalışma zamanı tespiti
  • koruma rayları (guardrails)
  • olay yanıtı

Kurs İçin Gerekli Önbilgiler

  • Öğrencilerin HTTP/API güvenliği, proxiler/ters proxiler, kimlik doğrulama, OWASP Top 10, REST API'leri ve temel bulut ağlama konularında bilgi sahibi olmaları gerekir

Hedef Kitle

  • Güvenlik mühendisleri & Uygulama Güvenliği (AppSec)
  • SOC analistleri & tespit mühendisleri
  • API güvenliği mühendisleri
  • Bulut / API / platform güvenliği
  • DevSecOps mühendisleri
  • Güvenlik mimarları
  • WAF / ağ güvenliği uzmanları
  • AI platform mühendisleri
 35 Saatler

Katılımcı Sayısı


Katılımcı başına fiyat

Danışanlarımızın Yorumları (2)

Yaklaşan Etkinlikler

İlgili Kategoriler