Yapay Zekâ Kullanım Politikası: Firewall ile Denetlemenin 4 Yolu
Kısaca: Üretken yapay zekâ kullanımını firewall ile denetlemenin dört yolu vardır: tamamen engellemek, yalnız onaylı servislere izin vermek, kimlik tabanlı izni DLP ve kayıtla birleştirmek, aynı kuralı SASE ile şube ve uzaktan çalışanlara taşımak. Çoğu kurum için dengeli yapay zekâ kullanım politikası, onaylı servis listesi ile DLP ve kaydın birlikte uygulanmasıdır.
Shadow AI nedir, firewall bu kullanımın ne kadarını görür?
Shadow AI (gölge yapay zekâ), çalışanların BT ekibinin onayı olmadan iş için kullandığı üretken yapay zekâ servisleridir. Firewall bu kullanımın yalnız kurum ağından ya da kurumun yönettiği tünelden geçen kısmını görür; kişisel telefonda mobil veriyle açılan sohbet botu görüş alanı dışında kalır.
Asıl risk istem (prompt) kutusuna yapıştırılan içeriktir. Birleşik Krallık'ın siber güvenlik merkezi NCSC, kamuya açık büyük dil modellerine (LLM) gönderilen sorguların sağlayıcı tarafından görülebildiğini ve saklandığını hatırlatıp sorgulara hassas bilgi eklenmemesini öneriyor; Almanya'nın BSI kurumu da girilen verilerin gizliliğinin sağlanamamasını ayrı bir risk olarak sayıyor. Bu yüzden politika "hangi siteye girilir" sorusunun yanında "hangi veri hangi servise gidebilir" sorusunu da yanıtlamalıdır.
Yapay zekâ kullanım politikası için dört seçenek nasıl karşılaştırılır?
Denetim derinleştikçe ön koşullar artar: tamamen engelleme en basit, kimlik ve DLP içeren model en çok hazırlık isteyen seçenektir. Tablo, Fortinet'in FortiOS 7.6.5 kılavuzundaki "AI protection" bölümünü seçeneklere eşler.
| Seçenek | FortiGate özelliği | Güçlü yanı | Zayıf yanı |
|---|---|---|---|
| 1. Tamamen engelleme | Web filtresi AI kategorisi ya da uygulama kontrolü Generative AI kategorisi "Block" | Hızlı devreye girer, kurum ağından veri çıkışını keser | Kullanımı görünmeyen cihazlara itebilir |
| 2. Onaylı servis listesi | Kategori engeli + onaylı uygulamaya istisna; inline CASB kiracı denetimi | Sözleşmeli servisi açık tutar | Liste güncel tutulmalı; inline CASB proxy tabanlı inceleme ister |
| 3. Kimlik + DLP + kayıt | Kullanıcı grubuyla eşleşen politika, DLP profili, izleme kaydı | Kimin neyi kullandığını gösterir, hassas ifadeyi durdurur | Derin SSL incelemesi şart; DLP kusursuz değil; kayıtlar hassas |
| 4. SASE ile genişletme | FortiSASE'de Application Control With Inline-CASB ve DLP | Ofis dışındaki kullanıcıya aynı kural | Uç noktada istemci ve ikinci yönetim katmanı |
ChatGPT'yi firewall ile tamamen engellemek yeterli mi?
Tamamen engelleme, onaylı alternatif sunulana kadar geçici önlem olarak işe yarar; kalıcı politika olarak yeterli değildir. En kısa yol, web filtresinde FortiGuard'ın Artificial Intelligence Technology kategorisini (CLI'da kategori 100) engellemektir; Fortinet bunu GenAI web filtresi belgesinde anlatıyor ve kategori 7.4.3 ile 7.2.8 kılavuzlarında da yer alıyor.
Daha ayrıntılı yol, FortiGate uygulama kontrolünde Generative AI kategorisini (CLI'da kategori 36) engellemektir; Fortinet'e göre bu yöntem URL eşleştirmesinin ötesine geçip trafiği GenAI imzalarıyla tanır. Kılavuz, uygulama kategorilerinin sürüme ve modele göre değişebileceğini not ediyor; engellenecek adresin kategorisini FortiGuard Web Filter Lookup ile doğrulayın.
Uyarı: Gerekçesiz bir yasak kullanımı kurum dışındaki cihazlara kaydırabilir; engeli açıklama ve onaylı alternatif takvimiyle birlikte duyurun.
Onaylı servis listesi ve kurumsal hesap kısıtı nasıl kurulur?
Onaylı servis listesi, kurumun değerlendirip sözleşme yaptığı yapay zekâ servislerini açık tutar, diğerlerini kapatır. ABD'nin standart kurumu NIST'in Temmuz 2024 tarihli AI 600-1 profili de üretken yapay zekâ sistemlerinin envantere alınmasını (GV-1.6-001) ve onaylı servis sağlayıcı listeleri oluşturulmasını (GV-6.1-007) öneriyor.
FortiGate'te ilk katman, kategori engeli ile onaylı uygulama için uygulama düzeyinde istisnadır (application override). İkinci katman inline CASB'dir (satır içi bulut erişim güvenlik aracısı): FortiOS 7.6.5 kılavuzuna göre bu profil yükleme, indirme, paylaşma gibi etkinliklere ayrı eylem uygular ve kiracı (tenant) denetimiyle yalnız belirli alan adlarındaki hesapların girişine izin verir. Fortinet'in kiracı örneği Microsoft içindir; hazır tanımı olmayan servis için yönetici özel SaaS uygulaması tanımlayabilir.
Uyarı: Inline CASB proxy tabanlı inceleme ve derin SSL profili ister; 2 GB veya daha az RAM'li FortiGate modellerinde desteklenmez.
Kimlik tabanlı izin, DLP ve kayıt birlikte nasıl kurulur?
Bu model yapay zekâyı belirli gruplara açar, istemlerdeki hassas içeriği DLP (veri sızıntısı önleme) ile denetler ve kullanımı kayda alır. Önerdiğimiz sıra önce görünürlük, sonra kısıtlamadır:
- İzleme ile başlayın. Generative AI kategorisini "Monitor" yapıp derin inceleme profiliyle bir politikaya bağlayın. FortiOS 7.6.5 belgesine göre kayıtlar AI kullanıcısı, model, veri merkezi konumu, kullanım amacı ve istem alanlarını içerebilir.
- Grupları belirleyin. FortiOS kullanıcı grupları yerel hesaplardan, RADIUS/LDAP sunucularından ya da FSSO'dan beslenir ve politikalarda kullanılır. İzinli gruplara ayrı politika, diğerlerine engel yazın.
- DLP kurallarını ekleyin. Fortinet'in örneğinde sözlük, sensör ve profil kurulur; HTTP-POST için hem mesaj hem dosya kuralı tanımlanır, politika proxy tabanlı ve derin incelemelidir. Sözlüğe müşteri adları, proje kodları gibi kurumunuza özgü ifadeleri koyun.
- QUIC'i değerlendirin. FortiSASE örneği, OpenAI sunucusunun TLS 1.3'e dönmesi için QUIC'i engelliyor; FortiOS örneği de QUIC'in engellendiği uygulama kontrolü profilini kullanıyor.
- Kayıtları koruyun. İstem metni içeren kayıtlar hassas veridir; erişimi sınırlayın, saklama süresini yazılı politikaya koyun.
Uyarı: Fortinet'in DLP belgesi, sohbet botu arayüzleri çok değişken olduğu için yöntemin "tamamen kusursuz olmayabileceğini" yazıyor ve en güçlü koruma için erişimin kısıtlanmasını öneriyor; DLP'yi ikinci katman sayın. FortiOS 8.0.0 kılavuzuna göre FortiView AI panoları yerel disk ve disk kaydı ister; FortiAnalyzer ve FortiGate Cloud bu panolara veri kaynağı olamaz.
Mevcut FortiGate politikalarınıza hangi modelin uyduğunu derin inceleme ve lisans durumuyla birlikte değerlendirmek isterseniz bize yazın. Teklif Al
Şube ve uzaktan çalışanlara aynı politika nasıl taşınır?
Ofis dışındaki kullanıcıya aynı kuralı uygulamak için trafik yine bir denetim noktasından geçmelidir: kurum firewall'una tünel ya da bulutta çalışan bir SASE (Secure Access Service Edge) hizmeti. FortiSASE 7.4.0 kılavuzu, Application Control With Inline-CASB'de kategori başına izin, izleme ve engelleme eylemlerini ve uygulama bazlı istisnaları anlatıyor; Fortinet'in FortiSASE DLP örneği, FortiClient yüklü ve FortiSASE'e kayıtlı uç noktada doğrulanıyor.
Şube bağlantısını şubeler için FortiSASE yazımızda, uygulama bazlı erişimi ZTNA rehberimizde ele aldık; ürün ayrıntıları FortiSASE sayfamızda. Pratik not: Alan adı listeleri eskir; Fortinet'in FortiOS DLP örneği chat.openai.com, FortiSASE örneği chatgpt.com kullanıyor.
Hangi seçenek hangi kuruma uyar?
Seçimi üç ölçüt belirler: verinin hassasiyeti, kullanıcıların nerede çalıştığı ve onaylı bir servis olup olmadığı. Karar matrisi bu ölçütleri başlangıç seçeneğine çevirir.
| Kurum profili | Veri hassasiyeti | Başlangıç | Sonraki adım |
|---|---|---|---|
| Onaylı servisi yok; sağlık veya insan kaynakları verisi işliyor | Yüksek | 1 + izleme | Servis seçilince 2 ve 3 |
| Kurumsal yapay zekâ aboneliği olan, ofis ağırlıklı KOBİ | Orta | 2 | Hassas birimlere 3 |
| Kaynak kod, teklif, müşteri listesi işleyen ekipler | Yüksek | 3 | Sözlüğü iş birimiyle güncel tutma |
| Çok şubeli ya da uzaktan çalışanı yoğun kurum | Değişken | 4 | Ofis ve SASE kurallarını tek belgede eşleme |
| Derin SSL incelemesi henüz yok | Fark etmez | Geçişte 1 | Sertifika dağıtımı, muafiyetler, duyuru |
Matristen önce üç soruyu yanıtlayın:
- Hangi veri türleri istem kutusuna hiç girmemeli? Yazılı liste yoksa işe onunla başlayın.
- Sözleşmeyle kullanılan onaylı bir servis var mı? Yoksa seçenek 1 yalnız geçici bir köprüdür.
- Kullanıcıların ne kadarı firewall'un görüş alanı dışında? Pay büyükse seçenek 4'ü baştan planlayın.
Uygulamaya geçmeden önce hangi ön koşullar hazır olmalı?
Seçenek 2, 3 ve 4'ün ortak ön koşulu şifreli trafiği görebilmektir; onu kimlik, sahiplik ve iletişim izler:
- Derin SSL incelemesi: Fortinet'e göre FortiGate oturumu çözüp inceler ve yeniden şifreler; CA sertifikası istemcilere güvenilir olarak dağıtılmalıdır (Active Directory grup ilkesiyle mümkün). Bankacılık gibi kategoriler mahremiyet için muaf tutulabilir.
- Kimlik kaynağı: Gruplar LDAP, RADIUS veya FSSO ile FortiGate'e taşınmalı; yalnız IP adresine dayalı kural kimlik tabanlı izin sağlamaz.
- Sürüm ve sözleşme: "AI protection" bölümü FortiOS 7.6.4 ve sonraki kılavuzlarda var; yükseltmeyi FortiOS sürüm yükseltme rehberimizdeki ön kontrollerle planlayın. Fortinet, GenAI uygulama veritabanının güncellenmesi için geçerli sözleşme, inline CASB tanımları için temel yazılım ve güncelleme sözleşmesi gerektiğini belirtiyor; süreleri FortiGate lisans yenileme takvimine bağlayın.
- Politika sahipleri ve duyuru: BT güvenlik, hukuk/KVKK irtibat kişisi, insan kaynakları ve iş birimi; kısa bir kullanım politikası ve engel sayfasında onaylı alternatifin adresi.
- Firewall'un kendisi: Derin inceleme yapan cihaz merkezi denetim noktasıdır; güncel kalması için firewall zafiyet ve yama yönetimi rehberimize bakın.
Kurulumu ve kural bakımını iç ekip sürdüremiyorsa firewall bakım ve yönetim hizmetimiz bu işi sözleşmede belirlenen kapsamda üstlenebilir; cihaz seçenekleri FortiGate sayfamızda.
KVKK açısından hangi noktalara dikkat edilmeli?
Kişisel Verileri Koruma Kurumu'nun Kasım 2025 tarihli "Üretken Yapay Zekâ ve Kişisel Verilerin Korunması Rehberi" (Yayın No 113), istemlerde paylaşılan kişisel verilerin ve kurumsal hassas bilgilerin açığa çıkmasını önemli bir güvenlik sorunu olarak sayıyor. Rehbere göre yurt dışında yerleşik bir sağlayıcının servisiyle kişisel veri yurt dışına aktarılıyorsa aktarım 6698 sayılı Kanun'un 9. maddesine ve ilgili yönetmeliğe uygun olmalıdır; 12. madde tedbirlerine örnek olarak çalışan bilinçlendirmesi, çok faktörlü kimlik doğrulama ve kayıtların güvenli saklanması sayılıyor.
Firewall denetimi bu tedbirlere katkı sağlar, ancak yükümlülüğü tek başına karşılamaz. İstem metnini kaydetmek de ayrı bir veri işleme ve çalışan izleme konusudur; aydınlatma, saklama ve erişim yetkisini hukuk danışmanınızla belirleyin. Genel liste için KVKK teknik tedbirler kontrol listemize bakın. Bu bölüm hukuki tavsiye değildir; bağlayıcı olan Kurum'un resmî metinleridir.
Sık sorulan sorular
FortiGate'te ChatGPT hangi özellikle engellenir?
İki yerleşik yol vardır: web filtresinde FortiGuard'ın Artificial Intelligence Technology kategorisi (kategori 100) ya da uygulama kontrolünde Generative AI kategorisi (kategori 36) engellenir. Fortinet, engellenecek adresin kategorisini FortiGuard Web Filter Lookup ile doğrulamayı öneriyor. Erişimi açık bırakıp yalnız hassas içeriği durdurmak için DLP profili kullanılır.
SSL derin incelemesi olmadan yapay zekâ kullanımı denetlenebilir mi?
Kısmen. Fortinet'e göre Generative AI imzalarının bir kısmı derin inceleme ister, bir kısmı istemez; gereksinim imzanın Requirements alanında yazar. Model ve istem gibi genişletilmiş kayıt alanları ile inline CASB derin inceleme gerektirir, DLP örnekleri de derin incelemeyle kurulur. Ayrıntılı denetim için önce sertifika dağıtımını tamamlayın.
DLP istemlerdeki hassas veriyi her zaman yakalar mı?
Hayır. Fortinet, web tabanlı sohbet botları çok değişken olduğu için mesaj ve dosya tabanlı DLP kurallarının birlikte kullanılmasını öneriyor ve yöntemin kusursuz olmayabileceğini belirtiyor. DLP sözlüğü kadar etkilidir; kurumunuza özgü ifadeleri düzenli güncelleyin, en hassas birimlerde erişimi tamamen kısıtlamayı değerlendirin.
Uzaktan çalışanların yapay zekâ kullanımı nasıl denetlenir?
Trafik bir denetim noktasından geçmelidir: kurum FortiGate'ine tünel ya da FortiSASE gibi bulut tabanlı bir hizmetle aynı uygulama kontrolü ve DLP profilleri. Fortinet'in FortiSASE örneğinde uç noktada FortiClient kullanılıyor. Hangi yolun yapınıza uyduğunu birlikte değerlendirmek için bize ulaşın.
Bu özellikler için hangi FortiOS sürümü gerekir?
"AI protection" bölümü FortiOS 7.6.4, 7.6.5, 7.6.6 ve 8.0.0 yönetim kılavuzlarında yer alıyor; 7.4.8 ve 7.6.0–7.6.3 kılavuzlarında yalnız DLP ile anahtar kelime engelleme örneği var. AI web kategorisi 7.2.8 ve 7.4.3 kılavuzlarında da belgelenmiş. Kesin destek için cihazınızın sürüm notlarına bakın.
Sonuç
- Tamamen engelleme hızlıdır ama kalıcı bir yapay zekâ kullanım politikası değildir.
- Onaylı servis listesi ve kiracı denetimi kurumsal hesabı kişisel hesaptan ayırır.
- Kimlik, DLP ve kayıt en çok görünürlüğü verir; derin SSL incelemesi ve kayıt yönetimi ister.
- Şube ve uzaktan çalışanlar için aynı profil SASE ya da tünelle taşınmalıdır.
Sora Yazılım, Fortinet ürünlerinde seçim, tedarik, kurulum ve yönetilen hizmet sunar; yapay zekâ denetim politikasını mevcut FortiGate yapınıza göre birlikte tasarlayabiliriz.
Teklif Al · WhatsApp: WhatsApp Destek · Telefon: +90 544 785 21 87 · E-posta: talep@sorayazilim.com
Kaynaklar
- AI protection — Fortinet, FortiOS 7.6.5. docs.fortinet.com (erişim: 7 Ekim 2026)
- Protecting GenAI access using web filter — Fortinet, FortiOS 7.6.5. docs.fortinet.com (erişim: 7 Ekim 2026)
- Protecting GenAI access using application control — Fortinet, FortiOS 7.6.5. docs.fortinet.com (erişim: 7 Ekim 2026)
- Protecting GenAI access using application control — Fortinet, FortiOS 8.0.0. docs.fortinet.com (erişim: 7 Ekim 2026)
- Protecting GenAI Access using DLP — Fortinet, FortiOS 7.6.5. docs.fortinet.com (erişim: 7 Ekim 2026)
- Inline CASB — Fortinet, FortiOS 7.6.5. docs.fortinet.com (erişim: 7 Ekim 2026)
- Deep inspection — Fortinet, FortiOS 7.6.5. docs.fortinet.com (erişim: 7 Ekim 2026)
- Application Control With Inline-CASB — Fortinet, FortiSASE 7.4.0. docs.fortinet.com (erişim: 7 Ekim 2026)
- Blocking access to LLM applications using keywords and FQDN example — Fortinet, FortiSASE 7.4.0. docs.fortinet.com (erişim: 7 Ekim 2026)
- NIST AI 600-1, Generative Artificial Intelligence Profile — NIST, Temmuz 2024. nvlpubs.nist.gov (erişim: 7 Ekim 2026)
- ChatGPT and large language models: what's the risk? — NCSC, 14 Mart 2023, güncelleme 12 Mart 2025. ncsc.gov.uk (erişim: 7 Ekim 2026)
- Üretken Yapay Zekâ ve Kişisel Verilerin Korunması Rehberi (15 Soruda) — KVKK, Yayın No 113, Kasım 2025. kvkk.gov.tr (erişim: 7 Ekim 2026)
- Generative KI-Modelle: Chancen und Risiken für Industrie und Behörden — BSI, sürüm 2.0, 17 Ocak 2025. bsi.bund.de (erişim: 7 Ekim 2026)
Bu içerik nasıl hazırlandı?
Hazırlayan: Sora Yazılım Ekibi. Bu içerik yapay zekâ desteğiyle hazırlandı; teknik bilgiler yazıda bağlantısı verilen üretici ve resmî kaynaklarla 7 Ekim 2026 itibarıyla karşılaştırıldı.
İlgili yazılar
- Firewall zafiyetleri ve yama yönetimi — edge cihazların neden hedef olduğu ve yamaların önceliklendirilmesi.
- FortiOS sürüm yükseltme rehberi — yükseltme yolu, ön kontroller ve geri dönüş planı.
- SASE nedir? Şubeler için FortiSASE — şube ve uzaktan çalışanı aynı politikaya bağlamak.
- ZTNA nedir? — VPN yerine uygulama bazlı sıfır güven erişimi.
