01 / Hedef sistemin sinir haritası
Her sistem, yaşayan bir karar ağıdır.
OYI, yetkili güvenlik değerlendirmelerinde risk adaylarını kontrollü test ve uzman incelemesiyle ayırmayı; kapsamı, kanıtı ve yeniden test kararını görünür kılmayı hedefler.
01 / Hedef sistemin sinir haritası
OYI, yetkili güvenlik değerlendirmelerinde risk adaylarını kontrollü test ve uzman incelemesiyle ayırmayı; kapsamı, kanıtı ve yeniden test kararını görünür kılmayı hedefler.
OYI ne yapar?
Sentetik sistem görünümü; aday sinyalin hangi karar kapılarından geçerek anlamlı bir güvenlik kaydına dönüşebileceğini gösterir.
Varlık, yöntem, zaman, veri ve etki sınırı yazılı kapsamla tanımlanır.
Ham sinyal, karşı-test tamamlanana kadar müşteri bulgusu sayılmaz.
Yüksek etkili işlem, ayrı onay kapısı ve açık durma koşuluyla modellenir.
Kapsam, kanıt, iş etkisi ve teslimat kararı otomasyona bırakılmaz.
Öneri, kanıtın sınırı ve alternatif açıklamalarla birlikte sunulur.
Yeniden test kararlaştırılırsa sonuç, ilk kanıtın ölçütleriyle karşılaştırılır.
04 / Kanıt boyutu — ağın içinden görünüm
Karar kaydı
Bir adayın teslimata girmeden önce geçmesi hedeflenen kontrollerKullanılabilirlik sınırı
Araştırma ve planlanan alanlar hazır hizmet gibi sunulmaz. Her çalışma, mevcut kanıt seviyesi ve bilinen sınırıyla birlikte değerlendirilir.
Varlık, yöntem, zaman ve etki sınırı çalışma başlamadan önce tanımlanır.
Hipotezler yalnız izin verilen ve geri döndürülebilir yöntemlerle sınanır.
Ham aday, yeniden üretilebilir kanıt ve alternatif açıklamalardan ayrı tutulur.
Kapsam, yüksek etkili karar, kanıt kabulü ve teslimat uzman kapısından geçer.
05 / Güvenli boyut — bütünlüklü rota
Güvenlik kararları eksik bilgiyle alınır. Otomasyon araştırma alanını genişletebilir; fakat yetki, etki ve teslimat sorumluluğunu ortadan kaldırmaz.
OYI; yazılı kapsamı, kanıt kalitesini, insan gözetimini ve yeniden testi aynı rotada görünür kılmak için geliştiriliyor.
Bugün araştırma ve planlanan alanları birbirinden ayırıyoruz. Yeni iddialar ancak güncel çalışma kanıtı ve yayın onayı oluştuğunda kamuya açılır.
Metodoloji kaynakları
Web güvenlik test senaryoları ve ortak test dili
↗02NIST 800-115Teknik testin planlanması, yürütülmesi ve bulgu analizi
↗03OWASP AgenticAjan, araç, bellek, kimlik ve amaç sınırları için risk taksonomisi
↗04NIST AMLAdversarial machine learning saldırı ve azaltım taksonomisi
↗05MITRE ATLASAI sistemlerine yönelik adversarial taktik ve teknik bilgi tabanı
↗İlk adım / Aktif test yok
İlk görüşme varlık, veri, yetki ve karar ihtiyacını anlamaya yöneliktir. Gerçek hedef veya hassas teknik veri paylaşımı gerektirmez.
Kapsam görüşmesini başlatın