Girişimler ve İş Dünyası

Microsoft MDASH’i devlet bulutuna taşıdı; kaynak kod sınır dışına çıkmıyor

|Yazar: QUASA Editör Ekibi|4 dk okuma| 1
Microsoft MDASH’i devlet bulutuna taşıdı; kaynak kod sınır dışına çıkmıyor

Microsoft, çok modelli ve ajan tabanlı kod güvenliği sistemi Codename MDASH’i 8 Eylül 2026’da Azure Government’a dağıttığını duyurdu. Microsoft’un resmî açıklamasına göre sistem, seçili ABD kamu müşterileri ve yetkili ortakların erişebildiği bir önizleme olarak çalışıyor; kaynak kod ile tarama sırasında kod hakkında edinilen bilgi, bu veriyi işlemeye onaylı Azure Government sınırında kalıyor.

MDASH, bağlı kod depolarındaki zafiyet adaylarını bulmak, gerçekten istismar edilip edilemeyeceklerini sınamak, yinelenen sonuçları birleştirmek ve kalan bulguları güvenlik ekipleri için önceliklendirmek üzere birden fazla model ile uzman ajanı koordine eden bir tarayıcı. Devlet bulutundaki dağıtımın ayırt edici yanı yalnızca bu analiz yöntemi değil: hassas kamu kodunun tarama için onaylı ortamın dışına çıkarılmaması.

Azure Government dağıtımı veri sınırını değiştiriyor

Codename MDASH’in kaynak kodu ve analiz bilgisini Azure Government sınırı içinde işlemesi

MDASH, Azure Government içinde Microsoft Defender’ın bir özelliği olarak sunuluyor ve FedRAMP High yetkilendirmeli Microsoft Foundry hizmetindeki modellerle çalışıyor. Başlıktaki “sınır”, Türkiye’nin veya başka bir ülkenin coğrafi sınırı değil; ABD kamu kurumunun ilgili verisi için önceden onaylanmış bulut işleme sınırı anlamına geliyor.

Bu ayrım, yalnızca depo içindeki dosyalar açısından önemli değil. Tarama sonucunda oluşan bilgi; dosya yollarını, zayıf bileşenleri, veri akışlarını ve olası istismar koşullarını açığa çıkarabilir. Microsoft’un tanımladığı yerleşimde hem kaynak kod hem de sistemin koddan çıkardığı güvenlik bilgisi aynı onaylı ortamda tutuluyor.

Channel Insider’ın 8 Eylül tarihli haberi de dağıtımın seçili ABD kamu müşterileri ve yetkili ortaklarla sınırlı bir önizleme olduğunu aktarıyor. Dolayısıyla duyuru, MDASH’in bütün Azure Government kiracılarına açıldığı, ticari Azure müşterilerine sunulduğu veya Türkiye’deki kamu kurumlarının hizmete erişebildiği anlamına gelmiyor.

Yüzü aşkın ajan dört aşamalı bir akışta çalışıyor

Bir zafiyet adayının MDASH keşfi, karşı doğrulama, tekilleştirme ve insan triyajından geçmesi

MDASH’in mimarisi, tek bir modelin depoyu okuyup uyarı listesi üretmesine dayanmıyor. Microsoft’un açıkladığı sistemde farklı zafiyet sınıflarına odaklanan yüzü aşkın uzman ajan, aynı kod gövdesi üzerinde görev yapıyor. Süreç dört işlevsel aşamada özetlenebilir:

  1. Keşif: Uzman ajanlar kodun davranışını, veri akışlarını ve bileşenler arasındaki ilişkileri inceleyerek zafiyet adayları arıyor.
  2. Karşı-ajan doğrulaması: İkinci ajan grubu, şüpheli bir kusurun gerçekten erişilebilir ve tehlikeli olup olmadığını lehte ve aleyhte gerekçelerle sınıyor.
  3. Tekilleştirme: Aynı temel sorunu tarif eden örtüşen sonuçlar birleştiriliyor ve ayrı bulgularmış gibi güvenlik ekibine gönderilmeleri önleniyor.
  4. İnsan triyajı: Süzülmüş ve önceliklendirilmiş bulgular, düzeltme veya daha ayrıntılı araştırma kararı verecek güvenlik uzmanlarına ulaşıyor.

Klasik kural ve sorgu tabanlı tarayıcılar bilinen hata kalıplarını hızlı ve tekrarlanabilir biçimde arar. MDASH ise kodun davranışı ile olası istismar yolunu birlikte değerlendirmeyi hedefliyor. Bu nedenle doğrulanmış bilgiler, ürünü mevcut statik analiz kontrollerinin otomatik ikamesi olarak değil, daha karmaşık adayları araştıran tamamlayıcı bir inceleme katmanı olarak konumlandırmaya elveriyor.

Microsoft, çok modelli ve çok aşamalı sistemin gerçek dünya zafiyetlerinden oluşan herkese açık CyberGym kıyaslamasında 96,55 puan aldığını belirtiyor. Bu sayı sağlayıcının kendi benchmark iddiası; Azure Government müşterilerinin üretim ortamlarında ölçülmüş bağımsız bir başarı oranı değil. Sabit bir test, özel kod tabanlarının bağlamını, entegrasyon güçlüklerini veya insan incelemesine kalan iş miktarını tek başına göstermiyor.

Üç triyaj grubu insan kararını koruyor

MDASH sonuçlarının doğrulanan, insan incelemesi gereken ve düşük öncelikli bulgulara ayrılması

MDASH’in Defender portalındaki çıktısı, bütün uyarıları aynı ağırlıkta sıralayan tek bir liste değil. Microsoft Learn’deki özel önizleme belgesi, bulguların “AI tarayıcı tarafından doğrulandı”, “inceleme için işaretlendi” ve “düşük öncelik” olarak üç gruba ayrıldığını gösteriyor.

İlk grupta yapay zekânın gerçek olduğuna güvendiği ve önem derecesi müdahale gerektiren sonuçlar yer alıyor. Yüksek önem taşıdığı halde sistemin bütünüyle doğrulayamadığı adaylar insan incelemesine yönlendiriliyor. Düşük veya orta önem derecesindeki bulgular ise yapay zekânın güven düzeyinden bağımsız olarak düşük öncelik grubuna alınıyor.

Bu sınıflandırma, karşı-ajan doğrulamasının güvenlik uzmanını süreçten çıkarmadığını açıkça gösteriyor. MDASH adayları azaltıp sıralayabilir; ancak bir zafiyetin kurumsal etkisini, düzeltme sırasını veya kabul edilebilir risk düzeyini tek başına belirlemiyor. Yapay zekâ üretimi yazılımlar için de geçerli olan katmanlı güvenlik kontrolleri, ajan tabanlı tarama eklendiğinde ortadan kalkmıyor.

Erişim sınırlı, bağımsız saha verisi henüz yok

Dağıtımın mevcut statüsü genel kullanıma açılmış bir ürün değil, seçili ABD kamu müşterileri ile yetkili ortaklara yönelik önizleme. İlgilenen kurumların erişim için Microsoft hesap ekipleriyle görüşmesi gerekiyor. Herkese açık kayıt, genel kullanılabilirlik tarihi veya Türkiye için açıklanmış bir dağıtım takvimi bulunmuyor.

Özel önizlemedeki arayüzler, kapasite sınırları ve iş akışları ürün geliştikçe değişebilir. Açık kaynaklar Azure Government dağıtımını, onaylı veri sınırını, çok ajanlı tarama yaklaşımını ve üçlü triyajı doğruluyor; buna karşılık kamu kod tabanlarındaki yanlış pozitif oranı, inceleme süresi ve üretim performansı hakkında bağımsız sonuçlar henüz yayımlanmış değil. Hikâyenin sonraki aşamasını önizlemenin kapsamı, genel kullanıma geçiş takvimi ve gerçek dağıtımlardan gelecek ölçümler belirleyecek.

Ayrıca okuyun:

Paylaş:

Bültenimize abone olun

En son Web3, yapay zekâ ve kripto haberleri doğrudan gelen kutunuza gelsin.

0