Microsoft, Windows geliştirme sürecinde yapay zekâ destekli güvenlik taramalarını standart uygulama hâline getirdiğini açıkladı. Şirket, yeni yaklaşım sayesinde sıfır gün açıklarının daha erken tespit edilmesini, güvenlik yamalarının daha hızlı hazırlanmasını yazılım geliştirme sürecinin güvenlik odaklı biçimde yeniden şekillendirilmesini hedefliyor. Microsoft, yapay zekâ destekli saldırıların hız kazandığı dönemde savunma mekanizmalarının aynı hızda gelişmesi gerektiğini vurguluyor.
Yeni Yapay Zekâ Sistemi Güvenlik Açıklarını Otomatik Olarak TarıyorMicrosoft Windows Başkanı Pavan Davuluri, şirketin Windows geliştirme sürecine Multi-Model Agentic Scanning Harness (MDASH) adlı yeni yapay zekâ altyapısını entegre ettiğini duyurdu. MDASH sistemi, yazılım kodlarını otomatik olarak analiz ederek güvenlik açıklarını yüksek doğruluk oranıyla tespit ediyor. Yapay zekâ destekli güvenlik taraması, yalnızca güvenilir sonuçları mühendislik ekiplerine ilettiği için yanlış pozitif bildirimlerin azaltılmasına katkı sağlıyor.
Yeni sistem yalnızca Windows ekibiyle sınırlı çalışmıyor. Microsoft Security Response Center (MSRC) ürün güvenliği ekipleri aynı altyapıyı kullanarak güvenlik açıklarını, kullanıcı geri bildirimlerini güncelleme dağıtım süreçlerini birlikte değerlendiriyor. Sıfır gün açığı tespiti, güvenlik açıklarının saldırganlar tarafından kullanılmadan önce belirlenmesini sağlayan en kritik savunma süreçlerinden biri olarak kabul ediliyor.
Microsoft, Software Development Lifecycle (SDLC) yaklaşımını yapay zekâ çağının ihtiyaçlarına göre güncellediğini açıkladı. Güvenli yazılım geliştirme süreci, artık güvenlik açığının bulunmasından doğrulanmış güvenlik yamasının yayımlanmasına kadar tüm aşamalarda yapay zekâ desteğini içerecek şekilde yeniden düzenleniyor. Secure by Design yaklaşımı, güvenliğin geliştirme sürecinin son aşamasında değil ilk satır koddan itibaren dikkate alınmasını esas alıyor.
Şirket ayrıca Security Update Validation Program (SUVP) başta olmak üzere güncelleme doğrulama programlarına yatırım yapmayı sürdüreceğini belirtti. Microsoft, yapay zekânın hata tespiti düzeltme önerileri sunacağını ancak son kararın her zaman mühendisler tarafından verileceğini özellikle vurguluyor. İnsan denetimi, güvenlik süreçlerinin temel parçası olmayı sürdürecek.
Microsoft, yeni yaklaşımın doğal sonucu olarak Windows sürümlerinde daha fazla güvenlik güncellemesi görülebileceğini ifade ediyor. Şirket, bunun daha fazla sorun bulunduğu anlamına değil güvenlik açıklarının daha erken tespit edildiğine işaret ettiğini belirtiyor. Güvenlik güncellemeleri, yapay zekâ destekli analiz süreçleri sayesinde daha kapsamlı hâle gelebilir.
Herhangi sorun yaşanması durumunda ise kullanıcılar Microsoft Destek hizmetlerinden yararlanabilecek. Şirket ayrıca Known Issue Rollback (KIR) mekanizmasını kullanarak hatalı güncellemelerin etkisini hızlı şekilde geri almayı sürdüreceğini açıkladı. KIR sistemi, belirli güncelleme kaynaklı sorunların tam yama yayımlanmadan geçici olarak devre dışı bırakılmasını sağlıyor.
Microsoft, güvenlik süreçlerini güçlendirmenin tek başına yeterli olmadığını belirterek kurumların güncellemeleri geciktirmemesi gerektiğini vurguluyor. Şirket, BT ekiplerine CVE duyurularını düzenli melerini, Patch Tuesday öncesinde yayımlanan isteğe bağlı önizleme güncellemelerini test etmelerini Windows Hello Microsoft Defender gibi yerleşik güvenlik özelliklerinden yararlanmalarını öneriyor. CVE kayıtları, dünya genelinde güvenlik açıklarının standart kimlik numaralarıyla takip edilmesini sağlayan sistem olarak kullanılıyor.
Büyük ölçekli kurumsal yapılarda ise Windows Autopatch, Hotpatch, Microsoft Intune, Conditional Access uyumluluk ilkeleri gibi araçların birlikte kullanılması tavsiye ediliyor. Microsoft’a göre yapay zekâ destekli savunma teknolojileri geliştikçe kurumların güvenlik sistem kararlılığı arasında seçim yapmak zorunda kalmaması hedefleniyor.