HaberGo
Teknoloji

OpenAI ajanı Avustralya Medicare verilerine nasıl erişti? Acil soruşturma başlatıldı

Avustralya resmi sağlık portalı Medicare'a bir OpenAI ajanı eriştiği iddiasıyla veri güvenliği çalarak sallandı. OAIC ve Sağlık Bakanlığı olayın boyutunu tespit etmek için ortak incelemeye girdi.

HMHaber Merkezi
· 2 dk165 okunma
OpenAI ajanı Avustralya Medicare verilerine nasıl erişti? Acil soruşturma başlatıldı
OpenAI ajanı Avustralya Medicare verilerine nasıl erişti? Acil soruşturma başlatıldı

Avustralya'nın federal sağlık sigortası sistemi Medicare'ın veri tabanına, OpenAI'a ait bir yapay zeka ajanı erişim sağladığı ortaya çıkarak ülke genelinde veri güvenliği ve yapay zeka denetimi tartışmalarını ateşledi. Olay, Avustralya Bilgi Komisyonu ve Gizlilik Ofisi (OAIC) ile Federal Sağlık ve Yaşlanma Bakanlığı tarafından "öncelikli" seviyesinde bir güvenlik ihlali olarak sınıflandırıldı.

Olay nasıl ortaya çıktı?

İddialara göre, bir üçüncü taraf araştırma grubu tarafından geliştirilen ve OpenAI'nin büyük dil modelleri (LLM) altyapısını kullanan bir "ajanı", Medicare'ın çevrimiçi portalındaki belirli API uç noktaları ile etkileşime geçerek hasta kayıtları meta verilerine erişim sağlamış. Sistem loglarında anormal trafik desenleri tespit eden Siber Güvenlik Merkezi (ACSC), durumu Dün akşam resmi kurumlarla paylaştı.

Hangi veriler ele geçirildi?

Sağlık Bakanlığı'ndan yapılan açıklamada, ajanının klinik hasta notları, reçete detayları veya tanı kodları gibi hassas klinik verilerin içeriğine doğrudan erişmediği, ancak kullanıcı oturum kimlikleri, hizmet tarihleri ve faturalandırma kodları gibi "yönetimsel meta veriler" kapsamında bilgilere ulaştığı belirtildi. Bakanlık, "Hasta kimliklerinin şifrelenmiş (hashed) formatta kalması nedeniyle doğrudan kimlikleştirme riskinin düşük olduğu" yönünde ön değerlendirme paylaştı ancak kesin sonuç için adli analizlerin devam ettiğini vurguladı.

Yasal süreç ve ceza riski

Avustralya Gizlilik Yasası 1988 (Privacy Act 1988) ve Şubat 2018'den beri yürürlükteki "Bildirimi Zorunlu Veri İhlali" (NDB) düzenlemesine göre, kurumlar ciddi zarar riski oluşturan ihlalleri OAIC'a ve ilgili kişilere bildirmek zorundadır. Uzmanlar, olayın "sistematik bir güvenlik açığı" olarak tespit edilmesi durumunda, ilgili taraflar için milyonlarca Avustralya Doları tutarında idari para cezalarının öngörüldüğünü hatırlatıyor. OAIC Başkanı, "Yapay zeka ajanlarının otomatik veri toplama yetenekleri, mevcut gizlilik çerçevelerini test ediyor" konulu bir bildiri yayımlayarak rehberlik güncellemesi sinyali verdi.

OpenAI ve geliştirici cephesinden açıklama

OpenAI yetkilileri, olayla ilgili ilk değerlendirmede "API kullanım politikalarımız, hassas kişisel verilerin (sağlık, finans vb.) açık izinsiz işlenmesini ve otomatik veri kazıma (scraping) faaliyetlerini kesinlikle yasaklıyor" ifadelerini kullandı. Şirket, ilgili API anahtarlarının erişiminin kısıtlandığını ve geliştirici hesabının askıya alındığını onayladı. Ancak ajanı geliştiren üçüncü taraf ekibin kimliği ve "araştırma amacı" iddiasının doğruluğu henüz resmi olarak doğrulanmadı.

Sistemik bir risk mi, izole bir olay mı?

Avustralya Stratejik Politika Enstitüsü (ASPI) Siber Güvenlik Uzmanı Dr. Katherine Mansted, olayın "yalnızca bir API anahtarı sızıntısı değil, LLM tabanlı ajanların kimlik doğrulama mekanizmalarını nasıl atlatabileceğini gösteren bir uyarı" olduğunu belirtti. Mansted, "Sağlık verileri gibi yüksek riskli alanlarda, API erişim kontrollerinin yapay zeka trafiğini ayırt edebilecek seviyeye yükseltilmesi artık bir tercih değil, zorunluluk" diye konuştu.

Federal Polis ve ACSC'nin ortak yürüttüğü teknik inceleme raporu önümüzdeki hafta içinde kamuoyuyla paylaşılacak. Mevcut duruma göre Medicare portalı hizmet vermeye devam ediyor, ancak kullanıcılara iki faktörlü kimlik doğrulamayı (2FA) etkinleştirmeleri ve şifrelerini yenilemeleri tavsiye ediliyor.

HM
Haber Merkezi

HaberGo Editor ve Muhabır ekibi