Anthropic, kurumsal müşterilerin güçlü yapay zekâ modellerini kullanırken veri saklama ve güvenlik denetimi arasında yaşadığı çelişkiye Enterprise Frontier Safeguards, kısa adıyla EFS ile çözüm arıyor. Sistem, ciddi kötüye kullanım belirtilerini birden fazla oturum ve hesap boyunca incelemek için etkinlik verisini saklıyor; fakat kayıtları Anthropic’in altyapısına taşımak yerine müşterinin kendi AWS, Azure veya Google Cloud hesabında tutuyor. Şirket, EFS’yi 2026 sonbaharından başlayarak aşamalı biçimde sunmayı planlıyor.
Hangi Sorunu Çözmeye Çalışıyor?
Sıfır veri saklama politikası, hassas konuşmanın işlem tamamlandıktan sonra tutulmamasını sağlayarak gizliliği güçlendirir. Bunun karşılığında saldırgan aynı zararlı amacı farklı hesaplara ve günlere bölerek yürüttüğünde sistem parçalar arasındaki ilişkiyi göremez. Anthropic, gelişmiş dolandırıcılık, siber saldırı veya biyolojik kötüye kullanımın tek bir istemden anlaşılmayabileceğini savunuyor.
Otuz günlük kayıt, örüntü tespitini kolaylaştırsa da banka, sağlık, hukuk ve kamu kurumlarında yeni bir dış veri işleyicisi oluşturur. Sözleşmeler, müşteri bildirimleri, veri yerleşimi ve erişim kuralları değişebilir. EFS’nin temel fikri bu kaydı müşterinin zaten denetlediği bulut sınırında tutarak güvenlik analizini mümkün kılmak ve yeni veri emanetçisini azaltmak.
Veri Gerçekte Nerede Saklanıyor?
Anthropic’in açıklamasına göre etkinlik verisi Amazon S3, Azure Blob Storage veya Google Cloud Storage gibi müşterinin kendi hesabındaki depolarda tutulabiliyor. Şifreleme anahtarı, erişim politikası ve denetim kaydı müşterinin kontrolünde kalıyor. Bu mimari önemli, fakat “kendi bulutumda” ifadesi tek başına güvenlik garantisi değildir. Yanlış IAM rolü, açık depolama kovası veya geniş yönetici yetkisi veriyi yine riske atabilir.
Kurum; veri bölgesini, saklama süresini, yedek kopyaları, silme işlemini ve olay anındaki erişimi kendi politikasıyla eşleştirmeli. Anthropic’in otomatik sisteminin veriye hangi teknik yol üzerinden eriştiği, hangi alanları gördüğü ve işleme sırasında geçici kopya oluşturup oluşturmadığı sözleşme ile mimari belgede doğrulanmalı. Güvenlik, yalnız pazarlama cümlesiyle değil uçtan uca veri akış şemasıyla değerlendirilmelidir.
Otomatik İzleme ve İnsan İncelemesi
EFS, trafik içindeki ciddi siber veya biyolojik kötüye kullanım işaretlerini ve çalınmış kimlik bilgisi belirtilerini kayan zaman penceresinde analiz ediyor. Bir örüntü işaretlendiğinde sinyal doğrudan müşteriye gönderiliyor. Anthropic insan incelemesini zorunlu kılmıyor; kurum kendi güvenlik ve uyum ekibinin olayı değerlendirmesini sağlayabiliyor.
Bu düzen özellikle hukuki ayrıcalık, finansal sır veya ilaç güvenliği raporu gibi yalnız yetkili personelin görebileceği veri için önemli. Yine de otomatik sınıflandırıcı yanlış pozitif üretebilir. Kurum; uyarının hangi kanıtı gösterdiğini, çalışanın itiraz yolunu, masum faaliyetin ne zaman temizlendiğini ve olay kaydının ne kadar tutulduğunu önceden tanımlamalı. İnsan incelemesi de en az yetki ve çift kontrol altında yapılmalıdır.
Kimlerle Geliştirildi ve Nerede Çalışacak?
Anthropic, çözümü finans, sağlık, üretim, telekom, hukuk, perakende ve kamu sektöründen 100’den fazla kuruluşla geliştirdiğini belirtiyor. Çalışmaya büyük bankaların güvenlik yöneticilerini bir araya getiren ARC’nin yanı sıra Comcast, KPMG, Mastercard, Salesforce ve Visa gibi şirketler katılmış. Katılım, ürünün her kurumda otomatik olarak mevzuata uygun olduğu anlamına gelmez; yalnız gereksinim toplama kapsamını gösterir.
EFS’nin Claude Code, Claude Enterprise, Claude Platform, Amazon Bedrock ve AWS üzerindeki Claude Platform, Google Agent Platform ile Microsoft Foundry’de desteklenmesi planlanıyor. Bu geniş dağıtım, aynı politikanın farklı bulut rollerinde tutarlı uygulanmasını zorlaştırabilir. Kurum her sağlayıcıda ayrı günlük, anahtar ve ağ erişimi kontrolü yapmalı.
ZDR ile EFS Arasındaki Fark
ZDR en az veri yaklaşımını öne çıkarır; geçmişi ilişkilendirerek saldırı tespit etme kabiliyeti sınırlıdır. EFS ise belirli süre kayıt tutup örüntü ararken depolama ve insan inceleme kontrolünü müşteride bırakmayı hedefler. Bu nedenle EFS “hiç veri tutulmuyor” demek değildir. Veri tutulur, fakat yeri ve yönetimi farklıdır.
Anthropic, EFS hazır olana kadar uygun müşterilere Fable 5 ve Fable 5.1 için sıfır veri saklama seçeneği sağlayacağını söylüyor. Geçişte politika varsayımının sessizce değişmemesi gerekir. Müşteri hangi tarihte ZDR’den EFS’ye geçtiğini, saklama süresini ve önceki kayıtların durumunu değişiklik kaydında görmelidir.
Kurumsal Kontrol Listesi
- Veri akışını kullanıcıdan model sağlayıcısına ve müşteri bulutuna kadar çizin.
- Depolama bölgesi, saklama süresi, yedek ve silme politikasını yazılı doğrulayın.
- Şifreleme anahtarı ile IAM rollerini ayrı yöneticiler ve en az yetkiyle kurun.
- Otomatik uyarı için kanıt, önem seviyesi, itiraz ve kapatma süreci tanımlayın.
- Hassas kayıtları görebilecek insanları rol, eğitim ve denetim kaydıyla sınırlayın.
- Yanlış pozitif, kaçan olay ve yanıt süresi ölçümlerini pilotta izleyin.
- Her bulut platformunda aynı politikanın gerçekten uygulandığını test edin.
EFS Her Kuruma Uygun mu?
Küçük ekip için bu mimari gereğinden karmaşık ve maliyetli olabilir. Düzenlemeye tabi, çok hesaplı ve ajanların üretim sisteminde çalıştığı kuruluşlarda ise geçmiş örüntüsünü kendi veri sınırı içinde analiz etmek değerli olabilir. Karar; modelin gücünden önce veri sınıfı, tehdit modeli, mevzuat ve olay müdahale kapasitesine göre verilmelidir.
Almadanincele Yorumu
EFS’nin güçlü yanı, gizlilik ile kötüye kullanım izlemesini birbirini dışlayan iki seçenek gibi görmemesi. Verinin müşteri hesabında, kendi anahtarı ve erişim politikası altında kalması özellikle düzenlemeye tabi sektörler için doğru mimari yön.
Ancak “müşteri kontrollü bulut” ifadesi güvenlik işini bitirmiyor; asıl iş orada başlıyor. IAM, kayıt süresi, yanlış pozitif, insan incelemesi ve sağlayıcı erişimi somut testlerle doğrulanmadıkça iyi fikir kötü uygulamaya dönüşebilir. Kurumların EFS’yi önce dar kapsamlı pilotta denemesi daha sağlıklı.
Kapak görseli: Almadanincele / OpenAI ImageGen. Kullanım bilgisi: Almadanincele için OpenAI ImageGen ile özgün üretilmiştir.
















