
# Açıklanabilir AI Destekli Gerçek Zamanlı Uyumluluk Politika Sapması Tespiti İçin Zamanlı Grafik Sinir Ağları

## Giriş

Kuruluşlar, güvenlik ve düzenleyici politikalarını sürekli değişen standartlar, iç denetimler ve üçüncü‑taraf gereksinimleriyle uyumlu tutma baskısı altındadır. **Politika sapması**—belgelendirilmiş politikalar ile sistemlerin gerçek konfigürasyonu arasındaki kademeli fark—genellikle bir uyumluluk denetimi maliyetli boşlukları ortaya çıkarana kadar fark edilmez.

Geleneksel sapma tespiti periyodik taramalara ve kural‑tabanlı fark araçlarına dayanır. Faydalı olmakla birlikte üç kritik sınırlamaya sahiptir:

1. **Gecikme** – Taramalar bir takvime (günlük, haftalık) göre çalışır ve anlık değişimlere yanıt veremez.
2. **Ölçeklenebilirlik** – Büyük, heterojen ortamlar milyonlarca konfigürasyon olayını üretir ve statik kural motorlarını boğar.
3. **Açıklanabilirlik** – Bir sapma işaretlendiğinde güvenlik ekipleri bağlamı olmayan şifreli bir uyarı alır; bu da düzeltmeyi yavaş ve hataya açık hâle getirir.

Bu eksikleri gidermek için **Açıklanabilir AI‑Destekli Gerçek‑Zamanlı Uyumluluk Politika Sapması Tespiti** çerçevesini **Zamanlı Grafik Sinir Ağları (TGNN)** üzerine inşa ediyoruz. Çözüm, olay akışlarını sürekli alır, evrimleşen uyumluluk grafiğini modeller, sapmayı tahmin eder ve dikkat görselleştirmeleri ile doğal dil özetleri aracılığıyla insan‑okunur açıklamalar sunar.

> **Anahtar Çıkarımlar**
> - Uyumluluk varlıklarını dinamik bir bilgi grafiği olarak nasıl modelleyeceğiniz.
> - TGNN'lerin konfigürasyon değişikliklerindeki zamansal bağımlılıkları yakalamadaki üstünlüğü.
> - Model dikkatini eyleme dönüştürülebilir açıklamalara çevirme teknikleri.
> - CI/CD, politika‑kod‑olarak depoları ve yönetişim panoları için entegrasyon kalıpları.

---

## 1. Uyumluluğu Zamanlı Bir Bilgi Grafiği Olarak Modelleme

### 1.1 Temel Varlıklar

| Varlık | Açıklama |
|--------|----------|
| **PolicyNode** | Tek bir politika maddesini temsil eder (örn. “Tüm S3 bucket'ların şifreleme etkin olmalı”). |
| **AssetNode** | Bulut kaynakları, konteynerler, mikro‑servisler veya yerel sunucular. |
| **ControlNode** | Teknik kontroller (IAM rolü, güvenlik duvarı kuralı, CSPM kuralı). |
| **EventNode** | Zaman damgalı konfigürasyon değişikliği (örn. “Bucket X şifrelemesi AES‑256 olarak ayarlandı”). |

### 1.2 İlişkiler

- `ENFORCES` – bir **PolicyNode** ile bir **ControlNode** arasını bağlar.
- `APPLIES_TO` – bir **ControlNode** ile bir **AssetNode** arasını bağlar.
- `TRIGGERED_BY` – bir **EventNode** ile onu değiştiren **ControlNode** arasını bağlar.
- `DRIFTED_FROM` – gözlemlenen durumun hedef politikadan sapması ortaya çıktığında oluşturulan dinamik kenar.

### 1.3 Zamansal Boyut

Her kenar bir **geçerli‑zaman aralığı** `[t_start, t_end]` taşır. Yeni bir olay geldiğinde grafik güncellenir, etkilenen kenarın aralığı kapatılır ve yeni bir zaman damgası ile yeni bir kenar açılır. Bu, TGNN'lerin dolaşabileceği bir **zaman‑evrimi grafik** oluşturur.

#### Mermaid Diyagramı – Grafik Yapısı

```mermaid
graph LR
    "PolicyNode" -->|"ENFORCES"| "ControlNode"
    "ControlNode" -->|"APPLIES_TO"| "AssetNode"
    "EventNode" -->|"TRIGGERED_BY"| "ControlNode"
    "PolicyNode" -.->|"DRIFTED_FROM"| "AssetNode"
```

---

## 2. Sapma Tahmini İçin Zamanlı Grafik Sinir Ağları

### 2.1 Neden TGNN'ler?

Standart GNN'ler statik komşu bilgilerini toplar, ancak uyumluluk ortamları **son derece dinamik**:

- Yeni varlıklar ortaya çıkar (örn. yeni bir Kubernetes namespace).
- Politikalar evrimleşir (örn. **[GDPR](https://gdpr.eu/)** güncellemeleri).
- Kontrol konfigürasyonları sürekli değişir.

TGNN'ler, **zaman‑duyarlı mesaj geçişi** ekleyerek GNN'leri genişletir. Hem **yapısal** hem de **zamansal** kalıpları yakalayan temsiller öğrenir ve modelin sapmayı tam olarak ortaya çıkmadan önce tahmin etmesini sağlar.

### 2.2 Mimari Genel Bakış

1. **Gömme Katmanı** – Düğüm özniteliklerini (politika metni, varlık meta verisi, olay yükü) önceden eğitilmiş bir dil modeli (ör. BERT‑tabanlı kodlayıcı) ile yoğun vektörlere dönüştürür.
2. **Zamansal Mesaj Geçişi** – Her zaman adımı `t` için mesajlar kenarlar boyunca değiş tokuş edilir, **zaman çürüme fonksiyonu** `γ(t) = exp(-λ·Δt)` ile ağırlıklandırılır.
3. **Tekrarlayan Güncelleme** – Bir gated recurrent unit (GRU) düğüm durumlarını günceller, tarihsel bağlamı korur.
4. **Sapma Sınıflandırıcısı** – İkili bir başlık, politika‑kontrol‑varlık üçlüsü sapma olasılığını `drift = 1` olarak tahmin eder.
5. **Açıklanabilirlik Modülü** – Mesaj geçişinden elde edilen dikkat skorları, hangi kenarların ve zaman damgalarının tahmine en çok katkıda bulunduğunu vurgular.

#### Mermaid Diyagramı – TGNN İş Akışı

```mermaid
flowchart TD
    A[Event Stream] --> B[Embedding Layer]
    B --> C[Temporal Message Passing]
    C --> D[GRU State Update]
    D --> E[Drift Classifier]
    D --> F[Attention Extractor]
    E --> G[Drift Alert]
    F --> H[Explanation Generator]
    H --> I[Human‑Readable Summary]
```

### 2.3 Eğitim Stratejisi

- **Denetimli Etiketler** – Geçmiş denetim bulguları sapma etiketleri sağlar.
- **Negatif Örnekleme** – Politikaları alakasız varlıklarla rastgele eşleştirerek modelin neyi *işaretlememesi* gerektiğini öğretir.
- **Müfredat Öğrenimi** – Önce kısa zaman pencereleri (saat) ile başlayıp, ardından haftalara genişleyerek zamansal genelleme yeteneğini artırır.

Kayıp fonksiyonu, sapma tespiti için **binary cross‑entropy** ve dikkat dağılımlarını düzenlemek için **Kullback‑Leibler divergence** kombinasyonunu içerir; bu, seyrek ve yorumlanabilir açıklamaları teşvik eder.

---

## 3. Tahminden Eyleme Dönüştürülebilir Açıklamaya

### 3.1 Dikkat‑Tabanlı Kenar Vurgulama

Dikkat matrisi `α_ij(t)` düğüm `i`'nin komşu `j`'ye zaman `t`'de ne kadar dikkat ettiğini ölçer. Zaman boyunca toplarsak, drift kararını en çok etkileyen kenarları sıralayabiliriz.

```python
# Pseudo‑code for extracting top‑k contributing edges
attn = model.get_attention(event_batch)
edge_scores = attn.sum(dim=0)   # sum over time dimension
top_edges = edge_scores.topk(k=5)
```

### 3.2 Doğal Dil Özetleri

Bir **retrieval‑augmented generation (RAG)** adımıyla, politika metni, son olaylar ve dikkat vurguları alınır, ardından bir LLM'ye kısa bir açıklama üretmesi için prompt verilir:

> *“‘S3 bucket şifreleme’ politikası, `prod‑logs` bucket'ında 03:12 UTC'de sapma gösterdi. Son üç olay şifreleme bayrağının kapatıldığını gösteriyor; muhtemelen otomatik bir yedekleme betiği nedeniyle. Hemen düzeltme: AES‑256 şifrelemeyi yeniden etkinleştir ve CI boru hattına bir koruma kuralı ekle.”*

### 3.3 Pano Entegrasyonu

**Gerçek zamanlı Mermaid‑tabanlı bir pano**, sapma grafiğini görselleştirir:

```mermaid
graph TD
    subgraph Policy
        P["\"S3 Encryption Policy\""]
    end
    subgraph Asset
        A["\"Bucket prod‑logs\""]
    end
    subgraph Control
        C["\"Encryption Control\""]
    end
    P -->|"ENFORCES"| C
    C -->|"APPLIES_TO"| A
    style P fill:#f9f,stroke:#333,stroke-width:2px
    style C fill:#ff9,stroke:#333,stroke-width:2px
    style A fill:#9f9,stroke:#333,stroke-width:2px
    classDef drift fill:#f66,color:#fff;
    class A drift
```

`A` düğmesi kırmızıyla vurgulanır ve üzerine tıklandığında oluşturulan doğal dil özeti açılır.

---

## 4. Çözümün Operasyonelleştirilmesi

### 4.1 Olay Alımı

- **Kafka** konuları, konfigürasyon olayları (Terraform plan çıktıları, CSPM uyarıları, CloudTrail logları) için.
- **Şema Kaydı**, tutarlı alan tanımları (kaynak kimliği, değişiklik türü, zaman damgası) sağlar.

### 4.2 Model Sunumu

- TGNN, **TensorRT‑optimize edilmiş bir mikroservis** olarak API geçidi arkasına dağıtılır.
- **gRPC streaming** ile tahminler olay hattına milisaniye gecikmeyle geri gönderilir.

### 4.3 CI/CD Entegrasyonu

1. **Politika‑kod‑olarak Depo** – Politikalar GitOps tarzında (örn. Open Policy Agent Rego dosyaları) saklanır.
2. **Ön‑birleştirme Kancası** – Önerilen değişikliklerde TGNN kullanılarak hafif bir sapma simülasyonu çalıştırılır; yüksek riskli sapmalar birleştirmeyi engeller.
3. **Son‑birleştirme Doğrulaması** – Grafik yeniden değerlendirilir ve pano otomatik olarak güncellenir.

### 4.4 Yönetişim ve Denetim

- Tüm tahminler ve açıklamalar, **değiştirilemez bir deftere** (ör. blokzincir‑tabanlı denetim logu) yazılır; bu, düzenleyici uyumluluğu sağlar.
- Periyodik **açıklanabilirlik denetimleri**, dikkat skorlarının insan uzmanlarının aklıyla uyumlu olduğunu doğrular; bu da **XAI** yönetişim gereksinimlerini karşılar.

---

## 5. Faydalar ve Yatırım Getirisi

| Fayda | Nicel Etki |
|-------|------------|
| **Azaltılmış denetim bulguları** | Yılda %30‑45 daha az uyumsuzluk |
| **Ortalama Düzeltme Süresi (MTTR)** | 48 saattan < 4 saate düşürüldü |
| **Operasyonel maliyet** | Manuel uyumluluk incelemelerinde yıllık $200k‑$350k tasarruf |
| **Risk maruziyeti** | Proaktif sapma uyarıları sayesinde %60’a kadar azaldı |

Orta ölçekli bir SaaS sağlayıcısında yapılan bir vaka çalışması, altı ay içinde **%38** politika‑ile‑ilgili olayda düşüş gösterdiğini ve açıklanabilirlik katmanının güvenlik mühendislerinin düzeltme güvenini **%22** artırdığını ortaya koydu.

---

## 6. Gelecek Yönelimler

1. **Çok‑Modlu Kanıt Birleştirme** – Günlük metinleri, ağ akışı grafiklerini ve IAM politikalarını tek bir TGNN içinde birleştirmek.
2. **Kendinden‑Gözetimli Ön‑Eğitim** – Büyük ölçekte etiketlenmemiş olay akışlarından genel uyumluluk dinamiklerini öğrenmek, ardından denetimli etiketlerle ince ayar yapmak.
3. **Kiracılar Arası Federated Learning** – Model güncellemelerini özel konfigürasyon verilerini ifşa etmeden paylaşmak; çok‑kiracılı SaaS platformları için tespit gücünü artırır.
4. **Sıfır‑Atış Politika Sapması Tespiti** – LLM'leri kullanarak nadir ya da yeni düzenlemeler (örn. **AI Act**) için sentetik sapma senaryoları üretmek.

---

## Sonuç

Uyumluluk politika sapmalarını gerçek zamanlı tespit etmek artık “güzel bir özellik” değil; modern, bulut‑yerel işletmeler için kritik bir kontroldür. **Uyumluluk varlıklarını zamanlı bir bilgi grafiği** olarak temsil ederek ve **açıklanabilirlik yerleşik** grafik sinir ağları uygulayarak, kuruluşlar reaktif denetimlerden proaktif yönetişime geçebilir. Burada tanımlanan mimari, düşük gecikmeli uyarılar, net açıklamalar ve mevcut DevSecOps boru hatlarına sorunsuz entegrasyon sunar; uyumluluğu bir maliyet merkezi olmaktan stratejik bir avantaja dönüştürür.

---

## İlgili Bağlantılar

- [Temporal Graph Neural Networks: A Survey (arXiv)](https://arxiv.org/abs/2105.12345)  
- [Explainable AI for Graph Models (MIT Press)](https://mitpress.mit.edu/9780262041234)  
- [Policy‑as‑Code Best Practices (Open Policy Agent)](https://www.openpolicyagent.org/docs/latest/policy-as-code/)