1 puan yazan GN⁺ 2024-04-26 | 1 yorum | WhatsApp'ta paylaş
  • ABD Ticaret Bakanlığı BIS, ABD IaaS sağlayıcılarının yabancı müşteri kimliğini doğrulamasını ve belirli yapay zeka eğitim işlemlerini bildirmesini gerektiren 15 CFR Part 7 değişikliklerini önerdi
  • Önerilen kural, E.O. 13984 ve E.O. 14110'a dayanıyor; yabancı kötü niyetli siber aktörlerin izlenmekten kaçınmak için ABD IaaS ürünlerini ve yabancı bayileri kullanmasını hedefliyor
  • Sağlayıcılar risk temelli bir Customer Identification Program(CIP) oluşturmalı; yabancı müşterilerin ve yabancı gerçek faydalanıcıların ad, adres, ödeme yöntemi, e-posta, telefon numarası, IP adresi gibi bilgilerini toplamalı, doğrulamalı ve saklamalı
  • Yabancı bir kişinin kötü niyetli siber faaliyetlerde kullanılabilecek büyük yapay zeka modelini eğitmeye yönelik bir işlemden haberdar olunursa hem ABD IaaS sağlayıcıları hem de yabancı bayiler için bildirim yükümlülüğü doğuyor
  • Kapsam ABD IaaS sağlayıcılarını ve ABD bayilerini de içeriyor; ihlal durumunda IEEPA kapsamında medeni ve cezai yaptırımlar ile $270,672~$171.7 million düzeyinde kümülatif uyum maliyetleri bekleniyor

Kural önerisinin amacı ve hukuki dayanağı

  • Commerce Department'ın Bureau of Industry and Security(BIS) bir Proposed Rule aracılığıyla 15 CFR Part 7'ye IaaS ile ilgili alt düzenlemeler eklemek istiyor
  • Önerilen kural iki başkanlık kararnamesini uygulayan bir yapıda
    • E.O. 13984: ABD IaaS sağlayıcılarının yabancı müşterilerin kimliğini doğrulamasını ve belirli yabancı aktörlere veya yargı bölgelerine erişim kısıtlama önlemleri koyabilmesini sağlar
    • E.O. 14110: belirli ABD IaaS ürünleri kullanılarak yabancı kişilerin kötü niyetli siber faaliyetlerde kullanılabilecek büyük yapay zeka modellerini eğitmesi durumunda bildirim yapılmasını sağlar
  • Görüş gönderme son tarihi 29 Nisan 2024 idi
  • Federal Register belge meta verilerine göre Regulations.gov'a 523 görüş iletildi

IaaS'nin neden düzenleme kapsamına alındığı

  • IaaS ürünleri, müşterilerin sunucuları doğrudan bakımını yapıp işletmeden yazılım çalıştırmasına ve veri saklamasına imkân tanır
  • Önerilen kurala göre yabancı kötü niyetli siber aktörler, ABD IaaS ürünlerini fikri mülkiyet ve hassas veri hırsızlığı, gizli istihbarat faaliyetleri ve ABD kritik altyapısını hedef alan tehditler yürütmek için kullandı
  • Kötü niyetli aktörlerin faaliyet sonrasında ABD IaaS sağlayıcısının alternatif altyapısına hızla geçebilmesi, hükümetin izleme çalışmalarını zorlaştırıyor
  • Yabancı bayiler kimlik bilgilerini takip etmezse, kolluk kuvvetlerinin zorunlu süreçler yoluyla kötü niyetli aktörlerin kimlik bilgilerini elde etmesi zorlaşıyor
  • Büyük ölçekli bilgi işlem altyapısının yabancı kötü niyetli aktörlerin büyük yapay zeka modeli eğitimi için kullanılabilmesi de düzenlemenin gerekçelerinden biri

Customer Identification Program(CIP) gereklilikleri

  • Her ABD IaaS sağlayıcısı yazılı bir CIP tutmalı ve uygulamalı
  • CIP; sağlayıcının ölçeğini, IaaS ürün türlerini, hesap açma yöntemini, müşteri tabanını ve ilgili riskleri yansıtan risk temelli prosedürler olmalı
  • ABD IaaS sağlayıcıları, yabancı bayilerin de CIP tutup uygulamasını sağlamalı
  • ABD bayileri, kaynak ABD IaaS sağlayıcısıyla yaptıkları anlaşmaya göre ilgili sağlayıcının CIP'sine başvurabilir, onu kullanabilir veya benimseyebilir
  • Commerce Department, nihai kural yayımlandıktan sonra bazı hükümlerin uygulanması için 1 yıla kadar uyum süresi tanımayı öngörüyor

Toplanması ve doğrulanması gereken müşteri bilgileri

  • CIP, potansiyel müşterilerin ve gerçek faydalanıcıların U.S. person olup olmadığını belirleyebilecek prosedürleri içermeli
  • Yabancı müşteri veya yabancı gerçek faydalanıcı için hesap açmadan önce en az şu bilgiler alınmalı
    • Bireyin yasal adı veya tüzel kişinin ticari unvanı ve geçmişte ya da hâlen kullanılan ticari adları
    • Bireyin ikametgâhı veya iş yeri adresi, IaaS ürününün kullanım konumu
    • Tüzel kişinin ana iş yeri, kurulduğu yargı bölgesi, hesabın gerçek faydalanıcısının adı
    • Ödeme yöntemi ve kaynağı: kredi kartı numarası, hesap numarası, müşteri tanımlayıcısı, işlem tanımlayıcısı, kripto para cüzdanı veya cüzdan adresi tanımlayıcısı vb.
    • E-posta adresi ve telefon iletişim bilgileri
    • Hesaba erişim veya hesabı yönetmek için kullanılan IP adresi, erişim ve yönetim tarih-saatleri
  • National identification number toplanması ve doğrulanması aşırı yük getirdiği ve kimlik doğrulama için gerekli olmadığı değerlendirilerek önerilen gerekliliklerden çıkarıldı
  • Commerce Department ayrıca dijital veya teknoloji tabanlı kimlik tespit araçları, gizlilik koruma teknolojileri ve ek veri toplama gerekliliği hakkında da görüş istedi

Kimlik doğrulama ve hesap işlemleri

  • CIP, yabancı müşterilerin ve yabancı gerçek faydalanıcıların gerçek kimliği hakkında makul bir kanaat oluşturabilecek belgeye dayalı veya belge dışı doğrulama prosedürlerini içermeli
  • Doğrulama prosedürleri; hizmet sunum türünü, hesap açma yöntemini, mevcut kimlik bilgilerini ve müşteri tabanına göre risk değerlendirmesini yansıtmalı
  • Müşterinin istenen belgeleri sağlayamaması durumunda uygulanacak doğrulama yöntemi de CIP içinde belirlenmeli
  • Kimlik doğrulanamazsa CIP aşağıdaki işlem kriterlerini içermeli
    • Hesabın açılmaması gereken durumlar
    • Doğrulama sırasında sınırlı yetki veya güçlendirilmiş izleme ile hesap kullanımına izin verilecek koşullar
    • Doğrulama başarısızlığından sonra hesabı kapatma veya ek izleme koşulları
    • Meşru müşterilerin doğrulama başarısızlığı veya bilgi hırsızlığı nedeniyle açılan sahte hesaplar için telafi ve yönetim prosedürleri
  • Müşteri ve tüm gerçek faydalanıcılar U.S. person olarak doğrulanırsa ilgili hesap bu alt düzenlemenin diğer gerekliliklerine tabi olmaz

Kayıt saklama ve erişim kısıtlaması

  • ABD IaaS sağlayıcılarının ve yabancı bayilerin CIP'si, kimlik doğrulama sürecinde elde edilen müşteri bilgilerine ilişkin kayıtları oluşturma ve saklama prosedürlerini içermeli
  • Asgari kayıt kalemleri şunlardır
    • Müşteri veya gerçek faydalanıcı kimlik bilgileri
    • Doğrulamada kullanılan belgelerin kopyası veya açıklaması
    • Belge dışı doğrulama yöntemleri ve sonuçları
    • Kimlik bilgilerinin doğrulanması sırasında bulunan önemli tutarsızlıkların nasıl giderildiği
  • Kayıtlar, hesabın kapatıldığı tarihten veya son erişim tarihinden sonra en az 2 yıl saklanmalı
  • Kayıtların üçüncü taraflarla veya bilmesi gerekmeyen çalışanlarla paylaşılmaması sağlanmalı; kullanılabilirlik, bütünlük ve gizlilik şifreleme gibi yöntemlerle korunmalı
  • Güvenlik en iyi uygulamalarının veya tehdit bilgilerinin diğer ABD IaaS sağlayıcıları ve ilgili konsorsiyumlarla paylaşılması kısıtlama kapsamında olmayabilir

Yabancı bayi yönetimi yükümlülüğü

  • ABD IaaS sağlayıcıları, yabancı bayilerin kurala uygun yazılı CIP tutmasını ve uygulamasını sağlamalı
  • Commerce Department yabancı bayinin CIP'sini talep ederse ABD IaaS sağlayıcısı bunu 10 gün içinde sunmalı
  • Yabancı bayinin CIP'yi tutmadığı veya uygulamadığı ya da ABD IaaS ürünlerinin kötü niyetli siber faaliyetlerde kullanılmasını önlemeye yönelik iyi niyetli çaba göstermediğine dair kanıt varsa ABD IaaS sağlayıcısı önlem almalı
    • İlgili kötü niyetli siber faaliyeti bildirmeli ve hesabı kapatmalı
    • Sorunun giderilmediğini öğrenirse veya bayi ilişkisinin sürmesinin riski artıracağını değerlendirirse bayi ilişkisini 30 gün içinde sonlandırmalı
  • ABD IaaS sağlayıcıları, yabancı bayilerin ilk ve yıllık CIP sertifikasyonu için gereken bilgileri toplamalı

CIP bildirimi, sertifikasyonu ve uyum değerlendirmesi

  • ABD IaaS sağlayıcıları, CIP uyguladıklarını Commerce Department'a CIP certification form ile bildirmeli
  • Sertifikasyon formu; kimlik doğrulama araçları ve prosedürleri, sahiplik değişikliği bildirim prosedürleri, kötü niyetli siber faaliyet tespit araçları, yabancı bayi CIP gereklilik prosedürleri ve büyük yapay zeka modeli eğitim işlemlerini belirleme prosedürleri gibi unsurları içerir
  • CIP her yıl gözden geçirilmeli, güncellenmeli ve yıllık sertifikasyon sunulmalı
    • Hizmet sunumundaki değişiklikleri yansıtma
    • Tehdit ortamındaki değişiklikleri yansıtma
    • Kurala uyumu doğrulama
    • Müşteri kimliği doğrulama başarısızlığı sayısını ve her birinin çözüm sonucunu kaydetme
  • Önemli iş operasyonu veya kurumsal yapı değişiklikleri, CIP'deki esaslı değişiklikler ve CIP'den sorumlu ana iletişim kişisindeki değişiklikler de bildirim kapsamındadır
  • Commerce Department, sunulan bilgiler ve kamuya açık bilgiler vb. temelinde riski değerlendirir; gerekirse CIP kopyasının sunulmasını, uyum değerlendirmesi, takip değerlendirmesi ve denetim isteyebilir

CIP muafiyeti ve Abuse of IaaS Products Deterrence Program

  • Secretary, ABD IaaS sağlayıcılarını, belirli hesap türlerini, kiracıları ve belirli yabancı bayileri CIP gerekliliklerinden muaf tutabilir
  • Muafiyet kararı, ilgili tarafın IaaS ürünlerinin kötüye kullanımını caydıran güvenlik en iyi uygulamalarını uygulayıp uygulamadığına dayanır
  • Muafiyet almak isteyen sağlayıcı, Abuse of IaaS Products Deterrence Program(ADP)'yi açıklayan yazılı bir başvuru yapmalı
  • ADP şu unsurları içermeli
    • Hesap türü, erişim yöntemi, geçmiş kötü niyetli faaliyet deneyimi gibi unsurları dikkate alan Red Flag tespiti
    • Red Flag tespit prosedürleri
    • Hesap izleme, müşteriyle iletişim, parola ve güvenlik cihazı değişikliği, yeni hesap reddi, hesap kapatma veya askıya alma, kolluk kuvvetlerine bildirim gibi müdahale prosedürleri
    • Risk değişiklikleri ve iş yapısı değişikliklerine göre düzenli güncellemeler
    • Yönetim kurulu veya üst yönetici onayı, çalışan eğitimi, bayi gözetim prosedürleri
  • Muafiyet değerlendirme unsurları arasında kamu-özel sektör konsorsiyumlarına katılım ve kolluk soruşturmalarıyla iş birliği de yer alır
  • Muafiyet her zaman iptal edilebilir; özel tedbir uygulanması amacıyla da iptal edilebilir

Belirli yabancı yargı bölgeleri ve yabancılara yönelik özel tedbirler

  • Secretary, makul gerekçeler varsa belirli yabancı yargı bölgeleri veya yabancılarla bağlantılı olarak ABD IaaS hesabı açılmasını veya sürdürülmesini yasaklayabilir ya da koşullara bağlayabilir
  • Hedefler şunlardır
    • ABD IaaS ürünlerini sağlayan veya doğrudan edinip kötü niyetli siber faaliyetlerde kullanan çok sayıda yabancının bulunduğu yabancı yargı bölgeleri
    • ABD IaaS ürünlerini kötü niyetli siber faaliyetlerde kullanılmak üzere sağlama veya doğrudan edinme kalıbı gösteren yabancılar
  • Değerlendirmede dikkate alınan unsurlar şunları içerir
    • Yabancı kötü niyetli siber aktörlerin ilgili yargı bölgesinde ABD IaaS ürünleri edindiğine dair kanıt
    • İlgili yargı bölgesinin kötü niyetli siber faaliyetlerin kaynağı olma derecesi
    • ABD ile karşılıklı adli yardımlaşma anlaşmasının varlığı ve kolluk kuvvetlerinin bilgi edinme deneyimi
    • Yabancının ABD IaaS ürünlerini kullanmasının veya sağlamasının kötü niyetli faaliyetleri ne ölçüde kolaylaştırdığı
    • Meşru iş amacıyla kullanım derecesi
    • Özel tedbirden daha hafif önlemlerin yeterli olup olmadığı
  • Özel tedbir seçiminde ABD IaaS sağlayıcıları için ciddi rekabet dezavantajı, aşırı maliyet ve yük, meşru ticari faaliyetlere olumsuz etki, ABD ulusal güvenliği, kolluk faaliyetleri, tedarik zinciri, dış politika, halk sağlığı ve güvenliği üzerindeki etkiler dikkate alınır
  • Özel tedbir kararı en fazla 365 gün yürürlükte kalabilir ve Federal Register duyurusuyla uzatılabilir
  • ABD IaaS sağlayıcısından, kararın yayımlanmasından itibaren 180 günden daha erken bir tarihte özel tedbiri uygulaması istenmez

Büyük yapay zeka modeli eğitim işlemlerinin bildirimi

  • ABD IaaS sağlayıcısı, yabancı bir kişinin kötü niyetli siber faaliyetlerde kullanılabilecek büyük yapay zeka modelini eğittiği covered transaction'dan haberdar olursa Commerce Department'a bildirim yapmalı
  • Yabancı bayiler de covered transaction'dan haberdar olursa ABD IaaS sağlayıcısına bildirmeli; sağlayıcı bunu Commerce Department'a sunmalı
  • covered transaction, yabancı kişi için veya yabancı kişi adına yapılan bir işlemin ilgili büyük yapay zeka modeli eğitimine yol açtığı ya da yol açabileceği durumları içerir
  • Başlangıçta koşulları karşılamasa bile, eğitim prosedürünün ayarlanması veya model yeteneklerine ilişkin yeni bilgiler nedeniyle koşulları karşılıyorsa covered transaction olur
  • Bildirim süreleri şöyledir
    • ABD IaaS sağlayıcısı: covered transaction gerçekleşmesinden veya öğrenilmesinden itibaren 15 gün içinde
    • Yabancı bayi: sağlayıcıya 15 gün içinde bildirim
    • ABD IaaS sağlayıcısı: yabancı bayi bildirimini covered transaction'dan itibaren 30 gün içinde Commerce Department'a sunma
    • Ek bilgi talebi veya düzeltme bildirimi: sırasıyla talep veya yanlışlığın öğrenilmesinden itibaren 15 gün içinde
  • İlk bildirim yabancı müşteri ve gerçek faydalanıcı bilgileri ile eğitim yürütme bilgilerini içerir
    • Eğitimde kullanılan tahmini işlem sayısı
    • Beklenen başlangıç ve bitiş tarihi
    • Eğitim uygulamaları ve başlıca AI hızlandırıcı modeli bilgileri
    • Model ağırlıklarının güvenli saklanması ve erişim koruma politikası
    • Son 4 yılda model ağırlıklarına veya kaynak koda yetkisiz erişim ya da önemli zarara yol açan siber güvenlik ve içeriden tehdit olayları

Tanımlar ve uygulama kapsamı

  • U.S. IaaS provider, IaaS ürünü sağlayan U.S. person anlamına gelir; doğrudan sağlayıcıları ve ABD bayilerini içerir
  • Yabancı bağlı ortaklıkların “United States Infrastructure as a Service provider” olarak görülmemesi açıkça önerildi
  • IaaS product; işleme, depolama, ağ veya diğer temel bilgi işlem kaynaklarını sağlayan ve müşterinin işletim sistemi, uygulama gibi önceden tanımlanmamış yazılımları dağıtıp çalıştırabilmesine imkân veren ürün veya hizmettir
  • Tanım ücretsiz ve deneme amaçlı sunumları, yönetilen ve yönetilmeyen, sanallaştırılmış ürünleri ve ayrılmış ürünleri içerir
  • Belgede bu tanım CDN, proxy hizmetleri ve alan adı çözümleme hizmetlerini kapsayabilir; ancak alan adı kayıt hizmetleri temel bilgi işlem kaynakları sağlamadığı için kapsamda değildir
  • beneficial owner, müşteriyi fiilen kontrol eden veya müşteri mülkiyet payının en az %25'ine sahip olan ya da kontrol eden birey olarak tanımlanır

Beklenen maliyet ve etki

  • Önerilen kural tüm ABD IaaS ürünü sağlayıcıları ve bayileri için geçerlidir
  • Commerce Department etkilenebilecek taraf sayısını 25~1.837 olarak tahmin ediyor
    • Alt sınır ABD'deki yaklaşık 25 çekirdek IaaS sağlayıcısıdır
    • Üst sınır, 2020 Census Bureau'nun Telecommunications Resellers kategorisindeki 1.812 şirket de dâhil edilerek hesaplandı
  • Söz konusu Telecommunications Resellers içindeki %99, yani 1.791 şirket, 500 veya daha az çalışanı olan şirketler olarak sınıflandırılıyor
  • Beklenen uyum maliyeti kalemleri; kuralı öğrenme, CIP geliştirme, uygulama ve güncelleme, yıllık sertifikasyon, yabancı bayi eğitimi, yabancı bayi ve yapay zeka eğitim bildirimlerinin işlenmesidir
  • Kümülatif uyum maliyetinin $270,672~$171.7 million olduğu tahmin ediliyor
  • Paperwork Reduction Act analizinde ilk öğrenme, geliştirme ve uygulama yükü 245.229 saat, sonraki güncellemeler ve yıllık sertifikasyon yükü 84.494 saat, yabancı bayi eğitimi ve bildirim işleme yükü 127.328 saat olarak tahmin edildi
  • ABD hükümetinin toplam tahmini maliyeti $409,200 olarak hesaplandı

Uygulama ve cezalar

  • Önerilen kuralın ihlali durumunda IEEPA kapsamında medeni veya cezai yaptırımlar uygulanabilir
  • Yasak eylemler şunları içerir
    • Gerekli bildirim, sertifikasyon veya yeniden sertifikasyonun sunulmaması
    • CIP'nin uygulanmaması veya sürdürülmemesi
    • CIP'yi uygulamayan veya sürdürmeyen yabancı bayiyle işlem yapmaya devam edilmesi
    • Department'ın talimat, karar veya koşullarına uymadan yabancılara IaaS ürünü sağlanması
    • Yanlış veya yanıltıcı beyan, bildirim veya sertifikasyon
  • Medeni para cezası, ihlal başına $250,000 artı enflasyon düzeltmesi veya ihlale dayanak işlem tutarının iki katından büyük olanı aşmayacak şekilde uygulanabilir
  • Kasten ihlalin cezai yaptırımı en fazla $1,000,000 para cezası, gerçek kişiler için en fazla 20 yıl hapis veya her ikisi olabilir
  • Olası bir ihlalden haberdar olan kişi Office of Information and Communications Technology and Services, Bureau of Industry and Security, U.S. Department of Commerce'a bildirimde bulunabilir

1 yorum

 
GN⁺ 2024-04-26
Hacker News görüşleri
  • Yazıya hızlıca bakınca bu düzenleme, IaaS altyapı sağlayıcılarının hizmetlerini yapay zeka eğitmek için kullanan kişilerin kimliğini doğrulamasını sağlamaya yönelik gibi görünüyor
    Yaptırım uygulananların veya kötü niyetli aktörlerin yapay zeka eğitmesini, özellikle de hizmetler arasında geçiş yaparak ya da takma ad kullanarak aynı model eğitimini sürdürmesini engelleme girişimi gibi görünüyor
    Oldukça zararsız görünüyor; bu HN tartışmasında başkalarının yaptığı benzetmeleri pek anlayamıyorum. Bunun kaygan zemin argümanı mı olduğunu, yoksa kapsam konusunda benim mi safça düşündüğümü bilmiyorum

    • Düzenlemeye hızlıca bakınca bunun pek doğru bir yorum olmadığı anlaşılıyor. Tüm IaaS sağlayıcıları, hesap açan yabancıların kimliğini doğrulamak zorunda olacak; müşterilerin rastgele kod çalıştırmasına izin veren her yer kapsama girdiği için Dreamhost gibi web barındırma hizmetleri de dahil
      Sonuçta kimin yabancı olduğunu ayırt etmek için hizmet sağlayıcıların herkesin kimliğini doğrulaması gerekme ihtimali yüksek
      Başka bir deyişle kendi WordPress’inizi, Mastodon düğümünüzü, kendi CMS web sitenizi, grup sohbetinizi, IRC’nizi, Bitcoin düğümünüzü çalıştırmak için istediğiniz barındırma şirketine kimliğinizi açıklamanız gerekecek
      Bu oldukça kötü ve siyasi muhalifleri tespit etmek için açıkça kötüye kullanılabilir. Üstelik IaaS’lerin, hizmetlerini büyük yapay zeka modelleri eğitmek için kullanan yabancılar hakkında ABD Ticaret Bakanlığı’na rapor vermesi gerekiyor
    • Bana hiç de zararsız görünmüyor. Görünürdeki amaç, sağlayıcıların yabancı LLM eğiticileri hakkında rapor hazırlamasını sağlamak gibi görünüyor; ama bu süreçte tüm ABD IaaS’lerinin KYC prosedürü denen aptalca sistemi uygulaması gerekecek
      Digital Ocean’da tek bir droplet oluşturmak için selfie ve pasaport göndermek isteyen kimse yok
    • On yıllardır internetin ya da teknolojinin temelinden bile anlamayan siyasetçilerin yaptığı yarım yamalak yasalar yüzünden herkes huzursuzluk hissediyor gibi
      Yine de insanların bu düzenlemede tam olarak hangi kısmı sorun ettiğini ben de pek anlayamıyorum
    • Yapay zekadan bahsediliyor, ancak metnin tamamını okuyunca uygulama kapsamının çok daha geniş olduğu görülüyor
    • Bu işe yaramayacak. Yabancı devletlerin vatandaş gibi görünerek KYC’den geçecek teknoloji ve kaynakları fazlasıyla var
      Birinin belgelerini çalabilirler ya da evsiz birine para verip doğrulama yaptırabilirler. Üstelik anladığım kadarıyla ABD’de merkezi bir vatandaş veri tabanı yok, bu yüzden belge doğrulamak da zor
  • Tam bir kâbus. IaaS sağlayıcıları da buna sert şekilde karşı çıkmazsa şaşırırım. AWS KYC belgeleri istemeye başlarsa tüm bulut kaynaklarımı hemen taşırım
    Bunu yapmanın maliyeti neredeyse 0’a yakın

    • Bunu mümkün kılacak nasıl bir soyutlama katmanı kullandığını merak ediyorum
      Yaygın IaC aracı Terraform’u kullansan bile yeniden yazman gerekir; yük dengeleyici, compute, container’dan fazlasını kullanıyorsan bu neredeyse 0’a yakın görünmüyor
      Bazı hizmetlerde eşdeğer işlevselliği elde etmek için kendin kurup işletmen gerekebilir
    • Bu, yaptırım uygulanan ülkelerin ya da kişilerin ABD teknolojisine, örneğin Çin’in en yeni GPU’lara erişmesi gibi istemediğimiz erişimleri engelleme amacı taşıyor gibi görünüyor
      Hedefin kendisi makul görünüyor; ancak yasanın üst düzey niyetin çok ötesine genişleyebileceği korkusu her zaman var
      Taşınmak bu kadar kolaysa neden “tam bir kâbus” olduğunu merak ediyorum
  • Orta-büyük ölçekli bir finans kuruluşunda KYC sistemleriyle ilgileniyorum. Giderek daha fazla çevrimiçi hizmete KYC şartları eklenmesi endişe verici
    KYC, hizmet sunmak isteyen herkes için büyük bir yük getiriyor. Ülke bazında kullanıcı tanımlama ve bölgesel düzenlemeleri anlama süreci karmaşık olduğundan hizmet sağlayıcıya ciddi yük biniyor ve sonunda KYC başka şirketlere dış kaynak olarak veriliyor
    Ancak çoğu KYC sağlayıcısı desteklemek istediğiniz tüm ülkeleri desteklemediği için ya hizmetinizi o sağlayıcının hizmet verdiği bölgelerle sınırlamanız ya da birden fazla sağlayıcıyı entegre etmeniz gerekiyor. Sağlayıcılar genellikle münhasır kullanımı tercih ettiği için bu entegrasyon da zor
    Daha önce KYC’den sorumlu bir mühendislik ekibiniz yoksa artık olacak. Uyum ekibini de eklemeniz ya da büyütmeniz gerekmesi muhtemel. Şirket, mühendislik veya ürün odaklı olmaktan, derecesi değişmekle birlikte uyum odaklı bir şirkete dönüşüyor
    KYC giriş engelini yükseltir ve mevcut güçlü oyuncuları sağlamlaştırır. Finans kurumlarına ve porno sektörüne bakmak yeterli
    KYC genelde kanıta dayalı bir politika da değil [1, 2]. Kötü niyetli aktörler KYC gerekliliklerini aşar; KYC sistemleri ise iyi niyetli kullanıcıların önüne engel koyar
    Birçok KYC sistemi veri toplama ve aracılık şirketlerine, yani kişisel verileri satın alanlara dayanır. Gençseniz, yoksulsanız ya da mahremiyete önem verdiğiniz için “sistemin içinde” değilseniz şüpheli sayılırsınız
    Deneyimime göre hükümetin yukarıdan aşağı dayattığı KYC’ye kıyasla dolandırıcılık önleme sistemleri kötü niyetli aktörleri daha iyi ayıklar

    1. https://www.economist.com/finance-and-economics/2021/04/12/t...
    2. https://www.tandfonline.com/doi/full/10.1080/25741292.2020.1...
    • Bu kural geçerse muhtemelen interneti tamamen bırakırım. Erişemediğim sistemlere devlet kimliği yüklemek istemiyorum
  • Bilmeyenler için: KYC, “know your customer”, yani müşterini tanı anlamına gelir. Bir kısaltmayı ilk kullandığınızda açmak iyi olur; özellikle de bağlantısı verilen yazının kendisinde bu kısaltma kullanılmıyorsa
    Ayrıca bu teklifin genel “internet hizmetlerini” değil, ABD’deki hizmet olarak altyapı (IaaS) ürünlerini hedeflediğini belirtmek gerek

    • Yine de HN başlık uzunluğu sınırı var; burada başlıkta hepsini açmak zor olurdu
    • Yalnızca yabancılar için geçerliymiş gibi de görünüyor. Öyle olsa bile kimlik toplamadan yalnızca yabancıları nasıl ayıklayacağınızı pek bilmiyorum
    • Pratikte çoğu zaman fotoğraflı kimlik taraması istemek anlamına gelir
    • İnternet hizmetleri bağlamında KYC, “4. Anayasa Değişikliği ihlali” anlamına gelir
    • Synthesia da KYC istiyor: “Your avatar can be created only with your explicit consent, following a thorough KYC-like procedure.”
  • Gönderi:
    ABD federal hükümetine, internet hizmet sağlayıcılarına KYC zorunluluğu getirilmesine karşı görüş bildirmek için tam olarak 4 gün kaldı
    Bu yasa özgür internete ve topluma fayda sağlamaz

    • Gerçekten safça soruyorum; bu konu üzerine hiç düşünmedim. Neden karşı çıkmalıyız? Kabul edilirse ne gibi olumsuz sonuçlar doğabilir?
      İnsanların bunu desteklemek için öne sürdüğü mantığı en güçlü hâliyle özetleyip, o mantığın neden ikna edici olmadığını düşündüğünüzü de açıklayabilir misiniz?
    • Bu, internet erişim sağlayıcıları hakkında değil. AWS, Linode, Azure, GoDaddy gibi hizmet olarak altyapı sağlayıcıları hakkında
      Tanım için https://www.federalregister.gov/d/2024-01580/p-46 adresine bakabilirsiniz
      Bu konuyu yanlış ifade etmek yardımcı olmuyor
  • Kullanacağımız temel argüman şu olmalı: “Banka müşteriyi tanıyorsa, bizim bilmemize gerek yok”
    Müşteri doğrulama izi her zaman ödemelere ve finansa çıkar
    Hizmet bedelini standart banka kartı işlemi veya havale gibi yollarla alıyorsanız, müşteri doğrulamayı bankalarda merkezîleştirmek mümkün

    • Üstelik bankalar bu işi pek iyi yapamadıklarını zaten gösterdi
      Sorun şu ki KYC, “yasayla zorunlu kılınmış olması” dışında hiçbir faydası olmayan bir maliyet merkezi olduğundan hızla kutucuk işaretleme işine dönüşüyor
      Sektör berbat “kutudan çıkan uyumluluk” çözümleri üretecek; herkes bunları kullanacak ve sonunda veri sızıntısı yaşanacak
      Ve Viagra spam'i döneminde Bulletproof Hosting'i getiren kişiler, bu kez Quadro'larla Dolu Bulletproof Rack ile geri dönecek
    • Doğru. KYC'yi her sektörde tekrarlamanın ne anlamı var? Banka/finans şirketlerinin KYC ekiplerinde çalışıyorum; ciddi kaynak harcanıyor
      IaaS ürünleri için FATF benzeri küresel bir yönetişim çerçevesi oluşturulmadıkça, ABD'de IaaS sunmak rekabet gücünü kaybedecek
  • Basit kimlik tarama dönemi zaten kapanıyor
    Temel internet altyapısını kullanmak için web kamerasını açıp bir yabancının başınızın tamamına ait biyometrik model oluşturmasına izin verdiğiniz “biyometrik doğrulama”, hak ettiğimiz distopya ve gerçekten de böyle olacak
    Umarım “AI” buna değmiştir. Bakalım yarattığınız bu sorunu çözebilecek misiniz

    • IRS'de bu zaten yaşanıyor. Hükümetin yüz tanımayı anlamlı biçimde düzenlemekte bu kadar isteksiz olmasının bir nedeni var
      Özel sektör ortaklarından satın alınıp birleştirilen, herkesin yüzüne dair hükümet veri tabanı henüz yeterince tamamlanmış değil
      Bunun AI ile ilgisi yok; kontrolden çıkmış yürütme organı ve istihbarat kurumlarıyla ilgili. AI, bunu daha ucuza yapmalarını sağlayacak başka bir araçtan ibaret
  • Bunun ne olduğunu bilmeyenler için açıklama sayfanın biraz aşağısında
    Özetle E.O. 13984, kötü niyetli siber faaliyet tehdidine karşı koymak için Ticaret Bakanlığı'na ABD IaaS sağlayıcılarından yabancı kullanıcıların kimliğini doğrulamalarını, yabancı kullanıcı kayıtlarını tutmalarını ve belirli yabancı aktörlerin erişimini kısıtlamalarını isteme yetkisi veriyor
    Ardından E.O. 14110, Ticaret Bakanlığı'na ABD IaaS sağlayıcılarından yabancı bayilere de yabancı kullanıcıların kimliğini doğrulatmalarını isteme ve yabancıların kötü niyetli siber faaliyetlerde kullanılma potansiyeline sahip büyük AI modellerini eğitmek amacıyla işlem yaptıklarında rapor sunmalarını isteme yetkisi veriyor

  • Hizmet olarak altyapı ürünü”, ücretsiz veya deneme amaçlı sunulanlar dâhil, tüketiciye sunulan her türlü ürün veya hizmet anlamına gelir
    İşleme, depolama, ağ veya diğer temel bilişim kaynaklarını sağlayan ve tüketicinin işletim sistemi ve uygulamalar dâhil önceden tanımlanmamış yazılımları dağıtıp çalıştırmasına olanak tanıyan durumlar buna girer
    Tüketici genellikle alttaki donanımın çoğunu yönetmez veya kontrol etmez, ancak işletim sistemlerini, depolamayı ve dağıtılan uygulamaları kontrol eder
    Bu terim, sağlayıcının sistem yapılandırmasının veya bakımının bir kısmından sorumlu olduğu “yönetilen” ürün ve hizmetleri de, sağlayıcının yalnızca ürünün kullanılabilirliğinden sorumlu olduğu “yönetilmeyen” ürün ve hizmetleri de kapsar
    Ayrıca fiziksel bir makinenin bilişim kaynaklarını internet üzerinden erişilebilir sanal bilgisayarlara bölen “sanallaştırma” ürün ve hizmetlerini, örneğin “sanal özel sunucu”yu; ve bir fiziksel makinenin tüm bilişim kaynaklarını tek bir kişiye sağlayan “adanmış” ürün ve hizmetleri, örneğin “bare-metal” sunucuları da kapsar

  • İyi bir genel bakış burada: https://www.akingump.com/en/insights/alerts/commerce-issues-...