Cyera, yapay zekâ ajanlarının kimliğini yöneten Oasis Security'yi alıyor
Veri güvenliği şirketi Cyera, 28 Temmuz 2026'da Oasis Security'yi yaklaşık 1 milyar dolara satın almak için niyet mektubu imzaladığını duyurdu. Oasis, servis hesapları, jetonlar, botlar ve yapay zekâ ajanları gibi insan olmayan kimlikleri yönetiyor. Anlaşma, kurumlar ajanları sahaya sürdükçe asıl sorunun ajanın yetenekleri değil, neye erişebildiği olduğunu gösteriyor.
Bir milyar dolarlık niyet mektubu
Cyera, insan olmayan kimlik güvenliği alanında çalışan Oasis Security'yi yaklaşık 1 milyar dolara satın almak için niyet mektubu imzaladı. Haber 28 Temmuz 2026'da TechCrunch ve SiliconANGLE tarafından duyuruldu. Ödemenin büyük bölümünün nakit, kalanının Cyera hisseleri olacağı belirtiliyor; İsrail basınının aktardığı rakamlara göre nakit kısım yaklaşık 700 milyon dolar. Burada dikkat edilmesi gereken nokta, işlemin henüz tamamlanmamış olması: ortada imzalanmış bir niyet mektubu var, kapanış sonrası Oasis'in ayrı bir birim olarak çalışması planlanıyor.
İnsan olmayan kimlik ne demek?
Oasis Security 2022'de kuruldu ve tek bir soruna odaklanıyor: bir kurumun sistemlerinde insan olmayan kaç kimlik var ve bunlar neye erişebiliyor? Bu kimlikler servis hesapları, API anahtarları, jetonlar, dijital anahtarlar, botlar, iş yükleri ve son dönemde hızla çoğalan yapay zekâ ajanları. Platform bu kimlikleri envanterliyor, atıl kalmış veya olması gerekenden fazla yetkilendirilmiş hesapları işaretliyor, kimlik bilgilerini otomatik olarak yenileyebiliyor ya da tamamen kapatabiliyor. Ajan tarafında ise davranışın izlenmesi ve diğer yazılımlara verilen erişim izinlerinin denetlenmesi öne çıkıyor.
Şirket bugüne kadar toplam 190 milyon doları aşan yatırım aldı; bunun içinde Mart 2026'da Craft Ventures öncülüğünde tamamlanan 120 milyon dolarlık B turu var. Alıcı taraftaki Cyera ise veri güvenliği alanında çalışıyor, yakın dönemde 12 milyar dolar değerleme üzerinden 600 milyon dolar topladı ve yıllık yinelenen geliri 150 milyon doları aştı. Bu, şirketin yıl içindeki üçüncü satın alması: daha önce Ryft ve Genie Security alınmıştı. Cyera'nın planı, Oasis'in teknolojisini kendi tarafındaki veri güvenliğiyle birleştirip tek bir kimlik ve veri güvenliği platformu kurmak. Beş yıllık şirket bugüne kadar yaklaşık 2,3 milyar dolar topladı ve henüz kârlı değil.
Ajanlar, yönetilebileceklerinden hızlı geliyor
Cyera'nın kurucu ortağı ve genel müdürü Yotam Segev'in bu anlaşmayı anlatırken kurduğu çerçeve, konunun özünü veriyor: verinin nerede olduğunu bilmek, ona kimin ya da neyin dokunduğunu yönetemiyorsanız tek başına yetmiyor. Segev, ajanların ekiplerin yönetim kapasitesinden daha hızlı yayıldığını ve bir ajanın zarar vermesi için mutlaka bir saldırgan tarafından istismar edilmesi gerekmediğini vurguluyor. Yanlış yetkilendirilmiş, iyi niyetli bir ajan da veri sızdırabiliyor.
Bu, son iki yılın en somut yapısal değişikliklerinden biri. Bir kurumda çalışan sayısı yavaş artar; servis hesabı, entegrasyon ve ajan sayısı ise bir sprint içinde ikiye katlanabilir. Klasik kimlik yönetimi araçları insanlar için tasarlandı: işe giriş, işten çıkış, parola, iki adımlı doğrulama. Ajanların ise ne işe giriş tarihi var ne de bir insan kaynakları kaydı. Bir sistemin içinde sessizce yaşayan, kimsenin sahiplenmediği bir anahtar, saldırganın en sevdiği kapıdır. Bir milyar dolarlık bir anlaşmanın bu soruna gitmesi, sorunun kurumsal tarafta ne kadar büyüdüğünün göstergesi.
Türkiye'deki işletmeler için anlamı
Türkiye'de işletmeler ajanları hızlı benimsiyor: müşteri desteğinde yanıt üreten bir ajan, e-ticaret tarafında stok ve fiyat güncelleyen bir bağlantı, raporlamada tabloları besleyen bir servis hesabı. Her biri bir API anahtarı demek ve bu anahtarlar çoğu zaman bir çalışanın bilgisayarında, bir e-tabloda ya da kapanmış bir projenin ayarlarında yaşıyor. Kimsenin listesi yoksa, kimsenin kapatma sorumluluğu da yok.
Yapılacaklar aslında sade. Birincisi envanter: hangi ajan, hangi entegrasyon, hangi anahtarla, hangi sisteme bağlanıyor? İkincisi en az yetki: bir ajanın sipariş okuması gerekiyorsa müşteri verisinin tamamını görmesine gerek yok. Üçüncüsü süre ve rotasyon: anahtarlar süresiz yaşamamalı, düzenli olarak yenilenmeli. Dördüncüsü kayıt: ajanın ne zaman neye eriştiği görülebilmeli. KVKK açısından da bu son madde kritik, çünkü kişisel veriye dokunan bir ajanın hangi yetkiyle ve hangi amaçla çalıştığı yazılı ve izlenebilir olmalı. Ayrılan bir çalışanın hesabını kapatıp, onun adına kurulmuş beş entegrasyonu ayakta bırakmak en sık rastlanan açık.
UNALSOFT açısı
Bir ajan kurarken ilk soru çoğu zaman ne yapabileceği oluyor; oysa kritik soru neye erişebildiği. Agentic AI çalışmalarımızda ajanı devreye almadan önce erişim sınırını yazıyoruz: hangi veri kaynağı, hangi işlem, hangi süre. Kapsam dar başlar, ihtiyaç kanıtlandıkça genişler. Bu, ajanı yavaşlatmıyor; sadece bir gün geri alınması gerektiğinde nereden başlanacağını belli ediyor.
Ajanın yetkisi tanımlıysa, hız risk üretmez.
Kullandığınız entegrasyonların ve ajanların erişim listesini birlikte çıkaralım.