An የAI ክምችት በድርጅትዎ ውስጥ የሚንቀሳቀሱ የእያንዳንዱን የ AI ሀብት ቀጣይነት ያለው የዘመነ ካታሎግ ነው - ሞዴሎች፣ በAI የሚንቀሳቀሱ የመጨረሻ ነጥቦች፣ የውሂብ ስብስቦች፣ በAI ኮድ ረዳቶች፣ በMCP አገልጋዮች እና በAI ጥገኞች — ከሚያገናኙዋቸው ግንኙነቶች፣ አደጋዎች እና ባለቤቶች ጋር። በደህንነት ሁኔታ ይህ ከመጋዘን ወይም ከአክሲዮን ክምችት አስተዳደር ጋር ምንም ግንኙነት የለውም፤ እዚህ፣ "የAI ክምችት" በቀላሉ ማለት ምን አይነት AI እየሰሩ እንደሆነ፣ የት እንደሚኖር እና ምን ሊደርስ እንደሚችል በትክክል ማወቅ ማለት ነው።
AI በሁሉም የሶፍትዌር ልማት ደረጃዎች ላይ ሲሰራጭ፣ ከ IDE ውስጥ ካለው የኮድ ማመንጨት ጀምሮ እስከ ውስጥ የሚሰሩ ራሳቸውን የቻሉ ወኪሎች ድረስ CI/CD pipelineዎች፣ ጥያቄው ከአሁን በኋላ AI በአካባቢዎ ውስጥ አለ ወይ የሚለው አይደለም። ማየት ይችሉ እንደሆነ ነው። ይህ መመሪያ የ AI ክምችት ምን እንደሆነ፣ ከ AI ጋር እንዴት እንደሚዛመድ ያብራራል። AI-BOM እና SBOM, እንዴት ጥላ AI የደህንነት ችግር ሆኗል፣ እና ልምምዱ እንዴት እንደሚሄድ የአውሮፓ ህብረት AI ህግ, NIST AI RMF ና ISO / IEC 42001.
ቁልፍ ማውጫዎች
- የAI ክምችት ካታሎጎች በሶፍትዌርዎ የህይወት ዑደት ውስጥ ያሉትን ሞዴሎች፣ የውሂብ ስብስብ፣ ወኪል፣ የMCP አገልጋይ እና የAI ኮድ ማድረጊያ መሳሪያዎችን በሙሉ፣ IT የጸደቀላቸውን ብቻ ሳይሆን።
- ጥላ AI, AI ያለ አስተዳደር ተቀባይነት ያገኘ፣ አሁን የተለመደ ሆኗል፣ የተለየ አይደለም፡ በ2026 በደህንነት መሪዎች ላይ በተደረገ አንድ ጥናት ብቻ 19% የሚሆኑ ድርጅቶች የ AI አጠቃቀምን የት እና እንዴት እንደሚመለከት ሙሉ በሙሉ ታይነትን ሪፖርት አድርገዋል.
- An AI-BOM (የAI ቁሳቁሶች ቢል) የአንድ የ AI ክምችት ለኦዲት ዝግጁ የሆነ ውጤት ነው፡ የ AI ዘመን ተተኪው SBOM.
- ደንብ እየመጣ ነው። የአውሮፓ ህብረት የአይቲ ህግ፣ የNIST AI RMF እና ISO/IEC 42001 ሁሉም ምን አይነት አይቲ እንደሚሰሩ በትክክል እንዲያውቁ ይጠይቃሉ።
- የዕቃ ዝርዝር መነሻ ነጥብ ብቻ ነው፤ ዋጋው የሚመጣው አደጋን በመመዝገብ እና በእውነቱ አስፈላጊ በሆኑት አነስተኛ ንብረቶች ላይ በመሥራት ነው።
የ AI ክምችት ምንድን ነው?
የAI ክምችት በሶፍትዌር ልማት የህይወት ዑደትዎ ውስጥ የሚንቀሳቀሱትን እያንዳንዱን የAI ሀብቶች እና ከእያንዳንዱ ጋር የተያያዙትን አደጋዎች የማግኘት፣ የመመዝገብ እና ያለማቋረጥ የመቆጣጠር ልምምድ ነው። የተሟላ ክምችት ለእያንዳንዱ ንብረት ሶስት ጥያቄዎችን ይመልሳል፡- ምንድን ነው፣ የት ነው የሚሰራው፣ እና ምን ሊደርስበት ይችላል?
ያ ወሰን አብዛኛዎቹ ቡድኖች ከሚጠብቁት በላይ ሰፊ ነው። ትርጉም ያለው የ AI ክምችት የሚከተሉትን መሸፈን አለበት፦
- ሞዴሎች፦ በልማት እና ምርት ውስጥ ጥቅም ላይ የዋለው እያንዳንዱ ትልቅ የቋንቋ ሞዴል እና የመሠረት ሞዴል፣ ከስሪት፣ ከቦታ እና ከማወቂያ እምነት ጋር።
- የውሂብ ስብስቦች፦ የሥልጠና መረጃ፣ የውሂብ ማግኛ የውሂብ ስብስቦች እና የቬክተር መደብሮች፣ ለተመረዘ አውድ እና ለውሂብ መፍሰስ መጋለጥን ጨምሮ።
- ወኪሎችእንደ መክፈት ያሉ በአካባቢዎ ውስጥ እርምጃዎችን የሚወስዱ ራስ-ሰር ስርዓቶች pull requestsጥገኝነቶችን መጫን፣ ወይም መሠረተ ልማትን መንካት።
- የኤምሲፒ አገልጋዮች: የሞዴል አውድ ፕሮቶኮል የ AI ረዳቶችን ከውጭ መሳሪያዎች፣ ኤፒአይዎች እና የውሂብ ምንጮች ጋር የሚያገናኙ አገልጋዮች።
- የ AI ኮድ ማድረጊያ መሳሪያዎች እና ረዳቶች: ኮዱን የሚያመነጩ ተባባሪ አብራሪዎች እና የIDE ውህደቶችጥገኝነቶችን ይጠቁሙ እና ከማከማቻ ማከማቻዎች ጋር ይገናኙ።
- የAI ማዕቀፎች፦ LangChain፣ LangGraph፣ የወኪል ሰርቨሮች እና ሞዴሎችን ከመሳሪያዎች እና ከውሂብ ጋር የሚያገናኙ ሌሎች የኦርኬስትራ ንብርብሮች።
- በንብረቶች መካከል ያሉ ግንኙነቶች፦ በሞዴሎች፣ ወኪሎች፣ አገልጋዮች፣ የውሂብ ስብስቦች እና ከእነሱ ጋር የተያያዙ ምስጢሮች መካከል ያሉ ግንኙነቶች። የግንኙነት ግራፍ አደጋን እንደ ጠፍጣፋ ዝርዝር ሳይሆን በአውድ ውስጥ እንዲታይ ያደርገዋል።
የAI ክምችት ከAI-BOM ጋር ሲነጻጸር ከAI-BOM ጋር ሲነጻጸር፣ እና እንዴት ከAI-BOM ጋር እንደሚለያዩ SBOM
እነዚህ ቃላት በቀላል መንገድ ጥቅም ላይ ይውላሉ፣ ስለዚህ ቅድመ ዝግጅት ለማድረግ ይረዳልcise. “የAI ክምችት” እና “የAI ሀብት ክምችት” ተመሳሳይ ነገርን ይገልፃሉየ AI ሀብቶች ሕያው ካታሎግ እና አደጋዎቻቸው። AI-BOM ክምችት የሚያመርተው ወደ ውጭ የሚላክ ቅርስ ነው፦ ለኦዲተር ወይም ለኦዲተር ሊሰጡ የሚችሉ ማሽን የሚነበብ የቁሳቁስ ሂሳብ enterprise ገዢ።
AI-BOMን ለመረዳት በጣም ንጹህ መንገድ ከ… ጋር በማመሳሰል ነው። SBOM:
| SBOM | AI-BOM | |
|---|---|---|
| ካታሎጎች | ክፍት ምንጭ እና የሶስተኛ ወገን ሶፍትዌር ጥገኝነቶች | በAI ላይ የተመሰረቱ ንብረቶች፡ models, datasets, agents, MCP servers, AI coding tools |
| የአደጋ መሰረት | የCVE ክብደት | በAI ላይ የተመሰረቱ የጥቃት ቬክተሮች (ፈጣን መርፌ፣ ደህንነቱ ያልተጠበቀ MCP፣ ከመጠን በላይ ወኪልነት) እንዲሁም አመጣጥ እና የውሂብ መጋለጥ |
| ዋና ሹፌር | የአቅርቦት ሰንሰለት ግልጽነት | የ AI አስተዳደር፣ ደህንነት እና የቁጥጥር ተገዢነት |
AI በአይነት እየተካተተ ሲሄድ SDLCየ AI-BOM እንደ መሰረታዊ እየሆነ መጥቷል SBOMእና የደህንነት አመራሮች ከኦዲተሮች እና enterprise ለዚህ ቅርስ የግዥ ቡድኖች በትክክል።
የ AI ክምችት አሁን ለምን አስፈላጊ ነው?
ሶስት ኃይሎች ጥሩ ከሚባሉት የAI ክምችት ወደ ቅድሚያ ሰጥተውታል።
- በመጀመሪያ፣ AI ደህንነቱ ያልተጠበቀ ኮድ በስፋት እየጻፈ ነው። ገለልተኛ ጥናቶች በተከታታይ እንደሚያሳዩት በAI የመነጨው ኮድ ከፍተኛ ድርሻ ተጋላጭነት አለው። በፒርስ እና ባልደረቦቹ የተደረገው የመጀመሪያው የNYU/Copilot ጥናት በግምት ተገኝቷል። 40% የሚሆኑት የተፈጠሩ ፕሮግራሞች የደህንነት ድክመቶችን ይይዛሉእና የቅርብ ጊዜ ትላልቅ የሙከራ ነጥቦች በተመሳሳይ መንገድ፡ የቬራኮድ የ2025 ትንታኔ ከ100+ በላይ በሆኑ ሞዴሎች ላይ ብቻ ተገኝቷል 55% የሚሆነው በAI የመነጨ ኮድ ደህንነቱ የተጠበቀ ነበርየትኞቹ ረዳቶች በእርስዎ ውስጥ ኮድ እያመነጩ እንደሆነ የማያውቁ ከሆነ pipelineዎች፣ ያንን አደጋ መቆጣጠር አይችሉም።
- ሁለተኛ፣ የሶፍትዌር አቅርቦት ሰንሰለት የAI ጥቃት ወለል ሆኗል። መስከረም 2025 ውስጥ, ሻይ-ሁሉድየመጀመሪያው ራሱን የሚያሰራጭ npm ትል፣ የገንቢ ማሽኖችን ወደ ስርጭት ዘዴ ቀይሮ በመቶዎች የሚቆጠሩ ፓኬጆችን አሰራጭቷል። በመጋቢት 2026 አጥቂዎች ጥቃት ሰነዘሩ። ዘንግ፣ በግምት አንድ ጥቅል ሳምንታዊ 100 ሚሊዮን ውርዶች, የርቀት መዳረሻ ትሮጃን የጣሉ መርዛማ ስሪቶችን በማተም ላይ። እንደዚህ አይነት ጥቃቶች በባህላዊው AppSec እና የመጨረሻ ነጥብ መሳሪያዎች መካከል ባለው ንብርብር ውስጥ በትክክል ያርፋሉ፡ የAI ክምችት ንብርብር ለማብራት የተገነባ ነው።
- ሦስተኛ፣ ምስጢሮች እና የምስክር ወረቀቶች በ AI በኩል እየወጡ ነው። የጊትጋርዲያን የምስጢር ሁኔታ ስርጭት 2026 እንዲህ ሲል ዘግቧል የ AI-አገልግሎት ሚስጥሮች መፍሰስ ከዓመት ወደ ዓመት 81% ጨምሯልእና በAI እገዛ የተደረገለት commits leak secretከመነሻ ደረጃው በእጥፍ ያህል ነው። እያንዳንዱ ያልተመዘገበ ሞዴል፣ ወኪል ወይም የኤምሲፒ አገልጋይ ወደ ምስክርነት የሚወስድ እምቅ መንገድ ነው።
ባህላዊ AppSec በማከማቻ ቦታው ላይ ይቆማል እና ሞዴል ምን እንደሆነ አይረዳም። የመጨረሻ ነጥብ መሳሪያዎች ኦፕሬቲንግ ሲስተሙን ይከታተላሉ ነገር ግን ፓኬጆችን፣ የMCP አገልጋዮችን ወይም የAI ረዳቶችን አይረዱም። በመካከላቸው ያለው ክፍተት የAI አደጋ የሚከማችበት ቦታ ሲሆን ክምችት ደግሞ እሱን ለመዝጋት የመጀመሪያው እርምጃ ነው።
AI የሚደበቅበት ቦታ፡ Shadow AI በመላ SDLC
ጥላ AI መደበኛ ፈቃድ ወይም አስተዳደር ሳይደረግበት የተቀበለ ማንኛውም የ AI ስርዓት ነውን?፡ ባለፈው ሳምንት ገንቢ የነቃ ተባባሪ አብራሪ፣ በላፕቶፕ ላይ የሚሰራ የኤምሲፒ አገልጋይ፣ ሞዴሉ በቀጥታ ከሕዝብ ማዕከል ወደ ጎን ፕሮጀክት ተጎትቷል። ይህ የጠርዝ ጉዳይ አይደለም። በ2026 በተደረገ ከ400 በላይ የደህንነት መሪዎች ላይ በተደረገ ጥናት፣ ብቻ 19% የሚሆኑት የ AI አጠቃቀም የት እና እንዴት እንደሆነ ሙሉ ታይነትን ሪፖርት አድርገዋል በድርጅታቸው ውስጥ፣ አብዛኛዎቹ ደግሞ የ AI ኮድ ረዳቶችን እየተጠቀሙ ወይም እየሞከሩ ነበር።
ለማግኘት በጣም አስቸጋሪው የጥላ AI በሶፍትዌሩ የህይወት ዑደት ውስጥ ያለው AI ነው፣ ምክንያቱም በደመና ኮንሶል ውስጥ እምብዛም ስለማይታይ፡
- ሞዴሎች እና የ AI ቤተ-መጻሕፍት እንደ ጥገኛ ወደ ማከማቻዎች ተወስደዋል።
- በገንቢው የተዋቀሩ የAI ኮድ አጋሮች፣ በIDE።
- የኤምሲፒ አገልጋዮች እና የቁጥጥር ፋይሎች በገንቢ የመጨረሻ ነጥቦች ላይ በአካባቢው የሚሰሩ።
- ወኪል የስራ ፍሰቶች በጸጥታ ይከፈታሉ pull requests ወይም ፓኬጆችን መጫን።
ለዚህ ነው በደመና ብቻ የሚገኝ ግኝት በቂ ያልሆነው። በእውነት የተሟላ የ AI ክምችት ኮድን እና የግንባታ አካባቢዎችን (የገንቢውን ላፕቶፕ፣ ማከማቻውን፣ pipeline) የምርት ደመና ብቻ አይደለም።
በ AI-BOM ውስጥ ምን መሆን አለበት
ለኦዲት ዝግጁ የሆነ AI-BOM ክምችትዎን ማረጋገጥ ወደሚችሉት ነገር ይለውጠዋል። ቢያንስ የሚከተሉትን ማካተት አለበት፦
- እያንዳንዱ የAI ሀብት፡ ሞዴሎች፣ የውሂብ ስብስቦች፣ ወኪሎች፣ የMCP አገልጋዮች፣ የAI ኮድ መሳሪያዎች።
- የእያንዳንዳቸው የንብረት አይነት፣ ቦታ እና የመለየት እምነት።
- አመጣጥ እና ጥገኝነቶች (ሞዴሉ ወይም ክፍሉ የመጣው ከየት ነው)።
- በAI-ተኮር የጥቃት ቬክተሮች ላይ የተመሠረተ በአንድ ንብረት የአደጋ ደረጃ።
- ከአውሮፓ ህብረት የአዕምሮ ህክምና ህግ፣ ከNIST AI RMF እና ከISO/IEC 42001 ጋር የሚጣጣም የቁጥጥር ካርታ።
- ለኦዲተሮች እና ለደንበኞች ወደ ውጭ የሚላክ፣ ማሽን የሚነበብ ቅርጸት።
የAI-BOM ፍላጎት ሲኖራቸው የAI-BOM ማመንጨት የሚችሉ ድርጅቶች የAI ኦዲት ግዴታዎች ሲያድጉ እውነተኛ የተገዢነት እና የመተማመን ጥቅም ይኖራቸዋል።
የAI ክምችት እና ተገዢነት፡ የአውሮፓ ህብረት የAI ህግ፣ የNIST AI RMF እና ISO/IEC 42001
ከዋና ዋናዎቹ ማዕቀፎች ውስጥ አንዳቸውም “የAI ክምችት”ን እንደ የመስመር ንጥል አይጠቅሱም፣ ነገር ግን እያንዳንዱ ያለሱ ማሟላት የማይቻል ነው። ማየት የማይችሉትን የAI ስርዓቶችን መመዝገብ፣ መመደብ ወይም ማስተዳደር አይችሉም።
| መዋቅር | ለምን የማከማቻ ክምችት ያስፈልጋል |
|---|---|
| የአውሮፓ ህብረት AI ህግ | ከፍተኛ አደጋ ያላቸው ስርዓቶች የሰነድ እና የምዝገባ ግዴታዎችን ይይዛሉ፣ እና Article 50 ግልጽነት ያላቸውን ግዴታዎች ያስተዋውቃል። እነሱን ማሟላት የትኞቹን የ AI ስርዓቶች እንደሚያስተዳድሩ እና እንዴት እንደሚመደቡ ማወቅን ይጠይቃል። |
| NIST AI RMF | የ Map ተግባር እና Govern 1.6 የአደጋ ተጋላጭነት አስተዳደርን ለማስተዳደር መሠረት አድርጎ የቁጥጥር እና የ AI ስርዓቶችን ካርታ እንዲሰሩ ጥሪ አቅርበዋል። |
| ISO / IEC 42001 | የ AI አስተዳደር ስርዓት standard የ AI ስርዓቶችን ክምችት እንደ ዋና ቁጥጥር ማቆየት ይጠይቃል። |
ስለ ጊዜ አቆጣጠር ማስታወሻ፡- የአውሮፓ ህብረት የAI ህግ ልቀቱ በግንቦት 2026 “ዲጂታል ኦምኒባስ” ስምምነት ተሻሽሏል፣ ይህም አብዛኛዎቹን ከፍተኛ ተጋላጭነት ያላቸውን ግዴታዎች ወደ ታህሳስ 2027 አራዝሟል፣ ይህም በርካታ የኦገስት 2026 የውጤት ደረጃዎችን (ግልጽነት ግዴታዎች፣ የGPI የቅጣት ኃይሎች) ሕያው እንዲሆኑ ያደርጋል። ትክክለኛ ቀኖችን እንደ ተንቀሳቃሽ ኢላማ አድርገው ይቁጠሩ እና ከዋና ዋና የአውሮፓ ህብረት ምንጮች ጋር ያረጋግጡ። ነገር ግን የጉዞ አቅጣጫ ግልጽ ነው፣ እና ክምችት ለሁሉም ቅድመ ሁኔታ ነው።
የ AI ክምችት እንዴት መገንባት እና ማቆየት እንደሚቻል
የክምችት ክምችት መገንባት የአንድ ጊዜ ኦዲት ከማድረግ ይልቅ ቀጣይነት ያለው ሂደትን ስለማቋቋም ነው፣ ምክንያቱም የAI ሀብቶች በየጊዜው ይለዋወጣሉ፡ አዳዲስ ሞዴሎች ተቀባይነት አግኝተዋል፣ አዳዲስ ወኪሎች ተሰማርተዋል፣ አዳዲስ የMCP አገልጋዮች ተዋቅረዋል፣ ብዙውን ጊዜ ያለእውቅና።
ተግባራዊ አቀራረብ፡-
- በኮድ፣ በግንባታ እና በደመና በኩል በራስ-ሰር ያግኙ። በእጅ የሚሰሩ የተመን ሉሆች በጥቂት ቀናት ውስጥ ይቆያሉ። ዲስከቨሪ ያለማቋረጥ መሥራት እና ወደ ዝርዝሩ መድረስ አለበት። SDLC፣ የሩጫ ጊዜ ብቻ አይደለም።
- ግንኙነቶችን መመደብ እና ካርታ መስጠት። የመዝገብ አይነት፣ ቦታ፣ አመጣጥ እና፣ በወሳኝነት፣ እያንዳንዱ ንብረት ከሌሎች ጋር እንዴት እንደሚገናኝ እና ከሚስጥር ጋር።
- አደጋን በአውድ ውስጥ ይመዝግቡ። በመቶዎች የሚቆጠሩ ግኝቶች ዝርዝር ማንንም አይጠቅምም፤ ሊደረስበት በሚችል፣ ሊበዘበዝ በሚችል እና ለንግድ ስራ ወሳኝ በሆነው ነገር ቅድሚያ ይስጡ።
- ባለቤትነትን ይመድቡ። እያንዳንዱ ንብረት ተጠያቂ የሆነ ባለቤት ያስፈልገዋል።
- ሕያው እና ወደ ውጭ መላክ የሚቻል ያድርጉት። እንደአስፈላጊነቱ AI-BOMን ማምረት የሚችል ቀጣይነት ያለው ክምችት አድርገው ያስቀምጡት።
በ AI ክምችት ሶፍትዌር ውስጥ ምን መፈለግ እንዳለበት
የመሳሪያ መሳሪያዎችን እየገመገሙ ከሆነ፣ እነዚህ እውነተኛ የ AI ክምችት ሶፍትዌርን ከስታቲክ ዝርዝር የሚለዩት ችሎታዎች ናቸው፡
- በAI-ተኮር የንብረት ዓይነቶችን ይረዳል (ሞዴሎች፣ ወኪሎች፣ የMCP አገልጋዮች፣ የውሂብ ስብስቦች)፣ ፓኬጆች እና ቤተ-መጻሕፍት ብቻ አይደሉም።
- ወደ ውስጥ ይድረሱ SDLCበደመና ውስጥ ብቻ ሳይሆን በኮድ እና በገንቢ የመጨረሻ ነጥቦች ላይ AI ማግኘት።
- የካርታዎች ግንኙነቶች, የግለሰብ ሀብቶች ብቻ አይደሉም, ስለዚህ አደጋ በአውድ ውስጥ ይታያል።
- በAI-ተኮር የጥቃት ቬክተሮች ላይ አደጋን ይመዘግባል (ፈጣን መርፌ፣ ደህንነቱ ያልተጠበቀ MCP፣ ከመጠን በላይ የሆነ ወኪል)፣ የCVE ክብደት ብቻ አይደለም።
- ያለማቋረጥ ይሰራልአዲስ AI እንደሚመስለው ማግኘት።
- ለኦዲት ዝግጁ የሆነ AI-BOM ያመነጫል ሁለቱንም ኦዲተሮች እና enterprise ግዥ.
- ክምችትን ከአፈጻጸም ጋር ያገናኛልስለዚህ ባገኙት ነገር ላይ እርምጃ መውሰድ ይችላሉ።
ከክምችት ወደ ተግባር፡ የሚያገኙትን ማረጋገጥ
ግኝት የመጀመሪያው እርምጃ ነው፤ ሁለተኛው የትኞቹ ሀብቶች እውነተኛ አደጋ እንደሚወስዱ መረዳት ነው፣ ምክንያቱም አብዛኛዎቹ አይወስዱም። ግቡ በሺዎች ከሚቆጠሩ ጥሬ ግኝቶች ወደ ስርዓቶች፣ መረጃዎች ወይም ስራዎች ሊያበላሹ ወደሚችሉ ጥቂት ግኝቶች መሄድ ነው፡ በንቃት ጥቅም ላይ የዋሉ፣ ያልታመኑ ግብዓቶችን የሚቀበሉ፣ በተጨባጭ ጥቅም ላይ ሊውሉ የሚችሉ፣ ሚስጥራዊ መዳረሻ ያላቸው እና ምርትን ወይም ቁጥጥር የሚደረግባቸውን ንብረቶች የሚነኩ።
እዚህ ላይ የ AI ደህንነት የአቀማመጥ አስተዳደር (AI-SPM) ማንሳት፡- ክምችቱን መውሰድ፣ በAI ጥቃት መንገድ ላይ አደጋ ማስመዝገብ፣ ከቁጥጥር ጋር ማዛመድ እና AI-BOM ማምረት። ክምችቱ ከመተግበሩ በፊት ተንኮል አዘል ጥገኝነቶችን ማገድ፣ ያልተፈቀዱ የMCP አገልጋዮችን እና ሞዴሎችን አለመቀበል እና አንድ ክስተት ከመስፋፋቱ በፊት የተበላሹ የመጨረሻ ነጥቦችን መያዝ።
At ዚጌኒይህ የምንገነባው ሞዴል ነው፡ ቀጣይነት ያለው የAI ክምችት እና በAI-SPM በኩል AI-BOM፣ ፊርማ ከመኖሩ በፊት ተንኮል አዘል ፓኬጆችን የሚይዝ የማልዌር ማወቂያ (MEW፣ የማልዌር ቅድመ ማስጠንቀቂያ)፣ እና በ Xygeni Shield በኩል በገንቢው መጨረሻ ላይ የፖሊሲ ማስፈጸሚያ። ማወቂያ ከ OWASP ከፍተኛ 10 ለ LLM አፕሊኬሽኖች፣ ለ OWASP ከፍተኛ 10 ለ Agentic መተግበሪያዎች እና ለ OWASP MCP ከፍተኛ 10 ጋር የተጣጣመ ነው። ነገር ግን የትኛውንም አቀራረብ ቢመርጡ፣ መርሆው የሚከተለውን ይይዛል፡ ማየት የማትችለውን ነገር ማረጋገጥ አትችልም፣ እና የAI ክምችት ታይነት የሚጀምርበት ቦታ ነው።
ተደጋጋሚ ጥያቄዎች
AI-BOM ከ AI እንዴት ይለያል? SBOM?
An SBOM የክፍት ምንጭ እና የሶስተኛ ወገን ሶፍትዌር ጥገኝነቶች ካታሎጎች፣ በCVE ክብደት ላይ የተመዘገቡ። የAI-BOM ካታሎጎች በAI-ተኮር ሀብቶች (ሞዴሎች፣ ወኪሎች፣ የMCP አገልጋዮች፣ የውሂብ ስብስቦች) ከAI-ተኮር የአደጋ ነጥብ እና የቁጥጥር ካርታ ጋር። AI በAI-ተኮር የአደጋ ነጥብ እና የቁጥጥር ካርታ ላይ ሲሰራጭ SDLCየ AI-BOM እንደ መሰረታዊ እየሆነ መጥቷል SBOM.
የጥላ AI ምንድን ነው እና እንዴት ማግኘት እችላለሁ?
ሻዶው ኤአይ (Shadow AI) ያለ መደበኛ ፈቃድ ወይም አስተዳደር የተቀበለ ማንኛውም AI ነው፡ የነቃ ተባባሪ አብራሪ፣ የአካባቢ MCP አገልጋይ፣ ከሕዝብ ማዕከል የተወሰደ ሞዴል። ወደ ኮድ የሚደርስ፣ የሚገነባ እና የሚገነባ ቀጣይነት ያለው አውቶማቲክ ክምችት በመጠቀም ያገኙታል። pipelines እና የገንቢ የመጨረሻ ነጥቦች፣ አብዛኛው የጥላ AI የማይታይበት የምርት ደመና ብቻ አይደለም።
የአውሮፓ ህብረት የአዕምሮ ህክምና ህግ የአዕምሮ ህክምና ክምችት ያስፈልገዋል?
የአውሮፓ ህብረት የAI ህግ “የAI ክምችት”ን በግልፅ አይጠቅስም፣ ነገር ግን ለከፍተኛ አደጋ ተጋላጭ ለሆኑ ስርዓቶች የሰነድ፣ የምደባ እና የምዝገባ ግዴታዎች ያለሱ ሊሟሉ አይችሉም። የNIST AI RMF (የካርታ ተግባር፣ Govern 1.6) እና ISO/IEC 42001 ተመሳሳይ ነገር ነው፣ ይህም የAI ስርዓቶችን ክምችት መጠበቅን ይጠይቃል።
AI-SPM ምንድን ነው?
የAI ደህንነት የአቋም አስተዳደር (AI-SPM) የAI ሀብቶችን ያለማቋረጥ የማግኘት፣ በAI ጥቃት መንገድ ላይ አደጋቸውን የማስመዝገብ፣ ከቁጥጥር ጋር የማዛመድ እና የAI-BOM የማምረት ልምምድ ነው። የአቀማመጥ አስተዳደር አስተሳሰብን (ከCSPM እና DSPM ጋር የሚታወቀውን) ወደ AI-ተኮር ንብረቶች እና የጥቃት ቬክተሮች ያራዝማል።
የAI ክምችት ምን ያህል ጊዜ መዘመን አለበት?
ቀጣይነት ያለው። ቡድኖች አዳዲስ ሞዴሎችን ሲቀበሉ፣ አዳዲስ ወኪሎችን ሲያሰማሩ እና አዳዲስ የMCP አገልጋዮችን ሲያዋቅሩ የAI ሀብቶች በየቀኑ ይለወጣሉ፣ ብዙውን ጊዜ ያለ መደበኛ ፈቃድ። የጊዜ ቅኝት በጥቂት ቀናት ውስጥ ያልቃል፣ ስለዚህ ውጤታማ የAI ክምችት ሶፍትዌር እንደ አንድ ጊዜ ኦዲት ሳይሆን እንደ ቀጣይ ሂደት ይሰራል።
በምንጭ ኮድ ውስጥ ጥቅም ላይ የዋለውን የኤአይ ክምችት እንዴት እጠቀማለሁ?
በኮድ ውስጥ የAI ክምችት ማለት እንደ ጥገኝነት የተጎተቱ የAI ሞዴሎችን እና ቤተ-መጻሕፍትን፣ በገንቢ የተዋቀሩ የAI ኮድ ረዳቶችን እና የMCP አገልጋዮችን ወይም በአካባቢው የሚሰሩ የቁጥጥር ፋይሎችን ማግኘት ማለት ነው። ይህ በውስጠ-መስመር የሚሰራ ግኝትን ይጠይቃል። SDLC (ማከማቻዎች፣ ግንባታ) pipelines እና የገንቢ የመጨረሻ ነጥቦች) በደመና ኮንሶሎች ውስጥ ብቻ ሳይሆን።




