এআই ইনভেন্টরি সফটওয়্যার

এআই ইনভেন্টরি কী? এআই অ্যাসেট ডিসকভারি, এআই-বিওএম এবং শ্যাডো এআই-এর একটি ব্যবহারিক নির্দেশিকা

সুচিপত্র

অবশ্যই পঠনীয় পোস্ট

আগ্রহের সর্বশেষ পোস্টগুলি

An এআই ইনভেন্টরি এটি আপনার প্রতিষ্ঠান জুড়ে চলমান প্রতিটি এআই অ্যাসেটের একটি ক্রমাগত আপডেট হওয়া ক্যাটালগ — মডেল, এআই-চালিত এন্ডপয়েন্ট, ডেটাসেট, এআই কোডিং অ্যাসিস্ট্যান্ট, এমসিপি সার্ভার এবং এআই নির্ভরতা — সেইসাথে তাদের সংযোগকারী সম্পর্ক, ঝুঁকি এবং মালিকরাও। নিরাপত্তার প্রেক্ষাপটে এর সাথে গুদাম বা মজুত পণ্যের ব্যবস্থাপনার কোনো সম্পর্ক নেই; এখানে, "এআই ইনভেন্টরি" এর সহজ অর্থ হলো, আপনি ঠিক কোন ধরনের এআই চালাচ্ছেন, সেটি কোথায় রয়েছে এবং এর নাগাল কোথায় পৌঁছাতে পারে, তা সঠিকভাবে জানা।

IDE-তে কোড তৈরি থেকে শুরু করে অভ্যন্তরীণভাবে কাজ করা স্বায়ত্তশাসিত এজেন্ট পর্যন্ত, সফটওয়্যার ডেভেলপমেন্টের প্রতিটি পর্যায়ে AI ছড়িয়ে পড়ার সাথে সাথে... CI/CD pipelineসুতরাং, প্রশ্নটি আর এমন নয় যে আপনার পরিবেশে এআই-এর উপস্থিতি আছে কি না। বিষয়টা হলো আপনি তা দেখতে পারেন কি না। এই নির্দেশিকাটি ব্যাখ্যা করে যে এআই ইনভেন্টরি কী এবং এটি কীভাবে একটি এআই-বোম এবং একটি SBOMকেন ছায়া এআই এটি একটি নিরাপত্তা সমস্যায় পরিণত হয়েছে, এবং এই অনুশীলনটি কীভাবে এর সাথে সম্পর্কিত ইইউ এআই আইন, NIST AI RMF এবং ISO / IEC 42001.

কী টেকওয়েস

  • একটি এআই ইনভেন্টরি আপনার সফটওয়্যার লাইফসাইকেল জুড়ে থাকা প্রতিটি মডেল, ডেটাসেট, এজেন্ট, এমসিপি সার্ভার এবং এআই কোডিং টুলের তালিকা তৈরি করে, শুধু আইটি-অনুমোদিতগুলোই নয়।
  • ছায়া এআইসুশাসন ছাড়া কৃত্রিম বুদ্ধিমত্তার ব্যবহার এখন ব্যতিক্রম নয়, বরং স্বাভাবিক ঘটনা: নিরাপত্তা নেতাদের ওপর করা ২০২৬ সালের একটি সমীক্ষায় দেখা গেছে, মাত্র ১৯% প্রতিষ্ঠান জানিয়েছে যে, এআই কোথায় এবং কীভাবে ব্যবহৃত হচ্ছে সে সম্পর্কে তাদের পূর্ণ ধারণা রয়েছে।.
  • An এআই-বিওএম (এআই বিল অফ মেটেরিয়ালস) একটি এআই ইনভেন্টরির নিরীক্ষা-প্রস্তুত আউটপুট হলো: এআই-যুগের উত্তরসূরি SBOM.
  • নিয়মকানুন আসছে। ইইউ এআই অ্যাক্ট, এনআইএসটি এআই আরএমএফ এবং আইএসও/আইইসি ৪২০০১—এই সবগুলোই কার্যকরভাবে আপনাকে জানতে বাধ্য করছে যে আপনি কোন ধরনের এআই পরিচালনা করছেন।
  • একটি তালিকা কেবল সূচনা মাত্র; এর আসল মূল্য আসে ঝুঁকি নিরূপণ এবং প্রকৃত অর্থেই গুরুত্বপূর্ণ অল্প কয়েকটি সম্পদের ওপর ভিত্তি করে পদক্ষেপ গ্রহণের মাধ্যমে।

এআই ইনভেন্টরি বলতে কী বোঝায়?

এআই ইনভেন্টরি হলো আপনার সফটওয়্যার ডেভেলপমেন্ট লাইফসাইকেল জুড়ে সক্রিয় প্রতিটি এআই অ্যাসেট এবং সেগুলোর সাথে জড়িত ঝুঁকিগুলো আবিষ্কার, তালিকাভুক্ত ও ক্রমাগত পর্যবেক্ষণ করার একটি প্রক্রিয়া। একটি সম্পূর্ণ ইনভেন্টরি প্রতিটি অ্যাসেটের জন্য তিনটি প্রশ্নের উত্তর দেয়: এটি কী, এটি কোথায় চলে, এবং এটি কী কী অ্যাক্সেস করতে পারে?

এর পরিধি বেশিরভাগ দলের প্রত্যাশার চেয়েও ব্যাপক। একটি অর্থবহ এআই ইনভেন্টরিতে নিম্নলিখিত বিষয়গুলো অন্তর্ভুক্ত থাকা উচিত:

  • মডেলউন্নয়ন ও উৎপাদনে ব্যবহৃত প্রতিটি বৃহৎ ভাষা মডেল এবং ভিত্তি মডেল, তার সংস্করণ, অবস্থান এবং শনাক্তকরণের নির্ভরযোগ্যতা সহ।
  • ডেটাসেটপ্রশিক্ষণ ডেটা, পুনরুদ্ধার ডেটাসেট এবং ভেক্টর স্টোর, যার মধ্যে বিষাক্ত প্রেক্ষাপটের ঝুঁকি এবং ডেটা ফাঁসের ঝুঁকি অন্তর্ভুক্ত।
  • এজেন্টস্বায়ত্তশাসিত সিস্টেম যা আপনার পরিবেশে বিভিন্ন কাজ করে, যেমন খোলা pull requestsনির্ভরতা ইনস্টল করা, বা পরিকাঠামোতে হস্তক্ষেপ করা।
  • এমসিপি সার্ভার: মডেল প্রসঙ্গ প্রোটোকল যে সার্ভারগুলো এআই অ্যাসিস্ট্যান্টদেরকে বাহ্যিক টুল, এপিআই এবং ডেটা সোর্সের সাথে সংযুক্ত করে।
  • এআই কোডিং টুল এবং সহকারী: কো-পাইলট এবং আইডিই ইন্টিগ্রেশন যা কোড তৈরি করেনির্ভরতা প্রস্তাব করুন এবং রিপোজিটরিগুলোর সাথে ইন্টারঅ্যাক্ট করুন।
  • এআই ফ্রেমওয়ার্কল্যাংচেইন, ল্যাংগ্রাফ, এজেন্ট সার্ভার এবং অন্যান্য অর্কেস্ট্রেশন লেয়ার যা মডেলগুলোকে টুল ও ডেটার সাথে সংযুক্ত করে।
  • সম্পদের মধ্যে সম্পর্কমডেল, এজেন্ট, সার্ভার, ডেটাসেট এবং সেগুলোর সাথে যুক্ত গোপনীয় তথ্যের মধ্যকার সংযোগ। একটি সম্পর্ক গ্রাফ ঝুঁকিকে একটি নিছক তালিকা হিসেবে নয়, বরং প্রেক্ষাপটের আলোকে দৃশ্যমান করে তোলে।

এআই ইনভেন্টরি বনাম এআই অ্যাসেট ইনভেন্টরি বনাম এআই-বিওএম, এবং একটি সাধারণ ইনভেন্টরি থেকে এগুলি কীভাবে আলাদা SBOM

এই পরিভাষাগুলো শিথিলভাবে ব্যবহৃত হয়, তাই আগে থেকে জেনে রাখা সহায়ক।cise. “AI inventory” এবং “AI asset inventory” একই জিনিসকে বোঝায়।এআই সম্পদ এবং তাদের ঝুঁকির জীবন্ত তালিকা। এআই-বিওএম হলো রপ্তানিযোগ্য সেই নিদর্শন যা ইনভেন্টরি উৎপাদন করে।একটি যন্ত্রপাঠযোগ্য উপকরণ তালিকা যা আপনি একজন নিরীক্ষক বা অন্য কাউকে হস্তান্তর করতে পারেন enterprise ক্রেতা।

এআই-বিওএম বোঝার সবচেয়ে সহজ উপায় হলো এর সাথে সাদৃশ্য স্থাপন করা। SBOM:

SBOM এআই-বোম
ক্যাটালগগুলির ওপেন-সোর্স এবং তৃতীয় পক্ষের সফটওয়্যার নির্ভরতা এআই-নির্দিষ্ট সম্পদ: models, datasets, agents, MCP servers, AI coding tools
ঝুঁকির ভিত্তিতে CVE তীব্রতা এআই-নির্দিষ্ট আক্রমণ পদ্ধতি (প্রম্পট ইনজেকশন, অসুরক্ষিত এমসিপি, অতিরিক্ত এজেন্সি) এবং সেইসাথে উৎস ও ডেটা এক্সপোজার
প্রাথমিক ড্রাইভার সরবরাহ-শৃঙ্খলের স্বচ্ছতা এআই গভর্নেন্স, নিরাপত্তা এবং নিয়ন্ত্রক সম্মতি

এআই সর্বত্র অন্তর্ভুক্ত হওয়ার সাথে সাথে SDLCএআই-বিওএম ততটাই মৌলিক হয়ে উঠছে যতটা SBOMএবং নিরাপত্তা প্রধানরা নিরীক্ষকদের কাছ থেকে ক্রমবর্ধমানভাবে অনুরোধ পাচ্ছেন এবং enterprise ঠিক এই প্রত্নবস্তুটির জন্য ক্রয়কারী দলসমূহ।

কেন এআই ইনভেন্টরি এখন গুরুত্বপূর্ণ

তিনটি শক্তি এআই ইনভেন্টরিকে একটি ঐচ্ছিক বিষয় থেকে অগ্রাধিকারের বিষয়ে পরিণত করেছে।

  • প্রথমত, এআই ব্যাপকভাবে অনিরাপদ কোড লিখছে। স্বাধীন গবেষণায় ধারাবাহিকভাবে দেখা গেছে যে, এআই-নির্মিত কোডের একটি বড় অংশই দুর্বলতা নিয়ে আসে। পিয়ার্স ও অন্যান্যদের করা এনওয়াইইউ/কোপাইলটের মূল গবেষণায় প্রায় পাওয়া গেছে... তৈরি করা প্রোগ্রামগুলোর ৪০ শতাংশে নিরাপত্তা ত্রুটি ছিল।এবং আরও সাম্প্রতিক বৃহৎ পরিসরের পরীক্ষাও একই দিকে ইঙ্গিত করে: ১০০টিরও বেশি মডেলের উপর ভেরাকোডের ২০২৫ সালের বিশ্লেষণে মাত্র পাওয়া গেছে এআই দ্বারা তৈরি কোডের ৫৫% সুরক্ষিত ছিলযদি আপনি না জানেন কোন অ্যাসিস্ট্যান্টগুলো আপনার কোড তৈরি করছে pipelineঅর্থাৎ, আপনি সেই ঝুঁকি নিয়ন্ত্রণ করতে পারবেন না।
  • দ্বিতীয়ত, সফটওয়্যার সরবরাহ শৃঙ্খল এআই আক্রমণের একটি ক্ষেত্রে পরিণত হয়েছে। সেপ্টেম্বর 2025, শাই হুলুদপ্রথম স্ব-প্রজননশীল এনপিএম ওয়ার্মটি ডেভেলপারদের মেশিনগুলোকে একটি বিতরণ ব্যবস্থায় পরিণত করে শত শত প্যাকেজ ছড়িয়ে দিয়েছিল। ২০২৬ সালের মার্চ মাসে, আক্রমণকারীরা হ্যাক করে। axiosএকটি প্যাকেজে প্রায় সাপ্তাহিক ১০০ মিলিয়ন ডাউনলোডবিষাক্ত সংস্করণ প্রকাশ করে, যা একটি রিমোট-অ্যাক্সেস ট্রোজান ছড়িয়ে দেয়। এই ধরনের আক্রমণগুলো ঠিক প্রচলিত অ্যাপসিকিউরিটি এবং এন্ডপয়েন্ট টুলিংয়ের মধ্যবর্তী স্তরে আঘাত হানে: যে স্তরটিকে উদ্ঘাটন করার জন্যই একটি এআই ইনভেন্টরি তৈরি করা হয়েছে।
  • তৃতীয়ত, এআই-এর মাধ্যমে গোপনীয় তথ্য ও পরিচয়পত্র ফাঁস হয়ে যাচ্ছে। গিটগার্ডিয়ানের 'স্টেট অফ সিক্রেটস স্প্রল ২০২৬' প্রতিবেদনে বলা হয়েছে যে এআই-পরিষেবার গোপনীয় তথ্য ফাঁসের ঘটনা গত বছরের তুলনায় ৮১% বৃদ্ধি পেয়েছে।এবং এআই-সহায়তায় commits leak secretবেসলাইন হারের প্রায় দ্বিগুণ হারে। প্রতিটি নথিবিহীন মডেল, এজেন্ট বা এমসিপি সার্ভার একটি ক্রেডেনশিয়াল পাওয়ার সম্ভাব্য পথ।

প্রচলিত অ্যাপসেক (AppSec) রিপোজিটরি পর্যন্তই সীমাবদ্ধ থাকে এবং মডেল কী, তা বোঝে না। এন্ডপয়েন্ট টুলগুলো অপারেটিং সিস্টেম পর্যবেক্ষণ করে, কিন্তু প্যাকেজ, এমসিপি সার্ভার বা এআই অ্যাসিস্ট্যান্ট বোঝে না। এদের মধ্যকার এই ব্যবধানেই এআই ঝুঁকি জমা হয়, এবং এটি পূরণের প্রথম পদক্ষেপ হলো একটি ইনভেন্টরি তৈরি করা।

এআই কোথায় লুকিয়ে থাকে: ছায়া এআই জুড়ে SDLC

ছায়া এআই আনুষ্ঠানিক অনুমোদন বা তত্ত্বাবধান ছাড়া গৃহীত যেকোনো এআই সিস্টেমই এর অন্তর্ভুক্ত: যেমন—গত সপ্তাহে কোনো ডেভেলপারের চালু করা কো-পাইলট, ল্যাপটপে চলমান এমসিপি সার্ভার, কিংবা কোনো পাবলিক হাব থেকে সরাসরি একটি সাইড প্রজেক্টে নেওয়া মডেল। এটি কোনো ব্যতিক্রমী ঘটনা নয়। ২০২৬ সালে ৪০০-র বেশি নিরাপত্তা নেতার ওপর পরিচালিত একটি সমীক্ষায়, মাত্র... ১৯% জানিয়েছেন যে, এআই কোথায় এবং কীভাবে ব্যবহৃত হচ্ছে সে সম্পর্কে তাঁদের পূর্ণ ধারণা রয়েছে। তাদের সংস্থা জুড়ে, যেখানে সিংহভাগ কর্মী আগে থেকেই এআই কোডিং অ্যাসিস্ট্যান্ট ব্যবহার করছিলেন বা পরীক্ষামূলকভাবে চালু করেছিলেন।

সফটওয়্যার লাইফসাইকেলের ভেতরের এআই-কে খুঁজে বের করা সবচেয়ে কঠিন, কারণ এটি ক্লাউড কনসোলে খুব কমই দেখা যায়:

  • মডেল এবং এআই লাইব্রেরিগুলোকে ডিপেন্ডেন্সি হিসেবে রিপোজিটরিগুলোতে অন্তর্ভুক্ত করা হয়েছে।
  • প্রতিটি ডেভেলপার এবং প্রতিটি IDE অনুযায়ী কনফিগার করা AI কোডিং অ্যাসিস্ট্যান্ট।
  • ডেভেলপার এন্ডপয়েন্টগুলিতে স্থানীয়ভাবে চলমান এমসিপি সার্ভার এবং রুল ফাইল।
  • এজেন্টিক ওয়ার্কফ্লো নীরবে খুলছে pull requests অথবা প্যাকেজ ইনস্টল করা।

এই কারণেই শুধু ক্লাউড-ভিত্তিক আবিষ্কার যথেষ্ট নয়। একটি সত্যিকারের সম্পূর্ণ এআই ইনভেন্টরিকে কোড এবং বিল্ড এনভায়রনমেন্টের (ডেভেলপারের ল্যাপটপ, রিপোজিটরি, ইত্যাদি) গভীরে প্রবেশ করতে হয়। pipeline), শুধু প্রোডাকশন ক্লাউড নয়।

একটি AI-BOM-এ কী থাকা উচিত

একটি নিরীক্ষা-উপযোগী এআই-বিওএম আপনার ইনভেন্টরিকে এমন কিছুতে পরিণত করে যা আপনি প্রমাণ করতে পারেন। ন্যূনতমভাবে, এতে নিম্নলিখিত বিষয়গুলো অন্তর্ভুক্ত থাকা উচিত:

  • প্রতিটি এআই অ্যাসেট: মডেল, ডেটাসেট, এজেন্ট, এমসিপি সার্ভার, এআই কোডিং টুল।
  • প্রতিটির জন্য সম্পদের ধরণ, অবস্থান এবং শনাক্তকরণের নির্ভরযোগ্যতা।
  • উৎস এবং নির্ভরশীলতা (মডেল বা উপাদানটি কোথা থেকে এসেছে)।
  • এআই-নির্দিষ্ট আক্রমণ পদ্ধতির উপর ভিত্তি করে প্রতিটি সম্পদের জন্য ঝুঁকির মাত্রা।
  • EU AI Act, NIST AI RMF এবং ISO/IEC 42001-এর সাথে নিয়ন্ত্রক ম্যাপিং।
  • নিরীক্ষক এবং গ্রাহকদের জন্য একটি রপ্তানিযোগ্য, যন্ত্রপাঠযোগ্য ফরম্যাট।

যেসব সংস্থা চাহিদা অনুযায়ী এআই-বিওএম তৈরি করতে পারবে, এআই অডিটের বাধ্যবাধকতা পরিপক্ক হওয়ার সাথে সাথে তারা সম্মতি ও আস্থার ক্ষেত্রে একটি প্রকৃত সুবিধা পাবে।

এআই ইনভেন্টরি এবং কমপ্লায়েন্স: ইইউ এআই অ্যাক্ট, এনআইএসটি এআই আরএমএফ এবং আইএসও/আইইসি ৪২০০১

কোনো প্রধান কাঠামোতেই “এআই ইনভেন্টরি”-কে একটি স্বতন্ত্র বিষয় হিসেবে উল্লেখ করা হয়নি, কিন্তু এটি ছাড়া প্রত্যেকটি কাঠামোই পূরণ করা কার্যত অসম্ভব। যে এআই সিস্টেমগুলোকে দেখা যায় না, সেগুলোকে আপনি নথিভুক্ত, শ্রেণিবদ্ধ বা পরিচালনা করতে পারবেন না।

ফ্রেমওয়ার্ক কেন একটি ইনভেন্টরি প্রয়োজন
ইইউ এআই আইন উচ্চ-ঝুঁকিপূর্ণ সিস্টেমগুলো নথিপত্র ও নিবন্ধনের দায়িত্ব পালন করে, এবং Article 50 স্বচ্ছতার বাধ্যবাধকতা চালু করা হয়েছে। এই বাধ্যবাধকতা পূরণের জন্য জানতে হবে আপনি কোন কোন এআই সিস্টেম পরিচালনা করেন এবং সেগুলোকে কীভাবে শ্রেণীবদ্ধ করা হয়েছে।
NIST AI RMF সার্জারির Map ফাংশন এবং Govern 1.6 তাদের ঝুঁকি ব্যবস্থাপনার ভিত্তি হিসেবে এআই সিস্টেমগুলোর তালিকা তৈরি ও মানচিত্রায়নের আহ্বান।
ISO / IEC 42001 এআই ব্যবস্থাপনা-সিস্টেম standard মূল নিয়ন্ত্রণ ব্যবস্থা হিসেবে এআই সিস্টেমের একটি তালিকা রক্ষণাবেক্ষণ করা প্রয়োজন।

সময়সূচি প্রসঙ্গে একটি কথা: ইইউ এআই অ্যাক্ট-এর বাস্তবায়ন প্রক্রিয়াটি মে ২০২৬-এর “ডিজিটাল অমনিবাস” চুক্তির মাধ্যমে সংশোধিত হয়েছে, যা বেশিরভাগ উচ্চ-ঝুঁকিপূর্ণ বাধ্যবাধকতা ডিসেম্বর ২০২৭ পর্যন্ত স্থগিত করেছে, তবে ২ আগস্ট ২০২৬-এর কয়েকটি মাইলফলক (স্বচ্ছতার দায়িত্ব, জিপিএআই শাস্তিমূলক ক্ষমতা) চালু রেখেছে। সুনির্দিষ্ট তারিখগুলোকে একটি পরিবর্তনশীল লক্ষ্য হিসেবে বিবেচনা করুন এবং ইইউ-এর প্রাথমিক উৎস থেকে তা যাচাই করে নিন। কিন্তু এর গতিপথ স্পষ্ট, এবং এই সবকিছুর জন্য তথ্য-উপাত্তের তালিকা একটি পূর্বশর্ত।

কীভাবে একটি এআই ইনভেন্টরি তৈরি এবং রক্ষণাবেক্ষণ করবেন

একটি ইনভেন্টরি তৈরি করা কোনো এককালীন নিরীক্ষার বিষয় নয়, বরং এটি একটি ধারাবাহিক প্রক্রিয়া প্রতিষ্ঠা করার বিষয়, কারণ এআই অ্যাসেটগুলো ক্রমাগত পরিবর্তিত হয়: নতুন মডেল গ্রহণ করা হয়, নতুন এজেন্ট স্থাপন করা হয়, নতুন এমসিপি সার্ভার কনফিগার করা হয়—প্রায়শই অনুমোদন ছাড়াই।

একটি ব্যবহারিক পদ্ধতি:

  1. কোড, বিল্ড এবং ক্লাউড জুড়ে স্বয়ংক্রিয়ভাবে আবিষ্কার করুন। হাতে তৈরি স্প্রেডশিট কয়েক দিনের মধ্যেই অচল হয়ে যায়। ডিসকভারিকে অবিরাম চলতে হয় এবং গভীরে প্রবেশ করতে হয়। SDLCশুধু রানটাইম নয়।
  2. সম্পর্কগুলোকে শ্রেণিবদ্ধ করুন এবং মানচিত্রায়ন করুন। রেকর্ডের ধরণ, অবস্থান, উৎস এবং সবচেয়ে গুরুত্বপূর্ণভাবে, প্রতিটি সম্পদ কীভাবে অন্যগুলোর সাথে ও গোপনীয় তথ্যের সাথে সংযুক্ত।
  3. প্রাসঙ্গিকতার নিরিখে ঝুঁকির মাত্রা নির্ধারণ করুন। শত শত অনুসন্ধানের একটি সাধারণ তালিকা কারো কোনো কাজে আসে না; বরং যা প্রকৃতপক্ষে অর্জনযোগ্য, ব্যবহারযোগ্য এবং ব্যবসার জন্য গুরুত্বপূর্ণ, তার ভিত্তিতে অগ্রাধিকার দিন।
  4. মালিকানা বরাদ্দ করুন। প্রতিটি সম্পদের একজন জবাবদিহিমূলক মালিক প্রয়োজন।
  5. একে সচল ও রপ্তানিযোগ্য রাখুন। একে এমন একটি নিরবচ্ছিন্ন মজুদ হিসেবে বজায় রাখুন যা চাহিদা অনুযায়ী একটি AI-BOM তৈরি করতে পারে।

এআই ইনভেন্টরি সফটওয়্যারে কী কী দেখতে হবে

আপনি যদি টুলিং মূল্যায়ন করেন, তবে এই সক্ষমতাগুলোই প্রকৃত এআই ইনভেন্টরি সফটওয়্যারকে একটি স্থির তালিকা থেকে আলাদা করে:

  • এআই-নির্দিষ্ট সম্পদের ধরণ বোঝে শুধু প্যাকেজ এবং লাইব্রেরিই নয়, (মডেল, এজেন্ট, এমসিপি সার্ভার, ডেটাসেট)-ও।
  • ভেতরে প্রবেশ করে SDLCশুধু ক্লাউডেই নয়, কোডে এবং ডেভেলপার এন্ডপয়েন্টেও এআই আবিষ্কার করা হচ্ছে।
  • মানচিত্র সম্পর্কশুধু ব্যক্তিগত সম্পদই নয়, তাই ঝুঁকিটি প্রেক্ষাপটের পরিপ্রেক্ষিতে দৃশ্যমান হয়।
  • এআই-নির্দিষ্ট আক্রমণ ভেক্টরগুলিতে স্কোরের ঝুঁকি (দ্রুত ইনজেকশন, নিরাপত্তাহীন এমসিপি, অতিরিক্ত এজেন্সি), শুধু সিভিই-এর তীব্রতাই নয়।
  • একটানা চালায়নতুন এআই আবির্ভূত হওয়ার সাথে সাথেই তা শনাক্ত করা।
  • একটি নিরীক্ষা-প্রস্তুত এআই-বিওএম তৈরি করে। যা নিরীক্ষক এবং উভয়কেই সন্তুষ্ট করে enterprise ক্রয়।
  • মজুদকে প্রয়োগের সাথে সংযুক্ত করেযাতে আপনি যা খুঁজে পান তার উপর ভিত্তি করে পদক্ষেপ নিতে পারেন।

তালিকা থেকে পদক্ষেপ: যা খুঁজে পান তা সুরক্ষিত করা

আবিষ্কার হলো প্রথম ধাপ; দ্বিতীয়টি হলো কোন সম্পদগুলো প্রকৃত ঝুঁকি বহন করে তা বোঝা, কারণ বেশিরভাগই তা করবে না। লক্ষ্য হলো হাজার হাজার প্রাথমিক তথ্য থেকে সেই মুষ্টিমেয় কয়েকটি তথ্যে পৌঁছানো যা প্রকৃতপক্ষে সিস্টেম, ডেটা বা কার্যক্রমকে ঝুঁকিতে ফেলতে পারে: যেগুলো সক্রিয়ভাবে ব্যবহৃত হচ্ছে, অবিশ্বস্ত ইনপুট গ্রহণ করে, বাস্তবিকভাবেই শোষণযোগ্য, সংবেদনশীল তথ্যে প্রবেশাধিকার রাখে এবং উৎপাদন বা নিয়ন্ত্রিত সম্পদকে প্রভাবিত করে।

এইখানেই এআই নিরাপত্তা ভঙ্গি ব্যবস্থাপনা (এআই-এসপিএমএর অন্তর্ভুক্ত কাজগুলো হলো: তালিকা তৈরি করা, এআই আক্রমণের পথ ধরে ঝুঁকির মাত্রা নির্ধারণ করা, সেটিকে প্রবিধানের সাথে মিলিয়ে দেখা এবং এআই-বিওএম (AI-BOM) প্রস্তুত করা। এখানেই তালিকার সাথে প্রয়োগের সংযোগ ঘটে: ক্ষতিকারক নির্ভরতাগুলো ইনস্টল হওয়ার আগেই ব্লক করা, অননুমোদিত এমসিপি (MCP) সার্ভার ও মডেল বাতিল করা এবং কোনো ঘটনা ছড়িয়ে পড়ার আগেই ক্ষতিগ্রস্ত এন্ডপয়েন্টগুলোকে নিয়ন্ত্রণে আনা।

At জাইজেনিআমরা এই মডেলটিই তৈরি করছি: AI-SPM-এর মাধ্যমে নিরবচ্ছিন্ন AI ইনভেন্টরি এবং AI-BOM, ম্যালওয়্যার সনাক্তকরণ যা সিগনেচার তৈরি হওয়ার আগেই ক্ষতিকারক প্যাকেজ ধরে ফেলে।MEW, ম্যালওয়্যারের প্রাথমিক সতর্কতা), এবং Xygeni Shield-এর মাধ্যমে ডেভেলপার এন্ডপয়েন্টে পলিসি প্রয়োগ। ডিটেকশনটি OWASP Top 10 for LLM Applications, OWASP Top 10 for Agentic Apps এবং OWASP MCP Top 10-এর সাথে সামঞ্জস্যপূর্ণ। কিন্তু আপনি যে পদ্ধতিই বেছে নিন না কেন, মূলনীতিটি একই থাকে: যা দেখা যায় না, তা সুরক্ষিতও করা যায় না, এবং একটি এআই ইনভেন্টরি থেকেই দৃশ্যমানতার সূচনা হয়।

বিবরণ

একটি AI-BOM একটি থেকে কীভাবে আলাদা SBOM?

An SBOM ওপেন-সোর্স এবং থার্ড-পার্টি সফটওয়্যার নির্ভরতাগুলোকে তালিকাভুক্ত করে, যা CVE তীব্রতার উপর ভিত্তি করে স্কোর করা হয়। একটি AI-BOM, AI-নির্দিষ্ট ঝুঁকি স্কোরিং এবং নিয়ন্ত্রক ম্যাপিং সহ AI-নির্দিষ্ট অ্যাসেটগুলোকে (মডেল, এজেন্ট, MCP সার্ভার, ডেটাসেট) তালিকাভুক্ত করে। AI যখন জুড়ে ছড়িয়ে পড়ে SDLCএআই-বিওএম ততটাই মৌলিক হয়ে উঠছে যতটা SBOM.

শ্যাডো এআই কী এবং আমি কীভাবে এটি শনাক্ত করতে পারি?

শ্যাডো এআই হলো আনুষ্ঠানিক অনুমোদন বা নিয়ন্ত্রণ ছাড়াই গৃহীত যেকোনো এআই: যেমন একটি সক্রিয় কো-পাইলট, একটি স্থানীয় এমসিপি সার্ভার, বা পাবলিক হাব থেকে নেওয়া কোনো মডেল। ক্রমাগত স্বয়ংক্রিয় নিরীক্ষণের মাধ্যমে আপনি এটি আবিষ্কার করতে পারেন, যা কোড এবং বিল্ডের গভীরে প্রবেশ করে। pipelineশুধু প্রোডাকশন ক্লাউডেই নয়, যেখানে বেশিরভাগ শ্যাডো এআই কখনোই দেখা যায় না, বরং ইউজার ইন্টারফেস এবং ডেভেলপার এন্ডপয়েন্টগুলোতেও এর প্রয়োজন।

ইইউ এআই আইনে কি এআই তালিকা তৈরির প্রয়োজন আছে?

ইইউ এআই আইনে স্পষ্টভাবে “এআই ইনভেন্টরি”-এর উল্লেখ না থাকলেও, এটি ছাড়া উচ্চ-ঝুঁকিপূর্ণ সিস্টেমগুলোর ডকুমেন্টেশন, শ্রেণিবিন্যাস এবং নিবন্ধনের দায়িত্ব পালন করা অসম্ভব। একই কথা NIST AI RMF (ম্যাপ ফাংশন, Govern 1.6) এবং ISO/IEC 42001-এর ক্ষেত্রেও প্রযোজ্য, যেগুলোতে এআই সিস্টেমের একটি ইনভেন্টরি রক্ষণাবেক্ষণ করা আবশ্যক।

এআই-এসপিএম কী?

এআই সিকিউরিটি পসচার ম্যানেজমেন্ট (এআই-এসপিএম) হলো ক্রমাগত এআই অ্যাসেট শনাক্ত করা, এআই অ্যাটাক পাথ বরাবর সেগুলোর ঝুঁকির মাত্রা নির্ধারণ করা, সেগুলোকে প্রবিধানের সাথে সংযুক্ত করা এবং একটি এআই-বিওএম (AI-BOM) তৈরি করার অনুশীলন। এটি পসচার-ম্যানেজমেন্টের ধারণাকে (যা সিএসপিএম এবং ডিএসপিএম থেকে পরিচিত) এআই-নির্দিষ্ট অ্যাসেট এবং অ্যাটাক ভেক্টর পর্যন্ত প্রসারিত করে।

একটি এআই ইনভেন্টরি কত ঘন ঘন আপডেট করা উচিত?

ক্রমাগত। দলগুলো নতুন মডেল গ্রহণ করা, নতুন এজেন্ট স্থাপন করা এবং নতুন এমসিপি সার্ভার কনফিগার করার ফলে এআই অ্যাসেটগুলো প্রতিদিন পরিবর্তিত হয়, যা সাধারণত আনুষ্ঠানিক অনুমোদন ছাড়াই ঘটে। একটি নির্দিষ্ট সময়ের স্ক্যান কয়েক দিনের মধ্যেই পুরনো হয়ে যায়, তাই কার্যকর এআই ইনভেন্টরি সফটওয়্যার এককালীন নিরীক্ষার পরিবর্তে একটি চলমান প্রক্রিয়া হিসেবে চলে।

সোর্স কোডে ব্যবহৃত এআই-এর তালিকা আমি কীভাবে তৈরি করব?

কোডে এআই-এর ইনভেন্টরি করার অর্থ হলো ডিপেন্ডেন্সি হিসেবে যুক্ত হওয়া এআই মডেল ও লাইব্রেরি, ডেভেলপার অনুযায়ী কনফিগার করা এআই কোডিং অ্যাসিস্ট্যান্ট এবং স্থানীয়ভাবে চলমান এমসিপি সার্ভার বা রুল ফাইল শনাক্ত করা। এর জন্য এমন ডিসকভারি প্রয়োজন যা অভ্যন্তরীণভাবে কাজ করে। SDLC (রিপোজিটরি, বিল্ড) pipelineশুধুমাত্র ক্লাউড কনসোলে নয়, বরং ডেভেলপার এন্ডপয়েন্টগুলোতেও।

sca-tools-software-composition-analysis-tools
আপনার সফটওয়্যারের ঝুঁকিগুলোকে অগ্রাধিকার দিন, প্রতিকার করুন এবং সুরক্ষিত করুন।
আপনার বিনামূল্যে অ্যাকাউন্টটি নিন।
কোন ক্রেডিট কার্ড প্রয়োজন নেই

আপনার সফটওয়্যার উন্নয়ন ও বিতরণ সুরক্ষিত করুন

Xygeni প্রোডাক্ট স্যুটের সাথে