An AI ઇન્વેન્ટરી તમારી સંસ્થામાં ચાલતી દરેક AI સંપત્તિનો સતત અપડેટ થયેલ કેટલોગ છે — મોડેલ્સ, AI-સંચાલિત એન્ડપોઇન્ટ્સ, ડેટાસેટ્સ, AI કોડિંગ સહાયકો, MCP સર્વર્સ અને AI નિર્ભરતાઓ — સંબંધો, જોખમો અને માલિકો સાથે જે તેમને જોડે છે. સુરક્ષા સંદર્ભમાં આનો વેરહાઉસ અથવા સ્ટોક ઇન્વેન્ટરી મેનેજમેન્ટ સાથે કોઈ સંબંધ નથી; અહીં, "AI ઇન્વેન્ટરી" ફક્ત એટલો જ અર્થ થાય છે કે તમે કયું AI ચલાવી રહ્યા છો, તે ક્યાં રહે છે અને તે શું પહોંચી શકે છે તે બરાબર જાણવું.
જેમ જેમ AI સોફ્ટવેર ડેવલપમેન્ટના દરેક તબક્કામાં ફેલાય છે, IDE માં કોડ જનરેશનથી લઈને અંદર કાર્યરત સ્વાયત્ત એજન્ટો સુધી CI/CD pipelines, પ્રશ્ન હવે એ નથી કે તમારા વાતાવરણમાં AI હાજર છે કે નહીં. વાત એ છે કે તમે તેને જોઈ શકો છો કે નહીં. આ માર્ગદર્શિકા સમજાવે છે કે AI ઇન્વેન્ટરી શું છે, તે કેવી રીતે સંબંધિત છે એઆઈ-બોમ અને એક SBOM, શા માટે શેડો એઆઈ સુરક્ષા સમસ્યા બની ગઈ છે, અને પ્રેક્ટિસ કેવી રીતે EU AI એક્ટ, NIST AI RMF અને ISO / IEC 42001.
કી ટેકવેઝ
- AI ઇન્વેન્ટરી તમારા સોફ્ટવેર જીવનચક્રમાં દરેક મોડેલ, ડેટાસેટ, એજન્ટ, MCP સર્વર અને AI કોડિંગ ટૂલને સૂચિબદ્ધ કરે છે, ફક્ત IT દ્વારા મંજૂર કરાયેલા જ નહીં.
- શેડો AI, શાસન વિના અપનાવવામાં આવેલ AI, હવે ધોરણ છે, અપવાદ નહીં: સુરક્ષા નેતાઓના 2026 ના એક સર્વેક્ષણમાં, ફક્ત ૧૯% સંસ્થાઓએ AI નો ઉપયોગ ક્યાં અને કેવી રીતે થાય છે તેની સંપૂર્ણ દૃશ્યતા દર્શાવી..
- An AI-BOM (AI બિલ ઓફ મટિરિયલ્સ) એઆઈ ઇન્વેન્ટરીનું ઓડિટ-રેડી આઉટપુટ છે: એઆઈ-યુગનો અનુગામી SBOM.
- નિયમન આવી રહ્યું છે. EU AI એક્ટ, NIST AI RMF અને ISO/IEC 42001 એ બધા અસરકારક રીતે તમને જાણવાની જરૂર છે કે તમે કયા AIનો ઉપયોગ કરો છો.
- ઇન્વેન્ટરી એ ફક્ત શરૂઆતનો બિંદુ છે; મૂલ્ય જોખમનું મૂલ્યાંકન કરીને અને ખરેખર મહત્વની નાની સંપત્તિઓ પર કાર્ય કરીને આવે છે.
AI ઇન્વેન્ટરી શું છે?
AI ઇન્વેન્ટરી એ તમારા સોફ્ટવેર ડેવલપમેન્ટ જીવનચક્રમાં કાર્યરત દરેક AI સંપત્તિ અને તે દરેક સાથે જોડાયેલા જોખમોને શોધવા, સૂચિબદ્ધ કરવા અને સતત દેખરેખ રાખવાની પ્રથા છે. સંપૂર્ણ ઇન્વેન્ટરી દરેક સંપત્તિ માટે ત્રણ પ્રશ્નોના જવાબ આપે છે: તે શું છે, તે ક્યાં ચાલે છે અને તે શું ઍક્સેસ કરી શકે છે?
તે અવકાશ મોટાભાગની ટીમોની અપેક્ષા કરતાં વધુ વ્યાપક છે. એક અર્થપૂર્ણ AI ઇન્વેન્ટરીમાં આનો સમાવેશ થવો જોઈએ:
- મોડલ્સ: વિકાસ અને ઉત્પાદનમાં ઉપયોગમાં લેવાતા દરેક મોટા ભાષા મોડેલ અને પાયાના મોડેલ, સંસ્કરણ, સ્થાન અને શોધ વિશ્વાસ સાથે.
- ડેટાસેટ્સ: તાલીમ ડેટા, પુનઃપ્રાપ્તિ ડેટાસેટ્સ અને વેક્ટર સ્ટોર્સ, જેમાં ઝેરી સંદર્ભ અને ડેટા લીકેજના સંપર્કનો સમાવેશ થાય છે.
- એજન્ટો: સ્વાયત્ત સિસ્ટમો જે તમારા પર્યાવરણમાં ક્રિયાઓ કરે છે, જેમ કે ખોલવા pull requests, ડિપેન્ડન્સી ઇન્સ્ટોલ કરવી, અથવા ઇન્ફ્રાસ્ટ્રક્ચરને સ્પર્શ કરવો.
- MCP સર્વર્સ: મોડેલ સંદર્ભ પ્રોટોકોલ સર્વર્સ જે AI સહાયકોને બાહ્ય સાધનો, API અને ડેટા સ્ત્રોતો સાથે જોડે છે.
- AI કોડિંગ ટૂલ્સ અને સહાયકો: કોપાયલોટ્સ અને IDE એકીકરણ જે કોડ જનરેટ કરે છે, નિર્ભરતા સૂચવો અને ભંડારો સાથે ક્રિયાપ્રતિક્રિયા કરો.
- AI ફ્રેમવર્ક: લેંગચેન, લેંગગ્રાફ, એજન્ટ સર્વર્સ અને અન્ય ઓર્કેસ્ટ્રેશન સ્તરો જે મોડેલોને ટૂલ્સ અને ડેટા સાથે જોડે છે.
- સંપત્તિઓ વચ્ચેના સંબંધો: મોડેલો, એજન્ટો, સર્વરો, ડેટાસેટ્સ અને તેમની સાથે જોડાયેલા રહસ્યો વચ્ચેના જોડાણો. સંબંધ ગ્રાફ જોખમને સંદર્ભમાં દૃશ્યમાન બનાવે છે, ફ્લેટ સૂચિ તરીકે નહીં.
AI ઇન્વેન્ટરી વિરુદ્ધ AI એસેટ ઇન્વેન્ટરી વિરુદ્ધ AI-BOM, અને તેઓ એકથી કેવી રીતે અલગ પડે છે SBOM
આ શબ્દોનો ઉપયોગ છૂટથી કરવામાં આવે છે, તેથી તે પૂર્વ-cise. "AI ઇન્વેન્ટરી" અને "AI એસેટ ઇન્વેન્ટરી" એક જ વસ્તુનું વર્ણન કરે છે.: AI સંપત્તિ અને તેમના જોખમોની જીવંત સૂચિ. એક AI-BOM એ નિકાસ કરી શકાય તેવી કલાકૃતિ છે જે ઇન્વેન્ટરી દ્વારા ઉત્પન્ન થાય છે: મશીન-રીડેબલ સામગ્રીનું બિલ જે તમે ઓડિટર અથવા enterprise ખરીદનાર.
AI-BOM ને સમજવાનો સૌથી સ્વચ્છ રસ્તો એ સમાનતા છે SBOM:
| SBOM | એઆઈ-બોમ | |
|---|---|---|
| કેટલોગ | ઓપન-સોર્સ અને થર્ડ-પાર્ટી સોફ્ટવેર ડિપેન્ડન્સી | AI-વિશિષ્ટ સંપત્તિઓ: models, datasets, agents, MCP servers, AI coding tools |
| જોખમનો આધાર | CVE ગંભીરતા | AI-વિશિષ્ટ હુમલા વેક્ટર્સ (પ્રોમ્પ્ટ ઇન્જેક્શન, અસુરક્ષિત MCP, વધુ પડતી એજન્સી) વત્તા ઉત્પત્તિ અને ડેટા એક્સપોઝર |
| પ્રાથમિક ડ્રાઈવર | સપ્લાય-ચેઇન પારદર્શિતા | AI શાસન, સુરક્ષા અને નિયમનકારી પાલન |
જેમ જેમ AI સમગ્રમાં એમ્બેડ થાય છે SDLC, AI-BOM જેટલું પાયાનું બની રહ્યું છે SBOM, અને સુરક્ષા નેતાઓને ઓડિટર્સ તરફથી વધુને વધુ વિનંતીઓ મળી રહી છે અને enterprise આ કલાકૃતિ માટે ખરીદી ટીમો.
AI ઇન્વેન્ટરી હવે કેમ મહત્વપૂર્ણ છે
ત્રણ દળોએ AI ઇન્વેન્ટરીને એક સુંદર વસ્તુમાંથી પ્રાથમિકતામાં ફેરવી દીધી છે.
- પ્રથમ, AI સ્કેલ પર અસુરક્ષિત કોડ લખી રહ્યું છે. સ્વતંત્ર સંશોધન સતત બતાવે છે કે AI-જનરેટેડ કોડનો મોટો હિસ્સો નબળાઈઓ સાથે આવે છે. પીયર્સ અને અન્યો દ્વારા મૂળ NYU/કોપાયલોટ અભ્યાસમાં આશરે જાણવા મળ્યું છે કે 40% જનરેટ કરેલા પ્રોગ્રામ્સમાં સુરક્ષા નબળાઈઓ હતી., અને તાજેતરના મોટા પાયે પરીક્ષણ બિંદુઓ એ જ રીતે દર્શાવે છે: 100+ મોડેલોમાં વેરાકોડના 2025 વિશ્લેષણમાં ફક્ત AI-જનરેટેડ કોડનો 55% સુરક્ષિત હતો.. જો તમને ખબર ન હોય કે કયા સહાયકો તમારામાં કોડ જનરેટ કરી રહ્યા છે pipelines, તમે તે જોખમને નિયંત્રિત કરી શકતા નથી.
- બીજું, સોફ્ટવેર સપ્લાય ચેઇન એઆઈ એટેક સપાટી બની ગઈ છે. સપ્ટેમ્બર 2025 માં, શાઈ હુલુદપ્રથમ સ્વ-પ્રસારિત npm કૃમિ, ડેવલપર મશીનોને વિતરણ પદ્ધતિમાં ફેરવી દીધા, જે સેંકડો પેકેજોમાં ફેલાયેલા હતા. માર્ચ 2026 માં, હુમલાખોરોએ સમાધાન કર્યું અક્ષો, આશરે એક પેકેજ ૧૦ કરોડ સાપ્તાહિક ડાઉનલોડ્સ, ઝેરી આવૃત્તિઓ પ્રકાશિત કરી રહ્યા છે જેમાં રિમોટ-એક્સેસ ટ્રોજન છોડવામાં આવ્યું છે. આવા હુમલાઓ પરંપરાગત AppSec અને એન્ડપોઇન્ટ ટૂલિંગ વચ્ચેના સ્તરમાં બરાબર આવે છે: એ સ્તર જે AI ઇન્વેન્ટરી પ્રકાશિત કરવા માટે બનાવવામાં આવ્યું છે.
- ત્રીજું, AI દ્વારા રહસ્યો અને ઓળખપત્રો લીક થઈ રહ્યા છે. ગિટગાર્ડિયનના સ્ટેટ ઓફ સિક્રેટ્સ સ્પ્રોલ 2026 એ અહેવાલ આપ્યો છે કે એઆઈ-સર્વિસ સિક્રેટ્સના લીકમાં વર્ષ-દર-વર્ષે 81%નો વધારો થયો છે., અને તે AI-સહાયિત commits leak secretબેઝલાઇન દર કરતાં લગભગ બમણા દરે. દરેક બિનદસ્તાવેજીકૃત મોડેલ, એજન્ટ અથવા MCP સર્વર ઓળખપત્ર માટે સંભવિત માર્ગ છે.
પરંપરાગત એપસેક રિપોઝીટરી પર અટકે છે અને મોડેલ શું છે તે સમજી શકતો નથી. એન્ડપોઇન્ટ ટૂલ્સ ઓપરેટિંગ સિસ્ટમ પર નજર રાખે છે પરંતુ પેકેજો, MCP સર્વર્સ અથવા AI સહાયકોને સમજી શકતો નથી. તેમની વચ્ચેનું અંતર એ છે જ્યાં AI જોખમ એકઠું થાય છે, અને ઇન્વેન્ટરી તેને બંધ કરવા માટેનું પ્રથમ પગલું છે.
જ્યાં AI છુપાયેલું છે: શેડો AI સમગ્ર SDLC
શેડો AI શું કોઈ AI સિસ્ટમ ઔપચારિક મંજૂરી કે શાસન વિના અપનાવવામાં આવી છે: ગયા અઠવાડિયે એક ડેવલપર દ્વારા સક્ષમ કરાયેલ કોપાયલોટ, લેપટોપ પર ચાલતું MCP સર્વર, મોડેલ સીધા જાહેર કેન્દ્રમાંથી એક બાજુના પ્રોજેક્ટમાં ખેંચાયું. તે કોઈ ધારનો કેસ નથી. 400+ સુરક્ષા નેતાઓના 2026 ના સર્વેક્ષણમાં, ફક્ત ૧૯% લોકોએ AI નો ઉપયોગ ક્યાં અને કેવી રીતે થાય છે તેની સંપૂર્ણ દૃશ્યતા નોંધાવી. તેમની સંસ્થામાં, જ્યારે મોટા ભાગના લોકો પહેલાથી જ AI કોડિંગ સહાયકોનો ઉપયોગ કરી રહ્યા હતા અથવા તેનું સંચાલન કરી રહ્યા હતા.
સોફ્ટવેર લાઇફસાઇકલની અંદર રહેલું AI શેડો શોધવાનું સૌથી મુશ્કેલ છે, કારણ કે તે ભાગ્યે જ ક્લાઉડ કન્સોલમાં દેખાય છે:
- મોડેલ્સ અને AI લાઇબ્રેરીઓને ડિપેન્ડન્સી તરીકે રિપોઝીટરીઓમાં ખેંચવામાં આવ્યા.
- IDE દીઠ, ડેવલપર દીઠ ગોઠવેલ AI કોડિંગ સહાયકો.
- ડેવલપર એન્ડપોઇન્ટ્સ પર સ્થાનિક રીતે ચાલી રહેલા MCP સર્વર્સ અને રૂલ ફાઇલો.
- એજન્ટિક વર્કફ્લો શાંતિથી ખુલી રહ્યા છે pull requests અથવા પેકેજો ઇન્સ્ટોલ કરી રહ્યા છીએ.
આ જ કારણ છે કે ક્લાઉડ-ઓન્લી ડિસ્કવરી પૂરતી નથી. ખરેખર સંપૂર્ણ AI ઇન્વેન્ટરી કોડ અને બિલ્ડ વાતાવરણ (ડેવલપરનો લેપટોપ, રિપોઝીટરી, pipeline), ફક્ત ઉત્પાદન ક્લાઉડ જ નહીં.
AI-BOM માં શું હોવું જોઈએ?
ઓડિટ-રેડી AI-BOM તમારી ઇન્વેન્ટરીને એવી વસ્તુમાં ફેરવે છે જે તમે સાબિત કરી શકો છો. ઓછામાં ઓછું, તેમાં શામેલ હોવું જોઈએ:
- દરેક AI સંપત્તિ: મોડેલ, ડેટાસેટ્સ, એજન્ટ્સ, MCP સર્વર્સ, AI કોડિંગ ટૂલ્સ.
- દરેક માટે સંપત્તિનો પ્રકાર, સ્થાન અને શોધનો વિશ્વાસ.
- ઉદ્ભવસ્થાન અને નિર્ભરતા (જ્યાંથી મોડેલ અથવા ઘટક આવ્યું છે).
- AI-વિશિષ્ટ હુમલા વેક્ટર પર આધારિત, પ્રતિ સંપત્તિ જોખમ સ્તર.
- EU AI એક્ટ, NIST AI RMF અને ISO/IEC 42001 માટે નિયમનકારી મેપિંગ.
- ઓડિટર્સ અને ગ્રાહકો માટે નિકાસ કરી શકાય તેવું, મશીન-વાંચી શકાય તેવું ફોર્મેટ.
જે સંસ્થાઓ માંગ પર AI-BOM જનરેટ કરી શકે છે તેમને AI ઓડિટ જવાબદારીઓ પરિપક્વ થતાં વાસ્તવિક પાલન અને વિશ્વાસનો ફાયદો થશે.
AI ઇન્વેન્ટરી અને પાલન: EU AI એક્ટ, NIST AI RMF અને ISO/IEC 42001
કોઈપણ મુખ્ય ફ્રેમવર્ક "AI ઇન્વેન્ટરી" ને લાઇન આઇટમ તરીકે નામ આપતું નથી, પરંતુ તેના વિના દરેકને સંતોષવું અસરકારક રીતે અશક્ય છે. તમે જે AI સિસ્ટમો જોઈ શકતા નથી તેનું દસ્તાવેજીકરણ, વર્ગીકરણ અથવા સંચાલન કરી શકતા નથી.
| ફ્રેમવર્ક | ઇન્વેન્ટરી શા માટે જરૂરી છે |
|---|---|
| EU AI એક્ટ | ઉચ્ચ-જોખમ સિસ્ટમો દસ્તાવેજીકરણ અને નોંધણી ફરજો ધરાવે છે, અને Article 50 પારદર્શિતા જવાબદારીઓ રજૂ કરે છે. તેમને પૂર્ણ કરવા માટે તમે કઈ AI સિસ્ટમ ચલાવો છો અને તેનું વર્ગીકરણ કેવી રીતે કરવામાં આવે છે તે જાણવું જરૂરી છે. |
| NIST AI RMF | આ Map કાર્ય અને Govern 1.6 જોખમનું સંચાલન કરવા માટે પાયા તરીકે AI સિસ્ટમ્સની ઇન્વેન્ટરી અને મેપિંગ માટે હાકલ. |
| ISO / IEC 42001 | એઆઈ મેનેજમેન્ટ સિસ્ટમ standard મુખ્ય નિયંત્રણ તરીકે AI સિસ્ટમ્સની ઇન્વેન્ટરી જાળવવાની જરૂર છે. |
સમય પર એક નોંધ: EU AI એક્ટના અમલીકરણમાં મે 2026 ના "ડિજિટલ ઓમ્નિબસ" કરાર દ્વારા સુધારો કરવામાં આવ્યો હતો, જેણે મોટાભાગના ઉચ્ચ-જોખમ જવાબદારીઓને ડિસેમ્બર 2027 સુધી મુલતવી રાખી હતી, જ્યારે 2 ઓગસ્ટ 2026 ના ઘણા લક્ષ્યોને જીવંત રાખ્યા હતા (પારદર્શિતા ફરજો, GPAI દંડ સત્તાઓ). ચોક્કસ તારીખોને ગતિશીલ લક્ષ્ય તરીકે ગણો અને પ્રાથમિક EU સ્ત્રોતો સામે પુષ્ટિ કરો. પરંતુ મુસાફરીની દિશા સ્પષ્ટ છે, અને ઇન્વેન્ટરી તે બધા માટે પૂર્વશરત છે.
AI ઇન્વેન્ટરી કેવી રીતે બનાવવી અને જાળવવી
ઇન્વેન્ટરી બનાવવી એ એક વખતના ઓડિટ વિશે ઓછું અને સતત પ્રક્રિયા સ્થાપિત કરવા વિશે વધુ છે, કારણ કે AI સંપત્તિઓ સતત બદલાતી રહે છે: નવા મોડેલો અપનાવવામાં આવે છે, નવા એજન્ટો તૈનાત કરવામાં આવે છે, નવા MCP સર્વર્સ ગોઠવવામાં આવે છે, ઘણીવાર મંજૂરી વિના.
એક વ્યવહારુ અભિગમ:
- કોડ, બિલ્ડ અને ક્લાઉડમાં આપમેળે શોધો. મેન્યુઅલ સ્પ્રેડશીટ્સ થોડા દિવસોમાં જ જૂની થઈ જાય છે. ડિસ્કવરીને સતત ચાલવું પડે છે અને SDLC, ફક્ત રનટાઇમ જ નહીં.
- સંબંધોનું વર્ગીકરણ કરો અને નકશા બનાવો. રેકોર્ડનો પ્રકાર, સ્થાન, ઉદ્ભવસ્થાન અને, વિવેચનાત્મક રીતે, દરેક સંપત્તિ અન્ય લોકો અને રહસ્યો સાથે કેવી રીતે જોડાય છે.
- સંદર્ભમાં સ્કોર જોખમ. સેંકડો તારણોની સપાટ યાદી કોઈને મદદ કરતી નથી; ખરેખર શું પહોંચી શકાય તેવું, શોષણક્ષમ અને વ્યવસાય-મહત્વપૂર્ણ છે તેના આધારે પ્રાથમિકતા નક્કી કરો.
- માલિકી સોંપો. દરેક સંપત્તિને એક જવાબદાર માલિકની જરૂર હોય છે.
- તેને જીવંત અને નિકાસયોગ્ય રાખો. તેને સતત ઇન્વેન્ટરી તરીકે જાળવી રાખો જે માંગ પર AI-BOM ઉત્પન્ન કરી શકે.
AI ઇન્વેન્ટરી સોફ્ટવેરમાં શું જોવું
જો તમે ટૂલિંગનું મૂલ્યાંકન કરી રહ્યા છો, તો આ ક્ષમતાઓ છે જે વાસ્તવિક AI ઇન્વેન્ટરી સોફ્ટવેરને સ્ટેટિક સૂચિથી અલગ કરે છે:
- AI-વિશિષ્ટ સંપત્તિના પ્રકારોને સમજે છે (મોડેલો, એજન્ટો, MCP સર્વર્સ, ડેટાસેટ્સ), ફક્ત પેકેજો અને લાઇબ્રેરીઓ જ નહીં.
- માં પહોંચે છે SDLC, ફક્ત ક્લાઉડમાં જ નહીં, કોડમાં અને ડેવલપર એન્ડપોઇન્ટ્સ પર AI શોધવું.
- નકશા સંબંધો, ફક્ત વ્યક્તિગત સંપત્તિ જ નહીં, તેથી જોખમ સંદર્ભમાં દેખાય છે.
- AI-વિશિષ્ટ હુમલા વેક્ટર પર જોખમ સ્કોર કરે છે (પ્રોમ્પ્ટ ઇન્જેક્શન, અસુરક્ષિત MCP, વધુ પડતી એજન્સી), માત્ર CVE ગંભીરતા જ નહીં.
- સતત ચાલે છે, નવું AI દેખાય છે તેમ પકડી રહ્યું છે.
- ઓડિટ-તૈયાર AI-BOM ઉત્પન્ન કરે છે જે ઓડિટર બંનેને સંતોષ આપે છે અને enterprise પ્રાપ્તિ
- ઇન્વેન્ટરીને અમલીકરણ સાથે જોડે છે, જેથી તમે જે શોધો તેના પર કાર્ય કરી શકો.
ઇન્વેન્ટરીથી ક્રિયા સુધી: તમને જે મળે છે તે સુરક્ષિત કરવું
શોધ એ પહેલું પગલું છે; બીજું એ સમજવું છે કે કઈ સંપત્તિઓ વાસ્તવિક જોખમ ધરાવે છે, કારણ કે મોટાભાગની નહીં. ધ્યેય હજારો કાચા તારણોમાંથી એવા મુઠ્ઠીભર શોધો તરફ આગળ વધવાનો છે જે ખરેખર સિસ્ટમ્સ, ડેટા અથવા કામગીરી સાથે ચેડા કરી શકે છે: જે સક્રિય ઉપયોગમાં છે, અવિશ્વસનીય ઇનપુટ સ્વીકારે છે, વાસ્તવિક રીતે શોષણ કરી શકાય તેવા છે, સંવેદનશીલ ઍક્સેસ ધરાવે છે અને ઉત્પાદન અથવા નિયમન કરાયેલ સંપત્તિઓને અસર કરે છે.
આ તે જગ્યા છે જ્યાં AI સુરક્ષા પોશ્ચર મેનેજમેન્ટ (એઆઈ-એસપીએમ) ઉપાડ: ઇન્વેન્ટરી લેવી, AI હુમલાના માર્ગ પર જોખમ સ્કોર કરવું, તેને નિયમન માટે મેપ કરવું અને AI-BOM ઉત્પન્ન કરવું. આ તે જગ્યા છે જ્યાં ઇન્વેન્ટરી અમલીકરણને પૂર્ણ કરે છે: દૂષિત નિર્ભરતાને ઇન્સ્ટોલ કરતા પહેલા અવરોધિત કરવી, અસ્વીકૃત MCP સર્વર્સ અને મોડેલોને નકારવા, અને ઘટના ફેલાય તે પહેલાં ચેડા થયેલા અંતિમ બિંદુઓને સમાવિષ્ટ કરવા.
At ઝીગેની, આ તે મોડેલ છે જે અમે બનાવી રહ્યા છીએ: AI-SPM દ્વારા સતત AI ઇન્વેન્ટરી અને AI-BOM, માલવેર શોધ જે સહી અસ્તિત્વમાં આવે તે પહેલાં દૂષિત પેકેજોને પકડી લે છે (MEW, માલવેરની વહેલી ચેતવણી), અને Xygeni Shield દ્વારા ડેવલપર એન્ડપોઇન્ટ પર નીતિ અમલીકરણ. શોધ LLM એપ્લિકેશન્સ માટે OWASP ટોપ 10, એજન્ટિક એપ્લિકેશન્સ માટે OWASP ટોપ 10 અને OWASP MCP ટોપ 10 સાથે સંરેખિત છે. પરંતુ તમે જે પણ અભિગમ પસંદ કરો છો, સિદ્ધાંત આ પ્રમાણે છે: તમે જે જોઈ શકતા નથી તેને સુરક્ષિત કરી શકતા નથી, અને AI ઇન્વેન્ટરી એ છે જ્યાં દૃશ્યતા શરૂ થાય છે.
પ્રશ્નો
AI-BOM એક થી કેવી રીતે અલગ છે? SBOM?
An SBOM CVE ગંભીરતા પર સ્કોર કરાયેલ ઓપન-સોર્સ અને થર્ડ-પાર્ટી સોફ્ટવેર ડિપેન્ડન્સીને કેટલોગ કરે છે. AI-BOM AI-વિશિષ્ટ સંપત્તિઓ (મોડેલ્સ, એજન્ટો, MCP સર્વર્સ, ડેટાસેટ્સ) ને AI-વિશિષ્ટ જોખમ સ્કોરિંગ અને નિયમનકારી મેપિંગ સાથે સૂચિબદ્ધ કરે છે. જેમ જેમ AI સમગ્ર વિશ્વમાં ફેલાય છે SDLC, AI-BOM જેટલું પાયાનું બની રહ્યું છે SBOM.
શેડો એઆઈ શું છે અને હું તેને કેવી રીતે શોધી શકું?
શેડો એઆઈ એ કોઈપણ એઆઈ છે જે ઔપચારિક મંજૂરી અથવા શાસન વિના અપનાવવામાં આવે છે: એક સક્ષમ કોપાયલોટ, સ્થાનિક એમસીપી સર્વર, જાહેર કેન્દ્રમાંથી લેવામાં આવેલ મોડેલ. તમે તેને સતત સ્વચાલિત ઇન્વેન્ટરી સાથે શોધી શકો છો જે કોડ, બિલ્ડ સુધી પહોંચે છે. pipelines અને ડેવલપર એન્ડપોઇન્ટ્સ, ફક્ત પ્રોડક્શન ક્લાઉડ જ નહીં જ્યાં મોટાભાગના શેડો AI ક્યારેય દેખાતા નથી.
શું EU AI કાયદામાં AI ઇન્વેન્ટરીની જરૂર છે?
EU AI એક્ટમાં "AI ઇન્વેન્ટરી"નું સ્પષ્ટ નામ નથી, પરંતુ ઉચ્ચ-જોખમ સિસ્ટમો માટે તેના દસ્તાવેજીકરણ, વર્ગીકરણ અને નોંધણી ફરજો તેના વિના પૂર્ણ કરવી અશક્ય છે. NIST AI RMF (નકશા કાર્ય, શાસન 1.6) અને ISO/IEC 42001 માટે પણ આ જ વાત સાચી છે, જેમાં AI સિસ્ટમોની ઇન્વેન્ટરી જાળવવાની જરૂર છે.
AI-SPM શું છે?
AI સુરક્ષા પોશ્ચર મેનેજમેન્ટ (AI-SPM) એ AI સંપત્તિઓને સતત શોધવાની, AI હુમલાના માર્ગ પર તેમના જોખમને સ્કોર કરવાની, તેમને નિયમન માટે મેપ કરવાની અને AI-BOM બનાવવાની પ્રથા છે. તે પોશ્ચર-મેનેજમેન્ટ વિચારસરણી (CSPM અને DSPM થી પરિચિત) ને AI-વિશિષ્ટ સંપત્તિઓ અને હુમલા વેક્ટર્સ સુધી વિસ્તૃત કરે છે.
AI ઇન્વેન્ટરી કેટલી વાર અપડેટ કરવી જોઈએ?
સતત. ટીમો નવા મોડેલો અપનાવે છે, નવા એજન્ટો તૈનાત કરે છે અને નવા MCP સર્વર્સ ગોઠવે છે, સામાન્ય રીતે ઔપચારિક મંજૂરી વિના, AI સંપત્તિઓ દરરોજ બદલાય છે. પોઇન્ટ-ઇન-ટાઇમ સ્કેન થોડા દિવસોમાં જૂનું થઈ જાય છે, તેથી અસરકારક AI ઇન્વેન્ટરી સોફ્ટવેર એક વખતના ઓડિટને બદલે ચાલુ પ્રક્રિયા તરીકે ચાલે છે.
સોર્સ કોડમાં ઉપયોગમાં લેવાતા AI ને હું કેવી રીતે ઇન્વેન્ટરી કરી શકું?
કોડમાં AI ઇન્વેન્ટરી કરવાનો અર્થ એ છે કે ડિપેન્ડન્સી તરીકે ખેંચાયેલા AI મોડેલો અને લાઇબ્રેરીઓ, ડેવલપર દીઠ ગોઠવેલા AI કોડિંગ સહાયકો અને સ્થાનિક રીતે ચાલતા MCP સર્વર્સ અથવા નિયમ ફાઇલોને શોધવી. આ માટે એવી શોધની જરૂર છે જે અંદર કાર્ય કરે છે SDLC (રિપોઝીટરીઝ, બિલ્ડ pipelines અને ડેવલપર એન્ડપોઇન્ટ્સ) ને બદલે ફક્ત ક્લાઉડ કન્સોલમાં.




