software supply chain security - nyílt forráskódú ellátási lánc támadások - MI és szoftverbiztonság - MI biztonság

MI-biztonság és a bővülő szoftverellátási lánc támadási felülete

A nyílt forráskód a modern szoftverfejlesztés alapjává vált. Manapság szinte minden alkalmazás harmadik féltől származó könyvtárak, keretrendszerek, modellek és build eszközök komplex hálózatára támaszkodik. Ez a valóság önmagában már jelentős változásokat vezet be. software supply chain security kihívások. Ugyanakkor a mesterséges intelligencia is belépett a szoftverfejlesztés életciklusa egy hatékony gyorsítóként, kódot generálva, függőségeket javasolva, javításokat automatizálva, sőt, még az architektúra kialakítását is befolyásolvacisionok. A nyílt forráskódú szoftverek és a mesterséges intelligencia együttesen átalakították a szoftverek fejlesztésének módját, és elkerülhetetlenül azt is, hogyan támadják azokat. A mesterséges intelligencia biztonságának, a mesterséges intelligencia és a szoftverbiztonság metszéspontja... software supply chain security már nem elméleti kérdés. Ma már a mérnöki szervezetek által tapasztalt szoftverellátási lánc kockázatának egyik domináns forrása.

Ez a valóság keretezte a legutóbbi SafeDev Talk-unkat: Nyílt forráskód, mesterséges intelligencia és az új támadási felület: Fegyverré tett kód, intelligensebb védelem...amelyen a Red Hat, a TikTok és a Xygeni biztonsági vezetői vettek részt. A beszélgetés középpontjában az állt, hogy a biztonsági és mérnöki csapatok mivel találkoznak már éles környezetekben, különösen a nyílt forráskódú ellátási lánc támadásaival, a rosszindulatú nyílt forráskódú csomagokkal, valamint a mesterséges intelligencia által vezérelt szoftverfejlesztésben a sebesség és az irányítás között egyre növekvő feszültséggel kapcsolatban. Egyértelmű kép bontakozott ki: a támadási felület gyorsabban bővül, mint ahogy azt a hagyományos biztonsági modellek képesek tartani, és a mesterséges intelligencia egyszerre erőszorzóként és stressztesztként működik a mesterséges intelligencia biztonságában és fejlesztésében régóta fennálló feltételezések számára. software supply chain security.

Ha ez a leírás kellemetlenül közel áll ahhoz, ahogyan a szervezeted jelenleg szoftvereket fejleszt, az nem véletlen. Sok csapat csak akkor veszi észre, hogy mennyi bizalom tolódott el az automatizálás felé, miután valami elromlik.

AI biztonság és Software Supply Chain Security Most ugyanaz a probléma

A vita során visszatérő téma volt, hogy a mesterséges intelligencia biztonságát már nem lehet a világtól elkülönülő tudományágként kezelni. software supply chain securityA mesterséges intelligenciarendszerek nem elszigetelten működnek; ugyanazon a rendszeren keresztül épülnek fel, képzik ki, telepítik és integrálják őket. pipelineolyan rendszereket, függőségeket és nyilvántartásokat, amelyek már most is küzdenek a nyílt forráskódú ellátási lánc támadásaival.

A mesterséges intelligencia által vezérelt szoftverfejlesztésben a modellek automatikusan javasolnak kódot, generálnak javításokat és választanak ki függőségeket. Ezek a de...cisaz ionok közvetlenül hatnak nyílt forráskódú függőségkezelés, gyakran kifejezett emberi szándék nélkül. Ennek eredményeként a függőségi kockázatot már nem kizárólag a fejlesztői döntés határozza meg; azt egyre inkább a mesterséges intelligencia viselkedése alakítja.

Ez a konvergencia azt jelenti, hogy a mesterséges intelligencia és a szoftverbiztonság hibái gyakran hagyományos ellátási láncbeli incidensekként jelentkeznek: feltört függőségek, fertőzött build-összetevők vagy sebezhető elemek. CI/CD folyamatok. Az eszközök ugyan újak, de a szoftverellátási lánc kockázata nagyon is valós, és egyre nehezebben megmagyarázható.

Ha a fenyegetési modelljeid továbbra is elkülönítik az „AI-kockázatot” az „ellátási lánc kockázatától”, érdemes lehet újra megvizsgálni, hogy hol van ez a határvonal a build és a telepítési munkafolyamatokban.

Gépi sebességű nyílt forráskódú ellátási lánc támadások

A nyílt forráskódú ellátási lánc elleni támadások nem újak, de a mesterséges intelligencia megváltoztatja a gazdaságosságukat. A támadóknak nem új technikákra van szükségük; méretezésre van szükségük. A mesterséges intelligencia lehetővé teszi a gyors ökoszisztéma-elemzést, a gyenge függőségek automatikus felderítését és a támadási adatok gyors iterációját.

Támadó szempontból a felderítés iparosodása drámaian megnöveli a rosszindulatú, nyílt forráskódú csomagokat használó támadások sikerességi arányát. Azok a komponensek, amelyek korábban észrevétlenek maradtak volna, most gyorsan felfedezhetők, elemezhetők és kihasználhatók, gyakran még azelőtt, hogy a védők rájönnének, hogy használatban vannak.

Ez az, amiért software supply chain security Nem lehet kizárólag késleltetett jelekre hagyatkozni. A nyilvántartások, a figyelmeztetések és az utólagos közzétételek emberi időskálán működnek, míg a támadók egyre inkább gépi sebességgel működnek. Az így kialakuló kitettségi időablak közvetlenül hozzájárul a szoftverellátási lánc kockázatának növekedéséhez.

Ha az elsődleges észlelési jel az, hogy „a rendszerleíró adatbázis eltávolította a csomagot”, akkor már a támadó idővonalához képest lefelé haladsz.

Szeretne mélyebben belemerülni a nyílt forráskódú szoftverek ellátási láncát érő támadásokba?

Olvasd el blogbejegyzés-sorozatunkat a nyílt forráskódú kártékony csomagokról

Függőségi kockázat a mesterséges intelligencia által vezérelt szoftverfejlesztésben

A SafeDev előadás során az egyik legvilágosabban megvitatott kockázat a függőségi kockázat volt, különösen azokban a környezetekben, amelyek nagymértékben támaszkodnak a mesterséges intelligencia által vezérelt szoftverfejlesztésre. A mesterséges intelligencián alapuló kódolási asszisztenseket a kényelem és a sebesség, nem pedig a támadási felület minimalizálása érdekében optimalizálták.

A gyakorlatban ez agresszív függőségek bevezetéséhez vezet. Új könyvtárakat adnak hozzá a meglévő funkciók újrafelhasználása helyett, tranzitív függőségek csendesen bővíthető és nyílt forráskódú függőség kezelése inkább reaktívvá, mint szándékossá válik. Idővel a csapatok elveszítik a képességüket arra, hogy megfontolják, mit is futtatnak valójában.

Ez nem pusztán higiéniai probléma. Minden új függőség további szoftverellátási lánc kockázatot, új bizalmi feltételezéseket és új lehetőségeket teremt a nyílt forráskódú ellátási lánc támadásaira. Amikor a függőség megszűnik,cisAz ionok automatizáltak és felületesen felülvizsgáltak, a függőségi kockázat a véletlenszerű helyett rendszerszintűvé válik.

Ha a függőségi gráfod gyorsabban növekszik, mint ahogy a csapatod képes elmagyarázni, akkor ez nem eszközprobléma, hanem bizalmi probléma.

AI kódolóasszisztensek, biztonság és a felülvizsgálat összeomlása

Egy másik, a témával foglalkozó kudarctípus a mesterséges intelligencia által generált kódok esetén a szakértői értékelés erodálódása volt. A mesterséges intelligencia által generált kódok esetében a biztonság nem csak a gyors befecskendezésről vagy a modell helytelen használatáról szól, hanem arról is, hogy mennyi nem ellenőrzött logika kerül be az éles rendszerekbe.

A mesterséges intelligencia által generált változtatások gyakran nagyok, koherensek, és időnyomás alatt nehéz őket felülvizsgálni. Ennek eredményeként a szakmai értékelés sekélyessé vagy szimbolikussá válik. Ez a csendes összeomlás megszünteti az egyik leghatékonyabb kontrollt. software supply chain security.

A probléma nem a fejlesztői hanyagság, hanem a munkafolyamatok összehangolatlansága. Amikor a sebességet jutalmazzák, a súrlódást pedig büntetik, az emberi figyelemtől függő mesterséges intelligencia és szoftverbiztonsági ellenőrzések elkerülhetetlenül gyengülnek. A támadóknak nem kell megkerülniük az ellenőrzést, ha az már nem jelent akadályt.

Sok csapat feltételezi, hogy a felülvizsgálat továbbra is működik, mivel létezik rá folyamat. Kevesebben teszik fel a kérdést, hogy továbbra is érdemi kontrollként működik-e.

Rosszindulatú nyílt forráskódú csomagok és a népszerűség mítosza

A nyílt forráskódú függőségkezeléssel kapcsolatos általános vélekedés az, hogy a népszerű projektek biztonságosabbak. A valóságban a népszerűség gyakran növeli a láthatóságot. A széles körben használt könyvtárak értékes célpontok a következők számára: nyílt forráskódú ellátási lánc támadások, számáracisely, mert a kompromisszum széleskörű downstream hatást eredményez.

Sok népszerű projektet kis csapatok vagy egyetlen személy tart karban. Még ha problémákat is észlelnek, a rosszindulatú nyílt forráskódú csomagok gyakran órákig vagy napokig elérhetők maradnak az eltávolítás előtt. Ez idő alatt a szervezetek továbbra is beolvasztják azokat automatizált buildeken keresztül.

Ez a késedelem megerősíti a proaktív fellépés szükségességét. software supply chain security ellenőrzések. A modern szoftverellátási lánc kockázatainak kezelésekor nem elegendő kizárólag a népszerűségre, a hírnévre vagy a regisztrációs műveletekre hagyatkozni.

A „széles körben használt” nem ugyanaz, mint az „aktívan védett”, és ennek a kifejezésnek a használata az egyik legmakacsabb tévhit az ellátási lánccal kapcsolatban.

Származás a szoftverellátási láncokban és a mesterséges intelligencia biztonságában

A vita során többször is felmerült a származás szükségessége a szoftverellátási láncokban. A mesterséges intelligencia által támogatott környezetekben az attribúció elmosódik. A kódot egy modell generálhatja, egy ember módosíthatja, automatizálás egyesítheti, és egyértelmű elszámoltathatóság nélkül telepítheti.

Ellenőrizhető eredet nélkül a szervezetek kénytelenek implicit módon megbízni a tárgyakban. A mesterséges intelligencia biztonsága a bizalomtól az ellenőrzés felé való elmozdulást követeli meg: aláírt tárgyak, build attestations, és nyomon követhető eredet. Bár a származás nem akadályozza meg közvetlenül a rosszindulatú viselkedést, jelentősen csökkenti a kétértelműséget és korlátozza a támadók manőverezhetőségét.

Ez egyformán vonatkozik a modellekre, az adatokra és a kódra. A mesterséges intelligencia által vezérelt szoftverfejlesztésben a származás alapvető követelmény mind a mesterséges intelligencia, mind a szoftverbiztonság szempontjából.

SBOM és a modern mesterséges intelligencia biztonsága Pipelines

A szerepe SBOM és a mesterséges intelligencia biztonsága egy másik implicit téma volt. SBOMláthatóságot biztosítanak a függőségi grafikonokba, de a láthatóság önmagában nem elég. MI-erős környezetekben SBOMA szoftvereknek nemcsak a könyvtárakat, hanem a modelleket, az építési lépéseket és az automatizált definíciókat is rögzíteniük kell.cisionok.

Ha azzal kombináljuk viselkedéselemzés és eredet, SBOM és a mesterséges intelligencia biztonsága hatékony eszközökké válik a szoftverellátási lánc kockázatának csökkentésében. Lehetővé teszik a szervezetek számára, hogy észleljék a váratlan változásokat, megfontolják a hatásukat, és hatékonyabban reagáljanak a nyílt forráskódú ellátási lánc támadásaira.

CI/CD Pipeline Security Automatizálási nyomás alatt

Végül, CI/CD pipeline security kritikus szabályozási síkként jelent meg. Pipelineegyre inkább végrehajtják a mesterséges intelligencia rendszerek által javasolt vagy kiváltott műveleteket. Ha ezek pipelineMivel hiányoznak az erős identitásvezérlések, az artefaktum-ellenőrzés és a szabályzatok betartatása, ideális belépési pontokká válnak a támadók számára.

Nem megfelelő CI/CD pipeline security lehetővé teszi, hogy a rosszindulatú nyílt forráskódú csomagok ne csak az éles rendszereket, hanem a fejlesztői környezeteket és az infrastruktúrát is befolyásolják. Az automatizálás növekedésével pipelinenagy értékű eszközként kell kezelni software supply chain security programokat.

Nézd meg a SafeDev Talkot

Ha többet szeretne megtudni ezekről a meglátásokról közvetlenül a területet formáló szakemberektől, nézze meg a teljes videót SafeDev-beszélgetés: Nyílt forráskód, mesterséges intelligencia és az új támadási felület: Fegyverré tett kód, intelligensebb védelem, Mely Roman Zsukov (Vörös Hat), Leon Johnson (TikTok)és Luis Rodríguez Berzosa (Xygeni).

Gyakorlati következmények a mesterséges intelligencia biztonságára és Software Supply Chain Security

Ezen változások gyakorlati következményei túlmutatnak az eszközökön. A szervezeteknek fel kell ismerniük, hogy a mesterséges intelligencia biztonsága, a mesterséges intelligencia és a szoftverek biztonsága, valamint software supply chain security most már mélyen összefonódnak. DecisAz egykor alacsony kockázatúnak tekintett ionok, a függőségi frissítések, a kódgenerálás és az automatizálás ma már jelentős szoftverellátási lánc kockázatot hordoznak, különösen akkor, ha ezek a decisAz ionokat implicit módon eszközök hozzák létre, nem pedig explicit módon emberek.

A SafeDev előadás során ezt a pontot tömören összefoglalták. Ahogy az egyik előadó fogalmazott: Amikor a mesterséges intelligencia rendszerek részt vesznek a szoftverfejlesztésben, a biztonsági csapatok már nem csak a kódot védik, hanem az adatvédelmet is.cisAz automatizálás nem távolítja el a felelősséget, hanem újraosztja azt.

A gyakorlatban ez azt jelenti, hogy vissza kell állítani a szándékosságot ott, ahol a kényelem átvette az irányítást. A nyílt forráskódú függőségkezelésnek figyelembe kell vennie a mesterséges intelligencia által vezérelt viselkedést, ahelyett, hogy emberi megfontolásra törekedne. A függőségi kockázatot többé nem lehet alkalmi felülvizsgálati feladatként kezelni.cise. CI/CD pipeline security A szoftverellátási láncokban a származásnak a törekvéstől az alapvonalig kell elmozdulnia.

A vita egy másik tanulsága az volt, hogy maga a sebesség már nem semleges. Az ellátási lánc meghibásodásainak többsége nem egyetlen katasztrofális eseményből fakad.cision, hanem számos apró, automatizált választásból, amelyeket senki sem hagyott jóvá kifejezetten. Ez előzetescisMiért vall kudarcot a hagyományos bizalmi modellek a mesterséges intelligencia által vezérelt szoftverfejlesztés során?

Mindez nem jelenti a nyílt forráskódú szoftverek vagy a mesterséges intelligencia feladását. Épp ellenkezőleg, elismeri központi szerepüket a modern mérnöki tudományokban. A biztonsági feltételezések fejlesztése nélkül azonban a szervezetek kockáztatják, hogy az automatizálás alapértelmezés szerint meghatározza a bizalmat.

Következtetni…

Ennek a változásnak a szemlélésére egy hasznos mód az, hogy software supply chain security már nem csak a tárgyak védelméről szól. A védelemről van szó. decisionutakEgy mesterséges intelligencia által támogatott világban a legfontosabb biztonsági kérdések nemcsak a „Sebezhető-e ez a komponens?”, hanem a „Miért vezették be, ki vagy mi, és milyen korlátozások mellett?”. Azok a szervezetek, amelyek alkalmazkodnak ehhez a keretrendszerhez, nem fogják kiküszöbölni a kockázatot, de sokkal kevésbé fognak meglepődni rajta.

sca-tools-software-composition-elemző-eszközök
Szoftverkockázatok rangsorolása, elhárítása és biztosítása
Szerezd meg az ingyenes fiókodat.
Nem szükséges hitelkártya.

Biztosítsa szoftverfejlesztését és -szállítását

az Xygeni termékcsomaggal