Բաց կոդը դարձել է ժամանակակից ծրագրային ապահովման մշակման հիմքը։ Այսօր գրեթե յուրաքանչյուր ծրագիր հենվում է երրորդ կողմի գրադարանների, շրջանակների, մոդելների և կառուցման գործիքների բարդ ցանցի վրա։ Միայն այս իրականությունն արդեն իսկ զգալի ներդրում է ունենում software supply chain security մարտահրավերներ։ Միևնույն ժամանակ, արհեստական բանականությունը մտել է ծրագրային ապահովման մշակման կյանքի ցիկլը որպես հզոր արագացուցիչ, որը ստեղծում է կոդ, առաջարկում է կախվածություններ, ավտոմատացնում է շտկումները և նույնիսկ ազդում ճարտարապետական նախագծերի վրա։cisիոններ: Միասին, բաց կոդը և արհեստական բանականությունը փոխակերպել են ծրագրային ապահովման կառուցման եղանակը և, անխուսափելիորեն, նաև այն հարձակման ենթարկելու եղանակը։ Արհեստական բանականության անվտանգության, արհեստական բանականության և ծրագրային ապահովման անվտանգության հատման կետը և software supply chain security այլևս տեսական չէ։ Այն այժմ ծրագրային ապահովման մատակարարման շղթայի ռիսկի գերիշխող աղբյուրներից մեկն է, որին բախվում են ճարտարագիտական կազմակերպությունները։
Այդ իրականությունը հիմք հանդիսացավ մեր վերջին SafeDev Talk-ի համար։ Բաց կոդ, արհեստական բանականություն և նոր հարձակման մակերես. զենքավորված կոդ, ավելի խելացի պաշտպանություններ, որին մասնակցում էին Red Hat-ի, TikTok-ի և Xygeni-ի անվտանգության ոլորտի առաջատար մասնագետներ: Քննարկումը կենտրոնացած էր այն բանի վրա, թե ինչի են արդեն իսկ բախվում անվտանգության և ինժեներական թիմերը արտադրական միջավայրերում, մասնավորապես՝ բաց կոդով մատակարարման շղթայի հարձակումների, վնասակար բաց կոդով փաթեթների և արհեստական բանականության վրա հիմնված ծրագրային ապահովման մշակման արագության և վերահսկողության միջև աճող լարվածության շուրջ: Պարզվեց հստակ պատկեր. հարձակման մակերեսը ընդլայնվում է ավելի արագ, քան ավանդական անվտանգության մոդելները կարող են հետևել, և արհեստական բանականությունը գործում է և՛ որպես ուժի բազմապատկիչ, և՛ որպես սթրես-թեստ արհեստական բանականության անվտանգության և... software supply chain security.
Եթե այս նկարագրությունը անհարմարավետորեն մոտ է ձեր կազմակերպության կողմից ծրագրային ապահովման ստեղծման ներկայիս եղանակին, դա պատահականություն չէ։ Շատ թիմեր գիտակցում են, թե որքան վստահություն է փոխվել ավտոմատացման նկատմամբ միայն ինչ-որ բանի խափանումից հետո։
Արհեստական բանականության անվտանգություն և Software Supply Chain Security Հիմա նույն խնդիրն են
Քննարկման ընթացքում կրկնվող թեման այն էր, որ արհեստական բանականության անվտանգությունն այլևս չի կարող դիտարկվել որպես առանձին ոլորտ… software supply chain securityԱրհեստական բանականության համակարգերը չեն գործում մեկուսացված. դրանք կառուցվում, մարզվում, տեղակայվում և ինտեգրվում են նույն միջոցով։ pipelines, կախվածություններ և գրանցամատյաններ, որոնք արդեն իսկ պայքարում են բաց կոդով մատակարարման շղթայի հարձակումների դեմ։
Արհեստական բանականության վրա հիմնված ծրագրային ապահովման մշակման մեջ մոդելները առաջարկում են կոդ, ստեղծում են ուղղումներ և ավտոմատ կերպով ընտրում են կախվածություններ։ Սրանքcisիոնները անմիջականորեն ազդում են բաց կոդով կախվածության կառավարում, հաճախ առանց բացահայտ մարդկային մտադրության: Արդյունքում, կախվածության ռիսկը այլևս միայն մշակողի ընտրությունով չի պայմանավորված. այն ավելի ու ավելի է ձևավորվում արհեստական բանականության վարքագծով:
Այս կոնվերգենցիան նշանակում է, որ արհեստական բանականության և ծրագրային ապահովման անվտանգության խափանումները հաճախ դրսևորվում են որպես մատակարարման շղթայի ավանդական միջադեպեր՝ կախվածությունների խախտում, կառուցվածքի վնասված արտեֆակտներ կամ խոցելի կառուցվածքներ։ CI/CD գործընթացներ։ Գործիքավորումը կարող է նոր լինել, բայց ծրագրային ապահովման մատակարարման շղթայի ռիսկը շատ իրական է և ավելի ու ավելի դժվար է դրա մասին դատողություններ անել։
Եթե ձեր սպառնալիքի մոդելները դեռևս առանձնացնում են «արհեստական բանականության ռիսկը» «մատակարարման շղթայի ռիսկից», ապա գուցե արժե վերանայել, թե իրականում որտեղ է այդ սահմանը գոյություն ունենում ձեր կառուցման և տեղակայման աշխատանքային հոսքերում։
Բաց կոդով մատակարարման շղթայի հարձակումներ մեքենայի արագությամբ
Բաց կոդով մատակարարման շղթայի հարձակումները նոր չեն, բայց արհեստական բանականությունը փոխում է դրանց տնտեսագիտությունը։ Հարձակվողներին նորարարական տեխնիկա պետք չէ, նրանց անհրաժեշտ է մասշտաբ։ Արհեստական բանականությունը հնարավորություն է տալիս արագ էկոհամակարգի վերլուծության, թույլ կախվածությունների ավտոմատ հայտնաբերման և հարձակման բեռների արագ իտերացիայի։
Հարձակողական տեսանկյունից, հետախուզության այս արդյունաբերականացումը զգալիորեն մեծացնում է վնասակար բաց կոդով փաթեթներ ներառող հարձակումների հաջողության մակարդակը: Այն բաղադրիչները, որոնք նախկինում աննկատ կմնային, այժմ կարող են արագ հայտնաբերվել, վերլուծվել և շահագործվել, հաճախ նախքան պաշտպանները կհասկանան, որ դրանք օգտագործվում են:
Սա է պատճառը, software supply chain security չի կարող հույսը դնել միայն ուշացած ազդանշանների վրա: Գրանցամատյանները, նախազգուշացումները և հետֆակտային բացահայտումները գործում են մարդկային ժամանակացույցով, մինչդեռ հարձակվողները ավելի ու ավելի շատ են գործում մեքենաների արագությամբ: Արդյունքում առաջացող ազդեցության պատուհանը անմիջականորեն նպաստում է ծրագրային ապահովման մատակարարման շղթայի աճող ռիսկին:
Եթե ձեր հիմնական հայտնաբերման ազդանշանն է «ռեգիստրը հեռացրել է փաթեթը», ապա դուք արդեն գործում եք հարձակվողի ժամանակացույցից ներքև։
Ցանկանո՞ւմ եք խորանալ բաց կոդով ծրագրային ապահովման մատակարարման շղթայի հարձակումների մեջ։
Կախվածության ռիսկը արհեստական բանականության վրա հիմնված ծրագրային ապահովման մշակման մեջ
SafeDev Talk-ի ընթացքում քննարկված ամենաակնհայտ ռիսկերից մեկը կախվածության ռիսկն էր, մասնավորապես այն միջավայրերում, որոնք մեծապես կախված են արհեստական բանականության վրա հիմնված ծրագրային ապահովման մշակումից: Արհեստական բանականության կոդավորման օգնականները օպտիմիզացված են հարմարության և արագության համար, այլ ոչ թե հարձակման մակերեսը նվազագույնի հասցնելու համար:
Գործնականում սա հանգեցնում է ագրեսիվ կախվածության ներդրման։ Նոր գրադարաններ են ավելացվում՝ առկա ֆունկցիոնալությունը վերօգտագործելու փոխարեն, անցողիկ կախվածություններ անաղմուկ ընդլայնվել և բաց կոդով կախվածության կառավարում դառնում է ռեակտիվ, այլ ոչ թե միտումնավոր։ Ժամանակի ընթացքում թիմերը կորցնում են իրենց իրական գործողությունների վերաբերյալ դատողություններ անելու ունակությունը։
Սա պարզապես հիգիենայի խնդիր չէ։ Յուրաքանչյուր նոր կախվածություն ներմուծում է ծրագրային ապահովման մատակարարման շղթայի լրացուցիչ ռիսկ, վստահության նոր ենթադրություններ և բաց կոդով մատակարարման շղթայի հարձակումների նոր հնարավորություններ։ Երբ կախվածությունը...cisիոնները ավտոմատացվում են և մակերեսորեն վերանայվում, կախվածության ռիսկը դառնում է համակարգային, այլ ոչ թե պատահական։
Եթե ձեր կախվածության գրաֆիկն աճում է ավելի արագ, քան ձեր թիմի կարողությունը բացատրելու այն, ապա սա գործիքակազմի խնդիր չէ, այլ վստահության խնդիր է։
Արհեստական ինտելեկտի կոդավորման օգնականներ, անվտանգություն և վերանայման փլուզում
Մեկ այլ քննարկված ձախողման եղանակ էր արհեստական բանականության կողմից ստեղծված կոդի առկայության դեպքում փորձագիտական գնահատման քայքայումը: Արհեստական բանականության կոդավորման օգնականների անվտանգությունը միայն արագ ներարկման կամ մոդելի չարաշահման մեջ չէ. այն վերաբերում է նրան, թե որքան չվերանայված տրամաբանություն է մտնում արտադրական համակարգեր:
Արհեստական բանականության կողմից առաջացած փոփոխությունները հաճախ մեծ են, հետևողական և դժվար է վերանայել ժամանակի սղության պայմաններում։ Արդյունքում, փորձագիտական գնահատականը դառնում է մակերեսային կամ խորհրդանշական։ Այս լուռ փլուզումը վերացնում է ամենաարդյունավետ վերահսկողության մեխանիզմներից մեկը։ software supply chain security.
Խնդիրը մշակողի անփութությունը չէ։ Այն աշխատանքային հոսքի անհամապատասխանությունն է։ Երբ արագությունը խրախուսվում է, իսկ անհարմարությունները՝ պատժվում, մարդու ուշադրությունից կախված արհեստական բանականության և ծրագրային ապահովման անվտանգության վերահսկողությունը անխուսափելիորեն թուլանում է։ Հարձակվողները կարիք չունեն շրջանցելու վերանայումը, եթե վերանայումը այլևս չի գործում որպես խոչընդոտ։
Շատ թիմեր ենթադրում են, որ վերանայումը դեռևս գործում է, քանի որ գործընթացը գոյություն ունի։ Քիչերն են հարցնում, թե արդյոք այն դեռևս գործում է որպես իմաստալից վերահսկողություն։
Վնասակար բաց կոդով փաթեթներ և ժողովրդականության առասպելը
Բաց կոդով կախվածության կառավարման մեջ տարածված համոզմունքն այն է, որ հայտնի նախագծերն ավելի անվտանգ են: Իրականում, հայտնիությունը հաճախ մեծացնում է ճանաչելիությունը: Լայնորեն օգտագործվող գրադարանները բարձր արժեք ունեցող թիրախներ են: բաց կոդով մատակարարման շղթայի հարձակումներ, Նախընտրականcisքանի որ փոխզիջումը լայնածավալ ազդեցություն է ունենում հետագա գործընթացների վրա։
Շատ հայտնի նախագծեր սպասարկվում են փոքր թիմերի կամ առանձին անհատների կողմից: Նույնիսկ երբ խնդիրներ են հայտնաբերվում, վնասակար բաց կոդով փաթեթները հաճախ մնում են հասանելի ժամեր կամ օրեր՝ հեռացնելուց առաջ: Այդ ընթացքում կազմակերպությունները շարունակում են դրանք կլանել ավտոմատացված կառուցվածքների միջոցով:
Այս ուշացումը ուժեղացնում է նախաձեռնողականության անհրաժեշտությունը software supply chain security վերահսկողություն: Միայն ժողովրդականության, հեղինակության կամ գրանցամատյանի գործողությունների վրա հույսը դնելը բավարար չէ ժամանակակից ծրագրային ապահովման մատակարարման շղթայի ռիսկի առջև կանգնելիս:
«Լայնորեն օգտագործվողը» նույնը չէ, ինչ «ակտիվորեն պաշտպանվածը», և դրա այդպես վերաբերվելը մատակարարման շղթայի վերաբերյալ ամենատարածված սխալ պատկերացումներից մեկն է։
Ծագումը ծրագրային ապահովման մատակարարման շղթաներում և արհեստական բանականության անվտանգության մեջ
Քննարկման ընթացքում ծրագրային ապահովման մատակարարման շղթաներում ծագման անհրաժեշտությունը բազմիցս ի հայտ եկավ։ Արհեստական բանականության աջակցությամբ միջավայրերում վերագրումը դառնում է անորոշ։ Կոդը կարող է ստեղծվել մոդելի կողմից, փոփոխվել մարդու կողմից, միավորվել ավտոմատացման միջոցով և տեղակայվել առանց հստակ հաշվետվողականության։
Առանց ստուգելի ծագման, կազմակերպությունները ստիպված են անուղղակիորեն վստահել արտեֆակտներին: Արհեստական բանականության անվտանգությունը պահանջում է վստահությունից անցում դեպի ստուգում. ստորագրված արտեֆակտներ, build attestationsև հետևելի ծագում։ Չնայած ծագումը լիովին չի կանխում չարամիտ վարքագիծը, այն զգալիորեն նվազեցնում է անորոշությունը և սահմանափակում հարձակվողի մանևրելու հնարավորությունները։
Սա հավասարապես վերաբերում է մոդելներին, տվյալներին և կոդին: Արհեստական բանականության վրա հիմնված ծրագրային ապահովման մշակման մեջ ծագումը հիմնարար պահանջ է ինչպես արհեստական բանականության, այնպես էլ ծրագրային ապահովման անվտանգության համար:
SBOM և արհեստական բանականության անվտանգությունը ժամանակակից աշխարհում Pipelines
Դերը SBOM և արհեստական բանականության անվտանգությունը մեկ այլ անուղղակի թեմա էր։ SBOMs-ը ապահովում է կախվածության գրաֆիկների տեսանելիությունը, բայց միայն տեսանելիությունը բավարար չէ։ Արհեստական ինտելեկտով ծանր միջավայրերում, SBOMպետք է զարգանան՝ ներառելու ոչ միայն գրադարանները, այլև մոդելները, կառուցման քայլերը և ավտոմատացված մշակումը։cisիոններ:
Երբ զուգորդվում է վարքագծի վերլուծություն և ծագում, SBOM և արհեստական բանականության անվտանգությունը դառնում են հզոր գործիքներ ծրագրային ապահովման մատակարարման շղթայի ռիսկը նվազեցնելու համար։ Դրանք թույլ են տալիս կազմակերպություններին հայտնաբերել անսպասելի փոփոխությունները, դատողություններ անել դրանց ազդեցության մասին և ավելի արդյունավետ արձագանքել բաց կոդով մատակարարման շղթայի հարձակումներին։
CI/CD Pipeline Security Ավտոմատացման ճնշման տակ
Եվ, վերջապես, CI/CD pipeline security ի հայտ եկավ որպես կրիտիկական կառավարման հարթություն։ Pipelineավելի ու ավելի հաճախ են կատարում արհեստական բանականության համակարգերի կողմից առաջարկվող կամ ակտիվացված գործողություններ: Եթե դրանք pipelineՔանի որ կայքերը չունեն ուժեղ ինքնության վերահսկողություն, արտեֆակտների ստուգում և քաղաքականության կիրառում, դրանք դառնում են հարձակվողների համար իդեալական մուտքի կետեր։
Ոչ ադեկվատ CI/CD pipeline security թույլ է տալիս վնասակար բաց կոդով փաթեթներին ազդել ոչ միայն արտադրական համակարգերի, այլև մշակողների միջավայրերի և ենթակառուցվածքների կառուցման վրա: Ավտոմատացման աճի հետ մեկտեղ, pipelineպետք է դիտարկվեն որպես բարձր արժեք ունեցող ակտիվներ software supply chain security ծրագրեր
Դիտեք SafeDev զրույցը
Այս բոլոր դիտարկումների մասին ավելին իմանալու համար անմիջապես ոլորտը ձևավորող մասնագետներից, դիտեք ամբողջական տարբերակը։ SafeDev զրույց. Բաց կոդ, արհեստական բանականություն և նոր հարձակման մակերես. զենքավորված կոդ, ավելի խելացի պաշտպանություններ, հատկանշվում է Ռոման Ժուկով (Կարմիր գլխարկ), Լեոն Ջոնսոն (TikTok), եւ Լուիս Ռոդրիգես Բերզոսա (Xygeni).
Գործնական հետևանքներ արհեստական բանականության անվտանգության և Software Supply Chain Security
Այս փոփոխությունների գործնական հետևանքները տարածվում են գործիքակազմից այն կողմ։ Կազմակերպությունները պետք է գիտակցեն, որ արհեստական բանականության անվտանգությունը, արհեստական բանականության և ծրագրային ապահովման անվտանգությունը և software supply chain security այժմ խորապես միահյուսված են։ Դեcisիոններ, որոնք մի ժամանակ համարվում էին ցածր ռիսկային, կախվածությունների թարմացումները, կոդի ստեղծումը և ավտոմատացումը այժմ կրում են ծրագրային ապահովման մատակարարման շղթայի նշանակալի ռիսկ, հատկապես, երբ դրանքcisիոնները ստեղծվում են անուղղակիորեն գործիքների կողմից, այլ ոչ թե բացահայտորեն մարդկանց կողմից։
SafeDev Talk-ի ժամանակ այս կետը համառոտ ամփոփվեց։ Ինչպես ասաց մի ելույթ ունեցող. Երբ արհեստական բանականության համակարգերը մասնակցում են ծրագրային ապահովման մշակմանը, անվտանգության թիմերը այլևս միայն կոդի պաշտպանությունը չեն իրականացնում.cisիոններ։ Ավտոմատացումը չի վերացնում պատասխանատվությունը, այլ վերաբաշխում է այն։
Գործնականում սա նշանակում է միտումնավորության վերականգնում այնտեղ, որտեղ հարմարավետությունը գերակշռել է։ Բաց կոդով կախվածության կառավարումը պետք է հաշվի առնի արհեստական բանականության կողմից պայմանավորված վարքագիծը, այլ ոչ թե ենթադրի մարդկային մտածողություն։ Կախվածության ռիսկը այլևս չի կարող դիտարկվել որպես պարբերաբար վերանայման փորձ։cise. CI/CD pipeline security պետք է պարտադրի ստուգում, այլ ոչ թե ենթադրի անբարենպաստ մուտքային տվյալներ։ Եվ ծրագրային ապահովման մատակարարման շղթաներում ծագումը պետք է տեղափոխվի ձգտումից դեպի սկզբնական։
Քննարկումից ստացված մեկ այլ եզրակացություն այն էր, որ արագությունն ինքնին այլևս չեզոք չէ: Մատակարարման շղթայի խափանումների մեծ մասը չի առաջանում մեկ աղետալի դեպքից:cisիոն, բայց բազմաթիվ փոքր ավտոմատացված ընտրություններից, որոնք ոչ ոք բացահայտորեն չի հաստատել: Սա նախնական էcisԱհա թե ինչու են ավանդական վստահության մոդելները ձախողվում արհեստական բանականության վրա հիմնված ծրագրային ապահովման մշակման պայմաններում։
Սրանք բոլորը չեն ենթադրում բաց կոդով կամ արհեստական բանականությամբ տեխնոլոգիաներից հրաժարվելը։ Ընդհակառակը, դա ճանաչում է դրանց կենտրոնական դերը ժամանակակից ինժեներիայում։ Սակայն առանց անվտանգության ենթադրությունների զարգացման, կազմակերպությունները ռիսկի են դիմում թույլ տալ, որ ավտոմատացումը լռելյայնորեն սահմանի վստահությունը։
Եզրակացնել, ամփոփել…
Այս փոփոխության մասին մտածելու օգտակար միջոց է հետևյալը. software supply chain security այլևս միայն արտեֆակտների պաշտպանության մասին չէ։ Խոսքը պաշտպանության մասին է decisիոնային ուղիներԱրհեստական բանականության աջակցությամբ աշխարհում ամենակարևոր անվտանգության հարցերը ոչ միայն «այս բաղադրիչը խոցելի՞ է», այլև «ինչո՞ւ է սա ներդրվել, ո՞ւմ կամ ի՞նչի կողմից և ի՞նչ սահմանափակումների ներքո»։ Այս շրջանակին հարմարվող կազմակերպությունները չեն վերացնի ռիսկը, բայց դրանից շատ ավելի քիչ կզարմանան։





