Ի՞նչ է արհեստական բանականության տեսակավորումը (AI Triage): Դա անվտանգության արդյունքների վրա արհեստական բանականության վրա հիմնված վերլուծության կիրառումն է, որպեսզի ահազանգերի հարթ ցանկի փոխարեն թիմը եզրակացություն ստանա այն մասին, թե յուրաքանչյուր արդյունքը իսկական դրական է (իրական խնդիր), թե կեղծ դրական (իրականում շահագործելի չէ կամ հիմնված է վատ տվյալների վրա): Սա ևս մեկ սկաներ չէ: Սա այն շերտն է, որը գտնվում է սկաների արդյունքի վերևում և որոշում է, թե որ արդյունքներն են իրականում արժանի մշակողի ուշադրությանը:
Կարևոր է հասկանալ, թե ինչ է արհեստական բանականության տեսակավորումը (և ինչ է այն իրականում նշանակում), քանի որ ավանդական այլընտրանքը՝ մարդը ձեռքով կարդում է յուրաքանչյուր սկաների յուրաքանչյուր արդյունքը, չի մասշտաբավորվում։ Անվտանգության թիմերը աշխատում են SAST, SCA, գաղտնիքների հայտնաբերում, IaC, և DAST-ը զուգահեռաբար առաջացնում են շատ ավելի շատ արդյունքներ, քան որևէ թիմ կարող է մեկ առ մեկ վերանայել, և այդ արդյունքների մեծ մասը կեղծ դրական արդյունքներ են, որոնք չեն պահանջում գործողություններ: Այս բառարանը բացատրում է, թե ինչ է արհեստական բանականության տեսակավորումը, ինչպես է այն գործում տարբեր տեսակի արդյունքների դեպքում և ինչու է այն կարևոր նվազեցման համար: զգոն հոգնածություն։
Արհեստական բանականության տեսակավորման իմաստը. Հակիրճ սահմանում #
Արհեստական բանականության տեսակավորում, որը պաշտոնապես նշանակում է՝ արհեստական բանականության կողմից ղեկավարվող գնահատում, որը կիրառվում է անվտանգության վերաբերյալ որևէ եզրակացության համար և որոշում է կայացնում այն մասին, թե արդյոք խնդիրը իրական է։ իսկական դրական կամ կեղծ դրական.
Այս տերմինը «տեսակավորման» ավելի հին գաղափարը տարածում է բժշկական և միջադեպերին արձագանքման համատեքստերից (որոշել, թե ինչն է առաջինը ուշադրության արժանանում, երբ աշխատանքն ավելի շատ է, քան ժամանակը) մինչև անվտանգության ահազանգերի գերբեռնվածության կոնկրետ խնդիրը։ Այն դեպքում, երբ ավանդական սկաները պարզապես հաղորդում է «այս օրինաչափությունը համապատասխանում է հայտնի ռիսկային օրինաչափությանը," Արհեստական ինտելեկտի տեսակավորումը (AI Triage) վերլուծում է շրջակա համատեքստը, կոդը, կոնֆիգուրացիան, հարցման/պատասխանի ապացույցները և հասնում այնպիսի եզրակացության, որին մարդկային վերանայողը այլապես ստիպված կլիներ հասնել ձեռքով։
Արհեստական բանականության տեսակավորման գործնական իմաստը հետևյալն է. գտածոն դադարում է լինել հարթ, չտարբերակված ահազանգ և դառնում է հաստատված կամ մերժված տարր՝ նախքան մշակողի հերթին հասնելը։
Ինչ է այն իրականում արտադրում #
Յուրաքանչյուր տեսակավորված գտածո դատավճիռ է ստանումանկախ նրանից՝ արհեստական բանականությունը վստահ է, որ խնդիրը իրական խոցելիություն է (իրական դրական արդյունք), վստահ է, որ դա իրական խոցելիություն չէ (կեղծ դրական արդյունք, օրինակ՝ քանի որ տվյալները մաքրված են կամ կոդի ուղին անհասանելի է), թե անկարող է վստահ եզրակացության գալ (անհրաժեշտ է վերանայում): «Անհրաժեշտ է վերանայում» եզրակացությունը դիտավորյալ արդյունք է, այլ ոչ թե ձախողում. արհեստական բանականության տեսակավորումը կառուցված է «Ես վստահ չեմ» ասելու, այլ ոչ թե կռահելու համար, երբ ապացույցները երկիմաստ են:
Ինչու՞ արհեստական բանականության տեսակավորումը նույնը չէ յուրաքանչյուր որոնման տեսակի համար #
Արհեստական ինտելեկտի տեսակավորման (AI Triage) մասին ավելի կարևոր բաներից մեկն այն է, որ այն միատեսակ չի կիրառվում անվտանգության բոլոր տեսակի գտածոների համար, քանի որ կեղծ դրական արդյունքները տարբեր տեսք ունեն՝ կախված տեսակավորման ենթարկվողից։
- Կոդի և կոնֆիգուրացիայի որոնման համար (SAST, IaC, գաղտնիքներ): Արհեստական ինտելեկտի տեսակավորումը անմիջականորեն դատողություններ է անում շրջակա կոդի համատեքստի վերաբերյալ՝ որոշելու համար, թե արդյոք դրոշակավորված օրինաչափությունն իրականում շահագործելի է, և բացատրում է այդ դատողությունը պարզ տեքստով՝ եզրակացության հետ մեկտեղ։
- Բաց կոդով կախվածության արդյունքների համար (SCA). Դատավճռի հարցն այստեղ այլ կերպ է գործում. կախվածության մեջ հայտնի CVE-ն կամ կիրառելի է, կամ՝ ոչ, ուստի կեղծ դրականի հայտնաբերումը կարգավորվում է հասանելիության վերլուծության միջոցով, այլ ոչ թե ավանդական արհեստական ինտելեկտի տեսակավորման դատավճռի միջոցով։
- Դինամիկ թեստավորման արդյունքների համար (DAST): Արհեստական ինտելեկտի տեսակավորումը դատողություններ է անում կատարման ժամանակի ապացույցների, իրական հարցման և պատասխանի հիման վրա, այլ ոչ թե սկզբնական կոդի հիման վրա, մասնավորապես՝ դինամիկ սկանավորմանը բնորոշ կեղծ դրական օրինաչափությունները որսալու համար. վեբ հավելվածի firewall-ը լուռ արգելափակում է հարձակումը, և սկաները շփոթում է այդ արգելափակված էջը իրական խոցելիության հետ, կամ օգտակար բեռ, որը արտացոլվում է իրականում չեզոքացված, այլ ոչ թե շահագործելի պատասխանում:
- Վնասակար ծրագրերի սկանավորման արդյունքների համար։ Սա կրկին այլ կերպ է աշխատում. անհատական եզրակացության հիման վրա եզրակացություն անելու փոխարեն, AI Triage-ը գնահատում է վնասակար ծրագրերի սկաների կողմից ստեղծված ապացույցների վստահելիությունը և դրանք ներմուծում նախագծի մակարդակի ընդհանուր ռիսկի գնահատականի մեջ, ուստի մի քանի բարձր վստահության ազդանշաններ տարբեր կերպ են գնահատվում նույն թվով թույլ, երկիմաստ ազդանշաններից։
Որտեղ է այն տեղավորվում առաջնահերթությունների սահմանման աշխատանքային հոսքում #
Արհեստական ինտելեկտի տեսակավորումը նախատեսված չէ մեկ առ մեկ ընթերցելու համար՝ ըստ ընտրության. այն նախատեսված է տեղակայվելու նույն վայրերում, որտեղ թիմն արդեն վերանայում է անվտանգության արդյունքները։
- Անհատապես, որոշակի գտածոյի համար։ Մշակողը կամ անվտանգության ինժեները կարող է բացել մեկ խնդիր և տեսնել դրա վճիռն ու պատճառաբանությունը, ինչը օգտակար է որոշակի ավտոմատացված զանգին վստահելու որոշում կայացնելիս։
- Մեծ քանակությամբ, միանգամից բազմաթիվ գտածոների միջով։ Միաժամանակ մեկ խնդիր տեսակավորելու փոխարեն, բաց գտածոների ամբողջ խմբաքանակը կարող է միասին տեսակավորվել, ինչը իրատեսական միջոց է, որով թիմերի մեծ մասը իրականում հարթում է կուտակված խնդիրները՝ կետերը մեկ առ մեկ վերանայելու փոխարեն։
- Որպես ավտոմատացված համակարգի մաս pipeline. Տրիաժը կարող է ավտոմատ կերպով իրականացվել սկանավորման ավարտին պես, այնպես որ, երբ որևէ մեկը նայում է արդյունքներին, աղմուկն արդեն առանձնացված է ուշադրության արժանիից, այլ ոչ թե տեսակավորումը առանձին ձեռքով կատարվող քայլ է, որը պետք է հիշել։
- Որպես փուլ ավելի լայն առաջնահերթությունների որոշման ձագարի ներսում։ Արհեստական բանականության տեսակավորման (AI Triage) որոշումը կարող է գործել որպես ֆիլտրման փուլ ավելի լայն առաջնահերթության գործընթացի շրջանակներում, այնպես որ հաստատված կեղծ դրական արդյունքները վաղ փուլում ֆիլտրվում են՝ հետագա դասակարգման համար թողնելով միայն իրական արդյունքները։
Ինչու է արհեստական բանականության տեսակավորումը կարևոր #
Արհեստական բանականության տեսակավորման (AI Triage) կողմից լուծվող հիմնական խնդիրը հայտնաբերման պակասը չէ, այլ չտարբերակված ահազանգերի գերմատչումը: Ժամանակակից AppSec ծրագրերը զուգահեռաբար աշխատեցնում են բազմաթիվ սկաներներ, որոնցից յուրաքանչյուրը արդյունքներ է ստեղծում՝ օգտագործելով իր սեփական տրամաբանությունը, իր սեփական վստահության մակարդակը և առանց իրականության ընդհանուր զգացողության: Տեսակավորման շերտի բացակայության դեպքում այդ բոլոր արդյունքները մարդուն հասնում են հավասար ակնհայտ կշիռով՝ անկախ նրանից, թե դա կրիտիկական, ակտիվորեն շահագործվող թերություն է, թե կեղծ դրական արդյունք՝ կոդում օրինաչափության համընկնումից, որը ոչ ոք չի գործարկում:
Այդ չտարբերակված ծավալն է առաջացնում զգոնության հոգնածություն, լավ փաստագրված միտում մարդկանց մոտ՝ դադարեցնել ուշադիր կարդալը, երբ ծավալը հատում է որոշակի շեմ: Զգուշության հոգնածությունը միայն արդյունավետության խնդիր չէ. դա անվտանգության խնդիր է, քանի որ իրականում կարևոր գտածոն վիճակագրորեն ավելի հավանական է, որ բաց կթողնվի հազարավոր աննշան գտածոների կույտի մեջ:
Արհեստական բանականության տեսակավորումը (AI Triage) ուղղակիորեն ուղղված է այդ բացթողմանը՝ կատարելով դատողությունների առաջին փուլը, որը հակառակ դեպքում պետք է աներ մարդ-գնահատողը յուրաքանչյուր արդյունքի համար, և հստակորեն արտահայտելով իր սեփական անորոշությունը, այլ ոչ թե պարտադրելով երկուական կանչ, երբ ապացույցները չեն հաստատում այն։
Ապահովելով Ձեր Pipeline Xygeni-ի արհեստական բանականության տեսակավորման միջոցով #
Xygeni-ի արհեստական բանականության տեսակավորումը ներկառուցված է անմիջապես հարթակի առաջնահերթությունների որոշման աշխատանքային հոսքի մեջ, այլ ոչ թե որպես լրացուցիչ հաշվետվություն: Հիմնական ճշմարիտ-դրական/կեղծ-դրական եզրակացությունից զատ, Քսիգենի ընդլայնում է արհեստական բանականության տեսակավորումը երկու լրացուցիչ ելքերով՝ վերականգնման հրատապություն (որքան արագ է հաստատված խնդիրը ուշադրության կարիք ունենում՝ անհապաղից մինչև կուտակված խնդիրներ) և վերականգնման բարդությունը (որքան ջանք է պահանջվում շտկման համար՝ սկսած աննշան մեկ տողի փոփոխությունից մինչև խիստ, լայնակի վերամշակում): Միասին, սրանք թիմերին տալիս են ոչ միայն իրական գտածոների ավելի հստակ ցանկ, այլև պատրաստի առաջնահերթությունների կարգ:
Այս ամբողջական գնահատումը, վճիռը, հրատապությունը և բարդությունը կազմվում են SAST, IaC, գաղտնիքներ, SCAև DAST արդյունքներ՝ յուրաքանչյուր գտածոյի տեսակին հարմարեցված տեսակավորման հատուկ տրամաբանությամբ. հասանելիության վրա հիմնված կեղծ դրական հայտնաբերում SCA, DAST-ի համար հարցման/պատասխանի ապացույցների վերլուծություն և կոդ-համատեքստային դատողություն SAST, IaC, և գաղտնիքներ։
Յուրաքանչյուր տեսակավորված արդյունք պիտակավորված է իր վճիռով, հրատապությամբ և բարդությամբ, որպեսզի թիմերը կարողանան զտել և տեսակետներ կառուցել հենց կարևորագույն արդյունքների շուրջ, իսկ արհեստական բանականության դատողությունը ցուցադրվում է յուրաքանչյուր վճիռի կողքին, այլ ոչ թե թաքնված է սև արկղի գնահատման ետևում։ Տեսակավորումը կարող է իրականացվել յուրաքանչյուր արդյունքի համար, զանգվածաբար՝ ամբողջ կուտակված տվյալների բազայի վրա, CLI-ի պահանջով կամ ավտոմատ կերպով՝ սկանավորման ավարտին պես, և դրա արդյունքները ուղղակիորեն փոխանցվում են Xygeni-ի։ SAST և DAST առաջնահերթության որոշման ձագարաձև համակարգեր, այնպես որ հաստատված կեղծ դրական արդյունքները զտվում են նախքան մշակողը դրանք կտեսնի։
Մասնավորապես վնասակար ծրագրերի սկանավորման համար AI Triage-ը գործում է այլ կերպ. այն գնահատում է սկանավորման կողմից ստեղծված ապացույցների վստահելիությունը և դրանք համադրում նախագծի ընդհանուր վնասակարության գնահատականի հետ, որպեսզի մի քանի ուժեղ ազդանշաններ համապատասխանաբար կշռվեն ավելի մեծ թվով թույլերի դեմ։

ՀՏՀ #
Արհեստական ինտելեկտի տեսակավորումը արհեստական ինտելեկտի օգտագործումն է՝ անվտանգության արդյունքը գնահատելու և դրա իսկական դրական, թե կեղծ դրական լինելու վերաբերյալ եզրակացություն անելու համար, որը փոխարինում է սկաների հում արդյունքի ձեռքով, մեկ առ մեկ վերանայմանը։
Ոչ։ Արհեստական բանականության տեսակավորումը աշխատում է սկաներների վրա (SAST, SCA, գաղտնիքներ, IaC, DAST)-ը արդեն գտնում է նոր խոցելիություններ։ Այն ինքնուրույն չի հայտնաբերում նոր խոցելիություններ, այլ դատողություններ է անում սկաների կողմից արդեն իսկ ստացված արդյունքների վերաբերյալ՝ որոշելու համար, թե որոնք են իրական։
Դա նշանակում է, որ առկա ապացույցները բավականաչափ ուժեղ չէին վստահ ավտոմատ եզրակացության համար, ուստի արդյունքը նշվում է մարդու կողմից դիտելու, այլ ոչ թե համակարգի կողմից կռահելու համար։ Սա միտումնավոր դիզայնի ընտրություն է՝ երկիմաստ արդյունքների վերաբերյալ կեղծ վստահությունից խուսափելու համար։
Այո, համար SAST, IaC, գաղտնիքներ, SCAև DAST արդյունքների համաձայն, տեսակավորման համակարգը կարող է ավտոմատ կերպով գործարկվել սկանավորման ավարտին պես, այնպես որ արդյունքներն արդեն իսկ ներառում են եզրակացություն, երբ որևէ մեկը վերանայի դրանք, այլ ոչ թե պահանջում է առանձին ձեռքով քայլ։
Իրական դրականների և կեղծ դրականների հաստատումը արհեստական բանականության տեսակավորման հիմքն է: Առաջնահերթության որոշման ազդանշանները, ինչպիսիք են շտկման հրատապությունը և բարդությունը, լրացուցիչ շերտ են, որը Xygeni-ն ավելացնում է այդ հիմնական եզրակացության վրա:
