Opinn hugbúnaður hefur orðið grunnurinn að nútíma hugbúnaðarþróun. Næstum öll forrit í dag reiða sig á flókið net af bókasafnum, ramma, líkönum og smíðatólum frá þriðja aðila. Þessi veruleiki einn og sér kynnir nú þegar til umtalsverða... software supply chain security áskoranir. Á sama tíma hefur gervigreind komið inn á markaðinn líftíma hugbúnaðarþróunar sem öflugur hröðunarbúnaður, sem býr til kóða, leggur til ósjálfstæði, sjálfvirknivæðir lagfæringar og jafnvel hefur áhrif á hönnun byggingarlistar.cisjónir. Saman hafa opinn hugbúnaður og gervigreind gjörbreytt því hvernig hugbúnaður er smíðaður og, óhjákvæmilega, hvernig hann er ráðist á. Snertipunkturinn milli öryggis gervigreindar, gervigreindar og hugbúnaðaröryggis, og software supply chain security er ekki lengur fræðilegt. Það er nú ein af helstu áhættuþáttum í hugbúnaðarframboðskeðjunni sem verkfræðifyrirtæki standa frammi fyrir.
Þessi veruleiki var grunnurinn að nýlegri SafeDev-ræðu okkar: Opinn hugbúnaður, gervigreind og nýr árásarflötur: Vopnaður kóði, snjallari varnir, með leiðtogum í öryggismálum frá Red Hat, TikTok og Xygeni. Umræðan beindist að því sem öryggis- og verkfræðiteymi eru þegar að upplifa í framleiðsluumhverfi, sérstaklega í kringum árásir á framboðskeðjur með opnum hugbúnaði, illgjarnar opnar hugbúnaðarpakka og vaxandi spennu milli hraða og stjórnunar í hugbúnaðarþróun sem byggir á gervigreind. Það sem kom í ljós var skýr mynd: árásarflöturinn stækkar hraðar en hefðbundnar öryggislíkön geta fylgt eftir og gervigreind virkar bæði sem margföldunarþáttur og álagspróf fyrir langvarandi forsendur í öryggi gervigreindar. software supply chain security.
Ef þessi lýsing hljómar óþægilega nálægt því hvernig fyrirtækið þitt smíðar hugbúnað núna, þá er það ekki tilviljun. Mörg teymi átta sig ekki fyrr en eftir að eitthvað bilar hversu mikið traust hefur færst yfir í sjálfvirkni.
Öryggi gervigreindar og Software Supply Chain Security Eru nú sama vandamálið
Endurtekið þema í umræðunni var að ekki sé lengur hægt að meðhöndla öryggi gervigreindar sem aðskilda grein frá... software supply chain securityGervigreindarkerfi starfa ekki einangruð; þau eru smíðuð, þjálfuð, sett upp og samþætt í gegnum sama ... pipelines, ósjálfstæði og skrár sem eiga þegar í erfiðleikum með árásir á framboðskeðjur frá opnum hugbúnaði.
Í hugbúnaðarþróun sem byggir á gervigreind leggja líkön til kóða, búa til lagfæringar og velja sjálfvirkt ósjálfstæði.cisjónir hafa bein áhrif á stjórnun á ósjálfstæði í opnum hugbúnaði, oft án þess að mannleg áform séu skýr. Þar af leiðandi er áhætta vegna ósjálfstæðis ekki lengur eingöngu knúin áfram af vali forritara; hún mótast í auknum mæli af hegðun gervigreindar.
Þessi samleitni þýðir að bilanir í gervigreind og hugbúnaðaröryggi birtast oft sem hefðbundin atvik í framboðskeðjunni: skert ósjálfstæði, spillt byggingaratriði eða viðkvæmar upplýsingar. CI/CD Ferlar. Verkfærin kunna að vera ný, en áhættan í framboðskeðjunni fyrir hugbúnað er mjög raunveruleg og sífellt erfiðari að rökræða um.
Ef ógnarlíkön ykkar aðgreina enn „áhættu í gervigreind“ frá „áhættu í framboðskeðju“ gæti verið þess virði að endurskoða hvar þessi mörk eru í raun og veru í vinnuflæðum ykkar í smíði og dreifingu.
Árásir á framboðskeðjur með opnum hugbúnaði á vélhraða
Árásir á framboðskeðjur með opnum hugbúnaði eru ekki nýjar af nálinni, en gervigreind breytir hagkerfi þeirra. Árásarmenn þurfa ekki nýjar aðferðir; þeir þurfa stærðargráðu. Gervigreind gerir kleift að greina vistkerfi hratt, uppgötva veikar tengingar sjálfvirkt og endurtaka árásarmagn hratt.
Frá sjónarhóli sóknar eykur þessi iðnvæðing njósna verulega árangur árása sem fela í sér illgjarn opinn hugbúnaðarforrit. Íhlutir sem áður hefðu farið fram hjá óáreittir er nú hægt að uppgötva, greina og nýta fljótt, oft áður en varnarmenn átta sig á að þeir eru í notkun.
Þetta er ástæðan software supply chain security geta ekki reitt sig eingöngu á seinkaðar merkingar. Skrár, ráðleggingar og eftiráupplýsingar virka á mannlegum tímaramma, en árásarmenn starfa í auknum mæli á vélhraða. Þessi váhrifatími sem af því hlýst er bein þátttaka í vaxandi áhættu í framboðskeðju hugbúnaðar.
Ef aðalgreiningarmerkið þitt er „skrásetningin fjarlægði pakkann“, þá ertu þegar að starfa aftarlega á tímalínu árásarmannsins.
Viltu kafa djúpt í árásir á framboðskeðjur opins hugbúnaðar?
Áhætta vegna ósjálfstæðis í hugbúnaðarþróun sem byggir á gervigreind
Ein af skýrustu áhættunum sem ræddar voru á SafeDev-fundinum var áhætta vegna ósjálfstæðis, sérstaklega í umhverfum sem reiða sig mikið á hugbúnaðarþróun sem byggir á gervigreind. Forritunaraðstoðarmenn gervigreindar eru fínstilltir fyrir þægindi og hraða, ekki til að lágmarka árásarflöt.
Í reynd leiðir þetta til árásargjarnrar innleiðingar á ósjálfstæði. Nýjum bókasöfnum er bætt við í stað þess að endurnýta núverandi virkni, tímabundnar ósjálfstæðir stækka hljóðlega og opna hugbúnað ásjárstjórnun verður viðbragðshæft frekar en af ásettu ráði. Með tímanum missa teymi hæfileikann til að rökræða um hvað þau eru í raun að keyra.
Þetta er ekki bara hreinlætisvandamál. Hver ný ósjálfstæði felur í sér aukna áhættu í hugbúnaðarframboðskeðjunni, nýjar forsendur um traust og ný tækifæri fyrir árásir á opna hugbúnaðarframboðskeðjuna.cisÞegar jónir eru sjálfvirkar og skoðaðar yfirborðslega verður áhætta á ósjálfstæði kerfisbundin fremur en tilviljunarkennd.
Ef tengslagrafið þitt vex hraðar en teymið þitt getur útskýrt það, þá er þetta ekki verkfæravandamál; þetta er traustvandamál.
Aðstoðarmenn í gervigreindarkóðun, öryggi og hrun endurskoðunar
Önnur bilunaraðferð sem rædd var rof á ritrýni í návist kóða sem búinn er til með gervigreind. Öryggi, sem aðstoðarmenn í kóðun með gervigreind, snýst ekki bara um skjóta innspýtingu eða misnotkun líkana; það snýst um hversu mikil óyfirfarin rökfræði fer inn í framleiðslukerfi.
Breytingar sem gervigreind framleiðir eru oft stórar, samhangandi og erfiðar að yfirfara undir tímapressu. Þar af leiðandi verður jafningjaúttekt grunn eða táknræn. Þetta hljóðláta hrun fjarlægir eina áhrifaríkustu stjórntækin í software supply chain security.
Vandamálið er ekki vanræksla forritara. Það er ósamræmi í vinnuflæði. Þegar hraði er verðlaunaður en núningur refsaður, veikjast óhjákvæmilega öryggisstýringar gervigreindar og hugbúnaðar sem reiða sig á athygli manna. Árásarmenn þurfa ekki að komast hjá yfirferð ef yfirferð virkar ekki lengur sem hindrun.
Mörg teymi gera ráð fyrir að endurskoðun virki enn vegna þess að ferlið er til staðar. Færri spyrja hvort hún virki enn sem marktæk stjórnun.
Illgjarnir opnir hugbúnaðarpakkar og goðsögnin um vinsældir
Algeng trú á stjórnun á ósjálfstæði í opnum hugbúnaði er sú að vinsæl verkefni séu öruggari. Í raun auka vinsældir oft sýnileika. Víðnotuð bókasöfn eru verðmæt skotmörk fyrir ... Árásir á framboðskeðju með opnum hugbúnaði, fyrircisvegna þess að málamiðlun hefur víðtæk áhrif niður á við.
Mörg vinsæl verkefni eru viðhaldið af litlum teymum eða einstaklingum. Jafnvel þegar vandamál eru greind eru illgjarnir opnir hugbúnaðarpakka oft tiltækir í klukkustundir eða daga áður en þeir eru fjarlægðir. Á meðan halda fyrirtæki áfram að taka þá inn í gegnum sjálfvirkar útgáfur.
Þessi töf eykur þörfina fyrir fyrirbyggjandi aðgerðir software supply chain security stjórntæki. Það er ekki nóg að treysta eingöngu á vinsældir, orðspor eða aðgerðir skráningaraðila þegar kemur að áhættu í nútíma hugbúnaðarframboðskeðju.
„Víða notað“ er ekki það sama og „virkt varið“ og að meðhöndla það sem slíkt er ein af viðvarandi misskilningum í framboðskeðjunni.
Uppruni í hugbúnaðarframboðskeðjum og gervigreindaröryggi
Í umræðunni kom ítrekað fram þörfin fyrir uppruna í framboðskeðjum hugbúnaðar. Í gervigreindarumhverfum verður tilvísun óljós. Kóði getur verið búinn til af líkani, breytt af manni, sameinaður með sjálfvirkni og settur upp án skýrrar ábyrgðar.
Án staðfestanlegs uppruna eru stofnanir neyddar til að treysta gripum óbeint. Öryggi gervigreindar krefst þess að færast frá trausti yfir í staðfestingu: undirritaðar gripir, build attestationsog rekjanlegur uppruna. Þó að upprunauppruni komi ekki í veg fyrir illgjarn hegðun að fullu, dregur hann verulega úr tvíræðni og takmarkar stjórnhæfni árásaraðila.
Þetta á jafnt við um líkön, gögn og kóða. Í hugbúnaðarþróun sem byggir á gervigreind er upprunalegi kóðinn grundvallarkrafa fyrir bæði gervigreind og hugbúnaðaröryggi.
SBOM og gervigreindaröryggi í nútímanum Pipelines
Hlutverk SBOM og öryggi gervigreindar var annað óbeint þema. SBOMveita innsýn í tengslamyndir, en sýnileiki einn og sér er ekki nóg. Í umhverfi þar sem gervigreind er mikil, SBOMverða að þróast til að fanga ekki aðeins bókasöfn, heldur líkan, smíðaskref og sjálfvirka þróun.cisjónir.
Þegar það er samsett með hegðunargreining og uppruna, SBOM og gervigreindaröryggi verða öflug tæki til að draga úr áhættu í framboðskeðju hugbúnaðar. Þau gera fyrirtækjum kleift að greina óvæntar breytingar, ígrunda áhrif þeirra og bregðast betur við árásum á framboðskeðjur opins hugbúnaðar.
CI/CD Pipeline Security Undir þrýstingi sjálfvirkni
Að lokum, CI/CD pipeline security kom fram sem mikilvæg stjórnunarplan. Pipelineframkvæma í auknum mæli aðgerðir sem gervigreindarkerfi leggja til eða kveikja á. Ef þær pipelineÞar sem þau skortir sterka auðkenningarstýringu, staðfestingu á gripum og framfylgd stefnu, verða þau kjörin aðgangspunktar fyrir árásarmenn.
Ófullnægjandi CI/CD pipeline security gerir illgjarnum opnum hugbúnaðarpökkum kleift að hafa ekki aðeins áhrif á framleiðslukerfi heldur einnig forritaraumhverfi og byggja upp innviði. Þegar sjálfvirkni eykst, pipelineverður að meðhöndla sem eignir með háu verðmæti innan software supply chain security forrit.
Horfðu á SafeDev-spjallið
Til að heyra meira um allar þessar innsýnir beint frá þeim sérfræðingum sem móta sviðið, horfðu á allt SafeDev Talk: Opinn hugbúnaður, gervigreind og nýr árásarflötur: Vopnaður kóði, snjallari varnir, lögun Roman Zhukov (Red Hat), Leon Johnson (TikTok)og Luis Rodríguez Berzosa (Xygeni).
Hagnýtar afleiðingar fyrir öryggi gervigreindar og Software Supply Chain Security
Hagnýtar afleiðingar þessara breytinga ná lengra en bara til verkfæra. Fyrirtæki verða að viðurkenna að öryggi gervigreindar, öryggi gervigreindar og hugbúnaðar, og software supply chain security eru nú djúpt fléttað saman.cisUppfærslur, kóðagerð og sjálfvirkni sem áður voru taldar áhættusöm, fela nú í sér verulega áhættu í hugbúnaðarframboðskeðjunni, sérstaklega þegar þær eru af gerðinni ...cisJónar eru gerðar óbeint með verkfærum frekar en beint af fólki.
Í SafeDev-ræðunni var þetta atriði tekið saman í stuttu máli. Eins og einn ræðumaður orðaði það: Þegar gervigreindarkerfi taka þátt í hugbúnaðarþróun eru öryggisteymi ekki lengur bara að tryggja kóða; þau eru að tryggjacisSjálfvirkni fjarlægir ekki ábyrgð; hún endurdreifir henni.
Í reynd þýðir þetta að endurheimta ásetning þar sem þægindi hafa tekið við. Stjórnun á ósjálfstæði í opnum hugbúnaði verður að taka tillit til gervigreindarknúinnar hegðunar frekar en að gera ráð fyrir mannlegri íhugun. Áhætta af ósjálfstæði er ekki lengur hægt að meðhöndla sem einstaka endurskoðun.cise. CI/CD pipeline security verður að framfylgja staðfestingu, ekki gera ráð fyrir góðkynja innslætti. Og uppruna í hugbúnaðarframboðskeðjum verður að færast frá markmiði til grunnlínu.
Önnur innsýn sem kom fram í umræðunni var að hraði í sjálfu sér er ekki lengur hlutlaus. Flest bilun í framboðskeðjum stafar ekki af einni hörmulegri niðurstöðu.cisjón, en frá mörgum litlum sjálfvirkum valkostum sem enginn samþykkti sérstaklega. Þetta er fyrirframcisHvers vegna hefðbundin traustlíkön bregðast við gervigreindarstýrðri hugbúnaðarþróun.
Ekkert af þessu felur í sér að hætta verði við opinn hugbúnað eða gervigreind. Þvert á móti viðurkennir það lykilhlutverk þeirra í nútíma verkfræði. En án þess að þróa forsendur um öryggi eru stofnanir á hættu að láta sjálfvirkni skilgreina traust sem sjálfgefið dæmi.
Að álykta…
Gagnleg leið til að hugsa um þessa breytingu er að software supply chain security snýst ekki lengur um að vernda gripi eingöngu. Það snýst um að vernda decisjónaleiðirÍ heimi þar sem gervigreind er notuð eru mikilvægustu öryggisspurningarnar ekki aðeins „Er þessi íhlutur viðkvæmur?“ heldur „Hvers vegna var þetta kynnt til sögunnar, af hverjum eða hvað og undir hvaða takmörkunum?“ Fyrirtæki sem aðlagast þessum ramma munu ekki útrýma áhættu, en þau munu verða mun minna hissa á henni.





