ხელოვნური ინვენტარიზაციის პროგრამული უზრუნველყოფა

რა არის ხელოვნური ინვენტარი? პრაქტიკული სახელმძღვანელო ხელოვნური ინტელექტის აქტივების აღმოჩენის, ხელოვნური ინტელექტის აქტივების ძიების, ხელოვნური ინტელექტის აქტივების ძიების და ჩრდილოვანი ხელოვნური ინტელექტის შესახებ.

სარჩევი

აუცილებლად წასაკითხი პოსტები

საინტერესო უახლესი პოსტები

An ხელოვნური ინვენტარი არის თქვენს ორგანიზაციაში მომუშავე ყველა ხელოვნური ინტელექტის აქტივის მუდმივად განახლებადი კატალოგი — მოდელები, ხელოვნური ინტელექტით მართული საბოლოო წერტილები, მონაცემთა ნაკრებები, ხელოვნური ინტელექტით კოდირების ასისტენტები, MCP სერვერები და ხელოვნური ინტელექტით დამოკიდებულებები — მათთან დამაკავშირებელ ურთიერთობებთან, რისკებთან და მფლობელებთან ერთად. უსაფრთხოების კონტექსტში ამას არაფერი აქვს საერთო საწყობის ან მარაგების მართვასთან; აქ, „ხელოვნური ინვენტარი“ უბრალოდ ნიშნავს ზუსტად იცოდე, რომელ ხელოვნურ ინტელექტს იყენებ, სად ცხოვრობს და რას შეუძლია მიაღწიოს.

რადგან ხელოვნური ინტელექტი ვრცელდება პროგრამული უზრუნველყოფის შემუშავების ყველა ეტაპზე, IDE-ში კოდის გენერირებიდან დაწყებული, შიგნით მოქმედი ავტონომიური აგენტებით დამთავრებული, CI/CD pipelineს, კითხვა აღარ არის, არის თუ არა ხელოვნური ინტელექტი თქვენს გარემოში. საქმე იმაშია, შეგიძლია თუ არა მისი დანახვა. ეს სახელმძღვანელო განმარტავს, თუ რა არის ხელოვნური ინვენტარი და როგორ უკავშირდება ის... AI-BOM და SBOMრატომ ჩრდილოვანი AI უსაფრთხოების პრობლემად იქცა და როგორ უკავშირდება ეს პრაქტიკა ევროკავშირის AI აქტი, NIST AI RMF მდე ISO / IEC 42001.

ძირითადი მიღება

  • ხელოვნური ინტელექტის ინვენტარი აკატალოგებს ყველა მოდელს, მონაცემთა ნაკრებას, აგენტს, MCP სერვერსა და ხელოვნური ინტელექტის კოდირების ინსტრუმენტს თქვენი პროგრამული უზრუნველყოფის სასიცოცხლო ციკლის განმავლობაში და არა მხოლოდ IT-ის მიერ დამტკიცებულს.
  • Shadow AIმმართველობის გარეშე მიღებული ხელოვნური ინტელექტი ახლა ნორმაა და არა გამონაკლისი: უსაფრთხოების ლიდერების 2026 წლის ერთ-ერთ კვლევაში, მხოლოდ ორგანიზაციების 19%-მა განაცხადა, რომ სრული ხილვადობა აქვთ იმის შესახებ, თუ სად და როგორ გამოიყენება ხელოვნური ინტელექტი..
  • An AI-BOM (მასალების ჩამონათვალი ხელოვნური ინტელექტით) არის ხელოვნური ინვენტარის აუდიტისთვის მზად პროდუქტი: ხელოვნური ინტელექტის ეპოქის მემკვიდრე SBOM.
  • რეგულაციები შემოდის. ევროკავშირის ხელოვნური ინტელექტის აქტი, NIST AI RMF და ISO/IEC 42001 ფაქტობრივად მოითხოვს, რომ იცოდეთ, რომელ ხელოვნურ ინტელექტს მართავთ.
  • ინვენტარი მხოლოდ საწყისი წერტილია; ღირებულება გამომდინარეობს რისკის შეფასებისა და იმ მცირე რაოდენობის აქტივებზე რეაგირებისგან, რომლებსაც ნამდვილად აქვთ მნიშვნელობა.

რა არის ხელოვნური ინვენტარი?

ხელოვნური ინვენტარი არის თქვენი პროგრამული უზრუნველყოფის შემუშავების სასიცოცხლო ციკლის განმავლობაში მოქმედი ყველა ხელოვნური ინტელექტის აქტივის აღმოჩენის, კატალოგიზაციისა და უწყვეტი მონიტორინგის პრაქტიკა, ასევე თითოეულ მათგანთან დაკავშირებული რისკები. სრული ინვენტარი პასუხობს თითოეული აქტივის სამ კითხვას: რა არის ის, სად მუშაობს და რაზე აქვს წვდომა?

ეს მასშტაბი უფრო ფართოა, ვიდრე გუნდების უმეტესობა მოელის. ხელოვნური ინტელექტის მნიშვნელოვანი ინვენტარი უნდა მოიცავდეს:

  • მოდელები: შემუშავებისა და წარმოების პროცესში გამოყენებული ყველა დიდი ენობრივი მოდელი და საბაზისო მოდელი, ვერსიის, ადგილმდებარეობისა და აღმოჩენის სანდოობით.
  • მონაცემთა ბაზები: სასწავლო მონაცემები, მოძიების მონაცემთა ნაკრებები და ვექტორული საცავები, მათ შორის მოწამლული კონტექსტის ზემოქმედება და მონაცემთა გაჟონვა.
  • აგენტებიავტონომიური სისტემები, რომლებიც თქვენს გარემოში მოქმედებენ, მაგალითად, გახსნას pull requests, დამოკიდებულებების ინსტალაცია ან ინფრასტრუქტურასთან შეხება.
  • MCP სერვერები: მოდელის კონტექსტის პროტოკოლი სერვერები, რომლებიც ხელოვნური ინტელექტის ასისტენტებს გარე ინსტრუმენტებთან, API-ებთან და მონაცემთა წყაროებთან აკავშირებენ.
  • ხელოვნური ინტელექტის კოდირების ინსტრუმენტები და ასისტენტები: კოპილოტები და IDE ინტეგრაციები, რომლებიც კოდს წარმოქმნიან, დამოკიდებულებების შეთავაზება და რეპოზიტორიებთან ურთიერთქმედება.
  • ხელოვნური ინტელექტის ჩარჩოებიLangChain, LangGraph, აგენტის სერვერები და სხვა ორკესტრირების ფენები, რომლებიც მოდელებს ინსტრუმენტებთან და მონაცემებთან აკავშირებენ.
  • აქტივებს შორის ურთიერთობები: მოდელებს, აგენტებს, სერვერებს, მონაცემთა ნაკრებებსა და მათთან დაკავშირებულ საიდუმლოებებს შორის კავშირები. ურთიერთობის გრაფიკი რისკს კონტექსტში ხილულს ხდის და არა ბრტყელ სიაში.

ხელოვნური ინვენტარი ხელოვნური ინვენტარის ინვენტარის წინააღმდეგ ხელოვნური ინვენტარის ინვენტარის წინააღმდეგ AI-BOM და რით განსხვავდებიან ისინი SBOM

ეს ტერმინები თავისუფლად გამოიყენება, ამიტომ წინასწარი ცოდნა სასარგებლოაcise. „ხელოვნური ინვენტარი“ და „ხელოვნური ინვენტარი“ ერთსა და იმავეს აღწერს.: ხელოვნური ინტელექტის აქტივებისა და მათი რისკების ცოცხალი კატალოგი. AI-BOM არის ექსპორტირებადი არტეფაქტი, რომელსაც ინვენტარი აწარმოებს.მანქანით წასაკითხი მასალების ჩამონათვალი, რომლის გადაცემაც შეგიძლიათ აუდიტორს ან enterprise მყიდველი.

AI-BOM-ის გაგების ყველაზე სუფთა გზა ანალოგიაა SBOM:

SBOM AI-BOM
კატალოგები ღია კოდის და მესამე მხარის პროგრამული უზრუნველყოფის დამოკიდებულებები ხელოვნური ინტელექტის სპეციფიკური აქტივები: models, datasets, agents, MCP servers, AI coding tools
რისკის საფუძველი CVE-ს სიმძიმე ხელოვნური ინტელექტის სპეციფიკური შეტევის ვექტორები (სწრაფი ინექცია, დაუცველი MCP, გადაჭარბებული აგენტობა) პლუს წარმომავლობა და მონაცემთა ექსპოზიცია
ძირითადი მძღოლი მიწოდების ჯაჭვის გამჭვირვალობა ხელოვნური ინტელექტის მმართველობა, უსაფრთხოება და მარეგულირებელი ნორმების დაცვა

როდესაც ხელოვნური ინტელექტი მთელ მსოფლიოში ინტეგრირდება SDLCAI-BOM ისეთივე ფუნდამენტური ხდება, როგორც SBOMდა უსაფრთხოების ლიდერები სულ უფრო ხშირად იღებენ მოთხოვნებს აუდიტორებისგან და enterprise შესყიდვების გუნდები ზუსტად ამ არტეფაქტისთვის.

რატომ არის მნიშვნელოვანი ხელოვნური ინტელექტის ინვენტარი ახლა?

სამმა ძალამ ხელოვნური ინვენტარი სასიამოვნო ნივთიდან პრიორიტეტად აქცია.

  • პირველ რიგში, ხელოვნური ინტელექტი მასშტაბურად წერს დაუცველ კოდს. დამოუკიდებელი კვლევები მუდმივად ავლენს, რომ ხელოვნური ინტელექტის მიერ გენერირებული კოდის დიდი ნაწილი დაუცველობით იტვირთება. პირსის და სხვების მიერ ჩატარებულმა NYU/Copilot-ის თავდაპირველმა კვლევამ დაახლოებით აჩვენა, რომ გენერირებული პროგრამების 40% შეიცავდა უსაფრთხოების სისუსტეებსდა უფრო ბოლოდროინდელი მასშტაბური ტესტირება იმავეს მიუთითებს: Veracode-ის 2025 წლის ანალიზი 100+ მოდელზე მხოლოდ ხელოვნური ინტელექტის მიერ გენერირებული კოდის 55% უსაფრთხო იყოთუ არ იცით, რომელი ასისტენტები ქმნიან კოდს თქვენს pipelineშ., თქვენ არ შეგიძლიათ ამ რისკის მართვა.
  • მეორეც, პროგრამული უზრუნველყოფის მიწოდების ჯაჭვი ხელოვნური ინტელექტის შეტევის ზედაპირად იქცა. სექტემბერში 2025, შაი-ჰულუდი, პირველი თვითგავრცელებადი npm ჭია, დეველოპერის მანქანები განაწილების მექანიზმად აქცია, რომელიც ასობით პაკეტში გავრცელდა. 2026 წლის მარტში თავდამსხმელებმა თავიანთი სისტემები გატეხეს. აქსიოსი, პაკეტი დაახლოებით 100 მილიონი ყოველკვირეული ჩამოტვირთვა, აქვეყნებდა „მოწამლულ“ ვერსიებს, რომლებიც დისტანციური წვდომის მქონე ტროას ავრცელებდნენ. ასეთი შეტევები ზუსტად ტრადიციულ AppSec-სა და საბოლოო წერტილის ინსტრუმენტებს შორის არსებულ ფენაში ხორციელდება: ფენა, რომლის გასანათებლადაც ხელოვნური ინტელექტის ინვენტარია შექმნილი.
  • მესამე, საიდუმლოებები და რწმუნებათა სიგელები ხელოვნური ინტელექტის მეშვეობით ჟონავს. GitGuardian-ის „საიდუმლოებების მდგომარეობის გავრცელება 2026“-ში აღნიშნულია, რომ ხელოვნური ინტელექტის სერვისების საიდუმლოებების გაჟონვა წლიურად 81%-ით გაიზარდადა რომ ხელოვნური ინტელექტის დახმარებით commits leak secretდაახლოებით ორჯერ მეტი საბაზისო სიჩქარით. ყველა დაუდოკუმენტებელი მოდელი, აგენტი ან MCP სერვერი წარმოადგენს პოტენციურ გზას ავტორიზაციის მისაღებად.

ტრადიციული AppSec საცავთან ჩერდება და ვერ ხვდება, თუ რა არის მოდელი. საბოლოო წერტილის ინსტრუმენტები აკვირდებიან ოპერაციულ სისტემას, მაგრამ ვერ ხვდებიან პაკეტებს, MCP სერვერებს ან ხელოვნური ინტელექტის ასისტენტებს. მათ შორის არსებული ხარვეზი არის ის, სადაც ხელოვნური ინტელექტის რისკი გროვდება და ინვენტარი მისი დახურვის პირველი ნაბიჯია.

სად იმალება ხელოვნური ინტელექტი: ჩრდილავს ხელოვნურ ინტელექტს მთელს მსოფლიოში SDLC

Shadow AI არის თუ არა რაიმე ხელოვნური ინტელექტის სისტემა მიღებული ფორმალური დამტკიცების ან მართვის გარეშე: დეველოპერის მიერ გასულ კვირას გააქტიურებული თანაპილოტი, ლეპტოპზე მომუშავე MCP სერვერი, მოდელი, რომელიც პირდაპირ საჯარო ცენტრიდან გვერდით პროექტში გადაიყვანეს. ეს არ არის უპირატესი შემთხვევა. 2026 წელს 400-ზე მეტი უსაფრთხოების ლიდერის გამოკითხვაში, მხოლოდ 19%-მა განაცხადა, რომ სრული ხედვა აქვს იმის შესახებ, თუ სად და როგორ გამოიყენება ხელოვნური ინტელექტი. მთელ მათ ორგანიზაციაში, მაშინ როდესაც აბსოლუტური უმრავლესობა უკვე იყენებდა ან პილოტირებდა ხელოვნური ინტელექტის კოდირების ასისტენტებს.

ჩრდილოვანი ხელოვნური ინტელექტის პოვნა ყველაზე რთულია პროგრამული უზრუნველყოფის სასიცოცხლო ციკლის შიგნით, რადგან ის იშვიათად ჩნდება ღრუბლოვან კონსოლში:

  • მოდელები და ხელოვნური ინტელექტის ბიბლიოთეკები დამოკიდებულებების სახით არის საცავებში გადატანილი.
  • ხელოვნური ინტელექტის კოდირების ასისტენტები კონფიგურირებულია თითოეული დეველოპერისა და IDE-ს მიხედვით.
  • MCP სერვერები და წესების ფაილები, რომლებიც ლოკალურად მუშაობენ დეველოპერის საბოლოო წერტილებზე.
  • აგენტის სამუშაო პროცესები ჩუმად იხსნება pull requests ან პაკეტების ინსტალაცია.

სწორედ ამიტომ, მხოლოდ ღრუბელში აღმოჩენა საკმარისი არ არის. ხელოვნური ინტელექტის ნამდვილად სრული ინვენტარი უნდა მოიცავდეს კოდს და ქმნიდეს გარემოს (დეველოპერის ლეპტოპი, საცავი, pipeline), არა მხოლოდ წარმოების ღრუბელი.

რა უნდა იყოს AI-BOM-ში

აუდიტისთვის მზად AI-BOM თქვენს ინვენტარს ისეთ რამედ აქცევს, რომლის დამტკიცებაც შეგიძლიათ. ის, სულ მცირე, უნდა მოიცავდეს:

  • ხელოვნური ინტელექტის ყველა აქტივი: მოდელები, მონაცემთა ნაკრებები, აგენტები, MCP სერვერები, ხელოვნური ინტელექტის კოდირების ინსტრუმენტები.
  • თითოეული აქტივის ტიპი, მდებარეობა და აღმოჩენის სანდოობა.
  • წარმომავლობა და დამოკიდებულებები (საიდან მოდის მოდელი ან კომპონენტი).
  • რისკის დონე თითოეული აქტივისთვის, ხელოვნური ინტელექტის სპეციფიკური შეტევის ვექტორების საფუძველზე.
  • მარეგულირებელი ნორმების შესაბამისობა ევროკავშირის ხელოვნური ინტელექტის აქტთან, NIST AI RMF-თან და ISO/IEC 42001-თან.
  • ექსპორტირებადი, მანქანით წასაკითხი ფორმატი აუდიტორებისა და მომხმარებლებისთვის.

ორგანიზაციებს, რომლებსაც შეუძლიათ მოთხოვნისამებრ ხელოვნური ინტელექტის აუდიტის ვალდებულებების მომწიფებასთან ერთად, ექნებათ რეალური შესაბამისობისა და ნდობის უპირატესობა.

ხელოვნური ინვენტარიზაციის ინვენტარი და შესაბამისობა: ევროკავშირის ხელოვნური ინტელექტის აქტი, NIST AI RMF და ISO/IEC 42001

არცერთი ძირითადი ჩარჩო არ ასახელებს „ხელოვნური ინვენტარს“ როგორც ხაზოვან პუნქტს, მაგრამ თითოეული მათგანის დაკმაყოფილება ფაქტობრივად შეუძლებელია მის გარეშე. თქვენ არ შეგიძლიათ დოკუმენტირება, კლასიფიკაცია ან მართვა ხელოვნური ინტელექტის სისტემებისა, რომელთა დანახვაც შეუძლებელია.

ჩარჩო რატომ არის საჭირო ინვენტარი
ევროკავშირის AI აქტი მაღალი რისკის მქონე სისტემებს აქვთ დოკუმენტაციისა და რეგისტრაციის ვალდებულებები და Article 50 გამჭვირვალობის ვალდებულებებს აწესებს. მათი შესრულება მოითხოვს იმის ცოდნას, თუ რომელ ხელოვნური ინტელექტის სისტემებს იყენებთ და როგორ არის ისინი კლასიფიცირებული.
NIST AI RMF ის Map ფუნქცია და Govern 1.6 მოუწოდებენ ხელოვნური ინტელექტის სისტემების ინვენტარიზაციისა და რუკების შედგენისკენ, როგორც მათი რისკების მართვის საფუძვლისა.
ISO / IEC 42001 ხელოვნური ინტელექტის მართვის სისტემა standard მოითხოვს ხელოვნური ინტელექტის სისტემების ინვენტარიზაციის შენარჩუნებას, როგორც ძირითად კონტროლს.

შენიშვნა ვადებთან დაკავშირებით: ევროკავშირის ხელოვნური ინტელექტის შესახებ კანონის ამოქმედება გადაიხედა 2026 წლის მაისის „ციფრული ომნიბუსის“ შეთანხმებით, რომელმაც მაღალი რისკის შემცველი ვალდებულებების უმეტესობა 2027 წლის დეკემბრამდე გადადო, ამავდროულად, 2026 წლის 2 აგვისტოს რამდენიმე ეტაპი (გამჭვირვალობის მოვალეობები, GPAI-ის ჯარიმების უფლებამოსილებები) ძალაში დატოვა. ზუსტი თარიღები მოძრავ სამიზნედ ჩათვალეთ და ევროკავშირის პირველად წყაროებთან დააკავშირეთ. თუმცა, მოძრაობის მიმართულება ნათელია და ინვენტარიზაცია ყველაფრის წინაპირობაა.

როგორ შევქმნათ და შევინარჩუნოთ ხელოვნური ინვენტარი

ინვენტარის შექმნა ნაკლებად ეხება ერთჯერად აუდიტს და უფრო მეტად უწყვეტი პროცესის დამკვიდრებას, რადგან ხელოვნური ინტელექტის აქტივები მუდმივად იცვლება: ახალი მოდელები გამოიყენება, ახალი აგენტები გამოიყენება, ახალი MCP სერვერები კონფიგურირებულია, ხშირად თანხმობის გარეშე.

პრაქტიკული მიდგომა:

  1. ავტომატურად აღმოაჩინეთ კოდი, ბილდინგი და ღრუბელი. ხელით შექმნილი ცხრილები რამდენიმე დღეში ძველდება. Discovery-მ უნდა იმუშაოს განუწყვეტლივ და მიაღწიოს... SDLC, არა მხოლოდ გაშვების დრო.
  2. ურთიერთობების კლასიფიკაცია და რუკაზე დატანა. ჩანაწერის ტიპი, ადგილმდებარეობა, წარმომავლობა და, რაც მთავარია, თითოეული აქტივი როგორ უკავშირდება სხვებს და საიდუმლოებებს.
  3. ქულების რისკი კონტექსტში. ასობით დასკვნის ბრტყელი სია არავის ეხმარება; პრიორიტეტი მიანიჭეთ იმას, რაც რეალურად ხელმისაწვდომია, გამოყენებადი და ბიზნესისთვის კრიტიკულია.
  4. საკუთრების მინიჭება. ყველა აქტივს სჭირდება ანგარიშვალდებული მფლობელი.
  5. შეინარჩუნეთ მისი აქტივობისა და ექსპორტის შესაძლებლობა. შეინარჩუნეთ ის უწყვეტი ინვენტარის სახით, რომელსაც მოთხოვნის შემთხვევაში შეუძლია AI-BOM-ის წარმოება.

რა უნდა მოძებნოთ ხელოვნური ინვენტარიზაციის პროგრამულ უზრუნველყოფაში

თუ ხელსაწყოების შეფასებას ახორციელებთ, ეს არის შესაძლებლობები, რომლებიც განასხვავებს ხელოვნური ინტელექტის ინვენტარიზაციის ნამდვილ პროგრამულ უზრუნველყოფას სტატიკური სიისგან:

  • ესმის ხელოვნური ინტელექტის სპეციფიკური აქტივების ტიპები (მოდელები, აგენტები, MCP სერვერები, მონაცემთა ნაკრებები), არა მხოლოდ პაკეტები და ბიბლიოთეკები.
  • აღწევს SDLC, ხელოვნური ინტელექტის აღმოჩენა კოდში და დეველოპერის საბოლოო წერტილებზე, არა მხოლოდ ღრუბელში.
  • რუკების ურთიერთობები, არა მხოლოდ ინდივიდუალური აქტივები, ამიტომ რისკი კონტექსტში ჩანს.
  • რისკს აფასებს ხელოვნური ინტელექტის სპეციფიკურ შეტევის ვექტორებზე (სწრაფი ინექცია, არასაიმედო MCP, გადაჭარბებული აგენტობა), არა მხოლოდ CVE-ს სიმძიმე.
  • უწყვეტად მუშაობს, ახალი ხელოვნური ინტელექტის დაჭერა მისი გამოჩენისთანავე.
  • აწარმოებს აუდიტისთვის მზა AI-BOM-ს რომელიც აკმაყოფილებს როგორც აუდიტორებს, ასევე enterprise შესყიდვა.
  • ინვენტარს აღსრულებასთან აკავშირებს, რათა შეძლოთ იმის მიხედვით იმოქმედოთ, რასაც აღმოაჩენთ.

ინვენტარიდან მოქმედებამდე: ნაპოვნის დაცვა

აღმოჩენა პირველი ნაბიჯია; მეორე კი იმის გაგებაა, თუ რომელი აქტივები შეიცავს რეალურ რისკს, რადგან უმეტესობას ეს არ ექნება. მიზანია ათასობით ნედლი აღმოჩენიდან გადავიდეთ იმ მცირერიცხოვან აღმოჩენებზე, რომლებსაც რეალურად შეუძლიათ სისტემების, მონაცემების ან ოპერაციების საფრთხე შეუქმნან: ისინი, რომლებიც აქტიურად გამოიყენება, იღებენ არასანდო შეყვანას, რეალურად ექსპლუატაციადია, აქვთ მგრძნობიარე წვდომა და გავლენას ახდენენ წარმოებაზე ან რეგულირებად აქტივებზე.

სწორედ აქ ხდება ხელოვნური ინტელექტის უსაფრთხოების პოზის მართვა (ხელოვნური ინტელექტი-SPM) იღებს შემდეგ ზომებს: ინვენტარის აღებას, რისკების შეფასებას ხელოვნური ინტელექტის შეტევის გზაზე, მის შესაბამისობაში მოყვანას რეგულაციებთან და AI-BOM-ის შექმნას. ეს ასევე არის ადგილი, სადაც ინვენტარი ხვდება აღსრულებას: მავნე დამოკიდებულებების დაბლოკვას მათ ინსტალაციამდე, დაუმტკიცებელი MCP სერვერებისა და მოდელების უარყოფას და კომპრომეტირებული საბოლოო წერტილების შეკავებას ინციდენტის გავრცელებამდე.

At ქსიგენი, ეს არის მოდელი, რომელსაც ჩვენ ვაშენებთ: უწყვეტი ხელოვნური ინვენტარი და AI-BOM AI-SPM-ის მეშვეობით, მავნე პროგრამების აღმოჩენა, რომელიც აფიქსირებს მავნე პაკეტებს ხელმოწერის არსებობამდე (MEW, მავნე პროგრამების ადრეული გაფრთხილება), და პოლიტიკის აღსრულება დეველოპერის საბოლოო წერტილში Xygeni Shield-ის მეშვეობით. აღმოჩენა შეესაბამება OWASP Top 10-ს LLM აპლიკაციებისთვის, OWASP Top 10-ს აგენტური აპლიკაციებისთვის და OWASP MCP Top 10-ს. თუმცა, რომელ მიდგომასაც არ უნდა აირჩევდეთ, პრინციპი ძალაშია: თქვენ არ შეგიძლიათ უზრუნველყოთ ის, რისი დანახვაც შეუძლებელია და ხელოვნური ინვენტარი სწორედ იქ იწყება, სადაც ხილვადობა იწყება.

ხშირად დასმული კითხვები

რით განსხვავდება AI-BOM? SBOM?

An SBOM ღია კოდის და მესამე მხარის პროგრამული უზრუნველყოფის დამოკიდებულებების კატალოგიზაცია, შეფასებული CVE სიმძიმის მიხედვით. AI-BOM კატალოგიზაციას უკეთებს ხელოვნური ინტელექტის სპეციფიკურ აქტივებს (მოდელები, აგენტები, MCP სერვერები, მონაცემთა ნაკრებები) ხელოვნური ინტელექტის სპეციფიკური რისკების შეფასებით და მარეგულირებელი რუკებით. რადგან ხელოვნური ინტელექტი ვრცელდება SDLCAI-BOM ისეთივე ფუნდამენტური ხდება, როგორც SBOM.

რა არის ჩრდილოვანი ხელოვნური ინტელექტი და როგორ აღმოვაჩინო ის?

ჩრდილოვანი ხელოვნური ინტელექტი არის ნებისმიერი ხელოვნური ინტელექტი, რომელიც მიღებულია ფორმალური დამტკიცების ან მართვის გარეშე: ჩართული თანაპილოტი, ლოკალური MCP სერვერი, საჯარო ჰაბიდან აღებული მოდელი. თქვენ მას აღმოაჩენთ უწყვეტი ავტომატიზირებული ინვენტარიზაციის საშუალებით, რომელიც აღწევს კოდში, კონსტრუქციაში. pipelines და დეველოპერების საბოლოო წერტილებისთვის და არა მხოლოდ საწარმოო ღრუბელისთვის, სადაც ჩრდილოვანი ხელოვნური ინტელექტის უმეტესობა არასდროს ჩნდება.

მოითხოვს თუ არა ევროკავშირის ხელოვნური ინტელექტის შესახებ კანონი ხელოვნური ინვენტარის შექმნას?

ევროკავშირის ხელოვნური ინტელექტის შესახებ აქტი „ხელოვნური ინვენტარიზაციას“ პირდაპირ არ ასახელებს, თუმცა მაღალი რისკის სისტემების დოკუმენტაციის, კლასიფიკაციისა და რეგისტრაციის ვალდებულებების შესრულება შეუძლებელია ამ ვალდებულების გარეშე. იგივე შეიძლება ითქვას NIST AI RMF-სა (Map function, Govern 1.6) და ISO/IEC 42001-ზე, რომელიც მოითხოვს ხელოვნური ინტელექტის სისტემების ინვენტარიზაციის წარმოებას.

რა არის AI-SPM?

ხელოვნური ინტელექტის უსაფრთხოების პოზის მართვა (AI-SPM) არის ხელოვნური ინტელექტის აქტივების უწყვეტი აღმოჩენის, მათი რისკის შეფასების, რეგულაციებთან შესაბამისობისა და ხელოვნური ინტელექტის ობიექტზე (AI-BOM) შექმნის პრაქტიკა. ის პოზის მართვის აზროვნებას (CSPM-დან და DSPM-დან ნაცნობს) ხელოვნური ინტელექტისთვის სპეციფიკურ აქტივებსა და შეტევის ვექტორებზე აფართოებს.

რა სიხშირით უნდა განახლდეს ხელოვნური ინტელექტის ინვენტარი?

უწყვეტად. ხელოვნური ინტელექტის აქტივები ყოველდღიურად იცვლება, რადგან გუნდები ახალ მოდელებს იღებენ, ახალ აგენტებს ათავსებენ და ახალ MCP სერვერებს აკონფიგურირებენ, როგორც წესი, ფორმალური თანხმობის გარეშე. დროის გარკვეულ მომენტში სკანირება რამდენიმე დღეში ძველდება, ამიტომ ეფექტური ხელოვნური ინვენტარიზაციის პროგრამული უზრუნველყოფა მუშაობს როგორც მიმდინარე პროცესი და არა როგორც ერთჯერადი აუდიტი.

როგორ შევაფასო საწყისი კოდის ხელოვნური ინტენსივობა?

კოდში ხელოვნური ინტელექტის ინვენტარიზაცია ნიშნავს დამოკიდებულებების სახით მოზიდული ხელოვნური ინტელექტის მოდელებისა და ბიბლიოთეკების, დეველოპერის მიერ კონფიგურირებული ხელოვნური ინტელექტის კოდირების ასისტენტების და ლოკალურად გაშვებული MCP სერვერების ან წესების ფაილების აღმოჩენას. ეს მოითხოვს აღმოჩენას, რომელიც მუშაობს შიგნით. SDLC (საცავები, აწყობა pipelines და დეველოპერის საბოლოო წერტილები) და არა მხოლოდ ღრუბლოვან კონსოლებში.

sca-tools-software-composition-analysis-tools
თქვენი პროგრამული უზრუნველყოფის რისკების პრიორიტეტიზაცია, გამოსწორება და დაცვა
მიიღეთ თქვენი უფასო ანგარიში.
საკრედიტო ბარათი არ არის საჭირო.

უზრუნველყავით თქვენი პროგრამული უზრუნველყოფის შემუშავება და მიწოდება

Xygeni Product Suite-თან ერთად