An Жасанды инвентаризация ұйымыңызда жұмыс істейтін әрбір жасанды интеллект активінің үздіксіз жаңартылып отыратын каталогы — модельдер, жасанды интеллектпен жұмыс істейтін соңғы нүктелер, деректер жиынтықтары, жасанды интеллект кодтау көмекшілері, MCP серверлері және жасанды интеллект тәуелділіктері — оларды байланыстыратын қатынастармен, тәуекелдермен және иелерімен бірге. Қауіпсіздік тұрғысынан бұл қойма немесе қор қорларын басқарумен ешқандай байланысы жоқ; мұнда, «Жасанды инвентаризация» жай ғана қандай жасанды интеллект қолданып жатқаныңызды, оның қай жерде орналасқанын және неге қол жеткізе алатынын нақты білуді білдіреді.
Жасанды интеллект бағдарламалық жасақтаманы әзірлеудің әрбір кезеңінде, IDE жүйесінде код генерациялаудан бастап, ішінде әрекет ететін автономды агенттерге дейін таралған сайын CI/CD pipelineс., мәселе енді сіздің ортаңызда жасанды интеллекттің бар-жоғында емес. Мәселе сіз оны көре аласыз ба, жоқ па. Бұл нұсқаулықта жасанды интеллект инвентаризациясы дегеніміз не және оның ...-мен қалай байланысты екені түсіндіріледі. AI-BOM және SBOM, неге көлеңкелі AI қауіпсіздік мәселесіне айналды және тәжірибе қалай жүзеге асырылады ЕО AI актісі, NIST AI RMF және ISO / IEC 42001.
Кілттерді алу
- Жасанды инвентаризация бағдарламалық жасақтаманың өмірлік цикліндегі әрбір модельді, деректер жиынтығын, агентті, MCP серверін және жасанды интеллект кодтау құралын каталогтайды, тек IT мақұлдағандарын ғана емес.
- Shadow AIБасқарусыз қабылданған жасанды интеллект қазір ерекшелік емес, нормаға айналды: 2026 жылы қауіпсіздік саласындағы көшбасшылардың бір сауалнамасында тек Ұйымдардың 19%-ы жасанды интеллекттің қайда және қалай қолданылатынын толық көрінетінін хабарлады.
- An AI-BOM (Жасанды интеллект материалдарының тізімдемесі) жасанды инвентаризацияның аудитке дайын нәтижесі: жасанды инвентаризация дәуірінің мұрагері SBOM.
- Ереже енгізілуде. ЕО-ның жасанды интеллект туралы заңы, NIST жасанды интеллект RMF және ISO/IEC 42001 стандарты сізден қандай жасанды интеллектпен жұмыс істейтініңізді білуді талап етеді.
- Тауар-материалдық қор тек бастапқы нүкте ғана; құндылық тәуекелді бағалаудан және шынымен маңызды активтердің аз санына әрекет етуден туындайды.
Жасанды инвентаризация дегеніміз не?
Жасанды инвентаризация - бұл бағдарламалық жасақтаманы әзірлеу өмірлік циклі кезінде жұмыс істейтін әрбір жасанды интеллект активін және олардың әрқайсысымен байланысты тәуекелдерді анықтау, каталогтау және үздіксіз бақылау тәжірибесі. Толық инвентаризация әрбір актив үшін үш сұраққа жауап береді: ол не, ол қайда жұмыс істейді және ол неге қол жеткізе алады?
Бұл ауқым көптеген командалар күткеннен кеңірек. Маңызды жасанды интеллект инвентаризациясы мыналарды қамтуы керек:
- Models: нұсқасы, орналасқан жері және анықтау сенімділігімен әзірлеу және өндіру кезінде қолданылатын әрбір ірі тілдік модель және негізгі модель.
- Деректер жиынтығы: оқыту деректері, қалпына келтіру деректер жиынтығы және векторлық қоймалар, соның ішінде уланған контекстке және деректердің ағып кетуіне ұшырау.
- Агенттер: сіздің ортаңызда әрекеттерді орындайтын автономды жүйелер, мысалы, ашу pull requests, тәуелділіктерді орнату немесе инфрақұрылымға қол жеткізу.
- MCP серверлері: Мәтінмәндік протокол үлгісі жасанды интеллект көмекшілерін сыртқы құралдарға, API интерфейстеріне және деректер көздеріне қосатын серверлер.
- AI кодтау құралдары мен көмекшілері: кодты жасайтын copilot және IDE интеграциялары, тәуелділіктерді ұсынады және репозиторийлермен өзара әрекеттеседі.
- Жасанды интеллект жүйелеріLangChain, LangGraph, агент серверлері және модельдерді құралдар мен деректерге байланыстыратын басқа оркестрлеу қабаттары.
- Активтер арасындағы қатынастар: модельдер, агенттер, серверлер, деректер жиынтықтары және олармен байланысты құпиялар арасындағы байланыстар. Қарым-қатынас графигі тәуекелді жалпақ тізім ретінде емес, контексте көрінетін етеді.
Жасанды инвентаризация және жасанды интеллект активтерінің инвентаризациясы және жасанды интеллект-BOM және олардың бір-бірінен қалай ерекшеленетіні SBOM
Бұл терминдер еркін қолданылады, сондықтан алдын ала білу пайдалы.cise. «Жасанды инвентаризация» және «Жасанды инвентаризация активтерінің инвентаризациясы» бірдей нәрсені сипаттайды: жасанды интеллект активтерінің және олардың тәуекелдерінің тірі каталогы. AI-BOM - бұл қор шығаратын экспортқа жарамды артефакт: аудиторға немесе аудиторға бере алатын машинамен оқылатын материалдар тізімдемесі enterprise сатып алушы.
AI-BOM-ды түсінудің ең таза жолы - ұқсастық арқылы SBOM:
| SBOM | AI-BOM | |
|---|---|---|
| Каталогтар | Ашық бастапқы кодты және үшінші тарап бағдарламалық жасақтамасына тәуелділіктер | Жасанды интеллектке тән активтер: models, datasets, agents, MCP servers, AI coding tools |
| Тәуекелге негізделген | CVE ауырлығы | Жасанды инъекцияға тән шабуыл векторлары (жедел енгізу, қауіпсіз емес MCP, шамадан тыс агенттік), сондай-ақ шығу тегі және деректердің ашылуы |
| Негізгі драйвер | Жеткізу тізбегінің ашықтығы | Жасанды интеллект басқару, қауіпсіздік және нормативтік сәйкестік |
Жасанды интеллект кеңейген сайын SDLC, AI-BOM сияқты іргелі болып келеді SBOMжәне қауіпсіздік саласындағы жетекшілер аудиторлардан сұраныстар алуда және enterprise дәл осы артефакт үшін сатып алу топтары.
Неліктен жасанды интеллект қорлары қазір маңызды
Үш күш жасанды интеллект қорын жақсыдан басымдыққа айналдырды.
- Біріншіден, жасанды интеллект қауіпті кодты кең көлемде жазып жатыр. Тәуелсіз зерттеулер жасанды интеллект жасаған кодтардың үлкен бөлігі осалдықтарға ие екенін үнемі анықтайды. Пирс және т.б. жүргізген NYU/Copilot бастапқы зерттеуі шамамен анықтады. Жасалған бағдарламалардың 40%-ында қауіпсіздік кемшіліктері болдыжәне жақында жүргізілген кең ауқымды сынақтар дәл осылай көрсетеді: Veracode компаниясының 2025 жылғы 100-ден астам модель бойынша талдауы тек Жасанды интеллект жасаған кодтың 55%-ы қауіпсіз болдыЕгер сіз қай көмекшілер сіздің жүйеңізде код жасап жатқанын білмесеңіз. pipelineс., сіз бұл тәуекелді басқара алмайсыз.
- Екіншіден, бағдарламалық жасақтама жеткізу тізбегі жасанды интеллект шабуылының бетіне айналды. Қыркүйек 2025 жылы Шай Хулуд, алғашқы өздігінен таралатын npm құрты, әзірлеуші машиналарын жүздеген пакеттерге таралатын тарату механизміне айналдырды. 2026 жылдың наурыз айында шабуылдаушылар шабуыл жасады аксиошамамен бар пакет Апта сайын 100 миллион жүктеу, қашықтан қатынау троянын жіберген уланған нұсқаларды жариялауда. Мұндай шабуылдар дәстүрлі AppSec және соңғы нүкте құралдары арасындағы қабатқа дәл түседі: жасанды инвентаризация жарықтандыру үшін жасалған қабат.
- Үшіншіден, құпиялар мен сенімхаттар жасанды интеллект арқылы таралуда. GitGuardian компаниясының 2026 жылғы құпиялар туралы дерегі мынаны хабарлады: Жасанды интеллект қызметтерінің құпияларының ағып кетуі өткен жылмен салыстырғанда 81%-ға өстіжәне жасанды интеллект көмегімен жасалған commits leak secretбазалық деңгейден шамамен екі есе жоғары. Әрбір құжатталмаған модель, агент немесе MCP сервері тіркелгі деректеріне апаратын ықтимал жол болып табылады.
Дәстүрлі AppSec репозиторийде тоқтайды және модельдің не екенін түсінбейді. Endpoint құралдары операциялық жүйені бақылайды, бірақ пакеттерді, MCP серверлерін немесе жасанды интеллект көмекшілерін түсінбейді. Олардың арасындағы алшақтық жасанды интеллект тәуекелінің жинақталатын жері болып табылады, ал қор оны жабудың алғашқы қадамы болып табылады.
Жасанды интеллект қайда жасырынады: көлеңкелі жасанды интеллект SDLC
Shadow AI ресми мақұлдаусыз немесе басқарусыз қабылданған кез келген жасанды интеллект жүйесі бар ма: әзірлеуші өткен аптада іске қосқан қосалқы пилот, ноутбукта жұмыс істейтін MCP сервері, модель қоғамдық хабтан тікелей қосымша жобаға айналды. Бұл шеткі жағдай емес. 2026 жылы 400-ден астам қауіпсіздік саласындағы жетекшілердің сауалнамасында тек 19%-ы жасанды интеллекттің қайда және қалай қолданылатынын толық көрінетінін хабарлады ұйымдарында, ал басым көпшілігі жасанды интеллект кодтау көмекшілерін пайдаланып немесе сынақтан өткізіп жатқан.
Көлеңкелі жасанды интеллектті табу ең қиын - бағдарламалық жасақтаманың өмірлік цикліндегі жасанды интеллект, себебі ол бұлттық консольде сирек пайда болады:
- Модельдер мен жасанды интеллект кітапханалары тәуелділіктер ретінде репозиторийлерге тартылды.
- Әрбір әзірлеушіге және әрбір IDE-ге конфигурацияланған жасанды интеллект кодтау көмекшілері.
- Әзірлеуші соңғы нүктелерінде жергілікті түрде жұмыс істейтін MCP серверлері мен ереже файлдары.
- Агенттік жұмыс процестері тыныш ашылады pull requests немесе пакеттерді орнату.
Міне, сондықтан тек бұлт арқылы ғана іздеу жеткіліксіз. Шынымен толық жасанды интеллект қоры код пен құрастыру орталарына (әзірлеушінің ноутбугы, репозиторий, pipeline), тек өндіріс бұлты ғана емес.
AI-BOM құрамына не кіреді
Аудитке дайын AI-BOM сіздің қорыңызды дәлелдей алатын нәрсеге айналдырады. Кем дегенде, ол мыналарды қамтуы керек:
- Әрбір жасанды интеллект активі: модельдер, деректер жиынтығы, агенттер, MCP серверлері, жасанды интеллект кодтау құралдары.
- Әрқайсысы үшін актив түрі, орналасқан жері және анықтау сенімділігі.
- Дереккөз және тәуелділіктер (модель немесе компонент қайдан шыққан).
- Жасанды интеллектке тән шабуыл векторларына негізделген активке шаққандағы тәуекел деңгейі.
- ЕО жасанды интеллект туралы заңына, NIST жасанды интеллект RMF және ISO/IEC 42001 нормативтік-құқықтық актілеріне сәйкестендіру.
- Аудиторлар мен тұтынушылар үшін экспорттауға болатын, машинамен оқылатын формат.
Сұраныс бойынша жасанды интеллект бойынша аудит міндеттемелері мерзімі аяқталған сайын, жасанды интеллект бойынша BOM құра алатын ұйымдар нақты сәйкестік пен сенім артықшылығына ие болады.
Жасанды инвентаризация және сәйкестік: ЕО Жасанды интеллект туралы заңы, NIST Жасанды интеллект RMF және ISO/IEC 42001
Негізгі құрылымдардың ешқайсысы «ЖИ инвентаризациясын» жеке тармақ ретінде атамайды, бірақ олардың әрқайсысын онсыз орындау мүмкін емес. Сіз көре алмайтын ЖИ жүйелерін құжаттай, жіктей немесе басқара алмайсыз.
| негіздемелік | Неліктен инвентаризация қажет |
|---|---|
| ЕО AI актісі | Жоғары тәуекелді жүйелер құжаттама және тіркеу міндеттерін атқарады, және Article 50 Ашықтық міндеттемелерін енгізеді. Оларды орындау үшін сіз қандай жасанды интеллект жүйелерін басқаратынын және олардың қалай жіктелетінін білу қажет. |
| NIST AI RMF | The Map функциясы және Govern 1.6 тәуекелдерді басқарудың негізі ретінде жасанды интеллект жүйелерін түгендеу және картаға түсіру туралы талап. |
| ISO / IEC 42001 | Жасанды интеллект басқару жүйесі standard негізгі басқару элементі ретінде жасанды интеллект жүйелерінің тізімін жүргізуді талап етеді. |
Уақыт туралы ескертпе: ЕО жасанды интеллект туралы заңының енгізілуі 2026 жылғы мамырдағы «Сандық омнибус» келісімімен қайта қаралды, ол жоғары тәуекелді міндеттемелердің көпшілігін 2027 жылдың желтоқсанына дейін кейінге қалдырды, сонымен бірге 2026 жылғы 2 тамыздағы бірнеше маңызды кезеңдерді (ашықтық баждары, GPAI айыппұл өкілеттіктері) сақтап қалды. Нақты күндерді қозғалыс нысанасы ретінде қарастырыңыз және ЕО-ның негізгі көздерімен растаңыз. Бірақ сапар бағыты айқын, ал түгендеу оның барлығы үшін алғышарт болып табылады.
Жасанды инвентаризацияны қалай құруға және жүргізуге болады
Инвентаризация құру бір реттік аудиттен гөрі үздіксіз процесті орнатудан тұрады, себебі жасанды интеллект активтері үнемі өзгеріп отырады: жаңа модельдер қабылданады, жаңа агенттер орналастырылады, жаңа MCP серверлері конфигурацияланады, көбінесе мақұлдаусыз.
Практикалық тәсіл:
- Код, құрастыру және бұлт арқылы автоматты түрде табыңыз. Қолмен жасалған электрондық кестелер бірнеше күн ішінде ескіреді. Discovery үздіксіз жұмыс істеп, оған жетуі керек SDLC, тек орындау уақыты ғана емес.
- Байланыстарды жіктеңіз және картаға түсіріңіз. Жазба түрі, орналасқан жері, шығу тегі және, ең бастысы, әрбір активтің басқалармен және құпиялармен қалай байланысатыны.
- Тәуекелді контекстке сәйкес бағалаңыз. Жүздеген зерттеу нәтижелерінің тізімі ешкімге көмектеспейді; нақты қолжетімді, пайдалануға болатын және бизнес үшін маңызды нәрселерге басымдық беріңіз.
- Меншік құқығын тағайындаңыз. Әрбір активтің жауапты иесі болуы керек.
- Оны тірі және экспорттауға болатын күйінде сақтаңыз. Оны сұраныс бойынша AI-BOM шығара алатын үздіксіз қор ретінде сақтаңыз.
Жасанды инвентаризация бағдарламалық жасақтамасында не іздеу керек
Егер сіз құралдарды бағалап жатсаңыз, түпнұсқа жасанды инвентаризация бағдарламалық жасақтамасын статикалық тізімнен ажырататын мүмкіндіктер:
- Жасанды интеллектке тән актив түрлерін түсінеді (модельдер, агенттер, MCP серверлері, деректер жиынтықтары), тек пакеттер мен кітапханалар ғана емес.
- Ішке жетеді SDLC, тек бұлтта ғана емес, кодта және әзірлеуші үшін нүктелерде жасанды интеллектті анықтау.
- Карталардағы қатынастар, тек жеке активтер ғана емес, сондықтан тәуекел контексте көрінеді.
- Жасанды интеллектке тән шабуыл векторларында тәуекелді бағалайды (жедел инъекция, сенімді емес MCP, шамадан тыс әсер ету), тек жүрек-қан тамырлары венасының ауырлығы ғана емес.
- Үздіксіз жұмыс істейді, жаңа жасанды интеллект пайда болғандай көрінеді.
- Аудитке дайын AI-BOM жасайды аудиторларды да, enterprise сатып алу.
- Инвентаризацияны орындаумен байланыстырады, сондықтан сіз тапқан нәрсеңізге сәйкес әрекет ете аласыз.
Қордан әрекетке дейін: тапқаныңызды қамтамасыз ету
Ашу - бірінші қадам; екіншісі - қай активтердің нақты тәуекелге ұшырататынын түсіну, себебі көпшілігі тәуекелге бармайды. Мақсат - мыңдаған шикі табылымдардан жүйелерге, деректерге немесе операцияларға іс жүзінде қауіп төндіруі мүмкін бірнеше табылымдарға көшу: белсенді пайдаланылып жатқан, сенімсіз деректерді қабылдайтын, нақты пайдалануға болатын, құпия қолжетімділікке ие және өндіріске немесе реттелетін активтерге әсер ететіндер.
Бұл жерде жасанды интеллект қауіпсіздігін басқару (AI-SPM) келесілерді қамтиды: түгендеуді жүргізу, жасанды интеллект шабуылы жолындағы тәуекелді бағалау, оны реттеуге сәйкестендіру және жасанды интеллект-BOM құру. Сондай-ақ, түгендеу мен орындаушылықтың өзара байланысатын жері: зиянды тәуелділіктерді орнатпас бұрын бұғаттау, бекітілмеген MCP серверлері мен модельдерін қабылдамау және оқиға таралғанға дейін бұзылған соңғы нүктелерді шектеу.
At Ксигени, біз мынаған бағытталған модельді жасаймыз: үздіксіз жасанды интеллект инвентаризациясы және AI-SPM арқылы AI-BOM, қолтаңба пайда болғанға дейін зиянды пакеттерді анықтайтын зиянды бағдарламаларды анықтау (MEW, зиянды бағдарлама туралы ерте ескерту), және Xygeni Shield арқылы әзірлеушінің соңғы нүктесінде саясатты орындау. Анықтау OWASP Top 10 for LLM қолданбаларына, OWASP Top 10 for Agentic қолданбаларына және OWASP MCP Top 10 тізіміне сәйкес келеді. Бірақ қай тәсілді таңдасаңыз да, принцип сақталады: көре алмайтын нәрсені қорғай алмайсыз, ал көрінушілік жасанды инвентаризациядан басталады.
Жиі қойылатын сұрақтар
AI-BOM-ның AI-ден айырмашылығы неде? SBOM?
An SBOM CVE ауырлығы бойынша бағаланған ашық бастапқы кодты және үшінші тарап бағдарламалық жасақтамасына тәуелділік каталогтарын жасайды. AI-BOM жасанды интеллектке тән активтерді (модельдер, агенттер, MCP серверлері, деректер жиынтығы) жасанды интеллектке тән тәуекелдерді бағалау және реттеуші картаға түсіру арқылы каталогтайды. Жасанды интеллект бүкіл әлемге таралған сайын SDLC, AI-BOM сияқты іргелі болып келеді SBOM.
Көлеңкелі жасанды интеллект дегеніміз не және оны қалай табуға болады?
Көлеңкелі жасанды интеллект – бұл ресми бекітусіз немесе басқарусыз қабылданған кез келген жасанды интеллект: қосылған қосалқы ұшқыш, жергілікті MCP сервері, қоғамдық хабтан алынған модель. Сіз оны кодқа, құрастыруға жететін үздіксіз автоматтандырылған түгендеу арқылы табасыз. pipelineжәне әзірлеуші соңғы нүктелері, тек көлеңкелі жасанды интеллект ешқашан пайда болмайтын өндіріс бұлты ғана емес.
ЕО-ның жасанды интеллект туралы заңы жасанды интеллект түгендеуін талап ете ме?
ЕО жасанды интеллект туралы заңында «ЖИ түгендеуі» нақты аталмаған, бірақ оның жоғары қауіпті жүйелерді құжаттау, жіктеу және тіркеу міндеттерін онсыз орындау мүмкін емес. Дәл осындай жағдай NIST ЖИ RMF (Map функциясы, Басқару 1.6) және ЖИ жүйелерінің түгендеуін жүргізуді талап ететін ISO/IEC 42001 стандартына да қатысты.
AI-SPM дегеніміз не?
Жасанды интеллект қауіпсіздігінің қалып басқаруы (AI-SPM) – жасанды интеллект активтерін үздіксіз анықтау, олардың жасанды интеллект шабуылы жолындағы тәуекелдерін бағалау, оларды реттеуге сәйкестендіру және жасанды интеллект туралы ақпарат жинау тәжірибесі. Ол қалып басқару ойлауын (CSPM және DSPM-ден таныс) жасанды интеллектке тән активтер мен шабуыл векторларына дейін кеңейтеді.
Жасанды интеллект қорын қаншалықты жиі жаңарту керек?
Үздіксіз. Жасанды интеллект активтері күн сайын өзгеріп отырады, себебі командалар жаңа модельдерді қабылдайды, жаңа агенттерді орналастырады және жаңа MCP серверлерін конфигурациялайды, әдетте бұл ресми мақұлдаусыз болады. Уақыт бойынша сканерлеу бірнеше күн ішінде ескіреді, сондықтан тиімді жасанды инвентаризация бағдарламалық жасақтамасы бір реттік аудит емес, үздіксіз процесс ретінде жұмыс істейді.
Бастапқы кодта қолданылатын жасанды интеллектті қалай түгендеймін?
Кодтағы жасанды инвентаризация дегеніміз тәуелділіктер ретінде тартылған жасанды интеллект модельдері мен кітапханаларын, әрбір әзірлеушіге конфигурацияланған жасанды интеллект кодтау көмекшілерін және жергілікті түрде жұмыс істейтін MCP серверлерін немесе ереже файлдарын анықтауды білдіреді. Бұл ішінде жұмыс істейтін анықтауды қажет етеді SDLC (репозиторийлер, құрастыру pipelines және әзірлеуші соңғы нүктелері) тек бұлттық консольдерде ғана емес.




