Жинхэнэ асуудал нь илрүүлэлт биш болсон тул хиймэл оюун ухааныг сэргээх нь DevSecOps-д чухал сэдэв болж байна. Өнөөдөр ихэнх баг код, хамаарал, нууцлал, дэд бүтэц гэх мэт сканнеруудтай болсон. CI/CD pipelineГэсэн хэдий ч зөвхөн илрүүлэлт нь эрсдэлийг бууруулдаггүй.
Хамгийн хэцүү хэсэг нь шийдвэр гаргах явдал юм:
- Эхлээд юу засах вэ
- Үүнийг хэрхэн аюулгүй засах вэ
- Ямар асуудлууд хүлээж болох вэ
- Хүргэлт удаашрахаас хэрхэн зайлсхийх вэ
Аюулгүй байдлын багууд сэрэмжлүүлэг өгөхдөө дутмаг биш, харин цаг хугацаа, нөхцөл байдал, үнэндээ чухал зүйл дээр ажиллах найдвартай арга замуудаараа хомс байдаг.
Яг тэр газар нь Хиймэл оюун ухааны нөхөн сэргээлт үнэ цэнийг бий болгодог.
DevSecOps дээр хиймэл оюун ухааныг сэргээх гэж юу вэ?
Хиймэл оюун ухааныг сэргээх гэдэг нь багууд аюулгүй байдлын засваруудыг хэрхэн эрэмбэлэх, баталгаажуулах, автоматжуулахыг сайжруулахын тулд машин сургалт болон контекст шинжилгээг ашиглахыг хэлнэ.
Өөрөөр хэлбэл, энэ нь зөвхөн засварууд үүсгэх тухай биш юм. Харин энэ нь нөхөн сэргээлтийг сайжруулах тухай юмcisпрограм хангамжийн хөгжүүлэлтийн амьдралын мөчлөгийн туршид ионууд.
Уламжлалт засвар үйлчилгээний ажлын урсгал нь ихэвчлэн дараах хэв маягийг дагадаг.
- Тодорхойлолт
- Triage
- Даалгавар өг
- Үзнэ үү
- шалгана
Онолын хувьд энэ нь энгийн сонсогдож байна. Гэсэн хэдий ч орчин үеийн орчинд ийм цэвэр цэмцгэр байдал ховор байдаг.
Судалгааны үр дүн дараахаас нэгэн зэрэг гарч ирнэ:
- SAST хэрэгслүүд (кодын эмзэг байдал)
- SCA хэрэгслүүд (хамааралтай байдлын эрсдэл)
- Нууц сканнерууд
- IaC чек
- CI/CD аюулгүй байдлын хяналтууд
Үүний үр дүнд, багуудын боловсруулж чадахаас илүү хурдан ачаалалтай ажлын бүртгэлүүд нэмэгддэг. Хөгжүүлэгчид хэт ачаалалтай болдог. Үүний зэрэгцээ, аюулгүй байдлын багууд дараах асуултад дахин дахин ханддаг:
Одоо юуг анхаарах хэрэгтэй вэ?
Уламжлалт нөхөн сэргээлтийн ажлын урсгалууд яагаад өргөжихөө больдог вэ?
Ихэнх засвар үйлчилгээний ажлын урсгал гурван шалтгааны улмаас задардаг.
Нэгдүгээрт, тэд гараар ангилахаас хэт их хамааралтай.
Хоёрдугаарт, тэд зөвхөн ноцтой байдлын зэрэглэлд хэт их найддаг.
Гуравдугаарт, тэд нөхөн сэргээлтийг асуудал гэж үзэхийн оронд эзлэхүүний асуудал гэж үздэг.cisионы чанарын асуудал.
Хүнд байдал бол эрсдэл биш. CVSS-ийн өндөр оноо нь бизнест яаралтай нөлөө үзүүлэх гэсэн үг биш юм. Үүний эсрэгээр, чухал үйлчилгээний дунд зэргийн ноцтой асуудал яаралтай арга хэмжээ авах шаардлагатай болж магадгүй юм.
Үүний үр дүнд багууд зөвхөн эзлэхүүнтэй тэмцдэггүй, харин өөртөө итгэх итгэлтэй тэмцдэг.
Тэд асууж байна:
- Ямар асуудлууд аюулгүй хүлээж болох вэ?
- Аль нөхөн сэргээх арга нь эрсдэл багатай вэ?
- Энэхүү хамаарлын шинэчлэлт нь эрс өөрчлөлтүүдийг оруулах уу?
- Автоматжуулалтад ямар засварууд аюулгүй вэ?
Энэ тодорхойгүй байдал нь бүх зүйлийг удаашруулдаг.
Тиймээс хиймэл оюун ухааны нөхөн сэргээлт нь багуудад өөр функц хэрэгтэй учраас биш, харин бодит нөхөн сэргээлтийн ажлын урсгал доторх тодорхойгүй байдлыг бууруулахад тусламж хэрэгтэй учраас чухал юм.
Өргөтгөлийн сорилт нь бүтцийн асуудал юм. Gartner (2024)2026 он гэхэд аюулгүй байдлын автоматжуулалт болон хиймэл оюун ухааныг сайжруулахад тэргүүлэх ач холбогдол өгдөг байгууллагууд ослын хариу арга хэмжээний хугацааг голчлон гар аргаар хийдэг байгууллагуудтай харьцуулахад 50% хүртэл бууруулах болно.
Энэхүү төсөөлөл нь чухал бодит байдлыг бататгаж байна: илрүүлэх хэрэгслүүд хүний нөхөн сэргээх хүчин чадлаас илүү хурдан үржиж байна. Үүний үр дүнд, нөхөн сэргээх ажлын урсгалыг шинэчилж чадаагүй байгууллагууд шийдэгдээгүй эмзэг байдал, аюулгүй байдлын өр хуримтлуулах эрсдэлтэй.
Хиймэл оюун ухааныг засах нь инженерүүдийг солих тухай биш. Харин ч өргөжүүлэх тухай юм.cisгар аргаар ангилах нь програм хангамжийн хүргэлттэй хөл нийлүүлэхээ больсон орчинд ионы чанар.
| хэмжээ | Уламжлалт нөхөн сэргээлт (гарын авлага) | Хиймэл оюун ухаанаар удирдуулсан нөхөн сэргээлт |
|---|---|---|
| Эрэмбэлэх загвар | Үндсэндээ CVSS-ийн хүндийн зэрэгт үндэслэсэн (Бага / Дунд / Өндөр / Чухал). | Нөхцөл байдлын эрсдэл, ашиглалтын чадвар, бизнесийн нөлөөлөл болон бодит хэрэглээнд үндэслэсэн. |
| Шалгалтын үйл явц | Гараар хийсэн хяналт өндөр хэмжээ болон хуурамч эерэг үр дүн. | Дуу чимээг бууруулахтай холбоотой үр дүнгийн автоматжуулсан хамаарал. |
| Үйлдлийн гаралт | Ерөнхий тасалбар: “Энэ эмзэг байдлыг засах.” | Контекстэд тохирсон зөвлөмж эсвэл баталгаажсан pull request. |
| Засварлах хурд | Хэдэн долоо хоног эсвэл хэдэн сарын турш хуримтлагдсан барьцааны өр. | Өндөр эрсдэлтэй, ашиглах боломжтой эмзэг байдлын үед хэдэн цаг эсвэл хэдэн өдөр. |
| Засваруудад итгэх итгэл | Регресс, эвдрэх өөрчлөлт эсвэл гаж нөлөөний талаарх тодорхойгүй байдал. | Өөрчлөлтийн өмнөх нөлөөллийн шинжилгээ болон илүү аюулгүй засварын баталгаажуулалт. |
| Өргөтгөх чадвар | Хүний ангилах болон хянах чадавхаар хязгаарлагддаг. | Ухаалаг автоматжуулалт болон динамик эрэмбэлэлтээр дамжуулан хэмжүүрийг өөрчилдөг. |
Хиймэл оюун ухаанаар удирдуулсан нөхөн сэргээлт нь бодит үнэ цэнийг бий болгодог газар
Бүх засварлах асуудалд хиймэл оюун ухаан шаардлагатай биш. Гэсэн хэдий ч хиймэл оюун ухаанаар удирдуулсан засвар нь үр дүнг мэдэгдэхүйц сайжруулж чадах тодорхой чиглэлүүд байдаг.
1. Засварын дуу чимээг бууруулах
Олон DevSecOps баг их хэмжээний ачааллаас болж дарамтанд ордог. Хиймэл оюун ухааныг сэргээх нь олдворуудыг хэрхэн бүлэглэж, хооронд нь уялдуулж, эрэмбэлэхийг сайжруулж чадна.
Үүний үр дүнд багууд сэрэмжлүүлгийг ялгахад бага цаг зарцуулж, бодит эрсдэлийг шийдвэрлэхэд илүү их цаг зарцуулдаг.
Чухал зүйл бол багууд чухал асуудлуудыг орхигдуулсан үед л засвар үйлчилгээ бүтэлгүйтдэг биш, мөн буруу асуудлуудад хэт их цаг зарцуулсан үед ч гэсэн засвар үйлчилгээ бүтэлгүйтдэг.
2. Эрсдэлд суурилсан эрэмбэлэлтийг сайжруулах
Хүчтэй хиймэл оюун ухааныг засах арга барил нь зөвхөн ноцтой байдлын сэтгэлгээнээс давж гардаг.
"Энэ эмзэг байдал чухал уу?" гэж асуухын оронд дараах асуултыг асуусан нь дээр.
"Энэ эмзэг байдал нь энэ нөхцөлд хамааралтай, хүрч болохуйц бөгөөд эрсдэлтэй юу?"
Нөхцөл байдлыг засах нь дараахь зүйлийг авч үздэг.
- Ажиллах хугацааны өртөлт
- Хэрэглээний шүүмжлэл
- Хамаарлын хүртээмж
- Бизнесийн нөлөө
- Одоо байгаа нөхөн олговрын хяналтууд
Тиймээс хиймэл оюун ухааныг сэргээх нь багуудад зөвхөн цаасан дээр ноцтой харагдаж байгаа зүйлд бус, харин эрсдлийг бодитоор бууруулж буй зүйлд анхаарлаа төвлөрүүлэхэд тусалдаг.
3. Илүү аюулгүй автомат засваруудыг дэмжих
Засварын автоматжуулалтын хамгийн том саад тотгоруудын нэг бол итгэлцэл юм.
Багууд дараах айдсаас болж автомат нөхөөсүүдийг хэрэглэхээс эргэлздэг:
- Үйлдвэрлэлийг тасалдуулах
- Регрессийг танилцуулж байна
- Шинэ эмзэг байдлыг бий болгох
Хиймэл оюун ухаанаар удирдуулсан нөхөн сэргээлт нь өөрчлөлтийн нөлөөлөл, хамаарлын харилцаа болон болзошгүй боломжийг шинжлэх боломжтой огцом өөрчлөлтүүд засвар хийхийг санал болгох эсвэл хэрэгжүүлэхийн өмнө.
Үүний үр дүнд автоматжуулалт нь илүү аюулгүй, урьдчилан таамаглах боломжтой болдог.
4. Давтагдах урсгалд гар ажиллагаатай ажлыг багасгах
Зарим нөхөн сэргээх ажлууд давтагддаг бөгөөд эрсдэл багатай байдаг. Жишээлбэл:
- Чухал бус хамаарлуудыг шинэчлэх
- Ил болсон нууцуудыг эргүүлж байна
- Хэрэгжүүлэх standard тохиргооны засварууд
Хиймэл оюун ухааныг нөхөн сэргээх нь эдгээр урьдчилан таамаглах боломжтой хэв маягийг тодорхойлж, тэдгээрийг оновчтой болгож чадна.
Гэсэн хэдий ч энэ нь бүх зүйлийг автоматжуулна гэсэн үг биш. Үүний оронд өндөр нөлөөллийн алдааг илрүүлэхийн тулд хүний хяналтыг хадгалахын зэрэгцээ зөв засваруудыг автоматжуулна гэсэн үг юм.cisионууд.
Орчин үеийн DevSecOps орчинд хоёрдмол утга нь эзлэхүүнээс илүү аюултай байдаг.
Илүү их чимээ шуугиан нэмэхгүйгээр хиймэл оюун ухааныг хэрхэн сэргээх вэ
Хиймэл оюун ухааныг аажмаар сайжруулах нь чухал юм. Үгүй бол багууд зүгээр л өөр нэг төвөгтэй давхарга нэмж өгдөг.
Практик нэвтрүүлэлт нь ихэвчлэн дөрвөн үе шаттайгаар явагддаг:
1-р үе шат: Үрэлтийн цэгүүдийг тодорхойлох
Эхлээд өнөөдөр нөхөн сэргээлтийн ажил удааширч байгааг шинжил. Зөвхөн замын зураглалын таамаглал биш, харин ажлын урсгалын бодит саад бэрхшээлийг хар.
2-р үе шат: Сайжруулахcisионы чанар
Автоматжуулалтыг өргөжүүлэхийн өмнө эрэмбэлэх эрэмбийг тодорхойлсон эсэхийг шалгаарайcisионууд сайжирна. Хэрэв багуудад нөхцөл байдал дутмаг хэвээр байвал автоматжуулалт нь зөвхөн буруу засваруудыг хурдасгах болно.
3-р үе шат: Бага эрсдэлтэй ажлын урсгалыг автоматжуулах
Давтагдах, урьдчилан таамаглах боломжтой ажлуудаас эхэл. Үр дүнг нь хэмж. Давталтын давталтаа чангал.
4-р үе шат: Өөртөө итгэлтэйгээр өргөжин тэл
Итгэлцэл нэмэгдсэний дараа л автоматжуулалт илүү өндөр нөлөөллийн чиглэлд өргөжих ёстой.
Эцсийн эцэст зорилго нь бүх зүйлийг автоматжуулах биш, харин аюулгүй байдлыг алдагдуулахгүйгээр нөхөн сэргээлтийг өргөжүүлэх боломжтой болгох явдал юм.
Хэрэв та багийнхаа байр суурийг үнэлэх практик аргыг хүсч байвал Хиймэл оюун ухаанаар удирдуулсан нөхөн сэргээлт ба эрсдэлийн эрэмбэлэлтийн шалгах хуудсыг татаж аваарай. Энэ нь багуудад нөхөн сэргээлтийн төлөвшлийг үнэлж, хамгийн их нөлөө үзүүлдэг цоорхойг олж тогтооход тусалдаг бөгөөд дараа нь шийдвэрлэх шаардлагатай.
Сайн хиймэл оюун ухааны нөхөн сэргээлт практик дээр ямар харагддаг вэ
Хиймэл оюун ухааныг үр дүнтэй засах нь гял цал мэт санагдахгүй, харин ч практик мэт санагддаг.
Энэ нь багуудад тусалдаг:
- Илүү хурдан анхаарлаа төвлөрүүл
- Defence remediation decisионууд
- Аюулгүй байдал болон хөгжлийн хоорондох шилжилт хөдөлгөөнийг багасгах
- Буруу асуудлыг эхлээд засахаас зайлсхий
- Хурд болон аюулгүй байдлын тэнцвэрийг хадгал
Хөгжилтэй орчинд хиймэл оюун ухааныг нөхөн сэргээх нь дараахь үр дүнд хүргэдэг.
- Гараар эрэмбэлэх нь бага
- Илүү сайн эрэмбэлэлт
- Бага утгатай тасалдал цөөн байна
- Засварын зөвлөмжид илүү их итгэх итгэл
- Багуудын хооронд илүү тогтвортой байдал
Хамгийн сайн хэрэгжүүлэлтүүд нь хөгжүүлэгчид "хиймэл оюун ухааны онцлогууд" гэж мэдэрдэггүй хувилбарууд юм. Тэд тэдгээрийг илүү сайн ажлын урсгал гэж мэдэрдэг.
Энэ бол жинхэнэ жишиг юм.
Хиймэл оюун ухааныг сэргээхэд гаргадаг нийтлэг алдаанууд
Сайн санаатай байсан ч багууд урьдчилан таамаглах боломжтой урхинд орох нь элбэг байдаг.
Хиймэл оюун ухааныг зөвхөн автоматаар засах гэж үзэх нь
Автоматаар засах нь зөвхөн нэг бүрэлдэхүүн хэсэг юм. Контекстийн дагуу эрэмбэлэхгүйгээр автоматжуулалт дангаараа утга учиртай эрсдэлийг бууруулахгүй.
Бүх зүйлийг хэтэрхий эрт автоматжуулахыг оролдож байна
Зарим засваруудыг автоматжуулахад аюулгүй байдаг. Бусад нь болгоомжтой баталгаажуулалт шаарддаг. Тиймээс нарийн аргаар эхлүүлэх нь илүү үр дүнтэй байдаг.
Хөгжүүлэгчийн ажлын урсгалыг үл тоомсорлож байна
Хэрэв хиймэл оюун ухааны нөхөн сэргээлтийн гаралтууд IDE-үүдээс салгагдсан бол, pull requests, эсвэл CI/CD pipelineүрчлэлт хохирох болно.
Эрсдэлийг бууруулахын оронд тасалбар хаах ажиллагааг оновчтой болгох
Илүү олон тасалбар хаах нь автоматаар илүү их эрсдэлийг бууруулна гэсэн үг биш юм.cisИоны чанар нь эзэлхүүнээс илүү чухал юм.
Хиймэл оюун ухааныг сэргээх нь одоо яагаад чухал вэ
Орчин үеийн програм хангамжийн орчин хэдхэн жилийн өмнөхөөс үндсэндээ өөр юм. Програмууд илүү хурдан илгээгддэг, хамаарлын моднууд илүү давхаргатай байдаг бөгөөд CI/CD pipelineхувилбар бүрээр нэмэлт нарийн төвөгтэй байдлыг бий болгодог. Үүний зэрэгцээ аюулгүй байдлын олдворуудыг олон хэрэгсэлд тараадаг. dashboardс, болон ажлын урсгалууд.
Үүний үр дүнд нөхөн сэргээх дарамт үргэлжлэн нэмэгдэж байна. Багууд яаралтай байдал эсвэл бизнесийн нөлөөллөөс үл хамааран бүх эмзэг байдал нь ижил хэмжээний гар ажиллагаа шаарддаг процессуудад найдаж чадахгүй болсон. Гэсэн хэдий ч тэд тогтворгүй байдал эсвэл шинэ эрсдэл үүсгэдэг сохор автоматжуулалтыг мөн төлж чадахгүй.
Энэ бол урьдчилсанcisхиймэл оюун ухааныг сэргээх нь чухал болж байгаа газар. Энэ нь цөөн хүнтэй илүү ихийг хийх тухай биш. Харин ч сайжруулах тухай юм.cisдуу чимээ нь хүний чадавхийг аль хэдийн давж гарсан орчин дахь ионы чанар.
Хамгийн чухал нь, муу засвар хийсний үр дагавар нь хэмжигдэхүйц юм. IBM-ийн 2024 оны өгөгдлийн алдагдлын өртгийн тайлан, өгөгдлийн алдагдлын дэлхийн дундаж өртөгт хүрсэн $ 4.88 сая, хамгийн өндөр бүртгэгдсэн үзүүлэлт. Түүнчлэн, хиймэл оюун ухаан болон автоматжуулалтыг өргөнөөр ашигладаг байгууллагууд зөрчлийн зардлыг дунджаар бууруулсан. $ 2.22 сая хийгээгүй хүмүүстэй харьцуулахад.
Өөрөөр хэлбэл, хоцрогдсон эсвэл буруу зохион байгуулалттай засвар үйлчилгээ нь зөвхөн үйл ажиллагааны үр ашиггүй байдал биш юм. Энэ нь санхүүгийн эрсдэл болон бизнесийн эрсдэлийг шууд нэмэгдүүлдэг.
Тиймээс нөхөн сэргээлтийг бэхжүүлэхcisионууд нь цаашид сонголт биш болсон. Энэ нь эрсдэлийг бууруулах тодорхой, хэмжигдэхүйц хэлбэр юм.
Хиймэл оюун ухааны нөхөн сэргээлтийн төлөвшлөө үнэлнэ үү
Хэрэв таны нөхөн сэргээх ажлын урсгал гараар ангилах болон зөвхөн ноцтой байдлын зэрэглэлээс ихээхэн хамааралтай хэвээр байвал энэ нь цар хүрээгээ тэлэхгүй байж магадгүй юм.
Багуудад одоогийн арга барилаа үнэлэхэд нь туслах зорилгоор бид дараахыг бүтээсэн Хиймэл оюун ухаанаар удирдуулсан нөхөн сэргээлт ба эрсдэлийг эрэмбэлэх шалгах хуудас.
Энэ нөөц танд туслах болно:
- Засварын саад бэрхшээлийг тодорхойлох
- Эрэмбэлэх чанарыг үнэлэх
- Эрсдэл багатай автоматжуулалтын боломжуудыг олж мэдээрэй
- DevSecOps-ийн уялдаа холбоог бэхжүүлэх
Үнэгүй шалгах хуудсыг татаж аваад, нөхөн сэргээх ажлын урсгалдаа хамгийн их нөлөө үзүүлсэн сайжруулалтыг тодорхойлоход ашиглаарай.
DevSecOps дахь хиймэл оюун ухааныг сэргээх талаарх эцсийн бодол
Хиймэл оюун ухааныг засах ажлыг богино зам болгон хэрэгжүүлэх ёсгүй. Үүний оронд багууд юуг, хэзээ, хэрхэн аюулгүй засахаа хэрхэн шийддэгийг сайжруулах хэрэгтэй.
Энэ нь:
- Илүү сайн эрэмбэлэлт
- Илүү сайн анхаарлаа хандуулаарай
- Аюулгүй байдал болон хөгжлийн хоорондын уялдаа холбоог сайжруулах
- Автомат засваруудад илүү их итгэх итгэл
Хэрэв сайтар бодож хэрэгжүүлбэл хиймэл оюун ухааныг сэргээх нь аюулгүй байдлын өөр нэг онцлогоос илүү зүйл болно.
Энэ нь үрэлтийг багасгах, үрэлтийг сайжруулах практик арга болдогcisорчин үеийн DevSecOps орчинд ионы чанар, масштабын эрсдэлийг бууруулах.
Зохиогчийн Тухай
Фатима Said AppSec, DevSecOps болон бусад програмуудад зориулсан хөгжүүлэгчдэд зориулсан контентоор мэргэшсэн. software supply chain securityТэрээр нарийн төвөгтэй аюулгүй байдлын дохионуудыг тодорхой, хэрэгжүүлэх боломжтой удирдамж болгон хувиргадаг бөгөөд энэ нь багуудад илүү хурдан эрэмбэлэх, чимээ шуугианыг багасгах, аюулгүй код илгээхэд тусалдаг.




