software supply chain security - ओपन सोर्स सप्लाय चेनवरील हल्ले - एआय आणि सॉफ्टवेअर सुरक्षा - एआय सुरक्षा

एआय सुरक्षा आणि विस्तारणारी सॉफ्टवेअर पुरवठा साखळी हल्ल्याची शक्यता

अनुक्रमणिका

अवश्य वाचा

नवीनतम मनोरंजक पोस्ट्स

ओपन सोर्स हे आधुनिक सॉफ्टवेअर विकासाचा पाया बनले आहे. आज जवळजवळ प्रत्येक ॲप्लिकेशन थर्ड-पार्टी लायब्ररी, फ्रेमवर्क, मॉडेल आणि बिल्ड टूल्सच्या एका गुंतागुंतीच्या जाळ्यावर अवलंबून असते. केवळ ही वस्तुस्थितीच आधीच महत्त्वपूर्ण आव्हाने निर्माण करते. software supply chain security आव्हाने. त्याच वेळी, कृत्रिम बुद्धिमत्ता क्षेत्रात दाखल झाली आहे. सॉफ्टवेअर डेव्हलपमेंट लाइफसायकल एक शक्तिशाली अ‍ॅक्सिलरेटर म्हणून, कोड तयार करणे, अवलंबित्व सुचवणे, निराकरणे स्वयंचलित करणे आणि अगदी आर्किटेक्चरल डिझाइनवर प्रभाव टाकणे.cisआयन ओपन सोर्स आणि एआय यांनी मिळून सॉफ्टवेअर कसे तयार केले जाते आणि साहजिकच, त्यावर कसे हल्ले केले जातात, यात परिवर्तन घडवून आणले आहे. एआय सुरक्षा, एआय आणि सॉफ्टवेअर सुरक्षा, आणि software supply chain security आता हे केवळ सैद्धांतिक राहिलेले नाही. अभियांत्रिकी संस्थांना भेडसावणाऱ्या सॉफ्टवेअर पुरवठा साखळीतील जोखमीच्या प्रमुख स्रोतांपैकी हा एक आहे.

त्याच वास्तवाने आमच्या अलीकडील सेफडेव्ह टॉकला आकार दिला: ओपन सोर्स, एआय आणि हल्ल्याचे नवीन क्षेत्र: शस्त्र म्हणून वापरता येणारा कोड, अधिक स्मार्ट संरक्षणयामध्ये रेड हॅट, टिकटॉक आणि झायगेनी येथील सुरक्षा क्षेत्रातील अग्रणी सहभागी झाले होते. या चर्चेत, सुरक्षा आणि अभियांत्रिकी पथकांना उत्पादन वातावरणात (production environments) आधीच येत असलेल्या अनुभवांवर लक्ष केंद्रित करण्यात आले; विशेषतः ओपन सोर्स सप्लाय चेन हल्ले, दुर्भावनापूर्ण ओपन सोर्स पॅकेजेस आणि एआय-चालित सॉफ्टवेअर विकासामध्ये वेग व नियंत्रण यांच्यातील वाढत्या तणावाच्या संदर्भात. यातून एक स्पष्ट चित्र समोर आले: हल्ल्याची शक्यता पारंपरिक सुरक्षा मॉडेल्सच्या गतीपेक्षा अधिक वेगाने विस्तारत आहे, आणि एआय हे एआय सुरक्षेमधील दीर्घकालीन गृहितकांसाठी एक शक्तीवर्धक आणि कसोटी ठरणारे घटक म्हणून काम करत आहे. software supply chain security.

जर हे वर्णन तुमच्या संस्थेच्या सध्याच्या सॉफ्टवेअर निर्मिती पद्धतीशी अस्वस्थपणे मिळतेजुळते वाटत असेल, तर तो योगायोग नाही. काहीतरी बिघडल्यानंतरच अनेक संघांना याची जाणीव होते की ऑटोमेशनवर किती विश्वास ठेवला गेला आहे.

एआय सुरक्षा आणि Software Supply Chain Security आता तीच समस्या आहे

संपूर्ण चर्चेदरम्यान वारंवार येणारा मुद्दा हा होता की, एआय सुरक्षेला यापुढे एक वेगळा विषय म्हणून हाताळता येणार नाही. software supply chain securityएआय प्रणाली स्वतंत्रपणे काम करत नाहीत; त्यांची निर्मिती, प्रशिक्षण, तैनाती आणि एकीकरण एकाच प्रक्रियेद्वारे केले जाते. pipelines, अवलंबित्व आणि नोंदणी जे आधीच ओपन सोर्स पुरवठा साखळी हल्ल्यांशी झुंजत आहेत.

एआय-आधारित सॉफ्टवेअर डेव्हलपमेंटमध्ये, मॉडेल्स आपोआप कोड सुचवतात, दुरुस्त्या तयार करतात आणि डिपेंडन्सी निवडतात.cisआयन थेट परिणाम करतात ओपन सोर्स डिपेंडेंसी मॅनेजमेंटअनेकदा मानवी हेतूशिवायच. परिणामी, अवलंबित्वाचा धोका आता केवळ डेव्हलपरच्या निवडीवर अवलंबून नाही; तो वाढत्या प्रमाणात एआयच्या वर्तनाने आकार घेत आहे.

या एकत्रीकरणामुळे एआय आणि सॉफ्टवेअर सुरक्षेमधील अपयश अनेकदा पारंपारिक पुरवठा साखळीतील घटनांच्या स्वरूपात दिसून येतात: जसे की असुरक्षित अवलंबित्व, सदोष बिल्ड आर्टिफॅक्ट्स किंवा असुरक्षित घटक. CI/CD प्रक्रिया. साधने नवीन असू शकतात, परंतु सॉफ्टवेअर पुरवठा साखळीतील धोका खूप खरा आहे आणि त्याबद्दल तर्क करणे अधिकाधिक कठीण होत आहे.

जर तुमचे थ्रेट मॉडेल्स अजूनही “एआय रिस्क” आणि “सप्लाय चेन रिस्क” यांना वेगळे करत असतील, तर तुमच्या बिल्ड आणि डिप्लॉयमेंट वर्कफ्लोमध्ये ही सीमारेषा नेमकी कुठे आहे, याचा पुनर्विचार करणे योग्य ठरू शकते.

ओपन सोर्स पुरवठा साखळीवर मशीनच्या वेगाने होणारे हल्ले

ओपन सोर्स सप्लाय चेनवरील हल्ले नवीन नाहीत, पण एआयमुळे त्यांचे अर्थशास्त्र बदलते. हल्लेखोरांना नवीन तंत्रांची गरज नसते; त्यांना मोठ्या प्रमाणाची गरज असते. एआयमुळे इकोसिस्टमचे जलद विश्लेषण, कमकुवत अवलंबित्वांचा स्वयंचलित शोध आणि हल्ल्याच्या पेलोड्समध्ये जलद पुनरावृत्ती करणे शक्य होते.

आक्रमक दृष्टिकोनातून पाहिल्यास, टेहळणीच्या या औद्योगिकीकरणामुळे दुर्भावनापूर्ण ओपन सोर्स पॅकेजेसचा समावेश असलेल्या हल्ल्यांच्या यशाचा दर मोठ्या प्रमाणात वाढतो. जे घटक पूर्वी लक्षात आले नसते, ते आता त्वरीत शोधले, विश्लेषण केले आणि त्यांचा गैरफायदा घेतला जाऊ शकतो; अनेकदा तर ते वापरात आहेत हे संरक्षणकर्त्यांच्या लक्षात येण्यापूर्वीच हे घडते.

त्यामुळेच software supply chain security केवळ उशिरा मिळणाऱ्या संकेतांवर अवलंबून राहता येत नाही. नोंदणी, सूचना आणि घटनेनंतरची माहिती उघड करणे या गोष्टी मानवी वेळेनुसार चालतात, तर हल्लेखोर वाढत्या प्रमाणात यंत्राच्या वेगाने काम करतात. यामुळे निर्माण होणारा धोक्याचा कालावधी हा सॉफ्टवेअर पुरवठा साखळीतील वाढत्या धोक्याला थेट कारणीभूत ठरतो.

जर तुमचा प्राथमिक शोध संकेत "रजिस्ट्रीने पॅकेज काढून टाकले" हा असेल, तर तुम्ही आधीच हल्लेखोराच्या टाइमलाइनच्या खालील टप्प्यावर काम करत आहात.

ओपन सोर्स सॉफ्टवेअर सप्लाय चेन हल्ल्यांबद्दल सखोल माहिती हवी आहे का?

ओपन सोर्समधील दुर्भावनापूर्ण पॅकेजेसवरील आमची ब्लॉग पोस्ट मालिका वाचा.

एआय-चालित सॉफ्टवेअर विकासामधील अवलंबित्वाचा धोका

सेफडेव्ह टॉक दरम्यान चर्चा झालेल्या सर्वात स्पष्ट धोक्यांपैकी एक म्हणजे अवलंबित्वाचा धोका, विशेषतः अशा वातावरणात जे एआय-चालित सॉफ्टवेअर डेव्हलपमेंटवर मोठ्या प्रमाणावर अवलंबून असतात. एआय कोडिंग असिस्टंट्स हे सोयी आणि वेगासाठी अनुकूलित केलेले असतात, हल्ल्याची शक्यता कमी करण्यासाठी नव्हे.

प्रत्यक्षात, यामुळे आक्रमक अवलंबित्व निर्माण होते. विद्यमान कार्यक्षमतेचा पुनर्वापर करण्याऐवजी नवीन लायब्ररी जोडल्या जातात. सकर्मक अवलंबित्व शांतपणे विस्तार करा, आणि मुक्त स्रोत अवलंबित्व व्यवस्थापन हे हेतुपुरस्सर न राहता प्रतिक्रियात्मक बनते. कालांतराने, संघ आपण प्रत्यक्षात काय चालवत आहोत याबद्दल विचार करण्याची क्षमता गमावून बसतात.

हा केवळ स्वच्छतेचा प्रश्न नाही. प्रत्येक नवीन अवलंबित्व सॉफ्टवेअर पुरवठा साखळीमध्ये अतिरिक्त धोका, विश्वासाची नवीन गृहीतके आणि ओपन सोर्स पुरवठा साखळी हल्ल्यांसाठी नवीन संधी निर्माण करते. जेव्हा अवलंबित्व...cisआयन स्वयंचलित केले जातात आणि त्यांचे वरवरचे पुनरावलोकन केले जाते, त्यामुळे अवलंबित्वाचा धोका अपघाती न राहता प्रणालीगत बनतो.

जर तुमचा डिपेंडेंसी ग्राफ तुमच्या टीमच्या तो समजावून सांगण्याच्या क्षमतेपेक्षा जास्त वेगाने वाढत असेल, तर ही टूलिंगची समस्या नाही; ही विश्वासाची समस्या आहे.

एआय कोडिंग सहाय्यक, सुरक्षा आणि पुनरावलोकनाचा ऱ्हास

चर्चेत आलेला आणखी एक अपयशाचा प्रकार म्हणजे एआय-निर्मित कोडच्या उपस्थितीत समवयस्क पुनरावलोकनाची होणारी झीज. एआय कोडिंग सहाय्यकांच्या बाबतीत, सुरक्षा केवळ प्रॉम्प्ट इंजेक्शन किंवा मॉडेलच्या गैरवापरापुरती मर्यादित नाही; तर किती प्रमाणात पुनरावलोकन न केलेले लॉजिक प्रोडक्शन सिस्टीममध्ये प्रवेश करते, याच्याशीही ती संबंधित आहे.

एआय-निर्मित बदल अनेकदा मोठे, सुसंगत असतात आणि वेळेच्या दबावाखाली त्यांचे पुनरावलोकन करणे कठीण असते. परिणामी, समवयस्क पुनरावलोकन उथळ किंवा केवळ प्रतिकात्मक बनते. हा शांतपणे होणारा ऱ्हास सर्वात प्रभावी नियंत्रणांपैकी एक काढून टाकतो. software supply chain security.

समस्या डेव्हलपरच्या निष्काळजीपणाची नाही. ती कार्यप्रवाहातील विसंगतीची आहे. जेव्हा वेगाला प्रोत्साहन दिले जाते आणि अडथळ्यांना शिक्षा दिली जाते, तेव्हा मानवी लक्ष्यावर अवलंबून असलेली एआय आणि सॉफ्टवेअर सुरक्षा नियंत्रणे अपरिहार्यपणे कमकुवत होतात. जर पुनरावलोकन हा अडथळा म्हणून काम करत नसेल, तर हल्लेखोरांना पुनरावलोकन टाळण्याची गरज भासत नाही.

अनेक संघ असे गृहीत धरतात की, प्रक्रिया अस्तित्वात असल्यामुळे पुनरावलोकन अजूनही प्रभावी ठरते. पण ते एक अर्थपूर्ण नियंत्रण म्हणून अजूनही कार्य करते की नाही, हे फार कमी जण विचारतात.

दुर्भावनापूर्ण ओपन सोर्स पॅकेजेस आणि लोकप्रियतेचा मिथक

ओपन सोर्स डिपेंडेंसी मॅनेजमेंटबद्दल एक सर्वसामान्य समज आहे की लोकप्रिय प्रकल्प अधिक सुरक्षित असतात. प्रत्यक्षात, लोकप्रियतेमुळे अनेकदा धोका वाढतो. मोठ्या प्रमाणावर वापरल्या जाणाऱ्या लायब्ररी धोक्याचे मोठे लक्ष्य ठरतात. ओपन सोर्स पुरवठा साखळी हल्ले, पूर्वcisकारण तडजोडीचे दूरगामी परिणाम होतात.

अनेक लोकप्रिय प्रकल्प लहान संघांद्वारे किंवा एकल व्यक्तींद्वारे सांभाळले जातात. समस्या आढळून आल्यानंतरही, दुर्भावनापूर्ण ओपन सोर्स पॅकेजेस काढून टाकण्यापूर्वी अनेकदा तासनतास किंवा दिवस उपलब्ध राहतात. त्या काळात, संस्था स्वयंचलित बिल्ड्सद्वारे त्यांना स्वीकारत राहतात.

या विलंबामुळे सक्रिय उपाययोजना करण्याची गरज अधोरेखित होते. software supply chain security नियंत्रणे. आधुनिक सॉफ्टवेअर पुरवठा साखळीतील जोखमीचा सामना करताना केवळ लोकप्रियता, प्रतिष्ठा किंवा नोंदणीच्या कार्यवाहीवर अवलंबून राहणे अपुरे आहे.

“व्यापकपणे वापरले जाणे” म्हणजे “सक्रियपणे समर्थन केले जाणे” नव्हे, आणि तसे मानणे हा पुरवठा साखळीतील सर्वात प्रचलित गैरसमजांपैकी एक आहे.

सॉफ्टवेअर पुरवठा साखळी आणि एआय सुरक्षेमधील उत्पत्ती

संपूर्ण चर्चेदरम्यान, सॉफ्टवेअर पुरवठा साखळ्यांमध्ये मूळ स्रोताच्या माहितीची गरज वारंवार समोर आली. एआय-सहाय्यित वातावरणात, श्रेय देणे अस्पष्ट होते. कोड एखाद्या मॉडेलद्वारे तयार केला जाऊ शकतो, मानवाद्वारे सुधारला जाऊ शकतो, ऑटोमेशनद्वारे विलीन केला जाऊ शकतो आणि स्पष्ट उत्तरदायित्वाशिवाय तैनात केला जाऊ शकतो.

पडताळण्यायोग्य स्रोताशिवाय, संस्थांना पुराव्यांवर डोळे झाकून विश्वास ठेवण्यास भाग पडते. एआय सुरक्षेसाठी विश्वासाकडून पडताळणीकडे वळणे आवश्यक आहे: स्वाक्षरी केलेले पुरावे, build attestationsआणि शोधता येण्याजोगे मूळ स्रोत. जरी मूळ स्रोतामुळे दुर्भावनापूर्ण वर्तन पूर्णपणे थांबत नसले तरी, त्यामुळे संदिग्धता लक्षणीयरीत्या कमी होते आणि हल्लेखोरांच्या हालचालींवर मर्यादा येतात.

हे मॉडेल्स, डेटा आणि कोड यांनाही तितकेच लागू होते. एआय-चालित सॉफ्टवेअर डेव्हलपमेंटमध्ये, एआय आणि सॉफ्टवेअर सुरक्षा या दोन्हींसाठी माहितीचा स्रोत ही एक मूलभूत आवश्यकता आहे.

SBOM आणि आधुनिक काळातील एआय सुरक्षा Pipelines

भूमिका SBOM आणि एआय सुरक्षा हा आणखी एक अप्रत्यक्ष विषय होता. SBOMs डिपेंडेंसी ग्राफमध्ये दृश्यमानता प्रदान करतातपरंतु केवळ दृश्यमानता पुरेशी नाही. एआय-बहुल वातावरणात, SBOMकेवळ लायब्ररीच नव्हे, तर मॉडेल्स, बिल्ड स्टेप्स आणि ऑटोमेटेड डेव्हलपमेंट यांचाही समावेश करण्यासाठी विकसित होणे आवश्यक आहे.cisआयन

सह एकत्र केल्यावर वर्तन विश्लेषण आणि उत्पत्ती, SBOM आणि एआय सुरक्षा ही सॉफ्टवेअर पुरवठा साखळीतील जोखीम कमी करण्यासाठी शक्तिशाली साधने बनतात. त्यामुळे संस्थांना अनपेक्षित बदल ओळखता येतात, त्यांच्या परिणामांबद्दल विचार करता येतो आणि ओपन सोर्स पुरवठा साखळीवरील हल्ल्यांना अधिक प्रभावीपणे प्रतिसाद देता येतो.

CI/CD Pipeline Security ऑटोमेशनच्या दबावाखाली

शेवटी, CI/CD pipeline security एक महत्त्वपूर्ण नियंत्रण विमान म्हणून उदयास आले. Pipelineएआय प्रणालींद्वारे सुचवलेल्या किंवा सुरू केलेल्या कृती अधिकाधिक प्रमाणात अंमलात आणल्या जातात. जर त्या pipelineमजबूत ओळख नियंत्रण, पुराव्याची पडताळणी आणि धोरण अंमलबजावणीचा अभाव असल्यामुळे, ते हल्लेखोरांसाठी प्रवेशद्वार बनतात.

अपुरी CI/CD pipeline security यामुळे दुर्भावनापूर्ण ओपन सोर्स पॅकेजेस केवळ प्रोडक्शन सिस्टीमवरच नव्हे, तर डेव्हलपर एन्व्हायर्नमेंट आणि बिल्ड इन्फ्रास्ट्रक्चरवरही परिणाम करू शकतात. जसजसे ऑटोमेशन वाढते, pipelineयांना उच्च-मूल्यवान मालमत्ता म्हणून मानले पाहिजे software supply chain security कार्यक्रम

सेफडेव्ह चर्चा पहा

या क्षेत्राला आकार देणाऱ्या तज्ञांकडूनच या सर्व अंतर्दृष्टींबद्दल अधिक ऐकण्यासाठी, संपूर्ण व्हिडिओ पहा. सेफडेव्ह चर्चा: ओपन सोर्स, एआय आणि हल्ल्याचे नवीन क्षेत्र: शस्त्र म्हणून वापरता येणारा कोड, अधिक स्मार्ट संरक्षण, वैशिष्ट्यीकृत रोमन झुकोव्ह (रेड हॅट), लिओन जॉन्सन (टिकटॉक)आणि लुईस रॉड्रिग्ज बर्झोसा (Xygeni).

एआय सुरक्षेसाठी व्यावहारिक परिणाम आणि Software Supply Chain Security

या बदलांचे व्यावहारिक परिणाम केवळ साधनांपुरते मर्यादित नाहीत. संस्थांनी हे ओळखले पाहिजे की एआय सुरक्षा, एआय आणि सॉफ्टवेअर सुरक्षा, आणि software supply chain security आता ते एकमेकांत खोलवर गुंतले आहेत.cisएकेकाळी कमी जोखमीचे मानले जाणारे डिपेंडन्सी अपडेट्स, कोड जनरेशन आणि ऑटोमेशन यांसारख्या प्रक्रिया आता सॉफ्टवेअर सप्लाय चेनमध्ये मोठी जोखीम निर्माण करतात, विशेषतः जेव्हा त्या...cisआयन हे माणसांकडून स्पष्टपणे बनवण्याऐवजी, साधनांद्वारे अप्रत्यक्षपणे बनवले जातात.

सेफडेव्ह टॉक दरम्यान, हा मुद्दा थोडक्यात मांडण्यात आला. एका वक्त्याने म्हटल्याप्रमाणे, जेव्हा एआय प्रणाली सॉफ्टवेअर विकासात सहभागी होतात, तेव्हा सुरक्षा पथके केवळ कोड सुरक्षित करत नाहीत; तर ते विकासालाही सुरक्षित करत असतात.cisऑटोमेशन जबाबदारी काढून टाकत नाही; ते तिचे पुनर्वितरण करते.

व्यवहारात, याचा अर्थ असा आहे की जिथे सोयीने जागा घेतली आहे तिथे हेतुपुरस्सरता पुन्हा स्थापित करणे. ओपन सोर्स डिपेंडन्सी मॅनेजमेंटने मानवी विचारविनिमय गृहीत धरण्याऐवजी एआय-चालित वर्तनाचा विचार केला पाहिजे. डिपेंडन्सीच्या धोक्याला यापुढे केवळ अधूनमधून केले जाणारे पुनरावलोकन म्हणून पाहिले जाऊ शकत नाही.cise. CI/CD pipeline security पडताळणी लागू केली पाहिजे, इनपुट निरुपद्रवी आहे असे गृहीत धरता कामा नये. आणि सॉफ्टवेअर पुरवठा साखळ्यांमधील उत्पत्तीचा स्रोत केवळ एक आकांक्षा न राहता, तो एक आधारभूत मानक बनला पाहिजे.

चर्चेतून मिळालेला आणखी एक महत्त्वाचा निष्कर्ष म्हणजे, वेग हा आता तटस्थ राहिलेला नाही. पुरवठा साखळीतील बहुतेक अपयश हे एकाच विनाशकारी घटनेमुळे येत नाहीत.cisहे आयन आहे, परंतु अनेक लहान स्वयंचलित निवडींमधून, ज्यांना कोणीही स्पष्टपणे मान्यता दिली नव्हती. हे पूर्व आहेcisएआय-चालित सॉफ्टवेअर डेव्हलपमेंटमध्ये पारंपरिक विश्वास मॉडेल का अयशस्वी होतात हे स्पष्ट करा.

यापैकी कशाचाही अर्थ ओपन सोर्स किंवा एआय सोडून देणे असा होत नाही. उलट, हे आधुनिक अभियांत्रिकीमधील त्यांच्या मध्यवर्ती भूमिकेला मान्यता देते. परंतु सुरक्षेच्या गृहितकांमध्ये बदल न करता, संस्थांना ऑटोमेशनलाच पूर्वनिर्धारित विश्वासाची व्याख्या करू देण्याचा धोका असतो.

निष्कर्ष काढणे…

या बदलाविषयी विचार करण्याचा एक उपयुक्त मार्ग म्हणजे software supply chain security आता केवळ कलावस्तूंचे संरक्षण करणे पुरेसे नाही. आता संरक्षण करणे महत्त्वाचे आहे. decisआयन मार्गएआय-सहाय्यित जगात, सर्वात महत्त्वाचे सुरक्षा प्रश्न केवळ "हा घटक असुरक्षित आहे का?" हे नसून, "हे का, कोणी किंवा कशाद्वारे आणि कोणत्या बंधनांखाली सादर केले गेले?" हे आहेत. या दृष्टिकोनाशी जुळवून घेणाऱ्या संस्था धोका पूर्णपणे नाहीसा करणार नाहीत, परंतु त्यांना धोक्याचे आश्चर्य खूपच कमी वाटेल.

sca-tools-software-composition-analysis-tools
तुमच्या सॉफ्टवेअरमधील धोक्यांना प्राधान्य द्या, त्यांचे निवारण करा आणि त्यांना सुरक्षित करा.
आपले मोफत खाते मिळवा.
क्रेडिट कार्ड आवश्यक नाही.

तुमचा सॉफ्टवेअर विकास आणि वितरण सुरक्षित करा

झायगेनी प्रोडक्ट सूटसह