An एआय इन्व्हेंटरी तुमच्या संस्थेमध्ये कार्यरत असलेल्या प्रत्येक एआय मालमत्तेची सतत अद्ययावत होणारी सूची आहे — मॉडेल्स, एआय-सक्षम एंडपॉइंट्स, डेटासेट्स, एआय कोडिंग असिस्टंट्स, एमसीपी सर्व्हर्स आणि एआय अवलंबित्वे — त्यांना जोडणारे संबंध, धोके आणि मालक यांच्यासह. सुरक्षेच्या संदर्भात याचा गोदाम किंवा साठा व्यवस्थापनाशी काहीही संबंध नाही; येथे, "एआय इन्व्हेंटरी" याचा सरळ अर्थ म्हणजे तुम्ही नेमका कोणता एआय चालवत आहात, तो कुठे आहे आणि तो कशापर्यंत पोहोचू शकतो, हे अचूकपणे माहीत असणे.
सॉफ्टवेअर डेव्हलपमेंटच्या प्रत्येक टप्प्यावर, IDE मधील कोड जनरेशनपासून ते अंतर्गत स्वायत्त एजंटपर्यंत, AI चा प्रसार होत आहे. CI/CD pipelineत्यामुळे, तुमच्या परिसरात एआय उपस्थित आहे की नाही हा आता प्रश्न राहिलेला नाही. प्रश्न हा आहे की ते तुम्हाला दिसते की नाही. या मार्गदर्शिकेत एआय इन्व्हेंटरी म्हणजे काय, तिचा कशाशी संबंध आहे हे स्पष्ट केले आहे. एआय-बॉम आणि एक SBOM, का सावली एआय ही एक सुरक्षा समस्या बनली आहे, आणि ही प्रथा कशी संबंधित आहे EU AI कायदा, एनआयएसटी एआय आरएमएफ आणि आयएसओ / आयईसी 42001.
की टेकवे
- एआय इन्व्हेंटरीमध्ये तुमच्या सॉफ्टवेअर लाइफसायकलमधील प्रत्येक मॉडेल, डेटासेट, एजंट, एमसीपी सर्व्हर आणि एआय कोडिंग टूलची नोंद असते, केवळ आयटीने मंजूर केलेल्यांचीच नाही.
- सावली AIप्रशासनाशिवाय एआयचा अवलंब करणे, हा आता अपवाद नसून एक सामान्य बाब झाली आहे: सुरक्षा नेत्यांच्या २०२६ च्या एका सर्वेक्षणात, केवळ १९% संस्थांनी एआय कुठे आणि कसे वापरले जाते याबद्दल संपूर्ण माहिती मिळत असल्याचे सांगितले..
- An एआय-बीओएम (एआय बिल ऑफ मटेरियल्स) एआय इन्व्हेंटरीचा ऑडिट-सज्ज आउटपुट आहे: एआय-युगातील उत्तराधिकारी SBOM.
- नियमन येत आहे. ईयू एआय कायदा, एनआयएसटी एआय आरएमएफ आणि आयएसओ/आयईसी ४२००१ या सर्वांनुसार, तुम्ही कोणता एआय वापरता हे तुम्हाला माहित असणे प्रभावीपणे बंधनकारक आहे.
- मालमत्तांची यादी ही केवळ सुरुवात आहे; खरे मूल्य हे जोखमीचे मूल्यांकन करण्यात आणि खरोखर महत्त्वाच्या असलेल्या मोजक्या मालमत्तांवर कृती करण्यातून येते.
एआय इन्व्हेंटरी म्हणजे काय?
एआय इन्व्हेंटरी म्हणजे तुमच्या सॉफ्टवेअर डेव्हलपमेंट लाइफसायकलमध्ये कार्यरत असलेल्या प्रत्येक एआय मालमत्तेचा आणि त्या प्रत्येकाशी निगडित असलेल्या जोखमींचा शोध घेणे, त्यांची सूची तयार करणे आणि त्यांचे सतत निरीक्षण करणे होय. एक संपूर्ण इन्व्हेंटरी प्रत्येक मालमत्तेसाठी तीन प्रश्नांची उत्तरे देते: ती काय आहे, ती कुठे चालते आणि ती कशाला ॲक्सेस करू शकते?
त्याची व्याप्ती बहुतेक संघांच्या अपेक्षेपेक्षा अधिक व्यापक आहे. एका अर्थपूर्ण एआय सूचीमध्ये खालील बाबींचा समावेश असावा:
- मॉडेलडेव्हलपमेंट आणि प्रॉडक्शनमध्ये वापरात असलेले प्रत्येक मोठे लँग्वेज मॉडेल आणि फाउंडेशन मॉडेल, आवृत्ती, स्थान आणि डिटेक्शन कॉन्फिडन्ससह.
- डेटासेट्स: प्रशिक्षण डेटा, पुनर्प्राप्ती डेटासेट आणि वेक्टर स्टोअर्स, ज्यामध्ये दूषित संदर्भाचा धोका आणि डेटा गळती यांचा समावेश आहे.
- एजंटतुमच्या परिसरात कृती करणाऱ्या स्वायत्त प्रणाली, जसे की उघडणे pull requestsआवश्यक गोष्टी स्थापित करणे, किंवा पायाभूत सुविधांमध्ये बदल करणे.
- एमसीपी सर्व्हर: मॉडेल कॉन्टेक्स्ट प्रोटोकॉल एआय सहायकांना बाह्य साधने, एपीआय आणि डेटा स्रोतांशी जोडणारे सर्व्हर.
- एआय कोडिंग साधने आणि सहाय्यक: कोड निर्माण करणारे कोपायलट्स आणि आयडीई इंटिग्रेशन्सअवलंबित्व सुचवा आणि रिपॉझिटरीजशी संवाद साधा.
- एआय फ्रेमवर्क: लँगचेन, लँगग्राफ, एजंट सर्व्हर आणि इतर ऑर्केस्ट्रेशन लेयर्स जे मॉडेल्सना टूल्स आणि डेटाशी जोडतात.
- मालमत्तांमधील संबंधमॉडेल्स, एजंट्स, सर्व्हर्स, डेटासेट्स यांच्यातील संबंध आणि त्यांच्याशी निगडित गुपिते. रिलेशनशिप ग्राफ धोक्याला एका सपाट यादीच्या स्वरूपात नव्हे, तर संदर्भासह दृश्यमान करतो.
एआय इन्व्हेंटरी विरुद्ध एआय असेट इन्व्हेंटरी विरुद्ध एआय-बीओएम, आणि ते एकमेकांपेक्षा कसे वेगळे आहेत SBOM
या संज्ञांचा वापर ढोबळमानाने केला जातो, त्यामुळे पूर्वतयारी करणे उपयुक्त ठरते.cise. “एआय इन्व्हेंटरी” आणि “एआय असेट इन्व्हेंटरी” या दोन्ही संज्ञा एकाच गोष्टीचे वर्णन करतात.एआय मालमत्ता आणि त्यांच्या जोखमींची जिवंत सूची. एआय-बीओएम (AI-BOM) ही इन्व्हेंटरीद्वारे तयार होणारी निर्यात करण्यायोग्य वस्तू आहे.: मशीन-रीडेबल बिल ऑफ मटेरियल्स जे तुम्ही ऑडिटरला किंवा एखाद्याला देऊ शकता enterprise खरेदीदार.
एआय-बीओएम (AI-BOM) समजून घेण्याचा सर्वात सोपा मार्ग म्हणजे सादृश्य वापरून... SBOM:
| SBOM | एआय-बॉम | |
|---|---|---|
| कॅटलॉग | ओपन-सोर्स आणि थर्ड-पार्टी सॉफ्टवेअर अवलंबित्व | एआय-विशिष्ट मालमत्ता: models, datasets, agents, MCP servers, AI coding tools |
| जोखमीच्या आधारावर | CVE तीव्रता | एआय-विशिष्ट हल्ल्याचे मार्ग (प्रॉम्प्ट इंजेक्शन, असुरक्षित एमसीपी, अतिरिक्त एजन्सी) तसेच डेटाचा स्रोत आणि डेटा उघड होणे |
| प्राथमिक ड्रायव्हर | पुरवठा साखळीतील पारदर्शकता | एआय प्रशासन, सुरक्षा आणि नियामक अनुपालन |
जसजसे एआय सर्वत्र रुजत जाईल SDLCएआय-बीओएम हे तितकेच मूलभूत बनत आहे जितके SBOMआणि सुरक्षा प्रमुखांना लेखापरीक्षकांकडून वाढत्या प्रमाणात विनंत्या येत आहेत आणि enterprise नेमक्या याच वस्तूसाठी खरेदी पथके.
आता एआय इन्व्हेंटरी का महत्त्वाची आहे
तीन घटकांनी एआय इन्व्हेंटरीला 'असले तर चांगले' या स्थितीतून 'प्राधान्य' या स्थितीत आणले आहे.
- सर्वप्रथम, एआय मोठ्या प्रमाणावर असुरक्षित कोड लिहित आहे. स्वतंत्र संशोधनातून सातत्याने असे दिसून येते की एआय-निर्मित कोडच्या मोठ्या भागामध्ये असुरक्षितता असते. पिअर्स आणि इतरांच्या मूळ NYU/Copilot अभ्यासात अंदाजे असे आढळले की... तयार केलेल्या ४०% प्रोग्रॅम्समध्ये सुरक्षेच्या त्रुटी आढळल्या.आणि अलीकडील मोठ्या प्रमाणावरील चाचण्या देखील असेच दर्शवतात: वेराकोडच्या १०० हून अधिक मॉडेल्सवरील २०२५ च्या विश्लेषणात फक्त असे आढळले की एआयने तयार केलेला ५५% कोड सुरक्षित होता.जर तुम्हाला माहित नसेल की तुमच्यामध्ये कोणते सहाय्यक कोड तयार करत आहेत. pipelineतुम्ही त्या जोखमीवर नियंत्रण ठेवू शकत नाही.
- दुसरे म्हणजे, सॉफ्टवेअर पुरवठा साखळी ही एआय हल्ल्यांसाठी एक असुरक्षित क्षेत्र बनली आहे. सप्टेंबर 2025 मध्ये, शाई हुलुदपहिला स्वयंप्रसारित होणारा एनपीएम वर्म, डेव्हलपरच्या मशीन्सना वितरणाचे साधन बनवून शेकडो पॅकेजेसमध्ये पसरला. मार्च २०२६ मध्ये, हल्लेखोरांनी हॅक केले. अक्षअंदाजे असलेले एक पॅकेज १०० दशलक्ष साप्ताहिक डाउनलोड्सरिमोट-ॲक्सेस ट्रोजन टाकणाऱ्या दूषित आवृत्त्या प्रकाशित करणे. अशा प्रकारचे हल्ले पारंपरिक ॲपसेक (AppSec) आणि एंडपॉइंट टूलिंग यांच्यामधील नेमक्या त्याच स्तरावर होतात, ज्या स्तरावर प्रकाश टाकण्यासाठी एआय इन्व्हेंटरी (AI inventory) तयार केलेली असते.
- तिसरे, एआयच्या माध्यमातून गुपिते आणि क्रेडेन्शियल्स लीक होत आहेत. गिटगार्डियनच्या 'स्टेट ऑफ सिक्रेट्स स्प्राउल २०२६' ने असे वृत्त दिले की एआय-सेवांच्या गोपनीय माहितीच्या गळतीत वर्षानुवर्ष ८१% वाढ झाली.आणि त्या एआय-सहाय्यित commits leak secretसाधारणपणे मूळ दराच्या दुप्पट दराने. प्रत्येक अनिर्दिष्ट मॉडेल, एजंट किंवा एमसीपी सर्व्हर हा क्रेडेन्शियल मिळवण्याचा एक संभाव्य मार्ग आहे.
पारंपारिक ॲपसेक रिपॉझिटरीपर्यंतच थांबते आणि मॉडेल म्हणजे काय हे तिला समजत नाही. एंडपॉइंट टूल्स ऑपरेटिंग सिस्टमवर लक्ष ठेवतात, परंतु त्यांना पॅकेजेस, एमसीपी सर्व्हर्स किंवा एआय असिस्टंट्स समजत नाहीत. त्यांच्यातील याच दरीमध्ये एआयचा धोका जमा होतो आणि ही दरी भरून काढण्यासाठी इन्व्हेंटरी हे पहिले पाऊल आहे.
एआय कुठे लपते: सर्वत्र शॅडो एआय SDLC
सावली AI औपचारिक मान्यता किंवा प्रशासनाशिवाय स्वीकारलेली कोणतीही एआय प्रणाली: जसे की गेल्या आठवड्यात डेव्हलपरने सक्षम केलेला कोपायलट, लॅपटॉपवर चालणारा एमसीपी सर्व्हर, किंवा सार्वजनिक हबमधून थेट एखाद्या साइड प्रोजेक्टमध्ये घेतलेले मॉडेल. ही काही अपवादात्मक घटना नाही. ४०० हून अधिक सुरक्षा प्रमुखांच्या २०२६ च्या सर्वेक्षणात, केवळ... १९% लोकांनी सांगितले की एआय कुठे आणि कसे वापरले जाते याबद्दल त्यांना पूर्ण माहिती मिळते. त्यांच्या संपूर्ण संस्थेमध्ये, तर बहुसंख्य लोक आधीच एआय कोडिंग सहाय्यकांचा वापर करत होते किंवा त्यांची चाचणी घेत होते.
सॉफ्टवेअर लाइफसायकलमधील एआय शोधणे सर्वात कठीण असते, कारण ते क्लाउड कन्सोलमध्ये क्वचितच दिसून येते.
- मॉडेल्स आणि एआय लायब्ररी डिपेंडन्सी म्हणून रिपॉझिटरीजमध्ये समाविष्ट केल्या गेल्या.
- प्रत्येक डेव्हलपरसाठी, प्रत्येक IDE नुसार कॉन्फिगर केलेले AI कोडिंग असिस्टंट.
- डेव्हलपर एंडपॉइंट्सवर स्थानिकरित्या चालणारे MCP सर्व्हर आणि नियम फाइल्स.
- एजेंटिक वर्कफ्लो शांतपणे उघडत आहेत pull requests किंवा पॅकेजेस इन्स्टॉल करणे.
यामुळेच केवळ क्लाउड-आधारित शोध पुरेसा नाही. एका खऱ्या अर्थाने परिपूर्ण एआय इन्व्हेंटरीला कोड आणि बिल्ड वातावरणापर्यंत (डेव्हलपरचा लॅपटॉप, रिपॉझिटरी, इत्यादी) पोहोचणे आवश्यक आहे. pipeline), केवळ प्रोडक्शन क्लाउडच नाही.
एआय-बीओएममध्ये काय असावे
ऑडिटसाठी तयार असलेला एआय-बीओएम (AI-BOM) तुमच्या इन्व्हेंटरीला अशा स्वरूपात बदलतो, जे तुम्ही सिद्ध करू शकता. त्यात किमान खालील गोष्टींचा समावेश असावा:
- प्रत्येक एआय मालमत्ता: मॉडेल्स, डेटासेट्स, एजंट्स, एमसीपी सर्व्हर्स, एआय कोडिंग टूल्स.
- प्रत्येकासाठी मालमत्तेचा प्रकार, स्थान आणि शोधण्याची विश्वासार्हता.
- स्रोत आणि अवलंबित्व (मॉडेल किंवा घटक कोठून आले).
- एआय-विशिष्ट हल्ला पद्धतींवर आधारित, प्रत्येक मालमत्तेसाठी धोक्याची पातळी.
- ईयू एआय कायदा, एनआयएसटी एआय आरएमएफ आणि आयएसओ/आयईसी ४२००१ शी नियामक मॅपिंग.
- लेखापरीक्षक आणि ग्राहकांसाठी निर्यात करण्यायोग्य, मशीन-वाचनीय स्वरूप.
जसजशी एआय ऑडिटची बंधने परिपक्व होतील, तसतसे मागणीनुसार एआय-बीओएम तयार करू शकणाऱ्या संस्थांना अनुपालन आणि विश्वासार्हतेच्या बाबतीत खरा फायदा होईल.
एआय सूची आणि अनुपालन: ईयू एआय कायदा, एनआयएसटी एआय आरएमएफ आणि आयएसओ/आयईसी ४२००१
कोणत्याही प्रमुख फ्रेमवर्कमध्ये “एआय इन्व्हेंटरी” चा एक स्वतंत्र घटक म्हणून उल्लेख नाही, परंतु त्याशिवाय प्रत्येक आवश्यकता पूर्ण करणे प्रभावीपणे अशक्य आहे. ज्या एआय सिस्टीम्स तुम्हाला दिसत नाहीत, त्यांचे तुम्ही दस्तऐवजीकरण, वर्गीकरण किंवा व्यवस्थापन करू शकत नाही.
| फ्रेमवर्क | इन्व्हेंटरी का आवश्यक आहे |
|---|---|
| EU AI कायदा | उच्च-जोखीम प्रणालींमध्ये दस्तऐवजीकरण आणि नोंदणीची कर्तव्ये समाविष्ट असतात, आणि Article 50 पारदर्शकतेची बंधने लागू करते. ती पूर्ण करण्यासाठी, तुम्ही कोणत्या एआय प्रणाली चालवता आणि त्यांचे वर्गीकरण कसे केले आहे, हे माहित असणे आवश्यक आहे. |
| एनआयएसटी एआय आरएमएफ | The Map कार्य आणि Govern 1.6 त्यांच्या जोखमीचे व्यवस्थापन करण्यासाठी पाया म्हणून एआय प्रणालींची सूची तयार करणे आणि त्यांचे मॅपिंग करण्याची मागणी. |
| आयएसओ / आयईसी 42001 | एआय व्यवस्थापन-प्रणाली standard मुख्य नियंत्रण म्हणून एआय प्रणालींची यादी राखणे आवश्यक आहे. |
वेळेबद्दल एक टीप: EU AI कायद्याच्या अंमलबजावणीत मे २०२६ च्या “डिजिटल ऑम्निबस” करारानुसार सुधारणा करण्यात आली, ज्याने बहुतेक उच्च-जोखीम असलेल्या जबाबदाऱ्या डिसेंबर २०२७ पर्यंत पुढे ढकलल्या, परंतु २ ऑगस्ट २०२६ चे अनेक महत्त्वाचे टप्पे (पारदर्शकता कर्तव्ये, GPAI दंडात्मक अधिकार) कायम ठेवले. अचूक तारखा बदलू शकतात असे समजा आणि EU च्या प्राथमिक स्रोतांकडून त्याची खात्री करा. परंतु वाटचालीची दिशा स्पष्ट आहे, आणि या सर्वांसाठी इन्व्हेंटरी ही एक पूर्वअट आहे.
एआय इन्व्हेंटरी कशी तयार करावी आणि सांभाळावी
इन्व्हेंटरी तयार करणे हे एकदाच होणाऱ्या ऑडिटपेक्षा एक निरंतर प्रक्रिया स्थापित करण्याबद्दल अधिक आहे, कारण एआय मालमत्ता सतत बदलत असतात: नवीन मॉडेल्स स्वीकारले जातात, नवीन एजंट्स तैनात केले जातात, नवीन एमसीपी सर्व्हर्स कॉन्फिगर केले जातात, आणि हे सर्व अनेकदा मंजुरीशिवायच होते.
एक व्यावहारिक दृष्टिकोन:
- कोड, बिल्ड आणि क्लाउडवर स्वयंचलितपणे शोधा. हाताने तयार केलेल्या स्प्रेडशीट काही दिवसांतच कालबाह्य होतात. डिस्कव्हरीला सतत चालू राहावे लागते आणि... SDLCकेवळ रनटाइमच नाही.
- संबंधांचे वर्गीकरण करा आणि त्यांचे मॅपिंग करा. नोंदीचा प्रकार, स्थान, स्रोत आणि सर्वात महत्त्वाचे म्हणजे, प्रत्येक मालमत्ता इतरांशी आणि गुपितांशी कशी जोडलेली आहे.
- संदर्भासह जोखमीचे मूल्यांकन करा. शेकडो निष्कर्षांची एक सपाट यादी कोणालाही मदत करत नाही; जे प्रत्यक्षात साध्य करण्यायोग्य, वापरण्यायोग्य आणि व्यवसायासाठी महत्त्वपूर्ण आहे, त्याला प्राधान्य द्या.
- मालकी सोपवा. प्रत्येक मालमत्तेला एक जबाबदार मालकाची गरज असते.
- ते थेट आणि निर्यात करण्यायोग्य ठेवा. याची एक अखंडित यादी म्हणून देखभाल करा, जी मागणीनुसार एआय-बीओएम (AI-BOM) तयार करू शकेल.
एआय इन्व्हेंटरी सॉफ्टवेअरमध्ये काय पाहावे
जर तुम्ही साधनांचे मूल्यांकन करत असाल, तर या क्षमता खऱ्या एआय इन्व्हेंटरी सॉफ्टवेअरला एका स्थिर यादीपासून वेगळे करतात:
- एआय-विशिष्ट मालमत्ता प्रकार समजून घेते (मॉडेल्स, एजंट्स, एमसीपी सर्व्हर्स, डेटासेट्स), केवळ पॅकेजेस आणि लायब्ररीजच नव्हे.
- आत पोहोचते SDLCकेवळ क्लाउडमध्येच नव्हे, तर कोडमध्ये आणि डेव्हलपर एंडपॉइंट्सवर एआयचा शोध घेणे.
- संबंधांचे नकाशेकेवळ वैयक्तिक मालमत्ताच नव्हे, तर धोका संदर्भासहित दिसतो.
- एआय-विशिष्ट हल्ला मार्गांवरील जोखमीचे मूल्यांकन (त्वरित इंजेक्शन, असुरक्षित एमसीपी, अतिरिक्त स्वायत्तता), केवळ सीव्हीईची तीव्रताच नव्हे.
- सतत चालतेनवीन एआय दिसताच त्याला ओळखणे.
- ऑडिटसाठी तयार एआय-बीओएम (AI-BOM) तयार करते. जे लेखापरीक्षक आणि दोघांनाही समाधान देते enterprise खरेदी.
- अंमलबजावणीशी इन्व्हेंटरी जोडतेजेणेकरून तुम्हाला जे सापडेल त्यावर तुम्ही कृती करू शकाल.
साठा करण्यापासून ते कृती करण्यापर्यंत: सापडलेल्या गोष्टी सुरक्षित करणे
शोध घेणे ही पहिली पायरी आहे; दुसरी पायरी म्हणजे कोणत्या मालमत्तांमध्ये खरा धोका आहे हे समजून घेणे, कारण बहुतेक मालमत्तांमध्ये तो नसतो. हजारो कच्च्या निष्कर्षांमधून अशा मोजक्या निष्कर्षांपर्यंत पोहोचणे हे ध्येय आहे, जे प्रत्यक्षात सिस्टीम, डेटा किंवा ऑपरेशन्सना धोका पोहोचवू शकतात: म्हणजेच, ज्या सक्रिय वापरात आहेत, अविश्वसनीय इनपुट स्वीकारतात, ज्यांचा वास्तविकपणे गैरफायदा घेतला जाऊ शकतो, ज्यांच्याकडे संवेदनशील माहिती उपलब्ध आहे आणि ज्या उत्पादन किंवा नियंत्रित मालमत्तांवर परिणाम करतात.
येथेच एआय सुरक्षा स्थिती व्यवस्थापन (एआय-एसपीएमयात समाविष्ट आहे: इन्व्हेंटरी घेणे, एआय हल्ल्याच्या मार्गावर जोखमीचे मूल्यांकन करणे, त्याचे नियमांशी मॅपिंग करणे आणि एआय-बीओएम (AI-BOM) तयार करणे. तसेच, येथेच इन्व्हेंटरी आणि अंमलबजावणी एकत्र येतात: दुर्भावनापूर्ण डिपेंडन्सीज इन्स्टॉल होण्यापूर्वीच त्यांना ब्लॉक करणे, अमान्य एमसीपी (MCP) सर्व्हर्स आणि मॉडेल्स नाकारणे, आणि एखादी घटना पसरण्यापूर्वीच तडजोड झालेल्या एंडपॉइंट्सना नियंत्रित करणे.
At झायगेनी, हे ते मॉडेल आहे ज्याच्या दिशेने आम्ही काम करत आहोत: AI-SPM द्वारे सतत AI इन्व्हेंटरी आणि AI-BOM, तसेच सिग्नेचर अस्तित्वात येण्यापूर्वीच दुर्भावनापूर्ण पॅकेजेस पकडणारे मालवेअर डिटेक्शन (MEW, मालवेअरची पूर्वसूचना), आणि झायगेनी शील्डद्वारे डेव्हलपर एंडपॉइंटवर धोरणाची अंमलबजावणी. डिटेक्शन हे OWASP टॉप 10 फॉर LLM ॲप्लिकेशन्स, OWASP टॉप 10 फॉर एजेंटिक ॲप्स आणि OWASP MCP टॉप 10 यांच्याशी संरेखित आहे. परंतु तुम्ही कोणताही दृष्टिकोन निवडला तरी, तत्त्व तेच राहते: जे दिसत नाही ते सुरक्षित करता येत नाही, आणि एआय इन्व्हेंटरीमधूनच पारदर्शकतेची सुरुवात होते.
वारंवार विचारले जाणारे प्रश्न
एआय-बीओएम कशापेक्षा वेगळा आहे? SBOM?
An SBOM CVE तीव्रतेनुसार गुण देऊन, ओपन-सोर्स आणि थर्ड-पार्टी सॉफ्टवेअरच्या अवलंबित्वांची सूची तयार करते. एक AI-BOM, AI-विशिष्ट जोखीम गुणांकन आणि नियामक मॅपिंगसह AI-विशिष्ट मालमत्तांची (मॉडेल्स, एजंट्स, MCP सर्व्हर्स, डेटासेट्स) सूची तयार करते. जसजसे AI सर्वत्र पसरत आहे... SDLCएआय-बीओएम हे तितकेच मूलभूत बनत आहे जितके SBOM.
शॅडो एआय म्हणजे काय आणि मी ते कसे शोधू शकेन?
शॅडो एआय म्हणजे औपचारिक मान्यता किंवा प्रशासनाशिवाय स्वीकारलेला कोणताही एआय: एक सक्षम केलेला कोपायलट, एक स्थानिक एमसीपी सर्व्हर, किंवा सार्वजनिक हबमधून घेतलेले मॉडेल. कोड आणि बिल्डपर्यंत पोहोचणाऱ्या सततच्या स्वयंचलित तपासणीद्वारे तुम्ही ते शोधून काढता. pipelineआणि डेव्हलपर एंडपॉइंट्स, केवळ प्रोडक्शन क्लाउडवरच नाही जिथे बहुतेक शॅडो एआय कधीच दिसत नाही.
ईयू एआय कायद्यानुसार एआय सूची तयार करणे आवश्यक आहे का?
ईयू एआय कायद्यात ‘एआय इन्व्हेंटरी’चा स्पष्टपणे उल्लेख नाही, परंतु त्याशिवाय उच्च-जोखमीच्या प्रणालींसाठीची दस्तऐवजीकरण, वर्गीकरण आणि नोंदणीची कर्तव्ये पूर्ण करणे अशक्य आहे. हीच गोष्ट एनआयएसटी एआय आरएमएफ (मॅप फंक्शन, गव्हर्न १.६) आणि आयएसओ/आयईसी ४२००१ यांनाही लागू होते, ज्यानुसार एआय प्रणालींची इन्व्हेंटरी राखणे आवश्यक आहे.
एआय-एसपीएम म्हणजे काय?
एआय सुरक्षा स्थिती व्यवस्थापन (एआय-एसपीएम) म्हणजे एआय मालमत्ता सतत शोधणे, एआय हल्ल्याच्या मार्गावर त्यांच्या जोखमीचे मूल्यांकन करणे, त्यांना नियमांशी जोडणे आणि एआय-बीओएम (A-BOM) तयार करणे होय. हे स्थिती-व्यवस्थापनाच्या विचारांना (जे सीएसपीएम आणि डीएसपीएममध्ये परिचित आहेत) एआय-विशिष्ट मालमत्ता आणि हल्ल्याच्या मार्गांपर्यंत विस्तारित करते.
एआय इन्व्हेंटरी किती वेळा अद्ययावत केली पाहिजे?
सतत. संघ नवीन मॉडेल्स स्वीकारतात, नवीन एजंट्स तैनात करतात आणि नवीन MCP सर्व्हर्स कॉन्फिगर करतात, त्यामुळे AI संसाधने दररोज बदलतात, आणि हे सहसा औपचारिक मंजुरीशिवायच घडते. एका विशिष्ट वेळेचे स्कॅन काही दिवसांतच कालबाह्य होते, म्हणून प्रभावी AI इन्व्हेंटरी सॉफ्टवेअर हे एक-वेळच्या ऑडिटऐवजी एक निरंतर चालणारी प्रक्रिया म्हणून चालते.
सोर्स कोडमध्ये वापरलेल्या AI ची यादी मी कशी तयार करू?
कोडमधील एआयची सूची तयार करणे म्हणजे डिपेंडन्सी म्हणून वापरलेले एआय मॉडेल्स आणि लायब्ररीज, प्रत्येक डेव्हलपरनुसार कॉन्फिगर केलेले एआय कोडिंग असिस्टंट्स, आणि स्थानिक पातळीवर चालणारे एमसीपी सर्व्हर्स किंवा रूल फाइल्स शोधणे. यासाठी अशा डिस्कव्हरीची आवश्यकता असते जी... SDLC (रिपॉझिटरीज, बिल्ड) pipelineकेवळ क्लाउड कन्सोलमध्येच नव्हे तर (s आणि डेव्हलपर एंडपॉइंट्स) मध्ये.




