AI சரக்கு மென்பொருள்

AI இன்வென்டரி என்றால் என்ன? AI அசெட் டிஸ்கவரி, AI-BOM மற்றும் ஷேடோ AI ஆகியவற்றிற்கான ஒரு நடைமுறை வழிகாட்டி

பொருளடக்கம்

கட்டாயம் படிக்க வேண்டிய பதிவுகள்

சமீபத்திய சுவாரஸ்யமான பதிவு

An AI சரக்கு உங்கள் நிறுவனம் முழுவதும் இயங்கும் ஒவ்வொரு AI சொத்தின் தொடர்ச்சியாகப் புதுப்பிக்கப்படும் பட்டியல் ஆகும். மாதிரிகள், AI-ஆற்றல் பெற்ற முனையங்கள், தரவுத்தொகுப்புகள், AI குறியீட்டு உதவியாளர்கள், MCP சேவையகங்கள் மற்றும் AI சார்புநிலைகள் — அவற்றுடன் இணைக்கும் உறவுகள், அபாயங்கள் மற்றும் உரிமையாளர்களுடன் சேர்த்து. பாதுகாப்புச் சூழலில் இதற்கும் கிடங்கு அல்லது சரக்கு இருப்பு மேலாண்மைக்கும் எந்தத் தொடர்பும் இல்லை; இங்கே, "AI சரக்கு" இதன் எளிய பொருள் என்னவென்றால், நீங்கள் எந்த வகையான செயற்கை நுண்ணறிவை இயக்குகிறீர்கள், அது எங்கு இயங்குகிறது, மற்றும் அதனால் எவற்றையெல்லாம் சென்றடைய முடியும் என்பதைத் துல்லியமாக அறிந்துகொள்வதாகும்.

IDE-யில் குறியீடு உருவாக்குவது முதல், உள்ளே செயல்படும் தன்னாட்சி முகவர்கள் வரை, மென்பொருள் உருவாக்கத்தின் ஒவ்வொரு கட்டத்திலும் செயற்கை நுண்ணறிவு பரவி வருவதால்... CI/CD pipelineஆம், உங்கள் சூழலில் செயற்கை நுண்ணறிவு இருக்கிறதா என்பது இனி கேள்வியல்ல. உங்களால் அதைப் பார்க்க முடியுமா என்பதுதான் விஷயம். இந்த வழிகாட்டி, AI இன்வென்டரி என்றால் என்ன, அது எவ்வாறு தொடர்புடையது என்பதை விளக்குகிறது. AI-BOM (AI-BOM) மற்றும் ஒரு SBOM, ஏன் நிழல் AI இது ஒரு பாதுகாப்புப் பிரச்சனையாக மாறியுள்ளது, மேலும் இந்த நடைமுறை எவ்வாறு தொடர்புடையது EU AI சட்டம், NIST AI RMF மற்றும் ISO / IEC 42001.

முக்கிய பயணங்கள்

  • ஒரு AI இன்வென்டரி என்பது, தகவல் தொழில்நுட்பத் துறையால் அங்கீகரிக்கப்பட்டவற்றை மட்டுமல்லாமல், உங்கள் மென்பொருள் வாழ்க்கைச் சுழற்சி முழுவதும் உள்ள ஒவ்வொரு மாடல், டேட்டாசெட், ஏஜென்ட், MCP சர்வர் மற்றும் AI கோடிங் கருவி ஆகியவற்றையும் பட்டியலிடுகிறது.
  • நிழல் AIஒழுங்குமுறையின்றி ஏற்றுக்கொள்ளப்பட்ட செயற்கை நுண்ணறிவு, இப்போது விதிவிலக்கல்ல, அதுவே இயல்பானதாகிவிட்டது: பாதுகாப்புத் தலைவர்களிடம் 2026-ல் நடத்தப்பட்ட ஒரு கணக்கெடுப்பில், வெறும் 19% நிறுவனங்கள், செயற்கை நுண்ணறிவு எங்கு, எப்படிப் பயன்படுத்தப்படுகிறது என்பது குறித்த முழுமையான வெளிப்படைத்தன்மை தங்களுக்கு இருப்பதாகத் தெரிவித்துள்ளன..
  • An AI-BOM (AI பொருட்களின் பட்டியல்) ஒரு AI சரக்கிருப்பின் தணிக்கைக்குத் தயாரான வெளியீடு என்பது: AI சகாப்தத்தின் வாரிசு SBOM.
  • ஒழுங்குமுறை வரவிருக்கிறது. ஐரோப்பிய ஒன்றியத்தின் செயற்கை நுண்ணறிவுச் சட்டம், NIST செயற்கை நுண்ணறிவு ஒழுங்குமுறை வழிகாட்டி மற்றும் ISO/IEC 42001 ஆகிய அனைத்தும், நீங்கள் எந்த வகையான செயற்கை நுண்ணறிவை இயக்குகிறீர்கள் என்பதைத் தெரிந்துகொள்ள வேண்டும் எனத் திறம்படக் கோருகின்றன.
  • சரக்குப்பட்டியல் என்பது ஒரு தொடக்கப் புள்ளி மட்டுமே; இடர்களை மதிப்பிடுவதிலும், உண்மையாகவே முக்கியமான மிகச் சில சொத்துக்களின் மீது நடவடிக்கை எடுப்பதிலுமே அதன் மதிப்பு அடங்கியுள்ளது.

AI இன்வென்டரி என்றால் என்ன?

ஒரு AI இன்வென்டரி என்பது, உங்கள் மென்பொருள் உருவாக்க வாழ்க்கைச் சுழற்சி முழுவதும் செயல்படும் ஒவ்வொரு AI சொத்தையும், மற்றும் ஒவ்வொன்றுடனும் இணைந்திருக்கும் அபாயங்களையும் கண்டறிந்து, பட்டியலிட்டு, தொடர்ச்சியாகக் கண்காணிக்கும் ஒரு நடைமுறையாகும். ஒரு முழுமையான இன்வென்டரி ஒவ்வொரு சொத்திற்கும் மூன்று கேள்விகளுக்குப் பதிலளிக்கிறது: அது என்ன, அது எங்கே இயங்குகிறது, மற்றும் அதனால் எவற்றை அணுக முடியும்?

அந்த வரம்பு பெரும்பாலான குழுக்கள் எதிர்பார்ப்பதை விட விரிவானது. ஒரு அர்த்தமுள்ள AI மதிப்பீடு பின்வருவனவற்றை உள்ளடக்கியிருக்க வேண்டும்:

  • மாதிரிகள்உருவாக்கம் மற்றும் உற்பத்தி முழுவதும் பயன்பாட்டில் உள்ள ஒவ்வொரு பெரிய மொழி மாதிரி மற்றும் அடித்தள மாதிரி, அவற்றின் பதிப்பு, இருப்பிடம் மற்றும் கண்டறிதல் நம்பகத்தன்மையுடன்.
  • டேடாசெட்கள்பயிற்சித் தரவு, மீட்டெடுப்புத் தரவுத்தொகுப்புகள் மற்றும் வெக்டர் சேமிப்பகங்கள், இவை அனைத்தும் பாதிக்கப்பட்ட சூழல் மற்றும் தரவுக் கசிவுக்கு உள்ளாவதையும் உள்ளடக்கியவை.
  • முகவர்கள்உங்கள் சூழலில் திறப்பது போன்ற செயல்களைச் செய்யும் தன்னாட்சி அமைப்புகள் pull requestsசார்புகளை நிறுவுதல், அல்லது உள்கட்டமைப்பைத் தொடுதல்.
  • MCP சேவையகங்கள்: மாதிரி சூழல் நெறிமுறை செயற்கை நுண்ணறிவு உதவியாளர்களை வெளிப்புறக் கருவிகள், ஏபிஐகள் மற்றும் தரவு மூலங்களுடன் இணைக்கும் சேவையகங்கள்.
  • AI குறியீட்டு கருவிகள் மற்றும் உதவியாளர்கள்: குறியீட்டை உருவாக்கும் துணை பைலட்டுகள் மற்றும் IDE ஒருங்கிணைப்புகள்சார்புகளைப் பரிந்துரைத்து, களஞ்சியங்களுடன் ஊடாடுங்கள்.
  • AI கட்டமைப்புகள்மாதிரிகளை கருவிகள் மற்றும் தரவுகளுடன் இணைக்கும் LangChain, LangGraph, முகவர் சேவையகங்கள் மற்றும் பிற ஒருங்கிணைப்பு அடுக்குகள்.
  • சொத்துக்களுக்கு இடையிலான உறவுகள்மாதிரிகள், முகவர்கள், சேவையகங்கள், தரவுத்தொகுப்புகள் மற்றும் அவற்றுடன் பிணைக்கப்பட்ட இரகசியங்களுக்கு இடையேயான தொடர்புகள். ஒரு உறவு வரைபடம், இடரை ஒரு தட்டையான பட்டியலாகக் காட்டாமல், அதன் சூழலுக்கேற்பக் காணும்படி செய்கிறது.

AI இன்வென்டரி, AI அசெட் இன்வென்டரி மற்றும் AI-BOM ஆகியவற்றுக்கு இடையேயான வேறுபாடுகள். SBOM

இந்தச் சொற்கள் தளர்வாகப் பயன்படுத்தப்படுகின்றன, எனவே முன்கூட்டியே தயாராக இருப்பது உதவியாக இருக்கும்.cise. “AI இன்வென்டரி” மற்றும் “AI அசெட் இன்வென்டரி” ஆகியவை ஒரே விஷயத்தைக் குறிக்கின்றன.செயற்கை நுண்ணறிவு சொத்துக்கள் மற்றும் அவற்றின் அபாயங்களின் புதுப்பிக்கத்தக்க பட்டியல். AI-BOM என்பது சரக்கு இருப்பு உருவாக்கும் ஏற்றுமதி செய்யக்கூடிய ஒரு பொருள் ஆகும்.: ஒரு தணிக்கையாளரிடம் நீங்கள் வழங்கக்கூடிய, கணினியால் படிக்கக்கூடிய மூலப்பொருட்களின் பட்டியல் enterprise வாங்குபவர்.

AI-BOM-ஐப் புரிந்துகொள்வதற்கான மிகத் தெளிவான வழி, ஒப்புமைப்படுத்துவதன் மூலமே ஆகும். SBOM:

SBOM AI-BOM (AI-BOM)
பட்டியல்கள் திறந்த மூல மற்றும் மூன்றாம் தரப்பு மென்பொருள் சார்புகள் செயற்கை நுண்ணறிவு சார்ந்த சொத்துக்கள்: models, datasets, agents, MCP servers, AI coding tools
இடர் அடிப்படை CVE தீவிரம் செயற்கை நுண்ணறிவு சார்ந்த தாக்குதல் முறைகள் (உடனடி ஊடுருவல், பாதுகாப்பற்ற MCP, அதீத முகமை) மற்றும் மூல ஆதாரம், தரவு வெளிப்பாடு
முதன்மை ஓட்டுநர் விநியோகச் சங்கிலி வெளிப்படைத்தன்மை செயற்கை நுண்ணறிவு ஆளுகை, பாதுகாப்பு மற்றும் ஒழுங்குமுறை இணக்கம்

செயற்கை நுண்ணறிவு பரவலாக ஒருங்கிணைக்கப்படுவதால் SDLC, AI-BOM என்பது அடித்தளமாக மாறி வருகிறது SBOMமேலும், பாதுகாப்புத் தலைவர்கள் தணிக்கையாளர்களிடமிருந்து கோரிக்கைகளை அதிகளவில் பெற்று வருகின்றனர். enterprise சரியாக இந்தக் கலைப்பொருளுக்கான கொள்முதல் குழுக்கள்.

AI சரக்கு இருப்பு இப்போது ஏன் முக்கியத்துவம் பெறுகிறது

மூன்று சக்திகள், செயற்கை நுண்ணறிவு இருப்பை 'இருந்தால் நல்லது' என்ற நிலையிலிருந்து 'முன்னுரிமை' என்ற நிலைக்கு மாற்றியுள்ளன.

  • முதலாவதாக, செயற்கை நுண்ணறிவு பெருமளவில் பாதுகாப்பற்ற குறியீடுகளை எழுதி வருகிறது. செயற்கை நுண்ணறிவால் உருவாக்கப்பட்ட குறியீடுகளில் பெரும் பகுதி பாதுகாப்புக் குறைபாடுகளுடன் வெளிவருகின்றன என்று சுயாதீன ஆய்வுகள் தொடர்ந்து கண்டறிந்துள்ளன. பியர்ஸ் மற்றும் குழுவினரால் மேற்கொள்ளப்பட்ட அசல் NYU/Copilot ஆய்வில் தோராயமாகக் கண்டறியப்பட்டது. உருவாக்கப்பட்ட நிரல்களில் 40% பாதுகாப்பு குறைபாடுகளைக் கொண்டிருந்தன.மேலும், மிகச் சமீபத்திய பெரிய அளவிலான சோதனைகளும் அதையே சுட்டிக்காட்டுகின்றன: 100-க்கும் மேற்பட்ட மாடல்களில் வெராகோட் நடத்திய 2025 பகுப்பாய்வில் கண்டறியப்பட்டது என்னவென்றால்... செயற்கை நுண்ணறிவால் உருவாக்கப்பட்ட குறியீட்டில் 55% பாதுகாப்பானதாக இருந்தது.உங்கள் கணினியில் எந்த உதவியாளர்கள் குறியீட்டை உருவாக்குகிறார்கள் என்று உங்களுக்குத் தெரியாவிட்டால் pipelineஆம், உங்களால் அந்த இடரைக் கட்டுப்படுத்த முடியாது.
  • இரண்டாவதாக, மென்பொருள் விநியோகச் சங்கிலி, செயற்கை நுண்ணறிவு தாக்குதலுக்கான ஒரு தளமாக மாறியுள்ளது. செப்டம்பர் 2025 இல், ஷாய் ஹுலுட்முதல் தானாகப் பரவும் npm வார்ம் ஆன இது, டெவலப்பர் கணினிகளை ஒரு விநியோக அமைப்பாக மாற்றி, நூற்றுக்கணக்கான தொகுப்புகளில் பரவியது. மார்ச் 2026-ல், தாக்குதல் நடத்தியவர்கள் இதன் பாதுகாப்பை மீறினர். axiosதோராயமாக ஒரு தொகுப்பு வாராந்திர 100 மில்லியன் பதிவிறக்கங்கள்தொலைநிலை அணுகல் ட்ரோஜனைப் பரப்பும் நச்சுப்படுத்தப்பட்ட பதிப்புகளை வெளியிடுவது. இதுபோன்ற தாக்குதல்கள், பாரம்பரிய செயலிப் பாதுகாப்புக்கும் (AppSec) எண்ட்பாயிண்ட் கருவிகளுக்கும் இடையேயான அடுக்கில் துல்லியமாக நிகழ்கின்றன: இந்த அடுக்கை வெளிச்சம் போட்டுக் காட்டுவதற்காகவே ஒரு செயற்கை நுண்ணறிவுப் பட்டியல் (AI inventory) உருவாக்கப்பட்டுள்ளது.
  • மூன்றாவதாக, செயற்கை நுண்ணறிவு மூலம் இரகசியங்களும் சான்றுகளும் கசிந்து வருகின்றன. GitGuardian-இன் State of Secrets Sprawl 2026 அறிக்கைப்படி, செயற்கை நுண்ணறிவு சேவைகளின் இரகசியங்கள் கசிவது கடந்த ஆண்டுடன் ஒப்பிடுகையில் 81% அதிகரித்துள்ளது.மற்றும் அந்த AI-உதவியுடன் commits leak secretஇது ஏறக்குறைய அடிப்படை விகிதத்தை விட இரண்டு மடங்கு அதிகமாகும். ஆவணப்படுத்தப்படாத ஒவ்வொரு மாடல், ஏஜென்ட் அல்லது MCP சர்வர் ஆகியவை ஒரு நற்சான்றிதழைப் பெறுவதற்கான சாத்தியமான வழியாகும்.

பாரம்பரிய AppSec, ரெபாசிட்டரியோடு நின்றுவிடுகிறது, மேலும் மாடல் என்றால் என்ன என்பதை அது புரிந்துகொள்வதில்லை. எண்ட்பாயிண்ட் கருவிகள் இயக்க முறைமையைக் கண்காணிக்கின்றன, ஆனால் பேக்கேஜ்கள், MCP சர்வர்கள் அல்லது AI உதவியாளர்களைப் புரிந்துகொள்வதில்லை. இவற்றுக்கு இடையேயான இடைவெளியில்தான் AI அபாயம் குவியத் தொடங்குகிறது, மேலும் அந்த இடைவெளியைக் குறைப்பதற்கான முதல் படி ஒரு இன்வென்டரி ஆகும்.

செயற்கை நுண்ணறிவு எங்கே மறைந்துள்ளது: நிழல் செயற்கை நுண்ணறிவு SDLC

நிழல் AI முறையான ஒப்புதல் அல்லது நிர்வாகம் இல்லாமல் ஏற்றுக்கொள்ளப்பட்ட எந்தவொரு AI அமைப்பும்: கடந்த வாரம் ஒரு டெவலப்பர் இயக்கிய கோபைலட், ஒரு மடிக்கணினியில் இயங்கும் MCP சர்வர், ஒரு பொது மையத்திலிருந்து நேரடியாக ஒரு துணைத் திட்டத்திற்கு எடுக்கப்பட்ட மாடல் போன்றவை. இது ஒரு விளிம்புநிலை நிகழ்வு அல்ல. 2026-ல் 400-க்கும் மேற்பட்ட பாதுகாப்புத் தலைவர்களிடம் நடத்தப்பட்ட ஒரு கணக்கெடுப்பில், வெறும் 19% பேர், செயற்கை நுண்ணறிவு எங்கு, எப்படிப் பயன்படுத்தப்படுகிறது என்பது குறித்த முழுமையான பார்வை தங்களுக்கு இருப்பதாகத் தெரிவித்தனர். தங்கள் நிறுவனம் முழுவதும், அதே சமயம் மிகப் பெரும்பான்மையானோர் ஏற்கனவே AI குறியீட்டு உதவியாளர்களைப் பயன்படுத்திக் கொண்டிருந்தனர் அல்லது சோதனை முறையில் சோதித்து வந்தனர்.

கண்டுபிடிப்பதற்கு மிகவும் கடினமான மறைமுக செயற்கை நுண்ணறிவு என்பது மென்பொருள் வாழ்க்கைச் சுழற்சிக்குள் இருக்கும் செயற்கை நுண்ணறிவுதான், ஏனெனில் அது கிளவுட் கன்சோலில் அரிதாகவே தென்படுகிறது:

  • மாடல்களும் AI லைப்ரரிகளும் சார்புகளாக ரெபாசிட்டரிகளில் சேர்க்கப்படுகின்றன.
  • ஒவ்வொரு டெவலப்பருக்கும், ஒவ்வொரு IDE-க்கும் ஏற்ப கட்டமைக்கப்பட்ட AI கோடிங் உதவியாளர்கள்.
  • டெவலப்பர் எண்ட்பாயிண்ட்களில் உள்ளூரில் இயங்கும் MCP சர்வர்கள் மற்றும் விதிக் கோப்புகள்.
  • முகவர் பணிப்பாய்வுகள் அமைதியாகத் திறக்கப்படுகின்றன pull requests அல்லது தொகுப்புகளை நிறுவுதல்.

இதனால்தான் கிளவுட் சார்ந்த கண்டறிதல் மட்டும் போதாது. ஒரு உண்மையான முழுமையான AI சரக்கிருப்பு, குறியீடு மற்றும் உருவாக்கச் சூழல்களை (டெவலப்பரின் மடிக்கணினி, களஞ்சியம், கணினி போன்றவை) சென்றடைய வேண்டும். pipeline), உற்பத்தி கிளவுட் மட்டுமல்ல.

ஒரு AI-BOM-இல் என்னென்ன இடம்பெற வேண்டும்

தணிக்கைக்குத் தயாரான ஒரு AI-BOM, உங்கள் சரக்கு இருப்பை நீங்கள் நிரூபிக்கக்கூடிய ஒன்றாக மாற்றுகிறது. குறைந்தபட்சம், அதில் பின்வருவன அடங்கியிருக்க வேண்டும்:

  • ஒவ்வொரு AI சொத்தும்: மாதிரிகள், தரவுத்தொகுப்புகள், முகவர்கள், MCP சேவையகங்கள், AI குறியீட்டுக் கருவிகள்.
  • ஒவ்வொன்றிற்குமான சொத்து வகை, இருப்பிடம் மற்றும் கண்டறியும் நம்பகத்தன்மை.
  • தோற்றம் மற்றும் சார்புகள் (மாதிரி அல்லது கூறு எங்கிருந்து வந்தது).
  • செயற்கை நுண்ணறிவு சார்ந்த தாக்குதல் முறைகளின் அடிப்படையில், ஒவ்வொரு சொத்துக்குமான இடர் நிலை.
  • ஐரோப்பிய ஒன்றிய செயற்கை நுண்ணறிவுச் சட்டம், NIST செயற்கை நுண்ணறிவு ஒழுங்குமுறை வழிகாட்டி மற்றும் ISO/IEC 42001 ஆகியவற்றுடன் ஒழுங்குமுறைப் பொருத்தம்.
  • தணிக்கையாளர்கள் மற்றும் வாடிக்கையாளர்களுக்கான, ஏற்றுமதி செய்யக்கூடிய, கணினி படிக்கக்கூடிய வடிவம்.

AI தணிக்கைக் கடமைகள் முதிர்ச்சியடையும்போது, ​​தேவைக்கேற்ப AI-BOM-ஐ உருவாக்கக்கூடிய நிறுவனங்கள் உண்மையான இணக்கம் மற்றும் நம்பிக்கை சார்ந்த அனுகூலத்தைப் பெறும்.

செயற்கை நுண்ணறிவுப் பட்டியல் மற்றும் இணக்கம்: ஐரோப்பிய ஒன்றிய செயற்கை நுண்ணறிவுச் சட்டம், NIST செயற்கை நுண்ணறிவு ஒழுங்குமுறை மேலாண்மைக் கட்டமைப்பு மற்றும் ISO/IEC 42001

முக்கியமான கட்டமைப்புகளில் எதுவும் “செயற்கை நுண்ணறிவு இருப்பு” என்பதை ஒரு தனி அலகாகக் குறிப்பிடவில்லை, ஆனால் அது இல்லாமல் ஒவ்வொன்றையும் திருப்திப்படுத்துவது நடைமுறையில் சாத்தியமற்றது. உங்களால் பார்க்க முடியாத செயற்கை நுண்ணறிவு அமைப்புகளை ஆவணப்படுத்தவோ, வகைப்படுத்தவோ அல்லது நிர்வகிக்கவோ முடியாது.

கட்டமைப்பின் சரக்குப்பட்டியல் ஏன் தேவைப்படுகிறது
EU AI சட்டம் அதிக ஆபத்துள்ள அமைப்புகளுக்கு ஆவணப்படுத்தல் மற்றும் பதிவுப் பொறுப்புகள் உள்ளன, மேலும் Article 50 வெளிப்படைத்தன்மை கடமைகளை அறிமுகப்படுத்துகிறது. அவற்றை நிறைவேற்றுவதற்கு, நீங்கள் எந்த AI அமைப்புகளை இயக்குகிறீர்கள் மற்றும் அவை எவ்வாறு வகைப்படுத்தப்பட்டுள்ளன என்பதைத் தெரிந்து கொள்ள வேண்டும்.
NIST AI RMF தி Map செயல்பாடு மற்றும் Govern 1.6 செயற்கை நுண்ணறிவு அமைப்புகளின் இடர் மேலாண்மைக்கு அடித்தளமாக, அவற்றைப் பட்டியலிட்டு வரைபடமாக்க வேண்டும் என அழைப்பு விடுக்கப்படுகிறது.
ISO / IEC 42001 AI மேலாண்மை அமைப்பு standard முக்கியக் கட்டுப்பாடாக, செயற்கை நுண்ணறிவு அமைப்புகளின் பட்டியலைப் பராமரிப்பது அவசியமாகிறது.

காலக்கெடு குறித்த ஒரு குறிப்பு: ஐரோப்பிய ஒன்றியத்தின் செயற்கை நுண்ணறிவுச் சட்டத்தின் அமலாக்கமானது, மே 2026 “டிஜிட்டல் ஆம்னிபஸ்” ஒப்பந்தத்தால் திருத்தியமைக்கப்பட்டது. இந்த ஒப்பந்தம், அதிக அபாயம் உள்ள பெரும்பாலான கடமைகளை டிசம்பர் 2027-க்கு ஒத்திவைத்ததுடன், வெளிப்படைத்தன்மை கடமைகள், GPAI அபராத அதிகாரங்கள் போன்ற ஆகஸ்ட் 2, 2026-ஆம் தேதியிட்ட பல முக்கிய மைல்கற்களைச் செயல்பாட்டில் வைத்திருந்தது. சரியான தேதிகளை மாறிக்கொண்டே இருக்கும் இலக்காகக் கருதி, ஐரோப்பிய ஒன்றியத்தின் முதன்மை ஆதாரங்களுடன் உறுதிப்படுத்திக் கொள்ளவும். ஆனால், இதன் பயணத்தின் திசை தெளிவாக உள்ளது, மேலும் இவை அனைத்திற்கும் தரவுச் சரிபார்ப்பு ஒரு முன்நிபந்தனையாகும்.

AI இன்வென்டரியை உருவாக்குவது மற்றும் பராமரிப்பது எப்படி

ஒரு சரக்குப் பட்டியலை உருவாக்குவது என்பது ஒருமுறை மட்டும் செய்யப்படும் தணிக்கையை விட, ஒரு தொடர்ச்சியான செயல்முறையை நிறுவுவதைப் பற்றியது. ஏனெனில், AI சொத்துக்கள் தொடர்ந்து மாறுகின்றன: புதிய மாதிரிகள் ஏற்றுக்கொள்ளப்படுகின்றன, புதிய முகவர்கள் பயன்படுத்தப்படுகின்றன, புதிய MCP சேவையகங்கள் கட்டமைக்கப்படுகின்றன, இவை பெரும்பாலும் ஒப்புதல் இல்லாமலேயே நிகழ்கின்றன.

ஒரு நடைமுறை அணுகுமுறை:

  1. குறியீடு, உருவாக்கம் மற்றும் கிளவுட் முழுவதும் தானாகவே கண்டறியுங்கள். கையால் செய்யப்படும் விரிதாள்கள் சில நாட்களிலேயே காலாவதியாகிவிடுகின்றன. கண்டறிதல் செயல்பாடு தொடர்ச்சியாக இயங்க வேண்டும் மற்றும் அதன் உள் விவரங்களை ஆராய வேண்டும். SDLCஇயக்க நேரத்தில் மட்டுமல்ல.
  2. உறவுகளை வகைப்படுத்தி வரைபடமாக்குங்கள். பதிவின் வகை, இருப்பிடம், தோற்றம் மற்றும் மிக முக்கியமாக, ஒவ்வொரு பதிவும் மற்றவற்றுடனும் இரகசியங்களுடனும் எவ்வாறு தொடர்புபடுகிறது என்பனவற்றைப் பதிவு செய்யவும்.
  3. அபாயத்தை சூழலுக்கு ஏற்ப மதிப்பிடுங்கள். நூற்றுக்கணக்கான கண்டுபிடிப்புகளின் ஒரு வெற்றுப் பட்டியல் யாருக்கும் உதவாது; உண்மையில் அடையக்கூடிய, பயன்படுத்தக்கூடிய மற்றும் வணிகத்திற்கு இன்றியமையாதவற்றின் அடிப்படையில் முன்னுரிமை அளியுங்கள்.
  4. உரிமையை ஒதுக்குங்கள். ஒவ்வொரு சொத்துக்கும் பொறுப்புள்ள உரிமையாளர் ஒருவர் தேவை.
  5. இதை உயிர்ப்புடன் மற்றும் ஏற்றுமதி செய்யக்கூடியதாக வைத்திருங்கள். தேவைக்கேற்ப AI-BOM-ஐ உருவாக்கக்கூடிய ஒரு தொடர்ச்சியான சரக்கு இருப்பாக இதைப் பராமரிக்கவும்.

AI சரக்கு மென்பொருளில் என்ன கவனிக்க வேண்டும்

நீங்கள் கருவிகளை மதிப்பீடு செய்கிறீர்கள் என்றால், உண்மையான AI சரக்கு விவரப் பட்டியல் மென்பொருளை ஒரு நிலையான பட்டியலிலிருந்து வேறுபடுத்திக் காட்டும் திறன்கள் இவைதான்:

  • AI சார்ந்த சொத்து வகைகளைப் புரிந்துகொள்கிறது தொகுப்புகள் மற்றும் நூலகங்கள் மட்டுமல்ல, (மாதிரிகள், முகவர்கள், MCP சேவையகங்கள், தரவுத்தொகுப்புகள்) ஆகியவையும் அடங்கும்.
  • உள்ளே செல்கிறது SDLCகிளவுடில் மட்டுமல்லாமல், குறியீட்டிலும் டெவலப்பர் முனைகளிலும் செயற்கை நுண்ணறிவைக் கண்டறிதல்.
  • வரைபட உறவுகள்தனிப்பட்ட சொத்துக்கள் மட்டுமல்ல, எனவே இடர் என்பது சூழலைப் பொறுத்துத் தெளிவாகத் தெரிகிறது.
  • செயற்கை நுண்ணறிவு சார்ந்த தாக்குதல் திசையன்களின் மீதான இடர் மதிப்பீடுகள் (உடனடி ஊசி, பாதுகாப்பற்ற MCP, அதீத முகமை), CVE தீவிரம் மட்டுமல்ல.
  • தொடர்ந்து இயங்குகிறதுபுதிய செயற்கை நுண்ணறிவு தோன்றும்போதே அதைக் கண்டறிதல்.
  • தணிக்கைக்குத் தயாரான AI-BOM-ஐ உருவாக்குகிறது தணிக்கையாளர்கள் மற்றும் இருவரையும் திருப்திப்படுத்தும் enterprise கொள்முதல்.
  • சரக்கு இருப்பை அமலாக்கத்துடன் இணைக்கிறதுஅதனால், நீங்கள் கண்டறிந்தவற்றின் அடிப்படையில் செயல்பட முடியும்.

கணக்கெடுப்பிலிருந்து செயல்பாடு வரை: நீங்கள் கண்டவற்றைப் பாதுகாத்தல்

கண்டறிதல் என்பது முதல் படி; இரண்டாவது, எந்தச் சொத்துக்கள் உண்மையான அபாயத்தைக் கொண்டுள்ளன என்பதைப் புரிந்துகொள்வது, ஏனெனில் பெரும்பாலானவை அவ்வாறு இருக்காது. ஆயிரக்கணக்கான மூலக் கண்டுபிடிப்புகளிலிருந்து, அமைப்புகள், தரவு அல்லது செயல்பாடுகளை உண்மையில் சீர்குலைக்கக்கூடிய ஒரு சிலவற்றை நோக்கி நகர்வதே இதன் நோக்கம்: அதாவது, தீவிரப் பயன்பாட்டில் உள்ளவை, நம்பத்தகாத உள்ளீடுகளை ஏற்றுக்கொள்பவை, யதார்த்தமாகச் சுரண்டப்படக்கூடியவை, முக்கியமான அணுகலைக் கொண்டிருப்பவை, மற்றும் உற்பத்தி அல்லது ஒழுங்குபடுத்தப்பட்ட சொத்துக்களைப் பாதிப்பவை.

இங்குதான் AI பாதுகாப்பு நிலை மேலாண்மை (AI Security Poster Management)AI-SPMஇது பின்வருவனவற்றை மேற்கொள்கிறது: இருப்புப் பட்டியலைத் தயாரித்தல், AI தாக்குதல் பாதையில் உள்ள அபாயங்களை மதிப்பிடுதல், அதை ஒழுங்குமுறையுடன் பொருத்துதல் மற்றும் AI-BOM-ஐ உருவாக்குதல். மேலும், இருப்புப் பட்டியலும் அமலாக்கமும் இங்குதான் இணைகின்றன: தீங்கிழைக்கும் சார்புநிலைகள் நிறுவப்படுவதற்கு முன்பே அவற்றைத் தடுத்தல், அங்கீகரிக்கப்படாத MCP சேவையகங்களையும் மாடல்களையும் நிராகரித்தல், மற்றும் ஒரு சம்பவம் பரவுவதற்கு முன்பே சமரசம் செய்யப்பட்ட முனையங்களைக் கட்டுப்படுத்துதல்.

At சைஜெனிநாங்கள் கட்டமைக்கும் மாதிரி இதுதான்: AI-SPM மூலம் தொடர்ச்சியான AI இன்வென்டரி மற்றும் AI-BOM, ஒரு கையொப்பம் உருவாகும் முன்பே தீங்கிழைக்கும் தொகுப்புகளைப் பிடிக்கும் மால்வேர் கண்டறிதல்.MEW, தீம்பொருள் முன்கூட்டிய எச்சரிக்கை), மற்றும் Xygeni Shield மூலம் டெவலப்பர் முனையில் கொள்கை அமலாக்கம். கண்டறிதல் ஆனது OWASP Top 10 for LLM Applications, OWASP Top 10 for Agentic Apps மற்றும் OWASP MCP Top 10 ஆகியவற்றுடன் சீரமைக்கப்பட்டுள்ளது. ஆனால் நீங்கள் எந்த அணுகுமுறையைத் தேர்ந்தெடுத்தாலும், கொள்கை மாறாது: உங்களால் பார்க்க முடியாததைப் பாதுகாக்க முடியாது, மேலும் ஒரு செயற்கை நுண்ணறிவுப் பட்டியலில்தான் வெளிப்படைத்தன்மை தொடங்குகிறது.

அடிக்கடி கேட்கப்படும் கேள்விகள்

AI-BOM மற்றவற்றிலிருந்து எவ்வாறு வேறுபடுகிறது? SBOM?

An SBOM திறந்த மூல மற்றும் மூன்றாம் தரப்பு மென்பொருள் சார்புகளை, CVE தீவிரத்தின் அடிப்படையில் மதிப்பிட்டுப் பட்டியலிடுகிறது. ஒரு AI-BOM, AI-சார்ந்த இடர் மதிப்பீடு மற்றும் ஒழுங்குமுறை வரைபடத்துடன், AI-சார்ந்த சொத்துக்களை (மாதிரிகள், முகவர்கள், MCP சேவையகங்கள், தரவுத்தொகுப்புகள்) பட்டியலிடுகிறது. AI உலகம் முழுவதும் பரவும்போது SDLC, AI-BOM என்பது அடித்தளமாக மாறி வருகிறது SBOM.

ஷேடோ ஏஐ என்றால் என்ன, அதை நான் எப்படி அறிந்துகொள்வது?

முறையான ஒப்புதல் அல்லது நிர்வாகம் இல்லாமல் ஏற்றுக்கொள்ளப்பட்ட எந்தவொரு செயற்கை நுண்ணறிவும் ஷேடோ ஏஐ (Shadow AI) ஆகும்: அதாவது, இயக்கப்பட்ட ஒரு கோபைலட், ஒரு உள்ளூர் எம்சிபி சர்வர், அல்லது ஒரு பொது மையத்திலிருந்து எடுக்கப்பட்ட ஒரு மாடல். குறியீடு, உருவாக்கம் ஆகியவற்றை ஆராயும் தொடர்ச்சியான தானியங்குப் பகுப்பாய்வின் மூலம் நீங்கள் அதைக் கண்டறிகிறீர்கள். pipelineபெரும்பாலான ஷேடோ ஏஐ தோன்றாத ப்ரொடக்ஷன் கிளவுடில் மட்டுமல்லாமல், டெவலப்பர் எண்ட்பாயிண்ட்களிலும் இது செயல்படும்.

ஐரோப்பிய ஒன்றியத்தின் செயற்கை நுண்ணறிவுச் சட்டம், செயற்கை நுண்ணறிவுப் பட்டியலைக் கட்டாயமாக்குகிறதா?

ஐரோப்பிய ஒன்றியத்தின் செயற்கை நுண்ணறிவுச் சட்டம் “செயற்கை நுண்ணறிவுப் பட்டியல்” என்பதை வெளிப்படையாகக் குறிப்பிடவில்லை, ஆனால் அது இல்லாமல் அதிக அபாயமுள்ள அமைப்புகளுக்கான அதன் ஆவணப்படுத்தல், வகைப்படுத்தல் மற்றும் பதிவுப் பணிகளை நிறைவேற்றுவது இயலாத காரியம். செயற்கை நுண்ணறிவு அமைப்புகளின் பட்டியலைப் பராமரிக்கக் கோரும் NIST செயற்கை நுண்ணறிவு RMF (வரைபடச் செயல்பாடு, ஆளுகை 1.6) மற்றும் ISO/IEC 42001 ஆகியவற்றிற்கும் இதுவே பொருந்தும்.

AI-SPM என்பது என்ன?

செயற்கை நுண்ணறிவுப் பாதுகாப்பு நிலை மேலாண்மை (AI-SPM) என்பது, செயற்கை நுண்ணறிவுச் சொத்துக்களைத் தொடர்ச்சியாகக் கண்டறிதல், அவற்றின் தாக்குதல் பாதையில் உள்ள அபாயத்தை மதிப்பிடுதல், அவற்றை ஒழுங்குமுறையுடன் பொருத்துதல் மற்றும் ஒரு செயற்கை நுண்ணறிவுப் பொருள் விவரச் சுருக்கத்தை (AI-BOM) உருவாக்குதல் ஆகிய நடைமுறையாகும். இது, (CSPM மற்றும் DSPM-இல் பரிச்சயமான) நிலை-மேலாண்மைச் சிந்தனையை, செயற்கை நுண்ணறிவுக்கென பிரத்யேகமான சொத்துக்கள் மற்றும் தாக்குதல் திசையன்களுக்கு விரிவுபடுத்துகிறது.

ஒரு AI சரக்குப்பட்டியல் எவ்வளவு அடிக்கடி புதுப்பிக்கப்பட வேண்டும்?

தொடர்ச்சியாக. குழுக்கள் புதிய மாதிரிகளை ஏற்றுக்கொள்வதாலும், புதிய ஏஜென்ட்களைப் பயன்படுத்துவதாலும், புதிய MCP சர்வர்களை உள்ளமைப்பதாலும், பொதுவாக முறையான ஒப்புதல் இல்லாமலேயே AI சொத்துக்கள் தினசரி மாறுகின்றன. ஒரு குறிப்பிட்ட நேரத்தில் செய்யப்படும் ஸ்கேன் சில நாட்களிலேயே காலாவதியாகிவிடும், எனவே திறமையான AI இன்வென்டரி மென்பொருளானது ஒருமுறை மட்டும் செய்யப்படும் தணிக்கையாக இல்லாமல், ஒரு தொடர்ச்சியான செயல்முறையாக இயங்குகிறது.

மூலக் குறியீட்டில் பயன்படுத்தப்படும் செயற்கை நுண்ணறிவை நான் எவ்வாறு பட்டியலிடுவது?

குறியீட்டில் உள்ள செயற்கை நுண்ணறிவைப் பட்டியலிடுதல் என்பது, சார்புகளாக உள்ளிழுக்கப்பட்ட செயற்கை நுண்ணறிவு மாதிரிகள் மற்றும் நூலகங்கள், ஒவ்வொரு உருவாக்குநருக்கும் ஏற்ப கட்டமைக்கப்பட்ட செயற்கை நுண்ணறிவு குறியீட்டு உதவியாளர்கள், மற்றும் உள்ளூரில் இயங்கும் MCP சேவையகங்கள் அல்லது விதிக் கோப்புகள் ஆகியவற்றைக் கண்டறிவதாகும். இதற்கு, ஒரு குறிப்பிட்ட சூழலுக்குள் செயல்படும் கண்டறிதல் தேவைப்படுகிறது. SDLC ( களஞ்சியங்கள், உருவாக்கம் pipelineகிளவுட் கன்சோல்களில் மட்டுமல்லாமல், டெவலப்பர் எண்ட்பாயிண்ட்களிலும் இது பொருந்தும்.

sca-tools-software-composition-analysis-tools
உங்கள் மென்பொருள் அபாயங்களுக்கு முன்னுரிமை அளித்து, சரிசெய்து, பாதுகாக்கவும்.
உங்கள் இலவச கணக்கைப் பெறுங்கள்.
கடன் அட்டை தேவையில்லை.

உங்கள் மென்பொருள் உருவாக்கம் மற்றும் விநியோகத்தைப் பாதுகாக்கவும்

Xygeni தயாரிப்பு தொகுப்புடன்