An AI జాబితా ఇది మీ సంస్థ అంతటా నడుస్తున్న ప్రతి AI ఆస్తి యొక్క నిరంతరం నవీకరించబడే కేటలాగ్ — మోడల్స్, AI- ఆధారిత ఎండ్పాయింట్లు, డేటాసెట్లు, AI కోడింగ్ అసిస్టెంట్లు, MCP సర్వర్లు మరియు AI డిపెండెన్సీలు — వాటిని అనుసంధానించే సంబంధాలు, ప్రమాదాలు మరియు యజమానులతో పాటు. భద్రతా పరంగా దీనికి గిడ్డంగి లేదా సరుకుల నిర్వహణతో ఎలాంటి సంబంధం లేదు; ఇక్కడ, "AI జాబితా" దీని అర్థం ఏమిటంటే, మీరు ఏ AIని నడుపుతున్నారో, అది ఎక్కడ ఉందో, మరియు అది ఏమి సాధించగలదో ఖచ్చితంగా తెలుసుకోవడం.
IDEలో కోడ్ జనరేషన్ నుండి సాఫ్ట్వేర్ డెవలప్మెంట్లోని ప్రతి దశలోనూ, అంతర్గతంగా పనిచేసే స్వయంప్రతిపత్తి గల ఏజెంట్ల వరకు AI విస్తరిస్తున్నందున CI/CD pipelineకాబట్టి, మీ పరిసరాలలో AI ఉందా లేదా అనేది ఇకపై ప్రశ్న కాదు. మీరు దాన్ని చూడగలరా లేదా అన్నదే ముఖ్యం. ఈ గైడ్ AI ఇన్వెంటరీ అంటే ఏమిటో, అది దేనికి సంబంధించినదో వివరిస్తుంది. AI-BOM మరియు ఒక SBOM, ఎందుకు నీడ AI భద్రతా సమస్యగా మారింది మరియు ఈ పద్ధతి ఎలా వర్తిస్తుంది EU AI చట్టం, NIST AI RMF మరియు ISO / IEC 42001.
కీ టేకావేస్
- ఒక AI ఇన్వెంటరీ, కేవలం IT ఆమోదించిన వాటినే కాకుండా, మీ సాఫ్ట్వేర్ లైఫ్సైకిల్ అంతటా ఉన్న ప్రతి మోడల్, డేటాసెట్, ఏజెంట్, MCP సర్వర్ మరియు AI కోడింగ్ టూల్ను జాబితా చేస్తుంది.
- షాడో AIపాలన లేకుండా AIని స్వీకరించడం ఇప్పుడు మినహాయింపు కాదు, సాధారణ విషయంగా మారింది: భద్రతా నాయకులపై 2026లో జరిపిన ఒక సర్వేలో, కేవలం 19% సంస్థలు ఏఐ ఎక్కడ, ఎలా ఉపయోగించబడుతుందో తమకు పూర్తి స్పష్టత ఉందని నివేదించాయి..
- An AI-BOM (AI బిల్ ఆఫ్ మెటీరియల్స్) AI ఇన్వెంటరీ యొక్క ఆడిట్-సిద్ధమైన అవుట్పుట్: AI-యుగం వారసుడు SBOM.
- నియంత్రణ వస్తోంది. EU AI చట్టం, NIST AI RMF మరియు ISO/IEC 42001 అన్నీ మీరు ఏ AIని నిర్వహిస్తున్నారో తెలుసుకోవాలని తప్పనిసరిగా నిర్దేశిస్తున్నాయి.
- జాబితా అనేది కేవలం ప్రారంభం మాత్రమే; ప్రమాదాన్ని అంచనా వేసి, నిజంగా ముఖ్యమైన కొద్ది ఆస్తులపై చర్య తీసుకోవడం ద్వారానే అసలు విలువ వస్తుంది.
AI ఇన్వెంటరీ అంటే ఏమిటి?
AI ఇన్వెంటరీ అనేది మీ సాఫ్ట్వేర్ డెవలప్మెంట్ లైఫ్సైకిల్ అంతటా పనిచేస్తున్న ప్రతి AI అసెట్ను, మరియు ప్రతిదానితో ముడిపడి ఉన్న రిస్క్లను కనుగొనడం, కేటలాగ్ చేయడం మరియు నిరంతరం పర్యవేక్షించే ప్రక్రియ. ఒక పూర్తి ఇన్వెంటరీ ప్రతి అసెట్కు మూడు ప్రశ్నలకు సమాధానమిస్తుంది: అది ఏమిటి, అది ఎక్కడ నడుస్తుంది, మరియు అది దేనిని యాక్సెస్ చేయగలదు?
ఆ పరిధి చాలా జట్లు ఊహించిన దానికంటే విస్తృతమైనది. ఒక అర్థవంతమైన AI జాబితాలో ఇవి ఉండాలి:
- మోడల్స్అభివృద్ధి మరియు ఉత్పత్తి అంతటా ఉపయోగంలో ఉన్న ప్రతి పెద్ద భాషా నమూనా మరియు ఫౌండేషన్ మోడల్, వెర్షన్, స్థానం మరియు గుర్తింపు విశ్వాసంతో సహా.
- సమితులుశిక్షణా డేటా, రిట్రీవల్ డేటాసెట్లు మరియు వెక్టర్ స్టోర్లు, విషపూరిత సందర్భానికి గురికావడం మరియు డేటా లీకేజీతో సహా.
- ఎజెంట్మీ పరిసరాలలో చర్యలు తీసుకునే స్వయంప్రతిపత్తి గల వ్యవస్థలు, ఉదాహరణకు తెరవడం pull requestsడిపెండెన్సీలను ఇన్స్టాల్ చేయడం లేదా ఇన్ఫ్రాస్ట్రక్చర్ను మార్చడం.
- MCP సర్వర్లు: మోడల్ కాంటెక్స్ట్ ప్రోటోకాల్ AI అసిస్టెంట్లను బాహ్య సాధనాలు, APIలు మరియు డేటా మూలాలకు అనుసంధానించే సర్వర్లు.
- AI కోడింగ్ సాధనాలు మరియు సహాయకులు: కోడ్ను రూపొందించే కోపైలట్లు మరియు IDE ఇంటిగ్రేషన్లుడిపెండెన్సీలను సూచించడం మరియు రిపోజిటరీలతో ఇంటరాక్ట్ అవ్వడం.
- AI ఫ్రేమ్వర్క్లు: మోడల్లను టూల్స్ మరియు డేటాతో అనుసంధానించే LangChain, LangGraph, ఏజెంట్ సర్వర్లు మరియు ఇతర ఆర్కెస్ట్రేషన్ లేయర్లు.
- ఆస్తుల మధ్య సంబంధాలు: మోడల్స్, ఏజెంట్లు, సర్వర్లు, డేటాసెట్లు మరియు వాటికి ముడిపడి ఉన్న రహస్యాల మధ్య ఉన్న సంబంధాలు. ఒక సంబంధాల గ్రాఫ్ ప్రమాదాన్ని ఒక సాధారణ జాబితాగా కాకుండా, సందర్భానుసారంగా కనబడేలా చేస్తుంది.
AI ఇన్వెంటరీ vs AI అసెట్ ఇన్వెంటరీ vs AI-BOM, మరియు అవి ఒకదాని నుండి మరొకటి ఎలా భిన్నంగా ఉంటాయి SBOM
ఈ పదాలను సాధారణంగా వాడతారు, కాబట్టి వాటిపై ముందుగా అవగాహన కలిగి ఉండటం సహాయపడుతుంది.cise. “AI ఇన్వెంటరీ” మరియు “AI అసెట్ ఇన్వెంటరీ” అనేవి ఒకే విషయాన్ని వివరిస్తాయి.AI ఆస్తులు మరియు వాటి ప్రమాదాల సజీవ జాబితా. AI-BOM అనేది ఇన్వెంటరీ ఉత్పత్తి చేసే ఎగుమతి చేయదగిన ఆర్టిఫ్యాక్ట్.ఆడిటర్కు లేదా ఒకరికి మీరు అందజేయగల, యంత్రం చదవగలిగే మెటీరియల్స్ బిల్లు enterprise కొనుగోలుదారు.
AI-BOMను అర్థం చేసుకోవడానికి అత్యంత స్పష్టమైన మార్గం పోలిక ద్వారా SBOM:
| SBOM | AI-BOM | |
|---|---|---|
| కేటలాగ్స్ | ఓపెన్-సోర్స్ మరియు థర్డ్-పార్టీ సాఫ్ట్వేర్ డిపెండెన్సీలు | AI-కి ప్రత్యేకమైన ఆస్తులు: models, datasets, agents, MCP servers, AI coding tools |
| ప్రమాద ప్రాతిపదిక | CVE తీవ్రత | AI- నిర్దిష్ట దాడి పద్ధతులు (ప్రాంప్ట్ ఇంజెక్షన్, అసురక్షిత MCP, అధిక ఏజెన్సీ) మరియు ప్రొవెనెన్స్, డేటా బహిర్గతం |
| ప్రాథమిక డ్రైవర్ | సరఫరా-గొలుసు పారదర్శకత | AI పరిపాలన, భద్రత మరియు నియంత్రణ సమ్మతి |
AI అంతటా అంతర్భాగంగా మారుతున్నందున SDLC, AI-BOM అనేది ప్రాథమికమైనదిగా మారుతోంది SBOMమరియు భద్రతా నాయకులు ఆడిటర్ల నుండి అభ్యర్థనలను ఎక్కువగా స్వీకరిస్తున్నారు మరియు enterprise ఖచ్చితంగా ఈ వస్తువు కోసమే సేకరణ బృందాలు.
ఇప్పుడు AI ఇన్వెంటరీ ఎందుకు ముఖ్యమైనది
మూడు శక్తులు AI ఇన్వెంటరీని 'ఉంటే బాగుంటుంది' అనే స్థాయి నుండి 'ప్రాధాన్యత' స్థాయికి మార్చాయి.
- మొదటగా, AI పెద్ద ఎత్తున అసురక్షితమైన కోడ్ను వ్రాస్తోంది. స్వతంత్ర పరిశోధనలు స్థిరంగా కనుగొంటున్నదేమిటంటే, AI- రూపొందించిన కోడ్లో అధిక భాగం లోపాలతో వస్తుంది. పియర్స్ మరియు ఇతరులు చేసిన అసలు NYU/Copilot అధ్యయనం సుమారుగా కనుగొంది రూపొందించిన ప్రోగ్రామ్లలో 40% భద్రతా లోపాలను కలిగి ఉన్నాయిమరియు ఇటీవలి భారీ-స్థాయి పరీక్షలు కూడా అదే విషయాన్ని సూచిస్తున్నాయి: 100కు పైగా మోడళ్లపై వెరాకోడ్ చేసిన 2025 విశ్లేషణలో కేవలం AI రూపొందించిన కోడ్లో 55% సురక్షితంగా ఉందిమీలో ఏ సహాయకులు కోడ్ను రూపొందిస్తున్నారో మీకు తెలియకపోతే pipelineకాబట్టి, మీరు ఆ ప్రమాదాన్ని నియంత్రించలేరు.
- రెండవది, సాఫ్ట్వేర్ సరఫరా గొలుసు AI దాడికి గురయ్యే ఉపరితలంగా మారింది. సెప్టెంబర్ 2025 లో, షాయ్-హులుద్మొట్టమొదటి స్వీయ-వ్యాప్తి చెందే npm వార్మ్, వందలాది ప్యాకేజీలకు వ్యాపించి, డెవలపర్ మెషీన్లను పంపిణీ యంత్రాంగాలుగా మార్చింది. మార్చి 2026లో, దాడి చేసినవారు రాజీపడ్డారు axios, సుమారుగా ఉన్న ప్యాకేజీ వారానికి 100 మిలియన్ల డౌన్లోడ్లురిమోట్-యాక్సెస్ ట్రోజన్ను చొప్పించే విషపూరిత వెర్షన్లను ప్రచురించడం. ఇలాంటి దాడులు సాంప్రదాయ AppSec మరియు ఎండ్పాయింట్ టూలింగ్ మధ్య ఉన్న పొరపైనే జరుగుతాయి: ఒక AI ఇన్వెంటరీ వెలుగులోకి తీసుకురావడానికే నిర్మించబడిన పొర ఇదే.
- మూడవది, AI ద్వారా రహస్యాలు మరియు ఆధారాలు లీక్ అవుతున్నాయి. గిట్గార్డియన్ యొక్క స్టేట్ ఆఫ్ సీక్రెట్స్ స్ప్రాల్ 2026 నివేదించిన ప్రకారం ఏఐ-సేవల రహస్యాల లీకులు ఏడాదితో పోలిస్తే 81% పెరిగాయిమరియు ఆ AI-సహాయక commits leak secretబేస్లైన్ రేటు కంటే దాదాపు రెట్టింపు వేగంతో. ప్రతి డాక్యుమెంట్ చేయని మోడల్, ఏజెంట్ లేదా MCP సర్వర్ ఒక క్రెడెన్షియల్కు సంభావ్య మార్గం.
సాంప్రదాయ AppSec రిపోజిటరీ వద్ద ఆగిపోతుంది మరియు మోడల్ అంటే ఏమిటో అర్థం చేసుకోదు. ఎండ్పాయింట్ టూల్స్ ఆపరేటింగ్ సిస్టమ్ను పర్యవేక్షిస్తాయి కానీ ప్యాకేజీలు, MCP సర్వర్లు లేదా AI అసిస్టెంట్లను అర్థం చేసుకోవు. వాటి మధ్య ఉన్న ఈ అంతరంలోనే AI రిస్క్ పేరుకుపోతుంది, మరియు దానిని పూడ్చడానికి ఇన్వెంటరీయే మొదటి అడుగు.
AI ఎక్కడ దాక్కుంటుంది: అంతటా షాడో AI SDLC
షాడో AI అధికారిక ఆమోదం లేదా పాలన లేకుండా స్వీకరించబడిన ఏదైనా AI వ్యవస్థ: గత వారం ఒక డెవలపర్ ప్రారంభించిన కోపైలట్, ల్యాప్టాప్లో నడుస్తున్న MCP సర్వర్, పబ్లిక్ హబ్ నుండి నేరుగా ఒక సైడ్ ప్రాజెక్ట్లోకి తీసుకున్న మోడల్. ఇది అరుదైన సందర్భం కాదు. 400 మందికి పైగా భద్రతా నిపుణులతో 2026లో జరిపిన ఒక సర్వేలో, కేవలం AI ఎక్కడ, ఎలా ఉపయోగించబడుతుందో తమకు పూర్తిగా తెలుసని 19 శాతం మంది నివేదించారు. వారి సంస్థ అంతటా, అయితే అత్యధిక శాతం మంది అప్పటికే AI కోడింగ్ అసిస్టెంట్లను ఉపయోగిస్తున్నారు లేదా పైలట్ చేస్తున్నారు.
కనుగొనడానికి అత్యంత కష్టమైన షాడో AI సాఫ్ట్వేర్ లైఫ్సైకిల్లోని AI, ఎందుకంటే ఇది క్లౌడ్ కన్సోల్లో చాలా అరుదుగా కనిపిస్తుంది:
- మోడల్స్ మరియు AI లైబ్రరీలు డిపెండెన్సీలుగా రిపోజిటరీలలోకి లాగబడ్డాయి.
- ప్రతి డెవలపర్కు, ప్రతి IDEకి అనుగుణంగా కాన్ఫిగర్ చేయబడిన AI కోడింగ్ అసిస్టెంట్లు.
- డెవలపర్ ఎండ్పాయింట్లలో స్థానికంగా నడుస్తున్న MCP సర్వర్లు మరియు రూల్ ఫైల్లు.
- ఏజెంటిక్ వర్క్ఫ్లోలు నిశ్శబ్దంగా ప్రారంభమవుతున్నాయి pull requests లేదా ప్యాకేజీలను ఇన్స్టాల్ చేయడం.
అందుకే కేవలం క్లౌడ్ ఆధారిత డిస్కవరీ సరిపోదు. నిజంగా సంపూర్ణమైన AI ఇన్వెంటరీ కోడ్ మరియు బిల్డ్ ఎన్విరాన్మెంట్లలోకి (డెవలపర్ ల్యాప్టాప్, రిపోజిటరీ, మొదలైనవి) చొచ్చుకుపోవాలి. pipeline), కేవలం ప్రొడక్షన్ క్లౌడ్ మాత్రమే కాదు.
AI-BOMలో ఏముండాలి
ఆడిట్కు సిద్ధంగా ఉన్న AI-BOM మీ ఇన్వెంటరీని మీరు నిరూపించగలిగే దానిగా మారుస్తుంది. కనీసం, ఇందులో ఇవి ఉండాలి:
- ప్రతి AI ఆస్తి: నమూనాలు, డేటాసెట్లు, ఏజెంట్లు, MCP సర్వర్లు, AI కోడింగ్ సాధనాలు.
- ప్రతిదానికి ఆస్తి రకం, స్థానం మరియు గుర్తింపు విశ్వాసం.
- మూలం మరియు ఆధారాలు (మోడల్ లేదా కాంపోనెంట్ ఎక్కడ నుండి వచ్చింది).
- AI- నిర్దిష్ట దాడి పద్ధతుల ఆధారంగా, ప్రతి ఆస్తికి ఒక ప్రమాద స్థాయి.
- EU AI చట్టం, NIST AI RMF మరియు ISO/IEC 42001 లకు నియంత్రణ అనుసంధానం.
- ఆడిటర్లు మరియు వినియోగదారుల కోసం ఎగుమతి చేయగల, యంత్రం చదవగలిగే ఫార్మాట్.
AI ఆడిట్ బాధ్యతలు పరిపక్వం చెందుతున్న కొద్దీ, అవసరమైనప్పుడు AI-BOMను రూపొందించగల సంస్థలు నిజమైన నియమపాలన మరియు విశ్వసనీయత ప్రయోజనాన్ని పొందుతాయి.
AI ఇన్వెంటరీ మరియు అనుగుణ్యత: EU AI చట్టం, NIST AI RMF మరియు ISO/IEC 42001
ప్రధాన ఫ్రేమ్వర్క్లలో ఏదీ "AI ఇన్వెంటరీ"ని ఒక అంశంగా పేర్కొనలేదు, కానీ అది లేకుండా ప్రతి ఒక్కటీ ఆచరణాత్మకంగా సంతృప్తి పరచడం అసాధ్యం. మీరు చూడలేని AI వ్యవస్థలను మీరు నమోదు చేయలేరు, వర్గీకరించలేరు లేదా నియంత్రించలేరు.
| ముసాయిదా | ఇన్వెంటరీ ఎందుకు అవసరం |
|---|---|
| EU AI చట్టం | అధిక-ప్రమాదకర వ్యవస్థలు డాక్యుమెంటేషన్ మరియు రిజిస్ట్రేషన్ విధులను కలిగి ఉంటాయి, మరియు Article 50 పారదర్శకత బాధ్యతలను ప్రవేశపెడుతుంది. వాటిని నెరవేర్చడానికి, మీరు ఏ AI వ్యవస్థలను నడుపుతున్నారో మరియు వాటిని ఎలా వర్గీకరించారో తెలుసుకోవడం అవసరం. |
| NIST AI RMF | మా Map ఫంక్షన్ మరియు Govern 1.6 వాటి ప్రమాదాన్ని నిర్వహించడానికి పునాదిగా ఏఐ వ్యవస్థలను జాబితా చేసి, మ్యాపింగ్ చేయాలని పిలుపు. |
| ISO / IEC 42001 | AI నిర్వహణ వ్యవస్థ standard ప్రధాన నియంత్రణగా AI వ్యవస్థల జాబితాను నిర్వహించడం అవసరం. |
సమయానికి సంబంధించి ఒక గమనిక: EU AI చట్టం అమలును మే 2026 “డిజిటల్ ఓమ్నిబస్” ఒప్పందం ద్వారా సవరించారు. ఇది చాలా అధిక-ప్రమాదకర బాధ్యతలను డిసెంబర్ 2027కి వాయిదా వేసింది, అయితే 2 ఆగస్టు 2026 నాటి అనేక మైలురాళ్లను (పారదర్శకత విధులు, GPAI జరిమానా అధికారాలు) సజీవంగా ఉంచింది. ఖచ్చితమైన తేదీలను మారుతూ ఉండే లక్ష్యంగా పరిగణించండి మరియు ప్రాథమిక EU మూలాలతో ధృవీకరించుకోండి. కానీ ప్రయాణ దిశ స్పష్టంగా ఉంది, మరియు వీటన్నింటికీ ఇన్వెంటరీ ఒక ముందస్తు అవసరం.
AI ఇన్వెంటరీని ఎలా నిర్మించాలి మరియు నిర్వహించాలి
ఇన్వెంటరీని రూపొందించడం అనేది కేవలం ఒకేసారి చేసే ఆడిట్ కంటే, ఒక నిరంతర ప్రక్రియను ఏర్పాటు చేయడానికి ఎక్కువ సంబంధం కలిగి ఉంటుంది. ఎందుకంటే AI ఆస్తులు నిరంతరం మారుతూ ఉంటాయి: తరచుగా అనుమతి లేకుండానే, కొత్త మోడళ్లను స్వీకరించడం, కొత్త ఏజెంట్లను మోహరించడం, కొత్త MCP సర్వర్లను కాన్ఫిగర్ చేయడం వంటివి జరుగుతూ ఉంటాయి.
ఆచరణాత్మక విధానం:
- కోడ్, బిల్డ్ మరియు క్లౌడ్ అంతటా స్వయంచాలకంగా కనుగొనండి. మాన్యువల్ స్ప్రెడ్షీట్లు కొద్ది రోజుల్లోనే పాతబడిపోతాయి. డిస్కవరీ నిరంతరం పనిచేస్తూ, లోతుగా పరిశీలించాల్సి ఉంటుంది. SDLCకేవలం రన్టైమ్ మాత్రమే కాదు.
- సంబంధాలను వర్గీకరించి, మ్యాప్ చేయండి. రికార్డు రకం, స్థానం, మూలం మరియు, ముఖ్యంగా, ప్రతి ఆస్తి ఇతరులతో మరియు రహస్యాలతో ఎలా అనుసంధానించబడి ఉందో.
- సందర్భాన్ని బట్టి ప్రమాదాన్ని అంచనా వేయండి. వందలాది అంశాలతో కూడిన సాదా జాబితా ఎవరికీ సహాయపడదు; వాస్తవంగా చేరుకోగలిగేవి, ఉపయోగించుకోగలిగేవి మరియు వ్యాపారానికి కీలకమైన వాటి ఆధారంగా ప్రాధాన్యత ఇవ్వండి.
- యాజమాన్యాన్ని అప్పగించండి. ప్రతి ఆస్తికి బాధ్యతగల యజమాని అవసరం.
- దీన్ని లైవ్గా మరియు ఎక్స్పోర్ట్ చేయగలిగేలా ఉంచండి. అవసరమైనప్పుడు AI-BOMను ఉత్పత్తి చేయగల నిరంతర ఇన్వెంటరీగా దీనిని నిర్వహించండి.
AI ఇన్వెంటరీ సాఫ్ట్వేర్లో ఏమి చూడాలి
మీరు టూలింగ్ను మూల్యాంకనం చేస్తుంటే, నిజమైన AI ఇన్వెంటరీ సాఫ్ట్వేర్ను ఒక స్థిరమైన జాబితా నుండి వేరు చేసే సామర్థ్యాలు ఇవే:
- AI- నిర్దిష్ట ఆస్తి రకాలను అర్థం చేసుకుంటుంది (మోడల్స్, ఏజెంట్లు, MCP సర్వర్లు, డేటాసెట్లు), కేవలం ప్యాకేజీలు మరియు లైబ్రరీలు మాత్రమే కాదు.
- లోపలికి చేరుకుంటుంది SDLCక్లౌడ్లో మాత్రమే కాకుండా, కోడ్లో మరియు డెవలపర్ ఎండ్పాయింట్లలో కూడా AIని కనుగొనడం.
- మ్యాప్లు సంబంధాలుకేవలం వ్యక్తిగత ఆస్తులు మాత్రమే కాదు, కాబట్టి ప్రమాదం సందర్భాన్ని బట్టి కనిపిస్తుంది.
- AI-నిర్దిష్ట దాడి వెక్టర్లపై స్కోర్ల ప్రమాదం (వెంటనే ఇంజెక్షన్ ఇవ్వడం, అసురక్షిత MCP, మితిమీరిన చొరవ), కేవలం CVE తీవ్రత మాత్రమే కాదు.
- నిరంతరం నడుస్తుందికొత్త AI అందుబాటులోకి వచ్చిన వెంటనే దాన్ని అందిపుచ్చుకోవడం.
- ఆడిట్కు సిద్ధంగా ఉన్న AI-BOMను ఉత్పత్తి చేస్తుంది అది ఆడిటర్లు మరియు enterprise సేకరణ.
- ఇన్వెంటరీని అమలుతో అనుసంధానిస్తుందికాబట్టి మీరు కనుగొన్న దానిపై చర్య తీసుకోవచ్చు.
జాబితా నుండి చర్య వరకు: మీరు కనుగొన్నదాన్ని భద్రపరచడం
కనుగొనడం మొదటి అడుగు; రెండవది, ఏ ఆస్తులు నిజమైన ప్రమాదాన్ని కలిగి ఉన్నాయో అర్థం చేసుకోవడం, ఎందుకంటే చాలా వరకు అలా ఉండవు. వేలాది ప్రాథమిక పరిశోధనల నుండి, వ్యవస్థలు, డేటా లేదా కార్యకలాపాలను వాస్తవంగా దెబ్బతీయగల కొన్నింటికి చేరుకోవడమే లక్ష్యం: అవి క్రియాశీల వినియోగంలో ఉన్నవి, విశ్వసనీయత లేని ఇన్పుట్ను స్వీకరించేవి, వాస్తవంగా దుర్వినియోగం చేయగలవి, సున్నితమైన యాక్సెస్ను కలిగి ఉన్నవి, మరియు ఉత్పత్తి లేదా నియంత్రిత ఆస్తులను ప్రభావితం చేసేవి.
ఇక్కడే AI సెక్యూరిటీ పోస్చర్ మేనేజ్మెంట్ (ఏఐ-ఎస్పీఎంఇది చేపట్టే పనులు: ఇన్వెంటరీని తీసుకోవడం, AI దాడి మార్గంలో ప్రమాదాన్ని అంచనా వేయడం, దానిని నియంత్రణకు అనుసంధానించడం, మరియు AI-BOMను రూపొందించడం. ఇక్కడే ఇన్వెంటరీ మరియు అమలు కలుస్తాయి: హానికరమైన డిపెండెన్సీలు ఇన్స్టాల్ కాకముందే వాటిని నిరోధించడం, ఆమోదం లేని MCP సర్వర్లు మరియు మోడల్లను తిరస్కరించడం, మరియు ఒక సంఘటన వ్యాపించకముందే రాజీపడిన ఎండ్పాయింట్లను నియంత్రించడం వంటివి చేస్తాయి.
At క్సైజెని, మేము నిర్మించే నమూనా ఇదే: AI-SPM ద్వారా నిరంతర AI ఇన్వెంటరీ మరియు AI-BOM, సిగ్నేచర్ ఏర్పడక ముందే హానికరమైన ప్యాకేజీలను పట్టుకునే మాల్వేర్ డిటెక్షన్ (MEW, మాల్వేర్ ముందస్తు హెచ్చరిక), మరియు Xygeni Shield ద్వారా డెవలపర్ ఎండ్పాయింట్ వద్ద పాలసీ అమలు. డిటెక్షన్ అనేది LLM అప్లికేషన్ల కోసం OWASP టాప్ 10, ఏజెంటిక్ యాప్ల కోసం OWASP టాప్ 10 మరియు OWASP MCP టాప్ 10 లకు అనుగుణంగా ఉంటుంది. కానీ మీరు ఏ విధానాన్ని ఎంచుకున్నా, సూత్రం వర్తిస్తుంది: మీరు చూడలేని దాన్ని భద్రపరచలేరు, మరియు AI ఇన్వెంటరీతోనే దృశ్యమానత మొదలవుతుంది.
తరచుగా అడిగే ప్రశ్నలు
AI-BOM అనేది ఒక దాని నుండి ఎలా భిన్నంగా ఉంటుంది? SBOM?
An SBOM CVE తీవ్రత ఆధారంగా స్కోర్ చేయబడిన ఓపెన్-సోర్స్ మరియు థర్డ్-పార్టీ సాఫ్ట్వేర్ డిపెండెన్సీలను ఇది జాబితా చేస్తుంది. ఒక AI-BOM, AI-నిర్దిష్ట రిస్క్ స్కోరింగ్ మరియు రెగ్యులేటరీ మ్యాపింగ్తో పాటు, AI-నిర్దిష్ట ఆస్తులను (మోడల్స్, ఏజెంట్లు, MCP సర్వర్లు, డేటాసెట్లు) జాబితా చేస్తుంది. AI విస్తరిస్తున్న కొద్దీ... SDLC, AI-BOM అనేది ప్రాథమికమైనదిగా మారుతోంది SBOM.
షాడో AI అంటే ఏమిటి మరియు దానిని నేను ఎలా కనుగొనగలను?
షాడో AI అనేది అధికారిక ఆమోదం లేదా పాలన లేకుండా స్వీకరించబడిన ఏదైనా AI: ఎనేబుల్ చేయబడిన కోపైలట్, స్థానిక MCP సర్వర్, పబ్లిక్ హబ్ నుండి తీసుకోబడిన మోడల్. కోడ్, బిల్డ్లోకి చొచ్చుకుపోయే నిరంతర ఆటోమేటెడ్ ఇన్వెంటరీ ద్వారా మీరు దీనిని కనుగొంటారు. pipelineకేవలం ప్రొడక్షన్ క్లౌడ్లోనే కాకుండా, డెవలపర్ ఎండ్పాయింట్లలో కూడా, చాలా షాడో AI ఎన్నడూ కనిపించదు.
EU AI చట్టం AI జాబితాను తప్పనిసరి చేస్తుందా?
EU AI చట్టం "AI ఇన్వెంటరీ"ని స్పష్టంగా పేర్కొననప్పటికీ, అది లేకుండా అధిక-ప్రమాదకర వ్యవస్థల కోసం దాని డాక్యుమెంటేషన్, వర్గీకరణ మరియు రిజిస్ట్రేషన్ విధులను నెరవేర్చడం అసాధ్యం. NIST AI RMF (మ్యాప్ ఫంక్షన్, గవర్న్ 1.6) మరియు ISO/IEC 42001 విషయంలో కూడా ఇదే వర్తిస్తుంది, ఇవి AI వ్యవస్థల ఇన్వెంటరీని నిర్వహించాలని నిర్దేశిస్తాయి.
AI-SPM అంటే ఏమిటి?
AI సెక్యూరిటీ పోస్చర్ మేనేజ్మెంట్ (AI-SPM) అనేది AI ఆస్తులను నిరంతరం కనుగొనడం, AI దాడి మార్గంలో వాటి ప్రమాదాన్ని అంచనా వేయడం, వాటిని నియంత్రణకు అనుసంధానించడం మరియు ఒక AI-BOMను రూపొందించడం వంటి ప్రక్రియ. ఇది (CSPM మరియు DSPM నుండి సుపరిచితమైన) పోస్చర్-మేనేజ్మెంట్ ఆలోచనా విధానాన్ని AI-నిర్దిష్ట ఆస్తులు మరియు దాడి వెక్టర్లకు విస్తరిస్తుంది.
AI ఇన్వెంటరీని ఎంత తరచుగా అప్డేట్ చేయాలి?
నిరంతరం. బృందాలు కొత్త మోడళ్లను స్వీకరించడం, కొత్త ఏజెంట్లను అమలు చేయడం మరియు కొత్త MCP సర్వర్లను కాన్ఫిగర్ చేయడం వంటివి చేస్తున్నప్పుడు, సాధారణంగా అధికారిక ఆమోదం లేకుండానే AI ఆస్తులు ప్రతిరోజూ మారుతూ ఉంటాయి. ఒక నిర్దిష్ట సమయంలో చేసే స్కాన్ కొన్ని రోజుల్లోనే పాతబడిపోతుంది, కాబట్టి సమర్థవంతమైన AI ఇన్వెంటరీ సాఫ్ట్వేర్ ఒకేసారి చేసే ఆడిట్లా కాకుండా, నిరంతర ప్రక్రియగా నడుస్తుంది.
సోర్స్ కోడ్లో ఉపయోగించిన AIని నేను ఎలా జాబితా చేయాలి?
కోడ్లో AIని జాబితా చేయడం అంటే డిపెండెన్సీలుగా చేర్చబడిన AI మోడల్లు మరియు లైబ్రరీలు, ప్రతి డెవలపర్కు కాన్ఫిగర్ చేయబడిన AI కోడింగ్ అసిస్టెంట్లు, మరియు స్థానికంగా నడుస్తున్న MCP సర్వర్లు లేదా రూల్ ఫైల్లను గుర్తించడం. దీనికి లోపల పనిచేసే డిస్కవరీ అవసరం. SDLC (రిపోజిటరీలు, బిల్డ్) pipelineకేవలం క్లౌడ్ కన్సోల్లలోనే కాకుండా s మరియు డెవలపర్ ఎండ్పాయింట్లలో కూడా.




