ai inventarizatsiya dasturi

Sun'iy intellekt inventarizatsiyasi nima? Sun'iy intellekt aktivlarini aniqlash, sun'iy intellekt-BOM va soyali sun'iy intellekt bo'yicha amaliy qo'llanma

An Sun'iy intellekt inventarizatsiyasi tashkilotingiz bo'ylab ishlaydigan har bir AI aktivining doimiy ravishda yangilanib turadigan katalogidir — modellar, AI bilan ishlaydigan so'nggi nuqtalar, ma'lumotlar to'plamlari, AI kodlash yordamchilari, MCP serverlari va AI bog'liqliklari — ularni bog'laydigan munosabatlar, xavflar va egalar bilan birgalikda. Xavfsizlik nuqtai nazaridan bu ombor yoki inventarizatsiyani boshqarish bilan hech qanday aloqasi yo'q; bu yerda, "AI inventarizatsiyasi" shunchaki qaysi AI dan foydalanayotganingizni, u qayerda yashayotganini va nimalarga erishishi mumkinligini aniq bilishni anglatadi.

Sun'iy intellekt dasturiy ta'minotni ishlab chiqishning har bir bosqichida, IDEda kod yaratishdan tortib, ichkarida ishlaydigan avtonom agentlargacha tarqalib borar ekan CI/CD pipelines, savol endi sizning muhitingizda sun'iy intellekt mavjudmi yoki yo'qmi degan savol emas. Gap uni ko'ra olasizmi yoki yo'qmi. Ushbu qo'llanmada AI inventarizatsiyasi nima ekanligi va uning ... bilan qanday bog'liqligi tushuntirilgan. AI-BOM va SBOM, nima uchun soya AI xavfsizlik muammosiga aylandi va amaliyot qanday amalga oshiriladi Evropa Ittifoqining AI qonuni, NIST AI RMF va ISO / IEC 42001.

Key Takeaways

  • Sun'iy intellekt inventarizatsiyasi nafaqat IT tomonidan tasdiqlanganlarini, balki dasturiy ta'minot hayot aylanishingizdagi har bir modelni, ma'lumotlar to'plamini, agentni, MCP serverini va AI kodlash vositasini kataloglashtiradi.
  • Shadow AI, Boshqaruvsiz qabul qilingan sun'iy intellekt endi normaga aylandi, istisno emas: 2026-yilda xavfsizlik rahbarlari o'rtasida o'tkazilgan so'rovda faqat Tashkilotlarning 19 foizi sun'iy intellekt qayerda va qanday ishlatilishini to'liq ko'rish imkoniyatini xabar qilishdi.
  • An AI-BOM (Sun'iy intellekt materiallari ro'yxati) AI inventarizatsiyasining auditga tayyor natijasidir: AI davridagi vorisi SBOM.
  • Qoidalar qabul qilinmoqda. Yevropa Ittifoqining AI to'g'risidagi qonuni, NIST AI RMF va ISO/IEC 42001 standartlari sizdan qaysi AI dan foydalanayotganingizni bilishingizni talab qiladi.
  • Inventarizatsiya faqat boshlang'ich nuqtadir; qiymat xavfni baholash va chinakam muhim bo'lgan oz sonli aktivlarga ta'sir qilishdan kelib chiqadi.

Sun'iy intellekt inventarizatsiyasi nima?

Sun'iy intellekt inventarizatsiyasi - bu dasturiy ta'minotni ishlab chiqish hayot aylanishi davomida ishlaydigan har bir sun'iy intellekt aktivini va ularning har biri bilan bog'liq xavflarni aniqlash, kataloglashtirish va doimiy ravishda monitoring qilish amaliyotidir. To'liq inventarizatsiya har bir aktiv uchun uchta savolga javob beradi: bu nima, u qayerda ishlaydi va u nimaga kirishi mumkin?

Bu ko'lam ko'pchilik jamoalar kutganidan kengroq. Mazmunli AI inventarizatsiyasi quyidagilarni qamrab olishi kerak:

  • modellar: versiya, joylashuv va aniqlash ishonchiga ega bo'lgan holda, ishlab chiqish va ishlab chiqarishda qo'llaniladigan har bir yirik til modeli va poydevor modeli.
  • Ma'lumotlar to'plami: o'quv ma'lumotlari, ma'lumotlarni qayta tiklash ma'lumotlar to'plamlari va vektor omborlari, shu jumladan zaharlangan kontekstga ta'sir qilish va ma'lumotlarning oqishini o'z ichiga oladi.
  • moddalar: ochish kabi muhitingizda harakatlarni amalga oshiradigan avtonom tizimlar pull requests, qaramliklarni o'rnatish yoki infratuzilmaga teginish.
  • MCP serverlari: Model kontekst protokoli AI yordamchilarini tashqi vositalar, API va ma'lumotlar manbalariga ulaydigan serverlar.
  • Sun'iy intellekt kodlash vositalari va yordamchilari: kod yaratadigan copilotlar va IDE integratsiyalari, bog'liqliklarni taklif qilish va omborlar bilan o'zaro ta'sir qilish.
  • Sun'iy intellekt (AI) tizimlariLangChain, LangGraph, agent serverlari va modellarni vositalar va ma'lumotlarga ulaydigan boshqa orkestratsiya qatlamlari.
  • Aktivlar o'rtasidagi munosabatlar: modellar, agentlar, serverlar, ma'lumotlar to'plamlari va ularga bog'liq sirlar o'rtasidagi bog'liqliklar. Aloqalar grafigi xavfni tekis ro'yxat sifatida emas, balki kontekstda ko'rinadigan qiladi.

Sun'iy intellekt inventarizatsiyasi va sun'iy intellekt aktivlari inventarizatsiyasi va AI-BOM va ular qanday farq qiladi SBOM

Bu atamalar erkin ishlatiladi, shuning uchun oldindan bilish foydali bo'ladicise. "AI inventarizatsiyasi" va "AI aktivlari inventarizatsiyasi" bir xil narsani tavsiflaydi: AI aktivlari va ularning xavflarining jonli katalogi. An AI-BOM - bu inventarizatsiya ishlab chiqaradigan eksportga yaroqli artefakt: auditorga yoki boshqa shaxsga topshirishingiz mumkin bo'lgan mashinada o'qiladigan materiallar ro'yxati enterprise xaridor.

AI-BOMni tushunishning eng toza usuli - bu o'xshashlik SBOM:

SBOM AI-BOM
Kataloglar Ochiq kodli va uchinchi tomon dasturiy ta'minotiga bog'liqliklar Sun'iy intellektga xos aktivlar: models, datasets, agents, MCP servers, AI coding tools
Xavf asosida CVE og'irligi Sun'iy intellektga xos hujum vektorlari (tezkor in'ektsiya, xavfli MCP, haddan tashqari agentlik), shuningdek, kelib chiqish va ma'lumotlarning oshkor bo'lishi
Asosiy drayver Ta'minot zanjiri shaffofligi Sun'iy intellekt boshqaruvi, xavfsizlik va tartibga solishga muvofiqlik

Sun'iy intellekt butun dunyoga singib ketganligi sababli SDLC, AI-BOM kabi poydevorga aylanib bormoqda SBOMva xavfsizlik rahbarlari auditorlardan tobora ko'proq so'rovlar olmoqdalar va enterprise aynan shu artefakt uchun xarid guruhlari.

Nima uchun AI inventarizatsiyasi hozir muhim

Uch kuch sun'iy intellekt inventarizatsiyasini "yaxshi" narsadan ustuvor narsaga aylantirdi.

  • Birinchidan, AI xavfli kodni keng miqyosda yozmoqda. Mustaqil tadqiqotlar shuni ko'rsatadiki, sun'iy intellekt tomonidan yaratilgan kodlarning katta qismi zaifliklarga ega. Pearce va boshqalar tomonidan olib borilgan asl NYU/Copilot tadqiqoti taxminan aniqladi. Yaratilgan dasturlarning 40 foizida xavfsizlik kamchiliklari mavjud ediva yaqinda o'tkazilgan keng ko'lamli sinovlar ham xuddi shunday: Veracode'ning 2025-yilda 100 dan ortiq modellar bo'yicha tahlili faqat topildi Sun'iy intellekt tomonidan yaratilgan kodning 55% xavfsiz ediAgar siz qaysi yordamchilar sizning qurilmangizda kod yaratayotganini bilmasangiz. pipelines, siz bu xavfni boshqara olmaysiz.
  • Ikkinchidan, dasturiy ta'minot ta'minoti zanjiri sun'iy intellekt hujumi maydoniga aylandi. Sentyabr 2025 yilda Shay Hulud, birinchi o'z-o'zidan tarqaladigan npm qurti, ishlab chiquvchilar mashinalarini tarqatish mexanizmiga aylantirdi va yuzlab paketlarga tarqaldi. 2026-yil mart oyida hujumchilar hujumga uchradilar. aksios, taxminan bir paket Haftalik yuklab olishlar soni 100 million, masofaviy kirish troyanini tushirib yuborgan zaharlangan versiyalarini nashr etmoqda. Bunday hujumlar an'anaviy AppSec va so'nggi nuqta vositalari orasidagi qatlamga tushadi: AI inventarizatsiyasi yoritish uchun yaratilgan qatlam.
  • Uchinchidan, sirlar va ishonchnomalar sun'iy intellekt orqali sizib chiqmoqda. GitGuardianning "Sirlar holati 2026" ma'lumotlariga ko'ra, Sun'iy intellekt xizmati sirlarining sizib chiqishi o'tgan yilga nisbatan 81 foizga oshdiva sun'iy intellekt yordamida commits leak secrets boshlang'ich tezlikdan taxminan ikki baravar yuqori. Har bir hujjatlashtirilmagan model, agent yoki MCP serveri hisob ma'lumotlariga olib boradigan potentsial yo'ldir.

An'anaviy AppSec omborda to'xtaydi va model nima ekanligini tushunmaydi. Endpoint vositalari operatsion tizimni kuzatadi, lekin paketlarni, MCP serverlarini yoki AI yordamchilarini tushunmaydi. Ular orasidagi bo'shliq AI xavfi to'planadigan joy va inventarizatsiya uni yopishning birinchi qadamidir.

Sun'iy intellekt yashiringan joy: butun dunyo bo'ylab soyali sun'iy intellekt SDLC

Shadow AI Rasmiy tasdiqsiz yoki boshqaruvsiz qabul qilingan biron bir sun'iy intellekt tizimi bormi: o'tgan hafta ishlab chiquvchi tomonidan ishga tushirilgan copilot, noutbukda ishlaydigan MCP serveri, model to'g'ridan-to'g'ri ommaviy markazdan qo'shimcha loyihaga aylandi. Bu chekka holat emas. 2026-yilda 400 dan ortiq xavfsizlik yetakchilari ishtirokida o'tkazilgan so'rovda faqat 19% sun'iy intellekt qayerda va qanday ishlatilishini to'liq ko'rish mumkinligini xabar qilishdi tashkilotlari bo'ylab, aksariyati esa allaqachon AI kodlash yordamchilaridan foydalanayotgan yoki sinovdan o'tkazayotgan edi.

Soya AI ni topish eng qiyin - bu dasturiy ta'minot hayot aylanishi ichidagi AI, chunki u kamdan-kam hollarda bulut konsolida ko'rinadi:

  • Modellar va AI kutubxonalari bog'liqliklar sifatida omborlarga tortildi.
  • Sun'iy intellekt kodlash yordamchilari har bir ishlab chiquvchi uchun, har bir IDE uchun sozlangan.
  • MCP serverlari va qoida fayllari ishlab chiquvchining so'nggi nuqtalarida lokal ravishda ishlaydi.
  • Agentlik ish oqimlari jimgina ochilmoqda pull requests yoki paketlarni o'rnatish.

Shuning uchun faqat bulutda kashf qilish yetarli emas. Chinakam to'liq AI inventarizatsiyasi kod va yaratish muhitlariga (ishlab chiquvchining noutbuki, ombori, pipeline), nafaqat ishlab chiqarish buluti.

AI-BOMga nima kiradi

Auditga tayyor AI-BOM sizning inventarizatsiyangizni isbotlay oladigan narsaga aylantiradi. Hech bo'lmaganda, u quyidagilarni o'z ichiga olishi kerak:

  • Har bir AI aktivi: modellar, ma'lumotlar to'plamlari, agentlar, MCP serverlari, AI kodlash vositalari.
  • Har biri uchun aktiv turi, joylashuvi va aniqlash ishonchliligi.
  • Kelib chiqishi va bog'liqliklari (model yoki komponent qaerdan kelib chiqqan).
  • Sun'iy intellektga xos hujum vektorlariga asoslangan holda, har bir aktiv uchun xavf darajasi.
  • Yevropa Ittifoqining AI to'g'risidagi qonuni, NIST AI RMF va ISO/IEC 42001 standartlariga muvofiq tartibga solish.
  • Auditorlar va mijozlar uchun eksport qilinadigan, mashinada o'qiladigan format.

Talabga binoan AI-BOMni yarata oladigan tashkilotlar AI audit majburiyatlari yetuk bo'lgan sari haqiqiy muvofiqlik va ishonch ustunligiga ega bo'ladilar.

Sun'iy intellekt inventarizatsiyasi va muvofiqligi: Yevropa Ittifoqining sun'iy intellekt to'g'risidagi qonuni, NIST AI RMF va ISO/IEC 42001

Asosiy tizimlarning hech biri "AI inventarizatsiyasi" ni alohida element sifatida nomlamaydi, ammo ularning har birini usiz amalga oshirishning iloji yo'q. Siz ko'ra olmaydigan AI tizimlarini hujjatlashtira, tasniflay yoki boshqara olmaysiz.

Doiraviy Nima uchun inventarizatsiya kerak
Evropa Ittifoqining AI qonuni Yuqori xavfli tizimlar hujjatlashtirish va ro'yxatga olish vazifalarini bajaradi va Article 50 Shaffoflik majburiyatlarini joriy etadi. Ularga erishish uchun qaysi AI tizimlarini ishlatishingiz va ular qanday tasniflanganligini bilish talab etiladi.
NIST AI RMF The Map funktsiyasi va Govern 1.6 xavflarni boshqarish uchun asos sifatida sun'iy intellekt tizimlarini inventarizatsiya qilish va xaritalashni talab qilish.
ISO / IEC 42001 Sun'iy intellektni boshqarish tizimi standard asosiy boshqaruv elementi sifatida AI tizimlarining inventarizatsiyasini yuritishni talab qiladi.

Vaqt bo'yicha eslatma: Yevropa Ittifoqining AI qonunining joriy etilishi 2026-yil may oyidagi "Raqamli Omnibus" shartnomasi bilan qayta ko'rib chiqildi, unda yuqori xavfli majburiyatlarning aksariyati 2027-yil dekabriga qoldirildi, shu bilan birga 2026-yil 2-avgustdagi bir nechta muhim bosqichlar (shaffoflik majburiyatlari, GPAI jarima vakolatlari) saqlanib qoldi. Aniq sanalarni harakatlanuvchi maqsad sifatida ko'rib chiqing va Yevropa Ittifoqining asosiy manbalariga muvofiq tasdiqlang. Ammo sayohat yo'nalishi aniq va inventarizatsiya buning barchasi uchun zarur shartdir.

Sun'iy intellekt inventarizatsiyasini qanday yaratish va saqlash kerak

Inventarizatsiyani yaratish bir martalik auditdan ko'ra uzluksiz jarayonni o'rnatishdan ko'proq narsani anglatadi, chunki sun'iy intellekt aktivlari doimiy ravishda o'zgarib turadi: yangi modellar qabul qilinadi, yangi agentlar joylashtiriladi, yangi MCP serverlari konfiguratsiya qilinadi, ko'pincha tasdiqlanmasdan.

Amaliy yondashuv:

  1. Kod, tuzilish va bulut orqali avtomatik ravishda kashf eting. Qo'lda bajariladigan elektron jadvallar bir necha kun ichida eskiradi. Discovery doimiy ravishda ishlashi va unga yetib borishi kerak SDLC, nafaqat ish vaqti.
  2. Aloqalarni tasniflang va xaritaga tushiring. Yozuv turi, joylashuvi, kelib chiqishi va eng muhimi, har bir aktivning boshqalar va sirlar bilan qanday bog'lanishi.
  3. Kontekstda xavfni baholang. Yuzlab topilmalarning tekis ro'yxati hech kimga yordam bermaydi; aslida nimaga erishish mumkin, foydalanish mumkin va biznes uchun muhimligiga qarab ustuvorlik bering.
  4. Mulk huquqini tayinlang. Har bir aktiv javobgar egasiga muhtoj.
  5. Uni jonli va eksport qilinadigan holda saqlang. Uni talabga binoan AI-BOM ishlab chiqarishi mumkin bo'lgan doimiy inventarizatsiya sifatida saqlang.

Sun'iy intellekt inventarizatsiya dasturida nimani izlash kerak

Agar siz vositalarni baholayotgan bo'lsangiz, asl AI inventarizatsiya dasturini statik ro'yxatdan ajratib turadigan imkoniyatlar quyidagilar:

  • Sun'iy intellektga xos aktiv turlarini tushunadi (modellar, agentlar, MCP serverlari, ma'lumotlar to'plamlari), nafaqat paketlar va kutubxonalar.
  • Ichkariga yetadi SDLC, nafaqat bulutda, balki kodda va ishlab chiquvchilarning so'nggi nuqtalarida sun'iy intellektni kashf etish.
  • Xaritalar aloqalari, nafaqat individual aktivlar, shuning uchun xavf kontekstda ko'rinadi.
  • Sun'iy intellektga xos hujum vektorlarida xavfni baholaydi (tezkor in'ektsiya, xavfli MCP, haddan tashqari ta'sir), nafaqat CVE og'irligi.
  • Doimiy ishlaydi, yangi sun'iy intellekt ko'rinishida qo'lga olinmoqda.
  • Auditga tayyor AI-BOM ishlab chiqaradi bu ham auditorlarni, ham qoniqtiradi enterprise xaridlar.
  • Inventarizatsiyani ijro etish bilan bog'laydi, shuning uchun siz topgan narsangizga amal qilishingiz mumkin.

Inventarizatsiyadan harakatgacha: topgan narsangizni ta'minlash

Kashfiyot birinchi qadamdir; ikkinchisi - qaysi aktivlar haqiqiy xavfga ega ekanligini tushunish, chunki aksariyati bunday qilmaydi. Maqsad minglab xom topilmalardan tizimlar, ma'lumotlar yoki operatsiyalarni xavf ostiga qo'yishi mumkin bo'lgan bir nechta topilmalarga o'tishdir: faol foydalanilayotgan, ishonchsiz ma'lumotlarni qabul qiladigan, real ravishda foydalanish mumkin bo'lgan, maxfiy kirishga ega bo'lgan va ishlab chiqarish yoki tartibga solinadigan aktivlarga ta'sir ko'rsatadiganlar.

Bu yerda AI xavfsizlik holatini boshqarish (AI-SPM) quyidagilarni boshlaydi: inventarizatsiyani olish, AI hujum yo'li bo'ylab xavfni baholash, uni tartibga solish va AI-BOMni yaratish. Shuningdek, inventarizatsiya majburiyat bilan uchrashadigan joy: zararli bog'liqliklarni o'rnatishdan oldin bloklash, tasdiqlanmagan MCP serverlari va modellarini rad etish va hodisa tarqalishidan oldin buzilgan so'nggi nuqtalarni saqlash.

At Xygeniy, biz quyidagi modelni yaratamiz: uzluksiz AI inventarizatsiyasi va AI-SPM orqali AI-BOM, imzo mavjud bo'lishidan oldin zararli paketlarni ushlaydigan zararli dasturlarni aniqlash (MEW, zararli dasturlar haqida erta ogohlantirish) va Xygeni Shield orqali ishlab chiquvchining so'nggi nuqtasida siyosatni amalga oshirish. Aniqlash LLM ilovalari uchun OWASP Top 10, Agentlik ilovalari uchun OWASP Top 10 va OWASP MCP Top 10 ga moslashtirilgan. Lekin qaysi yondashuvni tanlashingizdan qat'i nazar, printsip quyidagicha: Siz ko'ra olmaydigan narsani xavfsiz saqlay olmaysiz va AI inventarizatsiyasi ko'rinishni boshlaydigan joydir.

tez so'raladigan savollar

AI-BOM a dan qanday farq qiladi? SBOM?

An SBOM CVE jiddiyligi bo'yicha baholangan ochiq kodli va uchinchi tomon dasturiy ta'minotiga bog'liqlik kataloglarini tuzadi. AI-BOM AIga xos aktivlarni (modellar, agentlar, MCP serverlari, ma'lumotlar to'plamlari) AIga xos xavf ballari va tartibga solish xaritalari bilan kataloglaydi. AI butun dunyo bo'ylab tarqalganda SDLC, AI-BOM kabi poydevorga aylanib bormoqda SBOM.

Soya AI nima va uni qanday kashf etaman?

Soya AI - bu rasmiy tasdiq yoki boshqaruvsiz qabul qilingan har qanday AI: yoqilgan copilot, mahalliy MCP serveri, ommaviy markazdan olingan model. Siz uni kodga, qurilishga yetib boradigan uzluksiz avtomatlashtirilgan inventarizatsiya yordamida topasiz. pipelineva ishlab chiquvchining so'nggi nuqtalari, nafaqat ishlab chiqarish buluti, bu yerda soyali AI hech qachon paydo bo'lmaydi.

Yevropa Ittifoqining AI to'g'risidagi qonuni AI inventarizatsiyasini talab qiladimi?

Yevropa Ittifoqining AI qonunida "AI inventarizatsiyasi" aniq nomlanmagan, ammo yuqori xavfli tizimlar uchun uning hujjatlashtirish, tasniflash va ro'yxatdan o'tkazish majburiyatlarini ularsiz bajarish mumkin emas. Xuddi shu narsa NIST AI RMF (Map function, Govern 1.6) va AI tizimlari inventarizatsiyasini yuritishni talab qiladigan ISO/IEC 42001 standartlariga ham tegishli.

AI-SPM nima?

AI Xavfsizlik Posture Management (AI-SPM) - bu AI aktivlarini doimiy ravishda aniqlash, ularning AI hujum yo'lidagi xavfini baholash, ularni tartibga solish va AI-BOM yaratish amaliyotidir. U posture-boshqaruv fikrlashini (CSPM va DSPM dan tanish) AI ga xos aktivlar va hujum vektorlariga kengaytiradi.

Sun'iy intellekt inventarizatsiyasi qanchalik tez-tez yangilanishi kerak?

Doimiy ravishda. Jamoalar yangi modellarni qabul qilishlari, yangi agentlarni joylashtirishlari va yangi MCP serverlarini sozlashlari bilan sun'iy intellekt aktivlari har kuni o'zgarib turadi, odatda rasmiy tasdiqsiz. Vaqtinchalik skanerlash bir necha kun ichida eskiradi, shuning uchun samarali AI inventarizatsiya dasturi bir martalik audit o'rniga doimiy jarayon sifatida ishlaydi.

Manba kodida ishlatiladigan AIni qanday inventarizatsiya qilaman?

Kodda AIni inventarizatsiya qilish, bog'liqliklar sifatida jalb qilingan AI modellari va kutubxonalarini, har bir ishlab chiquvchi uchun sozlangan AI kodlash yordamchilarini va mahalliy ishlaydigan MCP serverlarini yoki qoida fayllarini aniqlashni anglatadi. Buning uchun ichida ishlaydigan kashfiyot talab qilinadi SDLC (omborlar, qurish pipelines va ishlab chiquvchining so'nggi nuqtalari) faqat bulut konsollarida emas.

sca-vositalari-dasturiy ta'minot-kompozitsiya-tahlil-vositalari
Dasturiy ta'minot xavflaringizni ustuvorlashtiring, bartaraf eting va himoya qiling
Bepul hisobingizni oling.
Kredit karta talab qilinmaydi.

Dasturiy ta'minotingizni ishlab chiqish va yetkazib berishni ta'minlang

Xygeni mahsulot to'plami bilan