تعمل تطبيقات الذكاء الاصطناعي على تغيير معنى “البنية التحتية”. أصبح الوكلاء ونقاط النهاية النموذجية وقواعد البيانات المتجهة وحواجز الحماية التي تحكمهم الآن موارد سحابية أساسية، تم تحديدها ونشرها من خلال البنية التحتية كرمز (IaC). ومع التطوير المدعوم بالذكاء الاصطناعي، يقوم عدد أكبر من المهندسين بكتابة IaC مباشرة، غالبًا بدون السياق الأمني الذي امتلكته فرق النظام الأساسي تاريخيًا.
هذا التحول له تكلفة. أصبحت التكوينات الأمنية الخاطئة الآن في المرتبة الثانية في قائمة OWASP العشرة الأوائل. عندما يتحرك تأليف البنية التحتية بشكل أسرع وينتشر على نطاق أوسع، فإن نصف قطر الانفجار لتكوين خاطئ واحد ينمو معه.
المشكلة الأعمق هي أن الرؤية لم تستمر. تكوينات IaC موجودة في مستودعات التعليمات البرمجية. تعيش الدولة في خلفيات متفرقة. تعمل الموارد في السحابة. عندما يحدث خطأ ما، تضطر الفرق إلى دمج السياق عبر الأدوات فقط للإجابة على الأسئلة الأساسية: ما الذي أنشأ هذا المورد؟ من يملكها؟ ماذا يؤثر أيضًا؟
الوقاية مهمة. لكنه لا يلغي ما هو قيد الإنتاج بالفعل.
واليوم، يعالج ويز جانبي هذه المشكلة. يوفر مخزون IaC الجديد الخاص بنا لفرق الأمان والمنصة رؤية موحدة لكيفية تحول التعليمات البرمجية إلى السحابة، وربط كل وحدة بكل عملية نشر أنشأتها وكل مورد مباشر تديره. ومع دعم Pulumi الجديد، تعمل Wiz على توسيع نطاق فحص IaC ليشمل اللغات الأولى للمطورين، مما يضع تأليف البنية التحتية في أيدي فرق التطبيقات عبر AWS وGCP وAzure. مقابلة فرق التطبيقات حيث يعملون بالفعل عبر AWS وGCP وAzure.
تأمين موارد الذكاء الاصطناعي من البرمجة إلى السحابة
يقترب الحذق أمن IAC بمبدأ بسيط: يجب أن تنطبق نفس السياسات التي تحكم السحابة الخاصة بك في وقت التشغيل على الكود الذي يحددها. في معظم البيئات، لا يفعلون ذلك. يتم التحقق من صحة البنية التحتية في وقت متأخر، بعد النشر، عندما يقوم CSPM بتنبيه المشكلات السطحية التي وصلت بالفعل إلى مرحلة الإنتاج. وبحلول تلك المرحلة، يكون إصلاحها أبطأ وأكثر خطورة، وغالبًا ما يكون منفصلاً عن الفرق التي قدمتها.
Wiz يربط هذه العوالم. مع كود ويزيتم تطبيق السياسات مباشرة في التطوير باستخدام محرك سياسة موحد. يمكن للفرق استخدام قواعد أفضل الممارسات المضمنة في Wiz، على سبيل المثال “يجب أن يكون Bedrock Agent مرتبطًا بـ Bedrock Guardrails”، أو إنشاء قواعد مخصصة وتنفيذها بشكل متسق عبر التعليمات البرمجية وخطوط الأنابيب والسحابة. يتم اكتشاف التكوينات الخاطئة الخطيرة قبل النشر، وليس بعد ساعات من خلال تنبيه CSPM.
بالنسبة للمخاطر الموجودة في السحابة، يعمل Wiz على تبسيط المعالجة من خلال إمكانية التتبع من التعليمات البرمجية إلى السحابة. يتم تعيين كل مورد مباشر تلقائيًا مرة أخرى إلى الوحدة النمطية والملف وسطر التعليمات البرمجية والمؤلف الذي قام بتعريفه. عند ظهور خطأ في التكوين، يحدد Wiz المالك ويظهر العلاقات العامة المستهدفة لإصلاحه في المصدر.
مخزون IaC: عرض موحد للتعليمات البرمجية وعمليات النشر والسحابة
حتى الآن، حتى مع المسح وإمكانية التتبع، لم يكن هناك مكان واحد لمعرفة كيفية ربط IaC فعليًا بسحابتك. يعد هذا أمرًا بالغ الأهمية بشكل خاص نظرًا لأن أعباء عمل الذكاء الاصطناعي مثل الوكلاء والنماذج ومجموعات البيانات وحواجز الحماية تصبح موارد بنية تحتية من الدرجة الأولى يتم تحديدها وإدارتها من خلال IaC
يغير مخزون IaC ذلك. يستخدم Wiz ملفات الحالة كجسر لتوصيل الموارد والوحدات النمطية المعلنة في IaC تلقائيًا بالموارد المباشرة التي تعمل في السحابة. وهذا يمنح فرق الأمان وDevOps والمنصة عرضًا موحدًا عبر ملكية IaC بأكملها دون الحاجة إلى الإسناد الترافقي يدويًا عبر الأدوات المختلفة.
تكون القيمة فورية عبر ثلاثة مسارات عمل:
-
نطاق المخاطر على الفور. عندما يتم تحديد وحدة ضعيفة، سواء كانت مجموعة بيانات تدريب للذكاء الاصطناعي أو عميل Bedrock، فإن نصف قطر الانفجار لم يعد لغزًا. شاهد كل عملية نشر تدعمها وكل مورد مباشر تديره بنقرة واحدة، مما يحول ساعات العمل البوليسي إلى تفاعل واحد.
-
تحكم في ممتلكاتك. حدد الوحدات النمطية التي يتم الحصول عليها من أصول غير معتمدة أو غير خاضعة للرقابة، واعرض الوحدات غير المستخدمة باعتبارها دينًا فنيًا صريحًا، وحدد عمليات النشر التي تقوم بتشغيل إصدارات قديمة، كل ذلك دون كتابة استعلام أو فرض نظافة العلامات.
-
قبض على الانجراف وسد الفجوة بين التعليمات البرمجية ووقت التشغيل. عندما ينحرف أحد الموارد عن حالته المعلنة، فإنه يقع خارج حدود الحوكمة الخاصة بك، دون مراجعة أو حماية. تنجرف أسطح مخزون IaC بشكل واضح حتى تتمكن الفرق من اكتشافها وحلها قبل أن تتحول إلى حوادث.
دعم Pulumi: مقابلة المطورين حول كيفية البناء
يقوم Wiz بالفعل بتأمين IaC عبر العديد من أطر العمل مثل Terraform وCloudFormation وBicep. واليوم، تتوسع هذه التغطية لتشمل بولومي.
نظرًا لأن البنية التحتية يتم تأليفها بشكل متزايد بلغات المطورين أولاً، ومع قيام طلاب LLM بإنشاء المزيد من أكواد البنية التحتية أكثر من أي وقت مضى، فإن الحاجة إلى حاجز حماية يفهم سياق هذا الكود لم تكن أكبر من أي وقت مضى. يؤدي هذا التحول إلى زيادة المساحة السطحية للتكوين الخاطئ، مما يجعل المراقبة الآلية ضرورة وليس ترفًا.
بفضل دعم Wiz CLI لمسح Pulumi الأصلي عبر AWS وGCP وAzure، يتم اكتشاف التكوينات الخاطئة قبل أن تصل إلى مرحلة الإنتاج. سواء أكان ذلك أحد المطورين الذي ترك دون قصد الوصول العام ممكّنًا على مجموعة تخزين GCP أو سياسة IAM متساهلة بشكل مفرط تم إنشاؤها بواسطة أداة مدعومة بالذكاء الاصطناعي، فإن Wiz يلتقطها قبل شحنها.
إغلاق الحلقة من الرؤية إلى العلاج مع الوكلاء
الرؤية لا تكون ذات قيمة إلا إذا أدت إلى العمل. والعمل جيد بقدر السياق الذي يقف وراءه.
النظر في السيناريو المشترك. يستخدم فريقك وحدة Terraform تابعة لجهة خارجية لتوفير وكلاء AWS Bedrock. تم اختراق جهة الصيانة التابعة لجهة خارجية، ويقدم إصدار ضار جديد من الوحدة تكوينًا خاطئًا يزيل أي Bedrock Guardrails التي تم تطبيقها، وفي عملية النشر التالية، ينتشر التغيير بصمت عبر كل بيئة تستخدم تلك الوحدة.
لكن بعض هذه العوامل تم تصميمها بحيث لا تحتوي على حواجز حماية، وإضافتها بشكل أعمى يمكن أن تؤدي إلى تعطيل الإنتاج. الآن عليك أن تتصرف، ولكن بعناية. أين يتم استخدام هذه الوحدة؟ ما هي الموارد التي تم نشرها؟ أي منهم قد انحرف عن تكوين IaC الخاص به؟ ومن منهم في الواقع في خطر؟ ما الذي سوف ينكسر إذا قمت بتغييره؟
بدون مخزون IaC، تتطلب الإجابة على هذه الأسئلة ساعات من التحقيق اليدوي عبر المستودعات وملفات الحالة ووحدات التحكم السحابية. مع ذلك، السياق الكامل متاح على الفور. من خلال ربط الوحدات وعمليات النشر والموارد المباشرة، يمكّن Wiz الفرق من فهم ليس فقط مكان وجود المشكلة، ولكن أيضًا كيفية انتشارها والأماكن التي تكون فيها السلوكيات المختلفة مطلوبة فعليًا.
وهذا يجعل العلاج الآمن حقًا ممكنًا. المشكلة لم تعد تجد المشكلة. إنه يفهم تأثيره. بدلاً من الإصلاح الشامل الذي يكسر حالات الاستخدام المشروعة، يمكن للفرق إجراء تغييرات هيكلية مستنيرة، مما يقلل المخاطر مع الحفاظ على الوظائف المقصودة. ملكنا الوكيل الأخضر يقوم بتنسيق الإصلاحات من خلال فهم سياق التعليمات البرمجية والسحابة وبيئة وقت التشغيل. يعرف المطورون بالضبط مكان إجراء التغيير. تفهم فرق المنصة نطاق الانفجار الكامل. تعمل عمليات سير عمل المعالجة بدقة وثقة.
هذه هي الطريقة التي تتحول بها الرؤية إلى علاج آمن وقابل للتطوير.
ابدأ
يمكن لعملاء Wiz Code الحاليين ربط مستودعاتهم ومنصات IaC لبدء استكشاف IaC Inventory اليوم. كجزء من Wiz Code، فإنه يمنح فرق الأمان وDevOps والمنصة رؤية موحدة لملكية IaC بأكملها، وربط كل وحدة بكل عملية نشر أنشأتها وكل مورد مباشر تديره، حتى تتمكن الفرق من تتبع المخاطر ورصد الانحراف والمعالجة بثقة من التعليمات البرمجية إلى السحابة.
للتعمق في كيفية عمل IaC Inventory، زيارة الوثائق (تسجيل الدخول مطلوب).
هل أنت جديد في ويز؟ قم بحجز عرض توضيحي لترى كيف يقوم الرسم البياني الأمني بربط ملكية IaC الخاصة بك ببيئة التشغيل الخاصة بك.
