لم يغير الذكاء الاصطناعي الطريقة التي نبني بها فحسب، بل غيّر بشكل أساسي كيفية ظهور المخاطر.
تطبيقات الذكاء الاصطناعي هي أنظمة ديناميكية ومترابطة – تجمع بين النماذج والوكلاء والأدوات والبيانات والبنية التحتية عبر التعليمات البرمجية والسحابة ووقت التشغيل.
ولإطلاق العنان للقيمة الكاملة لهذه الأنظمة، تقوم المؤسسات بربطها ببيئات الإنتاج، ومنحها إمكانية الوصول إلى البيانات الحساسة، وتمكينها من اتخاذ الإجراءات عبر أنظمتها. وهنا يتم تقديم المخاطر.
لا تزال معظم الأساليب تحلل البنية التحتية والهوية والتطبيقات بشكل منفصل، مما يترك الفرق دون السياق اللازم لتحديد المخاطر الحقيقية.
اليوم، نقدم لكم الحذق منصة حماية تطبيقات الذكاء الاصطناعي (AI-APP) — مصممة لتأمين تطبيقات الذكاء الاصطناعي من البداية إلى النهاية، مع السياق اللازم لفهم المخاطر الحقيقية والتصرف بناءً عليها.
فجوة السياق في أمن الذكاء الاصطناعي
تُترك الفرق الأمنية تحاول الإجابة:
-
أين يتم تشغيل تطبيقات الذكاء الاصطناعي عبر بيئتي؟
-
ما هي قدراتهم – ماذا يمكنهم أن يفعلوا في الواقع؟
-
أي من هذه تمثل في الواقع خطرا حقيقيا وقابلا للاستغلال؟
-
هل يمكنني اكتشاف التهديدات والاستجابة لها عبر تطبيقات الذكاء الاصطناعي هذه في الوقت المناسب؟
لأن خطر الذكاء الاصطناعي لا يعيش في طبقة واحدة.
ويظهر ذلك عندما تتفاعل الأنظمة – عبر النماذج والوكلاء والأدوات والبنية التحتية والبيانات.
فكر في روبوت محادثة يعمل بالذكاء الاصطناعي يتعامل مع العملاء ومتصل بالأدوات الداخلية وأنظمة البيانات.
يكتشف أحد المهاجمين ثغرة أمنية في تجاوز المصادقة – وهي مشكلة شائعة في التطبيقات سريعة الإنشاء “المشفرة بالحيوية” – ويستخدمها لـ حقن موجه, التلاعب بالوكيل لاتخاذ إجراءات غير مقصودة.
ومن هنا، يتصرف النظام تمامًا كما تم تصميمه، ولكن مع عواقب غير مقصودة.
كل جزء من هذا النشاط، بمفرده، يمكن أن يبدو متوقعًا:
-
تتم معالجة المطالبة كتفاعل نموذجي عادي
-
يقوم الوكيل بتنفيذ تعليمات برمجية لاسترداد البيانات الحساسة، وهي القدرة التي تم تصميمه من أجل تنفيذها
-
يظهر الوصول الناتج وحركة البيانات كنشاط سحابي صالح
فقط عندما تكون هذه الأجهزة متصلة، يتم توفير الذكاء الاصطناعي الكامل مسار الهجوم يصبح واضحا.
تقديم تطبيق Wiz AI-APP
تجمع منصة حماية تطبيقات Wiz AI (AI-APP) بين الرؤية وتحليل المخاطر وحماية وقت التشغيل في منصة واحدة تعمل بالرسوم البيانية – مما يسمح للفرق بفهم أنظمة الذكاء الاصطناعي وتأمينها أثناء عملها فعليًا. إنه التطور الطبيعي لمنصة حماية التطبيقات السحابية الأصلية (CNAPP) حيث تقوم المؤسسات بشكل متزايد ببناء تطبيقات الذكاء الاصطناعي الأصلية.
يتيح ذلك للفرق الانتقال من فهم كيفية إنشاء أنظمة الذكاء الاصطناعي، إلى تحديد المخاطر عبر الطبقات، إلى اكتشاف التهديدات والاستجابة لها في الوقت الفعلي – كل ذلك في مكان واحد.
1. الرؤية — أنشئ مخزونًا كاملاً من الذكاء الاصطناعي
يمتد اعتماد الذكاء الاصطناعي إلى الخدمات المُدارة ومنصات SaaS والتطبيقات المصممة خصيصًا – مما يؤدي إلى إنشاء نقاط عمياء عبر البيئات.
الحذق يبني أ جرد كامل من تطبيقات الذكاء الاصطناعي باستخدام طرق كشف متعددة عبرها جميعًا:
-
المنصات المدارة — عمليات تكامل عميقة مع خدمات مثل AWS Bedrock وAzure AI وGoogle Vertex AI
-
الذكاء الاصطناعي المخصص والمستضاف ذاتيًا – تحليل التعليمات البرمجية وعبء العمل لتحديد الأطر والوكلاء والخدمات التي تعمل في بيئتك
جزء رئيسي من هذا هو شرح عبء العمل من Wiz – الذي يستخدم الذكاء الاصطناعي لاكتشاف وتحليل كيفية إنشاء تطبيقات الذكاء الاصطناعي لديك، وترجمة التطبيقات المخصصة إلى مكونات واضحة لا يستطيع المسح الحتمي وحده التعرف عليها.
يتيح ذلك لـ Wiz رسم خريطة لأنظمة الذكاء الاصطناعي من البداية إلى النهاية بغض النظر عن بنيتها – بما في ذلك النماذج والوكلاء والأدوات وتدفقات البيانات. هدفنا هو السماح للفرق ببناء تطبيقات الذكاء الاصطناعي بالطريقة التي تناسبهم، مع توفير أمان ثابت عبر كل ذلك.
في مثال chatbot، يعني هذا تحديد خدمة الوكيل والنموذج الأساسي والأدوات المتصلة والبنية التحتية التي يعمل عليها – حتى عندما لا يتم تعريفها بشكل صريح.
👉 اكتشف المزيد في موقعنا رؤية الغوص العميق.
2. المخاطرة — فهم كيفية ظهور المخاطر عبر الطبقات
لا يتم تحديد مخاطر الذكاء الاصطناعي من خلال قضية واحدة، ولكن من خلال كيفية تضافر العديد من الظروف معًا.
يقوم Wiz بتوصيل الإشارات عبر الطبقات التي تشكل تطبيق الذكاء الاصطناعي.
في مثال مخاطر chatbot، يتضمن ذلك ما يلي:
-
Infra & Access – يتم الكشف عن وكيل الذكاء الاصطناعي من خلال نقطة نهاية عامة مع تجاوز المصادقة.
-
النموذج وحواجز الحماية — يعمل الوكيل على نموذج الذكاء الاصطناعي المستضاف في PaaS مع حواجز حماية تم تكوينها بشكل خاطئ
-
البيانات – تم تدريب النموذج على البيانات الحساسة
-
التطبيق — يمتلك الوكيل الأدوات التي تسمح له بقراءة البيانات الحساسة وكشفها.
على حدة، قد تبدو كل طبقة حميدة. ويحددون معًا ما إذا كان الهجوم ممكنًا أم لا.
جزء أساسي من هذا الفهم هو مدى عمق تحليل Wiz لمكونات الذكاء الاصطناعي. على سبيل المثال، يقوم Wiz بتحديد وتصنيف ملفات أدوات يمكن للوكيل استخدام – مثل:
-
قراءة أو الكشف عن البيانات
-
تنفيذ التعليمات البرمجية
-
التفاعل مع واجهات برمجة التطبيقات
-
تعديل البنية التحتية
وهذا أحد الأمثلة على كيفية قيام Wiz باستمرار بتعميق فهمها لمخاطر الذكاء الاصطناعي الأصلية بمرور الوقت. ومن خلال ربط الإشارات عبر الطبقات، يرسم Wiz مسارات هجوم حقيقية وقابلة للاستغلال.
يقوم Wiz أيضًا بتعيين مخاطر الذكاء الاصطناعي لأطر العمل مثل OWASP Top 10 لتطبيقات LLM – مما يساعد الفرق على تحديد أولويات المشكلات في سياق معايير العالم الحقيقي ومتطلبات الامتثال.
👉 اكتشف المزيد في موقعنا خطر الغوص العميق.
3. وقت التشغيل – اكتشاف تهديدات الذكاء الاصطناعي والرد عليها
تتميز أنظمة الذكاء الاصطناعي بأنها ديناميكية، وتتكشف الهجمات في الوقت الفعلي.
يوفر Wiz اكتشاف التهديدات عبر ثلاث طبقات متكاملة:
-
النشاط النموذجي – مراقبة المدخلات والمخرجات والسلوك الفوري
-
تنفيذ عبء العمل – تتبع تنفيذ الوكيل واستخدام الأداة ونشاط النظام
-
طبقة السحاب — مراقبة استخدام الهوية واستدعاءات واجهة برمجة التطبيقات (API) وتغييرات البنية التحتية
في سيناريو chatbot، هذا يعني:
-
تحديد الموجه الذي تم التلاعب به في طبقة النموذج
-
الكشف عن تنفيذ التعليمات البرمجية والسلوك في الحاوية المضيفة
-
وتتبع استخدام بيانات الاعتماد والنشاط النهائي في السحابة
نظرًا لأن هذا القياس عن بعد مرتبط مرة أخرى بسياق التطبيق الكامل، يمكن للفرق: اكتشاف التهديدات مبكرًا، وفهم ما إذا كان النشاط يمثل استغلالًا حقيقيًا وتحديد أولويات الاستجابة بناءً على التأثير الفعلي
👉 اكتشف المزيد في موقعنا الغوص العميق في وقت التشغيل
توسيع نطاق أمان الذكاء الاصطناعي إلى ما هو أبعد من منصة Wiz
ولتوسيع هذا إلى أبعد من ذلك، تتكامل Wiz مع شركاء WIN AI الرائدين، مما يجلب ذكاء النظام البيئي لأمن الذكاء الاصطناعي إلى Wiz:
-
كلاودفلير و ويز التكامل مع السطح الذي يتم حماية نقاط النهاية لتطبيقات الذكاء الاصطناعي بواسطة Cloudflare’s AI Security for Apps، وتسليط الضوء على ما يظل مكشوفًا حتى تتمكن الفرق من تقليل المخاطر الناتجة عن الحقن الفوري، وتسرب معلومات تحديد الهوية الشخصية، و الظل منظمة العفو الدولية.
-
TrojaAI و Wiz دمج لجلب نتائج فريق الذكاء الاصطناعي الأحمر من TrojAI إلى Wiz، والكشف عن نقاط الضعف مثل عمليات كسر الحماية، وعمليات استغلال الحقن الفوري، وتسرب البيانات من نقاط نهاية الذكاء الاصطناعي لديك. يقوم Wiz بإثراء هذه النتائج بسياق سحابي لإظهار مسارات الهجوم لتطبيق الذكاء الاصطناعي الخاص بك، مما يساعد الفرق على تحديد أولويات المخاطر القابلة للاستغلال.
-
عمود الأمن والحذق دمج لجلب تقييمات الفريق الأحمر الوكيل للصندوق الأسود من Pillar إلى Wiz، وتسليط الضوء على نقاط الضعف في نقاط نهاية الذكاء الاصطناعي المواجهة للعامة. ومن خلال ربط هذه النتائج بالمخاطر الحالية عبر البيئة، تكتسب الفرق رؤية واضحة للمسارات القابلة للاستغلال ويمكنها تركيز العلاج على المشكلات عالية التأثير.
من البصيرة إلى العمل
إن فهم المخاطر ليس سوى جزء من التحدي.
تحتاج فرق الأمان إلى تفعيلها – تحويل الرؤى إلى عمل عبر فرق الهندسة والأمن والمنصة.
يتيح Wiz للفرق القيام بما يلي:
-
إعطاء الأولوية للمخاطر الحقيقية على أساس السياق الكامل
-
توجيه القضايا إلى أصحابها الصحيحين
-
ودفع العلاج بتوجيهات واضحة وقابلة للتنفيذ
يتم تشغيل هذا بواسطة Wiz Agents – الذين يعملون كمضاعفات للقوة عبر دورة الحياة:
-
الوكيل الأحمر يحدد المخاطر المعقدة القابلة للاستغلال من خلال التفكير مثل المهاجم
-
الوكيل الأخضر يحدد ما يجب إصلاحه ومن يملكه
-
الوكيل الأزرق يحقق في التهديدات ويتحقق من صحة التأثير الحقيقي
نحن نقوم أيضًا بتوسيع فلسفة “من الرؤية إلى العمل” مباشرة إلى AI-SDLC. من خلال إدخال سياق الرسم البياني الأمني في سير عمل تطوير الذكاء الاصطناعي، فإننا نمكن الوكلاء من تجاوز الاقتراحات العامة. وبدلاً من ذلك، يمكنهم التعرف تلقائيًا على التكوينات الخاطئة، وتحديد أولويات الإصلاحات بناءً على مخاطر الطبقة السحابية، وحتى إجراء المعالجة في الوقت الفعلي قبل الالتزام بأي تعليمات برمجية.
تأمين الذكاء الاصطناعي بسرعة الذكاء الاصطناعي
يعمل الذكاء الاصطناعي على تغيير كيفية بناء الأنظمة، وكيفية عمل المهاجمين.
يجب أن يتطور الأمن ليتناسب.
تم تصميم Wiz AI-APP لهذا الواقع الجديد:
-
سياق متعدد الطبقات لفهم كيفية ظهور مخاطر الذكاء الاصطناعي فعليًا
-
تغطية مستقلة عن التنفيذ عبر الخدمات المُدارة ومنصات SaaS والتطبيقات المصممة خصيصًا
-
والرؤية الشاملة من التعليمات البرمجية إلى وقت التشغيل
يقوم Wiz AI-APP بربط التعليمات البرمجية والسحابة ووقت التشغيل في منصة واحدة – مما يمنح الفرق السياق الذي يحتاجون إليه لفهم أنظمة الذكاء الاصطناعي وتأمينها بشكل شامل.
تطبيقات الذكاء الاصطناعي الآمنة – من التعليمات البرمجية إلى وقت التشغيل.
