Enota 1 / 11

Uvod v umetno inteligenco pri upravljanju sistema in omrežja: vloge, meje, avtentikacija in avtoriteta

Dobički:

  • Sposobnost razlikovanja, pri katerih opravilih (skripte, dnevniki, osnutki dokumentov) umetna inteligenca prihrani realni čas in pri katerih opravilih, kot so izpadi, izguba podatkov in izvršne odločitve, ki vplivajo na varnost, so prepuščene ljudem, odvisno od stopnje tveganja naloge.
  • Sposobnost uporabe discipline v štirih korakih, ki preveri vsak rezultat AI tako, da ga prebere, poveže z dokumentom, testira v izoliranem okolju in pripravi načrt vračanja.
  • Sposobnost ponotranjenja principa maskiranja občutljivih podatkov v dnevnikih in konfiguraciji ter uporabe umetne inteligence v obrambne namene samo v pooblaščenih sistemih

Pozivnik piska ob 3. uri zjutraj, produkcijski strežnik se ne odziva, na tisoče funtov na uro izpadov obdeluje za vašim hrbtom in vse oči so uprte v vas. Upravljanje sistema in omrežja; To je disciplina, ki zagotavlja neprekinjeno, varno in visoko zmogljivo delovanje strežnikov, omrežij, shranjevanja in storitev — od namestitve do popravkov, spremljanja do odziva na incidente, varnostnega kopiranja do obnovitve po katastrofi. Narava tega dela je, da se pod velikim številom ponavljajočih se opravil (pisanje skriptov, branje dnevnikov, primerjava konfiguracij) skriva majhno število zelo težkih odločitev (ponovni zagon strežnika, sprememba pravila požarnega zidu, obnovitev varnostne kopije). Tu vam umetna inteligenca (AI – programska oprema, ki izlušči vzorce iz zgodovinskih podatkov in ustvari besedilo, kodo in napovedi) prihrani čas v središču te dvojne strukture. Toda prva in stalna obljuba tega modula je jasna: AI je pomočnik, generator osnutkov in orodje za podporo odločanju; Ostaja vam, da zaženete ukaz, potrdite spremembo in prevzamete odgovornost za sistem.

Ta napredni modul namesti reflekse inženirja in ne ključev vozila. V tej prvi enoti bomo preučili, kje AI ustvarja resnično vrednost in kje resnično nevarnost v sistemu in omrežnem svetu; kako potrditi vsak izhod; Naučili se boste, katere podatke lahko posredujete kateremu orodju in, kar je najpomembnejše, da so le pooblaščene in obrambne uporabe te moči zakonite. Brez postavitve tega temelja se bodo naslednje enote spremenile v nevarno hitrost.

Kje umetna inteligenca pride prav pri delovanju?

Delo sistema in omrežja razdelimo na dve veliki gruči. Prvi grozd: ponavljajoče se, na besedilu in kodi temelječe delo, ki ga je mogoče izdelati. Pisanje prvega osnutka skripta za varnostno kopiranje, povzemanje na tisoče vrstic dnevnika in označevanje nepravilnosti, razlaga sintakse konfiguracije nginx, oblikovanje post mortem poročila, dekodiranje izjave cron, seznam možnih vzrokov za sporočilo o napaki. Pri teh opravilih AI skrajša minute na sekunde, se ne utrudi in deluje enako kakovostno tudi opolnoči.

Drugi grozd: odločitve o uveljavljanju, ki povzročijo izpade, izgubo podatkov ali kršitve varnosti. Zagon DELETE v produkcijski bazi podatkov, odpiranje pravila požarnega zidu, odstranitev strežnika iz gruče, obnovitev varnostne kopije v produkcijo, namestitev popravka za celotno floto. Te odločitve zahtevajo kontekst, institucionalno znanje, toleranco do tveganja in odgovornost. Tukaj AI naredi možnosti in možne učinke vidne - vendar pritisnete tipko Enter.

Razjasnimo razliko v enem stavku: AI je močan pri vprašanjih "kaj to pomeni in kaj bi lahko bilo"; Odločitev je vaša, ko gre za vprašanja, kot je "ali naj to zaženem zdaj in kdo jamči za to?" Inženir, ki ponotranji to razliko, ne uvaja umetne inteligence v proizvodnjo s slepim zaupanjem niti je trmasto zavrača; Uporablja ga na pravem mestu in v pravem odmerku.

Namig: preden delo oddate zunanjemu izvajalcu umetne inteligence, se vprašajte: "Kaj izgubim, če je ta rezultat napačen?" Če je odgovor "nekaj minut", vas prosimo, da jih prenesete. Če je odgovor "prekinitev, podatki ali varnost", naj umetna inteligenca pripravi osnutek, vi ga preverite v testnem okolju in implementirajte.

Disciplina preverjanja: štirje koraki

AI govori tekoče in samozavestno; To ne pomeni, da je res. Umetna inteligenca občasno ustvari halucinacije – to pomeni, da neobstoječo ukazno zastavico, konfiguracijski ključ ali klic API-ja ponaredi kot resničnega. Lažna zastavica rm v sistemu izbriše podatke, lažna sintaksa požarnega zidu bodisi odpre varnost ali prekine dostop. Zato razvijte štiristopenjski refleks, ki ga boste uporabili za vsak rezultat:

  1. Preberite in razumejte. Preberite vsak ukaz in konfiguracijsko vrstico, ki jo ustvari AI, vrstico za vrstico, preden jo zaženete, da boste razumeli, kaj počne. Nikoli ne izvajajte ukaza, ki ga ne razumete; Prosite AI, da pojasni vsako zastavo.
  2. Povezava do dokumenta. Potrdite oznako, ključ ali sintakso, ki jo je dal AI ​​z uradnim priročnikom (stran z navodili, dokumentacija izdelka). "Ali ta zastava res obstaja?" Preverite vprašanje z iskanjem.
  3. Poskusite v izoliranem okolju. Najprej zaženite kritični ukaz na testnem/uprizoritvenem stroju, po možnosti z --dry-run. Produkcija ni prostor za vaje.
  4. Pripravite svojo vrnitev. Pred uvedbo zapišite načrt »kako naj se vrnem, če gre to narobe«: varnostna kopija, posnetek, kopija prejšnje konfiguracije. Ne naredite nepopravljive spremembe samo zato, ker je to predlagala umetna inteligenca.
Pozor: "Umetna inteligenca je tako rekla" ni utemeljitev. Če pride do prekinitve, odgovornost ne pripada AI, ampak inženirju, ki je izvršil ta ukaz, ne da bi ga preveril. Nepreverjen ukaz AI je prav tako tvegan kot sudo, vtisnjen v proizvodnjo, ne da bi bil prebran.

Oblast, obramba in etika: rdeča črta

Informacije o sistemu in omrežju imajo dvojno uporabo: iste informacije lahko zaščitijo in uničijo omrežje. Zato je etična linija tega modula ena sama in nesporna: uporabljajte AI samo v sistemih, za katere ste pooblaščeni, za obrambne in operativne namene. Legitimno je utrditi strežnik svoje institucije, poiskati grožnje v svojem dnevniku in zapreti ranljivost v svojem omrežju. Nezakonito je skenirati sistem, ki ne pripada vam, poskušati vdreti v dostop nekoga drugega, se infiltrirati v omrežje brez dovoljenja, prav tako je nezakonita uporaba AI v ta namen. Umetne inteligence ne sprašujete "kako se infiltriram v ta sistem", ampak "kako zaščitim svoj sistem pred tem napadom?"

Podobna strogost je potrebna na strani podatkov. Dnevniki, konfiguracije in topologije so pogosto občutljivi in ​​zaupni: notranji naslovi IP, uporabniška imena, imena gostiteljev, ključi API, potrdila. Zakrijte dnevnik ali konfiguracijo, preden ga prilepite v javno orodje (10.x.x.x namesto pravega IP-ja, uporabnik1 namesto pravega uporabnika, REDIKTIRANI ključi). Zaupne podatke posredujte samo pogodbenim vozilom institucije, katerih podatki ne gredo na usposabljanje modelov.

trije mini kovčki

1. primer – prihranek časa na pravem mestu. Sistemski skrbnik je vsako jutro porabil 45 minut za ročno pregledovanje izhoda sistemskega dnevnika iz 60 strežnikov. Umetni inteligenci je dal dnevnik s prikritimi naslovi IP in imeni gostiteljev ter rekel: "Združi napake glede na njihovo stopnjo resnosti in označi 5 ponavljajočih se vzorcev." Čas zmanjšan na 8 minut. Prihranjenih 37 minut je posvetil potrditvi kritičnih vzorcev, ki jih je v resničnem sistemu označil AI. AI je vzel ponovitev; Odločitev je ostala pri inženirju.

Primer 2 – Preverjanje je preprečilo katastrofo. Inženir DevOps je prosil AI ​​za skript za čiščenje diska. YZ najdi /var/log -mtime +30 -exec rm {} \; Dal je podoben ukaz; Bil je tekoč, vendar je inženir izvedel korak "branje in razumevanje" in ugotovil, da se lahko ukaz izvaja v korenskem imeniku namesto /var/log zaradi nepravilne spremenljivke poti. Poskusil je uporabiti logiko --dry-run z zamenjavo rm z echo na testnem stroju, videl napako in jo popravil. Ta korak je preprečil morebitno večurno reševanje.

Primer 3 – meja etike in zaupnosti. Pripravnik je pravkar prilepil celoten povezovalni niz produkcijske baze podatkov (vključno z uporabniškim imenom, geslom, gostiteljem) v javno orodje in rekel "optimiziraj to povezavo". Posredoval je višji inženir: to je bila poverilnica v živo, ki je ušla izpod nadzora in je zahtevala takojšnjo rotacijo (spremembo) gesla. Enako delo je bilo ponovno opravljeno v orodju, ki ga je odobrila institucija, z vsemi skrivnostmi, zakritimi z REDICTED, in razkrito geslo je bilo takoj spremenjeno.

Štiri predloge za kopiranje

1) Ocena tveganja misije:

Vaša vloga: višji svetovalec za sisteme/omrežni inženiring. Spodaj bom opisal vlogo. Povejte mi (1) ali gre za osnutek/analizo, ki ga je mogoče varno prenesti na umetno inteligenco, ali kritično izvedbeno delo, o katerem se mora odločiti človek, (2) možen vpliv nepravilnega izhoda (izpadi/podatki/varnost), (3) kakšen validacijski in nadomestni načrt naj pripravim pred izvedbo. Naloga: [tukaj vstavite nalogo]

2) Opis ukaza in varnostni pregled:

Razložite naslednje ukaze po vrsticah: navedite, kaj počne vsaka zastavica, na katero datoteko/imenik vpliva in njene možne uničujoče učinke. Uporaba izdelane zastave; Če niste prepričani, napišite "potrebno preverjanje". Seznam 3 tveganj, na katera moram biti pozoren, preden zaženem ta ukaz v proizvodnji. Ukaz: [ukaz]

3) Nadzor maskiranja podatkov:

Dnevnik/konfiguracijsko besedilo, ki vam ga bom dal, lahko vsebuje občutljive podatke (IP, ime gostitelja, uporabnik, geslo, ključ API, potrdilo). Najprej navedite, katera področja v tem besedilu je treba maskirati; Zamaskiram in ponovno pošljem. Ne analizirajte ga takšnega, kot je.

4) Okvir pristojnosti in namen:

Moj cilj je obramba in delovanje na [sistemu/omrežju], v katerem sem pooblaščen. Postavil vam bom vprašanje; Odgovorite le v okviru zagovora, utrjevanja in preverjanja. Opozori me v primeru nepooblaščenega dostopa ali zahteve po korakih napada in predlagaj legitimno alternativo obrambe.

Šibek poziv/močan poziv

Šibek poziv:

Pospeši moj strežnik.

Ta poziv je brez konteksta: ni jasno, kateri OS, katero ozko grlo, katera metrika. Umetna inteligenca je običajna, neuporabna in nekatere oddajajo nevarne snovi.

Močan poziv:

Vaša vloga: višji pomočnik Linux sistemski inženir. Imam 8-jedrni/16 GB spletni strežnik, ki poganja Ubuntu 22.04 s CPE stalno pri 85 %. Izhod "ball" in "iostat" imam maskiran (spodaj). Moj cilj je prepoznati ozko grlo. Povejte mi (1) katere meritve naj iščem v izhodu, (2) možne vzroke po vrstnem redu verjetnosti, (3) diagnostične ukaze samo za branje za vsak vzrok, ki jih lahko zaženem, ne da bi se dotaknil proizvodnje. Predlagaj spremembe; najprej diagnoza. Rezultati: [maskirani podatki]

Pristop

hitrost

Tveganje integritete/varnosti

Čigava odgovornost

Izvajanje kritičnega ukaza z AI brez preverjanja

visoka

zelo visoko

Negotovo — nevarno

Osnutek AI, človeško preverjanje in uveljavljanje

visoka

Nizko (če je potrjeno)

Človeško — resnično

Ne delajte vsega ročno

nizka

nizka

človeško, a počasi

Nikoli ne uporabljajte AI

nizka

nizka

za tekmeci

Pogoste napake

  • Tekočnost zamenjuje za natančnost. AI proizvaja samozavestno poveljevanje; To ne pomeni, da je ukaz varen, preberite vsako vrstico.
  • Delegiranje kritičnega izvajanja. V produkciji, ko AI »odobri« rm, DELETE, spremembe požarnega zidu in obnovitve, ostane odgovornost v zraku.
  • Izvoz občutljivih podatkov v odprto orodje. Lepljenje dnevnika, ki vsebuje naslov IP, geslo in ključ brez maskiranja, je kršitev varnosti.
  • Pooblastilo in namen ostajata nejasna. Uporabljajte samo v lastnih pooblaščenih sistemih za obrambne namene; drugače je nezakonito.
  • Izvajanje brez rezervnega načrta. Izvajanje spremembe brez varnostne kopije ali posnetka samo zato, ker je umetna inteligenca predlagala, da bi bilo to recept za katastrofo.
Namig: vsako sejo umetne inteligence začnite z "vloga + sistemski kontekst + zamaskirani podatki + naloga + omejitev + pooblastilo/namen + odločevalec." Ta okvir hkrati izboljšuje kakovost in varnost izhoda.

Če povzamem

Sistemska in omrežna administracija je disciplina, kjer majhno število težkih odločitev temelji na velikem številu ponavljajočih se nalog. AI je zmogljiv pomočnik, ki pospeši ponavljajoča se besedilna in kodna opravila; vendar so izpadi, izguba podatkov in izvršne odločitve, ki vplivajo na varnost, odgovornost inženirja. Preberite vsak rezultat, ga povežite z dokumentom, poskusite ločeno, pripravite vračilo. Zakrijte občutljive podatke, dajte jih le varnim orodjem. In kar je najpomembneje: to moč uporabljajte v obrambne namene samo na sistemih, za katere ste pooblaščeni. Inženir, ki vzpostavi to disciplino, varno uporablja vsako tehniko v naslednjih enotah.

Aplikacijska naloga

Naštejte 10 nalog iz lastnega podjetja, ki ste jih opravili v zadnjem tednu. Vsakega označite kot »osnutek/analiza, ki jo lahko prenese umetna inteligenca« ali »odločitev o človeški izvedbi« in zraven dodajte stolpec »vpliv, če je napačen (prekinitev/podatki/varnost)«. Izberite enega od prenosljivih in se posvetujte z AI z zgornjo predlogo »Ocena tveganja naloge«. Nato maskirajte enega od svojih dnevnikov (IP, gostitelj, uporabnik) in zahtevajte analizo vzorca. Uporabite refleks štiristopenjskega preverjanja in zapišite svoja opažanja v 6 postavk.

kontrolni seznam

  • [ ] Ali sem naloge ločil na »prenosne« in »človeško izvršno odločitev«?
  • [ ] Ali sem prebral vsak kritični rezultat, ga povezal z dokumentom, preizkusil v izoliranem okolju, pripravil načrt vračanja?
  • [ ] Ali sem prikril IP, gostitelja, uporabnika, geslo in ključe v dnevniku in konfiguraciji?
  • [ ] Ali sem občutljive podatke izdal samo varnemu orodju, ki ga je odobrila institucija?
  • [ ] Ali sem AI uporabljal samo v sistemih, za katere sem pooblaščen, in za obrambne namene?
  • [ ] Ali sem v svoj poziv vključil vlogo, kontekst, maskirane podatke, nalogo, omejitev, pooblastilo in odločevalca?