Njësia 1 / 11

Hyrje në inteligjencën artificiale në menaxhimin e sistemit dhe rrjetit: rolet, kufijtë, vërtetimi dhe autoriteti

Fitimet:

  • Aftësia për të dalluar se në cilat detyra (skriptet, regjistrat, draftet e dokumenteve) inteligjenca artificiale kursen kohë reale dhe në cilat detyra të tilla si koha e ndërprerjes, humbja e të dhënave dhe vendimet ekzekutive që ndikojnë në siguri u lihen njerëzve, në varësi të nivelit të rrezikut të detyrës.
  • Aftësia për të aplikuar një disiplinë me katër hapa që verifikon çdo dalje të AI duke e lexuar atë, duke e lidhur atë me një dokument, duke e testuar atë në një mjedis të izoluar dhe duke përgatitur një plan kthimi.
  • Aftësia për të përvetësuar parimin e maskimit të të dhënave të ndjeshme në regjistrat dhe konfigurimin dhe përdorimin e inteligjencës artificiale për qëllime mbrojtëse vetëm në sistemet e autorizuara

Një pager bip në orën 3 të mëngjesit, një server prodhimi nuk përgjigjet, mijëra paund në orë ndërprerje po përpunohen pas shpine dhe të gjithë sytë janë mbi ju. Menaxhimi i sistemit dhe rrjetit; Është disiplina që siguron funksionimin e pandërprerë, të sigurt dhe me performancë të lartë të serverëve, rrjeteve, ruajtjes dhe shërbimeve - nga instalimi tek korrigjimi, monitorimi te reagimi ndaj incidentit, rezervimi deri te rikuperimi nga fatkeqësia. Natyra e kësaj pune është se nën një numër të madh detyrash të përsëritura (shkrimi i skripteve, leximi i regjistrave, krahasimi i konfigurimeve) qëndrojnë një numër i vogël vendimesh shumë të rënda (rinisja e një serveri, ndryshimi i një rregulli të murit të zjarrit, rivendosja e një kopje rezervë). Këtu, inteligjenca artificiale (AI - softuer që nxjerr modele nga të dhënat historike dhe prodhon tekst, kod dhe parashikime) ju kursen kohë në zemër të kësaj strukture të dyfishtë. Por premtimi i parë dhe i vazhdueshëm i këtij moduli është i qartë: AI është një asistent, gjenerues i drafteve dhe mjet për mbështetjen e vendimeve; Ju mbetet të ekzekutoni komandën, të konfirmoni ndryshimin dhe të merrni përgjegjësinë për sistemin.

Ky modul i avancuar instalon reflekset e një inxhinieri, jo çelësat e një automjeti. Në këtë njësi të parë, ne do të shqyrtojmë se ku AI prodhon vlerë reale dhe ku rrezik real në botën e sistemit dhe rrjetit; si të vërtetohet çdo produkt; Do të mësoni se cilat të dhëna mund t'i jepni cilit mjet dhe, më e rëndësishmja, se vetëm përdorimet e autorizuara dhe mbrojtëse të kësaj fuqie janë të ligjshme. Pa hedhur këtë themel, njësitë e mëvonshme do të kthehen në një shpejtësi të rrezikshme.

Ku vjen në ndihmë AI në operacion?

Le ta ndajmë punën e sistemit dhe rrjetit në dy grupime të mëdha. Grupi i parë: punë e përsëritur, e bazuar në tekst dhe kod, e prodhuar. Shkrimi i draftit të parë të një skripti rezervë, përmbledhja e mijëra rreshtave të regjistrave dhe anomalive të raportimit, shpjegimi i sintaksës së një konfigurimi nginx, inkuadrimi i një raporti pas vdekjes, deshifrimi i një deklarate cron, renditja e shkaqeve të mundshme të një mesazhi gabimi. Në këto detyra, AI redukton minutat në sekonda, nuk lodhet dhe punon me të njëjtën cilësi edhe në mesnatë.

Grupi i dytë: vendimet e zbatimit që rezultojnë në ndërprerje, humbje të të dhënave ose shkelje të sigurisë. Ekzekutimi i një DELETE në bazën e të dhënave të prodhimit, hapja e një rregulli të murit të zjarrit, heqja e një serveri nga grupi, rivendosja e një kopje rezervë në prodhim, vendosja e një patch në të gjithë flotën. Këto vendime kërkojnë kontekst, njohuri institucionale, tolerancë ndaj rrezikut dhe përgjegjësi. Këtu, AI i bën të dukshme opsionet dhe efektet e mundshme - por ju shtypni tastin Enter.

Le të sqarojmë dallimin me një fjali: AI është i fortë në pyetjet "çfarë do të thotë kjo dhe çfarë mund të jetë"; Vendimi është i juaji kur bëhet fjalë për pyetjet si "a duhet ta drejtoj këtë tani dhe kush garanton për të?" Inxhinieri që e përvetëson këtë dallim as nuk e vë AI në prodhim me besim të verbër dhe as nuk e refuzon me kokëfortësi; Ai e përdor atë në vendin e duhur dhe në dozën e duhur.

Këshillë: Përpara se të transferoni një punë në një AI, pyesni: "Çfarë humbas nëse ky rezultat është i gabuar?" Nëse përgjigja është "disa minuta", mos ngurroni të delegoni. Nëse përgjigja është "ndërprerje, të dhëna ose siguri", lëreni AI të prodhojë një draft, ju e verifikoni atë në një mjedis testimi dhe e zbatoni atë.

Disiplina e verifikimit: katër hapa

AI flet rrjedhshëm dhe me besim; Kjo nuk do të thotë se është e vërtetë. Inteligjenca artificiale herë pas here prodhon halucinacione – domethënë, ajo falsifikon një flamur komandimi që nuk ekziston, një çelës konfigurimi ose një thirrje API si reale. Një flamur i rremë rm në sistem fshin të dhënat, një sintaksë e rreme e murit të zjarrit ose hap sigurinë ose ndërpret aksesin. Pra, zhvilloni një refleks me katër hapa për t'u zbatuar në çdo dalje:

  1. Lexoni dhe kuptoni. Lexoni çdo linjë komande dhe konfigurimi që prodhon AI, rresht pas rreshti, përpara se ta ekzekutoni për të kuptuar se çfarë po bën. Asnjëherë mos ekzekutoni një komandë që nuk e kuptoni; Kërkojini AI të shpjegojë çdo flamur.
  2. Lidhja me dokumentin. Konfirmoni flamurin, çelësin ose sintaksën e dhënë nga AI me manualin zyrtar (faqja e personit, dokumentacioni i produktit). "A ekziston vërtet ky flamur?" Verifikoni pyetjen me një kërkim.
  3. Provojeni në një mjedis të izoluar. Ekzekutoni një komandë kritike fillimisht në një makinë testimi/instalimi, me --dry-run nëse është e mundur. Prodhimi nuk është vendi për prova.
  4. Përgatitni rikthimin tuaj. Shkruani një plan "si mund të kthehem nëse kjo shkon keq" përpara zbatimit: kopje rezervë, fotografi, kopje e mëparshme e konfigurimit. Mos bëni një ndryshim të pakthyeshëm vetëm sepse AI e sugjeroi atë.
Kujdes: "UA tha kështu" nuk është një justifikim. Nëse ka një ndërprerje, përgjegjësia nuk i takon UA-së, por inxhinierit që e ka ekzekutuar atë komandë pa e verifikuar. Një komandë e paverifikuar e AI është po aq e rrezikshme sa një sudo që futet në prodhim pa u lexuar.

Autoriteti, mbrojtja dhe etika: vija e kuqe

Informacioni i sistemit dhe i rrjetit ka përdorime të dyfishta: i njëjti informacion mund të mbrojë dhe shkatërrojë një rrjet. Prandaj, linja etike e këtij moduli është e vetme dhe e padiskutueshme: Përdorni AI vetëm në sistemet për të cilat keni autoritet, për qëllime mbrojtëse dhe operacionale. Është legjitime të forconi serverin e institucionit tuaj, të kërkoni kërcënime në regjistrin tuaj dhe të mbyllni një cenueshmëri në rrjetin tuaj. Është e paligjshme të skanosh një sistem që nuk të përket ty, të përpiqesh të depërtosh në aksesin e dikujt tjetër, të depërtosh në një rrjet pa leje, dhe gjithashtu është e paligjshme të përdorësh AI për këtë qëllim. Ju pyesni AI jo "si mund të depërtoj në këtë sistem", por "si ta mbroj sistemin tim kundër këtij sulmi?"

Rigorozitet i ngjashëm kërkohet në anën e të dhënave. Regjistrat, konfigurimet dhe topologjitë janë shpesh të ndjeshme dhe konfidenciale: adresat e brendshme IP, emrat e përdoruesve, emrat e hosteve, çelësat API, certifikatat. Maskojeni një regjistër ose konfigurim përpara se ta ngjisni në një vegël publike (10.x.x.x në vend të IP-së reale, përdoruesi1 në vend të përdoruesit të vërtetë, çelësat e REDAKTUAR). Jepni të dhëna konfidenciale vetëm automjeteve të kontraktuara të institucionit, të dhënat e të cilave nuk shkojnë në trajnimin e modeleve.

tre mini kuti

Rasti 1 — Kursimi i kohës në vendin e duhur. Një administrator i sistemit po shpenzonte 45 minuta çdo mëngjes duke skanuar manualisht daljen e syslogut nga 60 serverë. Ai ia dha regjistrin, me IP-në dhe emrat e hostit të maskuar, tek AI dhe tha, "Gruponi gabimet sipas nivelit të tyre të ashpërsisë dhe shënoni 5 modele të përsëritura". Koha u reduktua në 8 minuta. Ai ia kushtoi 37 minutat e kursyera konfirmimit të modeleve kritike të shënuara nga AI në sistemin real. AI mori përsëritjen; Vendimi i mbeti inxhinierit.

Rasti 2 - Verifikimi shmangi një fatkeqësi. Një inxhinier DevOps i kërkoi AI një skript për pastrimin e diskut. YZ gjeni /var/log -mtime +30 -exec rm {} \; Ai dha një urdhër të ngjashëm; Ishte i rrjedhshëm, por inxhinieri bëri hapin "lexo dhe kuptoj" dhe kuptoi se komanda mund të ekzekutohej në direktoriumin rrënjë në vend të /var/log për shkak të një variabli të gabuar të rrugës. Ai u përpoq të përdorte logjikën --dry-run duke zëvendësuar rm me echo në makinën e testimit, pa gabimin dhe e rregulloi atë. Ky hap parandaloi një shpëtim të mundshëm prej disa orësh.

Rasti 3 — Kufiri i etikës dhe konfidencialitetit. Një praktikant sapo ngjiti vargun e plotë të lidhjes së një baze të dhënash prodhimi (përfshirë emrin e përdoruesit, fjalëkalimin, hostin) në një mjet publik dhe tha "optimizo këtë lidhje". Ndërhyri inxhinieri i lartë: ky ishte një kredencial i drejtpërdrejtë i dalë jashtë kontrollit dhe kërkonte rotacion (ndryshim) të menjëhershëm të fjalëkalimit. E njëjta punë u bë sërish në mjetin e miratuar nga institucioni, me të gjitha sekretet të maskuara me REDAKTUR dhe fjalëkalimi i rrjedhur u ndryshua menjëherë.

Katër shabllone të kopjueshëm

1) Vlerësimi i rrezikut të misionit:

Roli juaj: konsulent i lartë i inxhinierisë së sistemeve/rrjetit. Unë do ta përshkruaj rolin më poshtë. Më thuaj (1) nëse kjo është punë hartimi/analizash që mund t'i delegohet në mënyrë të sigurt AI ose puna kritike e ekzekutimit ku njeriu duhet të vendosë, (2) ndikimin e mundshëm të prodhimit të pasaktë (kohë jokorrekte/të dhëna/siguri), (3) çfarë plani validimi dhe kthimi duhet të përgatis përpara ekzekutimit. Detyrë: [fut detyrën këtu]

2) Përshkrimi i komandës dhe kontrolli i sigurisë:

Shpjegoni komandën vijuese rresht pas rreshti: duke specifikuar se çfarë bën çdo flamur, cilin skedar/direktori ndikon dhe efektet e tij të mundshme shkatërruese. Përdorimi i një flamuri të krijuar; Nëse nuk jeni të sigurt, shkruani "ka nevojë për verifikim". Listoni 3 rreziqet që duhet t'u kushtoj vëmendje përpara se të ekzekutoj këtë komandë në prodhim. Komanda: [komandë]

3) Kontrolli i maskimit të të dhënave:

Teksti i regjistrit/konfigurimit që do t'ju jap mund të përmbajë të dhëna të ndjeshme (IP, emri i hostit, përdoruesi, fjalëkalimi, çelësi API, certifikata). Së pari listoni cilat zona në këtë tekst duhet të maskohen; Unë do ta maskoj dhe do ta dërgoj përsëri. Mos e analizoni ashtu siç është.

4) Korniza e autoritetit dhe qëllimit:

Qëllimi im është mbrojtja dhe funksionimi në [sistemin/rrjetin] në të cilin jam i autorizuar. Unë do t'ju bëj një pyetje; Jepni përgjigjen tuaj vetëm në kuadër të mbrojtjes, forcimit dhe verifikimit. Më paralajmëroni në rast të aksesit të paautorizuar ose kërkesës për hapa sulmi dhe sugjeroni një alternativë legjitime të mbrojtjes.

Prompt i dobët / Prompt i fortë

Njoftim i dobët:

Përshpejtoni serverin tim.

Kjo kërkesë është pa kontekst: është e paqartë se cili OS, cili pengesë, cili metrikë. IA është e zakonshme, e pazbatueshme dhe disa lëshojnë substanca të rrezikshme.

Njoftim i fuqishëm:

Roli juaj: asistent i lartë inxhinier i sistemeve Linux. Unë kam një uebserver me 8 bërthama/16 GB që ekzekuton Ubuntu 22.04 me CPU vazhdimisht në 85%. Unë kam daljen e "topit" dhe "iostatit" të maskuar (më poshtë). Qëllimi im është të identifikoj pengesën. Më jep (1) çfarë metrike të kërkoj në dalje, (2) shkaqet e mundshme sipas probabilitetit, (3) komandat diagnostike vetëm për lexim për çdo shkak që mund të ekzekutoj pa prekur prodhimin. Sugjeroni ndryshime; Së pari diagnoza. Rezultatet: [të dhëna të maskuara]

Qasje

shpejtësia

Rreziku i integritetit/sigurisë

përgjegjësia e të cilit

Ekzekutimi i komandës kritike me AI pa verifikuar

lartë

shumë e lartë

E pasigurt - e rrezikshme

Drafti i AI, verifikimi dhe zbatimi i njeriut

lartë

E ulët (nëse konfirmohet)

Njerëzore - e vërtetë

Mos bëni gjithçka me dorë

të ulëta

të ulëta

njerëzore por e ngadaltë

Mos përdorni kurrë AI

të ulëta

të ulëta

prapa konkurrentëve

Gabimet e zakonshme

  • Gabimi i rrjedhshmërisë për saktësinë. AI prodhon komandë të sigurt; Kjo nuk tregon se komanda është e sigurt, lexoni çdo rresht.
  • Delegimi i ekzekutimit kritik. Në prodhim, bërja e AI-së për të "miratuar" rm, DELETE, firewall-i ndryshon dhe rikthen, e lë përgjegjësinë të varur në ajër.
  • Eksportimi i të dhënave të ndjeshme në një mjet të hapur. Ngjitja e regjistrit që përmban IP, fjalëkalim dhe çelës pa e maskuar është një shkelje sigurie.
  • Lënia e autoritetit dhe qëllimit të paqartë. Përdorni vetëm në sistemet tuaja të autorizuara për qëllime mbrojtëse; përndryshe është e paligjshme.
  • Zbatimi pa një plan kthimi. Bërja e një ndryshimi pa një kopje rezervë ose fotografi vetëm sepse një AI sugjeroi se do të ishte një recetë për katastrofë.
Këshillë: Filloni çdo seancë të AI me "rolin + kontekstin e sistemit + të dhënat e maskuara + detyrën + kufizimin + autoritetin/qëllimin + vendimmarrësin". Ky kuadër përmirëson njëkohësisht cilësinë dhe sigurinë e prodhimit.

Në përmbledhje

Administrimi i sistemeve dhe rrjetit është një disiplinë ku një numër i vogël vendimesh të rënda janë në themel të një numri të madh detyrash të përsëritura. AI është një asistent i fuqishëm që përshpejton detyrat e përsëritura të tekstit dhe kodit; por koha e ndërprerjes, humbja e të dhënave dhe vendimet ekzekutive që ndikojnë në sigurinë janë përgjegjësi e inxhinierit. Lexoni çdo dalje, lidhni atë me dokumentin, provojeni në izolim, përgatitni kthimin. Maskojini të dhënat e ndjeshme, jepini ato vetëm mjeteve të sigurta. Dhe më e rëndësishmja: përdorni këtë fuqi për qëllime mbrojtëse vetëm në sistemet për të cilat jeni i autorizuar. Inxhinieri që vendos këtë disiplinë zbaton në mënyrë të sigurt çdo teknikë në njësitë pasuese.

Detyra e aplikimit

Rendisni 10 detyra nga biznesi juaj që keni bërë javën e fundit. Shënoni secilën prej tyre si "projekt/analizë e delegueshme nga AI" ose "vendim për ekzekutim njerëzor" dhe shtoni një kolonë "ndikimi nëse është i gabuar (ndërprerje/të dhëna/siguri)" pranë saj. Zgjidhni një nga ato të transferueshme dhe konsultohuni me AI me shabllonin "Vlerësimi i rrezikut të detyrës" më sipër. Pastaj maskoni një nga regjistrat tuaj (IP, host, përdorues) dhe kërkoni një analizë të mostrës. Aplikoni refleksin e verifikimit me katër hapa dhe shkruani vëzhgimet tuaja në 6 artikuj.

listë kontrolli

  • [ ] A i kam ndarë detyrat në "të delegueshme" dhe "vendim ekzekutiv njerëzor"?
  • [ ] A e kam lexuar çdo produkt kritik, e kam lidhur me dokumentin, e kam provuar në një mjedis të izoluar, a kam përgatitur një plan kthimi?
  • [ ] A e kam maskuar IP-në, hostin, përdoruesin, fjalëkalimin dhe çelësat në regjistër dhe konfigurim?
  • [ ] A kam lëshuar të dhëna të ndjeshme vetëm për një mjet të sigurtë të miratuar nga institucioni?
  • [ ] A kam përdorur AI vetëm në sistemet për të cilat jam i autorizuar dhe për qëllime mbrojtëse?
  • [ ] A e kam përfshirë rolin, kontekstin, të dhënat e maskuara, detyrën, kufizimin, autoritetin dhe vendimmarrësin në kërkesën time?