विचार नेता

एजेंटिक एआई नॉन-ह्यूमन आइडेंटिटी स्प्रॉल को एक असुरक्षित हमला सतह में बदल देता है

mm
Unite.AI को Google पर अपने पसंदीदा स्रोतों में जोड़ें

आधुनिक क्लाउड वातावरण हजारों गैर-मानवीय प्रमाण-पत्रों पर बनाए गए हैं जो शांतिपूर्वक शक्तिशाली पहुंच रखते हैं और शायद ही कभी उन्हें वह जांच मिलती है जिसके वे हकदार हैं। सेवा खाते, एपीआई कुंजी, ओएथ टोकन और अन्य गैर-मानवीय प्रमाण-पत्र शांतिपूर्वक अनुप्रयोग व्यवहार को प्रमाणित करते हैं, फिर भी अक्सर खराब रूप से सूचीबद्ध होते हैं, शायद ही कभी घुमाए जाते हैं और शासन करना मुश्किल होता है। मैंडियंट की एम-ट्रेंड्स 2026 रिपोर्ट, 450,000 से अधिक घंटों की घटना प्रतिक्रिया से ली गई, यह पुष्टि करती है कि कई सुरक्षा टीमें वर्षों से संदेह करती रही हैं: ये मशीन पहचानें क्लाउड उल्लंघनों में एक प्राथमिक हमला वेक्टर बन गई हैं। खतरनाक अभिनेता लंबे समय से चलने वाले ओएथ टोकन को इकट्ठा कर रहे हैं, तीसरे पक्ष के सास विक्रेताओं को समझौता करने के लिए हार्ड-कोडेड कुंजी चोरी करने के लिए, और फिर उन रहस्यों का उपयोग वातावरण में बड़े पैमाने पर डेटा चोरी के लिए करते हैं। यह खोज वास्तव में किसी को भी आश्चर्यचकित नहीं करती है जो इस स्थान को ट्रैक कर रहा है, लेकिन जो इन पрак्टिशनरों के लिए चिंताजनक है वह यह है कि समस्या के शीर्ष पर क्या परतें हैं। सेवा खातों को शासन करने के लिए संघर्ष करने वाले संगठन जो वे पहले से ही हैं, वे एक ही समय में एजेंटिक एआई प्रणालियों को तैनात कर रहे हैं जो गैर-मानव पहचानों को एक दर पर मिंट करते हैं जिसे पूर्व-एआई शासन प्रक्रियाओं को संभालने के लिए डिज़ाइन नहीं किया गया था। यह टकराव, एक ज्ञात समस्या और एक नए त्वरण के बीच, जहां जोखिम रहता है।

गैर-मानव पहचान के फैलाव का अंकगणित

अनुपात स्वीकार करने में मुश्किल हैं जब तक आप गणित के माध्यम से काम नहीं करते। एक हालिया अध्ययन जो इस साल की शुरुआत में प्रकाशित हुआ था, में पाया गया कि गैर-मानव पहचानें उद्यम वातावरण में मानव उपयोगकर्ताओं को 82 से 1 के अनुपात में पार करती हैं। अपनी पहचान सुरक्षा दृष्टिकोण 2026 रिपोर्ट में, मैनेजइंजीन ने बताया कि लगभग आधे संगठनों ने 100 से 1 से ऊपर के अनुपात देखे, कुछ क्षेत्रों में 500 से 1 तक पहुंच गए। एच 1 2024 और एच 1 2025 के बीच alone, औसत उद्यम में एनएचआई वॉल्यूम में 44% की वृद्धि हुई थी।
गैर-मानव पहचानों का प्रसार उद्यम वातावरण में पहले से ही एजेंटिक एआई प्रणालियों के व्यापक होने से पहले शुरू हो गया था। यह वृद्धि मुख्य रूप से क्लाउड कंप्यूटिंग में स्थानांतरण, माइक्रोसervices स्थापत्य को अपनाने और सास प्लेटफार्मों के एकीकरण से चलाई गई थी। हालांकि, एजेंटिक एआई केवल इस मौजूदा चुनौती में एक रैखिक तरीके से जोड़ता नहीं है। यह भविष्य में समस्या की गति और पैमाने को मौलिक रूप से बदल देगा। प्रत्येक एजेंट जो स्वतंत्र रूप से अलर्ट की जांच करने, कार्य प्रवाह को समन्वय करने या डेटा भंडार तक पहुंचने के लिए तैनात किया जाता है, अपने स्वयं के पहचान बुनियादी ढांचे की आवश्यकता होती है। परिणामस्वरूप, संगठनों को प्रमाण-पत्रों, पहुंच टोकन और अनुमति दायरों की संख्या में तेजी से वृद्धि का अनुभव हो रहा है, साथ ही साथ अपने स्वयं के पहचान श्रृंखला वाले उप-एजेंटों के उदय के साथ। परिणामस्वरूप, पारंपरिक उपकरण संभवतः किसी भी समय संगठन के भीतर सक्रिय गैर-मानव पहचानों की संख्या को विश्वसनीय रूप से ट्रैक या मात्रा नहीं कर पाएंगे।

यह एक खतरा खुफिया समस्या क्यों है

हमला सतह का अंकगणित तब बदलता है जब एजेंट शामिल होते हैं। एक हमलावर जो एक विशेषाधिकार प्राप्त मानव खाते को समझौता करता है, एक पहचान प्राप्त कर लेता है। एक हमलावर जो एक गलत तरीके से कॉन्फ़िगर किए गए एजेंट प्रमाण-पत्र तक पहुंच प्राप्त करता है, या एजेंट द्वारा तर्कसंगत डेटा को जहर देता है, या एजेंट के इनपुट पाइपलाइन में निर्देशों को इंजेक्ट करता है, एक स्वायत्त प्रणाली के अनुमतियों को विरासत में मिलता है जो दर्जनों डाउनस्ट्रीम सेवाओं से जुड़ी हुई है।

घटनाएं पहले से ही सामग्री बन रही हैं। 2025 में, एप्पोमनी ने सर्विसनाउ के वर्चुअल एजेंट एकीकरण में सीवीई-2025-12420 का खुलासा किया, एक दोष जिसने अनधिकृत हमलावरों को केवल एक ईमेल पते का उपयोग करके किसी भी उपयोगकर्ता की नकल करने की अनुमति दी, एमएफए और एसएसओ को बायपास करने के लिए और प्रशासकीय विशेषाधिकारों के साथ एआई एजेंटों को निष्पादित करने के लिए। ओपनक्लॉ वल्नरेबिलिटी जो 2026 की शुरुआत में सामने आई, जो 135,000 से अधिक गिटहब स्टार वाले एक ओपन-सोर्स एआई एजेंट फ्रेमवर्क को प्रभावित करती है, यह प्रदर्शित करती है कि एक दुर्भाग्यपूर्ण वेबसाइट एक डेवलपर के एआई एजेंट को हाईजैक कर सकती है बिना किसी प्लगइन या उपयोगकर्ता इंटरैक्शन की। मैंडियंट के अपने केसवर्क ने खतरनाक अभिनेता यूएनसी 6395 को एक सास विक्रेता के सेल्सफोर्स एकीकरण से ओएथ टोकन चोरी करने और 700 से अधिक संगठनों में ग्राहक वातावरण तक पहुंचने के लिए दस्तावेज किया।
हमले की सीमा अब एक व्यक्ति द्वारा पहुंच की सीमा से बंधी नहीं है। यह एक एजेंट को अधिकृत किया गया था जो क्या कर सकता था, जो आज कई उत्पादन तैनाती में इसका अर्थ है कि यह व्यावहारिक रूप से बंधा नहीं है।

शासन शून्य संरचनात्मक है

क्लाउड सुरक्षा गठबंधन और स्ट्राटा पहचान सुरक्षा नेताओं का सर्वेक्षण किया और पाया कि केवल 18% ने विश्वास व्यक्त किया कि उनके आईएएम टूल एजेंट पहचानों को प्रबंधित कर सकते हैं। केवल 28% सभी वातावरण में एक मानव प्रायोजक को एजेंट क्रियाओं का पता लगा सकते हैं। निवेश को चलाने वाले शीर्ष चिंताएं कहानी बताती हैं: संवेदनशील डेटा एक्सपोजर (55%), अनधिकृत क्रियाएं (52%), प्रमाण-पत्र दुरुपयोग (45%), और एजेंटों को खोजने या पंजीकृत करने में असमर्थता (40%)।

इन आंकड़ों का वर्णन एक ऐसे वातावरण के रूप में किया जाता है जहां सुरक्षा टीमें जानती हैं कि एजेंट चल रहे हैं लेकिन विश्वसनीय रूप से नहीं बता सकती हैं कि वे किसके हैं, वे क्या पहुंच प्राप्त कर सकते हैं, उन्होंने क्या पहुंच प्राप्त की है, या उनके प्रमाण-पत्रों को साफ़ तरीके से वापस लेने के लिए। पहचान ढांचे जो अधिकांश उद्यम सुरक्षा कार्यक्रमों का आधार हैं, यह मान लेते हैं कि क्रियाओं को एक सिद्धांतकार के लिए जिम्मेदार ठहराया जा सकता है। जब एक एजेंट एक उप-एजेंट को जन्म देता है, जो एक क्रिया को श्रृंखला में डालता है, जो एक तीसरे प्रणाली को ट्रिगर करता है, तो विशेषता एक ग्राफ समस्या बन जाती है न कि एक लुकअप। अधिकांश संगठनों के पास उस ग्राफ को ट्रैवर्स करने के लिए टूलिंग नहीं है।
सिस्को की एआई सुरक्षा 2026 रिपोर्ट ने तैयारी अंतर को दूसरी दिशा से मात्रा दी: जबकि अधिकांश संगठनों ने एजेंटिक एआई को तैनात करने की योजना बनाई, केवल 29% ने सुरक्षित रूप से उन तैनातियों की सूचना दी। शेष 71% तैयारी की कमी नहीं है क्योंकि हमले कल्पनाशील हैं, लेकिन क्योंकि हमले मौजूदा टूल्स द्वारा पकड़ने के लिए डिज़ाइन किए गए लोगों के समान नहीं हैं।

दर समस्या

संगठन जो इसे सबसे अच्छा संभालेंगे वे हैं जो एजेंट पहचान के साथ उसी जीवनचक्र अनुशासन का इलाज करते हैं जो वे विशेषाधिकार प्राप्त मानव खातों पर लागू करते हैं। विशेष रूप से, परिभाषित स्वामित्व, न्यूनतम-विशेषाधिकार स्कोपिंग, घुमावदार अनुसूचियां, और एक विश्वसनीय किल स्विच। मशीन-गति पहचान निर्माण मानव-गति अनुमोदन प्रक्रियाओं द्वारा शासित नहीं किया जा सकता है। शासन टूलिंग को तैनाती टूलिंग के समान गति से काम करने की आवश्यकता है। अधिकांश संगठनों के लिए, वह टूलिंग उत्पादन में नहीं है। जो गायब है वह जागरूकता नहीं है कि गैर-मानव पहचानें एक जोखिम हैं। यह शासन बुनियादी ढांचा है जो उन पहचानों को बनाने वाली प्रणालियों के समान घड़ी की गति से काम कर सकता है। हर हफ्ते जो अंतर बना रहता है, सुरक्षा टीमें जो देख सकती हैं और जो वास्तव में चल रहा है उसे दूर करने की दूरी एक और एजेंट तैनाती की पीढ़ी से बढ़ जाती है।

जोश टेलर फोर्ट्रा में एक प्रमुख साइबर सुरक्षा विश्लेषक हैं, जो एक वैश्विक साइबर सुरक्षा कंपनी है, जिसमें साइबर सुरक्षा अनुकूलन और रणनीति में व्यापक अनुभव है। वह डेटा विश्लेषण और मानव-केंद्रित रक्षा दृष्टिकोण का लाभ उठाने में माहिर हैं ताकि सक्रिय और लचीली सुरक्षा वातावरण बनाया जा सके। जोश यूसी बर्कले के मास्टर ऑफ इंफॉर्मेशन एंड साइबर सुरक्षा (एमआईसीएस) प्रोग्राम के एक हालिया स्नातक भी हैं।