विचार नेता
राष्ट्रीय सुरक्षा के लिए आधुनिक एआई कार्यभार को सुरक्षित करना आवश्यक है

एआई-ड्रIVEN कोडिंग प्रथाओं और कार्यभार संशोधनों का दावा है कि मिशन प्रदर्शन को तेज करने के लिए, लेकिन वे सिस्टम कमजोरियों को भी पेश करते हैं। चुनौती अच्छी तरह से समझी जाती है – आज की कमजोरियों के प्रबंधन की प्रथाओं को तेजी से विकसित हो रहे एआई टूल्स के साथ नहीं रखा जा सकता है, जो अंततः संचालन मिशनों को अंजाम देने वाले सैनिकों के लिए जोखिम को बढ़ाता है।
यह जानना कि आपके उपकरण सफल होंगे, चाहे वह M27 IAR हो या एआई-ड्रIVEN टैक्टिकल सी2 जो लक्ष्य पर आग लगा रहा है, क्षेत्र में आत्मविश्वास पैदा करता है। सॉफ्टवेयर सिस्टम के लिए, वे सॉफ्टवेयर सप्लाई चेन (एसएससी) सुरक्षा के माध्यम से सॉफ्टवेयर कंटेनर जोखिमों को समाप्त करके विश्वसनीयता में वृद्धि कर सकते हैं।
कंटेनर कमजोरियां रक्षा सॉफ्टवेयर में बढ़ता जोखिम हैं
प्रत्येक सॉफ्टवेयर-चालित संगठन कंटेनर-संबंधित सुरक्षा कमजोरियों से जूझता है। युद्ध विभाग (DoW) का उद्देश्य ऑपरेशनल सैनिकों को सर्वोत्तम प्रणाली प्रदान करना है, लेकिन इससे जोखिम बढ़ जाता है। कारण यह है कि अधिकांश मिशन प्रणाली लिनक्स वितरण और समुदाय सॉफ्टवेयर आधारों से मूल सॉफ्टवेयर पर निर्भर करती हैं, जिनके पास बहुत बड़े सॉफ्टवेयर बेसलाइन हैं। इन खुले स्रोत सॉफ्टवेयर पर बनाई गई प्रणालियों में आमतौर पर ज्ञात और अज्ञात क्रिटिकल कमजोरियां और एक्सपोजर (सीवीई) होते हैं।
इस समस्या को हल करने के लिए, इन सीवीई के लिए सुधारों के साथ क्यूरेटेड छवियां जोखिम को काफी कम कर देती हैं। इसके अलावा, अनावश्यक कोड अतिरिक्त जोखिम का प्रतिनिधित्व करता है, क्योंकि यह कोड सीवीई को छिपा सकता है। हार्डेंड सॉफ्टवेयर छवियों को तैनात करके इस जोखिम को कम किया जा सकता है। बिना हार्डिंग के, अतिरिक्त कोड वल्नरेबल अटैक सरफेस को बढ़ाता है और छिपी हुई सीवीई पेश करता है। यह भी महत्वपूर्ण है कि प्रत्येक सीवीई को उसके संदर्भ के रूप में मूल्यांकन किया जाना चाहिए। सीवीई वातावरण, ऑपरेटिंग सिस्टम और हार्डवेयर में शोषित होते हैं जहां वे पुन: उत्पन्न होने के लिए पाया जाता है। उत्पादन सॉफ्टवेयर को बुद्धिमानी से स्कैनिंग, प्रोफाइलिंग और समझने से यह निर्धारित करने में मदद मिलेगी कि प्रत्येक व्यक्तिगत सीवीई लक्ष्य वातावरण को प्रभावित करता है और यह निर्धारित करता है कि कौन से सीवीई दोहराए जा रहे हैं और केवल कई पैकेजों में दिखाई दे रहे हैं।
एआई कोडिंग टूल्स समस्या को बढ़ाते हैं
एआई कोडिंग टूल्स संसाधन-गहन इंजन हैं जो मॉडल, प्रशिक्षण और तैनाती विकसित करने के लिए उपयोग किए जाते हैं, लेकिन अक्सर ऑपरेशनल कंप्यूट और स्टोरेज को अनुकूलित करने के बजाय अंतिम राज्यों पर ध्यान केंद्रित करते हैं। परिणामस्वरूप, वे सुरक्षा समस्याओं को बढ़ाते हैं क्योंकि वे क्यूरेटेड और हार्डेंड छवियों के बजाय खुले स्रोत वितरण का असभ्य उपयोग करते हैं।
आज के एआई कोडिंग टूल्स लगातार बदलते रहते हैं, कई खुले स्रोत निर्भरताएं होती हैं और पारंपरिक टूल्स की तुलना में अधिक व्यापक रूप से तैनात किए जाते हैं। मॉडल, फ्रेमवर्क और समर्थन सेवाएं दैनिक या साप्ताहिक रूप से अपडेट होती हैं, न कि त्रैमासिक या वार्षिक रूप से, और इन टूल्स द्वारा लागू किए गए प्रत्येक गैर-हार्डेंड सॉफ्टवेयर आर्टिफैक्ट जोखिम को बढ़ाता है। ये नए जोखिम नहीं हैं, लेकिन एआई के साथ वे अब तेजी से बढ़ रहे हैं। उदाहरण के लिए, कमजोरियों के बैकलॉग तेजी से बढ़ते हैं क्योंकि अधिक सॉफ्टवेयर तैनात किया जाता है। साक्ष्य के रूप में, 2025 में सीवीई सूची में प्रतिदिन 132 नई कमजोरियों का औसत था, जो पिछले वर्ष से 20% अधिक था, और 2020 से तीन गुना अधिक था।
खराब कमजोरियों के प्रबंधन से ऑपरेशनल परिणाम होते हैं
खराब कमजोरियों के प्रबंधन से ऑपरेशनल परिणामों में शामिल हैं:
- एटीओ-सुलभ प्रौद्योगिकियों पर प्रतिबंध, उत्पादन के लिए कम एआई टूल्स की मंजूरी
- मिशन समयसीमा पर अनुपालन विफलता के कारण कंटेनर स्टैक में एआई तैनाती मंदी
- विरोधी एआई रणनीतियों के साथ प्रतिस्पर्धा करने में असमर्थता, मिशन जोखिमों को बढ़ाना
- कमजोरियों के बैकलॉग को प्रबंधित करने के लिए आवश्यक उच्च वित्तीय लागत
- नई क्षमताओं को वितरित करने के बजाय सीवीई को追跡 और पैच करने पर ध्यान केंद्रित करने वाले उच्च कौशल वाले इंजीनियर
एआई के साथ या बिना, डोवर समाधानों के लिए कमजोरियों के प्रबंधन की प्रथाओं को मिशन समयसीमा को पूरा करना चाहिए। एआई-सक्षम प्लेटफ़ॉर्म को साइबर रक्षा में सुधार करना चाहिए, सुरक्षा जोखिम को बढ़ाना नहीं चाहिए। समाधान को रनटाइम-प्रासंगिक एक्सपोज़र को संबोधित करना चाहिए, सीवीई गणना को कम करना चाहिए और अधिकृत अधिकारियों को शोर से मिशन प्रभाव को अलग करने की अनुमति देनी चाहिए। इस समस्या को हल करने से इकाइयों को एक-एक करके हार्डिंग प्रयासों का पीछा करने से रोका जा सकता है, एक सुसंगत, डेटा-चालित पाइपलाइन बनाई जा सकती है।
राष्ट्रीय रक्षा के लिए जीतने वाला दृष्टिकोण
सर्वोत्तम सुरक्षित प्रक्रिया वह है जो तेजी, सुरक्षित एआई-सक्षम ऑपरेशन, शून्य-विश्वास कंटेनर फाउंडेशन और कमांडरों के लिए उच्च-विश्वसनीयता सॉफ्टवेयर सप्लाई चेन जोखिम डेटा को सक्षम बनाती है।
रक्षा एजेंसियों को शून्य सीवीई छवियों से शुरू करना चाहिए, फिर अतिरिक्त कमजोरियों को समाप्त करने के लिए अनावश्यक घटकों को हटाकर जोखिम को कम करना चाहिए। हार्डेंड छवियों से छोटे हमले की सतह और स्पष्ट जोखिम कथा होती है, जो एआई-सक्षम प्रणालियों को प्रमाणित करने की प्रक्रिया को तेज करती है, साइबर टीमों को अंतहीन कमजोरियों के ट्राइएज के बजाय उच्च-प्राथमिकता वाले मिशनों पर ध्यान केंद्रित करने की अनुमति देती है।
इसके अलावा, सॉफ्टवेयर बिल ऑफ मटेरियल (एसबीओएम), रनटाइम बिल ऑफ मटेरियल (आरबीओएम) और हार्डेंड छवियां ऑपरेटरों और सुरक्षा टीमों को कंटेनरीकृत एआई कार्यभार का परतदार, रनटाइम-सटीक दृश्य प्रदान करती हैं। यह दृष्टिकोण सीधे शून्य विश्वास के सिद्धांतों का समर्थन करता है और एंड्योरिंग सिक्योरिटी फ्रेमवर्क (ईएसएफ) टीम की सॉफ्टवेयर सप्लाई चेन दृश्यता आवश्यकताओं के साथ संरेखित करता है, जो सॉफ्टवेयर में क्या है, इसके व्यवहार और वितरण तंत्र को दिखाता है।
डोवर जोखिम स्कोरिंग और प्रमाणीकरण प्रथाओं को परिपक्व करना चाहिए जो कंटेनरों के साथ मशीन-रीडेबल आर्टिफैक्ट और तकनीकी सुरक्षा बुलेटिन के साथ होना चाहिए। इससे डेवलपर्स और ऑपरेटरों को आवश्यक कंटेनरों की सदस्यता लेने और नए मुद्दों के उदय होने पर सुसंगत जोखिम स्कोर और अलर्ट प्राप्त करने की अनुमति मिलती है। कमांड के लिए, यह महत्वपूर्ण सॉफ्टवेयर स्टैक पर व्यावहारिक “चेक इंजन लाइट” के रूप में कार्य करता है, एआई-चालित ऑपरेशनों की गति से व्यावसायिक खोज से परे निर्णय लेने की अनुमति देता है।












