विचार नेता

AI को एक और डैशबोर्ड की जरूरत नहीं है। इसे कार्रवाई की अनुमति चाहिए

mm
Unite.AI को Google पर अपने पसंदीदा स्रोतों में जोड़ें

सालों से, साइबर सुरक्षा दृश्यता के प्रति जुनूनी रही है। हम नेटवर्क को अधिक देखना चाहते थे, अधिक टेलीमेट्री एकत्र करना चाहते थे, अधिक घटनाओं को जोड़ना चाहते थे, और खतरों का पहले पता लगाना चाहते थे। इसलिए हमने डैशबोर्ड बनाए। फिर हमने बेहतर डैशबोर्ड बनाए। फिर हमने उन डैशबोर्ड में मशीन लर्निंग जोड़ी। अब हम AI जोड़ रहे हैं।

लेकिन किसी मोड़ पर, हमें स्पष्ट प्रश्न पूछना होगा: एक बार हम हमले को देख सकते हैं, तो हम वास्तव में इसके बारे में क्या करने के लिए तैयार हैं? मुझे नहीं लगता कि अगली बड़ी साइबर सुरक्षा समस्या पहचान होगी। मुझे लगता है कि वह अधिकार होगा।

AI संभावित रूप से हमें वह चीज़ देता है जो सुरक्षा टीमें दशकों से चाहती रही हैं: पहचानने, समझने, और मशीन गति पर हमले का जवाब देना की क्षमता। यह महत्वपूर्ण है क्योंकि हमले धीरे-धीरे ऐसी गति से हो रहे हैं जहाँ पारंपरिक SOC मॉडल बस नहीं टिक सकता।

फिर भी कई संगठन AI को बिल्कुल उसी संचालन मॉडल में लागू कर रहे हैं जो उन्होंने पहले इस्तेमाल किया था। तकनीक कुछ सेकंड में पता लगा सकती है, शायद क्या हो रहा है समझ सकती है और उपयुक्त प्रतिक्रिया की सिफारिश कर सकती है, लेकिन फिर भी किसी को अगली कार्रवाई को मंजूरी देनी पड़ती है।

उस बिंदु पर, आपने वास्तव में स्वायत्त रक्षा नहीं बनाई है। आपने अत्यधिक परिष्कृत अलार्म सिस्टम बनाया है। यहाँ एक विरोधाभास है जिसे हमें सामना करना होगा। हमने वर्षों तक कहा है कि सुरक्षा टीमें अभिभूत हैं। बहुत अधिक अलर्ट हैं, बहुत अधिक इन्फ्रास्ट्रक्चर है, पर्याप्त कुशल लोग नहीं हैं और सब कुछ जांचने के लिए पर्याप्त समय नहीं है। हम शिकायत करते हैं कि मनुष्य पर्याप्त तेज़ी से प्रतिक्रिया नहीं दे सकते।

फिर हम ऐसी तकनीक पेश करते हैं जो मनुष्यों से तेज़ प्रतिक्रिया दे सकती है और उसे कार्रवाई की अनुमति देने से इनकार करते हैं।

यह समझ में नहीं आता। यदि मेरे पास किसी चीज़ के होते ही प्रतिक्रिया देने का आदेश नहीं है, तो मैं हमेशा बाद में पोस्ट-मार्टेम करूँगा। यह मायने नहीं रखता कि पहचान तकनीक कितनी बुद्धिमान है। यदि प्रतिक्रिया तंत्र अभी भी किसी के निर्णय का इंतज़ार कर रहा है, तो हमलावर को लाभ बना रहता है।

स्वायत्त रक्षा को स्पष्ट प्रतिक्रिया अधिकार की आवश्यकता है

और यह केवल AI द्वारा उत्पन्न समस्या नहीं है। अधिकांश संगठनों ने भी अपने मानव सुरक्षा टीमों के लिए प्रतिक्रिया अधिकार के प्रश्न को ठीक से हल नहीं किया है।

वास्तव में मशीन को अलग करने की अनुमति किसको है? सर्वर को ऑफ़लाइन करने की अनुमति किसको है? जब हमले का सबूत हो तो उत्पादन प्रक्रिया को रोकने का अधिकार किसके पास है? कई संगठनों में, ये निर्णय अभी भी अस्पष्ट हैं, घटना के दौरान बातचीत होते हैं या प्रबंधन की कई परतों के माध्यम से बढ़ाए जाते हैं।

AI बस यह उजागर करता है कि वह मॉडल अब कितना अस्थिर हो गया है।

यदि हम वास्तव में स्वायत्त रक्षा चाहते हैं, तो आदेश शीर्ष स्तर से आना चाहिए। बोर्ड और कार्यकारी टीमों को यह तय करना चाहिए कि वे अपने सुरक्षा सिस्टम को हमले से पहले कौन सा अधिकार देने के लिए तैयार हैं, न कि सबके सामने यह विकसित होते देख रहे हों। लेकिन AI को कार्रवाई की अनुमति देना एक और समस्या पैदा करता है।

AI को एसेट इंटेलिजेंस और व्यापार संदर्भ की आवश्यकता है

आपको इसे सही निर्णय लेने के लिए पर्याप्त संदर्भ भी देना होगा। कल्पना करें कि एक AI सिस्टम किसी मशीन पर घुसपैठ का पता लगाता है और तय करता है कि सबसे सुरक्षित तकनीकी प्रतिक्रिया उसे अलग करना है। साइबर सुरक्षा के दृष्टिकोण से, यह बिल्कुल सही हो सकता है।

अब कल्पना करें कि वह मशीन एक उत्पादन लाइन को नियंत्रित करती है जो प्रति घंटे एक मिलियन पाउंड उत्पन्न करती है।

अचानक तकनीकी रूप से सही निर्णय व्यावसायिक रूप से गलत निर्णय हो सकता है।

शायद खतरा इतना नियंत्रित है कि सुधार कई घंटों में हो सकता है बिना मशीन को बंद किए। शायद इसे ऑफ़लाइन करने से अधिक नुकसान होगा बनिस्बत इसे अस्थायी रूप से कड़ी निगरानी में चलने देना।

AI इस अंतर को नहीं बना सकता जब तक कि संगठन ने उसे नहीं बताया कि वह एसेट क्या है, वह क्या करता है और यदि वह गायब हो जाए तो व्यापार पर क्या असर पड़ेगा। यही कारण है कि एसेट ज्ञान और व्यापार संदर्भ AI-चालित SOC में बहुत महत्वपूर्ण हो जाता है।

सुरक्षा टीमों ने दशकों से एसेट प्रबंधन के बारे में बात की है और ईमानदारी से कहें तो कई संगठन अभी भी नहीं जानते कि उनके पास क्या है।

शैडो IT ने इसे पर्याप्त कठिन बना दिया है। व्यापार इकाइयाँ सर्वर खरीदती हैं, एप्लिकेशन तैनात करती हैं और उपकरणों को जोड़ती हैं बिना सुरक्षा को जरूरी तौर पर उनके बारे में पता हो। फिर हमने क्लाउड इन्फ्रास्ट्रक्चर, रिमोट वर्किंग, SaaS और अधिक वितरित वातावरण जोड़े। एक साफ़ परिधि जिसमें पूरी तरह से रखरखाव किया गया इन्वेंटरी हो, का विचार कई साल पहले ही गायब हो गया।

हमने इसे तब सहन किया जब संचालन मॉडल मुख्यतः प्रतिक्रियात्मक था। जब कुछ गंभीर हुआ, तो एक विश्लेषक ने उसकी जांच की और संदर्भ स्थापित करने की कोशिश की।

जब AI से स्वायत्त रूप से निर्णय लेने की अपेक्षा की जाती है, तो यह बहुत अधिक जटिल हो जाता है।

एक स्वायत्त प्रणाली को यह जानना आवश्यक है कि यह केवल IP पता X या एंडपॉइंट Y नहीं है। उसे समझना चाहिए कि यह मशीन एक विनिर्माण प्रक्रिया को नियंत्रित करती है, यह सर्वर SAP को समर्थन देता है, यह डेटाबेस महत्वपूर्ण ग्राहक जानकारी रखता है, या इस विशेष प्रणाली को ऑफ़लाइन करने से राजस्व‑उत्पादक संचालन रुक जाएगा।

उस ज्ञान के बिना, स्वायत्तता अनुमान पर निर्भर हो जाती है। विडंबना यह है कि यही वह क्षेत्र है जहाँ AI स्वयं मदद कर सकता है। यह संपत्तियों की खोज और वर्गीकरण कर सकता है, संबंधों की पहचान कर सकता है, उन सिस्टमों को ढूँढ सकता है जिनके अस्तित्व का कोई नहीं जानता था और अनुपलब्ध संदर्भ के लिए व्यवसाय मालिकों से संपर्क कर सकता है। एक सटीक संपत्ति डेटाबेस को बनाए रखना अब वह भयानक, मैन्युअल, बहु‑वर्षीय कार्य नहीं रहना चाहिए जिसे संगठनों ने ऐतिहासिक रूप से किया है।

हालाँकि, जानकारी कहीं न कहीं मौजूद होनी चाहिए। यदि स्वयं संगठन यह नहीं समझता कि कोई संपत्ति क्या करती है या वह कितनी महत्वपूर्ण है, तो हम उचित रूप से यह अपेक्षा नहीं कर सकते कि AI प्रणाली उसके बारे में एक बुद्धिमान व्यावसायिक निर्णय ले।

स्वायत्त साइबर सुरक्षा की सीमाओं को परिभाषित करना

इसी कारण मैं मानता हूँ कि SOC में AI के बारे में चर्चा को मॉडल और डिटेक्शन दरों से आगे बढ़ना चाहिए।

प्रौद्योगिकी पर्याप्त रूप से सक्षम होती जा रही है।

बड़ी सवाल यह है कि क्या संगठन इस क्षमता को उपयोग करने के लिए संचालनात्मक रूप से तैयार हैं।

यह कुछ असहज प्रश्नों के उत्तर देने को दर्शाता है। AI स्वतंत्र रूप से कौन‑से निर्णय ले सकता है? वह क्या अलग कर सकता है? वह क्या ब्लॉक कर सकता है? किन परिस्थितियों में उसे मानव अनुमोदन का इंतज़ार करना चाहिए? कौन‑सी संपत्तियाँ इतनी महत्वपूर्ण हैं कि अलग नियम लागू हों? और संगठन के भीतर कौन इन नियमों को स्थापित करने का अधिकार रखता है?

ये शासकीय प्रश्न हैं, लेकिन ये साइबर सुरक्षा से जुड़े प्रश्न भी हैं।

जवाब इतना सरल नहीं हो सकता कि हर महत्वपूर्ण चीज़ को मानव को मंज़ूरी देनी चाहिए। यह सुरक्षित लग सकता है जब तक आप उस वातावरण पर विचार न करें जिसे हम बचाने की कोशिश कर रहे हैं।

जब एक हमला एक मिनट से कम समय में हो सकता है, तो किसी को अलर्ट समझने, सही व्यक्ति खोजने और प्रतिक्रिया को मंज़ूरी देने में दस मिनट इंतज़ार करना सावधानी नहीं, बल्कि एक कमजोरी है।

स्पष्ट रूप से गलतियाँ होंगी। स्वायत्त प्रणालियाँ कभी‑कभी ऐसे निर्णय ले सकती हैं जिन्हें हम नहीं चाहते थे। इसलिए संगठनों को स्पष्ट आदेश, सटीक संपत्ति जानकारी, व्यावसायिक संदर्भ और सावधानीपूर्वक परिभाषित सीमाएँ की आवश्यकता होती है।

लेकिन परिणामों से डरकर स्वायत्तता को समाप्त करना मुद्दे को चूक जाता है।

उद्देश्य यह नहीं होना चाहिए कि ऐसा AI बनाया जाए जो कभी गलत निर्णय न ले। लक्ष्य यह होना चाहिए कि AI को पर्याप्त ज्ञान, संदर्भ और अधिकार दिया जाए ताकि वह सही निर्णय जल्दी ले सके, जो मायने रखता हो।

अन्यथा, हम वही करते रहेंगे जो सुरक्षा उद्योग ने वर्षों से किया है: हमलों का पता लगाना, अलर्ट उत्पन्न करना, डैशबोर्ड भरना, और बाद में यह समझाना कि क्या हुआ।

AI हमें इसे बदलने का अवसर देता है, लेकिन केवल तभी जब हम अंततः इसे कार्रवाई करने की अनुमति दें।

Sebastiaan ने साइबरसुरक्षा के क्षेत्र में 30 से अधिक वर्षों तक कार्य किया है और 15+ वर्षों से वह प्रमुख साइबर सुरक्षा रणनीतिकार तथा CISO कार्यालयों के लिए एक सहयोगी स्पैरिंग पार्टनर के रूप में काम कर रहे हैं। अत्यधिक जिज्ञासु किशोरावस्था से अपनी साइबरसुरक्षा यात्रा शुरू करते हुए, वह संगठनों को कार्यशील साइबरसुरक्षा मिशन, विज़न, रणनीति और संचालन बनाने और चलाने में मदद करने की यात्रा पर रहे हैं। आज का खतरे का माहौल प्रतिद्वंद्वी परिदृश्य को समझने की आवश्यकता रखता है। आक्रमणात्मक और रक्षा दोनों पक्षों में काम करने के बाद, Sebastiaan ने दुनिया के सबसे उन्नत साइबर‑हमलों में से कुछ की पहचान करने और उन्हें रोकने में योगदान दिया है और उन्होंने आक्रमणात्मक और रक्षा संबंधी कार्यों को निष्पादित किया है।