विचार नेता
मानव से परे: Agentic AI और गैर-मानव पहचानों को एक उल्लंघन-संचालित दुनिया में सुरक्षित करना

यदि आप पिछले 18 महीनों में एक उद्यम SOC के पास रहे हैं, तो आपने इसका अनुभव किया होगा। ऐसे अलर्ट जो किसी व्यक्ति से मेल नहीं खाते। ऐसे凭证 जो किसी “चीज़” से संबंधित हैं, न कि किसी “व्यक्ति” से। ऐसे स्वचालन जो आपके IR प्लेबुक की तुलना में तेजी से आगे बढ़ रहा है।
और हाल ही में, यह केवल शोर नहीं है, यह हमारे उद्योग में सबसे बड़े हेडलाइंस का मूल कारण है। विक्टोरिया के रहस्य साइबर घटना से लेकर, जिसने बिक्री को बाधित किया और एक वर्ग-कार्रवाई मुकदमा शुरू किया, विक्टोरिया के रहस्य साइबर घटना जिसने बिक्री को बाधित किया और एक वर्ग-कार्रवाई मुकदमा शुरू किया, बहु-किरायेदार बादल समझौते जिन्होंने ग्राहकों के प्रति संवेदनशील डेटा का खुलासा किया, एक बढ़ती संख्या में उल्लंघन अब ऐसी पहचानों से उत्पन्न होते हैं जिन्हें हम देख नहीं सकते हैं, ट्रैक नहीं कर सकते हैं या कम समझते हैं।
एजेंटिक एआई के उदय ने, स्वायत्त प्रणालियों के रूप में जो अनुप्रयोगों, एपीआई और बुनियादी ढांचे के पार कार्य कर सकती हैं, गैर-मानव पहचानों (एनएचआई) के विस्फोट के साथ टकराया है, जिसमें सेवा खाते, बॉट, एपीआई कुंजी और मशीन凭证 शामिल हैं। उन्होंने एक नई हमला सतह बनाई है जो अधिकांश संगठनों की तुलना में तेजी से बढ़ रही है।
हम “एजेंटिक एआई” से क्या मतलब है
एजेंटिक एआई उन “एजेंटों” को संदर्भित करता है जो लक्ष्य ले सकते हैं और मानव पर्यवेक्षण के बिना बहु-चरण कार्यों को स्वचालित रूप से निष्पादित कर सकते हैं, अक्सर कई प्रणालियों में।
-
एपीआई को कॉल कर सकते हैं, डेटाबेस को अपडेट कर सकते हैं या कार्य प्रवाह को ट्रिगर कर सकते हैं।
-
मशीन की गति पर संचालित होता है – सेकंड, न कि मिनट।
-
जोखिम: प्रॉम्प्ट इंजेक्शन, जहरीले प्रशिक्षण डेटा, चोरी किए गए凭证।
हम जिस पैमाने से निपट रहे हैं
मशीन पहचान पहले से ही अधिकांश उद्यमों में मानवों की तुलना में अधिक है, कुछ मामलों में 20:1 या अधिक। 2026 तक, यह अनुपात लगभग दोगुना होने का अनुमान है। ये एनएचआई आपके क्लाउड वर्कलोड, सीआई/सीडी पाइपलाइनों और एपीआई एकीकरण में हैं, और अब वे एलएलएम-आधारित स्वचालन को चला रहे हैं।
चुनौती: अधिकांश आईएएम प्रणालियों का निर्माण मानवों के प्रबंधन के लिए किया गया था, न कि मशीनों के लिए।
-
स्पष्ट मालिक के बिना खाते।
-
स्थिर凭证 जो कभी समाप्त नहीं होते हैं।
-
आवश्यकता से अधिक विशेषाधिकार।
यह काल्पनिक नहीं है। उबेर और क्लाउडफ्लेयर में सुरक्षा उल्लंघन मशीन खातों से जुड़े हुए थे – जो कभी फ़िशिंग सिमुलेशन नहीं प्राप्त करते हैं लेकिन महत्वपूर्ण बुनियादी ढांचे को अनलॉक कर सकते हैं।
एजेंटिक एआई: जोखिम के लिए एक बल गुणक
एक ओर, एजेंटिक एआई एक संचालन खेल-परिवर्तक है। दूसरी ओर, यदि इसकी पहुंच समझौता हो जाती है, तो आपके पास विरोधी के लिए स्वचालन चल रहा है।
विचार करें:
-
एक एआई एजेंट जो सास एप्लिकेशन में पढ़ने/लिखने के अधिकार रखता है, मानव-केंद्रित असामान्यता का पता लगाए बिना स्वचालित रूप से डेटा चोरी कर सकता है।
-
यदि उसी एजेंट को आईएएम भूमिकाएं बदलने या क्लाउड संसाधनों को तैनात करने की क्षमता है, तो आपके पास ऑटोपायलट पर विशेषाधिकार वृद्धि है।
-
प्रॉम्प्ट इंजेक्शन हमले और मॉडल जहरीलापन का अर्थ है कि हमलावर एआई एजेंट को उसके凭证 चोरी किए बिना पुनर्निर्देशित कर सकते हैं।
हमने देखा है कि एक दुर्भाग्यपूर्ण सेवा खाता कितना खतरनाक हो सकता है। अब उस खाते को निर्णय लेने की क्षमता दें, और दांव बढ़ जाते हैं।
मामले का अध्ययन: एआई + एनएचआई युग में उल्लंघन फोरेंसिक्स
विक्टोरिया का रहस्य (मई 2025)
मेमोरियल डे सप्ताहांत के दौरान, विक्टोरिया का रहस्य अपनी यूएस वेबसाइट और कुछ स्टोर सेवाओं को नीचे ले गई, जो एक रैंसमवेयर-शैली की घटना की तरह लग रही थी (द हैकर न्यूज, बिटडिफेंडर)। बंद की अवधि दिनों तक चली और अनुमानित $20 मिलियन की Q2 राजस्व में गिरावट में योगदान दिया। एक बाद के वर्ग-कार्रवाई मुकदमा यह आरोप लगाता है कि खुदरा विक्रेता ने संवेदनशील डेटा को एन्क्रिप्ट करने में विफल रहा, महत्वपूर्ण सुरक्षा लेखा परीक्षा को छोड़ दिया और कर्मचारी साइबर सुरक्षा प्रशिक्षण की उपेक्षा की (टॉप क्लास एक्शन), सभी अंतराल जो अक्सर गैर-मानव पहचानों (एनएचआई) के साथ विशेषाधिकार प्राप्त पहुंच वाले कमजोरियों को दर्शाते हैं।
गूगल सेल्सफोर्स उल्लंघन (जून 2025)
जून में, हमलावरों ने शाइनीहंटर्स (यूएनसी6040) समूह से जुड़े एक कॉर्पोरेट सेल्सफोर्स सीआरएम उदाहरण में वॉयस-फ़िशिंग (विशिंग) तकनीकों के माध्यम से पहुंच प्राप्त की (आईटीपीआरओ)। एक बार अंदर, उन्होंने छोटे और मध्यम आकार के व्यवसाय ग्राहकों के संपर्क डेटा का खुलासा किया। जबकि यह मानव-केंद्रित सामाजिक इंजीनियरिंग से शुरू हुआ, मोड़ बिंदु एक जुड़ा हुआ अनुप्रयोग था – एक प्रकार की मशीन पहचान – जिसने अंदरूनी लोगों को बिना यूजर-बिहेवियर एनालिटिक्स को ट्रिगर किए लेटरली जाने की अनुमति दी।
रिटेल और लक्जरी ब्रांड आउटेज (एमएंडएस, कार्टियर, द नॉर्थ फेस)
एक प्रमुख खुदरा विक्रेताओं, द नॉर्थ फेस और कार्टियर पर हमलों की एक लहर ने ग्राहक नाम, ईमेल और चयनित खाता मेटाडेटा का खुलासा किया (सांगफोर, डब्ल्यूएसजे)। मार्क्स एंड स्पेंसर को विशेष रूप से कठिनाई हुई, एक रैंसमवेयर और आपूर्ति-श्रृंखला हमले को ‘स्कैटर्ड स्पाइडर’ समूह के लिए जिम्मेदार ठहराया गया, जिसने 15 सप्ताह से अधिक समय तक क्लिक-एंड-कलेक्ट सेवाओं को बाधित कर दिया और अनुमानित £300 मिलियन की लागत आई। प्रत्येक मामले में, तीसरे पक्ष के एकीकरण और एपीआई कनेक्शन, अक्सर एनएचआई द्वारा समर्थित, हमलावरों के लिए मौन संचालक बन गए।
गैर-मानव पहचान (एनएचआई) क्या है?
एनएचआई मशीनों द्वारा उपयोग किए जाने वाले凭证 और खाते हैं, न कि लोगों द्वारा। उदाहरण:
-
डेटाबेस या ऐप्स के लिए सेवा खाते।
-
क्लाउड-से-क्लाउड एकीकरण के लिए एपीआई कुंजी।
-
स्वचालन स्क्रिप्ट के लिए बॉट凭证।
जोखिम: अधिक विशेषाधिकार प्राप्त, कम निगरानी की जाती है, और अक्सर उपयोग के बाद लंबे समय तक सक्रिय रहते हैं।
क्यों शासन पिछड़ रहा है
यहां तक कि परिपक्व आईएएम कार्यक्रम भी यहां रोडब्लॉक मारते हैं:
-
खोज अंतराल – कई संगठन एक पूर्ण एनएचआई इन्वेंट्री का उत्पादन नहीं कर सकते हैं।
-
जीवन चक्र उपेक्षा – एनएचआई अक्सर वर्षों तक बने रहते हैं, नियमित समीक्षा के साथ नहीं।
-
जिम्मेदारी के शून्य – बिना मानव मालिक के, साफ-सफाई गिर जाती है।
-
विशेषाधिकार रेंगना – अनुमतियां जमा होती हैं क्योंकि भूमिकाएं बदलती हैं, लेकिन छीनना पिछड़ जाता है।
यह वही समस्या है जिसका हम दशकों से मानव खातों के साथ सामना कर रहे हैं – केवल अब, प्रत्येक एनएचआई 24/7, पैमाने पर, मानव जोखिम नियंत्रण को ट्रिगर किए बिना संचालित कर सकता है।
एनएचआई और एआई एजेंटों को सुरक्षित करने के लिए एक विक्रेता-तटस्थ प्लेबुक
-
व्यापक खोज – प्रत्येक एनएचआई और एआई एजेंट को मैप करें, जिसमें विशेषाधिकार, मालिक और एकीकरण शामिल हैं।
-
मानव मालिकों को नियुक्त करें – प्रत्येक एनएचआई के जीवन चक्र के लिए किसी को जिम्मेदार बनाएं।
-
न्यूनतम विशेषाधिकार को लागू करें – अनुमतियों को वास्तविक उपयोग से मेल कराएं; अधिक को हटा दें।
-
पासवर्ड स्वच्छता को स्वचालित करें – कुंजी को घुमाएं, अल्पकालिक टोकन का उपयोग करें, निष्क्रिय खातों को स्वचालित रूप से समाप्त करें।
-
निरंतर निगरानी – असामान्य व्यवहार जैसे अप्रत्याशित एपीआई कॉल या विशेषाधिकार वृद्धि का पता लगाएं।
-
एआई शासन को एकीकृत करें – एआई एजेंटों को उच्च-विशेषाधिकार वाले प्रशासकों की तरह व्यवहार करें: लॉग गतिविधि, नीति को लागू करें, जस्ट-इन-टाइम पहुंच को सक्षम करें।
(ये चरण एनआईएसटी सीएसएफ, सीआईएस नियंत्रण 5, और उभरते गार्टनर आईवीआईपी सर्वोत्तम प्रथाओं के साथ संरेखित होते हैं।)
यह क्यों होना चाहिए
यह केवल एक एआई प्रवृत्ति का पालन करने के बारे में नहीं है। यह पहचानने के बारे में है कि पहचान की परिधि लोगों से प्रक्रियाओं में स्थानांतरित हो गई है। हमलावर जानते हैं कि यह है। यदि हम मशीन पहचानों को एक उपविचार के रूप में मानते हैं, तो हम विरोधियों को आवश्यक अंधे स्थान दे रहे हैं जिसकी उन्हें आवश्यकता है।
वे टीमें जो आगे रहेंगी वे एनएचआई और एजेंट शासन को पहचान सुरक्षा का एक प्रथम श्रेणी का तत्व बनाने वाली होंगी, जिसमें दृश्यता, स्वामित्व और जीवन चक्र अनुशासन अगले उल्लंघन को मजबूर करने से पहले स्थापित होंगे।













