एआई मॉडल और प्लेटफ़ॉर्म
एआई कैसे डेटा एक्सफिल्ट्रेशन का नया चैनल बन गया है
उद्यम प्रमुखों ने उत्पादकता और नवाचार को तेज करने के लिए एआई टूल्स में अरबों का निवेश किया है। लेकिन नवीनतम डेटा एक गंभीर जोखिम को उजागर करता है जिसे कई संगठनों ने नहीं देखा था। कर्मचारियों को तेजी से काम करने में मदद करने वाले同एआई प्लेटफ़ॉर्म संवेदनशील डेटा के लिए सबसे बड़ा चैनल बन गए हैं, जो कॉर्पोरेट वातावरण को छोड़ देते हैं। हाल के निष्कर्षों से पता चलता है कि 77% कर्मचारी एआई टूल्स में डेटा पेस्ट करते हैं, और 40% अपलोड की गई फ़ाइलों में व्यक्तिगत रूप से पहचान योग्य जानकारी या भुगतान कार्ड डेटा होता है। यह अभी हो रहा है, पैमाने पर, उन संगठनों में जो मानते हैं कि उनके पास उचित सुरक्षा नियंत्रण हैं। यह एक मूलभूत डिस्कनेक्ट दिखाता है कि कंपनियां एआई का उपयोग कैसे करती हैं और वास्तव में क्या होता है जब कर्मचारी दैनिक रूप से इन टूल्स के साथ बातचीत करते हैं। इस बदलाव को समझना नए वास्तविकता के लिए सुरक्षा रणनीतियों का निर्माण करने की दिशा में पहला कदम है।
एआई कैसे डेटा लीकेज का नया वेक्टर बन गया है
दो साल पहले, उद्यम प्रवाह में जनरेटिव एआई लगभग अस्तित्व में नहीं था। आज, 45% सभी उद्यम कर्मचारी सक्रिय रूप से एआई प्लेटफ़ॉर्म का उपयोग करते हैं, और 11% सभी उद्यम गतिविधि इन टूल्स पर होती है। चैटजीपीटी अकेले 43% कर्मचारी प्रवेश को प्राप्त किया है, एक दर जो अन्य संचार प्लेटफ़ॉर्म ने दशकों में प्राप्त की है।
इस अपनाने की गति ने एक सुरक्षा वैक्यूम बनाया। पारंपरिक डेटा लॉस प्रिवेंशन सिस्टम फ़ाइल स्थानांतरण, ईमेल संलग्नक, और नेटवर्क ट्रैफ़िक के लिए बनाए गए थे। वे कभी भी यह निगरानी करने के लिए डिज़ाइन नहीं किए गए थे कि कर्मचारी प्रॉम्प्ट बॉक्स में क्या टाइप करते हैं या चैट इंटरफ़ेस में पेस्ट करते हैं। यह अंधा धब्बा संवेदनशील जानकारी के लिए प्राथमिक बचने का मार्ग बन गया है।
जनरेटिव एआई अब कॉर्पोरेट से व्यक्तिगत खातों में सभी डेटा आंदोलन का 32% हिस्सा है। यह इसे डेटा एक्सफिल्ट्रेशन के लिए सबसे बड़ा चैनल बनाता है, फ़ाइल साझा करने, ईमेल, और हर उस चैनल को पार करता है जिसे सुरक्षा टीमें वर्षों से सुरक्षित करने की कोशिश कर रही हैं। समस्या केवल मात्रा नहीं है, बल्कि रिसाव की प्रकृति भी है। जब कोई व्यक्ति एक फ़ाइल को फ़ाइल सर्वर पर अपलोड करता है, तो एक रिकॉर्ड होता है। जब वे एआई प्रॉम्प्ट में ग्राहक डेटा पेस्ट करते हैं, तो यह स्थानांतरण अक्सर किसी भी लॉगिंग या निगरानी प्रणाली के बाहर होता है।
व्यक्तिगत खाता समस्या
मुद्दा एआई टूल का उपयोग नहीं है, बल्कि कर्मचारी इन टूल्स तक कैसे पहुंचते हैं। उद्यम सुरक्षा मॉडल यह मानते हैं कि कर्मचारी कॉर्पोरेट खातों का उपयोग करते हैं जिनमें सिंगल साइन-ऑन प्रमाणीकरण, लॉगिंग, और पर्यवेक्षण होता है। डेटा दिखाता है कि यह धारणा गलत है, और लगभग 67% एआई उपयोग अनप्रबंधित व्यक्तिगत खातों के माध्यम से होता है। ये जीमेल पते, व्यक्तिगत माइक्रोसॉफ्ट खाते, या प्रत्यक्ष साइन-अप हैं जो कॉर्पोरेट पहचान प्रणालियों को完全 बायपास करते हैं। जब कोई व्यक्ति अपने व्यक्तिगत ईमेल के साथ चैटजीपीटी में लॉग इन करता है, तो कंपनी को यह देखने की कोई दृष्टि नहीं होती है कि वे क्या प्रश्न पूछते हैं, वे क्या डेटा साझा करते हैं, या संवेदनशील जानकारी क्या प्रतिक्रियाओं में दिखाई दे सकती है।
यहां तक कि जब कर्मचारी कॉर्पोरेट खातों का उपयोग करते हैं, तो अक्सर उनमें संघटन का अभाव होता है। 83% ERP लॉगिन और 71% CRM लॉगिन सिंगल साइन-ऑन के बिना होते हैं। इसका मतलब है कि कॉर्पोरेट लॉगिन व्यक्तिगत खाते की तुलना में अधिक सुरक्षा या दृश्यता प्रदान नहीं करता है। उपयोगकर्ता नाम में कंपनी डोमेन हो सकता है, लेकिन प्रमाणीकरण बायपास उसी अदृश्य डेटा प्रवाह की अनुमति देता है।
कॉपी और पेस्ट: अदृश्य डेटा लीक
पारंपरिक डेटा लॉस प्रिवेंशन (DLP) रणनीतियों को फ़ाइल सिस्टम पर ध्यान केंद्रित करके बनाया गया था। वे अपलोड, डाउनलोड, और संलग्नक की निगरानी करते हैं। लेकिन डेटा दिखाता है कि वास्तविक डेटा लीक का स्रोत फ़ाइलें नहीं हैं। यह एक कॉपी और पेस्ट है। 77% कर्मचारी जनरेटिव एआई टूल्स में डेटा पेस्ट करते हैं, और 82% इस गतिविधि अनप्रबंधित व्यक्तिगत खातों से आती है। औसतन, प्रत्येक कर्मचारी प्रतिदिन अपने व्यक्तिगत खातों का उपयोग करके 15 पेस्ट करता है, और उनमें से कम से कम चार में संवेदनशील व्यक्तिगत रूप से पहचान योग्य डेटा या भुगतान कार्ड जानकारी होती है।
इसका मतलब है कि संवेदनशील जानकारी अब केवल फ़ाइल अपलोड के माध्यम से नहीं होती है। यह प्रॉम्प्ट, चैट विंडो, और टेक्स्ट फ़ील्ड में सीधे इंजेक्ट की जा रही है। ये फ़ाइल-रहित स्थानांतरण पारंपरिक DLP समाधानों के लिए लगभग अदृश्य हैं। वे उच्च आवृत्ति पर, कई प्लेटफ़ॉर्म पर, और उद्यम पर्यवेक्षण के बाहर होते हैं।
परिणाम एक निरंतर धारा है जो संगठन से संवेदनशील डेटा को उन तरीकों से निकालती है जो पता लगाने में मुश्किल हैं। कॉपी और पेस्ट ने एक्सफिल्ट्रेशन का नया चैनल बन गया है, और एआई टूल्स संख्या एक गंतव्य हैं।
अनधिकृत गंतव्यों में संवेदनशील फ़ाइलें
फ़ाइल अपलोड अभी भी उद्यम प्रवाह का एक केंद्रीय हिस्सा हैं। लेकिन गंतव्य बदल गए हैं। कर्मचारी अब सैनिकृत भंडारण या ईमेल तक अपलोड को सीमित नहीं कर रहे हैं। वे फ़ाइलों को जनरेटिव एआई टूल्स, उपभोक्ता ऐप्स, और शैडो SaaS प्लेटफ़ॉर्म में ले जा रहे हैं।
डेटा दिखाता है कि 40% जनरेटिव एआई टूल्स में अपलोड की गई फ़ाइलों में व्यक्तिगत या वित्तीय डेटा होता है। 41% फ़ाइल स्टोरेज प्लेटफ़ॉर्म में अपलोड की गई फ़ाइलों में भी यही जानकारी होती है। लगभग 4 में से 3 अपलोड व्यक्तिगत खातों के माध्यम से होते हैं।
इसका मतलब है कि संवेदनशील डेटा उन वातावरण में प्रवाहित हो रहा है जहां उद्यमों की कोई दृश्यता या नियंत्रण नहीं है। एक बार जब कोई फ़ाइल व्यक्तिगत गूगल ड्राइव, व्हाट्सएप चैट, या एआई प्रॉम्प्ट में अपलोड हो जाती है, तो यह प्रभावी रूप से उद्यम परिसर से बाहर हो जाती है। इसे ट्रैक, प्रतिबंधित, या हटाया नहीं जा सकता है।
गंतव्य विविध हैं। उद्यम टूल्स जैसे Egnyte और Zendesk उपभोक्ता प्लेटफ़ॉर्म जैसे Canva, LinkedIn, और WhatsApp के साथ दिखाई देते हैं। यह उद्यम और उपभोक्ता पारिस्थितिकी तंत्र के बीच सीमाओं को धुंधला करता है। यह पारंपरिक DLP की सीमाओं को भी उजागर करता है, जो सैनिकृत चैनलों और केंद्रीकृत नियंत्रण के लिए डिज़ाइन किया गया था।
उद्यम सुरक्षा के लिए इसका क्या अर्थ है
पारंपरिक सुरक्षा परिधि ध्वस्त हो गई है। यह पहले संभव था कि नेटवर्क, एंडपॉइंट्स, और सैनिकृत अनुप्रयोगों को प्रबंधित करके डेटा को नियंत्रित किया जा सके। यह मॉडल यह मानता है कि काम कॉर्पोरेट सिस्टम के भीतर होता है और केवल कभी-कभी नियंत्रित चैनलों के माध्यम से बाहरी प्लेटफ़ॉर्म का उपयोग करता है।
वास्तविकता यह है कि काम अब ब्राउज़र में होता है, दर्जनों अनुप्रयोगों में, कॉर्पोरेट और व्यक्तिगत खातों के माध्यम से, और उन तरीकों से जो कोई ऑडिट ट्रेल नहीं बनाते हैं। एक कर्मचारी ग्राहक मुद्दे की जांच कर रहा हो सकता है, आंतरिक सिस्टम खोजता है, चैटजीपीटी में सारांश के लिए पेस्ट करता है, सारांश को Slack में साझा करने के लिए कॉपी करता है, और इसे व्यक्तिगत ईमेल के माध्यम से आगे बढ़ाने के लिए भेजता है। प्रत्येक चरण संवेदनशील डेटा को उन चैनलों के माध्यम से ले जाता है जिन्हें पारंपरिक टूल्स नहीं देख सकते हैं।
ब्राउज़र प्राथमिक कार्यस्थल बन गया है, लेकिन सुरक्षा नियंत्रण इसका पालन नहीं करते हैं। कर्मचारी अपने दिन अनुप्रयोगों के बीच जाते हैं, और डेटा दिखाता है कि वे कॉर्पोरेट और व्यक्तिगत टूल्स के बीच बहुत कम अंतर करते हैं। वे जो काम करता है उसका उपयोग करते हैं, जो सुविधाजनक है, जो आईटी अनुमोदन की प्रतीक्षा करने की आवश्यकता नहीं है। यह एक ऐसा वातावरण बनाता है जहां संवेदनशील जानकारी निरंतर रूप से अदृश्य चैनलों के माध्यम से बाहर की ओर प्रवाहित होती है।
एआई युग के लिए उद्यम सुरक्षा को पुनः सोच
समाधान एआई टूल्स को ब्लॉक करना या व्यक्तिगत खातों पर प्रतिबंध लगाना नहीं है। ये दृष्टिकोण विफल हो जाते हैं क्योंकि वे उस तरह के खिलाफ लड़ते हैं जैसे कर्मचारी वास्तव में काम करते हैं। ये टूल्स इसलिए मौजूद हैं क्योंकि वे लोगों को अधिक उत्पादक बनाते हैं। व्यक्तिगत खाते इसलिए प्रचलित हैं क्योंकि कॉर्पोरेट प्रावधान धीमा और प्रतिबंधक है। जो सुरक्षा इन वास्तविकताओं को नजरअंदाज करती है वह बस बायपास हो जाएगी।
प्रभावी सुरक्षा के लिए ब्राउज़र स्तर पर दृश्यता की आवश्यकता है, जहां वास्तव में काम होता है। इसका मतलब है कि फ़ाइल अपलोड की निगरानी करने के अलावा पेस्ट ऑपरेशन, फ़ॉर्म सबमिशन, प्रॉम्प्ट इंटरैक्शन, और डेटा के बीच सिस्टम के हर तरीके की निगरानी करना। इसका मतलब है कि नीतियों को लागू करना जो कॉर्पोरेट और व्यक्तिगत खातों के बीच अंतर करता है, जो कोई भी अनुप्रयोग का उपयोग करता है।
संगठनों को फ़ाइलों से परे डेटा लॉस प्रिवेंशन का विस्तार करने की आवश्यकता है ताकि फ़ाइल-रहित स्थानांतरण शामिल हों। चैटजीपीटी में जमा किया गया एक प्रॉम्प्ट एक ईमेल संलग्नक की तरह ही सावधानी का हकदार है। स्लैक में पेस्ट ऑपरेशन को गूगल ड्राइव में अपलोड की तरह ही जांच की जानी चाहिए। स्थानांतरण का तरीका यह निर्धारित नहीं करना चाहिए कि सुरक्षा लागू होती है या नहीं।
पहचान नियंत्रण वास्तव में लागू किए जाने चाहिए। यह पर्याप्त नहीं है कि सिंगल साइन-ऑन की पेशकश की जाए अगर कर्मचारी अभी भी व्यक्तिगत खातों के माध्यम से व्यावसायिक अनुप्रयोगों तक पहुंच सकते हैं। संघीय प्रमाणीकरण को संवेदनशील डेटा को संभालने वाले किसी भी अनुप्रयोग के लिए अनिवार्य होना चाहिए, वैकल्पिक नहीं। गैर-संघीय कॉर्पोरेट लॉगिन को उन जोखिमों के रूप में माना जाना चाहिए जो वे हैं।
नीचे की रेखा
एआई उद्यम सॉफ़्टवेयर में सबसे तेजी से बढ़ने वाला श्रेणी बन गया है। यह डेटा एक्सफिल्ट्रेशन के लिए भी सबसे बड़ा चैनल बन गया है। 77% कर्मचारी एआई टूल्स में डेटा पेस्ट करते हैं। 40% अपलोड में संवेदनशील जानकारी होती है। अधिकांश गतिविधि अनप्रबंधित खातों के माध्यम से होती है। पुरानी सुरक्षा परिधि अब नहीं है। अधिकांश काम ब्राउज़र में होता है, और यहां तक कि पाठ को पेस्ट करने जैसी सरल क्रियाएं भी उल्लंघन का कारण बन सकती हैं। जो कंपनियां इस नए वास्तविकता के लिए अपनी सुरक्षा रणनीतियों को अपडेट नहीं करती हैं, वे पहले से ही अपने सबसे मूल्यवान डेटा का नियंत्रण खो रही हैं।












