साक्षात्कार
केविन पेज, कंडक्टरवन में सीआईएसओ – साक्षात्कार श्रृंखला

केविन पेज, कंडक्टरवन में सीआईएसओ, एक अनुभवी साइबर सुरक्षा कार्यकारी हैं जिनके पास तीन दशक से अधिक का अनुभव है, जो सरकार, उद्यम प्रौद्योगिकी और उच्च विकास वाले स्टार्टअप्स में फैला हुआ है। सैन फ्रांसिस्को खाड़ी क्षेत्र में स्थित, वह कंपनी के लिए पहचान सुरक्षा रणनीति का नेतृत्व करते हैं जबकि संगठनों को आधुनिक कार्यबल सुरक्षा और शासन पर सलाह देते हैं। पेज ने पहले युप्टीक्स, फ्लेक्सपोर्ट और म्यूलसॉफ्ट में सीआईएसओ के रूप में कार्य किया, जहां उन्होंने तेजी से विकास के दौरान सुरक्षा कार्यक्रमों को बनाने और स्केल करने में मदद की। अपने करियर की शुरुआत में, उन्होंने सेल्सफोर्स और एक्समैटर्स में सुरक्षा नेतृत्व और बुनियादी ढांचे की भूमिकाएं निभाईं, और संयुक्त राज्य अमेरिका सेना और संयुक्त राज्य अमेरिका वायु सेना में सेवा की। अपनी संचालन भूमिकाओं के अलावा, वह साइबर सुरक्षा स्टार्टअप पारिस्थितिकी तंत्र में एक सलाहकार और निवेशक के रूप में सक्रिय हैं।
(CRM )कंडक्टरवन एक पहचान शासन और पहुंच प्रबंधन मंच विकसित करता है जो आधुनिक क्लाउड और हाइब्रिड वातावरण के लिए डिज़ाइन किया गया है। इसकी प्रौद्योगिकी अनुप्रयोगों, बुनियादी ढांचे, और ऑन-प्रिमिस सिस्टम में पहचानों और अनुमतियों में एकीकृत दृश्यता प्रदान करती है, जिससे संगठनों को पहुंच समीक्षा स्वचालित करने, न्यूनतम विशेषाधिकार पहुंच लागू करने और पहचान-आधारित सुरक्षा जोखिमों को कम करने में सक्षम बनाता है। पहचान विश्लेषण को स्वचालित कार्य प्रवाह के साथ जोड़कर, मंच सुरक्षा टीमों को पैमाने पर पहुंच प्रबंधन करने में मदद करता है, जबकि अनुपालन और संचालन की दक्षता में सुधार करता है।
आपके पास सैन्य साइबर ऑपरेशन में एक लंबा करियर है, जो संयुक्त राज्य अमेरिका वायु सेना में, उद्यम सुरक्षा नेतृत्व भूमिकाओं में कंपनियों जैसे म्यूलसॉफ्ट, फ्लेक्सपोर्ट और सेल्सफोर्स में, और अब कंडक्टरवन में सीआईएसओ के रूप में कार्य करते हैं। आपकी पहचान सुरक्षा पर दृष्टिकोण इन भूमिकाओं में कैसे विकसित हुआ है, और आप क्यों मानते हैं कि पहचान आधुनिक साइबर सुरक्षा में सबसे महत्वपूर्ण युद्ध का मैदान बन गई है?
वायु सेना में, पहचान बहुत सरल थी — सुरक्षा मंजूरी, आवश्यकता के अनुसार जानना, सब कुछ फायरवॉल के पीछे, किया हुआ। म्यूलसॉफ्ट में, यह पैमाने के बारे में था — सैकड़ों सास ऐप्स में हजारों उपयोगकर्ताओं को प्रावधान किए बिना अंतराल बनाना। फ्लेक्सपोर्ट में, परिधि पूरी तरह से गायब हो गई और पहचान एकमात्र नियंत्रण थी जो किसी के कहीं भी होने पर काम करती थी।
अब कंडक्टरवन में, पहचान अपने सबसे मूलभूत परिवर्तन से गुजर रही है। यह अब केवल लोगों के बारे में नहीं है — यह मशीनों, एपीआई, सेवा खातों और स्वायत्त रूप से कार्य करने वाले एआई एजेंटों के बारे में है। अधिकांश संगठन जिन उपकरणों का उपयोग करते हैं वे एक ऐसे विश्व के लिए डिज़ाइन किए गए थे जो अब मौजूद नहीं है।
पहचान महत्वपूर्ण युद्ध का मैदान है क्योंकि यह सब कुछ छूती है। आपके पास दुनिया की सबसे अच्छी एंडपॉइंट सुरक्षा और नेटवर्क खंडन हो सकता है — यदि किसी के पास गलत पहुंच है, तो इसका कोई मतलब नहीं है।
आपकी आगामी भविष्य की पहचान रिपोर्ट में पाया गया कि 95% उद्यमों का कहना है कि एआई एजेंट पहले से ही स्वायत्त आईटी या सुरक्षा कार्य कर रहे हैं। ये एजेंट वास्तव में आज कौन से कार्य कर रहे हैं, और आप उनकी स्वायत्तता के स्तर में कितनी तेजी से वृद्धि की उम्मीद करते हैं?
जो मुझे आश्चर्यचकित नहीं किया वह गोद लेने की थी — यह गति है। पिछले साल 96% ने एजेंटों को तैनात करने की योजना बनाई थी। इस साल 95% पहले से ही उन्हें तैनात कर चुके हैं। यह एक ढलान नहीं है। यह एक सीमा पार करना है।
एजेंट हेल्पडेस्क कार्य प्रवाह, अलर्ट ट्राइएज, पहुंच समीक्षा, प्रावधान, और कुछ मामलों में स्वचालित उपचार संभालते हैं। जो लोग सबसे ज्यादा याद करते हैं: 64% संगठन पहले से ही एजेंटों को मानव निरीक्षण के साथ स्वायत्त रूप से कार्य करने की अनुमति देते हैं। एजेंट पहले कार्य करता है, एक मानव बाद में जांचता है — यदि वे बिल्कुल जांचते हैं।
आज हेल्पडेस्क कार्यों को करने वाले एजेंट 12 महीनों के भीतर सुरक्षा निर्णय लेंगे। प्रश्न यह नहीं है कि स्वायत्तता बढ़ती है — यह है कि क्या शासन इसके साथ तालमेल बिठाता है। अभी तक, यह नहीं है।
रिपोर्ट गैर-मानव पहचानों के उदय को रेखांकित करती है, जिसमें एप्लिकेशन प्रोग्रामिंग इंटरफेस (एपीआई), बॉट और एआई एजेंट शामिल हैं। ये मशीन पहचानें इतनी तेजी से क्यों बढ़ रही हैं, और कई संगठन उन्हें प्रभावी ढंग से प्रबंधित करने के लिए अभी भी संघर्ष क्यों कर रहे हैं?
तीन संगम बल। क्लाउड और सास अपनाने का मतलब है कि प्रत्येक एकीकरण को अपनी पहचान की आवश्यकता है। डेवोप्स मशीन पहचानों को बड़े पैमाने पर उत्पन्न करता है — प्रत्येक पाइपलाइन, कंटेनर और माइक्रोसेविस। और एआई एजेंट एक पूरी नई श्रेणी जोड़ रहे हैं जो न केवल पहुंच रखती है बल्कि निर्णय लेने के लिए इसका उपयोग करती है।
संगठन संघर्ष करते हैं क्योंकि उपकरण नहीं बनाए गए थे। पारंपरिक आईएएम मान लेता है कि एक व्यक्ति जो लॉग इन करता है और लॉग आउट करता है। गैर-मानव पहचान निरंतर कार्य करती है, एमएफए का जवाब नहीं देती है, अक्सर स्थायी प्रमाण पत्र होते हैं, और विशेषाधिकार जमा करते हैं क्योंकि कोई भी एक मानव की पहुंच की तरह उनकी पहुंच की समीक्षा नहीं करता है।
एक स्वामित्व समस्या भी है। जब एक डेवलपर एक सेवा खाता बनाता है और टीमों को स्थानांतरित करता है, तो कौन इसका मालिक है? अक्सर कोई नहीं। उद्योग अनुसंधान से पता चलता है कि 97% एनएचआई के पास अत्यधिक विशेषाधिकार हैं। यह एक उपकरण समस्या नहीं है — यह एक शासन अंतराल है।
लगभग आधे कंपनियां कहती हैं कि गैर-मानव पहचान अब मानव उपयोगकर्ताओं से अधिक हैं, लेकिन केवल एक छोटा सा हिस्सा उद्यमों के पास इन स्वचालित पहचानों की पहुंच में पूरी दृश्यता है। जब संगठन इन पहचानों में दृश्यता खो देते हैं तो कौन से जोखिम उत्पन्न होते हैं?
तीन परतें। पहले, समझौता किए गए प्रमाण पत्र। एनएचआई अक्सर लंबे समय से जीवित एपीआई कुंजी या स्थिर टोकन का उपयोग करते हैं जो घूमते नहीं हैं। एक हमलावर जिसके पास एक है उसके पास स्थायी पहुंच है जो एक समझौता किए गए मानव खाते के रूप में एक ही अलार्म को ट्रिगर नहीं करता है।
दूसरा, विशेषाधिकार संचय। एकीकरण जो पढ़ने के लिए पहुंच के साथ शुरू हुआ धीरे-धीरे लिखने के लिए पहुंच प्राप्त करता है। कोई भी पुरानी अनुमतियों को हटा नहीं देता क्योंकि कोई भी मशीन पहचानों की समीक्षा नहीं करता है।
तीसरा — और यह तेजी से उभर रहा है — एआई एजेंट दोनों जोखिमों को बढ़ाते हैं। एक समझौता किया गया सेवा खाता जिसमें डेटाबेस पढ़ने की पहुंच है बुरा है। एक एआई एजेंट जिसमें वही पहुंच है जो स्वायत्त रूप से सारांशित, साझा और पढ़े जाने पर कार्य कर सकता है वह असीमित रूप से बदतर है।
हमारी रिपोर्ट में पाया गया कि एनएचआई दृश्यता वास्तव में घट रही है — 30% से 22% साल-दर-साल। संगठन समस्या का पता लगाने से पहले ही इसे हल करने से ज्यादा तेजी से खोज रहे हैं।
कई कंपनियां एआई को उत्पादकता त्वरक के रूप में देखती हैं, लेकिन आपका शोध सुझाव देता है कि यह हमले की सतह को भी चुपचाप बढ़ा सकता है। एआई उपकरण और एजेंटों को अपनाने से पहचान से संबंधित नए सुरक्षा जोखिम कैसे पैदा होते हैं?
तत्काल जोखिम आकस्मिक अधिक अनुमति है। टीमें एक कार्य प्रवाह के लिए एक एआई एजेंट तैनात करती हैं लेकिन इसे आवश्यकता से अधिक पहुंच प्रदान करती हैं क्योंकि मशीनों के लिए अनुमतियों को स्कोप करना लोगों की तुलना में कठिन है। एजेंट केवल सहायता टिकट नहीं देखता है — यह पूरे ग्राहक डेटाबेस को देखता है।
फिर प्रॉम्प्ट इंजेक्शन है। बाहरी इनपुट संसाधित करने वाले एजेंटों को अनियंत्रित कार्य करने के लिए मैनिप्यूलेट किया जा सकता है। यदि एजेंट के पास व्यापक पहुंच है, तो एक क्राफ्टेड प्रॉम्प्ट एक सहायक को डेटा अपवाह उपकरण में बदल देता है।
तीसरा है शैडो एआई। गार्टनर की रिपोर्ट है कि 50% से अधिक उद्यम एआई उपयोग अनधिकृत है। प्रत्येक अनधिकृत कनेक्शन नई पहचान और हमले की सतह बनाता है जिसे सुरक्षा टीम देख नहीं सकती।
मैंने इसे पहले से ही देखा है — किसी ने एक एजेंट को आंतरिक प्रणालियों तक पहुंच प्रदान की, और कुछ दिनों के भीतर, किसी ने इसे सीईओ के मुआवजे और अवकाश कार्यक्रम का खुलासा करने के लिए प्रेरित किया। एजेंट ने डिज़ाइन के अनुसार काम किया। विफलता पहुंच मॉडल थी।
पहचान और पहुंच प्रबंधन ने पारंपरिक रूप से कर्मचारियों को प्रणालियों में लॉग इन करने पर ध्यान केंद्रित किया है। स्वायत्त सॉफ्टवेयर एजेंटों के साथ पहचान शासन कैसे विकसित होना चाहिए जो स्वतंत्र रूप से बातचीत कर रहे हैं और निर्णय ले रहे हैं?
मूलभूत परिवर्तन आवर्ती से निरंतर तक है। पारंपरिक शासन आवर्ती समीक्षा और वार्षिक पुनर-प्रमाणन पर कार्य करता है। एआई एजेंट 24/7 संचालित होते हैं, समीक्षा चक्र के बीच हजारों निर्णय लेते हैं, और मॉडल अपडेट के आधार पर अपने व्यवहार को बदल सकते हैं। जब तक एक त्रैमासिक समीक्षा एक अधिक विशेषाधिकार प्राप्त एजेंट को पकड़ती है, तब तक नुकसान हो चुका होता है।
तीन चीजें बदलने की जरूरत है। शासन निरंतर होना चाहिए — वास्तविक समय में पहुंच का मूल्यांकन करना, निर्धारित समय पर नहीं। यह नीति-संचालित होना चाहिए, भूमिका-संचालित नहीं — गतिशील नीतियां विशिष्ट कार्यों के लिए स्कोप्ड, स्थिर भूमिका असाइनमेंट नहीं। और यह पूरी तरह से ऑडिट करने योग्य होना चाहिए — प्रत्येक एजेंट की क्रिया लॉग और जिम्मेदार व्यक्ति के लिए ट्रेस करने योग्य।
पहचान शासन को मशीन गति पर कार्य करने वाले मशीन-गति अभिनेताओं को शासित करने के लिए कार्य करने की आवश्यकता है। यह असंगति है जहां जोखिम रहता है।
कंडक्टरवन अपने मंच को संगठनों को मानव और मशीन पहचानों को एक साथ सुरक्षित करने में मदद करने के रूप में वर्णित करता है। तकनीकी दृष्टिकोण से, एआई एजेंटों को उद्यम परिवेश के भीतर संचालित करने के लिए पहचान बुनियादी ढांचे में क्या परिवर्तन आवश्यक हैं?
सबसे बड़ा परिवर्तन एकीकरण है। अधिकांश संगठन मानव पहचानों को अपने आईडीपी के माध्यम से और मशीन पहचानों को रहस्य प्रबंधकों और मैनुअल प्रक्रियाओं के पैचवर्क के माध्यम से प्रबंधित करते हैं। एआई एजेंट इन दोनों दुनियाओं के बीच की खाई में आते हैं।
तीन चीजें होने की जरूरत है। प्रत्येक एआई एजेंट को एक प्रथम श्रेणी की पहचान की आवश्यकता है — एक साझा सेवा खाता नहीं, एक डेवलपर के प्रमाण पत्र नहीं, बल्कि एक समर्पित पहचान जिसमें अपना जीवनचक्र और ऑडिट ट्रेल हो। उन पहचानों को न्यूनतम अनुमतियों की आवश्यकता है — एक विशिष्ट कार्य के लिए न्यूनतम अनुमतियां, कार्य पूरा होने पर वापस ली जाती हैं। और संगठनों को यह जानने की आवश्यकता है कि एजेंट वास्तव में अपनी पहुंच के साथ क्या करते हैं, न कि केवल उन्हें क्या अनुमति है।
कंडक्टरवन में, हम मानव और गैर-मानव पहचानों को एक ही नियंत्रण विमान के माध्यम से शासित करते हैं। यह वह जगह है जहां उद्योग जा रहा है — 45% पहले से ही आईएएम टूल का उपयोग एनएचआई शासन के लिए करते हैं, और 45% अगले 12 महीनों के भीतर करने की योजना बना रहे हैं। मानव-केवल पहचान शासन समाप्त हो रहा है।
कुछ संगठन एआई जोखिम को प्रबंधित करने के लिए एआई टूल और एजेंटों को प्रतिबंधित या पूरी तरह से प्रतिबंधित करने का प्रयास करते हैं। आपके द्वारा उद्यमों में देखे जाने वाले दृष्टिकोण के आधार पर, क्या यह दृष्टिकोण वास्तविक है, या यह एआई उपयोग को कम दिखाई देने वाले और कम प्रबंधित वातावरण में धकेल देता है?
यह इसे地下 धकेल देता है। हर बार। मैंने इसे हर प्रौद्योगिकी लहर के साथ देखा है — बायोडी, क्लाउड, सास। जब सुरक्षा कहती है नहीं, तो लोग रुकते नहीं हैं। वे सुरक्षा को बताना बंद कर देते हैं।
गार्टनर की रिपोर्ट है कि 50% से अधिक उद्यम एआई उपयोग अनधिकृत है। एआई पर प्रतिबंध लगाने से जोखिम को समाप्त नहीं किया जाता है — यह दृश्यता को समाप्त करता है। और आप जो देख नहीं सकते हैं उसे आप सुरक्षित नहीं कर सकते।
बेहतर दृष्टिकोण: सुरक्षित मार्ग को आसान बनाएं। यदि शासित एआई अपनाना तेज़ और सरल है, तो लोग इसका उपयोग करेंगे। यदि इसके लिए अनुमोदन प्राप्त करने में छह सप्ताह लगते हैं, तो वे अपने दोपहर के भोजन के दौरान एक व्यक्तिगत खाता स्पिन करेंगे।
2026 में एआई पर प्रतिबंध लगाना 2016 में क्लाउड पर प्रतिबंध लगाने जैसा है। आप जोखिम को रोक नहीं रहे हैं — आप सुनिश्चित कर रहे हैं कि आप इसे देख नहीं पाएंगे।
जैसे ही एआई प्रणाली अधिक स्वतंत्र रूप से कार्य करना शुरू करती हैं, स्वचालन और प्राधिकरण के बीच की रेखा धुंधली हो जाती है। एआई एजेंट संचालन कार्य कर सकते हैं और निर्णय ले सकते हैं जब संगठनों को शासन, अनुमोदन और पर्यवेक्षण के बारे में कैसे सोचना चाहिए?
प्रतिनिधि के रूप में सोचें, स्वचालन के रूप में नहीं। जब आप किसी व्यक्ति को प्रतिनिधि बनाते हैं, तो आप दायरा परिभाषित करते हैं, उन्हें जिम्मेदार ठहराते हैं और उनका काम की समीक्षा करते हैं। समान फ्रेमवर्क एजेंटों पर लागू होता है।
इसका अर्थ है स्तरित स्वायत्तता। कम जोखिम वाले कार्य — पासवर्ड रीसेट, टिकट रूटिंग — स्वचालित रूप से चलते हैं और लॉग किए जाते हैं। मध्यम जोखिम वाले कार्य — सुरक्षा कॉन्फ़िगरेशन परिवर्तन, उन्नत पहुंच — मानव अनुमोदन या वास्तविक समय सूचना की आवश्यकता होती है। उच्च जोखिम वाले कार्य — संवेदनशील डेटा, विशेषाधिकार पहुंच, अवापसीयोग्य परिवर्तन — एजेंट कार्य करने से पहले स्पष्ट अनुमोदन की आवश्यकता होती है।
प्रत्येक एजेंट को एक मानव मालिक की आवश्यकता है जो इसके द्वारा की जाने वाली चीजों के लिए जिम्मेदार है। बिना उस श्रृंखला के, एजेंट एक शासन खाली जगह में कार्य करते हैं जहां कोई परिणामों के लिए जवाबदेह नहीं है।
हमारी रिपोर्ट में पाया गया कि केवल 19% एजेंटों के लिए निरंतर नीति-आधारित प्रवर्तन है। इसका अर्थ है कि 81% स्थिर अनुमतियों और आशा पर निर्भर हैं। यह शासन नहीं है।
आगे देखते हुए, सुरक्षा नेताओं को अगले 12-24 महीनों में अपनी पहचान और पहुंच ढांचे को एक ऐसी दुनिया के लिए तैयार करने के लिए कौन से सबसे महत्वपूर्ण कदम उठाने चाहिए जहां एआई एजेंट उद्यम में पूर्ण डिजिटल पहचान के रूप में कार्य करते हैं?
पांच प्राथमिकताएं हैं।
पहले, दृश्यता प्राप्त करें। अधिकांश संगठनों को यह नहीं पता कि उनके पास कितनी गैर-मानव पहचानें हैं। आप जो देख नहीं सकते हैं उसे आप शासित नहीं कर सकते।
दूसरा, हर एआई एजेंट को एक उपयोगकर्ता की तरह व्यवहार करें। समर्पित पहचान, सीमित अनुमतियां, प्रमाण पत्र घुमाव, पहुंच समीक्षा। यदि आप एक मानव को स्थायी प्रशासक पहुंच नहीं देंगे, तो एजेंट को न दें।
तीसरा, आवर्ती से निरंतर शासन में जाना। त्रैमासिक समीक्षा एजेंटों के साथ तालमेल नहीं बिठा सकती है जो सेकंड में व्यवहार बदलते हैं।
चौथा, अपना नीति ढांचा अब बनाएं — जब आपके पास सैकड़ों एजेंट नहीं हैं। स्वायत्तता सीमाएं, अनुमोदन आवश्यकताएं, और स्वामित्व परिभाषित करें जब यह अभी भी प्रबंधनीय है।
पांचवां, मानव और गैर-मानव पहचानों के पार शासन को एकजुट करें। अलग-अलग प्रणालियां अंतराल बनाती हैं।
विजेता वे संगठन नहीं होंगे जिन्होंने सबसे अधिक एआई तैनात किया है। वे वे होंगे जिन्होंने मशीन गति पर कार्य करने में सक्षम पहचान शासन बनाया है।
साक्षात्कार के लिए धन्यवाद, पाठक जो अधिक जानना चाहते हैं उन्हें कंडक्टरवन पर जाना चाहिए।












