साक्षात्कार
लियाट हायुन, टेनेबल में प्रोडक्ट मैनेजमेंट और रिसर्च के एसवीपी – साक्षात्कार श्रृंखला

लियाट हायुन टेनेबल क्लाउड सिक्योरिटी में प्रोडक्ट और रिसर्च के वाइस प्रेसिडेंट हैं। टेनेबल में शामिल होने से पहले, लियाट ने यूरेका सिक्योरिटी की सह-स्थापना की और इसके सीईओ के रूप में कार्य किया, जो एक डेटा सिक्योरिटी कंपनी है जिसे टेनेबल ने अधिग्रहित किया है। यूरेका सिक्योरिटी की सह-स्थापना से पहले, लियाट ने एक दशक से अधिक समय तक इज़राइली साइबर कमांड और पालो अल्टो नेटवर्क्स में साइबर सुरक्षा प्रयासों का नेतृत्व किया। पालो अल्टो नेटवर्क्स में प्रोडक्ट मैनेजमेंट के वीपी के रूप में, लियाट ने कॉर्टेक्स एक्सडीआर और कंपनी की प्रबंधित खतरा शिकार सेवा के विकास का नेतृत्व किया। (PANW )
टेनेबल एक अमेरिकी साइबर सुरक्षा फर्म है जो संगठनों को उनके整个 डिजिटल हमले की सतह में सुरक्षा कमजोरियों की पहचान करने, समझने, प्राथमिकता देने और दूर करने में मदद करने पर केंद्रित है। यह अपने एक्सपोजर प्रबंधन प्लेटफ़ॉर्म और नेसस वुल्नरेबिलिटी स्कैनर जैसे टूल्स के लिए जाना जाता है, जो व्यवसायों को आईटी इन्फ्रास्ट्रक्चर, क्लाउड, ओटी/आईओटी और पहचान प्रणालियों में खतरों के बारे में दृश्यता प्राप्त करने और व्यावसायिक प्रभाव वाले जोखिम को कम करने के लिए निर्णायक कार्रवाई करने में सक्षम बनाता है। टेनेबल के समाधानों में लाखों ग्राहकों के लिए प्रोकार्टिव साइबर जोखिम प्रबंधन के लिए निरंतर खोज, प्राथमिकता और खतरा अंतर्दृष्टि प्रदान करने के लिए डिज़ाइन किए गए हैं।
स्वायत्त एआई एजेंट पारंपरिक एआई मॉडल की तुलना में अधिक खतरनाक क्यों हैं जो केवल उपयोगकर्ता प्रोम्प्ट का जवाब देते हैं, न कि स्वतंत्र रूप से कार्य करते हैं?
स्वायत्त एआई एजेंट जोखिम की प्रकृति को बदलते हैं क्योंकि वे मानव पर्यवेक्षण के बिना कार्यों की शुरुआत कर सकते हैं, प्रणालियों तक पहुंच सकते हैं, निर्णय ले सकते हैं और अन्य सेवाओं के साथ बातचीत कर सकते हैं।
यह स्वतंत्रता संभावित प्रभाव की गति और स्केल को बढ़ाती है, जिससे डेटा एक्सपोजर, परिचालन व्यवधान और वित्तीय नुकसान की संभावना बढ़ जाती है। एक एआई एजेंट डेटा स्टोर्स को क्वेरी कर सकता है, वर्कफ़्लो को ट्रिगर कर सकता है, एपीआई को कॉल कर सकता है या वास्तविक समय में बुनियादी ढांचे को संशोधित कर सकता है। यदि यह गलत तरीके से कॉन्फ़िगर किया गया है या समझौता किया गया है, तो यह अक्सर मानव द्वारा पता लगाने या हस्तक्षेप करने से पहले प्रणालियों में लेटरल रूप से आगे बढ़ सकता है।
टेनेबल की क्लाउड और एआई रिस्क रिपोर्ट 2026 के अनुसार, 52% संगठनों में अब अत्यधिक अनुमतियों वाले गैर-मानव पहचान हैं, और लगभग आधे निष्क्रिय हैं, जो उत्पादन वातावरण में व्यापक अनियंत्रित पहुंच पैदा करते हैं। इसका मतलब है कि कई एआई-संचालित प्रक्रियाओं के पास पहले से ही ऐसी पहुंच है जिसका वे सक्रिय रूप से उपयोग नहीं करते हैं लेकिन हमलावर उपयोग कर सकते हैं।
हमलावर बढ़ते हुए जो ज्ञात है उसे भ्रमित डिप्टी समस्या का फायदा उठाते हैं। उन्हें एजेंट को समझौता करने की आवश्यकता नहीं है। इसके बजाय, वे एक अधिकृत एजेंट को अपनी ओर से कार्रवाई करने के लिए धोखा देते हैं, अक्सर अप्रत्यक्ष प्रॉम्प्ट इंजेक्शन या हेरफेर इनपुट के माध्यम से। एजेंट अपनी वैध अनुमतियों का उपयोग करके अनुरोध को निष्पादित करता है, जिससे हमलावर का काम प्रभावी रूप से हो जाता है। जब स्वायत्त प्रणालियों को व्यापक अनुमतियां या अति-विशेषाधिकार प्राप्त भूमिकाएं विरासत में मिलती हैं, तो समझौता और शोषण के बीच का समय प्रभावी रूप से गायब हो जाता है, जिससे शून्य-मार्जिन एआई एक्सपोजर गैप बन जाता है।
कई उद्यम अनौपचारिक रूप से एआई एजेंटों के साथ प्रयोग कर रहे हैं। सुरक्षा टीमों को अपने वातावरण में एआई एजेंटों की उपस्थिति का आकलन करने के लिए क्या पहले कंक्रीट कदम उठाने चाहिए?
एआई एक्सपोजर गैप को बंद करना पारंपरिक परिसंपत्ति इन्वेंट्री से परे खोज के साथ शुरू होता है। प्रयोग चरण अक्सर सबसे खतरनाक होता है क्योंकि संगठन पूरी तरह से नहीं जानते कि कौन सा एआई उपयोग किया जा रहा है, यह कैसे कॉन्फ़िगर किया गया है, या इसके पास क्या पहुंच दी गई है।
एआई एजेंट अक्सर एक ही स्पष्ट रूप से लेबल वाली प्रणाली में नहीं रहते हैं। कई औपचारिक शासन से बाहर काम करते हैं। वे डेवलपर टूल्स, सास एकीकरण, स्वचालन वर्कफ़्लो, ब्राउज़र एक्सटेंशन और क्लाउड सेवाओं में दिखाई देते हैं, जो वितरित तैनाती बनाते हैं जो अंधे धब्बे को बढ़ाते हैं और केंद्रीकृत नियंत्रण को सीमित करते हैं। यह पहले से ही व्यापक है, क्योंकि 70% से अधिक संगठनों ने कम से कम एक तीसरे पक्ष के एआई या मॉडल से संबंधित पैकेज को एकीकृत किया है, अक्सर एआई को अनुप्रयोगों और बुनियादी ढांचे में गहराई से एकीकृत करते हुए केंद्रीकृत पर्यवेक्षण के साथ।
क्लॉडबोट पर हाल के शोध से पता चलता है कि प्रायोगिक एजेंट तैनाती गंभीर जोखिम पैदा कर सकती है जब क्षमताएं सुरक्षा नियंत्रणों या कॉन्फ़िगरेशन मानकों को पूरी तरह से समझने से पहले तैनात की जाती हैं। यहां तक कि जब प्रयोग समाप्त हो जाता है और संगठन तय करते हैं कि कौन से एआई अनुप्रयोगों को अपनाना है, तो उन्हें अभी भी उन प्रणालियों के उपयोग पर मजबूत शासन की आवश्यकता है जो वे कैसे उपयोग की जाती हैं, किन अनुमतियों को रखती हैं और महत्वपूर्ण संपत्तियों के साथ कैसे बातचीत करती हैं।
खोज चरण को एआई के अस्तित्व के बारे में एक एकीकृत इन्वेंट्री स्थापित करके शुरू करना चाहिए, जो एंडपॉइंट्स, क्लाउड इन्फ्रास्ट्रक्चर और बाहरी हमले की सतह में है। इसमें एआई लाइब्रेरी, एजेंट, एपीआई, मॉडल सेवाओं और तीसरे पक्ष के एकीकरण की पहचान शामिल है, न कि केवल आंतरिक रूप से तैनात प्रणाली।
इसके बाद, टीमों को यह मैप करना चाहिए कि वे एजेंट कैसे जुड़े हुए हैं और वे कौन से डेटा एक्सेस करते हैं, किन पहचानों का उपयोग करते हैं, किन अनुमतियों को रखते हैं और किन प्रणालियों तक पहुंच सकते हैं। दृश्यता के लिए संदर्भ की आवश्यकता है क्योंकि जोखिम संबंधों से उत्पन्न होता है।
अंत में, प्रयोग के बाद, संगठनों को यह पहचानना चाहिए कि कौन से कनेक्शन महत्वपूर्ण संपत्तियों तक पहुंच योग्य पथ बनाते हैं और एआई एक्सपोजर गैप को बंद करें।
जोखिम जैसे कि एक्सपोज्ड कंट्रोल सरफेस या अनवेटेड तीसरे पक्ष के “कौशल” की तुलना अधिक परिचित खतरों जैसे कि आपूर्ति श्रृंखला हमलों या विशेषाधिकार वृद्धि से कैसे की जा सकती है?
अनवेटेड तीसरे पक्ष के एजेंट कौशल और एक्सपोज्ड नियंत्रण सतह आपूर्ति श्रृंखला समझौते और विशेषाधिकार वृद्धि के समान जोखिमों को बढ़ाते हैं, लेकिन गति, स्केल और कनेक्टिविटी में वृद्धि के साथ।
तीसरे पक्ष के एजेंट कौशल सॉफ्टवेयर आपूर्ति श्रृंखला निर्भरता के समान कार्य करते हैं, और एक्सपोजर सतह पहले से ही महत्वपूर्ण वजन रखती है। 86% संगठन तीसरे पक्ष के कोड पैकेजों को होस्ट करते हैं जिनमें गंभीर-तीव्रता वाली कमजोरियां हैं। जब ये घटक स्वायत्त एआई एजेंटों के भीतर काम करते हैं, तो निष्पादन निरंतर और स्वचालित हो जाता है, जो समझौता और प्रभाव के बीच के समय को समाप्त कर देता है।
एक्सपोज्ड नियंत्रण सतह पहचान और पहुंच परत को जोखिम का विस्तार करती है जो नए परिचालन इंटरफेस बनाती है जो बढ़ी हुई अनुमतियां ले जाती हैं। 18% संगठन पहले से ही एआई सेवाओं को अति-विशेषाधिकार प्राप्त भूमिकाएं मानने की अनुमति देते हैं, जो स्वचालित प्रणालियों को वातावरण में व्यापक पहुंच प्रदान करते हैं। एजेंटिक एआई इन एक्सपोजर को एक ही परिचालन श्रृंखला में जोड़ती है। एक कमजोर निर्भरता, अत्यधिक अनुमति, और एक्सपोज्ड इंटरफेस एक पहुंच योग्य हमला मार्ग में जुड़ते हैं। संगठन शून्य-मार्जिन-फॉर-त्रुटि वातावरण में काम करते हैं जहां एक्सपोजर और शोषण लगभग तुरंत संरेखित होते हैं।
सुरक्षा की दृष्टि से, संगठनों के लिए एआई एजेंटों को आंतरिक प्रणालियों या संवेदनशील डेटा तक पहुंच प्रदान करने के लिए “अच्छी स्वच्छता” क्या दिखती है?
अच्छी स्वच्छता एआई एजेंटों को वास्तविक प्राधिकरण वाले विशेषाधिकार प्राप्त डिजिटल अभिनेताओं के रूप में मानने से शुरू होती है। संगठनों को हर एजेंट, उसके कार्यों और उसकी पहुंच में निरंतर दृश्यता की आवश्यकता है। टीमों को मशीन और सेवा पहचानों के लिए न्यूनतम विशेषाधिकार लागू करना चाहिए, निष्क्रिय पहुंच को हटा देना चाहिए और अनुमतियों को सख्ती से सीमित करना चाहिए। प्रत्येक एजेंट को एक विशिष्ट प्रकार के कार्य के लिए समर्पित किया जाना चाहिए, जिसमें अनुमतियां और पहुंच केवल उस कार्य तक ही सीमित हों।
यह महत्वपूर्ण है क्योंकि अनुपयोगी पहुंच व्यापक है। लगभग आधी पहचानों में अत्यधिक अनुमतियां हैं जो निष्क्रिय हैं, और 70% से अधिक डिफ़ॉल्ट एआई निष्पादन भूमिकाएं-unused रहती हैं। ये स्थितियां जोखिम के बिना कोई मूल्य प्रदान किए बिना तैयार किए गए एस्केलेशन पथ बनाती हैं।
सुरक्षा टीमों को भी बुनियादी ढांचे, सॉफ्टवेयर आपूर्ति श्रृंखला, पहचान परतों और अनुप्रयोगों के साथ डेटा स्टोर्स और एपीआई के बीच संबंधों को समझने की आवश्यकता है। इन कनेक्शनों को मैप करने से विषाक्त एक्सपोजर संयोजनों का खुलासा होता है, जैसे कि अति-विशेषाधिकार प्राप्त एजेंटों के माध्यम से संवेदनशील डेटा तक पहुंच योग्य कमजोर वर्कलोड।
मजबूत स्वच्छता के लिए निरंतर शासन भी आवश्यक है। संगठनों को एजेंट व्यवहार की निगरानी करनी, एकीकरण को नियंत्रित करना, डेटा गार्डरेल को लागू करना और नियमित रूप से अनुमतियों को मान्य करना चाहिए। ये प्रथाएं एआई एक्सपोजर गैप को बंद करती हैं और पहुंच योग्य हमला मार्गों को हटाती हैं।
एआई हमले की सतह को जल्दी से बिना नवाचार को धीमा किए सुरक्षित करने के लिए संगठनों को क्या करना चाहिए?
संगठन एआई हमले की सतह को कम करने और सटीकता के साथ जोखिम को कम करने के द्वारा सुरक्षित कर सकते हैं।
इसके लिए पहली प्राथमिकता यह है कि कौन से एआई सिस्टम महत्वपूर्ण संपत्तियों तक पहुंच योग्य पथ बनाते हैं। 80% से अधिक संगठन चलने वाले वर्कलोड के साथ जोखिम पहले से ही मौजूद है। सुरक्षा टीमों को वास्तविक प्रभाव बनाने वाले कनेक्शनों पर ध्यान केंद्रित करने की आवश्यकता है।
इसके बाद, स्वचालन को स्वीकार करें जो पैमाने को सक्षम बनाता है। निरंतर खोज, संदर्भ प्राथमिकता और निर्देशित उपचार टीमों को जोखिम को कम करने की अनुमति देते हैं जबकि विकास वेग को बनाए रखते हैं।
नीति गार्डरेल को अपनाने से गोद लेने में मदद मिलती है, जैसा कि न्यूनतम पहुंच, निगरानी वाले डेटा प्रवाह और नियंत्रित एकीकरण संगठनों को एआई गतिविधि का प्रबंधन करने में मदद करते हैं जबकि नवाचार को बनाए रखते हैं।
एक साथ, ये चरण एआई एक्सपोजर गैप को कम करते हैं और उच्च-जोखिम वाली पहुंच और असुरक्षित कनेक्शनों को हटाते हैं। तेजी से एक्सपोजर कमी प्रणालियों की सुरक्षा करती है जबकि एआई अपनाने को आगे बढ़ने की अनुमति देती है।
सीआईएसओ को उत्पादन प्रणालियों तक पहुंच प्रदान करते समय एआई एजेंटों के लिए पहचान, अनुमतियों और दायरे के बारे में कैसे सोचना चाहिए?
सीआईएसओ को एआई एजेंटों को उच्च-गति वाले गैर-मानव पहचान के रूप में मानना चाहिए जो प्रणालियों और डेटा में परिचालन प्राधिकरण रखते हैं।
पहुंच निर्णयों पर ध्यान केंद्रित करना चाहिए। अनुमतियां विशिष्ट कार्यों के साथ संरेखित होनी चाहिए, समय-सीमित होनी चाहिए और निरंतर समीक्षा के अधीन होनी चाहिए। अत्यधिक विशेषाधिकार पहुंच और प्रभाव को बढ़ाता है जब प्रणालियां मशीन की गति से परस्पर क्रिया करती हैं।
सुरक्षा नेताओं को प्रभावी पहुंच में स्पष्ट अंतर्दृष्टि की आवश्यकता है। अनुमतियां, नेटवर्क पथ, डेटा पहुंच और सेवा एकीकरण के साथ मिलकर यह परिभाषित करती हैं कि एक एजेंट वास्तव में क्या कर सकता है। इन संबंधों को समझने से संभावित एक्सपोजर का खुलासा होता है इससे पहले कि यह प्रभाव बन जाए।
पहचान बुनियादी ढांचे, डेटा और अनुप्रयोगों को एआई एक्सपोजर गैप में जोड़ती है। सख्त अनुमति डिज़ाइन ब्लास्ट रेडियस को सीमित करता है और नियंत्रण बनाए रखता है। जब एक्सपोजर की खोज और शोषण के बीच का समय लगभग शून्य होता है, तो पहचान शासन यह निर्धारित करता है कि एआई उत्पादन में कितनी सुरक्षित रूप से काम करता है।
क्या आप उम्मीद करते हैं कि एजेंटिक एआई मौजूदा सुरक्षा ढांचे को फिर से सोचने के लिए मजबूर करेगा, या आज के मॉडल को इन नए जोखिमों से निपटने के लिए अनुकूलित किया जा सकता है?
सुरक्षा सिद्धांत बने रहते हैं, लेकिन परिचालन मॉडल विकसित हो रहे हैं। एजेंटिक एआई प्रणालियों, पहचानों और डेटा को गतिशील वातावरण में जोड़ता है जो निरंतर बदलते रहते हैं और मशीन की गति से काम करते हैं। मानव ऑपरेटरों के विपरीत, एजेंट अपने कार्यों में निर्णय लागू नहीं करते हैं या उपयुक्त और अनुचित अनुरोधों के बीच अंतर नहीं करते हैं। वे निर्देशों और अनुमतियों के आधार पर निष्पादित करते हैं, जो सख्त नियंत्रण और शासन के महत्व को बढ़ाता है।
जोखिम बुनियादी ढांचे, सॉफ्टवेयर आपूर्ति श्रृंखला और पहचान परतों के साथ संबंधों से उत्पन्न होता है। संगठन जोखिम को तेजी से विरासत में लेते हैं जो दूर करने की तुलना में तेजी से बढ़ता है। स्वचालित तैनाती और स्वचालित शोषण प्रतिक्रिया समय और परिचालन दबाव को संकुचित करते हैं।
सुरक्षा ढांचे को एक्सपोजर दृश्यता और कमी पर केंद्रित होने की आवश्यकता है। टीमों को यह देखने की आवश्यकता है कि क्या मौजूद है, प्रणालियों कैसे जुड़ी हुई हैं और कौन से पथ महत्वपूर्ण संपत्तियों तक ले जाते हैं।
परिभाषित चुनौती जोखिम को एआई एक्सपोजर गैप में जोड़ना है। सुरक्षा कार्यक्रम तब सफल होते हैं जब वे निरंतर पहुंच योग्य एक्सपोजर को कम करते हैं और जटिल वातावरण में नियंत्रण बनाए रखते हैं।
आगे बढ़ते हुए, एजेंटिक एआई सुरक्षा अनुसंधान के क्षेत्र कौन से क्षेत्र हैं जिन्हें आपको लगता है कि इन उपकरणों को प्रयोगात्मक से मिशन-महत्वपूर्ण में बदलने के रूप में अधिक ध्यान देने की आवश्यकता है?
कई अनुसंधान क्षेत्र एजेंटिक एआई सुरक्षा के भविष्य को आकार देंगे।
पहले, गैर-मानव पहचान पारिस्थितिकी तंत्र की वृद्धि के लिए गहराई से विश्लेषण की आवश्यकता है। संगठन मशीन पहचानों का विस्तार कर रहे हैं जो बुनियादी ढांचे, डेटा और सेवाओं में काम करते हैं। विशेषाधिकार पैटर्न, व्यवहार और जीवनचक्र प्रबंधन को समझना आवश्यक होगा।
दूसरा, बहु-चरणीय हमला मार्ग मॉडलिंग में अनुसंधान को आगे बढ़ाने की आवश्यकता है। एआई प्रणालियां सॉफ्टवेयर आपूर्ति श्रृंखला, क्लाउड बुनियादी ढांचे और पहचान परतों को जोड़ती हैं। इन तत्वों के बीच कैसे बातचीत होती है, यह जोखिम भविष्यवाणी और प्राथमिकता में सुधार करेगा।
तीसरा, स्वायत्त निर्णय लेने के शासन पर अधिक ध्यान केंद्रित करने की आवश्यकता है। सुरक्षा टीमों को यह देखने की आवश्यकता है कि एजेंट संवेदनशील डेटा तक कैसे पहुंचते हैं, इसे कैसे संसाधित करते हैं और इसे समय के साथ कैसे स्थानांतरित करते हैं।
अंत में, शोषण की गति तेजी से बढ़ रही है। हमलावरों और रक्षकों के मशीन की गति से कैसे काम करते हैं, यह जानने से प्रतिक्रिया रणनीतियों को आकार मिलेगा।
भविष्य की सुरक्षा एआई एक्सपोजर गैप को समझने और कम करने पर निर्भर करती है। अनुसंधान को पूरे हमले की सतह में जुड़े हुए एक्सपोजर को नियंत्रित करने पर ध्यान केंद्रित करना चाहिए।
महान साक्षात्कार के लिए धन्यवाद, पाठक जो अधिक जानना चाहते हैं उन्हें टेनेबल पर जाना चाहिए।












