साक्षात्कार

पास्कल गीनेन्स, साइबर थ्रेट इंटेलिजेंस के वीपी, रेडवेयर – साक्षात्कार श्रृंखला

mm
Unite.AI को Google पर अपने पसंदीदा स्रोतों में जोड़ें

पास्कल गीनेन्स, साइबर थ्रेट इंटेलिजेंस के वीपी, रेडवेयर, एक साइबर सुरक्षा शोधकर्ता और प्रौद्योगिकी नेता हैं जिनके पास सूचना प्रौद्योगिकी, नेटवर्क सुरक्षा और खतरे की खुफिया जानकारी में दो दशक से अधिक का अनुभव है। रेडवेयर में, वह कंपनी के शोध और विचार नेतृत्व में मदद करते हैं जो विकसित हो रहे साइबर खतरे के परिदृश्य पर केंद्रित है, विशेष रूप से वितरित इनकार सेवा हमलों, इंटरनेट ऑफ थिंग्स मैलवेयर, स्वचालित खतरों और हमलावरों और रक्षकों दोनों द्वारा कृत्रिम बुद्धिमत्ता के बढ़ते उपयोग पर। गीनेन्स रेडवेयर की सुरक्षा अनुसंधान टीम के हिस्से के रूप में आईओटी हनीपॉट विकसित और बनाए रखते हैं और ब्रिकरबॉट और हाजिमे जैसे खतरों पर व्यापक शोध किया है। रेडवेयर में शामिल होने से पहले, उन्होंने जुनिपर नेटवर्क्स में एक परामर्श इंजीनियर के रूप में काम किया, जिसमें यूरोप, मध्य पूर्व और अफ्रीका में प्रमुख क्लाउड और संचार सेवा प्रदाताओं को सॉफ्टवेयर-परिभाषित नेटवर्किंग, नेटवर्क फंक्शन वर्चुअलाइजेशन और डेटा-केंद्र स्वचालन रणनीतियों पर सलाह दी गई।

रेडवेयर एक सार्वजनिक रूप से कारोबार करने वाली साइबर सुरक्षा और अनुप्रयोग वितरण कंपनी है जो उद्यमों को भौतिक, क्लाउड, हाइब्रिड और सॉफ्टवेयर-परिभाषित वातावरण में नेटवर्क, वेबसाइट, अनुप्रयोगों और एपीआई की रक्षा में मदद करती है। इसके पोर्टफोलियो में एआई-संचालित वितरित इनकार सेवा सुरक्षा, वेब अनुप्रयोग फ़ायरवॉल, बॉट प्रबंधन, एपीआई सुरक्षा, अनुप्रयोग वितरण नियंत्रक और प्रबंधित आपातकालीन प्रतिक्रिया सेवाएं शामिल हैं। व्यवहार विश्लेषण, मशीन लर्निंग, क्लाउड-स्तर की खतरे की खुफिया जानकारी और स्वचालित कम करने को जोड़कर, रेडवेयर की प्रौद्योगिकी वास्तविक समय में दुर्भाग्यपूर्ण गतिविधि की पहचान करने के लिए डिज़ाइन की गई है जबकि वैध उपयोगकर्ताओं के लिए पहुंच को बनाए रखने और महत्वपूर्ण डिजिटल सेवाओं की उपलब्धता और प्रदर्शन को बनाए रखने के लिए।

आपने लगभग तीन दशकों तक साइबर सुरक्षा में बिताया है, आईबीएम एआईएक्स कर्नेल समर्थन और बुनियादी ढांचे इंजीनियरिंग से लेकर ब्रिकरबॉट, जेनएक्स और डेमनबॉट जैसे बोटनेट की खोज तक, और अब रेडवेयर में खतरे की खुफिया जानकारी का नेतृत्व कर रहे हैं। पीछे मुड़कर देखते हुए, आप सबसे बड़े बदलावों को देखा है जो हमलावरों ने नवाचार किया है, और एआई ने अगली पीढ़ी के साइबर खतरों के लिए आपकी अपेक्षाओं को कैसे बदल दिया है?

खतरे का परिदृश्य एक मौलिक बदलाव से गुजरा है जो एकल हमलावरों से उच्च तकनीकी उत्साही लोगों में से एक है जो उच्च संगठित, परिष्कृत उद्यमियों में बदल गए हैं। अतीत में, एक हमलावर आमतौर पर तकनीकी चुनौती से प्रेरित था। आज, डिजिटल त्वरण और जनरेटिव एआई के संयोजन ने पूरे ऑपरेशन को व्यावसायिक बना दिया है, जो एक परिपक्व अपराध-एक-सेवा (सीएएएस) अर्थव्यवस्था को ईंधन देता है। दुर्भाग्यपूर्ण अभिनेताओं ने मूल रूप से कॉर्पोरेट सॉफ्टवेयर-एक-सेवा (एसएएएस) मॉडल को दर्पण दिया है, जो उन्नत उपकरणों को किसी को भी बेचते हैं। यह अनुभवहीन हमलावरों को बड़े पैमाने पर जटिल हमलों को शुरू करने की अनुमति देता है। जैसा कि हमारा डिजिटल फुटप्रिंट हर साल बढ़ता है, हमले की सतह और वित्तीय शोषण के अवसर भी बढ़ते हैं।

एआई इस विकास के अगले अध्याय को दो अलग-अलग तरीकों से चला रहा है。

पहले, यह साइबर अपराध को लोकतांत्रिक बनाता है। यह शौकीन हमलावरों को तुरंत क्षमता बढ़ाता है जबकि बड़े सिंडिकेट को अपने संचालन को सुव्यवस्थित करने, अपने उपयोगकर्ता इंटरफेस को चमकाने और अपनी दुर्भाग्यपूर्ण सेवाओं को अधिक कुशलता से बाजार में लाने में मदद करता है।

दूसरा, और अधिक महत्वपूर्ण, एआई खतरे की खुफिया जानकारी के जीवन चक्र को स्वचालित कर रहा है। हम एक ऐसी संचालन वास्तविकता की ओर बढ़ रहे हैं जहां मशीनें स्वतंत्र रूप से नेटवर्क स्कैन कर सकती हैं, कमजोरियों का पता लगा सकती हैं और शोषण को हथियार बना सकती हैं, लगभग पूरी तरह से मानव रक्षकों की तुलना में 24/7 और कई गुना तेजी से कार्य करती हैं।

एआई हमलावरों के लिए तकनीकी बाधा को नाटकीय रूप से कम कर रहा है। अगले तीन से पांच वर्षों में आपको सबसे अधिक चिंता कौन सी आक्रामक एआई क्षमताएं हैं, और कौन सी वर्तमान में अधिक ध्यान प्राप्त कर रही हैं?

वर्तमान में सबसे अधिक ध्यान देने योग्य क्षेत्र एआई-सहायता प्राप्त कमजोरियों की खोज और शोषण है। जब एक खामी का खुलासा किया जाता है, तो एक दौड़ शुरू हो जाती है। हमलावर एआई का लाभ उठाते हैं ताकि खामी का तुरंत विश्लेषण किया जा सके, इसके आवेदन का नक्शा तैयार किया जा सके और शोषण संस्करणों का परीक्षण किया जा सके। यह शोषण के समयसीमा को संपीड़ित कर देता है जो पहले से ही अधिकांश उद्यम पैच प्रबंधन प्रक्रियाओं के लिए बहुत तेजी से चल रहा था।

साथ ही, हम स्थानीय, निरंतर एआई प्रणालियों की ओर एक बड़ा बदलाव देख रहे हैं। विशेष रूप से, “स्थानीय एजेंटों के साथ एक दिल की धड़कन” का उदय। ओपनक्लॉ एक प्रमुख उदाहरण है। यह माइक्रोसॉफ्ट के हालिया घोषणा के अनुसार प्रत्येक कर्मचारी के टास्कबार में ओपनक्लॉ एकीकृत करने जा रहा है। मानक क्लाउड-आधारित सहायकों के विपरीत, ये स्थानीय एजेंट पृष्ठभूमि में लगातार चलते हैं, सीधे एक कर्मचारी की मशीन पर। वे निरंतर लूप के माध्यम से संचालित होते हैं और मानव क्रियाओं की नकल करते हैं, जैसे कि ब्राउज़र स्वचालन के माध्यम से टाइपिंग और नेविगेशन। यह मानक एंडपॉइंट सुरक्षा प्रणालियों को असंभव बना देता है कि वे कर्मचारी और एआई एजेंट के बीच अंतर करें। क्योंकि उपयोगकर्ता अपना काम करने के लिए एजेंट को व्यापक सिस्टम अनुमतियां देंगे, एजेंट सुरक्षित एपीआई कनेक्टर्स को बायपास कर सकता है और स्थानीय ब्राउज़रों का उपयोग करके लिंक और बटन पर क्लिक करके कार्रवाई कर सकता है। यदि इन स्वायत्त स्थानीय एजेंटों को एक प्रत्यक्ष या परोक्ष प्रॉम्प्ट इंजेक्शन हमले से मारा जाता है, तो एक खतरा अभिनेता उन्हें निगरानी से मुक्त करने के लिए मैनिप्युलेट कर सकता है। कॉर्पोरेट डेटा को निकालने, बदलने या नष्ट करने के लिए, सभी वैध उपयोगकर्ता के पासवर्ड के पीछे।

(MSFT )

अतिरंजित जोखिम पूरी तरह से स्वचालित, शून्य-दिन शोषण एआई स्वर्म है जो बड़े पैमाने पर जटिल उद्यमों को शुरू से ही हैक कर सकता है। यह अंततः दिखाई दे सकता है, लेकिन यह आज की समस्या नहीं है। आज की समस्या मानव विशेषज्ञ हमलावरों के साथ बेहतर उपकरणों और स्वचालन और कम अनुभवी हमलावरों की बढ़ती संख्या है जो पहले से अधिक कर सकते हैं।

खामी के खुलासे और सक्रिय शोषण के बीच की खिड़की जारी रूप से सिकुड़ रही है। एआई ने इस समयसीमा को कितना तेज कर दिया है, और उद्यम सुरक्षा टीमों को आगे रहने के लिए क्या बदलाव करने चाहिए?

यह एक दोहरी दौड़ है: एक तरफ, आपको नई कमजोरियों की खोज, ठीक करने और प्रकट करने की दौड़ है इससे पहले कि दुर्भाग्यपूर्ण लोग ऐसा करें, दूसरी तरफ, आपको कमजोर सॉफ़्टवेयर तैनाती को पैच करने की दौड़ है इससे पहले कि दुर्भाग्यपूर्ण लोग एक शोषण का फायदा उठाते हैं। एआई दोनों दौड़ में सबसे आगे है।

रक्षकों को बढ़ती संख्या में कमजोरियों से निपटना होगा और उनके पास प्रतिक्रिया करने के लिए कम समय होगा। एक बार एक कमजोरता सार्वजनिक हो जाने के बाद, हमलावर तेजी से मूल बातों के माध्यम से आगे बढ़ते हैं। क्या प्रभावित है? क्या यह इंटरनेट से पहुंच योग्य है? क्या शोषण को पुन: उत्पन्न किया जा सकता है और विभिन्न वातावरण में अनुकूलित किया जा सकता है? एआई इन सभी चरणों में मदद करता है, खामी का सारांश, प्रूफ-ऑफ-кон्सेप्ट कोड की समीक्षा करना, सुझाव देना और स्कैनिंग, शोषण और परिणामों के प्रसंस्करण को स्वचालित करना।

पैचिंग अब एकमात्र घड़ी नहीं है जिसे सुरक्षा टीमें देखती हैं। यह आवश्यक है, लेकिन यह आमतौर पर हमलावर की समयसीमा से धीमा है, विशेष रूप से उत्पादन ग्रेड, इंटरनेट सामने वाले अनुप्रयोगों और एपीआई के लिए। टीमों को यह जानने की जरूरत है कि क्या उजागर किया गया है, क्या व्यावहारिक रूप से शोषण योग्य है और कौन से व्यवसाय सेवाएं और संसाधन प्रभावित होंगे जब वे मारे जाएंगे।

इस महत्वपूर्ण जोखिम खिड़की को बंद करने के लिए, रक्षकों को प्रतिक्रियात्मक, पैच-फर्स्ट मानसिकता से स्वचालित, सुरक्षित-फर्स्ट मॉडल में स्थानांतरित करने की आवश्यकता है। व्यावहारिक रूप से वास्तविक समय की रक्षा को लागू करके, जेनेरिक, एक-आकार-फिट-सभी हस्ताक्षर या संचालन टीमों को अनधिकृत सॉफ़्टवेयर अद्यतनों को उत्पादन में तेजी से लाने के लिए मजबूर करने के बजाय, संगठनों को वातावरण-विशिष्ट वास्तविक समय की रक्षा पर भरोसा करना चाहिए। इसके बजाय, संगठनों को निरंतर, स्वचालित एपीआई एंडपॉइंट और ऑनलाइन अनुप्रयोग व्यावसायिक तर्क की खोज के साथ-साथ एक स्वचालित सॉफ़्टवेयर बिल ऑफ मैटेरियल (एसबीओएम) का उपयोग करना चाहिए, साथ ही नवीनतम कमजोरियों और खतरों पर खतरे की खुफिया जानकारी के साथ जोड़कर गतिशील रूप से अनुकूलित आभासी पैच तैयार करने के लिए। वेब अनुप्रयोगों और एपीआई एंडपॉइंट्स पर संदर्भ-जागरूक सुरक्षा तैनात करके शोषण प्रयासों को अवरुद्ध करने से पहले सुरक्षा टीमों को एक उपचार खिड़की मिलती है। यह स्वचालित हस्तक्षेप सुरक्षा टीमों को सुरक्षित रूप से सॉफ़्टवेयर अद्यतनों को परीक्षण और तैनाती के लिए एक प्रबंधनीय समयसीमा पर अनुमति देता है, व्यवसाय को तुरंत जोखिम या डाउनटाइम के संपर्क में लाने के बिना।

संगठन तेजी से एआई-संचालित अनुप्रयोगों और एआई एजेंटों को तैनात कर रहे हैं जो एपीआई पर भारी भरोसा करते हैं। क्या वे इस प्रक्रिया से उत्पन्न होने वाले सुरक्षा जोखिमों को कम आंक रहे हैं, और आज आप कौन सी सबसे बड़ी गलतियां देख रहे हैं?

हां, कई संगठन अभी भी इन जोखिमों को कम आंक रहे हैं क्योंकि वे एआई एजेंटों को अभी भी अनुप्रयोगों के रूप में सुरक्षित करने का इलाज कर रहे हैं और एआई सुरक्षा को एक डेटा गोपनीयता मुद्दे के रूप में मानते हैं न कि एक संचालन खतरे के रूप में। हम जो सबसे बड़ी समस्या देख रहे हैं वह एक मूल एजेंट एजेंसी की गलत समझ है। एक स्थानीय एआई एजेंट को वास्तव में प्रभावी होने और एक कर्मचारी को समय बचाने के लिए, उपयोगकर्ता को अपनी सभी पहुंच अनुमतियों को एजेंट को रिले करना होगा। इसका मतलब है कि एजेंट प्रभावी रूप से कर्मचारी की पहचान और विश्वासपात्र पहुंच को कॉर्पोरेट अनुप्रयोगों, ब्राउज़र सत्रों और स्थानीय फ़ाइलों में विरासत में मिला है। भले ही एक संगठन सक्रिय रूप से एआई एजेंट कनेक्टर्स की निगरानी और सीमित कर रहा हो, ये स्थानीय एजेंट ब्राउज़र स्वचालन के माध्यम से मानव व्यवहार की नकल करके प्रणालियों के साथ बातचीत कर सकते हैं। कॉर्पोरेट सुरक्षा प्रणालियां वास्तविक कर्मचारी और स्वचालित एजेंट के बीच अंतर करने में पूरी तरह से असमर्थ हो जाती हैं।

यह विश्वास प्रतिनिधित्व बहुत खतरनाक हो जाता है क्योंकि एलएलएम कैसे मूल रूप से जानकारी संसाधित करते हैं: एआई मॉडल डेटा और निर्देशों के बीच अंतर नहीं करते हैं। जब एक एजेंट को व्यापक सिस्टम पहुंच प्राप्त होती है तो यह अपना काम करने के लिए, यह बहुत आसान हो जाता है एक खतरा अभिनेता को एजेंट को एक प्रेरक इंजेक्शन हमले के माध्यम से मैनिप्युलेट करने के लिए। एक हमलावर एक ईमेल, पीडीएफ या वेब पेज में दुर्भाग्यपूर्ण निर्देश लगा सकता है जिसे एजेंट को पढ़ने का काम सौंपा गया है। मॉडल असुरक्षित डेटा को एक कमांड के रूप में संसाधित करता है, पूरी तरह से उपयोगकर्ता की जागरूकता को दरकिनार करता है। अचानक, एक सरल उपकरण जो दस्तावेजों को सारांशित करने के लिए है, संवेदनशील जानकारी को स्वचालित रूप से निर्यात करने, कॉर्पोरेट डेटा को बदलने या दुर्भाग्यपूर्ण पैकेज स्थापित करने के लिए मैनिप्युलेट किया जाता है, सभी वैध उपयोगकर्ता के पासवर्ड के पीछे।

आईओटी मैलवेयर और बोटनेट पर वर्षों के शोध के बाद, आप अगली पीढ़ी के बोटनेट को एआई कैसे बदलते हुए देखते हैं? क्या हम अंततः स्वायत्त बोटनेट देखेंगे जो बिना मानव हस्तक्षेप के अपनी रणनीति को बदल सकते हैं?

बोटनेट हेर्डर कभी भी शांत नहीं बैठते हैं। ऑपरेटर पेलोड को घुमाते हैं, नए कमजोरियों को लागू करते हैं, पुराने उपकरणों के लिए निरंतर स्कैन करते हैं और जब रक्षक पकड़ में आते हैं तो अपने कमांड इन्फ्रास्ट्रक्चर को बदल देते हैं। एआई एजेंट इन चक्रों को गंभीर रूप से तेज कर सकते हैं, चाहे वह कमजोरियों का त्रुटि-विश्लेषण हो, शोषण का उत्पादन हो या बुनियादी ढांचे का प्रबंधन हो।

स्वायत्त बोटनेट कल्पना नहीं है। ब्रिकरबॉट एक स्वायत्त बॉट था। यह मिराई से संक्रमित आईओटी डिवाइस की कोशिश करने के लिए अपने होस्ट डिवाइस को समझौता करने के लिए चुपचाप बैठता था और फिर दुर्भाग्यपूर्ण डिवाइस पर प्रतिशोध लेता था, डिवाइस फिंगरप्रिंटिंग और डिवाइस में प्रवेश करने के लिए सबसे उपयुक्त कमजोरियों का चयन करके। अंततः, ब्रिकरबॉट ने संक्रमित डिवाइस को नष्ट कर दिया। बॉट एक नियम-आधारित विशेषज्ञ प्रणाली के रूप में कार्य करता था, जो प्रारंभिक एआई प्रणालियों के समान था। एक और प्रासंगिक बोटनेट जिसने सुरक्षा समुदाय पर एक दशक से अधिक समय पहले प्रभाव डाला था, वह हाजिमे था। यह पहले पीयर-टू-पीयर बोटनेट में से एक था। टोरेंट के वितरित हैश तालिकाओं का लाभ उठाकर, हाजिमे को केंद्रीय कमांड और नियंत्रण बुनियादी ढांचे की आवश्यकता नहीं थी और परिणामस्वरूप, इसे नीचे लाना लगभग असंभव था।

स्थानीय एआई एजेंट फ्रेमवर्क जैसे ओपनक्लॉ पर आधारित एक एजेंटिक बोटनेट के लिए सुरक्षा समुदाय में कई चर्चाएं हैं। ये पारंपरिक कोड-आधारित मैलवेयर बोटनेट नहीं हैं, लेकिन संदर्भ हेरफेर द्वारा संचालित बोटनेट हैं। जब स्थानीय एजेंट बाहरी डेटा को संसाधित करते हैं (जैसे कि गिटहब मुद्दों की निगरानी करना, स्लैक/टेलीग्राम संदेशों को पढ़ना या वेब पेजों को सारांशित करना), तो हमलावर सार्वजनिक रूप से डेटा में दुर्भाग्यपूर्ण निर्देश एम्बेड कर सकते हैं। यदि एक उपयोगकर्ता का स्थानीय एजेंट उस डेटा को संसाधित करता है, तो इंजेक्ट किया गया प्रॉम्प्ट सिस्टम निर्देशों को ओवरराइड कर सकता है और एजेंट को एक हमलावर-नियंत्रित कमांड-एंड-कंट्रोल (सी2) सर्वर से जुड़ने का निर्देश दे सकता है।

समुदाय विशेष रूप से कुछ प्रमुख तत्वों पर चर्चा कर रहा है जो एक व्यापक “ओपनक्लॉ बोटनेट” को व्यावहारिक बनाते हैं:

  • चूंकि ओपनक्लॉ बाहरी डेटा (जैसे गिटहब मुद्दों की निगरानी, स्लैक/टेलीग्राम संदेशों को पढ़ना या वेब पेजों को सारांशित करना) को निरंतर आत्मसात करता है, हमलावर सार्वजनिक रूप से डेटा में दुर्भाग्यपूर्ण निर्देश एम्बेड कर सकते हैं। यदि एक उपयोगकर्ता का स्थानीय एजेंट उस डेटा को संसाधित करता है, तो इंजेक्ट किया गया प्रॉम्प्ट सिस्टम निर्देशों को ओवरराइड कर सकता है और एजेंट को एक हमलावर-नियंत्रित कमांड-एंड-कंट्रोल (सी2) सर्वर से जुड़ने का निर्देश दे सकता है।
  • सुरक्षा शोधकर्ताओं ने नोट किया है कि ओपनक्लॉ एजेंट पीयर-टू-पीयर या एजेंट-टू-एजेंट एन्क्रिप्टेड संचार चैनलों (जैसे क्लॉडकोन्नेक्ट जैसे सामुदायिक-निर्मित कौशल) का उपयोग करने में सक्षम हैं। साइबर अपराधी यह समझते हैं कि वे इन चैनलों का शोषण कर सकते हैं ताकि हाईजैक किए गए एजेंट एक दूसरे के साथ चुपचाप समन्वय कर सकें, पारंपरिक नेटवर्क फायरवॉल और एंडपॉइंट मॉनिटरिंग को पूरी तरह से दरकिनार करते हुए।
  • सुरक्षा स्कैन ने खुलासा किया है कि नादान उपयोगकर्ताओं की दसियों हज़ारों ओपनक्लॉ इंस्टेंस को क्लाउड सर्वर पर स्पिन कर रहे हैं और दुर्भाग्य से एचटीटीपी प्रबंधन इंटरफेस को सीधे इंटरनेट के लिए उजागर कर रहे हैं। यह बड़ा पूल पूर्व-मौजूदा उच्च-विशेषाधिकार वाले वातावरण दुर्भाग्यपूर्ण अभिनेताओं को लक्षित करने के लिए एक बड़ा पूल प्रदान करता है।
  • चूंकि ओपनक्लॉ क्लॉहब जैसे सार्वजनिक रिपॉजिटरी से “कौशल” पर बहुत अधिक निर्भर करता है, हमलावर स्पष्ट रूप से हानिरहित कौशल (जैसे “एलोन क्या करेगा”) अपलोड कर सकते हैं जो छिपे हुए निर्देशों को शामिल करते हैं। एक बार स्थापित होने के बाद, एजेंट को चुपचाप पृष्ठभूमि में शेल कमांड निष्पादित करने या मैलवेयर ड्रॉप करने के लिए निर्देशित किया जाता है, उपयोगकर्ता को कभी भी संदिग्ध फ़ाइल अलर्ट देखने की अनुमति नहीं देता है।

अंततः, समुदाय की सहमति है कि ओपनक्लॉ दुनिया के पहले सच्चे एजेंटिक बोटनेट के लिए एक प्रमुख लक्ष्य है। एक बोटनेट जो कompromised राउटर या आईओटी डिवाइस पर चलने वाले डीडीओएस स्क्रिप्ट वाले राउटर या आईओटी डिवाइस से बना नहीं है, बल्कि ओपनक्लॉ बोटनेट पूरी तरह से प्रमाणित मशीनों से बना होगा जिन्हें खतरा अभिनेता पासवर्ड चोरी, डेटा बदलने या बड़े पैमाने पर आपूर्ति श्रृंखला हमलों को अंजाम देने के लिए मशीन की गति से निर्देशित कर सकते हैं।

हालांकि, स्वचालित बॉट जो बिना मानव हस्तक्षेप के अपनी रणनीति को बदल सकते हैं, यह कल्पना नहीं है, लेकिन यह भी ऐसा कुछ नहीं है जो अनुभवी बोटनेट ऑपरेटरों को पसंद आएगा। बोटनेट संपत्ति हैं। स्वचालन जो विफल हो जाता है वह बुनियादी ढांचे को उजागर कर सकता है, ध्यान आकर्षित कर सकता है, ऑपरेटर को उजागर कर सकता है या लाभ को अधिक जल्दी से जल्दी जला सकता है। हमलावर स्वचालन का उपयोग तब करेंगे जब यह उन्हें तेजी से आगे बढ़ने में मदद करे, लेकिन वे नियंत्रण छोड़ने की संभावना नहीं है जो उनकी पहुंच को जला सकती है, बुनियादी ढांचे को उजागर कर सकती है या लाभ को नुकसान पहुंचा सकती है।

मैं इस जोखिम को पूरी तरह से खारिज नहीं करूंगा। जैसा कि हम एज के लिए एआई और नए स्मार्ट डिवाइस में अधिक स्थानीय छोटे भाषा मॉडल (एसएलएम) की ओर बढ़ रहे हैं, मैं अवसरवादी खतरा अभिनेताओं को कम लटकते हुए फल के लिए जाने की कल्पना कर सकता हूं और प्रॉम्प्ट-सहायता प्राप्त बॉट कार्यक्षमता को अपने बोटनेट में एम्बेड करते हैं। कम से कम वे तब तक अत्यधिक टोकन उपयोग के लिए भुगतान नहीं करेंगे जब तक कि एक स्थानीय एसएलएम एक बहुत ही जटिल प्रॉम्प्ट या एक संदर्भ पर लूपिंग शुरू करता है जो बहुत बड़ा हो गया है।

हैक्टिविस्ट अभियान और बड़े पैमाने पर डीडीओएस हमले तेजी से आम होते जा रहे हैं। क्या ये समूह अधिक परिष्कृत होते जा रहे हैं, या एआई और तैयार हमला उपकरण इन हमलों को एक बहुत व्यापक दर्शकों के लिए सुलभ बना रहे हैं?

दोनों। कुछ हैक्टिविस्ट समूह वास्तव में अधिक संगठित हो गए हैं। कुछ समूह, जैसे कि नोनेम057 (16), फरवरी 2022 से दैनिक आधार पर डीडीओएस हमले कर रहे हैं। उनके पास अपने टूलिंग में सुधार करने, एक वफादार अनुयायी आधार बनाने और लक्ष्य चुनने का समय था जो ध्यान आकर्षित करता है, अपने हमलों को राजनीतिक घटनाओं के आसपास समय देता है और सार्वजनिक दावों का उपयोग दबाव बनाने के लिए करता है। हैक्टिविस्टों के लिए, संदेश खुद हमले से ज्यादा मायने रखता है।

साथ ही, उपकरण प्राप्त करने में आसान हो गए हैं। डीडीओएस-फॉर-हायर सेवाएं, बोटनेट, प्रॉक्सी नेटवर्क, लीक किए गए स्क्रिप्ट और ट्यूटोरियल किसी को भी सीमित कौशल के साथ शामिल होने और कुछ बड़े होने का हिस्सा महसूस करने की अनुमति देते हैं। एआई कोडिंग सहायता, लक्ष्य अनुसंधान, अनुवाद, अभियान संदेश और बुनियादी स्वचालन जोड़ता है।

लक्ष्य दोनों मामलों में प्रभावित होते हैं, चाहे हमला एक कुशल समूह द्वारा विचाराधीन हो या एक अकेले भेड़िया जो एक प्रतिद्वंद्वी द्वारा किराए पर लिया गया हो। एक नीचे वेबसाइट ग्राहकों को प्रभावित करती है। एक अनुपलब्ध सार्वजनिक सेवा नागरिकों द्वारा ध्यान दी जाती है। पर्याप्त शोर, और कार्यकारी और संचार टीमों को प्रतिक्रिया देनी होगी, जो कि हमले के पीछे कौन है।

जैसा कि उद्यम अपने संचालन में जनरेटिव एआई को एकीकृत करने की दौड़ में हैं, नए हमले की सतह क्या हैं जो सुरक्षा नेताओं को अभी तक पूरी तरह से सराहना नहीं मिली हो सकती है?

उत्तर यह परिभाषित किया जाता है कि एआई एजेंट तक क्या पहुंच है। एक बार जब यह आंतरिक दस्तावेजों, कोड, सीआई/सीडी पाइपलाइन, एपीआई कुंजी या डेवओप्स टूल तक पहुंच प्राप्त करता है, तो हमले की सतह तेजी से विस्तारित हो जाती है। उपयोगी होने के लिए, एक एजेंट को एजेंसी की आवश्यकता होती है, अन्यथा यह एक ग्लोरिफाइड चैटबॉट से ज्यादा कुछ नहीं है। तब प्रश्न यह हो जाता है कि एजेंट को क्या करने की अनुमति है। कौन सी गोपनीय जानकारी यह पढ़ सकता है? क्या यह एक टिकट या एक ग्राहक के बैंक खाते को सीआरएम में बदल सकता है? क्या यह कोड चला सकता है? क्या यह एक बाहरी सेवा को कॉल कर सकता है? क्या यह टूल कॉलिंग के माध्यम से डेटा को उजागर कर सकता है?

प्रत्यक्ष प्रॉम्प्ट इंजेक्शन इस वातावरण में और अधिक गंभीर हो जाता है। यदि एक एजेंट असुरक्षित सामग्री को संसाधित करता है और फिर कार्य करता है, तो प्रॉम्प्ट एक पथ में बदल सकता है कार्रवाई। यह एक चैटबॉट के सवाल का जवाब देने से अलग है।

एआई अब हमलावरों और रक्षकों दोनों द्वारा उपयोग किया जा रहा है। क्या आप मानते हैं कि रक्षात्मक एआई अंततः आक्रामक एआई के साथ तालमेल बिठा पाएगा, या संगठनों को आने वाले वर्षों में एक बढ़ती असममित लड़ाई का सामना करना पड़ेगा?

एआई हमलावरों को लाभ देता है। यह रक्षात्मक एआई मॉडलों की कमजोरी के कारण नहीं है, वास्तव में, रक्षा में एआई का उपयोग दैनिक शोर को फिल्टर करने और घटना प्रतिक्रिया को तेज करने में अत्यधिक प्रभावी है। मुद्दा एक संरचनात्मक अंतर है जो संचालन गति और प्रतिबंधों में है।

ऐतिहासिक रूप से, जब एक कमजोरता का खुलासा किया गया था, तो सुरक्षा टीमों के पास एक छोटी सी खिड़की थी जिसमें वे इसे हथियार बनाने से पहले एक पैच तैनात कर सकते थे। आज, एजेंटिक एआई ने उस खिड़की को लगभग शून्य तक संपीड़ित कर दिया है। स्वचालित उपकरण एक खामी का पता लगा सकते हैं और तुरंत एक लक्षित शोषण उत्पन्न कर सकते हैं। एक पारंपरिक, मानव-नेतृत्व वाले पैच प्रबंधन प्रक्रिया बस स्वचालित पाइपलाइन के साथ प्रतिस्पर्धा नहीं कर सकती है जो निरंतर हमले के चक्र चला रही है।

इसके अलावा, दोनों पक्ष पूरी तरह से अलग नियमों के तहत संचालित होते हैं। हमलावरों को अनुपालन, नैतिकता या संचालन डाउनटाइम के बारे में चिंता नहीं है। वे अनियंत्रित, बड़े पैमाने पर अभियानों को शुरू करने के लिए अनुकूलित एआई एजेंटों को तैनात कर सकते हैं। रक्षक, दूसरी ओर, निर्धारित रूप से संचालित होना चाहिए। एक रक्षात्मक एआई एक मुख्य उत्पादन डेटाबेस को बिना किसी सत्यापन के अकेले एक उच्च-संभावना विचलन के आधार पर अलग नहीं कर सकता है या एक कार्यकारी के पासवर्ड को रद्द नहीं कर सकता है। रक्षकों को व्यवसायिक निरंतरता की रक्षा के लिए सत्यापन की आवश्यकता है, और उन आवश्यक गार्डरेल द्वारा पेश की गई देरी ही है जो स्वचालित हमले का फायदा उठाते हैं।

अंततः, सुरक्षा नेतृत्व यह निर्धारित नहीं करेगा कि कौन सा “स्मार्ट” एआई का मालिक है, लेकिन जो इस संरचनात्मक गति अंतर को हल करता है। एआई को केवल एक मानक सुरक्षा उपकरण के रूप में मानने वाले संगठनों को आधुनिक खतरों की गति से अभिभूत किया जाएगा। सफलता एआई को स्वचालित रूप से खतरों को अलग करने और संग्रहीत करने की अनुमति देने के लिए बुनियादी ढांचे को फिर से डिज़ाइन करने पर निर्भर करती है।

कई सुरक्षा टीमें अभी भी पारंपरिक सुरक्षा मेट्रिक्स और पता लगाने के तरीकों पर भरोसा करती हैं। जैसा कि हमले तेजी से और अधिक स्वचालित होते जा रहे हैं, संगठनों को अब किन संकेतकों या व्यवहारों पर प्राथमिकता देनी चाहिए?

अधिकांश सुरक्षा मेट्रिक्स अभी भी गतिविधि पर बहुत अधिक ध्यान केंद्रित करते हैं: ट्रिगर किए गए अलर्ट, अवरुद्ध हमले, या पाई गई कमजोरियां। जबकि ये संख्याएं घटना प्रतिक्रिया के लिए उपयोगी हैं, वे संगठन के वास्तविक जोखिम में अंतर्दृष्टि प्रदान नहीं करती हैं। वे रक्षकों को बताते हैं कि उन्होंने क्या पकड़ा, लेकिन उन्हें उन अंधे धब्बे नहीं दिखाते हैं जो तब तक खुले रहते हैं जब तक कि एक हमलावर उन्हें शोषण नहीं करता।

स्वचालित खतरों के युग में, प्रतिक्रियात्मक मेट्रिक्स पर भरोसा करना अब व्यवहार्य नहीं है। एक बार जब एक संगठन लक्षित होता है, तो हमले की गति प्रतिक्रियात्मक प्रबंधन की मांग करती है। वास्तविक समय में हमले की सतह प्रबंधन अब अनिवार्य है। रक्षकों को विशिष्ट संचालन जोखिमों में निरंतर दृश्यता की आवश्यकता है: कौन से महत्वपूर्ण अनुप्रयोग और एपीआई इंटरनेट के लिए उजागर हैं? क्या कमजोरियां मौजूद हैं?

वास्तविक लचीलापन हमले की सतह के संदर्भ में जुड़कर व्यवहार विश्लेषण और खतरे की खुफिया जानकारी से आता है। समझने से कि क्या उजागर किया गया है और यह कैसे व्यवहार करता है, सुरक्षा टीमें पहले से अज्ञात हमलों की भविष्यवाणी और अवरुद्ध कर सकती हैं।

अंततः, संचालन गति अभी भी सफलता का एक महत्वपूर्ण संकेतक है। हालांकि, रक्षकों को सही समय की खिड़की को मापने की आवश्यकता है: हम एक नए कमजोरता की खोज की पहचान कितनी तेजी से करते हैं जो एक उजागर प्रणाली को प्रभावित करती है, और हम इसे सुरक्षित करने के लिए एक मुआवजे देने वाला नियंत्रण कितनी तेजी से रख सकते हैं? यह विशिष्ट वेग ही यह निर्धारित करता है कि क्या एक सुरक्षा कार्यक्रम बड़े पैमाने पर उच्च-गति वाले हमलों को सहन कर सकता है।

आगामी पांच वर्षों में, आप क्या मानते हैं कि एआई युग की परिभाषित साइबर सुरक्षा चुनौती होगी, और सीआईएसओ और सुरक्षा टीमों को इसके लिए तैयारी शुरू करनी चाहिए?

आगामी पांच वर्षों में, एआई युग की परिभाषित साइबर सुरक्षा चुनौती स्वायत्त गैर-मानव संबंधों को नियंत्रित करना और सुरक्षित करना होगा। जैसा कि संगठन अकेले चैटबॉट से दूर होते हैं और जटिल, बहु-एजेंट प्रणालियों की ओर बढ़ते हैं जो वित्तीय लेनदेन, स्रोत कोड को संशोधित करने और क्लाउड बुनियादी ढांचे को बदलने की एजेंसी रखते हैं, पारंपरिक सुरक्षा सीमाएं टूट जाएंगी। पांच वर्षों में, एक उद्यम न केवल मानव कर्मचारियों का प्रबंधन करेगा, बल्कि स्वायत्त एआई एजेंटों की हजारों की संख्या भी होगी जो एक दूसरे के साथ, कॉर्पोरेट डेटा और बाहरी तीसरे पक्ष की प्रणालियों के साथ बातचीत करेंगे।

एजेंटिक प्रणालियों में दृश्यता संगठन भर में अनिवार्य होगी। सीआईएसओ को तैनाती से पहले एक केंद्रीय रजिस्ट्री स्थापित करना चाहिए जो प्रत्येक तैनात एजेंट के लिए स्पष्ट स्वामित्व को परिभाषित करता है, डेटा मॉडल और रिपॉजिटरी जिन्हें एजेंट पढ़ने के लिए अधिकृत किया जाता है, और उपकरण, एपीआई और सिस्टम कमांड जिन्हें यह कॉल करने की अनुमति है। सीआईएसओ को यह भी निर्देश देना चाहिए कि एजेंटिक प्रौद्योगिकी की कोई भी तैनाती मानकीकृत, सत्यापित कनेक्टिविटी प्रोटोकॉल का उपयोग करती है ताकि यह सुनिश्चित किया जा सके कि सभी टूल एकीकरण सख्ती से लॉग इन हैं।

पांच वर्षों में, एपीआई और ऑनलाइन अनुप्रयोगों की रक्षा करना अब कॉन्फ़िगरेशन प्रबंधन, ज्ञात हस्ताक्षरों को अवरुद्ध करने और कमजोरियों को पैच करने के बारे में नहीं होगा; यह एक स्वचालित तर्क के खिलाफ तर्क का युद्ध होगा। जैसा कि हमलावर पूरी तरह से स्वचालित, संदर्भ-जागरूक एजेंटिक पाइपलाइनों को तैनात करते हैं जो एक अनुप्रयोग के व्यावसायिक तर्क को खोज के कुछ सेकंड बाद ही उलट सकते हैं, पारंपरिक वेब अनुप्रयोग फायरवॉल (डब्ल्यूएएफ) अप्रासंगिक हो जाएंगे। इस परिदृश्य की रक्षा के लिए स्वचालित, संदर्भ-संचालित स्थापत्य की आवश्यकता होगी।

हमलावर फ्रंटियर मॉडल का उपयोग एपीआई तर्क दोषों (जैसे ब्रोकन ऑब्जेक्ट लेवल प्राधिकरण, या बोला) की खोज और शोषण के चक्र को पूरी तरह से स्वचालित करने के लिए करेंगे। इसके बजाय ज्ञात सॉफ्टवेयर बग की तलाश में, स्वचालित हमला बॉट एक पूरे अनुप्रयोग के एपीआई स्कीमा को मैप करेंगे, डेटा प्रवाह को समझेंगे और व्यावसायिक तर्क को मैनिप्युलेट करने के लिए गतिशील रूप से अनुकूलित, सीमित पेलोड अनुक्रम उत्पन्न करेंगे। क्योंकि ये हमले वैध सिंटैक्स और वैध एपीआई कॉल का उपयोग करते हैं, मानक थ्रेशोल्ड-आधारित दर सीमा और हस्ताक्षर पता लगाने से उन्हें पूरी तरह से अंधा कर दिया जाएगा।

स्वचालित खोज का मुकाबला करने के लिए, रक्षकों को अपने उजागर वास्तुकला में वास्तविक समय, निरंतर दृश्यता प्राप्त करने की आवश्यकता है। सुरक्षा टीमें स्थिर दस्तावेज़ीकरण या पुराने एपीआई कैटलॉग पर भरोसा नहीं कर सकती हैं। रक्षात्मक एआई को हर एक सक्रिय एपीआई एंडपॉइंट, माइक्रोसेवा संबंध और ऑनलाइन अनुप्रयोग कार्यप्रवाह को हाइब्रिड क्लाउड वातावरण में स्कैन और मैप करने की आवश्यकता है। यह स्वचालित दृश्यता को एक गतिशील सॉफ़्टवेयर बिल ऑफ मैटेरियल (एसबीओएम) के साथ जोड़ा जाना चाहिए ताकि एक नई वैश्विक कमजोरता के खुलासे को तुरंत उन आंतरिक कोड लाइनों से जोड़ा जा सके जो इंटरनेट के लिए उजागर हैं।

चूंकि स्वचालित हमले वैध उपयोगकर्ता यातायात में मिल जाते हैं, इसलिए रक्षा को पूरी तरह से संदर्भ व्यवहार विश्लेषण में स्थानांतरित करने की आवश्यकता है। रक्षात्मक एआई को प्रत्येक एपीआई क्लाइंट, टोकन और उपयोगकर्ता पहचान के मानक व्यवहार को प्रोफाइल करना चाहिए। यह एपीआई कॉल के इरादे और क्रम की निगरानी करेगा, न कि केवल इनपुट। यदि एक हमलावर का स्वचालित स्क्रिप्ट वैध एपीआई कॉल को एक असामान्य क्रम में सिलाई करना शुरू कर देता है तो डेटा को स्क्रैप करने या एक तर्क दोष का परीक्षण करने के लिए, प्रणाली को संरचनात्मक विचलन में हस्तक्षेप करना चाहिए और तुरंत हस्तक्षेप करना चाहिए।

वास्तविक लचीलापन का सबसे सच्चा उपाय यह है कि एक संगठन एक कमजोरता के उजागर होने और इसके उपचार के बीच की खिड़की को कितनी तेजी से संपीड़ित कर सकता है। विकास टीमों के लिए कोड अपडेट लिखने, परीक्षण करने और उत्पादन में तैनात करने की प्रतीक्षा करना एक घातक रणनीति होगी। सच्ची सुरक्षा रनटाइम पर स्तर पर स्वचालित, संदर्भ-जागरूक आभासी पैचिंग पर निर्भर करेगी। वास्तविक समय की खतरे की खुफिया जानकारी और एपीआई खोज डेटा को सीधे रक्षात्मक एआई इंजन में फीड करके बुनियादी ढांचे, खतरों को रोकने और अवरुद्ध करने के प्रयासों से पहले ही कमजोर अनुप्रयोग तर्क को छूने से रोकने के लिए अनुकूलित आभासी पैच तैनात करने के लिए स्वचालित रूप से तैयार और तैनात किए जाते हैं।

साक्षात्कार के लिए धन्यवाद, पाठक जो अधिक जानना चाहते हैं उन्हें रेडवेयर पर जाना चाहिए।

एंटोनी एक दूरदर्शी नेता और यूनाइट.एआई के संस्थापक भागीदार हैं, जो कि एआई और रोबोटिक्स के भविष्य को आकार देने और बढ़ावा देने के लिए एक अटूट जुनून से प्रेरित हैं। एक连续 उद्यमी, वह मानता है कि एआई समाज के लिए उतना ही विघटनकारी होगा जितना कि बिजली, और अक्सर विघटनकारी प्रौद्योगिकियों और एजीआई की संभावना के बारे में उत्साहित होता है।

एक भविष्यवाणी के रूप में, वह इन नवाचारों के बारे में जानने के लिए समर्पित है कि वे हमारी दुनिया को कैसे आकार देंगे। इसके अलावा, वह सिक्योरिटीज़.io के संस्थापक हैं, जो एक मंच है जो भविष्य को फिर से परिभाषित करने और पूरे क्षेत्रों को पुनः आकार देने वाली नवीनतम प्रौद्योगिकियों में निवेश पर केंद्रित है।