साक्षात्कार

Rami Habal, Magnitude के संस्थापक और मुख्य कार्यकारी अधिकारी – साक्षात्कार श्रृंखला

mm
Unite.AI को Google पर अपने पसंदीदा स्रोतों में जोड़ें

Rami Habal, Magnitude के संस्थापक और मुख्य कार्यकारी अधिकारी, एक अनुभवी साइबर सुरक्षा और एआई उत्पाद कार्यकारी हैं, जिनका करियर एंटरप्राइज़ सुरक्षा, मशीन लर्निंग, उपभोक्ता प्रौद्योगिकी, और वेंचर‑समर्थित स्टार्टअप्स में फैला हुआ है। Magnitude की स्थापना से पहले, उन्होंने Ballistic Ventures में एंटरप्रेन्योर इन रेजिडेंस के रूप में कार्य किया और Abnormal Security में चार साल से अधिक समय बिताया, जहाँ उन्होंने मुख्य उत्पाद अधिकारी और मुख्य ग्राहक अधिकारी के पद संभाले। पहले, Habal ने Amazon Alexa के मल्टी‑डिवाइस अनुभव का नेतृत्व किया, Reverb में प्रोडक्ट संभाला, और Proofpoint में शुरुआती कर्मचारियों में से एक थे, जहाँ उन्होंने सुरक्षा उत्पादों का निर्माण और व्यावसायीकरण किया जबकि कंपनी एक स्टार्टअप से अपने IPO तक विकसित हुई। उनके करियर में वेंचर कैपिटल, मोबाइल प्रौद्योगिकी, APIs, और प्रोडक्ट रणनीति का अनुभव भी शामिल है, जिससे उन्हें साइबर सुरक्षा, एआई, और एंटरप्राइज़ सॉफ़्टवेयर के संगम पर व्यापक पृष्ठभूमि मिली है।

Magnitude एक एआई‑नेटिव साइबर सुरक्षा कंपनी है जो तृतीय‑पक्ष जोखिम प्रबंधन (TPRM) को आवधिक अनुपालन समीक्षाओं से निरंतर सुरक्षा फ़ंक्शन में बदलने पर केंद्रित है। इसका मल्टी‑एजेंट प्लेटफ़ॉर्म विशेषीकृत एआई एजेंटों का उपयोग करके विक्रेताओं और उत्पादों का मूल्यांकन करता है, कमजोरियों और अन्य जोखिम परिवर्तन को निरंतर मॉनिटर करता है, चौथे, पाँचवें और गहरे‑पक्ष निर्भरताओं को मानचित्रित करता है, विक्रेता संचार को स्वचालित करता है, और सुधार प्रबंधन में सहायता करता है। प्रश्नावली और समय‑बिंदु मूल्यांकनों पर मुख्य रूप से निर्भर रहने के बजाय, Magnitude को इस तरह डिज़ाइन किया गया है कि वह संगठन की अपनी नीतियों के विरुद्ध तर्क कर सके और प्रमाण‑आधारित निर्णय प्रदान करे, जिनके स्रोत और तर्क ट्रेस करने योग्य हों। व्यापक लक्ष्य सुरक्षा टीमों को बढ़ती जटिल सॉफ़्टवेयर और आपूर्तिकर्ता इकोसिस्टम्स में निरंतर दृश्यता प्रदान करना है, जबकि मानवीय विश्लेषकों को उच्च‑मूल्य वाले निर्णय लेने पर केंद्रित रहने की सुविधा देना है।

Proofpoint, Amazon Alexa, और Abnormal Security में उत्पाद बनाने में मदद करने के बाद, कौन‑सी बात ने आपको यह विश्वास दिलाया कि अभी Magnitude की स्थापना करने का सही समय है? क्या कोई विशिष्ट बोध या ग्राहक की समस्या थी जिसने आपको यह विश्वास दिलाया कि स्वायत्त तृतीय‑पक्ष जोखिम प्रबंधन को अपना स्वयं का कंपनी बनना चाहिए?

मैं जानता था कि Abnormal में अपने समय के बाद, मैं एक कंपनी शुरू करना चाहता हूँ। लेकिन मुझे यह नहीं पता था कि कौन‑सी समस्या ऐसी है जिसके आसपास एक कंपनी बनाना योग्य हो। अपने करियर के दौरान, मैं उन लागू मशीन लर्निंग उत्पादों की ओर आकर्षित रहा हूँ जो व्यापक, सार्वभौमिक जरूरतों को संबोधित करते हैं, जैसे Proofpoint में ईमेल सुरक्षा, Alexa के साथ आवाज़ कंप्यूटिंग, और Abnormal में व्यवहारिक सुरक्षा। मैं एक और ऐसी समस्या ढूँढ़ना चाहता था जिसका वही स्तर का प्रभाव हो ताकि उद्यमों की मदद की जा सके।

फिर एजेंट आए। पिछले मशीन लर्निंग लहर को पार करने के बाद, मैं देख सकता था कि यह सिर्फ एक और उत्पाद विशेषता नहीं है। यह एक प्लेटफ़ॉर्म परिवर्तन था, और ऐसे परिवर्तन बहुत अक्सर नहीं आते।

Ballistic Ventures में एंटरप्रेन्योर‑इन‑रेज़िडेंस के रूप में काम करते हुए, मैंने CISOs से इस परिवर्तन के सबसे बड़े प्रभाव के बारे में बात करनी शुरू की। तृतीय‑पक्ष जोखिम बार‑बार सामने आया। ऐतिहासिक रूप से, यह समझ में आता था कि TPRM को GRC फ़ंक्शन के भीतर रखा जाए क्योंकि विक्रेता जोखिम इतना धीमा चलता था कि आवधिक समीक्षाएँ उसके साथ तालमेल बना सकें। लेकिन यह अनुमान टूट रहा था। सभी ने सहमति जताई कि यह एक बड़ा समस्या है, फिर भी अधिकांश संगठन इसे साल में एक बार प्रश्नावली, स्प्रेडशीट, आवधिक समीक्षाओं, और व्यापक मैनुअल कार्य के माध्यम से प्रबंधित कर रहे थे। प्रतिक्रिया समान थी: तृतीय‑पक्ष जोखिम प्रबंधन महत्वपूर्ण है, लेकिन हमारे पास इसे हल करने का कोई प्रभावी तरीका नहीं है।

यही Magnitude के पीछे की समझ थी। मुझे पता था कि पारंपरिक मॉडल अब काम नहीं कर रहा, और हमें ऐसी प्रौद्योगिकी की जरूरत थी जो संचालन मॉडल को पूरी तरह बदल दे, न कि केवल पुराने स्प्रेडशीट‑आधारित प्रक्रिया को थोड़ा तेज करे। शुरुआत से ही, मेरा मानना था कि हर आपूर्तिकर्ता के पास अंततः एजेंटों का एक झुंड होगा जो निरंतर उसके आसपास के जोखिमों का मूल्यांकन करेगा। Magnitude उसी विश्वास से विकसित हुआ।

आप \”Mythos युग\” के आगमन का वर्णन करते हैं, जहाँ एआई कमजोरियों की पहचान और उनका शस्त्रीकरण मानव प्रतिक्रिया से तेज़ी से कर सकता है। आपने पिछले वर्ष में कौन‑से परिवर्तन देखे जो आपको यह विश्वास दिलाते हैं कि यह बदलाव भविष्य की चिंता नहीं बल्कि पहले ही शुरू हो चुका है?

सबसे बड़ा परिवर्तन जो मैंने देखा है वह है कि ये हमले अब कितनी तेज़ी से होते हैं। एक साल पहले, अधिकांश चर्चा अभी भी इस बात पर थी कि एआई अंततः एक हमलावर को क्या करने में सक्षम बना सकता है। अब हम देख सकते हैं कि ये क्षमताएँ वास्तविक समय में आकार ले रही हैं। एआई एक हमलावर को बड़े सॉफ़्टवेयर इकोसिस्टम का निरीक्षण करने, उन कमजोरियों को खोजने में मदद कर सकता है जो पहले अज्ञात थीं, और उन कमजोरियों पर ऐसे पैमाने पर हमला कर सकता है जो एक मानव टीम के लिए मिलाना कठिन होगा।

Mythos युग में, एआई प्रणालियों ने सॉफ़्टवेयर इकोसिस्टम्स में 2,000 से अधिक पहले अज्ञात खामियों को उजागर करने की क्षमता दिखाई है, और 2026 के अंत तक कमजोरी की खोज से हथियारबंद शोषण तक का औसत समय एक घंटे से भी कम हो जाएगा, ऐसा अनुमान है। जबकि खोज और शस्त्रीकरण के बीच का समय घटता जा रहा है, यह एक अंतर पैदा करता है कि जोखिम कितनी जल्दी प्रकट हो सकता है और पारंपरिक समीक्षा चक्र कितनी जल्दी प्रतिक्रिया दे सकते हैं।

हम भी देख रहे हैं कि घटना पैटर्न समान दिशा में बढ़ रहा है। हमारे विश्लेषण में, सप्लाई‑चेन हमलों की आवृत्ति 2024 में लगभग 13 घटनाओं प्रति माह से बढ़कर 2026 में 41 प्रति माह हो गई है। हमने देखा कि यह गतिविधि प्रमुख फ्रंटियर मॉडलों में बड़े सुधारों के साथ बढ़ रही है। मैं यह दावा नहीं करूँगा कि हर मॉडल रिलीज सीधे अधिक हमलों का कारण बनती है, लेकिन इस प्रवृत्ति को अनदेखा करना कठिन है। जैसे-जैसे हमलों की गति तेज़ होती है, टूल्स अधिक सक्षम होते जा रहे हैं।

वास्तव में इस परिवर्तन की पुष्टि मेरे लिए उन सुरक्षा नेताओं के साथ हुई बातचीत से होती है। वे अब थर्ड‑पार्टी जोखिम को वार्षिक समीक्षा और नवीनीकरण पर पुनः देखे जाने वाले कार्य के रूप में नहीं देखते। वे उन महीनों में खुद को उजागर महसूस करते हैं जब इन समीक्षाओं के बीच उनके विक्रेता, सॉफ़्टवेयर निर्भरताएँ और डाउनस्ट्रीम आपूर्तिकर्ता लगातार बदल रहे होते हैं।

यही मेरे लिए मिथोस युग का अर्थ है। जोखिम को समझने और उसका जवाब देने का समय घट रहा है, जबकि एक ही समझौता किए गए आपूर्तिकर्ता के संभावित प्रभाव का विस्तार हो रहा है। एक आवधिक अनुपालन प्रक्रिया इस वातावरण के लिए मूलतः डिज़ाइन नहीं की गई थी।

कई उद्यम तेजी से अपने संगठनों में AI एजेंट तैनात कर रहे हैं। जब ये एजेंट बाहरी विक्रेताओं, API और डाउनस्ट्रीम निर्भरताओं के साथ अधिक इंटरैक्ट करने लगते हैं, तो सुरक्षा नेताओं को शासन को कैसे पुनः विचार करना चाहिए?

सुरक्षा नेताओं को सबसे पहले यह पहचानना चाहिए कि कंपनी के भीतर निर्मित AI एजेंट भी पूरी तरह आंतरिक नहीं हो सकता। यह बाहरी प्लेटफ़ॉर्म, MCP के माध्यम से थर्ड‑पार्टी स्किल, Google Drive जैसी सेवा, या अन्य ऐसी तकनीक पर निर्भर हो सकता है जिसे संगठन सीधे नियंत्रित नहीं करता। और इन प्रत्येक प्रदाताओं के अपने आपूर्तिकर्ता हो सकते हैं।

अब केवल एजेंट को मंजूरी देना पर्याप्त नहीं है। नेताओं को यह समझना चाहिए कि वह कौन‑सी जानकारी तक पहुँच सकता है, कौन‑से कार्य कर सकता है, किन बाहरी सेवाओं पर निर्भर है, और कब मानव अनुमोदन आवश्यक है। उन्हें यह भी समझना चाहिए कि जैसे-जैसे एजेंट नई क्षमताएँ प्राप्त करता है, नए सिस्टम से जुड़ता है, या अतिरिक्त डाउनस्ट्रीम प्रदाताओं पर निर्भर होना शुरू करता है, ये निर्भरताएँ समय के साथ कैसे बदल सकती हैं। इन नियंत्रणों को एक बार सेट करके भूल जाना भी संभव नहीं है। जैसे ही एजेंट नई क्षमताएँ या कनेक्शन प्राप्त करता है, उसके शासन को उसी अनुसार अनुकूलित होना चाहिए।

लक्ष्य AI अपनाने को धीमा करना नहीं होना चाहिए। यह कंपनियों को एजेंटों का आत्मविश्वास के साथ उपयोग करने के लिए पर्याप्त दृश्यता प्रदान करना होना चाहिए। शासन को एक बार की मंजूरी के बजाय निरंतर सुरक्षा अभ्यास बनना चाहिए, जब नया टूल पेश किया जाता है तब नहीं।

थर्ड‑पार्टी जोखिम प्रबंधन पारंपरिक रूप से प्रश्नावली और आवधिक समीक्षाओं पर निर्भर रहा है। आप क्यों मानते हैं कि यह मॉडल AI‑चालित वातावरण में मूलतः विफल हो जाता है? 

परम्परागत TPRM मॉडल की समस्या यह है कि यह एक विशिष्ट समय पर विक्रेता द्वारा बताई गई सच्चाई का स्नैपशॉट प्रदान करता है। कंपनी प्रश्नावली को तब पूरा कर सकती है जब वह पहली बार मंजूर हो और फिर नवीनीकरण तक, जो कई वर्षों बाद हो सकता है, फिर पुनः समीक्षा नहीं करती। इस बीच, उसकी तकनीक, सुरक्षा प्रथाएँ, AI मॉडल, डेटा उपयोग और आपूर्तिकर्ता सभी बदल सकते हैं। हम अगले कुछ हफ़्तों में क्या बदल सकता है, यह मुश्किल से ही अनुमान लगा सकते हैं, इसलिए कई साल पुरानी मूल्यांकन पर भरोसा अब समझ नहीं आता।

सूचना की विश्वसनीयता पर भी प्रश्न उठता है। किसी ऐसे व्यक्ति द्वारा दर्ज किया गया उत्तर जो सौदा आगे बढ़ाने की कोशिश में है, वह स्वतंत्र ऑडिट, हस्ताक्षरित कंपनी फ़ाइलिंग या किसी अन्य सत्यापनीय स्रोत द्वारा समर्थित तथ्य के समान नहीं है। सुरक्षा नेताओं को न केवल उत्तर क्या है, बल्कि वह कहाँ से आया और क्या वह अभी भी वर्तमान है, यह जानना आवश्यक है।

अंत में, प्रश्नावली आमतौर पर सीधे विक्रेता तक ही सीमित रहती है। वे दुर्लभ रूप से Nवें पक्षों को दिखाती हैं, जबकि ये छिपे हुए 4थ और 5थ‑पार्टी संबंध वास्तविक जोखिम पैदा कर सकते हैं। हमलावर अब जानते हैं कि एक उद्यम की सबसे कमजोर कड़ी उद्यम नहीं, बल्कि इन डाउनस्ट्रीम विक्रेताओं में से एक है। और इन विक्रेताओं पर हमला करने से अंततः उन्हें उद्यम तक पहुँच मिलती है। यह बस सस्ता और आसान है।

इसीलिए मैं नहीं मानता कि उत्तर केवल AI का उपयोग करके प्रश्नावली को तेज़ी से पूरा करना है। उस मॉडल में हमेशा अंतराल रहेंगे। मॉडल को स्वयं बदलना होगा, आवधिक, स्वयं‑रिपोर्टेड स्नैपशॉट से निरंतर, वास्तविक‑समय, साक्ष्य‑आधारित जोखिम समझ में, जितना गहरा कंपनी की आपूर्ति श्रृंखला तक हो।

Magnitude सुरक्षा टीमों के लिए एक स्वायत्त AI कार्यबल की अवधारणा प्रस्तुत करता है। आप AI‑चालित निर्णय‑लेने और मानव निगरानी के बीच संतुलन को कहाँ देखते हैं, विशेष रूप से उच्च‑प्रभाव वाले सुरक्षा निर्णयों के लिए? 

स्वायत्त का अर्थ यह नहीं कि वह उत्तरदायी नहीं है। मेरा विचार है कि AI को वह महत्वपूर्ण लेकिन दोहरावदार कार्य संभालना चाहिए जो सुरक्षा टीम के समय का बड़ा हिस्सा लेता है, जबकि लोग तब शामिल रहें जब निर्णय में विवेक, संदर्भ या महत्वपूर्ण व्यावसायिक परिणाम शामिल हों। तथ्य यह है कि आज कोई भी सुरक्षा टीम वर्तमान चार्टर को संभालने के लिए पर्याप्त संसाधन नहीं रखती। AI इस अंतर को भरने में मदद कर सकता है।

AI की गुणवत्ता अत्यंत महत्वपूर्ण है। जब यह अच्छी तरह से किया जाता है, तो AI एक शक्ति‑वृद्धि कारक बनता है। यह टीम को अधिक क्षमता देता है और लोगों को उच्च‑मूल्य कार्य पर ध्यान केंद्रित करने में मदद करता है। जब यह खराब किया जाता है, तो इसका विपरीत प्रभाव होता है क्योंकि किसी को हर आउटपुट को दोबारा जांचना पड़ता है। उच्च‑प्रभाव वाले सुरक्षा निर्णयों के लिए, प्रणाली को उच्च गुणवत्ता की होनी चाहिए और यह दिखा सके कि उसने कौन‑से साक्ष्य का उपयोग किया और कैसे अपनी सिफ़ारिश तक पहुँचा, जिससे एक ऑडिट‑योग्य रिकॉर्ड बन सके।

उचित निगरानी स्तर भी संगठन के अनुसार बदलता है। एक बड़ी कंपनी जिसके पास स्थापित सुरक्षा टीम है, वह AI को अधिकतर ऑटोपायलट की तरह उपयोग कर सकती है, जहाँ लोग कार्य की निगरानी करते हैं और अपवादों के लिए हस्तक्षेप करते हैं। एक छोटी संस्था अधिक कार्यक्रम को स्वचालित करने का चयन कर सकती है क्योंकि उसके पास बड़ी टीम बनाने के लिए स्टाफ या बजट नहीं है। किसी भी स्थिति में, स्पष्ट बिंदु होने चाहिए जहाँ कोई मुद्दा व्यक्ति तक बढ़ाया जाए।

आखिरकार, संगठन को यह तय करने में सक्षम होना चाहिए कि निर्णय के महत्व के आधार पर वह कितनी मानवीय भागीदारी चाहता है। लक्ष्य सुरक्षा से लोगों को हटाना नहीं है, बल्कि उन्हें अपने समय का बेहतर उपयोग करने, तेज़ व्यावसायिक निर्णय लेने, और मानवीय ध्यान को उन निर्णयों के लिए आरक्षित करने में मदद करना है जहाँ यह सबसे अधिक मूल्य जोड़ता है।

आपकी टीम AI, साइबर सुरक्षा, और उपभोक्ता-स्तर के प्लेटफ़ॉर्म से विशेषज्ञता को एक साथ लाती है। इस संयोजन ने पारंपरिक साइबर सुरक्षा उत्पादों की तुलना में आप ने Magnitude को कैसे डिज़ाइन किया, इस पर क्या प्रभाव डाला? 

हमारी प्रत्येक पृष्ठभूमि ने हमें AI सुरक्षा उत्पाद को क्या अच्छा करना चाहिए, इस बारे में अलग‑अलग सीख दी। साइबर सुरक्षा में, उत्तर तभी उपयोगी होता है जब आप उस पर भरोसा कर सकें, उसे प्रमाण तक ट्रेस कर सकें, और उस पर कार्रवाई कर सकें। AI और मशीन लर्निंग में हमारे काम ने हमें सिखाया कि वास्तविक अवसर केवल जानकारी का सारांश बनाना नहीं, बल्कि विशेषज्ञ कार्य को ऐसे सिस्टम में बदलना है जो वह कार्य लगातार कर सके। Alexa और Pandora जैसे प्लेटफ़ॉर्म बनाते समय हमने विश्वसनीयता और उपयोगिता को बहुत बड़े पैमाने पर सोचने की आदत डाल ली।

इन सीखों ने हमें पारंपरिक साइबर सुरक्षा मॉडल—एक और डैशबोर्ड या अलर्ट की धारा बनाकर पहले से ही थके हुए टीम को जांच के लिए देना—से दूर ले गया। हमने Magnitude को इस तरह डिज़ाइन किया कि वह काम स्वयं करे: जानकारी एकत्रित और सत्यापित करे, आपूर्तिकर्ताओं का मूल्यांकन करे, बदलावों की निगरानी करे, नई जानकारी को व्यावसायिक जोखिम से जोड़ें, और मुद्दों को समाधान की ओर ले जाने में मदद करे।

परदे के पीछे, यह कई विशेषीकृत AI एजेंटों के साथ मिलकर काम करने को शामिल करता है। लेकिन ग्राहक अनुभव सरल ही रहना चाहिए। सुरक्षा टीमों को यह समझने के लिए AI विशेषज्ञ बनने की ज़रूरत नहीं होनी चाहिए कि सिस्टम ने क्या पाया, वह क्यों महत्वपूर्ण है, या कौन‑सी कार्रवाई करनी है।

परिणामस्वरूप एक ऐसा उत्पाद तैयार हुआ है जो हजारों आपूर्तिकर्ताओं में लगातार काम कर सकता है और फिर भी उच्च‑प्रभाव वाली सुरक्षा निर्णयों के लिए आवश्यक मानक को पूरा करता है। यह पुराने वर्कफ़्लो पर जोड़ा गया AI नहीं है। इसे शुरुआत से ही इस विचार के इर्द‑गिर्द बनाया गया था कि AI स्वयं अधिकांश वर्कफ़्लो कर सकता है, जबकि लोगों को प्रमाण, दृश्यता और नियंत्रण प्रदान करता है जिसकी उन्हें आवश्यकता है।

साइबर सुरक्षा में AI के बारे में सबसे बड़ी चिंताओं में से एक यह है कि यह रक्षा करने वालों और हमलावरों दोनों को सशक्त बनाता है। क्या आप मानते हैं कि वर्तमान में लाभ रक्षा करने वालों के पास है या हमलावरों के पास, और अगले कुछ वर्षों में कौन आगे रहेगा, यह क्या निर्धारित करेगा?

मुझे लगता है कि आज का लाभ हमलावरों की ओर झुका हुआ है, विशेष रूप से सप्लाई‑चेन हमलों में। मैं यह नहीं कहूँगा कि रक्षा करने वाले पूरी तरह पीछे हैं। रक्षा करने वालों के लिए कार्रवाई का आह्वान यह है कि इसे भविष्य की समस्या न समझें और अब तेज़ी से कदम उठाएँ। दोनों पक्षों के पास समान AI टूल्स तक पहुँच है, लेकिन आर्थिक पहलू और बाजार में आने का समय वर्तमान में हमलावर के पक्ष में है।

AI अधिक सस्ते और आसान बनाता है कई हमले मार्गों का परीक्षण करने, कई स्तरों गहराई तक कई प्रयास लॉन्च करने, और इस प्रक्रिया को बड़े पैमाने पर दोहराने में। जब एक हमलावर व्यापक रूप से उपयोग किए जाने वाले आपूर्तिकर्ता या सॉफ़्टवेयर घटक को समझौता करता है, तो एक सफल हमला सैकड़ों या यहाँ तक कि हजारों कंपनियों तक फैल सकता है।

रक्षा करने वालों का काम कठिन है क्योंकि उन्हें विक्रेताओं, सॉफ़्टवेयर घटकों और डाउनस्ट्रीम आपूर्तिकर्ताओं के बड़े नेटवर्क को समझना और सुरक्षित रखना पड़ता है, और उद्यमों को प्रतिक्रिया देने, मदद करने वाले सॉफ़्टवेयर को खरीदने, और उन टूल्स को संचालन में लाने में समय लगता है, जिससे हमलावरों के लिए एक विंडो बनती है जिसका वे फायदा उठा सकते हैं।

यह निर्धारित करने वाला कि कौन आगे रहेगा, यह है कि क्या रक्षा करने वाले उस समीकरण को बदल सकते हैं। उन्हें कभी‑कभी की समीक्षाओं और मैन्युअल फॉलो‑अप से आगे बढ़कर निरंतर निगरानी और तेज़ कार्रवाई की ओर बढ़ना होगा। स्वचालित गवर्नेंस और रक्षा सिस्टम जो निरंतर बदलावों की निगरानी करते हैं, उन्हें व्यावसायिक जोखिम से जोड़ते हैं, और जल्दी प्रतिक्रिया दे सकते हैं, वे हमलों को बड़े पैमाने पर करना कठिन और दोहराने में महँगा बना देंगे।

साइबर सुरक्षा हमेशा एक बिल्ली‑और‑चूहे का खेल रहा है। AI इसे नहीं बदलता, लेकिन यह गति और दांव दोनों को बढ़ा देता है। रक्षा करने वालों को ऐसे सिस्टम चाहिए जो सीख सकें, अनुकूलित हो सकें, और उसी गति से कार्य कर सकें जिस गति से हमलावर काम करना शुरू कर रहे हैं।

AI सप्लाई चेन लगातार जटिल होती जा रही है, जहाँ संगठन कई फाउंडेशन मॉडल, SaaS विक्रेताओं, और स्वायत्त एजेंटों पर निर्भर होते हैं। कौन‑से उभरते जोखिम हैं जिन्हें आप मानते हैं कि उद्यम अभी भी कम आँक रहे हैं?

सबसे कम आँका गया जोखिम वह तकनीक है जो उस उत्पाद के पीछे बैठी है जिसे कंपनी मानती है कि उसने मंज़ूर कर लिया है। यहाँ तक कि एक आंतरिक रूप से निर्मित एजेंट भी बाहरी प्लेटफ़ॉर्म, प्लग‑इन, ठेकेदार, या सॉफ़्टवेयर घटकों पर निर्भर हो सकता है। ये छिपे हुए संबंध N‑थ‑पार्टी जोखिम बनाते हैं, यानी सीधे आपूर्तिकर्ता के पीछे के आपूर्तिकर्ता।

अधिकांश उद्यमों के पास उस गहरी परत में बहुत कम दृश्यता होती है। वे यह जान सकते हैं कि उन्होंने किसके साथ अनुबंध किया है, लेकिन हर बाहरी सेवा, सॉफ़्टवेयर घटक, या उप‑ठेकेदार को नहीं जानते जो अंततः उत्पाद को समर्थन देता है।

दूसरी समस्या यह है कि ये सिस्टम कितने जुड़े हुए हैं। एक प्लग‑इन या सहायक सेवा में कमजोरी केवल उस प्रदाता तक सीमित नहीं रह सकती। यह एक बड़े प्लेटफ़ॉर्म में प्रवेश का मार्ग बन सकती है और फिर कई संगठनों को प्रभावित कर सकती है जो उस पर निर्भर हैं। इसका मतलब है कि एक अपेक्षाकृत छोटा आपूर्तिकर्ता एक बहुत बड़े जोखिम स्रोत बन सकता है।

इसलिए जोखिम नेताओं को केवल यह नहीं पूछना चाहिए, “हम कौन सा एआई मॉडल उपयोग कर रहे हैं?” बल्कि यह पूछना चाहिए, “यह प्रणाली किस पर निर्भर करती है, वे प्रदाता किस पर निर्भर हैं, और श्रृंखला में कहीं भी समस्या हमें कैसे पहुँचेगी?” जब तक कंपनियाँ इन प्रश्नों का उत्तर नहीं दे पातीं, वे उन जोखिमों को अपनाते रहेंगे जिन्हें वे नहीं देख सकते।

आज के बड़े भाषा मॉडलों से परे देखते हुए, अगले पाँच वर्षों में आप किन तकनीकी विकासों की अपेक्षा करते हैं जो एंटरप्राइज़ साइबर सुरक्षा और जोखिम प्रबंधन को सबसे अधिक रूपांतरित करेंगे? 

मुझे नहीं लगता कि निर्णायक परिवर्तन एक नए मॉडल से आएगा। यह परिवर्तन प्रश्नों के उत्तर देने वाले एआई से ऐसे एआई सिस्टम की ओर होगा जो निरंतर रूप से हो रही घटनाओं को देख सके, विभिन्न स्रोतों से जानकारी को जोड़ सके, और कार्रवाई कर सके।

आगामी पीढ़ी के मॉडल केवल थोड़ा बेहतर नहीं होंगे; वे बहुत अधिक सक्षम होंगे। लेकिन बड़ा बदलाव विशेष एजेंटों के सुरक्षा संचालन में साथ काम करने से आएगा। आज, विक्रेता समीक्षाएँ, खतरे की जानकारी, व्यावसायिक जोखिम, और सुधार अक्सर अलग-अलग उपकरणों और अलग-अलग टीमों द्वारा प्रबंधित किए जाते हैं। समय के साथ, ये कार्यक्षेत्र एक साथ आना शुरू करेंगे।

मैं अपेक्षा करता हूँ कि सुरक्षा प्रणालियाँ अधिक जुड़ी हुई बनेंगी, जिससे खतरे की जानकारी, व्यावसायिक संदर्भ, कंपनी नीतियां, और प्रतिक्रिया क्रियाएँ एक साथ आएँगी बजाय उन्हें अलग-अलग उपकरणों में प्रबंधित करने के। यह पहचान सकेगा कि किसी आपूर्तिकर्ता को नया खतरा लगा है, समझेगा कि व्यवसाय के कौन से हिस्से प्रभावित हो सकते हैं, और कई मैनुअल हस्तांतरणों की प्रतीक्षा किए बिना प्रतिक्रिया शुरू करने में मदद करेगा।

यह जोखिम प्रबंधन को आवधिक अभ्यासों की श्रृंखला से निरंतर संचालन क्षमता में बदल देगा। सबसे मजबूत जोखिम कार्यक्रम एंटरप्राइज़ संदर्भ, विश्वसनीय साक्ष्य, और जानकारी को भरोसेमंद कार्रवाई में बदलने की क्षमता के चारों ओर निर्मित होंगे।

यदि आप अगले पीढ़ी के एआई-संचालित खतरों के लिए तैयार हो रहे CISOs और एंटरप्राइज़ नेताओं को एक सलाह दे सकते हैं, तो वह क्या होगी और आज उन्हें किन कार्यों को प्राथमिकता देनी चाहिए?

मेरी सलाह होगी कि आप आपूर्ति श्रृंखला जोखिम को वार्षिक अभ्यास के रूप में प्रबंधित करना बंद कर दें। जोखिम निरंतर बदलता रहता है, और आपका दृष्टिकोण उसी गति से चलना चाहिए। वातावरण जीवित और सांस ले रहा है। यह बहुत अधिक जुड़ा हुआ है, और अलग-अलग समीक्षाओं और उपकरणों की श्रृंखला के लिए इसे तेज़ी से बदलना बहुत कठिन है।

इस उभरते हमले के सतह की सुरक्षा करने का तरीका है एकल एआई-नेटिव नियंत्रण विमान, जो निरंतर, स्वायत्त शासन और सभी बाहरी जोखिमों के लिए रक्षा प्रदान करता है।

शुरुआत करने के लिए सबसे महत्वपूर्ण व्यावसायिक हिस्सों से शुरू करें। उन महत्वपूर्ण संचालन को समर्थन देने वाले आपूर्तिकर्ताओं और बाहरी सेवाओं की पहचान करें, छिपी निर्भरताएँ कहाँ हैं समझें, और जोखिम मिलने पर क्या होगा इसका स्पष्ट स्वामित्व स्थापित करें। फिर निरंतर निगरानी और नियमित प्रतिक्रिया को यथासंभव स्वचालित करें, जबकि प्रमुख व्यावसायिक परिणामों वाले निर्णयों में लोगों को शामिल रखें।

लक्ष्य केवल अधिक जानकारी एकत्र करना नहीं है। यह निरंतर वह सब जोड़ने के बारे में है जो आप जानते हैं, यह तय करने के लिए कि क्या महत्वपूर्ण है, और आपूर्तिकर्ता समस्या के कंपनी‑व्यापी समस्या बनने से पहले कार्रवाई करने के बारे में है।

उत्कृष्ट साक्षात्कार के लिए धन्यवाद, जो पाठक अधिक जानना चाहते हैं उन्हें Magnitude पर जाना चाहिए। 

एंटोनी एक दूरदर्शी नेता और यूनाइट.एआई के संस्थापक भागीदार हैं, जो कि एआई और रोबोटिक्स के भविष्य को आकार देने और बढ़ावा देने के लिए एक अटूट जुनून से प्रेरित हैं। एक连续 उद्यमी, वह मानता है कि एआई समाज के लिए उतना ही विघटनकारी होगा जितना कि बिजली, और अक्सर विघटनकारी प्रौद्योगिकियों और एजीआई की संभावना के बारे में उत्साहित होता है।

एक भविष्यवाणी के रूप में, वह इन नवाचारों के बारे में जानने के लिए समर्पित है कि वे हमारी दुनिया को कैसे आकार देंगे। इसके अलावा, वह सिक्योरिटीज़.io के संस्थापक हैं, जो एक मंच है जो भविष्य को फिर से परिभाषित करने और पूरे क्षेत्रों को पुनः आकार देने वाली नवीनतम प्रौद्योगिकियों में निवेश पर केंद्रित है।