विचार नेता

छाया एआई आसान समस्या थी: छिपे हुए एजेंट वास्तविक जोखिम हैं जो अनुमोदित सॉफ्टवेयर में हैं

mm
Unite.AI को Google पर अपने पसंदीदा स्रोतों में जोड़ें

दो साल पहले, छाया एआई का अर्थ था कर्मचारियों द्वारा ग्राहक डेटा को चैटजीपीटी में पेस्ट करना। समाधान, व्यापक रूप से, प्रबंधनीय था: उपकरण खोजें, अच्छे लोगों को अनुमोदित करें, बुरे लोगों को ब्लॉक करें, और लोगों को प्रशिक्षित करें। अधिकांश संगठन इस प्लेबुक के मध्य में हैं जहां 61% ने पहले से ही अपने वातावरण में छाया एआई का सामना किया है और प्लेबुक अधिकांशतः काम करती है।

हालांकि, यह विवरण अब समस्या का वर्णन नहीं करता है। छाया एआई एक व्यवहारिक समस्या से एक वास्तुकला समस्या में बदल गया है। पारंपरिक शासन विक्रेता-निहित और कर्मचारी-वायर्ड एआई एजेंटों के साथ तेजी से बदलते परिदृश्य के साथ तालमेल नहीं रख सकता है, जो अनुमोदित प्रणालियों के अंदर काम कर रहे हैं और मानव द्वारा जारी किए गए अनुमतियों को विरासत में मिला है, जिससे पहचान एकमात्र वास्तविक नियंत्रण बिंदु बन जाती है।

आप जिन दो छायाओं को नहीं देख रहे हैं

2026 में रोचक प्रश्न यह नहीं है कि कौन सा एआई टूल एक कर्मचारी खोलता है। यह है कि आपके अनुमोदित विक्रेता ने पिछली तिमाही के उत्पाद अपडेट में शांतिपूर्वक कौन सा एआई एजेंट भेजा और उसने मानव द्वारा जारी की गई अनुमतियों को क्या विरासत में मिला।

छाया एआई एक व्यवहारिक समस्या हुआ करती थी। आप इसे देख सकते थे, इसका नाम दे सकते थे, और इसके खिलाफ एक नीति बना सकते थे। जो संस्करण अब फैल रहा है वह संरचनात्मक है। यह सॉफ्टवेयर के माध्यम से आता है जिसे आप पहले से ही अनुमोदित कर चुके हैं, जो अनुमतियों के साथ काम करता है जिन्हें आपने पहले ही जारी कर दिया है, जो कार्यप्रवाह में काम करता है जिसे आपने पहले से ही लेखा परीक्षित किया है। छाया अब व्यवहारिक नहीं है, यह वास्तुकला है। कर्मचारी अभी भी चित्र में हैं, लेकिन वे एआई का उपयोग करने से एजेंटों को तैनात करने के लिए चले गए हैं: उन प्रणालियों में जो वे पहले से ही एक्सेस कर सकते हैं, और उन इंटरफेस के माध्यम से जो इसे सरल बनाने के लिए डिज़ाइन किए गए थे। पहले व्यवहार के लिए लिखी गई नीतियां दूसरे तक नहीं पहुंचती हैं।

यही कारण है कि “इसे प्रतिबंधित करें” वास्तविक बहस नहीं थी। सीआईएसओ जिन्होंने छाया एआई के खिलाफ आगे बढ़कर उद्यम उपकरणों को अनुमोदित किया और कर्मचारियों को शासित विकल्पों की ओर धकेल दिया, उन्होंने उस दौर जीता, और फिर पता चला कि अगला दौर पहले से ही चल रहा था और उसके दो वेक्टर थे, न कि एक। पहला यह है कि अनुमोदित विक्रेता उत्पादों में क्या भेज रहे हैं जो पहले से ही उत्पादन में हैं: एम्बेडेड मॉडल, एजेंट मोड, नए एकीकरण जो किसी भी रिलीज नोट में नहीं पढ़े गए थे। दूसरा यह है कि कर्मचारी स्वयं क्या तार दे रहे हैं: एक एलएलएम जो एक नो-कोड ऑटोमेशन के माध्यम से सीआरएम से जुड़ा हुआ है, एक कस्टम जीपीटी जिसे डेटा वेयरहाउस में एक एपीआई की कुंजी दी गई है, एक एमसीपी कनेक्शन जो एक डेस्कटॉप सहायक से एक उत्पादन प्रणाली में है। दोनों एक ही परिणाम उत्पन्न करते हैं, जिसमें अनुमोदित अनुमतियों के साथ, अनुमोदित प्रणालियों के खिलाफ, ऐसे कार्यप्रवाह में काम करने वाले एजेंट शामिल हैं जिन्हें पकड़ने के लिए कोई समीक्षा नहीं हुई थी। खरीदारी पहले वेक्टर को देख सकती है और दूसरे को पूरी तरह से याद कर सकती है।

यह ईमानदारी से स्वीकार करने योग्य है कि पहले दौर की जीत कितनी असमान थी। 9 में से 10 संगठन एआई से संबंधित आईटी बजट में वृद्धि की योजना बना रहे हैं, जिनमें से कई आईटी संचालन में अगले 6-24 महीनों में व्यापक विस्तार की योजना बना रहे हैं। खर्च बुद्धिमान क्षमताओं की ओर बह रहा है। नियंत्रण इंचों में पकड़ बना रहे हैं। यह असंतुलन समस्या है, न कि इसका एक पक्ष प्रभाव।

परिधि हमेशा मानव थी

जो मानसिक मॉडल पहली लहर के लिए काम करता था वह इस एक के लिए काम नहीं करता है। छाया एआई को कर्मचारी व्यवहार के रूप में माना जाता था जिसमें एक मानव लूप में एक विकल्प था जिसे सुरक्षा टीम प्रभावित कर सकती थी। छाया एआई को विक्रेता वास्तुकला के रूप में हटा दिया गया है। जो मॉडल ईमेल का मसौदा तैयार करता है, जो एजेंट बैठक का समय निर्धारित करता है, जो सहायक दस्तावेज का सारांश तैयार करता है और इसे आगे बढ़ाता है। इनमें से कोई भी एक कर्मचारी को कुछ भी करने की आवश्यकता नहीं थी, सिवाय इसके कि उन्हें बताया गया सॉफ्टवेयर का उपयोग जारी रखने के लिए।

एकमात्र स्थान जहां देखना बाकी है

पहचान वास्तविक नियंत्रण बिंदु है, लेकिन फ्रेमिंग को बदलने की आवश्यकता है। पारंपरिक सूत्र कहता है “पहचान नई परिधि है” क्योंकि उपयोगकर्ता हर जगह हैं, डिवाइस हर जगह हैं, और सास हर जगह हैं। यह एक दशक पहले सच था, अब यह एक मानक है। जो संस्करण 2026 में महत्वपूर्ण है वह अलग है: पहचान एकमात्र स्थान है जहां आप वास्तव में देख सकते हैं कि एआई क्या कर रहा है, क्योंकि जब यह ऐसा कर रहा होता है, तो उपकरण सीमा पहले ही पार कर चुकी होती है। एजेंट किसी के अनुमतियों के साथ काम कर रहा है। किसके, किस दायरे में, किस डेटा के खिलाफ, किसके प्राधिकरण से हैं वे प्रश्न जो एक उपयोगी ऑडिट ट्रेल उत्पन्न करते हैं। उपकरण-स्तरीय शासन इन प्रश्नों का उत्तर नहीं दे सकता है क्योंकि उपकरण अब विश्लेषण की इकाई नहीं है।

आपकी विक्रेता समीक्षा की एक समाप्ति तिथि है

दुर्भाग्य से, एक विक्रेता समीक्षा केवल इतनी देर के लिए ही मान्य है। इसके लिए सुरक्षा कार्यक्रमों की संरचना पर असहज निहितार्थ हैं। अधिकांश एआई गवर्नेंस समितियां उपकरण समीक्षा के आसपास संगठित हैं, जिसमें विक्रेता आते हैं और मूल्यांकन, अनुमोदन या अस्वीकृति प्राप्त करते हैं, ताकि उन्हें रजिस्ट्री में जोड़ा जा सके। यह प्रक्रिया यह मानती है कि उपकरण का व्यवहार अनुमोदन समय पर उत्पादन में है। एआई-निहित सॉफ्टवेयर के लिए, यह धारणा पहले ही टूट चुकी है। विक्रेता एक नया मॉडल, एक नया एजेंट मोड, एक नया एकीकरण भेजेगा, और छह महीने पहले अनुमोदित गवर्नेंस समीक्षा अब एक ऐसे उत्पाद का वर्णन कर रही है जो अब मौजूद नहीं है।

उपकरण से बाहर, पहचान पर

वे कार्यक्रम जो खड़े रहेंगे वे हैं जो शासन को उपकरण से पहचान पर ले जाएंगे। आपके डेटा के खिलाफ कोई भी कार्रवाई, किसी भी अभिनेता द्वारा, एक पहचान के साथ जुड़ी हुई है जिसका एक ज्ञात मालिक है, एक दायरे में अनुमति सेट है, और एक परिभाषित जीवनकाल है। चाहे वह मानव हो या गैर-मानव, कर्मचारी या एजेंट, अनुमोदित उपकरण या एम्बेडेड मोड, प्रश्न एक ही है: यह कौन है, उन्हें क्या अनुमति है, और हमें कैसे पता चलता है कि कब यह सच नहीं होना चाहिए? जो कार्यक्रम इन प्रश्नों का उत्तर दे सकते हैं उन्हें उपकरण-अनुमोदन दौड़ जीतने की आवश्यकता नहीं है। जो कार्यक्रम नहीं कर सकते हैं वे विक्रेताओं और कर्मचारियों के खिलाफ पकड़ में रहेंगे जो किसी भी समीक्षा प्रक्रिया से तेजी से आगे निकल जाते हैं।

छाया एआई एक श्रेणी के रूप में नहीं जा रही है। विशेष रूप से नए युग के एजेंटिक कार्यबल के साथ, 72% संगठनों में पहले से ही उत्पादन में एआई एजेंट हैं। इसके बजाय, यह एक बड़ी समस्या का एक छोटा सा हिस्सा बन रही है। जो संगठन अगले बजट चक्र में उपकरण खोज और अनुमोदन नीति पर खर्च कर रहे हैं वे 2024 की समस्या का समाधान 2026 की समय सीमा पर कर रहे हैं। जो लोग मानवों, एजेंटों, और उनके बीच के जटिल संबंधों के लिए पहचान-स्तर के उपकरण पर खर्च कर रहे हैं, वे समस्या का समाधान कर रहे हैं जिसका वे वास्तव में सामना करने जा रहे हैं।

छाया एआई की पहली लहर ने सुरक्षा टीमों को सिखाया कि वे कर्मचारी जिज्ञासा से नहीं भाग सकते हैं। दूसरी लहर उन्हें सिखाने जा रही है कि वे विक्रेता वेग या कर्मचारी सृजनशीलता से नहीं भाग सकते हैं। दोनों सबक एक ही निष्कर्ष की ओर इशारा करते हैं। शासन की इकाई उपकरण नहीं थी। यह हमेशा पहचान थी जो इसके माध्यम से कार्य कर रही थी।

रोलैंड पामर जंपक्लाउड में मुख्य सूचना सुरक्षा अधिकारी (सीआईएसओ) और सुरक्षा के उपाध्यक्ष हैं।

एक मान्यता प्राप्त विशेषज्ञ जो वैश्विक जोखिम और अनुपालन ढांचे को स्केल करने में माहिर है, रोलैंड जंपक्लाउड की वैश्विक सुरक्षा रणनीति की देखरेख करता है, यह सुनिश्चित करता है कि प्लेटफ़ॉर्म इंटेलिजेंट, सिक्योर आईटी के लिए एक लचीला आधार बना हुआ है। 20 से अधिक वर्षों के अनुभव के साथ, रोलैंड का एक सिद्ध रिकॉर्ड है जो जटिल जोखिम परिदृश्यों को वास्तविक व्यावसायिक मूल्य में परिवर्तित करता है। जंपक्लाउड में शामिल होने से पहले, उन्होंने आठ वर्षों तक सुमो लॉजिक में सुरक्षा और अनुपालन के उपाध्यक्ष के रूप में काम किया, जहां उन्होंने जमीन से ग्लोबल सिक्योरिटी ऑपरेशंस सेंटर का निर्माण किया और फेडआरएएमपी, आईएसओ 27001 और हिप्पा सहित महत्वपूर्ण प्रमाणन प्राप्त किए।

रोलैंड अपने व्यावहारिक, हाथों-हाथ नेतृत्व शैली के लिए जाने जाते हैं - बोर्ड ऑफ डायरेक्टर्स को ब्रीफिंग करने के लिए उतने ही आरामदायक हैं जितने कि एसओसी में अपनी बाहें ऊपर करने के लिए। वह सुरक्षा को एक बाधा के रूप में नहीं देखता है, बल्कि एक रणनीतिक लाभ के रूप में देखता है जो जब एक उत्पाद के ताने-बाने में एकीकृत किया जाता है, तो विकास को तेज करता है और गहरे ग्राहक विश्वास को बढ़ावा देता है।