← नवीनतम पेपर
💻 computer science

Facade: High-Precision Insider Threat Detection Using Deep Contextual Anomaly Detection

फ़ासाड (Facade) एक उच्च-परिशुद्धता, स्व-पर्यवेक्षित डीप लर्निंग सिस्टम है जिसे 2018 से गूगल में तैनात किया गया है, जो बड़े पैमाने के कॉर्पोरेट वातावरण के अनुकूल असाधारण रूप से कम फॉल्स-पॉजिटिव दर के साथ इनसाइडर खतरों का पता लगाने के लिए सौहार्दपूर्ण गतिविधि पर मल्टी-मोडल कॉन्टेक्स्टुअल विश्लेषण और कंट्रास्टिव लर्निंग का उपयोग करता है।

मूल लेखक: Alex Kantchelian, Casper Neo, Ryan Stevens, Hyungwon Kim, Zhaohao Fu, Sadegh Momeni, Birkett Huber, Cem Topcuoglu, Senaka Buthpitiya, Elie Bursztein, Yanis Pavlidis, Martin Cochran, Massimiliano Polet
प्रकाशित 2026-07-24
📖 8 मिनट में पढ़ें🧠 गहराई से पढ़ें

मूल लेखक: Alex Kantchelian, Casper Neo, Ryan Stevens, Hyungwon Kim, Zhaohao Fu, Sadegh Momeni, Birkett Huber, Cem Topcuoglu, Senaka Buthpitiya, Elie Bursztein, Yanis Pavlidis, Martin Cochran, Massimiliano Poletto

मूल पेपर CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) के तहत लाइसेंस किया गया है। नीचे दिए गए पेपर की यह व्याख्या AI से तैयार की गई है। इसे लेखकों ने न तो लिखा है, न इसका समर्थन किया है। तकनीकी सटीकता के लिए मूल पेपर देखें। पूरा डिस्क्लेमर पढ़ें

कल्पना कीजिए कि आप एक विशाल, हलचल भरे शहर के सुरक्षा प्रमुख हैं जहाँ करोड़ों लोग अपने दैनिक कार्यों में व्यस्त रहते हैं। अधिकांश समय, हर कोई बस किराने का सामान खरीद रहा होता है, काम पर जा रहा होता है, या दोस्तों से बातें कर रहा होता है। लेकिन कभी-कभी, कोई व्यक्ति जिसके पास शहर के तिजोरी की चाबी है, शहर की एक बेशकीमती पेंटिंग चुराकर बाहर निकलने की कोशिश करता है। समस्या यह है कि शहर इतना बड़ा है, और लोग इतने व्यस्त हैं, कि किसी एक व्यक्ति को कुछ "अजीब" करते हुए देखना, अरबों सफेद कबूतरों के झुंड में एक अकेले धूसर (ग्रे) कबूतर को खोजने जैसा है। यदि आप हर बार तब चिल्लाते हैं जब कोई कबूतर थोड़ा अलग दिखता है, तो आप अपने गार्ड्स को थका देंगे और असली चोर को भी हाथ से जाने देंगे। यही डिजिटल दुनिया में "इनसाइडर थ्रेट डिटेक्शन" (आंतरिक खतरे का पता लगाने) की चुनौती है: यह समझना कि कब एक भरोसेमंद कर्मचारी बिना शोर मचाए "आग लगी है" कहे, अपने रहस्य चुरा रहा है।

इसे हल करने के लिए, सुरक्षा विशेषज्ञ "संदर्भ" (context) की अवधारणा का उपयोग करते हैं। यह केवल इस बारे में नहीं है कि किसी ने क्या किया, बल्कि यह भी है कि वह कौन है, वह आमतौर पर किनसे बात करता है, और वह आमतौर पर क्या देखता है। इसे एक शिक्षक की तरह समझें जो जानता है कि एक शांत छात्र का अचानक चिल्लाकर उत्तर देना संदिग्ध है, लेकिन वह क्लास के शरारती बच्चे के ऐसा करने पर ध्यान भी नहीं देगा। आप जो शोध पत्र पढ़ने जा रहे हैं वह एक नए, अत्यंत बुद्धिमान डिजिटल जासूस Facade का परिचय देता है। यह एक ऐसा सिस्टम है जिसे Google द्वारा अपने स्वयं के विशाल डिजिटल शहर की निगरानी के लिए बनाया गया है। "बुरे लोगों" की सूची की आवश्यकता के बिना (क्योंकि बुरे लोग दुर्लभ और चालाक होते हैं, इसलिए उन्हें सीखना कठिन है), Facade अरबों साधारण, रोज़मर्रा की गतिविधियों का अध्ययन करके यह सीखता है कि "सामान्य" क्या दिखता है। फिर यह "कॉन्ट्रास्टिव लर्निंग" (contrastive learning) नामक एक चतुर तकनीक का उपयोग करता है—मूल रूप से, यह पूछता है, "यदि मैं इस व्यक्ति को उस व्यक्ति से बदल दूँ, तो क्या यह क्रिया अभी भी तर्कसंगत रहेगी?" यदि उत्तर "नहीं" है, तो यह एक सूक्ष्म, सटीक अलार्म बजाता है। इसका परिणाम एक ऐसा सिस्टम है जो एक कंपनी में 1,00,000 से अधिक कर्मचारियों के होने के बावजूद, लगभग शून्य गलत अलार्म (false alarms) के साथ एक एकल गुप्त दस्तावेज़ चुराते हुए चोर को पकड़ सकता है।

शोध पत्र: Facade, द डिजिटल डिटेक्टिव

यह शोध पत्र Facade को प्रस्तुत करता है, जो एक उच्च-सटीक प्रणाली है जिसे "इनसाइडर थ्रेट्स" (वे लोग जो संगठन के भीतर रहकर अपने एक्सेस का दुरुपयोग करते हैं) को पकड़ने के लिए डिज़ाइन किया गया है। लेखक, जो Google और Palace Cybersecurity के शोधकर्ता हैं, बताते हैं कि हालांकि इनसाइडर थ्रेट्स खतरनाक होते हैं, उन्हें पकड़ना अविश्वसनीय रूप से कठिन है क्योंकि वे सामान्य गतिविधियों के पहाड़ के भीतर छिपे होते हैं। मौजूदा सिस्टम अक्सर शोर मचाने वाले फायर अलार्म की तरह होते हैं जो बहुत बार बजते हैं, जिससे सुरक्षा टीमें उन्हें अनदेखा करने लगती हैं। Facade अलग है: यह एक "डीप कॉन्टेक्स्टुअल एनोमली डिटेक्शन" (गहन प्रासंगिक विसंगति पहचान) प्रणाली है जो 2018 से Google की रक्षा कर रही है।

यह कैसे काम करता है: टू-टावर डांस (The Two-Tower Dance)
कल्पना कीजिए कि Facade एक मैचमेकिंग ऐप की तरह है, लेकिन डेट खोजने के बजाय, यह जांच रहा है कि क्या एक व्यक्ति और एक डिजिटल संसाधन (जैसे दस्तावेज़ या डेटाबेस) एक साथ रहने के योग्य हैं। यह सिस्टम एक "टू-टावर" आर्किटेक्चर का उपयोग करता है, जो दो अलग-अलग विशेषज्ञों के होने जैसा है जो कहानी के प्रत्येक पक्ष को देखते हैं:

  1. द कॉन्टेक्स्ट टावर (The Context Tower): यह व्यक्ति को देखता है। यह उनके काम, उनकी टीम, उनके साथ होने वाली मीटिंग्स और उनके सहयोगियों को जानता है। यह "यह व्यक्ति कौन है" का एक प्रोफाइल बनाता है।
  2. द एक्शन टावर (The Action Tower): यह संसाधन को देखता है। यह जानता है कि इस फ़ाइल को आमतौर पर कौन एक्सेस करता है, यह किस प्रकार का डेटा है, और हाल ही में और किसने इसे छुआ है। यह "यह चीज़ क्या है" का एक प्रोफाइल बनाता है।

सिस्टम फिर इन दोनों प्रोफाइल्स को एक साथ लाता है। यदि एक सॉफ्टवेयर इंजीनियर अचानक एक गुप्त वित्तीय स्प्रेडशीट एक्सेस करने की कोशिश करता है जिसे केवल फाइनेंस टीम ही छूती है, तो "व्यक्ति" का प्रोफाइल और "संसाधन" का प्रोफाइल मेल नहीं खाते। सिस्टम यह गणना करता है कि वे एक-दूसरे से कितनी दूर हैं। यदि वे बहुत दूर हैं, तो यह एक रेड फ्लैग (चेतावनी) है।

जादुई ट्रिक: बिना 'बुरे डेटा' के सीखना
आमतौर पर, कंप्यूटर को अपराधी पहचानने के लिए सिखाने हेतु आपको उसे अपराधियों की तस्वीरें दिखाने की आवश्यकता होती है। लेकिन वास्तविक दुनिया में, आपके पास इनसाइडर हमलों की बहुत कम तस्वीरें होती हैं क्योंकि वे दुर्लभ और चालाक होते हैं। Facade इसे पॉजिटिव सैंपलिंग (positive sampling) नामक एक चतुर विधि से हल करता है। वास्तविक बुरे लोगों की आवश्यकता के बिना, सिस्टम सामान्य, उबाऊ कार्यों को लेता है और उन्हें बेतरतीब ढंग से मिला देता है। यह पूछता है, "क्या होगा यदि इस कर्मचारी ने उस रैंडम फ़ाइल को एक्सेस करने की कोशिश की?" अधिकांश समय, उत्तर होता है, "इसका कोई अर्थ नहीं है!" और सिस्टम सीख जाता है कि यह बेमेल होना किसी अजीब घटना का "पॉजिटिव" उदाहरण है। केवल सामान्य डेटा और इन बनाए गए बेमेल उदाहरणों पर प्रशिक्षण देकर, Facade बिना कभी भी वास्तविक हमले को देखे, वास्तव में अजीब घटनाओं को पहचानने में सक्षम हो जाता है।

परिणाम: भूसे के ढेर में सुई ढूँढना
शोधकर्ताओं ने Google में एक विशाल सिमुलेशन में Facade का परीक्षण किया। उन्होंने 15 स्वयंसेवकों (जो वास्तव में सुरक्षा-सचेत कर्मचारी थे) को जासूसों की तरह व्यवहार करने के लिए कहा। उन्हें हार्डवेयर डिज़ाइन, AI रिसर्च या सुरक्षा कमजोरियों जैसी चीजों के बारे में संवेदनशील जानकारी खोजने के लिए कहा गया, लेकिन उन्हें कोई विशिष्ट लक्ष्य नहीं दिया गया। उन्हें खुद तय करना था कि क्या चुराना है।

परिणाम प्रभावशाली थे:

  • अत्यंत कम गलत अलार्म (False Alarms): सिस्टम की फॉल्स पॉजिटिव दर (जब कुछ गलत न हो तब अलार्म बजना) 0.01% से भी कम थी। एकल, संदिग्ध घटनाओं के लिए, जैसे एक गुप्त दस्तावेज़ तक पहुँच, दर 0.0003% जितनी कम थी। इसे समझने के लिए, यदि आप 10,000 सामान्य कार्यों की जाँच करते हैं, तो आपको एक गलत अलार्म मिल सकता है। यदि आप 30 लाख की जाँच करते हैं, तो आपको एक मिलेगा।
  • चोरों को पकड़ना: सिमुलेशन में, सिस्टम हमलावरों की पहचान कर सका जबकि इसने कुल गतिविधि के एक बहुत छोटे हिस्से का ऑडिट किया। उदाहरण के लिए, यह 15 में से 3 से 4 हमलावरों को पकड़ सका जबकि सुरक्षा विश्लेषकों ने प्रतिदिन केवल 10 लोगों की जाँच की। Facade के स्मार्ट ग्रुपिंग के बिना, विश्लेषकों को उन्हीं चोरों को खोजने के लिए हजारों लोगों की जाँच करनी पड़ती।
  • अराजकता को संभालना: सिस्टम काम करता है भले ही डेटा बदल जाए। यह नए कर्मचारियों, नए दस्तावेज़ों और टीम पुनर्गठन को बिना बार-बार री-ट्रेन किए संभाल सकता है। इसने यह भी साबित किया कि यह तब भी मजबूत है जब प्रशिक्षण डेटा में गलती से कुछ "बुरे" उदाहरण शामिल हो गए हों या जब हमलावरों ने सामान्य व्यवहार करके छिपने की कोशिश की हो।

यह क्या नहीं कर सकता
शोध पत्र इसकी सीमाओं के बारे में ईमानदार है। Facade यह पहचानने में माहिर है कि कोई व्यक्ति अपनी भूमिका के लिए असामान्य कार्य कर रहा है। हालाँकि, यह ऐसे चोर को नहीं पकड़ सकता जो ऐसा कुछ कर रहा है जो उसकी नौकरी के लिए पूरी तरह से सामान्य दिखता है। यदि एक जासूस एक सॉफ्टवेयर इंजीनियर है और वह वह कोड चुराता है जिसे अन्य इंजीनियर आमतौर पर एक्सेस करते हैं, तो Facade उसे नोटिस नहीं कर पाएगा क्योंकि यह एक सामान्य दिन जैसा दिखता है। यह गैर-मानवीय खातों (जैसे रोबोट सेवाएं) के लिए भी संघर्ष करता है क्योंकि यह मानव सामाजिक पैटर्न जैसे मीटिंग और कोड रिव्यू पर निर्भर करता है।

यह क्यों महत्वपूर्ण है
Facade एक महत्वपूर्ण प्रगति का प्रतिनिधित्व करता है क्योंकि यह सिद्ध करता है कि आप पिछले अपराधों के विशाल डेटाबेस की आवश्यकता के बिना एक विशाल कंपनी के लिए एक अत्यधिक सटीक सुरक्षा प्रणाली बना सकते हैं। हर क्रिया के पीछे की "कहानी" को समझने के लिए स्मार्ट गणित का उपयोग करके, यह सुरक्षा टीमों को गलत अलार्म में डूबने के बजाय केवल वास्तविक खतरों पर ध्यान केंद्रित करने की अनुमति देता है। यह सुझाव देता है कि भविष्य में, हम एक बहुत छोटी, अधिक स्मार्ट गार्ड टीम के साथ विशाल डिजिटल शहरों की रक्षा कर सकते हैं।

अपने क्षेत्र के पेपरों की भीड़ में उलझे हुए हैं?

आपके रिसर्च कीवर्ड से मेल खाने वाले सबसे नए और अलग सोच वाले पेपरों का रोज़ाना Digest पाएँ—तकनीकी सारांश के साथ, आपकी भाषा में।

Digest आज़माएँ →