← नवीनतम पेपर
💻 computer science

A Scalable Game-Theoretic Approach for Selecting Security Controls from Standardized Catalogues

यह शोध पत्र एक स्केलेबल, गेम-थ्योरेटिक दृष्टिकोण और सहायक सॉफ्टवेयर टूल प्रस्तुत करता है जो ITSG-33 जैसे मानकीकृत कैटलॉग से नियंत्रणों (controls) के इष्टतम, बजट-बाधित संयोजनों की पहचान करने के लिए, नियंत्रण निर्भरताओं और हमलावर प्रोफाइल को ध्यान में रखते हुए, सुरक्षा नियंत्रण चयन को दो-पक्षीय शून्य-योग खेल (two-person zero-sum game) के रूप में मॉडल करता है।

मूल लेखक: Dylan Léveillé, Jason Jaskolka

प्रकाशित 2026-04-22
📖 6 मिनट में पढ़ें🧠 गहराई से पढ़ें

मूल लेखक: Dylan Léveillé, Jason Jaskolka

मूल पेपर CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) के तहत लाइसेंस किया गया है। नीचे दिए गए पेपर की यह व्याख्या AI से तैयार की गई है। इसे लेखकों ने न तो लिखा है, न इसका समर्थन किया है। तकनीकी सटीकता के लिए मूल पेपर देखें। पूरा डिस्क्लेमर पढ़ें

कल्पना कीजिए कि आप एक विशाल, उच्च-तकनीकी किले (जैसे कोई सैन्य अड्डा या बैंक) के सुरक्षा प्रमुख हैं। आपका काम सब कुछ सुरक्षित रखना है—चोरों, हैकर्स और तोड़फोड़ करने वालों से। आपके पास सुरक्षा उपायों का एक विशाल कैटलॉग उपलब्ध है: कैमरे, गार्ड, ताले, फायरवॉल और बहुत कुछ।

समस्या:
आप सब कुछ नहीं खरीद सकते। कैटलॉग बहुत बड़ा है, और आपका बजट सीमित है। यदि आप गलत सुरक्षा मिश्रण चुनते हैं, तो आप उन चीजों पर पैसा बर्बाद कर सकते हैं जो आपकी मदद नहीं करतीं, या इससे भी बुरा, आप चोरों के लिए एक रास्ता खुला छोड़ सकते हैं। पारंपरिक रूप से, सुरक्षा विशेषज्ञ इसे हल करने के लिए यह अनुमान लगाने के लिए जटिल गणित का उपयोग करते हैं कि चोर के हमला करने की कितनी संभावना है। लेकिन यहाँ एक पेंच है: आप वास्तव में यह नहीं जान सकते कि चोर क्या सोच रहा है या उसके सफल होने की कितनी संभावना है। यह बिना थर्मामीटर के मौसम की भविष्यवाणी करने जैसा है।

समाधान: रणनीति का एक खेल
इस शोध पत्र के लेखक, डिलान और जेसन, एक स्मार्ट तरीका प्रस्तावित करते हैं। केवल गणित करने के बजाय, वे सुरक्षा चयन को आपके (रक्षक/Defender) और एक काल्पनिक बुरे आदमी (हमलावर/Attacker) के बीच शतरंज के खेल की तरह सोचने का सुझाव देते हैं।

यह दृष्टिकोण कैसे काम करता है, इसके चरण यहाँ दिए गए:

1. सुरक्षात्मक उपायों का "मेन्यू" (एटॉमिक कंट्रोल्स)

सबसे पहले, आप अपने विशाल कैटलॉग को देखते हैं। आप उनमें से उन कंट्रोल्स को चुनते हैं जो वास्तव में आपके विशिष्ट किले के लिए सही हैं।

  • उपमा: कल्पना कीजिए कि आप एक सैंडविच बना रहे हैं। आपके पास सामग्रियों का एक बड़ा मेन्यू है। आप उन चीजों को काट देते हैं जो आपके स्वाद या आहार में फिट नहीं बैठतीं। आपके पास "लागू होने योग्य" सामग्रियों की एक सूची बच जाती है (जैसे सलाद पत्ता, पनीर, हैम)।

2. सामग्रियों की रेटिंग (प्रभावशीलता और लागत)

हर सामग्री के लिए, आप दो प्रश्न पूछते हैं:

  • यह कितनी अच्छी है? (क्या यह पनीर वास्तव में चोर को रोकता है? 0 से 1 के पैमाने पर, यह कितनी प्रभावी है?)
  • इसकी लागत कितनी है? (क्या यह महंगा आयातित पनीर है या सस्ता स्टोर-ब्रांड?)
  • उपमा: आप हर वस्तु को एक "फ्लेवर स्कोर" और एक "मूल्य टैग" देते हैं।

3. सैंडविच के नियम (डिपेंडेंसीज़)

कुछ सामग्रियों को काम करने के लिए दूसरों की आवश्यकता होती है। आप "ब्रेड" के बिना "मेयोनेज़" नहीं रख सकते, या "बिजली" के बिना "अलार्म" नहीं रख सकते।

  • उपमा: शोध पत्र में, वे एक विशेष बीजगणित (गणित के नियमों का एक सेट) का उपयोग करते हैं ताकि यह सुनिश्चित हो सके कि आप ऐसा सुरक्षा नियंत्रण न चुनें जिसके लिए किसी अन्य नियंत्रण की आवश्यकता हो जिसे आपने नहीं चुना है। यह सुनिश्चित करने जैसा है कि आपकी सैंडविच रेसिपी वास्तव में बनाने योग्य है।

4. बजट की सीमा

आपके पास एक कुल बजट है (उदाहरण के लिए, $1 मिलियन)। आप हर स्वादिष्ट सामग्री नहीं खरीद सकते। आपको वह सबसे अच्छा संयोजन खोजना होगा जो आपकी जेब में फिट हो।

  • उपमा: यह क्लासिक "नैपसैक प्रॉब्लम" (Knapsack Problem) है। आपके पास एक बैकपैक है जिसमें वजन की सीमा है, और आप उसमें सबसे मूल्यवान वस्तुएं पैक करना चाहते हैं बिना बैग को तोड़े।

5. खेल: चोर की चाल का अनुमान लगाना

यही सबसे अनूठा हिस्सा है। संभावनाओं (जैसे "हैक होने की 30% संभावना है") का अनुमान लगाने के बजाय, आप हमलावर के लक्ष्य का अनुमान लगाते हैं।

  • सेटअप: आप एक "चोर प्रोफाइल" बनाते हैं। शायद यह चोर केवल रहस्य चुराना चाहता है (गोपनीयता/Confidentiality)। शायद वे आपके डेटा को नष्ट करना चाहते हैं (अखंडता/Integrity)। शायद वे आपको बंद करना चाहते हैं (उपलब्धता/Availability)।
  • चाल: आप एक खेल खेलते हैं जहाँ आप वह सुरक्षा संयोजन चुनने की कोशिश करते हैं जो उस विशिष्ट चोर के लिए जीतना सबसे कठिन बना दे।
  • ट्विस्ट: चोर स्मार्ट है। वे आपके किले के उस हिस्से पर हमला करेंगे जो सबसे कमजोर है। आपका लक्ष्य एक ऐसा सुरक्षा मिश्रण चुनना है जो उनके विशिष्ट रास्ते को ब्लॉक कर सके।

6. कंप्यूटर सहायक (CSAT)

सैकड़ों कंट्रोल्स वाले सिस्टम के लिए इस गणित को हाथ से करना असंभव है। एक इंसान को इसे कैलकुलेट करने में सालों लग जाएंगे।

  • टूल: लेखकों ने CSAT (कंट्रोल सिलेक्शन असिस्टेंट टूल) नामक एक सॉफ्टवेयर टूल बनाया है। यह एक सुपर-फास्ट कैलकुलेटर के रूप में कार्य करता है। आप इसमें अपने कंट्रोल्स, लागत और अपना "चोर प्रोफाइल" डालते हैं, और यह तुरंत आपको सबसे अच्छा सुरक्षा मिश्रण बताता है जो आपको खरीदना चाहिए।

वास्तविक दुनिया का परीक्षण

इसे सिद्ध करने के लिए, उन्होंने इसे "रेवनक्लॉ" (Ravenclaw) नामक एक काल्पनिक कनाडाई सैन्य प्रणाली पर परखा।

  • सिस्टम: इसमें सेंसर, ड्रोन (UAVs), उपग्रह और डेटाबेस शामिल थे।
  • पैमाना: उनके पास चुनने के लिए लगभग 40 वैकल्पिक सुरक्षा नियंत्रण थे, जिनका बजट लगभग $1 मिलियन था।
  • परिणाम: इस टूल के बिना, एकदम सही मिश्रण खोजना एक दुस्वप्न होता। इस टूल के साथ, उसे एक परिदृश्य के लिए सबसे अच्छा संयोजन खोजने में लगभग 10 सेकंड और एक अधिक जटिल परिदृश्य के लिए लगभग 17 मिनट लगे।

यह क्यों महत्वपूर्ण है

  • मानव-केंद्रित: यह स्वीकार करता है कि सुरक्षा लोगों को मात देने के बारे में है, न कि केवल सॉफ़्टवेयर बग्स को ठीक करने के बारे में।
  • कोई जादुई नंबर नहीं: इसके लिए आपको असंभव संभावनाओं (जैसे "हैक होने की 12.4% संभावना है") का अनुमान लगाने की आवश्यकता नहीं है। यह बस पूछता है, "यदि चोर X करना चाहता है, तो उसे रोकने के लिए सबसे अच्छा क्या है?"
  • स्केलेबल: यह बड़े, जटिल सिस्टम को संभाल सकता है जो एक मानव विश्लेषक को अभिभूत कर सकते हैं।

संक्षेप में:
यह शोध पत्र सुरक्षा टीमों को अनुमान लगाने के बजाय रणनीति बनाने का एक तरीका देता है। भविष्य की भविष्यवाणी करने के बजाय, वे एक काल्पनिक चोर के खिलाफ एक खेल खेलते हैं ताकि सबसे किफायती तरीके से दरवाजे बंद करने का रास्ता खोजा जा सके। यह एक भ्रमित करने वाली गणितीय समस्या को एक स्पष्ट, रणनीतिक योजना में बदल देता है।

अपने क्षेत्र के पेपरों की भीड़ में उलझे हुए हैं?

आपके रिसर्च कीवर्ड से मेल खाने वाले सबसे नए और अलग सोच वाले पेपरों का रोज़ाना Digest पाएँ—तकनीकी सारांश के साथ, आपकी भाषा में।

Digest आज़माएँ →