MINES: Explainable Anomaly Detection through Web API Invariant Inference
यह शोध पत्र MINES का प्रस्ताव करता है, जो एक व्याख्यात्मक विसंगति पहचान प्रणाली (explainable anomaly detection system) है जो LLMs और सामान्य लॉग्स का उपयोग करके डेटाबेस स्कीमा से API इनवेरियंट्स (invariants) को निष्कर्ष निकालती है ताकि रनटाइम सत्यापन कोड उत्पन्न किया जा सके, और शोर-युक्त लॉग-आधारित दृष्टिकोणों की सीमाओं को दूर करते हुए उच्च रिकॉल और शून्य के करीब फॉल्स पॉजिटिव के साथ अत्याधुनिक प्रदर्शन प्राप्त करती है।
मूल पेपर CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) के तहत लाइसेंस किया गया है। नीचे दिए गए पेपर की यह व्याख्या AI से तैयार की गई है। इसे लेखकों ने न तो लिखा है, न इसका समर्थन किया है। तकनीकी सटीकता के लिए मूल पेपर देखें। पूरा डिस्क्लेमर पढ़ें
कल्पना कीजिए कि आप एक विशाल, व्यस्त कार्यालय भवन (एक वेब एप्लिकेशन) के सुरक्षा गार्ड हैं। आपका काम घुसपैठियों या उन लोगों को पहचानना है जो ऐसी चीजें कर रहे हैं जो उन्हें नहीं करनी चाहिए।
अधिकांश आधुनिक सुरक्षा गार्ड (मौजूदा सॉफ़्टवेयर) केवल लॉगबुक (logbook) देखते हैं। हर बार जब कोई दरवाजे से गुजरता है या लिफ्ट का उपयोग करता है, तो लॉगबुक में एक पंक्ति लिखी जाती है। यदि गार्ड को अतीत की तुलना में कुछ अजीब पैटर्न दिखता है, तो वह अलार्म बजा देता है।
समस्या:
पेपर बताता है कि यह "केवल लॉगबुक" वाला दृष्टिकोण एक घातक दोष रखता है।
- "एक जैसा दिखने वाला" छल (The "Look-Alike" Trick): एक अपराधी दरवाजे से अंदर आ सकता है और लॉगबुक में इस तरह साइन कर सकता है जो बिल्कुल एक सामान्य कर्मचारी जैसा दिखता है। लॉग कहता है, "जॉन सुबह 9:00 बजे लॉबी में दाखिल हुआ।" लेकिन वास्तव में, हो सकता है कि जॉन ने एक चोरी किया हुआ कीकार्ड पकड़ा हो, या दरवाजा जबरदस्ती खोला गया हो। लॉगबुक उस "जबरदस्ती" को नहीं दिखाती है, यह केवल उसका परिणाम दिखाती है।
- शोर (The Noise): कभी-कभी लॉगबुक अव्यवस्थित होती है। इसमें लिखा हो सकता है, "जॉन दाखिल हुआ," लेकिन यह आपको यह नहीं बताता कि क्या जॉन के पास वास्तव में उस विशिष्ट कमरे में प्रवेश करने के लिए टिकट था। सुरक्षा गार्ड इन समान दिखने वाली प्रविष्टियों से भ्रमित हो जाता है और वास्तविक खतरे को मिस कर देता है।
समाधान: MINES
लेखक MINES नामक एक नया सिस्टम प्रस्तावित करते हैं। लॉगबुक को सिर्फ देखने के बजाय, MINES इमारत के ब्लूप्रिंट (blueprints) और इमारत के काम करने के नियमों को देखता है।
इसे इस प्रकार समझें:
- पुराना तरीका (लॉग लर्निंग): गार्ड सीखता है कि "जॉन आमतौर पर लॉबी में प्रवेश करता है, फिर तीसरी मंजिल पर जाता है।" यदि जॉन लॉबी में प्रवेश करता है और तीसरी मंजिल पर जाता है, तो गार्ड सोचता है, "सब ठीक है।"
- MINES का तरीका (ब्लूप्रिंट इन्फरेंस): MINES ब्लूप्रिंट को देखता है और कहता है, "रुको जरा। इमारत के डिजाइन के अनुसार, आप तीसरी मंजिल पर तभी जा सकते हैं जब आपकी जेब में एक 'पेड टिकट' (Paid Ticket) हो, और वह टिकट डेटाबेस में एक विशिष्ट सीट से जुड़ा होना चाहिए।"
MINES केवल लॉग नहीं पढ़ता; यह लॉग की जांच डेटाबेस (किसे क्या स्वामित्व प्राप्त है इसका मास्टर रिकॉर्ड) और एन्वायरमेंट (वास्तव में कौन लॉग इन है) के विरुद्ध करता है।
MINES कैसे काम करता है (3-चरणीय प्रक्रिया):
- ब्लूप्रिंट का अनुवाद करना: MINES तकनीकी "ब्लूप्रिंट" (API सिग्नेचर और डेटाबेस टेबल) को एक विशाल, जुड़े हुए मानचित्र में बदल देता है। यह प्रत्येक API कॉल (जैसे "ऑर्डर रद्द करें") को एक कहानी के पात्र के रूप में और प्रत्येक डेटाबेस टेबल (जैसे "ऑर्डर्स") को एक स्थान के रूप में मानता है।
- AI जासूस से पूछना: यह एक स्मार्ट AI (एक लार्ज लैंग्वेज मॉडल) का उपयोग करता है जो इस मानचित्र को देखता है और पूछता है: "इस कहानी को समझने के लिए क्या सच होना अनिवार्य है?"
- उदाहरण: AI यह निष्कर्ष निकाल सकता है: "एक 'ऑर्डर रद्द करें' (Cancel Order) इवेंट के वास्तविक होने के लिए, डेटाबेस में एक मिलान वाला 'ऑर्डर' होना ही चाहिए, और उस ऑर्डर की स्थिति 'पेड' (Paid) होनी चाहिए।"
- यह इस तरह है जैसे गार्ड ब्लूप्रिंट की जांच करके देखता है कि क्या नियम तर्कसंगत हैं, बजाय इसके कि वह केवल पिछले लॉग के आधार पर अनुमान लगाए।
- वास्तविकता की जांच (The Reality Check): AI गलत अनुमान लगा सकता है (hallucinate)। इसलिए, MINES इन नए नियमों को ज्ञात "अच्छे" लॉग्स के ढेर के विरुद्ध चलाता है। यदि कोई नियम कहता है "जॉन लॉबी में प्रवेश नहीं कर सकता" लेकिन जॉन सामान्य रूप से लॉबी में प्रवेश करता है, तो MINES उस नियम को खारिज कर देता है। यह केवल उन्हीं नियमों को रखता है जो 100% सटीक हैं।
परिणाम:
जब कोई हमला होता है (जैसे कोई टिकट को दो बार रिफंड करने की कोशिश करता है), तो पुराने गार्ड (LogRobust, LogFormer) इसे मिस कर देते हैं क्योंकि लॉग सामान्य दिखता है। लेकिन MINES डेटाबेस की जांच करता है और कहता है, "रुको, यह ऑर्डर पहले ही रिफंड किया जा चुका है! डेटाबेस कहता है कि यह 'कैंसल' (Cancelled) है, लेकिन लॉग कहता है 'रिफंड' (Refunded)। यह ब्लूप्रिंट का उल्लंघन है!"
यह क्यों एक बड़ी बात है:
- यह अधिक स्मार्ट है: यह उन हमलों को पकड़ता है जो कागज पर एकदम सही दिखते हैं लेकिन वास्तविकता में फर्जी होते हैं।
- यह स्पष्ट है: यह अव्यवस्थित लॉग्स से भ्रमित नहीं होता है। यह सिस्टम के नियमों पर ध्यान केंद्रित करता है।
- यह तेज़ है: यह प्रति सेकंड लाखों लॉग्स की जांच कर सकता है।
- यह व्याख्या योग्य (Explainable) है: यदि यह किसी अपराधी को पकड़ता है, तो यह सटीक रूप से बता सकता है कि कौन सा नियम टूटा है (जैसे, "डेटाबेस स्टेटस अनुरोध से मेल नहीं खाता था"), बजाय इसके कि केवल यह कहे कि "यह अजीब लग रहा है।"
संक्षेप में, MINES एक अव्यवस्थित डायरी पढ़ने के बजाय एप्लिकेशन के भौतिकी के नियमों (laws of physics) को सीखने पर ध्यान केंद्रित करता है और किसी भी ऐसे व्यक्ति को पकड़ता है जो उन्हें तोड़ता है, भले ही वे लॉग्स में छिपने की कोशिश करें।
अपने क्षेत्र के पेपरों की भीड़ में उलझे हुए हैं?
आपके रिसर्च कीवर्ड से मेल खाने वाले सबसे नए और अलग सोच वाले पेपरों का रोज़ाना Digest पाएँ—तकनीकी सारांश के साथ, आपकी भाषा में।