An Agentic Multi-Agent Architecture for Cybersecurity Risk Management
यह शोध पत्र किफायती, NIST CSF-अनुयायी साइबर सुरक्षा जोखिम मूल्यांकन के लिए एक छह-एजेंट एआई प्रणाली प्रस्तुत करता है जो मानव विशेषज्ञों की तुलना में उच्च सटीकता और गति प्राप्त करती है, हालांकि इसकी तैनाती वर्तमान में मॉडल की गुणवत्ता के बजाय कॉन्टेक्स्ट विंडो की सीमाओं के कारण सीमित है।
मूल पेपर CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) के तहत लाइसेंस किया गया है। नीचे दिए गए पेपर की यह व्याख्या AI से तैयार की गई है। इसे लेखकों ने न तो लिखा है, न इसका समर्थन किया है। तकनीकी सटीकता के लिए मूल पेपर देखें। पूरा डिस्क्लेमर पढ़ें
कल्पना कीजिए कि आपकी एक छोटी सी बेकरी है। आप जानते हैं कि आपको अपने व्यंजनों (recipes), अपने ओवन और अपने ग्राहकों के क्रेडिट कार्ड नंबरों की सुरक्षा करने की आवश्यकता है, लेकिन आपके पास उच्च-प्रीमियम सुरक्षा विशेषज्ञों की एक टीम को काम पर रखने के लिए दस लाख डॉलर नहीं हैं जो आकर आपको बता सकें कि क्या गलत है। यदि आप उन्हें काम पर रखते भी, तो इसमें $15,000 खर्च होते और हफ्तों का समय लगता। इसलिए, अधिकांश छोटे व्यवसाय समस्या होने तक इसे अनदेखा कर देते हैं।
यह शोध पत्र एक नया समाधान पेश करता है: छह AI "विशेषज्ञों" की एक टीम जो लगभग 15 मिनट में मुफ्त (या बहुत कम कीमत पर) सुरक्षा जांच (security checkup) करने के लिए मिलकर काम करती है।
यह कैसे काम करता है, सरल उपमाओं (analogies) के माध्यम से यहाँ समझाया गया है:
1. समस्या: "एक-व्यक्ति शो" बनाम "टीम"
शोधकर्ताओं ने पहले एक एकल AI (जैसे कि एक बहुत ही बुद्धिमान लेकिन अत्यधिक व्यस्त इंटर्न) से एक साथ पूरा काम करने के लिए कहने का प्रयास किया।
- उपमा: कल्पना कीजिए कि आप उस इंटर्न से एक ही बार में 50 पन्नों की रिपोर्ट लिखने, एक सुरक्षा योजना डिजाइन करने और उसके बजट बनाने के लिए कह रहे हैं।
- परिणाम: इंटर्न भ्रमित हो जाएगा। पेज 5 पर, वे कह सकते हैं, "आपका फायरवॉल बहुत अच्छा है!" लेकिन पेज 20 पर, वे कह सकते हैं, "आपको नया फायरवॉल खरीदने की आवश्यकता है।" रिपोर्ट विरोधाभासी होगी क्योंकि AI यह याद नहीं रख सका कि उसने पहले क्या कहा था।
समाधान: एक ओवरवर्क्ड इंटर्न के बजाय, उन्होंने छह विशिष्ट एजेंटों (AI प्रोग्रामों) की एक टीम बनाई। प्रत्येक एजेंट का एक विशिष्ट कार्य है, और वे सभी एक विशाल, साझा "व्हाइटबोर्ड" (एक निरंतर संदर्भ/persistent context) साझा करते हैं ताकि वे कभी भी बड़ी तस्वीर से न भटकें।
2. छह विशेषज्ञ (एजेंट)
इस टीम को एक मेडिकल डायग्नोस्टिक क्लिनिक की तरह समझें:
- ट्राइएज नर्स (रिस्क इनटेक एजेंट): सवाल पूछती है। "आपकी कंपनी कितनी बड़ी है? आपके पास क्या डेटा है? क्या आप HIPAA नियमों का पालन करते हैं?" यदि उत्तर अस्पष्ट है, तो यह एजेंट इसे बाद में मानव द्वारा जांच के लिए चिह्नित करता है।
- जासूस (थ्रेट मॉडलिंग एजेंट): बेकरी को देखता है और पूछता है, "कोई इस जगह को लूटने की कोशिश क्यों करेगा? क्या यह विदेश से कोई हैकर है, या कोई असंतुष्ट कर्मचारी?" यह सामान्य खतरों को अनदेखा करता है और उन खतरों पर ध्यान केंद्रित करता है जो वास्तव में इस विशेष व्यवसाय के लिए संभावित हैं।
- निरीक्षक (कंट्रोल असेसमेंट एजेंट): तालों की जांच करता है। "आप कहते हैं कि आपके पास फायरवॉल है, लेकिन क्या यह वास्तव में चालू है? क्या यह सही ढंग से कॉन्फ़िगर किया गया है?" यह केवल बॉक्स चेक नहीं करता; यह जांचता है कि क्या सुरक्षा प्रणालियाँ वास्तव में काम करती हैं।
- स्कोरर (रिस्क स्कोरिंग एजेंट): जासूस की 'बुरे लोगों' की सूची और निरीक्षक की 'टूटे हुए तालों' की सूची को लेकर खतरे के स्तर की गणना करता है। "यह एक उच्च जोखिम है क्योंकि ताला टूटा हुआ है और बुरे लोग पास में ही हैं।"
- डॉक्टर (मिटिगेशन रिकमेंडेशन एजेंट): इलाज बताता है। महत्वपूर्ण रूप से, यह एजेंट ट्राइएज नर्स के नोट्स को देखता है। यह जानता है कि आप एक छोटी बेकरी हैं जिसके पास कोई आईटी स्टाफ नहीं है, इसलिए यह $200,000 की सुरक्षा टीम को काम पर रखने का सुझाव नहीं देगा। इसके बजाय, यह किफायती और सरल सुधारों का सुझाव देता है।
- संपादक (रिपोर्ट सिंथेसिस एजेंट): अन्य पांचों के सभी नोट्स लेता है और एक स्पष्ट, पढ़ने में आसान रिपोर्ट लिखता है। यह सुनिश्चित करता है कि लहजा (tone) सुसंगत हो और "उच्च जोखिम" की चेतावनियां "उच्च प्राथमिकता" वाले सुधारों से मेल खाती हों।
3. सीक्रेट सॉस: साझा व्हाइटबोर्ड
इस प्रणाली का सबसे महत्वपूर्ण हिस्सा यह है कि हर कोई एक ही व्हाइटबोर्ड पर पढ़ और लिख सकता है।
- पुराने सिस्टम में, "डॉक्टर" केवल वही देख पाता था जो "स्कोरर" ने लिखा था। उन्हें यह नहीं पता होता था कि "ट्राइएज नर्स" ने शुरुआत में क्या कहा था।
- इस सिस्टम में, "डॉक्टर" वापस जाकर सबसे पहला नोट देख सकता है: "यह एक 15-सदस्यीय कंपनी है जिसके पास कोई सुरक्षा बजट नहीं है।" यह सुनिश्चित करता है कि सलाह यथार्थवादी हो।
4. परिणाम: यह कितना अच्छा है?
शोधकर्ताओं ने इसका परीक्षण एक वास्तविक 15-सदस्यीय स्वास्थ्य सेवा कंपनी पर किया और AI की रिपोर्ट की तुलना तीन मानव सुरक्षा विशेषज्ञों (CISSPs) द्वारा लिखी गई रिपोर्टों से की।
- सहमति: AI जोखिम के स्तर पर मनुष्यों के साथ 85% बार सहमत था।
- कवरेज: AI ने उन जोखिमों में से 92% को खोज निकाला जो मनुष्यों ने खोजे थे।
- गति: मनुष्यों को प्रत्येक के लिए लगभग 16 घंटे का काम करना पड़ा। AI ने यह काम 15 मिनट में कर दिया।
- "अंधापन" परीक्षण: उन्होंने विभिन्न उद्योगों (अस्पताल, बैंक, कारखाने) की फर्जी कंपनियों पर भी इसका परीक्षण किया।
- एक मानक AI (बेसलाइन) सभी के लिए सामान्य उत्तर देता था: "आपको हैक किया जा सकता है।"
- विशेषज्ञ AI (सुरक्षा डेटा पर फाइन-ट्यून किया गया) विशिष्ट उत्तर देता था: "आपके अस्पताल के मरीज के रिकॉर्ड असुरक्षित हैं," या "आपके कारखाने के रोबोट सेंसर असुरक्षित हैं।" इसने वास्तव में संदर्भ को समझा।
5. कमी (जहाँ यह विफल होता है)
यह प्रणाली अभी पूर्ण नहीं है।
- हार्डवेयर सीमाएं: जब उन्होंने छह एजेंटों की पूरी टीम को एक छोटे, सस्ते कंप्यूटर (एक Tesla T4 ग्राफिक्स कार्ड) पर चलाने की कोशिश की, तो सिस्टम क्रैश हो गया। क्यों? क्योंकि "साझा व्हाइटबोर्ड" कंप्यूटर की मेमोरी के लिए बहुत बड़ा हो गया था। यह एक लाइब्रेरी को बैकपैक में फिट करने की कोशिश करने जैसा है। टीम के दृष्टिकोण को काम करने के लिए आपको अधिक मेमोरी वाला एक बड़ा बैकपैक चाहिए।
- गारबेज इन, गारबेज आउट: यदि कोई कंपनी प्रश्नावली पर झूठ बोलती है (जैसे, "हमारे पास बेहतरीन सुरक्षा है!" जबकि वास्तव में नहीं है), तो AI उन पर विश्वास करेगा और सुरक्षा का झूठा अहसास देगा। यह भौतिक रूप से इमारत में जाकर तालों की जांच नहीं कर सकता।
निष्कर्ष
यह शोध पत्र सिद्ध करता है कि एक अच्छी सुरक्षा जांच प्राप्त करने के लिए आपको $50,000 के सलाहकार की आवश्यकता नहीं है। आपस में बात करने वाले विशेषज्ञ AI एजेंटों की एक टीम का उपयोग करके, छोटे व्यवसाय 15 मिनट में एक विश्वसनीय, अनुकूलित सुरक्षा योजना प्राप्त कर सकते हैं। यह पूर्ण नहीं है, लेकिन यह बिना किसी योजना के रहने की तुलना में एक बहुत बड़ी छलांग है।
अपने क्षेत्र के पेपरों की भीड़ में उलझे हुए हैं?
आपके रिसर्च कीवर्ड से मेल खाने वाले सबसे नए और अलग सोच वाले पेपरों का रोज़ाना Digest पाएँ—तकनीकी सारांश के साथ, आपकी भाषा में।