← नवीनतम पेपर
💻 computer science

Security Barriers to Trustworthy AI-Driven Cyber Threat Intelligence in Finance: Evidence from Practitioners

यह मिश्रित-पद्धति वाला अध्ययन चार प्रमुख सामाजिक-तकनीकी बाधाओं—शैडो एआई (shadow AI) का उपयोग, खराब परिचालन एकीकरण, हमलावर-धारणा अंतराल और अपर्याप्त मॉडल सुरक्षा—की पहचान करता है, जो वित्त में एआई-संचालित साइबर थ्रेट इंटेलिजेंस के विश्वसनीय परिनियोजन में बाधा डालते हैं, और साथ ही इन चुनौतियों को संबोधित करने के लिए परिचालन सुरक्षा उपायों का प्रस्ताव करता है।

मूल लेखक: Emir Karaosman, Advije Rizvani, Irdin Pekaric

प्रकाशित 2026-03-25
📖 7 मिनट में पढ़ें🧠 गहराई से पढ़ें

मूल लेखक: Emir Karaosman, Advije Rizvani, Irdin Pekaric

मूल पेपर CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) के तहत लाइसेंस किया गया है। नीचे दिए गए पेपर की यह व्याख्या AI से तैयार की गई है। इसे लेखकों ने न तो लिखा है, न इसका समर्थन किया है। तकनीकी सटीकता के लिए मूल पेपर देखें। पूरा डिस्क्लेमर पढ़ें

कल्पना कीजिए कि वित्तीय दुनिया (बैंक, निवेश फर्म आदि) एक विशाल, उच्च-सुरक्षा वाले किले की तरह है। वर्षों से, गार्ड (सुरक्षा विश्लेषक) घुसपैठियों को पकड़ने के लिए कठोर, पूर्व-लिखित नियमपुस्तिकाओं का उपयोग करते आए हैं। "यदि रात के 3 बजे कोई दरवाजा खुले, तो अलार्म बजा दें।" यह काम करता है, लेकिन यह धीमा है और उन चतुर चोरों द्वारा आसानी से धोखा दिया जा सकता है जो नियमों से बचकर निकलना जानते हैं।

यहाँ आर्टिफिशियल इंटेलिजेंस (AI) का प्रवेश होता है। वादा यह है कि AI एक सुपर-स्मार्ट, सुपर-फास्ट गार्ड डॉग (रखवाले कुत्ते) की तरह है जो चोरों के दरवाजे तक पहुँचने से पहले ही उन्हें सूंघ सकता है, उनके कदमों की भविष्यवाणी उन पैटर्न के आधार पर कर सकता है जिन्हें इंसान नहीं देख सकते।

यह पेपर उन लोगों की रिपोर्ट की तरह है जो वास्तव में इस किले के भीतर रह रहे हैं। उन्होंने पूछा: "हमने ये सुपर-डॉग्स खरीदे, लेकिन हम अभी तक उन्हें द्वारों की रखवाली के लिए क्यों नहीं लगा रहे हैं?"

यहाँ उनके निष्कर्षों का विवरण दिया गया है, सरल उपमाओं का उपयोग करते हुए:

1. "शैडो डॉग" की समस्या (Shadow AI)

समस्या: बैंक के सख्त नियम हैं: "कोई बाहरी कुत्ता अंदर नहीं आएगा।" लेकिन गार्ड इतने काम के बोझ तले दबे हैं कि वे अतिरिक्त चोरों को पकड़ने के लिए इंटरनेट से अपने व्यक्तिगत, अप्रशिक्षित कुत्ते (पब्लिक AI टूल्स) चुपके से अंदर लाते हैं।
जोखिम: इन "शैडो डॉग्स" की जांच नहीं की गई है। वे गलत चीजों पर भौंक सकते हैं, या इससे भी बुरा, वे अनजाने में चोरों को बता सकते हैं कि सोना कहाँ रखा है क्योंकि गार्ड ने पब्लिक चैटबॉट में एक गुप्त पासवर्ड टाइप कर दिया।
वास्तविकता: भले ही बैंक कहता है "नहीं", गार्ड फिर भी मदद के लिए AI का उपयोग कर रहे हैं क्योंकि उन्हें मदद की जरूरत है, लेकिन वे इसे साये में कर रहे हैं, जिससे सुरक्षा का एक अंधा कोना (blind spot) बन रहा है।

2. "खिलौनों का डिब्बा" जाल (License-First Adoption)

समस्या: बैंक अक्सर वेंडरों से बड़े सुरक्षा सॉफ्टवेयर पैकेज खरीदते हैं। इन पैकेजों में कीमत के साथ एक शानदार "AI मॉड्यूल" शामिल होता है, जैसे कि सीरियल के डिब्बे में मिलने वाला एक मुफ्त खिलौना।
वास्तविकता: बैंक वह डिब्बा इसलिए खरीदता है क्योंकि वेंडर कहता है, "इसमें AI है!" लेकिन एक बार जब वे इसे घर ले आते हैं, तो उन्हें एहसास होता है कि उन्हें उस खिलौने के साथ खेलना नहीं आता। वे इसे चालू करते हैं, देखते हैं कि यह उनके मौजूदा सुरक्षा सिस्टम के साथ फिट नहीं बैठता, और इसे डिब्बे में ही छोड़ देते हैं।
परिणाम: वे एक हाई-टेक रोबोट गार्ड के लिए भुगतान कर रहे हैं जो कोने में बंद होकर बैठा रहता है, जबकि मानव गार्ड अभी भी सारा काम मैन्युअल रूप से कर रहे हैं। उन्होंने लाइसेंस तो खरीदा, लेकिन अपनी क्षमता नहीं बनाई।

3. "अंधा कोना" (Attacker Perception Gap)

समस्या: बैंक के गार्ड इस बात से चिंतित हैं कि वे AI का उपयोग कैसे करते हैं। लेकिन वे इस बात को लेकर पर्याप्त चिंतित नहीं हैं कि चोर इसका उपयोग कैसे कर रहे हैं।
उपमा: कल्पना कीजिए कि चोर AI का उपयोग करके ऐसे सटीक, न पकड़े जाने वाले फिशिंग ईमेल (नकली संदेश) लिख रहे हैं जो बिल्कुल ऐसे दिखते हैं जैसे वे आपके बॉस की ओर से आए हों। इस बीच, बैंक के गार्ड उन्हें पहचानने के लिए अभी भी पुराने तरीकों का उपयोग कर रहे हैं।
अंतराल: रक्षक शतरंज खेल रहे हैं, लेकिन हमलावर AI की सहायता से 4D शतरंज खेल रहे हैं। रक्षक अक्सर यह नहीं समझ पाते कि खेल बदल गया है, इसलिए वे AI-संचालित हमलों के खिलाफ बचाव नहीं बना रहे हैं।

4. "ब्लैक बॉक्स" का डर (Trust & Robustness)

समस्या: यदि AI गार्ड कहता है, "उस व्यक्ति को रोको!" तो मानव गार्ड को पता होना चाहिए कि क्यों
समस्या: वर्तमान AI अक्सर एक "ब्लैक बॉक्स" की तरह काम करता है। यह एक उत्तर देता है, लेकिन यह अपने तर्क को समझा नहीं सकता।

  • ऑडिटर की समस्या: यदि एक रेगुलेटर (भवन निरीक्षक) पूछता है, "आपने उस व्यक्ति को क्यों गिरफ्तार किया?" और उत्तर यह है कि "कंप्यूटर ने ऐसा कहा था," तो बैंक मुसीबत में पड़ जाता है। उन्हें एक दस्तावेजी प्रमाण (paper trail) की आवश्यकता होती है।
  • मानव समस्या: यदि AI एक बार गलती करता है, तो मानव गार्ड उस पर पूरी तरह से भरोसा करना छोड़ देता है। "मैं समझा नहीं सकता कि इसने इसे क्यों फ्लैग किया, इसलिए मैं इसे अनदेखा कर दूँगा।"
  • नाजुकता: यदि कोई चोर AI को धोखा देने का तरीका जान जाता है (जैसे कि ऐसी टोपी पहनना जो फेशियल रिकग्निशन कैमरे को भ्रमित कर दे), तो पूरा सिस्टम विफल हो जाता है। बैंक AI का उपयोग करने से डरते हैं क्योंकि उन्होंने परीक्षण नहीं किया है कि क्या यह धोखा खाने से निपटने में सक्षम है।

डेटा क्या कहता है

शोधकर्ताओं ने 6 विशेषज्ञों से बात की और 14 सुरक्षा पेशेवरों का सर्वेक्षण किया। यहाँ उन्हें क्या मिला:

  • हर कोई विचार को पसंद करता है: 71% लोग सोचते हैं कि 5 वर्षों में AI अपराध से लड़ने का मुख्य तरीका होगा।
  • लेकिन अभी, यह दुर्लभ है: अधिकांश लोग इसका उपयोग केवल कभी-कभी करते हैं, या बिल्कुल नहीं करते, क्योंकि उन्हें इस पर भरोसा नहीं है।
  • सबसे बड़ा डर: 57% लोग "एडवर्सरियल रिस्क" (विपरीत जोखिमों) के बारे में चिंतित हैं—यानी, उन्हें डर है कि बुरे लोग खुद AI को ही हैक कर लेंगे।

समाधान: तीन नए नियम

लेखक AI को भरोसेमंद बनाने के लिए तीन सरल नियम सुझाते हैं:

  1. "ह्यूमन-इन-द-लूप" नियम: AI गार्ड को अकेले अंतिम निर्णय न लेने दें। यदि AI अनिश्चित है, तो उसे मानव से पूछना चाहिए। इसके अलावा, यदि किसी गार्ड को सार्वजनिक AI टूल का उपयोग करना ही है, तो बैंक को एक सुरक्षित, निगरानी वाला संस्करण प्रदान करना चाहिए ताकि उन्हें "शैडो" संस्करण का उपयोग न करना पड़े।
  2. "स्ट्रेस टेस्ट" नियम: AI गार्ड को ड्यूटी पर लगाने से पहले, आपको उसका परीक्षण करना चाहिए। उसे धोखा देने की कोशिश करें। उसे भ्रमित करने की कोशिश करें। सुनिश्चित करें कि जब बुरे लोग इसे हैक करने की कोशिश करें तो यह टूट न जाए। और हर बार जब आप AI को रिट्रेन या अपडेट करते हैं, तो उसका लॉगबुक बनाए रखें, ताकि ऑडिटर देख सकें कि इसकी निगरानी की जा रही है।
  3. "इसे बंद करने" का नियम: केवल इसलिए हर AI फीचर को चालू न करें क्योंकि आपने उसके लिए भुगतान किया है। केवल उन्हीं विशिष्ट AI टूल्स को चालू करें जो आपके विशिष्ट सुरक्षा वर्कफ़्लो में फिट होते हैं। यदि कोई फीचर उपयोग नहीं किया जा रहा है या एकीकृत नहीं है, तो उसे बंद रखें ताकि उसे हैक न किया जा सके।

निचोड़

AI एक शक्तिशाली इंजन है, लेकिन अभी, वित्तीय संस्थान इसे बिना स्टीयरिंग व्हील, बिना मैप और बिना सीटबेल्ट के चलाने की कोशिश कर रहे हैं। वे इसका उपयोग करने से डरते हैं क्योंकि वे नहीं समझते कि यह कैसे काम करता है, वे इसे रेगुलेटर्स को समझा नहीं सकते, और उन्हें डर है कि बुरे लोग पहले इसे हैक कर लेंगे।

इसे ठीक करने के लिए, बैंकों को "AI इन अ बॉक्स" खरीदना बंद करना होगा और "AI विद अ प्लान" बनाना शुरू करना होगा। उन्हें AI को केवल एक स्मार्ट टूल के रूप में नहीं, बल्कि एक सुरक्षा जोखिम के रूप में देखना होगा जिसे अपने स्वयं के गार्ड डॉग की आवश्यकता है।

अपने क्षेत्र के पेपरों की भीड़ में उलझे हुए हैं?

आपके रिसर्च कीवर्ड से मेल खाने वाले सबसे नए और अलग सोच वाले पेपरों का रोज़ाना Digest पाएँ—तकनीकी सारांश के साथ, आपकी भाषा में।

Digest आज़माएँ →