Beyond Zero: Enterprise Security for the AI Era
यह शोध पत्र "बियॉन्ड ज़ीरो" (Beyond Zero) को प्रस्तुत करता है, जो एक नया सुरक्षा प्रतिमान है जो एआई (AI) युग में ज़ीरो ट्रस्ट सिद्धांतों का विस्तार करता है, जिससे मानवों और स्वायत्त एजेंटों दोनों के लिए मशीन-गति वाले, प्रति-एक्शन एक्सेस निर्णय सक्षम होते हैं ताकि एक स्व-रक्षात्मक उद्यम बनाया जा सके।
मूल पेपर CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) के तहत लाइसेंस किया गया है। नीचे दिए गए पेपर की यह व्याख्या AI से तैयार की गई है। इसे लेखकों ने न तो लिखा है, न इसका समर्थन किया है। तकनीकी सटीकता के लिए मूल पेपर देखें। पूरा डिस्क्लेमर पढ़ें
कल्पना कीजिए कि आपकी कंपनी का सुरक्षा तंत्र एक बहुत ही विशिष्ट क्लब के पुराने जमाने के बाउंसर की तरह है।
पुराना तरीका (BeyondCorp): क्लब का बाउंसर
वर्षों तक, गूगल ने "BeyondCorp" नामक एक मॉडल का उपयोग किया। इसे एक क्लब के सामने खड़े बाउंसर के रूप में सोचें। यदि आपके पास एक वैध आईडी (लॉगिन) है और आप सही दरवाजे पर खड़े हैं, तो बाउंसर आपको अंदर जाने देता है। एक बार जब आप क्लब के अंदर होते हैं, तो आप पूरी इमारत में घूम सकते हैं, किसी भी मेज पर जा सकते हैं और कोई भी ड्रिंक उठा सकते हैं। बाउंसर यह मान लेता है कि एक बार जब आप "अंदर" आ गए, तो आप सुरक्षित हैं।
जब केवल इंसान ही आपसे मिलने आते थे, तो यह बहुत अच्छा काम करता था। इंसान धीरे चलते हैं, वे एक सेकंड में 5,000 कॉकटेल पीने की कोशिश नहीं करते हैं, और वे आमतौर पर उसी पार्टी में टिके रहते हैं जिसके लिए उन्हें आमंत्रित किया गया है।
नई समस्या: रोबोट का झुंड (The Robot Swarm)
अब, कल्पना कीजिए कि क्लब पर हजारों सुपर-फास्ट रोबोट (AI एजेंट्स) हमला कर रहे हैं।
- गति (Speed): ये रोबोट "मशीन की गति" से चलते हैं। वे एक इंसान के पलक झपकने के समय में हजारों ड्रिंक्स (डेटा) छीनने की कोशिश कर सकते हैं।
- भ्रम (Confusion): कभी-कभी एक रोबोट को किसी इंसान द्वारा एक विशिष्ट कार्य करने के लिए काम पर रखा जाता है, लेकिन वह भ्रमित हो जाता है या हैक हो जाता है और उन चीजों को लेने की कोशिश करने लगता है जिन्हें उसे नहीं छूना चाहिए।
- खामी (The Flaw): पुराना सिस्टम केवल दरवाजे की जांच करता है। एक बार जब रोबोट क्लब के "अंदर" होता है, तो बाउंसर इस बात पर नज़र नहीं रखता कि वह क्या कर रहा है। यदि कोई रोबोट वीआईपी (VIP) का बटुआ चुराने की कोशिश करता है, तो बाउंसर उसे नहीं रोकता क्योंकि रोबोट के पास इमारत में रहने के लिए एक वैध आईडी पहले से ही है।
पुराना सिस्टम टूट रहा है क्योंकि यह बहुत धीमा और बहुत व्यापक है। यह मछली पकड़ने वाली डोरी से बनी जाल से गोली को रोकने की कोशिश करने जैसा है।
नया समाधान: Beyond Zero
गूगल Beyond Zero नामक एक नया सिस्टम प्रस्तावित कर रहा है। एक दरवाजे पर एक बाउंसर होने के बजाय, कल्पना कीजिए कि क्लब की हर एक वस्तु (हर फाइल, हर डेटाबेस, हर टूल) का अपना एक छोटा, अत्यंत स्मार्ट सुरक्षा गार्ड है जो हाथ की हर हरकत पर नज़र रखता है।
यह कैसे काम करता है, सरल उपमाओं का उपयोग करते हुए:
1. "माइक्रो-चेक" (कार्य-आधारित सुरक्षा)
पुराने सिस्टम में, आपको पूरी इमारत की चाबी मिलती थी। Beyond Zero में, आपको इमारत की चाबी नहीं मिलती; आपको एक समय में एक विशिष्ट कार्य के लिए अनुमति पत्र मिलता है।
- उपमा: कल्पना कीजिए कि आप एक पुस्तकालय में हैं। पुराने तरीके ने आपको एक बैज दिया जिसमें लिखा था "आप पुस्तकालय में रह सकते हैं।" नया तरीका कहता है, "आप अभी इस विशिष्ट पुस्तक को उठा सकते हैं, लेकिन केवल तभी जब आप इतिहास अनुभाग (History section) में खड़े हों।" यदि आप "टॉप सीक्रेट" अनुभाग की किताब उठाने की कोशिश करते हैं, तो गार्ड आपको तुरंत रोक देता है, भले ही आपके पास लाइब्रेरी कार्ड हो।
2. "स्मार्ट ब्रेन" (डायनेमिक रीजनिंग)
नए सिस्टम के पास एक "मस्तिष्क" (AI) है जो केवल आपकी आईडी की जांच नहीं करता; बल्कि यह आपके इरादे की जांच करता है।
- उपमा: कल्पना कीजिए कि एक बाउंसर जो आपकी आदतों को जानता है। यदि आप आमतौर पर सुबह 9 बजे अखबार पढ़ने आते हैं, लेकिन अचानक दोपहर 3 बजे आप तिजोरी की ओर दौड़ते हैं और सोने की थैली छीनने की कोशिश करते हैं, तो बाउंसर आपको रोक देता है।
- सिस्टम पूछता है: "क्या यह क्रिया इस व्यक्ति के लिए सामान्य है?" यदि एक सॉफ्टवेयर इंजीनियर कंपनी के वित्तीय रहस्यों तक पहुँचने की कोशिश करता है, तो सिस्टम कहता है, "रुको, यह आपके काम से मेल नहीं खाता। साबित करो कि तुम्हें इसकी आवश्यकता है।"
3. "स्पीड ट्रैप" (मशीन-स्पीड निर्णय)
चूंकि रोबोट बहुत तेजी से चलते हैं, इसलिए सुरक्षा प्रणाली को भी तेज होना चाहिए।
- उपमा: यदि कोई चोर एक सेकंड में 10,000 बार क्रेडिट कार्ड स्वाइप करने की कोशिश करता है, तो एक मानव गार्ड उन्हें नहीं रोक सकता। लेकिन एक कंप्यूटर एक मिलीसेकंड में उन सभी 10,000 प्रयासों को रोक सकता है। Beyond Zero "मशीन की गति" पर सुरक्षा निर्णय लेता है, ताकि यह रोबोटों को कुछ भी चुराने से पहले ही पकड़ सके।
4. "सॉफ्ट स्टॉप" बनाम "हार्ड स्टॉप" (चुनौतियां और नियंत्रण)
सिस्टम केवल "ना" नहीं कहता। यह इस बारे में स्मार्ट होने की कोशिश करता है कि वह आपको कैसे रोकता है।
- चुनौती (Soft Stop): यदि सिस्टम को लगता है कि आप शायद एक अजीब व्यवहार करने वाला रोबोट हैं, तो यह आपसे यह साबित करने के लिए कह सकता है कि "अपनी सुरक्षा कुंजी को छुएं" या "सेल्फी लें" कि आप वास्तव में अपने डेस्क पर बैठे एक असली इंसान हैं। यह एक बाउंसर द्वारा पूछने जैसा है, "अरे, क्या आप वाकई वहां जाना चाहते हैं? मुझे अपनी आईडी फिर से दिखाएं।"
- नियंत्रण (Hard Stop): यदि सिस्टम को यकीन है कि आप खतरनाक हैं (जैसे कि एक हैक किया गया रोबोट), तो यह तुरंत आपके हाथ पीछे बांध देता है और आपको किसी भी और चीज़ को छूने से रोक देता है। यह मानव मैनेजर के बुलाने का इंतज़ार नहीं करता; यह तुरंत कार्य करता है।
5. "वर्ल्ड मॉडल" (संदर्भ को जानना)
ये निर्णय लेने के लिए, सिस्टम कंपनी का एक विशाल मानचित्र बनाता है।
- उपमा: यह जानता है कि कौन कहाँ काम करता है, वे किन परियोजनाओं पर हैं, और वे आमतौर पर किस डेटा को छूते हैं। यदि कोई व्यक्ति जो आमतौर पर "मार्केटिंग" पर काम करता है, अचानक "सीक्रेट इंजीनियरिंग प्लान्स" तक पहुँचने की कोशिश करता है, तो सिस्टम तुरंत जान जाता है कि कुछ गलत है क्योंकि उसके पास एक मानचित्र है कि उस व्यक्ति को क्या करना चाहिए।
यह क्यों महत्वपूर्ण है
पेपर का तर्क है कि जैसे-जैसे AI एजेंट हमारे कार्यबल का हिस्सा बन रहे हैं, पुराना "एप्लिकेशन पर भरोसा करें" वाला मॉडल खत्म हो गया है। हमें एक ऐसे सिस्टम की आवश्यकता है जो किसी पर भरोसा न करे और हर चीज़ की, हर बार, हर चीज़ की जांच करे, कंप्यूटर की गति से।
संक्षेप में:
- पुराना तरीका: "आप इमारत में जाने के लिए अनुमति प्राप्त हैं। जाइए।"
- Beyond Zero: "आप अभी इस विशिष्ट फ़ाइल को छूने के लिए अनुमति प्राप्त हैं, केवल तभी जब आपका काम इस फ़ाइल से मेल खाता हो, और आप अपने डेस्क पर बैठे हों, और आप किसी रोबोट की तरह व्यवहार नहीं कर रहे हों। यदि आप किसी और चीज़ को छूने की कोशिश करते हैं, तो मैं आपको तुरंत रोक दूंगा।"
लक्ष्य एक "स्व-रक्षा करने वाली" (self-defending) कंपनी बनाना है जो मानवीय गलतियों और रोबोटिक अराजकता दोनों से खुद को बचाने के लिए काम की गति को धीमा किए बिना खुद की रक्षा कर सके।
अपने क्षेत्र के पेपरों की भीड़ में उलझे हुए हैं?
आपके रिसर्च कीवर्ड से मेल खाने वाले सबसे नए और अलग सोच वाले पेपरों का रोज़ाना Digest पाएँ—तकनीकी सारांश के साथ, आपकी भाषा में।