साइबर सुरक्षा में AI को अपनाने की गति ने उन लोगों के बीच एक महत्वपूर्ण रणनीतिक अंतर पैदा कर दिया है जो AI को एक चैटबॉट के रूप में देखते हैं और जो इसे वास्तुकला (आर्किटेक्चर) के रूप में देखते हैं। पहले, सुरक्षा नेता बड़े भाषा मॉडल (LLMs) का मूल्यांकन उनके सवालों के जवाब देने या स्क्रिप्ट लिखने की क्षमता के आधार पर करते थे। अब, परिचालन वास्तविकता यह है कि क्लाउड (Claude) और कर्सर (Cursor) जैसे सामान्य-उद्देश्य वाले AI प्लेटफॉर्म उस विशिष्ट बुनियादी ढांचे से अलग हैं जो उच्च-मात्रा वाले सुरक्षा संचालन केंद्र (SOC) को चलाने के लिए आवश्यक है।
सुरक्षा टीमों को एक ऐसे खतरे के माहौल का सामना करना पड़ रहा है जहाँ हमलावर 'किल चेन' के टोही और शोषण चरणों को स्वचालित करने के लिए AI का उपयोग करते हैं। पारंपरिक खतरे का मॉडल, जो मशीन-गति के हमलों को रोकने के लिए मानवीय गति पर निर्भर करता है, मौलिक रूप से विफल हो चुका है। इसे संबोधित करने के लिए, संगठनों को AI सहायकों के बुनियादी एकीकरण से आगे बढ़ना चाहिए और एक स्तरीय इंटेलिजेंस आर्किटेक्चर स्थापित करना चाहिए जो उच्च-मूल्य वाले मानवीय संज्ञान से उच्च-मात्रा वाले स्वायत्त प्राथमिकता (triage) को अलग करता है।
आधुनिक सुरक्षा संचालन तीन अलग-अलग परतों में कार्य करते हैं। आधार परत पर, EDR, SIEM और क्लाउड पहचान प्लेटफॉर्म जैसे मौजूदा सुरक्षा उपकरण कच्चे टेलीमेट्री और अलर्ट उत्पन्न करते हैं। यह परत डेटा का प्राथमिक स्रोत है लेकिन इसमें एक जटिल हमले और एक गलत कॉन्फ़िगर की गई प्रशासनिक स्क्रिप्ट के बीच अंतर करने की तर्क क्षमता का अभाव है।
मध्य में स्वायत्त AI SOC परत स्थित है। यह कोई चैटबॉट इंटरफ़ेस नहीं है। यह एजेंटों की एक प्रणाली है जो लगातार हर अलर्ट की जांच करती है, बिखरे हुए उपकरणों के साक्ष्यों को सह-संबंधित करती है, और जोखिम निर्धारित करने के लिए संगठनात्मक संदर्भ लागू करती है। यह परत मानवीय हस्तक्षेप के बिना सौम्य अलर्ट को हल करके शोर (noise) को कम करती है।
शीर्ष पर संज्ञानात्मक परत (cognitive layer) है, जहाँ क्लाउड (Claude), कोडेक्स (Codex) और कर्सर (Cursor) जैसे प्लेटफॉर्म काम करते हैं। यह वह संवादात्मक स्थान है जहाँ वरिष्ठ विश्लेषक और घटना प्रतिक्रियाकर्ता विशेष समस्याओं को हल करने के लिए अग्रणी मॉडल के साथ सहयोग करते हैं। शीर्ष परत पर इन मॉडलों का उपयोग करना प्रभावी है क्योंकि वे तर्क के लिए डिज़ाइन किए गए हैं, न कि हजारों टेलीमेट्री स्ट्रीम के दोहराव वाले अंतर्ग्रहण के लिए। प्रत्येक परत का एक विशिष्ट कार्य है, और संज्ञानात्मक परत को स्वायत्त परत के साथ भ्रमित करने से परिचालन अक्षमता पैदा होती है।
वास्तुकला अक्सर अर्थशास्त्र का एक उप-उत्पाद होती है। एक बड़े भाषा मॉडल के साथ प्रत्येक बातचीत में एक लागत आती है, जिसे आमतौर पर टोकन में मापा जाता है। एक एकल सुरक्षा जांच कोई साधारण टेक्स्ट प्रॉम्प्ट नहीं है। इसके लिए एंडपॉइंट टेलीमेट्री, प्रोसेस ट्री, ऑथेंटिकेशन लॉग और थ्रेट इंटेलिजेंस फीड के अंतर्ग्रहण की आवश्यकता होती है। यह संदर्भ प्रति घटना हजारों टोकन की खपत जल्दी से कर सकता है।
पहले, संगठनों ने माना था कि एक एकल AI लाइसेंस हर खोजी आवश्यकता को हल कर सकता है। अब, गणित से पता चलता है कि हर सूचनात्मक अलर्ट की जांच के लिए सामान्य-उद्देश्य वाले LLM का उपयोग करना वित्तीय रूप से असंभव है। यदि एक SOC को प्रतिदिन 5,000 अलर्ट प्राप्त होते हैं और वह पूर्ण फोरेंसिक विश्लेषण के लिए हर एक को एक अग्रणी मॉडल के पास भेजता है, तो वार्षिक API लागत पूरे सुरक्षा विभाग के बजट से अधिक हो जाएगी।
स्वायत्त AI SOC प्लेटफॉर्म कैश्ड संदर्भ और चयनात्मक तर्क का उपयोग करके इसे हल करते हैं। वे हर अलर्ट को एक महंगे मॉडल के साथ नई बातचीत के रूप में नहीं देखते हैं। इसके बजाय, वे नियमित डेटा एकत्र करने के लिए नियतात्मक वर्कफ़्लो का उपयोग करते हैं और LLMs को केवल तभी संलग्न करते हैं जब एक विशिष्ट तर्क कार्य की आवश्यकता होती है। यह वास्तुशिल्प दृष्टिकोण लागत को अनुमानित रखते हुए 100% अलर्ट की जांच करना संभव बनाता है। हर सौम्य लॉग की जांच के लिए क्लाउड का उपयोग करना जंगल को साफ करने के लिए सर्जिकल लेजर का उपयोग करने जैसा है; उपकरण सटीक है, लेकिन अनुप्रयोग एक वास्तुशिल्प बेमेल है।
कई उद्यम अपनी सुरक्षा निगरानी के प्रबंधन के लिए प्रबंधित पहचान और प्रतिक्रिया (MDR) प्रदाताओं पर निर्भर करते हैं। यह डेटा एक्सेस विषमता पैदा करता है। MDR प्रदाता आमतौर पर जांच वर्कफ़्लो और समृद्ध टेलीमेट्री का मालिक होता है। ग्राहक केवल अंतिम बढ़ी हुई घटना को देखता है, जो आंतरिक AI प्लेटफार्मों की प्रभावशीलता को सीमित करता है।
यदि कोई विश्लेषक किसी अलर्ट की जांच के लिए क्लाउड का उपयोग करने का प्रयास करता है, तो उनके पास अक्सर मॉडल को पर्याप्त संदर्भ प्रदान करने के लिए आवश्यक कच्चे डेटा की कमी होती है। LLM उस डेटा पर तर्क नहीं कर सकता जिसे वह देख नहीं सकता। यही कारण है कि एक स्थानीय स्वायत्त AI SOC परत उद्यम स्टैक का एक महत्वपूर्ण घटक बनती जा रही है। यह सुरक्षा उपकरणों के साथ बैठती है, जांच के इतिहास को कैप्चर करती है, और एक स्थानीय ज्ञान आधार बनाती है।
यह वास्तुकला संगठन को संस्थागत ज्ञान को तीसरे पक्ष के MDR पोर्टल के अंदर छोड़ने के बजाय अपने पास बनाए रखने की अनुमति देती है। यह सुनिश्चित करता है कि जब कोई वरिष्ठ विश्लेषक क्लाउड जैसे उपकरण का उपयोग करता है, तो आवश्यक साक्ष्य पहले से ही संरचित और विश्लेषण के लिए तैयार होते हैं। स्वायत्त परत कच्चे, बिखरे हुए लॉग और उच्च-स्तरीय संज्ञानात्मक कार्य के बीच सेतु के रूप में कार्य करती है।
अधिकांश SOC निम्न-गंभीरता वाले अलर्ट को अनदेखा कर देते हैं क्योंकि उनके पास उनकी समीक्षा करने के लिए मानवीय क्षमता की कमी होती है। यह प्राथमिकता एक मानव-केंद्रित मॉडल में एक आवश्यकता है, लेकिन यह एक प्रणालीगत भेद्यता भी है। 2025 में 25 मिलियन अलर्ट के विश्लेषण ने संकेत दिया कि लगभग 1% पुष्ट सुरक्षा घटनाएं निम्न-गंभीरता या सूचनात्मक लॉग के रूप में शुरू हुई थीं।
हमलावर अक्सर गुप्त पार्श्व आंदोलन (lateral movement) तकनीकों का उपयोग करते हैं जो उच्च-गंभीरता वाले अलार्म को ट्रिगर नहीं करते हैं। एक एकल विफल लॉगिन या एक संदिग्ध लेकिन गैर-दुर्भावनापूर्ण पॉवरशेल (PowerShell) कमांड को नजरअंदाज करना आसान है। एक स्वायत्त AI SOC सब कुछ जांचने की क्षमता प्रदान करके गणित को बदल देता है। चूंकि मशीन थकती नहीं है और विशिष्ट वास्तुकला के माध्यम से प्रति जांच लागत कम हो जाती है, इसलिए अलर्ट की 'गंभीरता' अब यह तय नहीं करती है कि उसे ध्यान मिलेगा या नहीं। हर अलर्ट की जांच की जाती है, और केवल वास्तविक खतरे ही मानवीय संज्ञानात्मक परत तक पहुँचते हैं।
जब स्वायत्त परत दोहराव वाले ट्राइएज को संभालती है, तो क्लाउड जैसे AI प्लेटफॉर्म काफी अधिक शक्तिशाली हो जाते हैं। विश्लेषक अब उनका उपयोग बुनियादी डेटा एकत्र करने के लिए नहीं करते हैं। इसके बजाय, वे उच्च-प्रभाव वाले रणनीतिक कार्य पर ध्यान केंद्रित करते हैं।
स्पष्टता के लिए, संज्ञानात्मक परत का सबसे अच्छा उपयोग इनके लिए किया जाता है:
इस मॉडल में, मानव और LLM उन समस्याओं पर एक साथ काम करते हैं जिनमें सूक्ष्मता और निर्णय की आवश्यकता होती है। स्वायत्त प्रणाली यह सुनिश्चित करती है कि उनका समय उन 99% अलर्ट पर कभी बर्बाद न हो जो सौम्य हैं।
AI FOMO से एक लचीली रक्षा की ओर बढ़ने के लिए, CISO को अपने सुरक्षा संचालन के पुनर्गठन के लिए इस 6-12 महीने के रोडमैप का पालन करना चाहिए।
इस वास्तुकला का लक्ष्य SOC से मनुष्यों को खत्म करना नहीं है। यह सुनिश्चित करना है कि कोई समझौता एक आपदा न बन जाए क्योंकि एक इंसान शोर को छाँटने में इतना व्यस्त था कि वह संकेत नहीं देख सका। वर्तमान खतरे के माहौल में अस्तित्व वास्तुकला और गति पर निर्भर करता है, न कि केवल बेहतर उपकरणों पर।
स्रोत:
अस्वीकरण: यह लेख केवल सूचनात्मक और शैक्षिक उद्देश्यों के लिए है और पेशेवर साइबर सुरक्षा ऑडिट या घटना प्रतिक्रिया सेवा का स्थान नहीं लेता है।



हमारा एंड-टू-एंड एन्क्रिप्टेड ईमेल और क्लाउड स्टोरेज समाधान सुरक्षित डेटा एक्सचेंज का सबसे शक्तिशाली माध्यम प्रदान करता है, जो आपके डेटा की सुरक्षा और गोपनीयता सुनिश्चित करता है।
/ एक नि: शुल्क खाता बनाएं