साइबर सुरक्षा

दोहरी-AI वास्तुकला: सामान्य मॉडल उपकरण क्यों हैं लेकिन SOC स्वायत्तता बुनियादी ढांचा है

हाइप में फंसे बिना SOC में क्लाउड जैसे AI प्लेटफार्मों को एकीकृत करने के तरीके का एक पेशेवर विश्लेषण, जो स्तरीय इंटेलिजेंस आर्किटेक्चर पर केंद्रित है।
दोहरी-AI वास्तुकला: सामान्य मॉडल उपकरण क्यों हैं लेकिन SOC स्वायत्तता बुनियादी ढांचा है

साइबर सुरक्षा में AI को अपनाने की गति ने उन लोगों के बीच एक महत्वपूर्ण रणनीतिक अंतर पैदा कर दिया है जो AI को एक चैटबॉट के रूप में देखते हैं और जो इसे वास्तुकला (आर्किटेक्चर) के रूप में देखते हैं। पहले, सुरक्षा नेता बड़े भाषा मॉडल (LLMs) का मूल्यांकन उनके सवालों के जवाब देने या स्क्रिप्ट लिखने की क्षमता के आधार पर करते थे। अब, परिचालन वास्तविकता यह है कि क्लाउड (Claude) और कर्सर (Cursor) जैसे सामान्य-उद्देश्य वाले AI प्लेटफॉर्म उस विशिष्ट बुनियादी ढांचे से अलग हैं जो उच्च-मात्रा वाले सुरक्षा संचालन केंद्र (SOC) को चलाने के लिए आवश्यक है।

सुरक्षा टीमों को एक ऐसे खतरे के माहौल का सामना करना पड़ रहा है जहाँ हमलावर 'किल चेन' के टोही और शोषण चरणों को स्वचालित करने के लिए AI का उपयोग करते हैं। पारंपरिक खतरे का मॉडल, जो मशीन-गति के हमलों को रोकने के लिए मानवीय गति पर निर्भर करता है, मौलिक रूप से विफल हो चुका है। इसे संबोधित करने के लिए, संगठनों को AI सहायकों के बुनियादी एकीकरण से आगे बढ़ना चाहिए और एक स्तरीय इंटेलिजेंस आर्किटेक्चर स्थापित करना चाहिए जो उच्च-मूल्य वाले मानवीय संज्ञान से उच्च-मात्रा वाले स्वायत्त प्राथमिकता (triage) को अलग करता है।

संज्ञान और मात्रा का पृथक्करण

आधुनिक सुरक्षा संचालन तीन अलग-अलग परतों में कार्य करते हैं। आधार परत पर, EDR, SIEM और क्लाउड पहचान प्लेटफॉर्म जैसे मौजूदा सुरक्षा उपकरण कच्चे टेलीमेट्री और अलर्ट उत्पन्न करते हैं। यह परत डेटा का प्राथमिक स्रोत है लेकिन इसमें एक जटिल हमले और एक गलत कॉन्फ़िगर की गई प्रशासनिक स्क्रिप्ट के बीच अंतर करने की तर्क क्षमता का अभाव है।

मध्य में स्वायत्त AI SOC परत स्थित है। यह कोई चैटबॉट इंटरफ़ेस नहीं है। यह एजेंटों की एक प्रणाली है जो लगातार हर अलर्ट की जांच करती है, बिखरे हुए उपकरणों के साक्ष्यों को सह-संबंधित करती है, और जोखिम निर्धारित करने के लिए संगठनात्मक संदर्भ लागू करती है। यह परत मानवीय हस्तक्षेप के बिना सौम्य अलर्ट को हल करके शोर (noise) को कम करती है।

शीर्ष पर संज्ञानात्मक परत (cognitive layer) है, जहाँ क्लाउड (Claude), कोडेक्स (Codex) और कर्सर (Cursor) जैसे प्लेटफॉर्म काम करते हैं। यह वह संवादात्मक स्थान है जहाँ वरिष्ठ विश्लेषक और घटना प्रतिक्रियाकर्ता विशेष समस्याओं को हल करने के लिए अग्रणी मॉडल के साथ सहयोग करते हैं। शीर्ष परत पर इन मॉडलों का उपयोग करना प्रभावी है क्योंकि वे तर्क के लिए डिज़ाइन किए गए हैं, न कि हजारों टेलीमेट्री स्ट्रीम के दोहराव वाले अंतर्ग्रहण के लिए। प्रत्येक परत का एक विशिष्ट कार्य है, और संज्ञानात्मक परत को स्वायत्त परत के साथ भ्रमित करने से परिचालन अक्षमता पैदा होती है।

सुरक्षा तर्क के टोकेनॉमिक्स (Tokenomics)

वास्तुकला अक्सर अर्थशास्त्र का एक उप-उत्पाद होती है। एक बड़े भाषा मॉडल के साथ प्रत्येक बातचीत में एक लागत आती है, जिसे आमतौर पर टोकन में मापा जाता है। एक एकल सुरक्षा जांच कोई साधारण टेक्स्ट प्रॉम्प्ट नहीं है। इसके लिए एंडपॉइंट टेलीमेट्री, प्रोसेस ट्री, ऑथेंटिकेशन लॉग और थ्रेट इंटेलिजेंस फीड के अंतर्ग्रहण की आवश्यकता होती है। यह संदर्भ प्रति घटना हजारों टोकन की खपत जल्दी से कर सकता है।

पहले, संगठनों ने माना था कि एक एकल AI लाइसेंस हर खोजी आवश्यकता को हल कर सकता है। अब, गणित से पता चलता है कि हर सूचनात्मक अलर्ट की जांच के लिए सामान्य-उद्देश्य वाले LLM का उपयोग करना वित्तीय रूप से असंभव है। यदि एक SOC को प्रतिदिन 5,000 अलर्ट प्राप्त होते हैं और वह पूर्ण फोरेंसिक विश्लेषण के लिए हर एक को एक अग्रणी मॉडल के पास भेजता है, तो वार्षिक API लागत पूरे सुरक्षा विभाग के बजट से अधिक हो जाएगी।

स्वायत्त AI SOC प्लेटफॉर्म कैश्ड संदर्भ और चयनात्मक तर्क का उपयोग करके इसे हल करते हैं। वे हर अलर्ट को एक महंगे मॉडल के साथ नई बातचीत के रूप में नहीं देखते हैं। इसके बजाय, वे नियमित डेटा एकत्र करने के लिए नियतात्मक वर्कफ़्लो का उपयोग करते हैं और LLMs को केवल तभी संलग्न करते हैं जब एक विशिष्ट तर्क कार्य की आवश्यकता होती है। यह वास्तुशिल्प दृष्टिकोण लागत को अनुमानित रखते हुए 100% अलर्ट की जांच करना संभव बनाता है। हर सौम्य लॉग की जांच के लिए क्लाउड का उपयोग करना जंगल को साफ करने के लिए सर्जिकल लेजर का उपयोग करने जैसा है; उपकरण सटीक है, लेकिन अनुप्रयोग एक वास्तुशिल्प बेमेल है।

डेटा ग्रेविटी और MDR घर्षण बिंदु

कई उद्यम अपनी सुरक्षा निगरानी के प्रबंधन के लिए प्रबंधित पहचान और प्रतिक्रिया (MDR) प्रदाताओं पर निर्भर करते हैं। यह डेटा एक्सेस विषमता पैदा करता है। MDR प्रदाता आमतौर पर जांच वर्कफ़्लो और समृद्ध टेलीमेट्री का मालिक होता है। ग्राहक केवल अंतिम बढ़ी हुई घटना को देखता है, जो आंतरिक AI प्लेटफार्मों की प्रभावशीलता को सीमित करता है।

यदि कोई विश्लेषक किसी अलर्ट की जांच के लिए क्लाउड का उपयोग करने का प्रयास करता है, तो उनके पास अक्सर मॉडल को पर्याप्त संदर्भ प्रदान करने के लिए आवश्यक कच्चे डेटा की कमी होती है। LLM उस डेटा पर तर्क नहीं कर सकता जिसे वह देख नहीं सकता। यही कारण है कि एक स्थानीय स्वायत्त AI SOC परत उद्यम स्टैक का एक महत्वपूर्ण घटक बनती जा रही है। यह सुरक्षा उपकरणों के साथ बैठती है, जांच के इतिहास को कैप्चर करती है, और एक स्थानीय ज्ञान आधार बनाती है।

यह वास्तुकला संगठन को संस्थागत ज्ञान को तीसरे पक्ष के MDR पोर्टल के अंदर छोड़ने के बजाय अपने पास बनाए रखने की अनुमति देती है। यह सुनिश्चित करता है कि जब कोई वरिष्ठ विश्लेषक क्लाउड जैसे उपकरण का उपयोग करता है, तो आवश्यक साक्ष्य पहले से ही संरचित और विश्लेषण के लिए तैयार होते हैं। स्वायत्त परत कच्चे, बिखरे हुए लॉग और उच्च-स्तरीय संज्ञानात्मक कार्य के बीच सेतु के रूप में कार्य करती है।

सूचनात्मक अलर्ट का छिपा हुआ जोखिम

अधिकांश SOC निम्न-गंभीरता वाले अलर्ट को अनदेखा कर देते हैं क्योंकि उनके पास उनकी समीक्षा करने के लिए मानवीय क्षमता की कमी होती है। यह प्राथमिकता एक मानव-केंद्रित मॉडल में एक आवश्यकता है, लेकिन यह एक प्रणालीगत भेद्यता भी है। 2025 में 25 मिलियन अलर्ट के विश्लेषण ने संकेत दिया कि लगभग 1% पुष्ट सुरक्षा घटनाएं निम्न-गंभीरता या सूचनात्मक लॉग के रूप में शुरू हुई थीं।

हमलावर अक्सर गुप्त पार्श्व आंदोलन (lateral movement) तकनीकों का उपयोग करते हैं जो उच्च-गंभीरता वाले अलार्म को ट्रिगर नहीं करते हैं। एक एकल विफल लॉगिन या एक संदिग्ध लेकिन गैर-दुर्भावनापूर्ण पॉवरशेल (PowerShell) कमांड को नजरअंदाज करना आसान है। एक स्वायत्त AI SOC सब कुछ जांचने की क्षमता प्रदान करके गणित को बदल देता है। चूंकि मशीन थकती नहीं है और विशिष्ट वास्तुकला के माध्यम से प्रति जांच लागत कम हो जाती है, इसलिए अलर्ट की 'गंभीरता' अब यह तय नहीं करती है कि उसे ध्यान मिलेगा या नहीं। हर अलर्ट की जांच की जाती है, और केवल वास्तविक खतरे ही मानवीय संज्ञानात्मक परत तक पहुँचते हैं।

जहाँ अग्रणी मॉडल उच्चतम ROI प्रदान करते हैं

जब स्वायत्त परत दोहराव वाले ट्राइएज को संभालती है, तो क्लाउड जैसे AI प्लेटफॉर्म काफी अधिक शक्तिशाली हो जाते हैं। विश्लेषक अब उनका उपयोग बुनियादी डेटा एकत्र करने के लिए नहीं करते हैं। इसके बजाय, वे उच्च-प्रभाव वाले रणनीतिक कार्य पर ध्यान केंद्रित करते हैं।

स्पष्टता के लिए, संज्ञानात्मक परत का सबसे अच्छा उपयोग इनके लिए किया जाता है:

  • उभरते खतरे की जानकारी के आधार पर नए डिटेक्शन लॉजिक का विकास और परीक्षण करना।
  • जटिल, बहु-चरणीय घटनाओं पर गहन फोरेंसिक विश्लेषण करना।
  • कार्यकारी नेतृत्व और नियामक निकायों के लिए तकनीकी जांच का सारांश तैयार करना।
  • एकाधिक डेटा झीलों (data lakes) में जटिल प्रश्न उत्पन्न करके खतरों का शिकार करना।
  • पुराने डिटेक्शन नियमों को सिग्मा (Sigma) या KQL जैसी आधुनिक क्वेरी भाषाओं में अनुवादित करना।

इस मॉडल में, मानव और LLM उन समस्याओं पर एक साथ काम करते हैं जिनमें सूक्ष्मता और निर्णय की आवश्यकता होती है। स्वायत्त प्रणाली यह सुनिश्चित करती है कि उनका समय उन 99% अलर्ट पर कभी बर्बाद न हो जो सौम्य हैं।

कार्य योजना: एक स्तरीय AI वास्तुकला का निर्माण

AI FOMO से एक लचीली रक्षा की ओर बढ़ने के लिए, CISO को अपने सुरक्षा संचालन के पुनर्गठन के लिए इस 6-12 महीने के रोडमैप का पालन करना चाहिए।

  1. टेलीमेट्री पाइपलाइन का ऑडिट करें (महीना 1-2): सभी डेटा स्रोतों का मानचित्रण करें और पहचानें कि टेलीमेट्री कहाँ संग्रहीत है। निर्धारित करें कि क्या आपका MDR प्रदाता कच्चे लॉग और जांच कलाकृतियों तक वास्तविक समय API पहुंच की अनुमति देता है।
  2. AI खर्च को स्तरीय बनाएं (महीना 3-4): संज्ञानात्मक उपकरणों (Claude, Cursor) के बजट को स्वायत्त बुनियादी ढांचे के बजट से अलग करें। एक ही उपकरण को दोनों काम करने के लिए मजबूर करने की कोशिश न करें।
  3. एक स्वायत्त ट्राइएज परत लागू करें (महीना 5-8): एक ऐसी प्रणाली तैनात करें जो फोरेंसिक संग्रह प्रक्रिया को स्वचालित कर सके। अवधारणा को साबित करने के लिए सबसे पहले निम्न-गंभीरता वाले अलर्ट के लिए ट्राइएज-समय को कम करने पर ध्यान केंद्रित करें।
  4. संगठनात्मक संदर्भ को संहिताबद्ध करें (महीना 9-10): आंतरिक दस्तावेज़ीकरण, नेटवर्क मानचित्रों और नीति फ़ाइलों का एक भंडार बनाएं जिसका उपयोग स्वायत्त प्रणाली अधिकृत एडमिन गतिविधि और हमलावर व्यवहार के बीच अंतर करने के लिए कर सके।
  5. विश्लेषक वर्कफ़्लो को परिष्कृत करें (महीना 11-12): टियर 1 और टियर 2 विश्लेषकों को डिटेक्शन इंजीनियरिंग और थ्रेट हंटिंग की ओर स्थानांतरित करें। नए नियमों और रिपोर्टों के लेखन को स्वचालित करके इस संक्रमण का समर्थन करने के लिए संज्ञानात्मक AI प्लेटफार्मों का उपयोग करें।

इस वास्तुकला का लक्ष्य SOC से मनुष्यों को खत्म करना नहीं है। यह सुनिश्चित करना है कि कोई समझौता एक आपदा न बन जाए क्योंकि एक इंसान शोर को छाँटने में इतना व्यस्त था कि वह संकेत नहीं देख सका। वर्तमान खतरे के माहौल में अस्तित्व वास्तुकला और गति पर निर्भर करता है, न कि केवल बेहतर उपकरणों पर।

स्रोत:

  • CISA (Cybersecurity and Infrastructure Security Agency) - Guidelines on AI Security and Triage.
  • NIST (National Institute of Standards and Technology) - AI Risk Management Framework 1.0.
  • Anthropic - Claude Enterprise and API Documentation.
  • Internal analysis of telemetry trends and tokenomics in enterprise security operations (2025-2026).

अस्वीकरण: यह लेख केवल सूचनात्मक और शैक्षिक उद्देश्यों के लिए है और पेशेवर साइबर सुरक्षा ऑडिट या घटना प्रतिक्रिया सेवा का स्थान नहीं लेता है।

bg
bg
bg

आप दूसरी तरफ देखिए।

हमारा एंड-टू-एंड एन्क्रिप्टेड ईमेल और क्लाउड स्टोरेज समाधान सुरक्षित डेटा एक्सचेंज का सबसे शक्तिशाली माध्यम प्रदान करता है, जो आपके डेटा की सुरक्षा और गोपनीयता सुनिश्चित करता है।

/ एक नि: शुल्क खाता बनाएं