ऐतिहासिक रूप से, साइबर विरोधी के लिए मुख्य सीमा योग्य मानव कार्यबल थी। खुफिया जानकारी जुटाने में हफ्तों लगते थे, एक्सप्लॉइट विकसित करने के लिए उच्च विशेषज्ञता की आवश्यकता होती थी, और सफल फ़िशिंग के लिए लेखक के कौशल की आवश्यकता होती थी। प्रत्येक घुसपैठ का प्रयास ऑपरेटर का समय लेता था, जिससे अक्सर संगठन लक्षित होने के लिए आकर्षक नहीं रहते थे।
हालांकि, आक्रामक कृत्रिम बुद्धिमत्ता के उदय ने इस सीमा को समाप्त कर दिया है, जिसने साथ ही मध्यम आकार के संगठनों को कुछ प्रकार की सुरक्षा से वंचित कर दिया है जिसके बारे में वे शायद नहीं जानते थे।
हमलों में क्या बदला है
अब हमले का प्रत्येक चरण स्वचालित और सस्ता हो गया है। एक नई भेद्यता को हफ्तों के बजाय मिनटों में हथियार में बदला जा सकता है। खुफिया जानकारी लगातार और स्वायत्त रूप से एकत्र की जाती है। फ़िशिंग संदेश व्यक्तिगत रूप से प्रत्येक लक्ष्य के लिए, स्थानीय भाषा में, वास्तविक आपूर्तिकर्ताओं और लोगों का हवाला देते हुए उत्पन्न होते हैं। सबसे महत्वपूर्ण परिवर्तन योग्यता की दहलीज का पतन रहा है: आक्रामक क्षमताएं अब सीखने के माध्यम से खरीदी नहीं जाती हैं, बल्कि किराए पर ली जाती हैं।
यह घटना डेटा में परिलक्षित होता है। यूनिट 42 की 2026 की ग्लोबल इंसिडेंट रिस्पांस रिपोर्ट के अनुसार, सबसे तेज़ तिमाही में प्रारंभिक पहुंच से लेकर पुष्टि किए गए डेटा बहिर्वाह तक का समय 72 मिनट था, जो पिछले वर्ष की तुलना में हमलों की अवधि में लगभग चार गुना कमी दर्शाता है। इसके अलावा, क्राउडस्ट्राइक की 2026 की ग्लोबल थ्रेट रिपोर्ट इंगित करती है कि अलगाव से बाहर निकलने और पार्श्व गति में जाने का औसत समय 29 मिनट है। यूनिट 42 यह भी पाता है कि प्रारंभिक पहुंच का लगभग 65% पहचानकर्ताओं पर आधारित है, न कि CVE (सार्वजनिक रूप से सूचीबद्ध सॉफ़्टवेयर भेद्यता) पर: यह वास्तविक क्रेडेंशियल्स, चोरी किए गए टोकन, क्लाउड की गलत कॉन्फ़िगरेशन और विश्वास संबंधों के बारे में है जिन्हें कोई गंभीरता रेटिंग नहीं मिलती है।
समस्या केवल कॉर्पोरेट नहीं रह गई है
स्वचालन राजस्व के आधार पर लक्ष्यों का चयन नहीं करता है। जब खुफिया जानकारी मुफ्त और निरंतर हो जाती है, तो कवरेज सभी पर एक साथ फैलता है: यह एक मध्यम बाजार निर्माता, एक निजी अस्पताल समूह, एक नगरपालिका उपयोगिता सेवा या एक बड़े बैंक का चालीस कर्मचारियों वाला आपूर्तिकर्ता हो सकता है, और वे सभी बड़ी कंपनियों के साथ खतरे के क्षेत्र में हैं।
इस प्रकार, गुप्तता अब सुरक्षा का माप नहीं है: छोटा होना अब अक्सर इसका मतलब है कि छोटी टीम उसी मशीन का सामना कर रही है। छोटे संगठन इस आधार पर हमलों का शिकार होते हैं कि वे किसे सेवा प्रदान करते हैं, क्योंकि बड़े ग्राहक तक विस्तारित पहुंच वाला आपूर्तिकर्ता ग्राहक के अपने परिधि की तुलना में घुसपैठ का सस्ता तरीका प्रस्तुत करता है।
रक्षक की संरचनात्मक कमी
दोनों पक्षों की तुलना करने पर पता चलता है कि असंतुलन प्रयासों या बजट में नहीं है। हमलावर एक एकल उद्देश्य और बंद करने की क्षमता के बिना एक सतत, एकीकृत ऑपरेशन चलाता है। रक्षक छह या अधिक उपकरणों का उपयोग करता है, जिनमें से प्रत्येक केवल तस्वीर का एक हिस्सा देखता है: स्कैनर, एंडपॉइंट डिटेक्शन एंड रिस्पांस (EDR) सिस्टम, क्लाउड सिक्योरिटी पोस्ट्योर मैनेजमेंट (CSPM), आइडेंटिटी एंड एक्सेस मैनेजमेंट (IAM), सिक्योरिटी इंफॉर्मेशन एंड इवेंट मैनेजमेंट (SIEM), और गवर्नेंस, रिस्क एंड कंप्लायंस (GRC)। प्रत्येक उपकरण अपने क्षेत्र में सक्षम है, लेकिन उनमें से कोई भी उनके बीच के मार्ग को नहीं देखता है, और ठीक वहीं घुसपैठ होती है।
मान्यकरण भी इसी पैटर्न का पालन करता है: त्रैमासिक प्रवेश परीक्षण, सीमित दायरे में, साल के अधिकांश हिस्से को अनदेखा छोड़ देता है। प्राथमिकता देना और भी बदतर है, क्योंकि औसत बुनियादी ढांचे में दर्जनों हजारों पहचानी गई समस्याएं होती हैं, जिन्हें गंभीरता के स्तर के अनुसार अलग-अलग क्रमबद्ध किया जाता है, जबकि उनमें से केवल एक छोटा सा हिस्सा उस रास्ते पर होता है जिस पर हमलावर जा सकता है। सातवां उपकरण समाधान नहीं, बल्कि निष्कर्ष जोड़ता है।
संतुलन बहाल करना
समानता स्कैनिंग की संख्या बढ़ाकर प्राप्त नहीं की जाती है। इसे हमलावर के मॉडल को अपनाकर प्राप्त किया जाता है: सभी संपत्तियों, पहचानकर्ताओं, क्रेडेंशियल्स और कमजोरियों का एक एकीकृत ग्राफ बनाना, और उस पर ऐसे चलना जैसे कि विरोधी करेगा, ताकि जोखिम एक खोजे गए समस्या के बजाय पथ का गुण बन जाए। यह जांचना आवश्यक है, अनुमान लगाना नहीं, कि श्रृंखला निवारण कतार में जाने से पहले सिद्ध रूप से शोषण योग्य है। और इस चक्र को त्रैमासिक के बजाय लगातार शुरू किया जाना चाहिए।
यह गार्टनर द्वारा वर्णित निरंतर खतरा प्रबंधन की अवधारणा के अनुरूप है, हालांकि अधिकांश CTEM कार्यक्रम एक शब्द पर रुक जाते हैं। दायरे, खोज, प्राथमिकता, सत्यापन और सक्रियण के चरणों का मैन्युअल निष्पादन संभव है। हालांकि, उनका निरंतर निष्पादन स्वचालन की मांग करता है, जिसे एजेंट एआई प्रदान करता है।
RedRok कंपनी इस अंतर को भरने के लिए बनाई गई थी। चार एजेंट, जिनमें से प्रत्येक बुनियादी ढांचे पर अपने दृष्टिकोण के लिए जिम्मेदार है, अपनी खोजों को एक एकीकृत सत्यापित ग्राफ में संयोजित करते हैं, इस प्रकार एक मार्ग जो किसी भी व्यक्तिगत एजेंट द्वारा नहीं देखा जा सकता है, एक सिद्ध श्रृंखला बन जाता है। चूंकि श्रृंखलाएं एक सामान्य बुनियादी ढांचे जैसे निर्देशिका सेवा या होस्ट बैस्टियन पर अभिसरण करती हैं, RedRok बाधाओं की गणना करता है: विशिष्ट बुनियादी ढांचे में तीन सुधार ग्यारह सिद्ध श्रृंखलाओं में से नौ को ठीक करते हैं। फिर सुधारात्मक निश्चित थ्रूपुट वास्तविक जोखिम में अनुपातहीन कमी सुनिश्चित करता है, जिसे निदेशक मंडल के लिए समझने योग्य एक स्थिति संकेतक में सारांशित किया जाता है।
हमलावरों ने इस लड़ाई के अपने पक्ष को स्वचालित कर दिया है। रक्षक भी ऐसा कर सकते हैं, और जब तक वे ऐसा नहीं करते, असंतुलन बढ़ता रहेगा।
}))