सुरक्षा शोधकर्ता अलेक्जेंडर क्रास्नोव ने खुलासा किया है कि निष्क्रिय गैर-मानवीय पहचान (Non-Human Identities) क्लाउड सुरक्षा में गंभीर खामियां पैदा कर सकती हैं। उन्होंने इन छिपे हुए जोखिमों को खोजने के लिए 'NHI Hound' नामक एक ओपन-सोर्स टूल भी जारी किया है।

मुख्य बातें

  • निष्क्रिय गैर-मानवीय पहचान (NHI) क्लाउड वातावरण में सुरक्षा के लिए बड़ा खतरा हैं।
  • एक हमलावर फिशिंग के बजाय केवल 5 मिनट में इन 'घोस्ट क्रेडेंशियल्स' का उपयोग कर सकता है।
  • शोधकर्ता ने इन जोखिमों को ट्रैक करने के लिए 'NHI Hound' टूल पेश किया है।
  • बड़े उद्यमों में पहचान प्रबंधन (Identity Management) अत्यधिक जटिल हो गया है।

हाल ही में एक छोटी सी घटना ने क्लाउड सुरक्षा की एक बड़ी सच्चाई को सामने ला दिया है। सुरक्षा वास्तुकार अलेक्जेंडर क्रास्नोव (Aleksandr Krasnov) ने चेतावनी दी है कि 'घोस्ट क्रेडेंशियल्स' यानी वे पहचान जो इंसानों द्वारा नहीं बल्कि मशीनों या एआई एजेंटों द्वारा उपयोग की जाती हैं, यदि अनियंत्रित छोड़ दी जाएं, तो वे पूरे क्लाउड इन्फ्रास्ट्रक्चर को खतरे में डाल सकती हैं।

छिपे हुए जोखिमों का खुलासा

जांच के दौरान यह पाया गया कि कुछ एआई-संचालित वर्कफ़्लो एजेंट, जो लंबे समय से निष्क्रिय थे, अचानक सक्रिय होकर असामान्य API कॉल करने लगे। क्रास्नोव ने पाया कि ये 'गैर-मानवीय पहचान' (Non-Human Identities) पारंपरिक सुरक्षा सीमाओं से बाहर काम कर रही थीं और हमलावरों को सिस्टम में गहराई तक जाने (Lateral Movement) और एडमिनिस्ट्रेटर अधिकार प्राप्त करने में मदद कर सकती हैं।

यह क्यों महत्वपूर्ण है?

BozokMedia विश्लेषण के अनुसार, जैसे-जैसे कंपनियां एआई और ऑटोमेशन की ओर बढ़ रही हैं, पहचान का प्रबंधन करना और भी कठिन होता जा रहा है। एक अकेला डेवलपर लगभग 244 गैर-मानवीय पहचानों से जुड़ा हो सकता है, जिससे पहचान का जाल इतना जटिल हो जाता है कि उसे ट्रैक करना लगभग असंभव हो जाता है।

एक हमलावर को फिशिंग अभियान चलाने में दो सप्ताह लग सकते हैं, लेकिन एक्सपोज़्ड टोकन खोजने में केवल पांच मिनट।

इस समस्या से निपटने के लिए, क्रास्नोव ने NHI Hound नामक एक ओपन-सोर्स टूल लॉन्च किया है। यह टूल Okta, GitHub और क्लाउड IAM प्लेटफॉर्म से डेटा लेकर छिपे हुए ट्रस्ट लिंक का पता लगाता है और सुरक्षा टीमों को यह बताने में मदद करता है कि कौन से निष्क्रिय क्रेडेंशियल्स सबसे अधिक खतरनाक हैं।

ऐतिहासिक पृष्ठभूमि

क्लाउड कंप्यूटिंग के शुरुआती दिनों में, सुरक्षा का मुख्य ध्यान मानव उपयोगकर्ताओं के पासवर्ड और एक्सेस पर था। हालांकि, जैसे-जैसे माइक्रोसर्विसेज और एआई एजेंटों का उदय हुआ, 'मशीन-टू-मशीन' संचार बढ़ गया, जिससे पहचान प्रबंधन का एक नया और अधिक जटिल आयाम पैदा हो गया है।

क्या आप जानते हैं?: एक बड़े संगठन में, एक ही कर्मचारी के पास 200 से अधिक गैर-मानवीय पहचान (जैसे API टोकन या सर्विस अकाउंट) हो सकती हैं!

अक्सर पूछे जाने वाले प्रश्न (FAQ)

1. 'घोस्ट क्रेडेंशियल्स' क्या हैं?
ये वे डिजिटल क्रेडेंशियल्स या टोकन हैं जो मशीनों, एआई एजेंटों या सेवाओं द्वारा उपयोग किए जाते हैं और अक्सर निगरानी से बाहर रहते हैं।

2. NHI Hound क्या करता है?
यह एक ओपन-सोर्स टूल है जो गैर-मानवीय पहचानों के बीच छिपे हुए संबंधों को खोजता है ताकि सुरक्षा खामियों को सुधारा जा सके।