এআই এজেন্টগুলি মিলিয়ন মিলিয়ন এন্টারপ্রাইজ ব্যবহারকারীদের পক্ষে কোড লিখছে, ডাটাবেস কোয়েরি করছে এবং ক্লাউড এপিআই কল করছে। ক্রাউডস্ট্রাইক মনে করে যে এই এজেন্টগুলির মধ্যে একটি কাজের মধ্যে হ্যাক হয়ে গেলে কী ঘটবে তার একটি সমাধান খুঁজে পেয়েছে।
সেপ্টেম্বর ১, ২০২৬-এ ফ্যাল.কন-এ, কোম্পানিটি ফ্যালকন গার্ডিয়ান প্রকাশ করে, যা এন্টারপ্রাইজ এন্ডপয়েন্টে চলমান এআই এজেন্টগুলি মনিটর এবং নিয়ন্ত্রণ করার জন্য বিশেষভাবে তৈরি একটি রানটাইম সিকিউরিটি লেয়ার। এই পণ্যটি CrowdStrike-এর বিদ্যমান ফ্যালকন এআই ডিটেকশন অ্যান্ড রিসপন্স ফ্রেমওয়ার্কের ভিতরে অবস্থিত, এবং এর প্রথম পাবলিক টেস্টটি একটি স্টেজড স্লাইডশো ছিল না। এটি ছিল একটি লাইভ আক্রমণ ব্লক।
ডেমোতে কী ঘটেছিল
ক্রাউডস্ট্রাইক যে পরিস্থিতি ব্যাখ্যা করেছিল, তাতে অ্যানথ্রোপিকের ক্লাউড কোড অন্তর্ভুক্ত ছিল, যা ডেভেলপারদের দ্বারা প্রোগ্রামিং কাজগুলি স্বয়ংক্রিয়ভাবে সম্পন্ন করার জন্য স্থানীয়ভাবে চালানো হয় এমন একটি জনপ্রিয় এআই কোডিং সহায়ক। প্রদর্শনীর সময়, এজেন্টটি একটি ক্ষতিকারক অপরোক্ষ প্রম্পট ইঞ্জেকশন পেয়েছিল, অর্থাৎ এজেন্টের কনটেক্সট উইন্ডোর কোথাও একটি গোপন নির্দেশ সন্নিবেশিত ছিল, যা এটিকে তার অপারেটরের কখনও অনুমোদিত না এমন কিছু করতে বলছিল।
অননুমোদিত কিছুটি মেশিনে সংরক্ষিত AWS ক্রেডেনশিয়াল বহন করছিল।
ফালকন গার্ডিয়ান কোনো যাচাইকরণ তথ্য এন্ডপয়েন্ট ছেড়ে যাওয়ার আগেই প্রয়াসটি বন্ধ করে দেয়। সিস্টেমটি ঘটনাটিকে ৯০ এর একটি গুরুতর ঝুঁকি স্কোর দেয়, অস্বাভাবিক টুল কলটি চিহ্নিত করে এবং এক্সিকিউশন বন্ধ করে দেয়। তারপরও এটি চলতে থাকে: গার্ডিয়ান একই পরিবেশের অন্যান্য এজেন্টগুলিতে ১২টি সদৃশ আক্রমণের চেষ্টা শনাক্ত করে, এবং কোনো মেশিন থেকেই কোনো যাচাইকরণ তথ্য বহির্গত না হওয়ায় সবগুলি বন্ধ করে দেয়।
আক্রমণের ধরনটি, অপরোক্ষ প্রম্পট ইঞ্জেকশন, একটি এজেন্টকে একটি বাহ্যিক উৎস থেকে কন্টেন্ট পড়তে বাধ্য করে, যেমন একটি ওয়েবপেজ, একটি ফাইল বা কোড মন্তব্য, যেখানে সেই কন্টেন্টটিতে বৈধ প্রসঙ্গ হিসাবে ছুপিয়ে রাখা নির্দেশাবলী থাকে। এজেন্টটি, সহায়ক হওয়ার জন্য তার প্রোগ্রামিং অনুসরণ করে, নির্দেশটি বাস্তবায়ন করে। মানুষের অপারেটর এটি ঘটতে দেখতে পান না।
ফালকন গার্ডিয়ান কিভাবে কাজ করে
ফালকন গার্ডিয়ান ক্রাউডস্ট্রাইকের এন্ডপয়েন্ট ডিটেকশন এন্ড রিসপন্স নীতিগুলিকে এআই এজেন্ট স্তরে বিস্তার করে। সিস্টেমটি নেটিভ হুক ব্যবহার করে প্রম্পট এবং টুল কলগুলি রিয়েল-টাইমে পরীক্ষা করে। যখন একটি এজেন্ট কোনো অ্যাকশন নেওয়ার চেষ্টা করে, গার্ডিয়ান কলটি এক্সিকিউট হওয়ার আগে পলিসির সাথে চেক করে। যদি কলটি প্রম্পট ইঞ্জেকশন, অননুমোদিত ক্রেডেনশিয়াল অ্যাক্সেস, বা আউট-অফ-স্কোপ API রিকোয়েস্টের মতো দেখায়, তবে সিস্টেমটি এটি ব্লক করে এবং ঘটনাটি লগ করে।
এটি আবিষ্কারও পরিচালনা করে। ক্রাউডস্ট্রাইক বলেছে যে এটি এখন পর্যন্ত তার এন্টারপ্রাইজ নেটওয়ার্কের মধ্যে 160 মিলিয়নেরও বেশি এজেন্ট ইনস্ট্যান্স পর্যবেক্ষণ করছে, এবং এই দৃশ্যতার মাধ্যমে 1,800-এরও বেশি ভিন্ন এজেন্টিক অ্যাপ্লিকেশন শনাক্ত করেছে। এগুলির অনেকগুলি শ্যাডো এজেন্ট হিসাবে বিবেচিত, যেগুলি ব্যক্তিগত ডেভেলপার বা দলগুলি দ্বারা ফরমাল আইটি অনুমোদন ছাড়াই বাস্তবায়িত হয়।
পণ্যটি তিনটি মূল কার্যক্ষেত্র নিয়ে চালু হয়েছে: একটি পরিবেশের মধ্যে পরিচিত এবং অপরিচিত এজেন্টগুলির আবিষ্কার, এই এজেন্টগুলি কী করছে তার রিয়েল-টাইম দৃশ্যমানতা, এবং নীতি প্রয়োগ এবং হুমকি বন্ধ করার জন্য সক্রিয় নিয়ন্ত্রণ। ক্রাউডস্ট্রাইক আরও কিছু ইন্টিগ্রেশনকে আগামীকালের বৈশিষ্ট্য হিসাবে ঘোষণা করেছে, যার মধ্যে AWS এবং Anthropic-এর বিদ্যমান অংশীদারিত্বগুলি স্থাপত্যগত ভিত্তি প্রদান করে।
ফালকন গার্ডিয়ান এজেন্টের আচরণকে ব্যবহারকারীর পরিচয় এবং রানটাইম টেলেমেট্রির সাথে সংযুক্ত করে, যার অর্থ সিকিউরিটি টিমগুলি একটি অজ্ঞাত লগ এন্ট্রির দিকে তাকিয়ে থাকার পরিবর্তে এই প্রশ্নের উত্তর দিতে পারে যে কোন মানুষের এজেন্টটি কী করেছে এবং এটি ঠিক কী চেষ্টা করেছিল।
এটি এন্টারপ্রাইজ সিকিউরিটি টিমদের জন্য কেন গুরুত্বপূর্ণ
মডেল-লেয়ার ডিফেন্স, যেগুলো এআই প্রোভাইডাররা তাদের মডেলে নিরাপত্তা গার্ডরেইল হিসেবে তৈরি করে, কখনও একজন দৃঢ়প্রতিজ্ঞ আক্রমণকারীর বিরুদ্ধে শেষ লাইন ডিফেন্স হওয়ার জন্য ডিজাইন করা হয়নি। এগুলোকে বাইপাস, ম্যানিপুলেট বা সহজেই ফাইন-টিউনড বা ওপেন-সোর্স মডেলগুলিতে অনুপস্থিত রাখা যায়। ক্রাউডস্ট্রাইক যা ফালকন গার্ডিয়ানের মাধ্যমে যুক্তি দিচ্ছে, তা হলো, এন্ডপয়েন্ট লেভেলে রানটাইম কন্ট্রোলগুলি যা মডেল ভেন্ডররা ইনবিল্ট করেছেন, তার উপর নির্ভরশীল নয়, এগুলি স্বতন্ত্রভাবে বিদ্যমান থাকতে হবে।
নিরাপত্তা অপারেশন দলের জন্য, এই পণ্যটি প্রচলিত EDR-এর একটি দৃশ্যতা ব্যবধান মেটায়, যা আপনাকে বলতে পারে যে একটি প্রক্রিয়া একটি ফাইল অ্যাক্সেস করেছে, কিন্তু বলতে পারে না যে একটি এআই এজেন্টকে একটি মার্কডাউন ডকুমেন্টে �隠された প্রম্পট দ্বারা সেই ফাইল অ্যাক্সেস করতে প্ররোচিত করা হয়েছিল, যা এজেন্টকে সারাংশ দিতে বলা হয়েছিল।
