एआई घटना प्रतिक्रिया प्लेबुक
Step-by-step procedures for responding to AI security incidents including LLM breaches, agent compromise, and prompt injection - Updated October 2026
$4.2M
औसत एआई सुरक्षा घटना लागत
(डेटा ब्रीच 2025 की आईबीएम लागत)
29 min
eCrime औसत ब्रेकआउट समय
(क्राउडस्ट्राइक 2026)
47 days
औसत एआई भेद्यता पैच समय
(पोनेमॉन इंस्टीट्यूट)
🚨
महत्वपूर्ण: तेजी से कार्य करें
AI incidents can spread rapidly. Average eCrime breakout time is 29 minutes. Have this playbook ready BEFORE incidents occur.
घटना वर्गीकरण
क्रिटिकल - P0
- एआई सिस्टम के माध्यम से पुष्टि किए गए डेटा एक्सफिल्ट्रेशन
- उपकरण विषाक्तता का प्रयास
- पूर्ण मॉडल चोरी या निष्कर्षण
- उत्पादन एआई सिस्टम तक अनधिकृत पहुंच
- डेटा प्रभाव के साथ सक्रिय त्वरित इंजेक्शन
प्रतिक्रिया समय: तत्काल - 15 मिनट के भीतर घटना टीम को सक्रिय करें
हाई - पी1
- संदिग्ध त्वरित इंजेक्शन हमला
- असामान्य एपीआई कॉल पैटर्न
- प्रमाणीकरण बाईपास प्रयास
- वेक्टर डेटाबेस से छेड़छाड़
- एजेंट परिभाषित मापदंडों के बाहर काम कर रहा है
प्रतिक्रिया समय: 1 घंटे के भीतर
MEDIUM - P2
- संकेतों में संभावित संवेदनशील डेटा
- असामान्य मॉडल व्यवहार या मतिभ्रम
- हमले के विफल प्रयास (अवरुद्ध)
- एआई आउटपुट द्वारा नीति उल्लंघन
प्रतिक्रिया समय: 4 घंटे के भीतर
कम - पी3
- मामूली नीति उल्लंघन
- संदिग्ध लेकिन अनिर्णायक गतिविधि
- परीक्षण/झूठी सकारात्मक रिपोर्ट
प्रतिक्रिया समय: 24 घंटे के भीतर
माटोमो एनालिटिक्स सक्षम करें
डिटेक्शन ट्रिगर
स्वचालित अलर्ट
- असामान्य एपीआई उपयोग स्पाइक्स
- असामान्य प्रतिक्रिया पैटर्न
- विफल प्रमाणीकरण प्रयास
- दर सीमा उल्लंघन
- Toxicity detection triggers
मैनुअल रिपोर्ट
- संदिग्ध आउटपुट की उपयोगकर्ता रिपोर्ट
- ग्राहक शिकायतें
- कर्मचारी सुरक्षा संबंधी चिंताएं||ईमेल
- तृतीय-पक्ष सूचनाएं
तत्काल ट्राइएज चेकलिस्ट
- घटना की पुष्टि करें: क्या यह एक वास्तविक सुरक्षा घटना है या गलत सकारात्मक?
- गंभीरता को वर्गीकृत करें: प्रभाव के आधार पर P0-P3
- साक्ष्य सुरक्षित रखें: सब कुछ तुरंत लॉग करना शुरू करें
- टीम को सूचित करें: चेतावनी घटना प्रतिक्रिया लीड
- दस्तावेज़ समयरेखा: पहले संकेतक दिखाई देने पर रिकॉर्ड करें
चरण 2: रोकथाम (30 मिनट - 2 घंटे)
एलएलएम एपीआई रोकथाम
- एपीआई कुंजियों को घुमाएं: किसी भी संभावित समझौता किए गए क्रेडेंशियल को तुरंत घुमाएं
- दर सीमित करना: प्रभावित समापन बिंदुओं पर आक्रामक दर सीमाएं लागू करें
- आईपी ब्लॉकिंग: एपीआई गेटवे पर दुर्भावनापूर्ण स्रोत आईपी को ब्लॉक करें
- विशेष झंडे: Disable risky features (file uploads, code execution)
- Read-only mode: प्रभावित प्रणालियों के लिए केवल पढ़ने योग्य मोड पर विचार करें
एजेंट कन्टेनमेंट
- एजेंट प्रक्रियाओं को समाप्त करें: समझौता किए गए एजेंटों को तुरंत रोकें
- टूल एक्सेस निरस्त करें: संवेदनशील टूल तक एजेंट की पहुंच अक्षम करें
- एमसीपी सर्वर को अलग करें: संदिग्ध एमसीपी सर्वर कनेक्शन को डिस्कनेक्ट करें
- सत्र अमान्यकरण: सभी सक्रिय सत्रों को बलपूर्वक लॉगआउट करना
- नेटवर्क विभाजन: एआई सिस्टम को महत्वपूर्ण नेटवर्क से अलग करें
डेटा रोकथाम
- ऑडिट लॉग: फोरेंसिक विश्लेषण के लिए सभी एक्सेस लॉग को सुरक्षित रखें
- डेटाबेस स्नैपशॉट: प्वाइंट-इन-टाइम स्नैपशॉट लें
- वेक्टर डेटाबेस: वेक्टर डेटाबेस को अलग करें और जांचें
- बैकअप अखंडता: सत्यापित करें कि हाल के बैकअप से समझौता नहीं किया गया है
चरण 3: जांच (2-24 घंटे)
लॉग विश्लेषण
संग्रह और विश्लेषण:
- एपीआई अनुरोध/प्रतिक्रिया लॉग: टाइमस्टैम्प के साथ सभी एलएलएम एपीआई कॉल
- प्रमाणीकरण लॉग: लॉगिन प्रयास, टोकन उपयोग
- एप्लिकेशन लॉग: एआई प्रसंस्करण सेवाओं से सर्वर लॉग
- नेटवर्क लॉग: ट्रैफ़िक पैटर्न, स्रोत आईपी
- उपयोगकर्ता गतिविधि लॉग: किसने क्या और कब एक्सेस किया
अटैक वेक्टर विश्लेषण
प्रॉम्प्ट इंजेक्शन
- इंजेक्शन पैटर्न की पहचान करें
- ट्रेस इंजेक्शन स्रोत
- हेरफेर प्रभाव का आकलन करें
- दस्तावेज़ आक्रमण तकनीक
डेटा एक्सफिल्ट्रेशन
- पहचान किए गए डेटा की पहचान करें
- एक्सफिल्ट्रेशन विधि निर्धारित करें
- डेटा का आकलन करें संवेदनशीलता
- रिकॉर्ड संख्या की गणना करें
एजेंट समझौता
- समझौता किए गए कार्यों की पहचान करें
- ट्रेस टूल दुरुपयोग
- अनधिकृत पहुंच का आकलन करें
- दस्तावेज़ पार्श्व आंदोलन
साक्ष्य संरक्षण
- फॉरेंसिक प्रतियां बनाएं: प्रभावित प्रणालियों की बिट-फॉर-बिट प्रतियां
- हैश सत्यापन: फ़ाइल हैश की गणना और दस्तावेज़
- हिरासत की श्रृंखला: दस्तावेज़ जिसने किस सबूत तक पहुंच बनाई ||
- सुरक्षित भंडारण: सुरक्षित, पहुंच-नियंत्रित स्थान में साक्ष्य संग्रहीत करें
- समयरेखा निर्माण: विस्तृत घटना समयरेखा बनाएं
चरण 4: सुधार (24-72 घंटे)
तत्काल सुधार
एलएलएम कमजोरियां
- इनपुट सत्यापन अंतराल को पैच करें
- सामग्री फ़िल्टरिंग अपडेट करें
- आउटपुट सैनिटाइजेशन को मजबूत करें
- इंजेक्शन डिटेक्शन जोड़ें
एजेंट मुद्दे
- एजेंट अनुमतियों को कम करें
- अनुमोदन वर्कफ़्लो जोड़ें
- कठोर सीमाएं लागू करें
- अपडेट टूल एक्सेस नियंत्रण
इंफ्रास्ट्रक्चर सुधार
- क्रेडेंशियल रीसेट: पासवर्ड को बलपूर्वक रीसेट करें, सभी एपीआई कुंजियों को घुमाएं
- एक्सेस समीक्षा: ऑडिट और अनुमतियों को साफ करें
- नेटवर्क हार्डनिंग: फ़ायरवॉल नियमों, सेगमेंट नेटवर्क को अपडेट करें
- मॉनिटर अपडेट: Enhance monitoring with new detection rules
- बैकअप सत्यापन: स्वच्छ बैकअप सत्यापित करें, बहाली का परीक्षण करें
चरण 5: अधिसूचना और रिपोर्टिंग
आंतरिक रिपोर्टिंग
- कार्यकारी सारांश: नेतृत्व के लिए 1-पेज घटना अवलोकन
- तकनीकी रिपोर्ट: एआई चैटबॉट्स के माध्यम से प्रदर्शित ग्राहक डेटा
- समयरेखा: मुख्य घटनाओं के साथ पूर्ण घटना समयरेखा
- सीखा गया सबक: क्या अच्छा हुआ, क्या चाहिए सुधार
- कार्रवाई आइटम: दस्तावेज़ीकरण:
बाहरी सूचनाएं
एलएलएम चैटबॉट इंटरैक्शन के माध्यम से कई संगठनों ने संवेदनशील डेटा को उजागर किया
- जीडीपीआर: डीपीए को 72 घंटे की अधिसूचना
- ईयू एआई अधिनियम: सक्षम प्राधिकारी को रिपोर्ट करें
- क्षेत्र नियामक (वित्त, स्वास्थ्य सेवा)
- राज्य उल्लंघन अधिसूचना कानून
प्रभावित पार्टियां
- ग्राहक अधिसूचना (यदि डेटा प्रभावित हो)
- बिजनेस पार्टनर अधिसूचना
- सीवीई प्रकटीकरण (यदि लागू हो)
- सार्वजनिक प्रकटीकरण (यदि आवश्यक हो)
चरण 6: घटना के बाद की गतिविधियां
मूल कारण विश्लेषण
- 5 क्यों विश्लेषण: मूल कारण तक ड्रिल करें
- हमला पथ मैपिंग: हमलावर कैसे सफल हुआ?
- नियंत्रण विफलताएँ: कौन से नियंत्रण काम नहीं करते?
- पहचान अंतराल: इसे पहले क्यों नहीं पकड़ा गया?
- प्रक्रिया संबंधी मुद्दे: प्रतिक्रिया प्रक्रियाएँ कहाँ विफल हुईं?
सुधार क्रियाएं
तकनीकी
- लापता सुरक्षा नियंत्रण लागू करें
- पता लगाने के नियम अपडेट करें
- कमजोरियों को पैच करें
- निगरानी बढ़ाएँ
प्रक्रिया
- घटना प्रतिक्रिया प्रक्रियाओं को अद्यतन करें
- संचार प्रोटोकॉल में सुधार
- प्रशिक्षण कार्यक्रमों को बढ़ाएं
- नई प्लेबुक दस्तावेज़
निवारक
- रेड टीम परीक्षण
- टेबल-टॉप अभ्यास
- सुरक्षा जागरूकता प्रशिक्षण
- आर्किटेक्चर समीक्षा
आपातकालीन त्वरित संदर्भ
गंभीर घटना क्रियाएँ
- एपीआई कुंजियों को तुरंत घुमाएं
- प्रभावित समापन बिंदुओं को अक्षम करें
- सभी लॉग को सुरक्षित रखें
- 15 मिनट के भीतर सीआईएसओ को सूचित करें
- साक्ष्य संग्रह शुरू करें
एस्केलेशन संपर्क
- सुरक्षा टीम: [आंतरिक स्लैक #]
- ऑन-कॉल इंजीनियर: [पेजरड्यूटी]
- सीआईएसओ: [डायरेक्ट लाइन]
- कानूनी: [legal@company]
- पीआर/संचार: [pr@company]
घटना-पूर्व तैयारी चेकलिस्ट
- प्लेबुक: सामान्य एआई घटनाओं के लिए प्रलेखित घटना प्रतिक्रिया प्रक्रियाएं
- टीम: परिभाषित भूमिकाओं के साथ प्रशिक्षित घटना प्रतिक्रिया टीम
- उपकरण: लॉगिंग, मॉनिटरिंग और फोरेंसिक उपकरण तैयार
- संचार: संपर्क सूचियाँ और एस्केलेशन पथ प्रलेखित
- अभ्यास: नियमित टेबलटॉप अभ्यास और सिमुलेशन
- रिटेंशन: पर्याप्त लॉग प्रतिधारण (90+ दिन अनुशंसित)
- बैकअप: परीक्षणित बहाली के साथ सत्यापित बैकअप प्रक्रियाएं