प्रौद्योगिकी

डेटा उल्लंघन क्या होता है और साइबर हमला कैसे काम करता है

Susan Hill

अधिकांश डेटा उल्लंघन लोगों तक एक परिचित लिफाफे के ज़रिए पहुँचते हैं: कंपनी का एक पत्र, एक सावधान माफ़ी, और बारह महीने की मुफ़्त क्रेडिट मॉनिटरिंग का ऑफ़र। पत्र में वह सब कुछ नहीं बताया जाता जो भेजे जाने से पहले हुआ। जिस पल हमलावर पहली बार किसी नेटवर्क में घुसता है और जिस पल आपको पता चलता है कि आपकी जानकारी शामिल थी, उसके बीच औसतन 194 दिन बीत जाते हैं। यह समझना कि उन महीनों में क्या होता है और वे अदृश्य क्यों रहते हैं, मॉनिटरिंग सेवा से कहीं अधिक उपयोगी है।

डेटा उल्लंघन कोई भी सुरक्षा घटना है जिसमें संरक्षित जानकारी बिना अनुमति के एक्सेस, कॉपी या निकाली जाती है। इसमें ग्राहक रिकॉर्ड, वित्तीय डेटा, मेडिकल फ़ाइलें, सरकारी पहचानकर्ता और कर्मचारी जानकारी शामिल है। उन्हें नियंत्रित करने वाले कानूनी ढाँचे एक और परत जोड़ते हैं: यूरोपीय जनरल डेटा प्रोटेक्शन रेगुलेशन के तहत, संगठनों को उल्लंघन की जानकारी होने के 72 घंटों के भीतर अधिकारियों को सूचित करना होता है। मुहावरा है ‘जानकारी होने के’ और उल्लंघन शुरू होने और कंपनी को इसकी जानकारी होने के बीच का अंतराल वही है जहाँ अधिकांश नुकसान जमा होता है।

हमलावर कुछ विश्वसनीय तरीकों के ज़रिए अंदर घुसते हैं। 2024 में, सॉफ़्टवेयर में सुरक्षा खामियों, विशेष रूप से VPN, फ़ायरवॉल और रिमोट एक्सेस टूल में जिनका उपयोग संगठन सुरक्षित प्रवेश बिंदु के रूप में करते हैं, के शोषण ने 33 प्रतिशत उल्लंघनों का कारण बना। चुराए गए या समझौता किए गए क्रेडेंशियल 16 प्रतिशत के लिए जिम्मेदार थे, और फ़िशिंग ईमेल 14 प्रतिशत के लिए। MOVEit उल्लंघन, जिसने एक अभियान में सैकड़ों संगठनों में 62 मिलियन से अधिक लोगों को प्रभावित किया, यह दर्शाता है कि व्यापक रूप से भरोसेमंद फ़ाइल-ट्रांसफ़र सॉफ़्टवेयर में एक अघोषित कमजोरी को विक्रेता को पता चलने से पहले ही कैसे हथियार बनाया जा सकता है। इस तरह के सप्लाई चेन हमले उस भरोसे का शोषण करते हैं जो संगठन तीसरे पक्ष के टूल पर रखते हैं; एक बार सॉफ़्टवेयर से समझौता हो जाने पर, इसका उपयोग करने वाला हर संगठन एक साथ संभावित लक्ष्य बन जाता है।

नेटवर्क में घुसना शुरुआत है, मंज़िल नहीं। एक बार हमलावर को शुरुआती पहुँच मिल जाने पर, नेटवर्क में आगे बढ़ने का काम शुरू होता है: अतिरिक्त क्रेडेंशियल इकट्ठा करना, विशेषाधिकार बढ़ाना, और उन सिस्टमों की पहचान करना जिनमें सबसे मूल्यवान डेटा होता है। इस चरण को लेटरल मूवमेंट कहा जाता है, इसमें समय लगता है और इसे अदृश्य रहने के लिए डिज़ाइन किया गया है। Change Healthcare उल्लंघन, जिसने अंततः अनुमानित 100 मिलियन अमेरिकियों को प्रभावित किया और प्रत्यक्ष प्रतिक्रिया लागत में 2.4 बिलियन डॉलर से अधिक खर्च किए, एक रिमोट एक्सेस पोर्टल के लिए एक समझौता किए गए क्रेडेंशियल से शुरू हुआ जिसमें मल्टी-फ़ैक्टर ऑथेंटिकेशन का अभाव था। एक्सेस लेयर पर प्रमाणीकरण की कमी, एक गायब दूसरा कारक या एक अनपैच लॉगिन इंटरफ़ेस, लगातार जटिल तकनीकी शोषण से अधिक परिणामी साबित होते हैं।

194-दिन का पता लगाने का औसत एक मूलभूत विषमता को दर्शाता है: हमलावर उस नेटवर्क के अंदर अपनी गति से काम करते हैं जिसे वे पहले से नियंत्रित करते हैं, जबकि रक्षक उन संकेतों की तलाश करते हैं जिन्हें हमलावर सक्रिय रूप से छिपा रहे हैं। जब संगठन अपनी निगरानी के माध्यम से उल्लंघनों का पता लगाते हैं, तो औसत डवेल टाइम तेज़ी से घटकर 16 दिन रह जाता है, यह सुझाव देते हुए कि आंतरिक पहचान क्षमताएँ, जब वे मौजूद होती हैं और सही ढंग से काम करती हैं, घुसपैठ को बहुत पहले पकड़ लेती हैं। रियल-टाइम थ्रेट इंटेलिजेंस का उपयोग करने वाली कंपनियों ने औसतन 28 दिन पहले घुसपैठ की पहचान की। पता लगने के बाद, उल्लंघन को रोकने में औसतन अतिरिक्त 64 दिन लगते हैं, जिससे घुसपैठ से रोकथाम तक का कुल जीवनचक्र लगभग 258 दिन का होता है।

पता लगने से पहले, लगभग हमेशा डेटा बाहर निकाला जा चुका होता है। चुराया गया डेटा आपराधिक बाज़ारों में पूर्वानुमानित मार्गों से होकर जाता है। सामाजिक सुरक्षा नंबर, मेडिकल पहचानकर्ता और वित्तीय खाता विवरण सहित उच्च-मूल्य वाले रिकॉर्ड थोक में बेचे जाते हैं और विशेषज्ञ खरीदारों को पुनः बेचे जाते हैं। नेशनल पब्लिक डेटा उल्लंघन ने अनुमानित 2.9 बिलियन रिकॉर्ड से समझौता किया, जिसमें संयुक्त राज्य अमेरिका, यूनाइटेड किंगडम और कनाडा के व्यक्तियों के सामाजिक सुरक्षा नंबर शामिल थे, और कंपनी द्वारा सार्वजनिक बयान देने से पहले डेटासेट को 3.5 मिलियन डॉलर में बिक्री के लिए पेश किया गया था। स्वचालित उपकरण अब शोषण और मुद्रीकरण दोनों चरणों को तेज़ कर रहे हैं, जिसका अर्थ है कि सफल उल्लंघन और निकाले गए डेटा के पहले आपराधिक उपयोग के बीच की खिड़की, उल्लंघन और आपकी सूचना के बीच की खिड़की से कहीं छोटी हो सकती है।

उल्लंघन के बाद के प्रभाव तत्काल या एकसमान नहीं होते हैं। 2025 में पहचान धोखाधड़ी के नुकसान 27.3 बिलियन डॉलर तक पहुँच गए, लेकिन चुराई गई पहचानों के साथ खोले गए अधिकांश धोखाधड़ी वाले खाते उल्लंघन के महीनों या वर्षों बाद सामने आते हैं, जब अपराधी इस पल को लाभप्रद मानते हैं। मेडिकल आइडेंटिटी थेफ्ट का अपना विशेष समयक्रम होता है: चुराई गई पहचान के तहत दायर धोखाधड़ी वाले बीमा दावे वैध धारक के मेडिकल इतिहास को दूषित कर सकते हैं, भविष्य के कवरेज को प्रभावित कर सकते हैं, और इसे पहचानने और सही करने में वर्षों लग सकते हैं। यह पाइपलाइन कैसे काम करती है, इसकी जागरूकता उपलब्ध सबसे प्रभावी व्यक्तिगत बचावों में से एक है, ऐसा नहीं कि जागरूकता उल्लंघनों को रोकती है, बल्कि इसलिए कि संदिग्ध गतिविधि की शुरुआती पहचान अंतिम नुकसान को नाटकीय रूप से कम कर देती है।

कोई भी सुरक्षा निवेश उल्लंघन के जोखिम को पूरी तरह समाप्त नहीं करता है। हाल के वर्षों में सबसे बड़े और सबसे गंभीर उल्लंघनों का सामना करने वाले संगठन लापरवाह नहीं थे। वे बड़े पैमाने पर जटिल सिस्टम संचालित कर रहे थे, और हमलावरों ने वे खामियाँ पाईं जो बड़े पैमाने पर जटिल सिस्टम में अनिवार्य रूप से मौजूद होती हैं। सुरक्षा खर्च जो बदलता है वह है पता लगाने की गति और उस पहुँच का दायरा जो एक हमलावर पकड़े जाने से पहले जमा कर सकता है। 200 दिनों के भीतर खोजे गए उल्लंघनों की लागत उन संगठनों को औसतन 1.39 मिलियन डॉलर कम होती है जो अधिक समय तक अज्ञात रहे। यथार्थवादी लक्ष्य अभेद्यता नहीं, बल्कि प्रतिक्रियाशीलता है।

यदि आपको डेटा उल्लंघन की सूचना मिलती है, तो तीन कदम क्रेडिट मॉनिटरिंग ऑफ़र से अधिक महत्वपूर्ण हैं। पहला, प्रमुख ब्यूरो में अपना क्रेडिट फ़्रीज़ करें: इससे आपके नाम पर नए खाते खोले जाने से रोका जा सकेगा, और जब आप क्रेडिट के लिए आवेदन करना चाहें तो अनफ़्रीज़ करना सीधा है। दूसरा, मुफ़्त टूल Have I Been Pwned की जाँच करें कि कहीं आपका ईमेल पता ज्ञात उल्लंघन डेटासेट में दिखाई देता है या नहीं। तीसरा, उल्लंघन सेवा और अन्य खातों के बीच साझा किए गए किसी भी पासवर्ड को बदलें, क्योंकि क्रेडेंशियल स्टफिंग पुनः उपयोग किए गए पासवर्ड पर निर्भर करती है। यूरोपीय कंपनी से आपको जो GDPR सूचना मिल सकती है, वह उस 72-घंटे की खिड़की को दर्शाती है जब संगठन को जानकारी हुई, न कि जब उल्लंघन शुरू हुआ। किसी भी सूचना पत्र में सबसे उपयोगी विवरण शामिल डेटा का विशिष्ट प्रकार है: यह जानना कि आपके मेडिकल रिकॉर्ड, वित्तीय क्रेडेंशियल या सरकारी पहचानकर्ता उजागर हुए या नहीं, यह निर्धारित करता है कि कितनी तत्परता से कार्य करना है।

टैग: , , , , ,

चर्चा

0 टिप्पणियाँ हैं।