NIST SP 800-63B-4: प्रमाणीकरण और पासवर्ड संबंधी दिशानिर्देश

NIST SP 800-63B-4: प्रमाणीकरण और पासवर्ड संबंधी दिशानिर्देश

NIST SP 800-63B-4 की व्यावहारिक मार्गदर्शिका: प्रमाणीकरण आश्वासन स्तर, आधुनिक पासवर्ड नियम, फ़िशिंग से बचाव और खाते तक पहुँच की बहाली।

NIST SP 800-63B-4, जो 31 जुलाई 2025 को प्रकाशित हुआ, अमेरिका के राष्ट्रीय मानक एवं प्रौद्योगिकी संस्थान का प्रमाणीकरण और प्रमाणीकरण साधनों के प्रबंधन संबंधी वर्तमान दिशानिर्देश है। हर सेवा पर एक जैसे लॉगिन नियम लागू करने के विचार की जगह यह प्रभाव, जोखिम और उपयोगकर्ता की ओर से प्रस्तुत प्रमाणों की विश्वसनीयता पर आधारित दृष्टिकोण अपनाता है।

यह दस्तावेज़ तकनीकी मार्गदर्शन है, सभी पर लागू होने वाला कानून नहीं। संगठनों को फिर भी लागू नियमों, खतरों और उपयोगकर्ता समूहों के अनुसार अपना कार्यान्वयन तय करना होगा।

प्रमाणीकरण आश्वासन स्तर

AAL1

AAL1 से बुनियादी भरोसा मिलता है कि खाते तक पहुँचने वाले व्यक्ति के नियंत्रण में उस खाते से जुड़ा प्रमाणीकरण साधन है। एकल-कारक प्रमाणीकरण की अनुमति है। सत्यापनकर्ता संबंधी आवश्यकताओं के अनुसार लागू किया गया पासवर्ड इस स्तर को पूरा कर सकता है, लेकिन अधिक जोखिम वाली सेवाओं को यह नहीं मान लेना चाहिए कि AAL1 पर्याप्त है।

AAL2

AAL2 के लिए दो अलग-अलग प्रमाणीकरण कारक अनिवार्य हैं। सेवा को कम-से-कम एक फ़िशिंग-प्रतिरोधी विकल्प देना अनिवार्य है। पासवर्ड के साथ प्रमाणीकरण ऐप का कोड दो कारक प्रदान कर सकता है, लेकिन हाथ से दर्ज किया जाने वाला एक बार इस्तेमाल होने वाला कोड अपने आप में फ़िशिंग-प्रतिरोधी नहीं है, क्योंकि असली जैसी दिखने वाली प्रॉक्सी साइट उसे आगे भेज सकती है। उपयुक्त डिवाइस से जुड़ी पासकी या FIDO सुरक्षा कुंजियाँ फ़िशिंग से अधिक मज़बूत बचाव दे सकती हैं।

AAL3

AAL3 बहुत उच्च स्तर का भरोसा प्रदान करता है और इसके लिए ऐसी क्रिप्टोग्राफ़िक कुंजी के साथ फ़िशिंग-प्रतिरोधी प्रमाणीकरण अनिवार्य है जिसे निर्यात नहीं किया जा सकता। प्रोटोकॉल और प्रमाणीकरण साधन, दोनों में सत्यापनकर्ता का रूप धरकर किए जाने वाले धोखे से बचाव होना अनिवार्य है। प्रमाणीकरण प्रक्रिया में दो अलग-अलग कारकों का इस्तेमाल होता है। इस स्तर पर आम तौर पर हार्डवेयर-समर्थित क्रिप्टोग्राफ़िक प्रमाणीकरण साधन इस्तेमाल किए जाते हैं।

आधुनिक पासवर्ड आवश्यकताएँ

NIST के पासवर्ड दिशानिर्देश लोगों और हमलावरों के वास्तविक व्यवहार को ध्यान में रखकर बनाए गए हैं:

  • लंबाई: एकमात्र प्रमाणीकरण कारक के रूप में इस्तेमाल होने वाले पासवर्ड में कम-से-कम 15 अक्षर होना अनिवार्य है। केवल बहु-कारक प्रमाणीकरण के हिस्से के रूप में इस्तेमाल होने वाले पासवर्ड की न्यूनतम लंबाई आठ अक्षर हो सकती है। सत्यापनकर्ताओं को पासवर्ड की अधिकतम अनुमत लंबाई कम-से-कम 64 अक्षर रखनी चाहिए।

  • मनमाने संयोजन नियम नहीं: सेवाओं को बड़े अक्षरों, अंकों और चिह्नों का मिश्रण अनिवार्य नहीं करना चाहिए। ऐसे नियमों से अक्सर ऐसे पैटर्न बनते हैं जिनका अनुमान लगाया जा सकता है।

  • नियमित अंतराल पर बदलाव की बाध्यता नहीं: जब तक प्रमाणीकरण साधन की सुरक्षा भंग होने का प्रमाण न हो, तय समय-सारणी के अनुसार पासवर्ड बदलना अनिवार्य नहीं होना चाहिए।

  • सुरक्षा भंग से प्रभावित पासवर्डों की जाँच: प्रस्तावित पासवर्ड की संपूर्णता में ऐसी ब्लॉकलिस्ट से तुलना करना अनिवार्य है जिसमें आम तौर पर इस्तेमाल होने वाले, अपेक्षित या सुरक्षा भंग से प्रभावित पासवर्ड शामिल हों।

  • उपयोग में आसानी: पासवर्ड मैनेजर, ऑटोफ़िल और पेस्ट करने की अनुमति होनी चाहिए। स्पेस और कई तरह के अक्षर व चिह्न स्वीकार किए जाने चाहिए।

  • ऑनलाइन अनुमान लगाकर किए जाने वाले प्रयासों से बचाव: सत्यापनकर्ताओं के लिए विफल प्रयासों की दर सीमित करना अनिवार्य है।

डेटा लीक की ऐसी जाँच जिसमें निजता सुरक्षित रहे, ब्लॉकलिस्ट संबंधी आवश्यकता पूरी करने में सहायक हो सकती है। प्रस्तावित पासवर्ड की जाँच इस तरह होनी चाहिए कि जाँच सेवा प्रदाता को सादे पाठ में पासवर्ड या उसका पूरा हैश न मिले।

प्रमाणीकरण साधनों का जीवनचक्र और पहुँच की बहाली

प्रमाणीकरण की सुरक्षा केवल लॉगिन स्क्रीन तक सीमित नहीं है। सेवा को नया प्रमाणीकरण साधन खाते से जोड़ने, खोए हुए डिवाइस की जगह दूसरा डिवाइस जोड़ने, चोरी हुए प्रमाणीकरण साधन को निरस्त करने, बहाली कोड जारी करने और पहुँच बहाल करने के लिए नियंत्रित प्रक्रियाएँ चाहिए। इन प्रक्रियाओं में सहायता कर्मचारियों को सुरक्षा जाँच से बच निकलने का आसान रास्ता नहीं बनना चाहिए। पहुँच बहाल किए जाने पर सूचनाएँ भेजी जानी चाहिए और अधिक जोखिम वाले बदलावों की अतिरिक्त जाँच होनी चाहिए।

सत्र प्रबंधन

प्रमाणीकरण के बाद सत्र ही पहचान-प्रमाण बन जाता है। सेवाओं को सत्र की गोपनीय जानकारी सुरक्षित रखनी चाहिए, निष्क्रियता और कुल अवधि के लिए उचित समय-सीमाएँ लागू करनी चाहिए, संवेदनशील कार्रवाइयों के लिए दोबारा प्रमाणीकरण कराना चाहिए और सुरक्षा भंग होने या प्रमाणीकरण साधन खोने की सूचना मिलने पर सत्र समाप्त करने चाहिए। मज़बूत लॉगिन भी उजागर हो चुके, लंबे समय तक मान्य सत्र टोकन की भरपाई नहीं कर सकता।

संगठनों को क्या बदलना चाहिए

  • संयोजन नियमों और नियमित अंतराल पर पासवर्ड बदलने की जगह लंबाई, सुरक्षा भंग से प्रभावित पासवर्डों की जाँच और प्रयासों की दर सीमित करने पर ध्यान दें।

  • फ़िशिंग-प्रतिरोधी प्रमाणीकरण उपलब्ध कराएँ और प्रशासकों तथा अधिक प्रभाव वाले लेन-देन के लिए इसे प्राथमिकता दें।

  • पहुँच की बहाली, प्रमाणीकरण साधन बदलने और सत्र निरस्त करने की प्रक्रियाओं की समीक्षा उसी आश्वासन व्यवस्था के हिस्से के रूप में करें।

  • दर्ज करें कि हर सेवा के लिए कौन-सा AAL आवश्यक है और क्यों; पासवर्ड के साथ कोड माँगने वाली हर प्रक्रिया को फ़िशिंग-प्रतिरोधी न कहें।

पूर्ण मानक आवश्यकताएँ और कार्यान्वयन संबंधी टिप्पणियाँ आधिकारिक SP 800-63B-4 प्रकाशन में उपलब्ध हैं।