पासवर्ड से जुड़े जोखिम का प्रबंधन

पासवर्ड से जुड़े जोखिम का प्रबंधन

पासवर्ड से जुड़ा जोखिम पंजीकरण, स्टोरेज, लॉगिन, रिकवरी और सेंध की घटनाओं पर कार्रवाई तक पूरे जीवनचक्र में बना रहता है। जानें कि पुराने नियमों पर निर्भर हुए बिना इसे कैसे नियंत्रित करें।

सुरक्षा कमियों के प्रबंधन और पहचान संबंधी संचालन के बीच पासवर्ड से जुड़े जोखिम की जिम्मेदारी अक्सर अस्पष्ट रह जाती है। स्कैनर सॉफ़्टवेयर की खामियाँ ढूँढ़ सकता है और पहचान संबंधी काम संभालने वाली टीम लॉगिन के नियम तय कर सकती है, फिर भी पासवर्ड बनाने से लेकर सेंध की घटना पर कार्रवाई तक की पूरी प्रक्रिया का जिम्मा किसी के पास नहीं होता। हमलावर इसी कमी का लाभ उठाते हैं।

यह जोखिम केवल “कमज़ोर पासवर्ड” तक सीमित नहीं है। इसमें अलग-अलग सेवाओं पर एक ही पासवर्ड का इस्तेमाल, फिशिंग, जानकारी चुराने वाला मैलवेयर, क्रेडेंशियल स्टफिंग, पासवर्ड स्प्रेइंग, असुरक्षित स्टोरेज, उजागर हुए रीसेट लिंक, हेल्प डेस्क पर कमज़ोर सत्यापन और क्रेडेंशियल बदलने के बाद भी सक्रिय रहने वाले सत्र शामिल हैं।

एक क्रेडेंशियल उजागर होने का असर दूसरे खातों तक क्यों पहुँच सकता है

जब लोग अलग-अलग सेवाओं पर वही क्रेडेंशियल इस्तेमाल करते हैं, तो किसी असंबंधित सेवा प्रदाता के यहाँ सेंध से मिली जानकारी का इस्तेमाल दूसरी सेवाओं पर स्वचालित लॉगिन प्रयासों में हो सकता है। अगर वही ईमेल पता और पासवर्ड किसी ईमेल खाते में काम करते हैं, तो हमलावर को दूसरी सेवाओं के पासवर्ड रीसेट करने की सुविधा भी मिल सकती है। कार्यस्थल के किसी विशेषाधिकार प्राप्त खाते के जरिए पहचान से जुड़ी एक घटना डेटा चोरी, धोखाधड़ी या रैंसमवेयर हमले में बदल सकती है।

यही क्रम बताता है कि पासवर्ड उजागर होने को केवल पिछली सेंध की किसी रिपोर्ट में दर्ज जानकारी नहीं, बल्कि संचालन के स्तर पर कार्रवाई का संकेत मानना चाहिए।

सही संकेतों को मापें

सुर्खियों में आने वाली बड़ी संख्याओं की तुलना करना मुश्किल होता है, क्योंकि डेटासेट में एक ही रिकॉर्ड दोहराया जा सकता है, अलग-अलग डेटासेट में वही रिकॉर्ड मौजूद हो सकते हैं और पुराने संग्रहों को हाल में चुराए गए रिकॉर्ड के साथ मिलाया जा सकता है। ठोस आधार वाला कार्यक्रम ऐसे मापदंडों पर ध्यान देता है जिनके आधार पर कार्रवाई की जा सके:

  • ऐसे सक्रिय खाते जो चोरी या लीक हो चुके पासवर्ड की ब्लॉकलिस्ट में मौजूद पासवर्ड इस्तेमाल कर रहे हैं।

  • ऐसे विशेषाधिकार प्राप्त या संवेदनशील खाते जिनमें फिशिंग-प्रतिरोधी प्रमाणीकरण नहीं है।

  • उन प्रणालियों में क्रेडेंशियल का दोबारा इस्तेमाल पाया जाना जिनका आकलन करने के लिए संगठन अधिकृत है।

  • क्रेडेंशियल स्टफिंग या पासवर्ड स्प्रेइंग के सफल और रोके गए प्रयासों के पैटर्न।

  • क्रेडेंशियल उजागर होने का विश्वसनीय संकेत मिलने से लेकर सत्र रद्द करने और क्रेडेंशियल रीसेट करने तक का समय।

  • रिकवरी और ऑथेंटिकेटर बदलने की ऐसी घटनाएँ जिनमें जोखिम के असामान्य संकेत हों।

गिनती में दोहराए गए रिकॉर्ड हटाए जाने चाहिए और उसका दायरा स्रोत की तारीख, प्रभावित लोगों के समूह और जानकारी की विश्वसनीयता के आधार पर तय होना चाहिए। किसी संग्रह में क्रेडेंशियल का मौजूद होना अपने आप में यह साबित नहीं करता कि मौजूदा खाते में सेंध लग चुकी है; यह सत्यापन करने और जोखिम कम करने का कारण है।

क्रेडेंशियल के पूरे जीवनचक्र में नियंत्रण

पंजीकरण और पासवर्ड बदलना

लंबे पासवर्ड की अनुमति दें, पासवर्ड मैनेजर के इस्तेमाल में सहायता दें और आम या चोरी अथवा लीक हो चुके पासवर्ड रोकें। पासवर्ड में किस तरह के अक्षर या चिह्न होने चाहिए, इसके मनमाने नियम और नियमित अंतराल पर जबरन पासवर्ड बदलवाने से बचें। हर खाते के लिए अलग पासवर्ड रखने को प्रोत्साहित करें।

स्टोरेज

हर पासवर्ड के लिए अलग रैंडम सॉल्ट और पासवर्ड स्टोरेज के लिए बनाए गए धीमे पासवर्ड-हैशिंग फ़ंक्शन का इस्तेमाल करें। एप्लिकेशन की गोपनीय जानकारी को अलग से सुरक्षित रखें, पासवर्ड को प्लेनटेक्स्ट में लॉग होने से रोकें और हार्डवेयर में बदलाव के साथ वर्क फ़ैक्टर की समीक्षा करें।

प्रमाणीकरण

हर खाते के लिए और कई प्रणालियों में समन्वित रूप से लागू होने वाली अनुरोध-दर सीमाओं के साथ बॉट पहचान, डिवाइस और नेटवर्क से मिलने वाले संकेत तथा अलर्ट का इस्तेमाल करें। पासकी या अन्य फिशिंग-प्रतिरोधी प्रमाणीकरण उपलब्ध कराएँ और प्रशासकों तथा अधिक प्रभाव वाली कार्रवाइयों के लिए इन्हें प्राथमिकता दें।

रिकवरी और सहायता

रिकवरी में भी लॉगिन जितने ही स्तर पर पहचान सुनिश्चित करें। ऑथेंटिकेटर में बदलाव होने पर उपयोगकर्ताओं को सूचित करें, अधिक जोखिम वाली रिकवरी में प्रतीक्षा अवधि या अतिरिक्त समीक्षा लागू करें और सहायता टीमों को सोशल इंजीनियरिंग से बचाव का प्रशिक्षण दें।

क्रेडेंशियल उजागर होने पर कार्रवाई

जब क्रेडेंशियल उजागर होने की जानकारी विश्वसनीय हो, तो उसका दायरा आँकें, परिस्थिति के अनुसार अनिवार्य रीसेट कराएँ, संबंधित सत्र और टोकन रद्द करें, हाल की गतिविधि की समीक्षा करें और प्रभावित व्यक्ति को स्पष्ट रूप से बताएँ कि क्या करना है। गोपनीय जानकारी को प्लेनटेक्स्ट में रखे बिना साक्ष्य सुरक्षित रखें।

व्यक्तियों को क्या करना चाहिए

  • पासवर्ड मैनेजर का इस्तेमाल करें और हर सेवा के लिए अलग पासवर्ड रखें।

  • जहाँ उपलब्ध हों, पासकी अपनाएँ और बाकी सेवाओं पर मज़बूत बहु-कारक प्रमाणीकरण चालू करें।

  • रिकवरी के लिए इस्तेमाल होने वाले ईमेल खाते को सुरक्षित रखें।

  • क्रेडेंशियल उजागर होने का विश्वसनीय अलर्ट मिलने पर सीधे सेवा की वेबसाइट या ऐप पर जाएँ—किसी अप्रत्याशित संदेश में मिले लिंक से नहीं।

  • एक ही पासवर्ड जिन-जिन जगहों पर इस्तेमाल किया है, उन सभी जगहों पर उसे बदलें। शुरुआत ईमेल, वित्तीय और काम से जुड़े खातों से करें।

निष्कर्ष

पासवर्ड से जुड़े जोखिम का प्रबंधन तभी हो सकता है जब उसकी जिम्मेदारी तय हो, कार्रवाई के मापने योग्य लक्ष्य हों और पहचान के पूरे जीवनचक्र में नियंत्रण लागू हों। उद्देश्य यह दावा करना नहीं है कि हर बार क्रेडेंशियल उजागर होने का मतलब खाते में सेंध लगना है। उद्देश्य है कि केवल ज्ञात या अनुमान से पता लगाए गए पासवर्ड के आधार पर पहुँच न मिल सके, दुरुपयोग जल्दी पकड़ा जाए और क्रेडेंशियल उजागर होने पर उसका असर सीमित रखा जाए।

नियंत्रणों से जुड़े मौजूदा मार्गदर्शन के लिए NIST SP 800-63B-4 और वार्षिक Verizon डेटा सेंध जाँच रिपोर्ट देखें।