पासवर्ड बदलने के बाद भी चुराया गया सत्र इस्तेमाल करने योग्य रह सकता है। जानें कि एंडपॉइंट को अलग करना, टोकन अमान्य करना, एप्लिकेशन के सत्रों पर नियंत्रण और खाते की बहाली कैसे एक साथ काम करते हैं।
खाते का पासवर्ड बदलने के बाद भी किसी वेब एप्लिकेशन का सत्र सक्रिय रह सकता है। अपनी क्षमताओं के आधार पर, इन्फोस्टीलर सहेजे गए पासवर्ड के साथ-साथ सत्र कुकी, प्रमाणीकरण टोकन, API कुंजियाँ और डिवाइस पर मौजूद अन्य डेटा भी इकट्ठा कर सकता है। यदि वह जानकारी डिवाइस से बाहर जा चुकी है, तो मैलवेयर हटाने से वह अमान्य नहीं होती।
पासवर्ड एक गोपनीय जानकारी है जिसे प्रमाणीकरण के दौरान प्रस्तुत किया जाता है। एक्सेस टोकन किसी एप्लिकेशन को निर्धारित संसाधनों तक पहुँच देता है, जबकि प्रोटोकॉल की अनुमति होने पर रिफ्रेश टोकन से नया एक्सेस टोकन प्राप्त किया जा सकता है। एप्लिकेशन का सत्र आम तौर पर प्रमाणीकरण के बाद जारी की गई अलग कुकी या सत्र से जुड़े गोपनीय मान के ज़रिए जारी रहता है। ये व्यवस्थाएँ एक ही खाते से जुड़ी हो सकती हैं, लेकिन ज़रूरी नहीं कि उनकी वैधता अवधि या उन्हें रद्द करने का नियंत्रण भी एक ही हो।
पासवर्ड बदलने के बाद किस तरह की पहुँच बनी रह सकती है?
पासवर्ड बदलने से पुराने पासवर्ड पर निर्भर नए साइन-इन रुक जाते हैं। यह नहीं माना जा सकता कि इससे हर वैध टोकन या एप्लिकेशन सत्र समाप्त हो जाएगा। Entra में आपात स्थिति में पहुँच रोकने के लिए Microsoft के मार्गदर्शन के अनुसार, नए साइन-इन रोकने और रिफ्रेश टोकन रद्द करने से उपयोगकर्ता नए Entra टोकन प्राप्त नहीं कर पाता। हालाँकि, मौजूदा एक्सेस टोकन अपनी डिफ़ॉल्ट एक घंटे की वैधता अवधि समाप्त होने तक काम कर सकता है। समर्थित Microsoft 365 परिदृश्यों में Continuous Access Evaluation इस अवधि को कम कर सकता है; इससे यह आश्वासन नहीं मिलता कि हर टोकन तुरंत अमान्य हो जाएगा।
एप्लिकेशन द्वारा जारी की गई सत्र कुकी को अलग से संभालना पड़ता है। Entra उस सत्र टोकन को सीधे रद्द नहीं कर सकता जिसे एप्लिकेशन ने स्वयं जारी किया हो। NIST SP 800-63B-4 फ़ेडरेटेड प्रणालियों में इसी अलगाव का वर्णन करता है: पहचान प्रदाता (IdP) और भरोसा करने वाला पक्ष (RP) अपने-अपने सत्र स्वतंत्र रूप से शुरू और समाप्त करते हैं। केवल पहचान प्रदाता का सत्र समाप्त करने से उससे जुड़े हर एप्लिकेशन का सत्र समाप्त नहीं होता।
इस अंतर का हमलावर लाभ उठा सकता है। MITRE ATT&CK में दर्ज है कि चुराई गई वेब सत्र कुकी, यदि अब भी वैध है और दोबारा इस्तेमाल की जा सकती है, तो हमलावर के नियंत्रण वाले ब्राउज़र में आयात की जा सकती है। चूँकि सत्र पहले ही प्रमाणित हो चुका है, इसलिए कुछ प्रमाणीकरण प्रक्रियाओं में MFA की नई जाँच आवश्यक नहीं हो सकती। यह एक क्षमता का वर्णन है, इस बात का प्रमाण नहीं कि किसी विशेष खाते पर कब्ज़ा कर लिया गया था।
डिवाइस को अलग करना और खाते पर नियंत्रण
संगठन की सुरक्षा घटना से निपटने की योजना के तहत संदिग्ध एंडपॉइंट को अलग किया जाता है। साथ ही, प्रासंगिक साक्ष्य सुरक्षित रखने की आवश्यकता का आकलन किया जाता है। यदि खाते को विशेषाधिकार प्राप्त हैं या उससे संवेदनशील डेटा तक पहुँच मिलती है, तो एंडपॉइंट का पूरा विश्लेषण होने से पहले ही नए साइन-इन रोकने और पहुँच के मौजूदा रास्ते बंद करने का काम शुरू हो सकता है। पासवर्ड बदलने, खाते की बहाली और प्रशासनिक कार्यों के लिए भरोसेमंद डिवाइस और माध्यम का उपयोग किया जाता है, ताकि नए क्रेडेंशियल संदिग्ध सिस्टम के सामने उजागर न हों।
डिवाइस पर सहेजी गई पहुँच संबंधी जानकारी
जाँच केवल उन पासवर्ड तक सीमित नहीं रहती जो संक्रमण की संदिग्ध अवधि के बाद सहेजे गए थे। संक्रमण कब शुरू हुआ, यह अनिश्चित हो सकता है, और इन्फोस्टीलर उन क्रेडेंशियल तक भी पहुँच सकता है जो डिवाइस पर पहले से सहेजे गए थे। घटना के साक्ष्यों के आधार पर जाँच में ब्राउज़र प्रोफ़ाइल, डिवाइस पर इस्तेमाल किए गए या सहेजे गए खाते, सत्र कुकी, टोकन और API कुंजियाँ शामिल होती हैं। एंडपॉइंट की सफ़ाई करने या उसे नए सिरे से तैयार करने से वे पासवर्ड, टोकन या कुंजियाँ अमान्य नहीं होतीं जो पहले ही चुराई जा चुकी हो सकती हैं।
टोकन और सत्र के नियंत्रण
नए साइन-इन रोकने, जहाँ समर्थन उपलब्ध हो वहाँ रिफ्रेश टोकन अमान्य करने और IdP सत्र समाप्त करने के लिए पहचान प्रदाता के दस्तावेज़ों में बताए गए नियंत्रणों का उपयोग किया जाता है। इसके बाद महत्वपूर्ण एप्लिकेशन की अलग से जाँच की जाती है और एप्लिकेशन-स्तर के नियंत्रणों से उनके अपने सत्र समाप्त किए जाते हैं। प्रशासनिक स्क्रीन पर “सफल” संदेश दिखने से यह साबित नहीं होता कि सारी पहुँच समाप्त हो गई है। टोकन का प्रकार, उसकी वैधता समाप्त होने की अपेक्षित शर्त और वह समय जब हर एप्लिकेशन फिर से प्रमाणीकरण माँगेगा, अब भी महत्वपूर्ण हैं।
घटना के दायरे में आने वाले पासवर्ड और पहुँच संबंधी अन्य जानकारी को भरोसेमंद डिवाइस से बदला या अमान्य किया जाता है। इसमें कोई API कुंजी, डेवलपर टोकन या डिवाइस पर सहेजा गया कोई अन्य क्रेडेंशियल शामिल होगा या नहीं, यह घटना के साक्ष्यों और प्रभावित सिस्टम के व्यवहार पर निर्भर करता है। उद्देश्य बिना सोचे-समझे हर खाते को रीसेट करना नहीं, बल्कि यह निर्धारित करना है कि कौन-से पासवर्ड, टोकन, कुंजियाँ या सत्र कुकी डिवाइस से बाहर जा चुके हो सकते हैं और अब भी इस्तेमाल करने योग्य हो सकते हैं।
पहुँच बनाए रखने के लिए किए गए बदलाव
घुसपैठिया केवल मौजूदा सत्र पर निर्भर रहने के बजाय खाते में दोबारा प्रवेश का रास्ता जोड़ सकता है। अनधिकृत पहुँच का शिकार हुए Microsoft 365 मेल खाते से निपटने के लिए Microsoft का मार्गदर्शन अपरिचित MFA तरीकों और डिवाइस, एप्लिकेशन को दी गई अवांछित सहमति, अनधिकृत प्रशासनिक भूमिकाओं, मेल फ़ॉरवर्डिंग और छिपे हुए इनबॉक्स नियमों की जाँच करने को कहता है। यह सूची विशेष रूप से Microsoft 365 के लिए है; दूसरे प्रदाताओं के समकक्ष नियंत्रण और उनके प्रभाव अलग होते हैं।
किसी अपरिचित या संदिग्ध MFA तरीके को हटाया या अमान्य किया जाता है। यदि वैध उपयोगकर्ता का तरीका फिर से पंजीकृत करना आवश्यक हो, तो पहले भरोसेमंद खाता बहाली माध्यम से खाते का स्वामित्व सत्यापित किया जाता है। इसके बाद केवल उसी उपयोगकर्ता के नियंत्रण वाला नया तरीका पंजीकृत किया जाता है। हमलावर द्वारा जोड़े गए तरीके को दोबारा पंजीकृत करने से पहुँच का रास्ता बंद होने के बजाय बना रहेगा।
MFA सक्रिय सत्र को रद्द नहीं करता
MFA चुराए गए पासवर्ड से नया सत्र शुरू करने के रास्ते में एक और बाधा खड़ी करता है, लेकिन वह अपने आप पहले से प्रमाणित और दोबारा इस्तेमाल की जा सकने वाली कुकी को अमान्य नहीं करता। MFA के अलग-अलग तरीके अलग स्तर की सुरक्षा भी देते हैं। NIST की प्रमाणीकरण साधनों की आवश्यकताएँ हाथ से दर्ज किए जाने वाले एकबारगी कोड को फ़िशिंग-प्रतिरोधी नहीं मानतीं और फ़िशिंग-प्रतिरोधी प्रमाणीकरण के उदाहरण के रूप में WebAuthn/FIDO2 का उल्लेख करती हैं। अधिक मज़बूत प्रमाणीकरण आगे होने वाले साइन-इन की सुरक्षा करता है; चुराए गए ऐसे सत्र को, जो अब भी वैध है, अलग से समाप्त करना आवश्यक रहता है।
लॉग से क्या साबित हो सकता है—और क्या नहीं
जहाँ उपलब्ध हों, घटना की अवधि के साइन-इन और संवेदनशील कार्रवाइयों के रिकॉर्ड असामान्य स्थानों, समय, एप्लिकेशन को दी गई अनुमतियों और खाते में हुए बदलावों का पता दे सकते हैं। Microsoft 365 के लिए प्रदाता सलाह देता है कि शुरुआती ऑडिट खोज का दायरा बहुत जल्दी सीमित न किया जाए। वह संदिग्ध गतिविधि शुरू होने से लेकर सुधारात्मक कार्रवाई पूरी होने तक के रिकॉर्ड की समीक्षा करने की सिफ़ारिश करता है। कोई संदिग्ध घटना न मिलने से यह साबित नहीं होता कि खाता सुरक्षित है। परिणाम का अर्थ केवल उपलब्ध टेलीमेट्री, रिकॉर्ड रखने की अवधि, खोजे गए स्रोतों और चुनी गई समय-सीमा के संदर्भ में ही है।
इसी तरह, किसी क्रेडेंशियल या कुकी के उजागर होने का साक्ष्य अपने आप सफल अनधिकृत उपयोग या खाते पर कब्ज़े का साक्ष्य नहीं है। जानकारी का उजागर होना, उसके इस्तेमाल की कोशिश सामने आना और खाते पर कब्ज़े की पुष्टि होना अलग-अलग स्थितियाँ हैं। पहुँच के ऐसे रास्तों पर, जो अब भी वैध हो सकते हैं, जोखिम के अनुपात में कार्रवाई करना आवश्यक है। कार्रवाई का दायरा खाते के विशेषाधिकारों, डेटा की संवेदनशीलता और उपलब्ध साक्ष्यों के आधार पर तय किया जाता है। LeakData की डेटा उल्लंघन के बाद आकलन की मार्गदर्शिका जानकारी उजागर होने और दुरुपयोग की पुष्टि होने के बीच इस व्यापक अंतर पर चर्चा करती है।
घटना के रिकॉर्ड में पहचान प्रदाता और एप्लिकेशन के भीतर समाप्त किए गए सत्रों, टोकन की वैधता समाप्त होने की अपेक्षित शर्तों, हटाए गए अनधिकृत बदलावों और लॉग की समीक्षा में रह गई कमियों का विवरण दर्ज होता है। इससे स्पष्ट होता है कि पहुँच के किन रास्तों पर कार्रवाई हुई और कौन-सी अनिश्चितताएँ अब भी बाकी हैं।
