RCVaR: an Economic Approach to Estimate Cyberattacks Costs using Data from Industry Reports
यह शोध पत्र RCVaR को प्रस्तुत करता है, जो एक नवीन आर्थिक ढांचा है जो साइबर हमले की लागत के सटीक, कंपनी-विशिष्ट मौद्रिक अनुमान प्रदान करने के लिए उद्योग रिपोर्टों से वास्तविक दुनिया के डेटा का लाभ उठाता है, जिससे सभी आकारों के व्यवसायों के लिए जोखिम प्रबंधन रणनीतियों को बढ़ाया जा सके।
मूल पेपर CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) के तहत लाइसेंस किया गया है। नीचे दिए गए पेपर की यह व्याख्या AI से तैयार की गई है। इसे लेखकों ने न तो लिखा है, न इसका समर्थन किया है। तकनीकी सटीकता के लिए मूल पेपर देखें। पूरा डिस्क्लेमर पढ़ें
कल्पना कीजिए कि आपकी नींबू पानी (lemonade) का एक स्टॉल है। आप जानते हैं कि इस बात का जोखिम है कि कोई आपके नींबू चुरा सकता है या आपकी मेज को गिरा सकता है। लेकिन आपको एक ताले, एक सुरक्षा गार्ड, या एक छाते पर कितना पैसा खर्च करना चाहिए? यदि आप बहुत कम खर्च करते हैं, तो आप सब कुछ खो देंगे। यदि आप बहुत अधिक खर्च करते हैं, तो आप उस सुरक्षा के लिए दिवालिया हो जाएंगे जिसकी आपको आवश्यकता भी नहीं थी।
बड़ी कंपनियों के लिए, यह वही समस्या है, बस यहाँ 'चुराए गए नींबू' की जगह साइबर हमलों (cyberattacks) ने ले ली है। उन्हें यह जानने की जरूरत है: "इस साल एक हैकर हमला हमें कितना महंगा पड़ेगा?"
यह शोध पत्र RCVaR (Real Cyber Value at Risk) नामक एक नए टूल का परिचय देता है जो इस प्रश्न का उत्तर देता है। यहाँ इसका सरल विवरण दिया गया है:
1. समस्या: अंधेरे में अनुमान लगाना
वर्तमान में, अधिकांश कंपनियाँ अपने साइबर खर्चों का अनुमान लगाने के लिए सिमुलेशन (simulations) (जैसे कि एक वीडियो गेम खेलना जहाँ आप नाटक करते हैं कि आपको हैक किया गया है) का उपयोग करती हैं या संख्याओं को बनाने के लिए महंगे विशेषज्ञों को काम पर रखती हैं।
- समस्या: ये अनुमान अक्सर गलत होते हैं क्योंकि वे "क्या होगा अगर" वाले परिदृश्यों पर निर्भर करते हैं न कि "वास्तव में क्या हुआ" पर। यह खिड़की से बाहर देखने के बजाय 10 साल पहले के बादलों के मानचित्र को देखकर मौसम की भविष्यवाणी करने जैसा है।
- परिणाम: विशेष रूप से छोटे व्यवसाय (SMEs) संघर्ष करते हैं क्योंकि वे महंगे विशेषज्ञों का खर्च नहीं उठा सकते, जिससे वे बिना किसी जानकारी के काम करते हैं।
2. समाधान: RCVaR (एक "वास्तविक दुनिया का मौसम रिपोर्ट")
लेखकों ने RCVaR बनाया है, एक ऐसी विधि जो अनुमान लगाना बंद करती है और वास्तविक डेटा देखना शुरू करती है।
तूफान का सिमुलेशन करने के बजाय, RCVaR उस वास्तविक बारिश को देखता है जो पहले ही गिर चुकी है। यह बड़ी कंसल्टिंग फर्मों (जैसे Accenture, IBM, और Kaspersky) की हजारों सार्वजनिक रिपोर्टों को खंगालता है जिन्होंने हजारों कंपनियों का साक्षात्कार लिया है कि उन्हें हैकर्स से वास्तव में कितना नुकसान हुआ।
इसे इस तरह समझें:
- पुराना तरीका: "मुझे लगता है कि मेरे घर में तूफान आ सकता है। चलिए अनुमान लगाते हैं कि इसमें $50,000 का खर्च आएगा।"
- RCVaR का तरीका: "आइए आपके जैसे घरों के पिछले 10 वर्षों के तूफान के नुकसान की रिपोर्ट देखें। हम देखते हैं कि आपके पड़ोस के घरों को आमतौर पर लगभग 80,000 हो सकता है।"
3. यह कैसे काम करता है: लागत का "नुस्खा" (Recipe)
RCVaR टूल कंपनी के विशिष्ट विवरणों को लेता है और एक विशेष नुस्खे (एक गणितीय सूत्र) का उपयोग करके उन्हें वास्तविक दुनिया के डेटा के साथ मिलाता है।
- चरण 1: घर का आकार (मूल्यांकन/Valuation): एक बड़ी गगनचुंबी इमारत को ठीक करने में एक छोटे शेड की तुलना में अधिक लागत आती है। RCVaR लागत को स्केल करने के लिए कंपनी के मूल्य (जैसे कि उसका स्टॉक मार्केट मूल्य) को देखता है।
- चरण 2: स्थान (देश और उद्योग): अमेरिका में एक बैंक होना फ्रांस में एक बेकरी होने की तुलना में अधिक जोखिम भरा है। यह टूल कंपनी के स्थान और उसके कार्य के आधार पर लागत को समायोजित करता है।
- चरण 3: सुरक्षा उपाय (सामग्री/Ingredients): क्या कंपनी ने एक नया अलार्म लगाया है? क्या वे अपने कर्मचारियों को प्रशिक्षित करते हैं? टूल इन "सामग्रियों" के आधार पर लागत को ऊपर या नीचे समायोजित करता है।
- चरण 4: "हैवी टेल" (बड़ा सरप्राइज): शोध पत्र में पाया गया कि साइबर लागत एक सामान्य बेल कर्व (bell curve) नहीं है। अधिकांश हमले छोटे होते हैं, लेकिन कुछ विशाल आपदाएं (जैसे "मेगा-ब्रीच") होती हैं। RCVAR एक विशेष गणितीय आकार (जिसे Generalized Inverse Gaussian distribution कहा जाता है) का उपयोग करता है जो इन दुर्लभ, बड़ी आपदाओं को ध्यान में रखता है, जिससे यह सुनिश्चित होता है कि कंपनियाँ सबसे खराब स्थिति के मामले में कम अनुमान न लगाएं।
4. परिणाम: जोखिम का "प्राइस टैग"
जब आप कंपनी की जानकारी को RCVaR वेब टूल में डालते हैं, तो यह आपको दो नंबर देता है:
- अपेक्षित लागत (Expected Cost): वह औसत राशि जो आपको इस वर्ष होने की संभावना है।
- RCVaR (सुरक्षा जाल): वह राशि जो आप एक बुरे वर्ष में खो सकते हैं (95% विश्वास के साथ)।
उपमा (Analogy):
कल्पना कीजिए कि आप कार बीमा खरीद रहे हैं।
- अपेक्षित लागत: "औसत रूप से, आप साल में एक बार अपनी कार को खरोंच (scratch) लेंगे, जिसमें $200 का खर्च आएगा।"
- RCVaR: "लेकिन यदि आपकी एक बड़ी दुर्घटना हो जाती है, तो आप 20,000 की बचत (या बीमा) होनी चाहिए।"
5. यह क्यों महत्वपूर्ण है
- कोई ब्लैक बॉक्स नहीं: आपको इसे उपयोग करने के लिए गणित में पीएचडी या मिलियन-डॉलर के बजट की आवश्यकता नहीं है। यह एक मुफ्त वेब टूल है जिसे कोई भी उपयोग कर सकता है।
- बेहतर निर्णय: यदि टूल कहता है, "आपकी 10k है," तो बॉस को पता चल जाता है कि उन्हें हमले से पहले अधिक पैसा खर्च करने की आवश्यकता है।
- वास्तविक डेटा, अनुमान नहीं: यह वास्तविक दुनिया की रिपोर्टों का उपयोग करता है, जिससे इसकी भविष्यवाणियां पुराने सिमुलेशन गेम्स की तुलना में बहुत अधिक विश्वसनीय हो जाती हैं।
सारांश
यह शोध पत्र तर्क देता है कि हमें आँखें बंद करके और अनुमान लगाकर भविष्य की भविष्यवाणी करने की कोशिश नहीं करनी चाहिए। इसके बजाय, हमें वास्तव में जो हुआ है उसके इतिहास को देखना चाहिए। RCVaR एक कैलकुलेटर है जो वास्तविक दुनिया की आपदा रिपोर्टों को लेता है, उन्हें आपकी कंपनी के विशिष्ट विवरणों के साथ मिलाता है, और आपको बताता है कि साइबर हमले से बचने के लिए आपको वास्तव में कितने पैसे अलग रखने चाहिए। यह साइबर सुरक्षा को एक डरावने रहस्य से बदलकर एक प्रबंधनीय व्यावसायिक खर्च में बदल देता है।
अपने क्षेत्र के पेपरों की भीड़ में उलझे हुए हैं?
आपके रिसर्च कीवर्ड से मेल खाने वाले सबसे नए और अलग सोच वाले पेपरों का रोज़ाना Digest पाएँ—तकनीकी सारांश के साथ, आपकी भाषा में।