Architectural Implications of the UK Cyber Security and Resilience Bill
यह शोध पत्र तर्क देता है कि यूके साइबर सुरक्षा और लचीलापन विधेयक (UK Cyber Security and Resilience Bill) को परिधि-केंद्रित सुरक्षा (perimeter-centric security) से ज़ीरो ट्रस्ट आर्किटेक्चर (Zero Trust Architecture) की ओर बदलाव की आवश्यकता है, जो विधेयक के प्रावधानों का वास्तुशिल्प आवश्यकताओं (architectural requirements) के साथ एक व्यवस्थित मानचित्रण और संगठनों को ओवरलैपिंग नियामक दायित्वों को नेविगेट करते हुए अनुपालन प्राप्त करने में मदद करने के लिए एक संदर्भ ढांचा प्रदान करता है।
मूल पेपर CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) के तहत लाइसेंस किया गया है। नीचे दिए गए पेपर की यह व्याख्या AI से तैयार की गई है। इसे लेखकों ने न तो लिखा है, न इसका समर्थन किया है। तकनीकी सटीकता के लिए मूल पेपर देखें। पूरा डिस्क्लेमर पढ़ें
मुख्य चित्र: डिजिटल सुरक्षा के लिए एक नया नियमकोश
कल्पना कीजिए कि यूके (UK) की डिजिटल दुनिया एक विशाल, हलचल भरा शहर है। वर्षों से, इस शहर के पास एक नियमकोश था जिसे "NIS विनियम" (2018 से) कहा जाता था, जो व्यवसायों को यह बताता था कि उन्हें अपने दरवाजे कैसे बंद करने चाहिए और अपने गेट की रक्षा कैसे करनी चाहिए।
अब, सरकार एक नया, बहुत अधिक सख्त नियमकोश पेश कर रही है जिसे साइबर सिक्योरिटी एंड रेजिलिएंस (CS&R) बिल कहा जाता है।
इस पेपर के लेखक, जोनाथन शेल्बी, तर्क देते हैं कि आप इन नए नियमों का पालन करने के लिए केवल अपने पुराने तालों को "पैच अप" (सुधार) नहीं कर सकते। नए नियम इतने अलग हैं कि वे आपको शहर के सुरक्षा डिजाइन को पूरी तरह से फिर से बनाने के लिए मजबूर करते हैं। यदि आप अपनी पुरानी "किले की दीवार" वाली सुरक्षा शैली का उपयोग करने का प्रयास करेंगे, तो आप विफल हो जाएंगे। आपको सोचने का एक नया तरीका चाहिए जिसे जीरो ट्रस्ट (Zero Trust) कहा जाता है।
समस्या: "किले की दीवार" टूट गई है
पुराना तरीका (पेरिमीटर सुरक्षा):
एक मध्यकालीन किले की कल्पना करें। आप इसके चारों ओर एक विशाल दीवार बनाते हैं। बाहर वाला कोई भी व्यक्ति एक खतरा है; अंदर वाला कोई भी व्यक्ति भरोसेमंद है। यदि कोई गार्ड गेट के अंदर एक डिलीवरी ड्राइवर (एक आपूर्तिकर्ता/सप्लायर) को जाने देता है, तो वह ड्राइवर किले में कहीं भी जा सकता है, राजा की तलवार को छू सकता है, और यहाँ तक कि खजाने को भी खोल सकता है, क्योंकि वह "दीवार के अंदर" है।
यह अब क्यों विफल हो रहा है:
नया कानून कहता है: "हमें इस बात से फर्क नहीं पड़ता कि आप दीवार के अंदर हैं या नहीं। यदि आप एक डिलीवरी ड्राइवर, एक क्लाउड सेवा प्रदाता, या एक डेटा सेंटर हैं, तो हम तब तक आपको अजनबी ही मानेंगे जब तक कि आप हर एक सेकंड यह साबित न कर दें कि आप सुरक्षित हैं।"
हालिया आपदाएं (जैसे कि पेपर में उल्लेखित कैपिटा (Capita) और NHS हैक्स) ठीक इसलिए हुईं क्योंकि हैकर्स एक भरोसेमंद सप्लायर के माध्यम से अंदर घुस गए, "किले" के माध्यम से सीधे निकल गए, और भारी नुकसान पहुंचाया। पुरानी "दीवार" उन्हें रोकने में विफल रही।
नया समाधान: "जीरो ट्रस्ट" शहर
पेपर का तर्क है कि नए कानून का पालन करने का एकमात्र तरीका जीरो ट्रस्ट आर्किटेक्चर (ZTA) को अपनाना है।
उपमा: एक उच्च-सुरक्षा वाला हवाई अड्डा
इस नए सुरक्षा मॉडल को एक उच्च-सुरक्षा वाले अंतरराष्ट्रीय हवाई अड्डे की तरह समझें, न कि एक किले की तरह।
- किसी पर भी स्वतः भरोसा नहीं किया जाता: भले ही आप एक कर्मचारी (दीवार के अंदर) हों, फिर भी आपको हर एक चेकपॉइंट पर अपना आईडी दिखाना होगा।
- जांच, फिर दोबारा जांच: आप केवल गेट पर अपनी आईडी नहीं दिखाते। आप सुरक्षा लाइन, लाउंज और विमान के गेट पर भी इसे दिखाते हैं।
- जरूरत के आधार पर पहुंच (Need-to-know basis): आप केवल इसलिए कॉकपिट में नहीं जा सकते क्योंकि आपके पास एक बैज है। आपको उस विशिष्ट कमरे के लिए, उस विशिष्ट समय के लिए एक विशेष पास की आवश्यकता है।
- हर किसी पर नज़र रखें: सुरक्षा कैमरे और सेंसर हर हरकत को देखते हैं। यदि कोई अजीब व्यवहार करता है, तो उसे तुरंत रोका जाता है।
4 बड़े बदलाव जो कानून की मांग है
पेपर इस बदलाव को प्रेरित करने वाले नए कानून के चार विशिष्ट भागों को स्पष्ट करता है:
1. "कौन कौन है" का विस्तार (MSPs और सप्लायर्स)
- कानून: अब यह केवल आपकी कंपनी तक सीमित नहीं है। यदि आप अपने आईटी (जैसे क्लाउड प्रदाता) को प्रबंधित करने के लिए किसी कंपनी को काम पर रखते हैं, तो वे भी अब कानूनी रूप से जिम्मेदार हैं।
- समाधान: आप केवल यह कहकर अनुबंध (कॉन्ट्रैक्ट) पर हस्ताक्षर नहीं कर सकते कि "सुरक्षित रहें।" आपको एक डिजिटल "बाउंसर" की आवश्यकता है जो आपके सिस्टम को छूने के हर प्रयास के साथ सप्लायर की आईडी की जांच करे। यदि उनकी सुरक्षा स्थिति गिरती है, तो बाउंसर उन्हें तुरंत बाहर निकाल देता है।
2. "24-घंटे का पैनिक बटन" (रिपोर्टिंग)
- कानून: यदि कोई हैक होता है, तो आपको 24 घंटे के भीतर सरकार को बताना होगा। एक पूर्ण रिपोर्ट 72 घंटों में देनी होगी।
- समाधान: आप यह महसूस करने के लिए साप्ताहिक बैठक का इंतजार नहीं कर सकते कि आपको हैक किया गया है। आपकी सुरक्षा प्रणाली एक स्मोक डिटेक्टर की तरह होनी चाहिए जो तुरंत चिल्लाती है और स्वचालित रूपв से फायर डिपार्टमेंट को कॉल करती है। आपको पता होना चाहिए कि क्या हुआ, कौन प्रभावित हुआ, और यह कितना बुरा है, यह सब एक दिन के भीतर।
3. "सप्लाई चेन" का जाल
- कानून: आप अपने सप्लायर्स के सप्लायर्स की सुरक्षा के लिए भी जिम्मेदार हैं।
- समाधान: आपको एक मानचित्र की आवश्यकता है जो यह दिखाए कि आपके और उन सभी लोगों के बीच डेटा कैसे प्रवाहित होता है जिनके साथ आप काम करते हैं। यदि एक छोटा सप्लायर हैक हो जाता है, तो आपको तुरंत पता होना चाहिए कि क्या वह हैक आप तक पहुंचा है।
4. "आपातकालीन ओवरराइड" (सरकारी शक्तियां)
- कानून: यदि कोई राष्ट्रीय खतरा दिखाई देता है, तो सरकार आपको तुरंत अपनी सुरक्षा सेटिंग्स बदलने का आदेश दे सकती है।
- समाधान: आपकी सुरक्षा प्रणाली कठोर नहीं हो सकती। यह एक स्मार्ट होम की तरह होनी चाहिए जहाँ आप एक सिंगल क्लिक के साथ, पूरे घर को खराब किए बिना, तुरंत विशिष्ट कमरों के लॉक बदल सकते हैं या बिजली बंद कर सकते हैं।
ब्लूप्रिंट: इसे कैसे बनाएं
पेपर इस नए सुरक्षा शहर को बनाने के लिए 5-भागों वाला ब्लूप्रिंट प्रदान करता है:
- पहचान (ID कार्ड): हर व्यक्ति और हर रोबोट (सॉफ्टवेयर) के पास एक डिजिटल आईडी होनी चाहिए। बिना इसके कोई अंदर नहीं आता, और इसकी लगातार जांच की जाती है।
- नेटवर्क (विभाजित कमरे): एक बड़े खुले फर्श के बजाय, इमारत को छोटे, लॉक किए गए कमरों में विभाजित किया गया है। किचन से बेडरूम में जाने के लिए आपको चाबी की आवश्यकता होती है।
- डेटा (तिजोरी): संवेदनशील जानकारी तिजोरियों में बंद है। आप तिजोरी तभी खोल सकते हैं जब आपके पास सही आईडी और सही कारण हो।
- संचालन (24/7 कंट्रोल रूम): एक टीम (या रोबोट) जो 24/7 कैमरों की निगरानी करती है। यदि वे कुछ संदिग्ध देखते हैं, तो वे नुकसान होने से पहले ही कार्रवाई करते हैं।
- गवर्नेंस (डैशबोर्ड): बोर्ड ऑफ डायरेक्टर्स (बॉस) के लिए एक स्क्रीन जो रीयल-टाइम में दिखाती है कि इमारत कितनी सुरक्षित है। अब अनुमान लगाने की जरूरत नहीं; वे सच्चाई देखते हैं।
"वित्तीय सेवाओं" का मोड़
यदि आप एक बैंक हैं, तो आपके पास दोहरी समस्या है। आपको यूके के नए कानून और ईयू (EU) के DORA कानून दोनों का पालन करना होगा।
- अच्छी खबर: पेपर कहता है, "दो अलग-अलग सुरक्षा प्रणालियाँ न बनाएं।" एक ऐसी सुपर-स्ट्रॉन्ग प्रणाली बनाएं जो दोनों के सबसे सख्त नियमों को पूरा करती हो। यह लंबे समय में सस्ता और सुरक्षित है।
रोडमैप: वहां तक कैसे पहुंचें
आप एक दिन में गगनचुंबी इमारत नहीं बना सकते। पेपर एक 3-चरणीय योजना का सुझाव देता है:
- चरण 1 (नींव - 0 से 12 महीने): अपने लॉग्स (सुरक्षा कैमरे) को काम करने लायक बनाएं। सुनिश्चित करें कि आप जानते हैं कि आपका सारा डेटा कहाँ है। हैक की रिपोर्ट करने के लिए एक "पैनिक बटन" सेट करें।
- चरण 2 (संरचना - 12 से 24 महीने): कमरों को लॉक करना शुरू करें (सेगमेंटेशन)। बड़े "ऑल-एक्सेस" चाबियों (VPNs) का उपयोग बंद करें और विशिष्ट, समय-सीमित पास का उपयोग करना शुरू करें।
- चरण 3 (पॉलिश - 24 से 36 महीने): इसे स्मार्ट बनाएं। अजीब व्यवहार का पता लगाने के लिए AI का उपयोग करें। सुनिश्चित करें कि आपके सप्लायर्स लगातार यह साबित कर रहे हैं कि वे सुरक्षित हैं।
बिजनेस लीडर्स के लिए निचोड़
लेखक CISOs (चीफ इंफॉर्मेशन सिक्योरिटी ऑफिसर्स) और CEOs को बताते हैं: इसे एक "अनुपालन चेकलिस्ट" के रूप में देखना बंद करें।
यह जुर्माना बचने के लिए फॉर्म भरने के बारे में नहीं है। यह उत्तरजीविता (Survival) के बारे में है।
- जुर्माने बहुत बड़े हैं (आपकी वैश्विक राजस्व का 4% तक)।
- यदि आप सुरक्षित नहीं हैं, तो सरकार आपके व्यवसाय के हिस्सों को बंद करने का आदेश दे सकती है।
- चीजों का पुराना तरीका (दीवारें बनाना और अंदर के सभी लोगों पर भरोसा करना) खत्म हो चुका है।
मुख्य बात:
नए कानून में जीवित रहने के लिए, आपको किले बनाना बंद करना होगा और स्मार्ट, खंडित (segmented), और निरंतर जांचे जाने वाले शहरों का निर्माण करना शुरू करना होगा। यह एक बड़ा काम है, लेकिन भविष्य में सुरक्षित रहने का यही एकमात्र तरीका है।
अपने क्षेत्र के पेपरों की भीड़ में उलझे हुए हैं?
आपके रिसर्च कीवर्ड से मेल खाने वाले सबसे नए और अलग सोच वाले पेपरों का रोज़ाना Digest पाएँ—तकनीकी सारांश के साथ, आपकी भाषा में।