The Coverage Gap: Chile's Cyber Disclosure Framework versus the USA, EU and UK
यह शोध पत्र चिली के साइबर सुरक्षा ढांचे में एक महत्वपूर्ण "कवरेज गैप" की पहचान करता है, जो यह प्रकट करता है कि इसके 915 नामित महत्वपूर्ण बुनियादी ढांचा ऑपरेटरों में से केवल 1.7% ही सत्यापन योग्य भेद्यता प्रकटीकरण चैनल (vulnerability disclosure channels) प्रकाशित करते हैं—जो अमेरिका और यूरोपीय संघ में लगभग सार्वभौमिक अनुपालन के बिल्कुल विपरीत है—और इस बहु-वर्षीय नियामक अंतराल को पाटने के लिए एक ओपन-सोर्स टूल के साथ एक चार-चरणीय रोडमैप का प्रस्ताव देता है।
मूल पेपर CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) के तहत लाइसेंस किया गया है। नीचे दिए गए पेपर की यह व्याख्या AI से तैयार की गई है। इसे लेखकों ने न तो लिखा है, न इसका समर्थन किया है। तकनीकी सटीकता के लिए मूल पेपर देखें। पूरा डिस्क्लेमर पढ़ें
यहाँ सरल भाषा और रोज़मर्रा के उदाहरणों का उपयोग करके इस शोध पत्र (paper) की व्याख्या दी गई है।
बड़ी तस्वीर: "कवर्ड गैप" (The Covered Gap)
कल्पना कीजिए कि चिली ने अपने सबसे महत्वपूर्ण भवनों (अस्पतालों, बैंकों, बिजली संयंत्रों, जल प्रणालियों) की रक्षा के लिए एक विशाल, हाई-टेक किला बनाया है। उनके पास एक नया कानून (Ley 21.663) और एक नई सुरक्षा एजेंसी (ANCI) है जो उनकी निगरानी करती है।
हालाँकि, यह शोध पत्र एक सरल प्रश्न पूछता है: यदि किसी को इस किले की दीवार में कोई छेद मिलता है, तो क्या उन्हें पता है कि मालिकों को बताने के लिए किसे कॉल करना है?
लेखक इसे "कवर्ड गैप" (Coverage Gap) कहते हैं। यह इस बात के बीच की दूरी है कि ये इमारतें जनता के लिए कितनी दृश्यमान हैं और क्या उनके पास एक काम करने वाला "डू नॉट डिस्टर्ब" (Do Not Disturb) साइन है जो कहता है, "यदि आप कोई समस्या देखते हैं, तो हमें यहाँ मैसेज करें।"
मुख्य निष्कर्ष: एक शांत किला
शोधकर्ताओं ने इन महत्वपूर्ण संगठनों (OIVs) के 915 मामलों का अध्ययन किया। उन्होंने एक ऐसी विधि का उपयोग किया जो सड़क पर चलते हुए सामने के दरवाजों और खिड़कियों को देखने जैसा है, बिना कभी अंदर घुसने या दरवाजा खटखटाने की कोशिश किए।
यहाँ उन्हें क्या मिला:
- डोरबेल खराब है: 915 में से केवल 16 (लगभग 1.7%) संगठनों के पास एक काम करने वाला, सार्वजनिक "डू नॉट डिस्टर्ब" साइन (एक विशिष्ट डिजिटल फ़ाइल जिसे
security.txtकहा जाता है) है जो शोधकर्ताओं को बग (bug) रिपोर्ट करने का तरीका बताता है। - बड़े खिलाड़ी मौन हैं: चिली के चार प्रमुख बैंकों में से किसी के पास भी और दो सबसे बड़ी टेलीकॉम कंपनियों में से किसी के पास भी यह साइन नहीं है।
- परिणाम: यदि कोई मित्रवत शोधकर्ता इन महत्वपूर्ण प्रणालियों में से 98.3% में सुरक्षा संबंधी खामी पाता है, तो उसके पास रिपोर्ट करने के लिए कोई जगह नहीं है। वे बस वापस जा सकते हैं, या इससे भी बुरा, वह जानकारी अपराधियों को बेची जा सकती है।
"ईमेल" की समस्या: खुला मेलबॉक्स
शोध पत्र ने यह भी जाँच की कि क्या ये संगठन अपने ईमेल पते की सुरक्षा कर रहे हैं। कल्पना कीजिए कि यदि किसी बैंक का ईमेल पता एक ऐसे कागज पर लिखा हो जिसे कोई भी आसानी से कॉपी कर सके।
- आंकड़ा: इन संगठनों में से 84% ने अपनी ईमेल सुरक्षा को "गलत तरीके से कॉन्फ़िगर" (misconfigured) किया है।
- उदाहरण: यह एक बैंक द्वारा ऐसे पत्र भेजने जैसा है जिसमें रिटर्न एड्रेस (वापसी का पता) ऐसा है जिसे कोई भी कॉपी-पेस्ट कर सकता है। यह स्कैमर्स के लिए बैंक होने का ढोंग करना और लोगों को ठगना बहुत आसान बना देता है।
- तुलना: अमेरिका, यूके और नीदरलैंड में, लगभग 100% सरकारी और महत्वपूर्ण प्रणालियों ने इसे ठीक कर लिया है। चिली इस विशिष्ट सुधार के मामले में उनसे लगभग 8 साल पीछे है।
"पुराने सॉफ़्टवेयर" की समस्या: जंग लगा गेट
शोधकर्ताओं ने यह भी देखा कि ये संगठन किस सॉफ़्टवेयर का उपयोग कर रहे हैं।
- आंकड़ा: उनमें से लगभग 23% ऐसे सॉफ़्टवेयर का उपयोग कर रहे हैं जो "एंड ऑफ लाइफ" (End of Life) है (जैसे कि एक कार मॉडल जिसके पुर्जे निर्माता ने 10 साल पहले बनाना बंद कर दिए हों)।
- जोखिम: यदि कोई हैकर उस पुराने सॉफ़्टवेयर को तोड़ने का रास्ता खोज लेता है, तो मालिक इसे ठीक करने के लिए कोई 'पैच' प्राप्त नहीं कर सकते क्योंकि निर्माता ने इसका समर्थन करना बंद कर दिया है।
दुनिया के साथ चिली की तुलना
लेखकों ने चिली की तुलना पांच अन्य देशों (अमेरिका, यूके, ईयू, नीदरलैंड, डेनमार्क) से की।
- गैप: उन देशों में, सरकार ने एक सख्त आदेश (मैंडेट) जारी किया था कि, "आपको अपनी ईमेल सुरक्षा ठीक करनी होगी और बग-रिपोर्टिंग पता पोस्ट करना होगा।" एक या दो साल के भीतर, लगभग सभी ने इसे ठीक कर लिया।
- चिली की स्थिति: चिली में कानून कागज़ पर है, लेकिन उन्होंने अभी तक इन तकनीकी विवरणों को ठीक करने के लिए विशिष्ट आदेश जारी नहीं किया है। लेखकों का कहना है कि चिली ईमेल सुरक्षा में लीडरों से लगभग 8 साल पीछे और अन्य क्षेत्रों में 3 साल पीछे है।
प्रस्तावित समाधान: एक सरल रोडमैप
शोध पत्र एक नया, महंगा सुपर-सिस्टम बनाने का सुझाव नहीं देता है। इसके बजाय, यह चार सरल चरणों का सुझाव देता है जिन्हें चिली तुरंत उठा सकती है, जैसा कि अन्य देशों ने पहले ही कर लिया है:
- "फिक्स-इट" ऑर्डर: सुरक्षा एजेंसी (ANCI) को एक सरल नियम जारी करना चाहिए कि, "अगले वर्ष तक, प्रत्येक महत्वपूर्ण संगठन को अपनी ईमेल सुरक्षा ठीक करनी होगी और एक बग-रिपोर्टिंग पता पोस्ट करना होगा।" (जैसा कि अमेरिका ने 2017 में किया था)।
- फोन बुक: एक सार्वजनिक सूची बनाएं जहां कोई भी इन 915 संगठनों में से किसी के लिए भी सही ईमेल पता देख सके।
- हेल्पर सर्विस: सरकार को संगठनों को उनकी ईमेल सेटिंग्स की जांच करने में मदद करने के लिए एक मुफ्त टूल प्रदान करना चाहिए, ताकि उन्हें इसके लिए महंगे विशेषज्ञों को काम पर रखने की आवश्यकता न पड़े।
- वार्षिक रिपोर्ट: हर साल एक रिपोर्ट प्रकाशित करें जिसमें दिखाया गया हो कि किसने अपनी सुरक्षा ठीक की और किसने नहीं। यदि आप इसे ठीक नहीं करते हैं, तो आपको सार्वजनिक रूप से इसका कारण बताना होगा।
निष्कर्ष
शोध पत्र निष्कर्ष निकालता है कि चिली के पास कानून और नियामक (regulators) तो हैं, लेकिन उनके काम करने के लिए परिचालन उपकरण (operational tools) की कमी है।
अभी, यदि एक मित्रवत हैकर चिली के अस्पताल या बैंक में भेद्यता (vulnerability) पाता है, तो संभवतः उसके पास मालिकों को बताने का कोई तरीका नहीं है। "कवर्ड गैप" बहुत बड़ा है। अच्छी खबर यह है कि समाधान सस्ता, आसान और अन्य देशों में पहले से ही सिद्ध है। लेखकों का तर्क है कि चिली को इंतजार करना बंद करना चाहिए और इन कमियों को तुरंत ठीक करना शुरू करना चाहिए, क्योंकि अगला बड़ा साइबर हमला संभवतः इसी गैप में होगा।
यह शोध पत्र क्या नहीं कहता है
- यह यह नहीं कहता कि इन संगठनों को हाल ही में हैक किया गया है। यह केवल यह कहता है कि वे वर्तमान में समस्याओं की रिपोर्ट करने के लिए "अप्राप्य" (unreachable) हैं।
- यह बुरे तत्वों के निशाने पर आने से बचाने के लिए किसी विशिष्ट बैंक या अस्पताल का नाम नहीं लेता है।
- यह यह दावा नहीं करता कि चिली सामान्य रूप से "असुरक्षित" है, बल्कि यह कहता है कि समस्याओं की रिपोर्ट करने की प्रणाली टूटी हुई है।
अपने क्षेत्र के पेपरों की भीड़ में उलझे हुए हैं?
आपके रिसर्च कीवर्ड से मेल खाने वाले सबसे नए और अलग सोच वाले पेपरों का रोज़ाना Digest पाएँ—तकनीकी सारांश के साथ, आपकी भाषा में।