← नवीनतम पेपर
🤖 AI

Towards Model-based Run-time Cybersecurity: On Control-Flow Anomaly Detection, Attack Identification, and Hardware Monitoring

यह शोध पत्र एक मॉडल-आधारित रन-टाइम साइबर सुरक्षा ढांचे का प्रस्ताव करता है जो हमलावर के छलावे (कैमफ्लाज) को दूर करने के लिए सॉफ्टवेयर और हार्डवेयर कंट्रोल-फ्लो मॉनिटरिंग को जोड़ता है, जिससे एक पदानुक्रमित सत्यापन प्रक्रिया के माध्यम से विसंगति का पता लगाने और हमले की पहचान की नैदानिक सटीकता दोनों को बढ़ाया जा सकता है।

मूल लेखक: Martin Sachenbacher, Martin Leucker, Alexander Weiss, Aliyu Tanko Ali

प्रकाशित 2026-08-13
📖 8 मिनट में पढ़ें🧠 गहराई से पढ़ें

मूल लेखक: Martin Sachenbacher, Martin Leucker, Alexander Weiss, Aliyu Tanko Ali

मूल पेपर CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) के तहत लाइसेंस किया गया है। नीचे दिए गए पेपर की यह व्याख्या AI से तैयार की गई है। इसे लेखकों ने न तो लिखा है, न इसका समर्थन किया है। तकनीकी सटीकता के लिए मूल पेपर देखें। पूरा डिस्क्लेमर पढ़ें

कल्पना कीजिए कि आप एक हाई-टेक किले के सुरक्षा गार्ड हैं। आपका काम केवल यह देखना नहीं है कि मुख्य दरवाजे से कौन अंदर आता है; आपको यह भी सुनिश्चित करना है कि एक बार अंदर जाने के बाद, वे फर्नीचर को इधर-उधर न करने लगें, भित्ति चित्रों (frescoes) पर पेंट न करने लगें, या राजा के शयनकक्ष में चुपके से न घुसने लगें। कंप्यूटर की दुनिया में, इसे साइबर सुरक्षा (cybersecurity) कहा जाता है। लंबे समय तक, गार्ड मुख्य रूप से सामने के दरवाजे (नेटवर्क) पर नज़र रखते थे कि कहीं कोई बुरा आदमी अंदर आने की कोशिश तो नहीं कर रहा। लेकिन आधुनिक हैकर्स चतुर होते हैं; वे कभी-कभी अंदर घुस जाते हैं और फिर एक सामान्य, मददगार प्रोग्राम होने का नाटक करते हुए कंप्यूटर के सोचने और चलने के तरीके को बदलने की कोशिश करते हैं।

इन चालाक घुसपैठियों को पकड़ने के लिए, वैज्ञानिक कंट्रोल-फ्लो मॉनिटरिंग (Control-Flow Monitoring) नामक एक विधि का उपयोग करते हैं। कंप्यूटर प्रोग्राम को केक बनाने की रेसिपी की तरह समझें। "कंट्रोल फ्लो" चरणों का क्रम है: आटा मिलाएं, अंडे डालें, बेक करें, फिर फ्रॉस्टिंग करें। यदि रेसिपी अचानक कहती है कि "बेक" करने के ठीक बाद "नमक डालें," या "मिलाने" के चरण को पूरी तरह से छोड़ देती है, तो कुछ गलत है। सुरक्षा प्रणालियाँ इस रेसिपी पर नज़र रखती हैं ताकि यह देख सकें कि क्या चरण तर्कसंगत हैं। यदि वे तर्कसंगयत नहीं हैं, तो यह एक विसंगति (anomaly) है। लेकिन यहाँ पेचीदा हिस्सा यह है कि एक स्मार्ट हैकर गार्ड को धोखा दे सकता है। वे रेसिपी के किसी ऐसे हिस्से में "नमक डालें" वाला चरण छिपा सकते हैं जो एक सामान्य "किचन साफ करने" के चरण जैसा दिखता है, या वे गार्ड के क्लिपबोर्ड से "नमक डालें" वाला नोट ही मिटा सकते हैं। इसे छलावरण (camouflage) कहा जाता है। गार्ड एक अजीब चरण देखता है, लेकिन क्योंकि नोट गायब है या हानिरहित दिखता है, गार्ड सोचता है, "ओह, यह बस एक अजीब सफाई प्रक्रिया है," और उसे जाने देता है।

यह शोध पत्र, जिसे जर्मनी के शोधकर्ताओं द्वारा लिखा गया है, ठीक इसी समस्या से निपटता है: आप उस हैकर को कैसे पकड़ें जो अपने पदचिह्नों को छिपाने में माहिर है? लेखक दो प्रकार के सुरक्षा गार्डों को मिलाकर इस समस्या को देखने का एक चतुर नया तरीका सुझाते हैं: एक जो कंप्यूटर के सॉफ्टवेयर के अंदर काम करता है ("सॉफ्टवेयर ऑब्जर्वर") और एक जो एक अलग, अटूट हार्डवेयर बॉक्स से निगरानी करता है ("हार्डवेयर ऑब्जर्वर")। वे तर्क देते हैं कि जबकि सॉफ्टवेयर गार्ड को मूर्ख बनाया जा सकता है, हार्डवेयर गार्ड को धोखा देना बहुत कठिन है। दोनों का उपयोग करके, आप हैकर को पकड़ सकते हैं भले ही वे अपनी गतिविधियों को छिपाने की कोशिश करें।

दो गार्डों की कहानी

शोधकर्ता शुरुआत में समझाते हैं कि वर्तमान सुरक्षा कैसे काम करती है। आमतौर पर, एक कंप्यूटर के पास उन सभी वैध रास्तों का एक मानचित्र होता है जिनसे एक प्रोग्राम गुजर सकता है, जिसे कंट्रोल-फ्लो ग्राफ (CFG) कहा जाता है। यह एक सबवे मैप की तरह है जो हर स्टेशन और हर ट्रैक दिखाता है। यदि प्रोग्राम उस स्टेशन पर जाने की कोशिश करता है जो मैप पर नहीं है, तो सिस्टम अलार्म बजा देता है। यह पता लगाने के लिए कि क्यों अलार्म बजा, सुरक्षा टीमें अटैक ट्री (Attack Tree) नामक चीज़ का उपयोग करती हैं। एक पेड़ की कल्पना करें जहाँ शीर्ष शाखा वह बुरी घटना है जो हुई (जैसे "राजा के शयनकक्ष में प्रवेश किया गया")। इसके नीचे की शाखाएँ संभावित कारण हैं: "क्या गार्ड सो गया था?" "क्या किसी ने ताला तोड़ा?" या "क्या कोई चोर उड़कर आया?"

लेखक बताते हैं कि समस्या यह है कि अटैक ट्री केवल उतनी ही स्मार्ट होती है जितनी उसे मिलने वाली जानकारी। यदि हैकर सबूत छिपाने में कामयाब हो जाता है, तो अटैक ट्री यह निष्कर्ष निकाल सकती है कि, "ओह, गार्ड बस सो गया था," जबकि वास्तविक उत्तर यह है कि, "चोर उड़कर आया था।" यह छलावरण (camouflage) की समस्या है। हैकर रिपोर्ट से "उड़कर आने" वाले हिस्से को गायब करने के लिए सॉफ्टवेयर के अपने लॉग या सेंसर में हेरफेर करता है।

हार्डवेयर हीरो

इस समस्या को हल करने के लिए, पेपर एक दोहरी-परत वाली प्रणाली का प्रस्ताव करता है। पहली परत है सॉफ्टवेयर ऑब्जर्वर, जो कंप्यूटर के भीतर रहता है। यह गलियारे में स्थापित एक सुरक्षा कैमरे की तरह है। यह अच्छा है, लेकिन यदि कोई हैकर गलियारे में घुस जाता है, तो वे कैमरे का लेंस ढक सकते हैं या वीडियो टेप बदल सकते हैं।

दूसरी परत है हार्डवेयर ऑब्जर्वर। यह इस पेपर का सबसे बड़ा विचार है। गलियारे के अंदर कैमरे के बजाय, एक अलग, अदृश्य ड्रोन की कल्पना करें जो किले की दीवारों के बाहर से उड़ रहा है, टेलीस्कोप के माध्यम से किले को देख रहा है। यह ड्रोन किले की भौतिक मशीनरी (प्रोसेसर) से जुड़ा है लेकिन किले के सॉफ्टवेयर का हिस्सा नहीं है। भले ही हैकर किले के आंतरिक सिस्टम पर कब्जा कर ले, वे ड्रोन तक आसानी से नहीं पहुँच सकते ताकि वह जो देख रहा है उसे बदल सकें।

शोधकर्ता इस प्रक्रिया को दिखाने के लिए एक विशिष्ट परिदृश्य का वर्णन करते हैं। वे एक प्रमाणीकरण सेवा (authentication service) (एक लॉगिन सिस्टम) की कल्पना करते हैं जो एक औद्योगिक गेटवे के लिए है।

  1. हमला (The Attack): एक हैकर लॉगिन सिस्टम में एक कमजोरी ढूंढता है। वे एक दुर्भावनापूर्ण पेलोड (malicious payload) डाल देते हैं जो एक सामान्य "रखरखाव" (maintenance) अनुरोध जैसा दिखता है। वे सिस्टम को "मल्टी-फैक्टर ऑथेंटिकेशन" (MFA) चेक को छोड़ने और एक गुप्त सत्र (session) बनाने के लिए धोखा देते हैं।
  2. छलावरण (The Camouflage): हैकर फिर सॉफ्टवेयर के अपने लॉग को फिर से लिखने के लिए एक विशेष ट्रिक का उपयोग करता है। सॉफ्टवेयर ऑब्जर्वर एक रिपोर्ट देखता है जिसमें कहा गया है, "हमने कुछ रखरखाव किया, फिर अनुरोध को अस्वीकार कर दिया, और फिर... ओह, एक सत्र बनाया गया, लेकिन लॉग थोड़े अस्त-व्यस्त हैं।" सॉफ्टवेयर ऑब्जर्वर सोचता है, "हम्म, शायद लॉगिंग सिस्टम बस बग वाला है।" अटैक ट्री भी सहमत है और इसे एक मामूली कॉन्फ़िगरेशन त्रुटि के रूप में वर्गीकृत करती है।
  3. हार्डवेयर सत्य (The Hardware Truth): इस बीच, हार्डवेयर ऑब्जर्वर प्रोसेसर के वास्तविक विद्युत संकेतों (electrical signals) को देख रहा है। वह वास्तविक रास्ता देखता है: हैकर "रखरखाव" ब्लॉक से सीधे "हैकिंग" ब्लॉक में कूद गया, MFA चेक को पूरी तरह से छोड़ दिया, और फिर लॉग को दबा दिया। हार्डवेयर ऑब्जवर उस अवैध जंप को देखता है जिसे सॉफ्टवेयर ऑब्जर्वर मिस कर गया था।

निदान बदल जाता है

जब शोधकर्ता हार्डवेयर ऑब्जर्वर के डेटा को उसी अटैक ट्री में फीड करते हैं, तो निदान पूरी तरह से बदल जाता है। पेड़ अब "बग वाले लॉग" को नहीं देखता। यह "अवैध जंप," "सुरक्षा जांच की कमी," और "लॉग के साथ छेड़छाड़" को देखता है। अचानक, निदान "कम गंभीरता: कॉन्फ़िगरेशन त्रुटि" से बदलकर "उच्च गंभीरता: कोड इंजेक्शन और कंट्रोल-फ्लो हाइजैक" हो जाता है।

पेपर दिखाता है कि इन दोनों को मिलाकर, आप न केवल अधिक हमलों को पकड़ते हैं, बल्कि उन्हें बेहतर समझते भी हैं। सॉफ्टवेयर गार्ड कह सकता है, "कुछ अजीब है," लेकिन हार्डवेयर गार्ड कहता है, "यहाँ ठीक वही है जो अजीब है, और यह खतरनाक है।"

इसका अर्थ क्या है (और क्या नहीं है)

लेखक सावधानी बरतते हुए नोट करते हैं कि यह एक प्रारंभिक (preliminary) विचार है। उन्होंने इस प्रणाली के कुछ हिस्से बनाए हैं और सिमुलेशन में परीक्षण किया है, लेकिन उन्होंने इसे अभी तक वास्तविक दुनिया के उत्पाद में पूरी तरह से एकीकृत नहीं किया है। वे स्वीकार करते हैं कि इसमें चुनौतियाँ हैं। उदाहरण के लिए, हार्डवेयर मॉनिटर जादुई नहीं है; यदि ट्रेस बफर ओवरफ्लो हो जाता है (ड्रोन की मेमोरी भर जाती है) या यदि हैकर किसी तरह भौतिक हार्डवेयर पर हमला करता है, तो सिस्टम अभी भी विफल हो सकता है। इसके अलावा, हार्डवेयर डेटा पढ़ने में समय और कंप्यूटिंग पावर लगता है, इसलिए आप हर समय सब कुछ नहीं देख सकते।

इसके बजाय, पेपर एक स्मार्ट रणनीति का सुझाव देता है: सॉफ्टवेयर गार्ड का उपयोग सब कुछ सस्ते में देखने के लिए करें। यदि सॉफ्टवेयर गार्ड कुछ संदिग्ध देखता है, तब हार्डवेयर गार्ड को जगाएं ताकि वह अधिक विस्तृत और करीबी नज़र रख सके। इस तरह, आपको दोनों दुनियाओं का सर्वश्रेष्ठ मिलता है: सॉफ्टवेयर की गति और हार्डवेयर का विश्वास।

अंत में, यह पेपर यह दावा नहीं करता है कि इसने साइबर सुरक्षा को हमेशा के लिए हल कर दिया है। यह एक पूर्ण ढाल का वादा नहीं करता है। लेकिन यह समस्या के बारे में सोचने का एक बहुत ही आशाजनक नया तरीका प्रदान करता है: कंप्यूटर की अपनी रिपोर्ट कार्ड पर भरोसा न करें। एक स्वतंत्र गवाह को होमवर्क चेक करने दें। उस दूसरे, स्वतंत्र जोड़े की आँखें जोड़कर, हम हैकर्स को उनकी चालों को सामने छिपाने से रोक सकते हैं।

अपने क्षेत्र के पेपरों की भीड़ में उलझे हुए हैं?

आपके रिसर्च कीवर्ड से मेल खाने वाले सबसे नए और अलग सोच वाले पेपरों का रोज़ाना Digest पाएँ—तकनीकी सारांश के साथ, आपकी भाषा में।

Digest आज़माएँ →