← नवीनतम पेपर
💻 computer science

A Risk-Based Framework for Hardening Active Directory Infrastructure Against Credential Theft and Privilege Escalation

यह शोध पत्र एक रिस्क-बेस्ड एक्टिव डायरेक्टरी हार्डनिंग फ्रेमवर्क (RB-ADHF) का प्रस्ताव करता है जो पांच सुरक्षा डोमेन को एकीकृत करता है और NIST एवं CIS मानकों के साथ संरेखित है ताकि क्रेडेंशियल चोरी और प्रिविलेज एस्केलेशन के विरुद्ध एंटरप्राइज आइडेंटिटी इंफ्रास्ट्रक्चर के मूल्यांकन और सुधार के लिए एक संरचित, मापने योग्य दृष्टिकोण प्रदान किया जा सके।

मूल लेखक: NAWAF ABDULJALIL ABDULAZIZ ABDULNOOR, RANI ABDULJALIL ABDULAZIZ ABDULNOOR, AHMED RAZZAZ AHMED QAID

प्रकाशित 2026-09-16
📖 8 मिनट में पढ़ें🧠 गहराई से पढ़ें

मूल लेखक: NAWAF ABDULJALIL ABDULAZIZ ABDULNOOR, RANI ABDULJALIL ABDULAZIZ ABDULNOOR, AHMED RAZZAZ AHMED QAID

मूल पेपर CC BY 4.0 (https://creativecommons.org/licenses/by/4.0/) के तहत लाइसेंस किया गया है। ✨ नीचे दिए गए पेपर की यह व्याख्या AI से तैयार की गई है। इसे लेखकों ने न तो लिखा है, न इसका समर्थन किया है। तकनीकी सटीकता के लिए मूल पेपर देखें। पूरा डिस्क्लेमर पढ़ें

अधिकांश बड़े संगठनों के डिजिटल हृदय में, एक केंद्रीय प्रणाली मौजूद होती है जो सब कुछ के लिए मास्टर कुंजी के रूप में कार्य करती है। यह प्रबंधित करती है कि कौन लॉग इन कर सकता है, कौन सी फाइलें वे खोल सकते हैं, और वे किन कंप्यूटरों को नियंत्रित कर सकते हैं। यह प्रणाली, जिसे एक्टिव डायरेक्टरी (Active Directory) के रूप में जाना जाता है, विंडोज-आधारित नेटवर्क के लिए पहचान की नींव है। क्योंकि यह साम्राज्य की चाबियाँ अपने पास रखती है, इसलिए यह हमलावरों के लिए सबसे मूल्यवान लक्ष्य भी है। जब कोई बुरा व्यक्ति पासवर्ड चुरा लेता है या सिस्टम को उन्हें बहुत अधिक शक्ति प्रदान करने के लिए बहला लेता है, तो वे एक कंप्यूटर से दूसरे कंप्यूटर तक चुपचाप जा सकते हैं, संवेदनशील डेटा चुरा सकते हैं, या पूरी कंपनी को उसके अपने सिस्टम से बाहर कर सकते हैं। वर्षों से, सुरक्षा टीमें इस प्रणाली को पासवर्ड बदलने या विशिष्ट सेटिंग्स को चालू करने जैसे व्यक्तिगत सुधारों की एक लंबी सूची लागू करके सुरक्षित करने का प्रयास कर रही हैं। हालाँकि, इन प्रयासों में अक्सर यह मापने के लिए एक स्पष्ट योजना की कमी होती है कि वे कितने प्रभावी ढंग पर काम कर रहे हैं या यह तय करने के लिए कि कौन से सुधार सबसे महत्वपूर्ण हैं।

स्वतंत्र शोधकर्ताओं की एक टीम ने इस समस्या के बारे में सोचने के एक नए तरीके का प्रस्ताव दिया है, जो एक साधारण चेकलिस्ट से हटकर एक संरचित, जोखिम-आधारित दृष्टिकोण की ओर बढ़ता है। उन्होंने एक ढांचा विकसित किया जो सुरक्षा उपायों को पांच विशिष्ट क्षेत्रों में व्यवस्थित करता है, इस डिजिटल पहचान प्रणाली की सुरक्षा को एक बार के कार्य के बजाय एक निरंतर प्रक्रिया के रूप में मानता है। नियंत्रणों को सत्ता के प्रबंधन, पासवर्ड की सुरक्षा, केंद्रीय सर्वरों को सुरक्षित करने, संदिग्ध गतिविधि पर नज़र रखने और रिकवरी के लिए तैयारी जैसे श्रेणियों में समूहित करके, शोधकर्ताओं ने एक विधि बनाई कि कोई संगठन वास्तव में कितना सुरक्षित है। उनका कार्य बताता है कि परिवर्तनों के पहले और बाद में इन स्कोरों को मापकर, कंपनियां देख सकती हैं कि उन्होंने अपनी सुरक्षा में वास्तव में कितना सुधार किया है और सबसे खतरनाक कमजोरियों को प्राथमिकता दे सकती हैं।

शोधकर्ताओं ने शुरुआत में यह पहचानने से शुरू किया कि हमलावर इन प्रणालियों में घुसपैठ करने के लिए सबसे आम तरीकों का उपयोग कैसे करते हैं। उन्होंने पाया कि अपराधी अक्सर कैश किए गए पासवर्ड या गुप्त डिजिटल टिकट चुराकर शुरुआत करते हैं जो उन्हें किसी और के रूप में होने का नाटक करने की अनुमति देते हैं। एक बार जब उनके पास ये क्रेडेंशियल आ जाते हैं, तो वे सिस्टम में कमजोरियों की तलाश करते हैं, जैसे कि एक प्रशासक खाता जिसके पास बहुत सारे कंप्यूटरों तक पहुंच हो, या एक सेवा खाता (service account) जिसके पास अनावश्यक अनुमतियां हों। यह उन्हें शक्ति की सीढ़ी चढ़ने की अनुमति देता है, एक नियमित उपयोगकर्ता से पूर्ण सिस्टम एडमिनिस्ट्रेटर बनने तक, और अंततः उन केंद्रीय सर्वरों पर नियंत्रण पाने तक जो पूरे नेटवर्क का प्रबंधन करते हैं। खतरा यहीं नहीं रुकता; हमलावर नेटवर्क में बगल की ओर (sideways) भी बढ़ते हैं ताकि अन्य मशीनों को संक्रमित किया जा सके, और वे अक्सर बैकअप सिस्टम को निशाना बनाते हैं ताकि यदि कोई कंपनी रिकवरी करने की कोशिश करे, तो वे नहीं कर सकें। शोधकर्ताओं ने नोट किया कि आपदा के बाद इन प्रणालियों को बहाल करने की स्पष्ट योजना के बिना, एक संगठन को लंबे समय तक चलने वाले आउटेज का सामना करना पड़ सकता है जो उनके संचालन को पंगु बना देते हैं।

इन खतरों को संबोधित करने के लिए, टीम ने 'रिस्क-बेस्ड एक्टिव डायरेक्टरी हार्डनिंग फ्रेमवर्क' (Risk-Based Active Directory Hardening Framework) नामक एक ढांचा पेश किया। यह प्रणाली नेटवर्क को सुरक्षित करने के कार्य को पांच विशिष्ट डोमेन में विभाजित करती है। पहला डोमेन इस बात पर ध्यान केंद्रित करता है कि प्रशासनिक शक्ति का शासन कौन करता है। शोधकर्ता तर्क देते हैं कि हर किसी को, जिसे सिस्टम का प्रबंधन करने की आवश्यकता है, हर समय पूर्ण नियंत्रण नहीं होना चाहिए। इसके बजाय, वे इन शक्तियों को विभिन्न स्तरों में विभाजित करने का सुझाव देते हैं, यह सुनिश्चित करते हुए कि सबसे शक्तिशाली खातों का उपयोग केवल सबसे महत्वपूर्ण मशीनों पर किया जाए और रोजमर्रा के वर्कस्टेशन पर कभी नहीं जहाँ उन्हें चुराया जा सकता है। दूसरा डोमेन वास्तविक क्रेडेंशियल्स, जैसे पासवर्ड और डिजिटल कुंजियों की सुरक्षा से संबंधित है। इसमें मजबूत, अद्वितीय पासवर्ड का उपयोग करना, संवेदनशील कार्यों के लिए दूसरे सत्यापन (verification) की आवश्यकता होना, और लोगों के बजाय सॉफ्टवेयर प्रोग्रामों द्वारा उपयोग किए जाने वाले खातों का सावधानीपूर्वक प्रबंधन करना शामिल है।

तीसरा डोमेन स्वयं केंद्रीय सर्वरों को सुदृढ़ करने पर केंद्रित है, जिन्हें शोधकर्ता सबसे महत्वपूर्ण संपत्ति कहते हैं। इन सर्वरों को नवीनतम सुरक्षा पैच के साथ अपडेट रखा जाना चाहिए, इनमें लॉग इन करने के लिए सख्त नियम होने चाहिए, और इन्हें उन फायरवॉल द्वारा संरक्षित किया जाना चाहिए जो अनावश्यक कनेक्शनों को ब्लॉक करते हैं। चौथा डोमेन निगरानी और पहचान (monitoring and detection) के बारे में है। एक सुरक्षित प्रणाली को यह देखने में सक्षम होना चाहिए कि उसके अंदर क्या हो रहा है। फ्रेमवर्क उन्नत लॉगिंग (advanced logging) स्थापित करने की सिफारिश करता है ताकि हर बार ट्रैक किया जा सके कि उपयोगकर्ता ने सेटिंग बदली है या किसी असामान्य स्थान से लॉग इन किया है, और फिर इन रिकॉर्डों को एक केंद्रीय प्रणाली को भेजा जा सके जो संदिग्ध व्यवहार के लिए सुरक्षा टीमों को तुरंत सचेत कर सके। अंतिम डोमेन रिकवरी तत्परता (recovery readiness) है। यह सुनिश्चित करता है कि यदि सबसे बुरा होता है, तो संगठन के पास परीक्षित, सुरक्षित बैकअप और समझौता किए गए हिस्सों पर निर्भर हुए बिना अपनी पहचान प्रणाली को फिर से बनाने की एक स्पष्ट योजना है।

यह परीक्षण करने के लिए कि क्या यह दृष्टिकोण काम करता है, शोधकर्ताओं ने एक स्कोरिंग मॉडल बनाया जो प्रत्येक के पांच डोमेन को एक से पांच के पैमाने पर रेट करता है। एक स्कोर एक का अर्थ है कि नियंत्रण गायब हैं या असंगत हैं, जबकि एक स्कोर पांच का अर्थ है कि वे स्वचालित, मापे गए और लगातार बेहतर बनाए जा रहे हैं। उन्होंने इस मॉडल को एक काल्पनिक परिदृश्य पर लागू किया यह दिखाने के लिए कि कैसे एक संगठन एक कमजोर सुरक्षा स्थिति से एक मजबूत स्थिति की ओर बढ़ सकता है। इस उदाहरण में, संगठन की निगरानी और खाता प्रशासन जैसे क्षेत्रों में कम स्कोर था। फ्रेमवर्क की सिफारिशों को लागू करने के बाद, जैसे कि एडमिन खातों को अलग करना और उन्नत लॉगिंग सक्षम करना, उनके स्कोर में काफी सुधार हुआ। सबसे बड़े लाभ निगरानी में देखे गए, जहाँ संगठन के पास लगभग कोई दृश्यता (visibility) नहीं थी कि क्या हो रहा है, से लेकर एक मजबूत प्रणाली तक पहुँच गई जो संदिग्ध गतिविधि को जल्दी पकड़ सकती है।

अध्ययन इस बात पर प्रकाश डालता है कि सबसे बड़े सुधार अक्सर केवल यह जानकर आते हैं कि नेटवर्क पर क्या हो रहा है। कई संगठन सीमित दृश्यता के साथ काम करते हैं, यह महसूस किए बिना कि एक हमलावर पहले ही कंप्यूटरों के बीच घूम चुका है या एक महत्वपूर्ण सेटिंग बदल चुका है। इस स्कोरिंग मॉडल का उपयोग करके, एक सुरक्षा टीम यह पहचान सकती है कि उनकी कमजोरियां वास्तव में कहाँ हैं और वहां अपने प्रयासों को केंद्रित कर सकती है। उदाहरण के लिए, यदि रिकवरी तत्परता का स्कोर कम है, तो टीम को पता चलता है कि उन्हें अपनी बैकअप बहाली प्रक्रिया का तुरंत परीक्षण करने की आवश्यकता है। यदि विशेषाधिकार प्राप्त खाता प्रशासन (privileged account governance) का स्कोर कम है, तो उन्हें पता चलता है कि उन्हें उन लोगों की संख्या कम करने की आवश्यकता है जिनका पूरे सिस्टम पर पूर्ण नियंत्रण है। यह विधि अमूर्त सुरक्षा सलाह को ठोस, मापने योग्य कार्यों में बदल देती है जिन्हें नेतृत्व को रिपोर्ट किया जा सकता है।

शोधकर्ता स्वीकार करते हैं कि यह फ्रेमवर्क सुधार के लिए एक मार्गदर्शिका है न कि एक जादुई समाधान। वे बताते हैं कि कुछ सुरक्षा उपाय, जैसे पासवर्ड नियमों को सख्त करना या पुराने संचार तरीकों को अक्षम करना, कभी-कभी उन पुराने सॉफ्टवेयर के लिए समस्याएँ पैदा कर सकते हैं जो उन पर निर्भर हैं। इसलिए, वे सुझाव देते हैं कि संगठन इन परिवर्तनों को चरणों में लागू करें और इसमें शामिल सभी लोगों के साथ स्पष्ट रूप से संवाद करें। वे यह भी जोर देते हैं कि स्कोर उतने ही अच्छे हैं जितनी उनके पीछे का प्रमाण। एक टीम को केवल अपने स्कोर का अनुमान नहीं लगाना चाहिए; उन्हें प्रमाण दिखाना चाहिए, जैसे कि कॉन्फ़िगरेशन फ़ाइलें, ऑडिट रिपोर्ट और बैकअप परीक्षणों के रिकॉर्ड, यह प्रदर्शित करने के लिए कि उनके नियंत्रण वास्तव में काम कर रहे हैं।

अंततः, यह शोध डिजिटल पहचान की सुरक्षा को कार्यों की एक अराजक सूची से एक अनुशासित, मापने योग्य कार्यक्रम में बदलने का एक तरीका प्रदान करता है। अपने प्रयासों को स्पष्ट डोमेन में व्यवस्थित करके और एक सरल स्कोरिंग सिस्टम का उपयोग करके, संगठन समय के साथ अपनी प्रगति को ट्रैक कर सकते हैं और यह निर्णय ले सकते हैं कि उन्हें अपने संसाधनों को कहाँ खर्च करना चाहिए। फ्रेमवर्क स्थापित मानकों के साथ व्यावहारिक सुरक्षा कार्य को संरेखित करता है, जिससे कंपनियों को एक ऐसा बचाव बनाने में मदद मिलती है जो केवल सेटिंग्स का संग्रह नहीं है, बल्कि एक लचीली प्रणाली है जो आधुनिक साइबर खतरों के निरंतर दबाव का सामना करने में सक्षम है। लेखक सुझाव देते हैं कि भविष्य के कार्य को डेटा एकत्र करने के लिए इस मॉडल को वास्तविक दुनिया के वातावरण में लागू किया जाना चाहिए, लेकिन वर्तमान निष्कर्ष किसी भी ऐसे संगठन के लिए एक स्पष्ट मार्ग प्रदान करते हैं जो अपनी सबसे महत्वपूर्ण डिजिटल संपत्ति को मजबूत करना चाहता है।

अपने क्षेत्र के पेपरों की भीड़ में उलझे हुए हैं?

आपके रिसर्च कीवर्ड से मेल खाने वाले सबसे नए और अलग सोच वाले पेपरों का रोज़ाना Digest पाएँ—तकनीकी सारांश के साथ, आपकी भाषा में।

Digest आज़माएँ →