A Design Science Approach to Zero Trust Cyber Risk Governance in Digital Government Platforms: Development and Evaluation of the CRGMM Framework
यह शोध पत्र साइबर रिस्क गवर्नेंस मैच्योरिटी मॉडल (CRGMM) के विकास और प्रारंभिक सत्यापन को प्रस्तुत करता है, जो एक नवीन डिज़ाइन साइंस फ्रेमवर्क है जो कुवैत के साहेल सिस्टम पर इसके अनुप्रयोग के माध्यम से प्रदर्शित, मल्टी-एजेंसी डिजिटल सरकारी प्लेटफार्मों के साइबर जोखिम शासन का आकलन करने और मार्गदर्शन करने के लिए ज़ीरो ट्रस्ट सिद्धांतों को एकीकृत करता है।
मूल पेपर CC BY 4.0 (https://creativecommons.org/licenses/by/4.0/) के तहत लाइसेंस किया गया है। नीचे दिए गए पेपर की यह व्याख्या AI से तैयार की गई है। इसे लेखकों ने न तो लिखा है, न इसका समर्थन किया है। तकनीकी सटीकता के लिए मूल पेपर देखें। पूरा डिस्क्लेमर पढ़ें
कुवैत के डिजिटल सरकार, साहेल (Sahel) की कल्पना एक विशाल, सुपर-फास्ट ट्रेन स्टेशन के रूप में करें। ऐसा नहीं कि यहाँ 433 अलग-अलग टिकट काउंटर हों, जिनमें से प्रत्येक का अपना सुरक्षा गार्ड और प्रतीक्षा कक्ष हो, बल्कि सरकार ने एक विशाल, हाई-टेक टर्मिनल बनाया है जहाँ हर कोई एक ही गेट से प्रवेश करता है। यह गति और सुविधा के लिए शानदार है: आप एक ही स्थान पर ट्रेन का टिकट खरीद सकते हैं, पासपोर्ट नवीनीकृत कर सकते हैं, और उपयोगिता बिल का भुगतान कर सकते हैं। लेकिन यहाँ एक पेंच है: यदि कोई चोर इस एक टर्मिनल में घुस जाता है, तो वे केवल एक व्यक्ति का टिकट नहीं चुराते; वे पूरे शहर की परिवहन प्रणाली की चाबियाँ भी हासिल कर सकते हैं।
यह शोध पत्र, जिसे अब्दुल्ला एफ. अलनेजी द्वारा लिखा गया है, तर्क देता है कि जबकि कुवैत ने एक बहुत ही शानदार ट्रेन स्टेशन बनाया है जिसमें कुछ बेहतरीन नए ताले (जैसे फिंगरप्रिंट स्कैनर) लगे हैं, लेकिन सुरक्षा गार्डों के ब्लूप्रिंट की कमी है। स्टेशन "ज़ीरो ट्रस्ट" सिद्धांतों (एक फैंसी तरीका जिसका अर्थ है "किसी पर भरोसा न करें, हमेशा उनकी आईडी जांचें") पर चल रहा है, लेकिन नियम कि कौन आईडी की जांच करेगा और क्या होगा यदि ताले तोड़े जाते हैं, अभी तक कानून में नहीं लिखे गए हैं।
बड़ी समस्या: "कंसंट्रेशन पैराडॉक्स" (एकाग्रता का विरोधाभास)
यह शोध पत्र इसे कंसंट्रेशन पैराडॉक्स कहता है। यह वैसा ही है जैसे अपने सभी अंडे एक ही टोकरी में रखना क्योंकि उन्हें ले जाना आसान है, लेकिन फिर यह महसूस करना कि यदि टोकरी गिर गई, तो आप एक साथ सभी अंडे खो देंगे।
- अच्छी खबर: स्टेशन चालू है। 122 मिलियन से अधिक यात्राएं की जा चुकी हैं, और फिंगरप्रिंट स्कैनर (हावती/Hawyti) काम कर रहे हैं।
- बुरी खबर: स्टेशन एक सिस्टमेटिकली इम्पॉर्टेंट गवर्नमेंट प्लेटफॉर्म (SIGP) है। इसका मतलब है कि यह इतना महत्वपूर्ण है कि यदि यह क्रैश हो जाता है, तो पूरे देश को इसका असर महसूस होगा। फिर भी, शोध पत्र में पाया गया है कि स्टेशन का "आपातकालीन निकास योजना" और "डेटा सुरक्षा कानून" अभी भी ड्राफ्टिंग चरण में हैं।
"CRGMM" टूल: सुरक्षा के लिए एक रिपोर्ट कार्ड
इसे ठीक करने के लिए, लेखक ने एक नया टूल बनाया है जिसे साइबर रिस्क गवर्नेंस मैच्योरिटी मॉडल (CRGMM) कहा जाता है। इसे एक विशेष रिपोर्ट कार्ड के रूप में समझें जो विशेष रूप से विशाल डिजिटल ट्रेन स्टेशनों के लिए डिज़ाइन किया गया है, न कि केवल सामान्य कार्यालयों के लिए।
अधिकांश मौजूदा रिपोर्ट कार्ड (जैसे CMMI या NIST CSF) इस बात की जाँच करने जैसे हैं कि क्या एक अकेली कार का ब्रेक काम कर रहा है। लेकिन साहेल 433 कारों का एक पूरा बेड़ा है जो आपस में जुड़े हुए हैं। पुराने रिपोर्ट कार्ड यह नहीं जानते कि कारों के बीच के संबंध को कैसे ग्रेड दिया जाए।
नया CRGMM रिपोर्ट कार्ड में छह आयाम (स्कूल के छह अलग-अलग विषयों की तरह) और पाँच स्तर ( "फेल" से लेकर "A+" तक) हैं। लेखक ने इस रिपोर्ट कार्ड का परीक्षण 15 विशेषज्ञों के पैनल (विश्वविद्यालय के प्रोफेसरों, सरकारी तकनीकी विशेषज्ञों और सुरक्षा पेशेवरों का मिश्रण) के साथ किया। विशेषज्ञों ने सांख्यिकी की दुनिया में सहमति के 0.76 के स्कोर के साथ ग्रेड पर सहमति व्यक्त की (जो कि सहमति का एक ठोस "B+" स्तर है)।
रिपोर्ट कार्ड ने क्या पाया
जब लेखक ने इस नए रिपोर्ट कार्ड का उपयोग कुवैत के साहेल प्लेटफॉर्म पर किया, तो परिणाम "शानदार हार्डवेयर" और "लापता नियमों" का मिश्रण थे:
"क्रिटिकल" जोखिम: शोध पत्र ने दो खतरों को क्रिटिकल (उच्चतम खतरे का स्तर, 25 में से 20 स्कोर) के रूप में पहचाना।
- प्लेटफॉर्म आइडेंटिटी फ्रॉड: बुरे लोग स्टेशन होने का ढोंग कर रहे हैं (फर्जी ऐप्स, फिशिंग टेक्स्ट)। स्टेशन में एक "फ्रॉड रिपोर्ट" बटन (जिसे अमान/Aman कहा जाता है) है, लेकिन यह अपराधियों को वास्तव में पकड़ने के लिए पुलिस बल के बिना केवल शिकायतों के मेलबॉक्स जैसा है।
- क्रॉस-एजेंसी डेटा ब्रीच: चूंकि 38 विभिन्न सरकारी एजेंसियां जुड़ी हुई हैं, यदि एक एजेंसी का लॉक कमजोर है, तो बुरे लोग सीधे दूसरी एजेंसियों तक पहुँच सकते हैं। शोध पत्र कहता है कि कोई नियम नहीं है जो इन एजेंसियों को "ज़ीरो ट्रस्ट" सिस्टम (जहाँ आप केवल सामने वाले गेट पर ही नहीं, बल्कि हर दरवाजे पर आईडी चेक करते हैं) का उपयोग करने के लिए मजबूर करता है।
"लापता" कानून: शोध पत्र एक बड़ा अंतर बताता है: कुवैत के पास अभी तक पर्सनल डेटा प्रोटेक्शन लॉ (PDPL) या एक स्वतंत्र डेटा प्रोटेक्शन अथॉरिटी (DPA) नहीं है।
- उपमा: यह एक अत्याधुनिक स्टील के दरवाजे वाले बैंक वॉल्ट बनाने जैसा है, लेकिन बैंक के पास ऐसा कोई कानून नहीं है कि वॉल्ट को लॉक किया जाना चाहिए, और कोई पुलिस अधिकारी भी उसे देखने के लिए नियुक्त नहीं है। शोध पत्र का तर्क है कि इन कानूनों के बिना, वह शानदार दरवाजा केवल सजावट है।
"बायोमेट्रिक" जाल: स्टेशन फिंगरप्रिंट और चेहरे के स्कैन का उपयोग करता है। शोध पत्र चेतावनी देता है कि पासवर्ड के विपरीत, यदि आपका फिंगरप्रिंट चोरी हो जाता है, तो आप उसे बदल नहीं सकते। यदि कोई हैकर फिंगरप्रिंट डेटा चुरा लेता है, तो वह हमेशा के लिए चला जाता है। शोध पत्र कहता है कि इस "अपरिवर्तनीय" डेटा की रक्षा के लिए अभी तक कोई विशिष्ट कानून नहीं हैं।
यह शोध पत्र किन चीजों को खारिज करता है
लेखक बहुत स्पष्ट है कि क्या काम नहीं करेगा:
- केवल "चेक बॉक्स टिक करना": आप केवल यह नहीं कह सकते कि "हम ISO 27001 प्रमाणित हैं" (सुरक्षा के लिए एक मानक) और काम खत्म। शोध पत्र का तर्क है कि वास्तविक कानून के बिना प्रमाणन केवल "सतही अनुपालन" है—यह कागज पर अच्छा दिखता है लेकिन वास्तव में चोरों को नहीं रोकता है।
- इसे ठीक करने के लिए समय का इंतजार करना: शोध पत्र इस विचार को खारिज करता है कि जैसे-जैसे प्लेटफॉर्म बढ़ेगा, सुरक्षा समस्याएं खुद ही ठीक हो जाएंगी। वास्तव में, आप जितनी अधिक सेवाएँ जोड़ेंगे, जोखिम उतना ही बढ़ जाएगा क्योंकि "गवर्नेंस गैप" (लापता नियम) और चौड़ा होता जाएगा।
- एंटरप्राइज मॉडल्स की नकल करना: आप केवल एक नियमित कंपनी (जैसे बैंक या टेक फर्म) के लिए डिज़ाइन किए गए सुरक्षा नियमों का उपयोग नहीं कर सकते क्योंकि एक सरकारी प्लेटफॉर्म नागरिकों, न कि केवल कर्मचारियों के साथ व्यवहार करता है। नियमों को अलग होना चाहिए।
प्रस्तावित रोडमैप: तीन चरणों वाली योजना
शोध पत्र स्टेशन को ठीक करने के लिए एक चरण-दर-चरण योजना का सुझाव देता है, लेकिन यह जोर देता है कि चीजें सही क्रम में होनी चाहिए। आप नींव डालने से पहले छत नहीं बना सकते।
- चरण 1 (नींव - 0 से 18 महीने): अधिक तकनीक जोड़ने से पहले, आपको कानून लिखने होंगे।
- एक पर्सनल डेटा प्रोटेक्शन लॉ पारित करें।
- एक स्वतंत्र डेटा प्रोटेक्शन अथॉरिटी (डेटा के लिए एक पुलिस बल) बनाएं।
- उल्लंघन होने पर क्या करना है, इसकी एक सार्वजनिक योजना बनाएं (जिसमें नागरिकों को 72 घंटों के भीतर सूचित करना शामिल है)।
- चरण 2 (संरचना - 18 से 36 महीने): अब आप तकनीकी नियम बनाते हैं।
- सभी एजेंसियों को प्रमाणित होने और ज़ीरो ट्रस्ट (हर दरवाजे पर आईडी चेक करना) का उपयोग करने के लिए मजबूर करें।
- फिंगरप्रिंट डेटा के लिए एक विशेष कवच बनाएं।
- चरण 3 (संस्कृति - 36 से 60 महीने): यात्रियों को शिक्षित करें।
- नागरिकों को स्कैम (धोखाधड़ी) पहचानने के लिए (कई भाषाओं में) सिखाने का कार्यक्रम शुरू करें।
हम कितने निश्चित हैं?
शोध पत्र इस बात के प्रति बहुत सावधान है कि वह क्या जानता है और क्या अनुमान लगाता है।
- सिद्ध: लेखक ने सार्वजनिक दस्तावेजों और विशेषज्ञों के पैनल का उपयोग करके वर्तमान स्थिति को मापा है। विशेषज्ञों के बीच 0.76 की सहमति का स्कोर एक ठोस तथ्य है।
- सिम्युलेटेड/कैलकुलेटेड: "रिस्क स्कोर" (जैसे धोखाधड़ी के लिए 20) ज्ञात डेटा का उपयोग करके एक फॉर्मूले (संभावना × प्रभाव) के आधार पर गणना किए गए हैं। वे अनुमान नहीं हैं, बल्कि वे सार्वजनिक रूप से उपलब्ध जानकारी पर आधारित हैं, न कि गुप्त आंतरिक परीक्षणों पर।
- सुझाया गया: "तीन-चरणीय योजना" एक सिफारिश है। शोध पत्र सुझाव देता है कि यही आगे बढ़ने का सबसे अच्छा तरीका है, लेकिन इसका वास्तविक दुनिया में परीक्षण अभी तक नहीं किया गया है। लेखक स्वीकार करता है कि उन्हें एक "रेड टीम" (हैकर का एक समूह जो घुसपैte होने की कोशिश करता है) चलाने का मौका नहीं मिला क्योंकि वह डेटा सार्वजनिक नहीं है।
निष्कर्ष
शोध पत्र का निष्कर्ष है कि कुवैत का डिजिटल स्टेशन इंजीनियरिंग का एक चमत्कार है, लेकिन यह एक कानूनी शून्य (legal vacuum) में चल रहा है। CRGMM टूल दिखाता है कि तकनीक तैयार है, लेकिन गवर्नेंस (नियम और कानून) पीछे रह गया है। लेखक का तर्क है कि स्टेशन को सुरक्षित रखने के लिए, सरकार को नई सेवाएँ बनाना बंद करना चाहिए और उन कानूनों को लिखना शुरू करना चाहिए जो उनके पास पहले से मौजूद सेवाओं की रक्षा करते हैं। यह "कारों" के तेज होने से पहले "सड़क के नियमों" को बनाने का आह्वान है।
अपने क्षेत्र के पेपरों की भीड़ में उलझे हुए हैं?
आपके रिसर्च कीवर्ड से मेल खाने वाले सबसे नए और अलग सोच वाले पेपरों का रोज़ाना Digest पाएँ—तकनीकी सारांश के साथ, आपकी भाषा में।