कोई घोटाला कहाँ से घुसेगा? पाँच मिनट में अपनी टीम को स्कोर करें।
ज़्यादातर मालिकों को अंदाज़ा होता है कि वे कहाँ कमज़ोर हैं, पर एक साफ़ तस्वीर कभी नहीं। यह वही तस्वीर है। इस बारे में 25 सादे हाँ-या-ना सवालों के जवाब दें कि आपकी टीम ईमेल, पैसे, डिवाइस और एक बुरे दिन को कैसे संभालती है - अपना स्कोर जोड़ें, और ठीक-ठीक देखें कि आप कहाँ से शुरू करेंगे। इसे पढ़ने के लिए कोई साइन-इन की दीवार नहीं, कोई शब्दजाल नहीं, और यहाँ कुछ ऐसा नहीं जो किसी सामान्य साइबर-टिप्स ब्लॉग पर दिख सके। हर सवाल एक Canadian Centre for Cyber Security बेसलाइन नियंत्रण से मैप होता है, इसलिए एक कमज़ोर जवाब सीधे एक असली सुधार की ओर इशारा करता है।
- 25 ख़ास हाँ/ना सवालों के जवाब दें और एक अस्पष्ट एहसास नहीं, एक असली स्कोर लेकर जाएँ
- हर कमज़ोर जवाब एक Canadian Centre for Cyber Security बेसलाइन नियंत्रण से मैप होता है - तो आप सिर्फ़ खाई नहीं, असली सुधार जानते हैं
- उन पाँच जगहों को कवर करता है जहाँ छोटे व्यवसाय सचमुच चोट खाते हैं: लोग, ईमेल, पैसे की आवाजाही, डिवाइस और बैकअप, और किसी घटना का पहला घंटा
- सादी भाषा जिसे एक ग़ैर-तकनीकी मालिक या ऑफ़िस मैनेजर एक कॉफ़ी के साथ स्कोर कर सके - किसी IT डिग्री की ज़रूरत नहीं
आपके लिए मुफ़्त - कोई साइनअप दीवार नहीं। संपादन योग्य टेम्पलेट चाहिए या इसे लागू करने में मदद? बस पूछ लीजिए।
आपके लोग - अगली कतार, कमज़ोर कड़ी नहीं
लगभग हर छोटे-व्यवसाय की घटना एक व्यक्ति द्वारा थोड़े दबाव में एक सामान्य दिखने वाला फ़ैसला लेने से शुरू होती है। ये सवाल जाँचते हैं कि क्या आपकी टीम के पास धीमे पड़ने और सत्यापन करने के लिए ज़रूरी आदतें और आड़ है। हर ईमानदार हाँ के लिए एक अंक दें। (Cyber Centre बेसलाइन से मैप: अनुकूलित सुरक्षा-जागरूकता प्रशिक्षण।)
आपका ईमेल - जहाँ हमला आम तौर पर घुसकर आता है
ईमेल बिज़नेस ईमेल कम्प्रोमाइज़, नक़ली इनवॉइस और क्रेडेंशियल-बटोरने वाले लॉगिन पेजों का सामने का दरवाज़ा है। ये जाँचें उन नियंत्रणों को कवर करती हैं जो सचमुच उन्हें रोकते हैं, «मज़बूत पासवर्ड इस्तेमाल करो» को नहीं। हर हाँ के लिए एक अंक। (Cyber Centre बेसलाइन से मैप: मल्टी-फ़ैक्टर ऑथेंटिकेशन; ईमेल सुरक्षा; फ़िशिंग सुरक्षा।)
आपके पैसे की आवाजाही - वह हिस्सा जिसके पीछे चोर सचमुच है
वायर फ्रॉड, नक़ली-इनवॉइस फ्रॉड और बैंकिंग-बदलाव घोटाले वहाँ हैं जहाँ छोटे व्यवसाय एक ही दोपहर में छह अंक गँवा देते हैं। ये सवाल उस एक आदत की जाँच करते हैं जो उनमें से लगभग सबको हराती है: पैसा हिलने से पहले आउट-ऑफ़-बैंड सत्यापन। हर हाँ के लिए एक अंक। (Cyber Centre बेसलाइन से मैप: सुरक्षित वित्तीय प्रक्रियाएँ और बिज़नेस ईमेल कम्प्रोमाइज़ से सुरक्षा।)
आपके डिवाइस और बैकअप - ताकि एक बुरा क्लिक ही अंत न हो
रैनसमवेयर और खोए हुए लैपटॉप झेले जा सकते हैं अगर आपकी बुनियादी बातें टिकी रहें। ये जाँचें उन नियंत्रणों को कवर करती हैं जो एक आपदा को एक असुविधा में बदल देते हैं। हर हाँ के लिए एक अंक। (Cyber Centre बेसलाइन से मैप: बैकअप, पैचिंग, डिवाइस सुरक्षा और मैलवेयर सुरक्षा।)
आपका पहला घंटा - जानना कि जब यह हो तो क्या करना है
एक डर और एक आपदा के बीच का फ़र्क़ आम तौर पर पहला घंटा होता है। ज़्यादातर छोटे व्यवसायों ने कभी तय नहीं किया कि किसे कॉल करना है या क्या करना है। ये सवाल जाँचते हैं कि क्या आपके पास एक ऐसी योजना है जिसका आप दबाव में सचमुच पालन कर सकें। हर हाँ के लिए एक अंक। (Cyber Centre बेसलाइन से मैप: घटना-प्रतिक्रिया योजना।)
स्कोर कैसे करें: पाँचों खंडों में हर ईमानदार «हाँ» के लिए ख़ुद को एक अंक दें - 25 सवाल, 25 संभव अंक। ईमानदार रहें; यह आपके लिए है, कोई ग्रेड नहीं। फिर अपना बैंड पढ़ें। 20–25 (तैयार): आप ज़्यादातर GTA छोटे व्यवसायों से आगे हैं - अब आपका काम आदतों को धारदार रखना और बीमाकर्ताओं व क्लाइंटों को यह साबित करना है। 13–19 (कमज़ोर): आपके पास असली नींव है पर साफ़ खाइयाँ हैं जिनमें से कोई घोटालेबाज़ घुस सकता है - अपने दो सबसे कम-स्कोर वाले खंड चुनें और पहले उन्हें ठीक करें। 7–12 (जोखिम में): छह-अंकों वाले नुक़सान को रोकने वाली बुनियादी बातें भरोसेमंद रूप से मौजूद नहीं हैं; यहीं ज़्यादातर बे-तैयार छोटे व्यवसाय बैठते हैं, और एक अकेला भरोसेमंद ईमेल असली नुक़सान कर सकता है। 0–6 (चेतावनी की घंटी): आप शायद किसी लक्षित हमले को न पकड़ पाएँ या न जानें कि आगे क्या करना है - इस हफ़्ते ईमेल पर मल्टी-फ़ैक्टर ऑथेंटिकेशन, परखे हुए बैकअप, और एक पैसे-सत्यापन नियम से शुरुआत करें। आपका बैंड जो भी हो, आपका सबसे कमज़ोर खंड आपकी शुरुआत का बिंदु है: लोग, ईमेल, पैसा, डिवाइस और बैकअप, या घटना-तैयारी। हर एक किसी Canadian Centre for Cyber Security बेसलाइन नियंत्रण से मेल खाता है, इसलिए खाई ख़ुद अपने सुधार का नाम बता देती है।
एक चेकलिस्ट शुरुआत है। एक ड्रिल इसे पक्का बना देती है।
साइबर फ़ायर ड्रिल ठीक यही हमले आपकी टीम पर - सुरक्षित रूप से - चलाती है, ताकि इस स्व-मूल्यांकन की आदतें मसल मेमोरी बन जाएँ। तीन घंटे, ऑन-साइट, अंक-आधारित 30-दिन की योजना के साथ।
मेरा स्कोर कम था। इसका असल में क्या मतलब है - और मैं इसके बारे में क्या करूँ?
कम स्कोर का मतलब यह नहीं कि आपने कुछ ग़लत किया; इसका मतलब है कि सबसे आम हमलों को रोकने वाली आदतें - मल्टी-फ़ैक्टर ऑथेंटिकेशन, पैसा हिलने से पहले फ़ोन-से-सत्यापन का नियम, परखे हुए बैकअप, और एक पहले-घंटे की योजना - अभी भरोसेमंद रूप से मौजूद नहीं हैं। अच्छी ख़बर यह है कि ये सालों में नहीं, हफ़्तों में ठीक होने लायक़ हैं। अपने सबसे कम-स्कोर वाले खंड से शुरू करें। ज़्यादातर मालिक जिस पेच में फँसते हैं वह यह है कि सबसे कमज़ोर क्षेत्र लगभग हमेशा लोग होते हैं, मशीनें नहीं - और अकेली चेकलिस्ट यह नहीं बदलेगी कि आपकी टीम दबाव में कैसे बर्ताव करती है। ठीक इसी के लिए Cyber Fire Drill है: एक लाइव, तीन-घंटे का, ऑन-साइट वर्कशॉप जहाँ आपकी असली टीम आपके व्यवसाय पर सधे असली घोटालों की रिहर्सल करती है - सुरक्षित रूप से, बिना मैलवेयर, बिना शर्मिंदगी - और नेतृत्व एक स्कोर की गई 30-दिन की योजना के साथ बाहर आता है। अगर आपका स्कोर «जोखिम में» या «चेतावनी की घंटी» बैंड में आया, तो Fire Drill इस स्कोरकार्ड को एक स्नैपशॉट से मसल-मेमोरी में बदल देता है।
क्या यह स्कोरकार्ड अपने आप में काफ़ी है, या बस एक शुरुआती बिंदु?
यह एक सच्चा शुरुआती नक़्शा है, और एक ईमानदार भी - पर यह एक स्व-मूल्यांकन है, कोई गारंटी नहीं, और कोई चेकलिस्ट किसी को «सुरक्षित» या «अन-हैकेबल» नहीं बनाती। यह आपको बताता है कि आप Canadian Centre for Cyber Security बेसलाइन के मुक़ाबले कहाँ खड़े हैं ताकि आप साफ़ खाइयों को ख़ुद, आज ठीक कर सकें। जहाँ यह रुकता है वह है बर्ताव: नियम जानना और उसका पालन क्लोज़िंग डे पर 4:55 बजे दबाव में करना अलग-अलग बातें हैं। अगर आप चाहते हैं कि आपकी टीम असली चीज़ को सचमुच पकड़े - या आपको किसी साइबर-बीमाकर्ता या क्लाइंट सुरक्षा प्रश्नावली को दिखाने के लिए कुछ चाहिए - तो यह इस पन्ने से एक लाइव ड्रिल या एक झटपट Baseline Security Checkup तक की चढ़ाई है।
हम एक छोटी टीम हैं और हमारे पास पहले से एक IT प्रोवाइडर है। क्या हमें फिर भी इसकी ज़रूरत है?
हाँ, और यहाँ बताया है क्यों यह आपकी IT कंपनी पर कोई तंज़ नहीं: वे आपकी मशीनें मज़बूत करते हैं, पर ब्रीच आम तौर पर किसी व्यक्ति के एक सामान्य फ़ैसले से घुसकर आता है - किसी नक़ली इनवॉइस को मंज़ूर करना, किसी भरोसेमंद लॉगिन पेज पर क्लिक करना, किसी जल्दबाज़ी भरे «बॉस» टेक्स्ट पर भरोसा करना। आपका IT प्रोवाइडर आपके स्टाफ़ के लिए «सत्यापन» पर क्लिक नहीं कर सकता। यह स्कोरकार्ड लोगों-और-प्रक्रिया वाली उस परत की जाँच करता है जिसका ज़्यादातर छोटे व्यवसाय कभी आकलन ही नहीं करते, और यह जान-बूझकर इस तरह बना है कि एक ग़ैर-तकनीकी मालिक या ऑफ़िस मैनेजर इसे IT के बिना कमरे में स्कोर कर सके। अगर लोगों वाला खंड कम आया, तो वही वह खाई है जिसे एक लाइव ड्रिल भरती है - और आपके IT प्रोवाइडर का उसमें बैठने का स्वागत है।
और संसाधन संसाधन पुस्तकालय · सवाल हैं? contact@bastani.org