Bastani Security
साइबर फ़ायर ड्रिल बुक करें
मुफ़्त स्व-मूल्यांकन · टोरंटो और GTA · 5 मिनट

कोई घोटाला कहाँ से घुसेगा? पाँच मिनट में अपनी टीम को स्कोर करें।

ज़्यादातर मालिकों को अंदाज़ा होता है कि वे कहाँ कमज़ोर हैं, पर एक साफ़ तस्वीर कभी नहीं। यह वही तस्वीर है। इस बारे में 25 सादे हाँ-या-ना सवालों के जवाब दें कि आपकी टीम ईमेल, पैसे, डिवाइस और एक बुरे दिन को कैसे संभालती है - अपना स्कोर जोड़ें, और ठीक-ठीक देखें कि आप कहाँ से शुरू करेंगे। इसे पढ़ने के लिए कोई साइन-इन की दीवार नहीं, कोई शब्दजाल नहीं, और यहाँ कुछ ऐसा नहीं जो किसी सामान्य साइबर-टिप्स ब्लॉग पर दिख सके। हर सवाल एक Canadian Centre for Cyber Security बेसलाइन नियंत्रण से मैप होता है, इसलिए एक कमज़ोर जवाब सीधे एक असली सुधार की ओर इशारा करता है।

  • 25 ख़ास हाँ/ना सवालों के जवाब दें और एक अस्पष्ट एहसास नहीं, एक असली स्कोर लेकर जाएँ
  • हर कमज़ोर जवाब एक Canadian Centre for Cyber Security बेसलाइन नियंत्रण से मैप होता है - तो आप सिर्फ़ खाई नहीं, असली सुधार जानते हैं
  • उन पाँच जगहों को कवर करता है जहाँ छोटे व्यवसाय सचमुच चोट खाते हैं: लोग, ईमेल, पैसे की आवाजाही, डिवाइस और बैकअप, और किसी घटना का पहला घंटा
  • सादी भाषा जिसे एक ग़ैर-तकनीकी मालिक या ऑफ़िस मैनेजर एक कॉफ़ी के साथ स्कोर कर सके - किसी IT डिग्री की ज़रूरत नहीं
संपादन योग्य पैक मुझे ईमेल करें

आपके लिए मुफ़्त - कोई साइनअप दीवार नहीं। संपादन योग्य टेम्पलेट चाहिए या इसे लागू करने में मदद? बस पूछ लीजिए।

01

आपके लोग - अगली कतार, कमज़ोर कड़ी नहीं

लगभग हर छोटे-व्यवसाय की घटना एक व्यक्ति द्वारा थोड़े दबाव में एक सामान्य दिखने वाला फ़ैसला लेने से शुरू होती है। ये सवाल जाँचते हैं कि क्या आपकी टीम के पास धीमे पड़ने और सत्यापन करने के लिए ज़रूरी आदतें और आड़ है। हर ईमानदार हाँ के लिए एक अंक दें। (Cyber Centre बेसलाइन से मैप: अनुकूलित सुरक्षा-जागरूकता प्रशिक्षण।)

क्या आपकी टीम के हर व्यक्ति को - सिर्फ़ मालिक या IT को नहीं - पिछले 12 महीनों में एक-बार के ऑनबोर्डिंग वीडियो से आगे बढ़कर असली साइबरसुरक्षा प्रशिक्षण मिला है?
क्या कोई नया फ़्रंट-डेस्क या जूनियर कर्मी जानता होगा कि आपसे, बॉस से, आए किसी अनुरोध पर सवाल उठाना या उसे धीमा करना डाँट के डर के बिना सुरक्षित है?
क्या आपकी टीम आपके काम-धंधे पर सधे ख़ास घोटालों को जानती है (किसी ब्रोकरेज के लिए, क्लोज़िंग-डे वायर अदला-बदली; किसी क्लिनिक के लिए, नक़ली इनटेक अटैचमेंट), न कि सिर्फ़ अमूर्त «फ़िशिंग»?
क्या आपकी टीम में किसी ने कभी किसी सुरक्षित माहौल में नक़ली संदेश पहचानने की प्रैक्टिस की है, बजाय सिर्फ़ «सावधान रहो» कहे जाने के?
क्या नए कर्मचारियों को उनके पहले हफ़्ते में साफ़, सादी भाषा में यह बताया जाता है कि आपका व्यवसाय पैसे के अनुरोधों का सत्यापन और क्लाइंट डेटा की हैंडलिंग कैसे करता है?
02

आपका ईमेल - जहाँ हमला आम तौर पर घुसकर आता है

ईमेल बिज़नेस ईमेल कम्प्रोमाइज़, नक़ली इनवॉइस और क्रेडेंशियल-बटोरने वाले लॉगिन पेजों का सामने का दरवाज़ा है। ये जाँचें उन नियंत्रणों को कवर करती हैं जो सचमुच उन्हें रोकते हैं, «मज़बूत पासवर्ड इस्तेमाल करो» को नहीं। हर हाँ के लिए एक अंक। (Cyber Centre बेसलाइन से मैप: मल्टी-फ़ैक्टर ऑथेंटिकेशन; ईमेल सुरक्षा; फ़िशिंग सुरक्षा।)

क्या हर स्टाफ़ ईमेल खाते के लिए मल्टी-फ़ैक्टर ऑथेंटिकेशन (पासवर्ड के ऊपर एक कोड या प्रॉम्प्ट) चालू है - मालिक या «जो बहुत व्यस्त है उस व्यक्ति» के लिए कोई अपवाद नहीं?
क्या आपने तीनों ईमेल-प्रमाणन रिकॉर्ड - SPF, DKIM और DMARC - सेट किए हैं ताकि घोटालेबाज़ आसानी से ऐसा ईमेल न भेज सकें जो आपके डोमेन से आया लगे?
क्या आपका ईमेल सिस्टम आपके संगठन के बाहर से आए संदेशों को साफ़ तौर पर फ़्लैग या टैग करता है, ताकि एक स्पूफ़ किया «आंतरिक» नोट अलग से दिख जाए?
अगर कोई स्टाफ़ सदस्य आज किसी नक़ली लॉगिन पेज पर अपना पासवर्ड डाल दे, तो क्या MFA फिर भी हमलावर को अंदर आने से रोक देगा - और क्या आपको पता चलेगा?
क्या आपकी टीम में कोई जानता है कि किसी संदिग्ध ईमेल को सिर्फ़ मिटाकर आगे बढ़ने के बजाय किसी असली व्यक्ति या इनबॉक्स को कैसे रिपोर्ट किया जाए?
03

आपके पैसे की आवाजाही - वह हिस्सा जिसके पीछे चोर सचमुच है

वायर फ्रॉड, नक़ली-इनवॉइस फ्रॉड और बैंकिंग-बदलाव घोटाले वहाँ हैं जहाँ छोटे व्यवसाय एक ही दोपहर में छह अंक गँवा देते हैं। ये सवाल उस एक आदत की जाँच करते हैं जो उनमें से लगभग सबको हराती है: पैसा हिलने से पहले आउट-ऑफ़-बैंड सत्यापन। हर हाँ के लिए एक अंक। (Cyber Centre बेसलाइन से मैप: सुरक्षित वित्तीय प्रक्रियाएँ और बिज़नेस ईमेल कम्प्रोमाइज़ से सुरक्षा।)

पैसा कहाँ जाए यह बदलने से पहले (किसी विक्रेता के बैंकिंग विवरण, किसी क्लाइंट के वायर निर्देश), क्या कोई पुष्टि के लिए किसी जाने-पहचाने फ़ोन नंबर पर कॉल करता है - न कि उस नंबर या ईमेल पर जो अनुरोध में ही है?
क्या एक तयशुदा डॉलर राशि से ऊपर के भुगतान या वायर ट्रांसफ़र के लिए दूसरे व्यक्ति की मंज़ूरी ज़रूरी है, ताकि कोई अकेला इनबॉक्स बड़ी रकम अकेले न हिला सके?
क्या आपकी टीम «अपडेट किए गए बैंकिंग विवरण» या «इस नए खाते का उपयोग करें» ईमेल को हर बार फ़ोन पर सत्यापन का एक रेड फ़्लैग मानती है, सौदे के बीच में भी?
अगर पैसा हिलाने का कोई अनुरोध जल्दबाज़ी भरा लगे और «बॉस की ओर से» आए, तो क्या आपकी टीम के पास इसे सत्यापित करने का एक तयशुदा नियम है जिससे कोई नक़ली-तात्कालिकता संदेश उन्हें बहका न सके?
क्या आप इसका एक सादा लिखित रिकॉर्ड रखते हैं कि किसे भुगतान मंज़ूर करने और भुगतान विवरण बदलने की अनुमति है, ताकि यह उस पल में तय न हो?
04

आपके डिवाइस और बैकअप - ताकि एक बुरा क्लिक ही अंत न हो

रैनसमवेयर और खोए हुए लैपटॉप झेले जा सकते हैं अगर आपकी बुनियादी बातें टिकी रहें। ये जाँचें उन नियंत्रणों को कवर करती हैं जो एक आपदा को एक असुविधा में बदल देते हैं। हर हाँ के लिए एक अंक। (Cyber Centre बेसलाइन से मैप: बैकअप, पैचिंग, डिवाइस सुरक्षा और मैलवेयर सुरक्षा।)

क्या आपके पास अपने महत्वपूर्ण सिस्टमों और क्लाइंट डेटा का स्वचालित बैकअप है, जो कहीं ऐसी जगह रखा हो जहाँ रैनसमवेयर संक्रमण न पहुँच सके (ऑफ़लाइन या एक अलग क्लाउड खाता)?
क्या आपने पिछले 90 दिनों में उन बैकअप से सचमुच एक फ़ाइल रीस्टोर करके पुष्टि की है कि वे काम करते हैं - बजाय यह मान लेने के कि करते हैं?
क्या आपके कंप्यूटर, फ़ोन और मुख्य सॉफ़्टवेयर सुरक्षा अपडेट अपने-आप इंस्टॉल करने के लिए सेट हैं, ताकि जाने-माने छेद बिना किसी के याद रखे पैच हो जाएँ?
क्या हर लैपटॉप और फ़ोन जो व्यवसाय डेटा को छूता है, स्क्रीन लॉक और डिस्क एन्क्रिप्शन से सुरक्षित है, ताकि एक चोरी हुआ डिवाइस खुला दरवाज़ा न हो?
क्या आपकी टीम रोज़ इस्तेमाल करने वाले कंप्यूटरों पर प्रतिष्ठित, अद्यतन मैलवेयर सुरक्षा चलती है, जिसमें कोई भी निजी डिवाइस शामिल है जो वर्क ईमेल एक्सेस करता है?
05

आपका पहला घंटा - जानना कि जब यह हो तो क्या करना है

एक डर और एक आपदा के बीच का फ़र्क़ आम तौर पर पहला घंटा होता है। ज़्यादातर छोटे व्यवसायों ने कभी तय नहीं किया कि किसे कॉल करना है या क्या करना है। ये सवाल जाँचते हैं कि क्या आपके पास एक ऐसी योजना है जिसका आप दबाव में सचमुच पालन कर सकें। हर हाँ के लिए एक अंक। (Cyber Centre बेसलाइन से मैप: घटना-प्रतिक्रिया योजना।)

अगर आपको अभी कोई ब्रीच या कोई धोखाधड़ी वाला वायर पता चले, तो क्या आप पहले तीन काम और पहले तीन लोगों को जानते हैं जिन्हें कॉल करना है - बिना Google किए?
क्या एक लिखित, एक-पेज प्रतिक्रिया योजना है जो बताती है कि कुछ ग़लत होने पर कौन प्रभारी है, कौन बैंक से संपर्क करता है, और कौन आपके IT प्रोवाइडर से संपर्क करता है?
क्या आप जानते हैं कि वायर फ्रॉड और ऑनलाइन घोटालों की रिपोर्ट Canadian Anti-Fraud Centre को की जा सकती है, और कि तेज़ बैंक संपर्क ही धनराशि वापस पाने का एकमात्र असली मौक़ा देता है?
क्या आपकी टीम जानती होगी कि कौन-सी घटनाएँ क्लाइंटों या किसी नियामक को सूचित करने का क़ानूनी कर्तव्य जगा सकती हैं (उदाहरण के लिए PIPEDA के तहत एक गोपनीयता ब्रीच, या किसी क्लिनिक के लिए PHIPA), बजाय अटकल लगाने के?
क्या आपने कभी एक टीम के रूप में «अगर ऐसा हो तो हम क्या करेंगे» परिदृश्य से गुज़रकर देखा है, एक बार भी, ताकि योजना बस एक ऐसा दस्तावेज़ न रह जाए जिसे किसी ने पढ़ा ही न हो?
इसका उपयोग कैसे करें

स्कोर कैसे करें: पाँचों खंडों में हर ईमानदार «हाँ» के लिए ख़ुद को एक अंक दें - 25 सवाल, 25 संभव अंक। ईमानदार रहें; यह आपके लिए है, कोई ग्रेड नहीं। फिर अपना बैंड पढ़ें। 20–25 (तैयार): आप ज़्यादातर GTA छोटे व्यवसायों से आगे हैं - अब आपका काम आदतों को धारदार रखना और बीमाकर्ताओं व क्लाइंटों को यह साबित करना है। 13–19 (कमज़ोर): आपके पास असली नींव है पर साफ़ खाइयाँ हैं जिनमें से कोई घोटालेबाज़ घुस सकता है - अपने दो सबसे कम-स्कोर वाले खंड चुनें और पहले उन्हें ठीक करें। 7–12 (जोखिम में): छह-अंकों वाले नुक़सान को रोकने वाली बुनियादी बातें भरोसेमंद रूप से मौजूद नहीं हैं; यहीं ज़्यादातर बे-तैयार छोटे व्यवसाय बैठते हैं, और एक अकेला भरोसेमंद ईमेल असली नुक़सान कर सकता है। 0–6 (चेतावनी की घंटी): आप शायद किसी लक्षित हमले को न पकड़ पाएँ या न जानें कि आगे क्या करना है - इस हफ़्ते ईमेल पर मल्टी-फ़ैक्टर ऑथेंटिकेशन, परखे हुए बैकअप, और एक पैसे-सत्यापन नियम से शुरुआत करें। आपका बैंड जो भी हो, आपका सबसे कमज़ोर खंड आपकी शुरुआत का बिंदु है: लोग, ईमेल, पैसा, डिवाइस और बैकअप, या घटना-तैयारी। हर एक किसी Canadian Centre for Cyber Security बेसलाइन नियंत्रण से मेल खाता है, इसलिए खाई ख़ुद अपने सुधार का नाम बता देती है।

एक चेकलिस्ट शुरुआत है। एक ड्रिल इसे पक्का बना देती है।

साइबर फ़ायर ड्रिल ठीक यही हमले आपकी टीम पर - सुरक्षित रूप से - चलाती है, ताकि इस स्व-मूल्यांकन की आदतें मसल मेमोरी बन जाएँ। तीन घंटे, ऑन-साइट, अंक-आधारित 30-दिन की योजना के साथ।

साइबर फ़ायर ड्रिल बुक करें रियल एस्टेट और मॉर्गेज पेज देखें →
मेरा स्कोर कम था। इसका असल में क्या मतलब है - और मैं इसके बारे में क्या करूँ?

कम स्कोर का मतलब यह नहीं कि आपने कुछ ग़लत किया; इसका मतलब है कि सबसे आम हमलों को रोकने वाली आदतें - मल्टी-फ़ैक्टर ऑथेंटिकेशन, पैसा हिलने से पहले फ़ोन-से-सत्यापन का नियम, परखे हुए बैकअप, और एक पहले-घंटे की योजना - अभी भरोसेमंद रूप से मौजूद नहीं हैं। अच्छी ख़बर यह है कि ये सालों में नहीं, हफ़्तों में ठीक होने लायक़ हैं। अपने सबसे कम-स्कोर वाले खंड से शुरू करें। ज़्यादातर मालिक जिस पेच में फँसते हैं वह यह है कि सबसे कमज़ोर क्षेत्र लगभग हमेशा लोग होते हैं, मशीनें नहीं - और अकेली चेकलिस्ट यह नहीं बदलेगी कि आपकी टीम दबाव में कैसे बर्ताव करती है। ठीक इसी के लिए Cyber Fire Drill है: एक लाइव, तीन-घंटे का, ऑन-साइट वर्कशॉप जहाँ आपकी असली टीम आपके व्यवसाय पर सधे असली घोटालों की रिहर्सल करती है - सुरक्षित रूप से, बिना मैलवेयर, बिना शर्मिंदगी - और नेतृत्व एक स्कोर की गई 30-दिन की योजना के साथ बाहर आता है। अगर आपका स्कोर «जोखिम में» या «चेतावनी की घंटी» बैंड में आया, तो Fire Drill इस स्कोरकार्ड को एक स्नैपशॉट से मसल-मेमोरी में बदल देता है।

क्या यह स्कोरकार्ड अपने आप में काफ़ी है, या बस एक शुरुआती बिंदु?

यह एक सच्चा शुरुआती नक़्शा है, और एक ईमानदार भी - पर यह एक स्व-मूल्यांकन है, कोई गारंटी नहीं, और कोई चेकलिस्ट किसी को «सुरक्षित» या «अन-हैकेबल» नहीं बनाती। यह आपको बताता है कि आप Canadian Centre for Cyber Security बेसलाइन के मुक़ाबले कहाँ खड़े हैं ताकि आप साफ़ खाइयों को ख़ुद, आज ठीक कर सकें। जहाँ यह रुकता है वह है बर्ताव: नियम जानना और उसका पालन क्लोज़िंग डे पर 4:55 बजे दबाव में करना अलग-अलग बातें हैं। अगर आप चाहते हैं कि आपकी टीम असली चीज़ को सचमुच पकड़े - या आपको किसी साइबर-बीमाकर्ता या क्लाइंट सुरक्षा प्रश्नावली को दिखाने के लिए कुछ चाहिए - तो यह इस पन्ने से एक लाइव ड्रिल या एक झटपट Baseline Security Checkup तक की चढ़ाई है।

हम एक छोटी टीम हैं और हमारे पास पहले से एक IT प्रोवाइडर है। क्या हमें फिर भी इसकी ज़रूरत है?

हाँ, और यहाँ बताया है क्यों यह आपकी IT कंपनी पर कोई तंज़ नहीं: वे आपकी मशीनें मज़बूत करते हैं, पर ब्रीच आम तौर पर किसी व्यक्ति के एक सामान्य फ़ैसले से घुसकर आता है - किसी नक़ली इनवॉइस को मंज़ूर करना, किसी भरोसेमंद लॉगिन पेज पर क्लिक करना, किसी जल्दबाज़ी भरे «बॉस» टेक्स्ट पर भरोसा करना। आपका IT प्रोवाइडर आपके स्टाफ़ के लिए «सत्यापन» पर क्लिक नहीं कर सकता। यह स्कोरकार्ड लोगों-और-प्रक्रिया वाली उस परत की जाँच करता है जिसका ज़्यादातर छोटे व्यवसाय कभी आकलन ही नहीं करते, और यह जान-बूझकर इस तरह बना है कि एक ग़ैर-तकनीकी मालिक या ऑफ़िस मैनेजर इसे IT के बिना कमरे में स्कोर कर सके। अगर लोगों वाला खंड कम आया, तो वही वह खाई है जिसे एक लाइव ड्रिल भरती है - और आपके IT प्रोवाइडर का उसमें बैठने का स्वागत है।

और संसाधन संसाधन पुस्तकालय · सवाल हैं? contact@bastani.org