रिसोर्स · 02

साइबर एक्सपोज़र असेसमेंट: एक प्रायोरिटी वाली चेकलिस्ट

जो दिख रहा है उसकी इन्वेंटरी बनाएं, एक्सपोज़र को बिज़नेस एसेट्स से जोड़ें और नतीजों को एक वेरिफ़ाई किया जा सकने वाला रिस्क-रिडक्शन प्लान बनाएं।

अपडेटेड · 6 min

डेटा सेंटर में सर्वर रैक चित्रण · काल्पनिक दृश्य

यह गाइड क्या पाने में मदद करती है

  • भूले हुए एसेट्स ढूंढें।
  • एक्सपोज़र को असली रिस्क से अलग करें।
  • पहले भरोसेमंद अटैक पाथ को एड्रेस करें।
  • साबित करें कि कोई नतीजा बंद हो गया है।

जल्दी से चेक करें

  • क्या हर डोमेन का एक ओनर होता है?
  • क्या एडमिनिस्ट्रेटर्स फ़िशिंग-रेज़िस्टेंट MFA का इस्तेमाल करते हैं?
  • क्या टेस्ट सर्विसेज़ एक्सपोज़्ड हैं?
  • क्या रेस्टोरेशन टेस्ट किया गया है?
  • क्या हर एक्सेप्शन एक्सपायर होता है?

स्टेप-बाय-स्टेप तरीका

  1. 1

    ऑथराइज़्ड स्कोप बताएं

    एंटिटी, डोमेन, रेंज, क्लाउड एप्लिकेशन और एक्सक्लूज़न की लिस्ट बनाएं। अलाउड टेक्नीक, टाइमिंग और इमरजेंसी कॉन्टैक्ट पर सहमत हों।

    डिलीवरेबल: स्कोप और एंगेजमेंट के नियम।

  2. 2

    बाहर से इन्वेंट्री

    DNS, सर्टिफिकेट, पब्लिश्ड सर्विस, विज़िबल टेक्नोलॉजी, पब्लिक रिपॉजिटरी और ऑफिशियल अकाउंट को कोरिलेट करें। हर एसेट को एक ओनर असाइन करें।

    डिलीवरेबल: डेटेड इन्वेंट्री।

  3. 3

    आइडेंटिटी और एक्सेस रिव्यू करें

    MFA कवरेज, ऑर्फन अकाउंट, स्टैंडिंग प्रिविलेज, रिकवरी मैकेनिज्म और एक्सपोज्ड सीक्रेट चेक करें।

    डिलीवरेबल: क्रिटिकल एक्सेस मैप।

  4. 4

    वल्नरबिलिटी और कॉन्टेक्स्ट कनेक्ट करें

    कोई वीकनेस तब प्रायोरिटी बन जाती है जब वह रीचेबल, एक्सप्लॉइटेबल, क्रिटिकल डेटा या फंक्शन से लिंक्ड हो और ठीक से डिटेक्ट न हो।

    डिलीवरेबल: रिस्क सिनेरियो।

  5. 5

    रेज़िलिएंस और डिटेक्शन वेरिफ़ाई करें।

    बैकअप, रेस्टोरेशन, लॉगिंग, अलर्ट, डिपेंडेंसी और क्राइसिस प्रोसीजर को रिव्यू करें। बिना टेस्ट किया हुआ बैकअप एक अंदाज़ा ही रहता है।

    डिलीवरेबल: सबूत टेस्ट करें।

  6. 6

    सुधार मैनेज करें।

    हर एक्शन का ओनर, तारीख, उम्मीद के मुताबिक सबूत और बचा हुआ रिस्क दें। ठीक करने के बाद बाहर से दोबारा वेरिफ़ाई करें।

    डिलीवरेबल: प्रायोरिटी वाला बैकलॉग।

काल्पनिक काम का उदाहरण

उदाहरण वाली स्थिति

एक सब्सिडियरी को सर्च रिज़ल्ट में एक पुराना सबडोमेन मिलता है। स्कैन करने से पहले, यह ओनरशिप, होस्टिंग, मकसद और यह कन्फ़र्म करता है कि क्या असली डेटा अभी भी मौजूद हो सकता है।

फैसला और उम्मीद का सबूत

एक्सपोज़र रिकॉर्ड एक अप्रूव्ड एसेट, एक छोड़ी हुई सर्विस और एक अनजान थर्ड पार्टी को अलग करता है, जिसमें हर एक के लिए एक ओनर और क्लोज़र एविडेंस होता है।

मैनेजमेंट इंडिकेटर

इंडिकेटरयह क्या मापता हैपहला एक्शन
इन्वेंट्री कवरेजओनर और क्रिटिकैलिटी वाले ऑब्ज़र्व्ड एसेट्सबिना ओनर वाले एसेट्स को पहले एड्रेस करें
क्रिटिकल एक्सपोज़रइंटरनेट से एक्सेस की जा सकने वाली सेंसिटिव सर्विसेज़एक्सेस कम करें, सेगमेंट करें या मज़बूत कंट्रोल जोड़ें
रिमेडिएट करने का समयवैलिडेट फाइंडिंग से क्लोजर एविडेंस तक का समयहाई-इम्पैक्ट, कम-एफर्ट वाले एक्शन को अनब्लॉक करें
बचा हुआ रिस्कओनर और एक्सपायरी के साथ एक्सेप्टेड एक्सपोज़रएक्सेप्शन को खुला छोड़ने के बजाय एक्सपायर करें

आम गलतियाँ

  • बिना ऑथराइज़ेशन या तय विंडो के स्कैनिंग
  • सिर्फ़ टेक्निकल स्कोर के हिसाब से रैंकिंग
  • SaaS और हिस्टोरिक सबडोमेन को इग्नोर करना
  • कन्फर्मेशन टेस्टिंग के बिना किसी एक्शन को क्लोज करना

अक्सर पूछे जाने वाले सवाल

क्या एक्सपोज़र रिव्यू एक पेनेट्रेशन टेस्ट है?

नहीं। यह नॉन-इंट्रूसिव या साफ़ तौर पर ऑथराइज़्ड तरीकों का इस्तेमाल करके दिखने वाले एक्सपोज़र को मैप और क्वालिफ़ाई करता है। पेनेट्रेशन टेस्टिंग एक अलग स्कोप के तहत चुने गए सिनेरियो को वैलिडेट करता है।

इन्वेंट्री को कितनी बार रिपीट किया जाना चाहिए?

बड़े बदलाव के बाद और रेगुलरली। एक्सटर्नल एसेट तेज़ी से बदलते हैं, इसलिए फ़्रीक्वेंसी आपके डिप्लॉयमेंट कैडेंस के हिसाब से होनी चाहिए।

बैकअप टेस्ट क्यों करें?

कोई फ़ाइल या सफल जॉब इंटीग्रिटी या तय समय के अंदर सर्विस को रिस्टोर करने की क्षमता साबित नहीं करता है।

ऑफ़िशियल रेफ़रेंस

रेफ़रेंस इस तरीके को सपोर्ट करते हैं। अपने कॉन्टेक्स्ट के हिसाब से चेक को एडजस्ट करें; वे सर्टिफ़िकेशन नहीं हैं। ओरिजिनल रेफ़रेंस टाइटल और सोर्स डॉक्यूमेंट दूसरी भाषा में हो सकते हैं।