रिसोर्स · 02
साइबर एक्सपोज़र असेसमेंट: एक प्रायोरिटी वाली चेकलिस्ट
जो दिख रहा है उसकी इन्वेंटरी बनाएं, एक्सपोज़र को बिज़नेस एसेट्स से जोड़ें और नतीजों को एक वेरिफ़ाई किया जा सकने वाला रिस्क-रिडक्शन प्लान बनाएं।
अपडेटेड · 6 min
यह गाइड क्या पाने में मदद करती है
- भूले हुए एसेट्स ढूंढें।
- एक्सपोज़र को असली रिस्क से अलग करें।
- पहले भरोसेमंद अटैक पाथ को एड्रेस करें।
- साबित करें कि कोई नतीजा बंद हो गया है।
जल्दी से चेक करें
- क्या हर डोमेन का एक ओनर होता है?
- क्या एडमिनिस्ट्रेटर्स फ़िशिंग-रेज़िस्टेंट MFA का इस्तेमाल करते हैं?
- क्या टेस्ट सर्विसेज़ एक्सपोज़्ड हैं?
- क्या रेस्टोरेशन टेस्ट किया गया है?
- क्या हर एक्सेप्शन एक्सपायर होता है?
स्टेप-बाय-स्टेप तरीका
- 1
ऑथराइज़्ड स्कोप बताएं
एंटिटी, डोमेन, रेंज, क्लाउड एप्लिकेशन और एक्सक्लूज़न की लिस्ट बनाएं। अलाउड टेक्नीक, टाइमिंग और इमरजेंसी कॉन्टैक्ट पर सहमत हों।
डिलीवरेबल: स्कोप और एंगेजमेंट के नियम।
- 2
बाहर से इन्वेंट्री
DNS, सर्टिफिकेट, पब्लिश्ड सर्विस, विज़िबल टेक्नोलॉजी, पब्लिक रिपॉजिटरी और ऑफिशियल अकाउंट को कोरिलेट करें। हर एसेट को एक ओनर असाइन करें।
डिलीवरेबल: डेटेड इन्वेंट्री।
- 3
आइडेंटिटी और एक्सेस रिव्यू करें
MFA कवरेज, ऑर्फन अकाउंट, स्टैंडिंग प्रिविलेज, रिकवरी मैकेनिज्म और एक्सपोज्ड सीक्रेट चेक करें।
डिलीवरेबल: क्रिटिकल एक्सेस मैप।
- 4
वल्नरबिलिटी और कॉन्टेक्स्ट कनेक्ट करें
कोई वीकनेस तब प्रायोरिटी बन जाती है जब वह रीचेबल, एक्सप्लॉइटेबल, क्रिटिकल डेटा या फंक्शन से लिंक्ड हो और ठीक से डिटेक्ट न हो।
डिलीवरेबल: रिस्क सिनेरियो।
- 5
रेज़िलिएंस और डिटेक्शन वेरिफ़ाई करें।
बैकअप, रेस्टोरेशन, लॉगिंग, अलर्ट, डिपेंडेंसी और क्राइसिस प्रोसीजर को रिव्यू करें। बिना टेस्ट किया हुआ बैकअप एक अंदाज़ा ही रहता है।
डिलीवरेबल: सबूत टेस्ट करें।
- 6
सुधार मैनेज करें।
हर एक्शन का ओनर, तारीख, उम्मीद के मुताबिक सबूत और बचा हुआ रिस्क दें। ठीक करने के बाद बाहर से दोबारा वेरिफ़ाई करें।
डिलीवरेबल: प्रायोरिटी वाला बैकलॉग।
काल्पनिक काम का उदाहरण
उदाहरण वाली स्थिति
एक सब्सिडियरी को सर्च रिज़ल्ट में एक पुराना सबडोमेन मिलता है। स्कैन करने से पहले, यह ओनरशिप, होस्टिंग, मकसद और यह कन्फ़र्म करता है कि क्या असली डेटा अभी भी मौजूद हो सकता है।
फैसला और उम्मीद का सबूत
एक्सपोज़र रिकॉर्ड एक अप्रूव्ड एसेट, एक छोड़ी हुई सर्विस और एक अनजान थर्ड पार्टी को अलग करता है, जिसमें हर एक के लिए एक ओनर और क्लोज़र एविडेंस होता है।
मैनेजमेंट इंडिकेटर
| इंडिकेटर | यह क्या मापता है | पहला एक्शन |
|---|---|---|
| इन्वेंट्री कवरेज | ओनर और क्रिटिकैलिटी वाले ऑब्ज़र्व्ड एसेट्स | बिना ओनर वाले एसेट्स को पहले एड्रेस करें |
| क्रिटिकल एक्सपोज़र | इंटरनेट से एक्सेस की जा सकने वाली सेंसिटिव सर्विसेज़ | एक्सेस कम करें, सेगमेंट करें या मज़बूत कंट्रोल जोड़ें |
| रिमेडिएट करने का समय | वैलिडेट फाइंडिंग से क्लोजर एविडेंस तक का समय | हाई-इम्पैक्ट, कम-एफर्ट वाले एक्शन को अनब्लॉक करें |
| बचा हुआ रिस्क | ओनर और एक्सपायरी के साथ एक्सेप्टेड एक्सपोज़र | एक्सेप्शन को खुला छोड़ने के बजाय एक्सपायर करें |
आम गलतियाँ
- बिना ऑथराइज़ेशन या तय विंडो के स्कैनिंग
- सिर्फ़ टेक्निकल स्कोर के हिसाब से रैंकिंग
- SaaS और हिस्टोरिक सबडोमेन को इग्नोर करना
- कन्फर्मेशन टेस्टिंग के बिना किसी एक्शन को क्लोज करना
अक्सर पूछे जाने वाले सवाल
क्या एक्सपोज़र रिव्यू एक पेनेट्रेशन टेस्ट है?
नहीं। यह नॉन-इंट्रूसिव या साफ़ तौर पर ऑथराइज़्ड तरीकों का इस्तेमाल करके दिखने वाले एक्सपोज़र को मैप और क्वालिफ़ाई करता है। पेनेट्रेशन टेस्टिंग एक अलग स्कोप के तहत चुने गए सिनेरियो को वैलिडेट करता है।
इन्वेंट्री को कितनी बार रिपीट किया जाना चाहिए?
बड़े बदलाव के बाद और रेगुलरली। एक्सटर्नल एसेट तेज़ी से बदलते हैं, इसलिए फ़्रीक्वेंसी आपके डिप्लॉयमेंट कैडेंस के हिसाब से होनी चाहिए।
बैकअप टेस्ट क्यों करें?
कोई फ़ाइल या सफल जॉब इंटीग्रिटी या तय समय के अंदर सर्विस को रिस्टोर करने की क्षमता साबित नहीं करता है।
ऑफ़िशियल रेफ़रेंस
रेफ़रेंस इस तरीके को सपोर्ट करते हैं। अपने कॉन्टेक्स्ट के हिसाब से चेक को एडजस्ट करें; वे सर्टिफ़िकेशन नहीं हैं। ओरिजिनल रेफ़रेंस टाइटल और सोर्स डॉक्यूमेंट दूसरी भाषा में हो सकते हैं।






