DanLevy.net

मेरे पैच में कमियाँ किसने डालीं?

अपडेट आपको क्यों नहीं बचा सकते

सुरक्षा थिएटर में आपका स्वागत है

हर सुरक्षा पैच में रक्षकों और हमलावरों दोनों के लिए कुछ खास होता है। हर “फिक्स” के लिए, अनिवार्य रूप से, और अधिक कोड बदलाव घुसपैठ करेंगे—जो मूल कोड की ही तरह त्रुटिपूर्ण सामग्री से बने होंगे!

इससे भी बदतर, यह हमलावरों के लिए एक ब्लूप्रिंट है! परिवर्तनों में बाइनरी कोड होता है जिसे व्यवहार परिवर्तनों की तरह ही आसानी से डिफ किया जा सकता है। वे रिवर्स इंजीनियरिंग के लिए परिपक्व हैं।

ABP: हमेशा पैच करते रहें

चेतावनी: पैच में आज के फिक्स (और निश्चित रूप से कल की कमजोरियाँ) हो सकती हैं।

वास्तविकता मेरी पसंद से कहीं अधिक गड़बड़ है। किसी भी अनुभवी सिस्टम एडमिन से त्वरित अपडेट के बारे में पूछें और आपको कड़ी मेहनत से अर्जित ज्ञान सुनने को मिलेगा: “छह महीने प्रतीक्षा करें। उनका मुफ्त बीटा टेस्टर न बनें।”

आईटी टीम की दुविधा पर एक क्षण विचार करें:

सर्वोत्तम इरादे

पैच भी सिस्टम को मार देते हैं—हमलावरों की कोई आवश्यकता नहीं है।

जुलाई 2024 की CrowdStrike घटना ने एक कड़वी सच्चाई साबित की: जब परीक्षण न किया गया कोड महत्वपूर्ण बुनियादी ढांचे को क्रैश कर देता है तो “सर्वोत्तम प्रथाओं” का पालन करने से कोई सुरक्षा नहीं मिलती। कुछ ही घंटों में दुनिया भर में उड़ानें रद्द कर दी गईं और अस्पताल बड़े पैमाने पर ठप हो गए।

लेकिन पैच को अनदेखा करना? यह ज्ञात कमजोरियों के शोषण की गारंटी है।

वे झूठ जो हम खुद से कहते हैं

सुरक्षा पर पैसा फेंकना अक्सर उल्टा पड़ता है। जटिल, परतदार नियंत्रण प्रबंधन के लिए असंभव हो जाते हैं—और निगरानी के लिए भी असंभव।

सही निवेश स्तर? इष्टतम नियंत्रण? पूर्ण सुरक्षा-उपयोगिता संतुलन?

यह निर्भर करता है। (हाँ, सलाहकार का पसंदीदा उत्तर।)

लेकिन यह वास्तव में अच्छी खबर है: व्यक्तिगत जोखिम प्रबंधन हर बार वन-साइज़-फिट्स-ऑल को हरा देता है।

सुरक्षा थिएटर कैंप छोड़ना

थिएट्रिक्स बंद करें और सक्रिय जोखिम प्रबंधन शुरू करें।

जो कुछ भी मायने रखता है उसे निर्धारित और दस्तावेज़ करें:

क्या सार्वभौमिक सर्वोत्तम प्रथाएं हैं? हाँ, हालाँकि कार्यान्वयन भिन्न होता है:

मुख्य विचार

भय के दूसरी ओर

अपने जोखिम प्रोफ़ाइल को जानें: आप किस डेटा की रक्षा करते हैं? कौन से खतरे मायने रखते हैं? आप कितना डाउनटाइम बर्दाश्त कर सकते हैं? रिकवरी या पुनर्निर्माण—क्या सस्ता है?

अपने वास्तविक जोखिम पर विचार करें:

अनाकर्षक सच्चाई: सुरक्षा चांदी की गोलियाँ नहीं, परतें हैं। गहराई में रक्षा, ऑफलाइन बैकअप, आपदा ड्रिल, क्षतिपूर्ति नियंत्रण। पैच को आवश्यक बुराइयों के रूप में Treat करें, इलाज नहीं।

स्मार्ट तैनाती करें: परीक्षण स्वचालित करें, रोलआउट चरणबद्ध करें, रोलबैक योजना बनाएं, विफलता का अभ्यास करें।