No history yet

Vulnerability Assessment

उन्नत भेद्यता मूल्यांकन

एथिकल हैकिंग के उन्नत चक्र में आपका स्वागत है। अब तक, आपने नेटवर्क को स्कैन करना और खुली पोर्ट्स जैसी बुनियादी जानकारी इकट्ठा करना सीख लिया है। लेकिन एक असली कॉर्पोरेट नेटवर्क में, केवल यह जानना कि कौन से दरवाजे खुले हैं, काफ़ी नहीं है। हमें यह जानना होगा कि कौन से दरवाज़े कमज़ोर हैं, कौन से आसानी से तोड़े जा सकते हैं, और किसे सबसे पहले ठीक करने की ज़रूरत है।

यह भेद्यता मूल्यांकन (Vulnerability Assessment) का काम है। यह सिर्फ़ एक स्वचालित स्कैन चलाने से कहीं ज़्यादा है; यह एक व्यवस्थित प्रक्रिया है जिसके ज़रिए हम कमियों को पहचानते हैं, उन्हें वर्गीकृत करते हैं, और व्यापार के लिए उनके जोखिम के आधार पर उन्हें प्राथमिकता देते हैं।

स्कैनिंग से आगे: नेसस और ओपनवीएएस

आपने शायद नेसस (Nessus) और ओपनवीएएस (OpenVAS) जैसे टूल के बारे में सुना होगा, लेकिन उनका प्रभावी ढंग से उपयोग करना केवल 'स्कैन' बटन दबाने से कहीं बढ़कर है। बड़े नेटवर्क में, डिफ़ॉल्ट सेटिंग्स के साथ स्कैन चलाने से अक्सर बहुत सारे 'फॉल्स पॉजिटिव' परिणाम मिलते हैं। ये वे चेतावनियाँ हैं जो किसी भेद्यता की ओर इशारा करती हैं, जबकि असल में कोई भेद्यता होती ही नहीं।

सुरक्षा टीमों के लिए एक बड़ी समस्या हैं। वे समय और संसाधनों को बर्बाद करते हैं, जिससे विश्लेषक उन चेतावनियों का पीछा करते रहते हैं जो वास्तविक खतरा नहीं हैं। इससे 'अलर्ट फटीग' हो सकता है, जहाँ असली खतरों को नज़रअंदाज़ कर दिया जाता है क्योंकि टीम झूठी चेतावनियों से थक चुकी होती है।

इससे बचने के लिए, हम उन्नत कॉन्फ़िगरेशन का उपयोग करते हैं:

  • क्रेडेंशियल स्कैन (Credentialed Scans): अनधिकृत (uncredentialed) स्कैन एक बाहरी हमलावर की तरह नेटवर्क को देखता है। यह उपयोगी है, लेकिन कई आंतरिक कमजोरियों को नज़रअंदाज़ कर देता है। क्रेडेंशियल स्कैन में, हम स्कैनर को सिस्टम में लॉग इन करने के लिए उपयोगकर्ता नाम और पासवर्ड देते हैं। यह स्कैनर को सिस्टम को 'अंदर से' देखने की अनुमति देता है, जिससे यह पुराने सॉफ़्टवेयर संस्करणों, गलत कॉन्फ़िगरेशन और गुम सुरक्षा पैच की सटीक पहचान कर सकता है। इससे फॉल्स पॉजिटिव बहुत कम हो जाते हैं।
  • कस्टम स्कैन नीतियां (Custom Scan Policies): 'सब कुछ स्कैन करें' नीति का उपयोग करने के बजाय, एक प्रभावी मूल्यांकनकर्ता पर्यावरण के अनुरूप नीतियां बनाता है। उदाहरण के लिए, आप विंडोज सर्वर, लिनक्स डेटाबेस और वेब सर्वर के लिए अलग-अलग स्कैन नीतियां बना सकते हैं। यह स्कैन को तेज़ और अधिक प्रासंगिक बनाता है।
  • एंटरप्राइज स्कैनिंग रणनीतियां (Enterprise Scanning Strategies): एक बड़ी कंपनी में, आप एक ही बार में पूरे नेटवर्क को स्कैन नहीं कर सकते। इससे नेटवर्क धीमा हो सकता है। एक बेहतर रणनीति यह है कि स्कैन को अलग-अलग समय पर शेड्यूल किया जाए, महत्वपूर्ण सिस्टम्स को प्राथमिकता दी जाए, और नेटवर्क को तार्किक खंडों (logical segments) में बाँटकर स्कैन किया जाए।
Lesson image

जोखिमों को मापना: CVSS

एक स्कैन के बाद आपके पास सैकड़ों या हजारों कमजोरियों की सूची हो सकती है। अब सवाल यह है: आप पहले किसे ठीक करेंगे? यहीं पर (CVSS) काम आता है।

CVSS एक खुला मानक है जिसका उपयोग कमजोरियों को एक संख्यात्मक स्कोर देने के लिए किया जाता है, जो उनकी गंभीरता को दर्शाता है। यह स्कोर 0.0 से 10.0 तक होता है। यह आपको भावनाओं या अनुमानों के बजाय डेटा के आधार पर निर्णय लेने में मदद करता है।

एक CVSS स्कोर तीन मुख्य मीट्रिक समूहों से बना होता है:

  1. बेस स्कोर: यह भेद्यता की अंतर्निहित विशेषताओं का प्रतिनिधित्व करता है जो समय के साथ नहीं बदलती हैं। इसमें हमला करने की जटिलता (Attack Complexity), आवश्यक विशेषाधिकार (Privileges Required), और गोपनीयता, अखंडता और उपलब्धता पर प्रभाव (Impact on Confidentiality, Integrity, Availability) जैसे कारक शामिल हैं।
  2. टेम्पोरल स्कोर: यह उन कारकों को ध्यान में रखता है जो समय के साथ बदल सकते हैं, जैसे कि क्या भेद्यता का शोषण करने वाला कोड सार्वजनिक रूप से उपलब्ध है (Exploit Code Maturity) या क्या कोई आधिकारिक पैच मौजूद है (Remediation Level)।
  3. एनवायरनमेंटल स्कोर: यह सबसे महत्वपूर्ण और अक्सर अनदेखा किया जाने वाला हिस्सा है। यह भेद्यता को आपके विशिष्ट संगठनात्मक संदर्भ में रखता है। उदाहरण के लिए, एक वेब सर्वर पर एक भेद्यता एक ऐसे संगठन के लिए अधिक गंभीर हो सकती है जो ऑनलाइन बिक्री पर बहुत अधिक निर्भर करता है।
स्कोर रेंजगंभीरता स्तर
0.0कोई नहीं
0.1 - 3.9निम्न (Low)
4.0 - 6.9मध्यम (Medium)
7.0 - 8.9उच्च (High)
9.0 - 10.0गंभीर (Critical)

चेन अटैक और व्यावसायिक संदर्भ

सिर्फ CVSS स्कोर पर निर्भर रहना एक गलती हो सकती है। एक अनुभवी हैकर हमेशा व्यावसायिक संदर्भ को ध्यान में रखता है। कभी-कभी, एक 'कम' या 'मध्यम' रेटिंग वाली भेद्यता एक बड़े हमले की पहली कड़ी हो सकती है। इसे '' कहा जाता है, जहाँ एक हमलावर कई छोटी-छोटी कमजोरियों को एक साथ जोड़कर एक बड़ा लक्ष्य हासिल करता है।

उदाहरण के लिए, एक 'कम' रेटिंग वाली सूचना प्रकटीकरण भेद्यता (information disclosure vulnerability) हमलावर को नेटवर्क के बारे में कुछ जानकारी दे सकती है। इस जानकारी का उपयोग करके, वे एक 'मध्यम' रेटिंग वाली भेद्यता का फायदा उठा सकते हैं जो उन्हें एक उपयोगकर्ता खाते तक पहुंच प्रदान करती है। अंत में, वे उस खाते का उपयोग एक 'उच्च' रेटिंग वाली विशेषाधिकार वृद्धि भेद्यता (privilege escalation vulnerability) का फायदा उठाने के लिए कर सकते हैं ताकि वे पूरे सिस्टम पर नियंत्रण कर सकें।

इस परिदृश्य में, पहली 'कम' रेटिंग वाली भेद्यता को ठीक करना पूरे हमले को रोक सकता था। इसलिए, भेद्यता मूल्यांकन का लक्ष्य केवल उच्च स्कोर वाली कमजोरियों को ठीक करना नहीं है, बल्कि यह समझना है कि कमजोरियां एक-दूसरे से कैसे संबंधित हो सकती हैं और वे आपके संगठन के लिए क्या जोखिम पैदा करती हैं। हमेशा पूछें: "एक हमलावर इसका उपयोग कैसे कर सकता है?" यह सवाल आपको केवल एक स्कैनर से एक रणनीतिकार बना देगा।

भेद्यता मूल्यांकन एक सतत प्रक्रिया है, न कि एक बार का काम। जैसे-जैसे नई कमजोरियां सामने आती हैं और आपका नेटवर्क बदलता है, आपको नियमित रूप से मूल्यांकन और प्राथमिकता तय करनी होगी। यह एक रक्षात्मक मानसिकता विकसित करने के बारे में है जो हमेशा एक कदम आगे रहती है।

Quiz Questions 1/6

भेद्यता स्कैनिंग के संदर्भ में, 'फॉल्स पॉजिटिव' क्या है?

Quiz Questions 2/6

अनधिकृत (uncredentialed) स्कैन की तुलना में क्रेडेंशियल स्कैन (credentialed scans) अधिक सटीक क्यों माने जाते हैं?