Compliance · · 5 min read
ईयू के साइबर कानून ने विक्रेताओं को उत्पाद सुरक्षा पर फिर से विचार करने के लिए मजबूर किया
साइबर रेज़िलिएंस अधिनियम तकनीकी कंपनियों को तेज़ रिपोर्टिंग, एकीकृत सुरक्षा डेटा और शुरुआत से ही उत्पादों में सुरक्षा शामिल करने की दिशा में आगे बढ़ा रहा है।
CSO Online की रिपोर्ट के अनुसार, यूरोपीय संघ का साइबर रेज़िलिएंस अधिनियम तकनीकी कंपनियों द्वारा कनेक्टेड उत्पादों के विकास, निगरानी और बिक्री के तरीके को बदलने वाला है। इस विनियमन के तहत निर्माताओं को किसी डिजिटल तत्व वाले उत्पाद में सक्रिय रूप से शोषण की जा रही कमज़ोरी या गंभीर घटना का पता चलने पर 24 घंटे के भीतर अधिकारियों को सूचित करना होगा।
11 सितंबर को लागू किया गया यह रिपोर्टिंग नियम इंटरनेट से जुड़े हार्डवेयर और सॉफ्टवेयर की सुरक्षा के लिए पूरे ईयू में एक कानूनी ढांचा तैयार करता है। इसका दायरा केवल संघ के भीतर स्थित कंपनियों तक सीमित नहीं है। यूरोपीय बाज़ार में इस दायरे में आने वाले उत्पाद बेचने की इच्छुक कोई भी कंपनी प्रभावित हो सकती है, चाहे उसका मुख्यालय कहीं भी स्थित हो।
इसके दायरे में ऑपरेटिंग सिस्टम, राउटर, फ़ायरवॉल, वर्चुअल प्राइवेट नेटवर्क, पहचान-प्रबंधन उपकरण, सुरक्षा सॉफ्टवेयर और नेटवर्क-प्रबंधन प्रणालियां जैसी उद्यम तकनीकें शामिल हैं। ये आवश्यकताएं कठिन कंप्यूटिंग कार्यभार में इस्तेमाल होने वाले हार्डवेयर तक भी विस्तारित होती हैं, जिनमें कृत्रिम बुद्धिमत्ता को सहारा देने वाली प्रणालियां शामिल हैं।
बाज़ार तक पहुंच की शर्त बन रही है सुरक्षा
Alcatel Lucent Enterprise के मुख्य उत्पाद सुरक्षा अधिकारी Vincent Lomba ने CSO Online को बताया कि यह कानून अंतरराष्ट्रीय तकनीकी बाज़ारों में प्रतिस्पर्धा के लिए साइबर रेज़िलिएंस को एक बुनियादी आवश्यकता बना सकता है। उनके विचार में, निर्माताओं ने अक्सर प्रोसेसिंग प्रदर्शन पर ध्यान केंद्रित किया है, जबकि मूल आर्किटेक्चर में निर्मित सुरक्षा पर कम ध्यान दिया है।
Lomba ने कहा कि इस संतुलन को बदलना होगा। यूरोप को हार्डवेयर और ग्राफिक्स प्रोसेसर की आपूर्ति करने वाली कंपनियों को मुख्य प्रणालियों को फिर से डिज़ाइन करना पड़ सकता है, ताकि किसी उत्पाद के जारी होने के बाद सुरक्षा जोड़ने के बजाय शुरुआत से ही रेज़िलिएंस को उसमें शामिल किया जा सके।
यह विनियमन उन कंपनियों को भी बढ़त दे सकता है जो पहले से ही अपनी प्रक्रियाओं में सुरक्षा नियंत्रण, शासन और आपूर्ति-श्रृंखला निगरानी को शामिल करके उत्पाद विकसित करती हैं। Lomba को उम्मीद है कि ईयू के नियम एक व्यापक मानक स्थापित करेंगे और यूरोप के बाहर के आपूर्तिकर्ताओं को अपने मानक ऊंचे करने के लिए मजबूर करेंगे, यदि वे यूरोपीय कंपनियों के साथ प्रतिस्पर्धी बने रहना चाहते हैं।
संभावित अंतरराष्ट्रीय प्रभाव ईयू के जनरल डेटा प्रोटेक्शन रेगुलेशन के अनुभव की याद दिलाता है। PCA Cyber Security के उत्पाद निदेशक Artem Serebrov ने CSO Online को बताया कि साइबर रेज़िलिएंस अधिनियम के शुरुआती चरण कुछ हद तक GDPR की शुरुआत जैसे लगते हैं।
उन्होंने एक संभावित कमज़ोरी की ओर भी इशारा किया। उन्होंने कहा कि GDPR ने डेटा उल्लंघन की रिपोर्टिंग संबंधी दायित्व तो बनाए, लेकिन कंपनियों से खोए हुए डेटा की मात्रा मापने की मांग नहीं की। इससे कुछ संगठनों को अपनी निगरानी का दायरा सीमित करने के लिए प्रोत्साहन मिला हो सकता है, ताकि बड़े जुर्माने के जोखिम को कम किया जा सके। Serebrov की तुलना से संकेत मिलता है कि जब संगठनों पर यह स्पष्ट दायित्व नहीं होता कि वे यह निर्धारित करें कि क्या हुआ और वह कितना गंभीर है, तब रिपोर्टिंग संबंधी आवश्यकताएं अनपेक्षित व्यवहार को जन्म दे सकती हैं।
चौबीस घंटे की समयसीमा बिखरी हुई प्रणालियों को उजागर करती है
कई विक्रेताओं के लिए मुख्य कठिनाई कानूनी के बजाय परिचालन संबंधी होगी। किसी अधिसूचना के लिए आवश्यक जानकारी आम तौर पर सिक्योरिटी इन्फॉर्मेशन एंड इवेंट मैनेजमेंट प्लेटफ़ॉर्म, थ्रेट-इंटेलिजेंस फ़ीड, ज्ञात-रूप से-शोषित कमज़ोरियों के अलर्ट, स्कैनिंग उपकरणों, एसेट रिकॉर्ड और सॉफ्टवेयर बिल ऑफ़ मटेरियल्स के बीच बिखरी होती है।
ये प्रणालियां आवश्यक रूप से इस तरह जुड़ी नहीं होतीं कि कोई कंपनी प्रभावित उत्पाद की पहचान कर सके, शोषण की पुष्टि कर सके और एक दिन के भीतर सटीक रिपोर्ट कर सके। Cobalt में आक्रामक सुरक्षा अनुसंधान और समुदाय के निदेशक Joe Brinkley ने कहा कि समयसीमा विश्लेषकों को प्रत्येक चरण मैन्युअल रूप से पूरा करने के लिए बहुत कम गुंजाइश देती है।
किसी टीम को नई सार्वजनिक की गई कमज़ोरी का अपने सॉफ्टवेयर इन्वेंटरी से मिलान करना पड़ सकता है, संबंधित एसेट का पता लगाना पड़ सकता है और मौजूदा सुरक्षा टेलीमेट्री की जांच करनी पड़ सकती है, ताकि यह निर्धारित किया जा सके कि हमलावर उस कमज़ोरी का इस्तेमाल कर रहे हैं या नहीं। यदि इन कार्यों के लिए कई डैशबोर्ड पर अलग-अलग खोज करनी पड़े, तो संगठन के तथ्यों को स्थापित करने से पहले ही रिपोर्टिंग की समयसीमा का बड़ा हिस्सा समाप्त हो सकता है।
इसका व्यावहारिक परिणाम ऑटोमेशन की मांग है। जब कोई कमज़ोरी सामने आएगी, तो प्रणालियों को सॉफ्टवेयर बिल ऑफ़ मटेरियल्स की जांच करनी होगी, उजागर एसेट की पहचान करनी होगी और परिणामों की तुलना वास्तविक परिचालन डेटा से करनी होगी। जो विक्रेता इन स्रोतों को जोड़ नहीं सकते, उन्हें समस्या को नियंत्रित करने और सुधार लागू करने के बजाय उपलब्ध समय का अधिकांश हिस्सा जांच में बिताने का जोखिम होगा।
संगठनात्मक तैयारी की परीक्षा
NCC Group में यूके सरकार संबंधों की प्रमुख Louise Horton ने नए दायित्वों को परिचालन तैयारी की बड़ी परीक्षा बताया। संगठनों को विश्वसनीय कमज़ोरी-प्रबंधन प्रक्रियाओं, उत्पाद निर्भरताओं की स्पष्ट समझ और घटनाओं का तेज़ी तथा सही ढंग से आकलन और संचार करने की क्षमता की आवश्यकता होगी।
यह तैयारी किसी घटना से पहले शुरू होती है। इसमें सुरक्षित विकास प्रक्रियाएं, आपूर्तिकर्ताओं की निगरानी और इंजीनियरिंग, सुरक्षा तथा प्रबंधन टीमों के बीच निर्णयों की स्पष्ट जिम्मेदारी शामिल है। Horton ने तर्क दिया कि कंपनियों को CRA को अलग-अलग अनुपालन कार्यों के संग्रह के बजाय व्यापक रेज़िलिएंस कार्यक्रम का हिस्सा मानना चाहिए।
CREST में यूके और यूरोप क्षेत्र के प्रमुख Heigor Freitas ने कहा कि यह विनियमन हार्डवेयर और सॉफ्टवेयर निर्माताओं के बीच जवाबदेही सुधारकर और सुरक्षा प्रक्रियाओं को अधिक सुसंगत बनाकर व्यापक डिजिटल परिवेश को मजबूत कर सकता है।
इसका दबाव मुख्य सूचना सुरक्षा अधिकारियों पर भी पड़ेगा। उनकी टीमों को समय-समय पर अनुपालन समीक्षा के लिए तैयार की गई स्थिर इन्वेंटरी के बजाय उत्पादों, घटकों और निर्भरताओं के मौजूदा और खोजे जा सकने वाले रिकॉर्ड रखने होंगे। सॉफ्टवेयर बिल ऑफ़ मटेरियल्स को सक्रिय परिचालन संसाधनों के रूप में काम करना होगा, जो तत्काल जांच और जोखिम-निवारण में सहायता कर सकें।
इसलिए उद्यम सुरक्षा नेताओं के लिए नया मानक केवल तेज़ कागजी कार्रवाई नहीं है। यह इस बात की निरंतर दृश्यता की मांग करता है कि कोई संगठन क्या चला रहा है, उन प्रणालियों में कौन से घटक शामिल हैं और क्या हाल ही में खोजी गई कमज़ोरी का शोषण किया जा रहा है। CRA के तहत इन सवालों के जवाब देने में देरी नियामकीय अनुपालन और यूरोपीय बाज़ार तक निरंतर पहुंच—दोनों के लिए खतरा बन सकती है।