Compliance · · 5 min read
یورپی یونین کا سائبر قانون وینڈرز کو مصنوعات کی سکیورٹی پر نظرِثانی پر مجبور کرتا ہے
سائبر ریزیلینس ایکٹ ٹیکنالوجی کمپنیوں کو تیز تر رپورٹنگ، مربوط سکیورٹی ڈیٹا اور ابتدا ہی سے مصنوعات میں شامل تحفظ کی جانب لے جا رہا ہے۔
CSO Online کی رپورٹ کے مطابق یورپی یونین کا سائبر ریزیلینس ایکٹ ٹیکنالوجی کمپنیوں کے مربوط مصنوعات تیار کرنے، ان کی نگرانی کرنے اور انہیں فروخت کرنے کے طریقے کو تبدیل کرنے والا ہے۔ اس ضابطے کے تحت جب مینوفیکچررز کو ڈیجیٹل عناصر رکھنے والی کسی مصنوعات میں فعال طور پر استعمال کی جانے والی کمزوری یا کسی سنگین واقعے کا علم ہو تو انہیں 24 گھنٹوں کے اندر حکام کو مطلع کرنا ہوگا۔
11 ستمبر کو متعارف کرائے گئے اس رپورٹنگ ضابطے نے انٹرنیٹ سے منسلک ہارڈویئر اور سافٹ ویئر کی سکیورٹی کے لیے یورپی یونین کی سطح پر قانونی فریم ورک قائم کیا ہے۔ اس کا اطلاق صرف یورپی یونین کے اندر موجود کمپنیوں تک محدود نہیں۔ یورپی مارکیٹ میں شامل مصنوعات فروخت کرنے کی خواہش رکھنے والا کوئی بھی کاروبار متاثر ہو سکتا ہے، خواہ اس کا ہیڈکوارٹر کہیں بھی ہو۔
اس دائرۂ کار میں انٹرپرائز ٹیکنالوجیز، مثلاً آپریٹنگ سسٹمز، راؤٹرز، فائر والز، ورچوئل پرائیویٹ نیٹ ورکس، شناختی انتظام کے ٹولز، سکیورٹی سافٹ ویئر اور نیٹ ورک مینجمنٹ سسٹمز شامل ہیں۔ یہ تقاضے ایسے ہارڈویئر تک بھی پھیلتے ہیں جو مشکل کمپیوٹنگ کاموں کے لیے استعمال ہوتا ہے، جن میں مصنوعی ذہانت کو سپورٹ کرنے والے سسٹمز بھی شامل ہیں۔
سکیورٹی مارکیٹ تک رسائی کی شرط بن جاتی ہے
آلکاتیل لوسنٹ انٹرپرائز کے چیف پروڈکٹ سکیورٹی افسر ونسنٹ لومبا نے CSO Online کو بتایا کہ یہ قانون بین الاقوامی ٹیکنالوجی مارکیٹوں میں مقابلہ کرنے کے لیے سائبر ریزیلینس کو ایک بنیادی تقاضا بنا سکتا ہے۔ ان کے خیال میں مینوفیکچررز اکثر پروسیسنگ کی کارکردگی پر توجہ مرکوز کرتے رہے ہیں، جبکہ بنیادی فنِ تعمیر میں شامل تحفظ پر کم توجہ دی گئی ہے۔
لومبا نے کہا کہ اس توازن کو تبدیل کرنا ہوگا۔ یورپ کو ہارڈویئر اور گرافکس پروسیسرز فراہم کرنے والی کمپنیوں کو بنیادی سسٹمز ازسرنو ڈیزائن کرنا پڑ سکتے ہیں تاکہ ریزیلینس کسی مصنوعات کے جاری ہونے کے بعد شامل کرنے کے بجائے ابتدا ہی سے اس میں شامل ہو۔
یہ ضابطہ ان کاروباروں کو بھی فائدہ دے سکتا ہے جو پہلے ہی اپنے عمل میں سکیورٹی کنٹرولز، گورننس اور سپلائی چین کی نگرانی شامل کرکے مصنوعات تیار کرتے ہیں۔ لومبا کو توقع ہے کہ یورپی یونین کے قواعد ایک وسیع تر معیار قائم کریں گے، جس کے باعث یورپ سے باہر کے سپلائرز کو بھی اپنے معیار بلند کرنا ہوں گے اگر وہ یورپی کمپنیوں کے ساتھ مسابقت برقرار رکھنا چاہتے ہیں۔
ممکنہ بین الاقوامی اثر یورپی یونین کے جنرل ڈیٹا پروٹیکشن ریگولیشن کے تجربے کی یاد دلاتا ہے۔ پی سی اے سائبر سکیورٹی کے پروڈکٹ ڈائریکٹر آرٹیم سیریبروف نے CSO Online کو بتایا کہ سائبر ریزیلینس ایکٹ کے ابتدائی مراحل بعض پہلوؤں سے GDPR کے نفاذ سے مشابہ ہیں۔
انہوں نے ایک ممکنہ کمزوری کی جانب بھی اشارہ کیا۔ ان کے مطابق GDPR نے کمپنیوں پر ڈیٹا افشا ہونے کی رپورٹ دینے کی ذمہ داریاں عائد کیں، مگر ضائع ہونے والے ڈیٹا کی مقدار ناپنا لازم نہیں کیا۔ ان کا کہنا تھا کہ اس سے بعض اداروں کی حوصلہ افزائی ہوئی ہوگی کہ وہ اپنی نگرانی کا دائرہ محدود رکھیں تاکہ بڑے جرمانوں کے خطرے کو کم کیا جا سکے۔ سیریبروف کا موازنہ ظاہر کرتا ہے کہ جب اداروں پر یہ واضح ذمہ داری عائد نہ ہو کہ وہ معلوم کریں کہ کیا ہوا اور یہ کتنا سنگین ہے، تو رپورٹنگ کے تقاضے غیر ارادی رویے کو جنم دے سکتے ہیں۔
چوبیس گھنٹے بکھرے ہوئے سسٹمز کو بے نقاب کرتے ہیں
بہت سے وینڈرز کے لیے مرکزی مشکل قانونی کے بجائے عملی نوعیت کی ہوگی۔ اطلاع دینے کے لیے درکار معلومات عموماً سکیورٹی معلومات و واقعات کے انتظام کے پلیٹ فارمز، تھریٹ انٹیلی جنس فیڈز، معلوم طور پر استحصال کی جانے والی کمزوریوں کے انتباہات، اسکیننگ ٹولز، اثاثہ جاتی ریکارڈز اور سافٹ ویئر کے اجزا کی فہرستوں میں بکھری ہوتی ہیں۔
ضروری نہیں کہ یہ سسٹمز اس طرح باہم منسلک ہوں کہ کمپنی کسی متاثرہ مصنوعات کی شناخت، استحصال کی تصدیق اور ایک دن کے اندر درست رپورٹ کر سکے۔ کوبالٹ میں جارحانہ سکیورٹی تحقیق اور کمیونٹی کے ڈائریکٹر جو برنکلے نے کہا کہ یہ آخری تاریخ تجزیہ کاروں کے لیے ہر مرحلہ دستی طور پر مکمل کرنے کی بہت کم گنجائش چھوڑتی ہے۔
کسی ٹیم کو نئی ظاہر ہونے والی کمزوری کا اپنے سافٹ ویئر انوینٹری سے موازنہ کرنا، متعلقہ اثاثوں کا پتا لگانا اور موجودہ سکیورٹی ٹیلی میٹری کا جائزہ لینا پڑ سکتا ہے تاکہ یہ طے کیا جا سکے کہ حملہ آور اس کمزوری کو استعمال کر رہے ہیں یا نہیں۔ اگر ان کاموں کے لیے کئی ڈیش بورڈز پر الگ الگ تلاشیں درکار ہوں تو ادارے کے حقائق قائم کرنے سے پہلے ہی رپورٹنگ کی مہلت کا بڑا حصہ ختم ہو سکتا ہے۔
اس کا عملی نتیجہ آٹومیشن کا مطالبہ ہے۔ جب کوئی کمزوری سامنے آئے گی تو سسٹمز کو سافٹ ویئر کے اجزا کی فہرستیں جانچنا، بے نقاب اثاثوں کی شناخت کرنا اور نتائج کا براہِ راست عملیاتی ڈیٹا سے موازنہ کرنا ہوگا۔ جو وینڈرز ان ذرائع کو منسلک نہیں کر سکتے، انہیں مسئلے پر قابو پانے اور اصلاحات لاگو کرنے کے بجائے دستیاب وقت کا بیشتر حصہ تحقیقات میں صرف کرنے کا خطرہ ہوگا۔
تنظیمی تیاری کا امتحان
این سی سی گروپ میں برطانیہ کے حکومتی امور کی سربراہ لوئز ہارٹن نے نئی ذمہ داریوں کو عملی تیاری کا ایک بڑا امتحان قرار دیا۔ اداروں کو قابلِ اعتماد کمزوریوں کے انتظام کے طریقۂ کار، مصنوعات کے انحصارات کی واضح سمجھ اور واقعات کا فوری اور درست انداز میں جائزہ لینے اور ان سے متعلق معلومات پہنچانے کی صلاحیت درکار ہوگی۔
یہ تیاری کسی واقعے سے پہلے شروع ہوتی ہے۔ اس میں محفوظ ترقی کے طریقے، سپلائرز کی نگرانی اور انجینئرنگ، سکیورٹی اور انتظامی ٹیموں کے درمیان فیصلوں کی واضح ذمہ داری شامل ہے۔ ہارٹن نے کہا کہ کمپنیوں کو CRA کو الگ الگ تعمیلی کاموں کے مجموعے کے بجائے وسیع تر ریزیلینس پروگرام کا حصہ سمجھنا چاہیے۔
کریسٹ میں برطانیہ اور یورپ کے خطے کے سربراہ ہیگور فریئٹاس نے کہا کہ یہ ضابطہ احتساب بہتر بنا کر اور ہارڈویئر و سافٹ ویئر مینوفیکچررز کے درمیان سکیورٹی طریقوں کو زیادہ یکساں بنا کر وسیع تر ڈیجیٹل ماحول کو مضبوط کر سکتا ہے۔
اس دباؤ کا سامنا چیف انفارمیشن سکیورٹی افسران کو بھی ہوگا۔ ان کی ٹیموں کو مصنوعات، اجزا اور انحصارات کے تازہ اور قابلِ تلاش ریکارڈز درکار ہوں گے، نہ کہ ایسی جامد انوینٹریز جو صرف وقفے وقفے سے ہونے والے تعمیلی جائزوں کے لیے تیار کی جاتی ہیں۔ سافٹ ویئر کے اجزا کی فہرستوں کو فعال عملیاتی وسائل کے طور پر کام کرنا ہوگا جو فوری تحقیقات اور تدارک میں مدد دے سکیں۔
لہٰذا انٹرپرائز سکیورٹی رہنماؤں کے لیے یہ نیا معیار محض تیز تر کاغذی کارروائی نہیں ہے۔ یہ اس بات کی مسلسل وضاحت کا تقاضا کرتا ہے کہ کوئی ادارہ کیا چلا رہا ہے، ان سسٹمز میں کون سے اجزا شامل ہیں اور آیا نئی دریافت ہونے والی کمزوری کا استحصال کیا جا رہا ہے۔ CRA کے تحت ان سوالات کے جواب دینے میں تاخیر ریگولیٹری تعمیل اور یورپی مارکیٹ تک مسلسل رسائی، دونوں کے لیے خطرہ بن سکتی ہے۔