4.0

अंग्रेज़ी में देखें

4.0 भाग 4 का परिचय: सुरक्षा

सुरक्षा, गोपनीयता, और विश्वास ऐसी विशेषताएँ नहीं हैं जिन्हें किसी परियोजना के अंत में जोड़ा जाता है। ये इस बात के गुण हैं कि पूरे सिस्टम को कैसे डिज़ाइन किया जाता है, बनाया जाता है, संचालित किया जाता है, और नियंत्रित (गवर्न) किया जाता है। जब हजारों इंजीनियर सैकड़ों सेवाओं में कोड शिप करते हैं, तो सबसे कमज़ोर कड़ी यह तय करती है कि कोई भी घटना कितना नुकसान पहुँचा सकती है। एक गलत-कॉन्फ़िगर किया गया स्टोरेज बकेट, एक बिना पैच की गई डिपेंडेंसी, या अत्यधिक-विशेषाधिकार प्राप्त सर्विस अकाउंट लाखों रिकॉर्ड को उजागर कर सकता है। गाइडबुक का यह भाग उन प्रथाओं को कवर करता है जो इसे बड़े पैमाने पर होने से रोकती हैं, और जो आपको दूसरों के सामने यह साबित करने देती हैं कि आपने यह काम किया है।

उद्यमों (एंटरप्राइज़) के लिए, दांव वित्तीय और प्रतिष्ठा से जुड़े होते हैं: उल्लंघन (ब्रीच) की लागत, नियामक जुर्माने, ग्राहकों की हानि, और गिरता हुआ मूल्यांकन। सरकार के लिए, ये और भी आगे तक पहुँचते हैं, राष्ट्रीय सुरक्षा, आवश्यक सेवाओं की निरंतरता, और उस सार्वजनिक विश्वास तक जिस पर राज्य निर्भर करता है। नागरिक अपने कर, स्वास्थ्य, या लाभ (बेनिफिट्स) डेटा के लिए किसी अन्य प्रदाता को नहीं चुन सकते, इसलिए सरकार पर उनके प्रति देखभाल का एक विशेष दायित्व है। दोनों ही परिस्थितियों में, केवल नियंत्रण (कंट्रोल) और गेट कभी पर्याप्त नहीं होंगे। सुरक्षा और गोपनीयता को काम करने वाले लोगों द्वारा आत्मसात किया जाना चाहिए, और उन ऑडिटरों, नियामकों, और नागरिकों के सामने प्रदर्शित किया जाना चाहिए जो संगठन को जवाबदेह ठहराते हैं।

यह भाग सुरक्षा को एक इंजीनियरिंग अनुशासन के रूप में मानता है जो संस्कृति, कोड, इन्फ्रास्ट्रक्चर, ऑपरेशंस, व्यक्तिगत डेटा, और औपचारिक दायित्व तक फैला हुआ है। प्रत्येक अध्याय पिछले अध्याय पर आधारित है, जो मानसिकता से तंत्र की ओर, और फिर प्रमाण की ओर बढ़ता है।

इस भाग के अध्याय

  • 4.1 सुरक्षा की नींव और संस्कृति। उन मानसिक मॉडलों और सांस्कृतिक प्रथाओं को स्थापित करता है जो बाकी सब कुछ का आधार हैं: सुरक्षा को सबकी ज़िम्मेदारी बनाना, थ्रेट मॉडलिंग, सुरक्षित विकास जीवनचक्र, डिफेंस इन डेप्थ, ज़ीरो ट्रस्ट, और भय या फैशन के बजाय जोखिम के अनुसार सुरक्षा कार्य को प्राथमिकता देना।

  • 4.2 एप्लिकेशन सुरक्षा। उन प्रथाओं को कवर करता है जो एप्लिकेशनों को अधिकांश उल्लंघनों (ब्रीच) के पीछे की खामियों के विरुद्ध सुदृढ़ रखती हैं: सामान्य भेद्यता (वल्नरेबिलिटी) वर्गों से बचाव, इनपुट को सत्यापित करना और आउटपुट को एनकोड करना, प्रमाणीकरण और प्राधिकरण को सही तरीके से लागू करना, सीक्रेट्स का प्रबंधन, और सॉफ़्टवेयर आपूर्ति श्रृंखला को सुरक्षित करना।

  • 4.3 इन्फ्रास्ट्रक्चर और क्लाउड सुरक्षा। उस सॉफ़्टवेयर-परिभाषित नींव को सुरक्षित करता है जिस पर एप्लिकेशन चलते हैं: नए परिमिति (पेरिमीटर) के रूप में पहचान और पहुँच प्रबंधन, नेटवर्क विभाजन, एन्क्रिप्शन और कुंजी प्रबंधन, कंटेनर और सर्वरलेस सुरक्षा, और गलत-कॉन्फ़िगरेशन के बहाव (ड्रिफ्ट) के विरुद्ध निरंतर स्थिति प्रबंधन।

  • 4.4 सुरक्षा संचालन (ऑपरेशंस)। खतरों को तेज़ी से खोजने और रोकथाम विफल होने पर अच्छी प्रतिक्रिया देने को संबोधित करता है: डिलीवरी पाइपलाइन में सुरक्षा को एकीकृत करना (DevSecOps), भेद्यता प्रबंधन और पैचिंग, घटना प्रतिक्रिया और फ़ॉरेंसिक्स, SIEM (सुरक्षा सूचना और इवेंट प्रबंधन) और SOAR (सुरक्षा ऑर्केस्ट्रेशन, स्वचालन, और प्रतिक्रिया) के माध्यम से पहचान, और रेड और पर्पल टीमिंग के माध्यम से सत्यापन।

  • 4.5 गोपनीयता और डेटा संरक्षण। गोपनीयता को सुरक्षा से अलग एक डिज़ाइन बाधा के रूप में मानता है: प्राइवेसी बाय डिज़ाइन, डेटा न्यूनीकरण और प्रतिधारण (रिटेंशन), PII (व्यक्तिगत रूप से पहचान योग्य जानकारी) और PHI (संरक्षित स्वास्थ्य जानकारी) का वर्गीकरण और संरक्षण, सहमति और वैध आधार, और सीमा-पार स्थानांतरण तथा निवास (रेज़िडेंसी) आवश्यकताएँ।

  • 4.6 अनुपालन और गवर्नेंस। यह साबित करने को कवर करता है कि दायित्व पूरे किए जा रहे हैं और इसे दोहराने योग्य बनाने को: प्रमुख फ्रेमवर्क (GDPR, HIPAA, PCI-DSS, ISO 27001, SOC 2), सरकारी व्यवस्थाएँ (FedRAMP, FISMA, NIST 800-53 और 800-171, CMMC), एक्सेसिबिलिटी अधिदेश (मैंडेट), और आवधिक ऑडिट से निरंतर, साक्ष्य-संचालित अनुपालन की ओर बदलाव।

  • 4.7 पहचान और पहुँच प्रबंधन। यह स्थापित करता है कि कौन क्या कर सकता है: प्रमाणीकरण बनाम प्राधिकरण, जॉइनर-मूवर-लीवर जीवनचक्र, सिंगल साइन-ऑन और आधुनिक फ़ेडरेशन (OAuth 2.0, OIDC, SAML), फ़िशिंग-प्रतिरोधी बहु-कारक प्रमाणीकरण और पासकी, भूमिका- और विशेषता-आधारित अभिगम नियंत्रण, न्यूनतम विशेषाधिकार, और ज़ीरो ट्रस्ट के लिए नियंत्रण तल के रूप में मशीन पहचान।

  • 4.8 क्रिप्टोग्राफी और कुंजी प्रबंधन। क्रिप्टोग्राफी का आविष्कार किए बिना उसे सही ढंग से उपयोग करना कवर करता है: सत्यापित प्रिमिटिव से गोपनीयता, अखंडता, और प्रामाणिकता, ट्रांज़िट में और रेस्ट में एन्क्रिप्शन, और वास्तव में कठिन हिस्सा (कुंजी जीवनचक्र) कुंजी प्रबंधन सेवाओं और हार्डवेयर सुरक्षा मॉड्यूल के साथ, PKI और सर्टिफिकेट स्वचालन, क्रिप्टोग्राफ़िक चपलता, और पोस्ट-क्वांटम संक्रमण।

  • 4.9 सुरक्षित सॉफ़्टवेयर विकास जीवनचक्र। इसे अंत में परखने के बजाय हर चरण में सुरक्षा का निर्माण करना: सुरक्षा आवश्यकताएँ और दुरुपयोग के मामले, थ्रेट मॉडलिंग और सुरक्षित-डिज़ाइन गेट, सुरक्षित कोडिंग, पाइपलाइन सुरक्षा टूलिंग (SAST, DAST, SCA, सीक्रेट और IaC स्कैनिंग), सुरक्षा चैंपियंस, और निवारण SLA, जो NIST SSDF और OWASP SAMM जैसे फ्रेमवर्क द्वारा निर्देशित होते हैं।

  • 4.10 पेनेट्रेशन टेस्टिंग और रेड टीमिंग। भेद्यता स्कैनिंग से लेकर पेनेट्रेशन टेस्टिंग, रेड टीमिंग, और पर्पल टीमिंग तक के दायरे में, स्पष्ट स्कोप और जुड़ाव के नियमों के साथ, एक हमलावर की तरह कमज़ोरियों को खोजना, और हर निष्कर्ष को पहचान और रक्षा में वापस फीड करना।

ये अध्याय कैसे परस्पर संबंधित हैं

अध्याय एक सोची-समझी लड़ी का अनुसरण करते हैं। संस्कृति परिस्थितियाँ तय करती है। कोड और इन्फ्रास्ट्रक्चर नियंत्रणों को लागू करते हैं। ऑपरेशंस उसे पकड़ता है जो छूट जाता है। गोपनीयता यह नियंत्रित करती है कि डेटा का अस्तित्व होना भी चाहिए या नहीं। और अनुपालन पूरे सिस्टम को उसके दायित्वों को पूरा करता हुआ साबित करता है। अध्याय 4.1 वह जड़ है जिस पर बाकी सब निर्भर करते हैं: इसकी थ्रेट मॉडलिंग और सुरक्षित विकास जीवनचक्र अध्याय 4.2 में एप्लिकेशन रक्षा और अध्याय 4.3 में पहचान-केंद्रित नियंत्रणों को आकार देते हैं। अध्याय 4.4 यह मानता है कि वे रक्षाएँ मौजूद हैं और परखे जाने पर पहचान करने तथा प्रतिक्रिया देने पर केंद्रित है। अध्याय 4.5 उसी डेटा को एक अलग नज़रिए से देखता है (आपको उसके साथ क्या करने की अनुमति है, न कि केवल आप उसकी रक्षा कैसे कर सकते हैं), और अध्याय 4.6 इस सबको ऑडिट योग्य साक्ष्य में बदल देता है।

ये सरोकार गाइडबुक में और भी आगे तक पहुँचते हैं। अध्याय 4.2 में एप्लिकेशन आपूर्ति-श्रृंखला सुरक्षा अध्याय 10.3 में ओपन-सोर्स लाइसेंसिंग से, और अध्याय 10.2 में सॉफ़्टवेयर बिल ऑफ़ मटीरियल्स (SBOM) तथा आश्वासन से जुड़ती है। अध्याय 4.5 में गोपनीयता अध्याय 7.1 में व्यापक डेटा रणनीति और गवर्नेंस पर निर्भर करती है। सुरक्षा संचालन गाइड में अन्यत्र विश्वसनीयता और घटना प्रथाओं के साथ टूलिंग और ऑन-कॉल अनुशासन साझा करता है। साथ में पढ़ने पर, ये अध्याय सुरक्षा और गोपनीयता का वर्णन एक विशेषीकृत साइलो के रूप में नहीं, बल्कि इस बात के साझा गुण के रूप में करते हैं कि एक बड़ा संगठन किस तरह इंजीनियरिंग करता है, संचालन करता है, और विश्वास अर्जित करता है।