Registered Information Security Specialist परीक्षा, Autumn 2023 (Reiwa 5) afternoon प्रश्न 2 — Guest Wi-Fi से files बाहर
· अद्यतन तिथि: · Go Komura · Registered Information Security Specialist, RISS, wireless LAN, server certificate, HSTS, EAP-TLS, RADIUS, TPM, सूचना सुरक्षा, data leak prevention, IPA, design review
संशोधन इतिहास (पहला संस्करण, 1 Aug 2026 को प्रकाशित)
- पहला प्रकाशन
इस लेख का हवाला दें(DOI: 10.5281/zenodo.22175609)
यह लेख Zenodo पर संग्रहीत है। नीचे वह DOI है जो हमेशा नवीनतम संस्करण की ओर ले जाता है, और वह DOI भी जो आपके पढ़े जा रहे संस्करण से बँधा है।
Go Komura (2026). Registered Information Security Specialist परीक्षा, Autumn 2023 (Reiwa 5) afternoon प्रश्न 2 — Guest Wi-Fi से files बाहर. KomuraSoft LLC. https://doi.org/10.5281/zenodo.22175609 https://comcomponent.com/hi/blog/sc-exam-r5a-pm-q2-security-review/
- DOI (नवीनतम संस्करण)
- 10.5281/zenodo.22175609
- DOI (यह संस्करण)
- 10.5281/zenodo.22175610
USB memory connection मना किया। Local disk पर file सहेजना भी मना किया। कंपनी अनुमति न web mail और cloud storage का communication काटा। Email पर file attachment भी मना किया। Internal file server समाप्त किया।
फिर भी business files निकाली जा सकती हैं।
Registered Information Security Specialist परीक्षा 2023 (Reiwa 5) Autumn afternoon प्रश्न 2 इतने measures लागू परिधान कंपनी M को मंच बना अभी बची दरारें छाँटता प्रश्न है।1 यह लेख पिछले प्रश्न 1 (stored XSS) व्याख्या की शृंखला का दूसरा है; दायरा web application से internal network और terminal authentication पर जाता है।
प्रश्न 1 «web app पर सजे measures कहाँ पार हुए» पूछता था; प्रश्न 2 «measures design किस दायरे की रक्षा करना चाहता था» पूछता है। कंपनी M के measures गलत नहीं। पर रक्षा दायरा एक-एक पुष्टि करें तो ठीक बाहर खाली है।
इस लेख से मिलता है प्रत्येक प्रश्न के उत्तर उदाहरण और आधार के अतिरिक्त wireless LAN, server certificate, source IP restriction तीन क्षेत्रों पर व्यवहार में ज्यों के त्यों उपयोग जाँच बिंदु। परीक्षा तैयारी से पढ़ें तो प्रश्न-दर-खंड; केवल व्यवहार चाहिए तो अध्याय 11 और 12 से भी अर्थ बैठता है।
1. निष्कर्ष पहले
- दरार meeting room थी। कंपनी M personal PC लाना मना करती थी, पर मना केवल office room, meeting room target नहीं। Meeting room में employee wireless LAN और guest wireless LAN दोनों उड़ते हैं
- कर्मचारी द्वारा निकालने के दो path। MAC address spoof करके employee wireless LAN से जुड़ना और केवल guest wireless LAN से जुड़ना। बाद वाला कहीं आसान; चाहिए अतिथि को दी pre-shared key भर
- Cloud storage (सेवा B) «केवल कंपनी M public IP address से login» सीमित थी। पर guest wireless LAN traffic भी उसी NAT से उसी public IP में बदलता है, इसलिए यह restriction निकल जाती है। Source IP restriction terminal नहीं egress साझा करने वाले सब अनुमति setting है
- बाहरी attacker rogue AP + fake site server certificate validation से रुकती है। लगते «trusted Certificate Authority जारी?» और «certificate server नाम destination से मेल?» दो बिंदु। IPA examiner comments के अनुसार इन दो को उत्तर देने वाले प्रश्न की सही दर नीची थी
http://गलत लिखें तब भी HSTS HTTPS से बदलकर जुड़ता है, फिर certificate error। और HSTS-enabled host पर warning अनदेखी कर आगे बढ़ने का option user को नहीं देना चाहिए- Valid file sharing feature भी निकालने का path बनती है। बाहरी साझाकर्ता email address पर अपना निजी पता लिख दें। Supervisor approval थी, पर destination न देखने वाले supervisor थे
- Countermeasures की धुरी तीन। Employee wireless LAN EAP-TLS कर terminal-दर-terminal client certificate से authenticate करें, private key TPM में रखकर company PC से निकाली न जाए। Guest wireless LAN कंपनी M network से काटें (या egress public IP अलग करें)। और काम न आने वाले VLAN, filter rules, SSID मिटाएँ
Diagram में solid line हमेशा लागू रहने वाला relation दिखाती है और dashed line conditional relation दिखाती है (शर्तें detail page पर हर relation के explanation में दी गई हैं)। Relations की पूरी list (कुल 24, evidence और certainty सहित) तथा मुख्य concepts की definitions knowledge map की detail page पर संकलित हैं (जापानी में)। Data: JSON-LD / Turtle
2. विषय — स्रोत और इस लेख में व्यवहार
उठाया गया प्रश्न यह है।
स्रोत: 2023 (Reiwa 5) Autumn Registered Information Security Specialist परीक्षा afternoon प्रश्न 2
IPA प्रकाशित पुराने परीक्षा प्रश्नों पर, विधि विशेष न हो तो अनुमति या शुल्क नहीं कहता। पर copyright त्यागा नहीं; स्रोत «वर्ष, सत्र, परीक्षा श्रेणी, समय खंड, प्रश्न संख्या आदि» रूप में लिखना, प्रश्न भाग बदला हो तो वह भी लिखना माँगता है।2
इस लेख में प्रश्न पुस्तिका आकृतियाँ ज्यों की त्यों नहीं उतारी गईं। संरचना समझाने जितना, हमारी लिखी सरलीकृत आकृति और सार से बदला है। प्रश्न वाक्य और उत्तर उदाहरण भी सार में। प्रश्न पुस्तिका, उत्तर उदाहरण, examiner comments मूल IPA पृष्ठ से निःशुल्क download हो सकते हैं; हाथ में खोलकर पढ़ना recommended है।1 3 4
प्रश्न और इस लेख का मेल
जिस प्रश्न को हल करना हो वहाँ से पढ़ना ठीक है।
| प्रश्न | पूछा गया (शब्द संख्या) | इस लेख का खंड |
|---|---|---|
| प्रश्न 1(1) | सेवा B login को क्या चाहिए (blank a, b) | अध्याय 4 |
| प्रश्न 1(2) | दिखने वाली server certificate error विवरण (blank c, d, प्रत्येक 40 अक्षर तक) | अध्याय 4 «Certificate validation क्या देखता है» |
| प्रश्न 1(3) | HSTS enabled, error दिखने से ठीक पहले web browser व्यवहार (60 अक्षर तक) | अध्याय 5 |
| प्रश्न 2(1) | File sharing feature दुरुपयोग तरीका (40 अक्षर तक) | अध्याय 6 |
| प्रश्न 2(2) | विधि 1 में क्या बदलें (blank e) | अध्याय 7 «विधि 1» |
| प्रश्न 3(1) | Authentication server EAP पर UDP protocol | अध्याय 8 |
| प्रश्न 3(2) | Client certificate से संबंधित वस्तु (blank f) | अध्याय 8 «Examiner comments ने पकड़ी गलत उत्तर» |
| प्रश्न 3(3) | TPM में रखने का उद्देश्य (blank g, 20 अक्षर तक) | अध्याय 8 «TPM में रखने से क्या बदलता है» |
| प्रश्न 3(4) | उस storage तरीके से समस्या नहीं का कारण (40 अक्षर तक) | अध्याय 8 ««समस्या नहीं» क्यों कहा जा सकता है» |
| प्रश्न 3(5) | FW NAT setting परिवर्तन (70 अक्षर तक) | अध्याय 9 |
| प्रश्न 3(6) | अनावश्यक communication destination server (blank h) | अध्याय 10 |
| प्रश्न 3(7) | तालिका 3, 4 से मिटाने योग्य क्रम संख्या | अध्याय 10 |
प्रश्न पुस्तिका वर्णन और इस लेख में व्यवहार
मूल से मिला सकें, कहाँ कैसे व्यवहार किया सार:
| प्रश्न पुस्तिका वर्णन | इस लेख में व्यवहार | स्थान |
|---|---|---|
| आकृति 1 (कंपनी M network configuration) | ज्यों का त्यों नहीं; समझाने जितना सरलीकृत आकृति हमारी | अध्याय 3 |
| तालिका 1 (घटक सार) और तालिका 2 (security rules) | मूल वर्णन के अनुसार सार | अध्याय 3 |
| तालिका 3 (FW VLAN interface settings), तालिका 4 (FW filter settings), तालिका 5 (AP-5 settings) | ज्यों का त्यों नहीं; प्रश्न समझाने जितनी मदें पाठ और तालिका सार। Pre-shared key string नहीं | अध्याय 7, 9, 10 |
| आकृति 2 (error message विवरण) | उत्तर उदाहरण अनुसार blank भरकर चार मदें उद्धृत | अध्याय 4 |
| पाठ में श्री Y और श्री S संवाद | सार रखते हुए सार | अध्याय 4–9 |
| प्रत्येक प्रश्न वाक्य | सार रखते हुए सार (शब्द सीमा आदि मूल मान) | प्रत्येक अध्याय आरंभ |
| उत्तर उदाहरण | IPA प्रकाशित उत्तर उदाहरण3 | प्रत्येक अध्याय |
| Examiner comments | IPA प्रकाशित examiner comments से संबंधित अंश4 | अध्याय 4, 8, 10 |
3. प्रश्न का मंच — कंपनी M «पहले से कर चुकी बातें»
कंपनी M, कंपनी L की सहायक, परिधान व्यवसाय, 100 कर्मचारी। Office भवन आबादी भरी राजधानी बड़ी सड़क पर है। यह एक वाक्य बाद में काम आता है।
पिछले वर्ष कंपनी M कर्मचारी ने internal file server पर गुप्त उत्पाद design file USB memory में रखकर प्रतिस्पर्धी कंपनी ले जाने की घटना हुई। मूल कंपनी L निर्देश से security measures review चल रहा है। पहले से लागू तीन:
- कर्मचारियों को दिए notebook PC (आगे company PC) पर DLP software लगा USB memory जैसे बाहरी storage connection मना, software install छोड़ local disk पर file सहेजना मना, कंपनी अनुमति न web mail और cloud storage communication काटना, कंपनी अनुमति न software install मना, email भेजते file attachment मना — set किया
- Business file स्थान पहले से उपयोग cloud storage (आगे सेवा B) एक स्थान पर समेट settings दोहराई
- Internal file server समाप्त किया
पिछली घटना «internal file server» → «USB memory» path थी, इसलिए उस path के दोनों सिरे मिटाए। तर्क बैठता है।
Network configuration
Office भवन में office room और meeting room हैं। Office room में employee wireless LAN, meeting room में employee और guest दोनों। Meeting room projector अतिथि लाए terminals (guest PC, tablet, smartphone) या company PC को guest wireless LAN से जोड़कर उपयोग करता है।
समझाने जितना आकृति:
flowchart LR
accTitle: कंपनी M का network configuration
accDescr: Guest और employee wireless LAN तथा server network एक ही FW NAT से एक public IP में बदलकर सेवा B पर जाते हैं
subgraph M["कंपनी M internal network"]
direction TB
G["Guest wireless LAN<br/>192.168.10.0/24<br/>(केवल meeting room AP)"]
E["Employee wireless LAN<br/>192.168.20.0/24<br/>(Office room और meeting room)"]
S["Server network<br/>192.168.30.0/24<br/>DHCP・DNS・directory"]
FW["FW<br/>NAT से source को<br/>एक public IP<br/>address में बदलता है"]
G --> FW
E --> FW
S --> FW
end
FW --> B["सेवा B<br/>(cloud storage)"]
FW --> I["Internet"]
चित्र 1: Guest, employee, server तीन networks एक FW NAT से एक public IP होकर internet जाते हैं।
पकड़ने योग्य विनिर्देश:
| घटक | विनिर्देश में प्रश्न पर लगने वाला |
|---|---|
| Wireless LAN AP | Authentication सब AP पर WPA2-PSK (guest और employee pre-shared key अलग)। केवल meeting room AP guest और employee दोनों SSID रखता है। Guest SSID सूचित, employee SSID broadcast अक्षम। और केवल employee wireless LAN पर MAC address filter; IT ने पहले registered company PC ही जुड़ सकते हैं |
| सेवा B | HTTPS पहुँच, HSTS enabled। कर्मचारी-दर-user ID और password login। कंपनी M कर्मचारी आवंटित user ID से केवल कंपनी M एक public IP address से login। File sharing feature; साझा file और बाहरी साझाकर्ता email address लिख supervisor approval आवेदन, approval पर बाहरी साझा link जारी बाहरी साझाकर्ता को automatic email। बाहरी साझा link स्वयं और supervisor को नहीं बताया जाता। बाहरी साझाकर्ता बिना login download कर सकता है। Link अनुमान कठिन random string, वैधता 1 दिन |
| Company PC | रोज़मर्रा के अतिरिक्त सेवा B पहुँच, internet, email। TPM 2.0 लगा |
| Directory server | Directory के अतिरिक्त software और client certificate company PC पर install feature |
| FW | Stateful packet inspection। NAT enabled; internal प्रत्येक network से internet communication एक public IP address में बदलता है |
और security rules तीन। Company PC बाहर ले जाना मना, personal PC, tablet, smartphone आदि office room में लाना मना, business file बाहर ले जाना सेवा B file sharing feature छोड़ मना।
दूसरे नियम में «office room में» लिखा देखा? Meeting room नहीं लिखा।
इस प्रश्न की प्रगति
IT श्री Y, मूल कंपनी L के Registered Information Security Specialist श्री S सहायता से, सेवा B से file निकालने पर measures काफी हैं या नहीं पुष्टि करते हैं। दोनों बाहरी attacker द्वारा निकालना और कर्मचारी द्वारा निकालना अलग सोचते हैं। प्रश्न 1 पहला, प्रश्न 2 दूसरा, प्रश्न 3 countermeasure प्रस्ताव।
4. Rogue Wi-Fi और fake site — प्रश्न 1(1)(2)
पहले श्री Y उठाते हैं: guest wireless LAN उपयोग कर चुके अतिथि attacker के रूप में कंपनी M पास से guest wireless LAN जुड़ सेवा B पहुँचें।
यह परिदृश्य इसलिए बनता है कि wireless LAN authentication WPA2-PSK है। PSK (Pre-Shared Key) नाम अनुसार सब एक key साझा तरीका है। Guest wireless LAN pre-shared key अतिथि बताने के लिए है। एक बार बता दी तो वह व्यक्ति आगे जानता रहे — रद्द करने का साधन नहीं (सब की बदलने छोड़)। और office भवन आबादी भरी बड़ी सड़क पर है, भवन बाहर से भी radio पहुँचता है।
श्री S उत्तर साफ। सेवा B login को [a] user ID और [b] password चाहिए। यही प्रश्न 1(1) उत्तर उदाहरण (क्रम स्वतंत्र)। Wireless LAN जुड़ना स्वयं सेवा B login नहीं।
Rogue AP और fake site
तब श्री Y एक और कदम। Guest wireless LAN AP जैसी settings का rogue AP और सेवा B जैसा URL fake site बना, DNS settings बिगाड़, user ID और password चुराने का तरीका कैसा। Rogue AP कंपनी M पास रखें तो कर्मचारी company PC गलत rogue AP से जुड़, सेवा B पहुँचने की कोशिश fake site पर जाए, login कर बैठे — यह कल्पना।
तथाकथित evil twin। Guest wireless LAN जैसा SSID, जैसी pre-shared key से AP खड़ा करें तो terminal से valid AP से भेद नहीं। WPA2-PSK पर terminal AP के बारे में पुष्टि कर सकता केवल «एक ही pre-shared key जानता है»। Key न जानने वाला AP connection प्रक्रिया पूरी नहीं कर सकता; उलटा, key जानने वाला कोई भी «असली AP» बन सकता है। अतिथि को दी key होने से attacker को भी दी समझें।
श्री S उत्तर यहाँ भी साफ। कर्मचारी HTTPS से fake site पहुँचे तो सुरक्षित connection नहीं संदेश के साथ, fake site server certificate के अनुसार निम्न चार में एक या अधिक web browser दिखाता है।
- यह server certificate trusted Certificate Authority से जारी server certificate नहीं (blank c)
- इस server certificate पर लिखा server नाम destination server नाम से अलग है (blank d)
- यह server certificate revoked है
- यह server certificate expiry समाप्त है
निचले दो प्रश्न पुस्तिका में शुरू से लिखे; ऊपरी दो (blank c, d, प्रत्येक 40 अक्षर तक, क्रम स्वतंत्र) उत्तर देना प्रश्न 1(2) है।
sequenceDiagram
accTitle: Rogue AP और fake site certificate validation पर रुकते हैं
accDescr: कर्मचारी rogue AP से HTTPS जुड़े तो trusted Certificate Authority जारी नहीं या server नाम destination से अलग होने से error आती है और login screen नहीं आती
autonumber
participant U as कर्मचारी company PC
participant F as Rogue AP・fake site<br/>(attacker)
participant B as सेवा B (valid)
Note over F: Guest wireless LAN जैसा SSID・<br/>जैसी pre-shared key से AP खड़ा
U->>F: गलत rogue AP से जुड़ता है
Note over F: DNS बिगाड़, सेवा B<br/>domain नाम fake site की ओर
U->>F: HTTPS से सेवा B URL पर जुड़ता है
F-->>U: Fake site server certificate
Note over U: Validation fail<br/>・Trusted Certificate Authority जारी नहीं<br/>・Certificate server नाम destination से अलग
Note over U: सुरक्षित connection नहीं error दिखाता है<br/>Login screen नहीं आती
Note over U,B: Valid सेवा B से<br/>communication ही नहीं हुआ
चित्र 2: Rogue AP से HTTPS पहुँच server certificate validation पर fail होती है; login screen नहीं आती।
Certificate validation क्या देखता है
Examiner comments इस प्रश्न पर लिखती है:
प्रश्न 1(2) की सही दर नीची थी। Attacker fake site बनाए तब भी HTTPS पहुँच हो तो server certificate validation fail होता है। Server certificate validation communication सुरक्षा सुनिश्चित करने का मूल ज्ञान है, इसलिए ठोस कौन सी मदें validate होती हैं तक अच्छी तरह समझें।
«Certificate error आती है» जानते हुए भी क्या जाँचकर fail चार मदों में तोड़ सकने वाले कम थे। आकृति 2 की चार मदें, प्रत्येक किस जाँच के लिए, इस दृष्टि से:
| आकृति 2 error | संगत जाँच | क्या रोकती है | Attacker टाल सकता है? |
|---|---|---|---|
| Trusted Certificate Authority से जारी नहीं | Certificate chain browser/OS trusted root certificate तक पहुँचती है? | कोई भी स्वयं जारी certificate से असली बनना | नहीं। Self-signed यहीं fail |
| लिखा server नाम destination से अलग | Certificate लिखा server नाम destination server नाम से मेल? | Attacker अपने domain का valid certificate दूसरे domain पर reuse | नहीं। Certificate Authority domain नियंत्रण पुष्टि बिना जारी नहीं करता |
| Revoked | Revocation जानकारी में तो नहीं | Private key leak आदि से invalid certificate चलते रहना | ─ |
| Expiry समाप्त | वर्तमान समय valid अवधि में है? | पुराना certificate चलते रहना | ─ |
Attacker से ऊपरी दो अजेय दीवार हैं। Self-signed बनाएँ तो पहली पर गिरे; अपने domain (उदाहरण b-service.example.net) का निःशुल्क certificate valid लें तब भी destination सेवा B domain होने से दूसरी पर गिरे। सेवा B domain नाम का certificate सेवा B domain manage किए बिना नहीं मिलता। ये दो का योग certificate तंत्र का शरीर कहा जा सकता है।
Certificate path validation प्रक्रिया RFC 52805, certificate नाम और destination नाम मिलान RFC 61256 निर्धारित करते हैं।
चार मदें समान बल से नहीं लगतीं
यहाँ परीक्षा उत्तर और वास्तविक browser व्यवहार अलग रखें। ऊपरी चार प्रश्न आकृति 2 «दिख सकने वाली error विवरण» के रूप में देती है; हर browser चारों समान पक्केपन से जाँचता पढ़ें नहीं।
Issuer, server नाम, expiry तीन certificate मिलते ही हाथ जानकारी से तय, अवश्य validate। इस प्रश्न का attack भी ये तीन रोकते हैं।
दूसरी ओर revocation check ही स्वभाव अलग है। Revoked है या नहीं certificate में नहीं लिखा, अलग जानकारी लानी पड़ती है, इसलिए implementation और settings पर निर्भर।
- Chrome online OCSP या CRL जाँच सामान्यतः नहीं करता। बदले आपात में certificate तेज़ block मुख्य उद्देश्य CRLSet सीमित सूची बाँटता है; CA revocation list से आना उसका अंश है7
- OCSP पूछने वाले implementations भी उत्तर न मिले तो connection निकाल देने (soft-fail) configuration व्यापक है
इसलिए «private key leak हो तो revoke कर दें» को countermeasure की धुरी न बनाएँ। Revocation करना चाहिए, पर user सब browsers पर पक्का लगने वाला mechanism नहीं। हाल के वर्षों में certificate valid अवधि घटाना revocation भरोसे न रहने का उद्योग उत्तर भी है। स्वयं key leak संदेह हो तो revocation आवेदन समानांतर certificate बदलना और उस key से बचे (session, API keys आदि) invalid तक हाथ बढ़ाएँ।
व्यवहार का जाल — «trusted Certificate Authority» कौन तय करता है
यहाँ से प्रश्न पाठ के बाहर। ऊपरी तालिका की पहली उस terminal क्या विश्वास करता है पर निर्भर है। Trust list browser या OS रखता है; Windows पर certificate store «Trusted Root Certification Authorities» वही है।
अर्थात निम्न स्थिति में पहली जाँच पार हो जाती है।
- Internal Certificate Authority (private CA) root certificate company PC पर distribute। उस CA private key, या certificate जारी प्रक्रिया attacker के हाथ
- Communication सामग्री जाँचने वाला proxy या security product TLS समाप्त करने को अपना root certificate terminal में डाले। वह product या operations attacker के हाथ
- «Certificate error आती है» कारण से किसी ने exception register किया, या self-signed certificate trusted root में डाला
तीसरी स्थल पर सच में आम। Internal system certificate error मिटाने एक बार हाथ से डाली वस्तु निवृत्त कर्मचारी PC से विरासत image में बनी रहती है। Trusted Root Certification Authorities store सामग्री उस terminal «किस पर विश्वास» की घोषणा स्वयं है, इसलिए सूची का विषय बनाएँ। किस store में क्या रखें Windows certificate store practical guide में व्यवस्थित है।
दूसरी जाँच (server नाम मेल) पर व्यवहार सावधानी अलग। User domain नाम गलत देखे attack पर certificate बेबस है। Attacker b-serv1ce.example.com जैसा भ्रमित domain ले उस domain का valid certificate ले तो browser error नहीं देता। Certificate गारंटी «destination server नाम और certificate server नाम मेल» है, «वह server नाम user इच्छित पक्ष» नहीं। यह अंतिम कदम user आँख पर न छोड़ने वाला mechanism passkey (WebAuthn) जैसा मूल authenticator पक्ष validate तरीका है। विस्तार पासकी क्यों सुरक्षित है में।
5. http:// लिख बैठें तब भी रुकने का कारण — प्रश्न 1(3)
श्री Y अड़े रहते हैं। Rogue AP जुड़े अवस्था में कर्मचारी web browser में सेवा B URL लिखते गलत http:// लिखें तो error message नहीं दिखेगा?
तर्कसंगत संदेह। HTTP जुड़ें तो server certificate आता ही नहीं। Fake site बिना error login screen दिखा सकेगी लगती है।
श्री S उत्तर «ठीक है। HSTS enabled है, उस स्थिति में भी वही error message दिखता है»। प्रश्न 1(3) यह error message दिखने से ठीक पहले web browser व्यवहार 60 अक्षर तक पूछता है।
उत्तर उदाहरण «HTTP पहुँच को HTTPS पहुँच से बदलकर पहुँचता है। उसके बाद fake site से server certificate प्राप्त करता है» है।
Browser के अंदर क्या होता है
HSTS (HTTP Strict Transport Security) साइट Strict-Transport-Security header से «आगे इस host पर अवश्य HTTPS से आओ» घोषित कर browser याद रखता mechanism है। RFC 6797 निर्धारित करता है।8
याद host पर http:// पहुँचने की कोशिश पर browser:
- URL scheme
httpसेhttpsबदले। Port 80 स्पष्ट हो तो 443 में बदले (RFC 6797 खंड 8.3) - परिणाम HTTPS जुड़ाव। DNS बिगड़ा होने से destination fake site
- Fake site से server certificate प्राप्त
- Validation fail, अध्याय 4 जैसी error
महत्त्वपूर्ण: 1 का बदलना network पर जाने से पहले पूरा है। Plain HTTP request भेजा ही नहीं जाता। इसलिए «HTTP जुड़े तो certificate नहीं आता» स्थिति बनती ही नहीं।
«अनदेखी कर आगे» नहीं दब सकता
एक और, HSTS व्यवहार में बहुत बड़ा स्वभाव रखता है। RFC 6797 खंड 8.4 HSTS-enabled host से सुरक्षित communication path स्थापित करते error हो — warning या fatal निरपेक्ष — connection काटना माँगता है। खंड 12.1 उस व्यवहार को “No User Recourse” (user को बचाव न देना) कह «यह connection सुरक्षित नहीं, फिर भी जारी रखें?» जैसे option न दें लिखता है।
सामान्य certificate error पर कई browsers warning screen पर «विस्तृत settings», «जारी रखें» path देते हैं। व्यवहार में internal system certificate error से अभ्यस्त user इसे प्रतिवर्त दबाते दृश्य असामान्य नहीं। HSTS उस प्रतिवर्त बंद करता है। Fake site रक्षा में certificate validation स्वयं से अधिक यह «न दब सकना» लगता है कहा जा सकता है।
HSTS की मान्यता — पहली बार नहीं बचता
पर HSTS की मान्यता है। RFC 6797 खंड 8.1 अनुसार कोई host «ज्ञात HSTS host» तब बनता है जब user agent सुरक्षित communication path पर Strict-Transport-Security header प्राप्त करे। अर्थात वह browser एक बार valid साइट पर HTTPS पहुँच चुका हो।
इसलिए निम्न नहीं बचते।
- नया वितरित company PC, पहली पहुँच तुरंत rogue AP के नीचे
- Browser profile फिर बनाई, या browse data मिटा HSTS record भी गया
- Record वैधता (
max-age) समाप्त
यह पहली बार भरना HSTS preload list है। पहले से browser में बने domain सूची में हो तो एक बार पहुँचे बिना HTTPS बाध्य।
पर स्वयं साइट registration सोचें तो पहले शर्तें देखें। Registration आवश्यकताएँ: 9
- Valid certificate प्रदान
- Port 80 सुनता हो तो उसी host पर HTTP से HTTPS redirect
- सब subdomains HTTPS पर (DNS record हो तो
wwwसहित) - आधार domain पर
max-age31536000 सेकंड (1 वर्ष) या ऊपर,includeSubDomains,preloadलगाStrict-Transport-Securityheader लौटाना
लगते तीसरा और includeSubDomains योग। Internal पुराने subdomains केवल HTTP हों या certificate न हो तो registration क्षण वे पहुँच से बाहर। Registration से पहले सब subdomains सूची बनाएँ।
और रद्द आसान नहीं। हटाने का आवेदन सामान्यतः लिया जाता है, पर परिवर्तन user browser तक महीनों, Chrome छोड़ browser पर गारंटी नहीं।9 Preload «गलत हो तो लौटा लेंगे» setting नहीं मानकर आना सुरक्षित है।
उलटा उपयोग करने वाले पक्ष व्यवसाय उपयोग cloud सेवा HSTS supported है या नहीं चयन जाँच मद में रख सकते हैं।
6. Approval खोखली होते ही sharing feature निकालने का path — प्रश्न 2(1)
यहाँ से कर्मचारी द्वारा निकालने की जाँच।
श्री S पहले file sharing feature operations पुष्टि करते हैं। Supervisor destination email address और file ठीक देखकर approval देते हैं? श्री Y उत्तर «कुछ supervisor पुष्टि नहीं कर पाते लगते हैं»।
तब श्री S प्रश्न 2(1) बताते हैं। कंपनी M बाहर से file download योग्य बनाने को file sharing feature दुरुपयोग तरीका 40 अक्षर तक ठोस उत्तर।
उत्तर उदाहरण «बाहरी साझाकर्ता email address पर स्वयं का निजी email address लिखना» है।
Design सही, operations छूटा
सेवा B file sharing feature सोच-समझकर बनी है।
- साझा को supervisor approval चाहिए
- बाहरी साझा link स्वयं और supervisor को नहीं बताया जाता। साझाकर्ता स्वयं link forward कर निकाल नहीं सकता
- Link अनुमान कठिन random string, वैधता 1 दिन
खासकर दूसरा internal निकालने को सोचा design है। फिर भी टूटता है। Destination स्वयं कर दें तो «स्वयं को नहीं बताया» link स्वयं के हाथ पहुँचता है।
और यह दरार खुलने की शर्त एक, «supervisor destination नहीं देखता»। Approval workflow approver सामग्री देखे मानकर design है। न देखे तो वह automatic distribution path भर है।
Approval खोखली होने की शर्तें तय हैं
व्यवहार में approval खोखली हो तो कारण प्रायः इनमें से:
| खोखला कारण | स्थल पर दिखना | उपचार |
|---|---|---|
| संख्या बहुत | दिन में दर्जनों approval अनुरोध | Internal, मौजूदा व्यापारिक पक्ष जैसे निम्न जोखिम साझा approval मुक्त कर target संकीर्ण |
| निर्णय सामग्री screen पर नहीं | केवल destination और file नाम, सामग्री और पक्ष कौन नहीं | Approval screen पर destination domain, पहली बार destination या नहीं, file classification दिखाएँ |
| Approval न हो व्यवसाय रुकता | पक्ष प्रतीक्षा, इसलिए अस्थायी पास | सामान्य व्यवसाय time-सीमा और approval समय design में मिलाएँ |
| Approval record कोई नहीं देखता | Approval केवल द्वार, बाद inspection नहीं | बाहरी domain, निःशुल्क mail destination साझा regular सूची |
इस प्रश्न की कंपनी M में मुख्य कमी अंतिम दो। Approval निकालने का mechanism लगाएँ तो approval परिणाम बाद में देखने का mechanism भी चाहिए। निःशुल्क mail domain बाहरी साझा महीने कितने — सूची भर से यह तरीका काफ़ी पकड़ में आता है।
छोटे व्यवसाय कहाँ से हाथ बढ़ाएँ पूरा चित्र IPA «छोटे उद्यम सूचना सुरक्षा उपाय दिशानिर्देश» संस्करण 4.0 कैसे चलें में।
7. Meeting room की दरार — प्रश्न 2(2)
श्री S अगला प्रश्न «meeting room में personal PC ला सकते हैं?»। श्री Y «meeting room लाना मना नहीं, ला सकते हैं»।
यहाँ विधि 1 और विधि 2 आती हैं। दोनों personal PC से सेवा B file download कर वह personal PC साथ निकालना कहानी है। Company PC पर लगी DLP software settings personal PC पर कुछ नहीं लगती।
विधि 1 — MAC address spoofing
विधि 1 personal PC wireless LAN interface [e] MAC address company PC wireless LAN interface MAC address में बदलकर personal PC employee wireless LAN से जोड़ना है। Blank e उत्तर प्रश्न 2(2) है।
Employee wireless LAN द्वार दो चीजें बचाती थीं: WPA2-PSK pre-shared key और MAC address filter। दोनों कर्मचारी पार कर सकते हैं।
- Pre-shared key company PC पर set; कर्मचारी company PC user है। सब एक key साझा तरीका होने से «user जान सकता है» मान्यता मूल है
- MAC address terminal पक्ष से बदला जाता है। OS settings या driver properties से बदलना आम, विशेष उपकरण नहीं। ऊपर wireless LAN frame MAC address encrypt नहीं, पास radio ग्रहण कर registered company PC MAC address जाना जा सकता है
MAC address filter और SSID न दिखाना गलत जुड़ाव घटाने की व्यवस्था के रूप में अर्थ रखते हैं। पर जान-बूझकर घुसने वाले को रोकने वाला authentication mechanism नहीं। इन दो को «countermeasure» गिनती में तो नहीं डाले — स्वयं configuration पर भी देखें।
विधि 2 — केवल guest wireless LAN से जुड़ना
विधि 2 और सरल। Personal PC guest wireless LAN से जोड़, सेवा B से file download, personal PC साथ निकालना। बस।
MAC address spoofing भी नहीं। चाहिए guest wireless LAN pre-shared key, जो अतिथि को दी जाती है। कर्मचारी न जाने — असंभव।
यहाँ स्वाभाविक अगला संदेह। सेवा B «कंपनी M कर्मचारी आवंटित user ID से केवल कंपनी M public IP address से login» सीमित थी न?
Source IP restriction क्या अनुमति देती है
प्रश्न पाठ firewall settings पढ़ें तो उत्तर निकलता है। Guest wireless LAN से internet communication भी employee wireless LAN communication भी उसी NAT से एक ही public IP address में बदलता है।
| Communication source | Internet egress | सेवा B से देखा source |
|---|---|---|
| Employee wireless LAN company PC | FW NAT | कंपनी M public IP address |
| Guest wireless LAN personal PC | वही FW वही NAT | वही कंपनी M public IP address |
| Server network | वही FW वही NAT | वही कंपनी M public IP address |
सेवा B से ये तीन भेद नहीं। IP address restriction निकल जाती है।
यह ढाँचा परीक्षा बाहर भी बार-बार आता है। Source IP restriction «केवल इस terminal से» नहीं कहती। «इस public IP address से निकलने वाले सब से» कहती है। अनुमति समझने का दायरा और वास्तव में अनुमति दायरा अलग होने के classic उदाहरण:
| «अनुमति समझा» | वास्तव में अनुमति दायरा |
|---|---|
| केवल internal company PC | उसी egress guest Wi-Fi, meeting room terminals, अतिथि terminals |
| केवल मुख्यालय network | शाखा VPN से मुख्यालय होकर निकलने वाली सब शाखाएँ |
| केवल कंपनी दिए terminals | Personal terminals भी internal Wi-Fi या VPN जुड़ें तो वही egress |
| केवल एक कंपनी | उस कंपनी जैसे ISP साझा public IP उपयोग अन्य कंपनी (CGNAT हो) |
Source IP restriction निरर्थक नहीं। Restriction एक परत अकेली न उपयोग करें की बात है। IP से संकीर्ण कर terminal स्वयं पहचान (client certificate, device certificate) और user पहचान (multi-factor authentication) चढ़ाने पर ही «यह terminal, यह व्यक्ति» व्यक्त होता है। इस प्रश्न के countermeasures ठीक उसी दिशा।
8. Terminal को certificate से बाँधना — प्रश्न 3(1)–(4)
विधि 1 countermeasure के रूप में कंपनी M employee wireless LAN authentication EAP-TLS चुन authentication server तैयार करती है।
प्रश्न 3(1) — RADIUS
प्रश्न 3(1) authentication server EAP पर UDP protocol पूछता है। उत्तर उदाहरण RADIUS है।
ढाँचा तीन पात्र:
| भूमिका | इस प्रश्न में | काम |
|---|---|---|
| Supplicant | Company PC | अपने client certificate से authentication लेना |
| Authenticator | Wireless LAN AP | Authentication पार तक उस port communication न निकालना |
| Authentication server | नया authentication server | Certificate validate कर हाँ/नहीं AP को बताना |
Company PC और AP बीच IEEE 802.1X (EAP over LAN), AP और authentication server बीच RADIUS। RADIUS UDP पर चलता है।10 EAP-TLS स्वयं प्रक्रिया RFC 5216 निर्धारित करता है।11 Windows Server पर बनाएँ तो authentication server भूमिका Network Policy Server (NPS) है।12
WPA2-PSK से EAP-TLS जाने पर क्या बदलता है:
| WPA2-PSK | EAP-TLS | |
|---|---|---|
| Credentials | सब एक pre-shared key | Terminal-दर-terminal client certificate |
| एक leak प्रभाव | सब की key बदलनी | वह एक revoke काफी |
| विशिष्ट terminal रोकना | नहीं | हाँ |
| Client destination पुष्टि कर सकता है? | नहीं (key जानने वाला AP सब असली दिखता है) | हाँ (authentication server certificate validate) |
अंतिम पंक्ति पूरक चाहिए। EAP-TLS पर client certificate validate पक्ष AP नहीं, authentication server है। AP EAP आदान-प्रदान मध्यस्थ authenticator भर; client AP स्वयं पहचान पुष्टि नहीं कर रहा।
फिर भी अध्याय 4 evil twin तैयारी इसलिए बनती है कि authentication सफल होने पर ही बनने वाली key सामग्री RADIUS shared secret रखने वाले valid AP को ही मिलती है। Attacker स्वयं खड़ा AP आगे valid authentication server न रखे यह प्रक्रिया अंत तक नहीं ले जा सकता। Client सीधे validate authentication server है, AP वैधता वहाँ से अप्रत्यक्ष निकलती है — यही संरचना।
पर सशर्त। Client पक्ष «कौन सा Certificate Authority जारी, कौन सा नाम server certificate विश्वास» set न करें तो attacker अपना authentication server लाए भेद नहीं। EAP-TLS लगा client profile पर server certificate validation अक्षम — ऐसा configuration वास्तव में है। Apply करें तो वहाँ तक पुष्टि करें।
प्रश्न 3(2) — Examiner comments ने पकड़ी गलत उत्तर
श्री Y व्याख्या जारी। Client certificate नया CA server बना जारी, कर्मचारी स्वयं company PC पर install नहीं, directory server feature से company PC में रखते हैं। और client certificate से संबंधित [f] [g] करने को company PC TPM में रखकर रक्षा — यह।
प्रश्न 3(2) blank f पूछता है। उत्तर उदाहरण private key है।
Examiner comments लिखती है:
प्रश्न 3(2) सही दर कुछ ऊँची थी, पर “public key” या “server certificate” जैसे उत्तर कुछ दिखे। PKI विविध सुरक्षा तकनीकों की नींव महत्त्वपूर्ण तकनीक है, इसलिए किस स्थिति में कैसे उपयोग होती है अच्छी तरह समझें।
Public key certificate में रहकर दुनिया भर बाँटी जाती है। रक्षा target नहीं। रक्षा योग्य उस certificate स्वामी के पास ही होनी चाहिए private key है। «Client certificate से authentication» ठीक अर्थ «certificate में public key से संबंधित private key रखना, उस key से signature दिखाकर सिद्ध करना» है। इसलिए private key दोहराई जा सके तो certificate authentication अर्थ खोता है।
TPM में रखने से क्या बदलता है — प्रश्न 3(3)
प्रश्न 3(3) blank g 20 अक्षर तक पूछता है। उत्तर उदाहरण «company PC से निकाली न जाए» है।
Private key file के रूप में terminal पर हो तो वह copy योग्य data है। Personal PC पर copy करें तो वह personal PC company PC के रूप में authentication पार करता है। विधि 1 (MAC address spoofing) मिटाने का इरादा «certificate spoofing» से बदल भर है।
TPM key अपने अंदर बना बाहर न निकाल सकने अवस्था में रख सकता है। Signature आदि गणना TPM के अंदर, key स्वयं OS, application, malware को नहीं मिलती। परिणाम वह private key उस एक भौतिक भाग पर बँधती है।
Windows पर apply करें तो certificate template Key Storage Provider (KSP) Microsoft Platform Crypto Provider लिखें। यह provider TPM से key रक्षा करता है; certificate template «private key export अनुमति» चिह्न हो तो चुन नहीं सकते।13 Export हो सके तो रक्षा अर्थ नहीं — स्वाभाविक सीमा।
TPM भाग भूमिका स्वयं BitLocker practical guide drive encryption संदर्भ से। «Private key device बाहर न निकालना» सोच पासकी क्यों सुरक्षित है authenticator design जैसी ही है।
«समस्या नहीं» क्यों कहा जा सकता है — प्रश्न 3(4)
श्री Y व्याख्या सुन श्री S «उस storage तरीके से समस्या नहीं लगता» कहते हैं। प्रश्न 3(4) वह कारण 40 अक्षर तक पूछता है।
उत्तर उदाहरण «EAP-TLS आवश्यक authentication जानकारी केवल company PC पर stored हो सकती है» है।
प्रवाह:
- Client certificate कर्मचारी स्वयं install नहीं, directory server feature से company PC पर बँटता है। कर्मचारी हाथ से नहीं गुजरता
- Private key TPM के अंदर, company PC से निकाली नहीं जा सकती
- इसलिए EAP-TLS से employee wireless LAN जुड़ने वाले केवल कंपनी दिए company PC
- Personal PC MAC address spoof दे भी authentication पार नहीं। विधि 1 बंद
«उस storage तरीके से» सशर्त भाषा ध्यान। Private key file के रूप में company PC पर होती तो श्री S समस्या नहीं न कहते। एक ही «client certificate authentication» private key रखने से रक्षा दायरा बदलता है।
TPM क्या नहीं बचाता
दूसरी ओर TPM में रखें तो निश्चिंत नहीं। TPM गारंटी केवल «वह key अन्य terminal पर न दोहराई जाए»। निम्न नहीं बचाता।
- Terminal स्वयं बाहर ले जाया जाए। Company PC निकालें तो TPM सहित निकाला। कंपनी M नियम company PC बाहर मना, पर नियम और तकनीकी बाध्य अलग। Drive encryption (pre-boot authentication सहित) और खोने पर certificate revoke operations अलग चाहिए
- User impersonation। TPM terminal पहचानता है, उस terminal चलाने वाला कौन गारंटी नहीं। User authentication अलग चाहिए
- Terminal पर चलता malware। Private key पढ़ी नहीं जा सकती, पर उस terminal चलता code «TPM से signature माँग» सकता है। Key दोहराना रोके, उस terminal कब्जे की देर दुरुपयोग नहीं रोकता
9. Egress IP address अलग करना — प्रश्न 3(5)
विधि 2 (केवल guest wireless LAN जुड़ना) countermeasures दो प्रस्ताव कंपनी M सोचती है। FW NAT settings बदलना और wireless LAN सेवा (सेवा D) उपयोग।
प्रश्न 3(5) पहले का परिवर्तन 70 अक्षर तक पूछता है। उत्तर उदाहरण «guest wireless LAN से internet पहुँच source IP address वर्तमान उपयोग public IP address से अलग IP address करना» भाव (प्रश्न पाठ वह public IP a1.b1.c1.d1 लिखता है)।
अध्याय 7 अनुसार विधि 2 इसलिए बनती थी कि guest wireless LAN traffic कर्मचारी जैसे public IP से निकलता था। तो केवल guest wireless LAN अलग public IP में बदलें। सेवा B पक्ष IP restriction बिना बदले guest wireless LAN पहुँच वहाँ से बाहर।
यह इसलिए बनता है कि कंपनी M WAN पक्ष कई public IP addresses आवंटित हैं। प्रश्न पाठ FW interface settings पढ़ें तो WAN subnet mask 255.255.255.248, अर्थात /29, उपयोग पते एक नहीं। प्रश्न तालिका बारीक पढ़वाना, सादा पर पक्का पूर्व संकेत।
स्वयं यही चाल चल सके अनुबंध लाइन पर कई public IP उपलब्ध पर निर्भर है। एक ही हो तो यह प्रस्ताव नहीं। तब अगले अध्याय का isolation प्रस्ताव।
10. काम न आने वाली settings मिटाने तक countermeasures — प्रश्न 3(6)(7)
विचार परिणाम कंपनी M सेवा D उपयोग करती है।
- Meeting room में सेवा D दिए wireless LAN router (D router) रखना
- D router पर DHCP server feature और DNS cache server feature enable
- अतिथि लाए terminals कंपनी M network से गुजरे बिना D router लगे SIM से internet जुड़ना
- Projector guest wireless LAN बिना HDMI cable से जोड़ने का तरीका
flowchart LR
accTitle: Countermeasures बाद guest network अलग करते हैं
accDescr: Employee पक्ष EAP-TLS और TPM, अतिथि लाए terminals D router के SIM से कंपनी M network से गुजरे बिना internet जाते हैं
subgraph M["कंपनी M internal network (countermeasures बाद)"]
direction TB
E["Employee wireless LAN<br/>EAP-TLS + RADIUS<br/>Private key TPM के अंदर"]
S["Server network"]
FW["FW"]
E --> FW
S --> FW
end
subgraph K["Meeting room"]
T["अतिथि लाए terminals"]
D["D router<br/>SIM से सीधे internet"]
T --> D
end
FW --> B["सेवा B"]
D --> I["Internet"]
चित्र 3: Guest network कंपनी M network से भौतिक और logical कटा; एक public IP से निकलना नहीं रहता।
Guest network कंपनी M network से भौतिक और logical कट गया। एक ही public IP से निकलना भी नहीं।
प्रश्न 3(6) — अनावश्यक communication
अतिथि लाए terminals कंपनी M network न उपयोग करें तो अब तक चाहिए DHCP server और [h] server communication अनावश्यक। Blank h उत्तर उदाहरण DNS है।
D router स्वयं DHCP server और DNS cache server रखता है, इसलिए अतिथि लाए terminals कंपनी M server network DHCP, DNS उपयोग नहीं करते। प्रश्न पाठ व्याख्या दोहराएँ तो ज्यों का त्यों लिखा है।
प्रश्न 3(7) — मिटाने योग्य settings सब गिनें
प्रश्न 3(7) इस परिवर्तन से FW VLAN interface settings और filter settings से मिटाने योग्य क्रम संख्या, प्रत्येक सब उत्तर माँगता है।
उत्तर: VLAN interface settings से guest wireless LAN VLAN (क्रम 1); filter settings से guest wireless LAN से internet HTTP/HTTPS अनुमति नियम (क्रम 1) और guest wireless LAN से server network DNS पहुँच अनुमति नियम (क्रम 4) दो। साथ AP settings से guest SSID settings मिटाएँ।
Examiner comments:
प्रश्न 3(7) सही दर ऊँची थी। Firewall सब filter settings और wireless LAN environment review प्रभाव समझकर उत्तर देना पड़ा, उचित समझा गया।
सही दर ऊँची प्रश्न, पर व्यवहार में यहाँ तक कर पाने वाले संगठन कम हैं। नया तंत्र लगाने के काम पर बजट और तिथि लगती है, पुरानी settings मिटाने पर नहीं। और मिटाना भूल निम्न रूप में सतह पर आता है।
| मिटाना भूल | बाद क्या होता है |
|---|---|
| उपयोग न VLAN interface settings | उस VLAN पर कोई उपकरण जोड़े unexpected communication। VLAN ID बाद अन्य उपयोग हो तो पुराना नियम ज्यों का त्यों लगता है |
| Source अस्तित्व न network filter नियम | IP address design बदलते नई उपयोग network पुरानी अनुमति से मेल |
| समाप्त SSID | AP radio चलाता रहता, पुरानी pre-shared key से जुड़ सकना बचता है |
| काम न आने वाली अनुमति सूची प्रविष्टि (IP address, certificate, account) | निवृत्त या अनुबंध समाप्त पक्ष कब तक पहुँच सकते हैं |
इस प्रश्न का firewall छोटी क्रम संख्या नियम से क्रम evaluation, पहला match apply तरीका है (प्रश्न पाठ स्पष्ट)। इस तरीके में काम न आने वाली अनुमति नियम ऊपर छोड़ना अंत अस्वीकृति नियम तक न पहुँचाने की दरार खुली रखना है।
पर इस evaluation तरीके को सब firewall पर सामान्य न करें। Product से तय तरीका अलग।
| Evaluation तरीका | उदाहरण | पुरानी अनुमति बची तो |
|---|---|---|
| ऊपर से पहला match (first match) | कई network firewall। इस प्रश्न FW भी | ऊपर जितना मज़बूत। अस्वीकृति से ऊपर बची अनुमति निकल जाती है |
| अस्वीकृति अनुमति से प्राथमिक (block overrides allow) | Windows Defender Firewall | क्रम नहीं प्रकार से। अनुमति बचे, मेल अस्वीकृति हो तो नहीं निकलता |
| केवल अनुमति, क्रम नहीं | Cloud security groups आदि | कोई एक मेल निकले। «ऊपर है?» निरपेक्ष, बचा रहना स्वयं दरार |
किसी भी तरीके काम न आने वाली अनुमति छोड़ना खतरनाक स्वयं नहीं बदलता। बदलता «क्यों खतरनाक» और «कैसे सुधारें»। स्वयं उपकरण कौन सा तरीका पुष्टि कर regular सूची में «अभी source-destination अस्तित्व?» दृष्टि डालें।
Business app पक्ष आवश्यक inbound rules कैसे manage करें — host firewall बात Windows firewall और business apps में।
11. न लगे measures और लगे measures
इस प्रश्न एक पत्र पर निम्न तालिका। कंपनी M पास measures और कहाँ पार हुए मेल।
| कंपनी M पास measure | कल्पित खतरा | वास्तव में पार path |
|---|---|---|
| USB memory जैसे बाहरी storage connection मना | माध्यम copy से निकालना | Company PC उपयोग नहीं। Personal PC साथ निकालना |
| Local disk file सहेजना मना | Company PC पर file रहना | Personal PC पर सीधे download |
| अनुमति न web mail, cloud storage communication काटना | अन्य सेवा पर स्थानांतरण | अनुमति सेवा B स्वयं sharing feature उपयोग |
| Email भेजते file attachment मना | Attachment से भेजना | साझा link सेवा B से destination automatic email |
| Internal file server समाप्त | Server से एकमुश्त copy | File स्थान सेवा B पर एक हुआ भर |
| Company PC बाहर ले जाना मना | Terminal-दर निकालना | निकाला personal PC |
| Personal PC लाना मना | Unmanaged terminal internal जुड़ाव | मना केवल office room। Meeting room target नहीं |
| Employee wireless LAN MAC address filter | Unregistered terminal जुड़ाव | MAC address spoofing (विधि 1) |
| सेवा B source IP restriction | बाहर से login | Guest wireless LAN भी उसी public IP से निकलता (विधि 2) |
| Supervisor file sharing approval | अनुचित पक्ष साझा | Destination स्वयं निजी पता। Supervisor पुष्टि नहीं |
| सेवा B HTTPS + HSTS | Fake site प्रलोभन | पार नहीं। यहाँ लगा |
अंतिम एक पंक्ति ही «लगा»। और countermeasure प्रस्ताव सजाएँ:
| प्रस्तावित measure | क्या रोकता है |
|---|---|
| Employee wireless LAN EAP-TLS | Pre-shared key साझा और MAC address spoofing। Credentials terminal-दर |
| Client certificate directory server से distribution | कर्मचारी हाथ से certificate दोहराना |
| Private key TPM में रखकर निकाली न जाए | Certificate सहित personal PC पर ले जाना |
| Guest wireless LAN सेवा D पर isolate (या NAT egress IP अलग) | Guest network से source IP restriction पार |
| अनावश्यक VLAN, filter rules, SSID मिटाना | समाप्त path settings के रूप में बचे रहना |
मिलाएँ तो स्वभाव अंतर साफ। पार हुए measures अधिक «साधन» मना; लगे measures और प्रस्तावित measures «path» या «credentials स्वभाव» बदलते हैं। USB memory बंद करें file path बचा हो तो निकालना बनता है; pre-shared key लंबी करें shared secret होना नहीं बदलता।
12. व्यवहार जाँच बिंदु
इस प्रश्न स्वयं configuration पर लागू करते जाँच मदें।
- निकालने की रोक साधन नहीं path से लिख सकते हैं? USB memory, email attachment, web mail साधन सूची नहीं, «business file तक पहुँच terminal और network सूची» बनाएँ। Management बाहर terminal पहुँच path एक भी हो तो साधन मना घुमाया जाता है
- लाने-निकालने नियम स्थान सीमित तो नहीं? «Office room लाना मना» meeting room, स्वागत, साझा स्थान अनुमति है। भौतिक खंड और network खंड मेल पुष्टि करें
- Source IP restriction वास्तव में कितना अनुमति कह सकते हैं? उस public IP से निकलने वाले सब गिनें। Guest Wi-Fi, guest network, शाखा VPN, remote work एकत्र gateway, validation environment
- Wireless LAN credentials terminal-दर है? Pre-shared key सब एक shared secret; एक leak सब leak, विशिष्ट एक रोकना भी नहीं
- MAC address filter और SSID न दिखाना countermeasure गिनती में तो नहीं? दोनों गलत जुड़ाव घटाने की व्यवस्था, authentication नहीं
- Client certificate private key terminal से निकाली नहीं जा सकती? File रखी private key दोहराई जा सकती है। TPM उपयोग Key Storage Provider लिखें, export अनुमति न दें
- EAP-TLS लगा client authentication server certificate validate करता है? यहाँ अक्षम करें तो rogue authentication server प्रतिरोध खोता है
- Server certificate error user «जारी रखें» से पार तो नहीं? स्वयं साइट पर HSTS set करें। Internal system certificate error छोड़ user «error दबाकर आगे» न सिखाएँ
- Trusted Root Certification Authorities store सामग्री सूची है? वहाँ पड़ी वस्तुएँ उस terminal «इस Certificate Authority जारी certificate असली» घोषित पक्ष स्वयं हैं
- Approval workflow approver को निर्णय सामग्री मिलती है? और approval परिणाम बाद देखते हैं? बाहरी domain, निःशुल्क mail destination साझा regular सूची
- समाप्त path settings मिटाई? VLAN interface, filter rules, SSID, अनुमति सूची प्रविष्टि। «नया लगाना» जैसे मिटाने पर भी तिथि बाँधें
अंत में — «दायरा» न लिखे measures रक्षा नहीं करते
प्रश्न 1 «वह measure किस attack के किस चरण रोकता है» पूछता था तो प्रश्न 2 पूछता है «वह measure किस दायरे की रक्षा करता है»।
कंपनी M प्रत्येक measure का निहित दायरा था। DLP software दायरा company PC तक। लाना मना दायरा office room तक। MAC address filter दायरा «spoof न करने वाले» तक। Source IP restriction दायरा «उस public IP से निकलने वाले सब» तक। प्रत्येक दायरा सही काम करता था, केवल पड़ोसी जोड़ खाली थे।
यह प्रश्न practical इसलिए कि कंपनी M गंभीर measures करती कंपनी के रूप में चित्रित है। पिछले वर्ष घटना पर path दोनों सिरे मिटाए, dedicated software तक लगाया। फिर भी दरार इसलिए नहीं कि कर्मी आलसी थे, measures एक-एक जोड़ने तरीके से दायरा दरार दिखती नहीं।
दरार पकड़ने को measures सूची नहीं path सूची लिखनी पड़ती है। इस प्रश्न श्री Y और श्री S ठीक वही कर रहे थे। «बाहरी attacker» और «कर्मचारी» बाँट प्रत्येक पहुँच path एक-एक मिटाना। IPA प्रश्न आशय «wireless LAN environment खतरे विविध कोण से कल्पना क्षमता» यही काम होगा।
संबंधित परामर्श क्षेत्र
KomuraSoft LLC मौजूदा network और terminal configuration मानकर design review, और Windows environment में certificate distribution तथा key रक्षा implementation सँभालता है।
संदर्भ लिंक
-
IPA Information-technology Promotion Agency, प्रश्न पुस्तिका, अंक अनुपात, उत्तर उदाहरण, examiner comments (2023, Reiwa 5) अंतर्गत «2023 Autumn Registered Information Security Specialist परीक्षा afternoon प्रश्न»। कंपनी M सार (कंपनी L सहायक, परिधान, 100 कर्मचारी, office भवन आबादी भरी राजधानी बड़ी सड़क पर), पिछले वर्ष USB memory से उत्पाद design file निकालने की घटना, पहले लागू तीन review (company PC पर DLP software और उसकी पाँच settings, business file सेवा B पर समेटना, internal file server समाप्त), office room और meeting room wireless LAN configuration, network configuration और घटक सार (WPA2-PSK, केवल employee wireless LAN MAC address filter, सेवा B HTTPS और HSTS, user ID और password login, एक public IP address से ही login restriction, file sharing feature विनिर्देश, company PC TPM 2.0, directory server से client certificate install feature), security rules तीन, FW VLAN interface settings, filter settings, AP-5 settings, श्री Y और श्री S संवाद (rogue AP और fake site, server certificate error विवरण, HSTS, file sharing दुरुपयोग, विधि 1 और 2, EAP-TLS और authentication server, client certificate और TPM, FW NAT settings परिवर्तन, सेवा D उपयोग शर्तें)। प्रश्न 1 से प्रश्न 3 वाक्य भी इसी पुस्तिका से। ↩ ↩2
-
IPA Information-technology Promotion Agency, परीक्षा संबंधी अक्सर पूछे प्रश्न. संस्था प्रकाशित पुराने परीक्षा प्रश्न उपयोग पर विधि विशेष न हो तो अनुमति या शुल्क नहीं; पर copyright त्यागा नहीं; स्रोत «वर्ष, सत्र, परीक्षा श्रेणी, समय खंड, प्रश्न संख्या आदि» रूप में लिखना; प्रश्न भाग बदला हो तो वह भी लिखना। ↩
-
IPA Information-technology Promotion Agency, 2023 Autumn Registered Information Security Specialist परीक्षा उत्तर उदाहरण. प्रश्न 2 आशय (उद्यम internal network पर wireless LAN व्यापक, guest wireless LAN भी; ऐसे environment में तीसरा न जुड़े security measures महत्त्वपूर्ण; यह प्रश्न परिधान security measures review विषय पर wireless LAN environment खतरे विविध कोण से कल्पना क्षमता और security measures प्रस्ताव क्षमता पूछता है), तथा प्रत्येक प्रश्न उत्तर उदाहरण (प्रश्न 1(1) blank a, b «user ID» «password» क्रम स्वतंत्र; प्रश्न 1(2) blank c, d «यह server certificate trusted Certificate Authority से जारी server certificate नहीं» «इस server certificate पर लिखा server नाम destination server नाम से अलग है» क्रम स्वतंत्र; प्रश्न 1(3) «HTTP पहुँच को HTTPS पहुँच से बदलकर पहुँचता है। उसके बाद fake site से server certificate प्राप्त करता है।»; प्रश्न 2(1) «बाहरी साझाकर्ता email address पर स्वयं का निजी email address लिखना।»; प्रश्न 2(2) blank e «MAC address»; प्रश्न 3(1) «RADIUS»; प्रश्न 3(2) blank f «private key»; प्रश्न 3(3) blank g «company PC से निकाली न जाए»; प्रश्न 3(4) «EAP-TLS आवश्यक authentication जानकारी केवल company PC पर stored हो सकती है»; प्रश्न 3(5) «guest wireless LAN से internet पहुँच source IP address a1.b1.c1.d1 से अलग IP address करना।»; प्रश्न 3(6) blank h «DNS»; प्रश्न 3(7) तालिका 3 क्रम 1, तालिका 4 क्रम 1 और 4)। ↩ ↩2
-
IPA Information-technology Promotion Agency, 2023 Autumn Registered Information Security Specialist परीक्षा examiner comments. प्रश्न 2 परिधान security measures review विषय पर server certificate validation, private key management और wireless LAN environment review; समग्र सही दर औसत; प्रश्न 1(2) सही दर नीची, «attacker fake site बनाए HTTPS पहुँच हो तो server certificate validation fail» «server certificate validation communication सुरक्षा मूल ज्ञान, ठोस कौन सी मदें तक समझें»; प्रश्न 3(2) सही दर कुछ ऊँची पर “public key” “server certificate” कुछ दिखे; प्रश्न 3(7) सही दर ऊँची, firewall सब filter और wireless LAN review प्रभाव उचित समझा गया। ↩ ↩2
-
IETF, RFC 5280: Internet X.509 Public Key Infrastructure Certificate and Certificate Revocation List (CRL) Profile, Section 6 “Certification Path Validation”. Certificate path validation trusted root (trust anchor) से target certificate श्रृंखला पर signature validation, valid अवधि, revocation, नाम सीमा आदि क्रम जाँच प्रक्रिया के रूप में परिभाषित। ↩
-
IETF, RFC 6125: Representation and Verification of Domain-Based Application Service Identity within Internet Public Key Infrastructure Using X.509 (PKIX) Certificates in the Context of Transport Layer Security (TLS). Client जुड़ने वाली सेवा पहचान नाम (domain नाम) और server प्रस्तुत certificate पहचान जानकारी मिलान प्रक्रिया। ↩
-
The Chromium Projects, CRLSets. CRLSet Chrome में आपात certificate तेज़ block मुख्य साधन; Certificate Authority revocation list से गैर-आपात revocation मध्यवर्ती और leaf पर शामिल पर प्रत्येक version में आया अंश; online (OCSP और CRL) जाँच Chrome सामान्यतः नहीं (enterprise admin policy से online OCSP enable कर सकते हैं)। ↩
-
IETF, RFC 6797: HTTP Strict Transport Security (HSTS). खंड 8.1 user agent सुरक्षित communication path पर
Strict-Transport-Securityheader field प्राप्त करे तो उस host को ज्ञात HSTS host याद रखना; खंड 8.3 ज्ञात HSTS host URI में http scheme हो तो user agent https से बदले, port 80 स्पष्ट हो तो 443; खंड 8.4 ज्ञात HSTS host से सुरक्षित path स्थापित करते error warning या fatal निरपेक्ष connection काटना; खंड 12.1 उस व्यवहार को “No User Recourse” कह user को warning टालकर जारी option न देना। ↩ -
Google Chrome, HSTS Preload List Submission. Preload list registration आवश्यकता: valid certificate; port 80 सुनता हो तो उसी host HTTP से HTTPS redirect; DNS record वाले
wwwसहित सब subdomains HTTPS; आधार domainmax-age31536000 सेकंड (1 वर्ष) या ऊपर,includeSubDomainsऔरpreloadसहितStrict-Transport-Securityheader। साथ preload list registration आसानी से रद्द नहीं, हटाने का आवेदन सामान्यतः लिया जाता है पर परिवर्तन Chrome update से user तक महीनों, अन्य browsers गारंटी नहीं। ↩ ↩2 -
IETF, RFC 2865: Remote Authentication Dial In User Service (RADIUS). RADIUS UDP पर चलता protocol; network access server (इस प्रश्न में AP) user authentication-authorization authentication server से पूछने को उपयोग। ↩
-
IETF, RFC 5216: The EAP-TLS Authentication Protocol. EAP-TLS TLS से mutual authentication करने वाला EAP तरीका; client और server एक दूसरे को certificate प्रस्तुत कर validate करते हैं। ↩
-
Microsoft Learn, Network Policy Server (NPS) overview. NPS IETF RFC 2865, RFC 2866 RADIUS standard का Microsoft implementation; RADIUS server के रूप में wireless, authentication switch, dial-up, VPN आदि network access authentication-authorization-accounting केंद्र; wireless LAN access points आदि network access server RADIUS client; 802.1X wireless/wired connection RADIUS server configuration wizard। ↩
-
Microsoft, Setting up TPM protected certificates using a Microsoft Certificate Authority - Part 1: Microsoft Platform Crypto Provider. Microsoft Platform Crypto Provider TPM उपयोग Key Storage Provider (KSP); certificate template «private key export अनुमति» enabled हो तो यह provider नहीं चुन सकते; certificate template provider श्रेणी Key Storage Provider चुन Microsoft Platform Crypto Provider specified setting प्रक्रिया। ↩
संबंधित लेख
निकटवर्ती विषयों में गहराई से जाने के लिए समान टैग वाले नवीनतम लेख।
Registered Information Security Specialist exam, Spring 2024 (Reiwa 6) PM Question 1 व्याख्या — JWT alg=none, API authorization, और interim WAF mitigation
Registered Information Security Specialist exam के Spring 2024 (Reiwa 6) PM Question 1 को case study बनाकर यह लेख JWT के alg=none, API au...
BitLocker practical guide — recovery key management से drive encryption
Windows 11 24H2 के बाद clean install पर Device encryption default से चालू होता है, और «पता चला तो encrypted था» incidents वास्तव में हो र...
Windows Virtualization Internals (भाग 3) — सेकंडों में boot होने वाली VMs: WSL2, Windows Sandbox और containers इतने हल्के क्यों हैं
WSL2 और Windows Sandbox सेकंडों में start होकर इतने हल्के क्यों लगते हैं? यह लेख dynamic base image और direct map से dynamic memory alloc...
Windows Virtualization Internals (भाग 2) — वो मेमोरी जिसे कर्नेल भी नहीं देख सकता: VBS, HVCI और Credential Guard कैसे काम करते हैं
Compatible hardware पर clean install में VBS default से enable होता है और hypervisor तथा SLAT से kernel से मज़बूत isolation बनाता है। यह ...
Windows virtualization की गहराई (भाग 1) — आपका Windows वास्तव में कहाँ चल रहा है? Hypervisor और partitions
जब आप Hyper-V enable करते हैं, तो host Windows खुद root partition के रूप में hypervisor के ऊपर चलता है। यह लेख VT-x, SLAT और VMBus की भूम...
संबंधित विषय
ये पृष्ठ विषय को सेवाओं और निर्णयों के व्यापक संदर्भ में रखते हैं।
Windows के तकनीकी विषय
Windows विकास, बग जाँच और मौजूदा संपत्तियों के उपयोग का प्रवेश-द्वार।
इस विषय से जुड़ी सेवाएँ
यह लेख निम्नलिखित सेवाओं से सीधे जुड़ा है।
तकनीकी परामर्श और डिज़ाइन समीक्षा
Wireless LAN authentication तरीका, certificate distribution और रक्षा, firewall rule सूची — सब मौजूदा configuration मानकर design review के विषय हैं।
जटिल Windows ऐप्लिकेशन डेवलपमेंट
Client certificate private key TPM में रखने का configuration और company PC पर certificate distribution Windows environment की बनावट के रूप में सोचना पड़ता है।
अक्सर पूछे जाने वाले प्रश्न
इस लेख के विषय पर परामर्श में अक्सर पूछे जाने वाले प्रश्न।
- USB memory connection मना, local disk पर सहेजना भी मना — फिर files कैसे निकलती हैं?
- मना किया कंपनी द्वारा दिए company PC की features हैं, file जहाँ पड़ी है वहाँ पहुँच का path नहीं। इस प्रश्न में कर्मचारी अपना personal PC उपयोग करता है। Company PC छुए बिना personal PC meeting room wireless LAN से जोड़ता है, cloud storage (सेवा B) पर अपने user ID से login कर files download करता है, और वह personal PC साथ ले जाता है। Company PC पर लगी DLP software settings personal PC पर कुछ नहीं लगती। कंपनी M personal PC लाना मना करती थी, पर मना केवल office room पर था, meeting room target नहीं। साधन (USB memory, email attachment, web mail) एक-एक बंद करें तब भी file तक पहुँच path बचा हो तो निकालना बनता है।
- सेवा B «केवल कंपनी M के public IP address से login» सीमित थी। Guest wireless LAN से क्यों निकल जाते हैं?
- Guest wireless LAN traffic भी उसी firewall NAT से गुजरकर उसी public IP address में बदलकर internet जाता है। सेवा B की दृष्टि से internal company PC पहुँच और meeting room में guest wireless LAN से जुड़े personal PC पहुँच दोनों एक ही source IP दिखते हैं। भेद नहीं। Source IP restriction «केवल इस terminal से» नहीं, «इस egress को साझा करने वाले सब» अनुमति है — यही समझना होगा। Guest Wi-Fi, शाखा VPN, remote work एकत्र gateway — एक ही public IP से निकलने वाले सब अनुमति दायरे में आते हैं।
- कर्मचारी wireless LAN पर MAC address filter था। क्या यह countermeasure नहीं?
- नहीं। MAC address terminal पक्ष से स्वतंत्र बदला जा सकता है। इस प्रश्न की विधि 1 personal PC के wireless LAN interface MAC address को registered company PC के MAC address में बदलकर जुड़ना थी। Wireless LAN frame का MAC address encrypt नहीं उड़ता, पास से ग्रहण कर registered MAC address जाना जा सकता है। यही SSID न दिखाने पर भी। SSID broadcast अक्षम करें तब भी terminal जुड़ते आदान-प्रदान से SSID पता चलता है। MAC address filter और SSID न दिखाना गलत जुड़ाव दुर्घटना घटाते हैं, जान-बूझकर जुड़ाव रोकने वाला authentication mechanism नहीं।
- Rogue access point और fake site हों, कर्मचारी क्यों spoofing नहीं खाते कह सकते हैं?
- HTTPS से जुड़ने पर fake site server certificate validation पार नहीं कर सकती। प्रश्न आकृति 2 तब दिख सकने वाली error विवरण चार मदें देती है: trusted Certificate Authority से जारी नहीं, certificate लिखा server नाम destination server नाम से अलग, revoked, expiry समाप्त। Attacker सेवा B domain नाम का valid certificate सामान्यतः नहीं पाता; self-signed पहले पर, अपने domain का valid certificate दूसरे पर fail। IPA examiner comments के अनुसार इस validation पूछने वाले प्रश्न की सही दर नीची थी। चार मदें समान बल से नहीं लगतीं। Attack रोकने वाले पहले दो (issuer और नाम) और expiry हैं, browser इन्हें अवश्य validate करता है। Revocation check implementation और settings पर निर्भर है। उदाहरण Chrome online OCSP/CRL सामान्यतः नहीं करता, आपात block मुख्य उद्देश्य वाला सीमित CRLSet उपयोग करता है। Revoke कर अवश्य कट जाएगा — ऐसा न सोचें। और company PC पर internal Certificate Authority root distribute हो, उसकी private key या जारी प्रक्रिया attacker के हाथ हो तो पहली जाँच भी पार हो जाती है।
- URL गलत «http://» लिखें तो? HSTS क्या करता है?
- Browser HTTP को HTTPS से बदलकर जुड़ता है, परिणाम वही server certificate error। HSTS वह mechanism है जिसमें साइट पर पहले HTTPS से जुड़ते मिला header browser याद रखता है। RFC 6797 target host URL में http scheme हो तो user agent उसे https से बदले, port 80 स्पष्ट हो तो 443 में बदलने को कहता है। अर्थात plain HTTP request network पर जाने से पहले मिटता है। और महत्त्वपूर्ण: HSTS-enabled host से communication पर certificate validation fail हो तो warning या fatal निरपेक्ष connection काटना अपेक्षित है। «यह connection सुरक्षित नहीं, फिर भी जारी रखें?» option user को देना मना लिखा है। पर HSTS मान्यता है कि वह browser एक बार valid साइट पर HTTPS पहुँचकर header ले चुका हो। बिल्कुल नए terminal पर पहली पहुँच तुरंत fake site हो तो नहीं लगता। यह पहली बार भरना browser में बना preload list है।
- Client certificate private key TPM में रखने से क्या बदलता है?
- Private key उस company PC से निकाली नहीं जा सकती। File के रूप में terminal पर रखी private key copy कर personal PC पर ले जाएँ तो वह PC company PC के रूप में authentication पार कर जाता है। TPM में key बना export-अयोग्य रखें तो signature आदि गणना केवल TPM के अंदर, key स्वयं OS या malware को नहीं मिलती। परिणाम: EAP-TLS से authentication पार वही कंपनी द्वारा दिए company PC कर सकते हैं। इस प्रश्न में श्री S «उस storage तरीके से समस्या नहीं» इसलिए कह सके। Windows पर apply करें तो certificate template Key Storage Provider Microsoft Platform Crypto Provider लिखें, private key export अनुमति न दें। पर TPM बचता केवल «key अन्य terminal पर न दोहराई जाए»; उस terminal रखने वाला उपयोग कर सकता है। Terminal खोने-चोरी पर drive encryption और certificate revocation अलग चाहिए।
- इस प्रश्न से व्यवहार में क्या लेकर जाएँ?
- चार बातें। पहली, निकालने की रोक साधन नहीं path से सोचें। USB memory, email attachment, web mail एक-एक बंद करें तब भी file तक पहुँच terminal बचा हो तो अर्थ नहीं। दूसरी, source IP restriction वास्तव में कितना अनुमति देती है लिखें। Guest Wi-Fi या VPN एक egress उपयोग करें तो वह भी अनुमति दायरा है। तीसरी, wireless LAN authentication terminal-दर-terminal credentials पर लाएँ। Pre-shared key सब के पास एक shared secret है; एक leak तो सब leak। EAP-TLS और client certificate, private key TPM से न निकालने पर credentials terminal पर बँधती है। चौथी, काम न आने वाली settings मिटाएँ। इस प्रश्न का अंतिम प्रश्न guest wireless LAN समाप्त बाद बचे VLAN interface settings और firewall filter rules सब गिनवाता है; IPA examiner comments के अनुसार सही दर ऊँची थी, पर व्यवहार में यहाँ तक कर पाने वाले संगठन कम हैं।