पंजीकृत सूचना सुरक्षा विशेषज्ञ परीक्षा, शरद 2023 (रेइवा 5) अपराह्न प्रश्न 2 व्याख्या — अतिथि Wi-Fi से फ़ाइलें बाहर

· · पंजीकृत सूचना सुरक्षा विशेषज्ञ, पंजीकृत सुरक्षा विशेषज्ञ, वायरलेस LAN, सर्वर प्रमाणपत्र, HSTS, EAP-TLS, RADIUS, TPM, सूचना सुरक्षा, सूचना रिसाव रोक, IPA, डिज़ाइन समीक्षा

USB मेमोरी कनेक्शन मना किया। स्थानीय डिस्क पर फ़ाइल सहेजना भी मना किया। कंपनी अनुमति न वेब मेल और क्लाउड संग्रहण का संचार काटा। ईमेल पर फ़ाइल संलग्नक भी मना किया। आंतरिक फ़ाइल सर्वर समाप्त किया।

फिर भी व्यावसायिक फ़ाइलें निकाली जा सकती हैं।

पंजीकृत सूचना सुरक्षा विशेषज्ञ परीक्षा 2023 (रेइवा 5) शरद अपराह्न प्रश्न 2 इतने उपाय लागू परिधान कंपनी M को मंच बना अभी बची दरारें छाँटता प्रश्न है।1 यह लेख पिछले प्रश्न 1 (संग्रहीत XSS) व्याख्या की शृंखला का दूसरा है; दायरा वेब ऐप्लिकेशन से आंतरिक नेटवर्क और टर्मिनल प्रमाणीकरण पर जाता है।

प्रश्न 1 «वेब ऐप पर सजे उपाय कहाँ पार हुए» पूछता था; प्रश्न 2 «उपाय डिज़ाइन किस दायरे की रक्षा करना चाहता था» पूछता है। कंपनी M के उपाय गलत नहीं। पर रक्षा दायरा एक-एक पुष्टि करें तो ठीक बाहर खाली है।

इस लेख से मिलता है प्रत्येक प्रश्न के उत्तर उदाहरण और आधार के अतिरिक्त वायरलेस LAN, सर्वर प्रमाणपत्र, स्रोत IP सीमा तीन क्षेत्रों पर व्यवहार में ज्यों के त्यों उपयोग जाँच बिंदु। परीक्षा तैयारी से पढ़ें तो प्रश्न-दर-खंड; केवल व्यवहार चाहिए तो अध्याय 11 और 12 से भी अर्थ बैठता है।

1. निष्कर्ष पहले

  • दरार सम्मेलन कक्ष थी। कंपनी M व्यक्तिगत PC लाना मना करती थी, पर मना केवल कार्यालय कक्ष, सम्मेलन कक्ष लक्ष्य नहीं। सम्मेलन कक्ष में कर्मचारी वायरलेस LAN और अतिथि वायरलेस LAN दोनों उड़ते हैं
  • कर्मचारी द्वारा निकालने के दो पथ। MAC पता धोखा देकर कर्मचारी वायरलेस LAN से जुड़ना और केवल अतिथि वायरलेस LAN से जुड़ना। बाद वाला कहीं आसान; चाहिए अतिथि को दी पूर्व-साझा कुंजी भर
  • क्लाउड संग्रहण (सेवा B) «केवल कंपनी M वैश्विक IP पते से लॉगिन» सीमित थी। पर अतिथि वायरलेस LAN संचार भी उसी NAT से उसी वैश्विक IP में बदलता है, इसलिए यह सीमा निकल जाती है। स्रोत IP सीमा टर्मिनल नहीं निकास साझा करने वाले सब अनुमति सेटिंग है
  • बाहरी हमलावर नकली AP + नकली साइट सर्वर प्रमाणपत्र सत्यापन से रुकती है। लगते «विश्वसनीय प्रमाणन प्राधिकारी जारी?» और «प्रमाणपत्र सर्वर नाम गंतव्य से मेल?» दो बिंदु। IPA मूल्यांकन टिप्पणी के अनुसार इन दो को उत्तर देने वाले प्रश्न की सही दर नीची थी
  • http:// गलत लिखें तब भी HSTS HTTPS से बदलकर जुड़ता है, फिर प्रमाणपत्र त्रुटि। और HSTS सक्षम होस्ट पर चेतावनी अनदेखी कर आगे बढ़ने का विकल्प उपयोगकर्ता को नहीं देना चाहिए
  • वैध फ़ाइल साझा सुविधा भी निकालने का पथ बनती है। बाहरी साझाकर्ता ईमेल पते पर अपना निजी पता लिख दें। वरिष्ठ स्वीकृति थी, पर गंतव्य न देखने वाले वरिष्ठ थे
  • उपाय की धुरी तीन। कर्मचारी वायरलेस LAN EAP-TLS कर टर्मिनल-दर-टर्मिनल क्लाइंट प्रमाणपत्र से प्रमाणीकृत करें, निजी कुंजी TPM में रखकर व्यावसायिक PC से निकाली न जाए। अतिथि वायरलेस LAN कंपनी M नेटवर्क से काटें (या निकास वैश्विक IP अलग करें)। और काम न आने वाले VLAN, फ़िल्टर नियम, SSID मिटाएँ

इस लेख का ज्ञान मानचित्र

यह लेख पंजीकृत सूचना सुरक्षा विशेषज्ञ परीक्षा 2023 (रेइवा 5) शरद अपराह्न प्रश्न 2 को विषय बना वायरलेस LAN और सर्वर प्रमाणपत्र के आसपास डिज़ाइन समीक्षा व्यवस्थित करता है। सब एक कुंजी साझा WPA2-PSK में कुंजी जानने वाला कोई भी असली से अभिन्न नकली AP (evil twin) खड़ा कर सकता है, पर सर्वर प्रमाणपत्र सत्यापन और HSTS हों तो नकली साइट लॉगिन नहीं बनता। कर्मचारी द्वारा निकालने पर MAC पता धोखा का उपाय क्लाइंट प्रमाणपत्र और RADIUS वाला EAP-TLS है, और कई नेटवर्क साझा NAT निकास से स्रोत IP सीमा पार होने का उपाय अतिथि नेटवर्क पृथक्करण है। निजी कुंजी TPM में रखकर निकाली न जाना प्रमाणपत्र प्रमाणीकरण वास्तव में चलाने की कुंजी है।

पंजीकृत सूचना सुरक्षा विशेषज्ञ परीक्षा रेइवा 5 शरद अपराह्न प्रश्न 2 (वायरलेस LAN और सर्वर प्रमाणपत्र) का ज्ञान मानचित्रWPA2-PSK साझा कुंजी की कमजोरी MAC पता धोखा और evil twin हमला लाती है; सर्वर प्रमाणपत्र सत्यापन और HSTS नकली साइट लॉगिन रोकते हैं; EAP-TLS, RADIUS, और TPM में निजी कुंजी टर्मिनल-दर प्रमाणीकरण बनाते हैं; NAT से साझा स्रोत IP सीमा की सीमा और उसके सुधार तक संबंध दर्शाने वाला चित्रकारण बन सकताकारण बन सकताअनुशंसित नहींअनुशंसित उपायरोकता हैउपयोग करता हैउपयोग करता हैउपयोग करता हैकारण बन सकतारोकता हैअपेक्षितकम करता हैउपयोग करता हैउपयोग करता हैउपयोग करता हैलागू करता हैअपेक्षितमें संग्रहीतरोकता हैअपेक्षितकारण बन सकतारोकता हैपहले करना चाहिएअसंगतWPA2-PSKEAP-TLSevil twin (शैतान का जुड़वाँ) हमलाफ़िशिंगMAC पता फ़िल्टरिंगMAC पता धोखासर्वर प्रमाणपत्र सत्यापनप्रमाणपत्र श्रृंखलारूट CA प्रमाणपत्रप्रमाणपत्र निरसन जाँचविश्वास आरंभ दुरुपयोग जोखिमHSTS (HTTP Strict Transport Security)HSTS प्रीलोड सूचीक्लाइंट प्रमाणपत्रRADIUSIEEE 802.1X (EAP over LAN)नेटवर्क नीति सर्वर (NPS)निजी कुंजीTPMनिजी कुंजी निकालने का जोखिमसाझा निकास IP से स्रोत IP सीमा पारNAT (नेटवर्क पता अनुवाद)अतिथि नेटवर्क पृथक्करणकाम न आने वाली सेटिंग मिटानास्रोत IP पता सीमा

चित्र में ठोस रेखा हमेशा सत्य रहने वाला संबंध दर्शाती है और धराशायी रेखा सशर्त संबंध दर्शाती है (शर्तें विस्तृत पृष्ठ पर प्रत्येक संबंध के स्पष्टीकरण में दी गई हैं)। संबंधों की पूरी सूची (कुल 24, साक्ष्य और निश्चितता सहित) तथा मुख्य अवधारणाओं की परिभाषाएँ ज्ञान मानचित्र के विस्तृत पृष्ठ पर संकलित हैं (जापानी में)। डेटा: JSON-LD / Turtle

2. विषय — स्रोत और इस लेख में व्यवहार

उठाया गया प्रश्न यह है।

स्रोत: 2023 (रेइवा 5) शरद पंजीकृत सूचना सुरक्षा विशेषज्ञ परीक्षा अपराह्न प्रश्न 2

IPA प्रकाशित पुराने परीक्षा प्रश्नों पर, विधि विशेष न हो तो अनुमति या शुल्क नहीं कहता। पर कॉपीराइट त्यागा नहीं; स्रोत «वर्ष, सत्र, परीक्षा श्रेणी, समय खंड, प्रश्न संख्या आदि» रूप में लिखना, प्रश्न भाग बदला हो तो वह भी लिखना माँगता है।2

इस लेख में प्रश्न पुस्तिका आकृतियाँ ज्यों की त्यों नहीं उतारी गईं। संरचना समझाने जितना, हमारी लिखी सरलीकृत आकृति और सार से बदला है। प्रश्न वाक्य और उत्तर उदाहरण भी सार में। प्रश्न पुस्तिका, उत्तर उदाहरण, मूल्यांकन टिप्पणी मूल IPA पृष्ठ से निःशुल्क डाउनलोड हो सकते हैं; हाथ में खोलकर पढ़ना अनुशंसित है।1 3 4

प्रश्न और इस लेख का मेल

जिस प्रश्न को हल करना हो वहाँ से पढ़ना ठीक है।

प्रश्न पूछा गया (शब्द संख्या) इस लेख का खंड
प्रश्न 1(1) सेवा B लॉगिन को क्या चाहिए (रिक्त a, b) अध्याय 4
प्रश्न 1(2) दिखने वाली सर्वर प्रमाणपत्र त्रुटि विवरण (रिक्त c, d, प्रत्येक 40 अक्षर तक) अध्याय 4 «प्रमाणपत्र सत्यापन क्या देखता है»
प्रश्न 1(3) HSTS सक्षम, त्रुटि दिखने से ठीक पहले वेब ब्राउज़र व्यवहार (60 अक्षर तक) अध्याय 5
प्रश्न 2(1) फ़ाइल साझा सुविधा दुरुपयोग तरीका (40 अक्षर तक) अध्याय 6
प्रश्न 2(2) विधि 1 में क्या बदलें (रिक्त e) अध्याय 7 «विधि 1»
प्रश्न 3(1) प्रमाणीकरण सर्वर EAP पर UDP प्रोटोकॉल अध्याय 8
प्रश्न 3(2) क्लाइंट प्रमाणपत्र से संबंधित वस्तु (रिक्त f) अध्याय 8 «मूल्यांकन टिप्पणी ने पकड़ी गलत उत्तर»
प्रश्न 3(3) TPM में रखने का उद्देश्य (रिक्त g, 20 अक्षर तक) अध्याय 8 «TPM में रखने से क्या बदलता है»
प्रश्न 3(4) उस भंडारण तरीके से समस्या नहीं का कारण (40 अक्षर तक) अध्याय 8 ««समस्या नहीं» क्यों कहा जा सकता है»
प्रश्न 3(5) FW NAT सेटिंग परिवर्तन (70 अक्षर तक) अध्याय 9
प्रश्न 3(6) अनावश्यक संचार गंतव्य सर्वर (रिक्त h) अध्याय 10
प्रश्न 3(7) तालिका 3, 4 से मिटाने योग्य क्रम संख्या अध्याय 10

प्रश्न पुस्तिका वर्णन और इस लेख में व्यवहार

मूल से मिला सकें, कहाँ कैसे व्यवहार किया सार:

प्रश्न पुस्तिका वर्णन इस लेख में व्यवहार स्थान
आकृति 1 (कंपनी M नेटवर्क विन्यास) ज्यों का त्यों नहीं; समझाने जितना सरलीकृत आकृति हमारी अध्याय 3
तालिका 1 (घटक सार) और तालिका 2 (सुरक्षा नियम) मूल वर्णन के अनुसार सार अध्याय 3
तालिका 3 (FW VLAN इंटरफ़ेस सेटिंग), तालिका 4 (FW फ़िल्टर सेटिंग), तालिका 5 (AP-5 सेटिंग) ज्यों का त्यों नहीं; प्रश्न समझाने जितनी मदें पाठ और तालिका सार। पूर्व-साझा कुंजी स्ट्रिंग नहीं अध्याय 7, 9, 10
आकृति 2 (त्रुटि संदेश विवरण) उत्तर उदाहरण अनुसार रिक्त भरकर चार मदें उद्धृत अध्याय 4
पाठ में श्री Y और श्री S संवाद सार रखते हुए सार अध्याय 4–9
प्रत्येक प्रश्न वाक्य सार रखते हुए सार (शब्द सीमा आदि मूल मान) प्रत्येक अध्याय आरंभ
उत्तर उदाहरण IPA प्रकाशित उत्तर उदाहरण3 प्रत्येक अध्याय
मूल्यांकन टिप्पणी IPA प्रकाशित मूल्यांकन टिप्पणी से संबंधित अंश4 अध्याय 4, 8, 10

3. प्रश्न का मंच — कंपनी M «पहले से कर चुकी बातें»

कंपनी M, कंपनी L की सहायक, परिधान व्यवसाय, 100 कर्मचारी। कार्यालय भवन आबादी भरी राजधानी बड़ी सड़क पर है। यह एक वाक्य बाद में काम आता है।

पिछले वर्ष कंपनी M कर्मचारी ने आंतरिक फ़ाइल सर्वर पर गुप्त उत्पाद डिज़ाइन फ़ाइल USB मेमोरी में रखकर प्रतिस्पर्धी कंपनी ले जाने की घटना हुई। मूल कंपनी L निर्देश से सुरक्षा उपाय पुनरावलोकन चल रहा है। पहले से लागू तीन:

  • कर्मचारियों को दिए नोटबुक PC (आगे व्यावसायिक PC) पर सूचना-रिसाव रोक सॉफ़्टवेयर लगा USB मेमोरी जैसे बाहरी संग्रह कनेक्शन मना, सॉफ़्टवेयर इंस्टॉल छोड़ स्थानीय डिस्क पर फ़ाइल सहेजना मना, कंपनी अनुमति न वेब मेल और क्लाउड संग्रहण संचार काटना, कंपनी अनुमति न सॉफ़्टवेयर इंस्टॉल मना, ईमेल भेजते फ़ाइल संलग्नक मना — सेट किया
  • व्यावसायिक फ़ाइल स्थान पहले से उपयोग क्लाउड संग्रहण (आगे सेवा B) एक स्थान पर समेट सेटिंग दोहराई
  • आंतरिक फ़ाइल सर्वर समाप्त किया

पिछली घटना «आंतरिक फ़ाइल सर्वर» → «USB मेमोरी» पथ थी, इसलिए उस पथ के दोनों सिरे मिटाए। तर्क बैठता है।

नेटवर्क विन्यास

कार्यालय भवन में कार्यालय कक्ष और सम्मेलन कक्ष हैं। कार्यालय कक्ष में कर्मचारी वायरलेस LAN, सम्मेलन कक्ष में कर्मचारी और अतिथि दोनों। सम्मेलन कक्ष प्रोजेक्टर अतिथि लाए टर्मिनल (अतिथि PC, टैबलेट, स्मार्टफ़ोन) या व्यावसायिक PC को अतिथि वायरलेस LAN से जोड़कर उपयोग करता है।

समझाने जितना आकृति:

कंपनी M का नेटवर्क विन्यासअतिथि और कर्मचारी वायरलेस LAN तथा सर्वर नेटवर्क एक ही FW NAT से एक वैश्विक IP में बदलकर सेवा B पर जाते हैंकंपनी M आंतरिक नेटवर्कअतिथि वायरलेस LAN192.168.10.0/24(केवल सम्मेलन कक्ष AP)कर्मचारी वायरलेस LAN192.168.20.0/24(कार्यालय कक्ष और सम्मेलन कक्ष)सर्वर नेटवर्क192.168.30.0/24DHCP・DNS・निर्देशिकाFWNAT से स्रोत कोएक वैश्विक IPपते में बदलता हैसेवा B(क्लाउड संग्रहण)इंटरनेट

चित्र 1: अतिथि, कर्मचारी, सर्वर तीन नेटवर्क एक FW NAT से एक वैश्विक IP होकर इंटरनेट जाते हैं।

पकड़ने योग्य विनिर्देश:

घटक विनिर्देश में प्रश्न पर लगने वाला
वायरलेस LAN AP प्रमाणीकरण सब AP पर WPA2-PSK (अतिथि और कर्मचारी पूर्व-साझा कुंजी अलग)। केवल सम्मेलन कक्ष AP अतिथि और कर्मचारी दोनों SSID रखता है। अतिथि SSID सूचित, कर्मचारी SSID सूचना अक्षम। और केवल कर्मचारी वायरलेस LAN पर MAC पता फ़िल्टर; सूचना प्रणाली ने पहले पंजीकृत व्यावसायिक PC ही जुड़ सकते हैं
सेवा B HTTPS पहुँच, HSTS सक्षम। कर्मचारी-दर-उपयोगकर्ता ID और पासवर्ड लॉगिन। कंपनी M कर्मचारी आवंटित उपयोगकर्ता ID से केवल कंपनी M एक वैश्विक IP पते से लॉगिन। फ़ाइल साझा सुविधा; साझा फ़ाइल और बाहरी साझाकर्ता ईमेल पता लिख वरिष्ठ स्वीकृति आवेदन, स्वीकृति पर बाहरी साझा लिंक जारी बाहरी साझाकर्ता को स्वतः ईमेल। बाहरी साझा लिंक स्वयं और वरिष्ठ को नहीं बताया जाता। बाहरी साझाकर्ता बिना लॉगिन डाउनलोड कर सकता है। लिंक अनुमान कठिन यादृच्छिक स्ट्रिंग, वैधता 1 दिन
व्यावसायिक PC रोज़मर्रा के अतिरिक्त सेवा B पहुँच, इंटरनेट, ईमेल। TPM 2.0 लगा
निर्देशिका सर्वर निर्देशिका के अतिरिक्त सॉफ़्टवेयर और क्लाइंट प्रमाणपत्र व्यावसायिक PC पर इंस्टॉल सुविधा
FW स्टेटफुल पैकेट निरीक्षण। NAT सक्षम; आंतरिक प्रत्येक नेटवर्क से इंटरनेट संचार एक वैश्विक IP पते में बदलता है

और सुरक्षा नियम तीन। व्यावसायिक PC बाहर ले जाना मना, व्यक्तिगत PC, टैबलेट, स्मार्टफ़ोन आदि कार्यालय कक्ष में लाना मना, व्यावसायिक फ़ाइल बाहर ले जाना सेवा B फ़ाइल साझा सुविधा छोड़ मना

दूसरे नियम में «कार्यालय कक्ष में» लिखा देखा? सम्मेलन कक्ष नहीं लिखा।

इस प्रश्न की प्रगति

सूचना प्रणाली श्री Y, मूल कंपनी L के पंजीकृत सूचना सुरक्षा विशेषज्ञ श्री S सहायता से, सेवा B से फ़ाइल निकालने पर उपाय काफी हैं या नहीं पुष्टि करते हैं। दोनों बाहरी हमलावर द्वारा निकालना और कर्मचारी द्वारा निकालना अलग सोचते हैं। प्रश्न 1 पहला, प्रश्न 2 दूसरा, प्रश्न 3 उपाय प्रस्ताव।

4. नकली Wi-Fi और नकली साइट — प्रश्न 1(1)(2)

पहले श्री Y उठाते हैं: अतिथि वायरलेस LAN उपयोग कर चुके अतिथि हमलावर के रूप में कंपनी M पास से अतिथि वायरलेस LAN जुड़ सेवा B पहुँचें।

यह परिदृश्य इसलिए बनता है कि वायरलेस LAN प्रमाणीकरण WPA2-PSK है। PSK (Pre-Shared Key, पूर्व-साझा कुंजी) नाम अनुसार सब एक कुंजी साझा तरीका है। अतिथि वायरलेस LAN पूर्व-साझा कुंजी अतिथि बताने के लिए है। एक बार बता दी तो वह व्यक्ति आगे जानता रहे — रद्द करने का साधन नहीं (सब की बदलने छोड़)। और कार्यालय भवन आबादी भरी बड़ी सड़क पर है, भवन बाहर से भी रेडियो पहुँचता है।

श्री S उत्तर साफ। सेवा B लॉगिन को [a] उपयोगकर्ता ID और [b] पासवर्ड चाहिए। यही प्रश्न 1(1) उत्तर उदाहरण (क्रम स्वतंत्र)। वायरलेस LAN जुड़ना स्वयं सेवा B लॉगिन नहीं।

नकली AP और नकली साइट

तब श्री Y एक और कदम। अतिथि वायरलेस LAN AP जैसी सेटिंग का नकली AP और सेवा B जैसा URL नकली साइट बना, DNS सेटिंग बिगाड़, उपयोगकर्ता ID और पासवर्ड चुराने का तरीका कैसा। नकली AP कंपनी M पास रखें तो कर्मचारी व्यावसायिक PC गलत नकली AP से जुड़, सेवा B पहुँचने की कोशिश नकली साइट पर जाए, लॉगिन कर बैठे — यह कल्पना।

तथाकथित evil twin (शैतान का जुड़वाँ)। अतिथि वायरलेस LAN जैसा SSID, जैसी पूर्व-साझा कुंजी से AP खड़ा करें तो टर्मिनल से वैध AP से भेद नहीं। WPA2-PSK पर टर्मिनल AP के बारे में पुष्टि कर सकता केवल «एक ही पूर्व-साझा कुंजी जानता है»। कुंजी न जानने वाला AP कनेक्शन प्रक्रिया पूरी नहीं कर सकता; उलटा, कुंजी जानने वाला कोई भी «असली AP» बन सकता है। अतिथि को दी कुंजी होने से हमलावर को भी दी समझें।

श्री S उत्तर यहाँ भी साफ। कर्मचारी HTTPS से नकली साइट पहुँचे तो सुरक्षित कनेक्शन नहीं संदेश के साथ, नकली साइट सर्वर प्रमाणपत्र के अनुसार निम्न चार में एक या अधिक वेब ब्राउज़र दिखाता है।

  • यह सर्वर प्रमाणपत्र विश्वसनीय प्रमाणन प्राधिकारी से जारी सर्वर प्रमाणपत्र नहीं (रिक्त c)
  • इस सर्वर प्रमाणपत्र पर लिखा सर्वर नाम गंतव्य सर्वर नाम से अलग है (रिक्त d)
  • यह सर्वर प्रमाणपत्र निरस्त है
  • यह सर्वर प्रमाणपत्र समय-सीमा समाप्त है

निचले दो प्रश्न पुस्तिका में शुरू से लिखे; ऊपरी दो (रिक्त c, d, प्रत्येक 40 अक्षर तक, क्रम स्वतंत्र) उत्तर देना प्रश्न 1(2) है।

नकली AP और नकली साइट प्रमाणपत्र सत्यापन पर रुकते हैंकर्मचारी नकली AP से HTTPS जुड़े तो विश्वसनीय प्रमाणन प्राधिकारी जारी नहीं या सर्वर नाम गंतव्य से अलग होने से त्रुटि आती है और लॉगिन स्क्रीन नहीं आतीसेवा B (वैध)नकली AP・नकली साइट(हमलावर)कर्मचारी व्यावसायिक PCसेवा B (वैध)नकली AP・नकली साइट(हमलावर)कर्मचारी व्यावसायिक PCअतिथि वायरलेस LAN जैसा SSID・जैसी पूर्व-साझा कुंजी से AP खड़ाDNS बिगाड़, सेवा Bडोमेन नाम नकली साइट की ओरसत्यापन विफल・विश्वसनीय प्रमाणन प्राधिकारी जारी नहीं・प्रमाणपत्र सर्वर नाम गंतव्य से अलगसुरक्षित कनेक्शन नहीं त्रुटि दिखाता हैलॉगिन स्क्रीन नहीं आतीवैध सेवा B सेसंचार ही नहीं हुआगलत नकली AP से जुड़ता है1HTTPS से सेवा B URL पर जुड़ता है2नकली साइट सर्वर प्रमाणपत्र3

चित्र 2: नकली AP से HTTPS पहुँच सर्वर प्रमाणपत्र सत्यापन पर विफल होती है; लॉगिन स्क्रीन नहीं आती।

प्रमाणपत्र सत्यापन क्या देखता है

मूल्यांकन टिप्पणी इस प्रश्न पर लिखती है:

प्रश्न 1(2) की सही दर नीची थी। हमलावर नकली साइट बनाए तब भी HTTPS पहुँच हो तो सर्वर प्रमाणपत्र सत्यापन विफल होता है। सर्वर प्रमाणपत्र सत्यापन संचार सुरक्षा सुनिश्चित करने का मूल ज्ञान है, इसलिए ठोस कौन सी मदें सत्यापित होती हैं तक अच्छी तरह समझें।

«प्रमाणपत्र त्रुटि आती है» जानते हुए भी क्या जाँचकर विफल चार मदों में तोड़ सकने वाले कम थे। आकृति 2 की चार मदें, प्रत्येक किस जाँच के लिए, इस दृष्टि से:

आकृति 2 त्रुटि संगत जाँच क्या रोकती है हमलावर टाल सकता है?
विश्वसनीय प्रमाणन प्राधिकारी से जारी नहीं प्रमाणपत्र श्रृंखला ब्राउज़र/OS विश्वसनीय रूट प्रमाणपत्र तक पहुँचती है? कोई भी स्वयं जारी प्रमाणपत्र से असली बनना नहीं। स्व-हस्ताक्षर यहीं विफल
लिखा सर्वर नाम गंतव्य से अलग प्रमाणपत्र लिखा सर्वर नाम गंतव्य सर्वर नाम से मेल? हमलावर अपने डोमेन का वैध प्रमाणपत्र दूसरे डोमेन पर पुनः उपयोग नहीं। प्रमाणन प्राधिकारी डोमेन नियंत्रण पुष्टि बिना जारी नहीं करता
निरस्त निरसन जानकारी में तो नहीं निजी कुंजी लीक आदि से अमान्य प्रमाणपत्र चलते रहना
समय-सीमा समाप्त वर्तमान समय वैध अवधि में है? पुराना प्रमाणपत्र चलते रहना

हमलावर से ऊपरी दो अजेय दीवार हैं। स्व-हस्ताक्षर बनाएँ तो पहली पर गिरे; अपने डोमेन (उदाहरण b-service.example.net) का निःशुल्क प्रमाणपत्र वैध लें तब भी गंतव्य सेवा B डोमेन होने से दूसरी पर गिरे। सेवा B डोमेन नाम का प्रमाणपत्र सेवा B डोमेन प्रबंधित किए बिना नहीं मिलता। ये दो का योग प्रमाणपत्र तंत्र का शरीर कहा जा सकता है।

प्रमाणपत्र पथ सत्यापन प्रक्रिया RFC 52805, प्रमाणपत्र नाम और गंतव्य नाम मिलान RFC 61256 निर्धारित करते हैं।

चार मदें समान बल से नहीं लगतीं

यहाँ परीक्षा उत्तर और वास्तविक ब्राउज़र व्यवहार अलग रखें। ऊपरी चार प्रश्न आकृति 2 «दिख सकने वाली त्रुटि विवरण» के रूप में देती है; हर ब्राउज़र चारों समान पक्केपन से जाँचता पढ़ें नहीं।

जारीकर्ता, सर्वर नाम, समय-सीमा तीन प्रमाणपत्र मिलते ही हाथ जानकारी से तय, अवश्य सत्यापित। इस प्रश्न का हमला भी ये तीन रोकते हैं।

दूसरी ओर निरसन जाँच ही स्वभाव अलग है। निरस्त है या नहीं प्रमाणपत्र में नहीं लिखा, अलग जानकारी लानी पड़ती है, इसलिए कार्यान्वयन और सेटिंग पर निर्भर।

  • Chrome ऑनलाइन OCSP या CRL जाँच सामान्यतः नहीं करता। बदले आपात में प्रमाणपत्र तेज़ ब्लॉक मुख्य उद्देश्य CRLSet सीमित सूची बाँटता है; CA निरसन सूची से आना उसका अंश है7
  • OCSP पूछने वाले कार्यान्वयन भी उत्तर न मिले तो कनेक्शन निकाल देने (soft-fail) विन्यास व्यापक है

इसलिए «निजी कुंजी लीक हो तो निरस्त कर दें» को उपाय की धुरी न बनाएँ। निरसन करना चाहिए, पर उपयोगकर्ता सब ब्राउज़र पर पक्का लगने वाला तंत्र नहीं। हाल के वर्षों में प्रमाणपत्र वैध अवधि घटाना निरसन भरोसे न रहने का उद्योग उत्तर भी है। स्वयं कुंजी लीक संदेह हो तो निरसन आवेदन समानांतर प्रमाणपत्र बदलना और उस कुंजी से बचे (सत्र, API कुंजी आदि) अमान्य तक हाथ बढ़ाएँ।

व्यवहार का जाल — «विश्वसनीय प्रमाणन प्राधिकारी» कौन तय करता है

यहाँ से प्रश्न पाठ के बाहर। ऊपरी तालिका की पहली उस टर्मिनल क्या विश्वास करता है पर निर्भर है। विश्वास सूची ब्राउज़र या OS रखता है; Windows पर प्रमाणपत्र स्टोर «विश्वसनीय रूट प्रमाणन प्राधिकारी» वही है।

अर्थात निम्न स्थिति में पहली जाँच पार हो जाती है।

  • आंतरिक प्रमाणन प्राधिकारी (निजी CA) रूट प्रमाणपत्र व्यावसायिक PC पर वितरित। उस CA निजी कुंजी, या प्रमाणपत्र जारी प्रक्रिया हमलावर के हाथ
  • संचार सामग्री जाँचने वाला प्रॉक्सी या सुरक्षा उत्पाद TLS समाप्त करने को अपना रूट प्रमाणपत्र टर्मिनल में डाले। वह उत्पाद या संचालन हमलावर के हाथ
  • «प्रमाणपत्र त्रुटि आती है» कारण से किसी ने अपवाद पंजीकृत किया, या स्व-हस्ताक्षर प्रमाणपत्र विश्वसनीय रूट में डाला

तीसरी स्थल पर सच में आम। आंतरिक प्रणाली प्रमाणपत्र त्रुटि मिटाने एक बार हाथ से डाली वस्तु निवृत्त कर्मचारी PC से विरासत इमेज में बनी रहती है। विश्वसनीय रूट प्रमाणन प्राधिकारी स्टोर सामग्री उस टर्मिनल «किस पर विश्वास» की घोषणा स्वयं है, इसलिए सूची का विषय बनाएँ। किस स्टोर में क्या रखें Windows प्रमाणपत्र स्टोर व्यावहारिक मार्गदर्शिका में व्यवस्थित है।

दूसरी जाँच (सर्वर नाम मेल) पर व्यवहार सावधानी अलग। उपयोगकर्ता डोमेन नाम गलत देखे हमले पर प्रमाणपत्र बेबस है। हमलावर b-serv1ce.example.com जैसा भ्रमित डोमेन ले उस डोमेन का वैध प्रमाणपत्र ले तो ब्राउज़र त्रुटि नहीं देता। प्रमाणपत्र गारंटी «गंतव्य सर्वर नाम और प्रमाणपत्र सर्वर नाम मेल» है, «वह सर्वर नाम उपयोगकर्ता इच्छित पक्ष» नहीं। यह अंतिम कदम उपयोगकर्ता आँख पर न छोड़ने वाला तंत्र पासकी (WebAuthn) जैसा मूल प्रमाणक पक्ष सत्यापित तरीका है। विस्तार पासकी क्यों सुरक्षित है में।

5. http:// लिख बैठें तब भी रुकने का कारण — प्रश्न 1(3)

श्री Y अड़े रहते हैं। नकली AP जुड़े अवस्था में कर्मचारी वेब ब्राउज़र में सेवा B URL लिखते गलत http:// लिखें तो त्रुटि संदेश नहीं दिखेगा?

तर्कसंगत संदेह। HTTP जुड़ें तो सर्वर प्रमाणपत्र आता ही नहीं। नकली साइट बिना त्रुटि लॉगिन स्क्रीन दिखा सकेगी लगती है।

श्री S उत्तर «ठीक है। HSTS सक्षम है, उस स्थिति में भी वही त्रुटि संदेश दिखता है»। प्रश्न 1(3) यह त्रुटि संदेश दिखने से ठीक पहले वेब ब्राउज़र व्यवहार 60 अक्षर तक पूछता है।

उत्तर उदाहरण «HTTP पहुँच को HTTPS पहुँच से बदलकर पहुँचता है। उसके बाद नकली साइट से सर्वर प्रमाणपत्र प्राप्त करता है» है।

ब्राउज़र के अंदर क्या होता है

HSTS (HTTP Strict Transport Security) साइट Strict-Transport-Security हेडर से «आगे इस होस्ट पर अवश्य HTTPS से आओ» घोषित कर ब्राउज़र याद रखता तंत्र है। RFC 6797 निर्धारित करता है।8

याद होस्ट पर http:// पहुँचने की कोशिश पर ब्राउज़र:

  1. URL स्कीम http से https बदले। पोर्ट 80 स्पष्ट हो तो 443 में बदले (RFC 6797 खंड 8.3)
  2. परिणाम HTTPS जुड़ाव। DNS बिगड़ा होने से गंतव्य नकली साइट
  3. नकली साइट से सर्वर प्रमाणपत्र प्राप्त
  4. सत्यापन विफल, अध्याय 4 जैसी त्रुटि

महत्त्वपूर्ण: 1 का बदलना नेटवर्क पर जाने से पहले पूरा है। सादा HTTP अनुरोध भेजा ही नहीं जाता। इसलिए «HTTP जुड़े तो प्रमाणपत्र नहीं आता» स्थिति बनती ही नहीं।

«अनदेखी कर आगे» नहीं दब सकता

एक और, HSTS व्यवहार में बहुत बड़ा स्वभाव रखता है। RFC 6797 खंड 8.4 HSTS सक्षम होस्ट से सुरक्षित संचार पथ स्थापित करते त्रुटि हो — चेतावनी या घातक निरपेक्ष — कनेक्शन काटना माँगता है। खंड 12.1 उस व्यवहार को “No User Recourse” (उपयोगकर्ता को बचाव न देना) कह «यह कनेक्शन सुरक्षित नहीं, फिर भी जारी रखें?» जैसे विकल्प न दें लिखता है।

सामान्य प्रमाणपत्र त्रुटि पर कई ब्राउज़र चेतावनी स्क्रीन पर «विस्तृत सेटिंग», «जारी रखें» पथ देते हैं। व्यवहार में आंतरिक प्रणाली प्रमाणपत्र त्रुटि से अभ्यस्त उपयोगकर्ता इसे प्रतिवर्त दबाते दृश्य असामान्य नहीं। HSTS उस प्रतिवर्त बंद करता है। नकली साइट रक्षा में प्रमाणपत्र सत्यापन स्वयं से अधिक यह «न दब सकना» लगता है कहा जा सकता है।

HSTS की मान्यता — पहली बार नहीं बचता

पर HSTS की मान्यता है। RFC 6797 खंड 8.1 अनुसार कोई होस्ट «ज्ञात HSTS होस्ट» तब बनता है जब उपयोगकर्ता एजेंट सुरक्षित संचार पथ पर Strict-Transport-Security हेडर प्राप्त करे। अर्थात वह ब्राउज़र एक बार वैध साइट पर HTTPS पहुँच चुका हो।

इसलिए निम्न नहीं बचते।

  • नया वितरित व्यावसायिक PC, पहली पहुँच तुरंत नकली AP के नीचे
  • ब्राउज़र प्रोफ़ाइल फिर बनाई, या ब्राउज़ डेटा मिटा HSTS रिकॉर्ड भी गया
  • रिकॉर्ड वैधता (max-age) समाप्त

यह पहली बार भरना HSTS प्रीलोड सूची है। पहले से ब्राउज़र में बने डोमेन सूची में हो तो एक बार पहुँचे बिना HTTPS बाध्य।

पर स्वयं साइट पंजीकरण सोचें तो पहले शर्तें देखें। पंजीकरण आवश्यकताएँ: 9

  • वैध प्रमाणपत्र प्रदान
  • पोर्ट 80 सुनता हो तो उसी होस्ट पर HTTP से HTTPS रीडायरेक्ट
  • सब उपडोमेन HTTPS पर (DNS रिकॉर्ड हो तो www सहित)
  • आधार डोमेन पर max-age 31536000 सेकंड (1 वर्ष) या ऊपर, includeSubDomains, preload लगा Strict-Transport-Security हेडर लौटाना

लगते तीसरा और includeSubDomains योग। आंतरिक पुराने उपडोमेन केवल HTTP हों या प्रमाणपत्र न हो तो पंजीकरण क्षण वे पहुँच से बाहर। पंजीकरण से पहले सब उपडोमेन सूची बनाएँ।

और रद्द आसान नहीं। हटाने का आवेदन सामान्यतः लिया जाता है, पर परिवर्तन उपयोगकर्ता ब्राउज़र तक महीनों, Chrome छोड़ ब्राउज़र पर गारंटी नहीं।9 प्रीलोड «गलत हो तो लौटा लेंगे» सेटिंग नहीं मानकर आना सुरक्षित है।

उलटा उपयोग करने वाले पक्ष व्यवसाय उपयोग क्लाउड सेवा HSTS समर्थित है या नहीं चयन जाँच मद में रख सकते हैं।

6. स्वीकृति खोखली होते ही साझा सुविधा निकालने का पथ — प्रश्न 2(1)

यहाँ से कर्मचारी द्वारा निकालने की जाँच।

श्री S पहले फ़ाइल साझा सुविधा संचालन पुष्टि करते हैं। वरिष्ठ गंतव्य ईमेल पता और फ़ाइल ठीक देखकर स्वीकृति देते हैं? श्री Y उत्तर «कुछ वरिष्ठ पुष्टि नहीं कर पाते लगते हैं»।

तब श्री S प्रश्न 2(1) बताते हैं। कंपनी M बाहर से फ़ाइल डाउनलोड योग्य बनाने को फ़ाइल साझा सुविधा दुरुपयोग तरीका 40 अक्षर तक ठोस उत्तर।

उत्तर उदाहरण «बाहरी साझाकर्ता ईमेल पते पर स्वयं का निजी ईमेल पता लिखना» है।

डिज़ाइन सही, संचालन छूटा

सेवा B फ़ाइल साझा सुविधा सोच-समझकर बनी है।

  • साझा को वरिष्ठ स्वीकृति चाहिए
  • बाहरी साझा लिंक स्वयं और वरिष्ठ को नहीं बताया जाता। साझाकर्ता स्वयं लिंक अग्रेषित कर निकाल नहीं सकता
  • लिंक अनुमान कठिन यादृच्छिक स्ट्रिंग, वैधता 1 दिन

खासकर दूसरा आंतरिक निकालने को सोचा डिज़ाइन है। फिर भी टूटता है। गंतव्य स्वयं कर दें तो «स्वयं को नहीं बताया» लिंक स्वयं के हाथ पहुँचता है

और यह दरार खुलने की शर्त एक, «वरिष्ठ गंतव्य नहीं देखता»। स्वीकृति वर्कफ़्लो स्वीकृतिदाता सामग्री देखे मानकर डिज़ाइन है। न देखे तो वह स्वचालित वितरण पथ भर है।

स्वीकृति खोखली होने की शर्तें तय हैं

व्यवहार में स्वीकृति खोखली हो तो कारण प्रायः इनमें से:

खोखला कारण स्थल पर दिखना उपचार
संख्या बहुत दिन में दर्जनों स्वीकृति अनुरोध आंतरिक, मौजूदा व्यापारिक पक्ष जैसे निम्न जोखिम साझा स्वीकृति मुक्त कर लक्ष्य संकीर्ण
निर्णय सामग्री स्क्रीन पर नहीं केवल गंतव्य और फ़ाइल नाम, सामग्री और पक्ष कौन नहीं स्वीकृति स्क्रीन पर गंतव्य डोमेन, पहली बार गंतव्य या नहीं, फ़ाइल वर्गीकरण दिखाएँ
स्वीकृति न हो व्यवसाय रुकता पक्ष प्रतीक्षा, इसलिए अस्थायी पास सामान्य व्यवसाय समय-सीमा और स्वीकृति समय डिज़ाइन में मिलाएँ
स्वीकृति रिकॉर्ड कोई नहीं देखता स्वीकृति केवल द्वार, बाद निरीक्षण नहीं बाहरी डोमेन, निःशुल्क मेल गंतव्य साझा नियमित सूची

इस प्रश्न की कंपनी M में मुख्य कमी अंतिम दो। स्वीकृति निकालने का तंत्र लगाएँ तो स्वीकृति परिणाम बाद में देखने का तंत्र भी चाहिए। निःशुल्क मेल डोमेन बाहरी साझा महीने कितने — सूची भर से यह तरीका काफ़ी पकड़ में आता है।

छोटे व्यवसाय कहाँ से हाथ बढ़ाएँ पूरा चित्र IPA «छोटे उद्यम सूचना सुरक्षा उपाय दिशानिर्देश» संस्करण 4.0 कैसे चलें में।

7. सम्मेलन कक्ष की दरार — प्रश्न 2(2)

श्री S अगला प्रश्न «सम्मेलन कक्ष में व्यक्तिगत PC ला सकते हैं?»। श्री Y «सम्मेलन कक्ष लाना मना नहीं, ला सकते हैं»।

यहाँ विधि 1 और विधि 2 आती हैं। दोनों व्यक्तिगत PC से सेवा B फ़ाइल डाउनलोड कर वह व्यक्तिगत PC साथ निकालना कहानी है। व्यावसायिक PC पर लगी सूचना-रिसाव रोक सॉफ़्टवेयर सेटिंग व्यक्तिगत PC पर कुछ नहीं लगती।

विधि 1 — MAC पता धोखा

विधि 1 व्यक्तिगत PC वायरलेस LAN इंटरफ़ेस [e] MAC पता व्यावसायिक PC वायरलेस LAN इंटरफ़ेस MAC पते में बदलकर व्यक्तिगत PC कर्मचारी वायरलेस LAN से जोड़ना है। रिक्त e उत्तर प्रश्न 2(2) है।

कर्मचारी वायरलेस LAN द्वार दो चीजें बचाती थीं: WPA2-PSK पूर्व-साझा कुंजी और MAC पता फ़िल्टर। दोनों कर्मचारी पार कर सकते हैं।

  • पूर्व-साझा कुंजी व्यावसायिक PC पर सेट; कर्मचारी व्यावसायिक PC उपयोगकर्ता है। सब एक कुंजी साझा तरीका होने से «उपयोगकर्ता जान सकता है» मान्यता मूल है
  • MAC पता टर्मिनल पक्ष से बदला जाता है। OS सेटिंग या ड्राइवर गुण से बदलना आम, विशेष उपकरण नहीं। ऊपर वायरलेस LAN फ्रेम MAC पता एन्क्रिप्ट नहीं, पास रेडियो ग्रहण कर पंजीकृत व्यावसायिक PC MAC पता जाना जा सकता है

MAC पता फ़िल्टर और SSID न दिखाना गलत जुड़ाव घटाने की व्यवस्था के रूप में अर्थ रखते हैं। पर जान-बूझकर घुसने वाले को रोकने वाला प्रमाणीकरण तंत्र नहीं। इन दो को «उपाय» गिनती में तो नहीं डाले — स्वयं विन्यास पर भी देखें।

विधि 2 — केवल अतिथि वायरलेस LAN से जुड़ना

विधि 2 और सरल। व्यक्तिगत PC अतिथि वायरलेस LAN से जोड़, सेवा B से फ़ाइल डाउनलोड, व्यक्तिगत PC साथ निकालना। बस।

MAC पता धोखा भी नहीं। चाहिए अतिथि वायरलेस LAN पूर्व-साझा कुंजी, जो अतिथि को दी जाती है। कर्मचारी न जाने — असंभव।

यहाँ स्वाभाविक अगला संदेह। सेवा B «कंपनी M कर्मचारी आवंटित उपयोगकर्ता ID से केवल कंपनी M वैश्विक IP पते से लॉगिन» सीमित थी न?

स्रोत IP सीमा क्या अनुमति देती है

प्रश्न पाठ फ़ायरवॉल सेटिंग पढ़ें तो उत्तर निकलता है। अतिथि वायरलेस LAN से इंटरनेट संचार भी कर्मचारी वायरलेस LAN संचार भी उसी NAT से एक ही वैश्विक IP पते में बदलता है

संचार स्रोत इंटरनेट निकास सेवा B से देखा स्रोत
कर्मचारी वायरलेस LAN व्यावसायिक PC FW NAT कंपनी M वैश्विक IP पता
अतिथि वायरलेस LAN व्यक्तिगत PC वही FW वही NAT वही कंपनी M वैश्विक IP पता
सर्वर नेटवर्क वही FW वही NAT वही कंपनी M वैश्विक IP पता

सेवा B से ये तीन भेद नहीं। IP पता सीमा निकल जाती है।

यह ढाँचा परीक्षा बाहर भी बार-बार आता है। स्रोत IP सीमा «केवल इस टर्मिनल से» नहीं कहती। «इस वैश्विक IP पते से निकलने वाले सब से» कहती है। अनुमति समझने का दायरा और वास्तव में अनुमति दायरा अलग होने के क्लासिक उदाहरण:

«अनुमति समझा» वास्तव में अनुमति दायरा
केवल आंतरिक व्यावसायिक PC उसी निकास अतिथि Wi-Fi, सम्मेलन कक्ष टर्मिनल, अतिथि टर्मिनल
केवल मुख्यालय नेटवर्क शाखा VPN से मुख्यालय होकर निकलने वाली सब शाखाएँ
केवल कंपनी दिए टर्मिनल व्यक्तिगत टर्मिनल भी आंतरिक Wi-Fi या VPN जुड़ें तो वही निकास
केवल एक कंपनी उस कंपनी जैसे ISP साझा वैश्विक IP उपयोग अन्य कंपनी (CGNAT हो)

स्रोत IP सीमा निरर्थक नहीं। सीमा एक परत अकेली न उपयोग करें की बात है। IP से संकीर्ण कर टर्मिनल स्वयं पहचान (क्लाइंट प्रमाणपत्र, डिवाइस प्रमाणपत्र) और उपयोगकर्ता पहचान (बहु-कारक प्रमाणीकरण) चढ़ाने पर ही «यह टर्मिनल, यह व्यक्ति» व्यक्त होता है। इस प्रश्न के उपाय ठीक उसी दिशा।

8. टर्मिनल को प्रमाणपत्र से बाँधना — प्रश्न 3(1)–(4)

विधि 1 उपाय के रूप में कंपनी M कर्मचारी वायरलेस LAN प्रमाणीकरण EAP-TLS चुन प्रमाणीकरण सर्वर तैयार करती है।

प्रश्न 3(1) — RADIUS

प्रश्न 3(1) प्रमाणीकरण सर्वर EAP पर UDP प्रोटोकॉल पूछता है। उत्तर उदाहरण RADIUS है।

ढाँचा तीन पात्र:

भूमिका इस प्रश्न में काम
सप्लिकेंट व्यावसायिक PC अपने क्लाइंट प्रमाणपत्र से प्रमाणीकरण लेना
ऑथेंटिकेटर वायरलेस LAN AP प्रमाणीकरण पार तक उस पोर्ट संचार न निकालना
प्रमाणीकरण सर्वर नया प्रमाणीकरण सर्वर प्रमाणपत्र सत्यापित कर हाँ/नहीं AP को बताना

व्यावसायिक PC और AP बीच IEEE 802.1X (EAP over LAN), AP और प्रमाणीकरण सर्वर बीच RADIUS। RADIUS UDP पर चलता है।10 EAP-TLS स्वयं प्रक्रिया RFC 5216 निर्धारित करता है।11 Windows Server पर बनाएँ तो प्रमाणीकरण सर्वर भूमिका नेटवर्क नीति सर्वर (NPS) है।12

WPA2-PSK से EAP-TLS जाने पर क्या बदलता है:

  WPA2-PSK EAP-TLS
साख सब एक पूर्व-साझा कुंजी टर्मिनल-दर-टर्मिनल क्लाइंट प्रमाणपत्र
एक लीक प्रभाव सब की कुंजी बदलनी वह एक निरस्त काफी
विशिष्ट टर्मिनल रोकना नहीं हाँ
क्लाइंट गंतव्य पुष्टि कर सकता है? नहीं (कुंजी जानने वाला AP सब असली दिखता है) हाँ (प्रमाणीकरण सर्वर प्रमाणपत्र सत्यापित)

अंतिम पंक्ति पूरक चाहिए। EAP-TLS पर क्लाइंट प्रमाणपत्र सत्यापित पक्ष AP नहीं, प्रमाणीकरण सर्वर है। AP EAP आदान-प्रदान मध्यस्थ ऑथेंटिकेटर भर; क्लाइंट AP स्वयं पहचान पुष्टि नहीं कर रहा।

फिर भी अध्याय 4 evil twin तैयारी इसलिए बनती है कि प्रमाणीकरण सफल होने पर ही बनने वाली कुंजी सामग्री RADIUS साझा रहस्य रखने वाले वैध AP को ही मिलती है। हमलावर स्वयं खड़ा AP आगे वैध प्रमाणीकरण सर्वर न रखे यह प्रक्रिया अंत तक नहीं ले जा सकता। क्लाइंट सीधे सत्यापित प्रमाणीकरण सर्वर है, AP वैधता वहाँ से अप्रत्यक्ष निकलती है — यही संरचना।

पर सशर्त। क्लाइंट पक्ष «कौन सा प्रमाणन प्राधिकारी जारी, कौन सा नाम सर्वर प्रमाणपत्र विश्वास» सेट न करें तो हमलावर अपना प्रमाणीकरण सर्वर लाए भेद नहीं। EAP-TLS लगा क्लाइंट प्रोफ़ाइल पर सर्वर प्रमाणपत्र सत्यापन अक्षम — ऐसा विन्यास वास्तव में है। लागू करें तो वहाँ तक पुष्टि करें।

प्रश्न 3(2) — मूल्यांकन टिप्पणी ने पकड़ी गलत उत्तर

श्री Y व्याख्या जारी। क्लाइंट प्रमाणपत्र नया CA सर्वर बना जारी, कर्मचारी स्वयं व्यावसायिक PC पर इंस्टॉल नहीं, निर्देशिका सर्वर सुविधा से व्यावसायिक PC में रखते हैं। और क्लाइंट प्रमाणपत्र से संबंधित [f] [g] करने को व्यावसायिक PC TPM में रखकर रक्षा — यह।

प्रश्न 3(2) रिक्त f पूछता है। उत्तर उदाहरण निजी कुंजी है।

मूल्यांकन टिप्पणी लिखती है:

प्रश्न 3(2) सही दर कुछ ऊँची थी, पर “सार्वजनिक कुंजी” या “सर्वर प्रमाणपत्र” जैसे उत्तर कुछ दिखे। PKI विविध सुरक्षा तकनीकों की नींव महत्त्वपूर्ण तकनीक है, इसलिए किस स्थिति में कैसे उपयोग होती है अच्छी तरह समझें।

सार्वजनिक कुंजी प्रमाणपत्र में रहकर दुनिया भर बाँटी जाती है। रक्षा लक्ष्य नहीं। रक्षा योग्य उस प्रमाणपत्र स्वामी के पास ही होनी चाहिए निजी कुंजी है। «क्लाइंट प्रमाणपत्र से प्रमाणीकरण» ठीक अर्थ «प्रमाणपत्र में सार्वजनिक कुंजी से संबंधित निजी कुंजी रखना, उस कुंजी से हस्ताक्षर दिखाकर सिद्ध करना» है। इसलिए निजी कुंजी दोहराई जा सके तो प्रमाणपत्र प्रमाणीकरण अर्थ खोता है।

TPM में रखने से क्या बदलता है — प्रश्न 3(3)

प्रश्न 3(3) रिक्त g 20 अक्षर तक पूछता है। उत्तर उदाहरण «व्यावसायिक PC से निकाली न जाए» है।

निजी कुंजी फ़ाइल के रूप में टर्मिनल पर हो तो वह कॉपी योग्य डेटा है। व्यक्तिगत PC पर कॉपी करें तो वह व्यक्तिगत PC व्यावसायिक PC के रूप में प्रमाणीकरण पार करता है। विधि 1 (MAC पता धोखा) मिटाने का इरादा «प्रमाणपत्र धोखा» से बदल भर है।

TPM कुंजी अपने अंदर बना बाहर न निकाल सकने अवस्था में रख सकता है। हस्ताक्षर आदि गणना TPM के अंदर, कुंजी स्वयं OS, ऐप्लिकेशन, मैलवेयर को नहीं मिलती। परिणाम वह निजी कुंजी उस एक भौतिक भाग पर बँधती है

Windows पर लागू करें तो प्रमाणपत्र टेम्प्लेट कुंजी संग्रह प्रदाता (KSP) Microsoft Platform Crypto Provider लिखें। यह प्रदाता TPM से कुंजी रक्षा करता है; प्रमाणपत्र टेम्प्लेट «निजी कुंजी निर्यात अनुमति» चिह्न हो तो चुन नहीं सकते।13 निर्यात हो सके तो रक्षा अर्थ नहीं — स्वाभाविक सीमा।

TPM भाग भूमिका स्वयं BitLocker व्यावहारिक मार्गदर्शिका ड्राइव एन्क्रिप्शन संदर्भ से। «निजी कुंजी डिवाइस बाहर न निकालना» सोच पासकी क्यों सुरक्षित है प्रमाणक डिज़ाइन जैसी ही है।

«समस्या नहीं» क्यों कहा जा सकता है — प्रश्न 3(4)

श्री Y व्याख्या सुन श्री S «उस भंडारण तरीके से समस्या नहीं लगता» कहते हैं। प्रश्न 3(4) वह कारण 40 अक्षर तक पूछता है।

उत्तर उदाहरण «EAP-TLS आवश्यक प्रमाणीकरण जानकारी केवल व्यावसायिक PC पर संग्रहीत हो सकती है» है।

प्रवाह:

  1. क्लाइंट प्रमाणपत्र कर्मचारी स्वयं इंस्टॉल नहीं, निर्देशिका सर्वर सुविधा से व्यावसायिक PC पर बँटता है। कर्मचारी हाथ से नहीं गुजरता
  2. निजी कुंजी TPM के अंदर, व्यावसायिक PC से निकाली नहीं जा सकती
  3. इसलिए EAP-TLS से कर्मचारी वायरलेस LAN जुड़ने वाले केवल कंपनी दिए व्यावसायिक PC
  4. व्यक्तिगत PC MAC पता धोखा दे भी प्रमाणीकरण पार नहीं। विधि 1 बंद

«उस भंडारण तरीके से» सशर्त भाषा ध्यान। निजी कुंजी फ़ाइल के रूप में व्यावसायिक PC पर होती तो श्री S समस्या नहीं न कहते। एक ही «क्लाइंट प्रमाणपत्र प्रमाणीकरण» निजी कुंजी रखने से रक्षा दायरा बदलता है।

TPM क्या नहीं बचाता

दूसरी ओर TPM में रखें तो निश्चिंत नहीं। TPM गारंटी केवल «वह कुंजी अन्य टर्मिनल पर न दोहराई जाए»। निम्न नहीं बचाता।

  • टर्मिनल स्वयं बाहर ले जाया जाए। व्यावसायिक PC निकालें तो TPM सहित निकाला। कंपनी M नियम व्यावसायिक PC बाहर मना, पर नियम और तकनीकी बाध्य अलग। ड्राइव एन्क्रिप्शन (बूट पूर्व प्रमाणीकरण सहित) और खोने पर प्रमाणपत्र निरस्त संचालन अलग चाहिए
  • उपयोगकर्ता प्रतिरूपण। TPM टर्मिनल पहचानता है, उस टर्मिनल चलाने वाला कौन गारंटी नहीं। उपयोगकर्ता प्रमाणीकरण अलग चाहिए
  • टर्मिनल पर चलता मैलवेयर। निजी कुंजी पढ़ी नहीं जा सकती, पर उस टर्मिनल चलता कोड «TPM से हस्ताक्षर माँग» सकता है। कुंजी दोहराना रोके, उस टर्मिनल कब्जे की देर दुरुपयोग नहीं रोकता

9. निकास IP पता अलग करना — प्रश्न 3(5)

विधि 2 (केवल अतिथि वायरलेस LAN जुड़ना) उपाय दो प्रस्ताव कंपनी M सोचती है। FW NAT सेटिंग बदलना और वायरलेस LAN सेवा (सेवा D) उपयोग।

प्रश्न 3(5) पहले का परिवर्तन 70 अक्षर तक पूछता है। उत्तर उदाहरण «अतिथि वायरलेस LAN से इंटरनेट पहुँच स्रोत IP पता वर्तमान उपयोग वैश्विक IP पते से अलग IP पता करना» भाव (प्रश्न पाठ वह वैश्विक IP a1.b1.c1.d1 लिखता है)।

अध्याय 7 अनुसार विधि 2 इसलिए बनती थी कि अतिथि वायरलेस LAN संचार कर्मचारी जैसे वैश्विक IP से निकलता था। तो केवल अतिथि वायरलेस LAN अलग वैश्विक IP में बदलें। सेवा B पक्ष IP सीमा बिना बदले अतिथि वायरलेस LAN पहुँच वहाँ से बाहर।

यह इसलिए बनता है कि कंपनी M WAN पक्ष कई वैश्विक IP पते आवंटित हैं। प्रश्न पाठ FW इंटरफ़ेस सेटिंग पढ़ें तो WAN सबनेट मास्क 255.255.255.248, अर्थात /29, उपयोग पते एक नहीं। प्रश्न तालिका बारीक पढ़वाना, सादा पर पक्का पूर्व संकेत।

स्वयं यही चाल चल सके अनुबंध लाइन पर कई वैश्विक IP उपलब्ध पर निर्भर है। एक ही हो तो यह प्रस्ताव नहीं। तब अगले अध्याय का पृथक्करण प्रस्ताव।

10. काम न आने वाली सेटिंग मिटाने तक उपाय — प्रश्न 3(6)(7)

विचार परिणाम कंपनी M सेवा D उपयोग करती है।

  • सम्मेलन कक्ष में सेवा D दिए वायरलेस LAN राउटर (D राउटर) रखना
  • D राउटर पर DHCP सर्वर सुविधा और DNS कैश सर्वर सुविधा सक्षम
  • अतिथि लाए टर्मिनल कंपनी M नेटवर्क से गुजरे बिना D राउटर लगे SIM से इंटरनेट जुड़ना
  • प्रोजेक्टर अतिथि वायरलेस LAN बिना HDMI केबल से जोड़ने का तरीका
उपाय बाद अतिथि नेटवर्क अलग करते हैंकर्मचारी पक्ष EAP-TLS और TPM, अतिथि लाए टर्मिनल D राउटर के SIM से कंपनी M नेटवर्क से गुजरे बिना इंटरनेट जाते हैंसम्मेलन कक्षकंपनी M आंतरिक नेटवर्क (उपाय बाद)अतिथि लाए टर्मिनलD राउटरSIM से सीधे इंटरनेटकर्मचारी वायरलेस LANEAP-TLS + RADIUSनिजी कुंजी TPM के अंदरसर्वर नेटवर्कFWसेवा Bइंटरनेट

चित्र 3: अतिथि नेटवर्क कंपनी M नेटवर्क से भौतिक और तार्किक कटा; एक वैश्विक IP से निकलना नहीं रहता।

अतिथि नेटवर्क कंपनी M नेटवर्क से भौतिक और तार्किक कट गया। एक ही वैश्विक IP से निकलना भी नहीं।

प्रश्न 3(6) — अनावश्यक संचार

अतिथि लाए टर्मिनल कंपनी M नेटवर्क न उपयोग करें तो अब तक चाहिए DHCP सर्वर और [h] सर्वर संचार अनावश्यक। रिक्त h उत्तर उदाहरण DNS है।

D राउटर स्वयं DHCP सर्वर और DNS कैश सर्वर रखता है, इसलिए अतिथि लाए टर्मिनल कंपनी M सर्वर नेटवर्क DHCP, DNS उपयोग नहीं करते। प्रश्न पाठ व्याख्या दोहराएँ तो ज्यों का त्यों लिखा है।

प्रश्न 3(7) — मिटाने योग्य सेटिंग सब गिनें

प्रश्न 3(7) इस परिवर्तन से FW VLAN इंटरफ़ेस सेटिंग और फ़िल्टर सेटिंग से मिटाने योग्य क्रम संख्या, प्रत्येक सब उत्तर माँगता है।

उत्तर: VLAN इंटरफ़ेस सेटिंग से अतिथि वायरलेस LAN VLAN (क्रम 1); फ़िल्टर सेटिंग से अतिथि वायरलेस LAN से इंटरनेट HTTP/HTTPS अनुमति नियम (क्रम 1) और अतिथि वायरलेस LAN से सर्वर नेटवर्क DNS पहुँच अनुमति नियम (क्रम 4) दो। साथ AP सेटिंग से अतिथि SSID सेटिंग मिटाएँ।

मूल्यांकन टिप्पणी:

प्रश्न 3(7) सही दर ऊँची थी। फ़ायरवॉल सब फ़िल्टर सेटिंग और वायरलेस LAN वातावरण पुनरावलोकन प्रभाव समझकर उत्तर देना पड़ा, उचित समझा गया।

सही दर ऊँची प्रश्न, पर व्यवहार में यहाँ तक कर पाने वाले संगठन कम हैं। नया तंत्र लगाने के काम पर बजट और तिथि लगती है, पुरानी सेटिंग मिटाने पर नहीं। और मिटाना भूल निम्न रूप में सतह पर आता है।

मिटाना भूल बाद क्या होता है
उपयोग न VLAN इंटरफ़ेस सेटिंग उस VLAN पर कोई उपकरण जोड़े अनपेक्षित संचार। VLAN ID बाद अन्य उपयोग हो तो पुराना नियम ज्यों का त्यों लगता है
स्रोत अस्तित्व न नेटवर्क फ़िल्टर नियम IP पता डिज़ाइन बदलते नई उपयोग नेटवर्क पुरानी अनुमति से मेल
समाप्त SSID AP रेडियो चलाता रहता, पुरानी पूर्व-साझा कुंजी से जुड़ सकना बचता है
काम न आने वाली अनुमति सूची प्रविष्टि (IP पता, प्रमाणपत्र, खाता) निवृत्त या अनुबंध समाप्त पक्ष कब तक पहुँच सकते हैं

इस प्रश्न का फ़ायरवॉल छोटी क्रम संख्या नियम से क्रम मूल्यांकन, पहला मेल लागू तरीका है (प्रश्न पाठ स्पष्ट)। इस तरीके में काम न आने वाली अनुमति नियम ऊपर छोड़ना अंत अस्वीकृति नियम तक न पहुँचाने की दरार खुली रखना है।

पर इस मूल्यांकन तरीके को सब फ़ायरवॉल पर सामान्य न करें। उत्पाद से तय तरीका अलग।

मूल्यांकन तरीका उदाहरण पुरानी अनुमति बची तो
ऊपर से पहला मेल (first match) कई नेटवर्क फ़ायरवॉल। इस प्रश्न FW भी ऊपर जितना मजबूत। अस्वीकृति से ऊपर बची अनुमति निकल जाती है
अस्वीकृति अनुमति से प्राथमिक (block overrides allow) Windows Defender फ़ायरवॉल क्रम नहीं प्रकार से। अनुमति बचे, मेल अस्वीकृति हो तो नहीं निकलता
केवल अनुमति, क्रम नहीं क्लाउड सुरक्षा ग्रुप आदि कोई एक मेल निकले। «ऊपर है?» निरपेक्ष, बचा रहना स्वयं दरार

किसी भी तरीके काम न आने वाली अनुमति छोड़ना खतरनाक स्वयं नहीं बदलता। बदलता «क्यों खतरनाक» और «कैसे सुधारें»। स्वयं उपकरण कौन सा तरीका पुष्टि कर नियमित सूची में «अभी स्रोत-गंतव्य अस्तित्व?» दृष्टि डालें।

व्यावसायिक ऐप पक्ष आवश्यक इनबाउंड नियम कैसे प्रबंधित करें — होस्ट फ़ायरवॉल बात Windows फ़ायरवॉल और व्यावसायिक ऐप में।

11. न लगे उपाय और लगे उपाय

इस प्रश्न एक पत्र पर निम्न तालिका। कंपनी M पास उपाय और कहाँ पार हुए मेल।

कंपनी M पास उपाय कल्पित खतरा वास्तव में पार पथ
USB मेमोरी जैसे बाहरी संग्रह कनेक्शन मना माध्यम कॉपी से निकालना व्यावसायिक PC उपयोग नहीं। व्यक्तिगत PC साथ निकालना
स्थानीय डिस्क फ़ाइल सहेजना मना व्यावसायिक PC पर फ़ाइल रहना व्यक्तिगत PC पर सीधे डाउनलोड
अनुमति न वेब मेल, क्लाउड संग्रहण संचार काटना अन्य सेवा पर स्थानांतरण अनुमति सेवा B स्वयं साझा सुविधा उपयोग
ईमेल भेजते फ़ाइल संलग्नक मना संलग्नक से भेजना साझा लिंक सेवा B से गंतव्य स्वतः ईमेल
आंतरिक फ़ाइल सर्वर समाप्त सर्वर से एकमुश्त कॉपी फ़ाइल स्थान सेवा B पर एक हुआ भर
व्यावसायिक PC बाहर ले जाना मना टर्मिनल-दर निकालना निकाला व्यक्तिगत PC
व्यक्तिगत PC लाना मना अप्रबंधित टर्मिनल आंतरिक जुड़ाव मना केवल कार्यालय कक्ष। सम्मेलन कक्ष लक्ष्य नहीं
कर्मचारी वायरलेस LAN MAC पता फ़िल्टर अपंजीकृत टर्मिनल जुड़ाव MAC पता धोखा (विधि 1)
सेवा B स्रोत IP सीमा बाहर से लॉगिन अतिथि वायरलेस LAN भी उसी वैश्विक IP से निकलता (विधि 2)
वरिष्ठ फ़ाइल साझा स्वीकृति अनुचित पक्ष साझा गंतव्य स्वयं निजी पता। वरिष्ठ पुष्टि नहीं
सेवा B HTTPS + HSTS नकली साइट प्रलोभन पार नहीं। यहाँ लगा

अंतिम एक पंक्ति ही «लगा»। और उपाय प्रस्ताव सजाएँ:

प्रस्तावित उपाय क्या रोकता है
कर्मचारी वायरलेस LAN EAP-TLS पूर्व-साझा कुंजी साझा और MAC पता धोखा। साख टर्मिनल-दर
क्लाइंट प्रमाणपत्र निर्देशिका सर्वर से वितरण कर्मचारी हाथ से प्रमाणपत्र दोहराना
निजी कुंजी TPM में रखकर निकाली न जाए प्रमाणपत्र सहित व्यक्तिगत PC पर ले जाना
अतिथि वायरलेस LAN सेवा D पर पृथक (या NAT निकास IP अलग) अतिथि नेटवर्क से स्रोत IP सीमा पार
अनावश्यक VLAN, फ़िल्टर नियम, SSID मिटाना समाप्त पथ सेटिंग के रूप में बचे रहना

मिलाएँ तो स्वभाव अंतर साफ। पार हुए उपाय अधिक «साधन» मना; लगे उपाय और प्रस्तावित उपाय «पथ» या «साख स्वभाव» बदलते हैं। USB मेमोरी बंद करें फ़ाइल पथ बचा हो तो निकालना बनता है; पूर्व-साझा कुंजी लंबी करें साझा रहस्य होना नहीं बदलता।

12. व्यवहार जाँच बिंदु

इस प्रश्न स्वयं विन्यास पर लागू करते जाँच मदें।

  1. निकालने की रोक साधन नहीं पथ से लिख सकते हैं? USB मेमोरी, ईमेल संलग्नक, वेब मेल साधन सूची नहीं, «व्यावसायिक फ़ाइल तक पहुँच टर्मिनल और नेटवर्क सूची» बनाएँ। प्रबंधन बाहर टर्मिनल पहुँच पथ एक भी हो तो साधन मना घुमाया जाता है
  2. लाने-निकालने नियम स्थान सीमित तो नहीं? «कार्यालय कक्ष लाना मना» सम्मेलन कक्ष, स्वागत, साझा स्थान अनुमति है। भौतिक खंड और नेटवर्क खंड मेल पुष्टि करें
  3. स्रोत IP सीमा वास्तव में कितना अनुमति कह सकते हैं? उस वैश्विक IP से निकलने वाले सब गिनें। अतिथि Wi-Fi, अतिथि नेटवर्क, शाखा VPN, दूरस्थ कार्य एकत्र गेटवे, सत्यापन वातावरण
  4. वायरलेस LAN साख टर्मिनल-दर है? पूर्व-साझा कुंजी सब एक साझा रहस्य; एक लीक सब लीक, विशिष्ट एक रोकना भी नहीं
  5. MAC पता फ़िल्टर और SSID न दिखाना उपाय गिनती में तो नहीं? दोनों गलत जुड़ाव घटाने की व्यवस्था, प्रमाणीकरण नहीं
  6. क्लाइंट प्रमाणपत्र निजी कुंजी टर्मिनल से निकाली नहीं जा सकती? फ़ाइल रखी निजी कुंजी दोहराई जा सकती है। TPM उपयोग कुंजी संग्रह प्रदाता लिखें, निर्यात अनुमति न दें
  7. EAP-TLS लगा क्लाइंट प्रमाणीकरण सर्वर प्रमाणपत्र सत्यापित करता है? यहाँ अक्षम करें तो नकली प्रमाणीकरण सर्वर प्रतिरोध खोता है
  8. सर्वर प्रमाणपत्र त्रुटि उपयोगकर्ता «जारी रखें» से पार तो नहीं? स्वयं साइट पर HSTS सेट करें। आंतरिक प्रणाली प्रमाणपत्र त्रुटि छोड़ उपयोगकर्ता «त्रुटि दबाकर आगे» न सिखाएँ
  9. विश्वसनीय रूट प्रमाणन प्राधिकारी स्टोर सामग्री सूची है? वहाँ पड़ी वस्तुएँ उस टर्मिनल «इस प्रमाणन प्राधिकारी जारी प्रमाणपत्र असली» घोषित पक्ष स्वयं हैं
  10. स्वीकृति वर्कफ़्लो स्वीकृतिदाता को निर्णय सामग्री मिलती है? और स्वीकृति परिणाम बाद देखते हैं? बाहरी डोमेन, निःशुल्क मेल गंतव्य साझा नियमित सूची
  11. समाप्त पथ सेटिंग मिटाई? VLAN इंटरफ़ेस, फ़िल्टर नियम, SSID, अनुमति सूची प्रविष्टि। «नया लगाना» जैसे मिटाने पर भी तिथि बाँधें

अंत में — «दायरा» न लिखे उपाय रक्षा नहीं करते

प्रश्न 1 «वह उपाय किस हमले के किस चरण रोकता है» पूछता था तो प्रश्न 2 पूछता है «वह उपाय किस दायरे की रक्षा करता है»।

कंपनी M प्रत्येक उपाय का निहित दायरा था। सूचना-रिसाव रोक सॉफ़्टवेयर दायरा व्यावसायिक PC तक। लाना मना दायरा कार्यालय कक्ष तक। MAC पता फ़िल्टर दायरा «धोखा न देने वाले» तक। स्रोत IP सीमा दायरा «उस वैश्विक IP से निकलने वाले सब» तक। प्रत्येक दायरा सही काम करता था, केवल पड़ोसी जोड़ खाली थे।

यह प्रश्न व्यावहारिक इसलिए कि कंपनी M गंभीर उपाय करती कंपनी के रूप में चित्रित है। पिछले वर्ष घटना पर पथ दोनों सिरे मिटाए, समर्पित सॉफ़्टवेयर तक लगाया। फिर भी दरार इसलिए नहीं कि कर्मी आलसी थे, उपाय एक-एक जोड़ने तरीके से दायरा दरार दिखती नहीं।

दरार पकड़ने को उपाय सूची नहीं पथ सूची लिखनी पड़ती है। इस प्रश्न श्री Y और श्री S ठीक वही कर रहे थे। «बाहरी हमलावर» और «कर्मचारी» बाँट प्रत्येक पहुँच पथ एक-एक मिटाना। IPA प्रश्न आशय «वायरलेस LAN वातावरण खतरे विविध कोण से कल्पना क्षमता» यही काम होगा।

संबंधित परामर्श क्षेत्र

KomuraSoft LLC मौजूदा नेटवर्क और टर्मिनल विन्यास मानकर डिज़ाइन समीक्षा, और Windows वातावरण में प्रमाणपत्र वितरण तथा कुंजी रक्षा कार्यान्वयन सँभालता है।

संदर्भ लिंक

  1. IPA स्वतंत्र प्रशासनिक संस्था सूचना प्रसंस्करण प्रोत्साहन संस्था, प्रश्न पुस्तिका, अंक अनुपात, उत्तर उदाहरण, मूल्यांकन टिप्पणी (2023, रेइवा 5) अंतर्गत «2023 शरद पंजीकृत सूचना सुरक्षा विशेषज्ञ परीक्षा अपराह्न प्रश्न»। कंपनी M सार (कंपनी L सहायक, परिधान, 100 कर्मचारी, कार्यालय भवन आबादी भरी राजधानी बड़ी सड़क पर), पिछले वर्ष USB मेमोरी से उत्पाद डिज़ाइन फ़ाइल निकालने की घटना, पहले लागू तीन पुनरावलोकन (व्यावसायिक PC पर सूचना-रिसाव रोक सॉफ़्टवेयर और उसकी पाँच सेटिंग, व्यावसायिक फ़ाइल सेवा B पर समेटना, आंतरिक फ़ाइल सर्वर समाप्त), कार्यालय कक्ष और सम्मेलन कक्ष वायरलेस LAN विन्यास, नेटवर्क विन्यास और घटक सार (WPA2-PSK, केवल कर्मचारी वायरलेस LAN MAC पता फ़िल्टर, सेवा B HTTPS और HSTS, उपयोगकर्ता ID और पासवर्ड लॉगिन, एक वैश्विक IP पते से ही लॉगिन सीमा, फ़ाइल साझा सुविधा विनिर्देश, व्यावसायिक PC TPM 2.0, निर्देशिका सर्वर से क्लाइंट प्रमाणपत्र इंस्टॉल सुविधा), सुरक्षा नियम तीन, FW VLAN इंटरफ़ेस सेटिंग, फ़िल्टर सेटिंग, AP-5 सेटिंग, श्री Y और श्री S संवाद (नकली AP और नकली साइट, सर्वर प्रमाणपत्र त्रुटि विवरण, HSTS, फ़ाइल साझा दुरुपयोग, विधि 1 और 2, EAP-TLS और प्रमाणीकरण सर्वर, क्लाइंट प्रमाणपत्र और TPM, FW NAT सेटिंग परिवर्तन, सेवा D उपयोग शर्तें)। प्रश्न 1 से प्रश्न 3 वाक्य भी इसी पुस्तिका से।  2

  2. IPA स्वतंत्र प्रशासनिक संस्था सूचना प्रसंस्करण प्रोत्साहन संस्था, परीक्षा संबंधी अक्सर पूछे प्रश्न. संस्था प्रकाशित पुराने परीक्षा प्रश्न उपयोग पर विधि विशेष न हो तो अनुमति या शुल्क नहीं; पर कॉपीराइट त्यागा नहीं; स्रोत «वर्ष, सत्र, परीक्षा श्रेणी, समय खंड, प्रश्न संख्या आदि» रूप में लिखना; प्रश्न भाग बदला हो तो वह भी लिखना। 

  3. IPA स्वतंत्र प्रशासनिक संस्था सूचना प्रसंस्करण प्रोत्साहन संस्था, 2023 शरद पंजीकृत सूचना सुरक्षा विशेषज्ञ परीक्षा उत्तर उदाहरण. प्रश्न 2 आशय (उद्यम आंतरिक नेटवर्क पर वायरलेस LAN व्यापक, अतिथि वायरलेस LAN भी; ऐसे वातावरण में तीसरा न जुड़े सुरक्षा उपाय महत्त्वपूर्ण; यह प्रश्न परिधान सुरक्षा उपाय पुनरावलोकन विषय पर वायरलेस LAN वातावरण खतरे विविध कोण से कल्पना क्षमता और सुरक्षा उपाय प्रस्ताव क्षमता पूछता है), तथा प्रत्येक प्रश्न उत्तर उदाहरण (प्रश्न 1(1) रिक्त a, b «उपयोगकर्ता ID» «पासवर्ड» क्रम स्वतंत्र; प्रश्न 1(2) रिक्त c, d «यह सर्वर प्रमाणपत्र विश्वसनीय प्रमाणन प्राधिकारी से जारी सर्वर प्रमाणपत्र नहीं» «इस सर्वर प्रमाणपत्र पर लिखा सर्वर नाम गंतव्य सर्वर नाम से अलग है» क्रम स्वतंत्र; प्रश्न 1(3) «HTTP पहुँच को HTTPS पहुँच से बदलकर पहुँचता है। उसके बाद नकली साइट से सर्वर प्रमाणपत्र प्राप्त करता है।»; प्रश्न 2(1) «बाहरी साझाकर्ता ईमेल पते पर स्वयं का निजी ईमेल पता लिखना।»; प्रश्न 2(2) रिक्त e «MAC पता»; प्रश्न 3(1) «RADIUS»; प्रश्न 3(2) रिक्त f «निजी कुंजी»; प्रश्न 3(3) रिक्त g «व्यावसायिक PC से निकाली न जाए»; प्रश्न 3(4) «EAP-TLS आवश्यक प्रमाणीकरण जानकारी केवल व्यावसायिक PC पर संग्रहीत हो सकती है»; प्रश्न 3(5) «अतिथि वायरलेस LAN से इंटरनेट पहुँच स्रोत IP पता a1.b1.c1.d1 से अलग IP पता करना।»; प्रश्न 3(6) रिक्त h «DNS»; प्रश्न 3(7) तालिका 3 क्रम 1, तालिका 4 क्रम 1 और 4)।  2

  4. IPA स्वतंत्र प्रशासनिक संस्था सूचना प्रसंस्करण प्रोत्साहन संस्था, 2023 शरद पंजीकृत सूचना सुरक्षा विशेषज्ञ परीक्षा मूल्यांकन टिप्पणी. प्रश्न 2 परिधान सुरक्षा उपाय पुनरावलोकन विषय पर सर्वर प्रमाणपत्र सत्यापन, निजी कुंजी प्रबंधन और वायरलेस LAN वातावरण पुनरावलोकन; समग्र सही दर औसत; प्रश्न 1(2) सही दर नीची, «हमलावर नकली साइट बनाए HTTPS पहुँच हो तो सर्वर प्रमाणपत्र सत्यापन विफल» «सर्वर प्रमाणपत्र सत्यापन संचार सुरक्षा मूल ज्ञान, ठोस कौन सी मदें तक समझें»; प्रश्न 3(2) सही दर कुछ ऊँची पर “सार्वजनिक कुंजी” “सर्वर प्रमाणपत्र” कुछ दिखे; प्रश्न 3(7) सही दर ऊँची, फ़ायरवॉल सब फ़िल्टर और वायरलेस LAN पुनरावलोकन प्रभाव उचित समझा गया।  2

  5. IETF, RFC 5280: Internet X.509 Public Key Infrastructure Certificate and Certificate Revocation List (CRL) Profile, Section 6 “Certification Path Validation”. प्रमाणपत्र पथ सत्यापन विश्वसनीय रूट (ट्रस्ट एंकर) से लक्ष्य प्रमाणपत्र श्रृंखला पर हस्ताक्षर सत्यापन, वैध अवधि, निरसन, नाम सीमा आदि क्रम जाँच प्रक्रिया के रूप में परिभाषित। 

  6. IETF, RFC 6125: Representation and Verification of Domain-Based Application Service Identity within Internet Public Key Infrastructure Using X.509 (PKIX) Certificates in the Context of Transport Layer Security (TLS). क्लाइंट जुड़ने वाली सेवा पहचान नाम (डोमेन नाम) और सर्वर प्रस्तुत प्रमाणपत्र पहचान जानकारी मिलान प्रक्रिया। 

  7. The Chromium Projects, CRLSets. CRLSet Chrome में आपात प्रमाणपत्र तेज़ ब्लॉक मुख्य साधन; प्रमाणन प्राधिकारी निरसन सूची से गैर-आपात निरसन मध्यवर्ती और लीफ पर शामिल पर प्रत्येक संस्करण में आया अंश; ऑनलाइन (OCSP और CRL) जाँच Chrome सामान्यतः नहीं (उद्यम व्यवस्थापक नीति से ऑनलाइन OCSP सक्षम कर सकते हैं)। 

  8. IETF, RFC 6797: HTTP Strict Transport Security (HSTS). खंड 8.1 उपयोगकर्ता एजेंट सुरक्षित संचार पथ पर Strict-Transport-Security हेडर फ़ील्ड प्राप्त करे तो उस होस्ट को ज्ञात HSTS होस्ट याद रखना; खंड 8.3 ज्ञात HSTS होस्ट URI में http स्कीम हो तो उपयोगकर्ता एजेंट https से बदले, पोर्ट 80 स्पष्ट हो तो 443; खंड 8.4 ज्ञात HSTS होस्ट से सुरक्षित पथ स्थापित करते त्रुटि चेतावनी या घातक निरपेक्ष कनेक्शन काटना; खंड 12.1 उस व्यवहार को “No User Recourse” कह उपयोगकर्ता को चेतावनी टालकर जारी विकल्प न देना। 

  9. Google Chrome, HSTS Preload List Submission. प्रीलोड सूची पंजीकरण आवश्यकता: वैध प्रमाणपत्र; पोर्ट 80 सुनता हो तो उसी होस्ट HTTP से HTTPS रीडायरेक्ट; DNS रिकॉर्ड वाले www सहित सब उपडोमेन HTTPS; आधार डोमेन max-age 31536000 सेकंड (1 वर्ष) या ऊपर, includeSubDomains और preload सहित Strict-Transport-Security हेडर। साथ प्रीलोड सूची पंजीकरण आसानी से रद्द नहीं, हटाने का आवेदन सामान्यतः लिया जाता है पर परिवर्तन Chrome अद्यतन से उपयोगकर्ता तक महीनों, अन्य ब्राउज़र गारंटी नहीं।  2

  10. IETF, RFC 2865: Remote Authentication Dial In User Service (RADIUS). RADIUS UDP पर चलता प्रोटोकॉल; नेटवर्क पहुँच सर्वर (इस प्रश्न में AP) उपयोगकर्ता प्रमाणीकरण-प्राधिकरण प्रमाणीकरण सर्वर से पूछने को उपयोग। 

  11. IETF, RFC 5216: The EAP-TLS Authentication Protocol. EAP-TLS TLS से पारस्परिक प्रमाणीकरण करने वाला EAP तरीका; क्लाइंट और सर्वर एक दूसरे को प्रमाणपत्र प्रस्तुत कर सत्यापित करते हैं। 

  12. Microsoft Learn, Network Policy Server (NPS) overview. NPS IETF RFC 2865, RFC 2866 RADIUS मानक का Microsoft कार्यान्वयन; RADIUS सर्वर के रूप में वायरलेस, प्रमाणीकरण स्विच, डायल-अप, VPN आदि नेटवर्क पहुँच प्रमाणीकरण-प्राधिकरण-लेखांकन केंद्र; वायरलेस LAN पहुँच बिंदु आदि नेटवर्क पहुँच सर्वर RADIUS क्लाइंट; 802.1X वायरलेस/तार कनेक्शन RADIUS सर्वर विन्यास विज़ार्ड। 

  13. Microsoft, Setting up TPM protected certificates using a Microsoft Certificate Authority - Part 1: Microsoft Platform Crypto Provider. Microsoft Platform Crypto Provider TPM उपयोग कुंजी संग्रह प्रदाता (KSP); प्रमाणपत्र टेम्प्लेट «निजी कुंजी निर्यात अनुमति» सक्षम हो तो यह प्रदाता नहीं चुन सकते; प्रमाणपत्र टेम्प्लेट प्रदाता श्रेणी कुंजी संग्रह प्रदाता चुन Microsoft Platform Crypto Provider निर्दिष्ट सेटिंग प्रक्रिया। 

निकटवर्ती विषयों में गहराई से जाने के लिए समान टैग वाले नवीनतम लेख।

पंजीकृत सूचना सुरक्षा विशेषज्ञ परीक्षा, वसंत 2024 (रेइवा 6) PM प्रश्न 1 व्याख्या — JWT alg=none, API प्राधिकरण, और अंतरिम WAF न्यूनीकरण

पंजीकृत सूचना सुरक्षा विशेषज्ञ परीक्षा के वसंत 2024 (रेइवा 6) PM प्रश्न 1 को अध्ययन-मामला बनाकर यह लेख JWT के alg=none, API प्राधिकरण, Ma...

Windows वर्चुअलाइज़ेशन की गहराई (भाग 3) — सेकंडों में बूट होने वाली वर्चुअल मशीनें: WSL2, Windows Sandbox और कंटेनर इतने हल्के क्यों हैं

WSL2 और Windows Sandbox सेकंडों में शुरू होकर इतने हल्के क्यों लगते हैं? यह लेख डायनामिक बेस इमेज और डायरेक्ट मैप से डायनामिक मेमोरी आवंट...

Windows वर्चुअलाइज़ेशन की गहराई (भाग 2) — वह मेमोरी जिसे कर्नेल भी नहीं देख सकता: VBS, HVCI और Credential Guard कैसे काम करते हैं

संगत हार्डवेयर पर क्लीन इंस्टॉल पर VBS डिफ़ॉल्ट से सक्षम होता है और हाइपरवाइज़र तथा SLAT से कर्नेल से मज़बूत अलगाव बनाता है। यह लेख VTL, ...

Windows वर्चुअलाइज़ेशन की गहराई (भाग 1) — आपका Windows वास्तव में कहाँ चल रहा है? हाइपरवाइज़र और पार्टीशन

जब आप Hyper-V सक्षम करते हैं, तो होस्ट Windows स्वयं रूट पार्टीशन के रूप में हाइपरवाइज़र के ऊपर चलता है। यह लेख VT-x, SLAT और VMBus की भू...

ये पृष्ठ विषय को सेवाओं और निर्णयों के व्यापक संदर्भ में रखते हैं।

यह लेख निम्नलिखित सेवाओं से सीधे जुड़ा है।

अक्सर पूछे जाने वाले प्रश्न

इस लेख के विषय पर परामर्श में अक्सर पूछे जाने वाले प्रश्न।

USB मेमोरी कनेक्शन मना, स्थानीय डिस्क पर सहेजना भी मना — फिर फ़ाइलें कैसे निकलती हैं?
मना किया कंपनी द्वारा दिए व्यावसायिक PC की सुविधाएँ हैं, फ़ाइल जहाँ पड़ी है वहाँ पहुँच का पथ नहीं। इस प्रश्न में कर्मचारी अपना व्यक्तिगत PC उपयोग करता है। व्यावसायिक PC छुए बिना व्यक्तिगत PC सम्मेलन कक्ष वायरलेस LAN से जोड़ता है, क्लाउड संग्रहण (सेवा B) पर अपने उपयोगकर्ता ID से लॉगिन कर फ़ाइलें डाउनलोड करता है, और वह व्यक्तिगत PC साथ ले जाता है। व्यावसायिक PC पर लगी सूचना-रिसाव रोक सॉफ़्टवेयर सेटिंग व्यक्तिगत PC पर कुछ नहीं लगती। कंपनी M व्यक्तिगत PC लाना मना करती थी, पर मना केवल कार्यालय कक्ष पर था, सम्मेलन कक्ष लक्ष्य नहीं। साधन (USB मेमोरी, ईमेल संलग्नक, वेब मेल) एक-एक बंद करें तब भी फ़ाइल तक पहुँच पथ बचा हो तो निकालना बनता है।
सेवा B «केवल कंपनी M के वैश्विक IP पते से लॉगिन» सीमित थी। अतिथि वायरलेस LAN से क्यों निकल जाते हैं?
अतिथि वायरलेस LAN संचार भी उसी फ़ायरवॉल NAT से गुजरकर उसी वैश्विक IP पते में बदलकर इंटरनेट जाता है। सेवा B की दृष्टि से आंतरिक व्यावसायिक PC पहुँच और सम्मेलन कक्ष में अतिथि वायरलेस LAN से जुड़े व्यक्तिगत PC पहुँच दोनों एक ही स्रोत IP दिखते हैं। भेद नहीं। स्रोत IP सीमा «केवल इस टर्मिनल से» नहीं, «इस निकास को साझा करने वाले सब» अनुमति है — यही समझना होगा। अतिथि Wi-Fi, शाखा VPN, दूरस्थ कार्य एकत्र गेटवे — एक ही वैश्विक IP से निकलने वाले सब अनुमति दायरे में आते हैं।
कर्मचारी वायरलेस LAN पर MAC पता फ़िल्टर था। क्या यह उपाय नहीं?
नहीं। MAC पता टर्मिनल पक्ष से स्वतंत्र बदला जा सकता है। इस प्रश्न की विधि 1 व्यक्तिगत PC के वायरलेस LAN इंटरफ़ेस MAC पते को पंजीकृत व्यावसायिक PC के MAC पते में बदलकर जुड़ना थी। वायरलेस LAN फ्रेम का MAC पता एन्क्रिप्ट नहीं उड़ता, पास से ग्रहण कर पंजीकृत MAC पता जाना जा सकता है। यही SSID न दिखाने पर भी। SSID सूचना अक्षम करें तब भी टर्मिनल जुड़ते आदान-प्रदान से SSID पता चलता है। MAC पता फ़िल्टर और SSID न दिखाना गलत जुड़ाव दुर्घटना घटाते हैं, जान-बूझकर जुड़ाव रोकने वाला प्रमाणीकरण तंत्र नहीं।
नकली पहुँच बिंदु और नकली साइट हों, कर्मचारी क्यों धोखा नहीं खाते कह सकते हैं?
HTTPS से जुड़ने पर नकली साइट सर्वर प्रमाणपत्र सत्यापन पार नहीं कर सकती। प्रश्न आकृति 2 तब दिख सकने वाली त्रुटि विवरण चार मदें देती है: विश्वसनीय प्रमाणन प्राधिकारी से जारी नहीं, प्रमाणपत्र लिखा सर्वर नाम गंतव्य सर्वर नाम से अलग, निरस्त, समय-सीमा समाप्त। हमलावर सेवा B डोमेन नाम का वैध प्रमाणपत्र सामान्यतः नहीं पाता; स्व-हस्ताक्षर पहले पर, अपने डोमेन का वैध प्रमाणपत्र दूसरे पर विफल। IPA मूल्यांकन टिप्पणी के अनुसार इस सत्यापन पूछने वाले प्रश्न की सही दर नीची थी। चार मदें समान बल से नहीं लगतीं। हमला रोकने वाले पहले दो (जारीकर्ता और नाम) और समय-सीमा हैं, ब्राउज़र इन्हें अवश्य सत्यापित करता है। निरसन जाँच कार्यान्वयन और सेटिंग पर निर्भर है। उदाहरण Chrome ऑनलाइन OCSP/CRL सामान्यतः नहीं करता, आपात ब्लॉक मुख्य उद्देश्य वाला सीमित CRLSet उपयोग करता है। निरस्त कर अवश्य कट जाएगा — ऐसा न सोचें। और व्यावसायिक PC पर आंतरिक प्रमाणन प्राधिकारी रूट वितरित हो, उसकी निजी कुंजी या जारी प्रक्रिया हमलावर के हाथ हो तो पहली जाँच भी पार हो जाती है।
URL गलत «http://» लिखें तो? HSTS क्या करता है?
ब्राउज़र HTTP को HTTPS से बदलकर जुड़ता है, परिणाम वही सर्वर प्रमाणपत्र त्रुटि। HSTS वह तंत्र है जिसमें साइट पर पहले HTTPS से जुड़ते मिला हेडर ब्राउज़र याद रखता है। RFC 6797 लक्ष्य होस्ट URL में http स्कीम हो तो उपयोगकर्ता एजेंट उसे https से बदले, पोर्ट 80 स्पष्ट हो तो 443 में बदलने को कहता है। अर्थात सादा HTTP अनुरोध नेटवर्क पर जाने से पहले मिटता है। और महत्त्वपूर्ण: HSTS सक्षम होस्ट से संचार पर प्रमाणपत्र सत्यापन विफल हो तो चेतावनी या घातक निरपेक्ष कनेक्शन काटना अपेक्षित है। «यह कनेक्शन सुरक्षित नहीं, फिर भी जारी रखें?» विकल्प उपयोगकर्ता को देना मना लिखा है। पर HSTS मान्यता है कि वह ब्राउज़र एक बार वैध साइट पर HTTPS पहुँचकर हेडर ले चुका हो। बिल्कुल नए टर्मिनल पर पहली पहुँच तुरंत नकली साइट हो तो नहीं लगता। यह पहली बार भरना ब्राउज़र में बना प्रीलोड सूची है।
क्लाइंट प्रमाणपत्र निजी कुंजी TPM में रखने से क्या बदलता है?
निजी कुंजी उस व्यावसायिक PC से निकाली नहीं जा सकती। फ़ाइल के रूप में टर्मिनल पर रखी निजी कुंजी कॉपी कर व्यक्तिगत PC पर ले जाएँ तो वह PC व्यावसायिक PC के रूप में प्रमाणीकरण पार कर जाता है। TPM में कुंजी बना निर्यात-अयोग्य रखें तो हस्ताक्षर आदि गणना केवल TPM के अंदर, कुंजी स्वयं OS या मैलवेयर को नहीं मिलती। परिणाम: EAP-TLS से प्रमाणीकरण पार वही कंपनी द्वारा दिए व्यावसायिक PC कर सकते हैं। इस प्रश्न में श्री S «उस भंडारण तरीके से समस्या नहीं» इसलिए कह सके। Windows पर लागू करें तो प्रमाणपत्र टेम्प्लेट कुंजी संग्रह प्रदाता Microsoft Platform Crypto Provider लिखें, निजी कुंजी निर्यात अनुमति न दें। पर TPM बचता केवल «कुंजी अन्य टर्मिनल पर न दोहराई जाए»; उस टर्मिनल रखने वाला उपयोग कर सकता है। टर्मिनल खोने-चोरी पर ड्राइव एन्क्रिप्शन और प्रमाणपत्र निरसन अलग चाहिए।
इस प्रश्न से व्यवहार में क्या लेकर जाएँ?
चार बातें। पहली, निकालने की रोक साधन नहीं पथ से सोचें। USB मेमोरी, ईमेल संलग्नक, वेब मेल एक-एक बंद करें तब भी फ़ाइल तक पहुँच टर्मिनल बचा हो तो अर्थ नहीं। दूसरी, स्रोत IP सीमा वास्तव में कितना अनुमति देती है लिखें। अतिथि Wi-Fi या VPN एक निकास उपयोग करें तो वह भी अनुमति दायरा है। तीसरी, वायरलेस LAN प्रमाणीकरण टर्मिनल-दर-टर्मिनल साख पर लाएँ। पूर्व-साझा कुंजी सब के पास एक साझा रहस्य है; एक लीक तो सब लीक। EAP-TLS और क्लाइंट प्रमाणपत्र, निजी कुंजी TPM से न निकालने पर साख टर्मिनल पर बँधती है। चौथी, काम न आने वाली सेटिंग मिटाएँ। इस प्रश्न का अंतिम प्रश्न अतिथि वायरलेस LAN समाप्त बाद बचे VLAN इंटरफ़ेस सेटिंग और फ़ायरवॉल फ़िल्टर नियम सब गिनवाता है; IPA मूल्यांकन टिप्पणी के अनुसार सही दर ऊँची थी, पर व्यवहार में यहाँ तक कर पाने वाले संगठन कम हैं।

लेखक की प्रोफ़ाइल

लेख के लेखक का परिचय पृष्ठ।

Go Komura

KomuraSoft LLC के प्रतिनिधि

Windows सॉफ़्टवेयर विकास, तकनीकी परामर्श और बग जाँच में विशेषज्ञ, विशेष रूप से मौजूदा सिस्टम वाली परियोजनाओं और पुनरुत्पादन में कठिन बग में।

सार्वजनिक लिंक

ब्लॉग पर लौटें