पंजीकृत सूचना सुरक्षा विशेषज्ञ परीक्षा, शरद 2023 (रेइवा 5) अपराह्न प्रश्न 2 व्याख्या — अतिथि Wi-Fi से फ़ाइलें बाहर
· Go Komura · पंजीकृत सूचना सुरक्षा विशेषज्ञ, पंजीकृत सुरक्षा विशेषज्ञ, वायरलेस LAN, सर्वर प्रमाणपत्र, HSTS, EAP-TLS, RADIUS, TPM, सूचना सुरक्षा, सूचना रिसाव रोक, IPA, डिज़ाइन समीक्षा
USB मेमोरी कनेक्शन मना किया। स्थानीय डिस्क पर फ़ाइल सहेजना भी मना किया। कंपनी अनुमति न वेब मेल और क्लाउड संग्रहण का संचार काटा। ईमेल पर फ़ाइल संलग्नक भी मना किया। आंतरिक फ़ाइल सर्वर समाप्त किया।
फिर भी व्यावसायिक फ़ाइलें निकाली जा सकती हैं।
पंजीकृत सूचना सुरक्षा विशेषज्ञ परीक्षा 2023 (रेइवा 5) शरद अपराह्न प्रश्न 2 इतने उपाय लागू परिधान कंपनी M को मंच बना अभी बची दरारें छाँटता प्रश्न है।1 यह लेख पिछले प्रश्न 1 (संग्रहीत XSS) व्याख्या की शृंखला का दूसरा है; दायरा वेब ऐप्लिकेशन से आंतरिक नेटवर्क और टर्मिनल प्रमाणीकरण पर जाता है।
प्रश्न 1 «वेब ऐप पर सजे उपाय कहाँ पार हुए» पूछता था; प्रश्न 2 «उपाय डिज़ाइन किस दायरे की रक्षा करना चाहता था» पूछता है। कंपनी M के उपाय गलत नहीं। पर रक्षा दायरा एक-एक पुष्टि करें तो ठीक बाहर खाली है।
इस लेख से मिलता है प्रत्येक प्रश्न के उत्तर उदाहरण और आधार के अतिरिक्त वायरलेस LAN, सर्वर प्रमाणपत्र, स्रोत IP सीमा तीन क्षेत्रों पर व्यवहार में ज्यों के त्यों उपयोग जाँच बिंदु। परीक्षा तैयारी से पढ़ें तो प्रश्न-दर-खंड; केवल व्यवहार चाहिए तो अध्याय 11 और 12 से भी अर्थ बैठता है।
1. निष्कर्ष पहले
- दरार सम्मेलन कक्ष थी। कंपनी M व्यक्तिगत PC लाना मना करती थी, पर मना केवल कार्यालय कक्ष, सम्मेलन कक्ष लक्ष्य नहीं। सम्मेलन कक्ष में कर्मचारी वायरलेस LAN और अतिथि वायरलेस LAN दोनों उड़ते हैं
- कर्मचारी द्वारा निकालने के दो पथ। MAC पता धोखा देकर कर्मचारी वायरलेस LAN से जुड़ना और केवल अतिथि वायरलेस LAN से जुड़ना। बाद वाला कहीं आसान; चाहिए अतिथि को दी पूर्व-साझा कुंजी भर
- क्लाउड संग्रहण (सेवा B) «केवल कंपनी M वैश्विक IP पते से लॉगिन» सीमित थी। पर अतिथि वायरलेस LAN संचार भी उसी NAT से उसी वैश्विक IP में बदलता है, इसलिए यह सीमा निकल जाती है। स्रोत IP सीमा टर्मिनल नहीं निकास साझा करने वाले सब अनुमति सेटिंग है
- बाहरी हमलावर नकली AP + नकली साइट सर्वर प्रमाणपत्र सत्यापन से रुकती है। लगते «विश्वसनीय प्रमाणन प्राधिकारी जारी?» और «प्रमाणपत्र सर्वर नाम गंतव्य से मेल?» दो बिंदु। IPA मूल्यांकन टिप्पणी के अनुसार इन दो को उत्तर देने वाले प्रश्न की सही दर नीची थी
http://गलत लिखें तब भी HSTS HTTPS से बदलकर जुड़ता है, फिर प्रमाणपत्र त्रुटि। और HSTS सक्षम होस्ट पर चेतावनी अनदेखी कर आगे बढ़ने का विकल्प उपयोगकर्ता को नहीं देना चाहिए- वैध फ़ाइल साझा सुविधा भी निकालने का पथ बनती है। बाहरी साझाकर्ता ईमेल पते पर अपना निजी पता लिख दें। वरिष्ठ स्वीकृति थी, पर गंतव्य न देखने वाले वरिष्ठ थे
- उपाय की धुरी तीन। कर्मचारी वायरलेस LAN EAP-TLS कर टर्मिनल-दर-टर्मिनल क्लाइंट प्रमाणपत्र से प्रमाणीकृत करें, निजी कुंजी TPM में रखकर व्यावसायिक PC से निकाली न जाए। अतिथि वायरलेस LAN कंपनी M नेटवर्क से काटें (या निकास वैश्विक IP अलग करें)। और काम न आने वाले VLAN, फ़िल्टर नियम, SSID मिटाएँ
इस लेख का ज्ञान मानचित्र
यह लेख पंजीकृत सूचना सुरक्षा विशेषज्ञ परीक्षा 2023 (रेइवा 5) शरद अपराह्न प्रश्न 2 को विषय बना वायरलेस LAN और सर्वर प्रमाणपत्र के आसपास डिज़ाइन समीक्षा व्यवस्थित करता है। सब एक कुंजी साझा WPA2-PSK में कुंजी जानने वाला कोई भी असली से अभिन्न नकली AP (evil twin) खड़ा कर सकता है, पर सर्वर प्रमाणपत्र सत्यापन और HSTS हों तो नकली साइट लॉगिन नहीं बनता। कर्मचारी द्वारा निकालने पर MAC पता धोखा का उपाय क्लाइंट प्रमाणपत्र और RADIUS वाला EAP-TLS है, और कई नेटवर्क साझा NAT निकास से स्रोत IP सीमा पार होने का उपाय अतिथि नेटवर्क पृथक्करण है। निजी कुंजी TPM में रखकर निकाली न जाना प्रमाणपत्र प्रमाणीकरण वास्तव में चलाने की कुंजी है।
flowchart LR
accTitle: पंजीकृत सूचना सुरक्षा विशेषज्ञ परीक्षा रेइवा 5 शरद अपराह्न प्रश्न 2 (वायरलेस LAN और सर्वर प्रमाणपत्र) का ज्ञान मानचित्र
accDescr: WPA2-PSK साझा कुंजी की कमजोरी MAC पता धोखा और evil twin हमला लाती है; सर्वर प्रमाणपत्र सत्यापन और HSTS नकली साइट लॉगिन रोकते हैं; EAP-TLS, RADIUS, और TPM में निजी कुंजी टर्मिनल-दर प्रमाणीकरण बनाते हैं; NAT से साझा स्रोत IP सीमा की सीमा और उसके सुधार तक संबंध दर्शाने वाला चित्र
wpa2_psk["WPA2-PSK"]
eap_tls["EAP-TLS"]
evil_twin["evil twin (शैतान का जुड़वाँ) हमला"]
phishing["फ़िशिंग"]
mac_address_filtering["MAC पता फ़िल्टरिंग"]
mac_address_spoofing["MAC पता धोखा"]
server_certificate_validation["सर्वर प्रमाणपत्र सत्यापन"]
certificate_chain["प्रमाणपत्र श्रृंखला"]
root_ca["रूट CA प्रमाणपत्र"]
certificate_revocation_check["प्रमाणपत्र निरसन जाँच"]
trust_anchor_risk["विश्वास आरंभ दुरुपयोग जोखिम"]
hsts["HSTS (HTTP Strict Transport Security)"]
hsts_preload_list["HSTS प्रीलोड सूची"]
client_certificate["क्लाइंट प्रमाणपत्र"]
radius["RADIUS"]
ieee_802_1x["IEEE 802.1X (EAP over LAN)"]
network_policy_server["नेटवर्क नीति सर्वर (NPS)"]
private_key["निजी कुंजी"]
tpm["TPM"]
key_exfiltration_risk["निजी कुंजी निकालने का जोखिम"]
shared_egress_ip_bypass["साझा निकास IP से स्रोत IP सीमा पार"]
nat["NAT (नेटवर्क पता अनुवाद)"]
guest_network_isolation["अतिथि नेटवर्क पृथक्करण"]
unused_config_cleanup["काम न आने वाली सेटिंग मिटाना"]
source_ip_restriction["स्रोत IP पता सीमा"]
wpa2_psk -->|"कारण बन सकता"| evil_twin
evil_twin -.->|"कारण बन सकता"| phishing
mac_address_filtering -->|"अनुशंसित नहीं"| mac_address_spoofing
eap_tls -->|"अनुशंसित उपाय"| mac_address_spoofing
server_certificate_validation -.->|"रोकता है"| phishing
server_certificate_validation -->|"उपयोग करता है"| certificate_chain
server_certificate_validation -->|"उपयोग करता है"| root_ca
server_certificate_validation -.->|"उपयोग करता है"| certificate_revocation_check
root_ca -.->|"कारण बन सकता"| trust_anchor_risk
hsts -.->|"रोकता है"| phishing
hsts -->|"अपेक्षित"| server_certificate_validation
hsts_preload_list -.->|"कम करता है"| evil_twin
eap_tls -->|"उपयोग करता है"| client_certificate
eap_tls -.->|"उपयोग करता है"| radius
eap_tls -.->|"उपयोग करता है"| ieee_802_1x
network_policy_server -->|"लागू करता है"| radius
client_certificate -->|"अपेक्षित"| private_key
private_key -.->|"में संग्रहीत"| tpm
tpm -.->|"रोकता है"| key_exfiltration_risk
shared_egress_ip_bypass -.->|"अपेक्षित"| wpa2_psk
nat -->|"कारण बन सकता"| shared_egress_ip_bypass
guest_network_isolation -->|"रोकता है"| shared_egress_ip_bypass
guest_network_isolation -->|"पहले करना चाहिए"| unused_config_cleanup
source_ip_restriction -.->|"असंगत"| nat
चित्र में ठोस रेखा हमेशा सत्य रहने वाला संबंध दर्शाती है और धराशायी रेखा सशर्त संबंध दर्शाती है (शर्तें विस्तृत पृष्ठ पर प्रत्येक संबंध के स्पष्टीकरण में दी गई हैं)। संबंधों की पूरी सूची (कुल 24, साक्ष्य और निश्चितता सहित) तथा मुख्य अवधारणाओं की परिभाषाएँ ज्ञान मानचित्र के विस्तृत पृष्ठ पर संकलित हैं (जापानी में)। डेटा: JSON-LD / Turtle
2. विषय — स्रोत और इस लेख में व्यवहार
उठाया गया प्रश्न यह है।
स्रोत: 2023 (रेइवा 5) शरद पंजीकृत सूचना सुरक्षा विशेषज्ञ परीक्षा अपराह्न प्रश्न 2
IPA प्रकाशित पुराने परीक्षा प्रश्नों पर, विधि विशेष न हो तो अनुमति या शुल्क नहीं कहता। पर कॉपीराइट त्यागा नहीं; स्रोत «वर्ष, सत्र, परीक्षा श्रेणी, समय खंड, प्रश्न संख्या आदि» रूप में लिखना, प्रश्न भाग बदला हो तो वह भी लिखना माँगता है।2
इस लेख में प्रश्न पुस्तिका आकृतियाँ ज्यों की त्यों नहीं उतारी गईं। संरचना समझाने जितना, हमारी लिखी सरलीकृत आकृति और सार से बदला है। प्रश्न वाक्य और उत्तर उदाहरण भी सार में। प्रश्न पुस्तिका, उत्तर उदाहरण, मूल्यांकन टिप्पणी मूल IPA पृष्ठ से निःशुल्क डाउनलोड हो सकते हैं; हाथ में खोलकर पढ़ना अनुशंसित है।1 3 4
प्रश्न और इस लेख का मेल
जिस प्रश्न को हल करना हो वहाँ से पढ़ना ठीक है।
| प्रश्न | पूछा गया (शब्द संख्या) | इस लेख का खंड |
|---|---|---|
| प्रश्न 1(1) | सेवा B लॉगिन को क्या चाहिए (रिक्त a, b) | अध्याय 4 |
| प्रश्न 1(2) | दिखने वाली सर्वर प्रमाणपत्र त्रुटि विवरण (रिक्त c, d, प्रत्येक 40 अक्षर तक) | अध्याय 4 «प्रमाणपत्र सत्यापन क्या देखता है» |
| प्रश्न 1(3) | HSTS सक्षम, त्रुटि दिखने से ठीक पहले वेब ब्राउज़र व्यवहार (60 अक्षर तक) | अध्याय 5 |
| प्रश्न 2(1) | फ़ाइल साझा सुविधा दुरुपयोग तरीका (40 अक्षर तक) | अध्याय 6 |
| प्रश्न 2(2) | विधि 1 में क्या बदलें (रिक्त e) | अध्याय 7 «विधि 1» |
| प्रश्न 3(1) | प्रमाणीकरण सर्वर EAP पर UDP प्रोटोकॉल | अध्याय 8 |
| प्रश्न 3(2) | क्लाइंट प्रमाणपत्र से संबंधित वस्तु (रिक्त f) | अध्याय 8 «मूल्यांकन टिप्पणी ने पकड़ी गलत उत्तर» |
| प्रश्न 3(3) | TPM में रखने का उद्देश्य (रिक्त g, 20 अक्षर तक) | अध्याय 8 «TPM में रखने से क्या बदलता है» |
| प्रश्न 3(4) | उस भंडारण तरीके से समस्या नहीं का कारण (40 अक्षर तक) | अध्याय 8 ««समस्या नहीं» क्यों कहा जा सकता है» |
| प्रश्न 3(5) | FW NAT सेटिंग परिवर्तन (70 अक्षर तक) | अध्याय 9 |
| प्रश्न 3(6) | अनावश्यक संचार गंतव्य सर्वर (रिक्त h) | अध्याय 10 |
| प्रश्न 3(7) | तालिका 3, 4 से मिटाने योग्य क्रम संख्या | अध्याय 10 |
प्रश्न पुस्तिका वर्णन और इस लेख में व्यवहार
मूल से मिला सकें, कहाँ कैसे व्यवहार किया सार:
| प्रश्न पुस्तिका वर्णन | इस लेख में व्यवहार | स्थान |
|---|---|---|
| आकृति 1 (कंपनी M नेटवर्क विन्यास) | ज्यों का त्यों नहीं; समझाने जितना सरलीकृत आकृति हमारी | अध्याय 3 |
| तालिका 1 (घटक सार) और तालिका 2 (सुरक्षा नियम) | मूल वर्णन के अनुसार सार | अध्याय 3 |
| तालिका 3 (FW VLAN इंटरफ़ेस सेटिंग), तालिका 4 (FW फ़िल्टर सेटिंग), तालिका 5 (AP-5 सेटिंग) | ज्यों का त्यों नहीं; प्रश्न समझाने जितनी मदें पाठ और तालिका सार। पूर्व-साझा कुंजी स्ट्रिंग नहीं | अध्याय 7, 9, 10 |
| आकृति 2 (त्रुटि संदेश विवरण) | उत्तर उदाहरण अनुसार रिक्त भरकर चार मदें उद्धृत | अध्याय 4 |
| पाठ में श्री Y और श्री S संवाद | सार रखते हुए सार | अध्याय 4–9 |
| प्रत्येक प्रश्न वाक्य | सार रखते हुए सार (शब्द सीमा आदि मूल मान) | प्रत्येक अध्याय आरंभ |
| उत्तर उदाहरण | IPA प्रकाशित उत्तर उदाहरण3 | प्रत्येक अध्याय |
| मूल्यांकन टिप्पणी | IPA प्रकाशित मूल्यांकन टिप्पणी से संबंधित अंश4 | अध्याय 4, 8, 10 |
3. प्रश्न का मंच — कंपनी M «पहले से कर चुकी बातें»
कंपनी M, कंपनी L की सहायक, परिधान व्यवसाय, 100 कर्मचारी। कार्यालय भवन आबादी भरी राजधानी बड़ी सड़क पर है। यह एक वाक्य बाद में काम आता है।
पिछले वर्ष कंपनी M कर्मचारी ने आंतरिक फ़ाइल सर्वर पर गुप्त उत्पाद डिज़ाइन फ़ाइल USB मेमोरी में रखकर प्रतिस्पर्धी कंपनी ले जाने की घटना हुई। मूल कंपनी L निर्देश से सुरक्षा उपाय पुनरावलोकन चल रहा है। पहले से लागू तीन:
- कर्मचारियों को दिए नोटबुक PC (आगे व्यावसायिक PC) पर सूचना-रिसाव रोक सॉफ़्टवेयर लगा USB मेमोरी जैसे बाहरी संग्रह कनेक्शन मना, सॉफ़्टवेयर इंस्टॉल छोड़ स्थानीय डिस्क पर फ़ाइल सहेजना मना, कंपनी अनुमति न वेब मेल और क्लाउड संग्रहण संचार काटना, कंपनी अनुमति न सॉफ़्टवेयर इंस्टॉल मना, ईमेल भेजते फ़ाइल संलग्नक मना — सेट किया
- व्यावसायिक फ़ाइल स्थान पहले से उपयोग क्लाउड संग्रहण (आगे सेवा B) एक स्थान पर समेट सेटिंग दोहराई
- आंतरिक फ़ाइल सर्वर समाप्त किया
पिछली घटना «आंतरिक फ़ाइल सर्वर» → «USB मेमोरी» पथ थी, इसलिए उस पथ के दोनों सिरे मिटाए। तर्क बैठता है।
नेटवर्क विन्यास
कार्यालय भवन में कार्यालय कक्ष और सम्मेलन कक्ष हैं। कार्यालय कक्ष में कर्मचारी वायरलेस LAN, सम्मेलन कक्ष में कर्मचारी और अतिथि दोनों। सम्मेलन कक्ष प्रोजेक्टर अतिथि लाए टर्मिनल (अतिथि PC, टैबलेट, स्मार्टफ़ोन) या व्यावसायिक PC को अतिथि वायरलेस LAN से जोड़कर उपयोग करता है।
समझाने जितना आकृति:
flowchart LR
accTitle: कंपनी M का नेटवर्क विन्यास
accDescr: अतिथि और कर्मचारी वायरलेस LAN तथा सर्वर नेटवर्क एक ही FW NAT से एक वैश्विक IP में बदलकर सेवा B पर जाते हैं
subgraph M["कंपनी M आंतरिक नेटवर्क"]
direction TB
G["अतिथि वायरलेस LAN<br/>192.168.10.0/24<br/>(केवल सम्मेलन कक्ष AP)"]
E["कर्मचारी वायरलेस LAN<br/>192.168.20.0/24<br/>(कार्यालय कक्ष और सम्मेलन कक्ष)"]
S["सर्वर नेटवर्क<br/>192.168.30.0/24<br/>DHCP・DNS・निर्देशिका"]
FW["FW<br/>NAT से स्रोत को<br/>एक वैश्विक IP<br/>पते में बदलता है"]
G --> FW
E --> FW
S --> FW
end
FW --> B["सेवा B<br/>(क्लाउड संग्रहण)"]
FW --> I["इंटरनेट"]
चित्र 1: अतिथि, कर्मचारी, सर्वर तीन नेटवर्क एक FW NAT से एक वैश्विक IP होकर इंटरनेट जाते हैं।
पकड़ने योग्य विनिर्देश:
| घटक | विनिर्देश में प्रश्न पर लगने वाला |
|---|---|
| वायरलेस LAN AP | प्रमाणीकरण सब AP पर WPA2-PSK (अतिथि और कर्मचारी पूर्व-साझा कुंजी अलग)। केवल सम्मेलन कक्ष AP अतिथि और कर्मचारी दोनों SSID रखता है। अतिथि SSID सूचित, कर्मचारी SSID सूचना अक्षम। और केवल कर्मचारी वायरलेस LAN पर MAC पता फ़िल्टर; सूचना प्रणाली ने पहले पंजीकृत व्यावसायिक PC ही जुड़ सकते हैं |
| सेवा B | HTTPS पहुँच, HSTS सक्षम। कर्मचारी-दर-उपयोगकर्ता ID और पासवर्ड लॉगिन। कंपनी M कर्मचारी आवंटित उपयोगकर्ता ID से केवल कंपनी M एक वैश्विक IP पते से लॉगिन। फ़ाइल साझा सुविधा; साझा फ़ाइल और बाहरी साझाकर्ता ईमेल पता लिख वरिष्ठ स्वीकृति आवेदन, स्वीकृति पर बाहरी साझा लिंक जारी बाहरी साझाकर्ता को स्वतः ईमेल। बाहरी साझा लिंक स्वयं और वरिष्ठ को नहीं बताया जाता। बाहरी साझाकर्ता बिना लॉगिन डाउनलोड कर सकता है। लिंक अनुमान कठिन यादृच्छिक स्ट्रिंग, वैधता 1 दिन |
| व्यावसायिक PC | रोज़मर्रा के अतिरिक्त सेवा B पहुँच, इंटरनेट, ईमेल। TPM 2.0 लगा |
| निर्देशिका सर्वर | निर्देशिका के अतिरिक्त सॉफ़्टवेयर और क्लाइंट प्रमाणपत्र व्यावसायिक PC पर इंस्टॉल सुविधा |
| FW | स्टेटफुल पैकेट निरीक्षण। NAT सक्षम; आंतरिक प्रत्येक नेटवर्क से इंटरनेट संचार एक वैश्विक IP पते में बदलता है |
और सुरक्षा नियम तीन। व्यावसायिक PC बाहर ले जाना मना, व्यक्तिगत PC, टैबलेट, स्मार्टफ़ोन आदि कार्यालय कक्ष में लाना मना, व्यावसायिक फ़ाइल बाहर ले जाना सेवा B फ़ाइल साझा सुविधा छोड़ मना।
दूसरे नियम में «कार्यालय कक्ष में» लिखा देखा? सम्मेलन कक्ष नहीं लिखा।
इस प्रश्न की प्रगति
सूचना प्रणाली श्री Y, मूल कंपनी L के पंजीकृत सूचना सुरक्षा विशेषज्ञ श्री S सहायता से, सेवा B से फ़ाइल निकालने पर उपाय काफी हैं या नहीं पुष्टि करते हैं। दोनों बाहरी हमलावर द्वारा निकालना और कर्मचारी द्वारा निकालना अलग सोचते हैं। प्रश्न 1 पहला, प्रश्न 2 दूसरा, प्रश्न 3 उपाय प्रस्ताव।
4. नकली Wi-Fi और नकली साइट — प्रश्न 1(1)(2)
पहले श्री Y उठाते हैं: अतिथि वायरलेस LAN उपयोग कर चुके अतिथि हमलावर के रूप में कंपनी M पास से अतिथि वायरलेस LAN जुड़ सेवा B पहुँचें।
यह परिदृश्य इसलिए बनता है कि वायरलेस LAN प्रमाणीकरण WPA2-PSK है। PSK (Pre-Shared Key, पूर्व-साझा कुंजी) नाम अनुसार सब एक कुंजी साझा तरीका है। अतिथि वायरलेस LAN पूर्व-साझा कुंजी अतिथि बताने के लिए है। एक बार बता दी तो वह व्यक्ति आगे जानता रहे — रद्द करने का साधन नहीं (सब की बदलने छोड़)। और कार्यालय भवन आबादी भरी बड़ी सड़क पर है, भवन बाहर से भी रेडियो पहुँचता है।
श्री S उत्तर साफ। सेवा B लॉगिन को [a] उपयोगकर्ता ID और [b] पासवर्ड चाहिए। यही प्रश्न 1(1) उत्तर उदाहरण (क्रम स्वतंत्र)। वायरलेस LAN जुड़ना स्वयं सेवा B लॉगिन नहीं।
नकली AP और नकली साइट
तब श्री Y एक और कदम। अतिथि वायरलेस LAN AP जैसी सेटिंग का नकली AP और सेवा B जैसा URL नकली साइट बना, DNS सेटिंग बिगाड़, उपयोगकर्ता ID और पासवर्ड चुराने का तरीका कैसा। नकली AP कंपनी M पास रखें तो कर्मचारी व्यावसायिक PC गलत नकली AP से जुड़, सेवा B पहुँचने की कोशिश नकली साइट पर जाए, लॉगिन कर बैठे — यह कल्पना।
तथाकथित evil twin (शैतान का जुड़वाँ)। अतिथि वायरलेस LAN जैसा SSID, जैसी पूर्व-साझा कुंजी से AP खड़ा करें तो टर्मिनल से वैध AP से भेद नहीं। WPA2-PSK पर टर्मिनल AP के बारे में पुष्टि कर सकता केवल «एक ही पूर्व-साझा कुंजी जानता है»। कुंजी न जानने वाला AP कनेक्शन प्रक्रिया पूरी नहीं कर सकता; उलटा, कुंजी जानने वाला कोई भी «असली AP» बन सकता है। अतिथि को दी कुंजी होने से हमलावर को भी दी समझें।
श्री S उत्तर यहाँ भी साफ। कर्मचारी HTTPS से नकली साइट पहुँचे तो सुरक्षित कनेक्शन नहीं संदेश के साथ, नकली साइट सर्वर प्रमाणपत्र के अनुसार निम्न चार में एक या अधिक वेब ब्राउज़र दिखाता है।
- यह सर्वर प्रमाणपत्र विश्वसनीय प्रमाणन प्राधिकारी से जारी सर्वर प्रमाणपत्र नहीं (रिक्त c)
- इस सर्वर प्रमाणपत्र पर लिखा सर्वर नाम गंतव्य सर्वर नाम से अलग है (रिक्त d)
- यह सर्वर प्रमाणपत्र निरस्त है
- यह सर्वर प्रमाणपत्र समय-सीमा समाप्त है
निचले दो प्रश्न पुस्तिका में शुरू से लिखे; ऊपरी दो (रिक्त c, d, प्रत्येक 40 अक्षर तक, क्रम स्वतंत्र) उत्तर देना प्रश्न 1(2) है।
sequenceDiagram
accTitle: नकली AP और नकली साइट प्रमाणपत्र सत्यापन पर रुकते हैं
accDescr: कर्मचारी नकली AP से HTTPS जुड़े तो विश्वसनीय प्रमाणन प्राधिकारी जारी नहीं या सर्वर नाम गंतव्य से अलग होने से त्रुटि आती है और लॉगिन स्क्रीन नहीं आती
autonumber
participant U as कर्मचारी व्यावसायिक PC
participant F as नकली AP・नकली साइट<br/>(हमलावर)
participant B as सेवा B (वैध)
Note over F: अतिथि वायरलेस LAN जैसा SSID・<br/>जैसी पूर्व-साझा कुंजी से AP खड़ा
U->>F: गलत नकली AP से जुड़ता है
Note over F: DNS बिगाड़, सेवा B<br/>डोमेन नाम नकली साइट की ओर
U->>F: HTTPS से सेवा B URL पर जुड़ता है
F-->>U: नकली साइट सर्वर प्रमाणपत्र
Note over U: सत्यापन विफल<br/>・विश्वसनीय प्रमाणन प्राधिकारी जारी नहीं<br/>・प्रमाणपत्र सर्वर नाम गंतव्य से अलग
Note over U: सुरक्षित कनेक्शन नहीं त्रुटि दिखाता है<br/>लॉगिन स्क्रीन नहीं आती
Note over U,B: वैध सेवा B से<br/>संचार ही नहीं हुआ
चित्र 2: नकली AP से HTTPS पहुँच सर्वर प्रमाणपत्र सत्यापन पर विफल होती है; लॉगिन स्क्रीन नहीं आती।
प्रमाणपत्र सत्यापन क्या देखता है
मूल्यांकन टिप्पणी इस प्रश्न पर लिखती है:
प्रश्न 1(2) की सही दर नीची थी। हमलावर नकली साइट बनाए तब भी HTTPS पहुँच हो तो सर्वर प्रमाणपत्र सत्यापन विफल होता है। सर्वर प्रमाणपत्र सत्यापन संचार सुरक्षा सुनिश्चित करने का मूल ज्ञान है, इसलिए ठोस कौन सी मदें सत्यापित होती हैं तक अच्छी तरह समझें।
«प्रमाणपत्र त्रुटि आती है» जानते हुए भी क्या जाँचकर विफल चार मदों में तोड़ सकने वाले कम थे। आकृति 2 की चार मदें, प्रत्येक किस जाँच के लिए, इस दृष्टि से:
| आकृति 2 त्रुटि | संगत जाँच | क्या रोकती है | हमलावर टाल सकता है? |
|---|---|---|---|
| विश्वसनीय प्रमाणन प्राधिकारी से जारी नहीं | प्रमाणपत्र श्रृंखला ब्राउज़र/OS विश्वसनीय रूट प्रमाणपत्र तक पहुँचती है? | कोई भी स्वयं जारी प्रमाणपत्र से असली बनना | नहीं। स्व-हस्ताक्षर यहीं विफल |
| लिखा सर्वर नाम गंतव्य से अलग | प्रमाणपत्र लिखा सर्वर नाम गंतव्य सर्वर नाम से मेल? | हमलावर अपने डोमेन का वैध प्रमाणपत्र दूसरे डोमेन पर पुनः उपयोग | नहीं। प्रमाणन प्राधिकारी डोमेन नियंत्रण पुष्टि बिना जारी नहीं करता |
| निरस्त | निरसन जानकारी में तो नहीं | निजी कुंजी लीक आदि से अमान्य प्रमाणपत्र चलते रहना | ─ |
| समय-सीमा समाप्त | वर्तमान समय वैध अवधि में है? | पुराना प्रमाणपत्र चलते रहना | ─ |
हमलावर से ऊपरी दो अजेय दीवार हैं। स्व-हस्ताक्षर बनाएँ तो पहली पर गिरे; अपने डोमेन (उदाहरण b-service.example.net) का निःशुल्क प्रमाणपत्र वैध लें तब भी गंतव्य सेवा B डोमेन होने से दूसरी पर गिरे। सेवा B डोमेन नाम का प्रमाणपत्र सेवा B डोमेन प्रबंधित किए बिना नहीं मिलता। ये दो का योग प्रमाणपत्र तंत्र का शरीर कहा जा सकता है।
प्रमाणपत्र पथ सत्यापन प्रक्रिया RFC 52805, प्रमाणपत्र नाम और गंतव्य नाम मिलान RFC 61256 निर्धारित करते हैं।
चार मदें समान बल से नहीं लगतीं
यहाँ परीक्षा उत्तर और वास्तविक ब्राउज़र व्यवहार अलग रखें। ऊपरी चार प्रश्न आकृति 2 «दिख सकने वाली त्रुटि विवरण» के रूप में देती है; हर ब्राउज़र चारों समान पक्केपन से जाँचता पढ़ें नहीं।
जारीकर्ता, सर्वर नाम, समय-सीमा तीन प्रमाणपत्र मिलते ही हाथ जानकारी से तय, अवश्य सत्यापित। इस प्रश्न का हमला भी ये तीन रोकते हैं।
दूसरी ओर निरसन जाँच ही स्वभाव अलग है। निरस्त है या नहीं प्रमाणपत्र में नहीं लिखा, अलग जानकारी लानी पड़ती है, इसलिए कार्यान्वयन और सेटिंग पर निर्भर।
- Chrome ऑनलाइन OCSP या CRL जाँच सामान्यतः नहीं करता। बदले आपात में प्रमाणपत्र तेज़ ब्लॉक मुख्य उद्देश्य CRLSet सीमित सूची बाँटता है; CA निरसन सूची से आना उसका अंश है7
- OCSP पूछने वाले कार्यान्वयन भी उत्तर न मिले तो कनेक्शन निकाल देने (soft-fail) विन्यास व्यापक है
इसलिए «निजी कुंजी लीक हो तो निरस्त कर दें» को उपाय की धुरी न बनाएँ। निरसन करना चाहिए, पर उपयोगकर्ता सब ब्राउज़र पर पक्का लगने वाला तंत्र नहीं। हाल के वर्षों में प्रमाणपत्र वैध अवधि घटाना निरसन भरोसे न रहने का उद्योग उत्तर भी है। स्वयं कुंजी लीक संदेह हो तो निरसन आवेदन समानांतर प्रमाणपत्र बदलना और उस कुंजी से बचे (सत्र, API कुंजी आदि) अमान्य तक हाथ बढ़ाएँ।
व्यवहार का जाल — «विश्वसनीय प्रमाणन प्राधिकारी» कौन तय करता है
यहाँ से प्रश्न पाठ के बाहर। ऊपरी तालिका की पहली उस टर्मिनल क्या विश्वास करता है पर निर्भर है। विश्वास सूची ब्राउज़र या OS रखता है; Windows पर प्रमाणपत्र स्टोर «विश्वसनीय रूट प्रमाणन प्राधिकारी» वही है।
अर्थात निम्न स्थिति में पहली जाँच पार हो जाती है।
- आंतरिक प्रमाणन प्राधिकारी (निजी CA) रूट प्रमाणपत्र व्यावसायिक PC पर वितरित। उस CA निजी कुंजी, या प्रमाणपत्र जारी प्रक्रिया हमलावर के हाथ
- संचार सामग्री जाँचने वाला प्रॉक्सी या सुरक्षा उत्पाद TLS समाप्त करने को अपना रूट प्रमाणपत्र टर्मिनल में डाले। वह उत्पाद या संचालन हमलावर के हाथ
- «प्रमाणपत्र त्रुटि आती है» कारण से किसी ने अपवाद पंजीकृत किया, या स्व-हस्ताक्षर प्रमाणपत्र विश्वसनीय रूट में डाला
तीसरी स्थल पर सच में आम। आंतरिक प्रणाली प्रमाणपत्र त्रुटि मिटाने एक बार हाथ से डाली वस्तु निवृत्त कर्मचारी PC से विरासत इमेज में बनी रहती है। विश्वसनीय रूट प्रमाणन प्राधिकारी स्टोर सामग्री उस टर्मिनल «किस पर विश्वास» की घोषणा स्वयं है, इसलिए सूची का विषय बनाएँ। किस स्टोर में क्या रखें Windows प्रमाणपत्र स्टोर व्यावहारिक मार्गदर्शिका में व्यवस्थित है।
दूसरी जाँच (सर्वर नाम मेल) पर व्यवहार सावधानी अलग। उपयोगकर्ता डोमेन नाम गलत देखे हमले पर प्रमाणपत्र बेबस है। हमलावर b-serv1ce.example.com जैसा भ्रमित डोमेन ले उस डोमेन का वैध प्रमाणपत्र ले तो ब्राउज़र त्रुटि नहीं देता। प्रमाणपत्र गारंटी «गंतव्य सर्वर नाम और प्रमाणपत्र सर्वर नाम मेल» है, «वह सर्वर नाम उपयोगकर्ता इच्छित पक्ष» नहीं। यह अंतिम कदम उपयोगकर्ता आँख पर न छोड़ने वाला तंत्र पासकी (WebAuthn) जैसा मूल प्रमाणक पक्ष सत्यापित तरीका है। विस्तार पासकी क्यों सुरक्षित है में।
5. http:// लिख बैठें तब भी रुकने का कारण — प्रश्न 1(3)
श्री Y अड़े रहते हैं। नकली AP जुड़े अवस्था में कर्मचारी वेब ब्राउज़र में सेवा B URL लिखते गलत http:// लिखें तो त्रुटि संदेश नहीं दिखेगा?
तर्कसंगत संदेह। HTTP जुड़ें तो सर्वर प्रमाणपत्र आता ही नहीं। नकली साइट बिना त्रुटि लॉगिन स्क्रीन दिखा सकेगी लगती है।
श्री S उत्तर «ठीक है। HSTS सक्षम है, उस स्थिति में भी वही त्रुटि संदेश दिखता है»। प्रश्न 1(3) यह त्रुटि संदेश दिखने से ठीक पहले वेब ब्राउज़र व्यवहार 60 अक्षर तक पूछता है।
उत्तर उदाहरण «HTTP पहुँच को HTTPS पहुँच से बदलकर पहुँचता है। उसके बाद नकली साइट से सर्वर प्रमाणपत्र प्राप्त करता है» है।
ब्राउज़र के अंदर क्या होता है
HSTS (HTTP Strict Transport Security) साइट Strict-Transport-Security हेडर से «आगे इस होस्ट पर अवश्य HTTPS से आओ» घोषित कर ब्राउज़र याद रखता तंत्र है। RFC 6797 निर्धारित करता है।8
याद होस्ट पर http:// पहुँचने की कोशिश पर ब्राउज़र:
- URL स्कीम
httpसेhttpsबदले। पोर्ट 80 स्पष्ट हो तो 443 में बदले (RFC 6797 खंड 8.3) - परिणाम HTTPS जुड़ाव। DNS बिगड़ा होने से गंतव्य नकली साइट
- नकली साइट से सर्वर प्रमाणपत्र प्राप्त
- सत्यापन विफल, अध्याय 4 जैसी त्रुटि
महत्त्वपूर्ण: 1 का बदलना नेटवर्क पर जाने से पहले पूरा है। सादा HTTP अनुरोध भेजा ही नहीं जाता। इसलिए «HTTP जुड़े तो प्रमाणपत्र नहीं आता» स्थिति बनती ही नहीं।
«अनदेखी कर आगे» नहीं दब सकता
एक और, HSTS व्यवहार में बहुत बड़ा स्वभाव रखता है। RFC 6797 खंड 8.4 HSTS सक्षम होस्ट से सुरक्षित संचार पथ स्थापित करते त्रुटि हो — चेतावनी या घातक निरपेक्ष — कनेक्शन काटना माँगता है। खंड 12.1 उस व्यवहार को “No User Recourse” (उपयोगकर्ता को बचाव न देना) कह «यह कनेक्शन सुरक्षित नहीं, फिर भी जारी रखें?» जैसे विकल्प न दें लिखता है।
सामान्य प्रमाणपत्र त्रुटि पर कई ब्राउज़र चेतावनी स्क्रीन पर «विस्तृत सेटिंग», «जारी रखें» पथ देते हैं। व्यवहार में आंतरिक प्रणाली प्रमाणपत्र त्रुटि से अभ्यस्त उपयोगकर्ता इसे प्रतिवर्त दबाते दृश्य असामान्य नहीं। HSTS उस प्रतिवर्त बंद करता है। नकली साइट रक्षा में प्रमाणपत्र सत्यापन स्वयं से अधिक यह «न दब सकना» लगता है कहा जा सकता है।
HSTS की मान्यता — पहली बार नहीं बचता
पर HSTS की मान्यता है। RFC 6797 खंड 8.1 अनुसार कोई होस्ट «ज्ञात HSTS होस्ट» तब बनता है जब उपयोगकर्ता एजेंट सुरक्षित संचार पथ पर Strict-Transport-Security हेडर प्राप्त करे। अर्थात वह ब्राउज़र एक बार वैध साइट पर HTTPS पहुँच चुका हो।
इसलिए निम्न नहीं बचते।
- नया वितरित व्यावसायिक PC, पहली पहुँच तुरंत नकली AP के नीचे
- ब्राउज़र प्रोफ़ाइल फिर बनाई, या ब्राउज़ डेटा मिटा HSTS रिकॉर्ड भी गया
- रिकॉर्ड वैधता (
max-age) समाप्त
यह पहली बार भरना HSTS प्रीलोड सूची है। पहले से ब्राउज़र में बने डोमेन सूची में हो तो एक बार पहुँचे बिना HTTPS बाध्य।
पर स्वयं साइट पंजीकरण सोचें तो पहले शर्तें देखें। पंजीकरण आवश्यकताएँ: 9
- वैध प्रमाणपत्र प्रदान
- पोर्ट 80 सुनता हो तो उसी होस्ट पर HTTP से HTTPS रीडायरेक्ट
- सब उपडोमेन HTTPS पर (DNS रिकॉर्ड हो तो
wwwसहित) - आधार डोमेन पर
max-age31536000 सेकंड (1 वर्ष) या ऊपर,includeSubDomains,preloadलगाStrict-Transport-Securityहेडर लौटाना
लगते तीसरा और includeSubDomains योग। आंतरिक पुराने उपडोमेन केवल HTTP हों या प्रमाणपत्र न हो तो पंजीकरण क्षण वे पहुँच से बाहर। पंजीकरण से पहले सब उपडोमेन सूची बनाएँ।
और रद्द आसान नहीं। हटाने का आवेदन सामान्यतः लिया जाता है, पर परिवर्तन उपयोगकर्ता ब्राउज़र तक महीनों, Chrome छोड़ ब्राउज़र पर गारंटी नहीं।9 प्रीलोड «गलत हो तो लौटा लेंगे» सेटिंग नहीं मानकर आना सुरक्षित है।
उलटा उपयोग करने वाले पक्ष व्यवसाय उपयोग क्लाउड सेवा HSTS समर्थित है या नहीं चयन जाँच मद में रख सकते हैं।
6. स्वीकृति खोखली होते ही साझा सुविधा निकालने का पथ — प्रश्न 2(1)
यहाँ से कर्मचारी द्वारा निकालने की जाँच।
श्री S पहले फ़ाइल साझा सुविधा संचालन पुष्टि करते हैं। वरिष्ठ गंतव्य ईमेल पता और फ़ाइल ठीक देखकर स्वीकृति देते हैं? श्री Y उत्तर «कुछ वरिष्ठ पुष्टि नहीं कर पाते लगते हैं»।
तब श्री S प्रश्न 2(1) बताते हैं। कंपनी M बाहर से फ़ाइल डाउनलोड योग्य बनाने को फ़ाइल साझा सुविधा दुरुपयोग तरीका 40 अक्षर तक ठोस उत्तर।
उत्तर उदाहरण «बाहरी साझाकर्ता ईमेल पते पर स्वयं का निजी ईमेल पता लिखना» है।
डिज़ाइन सही, संचालन छूटा
सेवा B फ़ाइल साझा सुविधा सोच-समझकर बनी है।
- साझा को वरिष्ठ स्वीकृति चाहिए
- बाहरी साझा लिंक स्वयं और वरिष्ठ को नहीं बताया जाता। साझाकर्ता स्वयं लिंक अग्रेषित कर निकाल नहीं सकता
- लिंक अनुमान कठिन यादृच्छिक स्ट्रिंग, वैधता 1 दिन
खासकर दूसरा आंतरिक निकालने को सोचा डिज़ाइन है। फिर भी टूटता है। गंतव्य स्वयं कर दें तो «स्वयं को नहीं बताया» लिंक स्वयं के हाथ पहुँचता है।
और यह दरार खुलने की शर्त एक, «वरिष्ठ गंतव्य नहीं देखता»। स्वीकृति वर्कफ़्लो स्वीकृतिदाता सामग्री देखे मानकर डिज़ाइन है। न देखे तो वह स्वचालित वितरण पथ भर है।
स्वीकृति खोखली होने की शर्तें तय हैं
व्यवहार में स्वीकृति खोखली हो तो कारण प्रायः इनमें से:
| खोखला कारण | स्थल पर दिखना | उपचार |
|---|---|---|
| संख्या बहुत | दिन में दर्जनों स्वीकृति अनुरोध | आंतरिक, मौजूदा व्यापारिक पक्ष जैसे निम्न जोखिम साझा स्वीकृति मुक्त कर लक्ष्य संकीर्ण |
| निर्णय सामग्री स्क्रीन पर नहीं | केवल गंतव्य और फ़ाइल नाम, सामग्री और पक्ष कौन नहीं | स्वीकृति स्क्रीन पर गंतव्य डोमेन, पहली बार गंतव्य या नहीं, फ़ाइल वर्गीकरण दिखाएँ |
| स्वीकृति न हो व्यवसाय रुकता | पक्ष प्रतीक्षा, इसलिए अस्थायी पास | सामान्य व्यवसाय समय-सीमा और स्वीकृति समय डिज़ाइन में मिलाएँ |
| स्वीकृति रिकॉर्ड कोई नहीं देखता | स्वीकृति केवल द्वार, बाद निरीक्षण नहीं | बाहरी डोमेन, निःशुल्क मेल गंतव्य साझा नियमित सूची |
इस प्रश्न की कंपनी M में मुख्य कमी अंतिम दो। स्वीकृति निकालने का तंत्र लगाएँ तो स्वीकृति परिणाम बाद में देखने का तंत्र भी चाहिए। निःशुल्क मेल डोमेन बाहरी साझा महीने कितने — सूची भर से यह तरीका काफ़ी पकड़ में आता है।
छोटे व्यवसाय कहाँ से हाथ बढ़ाएँ पूरा चित्र IPA «छोटे उद्यम सूचना सुरक्षा उपाय दिशानिर्देश» संस्करण 4.0 कैसे चलें में।
7. सम्मेलन कक्ष की दरार — प्रश्न 2(2)
श्री S अगला प्रश्न «सम्मेलन कक्ष में व्यक्तिगत PC ला सकते हैं?»। श्री Y «सम्मेलन कक्ष लाना मना नहीं, ला सकते हैं»।
यहाँ विधि 1 और विधि 2 आती हैं। दोनों व्यक्तिगत PC से सेवा B फ़ाइल डाउनलोड कर वह व्यक्तिगत PC साथ निकालना कहानी है। व्यावसायिक PC पर लगी सूचना-रिसाव रोक सॉफ़्टवेयर सेटिंग व्यक्तिगत PC पर कुछ नहीं लगती।
विधि 1 — MAC पता धोखा
विधि 1 व्यक्तिगत PC वायरलेस LAN इंटरफ़ेस [e] MAC पता व्यावसायिक PC वायरलेस LAN इंटरफ़ेस MAC पते में बदलकर व्यक्तिगत PC कर्मचारी वायरलेस LAN से जोड़ना है। रिक्त e उत्तर प्रश्न 2(2) है।
कर्मचारी वायरलेस LAN द्वार दो चीजें बचाती थीं: WPA2-PSK पूर्व-साझा कुंजी और MAC पता फ़िल्टर। दोनों कर्मचारी पार कर सकते हैं।
- पूर्व-साझा कुंजी व्यावसायिक PC पर सेट; कर्मचारी व्यावसायिक PC उपयोगकर्ता है। सब एक कुंजी साझा तरीका होने से «उपयोगकर्ता जान सकता है» मान्यता मूल है
- MAC पता टर्मिनल पक्ष से बदला जाता है। OS सेटिंग या ड्राइवर गुण से बदलना आम, विशेष उपकरण नहीं। ऊपर वायरलेस LAN फ्रेम MAC पता एन्क्रिप्ट नहीं, पास रेडियो ग्रहण कर पंजीकृत व्यावसायिक PC MAC पता जाना जा सकता है
MAC पता फ़िल्टर और SSID न दिखाना गलत जुड़ाव घटाने की व्यवस्था के रूप में अर्थ रखते हैं। पर जान-बूझकर घुसने वाले को रोकने वाला प्रमाणीकरण तंत्र नहीं। इन दो को «उपाय» गिनती में तो नहीं डाले — स्वयं विन्यास पर भी देखें।
विधि 2 — केवल अतिथि वायरलेस LAN से जुड़ना
विधि 2 और सरल। व्यक्तिगत PC अतिथि वायरलेस LAN से जोड़, सेवा B से फ़ाइल डाउनलोड, व्यक्तिगत PC साथ निकालना। बस।
MAC पता धोखा भी नहीं। चाहिए अतिथि वायरलेस LAN पूर्व-साझा कुंजी, जो अतिथि को दी जाती है। कर्मचारी न जाने — असंभव।
यहाँ स्वाभाविक अगला संदेह। सेवा B «कंपनी M कर्मचारी आवंटित उपयोगकर्ता ID से केवल कंपनी M वैश्विक IP पते से लॉगिन» सीमित थी न?
स्रोत IP सीमा क्या अनुमति देती है
प्रश्न पाठ फ़ायरवॉल सेटिंग पढ़ें तो उत्तर निकलता है। अतिथि वायरलेस LAN से इंटरनेट संचार भी कर्मचारी वायरलेस LAN संचार भी उसी NAT से एक ही वैश्विक IP पते में बदलता है।
| संचार स्रोत | इंटरनेट निकास | सेवा B से देखा स्रोत |
|---|---|---|
| कर्मचारी वायरलेस LAN व्यावसायिक PC | FW NAT | कंपनी M वैश्विक IP पता |
| अतिथि वायरलेस LAN व्यक्तिगत PC | वही FW वही NAT | वही कंपनी M वैश्विक IP पता |
| सर्वर नेटवर्क | वही FW वही NAT | वही कंपनी M वैश्विक IP पता |
सेवा B से ये तीन भेद नहीं। IP पता सीमा निकल जाती है।
यह ढाँचा परीक्षा बाहर भी बार-बार आता है। स्रोत IP सीमा «केवल इस टर्मिनल से» नहीं कहती। «इस वैश्विक IP पते से निकलने वाले सब से» कहती है। अनुमति समझने का दायरा और वास्तव में अनुमति दायरा अलग होने के क्लासिक उदाहरण:
| «अनुमति समझा» | वास्तव में अनुमति दायरा |
|---|---|
| केवल आंतरिक व्यावसायिक PC | उसी निकास अतिथि Wi-Fi, सम्मेलन कक्ष टर्मिनल, अतिथि टर्मिनल |
| केवल मुख्यालय नेटवर्क | शाखा VPN से मुख्यालय होकर निकलने वाली सब शाखाएँ |
| केवल कंपनी दिए टर्मिनल | व्यक्तिगत टर्मिनल भी आंतरिक Wi-Fi या VPN जुड़ें तो वही निकास |
| केवल एक कंपनी | उस कंपनी जैसे ISP साझा वैश्विक IP उपयोग अन्य कंपनी (CGNAT हो) |
स्रोत IP सीमा निरर्थक नहीं। सीमा एक परत अकेली न उपयोग करें की बात है। IP से संकीर्ण कर टर्मिनल स्वयं पहचान (क्लाइंट प्रमाणपत्र, डिवाइस प्रमाणपत्र) और उपयोगकर्ता पहचान (बहु-कारक प्रमाणीकरण) चढ़ाने पर ही «यह टर्मिनल, यह व्यक्ति» व्यक्त होता है। इस प्रश्न के उपाय ठीक उसी दिशा।
8. टर्मिनल को प्रमाणपत्र से बाँधना — प्रश्न 3(1)–(4)
विधि 1 उपाय के रूप में कंपनी M कर्मचारी वायरलेस LAN प्रमाणीकरण EAP-TLS चुन प्रमाणीकरण सर्वर तैयार करती है।
प्रश्न 3(1) — RADIUS
प्रश्न 3(1) प्रमाणीकरण सर्वर EAP पर UDP प्रोटोकॉल पूछता है। उत्तर उदाहरण RADIUS है।
ढाँचा तीन पात्र:
| भूमिका | इस प्रश्न में | काम |
|---|---|---|
| सप्लिकेंट | व्यावसायिक PC | अपने क्लाइंट प्रमाणपत्र से प्रमाणीकरण लेना |
| ऑथेंटिकेटर | वायरलेस LAN AP | प्रमाणीकरण पार तक उस पोर्ट संचार न निकालना |
| प्रमाणीकरण सर्वर | नया प्रमाणीकरण सर्वर | प्रमाणपत्र सत्यापित कर हाँ/नहीं AP को बताना |
व्यावसायिक PC और AP बीच IEEE 802.1X (EAP over LAN), AP और प्रमाणीकरण सर्वर बीच RADIUS। RADIUS UDP पर चलता है।10 EAP-TLS स्वयं प्रक्रिया RFC 5216 निर्धारित करता है।11 Windows Server पर बनाएँ तो प्रमाणीकरण सर्वर भूमिका नेटवर्क नीति सर्वर (NPS) है।12
WPA2-PSK से EAP-TLS जाने पर क्या बदलता है:
| WPA2-PSK | EAP-TLS | |
|---|---|---|
| साख | सब एक पूर्व-साझा कुंजी | टर्मिनल-दर-टर्मिनल क्लाइंट प्रमाणपत्र |
| एक लीक प्रभाव | सब की कुंजी बदलनी | वह एक निरस्त काफी |
| विशिष्ट टर्मिनल रोकना | नहीं | हाँ |
| क्लाइंट गंतव्य पुष्टि कर सकता है? | नहीं (कुंजी जानने वाला AP सब असली दिखता है) | हाँ (प्रमाणीकरण सर्वर प्रमाणपत्र सत्यापित) |
अंतिम पंक्ति पूरक चाहिए। EAP-TLS पर क्लाइंट प्रमाणपत्र सत्यापित पक्ष AP नहीं, प्रमाणीकरण सर्वर है। AP EAP आदान-प्रदान मध्यस्थ ऑथेंटिकेटर भर; क्लाइंट AP स्वयं पहचान पुष्टि नहीं कर रहा।
फिर भी अध्याय 4 evil twin तैयारी इसलिए बनती है कि प्रमाणीकरण सफल होने पर ही बनने वाली कुंजी सामग्री RADIUS साझा रहस्य रखने वाले वैध AP को ही मिलती है। हमलावर स्वयं खड़ा AP आगे वैध प्रमाणीकरण सर्वर न रखे यह प्रक्रिया अंत तक नहीं ले जा सकता। क्लाइंट सीधे सत्यापित प्रमाणीकरण सर्वर है, AP वैधता वहाँ से अप्रत्यक्ष निकलती है — यही संरचना।
पर सशर्त। क्लाइंट पक्ष «कौन सा प्रमाणन प्राधिकारी जारी, कौन सा नाम सर्वर प्रमाणपत्र विश्वास» सेट न करें तो हमलावर अपना प्रमाणीकरण सर्वर लाए भेद नहीं। EAP-TLS लगा क्लाइंट प्रोफ़ाइल पर सर्वर प्रमाणपत्र सत्यापन अक्षम — ऐसा विन्यास वास्तव में है। लागू करें तो वहाँ तक पुष्टि करें।
प्रश्न 3(2) — मूल्यांकन टिप्पणी ने पकड़ी गलत उत्तर
श्री Y व्याख्या जारी। क्लाइंट प्रमाणपत्र नया CA सर्वर बना जारी, कर्मचारी स्वयं व्यावसायिक PC पर इंस्टॉल नहीं, निर्देशिका सर्वर सुविधा से व्यावसायिक PC में रखते हैं। और क्लाइंट प्रमाणपत्र से संबंधित [f] [g] करने को व्यावसायिक PC TPM में रखकर रक्षा — यह।
प्रश्न 3(2) रिक्त f पूछता है। उत्तर उदाहरण निजी कुंजी है।
मूल्यांकन टिप्पणी लिखती है:
प्रश्न 3(2) सही दर कुछ ऊँची थी, पर “सार्वजनिक कुंजी” या “सर्वर प्रमाणपत्र” जैसे उत्तर कुछ दिखे। PKI विविध सुरक्षा तकनीकों की नींव महत्त्वपूर्ण तकनीक है, इसलिए किस स्थिति में कैसे उपयोग होती है अच्छी तरह समझें।
सार्वजनिक कुंजी प्रमाणपत्र में रहकर दुनिया भर बाँटी जाती है। रक्षा लक्ष्य नहीं। रक्षा योग्य उस प्रमाणपत्र स्वामी के पास ही होनी चाहिए निजी कुंजी है। «क्लाइंट प्रमाणपत्र से प्रमाणीकरण» ठीक अर्थ «प्रमाणपत्र में सार्वजनिक कुंजी से संबंधित निजी कुंजी रखना, उस कुंजी से हस्ताक्षर दिखाकर सिद्ध करना» है। इसलिए निजी कुंजी दोहराई जा सके तो प्रमाणपत्र प्रमाणीकरण अर्थ खोता है।
TPM में रखने से क्या बदलता है — प्रश्न 3(3)
प्रश्न 3(3) रिक्त g 20 अक्षर तक पूछता है। उत्तर उदाहरण «व्यावसायिक PC से निकाली न जाए» है।
निजी कुंजी फ़ाइल के रूप में टर्मिनल पर हो तो वह कॉपी योग्य डेटा है। व्यक्तिगत PC पर कॉपी करें तो वह व्यक्तिगत PC व्यावसायिक PC के रूप में प्रमाणीकरण पार करता है। विधि 1 (MAC पता धोखा) मिटाने का इरादा «प्रमाणपत्र धोखा» से बदल भर है।
TPM कुंजी अपने अंदर बना बाहर न निकाल सकने अवस्था में रख सकता है। हस्ताक्षर आदि गणना TPM के अंदर, कुंजी स्वयं OS, ऐप्लिकेशन, मैलवेयर को नहीं मिलती। परिणाम वह निजी कुंजी उस एक भौतिक भाग पर बँधती है।
Windows पर लागू करें तो प्रमाणपत्र टेम्प्लेट कुंजी संग्रह प्रदाता (KSP) Microsoft Platform Crypto Provider लिखें। यह प्रदाता TPM से कुंजी रक्षा करता है; प्रमाणपत्र टेम्प्लेट «निजी कुंजी निर्यात अनुमति» चिह्न हो तो चुन नहीं सकते।13 निर्यात हो सके तो रक्षा अर्थ नहीं — स्वाभाविक सीमा।
TPM भाग भूमिका स्वयं BitLocker व्यावहारिक मार्गदर्शिका ड्राइव एन्क्रिप्शन संदर्भ से। «निजी कुंजी डिवाइस बाहर न निकालना» सोच पासकी क्यों सुरक्षित है प्रमाणक डिज़ाइन जैसी ही है।
«समस्या नहीं» क्यों कहा जा सकता है — प्रश्न 3(4)
श्री Y व्याख्या सुन श्री S «उस भंडारण तरीके से समस्या नहीं लगता» कहते हैं। प्रश्न 3(4) वह कारण 40 अक्षर तक पूछता है।
उत्तर उदाहरण «EAP-TLS आवश्यक प्रमाणीकरण जानकारी केवल व्यावसायिक PC पर संग्रहीत हो सकती है» है।
प्रवाह:
- क्लाइंट प्रमाणपत्र कर्मचारी स्वयं इंस्टॉल नहीं, निर्देशिका सर्वर सुविधा से व्यावसायिक PC पर बँटता है। कर्मचारी हाथ से नहीं गुजरता
- निजी कुंजी TPM के अंदर, व्यावसायिक PC से निकाली नहीं जा सकती
- इसलिए EAP-TLS से कर्मचारी वायरलेस LAN जुड़ने वाले केवल कंपनी दिए व्यावसायिक PC
- व्यक्तिगत PC MAC पता धोखा दे भी प्रमाणीकरण पार नहीं। विधि 1 बंद
«उस भंडारण तरीके से» सशर्त भाषा ध्यान। निजी कुंजी फ़ाइल के रूप में व्यावसायिक PC पर होती तो श्री S समस्या नहीं न कहते। एक ही «क्लाइंट प्रमाणपत्र प्रमाणीकरण» निजी कुंजी रखने से रक्षा दायरा बदलता है।
TPM क्या नहीं बचाता
दूसरी ओर TPM में रखें तो निश्चिंत नहीं। TPM गारंटी केवल «वह कुंजी अन्य टर्मिनल पर न दोहराई जाए»। निम्न नहीं बचाता।
- टर्मिनल स्वयं बाहर ले जाया जाए। व्यावसायिक PC निकालें तो TPM सहित निकाला। कंपनी M नियम व्यावसायिक PC बाहर मना, पर नियम और तकनीकी बाध्य अलग। ड्राइव एन्क्रिप्शन (बूट पूर्व प्रमाणीकरण सहित) और खोने पर प्रमाणपत्र निरस्त संचालन अलग चाहिए
- उपयोगकर्ता प्रतिरूपण। TPM टर्मिनल पहचानता है, उस टर्मिनल चलाने वाला कौन गारंटी नहीं। उपयोगकर्ता प्रमाणीकरण अलग चाहिए
- टर्मिनल पर चलता मैलवेयर। निजी कुंजी पढ़ी नहीं जा सकती, पर उस टर्मिनल चलता कोड «TPM से हस्ताक्षर माँग» सकता है। कुंजी दोहराना रोके, उस टर्मिनल कब्जे की देर दुरुपयोग नहीं रोकता
9. निकास IP पता अलग करना — प्रश्न 3(5)
विधि 2 (केवल अतिथि वायरलेस LAN जुड़ना) उपाय दो प्रस्ताव कंपनी M सोचती है। FW NAT सेटिंग बदलना और वायरलेस LAN सेवा (सेवा D) उपयोग।
प्रश्न 3(5) पहले का परिवर्तन 70 अक्षर तक पूछता है। उत्तर उदाहरण «अतिथि वायरलेस LAN से इंटरनेट पहुँच स्रोत IP पता वर्तमान उपयोग वैश्विक IP पते से अलग IP पता करना» भाव (प्रश्न पाठ वह वैश्विक IP a1.b1.c1.d1 लिखता है)।
अध्याय 7 अनुसार विधि 2 इसलिए बनती थी कि अतिथि वायरलेस LAN संचार कर्मचारी जैसे वैश्विक IP से निकलता था। तो केवल अतिथि वायरलेस LAN अलग वैश्विक IP में बदलें। सेवा B पक्ष IP सीमा बिना बदले अतिथि वायरलेस LAN पहुँच वहाँ से बाहर।
यह इसलिए बनता है कि कंपनी M WAN पक्ष कई वैश्विक IP पते आवंटित हैं। प्रश्न पाठ FW इंटरफ़ेस सेटिंग पढ़ें तो WAN सबनेट मास्क 255.255.255.248, अर्थात /29, उपयोग पते एक नहीं। प्रश्न तालिका बारीक पढ़वाना, सादा पर पक्का पूर्व संकेत।
स्वयं यही चाल चल सके अनुबंध लाइन पर कई वैश्विक IP उपलब्ध पर निर्भर है। एक ही हो तो यह प्रस्ताव नहीं। तब अगले अध्याय का पृथक्करण प्रस्ताव।
10. काम न आने वाली सेटिंग मिटाने तक उपाय — प्रश्न 3(6)(7)
विचार परिणाम कंपनी M सेवा D उपयोग करती है।
- सम्मेलन कक्ष में सेवा D दिए वायरलेस LAN राउटर (D राउटर) रखना
- D राउटर पर DHCP सर्वर सुविधा और DNS कैश सर्वर सुविधा सक्षम
- अतिथि लाए टर्मिनल कंपनी M नेटवर्क से गुजरे बिना D राउटर लगे SIM से इंटरनेट जुड़ना
- प्रोजेक्टर अतिथि वायरलेस LAN बिना HDMI केबल से जोड़ने का तरीका
flowchart LR
accTitle: उपाय बाद अतिथि नेटवर्क अलग करते हैं
accDescr: कर्मचारी पक्ष EAP-TLS और TPM, अतिथि लाए टर्मिनल D राउटर के SIM से कंपनी M नेटवर्क से गुजरे बिना इंटरनेट जाते हैं
subgraph M["कंपनी M आंतरिक नेटवर्क (उपाय बाद)"]
direction TB
E["कर्मचारी वायरलेस LAN<br/>EAP-TLS + RADIUS<br/>निजी कुंजी TPM के अंदर"]
S["सर्वर नेटवर्क"]
FW["FW"]
E --> FW
S --> FW
end
subgraph K["सम्मेलन कक्ष"]
T["अतिथि लाए टर्मिनल"]
D["D राउटर<br/>SIM से सीधे इंटरनेट"]
T --> D
end
FW --> B["सेवा B"]
D --> I["इंटरनेट"]
चित्र 3: अतिथि नेटवर्क कंपनी M नेटवर्क से भौतिक और तार्किक कटा; एक वैश्विक IP से निकलना नहीं रहता।
अतिथि नेटवर्क कंपनी M नेटवर्क से भौतिक और तार्किक कट गया। एक ही वैश्विक IP से निकलना भी नहीं।
प्रश्न 3(6) — अनावश्यक संचार
अतिथि लाए टर्मिनल कंपनी M नेटवर्क न उपयोग करें तो अब तक चाहिए DHCP सर्वर और [h] सर्वर संचार अनावश्यक। रिक्त h उत्तर उदाहरण DNS है।
D राउटर स्वयं DHCP सर्वर और DNS कैश सर्वर रखता है, इसलिए अतिथि लाए टर्मिनल कंपनी M सर्वर नेटवर्क DHCP, DNS उपयोग नहीं करते। प्रश्न पाठ व्याख्या दोहराएँ तो ज्यों का त्यों लिखा है।
प्रश्न 3(7) — मिटाने योग्य सेटिंग सब गिनें
प्रश्न 3(7) इस परिवर्तन से FW VLAN इंटरफ़ेस सेटिंग और फ़िल्टर सेटिंग से मिटाने योग्य क्रम संख्या, प्रत्येक सब उत्तर माँगता है।
उत्तर: VLAN इंटरफ़ेस सेटिंग से अतिथि वायरलेस LAN VLAN (क्रम 1); फ़िल्टर सेटिंग से अतिथि वायरलेस LAN से इंटरनेट HTTP/HTTPS अनुमति नियम (क्रम 1) और अतिथि वायरलेस LAN से सर्वर नेटवर्क DNS पहुँच अनुमति नियम (क्रम 4) दो। साथ AP सेटिंग से अतिथि SSID सेटिंग मिटाएँ।
मूल्यांकन टिप्पणी:
प्रश्न 3(7) सही दर ऊँची थी। फ़ायरवॉल सब फ़िल्टर सेटिंग और वायरलेस LAN वातावरण पुनरावलोकन प्रभाव समझकर उत्तर देना पड़ा, उचित समझा गया।
सही दर ऊँची प्रश्न, पर व्यवहार में यहाँ तक कर पाने वाले संगठन कम हैं। नया तंत्र लगाने के काम पर बजट और तिथि लगती है, पुरानी सेटिंग मिटाने पर नहीं। और मिटाना भूल निम्न रूप में सतह पर आता है।
| मिटाना भूल | बाद क्या होता है |
|---|---|
| उपयोग न VLAN इंटरफ़ेस सेटिंग | उस VLAN पर कोई उपकरण जोड़े अनपेक्षित संचार। VLAN ID बाद अन्य उपयोग हो तो पुराना नियम ज्यों का त्यों लगता है |
| स्रोत अस्तित्व न नेटवर्क फ़िल्टर नियम | IP पता डिज़ाइन बदलते नई उपयोग नेटवर्क पुरानी अनुमति से मेल |
| समाप्त SSID | AP रेडियो चलाता रहता, पुरानी पूर्व-साझा कुंजी से जुड़ सकना बचता है |
| काम न आने वाली अनुमति सूची प्रविष्टि (IP पता, प्रमाणपत्र, खाता) | निवृत्त या अनुबंध समाप्त पक्ष कब तक पहुँच सकते हैं |
इस प्रश्न का फ़ायरवॉल छोटी क्रम संख्या नियम से क्रम मूल्यांकन, पहला मेल लागू तरीका है (प्रश्न पाठ स्पष्ट)। इस तरीके में काम न आने वाली अनुमति नियम ऊपर छोड़ना अंत अस्वीकृति नियम तक न पहुँचाने की दरार खुली रखना है।
पर इस मूल्यांकन तरीके को सब फ़ायरवॉल पर सामान्य न करें। उत्पाद से तय तरीका अलग।
| मूल्यांकन तरीका | उदाहरण | पुरानी अनुमति बची तो |
|---|---|---|
| ऊपर से पहला मेल (first match) | कई नेटवर्क फ़ायरवॉल। इस प्रश्न FW भी | ऊपर जितना मजबूत। अस्वीकृति से ऊपर बची अनुमति निकल जाती है |
| अस्वीकृति अनुमति से प्राथमिक (block overrides allow) | Windows Defender फ़ायरवॉल | क्रम नहीं प्रकार से। अनुमति बचे, मेल अस्वीकृति हो तो नहीं निकलता |
| केवल अनुमति, क्रम नहीं | क्लाउड सुरक्षा ग्रुप आदि | कोई एक मेल निकले। «ऊपर है?» निरपेक्ष, बचा रहना स्वयं दरार |
किसी भी तरीके काम न आने वाली अनुमति छोड़ना खतरनाक स्वयं नहीं बदलता। बदलता «क्यों खतरनाक» और «कैसे सुधारें»। स्वयं उपकरण कौन सा तरीका पुष्टि कर नियमित सूची में «अभी स्रोत-गंतव्य अस्तित्व?» दृष्टि डालें।
व्यावसायिक ऐप पक्ष आवश्यक इनबाउंड नियम कैसे प्रबंधित करें — होस्ट फ़ायरवॉल बात Windows फ़ायरवॉल और व्यावसायिक ऐप में।
11. न लगे उपाय और लगे उपाय
इस प्रश्न एक पत्र पर निम्न तालिका। कंपनी M पास उपाय और कहाँ पार हुए मेल।
| कंपनी M पास उपाय | कल्पित खतरा | वास्तव में पार पथ |
|---|---|---|
| USB मेमोरी जैसे बाहरी संग्रह कनेक्शन मना | माध्यम कॉपी से निकालना | व्यावसायिक PC उपयोग नहीं। व्यक्तिगत PC साथ निकालना |
| स्थानीय डिस्क फ़ाइल सहेजना मना | व्यावसायिक PC पर फ़ाइल रहना | व्यक्तिगत PC पर सीधे डाउनलोड |
| अनुमति न वेब मेल, क्लाउड संग्रहण संचार काटना | अन्य सेवा पर स्थानांतरण | अनुमति सेवा B स्वयं साझा सुविधा उपयोग |
| ईमेल भेजते फ़ाइल संलग्नक मना | संलग्नक से भेजना | साझा लिंक सेवा B से गंतव्य स्वतः ईमेल |
| आंतरिक फ़ाइल सर्वर समाप्त | सर्वर से एकमुश्त कॉपी | फ़ाइल स्थान सेवा B पर एक हुआ भर |
| व्यावसायिक PC बाहर ले जाना मना | टर्मिनल-दर निकालना | निकाला व्यक्तिगत PC |
| व्यक्तिगत PC लाना मना | अप्रबंधित टर्मिनल आंतरिक जुड़ाव | मना केवल कार्यालय कक्ष। सम्मेलन कक्ष लक्ष्य नहीं |
| कर्मचारी वायरलेस LAN MAC पता फ़िल्टर | अपंजीकृत टर्मिनल जुड़ाव | MAC पता धोखा (विधि 1) |
| सेवा B स्रोत IP सीमा | बाहर से लॉगिन | अतिथि वायरलेस LAN भी उसी वैश्विक IP से निकलता (विधि 2) |
| वरिष्ठ फ़ाइल साझा स्वीकृति | अनुचित पक्ष साझा | गंतव्य स्वयं निजी पता। वरिष्ठ पुष्टि नहीं |
| सेवा B HTTPS + HSTS | नकली साइट प्रलोभन | पार नहीं। यहाँ लगा |
अंतिम एक पंक्ति ही «लगा»। और उपाय प्रस्ताव सजाएँ:
| प्रस्तावित उपाय | क्या रोकता है |
|---|---|
| कर्मचारी वायरलेस LAN EAP-TLS | पूर्व-साझा कुंजी साझा और MAC पता धोखा। साख टर्मिनल-दर |
| क्लाइंट प्रमाणपत्र निर्देशिका सर्वर से वितरण | कर्मचारी हाथ से प्रमाणपत्र दोहराना |
| निजी कुंजी TPM में रखकर निकाली न जाए | प्रमाणपत्र सहित व्यक्तिगत PC पर ले जाना |
| अतिथि वायरलेस LAN सेवा D पर पृथक (या NAT निकास IP अलग) | अतिथि नेटवर्क से स्रोत IP सीमा पार |
| अनावश्यक VLAN, फ़िल्टर नियम, SSID मिटाना | समाप्त पथ सेटिंग के रूप में बचे रहना |
मिलाएँ तो स्वभाव अंतर साफ। पार हुए उपाय अधिक «साधन» मना; लगे उपाय और प्रस्तावित उपाय «पथ» या «साख स्वभाव» बदलते हैं। USB मेमोरी बंद करें फ़ाइल पथ बचा हो तो निकालना बनता है; पूर्व-साझा कुंजी लंबी करें साझा रहस्य होना नहीं बदलता।
12. व्यवहार जाँच बिंदु
इस प्रश्न स्वयं विन्यास पर लागू करते जाँच मदें।
- निकालने की रोक साधन नहीं पथ से लिख सकते हैं? USB मेमोरी, ईमेल संलग्नक, वेब मेल साधन सूची नहीं, «व्यावसायिक फ़ाइल तक पहुँच टर्मिनल और नेटवर्क सूची» बनाएँ। प्रबंधन बाहर टर्मिनल पहुँच पथ एक भी हो तो साधन मना घुमाया जाता है
- लाने-निकालने नियम स्थान सीमित तो नहीं? «कार्यालय कक्ष लाना मना» सम्मेलन कक्ष, स्वागत, साझा स्थान अनुमति है। भौतिक खंड और नेटवर्क खंड मेल पुष्टि करें
- स्रोत IP सीमा वास्तव में कितना अनुमति कह सकते हैं? उस वैश्विक IP से निकलने वाले सब गिनें। अतिथि Wi-Fi, अतिथि नेटवर्क, शाखा VPN, दूरस्थ कार्य एकत्र गेटवे, सत्यापन वातावरण
- वायरलेस LAN साख टर्मिनल-दर है? पूर्व-साझा कुंजी सब एक साझा रहस्य; एक लीक सब लीक, विशिष्ट एक रोकना भी नहीं
- MAC पता फ़िल्टर और SSID न दिखाना उपाय गिनती में तो नहीं? दोनों गलत जुड़ाव घटाने की व्यवस्था, प्रमाणीकरण नहीं
- क्लाइंट प्रमाणपत्र निजी कुंजी टर्मिनल से निकाली नहीं जा सकती? फ़ाइल रखी निजी कुंजी दोहराई जा सकती है। TPM उपयोग कुंजी संग्रह प्रदाता लिखें, निर्यात अनुमति न दें
- EAP-TLS लगा क्लाइंट प्रमाणीकरण सर्वर प्रमाणपत्र सत्यापित करता है? यहाँ अक्षम करें तो नकली प्रमाणीकरण सर्वर प्रतिरोध खोता है
- सर्वर प्रमाणपत्र त्रुटि उपयोगकर्ता «जारी रखें» से पार तो नहीं? स्वयं साइट पर HSTS सेट करें। आंतरिक प्रणाली प्रमाणपत्र त्रुटि छोड़ उपयोगकर्ता «त्रुटि दबाकर आगे» न सिखाएँ
- विश्वसनीय रूट प्रमाणन प्राधिकारी स्टोर सामग्री सूची है? वहाँ पड़ी वस्तुएँ उस टर्मिनल «इस प्रमाणन प्राधिकारी जारी प्रमाणपत्र असली» घोषित पक्ष स्वयं हैं
- स्वीकृति वर्कफ़्लो स्वीकृतिदाता को निर्णय सामग्री मिलती है? और स्वीकृति परिणाम बाद देखते हैं? बाहरी डोमेन, निःशुल्क मेल गंतव्य साझा नियमित सूची
- समाप्त पथ सेटिंग मिटाई? VLAN इंटरफ़ेस, फ़िल्टर नियम, SSID, अनुमति सूची प्रविष्टि। «नया लगाना» जैसे मिटाने पर भी तिथि बाँधें
अंत में — «दायरा» न लिखे उपाय रक्षा नहीं करते
प्रश्न 1 «वह उपाय किस हमले के किस चरण रोकता है» पूछता था तो प्रश्न 2 पूछता है «वह उपाय किस दायरे की रक्षा करता है»।
कंपनी M प्रत्येक उपाय का निहित दायरा था। सूचना-रिसाव रोक सॉफ़्टवेयर दायरा व्यावसायिक PC तक। लाना मना दायरा कार्यालय कक्ष तक। MAC पता फ़िल्टर दायरा «धोखा न देने वाले» तक। स्रोत IP सीमा दायरा «उस वैश्विक IP से निकलने वाले सब» तक। प्रत्येक दायरा सही काम करता था, केवल पड़ोसी जोड़ खाली थे।
यह प्रश्न व्यावहारिक इसलिए कि कंपनी M गंभीर उपाय करती कंपनी के रूप में चित्रित है। पिछले वर्ष घटना पर पथ दोनों सिरे मिटाए, समर्पित सॉफ़्टवेयर तक लगाया। फिर भी दरार इसलिए नहीं कि कर्मी आलसी थे, उपाय एक-एक जोड़ने तरीके से दायरा दरार दिखती नहीं।
दरार पकड़ने को उपाय सूची नहीं पथ सूची लिखनी पड़ती है। इस प्रश्न श्री Y और श्री S ठीक वही कर रहे थे। «बाहरी हमलावर» और «कर्मचारी» बाँट प्रत्येक पहुँच पथ एक-एक मिटाना। IPA प्रश्न आशय «वायरलेस LAN वातावरण खतरे विविध कोण से कल्पना क्षमता» यही काम होगा।
संबंधित परामर्श क्षेत्र
KomuraSoft LLC मौजूदा नेटवर्क और टर्मिनल विन्यास मानकर डिज़ाइन समीक्षा, और Windows वातावरण में प्रमाणपत्र वितरण तथा कुंजी रक्षा कार्यान्वयन सँभालता है।
संदर्भ लिंक
-
IPA स्वतंत्र प्रशासनिक संस्था सूचना प्रसंस्करण प्रोत्साहन संस्था, प्रश्न पुस्तिका, अंक अनुपात, उत्तर उदाहरण, मूल्यांकन टिप्पणी (2023, रेइवा 5) अंतर्गत «2023 शरद पंजीकृत सूचना सुरक्षा विशेषज्ञ परीक्षा अपराह्न प्रश्न»। कंपनी M सार (कंपनी L सहायक, परिधान, 100 कर्मचारी, कार्यालय भवन आबादी भरी राजधानी बड़ी सड़क पर), पिछले वर्ष USB मेमोरी से उत्पाद डिज़ाइन फ़ाइल निकालने की घटना, पहले लागू तीन पुनरावलोकन (व्यावसायिक PC पर सूचना-रिसाव रोक सॉफ़्टवेयर और उसकी पाँच सेटिंग, व्यावसायिक फ़ाइल सेवा B पर समेटना, आंतरिक फ़ाइल सर्वर समाप्त), कार्यालय कक्ष और सम्मेलन कक्ष वायरलेस LAN विन्यास, नेटवर्क विन्यास और घटक सार (WPA2-PSK, केवल कर्मचारी वायरलेस LAN MAC पता फ़िल्टर, सेवा B HTTPS और HSTS, उपयोगकर्ता ID और पासवर्ड लॉगिन, एक वैश्विक IP पते से ही लॉगिन सीमा, फ़ाइल साझा सुविधा विनिर्देश, व्यावसायिक PC TPM 2.0, निर्देशिका सर्वर से क्लाइंट प्रमाणपत्र इंस्टॉल सुविधा), सुरक्षा नियम तीन, FW VLAN इंटरफ़ेस सेटिंग, फ़िल्टर सेटिंग, AP-5 सेटिंग, श्री Y और श्री S संवाद (नकली AP और नकली साइट, सर्वर प्रमाणपत्र त्रुटि विवरण, HSTS, फ़ाइल साझा दुरुपयोग, विधि 1 और 2, EAP-TLS और प्रमाणीकरण सर्वर, क्लाइंट प्रमाणपत्र और TPM, FW NAT सेटिंग परिवर्तन, सेवा D उपयोग शर्तें)। प्रश्न 1 से प्रश्न 3 वाक्य भी इसी पुस्तिका से। ↩ ↩2
-
IPA स्वतंत्र प्रशासनिक संस्था सूचना प्रसंस्करण प्रोत्साहन संस्था, परीक्षा संबंधी अक्सर पूछे प्रश्न. संस्था प्रकाशित पुराने परीक्षा प्रश्न उपयोग पर विधि विशेष न हो तो अनुमति या शुल्क नहीं; पर कॉपीराइट त्यागा नहीं; स्रोत «वर्ष, सत्र, परीक्षा श्रेणी, समय खंड, प्रश्न संख्या आदि» रूप में लिखना; प्रश्न भाग बदला हो तो वह भी लिखना। ↩
-
IPA स्वतंत्र प्रशासनिक संस्था सूचना प्रसंस्करण प्रोत्साहन संस्था, 2023 शरद पंजीकृत सूचना सुरक्षा विशेषज्ञ परीक्षा उत्तर उदाहरण. प्रश्न 2 आशय (उद्यम आंतरिक नेटवर्क पर वायरलेस LAN व्यापक, अतिथि वायरलेस LAN भी; ऐसे वातावरण में तीसरा न जुड़े सुरक्षा उपाय महत्त्वपूर्ण; यह प्रश्न परिधान सुरक्षा उपाय पुनरावलोकन विषय पर वायरलेस LAN वातावरण खतरे विविध कोण से कल्पना क्षमता और सुरक्षा उपाय प्रस्ताव क्षमता पूछता है), तथा प्रत्येक प्रश्न उत्तर उदाहरण (प्रश्न 1(1) रिक्त a, b «उपयोगकर्ता ID» «पासवर्ड» क्रम स्वतंत्र; प्रश्न 1(2) रिक्त c, d «यह सर्वर प्रमाणपत्र विश्वसनीय प्रमाणन प्राधिकारी से जारी सर्वर प्रमाणपत्र नहीं» «इस सर्वर प्रमाणपत्र पर लिखा सर्वर नाम गंतव्य सर्वर नाम से अलग है» क्रम स्वतंत्र; प्रश्न 1(3) «HTTP पहुँच को HTTPS पहुँच से बदलकर पहुँचता है। उसके बाद नकली साइट से सर्वर प्रमाणपत्र प्राप्त करता है।»; प्रश्न 2(1) «बाहरी साझाकर्ता ईमेल पते पर स्वयं का निजी ईमेल पता लिखना।»; प्रश्न 2(2) रिक्त e «MAC पता»; प्रश्न 3(1) «RADIUS»; प्रश्न 3(2) रिक्त f «निजी कुंजी»; प्रश्न 3(3) रिक्त g «व्यावसायिक PC से निकाली न जाए»; प्रश्न 3(4) «EAP-TLS आवश्यक प्रमाणीकरण जानकारी केवल व्यावसायिक PC पर संग्रहीत हो सकती है»; प्रश्न 3(5) «अतिथि वायरलेस LAN से इंटरनेट पहुँच स्रोत IP पता a1.b1.c1.d1 से अलग IP पता करना।»; प्रश्न 3(6) रिक्त h «DNS»; प्रश्न 3(7) तालिका 3 क्रम 1, तालिका 4 क्रम 1 और 4)। ↩ ↩2
-
IPA स्वतंत्र प्रशासनिक संस्था सूचना प्रसंस्करण प्रोत्साहन संस्था, 2023 शरद पंजीकृत सूचना सुरक्षा विशेषज्ञ परीक्षा मूल्यांकन टिप्पणी. प्रश्न 2 परिधान सुरक्षा उपाय पुनरावलोकन विषय पर सर्वर प्रमाणपत्र सत्यापन, निजी कुंजी प्रबंधन और वायरलेस LAN वातावरण पुनरावलोकन; समग्र सही दर औसत; प्रश्न 1(2) सही दर नीची, «हमलावर नकली साइट बनाए HTTPS पहुँच हो तो सर्वर प्रमाणपत्र सत्यापन विफल» «सर्वर प्रमाणपत्र सत्यापन संचार सुरक्षा मूल ज्ञान, ठोस कौन सी मदें तक समझें»; प्रश्न 3(2) सही दर कुछ ऊँची पर “सार्वजनिक कुंजी” “सर्वर प्रमाणपत्र” कुछ दिखे; प्रश्न 3(7) सही दर ऊँची, फ़ायरवॉल सब फ़िल्टर और वायरलेस LAN पुनरावलोकन प्रभाव उचित समझा गया। ↩ ↩2
-
IETF, RFC 5280: Internet X.509 Public Key Infrastructure Certificate and Certificate Revocation List (CRL) Profile, Section 6 “Certification Path Validation”. प्रमाणपत्र पथ सत्यापन विश्वसनीय रूट (ट्रस्ट एंकर) से लक्ष्य प्रमाणपत्र श्रृंखला पर हस्ताक्षर सत्यापन, वैध अवधि, निरसन, नाम सीमा आदि क्रम जाँच प्रक्रिया के रूप में परिभाषित। ↩
-
IETF, RFC 6125: Representation and Verification of Domain-Based Application Service Identity within Internet Public Key Infrastructure Using X.509 (PKIX) Certificates in the Context of Transport Layer Security (TLS). क्लाइंट जुड़ने वाली सेवा पहचान नाम (डोमेन नाम) और सर्वर प्रस्तुत प्रमाणपत्र पहचान जानकारी मिलान प्रक्रिया। ↩
-
The Chromium Projects, CRLSets. CRLSet Chrome में आपात प्रमाणपत्र तेज़ ब्लॉक मुख्य साधन; प्रमाणन प्राधिकारी निरसन सूची से गैर-आपात निरसन मध्यवर्ती और लीफ पर शामिल पर प्रत्येक संस्करण में आया अंश; ऑनलाइन (OCSP और CRL) जाँच Chrome सामान्यतः नहीं (उद्यम व्यवस्थापक नीति से ऑनलाइन OCSP सक्षम कर सकते हैं)। ↩
-
IETF, RFC 6797: HTTP Strict Transport Security (HSTS). खंड 8.1 उपयोगकर्ता एजेंट सुरक्षित संचार पथ पर
Strict-Transport-Securityहेडर फ़ील्ड प्राप्त करे तो उस होस्ट को ज्ञात HSTS होस्ट याद रखना; खंड 8.3 ज्ञात HSTS होस्ट URI में http स्कीम हो तो उपयोगकर्ता एजेंट https से बदले, पोर्ट 80 स्पष्ट हो तो 443; खंड 8.4 ज्ञात HSTS होस्ट से सुरक्षित पथ स्थापित करते त्रुटि चेतावनी या घातक निरपेक्ष कनेक्शन काटना; खंड 12.1 उस व्यवहार को “No User Recourse” कह उपयोगकर्ता को चेतावनी टालकर जारी विकल्प न देना। ↩ -
Google Chrome, HSTS Preload List Submission. प्रीलोड सूची पंजीकरण आवश्यकता: वैध प्रमाणपत्र; पोर्ट 80 सुनता हो तो उसी होस्ट HTTP से HTTPS रीडायरेक्ट; DNS रिकॉर्ड वाले
wwwसहित सब उपडोमेन HTTPS; आधार डोमेनmax-age31536000 सेकंड (1 वर्ष) या ऊपर,includeSubDomainsऔरpreloadसहितStrict-Transport-Securityहेडर। साथ प्रीलोड सूची पंजीकरण आसानी से रद्द नहीं, हटाने का आवेदन सामान्यतः लिया जाता है पर परिवर्तन Chrome अद्यतन से उपयोगकर्ता तक महीनों, अन्य ब्राउज़र गारंटी नहीं। ↩ ↩2 -
IETF, RFC 2865: Remote Authentication Dial In User Service (RADIUS). RADIUS UDP पर चलता प्रोटोकॉल; नेटवर्क पहुँच सर्वर (इस प्रश्न में AP) उपयोगकर्ता प्रमाणीकरण-प्राधिकरण प्रमाणीकरण सर्वर से पूछने को उपयोग। ↩
-
IETF, RFC 5216: The EAP-TLS Authentication Protocol. EAP-TLS TLS से पारस्परिक प्रमाणीकरण करने वाला EAP तरीका; क्लाइंट और सर्वर एक दूसरे को प्रमाणपत्र प्रस्तुत कर सत्यापित करते हैं। ↩
-
Microsoft Learn, Network Policy Server (NPS) overview. NPS IETF RFC 2865, RFC 2866 RADIUS मानक का Microsoft कार्यान्वयन; RADIUS सर्वर के रूप में वायरलेस, प्रमाणीकरण स्विच, डायल-अप, VPN आदि नेटवर्क पहुँच प्रमाणीकरण-प्राधिकरण-लेखांकन केंद्र; वायरलेस LAN पहुँच बिंदु आदि नेटवर्क पहुँच सर्वर RADIUS क्लाइंट; 802.1X वायरलेस/तार कनेक्शन RADIUS सर्वर विन्यास विज़ार्ड। ↩
-
Microsoft, Setting up TPM protected certificates using a Microsoft Certificate Authority - Part 1: Microsoft Platform Crypto Provider. Microsoft Platform Crypto Provider TPM उपयोग कुंजी संग्रह प्रदाता (KSP); प्रमाणपत्र टेम्प्लेट «निजी कुंजी निर्यात अनुमति» सक्षम हो तो यह प्रदाता नहीं चुन सकते; प्रमाणपत्र टेम्प्लेट प्रदाता श्रेणी कुंजी संग्रह प्रदाता चुन Microsoft Platform Crypto Provider निर्दिष्ट सेटिंग प्रक्रिया। ↩
संबंधित लेख
निकटवर्ती विषयों में गहराई से जाने के लिए समान टैग वाले नवीनतम लेख।
पंजीकृत सूचना सुरक्षा विशेषज्ञ परीक्षा, वसंत 2024 (रेइवा 6) PM प्रश्न 1 व्याख्या — JWT alg=none, API प्राधिकरण, और अंतरिम WAF न्यूनीकरण
पंजीकृत सूचना सुरक्षा विशेषज्ञ परीक्षा के वसंत 2024 (रेइवा 6) PM प्रश्न 1 को अध्ययन-मामला बनाकर यह लेख JWT के alg=none, API प्राधिकरण, Ma...
Windows वर्चुअलाइज़ेशन की गहराई (भाग 3) — सेकंडों में बूट होने वाली वर्चुअल मशीनें: WSL2, Windows Sandbox और कंटेनर इतने हल्के क्यों हैं
WSL2 और Windows Sandbox सेकंडों में शुरू होकर इतने हल्के क्यों लगते हैं? यह लेख डायनामिक बेस इमेज और डायरेक्ट मैप से डायनामिक मेमोरी आवंट...
Windows वर्चुअलाइज़ेशन की गहराई (भाग 2) — वह मेमोरी जिसे कर्नेल भी नहीं देख सकता: VBS, HVCI और Credential Guard कैसे काम करते हैं
संगत हार्डवेयर पर क्लीन इंस्टॉल पर VBS डिफ़ॉल्ट से सक्षम होता है और हाइपरवाइज़र तथा SLAT से कर्नेल से मज़बूत अलगाव बनाता है। यह लेख VTL, ...
Windows वर्चुअलाइज़ेशन की गहराई (भाग 1) — आपका Windows वास्तव में कहाँ चल रहा है? हाइपरवाइज़र और पार्टीशन
जब आप Hyper-V सक्षम करते हैं, तो होस्ट Windows स्वयं रूट पार्टीशन के रूप में हाइपरवाइज़र के ऊपर चलता है। यह लेख VT-x, SLAT और VMBus की भू...
Win32 Thread Pool API — CreateThreadpoolWork से थ्रेड बनाए बिना समवर्तिता
क्या आपके नेटिव कोड में CreateThread कॉल बिखरी पड़ी हैं? यह लेख Vista में पुनर्डिज़ाइन की गई Win32 थ्रेड पूल API — work, timer, wait और i...
संबंधित विषय
ये पृष्ठ विषय को सेवाओं और निर्णयों के व्यापक संदर्भ में रखते हैं।
Windows के तकनीकी विषय
Windows विकास, बग जाँच और मौजूदा संपत्तियों के उपयोग का प्रवेश-द्वार।
इस विषय से जुड़ी सेवाएँ
यह लेख निम्नलिखित सेवाओं से सीधे जुड़ा है।
तकनीकी परामर्श और डिज़ाइन समीक्षा
वायरलेस LAN प्रमाणीकरण तरीका, प्रमाणपत्र वितरण और रक्षा, फ़ायरवॉल नियम सूची — सब मौजूदा विन्यास मानकर डिज़ाइन समीक्षा के विषय हैं।
जटिल Windows ऐप्लिकेशन डेवलपमेंट
क्लाइंट प्रमाणपत्र निजी कुंजी TPM में रखने का विन्यास और व्यावसायिक PC पर प्रमाणपत्र वितरण Windows वातावरण की बनावट के रूप में सोचना पड़ता है।
अक्सर पूछे जाने वाले प्रश्न
इस लेख के विषय पर परामर्श में अक्सर पूछे जाने वाले प्रश्न।
- USB मेमोरी कनेक्शन मना, स्थानीय डिस्क पर सहेजना भी मना — फिर फ़ाइलें कैसे निकलती हैं?
- मना किया कंपनी द्वारा दिए व्यावसायिक PC की सुविधाएँ हैं, फ़ाइल जहाँ पड़ी है वहाँ पहुँच का पथ नहीं। इस प्रश्न में कर्मचारी अपना व्यक्तिगत PC उपयोग करता है। व्यावसायिक PC छुए बिना व्यक्तिगत PC सम्मेलन कक्ष वायरलेस LAN से जोड़ता है, क्लाउड संग्रहण (सेवा B) पर अपने उपयोगकर्ता ID से लॉगिन कर फ़ाइलें डाउनलोड करता है, और वह व्यक्तिगत PC साथ ले जाता है। व्यावसायिक PC पर लगी सूचना-रिसाव रोक सॉफ़्टवेयर सेटिंग व्यक्तिगत PC पर कुछ नहीं लगती। कंपनी M व्यक्तिगत PC लाना मना करती थी, पर मना केवल कार्यालय कक्ष पर था, सम्मेलन कक्ष लक्ष्य नहीं। साधन (USB मेमोरी, ईमेल संलग्नक, वेब मेल) एक-एक बंद करें तब भी फ़ाइल तक पहुँच पथ बचा हो तो निकालना बनता है।
- सेवा B «केवल कंपनी M के वैश्विक IP पते से लॉगिन» सीमित थी। अतिथि वायरलेस LAN से क्यों निकल जाते हैं?
- अतिथि वायरलेस LAN संचार भी उसी फ़ायरवॉल NAT से गुजरकर उसी वैश्विक IP पते में बदलकर इंटरनेट जाता है। सेवा B की दृष्टि से आंतरिक व्यावसायिक PC पहुँच और सम्मेलन कक्ष में अतिथि वायरलेस LAN से जुड़े व्यक्तिगत PC पहुँच दोनों एक ही स्रोत IP दिखते हैं। भेद नहीं। स्रोत IP सीमा «केवल इस टर्मिनल से» नहीं, «इस निकास को साझा करने वाले सब» अनुमति है — यही समझना होगा। अतिथि Wi-Fi, शाखा VPN, दूरस्थ कार्य एकत्र गेटवे — एक ही वैश्विक IP से निकलने वाले सब अनुमति दायरे में आते हैं।
- कर्मचारी वायरलेस LAN पर MAC पता फ़िल्टर था। क्या यह उपाय नहीं?
- नहीं। MAC पता टर्मिनल पक्ष से स्वतंत्र बदला जा सकता है। इस प्रश्न की विधि 1 व्यक्तिगत PC के वायरलेस LAN इंटरफ़ेस MAC पते को पंजीकृत व्यावसायिक PC के MAC पते में बदलकर जुड़ना थी। वायरलेस LAN फ्रेम का MAC पता एन्क्रिप्ट नहीं उड़ता, पास से ग्रहण कर पंजीकृत MAC पता जाना जा सकता है। यही SSID न दिखाने पर भी। SSID सूचना अक्षम करें तब भी टर्मिनल जुड़ते आदान-प्रदान से SSID पता चलता है। MAC पता फ़िल्टर और SSID न दिखाना गलत जुड़ाव दुर्घटना घटाते हैं, जान-बूझकर जुड़ाव रोकने वाला प्रमाणीकरण तंत्र नहीं।
- नकली पहुँच बिंदु और नकली साइट हों, कर्मचारी क्यों धोखा नहीं खाते कह सकते हैं?
- HTTPS से जुड़ने पर नकली साइट सर्वर प्रमाणपत्र सत्यापन पार नहीं कर सकती। प्रश्न आकृति 2 तब दिख सकने वाली त्रुटि विवरण चार मदें देती है: विश्वसनीय प्रमाणन प्राधिकारी से जारी नहीं, प्रमाणपत्र लिखा सर्वर नाम गंतव्य सर्वर नाम से अलग, निरस्त, समय-सीमा समाप्त। हमलावर सेवा B डोमेन नाम का वैध प्रमाणपत्र सामान्यतः नहीं पाता; स्व-हस्ताक्षर पहले पर, अपने डोमेन का वैध प्रमाणपत्र दूसरे पर विफल। IPA मूल्यांकन टिप्पणी के अनुसार इस सत्यापन पूछने वाले प्रश्न की सही दर नीची थी। चार मदें समान बल से नहीं लगतीं। हमला रोकने वाले पहले दो (जारीकर्ता और नाम) और समय-सीमा हैं, ब्राउज़र इन्हें अवश्य सत्यापित करता है। निरसन जाँच कार्यान्वयन और सेटिंग पर निर्भर है। उदाहरण Chrome ऑनलाइन OCSP/CRL सामान्यतः नहीं करता, आपात ब्लॉक मुख्य उद्देश्य वाला सीमित CRLSet उपयोग करता है। निरस्त कर अवश्य कट जाएगा — ऐसा न सोचें। और व्यावसायिक PC पर आंतरिक प्रमाणन प्राधिकारी रूट वितरित हो, उसकी निजी कुंजी या जारी प्रक्रिया हमलावर के हाथ हो तो पहली जाँच भी पार हो जाती है।
- URL गलत «http://» लिखें तो? HSTS क्या करता है?
- ब्राउज़र HTTP को HTTPS से बदलकर जुड़ता है, परिणाम वही सर्वर प्रमाणपत्र त्रुटि। HSTS वह तंत्र है जिसमें साइट पर पहले HTTPS से जुड़ते मिला हेडर ब्राउज़र याद रखता है। RFC 6797 लक्ष्य होस्ट URL में http स्कीम हो तो उपयोगकर्ता एजेंट उसे https से बदले, पोर्ट 80 स्पष्ट हो तो 443 में बदलने को कहता है। अर्थात सादा HTTP अनुरोध नेटवर्क पर जाने से पहले मिटता है। और महत्त्वपूर्ण: HSTS सक्षम होस्ट से संचार पर प्रमाणपत्र सत्यापन विफल हो तो चेतावनी या घातक निरपेक्ष कनेक्शन काटना अपेक्षित है। «यह कनेक्शन सुरक्षित नहीं, फिर भी जारी रखें?» विकल्प उपयोगकर्ता को देना मना लिखा है। पर HSTS मान्यता है कि वह ब्राउज़र एक बार वैध साइट पर HTTPS पहुँचकर हेडर ले चुका हो। बिल्कुल नए टर्मिनल पर पहली पहुँच तुरंत नकली साइट हो तो नहीं लगता। यह पहली बार भरना ब्राउज़र में बना प्रीलोड सूची है।
- क्लाइंट प्रमाणपत्र निजी कुंजी TPM में रखने से क्या बदलता है?
- निजी कुंजी उस व्यावसायिक PC से निकाली नहीं जा सकती। फ़ाइल के रूप में टर्मिनल पर रखी निजी कुंजी कॉपी कर व्यक्तिगत PC पर ले जाएँ तो वह PC व्यावसायिक PC के रूप में प्रमाणीकरण पार कर जाता है। TPM में कुंजी बना निर्यात-अयोग्य रखें तो हस्ताक्षर आदि गणना केवल TPM के अंदर, कुंजी स्वयं OS या मैलवेयर को नहीं मिलती। परिणाम: EAP-TLS से प्रमाणीकरण पार वही कंपनी द्वारा दिए व्यावसायिक PC कर सकते हैं। इस प्रश्न में श्री S «उस भंडारण तरीके से समस्या नहीं» इसलिए कह सके। Windows पर लागू करें तो प्रमाणपत्र टेम्प्लेट कुंजी संग्रह प्रदाता Microsoft Platform Crypto Provider लिखें, निजी कुंजी निर्यात अनुमति न दें। पर TPM बचता केवल «कुंजी अन्य टर्मिनल पर न दोहराई जाए»; उस टर्मिनल रखने वाला उपयोग कर सकता है। टर्मिनल खोने-चोरी पर ड्राइव एन्क्रिप्शन और प्रमाणपत्र निरसन अलग चाहिए।
- इस प्रश्न से व्यवहार में क्या लेकर जाएँ?
- चार बातें। पहली, निकालने की रोक साधन नहीं पथ से सोचें। USB मेमोरी, ईमेल संलग्नक, वेब मेल एक-एक बंद करें तब भी फ़ाइल तक पहुँच टर्मिनल बचा हो तो अर्थ नहीं। दूसरी, स्रोत IP सीमा वास्तव में कितना अनुमति देती है लिखें। अतिथि Wi-Fi या VPN एक निकास उपयोग करें तो वह भी अनुमति दायरा है। तीसरी, वायरलेस LAN प्रमाणीकरण टर्मिनल-दर-टर्मिनल साख पर लाएँ। पूर्व-साझा कुंजी सब के पास एक साझा रहस्य है; एक लीक तो सब लीक। EAP-TLS और क्लाइंट प्रमाणपत्र, निजी कुंजी TPM से न निकालने पर साख टर्मिनल पर बँधती है। चौथी, काम न आने वाली सेटिंग मिटाएँ। इस प्रश्न का अंतिम प्रश्न अतिथि वायरलेस LAN समाप्त बाद बचे VLAN इंटरफ़ेस सेटिंग और फ़ायरवॉल फ़िल्टर नियम सब गिनवाता है; IPA मूल्यांकन टिप्पणी के अनुसार सही दर ऊँची थी, पर व्यवहार में यहाँ तक कर पाने वाले संगठन कम हैं।