NAIC PeopleSoft ବ୍ରିଚ୍‌କୁ ବୁଝିବା: ଆକ୍ରମଣକାରୀମାନେ କିପରି ଲୁକ୍କାୟିତ ସଫ୍ଟୱେର୍ ଦୁର୍ବଳତାର ଫାଇଦା ଉଠାଇଲେ

NAIC PeopleSoft ବ୍ରିଚ୍‌କୁ ବୁଝିବା: ଆକ୍ରମଣକାରୀମାନେ କିପରି ଲୁକ୍କାୟିତ ସଫ୍ଟୱେର୍ ଦୁର୍ବଳତାର ଫାଇଦା ଉଠାଇଲେ

ପୁରୁଣା ବ୍ୟବସାୟିକ ସଫ୍ଟୱେର୍ ଉପରେ ଏକ zero-day ଆକ୍ରମଣ ବ୍ୟାଖ୍ୟା କରେ ଯେ ବିମା ନିୟାମକ ଏବଂ ଲକ୍ଷ ଲକ୍ଷ ଗ୍ରାହକ କାହିଁକି କ୍ରମାଗତ ବିପଦର ସମ୍ମୁଖୀନ ହେଉଛନ୍ତି

National Association of Insurance Commissioners ରେ ଏକ ବଡ଼ ଧରଣର ବ୍ରିଚ୍ ପ୍ରକାଶ କରେ ଯେ ଆକ୍ରମଣକାରୀମାନେ କିପରି ଦଶନ୍ଧି ଦଶନ୍ଧି ପୁରୁଣା ସଫ୍ଟୱେର୍‌ରେ ଥିବା ଲୁକ୍କାୟିତ ତ୍ରୁଟିର ଫାଇଦା ଉଠାନ୍ତି, ଯାହା ଲକ୍ଷ ଲକ୍ଷ ଲୋକଙ୍କ ବିମା ଆକାଉଣ୍ଟକୁ ପ୍ରଭାବିତ କରିଥାଏ।

୩୦ ଜୁନ୍ ୨୦୨୬ ରେ, NAIC ଘୋଷଣା କରିଥିଲା ଯେ ଏକ ପରିଚିତ extortion ଗୋଷ୍ଠୀ ShinyHunters, ଏକ Oracle PeopleSoft ସର୍ଭରରେ zero-day ଦୁର୍ବଳତା ଖୋଜି ତାର ଫାଇଦା ଉଠାଇ ଏହାର ସିଷ୍ଟମରେ ଅନୁପ୍ରବେଶ କରିଥିଲେ। ଯଦିଓ ସଂସ୍ଥା ଦର୍ଶାଇଛି ଯେ ଅଧିକାଂଶ ସାର୍ବଜନୀନ ଭାବରେ ଉପଲବ୍ଧ ଡାଟା ଚୋରି ହୋଇଛି, ଏହି ଘଟଣା ଏକ ଗୁରୁତ୍ୱପୂର୍ଣ୍ଣ ବାସ୍ତବତାକୁ ପ୍ରକାଶ କରେ: ଗ୍ରାହକଙ୍କୁ ସୁରକ୍ଷା ଦେବା ଦାୟିତ୍ୱରେ ଥିବା ସଂସ୍ଥାଗୁଡ଼ିକ ମଧ୍ୟ ପ୍ରାୟତଃ ବିପଜ୍ଜନକ ସୁରକ୍ଷା ଫାଙ୍କ ଥିବା ପୁରୁଣା ସଫ୍ଟୱେର୍ ଚଲାନ୍ତି।

NAIC କ’ଣ ଏବଂ ଆପଣ କାହିଁକି ଏହା ପ୍ରତି ଧ୍ୟାନ ଦେବା ଉଚିତ୍?

National Association of Insurance Commissioners ହେଉଛି ସମନ୍ୱୟ ରକ୍ଷାକାରୀ ସଂସ୍ଥା ଯେଉଁଠାରେ ସମସ୍ତ ୫୦ଟି ରାଜ୍ୟ ଏବଂ କେନ୍ଦ୍ରଶାସିତ ଅଞ୍ଚଳର ବିମା ନିୟାମକମାନେ ଶିଳ୍ପ ନିୟମ ଏବଂ ମାନକ ଉପରେ ଏକାଠି କାର୍ଯ୍ୟ କରନ୍ତି। ଏହାକୁ ଏକ ମୁଖ୍ୟ ମିଳନ ସ୍ଥଳ ଭାବରେ ଭାବନ୍ତୁ ଯେଉଁଠାରେ ଆପଣଙ୍କର ବିମା କମ୍ପାନୀଗୁଡ଼ିକର ତଦାରଖ କରୁଥିବା ଲୋକମାନେ ସେଗୁଡ଼ିକୁ କିପରି ସ୍ଥିର ଏବଂ ନିୟମାନୁଯାୟୀ ରଖାଯିବ ସେ ବିଷୟରେ ଆଲୋଚନା କରନ୍ତି।

ଯଦି ଆପଣଙ୍କ ପାଖରେ ସ୍ୱାସ୍ଥ୍ୟ, ଗାଡ଼ି, କିମ୍ବା ଗୃହ ମାଲିକ ବିମା ଅଛି, NAIC ର କାର୍ଯ୍ୟ ଆପଣଙ୍କ ପଲିସିକୁ ପରୋକ୍ଷରେ ପ୍ରଭାବିତ କରେ। ଏହି ସଂସ୍ଥା ଏପରି ଡାଟାବେସ୍ ପରିଚାଳନା କରେ ଯାହାକୁ ରାଜ୍ୟ ନିୟାମକମାନେ ବିମା କମ୍ପାନୀଗୁଡ଼ିକର ତଦାରଖ କରିବା ପାଇଁ ଏବଂ ସେଗୁଡ଼ିକ ଗ୍ରାହକଙ୍କୁ ସୁରକ୍ଷା ଦେବା ପାଇଁ ପ୍ରସ୍ତୁତ ନିୟମ ପାଳନ କରୁଛନ୍ତି କି ନାହିଁ ନିଶ୍ଚିତ କରିବା ପାଇଁ ବ୍ୟବହାର କରନ୍ତି। ଯେତେବେଳେ NAIC ର ସିଷ୍ଟମ୍‌ଗୁଡ଼ିକ ପ୍ରଭାବିତ ହୁଏ, ଏହା ଏକ ସଙ୍କେତ ଯେ ଆପଣଙ୍କୁ ସୁରକ୍ଷା ଦେବା ପାଇଁ ଗଠିତ ଅନୁଷ୍ଠାନଗୁଡ଼ିକରେ ମଧ୍ୟ ସୁରକ୍ଷା ଦୁର୍ବଳତା ଥାଇପାରେ।

ShinyHunters କିଏ ଏବଂ ସେମାନେ କ’ଣ ଚାହାଁନ୍ତି?

ShinyHunters ହେଉଛି ଏକ extortion ଗ୍ୟାଙ୍ଗ ଯାହା ସଂସ୍ଥାଗୁଡ଼ିକରେ ଅନୁପ୍ରବେଶ କରେ, ଡାଟା ଚୋରି କରେ, ଏବଂ ତା’ପରେ ସୂଚନାଗୁଡ଼ିକୁ ଗୋପନ ରଖିବା ପାଇଁ ଅର୍ଥ ଦାବି କରେ। ଯଦି ଲକ୍ଷ୍ୟସ୍ଥଳ ସଂସ୍ଥା ଅର୍ଥ ନ ଦିଏ, ସେମାନେ ଚୋରି ହୋଇଥିବା ସୂଚନାକୁ ବିକ୍ରି କରିବା କିମ୍ବା ସାର୍ବଜନୀନ ଭାବରେ ପ୍ରକାଶ କରିବାର ଧମକ ଦିଅନ୍ତି। ସେମାନେ ନିଜର ଅପରାଧକୁ ଲୁଚାଇବାକୁ ଚେଷ୍ଟା କରୁନାହାନ୍ତି — ସେମାନେ ଟଙ୍କା ପାଇଁ ଖୋଲାଖୋଲି ଭାବରେ ସଂସ୍ଥାଗୁଡ଼ିକୁ ବ୍ଲାକମେଲ୍ କରୁଛନ୍ତି।

ସାମ୍ପ୍ରତିକ ବର୍ଷଗୁଡ଼ିକରେ ଏହି ଗୋଷ୍ଠୀଗୁଡ଼ିକ ଏକାଧିକ ବଡ଼ କମ୍ପାନୀରେ ହୋଇଥିବା ବ୍ରିଚ୍‌ ସହିତ ଜଡ଼ିତ ଅଛନ୍ତି। ସେମାନେ ଦେବା ପାଇଁ ସକ୍ଷମ ବୋଲି ଭାବୁଥିବା ସଂସ୍ଥାଗୁଡ଼ିକୁ ଲକ୍ଷ୍ୟ କରିବା ଏବଂ ଟଙ୍କା ନ ପାଇଲେ ଧମକ ପୂରଣ କରିବା ପାଇଁ ଜଣାଶୁଣା। ShinyHunters, NAIC କୁ ଲକ୍ଷ୍ୟ କରିଥିବା ଘଟଣାରୁ ସୂଚନା ମିଳେ ଯେ ସେମାନେ ବିଶ୍ୱାସ କରୁଥିଲେ ଯେ ଏହି ସଂସ୍ଥା ପାଖରେ ମୂଲ୍ୟବାନ ସୂଚନା ଅଛି ଯାହା ଏହି ପ୍ରୟାସ ପାଇଁ ଯୋଗ୍ୟ।

zero-day ଦୁର୍ବଳତା କ’ଣ?

zero-day ଦୁର୍ବଳତା ହେଉଛି ଏକ ସଫ୍ଟୱେର୍ ତ୍ରୁଟି ଯାହା ବିଷୟରେ କମ୍ପାନୀ ବାହାରେ କେହି ଜାଣି ନଥିଲେ। "zero-day" ନାମର ଅର୍ଥ ହେଉଛି ବାସ୍ତବ ଦୁନିଆରେ ଏହାର ଦୁରୁପଯୋଗ କରାଯିବା ପୂର୍ବରୁ ସଫ୍ଟୱେର୍ କମ୍ପାନୀ ପାଖରେ ସମସ୍ୟାର ସମାଧାନ ପାଇଁ ଶୂନ୍ୟ ଦିନ ଥିଲା।

ଏଗୁଡ଼ିକ ଅତ୍ୟନ୍ତ ବିପଜ୍ଜନକ କାରଣ ଏପର୍ଯ୍ୟନ୍ତ କୌଣସି ସୁରକ୍ଷା ପ୍ୟାଚ୍ ନାହିଁ, ଆଣ୍ଟି-ଭାଇରସ୍ ଏବଂ ଫାୟାରୱାଲ୍ ସଫ୍ଟୱେର୍ ଏହାକୁ ବ୍ୟବହାର କରି ହେଉଥିବା ଆକ୍ରମଣକୁ ଚିହ୍ନଟ କରିପାରିବ ନାହିଁ, ପୀଡ଼ିତମାନଙ୍କ ପାଖରେ ନିଜକୁ ରକ୍ଷା କରିବାର କୌଣସି ଉପାୟ ନାହିଁ, ଏବଂ ଥରେ ଆବିଷ୍କୃତ ହେବା ପରେ, ଏହି ତ୍ରୁଟିର ଫାଇଦା ଅନେକ ବିଭିନ୍ନ ଗୋଷ୍ଠୀ ଦ୍ୱାରା ଉଠାଯାଇପାରିବ। ଏହି କ୍ଷେତ୍ରରେ, zero-day ଟି Oracle PeopleSoft ରେ ଲୁଚି ରହିଥିଲା, ଯାହା ଏକ ସଫ୍ଟୱେର୍ ଯାହାକୁ ଅଧିକାଂଶ ପ୍ରମୁଖ ସଂସ୍ଥା ସେମାନଙ୍କର କର୍ମଚାରୀ ଏବଂ ଅର୍ଥ ପରିଚାଳନା ପାଇଁ ଏବେ ବି ବ୍ୟବହାର କରନ୍ତି। PeopleSoft ଏକ ପୁରୁଣା ସଫ୍ଟୱେର୍ — ଏହା ୧୯୯୦ ଦଶକରୁ ଅଛି — କିନ୍ତୁ ଏହା ହଜାର ହଜାର ସଂସ୍ଥାରେ ଗଭୀର ଭାବରେ ଜଡ଼ିତ ହୋଇ ରହିଛି କାରଣ ଏହାକୁ ବଦଳାଇବା ବ୍ୟୟବହୁଳ ଏବଂ ବିପଜ୍ଜନକ।

ଆକ୍ରମଣକାରୀମାନେ କାହିଁକି PeopleSoft କୁ ଲକ୍ଷ୍ୟ କରିବେ?

PeopleSoft କେତେକ କାରଣରୁ ଏକ ଆକର୍ଷଣୀୟ ଲକ୍ଷ୍ୟ। ପ୍ରଥମତଃ, ଏହା ସବୁଠି ଅଛି — ସରକାରୀ ସଂସ୍ଥା, ଡାକ୍ତରଖାନା, ବିଶ୍ୱବିଦ୍ୟାଳୟ, ଏବଂ ଆର୍ଥିକ ଅନୁଷ୍ଠାନ ଭଳି ବଡ଼ ବଡ଼ ସଂସ୍ଥାଗୁଡ଼ିକ ଏବେ ବି ଏହା ଉପରେ ନିର୍ଭର କରନ୍ତି। ଗୋଟିଏ ଦୁର୍ବଳତା ଏକାସାଙ୍ଗରେ ଶହ ଶହ କିମ୍ବା ହଜାର ହଜାର ସଂସ୍ଥାକୁ ପ୍ରଭାବିତ କରିବାର ସମ୍ଭାବନା ରଖେ।

ଦ୍ୱିତୀୟତଃ, PeopleSoft ସମ୍ବେଦନଶୀଳ ସିଷ୍ଟମ୍‌ଗୁଡ଼ିକୁ ପରିଚାଳନା କରେ। ଏହି ସଫ୍ଟୱେର୍ କର୍ମଚାରୀଙ୍କ ଡାଟା, ପେରୋଲ୍, ସୁବିଧାସୁଯୋଗ, ଏବଂ ଆକ୍ସେସ୍ ନିୟନ୍ତ୍ରଣ ପରିଚାଳନା କରେ। NAIC ରେ, ଏହା ସମ୍ଭବତଃ କିଏ କେଉଁ ଡାଟାବେସ୍ ଏବଂ ସିଷ୍ଟମ୍ ଆକ୍ସେସ୍ କରିପାରିବ ତାହା ନିୟନ୍ତ୍ରଣ କରୁଥିଲା। PeopleSoft କୁ ପ୍ରଭାବିତ କରିବାର ଅର୍ଥ ହେଉଛି ଆକ୍ରମଣକାରୀମାନେ ସଂସ୍ଥାର ନେଟୱାର୍କ ଭିତରକୁ ଆହୁରି ଗଭୀରକୁ ଯାଇପାରିବେ।

ତୃତୀୟତଃ, PeopleSoft ହେଉଛି legacy ସଫ୍ଟୱେର୍। ଆଧୁନିକ ସଫ୍ଟୱେର୍‌ଗୁଡ଼ିକ ନିୟମିତ ଭାବରେ ସୁରକ୍ଷା ଅପଡେଟ୍ ପାଇଥାନ୍ତି। ପୁରୁଣା ସିଷ୍ଟମ୍‌ଗୁଡ଼ିକ କେତେକ ସମୟରେ ଯଥେଷ୍ଟ ଶୀଘ୍ର ଅପଡେଟ୍ ପାଆନ୍ତି ନାହିଁ, ଯାହାର ଅର୍ଥ ହେଉଛି ପ୍ୟାଚ୍ ହେବା ପୂର୍ବରୁ ଦୁର୍ବଳତାଗୁଡ଼ିକ ମାସ ମାସ କିମ୍ବା ବର୍ଷ ବର୍ଷ ଧରି ରହିପାରେ।

ପ୍ରକୃତରେ କ’ଣ ଚୋରି ହୋଇଥିଲା?

NAIC କହିଛି ଯେ ShinyHunters ତିନି ପ୍ରକାରର ସୂଚନା ଚୋରି କରିଛି: ସାର୍ବଜନୀନ ଭାବରେ ଉପଲବ୍ଧ ଡାଟା, ପୁରୁଣା ଲଗ୍, ଏବଂ କନ୍ଫିଗରେସନ୍ ଫାଇଲ୍।

ସାର୍ବଜନୀନ ଭାବରେ ଉପଲବ୍ଧ ଡାଟା ସବୁଠାରୁ କମ୍ ଚିନ୍ତାର ବିଷୟ — ଏହା ଏପରି ସୂଚନା ଯାହା NAIC ସମ୍ଭବତଃ ପୂର୍ବରୁ ସାର୍ବଜନୀନ ଭାବରେ ସେୟାର କରିସାରିଛି। ପୁରୁଣା ଲଗ୍ ଏବଂ କନ୍ଫିଗରେସନ୍ ଫାଇଲଗୁଡ଼ିକ ଅଧିକ ଗମ୍ଭୀର। କନ୍ଫିଗରେସନ୍ ଫାଇଲଗୁଡ଼ିକ ମୂଳତଃ ବ୍ଲୁପ୍ରିଣ୍ଟ ଯାହା ସିଷ୍ଟମ୍‌ଗୁଡ଼ିକ କିପରି ସେଟ୍ ଅପ୍ ହୋଇଛି, କେଉଁ ସର୍ଭରଗୁଡ଼ିକ ରହିଛି, ବ୍ୟବହାରକାରୀ ଆକାଉଣ୍ଟ ସଂରଚନା, ଏବଂ ସୁରକ୍ଷା ସେଟିଂସ ଦେଖାଏ। ଜଣେ ଆକ୍ରମଣକାରୀ ପାଇଁ, ଏହି ସୂଚନା ମୂଲ୍ୟବାନ — ଏହା ସେମାନଙ୍କୁ ଭବିଷ୍ୟତର ଆକ୍ରମଣର ଯୋଜନା କରିବାରେ କିମ୍ବା ଅନ୍ୟ ଅପରାଧୀମାନଙ୍କୁ ସୂଚନା ବିକ୍ରି କରିବାରେ ସାହାଯ୍ୟ କରେ।

ଅଧିକାଂଶ ସାର୍ବଜନୀନ ଡାଟା ଚୋରି ହୋଇଥିବା ନେଇ NAIC ର ବିବୃତ୍ତି ଅପେକ୍ଷାକୃତ ଭଲ ଖବର, କିନ୍ତୁ କେବଳ କନ୍ଫିଗରେସନ୍ ଫାଇଲଗୁଡ଼ିକୁ ସମାନ ସଫ୍ଟୱେର୍ ଚଲାଉଥିବା ଅନ୍ୟ ସଂସ୍ଥାଗୁଡ଼ିକ ବିରୋଧରେ ପରବର୍ତ୍ତୀ ଆକ୍ରମଣ ପାଇଁ ବ୍ୟବହାର କରାଯାଇପାରିବ।

ଏହା ଏବେ କାହିଁକି ଗୁରୁତ୍ୱପୂର୍ଣ୍ଣ

୨୦୨୬ ରେ, ଆମେ କ୍ଲାଉଡ୍ କମ୍ପ୍ୟୁଟିଂ ଏବଂ ଆର୍ଟିଫିସିଆଲ୍ ଇଣ୍ଟେଲିଜେନ୍ସ ବିଷୟରେ କ୍ରମାଗତ ଭାବରେ କଥାବାର୍ତ୍ତା କରୁ, ତଥାପି ପୁରୁଣା ସଫ୍ଟୱେର୍ ମାଧ୍ୟମରେ ବଡ଼ ବଡ଼ ବ୍ରିଚ୍ ହେଉଛି। ଏହା କମ୍ପାନୀଗୁଡ଼ିକ ନିଜକୁ କିପରି ବିପଣନ କରନ୍ତି — ଅତ୍ୟାଧୁନିକ ଏବଂ ଆଧୁନିକ — ଏବଂ ସେମାନେ ପ୍ରକୃତରେ କିପରି କାର୍ଯ୍ୟ କରନ୍ତି, ୧୯୯୦ ଦଶକର ୩୦ ବର୍ଷ ପୁରୁଣା ସଫ୍ଟୱେର୍ ଚଲାନ୍ତି, ସେଥିମଧ୍ୟରେ ଏକ ସ୍ଥାୟୀ ଫାଙ୍କୁ ଦର୍ଶାଏ।

NAIC ବ୍ରିଚ୍ ବିଶେଷ ଭାବରେ ଗୁରୁତ୍ୱପୂର୍ଣ୍ଣ କାରଣ ଏହା ବିମା ଗ୍ରାହକମାନଙ୍କୁ ସୁରକ୍ଷା ଦେବା ପାଇଁ ଦାୟୀ ଅନୁଷ୍ଠାନଗୁଡ଼ିକୁ ପ୍ରଭାବିତ କରେ। ଯଦି ବିମା କମ୍ପାନୀଗୁଡ଼ିକୁ ନିୟନ୍ତ୍ରଣ କରିବା ପାଇଁ ଡିଜାଇନ୍ କରାଯାଇଥିବା ସିଷ୍ଟମ୍‌ଗୁଡ଼ିକ ସୁରକ୍ଷିତ ନୁହଁନ୍ତି, ତେବେ ଏହା ବ୍ୟାପକ ବିମା ସିଷ୍ଟମ୍ ଉପରେ ବିଶ୍ୱାସ କରାଯାଇପାରିବ କି ନାହିଁ ସେ ନେଇ ପ୍ରଶ୍ନ ଉଠାଏ। ସାଧାରଣ ଲୋକଙ୍କ ପାଇଁ, ତତ୍କାଳ ବିପଦ ସୀମିତ — NAIC କହିଛି ଯେ ଚୋରି ହୋଇଥିବା ଡାଟା ଅଧିକାଂଶ ସାର୍ବଜନୀନ ଥିଲା। କିନ୍ତୁ ଏହା ଏକ ସଙ୍କେତ ଯେ ଆପଣ ନିର୍ଭର କରୁଥିବା ସିଷ୍ଟମ୍‌ଗୁଡ଼ିକ, ଏପରିକି ଆପଣଙ୍କୁ ସୁରକ୍ଷା ଦେବା ପାଇଁ ପ୍ରସ୍ତୁତ କରାଯାଇଥିବା ସିଷ୍ଟମ୍‌ଗୁଡ଼ିକରେ ମଧ୍ୟ ଦୁର୍ବଳତା ଅଛି ଯାହା ଯଥେଷ୍ଟ ଶୀଘ୍ର ସମାଧାନ କରାଯାଉନାହିଁ।

ସଂସ୍ଥାଗୁଡ଼ିକ zero-days ବିରୋଧରେ କିପରି ଲଢ଼େଇ କରନ୍ତି

zero-day ଦୁର୍ବଳତାର କୌଣସି ଆନୁଷ୍ଠାନିକ ପ୍ୟାଚ୍ ନଥିବାରୁ, ସମ୍ପୂର୍ଣ୍ଣ ସୁରକ୍ଷା ଅସମ୍ଭବ। ତଥାପି, ସଂସ୍ଥାଗୁଡ଼ିକ ନିଜର ସିଷ୍ଟମ୍ ବ୍ରିଚ୍ ହେବ ବୋଲି ଧରିନେଇ ଏବଂ ସିଷ୍ଟମ୍‌ଗୁଡ଼ିକୁ ଏପରି ଡିଜାଇନ୍ କରି କ୍ଷତି ହ୍ରାସ କରିପାରିବେ ଯେପରି ଗୋଟିଏ ଅଂଶ ପ୍ରଭାବିତ ହେଲେ ମଧ୍ୟ ଅନ୍ୟଗୁଡ଼ିକ ସୁରକ୍ଷିତ ରହିବ। ନେଟୱାର୍କ ସେଗମେଣ୍ଟେସନ୍ ଗୁରୁତ୍ୱପୂର୍ଣ୍ଣ ସିଷ୍ଟମ୍‌ଗୁଡ଼ିକୁ ପୃଥକ୍ ରଖେ ଯାହା ଦ୍ୱାରା ଆକ୍ରମଣକାରୀମାନେ ସହଜରେ ଗୋଟିଏ ସିଷ୍ଟମ୍‌ରୁ ଅନ୍ୟ ସିଷ୍ଟମ୍‌କୁ ଯାଇପାରିବେ ନାହିଁ। କାର୍ଯ୍ୟକଳାପ ଉପରେ ନଜର ରଖିବା ଅସ୍ୱାଭାବିକ ଆଚରଣକୁ ପ୍ରକାଶ କରେ ଯାହା ଅନୁପ୍ରବେଶକାରୀଙ୍କ ସୂଚନା ଦେଇପାରେ, ଏବଂ ବ୍ୟାକଅପ୍ ରଖିବା ଦ୍ୱାରା ରାନ୍ସମ୍ ନ ଦେଇ ପୁନରୁଦ୍ଧାର ସମ୍ଭବ ହୁଏ।

ସଂସ୍ଥାଗୁଡ଼ିକ ଜଣାଶୁଣା ଦୁର୍ବଳତାଗୁଡ଼ିକୁ ତୁରନ୍ତ ଅପଡେଟ୍ କରିବା ଦ୍ୱାରା ମଧ୍ୟ ଲାଭବାନ ହୁଅନ୍ତି — ଯଦିଓ zero-days ପ୍ରତିରୋଧ କରିବା କଷ୍ଟକର, ଅଧିକାଂଶ ବ୍ରିଚ୍ ଜଣାଶୁଣା ତ୍ରୁଟିର ଫାଇଦା ଉଠାନ୍ତି ଯାହାର ପ୍ୟାଚ୍ ଉପଲବ୍ଧ ଥାଏ।

ନିଷ୍କର୍ଷ

ଏକ PeopleSoft zero-day ଦୁର୍ବଳତା ମାଧ୍ୟମରେ ShinyHunters ଦ୍ୱାରା NAIC ର ବ୍ରିଚ୍ ଦର୍ଶାଏ ଯେ କାହିଁକି legacy ସଫ୍ଟୱେର୍ ଏକ ଗୁରୁତ୍ୱପୂର୍ଣ୍ଣ ସୁରକ୍ଷା ଆହ୍ୱାନ ହୋଇ ରହିଛି। ଗ୍ରାହକଙ୍କୁ ସୁରକ୍ଷା ଦେବା ପାଇଁ ଦାୟୀ ସଂସ୍ଥାଗୁଡ଼ିକ ମଧ୍ୟ ଲୁକ୍କାୟିତ ତ୍ରୁଟି ଥିବା ଦଶନ୍ଧି ଦଶନ୍ଧି ପୁରୁଣା ସିଷ୍ଟମ୍ ଚଲାଉଛନ୍ତି। ଯଦିଓ ତତ୍କାଳ କ୍ଷତି ସୀମିତ ଜଣାପଡ଼ୁଛି, ଏହି ଘଟଣା ଦ୍ରୁତ ସୁରକ୍ଷା ଅପଡେଟ୍ ଏବଂ ଗୁରୁତ୍ୱପୂର୍ଣ୍ଣ ଭିତ୍ତିଭୂମିର ଆକ୍ରାତ୍ମକ ଆଧୁନିକୀକରଣର ଆବଶ୍ୟକତାକୁ ସୂଚିତ କରେ।

ଗୁଣ

  • ସ୍ୱଚ୍ଛତା — NAIC ବ୍ରିଚ୍ କୁ ଲୁଚାଇବା ପରିବର୍ତ୍ତେ ସାର୍ବଜନୀନ ଭାବରେ ପ୍ରକାଶ କରିଛି, ଯାହା ନିୟନ୍ତ୍ରିତ ସଂସ୍ଥାଗୁଡ଼ିକ କରିବା ଉଚିତ୍
  • ସୀମିତ ଏକ୍ସପୋଜର — ଅଧିକାଂଶ ସାର୍ବଜନୀନ ଭାବରେ ଉପଲବ୍ଧ ଡାଟା ଚୋରି ହୋଇଥିଲା, ଯାହା ଗ୍ରାହକଙ୍କ ପ୍ରତ୍ୟକ୍ଷ କ୍ଷତିକୁ ସୀମିତ କରିଥାଏ
  • ସଚେତନତା ବୃଦ୍ଧି — ଏହିପରି ବ୍ରିଚ୍ zero-day ଦୁର୍ବଳତାଗୁଡ଼ିକ କେତେ ସାଧାରଣ ସେ ବିଷୟରେ ସଚେତନତା ବଢ଼ାଇଥାଏ
  • ଜବାବଦିହିତା — ସାର୍ବଜନୀନ ପ୍ରକାଶନର ଅର୍ଥ ହେଉଛି ନିୟାମକମାନେ NAIC ର ସୁରକ୍ଷା ଅଭ୍ୟାସ ପର୍ଯ୍ୟାପ୍ତ କି ନୁହେଁ ତାହା ଯାଞ୍ଚ କରିପାରିବେ

ଦୋଷ

  • zero-day ଚିହ୍ନଟ ନ ହୋଇ ରହିଥିଲା — ଦୁରୁପଯୋଗ ହେବା ପୂର୍ବରୁ ଦୁର୍ବଳତା ସମ୍ଭବତଃ ମାସ ମାସ କିମ୍ବା ବର୍ଷ ବର୍ଷ ଧରି ଉପସ୍ଥିତ ଥିଲା
  • କନ୍ଫିଗରେସନ୍ ଏକ୍ସପୋଜର — ଚୋରି ହୋଇଥିବା ଫାଇଲଗୁଡ଼ିକ PeopleSoft ସିଷ୍ଟମ୍ ବିରୋଧରେ ଭବିଷ୍ୟତର ଆକ୍ରମଣ ପାଇଁ ଏକ ରୋଡମ୍ୟାପ୍ ପ୍ରଦାନ କରେ
  • legacy ସଫ୍ଟୱେର୍ ବିପଦ — ବିଶ୍ୱବ୍ୟାପୀ ଲକ୍ଷ ଲକ୍ଷ ସଂସ୍ଥା ଗମ୍ଭୀର ସୁରକ୍ଷା ଫାଙ୍କ ଥିବା ଦଶନ୍ଧି ଦଶନ୍ଧି ପୁରୁଣା ସଫ୍ଟୱେର୍ ଉପରେ ନିର୍ଭର କରନ୍ତି
  • କ୍ରମାଗତ ଧମକ — ShinyHunters ସକ୍ରିୟ ରହିଛି ଏବଂ ସମାନ ଦୁର୍ବଳ ସିଷ୍ଟମ୍ ବ୍ୟବହାର କରୁଥିବା ଅନ୍ୟ ସଂସ୍ଥାଗୁଡ଼ିକୁ ଲକ୍ଷ୍ୟ କରିବ

ସାବଧାନତା

ଏହି ପ୍ରବନ୍ଧରେ ଥିବା ବିବରଣୀ NAIC ର ବିବୃତ୍ତି ଏବଂ ସୁରକ୍ଷା ସମ୍ବାଦ ରିପୋର୍ଟ ଉପରେ ଆଧାରିତ। ବ୍ରିଚ୍ ର ପ୍ରକୃତ ପରିସର ଏବଂ zero-day ର ସମ୍ପୂର୍ଣ୍ଣ ବୈଷୟିକ ବିବରଣୀ ଭିନ୍ନ ହୋଇପାରେ। ସୁରକ୍ଷା ନିଷ୍ପତ୍ତି ନେବା ପୂର୍ବରୁ, ଆନୁଷ୍ଠାନିକ NAIC ସଂଚାର ମାଧ୍ୟମରେ ସୂଚନା ଯାଞ୍ଚ କରନ୍ତୁ ଏବଂ ଆପଣଙ୍କର ନିଜସ୍ୱ ସୁରକ୍ଷା ଟିମ୍ ସହିତ ପରାମର୍ଶ କରନ୍ତୁ। ବୁଝିରଖନ୍ତୁ ଯେ ତଦନ୍ତ ଜାରି ରହିବା ସହିତ ବ୍ରିଚ୍ ବିବରଣୀ ପ୍ରାୟତଃ ବିକଶିତ ହୁଏ, ଏବଂ ପ୍ରାରମ୍ଭିକ ବିବୃତ୍ତିଗୁଡ଼ିକ ସମ୍ପୂର୍ଣ୍ଣ ଚିତ୍ର ପ୍ରତିଫଳିତ କରିନପାରେ। ଆପଣଙ୍କର ନିଜସ୍ୱ ବିପଦ ଆକଳନ ଏବଂ ସତ୍ୟାପନ ସହିତ ଆଗକୁ ବଢ଼ନ୍ତୁ।

ବାରମ୍ବାର ପଚରାଯାଉଥିବା ପ୍ରଶ୍ନ

  • PeopleSoft କ’ଣ ଏବଂ ଏତେଗୁଡ଼ିଏ ସଂସ୍ଥା ଏବେ ବି ଏହାକୁ କାହିଁକି ବ୍ୟବହାର କରନ୍ତି?
  • zero-day ଦୁର୍ବଳତାଗୁଡ଼ିକ ଆବିଷ୍କାର ହେବା ପୂର୍ବରୁ ସାଧାରଣତଃ କେତେ ସମୟ ଅଜଣା ହୋଇ ରହିଥାଏ?
  • ଏକ zero-day ଦୁର୍ବଳତା ଏବଂ ଏକ ଜଣାଶୁଣା ଦୁର୍ବଳତା ମଧ୍ୟରେ ଫରକ୍ କ’ଣ?
  • ବିମା ଗ୍ରାହକମାନେ କିପରି ସ୍ଥିର କରିପାରିବେ ଯେ ସେମାନଙ୍କର ବ୍ୟକ୍ତିଗତ ଡାଟା ପ୍ରଭାବିତ ହୋଇଛି କି ନାହିଁ?
  • ଯଦି ବିମା ଗ୍ରାହକମାନେ ଏହି ବ୍ରିଚ୍ ବିଷୟରେ ଚିନ୍ତିତ ଅଛନ୍ତି, ତେବେ ସେମାନେ କ’ଣ କରିବା ଉଚିତ୍?
  • ସରକାରୀ ସଂସ୍ଥାଗୁଡ଼ିକ zero-day ବ୍ରିଚ୍ ବିଷୟରେ ସାର୍ବଜନୀନ ଭାବରେ ରିପୋର୍ଟ କରିବାକୁ ବାଧ୍ୟ କି?
  • ଥ୍ରେଟ୍ ଆକ୍ଟରମାନେ କିପରି zero-day ଦୁର୍ବଳତା ଖୋଜି ପାଆନ୍ତି ଏବଂ ଏହାର ଦୁରୁପଯୋଗ କରନ୍ତି?
  • zero-day ଆକ୍ରମଣରୁ ରକ୍ଷା ପାଇବା ପାଇଁ ସଂସ୍ଥାଗୁଡ଼ିକ କ’ଣ କରିପାରିବେ?

ଟ୍ୟାଗ୍

#zerodayvulnerability #cybersecurity #NAIC #PeopleSoft #datasecurity #insurancesecurity #legacysoftware #breachresponse #extortion #threatintelligence

Free field guide

Docker Security Checklist

Lock down your containers from build to runtime — 29 practical controls covering images, runtime flags, secrets, and the daemon. Enter your email — you'll get the PDF instantly, plus new posts on Docker, Linux & security.