Cyber frauds Image Courtesy: Canva
Banking, Finance & Insurance

ചെറുകിട ബിസിനസുകള്‍ക്ക് സൈബര്‍ സുരക്ഷ എങ്ങനെ ഉറപ്പാക്കാം? CERT-In നിര്‍ദേശിക്കുന്ന മുന്‍കരുതലുകള്‍

നിങ്ങളുടെ ബിസിനസില്‍ സൈബര്‍ സുരക്ഷ ഒരുക്കാന്‍ എന്തൊക്കെ മുന്‍കരുതലുകള്‍ എടുക്കണം?

Dhanam News Desk

ഡിജിറ്റല്‍ യുഗത്തില്‍ സൈബര്‍ സുരക്ഷ ഒരു ഐടി ആഡംബരമല്ല, മറിച്ച് ബിസിനസിന്റെ നിലനില്‍പും വിശ്വാസവും സംരക്ഷിക്കുന്ന ജീവരക്ഷാ കവചമാണ്. ഒരു സാധാരണ തിങ്കളാഴ്ച രാവിലെ കട തുറന്ന് സിസ്റ്റം ഓണ്‍ ചെയ്യുമ്പോള്‍ നിങ്ങളുടെ വര്‍ഷങ്ങളുടെ അധ്വാനവും കസ്റ്റമര്‍ ഡാറ്റയും അക്കൗണ്ടിങ് ഫയലുകളും ഒറ്റ നിമിഷം കൊണ്ട് അപ്രത്യക്ഷമായാലോ?

സ്‌ക്രീനില്‍ ഒരു സന്ദേശം മാത്രം: 'ലക്ഷങ്ങള്‍ തന്നില്ലെങ്കില്‍ നിങ്ങളുടെ ബിസിനസ് ഇന്ന് ഇവിടെ തീരും!' ഇതൊരു സിനിമാക്കഥയല്ല. യുപിഐ ഇടപാടുകളും ക്ലൗഡ് അക്കൗണ്ടിങ്ങും ഇ-കൊമേഴ്സും വഴി മുന്നേറുന്ന ഇന്ത്യയിലെ സൂക്ഷ്മ, ചെറുകിട, ഇടത്തരം (MSME) സംരംഭങ്ങള്‍ക്ക് ഇന്ന് സംഭവിക്കുന്ന കയ്പേറിയ യാഥാര്‍ത്ഥ്യമാണ്. ഇന്ത്യയുടെ ദേശീയ സൈബര്‍ സുരക്ഷാ ഏജന്‍സിയായ CERTIn (ഇന്ത്യന്‍ കംപ്യൂട്ടര്‍ എമര്‍ജന്‍സി റെസ്‌പോണ്‍സ് ടീം) ഏപ്രിലില്‍ എംഎസ്എംഇകള്‍ ഫ്രോണ്ടിയര്‍ എഐ ഉപയോഗിച്ചുള്ള സൈബര്‍ ആക്രമണങ്ങള്‍ നേരിട്ടേക്കാമെന്ന് ജാഗ്രത മുന്നറിയിപ്പ് നല്‍കിയിരുന്നു. ഇതിനെതിരെ ഉടന്‍ സ്വീകരിക്കേണ്ട നടപടിക്രമങ്ങളും സിഇആര്‍ടി പറയുന്നുണ്ട്.

ഹാക്കര്‍മാരുടെ കണ്ണുകള്‍ എംഎസ്എംഇകളിലേക്ക്

വന്‍കിട കോര്‍പറേറ്റുകള്‍ അത്യാധുനിക ഫയര്‍വാളുകളും 24ഃ7 മോണിറ്ററിങ് നടത്തുന്ന സുരക്ഷാ സംഘങ്ങളെയും അണിനിരത്തുമ്പോള്‍ ഭൂരിഭാഗം ചെറുകിട സ്ഥാപനങ്ങളിലും പ്രാഥമിക സുരക്ഷാ മുന്‍കരുതലുകള്‍ പോലും ഉണ്ടാകാറില്ല. മുമ്പ് ഒരു കോര്‍പറേറ്റ് നെറ്റ്വര്‍ക്ക് ഹാക്ക് ചെയ്യാന്‍ ഉന്നത സാങ്കേതിക വൈദഗ്ധ്യവും ദിവസങ്ങളുടെ അധ്വാനവും ആവശ്യമായിരുന്നു. എന്നാല്‍, ആധുനിക ഫ്രോണ്ടിയര്‍ എഐ സിസ്റ്റങ്ങള്‍ സെക്കന്‍ഡുകള്‍ക്കുള്ളില്‍ സോഫ്റ്റ്വെയറുകളുടെ സോഴ്സ് കോഡുകള്‍ സ്‌കാന്‍ ചെയ്യുകയും സീറോ-ഡേ (ZeroDay) സുരക്ഷാ പഴുതുകള്‍ കണ്ടെത്തുകയും ചെയ്യുന്നു. ഇത് കാരണം സാധാരണ തട്ടിപ്പുകാര്‍ക്ക് പോലും ഒരു പ്രൊഫഷണല്‍ ഹാക്കറെപ്പോലെ ആക്രമണം നടത്താന്‍ സാധിക്കുന്നു.

ചതിക്കുഴികള്‍ എന്തൊക്കെ?

എക്‌സ്‌പ്ലോയിറ്റ് ചെയിനിങ് (Exploit Chaining & Automation): നെറ്റ്വര്‍ക്കിലെ വിവിധ പഴുതുകളെ പരസ്പരം ബന്ധിപ്പിച്ച്, സ്ഥാപനത്തിന്റെ മുഴുവന്‍ കംപ്യൂട്ടറുകളിലേക്കും സ്വയം പടര്‍ന്നുപിടിക്കാന്‍ എഐ ടൂളുകള്‍ക്ക് സാധിക്കും.

കൃത്യതയാര്‍ന്ന ഫിഷിങ്ങും ഡീപ്‌ഫേക്കും: ബാങ്കില്‍ നിന്നോ, ജിഎസ്ടി ഡിപ്പാര്‍ട്ട്മെന്റില്‍ നിന്നോ എന്ന വ്യാജേന, തെറ്റുകളില്ലാത്ത മലയാളത്തിലോ, ഇംഗ്ലീഷിലോ ഉള്ള വ്യാജ ഇ-മെയിലുകളും സന്ദേശങ്ങളും എഐ നിര്‍മിക്കുന്നു. കൂടാതെ, സ്ഥാപന ഉടമയുടെയോ, സ്ഥിരം വിതരണക്കാരുടെയോ ശബ്ദവും വീഡിയോയും അനുകരിച്ച് (Deepfake) പണം തട്ടിയെടുക്കുന്ന ബിസിനസ് ഇ-മെയില്‍ കോംപ്രമൈസ് (BEC) രീതിയും വ്യാപകമാണ്.

ഓട്ടോമേറ്റഡ് റാന്‍സംവെയര്‍: സ്ഥാപനത്തിന്റെ അക്കൗണ്ടിങ് ഫയലുകളും ഡാറ്റയും സെക്കന്‍ഡുകള്‍ക്കുള്ളില്‍ എന്‍ക്രിപ്റ്റ് ചെയ്ത് ലോക്കാക്കുന്നു. ഇവ തിരികെ നല്‍കാന്‍ വന്‍തുക ക്രിപ്‌റ്റോകറന്‍സിയായി ആവശ്യപ്പെടുന്ന ബ്ലാക്ക് മെയിലിങ്ങ് രീതിയാണിത്.

അംഗീകാരമില്ലാത്ത സൗജന്യ എഐ ടൂളുകള്‍: ഔദ്യോഗിക സുരക്ഷാ പരിശോധനയില്ലാത്ത ഓണ്‍ലൈന്‍ എഐ പ്ലാറ്റ്ഫോമുകളിലേക്ക് ബാലന്‍സ് ഷീറ്റുകളും ഉപഭോക്തൃ രേഖകളും അപ് ലോഡ് ചെയ്യുന്നത് വഴി അതീവ രഹസ്യ വിവരങ്ങള്‍ ചോര്‍ന്നുപോകുന്നു.

ഒരു ഡാറ്റ ചോര്‍ച്ച ഉണ്ടായാല്‍ സ്ഥാപനത്തിന്റെ പ്രവര്‍ത്തന സ്തംഭനവും വിപണിയിലെ വിശ്വാസ്യത നഷ്ടപ്പെടുന്നതും കൂടാതെ, ഡിജിറ്റല്‍ വ്യക്തിവിവര സംരക്ഷണ നിയമം (DPDP Act) പ്രകാരം കനത്ത പിഴയും നിയമനടപടികളും നേരിടേണ്ടി വരും.

സുരക്ഷകള്‍ എന്തൊക്കെ?

മള്‍ട്ടി-ഫാക്ടര്‍ ഓതന്റിക്കേഷന്‍ (MFA): പാസ്വേഡ് മാത്രം വിശ്വസിക്കരുത്. ബാങ്കിങ് പോര്‍ട്ടലുകള്‍ക്കും ബിസിനസ് ഇ-മെയിലുകള്‍ക്കും ഒടിപി, അല്ലെങ്കില്‍ ഓതന്റിക്കേറ്റര്‍ ആപ് വഴി ഇരട്ടപ്പൂട്ടിടുക.

24 മണിക്കൂറിനകം പാച്ചിങ്: എഐ ടൂളുകള്‍ വഴി സുരക്ഷാ പഴുതുകള്‍ എളുപ്പത്തില്‍ ചൂഷണം ചെയ്യപ്പെടുന്നതിനാല്‍, സോഫ്റ്റ്വെയറുകളിലും ഓപറേറ്റിങ് സിസ്റ്റങ്ങളിലും വരുന്ന സുരക്ഷാ അപ്ഡേറ്റുകള്‍ (Securtiy Patches) 24 മണിക്കൂറിനകം ഇന്‍സ്റ്റാള്‍ ചെയ്യണമെന്ന് ഇഋഞഠകി കര്‍ശന നിര്‍ദേശം നല്‍കുന്നു.

3-2-1 ബാക്കപ്പ് മാജിക്: ഡാറ്റയുടെ മൂന്ന് കോപ്പികള്‍ സൂക്ഷിക്കുക. രണ്ടെണ്ണം വ്യത്യസ്ത മാധ്യമങ്ങളിലും (ക്ലൗഡ്, ഹാര്‍ഡ് ഡിസ്‌ക്), ഒന്ന് ഇന്റര്‍നെറ്റുമായി ബന്ധിപ്പിക്കാത്ത ഓഫ്ലൈന്‍ ഹാര്‍ഡ് ഡിസ്‌കിലും.

നെറ്റ്വര്‍ക്ക് സെഗ്മെന്റേഷനും ലോഗ് മോണിറ്ററിങ്ങും: ഓഫീസിലെ നെറ്റ്വര്‍ക്കുകളെ ചെറിയ ഭാഗങ്ങളായി തിരിക്കുക (Network Segmentation). അസ്വാഭാവികമായ ലോഗിന്‍ ശ്രമങ്ങളും ട്രാഫിക്കും കണ്ടെത്താന്‍ സിസ്റ്റം ലോഗുകള്‍ കൃത്യമായി സൂക്ഷിക്കുകയും നിരീക്ഷിക്കുകയും ചെയ്യുക.

പണമിടപാടില്‍ ഇരട്ട പരിശോധന: അക്കൗണ്ട് നമ്പര്‍ മാറിയെന്ന പേരിലുള്ള ഇ-മെയിലോ, സന്ദേശമോ ലഭിച്ചാല്‍ പണം അയക്കുന്നതിന് മുമ്പ്് വിതരണക്കാരെ നേരിട്ട് ഫോണില്‍ വിളിച്ച് ബോധ്യപ്പെടുക.

റോളുകള്‍ അനുസരിച്ചുള്ള ആക്സസ്: എല്ലാ ജീവനക്കാര്‍ക്കും എല്ലാ ഫയലുകളിലേക്കും പ്രവേശനം നല്‍കാതെ, ജോലിക്ക് ആവശ്യമുള്ള രേഖകളിലേക്ക് മാത്രം അനുമതി നല്‍കുക.

ആദ്യ 10 മിനിറ്റില്‍ എന്ത് ചെയ്യണം?

  • പ്രശ്നം കണ്ടെത്തിയ കംപ്യൂട്ടറുകളെ ഉടനടി ഇന്റര്‍നെറ്റില്‍ നിന്നും ഓഫീസിലെ ലോക്കല്‍ നെറ്റ്വര്‍ക്കില്‍ നിന്നും വിച്ഛേദിക്കുക.

  • ബാങ്കിങ് തട്ടിപ്പാണെങ്കില്‍ മിനിറ്റുകള്‍ക്കകം ബാങ്കുമായി ബന്ധപ്പെട്ട് അക്കൗണ്ടുകളും കാര്‍ഡുകളും ബ്ലോക്ക് ചെയ്യുക.

  • സംഭവിച്ച തട്ടിപ്പിന്റെ സ്‌ക്രീന്‍ഷോട്ടുകള്‍, ഇ-മെയില്‍ ഹെഡ്ഡറുകള്‍, ട്രാന്‍സാക്ഷന്‍ ഐഡികള്‍ എന്നിവ തെളിവായി സൂക്ഷിക്കുക.കേന്ദ്ര ആഭ്യന്തര മന്ത്രാലയത്തിന്റെ ദേശീയ സൈബര്‍ ക്രൈം പോര്‍ട്ടലായ cybercrime.gov.in വഴിയോ, 1930 എന്ന ഹെല്‍പ്ലൈന്‍ നമ്പറിലോ കാലതാമസമില്ലാതെ വിവരം അറിയിക്കുക.

Read DhanamOnline in English

Subscribe to Dhanam Magazine

SCROLL FOR NEXT