ചെറുകിട ബിസിനസുകള്‍ക്ക് സൈബര്‍ സുരക്ഷ എങ്ങനെ ഉറപ്പാക്കാം? CERT-In നിര്‍ദേശിക്കുന്ന മുന്‍കരുതലുകള്‍

നിങ്ങളുടെ ബിസിനസില്‍ സൈബര്‍ സുരക്ഷ ഒരുക്കാന്‍ എന്തൊക്കെ മുന്‍കരുതലുകള്‍ എടുക്കണം?
Cyber frauds
Cyber fraudsImage Courtesy: Canva
Published on: 

ഡിജിറ്റല്‍ യുഗത്തില്‍ സൈബര്‍ സുരക്ഷ ഒരു ഐടി ആഡംബരമല്ല, മറിച്ച് ബിസിനസിന്റെ നിലനില്‍പും വിശ്വാസവും സംരക്ഷിക്കുന്ന ജീവരക്ഷാ കവചമാണ്. ഒരു സാധാരണ തിങ്കളാഴ്ച രാവിലെ കട തുറന്ന് സിസ്റ്റം ഓണ്‍ ചെയ്യുമ്പോള്‍ നിങ്ങളുടെ വര്‍ഷങ്ങളുടെ അധ്വാനവും കസ്റ്റമര്‍ ഡാറ്റയും അക്കൗണ്ടിങ് ഫയലുകളും ഒറ്റ നിമിഷം കൊണ്ട് അപ്രത്യക്ഷമായാലോ?

സ്‌ക്രീനില്‍ ഒരു സന്ദേശം മാത്രം: 'ലക്ഷങ്ങള്‍ തന്നില്ലെങ്കില്‍ നിങ്ങളുടെ ബിസിനസ് ഇന്ന് ഇവിടെ തീരും!' ഇതൊരു സിനിമാക്കഥയല്ല. യുപിഐ ഇടപാടുകളും ക്ലൗഡ് അക്കൗണ്ടിങ്ങും ഇ-കൊമേഴ്സും വഴി മുന്നേറുന്ന ഇന്ത്യയിലെ സൂക്ഷ്മ, ചെറുകിട, ഇടത്തരം (MSME) സംരംഭങ്ങള്‍ക്ക് ഇന്ന് സംഭവിക്കുന്ന കയ്പേറിയ യാഥാര്‍ത്ഥ്യമാണ്. ഇന്ത്യയുടെ ദേശീയ സൈബര്‍ സുരക്ഷാ ഏജന്‍സിയായ CERTIn (ഇന്ത്യന്‍ കംപ്യൂട്ടര്‍ എമര്‍ജന്‍സി റെസ്‌പോണ്‍സ് ടീം) ഏപ്രിലില്‍ എംഎസ്എംഇകള്‍ ഫ്രോണ്ടിയര്‍ എഐ ഉപയോഗിച്ചുള്ള സൈബര്‍ ആക്രമണങ്ങള്‍ നേരിട്ടേക്കാമെന്ന് ജാഗ്രത മുന്നറിയിപ്പ് നല്‍കിയിരുന്നു. ഇതിനെതിരെ ഉടന്‍ സ്വീകരിക്കേണ്ട നടപടിക്രമങ്ങളും സിഇആര്‍ടി പറയുന്നുണ്ട്.

ഹാക്കര്‍മാരുടെ കണ്ണുകള്‍ എംഎസ്എംഇകളിലേക്ക്

വന്‍കിട കോര്‍പറേറ്റുകള്‍ അത്യാധുനിക ഫയര്‍വാളുകളും 24ഃ7 മോണിറ്ററിങ് നടത്തുന്ന സുരക്ഷാ സംഘങ്ങളെയും അണിനിരത്തുമ്പോള്‍ ഭൂരിഭാഗം ചെറുകിട സ്ഥാപനങ്ങളിലും പ്രാഥമിക സുരക്ഷാ മുന്‍കരുതലുകള്‍ പോലും ഉണ്ടാകാറില്ല. മുമ്പ് ഒരു കോര്‍പറേറ്റ് നെറ്റ്വര്‍ക്ക് ഹാക്ക് ചെയ്യാന്‍ ഉന്നത സാങ്കേതിക വൈദഗ്ധ്യവും ദിവസങ്ങളുടെ അധ്വാനവും ആവശ്യമായിരുന്നു. എന്നാല്‍, ആധുനിക ഫ്രോണ്ടിയര്‍ എഐ സിസ്റ്റങ്ങള്‍ സെക്കന്‍ഡുകള്‍ക്കുള്ളില്‍ സോഫ്റ്റ്വെയറുകളുടെ സോഴ്സ് കോഡുകള്‍ സ്‌കാന്‍ ചെയ്യുകയും സീറോ-ഡേ (ZeroDay) സുരക്ഷാ പഴുതുകള്‍ കണ്ടെത്തുകയും ചെയ്യുന്നു. ഇത് കാരണം സാധാരണ തട്ടിപ്പുകാര്‍ക്ക് പോലും ഒരു പ്രൊഫഷണല്‍ ഹാക്കറെപ്പോലെ ആക്രമണം നടത്താന്‍ സാധിക്കുന്നു.

ചതിക്കുഴികള്‍ എന്തൊക്കെ?

എക്‌സ്‌പ്ലോയിറ്റ് ചെയിനിങ് (Exploit Chaining & Automation): നെറ്റ്വര്‍ക്കിലെ വിവിധ പഴുതുകളെ പരസ്പരം ബന്ധിപ്പിച്ച്, സ്ഥാപനത്തിന്റെ മുഴുവന്‍ കംപ്യൂട്ടറുകളിലേക്കും സ്വയം പടര്‍ന്നുപിടിക്കാന്‍ എഐ ടൂളുകള്‍ക്ക് സാധിക്കും.

കൃത്യതയാര്‍ന്ന ഫിഷിങ്ങും ഡീപ്‌ഫേക്കും: ബാങ്കില്‍ നിന്നോ, ജിഎസ്ടി ഡിപ്പാര്‍ട്ട്മെന്റില്‍ നിന്നോ എന്ന വ്യാജേന, തെറ്റുകളില്ലാത്ത മലയാളത്തിലോ, ഇംഗ്ലീഷിലോ ഉള്ള വ്യാജ ഇ-മെയിലുകളും സന്ദേശങ്ങളും എഐ നിര്‍മിക്കുന്നു. കൂടാതെ, സ്ഥാപന ഉടമയുടെയോ, സ്ഥിരം വിതരണക്കാരുടെയോ ശബ്ദവും വീഡിയോയും അനുകരിച്ച് (Deepfake) പണം തട്ടിയെടുക്കുന്ന ബിസിനസ് ഇ-മെയില്‍ കോംപ്രമൈസ് (BEC) രീതിയും വ്യാപകമാണ്.

ഓട്ടോമേറ്റഡ് റാന്‍സംവെയര്‍: സ്ഥാപനത്തിന്റെ അക്കൗണ്ടിങ് ഫയലുകളും ഡാറ്റയും സെക്കന്‍ഡുകള്‍ക്കുള്ളില്‍ എന്‍ക്രിപ്റ്റ് ചെയ്ത് ലോക്കാക്കുന്നു. ഇവ തിരികെ നല്‍കാന്‍ വന്‍തുക ക്രിപ്‌റ്റോകറന്‍സിയായി ആവശ്യപ്പെടുന്ന ബ്ലാക്ക് മെയിലിങ്ങ് രീതിയാണിത്.

അംഗീകാരമില്ലാത്ത സൗജന്യ എഐ ടൂളുകള്‍: ഔദ്യോഗിക സുരക്ഷാ പരിശോധനയില്ലാത്ത ഓണ്‍ലൈന്‍ എഐ പ്ലാറ്റ്ഫോമുകളിലേക്ക് ബാലന്‍സ് ഷീറ്റുകളും ഉപഭോക്തൃ രേഖകളും അപ് ലോഡ് ചെയ്യുന്നത് വഴി അതീവ രഹസ്യ വിവരങ്ങള്‍ ചോര്‍ന്നുപോകുന്നു.

ഒരു ഡാറ്റ ചോര്‍ച്ച ഉണ്ടായാല്‍ സ്ഥാപനത്തിന്റെ പ്രവര്‍ത്തന സ്തംഭനവും വിപണിയിലെ വിശ്വാസ്യത നഷ്ടപ്പെടുന്നതും കൂടാതെ, ഡിജിറ്റല്‍ വ്യക്തിവിവര സംരക്ഷണ നിയമം (DPDP Act) പ്രകാരം കനത്ത പിഴയും നിയമനടപടികളും നേരിടേണ്ടി വരും.

സുരക്ഷകള്‍ എന്തൊക്കെ?

മള്‍ട്ടി-ഫാക്ടര്‍ ഓതന്റിക്കേഷന്‍ (MFA): പാസ്വേഡ് മാത്രം വിശ്വസിക്കരുത്. ബാങ്കിങ് പോര്‍ട്ടലുകള്‍ക്കും ബിസിനസ് ഇ-മെയിലുകള്‍ക്കും ഒടിപി, അല്ലെങ്കില്‍ ഓതന്റിക്കേറ്റര്‍ ആപ് വഴി ഇരട്ടപ്പൂട്ടിടുക.

24 മണിക്കൂറിനകം പാച്ചിങ്: എഐ ടൂളുകള്‍ വഴി സുരക്ഷാ പഴുതുകള്‍ എളുപ്പത്തില്‍ ചൂഷണം ചെയ്യപ്പെടുന്നതിനാല്‍, സോഫ്റ്റ്വെയറുകളിലും ഓപറേറ്റിങ് സിസ്റ്റങ്ങളിലും വരുന്ന സുരക്ഷാ അപ്ഡേറ്റുകള്‍ (Securtiy Patches) 24 മണിക്കൂറിനകം ഇന്‍സ്റ്റാള്‍ ചെയ്യണമെന്ന് ഇഋഞഠകി കര്‍ശന നിര്‍ദേശം നല്‍കുന്നു.

3-2-1 ബാക്കപ്പ് മാജിക്: ഡാറ്റയുടെ മൂന്ന് കോപ്പികള്‍ സൂക്ഷിക്കുക. രണ്ടെണ്ണം വ്യത്യസ്ത മാധ്യമങ്ങളിലും (ക്ലൗഡ്, ഹാര്‍ഡ് ഡിസ്‌ക്), ഒന്ന് ഇന്റര്‍നെറ്റുമായി ബന്ധിപ്പിക്കാത്ത ഓഫ്ലൈന്‍ ഹാര്‍ഡ് ഡിസ്‌കിലും.

നെറ്റ്വര്‍ക്ക് സെഗ്മെന്റേഷനും ലോഗ് മോണിറ്ററിങ്ങും: ഓഫീസിലെ നെറ്റ്വര്‍ക്കുകളെ ചെറിയ ഭാഗങ്ങളായി തിരിക്കുക (Network Segmentation). അസ്വാഭാവികമായ ലോഗിന്‍ ശ്രമങ്ങളും ട്രാഫിക്കും കണ്ടെത്താന്‍ സിസ്റ്റം ലോഗുകള്‍ കൃത്യമായി സൂക്ഷിക്കുകയും നിരീക്ഷിക്കുകയും ചെയ്യുക.

പണമിടപാടില്‍ ഇരട്ട പരിശോധന: അക്കൗണ്ട് നമ്പര്‍ മാറിയെന്ന പേരിലുള്ള ഇ-മെയിലോ, സന്ദേശമോ ലഭിച്ചാല്‍ പണം അയക്കുന്നതിന് മുമ്പ്് വിതരണക്കാരെ നേരിട്ട് ഫോണില്‍ വിളിച്ച് ബോധ്യപ്പെടുക.

റോളുകള്‍ അനുസരിച്ചുള്ള ആക്സസ്: എല്ലാ ജീവനക്കാര്‍ക്കും എല്ലാ ഫയലുകളിലേക്കും പ്രവേശനം നല്‍കാതെ, ജോലിക്ക് ആവശ്യമുള്ള രേഖകളിലേക്ക് മാത്രം അനുമതി നല്‍കുക.

ആദ്യ 10 മിനിറ്റില്‍ എന്ത് ചെയ്യണം?

  • പ്രശ്നം കണ്ടെത്തിയ കംപ്യൂട്ടറുകളെ ഉടനടി ഇന്റര്‍നെറ്റില്‍ നിന്നും ഓഫീസിലെ ലോക്കല്‍ നെറ്റ്വര്‍ക്കില്‍ നിന്നും വിച്ഛേദിക്കുക.

  • ബാങ്കിങ് തട്ടിപ്പാണെങ്കില്‍ മിനിറ്റുകള്‍ക്കകം ബാങ്കുമായി ബന്ധപ്പെട്ട് അക്കൗണ്ടുകളും കാര്‍ഡുകളും ബ്ലോക്ക് ചെയ്യുക.

  • സംഭവിച്ച തട്ടിപ്പിന്റെ സ്‌ക്രീന്‍ഷോട്ടുകള്‍, ഇ-മെയില്‍ ഹെഡ്ഡറുകള്‍, ട്രാന്‍സാക്ഷന്‍ ഐഡികള്‍ എന്നിവ തെളിവായി സൂക്ഷിക്കുക.കേന്ദ്ര ആഭ്യന്തര മന്ത്രാലയത്തിന്റെ ദേശീയ സൈബര്‍ ക്രൈം പോര്‍ട്ടലായ cybercrime.gov.in വഴിയോ, 1930 എന്ന ഹെല്‍പ്ലൈന്‍ നമ്പറിലോ കാലതാമസമില്ലാതെ വിവരം അറിയിക്കുക.

Read DhanamOnline in English

Subscribe to Dhanam Magazine

```html ```
logo
DhanamOnline
dhanamonline.com