Metlivi ब्लॉग

खाता रोकथाम से सत्यापित डेटा-एक्सपोज़र लेज़र की ओर बढ़ें

किसी कंपैनियन-ऐप सुरक्षा घटना के बाद, पासवर्ड बदलना एक महत्वपूर्ण कदम है, लेकिन यह इस बात का पूरा रिकॉर्ड नहीं है कि क्या उजागर रह गया है। इस कार्यप्रवाह को केवल तभी शुरू करें जब आपने प्रदाता की आधिकारिक पुनर्प्राप्ति प्रक्रिया शुरू कर दी हो, उस ईमेल या पहचान खाते को सुरक्षित कर लिया हो जो ऐप को रीसेट कर सकता है, अपरिचित उपकरणों की समीक्षा कर ली हो और अज्ञात सत्रों को समाप्त कर दिया हो। फिर ट्रैक करें कि ऐप ने क्या संग्रहीत किया, वह डेटा कहाँ भेज सकता था, उसके पास अभी भी कौन-सी डिवाइस एक्सेस है, कौन से सार्वजनिक शेयर अभी भी पहुँच योग्य हैं, और क्या कोई भुगतान पथ बदला है। प्रत्येक आइटम को एक अवलोकन योग्य स्थिति दें: न्यूनतम साक्ष्य के रूप में संरक्षित, निरस्त, सही किया गया, प्रदाता से अनुरोधित, पूर्ण होने की पुष्टि, या दिनांकित जाँच के लिए निर्धारित। यह लेख प्रारंभिक रोकथाम के बाद डाउनस्ट्रीम डेटा कार्य को कवर करता है; तत्काल अधिग्रहण और प्रतिरूपण पुनर्प्राप्ति लिंक की गई खाता-प्रतिक्रिया चेकलिस्ट से संबंधित है।

27 अगस्त 20269 मिनट का पठनघर, सुरक्षा, पालतू साथी और टिकाऊ जीवनलेखक: Metlivi Editorial Team
खंड 1

डेटा का निरीक्षण करने से पहले रोकथाम हैंडऑफ़ की पुष्टि करें

"एक्सेस रोक दिया गया" नामक एक पहली पंक्ति बनाएं और केवल अवलोकन योग्य परिणाम रिकॉर्ड करें: उपयोग किया गया आधिकारिक पुनर्प्राप्ति मामला या स्क्रीन, जाँचा गया मुख्य (रूट) साइन-इन खाता, क्रेडेंशियल बदलने का समय, समीक्षा की गई सत्र या डिवाइस सूची, और पुष्टि की गई अतिरिक्त सत्यापन विधि। जब उत्पाद इसे नहीं दिखाता है, तो किसी फ़ील्ड को अनसुलझा चिह्नित करें। यह न मानें कि पासवर्ड बदलने से प्रत्येक मौजूदा सत्र या प्रत्यायोजित टोकन रद्द हो गया है। FTC और UK NCSC दोनों डिवाइस या ऐप से साइन आउट करने, पुनर्प्राप्ति चैनलों की जाँच करने और दो-चरणीय सत्यापन सक्षम करने को पासवर्ड बदलने से अलग क्रियाओं के रूप में सूचीबद्ध करते हैं। Google और Apple इसी तरह अलग डिवाइस और सुरक्षा-जानकारी समीक्षा प्रदान करते हैं। यदि आप अभी भी नई गतिविधि देखते हैं या रूट ईमेल के नियंत्रण को सत्यापित नहीं कर सकते हैं, तो डाउनस्ट्रीम ऑडिट रोकें और किसी विश्वसनीय डिवाइस से आधिकारिक खाता पुनर्प्राप्ति पर वापस लौटें। अनौपचारिक सहायता संपर्क पर बातचीत का इतिहास या सत्यापन कोड अपलोड न करें।

खंड 2

डेटा श्रेणी और गंतव्य के अनुसार एक्सपोज़र लेज़र बनाएं

खाते में वास्तव में मौजूद प्रत्येक श्रेणी के लिए एक पंक्ति का उपयोग करें: प्रोफ़ाइल पहचानकर्ता, बातचीत का पाठ, अपलोड की गई छवियां या आवाज़, सहेजी गई यादें, स्थान, संपर्क, उपयोग रिकॉर्ड, खरीदारी और सहायता संदेश। स्रोत, ऐप सुविधा, प्रदाता द्वारा प्रकट भंडारण या गंतव्य, सार्वजनिक या निजी दृश्यता, अंतिम ज्ञात सामान्य स्थिति, देखा गया परिवर्तन और अगली कार्रवाई के लिए कॉलम जोड़ें। यदि एक थ्रेड को सार्वजनिक रूप से साझा किया गया था जबकि अन्य निजी रहे, तो "बातचीत डेटा" बहुत व्यापक है। यदि कैलेंडर एक्सेस रद्द किया जा सकता है लेकिन पूरा हो चुका निर्यात वापस नहीं लिया जा सकता है, तो "तृतीय पक्ष" भी बहुत व्यापक है। ऐप के गोपनीयता पृष्ठ, इन-प्रोडक्ट नियंत्रण, स्टोर प्रकटीकरण और घटना नोटिस को अलग साक्ष्य के रूप में उपयोग करें। किसी अनुत्तरित प्रश्न को "प्रदाता स्पष्टीकरण का अनुरोध किया गया" रखा जाता है; यह "एकत्रित नहीं किया गया" या "हटाया गया" नहीं बन जाता है। स्थिति का दस्तावेजीकरण करने के लिए केवल आवश्यक स्क्रीनशॉट और पहचानकर्ता रखें, जिसमें रहस्य और असंबंधित व्यक्तिगत सामग्री शामिल न हो।

खंड 3

दोनों सिरों पर कनेक्शन और अनुमतियाँ रद्द करें

साइन-इन प्रदाताओं, क्लाउड ड्राइव, कैलेंडर, फोटो लाइब्रेरी, संपर्क, माइक्रोफ़ोन, कैमरे, सूचना एक्सेस, शेयर लिंक, ब्राउज़र एक्सटेंशन, वेबहुक और किसी भी कनेक्टेड कम्युनिटी प्रोफ़ाइल की सूची बनाएं। जब संभव हो तो कंपैनियन ऐप के अंदर एक कनेक्शन अक्षम करें, फिर पहचान प्रदाता, ऑपरेटिंग सिस्टम या कनेक्टेड सेवा में संबंधित प्राधिकरण को सत्यापित करें। ऐप आइकन हटाने या माइक्रोफ़ोन एक्सेस अस्वीकार करने से आवश्यक रूप से कोई मौजूदा क्लाउड टोकन रद्द नहीं होता है; क्लाउड टोकन रद्द करने से पहले से निर्यात की गई फ़ाइलें नहीं हटती हैं। दोनों पक्षों को रिकॉर्ड करें। डिवाइस अनुमति के लिए, नोट करें कि एक्सेस बंद है, चयनित आइटम तक सीमित है, या उस सुविधा के लिए अभी भी आवश्यक है जिसे आपने रखना चुना है। सार्वजनिक लिंक के लिए, निजी सामग्री खोले बिना निरस्तीकरण के बाद साइन-आउट ब्राउज़र में इसका परीक्षण करें। यदि यह उपलब्ध रहता है, तो URL और समय सहेजें, फिर प्रदाता के आधिकारिक गोपनीयता या सहायता मार्ग का उपयोग करें।

खंड 4

सुधार, निर्यात, विलोपन और प्रदाता पुष्टि को अलग करें

ये चार अलग-अलग स्थितियाँ हैं। प्रोफ़ाइल फ़ील्ड, पुनर्प्राप्ति संपर्क, सूचना गंतव्य और साझाकरण सेटिंग्स को सही करें जो स्पष्ट रूप से बदल गई हैं। केवल तभी खाता-डेटा निर्यात का अनुरोध करें जब यह प्रभावित श्रेणियों की पहचान करने या आपकी अपनी प्रतिलिपि को संरक्षित करने में मदद करता हो; किसी निर्यात को प्रदाता के पास मौजूद हर चीज़ का प्रमाण न मानें। सेवा के आधिकारिक नियंत्रण के माध्यम से विलोपन या प्रतिधारण अनुरोध सबमिट करें जब यह आपकी चुनी हुई कार्रवाई हो, और उसका पुष्टिकरण नंबर और उल्लिखित दायरा अपने पास रखें। "अनुरोध प्राप्त हुआ" शब्द "पूर्ण हुआ" के समान नहीं हैं। रिकॉर्ड करें कि क्या प्रतिक्रिया मुख्य खाते, बैकअप, सार्वजनिक शेयरों, कनेक्टेड प्रोसेसर और अलग से सबमिट किए गए सहायता अटैचमेंट को कवर करती है। किसी सामान्य अनुरोध को प्रभावी दिखाने के लिए बार-बार अधिक निजी डेटा अपलोड न करें। यदि कोई प्रदाता दायरे के प्रश्न का उत्तर नहीं दे सकता है, तो उस पंक्ति को अनसुलझा चिह्नित करें और निश्चितता गढ़ने के बजाय संबंधित सुविधा को सीमित करें।

खंड 5

घटना का प्रचार किए बिना भुगतान और संपर्क फैलाव (spillover) की समीक्षा करें

ऐसे परिवर्तनों के लिए जिन्हें आप नहीं पहचानते हैं, ऐप के सदस्यता पृष्ठ, स्टोर खरीदारी इतिहास, सहेजे गए भुगतान के तरीके, इन-ऐप मुद्रा, उपहार गतिविधि और रसीदों की जाँच करें। अपरिचित शुल्क के लिए भुगतान प्रदाता के आधिकारिक विवाद या सहायता पथ का उपयोग करें; किसी सामान्य संदेश में कार्ड का पूरा विवरण न भेजें। यदि प्रभावित खाते ने लिंक, अनुरोध या सार्वजनिक पोस्ट भेजे हैं, तो व्यावहारिक होने पर पहले से ज्ञात चैनल का उपयोग करते हुए, केवल उन लोगों या स्थानों को सूचित करें जिन्हें वे वास्तव में प्राप्त हुए थे। समय सीमा, कौन-सी सामग्री आपकी नहीं थी, और प्राप्तकर्ताओं को क्या अनदेखा करना चाहिए, इसका उल्लेख करें। बिना सबूत के किसी संदिग्ध ऑपरेटर का नाम न लें या घटना को साबित करने के लिए निजी स्क्रीनशॉट दोबारा प्रकाशित न करें। फिर अधिसूचना भेजी गई, भुगतान क्वेरी खोली गई, या कोई स्पिलओवर नहीं देखा गया को अलग-अलग पंक्तियों के रूप में रिकॉर्ड करें। "आज कोई अपरिचित शुल्क नहीं है" एक दिनांकित अवलोकन है, कोई स्थायी निष्कर्ष नहीं।

खंड 6

दो सीमित जाँचें निर्धारित करें और घटना कार्यप्रवाह को बंद करें

प्रदाता नोटिस और खाते की सामान्य गतिविधि के आधार पर समीक्षा के दो समय चुनें—उदाहरण के लिए, 24 घंटे के बाद और फिर अगले बिलिंग या डेटा-निर्यात अपडेट के बाद। प्रत्येक जाँच में, केवल लेज़र में पहले से मौजूद फ़ील्ड की तुलना करें: सुरक्षा घटनाएँ, ज्ञात डिवाइस, पुनर्प्राप्ति विवरण, कनेक्टेड एक्सेस, सार्वजनिक लिंक, प्रदाता अनुरोध और खरीदारी इतिहास। नई पंक्तियाँ केवल नए साक्ष्य के लिए जोड़ें। यदि कोई अपरिचित स्थिति वापस आती है, तो संबंधित आधिकारिक पुनर्प्राप्ति पथ को फिर से खोलें और पुनरावृत्ति का समय नोट करें। यदि स्थितियाँ स्थिर रहती हैं और बकाया अनुरोध एक प्रलेखित परिणाम तक पहुँचते हैं, तो एक अंतिम सारांश के साथ कार्यप्रवाह को बंद करें: रोकथाम की गई, कनेक्शन रद्द किए गए, सुधार सत्यापित किए गए, अनुरोध लंबित या पूर्ण हैं, भुगतान जाँचे गए, और अगली सामान्य समीक्षा तिथि। लगातार जाँच करते न रहें। एक सीमित लेज़र अनिश्चित अलार्म स्थिति की तुलना में भविष्य के निर्णयों की बेहतर सुरक्षा करता है, और यह इस बात का स्पष्ट प्रमाण छोड़ता है कि क्या सत्यापित किया गया था बनाम क्या अज्ञात रहता है।

संबंधित प्रश्न

सामान्य प्रश्न

क्या किसी घटना के बाद कंपैनियन-ऐप का पासवर्ड बदलना पर्याप्त है?

नहीं। रूट साइन-इन खाते, पुनर्प्राप्ति विवरण, सत्र, डिवाइस, कनेक्टेड सेवाओं, अनुमतियों, सार्वजनिक शेयरों और खाते पर लागू होने वाले भुगतान पथों को भी सत्यापित करें।

क्या विलोपन का अनुरोध करने से यह साबित होता है कि सभी प्रतियां चली गई हैं?

नहीं। प्रदाता के बताए गए दायरे और पूर्णता की स्थिति को रिकॉर्ड करें, और अज्ञात या बहिष्कृत गंतव्यों को अलग से चिह्नित रखें।

मुझे खाते की जाँच कब तक करते रहना चाहिए?

प्रदाता की प्रतिक्रियाओं, सामान्य गतिविधि या बिलिंग से जुड़ी दिनांकित जाँचों की एक छोटी संख्या चुनें। पुनर्प्राप्ति केवल तभी फिर से खोलें जब नया साक्ष्य सामने आए।

संबंधित लेख

इस विषय को आगे पढ़ें