government-accountability-and-transparency
آئرش سیمس کے لیے اسٹریٹجکز فار انہنسی ڈیٹا سیکورٹی اقدامات
Table of Contents
آئرلینڈ میں چھوٹے اور میڈیا-سی ڈی-ایس (ایس ایم ای) کو حساس اعداد کو کم کرنے کے لیے زیادہ مشکلات کا سامنا کرنا پڑتا ہے. جب ڈیجیٹل تبدیلی کی وجہ سے ان کاروباروں کی طرف سے پیدا ہونے والی معلومات کی تعداد بڑھ جاتی ہے،
آئرلینڈ کے ایسایساے کے لئے ڈیٹا سیکورٹی کی افادیت کو سمجھنا
ڈیٹا سیکورٹی آئرش ایم ایس کے لئے تنقیدی ہے کیونکہ سائبر حملہ آور اب بڑے کارپوریشنوں تک محدود نہیں ہیں کے مطابق آئرلینڈ ، ایم ایس اے کو زیادہ تر کمزور دفاعی مراکز کی وجہ سے نشانہ بنایا گیا ہے.
آئرش ایم ایس ایس کے لئے خطرہ کی صورت حال میں فدیے کا اوزار ، شیشے ، کاروباری ای میل ( بی ای سی) ، اندرونی خطرات اور غیر منظم سافٹ ویئر کی عدم موجودگی شامل ہے. دور دراز کام کی سطح کے ساتھ ساتھ حملہ کرنے سے گھر وے نیٹ ورک اور ذاتی آلات شامل ہو گئے ہیں. اس ضمن میں کاروباری مالکان کو یہ سمجھنے میں مدد ملتی ہے کہ ڈیٹا ایک بار سے نہیں بلکہ ایک مسلسل عملیاتی اہمیت رکھتا ہے۔
کری اسٹریٹینگ ڈیٹا سیکورٹی کے لیے
اِس کے بعد اِن میں سے ہر علاقے کو کاروباری سائز ، شعبے اور خطرے کے بارے میں معلومات دی جاتی ہیں ۔
1۔ مضبوط پاس ورڈ پالیسی اور ملتان فیکلور توثیق۔
محفوظي بورڈز حملہ آوروں کے لیے سب سے زیادہ رائج داخلي مقام میں سے ایک ہی رہ سکتا ہے. آئرش ایم ایس اے کو ان پالیسیوں پر عمل کرنا چاہئے جو کم از کم 12 حروف کو ملانی چاہئیں، بالاي هونے کے بعد، نمبروں کو باقاعدہ تبدیلی کی جا سکتی ہے، اور نشانے بھی باقاعدہ طور پر استعمال کیا جا سکتا ہے.
علاوہازیں ، ایسایس کو ایک ] استعمال کرنے کے لئے استعمال کرنا چاہئے محفوظ دکان اور سندیں پیدا کرنے کے لئے. یہ کئی خدمات کے ذریعے حاصل کرنے کی آزمائش کو ختم کر دیتا ہے اور مزدوروں کی یادداشت کو بوجھ کئے بغیر پیچیدہ تقاضوں کو درست کرنے میں آسانی پیدا کرتا ہے ۔
2. باقاعدہ سافٹ وئیر کی مرمت اور پیچ منیر کی مرمت کی جاتی ہے۔
خیبر پختونخوا کے پاس وفاقی نظام، درخواستوں اور پلگ ان میں معروف ولن کی اسکین. جب سوفٹ ویئر تنصیب کرتا ہے تو وہ اکثر حفاظتی خامیوں کو بہتر بنانے کے لیے نظام کو قائم رکھتے ہیں. ایس ایم اے کو ضروری ہے کہ وہ آج تک تمام نظاموں کو برقرار رکھے. یہ اس میں شامل ہے:
- Automating تجدیدات [ جہاں ممکن ہو (جیسے، آٹو اپڈیٹ کے لیے کارگو اپڈیٹ، میکو ایس اور بڑے اطلاقات) قابل عمل ہے۔
- تمام ہارڈ ویئر اور سافٹ ویئر سرمایہ کاری کی ایک ایجاد کو شامل کرنے کے بعد اس میں بڑے نظام شامل ہیں جو اب تک ان اداروں سے تجدید نہیں پا سکتے۔
- [Scheduling باقاعدہ پی پی پی سی چکر [] ( مہینے یا ہفتہ وار) اور غیر معمولی ترقیاتی ماحول میں پہلی بار کریپٹ اپ ڈیٹس کا امتحان لیا جائے تو وسائل کی اجازت دے دیے گئے ہیں۔
- توجہ مبذول کرو ⁇ of ⁇ life (EOL) مصنوعات ؛ مثال کے طور پر اکتوبر 2025 میں ونڈوز 10 کو ایول تک پہنچ جائے گی جس کے بعد کوئی حفاظتی سہولت نہیں بچ جائے گی۔SESE کو پہلے سے نقل مکانی کرنے کی منصوبہ بندی کرنی چاہیے۔
پس ، اگر آپ کو معلوم ہو کہ آپ کو کسی قسم کی بیماری ہے تو آپ کو کیا کرنا چاہئے ؟
3۔ ڈاٹ نیٹیشن: آرام دہ اور ٹرانزٹ میں محفوظ معلومات۔
بے روزگاری ڈیٹا کو ایک ایسی غیر موزوں شکل میں تبدیل کر دیا گیا ہے جو صرف درست کلید سے لیس کیا جا سکتا ہے۔ آئرش ایم ایس ایس کے لیے دو بنیادی حصوں میں خفیہ طور پر استعمال کیا جانا چاہئے:
- [Data at Port – لیپ ٹاپ، سرور، بیرونی نقل و حمل اور بادل ذخیرہ۔ مکمل طور پر ⁇ disk settlement (مثلاً، Bit Lowers on WiscOS) تمام ڈیوائسز پر فائل قابل بنانا چاہیے۔ ورنہ بادل واپسو اور فائل کو کم از کم 252 مشتری کی کلیدیں فراہم کرنا۔
- عبوری میں Data] – جب ڈیٹا پورے نیٹ ورک (مثلاً دفاتر، بادل کے پلیٹ فارم یا انٹرنیٹ کے درمیان) منتقل ہوتا ہے تو تمام ٹریفک کو ٹی ایس (Transport Prefecture) یا بعید رابطہ کے لیے استعمال کیا جانا چاہیے۔
بے روزگاری چاندی کی گول نہیں ہوتی—اس کو مناسب کلید انتظام سے ملانا چاہیے۔ایسE کو غیر متصل اعداد و شمار سے الگ کر کے اور صرف آرکائیو شدہ عمل کاروں تک رسائی محدود رکھنا چاہیے۔
4۔ ملازمت کی تربیت اور احساسیت کو عمل میں لانا۔
انسانی غلطی ڈیٹا کی بنیادی وجہ۔ خیبر پختونخوا کے شہریوں کو فیشینگ ای میل ، ایہنگ ( ایچآئیوینگ ) ، ایٹینگ ( ایچآئیوی ) اور سوشل انجینئرنگ کے آلات کے ذریعے فائدہمند کام کرنے کی کوشش ۔ آئرش ایسایسایس کو مسلسل تربیت میں شامل کرنا ہوگا جو ایک نہایت مشکل پیشگی سے آگے بڑھتی ہے ۔
- [Regular Fishing مشقیں میں مزدوروں کو شک کی خبر دینے کی صلاحیت کو جانچنے کے لیے
- Role ⁇ sseration ٹریننگ کے لیے جو مالیاتی ٹیموں کے لیے ادائیگیوں اور ادائیگیوں میں کام کرتی ہیں (وہ سب سے زیادہ نشانہ بنسی سکیمروں کی طرف سے ہوتے ہیں)۔
- Clection Report کے طریقہ کار] شکوہ امن واقعات (مثلاً، ایک مخصوص ای میل پتہ یا بٹن جو رپورٹ سازی کے لیے مخصوص ہے۔
- Pollicy شواہد جو آسانی سے سمجھ میں آتی ہے، آلات کے قابل استعمال، دور کام کے عمل اور ڈیٹا دستی ہدایات کو ڈھانپنے میں آسانی ہوتی ہے۔
حفاظتی تربیت کے علاوہ ، تحفظی ثقافت کو فروغ دینا لیڈرشپ اچھا طرزِعمل ظاہر کرنے کا مطلب ہے — تفریح ، کاروباری فیصلوں میں تحفظ فراہم کرنے اور تحفظ کو ظاہر کرنے کے لئے
۵ : رُوت واپس لوٹنے اور دوبارہ سے تعمیری منصوبے بنانے کے کام
[1] [1] [3] [3]2] [3] [3] مسئلہ معلومات ، دو مختلف اقسام کے ذرائع پر مشتمل معلومات ، ایک نقل کے ساتھ ساتھ ساتھ ایک نقل کریں، جس میں کوئی ایک نقل کے ذریعے کسی ادارے کے ڈیٹا کو نامزد کیا گیا ہو اور اس کی رہائی کے لئے درخواست کرے:
- [Automain serups [1] تاکہ وہ دوبارہ سے کام کرنے کے قابل ہو سکیں؛ دستی طریقوں کی بجائے باقاعدہ طور پر قابل اعتماد۔
- اصلاحات ناقابل بحالی – ایک ایسی لوٹ اپ جو دوبارہ بحال نہ ہو سکے. چال کارانہ بحالی کے مراکز.
- [Air ⁇ gapes arups [1] (discrescted snetwork سے اخذ کردہ) فدیے کے سافٹ ویئر سے حفاظت کریں جو اسی نیٹ ورک سے جڑے ہوئے پشتو اپ کو تباہ کرنے کی کوشش کر سکتا ہے۔
- کلولود بیک سروس کے ساتھ طویل مدتی پالیسیوں کے ساتھ ساتھ غیر متوقع طور پر منسوخی یا بدعنوانی سے بھی بچا جا سکتا ہے۔
اگر آپ کو لگے کہ آپ کے ساتھ کوئی ایسا کام نہیں ہے جس سے آپ کو پتہ چلے کہ آپ کو کیا کرنا چاہئے تو آپ کو کیا کرنا چاہئے ؟
6. گرینویل رسائی کنٹرولز اور لیسٹ اعزازات کا پرنسپل
ہر ملازم کو تمام ڈیٹا تک رسائی کی ضرورت نہیں ہے. [1] [دوبارہ ] پرویشن کنٹرول (RBAC) صارفین کو اپنے کام کو انجام دینے کے لیے صرف اجازہ درکار لائسنس درکار ہو سکتا ہے. مثال کے طور پر، ایک فروخت کنندہ کو معلومات کی فراہمی کے لیے ذرائع ابلاغ کی ضرورت ہو سکتی ہے مگر مالی یا ایچ آر فائل شامل شامل ہیں۔
- Separing administrative accounts باقاعدہ صارفی حساب سے. Admins کو حساس کاموں کے لیے مخصوص حسابات استعمال کرنا چاہیے اور ان حسابات کو ایم ایف اے سے محفوظ رکھنا چاہیے۔
- [Regularly review servedal requital – بالخصوص جب کارکن کردار تبدیل کرتے ہیں یا کمپنی کو چھوڑ دیتے ہیں. خود کارگوم ڈی ایس اے کراتے ہیں۔
- اپنگ عارضی یا وقتی بنیاد پر مبنی رسائی کے لیے عہدیداروں یا بیرونی ساتھیوں کے لیے
رسائی کنٹرول صرف لوگوں کے بارے میں نہیں ہے بلکہ اس کا اطلاق سسٹمز اور اطلاقات پر بھی ہوتا ہے. بعد میں حملہ آور کو حاصل ہونے والے قدم کو روکنے کے لئے فائر ونڈوز اور نیٹ ورک تنصیب کے لیے استعمال کریں.
۷ : حفاظتی آلات اور نگرانیی حل
اگرچہ بہت سے ایس ایم ای او محدود آئی ٹی بجٹ پر کام کرتے ہیں توبھی تحفظ فراہم کرنے والے حفاظتی آلات موجود ہیں ۔
- [GFFW] [GFFW]] – یہ بنیادی پی ٹی فیلڈ فیلڈر سے باہر ہیں جو ٹریفک کو تباہ کن نمونوں کے لیے جانچنے کے لیے جانا جاتا ہے۔
- Endpoint reaction and relation (EDR) – متبادل روایتی اینٹی وائرس جس میں ترقیاتی سلوک اور خودکار جوابات کی صلاحیتیں ہیں. Cloud ⁇ manage ER حل کے لیے اب چھوٹی ٹیموں کے لیے دستیاب ہیں۔
- ] Introduction settlement/constitution سسٹم (IDS/IPS) – Strowork Raties for شکی سرگرمی کے لیے ٹریفک کو روکا جا سکتا ہے اور بری طرح سے مشکوک ہو سکتا ہے۔
- Email سیکورٹی سیکورٹی سیکورٹیز – فیلڈر اسپ اور فینگ کوشش میں مزدوروں کے باکسنگ میں پہنچنے سے پہلے.
آلات کے آلات کے علاوہ، MIE کو [centralised and settlection، بنیادی طور پر ایک حفاظتی معلومات اور مہم انتظامیہ (SIEM) استعمال کرتے ہوئے، بہت سے انتظامیہ خدمات فراہم کرتا ہے جو Anomoies پر ہوشیار، Automations کے واقعات کو ابتدائی طور پر استعمال کرتی ہیں۔
آئرش ایم ایس کے لئے پیچیدہ اور قانونی تجاویز
آئرلینڈ میں ڈیٹا تحفظ کے قوانین سب سے زیادہ ہیں، بنیادی طور پر جی ڈی پی آر اور آئرش ڈاٹ تحفظ ایکٹ 2018 کی وجہ سے. [FLT] قومی نگرانی کمیشن (PDC)]] اور عالمی سطح پر کنٹرول کرنے کی طاقت ہے، جس کے پاس عالمی سطح پر 20 ملین یا 4%
- ] ڈیتا تحفظ از ڈیزائن و معین – حفاظتی اقدامات کو ابتدا سے ہی نظام اور نظام میں داخل کرنا ہوگا، شعور کے بعد شامل نہیں کیا جائے۔
- FLT Propers – ایک رجسٹریشن سرگرمیوں کا ریکارڈ برقرار رکھنا جس میں ڈیٹا جاری، غیر فعال مدت اور تیسرا مرحلہ وار شامل ہیں۔
- ] عطاتا پریفیکچرل معاہدے – عہد نامہ کسی بھی تیسرے فریق کے ساتھ ذاتی ڈیٹا (مثلاً بادل فراہم کرنے والا، ادائیگی خدمات) کو تحفظ کے فرائض اور لیبلیات کو یقینی بنانا چاہیے۔
- [BUEFT:1]]]][حوالہ درکار اطلاعات – 72 گھنٹوں کے اندر ذاتی ڈیٹا کی خلاف ورزی سے آگاہ ہونے کے بارے میں معلومات حاصل کرنے کے بعد جب تک افراد کے لیے خطرہ ناگزیر نہ ہو جائے، متاثرہ افراد کو بھی اطلاع دی جائے تو اس صورت میں بھی ضروری ہے کہ اگر توڑ پھوڑ ان کے حقوق اور آزادیوں کے لیے ایک اعلیٰ خطرے کا شکار ہو۔
- ] Data Protection Asssetts (DPIAs) – production کے لیے درکار وہ اشیاء جن کے لیے یہ ممکنہ طور پر افراد (مثلاً بڑے پیمانے پر پر پرفیلنگ، نئی ٹیکنالوجی کے استعمال) کا نتیجہ ہیں۔
اگرچہ مطابقت کرنا مشکل معلوم ہو سکتا ہے توبھی ڈی پی سی کے لیے عارضی اور تزئین و آرائش فراہم کرتا ہے۔ بہت سے آئرش کاروبار بھی ڈیٹا تحفظ کے لیے فائدہ مند ہیں (ڈی پی یو)، اگرچہ یہ صرف چند اقسام کی ادائیگی کے لیے لازمی ہے، تاہم، کسی مخصوص ادارے کے بغیر، ڈیٹا کے لیے مخصوص کردہ مخصوص فرد کے لیے ذمہ دار ہے۔
ایک گھرانہ تحفظ ثقافت اور انسیڈینٹ ریسپونس کی تعمیر
ٹیکنالوجی صرف ناکافی ہے. آئرش ایس ایم ایس اے ایک ثقافت کو فروغ دینا چاہیے جہاں ہر ملازم اپنے کردار کو ڈیٹا کے تحفظ میں سمجھتا ہے. اس کا مطلب ہے:
- ری ایکٹر اندرونی رابطہ – حفاظتی سہولتیں ای میل، انٹرانیٹ یا ٹیم کے اجلاسوں کے ذریعے مشترکہ طور پر شیئر کی گئیں۔
- [Encourmation Open Information غلطیوں کی [مثلاً، کسی Fishing لنک پر کلک کرنا) بغیر سزا کے، اس لیے واقعات کو جلد میں شامل کیا جا سکتا ہے۔
- [SFLT:0] حفاظتی چیمپئن [ – ہر شعبے میں تحریک کے تحریک گزار کو ملازمت اور بہترین کارکردگی کے طور پر کام کرنے کے لیے تفویض کرنا۔
یکساں اہمیت رکھنے والا ہےformaل حادثے کا جواب . اس دستاویز کو اپلوڈ کرنا چاہیے:
- کردار اور ذمہ دارییں (جو جوابات کی قیادت کرتا ہے، عوام سے رابطہ کرنے اور دوبارہ پیش کرنے والے)۔
- اِس سلسلے میں کچھ مشورے پر غور کریں ۔
- گاہکوں، ساتھیوں اور ڈی پی سی کے لیے رابطہ کی سہولتیں۔
- اس واقعے سے سیکھنے اور دفاعیات کو بہتر بنانے کے لیے پوسٹ سینسائزڈن تجزیاتی طریقہ کار۔
میزپر کی مشقیں -- اخذ کردہ سائبر حملہ -- امدادی منصوبہ بندی کو یقینی بناتے ہیں اور ہر شخص کو ایک حقیقی واقعہ کے وقوع سے پہلے ان کے کردار کا علم ہوتا ہے۔
خیبر انشورنس : ایک محفوظ نیٹورک ، نہ کوئی نقصان
آئرش انشورنس اب ایک دوسرے سے زیادہتر لوگ ایک توڑ دینے کیلئے خفیہ انشورنس کرتے ہیں جبکہ یہ قابلِقدر ہے جبکہ زیادہتر لوگ تحفظ فراہم کرنے والے کنٹرولز ( جیسا کہ ایم اے ، باقاعدہ بیک اپ اپنگ اور مزدور تربیت فراہم کرنے والی ) کی ضرورت رکھتے ہیں ۔
خطرے اور مستقبل میں آنے والے واقعات
آئرش ایم ایس کو خطرے کے بارے میں آگاہ رہنا چاہئے اور ان کے ساتھ اپنے تعلقات کو درست کرنا چاہئے
- Ransomware ⁇ a ⁇ a ⁇ a ⁇ r ⁇ a ⁇ s (Raas) – مجرم گروہ اب فدیے کی کوئٹہ کو کم تر حملہ آوروں کے لیے فروخت کرتے ہیں، چھوٹے کاروباروں کے خلاف حملوں کی مقدار بڑھتی ہے۔
- Supply chain حملوں – حملہ آور سافٹ ویئر یا سروس فراہم کنندہ کو کئی ڈاؤن لوڈ کرنے والے گاہکوں کو مصالحت کرنے کے لئے نشانہ بناتے ہیں. ایس ای کو ان کے تیسرے وفاقی حفاظتی عملے کو معطل کرنا چاہیے۔
- [AII ⁇ strol حملوں – MII زیادہ سے زیادہ قائلانہ جعلی ای میل یا گہری آواز کا بجانے والی آوازوں کو ترتیب دینا ہوگا. تربیت کو ان پیچیدہ چالوں کو حل کرنے کے لئے تربیت دینا ضروری ہے۔
- ریختہ تبدیلات – تجویز کردہ ای پی آئی اے رجسٹریشن اینڈ انفارمیشن سیکورٹی (این ایس) کی طرف نیٹ ورک اور انفارمیشن سیکورٹی (این ایس) کی طرف اضافی فرائض سر انجام دے سکتی ہے۔
مستقبل میں ، ایسایسایس کو خطرے سے دوچار رسائی کو قبول کرنا چاہئے : باقاعدہ دوبارہ سے اسکی دھمکیوں ، حفاظتی حل میں سرمایہکاری اور ] جیسے جسم کے ذریعے فراہمکردہ وسائل کو باخبر رکھنا اور [FLT] [Europol کے سینٹر [[FLT]]] [Europol کے سینٹر [[FLTTTT]]]]]]] میں شامل ہے ۔
کنول
ان حفاظتی نظامات کو منظور کرنے سے مضبوط پاس ورڈ پالیسیاں، باقاعدہ منصوبہ بندی، منصوبہ بندی، مزدور تربیت، نگرانی، رسائی کے لئے استعمال کردہ حفاظتی آلات شامل ہیں -- آئی ایس ایس پی اے ان کے ڈیٹا کے اقدامات کو بہت زیادہ بہتر بنا سکتے ہیں.