{"_id":"124-64169","slug":"Lucknow-64169-124","type":"story","status":"publish","title_hn":"सरकारी वेबसाइट ‘हैक’ कर बता रहे उनकी कमजोरियां","category":{"title":"City & states","title_hn":"शहर और राज्य","slug":"city-and-states"}}
सरकारी वेबसाइट ‘हैक’ कर बता रहे उनकी कमजोरियां
Lucknow
Updated Mon, 29 Jul 2013 05:33 AM IST
विज्ञापन
लखनऊ। इथिकल हैकर नितनेम यूपी पुलिस पेंशन विभाग की वेबसाइट पर सर्फिंग करते हुए इस पर नियंत्रण का प्रयास करते हैं। एक वेब एप्लीकेशन अटैक के जरिए वह वेबसाइट में मौजूद सभी संवेदनशील जानकारियों तक पहुंच जाते हैं। अब वे इसमें बदलाव भी कर सकते हैं। वे किसी भी पेंशनर का नाम काटकर उसे संशोधित कर सकते थे। भुगतान प्रक्रिया, तारीखों में भी बदलाव करने की पहुंच मिल गई। उन्हाेंने ऐसा करने की बजाय तुरंत पुलिस के तकनीकी विभाग और रख-रखाव करने वाली संस्था यूपीडेस्को को जानकारी दी। अब वेबसाइट के बैक एंड डाटाबेस में फिल्टर लगाकर अनाधिकृत रूप से एडमिन पैनल तक पहुंचने का रास्ता रोकने का प्रयास किया जा रहा है।
इस तरह का काम नितनेम ने पहली बार नहीं किया और न ही वे अकेले हैं जो यह कर रहे हैं। कई वर्षों पुलिस के साथ साइबर सुरक्षा पर काम कर चुके सुमित सिंह आयकर विभाग से लेकर यूजीसी तक की वेबसाइटों की कमजोरियों से इन संस्थानों को वाकिफ करवा चुके हैं। एक ओर जहां साइबर अपराधी वेबसाइटों को अपना निशाना बन रहे हैं, वहीं दूसरी ओर लखनऊ के कुछ इथिकल साइबर हैकर्स ऐसे भी हैं जो इनके खिलाफ पुलिस के सहयोगी बने हैं। वे वेबसाइट्स से कमजोरियां तलाश कर पुलिस और इन वेबसाइट से संबंधित संस्थाओं को सूचित कर रहे हैं, ताकि असली हैकर्स की शिकार होने से वे बच जाएं।
किसी भी वेबसाइट में नई जानकारी जोड़ने या संशोधन करने का अधिकार इनसे संबंधित संस्थानों को होता है, ताकि गलत हाथों में पड़ कर इनका दुरुपयोग न हो। इसके बावजूद अधिकतर वेबसाइट विभिन्न वेब एप्लीकेशन अटैक के जरिए हैकर्स की पहुंच में हैं। इनमें बहुत सी कमियां हैं जो इन्हें असुरक्षित बना रही हैं। इथिकल हैकर लखनऊ के सुमित सिंह बताते हैं कि दुनिया भर में जहां विपरीत विचारधाराओं वाले विभिन्न देशों के बीच जब तब साइबर वार की खबरें आती रहती हैं। ऐसे में देश की कई वेबसाइट्स भी ऐसे हैं जो इसकी चपेट में आ सकती हैं। वहीं कई ऐसे भी हैकर्स हैं जो इन कमियों का फायदा अपने लाभ के लिए कर सकते हैं। ऐसे में जरूरी है कि वेबसाइट का रख-रखाव करने वाले संस्थान इन्हें मजबूत सुरक्षा दें । कक्षा 10 में पढ़ते हुए सरकारी विभागों की वेबसाइट्स की ऑडिटिंग का काम साथ में कर रहे नितनेम सिंह सोढ़ी बताते हैं कि आमतौर पर वेबसाइट हैकिंग के लिए वेब एप्लीकेशन अटैक का सहारा लिया जाता है। सुरक्षा एजेंसियों सहित जयादातर सरकारी वेबसाइट पुराने सर्वर पर काम कर रही हैं। जो 9 किस्म के वेब एप्लीकेशन अटैक में से किसी न किसी से क्रैक की जा सकती हैं।
विज्ञापन
इनकी वेबसाइटों में मिली कमजोरियां
बीएसएनएल, यूजीसी, पुलिस पेंशन विभाग, यूपी पुलिस, आयकर विभाग, लखनऊ यूनिवर्सिटी, रुहेलखंड यूनिवर्सिटी, जीबीटीयू, आईआईपीटी।
दूर करनी होगी कमजोरियां
साइबर एक्सपर्ट्स वेबसाइट की इन कमजोरियों एक गंभीर खतरा मानते हैं। निजी स्तर पर कंसल्टेंट केतौर पर काम कर रहे सुमित सिंह कहते हैं कि वेबसाइट पर मालिकाना हक रखने वाले कई गलतियां करते हैं जो उन्हें अपराधियों की पहुंच में ला देती है। इथिकल हैकर राहुल चौधरी विभिन्न स्तरों पर सुरक्षा चक्र तैयार करना जरूरी बताते हैं। नितनेम सिंह बताते हैं कि वेबसाइटों को बनाने के दौरान ही कई बार बड़ी चूक हो जाती है।
वेलकम कदम, हम ध्यान रखेंगे
वेबसाइटों की सुरक्षा निरंतर पुख्ता करने की जरूरत होती है। जो खामियां सामने आ रही हैं, हम उन्हें दूर भी करवाते हैं। शहर के कुछ युवा इथिकल हैकर्स हमें सुरक्षा खामियों के बारे में लगातार बता रहे हैं जो स्वागत योग्य है। हम खुद भी एनटीआरओ से अपनी वेबसाइटों का तकनीकी ऑडिट करवाते हैं। साइबर एक्सपर्ट्स व इथिकल हैकर्स भी हमारा ध्यान जिन खामियों की ओर दिलाते हैं, हम उन्हें भी सुधार रहे हैं। प्रदेश में वेबसाइट बनाने और आईटी सोल्यूशंस उपलब्ध कराने का जिम्मा यूपी डेवपलमेंट सिस्टम कॉरपोरेशन (यूपीडेस्को) लिमिटेड को दिया गया है। संस्थान वेबसाइट बनवाने या उससे जुड़ी जरूरतें हमारे पास भेजते हैं और हम उन्हें यूपीडेस्को को भेजकर पूरा करवाते हैं।
- संदीप सालुंके, आईजी, टेक्निकल सर्विसेस, उप्र
करने होंगे सुरक्षा के उपाय
- कुछ वर्षों के अंतराल पर संस्थान अपने सर्वर को अपडेट करते रहें। यह बहुत खर्चीला नहीं है, लेकिन जानकारियों की सुरक्षा को चौबंद रखेगा।
- वेबसाइट में बहुस्तरीय-निषेध यानी मल्टीपल रिस्ट्रिक्शंस लगाएं। वेबसाइट पर अगर कोई आईपी एड्रैस से बार-बार अटैक होगा तो वेबसाइट उसे ब्लॉक कर देगी।
- बहुस्तरीय-निषेध के जरिए हैकर का वक्त जाया होगा। आईपी एड्रैस ब्लॉक होने की वजह से उसे नए नए आईपी एड्रैस चाहिए होंगे यानी कई कंप्यूटर मशीनें चाहिए होंगी ताकि वह नए अटैक कर सके। इतने ज्यादा संसाधन जुटाना सभी के लिए संभव नहीं होता।
- वेबसाइट बनाते वक्त डेवलपर्स इन अटैक के लिए निपटने के प्रावधान वेबसाइट का प्रोग्राम बनाते वक्त रखें।
- वेबसाइट के संचालक हैकिंग के क्षेत्र में आए ‘एक्सप्लॉइट्स’ की जानकारी व नजर रखें। यही एक्सप्लॉइट्स वेबसाइट के कोड उपलब्ध करवाते हैं। आपके वेबसाइट पर लागू हो सकने वाले वाले एक्सप्लॉइट की जानकारी मिलने पर तुरंत अपने वेबसाइट डेवलपर को इस बारे में बताएं और वेबसाइट को सुरक्षित करने के लिए कहें।
विज्ञापन
इस तरह का काम नितनेम ने पहली बार नहीं किया और न ही वे अकेले हैं जो यह कर रहे हैं। कई वर्षों पुलिस के साथ साइबर सुरक्षा पर काम कर चुके सुमित सिंह आयकर विभाग से लेकर यूजीसी तक की वेबसाइटों की कमजोरियों से इन संस्थानों को वाकिफ करवा चुके हैं। एक ओर जहां साइबर अपराधी वेबसाइटों को अपना निशाना बन रहे हैं, वहीं दूसरी ओर लखनऊ के कुछ इथिकल साइबर हैकर्स ऐसे भी हैं जो इनके खिलाफ पुलिस के सहयोगी बने हैं। वे वेबसाइट्स से कमजोरियां तलाश कर पुलिस और इन वेबसाइट से संबंधित संस्थाओं को सूचित कर रहे हैं, ताकि असली हैकर्स की शिकार होने से वे बच जाएं।
विज्ञापन
किसी भी वेबसाइट में नई जानकारी जोड़ने या संशोधन करने का अधिकार इनसे संबंधित संस्थानों को होता है, ताकि गलत हाथों में पड़ कर इनका दुरुपयोग न हो। इसके बावजूद अधिकतर वेबसाइट विभिन्न वेब एप्लीकेशन अटैक के जरिए हैकर्स की पहुंच में हैं। इनमें बहुत सी कमियां हैं जो इन्हें असुरक्षित बना रही हैं। इथिकल हैकर लखनऊ के सुमित सिंह बताते हैं कि दुनिया भर में जहां विपरीत विचारधाराओं वाले विभिन्न देशों के बीच जब तब साइबर वार की खबरें आती रहती हैं। ऐसे में देश की कई वेबसाइट्स भी ऐसे हैं जो इसकी चपेट में आ सकती हैं। वहीं कई ऐसे भी हैकर्स हैं जो इन कमियों का फायदा अपने लाभ के लिए कर सकते हैं। ऐसे में जरूरी है कि वेबसाइट का रख-रखाव करने वाले संस्थान इन्हें मजबूत सुरक्षा दें । कक्षा 10 में पढ़ते हुए सरकारी विभागों की वेबसाइट्स की ऑडिटिंग का काम साथ में कर रहे नितनेम सिंह सोढ़ी बताते हैं कि आमतौर पर वेबसाइट हैकिंग के लिए वेब एप्लीकेशन अटैक का सहारा लिया जाता है। सुरक्षा एजेंसियों सहित जयादातर सरकारी वेबसाइट पुराने सर्वर पर काम कर रही हैं। जो 9 किस्म के वेब एप्लीकेशन अटैक में से किसी न किसी से क्रैक की जा सकती हैं।
विज्ञापन
इनकी वेबसाइटों में मिली कमजोरियां
बीएसएनएल, यूजीसी, पुलिस पेंशन विभाग, यूपी पुलिस, आयकर विभाग, लखनऊ यूनिवर्सिटी, रुहेलखंड यूनिवर्सिटी, जीबीटीयू, आईआईपीटी।
दूर करनी होगी कमजोरियां
साइबर एक्सपर्ट्स वेबसाइट की इन कमजोरियों एक गंभीर खतरा मानते हैं। निजी स्तर पर कंसल्टेंट केतौर पर काम कर रहे सुमित सिंह कहते हैं कि वेबसाइट पर मालिकाना हक रखने वाले कई गलतियां करते हैं जो उन्हें अपराधियों की पहुंच में ला देती है। इथिकल हैकर राहुल चौधरी विभिन्न स्तरों पर सुरक्षा चक्र तैयार करना जरूरी बताते हैं। नितनेम सिंह बताते हैं कि वेबसाइटों को बनाने के दौरान ही कई बार बड़ी चूक हो जाती है।
वेलकम कदम, हम ध्यान रखेंगे
वेबसाइटों की सुरक्षा निरंतर पुख्ता करने की जरूरत होती है। जो खामियां सामने आ रही हैं, हम उन्हें दूर भी करवाते हैं। शहर के कुछ युवा इथिकल हैकर्स हमें सुरक्षा खामियों के बारे में लगातार बता रहे हैं जो स्वागत योग्य है। हम खुद भी एनटीआरओ से अपनी वेबसाइटों का तकनीकी ऑडिट करवाते हैं। साइबर एक्सपर्ट्स व इथिकल हैकर्स भी हमारा ध्यान जिन खामियों की ओर दिलाते हैं, हम उन्हें भी सुधार रहे हैं। प्रदेश में वेबसाइट बनाने और आईटी सोल्यूशंस उपलब्ध कराने का जिम्मा यूपी डेवपलमेंट सिस्टम कॉरपोरेशन (यूपीडेस्को) लिमिटेड को दिया गया है। संस्थान वेबसाइट बनवाने या उससे जुड़ी जरूरतें हमारे पास भेजते हैं और हम उन्हें यूपीडेस्को को भेजकर पूरा करवाते हैं।
- संदीप सालुंके, आईजी, टेक्निकल सर्विसेस, उप्र
करने होंगे सुरक्षा के उपाय
- कुछ वर्षों के अंतराल पर संस्थान अपने सर्वर को अपडेट करते रहें। यह बहुत खर्चीला नहीं है, लेकिन जानकारियों की सुरक्षा को चौबंद रखेगा।
- वेबसाइट में बहुस्तरीय-निषेध यानी मल्टीपल रिस्ट्रिक्शंस लगाएं। वेबसाइट पर अगर कोई आईपी एड्रैस से बार-बार अटैक होगा तो वेबसाइट उसे ब्लॉक कर देगी।
- बहुस्तरीय-निषेध के जरिए हैकर का वक्त जाया होगा। आईपी एड्रैस ब्लॉक होने की वजह से उसे नए नए आईपी एड्रैस चाहिए होंगे यानी कई कंप्यूटर मशीनें चाहिए होंगी ताकि वह नए अटैक कर सके। इतने ज्यादा संसाधन जुटाना सभी के लिए संभव नहीं होता।
- वेबसाइट बनाते वक्त डेवलपर्स इन अटैक के लिए निपटने के प्रावधान वेबसाइट का प्रोग्राम बनाते वक्त रखें।
- वेबसाइट के संचालक हैकिंग के क्षेत्र में आए ‘एक्सप्लॉइट्स’ की जानकारी व नजर रखें। यही एक्सप्लॉइट्स वेबसाइट के कोड उपलब्ध करवाते हैं। आपके वेबसाइट पर लागू हो सकने वाले वाले एक्सप्लॉइट की जानकारी मिलने पर तुरंत अपने वेबसाइट डेवलपर को इस बारे में बताएं और वेबसाइट को सुरक्षित करने के लिए कहें।