प्रॉम्प्ट और उपयुक्त संदर्भ
यह सुरक्षा सिस्टम-डिज़ाइन से जुड़ा प्रश्न है। प्लेटफ़ॉर्म बाहरी रिपोर्ट प्राप्त करता है, स्कोप की जाँच करता है, साक्ष्यों को आइसोलेट करता है, निष्कर्षों का डिडुप्लीकेशन करता है, जोखिम का ट्राइएज करता है, ओनरशिप रूट करता है, समाधान का सत्यापन करता है, रिपोर्टरों के साथ संवाद करता है और एडवाइजरी प्रकाशित करता है। इंजीनियर को संगठन की भेद्यता-प्रकटीकरण नीति को एक निष्पादन-योग्य स्टेट मशीन में बदलना चाहिए; नीतिगत, कानूनी और संविदात्मक सीमाएँ संगठन द्वारा परिभाषित किए जाने वाले इनपुट हैं, जबकि सिस्टम साक्ष्य, अनुमतियाँ और समय-सीमा प्रदान करता है।
इंटरव्यूअर क्या मूल्यांकन करता है
- क्या आप शोधकर्ताओं, प्लेटफ़ॉर्म, प्रोडक्ट टीमों, वेंडरों और सार्वजनिक एडवाइजरी के बीच ट्रस्ट बाउंड्री तय कर सकते हैं।
- क्या लाइफ़साइकिल, आइडम्पोटेंसी, डिडुप्लीकेशन, ऑथराइजेशन और ऑडिट को एक सत्यापन-योग्य डेटा फ़्लो के रूप में दर्शाया गया है।
- क्या आप जोखिम, उपलब्धता, गोपनीयता और समाधान की गति के बीच के ट्रेड-ऑफ को समझा सकते हैं।
- क्या आप CVSS और इसी तरह के स्कोर्स को इनपुट के रूप में मानते हैं और उन्हें एक्सपोज़र, एक्सप्लॉयटेबिलिटी और व्यावसायिक प्रभाव के साथ जोड़ते हैं।
पहले पूछे जाने वाले स्पष्टीकरण
पुष्टि करें कि रिपोर्टर गुमनाम हैं, पंजीकृत हैं, या आमंत्रित हैं, और क्या अटैचमेंट व API सबमिशन की अनुमति है। एसेट का दायरा, सेफ़-हार्बर भाषा, प्रतिबंधित परीक्षण, दुरुपयोग की रोकथाम, रिपोर्ट की मात्रा, टेनेंट आइसोलेशन, क्षेत्रीय और डेटा प्रतिधारण (retention) आवश्यकताएँ, वेंडर या CERT समन्वय, गंभीरता और समाधान लक्ष्य, CVE/CNA ओनरशिप, और वांछित प्रकटीकरण नीति को स्पष्ट करें। यदि स्केल अनिर्दिष्ट है, तो उन मान्यताओं का उल्लेख करें जिनका आप उपयोग करेंगे।
30-सेकंड उत्तर ढांचा (Framework)
मैं पाँच चरणों को कवर करूँगा: इनटेक और आइसोलेशन, सामान्यीकरण और डिडुप्लीकेशन, ट्राइएज और रूटिंग, समाधान और समन्वय, फिर प्रकटीकरण और ऑडिट। एक पब्लिक गेटवे केवल सीमित प्रारूपों को स्वीकार करता है; अटैचमेंट क्वारंटाइन में जाते हैं और PoC कभी भी प्रोडक्शन में निष्पादित नहीं किए जाते हैं। आइडम्पोटेंसी कुंजियों के साथ एक कैनोनिकल रिपोर्ट इवेंट स्ट्रीम जोखिम-आधारित ट्राइएज और ओनरशिप का समर्थन करती है। समाधान, वेंडर संचार और रिपोर्टर अपडेट प्रतिबंधित वर्क क्यू का उपयोग करते हैं। सार्वजनिक एडवाइजरी के लिए अनुमोदन और समाधान साक्ष्य की आवश्यकता होती है, और प्रत्येक क्रिया न्यूनतम-अधिकार (least-privilege) ऑडिट रिकॉर्ड उत्पन्न करती है।
चरण-दर-चरण विस्तृत उत्तर
1. ट्रस्ट बाउंड्री तय करें और इनटेक को सुरक्षित करें
सार्वजनिक फ़ॉर्म, एक समर्पित मेलबॉक्स और API एक ऐसे गेटवे में प्रवेश करते हैं जिसमें दर सीमाएँ (rate limits), CAPTCHA, कंटेंट-टाइप अनुमति सूचियाँ और दुर्भावनापूर्ण-अटैचमेंट स्कैनिंग होती है। कच्चा साक्ष्य एन्क्रिप्टेड क्वारंटाइन स्टोरेज में जाता है, जबकि विश्लेषण प्रोडक्शन नेटवर्क से अलग रहता है। केवल आवश्यक स्थिर निरीक्षण की अनुमति है; शोधकर्ता कोड या अनुरोधों को कभी भी सीधे प्रोडक्शन के विरुद्ध फिर से नहीं चलाया जाता है। रिपोर्टर का व्यक्तिगत डेटा अलग से एन्क्रिप्ट किया जाता है और एक्सेस प्रति केस और रोल के अनुसार दिया जाता है।
2. कैनोनिकल मॉडल और स्टेट मशीन का उपयोग करें
प्रत्येक रिपोर्ट में एक स्थिर reportId, स्रोत, प्रभावित एसेट और संस्करण, साक्ष्य संदर्भ, गोपनीयता स्तर, गंभीरता, ओनर, संबंधित रिपोर्ट और समय-सीमा होनी चाहिए। एक आइडम्पोटेंसी कुंजी यह सुनिश्चित करती है कि पुनः प्रयास डुप्लिकेट कार्य बनाने के बजाय इवेंट्स को जोड़ें। स्थितियों में received, triage, needs-info, accepted, rejected, duplicate, mitigated, fixed, coordination, disclosed और closed शामिल हो सकते हैं; स्थितीय बदलाव इतिहास को अधिलेखित करने के बजाय केवल-जोड़ने-योग्य (append-only) ऑडिट लॉग में जाते हैं।
3. ट्राइएज, डिडुप्लीकेट और ओनरशिप रूट करें
पहले स्कोप की जाँच करें, फिर प्रभावित एसेट, संस्करण, एक्सप्लॉयटेबिलिटी, एक्सपोज़र, डेटा प्रभाव और व्यावसायिक महत्ता के आधार पर रैंक करें। CVSS गंभीरता को व्यक्त कर सकता है लेकिन पर्यावरण-विशिष्ट जोखिम निर्णय को प्रतिस्थापित नहीं कर सकता है। फ़िंगरप्रिंट, एसेट संस्करण और साक्ष्य समानता से डिडुप्लीकेशन उम्मीदवार उत्पन्न होते हैं; एक विश्लेषक संबंध की पुष्टि करता है और रिपोर्टर के श्रेय (attribution) को सुरक्षित रखता है। अलग-अलग अनुमोदनों और समय बीतने पर एस्केलेशन के साथ प्रोडक्ट, इन्फ्रास्ट्रक्चर, वेंडरों या बाहरी समन्वय निकायों को रूट करें।
4. समाधान करें, वेंडरों के साथ समन्वय करें और प्रकटीकरण करें
आइडम्पोटेंट पुनः प्रयासों और बाहरी सूचनाओं के लिए एक आउटबॉक्स के साथ कतारों (queues) के माध्यम से समाधान भेजें। प्रत्येक पैच या शमन (mitigation) परीक्षण परिणामों और रोलबैक बिंदु से जुड़ा होता है। केस-स्तरीय ऑथराइजेशन रिपोर्टर अपडेट और पूरक-सामग्री अनुरोधों को नियंत्रित करता है। प्रकटीकरण का समय संगठनात्मक नीति, वेंडर की प्रतिक्रिया और जोखिम पर निर्भर करता है। GSA की सार्वजनिक नीति दो व्यावसायिक दिनों की पावती, 90 दिनों तक की गोपनीयता और एक समाधान लक्ष्य के साथ एक उदाहरण है; यह संगठन-विशिष्ट है, कोई सार्वभौमिक कानूनी समय-सीमा नहीं है। ऐसी तिथियों को नीतिगत इनपुट के रूप में मानें और समय-सीमा नजदीक आने पर एस्केलेट करें।
5. सिस्टम को सुरक्षित करें, पुनर्प्राप्त करें और निरीक्षण करें
KMS-प्रबंधित कुंजियों और इन-ट्रांजिट एन्क्रिप्शन का उपयोग करें; केस, टेनेंट और रोल के अनुसार न्यूनतम अधिकार लागू करें, तकनीकी साक्ष्यों से अलग रिपोर्टर की पहचान संग्रहीत करें। कतार उपभोक्ताओं (queue consumers) को आइडम्पोटेंट होना चाहिए, और विफल संदेश क्वारंटाइन में जाते हैं। रिपोर्ट डेटाबेस, साक्ष्य भंडार और ऑडिट लॉग के लिए स्वतंत्र रूप से बैकअप लें और रिकवरी का अभ्यास करें। पावती विलंबता, ट्राइएज SLA, समाधान का समय, पुरानी रिपोर्ट, डुप्लिकेट दर, छूटी हुई प्रकटीकरण समय-सीमा, अटैचमेंट ब्लॉक और अनधिकृत-एक्सेस अलर्ट की निगरानी करें। NIST SP 800-216 भेद्यता रिपोर्ट प्राप्त करने, संसाधित करने, ट्रैक करने, समन्वय करने और संचार करने को फ्रेमवर्क तत्वों के रूप में मानता है, जो पूर्णता की जांच के लिए उपयोगी है।
उच्च गुणवत्ता वाला नमूना उत्तर
मैं पहले स्कोप, सेफ़ हार्बर, रिपोर्ट की मात्रा, संवेदनशील डेटा, वेंडर समन्वय और प्रकटीकरण नीति को स्पष्ट करूँगा। पब्लिक गेटवे रिपोर्ट स्वीकार करता है, कच्चे साक्ष्य को क्वारंटाइन में संग्रहीत करता है, और स्कैनिंग व विश्लेषण को प्रोडक्शन से अलग रखता है। एक सामान्यीकरण सेवा आइडम्पोटेंट रिपोर्ट इवेंट बनाती है और एसेट, प्रभाव व एक्सप्लॉयटेबिलिटी का उपयोग करके उनका ट्राइएज, डिडुप्लीकेशन और रूटिंग करती है। समाधान कतारें पैच, शमन, परीक्षण और रोलबैक साक्ष्य को जोड़ती हैं; रिपोर्टर संचार और एडवाइजरी केस-स्तरीय ऑथराइजेशन और अनुमोदन का उपयोग करते हैं। एक नीति सेवा किसी एक संगठन के 90-दिन के उदाहरण को सार्वभौमिक नियम के रूप में हार्ड-कोड किए बिना पावती, एस्केलेशन और प्रकटीकरण समय-सीमा प्रदान करती है। एन्क्रिप्शन, केवल-जोड़ने-योग्य ऑडिट, टेनेंट आइसोलेशन, पुनः प्रयास, रिकवरी अभ्यास और ओवरड्यू मेट्रिक्स वर्कफ़्लो को जवाबदेह बनाते हैं।
सामान्य गलतियाँ
- बिना किसी स्टेट मशीन, आइडम्पोटेंसी या डिडुप्लीकेशन के केवल एक इनबॉक्स डिज़ाइन करना।
- प्रोडक्शन में किसी शोधकर्ता के PoC को चलाना या अटैचमेंट को उसी ट्रस्ट डोमेन में रखना।
- प्रत्येक सपोर्ट या इंजीनियरिंग उपयोगकर्ता को रिपोर्टर की पहचान और कच्चे साक्ष्य तक पहुंच देना।
- एक्सपोज़र, एक्सप्लॉयटेबिलिटी या व्यावसायिक प्रभाव के बिना पूरी तरह से CVSS द्वारा रैंकिंग करना।
- नीति और वेंडर के अंतर के बावजूद एक निश्चित 90 दिनों को सार्वभौमिक कानूनी समय-सीमा के रूप में मानना।
- समाधान साक्ष्य, प्रकटीकरण अनुमोदन, रोलबैक बिंदु, ओवरड्यू एस्केलेशन और रिकवरी अभ्यास को छोड़ना।
अनुवर्ती प्रश्न और उत्तर
स्पैम और दुरुपयोग को नियंत्रित करते हुए आप गुमनाम रिपोर्ट कैसे स्वीकार करते हैं?
संरचित फ़ील्ड, दर सीमाओं, डुप्लिकेट फ़िंगरप्रिंट और मानव ट्राइएज के साथ गुमनाम सबमिशन की अनुमति दें; जोखिम भरे अटैचमेंट को क्वारंटाइन में भेजें। गुमनाम सबमिशन स्कोप जाँच को बायपास नहीं करता है, और सिस्टम अभी भी चैनल, समय और साक्ष्य हैश रिकॉर्ड करता है।
यदि रिपोर्टर की पहचान लीक हो जाए तो क्या होगा?
पहचान को तकनीकी साक्ष्य से अलग संग्रहीत करें, अल्पकालिक केस ऑथराइजेशन का उपयोग करें, और प्रत्येक दृश्य का ऑडिट करें। सूचनाएं, निर्यात और एडवाइजरी टेम्पलेट डिफ़ॉल्ट रूप से रेडैक्शन (जानकारी छिपाना) लागू करते हैं; केवल स्पष्ट रूप से अधिकृत समन्वयक ही वास्तविक संपर्क को लिंक कर सकते हैं।
क्या होगा यदि कोई वेंडर प्रकटीकरण की समय-सीमा से पहले प्रतिक्रिया नहीं देता है?
प्रत्येक नोटिस और जोखिम निर्णय को रिकॉर्ड करते हुए, नीति के अनुसार वेंडर ओनर, कानूनी टीम और एक बाहरी समन्वय निकाय को समय रहते एस्केलेट करें। किसी भी विस्तार के लिए एक ओनर, कारण, अनुमोदन और संशोधित संचार योजना की आवश्यकता होती है।
जब दो रिपोर्ट डुप्लिकेट हों तो आप श्रेय (credit) को कैसे सुरक्षित रखते हैं?
समानता के आधार पर उम्मीदवार उत्पन्न करें, फिर एक विश्लेषक से मूल कारण, एसेट संस्करण और साक्ष्य की पुष्टि करवाएं। बाद वाली रिपोर्ट को हटाने के बजाय दोनों समय-सीमाओं, रिपोर्टर श्रेय और पुरस्कार निर्णयों को सुरक्षित रखते हुए एक प्राथमिक केस में मर्ज करें।
आप कैसे दिखाते हैं कि प्लेटफ़ॉर्म प्रतिक्रिया में सुधार करता है?
गंभीरता और एसेट प्रकार के अनुसार पावती विलंबता, ट्राइएज और समाधान समय, ओवरड्यू दर, डुप्लिकेट दर, गलत प्रकटीकरण और अनधिकृत-एक्सेस अलर्ट को ट्रैक करें। विसंगतियों के कारण केवल अधिक बंद मामलों के लिए दबाव बनाने के बजाय सैंपल्ड समीक्षा शुरू होनी चाहिए।