श्रेणी: सार्वजनिक क्षेत्र

सार्वजनिक क्षेत्र

  • अमेरिकी सांसदों ने संघीय बायोमेट्रिक निगरानी स्थगन विधेयक फिर पेश किया

    अमेरिकी सांसदों ने संघीय बायोमेट्रिक निगरानी स्थगन विधेयक फिर पेश किया

    अमेरिकी सांसदों ने चेहरे की पहचान और अन्य बायोमेट्रिक निगरानी प्रौद्योगिकियों के संघीय उपयोग को सीमित करने के उद्देश्य से विधेयक फिर पेश किया है। सीनेटर Edward Markey ने 25 सितंबर को सीनेटर Jeff Merkley और प्रतिनिधियों Pramila Jayapal, Rashida Tlaib तथा Ayanna Pressley के साथ विधेयक की घोषणा की।

    प्रस्ताव कई बायोमेट्रिक विधियों को शामिल करता है

    प्रायोजकों और Biometric Update के अनुसार, प्रस्ताव स्पष्ट संसदीय प्राधिकरण के बिना संघीय एजेंसियों को चेहरे की पहचान, आवाज पहचान और अन्य बायोमेट्रिक निगरानी प्रणालियों का उपयोग या अधिग्रहण करने से रोकेगा। यह राज्य, स्थानीय और निजी संस्थाओं के पास मौजूद बायोमेट्रिक डेटा तक पहुंच को भी संबोधित करता है।

    यह उपाय व्यापक भाषा के साथ पहले के स्थगन प्रस्ताव को पुनर्जीवित करता है। समर्थकों का तर्क है कि जब तक कांग्रेस नागरिक अधिकारों, समुचित प्रक्रिया, पारदर्शिता और निरीक्षण के लिए प्रवर्तनीय नियम स्थापित नहीं करती, तब तक संघीय उपयोग रुका रहना चाहिए। यह विधेयक वर्तमान कानून नहीं बल्कि एक प्रस्ताव है, और इसके प्रावधान विधायी प्रक्रिया के अधीन हैं।

    खरीद टीमों के सामने नीतिगत अनिश्चितता बनी हुई है

    सार्वजनिक क्षेत्र के सुरक्षा कार्यक्रमों को तकनीकी क्षमता और कानूनी प्राधिकार के बीच अंतर करना चाहिए। बायोमेट्रिक तैनाती पर विचार कर रही एजेंसियों को दस्तावेजीकृत उद्देश्य, डेटा प्रतिधारण नियम, प्रदर्शन परीक्षण, मानवीय समीक्षा और अपील प्रक्रिया की आवश्यकता है, जबकि आपूर्तिकर्ताओं को पायलट परिणामों को सार्वभौमिक सटीकता की गारंटी के रूप में प्रस्तुत करने से बचना चाहिए।

    यह बहस अंतरसंचालनीयता और जीवनचक्र योजना को भी प्रभावित करती है, क्योंकि प्रतिबंध यह तय कर सकते हैं कि किन डेटाबेस, कैमरों और पहचान सेवाओं को जोड़ा जा सकता है। SectechMedia इन मुद्दों को पहुंच नियंत्रण एवं पहचान के अंतर्गत ट्रैक करता है, जहां गोपनीयता प्रशासन और परिचालन प्रदर्शन का मूल्यांकन साथ-साथ किया जाना चाहिए।

    स्रोत

  • FBI और CISA ने महत्वपूर्ण अवसंरचना संचालकों को ICS इंटीग्रेटर पहुंच के बारे में चेताया

    FBI और CISA ने महत्वपूर्ण अवसंरचना संचालकों को ICS इंटीग्रेटर पहुंच के बारे में चेताया

    FBI और Cybersecurity and Infrastructure Security Agency ने 23 सितंबर को उन साइबर सुरक्षा जोखिमों पर मार्गदर्शन जारी किया, जो तब उत्पन्न होते हैं जब तृतीय-पक्ष औद्योगिक नियंत्रण प्रणाली इंटीग्रेटरों को महत्वपूर्ण अवसंरचना परिवेशों तक पहुंच मिलती है। एजेंसियों ने संचालकों से इंटीग्रेटर कनेक्शन को स्थायी विश्वसनीय लिंक के बजाय नियंत्रित और निगरानी किए जाने वाले पहुंच मार्ग मानने का आग्रह किया।

    एक प्रदाता उल्लंघन ने ग्राहक जानकारी उजागर की

    Security Today द्वारा संक्षेपित मार्गदर्शन के अनुसार, 2025 में एक अमेरिकी औद्योगिक स्वचालन प्रदाता के उल्लंघन ने बिजली और परिवहन ग्राहकों को सेवाएं देने वाले एक संगठन को प्रभावित किया। विदेशी तत्वों ने प्रदाता नेटवर्क में ग्राहक तथा सुपरवाइजरी कंट्रोल एंड डेटा एक्विजिशन सामग्री खोजी और फिर सैकड़ों मदों को संपीड़ित अभिलेखागार में रखा।

    यह घटना दिखाती है कि किसी एक इंजीनियरिंग या सहायता कंपनी में समझौता कई संचालकों के बारे में जानकारी उपलब्ध करा सकता है। चित्र, उपकरण जानकारी और ग्राहक SCADA डेटा हमलावरों को औद्योगिक परिवेश समझने में मदद कर सकते हैं, भले ही वे अभी किसी परिचालन नेटवर्क तक न पहुंचे हों।

    पहुंच सीमित और अवलोकनीय होनी चाहिए

    एजेंसियों ने प्रत्येक इंटीग्रेटर की पहुंच को उसके काम के लिए आवश्यक सीमा तक सीमित करने, दूरस्थ सत्र रिकॉर्ड करने और आपूर्ति की गई प्रौद्योगिकी का दस्तावेजीकरण करने की सिफारिश की। अनुबंधों में साइबर सुरक्षा दायित्व परिभाषित होने चाहिए, जबकि संचालकों को उपकरण चलाने के लिए आवश्यक सॉफ्टवेयर की ऑफलाइन प्रतियां रखनी चाहिए और प्रदाता के अनुपलब्ध होने की स्थिति के लिए तैयारी करनी चाहिए।

    परियोजनाएं समाप्त होने के बाद संगठनों को निष्क्रिय खातों, साझा क्रेडेंशियल, दूरस्थ-पहुंच गेटवे और सहायता मार्गों की भी समीक्षा करनी चाहिए। ये नियंत्रण आपूर्तिकर्ता प्रशासन को तकनीकी विभाजन और परिचालन लचीलेपन के अनुरूप बनाते हैं। यह चेतावनी औद्योगिक सुरक्षा एवं निगरानी के लिए जिम्मेदार SectechMedia पाठकों के लिए विशेष रूप से प्रासंगिक है, जहां रखरखाव पहुंच व्यावसायिक प्रणालियों और आवश्यक प्रक्रियाओं के बीच की सीमा पार कर सकती है।

    स्रोत

  • DC स्वास्थ्य एजेंसी के अनुसार छिपे रिपोर्ट डेटा ने लगभग 400,000 लाभार्थी रिकॉर्ड उजागर किए

    DC स्वास्थ्य एजेंसी के अनुसार छिपे रिपोर्ट डेटा ने लगभग 400,000 लाभार्थी रिकॉर्ड उजागर किए

    District of Columbia Department of Health Care Finance लगभग 400,000 Medicaid और DC Healthcare Alliance लाभार्थियों को सूचित कर रहा है, क्योंकि उसे पता चला कि उसकी सार्वजनिक वेबसाइट पर मौजूद दो रिपोर्टों में छिपी व्यक्तिगत जानकारी थी। घटना को नेटवर्क घुसपैठ नहीं बताया गया; जोखिम रिपोर्ट के अंतर्निहित डेटा से उत्पन्न हुआ, जिस तक अनधिकृत उपयोगकर्ता संभावित रूप से पहुँच सकते थे।

    सारांश रिपोर्टों में सुलभ सहायक रिकॉर्ड थे

    रिपोर्टों का उद्देश्य नामांकन के कुल आँकड़े और अन्य समग्र सांख्यिकी प्रदर्शित करना था। DHCF ने कहा कि दिखाई देने वाले पृष्ठों पर व्यक्तिगत विवरण नहीं दिखे, लेकिन सहायक जानकारी 2023 और जुलाई 2026 के बीच सुलभ रही हो सकती है। प्रभावित आबादी में उस अवधि के दौरान नामांकित लाभार्थी शामिल हैं।

    उजागर फ़ील्ड रिकॉर्ड के अनुसार अलग-अलग थे और उनमें Medicaid पहचानकर्ता तथा अन्य व्यक्तिगत जानकारी शामिल थी। DHCF ने रिपोर्टें हटा दीं, मामले की जाँच की और प्रभावित लोगों को सूचित करना शुरू किया। एजेंसी की सूचना में मौजूदा विवरण और सहायता संबंधी जानकारी दी गई है।

    प्रकाशन कार्यप्रवाहों में छिपे डेटा का परीक्षण आवश्यक है

    डैशबोर्ड, स्प्रेडशीट या तैयार की गई रिपोर्टें प्रकाशित करने वाले संगठनों को जारी करने से पहले स्रोत फ़ाइलों, समाहित डेटासेट, मेटाडेटा और निर्यात एंडपॉइंट की जाँच करनी चाहिए। अभिगम परीक्षणों में यह सत्यापित होना चाहिए कि कोई अप्रमाणित उपयोगकर्ता क्या प्राप्त कर सकता है, न कि केवल यह कि पृष्ठ क्या दिखाता है। SectechMedia अपने साइबर सुरक्षा कवरेज में संबंधित नियंत्रणों पर नज़र रखता है।

    स्रोत

  • CISA चुनाव सुरक्षा योजना ने पैचिंग और मतदाता-डेटाबेस जोखिमों को रेखांकित किया

    CISA चुनाव सुरक्षा योजना ने पैचिंग और मतदाता-डेटाबेस जोखिमों को रेखांकित किया

    Cybersecurity and Infrastructure Security Agency ने अपनी 2026 चुनाव सुरक्षा योजना प्रकाशित की है, जिसमें राज्य और स्थानीय चुनाव संगठनों के लिए परिचालन जोखिमों और संघीय सहायता प्राथमिकताओं की रूपरेखा दी गई है। योजना चुनावों को एक वितरित महत्वपूर्ण-अवसंरचना परिवेश मानती है, जिसमें प्रौद्योगिकी, भौतिक प्रक्रियाएँ और सार्वजनिक संचार एक साथ लचीले बने रहने चाहिए।

    पैचिंग और मतदाता डेटाबेस प्रमुख चिंताएँ बने हुए हैं

    CISA का कहना है कि सक्रिय चुनाव अवधियों के दौरान चुनाव कार्यालयों को प्रणालियों की पैचिंग में व्यावहारिक बाधाओं का सामना करना पड़ सकता है, जब बदलाव परीक्षण या प्रमाणित कॉन्फ़िगरेशन को बाधित कर सकते हैं। योजना मतदाता-पंजीकरण डेटाबेस के जोखिमों पर भी जोर देती है, जिनमें अनधिकृत पहुँच, सेवा में व्यवधान और हेरफेर के प्रयास शामिल हैं। अनुशंसित सहायता में भेद्यता संबंधी जानकारी, घटना समन्वय, अभ्यास और चुनाव प्रशासकों के अनुरूप संसाधन शामिल हैं।

    दस्तावेज़ भौतिक सुरक्षा, निरंतरता योजना और तकनीकी घटनाओं या झूठे दावों से भरोसा कम होने की स्थिति में तेज़ी से संवाद करने की आवश्यकता पर भी चर्चा करता है। जिम्मेदारी किसी एक प्लेटफ़ॉर्म में केंद्रित होने के बजाय स्थानीय, राज्य और संघीय संगठनों के बीच साझा रहती है।

    चुनाव के दिन से पहले नियंत्रणों के प्रमाण आवश्यक हैं

    चुनाव प्राधिकरणों को परीक्षित ऑफ़लाइन पुनर्प्राप्ति, विशेषाधिकार प्राप्त अभिगम की समीक्षा, लॉगिंग और स्पष्ट परिवर्तन अवधियाँ बनाए रखनी चाहिए। टेबलटॉप अभ्यासों में साइबर टीमों को भौतिक सुरक्षा, संचार और कानूनी कार्यों से जोड़ना चाहिए। SectechMedia अपने साइबर-भौतिक सुरक्षा कवरेज में इस संयुक्त जोखिम पर नज़र रखता है।

    स्रोत

  • IRS 257,000 के करीब पहुँच चुके पहचान-चोरी मामलों के बैकलॉग के लिए AI ट्रायेज पर विचार कर रहा है

    IRS 257,000 के करीब पहुँच चुके पहचान-चोरी मामलों के बैकलॉग के लिए AI ट्रायेज पर विचार कर रहा है

    अमेरिकी आंतरिक राजस्व सेवा इस बात पर विचार कर रही है कि क्या कृत्रिम बुद्धिमत्ता पहचान-चोरी के मामलों की जटिलता का आकलन करने और उन्हें उचित रूप से प्रशिक्षित कर्मचारियों तक भेजने में मदद कर सकती है। यह प्रस्ताव कर प्रशासन के लिए ट्रेजरी महानिरीक्षक के एक ऑडिट पर एजेंसी की प्रतिक्रिया में सामने आया है; रिपोर्ट यह नहीं कहती कि कोई AI ट्रायेज प्रणाली पहले ही लागू की जा चुकी है।

    अधिकांश देरी आवंटन से पहले होती है

    ऑडिट में पाया गया कि वित्तीय वर्ष 2023 से 2025 के दौरान पहचान-चोरी के पीड़ितों को समाधान के लिए औसतन लगभग 20 महीने प्रतीक्षा करनी पड़ी, जबकि एजेंसी का लक्ष्य 120 दिन था। ऑडिट नमूने के मामलों ने इस समय का अधिकांश हिस्सा गैर-आवंटित सूची में बिताया। अनसुलझा कार्यभार पहले के स्तरों से घटा था, लेकिन मई 2026 में भी लगभग 257,000 मामलों पर था।

    TIGTA ने आवंटन से पहले मामलों की जटिलता का मूल्यांकन करने और दावों को अधिक तेज़ी से सक्रिय प्रसंस्करण में ले जाने की सिफारिश की। IRS इस बात का अध्ययन करने पर सहमत हुआ कि आने वाले मामलों की जाँच के लिए अनुभवी पहचान-चोरी कर्मचारियों को लगाने के बजाय क्या AI उस काम में सहायता कर सकता है।

    स्वचालन के लिए ऑडिट योग्य सुरक्षा उपाय आवश्यक हैं

    पहचान-धोखाधड़ी के मामलों में उपयोग किए जाने वाले किसी भी ट्रायेज मॉडल के लिए दस्तावेज़ीकृत रूटिंग मानदंड, मानवीय समीक्षा, पक्षपात परीक्षण और गलत वर्गीकृत दावों के लिए अपील का मार्ग आवश्यक होगा। प्रदर्शन को केवल प्रवाह क्षमता के आधार पर नहीं, बल्कि समाधान समय और त्रुटि दरों के आधार पर मापा जाना चाहिए। SectechMedia अपने पहचान और अभिगम कवरेज में संबंधित नियंत्रणों पर नज़र रखता है।

    स्रोत