Theory
જે હુમલાઓ સામે બચાવ કરવો પડશે
System નો બચાવ કરવા માટે એના પર હુમલો કઈ રીતે થશે એ જાણવું પડે. થોડા હુમલાના પ્રકાર વારંવાર પાછા આવ્યા કરે છે, અને દરેક જુદી પદ્ધતિથી કામ કરે છે, એટલે દરેક માટે જુદો બચાવ જોઈએ.
આ પાઠ સામાન્ય પ્રકારો બિછાવે છે: DDoS, man-in-the-middle, email ના હુમલા, password ના હુમલા અને malware. એમાંના કેટલાક તમે અગાઉ જોયા છે; અહીં એ બધા હુમલાખોરના ઓજારપેટી તરીકે એકઠા કર્યા છે, અને દરેક સામેનો બચાવ પણ સાથે છે. હુમલો કઈ રીતે કામ કરે છે એ જાણવું એને રોકવાનું પહેલું પગથિયું છે, એટલે દરેકની પદ્ધતિ જુદી જ રાખો.
At a glance
| હુમલો | એ કઈ રીતે કામ કરે | મુખ્ય બચાવ |
|---|---|---|
| DDoS | અનેક bots પરથી નિશાન પર ભરાવો કરીને એને દબાવી દે | DDoS mitigation, filtering |
| Man-in-the-middle | બે પક્ષ વચ્ચેની વાતચીત છૂપી રીતે વચ્ચેથી પકડી લે | Encryption (SSL અને TLS) |
| Email નો હુમલો | Phishing, spoofing કે નુકસાનકારક જોડાણોથી વપરાશકારોને છેતરે | વપરાશકારની જાગૃતિ, spam તથા malware ના filters |
| Password નો હુમલો | Passwords તોડે કે ચોરે (brute force, ચોરી) | મજબૂત passwords, two-factor authentication |
| Malware | System ને ચેપ લગાડે (virus, worm, trojan, ransomware) | Antivirus, patching, સાવચેતી |
Theory
દરેક કઈ રીતે કામ કરે છે
DDoS કોઈ botnet પરથી નિશાન પર ભરાવો કરીને એને અનુપલબ્ધ બનાવી દે છે (ગુનાના unit માંથી). Man-in-the-middle (MITM) હુમલામાં હુમલાખોર છૂપી રીતે બે પક્ષની વચ્ચે ગોઠવાઈ જાય છે અને એમની વાતચીત વચ્ચેથી પકડી લે છે, અને કદાચ બદલી પણ નાખે છે, જે ઘણી વાર અસલામત network પર થાય છે; encryption (SSL અને TLS) પકડાયેલા data ને વાંચી ન શકાય એવો બનાવીને તથા ઓળખની ખરાઈ કરીને એને હરાવે છે.
Email ના હુમલા email વાપરીને છેતરે છે કે ચેપ લગાડે છે: phishing, spoofing, નુકસાનકારક જોડાણો. Password ના હુમલા passwords મેળવવા મથે છે, એટલે કે brute force થી (અસંખ્ય સંયોજનો અજમાવીને), શબ્દકોશ પરથી અટકળ કરીને, કે ચોરી કરીને; મજબૂત passwords અને two-factor authentication એમની સામે બચાવ કરે છે. Malware એટલે નુકસાનકારક software (virus, worm, trojan, ransomware, spyware), જે system ને ચેપ લગાડે છે અને નુકસાન કરે છે; antivirus, patching અને સાવચેતી જોખમ ઘટાડે છે. પદ્ધતિ જુદી, એટલે બચાવ પણ જુદો.
Quiz
કોઈ હુમલાખોર અસલામત Wi-Fi network પર છૂપી રીતે તમારા ઉપકરણ અને website ની વચ્ચે ગોઠવાઈ જાય છે અને તમે જે data ની આપલે કરો છો એ વચ્ચેથી પકડી લે છે. આ કયા પ્રકારનો હુમલો છે, અને એની સામે શું બચાવ કરે છે?
- DDoS હુમલો; વધુ મજબૂત passwords એની સામે બચાવ કરે
- Man-in-the-middle હુમલો; encryption (SSL અને TLS) એની સામે બચાવ કરે, જે પકડાયેલા data ને વાંચી ન શકાય એવો બનાવે છે અને ઓળખની ખરાઈ કરે છે
- Password નો હુમલો; antivirus એની સામે બચાવ કરે
- Malware; DDoS mitigation એની સામે બચાવ કરે
Show the answer
Man-in-the-middle હુમલો; encryption (SSL અને TLS) એની સામે બચાવ કરે, જે પકડાયેલા data ને વાંચી ન શકાય એવો બનાવે છે અને ઓળખની ખરાઈ કરે છે
બે પક્ષ વચ્ચેની વાતચીત છૂપી રીતે વચ્ચેથી પકડી લેવી એટલે man-in-the-middle (MITM) હુમલો, અને એની સામેનો મુખ્ય બચાવ છે encryption (SSL અને TLS): data encrypted હોય તો વચ્ચેથી પકડનારને ફક્ત વાંચી ન શકાય એવો ciphertext જ દેખાય છે, અને certificate ની તપાસ ખાતરી કરાવે છે કે તમે ખરી site સાથે વાત કરો છો, હુમલાખોર સાથે નહીં. વિકલ્પ A ખોટો છે: DDoS traffic થી સેવાને દબાવી દે છે (એ વાતચીત વચ્ચેથી પકડતો નથી), અને passwords વચ્ચેથી પકડાવા સામે બચાવ કરતા નથી. વિકલ્પ C નામ જ ખોટું આપે છે: password નો હુમલો passwords તોડે કે ચોરે છે, અને antivirus malware સામે કામ કરે છે; આમાંનું કશું વચ્ચેથી પકડવાનું વર્ણવતું નથી. વિકલ્પ D ખોટો છે: malware એ નુકસાનકારક software છે, અને DDoS mitigation ઉપલબ્ધતાનો બચાવ કરે છે, વચ્ચેથી પકડાવા સામેનો નહીં. હુમલા સાથે બચાવ બરાબર જોડો: MITM ને encryption હરાવે છે.
Think first
દરેક પ્રકારના હુમલા માટે પોતાનો અલગ બચાવ કેમ જોઈએ?
એવું એક જ security નું પગલું કેમ ન રાખવું જે બધા હુમલા રોકી દે? વિચારીને પછી tap કરો.
Show the answer
કારણ કે દરેક હુમલો જુદી પદ્ધતિથી જુદી નબળાઈનો લાભ ઉઠાવે છે, એટલે જે બચાવ એકને રોકે એ બીજા સામે કશું જ કરી શકતો નથી; અસરકારક security ને એટલે સ્તરો જોઈએ, જેમાં દરેક સ્તર કોઈ એક ચોક્કસ જોખમને પહોંચી વળે.
હુમલા કેટલા જુદા ચાલે છે એ જુઓ. Man-in-the-middle હુમલો રક્ષણ વગરની વાતચીતનો લાભ લે છે, એટલે એનો બચાવ છે encryption (SSL અને TLS), જે પકડાયેલા data ને નકામો બનાવી દે છે; પણ encryption DDoS ને રોકવા કશું કરી શકતું નથી, કારણ કે એ મર્યાદિત ક્ષમતા નો લાભ લઈને તમારા પર traffic નો ભરાવો કરે છે અને એની સામે તો traffic નું filtering તથા mitigation જ જોઈએ.
Password નો હુમલો નબળા કે ચોરાયેલા credentials નો લાભ લે છે, જેની સામે મજબૂત passwords અને two-factor authentication કામ લાગે છે; પણ એમાંનું કશું malware ને રોકતું નથી, જે નબળા software અને વપરાશકારની ભૂલોનો લાભ લે છે અને જેની સામે antivirus, patching તથા સાવચેતી કામ કરે છે. Email ના હુમલા છેતરપિંડી દ્વારા માણસના ભરોસાનો લાભ લે છે, એટલે એનો મુખ્ય બચાવ છે વપરાશકારની જાગૃતિ અને સાથે filters, અને એને એકલો કોઈ ટેક્નિકલ ઉપાય પૂરેપૂરો ઉકેલી શકતો નથી.
નબળાઈઓ જુદી જુદી હોવાથી, એટલે કે નબળું encryption, ઢીલો password, patch વગરનું software, માણસની ભોળપણ, કોઈ એક પગલું એ બધાને ઢાંકી શકતું નથી; દરેક ખાડો એને અનુકૂળ ઉપાયથી જ પુરાય.
આ જ defence in depth (સ્તરબદ્ધ security) નો સિદ્ધાંત છે: તમે અનેક એકબીજાના પૂરક બચાવ ગોઠવો છો, જેથી system આખી શ્રેણીના હુમલા સામે રક્ષાયેલું રહે, અને એક સ્તર તૂટે તો પણ બીજાં ઊભાં રહે. એનો અર્થ એ પણ છે કે કોઈ એક product લઈ લેવાથી security 'પૂરી' થઈ જતી નથી; એ ટેક્નિકલ ઉપાયો (encryption, authentication, antivirus, filtering) અને માણસની ટેવો (જાગૃતિ, સાવચેતી) નું સતત ચાલતું જોડાણ છે.
હુમલા જુદા, નબળાઈઓ જુદી, એટલે બચાવ પણ જુદા અને સ્તરબદ્ધ, અને એટલે જ દરેક પ્રકારનો હુમલો સમજવો જરૂરી છે. કોઈ એક ઢાલ દરેક હુમલો રોકતી નથી; દરેક માટે યોગ્ય બચાવ જોઈએ, અને એ બધા સાથે સ્તરોમાં ગોઠવાયેલા જોઈએ.
Summary
Key takeaways
- સામાન્ય હુમલા દરેક જુદી પદ્ધતિથી કામ કરે છે અને દરેકને જુદો બચાવ જોઈએ.
- DDoS botnet પરથી નિશાન પર ભરાવો કરીને એને અનુપલબ્ધ બનાવે છે; mitigation અને filtering એની સામે બચાવ કરે છે.
- Man-in-the-middle વાતચીત છૂપી રીતે વચ્ચેથી પકડી લે છે; encryption (SSL અને TLS) એની સામે બચાવ કરે છે.
- Email ના હુમલા phishing, spoofing અને નુકસાનકારક જોડાણોથી છેતરે છે કે ચેપ લગાડે છે; વપરાશકારની જાગૃતિ તથા filters એની સામે બચાવ કરે છે.
- Password ના હુમલા passwords તોડે કે ચોરે છે (brute force, ચોરી); મજબૂત passwords અને two-factor authentication એની સામે બચાવ કરે છે.
- Malware system ને ચેપ લગાડે છે; antivirus, patching અને સાવચેતી એની સામે બચાવ કરે છે.
- યાદ રાખવાની કડી: દરેક હુમલાનો પોતાનો બચાવ છે, એટલે એ બધાને ઢાંકવા સ્તરબદ્ધ security (defence in depth) જોઈએ.