अभी कुछ महीने पहले, वेब हार्दिक भेद्यता के बारे में चर्चा कर रहा था। अब शहर में एक नई सुरक्षा भेद्यता है - और इसका नाम शेलशॉक है।
"बैश शैल शॉक", जैसा कि यह भी ज्ञात है, इस महीने की शुरुआत में फ्रांसीसी सुरक्षा शोधकर्ता स्टीफन चेज़लस द्वारा खोजा और रिपोर्ट किया गया था। भेद्यता का स्रोत दो दशकों से अधिक समय से था, लेकिन हाल तक खोजा नहीं गया था।
$config[code] not foundशेलशॉक बग को चुपचाप अभी तक सार्वजनिक रूप से प्रकट किया जाना था ताकि सॉफ्टवेयर और अन्य कंपनियां इसे पैच कर सकें। हालाँकि, जैसे ही ये चीजें आम तौर पर चलती हैं, हैकर्स तुरंत यह देखने के लिए ढेर हो जाते हैं कि वे इसका कितना फायदा उठा सकते हैं। गुरुवार, 25 सितंबर, 2014 तक, हैकर्स ने वेबसाइटों पर हमला करना शुरू कर दिया, ताकि यह पता चल सके कि क्या वे असुरक्षित थे।
शेल्शॉक आपके व्यवसाय को कैसे प्रभावित कर सकता है या नहीं कर सकता है, इसके बारे में छोटे व्यवसाय मालिकों के लिए कुछ प्रश्न और उत्तर दिए गए हैं:
शेलशॉक किसे या क्या प्रभावित करता है?
शेलशॉक मुख्य रूप से वेब से जुड़े लिनक्स या यूनिक्स कंप्यूटरों के लिए चिंता का विषय है। यह कई कंप्यूटर सर्वरों में मौजूद एक भेद्यता है जो इंटरनेट से जुड़े होते हैं - वेबसाइट, ईमेल, क्लाउड सॉफ्टवेयर एप्लिकेशन या नेटवर्क को होस्ट करने वाले सर्वर।
हालाँकि …
शेलशॉक बग का अंतिम दायरा पूरी तरह से मैप करना मुश्किल है। क्योंकि विश्व व्यापी वेब इतना परस्पर जुड़ा हुआ है हाँ, हैकर्स असुरक्षित वेब सर्वर को निशाना बना सकते हैं। लेकिन यह वहाँ नहीं रुकता।
यदि वेबसाइट या नेटवर्क शेलशॉक के परिणामस्वरूप "संक्रमित" है, तो यह वेबसाइट या नेटवर्क के लिए निश्चित रूप से बुरी खबर है। लेकिन यहां तक कि एक संक्रमित वेबसाइट पर आगंतुकों के लिए, यह अभी भी रेखा से नीचे नतीजे हो सकता है। क्योंकि व्यक्तिगत कंप्यूटर और उपकरण संक्रमित साइटों पर जाने के परिणामस्वरूप संक्रमित हो सकते हैं। संभवतया, हालांकि, एक अच्छा एटिवाइरस / इंटरनेट सुरक्षा सॉफ्टवेयर को अधिकांश व्यक्तिगत कंप्यूटर उपयोगकर्ताओं की रक्षा करनी चाहिए।
$config[code] not foundअधिकांश छोटे व्यवसायों के लिए, हालांकि, मुख्य चिंता यह है कि आपकी वेबसाइट और / या नेटवर्क को शेलशॉक से कैसे बचाया जाए।
शेलशॉक के लिए वेबसाइटें कैसे उजागर होती हैं?
प्राथमिक एक्सपोजर लिनक्स और यूनिक्स कंप्यूटरों में है जो बैश नामक एक प्रकार के सॉफ्टवेयर का उपयोग करते हैं। इनकैप्सुला के अनुसार, एक वेब सुरक्षा सेवा:
“शेलशॉक से जुड़े जोखिम का अधिकांश हिस्सा इस तथ्य से लिया गया है कि बैश को कई लिनक्स और यूनिक्स सर्वरों द्वारा व्यापक रूप से उपयोग किया जाता है। भेद्यता संभावित इन मशीनों पर कोड को दूरस्थ रूप से निष्पादित करने के लिए अनधिकृत हमलावरों को अनुमति देता है, जो डेटा चोरी, मैलवेयर इंजेक्शन और सर्वर अपहरण करने में सक्षम बनाता है।
जितना खतरनाक यह लगता है, शेलशॉक निहित हो सकता है। ”
हालाँकि, सुरक्षा सेवा सुकरी कहती है, कि आपको सिर्फ इसलिए शिकायत नहीं करनी चाहिए क्योंकि आपकी वेबसाइट लिनक्स या यूनिक्स आधारित सर्वर पर नहीं है।
शेलशॉक वेब सर्वर को प्रभावित कर सकता है जो cPanel के भीतर कुछ फ़ंक्शन का उपयोग करते हैं। cPanel एक लोकप्रिय बैक-एंड डैशबोर्ड है जिसका उपयोग कई छोटी व्यावसायिक वेबसाइटें अपने सर्वर और वेबसाइटों को प्रबंधित करने के लिए करती हैं। अच्छी खबर, अगर आप इसे कॉल कर सकते हैं, तो यह है कि शेलशॉक cPanel का उपयोग करके हर वेबसाइट को प्रभावित नहीं करता है। यह केवल उन लोगों को प्रभावित करता है जो mod_cgi नामक कुछ का उपयोग करते हैं (लेकिन जाहिरा तौर पर mod_cgi मौजूद हो सकता है, भले ही आपको इसकी जानकारी न हो)। सुकुरी ब्लॉग पर तकनीकी विवरण देखें।
एक वेब सर्वर से क्या होता है जो समझौता किया जाता है?
यदि हैकर्स शेलशॉक बग के दोहन के माध्यम से एक कमजोर सर्वर में आते हैं, तो वे आमतौर पर ऐसा करने वाले उद्यान किस्म के कहर को मिटा सकते हैं:
- डेटा चोरी,
- मैलवेयर वाली वेबसाइटों को संक्रमित करें,
- शट डाउन नेटवर्क, और
- अन्य साइटों या कंप्यूटरों पर हमले शुरू करने के लिए बॉटनेट की सेनाओं में हार्नेस मशीन।
शेलशॉक के बारे में क्या किया जा रहा है?
सौभाग्य से, बड़े सॉफ्टवेयर प्रदाता, वेब होस्टिंग कंपनियां, फ़ायरवॉल प्रदाता और ऑनलाइन सुरक्षा सेवाएं इस पर हैं। वे सॉफ्टवेयर पैच जारी कर रहे हैं, कमजोरियों के लिए स्कैनिंग और / या अपने सिस्टम को सख्त कर रहे हैं।
वॉल स्ट्रीट जर्नल के अनुसार, शेलशॉक बग पर प्रतिक्रिया देने के लिए अमेज़ॅन और Google दोनों ने दौड़ लगाई:
“Google ने अपने आंतरिक सर्वर और वाणिज्यिक क्लाउड सेवाओं दोनों में बग को ठीक करने के लिए कदम उठाए हैं, इस मामले से परिचित एक व्यक्ति ने कहा। अमेज़न ने गुरुवार को एक बुलेटिन जारी किया जिसमें अमेज़न वेब सेवा ग्राहकों को समस्या को कम करने का तरीका दिखाया गया। "
Amazon Web Services ने अपने ग्राहकों के लिए इस विषय पर एक ब्लॉग पोस्ट जारी किया, जो अपने वेब सेवा प्रभाग का उपयोग करता है जैसे कि अपनी साइटों को होस्ट करने या एप्लिकेशन चलाने के लिए। अमेज़ॅन पैच लागू कर रहा है और आने वाले सप्ताह में अपने सर्वर के लगभग 10% को रीबूट करेगा, जिससे "कुछ मिनट" रुकावट होगी। पूरा अमेज़न पोस्ट यहाँ है। नोट: यह अमेज़न उपभोक्ता ईकॉमर्स साइट को प्रभावित नहीं करता है जो लाखों की दुकान पर है। यह केवल उन कंपनियों से संबंधित है जो Amazon Web Services का उपयोग करते हैं।
मैं अपनी कंपनी की वेबसाइट की सुरक्षा कैसे करूं?
यदि आप अपने परिसर में अपने स्वयं के सर्वर के साथ स्वयं-होस्ट करते हैं या अपने स्वयं के होस्टिंग या नेटवर्क सर्वर (एस) के प्रबंधन के लिए जिम्मेदार हैं, तो व्यावहारिक रूप से बोलना, आपके पास जोखिम में एक वेबसाइट होने की अधिक संभावना है। ऐसा इसलिए है क्योंकि सर्वर सॉफ़्टवेयर की जाँच और पैचिंग के लिए आपकी इन-हाउस टीम की उन परिस्थितियों में प्राथमिक ज़िम्मेदारी है।
यदि आप अपनी होस्टिंग स्थिति के बारे में निश्चित नहीं हैं, तो अपनी तकनीकी टीम से जाँच करके शुरू करें। पूछें कि वे मुद्दे को कैसे संबोधित कर रहे हैं।
यदि आप ऐसा करने वाले हैं या आपकी सहायता करने के लिए तकनीकी सहायता उपलब्ध नहीं है, तो यहां आपकी वेबसाइट की जाँच करने और / या उसकी सुरक्षा करने के तीन तरीके हैं:
1. यदि आप एक बाहरी होस्टिंग कंपनी का उपयोग करते हैं, तो अपने होस्ट के साथ यह देखने के लिए जांचें कि वे शेलशॉक को कैसे संभाल रहे हैं।
अधिकांश बड़ी और पेशेवर होस्टिंग कंपनियों ने प्रभावित सर्वरों के लिए जगह-जगह पैच लगाने या लगाने की प्रक्रिया शुरू की है।
अब तक, उन्होंने अपने ब्लॉग, ट्विटर फीड या सपोर्ट फोरम पर भी कुछ पोस्ट किया होगा। उदाहरण के लिए, यहां शेलशॉट के बारे में ब्लूहोस्ट का अपडेट है।
2. अपनी वेबसाइट की सुरक्षा के लिए एक अन्य तरीका अपनी वेबसाइट के साथ एक वेब एप्लिकेशन फ़ायरवॉल / सुरक्षा सेवा ("WAF") का उपयोग करना है।
ये सेवाएं आपकी साइट से हैकर्स, खराब बॉट और अन्य दुर्भावनापूर्ण ट्रैफ़िक को बाहर रखने के लिए एक दीवार के रूप में कार्य करती हैं। लेकिन वे ऐसे ट्रैफ़िक को जाने देते हैं जो किसी ख़तरे को प्रकट नहीं करता है।
मानव के लिए जो एक आगंतुक या अंतिम उपयोगकर्ता है, एक वेब फ़ायरवॉल अदृश्य है। लेकिन यह आपकी वेबसाइट को कई कमजोरियों और हमलों से बचाता है। (और आपको यह जानकर झटका लग सकता है कि आपकी साइट पर टकराने से कितनी गतिविधि बॉट ट्रैफिक होती है - आपको तब तक पता नहीं चलता जब तक कि आप इसे ट्रैक करने वाले फ़ायरवॉल को नहीं लगाते।)
आज, ये वेब फ़ायरवॉल सेवाएं सस्ती और लागू करने में आसान हैं। कम अंत में कीमतें $ 10 प्रति माह से शुरू होती हैं। उच्च अंत में, वे बड़े और लोकप्रिय साइटों और प्लेटफार्मों के लिए कई सौ डॉलर से ऊपर जाते हैं। लेकिन वे मन की शांति के लिए इसके लायक हैं। अधिकांश क्लाउड-आधारित सेवाएं हैं, जिसका अर्थ है स्थापित करने के लिए कोई हार्डवेयर नहीं है। आप ऑनलाइन खरीदारी करते हैं, कुछ सेटिंग्स समायोजित करते हैं, और आपकी साइट सुरक्षित रहती है। कई लोग आपको अपनी साइट से बाहर रखी जा रही खराब गतिविधि की मात्रा दिखाने के लिए एनालिटिक्स देते हैं।
कुछ वेब फ़ायरवॉल सेवाओं में शामिल हैं, इनसापुला, क्लाउडफ़्लेयर, बाराकुडा और सुचुरी फ़ायरवॉल। हालाँकि, सुनिश्चित करें कि यदि आप सुरक्षा प्रदाता का उपयोग कर रहे हैं, तो यह उनकी फ़ायरवॉल सेवा है जिसका आप उपयोग कर रहे हैं। कई CDN और सुरक्षा सेवाएँ विभिन्न उत्पाद या सेवा स्तर प्रदान करते हैं। सभी वेब फ़ायरवॉल या WAF फ़ायरवॉल नहीं हैं।
और सभी WAF फ़ायरवॉल समान नहीं बनाए गए हैं। कुछ दूसरों की तुलना में बेहतर काम करते हैं। इसलिए समीक्षा पढ़ें और चुनते समय अपना शोध करें।
3. भेद्यता के लिए अपने डोमेन का परीक्षण करें।
यह स्कैनर मदद कर सकता है:
वेबसाइटों पर जाने के बारे में क्या - क्या मैं या मेरे कर्मचारी ऑनलाइन सर्फिंग करके संक्रमित हो सकते हैं?
व्यक्तिगत उपयोगकर्ता - जिसमें आपके कर्मचारी भी शामिल हैं - को एक समझौता किए गए वेबसाइट, वेब एप्लिकेशन या नेटवर्क के अवशिष्ट प्रभावों से बचाने के लिए चिंतित होना पड़ेगा।
उदाहरण के लिए, मान लीजिए कि एक वेबसाइट शेलशॉक के परिणामस्वरूप मैलवेयर से संक्रमित हो रही है। उस स्थिति में, संक्रमित वेबसाइट पर आने वाले लोगों को वायरस जैसे वायरस से खतरा हो सकता है। दूसरे शब्दों में, भले ही आपका कंप्यूटर सीधे शेलशॉक के लिए असुरक्षित नहीं है, फिर भी आप एक समझौता किए गए वेबसाइट से "वायरस पकड़ सकते हैं"।
यह बिना कहे चला जाता है - एक महत्वपूर्ण बात यह सुनिश्चित करना है कि आप व्यक्तिगत कंप्यूटर पर एंटीवायरस / इंटरनेट सुरक्षा सॉफ़्टवेयर को स्थापित और नियमित रूप से अपडेट करते हैं।
अधिक शेलशॉक संसाधन
शेलशॉक की व्याख्या करने वाले इस YouTube वीडियो को देखें। यह लगभग 4 मिनट में एक अच्छी व्याख्या है:
हैकरस्टॉक के माध्यम से हैकर की छवि
6 टिप्पणियाँ ▼