Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Enterprise-Information-Security-Risk-Assessment-Oracle-E-Business-Suite-Case-Study — Oracle E-Business Suite ज़ीरो-डे (CVE-2025-61882) पर आधारित वास्तविक दुनिया का सूचना सुरक्षा जोखिम मूल्यांकन। ISO 27001, NIST CSF, Cyber Essentials और COBIT का उपयोग करके हमलावर के तरीकों, उद्यम जोखिमों और शमन रणनीतियों का विश्लेषण करता है। | Kitploit
उपकरण/GitHubGitHub/sid-203/enterprise-information-security-risk-assessment-oracle-e-business-suite-case-study
भेद्यता विश्लेषणखतरा खुफियापेपर और शोधलर्निंग और शिक्षाघटना प्रतिक्रियाचयनित संसाधन
GitHubsid-203/enterprise-information-security-risk-assessment-oracle-e-business-suite-case-study

Enterprise-Information-Security-Risk-Assessment-Oracle-E-Business-Suite-Case-Study

Oracle E-Business Suite ज़ीरो-डे (CVE-2025-61882) पर आधारित वास्तविक दुनिया का सूचना सुरक्षा जोखिम मूल्यांकन। ISO 27001, NIST CSF, Cyber Essentials और COBIT का उपयोग करके हमलावर के तरीकों, उद्यम जोखिमों और शमन रणनीतियों का विश्लेषण करता है।

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें
6 महीने पहलेअभी तक समीक्षित नहीं

सूचना सुरक्षा: GDPR अनुपालन और घटना प्रतिक्रिया

उच्च-जोखिम वाले बायोमेट्रिक निगरानी प्रणालियों (CCTV, फेशियल रिकग्निशन टेक्नोलॉजी, और केंद्रीकृत कॉन्टैक्ट ट्रेसिंग) के लिए एक व्यापक सुरक्षा और गोपनीयता अनुपालन ढांचा, जिसमें तुलनात्मक ढांचा विश्लेषण (ISO 27001, Cyber Essentials, NIST CSF 2.0, COBIT) और 2025 Oracle E-Business Suite CVE-2025-61882 उल्लंघन का विश्लेषण करने वाला एक विस्तृत घटना प्रतिक्रिया केस स्टडी शामिल है।

विषय-सूची

  • परियोजना अवलोकन
  • अध्याय 1: डेटा संरक्षण अनुपालन
    • डेटा संरक्षण डिज़ाइन और डिफ़ॉल्ट द्वारा (DPbD)
    • ढांचा तुलना विश्लेषण
    • सुरक्षा कार्यान्वयन और घटना प्रतिक्रिया
  • अध्याय 2: Oracle EBS उल्लंघन केस स्टडी
    • CVE-2025-61882 विश्लेषण
    • हमलावर TTP और रक्षात्मक प्रतिवाद
    • जोखिम मूल्यांकन और शमन रणनीति
  • मुख्य डिलिवरेबल्स
  • शैक्षणिक संदर्भ
  • संदर्भ
  • लेखक

परियोजना अवलोकन

यह असाइनमेंट UK GDPR के अनुपालन को बनाए रखते हुए, लेयर्ड सुरक्षा नियंत्रण लागू करते हुए, और मजबूत घटना प्रतिक्रिया क्षमताओं को स्थापित करते हुए उच्च-जोखिम वाले बायोमेट्रिक निगरानी प्रणालियों की तैनाती में महत्वपूर्ण चुनौतियों का समाधान करता है।

प्रणाली का दायरा

प्रस्तावित समाधान घटक:

  1. CCTV नेटवर्क: वीडियो निगरानी अवसंरचना
  2. फेशियल रिकग्निशन टेक्नोलॉजी (FRT): बायोमेट्रिक पहचान प्रणाली
  3. केंद्रीकृत कॉन्टैक्ट ट्रेसिंग: अंतःक्रियाओं को ट्रैक करने के लिए डेटाबेस

प्रमुख चुनौतियाँ:

  • उच्च-प्रभाव वाले गोपनीयता जोखिम (बायोमेट्रिक विशेष श्रेणी डेटा)
  • संसाधन-सीमित परिचालन वातावरण
  • जटिल नियामक परिदृश्य (UK GDPR अनुच्छेद 25, ICO मार्गदर्शन)
  • बहु-विक्रेता सुरक्षा आश्वासन आवश्यकताएँ

अनुसंधान उद्देश्य

  1. डेटा संरक्षण डिज़ाइन और डिफ़ॉल्ट द्वारा को परिचालित करना (अनुच्छेद 25 UK GDPR)
  2. सुरक्षा ढांचों को GDPR अनुपालन आवश्यकताओं से मैप करना
  3. उच्च-जोखिम वाली निगरानी प्रणालियों के लिए लेयर्ड सुरक्षा नियंत्रण डिज़ाइन करना
  4. NIST SP 800-61 और ISO 27035 के अनुरूप घटना प्रतिक्रिया प्रक्रियाएँ विकसित करना
  5. रक्षात्मक सबक निकालने के लिए वास्तविक-विश्व उल्लंघन का विश्लेषण (Oracle EBS CVE-2025-61882)

अध्याय 1: डेटा संरक्षण अनुपालन

डेटा संरक्षण डिज़ाइन और डिफ़ॉल्ट द्वारा (DPbD)

मूल सिद्धांत (अनुच्छेद 25 UK GDPR)

डेटा संरक्षण डिज़ाइन और डिफ़ॉल्ट द्वारा को एक इंजीनियरिंग और शासन आवश्यकता के रूप में माना जाना चाहिए, न कि "अनुपालन के बाद का विचार"। CCTV, FRT, और केंद्रीकृत कॉन्टैक्ट ट्रेसिंग को संयोजित करने वाली प्रणालियों के लिए, DPbD को यह करना चाहिए:

  • आवश्यकताओं के चरण से ही एम्बेडेड होना चाहिए, तैनाती और संचालन के माध्यम से
  • परिभाषित "गेट्स" के साथ गोपनीयता-जागरूक SDLC के माध्यम से बनाए रखा जाना चाहिए
  • परीक्षण योग्य नियंत्रणों और ऑडिट आर्टिफैक्ट्स के माध्यम से प्रमाणित होना चाहिए

DPbD कार्यान्वयन ढांचा

गोपनीयता-जागरूक सुरक्षित विकास जीवनचक्र (SDLC)

मुख्य DPbD तंत्र

1. डिज़ाइन द्वारा (पूरे प्रसंस्करण में एकीकृत करें)

  • गोपनीयता आवश्यकताएँ गैर-कार्यात्मक आवश्यकताओं (NFR) के रूप में
  • थ्रेट मॉडलिंग + गोपनीयता दुरुपयोग मामले
  • साइन-ऑफ चेकपॉइंट्स के साथ SDLC "गोपनीयता गेट्स"

2. डिफ़ॉल्ट द्वारा (केवल आवश्यक डेटा)

  • ट्रेसिंग DB में न्यूनतम फ़ील्ड
  • न्यूनतम-विशेषाधिकार भूमिकाएँ
  • बेसलाइन के रूप में सबसे छोटी अवधारण
  • दायरे के विस्तार के लिए परिवर्तन नियंत्रण

3. डेटा न्यूनीकरण

  • कैमरा ज़ोनिंग और गोपनीयता मास्किंग
  • हमेशा-चालू पहचान से बचें (जहाँ संभव हो डिटेक्शन/गिनती का उपयोग करें)
  • केवल आवश्यक ट्रेसिंग विशेषताएँ एकत्र करें

4. उद्देश्य सीमा और एंटी-फंक्शन क्रीप

  • उपयोग-मामला टैग के साथ उद्देश्य-बद्ध एक्सेस नियंत्रण
  • क्वेरी प्रतिबंध
  • नए उद्देश्यों के लिए अनुमोदन कार्यप्रवाह
  • द्वितीयक उपयोग को रोकने वाले विक्रेता अनुबंध खंड

5. छद्मनामीकरण और PET

  • कॉन्टैक्ट ट्रेसिंग के लिए टोकनाइज़ेशन/छद्मनाम ID
  • विभाजित डेटाबेस (पहचानकर्ता बनाम एक्सपोज़र इवेंट)
  • KMS/HSM में संरक्षित जॉइन कुंजियाँ
  • पुनः-पहचान के लिए दो-व्यक्ति नियम

6. पारदर्शिता और उपयोगकर्ता नियंत्रण

  • लेयर्ड गोपनीयता सूचनाएँ (QR कोड, साइनेज, ऐप सूचनाएँ)
  • DSAR कार्यप्रवाह
  • स्पष्ट संचार योजना

7. एक्सेस सीमा (न्यूनतम विशेषाधिकार)

  • रोल-आधारित एक्सेस नियंत्रण (RBAC)
  • विशेषाधिकार प्राप्त भूमिकाओं के लिए बहु-कारक प्रमाणीकरण (MFA)
  • विशेषाधिकार प्राप्त एक्सेस प्रबंधन (PAM)
  • त्रैमासिक एक्सेस समीक्षाएँ

8. अखंडता और गोपनीयता

  • ट्रांज़िट/रेस्ट में एन्क्रिप्शन
  • सुरक्षित API गेटवे
  • नेटवर्क विभाजन
  • एंडपॉइंट डिटेक्शन और रिस्पॉन्स (EDR)
  • अपरिवर्तनीय ऑडिट लॉग

9. भंडारण सीमा

  • स्वचालित प्रतिधारण प्रवर्तन
  • विलोपन कार्यप्रवाह
  • कुंजियों के लिए क्रिप्टोग्राफ़िक विलोपन
  • ऑडिट ट्रेल के लिए WORM लॉग

10. DPIA एक जीवंत नियंत्रण के रूप में

  • जीवनचक्र में जल्दी पूर्ण किया गया
  • सिस्टम परिवर्तनों पर समीक्षा की गई
  • जोखिम रजिस्टर बनाए रखा गया
  • शमन ट्रैकिंग

ढांचा तुलना विश्लेषण

अवलोकन

UK GDPR सिद्धांत-आधारित है, जिसके लिए संगठनों को यह प्रदर्शित करना आवश्यक है:

  • कानूनी, निष्पक्ष, पारदर्शी प्रसंस्करण
  • उद्देश्य सीमा
  • डेटा न्यूनीकरण
  • सटीकता
  • भंडारण सीमा
  • अखंडता और गोपनीयता
  • जवाबदेही

सुरक्षा और शासन ढांचे GDPR के उच्च-स्तरीय दायित्वों को कार्रवाई योग्य नियंत्रणों में बदलने में मदद करते हैं, लेकिन वे GDPR अनुपालन को प्रतिस्थापित नहीं करते।

GDPR सिद्धांतों के लिए ढांचा मैपिंग

ढांचे की ताकत और सर्वोत्तम उपयोग

ISO/IEC 27001

  • प्राथमिक मूल्य: सूचना सुरक्षा प्रबंधन प्रणाली (ISMS)
  • सर्वोत्तम उपयोग: संगठन-स्तरीय सुरक्षा शासन, जोखिम उपचार, ऑडिट तत्परता
  • मुख्य योगदान: एक्सेस नियंत्रण, क्रिप्टोग्राफी, आपूर्तिकर्ता सुरक्षा, लॉगिंग, घटना प्रबंधन को कवर करने वाले 93 Annex A नियंत्रण
  • GDPR समर्थन: अखंडता/गोपनीयता, जवाबदेही, भंडारण सीमा के लिए मजबूत

Cyber Essentials

  • प्राथमिक मूल्य: बेसलाइन तकनीकी स्वच्छता मानक
  • सर्वोत्तम उपयोग: सामान्य इंटरनेट-आधारित हमलों से सुरक्षा
  • मुख्य योगदान: 5 मुख्य नियंत्रण (फ़ायरवॉल, सुरक्षित कॉन्फ़िगरेशन, पैचिंग, एक्सेस नियंत्रण, मैलवेयर सुरक्षा)
  • GDPR समर्थन: बेसलाइन सुरक्षा के लिए मजबूत, उच्च-स्तरीय गोपनीयता दायित्वों के लिए सीमित
  • स्थिति: व्यापक शासन मॉडल के भीतर "न्यूनतम स्तर"

NIST CSF 2.0

  • प्राथमिक मूल्य: परिचालन सुरक्षा संरचना
  • सर्वोत्तम उपयोग: दैनिक सुरक्षा परिणाम और परिपक्वता सुधार
  • मुख्य योगदान: 6 मुख्य कार्य (Govern, Identify, Protect, Detect, Respond, Recover)
  • GDPR समर्थन: अखंडता/गोपनीयता के लिए मजबूत, "Govern" फ़ंक्शन जवाबदेही का समर्थन करता है
  • परिचालन मॉडल: जोखिम प्रबंधन जीवनचक्र ढांचा

COBIT 2019

  • प्राथमिक मूल्य: IT का उद्यम शासन
  • सर्वोत्तम उपयोग: नेतृत्व जवाबदेही, निर्णय अधिकार, प्रदर्शन मापन
  • मुख्य योगदान: 40 शासन/प्रबंधन उद्देश्य, KPI/KRI, आश्वासन तंत्र
  • GDPR समर्थन: "गोपनीयता थिएटर" को रोकने, स्वामित्व को औपचारिक बनाने के लिए मजबूत
  • फोकस: कौन निर्णय लेता है, प्रदर्शन की निगरानी कैसे की जाती है, आश्वासन कैसे प्राप्त किया जाता है

ऐसे महत्वपूर्ण GDPR अंतराल जो ढांचों द्वारा कवर नहीं किए गए हैं

एकीकृत अनुपालन मॉडल

अनुशंसित दृष्टिकोण:

  1. GDPR (+ DPbD) अनुपालन के "उत्तर सितारा" के रूप में

    • कानूनी उद्देश्य, न्यूनीकरण, प्रतिधारण, पारदर्शिता, अधिकार परिभाषित करें
  2. ISO/IEC 27001 आश्वासन की रीढ़ के रूप में

    • शासन, जोखिम उपचार, आपूर्तिकर्ता आश्वासन, निरंतर सुधार के लिए ISMS
  3. NIST CSF 2.0 परिचालन सुरक्षा रोडमैप के रूप में

    • Govern → Recover तक सुरक्षा परिणामों को व्यवस्थित करें
  4. Cyber Essentials बेसलाइन नियंत्रण सेट के रूप में

    • सामान्य इंटरनेट-आधारित हमलों का समाधान करें
  5. COBIT शासन ओवरले के रूप में

    • नेतृत्व जवाबदेही, KPI/KRI, आश्वासन तंत्र

मुख्य सिद्धांत: GDPR परिभाषित करता है क्या संरक्षित किया जाना चाहिए और क्यों, जबकि ढांचे परिभाषित करते हैं संरक्षण कैसे निष्पादित, मापा और प्रमाणित किया जाता है।

सुरक्षा कार्यान्वयन और घटना प्रतिक्रिया

लेयर्ड सुरक्षा आर्किटेक्चर

डिफेंस-इन-डेप्थ मॉडल इन पर:

  • एंडपॉइंट्स
  • नेटवर्क
  • पहचान
  • अनुप्रयोग
  • डेटा

तकनीकी सुरक्षा नियंत्रण

1. पहचान और एक्सेस प्रबंधन

  • न्यूनतम विशेषाधिकार के साथ रोल-आधारित एक्सेस नियंत्रण (RBAC)
  • विशेषाधिकार प्राप्त भूमिकाओं के लिए बहु-कारक प्रमाणीकरण (MFA)
  • सत्र रिकॉर्डिंग के साथ विशेषाधिकार प्राप्त एक्सेस प्रबंधन (PAM)
  • नियमित एक्सेस समीक्षाएँ

2. डेटा संरक्षण

  • ट्रांज़िट में एन्क्रिप्शन (TLS)
  • कुंजी प्रबंधन के साथ रेस्ट में एन्क्रिप्शन
  • कुंजी प्रबंधन सेवा (KMS) / हार्डवेयर सुरक्षा मॉड्यूल (HSM)

3. नेटवर्क विभाजन

  • पृथक सुरक्षा क्षेत्र:
    • कैमरा नेटवर्क
    • FRT प्रसंस्करण घटक
    • एडमिन कंसोल
    • केंद्रीय ट्रेसिंग डेटाबेस
  • नियंत्रित ईस्ट-वेस्ट ट्रैफ़िक
  • कड़ाई से नियंत्रित अंतर-क्षेत्र संचार

4. सिस्टम हार्डनिंग

  • सुरक्षित कॉन्फ़िगरेशन बेसलाइन
  • भेद्यता प्रबंधन
  • पैच प्रबंधन
  • सुरक्षित API गेटवे
  • तृतीय-पक्ष घटक सुरक्षा

5. रीयल-टाइम थ्रेट डिटेक्शन

  • केंद्रीकृत लॉगिंग (SIEM)
  • दुरुपयोग मामलों के लिए डिटेक्शन:
    • असामान्य प्रशासनिक एक्सेस
    • बल्क खोजें
    • असामान्य फेस-सर्च पैटर्न
    • बार-बार विफल लॉगिन
    • अप्रत्याशित डेटा निर्यात
    • अनुमोदित घंटों/स्थानों के बाहर एक्सेस

6. फोरेंसिक तत्परता

  • टाइमस्टैम्प्ड, अखंडता-संरक्षित लॉग
  • उपयुक्त प्रतिधारण अवधि
  • कस्टडी की श्रृंखला प्रक्रियाएँ
  • सुरक्षित साक्ष्य भंडारण

घटना प्रतिक्रिया ढांचा

NIST SP 800-61 और ISO/IEC 27035 के अनुरूप

जीवनचक्र चरण:

  1. तैयारी

    • परिभाषित घटना श्रेणियाँ और गंभीरता स्तर
    • सामान्य परिदृश्यों के लिए प्लेबुक
    • संपर्क सूचियाँ और एस्केलेशन पथ
    • उपकरण और एक्सेस पूर्व-कॉन्फ़िगर
  2. डिटेक्शन और विश्लेषण

    • SIEM अलर्टिंग
    • थ्रेट हंटिंग
    • घटना ट्राइएज और वर्गीकरण
    • साक्ष्य संग्रह
  3. रोकथाम, उन्मूलन, और पुनर्प्राप्ति

    • प्रभावित सिस्टम को अलग करें
    • समझौता किए गए खातों को अक्षम करें
    • साक्ष्य संरक्षित करें
    • मूल कारण विश्लेषण
    • सिस्टम बहाली
  4. घटना के बाद की गतिविधि

    • सीखे गए सबक
    • प्रक्रिया सुधार
    • नियंत्रण अद्यतन
    • दस्तावेज़ीकरण

घटना गंभीरता वर्गीकरण मैट्रिक्स

GDPR उल्लंघन अधिसूचना आवश्यकताएँ

अनुच्छेद 33 UK GDPR: नियंत्रक को बिना अनुचित देरी के पर्यवेक्षी प्राधिकरण को सूचित करना चाहिए और जहाँ संभव हो, सूचनीय उल्लंघन के बारे में जानकारी होने के 72 घंटों के भीतर।

अनुच्छेद 34 UK GDPR: यदि उल्लंघन से व्यक्तियों के अधिकारों और स्वतंत्रताओं के लिए उच्च जोखिम उत्पन्न होने की संभावना है, तो प्रभावित व्यक्तियों को बिना अनुचित देरी के सूचित करें।

आवश्यक क्षमताएँ:

  • उल्लंघन लॉग बनाए रखा गया
  • परिभाषित "जागरूकता" ट्रिगर
  • त्वरित मूल्यांकन प्रक्रिया:
    • दायरा
    • प्रभावित डेटा प्रकार
    • व्यक्तियों के लिए जोखिम
    • रोकथाम कार्रवाई
  • साक्ष्य-आधारित रिपोर्टिंग निर्णय
  • देरी और तर्क का दस्तावेज़ीकरण

अध्याय 2: Oracle EBS उल्लंघन केस स्टडी

CVE-2025-61882 विश्लेषण

घटना अवलोकन

अभियान नाम: CL0P-ब्रांडेड जबरन वसूली अभियान
लक्ष्य: ऑन-प्रिमाइसेस Oracle E-Business Suite (EBS) चलाने वाले संगठन
भेद्यता: CVE-2025-61882 (क्रिटिकल ज़ीरो-डे)
हमले का प्रकार: जबरन वसूली के लिए डेटा चोरी (गैर-रैंसमवेयर)

समयरेखा

भेद्यता तकनीकी विवरण

CVE-2025-61882 विशेषताएँ:

  • CVSS स्कोर: 9.8 (क्रिटिकल)
  • प्रभावित संस्करण: Oracle EBS 12.2.3–12.2.14
  • हमला वेक्टर: नेटवर्क (इंटरनेट-सामना)
  • प्रमाणीकरण: कोई आवश्यक नहीं (प्री-ऑथ)
  • प्रभाव: रिमोट कोड निष्पादन (RCE)
  • प्रभावित घटक: Oracle Concurrent Processing / BI Publisher इंटीग्रेशन

यह खतरनाक क्यों है:

  • प्री-ऑथेंटिकेशन + नेटवर्क-सुलभ + RCE = विनाशकारी
  • हमलावरों को क्रेडेंशियल के बिना मुख्य व्यावसायिक डेटा तक पहुँचने में सक्षम बनाता है
  • रिपोर्ट, दस्तावेज़ और डेटा स्रोतों के साथ अंतःक्रिया कर सकता है
  • इंटरनेट-सामना करने वाले ERP घटक = उच्च-मूल्य वाली हमला सतह

संगठनात्मक प्रभाव और नुकसान

प्राथमिक प्रभाव: बड़े पैमाने पर डेटा एक्सफ़िल्ट्रेशन के माध्यम से गोपनीयता की हानि

प्रभाव श्रेणियाँ:

  1. परिचालन व्यवधान और पुनर्प्राप्ति

    • जाँच के लिए सिस्टम ऑफ़लाइन लिए गए
    • क्रेडेंशियल/कुंजी रोटेशन
    • बेसलाइन बहाली
    • आपातकालीन पैचिंग
    • डाउनटाइम और उपचार लागत
  2. नियामक और कानूनी जोखिम

    • व्यक्तिगत डेटा का एक्सफ़िल्ट्रेशन (कर्मचारी, ठेकेदार, ग्राहक)
    • UK/EU GDPR अधिसूचना दायित्व
    • जोखिम मूल्यांकन और दस्तावेज़ीकरण आवश्यकताएँ
    • संभावित जुर्माना और कानूनी कार्रवाई
  3. प्रत्यक्ष वित्तीय हानि

    • जबरन वसूली माँगें (रिपोर्टेड: बहु-मिलियन डॉलर रेंज)
    • संभावित एक्सपोज़र का व्यावसायिक प्रभाव
    • परिचालन लागत
  4. प्रतिष्ठा क्षति

    • CL0P लीक साइट पर सार्वजनिक नामकरण (~30 संगठन)
    • विश्वास का क्षरण
    • अनुवर्ती जोखिम:
      • क्रेडेंशियल स्टफिंग
      • चुराए गए दस्तावेज़ों का उपयोग करके फ़िशिंग
      • पहचान/बैंकिंग धोखाधड़ी (यदि पेरोल/HR उजागर हुआ)

उदाहरण पीड़ित: कोरियन एयर की कैटरिंग/ड्यूटी-फ्री इकाई

  • हजारों कर्मचारी रिकॉर्ड
  • कथित रूप से बहुत बड़ी डेटा मात्रा लीक हुई
  • ERP उल्लंघन के पैमाने और प्रभाव को दर्शाता है

हमलावर TTP और रक्षात्मक प्रतिवाद

हमलावर रणनीति, तकनीक और प्रक्रियाएँ

अभियान विशेषता: बड़े पैमाने पर शोषण के माध्यम से डेटा-चोरी जबरन वसूली (पारंपरिक रैंसमवेयर नहीं)

1. प्रारंभिक एक्सेस

  • विधि: CVE-2025-61882 शोषण
  • लक्ष्य: इंटरनेट-सामना करने वाली Oracle EBS HTTP सेवाएँ
  • पैमाना: कई संगठनों में बड़े पैमाने पर शोषण
  • प्रभावशीलता: प्री-ऑथ RCE = उच्च-संभावना, उच्च-प्रभाव प्रवेश

2. सोशल इंजीनियरिंग प्रवर्धन

  • दो-भागीय ऑपरेशन:
    • भाग 1: EBS वातावरण के खिलाफ महीनों की घुसपैठ गतिविधि
    • भाग 2: उच्च-मात्रा वाला जबरन वसूली ईमेल अभियान (29 सितंबर 2025)
  • रणनीति: सैकड़ों/हजारों समझौता किए गए तृतीय-पक्ष खातों से भेजे गए ईमेल
  • स्रोत: क्रेडेंशियल संभवतः इन्फोस्टीलर लॉग से प्राप्त
  • लक्ष्य: स्पैम नियंत्रण को बायपास करना, विश्वसनीयता बढ़ाना, पीड़ितों पर दबाव डालना
  • पृथक्करण: एक्सेस ऑपरेशन मुद्रीकरण ऑपरेशन से अलग किए गए

3. निष्पादन और दृढ़ता

  • इम्प्लांट: मल्टी-स्टेज Java इम्प्लांट फ्रेमवर्क
  • भंडारण स्थान: EBS डेटाबेस स्वयं (फ़ाइल सिस्टम नहीं)
  • विशिष्ट टेबल: XDO_TEMPLATES_B और XDO_LOBS
  • चोरी तकनीक: दुर्भावनापूर्ण पेलोड "एप्लिकेशन सामग्री" के रूप में दिखाई देते हैं
  • निहितार्थ: अकेले पैचिंग अपर्याप्त; पैच के बाद भी दृढ़ता बनी रह सकती है

4. खोज, संग्रह और एक्सफ़िल्ट्रेशन

  • लक्ष्य रिपॉजिटरी:
    • ERP दस्तावेज़
    • BI Publisher आउटपुट
    • HR/वित्त आर्टिफैक्ट
  • प्रक्रिया: त्वरित पहचान → स्टेजिंग संग्रह → एक्सफ़िल्ट्रेशन
  • सबूत: अभिनेताओं ने पीड़ित वातावरण से वैध फ़ाइल सूचियाँ प्रदान कीं
  • प्रेरणा: जबरन वसूली के लिए लाभ सक्षम करना
  • चोरी-छिपे: डेटा चोरी के बाद दीर्घकालिक गोपनीयता में न्यूनतम रुचि

ये तरीके क्यों काम कर गए

**तीन प्रणालीगत विफलताएँ:**1. हमले की सतह का एक्सपोज़र

  • इंटरनेट-फेसिंग EBS घटक
  • प्री-ऑथ RCE के साथ भयावह विफलता का एकल बिंदु
  1. पैच विलंबता और संस्करण जीवनचक्र जोखिम

    • NHS England चेतावनी: "सस्टेनिंग सपोर्ट" या EOL EBS रिलीज़ को अब अपडेट नहीं मिलते
    • अपग्रेड ऋण शोषण योग्यता विंडोज़ बढ़ाता है
  2. पहचान की कमियाँ

    • कोई एप्लिकेशन-जागरूक निगरानी नहीं
    • डेटाबेस टेम्पलेट खोज लागू नहीं की गई
    • असामान्य रिपोर्ट/टेम्पलेट निर्माण का पता नहीं चलता
    • असामान्य एडमिन क्वेरी अदृश्य

रक्षात्मक प्रतिवाद

1. आपातकालीन पैचिंग + एक्सपोज़र में कमी (रोकथाम)

कार्रवाइयाँ:

  • Oracle आपातकालीन पैच तुरंत लागू करें
  • EBS को सीधे इंटरनेट एक्सपोज़र से हटाएँ
  • VPN/ज़ीरो ट्रस्ट एक्सेस लागू करें
  • अनुमति-सूची तैनात करें
  • जहाँ संभव हो WAF नियम जोड़ें

फ्रेमवर्क मैपिंग: ISO 27001 (परिवर्तन/पैच शासन); NIST CSF (सुरक्षा)

साक्ष्य: Oracle सुरक्षा अलर्ट, NHS England मूल्यांकन

2. समझौता खोज और उन्मूलन (उल्लंघन मान लें)

कार्रवाइयाँ:

  • EBS डेटाबेस में दुर्भावनापूर्ण सामग्री की खोज करें
  • XDO_* तालिका विसंगतियों की जाँच करें
  • संदिग्ध टेम्पलेट निर्माण पैटर्न देखें
  • "पैच लागू" को घटना प्रतिक्रिया की शुरुआत मानें, अंत नहीं

फ्रेमवर्क मैपिंग: NIST CSF (पहचान/प्रतिक्रिया); ISO 27001 (लॉगिंग/निगरानी, घटना प्रबंधन)

साक्ष्य: डेटाबेस-निवासी पेलोड पर Mandiant मार्गदर्शन

3. न्यूनतम विशेषाधिकार, विभाजन और क्रेडेंशियल सख्तीकरण (विस्फोट दायरा सीमित करें)

कार्रवाइयाँ:

  • EBS प्रशासन के लिए सख्त RBAC लागू करें
  • EBS एप्लिकेशन परतों को व्यापक नेटवर्क से अलग करें
  • डेटाबेस और सेवा खातों की सुरक्षा करें:
    • रोटेशन
    • वॉल्टिंग
    • जहाँ संभव हो MFA
  • पोस्ट-एक्सप्लॉइट पार्श्व गति कम करें

फ्रेमवर्क मैपिंग: Cyber Essentials (एक्सेस नियंत्रण, सुरक्षित कॉन्फ़िगरेशन); ISO 27001 (एक्सेस नियंत्रण); NIST CSF (सुरक्षा)

4. टेलीमेट्री और पहचान इंजीनियरिंग (निवास समय कम करें)

कार्रवाइयाँ:

  • EBS लॉग, डेटाबेस ऑडिट लॉग, एडमिन गतिविधि को SIEM में केंद्रीकृत करें
  • इस पर अलर्ट करें:
    • असामान्य रिपोर्ट/टेम्पलेट निर्माण
    • बल्क दस्तावेज़ गणना
    • असामान्य कार्यकारी-लक्षित थीम
    • असामान्य डेटा निर्यात
  • डेटाबेस-निवासी पेलोड के लिए एप्लिकेशन-जागरूक पहचान

फ्रेमवर्क मैपिंग: NIST CSF (पहचान); COBIT (KPIs/KRIs निरीक्षण)

5. जबरन वसूली के दबाव के लिए शासन नियंत्रण (संकट प्रबंधन)

कार्रवाइयाँ:

  • जबरन वसूली ईमेल के लिए कार्यकारी प्लेबुक
  • सत्यापन चरण
  • कानूनी/DPO उन्नयन पथ
  • संचार शासन
  • साक्ष्य संग्रह प्रक्रियाएँ

फ्रेमवर्क मैपिंग: COBIT (शासन उद्देश्य); NIST CSF (शासन/प्रतिक्रिया)

प्रभावशीलता: दबाव में जल्दबाज़ी और सूचनाविहीन निर्णयों को रोकता है

जोखिम मूल्यांकन और शमन रणनीति

जोखिम मूल्यांकन पद्धति

मॉडल: संभावना (1-5) × प्रभाव (1-5) = जोखिम स्कोर

जोखिम श्रेणियाँ:

  • निम्न: 1–5
  • मध्यम: 6–10
  • उच्च: 11–15
  • गंभीर: 16–25

जोखिम रजिस्टर

प्राथमिकता वाली शमन रणनीति

शीर्ष प्राथमिकता (गंभीर जोखिम)

  1. प्रारंभिक एक्सेस पथ बंद करें

    • CVE-2025-61882 के लिए Oracle का फिक्स लागू करें
    • एक्सपोज़र कम करें (सीधा इंटरनेट एक्सेस हटाएँ)
    • नियंत्रित एक्सेस मार्ग और फ़िल्टरिंग लागू करें
    • तर्क: Oracle और राष्ट्रीय मार्गदर्शन संभावित शोषण के कारण तत्काल पैचिंग पर ज़ोर देते हैं
  2. समझौता मानें और निरंतरता समाप्त करें

    • डेटाबेस-निवासी आर्टिफैक्ट्स की खोज करें
    • संदिग्ध BI Publisher टेम्पलेट गतिविधि की जाँच करें
    • EBS सामग्री रिपॉजिटरी की अखंडता सत्यापित करें
    • तर्क: DB तालिकाओं में पेलोड निरंतरता पर Mandiant मार्गदर्शन
  3. विशेषाधिकार बंद करें और बड़े पैमाने पर चोरी रोकें

    • PAM/MFA लागू करें
    • न्यूनतम विशेषाधिकार लागू करें
    • कर्तव्यों का सशक्त पृथक्करण
    • असामान्य निर्यात/क्वेरी पैटर्न की निगरानी करें
    • तर्क: अभियान का मूल्य तीव्र डेटा बहिर्गमन से आता है
  4. शासन और प्रतिक्रिया तत्परता सख्त करें

    • आपातकालीन पैच SLA परिभाषित करें
    • प्रत्येक EBS घटक के लिए स्वामी नियुक्त करें
    • कार्यकारी जबरन वसूली प्लेबुक बनाएँ
    • तर्क: दबाव में साक्ष्य-आधारित निर्णय लेना

द्वितीयक प्राथमिकता (उच्च जोखिम)

  1. विस्फोट दायरा कम करें

    • विभाजन और ईग्रेस नियंत्रण
    • पार्श्व गति और डेटा स्टेजिंग सीमित करें
  2. पहचान में सुधार करें

    • EBS/DB ऑडिट सिग्नल को SIEM में अग्रेषित करें
    • इस घटना प्रकार के लिए अनुकूलित पहचान बनाएँ
  3. लचीलापन बढ़ाएँ

    • अपरिवर्तनीय बैकअप
    • परीक्षण की गई पुनर्प्राप्ति प्रक्रियाएँ
    • जबरन वसूली का दबाव कम करें
  4. आपूर्तिकर्ता आश्वासन

    • स्पष्ट संविदात्मक ज़िम्मेदारियाँ
    • ऑडिट योग्य पैच/निगरानी/घटना प्रबंधन

GDPR अनुपालन संबंध

यह जोखिम उपचार दृष्टिकोण सीधे समर्थन करता है:

  • अखंडता और गोपनीयता (अनुच्छेद 5(1)(f))
  • जवाबदेही (अनुच्छेद 5(2))
  • उच्च-प्रभाव वाले व्यक्तिगत डेटा प्रसंस्करण के लिए प्रदर्शन योग्य नियंत्रण रणनीति
  • समय पर मूल्यांकन/रिपोर्टिंग दायित्वों के लिए उल्लंघन तत्परता (अनुच्छेद 33-34)

प्रमुख प्रतिफल

1. DPbD परिचालनकरण फ्रेमवर्क

व्यापक तालिका मैपिंग:

  • DPbD आवश्यकताएँ
  • प्रणाली-विशिष्ट कार्यान्वयन (CCTV/FRT/ट्रेसिंग)
  • तकनीकी डिफ़ॉल्ट
  • संगठनात्मक नियंत्रण
  • साक्ष्य/ऑडिट आर्टिफैक्ट्स

2. फ्रेमवर्क तुलना मैट्रिक्स

विस्तृत विश्लेषण:

  • ISO/IEC 27001
  • Cyber Essentials
  • NIST CSF 2.0
  • COBIT 2019

UK GDPR सिद्धांतों के विरुद्ध:

  • वैधता, निष्पक्षता, पारदर्शिता
  • उद्देश्य सीमा
  • डेटा न्यूनीकरण
  • सटीकता
  • भंडारण सीमा
  • अखंडता और गोपनीयता
  • जवाबदेही

3. एकीकृत अनुपालन मॉडल

सिफारिशें:

  • GDPR को "उत्तर सितारा" के रूप में जोड़ना
  • ISO 27001 को आश्वासन आधार के रूप में
  • NIST CSF को परिचालन रोडमैप के रूप में
  • Cyber Essentials को आधार रेखा के रूप में
  • COBIT को शासन ओवरले के रूप में

4. घटना प्रतिक्रिया फ्रेमवर्क

निम्न के अनुरूप पूर्ण जीवनचक्र:

  • NIST SP 800-61
  • ISO/IEC 27035
  • UK GDPR अनुच्छेद 33-34

इसमें शामिल:

  • गंभीरता वर्गीकरण मैट्रिक्स
  • उन्नयन प्रक्रियाएँ
  • रिपोर्टिंग समयसीमाएँ
  • साक्ष्य प्रबंधन
  • सामान्य परिदृश्यों के लिए प्लेबुक

5. Oracle EBS उल्लंघन विश्लेषण

व्यापक अध्ययन जिसमें निम्नलिखित शामिल हैं:

  • भेद्यता तकनीकी विवरण (CVE-2025-61882)
  • हमले की समयरेखा और प्रभाव मूल्यांकन
  • MITRE मैपिंग के साथ हमलावर TTP
  • रक्षात्मक प्रतिवाद
  • जोखिम मूल्यांकन (संभावना × प्रभाव)
  • प्राथमिकता वाली शमन रणनीति

शैक्षणिक संदर्भ

मॉड्यूल: SEC7000 - सूचना सुरक्षा
संस्थान: कार्डिफ मेट्रोपोलिटन यूनिवर्सिटी
स्कूल: कार्डिफ स्कूल ऑफ टेक्नोलॉजीज़
कार्यक्रम: एमएससी एडवांस्ड साइबर सिक्योरिटी
शैक्षणिक वर्ष: 2025/2026, टर्म 1
मॉड्यूल नेता: डॉ. लिक़ा नवाफ़

प्रदर्शित सीखने के परिणाम

  1. डिज़ाइन और डिफ़ॉल्ट द्वारा डेटा संरक्षण

    • UK GDPR के अनुच्छेद 25 का परिचालनकरण
    • गोपनीयता-जागरूक SDLC कार्यान्वयन
    • तकनीकी और संगठनात्मक नियंत्रण
  2. फ्रेमवर्क एकीकरण

    • सुरक्षा/शासन फ्रेमवर्क का तुलनात्मक विश्लेषण
    • अंतराल पहचान और सुधार
    • एकीकृत अनुपालन मॉडलिंग
  3. सुरक्षा कार्यान्वयन

    • स्तरित डिफेंस-इन-डेप्थ आर्किटेक्चर
    • वास्तविक समय खतरा पहचान
    • फोरेंसिक तत्परता
  4. घटना प्रतिक्रिया

    • जीवनचक्र प्रबंधन (NIST SP 800-61, ISO 27035)
    • गंभीरता वर्गीकरण और उन्नयन
    • GDPR उल्लंघन अधिसूचना प्रक्रियाएँ
  5. वास्तविक-विश्व अनुप्रयोग

    • Oracle EBS उल्लंघन का आलोचनात्मक विश्लेषण
    • हमलावर TTP मूल्यांकन
    • जोखिम-आधारित शमन रणनीति विकास

व्यावहारिक कौशल विकास

इमर्सिव लैब्स मॉड्यूल पूर्ण:

  • कमांड लाइन परिचय
  • मूविंग अराउंड (Linux नेविगेशन)
  • Linux फ़ाइल अनुमतियाँ
  • साइबर मिलियन: साइबर सुरक्षा
  • साइबर मिलियन: ऑनलाइन सुरक्षित रहना
  • सिस्को साइबर एसेंशियल लैब्स

प्राप्त कौशल:

  • लिनक्स कमांड लाइन दक्षता
  • फ़ाइल अनुमतियाँ और एक्सेस नियंत्रण
  • मानवीय दृष्टिकोण से सुरक्षा जोखिम मूल्यांकन
  • हमले की सतह के विचार के रूप में उपयोगकर्ता व्यवहार
  • तकनीकी और उपयोगकर्ता-केंद्रित नियंत्रणों का संयोजन

संदर्भ

प्राथमिक स्रोत

UK GDPR और डेटा संरक्षण:

  • यूरोपीय डेटा संरक्षण बोर्ड (EDPB) (2020) वीडियो उपकरणों के माध्यम से व्यक्तिगत डेटा के प्रसंस्करण पर दिशानिर्देश 3/2019
  • सूचना आयुक्त कार्यालय (ICO) - डिज़ाइन और डिफ़ॉल्ट द्वारा डेटा संरक्षण
  • सूचना आयुक्त कार्यालय (ICO) - CCTV और वीडियो निगरानी
  • legislation.gov.uk - विनियमन (EU) 2016/679, अनुच्छेद 25
  • डेटा संरक्षण अधिनियम 2018
  • यूके सरकार (GOV.UK) - CCTV का उपयोग

सुरक्षा फ्रेमवर्क:

  • ISO/IEC 27001 - सूचना सुरक्षा प्रबंधन प्रणालियाँ
  • NIST साइबर सुरक्षा फ्रेमवर्क (CSF) 2.0
  • NCSC साइबर एसेंशियल आवश्यकताएँ (v3.1, जनवरी 2023)
  • ISACA COBIT 2019

घटना प्रतिक्रिया:

  • NIST SP 800-61 - कंप्यूटर सुरक्षा घटना प्रबंधन गाइड
  • ISO/IEC 27035-1 - सूचना सुरक्षा घटना प्रबंधन

Oracle EBS उल्लंघन (CVE-2025-61882)

खतरा खुफिया:

  • Google Threat Intelligence Group (GTIG) और Mandiant (2025) "Oracle E-Business Suite ज़ीरो-डे का व्यापक जबरन वसूली अभियान में शोषण"
  • NHS England (2025) "Oracle ने E-Business Suite के लिए सुरक्षा सलाह जारी की (CC-4705)"

भेद्यता डेटाबेस:

  • राष्ट्रीय भेद्यता डेटाबेस (NVD) - CVE-2025-61882 विवरण
  • Oracle सुरक्षा अलर्ट सलाह - CVE-2025-61882
  • Oracle क्रिटिकल पैच अपडेट सलाह - अक्टूबर 2025

लेखक

Sid Ali Bendris
छात्र आईडी: 20238021
एमएससी एडवांस्ड साइबर सिक्योरिटी
कार्डिफ मेट्रोपोलिटन यूनिवर्सिटी
कार्डिफ स्कूल ऑफ टेक्नोलॉजीज़

मॉड्यूल नेता: डॉ. लिक़ा नवाफ़

लाइसेंस

यह परियोजना कार्डिफ मेट्रोपोलिटन यूनिवर्सिटी में एमएससी एडवांस्ड साइबर सिक्योरिटी कार्यक्रम के भाग के रूप में शैक्षणिक उद्देश्यों के लिए विकसित की गई है।

आभार

  • मॉड्यूल नेतृत्व और मार्गदर्शन के लिए डॉ. लिक़ा नवाफ़
  • शैक्षणिक समर्थन के लिए कार्डिफ मेट्रोपोलिटन यूनिवर्सिटी
  • व्यापक GDPR मार्गदर्शन के लिए सूचना आयुक्त कार्यालय (ICO)
  • विस्तृत उल्लंघन विश्लेषण के लिए Google Threat Intelligence Group और Mandiant
  • सुरक्षा सलाह और पैच जानकारी के लिए Oracle Corporation
  • राष्ट्रीय सुरक्षा अलर्ट के लिए NHS England Digital

परियोजना स्थिति: पूर्ण शैक्षणिक मूल्यांकन
जमा करने की तिथि: टर्म 1, शैक्षणिक वर्ष 2025/2026
मूल्यांकन प्रकार: लिखित असाइनमेंट (व्यक्तिगत)
शब्द गणना: मॉड्यूल आवश्यकताओं के अनुरूप

प्रमुख विषय: डेटा संरक्षण, GDPR अनुपालन, बायोमेट्रिक निगरानी, घटना प्रतिक्रिया, जोखिम प्रबंधन, सुरक्षा फ्रेमवर्क, उल्लंघन विश्लेषण

टूल डाउनलोड करें
चरणDPbD आवश्यकताएँनियंत्रणसाक्ष्य
आवश्यकताएँउद्देश्य, कानूनी आधार, विशेष श्रेणी प्रसंस्करण परिभाषित करेंउद्देश्य विवरण, DPIA आरंभDPIA दस्तावेज़, कानूनी आधार मूल्यांकन
डिज़ाइनडिफ़ॉल्ट डेटा न्यूनीकरण, उद्देश्य सीमा लागू करते हैंकैमरा ज़ोनिंग/मास्किंग, प्रतिबंधित FRT ट्रिगर, पृथक डेटा प्रवाहआर्किटेक्चर आरेख, गोपनीयता परीक्षण मामले
निर्माण और परीक्षणगोपनीयता/सुरक्षा परीक्षण योग्य आवश्यकताओं के रूप मेंन्यूनतम विशेषाधिकार के साथ RBAC, MFA, एन्क्रिप्शन, अपरिवर्तनीय लॉगपरीक्षण परिणाम, सुरक्षा कॉन्फ़िगरेशन
संचालननिरंतर निगरानी, विक्रेता आश्वासन, परिवर्तन नियंत्रणएक्सेस समीक्षाएँ, प्रतिधारण प्रवर्तन, एंटी-फंक्शन क्रीप नियंत्रणऑडिट लॉग, शासन KPI
GDPR सिद्धांतISO/IEC 27001Cyber EssentialsNIST CSF 2.0COBIT 2019
वैधता, निष्पक्षता, पारदर्शिताआंशिक (शासन, नीतियाँ)सीमितआंशिक ("Govern")आंशिक (शासन)
उद्देश्य सीमाआंशिक (दायरा, परिवर्तन नियंत्रण)सीमितआंशिक ("Govern/Identify")मजबूत (फंक्शन क्रीप को रोकता है)
डेटा न्यूनीकरणआंशिक (जोखिम-आधारित डिज़ाइन)सीमितआंशिक (इन्वेंट्री, जोखिम नियंत्रण)आंशिक (निर्णयों को लागू करता है)
सटीकताआंशिक (गुणवत्ता प्रबंधन)सीमितआंशिक (निगरानी)आंशिक (मेट्रिक्स, आश्वासन)
भंडारण सीमामजबूत (प्रतिधारण, विलोपन, ऑडिट)सीमितआंशिक ("Protect/Recover")आंशिक (KPI, ऑडिट)
अखंडता और गोपनीयतामजबूत (सुरक्षा नियंत्रण)मजबूत (बेसलाइन)मजबूत (Protect/Detect/Respond)मजबूत (शासन)
जवाबदेहीमजबूत (ISMS, दस्तावेज़ीकरण)आंशिक (साक्ष्य बेसलाइन)मजबूत ("Govern" फ़ंक्शन)मजबूत (निर्णय अधिकार, KPI)
GDPR दायित्वढांचों द्वारा इसे कवर क्यों नहीं किया जाताआवश्यक GDPR-विशिष्ट नियंत्रण
कानूनी आधार + विशेष श्रेणी शर्तेंढांचे कानूनी आधार निर्धारित नहीं करतेकानूनी आधार, विशेष श्रेणी शर्त, विकल्प/ऑप्ट-आउट, रिकॉर्ड का दस्तावेज़ीकरण
आवश्यकता और आनुपातिकता"कैसे सुरक्षित करें" पर ध्यान केंद्रित करते हैं, "क्या हमें यह करना चाहिए" पर नहींआवश्यकता मूल्यांकन, सख्त उद्देश्य विवरण, अनुमोदन गेट, पुनः-औचित्य
DPIA जीवनचक्रसुरक्षा मानक आवश्यकता नहीं हैतैनाती से पहले DPIA, परिवर्तन पर अद्यतन, DPO इनपुट, एस्केलेशन प्रक्रिया
पारदर्शितासूचना सामग्री या साइनेज निर्दिष्ट नहीं करतेलेयर्ड गोपनीयता सूचनाएँ, CCTV/FRT साइनेज, अधिकार संदेश
व्यक्तिगत अधिकारDSAR कार्यप्रवाह परिभाषित नहीं करतेDSAR प्रक्रिया, पहचान सत्यापन, पुनर्प्राप्ति/रेडक्शन, विलोपन हैंडलिंग
FRT में निष्पक्षता/सटीकतापूर्वाग्रह परीक्षण की आवश्यकता नहीं होतीसटीकता सीमाएँ, पूर्वाग्रह परीक्षण, ह्यूमन-इन-द-लूप, त्रुटि एस्केलेशन
डिफ़ॉल्ट रूप से डेटा न्यूनीकरण"न्यूनतम आवश्यक" को कानूनी डिफ़ॉल्ट के रूप में लागू नहीं करतेडिफ़ॉल्ट न्यूनीकृत संग्रह/प्रतिधारण/एक्सेस, डिज़ाइन बाधाएँ
उल्लंघन रिपोर्टिंगघटना प्रतिक्रिया को कवर करते हैं, GDPR सीमाओं को नहींउल्लंघन मूल्यांकन कार्यप्रवाह, 72-घंटे अधिसूचना प्रक्रिया, साक्ष्य पैक
गंभीरतासामान्य ट्रिगरतत्काल कार्रवाईएस्केलेशनबाहरी रिपोर्टिंगसमयरेखा
SEV 1 गंभीरट्रेसिंग DB/बायोमेट्रिक टेम्पलेट्स की पुष्टि की गई एक्सफ़िल्ट्रेशन; रैंसमवेयर; सक्रिय अनधिकृत एडमिन एक्सेसIR सक्रिय करें; सिस्टम अलग करें; खाते अक्षम करें; साक्ष्य संरक्षित करेंCISO, DPO, कानूनी, वरिष्ठ नेतृत्व, संचारयदि व्यक्तिगत डेटा उल्लंघन सीमा पूरी होती है तो ICO अधिसूचना (≤72 घंटे)0-1 घंटा: रोकथाम; <4 घंटे: कार्यकारी भागीदारी; <24 घंटे: जोखिम मूल्यांकन
SEV 2 उच्चबड़े पैमाने पर अनधिकृत एक्सेस; विशेषाधिकार प्राप्त क्रेडेंशियल समझौता; संदिग्ध डेटा निर्यातरोकें; कुंजियाँ घुमाएँ; MFA रीसेट लागू करें; फोरेंसिक ट्राइएजDPO, कानूनी, व्यवसाय स्वामी, संचारजोखिम के आधार पर संभावित ICO अधिसूचना0-2 घंटे: लॉकडाउन; <8 घंटे: फोरेंसिक; <24 घंटे: नियामक पैक
SEV 3 मध्यमएकल एंडपॉइंट पर मैलवेयर; मामूली गलत कॉन्फ़िगरेशन; संदिग्ध एक्सेस प्रयासठीक करें, पैच करें, लॉग सत्यापित करेंसुरक्षा प्रबंधक, DPO यदि डेटा एक्सपोज़र संभव होआमतौर पर रिपोर्ट योग्य नहीं जब तक सीमा पूरी न होउसी दिन: सुधार; <48 घंटे: सीखे गए सबक
SEV 4 निम्नपोर्ट स्कैन; अवरुद्ध ब्रूट-फोर्स; फ़िशिंग रिपोर्ट; मामूली आउटेजट्राइएज, रिकॉर्ड, नियंत्रण समायोजित करेंIT सुरक्षा यदि पैटर्न दोहराता हैकोई बाहरी रिपोर्टिंग नहीं<24 घंटे: टिकट बंद करें; साप्ताहिक/मासिक प्रवृत्ति समीक्षा
SEV 5 सूचनात्मकहानिरहित अलर्ट, झूठी सकारात्मकतापरिणाम दस्तावेज़ित करेंकोई नहीं जब तक उभरता जोखिम न होकोई नहींआवश्यकतानुसार
दिनांकघटना
जुलाई-अगस्त 2025संदिग्ध गतिविधि देखी गई; 9 अगस्त 2025 से ही शोषण का आकलन
29 सितंबर 2025कई संगठनों को EBS समझौते का दावा करने वाले जबरन वसूली ईमेल प्राप्त होते हैं
अक्टूबर 2025 की शुरुआतसुरक्षा विक्रेता और राष्ट्रीय एजेंसियाँ अलर्ट जारी करती हैं
अक्टूबर 2025Oracle सुरक्षा अलर्ट प्रकाशित करता है जो CVE-2025-61882 की पहचान करता है
अक्टूबर-नवंबर 2025CL0P लीक साइट का विस्तार; दर्जनों कथित पीड़ित; महत्वपूर्ण डेटासेट उजागर
परिसंपत्ति प्रकारखतरा परिदृश्यप्रमुख भेद्यताLIस्कोरलक्षित शमन
इंटरनेट-फेसिंग Oracle EBSCVE-2025-61882 के माध्यम से प्री-ऑथ RCEइंटरनेट एक्सपोज़र + पैच विलंबता5525 गंभीरआपातकालीन पैचिंग, सीधा एक्सपोज़र हटाना, WAF/अनुमति-सूची, EOL संस्करणों का अपग्रेड
EBS डेटाबेस + BI Publisher टेम्पलेटDB तालिकाओं में पेलोड निरंतरताअपर्याप्त DB ऑडिटिंग, कमज़ोर अखंडता निगरानी4520 गंभीरMandiant के अनुसार खतरा खोज; DB ऑडिट लॉगिंग; अखंडता जाँच; टेम्पलेट लेखन प्रतिबंधित करें
विशेषाधिकार प्राप्त पहचान (एडमिन, DBA)डेटा निर्यात के लिए विशेषाधिकार का दुरुपयोगअतिरिक्त विशेषाधिकार, कमज़ोर MFA/PAM, साझा खाते4520 गंभीरPAM + MFA; न्यूनतम विशेषाधिकार; ब्रेक-ग्लास नियंत्रण; सीक्रेट/कुंजी रोटेशन
संवेदनशील डेटा भंडार (HR/वित्त/PII)जबरन वसूली के लिए बड़े पैमाने पर चोरीअत्यधिक व्यापक एक्सेस, कमज़ोर विभाजन, कमज़ोर DLP4520 गंभीरडेटा वर्गीकरण; DLP; विभाजित एक्सेस; एन्क्रिप्शन; क्वेरी/निर्यात नियंत्रण; बल्क एक्सेस निगरानी
नेटवर्क विभाजन और परिधिEBS से आंतरिक प्रणालियों में पिवटफ्लैट नेटवर्क, अनुमेय ईस्ट-वेस्ट ट्रैफ़िक3515 उच्चज़ीरो ट्रस्ट एक्सेस; माइक्रो-विभाजन; DB/एडमिन पोर्ट प्रतिबंधित करें; ईग्रेस नियंत्रण
लॉगिंग/SIEM और पहचानलंबा निवास समय / गुप्त चोरीएप्लिकेशन-जागरूक टेलीमेट्री का अभाव3412 उच्चEBS/DB लॉग केंद्रीकृत करें; असामान्य टेम्पलेट निर्माण, बल्क निर्यात, संदिग्ध एडमिन गतिविधि पर अलर्ट
पैच और भेद्यता प्रबंधनभविष्य के ज़ीरो-डे से बार-बार जोखिमअपूर्ण परिसंपत्ति सूची, धीमी आपातकालीन पैचिंग4416 गंभीरगंभीरता के अनुसार पैच SLA; परिसंपत्ति स्वामित्व; निरंतर स्कैनिंग; आपातकालीन परिवर्तन प्रक्रिया
एडमिन एंडपॉइंट / जंप होस्टक्रेडेंशियल चोरी → विशेषाधिकार प्राप्त एक्सेसकमज़ोर सख्तीकरण, स्थानीय एडमिन अधिकार3412 उच्चसख्त किए गए जंप होस्ट; EDR; क्रेडेंशियल डंपिंग रोकें; स्थानीय एडमिन हटाएँ; डिवाइस पोस्चर जाँच
बैकअप और पुनर्प्राप्ति प्रणालियाँद्वितीयक रैनसमवेयर/जबरन वसूलीअपरीक्षित पुनर्स्थापन, बैकअप एक्सपोज़र3412 उच्चअपरिवर्तनीय बैकअप; ऑफ़लाइन प्रतियाँ; नियमित पुनर्स्थापन परीक्षण; अलग बैकअप क्रेडेंशियल
तृतीय पक्ष (EBS सपोर्ट, होस्टिंग)आपूर्ति-श्रृंखला एक्सेस या विलंबित पैचिंगअस्पष्ट साझा ज़िम्मेदारियाँ, कमज़ोर आश्वासन3412 उच्चसंविदात्मक सुरक्षा खंड; पैच ज़िम्मेदारी मैट्रिक्स; विक्रेता आश्वासन समीक्षाएँ; ऑडिट अधिकार