
Oracle E-Business Suite ज़ीरो-डे (CVE-2025-61882) पर आधारित वास्तविक दुनिया का सूचना सुरक्षा जोखिम मूल्यांकन। ISO 27001, NIST CSF, Cyber Essentials और COBIT का उपयोग करके हमलावर के तरीकों, उद्यम जोखिमों और शमन रणनीतियों का विश्लेषण करता है।
उच्च-जोखिम वाले बायोमेट्रिक निगरानी प्रणालियों (CCTV, फेशियल रिकग्निशन टेक्नोलॉजी, और केंद्रीकृत कॉन्टैक्ट ट्रेसिंग) के लिए एक व्यापक सुरक्षा और गोपनीयता अनुपालन ढांचा, जिसमें तुलनात्मक ढांचा विश्लेषण (ISO 27001, Cyber Essentials, NIST CSF 2.0, COBIT) और 2025 Oracle E-Business Suite CVE-2025-61882 उल्लंघन का विश्लेषण करने वाला एक विस्तृत घटना प्रतिक्रिया केस स्टडी शामिल है।
यह असाइनमेंट UK GDPR के अनुपालन को बनाए रखते हुए, लेयर्ड सुरक्षा नियंत्रण लागू करते हुए, और मजबूत घटना प्रतिक्रिया क्षमताओं को स्थापित करते हुए उच्च-जोखिम वाले बायोमेट्रिक निगरानी प्रणालियों की तैनाती में महत्वपूर्ण चुनौतियों का समाधान करता है।
प्रस्तावित समाधान घटक:
प्रमुख चुनौतियाँ:
डेटा संरक्षण डिज़ाइन और डिफ़ॉल्ट द्वारा को एक इंजीनियरिंग और शासन आवश्यकता के रूप में माना जाना चाहिए, न कि "अनुपालन के बाद का विचार"। CCTV, FRT, और केंद्रीकृत कॉन्टैक्ट ट्रेसिंग को संयोजित करने वाली प्रणालियों के लिए, DPbD को यह करना चाहिए:
गोपनीयता-जागरूक सुरक्षित विकास जीवनचक्र (SDLC)
1. डिज़ाइन द्वारा (पूरे प्रसंस्करण में एकीकृत करें)
2. डिफ़ॉल्ट द्वारा (केवल आवश्यक डेटा)
3. डेटा न्यूनीकरण
4. उद्देश्य सीमा और एंटी-फंक्शन क्रीप
5. छद्मनामीकरण और PET
6. पारदर्शिता और उपयोगकर्ता नियंत्रण
7. एक्सेस सीमा (न्यूनतम विशेषाधिकार)
8. अखंडता और गोपनीयता
9. भंडारण सीमा
10. DPIA एक जीवंत नियंत्रण के रूप में
UK GDPR सिद्धांत-आधारित है, जिसके लिए संगठनों को यह प्रदर्शित करना आवश्यक है:
सुरक्षा और शासन ढांचे GDPR के उच्च-स्तरीय दायित्वों को कार्रवाई योग्य नियंत्रणों में बदलने में मदद करते हैं, लेकिन वे GDPR अनुपालन को प्रतिस्थापित नहीं करते।
ISO/IEC 27001
Cyber Essentials
NIST CSF 2.0
COBIT 2019
अनुशंसित दृष्टिकोण:
GDPR (+ DPbD) अनुपालन के "उत्तर सितारा" के रूप में
ISO/IEC 27001 आश्वासन की रीढ़ के रूप में
NIST CSF 2.0 परिचालन सुरक्षा रोडमैप के रूप में
Cyber Essentials बेसलाइन नियंत्रण सेट के रूप में
COBIT शासन ओवरले के रूप में
मुख्य सिद्धांत: GDPR परिभाषित करता है क्या संरक्षित किया जाना चाहिए और क्यों, जबकि ढांचे परिभाषित करते हैं संरक्षण कैसे निष्पादित, मापा और प्रमाणित किया जाता है।
डिफेंस-इन-डेप्थ मॉडल इन पर:
1. पहचान और एक्सेस प्रबंधन
2. डेटा संरक्षण
3. नेटवर्क विभाजन
4. सिस्टम हार्डनिंग
5. रीयल-टाइम थ्रेट डिटेक्शन
6. फोरेंसिक तत्परता
NIST SP 800-61 और ISO/IEC 27035 के अनुरूप
जीवनचक्र चरण:
तैयारी
डिटेक्शन और विश्लेषण
रोकथाम, उन्मूलन, और पुनर्प्राप्ति
घटना के बाद की गतिविधि
अनुच्छेद 33 UK GDPR: नियंत्रक को बिना अनुचित देरी के पर्यवेक्षी प्राधिकरण को सूचित करना चाहिए और जहाँ संभव हो, सूचनीय उल्लंघन के बारे में जानकारी होने के 72 घंटों के भीतर।
अनुच्छेद 34 UK GDPR: यदि उल्लंघन से व्यक्तियों के अधिकारों और स्वतंत्रताओं के लिए उच्च जोखिम उत्पन्न होने की संभावना है, तो प्रभावित व्यक्तियों को बिना अनुचित देरी के सूचित करें।
आवश्यक क्षमताएँ:
अभियान नाम: CL0P-ब्रांडेड जबरन वसूली अभियान
लक्ष्य: ऑन-प्रिमाइसेस Oracle E-Business Suite (EBS) चलाने वाले संगठन
भेद्यता: CVE-2025-61882 (क्रिटिकल ज़ीरो-डे)
हमले का प्रकार: जबरन वसूली के लिए डेटा चोरी (गैर-रैंसमवेयर)
CVE-2025-61882 विशेषताएँ:
यह खतरनाक क्यों है:
प्राथमिक प्रभाव: बड़े पैमाने पर डेटा एक्सफ़िल्ट्रेशन के माध्यम से गोपनीयता की हानि
प्रभाव श्रेणियाँ:
परिचालन व्यवधान और पुनर्प्राप्ति
नियामक और कानूनी जोखिम
प्रत्यक्ष वित्तीय हानि
प्रतिष्ठा क्षति
उदाहरण पीड़ित: कोरियन एयर की कैटरिंग/ड्यूटी-फ्री इकाई
अभियान विशेषता: बड़े पैमाने पर शोषण के माध्यम से डेटा-चोरी जबरन वसूली (पारंपरिक रैंसमवेयर नहीं)
1. प्रारंभिक एक्सेस
2. सोशल इंजीनियरिंग प्रवर्धन
3. निष्पादन और दृढ़ता
XDO_TEMPLATES_B और XDO_LOBS4. खोज, संग्रह और एक्सफ़िल्ट्रेशन
**तीन प्रणालीगत विफलताएँ:**1. हमले की सतह का एक्सपोज़र
पैच विलंबता और संस्करण जीवनचक्र जोखिम
पहचान की कमियाँ
1. आपातकालीन पैचिंग + एक्सपोज़र में कमी (रोकथाम)
कार्रवाइयाँ:
फ्रेमवर्क मैपिंग: ISO 27001 (परिवर्तन/पैच शासन); NIST CSF (सुरक्षा)
साक्ष्य: Oracle सुरक्षा अलर्ट, NHS England मूल्यांकन
2. समझौता खोज और उन्मूलन (उल्लंघन मान लें)
कार्रवाइयाँ:
XDO_* तालिका विसंगतियों की जाँच करेंफ्रेमवर्क मैपिंग: NIST CSF (पहचान/प्रतिक्रिया); ISO 27001 (लॉगिंग/निगरानी, घटना प्रबंधन)
साक्ष्य: डेटाबेस-निवासी पेलोड पर Mandiant मार्गदर्शन
3. न्यूनतम विशेषाधिकार, विभाजन और क्रेडेंशियल सख्तीकरण (विस्फोट दायरा सीमित करें)
कार्रवाइयाँ:
फ्रेमवर्क मैपिंग: Cyber Essentials (एक्सेस नियंत्रण, सुरक्षित कॉन्फ़िगरेशन); ISO 27001 (एक्सेस नियंत्रण); NIST CSF (सुरक्षा)
4. टेलीमेट्री और पहचान इंजीनियरिंग (निवास समय कम करें)
कार्रवाइयाँ:
फ्रेमवर्क मैपिंग: NIST CSF (पहचान); COBIT (KPIs/KRIs निरीक्षण)
5. जबरन वसूली के दबाव के लिए शासन नियंत्रण (संकट प्रबंधन)
कार्रवाइयाँ:
फ्रेमवर्क मैपिंग: COBIT (शासन उद्देश्य); NIST CSF (शासन/प्रतिक्रिया)
प्रभावशीलता: दबाव में जल्दबाज़ी और सूचनाविहीन निर्णयों को रोकता है
मॉडल: संभावना (1-5) × प्रभाव (1-5) = जोखिम स्कोर
जोखिम श्रेणियाँ:
शीर्ष प्राथमिकता (गंभीर जोखिम)
प्रारंभिक एक्सेस पथ बंद करें
समझौता मानें और निरंतरता समाप्त करें
विशेषाधिकार बंद करें और बड़े पैमाने पर चोरी रोकें
शासन और प्रतिक्रिया तत्परता सख्त करें
द्वितीयक प्राथमिकता (उच्च जोखिम)
विस्फोट दायरा कम करें
पहचान में सुधार करें
लचीलापन बढ़ाएँ
आपूर्तिकर्ता आश्वासन
यह जोखिम उपचार दृष्टिकोण सीधे समर्थन करता है:
व्यापक तालिका मैपिंग:
विस्तृत विश्लेषण:
UK GDPR सिद्धांतों के विरुद्ध:
सिफारिशें:
निम्न के अनुरूप पूर्ण जीवनचक्र:
इसमें शामिल:
व्यापक अध्ययन जिसमें निम्नलिखित शामिल हैं:
मॉड्यूल: SEC7000 - सूचना सुरक्षा
संस्थान: कार्डिफ मेट्रोपोलिटन यूनिवर्सिटी
स्कूल: कार्डिफ स्कूल ऑफ टेक्नोलॉजीज़
कार्यक्रम: एमएससी एडवांस्ड साइबर सिक्योरिटी
शैक्षणिक वर्ष: 2025/2026, टर्म 1
मॉड्यूल नेता: डॉ. लिक़ा नवाफ़
डिज़ाइन और डिफ़ॉल्ट द्वारा डेटा संरक्षण
फ्रेमवर्क एकीकरण
सुरक्षा कार्यान्वयन
घटना प्रतिक्रिया
वास्तविक-विश्व अनुप्रयोग
इमर्सिव लैब्स मॉड्यूल पूर्ण:
प्राप्त कौशल:
UK GDPR और डेटा संरक्षण:
सुरक्षा फ्रेमवर्क:
घटना प्रतिक्रिया:
खतरा खुफिया:
भेद्यता डेटाबेस:
Sid Ali Bendris
छात्र आईडी: 20238021
एमएससी एडवांस्ड साइबर सिक्योरिटी
कार्डिफ मेट्रोपोलिटन यूनिवर्सिटी
कार्डिफ स्कूल ऑफ टेक्नोलॉजीज़
मॉड्यूल नेता: डॉ. लिक़ा नवाफ़
यह परियोजना कार्डिफ मेट्रोपोलिटन यूनिवर्सिटी में एमएससी एडवांस्ड साइबर सिक्योरिटी कार्यक्रम के भाग के रूप में शैक्षणिक उद्देश्यों के लिए विकसित की गई है।
परियोजना स्थिति: पूर्ण शैक्षणिक मूल्यांकन
जमा करने की तिथि: टर्म 1, शैक्षणिक वर्ष 2025/2026
मूल्यांकन प्रकार: लिखित असाइनमेंट (व्यक्तिगत)
शब्द गणना: मॉड्यूल आवश्यकताओं के अनुरूप
प्रमुख विषय: डेटा संरक्षण, GDPR अनुपालन, बायोमेट्रिक निगरानी, घटना प्रतिक्रिया, जोखिम प्रबंधन, सुरक्षा फ्रेमवर्क, उल्लंघन विश्लेषण
| चरण | DPbD आवश्यकताएँ | नियंत्रण | साक्ष्य |
|---|
| आवश्यकताएँ | उद्देश्य, कानूनी आधार, विशेष श्रेणी प्रसंस्करण परिभाषित करें | उद्देश्य विवरण, DPIA आरंभ | DPIA दस्तावेज़, कानूनी आधार मूल्यांकन |
| डिज़ाइन | डिफ़ॉल्ट डेटा न्यूनीकरण, उद्देश्य सीमा लागू करते हैं | कैमरा ज़ोनिंग/मास्किंग, प्रतिबंधित FRT ट्रिगर, पृथक डेटा प्रवाह | आर्किटेक्चर आरेख, गोपनीयता परीक्षण मामले |
| निर्माण और परीक्षण | गोपनीयता/सुरक्षा परीक्षण योग्य आवश्यकताओं के रूप में | न्यूनतम विशेषाधिकार के साथ RBAC, MFA, एन्क्रिप्शन, अपरिवर्तनीय लॉग | परीक्षण परिणाम, सुरक्षा कॉन्फ़िगरेशन |
| संचालन | निरंतर निगरानी, विक्रेता आश्वासन, परिवर्तन नियंत्रण | एक्सेस समीक्षाएँ, प्रतिधारण प्रवर्तन, एंटी-फंक्शन क्रीप नियंत्रण | ऑडिट लॉग, शासन KPI |
| GDPR सिद्धांत | ISO/IEC 27001 | Cyber Essentials | NIST CSF 2.0 | COBIT 2019 |
|---|
| वैधता, निष्पक्षता, पारदर्शिता | आंशिक (शासन, नीतियाँ) | सीमित | आंशिक ("Govern") | आंशिक (शासन) |
| उद्देश्य सीमा | आंशिक (दायरा, परिवर्तन नियंत्रण) | सीमित | आंशिक ("Govern/Identify") | मजबूत (फंक्शन क्रीप को रोकता है) |
| डेटा न्यूनीकरण | आंशिक (जोखिम-आधारित डिज़ाइन) | सीमित | आंशिक (इन्वेंट्री, जोखिम नियंत्रण) | आंशिक (निर्णयों को लागू करता है) |
| सटीकता | आंशिक (गुणवत्ता प्रबंधन) | सीमित | आंशिक (निगरानी) | आंशिक (मेट्रिक्स, आश्वासन) |
| भंडारण सीमा | मजबूत (प्रतिधारण, विलोपन, ऑडिट) | सीमित | आंशिक ("Protect/Recover") | आंशिक (KPI, ऑडिट) |
| अखंडता और गोपनीयता | मजबूत (सुरक्षा नियंत्रण) | मजबूत (बेसलाइन) | मजबूत (Protect/Detect/Respond) | मजबूत (शासन) |
| जवाबदेही | मजबूत (ISMS, दस्तावेज़ीकरण) | आंशिक (साक्ष्य बेसलाइन) | मजबूत ("Govern" फ़ंक्शन) | मजबूत (निर्णय अधिकार, KPI) |
| GDPR दायित्व | ढांचों द्वारा इसे कवर क्यों नहीं किया जाता | आवश्यक GDPR-विशिष्ट नियंत्रण |
|---|
| कानूनी आधार + विशेष श्रेणी शर्तें | ढांचे कानूनी आधार निर्धारित नहीं करते | कानूनी आधार, विशेष श्रेणी शर्त, विकल्प/ऑप्ट-आउट, रिकॉर्ड का दस्तावेज़ीकरण |
| आवश्यकता और आनुपातिकता | "कैसे सुरक्षित करें" पर ध्यान केंद्रित करते हैं, "क्या हमें यह करना चाहिए" पर नहीं | आवश्यकता मूल्यांकन, सख्त उद्देश्य विवरण, अनुमोदन गेट, पुनः-औचित्य |
| DPIA जीवनचक्र | सुरक्षा मानक आवश्यकता नहीं है | तैनाती से पहले DPIA, परिवर्तन पर अद्यतन, DPO इनपुट, एस्केलेशन प्रक्रिया |
| पारदर्शिता | सूचना सामग्री या साइनेज निर्दिष्ट नहीं करते | लेयर्ड गोपनीयता सूचनाएँ, CCTV/FRT साइनेज, अधिकार संदेश |
| व्यक्तिगत अधिकार | DSAR कार्यप्रवाह परिभाषित नहीं करते | DSAR प्रक्रिया, पहचान सत्यापन, पुनर्प्राप्ति/रेडक्शन, विलोपन हैंडलिंग |
| FRT में निष्पक्षता/सटीकता | पूर्वाग्रह परीक्षण की आवश्यकता नहीं होती | सटीकता सीमाएँ, पूर्वाग्रह परीक्षण, ह्यूमन-इन-द-लूप, त्रुटि एस्केलेशन |
| डिफ़ॉल्ट रूप से डेटा न्यूनीकरण | "न्यूनतम आवश्यक" को कानूनी डिफ़ॉल्ट के रूप में लागू नहीं करते | डिफ़ॉल्ट न्यूनीकृत संग्रह/प्रतिधारण/एक्सेस, डिज़ाइन बाधाएँ |
| उल्लंघन रिपोर्टिंग | घटना प्रतिक्रिया को कवर करते हैं, GDPR सीमाओं को नहीं | उल्लंघन मूल्यांकन कार्यप्रवाह, 72-घंटे अधिसूचना प्रक्रिया, साक्ष्य पैक |
| गंभीरता | सामान्य ट्रिगर | तत्काल कार्रवाई | एस्केलेशन | बाहरी रिपोर्टिंग | समयरेखा |
|---|
| SEV 1 गंभीर | ट्रेसिंग DB/बायोमेट्रिक टेम्पलेट्स की पुष्टि की गई एक्सफ़िल्ट्रेशन; रैंसमवेयर; सक्रिय अनधिकृत एडमिन एक्सेस | IR सक्रिय करें; सिस्टम अलग करें; खाते अक्षम करें; साक्ष्य संरक्षित करें | CISO, DPO, कानूनी, वरिष्ठ नेतृत्व, संचार | यदि व्यक्तिगत डेटा उल्लंघन सीमा पूरी होती है तो ICO अधिसूचना (≤72 घंटे) | 0-1 घंटा: रोकथाम; <4 घंटे: कार्यकारी भागीदारी; <24 घंटे: जोखिम मूल्यांकन |
| SEV 2 उच्च | बड़े पैमाने पर अनधिकृत एक्सेस; विशेषाधिकार प्राप्त क्रेडेंशियल समझौता; संदिग्ध डेटा निर्यात | रोकें; कुंजियाँ घुमाएँ; MFA रीसेट लागू करें; फोरेंसिक ट्राइएज | DPO, कानूनी, व्यवसाय स्वामी, संचार | जोखिम के आधार पर संभावित ICO अधिसूचना | 0-2 घंटे: लॉकडाउन; <8 घंटे: फोरेंसिक; <24 घंटे: नियामक पैक |
| SEV 3 मध्यम | एकल एंडपॉइंट पर मैलवेयर; मामूली गलत कॉन्फ़िगरेशन; संदिग्ध एक्सेस प्रयास | ठीक करें, पैच करें, लॉग सत्यापित करें | सुरक्षा प्रबंधक, DPO यदि डेटा एक्सपोज़र संभव हो | आमतौर पर रिपोर्ट योग्य नहीं जब तक सीमा पूरी न हो | उसी दिन: सुधार; <48 घंटे: सीखे गए सबक |
| SEV 4 निम्न | पोर्ट स्कैन; अवरुद्ध ब्रूट-फोर्स; फ़िशिंग रिपोर्ट; मामूली आउटेज | ट्राइएज, रिकॉर्ड, नियंत्रण समायोजित करें | IT सुरक्षा यदि पैटर्न दोहराता है | कोई बाहरी रिपोर्टिंग नहीं | <24 घंटे: टिकट बंद करें; साप्ताहिक/मासिक प्रवृत्ति समीक्षा |
| SEV 5 सूचनात्मक | हानिरहित अलर्ट, झूठी सकारात्मकता | परिणाम दस्तावेज़ित करें | कोई नहीं जब तक उभरता जोखिम न हो | कोई नहीं | आवश्यकतानुसार |
| दिनांक | घटना |
|---|
| जुलाई-अगस्त 2025 | संदिग्ध गतिविधि देखी गई; 9 अगस्त 2025 से ही शोषण का आकलन |
| 29 सितंबर 2025 | कई संगठनों को EBS समझौते का दावा करने वाले जबरन वसूली ईमेल प्राप्त होते हैं |
| अक्टूबर 2025 की शुरुआत | सुरक्षा विक्रेता और राष्ट्रीय एजेंसियाँ अलर्ट जारी करती हैं |
| अक्टूबर 2025 | Oracle सुरक्षा अलर्ट प्रकाशित करता है जो CVE-2025-61882 की पहचान करता है |
| अक्टूबर-नवंबर 2025 | CL0P लीक साइट का विस्तार; दर्जनों कथित पीड़ित; महत्वपूर्ण डेटासेट उजागर |
| परिसंपत्ति प्रकार | खतरा परिदृश्य | प्रमुख भेद्यता | L | I | स्कोर | लक्षित शमन |
|---|
| इंटरनेट-फेसिंग Oracle EBS | CVE-2025-61882 के माध्यम से प्री-ऑथ RCE | इंटरनेट एक्सपोज़र + पैच विलंबता | 5 | 5 | 25 गंभीर | आपातकालीन पैचिंग, सीधा एक्सपोज़र हटाना, WAF/अनुमति-सूची, EOL संस्करणों का अपग्रेड |
| EBS डेटाबेस + BI Publisher टेम्पलेट | DB तालिकाओं में पेलोड निरंतरता | अपर्याप्त DB ऑडिटिंग, कमज़ोर अखंडता निगरानी | 4 | 5 | 20 गंभीर | Mandiant के अनुसार खतरा खोज; DB ऑडिट लॉगिंग; अखंडता जाँच; टेम्पलेट लेखन प्रतिबंधित करें |
| विशेषाधिकार प्राप्त पहचान (एडमिन, DBA) | डेटा निर्यात के लिए विशेषाधिकार का दुरुपयोग | अतिरिक्त विशेषाधिकार, कमज़ोर MFA/PAM, साझा खाते | 4 | 5 | 20 गंभीर | PAM + MFA; न्यूनतम विशेषाधिकार; ब्रेक-ग्लास नियंत्रण; सीक्रेट/कुंजी रोटेशन |
| संवेदनशील डेटा भंडार (HR/वित्त/PII) | जबरन वसूली के लिए बड़े पैमाने पर चोरी | अत्यधिक व्यापक एक्सेस, कमज़ोर विभाजन, कमज़ोर DLP | 4 | 5 | 20 गंभीर | डेटा वर्गीकरण; DLP; विभाजित एक्सेस; एन्क्रिप्शन; क्वेरी/निर्यात नियंत्रण; बल्क एक्सेस निगरानी |
| नेटवर्क विभाजन और परिधि | EBS से आंतरिक प्रणालियों में पिवट | फ्लैट नेटवर्क, अनुमेय ईस्ट-वेस्ट ट्रैफ़िक | 3 | 5 | 15 उच्च | ज़ीरो ट्रस्ट एक्सेस; माइक्रो-विभाजन; DB/एडमिन पोर्ट प्रतिबंधित करें; ईग्रेस नियंत्रण |
| लॉगिंग/SIEM और पहचान | लंबा निवास समय / गुप्त चोरी | एप्लिकेशन-जागरूक टेलीमेट्री का अभाव | 3 | 4 | 12 उच्च | EBS/DB लॉग केंद्रीकृत करें; असामान्य टेम्पलेट निर्माण, बल्क निर्यात, संदिग्ध एडमिन गतिविधि पर अलर्ट |
| पैच और भेद्यता प्रबंधन | भविष्य के ज़ीरो-डे से बार-बार जोखिम | अपूर्ण परिसंपत्ति सूची, धीमी आपातकालीन पैचिंग | 4 | 4 | 16 गंभीर | गंभीरता के अनुसार पैच SLA; परिसंपत्ति स्वामित्व; निरंतर स्कैनिंग; आपातकालीन परिवर्तन प्रक्रिया |
| एडमिन एंडपॉइंट / जंप होस्ट | क्रेडेंशियल चोरी → विशेषाधिकार प्राप्त एक्सेस | कमज़ोर सख्तीकरण, स्थानीय एडमिन अधिकार | 3 | 4 | 12 उच्च | सख्त किए गए जंप होस्ट; EDR; क्रेडेंशियल डंपिंग रोकें; स्थानीय एडमिन हटाएँ; डिवाइस पोस्चर जाँच |
| बैकअप और पुनर्प्राप्ति प्रणालियाँ | द्वितीयक रैनसमवेयर/जबरन वसूली | अपरीक्षित पुनर्स्थापन, बैकअप एक्सपोज़र | 3 | 4 | 12 उच्च | अपरिवर्तनीय बैकअप; ऑफ़लाइन प्रतियाँ; नियमित पुनर्स्थापन परीक्षण; अलग बैकअप क्रेडेंशियल |
| तृतीय पक्ष (EBS सपोर्ट, होस्टिंग) | आपूर्ति-श्रृंखला एक्सेस या विलंबित पैचिंग | अस्पष्ट साझा ज़िम्मेदारियाँ, कमज़ोर आश्वासन | 3 | 4 | 12 उच्च | संविदात्मक सुरक्षा खंड; पैच ज़िम्मेदारी मैट्रिक्स; विक्रेता आश्वासन समीक्षाएँ; ऑडिट अधिकार |