एक टार्गेटेड अटैक अक्सर एक खोज से शुरू होता है। हैकर्स कर्मचारी के जॉब टाइटल, आपके बिज़नेस टूल्स का नाम बताने वाली हायरिंग पोस्ट, एक एक्सपोज़्ड ईमेल पता, या पुराने सबडोमेन जैसी जानकारी खोजते हैं। अकेले में, ये जानकारी खतरनाक नहीं लगती। लेकिन हमलावर जानबूझकर कई छोटे सुराग और जानकारी के टुकड़े इकट्ठा करते हैं ताकि एक फिशिंग ईमेल कैंपेन, फेक लॉगइन पेज, या इम्पर्सनेशन कॉल बना सकें जो विश्वसनीय लगे।

ओपन सोर्स इंटेलिजेंस (OSINT) पब्लिक जानकारी को और अधिक टार्गेटेड हमले की तैयारी में बदल देता है। आपकी OSINT बिज़नेस सिक्योरिटी रणनीति यह है कि आपका बिज़नेस खुद को कैसे सुरक्षित रखता है। बिज़नेस के लिए, चुनौती दोहरी है: जो पहले से मौजूद है उसका ऑडिट करना और यह जानना कि पहली जगह क्या मौजूद है, फिर यह तय करना कि कौन सी पब्लिक जानकारी ग्राहकों, उम्मीदवारों और पार्टनर्स की मदद करती है, और कौन सी चुपचाप हमलावरों को आपके लोगों, टूल्स, प्रमाण और एक्सेस पॉइंट्स को मैप करने में मदद करती है।

साइबर सिक्योरिटी में OSINT का क्या मतलब है

साइबर सिक्योरिटी के संदर्भ में, OSINT संभावित हमले के रास्तों की पहचान करने के लिए सार्वजनिक रूप से उपलब्ध जानकारी का उपयोग है। यह जानकारी सर्च इंजन, सोशल मीडिया, कंपनी वेबसाइट, जॉब बोर्ड, पब्लिक कोड रिपॉजिटरी, और अन्य स्रोतों से आ सकती है जिनके लिए सिस्टम में सेंध लगाने की आवश्यकता नहीं होती।

हमलावर OSINT का उपयोग किसी बिज़नेस के बारे में व्यावहारिक सवालों का जवाब देने के लिए करते हैं, जैसे:

  • यहां कौन काम करता है?
  • भुगतान कौन अप्रूव करता है?
  • कंपनी कौन से टूल्स इस्तेमाल करती है?
  • ईमेल का फॉर्मेट कैसा दिखता है?
  • कौन से सप्लायर्स या कस्टमर्स विश्वसनीय हो सकते हैं?
  • कौन से खाते पहले से एक्सपोज़्ड हो सकते हैं?
  • कौन से सिस्टम इंटरनेट के संपर्क में हैं?

OSINT हैकर्स को ऐसी जानकारी देता है जो उनके हमलों को विश्वसनीय बनाती है। एक जेनेरिक स्कैम बस कार्रवाई के लिए कहता है, लेकिन एक रिसर्च किया गया स्कैम किसी विशिष्ट व्यक्ति को टार्गेट करता है, ऐसे व्यक्ति से भेजा जाता है जिसे वे जानते हैं या जिस पर भरोसा करने का कारण रखते हैं, और एक वास्तविक काम के प्रोजेक्ट या गैर-सार्वजनिक जानकारी का जिक्र करता है।

यूके के साइबर सिक्योरिटी लीक सर्वे 2024(नई विंडो)⁠ में पाया गया कि आधे यूके बिज़नेस ने पिछले 12 महीनों में साइबर सिक्योरिटी लीक या हमले की पहचान होने की रिपोर्ट की। फिशिंग प्रभावित बिज़नेसों में सबसे आम प्रकार का लीक या हमला बनी रही। OSINT फिशिंग के समान नहीं है, लेकिन यह एक ऐसा एसेट है जिसका उपयोग हैकर्स फिशिंग को और अधिक विश्वसनीय बनाने और कर्मचारियों के लिए उसे हटाना मुश्किल बनाने के लिए कर सकते हैं।

हमलावर आपके बिज़नेस के बारे में क्या जान सकते हैं

हैकर्स जानकारी इकट्ठा करने के लिए विभिन्न तरीकों का उपयोग करते हैं। यहां कुछ सबसे आम और प्रभावी रास्ते दिए गए हैं।

लोग

LinkedIn, कंपनी बायो पेज, कॉन्फ्रेंस एजेंडा, पॉडकास्ट, वेबिनार, और प्रेस मेंशन नाम, जॉब टाइटल, रिपोर्टिंग लाइन, वरिष्ठता, स्थान, और जिम्मेदारी के क्षेत्रों का खुलासा कर सकते हैं। इससे हमलावरों को यह चुनने में मदद मिलती है कि किसका रूप धारण करना है और किस पर दबाव डालना है।

उदाहरण के लिए, एक हमलावर जो CFO का नाम, कंपनी का ईमेल फॉर्मेट, और फाइनेंस टीम के मौजूदा सॉफ्टवेयर को जानता है, एक ऐसा संदेश बना सकता है जो साधारण स्पैम की तुलना में बहुत कम जेनेरिक लगता है। अनुरोध एक वास्तविक सप्लायर का जिक्र कर सकता है, बिज़नेस के अंदर मौजूद भुगतान प्रक्रिया का उल्लेख कर सकता है, या ऐसे समय पर आ सकता है जब टीम पहले से ही इनवॉइस-संबंधी संचार की अपेक्षा कर रही हो। इस जानकारी में से किसी के लिए निजी सिस्टम तक एक्सेस की आवश्यकता नहीं होती।

टूल

जॉब लिस्टिंग में अक्सर उन प्लैटफॉर्म का जिक्र होता है जिन्हें उम्मीदवारों से जानने की अपेक्षा की जाती है: CRM, पेरोल टूल्स, हेल्पडेस्क सॉफ्टवेयर, एनालिटिक्स प्लैटफॉर्म, कोलैबोरेशन टूल्स, और डेवलपर एनवायरनमेंट। पब्लिक रिव्यू, केस स्टडी, इंटीग्रेशन, और कर्मचारी प्रोफाइल और भी अधिक जानकारी दे सकते हैं।

टूल एक्सपोज़र हमलावरों को उनके फिशिंग प्रीटेक्स्ट को टेलर करने में मदद करता है। एक फिशिंग ईमेल जो कहता है “आपका खाता फ्लैग कर दिया गया है” विश्वसनीय नहीं होता, लेकिन एक संदेश जो टीम के द्वारा उपयोग किए जाने वाले सटीक CRM, HR सिस्टम, या कोलैबोरेशन टूल का नाम बताता है, विश्वसनीय होता है।

टेक्निकल फुटप्रिंट

सबडोमेन, एक्सपोज़्ड सर्विसेज़, सर्टिफिकेट रिकॉर्ड, पुराने स्टेजिंग एनवायरनमेंट, और गलत कॉन्फ़िगर किए गए लॉगइन पेज बता सकते हैं कि किसी बिज़नेस के ऑनलाइन सिस्टम कहां हैं। हमलावर पब्लिक रिपॉजिटरी भी खोज सकते हैं जिनमें पुराने प्रमाण, एपीआई कीज़, आंतरिक यूआरएल, या डेवलपमेंट के दौरान गलती से कमिट की गई संरचना फ़ाइलें शामिल हो सकती हैं।

लीक डाटा

ईमेल पते, यूज़रनेम, पासवर्ड, फोन नंबर, और पिछले लीक में एक्सपोज़्ड अन्य व्यक्तिगत या बिज़नेस जानकारी बाद के हमले के लिए कच्चा माल बन सकती है। Proton का डाटा ब्रीच ऑब्ज़र्वेटरी⁠ दिखाता है कि मूल घटना के बाद भी लीक हुआ डाटा कैसे जोखिम पैदा करना जारी रख सकता है, खासकर जब प्रमाण, संपर्क जानकारी, और कर्मचारी जानकारी को किसी बिज़नेस से वापस लिंक किया जा सकता है।

OSINT टार्गेटेड हमलों को कैसे शक्ति देता है

OSINT तब खतरनाक हो जाता है जब हमलावर इकट्ठा किए गए डाटा का उपयोग एक विश्वसनीय कहानी बनाने के लिए करते हैं। एक ऐसे बिज़नेस पर विचार करें जो स्टाफ प्रोफाइल प्रकाशित करता है, ग्राहक लोगो सूचीबद्ध करता है, जॉब विज्ञापनों में हाल ही के CRM माइग्रेशन का जिक्र करता है, और एक अनुमानित ईमेल फॉर्मेट का उपयोग करता है। फिर एक फाइनेंस कर्मचारी को एक संदेश प्राप्त होता है जो किसी वरिष्ठ नेता से आया प्रतीत होता है, एक वास्तविक सप्लायर का संदर्भ देता है, और तत्काल भुगतान सहायता के लिए कहता है। ईमेल में संदेह कम करने के लिए केवल पर्याप्त परिचित जानकारी होनी चाहिए।

यही पैटर्न प्रमाण हमलों पर भी लागू होता है। एक हमलावर लीक डाटा में कर्मचारी का बिज़नेस ईमेल पाता है, LinkedIn पर देखता है कि वह व्यक्ति ऑपरेशंस में काम करता है, और जॉब लिस्टिंग से सीखता है कि कंपनी एक विशिष्ट SaaS प्लैटफॉर्म का उपयोग करती है। अगला फिशिंग संदेश उस प्लैटफॉर्म की नकल कर सकता है और कर्मचारी की भूमिका से मेल खाने वाली भाषा के साथ आ सकता है।

फोन स्कैम भी OSINT द्वारा आकार दिए जा सकते हैं। एक कॉलर जो कंपनी के IT प्रोवाइडर, किसी डिपार्टमेंट हेड का नाम, या किसी प्रोजेक्ट का समय जानता है, वैध लगता है। यही कारण है कि OSINT और सोशल इंजीनियरिंग आपस में जुड़े हुए हैं: पब्लिक जानकारी हमलावरों को वास्तविक समय में लोगों को प्रभावित करने के लिए आवश्यक आत्मविश्वास और जानकारी देती है।

बिज़नेस अंतिम हमले का अनुभव फिशिंग, विशिंग, खाता टेकओवर, इनवॉइस फ्रॉड, या प्रमाण चोरी के रूप में कर सकता है। हो सकता है कि पूरी तैयारी OSINT ही रही हो।

लीक हुए प्रमाण भी OSINT हैं

लीक डाटा को अक्सर सीधे खाता टेकओवर जोखिम के रूप में चर्चा की जाती है: जब एक पासवर्ड लीक होता है, तो हमलावर इसे कई एंट्री पॉइंट्स पर आज़मा सकते हैं। यह अभी भी एक गंभीर समस्या है, खासकर जब कर्मचारी कई सेवाओं में एक ही पासवर्ड दोबारा उपयोग करते हैं।

लेकिन लीक हुए प्रमाण हमलावरों को खाते के पीछे के बिज़नेस को समझने में भी मदद कर सकते हैं। एक एक्सपोज़्ड ईमेल पता पुष्टि कर सकता है कि कर्मचारी ने कौन सी सेवाएं उपयोग की हैं, जबकि पुराने पासवर्ड, फोन नंबर, और बार-बार आने वाले कंपनी डोमेन भविष्य के फिशिंग, विशिंग, या खाता टेकओवर प्रयासों के लिए संदर्भ जोड़ सकते हैं। लीक कहीं और हुआ हो सकता है, लेकिन जानकारी अभी भी एक हमलावर को आपकी टीम की अधिक सटीक तस्वीर बनाने में मदद कर सकती है।

Proton का डाटा ब्रीच ऑब्ज़र्वेटरी बताता है कि एक्सपोज़्ड डाटा फिशिंग, प्रमाण हमलों, और व्यापक सोशल इंजीनियरिंग में कैसे सहायता कर सकता है। यह यह भी बताता है कि पहला लीक रिपोर्ट होने के बाद भी लीक हुआ डाटा हमलावरों के लिए उपयोगी होना बंद नहीं करता। उस डाटा को भविष्य के टार्गेटिंग के लिए दोबारा उपयोग, संयोजित, और नया आकार दिया जा सकता है।

एक्सपोज़्ड बिज़नेस ईमेल और प्रमाणों की निगरानी संगठनों को यह देखने में मदद करती है कि कौन सा पासवर्ड बदलने की जरूरत है, उससे कहीं अधिक। यह बता सकती है कि कर्मचारियों ने कहां काम के पते उपयोग किए हैं, कौन सी सेवाएं बिज़नेस से जुड़ी हो सकती हैं, और क्या एक ही पहचान कई लीक में दिखाई देती है।

यह आवश्यक है क्योंकि हमलावर जानकारी का दोबारा उपयोग कर सकते हैं, न केवल पुराने पासवर्ड आज़माने के लिए, बल्कि भविष्य के फिशिंग, विशिंग, या इम्पर्सनेशन प्रयासों को अधिक विशिष्ट बनाने के लिए। एक लीक हुआ प्रमाण शायद ही कभी सिर्फ एक अलग-थलग प्रमाण होता है। यह उस बैकग्राउंड रिसर्च का हिस्सा बन सकता है जो अगले हमले को अधिक प्रभावी बनाता है।

हमलावर पब्लिक स्रोतों से जो जान सकते हैं, उसे कम करें

कोई भी बिज़नेस खुद को पब्लिक व्यू से हटा नहीं सकता, और यह किसी का लक्ष्य नहीं होना चाहिए। ग्राहकों, उम्मीदवारों, और पार्टनर्स को अभी भी यह समझने के लिए पर्याप्त जानकारी चाहिए कि आप कौन हैं और आपके साथ कैसे काम करें।

जोखिम उन जानकारी को प्रकाशित करने में है जो उस उद्देश्य से आगे जाती हैं: आंतरिक टूल के नाम, सीधे संपर्क पैटर्न, अप्रूवल वर्कफ़्लो, या तकनीकी सुराग जो हमलावरों को यह तेज़ तस्वीर देते हैं कि बिज़नेस कैसे संचालित होता है।

  • अपनी पब्लिक-फेसिंग जानकारी से शुरू करें। कंपनी पेज, टीम बायो, प्रेस रिलीज़, केस स्टडी, मदद केंद्र लेख, जॉब लिस्टिंग, सोशल मीडिया पोस्ट, और पब्लिक डॉक्यूमेंट की समीक्षा करें। ऐसी जानकारी खोजें जो आंतरिक सिस्टम, अप्रूवल प्रक्रियाओं, एक्सेस रूट्स, या संवेदनशील वर्कफ़्लो का खुलासा करती है।
  • जॉब लिस्टिंग पर विशेष ध्यान देने की जरूरत है। उम्मीदवारों को यह जानने की आवश्यकता हो सकती है कि वे किस प्रकार के टूल्स का उपयोग करेंगे, लेकिन पब्लिक विज्ञापनों में हमेशा हर SaaS प्लैटफॉर्म, सिक्योरिटी प्रोडक्ट, CRM, पेमेंट टूल, क्लाउड प्रोवाइडर, या आंतरिक वर्कफ़्लो का नाम बताने की जरूरत नहीं होती। टूल सूची जितनी अधिक विशिष्ट होगी, फेक लॉगइन प्रॉम्प्ट, सहायता संदेश, या विक्रेता अनुरोध तैयार करना उतना ही आसान हो जाएगा।
  • कर्मचारी जानकारी में भी संतुलन की जरूरत है। वरिष्ठता, भूमिका, और विशेषज्ञता साझा करना उचित हो सकता है, लेकिन सीधे फोन नंबर, व्यक्तिगत जानकारी, यात्रा पैटर्न, आंतरिक प्रोजेक्ट नाम, या अनावश्यक रिपोर्टिंग स्ट्रक्चर विवरण हमलावरों को और अधिक काम करने का मौका दे सकते हैं।
  • पब्लिक कोड रिपॉजिटरी की नियमित समीक्षा की जानी चाहिए। पुराने प्रोजेक्ट, टेस्ट फ़ाइलें, डॉक्यूमेंटेशन, या संरचना उदाहरणों में ऐसे रहस्य हो सकते हैं जो पब्लिक होने के लिए नहीं थे। भले ही प्रमाण समय खत्म हो चुके हों, आंतरिक यूआरएल, नामकरण परंपराएं, और सेवा संदर्भ अभी भी हमलावरों को एनवायरनमेंट समझने में मदद कर सकते हैं।

हमलावर जो पाते हैं उसका मूल्य कम करें

OSINT हमेशा रहेगा क्योंकि बिज़नेस को दिखाई देना चाहिए। लक्ष्य यह है कि उपलब्ध अनावश्यक जानकारी की मात्रा कम की जाए और हमलावर जो जानकारी पाते हैं उसका उपयोग करके वे क्या कर सकते हैं, उसे सीमित किया जाए।

अनावश्यक एक्सपोज़र कम करने का पहला स्थान पब्लिक जानकारी है। जॉब विज्ञापन, कंपनी प्रोफाइल, कर्मचारी पेज, रिपॉजिटरी, सबडोमेन, और पुराने डॉक्यूमेंट लोगों को बिज़नेस पर भरोसा करने और उसे समझने के लिए पर्याप्त संदर्भ दें, न कि यह विस्तृत दृश्य कि यह पर्दे के पीछे कैसे संचालित होता है। जब आंतरिक टूल के नाम, तकनीकी सुराग, या प्रक्रिया विवरण सार्वजनिक रूप से आवश्यक न हों, तो उन्हें दृष्टि से बाहर रखना बेहतर है।

प्रमाण नियंत्रण भी उतने ही महत्वपूर्ण हैं। एक्सपोज़्ड ईमेल पते और लीक हुए पासवर्ड कुछ सबसे आसान OSINT संकेत हैं जिन्हें कार्रवाई में बदला जा सकता है। यूनिक पासवर्ड, MFA, पासकी, सुरक्षित शेयरिंग, लीक निगरानी, और नियंत्रित एक्सेस सभी रेकॉनिसेंस को कम उपयोगी बनाते हैं।

रोडमैप प्रकाशित किए बिना अपने टेक्निकल फुटप्रिंट की समीक्षा करें

तकनीकी एक्सपोजर भी OSINT का हिस्सा है। डोमेन, सबडोमेन, लॉगइन पोर्टल, क्लाउड सेवाएं, डेवलपमेंट एनवायरनमेंट, एपीआई एंडपॉइंट और पब्लिक रिपॉजिटरी सभी हमलावरों को यह समझने में मदद कर सकते हैं कि कोई बिजनेस ऑनलाइन कैसे संरचित है।

नियमित समीक्षा यह अलग करने में मदद करती है कि क्या जानबूझकर सार्वजनिक है और क्या प्रकाशित होकर भुला दिया गया है। पुराने स्टेजिंग पेज, अप्रयुक्त सबडोमेन, डिफॉल्ट सर्विस स्क्रीन, पुराने दस्तावेज़, उजागर संरचना नोट्स और आंतरिक संदर्भों वाली पब्लिक रिपॉजिटरी ज़रूरी नहीं लग सकतीं, लेकिन ये रेकॉनिसेंस को आसान बना सकती हैं।

कई सुधार सरल हैं: पुराने पेज हटाएं, एक्सेस को प्रतिबंधित करें, दस्तावेज़ अपडेट करें, उजागर रहस्यों को बदलें, या आंतरिक जानकारी को पब्लिक रिपॉजिटरी से बाहर निकालें। अन्य निष्कर्षों को केवल एक स्पष्ट मालिक और दिखाई देने का कारण चाहिए हो सकता है। सार्वजनिक एक्सपोजर एक निर्णय बन जाता है, न कि एक चूक।

सुरक्षा दिनचर्या में OSINT जांच को शामिल करें

OSINT एक्सपोजर स्थिर नहीं है। यह हर बार बढ़ता है जब कोई बिजनेस कुछ नया प्रकाशित करता है, वर्कफ़्लो बदलता है, किसी भूमिका के लिए नियुक्ति करता है, कोई प्रोजेक्ट शुरू करता है, किसी सप्लायर पेज पर दिखाई देता है, या किसी लीक में कर्मचारी डाटा उजागर होता है। प्रत्येक अपडेट अलग-अलग हानिरहित लगता है, लेकिन समय के साथ यह हमलावरों को कंपनी के लोगों, उपकरणों, संबंधों और एक्सेस पॉइंट्स की स्पष्ट दृष्टि दे सकता है।

सरल जांच और समीक्षाओं का एक सेट मदद कर सकता है:

  • सार्वजनिक रूप से उपलब्ध बिजनेस जानकारी की त्रैमासिक समीक्षा करें
  • प्रकाशन से पहले नौकरी सूचियों में अनावश्यक टूल या वर्कफ़्लो जानकारी की जांच करें
  • बिजनेस ईमेल पतों के लिए लीक एक्सपोजर की निगरानी करें
  • पब्लिक रिपॉजिटरी और उजागर सेवाओं की समीक्षा करें
  • विभाग के प्रमुखों से पूछें कि क्या कोई सार्वजनिक जानकारी संवेदनशील प्रक्रियाओं या एक्सेस पैटर्न को उजागर करती है।

जानकारी सार्वजनिक होने से पहले, किसी को हमेशा पूछना चाहिए: क्या यह किसी हमलावर को और अधिक विश्वसनीय संदेश, कॉल या लॉगइन प्रयास बनाने में मदद कर सकता है?

प्रमाणों को नकली-नामों से कनेक्ट करना कठिन बनाएं

ईमेल नकली-नाम हमलावरों द्वारा सेवाओं में कनेक्ट की जा सकने वाली जानकारी की मात्रा को कम करने में मदद कर सकते हैं। जब हर सेवा के लिए एक ही ईमेल पता इस्तेमाल किया जाता है, तो खातों को लिंक करना, लीक डाटा खोजना, लॉगइन पोर्टल का अनुमान लगाना और कर्मचारी या बिजनेस की प्रोफ़ाइल बनाना आसान हो जाता है।

कुछ बिजनेस वर्कफ़्लो के लिए, एक मानक ईमेल पता आवश्यक है। कर्मचारियों को काम, ग्राहकों और सहयोग के लिए स्थिर पहचान चाहिए। लेकिन नकली-नाम साइनअप, न्यूज़लेटर, ट्रायल, विक्रेता परीक्षण, कार्यक्रमों या ऐसी सेवाओं के लिए उपयोगी हो सकते हैं जिनके लिए किसी व्यक्ति के मुख्य बिजनेस पते की आवश्यकता नहीं होती।

ईमेल नकली-नाम उपयोगी हैं क्योंकि वे उन खातों को अलग करते हैं जिन्हें हमलावर अन्यथा एक ही कर्मचारी, टीम या बिजनेस पते से कनेक्ट कर देंगे। वे एक्सपोजर को ट्रेस करना भी आसान बना सकते हैं। जब किसी एक विक्रेता के लिए बनाया गया नकली-नाम असंबंधित लॉगइन प्रयास या फिशिंग संदेश प्राप्त करना शुरू करता है, तो बिजनेस को एक स्पष्ट संकेत मिलता है कि वह पता कहां उजागर हुआ हो सकता है।

नकली-नाम सबसे अच्छा काम करते हैं जब उन्हें बिजनेस पासवर्ड मैनेजर के साथ जोड़ा जाता है, जैसे Proton Pass for Business। प्रत्येक खाते को अभी भी एक अद्वितीय पासवर्ड, नियंत्रित स्टोरेज और स्पष्ट स्वामित्व की आवश्यकता होती है। उस संरचना के बिना, नकली-नाम कर्मचारियों के लिए अपने आप संभालने की एक और मैनुअल आदत बन सकते हैं।

Proton Pass for Business के साथ OSINT संभालें

बिजनेस पासवर्ड मैनेजर जैसे Proton Pass for Business आपको लीक की निगरानी करने और प्रमाण स्वास्थ्य खासियतों के साथ अपने नेटवर्क की सुरक्षा करने में मदद कर सकता है। Proton Pass for Business⁠ के साथ, टीमें अद्वितीय पासवर्ड बना सकती हैं, उन्हें एन्क्रिप्ट किए गए पासवर्ड तिजोरियों में स्टोर कर सकती हैं, ऑटोफिल का उपयोग कर सकती हैं, प्रमाण सुरक्षित रूप से शेयर कर सकती हैं, पासकी संभाल सकती हैं, और अंतर्निहित दो-फैक्टर सत्यापन (2-एफए) का उपयोग कर सकती हैं।

एडमिन खासियतें जैसे नीतियां, रिपोर्टिंग, लॉग, भूमिका-आधारित एक्सेस नियंत्रण, SCIM प्रावधान, और SSO एकीकरण बिजनेस को बढ़ने के साथ प्रमाण एक्सेस को अधिक नियंत्रित रखने में मदद करती हैं।

एक बिजनेस पासवर्ड मैनेजर OSINT एक्सपोजर को खत्म नहीं करता, लेकिन यह हमलावरों द्वारा खोजी गई जानकारी को कम उपयोगी बना सकता है। जब प्रमाण अद्वितीय होते हैं, एन्क्रिप्ट किए गए तिजोरियों में स्टोर किए जाते हैं, अनुमोदित स्थानों के माध्यम से शेयर किए जाते हैं, और 2-एफए या पासकी से सुरक्षित होते हैं, तो एक लीक हुआ पासवर्ड या विश्वसनीय नकली लॉगइन पेज के पास व्यापक एक्सेस में बदलने की कम गुंजाइश होती है। यह कर्मचारियों को पालन करने के लिए एक स्पष्ट नियम भी देता है: बिजनेस प्रमाण पासवर्ड मैनेजर के अंदर ही रहने चाहिए, ईमेल, चैट, स्प्रेडशीट या फोन बातचीत में नहीं।

हमलावर अभी भी आपके बिजनेस पर शोध करेंगे। सवाल यह है कि वे कितना सीख सकते हैं, वह तस्वीर कितनी सटीक है, और वे इसके साथ कितनी दूर जा सकते हैं।

अपने बिजनेस के प्रमाण एक्सपोजर को बिजनेस पासवर्ड मैनेजर के साथ कम करें।