सुरक्षा घटना के पहले कुछ घंटों में, आप यह पूरी तकनीकी तस्वीर नहीं बना सकते कि क्या हुआ। आपकी टीम अभी भी यह समझने की कोशिश कर रही हो सकती है कि किस खाते से छेड़छाड़ की गई थी, कौन सा डाटा एक्सेस किया गया था, हमलावर कितनी दूर तक पहुंचा, या घटना अभी भी सक्रिय है या नहीं।

आपकी जांच के साथ-साथ, कार्रवाई करने का दबाव तुरंत शुरू हो जाता है। कर्मचारी टुकड़े सुनते हैं और उन्हें जानना होता है कि क्या करना है। इस बीच, ग्राहक सेवा में रुकावट, संदिग्ध गतिविधि, या असामान्य पासवर्ड रीसेट अनुरोध देख सकते हैं। व्यावसायिक साझेदार पूछ सकते हैं कि क्या उनके सिस्टम या डाटा शामिल हैं, और नेतृत्व को यह तय करना है कि कौन बोलेगा, क्या सच्ची है, और कब चुप्पी खुद एक जोखिम बन जाती है।

सुरक्षा घटना संचार मुश्किल है क्योंकि व्यवसाय को हर जवाब मिलने से पहले पारदर्शी होना पड़ता है, लेकिन अनुमान लगाने से बचने के लिए पर्याप्त जानकारी होनी चाहिए। बहुत जल्दी भेजे गए संचार भ्रम पैदा कर सकते हैं, लेकिन अगर बहुत देर से भेजे जाते हैं तो वे विश्वास को नुकसान पहुंचा सकते हैं, सुरक्षात्मक कार्रवाई को धीमा कर सकते हैं, और नियामकीय सवाल उठा सकते हैं।

यह संभावना नहीं है कि छोटे और मध्यम आकार के व्यवसाय ने अपना घटना प्रतिक्रिया प्लैन बनाया या अभ्यास किया हो, और यह अतिरिक्त अराजकता पैदा कर सकता है। प्लैन वाले बड़े व्यवसायों के लिए भी, तकनीकी कदम प्रलेखित हो सकते हैं: घटना को नियंत्रित करें, एक्सेस रीसेट करें, सबूत सुरक्षित रखें, सिस्टम रीस्टोर करें। संचार बाद के लिए छोड़ा जा सकता है, जब तक कि अचानक घटना बढ़ न जाए या बदल न जाए।

घटना की तैयारी का एक हिस्सा यह जानना है कि किसे आपसे सुनने की जरूरत है, उन्हें क्या जानना है, संदेश को कौन मंजूरी देता है, और जांच के दौरान तथ्यों को स्पष्ट रूप से कैसे संवाद करें।

संचार प्लानिंग घटना प्रतिक्रिया के अंदर आती है

आपकी प्रतिक्रिया के लिए दो-ट्रैक संरचना

दर्शकों से शुरू करें, घोषणा से नहीं

आंतरिक रूप से क्या संवाद करें

ग्राहकों को लीक के बारे में कैसे सूचित करें

नियामक एजेंसियों को कब सूचित करें

संदेश तैयार करें, उनकी जरूरत पड़ने से पहले

Proton Pass for Business कैसे मदद कर सकता है

संचार प्लानिंग घटना प्रतिक्रिया के अंदर आती है

घटना प्रतिक्रिया को अक्सर एक तकनीकी प्रक्रिया के रूप में वर्णित किया जाता है, लेकिन एक वास्तविक घटना जल्दी ही क्रॉस-फंक्शनल बन जाती है। आईटी टीमें खतरे को नियंत्रित कर सकती हैं, लेकिन नेतृत्व, कानूनी, ग्राहक सहायता, एचआर, संचार, और संचालन सभी को यह जानना चाहिए कि क्या हो रहा है और उन्हें क्या कहने की अनुमति है।

NCSC का साइबर घटना में प्रभावी संचार(नई विंडो) पर मार्गदर्शन — सामान्य सर्वोत्तम अभ्यास जो यूके से कहीं आगे लागू होता है — इस बात को स्पष्ट रूप से बताता है: संगठन अक्सर तकनीकी प्रतिक्रिया को प्राथमिकता देते हैं और संचार को पृष्ठभूमि में धकेल देते हैं, भले ही संचार यह आकार देता है कि संकट के दौरान स्टाफ, ग्राहक, हितधारक और मीडिया संगठन को कैसे देखते हैं।

हर घटना के लिए सार्वजनिक बयान की जरूरत नहीं होती। लेकिन व्यवसाय को पहले से पता होना चाहिए कि कौन तय करता है कि क्या संवाद करना है, बाहरी संदेशों को कौन मंजूरी देता है, ग्राहकों से कौन बात करता है, और नियामकीय रिपोर्टिंग को कौन हैंडल करता है।

एक मजबूत डाटा लीक प्रतिक्रिया प्लैन में संचार परत शामिल होनी चाहिए। इसमें व्यावहारिक जानकारी शामिल होनी चाहिए:

  • संपर्क सूचियां
  • ड्राफ्ट टेम्पलेट्स
  • अनुमोदन रूट
  • लीगल रिव्यू
  • ग्राहक सहायता चर्चा के बिंदु
  • नियामक सूचना जिम्मेदारियां
  • रिकॉर्ड कि क्या भेजा गया, कब, और किसे।

आपकी प्रतिक्रिया के लिए दो-ट्रैक संरचना

घटना प्रतिक्रिया के लिए दो ट्रैक चाहिए: तकनीकी प्रतिक्रिया और संचार प्रतिक्रिया। वे एक-दूसरे के समानांतर चलते हैं और घटना प्रमुख/प्रतिक्रिया स्वामी दोनों को कनेक्ट करता है।

बायां ट्रैक: तकनीकी प्रतिक्रियादायां ट्रैक: संचार प्रतिक्रिया
घटना को नियंत्रित करेंआंतरिक टीम को अपडेट करें
प्रभावित खातों को सुरक्षित करेंप्रभावित ग्राहकों या साझेदारों को सूचित करें
सबूत सुरक्षित रखेंनियामक सूचना का आकलन करें
सिस्टम रीस्टोर करेंतथ्य बदलने पर संदेशों को सुसंगत रखें

यह आपको अपनी प्रतिक्रिया को संरचित करने और यह सुनिश्चित करने की अनुमति देता है कि सहयोग जारी रहे जैसे-जैसे टीम के सदस्य अलग-अलग कार्य करते हैं।

दर्शकों से शुरू करें, घोषणा से नहीं

सुरक्षा घटना संचार तब विफल हो जाता है जब एक संदेश सबकी सेवा करने की कोशिश करता है। कर्मचारियों, ग्राहकों, साझेदारों और नियामकों को अलग-अलग स्तर की जानकारी चाहिए क्योंकि उन्हें अलग-अलग निर्णय लेने होते हैं।

आपकी आंतरिक टीम को पहले स्पष्टता चाहिए

उन्हें हर जानकारी की जरूरत नहीं है — खासकर जब जांच चल रही हो — लेकिन उन्हें स्पष्टता चाहिए कि क्या सच्ची है, अभी क्या करना है, और प्रतिक्रिया का नेतृत्व कौन कर रहा है। इसका मतलब है जानना कि किन सिस्टम या खातों से बचना है, तुरंत क्या कार्रवाई करनी है, और कौन से सवाल अभी भी खुले हैं।

कर्मचारियों को यह भी जानना चाहिए कि क्या नहीं करना है। उदाहरण के लिए:

  • घटना पर सार्वजनिक रूप से चर्चा न करें
  • स्वीकृत प्रक्रिया के बाहर प्रमाण रीसेट न करें
  • तत्काल बनाए गए स्पष्टीकरणों के साथ ग्राहकों से संपर्क न करें
  • मार्गदर्शन के बिना संदिग्ध संदेशों को फॉरवर्ड न करें।

ग्राहकों और साझेदारों को जानना चाहिए कि वे कैसे प्रभावित हैं

वे जानना चाहते हैं कि क्या उनका डाटा, एक्सेस, भुगतान, सेवा, या संचालन प्रभावित हैं। एक अच्छी ग्राहक सूचना को समझाना चाहिए:

  • क्या ज्ञात है
  • किस तरह का डाटा शामिल हो सकता है
  • व्यवसाय क्या कर रहा है
  • ग्राहकों को अब क्या करना चाहिए, अगर कुछ करना हो
  • वे अपडेट कहां से प्राप्त कर सकते हैं।

लहजा सीधा और सरल होना चाहिए। ग्राहक को फॉरेंसिक जानकारी की भी जरूरत नहीं होती, उन्हें खुद को सुरक्षित रखने के लिए बस उतनी जानकारी चाहिए।

नियामकों को तथ्यात्मक रिकॉर्ड चाहिए

संबंधित पर्यवेक्षी प्राधिकरण (यूके में ICO(नई विंडो), प्रत्येक EU सदस्य राज्य में राष्ट्रीय डाटा संरक्षण प्राधिकरण) को GDPR लीक की सूचना कोई मार्केटिंग संदेश या ग्राहक आश्वासन नोट नहीं है। इसके बजाय, यह एक तथ्यात्मक रिकॉर्ड होना चाहिए कि क्या हुआ, कौन प्रभावित है, और आप इसके बारे में क्या कर रहे हैं। नीचे नियामकों को सूचित करने वाले अनुभाग में हम बताते हैं कि इसमें क्या शामिल करना है।

आंतरिक रूप से क्या संवाद करें

आपके कर्मचारी प्रतिक्रिया का हिस्सा हैं, भले ही वे घटना टीम में न हों। एक भ्रमित टीम गलती से और शोर पैदा कर सकती है, गलत जानकारी शेयर कर सकती है, या रोकथाम को धीमा कर सकती है। दूसरी ओर, एक सुविज्ञ टीम खातों की सुरक्षा में मदद कर सकती है, ग्राहकों को सही चैनल पर निर्देशित कर सकती है, और अफवाहों को बढ़ने से रोक सकती है।

आंतरिक सुरक्षा घटना की घोषणा में शामिल होना चाहिए:

  • अब तक जो पुष्टि की गई है, उसका सरल भाषा में स्पष्ट सारांश
  • कौन से सिस्टम, खाते, टीमें या डाटा संभावित रूप से प्रभावित हैं
  • व्यवसाय अब क्या कर रहा है
  • कर्मचारियों को तुरंत क्या करना चाहिए
  • बाहरी रूप से कौन संवाद कर सकता है
  • अपडेट कहां पोस्ट किए जाएंगे
  • संबंधित संदिग्ध गतिविधि की रिपोर्ट कैसे करें

कुछ पहलू ऐसे हैं जिन्हें शामिल नहीं किया जाना चाहिए: हमले के तरीके, मूल कारण विश्लेषण, और विशिष्ट कमजोरियां आम तौर पर घटना के सक्रिय रहने के दौरान आंतरिक रूप से शेयर नहीं की जाती हैं, और अक्सर बाद में भी नहीं, क्योंकि उन जानकारियों से अन्य हमलावरों को मदद मिल सकती है, कानूनी जोखिम पैदा हो सकता है, या ऐसी खामियां उजागर हो सकती हैं जो अभी तक बंद नहीं की गई हैं।

पहले आंतरिक संदेश में हर सवाल का जवाब देना जरूरी नहीं है, उसका काम व्यवस्था बनाना है। उदाहरण के लिए, कर्मचारियों को पासवर्ड सिर्फ अनुमोदित प्रक्रिया के जरिए रीसेट करने की जरूरत हो सकती है, किसी विशिष्ट सिस्टम का इस्तेमाल करने से बचना चाहिए, संदिग्ध ईमेल सुरक्षित रखने चाहिए, या प्रतिक्रिया टीम के समीक्षा पूरी करने तक शेयर किए गए प्रमाणों का उपयोग बंद कर देना चाहिए।

अपने मौजूदा एक्सेस नियंत्रणों का पासवर्ड प्रबंधन के सर्वोत्तम तरीकों के खिलाफ मूल्यांकन करना भी जरूरी है। घटना के दौरान, पुराने या अनौपचारिक प्रमाण साझाकरण से यह समझना मुश्किल हो सकता है कि क्या उजागर हुआ था।

Proton की डाटा लीक सुरक्षा और व्यवसायों के लिए डाटा लीक रोकथाम की गाइड बताती हैं कि लीक होने से पहले स्तरित नियंत्रण कैसे जोखिम कम करते हैं। सुरक्षित प्रमाण प्रबंधन उन स्तरों में से एक है क्योंकि इससे व्यवसाय को यह जानने में मदद मिलती है कि कौन से खाते मौजूद हैं, उन्हें कौन एक्सेस कर सकता है, और क्या जल्दी बदलने की जरूरत है।

ग्राहकों को लीक की सूचना कैसे दें

ग्राहकों को डाटा लीक की सूचना देना ज्यादा मुश्किल होता है क्योंकि इसमें प्रतिष्ठा और कानूनी महत्व होता है। लोग पहचान की चोरी, खाता हड़पने, वित्तीय धोखाधड़ी, या निजी जानकारी के उजागर होने की चिंता कर सकते हैं। वे इससे भी निराश हो सकते हैं कि कंपनी ने घटना को रोका नहीं।

एक अच्छा ग्राहक संदेश ईमानदार होना चाहिए, लेकिन चिंताजनक नहीं। उसमें तकनीकी शब्दजाल से बचना चाहिए, लेकिन स्पष्ट होना चाहिए। ग्राहकों को समझना चाहिए कि कौन सा डाटा शामिल था, उससे क्या जोखिम पैदा होता है, और उन्हें आगे क्या करना चाहिए।

एक उपयोगी ढांचा यह है:

  • क्या हुआ, ग्राहकों के लिए उपयुक्त जानकारी के स्तर पर
  • व्यवसाय को कब पता चला
  • कौन सी जानकारी या सेवाएं प्रभावित हो सकती हैं
  • व्यवसाय ने क्या कदम उठाए हैं
  • ग्राहकों को अब क्या करना चाहिए
  • व्यवसाय अपडेट कैसे देगा
  • ग्राहक सवालों के लिए किससे संपर्क कर सकते हैं

जहां जांच अभी भी सक्रिय है, वहां यह बताया जाना चाहिए। सटीकता और पारदर्शिता विश्वास रीस्टोर करने में मदद करती है। प्रभाव के बारे में खुला रहने के लिए तकनीकी जानकारी बताना जरूरी नहीं है जिससे किसी को हमला दोहराने में मदद मिले।

गंभीर घटनाओं के लिए, ग्राहकों को व्यावहारिक निर्देशों की जरूरत हो सकती है: पासवर्ड बदलें, MFA सक्षम करें, फिशिंग ईमेल से सावधान रहें, अपने बैंक से संपर्क करें, और कंपनी से होने का दावा करने वाले संदेशों को अनदेखा करें जब तक वे आधिकारिक चैनल से न आएं। सूचना को उन कदमों को समझने में आसान बनाना चाहिए।

नियामक एजेंसियों को कब और कैसे सूचित करें

हर सुरक्षा घटना को पर्यवेक्षी अधिकारियों को रिपोर्ट करने की जरूरत नहीं होती। यूके और EU GDPR के तहत रिपोर्ट करने योग्य लीक इस बात पर निर्भर करता है कि क्या व्यक्तिगत डाटा लीक से लोगों के अधिकारों और स्वतंत्रताओं को जोखिम होने की संभावना है।

ICO की व्यक्तिगत डाटा लीक गाइड(नई विंडो) यूके और EU GDPR दोनों के लिए सामान्य आवश्यकता को दर्शाती है: संगठनों को बिना अनावश्यक देरी के और इसका पता चलने के 72 घंटे के भीतर सूचनीय लीक की रिपोर्ट करनी चाहिए। देर से रिपोर्ट करने पर देरी के कारण बताने होंगे।

वह 72 घंटे की अवधि दबाव बना सकती है, खासकर जब जांच अभी अधूरी हो। GDPR मानता है कि संगठनों के पास पहले 72 घंटों में हर जानकारी नहीं हो सकती, इसलिए जानकारी चरणों में दी जा सकती है, बशर्ते आगे के अपडेट बिना अनावश्यक देरी के दिए जाएं।

संबंधित पर्यवेक्षी प्राधिकरण (यूके में ICO, या EU में राष्ट्रीय डाटा संरक्षण प्राधिकरण) को सूचना में आम तौर पर शामिल होना चाहिए:

  • व्यक्तिगत डाटा लीक की प्रकृति
  • प्रभावित व्यक्तियों की श्रेणियां और अनुमानित संख्या
  • प्रभावित व्यक्तिगत डाटा रिकॉर्ड की श्रेणियां और अनुमानित संख्या
  • DPO या अन्य संपर्क बिंदु का नाम और संपर्क जानकारी
  • लीक के संभावित परिणाम
  • इसका समाधान करने के लिए उठाए गए या प्रस्तावित उपाय

ICO एक केंद्रीय पेज भी प्रदान करता है जहां लीक की रिपोर्ट करें(नई विंडो) और संगठनों को उचित रिपोर्टिंग प्रक्रिया तक रूट करें।

प्रभावित व्यक्तियों के लिए, सीमा अलग है। जहां व्यक्तिगत डाटा लीक से लोगों के अधिकारों और स्वतंत्रताओं को उच्च जोखिम होने की संभावना है, वहां उन्हें बिना अनावश्यक देरी के सूचित किया जाना चाहिए। यह ऐसी स्थिति है जिसमें कानूनी, निजता, और नेतृत्व टीमों को शुरुआत में ही शामिल किया जाना चाहिए, छोटे व्यवसाय में भी।

संदेश पहले से तैयार रखें

संचार प्रक्रिया डिजाइन करने का सबसे खराब समय घटना के दौरान होता है। ऐसे बयान या निर्देश जारी करना मददगार नहीं है जिन्हें अपडेट और बदलने की जरूरत हो।

इसलिए यह मददगार है कि आप अपने संदेशों का ढांचा पहले से तैयार रखें। अंतिम शब्दावली नहीं, क्योंकि हर घटना अलग होगी, बल्कि ढांचा: संदेश को किसकी मंजूरी चाहिए, कौन सी जानकारी शामिल होनी चाहिए, अपडेट कहां रिकॉर्ड किए जाएंगे, और प्रत्येक दर्शक के लिए कौन जिम्मेदार है।

पहले घंटे की अफरातफरी कम करने के लिए एक सरल संचार किट काफी है। इसमें ये शामिल हो सकते हैं:

  • आंतरिक घटना की घोषणा का टेम्पलेट
  • ग्राहक सूचना टेम्पलेट
  • पार्टनर या वेंडर अपडेट टेम्पलेट
  • ग्राहक सहायता चर्चा के बिंदु
  • पर्यवेक्षी प्राधिकरण सूचना चेकलिस्ट
  • स्वीकृत प्रवक्ताओं की सूची
  • कानूनी, आईटी, निजता, नेतृत्व और संचार के लिए एस्केलेशन संपर्क
  • सभी अपडेट और निर्णय दर्ज करने की जगह

जब गति और सटीकता दोनों महत्वपूर्ण हों, तो तैयारी टीम को एक सुरक्षित शुरुआती बिंदु देती है। तैयार टेम्पलेट की वजह से घटना के तथ्यों पर ज़्यादा ध्यान दिया जा सकता है: क्या हुआ, कौन प्रभावित है, अब तक क्या किया जा चुका है, और लोगों को आगे क्या करना है।

Proton Pass for Business कैसे मदद कर सकता है

सुरक्षा घटना संचार तथ्यों पर निर्भर करता है। कोई व्यवसाय घटना से पहले जितने स्पष्ट तरीके से एक्सेस संभालता है, उतना ही आसान होता है यह समझाना कि क्या हुआ, क्या प्रभावित हो सकता है, और क्या बदला गया है।

Proton Pass for Business जैसा बिज़नेस पासवर्ड मैनेजर टीमों को प्रमाण से जुड़े जोखिम को कम करने में मदद करता है। कर्मचारी मजबूत पासवर्ड बना सकते हैं, उन्हें एन्क्रिप्टेड पासवर्ड तिजोरियों में रख सकते हैं, ऑटोफिल का इस्तेमाल कर सकते हैं, प्रमाण सुरक्षित रूप से शेयर कर सकते हैं, पासकी संभाल सकते हैं, और बिल्ट-इन दो-फैक्टर सत्यापन का उपयोग कर सकते हैं। एडमिन पासवर्ड नीतियां लागू कर सकते हैं, गतिविधि लॉग की समीक्षा कर सकते हैं, भूमिका-आधारित नियंत्रणों के साथ एक्सेस संभाल सकते हैं, और SCIM और SSO इंटीग्रेशन के जरिए प्रोविज़निंग में सहायता कर सकते हैं।

किसी घटना के दौरान, ये खासियतें व्यवसायों को ज़्यादा भरोसे के साथ काम करने में मदद कर सकती हैं। अगर किसी कर्मचारी के खाते से छेड़छाड़ होती है, तो एडमिन एक्सेस की समीक्षा कर सकते हैं, ऐसे शेयर किए गए प्रमाण पहचान सकते हैं जिन्हें बदलने की जरूरत हो सकती है, मजबूत सत्यापन लागू कर सकते हैं, और चैट या स्प्रेडशीट के जरिए कॉपी किए गए पासवर्डों पर निर्भरता कम कर सकते हैं।

लीक होने से पहले जवाब देने के लिए तैयार रहें, बिज़नेस पासवर्ड मैनेजर के साथ।