இன்றுமுதல் தகவல் மற்றும்
சைபர்பாதுகாப்பு தொடர்பான ஓர் கட்டுரையை தொடராக வெளியிட உத்தேசித்துள்ளேன்.
எப்பொழுதும் போல் இத்தொடருக்கும் உங்களுடையை முழுமையான ஆதரவினை வழங்குமாறு தயவுடன்
கேட்டுக்கொள்கிறேன். இத்தொடர்
முழுமையடையும் பொழுது நீங்கள் CISSP பரீட்சைக்கு
தோற்றுவதற்கு தயார் செய்யப்பட்டிருப்பீர்கள். அதன் பின்னர் உரிய பயிற்சி
வினாக்களை செய்து நிங்கள் பரீட்சைக்கு
தொற்றலாம். இத்தொடர் தொடர்பான உங்களுடைய விமர்சனங்களை எதிர்பார்கின்றேன்.
பகுதி 01
தகவல் பாதுகாப்பு என்பது ஆங்கிலத்தில் Information Security அல்லது InfoSec என பொதுவாக அழைக்கப்படுகின்றது. தகவல் பாதுகாப்பு என்பது
முக்கியமான தகவல்களை அங்கீகரிக்கப்படாத அணுகல், பயன்பாடு, வெளிப்படுத்தல், இடையூறு, மாற்றம் அல்லது அழிவு
போன்றவற்றிலிருந்து பாதுகாக்கும் நடவடிக்கை ஆகும்., இங்கு பாதுகாப்பு
நடவடிக்கை என்பது இரகசியத்தன்மை,
ஒருமைப்பாடு, கிடைக்கும்
தன்மை, அங்கீகாரம், அனுமதி, நிராகரிக்காமை மற்றும் பொறுப்புக்கூறல் போன்றவற்றை உறுதி
செய்தல் ஆகும்.
CIA முக்கூடு(CIA Triad)
உதாரணமாக “I LOVE YOU” என்ற வார்த்தையை A என்பவரிடம் இருந்து B என்பவரினூடாக C என்பவருக்கு அனுப்பப்படுகின்றது என்று வைத்துக்கொள்வோம்.
இங்கு இரகசியத்தன்மை என்பது அத்தகவல் என்ன என்பதனை B என்பவர்
அறிந்துகொள்ளகூடாது. அதாவது குறியீட்டு
முறையில் அனுப்பப்படலாம். “I LOVE YOU” என்ற வார்த்தைக்கு பதிலாக 856 என்ற இலக்கத்தை B என்பவரினூடாக அனுப்பலாம். இங்கு இரகசியத்தன்மை
உறுதிசெய்யப்படுகிறது. அடுத்து ஒருமைப்பாடு என்றால் B இனால் குறித்த தகவலை அறிந்துகொள்ள முடியாவிட்டாலும் அதில்
மாற்றத்தினை ஏற்படுத்த முடியும். அதாவது B என்பவர் அதனை 865 என குறிப்பிட முடியும். இதனால் C என்பவர் தவறான தகவலை பெற்றுக்கொள்ள வாய்ப்புள்ளது. இதனை
தவிர்ப்பதே ஒருமைப்பாடு ஆகும்.
இங்கு ஏற்கனவே A என்பவர் C என்பவருக்கு தன்னுடைய தகவலை பின்வரும் படிமுறை ஊடாக பெற்றுகொள்ள அறிவுறுத்தியுள்ளார் என வைத்துக்கொள்வோம். அதாவது “தகவல் கிடைக்கப்பெற்றவுடன் அதிலுள்ள ஒவ்வொரு இலக்கத்தையும் 9 இல் இருந்து கழித்தல் வேண்டும். பின்னர் மூன்று இலக்கங்களாக வகைப்படுத்தி முதல் இலக்கத்தை இரண்டாவது இலக்கத்தில் இருந்து கழிக்கும்பொழுது முன்றாவது இலக்கம் வந்தால் ஒருமைப்பாடு உறுதிசெய்யப்படுகின்றது.” இந்த படிமுறை B என்பவருக்கு தெரியாமல் இருத்தல் வேண்டும்.
அடுத்து குறித்த தகவலை பார்வையிடுவதற்கு கடவுச்சொல் ஒன்று
பயன்படுத்தப்படுகிறது. அந்த கடவுச்சொல்லை C னை D என்றொருவர்
நேரில் சந்திக்கும்போது வழங்குவார். என்று வைத்துக்கொள்வோம். இது ஒரு சிறந்த
பாதுகாப்பு ஏனெனில் B ஆலோ அல்லது D ஆலோ குறித்த தகவலை பார்வையிட முடியாது. ஆனால் இங்கு
கிடைகும்தன்மை பாதிக்கப்படுகின்றது. ஆதாவது C என்பவர் D என்பவரை சந்தித்த பின்னரே A இனுடைய தகவலை
அறிந்துகொள்ள முடியும்.
ஒரு தகவல் பாதுகாப்பினை பற்றிச் சிந்திக்கும்போது மேற்குறிப்பிட்ட முன்று விடையங்களையும்
கருத்தில் கொள்ளவேண்டும். அதாவது ஒரு தகவலின் இரகசியத்தன்மையையும்
ஒருமைப்பாட்டினையும் முன்னிறுத்தி சிந்தித்தால் அத்தகவல் விரும்பிய நேரத்தில்
விரும்பிய இடத்தில் விரும்பிய வடிவத்தில் கிடைக்காமல் போக அதிகம் வாய்ப்புள்ளது.
அதேநேரம் ஒரு தகவலை இலகுவாக பெறக்கூடிய நிலை காணப்படின் அதன் இரகசியத்தன்மை
கேள்விக்குறியாகின்றது.
இரகசியத்தன்மை (Confidentially):
தனிப்பட்ட தனியுரிமை தகவல்களை அந்தரங்கமாக வைத்துக்கொள்வதில் முக்கிய பங்கு
வகிக்கின்றது. அதாவது அனுமதியற்ற அணுகலை தடுக்கும்.. இது பயனர்களை வகைப்படுத்தி,
தகவல்களை உருவாக்குதல், வாசித்தல், மாற்றம் செய்தல், அல்லது அழித்தல் போன்ற அவர்களுக்கான உரிமைகளை வரையறுக்க உதவும்.
அதாவது அங்கிகரிக்கப்படாத அணுகலை தடுத்தல்
உதாரணமாக KFC இனுடைய சூத்திரத்தினை
மிகவும் நம்பிகைக்குரியவர்கள் மற்றும் அறிந்து கொள்ள முடியும். அவர்கள் தான் அதனை
உருவாக்குவார்கள். ஆனால் உலகெங்குமுள்ள கிளைகள் அதனை பயன்படுத்த்டுகின்றார்கள்.
ஒருமைப்பாடு (Integrity)
தகவல்/தரவு சேமிக்கப்பட்டிருத்தல், பயன்படுத்தப்படல், பரிமாற்றம் செய்தல்
போன்ற நடவடிக்கைகளின் பொழுது
அங்கிகரிக்கப்படாத மாற்றங்களுக்கு உட்படுதலை தடுப்பதற்கு உதவும்.
அதாவது துல்லியம்(Accuracy), நிலைத்தன்மை(Consistency), முழுமை(Completeness) மற்றும் நம்பகத்தன்மை (Reliability) போன்றவற்றை உறுதிசெய்கிறது.
உதாரணமாக வங்கியுடனான நிகழ்நிலை பணப்பரிமாற்றத்தின் பொழுது தொகையில்
அங்கிகரிக்கப்படாத மாற்றம்
ஏற்படாமையினை உறுதிசெய்தல் வேண்டும்.
கிடைக்கும்தன்மை(Availability):
ஒரு தகவலை விரும்பிய நேரத்தில் விரும்பிய இடத்தில் விரும்பிய வடிவத்தில் கிடைபதற்கு
உதவும்.
உதாரணமாக விமானம் ஒன்று தரையிறங்குவதற்கான அனுமதியை விமான நிலைய அதிகாரிகளிடம்
கோரும் பொழுது தொடர்பு துண்டிகப்பட்டால் விளைவு என்ன என்பதனை சிந்தியுக்கள்.
கிடைக்கும்தன்மையின் முக்கியத்துவம் விளங்கும்.
இந்த மூன்றில் ஒன்றேனும் மீறப்படும் பொழுது தகவல் பாதுகாப்பு
கேள்விக்குறியாகின்றது.
நவீன தொழில்நுட்பத்தால் ஏற்படும் சவால்களை எதிர்கொள்ள CIA முக்கூட்டு அமைப்பு போதுமானதாக இருக்காது என்று சில தொழில் வல்லுநர்கள்
நம்புகின்றனர். மேலும் சில முன்னேற்பாடுகள் தேவை என குறிப்பிடுகின்றனர். அதற்கு
அவர்கள் சைபர் தாக்குதல்களுக்கு எதிராக முன்கூட்டியே செயல்படக் கூடிய வகையில் CIA முக்கூட்டின் நீட்சி அல்லது AAA
(உச்சரிப்பு :Triple A.-ரிபிள் எ) மாதிரியை முன்மொழிகின்
AAA மாதிரி
தொடரும்