_______ हमला भ्रामक ईमेल या टेक्स्ट संदेशों के रूप में आता है जो आपसे सॉफ़्टवेयर इंस्टॉल करने या व्यक्तिगत जानकारी प्रकट करने के लिए कह सकता है ।
- (a)स्पैमिंग
- (b)वायरस साइनिंग
- (c)फिशिंग
- (d)स्कैनिंग
सही उत्तर — MPPSC की आधिकारिक उत्तर कुंजी ने ग्रेस देते हुए (b) वायरस साइनिंग और (c) फिशिंग, दोनों को स्वीकार किया। (c) फिशिंग वह शब्द है जिसकी मानक, सुपरिभाषित परिभाषा प्रश्न से ठीक मेल खाती है: एक सोशल-इंजीनियरिंग हमला जो भ्रामक ईमेल या टेक्स्ट संदेश के माध्यम से भेजा जाता है, जिसमें किसी भरोसेमंद प्रेषक का रूप धरकर पीड़ित को दुर्भावनापूर्ण सॉफ़्टवेयर इंस्टॉल करने या व्यक्तिगत/वित्तीय जानकारी प्रकट करने के लिए धोखा दिया जाता है। 'वायरस साइनिंग' (b) साइबर-सुरक्षा का कोई मानक, स्वतंत्र रूप से परिभाषित शब्द नहीं है जिसका प्रकाशित अर्थ इस विवरण से मेल खाता हो; फिर भी MPPSC की कुंजी ने ग्रेस निर्णय के भाग के रूप में इसे भी श्रेय दिया। यह कार्ड स्कोरिंग सटीकता हेतु आधिकारिक ग्रेस परिणाम को दर्ज करता है, साथ ही यह भी स्पष्ट करता है कि फिशिंग वह विकल्प है जिसकी परिभाषा प्रश्न-पाठ के विरुद्ध स्वतंत्र रूप से सत्यापित की जा सकती है।
- (a)स्पैमिंग — स्पैमिंग अवांछित थोक संदेश (आमतौर पर प्रचारात्मक) है; इसमें क्रेडेंशियल निकालने या सॉफ़्टवेयर इंस्टॉल कराने के लिए किसी भरोसेमंद प्रेषक का रूप धरना आवश्यक नहीं है, जो इस प्रश्न में वर्णित व्यवहार है।
- (d)स्कैनिंग — स्कैनिंग (जैसे पोर्ट या भेद्यता स्कैनिंग) एक तकनीकी टोही विधि है जिसका उपयोग हमलावर सिस्टम की कमजोरियों की जाँच के लिए करते हैं — यह भ्रामक ईमेल या टेक्स्ट संदेश के रूप में नहीं आती।
फिशिंग एक सोशल-इंजीनियरिंग हमला है: हमलावर किसी भरोसेमंद पक्ष (बैंक, नियोक्ता, या सेवा प्रदाता) का रूप धरकर ईमेल, SMS, या संदेश के माध्यम से पीड़ित को किसी दुर्भावनापूर्ण लिंक पर क्लिक करने, मैलवेयर इंस्टॉल करने, या सीधे क्रेडेंशियल या व्यक्तिगत डेटा सौंपने के लिए धोखा देता है। यह लक्ष्य प्रणाली के किसी तकनीकी शोषण के बजाय छल और तात्कालिकता पर निर्भर करता है।
साइबर-सुरक्षा जागरूकता प्रश्न व्यवहार-वर्णन से हमले के प्रकार की पहचान का परीक्षण करते हैं — यहाँ चेतावनी संकेत वाक्यांश, 'भ्रामक ईमेल/टेक्स्ट' और 'सॉफ़्टवेयर इंस्टॉल करने या व्यक्तिगत जानकारी प्रकट करने के लिए कहना,' फिशिंग की मानक परिभाषा है।
- फिशिंग = भरोसेमंद प्रेषक का रूप धरकर भ्रामक ईमेल/SMS/संदेश के माध्यम से किया जाने वाला एक सोशल-इंजीनियरिंग हमला।
- लक्ष्य: पीड़ित को मैलवेयर इंस्टॉल करने या व्यक्तिगत/वित्तीय जानकारी प्रकट करने के लिए धोखा देना।
- इसके प्रकारों में स्पीयर-फिशिंग (किसी विशिष्ट व्यक्ति/संगठन को लक्षित) और स्मिशिंग (SMS के माध्यम से फिशिंग) शामिल हैं।
- यह स्पैमिंग (अवांछित थोक संदेश) और स्कैनिंग (भेद्यताओं के लिए सिस्टम की तकनीकी जाँच) से अलग है।
MPPSC की आधिकारिक कुंजी ने B और C दोनों को ग्रेस दिया; C (फिशिंग) वह शब्द है जिसकी मानक परिभाषा प्रश्न से मेल खाती है।
- फिशिंग (डेटा निकालने की कोशिश करने वाला भ्रामक संदेश) को स्पैमिंग (अवांछित थोक संदेश जिसमें किसी का रूप धरना आवश्यक नहीं) के साथ भ्रमित करना।
- यह मान लेना कि वर्णित हमला केवल एक ही विकल्प से मेल खा सकता है — आधिकारिक कुंजियाँ एक से अधिक स्वीकृत उत्तर के लिए ग्रेस दे सकती हैं।
MPPSC/UPSC के साइबर-सुरक्षा प्रश्न आमतौर पर एक व्यवहार-वर्णन देते हैं और हमले के प्रकार का नाम पूछते हैं — वाक्यांश 'सॉफ़्टवेयर इंस्टॉल करने या जानकारी प्रकट करने के लिए कहने वाला भ्रामक ईमेल/संदेश' को फिशिंग से जोड़कर रखें।
हाल ही में समाचारों में उल्लेखित शब्द 'WannaCry, Petya और EternalBlue' किससे संबंधित हैं
- (a) एक्सोप्लैनेट्स
- (b) क्रिप्टोकरेंसी
- (c) साइबर हमले
- (d) मिनी उपग्रह
उत्तर(c) साइबर हमले
दोनों प्रश्न संदर्भ से किसी साइबर-हमले का नामकरण/वर्गीकरण करने का परीक्षण करते हैं — UPSC 2018 पूछता है कि WannaCry/Petya/EternalBlue किससे संबंधित हैं (साइबर हमले), यह प्रश्न पूछता है कि भ्रामक-ईमेल/टेक्स्ट हमला क्या कहलाता है (फिशिंग); साइबर-हमला शब्दावली की पहचान का व्यापक विषय समान है, हालाँकि विशिष्ट तंत्र (रैंसमवेयर बनाम सोशल इंजीनियरिंग) अलग हैं।
- अभ्यास — वास्तविक PYQ नहीं
किसी विशिष्ट व्यक्ति या संगठन को लक्षित एक फिशिंग हमला, जिसे अक्सर हमलावर द्वारा पहले से शोध किया जाता है, कहलाता है :
- (a)स्मिशिंग
- (b)स्पीयर-फिशिंग
- (c)विशिंग
- (d)स्पैमिंग
उत्तर(b) स्पीयर-फिशिंग — किसी विशिष्ट लक्ष्य के लिए अनुकूलित एक फिशिंग हमला।
- अभ्यास — वास्तविक PYQ नहीं
निम्नलिखित में से कौन भारत की वह नोडल एजेंसी है जो फिशिंग जैसे साइबर-सुरक्षा घटनाओं पर प्रतिक्रिया देती है ?
- (a)NIC
- (b)CERT-In
- (c)UIDAI
- (d)TRAI
उत्तर(b) CERT-In (भारतीय कंप्यूटर आपातकालीन प्रतिक्रिया दल) — भारत में साइबर-सुरक्षा घटना प्रतिक्रिया की नोडल एजेंसी।