समाचार · साइबर सुरक्षा
दैनिक कार्य में सुरक्षा नियंत्रण और स्वामित्व
द्वारा AWEI · AI-संकलित · प्रकाशित · 2 स्रोत · www.deloitte.com, www.ey.com
यूके की प्रायोजक-प्रणाली में बदलाव और कनेक्टेड-कार केस अध्ययन सुरक्षा स्वामित्व पर प्रश्न उठाते हैं; परिणाम अभी तक मापे नहीं गए हैं।
EY की सितंबर 8, 2026 चेतावनी के अनुसार, यूके के प्रायोजक लाइसेंस धारकों को खाता पहुंच में बदलावों का सामना करना पड़ रहा है: चरणबद्ध अनिवार्य बहु-कारक प्रमाणीकरण, स्तर दो उपयोगकर्ता भूमिका की वापसी और निष्क्रिय खातों की अधिक जांच। अलग से, Deloitte तीन साल की संलग्नता के दौरान कनेक्टेड-कार विकास में साइबर सुरक्षा को शामिल करने का वर्णन करता है। ये विवरण भिन्न प्रणालियों और जोखिमों से संबंधित हैं, लेकिन वे एक साझा विश्लेषणात्मक प्रश्न का समर्थन करते हैं: क्या चीज़ सुरक्षा नियंत्रणों को पहचानने योग्य स्वामियों के साथ दैनिक कार्य का हिस्सा बनाती है, बजाय एक ऐसी घोषणा के जिसके परिचालन परिणाम अस्पष्ट रहते हैं?
नियंत्रण परिचालन स्वामित्व के प्रश्न उठाते हैं
EY का सुलभ परिचय उन बदलावों की पहचान करता है जो सभी यूके प्रायोजक लाइसेंस धारकों को प्रभावित करते हैं, लेकिन दिए गए पाठ में विस्तृत समय-सीमाएं अनुपस्थित हैं, और लिंक किए गए PDF की सामग्री समीक्षा के लिए उपलब्ध नहीं है। इसलिए यह खाता प्रशासन की रिपोर्ट की गई दिशा स्थापित करता है, बिना हर संक्रमण की व्याख्या किए। उदाहरण के लिए, एक उपयोगकर्ता भूमिका को हटाना इस बारे में एक विश्लेषणात्मक प्रश्न छोड़ देता है कि उसकी जिम्मेदारियां कहां जाती हैं। प्रमाणीकरण आवश्यकताएं इसी तरह खाता पुनर्प्राप्ति और निरंतर पहुंच के बारे में प्रश्न उठाती हैं। ये जांच करने योग्य निर्भरताएं हैं, न कि इस बात का प्रमाण कि नियोक्ताओं के पास वर्तमान में व्यवस्थाएं नहीं हैं या इन बदलावों ने प्रायोजन प्रशासन को बाधित किया है।
संभावित तंत्र यह है कि सुरक्षा आवश्यकताएं तब कार्रवाई योग्य हो जाती हैं जब जिम्मेदारी उन निर्णयों के साथ होती है जिन्हें वे नियंत्रित करती हैं। एक विशेषज्ञ एक नियंत्रण परिभाषित कर सकता है, लेकिन खातों का प्रशासन करने वाले किसी व्यक्ति को उपयोगकर्ताओं और पहुंच आवश्यकताओं में बदलावों के माध्यम से इसे बनाए रखना चाहिए। प्रासंगिक अंतर एक नियम सौंपने और उसके संचालन को बनाए रखने के बीच है। अधिक भाग लेने वाले कार्य स्वचालित रूप से स्पष्ट जवाबदेही नहीं बनाते: एक जिम्मेदारी स्पष्ट रूप से साझा की जा सकती है, केंद्रीय रूप से बनाए रखी जा सकती है या टीमों के बीच छोड़ी जा सकती है। EY का परिचय व्यक्तिगत नियोक्ताओं में कौन सी व्यवस्था उभरेगी यह निर्धारित करने के लिए पर्याप्त कार्यान्वयन विवरण प्रदान नहीं करता है।
उत्पाद विकास एक अलग परीक्षण प्रस्तुत करता है
Deloitte का कहना है कि उसका ऑटोमोटिव कार्य कमजोरियों की पहचान और सॉफ्टवेयर रक्षा विकसित करने से डिजाइन से उत्पादन तक विकास को पुनः डिजाइन करने तक विस्तारित हुआ। यह प्रक्रिया परिवर्तन का आपूर्तिकर्ता-लिखित विवरण है, जिसमें अनाम ग्राहक हैं और कोई स्वतंत्र रूप से मापा गया परिणाम नहीं है। कनेक्टेड फोन के माध्यम से विंडस्क्रीन कार्यों में हस्तक्षेप का इसका काल्पनिक उदाहरण सॉफ्टवेयर सुरक्षा और भौतिक सुरक्षा के बीच एक संभावित संबंध दर्शाता है; यह एक प्रलेखित हमला नहीं है। यह मामला इस बात की जांच का समर्थन करता है कि इंजीनियरिंग निर्णय सुरक्षा आवश्यकताओं से कहां मिलते हैं, लेकिन यह स्थापित नहीं कर सकता कि पुनः डिजाइन ने कितनी सुरक्षा प्रदान की।
Cybersecurity Ventures की ग्लोबल साइबर सुरक्षा बाजार रिपोर्ट 2026, जो नवंबर 14, 2025 में प्रकाशित हुई, वितरित-जिम्मेदारी का दृष्टिकोण प्रदान करती है। यह मुख्य रूप से वैश्विक कॉर्पोरेट साइबर सुरक्षा खरीद से संबंधित है, जिसमें अज्ञात विधियों वाली द्वितीयक अध्ययन सामग्री का उपयोग किया गया है और 2025 आधार रेखा को तीन साल के पूर्वानुमान के साथ जोड़ा गया है। यह दायरा मायने रखता है: विशेषज्ञ सुरक्षा कार्यालय के बाहर खरीद प्रभावी परिचालन अधिकार स्थापित नहीं करती। यहां लागू करने पर, यह दृष्टिकोण पूछता है कि क्या भाग लेने वाले कार्यों में परिभाषित नियंत्रण, निर्णय अधिकार और एस्केलेशन मार्ग हैं। व्यावसायिक रूप से तैयार की गई रिपोर्ट न तो Deloitte की संलग्नता की पुष्टि करती है और न ही यूके खाता परिवर्तनों के प्रभावों को मापती है।
एक अन्य प्रशंसनीय व्याख्या भी है जिसके लिए किसी व्यापक संगठनात्मक बदलाव की आवश्यकता नहीं है। प्रायोजक खाता सफाई एक केंद्रीय रूप से प्रशासित अनुपालन कार्य बनी रह सकती है, जबकि वाहन-विकास पुनः डिजाइन एक विशिष्ट संलग्नता तक सीमित हो सकता है। दोनों प्रकाशन एक सामान्य सुरक्षा प्रवृत्ति स्थापित नहीं करते। भले ही जिम्मेदारी व्यापक हो, अतिरिक्त हैंडऑफ स्वामित्व को बेहतर बनाने के बजाय खंडित कर सकते हैं। प्रायोजक प्रशासक और इंजीनियरिंग टीमें कार्यान्वयन कार्य वहन करेंगी; नियोक्ता और वाहन उपयोगकर्ता तभी लाभान्वित होंगे जब नियंत्रण प्रभावी ढंग से संचालित हों। न तो कोई विवरण उस कार्य वितरण को मापता है और न ही परिणामी लाभों को।
साक्ष्य को कार्यान्वयन का अनुसरण करना चाहिए
व्यापक संस्थागत प्रश्न यह है कि संगठन विशेषज्ञ मानकों को नियमित निर्णयों से कैसे जोड़ते हैं, बिना कार्यों के बीच जिम्मेदारी खोए। प्रक्रिया विवरण इच्छित व्यवस्थाओं के बारे में साक्ष्य प्रदान करते हैं, जबकि कार्यान्वयन रिकॉर्ड दिखा सकते हैं कि वे व्यवस्थाएं संचालित होती हैं या नहीं। परिणाम उपाय प्रभावशीलता के बारे में एक और प्रश्न पूछते हैं। इन श्रेणियों को अलग रहना चाहिए: एक पूर्ण खाता समीक्षा अनधिकृत पहुंच की अनुपस्थिति प्रदर्शित नहीं करती, और एक पुनः डिजाइन की गई विकास प्रक्रिया कम आवर्ती कमजोरियां स्थापित नहीं करती। इसके विपरीत, सार्वजनिक विवरण में परिणाम माप की कमी यह स्थापित नहीं करती कि कोई कार्यक्रम विफल रहा।
प्रायोजक प्रणाली के लिए, प्रलेखित प्रतिस्थापन जिम्मेदारियां, निष्क्रिय खातों का सत्यापित प्रबंधन और व्यावहारिक पुनर्प्राप्ति प्रक्रियाएं इस व्याख्या का समर्थन करेंगी कि स्वामित्व परिचालनात्मक रूप से स्पष्ट हो रहा है। अनिर्दिष्ट कर्तव्य इसे कमजोर करेंगे। वाहन विकास के लिए, तुलनीय चरणों में कमजोरी पुनरावृत्ति और उपचार के लगातार परिभाषित माप प्रस्तावित इंजीनियरिंग लाभ का परीक्षण कर सकते हैं। उन अलग प्रणालियों को अलग परीक्षणों की आवश्यकता है। उपलब्ध साक्ष्य रिपोर्ट किए गए पहुंच-नियंत्रण परिवर्तनों और Deloitte के प्रक्रिया पुनः डिजाइन के विवरण को स्थापित करते हैं; क्या इनमें से कोई भी मजबूत सुरक्षा उत्पन्न करता है, यह अनसुलझा है।
इस लेख के लिए उपयोग किए गए स्रोत (2)
इस लेख को तैयार करने के लिए उपयोग की गई प्रकाशक रिपोर्टों के सीधे लिंक।
- स्रोत 1
- From Exposed to Empowered: Deloitte Embeds Cybersecurity in Connected Car Development www.deloitte.com
- स्रोत 2
- UK Updates Sponsor Guidance and Sponsor Management System Compliance Rules www.ey.com
