७ आश्विन २०८३, बुधबार

नेप्सेमा र्‍यान्समवेयर आक्रमण: प्राविधिक त्रुटिभन्दा गहिरो हाम्रो ‘सुरक्षा चेतना’को संकट



डिजिटल प्रणालीमा आउने यस्ता गम्भीर संकटहरू केवल प्राविधिक कमजोरी मात्र हुन्, तर यसले हाम्रा संस्थागत उत्तरदायित्व, जोखिमप्रतिको सतही बुझाइ र सूचना लुकाउने गलत सांस्कृतिक परिपाटीलाई समेत छर्लङ्ग पारेका छन्।

अहिले नेपाल स्टक एक्सचेञ्ज (नेप्से)को प्रणालीमा जुन र्‍यान्सम–वेर आक्रमण भएको छ, यो केवल एउटा प्रविधि हमलामात्रै होइन । बरु यसले मूलत: सुरक्षा जोखिमलाई नजरअन्दाज गर्ने हामी नेपालीको परम्परागत प्रबृत्तिलाई पुन: एक पटक उजागर गरिदिएको छ ।

र्‍यान्समवेयर आक्रमण भनेको डिजिटल माध्यमबाट गरिने एक प्रकारको ‘फिरौती’ धन्दा हो । यो कुनै भाइरस होइन । यसमा साइबर अपराधीले एक विशेष प्रकारको हानिकारक सफ्टवेयर प्रयोग गरेर कम्प्युटर, मोबाइल वा सर्भरभित्र रहेका महत्त्वपूर्ण डेटा, कागजात र फाइललाई ‘इन्क्रिप्ट’ अर्थात् बन्द गरिदिन्छन् ।

अर्काको प्रणाली वा सफ्टवयरमा नै पसेर कठीन पासवर्ड राखिदिन्छन् र लक गरिदिन्छन् । यो भनेको तपाइँको घरमा अरु कसैले आएर तालाबन्दी गरिदिए जस्तै हो । यस्तो आक्रमण कुनै व्यक्ति, कम्पनी वा सरकारी निकायका विरुद्ध पनि हुनसक्छ ।

यस्तो आक्रमणपछि प्रयोगकर्ताले आफ्नै सिस्टम वा फाइल खोल्न सक्दैनन् । बरु कम्प्युटर वा मोबाइलको स्क्रिनमा आफ्ना डेटा फिर्ता पाउनका लागि पैसा (फिरौती) तिर्नुपर्ने धम्कीपूर्ण मेसेज देखिन्छ ।

डिजिटल लुटेराहरुले यस्तो तरिका अपनाएर फिरौती माग्छन् । त्यसपछि प्रयोगकर्ताले आफ्नै प्रणाली फिर्ता पाउन पैसा (फिरौती) तिर्नुपर्छ । यदी आफूसँग अलग्गै र सुरक्षित ‘ब्याकअप’ छैन र त्यो प्रणाली तथा डेटा आवस्यक छ भने पैसा तिर्नुको विकल्प रहँदैन । डेटाको सुरक्षित ‘व्याकअप’ छ भने चाहीँ उसलाई नजरअन्दाज गर्न पनि सकिन्छ ।

यस्ता साइबर अपराधीले प्राय: पहिचान नखुल्ने क्रिप्टोकरेन्सी मार्फत फिरौतीको माग गर्छन् र पैसा नदिए डेटा सधैंका लागि नष्ट गरिदिने वा संवेदनशील सूचनाहरु सार्वजनिक गरिदिने चेतावनी दिन्छन् ।

स्वीफ्ट ह्याकको सम्झना

यस घटनामा चर्चा गर्नुअघि हामीले केही वर्ष पहिलो एनआईसी एसिया बैंकमा भएको स्विफ्ट ह्याकको स्मरण गर्नुपर्छ । त्यतिबेला भिसा र स्वीफ्ट प्रणालीको बीचमा अनधिकृत पहूँच स्थापित गरेर ह्याकरले पैसा चोरेको थियो ।

वस्तुत: यी दुई घटना फरक भए पनि हामीले यी घटनाहरुलाई कसरी बुझ्यौँ, कस्तो प्रतिक्रिया जनायौँ र यसबाट के पाठ सिक्यौ भन्ने कुरा समान र निकै महत्वपूर्ण छन् ।

यी दुबै घटनामा एउटा प्राविधिक पाटो छ भने अर्को हाम्रो अभ्यास वा कार्यशैलीको पनि कुरा छ। जस्तोकी, प्राविधिक कुरामा हेर्दा एनआईसी एसियाको स्विफ्ट सर्भर भनेको निकै कम कारोबार हुने ठाउँ हो ।

विदेशबाट पैसा आएको सूचना सर्भरमा आउँछ, त्यसले प्रोसेसिङ गर्छ अनि नेपाली बैंकमा रहेको हाम्रो खातामा हाल्दिन्छ । एकदम हल्काफुल्का काम हुन्छ त्यो।

स्वीफ्ट आक्रमण कसरी भयो भनेर हेर्ने हो भने, एउटा डेस्कटप कम्प्युटर रहेछ । त्यो डेस्कटप कम्प्युटरमा त्यहाँका कर्मचारीले अनलाइन गेम ‘इन्स्टल’ गरेर खेल्ने गर्दा रहेछन् ।

एक दिन त्यही गेमको माध्यमबाछ ह्याकरले कम्प्युटरमा पहूँच पायो र त्यसबाट स्वीफ्टको प्रणालीमै आक्रमण गरिदियो । अहिले नेप्सेमा देखिएको र्‍यान्समवेयर भनेको चाहिँ यस्तो भाइरस होइन। त्यो कम्प्युटर चलाउने, सिस्टम चलाउने मान्छेले अविश्वसनीय (अन–ट्रस्टेड) सफ्टवेयर राख्यो भनेदेखि र्‍यान्समवेयर आउँछ ।

जस्तो की– हामीले चलाउने मोबाइल, ल्यापटप, कम्प्युटर वा अरु प्रकारका डिभाइसमा कुनै नि:शुल्क गेम भनेर विज्ञापनजस्तो देखिन्छ । यदी हामीलाई त्यो गेम मन पर्यो भने ‘इन्सट्रल’ गरिन्छ ।

तर आजभोलि त्यही एप वा सफ्टवयर भित्र र्‍यान्समवेयर हुने संभावना एकदमै उच्च हुन्छ।

नेप्सेको प्रणाली भनेको नेपालको अति संवेदनशील सर्भरमध्येको एक हो । त्यहाँ ५० लाखभन्दा बढी नेपालीको सम्पत्ती सुरक्षित छ । करोडौँ–अर्बौँ रुपैयाँको दैनिक कारोबार हुन्छ। यस्तो प्रणालीमा र्‍यान्समवेयर छिर्नु भनेको सामान्य कुरा होइन, यो गम्भीर विषय हो।

स्वाभाविक छ, अब त्यसको ‘डिस्क्लोजर’ आउनु पर्यो ।

अनन्त अन्योल !

यो डिजिटल लुटेरा आखिर हाम्रो शेयर बजारको प्रणालीमा कसरी छिर्यो त ? किन छिर्यो र कुन माध्यमबाट छिर्यो ? यी प्रश्नहरुको जवाफ पहिले आउनु पर्छ ।

ज्यादातर अवस्थामा हेर्दा प्रयोगकर्ताको लापरवाहीबाट यस्ता घटनाहरु हुनसक्ने देखिन्छ । त्यस्तो संभावना पनि हुन्छ। तर कहिलेकाहीँ यसको ठीक उल्टो अर्थात् प्रयोगकर्ताको लापरवाही नभएर कसैले ह्याक गरेर ‘इन्स्टल’ गरिदिएको पनि हुन सक्छ।

अब यसको प्राविधिक परीक्षण गरेर वास्तविक कुराहरु बाहिर आउनु पर्छ । ताकि भविष्यमा अरु कसैले त्यसबाट बच्न पाउनु पर्छ ।

त्यो बाहेक यस्ता घटना हुन नदिन वा रोकथामका लागि केकस्ता उपायहरु अपनाइएका थिए त ? त्यसको ग्यारेन्टी के छ ? यस्तो जोखिमहरु भोग्ने पीडितले कसरी क्षतिपूर्ति पाउँछन् ? आजको दिनमा यी प्रश्नहरु पनि अनुत्तरित नै छन् ।

पहिला जानकारीको सुरक्षा (इन्फर्मेसन सेक्युरिटी) मात्रै भनिन्थ्यो। तर अब सेक्युरिटी मात्रै भएर नहुने रहेछ, एस्योरेन्स (विस्वास) पनि हुनुपर्छ ।

त्यसको मतलव ‘हामीले यसरी काम गरेका छौँ’ भनेर सम्पूर्ण ‘डिस्क्लोजर’ चाहियो। यति गर्दागर्दै पनि तपाईँहरुको केही क्षति भयो भने हामी क्षतिपूर्ति यसरी तिर्छौँ भनेर क्षतिपूर्तिको व्यवस्था पनि हुनुपर्छ।

क्षतिपूर्तिको व्यवस्था हुनेलाई बल्ल एस्योरेन्स भनिन्छ । क्षतिपूर्ति छैन भने हामीले सुरक्षा व्यवस्था राखेका छौँ भनेर बस्नेमात्रै काम हुन्छ । त्यसरी परिणाम हासिल हँदैन । किनभने कसैलाई जिम्मेवार नठहर्याएसम्म खास कुनै पनि काम फत्ते हुँदैन । त्यसैले ठूला संस्थाहरुले कागजी वा सतही कुरा मात्र नगरी वास्तविक रूपमै सूचनाको सुरक्षा वा एस्योरेन्स दिनुपर्ने अवस्था छ।

म यसअघि एनरेन वा एनपिएसमा कार्यरत हुँदा थाइल्याण्डको थाइन्सर्टसँग समन्वय गर्ने अवसर पाएको थिएँ, जहाँ मार्टिन भिटाले भन्ने प्राविधिक निर्देशकले मलाई थ्रेट इन्टेलिजेन्सको नेटवर्कमा जोड्नुभएको थियो। संसारभर कुनै पनि नयाँ प्रकारको साइबर खतरा देखिनासाथ मलाई इमेल मार्फत पूर्वजानकारी प्राप्त हुन्थ्यो।

एकपटक नेपालका दुईवटा बैंक तथा वित्तीय संस्थामा आक्रमण हुँदा त्यसको पहिलो सूचना मलाई नै प्राप्त भएको थियो, जुन भिजाले आधिकारिक रूपमा ती संस्थाहरूलाई पठाउनुभन्दा छ घण्टा अगाडिको समय थियो। यसले के प्रस्ट पार्छ भने, तेस्रो पक्षीय इन्टेलिजेन्समा भर पर्नुभन्दा जिम्मेवार व्यक्ति तथा संस्थाहरू आफैँ यस्तो इन्टेलिजेन्स नेटवर्कमा आबद्ध हुनुपर्छ।

यस्ता नेटवर्कले विश्वभर वा नेपालका सर्भर र आईपी ठेगानामा भइरहेका आक्रमणका ढाँचाहरू बारे समयमै सजग गराउँछन्। सुरक्षाका मामिलामा एक मिनेटको पनि ठूलो महत्व हुने हुँदा केही घण्टा अगाडि नै सूचना पाउनु अत्यन्त लाभदायक हुन्छ । तर नेपालमा यो अभ्यासको ठूलो अभाव रहेको छ।

‘पोस्टमार्टम रिपोर्ट’ सार्वजनिक किन नगर्ने ?

एनआईसी एसियाको घटनामा आक्रमण भएपछि राष्ट्र बैंकले छानबिन गरेको र भारतबाट केपीएमजीका विज्ञहरू बोलाइएको कुरा सुनिएको थियो । तर त्यसको छानबिनबाट आएको अन्तिम प्रतिवेदन बाहिर आएको छैन। समस्या समाधान भयो र प्रणाली सञ्चालन गर्न सकिन्छ भनेर सूचना मात्र निकाल्ने गरिएको छ, तर त्यसको ‘पोस्टमार्टम रिपोर्ट’ व्यावसायिक समुदाय र नियामक निकायहरूमा पारदर्शी रूपमा वितरण हुनुपर्छ।

यस्तो प्रतिवेदनले अन्य संघसंस्था र पेसाकर्मीहरूलाई भविष्यमा सचेत भएर काम गर्न मार्गदर्शन गर्छ।

तर नेपालमा यो अभ्यास शून्यप्रायः छ।

समस्याको यथार्थ बाहिर ल्याउँदा प्रतिस्पर्धीहरूसामु झुक्नुपर्ने वा बदनामी हुने हो कि भन्ने गलत मानसिकताका कारण यस्ता कुराहरू लुकाउने परिपाटी बसेको छ। सुरक्षाको विषयमा यो दृष्टिकोण पूर्णतया गलत हो, किनकि अर्को घरमा ढोका फोडिएको देखेर मेरो घर होइन भनेर चुप बस्नु हुँदैन।

आक्रमणको स्रोत, अपनाइएका पूर्वसावधानी, र्‍यान्समवेयरको प्रकृति, अपनाइएका उपायहरू र दोषी वा जिम्मेवार निकायलाई कारबाही गर्ने प्रणाली बन्नुपर्छ। यसका साथै कारोबार नहुँदाको क्षति कसले बेहोर्ने भन्ने विषयमा सूचना एस्योरेन्स दिन सक्नुपर्छ भने प्राविधिक पक्षसँगै सूचना नबाँड्ने, पोस्टमार्टम रिपोर्ट साझा नगर्ने र समस्या लुकाउने खराब सांस्कृतिक बानीमा पनि व्यापक सुधार हुन जरुरी छ।

डिजिटल नेपालको आधार

हामी डिजिटल नेपालको अवधारणाअनुसार सबै प्रणालीलाई डिजिटल प्लेटफर्ममा रूपान्तरण गर्न खोजिरहेका छौं, तर यो सुरक्षा कमजोरीका कारण ती सधैँ उच्च जोखिममा पर्ने देखिएका छन्। डिजिटल प्रविधिमा जोखिम सधैँ रहन्छ । यसका बावजुद अन्य देशहरू पनि पूर्ण रूपमा डिजिटल भइसकेका छन्, तर हामीकहाँ गति उल्टो दिशामा हिँडिरहेको छ।

सरकारले सबै क्षेत्रलाई डिजिटल बनाउने घोषणा गरे पनि प्रधानमन्त्री कार्यालय अन्तर्गतको सार्वजनिक खरिद अनुगमन कार्यालयको अनलाइन टेन्डर प्रणाली अर्थात् ई-बिडिङ प्रणाली अझै पनि ‘डाउन’ छ। संसद र मन्त्रिपरिषद्का बैठकहरू पनि डिजिटल रूपमा गर्ने कुरा त गरिएको छ, तर आधारभूत सुरक्षा मापदण्डहरू पालना गरिएको पाइँदैन।

सफ्टवेयर बनाइसकेपछि त्यसको सुरक्षा मापदण्डहरू के-के हुन् भन्ने बेलैमा नसोची सीधै सञ्चालनमा ल्याउने प्रवृत्ति छ।

यसको एउटा विकल्प भनेको नोक्सानी भरपाई गर्ने पद्धति हो ।

बैंकहरूमा जस्तै सूचना प्रविधि तथा सफ्टवेयर प्रणालीहरूमा पनि सम्भावित नोक्सानीको पूर्वअनुमान गरी त्यसलाई थेग्ने गरी संभावित नोक्सानी बापतको व्यवस्था (प्रोभिजनिङ) वा जोखिम व्यवस्थापनको औपचारिक र व्यवस्थित प्रणाली विकास गर्नुपर्छ।

बैंकिङ क्षेत्रमा किस्ता तिर्ने समयसीमाका आधारमा निश्चित प्रतिशतले नोक्सानीको व्यवस्था वा प्रोभिजनिङ गर्ने स्पष्ट मापदण्ड र राम्रो अभ्यास छ, तर सूचना प्रविधि तथा डिजिटलाइजेसन प्रणालीमा पनि यस्तै किसिमका जोखिम मापदण्डहरू बन्नुपर्छ। सूचना प्रविधिमा प्रत्यक्ष मूल्य रूपान्तरण नभए पनि नेप्से जस्ता संस्थाले एक दिनमा हुने कारोबार वा प्रयोगकर्ताहरूको व्यापारको आधारमा प्रणाली बन्द हुँदा कति क्षति हुन्छ भन्ने कुराको पूर्वआकलन गर्न सक्छन्।

वित्तीय क्षेत्रमा आधा घण्टासम्मको “डाउन-टाइम”लाई स्वीकार्य मानेझैँ नेप्से जस्तो संस्थामा पनि स्वीकार्य डाउनटाइम कति हो र त्यो अवधिभित्र प्रणाली पुनर्सञ्चालन गर्न सकिन्छ कि सकिँदैन भन्ने स्पष्ट मापदण्ड हुनुपर्छ। नेप्सेको प्रणालीमा अघिल्लो दिन बिहानै समस्या देखिए पनि बजार नखुलेका कारण मात्र ढिला गरी खबर बाहिर आएको थियो।

२४ देखि ४८ घण्टासम्म प्रणाली बन्द हुँदा संस्था र त्यहाँ व्यापार गर्ने ग्राहकहरूलाई कति ठूलो क्षति पुग्छ भन्ने कुराको प्रभाव विश्लेषण गर्नुपर्छ।

संरचनागत समस्याको उपज

नेपाली समाजमा विपद् वा आपतकालीन अवस्थामा जोखिमको बुझाइ र प्रतिक्रिया दिने शैली नै अत्यन्त कमजोर रहेको छ। बाढी आएको बेला पानीमै पसेर फोटो खिच्ने, आन्दोलन वा आगलागीको घटनामा ज्यानै जोखिममा पारेर भिडियो बनाउने प्रवृत्ति यसैको उदाहरण हो । वायुसेवा सुरक्षाको क्षेत्रमा पनि हामी कालोसूचीमा परिरहनुले हाम्रो समग्र सुरक्षा संयन्त्र र चेतना कमजोर रहेको देखाउँछ। यो कुनै एक दिनको वा एउटा क्षेत्रको मात्र समस्या होइन, बल्कि शताब्दीयौँदेखिको हाम्रो पुर्ख्यौली संस्कृति, सोच, शिक्षा र उद्योगका अभ्यासहरूको सामूहिक प्रभाव हो।

अमेरिकामा गुगल वा अन्य ठूला सेवाहरूमा समस्या आए पनि उनीहरूले तुरुन्तै वैकल्पिक प्रणालीबाट सेवा सुचारु गर्न सक्छन्, किनभने उनीहरूले त्यसका लागि आवश्यक पर्ने क्षमता र बजेट पहिले नै लगानी गरेका हुन्छन्। तर के हाम्रो स्टक एक्सचेन्जमा आक्रमण हुँदा पनि यसलाई युद्धको मैदान जस्तै गम्भीरतापूर्वक लिएर तुरुन्तै समाधान गर्ने तत्परता देखियो वा देखिएन ?

‘भोलि गर्दा पनि हुन्छ’ भन्ने ढिलासुस्ती र चिया पिउँदै काम गर्ने प्रवृत्ति पो देखियो कि ? अस्ति त्रिशुलीमा बाढी आएजस्तै हो यो आक्रमण पनि । जसको कुनै पूर्वाभाष थिएन । तर घटना भएपछि त्यसको उद्धारमा कति मानिसले कसरी काम गरे भन्ने उदाहरणीय कहानी छन् ।

त्यसो त, नेप्सेलाई सार्वजनिक कम्पनी बनाउने कुरा चलेचलेको छ तर सेक्युरिटीका लागि अहिलेसम्म कति बजेट छुट्याइएको छ र कति खर्च गरिएको छ भन्ने कुराको लेखाजोखा गर्नुपर्छ। यदि सुरक्षामा कुनै बजेट नै छुट्याइएको छैन र पर्याप्त लगानी गरिएको छैन भने प्रभावकारी सुरक्षाको उपेक्षा गरिएको ठहरिन्छ।

संस्थाको सम्पत्तिको मूल्य उच्च छ भने सुरक्षामा पनि त्यहीअनुसार बढी खर्च गर्नुपर्छ र जोखिम तथा नोक्सानी न्यूनीकरणका उपायहरूलाई उच्च प्राथमिकता दिनुपर्छ। यदि कुनै पनि संस्थाले सुरक्षामा पर्याप्त कोष खर्च गरेको छैन भने नेपाल राष्ट्र बैंक वा अन्य नियामक निकायहरूले त्यस्ता लापरबाही गर्ने संस्थालाई कडा कारबाहीको दायरामा ल्याउनुपर्छ।

यस घटनासँग जोडिएका प्राविधिक संरचनाको विश्लेषण गर्दा डेटा हब नेपालको एक स्थानीय डाटा सेन्टर हो, जसका सञ्चालकहरू पेसागत रूपमा असल र परिपक्व मानिन्छन्। यद्यपि, भित्री मनसाय राम्रो भए पनि पर्याप्त पुँजी वा व्यवसाय राम्रोसँग नचल्दा कतिपय अवस्थामा उनीहरूले चाहेर पनि सुरक्षामा ठूलो लगानी गर्न नसकेको हुन सक्छ।

हाल देखिएको समस्या कुनै ब्रोकरको प्रणालीमा नभई स्टक एक्सचेन्जको मुख्य सर्भरमै आएको हो, किनकि ब्रोकरको प्रणालीमा समस्या आएमा एउटाको मात्र नचल्ने र अरूको चल्ने हुन्छ। डेटा हबको भूमिका साधारणतया कोलोकेसन अर्थात् ठाउँ मात्र उपलब्ध गराउने वा सर्भर र सेक्युरिटीस, सफ्टवेयर अपडेटलगायतका सबै कुरा व्यवस्थापन गर्ने म्यानेज्ड सर्भिस प्रदान गर्ने हुन सक्छ, जुन उनीहरूबीचको सम्झौता र वार्षिक मर्मतसम्भार ठेक्कामा भर पर्छ।

समग्रमा हेर्दा, यो केवल प्राविधिक कमजोरी मात्र नभई हाम्रा अभ्यासहरू र कार्य संस्कृतिमा रहेको गहिरो समस्या हो।

हाल समस्या समाधान भयो भनिए पनि वास्तविक रूपमा फिरौती तिरेर डिक्रिप्ट गरिएको हो वा ब्याकअपबाट पुरानो डाटा राखेर प्रणाली उठाइएको हो भन्ने कुराको कुनै आधिकारिक खुलासा गरिएको छैन। ब्याकअपबाट गरिएको हो भने पनि त्यो कति समय अगाडिको ब्याकअप थियो भन्ने कुरा जनताप्रति उत्तरदायी संस्थाहरूले स्पष्ट पार्नुपर्छ।

त्यसैले, बैंकिङ, वित्तीय र अनुगमन गर्ने संस्थाहरूमा हरेक दुई-तीन महिनामा नियमित रूपमा र उचित तरिकाले सूचना प्रविधिको अडिटिङ गराउने परिपाटी बसाल्नुपर्छ र अडिट रिपोर्टले दिएका सिफारिसहरूलाई अनिवार्य रूपमा कार्यान्वयन गर्नुपर्छ।