Hindistan hükümeti, bu olaylar bilgisayar sistemlerinin liman veya güvenlik açığı taramaları olsa bile, kuruluşların siber güvenlik olaylarını altı saat içinde CERT-In'e bildirmelerini gerektiren yeni direktifler yayınlamıştır.
Bu gereklilik, Hindistan'ın Güvenlik Olayı Analizi ve Yanıtında zorluklara neden olan belirli boşlukları belirlediğini belirten ve bunları ele almak için daha agresif önlemler getirmesi gerektiğini belirten Hindistan'ın Bilgisayar Acil Müdahale Ekibi (CERT-In) tarafından teşvik edildi.
Bu önlemler ve diğer çeşitli hükümler dün bir bildirim yoluyla yayınlanmıştır ve 2000 Bilgi Teknolojisi (BT) Yasası'nın 70B bölümüne entegre edilmiştir, bu nedenle 60 gün içinde yürürlüğe giren Hindistan yasasının bir parçasıdır.
En dikkat çekici yeni gereklilik, herhangi bir İnternet servis sağlayıcısının, aracı, veri merkezi veya devlet kuruluşunun, bu olayları fark ettikten sonraki altı saat içinde sertifika almasını bildirmesidir.
Aynı şey üçüncü taraflarca bu kuruluşlara bildirilen olaylar için de geçerlidir, bu nedenle bu servis sağlayıcılar gelen ipuçlarının kaybolmamasını veya göz ardı edilmemesini, ancak zamanında işlenmesini ve değerlendirilmesini sağlamalıdır.
Cert-In'e bildirilmesi gereken siber güvenlik olaylarının türleri şunlardır:
Uygun koordinasyon için, yukarıda belirtilen tüm varlıkların Ulusal Bilişim Merkezi'nin (NIC) NTP sunucusuna veya Ulusal Fiziksel Laboratuar'ın (NPL) NTP sunucusuna bağlanması ve sistem saatlerini onlarla senkronize etmeleri gerekecektir.
Son olarak, yukarıda belirtilen hizmet sağlayıcıların tüm sistem günlükleri, 180 günlük bir haddeleme süresi boyunca Hindistan yargı yetkisi dahilinde güvenli bir şekilde korunmalı ve herhangi bir güvenlik olayı raporlarıyla birlikte veya ajans tarafından talep edildiğinde sağlanmalıdır.
Yeni yönergeler ayrıca, şimdi kullanıcılarının kaydını korumak zorunda kalacak olan VPS (Sanal Özel Sunucu) ve VPN (Sanal Özel Ağ) hizmet sağlayıcıları hakkında bir bölüm içeriyor.
Veri toplama süresi, kullanıcı kaydının iptal edilmesinden veya geri çekilmesinden sonra beş yıl boyunca veya gelecekteki düzenlemeler bunu zorunlu kılarsa daha uzun süre uzanır.
Tutulacak veriler aşağıdakileri içerir:
Aynı şey, şimdi en az beş yıl boyunca müşteri ayrıntılarını saklayacak borsalar ve cüzdan yönetimi hizmetleri de dahil olmak üzere sanal varlık (kripto para birimi) hizmet sağlayıcıları için geçerli olacaktır.
Blewing bilgisayar, bu yeni gereksinimlerin potansiyel etkisini, Hindistan'da güçlü bir varlığı olan siber istihbarat firması olan Cyble'ın kurucusu Beenu Arora ile tartıştı ve zorlu bir uygulama bekliyor.
Hükümetin amacı dikkat çekici olsa da, bu direktife uymak kolay bir iş olmayacaktır, çünkü kuruluşların ek personel atamasını ve raporlama gereksinimlerini karşılamak için önemli yönetim süresi ayırmasını gerektirecektir.
Endüstri, yetenekli siber güvenlik profesyonellerinin büyük bir sıkıntısı ile boğuşuyor ve tipik bir organizasyonun günde birkaç siber saldırı yaşadığını düşünerek, bu saldırıların her birini öngörülen bir formatta sertifika alması için bildirmek operasyonel bir zorluk oluşturabilir.
Bireysel kuruluşların olay raporlarını sorunsuz bir şekilde CERT-In'e göndermelerini sağlayan otomatik bir olay raporlama platformu, daha etkili bir uygulamanın sağlanmasına yardımcı olabilir. - been arora
Riskleri tespit etmek için kendi şirketinizin hizmet masasına nasıl saldırırsınız?
Yeni Siyah Basta Fidye Yazılımı, bir düzine ihlalle harekete geçiyor
Microsoft, Rusya'nın yüzlerce siber saldırı ile Ukrayna'yı vurduğunu söylüyor
Yeni Black Basta Fidye Yazılımı'na vurulan Amerikan Dişhekimliği Derneği
ABD, Rus Sandworm Hacker'larında ipuçları için 10 milyon dolarlık ödül sunuyor
Kaynak: Bleeping Computer