विक्रेता अब आक्रमण की सतह है
एक दशक तक, एंटरप्राइज़ सुरक्षा टीमें परिधि रक्षा पर केंद्रित रहीं: नेटवर्क सुरक्षित करो, एंडपॉइंट सुरक्षित करो, आंतरिक प्रणालियों तक पहुंच नियंत्रित करो। खतरे के मॉडल में यह मान्यता थी कि हमलावर संगठन को सीधे भेदने की कोशिश करेंगे।
2024 के SaaS उल्लंघन के आंकड़े यह दिखाते हैं कि यह मॉडल अप्रचलित हो चुका है। Obsidian Security की 2025 SaaS Security Threat Report के अनुसार, 2024 में SaaS उल्लंघनों में 300% की वृद्धि हुई। हमलावर अब संगठनों को सीधे निशाना नहीं बना रहे — वे उन SaaS विक्रेताओं को निशाना बना रहे हैं जिन पर संगठन अपने डेटा के लिए भरोसा करते हैं।
जब आपका विक्रेता ही आक्रमण की सतह है, तो यह तथ्य कि आपका खुद का नेटवर्क सुरक्षित है, अप्रासंगिक हो जाता है। ग्राहक डेटा, कर्मचारी रिकॉर्ड और संवेदनशील व्यावसायिक जानकारी जो आपने उस विक्रेता के माध्यम से संसाधित की, वह उनके बुनियादी ढांचे पर है, उनकी कुंजियों से सुलभ है, और जब उनकी प्रणालियों से समझौता होता है तो उजागर हो जाती है।
2024 के SaaS उल्लंघन के आंकड़े
2024 के SaaS उल्लंघनों का पैमाना जोखिम को स्पष्ट करता है:
Conduent ने एक ऐसे उल्लंघन का अनुभव किया जिसने 2.59 करोड़ रिकॉर्ड उजागर किए। Conduent सरकारी एजेंसियों और बड़े उद्यमों को व्यापार प्रक्रिया आउटसोर्सिंग सेवाएं प्रदान करता है — जिसमें लाभ प्रशासन, भुगतान प्रसंस्करण और नागरिक सेवा पोर्टल शामिल हैं। 2.59 करोड़ रिकॉर्डों में वे व्यक्ति शामिल थे जिन्होंने सरकारी सेवाओं का उपयोग किया था और जिन्हें पता नहीं था कि उनकी जानकारी किसी तीसरे पक्ष के विक्रेता के पास थी।
NHS Digital ने एक उल्लंघन का अनुभव किया जिसने 90 लाख मरीज़ों को प्रभावित किया। NHS उल्लंघन ने SaaS विक्रेता के बुनियादी ढांचे के माध्यम से संसाधित मरीज़ डेटा उजागर किया — नैदानिक जानकारी जो मरीज़ों ने अपने स्वास्थ्य सेवा प्रदाताओं को दी थी और उन्हें विश्वास नहीं था कि यह किसी तीसरे पक्ष के प्लेटफ़ॉर्म पर प्रेषित होगी।
ये असाधारण घटनाएं नहीं हैं। ये डेटा एक्सपोज़र के नए सामान्य का प्रतिनिधित्व करती हैं: लाखों व्यक्तियों को प्रभावित करने वाले बड़े पैमाने के उल्लंघन, जिन्होंने उन संगठनों को डेटा दिया जिन पर उन्होंने भरोसा किया, जिन्होंने इसे उन विक्रेताओं को सौंप दिया जिनके बारे में उन व्यक्तियों को पता भी नहीं था।
SaaS उल्लंघन संरचनात्मक रूप से अलग क्यों हैं
पारंपरिक नेटवर्क उल्लंघनों में हमलावरों को किसी संगठन की परिधि भेदनी होती है, आंतरिक प्रणालियों में नेविगेट करना होता है और डेटा निकालना होता है — यह एक बहु-चरणीय प्रक्रिया है जिसमें पहचान के कई अवसर होते हैं।
SaaS उल्लंघन अलग तरह से काम करते हैं। जो हमलावर SaaS विक्रेता से समझौता करते हैं, उन्हें उस विक्रेता के माध्यम से जानकारी संसाधित करने वाले हर ग्राहक के डेटा तक पहुंच मिलती है। एक ही समझौते से एक साथ दर्जनों या सैकड़ों एंटरप्राइज़ क्लाइंट के ग्राहक रिकॉर्ड मिलते हैं।
Obsidian Security के इंसिडेंट रिस्पॉन्स डेटा के अनुसार 9 मिनट की उल्लंघन विंडो — SaaS वातावरण में प्रारंभिक पहुंच और डेटा समझौते के बीच का समय — इस संरचनात्मक अंतर को दर्शाती है। एक बार विक्रेता के बुनियादी ढांचे के अंदर, हमलावरों को साझा वातावरण में संग्रहीत कई संगठनों का डेटा मिलता है। आक्रमण की सतह मूल्य को केंद्रित करती है।
जिन संगठनों ने अपने SaaS विक्रेताओं के साथ GDPR-अनुपालन डेटा प्रसंस्करण समझौतों पर हस्ताक्षर किए हैं, उनके लिए उल्लंघन अनुपालन दायित्व को समाप्त नहीं करता। GDPR अनुच्छेद 82 उन उल्लंघनों के लिए डेटा प्रोसेसर पर संयुक्त दायित्व निर्धारित करता है जो GDPR दायित्वों के उनके गैर-अनुपालन से उत्पन्न होते हैं। लेकिन संयुक्त दायित्व के लिए यह साबित करना आवश्यक है कि विक्रेता गैर-अनुपालन था — एक जटिल जांच जिसमें महीने लगते हैं, जबकि डेटा पहले से ही खतरे में होता है।
DPA डेटा की सुरक्षा नहीं करता
GDPR अनुच्छेद 28 के लिए संगठनों को केवल उन प्रोसेसरों का उपयोग करने की आवश्यकता है जो उचित तकनीकी और संगठनात्मक उपायों को लागू करने के लिए "पर्याप्त गारंटी" प्रदान करते हैं। Data Processing Agreement (DPA) उन गारंटियों का संविदात्मक प्रमाण है।
HIPAA के BAA की तरह, DPA संविदात्मक संबंध को संबोधित करता है। यह आपके डेटा के साथ विक्रेता के बुनियादी ढांचे पर क्या होता है, इसकी तकनीकी वास्तविकता को संबोधित नहीं करता।
GDPR-अनुपालन DPA के तहत काम करने वाला एक SaaS विक्रेता अभी भी:
- विक्रेता-नियंत्रित कुंजियों के साथ सर्वर-साइड एन्क्रिप्शन का उपयोग करके आपके ग्राहकों का डेटा संग्रहीत कर सकता है
- अन्य ग्राहकों के साथ साझा मल्टी-टेनेंट वातावरण में आपके कर्मचारियों की जानकारी संसाधित कर सकता है
- आपके समझौते में निर्दिष्ट उद्देश्यों से परे डेटा लॉग, प्रसंस्करण रिकॉर्ड और कैश्ड सामग्री बनाए रख सकता है
- उनका बुनियादी ढांचा ऐसे तरीके से समझौता किया जा सकता है जो उपरोक्त सभी को उजागर करे
DPA दायित्व बनाता है। यह डेटा एक्सपोज़र के लिए तकनीकी बाधा नहीं बनाता। जब हमलावर 9 मिनट में विक्रेता को भेद देते हैं, तो DPA उन्हें धीमा नहीं करता।
300% की वृद्धि एक चयन प्रभाव है
SaaS उल्लंघनों में 300% की वृद्धि एक साथ दो प्रवृत्तियों को दर्शाती है।
पहला, 2024 में SaaS प्लेटफ़ॉर्म में डेटा की पूर्ण मात्रा में पर्याप्त वृद्धि हुई। जैसे-जैसे अधिक संगठनों ने अधिक प्रक्रियाओं को क्लाउड-आधारित विक्रेताओं में स्थानांतरित किया, विक्रेता वातावरण में उपलब्ध डेटा आनुपातिक रूप से बढ़ा। विक्रेता बुनियादी ढांचे पर अधिक डेटा विक्रेता बुनियादी ढांचे को लक्षित करने के लिए हमलावरों को अधिक प्रोत्साहन देता है।
दूसरा, हमलावरों ने मूल्य एकाग्रता से मेल खाने के लिए अपनी पद्धति को अनुकूलित किया है। संगठन अब पहले से कहीं अधिक SaaS विक्रेताओं के माध्यम से अधिक संवेदनशील डेटा संसाधित करते हैं — ग्राहक रिकॉर्ड, वित्तीय लेनदेन, HR डेटा, कानूनी दस्तावेज़, स्वास्थ्य देखभाल जानकारी। SaaS विक्रेता उच्च-मूल्य के लक्ष्य बन गए हैं क्योंकि एक विक्रेता को भेदने से कई संगठनों का डेटा मिलता है।
300% का आंकड़ा वर्णन करता है कि हमले कहां निर्देशित हैं इसमें एक संरचनात्मक बदलाव, न कि केवल सामान्य आपराधिक गतिविधि में वृद्धि।
विक्रेता जोखिम शमन के रूप में Zero-Knowledge आर्किटेक्चर
Zero-knowledge आर्किटेक्चर के लिए आवश्यक वैचारिक बदलाव सीधा है: यदि आपके विक्रेता पर डेटा को सुरक्षित रूप से रखने का भरोसा नहीं किया जा सकता — किसी विशिष्ट विफलता के कारण नहीं, बल्कि इसलिए कि किसी भी विक्रेता को भेदा जा सकता है — तो आपका डेटा पहचानने योग्य रूप में कभी आपके विक्रेता तक नहीं पहुंचना चाहिए।
SaaS विक्रेताओं को संचारित करने से पहले Zero-knowledge अनामीकरण मौलिक रूप से उल्लंघन एक्सपोज़र को बदलता है। जब zero-knowledge-संसाधित डेटा का उपयोग करने वाले विक्रेता को भेदा जाता है:
- हमलावरों को कोई पुनर्प्राप्त करने योग्य ग्राहक पहचानकर्ता के बिना अनामीकृत रिकॉर्ड मिलते हैं
- कोई डेटा विषय अधिसूचना आवश्यक नहीं है क्योंकि कोई व्यक्तिगत डेटा उजागर नहीं हुआ
- कोई GDPR अनुच्छेद 82 संयुक्त दायित्व जांच आवश्यक नहीं है
- उल्लंघन से कोई नियामक प्रवर्तन जांच नहीं होती
उल्लंघन विक्रेता को प्रभावित करता है। यह आपके ग्राहकों के डेटा को प्रभावित नहीं करता क्योंकि आपके ग्राहकों का डेटा कभी भी पुनर्प्राप्त करने योग्य रूप में विक्रेता के सर्वर पर नहीं था।
SaaS उल्लंघनों में 300% की वृद्धि विक्रेता जोखिम गणना को बदलती है। जो संगठन केवल सुरक्षा स्थिति और संविदात्मक प्रतिबद्धताओं पर विक्रेताओं का मूल्यांकन करते हैं, वे भरोसा कर रहे हैं कि उनका विक्रेता अगले उल्लंघन के आंकड़े में नहीं दिखेगा। Zero-knowledge आर्किटेक्चर उस निर्भरता को समाप्त करता है।
स्रोत: