Cloud & IT Cert Prep · पाठ

कमज़ोरी स्कैनिंग बनाम पैठ परीक्षण

स्वचालित स्कैनिंग (गैर-हस्तक्षेपी, निर्धारित) और मैन्युअल पैठ परीक्षण (लक्ष्य-आधारित, अक्सर अधिक विनाशकारी) के बीच मुख्य अंतर समझिए।

पाठ 1, कुल 4 में से13 चरण

कमज़ोरी स्कैनिंग बनाम पैठ परीक्षण, CoddyKit पर Cloud & IT Cert Prep का एक निःशुल्क पाठ है। यह 4 में से 1वाँ पाठ है। आप नीचे पूरा पाठ निःशुल्क पढ़ सकते हैं—फिर अंतर्निहित कोड संपादक और 24/7 एआई ट्यूटर के साथ ब्राउज़र में इसका व्यावहारिक अभ्यास कर सकते हैं। यह Cloud & IT Cert Prep सीखने के मार्ग का हिस्सा है और आपकी प्रगति वेब तथा CoddyKit ऐप पर सिंक होती रहती है। Cloud & IT Cert Prep पाठ्यक्रम में कुल 4 पाठ शामिल हैं।

सक्रिय सुरक्षा: पहले खामियाँ ढूँढना

Reactive Security हमले होने के बाद प्रतिक्रिया देती है; proactive Security हमलावरों द्वारा उनका दुरुपयोग किए जाने से पहले कमज़ोरियाँ ढूँढकर ठीक करती है। दो पूरक proactive practices हैं: vulnerability scanning और penetration testing। दोनों Security weaknesses की पहचान करते हैं, लेकिन उनके scope, methodology, authorization requirements, risk level और Organization को मिलने वाले परिणामों में महत्वपूर्ण अंतर होता है। इन अंतरों को समझना Security+ candidates के लिए और stakeholders को यह समझाने के लिए आवश्यक है कि प्रत्येक activity आपकी Security posture के बारे में क्या बता सकती है—और क्या नहीं बता सकती।

Vulnerability Scanning की परिभाषा

Vulnerability scanning एक automated process है, जो Systems को ज्ञात vulnerabilities के database से मिलाकर जाँचती है। Scanners संभावित कमज़ोरियों की पहचान करने के लिए version numbers, configuration settings और software signatures की तुलना CVE databases तथा vendor advisories से करते हैं। Scanning आम तौर पर non-intrusive होती है—यह version या configuration के आधार पर पहचानती है कि vulnerability संभवतः मौजूद है, लेकिन सामान्यतः उसका exploit करने का प्रयास नहीं करती। Scans नियमित रूप से (daily, weekly या लगातार) और हजारों Systems पर बड़े पैमाने में चलाए जा सकते हैं। PCI-DSS (ASV द्वारा quarterly external scans) और कई अन्य frameworks के अंतर्गत ये compliance requirement हैं।

# Vulnerability scan types:
# Credentialed (authenticated): logs into system, checks installed
#   packages, registry, configurations -- more accurate
# Uncredentialed (unauthenticated): probes from outside,
#   checks network-visible services -- more false positives

# Scanning frequency recommendations:
# Internal: weekly (or continuous)
# External: monthly + after significant changes
# PCI-DSS: quarterly external by ASV + internal after changes
# HIPAA: periodic (frequency by risk assessment)

पैठ परीक्षण की परिभाषा

पैठ परीक्षण (पैठ जाँच) एक संरचित, लक्ष्य-केंद्रित प्रयास है, जिसमें हमलावरों द्वारा उपयोग की जाने वाली तकनीकों से systems में सेंध लगाने का प्रयास किया जाता है। स्कैनिंग के विपरीत, पैठ परीक्षण सक्रिय रूप से कमज़ोरियों का शोषण करता है, ताकि यह पुष्टि की जा सके कि वे वास्तविक हैं और उनका शोषण किया जा सकता है—वे केवल सैद्धांतिक रूप से मौजूद नहीं हैं। पैठ परीक्षक वास्तविक प्रभाव प्रदर्शित करता है: क्या वह उच्च-अधिकार वाली पहुँच प्राप्त कर सकता है? क्या वह डेटा बाहर निकाल सकता है? क्या वह एक system से दूसरे system तक अंदरूनी रूप से आगे बढ़ सकता है? पैठ परीक्षण शोषण-क्षमता का प्रमाण देता है, जिससे Remediation की तात्कालिकता तय होती है और अक्सर ऐसे जटिल, कई चरणों वाले हमले के रास्ते सामने आते हैं जिन्हें स्वचालित Scanner पहचान नहीं सकते।

नियम और प्राधिकरण

प्राधिकरण के बिना पैठ परीक्षण करना अवैध है—यह US में CFAA (कंप्यूटर धोखाधड़ी और दुरुपयोग अधिनियम) जैसे कानूनों के अंतर्गत अनधिकृत पहुँच माना जाता है। कोई भी पैठ परीक्षण शुरू होने से पहले, Rules of Engagement (RoE) दस्तावेज़ पर हस्ताक्षर होना आवश्यक है। इसमें ये बातें स्पष्ट होनी चाहिए: दायरा (कौन-से systems, IP ranges और domains), समय-सीमा (कारोबारी समय या उसके बाहर), निषिद्ध कार्रवाइयाँ (कोई भौतिक हमला नहीं, production पर कोई DoS नहीं), आपातकालीन संपर्क और प्राधिकरण संबंधी हस्ताक्षर। पैठ परीक्षण टीम के पास रखे गए Get-out-of-jail letters सुरक्षा कर्मियों द्वारा पकड़े जाने पर प्राधिकरण का प्रमाण देते हैं। पूर्ण लिखित प्राधिकरण के बिना कभी भी परीक्षण शुरू न करें।

# Rules of Engagement - key elements:
# 1. Authorized systems (IP ranges, domains, applications)
# 2. Exclusions (do NOT test: 10.0.1.100 - CEO's laptop)
# 3. Time window: Mon-Fri 9pm-5am only
# 4. Allowed techniques: no DoS, no physical
# 5. Emergency stop: call John at +1-555-0100
# 6. Reporting requirements and classification
# 7. Signatures: CISO + legal counsel + pen test lead
# 8. Duration: June 1 - June 15

जानकारी के आधार पर पैठ परीक्षण के प्रकार

पैठ परीक्षणों का वर्गीकरण इस आधार पर किया जाता है कि परीक्षक के पास Target के बारे में कितनी जानकारी है। काला बॉक्स परीक्षण में पहले से कोई जानकारी नहीं दी जाती—परीक्षक बाहरी हमलावर की तरह शुरुआत करता है और Targets की खोज के लिए OSINT तथा स्कैनिंग का उपयोग करता है। यह सबसे अधिक वास्तविक परिस्थितियों जैसा होता है, लेकिन इसमें अंदरूनी कमज़ोरियाँ छूट सकती हैं। सफेद बॉक्स परीक्षण में पूरी जानकारी दी जाती है: नेटवर्क आरेख, स्रोत कोड और Credentials—जिससे गहन, लेकिन कम वास्तविक, परीक्षण संभव होता है। Gray बॉक्स परीक्षण में आंशिक जानकारी दी जाती है (जैसे किसी सामान्य उपयोगकर्ता का खाता) और यह पहले से समझौता किए गए अंदरूनी व्यक्ति या चुराए गए Credentials की स्थिति को दर्शाता है। वास्तविक दुनिया के अधिकांश Engagements Gray या काले बॉक्स के होते हैं।

# Test knowledge types:
# Black box:
#   Tester knows: target organization name and scope
#   Simulates: external attacker with no prior knowledge

# Gray box:
#   Tester knows: some network info, may have user credentials
#   Simulates: insider threat or compromised employee account

# White box:
#   Tester knows: full network maps, source code, all credentials
#   Simulates: insider admin or code review
#   Best for: thorough coverage of all attack surfaces

आंतरिक बनाम बाहरी परीक्षण

पैठ परीक्षण अलग-अलग दृष्टिकोणों से Targets की जाँच करते हैं। बाहरी परीक्षण ऐसे इंटरनेट-आधारित हमलावर का अनुकरण करता है जिसके पास कोई आंतरिक पहुँच नहीं है—इसमें परिधीय सुरक्षा, इंटरनेट पर उपलब्ध Applications और ईमेल सुरक्षा की जाँच की जाती है। आंतरिक परीक्षण ऐसे threat actor का अनुकरण करता है जो पहले से नेटवर्क के भीतर मौजूद है (जैसे समझौता किया गया कर्मचारी या Malware के माध्यम से आगे बढ़ा हमलावर)—इसमें अंदरूनी रूप से आगे बढ़ने के नियंत्रण, आंतरिक Applications की सुरक्षा और Active Directory को सुदृढ़ बनाने की जाँच की जाती है। अधिकांश संगठनों को दोनों दृष्टिकोणों से लाभ होता है। कई वास्तविक उल्लंघनों में बाहरी हमलावर पहले प्रारंभिक पहुँच प्राप्त करता है और फिर अंदरूनी systems तक पहुँचता है, इसलिए दोनों प्रकार के परीक्षण साथ में करने का मूल्य किसी एक को अकेले करने से अधिक होता है।

स्कैनिंग में गलत सकारात्मक और गलत नकारात्मक परिणाम

कमज़ोरी Scanner पूर्णतः सटीक नहीं होते। गलत सकारात्मक परिणाम तब होता है जब Scanner ऐसी कमज़ोरी की सूचना देता है जो वास्तव में मौजूद नहीं है—संभवतः इसलिए कि VERSION असुरक्षित दिखाई देता है, जबकि पैच को पुराने VERSION में पीछे से शामिल कर दिया गया हो। गलत सकारात्मक परिणाम Remediation के संसाधनों को व्यर्थ करते हैं और Scanner के परिणामों पर भरोसा कम करते हैं। गलत नकारात्मक परिणाम तब होता है जब वास्तविक कमज़ोरी मौजूद हो, लेकिन Scanner उसे पहचान न पाए—संभवतः इसलिए कि कमज़ोरी के लिए प्रमाणीकरण आवश्यक था और स्कैन बिना प्रमाणीकरण के किया गया, या इसलिए कि कमज़ोरी नई है और अभी तक डेटाबेस में शामिल नहीं हुई है। Credentials के साथ किए गए स्कैन, बिना प्रमाणीकरण वाले स्कैन की तुलना में गलत सकारात्मक और गलत नकारात्मक परिणामों को बहुत कम कर देते हैं।

# False positive/negative scenarios:

# False Positive:
# Scanner reports OpenSSL 1.0.2g as vulnerable to Heartbleed
# But: this OS distribution backported the fix to 1.0.2g
# Fix: validate with credentialed scan or manual verification

# False Negative:
# Scanner misses SQL injection in custom web application
# Because: scanner tests generic payloads, not app-specific logic
# Fix: supplement with DAST web app scanning or manual pen test

# Credentialed scan reduces both error types significantly

निरंतर कमज़ोरी प्रबंधन

आधुनिक सुरक्षा कार्यक्रम कमज़ोरी प्रबंधन को समय-समय पर होने वाली घटना के बजाय निरंतर प्रक्रिया मानते हैं। निरंतर स्कैनिंग अगली निर्धारित स्कैन अवधि की प्रतीक्षा करने के बजाय नई कमज़ोरियों के सामने आते ही (और नए CVEs प्रकाशित होने पर) उन्हें खोज लेती है। कमज़ोरी प्रबंधन के जीवनचक्र में ये चरण शामिल हैं: खोज करना, प्राथमिकता तय करना (CVSS स्कोर और कारोबारी संदर्भ के आधार पर), Remediation करना (पैच लगाना, कॉन्फ़िगर करना या स्वीकार करना), सत्यापन करना (Fix की पुष्टि के लिए दोबारा स्कैन करना) और रिपोर्ट करना। पैच प्रबंधन का एकीकरण यह सुनिश्चित करता है कि खोजी गई कमज़ोरियाँ स्वचालित पैच परिनियोजन कार्यप्रवाह शुरू करें। SLA यह निर्धारित करते हैं कि अलग-अलग गंभीरता वाली कमज़ोरियों का Remediation कितनी जल्दी किया जाना चाहिए (जैसे, Critical: 24 घंटे, High: 7 दिन)।

# Vulnerability remediation SLA examples:
# Critical (CVSS 9.0-10.0): patch within 24-48 hours
# High     (CVSS 7.0-8.9):  patch within 7 days
# Medium   (CVSS 4.0-6.9):  patch within 30 days
# Low      (CVSS 0.1-3.9):  patch within 90 days

# Exceptions process:
# If patch cannot be applied within SLA:
# -> document compensating control
# -> manager + CISO approval
# -> risk acceptance with expiration date

पैठ परीक्षण के परिणाम और रिपोर्टिंग

पैठ परीक्षण एक व्यापक रिपोर्ट के साथ समाप्त होता है, जो इसका मुख्य परिणाम होती है। रिपोर्ट में आम तौर पर ये बातें शामिल होती हैं: गैर-तकनीकी नेतृत्व के लिए कार्यकारी सारांश (समग्र जोखिम रेटिंग, कारोबारी प्रभाव और मुख्य Findings); तकनीकी Findings अनुभाग (कमज़ोरियों का विस्तृत Description, प्रमाण के Screenshots और पुनरुत्पादन के Steps); तथा प्राथमिकता के आधार पर Recommendations वाली Remediation रोडमैप। Findings को आम तौर पर CVSS स्कोर और कारोबारी संदर्भ का उपयोग करके जोखिम स्तर (Critical/High/Medium/Low) के अनुसार रेट किया जाता है। एक अच्छी पैठ परीक्षण रिपोर्ट ग्राहक को हर Finding को दोबारा प्रस्तुत और सत्यापित करने तथा यह ठीक-ठीक समझने में सक्षम बनाती है कि कौन-सा Remediation आवश्यक है।

# Pen test report structure:
# 1. Executive Summary
#    - Overall risk rating
#    - Key business risks identified
#    - High-level recommendations
# 2. Scope and Methodology
# 3. Technical Findings (per vulnerability):
#    - Title and severity rating
#    - Description
#    - Evidence (screenshots, output)
#    - Steps to reproduce
#    - Business impact
#    - Remediation recommendation
# 4. Appendices: tool output, timestamps

बग बाउंटी कार्यक्रम

बग बाउंटी कार्यक्रम बाहरी सुरक्षा शोधकर्ताओं को किसी संगठन के systems में कमज़ोरियाँ खोजने और जिम्मेदारी से उनकी सूचना देने के लिए भुगतान करते हैं। HackerOne, Bugcrowd और Intigriti जैसे Platforms संगठनों को दुनिया भर के हज़ारों सुरक्षा शोधकर्ताओं से जोड़ते हैं। बग बाउंटी बड़े पैमाने पर निरंतर बाहरी परीक्षण उपलब्ध कराते हैं और भुगतान केवल सत्यापित Findings के लिए किया जाता है। वे आंतरिक पैठ परीक्षण के पूरक होते हैं, क्योंकि उनसे विभिन्न शोधकर्ताओं के दृष्टिकोण मिलते हैं और औपचारिक आकलनों के बीच लगातार परीक्षण होता रहता है। Critical Findings के लिए आम तौर पर गंभीरता और कार्यक्रम के आधार पर $500-50,000 या उससे अधिक का भुगतान किया जाता है। संगठन दायरा और Rules को पैठ परीक्षण के Rules of Engagement की तरह ही निर्धारित करते हैं।

स्कैनिंग और पैठ परीक्षण की तुलना

Security+ परीक्षा के लिए मुख्य अंतर स्पष्ट रूप से समझें। कमज़ोरी स्कैनिंग: स्वचालित, गैर-विनाशकारी, व्यापक कवरेज; संभावित कमज़ोरियों की पहचान करती है, शोषण-क्षमता की पुष्टि नहीं करती, बार-बार या निरंतर की जाती है और आम तौर पर आंतरिक कर्मचारी करते हैं। पैठ परीक्षण: मैन्युअल (या अर्ध-स्वचालित), बाधा उत्पन्न कर सकता है, गहराई से लक्षित कवरेज देता है, वास्तविक शोषण-क्षमता और वास्तविक दुनिया के प्रभाव की पुष्टि करता है, समय-समय पर (त्रैमासिक या वार्षिक) किया जाता है और आम तौर पर विशेषज्ञ बाहरी कौशल तथा औपचारिक प्राधिकरण की आवश्यकता होती है। दोनों एक-दूसरे के पूरक हैं—स्कैनिंग व्यापकता देती है, जबकि पैठ परीक्षण गहराई देता है। एक परिपक्व सुरक्षा कार्यक्रम दोनों का नियमित रूप से उपयोग करता है।

त्वरित जाँच

इस पाठ में CompTIA Security+ (SY0-701) की अवधारणाओं के बारे में अपनी समझ जाँचें।

पाठ का पुनरावलोकन

इस पाठ में आपने सीखा: कमज़ोरी स्कैनिंग स्वचालित, बार-बार की जाने वाली और गैर-हस्तक्षेपी होती है—यह कमज़ोरियों का शोषण किए बिना संभावित कमज़ोरियों की पहचान करती है—जबकि पैठ परीक्षण मैन्युअल, लक्ष्य-केंद्रित होता है और वास्तविक प्रभाव तथा हमले के रास्तों को सिद्ध करने के लिए कमज़ोरियों का सक्रिय रूप से शोषण करता है। दोनों के लिए Rules of Engagement दस्तावेज़ों के साथ उचित प्राधिकरण आवश्यक है, और Credentials के साथ की गई स्कैनिंग बिना प्रमाणीकरण वाले स्कैन की तुलना में गलत सकारात्मक और गलत नकारात्मक परिणामों को काफ़ी कम करती है। आगे हम Nessus, OpenVAS और Nmap सहित सामान्य स्कैनिंग Tools का अध्ययन करेंगे।

शुरुआत निःशुल्क

एआई शिक्षक के साथ Cloud & IT Cert Prep सीखें — निःशुल्क

अपने ब्राउज़र में वास्तविक कोड लिखें और चलाएँ, चौबीसों घंटे एआई शिक्षक से तुरंत सहायता पाएँ, और वेब या ऐप पर वहीं से शुरू करें जहाँ आपने छोड़ा था।

पाठ्यक्रम
150
पाठ
600

अक्सर पूछे जाने वाले प्रश्न

क्या “कमज़ोरी स्कैनिंग बनाम पैठ परीक्षण” पाठ निःशुल्क है?

हाँ—“कमज़ोरी स्कैनिंग बनाम पैठ परीक्षण” का पूरा पाठ यहाँ वेब पर निःशुल्क पढ़ा जा सकता है। इंटरैक्टिव अभ्यास (अंतर्निहित कोड संपादक और 24/7 एआई ट्यूटर) करने और Cloud & IT Cert Prep पाठ्यक्रम का बाकी हिस्सा अनलॉक करने के लिए CoddyKit PRO लें। Cloud & IT Cert Prep पाठ्यक्रम में कुल 4 पाठ शामिल हैं।

“कमज़ोरी स्कैनिंग बनाम पैठ परीक्षण” में मैं क्या सीखूँगा?

स्वचालित स्कैनिंग (गैर-हस्तक्षेपी, निर्धारित) और मैन्युअल पैठ परीक्षण (लक्ष्य-आधारित, अक्सर अधिक विनाशकारी) के बीच मुख्य अंतर समझिए। आप ब्राउज़र में सीधे चलाए जाने वाले व्यावहारिक कोड के साथ Cloud & IT Cert Prep का अभ्यास करते हैं, और पाठ पूरा करते समय 24/7 एआई ट्यूटर आपके प्रश्नों के उत्तर देता है।

क्या Cloud & IT Cert Prep शुरू करने के लिए मुझे किसी अनुभव की आवश्यकता है?

पहले के अनुभव की आवश्यकता नहीं है। CoddyKit पर Cloud & IT Cert Prep शुरुआती से लेकर उन्नत शिक्षार्थियों तक सभी के लिए व्यवस्थित किया गया है, इसलिए आप यहीं से या शुरुआत से सीखना शुरू कर सकते हैं और अपनी गति से आगे बढ़ सकते हैं। यह 4 में से 1वाँ पाठ है।

“कमज़ोरी स्कैनिंग बनाम पैठ परीक्षण” पाठ पूरा करने में कितना समय लगता है?

CoddyKit का अधिकांश पाठ लगभग 5–10 मिनट में पूरा हो जाता है। हर पाठ छोटा और संवादात्मक है, इसलिए आप लगातार प्रगति करते हैं और वेब या ऐप पर वहीं से सीखना जारी रख सकते हैं जहाँ आपने छोड़ा था।

क्या मैं इस Cloud & IT Cert Prep पाठ में कोड लिख और चला सकता हूँ?

हाँ। हर Cloud & IT Cert Prep पाठ में एक अंतर्निर्मित कोड संपादक शामिल है, जिससे आप सीधे अपने ब्राउज़र में वास्तविक कोड लिख और चला सकते हैं और तुरंत एआई प्रतिक्रिया पा सकते हैं—स्थानीय सेटअप की आवश्यकता नहीं है।

इस पाठ्यक्रम के सभी पाठ

  1. कमज़ोरी स्कैनिंग बनाम पैठ परीक्षण
  2. सामान्य स्कैनिंग उपकरण: Nessus, OpenVAS, Nmap
  3. पैठ परीक्षण के चरण: टोही से रिपोर्ट तक
  4. CVSS स्कोरिंग और कमज़ोरी प्राथमिकता निर्धारण
← Cloud & IT Cert Prep पर वापस जाएँ