भौतिक सोशल इंजीनियरिंग: टेलगेटिंग और बैटिंग
जानिए कि हमलावर टेलगेटिंग, पिगीबैकिंग और बैटिंग (USB ड्रॉप) के माध्यम से भौतिक सुरक्षा को कैसे पार करते हैं तथा कौन-से बचाव उन्हें रोकते हैं।
भौतिक सोशल इंजीनियरिंग: टेलगेटिंग और बैटिंग, CoddyKit पर Security+ Academy का एक निःशुल्क पाठ है। यह 4 में से 3वाँ पाठ है। इस अध्ययन पथ के 3 तक कोई भी पाठ पूरा पढ़ना निःशुल्क है — इसके बाद CoddyKit PRO हर पाठ अनलॉक करता है, साथ ही अंतर्निर्मित कोड संपादक और चौबीसों घंटे एआई शिक्षक के साथ व्यावहारिक अभ्यास भी उपलब्ध कराता है। यह Security+ Academy सीखने के मार्ग का हिस्सा है और आपकी प्रगति वेब तथा CoddyKit ऐप पर सिंक होती रहती है। Security+ Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
जब हमलावर मुख्य द्वार से अंदर आ जाते हैं
सभी हमले remotely नहीं होते। Physical Social Engineering में buildings, server rooms या sensitive areas तक unauthorized access पाने के लिए लोगों को manipulate करना और physical Security controls को bypass करना शामिल है। इसके परिणाम गंभीर हो सकते हैं: किसी server तक physical access वाला हमलावर hardware keylogger install कर सकता है, Drives चुरा सकता है, internal network से rogue device connect कर सकता है या unencrypted backup tapes लेकर बाहर निकल सकता है। Physical और logical Security को साथ में देखना आवश्यक है—unlocked data center door एक perfect network defense को भी निष्प्रभावी कर देता है।
Tailgating और Piggybacking
Tailgating तब होता है जब कोई unauthorized Person, किसी authorized Employee की जानकारी के बिना, secured door बंद होने से पहले उसके पीछे-पीछे अंदर चला जाता है। हमलावर boxes ले जा सकता है, uniform पहन सकता है या केवल ऐसा दिख सकता है जैसे वह वहीं का हो, ताकि लोग उसे चुनौती न दें। Piggybacking इससे मिलता-जुलता है, लेकिन इसमें authorized Person की जानकारी और (गलत) सहमति होती है—उदाहरण के लिए, कोई Employee ऐसे व्यक्ति के लिए door खुला रखता है जो दावा करता है कि वह visitor है और उसका badge process किया जा रहा है। दोनों बिना किसी Technical exploit के physical access controls को bypass करते हैं। Mantrap यह सुनिश्चित करके दोनों को रोकते हैं कि एक समय में केवल एक Person ही प्रवेश करे।
# Physical access control defenses:
# Mantrap (airlock/access control vestibule):
# - Two interlocked doors: only one can open at a time
# - Person enters chamber, first door closes, identity verified
# - Only then does inner door unlock
# - Prevents both tailgating and piggybacking
# Employee policy:
# - Challenge anyone without visible badge
# - Never hold door for unverified individuals
# - Escort visitors at all times in secure areasPhysical Media से Baiting
Baiting मानव जिज्ञासा का फ़ायदा उठाकर दुर्भावनापूर्ण physical media—USB drives, CDs या SD cards—ऐसी जगहों पर छोड़ती है जहाँ targets उन्हें पा लें। 2016 के एक study में पाया गया कि Organizations की parking lots में छोड़ी गई USB drives में से 48% को Employees ने plug in किया। जिज्ञासा बढ़ाने के लिए Drives पर आकर्षक नाम ('Q4 Salaries', 'Project X Confidential' या company का नाम) लिखे हो सकते हैं। Plug in करने पर वे auto-run malware चला सकती हैं, credentials प्राप्त करने वाला नकली survey दिखा सकती हैं या चुपचाप remote access trojan install कर सकती हैं। बचाव के लिए सख्त Removable media Policies और autorun Disable करना आवश्यक है।
# Disable USB autorun on Windows via Group Policy:
# Computer Configuration -> Administrative Templates
# -> Windows Components -> AutoPlay Policies
# -> Turn off AutoPlay: Enabled, All Drives
# Block USB storage devices (if not needed):
# Computer Configuration -> Administrative Templates
# -> System -> Removable Storage Access
# -> Removable Disks: Deny read/write access
# Use USB port blockers (physical locks) in high-security areasDumpster Diving
Dumpster diving में discarded materials—Paper documents, hard Drives, USB drives, whiteboards और sticky notes—में sensitive information तलाशना शामिल है। Organizations बड़ी मात्रा में उपयोगी information फेंकती हैं: organizational charts, account numbers, network diagrams, source code printouts और notes पर लिखे passwords। Shredding किए गए documents तथा degaussed या नष्ट किए गए media इस risk को समाप्त कर देते हैं। Security Policies में सभी media types के लिए data disposal शामिल होना चाहिए, और Employees को समझना चाहिए कि sensitive information वाले physical documents को recycle नहीं, बल्कि नष्ट करना आवश्यक है।
# Document destruction standards:
# Paper: Cross-cut shredding (DIN 66399 Level P-4 or P-5)
# P-3: Strip cut (insufficient for sensitive data)
# P-4: Cross-cut 160mm2 max particle (recommended)
# P-5: Cross-cut 30mm2 max particle (confidential)
# Drive destruction:
# HDD: Degauss + physical destruction (shredding)
# SSD/Flash: NIST SP 800-88 cryptographic erase or physical shredding
# USB drives: physical destruction; avoid overwrite methodsShoulder Surfing
Shoulder surfing में किसी व्यक्ति की जानकारी के बिना संवेदनशील जानकारी — पासवर्ड, PIN और गोपनीय दस्तावेज़ — हासिल करने के लिए उसकी स्क्रीन या Keyboard को देखना शामिल होता है। यह व्यक्तिगत रूप से (जैसे किसी एयरपोर्ट लाउंज में किसी के कंधे के ऊपर से देखकर) या छिपे हुए कैमरों के माध्यम से हो सकता है। कॉफी शॉप, एयरपोर्ट और खुले प्रारूप वाले कार्यालयों जैसे अधिक आवाजाही वाले सार्वजनिक स्थानों पर Shoulder surfing का जोखिम काफी अधिक होता है। बचाव के उपायों में देखने का कोण सीमित करने वाली Privacy screens, स्क्रीन-लॉक Policies (निष्क्रिय रहने की अवधि के बाद Auto-lock), PIN जल्दी दर्ज करना और keypad को हाथ से ढकना, तथा स्क्रीन को सार्वजनिक दृष्टि से दूर रखना शामिल हैं।
# Shoulder surfing defenses:
# Privacy screen filter: 60-degree viewing angle limits
# Auto-lock policy: Windows Group Policy
# Computer Configuration -> Windows Settings ->
# Security Settings -> Local Policies -> Security Options
# 'Interactive logon: Machine inactivity limit'
# Clean desk policy: lock screen before leaving workstation
# Password managers: reduce frequency of password entryPhysical हमलों में प्रतिरूपण
Physical social engineers अक्सर प्रतिबंधित क्षेत्रों में अपनी मौजूदगी को उचित ठहराने के लिए अधिकार प्राप्त व्यक्तियों या सेवा-कर्मियों का रूप धारण करते हैं। आम पहचान में IT सहायता तकनीशियन, HVAC/लिफ्ट रखरखाव कर्मी, अग्नि-सुरक्षा निरीक्षक, डिलीवरी कर्मी और भवन प्रबंधन कर्मचारी शामिल हैं। वर्दी, clipboard, औज़ारों के बैग और ID बैज जैसे सहायक सामान (जो असली जैसे दिखने वाले नकली हो सकते हैं) इस प्रतिरूपण की विश्वसनीयता को बहुत बढ़ा देते हैं। हमलावर इस बात पर निर्भर करता है कि कर्मचारी ऐसे व्यक्ति को चुनौती नहीं देंगे जो अपने व्यवहार और रूप-रंग से वहाँ का ही व्यक्ति लगे, खासकर जब वह आत्मविश्वास और अधिकार का प्रदर्शन करता हो।
Security घटनाओं के दौरान Social Engineering
Security घटनाएँ social engineering के लिए अनोखे अवसर पैदा करती हैं। Fire drill या आपातस्थिति के दौरान कर्मचारी जल्दी बाहर निकलते हैं और दरवाज़े खुले छोड़ देते हैं — यह tailgating के लिए आदर्श अवसर होता है। किसी बड़े IT outage के दौरान मदद की पेशकश करने वाले 'support staff' के प्रति कर्मचारी विशेष रूप से सहयोगी हो सकते हैं। हमलावर संगठनात्मक संकटों (विलय, छंटनी, data breach) की खबरों पर नज़र रखते हैं और तब social engineering अभियानों का समय चुनते हैं जब संगठन का ध्यान भटका हो या वह तनाव में हो। स्पष्ट आपातस्थिति के दौरान भी Security procedures का कड़ाई से पालन किया जाना चाहिए — विशेष रूप से इसलिए कि हमलावर आपातस्थितियाँ स्वयं पैदा कर सकते हैं।
Wardriving और स्थल की जाँच
Wardriving में wireless networks को scan करते हुए किसी क्षेत्र से वाहन या पैदल गुजरना शामिल होता है। हमलावर network names, Security Settings और signal strength के patterns नोट करते हैं। यह जाँच आगे के हमलों में मदद करती है — जैसे WEP या खुले networks की पहचान करना, evil twin हमलों के लिए SSID names की पुष्टि करना या rogue APs का स्थान पता करना। इसके आधुनिक रूपों में warwalking और warflying (wireless adapters वाले drones) शामिल हैं। Wireless के अलावा, Physical जाँच में किसी planned Physical breach attempt से पहले प्रवेश-बिंदुओं, badge designs, server room locations और Security camera placement की तस्वीरें लेना भी शामिल हो सकता है।
# Wardriving detection and defense:
# Wardriving tools: Kismet, Wigle.net, inSSIDer
#
# Defense against wardriving attacks:
# - Use WPA3 (prevent cracking of captured handshakes)
# - Disable SSID broadcasting (minor security through obscurity)
# - Set minimum signal strength to reduce leakage outside facility
# - Conduct periodic RF surveys from parking lots
# - Monitor wireless logs for unusual connection attemptsClean Desk और Clear Screen Policies
Clean desk policy के अनुसार कर्मचारियों को अपना कार्यक्षेत्र छोड़ते समय — थोड़ी देर के लिए भी — सभी संवेदनशील सामग्री सुरक्षित रखनी होती है। Documents को locked drawers में रखना चाहिए, Computer screens को lock करना चाहिए, whiteboards मिटा देने चाहिए और removable media को सुरक्षित रखना चाहिए। Clear screen policy विशेष रूप से unattended workstations को lock करने पर केंद्रित होती है। ये Policies आकस्मिक information theft (किसी राहगीर का गोपनीय document देख लेना) और ऐसे हमलावर की लक्षित Physical जाँच, दोनों को रोकती हैं जो कार्यालय में घुसपैठ कर चुका हो। नियमित रूप से बिना सूचना किए जाने वाले निरीक्षणों से compliance की जाँच की जाती है।
# Enforcing screen lock via Group Policy (Windows):
# Computer Configuration -> Windows Settings -> Security Settings
# -> Local Policies -> Security Options
# 'Interactive logon: Machine inactivity limit' = 5 minutes
# Keyboard shortcut reminders for users:
# Windows: Win+L (instant lock)
# macOS: Ctrl+Command+Q
# Linux: Super+L or Ctrl+Alt+L
# Physical: use cable locks on laptops in shared spacesSecurity Guards और आगंतुक प्रबंधन
मानव Security guards tailgating और impersonation के विरुद्ध बचाव की अंतिम पंक्ति होते हैं। प्रभावी visitor management में सभी अपेक्षित आगंतुकों का पहले से पंजीकरण, आगमन पर photo ID का सत्यापन, समय-सीमा वाला अलग visitor badge जारी करना और secure areas में हर समय किसी कर्मचारी के साथ रहना अनिवार्य करना शामिल है। सभी visits को access register में दर्ज किया जाना चाहिए। Contractors और third-party vendors की background checks की जानी चाहिए और उन्हें केवल उनके कार्य के लिए आवश्यक विशिष्ट क्षेत्रों और systems तक access दिया जाना चाहिए; कार्य पूरा होते ही access तुरंत रद्द कर देना चाहिए।
Physical Security Controls की जाँच
Physical Security controls की नियमित रूप से red team exercises और physical penetration tests के माध्यम से जाँच की जानी चाहिए। Physical pen testers उन्हीं techniques का उपयोग करके facilities में प्रवेश करने का प्रयास करते हैं जिनका उपयोग हमलावर कर सकते हैं — tailgating, impersonation, lock picking या RFID readers को bypass करना। परिणामों से अक्सर पता चलता है कि कर्मचारी Policies में अपेक्षित स्तर की तुलना में visitors को कम चुनौती देते हैं या smokers के कारण side exits खुले छोड़ दिए जाते हैं। इन निष्कर्षों के आधार पर Training updates, Policy revisions और Physical controls में सुधार किए जाते हैं। किसी संगठन की समग्र Security posture का आकलन करते समय Physical Security testing को कभी न छोड़ें।
त्वरित Check
इस lesson में पढ़ी गई CompTIA Security+ (SY0-701) अवधारणाओं की अपनी समझ जाँचें।
Lesson का पुनरावलोकन
इस lesson में आपने सीखा: tailgating और piggybacking अधिकृत users के पीछे-पीछे secure doors से प्रवेश करके Physical access प्राप्त करते हैं और mantraps तथा चुनौती देने वाली संस्कृति से रोके जाते हैं; baiting malicious USB drives या अन्य media के माध्यम से जिज्ञासा का फायदा उठाता है और autorun को Disable करके तथा unauthorized storage devices को block करके इसका प्रभाव कम किया जाता है; और dumpster diving तथा Shoulder surfing फेंकी गई सामग्री या देखकर संवेदनशील जानकारी निकालते हैं — जिनसे shredding, clean desk Policies और privacy screens के माध्यम से बचाव किया जाता है। आगे हम Security awareness Training और Anti-phishing controls का अध्ययन करेंगे।
एआई शिक्षक के साथ Security+ Academy सीखें — निःशुल्क
अपने ब्राउज़र में वास्तविक कोड लिखें और चलाएँ, चौबीसों घंटे एआई शिक्षक से तुरंत सहायता पाएँ, और वेब या ऐप पर वहीं से शुरू करें जहाँ आपने छोड़ा था।
- पाठ्यक्रम
- 30
- पाठ
- 120
अक्सर पूछे जाने वाले प्रश्न
क्या “भौतिक सोशल इंजीनियरिंग: टेलगेटिंग और बैटिंग” पाठ निःशुल्क है?
हाँ — Security+ Academy अध्ययन पथ के 3 तक कोई भी पाठ, जिसमें “भौतिक सोशल इंजीनियरिंग: टेलगेटिंग और बैटिंग” भी शामिल है, यहाँ वेब पर पूरा पढ़ना निःशुल्क है। इसके बाद CoddyKit PRO हर पाठ अनलॉक करता है, साथ ही अंतर्निर्मित कोड संपादक और चौबीसों घंटे एआई शिक्षक के साथ इंटरैक्टिव अभ्यास भी उपलब्ध कराता है। Security+ Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
“भौतिक सोशल इंजीनियरिंग: टेलगेटिंग और बैटिंग” में मैं क्या सीखूँगा?
जानिए कि हमलावर टेलगेटिंग, पिगीबैकिंग और बैटिंग (USB ड्रॉप) के माध्यम से भौतिक सुरक्षा को कैसे पार करते हैं तथा कौन-से बचाव उन्हें रोकते हैं। आप ब्राउज़र में सीधे चलाए जाने वाले व्यावहारिक कोड के साथ Security+ Academy का अभ्यास करते हैं, और पाठ पूरा करते समय 24/7 एआई ट्यूटर आपके प्रश्नों के उत्तर देता है।
क्या Security+ Academy शुरू करने के लिए मुझे किसी अनुभव की आवश्यकता है?
पहले के अनुभव की आवश्यकता नहीं है। CoddyKit पर Security+ Academy शुरुआती से लेकर उन्नत शिक्षार्थियों तक सभी के लिए व्यवस्थित किया गया है, इसलिए आप यहीं से या शुरुआत से सीखना शुरू कर सकते हैं और अपनी गति से आगे बढ़ सकते हैं। यह 4 में से 3वाँ पाठ है।
“भौतिक सोशल इंजीनियरिंग: टेलगेटिंग और बैटिंग” पाठ पूरा करने में कितना समय लगता है?
CoddyKit का अधिकांश पाठ लगभग 5–10 मिनट में पूरा हो जाता है। हर पाठ छोटा और संवादात्मक है, इसलिए आप लगातार प्रगति करते हैं और वेब या ऐप पर वहीं से सीखना जारी रख सकते हैं जहाँ आपने छोड़ा था।
क्या मैं इस Security+ Academy पाठ में कोड लिख और चला सकता हूँ?
हाँ। हर Security+ Academy पाठ में एक अंतर्निर्मित कोड संपादक शामिल है, जिससे आप सीधे अपने ब्राउज़र में वास्तविक कोड लिख और चला सकते हैं और तुरंत एआई प्रतिक्रिया पा सकते हैं—स्थानीय सेटअप की आवश्यकता नहीं है।
इस पाठ्यक्रम के सभी पाठ
- फ़िशिंग, स्पीयर फ़िशिंग और व्हेलिंग
- विशिंग, स्मिशिंग और प्रीटेक्स्टिंग
- भौतिक सोशल इंजीनियरिंग: टेलगेटिंग और बैटिंग
- सुरक्षा जागरूकता प्रशिक्षण और फ़िशिंग-रोधी नियंत्रण