Security+ Academy · पाठ

जोखिम की पहचान और जोखिम रजिस्टर

संगठनात्मक परिसंपत्तियों, खतरों और कमज़ोरियों की पहचान कीजिए, फिर संभावना और प्रभाव के आकलन सहित जोखिमों को एक संरचित रजिस्टर में दर्ज कीजिए।

पाठ 1, कुल 4 में से13 चरण

जोखिम की पहचान और जोखिम रजिस्टर, CoddyKit पर Security+ Academy का एक निःशुल्क पाठ है। यह 4 में से 1वाँ पाठ है। इस अध्ययन पथ के 3 तक कोई भी पाठ पूरा पढ़ना निःशुल्क है — इसके बाद CoddyKit PRO हर पाठ अनलॉक करता है, साथ ही अंतर्निर्मित कोड संपादक और चौबीसों घंटे एआई शिक्षक के साथ व्यावहारिक अभ्यास भी उपलब्ध कराता है। यह Security+ Academy सीखने के मार्ग का हिस्सा है और आपकी प्रगति वेब तथा CoddyKit ऐप पर सिंक होती रहती है। Security+ Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।

सुरक्षा में Risk क्या है

Risk किसी Threat द्वारा किसी Vulnerability का फायदा उठाने से होने वाली हानि या नुकसान की संभावना है। सूचना सुरक्षा में Risk को संभाव्यता (घटना की संभावना कितनी है) और प्रभाव (नुकसान कितना गंभीर होगा) के संयोजन के रूप में व्यक्त किया जाता है। Risk को समझने से संगठनों को हर संभावित Threat को समाप्त करने की कोशिश करने के बजाय सूचित और लागत-प्रभावी सुरक्षा निर्णय लेने में सहायता मिलती है।

Asset, Threat और Vulnerability

Risk की पहचान तीन मुख्य तत्वों से शुरू होती है। कोई Asset मूल्यवान वस्तु होती है — सर्वर, डेटाबेस, बौद्धिक संपदा या प्रतिष्ठा। कोई Threat ऐसी संभावित घटना होती है जो किसी Asset को नुकसान पहुँचा सकती है, जैसे ransomware हमला या असंतुष्ट कर्मचारी। कोई Vulnerability ऐसी कमजोरी होती है जिसका Threat फायदा उठा सकता है, जैसे Unpatched सिस्टम या कमजोर पासवर्ड नीति। जहाँ Threat असुरक्षित Asset से मिलते हैं, वहीं Risk मौजूद होता है।

Risk की पहचान की प्रक्रिया

व्यवस्थित Risk पहचान एक संरचित प्रक्रिया का पालन करती है: पहले, Asset inventory हर मूल्यवान वस्तु की सूची बनाता है; इसके बाद, Threat modeling यह पहचानता है कि कौन हमला कर सकता है और कैसे; फिर Vulnerability assessment सिस्टम और प्रक्रियाओं की कमजोरियाँ खोजता है। अंत में, विश्लेषक Threat को Vulnerability से जोड़कर यह निर्धारित करते हैं कि किन Asset के वास्तविक रूप से उजागर होने का खतरा है। यह प्रक्रिया आम तौर पर हर वर्ष या बड़े बदलावों के बाद दोहराई जाती है।

Asset का मूल्य निर्धारित करने की विधियाँ

Asset को मूल्य देना प्राथमिकता तय करने में सहायता करता है। मूर्त Asset (हार्डवेयर, सॉफ़्टवेयर लाइसेंस) का बाज़ार मूल्य स्पष्ट होता है। अमूर्त Asset (ब्रांड की प्रतिष्ठा, ग्राहक डेटा) के लिए निर्णय की आवश्यकता होती है — नियामक PII के प्रति रिकॉर्ड का मूल्य निर्धारित कर सकते हैं। पुनर्स्थापन लागत विधि यह पूछती है कि Asset को फिर से बनाने में कितना खर्च आएगा; व्यावसायिक प्रभाव यह पूछता है कि Asset 1 घंटे, 1 दिन या 1 सप्ताह तक अनुपलब्ध रहने पर कितने राजस्व का नुकसान होगा।

Risk Register क्या है

Risk register एक सतत अद्यतन होने वाला दस्तावेज़ है, जिसमें सभी पहचाने गए Risk को संरचित और खोज योग्य प्रारूप में दर्ज किया जाता है। प्रत्येक प्रविष्टि में आम तौर पर शामिल होते हैं: Risk का विवरण, प्रभावित Asset, Threat का स्रोत, इस्तेमाल की गई Vulnerability, संभाव्यता रेटिंग, प्रभाव रेटिंग, Risk score, वर्तमान Control और नियुक्त Risk owner। Risk register शासन, ऑडिट और सुधारात्मक कार्रवाई की ट्रैकिंग गतिविधियों के लिए केंद्रीय संदर्भ के रूप में काम करते हैं।

# Example risk register fields
Risk ID       : RISK-001
Description   : Unpatched web server exploited via known CVE
Asset         : customer-portal-prod
Threat Source : External attacker
Vulnerability : Missing OS patches (60+ days)
Likelihood    : High (3)
Impact        : Critical (4)
Risk Score    : 12
Current Control: Monthly patching schedule
Owner         : IT Operations Manager
Status        : Open

Risk Register के कॉलम की व्याख्या

संभाव्यता कॉलम यह रेट करता है कि फायदा उठाए जाने की संभावना कितनी है (1=दुर्लभ से 5=लगभग निश्चित)। प्रभाव कॉलम वित्तीय नुकसान, नियामक दंड या परिचालन ठप होने के संदर्भ में परिणामों को रेट करता है (1=नगण्य से 5=विनाशकारी)। इन दोनों को गुणा करने पर प्राथमिकता तय करने के लिए इस्तेमाल किया जाने वाला Risk score प्राप्त होता है। अवशिष्ट Risk फ़ील्ड Control लागू किए जाने के बाद बचे हुए Risk को दर्ज करता है, ताकि यह मानकर न चला जाए कि Risk शून्य हो गया है।

# Risk scoring matrix (Likelihood x Impact)
#       Impact
#       1   2   3   4   5
L=1  [  1   2   3   4   5 ]
L=2  [  2   4   6   8  10 ]
L=3  [  3   6   9  12  15 ]
L=4  [  4   8  12  16  20 ]
L=5  [  5  10  15  20  25 ]
# Scores 1-5=Low, 6-10=Medium, 11-20=High, 21-25=Critical

Risk का स्वामित्व और जवाबदेही

Register में प्रत्येक Risk का एक नामित Risk owner होना चाहिए — आम तौर पर सुरक्षा टीम के बजाय कोई व्यावसायिक प्रबंधक या सिस्टम owner। यह सुनिश्चित करने के लिए Risk owner जवाबदेह होता है कि Control लागू किए जाएँ और अवशिष्ट Risk स्वीकार्य सीमाओं के भीतर रहे। सुरक्षा टीम सलाह देती है और निगरानी करती है, लेकिन सभी Risk की owner नहीं हो सकती, क्योंकि इससे एकल-बिंदु जवाबदेही बनती है जो पूरे उद्यम में प्रभावी रूप से विस्तारित नहीं हो सकती।

Threat Modeling की तकनीकें

कई फ्रेमवर्क Threat की पहचान को व्यवस्थित करने में सहायता करते हैं। STRIDE (Spoofing, Tampering, Repudiation, Information Disclosure, Denial of Service, Elevation of Privilege) प्रत्येक सिस्टम घटक के विरुद्ध Threat को वर्गीकृत करता है। PASTA (Process for Attack Simulation and Threat Analysis) एक Risk-केंद्रित पद्धति है, जो हमलावर के लक्ष्यों का मानचित्रण करती है। DREAD Threat को Damage, Reproducibility, Exploitability, Affected users और Discoverability के आधार पर Score देता है — हालांकि आधुनिक व्यवहार में DREAD का उपयोग कम होता है।

# STRIDE applied to a web login endpoint
S Spoofing         : Attacker forges session cookie
T Tampering        : Parameter manipulation in requests
R Repudiation      : No audit log of failed logins
I Info Disclosure  : Error message reveals valid usernames
D Denial of Service: Brute-force lockout affects real users
E Elevation of Priv: SQL injection grants admin access

Vulnerability की पहचान के स्रोत

पहले Vulnerability खोजे बिना Risk की पहचान नहीं की जा सकती। प्रमुख स्रोतों में शामिल हैं: Vulnerability scanners (Nessus, OpenVAS), जो सिस्टम को Known CVE के विरुद्ध test करते हैं; penetration test reports, जो exploitability की पुष्टि करती हैं; configuration audits, जो सेटिंग की तुलना CIS benchmarks से करती हैं; और threat intelligence feeds, जो सक्रिय रूप से exploit की जा रही कमजोरियों को उजागर करती हैं। आंतरिक ऑडिट रिपोर्ट और self-assessment भी ऐसी प्रक्रिया-स्तरीय Vulnerability सामने लाते हैं जिन्हें तकनीकी स्कैन नहीं पकड़ पाते।

आंतरिक बनाम बाहरी Threat

Risk register में आंतरिक Threat (कर्मचारी, ठेकेदार, गलत तरीके से कॉन्फ़िगर किए गए सिस्टम) और बाहरी Threat (हैकर, राष्ट्र-राज्य से जुड़े हमलावर, आपूर्ति शृंखला से जुड़े समझौते) दोनों को शामिल किया जाना चाहिए। आंतरिक Threat का प्रभाव अक्सर अधिक होता है, क्योंकि अंदरूनी लोगों के पास पहले से पहुँच होती है — कोई असंतुष्ट कर्मचारी परिधि Control सक्रिय किए बिना डेटा बाहर भेज सकता है। Insider threat programs, जो व्यवहार संबंधी असामान्यताओं की निगरानी करते हैं, ऐसे Risk वर्ग का समाधान करते हैं जिसे केवल तकनीकी Control कम नहीं कर सकते।

जोखिम रजिस्टर का रखरखाव और अद्यतन

जोखिम रजिस्टर एक बार तैयार करके छोड़ देने वाला दस्तावेज़ नहीं है — जब भी महत्वपूर्ण बदलाव हों, इसे समीक्षित और अद्यतन किया जाना चाहिए: नई प्रणालियों की तैनाती, संगठनात्मक पुनर्गठन, नए CVE का खुलासा या किसी घटना के बाद प्राप्त निष्कर्ष। अधिकांश संगठन औपचारिक जोखिम रजिस्टर समीक्षाओं को वार्षिक Security समीक्षाओं, बदलाव प्रबंधन प्रक्रियाओं और अनुपालन ऑडिट से जोड़ते हैं। पुराने जोखिम रजिस्टर झूठा भरोसा पैदा करते हैं और बुनियादी ढाँचे में तेज़ बदलावों के दौरान ऐसे जोखिम उत्पन्न कर सकते हैं जिनके लिए पर्याप्त संसाधन उपलब्ध नहीं होते।

त्वरित जाँच

इस पाठ में CompTIA Security+ (SY0-701) की अवधारणाओं को लेकर अपनी समझ जाँचें।

पाठ का पुनरावलोकन

इस पाठ में आपने सीखा: जोखिम, संभावना और प्रभाव को मिलाकर Security संबंधी निर्णयों की प्राथमिकता तय करता है; जोखिम रजिस्टर परिसंपत्तियों, threats, कमजोरियों, अंकों, जिम्मेदार व्यक्तियों और अवशिष्ट जोखिम का दस्तावेज़ीकरण करते हैं; तथा STRIDE जैसी threat मॉडलिंग तकनीकें व्यवस्थित रूप से यह पहचानने में सहायता करती हैं कि क्या गलत हो सकता है। आगे हम गुणात्मक और मात्रात्मक जोखिम विश्लेषण विधियों का अध्ययन करेंगे।

शुरुआत निःशुल्क

एआई शिक्षक के साथ Security+ Academy सीखें — निःशुल्क

अपने ब्राउज़र में वास्तविक कोड लिखें और चलाएँ, चौबीसों घंटे एआई शिक्षक से तुरंत सहायता पाएँ, और वेब या ऐप पर वहीं से शुरू करें जहाँ आपने छोड़ा था।

पाठ्यक्रम
30
पाठ
120

अक्सर पूछे जाने वाले प्रश्न

क्या “जोखिम की पहचान और जोखिम रजिस्टर” पाठ निःशुल्क है?

हाँ — Security+ Academy अध्ययन पथ के 3 तक कोई भी पाठ, जिसमें “जोखिम की पहचान और जोखिम रजिस्टर” भी शामिल है, यहाँ वेब पर पूरा पढ़ना निःशुल्क है। इसके बाद CoddyKit PRO हर पाठ अनलॉक करता है, साथ ही अंतर्निर्मित कोड संपादक और चौबीसों घंटे एआई शिक्षक के साथ इंटरैक्टिव अभ्यास भी उपलब्ध कराता है। Security+ Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।

“जोखिम की पहचान और जोखिम रजिस्टर” में मैं क्या सीखूँगा?

संगठनात्मक परिसंपत्तियों, खतरों और कमज़ोरियों की पहचान कीजिए, फिर संभावना और प्रभाव के आकलन सहित जोखिमों को एक संरचित रजिस्टर में दर्ज कीजिए। आप ब्राउज़र में सीधे चलाए जाने वाले व्यावहारिक कोड के साथ Security+ Academy का अभ्यास करते हैं, और पाठ पूरा करते समय 24/7 एआई ट्यूटर आपके प्रश्नों के उत्तर देता है।

क्या Security+ Academy शुरू करने के लिए मुझे किसी अनुभव की आवश्यकता है?

पहले के अनुभव की आवश्यकता नहीं है। CoddyKit पर Security+ Academy शुरुआती से लेकर उन्नत शिक्षार्थियों तक सभी के लिए व्यवस्थित किया गया है, इसलिए आप यहीं से या शुरुआत से सीखना शुरू कर सकते हैं और अपनी गति से आगे बढ़ सकते हैं। यह 4 में से 1वाँ पाठ है।

“जोखिम की पहचान और जोखिम रजिस्टर” पाठ पूरा करने में कितना समय लगता है?

CoddyKit का अधिकांश पाठ लगभग 5–10 मिनट में पूरा हो जाता है। हर पाठ छोटा और संवादात्मक है, इसलिए आप लगातार प्रगति करते हैं और वेब या ऐप पर वहीं से सीखना जारी रख सकते हैं जहाँ आपने छोड़ा था।

क्या मैं इस Security+ Academy पाठ में कोड लिख और चला सकता हूँ?

हाँ। हर Security+ Academy पाठ में एक अंतर्निर्मित कोड संपादक शामिल है, जिससे आप सीधे अपने ब्राउज़र में वास्तविक कोड लिख और चला सकते हैं और तुरंत एआई प्रतिक्रिया पा सकते हैं—स्थानीय सेटअप की आवश्यकता नहीं है।

इस पाठ्यक्रम के सभी पाठ

  1. जोखिम की पहचान और जोखिम रजिस्टर
  2. गुणात्मक बनाम मात्रात्मक जोखिम विश्लेषण
  3. जोखिम उपचार: स्वीकार, स्थानांतरित, कम और टालें
  4. NIST RMF, ISO 27001 और CIS नियंत्रण
← Security+ Academy पर वापस जाएँ