Cyber Security Academy · पाठ

डेटा प्रवाह आरेख और विश्वास सीमाएँ

डेटा के प्रवाह और विश्वास-रेखाओं को पार करने के स्थानों का मानचित्र बनाना।

पाठ 3, कुल 4 में से13 चरण

डेटा प्रवाह आरेख और विश्वास सीमाएँ, CoddyKit पर Cyber Security Academy का एक निःशुल्क पाठ है। यह 4 में से 3वाँ पाठ है। इस अध्ययन पथ के 3 तक कोई भी पाठ पूरा पढ़ना निःशुल्क है — इसके बाद CoddyKit PRO हर पाठ अनलॉक करता है, साथ ही अंतर्निर्मित कोड संपादक और चौबीसों घंटे एआई शिक्षक के साथ व्यावहारिक अभ्यास भी उपलब्ध कराता है। यह Cyber Security Academy सीखने के मार्ग का हिस्सा है और आपकी प्रगति वेब तथा CoddyKit ऐप पर सिंक होती रहती है। Cyber Security Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।

पहले आरेख क्यों

जिस सिस्टम को आप समझते नहीं हैं, उसमें आप खतरों को नहीं खोज सकते। डेटा प्रवाह आरेख (DFD) खतरा मॉडलिंग का आधार है: यह दृश्य रूप से दर्शाता है कि डेटा आपके सिस्टम में कैसे चलता है।

आरेख अंतर्निहित धारणाओं को स्पष्ट कर देता है। जब आप देख सकते हैं कि डेटा कहाँ जाता है और उसे कौन छूता है, तो खतरों को पहचानना बहुत आसान हो जाता है।

DFD के चार तत्व

DFD में केवल चार आधारभूत घटक होते हैं। इन्हें सरल रखें:

  • बाहरी इकाई — आपके नियंत्रण से बाहर का व्यक्ति या सिस्टम (उपयोगकर्ता, तृतीय-पक्ष अनुप्रयोग प्रोग्रामिंग अंतराफलक)
  • प्रक्रिया — डेटा को बदलने वाली कोई चीज़ (सेवा, फलन)
  • डेटा-भंडार — जहाँ डेटा रखा रहता है (डेटाबेस, संचिका, कैश)
  • डेटा-प्रवाह — तत्वों के बीच डेटा की गति (एक तीर)

लगभग किसी भी सिस्टम को इन चार आकृतियों से दर्शाया जा सकता है।

मानक DFD संकेत-पद्धति

DFD में प्रचलित आकृतियों का उपयोग किया जाता है, ताकि कोई भी उन्हें पढ़ सके:

External entity   ->  rectangle / square
Process           ->  circle (or rounded rectangle)
Data store        ->  two parallel lines (open rectangle)
Data flow         ->  labeled arrow
Trust boundary    ->  dashed line crossing flows

एक सरल वेब अनुप्रयोग का DFD

एक मूल वेब अनुप्रयोग पर विचार करें। पाठ के रूप में उसका DFD कुछ ऐसा दिख सकता है:

User (external) --HTTPS request--> Web App (process)
Web App --SQL query--> Database (data store)
Web App --API call--> Payment Provider (external)
Database --results--> Web App
Web App --HTTPS response--> User

विश्वास-सीमा क्या है

विश्वास-सीमा आपके आरेख की वह कोई भी रेखा है जहाँ विश्वास का स्तर बदलता है। एक ओर डेटा या आह्वानकर्ता विश्वसनीय होते हैं; दूसरी ओर वे विश्वसनीय नहीं होते।

विश्वास-सीमाएँ DFD की सबसे महत्वपूर्ण सुरक्षा विशेषता हैं, क्योंकि वे यह चिह्नित करती हैं कि कहाँ:

  • डेटा का सत्यापन किया जाना चाहिए
  • आह्वानकर्ताओं का प्रमाणीकरण और प्राधिकरण किया जाना चाहिए
  • विशेषाधिकार के स्तर बदलते हैं

अधिकांश कमज़ोरियाँ ठीक वहीं होती हैं जहाँ डेटा किसी विश्वास-सीमा को पार करता है।

सामान्य विश्वास-सीमाएँ

जब आप देखना शुरू करते हैं, तो विश्वास-सीमाएँ हर जगह दिखाई देती हैं। सामान्य उदाहरण:

  • इंटरनेट से आपके अनुप्रयोग तक (अविश्वसनीय उपयोगकर्ता द्वारा भेजा गया डेटा पहुँचता है)
  • अनुप्रयोग से डेटाबेस तक
  • कम-विशेषाधिकार और अधिक-विशेषाधिकार वाली प्रक्रिया के बीच
  • आपके सिस्टम और तृतीय-पक्ष अनुप्रयोग प्रोग्रामिंग अंतराफलक के बीच
  • कंटेनर और होस्ट के बीच
  • नेटवर्क-खंडों के आर-पार (DMZ से आंतरिक नेटवर्क तक)

हर सीमा की स्पष्ट रूप से जाँच की जानी चाहिए।

DFD पर सीमाएँ बनाना

विश्वास-सीमाओं को टूटी हुई रेखाओं के रूप में जोड़ें, जो उनसे प्रभावित डेटा-प्रवाहों को काटती हों। हमारे वेब अनुप्रयोग में:

User (external)
  | HTTPS
- - - - - - - - - - - -  <- Trust boundary: internet / app
  v
Web App (process)
  | SQL
- - - - - - - - - - - -  <- Trust boundary: app / database
  v
Database (data store)

सीमाएँ बताती हैं कि STRIDE कहाँ लागू करना है

विश्वास-सीमाएँ इस पाठ को STRIDE से जोड़ती हैं। वे डेटा-प्रवाह जो किसी सीमा को पार करते हैं, वहीं आपको अपने STRIDE विश्लेषण पर ध्यान केंद्रित करना चाहिए।

इंटरनेट से अनुप्रयोग की सीमा पर पूछें:

  • छद्मरूपण — क्या आह्वानकर्ता प्रमाणित है?
  • छेड़छाड़ — क्या इनपुट का सत्यापन किया गया है?
  • सूचना प्रकटीकरण — क्या संचार माध्यम कूटबद्ध है?
  • सेवा-अस्वीकरण — क्या दर-सीमा लागू है?

सीमाएँ एक अमूर्त रूपरेखा को ठोस प्रश्नों में बदल देती हैं।

सही सूक्ष्मता चुनना

DFD बहुत अस्पष्ट या बहुत विस्तृत हो सकता है। दोनों ही विफल होते हैं।

  • बहुत ऊँचा स्तर — 'सिस्टम' नाम का एक बॉक्स सभी महत्वपूर्ण सीमाओं को छिपा देता है
  • बहुत विस्तृत — हर फलन और चर आपको अनावश्यक विवरण में डुबो देता है

उस स्तर का लक्ष्य रखें जहाँ प्रत्येक प्रमुख घटक और विश्वास-सीमा दिखाई दे। परतदार DFD का उपयोग करें: पूरे सिस्टम के लिए एक संदर्भ आरेख बनाएँ, फिर जटिल प्रक्रियाओं का अलग से विस्तार करें।

टीम के साथ आरेख का सत्यापन करें

एक व्यक्ति द्वारा बनाया गया DFD आम तौर पर गलत धारणाएँ रखता है। इसे सिस्टम बनाने वाले लोगों के साथ चरण-दर-चरण देखें।

जाँचने वाले प्रश्न पूछें:

  • क्या डेटा के डेटाबेस तक पहुँचने का वास्तव में यही एकमात्र तरीका है?
  • क्या यहाँ व्यवस्थापक या बैच मार्ग नहीं दिखाए गए हैं?
  • क्या कोई चीज़ इस प्रमाणीकरण चरण को दरकिनार करती है?
  • क्या इस डेटा की कैश की गई प्रतियाँ कहीं और हैं?

छिपे हुए डेटा-प्रवाह अक्सर छूट जाने वाली कमज़ोरियों का स्रोत होते हैं।

आरेख को अद्यतन रखें

प्रणालियाँ बदलती रहती हैं, और पुराना DFD भ्रामक हो जाता है। अद्यतन न किया गया आरेख किसी आरेख के न होने से भी बदतर है, क्योंकि इससे झूठा आत्मविश्वास पैदा होता है।

DFD को इन स्थितियों में अद्यतन करें:

  • नया एकीकरण या बाहरी निर्भरता जोड़ी जाए
  • नया डेटा भंडार दिखाई दे
  • विश्वास मॉडल बदल जाए (कोई सेवा नए नेटवर्क क्षेत्र में चली जाए)

DFD को ऐसे दस्तावेज़ीकरण के रूप में मानें जो प्रणाली के साथ-साथ विकसित होता है, न कि एक बार बनाया जाने वाला दस्तावेज़।

त्वरित जाँच

DFD और विश्वास सीमाओं के बारे में अपनी समझ जाँचें।

पुनरावलोकन

आपने खतरे का मॉडल तैयार करने के लिए प्रणालियों का मानचित्र बनाना सीखा:

  • एक DFD में चार तत्व होते हैं: बाहरी इकाइयाँ, प्रक्रियाएँ, डेटा भंडार और डेटा प्रवाह
  • विश्वास सीमाएँ उन स्थानों को चिह्नित करती हैं जहाँ विश्वास बदलता है और जहाँ अधिकांश कमजोरियाँ होती हैं
  • सीमा पार करने वाले डेटा प्रवाह वे स्थान हैं जहाँ आपको STRIDE विश्लेषण पर ध्यान केंद्रित करना चाहिए
  • उचित स्तर की विस्तृतता चुनें और परतदार आरेखों का उपयोग करें
  • टीम के साथ DFD का सत्यापन करें और उसे अद्यतन बनाए रखें

अगले चरण में, आप आक्रमण वृक्षों की सहायता से खतरों की रैंकिंग करेंगे और जोखिम-निवारण उपायों को प्राथमिकता देंगे।

शुरुआत निःशुल्क

एआई शिक्षक के साथ Cyber Security Academy सीखें — निःशुल्क

अपने ब्राउज़र में वास्तविक कोड लिखें और चलाएँ, चौबीसों घंटे एआई शिक्षक से तुरंत सहायता पाएँ, और वेब या ऐप पर वहीं से शुरू करें जहाँ आपने छोड़ा था।

पाठ्यक्रम
76
पाठ
303

अक्सर पूछे जाने वाले प्रश्न

क्या “डेटा प्रवाह आरेख और विश्वास सीमाएँ” पाठ निःशुल्क है?

हाँ — Cyber Security Academy अध्ययन पथ के 3 तक कोई भी पाठ, जिसमें “डेटा प्रवाह आरेख और विश्वास सीमाएँ” भी शामिल है, यहाँ वेब पर पूरा पढ़ना निःशुल्क है। इसके बाद CoddyKit PRO हर पाठ अनलॉक करता है, साथ ही अंतर्निर्मित कोड संपादक और चौबीसों घंटे एआई शिक्षक के साथ इंटरैक्टिव अभ्यास भी उपलब्ध कराता है। Cyber Security Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।

“डेटा प्रवाह आरेख और विश्वास सीमाएँ” में मैं क्या सीखूँगा?

डेटा के प्रवाह और विश्वास-रेखाओं को पार करने के स्थानों का मानचित्र बनाना। आप ब्राउज़र में सीधे चलाए जाने वाले व्यावहारिक कोड के साथ Cyber Security Academy का अभ्यास करते हैं, और पाठ पूरा करते समय 24/7 एआई ट्यूटर आपके प्रश्नों के उत्तर देता है।

क्या Cyber Security Academy शुरू करने के लिए मुझे किसी अनुभव की आवश्यकता है?

पहले के अनुभव की आवश्यकता नहीं है। CoddyKit पर Cyber Security Academy शुरुआती से लेकर उन्नत शिक्षार्थियों तक सभी के लिए व्यवस्थित किया गया है, इसलिए आप यहीं से या शुरुआत से सीखना शुरू कर सकते हैं और अपनी गति से आगे बढ़ सकते हैं। यह 4 में से 3वाँ पाठ है।

“डेटा प्रवाह आरेख और विश्वास सीमाएँ” पाठ पूरा करने में कितना समय लगता है?

CoddyKit का अधिकांश पाठ लगभग 5–10 मिनट में पूरा हो जाता है। हर पाठ छोटा और संवादात्मक है, इसलिए आप लगातार प्रगति करते हैं और वेब या ऐप पर वहीं से सीखना जारी रख सकते हैं जहाँ आपने छोड़ा था।

क्या मैं इस Cyber Security Academy पाठ में कोड लिख और चला सकता हूँ?

हाँ। हर Cyber Security Academy पाठ में एक अंतर्निर्मित कोड संपादक शामिल है, जिससे आप सीधे अपने ब्राउज़र में वास्तविक कोड लिख और चला सकते हैं और तुरंत एआई प्रतिक्रिया पा सकते हैं—स्थानीय सेटअप की आवश्यकता नहीं है।

इस पाठ्यक्रम के सभी पाठ

  1. थ्रेट मॉडलिंग क्यों महत्वपूर्ण है
  2. STRIDE फ़्रेमवर्क
  3. डेटा प्रवाह आरेख और विश्वास सीमाएँ
  4. हमला-वृक्ष और जोखिम की प्राथमिकता
← Cyber Security Academy पर वापस जाएँ