उन खातों की रक्षा करें जो बाक़ी सब कुछ रीसेट कर सकते हैं
डिजिटल पहचान कोई एक खाता नहीं है। यह वह श्रृंखला है जो आपके प्राथमिक ईमेल, फ़ोन नंबर, डिवाइस-अनलॉक कोड, वित्तीय खातों, क्लाउड स्टोरेज, स्वास्थ्य-पोर्टल, कर-रिकॉर्ड, और खाता-रिकवरी तरीक़ों को जोड़ती है। कोई हमलावर जो प्राथमिक ईमेल पते पर क़ब्ज़ा कर ले, वह उनके पासवर्ड तोड़े बिना भी कई अन्य खाते रीसेट कर सकता है। AI फ़िशिंग और प्रतिरूपण को तेज़ और ज़्यादा परिष्कृत बना सकती है, पर सबसे उपयोगी बचाव सामान्य सुरक्षा-नियंत्रण ही बने रहते हैं: अनूठे क्रेडेंशियल, फ़िशिंग-प्रतिरोधी साइन-इन, सुरक्षित रिकवरी, अपडेट, और सत्यापन की अभ्यास की हुई आदत। CISA मज़बूत पासवर्ड, मल्टीफ़ैक्टर प्रमाणीकरण, फ़िशिंग की पहचान, और सॉफ़्टवेयर अपडेट को अपने मुख्य उपभोक्ता-कार्यों के रूप में समूहित करता है।
यह अमेरिकी घरों के लिए सामान्य मार्गदर्शन है, व्यक्तिगत क़ानूनी, वित्तीय, या साइबर-सुरक्षा सलाह नहीं। पीछा करने, घरेलू हिंसा, लक्षित उत्पीड़न, या किसी समझौता किए गए डिवाइस का सामना कर रहे लोगों को खाते बदलने से पहले किसी योग्य वकील या सुरक्षा-पेशेवर के साथ सुरक्षा-योजना की ज़रूरत हो सकती है, क्योंकि अचानक बदलाव किसी दुर्व्यवहार करने वाले को सचेत कर सकते हैं।
रिकवरी को नियंत्रित करने वाले खातों से शुरू करें: प्राथमिक ईमेल, प्लेटफ़ॉर्म खाता, मोबाइल कैरियर, पासवर्ड मैनेजर, और वित्तीय खाते। फिर कम-मूल्य वाली सेवाओं को कवर करें। यह क्रम इस संभावना को घटाता है कि कमज़ोर रिकवरी कहीं और मौजूद मज़बूत सुरक्षा को मात दे दे।
पासवर्ड मैनेजर इस्तेमाल करें, फिर दोहराव हटाएं
हर खाते के लिए अलग पासवर्ड बनाने और सुरक्षित रखने के लिए किसी भरोसेमंद पासवर्ड मैनेजर का इस्तेमाल करें। व्यावहारिक लक्ष्य दर्जनों जटिल स्ट्रिंग याद रखना नहीं है; यह है कि एक लीक हर दूसरी सेवा के ख़िलाफ़ बेकार हो जाए। मैनेजर को एक लंबे, अनूठे मास्टर-पासवर्ड और इसके सबसे मज़बूत उपलब्ध मल्टीफ़ैक्टर विकल्प से सुरक्षित करें। मास्टर-पासवर्ड को रिकवरी-कोड के पास किसी बिना-एन्क्रिप्ट नोट में न रखें।
पहले सबसे बड़े परिणाम वाले खातों को बदलें, फिर दोहराए गए पासवर्ड को जैसे-जैसे सामने आएं बदलते जाएं। अगर कोई सेवा किसी लीक की रिपोर्ट करती है, तो चेतावनी-संदेश के लिंक के बजाय इसके ज्ञात ऐप या टाइप किए गए पते के ज़रिए क्रेडेंशियल बदलें। साझा पहुंच के लिए, पासवर्ड को टेक्स्ट करने के बजाय अलग सेवा-लॉगिन या पासवर्ड मैनेजर की फ़ैमिली-शेयरिंग सुविधा को प्राथमिकता दें।
पासकी या सुरक्षा-कुंजी को प्राथमिकता दें, रिकवरी की योजना के साथ
पासकी और FIDO/WebAuthn सुरक्षा-कुंजी इस तरह डिज़ाइन की जाती हैं कि क्रेडेंशियल वैध साइट से बंधा रहे। सही ढंग से कॉन्फ़िगर की गई पासकी फ़िशिंग-प्रतिरोधी होती हैं क्योंकि कोई नक़ली डोमेन असली साइट के लिए दोबारा इस्तेमाल होने वाला रहस्य नहीं पकड़ सकता; NIST इस वेरिफ़ायर-नाम बाइंडिंग का वर्णन करता है और सिंक की गई पासकी के समझौतों को भी समझाता है। जब उपलब्ध हो, तो यह ईमेल, पासवर्ड मैनेजर, क्लाउड खातों, और वित्तीय सेवाओं के लिए इसे एक मज़बूत विकल्प बनाता है।
“पासकी” का मतलब हमेशा अलग हार्डवेयर-कुंजी नहीं होता। कोई पासकी एक डिवाइस पर रखी जा सकती है, किसी प्लेटफ़ॉर्म खाते के ज़रिए सिंक की जा सकती है, या किसी भौतिक सुरक्षा-कुंजी में सुरक्षित रखी जा सकती है। सिंक की गई पासकी उपयोगिता और डिवाइसों में रिकवरी को बेहतर बनाती हैं, पर तब प्लेटफ़ॉर्म खाता और इसकी रिकवरी-प्रक्रिया सुरक्षा-सीमा का हिस्सा बन जाते हैं। हार्डवेयर-कुंजी उस सिंक-खाते पर निर्भरता घटा सकती है, पर एक अकेली कुंजी खो या ख़राब हो सकती है। किसी उच्च-मूल्य वाले खाते के लिए, अगर सेवा अनुमति दे तो कम से कम दो प्रमाणक पंजीकृत करें: एक उपलब्ध रखें और एक बैकअप किसी सुरक्षित, अलग जगह पर रखें।
नए तरीक़े को किसी अलग सेशन में परखने और रिकवरी की समीक्षा करने तक मौजूदा साइन-इन तरीक़ा न हटाएं। एक-बार इस्तेमाल होने वाले रिकवरी-कोड को ऑफ़लाइन, किसी बंद जगह पर सुरक्षित रखें। जांचें कि क्या नया प्रमाणक जोड़ने पर अलर्ट आता है, क्या पुराने सेशन रद्द किए जा सकते हैं, और कौन-से फ़ोन नंबर या ईमेल पते खाता रीसेट कर सकते हैं। NIST का मौजूदा प्रमाणक-मार्गदर्शन रिकवरी को अपनी ख़ुद की जीवनचक्र-घटना मानता है, बाद में सोचने वाली बात नहीं।
अगर पासकी उपलब्ध नहीं है, तो सेवा द्वारा समर्थित सबसे मज़बूत MFA इस्तेमाल करें। कोई ऑथेंटिकेटर ऐप या हार्डवेयर टोकन आमतौर पर SMS की कुछ कमज़ोरियों से बचता है। SMS आमतौर पर अकेले पासवर्ड से बेहतर है, पर यह फ़िशिंग-प्रतिरोधी नहीं है और फ़ोन-खाते की सुरक्षा पर निर्भर करता है। कैरियर-खाते का PIN जोड़ें, उपलब्ध कोई भी पोर्ट-आउट या SIM-स्वैप लॉक चालू करें, और किसी अनचाहे कॉलर को कभी वन-टाइम कोड न पढ़ें। किसी असली सपोर्ट एजेंट को उस कोड की ज़रूरत नहीं होनी चाहिए जो लॉगिन को अधिकृत करता है।
रिकवरी और डिवाइस मज़बूत करें
साल में दो बार और फ़ोन-नंबर, ईमेल, रिश्ते, या घर में बदलाव के बाद खाता-रिकवरी सेटिंग की समीक्षा करें। पुराने काम के पते, पुराने नंबर, अनजान डिवाइस, बासी ऐप-पासवर्ड, और उन लोगों को हटाएं जिन्हें अब रिकवरी-पहुंच नहीं मिलनी चाहिए। किसी रिकवरी-संपर्क का इस्तेमाल तभी करें जब वह व्यक्ति ज़िम्मेदारी समझता हो और अपना ख़ुद का खाता सुरक्षित रख सके।
फ़ोन, कंप्यूटर, ब्राउज़र, पासवर्ड मैनेजर, और सुरक्षा-सॉफ़्टवेयर के लिए स्वचालित अपडेट चालू करें। ऐसा डिवाइस-पासकोड इस्तेमाल करें जो जन्मदिन या दोहराया गया अंक न हो, जहां उपलब्ध हो वहां पूर्ण-डिवाइस एन्क्रिप्शन चालू करें, और डिवाइस को जल्दी लॉक होने के लिए कॉन्फ़िगर करें। अगर लॉक-स्क्रीन पर संदेश की झलक लॉगिन-कोड या निजी जानकारी उजागर करती है, तो इसे छुपाएं। महत्वपूर्ण डेटा का किसी परखे हुए तरीक़े से बैकअप लें, पर याद रखें कि क्लाउड बैकअप इसके क्लाउड खाते के ज़रिए पहुंच योग्य है; उस खाते को उसी हिसाब से सुरक्षित करें। इन खातों के पीछे मौजूद राउटर-कॉन्फ़िगरेशन, नेटवर्क-विभाजन, और जुड़े डिवाइसों की मज़बूती के लिए देखें घरेलू नेटवर्क और डिवाइस सुरक्षा।
अदृश्यता का पीछा किए बिना पहचान-उजागरता घटाएं
निजी सोशल-मीडिया सेटिंग आकस्मिक उजागरता घटाती हैं पर किसी पोस्ट को हमेशा के लिए निजी नहीं बनातीं। सार्वजनिक जन्मतिथि, घर के पते, नियमित स्थान, स्कूल, यात्रा की तारीख़ें, रिश्तेदारों के नाम, और फ़ोन नंबर हटाएं जब इन्हें सार्वजनिक होने की ज़रूरत न हो। बच्चों को टैग करने या स्पष्ट आवाज़ व चेहरे की रिकॉर्डिंग प्रकाशित करने से पहले रिश्तेदारों से पूछें। लक्ष्य यह है कि कोई विश्वसनीय बहाना जोड़ना मुश्किल हो जाए, यह वादा करना नहीं कि क्लोनिंग असंभव हो जाएगी।
पीपल-सर्च साइटें सार्वजनिक रिकॉर्ड, सोशल मीडिया, और अन्य डेटा-दलालों से डेटा जुटाती हैं। FTC बताता है कि किसी साइट की ऑप्ट-आउट प्रक्रिया कैसे खोजें, पर ऑप्ट-आउट अधूरे होते हैं और दोहराने की ज़रूरत पड़ सकती है। हटाने के अनुरोधों के लिए एक समर्पित ईमेल पता इस्तेमाल करें, केवल वास्तव में ज़रूरी सत्यापन-डेटा दें, और पूरे किए गए अनुरोधों की तारीख़ के साथ सूची रखें। किसी अनजान “हटाने वाली” सेवा को लापरवाही से पहचान-दस्तावेज़ अपलोड न करें।
जहां उपयुक्त हो वहां क्रेडिट फ़्रीज़ करें
क्रेडिट फ़्रीज़ किसी क्रेडिट-फ़ाइल तक पहुंच सीमित करता है और उस व्यक्ति के नाम पर नया क्रेडिट खोलना मुश्किल बना सकता है। यह किसी मौजूदा खाते का टेकओवर, बैंक-बैलेंस का दुरुपयोग, कर-धोखाधड़ी, मेडिकल पहचान-चोरी, या पहचान-धोखाधड़ी के हर रूप को नहीं रोकता। अमेरिका में, फ़्रीज़ मुफ़्त हैं, इन्हें हर राष्ट्रव्यापी क्रेडिट-ब्यूरो के साथ अलग-अलग लगाना ज़रूरी है, और वैध क्रेडिट की ज़रूरत पड़ने पर इन्हें हटाया जा सकता है। ब्यूरो-खातों और फ़्रीज़-प्रबंधन क्रेडेंशियल की सुरक्षा करें।
माता-पिता और अभिभावक किसी नाबालिग के लिए फ़्रीज़ का अनुरोध कर सकते हैं। किसी बच्चे के पास आमतौर पर पहले से क्रेडिट-फ़ाइल नहीं होनी चाहिए; IdentityTheft.gov बच्चे की फ़ाइल जांचने और फ़्रीज़ करने की ब्यूरो-विशिष्ट प्रक्रिया देता है। नतीजे में मिले रिकॉर्ड को सुरक्षित रखें क्योंकि इनमें पहचान संबंधी जानकारी होती है।
क्रेडिट-मॉनिटरिंग किसी फ़ाइल के बदलने के बाद आपको सचेत कर सकती है; यह बदलाव को नहीं रोकती। बैंक और कार्ड के अलर्ट भी देखें, और किसी विज्ञापन के ज़रिए पहुंचे मिलती-जुलती साइट के बजाय AnnualCreditReport.com, संघीय रूप से अधिकृत स्रोत से क्रेडिट रिपोर्ट लें।
घर को एक लेन-देन नियम दें
तकनीक यह तय नहीं कर सकती कि असली दिखने वाला अनुरोध वैध है या नहीं। एक नियम बनाएं कि पैसे, क्रेडेंशियल, रिकवरी-कोड, रिमोट कंप्यूटर-पहुंच, या गोपनीयता के किसी भी अनपेक्षित अनुरोध पर उसी बातचीत में कार्रवाई नहीं की जाती। संपर्क ख़त्म करें और पहले से असली माने जाने वाले किसी नंबर, ऐप, या व्यक्तिगत माध्यम से पुष्टि करें। एक पारिवारिक सत्यापन-वाक्यांश मदद कर सकता है, पर ऐसा कोई तथ्य इस्तेमाल न करें जो ऑनलाइन दिखता हो, और वाक्यांश को पैसे ट्रांसफ़र करने के अधिकार के रूप में न मानें। कॉलबैक और दूसरे व्यक्ति की समीक्षा ज़्यादा मज़बूत पुष्टि देती है।
किसी खाते पर अधिकृत हर व्यक्ति को यह प्रोटोकॉल सिखाएं। बड़े ट्रांसफ़र के लिए, बैंक से अलर्ट, सीमाओं, या दूसरी मंज़ूरी के बारे में पूछें।
अगर पहचान-चोरी या टेकओवर हो जाए
किसी ऐसे डिवाइस से कार्रवाई करें जिस पर भरोसा करने का आपके पास कारण है। प्रभावित संस्था से किसी स्टेटमेंट, कार्ड, या आधिकारिक वेबसाइट के ज़रिए संपर्क करें; उजागर हुए क्रेडेंशियल बदलें; अनजान सेशन रद्द करें; और संदेश, लेन-देन का विवरण, और टाइमस्टैंप सुरक्षित रखें। अगर पहचान-जानकारी का दुरुपयोग हुआ हो, तो IdentityTheft.gov एक अनुकूलित रिकवरी योजना और FTC पहचान-चोरी रिपोर्ट बनाता है। उपयुक्त होने पर साइबर-सक्षम अपराध की रिपोर्ट FBI के इंटरनेट क्राइम कंप्लेंट सेंटर को करें, पर पता सीधे टाइप करें क्योंकि FBI ने नक़ली IC3 साइटों की चेतावनी दी है।
किसी “रिकवरी एजेंट” को भुगतान न करें जो अग्रिम शुल्क के बदले चोरी हुआ पैसा वापस लाने का वादा करता है। रिकवरी भुगतान-तरीक़े और रिपोर्टिंग की गति पर निर्भर करती है। तुरंत बैंक, कार्ड जारीकर्ता, ट्रांसफ़र सेवा, या गिफ़्ट-कार्ड जारीकर्ता से संपर्क करें और पूछें कि क्या लेन-देन रोका या पलटा जा सकता है; FTC हर भुगतान-प्रकार के लिए सही पहला संपर्क सूचीबद्ध करता है।
एक व्यावहारिक पहला सप्ताहांत
- प्राथमिक ईमेल और पासवर्ड मैनेजर को अनूठे क्रेडेंशियल और फ़िशिंग-प्रतिरोधी MFA से सुरक्षित करें।
- एक बैकअप प्रमाणक पंजीकृत और परखें; रिकवरी-कोड प्रिंट करें या सुरक्षित रूप से रिकॉर्ड करें।
- मोबाइल-कैरियर खाता लॉक करें और रिकवरी के पते, नंबर, सेशन, और डिवाइसों की समीक्षा करें।
- हर समर्थित घरेलू डिवाइस पर स्वचालित अपडेट और डिवाइस-एन्क्रिप्शन चालू करें।
- उन घर के सदस्यों के लिए क्रेडिट फ़्रीज़ करें जिन्हें बार-बार नए क्रेडिट की ज़रूरत नहीं है।
- सहमत हों कि पैसे या क्रेडेंशियल के असामान्य अनुरोधों को हमेशा एक स्वतंत्र कॉलबैक और दूसरी नज़र की ज़रूरत होती है।
कोई चेकलिस्ट पहचान-चोरी को असंभव नहीं बनाती। यथार्थवादी नतीजा है सामान्य प्रवेश-बिंदु हटाना, समझौते को सीमित रखना, और रिकवरी को तेज़ बनाना।