पूरे उत्पाद को सुरक्षित करें, सिर्फ़ Wi-Fi पासवर्ड को नहीं
किसी घरेलू नेटवर्क में राउटर, मॉडेम या फ़ाइबर गेटवे, विक्रेता का क्लाउड खाता, प्रबंधन-ऐप, फ़ोन, कंप्यूटर, टेलीविज़न, कैमरे, स्पीकर, उपकरण, गेम सिस्टम, प्रिंटर, और कभी-कभी मेडिकल या काम के डिवाइस शामिल होते हैं। मज़बूत Wi-Fi पासवर्ड उपयोगी है, पर यह किसी बिना-समर्थन वाले राउटर, उजागर रिमोट-प्रबंधन पेज, समझौता किए गए विक्रेता-खाते, या कभी सुरक्षा-अपडेट न पाने वाले डिवाइस की भरपाई नहीं कर सकता।
AI अपराधियों को विश्वसनीय संदेश लिखने और जाने-पहचाने हमले के तरीक़ों को ढालने में मदद कर सकती है, पर घरों को पहले “AI सुरक्षा” सब्सक्रिप्शन ख़रीदकर जवाब नहीं देना चाहिए। CISA की मौजूदा उपभोक्ता-प्राथमिकताएं अब भी फ़िशिंग की पहचान, मज़बूत अनूठे पासवर्ड, MFA, और तुरंत सॉफ़्टवेयर-अपडेट हैं। इन नियंत्रणों को व्यवस्थित रूप से लागू करें, राउटर और अन्य डिवाइसों को प्रबंधित करने वाले खातों से शुरू करते हुए।
यह अमेरिकी घरों के लिए सामान्य मार्गदर्शन है, घुसपैठ के ख़िलाफ़ गारंटी या व्यक्तिगत साइबर-सुरक्षा सलाह नहीं। मेडिकल निगरानी, अलार्म-सेवा, सुगमता, रिमोट-वर्क, या भवन-प्रबंधन के लिए इस्तेमाल होने वाला राउटर बिना सेवा-आवश्यकताएं समझे न बदलें। अगर आप पीछा किए जाने, घरेलू हिंसा, या किसी लक्षित समझौते का सामना कर रहे हैं, तो किसी सुरक्षित डिवाइस का इस्तेमाल करें और ऐसे बदलाव करने से पहले जो हमलावर को सचेत कर सकते हैं, योग्य मदद लें।
जो जुड़ा है उसकी सूची बनाएं
किसी भरोसेमंद डिवाइस से राउटर की डिवाइस-सूची या प्रबंधन-ऐप खोलें। एक सरल सूची बनाएं: डिवाइस का नाम, मालिक, उद्देश्य, कनेक्शन का प्रकार, विक्रेता-खाता, स्वचालित-अपडेट की स्थिति, और अपेक्षित समर्थन-समाप्ति तारीख़। अनजान प्रविष्टियां स्वचालित रूप से घुसपैठिए नहीं हैं — डिवाइस अक्सर अस्पष्ट नाम या यादृच्छिक पते इस्तेमाल करते हैं — पर इनकी जांच करें। किसी संदिग्ध डिवाइस को बंद करें या अस्थायी रूप से डिस्कनेक्ट करें और देखें कि क्या ग़ायब होता है।
अब इस्तेमाल न होने वाले उपकरण हटाएं। किसी छोड़े गए ऐप या समाप्त समर्थन वाला जुड़ा उत्पाद फिर भी नेटवर्क को फैलाता है। नया डिवाइस ख़रीदने से पहले पूछें कि क्या यह स्वचालित अपडेट, अनूठे क्रेडेंशियल, अपने क्लाउड खाते के लिए MFA, कमज़ोरी-रिपोर्टिंग, और एक बताई गई समर्थन-अवधि का समर्थन करता है। NIST का उपभोक्ता IoT आधार-रेखा उत्पाद के पूरे इकोसिस्टम पर ध्यान देता है, जिसमें ऐप और बैक-एंड सेवाएं शामिल हैं, केवल भौतिक डिवाइस पर नहीं।
राउटर को सोच-समझकर कॉन्फ़िगर करें
राउटर तक पहुंचने के लिए विक्रेता या इंटरनेट-प्रदाता का दस्तावेज़ीकृत तरीक़ा इस्तेमाल करें; किसी अनचाहे संदेश में मौजूद लॉगिन-लिंक का पालन न करें। फिर:
- मौजूदा फ़र्मवेयर इंस्टॉल करें और अगर समर्थित हो तो स्वचालित सुरक्षा-अपडेट चालू करें।
- डिफ़ॉल्ट एडमिनिस्ट्रेटर-क्रेडेंशियल को किसी पासवर्ड मैनेजर में सुरक्षित एक अनूठे पासवर्ड से बदलें।
- जहां उपलब्ध हो वहां विक्रेता के क्लाउड खाते को MFA या पासकी से सुरक्षित करें।
- इंटरनेट-सामना करने वाला रिमोट-प्रशासन तब तक अक्षम करें जब तक कोई ख़ास, सुरक्षित ज़रूरत न हो।
- जब सभी ज़रूरी डिवाइस समर्थन करें तो WPA3-Personal इस्तेमाल करें; अन्यथा WPA2-AES इस्तेमाल करें। पुराने WEP और WPA मोड से बचें।
- अगर ज़रूरत न हो तो Wi-Fi Protected Setup PIN सुविधाएं अक्षम करें।
- नेटवर्क का नाम इस तरह बदलें कि यह उपनाम, अपार्टमेंट, पता, या राउटर-मॉडल उजागर न करे।
- अगर उत्पाद समर्थन करे तो सेटिंग्स का सुरक्षित बैकअप सुरक्षित रखें, और जानें कि राउटर को कैसे रीसेट और रिकवर करें।
NIST की उपभोक्ता-स्तरीय राउटर प्रोफ़ाइल सुरक्षित कॉन्फ़िगरेशन, अपडेट, पहुंच-नियंत्रण, डेटा-सुरक्षा, इंटरफ़ेस-सुरक्षा, और उत्पाद-दस्तावेज़ीकरण को जुड़ी हुई आवश्यकताओं के रूप में मानती है। अगर कोई राउटर अब सुधार नहीं पाता, तो कोई और सुरक्षा-उपकरण जोड़ने से ज़्यादा उपयोगी बदलाव हो सकता है।
लिख लें कि इंटरनेट-प्रदाता खाते का मालिक कौन है और घर के इंटरनेट का इस्तेमाल किए बिना प्रदाता से कैसे संपर्क करें। प्रदाता द्वारा दिए गए गेटवे सेटिंग्स सीमित कर सकते हैं या स्वचालित रूप से अपडेट हो सकते हैं; मान लेने के बजाय पुष्टि करें। बिना समझे DNS, फ़ायरवॉल, या ब्रिज सेटिंग्स बदलना सेवा बाधित कर सकता है और यह किसी उचित घरेलू आधार-रेखा के लिए ज़रूरी नहीं है।
जब राउटर समर्थन करे तो डिवाइस विभाजित करें
आगंतुक डिवाइस को किसी गेस्ट नेटवर्क पर रखें। अगर राउटर कोई अलग किया गया IoT नेटवर्क देता है, तो इसे टेलीविज़न, स्पीकर, प्लग, उपकरण, और कैमरे जैसे कम-भरोसे वाले स्मार्ट डिवाइस के लिए इस्तेमाल करें, जबकि संवेदनशील रिकॉर्ड तक पहुंचने वाले कंप्यूटर और फ़ोन को प्राथमिक नेटवर्क पर रखें। पुष्टि करें कि “गेस्ट” या “IoT” अलगाव वाक़ई इन डिवाइस को प्राथमिक नेटवर्क तक पहुंचने से रोकता है; उत्पाद के क्रियान्वयन अलग-अलग होते हैं।
विभाजन कोई इलाज नहीं है। कई स्मार्ट उत्पाद विक्रेता के क्लाउड के ज़रिए संवाद करते हैं, और समझौता किया गया क्लाउड-खाता स्थानीय नेटवर्क की स्थिति चाहे जो हो, किसी डिवाइस को प्रभावित कर सकता है। कुछ डिवाइस को किसी फ़ोन, हब, प्रिंटर, या सुगमता-नियंत्रक के साथ स्थानीय संवाद चाहिए, इसलिए इन्हें हटाने के बाद घरेलू कार्यों को परखें।
नियोक्ता द्वारा प्रबंधित उपकरण को किसी तात्कालिक कॉन्फ़िगरेशन पर न रखें जो काम की नीति का उल्लंघन करे। नियोक्ता के VPN, अपडेट, और घटना-रिपोर्टिंग के नियमों का पालन करें। अगर राउटर एक अलग वर्क-नेटवर्क का समर्थन करता है और नियोक्ता इसकी अनुमति देता है, तो इससे व्यक्तिगत और IoT डिवाइसों के साथ बातचीत घट सकती है।
हर एंडपॉइंट को समर्थन-योग्य बनाए रखें
ऑपरेटिंग-सिस्टम, ब्राउज़र, ऐप्लिकेशन, और सुरक्षा-सॉफ़्टवेयर के लिए स्वचालित अपडेट चालू करें। इन्हें पूरा करने के लिए ज़रूरत पड़ने पर डिवाइस रीस्टार्ट करें। इस्तेमाल न होने वाले ब्राउज़र-एक्सटेंशन और ऐप हटाएं; हर एक में अनुमतियां या क्रेडेंशियल हो सकते हैं। जब व्यावहारिक हो तो रोज़मर्रा के कंप्यूटर-इस्तेमाल के लिए एडमिनिस्ट्रेटर खाते के बजाय मानक उपयोगकर्ता खाते इस्तेमाल करें।
फ़ोन और टैबलेट में एक साधारण-न होने वाला अनलॉक-कोड, एन्क्रिप्शन, स्वचालित अपडेट, और एक कॉन्फ़िगर किया गया लोकेट/लॉक फ़ंक्शन होना चाहिए। अपरिवर्तनीय डेटा का बैकअप लें और परखें कि रिकवरी काम करती है। किसी एक कंप्यूटर से लगातार जुड़ा बैकअप मैलवेयर या आकस्मिक विलोपन से प्रभावित हो सकता है, इसलिए एक अतिरिक्त संस्करण अलग रखें या संस्करण-इतिहास वाली किसी सेवा का इस्तेमाल करें।
प्रिंटर, नेटवर्क-स्टोरेज, कैमरे, और होम-ऑटोमेशन हब को लैपटॉप जितना ही ध्यान चाहिए। डिफ़ॉल्ट क्रेडेंशियल बदलें, इन्हें अपडेट करें, इस्तेमाल न होने वाली सेवाएं अक्षम करें, और इनके इंटरफ़ेस को सीधे इंटरनेट पर उजागर करने से बचें। अगर किसी उत्पाद को काम करने के लिए पोर्ट-फ़ॉरवर्डिंग चाहिए, तो ठीक-ठीक समझें कि कौन-सी सेवा पहुंच योग्य बन जाती है और विक्रेता या पेशेवर मार्गदर्शन लें।
स्मार्ट कैमरे, स्पीकर, और मेडिकल डिवाइस सुरक्षित करें
इनडोर कैमरों और माइक्रोफ़ोन को संवेदनशील मानें। यह सीमित करें कि इन्हें कहां रखा जाए, इन्हें कौन देख सकता है, क्लिप कैसे सुरक्षित रखे जाते हैं, और क्या तीसरे-पक्ष के इंटीग्रेशन ज़रूरी हैं। जब सेवा भूमिकाएं देती हो, तो एक साझा एडमिनिस्ट्रेटर के बजाय अलग घरेलू लॉगिन इस्तेमाल करें। पूर्व निवासियों, मेहमानों, इंस्टॉलरों, और पुराने डिवाइस को तुरंत हटाएं।
जुड़े हुए स्वास्थ्य या मेडिकल डिवाइस के लिए, उपलब्धता उतनी ही मायने रख सकती है जितनी गोपनीयता। चिकित्सक, निर्माता, और प्रदाता के निर्देशों का पालन करें। देखभाल के दौरान परिणाम की पुष्टि किए बिना क्लाउड-पहुंच को अवरुद्ध न करें, किसी मॉनिटर को फ़ैक्ट्री-रीसेट न करें, या इसे नेटवर्कों के बीच न हिलाएं। टेलीहेल्थ और स्मार्ट-होम इंटीग्रेशन पर NIST का काम इस बात पर ज़ोर देता है कि उपभोक्ता स्मार्ट-होम घटक घर-आधारित देखभाल में निजता और साइबर-सुरक्षा की निर्भरताएं जोड़ते हैं।
फ़िशिंग-प्रतिरोध को नेटवर्क-सुरक्षा का हिस्सा बनाएं
अगर घर का कोई सदस्य रिमोट-एक्सेस सॉफ़्टवेयर इंस्टॉल करता है, किसी दुर्भावनापूर्ण लॉगिन को मंज़ूरी देता है, या कोई कोड उजागर करता है, तो हमलावर को राउटर का फ़ायदा उठाने की ज़रूरत नहीं पड़ती। पुराने “ख़राब व्याकरण” वाले टेस्ट को नज़रअंदाज़ करें। भेजने वाले और मांगी गई कार्रवाई की पुष्टि करें।
किसी अनपेक्षित संदेश से आए राउटर, एंटीवायरस, स्ट्रीमिंग, या यूटिलिटी “नवीनीकरण” लिंक पर क्लिक न करें। जाना-पहचाना ऐप खोलें या सेवा का पता टाइप करें। किसी कॉलर को कभी वन-टाइम लॉगिन कोड न दें। किसी पॉप-अप के यह दावा करने पर कि कंप्यूटर संक्रमित है, कोई स्क्रीन-शेयरिंग टूल इंस्टॉल न करें। अगर कोई सपोर्ट-कॉल ज़रूरी है, तो इसे किसी सत्यापित नंबर से ख़ुद शुरू करें।
राउटर, इंटरनेट-प्रदाता, ईमेल, डिवाइस-विक्रेताओं, और स्ट्रीमिंग खातों के लिए पासवर्ड मैनेजर और अनूठे क्रेडेंशियल इस्तेमाल करें। जहां उपलब्ध हो वहां पासकी या हार्डवेयर सुरक्षा-कुंजियों को प्राथमिकता दें। रिकवरी और बैकअप-प्रमाणक के विवरण के लिए देखें डिजिटल पहचान की मज़बूती।
अपना ख़ुद का सिक्योरिटी ऑपरेशंस सेंटर बने बिना निगरानी करें
नए एडमिनिस्ट्रेटर लॉगिन, पासवर्ड में बदलाव, नए डिवाइस, और अक्षम की गई सुरक्षा-सुविधाओं के लिए सूचनाएं चालू करें। साल में कुछ बार राउटर की जुड़े-डिवाइस की सूची और विक्रेता-खाते के सेशन की समीक्षा करें। ऐसे अत्यधिक लॉग और अलर्ट जिन्हें कोई नहीं पढ़ता, सुरक्षा नहीं हैं; किसी कार्रवाई से जुड़े संकेत चुनें।
चेतावनी के संकेतों में शामिल हैं: बिना स्पष्टीकरण बदलती सेटिंग्स, बार-बार MFA प्रॉम्प्ट, कोई नया एडमिनिस्ट्रेटर, अप्रत्याशित रूप से हिलते या चालू होते कैमरे, अपरिचित पोर्ट-फ़ॉरवर्ड, अस्पष्ट डेटा-इस्तेमाल, या असामान्य पेजों पर रीडायरेक्ट करने वाले डिवाइस। सिर्फ़ धीमा इंटरनेट समझौते का सबूत नहीं है।
अगर समझौता होना संभावित लगे, तो सबूत नष्ट किए बिना प्रभावित डिवाइस को नेटवर्क से डिस्कनेक्ट करें। प्राथमिक ईमेल, पासवर्ड मैनेजर, राउटर, और विक्रेता खातों को सुरक्षित करने के लिए किसी और भरोसेमंद डिवाइस का इस्तेमाल करें; सेशन रद्द करें; ISP या निर्माता से संपर्क करें; और जो हुआ उसका दस्तावेज़ीकरण करें। फ़ैक्ट्री-रीसेट उपयोगी सबूत मिटा सकता है और यह किसी चुराए गए क्लाउड-क्रेडेंशियल को ठीक नहीं करता, इसलिए इसे स्वचालित पहली प्रतिक्रिया न बनाएं। बड़े नुक़सान या अपराध के लिए, IC3.gov और उपयुक्त स्थानीय माध्यमों से रिपोर्ट करें।
एक व्यावहारिक रखरखाव-चक्र
इस हफ़्ते: राउटर का फ़र्मवेयर अपडेट करें, इसका एडमिनिस्ट्रेटर-क्रेडेंशियल बदलें, प्रदाता और विक्रेता खातों को सुरक्षित करें, स्वचालित एंडपॉइंट-अपडेट चालू करें, और एक गेस्ट नेटवर्क बनाएं।
इस महीने: डिवाइस की सूची बनाएं, इस्तेमाल न होने वाले उत्पाद और खाते हटाएं, संगत IoT डिवाइस अलग करें, कैमरे और माइक्रोफ़ोन की समीक्षा करें, और बैकअप परखें।
साल में दो बार: फ़र्मवेयर-समर्थन, खाता-सदस्यों, रिकवरी-तरीक़ों, जुड़े डिवाइसों, पोर्ट-फ़ॉरवर्ड, और बैकअप-रिस्टोरेशन की पुष्टि करें। बिना समर्थन वाले उपकरण को एक योजनाबद्ध समय-सारणी पर बदलें।
लक्ष्य कोई सम्पूर्ण क़िला नहीं है। यह एक ऐसा नेटवर्क है जिसके डिवाइस जाने-पहचाने, समर्थित, अपडेटेड, न्यूनतम रूप से उजागर, और रिकवर करने योग्य हैं — साथ ही एक ऐसा घर जो सिर्फ़ इसलिए पहुंच नहीं देगा क्योंकि कोई पॉलिश किया गया संदेश या असली लगती आवाज़ इसकी मांग करती है।