BYOD और ठेकेदार की पहुंच: ब्राउज़र के माध्यम से अप्रबंधित उपकरणों को सुरक्षित करना
- अब अप्रबंधित डिवाइस डिफ़ॉल्ट एक्सेस प्वाइंट हैं। ज़ीरो ट्रस्ट नेटवर्क स्थान या एसेट के आधार पर किसी अंतर्निहित विश्वास की धारणा नहीं रखता है।
- ब्राउज़र आधारित सुरक्षा एंडपॉइंट एजेंट पर निर्भरता को समाप्त कर देती है।
- VDI और MDM अस्थायी या व्यक्तिगत डिवाइस समूहों के लिए व्यावहारिक नहीं हैं।
- अनियंत्रित पहुंच से प्राप्त शैडो डेटा एक मापने योग्य लागत कारक है।
- जीरो ट्रस्ट फ्रेमवर्क स्पष्ट रूप से अप्रबंधित डिवाइस परिदृश्यों को संबोधित करते हैं।
- चरणबद्ध कार्यान्वयन से जोखिम और अपनाने में आने वाली कठिनाइयों में कमी आती है। CASB और SWG नीतियों से शुरुआत करें, संवेदनशील अनुप्रयोगों के लिए RBI को शामिल करें।
- गार्टनर का अनुमान है कि ब्राउज़र लेयर सुरक्षा में तीव्र वृद्धि होगी। 2028 तक, 25% संगठन कम से कम एक सुरक्षित सुरक्षा प्रणाली तैनात करेंगे।
एक कंसल्टिंग फर्म को छह महीने के प्रोजेक्ट के लिए 200 कॉन्ट्रैक्टरों को इंटरनल शेयरपॉइंट और सेल्सफोर्स तक पहुंच प्रदान करने की आवश्यकता है। उनके व्यक्तिगत लैपटॉप एंडपॉइंट एजेंट को सपोर्ट नहीं करते हैं, कॉन्ट्रैक्टरों द्वारा व्यक्तिगत बैंकिंग और पारिवारिक तस्वीरों के लिए उपयोग किए जाने वाले उपकरणों के लिए एमडीएम एनरोलमेंट संभव नहीं है, और अस्थायी कर्मचारियों के लिए वीडीआई सेटअप करना प्रोजेक्ट बजट से बाहर है। ब्राउज़र—वह एप्लिकेशन जो पहले से ही उन सभी लैपटॉप पर खुला है—सबसे व्यावहारिक सुरक्षा उपाय है। यह गाइड सुरक्षा विशेषज्ञों को ब्राउज़र आधारित नियंत्रणों के माध्यम से बीवाईओडी और कॉन्ट्रैक्टर एक्सेस को सुरक्षित करने के चरणबद्ध दृष्टिकोण से अवगत कराती है, जिसमें पूर्वापेक्षाओं से लेकर मापने योग्य सफलता मानदंडों तक सब कुछ शामिल है।
पूर्वापेक्षाएँ: शुरू करने से पहले आपको क्या चाहिए
BYOD और कॉन्ट्रैक्टर उपयोगकर्ताओं के लिए ब्राउज़र आधारित एक्सेस कंट्रोल कॉन्फ़िगर करने से पहले, सुनिश्चित करें कि ये बुनियादी चीज़ें मौजूद हैं। इन्हें नज़रअंदाज़ करना ही डिप्लॉयमेंट रुकने का सबसे आम कारण है।
पहचान अवसंरचना को बाहरी उपयोगकर्ताओं का समर्थन करना चाहिए। आपके आईडीपी को न केवल कर्मचारियों के लिए, बल्कि ठेकेदारों के लिए भी संघबद्ध पहचानों को संभालना चाहिए। एक परामर्श फर्म के परिदृश्य की कल्पना करें: परियोजना प्रबंधक सोमवार को 200 ठेकेदारों को ऑनबोर्डिंग निर्देश भेजता है। यदि आपका आईडीपी किसी बाहरी डोमेन से जुड़ी सीमित समय-सीमा वाली पहचान जारी नहीं कर सकता है, तो आप उस सप्ताह खातों को मैन्युअल रूप से प्रोविजन करने में व्यतीत करेंगे—और परियोजना समाप्त होने पर उन्हें डीप्रोविजन करना भूल जाएंगे। NIST SP 800 46 Rev. 2 स्पष्ट रूप से BYOD और ठेकेदार, व्यावसायिक भागीदार और विक्रेता नियंत्रित क्लाइंट उपकरणों के लिए सुरक्षा आवश्यकताओं को संबोधित करता है, इन उपकरणों पर संग्रहीत और प्रसारित संवेदनशील जानकारी की सुरक्षा के महत्व पर जोर देता है।
पहुँच विधि के आधार पर एप्लिकेशन सूची तैयार करें। ठेकेदारों को किन-किन एप्लिकेशन की आवश्यकता है, उन्हें सूचीबद्ध करें, चाहे वे SaaS (फॉरवर्ड या रिवर्स प्रॉक्सी के माध्यम से सुलभ), आंतरिक वेब एप्लिकेशन (ZTNA के माध्यम से सुलभ), या पुराने थिक क्लाइंट एप्लिकेशन (जिनके लिए अभी भी VDI की आवश्यकता हो सकती है) हों। ठेकेदारों का अधिकांश कार्यभार SaaS केंद्रित होता है—जैसे SharePoint, Salesforce, ServiceNow—जिससे अधिकांश सत्रों के लिए ब्राउज़र आधारित कार्यान्वयन संभव हो जाता है।
डेटा सुरक्षा नीति मैपिंग के लिए डेटा वर्गीकरण। यदि आपने ठेकेदारों द्वारा उपयोग किए जाने वाले अनुप्रयोगों में संवेदनशील डेटा को वर्गीकृत नहीं किया है, तो डेटा सुरक्षा नीतियाँ या तो बहुत अधिक डेटा को अवरुद्ध कर देंगी या सब कुछ अनदेखा कर देंगी। कम से कम, व्यक्तिगत पहचान योग्य जानकारी (PII), वित्तीय रिकॉर्ड और बौद्धिक संपदा के लिए नीति ट्रिगर परिभाषित करें।
नेटवर्क आर्किटेक्चर संबंधी निर्णय। NIST SP 800 46 अनुशंसा करता है कि संगठन ऐसे नेटवर्क एक्सेस कंट्रोल समाधानों के उपयोग पर विचार करें जो किसी क्लाइंट डिवाइस को आंतरिक नेटवर्क का उपयोग करने की अनुमति देने से पहले उसकी सुरक्षा स्थिति की पुष्टि करते हैं, और BYOD और तृतीय-पक्ष नियंत्रित उपकरणों सहित सभी बाहरी क्लाइंट उपकरणों के लिए एक अलग नेटवर्क का उपयोग करने पर विचार करें। ब्राउज़र आधारित एक्सेस के लिए, इसका अर्थ है कि सभी अप्रबंधित डिवाइस ट्रैफ़िक को सीधे नेटवर्क एक्सेस देने के बजाय आपके SSE प्लेटफ़ॉर्म के माध्यम से रूट करना।
चरण 1: CASB और SWG के साथ पारदर्शिता और आधारभूत नीति स्थापित करना
सबसे बुनियादी सवाल का जवाब देकर शुरुआत करें: आज आपके SaaS अनुप्रयोगों में अप्रबंधित डिवाइस वास्तव में क्या कर रहे हैं?

अधिकृत SaaS एप्लिकेशन एक्सेस करने वाले अप्रबंधित डिवाइसों से सेशन को इंटरसेप्ट करने के लिए CASB को रिवर्स प्रॉक्सी मोड में तैनात करें। रिवर्स प्रॉक्सी के लिए किसी एजेंट की आवश्यकता नहीं होती है—कॉन्ट्रैक्टर बस आपके IdP के माध्यम से ऑथेंटिकेट करता है और CASB एनफोर्समेंट पॉइंट के माध्यम से पारदर्शी रूप से रूट हो जाता है। कंसल्टिंग फर्म के परिदृश्य में, जब कोई कॉन्ट्रैक्टर अपने पर्सनल मैकबुक से Salesforce में लॉग इन करता है, तो CASB सेशन को देखता है, क्लाइंट सर्टिफिकेट की अनुपस्थिति के आधार पर डिवाइस को अप्रबंधित के रूप में वर्गीकृत करता है, और आपकी अप्रबंधित डिवाइस पॉलिसी लागू करता है: अपॉर्चुनिटी रिकॉर्ड तक केवल रीड एक्सेस, बल्क एक्सपोर्ट पर रोक, और स्क्रीन रेंडरिंग पर वॉटरमार्किंग।
साथ ही, स्वीकार्य उपयोग नीतियों को लागू करने, उच्च जोखिम वाली श्रेणियों तक पहुंच को अवरुद्ध करने और मैलवेयर के लिए डाउनलोड को स्कैन करने के लिए इन उपयोगकर्ताओं से आने वाले वेब ट्रैफ़िक को अपने SWG के माध्यम से रूट करें। SWG आपके कॉर्पोरेट SharePoint में लॉग इन रहते हुए व्यक्तिगत ईमेल टैब में फ़िशिंग लिंक पर क्लिक करने वाले ठेकेदार के खिलाफ आपकी सुरक्षा की पहली पंक्ति है।
इस चरण में क्या मापना है:
प्रतिदिन पता लगाए गए अप्रबंधित डिवाइस सत्रों की संख्या
अप्रबंधित उपकरणों द्वारा एक्सेस किए जाने वाले SaaS एप्लिकेशन (शैडो SaaS डिस्कवरी)
नीति उल्लंघनों को अवरुद्ध किया गया (बल्क डाउनलोड, अनधिकृत ऐप एक्सेस)
ठेकेदार के ऑनबोर्डिंग अनुरोध से लेकर उत्पादक पहुंच तक का औसत समय
यह चरण आपको बाद के चरणों में निवेश को उचित ठहराने के लिए आवश्यक डेटा प्रदान करता है। यदि आपके CASB से पता चलता है कि ठेकेदार हर सप्ताह ग्राहकों की सूचियाँ व्यक्तिगत उपकरणों पर डाउनलोड कर रहे हैं, तो चरण 2 के लिए व्यावसायिक तर्क स्वतः ही तैयार हो जाता है।
चरण 2: जोड़ें Remote Browser Isolation उच्च संवेदनशीलता सत्रों के लिए
एक बार दृश्यता स्थापित हो जाने के बाद, अगला कदम आपके सबसे संवेदनशील अनुप्रयोगों के लिए खतरे के स्रोत के रूप में एंडपॉइंट को पूरी तरह से समाप्त करना है। यहीं पर remote browser isolation अनियंत्रित उपकरणों के लिए उपलब्ध सबसे मजबूत नियंत्रण बन जाता है।
एक व्यावहारिक परिदृश्य पर विचार करें: कंसल्टिंग फर्म में एक कॉन्ट्रैक्टर को Salesforce में ग्राहक रिकॉर्ड की समीक्षा करने की आवश्यकता है जिसमें व्यक्तिगत पहचान योग्य जानकारी (PII) शामिल है—नाम, पते, सौदे का मूल्य। RBI के साथ, Salesforce सेशन क्लाउड-आधारित कंटेनर में चलता है। कॉन्ट्रैक्टर अपने Chrome या Safari ब्राउज़र में सामान्य रूप से एप्लिकेशन देखता और उपयोग करता है, लेकिन एप्लिकेशन का कोई भी डेटा, सेशन टोकन या पेज की सामग्री स्थानीय डिवाइस तक नहीं पहुँचती है। यदि कॉन्ट्रैक्टर के व्यक्तिगत लैपटॉप में कीलॉगर या सूचना चुराने वाले मैलवेयर से छेड़छाड़ की जाती है, तो मैलवेयर के पास कैप्चर करने के लिए कुछ भी उपयोगी नहीं होता है क्योंकि सेशन कभी भी स्थानीय रूप से निष्पादित नहीं होता है।
आरबीआई पृथक सत्र के भीतर बारीक डेटा नियंत्रण की सुविधा भी प्रदान करता है। आप कॉपी-पेस्ट को अक्षम कर सकते हैं, प्रिंटिंग को ब्लॉक कर सकते हैं, फ़ाइल डाउनलोड को रोक सकते हैं और स्क्रीनशॉट में उपयोगकर्ता की पहचान को एम्बेड करने वाले गतिशील वॉटरमार्क लगा सकते हैं। सत्र समाप्त होने पर, कंटेनर नष्ट हो जाता है, जिससे अप्रबंधित डिवाइस पर कोई डेटा अवशेष नहीं बचता है।
यह दृष्टिकोण शून्य विश्वास सिद्धांतों के साथ पूरी तरह से मेल खाता है। NIST SP 800 207 स्पष्ट रूप से स्वीकार करता है कि नेटवर्क पर मौजूद उपकरण उद्यम के स्वामित्व में या उसके द्वारा कॉन्फ़िगर करने योग्य नहीं हो सकते हैं, और अनुबंधित सेवाओं में गैर-उद्यम स्वामित्व वाली संपत्तियां शामिल हो सकती हैं जिन्हें अपनी भूमिका निभाने के लिए नेटवर्क एक्सेस की आवश्यकता होती है। RBI इस सिद्धांत का व्यावहारिक कार्यान्वयन है: आप डिवाइस पर भरोसा किए बिना एप्लिकेशन एक्सेस प्रदान करते हैं।
आरबीआई प्रॉक्सी बनाम मानक सीएएसबी प्रॉक्सी कब लागू करें:
आरबीआई बनाम मानक सीएएसबी प्रॉक्सी कब लागू करें
चरण 3: निजी आवेदनों के लिए ZTNA का विस्तार करना
SaaS एप्लिकेशन तो बस एक हिस्सा हैं। कई ठेकेदार अनुबंधों में आंतरिक वेब एप्लिकेशन—जैसे कस्टम पोर्टल, आंतरिक विकी, विकास वातावरण—तक पहुंच की आवश्यकता होती है, जो इंटरनेट पर उपलब्ध नहीं होते हैं।
पारंपरिक वीपीएन ठेकेदारों को आपके वातावरण में नेटवर्क स्तर का एक टनल प्रदान करता है, जो शून्य विश्वास के सभी सिद्धांतों का उल्लंघन करता है। यदि उन 200 ठेकेदारों में से किसी एक के निजी लैपटॉप पर मैलवेयर है और आपने उन्हें वीपीएन एक्सेस दिया है, तो मैलवेयर आपके आंतरिक नेटवर्क को स्कैन कर सकता है, पार्श्व स्थानांतरण का प्रयास कर सकता है और ठेकेदार के इच्छित दायरे से कहीं अधिक दूर के सिस्टम तक पहुंच सकता है।
जेडटीएनए / Private Access यह वीपीएन को एप्लिकेशन स्तर की पहुंच से बदल देता है। ठेकेदार प्रमाणीकरण करता है, पॉलिसी इंजन उनकी पहचान, डिवाइस संदर्भ और जोखिम संकेतों का मूल्यांकन करता है, और केवल उनकी भूमिका के लिए अधिकृत विशिष्ट आंतरिक अनुप्रयोगों तक ही पहुंच प्रदान करता है—अन्य किसी चीज़ तक नहीं। ठेकेदार कभी भी अंतर्निहित नेटवर्क को नहीं देखता या छूता है।
CISA ज़ीरो ट्रस्ट मैच्योरिटी मॉडल के मैच्योरिटी चरण संगठनों को पाँच स्तंभों - पहचान, डिवाइस, नेटवर्क, एप्लिकेशन और वर्कलोड, और डेटा - में ज़ीरो ट्रस्ट की ओर प्रगति के लिए आवश्यक निवेशों का आकलन, योजना और रखरखाव करने की अनुमति देते हैं। ठेकेदारों की पहुँच के लिए VPN से ZTNA पर जाना, डिवाइस और नेटवर्क दोनों स्तंभों पर "पारंपरिक" से "प्रारंभिक" मैच्योरिटी की ओर एक मापने योग्य कदम है।
कंसल्टिंग फर्म के परिदृश्य में, ZTNA का अर्थ है कि ठेकेदार जेन अपने घर पर स्थित निजी लैपटॉप से आंतरिक प्रोजेक्ट ट्रैकिंग पोर्टल तक पहुंच सकती है, लेकिन वह नेटवर्क स्कैन नहीं कर सकती, डोमेन कंट्रोलर तक नहीं पहुंच सकती या फाइनेंस एप्लिकेशन पर स्विच नहीं कर सकती। यदि उसका अनुबंध शुक्रवार को समाप्त होता है, तो एप्लिकेशन स्तर पर उसकी पहुंच रद्द कर दी जाएगी—न तो VPN प्रमाणपत्रों की जांच करनी होगी, न ही फ़ायरवॉल नियमों को ठीक करना होगा।
BYOD और ठेकेदार एक्सेस के लिए VDI और MDM क्यों अपर्याप्त हैं?
सुरक्षा विशेषज्ञ अक्सर ब्राउज़र आधारित नियंत्रणों पर विचार करने से पहले VDI और MDM का मूल्यांकन करते हैं। दोनों के वैध उपयोग हैं, लेकिन दोनों ही अस्थायी, उच्च मात्रा वाले अप्रबंधित डिवाइस समूहों के लिए उपयुक्त नहीं हैं।
VDI (वर्चुअल डेस्कटॉप इन्फ्रास्ट्रक्चर): VDI एक सर्वर पर केंद्रीकृत डेस्कटॉप वातावरण बनाता है, जो उपयोगकर्ता के डिवाइस पर विज़ुअल सेशन स्ट्रीम करता है। यह उन अत्यधिक विनियमित वातावरणों के लिए उत्कृष्ट है जिनमें थिक क्लाइंट एप्लिकेशन की आवश्यकता होती है। लेकिन छह महीने के लिए SaaS ऐप्स का उपयोग करने वाले 200 ठेकेदारों के लिए, VDI अनावश्यक है। क्लाउड-होस्टेड VDI समाधानों की लागत आमतौर पर प्रति उपयोगकर्ता प्रति माह दसियों डॉलर होती है, और ऑन-प्रिमाइसेस VDI के लिए सर्वर, नेटवर्किंग और वर्चुअलाइजेशन सॉफ़्टवेयर के लिए पर्याप्त पूंजी की आवश्यकता होती है। 200 ठेकेदारों के लिए, इन्फ्रास्ट्रक्चर, लाइसेंसिंग और सपोर्ट ओवरहेड को छोड़कर, छह महीनों में कुल VDI सदस्यता लागत ही हजारों डॉलर तक पहुंच सकती है। VDI विलंबता, सेशन में रुकावट और लंबे ऑनबोर्डिंग समय जैसी समस्याएं भी पैदा करता है जो उपयोगकर्ताओं को परेशान करती हैं और उत्पादकता को कम करती हैं।
एमडीएम (मोबाइल डिवाइस मैनेजमेंट): एमडीएम के लिए ठेकेदार के निजी डिवाइस पर एक मैनेजमेंट प्रोफाइल इंस्टॉल करना आवश्यक है, जिससे संगठन को डिवाइस सेटिंग्स पर नियंत्रण, डेटा को दूर से मिटाने की क्षमता और इंस्टॉल किए गए एप्लिकेशन की जानकारी मिलती है। अधिकांश ठेकेदार इसे अस्वीकार कर देते हैं। उनका डिवाइस उनकी निजी संपत्ति है, वे इसका उपयोग बैंकिंग, व्यक्तिगत ईमेल और पारिवारिक तस्वीरों के लिए करते हैं। ठेकेदार को एमडीएम में शामिल होने के लिए कहना कानूनी पेचीदगियों, गोपनीयता संबंधी आपत्तियों और ऑनबोर्डिंग में दिनों या हफ्तों की देरी का कारण बन सकता है।
ब्राउज़र आधारित नियंत्रण (CASB + RBI + SWG + ZTNA): कोई एजेंट नहीं, कोई डिवाइस नामांकन नहीं, स्केल करने के लिए कोई बुनियादी ढांचा नहीं। ठेकेदार अपना ब्राउज़र खोलता है, आपके IdP के माध्यम से प्रमाणीकरण करता है, और सुरक्षा नीतियां सत्र स्तर पर लागू होती हैं। ऑनबोर्डिंग का समय दिनों से घटकर मिनटों में आ जाता है। BYOD सुरक्षा बाजार इस बदलाव को दर्शाता है: 2025 में बाजार का मूल्य $60.64 बिलियन था, जो 2032 तक 10.28% CAGR (GII रिसर्च, 2026) की दर से $120.36 बिलियन तक पहुंचने का अनुमान है।
तालिका 2: वीडीआई बनाम एमडीएम बनाम ब्राउज़र आधारित नियंत्रण
एकीकरण बिंदु: ब्राउज़र सुरक्षा को आपके मौजूदा स्टैक के साथ काम करने योग्य बनाना
ब्राउज़र आधारित BYOD नियंत्रण अकेले काम नहीं करते। मौजूदा सुरक्षा ढांचे के साथ एकीकृत होने पर इनका महत्व कई गुना बढ़ जाता है।
IdP और सशर्त पहुँच: आपका IdP (Azure AD, Okta, Ping) गेटकीपर है। सशर्त पहुँच नीतियाँ कॉन्फ़िगर करें जो अप्रबंधित उपकरणों का पता लगाती हैं—आमतौर पर क्लाइंट प्रमाणपत्र या अनुपालन संकेत की अनुपस्थिति के आधार पर—और उन सत्रों को CASB रिवर्स प्रॉक्सी या RBI के माध्यम से स्वचालित रूप से रूट करती हैं। जब कोई ठेकेदार किसी अपंजीकृत डिवाइस से SharePoint में लॉग इन करता है, तो IdP को मैन्युअल हस्तक्षेप के बिना स्वचालित रूप से सख्त पहुँच मार्ग लागू करना चाहिए।
डेटा उल्लंघन नीति का एकीकरण: प्रबंधित एंडपॉइंट्स पर डेटा की सुरक्षा करने वाली वही डेटा उल्लंघन नीतियां अप्रबंधित उपकरणों से ब्राउज़र सत्रों पर भी लागू होनी चाहिए। यदि आपकी डेटा उल्लंघन नीति कर्मचारियों के लिए ग्राहक रिकॉर्ड के थोक निर्यात को रोकती है, तो उसे आरबीआई के माध्यम से एक्सेस करने वाले ठेकेदारों के लिए भी इसे रोकना होगा। आईबीएम की डेटा उल्लंघन लागत रिपोर्ट (2024) इस जोखिम को दर्शाती है: 2024 में डेटा उल्लंघन की वैश्विक औसत लागत 4.88 मिलियन डॉलर तक पहुंच गई - जो पिछले वर्ष की तुलना में 10% की वृद्धि है, और महामारी के बाद से यह सबसे बड़ी वृद्धि है। प्रबंधित और अप्रबंधित एक्सेस पर समान डेटा उल्लंघन नीति लागू करने से इस तरह के आंकड़े का हिस्सा बनने की संभावना कम हो जाती है।
SIEM और UEBA एकीकरण: CASB, RBI और ZTNA से सत्र लॉग को अपने SIEM में एकीकृत करें ताकि ठेकेदार की गतिविधि के लिए व्यवहार संबंधी आधारभूत जानकारी तैयार की जा सके। यदि कोई ठेकेदार जो सामान्यतः प्रतिदिन 20 Salesforce रिकॉर्ड एक्सेस करता है, अचानक 2,000 रिकॉर्ड निर्यात करता है, तो इस असामान्य स्थिति से अलर्ट प्राप्त होना चाहिए। दृश्यता और विश्लेषण, CISA ज़ीरो ट्रस्ट मैच्योरिटी मॉडल की तीन प्रमुख क्षमताओं में से एक हैं, और ब्राउज़र नियंत्रणों से सत्र स्तर का टेलीमेट्री डेटा इस क्षमता का एक व्यावहारिक कार्यान्वयन है।
ऑफबोर्डिंग ऑटोमेशन: जब किसी कॉन्ट्रैक्टर का अनुबंध समाप्त होता है, तो उनकी IdP पहचान को निष्क्रिय कर दें। चूंकि एक्सेस सेशन आधारित है और प्रॉक्सी या RBI लेयर पर लागू किया जाता है, इसलिए रद्द करने के लिए कोई VPN प्रमाणपत्र नहीं होते, अनइंस्टॉल करने के लिए कोई एंडपॉइंट एजेंट नहीं होते और हटाने के लिए कोई डिवाइस प्रोफाइल नहीं होते। एक्सेस बस समाप्त हो जाता है।
मापदंड और सफलता के मानदंड
महत्वपूर्ण बातों को मापें। ये मापदंड दर्शाते हैं कि आपका ब्राउज़र आधारित BYOD और ठेकेदार पहुंच नियंत्रण कारगर हैं या नहीं और निरंतर निवेश को उचित ठहराते हैं या नहीं।
परिचालन संबंधी मापदंड:
ठेकेदार के लिए पहुँच का औसत समय: पहचान प्रदान करने से लेकर पहले उत्पादक सत्र तक। लक्ष्य: 30 मिनट से कम। यदि आप इसे दिनों में माप रहे हैं, तो प्रक्रिया में सुधार की आवश्यकता है।
अप्रबंधित डिवाइस सत्रों की संख्या: अप्रबंधित के रूप में वर्गीकृत डिवाइसों से प्रति सप्ताह कुल सत्रों की संख्या। उपयोग बढ़ने के साथ इसमें वृद्धि अपेक्षित है; ठेकेदार कर्मचारियों की संख्या स्थिर रहते हुए इसमें गिरावट आना किसी अप्रबंधित डिवाइस के उपयोग को दरकिनार करने का संकेत देता है।
नीति उल्लंघन दर: प्रति 1,000 सत्रों में अवरुद्ध कार्यों (डाउनलोड, कॉपी पेस्ट, अनधिकृत ऐप एक्सेस) की संख्या। लगातार उच्च दर यह संकेत दे सकती है कि नीतियां बहुत अधिक प्रतिबंधात्मक हैं या उपयोगकर्ता संचार अपर्याप्त है।
सुरक्षा मापदंड:
शून्य डेटा अवशेष घटनाएँ: अप्रबंधित डिवाइस से जुड़े डेटा एक्सपोज़र घटनाओं की संख्या। आरबीआई संरक्षित सत्रों के लिए लक्ष्य शून्य है।
शैडो SaaS डिस्कवरी दर: CASB द्वारा पता लगाए गए अप्रबंधित उपकरणों द्वारा एक्सेस किए गए अनधिकृत SaaS अनुप्रयोगों की संख्या। SWG नीतियों को सख्त करने के साथ-साथ यह मीट्रिक समय के साथ कम होना चाहिए।
अनियंत्रित उपकरणों से क्रेडेंशियल चोरी की घटनाएं: क्रेडेंशियल आधारित हमले सभी उल्लंघनों के 16% के लिए जिम्मेदार थे और इनकी पहचान और रोकथाम में सबसे अधिक समय, लगभग 292 दिन लगे (आईबीएम, 2024)। आरबीआई का सत्र अलगाव ब्राउज़र आधारित हमलों से क्रेडेंशियल चोरी को लगभग शून्य तक कम कर देगा।
लागत संबंधी मापदंड:
ठेकेदार एक्सेस की प्रति लागत: अनमैनेज्ड डिवाइस सेशन के लिए कुल एसएसई लाइसेंसिंग लागत की तुलना समकक्ष वीडीआई लागत से करें। अंतर नवीनीकरण का आपका औचित्य सिद्ध करेगा।
ठेकेदारों की पहुंच के लिए हेल्प डेस्क टिकट की संख्या: ब्राउज़र आधारित नियंत्रणों से VDI या MDM की तुलना में कम सपोर्ट टिकट उत्पन्न होने चाहिए क्योंकि समस्या निवारण के लिए कोई क्लाइंट सॉफ़्टवेयर नहीं होता है।
सामान्य गलतियां
सभी अप्रबंधित उपकरणों के साथ एक जैसा व्यवहार करना। गैर-संवेदनशील परियोजना दस्तावेज़ों तक पहुँचने वाले ठेकेदार को ग्राहक की व्यक्तिगत पहचान जानकारी (PII) को संभालने वाले ठेकेदार के समान नियंत्रणों की आवश्यकता नहीं होती है। प्रत्येक सत्र पर अत्यधिक RBI लागू करने से लागत और विलंबता बढ़ जाती है। जोखिम-आधारित वर्गीकरण का उपयोग करें: कम संवेदनशील अनुप्रयोगों के लिए CASB प्रॉक्सी और उच्च संवेदनशील अनुप्रयोगों के लिए RBI।
ऐप्स के बीच डेटा के आदान-प्रदान को नज़रअंदाज़ करना। आपने RBI का उपयोग करके Salesforce की पहुँच को सुरक्षित कर लिया है, लेकिन ठेकेदार अभी भी Salesforce से ग्राहक का नाम कॉपी कर सकता है, उसे बगल के टैब में मौजूद जनरेटिव AI टूल में पेस्ट कर सकता है और समृद्ध डेटा सहित प्रतिक्रिया प्राप्त कर सकता है। RBI को SWG नीतियों के साथ उपयोग करें जो अप्रबंधित डिवाइस सत्रों से जनरेटिव AI टूल तक पहुँच को प्रतिबंधित करती हैं—या AI टूल की पहुँच को आइसोलेशन के माध्यम से भी नियंत्रित करें। Skyhigh ने अप्रबंधित डिवाइसों से क्लाउड ऐप्स की सुरक्षा पर अपने मार्गदर्शन में इस परिदृश्य के लिए अतिरिक्त नियंत्रणों की रूपरेखा दी है।
ऑफबोर्डिंग प्रक्रिया को नज़रअंदाज़ करना। प्रोविज़निंग पर पूरा ध्यान दिया जाता है; डीप्रोविज़निंग को बस एक नोट के रूप में देखा जाता है। अपने HR या प्रोक्योरमेंट सिस्टम में अनुबंध समाप्ति तिथियों से जुड़े ऑफबोर्डिंग ट्रिगर्स को स्वचालित करें। कोई ठेकेदार जो अपने प्रोजेक्ट समाप्त होने के तीन महीने बाद भी एक्सेस बनाए रखता है, वह एक आंतरिक खतरा है, चाहे उसका इरादा हो या न हो।
उपयोगकर्ता संचार की अनदेखी। जो ठेकेदार पहली बार आरबीआई का सामना कर रहे हैं, वे शिकायत कर सकते हैं कि "एप्लिकेशन अलग लग रहा है" या कॉपी-पेस्ट काम नहीं कर रहा है। इन नियंत्रणों के अस्तित्व और उनसे प्रतिबंधित व्यवहार के बारे में स्पष्ट संचार किए बिना, आपको ऐसे तरीके देखने को मिलेंगे जिनसे ठेकेदार डाउनलोड प्रतिबंधों से बचने के लिए व्यक्तिगत खातों में डेटा ईमेल कर सकते हैं।
डीएलपी के बिना ब्राउज़र नियंत्रण तैनात करना। ब्राउज़र अलगाव के बिना data loss prevention यह एक बंद दरवाजे की तरह है जिसकी खिड़की खुली है। आरबीआई डेटा को डिवाइस तक पहुंचने से रोकता है, लेकिन डीएलपी यह सुनिश्चित करता है कि सेशन के भीतर का डेटा स्वीकृत चैनलों के माध्यम से लीक न हो सके—जैसे कि व्यक्तिगत क्लाउड स्टोरेज खाते में अपलोड करना, गैर-कॉर्पोरेट पते पर ईमेल करना या स्थानीय पीडीएफ में प्रिंट करना। आईबीएम ने पाया कि 35% डेटा उल्लंघनों में शैडो डेटा शामिल था—अप्रबंधित डेटा स्रोतों में संग्रहीत जानकारी (आईबीएम, 2024)—जो इस बात को रेखांकित करता है कि अनियंत्रित डेटा आवागमन से लागत और जोखिम कैसे उत्पन्न होते हैं।
यह मान लेना कि एक ही परिनियोजन मॉडल सभी के लिए उपयुक्त है, उचित नहीं है। कुछ समूहों को प्रबंधित उपकरणों पर हल्के ब्राउज़र एक्सटेंशन से लाभ हो सकता है, जबकि ठेकेदार एजेंट रहित आरबीआई का उपयोग कर सकते हैं। अपने पूरे कार्यबल पर एक ही दृष्टिकोण लागू करने के बजाय, नियंत्रण को डिवाइस की स्थिति और उपयोगकर्ता प्रकार के अनुसार समायोजित करें।