साइबर सुरक्षाका लागि नेपाल कति तयार ?

बुधबार, ७ असोज, २०८३
डिजिटल संस्करण
  • नेप्सेको सर्भरमा भएको ‘र्यान्समवेयर’ आक्रमणले फेरि एकपटक नेपालको डिजिटल पूर्वाधार कति कमजोर छ भन्ने तथ्यलाई उदांगो पारिदिएको छ

नेपालले सरकारी सेवा, बैंकिङ, सेयर बजार, विमानस्थलदेखि दैनिक जीवनका अधिकांश क्षेत्रमा डिजिटल प्रविधिको प्रयोग तीव्र बनाउँदै गएको छ । तर, डिजिटल प्रणालीको विस्तारसँगै त्यसको सुरक्षा, पूर्वाधार र आकस्मिक अवस्थामा सेवा निरन्तर सञ्चालन गर्ने क्षमतामाथि प्रश्न पनि त्यत्तिकै छ । पछिल्लो समय डाटा हब प्रालिको सर्भरमा भएको ‘र्यान्समवेयर’ आक्रमण र त्यसपछि नेपाल स्टक एक्सचेन्ज (नेप्से)को कारोबार प्रभावित हुनुले नेपाल डिजिटल प्रविधिमा अघि बढिरहे पनि साइबर सुरक्षाको तयारीमा भने अझै गम्भीर समीक्षा गर्नुपर्ने अवस्थामा रहेको देखाउँछ ।

नेप्सेको सर्भरमा भएको र्यान्समवेयर आक्रमणले फेरि एकपटक नेपालको डिजिटल पूर्वाधार कति कमजोर छ भन्ने तथ्यलाई उदांगो पारिदिएको छ । ८० लाख लगानीकर्ता र साढे ४५ खर्ब रुपैयाँबराबरको पुँजी बजार भएको मुलुकको एक मात्र सेयर बजार अचानक ठप्प हुनु सामान्य घटना होइन । र, यो एक्लो घटना पनि होइन, यसअघि पनि केन्द्रीय डाटा सेन्टरमा ‘डिडस’ आक्रमण, विमानस्थलको अध्यागमन प्रणाली अवरुद्ध, त्रिभुवन विश्वविद्यालयको परीक्षा नियन्त्रण कार्यालयको सर्भर ह्याक, प्रधानमन्त्री कार्यालयका कर्मचारीको इमेल ह्याकिङजस्ता घटना पटकपटक दोहोरिइरहेका छन् । प्रश्न उठ्छ, के हामी साँच्चै डिजिटल नेपालको सपना बोक्न तयार छौँ त ?

नेप्सेको प्रकरणमा एउटा राहतको कुरा के छ भने डाटा हबले आक्रमणभन्दा डेढ घण्टाअघिको ब्याकअप सुरक्षित राखेको थियो, त्यसैले ठुलो डेटा क्षति हुनबाट जोगियो । तर, आक्रमण पत्ता लागेको साढे १२ घण्टासम्म कम्पनीले यो कुरा गोप्य नै राखेर आफैँ समाधान गर्ने प्रयास गर्यो र नियमित कारोबार समयभित्रै प्रणाली सामान्य बनाउन नसकेपछि मात्र जानकारी सार्वजनिक भयो । यसले हामी पारदर्शितामा कति कमजोर छौँ भन्ने पनि देखाउँछ ।

उता सरकारीतर्फ हेर्ने हो भने अवस्था झन् चिन्ताजनक छ । सिंहदरबारस्थित एकीकृत डाटा व्यवस्थापन केन्द्रमा समस्या आउँदा सयौँ सरकारी वेबसाइट र त्रिभुवन विमानस्थलको अध्यागमनसम्म प्रभावित हुनु र यस्तो पटकपटक दोहोरिँदा पनि वैकल्पिक डेटा सेन्टर वा प्रभावकारी ‘डिजास्टर रिकभरी’ संरचना नहुनुले पनि यी तथ्यलाई पुष्टि गर्छ ।

नेपालको समस्या केवल हार्डवेयर पुरानो भयो वा बिजुली गयो वा साइबर आक्रमण भयो भन्ने मात्र होइन, यो त संरचनागत कमजोरी हो । नेपालले ‘डिजिटल नेपाल’ बनाउने लक्ष्यलाई केवल नयाँ वेबसाइट, मोबाइल एप वा अनलाइन सेवा थप्ने योजनाका रूपमा मात्र बुझ्नु हुँदैन । डिजिटल सेवा बढ्दै जाँदा त्यसको सुरक्षा, विश्वसनीयता र निरन्तरता सुनिश्चित गर्ने प्रणाली पनि समानान्तर रूपमा निर्माण गर्नुपर्छ ।

सबैभन्दा पहिले महत्वपूर्ण सरकारी तथा निजी डिजिटल पूर्वाधारको नियमित साइबर सुरक्षा परीक्षण र स्वतन्त्र सुरक्षा अडिट अनिवार्य गर्न आवश्यक छ । बैंक, सेयर बजार, दूरसञ्चार, विमानस्थल, सरकारी डाटा सेन्टर तथा नागरिकको संवेदनशील विवरण राख्ने संस्थाका लागि जोखिमअनुसारका सुरक्षा मापदण्ड स्पष्ट हुनुपर्छ ।

दोस्रो, ब्याकअपलाई औपचारिक प्रक्रिया मात्र होइन, संकट व्यवस्थापनको आधार बनाउनुपर्छ । एउटै सर्भर वा एउटै स्थानमा मात्र डाटा राखेर डिजिटल प्रणाली सुरक्षित हुँदैन । नियमित ब्याकअप, अलग स्थानमा सुरक्षित प्रतिलिपि, डिजास्टर रिकभरी सेन्टर र सेवा पुनर्स्थापनाको नियमित अभ्यास आवश्यक छ । डाटा हबको घटनामा आक्रमणअघि गरिएको ब्याकअपले ठुलो जोखिम कम गर्न सक्ने सम्भावना देखाएको छ ।

हाम्रोमा छुट्टै साइबर सुरक्षा ऐन नभई पुरानो विद्युतीय कारोबार ऐन, २०६३ ले मात्र काम चलाइँदै छ, जसले अपराधीलाई न्यून सजाय दिन्छ र अवरोधको काम गर्छ । सरकारी वेबसाइटहरू सुरक्षा परीक्षण नगरी सीधै सञ्चालनमा ल्याउने र वर्षको एकपटक हुनुपर्ने अनिवार्य सुरक्षा परीक्षणसमेत नियमित नहुने प्रवृत्तिले झन् यस्ता घटनालाई निम्त्याइरहेको छ । सरकारी तथा स्थानीय तहले अनिवार्य वेबसाइट सञ्चालन गर्नुपर्ने भनेर बजेट विनियोजन गरियो, वेबसाइट पनि बने तर अहिले कैयौँ बन्दको अवस्थामा छन् भने कैयौँले साइबर सुरक्षाका नियमसमेत पालना गरेका छैनन् ।

संसारका घटनाबाट नेपालले सिक्नुपर्ने पाठ 
नेपाल एक्लै यस्तो समस्यामा परेको होइन, तर विकसित मुलुकले यस्ता घटनापछि गम्भीर संरचनागत सुधार गरेका छन् । २०१६ फेब्रुअरी ४ मा बंगलादेश बैंकको स्विफ्ट प्रणालीमा ‘मालवेयर’मार्फत आक्रमण भई ८१ मिलियन डलर फिलिपिन्सका बैंक हुँदै हिनामिना भएको थियो । यसलाई वित्तीय संस्थाबाट भएको सबैभन्दा ठुलो साइबर चोरीका रूपमा लिइन्छ र यसमा उत्तर कोरियाली ह्याकरको संलग्नता रहेको अमेरिकी अदालती कागजातमा उल्लेख छ । यसपछि स्विफ्ट सदस्य बैंकहरूका लागि सुरक्षा मापदण्ड कडा बनाउन बाध्य भयो ।

२०१७ मे १२ मा सुरु भएको ‘वान्नाक्राई र्यान्समवेयर’ले ६ घण्टाभित्रै विश्वभरका १५० भन्दा बढी देशका दुई लाखभन्दा बढी कम्प्युटर संक्रमित बनायो, जसमा बेलायतको राष्ट्रिय स्वास्थ्य सेवासमेत पर्यो र लगभग १९ हजार अपोइन्टमेन्ट रद्द भए । यसको कुल क्षति चार अर्ब डलरसम्म पुगेको अनुमान छ । यो अमेरिकी एनएसएबाट चोरिएको साइबर हतियार प्रयोग गरी फैलिएको थियो भनिन्छ, जसले ‘पुरानो प्रविधि र अपडेट नगरिएको प्रणाली’ कति खतरनाक हुन्छ भन्ने पाठ सिकाउँछ ।

त्यसैको डेढ महिनापछि, २०१७ जुन २७ मा ‘नटपेट्या’ मालवेयरले विश्वको ठुलो सामुद्रिक ढुवानी कम्पनीको लगभग सम्पूर्ण आइटी पूर्वाधार, ४५ हजार कम्प्युटर र चार हजार सर्भर नष्ट गरिदियो । जसको पुनर्निर्माण घानाको एउटा मात्र बचेको डोमेन कन्ट्रोलर प्रयोग गरी १० दिन लगाएर गरिएको थियो । यस आक्रमणले कुल १० अर्ब डलरभन्दा बढीको क्षति पुर्यायो, जुन इतिहासकै सबैभन्दा महँगो साइबर आक्रमण भनेर चिनिन्छ ।

२०२१ मे ७ मा अमेरिकाको ठुलो इन्धन पाइपलाइन कम्पनी कोलोनियल पाइपलाइनमा भएको र्यान्समवेयर आक्रमणले अमेरिकी पूर्वी तटको लगभग ४५ प्रतिशत इन्धन आपूर्ति ठप्प बनायो र कम्पनीले ४४ लाख डलर फिरौती नै तिर्नुपर्यो । यसले महत्वपूर्ण राष्ट्रिय पूर्वाधार साइबर आक्रमणबाट कति असुरक्षित हुन सक्छ भन्ने देखाउँछ ।

अर्को, विश्वकै पहिलो साइबर युद्ध भनेर चिनिएको २००७ अप्रिल २७ देखि एस्तोनियामा भएको साइबर आक्रमणलाई मानिन्छ । त्यहाँका प्रधानमन्त्री, संसद्, बैंक र सञ्चारमाध्यमका वेबसाइट लगातार तीन साताभन्दा बढी समय अवरुद्ध बनाइयो । यसपछि नै नेटोले साइबर सुरक्षा सहयोग केन्द्र नै स्थापना गर्नुपरेको थियो ।

यी सबै उदाहरणले एउटै तथ्यको संकेत गर्छन्, साइबर आक्रमण पक्का रूपमा दोहोरिन्छ, तर विकसित मुलुकले हरेक घटनापछि कानुन, संरचना र लगानी थप्दै गएका छन् । नेपालमा भने घटना दोहोरिए पनि प्रतिक्रिया र क्षमायाचनाको विज्ञप्तिले टार्ने गरेको पाइन्छ ।

अब सरकारले के गर्नुपर्छ ?
अब सरकारले छुट्टै र कडा साइबर सुरक्षा ऐन तत्काल ल्याउनुपर्छ । साइबर सुरक्षा नीति २०८० जारी भए पनि कानुनी हतियार नबनुन्जेल यो कागजी मात्र रहन्छ । नेप्से, बैंक, सरकारी पोर्टलजस्ता संवेदनशील प्रणालीको सुरक्षा परीक्षण वर्षमा एकपटक कागजी रूपमा होइन, स्वतन्त्र तेस्रो पक्षबाट नियमित र अनिवार्य सुरक्षा अडिट हुनुपर्छ । साइबर सुरक्षालाई जिम्मेवारी लिने एउटा सक्षम, दक्ष जनशक्ति र स्वायत्त निकाय सरकारले बनाउनुपर्छ, जसले अनुसन्धानदेखि रोकथामसम्मको काम गर्न सकोस् ।

डिजिटल नेपालको सपना राम्रो हो, तर पूर्वाधार र कानुनलाई बलियो नबनाई अगाडि बढ्दा हामी हरेकपटक यसपालि पनि बच्यौँ भन्दै उस्तै घटना दोहोर्याइरहनेछौँ । नेप्सेको यो घटना चेतावनी हो, दुर्घटना होइन र यसबाट पाठ नसिके भोलि योभन्दा ठुलो र महँगो मूल्य चुकाउनुपर्ने दिन टाढा छैन । नेपालको पुँजी बजारमा लाखौँ लगानीकर्ता प्रत्यक्ष वा अप्रत्यक्ष रूपमा विदेशी डिजिटल प्रणालीमा निर्भर छन् । ब्रोकरको टिएमएस, नेप्से, सिडिएससी, बैंकिङ प्रणाली र भुक्तानी सेवाबिचको अन्तरसम्बन्धले सुविधा बढाएको छ, तर यही अन्तरसम्बन्ध जोखिमको माध्यम पनि बन्न सक्छ । एउटा महत्वपूर्ण प्रणालीमा समस्या आउँदा त्यसको असर अर्को प्रणालीमा पुग्न सक्छ । त्यसको उदाहरण बारम्बार दोहोरिइरहने नागरिक एपलाई पनि लिन सकिन्छ, जसमा समस्या आइरहेका हुन्छन् । यस्तो घटनाले एउटा महत्वपूर्ण प्रश्न उठाउँछ, हामीले डिजिटल सेवा विस्तार गर्दा त्यसको सुरक्षालाई पनि त्यही गतिमा अघि बढाएका छौँ कि छैनौँ ?

अन्त्यमा, साइबर सुरक्षा सरकार वा ठुला संस्थाको मात्र जिम्मेवारी होइन । सामान्य प्रयोगकर्ताले पनि बलियो पासवर्ड, बहु–कारक प्रमाणीकरण, सफ्टवेयर अपडेट, शंकास्पद लिंक तथा इमेलबाट सावधानी र नियमित ब्याकअपजस्ता आधारभूत अभ्यास अपनाउनुपर्छ । र्यान्समवेयर, फिसिङ र मालवेयरजस्ता जोखिमबारे जनचेतना बढाउनु पनि सुरक्षा प्रणालीकै महत्वपूर्ण हिस्सा हो ।

त्यसैले, अबको लक्ष्य केवल ‘डिजिटल नेपाल’ होइन, ‘सुरक्षित डिजिटल नेपाल’ हुनुपर्छ ।

सुझावित समाचार