IME Life New

बीमा प्राधिकरणको पोर्टलमा गम्भीर सुरक्षा त्रुटी, जुनसुकै बेला हुनसक्छ साइबर आक्रमण

SPIL
Nepal Life

समाचार सुन्नुहोस्

काठमाडौं । नेपाल बीमा प्राधिकरणले सञ्चालनमा ल्याएको इन्स्योरेन्स रेगुलेटरी म्यानेजमेन्ट इन्फर्मेशन सिस्टम अर्थात् नियामक सूचना व्यवस्थापन प्रणाली अन्तर्गतको सर्भेयर रिपोर्टिङ पोर्टलमा गम्भीर प्राविधिक र सुरक्षा कमजोरी भेटिएको छ।

इजाजतपत्र प्राप्त बीमा सर्भेयर अर्थात् सर्वेक्षकहरूले आफ्नो कार्यसम्पादन विवरण प्रविष्ट गर्ने यो अनलाइन प्रणालीमा पहिचान प्रमाणीकरण (Authentication) को अभाव देखिएको छ।

Esewa
Crest

यो पोर्टलमा सुरक्षा घेरा अर्थात प्रयोगकर्ताको पहिचान पुष्टी गर्ने कुनै प्रावधान नभएकाले अनधिकृत व्यक्ति वा बोट(कम्युटरिकृत स्वचालित प्रणाली) ले समेत सहजैरूपमा कुनै सर्वेक्षकको नाममा विवरण प्रविष्ट गरिदिने जोखिम देखिएको छ। यसबाहेक अनावश्यक र अधिक भार सहितको दस्तावेज प्रविष्ट गरिदिएर प्राधिकरणको केन्द्रिय सूचना प्रणालीमा नै अधिक भार थपेर क्षति पुर्‍याई दिनसक्ने जोखिम पनि छ।

इन्स्योरेन्स खबरले प्राधिकरणको सर्वेयर वर्क्स डिटेल रिपोर्टिङ मा परिक्षण गर्दा सर्वेक्षकको इजाजत पत्र नम्बर, नाम र बीमकको नामावलीमा जोकोहीले सहज पहुँच राख्न सक्छन् । त्यसपछि डिजिटल दस्तावेज प्रविष्ट गर्ने विकल्पमा थिचेर माइक्रो सफ्ट एक्सेल फाइल प्रविष्ट गरिदिएर बल्क अपलोड विकल्पमा थिच्दा फाइल स्वतः प्राधिकरणको एकीकृत सूचना प्रणालीमा संग्रहित हुनजान्छ। यो पुरा प्रकृयामा प्रयोगकर्ताले आफ्नो पहिचान पुष्टी गर्नुपर्दैन ।

नेपाल बीमा प्राधिकरणको सर्वेक्षक कार्य विवरण प्रविष्ट प्रणालीको बाहिरी आवरण

१) पहिचानको दुरुपयोगः  कसैले पनि अन्य सर्भेयरको नाममा गलत विवरण पठाएर सम्बन्धित व्यक्तिको प्रतिष्ठामा आँच पुर्‍याउन वा कानूनी झमेलामा पार्न सक्छ।

२) प्रणालीमा अवरोधः सुरक्षा पर्खाल नहुँदा बल्क अपलोड अर्थात् एकमुष्ठ थुप्रै परिमाणमा प्रविष्ट गर्न सकिने सुविधाको दुरुपयोग गरी प्रणालीलाई नक्कली तथ्याङ्कले भर्न सकिन्छ। जसले गर्दा प्राधिकरणको सर्भर डाउन हुनुका साथै प्राधिकरणको तथ्यांकको विश्वसनीयतामा प्रश्न उठ्छ।

३) साइबर आक्रमणको जोखिमः यदि अपलोड गरिने फाइलहरूको कडा जाँच हुँदैन भने, यसले सीएसभी इन्जेक्सन(CSV injection) जस्ता मालवेयर आक्रमणको बाटो खोल्न सक्छ, जसले प्राधिकरणको आन्तरिक तथ्याङ्क भण्डारणलाई नै संकटमा पार्न सक्छ।

बीमा क्षेत्रको नियमनकारी निकायको यस्तो महत्वपूर्ण प्रणालीमा देखिएको यो खुला र सहज पहुँचले डिजिटल सुरक्षामा ठूलो लापरवाही दर्शाउँछ।

सूचना प्रविधि सम्बन्धि सुरक्षा विज्ञहरूका अनुसार, यो त्रुटीले गर्दा वास्तविक सर्वेक्षकहरूको तथ्याङ्क सुरक्षित नहुने मात्र नभएर, समग्र बीमा क्षेत्रको तथ्यांक नै असुरक्षित हुन पुगेको छ। यस विषयमा प्राधिकरणले तत्काल पासवर्ड प्रोटेक्टेड लगइन( कुँजी सुरक्षित प्रवेश) र तथ्याङ्क परिक्षण जस्ता विशेषताहरू समावेश गर्न जरुरी देखिएको छ।

ह्याकरले चाहेको अवस्थामा प्राधिकरणको यो पोर्टलमा ‘बोट’ मार्फत् स्वचालितरूपमा नै अनावश्यक विवरण र दस्तावेजहरू जथाभावी अपलोड गर्न सक्ने जोखिम छ।

प्राधिकरणले खासगरी सर्वेक्षकबाट अध्यावधिक विवरण संकलन गर्ने उद्देश्यले यो पोर्टल सञ्चालनमा ल्याएको हो । यसमा बीमकबाट तोकिएको जिम्मेवारीमध्ये कति वटा क्षतिको मूल्याङ्कन भइसकेको, कतिको मूल्याङ्कनको चरणमा रहेको, कतिको मूल्याङ्कन टुङ्गो लागेर दाबी भुक्तानीको प्रकृयामा गइसकेको भन्ने विवरण सर्वेक्षकले प्राधिकरणको अनलाइन पोर्टल (बीमा नियामक सूचना व्यवस्थापन प्रणाली) मा प्रविष्ट गर्न सक्छन् ।

यसरी प्राप्त विवरणको आधारमा प्राधिकरणले क्षति मूल्याङ्कनको काम अधिक संख्यामा बाँकी राखेका सम्बन्धित सर्वेक्षकलाई थप जिम्मेवारी दिन बीमकलाई रोक लगाउन सक्छ।

प्रतिक्रिया दिनुहोस्

यो खबर पढेर तपाईंलाई कस्तो महसुस भयो ?

0%
happy

खुसी

0%
sad

दु :खी

0%
amazed

अचम्मित

0%
excited

उत्साहित

0%
angry

आक्रोशित

LICn
Vianet

सम्बन्धित समाचार

Insurance Khabar Mobile App Android and IOS