剣 KENSAI
← ब्लॉग पर वापस
नियामक राउंडअप 11 मिनट पढ़ें 13 मार्च 2026

CISA ने Cisco SD-WAN एक्सप्लॉइटेशन पर आपातकालीन निर्देश जारी किया, Police Scotland को GDPR उल्लंघन के लिए जुर्माना, OpenAI ने AI एजेंट सुरक्षा के लिए Promptfoo का अधिग्रहण किया

CISA ने Emergency Directive 26-03 के तहत सभी US संघीय एजेंसियों को सक्रिय रूप से एक्सप्लॉइट हो रही Cisco SD-WAN भेद्यताओं को पैच करने का आदेश दिया — वही इन्फ़्रास्ट्रक्चर चलाने वाली NIS2-नियमित संस्थाओं के लिए एक चेतावनी। UK ICO ने Police Scotland पर £66,000 का जुर्माना लगाया, एक विनाशकारी GDPR विफलता के बाद जिसने किसी पीड़िता का अंतरंग डेटा उसके कथित हमलावर के सामने उजागर कर दिया। OpenAI ने AI-टेस्टिंग स्टार्टअप Promptfoo का अधिग्रहण किया, जो संकेत देता है कि EU AI Act अनुपालन-टेस्टिंग एक इंडस्ट्री ज़रूरत बनती जा रही है। और CVE प्रोग्राम का फंडिंग-संकट चुपचाप सुलझ गया है।


🚨 CISA ने सक्रिय रूप से एक्सप्लॉइट हो रही Cisco SD-WAN ख़ामियों पर आपातकालीन निर्देश जारी किया

⚠️ गंभीर — CVSS 10.0

CVE-2026-20127 Cisco Catalyst SD-WAN में एक गंभीर ऑथेंटिकेशन-बायपास भेद्यता है, जिसका पूर्ण CVSS गंभीरता-स्कोर 10 है। CISA US संघीय नेटवर्क के ख़िलाफ़ सक्रिय एक्सप्लॉइटेशन की पुष्टि करता है। अगर आपका संगठन Cisco SD-WAN चलाता है, तो इसके लिए तत्काल कार्रवाई ज़रूरी है।

नियमन-प्रभाव: NIS2 · DORA · CISA Emergency Directive 26-03

US Cybersecurity and Infrastructure Security Agency (CISA) ने Emergency Directive 26-03जारी किया है, यह चेतावनी देते हुए कि हमलावर संघीय नेटवर्क में उपयोग होने वाले Cisco Catalyst SD-WAN इन्फ़्रास्ट्रक्चर की भेद्यताओं का सक्रिय रूप से शोषण कर रहे हैं। यह निर्देश एजेंसियों को 23 मार्च 2026 तक प्रभावित सिस्टम की पहचान करने, फ़ॉरेंसिक साक्ष्य इकट्ठा करने, सुरक्षा-अपडेट लागू करने, और संभावित भंगों की जाँच करने का आदेश देता है।

मुख्य भेद्यता, CVE-2026-20127, को एक गंभीर ऑथेंटिकेशन-बायपास बताया गया है, जिसका CVSS स्कोर 10है। कोई असत्यापित हमलावर SD-WAN इन्फ़्रास्ट्रक्चर तक प्रशासनिक एक्सेस हासिल कर सकता है, जिससे नेटवर्क-कॉन्फ़िगरेशन में हेरफेर या सरकारी सिस्टम में ट्रैफ़िक-व्यवधान संभव हो जाता है।

निर्देश का आर्टिफ़ैक्ट-संग्रह और केंद्रीकृत लॉगिंग पर ज़ोर बताता है कि जाँचकर्ता सक्रिय रूप से यह पता लगाने में जुटे हैं कि भेद्यता कितने व्यापक रूप से एक्सप्लॉइट हुई है। "CISA के पास यह मानने का स्पष्ट कारण है कि इन भेद्यताओं का सरकारी सिस्टम और नेटवर्क को भंग करने के लिए थ्रेट-एक्टरों द्वारा एक्सप्लॉइटेशन हुआ है, और संभवतः जारी है," ProCircular में आक्रामक-संचालन के निदेशक Bobby Kuzma ने कहा।

इसका NIS2 और DORA अनुपालन के लिए क्या मतलब है

⚡ DACH निष्कर्ष

Cisco SD-WAN का उपयोग करने वाले जर्मन, ऑस्ट्रियाई और स्विस संगठनों को तुरंत पैच-स्थिति सत्यापित करनी चाहिए। जर्मनी का BSI ऐतिहासिक रूप से CISA एडवाइज़री को दिनों के भीतर दोहराता रहा है — एक औपचारिक चेतावनी की उम्मीद करें। KRITIS ऑपरेटरों के लिए, यह भेद्यता NIS2 के लागू होने से पहले भी §8b BSI-Gesetz के तहत रिपोर्टिंग-दायित्व ट्रिगर कर सकती है।


🏛️ Police Scotland को पीड़िता का फ़ोन-डेटा कथित हमलावर के साथ साझा करने के लिए £66,000 का जुर्माना

नियमन-प्रभाव: GDPR · UK Data Protection Act 2018 · ICO Enforcement

UK Information Commissioner's Office (ICO) ने Police Scotland पर £66,000 का जुर्माना लगाया और एक विनाशकारी डेटा-सुरक्षा विफलता के बाद औपचारिक फटकार जारी की। 2021 में एक आंतरिक कदाचार-जाँच के दौरान, पुलिस बल ने एक महिला अधिकारी के फ़ोन की पूरी सामग्री निकाल ली — जिसमें मेडिकल रिकॉर्ड, अंतरंग तस्वीरें और व्यक्तिगत संपर्क शामिल थे — और फिर ग़लती से यह सब उस सहकर्मी के साथ साझा कर दिया जिस पर उसने बलात्कार का आरोप लगाया था।

ICO ने पाया कि Police Scotland कई मोर्चों पर विफल रहा: उसने डेटा-सुरक्षा सुनिश्चित करने के लिए उपयुक्त तकनीकी और संगठनात्मक उपाय लागू नहीं किए, डेटा-संग्रह को सख़्ती से ज़रूरी तक सीमित नहीं किया, संवेदनशील जानकारी संभालने वाले स्टाफ़ के पास स्पष्ट मार्गदर्शन नहीं था, और भंग की रिपोर्ट आवश्यक 72-घंटे की समयसीमाके भीतर ICO को नहीं दी गई।

पीड़िता, एक डिटेक्टिव कॉन्स्टेबल जिसने गुमनामी का अपना अधिकार त्याग दिया था, को जून 2022 तक — घटना के एक साल से ज़्यादा बाद — भंग की सूचना नहीं दी गई, और वह भी सिर्फ़ Scottish Police Federation के ज़रिए, ख़ुद Police Scotland के ज़रिए नहीं।

क़ानून-प्रवर्तन से परे यह क्यों मायने रखता है

⚡ DACH निष्कर्ष

जर्मनी के Landesdatenschutzbehörden (राज्य डेटा-सुरक्षा प्राधिकरण) ने डेटा-न्यूनीकरण उल्लंघनों के लिए इसी तरह के जुर्माने जारी किए हैं। Police Scotland का मामला एक स्पष्ट अनुस्मारक है कि यूरोप भर में GDPR प्रवर्तन तेज़ हो रहा है। DACH संगठनों को अपनी डेटा-हैंडलिंग प्रक्रियाओं का ऑडिट करना चाहिए — ख़ासतौर पर HR, क़ानूनी और जाँच-संदर्भों में — यह सुनिश्चित करने के लिए कि वे GDPR और आने वाले NIS2 मानकों — दोनों को व्यक्तिगत-डेटा सुरक्षा के लिए पूरा करते हैं।


🤖 OpenAI ने Promptfoo का अधिग्रहण किया — AI एजेंट सुरक्षा-टेस्टिंग एक इंडस्ट्री ज़रूरत बनी

नियमन-प्रभाव: EU AI Act · NIS2 AI Systems · DORA Digital Resilience

OpenAI ने Promptfooका अधिग्रहण करने की योजना की घोषणा की है, जो एक AI-टेस्टिंग स्टार्टअप है जिसके टूल डेवलपरों को LLM एप्लिकेशन को प्रतिकूल प्रॉम्प्ट के ख़िलाफ़ टेस्ट करने देते हैं, जिसमें प्रॉम्प्ट-इंजेक्शन और जेलब्रेक प्रयास शामिल हैं। Promptfoo की तकनीक 25% से ज़्यादा Fortune 500 कंपनियों द्वारा उपयोग की जाती है और इसे OpenAI के Frontier एंटरप्राइज़ AI प्लेटफ़ॉर्म में एकीकृत किया जाएगा।

यह अधिग्रहण इस बढ़ती पहचान की सीधी प्रतिक्रिया है कि AI एजेंट मूल रूप से नई Attack Surface लाते हैं जिन्हें पारंपरिक सुरक्षा-टेस्टिंग संबोधित नहीं कर सकती। जैसे-जैसे संगठन बिज़नेस-गंभीर वर्कफ़्लो में स्वायत्त AI सिस्टम तैनात करते हैं, प्रॉम्प्ट-इंजेक्शन, डेटा-लीकेज और असुरक्षित मॉडल-व्यवहार जैसी भेद्यताओं का व्यवस्थित रूप से परीक्षण करने की क्षमता ज़रूरी हो जाती है — और, EU AI Act के तहत, क़ानूनी रूप से अनिवार्य।

EU AI Act अनुपालन निहितार्थ

AI Act आवश्यकता Promptfoo-शैली टेस्टिंग क्या संबोधित करती है
Article 9 — Risk Management AI सिस्टम आउटपुट से जोखिमों की व्यवस्थित पहचान और शमन, जिसमें प्रतिकूल प्रॉम्प्ट-टेस्टिंग और गार्डरेल-सत्यापन शामिल है
Article 15 — Accuracy & Robustness यह सुनिश्चित करने के लिए कि AI सिस्टम सटीकता बनाए रखें और हेरफेर-प्रयासों का प्रतिरोध करें, उन्हें प्रतिकूल इनपुट के ख़िलाफ़ टेस्ट करना
Article 14 — Human Oversight यह सत्यापित करना कि AI सिस्टम एज-केस या संभावित रूप से हानिकारक आउटपुट का सामना करने पर उचित रूप से इंसानों तक एस्केलेट करते हैं
Article 17 — Quality Management एक दस्तावेज़ीकृत गुणवत्ता-प्रबंधन सिस्टम के हिस्से के रूप में AI सिस्टम-व्यवहार का निरंतर परीक्षण और मॉनिटरिंग

इस हफ़्ते की ख़बर पिछले हफ़्ते Palo Alto की Unit 42 के इस खुलासे के बाद आई है कि LLM सुरक्षा-गार्डरेल को व्यवस्थित रूप से बायपास किया जा सकता है। साथ मिलकर, ये घटनाक्रम स्पष्ट करते हैं कि AI सुरक्षा-टेस्टिंग अब वैकल्पिक नहीं है — यह EU बाज़ार में AI सिस्टम तैनात करने वाले किसी भी संगठन के लिए एक मूल अनुपालन-आवश्यकता है।

AI-बनाम-AI रेड टीमिंग: नई फ़्रंटियर

एक संबंधित घटनाक्रम में, सुरक्षा-फ़र्म CodeWall ने दूसरे AI एजेंट को रेड-टीम करते हुए एक स्वायत्त AI एजेंट प्रदर्शित किया, हायरिंग स्टार्टअप Jack & Jill में। CodeWall के एजेंट ने पूर्ण प्लेटफ़ॉर्म-टेकओवर हासिल करने के लिए चार अलग-अलग मामूली बग को चेन किया — और फिर स्वायत्त रूप से टारगेट के AI वॉयस-एजेंटों के ख़िलाफ़ सोशल इंजीनियरिंग करने के लिए ख़ुद को एक आवाज़ दी।

"एजेंट को दूसरे AI सिस्टम के ख़िलाफ़ स्वतंत्र रूप से सोशल-शैली की हेरफेर के साथ प्रयोग करते देखना अप्रत्याशित और थोड़ा असल-सा नहीं लगने वाला था," CodeWall के CEO Paul Price ने कहा। यह प्रयोग मौजूदा AI सुरक्षा-फ़्रेमवर्क में एक गंभीर अंतर उजागर करता है: AI-बनाम-AI अटैक परिदृश्य जिन्हें EU AI Act के जोखिम-वर्गीकरण अभी तक पूरी तरह संबोधित नहीं करते।

⚡ DACH निष्कर्ष

ग्राहक-सामने या बिज़नेस-गंभीर वर्कफ़्लो में AI एजेंट तैनात करने वाले जर्मन और स्विस एंटरप्राइज़ को अभी से — EU AI Act की प्रवर्तन-समयसीमा आने से पहले — प्रतिकूल टेस्टिंग लागू करना शुरू कर देना चाहिए। Promptfoo अधिग्रहण संकेत देता है कि AI सुरक्षा-टेस्टिंग "अच्छा होगा" से "बुनियादी ज़रूरत" में बदल रही है। व्यवस्थित AI-टेस्टिंग प्रोग्राम के बिना संगठनों को नियामक-जोखिम और प्रतिस्पर्धात्मक नुक़सान — दोनों का सामना करना पड़ेगा।


🛡️ CVE प्रोग्राम का फंडिंग-संकट चुपचाप सुलझा

नियमन-प्रभाव: NIS2 · Vulnerability Disclosure · Global Cybersecurity Infrastructure

फंडिंग-संकट, जिसने पिछले साल Common Vulnerabilities and Exposures (CVE) प्रोग्राम को लगभग बंद कर दिया था, चुपचाप सुलझ गया है। CVE सिस्टम — हर प्रमुख सुरक्षा-वेंडर, CERT और नियामक-फ़्रेमवर्क द्वारा उपयोग किए जाने वाले वैश्विक भेद्यता-ट्रैकिंग की रीढ़ — सुरक्षित बहु-वर्षीय फंडिंग के साथ चलता रहेगा।

यह यूरोपीय नियामक-अनुपालन के लिए बेहद मायने रखता है। NIS2 स्पष्ट रूप से संगठनों को भेद्यता-प्रबंधन प्रक्रियाएँलागू करने की माँग करता है, और CVE सिस्टम सुरक्षा-भेद्यताओं की पहचान, ट्रैकिंग और संचार के लिए सार्वभौमिक भाषा है। अगर प्रोग्राम ढह जाता, तो समन्वित भेद्यता-प्रकटीकरण की पूरी नींव — और विस्तार से, नियामक-अनुपालन रिपोर्टिंग — गंभीर रूप से बाधित हो जाती।

अनुपालन के लिए यह क्यों मायने रखता है


📡 नियमन-रडार — मुख्य तारीख़ें & समयसीमाएँ

तारीख़ फ़्रेमवर्क माइलस्टोन
23 मार्च 2026 CISA ED 26-03 संघीय एजेंसियों को Cisco SD-WAN सुधार पूरा करना और CISA को रिपोर्ट करना होगा
अप्रैल 2026 NIS2 EU Commission से घटना-रिपोर्टिंग फ़ॉर्मेट पर कार्यान्वयन-अधिनियम प्रकाशित करने की उम्मीद
2 अगस्त 2026 EU AI Act उच्च-जोखिम AI सिस्टम के लिए दायित्व लागू होते हैं — जिसमें अनिवार्य जोखिम-प्रबंधन और टेस्टिंग शामिल है
Q3 2026 DORA European Supervisory Authorities से गंभीर थर्ड-पार्टी ICT प्रोवाइडर निर्धारण की पहली लहर अपेक्षित

क्या आपका इन्फ़्रास्ट्रक्चर NIS2 के लिए तैयार है?

आज का CISA आपातकालीन निर्देश एक झलक है कि यूरोप में NIS2 प्रवर्तन कैसा दिखेगा। KENSAI आपके इन्फ़्रास्ट्रक्चर को उन्हीं भेद्यताओं के लिए स्कैन करता है जिन पर नियामक नज़र रखे हुए हैं — जिसमें नेटवर्क सुरक्षा, डेटा-सुरक्षा अंतराल, और AI सिस्टम जोखिम शामिल हैं।

मुफ़्त सुरक्षा स्कैन चलाएँ →

प्रकाशक: KENSAI Security Intelligence Team
वैश्विक सुरक्षा-नियमनों की निगरानी, ताकि आपको न करनी पड़े।
और नियमन-राउंडअप पढ़ें →

🛡️ क्या आपकी वेबसाइट सुरक्षित है?

हमलावरों से पहले भेद्यताएँ खोजें।

अपनी वेबसाइट निःशुल्क स्कैन करें →

📚 संबंधित लेख