9. आंतरिक सुरक्षा (Internal Security)GS321 September 2026
सेना की AASHVAST प्रयोगशालाएं तैनाती से पहले ड्रोन फर्मवेयर में छिपे चीनी कोड की जांच करेंगी
ऐप में खोलें — क्विज़, नोट्स Read in English
ख़बर
नई दिल्ली — भारतीय सेना जल्द ही देश भर में छह AASHVAST प्रयोगशालाएं संचालित करेगी, जहां उसके सभी ड्रोन और भविष्य में CCTV कैमरे भी फर्मवेयर-स्तर की कमजोरियों (vulnerabilities) की पहचान और उन्हें दूर करने के लिए अनिवार्य निरीक्षण से गुजरेंगे, द इंडियन एक्सप्रेस (The Indian Express) ने रिपोर्ट किया (अमृता नायक दत्ता)। फर्मवेयर (firmware) वह निम्न-स्तरीय सॉफ्टवेयर है जो किसी उपकरण की चिप्स में बना होता है और उसके हार्डवेयर के व्यवहार को नियंत्रित करता है। AASHVAST का मतलब है कमजोरियों और सुरक्षा खतरों के लिए इलेक्ट्रॉनिक सिस्टम हार्डवेयर का आकलन और विश्लेषण (Assessment and Analysis of Electronic Systems Hardware for Vulnerabilities and Security Threats)। दिल्ली में एक प्रयोगशाला का उद्घाटन हो चुका है, और आने वाले महीनों में कम से कम पांच और प्रयोगशालाएं बनाने की योजना है। फर्मवेयर विश्लेषण एवं सत्यापन सुइट (Firmware Analysis and Validation Suite) को इलेक्ट्रॉनिक्स एवं यांत्रिक इंजीनियरिंग महानिदेशालय (Directorate General of Electronics and Mechanical Engineering, DG EME) के लिए क्विकपे प्राइवेट लिमिटेड (QuickPay Pvt Ltd) ने विकसित किया है। सेना ने इस साल अप्रैल में यूएवी (UAV) घटकों सहित इलेक्ट्रॉनिक घटकों में फर्मवेयर और एम्बेडेड सिस्टम (embedded systems) को सत्यापित करने के लिए अनुकूलित लाइसेंस-प्राप्त सॉफ्टवेयर खरीदने हेतु एक निविदा प्रस्ताव (Request for Proposal) प्रकाशित किया; 14 अगस्त को, इसके अतिरिक्त लोक सूचना महानिदेशालय (Additional Directorate General of Public Information) ने X पर कहा कि यह सुविधा, “#आत्मनिर्भर भारत (#AtmanirbharBharat) के राष्ट्रीय दृष्टिकोण के अनुरूप”, साइबर लचीलेपन (cyber resilience) को बढ़ाएगी। अब तक, सेना द्वारा खरीदे गए ड्रोनों की फर्मवेयर कमजोरियों की जांच नहीं की गई थी। ऐसी खामियां निर्माण या अपग्रेड के दौरान डाली जा सकती हैं: अप्रयुक्त कोड (unused code) या किसी खास जगह पर सक्रिय होने वाले छिपे कमांड किसी ड्रोन को अपना काम करने से रोक सकते हैं। ये प्रयोगशालाएं करीब 14 तरह की कमजोरियों का पता लगा सकती हैं, जिनमें भू-स्थानिक (geospatial) कमजोरियां शामिल हैं जैसे किसी खास स्थान पर खराबी, ड्रोन को उसके तय गंतव्य तक पहुंचने से रोकने वाले बग, लक्ष्य से पहले उड़ान समाप्त कर देने वाला छिपा कोड, और समय व स्थान संबंधी बग। ये चीनी या अन्य विदेशी मूल के सक्रिय घटकों (active components), छिपे पासवर्ड, एम्बेडेड कुंजियों (embedded keys), रिमोट एक्सेस टूल्स और स्थान-आधारित सुरक्षा नियंत्रणों की भी तलाश करेंगी। भविष्य के CCTV कैमरों की जांच चीनी स्वामित्व वाले प्रोटोकॉल (proprietary protocols) के लिए की जाएगी। प्रयोगशाला की स्थापना में शामिल एक व्यक्ति ने कहा, “सिलिकॉन (silicon) के भीतर क्या छिपा है, यह तय करने का कोई तंत्र नहीं है। जो दिखाई देता है वह केवल इनवॉइस है,” और जोड़ा कि ये जांचें चीनी घटकों को ‘मेड इन इंडिया’ (made in India) के रूप में गलत ढंग से पेश किए जाने से रोकेंगी। अखबार ने बताया कि सेना आपातकालीन खरीद (emergency procurement) मार्ग से बड़े पैमाने पर ड्रोन खरीद रही है, जिनमें से कई पूर्वी सीमाओं के लिए हैं; भारत पहले भी घरेलू सैन्य ड्रोन निर्माताओं को चीनी पुर्जों के इस्तेमाल से रोक चुका है, और 2025 में सेना डिजाइन ब्यूरो (Army Design Bureau) ने यूएवी से चीनी मूल के घटकों को खत्म करने के लिए रक्षा मंत्रालय को एक ढांचा सौंपा। क्विकपे के निदेशक राजीब रॉय (Rajib Roy) ने कहा कि उद्देश्य विवादित क्षेत्रों में दुश्मन के हस्तक्षेप को रोकना है।
कड़ी — एक पंक्ति में: ड्रोन आधुनिक युद्ध के केंद्र में आ जाते हैं → सेना आपातकालीन खरीद के जरिये बड़े पैमाने पर खरीद करती है → चीन से लिए गए घटक ऐसे इनवॉइस के जरिये ‘भारतीय’ ड्रोनों में घुसते हैं जो असली मूल छिपा देते हैं → फर्मवेयर बैकडोर (backdoors) विवादित क्षेत्रों में ड्रोन को निष्क्रिय कर सकते हैं → AASHVAST प्रयोगशालाएं फर्मवेयर निरीक्षण को अनिवार्य बनाती हैं
स्थैतिक पाठ्यक्रम से जुड़ाव
- आपूर्ति श्रृंखला सुरक्षा अब भारत की सुरक्षा नीति का औपचारिक हिस्सा है. दिसंबर 2020 में स्वीकृत दूरसंचार क्षेत्र पर राष्ट्रीय सुरक्षा निर्देश (National Security Directive on the Telecommunication Sector) दूरसंचार परिचालकों (telecom operators) को उपकरण केवल राष्ट्रीय साइबर सुरक्षा समन्वयक (National Cyber Security Coordinator) द्वारा प्रमाणित ‘विश्वसनीय स्रोतों’ (trusted sources) से ही खरीदने के लिए बाध्य करता है। तर्क AASHVAST जैसा ही है: जोखिम केवल इस बात में नहीं है कि उपकरण क्या करता है, बल्कि इसमें भी है कि उसके घटक किसने बनाए। हार्डवेयर और फर्मवेयर बैकडोर तैनाती के बाद पकड़ में आना मुश्किल होता है, इसलिए जांच पहले ही होनी चाहिए।
- भारत की ड्रोन नीति उदारीकरण और आयात प्रतिबंध दोनों को जोड़ती है. ड्रोन नियम (Drone Rules), 2021 ने मंजूरियों को घटाकर और डिजिटल स्काई (Digital Sky) मंच बनाकर नागरिक ड्रोन इस्तेमाल को उदार बनाया। ड्रोन और ड्रोन घटकों के लिए उत्पादन-संबद्ध प्रोत्साहन (Production Linked Incentive) योजना को 2021 में मंजूरी मिली। फरवरी 2022 में सरकार ने घरेलू विनिर्माण को बढ़ावा देने के लिए, रक्षा, सुरक्षा और अनुसंधान-विकास (R&D) को छूट देते हुए, विदेशी ड्रोनों के आयात पर रोक लगाई — लेकिन घटकों का आयात जारी रहा।
- भारत की साइबर-सुरक्षा संस्थाओं की जड़ें IT अधिनियम में हैं. सूचना प्रौद्योगिकी अधिनियम (Information Technology Act), 2000 की धारा 70A राष्ट्रीय गंभीर सूचना अवसंरचना संरक्षण केंद्र (National Critical Information Infrastructure Protection Centre, NCIIPC) की व्यवस्था करती है, और धारा 70B साइबर घटना प्रतिक्रिया की राष्ट्रीय एजेंसी CERT-In की। रक्षा साइबर एजेंसी (Defence Cyber Agency) सैन्य साइबर अभियानों को संभालती है। सेना में फर्मवेयर परीक्षण इसी नागरिक ढांचे में एक रक्षा-विशिष्ट जोड़ है।
- आपातकालीन खरीद जांच की कीमत पर गति खरीदती है. रक्षा अधिग्रहण प्रक्रिया (Defence Acquisition Procedure), 2020 के तहत, सशस्त्र बल लंबी मानक प्रक्रिया को दरकिनार करते हुए तत्काल जरूरी उपकरण जल्दी खरीदने के लिए आपातकालीन खरीद अधिकारों का इस्तेमाल कर सकते हैं। इसका इस्तेमाल 2020 के गलवान संघर्ष के बाद और उसके आगे भी हुआ। इसका जोखिम गुणवत्ता और सुरक्षा जांच के लिए कम समय बचना है, यही वजह है कि AASHVAST जैसी खरीद-पश्चात जांच मायने रखती है।
UPSC इसे क्यों पूछता है
- GS3 में साइबर सुरक्षा और सुरक्षा में प्रौद्योगिकी की भूमिका शामिल है. पाठ्यक्रम में ‘साइबर सुरक्षा की बुनियादी बातें’ और ‘संचार नेटवर्कों के जरिये आंतरिक सुरक्षा को चुनौतियां’ शामिल हैं। UPSC गंभीर अवसंरचना (critical infrastructure) को साइबर खतरों और रक्षा में स्वदेशीकरण (indigenisation) के बारे में पूछ चुका है।
- रक्षा स्वदेशीकरण को गुणवत्ता की नजर से पूछा जाता है, केवल मात्रा की नहीं. रक्षा क्षेत्र में आत्मनिर्भर भारत (Atmanirbhar Bharat) पर सवाल अब क्षमता और आपूर्ति श्रृंखलाओं के बारे में अधिक पूछे जाते हैं। यह खबर एक ठोस उदाहरण देती है कि ‘मेड इन इंडिया’ लेबल को सत्यापन की जरूरत क्यों है।
प्रीलिम्स तथ्य
- सूचना प्रौद्योगिकी अधिनियम, 2000 की धारा 70B, CERT-In को घटना प्रतिक्रिया की राष्ट्रीय एजेंसी के रूप में नामित करती है।
- IT अधिनियम की धारा 70A राष्ट्रीय गंभीर सूचना अवसंरचना संरक्षण केंद्र की व्यवस्था करती है।
- ड्रोन नियम, 2021 ने ड्रोन मंजूरियों के लिए डिजिटल स्काई मंच शुरू किया।
- विदेशी ड्रोनों के आयात पर फरवरी 2022 में रोक लगाई गई, जिसमें रक्षा, सुरक्षा और अनुसंधान-विकास प्रयोजनों को छूट दी गई।
- रक्षा अधिग्रहण प्रक्रिया, 2020 रक्षा मंत्रालय की पूंजीगत खरीद को नियंत्रित करती है।
- फर्मवेयर वह सॉफ्टवेयर है जो किसी उपकरण के हार्डवेयर में एम्बेडेड होता है और उसके बुनियादी कार्यों को नियंत्रित करता है।
विश्लेषण
- इनवॉइस मूल प्रमाणपत्र (certificate of origin) नहीं है. रिपोर्ट का सबसे महत्वपूर्ण वाक्य यह है कि इनवॉइस यह दिखाता है कि पुर्जा कहां से खरीदा गया, यह नहीं कि वह कहां बना। कागजी कार्रवाई पर निर्भर आयात प्रतिबंधों और ‘मेक इन इंडिया’ नियमों को चीनी घटकों को तीसरे देशों या स्थानीय असेंबलरों (assemblers) के जरिये भेजकर दरकिनार किया जा सकता है। फर्मवेयर और घटक विश्लेषण उत्पाद को ही सत्यापित करता है। इससे प्रवर्तन (enforcement) का आधार दस्तावेजों से हटकर सबूत पर आ जाता है, जो अधिक भरोसेमंद है।
- फर्मवेयर तोड़फोड़ (sabotage) के लिए आदर्श छिपने की जगह है. किसी खास स्थान या समय पर सक्रिय होने वाला छिपा कोड हर सामान्य क्षेत्र परीक्षण (field test) को पार कर जाएगा और केवल असली अभियान में विफल होगा। पूर्वी सीमाओं पर इस्तेमाल होने वाले ड्रोनों के लिए ठीक यही खतरा है, जहां विरोधी को इस्तेमाल के संभावित इलाकों की जानकारी होती है। जो प्रयोगशाला भू-स्थानिक और समय-आधारित ट्रिगरों (triggers) की जांच करती है, वह उस खतरे को संबोधित करती है जिसे सामान्य स्वीकृति परीक्षण (acceptance trials) पकड़ नहीं पाते। यह एक वास्तविक क्षमता-अंतराल (capability gap) है जिसे बंद किया जा रहा है।
- प्रयोगशाला उतनी ही अच्छी है जितना उसका दायरा और स्वतंत्रता. पूरी सेना के लिए छह प्रयोगशालाएं एक शुरुआत है, लेकिन ड्रोन बड़ी संख्या में खरीदे जा रहे हैं। यह सुइट खुद एक निजी कंपनी द्वारा विकसित किया गया है; सेना को यह सुनिश्चित करना होगा कि परीक्षण उपकरण सुरक्षित हों और उनका स्वतंत्र रूप से ऑडिट (audit) हो। समय के साथ, परीक्षण को केवल ड्रोन और CCTV तक सीमित न रखकर सभी इलेक्ट्रॉनिक्स तक बढ़ाया जाना चाहिए। यही तर्क नौसेना और वायुसेना पर भी लागू होता है।
- विपरीत दृष्टिकोण: सख्त मूल नियम लागत बढ़ाते हैं और आपूर्ति धीमी करते हैं. भारत का ड्रोन उद्योग अब भी मोटर, बैटरी और चिप जैसे आयातित घटकों पर निर्भर है, जिनमें से कई चीन से आते हैं। सख्त बहिष्करण (exclusion) कीमतें बढ़ा सकता है और डिलीवरी धीमी कर सकता है, जबकि बलों को ड्रोन तत्काल चाहिए होते हैं। व्यावहारिक जवाब जोखिम-आधारित (risk-based) है: कंट्रोलर और संचार मॉड्यूल जैसे उन घटकों को बाहर रखें जो छिपा कोड ले जा सकते हैं, जबकि जब तक घरेलू आपूर्ति नहीं बढ़ती तब तक विश्वसनीय स्रोतों से निष्क्रिय (passive) पुर्जों की अनुमति दें।
संभावित मुख्य परीक्षा प्रश्न
“रक्षा उपकरणों का स्वदेशीकरण उसकी आपूर्ति श्रृंखला के सत्यापन के बिना अर्थहीन है।” ड्रोनों में फर्मवेयर-स्तर की कमजोरियों की जांच करने की भारतीय सेना की पहल के संदर्भ में चर्चा कीजिए। (15 अंक, 250 शब्द)
उत्तर की रूपरेखा
- प्रस्तावना. AASHVAST से परिचय कराएं: छह प्रयोगशालाएं, ड्रोन और बाद में CCTV का अनिवार्य फर्मवेयर निरीक्षण, दिल्ली में पहले से एक प्रयोगशाला मौजूद।
- मुख्य भाग — खतरा. पूर्वी सीमाओं पर इस्तेमाल होने वाले ड्रोनों में चीनी घटक; फर्मवेयर बैकडोर, भू-स्थानिक और समय-आधारित ट्रिगर; असली मूल छिपाने वाले इनवॉइस।
- मुख्य भाग — भारत का नीतिगत ढांचा. 2022 का ड्रोन आयात प्रतिबंध, ड्रोन के लिए PLI, सेना डिजाइन ब्यूरो का 2025 का ढांचा, दूरसंचार विश्वसनीय-स्रोत नियम, CERT-In और NCIIPC।
- मुख्य भाग — चुनौतियां. खरीद का बड़ा पैमाना, आयातित घटकों पर निर्भरता, लागत, परीक्षण उपकरणों के स्वतंत्र ऑडिट की जरूरत।
- निष्कर्ष. यह तर्क दें कि आपूर्ति श्रृंखला का सत्यापन रक्षा खरीद का स्थायी हिस्सा बने और घरेलू चिप व कंट्रोलर के लिए प्रयास बढ़ें।
प्रशासक की दृष्टि
इलेक्ट्रॉनिक्स एवं यांत्रिक इंजीनियरिंग महानिदेशालय के एक अधिकारी के रूप में, आप जरूरी ड्रोन आपूर्ति में देरी किए बिना अनिवार्य परीक्षण को कैसे लागू करेंगे?
मैं जोखिम के आधार पर परीक्षण को प्राथमिकता दूंगा: पहले पूर्वी सीमाओं पर तैनात ड्रोन और सबसे संवेदनशील कार्यों वाले ड्रोन। परीक्षण को स्वीकृति प्रक्रिया (acceptance process) में ही शामिल किया जा सकता है ताकि यह अन्य परीक्षणों के साथ-साथ चले। विक्रेताओं (vendors) को पहले से जरूरतें बता दी जाएंगी, ताकि वे साफ फर्मवेयर की आपूर्ति कर सकें। जहां कोई ड्रोन असफल हो, वहां विक्रेता को तय समय के भीतर अपने खर्च पर उसे ठीक करना होगा।
एक घरेलू विक्रेता के ड्रोन में ‘मेड इन इंडिया’ घोषणा के बावजूद एक चीनी कंट्रोलर पाया जाता है। इसके बाद क्या कार्रवाई होनी चाहिए?
ड्रोन को अस्वीकार किया जाना चाहिए और विक्रेता से स्पष्टीकरण मांगा जाना चाहिए। अगर गलत जानकारी देना साबित होता है, तो अनुबंधीय दंड (contractual penalties) और संभावित डिबारमेंट (debarment) लगाए जाने चाहिए, और मामला जांच के लिए भेजा जा सकता है। यह निष्कर्ष अन्य सेवाओं (services) के साथ साझा किया जाना चाहिए ताकि वे अपनी खरीद जांच सकें। लगातार प्रवर्तन ही नियम को विश्वसनीय बनाता है।
एक इंटरव्यू बोर्ड पूछता है कि क्या भारत को सरकारी इस्तेमाल में सभी चीनी इलेक्ट्रॉनिक्स पर प्रतिबंध लगा देना चाहिए।
व्यापक प्रतिबंध (blanket ban) तुरंत व्यावहारिक नहीं हो सकता क्योंकि आपूर्ति श्रृंखलाएं गहराई से जुड़ी हुई हैं। बेहतर दृष्टिकोण जोखिम-आधारित है: रक्षा, गंभीर अवसंरचना और निगरानी प्रणालियों (surveillance systems) में सख्त बहिष्करण, और बाकी जगह परीक्षण व प्रमाणन। साथ ही भारत को प्रमुख घटकों के घरेलू विनिर्माण में निवेश करना चाहिए। सुरक्षा और आर्थिक क्षमता को साथ-साथ बढ़ना चाहिए।