4.3

View in English

4.3 অবকাঠামো ও ক্লাউড নিরাপত্তা

পরিচিতি ও প্রেরণা

অ্যাপ্লিকেশন অবকাঠামোর ওপর চলে, এবং আজকাল সেই অবকাঠামো মূলত ক্লাউড-ভিত্তিক, সফটওয়্যার-সংজ্ঞায়িত ও সবসময় বদলাতে থাকা। একজন ইঞ্জিনিয়ার এখন একটি কমান্ডে একটি ডেটাবেস প্রভিশন, একটি নেটওয়ার্ক পথ খোলা বা একটি অনুমতি দিতে পারেন, এমন পরিসর ও গতিতে যা ঐতিহ্যবাহী পরিবর্তন নিয়ন্ত্রণ কখনো আশা করেনি। ঠিক সেই ক্ষমতার কারণেই বিদেশি শোষণ নয়, ভুল কনফিগারেশনই ক্লাউড ভাঙনের প্রধান কারণ। একটি দুর্ঘটনাবশত পাবলিক সংরক্ষণ বাকেট বা একটি অতি-বিস্তৃত অ্যাক্সেস ভূমিকা সেকেন্ডে একটি পুরো প্রতিষ্ঠানের ডেটা প্রকাশ করতে পারে।

বড় এন্টারপ্রাইজের জন্য ক্লাউড অবকাঠামো একাধিক প্রদানকারী, হাজার হাজার অ্যাকাউন্ট এবং ম্যানেজড সার্ভিস, কন্টেইনার ও সার্ভারলেস ফাংশনের মিশ্রণ জুড়ে বিস্তৃত। আক্রমণ-পৃষ্ঠ কোনো স্থির পরিসীমা নয়। এটি সম্পদ ও পরিচয়ের একটি জীবন্ত, ছড়ানো সংগ্রহ। সরকারের জন্য একই জটিলতা কঠোর অনুমোদন ব্যবস্থা, ডেটা আবাসন আদেশ এবং প্রতিটি স্থাপত্য পছন্দ আকার দেওয়া শ্রেণিবিন্যাস সীমানার মুখোমুখি হয়। দুই ক্ষেত্রেই পরিচয় স্তরই নতুন পরিসীমা: কে কোন সম্পদে, কোন শর্তে কী করতে পারে।

এই অধ্যায় সেই ভিত্তি কীভাবে সুরক্ষিত করবেন তা কভার করে: পরিচয় ও অ্যাক্সেস ব্যবস্থাপনা (IAM), নেটওয়ার্ক বিভাজন, এনক্রিপশন ও কী ব্যবস্থাপনা, কন্টেইনার ও সার্ভারলেস ওয়ার্কলোডের নিরাপত্তা, এবং দ্রুত-চলা ক্লাউড সম্পত্তিকে বিপদে সরে যাওয়া থেকে রক্ষা করা নিরন্তর অবস্থান ব্যবস্থাপনা।

মূল নীতিসমূহ

  • পরিচয়ই পরিসীমা। অ্যাক্সেস সিদ্ধান্ত নির্ভর করে নেটওয়ার্ক অবস্থানে নয়, শক্তিশালী পরিচয় ও সূক্ষ্ম-কণা অনুমোদনে।
  • সবসময় ন্যূনতম বিশেষাধিকার। প্রতিটি পরিচয়, মানুষ বা মেশিন, প্রয়োজনীয় ন্যূনতম অনুমতি পায়, এর বেশি নয়।
  • ধারণ করতে বিভাজন করুন। নেটওয়ার্ক ও ওয়ার্কলোড ভাগ করুন যাতে এক এলাকার আপস অবাধে ছড়াতে না পারে।
  • সর্বত্র এনক্রিপ্ট করুন। সুব্যবস্থাপিত কী সহ ডিফল্টে ট্রানজিটে ও বিশ্রামে ডেটা রক্ষা করুন।
  • অপরিবর্তনীয় ও ঘোষণামূলক। অবকাঠামো কোড (IaC) হিসেবে সংজ্ঞায়িত করুন, অপরিবর্তনীয়ভাবে ডিপ্লয় করুন, এবং সরে যাওয়াকে ত্রুটি গণ্য করুন।
  • নিরন্তর যাচাইকরণ। অবস্থান একবারের নিরীক্ষা নয়; নিরন্তর স্ক্যান ও প্রয়োগ করুন।
  • ডিফল্টে নিরাপদ কনফিগারেশন। যেকোনো সম্পদের ডিফল্ট অবস্থা তালাবদ্ধ হওয়া উচিত, খোলা নয়।

সুপারিশ

পরিচয় ও অ্যাক্সেস ব্যবস্থাপনা সুচিন্তিতভাবে নকশা করুন

IAM ক্লাউড নিরাপত্তার সবচেয়ে গুরুত্বপূর্ণ অংশ, এবং সবচেয়ে ঘন ঘন ভুল পরিচালিত।

  • কাজের কার্যকারিতা অনুযায়ী অনুমতি দিতে ভূমিকা-ভিত্তিক অ্যাক্সেস নিয়ন্ত্রণ (RBAC) ব্যবহার করুন, এবং যেখানে সূক্ষ্মতর, প্রসঙ্গ-সচেতন সিদ্ধান্ত দরকার (ট্যাগ, পরিবেশ, ডেটা শ্রেণিবিন্যাস বা সময়ের ভিত্তিতে) সেখানে বৈশিষ্ট্য-ভিত্তিক অ্যাক্সেস নিয়ন্ত্রণ (ABAC)।
  • স্বল্পস্থায়ী, স্বয়ংক্রিয়ভাবে ইস্যু করা টোকেন ও ওয়ার্কলোড পরিচয় ফেডারেশনের পক্ষে দীর্ঘস্থায়ী স্থির ক্রেডেনশিয়াল দূর করুন।
  • সব মানব অ্যাক্সেসের জন্য MFA (বহু-ফ্যাক্টর প্রমাণীকরণ) প্রয়োগ করুন এবং বিশেষাধিকারপ্রাপ্ত কাজের জন্য শক্তিশালী প্রমাণীকরণ দাবি করুন।
  • ন্যূনতম বিশেষাধিকার কঠোরভাবে প্রয়োগ করুন: শূন্য থেকে শুরু করুন এবং ইচ্ছাকৃতভাবে অনুমতি যোগ করুন। নিয়মিত অব্যবহৃত অনুমতি পর্যালোচনা ও ছাঁটুন; অ্যাক্সেস জমা হওয়ার প্রবণতা রাখে।
  • দায়িত্ব আলাদা করুন যাতে কোনো একক পরিচয় সংবেদনশীল পরিবর্তন করতে ও অনুমোদন করতে দুটিই না পারে।
  • পরিবেশের মধ্যে (প্রোডাকশন, স্টেজিং, ডেভেলপমেন্ট) এবং ব্যবসা ইউনিটের মধ্যে কঠিন সীমানা তৈরি করতে নিবেদিত অ্যাকাউন্ট বা প্রকল্প ব্যবহার করুন।

নেটওয়ার্ক বিভাজন করুন এবং ওয়ার্কলোড মাইক্রো-বিভাজন করুন

সমতল নেটওয়ার্ক আক্রমণকারীদের ভেতরে ঢোকার পর পার্শ্বদিকে ঘুরতে দেয়। ভাগ করুন ও ধারণ করুন।

  • নেটওয়ার্ক স্তরে স্তর ও জোনে বিভাজন করুন, প্রতিটি স্তর বৈধভাবে যে ট্রাফিক চায় কেবল তা অনুমতি দিয়ে।
  • মাইক্রো-বিভাজন প্রয়োগ করুন যাতে পৃথক ওয়ার্কলোড কেবল যে নির্দিষ্ট সমকক্ষ চায় তাদের সঙ্গে যোগাযোগ করে, বিস্তৃত সাবনেট নিয়মের বদলে পরিচয়-সচেতন নীতি দ্বারা প্রয়োগ করা।
  • পূর্ব-পশ্চিম ট্রাফিক ডিফল্টে প্রত্যাখ্যান করুন; সুস্পষ্ট অনুমতি নিয়ম দাবি করুন।
  • সংবেদনশীল ডেটা স্টোর সরাসরি ইন্টারনেট উন্মুক্ততা ছাড়া ব্যক্তিগত সাবনেটে রাখুন, কেবল নিয়ন্ত্রিত পথে পৌঁছানো।
  • যেখানে সম্ভব পাবলিক ইন্টারনেটে রুট করার বদলে ম্যানেজড সার্ভিসে ব্যক্তিগত সংযোগ ব্যবহার করুন।

ডেটা এনক্রিপ্ট করুন এবং কী সঠিকভাবে পরিচালনা করুন

এনক্রিপশন তার পেছনের কী ব্যবস্থাপনার মতোই শক্তিশালী।

  • অভ্যন্তরীণ সার্ভিস-থেকে-সার্ভিস ট্রাফিকসহ সর্বত্র বর্তমান TLS (Transport Layer Security) দিয়ে ট্রানজিটে এনক্রিপ্ট করুন।
  • সব সংরক্ষণ, ডেটাবেস ও ব্যাকআপের জন্য ডিফল্টে বিশ্রামে এনক্রিপ্ট করুন।
  • একটি কী ম্যানেজমেন্ট সার্ভিস (KMS) দিয়ে কী পরিচালনা করুন, এবং সর্বোচ্চ-নিশ্চয়তার কী ও নিয়ন্ত্রক প্রয়োজনের জন্য একটি হার্ডওয়্যার সিকিউরিটি মডিউল (HSM) ব্যবহার করুন।
  • একটি সময়সূচিতে কী ঘোরান এবং সন্দেহজনক আপসে দ্রুত ঘূর্ণন সমর্থন করুন।
  • কে ডেটা অ্যাক্সেস করতে পারে তার থেকে আলাদাভাবে কে কী ব্যবহার ও পরিচালনা করতে পারে তা নিয়ন্ত্রণ ও নিরীক্ষা করুন, যাতে কী হেফাজত দায়িত্ব বিভাজন প্রয়োগ করে।
  • যেখানে বিধি বা চুক্তিগত আস্থা প্রতিষ্ঠানকে প্রদানকারীর বদলে কী ধরতে দাবি করে সেখানে গ্রাহক-পরিচালিত কী বিবেচনা করুন।

কন্টেইনার, Kubernetes ও সার্ভারলেস সুরক্ষিত করুন

প্রতিটি কম্পিউট মডেল নিজস্ব ঝুঁকি আনে।

  • কন্টেইনার: ন্যূনতম, বিশ্বস্ত বেস ইমেজ থেকে গড়ুন; ডিপ্লয়ের আগে ইমেজ দুর্বলতার জন্য স্ক্যান করুন; non-root হিসেবে চালান; যেখানে সম্ভব ফাইলসিস্টেম কেবল-পঠনযোগ্য করুন; এবং ইমেজে কখনো গোপন তথ্য গেঁথে দেবেন না।
  • Kubernetes: RBAC চালু করুন এবং সার্ভিস অ্যাকাউন্ট আঁটোভাবে সীমিত করুন; মাইক্রো-বিভাজনের জন্য নেটওয়ার্ক নীতি প্রয়োগ করুন; মান প্রয়োগ করতে অ্যাডমিশন কন্ট্রোলার ও নীতি ইঞ্জিন ব্যবহার করুন; বিশেষাধিকারপ্রাপ্ত কন্টেইনার সীমিত করুন; সংবেদনশীল ওয়ার্কলোড বিচ্ছিন্ন করুন; এবং কন্ট্রোল প্লেন ও নোড প্যাচ রাখুন।
  • সার্ভারলেস: প্রতিটি ফাংশনের নির্বাহ ভূমিকায় ন্যূনতম বিশেষাধিকার প্রয়োগ করুন (অতি-অনুমতির একটি সাধারণ উৎস); সব ইভেন্ট ইনপুট যাচাই করুন; প্ল্যাটফর্মের সিক্রেট স্টোরের মাধ্যমে গোপন তথ্য পরিচালনা করুন; এবং অস্বাভাবিক আহ্বান প্যাটার্নের জন্য পর্যবেক্ষণ করুন।

মডেল যা-ই হোক, রানটাইম প্যাচ ও ইমেজ সতেজ রাখুন। একটি কন্টেইনার ততটাই নিরাপদ যতটা ভেতরের সফটওয়্যার।

ক্লাউড নিরাপত্তা অবস্থান নিরন্তর পরিচালনা করুন

ক্লাউড পর্যায়ক্রমিক ম্যানুয়াল নিরীক্ষার তাল রাখতে পারে না এত দ্রুত বদলায়।

  • অ্যাকাউন্ট জুড়ে ভুল কনফিগারেশন, পাবলিক উন্মুক্ততা ও নীতি লঙ্ঘন নিরন্তর শনাক্ত করতে ক্লাউড সিকিউরিটি পোস্টার ম্যানেজমেন্ট (CSPM) টুলিং গ্রহণ করুন।
  • নিরাপত্তা নীতি কোড হিসেবে সংজ্ঞায়িত করুন এবং ডিপ্লয়মেন্টের সময় প্রয়োগ করুন যাতে খারাপ কনফিগারেশন নামার আগেই আটকায়।
  • শনাক্তকরণের (পরে অ্যালার্ট) চেয়ে প্রতিরোধ (যে সুরক্ষাবেষ্টনী ভুল কনফিগারেশন ঠেকায়) পছন্দ করুন, এবং দুটি মেলান।
  • সম্পদ ও পরিচয়ের একটি নির্ভুল তালিকা রাখুন; যা দেখতে পান না তা সুরক্ষিত করতে পারেন না।
  • ঘোষিত কোড-হিসেবে-অবকাঠামো ও প্রকৃত চলমান অবস্থার মধ্যকার সরে যাওয়া অনুসরণ ও সারান।

ট্রেড-অফ: সুবিধা ও অসুবিধা

সিদ্ধান্তসুবিধাঅসুবিধা
RBACসরল, বোধগম্য, নিরীক্ষা করা সহজমোটা, পরিসরে ভূমিকার বিস্ফোরণ
ABACসূক্ষ্ম-কণা, প্রসঙ্গ-সচেতন, ট্যাগের সঙ্গে স্কেল করেনকশা ও যুক্তি করা জটিল
প্রদানকারী-পরিচালিত কী (KMS)সহজ, সমন্বিত, কম পরিচালনগত বোঝাপ্রদানকারী হেফাজত ধরে; কম নিয়ন্ত্রণ
গ্রাহক-পরিচালিত কী/HSMপূর্ণ নিয়ন্ত্রণ, কঠোর আদেশ পূরণ করেপরিচালনগত বাড়তি বোঝা, কী হারানোর ঝুঁকি
প্রতিরোধমূলক সুরক্ষাবেষ্টনীঘটার আগে ভুল কনফিগারেশন ঠেকায়বৈধ কাজ আটকাতে পারে, টিউনিং লাগে
কেবল শনাক্তকারী CSPMনমনীয়, অ-ব্লকিংশনাক্তকরণের আগে ক্ষতি ঘটতে পারে
মাইক্রো-বিভাজনশক্তিশালী পার্শ্ব-চলাচল ধারণপরিচালনগত জটিলতা, নীতি বিস্তার

প্রধান বিনিময় নিয়ন্ত্রণ বনাম পরিচালনগত বোঝা। আঁটোতর নিয়ন্ত্রণ (গ্রাহক-পরিচালিত কী, কঠোর মাইক্রো-বিভাজন, ABAC) ঝুঁকি কমায়, কিন্তু সেগুলো এমন দক্ষতা ও রক্ষণাবেক্ষণ দাবি করে যা ছোট দল টিকিয়ে রাখতে সংগ্রাম করে। সঠিক স্তর নির্ভর করে ডেটা কতটা সংবেদনশীল এবং কোন বিধি প্রযোজ্য তার ওপর। একটি ব্যবহারিক পদ্ধতি সবার জন্য শক্তিশালী নিরাপদ ডিফল্ট স্তরে স্তরে রাখে, তারপর অতিরিক্ত কঠোরতা সর্বোচ্চ-ঝুঁকির সিস্টেমের জন্য সংরক্ষণ করে, এবং স্বয়ংক্রিয় সুরক্ষাবেষ্টনী পছন্দ করে যা নিরাপদ পছন্দকে হাতে-করা শৃঙ্খলার বদলে ডিফল্ট করে।

আপনার দলের সঙ্গে আলোচনার প্রশ্ন

  1. আপনি কোথায় কঠিন অ্যাকাউন্ট বা প্রকল্প সীমানা টানবেন, এবং প্রতিটির ভেতরে কী পড়বে? নিবেদিত অ্যাকাউন্ট ও প্রকল্প ক্লাউডের দেওয়া সবচেয়ে শক্তিশালী ধারণ তৈরি করে, তাই ডেভেলপমেন্টের আপস প্রোডাকশনে পৌঁছাতে পারে না এবং একটি ব্যবসা ইউনিট অন্যের ডেটা ছুঁতে পারে না। আপনার সম্পত্তি হাজার হাজার অ্যাকাউন্টে বাড়ার আগে আপনার সীমানা পরিকল্পনা ঠিক করুন, কারণ একটি সমতল কাঠামোয় বিচ্ছিন্নতা পরে জুড়ে দেওয়া ধীর ও ঝুঁকিপূর্ণ। এন্টারপ্রাইজ ও সরকারি কাজে এই সীমানা পরিবেশ বিভাজন, ডেটা শ্রেণিবিন্যাস এবং নিরীক্ষকরা দেখতে আশা করেন এমন ক্ষতির পরিসর সীমার সঙ্গেও পরিচ্ছন্নভাবে মেলে। আজ কোন ওয়ার্কলোড একটি অ্যাকাউন্ট ভাগ করে তার একটি বর্তমান চিত্র আনুন এবং চিহ্নিত করুন কোথায় একটি অতি-বিস্তৃত ভূমিকা প্রোডাকশন ও নন-প্রোডাকশন জুড়ে বিস্তৃত। সংবেদনশীল ডেটা পরীক্ষামূলক ওয়ার্কলোডের একই অ্যাকাউন্টে বসলে সেই সীমানাই আগে ঠিক করার।

  2. কে ডেটা অ্যাক্সেস করতে পারে বনাম কে কী পরিচালনা করতে পারে সে সম্পর্কে আপনার মান কী? এনক্রিপশন কী ব্যবস্থাপনার মতোই শক্তিশালী, এবং ডেটা অ্যাক্সেস থেকে কী হেফাজত আলাদা করা আপনার KMS-কে দায়িত্ব বিভাজনের প্রয়োগ বিন্দুতে পরিণত করে। ঠিক করুন কে কী তৈরি, ঘোরানো ও ব্যবহার করতে পারে, এবং নিশ্চিত করুন সেই সেট সেই কী যে ডেটা রক্ষা করে তা পড়তে পারা মানুষের সঙ্গে ওভারল্যাপ করে না। নিয়ন্ত্রিত ও সরকারি সিস্টেমের জন্য এটি প্রায়ই প্রদানকারী-পরিচালিত কী এবং গ্রাহক-পরিচালিত কী বা HSM-এর মধ্যে পছন্দ চালায়, যা আরও নিয়ন্ত্রণ ও কী হারানোর বেশি পরিচালনগত ঝুঁকি বহন করে। আপনার বর্তমান কী নীতি আনুন এবং পরীক্ষা করুন কোনো একক পরিচয় কি একটি কী পরিচালনা এবং তার পেছনের ডেটা পড়তে দুটিই পারে, কারণ এটি একটি সাধারণ নীরব ফাঁক। হেফাজত ও অ্যাক্সেস বিভক্ত না হলে বিশ্রামে এনক্রিপশন ড্যাশবোর্ড যা বোঝায় তার চেয়ে কম আপনাকে রক্ষা করছে।

  3. আপনার ল্যান্ডিং জোনে নিরাপদ ডিফল্ট কেবল সুপারিশকৃত নয়, এড়ানো-অযোগ্য কীভাবে করবেন? ভুল কনফিগারেশন, বিদেশি শোষণ নয়, ক্লাউড ভাঙনের প্রধান কারণ, এবং সমাধান হলো প্রতিরোধমূলক সুরক্ষাবেষ্টনী যা একটি পাবলিক ডেটাবেস বা অনএনক্রিপ্টেড বাকেট নামার আগে আটকায়, পরে অ্যালার্ট নয়। ঠিক করুন কোন নীতি আপনি ডিপ্লয়ের সময় প্রয়োগ করবেন (পাবলিক সংরক্ষণ নেই, ডিফল্টে এনক্রিপশন চালু, বাধ্যতামূলক ট্যাগ) এবং কোনগুলো কেবল শনাক্ত ও প্রতিবেদন করবেন। একটি বড় দলের জন্য এগুলো ল্যান্ডিং জোন ও কোড-হিসেবে-অবকাঠামো টেমপ্লেটে এনকোড করা মানে প্রতিটি নতুন অ্যাকাউন্ট প্রতি-দলের পরিশ্রম ছাড়া সুরক্ষা উত্তরাধিকার পায়, নিরাপত্তাকে পুনরাবৃত্ত কর থেকে একবারের বিনিয়োগে পরিণত করে। আপনার গত মাসের ভুল কনফিগারেশন পর্যবেক্ষণ আনুন এবং জিজ্ঞেস করুন কোনগুলো একটি প্রতিরোধমূলক সুরক্ষাবেষ্টনী সম্পূর্ণ আটকাত। আপনার অবস্থান ব্যবস্থাপনা কেবল শনাক্তকারী হলে কেউ অ্যালার্ট দেখার আগেই ক্ষতি ঘটতে পারে, তাই সর্বোচ্চ-প্রভাবের পরীক্ষা প্রতিরোধে সরান।

  4. যে অটোমেশন নিঃশব্দে এগুলোর ওপর নির্ভর করে তা না ভেঙে আপনি কীভাবে দীর্ঘস্থায়ী স্থির ক্রেডেনশিয়াল দূর করবেন? কখনো মেয়াদোত্তীর্ণ না হওয়া এমবেড করা অ্যাক্সেস কী ক্লাউড ভাঙনের সবচেয়ে সাধারণ কারণের মধ্যে, কারণ একটি স্ক্রিপ্ট, লগ বা রিপোজিটরিতে একটি ফাঁস হওয়া কী আক্রমণকারীকে টেকসই অ্যাক্সেস দেয়। প্রতিদ্বন্দ্বী টান পরিচালনগত: লিগ্যাসি CI জব, cron কাজ ও তৃতীয়-পক্ষ ইন্টিগ্রেশন প্রায়ই একটি স্থির কী ধরে নেয়, এবং তা স্বল্পস্থায়ী টোকেন বা ওয়ার্কলোড পরিচয় ফেডারেশনে সরাতে এমন প্রকৌশল সময় লাগে যা কেউ সময়সূচি করেনি। একটি বড় দলের জন্য একটি ভাগ করা স্থানান্তর পথ (স্বয়ংক্রিয়ভাবে টোকেন ইস্যু, একটি মেয়াদ মান ঠিক এবং যেকোনো নতুন দীর্ঘস্থায়ী কীতে অ্যালার্ম) প্রতিটি গোষ্ঠীকে নিজস্ব দুর্বলতর উত্তর উদ্ভাবন থেকে ঠেকায়। ব্যবহৃত প্রতিটি স্থির ক্রেডেনশিয়ালের একটি তালিকা, তার বয়স, তার ক্ষতির পরিসর, এবং যে সিস্টেমকে সে খাওয়ায় সেটি আজ ফেডারেটেড পরিচয় গ্রহণ করতে পারে কি না আনুন। এন্টারপ্রাইজ ও সরকারি পরিবেশে সময়সীমা নিরীক্ষা ও অনুমোদন চক্রের সঙ্গে বাঁধুন, কারণ যে ক্রেডেনশিয়াল তা তৈরি করা মানুষকে ছাড়িয়ে টেকে তা ঠিক সেই পর্যবেক্ষণ যা একটি নিরন্তর অনুমোদন থামায়।

  5. একটি সম্পদ ভুল কনফিগার বা একটি কী আপস হলে আপনি কত দ্রুত তা শনাক্ত, ধারণ ও প্রতিকার করতে পারেন, এবং কি তা মেপেছেন? একটি পাবলিক বাকেট বা অতি-বিস্তৃত ভূমিকা ততটাই বিপজ্জনক যতক্ষণ তা খোলা থাকে, তাই শনাক্তকরণ ও প্রতিকারের গড় সময়ই সেই সংখ্যা যা আপনার উন্মুক্ততা আসলে সীমিত করে। টানাপোড়েন ডিপ্লয়ের সময় ভুল ঠেকানো প্রতিরোধমূলক সুরক্ষাবেষ্টনী এবং যা পিছলে যায় তা ধরা শনাক্তকারী অবস্থান ব্যবস্থাপনার মধ্যে, এবং আপনার দুটির সৎ সংখ্যা দরকার, সুরক্ষাবেষ্টনী সবকিছু ঢাকে এই আরামদায়ক অনুমান নয়। আপনার গত ত্রৈমাসিকের ভুল কনফিগারেশন ও সরে যাওয়া পর্যবেক্ষণ টাইমস্ট্যাম্পসহ, প্রবর্তন থেকে প্রতিকার পর্যন্ত মধ্যমা সময়, এবং একটি কী-আপস ঘূর্ণনের মহড়া রেকর্ড আনুন। হাজার হাজার অ্যাকাউন্টে বিস্তৃত এন্টারপ্রাইজ ও সরকারি সম্পত্তির জন্য, যে পর্যবেক্ষণ কারও দলের স্পষ্টতই নয় তার প্রতিকারের মালিক কে সে বিষয়ে একমত হন, কারণ জবাবদিহিযোগ্য সাড়াদাতাহীন একটি অ্যালার্ট এমন অ্যালার্ট যা ঘটনায় বুড়িয়ে যায়।

  6. ডেলিভারি হাঁটুতে না নামিয়ে একাধিক ক্লাউড, অ্যাকাউন্ট ও দল জুড়ে আপনি কীভাবে নিরাপত্তা অবস্থান সামঞ্জস্যপূর্ণ রাখবেন? মাল্টি-ক্লাউড ও মাল্টি-অ্যাকাউন্ট সম্পত্তি দ্রুত খণ্ডিত হয়: প্রতিটি প্রদানকারীর নিজস্ব IAM মডেল, নিজস্ব ডিফল্ট ও নিজস্ব অবস্থান টুলিং আছে, তাই এক জায়গায় প্রয়োগ করা নীতি নিঃশব্দে অন্যত্র লপ্স হয়। বিনিময় সামঞ্জস্যের নিশ্চয়তা দেওয়া কেন্দ্রীয় নিয়ন্ত্রণ এবং দলগুলোকে দ্রুত চলতে দেওয়া স্থানীয় স্বায়ত্তশাসনের মধ্যে, এবং দুই দিকের যেকোনোটিতে বেশি ঝুঁকলে হয় সরবরাহে বাধা নয়তো মান সরে যায়। আপনার বর্তমান কভারেজ মানচিত্র আনুন: কোন অ্যাকাউন্ট ল্যান্ডিং-জোন সুরক্ষাবেষ্টনী উত্তরাধিকার পায়, কোনগুলো অপরিচালিত, এবং কোথায় একই নিয়ন্ত্রণ প্রদানকারী জুড়ে তিনভাবে প্রকাশিত। একটি বড় বা জনসাধারণের প্রতিষ্ঠানের জন্য নিরীক্ষা দিক যোগ করুন, কারণ নিরীক্ষকরা সর্বত্র প্রয়োগ করা একটি রক্ষণযোগ্য মান আশা করেন, এবং আপনার প্রাথমিক ক্লাউডে আছে কিন্তু দ্বিতীয়টিতে নেই এমন নিয়ন্ত্রণ এমন ফাঁক যা একজন দৃঢ়প্রতিজ্ঞ আক্রমণকারী বা মূল্যায়নকারী প্রথমে খুঁজে পাবেন।

খাতভেদে দৃষ্টিভঙ্গি

স্টার্টআপ। গতি ও টিকে থাকা জেতে, তাই বিনামূল্যে আসা নিরাপদ ডিফল্টের ওপর পুরোপুরি ভর করুন: বিশ্রামে এনক্রিপশন চালু, মানুষ না খুললে সংরক্ষণ ব্যক্তিগত, রুট অ্যাকাউন্টে MFA, এবং পেস্ট করা অ্যাক্সেস কীর বদলে প্রদানকারীর ইনবিল্ট ওয়ার্কলোড পরিচয়। আপনি রক্ষণাবেক্ষণ করতে পারবেন না এমন CSPM প্ল্যাটফর্ম দাঁড় করাবেন না বা হাতে মাইক্রো-বিভাজন ঘোরাবেন না; ইন্টারনেটে খোলা ডেটাবেস আটকানো একটি একক সুরক্ষাবেষ্টনী এক বিকেলের কাজে বেশিরভাগ সুরক্ষা কেনে। শুরু থেকে সবকিছু কোড-হিসেবে-অবকাঠামোতে রাখুন যাতে কঠোরকরণ পরের পুনর্লিখনের বদলে আপনার সঙ্গে স্কেল করে।

ছোট ব্যবসা। কোনো নিবেদিত নিরাপত্তা ইঞ্জিনিয়ার নেই আর বাজেট কম, তাই নিজস্ব KMS শৃঙ্খলা গড়ার বদলে যে ম্যানেজড সার্ভিসের ডিফল্ট ইতিমধ্যে কঠোর এবং কী ব্যবস্থাপনা আপনার জন্য সামলানো তা পছন্দ করুন। ক্লাউড নিরাপত্তাকে কনফিগারেশন-স্বাস্থ্যবিধি প্রশ্ন গণ্য করুন: জানুন কোন বাকেট ও ডেটাবেস আছে, সেগুলো ব্যক্তিগত রাখুন, MFA দাবি করুন, এবং প্রদানকারীর অতিরিক্ত খরচ ছাড়া আসা নেটিভ অবস্থান পরীক্ষা চালু করুন। টুল কেনার সময় বাক্সের বাইরে পাবলিক উন্মুক্ততা ও অনএনক্রিপ্টেড সংরক্ষণ চিহ্নিত করা টুল পছন্দ করুন, কারণ ওই দুটি ভুলই বেশিরভাগ এড়ানো-যায় এমন ভাঙন ঘটায়।

এন্টারপ্রাইজ। প্রকৃত সমস্যা হাজার হাজার অ্যাকাউন্ট ও অনেক দল জুড়ে সামঞ্জস্য, তাই কাজটি প্ল্যাটফর্ম কাজ: ল্যান্ডিং জোন যা প্রতিটি অ্যাকাউন্টকে কঠোরভাবে প্রভিশন করে, নীতি-হিসেবে-কোড হিসেবে প্রয়োগ করা সুরক্ষাবেষ্টনী, এবং সরে যাওয়ার জন্য নিরন্তর স্ক্যান করা CSPM। IAM মডেল, কী-হেফাজত নিয়ম ও বিভাজন ভিত্তিরেখা প্রমিত করুন যাতে গোষ্ঠীগুলো দুর্বলতর সংস্করণ পুনরাবিষ্কার বন্ধ করে, এবং প্রতিটি দলের কথায় ভরসা না করে সম্পত্তি জুড়ে অবস্থান মাপুন। প্রদানকারীরা সার্ভিস যোগ করলে এবং সম্পত্তি বাড়লে নীতি হালনাগাদ রাখতে চলমান প্রকৌশল বাজেট করুন।

সরকার। ক্রয়ের নিয়ম, ডেটা আবাসন আদেশ ও অনুমোদন ব্যবস্থা প্রতিটি পছন্দ আকার দেয়, তাই নিরাপত্তা নিয়ন্ত্রণ নিরীক্ষা প্রমাণও। ডেটা অ্যাক্সেস থেকে আলাদা হেফাজতসহ FIPS-যাচাইকৃত কী ব্যবস্থাপনা, ডেটা জাতীয় সীমানার ভেতরে রাখা বিচ্ছিন্ন অঞ্চল, এবং কঠোর অ্যাডমিশন নিয়ন্ত্রণসহ স্বাক্ষরিত, স্ক্যান করা কন্টেইনার ইমেজ পছন্দ করুন। যা পারেন সেই সুরক্ষা প্রকাশ করুন, নিরন্তর অবস্থান ব্যবস্থাপনা সরাসরি চলমান অনুমোদনে জোগান দিন, এবং বিক্রেতাদের তাদের কনফিগারেশন ডিফল্ট প্রকাশ করতে এবং আপনার শ্রেণিবিন্যাস সীমানা দাবি করা বিভাজন ও কী-হেফাজত নিয়ন্ত্রণ সমর্থন করতে দাবি করুন।

উদাহরণ

স্টার্টআপ। একটি ছোট স্টার্টআপ সবকিছু একটি ক্লাউড অ্যাকাউন্টে চালায় এবং প্ল্যাটফর্ম দল জোগাতে পারে না, তাই সে নিরাপদভাবে পাঠানো ডিফল্টের ওপর ভর করে: বিশ্রামে এনক্রিপশন ডিফল্টে চালু, সংরক্ষণ বাকেট মানুষ সুস্পষ্টভাবে না খুললে ব্যক্তিগত, এবং রুট অ্যাকাউন্টে MFA প্রয়োজন। CI-তে পেস্ট করা দীর্ঘস্থায়ী অ্যাক্সেস কীর বদলে সে প্রদানকারীর ইনবিল্ট ওয়ার্কলোড পরিচয় ব্যবহার করে যাতে পাইপলাইন স্বয়ংক্রিয়ভাবে স্বল্পস্থায়ী ক্রেডেনশিয়াল পায়। ইন্টারনেটে খোলা যেকোনো ডেটাবেস চিহ্নিত করা একটি একক বিনামূল্যের সুরক্ষাবেষ্টনী তাদের সবচেয়ে সাধারণ ও সবচেয়ে ব্যয়বহুল ক্লাউড ভুল থেকে বাঁচায়, সেট করতে এক বিকেলের খরচে।

এন্টারপ্রাইজ। দুটি ক্লাউড প্রদানকারী জুড়ে হাজার হাজার অ্যাকাউন্ট চালানো একটি মিডিয়া কোম্পানি একটি ল্যান্ডিং-জোন প্যাটার্ন প্রয়োগ করে: প্রতিটি অ্যাকাউন্ট ডিফল্টে বিশ্রামে এনক্রিপশন চালু, সংরক্ষণে কোনো পাবলিক অ্যাক্সেস নেই, বাধ্যতামূলক ট্যাগ এবং সুরক্ষাবেষ্টনী নীতির একটি ভিত্তিরেখাসহ একটি টেমপ্লেট থেকে প্রভিশন করা। CSPM সরে যাওয়ার জন্য নিরন্তর স্ক্যান করে, এবং ওয়ার্কলোড পরিচয় ফেডারেশন CI সিস্টেমের দীর্ঘস্থায়ী কী দূর করেছে। একজন ডেভেলপার দুর্ঘটনাবশত একটি ডেটাবেস ইন্টারনেটে খুলতে চাইলে একটি প্রতিরোধমূলক নীতি পরিবর্তন আটকায় এবং স্বয়ংক্রিয়ভাবে একটি টিকিট দাখিল করে।

সরকার। একটি প্রতিরক্ষা-সংলগ্ন সংস্থা নীতি দ্বারা প্রয়োগ করা ডেটা আবাসনসহ একটি বিচ্ছিন্ন ক্লাউড অঞ্চলে পরিচালিত হয় যাতে কোনো ডেটা জাতীয় সীমানা ছাড়ে না। সবচেয়ে সংবেদনশীল কী FIPS-যাচাইকৃত (Federal Information Processing Standards) HSM-এ থাকে, দায়িত্ব বিভাজন প্রয়োগ করতে ডেটা অ্যাক্সেস থেকে আলাদা কী হেফাজতসহ। Kubernetes ক্লাস্টার কঠোর নেটওয়ার্ক নীতি ও অ্যাডমিশন নিয়ন্ত্রণ ব্যবহার করে; প্রতিটি কন্টেইনার ইমেজ চালানোর অনুমতির আগে স্ক্যান ও স্বাক্ষরিত। নিরন্তর অবস্থান ব্যবস্থাপনা সংস্থার চলমান অনুমোদন প্রমাণে সরাসরি জোগান দেয়।

ব্যবসায়িক যুক্তি: প্রেরণা, ROI ও TCO

ক্লাউড অবকাঠামো নিরাপত্তা সেখানে যেখানে ছোট বিনিয়োগ সর্বনাশা, শিরোনাম-মাপের ক্ষতি ঠেকায়। মালিকানার মোট খরচে CSPM টুলিং, কী ব্যবস্থাপনা সেবা, ন্যূনতম-বিশেষাধিকার IAM ও বিভাজন নকশার প্রকৌশল সময় এবং নীতি হালনাগাদ রাখার চলমান পরিশ্রম রয়েছে। এই খরচ প্রকৃত কিন্তু মাঝারি। এড়ানোর খরচ হলো একটি ভুল কনফিগার করা সম্পদ একটি পুরো গ্রাহক ডেটাবেস প্রকাশ করা, সঙ্গে নিয়ন্ত্রক জরিমানা, বিজ্ঞপ্তি খরচ এবং ফলস্বরূপ দীর্ঘস্থায়ী ব্র্যান্ড ক্ষতি। ক্লাউড ভুল কনফিগারেশন ভাঙন শিল্পের সবচেয়ে সাধারণ ও সবচেয়ে প্রতিরোধযোগ্য ঘটনার মধ্যে।

স্বয়ংক্রিয়তা ও পুনর্ব্যবহার ROI বিবর্ধিত করে। নিরাপদ ডিফল্ট ল্যান্ডিং জোন ও কোড-হিসেবে-অবকাঠামো টেমপ্লেটে এনকোড করুন, এবং প্রতিটি নতুন অ্যাকাউন্ট ও ওয়ার্কলোড প্রতি-দলের পরিশ্রম ছাড়া সুরক্ষা উত্তরাধিকার পায়, নিরাপত্তাকে পুনরাবৃত্ত হাতে-করা কর থেকে একবারের প্ল্যাটফর্ম বিনিয়োগে পরিণত করে। সরকার ও নিয়ন্ত্রিত এন্টারপ্রাইজের জন্য শক্তিশালী অবস্থান ব্যবস্থাপনা স্বয়ংক্রিয়ভাবে প্রমাণ তৈরি করে নিরীক্ষা ও নিরন্তর অনুমোদনের খরচও কমায়। নেতৃত্বের কাছে যুক্তি দিতে জোর দিন যে পরিচয় ও কনফিগারেশন স্তর এখন প্রাথমিক ভাঙন বাহক, ভুল কনফিগারেশন প্রতিরোধযোগ্য, এবং সুরক্ষাবেষ্টনী ঝুঁকি ও ম্যানুয়াল পর্যালোচনার ঘর্ষণ দুটিই কমায়।

অ্যান্টি-প্যাটার্ন ও ফাঁদ

  • ওয়াইল্ডকার্ড অনুমতি। “কাজ চালাতে” বিস্তৃত * অ্যাক্সেস দেওয়া এবং কখনো আঁটো না করা।
  • দীর্ঘস্থায়ী স্থির কী। স্ক্রিপ্ট ও CI-তে এমবেড করা অ্যাক্সেস কী যা কখনো মেয়াদোত্তীর্ণ হয় না এবং অবশেষে ফাঁস হয়।
  • সমতল নেটওয়ার্ক। বিভাজন নেই, তাই একটি আপসকৃত হোস্ট সবকিছুতে পৌঁছায়।
  • দুর্ঘটনাবশত পাবলিক। ডিফল্ট বা অসাবধান সেটিংসের মাধ্যমে ইন্টারনেটে প্রকাশিত সংরক্ষণ ও ডেটাবেস।
  • কী শৃঙ্খলা ছাড়া এনক্রিপশন। এনক্রিপশন চালু কিন্তু কী অ্যাক্সেস বিস্তৃত খোলা বা কখনো না ঘোরানো।
  • ইমেজে গেঁথে দেওয়া গোপন তথ্য। কন্টেইনার ইমেজে এমবেড করা ক্রেডেনশিয়াল যা ইমেজ যেখানে চলে সেখানে ছড়ায়।
  • অতি-অনুমতিপ্রাপ্ত সার্ভারলেস ভূমিকা। সীমিত করা এড়ানো হয়েছে বলে ফাংশনকে প্রয়োজনের চেয়ে অনেক বেশি দেওয়া।
  • কেবল-নিরীক্ষা অবস্থান। ডিপ্লয়ের সময় প্রতিরোধের বদলে পরে ভুল কনফিগারেশন শনাক্ত।
  • সরে যাওয়া উপেক্ষা। চলমান পরিবেশকে কোড-হিসেবে-অবকাঠামো থেকে সরতে দেওয়া যতক্ষণ না কেউ প্রকৃত অবস্থা জানে না।

পরিপক্বতা মডেল

স্তর ১: সূচনা। যার সম্পদ দরকার তার চালিত ম্যানুয়াল প্রভিশনিং। বিস্তৃত ওয়াইল্ডকার্ড অনুমতি ও দীর্ঘস্থায়ী স্থির কী। বিভাজন ছাড়া সমতল নেটওয়ার্ক। এনক্রিপশন অসঙ্গতভাবে প্রয়োগ, আদৌ হলে। কোনো অবস্থান ব্যবস্থাপনা নেই; ভুল কনফিগারেশন কেবল একটি ঘটনা প্রশ্নটি বাধ্য করার পরে প্রকাশ পায়।

স্তর ২: বিকাশ। কিছু IAM ভূমিকা ও MFA দেখা দেয়, এবং প্রধান স্টোরে বিশ্রামে এনক্রিপশন চালু, কিন্তু চর্চা দল থেকে দলে ভিন্ন। ডিফল্ট-প্রত্যাখ্যান ছাড়া মৌলিক নেটওয়ার্ক স্তর আছে। কনফিগারেশন পর্যালোচনা পর্যায়ক্রমে ও হাতে ঘটে। অবকাঠামো আংশিক কোড হিসেবে সংজ্ঞায়িত, তাই কঠোরকরণ নির্ভর করে কোন গোষ্ঠী অ্যাকাউন্ট প্রভিশন করেছে তার ওপর।

স্তর ৩: মানসম্মতকরণ। স্বল্পস্থায়ী ক্রেডেনশিয়ালসহ ন্যূনতম-বিশেষাধিকার RBAC ও ABAC নথিবদ্ধ ও প্রতিষ্ঠান-ব্যাপী প্রয়োগ করা। বিভাজন পূর্ব-পশ্চিম ডিফল্ট-প্রত্যাখ্যান ব্যবহার করে। ট্রানজিটে ও বিশ্রামে এনক্রিপশন ডিফল্টে চালু, একটি ঘূর্ণন সময়সূচিতে KMS-এ কী এবং ডেটা অ্যাক্সেস থেকে আলাদা হেফাজত। কন্টেইনার ও Kubernetes কঠোরকরণ একটি মান, এবং CSPM প্রতিটি অ্যাকাউন্টে সামঞ্জস্যপূর্ণভাবে প্রয়োগ করা সংজ্ঞায়িত নীতির বিপরীতে চলে।

স্তর ৪: ব্যবস্থাপনা। অবস্থান ধরে নেওয়া নয়, মাপা। আপনি ভিত্তিরেখা ও লক্ষ্যের বিপরীতে নামকরা মেট্রিক অনুসরণ করেন: তাদের ন্যূনতম-বিশেষাধিকার ভিত্তিরেখার মধ্যে থাকা পরিচয়ের অংশ, ভুল কনফিগারেশন ও সরে যাওয়া শনাক্ত ও প্রতিকারের গড় সময়, অ্যাকাউন্ট জুড়ে সুরক্ষাবেষ্টনী ও CSPM কভারেজ, কী-ঘূর্ণন সম্মতি, এবং টিকে থাকা দীর্ঘস্থায়ী ক্রেডেনশিয়ালের সংখ্যা। পর্যবেক্ষণ ক্ষতির পরিসর দিয়ে ট্রায়াজ করা, প্রতিকারের একজন মালিক ও একটি সেবা-স্তরের উদ্দেশ্য আছে, এবং এই সংখ্যার প্রবণতা তথ্য নির্ধারণ করে পরবর্তী কঠোরকরণ প্রচেষ্টা কোথায় যাবে।

স্তর ৫: সমন্বয়। নিরাপদ ডিফল্ট ল্যান্ডিং জোন ও কোড-হিসেবে-অবকাঠামোয় গাঁথা যাতে প্রতিটি সম্পদ কঠোর হয়ে জন্মায়, এবং সম্পত্তি ও হুমকি চিত্র সরলে নিয়ন্ত্রণ খাপ খায়। মাইক্রো-বিভাজন পরিচয়-সচেতন নীতি ব্যবহার করে; গ্রাহক-পরিচালিত কী ও HSM সর্বোচ্চ-নিশ্চয়তার সিস্টেম হেফাজত বিভাজনসহ রক্ষা করে। প্রতিরোধমূলক সুরক্ষাবেষ্টনী ডিপ্লয়ের সময় ভুল কনফিগারেশন আটকায়, সরে যাওয়া স্বয়ংক্রিয়ভাবে শনাক্ত ও প্রতিকার করা হয়, এবং অবস্থান প্রমাণ স্বয়ংক্রিয়ভাবে নিরন্তর অনুমোদনে জোগান দেয়। নিরাপত্তা সরবরাহ ও ঝুঁকি পরিকল্পনার সঙ্গে একীভূত, এবং প্রদানকারী, সেবা ও বিধি বদলালে প্রতিষ্ঠান নিয়মিত নিয়ন্ত্রণ অবসর ও পুনর্নির্ধারণ করে।

আলোচনার ভাবনা

  1. আপনার পরিবেশে RBAC-র বিপরীতে ABAC-র জটিলতা কোথায় মূল্যবান?
  2. লিগ্যাসি অটোমেশন না ভেঙে আপনি কীভাবে দীর্ঘস্থায়ী ক্রেডেনশিয়াল দূর করেন?
  3. প্রতিরোধমূলক সুরক্ষাবেষ্টনী ও শনাক্তকারী অবস্থান ব্যবস্থাপনার মধ্যে সঠিক ভাগ কী?
  4. কোন সিস্টেম অপারেশন খরচের বিপরীতে গ্রাহক-পরিচালিত কী বা HSM যথার্থ করে?
  5. ন্যূনতম-বিশেষাধিকার অনুমতি নিঃশব্দে অতি-বিশেষাধিকারে ফিরে জমা হওয়া আপনি কীভাবে ঠেকান?
  6. মাল্টি-ক্লাউড জটিলতা কীভাবে সামঞ্জস্যপূর্ণ অবস্থান ও নীতির প্রতি আপনার পদ্ধতি বদলানো উচিত?

প্রধান শিক্ষা

  • পরিচয় নতুন পরিসীমা; স্বল্পস্থায়ী ক্রেডেনশিয়ালসহ ন্যূনতম-বিশেষাধিকার IAM-এ বিনিয়োগ করুন।
  • আপস ধারণ করতে নেটওয়ার্ক বিভাজন ও ওয়ার্কলোড মাইক্রো-বিভাজন করুন।
  • ডিফল্টে ট্রানজিটে ও বিশ্রামে এনক্রিপ্ট করুন, এবং KMS/HSM ও হেফাজত বিভাজনসহ কী পরিচালনা করুন।
  • কন্টেইনার, Kubernetes ও সার্ভারলেস কঠোর করুন; রানটাইম ও ইমেজ প্যাচ রাখুন।
  • পরে শনাক্তকরণের চেয়ে প্রতিরোধমূলক সুরক্ষাবেষ্টনী পছন্দ করুন, এবং অবস্থান নিরন্তর পরিচালনা করুন।
  • নিরাপদ ডিফল্ট ল্যান্ডিং জোন ও কোড-হিসেবে-অবকাঠামোয় গাঁথুন যাতে সুরক্ষা স্বয়ংক্রিয়ভাবে স্কেল করে।
  • ভুল কনফিগারেশন, বিদেশি শোষণ নয়, ক্লাউড ভাঙনের প্রধান কারণ, এবং তা প্রতিরোধযোগ্য।

তথ্যসূত্র ও আরও পড়ার জন্য

  • National Institute of Standards and Technology, SP 800-207: Zero Trust Architecture
  • Centre for Internet Security, CIS Benchmarks (ক্লাউড প্রদানকারী, Kubernetes, Docker)
  • Cloud Security Alliance, Cloud Controls Matrix এবং Security Guidance for Cloud Computing
  • NIST, SP 800-190: Application Container Security Guide
  • Liz Rice, Container Security
  • Marco Lancini ও অন্যান্য, Cloud security posture and detection প্রকৌশল সাহিত্য
  • প্রদানকারীর Well-Architected নিরাপত্তা স্তম্ভ (বিক্রেতা-নিরপেক্ষ স্থাপত্য নির্দেশনা হিসেবে)