4.10

View in English

4.10 পেনিট্রেশন টেস্টিং ও রেড টিমিং

পরিচিতি ও প্রেরণা

আপনার হুমকি মডেল যে প্রতিটি নিয়ন্ত্রণ চায় তা আপনি গড়তে পারেন এবং তবুও জানেন না সেগুলো কাজ করে কি না। নথি বলে ফায়ারওয়াল ওই পোর্ট আটকায়, কোড পর্যালোচনা বলে ইনপুট যাচাই করা হয়, নীতি বলে ন্যূনতম বিশেষাধিকার প্রয়োগ করা হয়। একজন প্রণোদিত আক্রমণকারী ঠেলা দিলে এর কোনোটি সত্য কি না জানার উপায় হলো আক্রমণাত্মক নিরাপত্তা। এই অধ্যায় অনুমোদনের অধীনে সুচিন্তিতভাবে নিজের সিস্টেম আক্রমণ করার বিষয়ে, একজন প্রকৃত প্রতিপক্ষ করার আগে দুর্বলতা খুঁজে বের করতে।

শৃঙ্খলাটি একটি বর্ণালী বরাবর চলে। হালকা প্রান্তে আছে দুর্বলতা স্ক্যানিং: স্বয়ংক্রিয় টুল যা জানা ত্রুটি ও ভুল কনফিগারেশন খোঁচায়। মাঝখানে আছে পেনিট্রেশন টেস্টিং: একজন দক্ষ মানুষ যিনি একটি সংজ্ঞায়িত লক্ষ্যের বিপরীতে শোষণযোগ্যতা প্রমাণ করতে দুর্বলতা শৃঙ্খলিত করেন। দূর প্রান্তে আছে রেড টিমিং: একটি লক্ষ্য-চালিত প্রচারণা যা মানুষ, প্রক্রিয়া ও প্রযুক্তি জুড়ে একজন প্রকৃত প্রতিপক্ষ অনুকরণ করে, এবং কেবল প্রতিরোধ করার সামর্থ্য নয়, শনাক্ত ও সাড়া দেওয়ার সামর্থ্যও পরীক্ষা করে। প্রতিটি ভিন্ন প্রশ্নের উত্তর দেয়, এবং সেগুলো গুলিয়ে ফেলা প্রতিষ্ঠানগুলো অর্থ নষ্ট করে ও মিথ্যা নিশ্চয়তায় নিজেদের সান্ত্বনা দেওয়ার সবচেয়ে সাধারণ উপায়।

এই অধ্যায় ইচ্ছাকৃতভাবে তার প্রতিবেশীদের থেকে আলাদা। অধ্যায় 4.4 নিরাপত্তা পরিচালনা কভার করে: প্রতিরক্ষামূলক, পর্যবেক্ষণ দিক যা হুমকির জন্য নজর রাখে ও সাড়া দেয়। এই অধ্যায় তার আক্রমণাত্মক প্রতিপক্ষ যা পরীক্ষা করে সেই প্রতিরক্ষা আসলে কাজ করে কি না। অধ্যায় 4.9 নিরাপদ সফটওয়্যার উন্নয়ন জীবনচক্র কভার করে, যেখানে কোড কীভাবে নকশা ও পাঠানো হয় তাতে নিরাপত্তা গাঁথা; আক্রমণাত্মক টেস্টিং সেই জীবনচক্রের ফল বাইরে থেকে যাচাই করে। এটি অধ্যায় 4.1-এর ভিত্তি ও সংস্কৃতি এবং অধ্যায় 4.2-এর অ্যাপ্লিকেশন নিরাপত্তা চর্চার ওপরও গড়া।

বড় এন্টারপ্রাইজের জন্য আক্রমণাত্মক টেস্টিং ঝুঁকি-হ্রাস টুল এবং নিয়ন্ত্রক বাধ্যবাধকতা দুটিই। পেমেন্ট প্রসেসর, ব্যাংক ও স্বাস্থ্যসেবা প্রদানকারী পরীক্ষার সুস্পষ্ট প্রয়োজনের মুখোমুখি। সরকারের জন্য ঝুঁকি জাতীয় নিরাপত্তা ও জনআস্থা পর্যন্ত পৌঁছায়: এখানে প্রতিপক্ষরা সুসম্পদশালী রাষ্ট্র-অভিনেতা, এবং তারা যে সিস্টেম লক্ষ্য করে তা নির্বাচন, সুবিধা ও জটিল অবকাঠামো চালায়। দুই পরিবেশেই মূল্য আসে প্রতিবেদন থেকে নয়, আপনি কী সারান এবং পরবর্তী অনুপ্রবেশ শনাক্ত করতে কত দ্রুত শেখেন তা থেকে।

মূল নীতিসমূহ

  • প্রশ্নের সঙ্গে নিয়োগ মেলান: স্ক্যানিং, পেন টেস্টিং ও রেড টিমিং ভিন্ন জিনিসের উত্তর দেয়।
  • কেউ কোনো সিস্টেম ছোঁয়ার আগে লিখিত অনুমোদন ও স্পষ্ট নিয়োগের নিয়ম নিন।
  • পর্যবেক্ষণ সমাধান ও পুনঃপরীক্ষা না হওয়া পর্যন্ত মূল্যহীন; অন্য যেকোনো কাজের মতো সেগুলো অনুসরণ করুন।
  • একটি রেড টিম আছে ব্লু টিমকে আরও ভালো করতে, জিততে নয়।
  • সাধারণ চেকলিস্ট নয়, প্রকৃত প্রতিপক্ষ ও তাদের কৌশল অনুকরণ করুন।
  • কেবল পাওয়া দুর্বলতার সংখ্যা নয়, শনাক্তকরণ ও সাড়া মাপুন।
  • নাট্য থেকে সাবধান: পাস করতে সীমিত করা একটি নিয়োগ চমকপ্রদ দেখায় এবং কিছুই প্রমাণ করে না।

সুপারিশ

আক্রমণাত্মক নিরাপত্তা বর্ণালী বুঝুন

আপনি কী কিনছেন তার নাম দিয়ে শুরু করুন। দুর্বলতা স্ক্যানিং ব্যাপক, স্বয়ংক্রিয় ও সস্তা; জানা Common Vulnerabilities and Exposures (CVE) ও ভুল কনফিগারেশন ধরতে এটি আপনার সম্পত্তির বিপরীতে নিরন্তর চালান। এটি পরিমাণ ও ভুল-ইতিবাচক তৈরি করে, এবং একটি ত্রুটি প্রসঙ্গে সত্যিই শোষণযোগ্য কি না বলতে পারে না। পেনিট্রেশন টেস্টিং একজন দক্ষ পরীক্ষককে একটি নির্দিষ্ট জানালায় একটি সংজ্ঞায়িত লক্ষ্যের বিপরীতে রাখে, প্রকৃত প্রভাব প্রদর্শন করতে দুর্বলতা শৃঙ্খলিত করে: এই স্ক্যানার পর্যবেক্ষণ, ওই দুর্বল অনুমতির সঙ্গে মিলে, ডোমেইন অ্যাডমিনিস্ট্রেটর দেয়। এটি উত্তর দেয় “এই নির্দিষ্ট জিনিসটি কি ভাঙা যায়, এবং কতটা খারাপভাবে।”

রেড টিমিং একটি বড় প্রশ্নের উত্তর দেয়: “একজন দৃঢ়প্রতিজ্ঞ প্রতিপক্ষ আমাদের লক্ষ্য করলে আমরা কি লক্ষ করতাম, এবং থামাতে পারতাম?” এটি লক্ষ্য-ভিত্তিক (এই ডেটা সেট বের করুন, এই নিয়ন্ত্রণ সিস্টেমে পৌঁছান), মানুষ ও ভৌত অ্যাক্সেসসহ সম্পূর্ণ আক্রমণ-পৃষ্ঠ ঢাকে, এবং সাধারণত রক্ষকদের সতর্ক না করে চালানো হয়। পার্পল টিমিং দেয়াল ভেঙে দেয়: লাল ও নীল একই ঘরে একসঙ্গে কাজ করে, আক্রমণকারী একটি কৌশল চালায় এবং রক্ষক দেখে তাদের টুলিং তা ধরে কি না, রিয়েল টাইমে শনাক্তকরণ টিউন করে। পার্পল টিমিং প্রায়ই গোপন রেড টিমের চেয়ে ডলার প্রতি বেশি প্রতিরক্ষামূলক উন্নতি দেয়, কারণ প্রতিটি কাজ একটি শেখার মুহূর্ত হয়ে ওঠে।

ব্ল্যাক, গ্রে বা হোয়াইট-বক্স সুচিন্তিতভাবে বাছুন

আপনি পরীক্ষককে কতটা বলেন তা আপনি কী শেখেন তা আকার দেয়। ব্ল্যাক-বক্স টেস্টিং তাদের একটি লক্ষ্য ছাড়া কিছুই দেয় না, ভেতরের জ্ঞানহীন একজন বাইরের আক্রমণকারী অনুকরণ করে; এটি বাস্তবসম্মত কিন্তু ধীর, এবং পরীক্ষকরা পুরো বাজেট এমন পুনরুদ্ধারে ব্যয় করতে পারেন যা একজন প্রকৃত প্রতিপক্ষ মাসের পর মাস নিত। হোয়াইট-বক্স টেস্টিং সোর্স কোড, স্থাপত্য চিত্র ও ক্রেডেনশিয়াল হস্তান্তর করে, পরীক্ষককে গভীরে যেতে এবং উপলব্ধ সময়ে বেশি এলাকা ঢাকতে দেয়। গ্রে-বক্স মাঝখানে: কিছু জ্ঞান, কিছু ক্রেডেনশিয়াল, এমন আক্রমণকারী অনুকরণ করে যিনি হোমওয়ার্ক করেছেন বা একজন বিদ্বেষপূর্ণ অভ্যন্তরীণ ব্যক্তি।

বেশিরভাগ অ্যাপ্লিকেশন টেস্টিংয়ের জন্য গ্রে বা হোয়াইট-বক্স ভালো প্রতিদান দেয়, কারণ আপনি বিশ্লেষণের গভীরতার জন্য অর্থ দিচ্ছেন, পরীক্ষক আপনার সাবনেট বিন্যাস পুনরাবিষ্কার করবেন বলে নয়। ব্ল্যাক-বক্স সংরক্ষণ করুন যখন আবিষ্কার পর্যায়ের বাস্তবতাই আপনি পরীক্ষা করতে চান, যেমন একজন বাইরের লোক আপনার পাবলিক পদচিহ্ন থেকে কতটা শিখতে পারে তা মাপা। আপনি কোনটি চালু করছেন তা সুস্পষ্ট করুন, কারণ অল্প খুঁজে পাওয়া একটি ব্ল্যাক-বক্স প্রতিবেদন মানে আপনি নিরাপদ হতে পারে অথবা পরীক্ষক পরিসীমায় সময় ফুরিয়েছেন।

সতর্কভাবে পরিসর ঠিক করুন এবং নিয়োগের নিয়ম লিখুন

পরিসরেই নিয়োগ সফল বা ব্যর্থ হয়। একটি নিয়োগের নিয়ম নথি সংজ্ঞায়িত করে কী সীমার ভেতরে ও কী নয়, কোন কৌশল অনুমোদিত, টেস্টিং জানালা, আচ্ছাদিত সিস্টেম ও নেটওয়ার্ক, ডেটা পরিচালনা প্রয়োজন, এবং দুই পক্ষে জরুরি যোগাযোগ। এটি সীমার-বাইরের বা সতর্কতা দরকার এমন প্রোডাকশন সিস্টেমের নাম দেয়, পরীক্ষক সক্রিয়ভাবে বিপজ্জনক কিছু পেলে থামার একটি নিয়ম ঠিক করে, এবং তাঁরা প্রকৃত আক্রমণকারী কার্যকলাপ বা সত্যিই সংবেদনশীল ডেটায় হোঁচট খেলে কী ঘটে তা সংজ্ঞায়িত করে।

এসকেলেশন পথ এবং একটি “জেল থেকে বেরোনোর” চিঠি লিখে রাখুন: নিয়োগের মাঝখানে নিরাপত্তা কর্মী বা আইন প্রয়োগকারী চ্যালেঞ্জ করলে পরীক্ষক যে অনুমোদন দেখাতে পারেন। আগে থেকে একমত হোন পর্যবেক্ষণ কীভাবে সংরক্ষিত ও প্রেরিত হবে, কারণ একটি পেন টেস্ট প্রতিবেদন কীভাবে আপনাকে ভাঙতে হয় তার মানচিত্র এবং সেভাবে সুরক্ষিত হতে হবে। সংকীর্ণ পরিসর একটি ছোট পৃষ্ঠে গভীর পর্যবেক্ষণ তৈরি করে; বিস্তৃত পরিসর একটি বড় পৃষ্ঠের অগভীর কভারেজ। উদ্দেশ্যমূলকভাবে বাছুন, এবং পুনঃঅনুমোদন ছাড়া নিয়োগের মাঝখানে পরিসর নিঃশব্দে বাড়তে দেবেন না।

অনুমোদনকে টেস্টিং ও অপরাধের মধ্যকার রেখা গণ্য করুন

একজন পেনিট্রেশন টেস্টারকে একজন অপরাধী থেকে আলাদা করা একক কাজ হলো অনুমোদন। অনুমোদিত নন এমন সিস্টেম অ্যাক্সেস করা মার্কিন যুক্তরাষ্ট্রে Computer Fraud and Abuse Act এবং অন্যত্র সমতুল্য আইনের অধীনে একটি অপরাধ, এবং সদিচ্ছা কোনো প্রতিরক্ষা নয়। অনুমোদন লিখিত হতে হবে এমন কারও কাছ থেকে যার তা মঞ্জুর করার প্রকৃত কর্তৃত্ব আছে, পরিসরে থাকা সিস্টেম ও কৌশল ঠিক ঢাকতে হবে, এবং কাজ শুরুর আগে স্বাক্ষরিত হতে হবে।

তৃতীয়-পক্ষ সিস্টেম এটি জটিল করে। আপনার ক্লাউড প্রদানকারী, আপনার সফটওয়্যার-অ্যাজ-এ-সার্ভিস বিক্রেতা এবং যেকোনো ভাগ করা অবকাঠামোর নিজস্ব টেস্টিং নীতি থাকতে পারে, এবং আপনি যে সম্পদের মালিক নন তাতে আক্রমণ অনুমোদন করতে পারেন না। প্রদানকারীর নিয়ম পরীক্ষা করুন, যেখানে দরকার অনুমতি চান, এবং টেস্টিং নিজের টেন্যান্সির ভেতরে রাখুন। কর্মীদের লক্ষ্য করা সামাজিক প্রকৌশল সম্মতি ও মনস্তাত্ত্বিক ক্ষতি নিয়ে নৈতিক ও আইনি প্রশ্ন তোলে যা আপনাকে আগে থেকে ভাবতে হবে। সন্দেহ হলে আইনি পরামর্শদাতাকে জড়ান; একটি আলাপের খরচ একটি অননুমোদিত-অ্যাক্সেস ঘটনার খরচের তুলনায় তুচ্ছ।

অভ্যন্তরীণ দল ও তৃতীয়-পক্ষ পরীক্ষক ওজন করুন

একটি অভ্যন্তরীণ রেড টিম আপনার পরিবেশ জানে, রক্ষকদের সঙ্গে সম্পর্ক গড়ে, এবং বার্ষিক ঝাঁকুনির বদলে নিরন্তর পরীক্ষা করতে পারে। সেই পরিচিতি একটি সীমাবদ্ধতাও: তারা আপনার অন্ধ বিন্দু ও সাংগঠনিক অনুমান ভাগ করে, এবং যে সিস্টেম পরীক্ষা করে সেগুলোর একই নেতৃত্বের কাছে প্রতিবেদন করলে তাদের স্বাধীনতা প্রশ্নবিদ্ধ হতে পারে। তৃতীয়-পক্ষ ফার্ম নতুন চোখ, বিশেষায়িত দক্ষতা এবং নিরীক্ষক ও নিয়ন্ত্রকরা প্রায়ই দাবি করেন এমন স্বাধীনতা আনে, কিন্তু তারা ধীরে চালু হয়, প্রতি নিয়োগে বেশি খরচ করে, এবং প্রতিবেদন দেওয়া হলে চলে যায়।

বেশিরভাগ পরিণত কর্মসূচি দুটিই ব্যবহার করে। অভ্যন্তরীণ দল নিরন্তর প্রতিপক্ষ অনুকরণ, শনাক্তকরণ টিউনিং এবং পার্পল টিমিংকে উৎপাদনশীল করা গভীর পরিবেশগত জ্ঞান সামলায়। বাইরের ফার্ম পর্যায়ক্রমিক স্বাধীন যাচাইকরণ দেয়, PCI DSS-এর মতো মানের স্বাধীনতা প্রয়োজন পূরণ করে, এবং আপনার নিজের মানুষ দেখা বন্ধ করে দিয়েছে এমন এলাকা খোঁচায়। যেটাই ব্যবহার করুন, জোর দিন যে পরীক্ষকরা যোগ্য: একটি মসৃণ বিক্রয় ডেকের চেয়ে OSCP (Offensive Security Certified Professional)-এর মতো সনদ এবং প্রমাণিত অভিজ্ঞতা বেশি গুরুত্বপূর্ণ।

বাগ বাউন্টি ও সমন্বিত প্রকাশ চালান

একটি বাগ বাউন্টি কর্মসূচি স্বীকৃতি ও অর্থের বিনিময়ে দুর্বলতা খুঁজে জানাতে বাইরের গবেষকদের আমন্ত্রণ জানায়। এটি আপনাকে নিরন্তর, ভিড়-উৎস টেস্টিং দেয় এমন দক্ষতার পরিসরে যা আপনি কখনো একসঙ্গে নিয়োগ করতে পারতেন না, এবং আপনি কেবল প্রকৃত পর্যবেক্ষণের জন্য অর্থ দেন। এটি কাঠামোবদ্ধ পেন টেস্টিংয়ের বিকল্প নয়, কারণ গবেষকরা যা অর্থ দেয় তার পেছনে ছোটেন এবং পুরো শ্রেণি উপেক্ষা করতে পারেন, কিন্তু এটি একটি শক্তিশালী পরিপূরক যা সৃজনশীল আক্রমণ তুলে ধরে।

একটি পরিশোধিত বাউন্টি চালানোর আগে আপনার একটি সমন্বিত দুর্বলতা প্রকাশ নীতি দরকার: যে কারও নিরাপদে একটি নিরাপত্তা সমস্যা জানানোর একটি প্রকাশিত, সহজে-খুঁজে-পাওয়া উপায়, সদিচ্ছার গবেষকদের আইনিভাবে অনুসরণ না করার প্রতিশ্রুতি, সংজ্ঞায়িত সাড়া সময়রেখা, এবং যা আসে তা ট্রায়াজ ও সারানোর একটি অভ্যন্তরীণ প্রক্রিয়া। একটি security.txt ফাইল এবং একটি স্পষ্ট প্রতিবেদন ঠিকানা ন্যূনতম। সরকারি সংস্থা ক্রমশ জনমুখী সিস্টেমের জন্য দুর্বলতা প্রকাশ নীতি আদেশ করে, এবং কোনো চ্যানেল না থাকা গবেষকদের বাগ খুঁজে পাওয়া থামায় না; এটি কেবল তাদের নিরাপদে আপনাকে বলা থামায়।

অনুমান করা ভাঙন ও প্রতিপক্ষ অনুকরণ ব্যবহার করুন

কেবল-পরিসীমা টেস্টিং ধরে নেয় আক্রমণকারী বাইরে শুরু করে, কিন্তু প্রকৃত ভাঙন প্রায়ই ইতিমধ্যে ভেতরে থাকা একটি ফিশ হওয়া ক্রেডেনশিয়াল বা আপসকৃত ল্যাপটপ দিয়ে শুরু হয়। একটি অনুমান করা ভাঙন অনুশীলন পরীক্ষককে একটি ভিত্তি দিয়ে শুরু করায়, যেমন একজন সাধারণ কর্মচারী হিসেবে অ্যাক্সেস, এবং জিজ্ঞেস করে সেখান থেকে তিনি কত দূর যেতে পারেন। এটি একটি পরিসীমায় সবকিছু বাজি না ধরে যা অবশেষে পেরোনো হবে, আপনার অভ্যন্তরীণ বিভাজন, শনাক্তকরণ এবং ক্ষতির পরিসর নিয়ন্ত্রণ সরাসরি পরীক্ষা করে। একটি কঠোর প্রান্তে তাদের ঘষতে দেখার চেয়ে এটি সাধারণত একটি রেড টিমের সময়ের ভালো ব্যবহার।

MITRE ATT&CK ব্যবহার করে প্রচারণাকে প্রকৃত প্রতিপক্ষ আচরণে ভিত্তি করুন, আক্রমণকারীরা আসলে যে কৌশল ও পদ্ধতি ব্যবহার করে তার একটি পাবলিক জ্ঞানভান্ডার, প্রাথমিক অ্যাক্সেস থেকে ডেটা বের করা পর্যন্ত সংগঠিত। প্রতিপক্ষ অনুকরণ আপনার খাতকে লক্ষ্য করার জন্য পরিচিত একটি হুমকি অভিনেতা বাছে, তাদের নথিবদ্ধ কৌশল পুনরুৎপাদন করে, এবং পরীক্ষা করে আপনি প্রতিটি ধাপ শনাক্ত ও থামান কি না। এটি একটি সাধারণ আক্রমণের চেয়ে অনেক বেশি উপযোগী, কারণ এটি আপনার প্রতিরক্ষা আপনি যে নির্দিষ্ট প্রতিপক্ষের মুখোমুখি তাদের বিপরীতে ম্যাপ করে এবং আপনার হুমকি গোয়েন্দা অগ্রাধিকার দিতে পারে এমন পর্যবেক্ষণ তৈরি করে।

পর্যবেক্ষণ ব্লু টিম ও শনাক্তকরণ প্রকৌশলে ফিরিয়ে দিন

আক্রমণের উদ্দেশ্য ভালো প্রতিরক্ষা। প্রতিটি রেড টিম কাজ জিজ্ঞেস করার একটি সুযোগ: আমাদের টুলিং কি একটি সংকেত তৈরি করেছে, কেউ কি দেখেছে, এবং তারা কি সঠিকভাবে সাড়া দিয়েছে। নিয়োগ এমনভাবে চালান যাতে প্রতিটি কৌশল এমন একটি শনাক্তকরণে ম্যাপ করে যা আপনার আছে, গড়তে হবে বা টিউন করতে হবে। এটি শনাক্তকরণ প্রকৌশল: আক্রমণকারী আচরণকে নির্ভরযোগ্য অ্যালার্টে পরিণত করা, এবং এখানেই রেড টিম মূল্য চক্রবৃদ্ধি হয়। “পার্শ্ব-চলাচলের সময় আমরা শনাক্ত হইনি” এই পর্যবেক্ষণ একটি নতুন শনাক্তকরণ নিয়ম হওয়া উচিত, কৌশল আবার চালিয়ে পরীক্ষিত।

টেবিলটপ মহড়া এটিকে সিদ্ধান্ত নেওয়ায় প্রসারিত করে। যারা প্রকৃত ঘটনায় সাড়া দেবেন তাঁদের জড়ো করুন এবং কাগজে একটি বাস্তবসম্মত দৃশ্যের মধ্য দিয়ে হাঁটুন: কে ঘটনা ঘোষণা করে, কে আইনি দলের সঙ্গে কথা বলে, কে একটি সিস্টেম অফলাইনে নামানোর সিদ্ধান্ত নেয়। টেবিলটপ সস্তা, প্রযুক্তিগত পরীক্ষা মিস করা ভূমিকা ও যোগাযোগের ফাঁক তুলে ধরে, এবং অধ্যায় 9.3 ঘটনা ব্যবস্থাপনা লাইভ হলে সবচেয়ে গুরুত্বপূর্ণ মানুষদের প্রস্তুত করে। প্রযুক্তিগত রেড টিমিংকে নিয়মিত টেবিলটপের সঙ্গে জোড়ুন যাতে আপনার টুলিং ও আপনার মানুষ দুটিই অনুশীলিত হয়।

সমাধান অনুসরণ করুন এবং পুনঃপরীক্ষা করুন

কেউ কাজ করে না এমন দুর্বলতা প্রতিবেদন একটি দায়, কারণ আপনি এখন জেনেশুনে একটি নিরীক্ষক উদ্ধৃত করতে পারে এমন ত্রুটি চালান। প্রতিটি পর্যবেক্ষণ আপনার স্বাভাবিক কাজ-অনুসরণ সিস্টেমে একজন মালিক, একটি তীব্রতা এবং ঝুঁকির সঙ্গে বাঁধা একটি নির্ধারিত তারিখসহ জোগান দিন। জটিল পর্যবেক্ষণ জরুরি আচরণ পায়; নিম্নতরগুলো সৎ অগ্রাধিকারসহ ব্যাকলগে যোগ দেয়। যে মেট্রিক গুরুত্বপূর্ণ তা প্রতিবেদনের সময় নয়, সমাধানের সময়।

পুনঃপরীক্ষা চক্র বন্ধ করে। একটি সমাধান পাঠানোর পরে পরীক্ষক (বা একটি স্বয়ংক্রিয় পরীক্ষা) নিশ্চিত করেন দুর্বলতা সত্যিই চলে গেছে এবং সমাধান একটি নতুন গর্ত খোলেনি। পুনঃপরীক্ষা ছাড়া “সমাধান হয়েছে” একটি আশা, তথ্য নয়, এবং অনেক পর্যবেক্ষণ পুনরাবৃত্ত হয় কারণ একটি সমাধান অসম্পূর্ণ ছিল বা একটি রিগ্রেশন সেগুলো পুনঃপ্রবর্তন করেছে। PCI DSS-এর মতো মান এই চক্র সুস্পষ্টভাবে দাবি করে। নিয়োগ চুক্তিতে পুনঃপরীক্ষা গড়ুন যাতে তা একটি ভুলে যাওয়া পরের ভাবনা না হয়।

ট্রেড-অফ: সুবিধা ও অসুবিধা

পদ্ধতিসবচেয়ে ভালোসুবিধাঅসুবিধা
দুর্বলতা স্ক্যানিংজানা ত্রুটির নিরন্তর কভারেজসস্তা, ব্যাপক, স্বয়ংক্রিয়, ঘন ঘনগোলমাল; শোষণযোগ্যতা প্রমাণ করতে পারে না
পেনিট্রেশন টেস্টিংএকটি সংজ্ঞায়িত লক্ষ্যে প্রভাব প্রমাণগভীর, মানব অন্তর্দৃষ্টি; প্রকৃত শোষণ শৃঙ্খলএকটি-মুহূর্ত; সংকীর্ণ পরিসর; ব্যয়বহুল
রেড টিমিংশনাক্তকরণ ও সাড়া পরীক্ষাবাস্তবসম্মত; মানুষ ও প্রক্রিয়া অনুশীলন করেব্যয়বহুল; ধীর; পরিণত ব্লু টিম লাগে
পার্পল টিমিংদ্রুত শনাক্তকরণ উন্নত করাডলার প্রতি উচ্চ শিক্ষা; সহযোগীকম বাস্তবসম্মত; দুই দল উপলব্ধ থাকা লাগে
বাগ বাউন্টিচলমান ভিড়-উৎস আবিষ্কারপ্রতি পর্যবেক্ষণে অর্থ; বৈচিত্র্যময় দক্ষতাঅসম কভারেজ; ট্রায়াজ বোঝা; প্রক্রিয়া লাগে

কেন্দ্রীয় টানাপোড়েন বাস্তবতা ও শেখার গতির মধ্যে। একটি গোপন রেড টিম আপনার চালানো সবচেয়ে বাস্তবসম্মত পরীক্ষা, কিন্তু এর শিক্ষা ধীরে আসে এবং কেবল একটি সম্পূর্ণ প্রচারণার পর, এবং একটি অপরিণত ব্লু টিম নিঃশব্দে পরাজিত হয়ে সামান্য শেখে। পার্পল টিমিং বিস্ময় বিসর্জন দেয় রক্ষকরা কত দ্রুত উন্নত হয় তা সর্বাধিক করতে। দ্বিতীয় টানাপোড়েন বিস্তার বনাম গভীরতা: স্ক্যানিং সবকিছু অগভীরভাবে ঢাকে, যেখানে একটি পেন টেস্ট একটি ফালি গভীরভাবে ঢাকে। পরিণত কর্মসূচি একটি বেছে নেওয়ার বদলে এগুলো স্তরে স্তরে রাখে, পর্যায়ক্রমিক গভীর টেস্টিং ও মাঝে মাঝে পূর্ণ-পরিসর রেড টিম প্রচারণার নিচে নিরন্তর স্ক্যানিং চালিয়ে। ভুল পদক্ষেপ হলো একটি বার্ষিক পেন টেস্ট কিনে, প্রতিবেদন ফাইল করে এবং সমস্যা সমাধান হয়েছে বলা।

আপনার দলের সঙ্গে আলোচনার প্রশ্ন

  1. আমরা আক্রমণাত্মক টেস্টিং চালু করলে আমরা কি স্পষ্ট কোন প্রশ্ন করছি, এবং নিয়োগ কি তার সঙ্গে মেলে? অনেক প্রতিষ্ঠান একটি “পেনিট্রেশন টেস্ট” কেনে এবং একটি মানব-লিখিত সারসংক্ষেপসহ একটি দুর্বলতা স্ক্যান পায়, তারপর বিশ্বাস করে তারা তাদের প্রতিরক্ষা পরীক্ষা করেছে যখন কেবল জানা ত্রুটি পরীক্ষা করেছে। অন্যরা একটি রেড টিম চালু করে যখন তাদের শনাক্তকরণ সামর্থ্য এত অপরিণত যে অনুশীলন কেবল সবাই ইতিমধ্যে জানত তা প্রমাণ করে। আপনার শেষ তিনটি নিয়োগ পরিসর এবং ফল প্রতিবেদন আনুন, এবং জিজ্ঞেস করুন প্রতিটি আপনার দরকার প্রশ্নের উত্তর দিয়েছে কি না: জানা দুর্বলতার কভারেজ, একটি নির্দিষ্ট লক্ষ্যের শোষণযোগ্যতা, বা একটি অনুপ্রবেশ শনাক্ত ও সাড়া দেওয়ার সামর্থ্য। উত্তর আপনার পরিপক্বতার সঙ্গে মেলানো স্ক্যানিং, পেন টেস্টিং এবং রেড বা পার্পল টিমিংয়ের একটি সুচিন্তিত মিশ্রণ আকার দেওয়া উচিত।

  2. প্রতিবেদন আসার পরে একটি পর্যবেক্ষণের কী হয়, এবং আমরা কীভাবে প্রমাণ করব তা সারানো হয়েছিল? আক্রমণাত্মক নিরাপত্তার মূল্য সম্পূর্ণ সমাধানে, তবু অনেক কর্মসূচি সাফল্য মাপে ঝুঁকি সংকোচনের বদলে প্রতিবেদনের আকার দিয়ে। আপনার শেষ নিয়োগ থেকে একটি প্রকৃত পর্যবেক্ষণ অনুসরণ করুন: কে মালিক ছিল, ফিচার কাজের বিপরীতে কীভাবে অগ্রাধিকার পেল, কখন সারানো হলো, এবং কেউ সমাধান আসলে কাজ করেছে নিশ্চিত করেছিল কি না। আপনি সেই ট্রেইল তৈরি করতে না পারলে আপনার টেস্টিং এমন জ্ঞান তৈরি করছে যার ওপর আপনি কাজ করছেন না, যা না জানার চেয়েও খারাপ, কারণ এখন আপনি জেনেশুনে উন্মুক্ত। এই আলোচনার ফল হওয়া উচিত মালিক, ঝুঁকি-ভিত্তিক সময়সীমা, এবং প্রতিটি চুক্তিতে গাঁথা বাধ্যতামূলক পুনঃপরীক্ষাসহ একটি অনুসরণ করা সমাধান কর্মপ্রবাহ।

  3. আমাদের রেড টিম কি আমাদের ব্লু টিমকে ভালো করছে, নাকি কেবল স্কোর রাখছে? একটি রেড টিম যা অশনাক্ত জয় উদযাপন করে এবং তার কৌশল মজুত করে তা বিনোদনমূলক ও অকেজো। সম্পর্ক বিরোধী পৃষ্ঠের নিচে সহযোগী হওয়া উচিত: প্রতিটি কৌশল যা অশনাক্ত যায় তা একটি নতুন শনাক্তকরণ নিয়ম হওয়া উচিত, প্রতিটি সফল পথ বিভাজনকে জানানো উচিত, এবং দুই দলের একসঙ্গে ডিব্রিফ করা উচিত। আপনার রক্ষকদের জিজ্ঞেস করুন শেষ রেড টিম নিয়োগ থেকে তাঁরা কী শিখেছেন এবং তার ফলে কোনো সুনির্দিষ্ট শনাক্তকরণ বা নিয়ন্ত্রণ বদলেছে কি না। সৎ উত্তর যদি কিছুই না হয়, আপনি নাট্যের জন্য অর্থ দিচ্ছেন, এবং আপনার শনাক্তকরণ প্রকৌশলের সঙ্গে সুস্পষ্টভাবে বাঁধা পার্পল টিমিং ও প্রতিপক্ষ অনুকরণের দিকে সরা উচিত।

  4. আমাদের পরবর্তী নিয়োগের আগে, পরিসরে প্রতিটি সম্পদের জন্য, আমরা যে সম্পদের মালিক নই সেগুলোসহ, কি আমাদের লিখিত অনুমোদন আছে? অনুমোদন একটি পেনিট্রেশন টেস্ট এবং একটি কম্পিউটার-অপরাধ ঘটনার মধ্যকার রেখা, এবং একটি বড় প্রতিষ্ঠানে একজন পরীক্ষক যে সিস্টেম ছোঁবেন তা কদাচিৎ একটি একক মালিকানা সীমানার ভেতরে বসে: সেগুলো ক্লাউড টেন্যান্সি, সফটওয়্যার-অ্যাজ-এ-সার্ভিস প্ল্যাটফর্ম, পরিচালিত নেটওয়ার্ক এবং একজন অংশীদার বা বিক্রেতা নিয়ন্ত্রণ করা ভাগ করা অবকাঠামো জুড়ে বিস্তৃত। প্রতিদ্বন্দ্বী চাপ গতি, কারণ স্বাক্ষরিত অনুমতি ও প্রদানকারী টেস্টিং নীতির পেছনে ছোটা ধীর এবং সময়সীমা ঘনিয়ে এলে এড়ানো প্রলুব্ধকর। খসড়া নিয়োগের নিয়ম, প্রতিটি সিস্টেমের বিপরীতে একজন মালিকের নাম সহ সম্পদ তালিকা, প্রাসঙ্গিক ক্লাউড ও বিক্রেতা টেস্টিং নীতি, এবং নিয়োগের মাঝখানে চ্যালেঞ্জ হলে পরীক্ষক যে স্বাক্ষরিত অনুমোদন চিঠি দেখাতে পারেন তা আনুন। এন্টারপ্রাইজ ও সরকারি কাজের জন্য উন্মুক্ততা তীব্র: একটি ভাগ করা প্ল্যাটফর্মের বিরুদ্ধে একটি অননুমোদিত খোঁচা চুক্তি ভাঙতে, নিয়ন্ত্রক প্রতিবেদন ট্রিগার করতে, বা একটি সরকারি সংস্থার জন্য, ছোঁয়ার অধিকার ছিল না এমন সিস্টেম আক্রমণকারী সরকার নিয়ে একটি শিরোনাম হতে পারে, তাই কেউ শুরু করার আগে আইনি পরামর্শদাতার অনুমোদন দেওয়া উচিত।

  5. আমরা কি একটি অভ্যন্তরীণ রেড টিমে, বাইরের ফার্মে, নাকি দুটিতেই বিনিয়োগ করছি, এবং সেই ভাগ কি আমাদের আসলে যা দরকার তার সঙ্গে মেলে? এটি প্রকৃত অর্থ ও বহু-বছরের পরিণতিসহ গড়া-বনাম-কেনা সিদ্ধান্ত: একটি অভ্যন্তরীণ দল বেতন ও টুলিং খরচ করে এবং নিরন্তর প্রতিপক্ষ অনুকরণ ও গভীর পরিবেশগত জ্ঞান দেয়, যেখানে বাইরের ফার্ম প্রতি নিয়োগে বেশি খরচ করে কিন্তু নতুন চোখ, বিশেষায়িত দক্ষতা এবং নিরীক্ষক ও নিয়ন্ত্রকরা দাবি করা স্বাধীনতা আনে। টানাপোড়েন হলো প্রতিটি অন্যের অন্ধ বিন্দু ঢাকে, তাই এগুলোকে পরিপূরকের বদলে বিকল্প গণ্য করা সাধারণত একটি ফাঁক রেখে যায়। প্রতিটিতে আপনার বর্তমান ব্যয়, কাজ করা মানুষের সনদ ও প্রমাণিত ট্র্যাক রেকর্ড, নিয়োগের ছন্দ, এবং আপনার মান আরোপ করা স্বাধীনতা প্রয়োজন আনুন। একটি নিয়ন্ত্রিত এন্টারপ্রাইজে আপনার অভ্যন্তরীণ দল যত ভালোই হোক, PCI DSS ও অনুরূপ ব্যবস্থা বাইরের স্বাধীন টেস্টিং বাধ্য করতে পারে; সরকারে ক্রয় নিয়ম এবং অপারেশনের অনুমোদনের আগে সমদূরত্ব মূল্যায়ন দেখানোর প্রয়োজন প্রায়ই একটি স্বীকৃত তৃতীয় পক্ষকে ঐচ্ছিক নয়, আবশ্যক করে।

  6. বাইরের গবেষকদের দুর্বলতা জানানোর জন্য কি আমাদের একটি নিরাপদ চ্যানেল আছে, এবং যা আসে তা সামলাতে কি আমরা প্রস্তুত? একটি বড় জনমুখী প্রতিষ্ঠান ইতিমধ্যে গবেষকদের দ্বারা খোঁচানো হচ্ছে তারা আমন্ত্রিত হোক বা না হোক, এবং একমাত্র প্রশ্ন হলো তারা আপনাকে নিরাপদে বলতে পারে নাকি যা পায় তা প্রকাশ বা বিক্রি করতে বাধ্য হয়। প্রতিদ্বন্দ্বী বিবেচনা প্রস্তুতি: একটি সমন্বিত প্রকাশ নীতি বা পরিশোধিত বাগ বাউন্টি খোলা অন্তর্মুখী প্রতিবেদন ও ট্রায়াজ বোঝা তৈরি করে, এবং যে কর্মসূচি এমন পর্যবেক্ষণের জন্য অর্থ দেয় যা কখনো সারে না তা না থাকার চেয়ে খারাপ। আপনার বর্তমান security.txt ফাইল ও প্রতিবেদন ঠিকানা থাকলে, আপনার গ্রহণ ও ট্রায়াজ প্রক্রিয়া, যে সাড়া সময়রেখায় আপনি সততার সঙ্গে প্রতিশ্রুতি দিতে পারেন, এবং যা আসে তা সারানোর ব্যাকলগ সামর্থ্য আনুন। সরকারি সংস্থার জন্য জনসাধারণের সিস্টেমে একটি দুর্বলতা প্রকাশ নীতি ক্রমশ সৌজন্যের বদলে নির্দেশনা, এবং এন্টারপ্রাইজের জন্য একটি সুচালিত বাউন্টি সৃজনশীল পর্যবেক্ষণের উৎস ও গ্রাহক যথাযথ পরিশ্রমের সময় পরিপক্বতার প্রমাণ দুটিই, তাই সিদ্ধান্তটি চ্যানেল রাখবেন কি না তার চেয়ে কম, আপনি তা সম্মান করতে কর্মী-সজ্জিত কি না তার বেশি।

খাতভেদে দৃষ্টিভঙ্গি

স্টার্টআপ। আপনি একটি অভ্যন্তরীণ রেড টিম জোগাতে পারেন না, তাই বদলে সস্তা কভারেজ স্তরে স্তরে রাখুন। প্রতিটি বিল্ডে জানা নির্ভরতা ত্রুটি ধরতে আপনার ডিপ্লয়মেন্ট পাইপলাইনে দুর্বলতা স্ক্যানিং জুড়ুন, গবেষকরা আপনার কাছে পৌঁছাতে পারে এজন্য একটি security.txt ফাইল ও একটি সরল সমন্বিত প্রকাশ নীতি প্রকাশ করুন, এবং আপনার প্রথম এন্টারপ্রাইজ চুক্তির আগে একটি স্বনামধন্য ফার্ম থেকে একটি একক গ্রে-বক্স পেনিট্রেশন টেস্ট কমিশন করুন, প্রতিটি পর্যবেক্ষণ একটি নিশ্চিত সমাধান পর্যন্ত অনুসরণ করে। একটি ব্যাপক কর্মসূচির চেয়ে গতি বেশি গুরুত্বপূর্ণ: একটি বিক্রয় অবরোধমুক্ত করে বা আপনার বৃহত্তম ঝুঁকি বন্ধ করে এমন একটি পরীক্ষা বাছুন এবং বড় না হওয়া পর্যন্ত বাকিগুলো এড়ান।

ছোট ব্যবসা। কর্মীতে কোনো নিরাপত্তা বিশেষজ্ঞ নেই আর বাজেট কম, তাই গড়ার বদলে কিনুন। কোনো অভ্যন্তরীণ সামর্থ্য দাঁড় করানোর বদলে একটি ম্যানেজড স্ক্যানিং সেবা ব্যবহার করুন এবং একটি মাঝারি ছন্দে একটি বাইরের পেন টেস্ট ফার্ম নিয়োগ করুন, এবং নিশ্চিত করুন আপনার চুক্তিতে একটি পুনঃপরীক্ষা আছে যাতে “সারানো হয়েছে” ধরে নেওয়া নয়, প্রমাণিত। আপনার সর্বোচ্চ-মূল্য, সর্বনিম্ন-খরচের পদক্ষেপ হলো যে কারও ত্রুটি জানানোর একটি প্রকাশিত উপায় এবং দ্রুত প্যাচ করার শৃঙ্খলা, কারণ আপনার আকারের একটি ব্যবসার বেশিরভাগ বাস্তব আপস আসে জানা, অপ্যাচ দুর্বলতা দিয়ে।

এন্টারপ্রাইজ। পরিসরে চ্যালেঞ্জ অনেক দল জুড়ে শাসন। PCI DSS-এর মতো মান পূরণ করা পর্যায়ক্রমিক স্বাধীন বাইরের পেন টেস্টের নিচে নিরন্তর স্ক্যানিং চালান, নিরন্তর প্রতিপক্ষ অনুকরণ ও পার্পল টিমিংয়ের জন্য একটি অভ্যন্তরীণ রেড টিম রক্ষণাবেক্ষণ করুন, এবং সমাধান মালিক, ঝুঁকি-ভিত্তিক সময়সীমা ও বাধ্যতামূলক পুনঃপরীক্ষাসহ অনুসরণ করা পোর্টফোলিও হিসেবে পরিচালনা করুন। প্রতিটি অশনাক্ত কৌশল শনাক্তকরণ প্রকৌশলে জোগান দিন, এবং সম্মতি ও আপনার বোর্ড যা আশা করে সেই নিরীক্ষা প্রমাণ, কভারেজ, সময়রেখা ও সমাপ্তি হার তৈরি করুন।

সরকার। ক্রয়ের নিয়ম, স্বচ্ছতা ও জনগণের কাছে জবাবদিহি পুরো কর্মসূচি আকার দেয়। নির্দেশনা ক্রমশ যেমন দাবি করে জনমুখী সিস্টেমে একটি দুর্বলতা প্রকাশ নীতি রক্ষণাবেক্ষণ করুন, একটি সিস্টেমের অপারেশনের অনুমোদন গেট করা পেনিট্রেশন টেস্টিংয়ের জন্য স্বীকৃত স্বাধীন মূল্যায়নকারী ব্যবহার করুন, এবং আপনার গোয়েন্দা অংশীদাররা যে নির্দিষ্ট রাষ্ট্র-অভিনেতাদের চিহ্নিত করে তাদের ওপর প্রতিপক্ষ অনুকরণ মডেল করুন। অনুমোদন, পরিসর ও ডেটা পরিচালনা অতিরিক্ত কঠোরতায় সামলান কারণ সিস্টেমগুলো নির্বাচন, সুবিধা ও জটিল অবকাঠামো চালায়, এবং যেকোনো সিস্টেম লাইভ রাখার পূর্বশর্ত হিসেবে পুনঃপরীক্ষা করুন।

উদাহরণ

স্টার্টআপ। কুড়িজনের একটি ফিনটেক স্টার্টআপ একটি অভ্যন্তরীণ রেড টিম জোগাতে পারে না, তাই সে যা পারে স্তরে স্তরে রাখে। স্বয়ংক্রিয় দুর্বলতা স্ক্যানিং তার পাইপলাইনের মাধ্যমে প্রতিটি ডিপ্লয়ে চলে, জানা নির্ভরতা ত্রুটি আগে ধরে। এটি একটি security.txt ফাইল ও একটি সরল সমন্বিত প্রকাশ নীতি প্রকাশ করে, তারপর পণ্য স্থির হলে একটি পাবলিক প্ল্যাটফর্মে একটি মাঝারি বাগ বাউন্টি খোলে, প্রকৃত বাগের জন্য প্রকৃত গবেষকদের অর্থ দিয়ে। তার প্রথম এন্টারপ্রাইজ গ্রাহক সই করার আগে এটি একটি স্বনামধন্য ফার্ম থেকে অ্যাপ্লিকেশনের একটি গ্রে-বক্স পেনিট্রেশন টেস্ট কমিশন করে, তার স্বাভাবিক ইস্যু ট্র্যাকারে সমাপ্তি পর্যন্ত প্রতিটি পর্যবেক্ষণ অনুসরণ করে, এবং সমাধান নিশ্চিত করতে একটি পুনঃপরীক্ষার জন্য অর্থ দেয়। এই স্তরিত পদ্ধতি স্টার্টআপ টিকিয়ে রাখতে পারে এমন খরচে বিশ্বাসযোগ্য নিরাপত্তা কভারেজ দেয়, এবং পেন টেস্ট প্রতিবেদন গ্রাহক যথাযথ পরিশ্রমের সময় ভাগ করতে পারা প্রমাণ হয়।

এন্টারপ্রাইজ। কার্ড পেমেন্ট প্রক্রিয়া করা একটি বহুজাতিক খুচরা বিক্রেতাকে PCI DSS পূরণ করতে হয়, যা অন্তত বার্ষিকভাবে এবং উল্লেখযোগ্য পরিবর্তনের পরে অভ্যন্তরীণ ও বাইরের দুই ধরনের পেনিট্রেশন টেস্টিং দাবি করে, সঙ্গে কার্ডধারক পরিবেশ বিচ্ছিন্ন প্রমাণ করতে বিভাজন টেস্টিং। এটি হাজার হাজার সম্পদ জুড়ে নিরন্তর স্ক্যানিং চালায়, মান সন্তুষ্ট করতে স্বাধীন বাইরের পেন টেস্ট কমিশন করে, এবং একটি অভ্যন্তরীণ রেড টিম রক্ষণাবেক্ষণ করে যা খুচরা বিক্রয়কে লক্ষ্য করার জন্য পরিচিত হুমকি অভিনেতার বিপরীতে MITRE ATT&CK-এ ভিত্তি করা অনুমান করা ভাঙন অনুশীলন চালায়। রেড টিম অধ্যায় 4.4-এর নিরাপত্তা পরিচালনা ফাংশনের সঙ্গে ঘনিষ্ঠভাবে কাজ করে: প্রতিটি অশনাক্ত কৌশল একটি শনাক্তকরণ প্রকৌশল টিকিট হয়, এবং ত্রৈমাসিক পার্পল টিম অধিবেশন অ্যালার্টিং টিউন করে। সমাধান ঝুঁকি-ভিত্তিক সময়সীমাসহ অনুসরণ করা হয়, এবং পুরো কর্মসূচি অধ্যায় 4.6 সম্মতির দাবি করা নিরীক্ষা প্রমাণ তৈরি করে।

সরকার। নাগরিক সুবিধা সিস্টেম চালানো একটি জাতীয় সংস্থা রাষ্ট্র-অভিনেতা প্রতিপক্ষ এবং সংবেদনশীল ব্যক্তিগত ডেটা রক্ষার একটি জনাদেশের মুখোমুখি। এটি সব জনমুখী সিস্টেমে একটি দুর্বলতা প্রকাশ নীতি রক্ষণাবেক্ষণ করে, যেমন সরকারি নির্দেশনা ক্রমশ দাবি করে, গবেষকদের ত্রুটি জানাতে একটি নিরাপদ চ্যানেল দিয়ে। স্বাধীন তৃতীয়-পক্ষ মূল্যায়নকারীরা কোনো সিস্টেম লাইভ হওয়ার আগে অনুমোদন প্রক্রিয়ার অংশ হিসেবে পেনিট্রেশন টেস্ট পরিচালনা করে, এবং নিরন্তর পর্যবেক্ষণে চলমান স্ক্যানিং অন্তর্ভুক্ত। সংস্থা তার গোয়েন্দা অংশীদাররা যে নির্দিষ্ট হুমকি গোষ্ঠী চিহ্নিত করে তাদের ওপর মডেল করা প্রতিপক্ষ অনুকরণ চালায়, এবং নিয়মিত টেবিলটপ মহড়া একটি প্রকৃত ভাঙন যে ঘটনা সাড়া ও আইনি সমন্বয় দাবি করবে তা মহড়া করে। পর্যবেক্ষণ আদিষ্ট সময়রেখাসহ একটি আনুষ্ঠানিক সমাধান কর্মসূচিতে জোগান দেয়, এবং পুনঃপরীক্ষা একটি সিস্টেমের অপারেশনের অনুমোদনের পূর্বশর্ত।

ব্যবসায়িক যুক্তি: প্রেরণা, ROI ও TCO

আক্রমণাত্মক নিরাপত্তার প্রতিদান হলো আপনি যে ভাঙন ভোগ করেননি। একটি গুরুতর ডেটা ভাঙন সরাসরি সাড়া, নিয়ন্ত্রক জরিমানা, আইনি দায়, গ্রাহক চলে যাওয়া এবং সুনামের ক্ষতিতে কোটি কোটি খরচ করে, এবং সবচেয়ে ব্যয়বহুল একক কারণ একটি অনুপ্রবেশ কত সময় অশনাক্ত থাকে। রেড টিমিং ও পার্পল টিমিং সরাসরি সেই সংখ্যা আক্রমণ করে আপস ও শনাক্তকরণের মধ্যকার ফাঁক ছোট করে। একটি পেনিট্রেশন টেস্ট যা আপনার গ্রাহক ডেটাবেসে একটি শোষণযোগ্য পথ খুঁজে পায়, একজন আক্রমণকারী খুঁজে পাওয়ার আগে সারানো, একটি একক এড়ানো ঘটনায় পুরো কর্মসূচির খরচ বহুগুণ পরিশোধ করে।

কঠিন চালকও আছে। PCI DSS কার্ড ডেটা সামলানো যে কারও জন্য পেনিট্রেশন টেস্টিং আদেশ করে। কাঠামো ও সরকারি অনুমোদন ব্যবস্থা অপারেশনের আগে ও সময় স্বাধীন মূল্যায়ন দাবি করে। এন্টারপ্রাইজ গ্রাহকরা চুক্তির শর্ত হিসেবে সাম্প্রতিক পেন টেস্ট প্রতিবেদন দাবি করে। এই ক্ষেত্রে টেস্টিং ঐচ্ছিক নয়, এবং একমাত্র প্রশ্ন আপনাকে যে অর্থ ব্যয় করতেই হবে তা থেকে প্রকৃত নিরাপত্তা মূল্য আহরণ করেন কি না।

মালিকানার মোট খরচে নিয়োগ ফির চেয়ে বেশি আছে। অভ্যন্তরীণ দল গড়লে তার টুলিং ও কর্মীর জন্য, একটি বাগ বাউন্টির ট্রায়াজ বোঝার জন্য, এবং সবার ওপরে পর্যবেক্ষণ যে সমাধান কাজ তৈরি করে তার জন্য বাজেট করুন, যেখানে প্রকৃত ব্যয় নামে। যে কর্মসূচি টেস্ট কমিশন করে কিন্তু সারানোয় কম অর্থ দেয় সে উভয় জগতের সবচেয়ে খারাপ: এটি খারাপ খবরের জন্য অর্থ দেয় এবং তারপর উপেক্ষিত পর্যবেক্ষণ শোষিত হলে আবার অর্থ দেয়। নেতৃত্বের কাছে যুক্তি দিতে টেস্টিংকে তারা অনুসরণ করা মেট্রিকের সঙ্গে বাঁধুন: শনাক্তকরণের গড় সময়, সমাধানের গড় সময়, বন্ধ করা নিরীক্ষা পর্যবেক্ষণ, এবং আপনার সবচেয়ে জটিল সম্পদে ঝুঁকি হ্রাস।

অ্যান্টি-প্যাটার্ন ও ফাঁদ

  • স্ক্যান-এবং-পুনঃনামকরণ: একটি দুর্বলতা স্ক্যানকে পেনিট্রেশন টেস্ট হিসেবে বিক্রি, মানব যাচাইকরণ বা শোষণ শৃঙ্খল ছাড়া একটি টুলের আউটপুট সরবরাহ।
  • প্রতিবেদন করুন এবং ভুলে যান: সরবরাহযোগ্যকে লক্ষ্য গণ্য করা, পর্যবেক্ষণ ফাইল করা এবং সমাধান বা পুনঃপরীক্ষা কখনো অনুসরণ না করা।
  • পাস করতে পরিসর: নিয়োগ সংকীর্ণ করা যাতে ব্যর্থ হওয়ার সম্ভাবনা সবচেয়ে বেশি এমন সিস্টেম সুবিধাজনকভাবে সীমার বাইরে, যা কিছু না বোঝানো একটি পরিষ্কার প্রতিবেদন তৈরি করে।
  • স্কোরবোর্ড হিসেবে রেড টিম: একটি প্রতিপক্ষ দল যা কৌশল মজুত করে এবং রক্ষকদের ভালো করার বদলে জয় উদযাপন করে।
  • একটি অপরিণত ব্লু টিম গোপনে পরীক্ষা: আপনার কোনো শনাক্তকরণ সামর্থ্য থাকার আগে একটি স্টেলথ রেড টিম চালানো, তাই অনুশীলন কেবল আপনি যা ইতিমধ্যে জানতেন তা প্রমাণ করে।
  • অনুমোদন নেই বা অস্পষ্ট পরিসর: লিখিত অনুমতি ছাড়া কাজ শুরু, বা পরিসরকে আপনার মালিকানাহীন সিস্টেমে গড়াতে দেওয়া, আইনি বিপর্যয় ডেকে আনা।
  • পরিসীমা আচ্ছন্নতা: আক্রমণকারীরা ভেতরে শুরু করে এই অনুমান করা ভাঙন বাস্তবতা উপেক্ষা করে কেবল বাইরের প্রান্ত পরীক্ষা।
  • প্রকাশ চ্যানেল উপেক্ষা: বাইরের গবেষকদের বাগ জানানোর কোনো নিরাপদ উপায় নেই, তাই তারা পরিবর্তে প্রকাশ্যে প্রকাশ বা বিক্রি করে।
  • নাট্য মেট্রিক: ঝুঁকি কমানো, শনাক্তকরণ উন্নত হওয়া ও সমাধানের সময় ছোট হওয়ার বদলে পাওয়া দুর্বলতা গণনা।

পরিপক্বতা মডেল

  • স্তর ১, সূচনা: টেস্টিং মাঝেমধ্যে ও প্রতিক্রিয়াশীল, প্রায়ই একটি বাক্স টিক দিতে করা একটি বার্ষিক পেন টেস্ট, বা কেবল একটি ঘটনার পরে ট্রিগার হয়। প্রতিবেদন সামান্য অনুসরণসহ ফাইল করা হয়, সমাধান অনুসরণহীন, কোনো প্রকাশ চ্যানেল নেই, এবং একটি প্রকৃত অনুপ্রবেশের শনাক্তকরণ অপরীক্ষিত এবং সম্ভবত অনুপস্থিত।
  • স্তর ২, বিকাশ: দুর্বলতা স্ক্যানিং ও পেনিট্রেশন টেস্টিং আছে কিন্তু দল জুড়ে অসঙ্গত, কিছু গোষ্ঠী নিরন্তর স্ক্যান করে এবং অন্যরা আদৌ করে না। পর্যবেক্ষণ কোথাও ধরা হয়, যদিও মালিক ও সময়সীমা টুকরো টুকরো, পুনঃপরীক্ষা অ্যাড হক, এবং একটি সমন্বিত প্রকাশ চ্যানেল কিছু সিস্টেমের জন্য থাকতে পারে কিন্তু পুরো সম্পত্তির জন্য নয়।
  • স্তর ৩, মানসম্মতকরণ: আক্রমণাত্মক টেস্টিং একটি ঘটনা নয়, প্রতিষ্ঠান-ব্যাপী প্রয়োগ করা একটি নথিবদ্ধ কর্মসূচি। স্ক্যানিং একটি সংজ্ঞায়িত ছন্দে ও বড় পরিবর্তনের পরে কমিশন করা নির্ধারিত পেনিট্রেশন টেস্টের নিচে নিরন্তর চলে, নিয়োগের নিয়ম ও অনুমোদন মান চর্চা, প্রতিটি পর্যবেক্ষণ একজন মালিক ও ঝুঁকি-ভিত্তিক সময়সীমাসহ সমাপ্তি পর্যন্ত অনুসরণ করা, পুনঃপরীক্ষা বাধ্যতামূলক, এবং একটি সমন্বিত প্রকাশ নীতি সব জনমুখী সিস্টেম ঢাকে।
  • স্তর ৪, ব্যবস্থাপনা: কর্মসূচি ভিত্তিরেখার বিপরীতে মাপা ও নিয়ন্ত্রিত। আপনি শনাক্তকরণের গড় সময় ও সমাধানের গড় সময়, একটি সংকেত তৈরি করা রেড টিম কৌশলের শতাংশ, আপনার খাতের প্রাসঙ্গিক MITRE ATT&CK কৌশলের বিপরীতে শনাক্তকরণ কভারেজ, পর্যবেক্ষণ পুনরাবৃত্তি হার এবং প্রকাশ সাড়া সময় অনুসরণ করেন, এবং প্রতিটি মেট্রিক একটি লক্ষ্যের বিপরীতে ধরেন ও তা সরলে কাজ করেন। অনুমান করা ভাঙন অনুশীলন ও প্রতিপক্ষ অনুকরণ নিয়মিত, একটি রেড টিম নিরন্তর কাজ করে, পর্যবেক্ষণ শনাক্তকরণ প্রকৌশলে জোগান দেয়, এবং যাওয়া-না-যাওয়ার সিদ্ধান্ত মতামতের বদলে প্রমাণের ওপর দাঁড়ায়।
  • স্তর ৫, সমন্বয়: রেড ও পার্পল টিমিং প্রতিষ্ঠান জুড়ে একীভূত ও অভিযোজিত। প্রতিটি কৌশল একটি পরীক্ষিত শনাক্তকরণে ম্যাপ করে, গোয়েন্দা সরলে প্রতিপক্ষ অনুকরণ বর্তমানে আপনার খাতকে লক্ষ্য করা নির্দিষ্ট হুমকি অভিনেতা অনুসরণ করে, এবং কর্মসূচি শেখার সঙ্গে সঙ্গে নিরন্তর তার পরিসর, কৌশল ও মেট্রিক পরিমার্জন করে। আক্রমণাত্মক টেস্টিং, নিরাপত্তা পরিচালনা, শনাক্তকরণ প্রকৌশল ও ঘটনা সাড়া একটি চক্র হিসেবে কাজ করে যা সময়ের সঙ্গে আপস ও শনাক্তকরণের মধ্যকার ফাঁক পরিমাপযোগ্যভাবে ছোট করে।

আলোচনার ভাবনা

  1. একজন প্রকৃত আক্রমণকারী আজ একজন সাধারণ কর্মচারী হিসেবে ভিত্তি পেলে কেউ লক্ষ করার আগে তিনি কত দূর পৌঁছাতে পারতেন, এবং আপনি কীভাবে জানেন?
  2. আপনার শেষ নিয়োগগুলোর কোনগুলো সত্যিই বাস্তবসম্মত ছিল, এবং কোনগুলো পরিসর করা হয়েছিল যাতে সম্ভাব্য ব্যর্থতা সুবিধাজনকভাবে সীমার বাইরে?
  3. আপনার আগের টেস্ট থেকে কতগুলো পর্যবেক্ষণ এখনো খোলা, এবং তা টেস্টিং নাকি সমাধান আপনার প্রকৃত বাধা সে সম্পর্কে কী বলে?
  4. বাইরের গবেষকদের কি আপনাকে একটি দুর্বলতা জানানোর নিরাপদ, সুস্পষ্ট উপায় আছে, এবং একটি প্রতিবেদন এলে কী ঘটে?
  5. আপনার ঘটনা সাড়াদাতারা শেষ কবে কাগজে একটি ভাঙন মহড়া করেছেন, এবং টেবিলটপ কি প্রযুক্তিগত পরীক্ষা মিস করা ফাঁক তুলে ধরেছিল?
  6. আপনি কি পাওয়া দুর্বলতা মাপছেন, নাকি শনাক্তকরণ উন্নত হওয়া ও ঝুঁকি কমানো মাপছেন?

প্রধান শিক্ষা

  • আক্রমণাত্মক নিরাপত্তা একটি বর্ণালী: স্ক্যানিং জানা ত্রুটি খোঁজে, পেন টেস্টিং শোষণযোগ্যতা প্রমাণ করে, এবং রেড টিমিং শনাক্তকরণ ও সাড়া পরীক্ষা করে। নিয়োগকে প্রশ্নের সঙ্গে মেলান।
  • লিখিত অনুমোদন ও স্পষ্ট নিয়োগের নিয়ম নিরাপত্তা টেস্টিং ও অপরাধের মধ্যকার রেখা; কখনো এড়াবেন না, বিশেষত আপনি সম্পূর্ণ মালিক নন এমন সিস্টেমে।
  • মূল্য সমাধান ও পুনঃপরীক্ষায়, প্রতিবেদনে নয়। প্রতিটি পর্যবেক্ষণ একজন মালিক, একটি ঝুঁকি-ভিত্তিক সময়সীমা এবং একটি নিশ্চিত সমাধানসহ অনুসরণ করুন।
  • একটি রেড টিম আছে ব্লু টিমকে ভালো করতে। পর্যবেক্ষণ শনাক্তকরণ প্রকৌশলে ফিরিয়ে দিন, পার্পল টিমিং ও অনুমান করা ভাঙন অনুশীলন পছন্দ করুন, এবং MITRE ATT&CK-এর মাধ্যমে প্রকৃত প্রতিপক্ষ কৌশলে প্রচারণা ভিত্তি করুন।
  • কেবল দুর্বলতার সংখ্যা নয়, শনাক্তকরণ ও সাড়া মাপুন, এবং পাস করতে পরিসর করা নিয়োগ থেকে সাবধান, যা নিরাপত্তা ছাড়াই আরাম তৈরি করে।

তথ্যসূত্র ও আরও পড়ার জন্য

  • Georgia Weidman, Penetration Testing: A Hands-On Introduction to Hacking
  • Peter Kim, The Hacker Playbook 3: Practical Guide to Penetration Testing
  • Jim O’Gorman, Devon Kearns ও Mati Aharoni, Metasploit: The Penetration Tester’s Guide
  • Joe Vest ও James Tubberville, Red Team Development and Operations: A Practical Guide
  • MITRE, MITRE ATT&CK framework and knowledge base
  • Payment Card Industry Security Standards Council, PCI DSS Requirements and Testing Procedures এবং Penetration Testing Guidance
  • National Institute of Standards and Technology, NIST SP 800-115: Technical Guide to Information Security Testing and Assessment
  • Dafydd Stuttard ও Marcus Pinto, The Web Application Hacker’s Handbook