4.0

View in English

4.0 পর্ব ৪-এর ভূমিকা: নিরাপত্তা

নিরাপত্তা, গোপনীয়তা ও আস্থা এমন ফিচার নয় যা আপনি প্রকল্পের শেষে যোগ করেন। এগুলো একটি পুরো সিস্টেম কীভাবে নকশা, নির্মাণ, পরিচালনা ও শাসিত হয় তার বৈশিষ্ট্য। হাজার হাজার ইঞ্জিনিয়ার শত শত সার্ভিস জুড়ে কোড পাঠালে সবচেয়ে দুর্বল যোগসূত্রই ঠিক করে যেকোনো ঘটনা কত ক্ষতি করতে পারে। একটি ভুল কনফিগার করা সংরক্ষণ বাকেট, একটি অপ্যাচ করা নির্ভরতা, বা একটি অতি-বিশেষাধিকারপ্রাপ্ত সার্ভিস অ্যাকাউন্ট লক্ষ লক্ষ রেকর্ড প্রকাশ করতে পারে। গাইডবুকের এই পর্ব সেই চর্চা কভার করে যা পরিসরে তা ঘটতে দেয় না, এবং যা আপনাকে অন্যদের কাছে প্রমাণ করতে দেয় যে আপনি কাজটি করেছেন।

এন্টারপ্রাইজের জন্য ঝুঁকি আর্থিক ও সুনামগত: ভাঙনের খরচ, নিয়ন্ত্রক জরিমানা, হারানো গ্রাহক এবং নিম্নমুখী মূল্যায়ন। সরকারের জন্য তা আরও দূর পৌঁছায়, জাতীয় নিরাপত্তা, অপরিহার্য সেবার ধারাবাহিকতা এবং রাষ্ট্র যে জনআস্থার ওপর নির্ভর করে তা পর্যন্ত। নাগরিকরা তাদের কর, স্বাস্থ্য বা সুবিধা ডেটার জন্য অন্য প্রদানকারী খুঁজে নিতে পারেন না, তাই সরকার তাদের কাছে বিশেষ যত্নের কর্তব্য বহন করে। দুই পরিবেশেই কেবল নিয়ন্ত্রণ ও গেট কখনো যথেষ্ট হবে না। নিরাপত্তা ও গোপনীয়তা কাজ করা মানুষদের দ্বারা আত্মস্থ হতে হবে, এবং প্রতিষ্ঠানকে জবাবদিহিতে ধরা নিরীক্ষক, নিয়ন্ত্রক ও নাগরিকদের কাছে প্রদর্শিত হতে হবে।

এই পর্ব নিরাপত্তাকে সংস্কৃতি, কোড, অবকাঠামো, পরিচালনা, ব্যক্তিগত ডেটা ও আনুষ্ঠানিক বাধ্যবাধকতা জুড়ে বিস্তৃত একটি প্রকৌশল শৃঙ্খলা গণ্য করে। প্রতিটি অধ্যায় আগেরগুলোর ওপর গড়ে, মনোভাব থেকে প্রক্রিয়া, প্রক্রিয়া থেকে প্রমাণে এগিয়ে।

এই পর্বের অধ্যায়সমূহ

  • 4.1 নিরাপত্তার ভিত্তি ও সংস্কৃতি। বাকি সবকিছুর ভিত্তি মানসিক মডেল ও সাংস্কৃতিক চর্চা স্থাপন করে: নিরাপত্তাকে সবার কাজ করা, হুমকি মডেলিং, নিরাপদ উন্নয়ন জীবনচক্র, গভীর প্রতিরক্ষা, শূন্য আস্থা, এবং ভয় বা ফ্যাশনের বদলে ঝুঁকি দিয়ে নিরাপত্তা কাজে অগ্রাধিকার।

  • 4.2 অ্যাপ্লিকেশন নিরাপত্তা। বেশিরভাগ ভাঙনের পেছনের ত্রুটির বিরুদ্ধে অ্যাপ্লিকেশন স্থিতিস্থাপক রাখা চর্চা কভার করে: সাধারণ দুর্বলতা শ্রেণির বিরুদ্ধে প্রতিরক্ষা, ইনপুট যাচাই ও আউটপুট এনকোড, প্রমাণীকরণ ও অনুমোদন ঠিক করা, গোপন তথ্য ব্যবস্থাপনা, এবং সফটওয়্যার সরবরাহ শৃঙ্খল সুরক্ষিত করা।

  • 4.3 অবকাঠামো ও ক্লাউড নিরাপত্তা। অ্যাপ্লিকেশন যে সফটওয়্যার-সংজ্ঞায়িত ভিত্তিতে চলে তা সুরক্ষিত করে: নতুন পরিসীমা হিসেবে পরিচয় ও অ্যাক্সেস ব্যবস্থাপনা, নেটওয়ার্ক বিভাজন, এনক্রিপশন ও কী ব্যবস্থাপনা, কন্টেইনার ও সার্ভারলেস নিরাপত্তা, এবং ভুল কনফিগারেশন সরে যাওয়ার বিরুদ্ধে নিরন্তর অবস্থান ব্যবস্থাপনা।

  • 4.4 নিরাপত্তা পরিচালনা। প্রতিরোধ ব্যর্থ হলে দ্রুত হুমকি খোঁজা এবং ভালোভাবে সাড়া দেওয়া সম্বোধন করে: সরবরাহ পাইপলাইনে নিরাপত্তা একীভূতকরণ (DevSecOps), দুর্বলতা ব্যবস্থাপনা ও প্যাচিং, ঘটনা সাড়া ও ফরেনসিক, SIEM (security information and event management) ও SOAR (security orchestration, automation, and response)-র মাধ্যমে শনাক্তকরণ, এবং রেড ও পার্পল টিমিংয়ের মাধ্যমে যাচাইকরণ।

  • 4.5 গোপনীয়তা ও ডেটা সুরক্ষা। গোপনীয়তাকে নিরাপত্তা থেকে আলাদা নকশা সীমাবদ্ধতা হিসেবে দেখে: নকশায় গোপনীয়তা, ডেটা ন্যূনতমকরণ ও ধারণ, PII (ব্যক্তিগতভাবে শনাক্তযোগ্য তথ্য) ও PHI (সুরক্ষিত স্বাস্থ্য তথ্য) শ্রেণিবদ্ধ ও সুরক্ষিত করা, সম্মতি ও আইনি ভিত্তি, এবং সীমান্ত-পেরোনো স্থানান্তর ও আবাসন প্রয়োজন।

  • 4.6 সম্মতি ও শাসন। বাধ্যবাধকতা পূরণ হয়েছে প্রমাণ এবং তা পুনরাবৃত্তিযোগ্য করা কভার করে: প্রধান কাঠামো (GDPR, HIPAA, PCI-DSS, ISO 27001, SOC 2), সরকারি ব্যবস্থা (FedRAMP, FISMA, NIST 800-53 ও 800-171, CMMC), অভিগম্যতা আদেশ, এবং পর্যায়ক্রমিক নিরীক্ষা থেকে নিরন্তর, প্রমাণ-চালিত সম্মতিতে সরে যাওয়া।

  • 4.7 পরিচয় ও অ্যাক্সেস ব্যবস্থাপনা। কে কী করতে পারে তা স্থাপন করে: প্রমাণীকরণ বনাম অনুমোদন, যোগদানকারী-স্থানান্তরকারী-ত্যাগকারী জীবনচক্র, সিঙ্গল সাইন-অন ও আধুনিক ফেডারেশন (OAuth 2.0, OIDC, SAML), ফিশিং-প্রতিরোধী বহু-ফ্যাক্টর প্রমাণীকরণ ও পাসকি, ভূমিকা- ও বৈশিষ্ট্য-ভিত্তিক অ্যাক্সেস নিয়ন্ত্রণ, ন্যূনতম বিশেষাধিকার, এবং শূন্য আস্থার নিয়ন্ত্রণ প্লেন হিসেবে মেশিন পরিচয়।

  • 4.8 ক্রিপ্টোগ্রাফি ও কী ব্যবস্থাপনা। ক্রিপ্টোগ্রাফি উদ্ভাবন না করে সঠিকভাবে ব্যবহার কভার করে: যাচাইকৃত আদিম থেকে গোপনীয়তা, অখণ্ডতা ও খাঁটিত্ব, ট্রানজিটে ও বিশ্রামে এনক্রিপশন, এবং সত্যিই কঠিন অংশ, কী জীবনচক্র, কী ব্যবস্থাপনা সেবা ও হার্ডওয়্যার নিরাপত্তা মডিউল, PKI ও সার্টিফিকেট স্বয়ংক্রিয়তা, ক্রিপ্টোগ্রাফিক চটপটে ভাব, এবং কোয়ান্টাম-পরবর্তী উত্তরণ সহ।

  • 4.9 নিরাপদ সফটওয়্যার উন্নয়ন জীবনচক্র। শেষে টেস্ট করে ঢোকানোর বদলে প্রতিটি পর্যায়ে নিরাপত্তা গড়া: নিরাপত্তা প্রয়োজন ও অপব্যবহার কেস, হুমকি-মডেলিং ও নিরাপদ-নকশা গেট, নিরাপদ কোডিং, পাইপলাইন নিরাপত্তা টুলিং (SAST, DAST, SCA, গোপন তথ্য ও IaC স্ক্যানিং), নিরাপত্তা চ্যাম্পিয়ন, এবং সমাধান SLA, NIST SSDF ও OWASP SAMM-এর মতো কাঠামো দ্বারা নির্দেশিত।

  • 4.10 পেনিট্রেশন টেস্টিং ও রেড টিমিং। আক্রমণকারী যেভাবে করত সেভাবে দুর্বলতা খোঁজা, দুর্বলতা স্ক্যানিং থেকে পেনিট্রেশন টেস্টিং, রেড টিমিং ও পার্পল টিমিং পর্যন্ত বর্ণালী জুড়ে, স্পষ্ট পরিসর ও সংযোগের নিয়ম সহ, এবং প্রতিটি পর্যবেক্ষণ শনাক্তকরণ ও প্রতিরক্ষায় ফিরিয়ে দেওয়া।

এই অধ্যায়গুলো কীভাবে পরস্পর যুক্ত

অধ্যায়গুলো একটি সুচিন্তিত সুতো অনুসরণ করে। সংস্কৃতি শর্ত ঠিক করে। কোড ও অবকাঠামো নিয়ন্ত্রণ বাস্তবায়ন করে। পরিচালনা যা পিছলে যায় তা ধরে। গোপনীয়তা শাসন করে ডেটা আদৌ বিদ্যমান থাকা উচিত কি না। এবং সম্মতি প্রমাণ করে পুরো সিস্টেম তার বাধ্যবাধকতা পূরণ করে। অধ্যায় 4.1 সেই মূল যার ওপর বাকিরা নির্ভর করে: এর হুমকি মডেলিং ও নিরাপদ উন্নয়ন জীবনচক্র অধ্যায় 4.2-এর অ্যাপ্লিকেশন প্রতিরক্ষা এবং অধ্যায় 4.3-এর পরিচয়-কেন্দ্রিক নিয়ন্ত্রণ আকার দেয়। অধ্যায় 4.4 ধরে নেয় সেই প্রতিরক্ষা বিদ্যমান এবং সেগুলো পরীক্ষিত হলে শনাক্তকরণ ও সাড়ায় মনোযোগ দেয়। অধ্যায় 4.5 একই ডেটা ভিন্ন লেন্সে দেখে (আপনি কেবল কী রক্ষা করতে পারেন নয়, তা নিয়ে কী করার অনুমতি আছে), এবং অধ্যায় 4.6 সবকিছু নিরীক্ষণযোগ্য প্রমাণে পরিণত করে।

এই উদ্বেগ গাইডবুক জুড়েও পৌঁছায়। অধ্যায় 4.2-এ অ্যাপ্লিকেশন সরবরাহ-শৃঙ্খল নিরাপত্তা অধ্যায় 10.3-এর ওপেন-সোর্স লাইসেন্সিংয়ের সঙ্গে এবং অধ্যায় 10.2-এ সফটওয়্যার বিল অব ম্যাটেরিয়ালস (SBOM) ও নিশ্চয়তার সঙ্গে যুক্ত। অধ্যায় 4.5-এ গোপনীয়তা অধ্যায় 7.1-এর বৃহত্তর ডেটা কৌশল ও শাসনের ওপর নির্ভর করে। নিরাপত্তা পরিচালনা গাইডের অন্যত্র নির্ভরযোগ্যতা ও ঘটনা চর্চার সঙ্গে টুলিং ও অন-কল শৃঙ্খলা ভাগ করে। একসঙ্গে পড়লে এই অধ্যায়গুলো নিরাপত্তা ও গোপনীয়তাকে একটি বিশেষায়িত সাইলো হিসেবে নয়, একটি বড় প্রতিষ্ঠান কীভাবে প্রকৌশল, পরিচালনা ও আস্থা অর্জন করে তার ভাগ করা বৈশিষ্ট্য হিসেবে বর্ণনা করে।