4.7

View in English

4.7 পরিচয় ও অ্যাক্সেস ব্যবস্থাপনা

পরিচিতি ও প্রেরণা

আপনার সিস্টেমে আঘাত করা প্রতিটি অনুরোধ একটি অন্তর্নিহিত দাবি বহন করে: আমাকে এটি করার অনুমতি আছে। পরিচয় ও অ্যাক্সেস ব্যবস্থাপনা (IAM) হলো সেই দাবি সত্য কি না তা ঠিক করার শৃঙ্খলা। এটি দুটি আলাদা প্রশ্নের উত্তর দেয় যা মানুষ প্রতিনিয়ত গুলিয়ে ফেলে। প্রমাণীকরণ প্রমাণ করে আপনি কে। অনুমোদন ঠিক করে একবার তা প্রমাণ করার পর আপনি কী করতে পারেন। এই দুটি ধারণা মাথায় আলাদা রাখলে এই ক্ষেত্রের অর্ধেক বিভ্রান্তি দূর হয়।

বড় দলের জন্য পরিচয় নিঃশব্দে আপনার মালিকানাধীন সবচেয়ে গুরুত্বপূর্ণ নিয়ন্ত্রণ হয়ে উঠেছে। অধ্যায় 4.3 যুক্তি দেয় যে পরিচয়ই নতুন পরিসীমা, এবং অধ্যায় 4.1 তার ওপর শূন্য আস্থা গড়ে: আপনি নেটওয়ার্কে বিশ্বাস বন্ধ করলে বিশ্বাস করার জন্য যা বাকি থাকে তা কেবল একটি যাচাইকৃত পরিচয় ও একটি সুস্পষ্ট নীতি। সেই বদল মানে একটি দুর্বল পাসওয়ার্ড রিসেট প্রবাহ বা একটি ভুলে যাওয়া সার্ভিস অ্যাকাউন্ট আর ছোট বাগ নয়। এটি সামনের দরজা। বেশিরভাগ প্রকৃত ভাঙন মেমরি-নিরাপত্তা ত্রুটির চতুর শোষণ নয়; সেগুলো চুরি হওয়া ক্রেডেনশিয়াল, অতি-বিস্তৃত অনুমতি এবং মাস আগে বন্ধ করা উচিত ছিল এমন অ্যাকাউন্ট।

এন্টারপ্রাইজ ও সরকারি পরিবেশে ঝুঁকি বাড়ে। একটি বৈশ্বিক এন্টারপ্রাইজ কয়েক ডজন ওভারল্যাপিং ডিরেক্টরি, মাসে হাজার হাজার যোগদানকারী ও প্রস্থানকারী, এবং আপনার সিস্টেমের একটি অংশে সীমিত অ্যাক্সেস চাওয়া অংশীদারদের সামলায়। একটি সরকারি সংস্থা স্মার্ট-কার্ড ক্রেডেনশিয়াল, আদিষ্ট পরিচয় নিশ্চয়তা স্তর এবং নিরীক্ষকদের যোগ করে যারা লিখিতভাবে জিজ্ঞেস করবেন একটি নির্দিষ্ট দিনে একটি নির্দিষ্ট রেকর্ড ঠিক কে ছুঁতে পারত। এই অধ্যায় আপনার মানুষকে স্থবির না করে সেই প্রশ্নগুলোর ভালো উত্তর দেওয়া একটি পরিচয় স্তর কীভাবে গড়বেন সে বিষয়ে মতামতপূর্ণ।

মূল নীতিসমূহ

  • প্রমাণীকরণ ও অনুমোদন ভিন্ন সমস্যা। পরিচয় প্রমাণ এবং অনুমতি প্রদানে আলাদা নকশা ও আলাদা পর্যালোচনা লাগে।
  • একটি পরিচয়, অনেক সিস্টেম। প্রতিটি পরিচয় জনগোষ্ঠীর জন্য একটি একক সত্যের উৎসে একত্র করুন; ডিরেক্টরি বিস্তার একটি নিরাপত্তা বাগ।
  • ডিফল্টে ন্যূনতম বিশেষাধিকার। শূন্য অ্যাক্সেস থেকে শুরু করুন এবং ইচ্ছাকৃতভাবে যোগ করুন, মানুষ ও মেশিন উভয়ের জন্য।
  • প্রতিটি ক্রেডেনশিয়াল অস্থায়ী। দীর্ঘস্থায়ী গোপন তথ্যের চেয়ে স্বল্পস্থায়ী, স্বয়ংক্রিয়ভাবে ইস্যু করা ক্রেডেনশিয়াল পছন্দ করুন।
  • ডিপ্রভিশনিং প্রভিশনিংয়ের মতোই গুরুত্বপূর্ণ। প্রয়োজন ছাড়িয়ে টিকে থাকা অ্যাক্সেস নিছক ঝুঁকি।
  • ফিশিং-প্রতিরোধী মনে-রাখার-যোগ্যের চেয়ে ভালো। প্রমাণীকরণকে পাসকি ও হার্ডওয়্যার-ভিত্তিক ফ্যাক্টরের দিকে সরান।
  • মেশিনও পরিচয়। ওয়ার্কলোড, পাইপলাইন ও সার্ভিসের ভাগ করা স্থির কী নয়, পরিচালিত পরিচয় দরকার।
  • অ্যাক্সেস একটি জীবনচক্র, ঘটনা নয়। একটি সময়সূচিতে মঞ্জুর, পর্যালোচনা ও প্রত্যাহার করুন, এবং প্রমাণ করুন আপনি করেছেন।

সুপারিশ

প্রমাণীকরণ থেকে অনুমোদন আলাদা করুন, এবং দুটিই কেন্দ্রীভূত করুন

একটি পরিচয় প্রদানকারী (IdP)-র মাধ্যমে প্রমাণীকরণ করুন, এমন একটি সিস্টেম যা পরিচয় যাচাই করে এবং অন্য সিস্টেম বিশ্বাস করে এমন টোকেন ইস্যু করে। তারপর প্রতিটি অ্যাপ্লিকেশনকে সেই টোকেন বহন করা পরিচয় ও বৈশিষ্ট্য থেকে নিজস্ব অনুমোদন সিদ্ধান্ত নিতে দিন। এই বিভাজন আপনাকে প্রমাণীকরণ একবার, সবার জন্য, শক্তিশালী করতে দেয় এবং সূক্ষ্ম-কণা অনুমতি যুক্তি যে ডেটা রক্ষা করে তার কাছাকাছি রাখে। সিঙ্গল সাইন-অন (SSO) গ্রহণ করুন, যেখানে একটি প্রমাণীকরণ অনেক অ্যাপ্লিকেশনে অ্যাক্সেস দেয়, যাতে আপনার মানুষ চল্লিশটি দুর্বল লগইনের বদলে একটি শক্তিশালী লগইন পায়। ফেডারেশন সাংগঠনিক সীমানা জুড়ে একই আস্থা প্রসারিত করে, একজন অংশীদারের পরিচয়কে আপনি তাদের পাসওয়ার্ড পরিচালনা না করেই আপনার সিস্টেমে অ্যাক্সেস করতে দিয়ে।

প্রতিটির প্রকৃত কাজের জন্য আধুনিক প্রোটোকল ব্যবহার করুন

তিনটি মান বেশিরভাগ কাজ করে, এবং প্রতিটির একটি কাজ আছে। OpenID Connect (OIDC) হলো OAuth 2.0-র ওপর গড়া একটি পরিচয় স্তর; ওয়েব ও মোবাইল সাইন-ইনের জন্য এই ব্যবহারকারী কে উত্তর দিতে এটি ব্যবহার করুন। OAuth 2.0 হলো ডেলিগেটেড অ্যাক্সেসের একটি অনুমোদন কাঠামো; একটি অ্যাপ্লিকেশনকে কখনো পাসওয়ার্ড না দেখে একজন ব্যবহারকারীর পক্ষ থেকে একটি API কল করতে দিতে এটি ব্যবহার করুন (অধ্যায় 2.3)। Security Assertion Markup Language (SAML) হলো পুরোনো XML-ভিত্তিক ফেডারেশন মান; প্রতিষ্ঠিত ব্যবসায়িক অ্যাপ্লিকেশনে এন্টারপ্রাইজ SSO-র জন্য এটি এখনো কর্মঘোড়া। একটি সাধারণ ভুল হলো সরাসরি প্রমাণীকরণ করতে OAuth ধরা। OAuth সম্পদে অ্যাক্সেস মঞ্জুর করে; OIDC পরিচয় প্রতিষ্ঠা করতে তার ওপর বসে। নতুন ব্যবহারকারী-মুখী সাইন-ইনের জন্য OIDC বাছুন, আপনার এন্টারপ্রাইজ ক্যাটালগ যেখানে দাবি করে সেখানে SAML রাখুন, এবং নিজস্ব টোকেন ফরম্যাট উদ্ভাবন করবেন না।

প্রমাণীকরণকে ফিশিং-প্রতিরোধী করুন

কেবল পাসওয়ার্ড পরিসরে অরক্ষণীয়। ব্যতিক্রম ছাড়া প্রতিটি মানব অ্যাকাউন্টের জন্য বহু-ফ্যাক্টর প্রমাণীকরণ (MFA) দাবি করুন, যা আপনি যা জানেন, আপনার যা আছে এবং আপনি যা তা মেলায়। তারপর দুর্বল ফ্যাক্টর ছাড়িয়ে যান: SMS-এর ওপর ওয়ান-টাইম কোড ফিশযোগ্য এবং SIM-অদলবদলযোগ্য। শক্তিশালী গন্তব্য হলো পাসকি এবং অন্তর্নিহিত WebAuthn মান (পাবলিক-কী প্রমাণীকরণের একটি ব্রাউজার API), যা একটি লগইনকে হার্ডওয়্যার-ধরা ব্যক্তিগত কী এবং প্রকৃত সাইটের উৎসের সঙ্গে বাঁধে, তাই একটি জাল পাতা চুরি করার মতো কিছু ফসল তুলতে পারে না। পাসকি পাসওয়ার্ডহীনও, যার জন্য আপনার ব্যবহারকারীরা ধন্যবাদ দেবে। অ্যাকাউন্ট পুনরুদ্ধার ও পাসওয়ার্ড রিসেটকে প্রমাণীকরণ পৃষ্ঠের অংশ গণ্য করুন, কারণ যে আক্রমণকারী আপনার MFA হারাতে পারে না সে এর বদলে রিসেট প্রবাহ আক্রমণ করবে।

যোগদান-স্থানান্তর-প্রস্থান জীবনচক্র পরিচালনা করুন এবং দ্রুত ডিপ্রভিশন করুন

পরিচয় একটি জীবনচক্র। একজন যোগদানকারী প্রথম দিনে সঠিক অ্যাক্সেস দরকার। একজন স্থানান্তরকারী যিনি ভূমিকা বদলান তাঁর নতুন অ্যাক্সেস এবং, গুরুত্বপূর্ণভাবে, পুরোনো অ্যাক্সেস সরানো দরকার, নইলে তিনি ধীরে ধীরে পুরো ভবনের চাবি জমান। একজন প্রস্থানকারী সব সিস্টেম জুড়ে দ্রুত সব অ্যাক্সেস হারাতে হবে, আদর্শভাবে তাঁর শেষ দিনের মিনিটের মধ্যে। একটি কর্তৃত্বপূর্ণ উৎস থেকে এটি চালান, সাধারণত মানব-সম্পদ সিস্টেম, যাতে সেখানে অবস্থা পরিবর্তন স্বয়ংক্রিয়ভাবে নিম্নধারায় প্রভিশন ও ডিপ্রভিশন করে। এটি স্বয়ংক্রিয় করুন। ম্যানুয়াল অফবোর্ডিং চেকলিস্ট সবসময় কিছু মিস করে, এবং যে অ্যাকাউন্টটি মিস হয় তাই ঘটনা প্রতিবেদনে ওঠে।

একটি অনুমোদন মডেল বাছুন এবং নীতি-হিসেবে-কোডে প্রকাশ করুন

ভূমিকা-ভিত্তিক অ্যাক্সেস নিয়ন্ত্রণ (RBAC) দিয়ে অনুমতি দিন, যেখানে আপনি কাজের কার্যকারিতা ভূমিকায় অনুমতি এবং ভূমিকায় মানুষ বরাদ্দ করেন, কারণ এটি যুক্তি করা সরল ও নিরীক্ষা করা সহজ। বিভাগ, ডেটা শ্রেণিবিন্যাস, অবস্থান বা দিনের সময়ের মতো বৈশিষ্ট্যের ওপর প্রসঙ্গ-সচেতন সিদ্ধান্ত যেখানে দরকার সেখানে বৈশিষ্ট্য-ভিত্তিক অ্যাক্সেস নিয়ন্ত্রণ (ABAC) ধরুন। বেশিরভাগ পরিণত প্রতিষ্ঠান একটি হাইব্রিড চালায়: মোটা মঞ্জুরির জন্য RBAC, সূক্ষ্ম শর্তের জন্য ABAC। যেটাই বাছুন, অনুমোদনকে নীতি-হিসেবে-কোড হিসেবে প্রকাশ করুন: একটি কনসোলে ক্লিক করে বসানোর বদলে সংস্করণ-নিয়ন্ত্রিত, পরীক্ষাযোগ্য, পর্যালোচনাযোগ্য রূপে লেখা নিয়ম। নীতি-হিসেবে-কোড অ্যাক্সেস সিদ্ধান্তকে নিরীক্ষণযোগ্য, ডিফযোগ্য ও পরিবেশ জুড়ে সামঞ্জস্যপূর্ণ করে, এবং একটি অনুমতি পরিবর্তন পাঠানোর আগে তা পরীক্ষা করতে দেয়।

সময়মতো অ্যাক্সেস ও PAM দিয়ে ন্যূনতম বিশেষাধিকার প্রয়োগ করুন

ন্যূনতম বিশেষাধিকারের নীতি প্রয়োগ করুন: প্রতিটি পরিচয় প্রয়োজনীয় ন্যূনতম অ্যাক্সেস পায়, এর বেশি নয়। স্থায়ী বিশেষাধিকার শত্রু, কারণ স্থায়ীভাবে দেওয়া অনুমতি সেই অ্যাকাউন্টে যেকোনো সময় নামা যেকোনো আক্রমণকারীর কাছে উপলব্ধ অনুমতি। সময়মতো (JIT) অ্যাক্সেস পছন্দ করুন, যেখানে একজন ব্যক্তি একটি সীমিত জানালার জন্য উন্নত অধিকার চান, অনুমোদনের পর পান, এবং জানালা বন্ধ হলে স্বয়ংক্রিয়ভাবে হারান। আপনার সবচেয়ে বিপজ্জনক অ্যাকাউন্টের জন্য বিশেষাধিকারপ্রাপ্ত অ্যাক্সেস ব্যবস্থাপনা (PAM) গ্রহণ করুন: একটি সিস্টেম যা প্রশাসনিক ক্রেডেনশিয়াল ভল্টে রাখে, বিশেষাধিকারপ্রাপ্ত সেশন মধ্যস্থতা ও রেকর্ড করে, এবং চাহিদামতো উত্তোলন ইস্যু করে। লক্ষ্য শূন্য স্থায়ী অ্যাডমিন অ্যাক্সেস, যাতে একটি সম্পূর্ণ আপসকৃত ল্যাপটপও টেকসই কিছু দেয় না।

মেশিন ও ওয়ার্কলোডকে প্রকৃত পরিচয় দিন

মানুষ আপনার পরিচয়ের কেবল অর্ধেক। সার্ভিস, পাইপলাইন, কন্টেইনার ও ফাংশন সবাই কিছুর কাছে প্রমাণীকরণ করে, এবং প্রায়ই তারা তা করে একটি কনফিগ ফাইলে পেস্ট করা দীর্ঘস্থায়ী গোপন তথ্য দিয়ে। স্থির কী পরিচালিত ওয়ার্কলোড পরিচয় দিয়ে প্রতিস্থাপন করুন: একটি ওয়ার্কলোডকে সে কোথায় চলে ও সে কী তার ভিত্তিতে স্বয়ংক্রিয়ভাবে ইস্যু করা স্বল্পস্থায়ী ক্রেডেনশিয়াল। সার্ভিস-থেকে-সার্ভিস প্রমাণীকরণের জন্য মিউচুয়াল TLS (mTLS) ব্যবহার করুন, যেখানে সংযোগের দুই পক্ষ সার্টিফিকেট উপস্থাপন করে। অবশিষ্ট গোপন তথ্য ঘূর্ণনসহ একটি নিবেদিত সিক্রেট ম্যানেজারে রাখুন, সোর্স কোড বা ইমেজে কখনো নয় (অধ্যায় 4.2)। স্বল্পস্থায়ী, স্বয়ংক্রিয়ভাবে ঘোরানো ওয়ার্কলোড ক্রেডেনশিয়াল ক্লাউড ক্রেডেনশিয়াল ফাঁসের একক সবচেয়ে সাধারণ কারণ দূর করে।

পরিচয়কে নিয়ন্ত্রণ সমতল করুন, এবং অ্যাক্সেস নিরন্তর পর্যালোচনা করুন

একটি শূন্য আস্থা স্থাপত্যে (অধ্যায় 4.1) পরিচয় সেই জায়গা যেখানে নীতি সিদ্ধান্ত ও প্রয়োগ হয়, তাই সেখানে সেভাবে বিনিয়োগ করুন। তারপর অ্যাক্সেস পর্যালোচনা, যাকে পুনঃপ্রত্যয়নও বলে, দিয়ে চক্র বন্ধ করুন: একটি সময়সূচিতে প্রতিটি সিস্টেমের মালিক নিশ্চিত করেন অ্যাক্সেস থাকা প্রতিটি ব্যক্তি ও মেশিনের এখনো তা দরকার, এবং যা তারা যথার্থ করতে পারেন না তা প্রত্যাহার করেন। প্রতিটি প্রমাণীকরণ ও অনুমোদন ইভেন্ট একটি নিরীক্ষা ট্রেইলে জোগান দিন যা উত্তর দেয় কে কী অ্যাক্সেস করেছে, কখন এবং কোন নীতির অধীনে (অধ্যায় 4.6)। অ্যাক্সেস পর্যালোচনা হলো বিশেষাধিকার ক্রিপের বিরুদ্ধে লড়াই, অনুমতির ধীর সঞ্চয় যেখানে কোনো একক মঞ্জুরি অযৌক্তিক দেখায়নি কিন্তু একসঙ্গে একটি অ্যাকাউন্টকে অনেক বেশি ক্ষমতাশালী করে।

ট্রেড-অফ: সুবিধা ও অসুবিধা

সিদ্ধান্তসুবিধাঅসুবিধা
SSO সহ কেন্দ্রীয় IdPএকটি শক্তিশালী লগইন, সামঞ্জস্যপূর্ণ নীতি, নিরীক্ষা সহজএকক ব্যর্থতা বিন্দু; বিভ্রাটে সবাই বাইরে
RBACসরল, নিরীক্ষণযোগ্য, পরিচিতভূমিকার বিস্ফোরণ; প্রসঙ্গ-সংবেদনশীল প্রয়োজনে মোটা
ABACসূক্ষ্ম-কণা, প্রসঙ্গ-সচেতন, বৈশিষ্ট্যের সঙ্গে স্কেল করেনকশা, পরীক্ষা ও যুক্তি করা কঠিন
পাসকি / WebAuthnফিশিং-প্রতিরোধী, পাসওয়ার্ডহীন, শক্তিশালীপুনরুদ্ধার ও ডিভাইস-হারানো প্রবাহে সতর্ক নকশা লাগে
সময়মতো অ্যাক্সেসপ্রায়-শূন্য স্থায়ী বিশেষাধিকারঘর্ষণ; দ্রুত, নির্ভরযোগ্য অনুমোদন পথ লাগে
অংশীদারদের সঙ্গে ফেডারেশনবাইরের পাসওয়ার্ড পরিচালনা নেই; সীমিত আস্থাআস্থা অংশীদারের নিজস্ব স্বাস্থ্যবিধির ওপর নির্ভর
দীর্ঘস্থায়ী সার্ভিস কীসেট করা অতি সহজফাঁস-প্রবণ; ক্রেডেনশিয়াল ভাঙনের শীর্ষ কারণ

কেন্দ্রীয় টানাপোড়েন নিরাপত্তা বনাম ঘর্ষণ। আক্রমণ-পৃষ্ঠ ছোট করা প্রতিটি নিয়ন্ত্রণ (সবকিছুতে MFA, JIT উত্তোলন, স্বল্প ক্রেডেনশিয়াল জীবনকাল) কারও দিনে একটি ধাপও যোগ করে, এবং মানুষ বেশি কষ্টদায়ক নিয়ন্ত্রণ এড়িয়ে চলে। নিরাপদ পথকে সহজ পথ করে এর সমাধান করুন: শক্তিশালী প্রমাণীকরণ এক ট্যাপ হতে SSO, টাইপ করার পাসওয়ার্ড না থাকতে পাসকি, এবং সঠিক অ্যাক্সেস কেবল দেখা দিতে স্বয়ংক্রিয় প্রভিশনিং। আপনার ঘর্ষণ বাজেট খরচ করুন যেখানে ক্ষতির পরিসর সবচেয়ে বড়, বিশেষাধিকারপ্রাপ্ত ও প্রোডাকশন অ্যাক্সেসে, এবং দৈনন্দিন অ্যাক্সেস প্রায় ঘর্ষণহীন রাখুন।

আপনার দলের সঙ্গে আলোচনার প্রশ্ন

  1. আজ চলে যাওয়া কারও জন্য আপনি আসলে কত দ্রুত সব অ্যাক্সেস প্রত্যাহার করতে পারেন, এবং কাজ হয়েছে আপনি কীভাবে জানেন? ডিপ্রভিশনিং গতি আপনার পরিচয় পরিপক্বতার সরাসরি মাপ, কারণ যে প্রস্থানকারীর অ্যাক্সেস থেকে যায় সে প্রকৃত অনুমতিসহ একটি অপর্যবেক্ষিত অ্যাকাউন্ট। কয়েক ডজন বিচ্ছিন্ন সিস্টেমসহ বড় প্রতিষ্ঠানে সৎ উত্তর প্রায়ই “আমরা নিশ্চিত নই”, এবং ফাঁক সাধারণত সেই অ্যাপ্লিকেশন যা কখনো কেন্দ্রীয় পরিচয় প্রদানকারীতে জোড়া হয়নি। একটি প্রকৃত সাম্প্রতিক প্রস্থান আনুন এবং তাঁর ছুঁতে পারা প্রতিটি সিস্টেম অনুসরণ করুন, প্রতিটি অ্যাক্সেস আসলে কখন শেষ হয়েছে তার টাইমস্ট্যাম্প পরীক্ষা করে। একটি লক্ষ্য ঠিক করুন, যেমন মানব-সম্পদ অবস্থা পরিবর্তনের এক ঘণ্টার মধ্যে সম্পূর্ণ প্রত্যাহার, এবং তা যন্ত্রসজ্জিত করুন যাতে আশা না করে প্রমাণ করতে পারেন। কোনো সিস্টেম কাউকে ম্যানুয়াল ধাপ মনে রাখার ওপর নির্ভর করলে ভবিষ্যৎ ভাঙন সেই অ্যাকাউন্টই ব্যবহার করবে।

  2. আপনার এখনো কোথায় স্থায়ী বিশেষাধিকারপ্রাপ্ত অ্যাক্সেস ও দীর্ঘস্থায়ী স্থির ক্রেডেনশিয়াল আছে, এবং তা দূর করতে কী লাগবে? স্থায়ী অ্যাডমিন অধিকার ও স্থায়ী সার্ভিস কী হলো আক্রমণকারীদের সবচেয়ে কাঙ্ক্ষিত দুটি সম্পদ, কারণ সেগুলো টেকসই ও ক্ষমতাশালী। সবসময়-চালু প্রোডাকশন বা প্রশাসনিক অ্যাক্সেসসহ প্রতিটি মানুষ এবং একটি স্থির কী দিয়ে প্রমাণীকরণ করা প্রতিটি সার্ভিসের তালিকা করুন, তারপর সৎভাবে জিজ্ঞেস করুন এর কোনগুলো সময়মতো উত্তোলন বা স্বল্পস্থায়ী ওয়ার্কলোড পরিচয়ে সরতে পারে। প্রতিদ্বন্দ্বী বিবেচনা পরিচালনগত ভয়: দলগুলো স্থায়ী অ্যাক্সেস রাখে কারণ ব্রেক-গ্লাস মুহূর্ত তাতে নিরাপদ মনে হয়, তাই স্থায়ী অধিকার সরানোর আগে আপনাকে জরুরি উত্তোলন দ্রুত ও নির্ভরযোগ্য করতে হবে। তালিকাটি আলোচনায় আনুন এবং ক্ষতির পরিসর অনুযায়ী আইটেম র‍্যাঙ্ক করুন, আগে প্রোডাকশন ও প্রশাসনিক অ্যাক্সেস লক্ষ্য করে। লক্ষ্য করার শেষ অবস্থা হলো শূন্য স্থায়ী অ্যাডমিন অ্যাক্সেস এবং একটি একক ডিপ্লয়ের বেশি টিকে থাকা কোনো স্থির কী নয়।

  3. আপনার প্রতিটি ব্যক্তি ও প্রতিটি ওয়ার্কলোডের জন্য একটি কর্তৃত্বপূর্ণ পরিচয় আছে, নাকি কয়েকটি, এবং বিস্তার আপনাকে কী খরচ করছে? ডিরেক্টরি বিস্তার, যেখানে একই মানুষ পাঁচটি সিস্টেমে ভেসে-যাওয়া বৈশিষ্ট্যসহ পাঁচটি অ্যাকাউন্ট হিসেবে আছে, সেখানেই ডিপ্রভিশনিং ফাঁক ও পরিত্যক্ত অ্যাক্সেস জন্মায়। প্রতিটি পরিচয় জনগোষ্ঠীর জন্য একটি একক সত্যের উৎসে একত্রীকরণ বড় দলের জন্য সর্বোচ্চ-লিভারেজ বিনিয়োগের একটি, কারণ প্রতিটি নিম্নধারা নিয়ন্ত্রণ জানার ওপর নির্ভর করে যে দুটি রেকর্ড একই মানুষ। আপনার পরিচয় স্টোরের একটি তালিকা আনুন এবং ম্যাপ করুন কোনগুলো কর্তৃত্বপূর্ণ আর কোনগুলো কেউ শাসন না করা সুবিধাজনক কপি। বিনিময় হলো একত্রীকরণ একটি বড়, অগ্ল্যামারাস স্থানান্তর যা মনোযোগের জন্য ফিচার কাজের সঙ্গে প্রতিযোগিতা করে। ঠিক করুন বিস্তারের চলমান খরচ, নিরীক্ষা যন্ত্রণা ও ভাঙন ঝুঁকিতে, পরবর্তী ঘটনার পরে নয়, এখনই সেই স্থানান্তরে অর্থায়ন যথার্থ করে কি না।

  4. আপনার সবচেয়ে শক্তিশালী প্রমাণীকরণ ফ্যাক্টর কি সত্যিই ফিশিং-প্রতিরোধী, এবং পাসওয়ার্ড স্থায়ীভাবে অবসর দিতে আপনাকে কী আটকাচ্ছে? আক্রমণকারী যে ফ্যাক্টর ফিশ করতে পারে না সেটিই ক্রেডেনশিয়াল চুরিকে আপনার প্রধান ভাঙন পথ হিসেবে শেষ করে, এবং WebAuthn-এ বাঁধা পাসকি সেই মানদণ্ড পেরোনো একমাত্র ব্যাপকভাবে ডিপ্লয়যোগ্য বিকল্প। বড় প্রতিষ্ঠানে সৎ চিত্র সাধারণত মিশ্র: কিছুর জন্য পাসকি, অন্যদের জন্য SMS-এর ওপর ওয়ান-টাইম কোড, এবং এখনো কেবল পাসওয়ার্ড মানে এমন লিগ্যাসি অ্যাপ্লিকেশনের একটি দীর্ঘ লেজ। প্রতিদ্বন্দ্বী বিবেচনা প্রকৃত, কারণ পাসকি কঠিন সমস্যা পুনরুদ্ধার ও ডিভাইস হারানোয় সরায়, এবং একটি আনাড়ি পুনরুদ্ধার প্রবাহ নতুন নরম লক্ষ্য হয়ে ওঠে যেখানে আক্রমণকারী কেবল ঘোরে। ফ্যাক্টর ধরন অনুযায়ী কভারেজ সংখ্যা, এখনো পাসওয়ার্ডে ফিরে যাওয়া অ্যাপ্লিকেশনের তালিকা, এবং একটি দৃঢ় সামাজিক-প্রকৌশল প্রচেষ্টার বিরুদ্ধে আপনি বিশ্বাস করবেন এমন একটি নকশা করা অ্যাকাউন্ট-পুনরুদ্ধার পথ আনুন। এন্টারপ্রাইজ ও সরকারি পরিবেশে লক্ষ্যকে যেকোনো আদিষ্ট নিশ্চয়তা স্তরের সঙ্গে বাঁধুন, কারণ ফিশযোগ্য ফ্যাক্টর এখনো অনুমতি দেওয়া একটি উচ্চ-নিশ্চয়তা সিস্টেমের একটি নিরাপত্তা ফাঁকের পাশাপাশি সম্মতি ফাঁকও আছে।

  5. প্রতিটি পরিচয় কী অ্যাক্সেস পায় তা আপনি কীভাবে ঠিক করেন, এবং পাঠানোর আগে কি সেই সিদ্ধান্ত ডিফ, পরীক্ষা ও প্রমাণ করতে পারেন? “কেউ একটি কনসোলে অনুমতি ক্লিক করেছে” এবং “একটি পর্যালোচিত, সংস্করণ-নিয়ন্ত্রিত নীতি”-র মধ্যকার ফাঁক হলো আপনি নিরীক্ষা করতে পারেন এমন অ্যাক্সেস মডেল এবং কেবল ক্ষমা চাইতে পারেন এমন একটির পার্থক্য। বড় দলের জন্য চাপ হলো প্রতিটি অ্যাপ্লিকেশনকে নিজস্ব বিশেষায়িত নিয়ম বাড়তে দেওয়া, যা নিঃশব্দে RBAC দিকে ভূমিকার বিস্ফোরণ এবং ABAC দিকে অপরীক্ষণীয় শর্ত তৈরি করে, যতক্ষণ না কেউ বলতে পারে না একটি নির্দিষ্ট মঞ্জুরি আসলে কী অনুমতি দেয়। প্রতিদ্বন্দ্বী বিবেচনা ডেলিভারি গতি, কারণ অনুমোদনকে নীতি-হিসেবে-কোড প্রকাশ করা একটি পর্যালোচনা ধাপ যোগ করে যা কনসোল ক্লিক করে না, এবং সময়সীমার চাপে থাকা দলগুলো প্রথম ব্যর্থ নিরীক্ষা বা অতি-বিস্তৃত মঞ্জুরি তাদের জন্য যুক্তি দেওয়া পর্যন্ত ঘর্ষণে বিরক্ত হয়। একটি প্রকৃত অনুমতি পরিবর্তন আনুন এবং অনুসরণ করুন তা কীভাবে প্রস্তাবিত, পরীক্ষিত, পর্যালোচিত ও ফিরিয়ে নেওয়া হবে, সঙ্গে আপনার কতগুলো ভূমিকা আছে এবং কতগুলো কেউ ব্যাখ্যা করতে পারে না তার গণনা। এন্টারপ্রাইজ ও সরকারি পরিবেশে একজন নিরীক্ষক আপনাকে একটি নির্দিষ্ট দিনে কে একটি রেকর্ড অ্যাক্সেস করতে পারত এবং কোন নিয়মে তা ঠিক দেখাতে বলবেন, এবং কেবল একটি ডিফযোগ্য, পরীক্ষাযোগ্য নীতি হুড়োহুড়ি ছাড়া তার উত্তর দেয়।

  6. শেষ কবে একটি অ্যাক্সেস পর্যালোচনা প্রকৃত কিছু প্রত্যাহার করেছিল, এবং বিশেষাধিকার ক্রিপ অনিয়ন্ত্রিত গেলে কে জবাবদিহিযোগ্য? অ্যাক্সেস পর্যালোচনা সেই নিয়ন্ত্রণ যা কোনো একক মঞ্জুরি অযৌক্তিক দেখায়নি এমন অনুমতির ধীর সঞ্চয়ের বিরুদ্ধে লড়ে, এবং যে পর্যালোচনা কখনো কিছু প্রত্যাহার করে না তা পর্যালোচনা নাট্য যা নিরাপত্তার বদলে কাগজপত্র তৈরি করে। বড় প্রতিষ্ঠানে ব্যর্থতার ধরন হলো রাবার স্ট্যাম্প: সিস্টেম মালিকরা এক বৈঠকে শত শত এন্ট্রি পুনঃপ্রত্যয়ন করেন, সবগুলো অনুমোদন করে কারণ প্রকৃতপক্ষে প্রতিটি মূল্যায়ন করা ক্লান্তিকর এবং অ্যাক্সেস প্রবাহিত রাখার প্রণোদনা কাটার প্রণোদনার চেয়ে শক্তিশালী। প্রতিদ্বন্দ্বী বিবেচনা হলো অর্থবহ পর্যালোচনা মালিকের সময় খরচ করে এবং মাঝে মাঝে কারও কর্মপ্রবাহ ভাঙে যখন তিনি নিঃশব্দে নির্ভর করা অ্যাক্সেস অদৃশ্য হয়, তাই আপনাকে পর্যালোচনা একটি অভিন্ন তালিকার বদলে লক্ষ্যভেদী ও ঝুঁকি-চালিত করতে হবে। আপনার শেষ চক্রের প্রত্যাহার হার, ব্যক্তি প্রতি গড় এনটাইটেলমেন্ট সংখ্যা এবং প্রতিটি সিস্টেমের পুনঃপ্রত্যয়নের মালিক কে তার প্রমাণ আনুন। এন্টারপ্রাইজ ও সরকারি পরিবেশে প্রতিটি পর্যালোচনার জন্য জবাবদিহিযোগ্য কর্মকর্তা এবং তাঁরা যে ছন্দে ধরা হন তার নাম দিন, কারণ বিশেষাধিকার ক্রিপ যা ধরার দায়িত্ব কারও নয় তা ঠিক সেই অবস্থা যা নিরীক্ষক ও আক্রমণকারী দুজনই কাজে লাগায়।

খাতভেদে দৃষ্টিভঙ্গি

স্টার্টআপ। পরিচয় কিনুন, গড়বেন না। SSO, বাধ্যতামূলক পাসকি এবং এক-ক্লিক অফবোর্ডিংসহ একটি একক হোস্টেড পরিচয় প্রদানকারী মুষ্টিমেয় ইঞ্জিনিয়ারকে প্রতি-আসন ফিতে এন্টারপ্রাইজ-মানের অবস্থান দেয়। আপনার পাইপলাইনে একটিও দীর্ঘস্থায়ী ক্লাউড কী না থাকতে প্রদানকারীর ইনবিল্ট ওয়ার্কলোড পরিচয়ের ওপর ভর করুন, এবং রক্ষণাবেক্ষণ করতে পারবেন না এমন টোকেন পরিচালনা উদ্ভাবনের বদলে তাক থেকে OIDC ও OAuth 2.0 ব্যবহার করুন।

ছোট ব্যবসা। কর্মীতে কোনো পরিচয় বিশেষজ্ঞ নেই, তাই আপনি যে টুলের জন্য অর্থ দেন তাতে ইতিমধ্যে বান্ডেল করা SSO ও MFA পছন্দ করুন, এবং আলাদা প্ল্যাটফর্ম খোঁজার বদলে সেগুলো চালু করুন। যোগদান-স্থানান্তর-প্রস্থান সমস্যাকে যিনি নিয়োগের মালিক তাঁর সঙ্গে বাঁধা একটি সংক্ষিপ্ত লিখিত চেকলিস্ট গণ্য করুন, এবং পাসকি পছন্দ করুন কারণ তা এমন পাসওয়ার্ড-রিসেট হেল্পডেস্ক বোঝা সরায় যা সামলাতে আপনি কাউকে ছাড়তে পারেন না। ভাগ করা লগইন এড়ান, কারণ এটি সেই সস্তা অভ্যাস যা পরে আরোপ ও প্রত্যাহার অসম্ভব করে।

এন্টারপ্রাইজ। কাজ অনেক ডিরেক্টরি ও দল জুড়ে একত্রীকরণ ও শাসন: মানব-সম্পদ সিস্টেম দ্বারা চালিত একটি কর্তৃত্বপূর্ণ পরিচয় প্রদানকারী, স্বয়ংক্রিয় যোগদান-স্থানান্তর-প্রস্থান প্রবাহ, কাজের কার্যকারিতার জন্য RBAC ও প্রসঙ্গের জন্য ABAC, এবং সেশন রেকর্ডিংসহ বিশেষাধিকারপ্রাপ্ত অ্যাক্সেস ব্যবস্থাপনা। অনুমোদনকে নীতি-হিসেবে-কোড প্রকাশ করুন যাতে পরিবর্তন ডিফযোগ্য ও পরীক্ষাযোগ্য, আসলে প্রত্যাহার করে এমন নির্ধারিত অ্যাক্সেস পর্যালোচনা চালান, এবং ইন্টারফেস প্রমিত করুন যাতে অ্যাপ্লিকেশন প্রতিটি নিজস্ব লগইন না বাড়িয়ে কেন্দ্রীয় পরিচয়ে জোড়ে।

সরকার। ক্রয়ের নিয়ম, স্বচ্ছতা ও জনগণের কাছে জবাবদিহি নকশা চালায়। প্রমাণীকরণ PIV বা CAC স্মার্ট কার্ডের মতো হার্ডওয়্যার ক্রেডেনশিয়ালে বাঁধুন, NIST SP 800-63 অনুযায়ী পরিচয় নিশ্চয়তা স্তর ঠিক করুন যাতে উচ্চতর-ঝুঁকির সিস্টেম উচ্চতর-নিশ্চয়তার ফ্যাক্টর দাবি করে, এবং কে কখন কী অ্যাক্সেস করেছে তা ঠিক উত্তর দেওয়া অপরিবর্তনীয় নিরীক্ষা লগ রাখুন। নাগরিক-মুখী পরিচয়ের সরল-ভাষার পরিচালনা প্রকাশ করুন, গ্রাহক ও কর্মশক্তি পরিচয় স্ট্যাক আলাদা রাখুন, এবং নিশ্চিত করুন একটি সংবেদনশীল সিস্টেমে প্রতিটি বিশেষাধিকারপ্রাপ্ত কাজ মধ্যস্থতা ও রেকর্ড করা হয় যে নিরীক্ষকরা জিজ্ঞেস করবেন তাঁদের জন্য।

উদাহরণ

স্টার্টআপ। বিশজনের একটি স্টার্টআপ একটি পরিচয় দল জোগাতে পারে না, তাই সে একটি কিনে। প্রতিটি কর্মী ইমেইল, কোড হোস্টিং, ক্লাউড কনসোল ও অভ্যন্তরীণ অ্যাপে SSO সহ একটি একক হোস্টেড পরিচয় প্রদানকারীর মাধ্যমে সাইন ইন করে, এবং পাসকি বাধ্যতামূলক তাই ফিশ করার মতো কোনো পাসওয়ার্ড নেই। অফবোর্ডিং এক ক্লিক: পরিচয় প্রদানকারীতে ব্যক্তিকে নিষ্ক্রিয় করা একসঙ্গে সর্বত্র অ্যাক্সেস কাটে। তাদের নিজস্ব পণ্যের জন্য তারা ব্যবহারকারী সাইন-ইনের জন্য OIDC এবং ইন্টিগ্রেশনকে সীমিত টোকেনে তাদের API কল করতে দিতে OAuth 2.0 ব্যবহার করে। সার্ভিস-থেকে-ক্লাউড প্রমাণীকরণ প্রদানকারীর ইনবিল্ট ওয়ার্কলোড পরিচয় ব্যবহার করে, তাই তাদের পাইপলাইনের কোথাও একটিও দীর্ঘস্থায়ী ক্লাউড কী নেই। এতে সামান্য প্রতি-আসন ফি খরচ হয় এবং অনেক এন্টারপ্রাইজ যা চালায় তার চেয়ে শক্তিশালী পরিচয় অবস্থান কেনে।

এন্টারপ্রাইজ। একটি বহুজাতিক ব্যাংক এক দশক ধরে চারটি ডিরেক্টরি ও শত শত অ্যাপ্লিকেশন জমিয়েছে, কিছু SAML দ্বারা ফেডারেটেড, কিছুর নিজস্ব স্থানীয় লগইন। এটি একটি একত্রীকরণ কর্মসূচিতে অর্থ দেয়: মানব-সম্পদ সিস্টেম দ্বারা চালিত একটি কর্তৃত্বপূর্ণ পরিচয় প্রদানকারী, স্বয়ংক্রিয় যোগদান-স্থানান্তর-প্রস্থান প্রবাহ সহ যা নিয়োগে প্রভিশন করে এবং সমাপ্তির মিনিটের মধ্যে প্রত্যাহার করে। RBAC প্রমিত কাজের কার্যকারিতা ঢাকে যখন ABAC সীমান্ত-পার অ্যাক্সেসের জন্য ডেটা-আবাসন ও ছাড়পত্র নিয়ম প্রয়োগ করে। অ্যাডমিনদের কোনো স্থায়ী প্রোডাকশন অ্যাক্সেস নেই; তারা একটি বিশেষাধিকারপ্রাপ্ত অ্যাক্সেস ব্যবস্থাপনা সিস্টেমের মাধ্যমে সময়মতো উত্তোলন চান যা প্রতিটি সেশন রেকর্ড করে। ত্রৈমাসিক অ্যাক্সেস পর্যালোচনা সিস্টেম মালিকদের পুনঃপ্রত্যয়ন বা প্রত্যাহার করতে বাধ্য করে, এবং প্রতিটি সিদ্ধান্ত নীতি-হিসেবে-কোড প্রকাশ করা হয় যাতে নিরীক্ষকরা ঠিক কী কখন বদলেছে ডিফ করতে পারেন।

সরকার। একটি ফেডারেল সংস্থা তার কর্মশক্তিকে ব্যক্তিগত পরিচয় যাচাই (PIV) স্মার্ট কার্ড, এবং সামরিক সমতুল্য কমন অ্যাক্সেস কার্ড (CAC) ইস্যু করে, তাই প্রমাণীকরণ পাসওয়ার্ডের বদলে একটি হার্ডওয়্যার ক্রেডেনশিয়ালে বাঁধা। এর পরিচয় কর্মসূচি ফেডারেল পরিচয়, ক্রেডেনশিয়াল ও অ্যাক্সেস ব্যবস্থাপনা (FICAM) পদ্ধতি অনুসরণ করে এবং National Institute of Standards and Technology নির্দেশনা NIST SP 800-63 অনুযায়ী পরিচয় নিশ্চয়তা স্তর ঠিক করে, তাই উচ্চতর-ঝুঁকির সিস্টেম উচ্চতর-নিশ্চয়তার ক্রেডেনশিয়াল দাবি করে। নাগরিক-মুখী সেবা শক্তিশালী MFA সহ নিম্নতর নিশ্চয়তা স্তরে একটি আলাদা গ্রাহক পরিচয় স্ট্যাক ব্যবহার করে। অ্যাক্সেস পর্যালোচনা ও অপরিবর্তনীয় নিরীক্ষা লগ সরাসরি সংস্থার নিরন্তর অনুমোদন প্রমাণে জোগান দেয় (অধ্যায় 4.6), এবং একটি শ্রেণিবদ্ধ সিস্টেমে প্রতিটি বিশেষাধিকারপ্রাপ্ত কাজ মধ্যস্থতা ও রেকর্ড করা হয়।

ব্যবসায়িক যুক্তি: প্রেরণা, ROI ও TCO

পরিচয় বিনিয়োগের প্রতিদান আসে আপনার প্রধান ভাঙন বাহককে বিপদ অঞ্চলের বাইরে সরানো থেকে। চুরি হওয়া ক্রেডেনশিয়াল ও অতি-অনুমতিপ্রাপ্ত অ্যাকাউন্ট প্রকৃত ঘটনার বড় অংশ চালায়, এবং প্রতিটি একটি ভারী লেজ বহন করে: ঘটনা সাড়া, নিয়ন্ত্রক জরিমানা, ভাঙন বিজ্ঞপ্তি এবং দীর্ঘস্থায়ী সুনামের ক্ষতি। ফিশিং-প্রতিরোধী MFA একাই সবচেয়ে সাধারণ অনুপ্রবেশ পথ দূর করে, এবং স্বয়ংক্রিয় ডিপ্রভিশনিং পরিত্যক্ত-অ্যাকাউন্ট ফাঁক বন্ধ করে যা একটি নিয়মিত প্রস্থানকে উন্মুক্ততায় পরিণত করে। এগুলো ব্যয়িত ডলার প্রতি পাওয়া সবচেয়ে সস্তা ঝুঁকি হ্রাসের মধ্যে।

মালিকানার মোট খরচ প্রকৃত কিন্তু সীমিত। এতে আছে পরিচয় প্রদানকারী লাইসেন্সিং, একটি বিশেষাধিকারপ্রাপ্ত অ্যাক্সেস ব্যবস্থাপনা ও সিক্রেট প্ল্যাটফর্ম, প্রতিটি অ্যাপ্লিকেশন কেন্দ্রীয় পরিচয়ে জোড়ার প্রকৌশল, এবং অ্যাক্সেস পর্যালোচনার চলমান পরিশ্রম। বড় খরচ সাংগঠনিক: ডিরেক্টরি একত্রীকরণ ও লিগ্যাসি অ্যাপ্লিকেশনে SSO পরে জুড়ে দেওয়া ধীর, অগ্ল্যামারাস কাজ যা ফিচারের সঙ্গে প্রতিযোগিতা করে। বিকল্পের বিপরীতে তা ওজন করুন। খণ্ডিত পরিচয় ম্যানুয়াল অফবোর্ডিং, নিরীক্ষা হুড়োহুড়ি ও হেল্পডেস্ক পাসওয়ার্ড রিসেটের আকারে চিরকাল একই অর্থ খরচ করে, সঙ্গে খণ্ডন যে ভাঙন সম্ভাব্য করে তার অবশেষ খরচ। নেতৃত্বের কাছে যুক্তি দিতে পরিচয়কে শূন্য আস্থার নিয়ন্ত্রণ সমতল হিসেবে ফ্রেম করুন: একত্রীকরণ ও স্বয়ংক্রিয়তা একবারের বিনিয়োগ যা ভাঙন ঝুঁকি এবং নিরীক্ষা, অফবোর্ডিং ও অ্যাক্সেস সহায়তার পুনরাবৃত্ত খরচ দুটিই কমায়।

অ্যান্টি-প্যাটার্ন ও ফাঁদ

  • পরিত্যক্ত অ্যাকাউন্ট। ব্যক্তি বা উদ্দেশ্যকে ছাড়িয়ে টিকে থাকা অ্যাক্সেস, বিশেষত অপর্যবেক্ষিত সার্ভিস অ্যাকাউন্ট ও ভুলে যাওয়া ঠিকাদার।
  • সর্বত্র স্থায়ী অ্যাডমিন। সময়মতো উত্তোলনের বদলে সবসময়-চালু বিশেষাধিকারপ্রাপ্ত অ্যাক্সেস, যেকোনো আপসকৃত অ্যাডমিন অ্যাকাউন্টকে টেকসই ক্ষমতা দেয়।
  • দীর্ঘস্থায়ী স্থির কী। কনফিগ বা CI-তে পেস্ট করা সার্ভিস ক্রেডেনশিয়াল যা কখনো মেয়াদোত্তীর্ণ হয় না এবং অবশেষে ফাঁস হয়।
  • ডিরেক্টরি বিস্তার। একই ব্যক্তি অনেক অশাসিত অ্যাকাউন্ট হিসেবে, তাই কোনো পরিবর্তন কখনো পুরোপুরি ছড়ায় না।
  • ভাগ করা অ্যাকাউন্ট। কয়েকজন ব্যবহার করা ক্রেডেনশিয়াল, আরোপ ধ্বংস করে এবং প্রত্যাহার অসম্ভব করে।
  • শক্তিশালী ফ্যাক্টর হিসেবে SMS। ফিশযোগ্য, SIM-অদলবদলযোগ্য ওয়ান-টাইম কোডকে যথেষ্ট MFA গণ্য করা।
  • ভূমিকার বিস্ফোরণ। এত সংকীর্ণ RBAC ভূমিকা যে মডেল নিরীক্ষা-অযোগ্য হয় এবং কেউ জানে না একটি ভূমিকা কী মঞ্জুর করে।
  • ম্যানুয়াল চেকলিস্ট হিসেবে ডিপ্রভিশনিং। মানব অফবোর্ডিং ধাপ যা অনিবার্যভাবে গুরুত্বপূর্ণ একটি অ্যাকাউন্ট মিস করে।
  • প্রমাণীকরণের জন্য ব্যবহৃত OAuth। OIDC ব্যবহারের বদলে একটি অ্যাক্সেস টোকেনকে পরিচয়ের প্রমাণ গণ্য করা।
  • পর্যালোচনা নাট্য। কেউ প্রয়োজন সত্যিই মূল্যায়ন না করেই রাবার-স্ট্যাম্প করা অ্যাক্সেস পুনঃপ্রত্যয়ন।

পরিপক্বতা মডেল

  • স্তর ১, সূচনা: প্রতিটি অ্যাপ্লিকেশনের নিজস্ব লগইন। সামঞ্জস্যপূর্ণ MFA ছাড়া পাসওয়ার্ড। প্রভিশনিং ও অফবোর্ডিং ম্যানুয়াল, প্রতিক্রিয়াশীল ও ধীর; পরিত্যক্ত অ্যাকাউন্ট জমে। সার্ভিস ক্রেডেনশিয়াল দীর্ঘস্থায়ী স্থির কী। কোনো অ্যাক্সেস পর্যালোচনা নেই; অনুমতি দেওয়া হয় এবং কখনো পুনর্বিবেচিত হয় না।
  • স্তর ২, বিকাশ: SSO একটি কেন্দ্রীয় পরিচয় প্রদানকারীর মাধ্যমে প্রধান অ্যাপ্লিকেশন ঢাকে, কিন্তু কভারেজ দল জুড়ে অসম। বেশিরভাগ মানব অ্যাক্সেসের জন্য MFA প্রয়োজন। মৌলিক RBAC আছে। যোগদান-স্থানান্তর-প্রস্থান মানব-সম্পদ সিস্টেম থেকে আংশিক স্বয়ংক্রিয়। কিছু বিশেষাধিকারপ্রাপ্ত অ্যাকাউন্ট ভল্ট করা। অ্যাক্সেস পর্যালোচনা মাঝেমধ্যে ও অসঙ্গতভাবে ঘটে।
  • স্তর ৩, মানসম্মতকরণ: একটি একত্রিত পরিচয় প্রদানকারী কর্মশক্তির জন্য কর্তৃত্বপূর্ণ, স্বয়ংক্রিয় প্রভিশনিং ও দ্রুত ডিপ্রভিশনিং প্রতিষ্ঠান-ব্যাপী প্রয়োগ করা। ফিশিং-প্রতিরোধী MFA মান ও নথিবদ্ধ। RBAC ও ABAC নীতি-হিসেবে-কোড প্রকাশ করা। সেশন রেকর্ডিংসহ বিশেষাধিকারপ্রাপ্ত অ্যাক্সেস ব্যবস্থাপনা স্থাপিত। ওয়ার্কলোড পরিচয় বেশিরভাগ স্থির কী প্রতিস্থাপন করে। নির্ধারিত অ্যাক্সেস পর্যালোচনা প্রয়োগ করা এবং প্রতিটি দল অনুসরণ করা একটি লিখিত নীতির বিপরীতে নিরীক্ষিত।
  • স্তর ৪, ব্যবস্থাপনা: পরিচয় কর্মসূচি ভিত্তিরেখার বিপরীতে মাপা এবং তথ্য দিয়ে নিয়ন্ত্রিত। আপনি মানব-সম্পদ অবস্থা পরিবর্তন থেকে সম্পূর্ণ প্রত্যাহার পর্যন্ত ডিপ্রভিশনিং সময়, জনগোষ্ঠী অনুযায়ী MFA ও পাসকি কভারেজ, স্থায়ী বিশেষাধিকারপ্রাপ্ত অ্যাক্সেস সহ অ্যাকাউন্ট সংখ্যা, এখনো ব্যবহৃত দীর্ঘস্থায়ী স্থির কী-র সংখ্যা, পরিত্যক্ত-অ্যাকাউন্ট গণনা এবং অ্যাক্সেস-পর্যালোচনা প্রত্যাহার হার অনুসরণ করেন। মেট্রিক লক্ষ্য বহন করে, যেমন এক ঘণ্টার মধ্যে সম্পূর্ণ প্রত্যাহার ও শূন্য নিট নতুন স্থায়ী অ্যাডমিন মঞ্জুরি, এবং সীমা ভাঙা কাঁধ ঝাঁকানোর বদলে তদন্ত ট্রিগার করে। অনুমোদন পরিবর্তন পাইপলাইনে পরীক্ষিত এবং একটি অ্যাক্সেস মঞ্জুরিতে প্রতিটি যাওয়া-না-যাওয়ার সিদ্ধান্ত অভ্যাসের নয়, প্রমাণ দ্বারা চালিত।
  • স্তর ৫, সমন্বয়: পরিচয় শূন্য আস্থার নিরন্তর উন্নত নিয়ন্ত্রণ সমতল, নিরাপত্তা, ঝুঁকি এবং প্রতিষ্ঠান জুড়ে যোগদান-স্থানান্তর-প্রস্থান পরিকল্পনার সঙ্গে একীভূত। পাসকি ডিফল্ট এবং পাসওয়ার্ড অবসর নিচ্ছে। শূন্য স্থায়ী বিশেষাধিকার সময়মতো উত্তোলনের মাধ্যমে অর্জিত, এবং সব ওয়ার্কলোড স্বল্পস্থায়ী, স্বয়ংক্রিয়ভাবে ঘোরানো ক্রেডেনশিয়াল ও mTLS ব্যবহার করে। অনুমোদন সম্পূর্ণ নীতি-হিসেবে-কোড। অ্যাক্সেস পর্যালোচনা নিরন্তর ও ঝুঁকি-চালিত, ডিপ্রভিশনিং প্রায়-তাৎক্ষণিক, এবং প্রতিটি সিদ্ধান্ত স্বয়ংক্রিয়ভাবে নিরীক্ষা প্রমাণ তৈরি করে। ঝুঁকি সংকেত সরলে মডেল খাপ খায়, নির্দিষ্ট ছন্দের বদলে গতিশীলভাবে অ্যাক্সেস আঁটো বা শিথিল করে।

আলোচনার ভাবনা

  1. শূন্য স্থায়ী প্রশাসনিক অ্যাক্সেসে পৌঁছাতে কী লাগবে, এবং কোন ব্রেক-গ্লাস পথ তা নিরাপদ করবে?
  2. আপনার পরিবেশে সরল RBAC-তে থাকার বিপরীতে ABAC-র জটিলতা কোথায় মূল্যবান?
  3. পাসকির পক্ষে পাসওয়ার্ড কত আক্রমণাত্মকভাবে অবসর দেওয়া উচিত, এবং কোন পুনরুদ্ধার প্রবাহ তাদের প্রতিস্থাপন করে?
  4. কোন অ্যাপ্লিকেশন এখনো আপনার কেন্দ্রীয় পরিচয় প্রদানকারীর বাইরে, এবং কী তাদের সেখানে রেখেছে?
  5. অংশীদার ও গ্রাহকদের নিরাপত্তা স্বাস্থ্যবিধি উত্তরাধিকার না পেয়ে আপনি কীভাবে তাদের সীমিত অ্যাক্সেস দেন?
  6. কোন একক মেট্রিক আপনার ডিপ্রভিশনিং গতি সবচেয়ে ভালো ধরে, এবং আপনি কি আজ তা মাপছেন?

প্রধান শিক্ষা

  • প্রমাণীকরণ প্রমাণ করে আপনি কে; অনুমোদন ঠিক করে আপনি কী করতে পারেন। আলাদাভাবে নকশা ও পর্যালোচনা করুন।
  • SSO সহ একটি কর্তৃত্বপূর্ণ পরিচয় প্রদানকারীতে একত্র করুন; ডিরেক্টরি বিস্তার সুবিধা নয়, নিরাপত্তা ত্রুটি।
  • যোগদান-স্থানান্তর-প্রস্থান জীবনচক্র স্বয়ংক্রিয় করুন এবং ডিপ্রভিশনিং দ্রুত ও প্রমাণযোগ্য করুন।
  • ব্যবহারকারী সাইন-ইনের জন্য OIDC, ডেলিগেটেড API অ্যাক্সেসের জন্য OAuth 2.0, এবং এন্টারপ্রাইজ ক্যাটালগ যেখানে চায় সেখানে SAML ব্যবহার করুন; OAuth-কে প্রমাণীকরণ হিসেবে ব্যবহার করবেন না।
  • প্রমাণীকরণকে ফিশিং-প্রতিরোধী পাসকি ও WebAuthn-এর দিকে সরান; সর্বত্র MFA দাবি করুন এবং দুর্বল ফ্যাক্টরকে সাময়িক ব্যবস্থা গণ্য করুন।
  • সময়মতো অ্যাক্সেস ও বিশেষাধিকারপ্রাপ্ত অ্যাক্সেস ব্যবস্থাপনা দিয়ে ন্যূনতম বিশেষাধিকার প্রয়োগ করুন; শূন্য স্থায়ী অ্যাডমিন অধিকার লক্ষ্য করুন।
  • স্বল্পস্থায়ী ওয়ার্কলোড ক্রেডেনশিয়াল ও mTLS দিয়ে মেশিনকে প্রকৃত পরিচয় দিন; দীর্ঘস্থায়ী স্থির কী দূর করুন।
  • পরিচয়কে শূন্য আস্থার (অধ্যায় 4.1) নিয়ন্ত্রণ সমতল করুন, এবং নিরন্তর অ্যাক্সেস পর্যালোচনা ও নিরীক্ষা প্রমাণ (অধ্যায় 4.6) দিয়ে চক্র বন্ধ করুন।

তথ্যসূত্র ও আরও পড়ার জন্য

  • National Institute of Standards and Technology, SP 800-63: Digital Identity Guidelines (পরিচয় নিশ্চয়তা, প্রমাণীকরণ ও ফেডারেশন স্তর)
  • National Institute of Standards and Technology, SP 800-207: Zero Trust Architecture
  • National Institute of Standards and Technology, SP 800-162: Guide to Attribute Based Access Control (ABAC) Definition and Considerations
  • National Institute of Standards and Technology, SP 800-53: Security and Privacy Controls, Access Control (AC) এবং Identification and Authentication (IA) পরিবার
  • The OAuth 2.0 Authorisation Framework, IETF RFC 6749, এবং OAuth 2.0 Security Best Current Practice
  • OpenID Connect Core 1.0 specification, OpenID Foundation
  • Security Assertion Markup Language (SAML) 2.0 specification, OASIS
  • Web Authentication (WebAuthn) Level 2, W3C Recommendation, এবং FIDO2 / FIDO Alliance passkey specifications
  • Federal Identity, Credential, and Access Management (FICAM) architecture and playbooks, U.S. General Services Administration
  • FIPS 201, Personal Identity Verification (PIV) of Federal Employees and Contractors
  • Open Policy Agent (OPA) documentation, Cloud Native Computing Foundation (অনুমোদনের জন্য নীতি-হিসেবে-কোড)