জিরো ট্রাস্ট সাইবার সিকিউরিটি: নীতি ও বাস্তবায়ন

জিরো ট্রাস্ট সাইবার সিকিউরিটির মূলনীতি, মডেলটি কীভাবে কাজ করে, মূল সুবিধা এবং পেরিমিটার প্রতিরক্ষা থেকে সর্বদা-যাচাই করা অ্যাক্সেসে স্থানান্তরের ব্যবহারিক পদক্ষেপ জানুন।

··3 মিনিট পড়া

মূল বিষয়: জিরো ট্রাস্ট সিকিউরিটি সেই পুরানো অনুমানটি প্রতিস্থাপন করে যে আপনার নেটওয়ার্কের অভ্যন্তরে সবকিছু নিরাপদ। প্রতিটি ব্যবহারকারী, ডিভাইস এবং সংযোগ ক্রমাগত যাচাই করা হয়, ক্লাউড-সংযুক্ত পরিবেশে লঙ্ঘনের ঝুঁকি নাটকীয়ভাবে হ্রাস করে।

জিরো ট্রাস্ট সাইবার সিকিউরিটি কী?

ঐতিহ্যবাহী নেটওয়ার্ক সিকিউরিটি একটি সাধারণ ধারণার উপর নির্ভর করে: পেরিমিটারের অভ্যন্তরে সবকিছু বিশ্বাস করুন এবং প্রান্তে হুমকি ব্লক করুন। ফায়ারওয়াল, VPN এবং অনুপ্রবেশ সনাক্তকরণ সিস্টেম কর্পোরেট সম্পদের চারপাশে একটি ডিজিটাল খাই গঠন করে। একবার একজন ব্যবহারকারী বা ডিভাইস গেট অতিক্রম করলে, তারা অবাধে চলাফেরা করে।

সেই মডেলটি আর কাজ করে না। ক্লাউড কম্পিউটিং, দূরবর্তী কাজ এবং মোবাইল ডিভাইসগুলি নেটওয়ার্ক পেরিমিটারটি সম্পূর্ণরূপে দ্রবীভূত করেছে। কর্মচারীরা কফি শপে ব্যক্তিগত ল্যাপটপ থেকে সংবেদনশীল ডেটা অ্যাক্সেস করে। তৃতীয় পক্ষের বিক্রেতারা অভ্যন্তরীণ সিস্টেমে সরাসরি সংযোগ করে। আক্রমণকারীরা যারা একটি একক এন্ডপয়েন্ট লঙ্ঘন করে তারা একটি সম্পূর্ণ সংস্থা জুড়ে পার্শ্বীয়ভাবে সরানো যেতে পারে।

জিরো ট্রাস্ট সাইবার সিকিউরিটি এই বাস্তবতার মুখোমুখি হয়। নেটওয়ার্কের অভ্যন্তরে কিছুই নিরাপদ বলে অনুমান করার পরিবর্তে, জিরো ট্রাস্ট প্রতিটি অ্যাক্সেস অনুরোধকে সম্ভাব্যভাবে শত্রু হিসাবে বিবেচনা করে। প্রতিটি ব্যবহারকারী, প্রতিটি ডিভাইস এবং প্রতিটি সংযোগ যে কোনও সম্পদে অ্যাক্সেস পাওয়ার আগে তার সত্যতা প্রমাণ করতে হবে। বৃহত্তর হুমকি ল্যান্ডস্কেপের জন্য, আমাদের সাইবার সিকিউরিটি হাব দেখুন।

NIST বিশেষ প্রকাশনা 800-207[1] জিরো ট্রাস্ট আর্কিটেকচার বাস্তবায়নের জন্য চূড়ান্ত ফেডারেল ফ্রেমওয়ার্ক। এটি অ্যাক্সেস কন্ট্রোল মডেল, স্থাপনা প্যাটার্ন এবং ট্রাস্ট অ্যালগরিদম বিস্তারিতভাবে কভার করে। জাতীয় মান ও প্রযুক্তি প্রতিষ্ঠান দ্বারা প্রকাশিত, এটি বেশিরভাগ এন্টারপ্রাইজ তাদের জিরো ট্রাস্ট কৌশল পরিকল্পনা করার সময় ব্যবহার করে।

জিরো ট্রাস্ট একটি একক পণ্য নয় যা আপনি কিনতে পারেন। এটি একটি সিকিউরিটি মডেল, একটি দর্শন এবং একটি স্থাপত্য পদ্ধতি যা সংস্থাগুলি প্রতিটি স্তরে অ্যাক্সেস এবং বিশ্বাসের বিষয়ে কীভাবে চিন্তা করে তা পুনর্নির্ধারণ করে।

মূল জিরো ট্রাস্ট নীতি

নিম্নলিখিত টেবিলটি ছয়টি ভিত্তিগত নীতি সংক্ষিপ্ত করে যা প্রতিটি জিরো ট্রাস্ট আর্কিটেকচার চালিত করে:

জিরো ট্রাস্ট নীতিঅনুশীলনে এটি কী অর্থ
স্পষ্টভাবে যাচাই করুনপ্রতিটি ব্যবহারকারী, ডিভাইস এবং অনুরোধ প্রমাণীকরণ করুন — প্রতিবার, শুধুমাত্র লগইনে নয়
সর্বনিম্ন সুবিধা অ্যাক্সেসশুধুমাত্র একটি নির্দিষ্ট কাজের জন্য প্রয়োজনীয় অনুমতি প্রদান করুন, কিছু বেশি নয়
লঙ্ঘন অনুমান করুনএমনভাবে সিস্টেম ডিজাইন করুন যেন আক্রমণকারীরা ইতিমধ্যে অভ্যন্তরে আছে; ব্ল্যাস্ট রেডিয়াস সীমিত করুন
নেটওয়ার্ক বিভাজননেটওয়ার্কটি বিভক্ত করুন যাতে একটি আপসকৃত অঞ্চল পার্শ্বীয়ভাবে ছড়িয়ে না পড়ে
বহু-ফ্যাক্টর প্রমাণীকরণসমস্ত অ্যাক্সেস পয়েন্টের জন্য পাসওয়ার্ডের বাইরে একটি দ্বিতীয় ফ্যাক্টর প্রয়োজন করুন
ক্রমাগত পর্যবেক্ষণসমস্ত কার্যকলাপ রিয়েল টাইমে লগ এবং বিশ্লেষণ করুন যাতে অস্বাভাবিকতা তাড়াতাড়ি ধরা পড়ে

প্রতিটি নীতি অন্যদের শক্তিশালী করে। সর্বনিম্ন সুবিধা অ্যাক্সেস একটি আপসকৃত অ্যাকাউন্ট পৌঁছাতে পারে তা সীমিত করে। নেটওয়ার্ক বিভাজন ক্ষতি রোধ করে যদি একজন আক্রমণকারী প্রমাণীকরণ বাইপাস করে। ক্রমাগত পর্যবেক্ষণ অস্বাভাবিক আচরণ সনাক্ত করে যা স্থিতিশীল নিয়মগুলি মিস করবে। একসাথে, এই নীতিগুলি একটি সফল লঙ্ঘনের ঝুঁকি নাটকীয়ভাবে হ্রাস করে এমন অতিব্যাপী প্রতিরক্ষা স্তর তৈরি করে।

গুরুত্বপূর্ণ: জিরো ট্রাস্ট একটি পণ্য নয়; এটি একটি সিকিউরিটি মডেল। ঐতিহ্যবাহী পেরিমিটার প্রতিরক্ষা অনুমান করে যে নেটওয়ার্কের অভ্যন্তরে সবকিছু নিরাপদ, কিন্তু দূরবর্তী কাজ এবং ক্লাউড কম্পিউটিং সেই সীমানাটি দ্রবীভূত করেছে। সর্বনিম্ন-সুবিধা অ্যাক্সেস গ্রহণ করা এবং ক্রমাগত যাচাইকরণ নাটকীয়ভাবে অ্যাক্সেস প্রাপ্ত আক্রমণকারীদের একবার একটি লঙ্ঘন ছড়িয়ে পড়ার ঝুঁকি হ্রাস করে।

জিরো ট্রাস্ট আর্কিটেকচার উপাদান

একটি জিরো ট্রাস্ট আর্কিটেকচার একসাথে কাজ করা বেশ কয়েকটি সংযুক্ত উপাদানের উপর নির্ভর করে। প্রতিটিটি বোঝা সংস্থাগুলিকে বাস্তবসম্মত স্থাপনা পরিকল্পনা করতে সাহায্য করে।

পরিচয় এবং অ্যাক্সেস ব্যবস্থাপনা (IAM)

IAM জিরো ট্রাস্টের ভিত্তি। মাইক্রোসফ্ট এন্ট্রা আইডি (পূর্বে এজিউর AD), অক্টা এবং পিং পরিচয়ের মতো সমাধানগুলি যে কোনও সম্পদে অ্যাক্সেস প্রদানের আগে ব্যবহারকারীর পরিচয় যাচাই করে। প্রতিটি অ্যাক্সেস অনুরোধ IAM স্তরের মধ্য দিয়ে যায়, যা অ্যাক্সেস প্রদানের বা অস্বীকার করার আগে পরিচয়, ভূমিকা এবং প্রসঙ্গ মূল্যায়ন করে। শক্তিশালী পরিচয় এবং অ্যাক্সেস ব্যবস্থাপনা অনুশীলন শংসাপত্র সংগ্রহ এবং অ্যাকাউন্ট দখল আক্রমণ প্রতিরোধ করতেও সাহায্য করে।

বহু-ফ্যাক্টর প্রমাণীকরণ (MFA)

MFA ব্যবহারকারীদের কমপক্ষে দুটি পৃথক ফ্যাক্টরের মাধ্যমে তাদের পরিচয় প্রমাণ করতে প্রয়োজন: তারা যা জানে (পাসওয়ার্ড), তারা কী আছে (হার্ডওয়্যার টোকেন বা ফোন) বা তারা কী (জৈব মেট্রিক)। মাইক্রোসফ্ট রিপোর্ট করেছে যে MFA স্বয়ংক্রিয় অ্যাকাউন্ট সমঝোতা আক্রমণের 99.9% ব্লক করে। MFA যে কোনও জিরো ট্রাস্ট স্থাপনায় অ-আলোচনামূলক।

মাইক্রো-বিভাজন

নেটওয়ার্কটিকে একটি একক বিশ্বস্ত অঞ্চল হিসাবে বিবেচনা করার পরিবর্তে, মাইক্রো-বিভাজন এটিকে ছোট, বিচ্ছিন্ন সেগমেন্টে বিভক্ত করে। প্রতিটি সেগমেন্ট তার নিজস্ব অ্যাক্সেস নীতি প্রয়োগ করে। যদি একজন আক্রমণকারী একটি সেগমেন্টকে আপস করে, তারা অন্যদের মধ্যে পার্শ্বীয়ভাবে যেতে পারে না। VMware NSX, Illumio এবং Cisco ACI-এর মতো সরঞ্জামগুলি স্কেলে মাইক্রো-বিভাজন সক্ষম করে।

এন্ডপয়েন্ট সনাক্তকরণ এবং প্রতিক্রিয়া (EDR)

জিরো ট্রাস্ট নেটওয়ার্কে সংযুক্ত প্রতিটি ডিভাইসে দৃশ্যমানতার প্রয়োজন। CrowdStrike Falcon, SentinelOne এবং মাইক্রোসফ্ট Defender for Endpoint-এর মতো EDR সমাধানগুলি ক্রমাগত ডিভাইস স্বাস্থ্য পর্যবেক্ষণ করে, দূষিত আচরণ সনাক্ত করে এবং সম্মতি নীতি প্রয়োগ করে। একটি ডিভাইস যা সম্মতির বাইরে পড়ে যায় (পুরানো OS, নিখোঁজ প্যাচ) সংবেদনশীল সম্পদে অ্যাক্সেস করা স্বয়ংক্রিয়ভাবে ব্লক করা যেতে পারে।

সিকিউরিটি তথ্য এবং ইভেন্ট ব্যবস্থাপনা (SIEM)

SIEM প্ল্যাটফর্মগুলি পুরো পরিবেশ জুড়ে লগ সংগ্রহ করে এবং অস্বাভাবিকতা সনাক্ত করতে বিশ্লেষণ প্রয়োগ করে। Splunk, মাইক্রোসফ্ট Sentinel এবং IBM QRadar-এর মতো সমাধানগুলি জিরো ট্রাস্ট যা ক্রমাগত পর্যবেক্ষণ প্রদান করে। রিয়েল-টাইম সতর্কতা এবং স্বয়ংক্রিয় প্রতিক্রিয়া প্লেবুক সিকিউরিটি দলগুলিকে দিন থেকে মিনিটের মধ্যে হুমকির উপর কাজ করতে সাহায্য করে।

নীতি ইঞ্জিন এবং নীতি প্রশাসক

একটি জিরো ট্রাস্ট আর্কিটেকচারের হৃদয়ে নীতি ইঞ্জিন বসে। এই উপাদানটি সংজ্ঞায়িত নীতি (ব্যবহারকারীর ভূমিকা, ডিভাইসের স্বাস্থ্য, অবস্থান, দিনের সময়, ঝুঁকির স্কোর) এর বিপরীতে প্রতিটি অ্যাক্সেস অনুরোধ মূল্যায়ন করে এবং রিয়েল-টাইম বিশ্বাস সিদ্ধান্ত নেয়। নীতি প্রশাসক তখন সেই সিদ্ধান্তটি প্রয়োগ করে উপযুক্ত প্রয়োগ বিন্দুকে সংযোগটি অনুমতি দিতে বা ব্লক করার জন্য নির্দেশ দিয়ে।

জিরো ট্রাস্ট বনাম ঐতিহ্যবাহী পেরিমিটার সিকিউরিটি

জিরো ট্রাস্ট এবং উত্তরাধিকার পদ্ধতির মধ্যে বৈসাদৃশ্য বোঝা সংস্থাগুলি স্থানান্তরিত হচ্ছে কেন তা স্পষ্ট করে।

ফ্যাক্টরঐতিহ্যবাহী পেরিমিটার সিকিউরিটিজিরো ট্রাস্ট সিকিউরিটি
বিশ্বাস মডেলনেটওয়ার্কের অভ্যন্তরে সবকিছু বিশ্বাস করুনকিছু বিশ্বাস করবেন না; সবকিছু যাচাই করুন
অ্যাক্সেস স্কোপপ্রমাণীকরণের পরে ব্যাপক নেটওয়ার্ক অ্যাক্সেসদানাদার, প্রতি-অ্যাপ্লিকেশন অ্যাক্সেস
যাচাইকরণ ফ্রিকোয়েন্সিএকবার লগইনেক্রমাগত, প্রতিটি অনুরোধ
পার্শ্বীয় আন্দোলন ঝুঁকিউচ্চ — একবার ভিতরে আক্রমণকারীরা অবাধে চলাফেরা করেকম — মাইক্রো-বিভাজন লঙ্ঘন রোধ করে
দূরবর্তী কাজের সহায়তাসমস্ত ট্রাফিক টানেলিং সমস্ত ট্রাফিক দূরবর্তী করার জন্য VPN প্রয়োজন করেবিতরণকৃত অ্যাক্সেসের জন্য নেটিভ সমর্থন
দৃশ্যমানতাসীমিত অভ্যন্তরীণ ট্রাফিক পর্যবেক্ষণসমস্ত সংযোগের উপর সম্পূর্ণ দৃশ্যমানতা

ঐতিহ্যবাহী VPN-ভিত্তিক পদ্ধতির বিপরীতে যা সংযুক্ত হলে ব্যাপক নেটওয়ার্ক অ্যাক্সেস প্রদান করে, জিরো ট্রাস্ট নেটওয়ার্ক অ্যাক্সেস (ZTNA) শুধুমাত্র একটি ব্যবহারকারীর ভূমিকা প্রয়োজন এমন নির্দিষ্ট অ্যাপ্লিকেশনে অ্যাক্সেস প্রদান করে। যে সংস্থাগুলি গোপনীয়তা-কেন্দ্রিক VPN এনক্রিপশনের জন্য ব্যবহার করে তারা কী অ্যাক্সেস করতে পারে তা নিয়ন্ত্রণ করতে তার উপরে ZTNA স্তর করতে পারে। VPN এনক্রিপ্ট করা টানেল পরিচালনা করে; জিরো ট্রাস্ট অনুমোদন এবং ক্রমাগত যাচাইকরণ পরিচালনা করে।

জিরো ট্রাস্ট আর্কিটেকচার কীভাবে প্রয়োগ করবেন

জিরো ট্রাস্ট প্রয়োগ করা একটি রাত্রিকালীন প্রকল্প নয়। বেশিরভাগ সংস্থা 12 থেকে 24 মাসে এটি পর্যায়ক্রমে গ্রহণ করে। এখানে একটি ব্যবহারিক, ধাপে ধাপে পদ্ধতি।

ধাপ 1: আপনার সুরক্ষা পৃষ্ঠ মানচিত্র করুন

আপনার সবচেয়ে গুরুত্বপূর্ণ ডেটা, অ্যাপ্লিকেশন, সম্পদ এবং সেবা (DAAS) চিহ্নিত করুন। আক্রমণ পৃষ্ঠের বিপরীতে, যা বিশাল এবং ক্রমাগত সম্প্রসারণ, সুরক্ষা পৃষ্ঠ ছোট এবং সু-সংজ্ঞায়িত। এখানে শুরু করুন।

ধাপ 2: লেনদেন প্রবাহ মানচিত্র করুন

ট্রাফিক কীভাবে আপনার নেটওয়ার্ক জুড়ে চলাচল করে তা ডকুমেন্ট করুন। বুঝুন কোন ব্যবহারকারীরা কোন অ্যাপ্লিকেশনে, কোন ডিভাইস থেকে এবং কোন পথের মাধ্যমে অ্যাক্সেস করে। আপনি যে প্রবাহগুলি বুঝি না তার উপর নীতি প্রয়োগ করতে পারবেন না।

ধাপ 3: সুরক্ষা পৃষ্ঠের চারপাশে আর্কিটেকচার তৈরি করুন

পরবর্তী-প্রজন্মের ফায়ারওয়াল, IAM সমাধান এবং মাইক্রো-বিভাজন সরঞ্জাম আপনার সুরক্ষা পৃষ্ঠের চারপাশে স্থাপন করুন। প্রতিটি অ্যাক্সেস সিদ্ধান্তের কেন্দ্রে নীতি ইঞ্জিন রাখুন। NIST SP 800-207 তিনটি স্থাপনা মডেল রূপরেখা: ডিভাইস এজেন্ট/গেটওয়ে, এনক্লেভ-ভিত্তিক এবং সম্পদ পোর্টাল-ভিত্তিক। আপনার বিদ্যমান অবকাঠামোর উপর ভিত্তি করে চয়ন করুন।

ধাপ 4: দানাদার অ্যাক্সেস নীতি তৈরি করুন

Kipling পদ্ধতি ব্যবহার করে দানাদার অ্যাক্সেস নীতি সংজ্ঞায়িত করুন: কে অ্যাক্সেসের অনুরোধ করছে? তারা কোন অ্যাপ্লিকেশন অ্যাক্সেস করছে? তারা কখন এটি অ্যাক্সেস করছে? তারা কোথায় অবস্থিত? তাদের অ্যাক্সেস কেন প্রয়োজন? তারা কীভাবে সংযুক্ত করছে? এই ছয়টি প্রশ্ন প্রতিটি নীতি নিয়মের ভিত্তি তৈরি করে।

ধাপ 5: সর্বত্র বহু-ফ্যাক্টর প্রমাণীকরণ স্থাপন করুন

সমস্ত অ্যাক্সেস পয়েন্ট জুড়ে MFA রোল আউট করুন। সুবিধাপ্রাপ্ত অ্যাকাউন্টগুলিকে অগ্রাধিকার দিন, তারপর সমস্ত ব্যবহারকারীদের বর্ধিত করুন। হার্ডওয়্যার সিকিউরিটি কী (YubiKey, Google Titan) ফিশিংয়ের বিরুদ্ধে সবচেয়ে শক্তিশালী সুরক্ষা প্রদান করে।

ধাপ 6: ক্রমাগত পর্যবেক্ষণ এবং বিশ্লেষণ সক্রিয় করুন

SIEM এবং EDR সমাধান স্থাপন করুন রিয়েল টাইমে সমস্ত ট্রাফিক পর্যবেক্ষণ করতে। স্বাভাবিক আচরণের জন্য বেসলাইন প্রতিষ্ঠা করুন যাতে অস্বাভাবিকতা অবিলম্বে সতর্কতা ট্রিগার করে। সাধারণ হুমকি প্যাটার্নের জন্য প্রতিক্রিয়া প্লেবুক স্বয়ংক্রিয় করুন।

ধাপ 7: পুনরাবৃত্তি এবং সম্প্রসারণ

আপনার সবচেয়ে সংবেদনশীল সম্পদ দিয়ে শুরু করুন এবং জিরো ট্রাস্ট নিয়ন্ত্রণ বাইরে প্রসারিত করুন। প্রতিটি পর্যায় পরীক্ষা, যাচাইকরণ এবং নীতি পরিমার্জন অন্তর্ভুক্ত করা উচিত। জিরো ট্রাস্ট একটি গন্তব্য নয়; এটি উন্নতির একটি চলমান প্রক্রিয়া।

সাধারণ জিরো ট্রাস্ট ব্যবহার কেস

দূরবর্তী এবং হাইব্রিড কর্মশক্তি

বাড়িতে, সহ-কর্মকাঠামো বা ক্লায়েন্ট সাইটে কাজ করা কর্মীদের সাথে সংস্থাগুলি অবিলম্বে জিরো ট্রাস্ট থেকে উপকৃত হয়। সমস্ত ট্রাফিক একটি কেন্দ্রীয় VPN এর মাধ্যমে রুট করার পরিবর্তে, ZTNA সমাধানগুলি প্রতিটি ব্যবহারকারী এবং ডিভাইস স্বাধীনভাবে যাচাই করে। এটি লেটেন্সি হ্রাস করে এবং একই সময়ে সিকিউরিটি উন্নত করে।

ক্লাউড-প্রথম সংস্থাগুলি

AWS, Azure এবং Google Cloud জুড়ে কর্মভার চালিত কোম্পানিগুলির একাধিক পরিবেশ জুড়ে ধারাবাহিক অ্যাক্সেস নিয়ন্ত্রণ প্রয়োজন। জিরো ট্রাস্ট নীতিগুলি ব্যবহারকারী এবং কর্মভার অনুসরণ করে, নেটওয়ার্ক সীমানা নয়।

নিয়ন্ত্রিত শিল্পগুলি

HIPAA এর অধীন স্বাস্থ্যসেবা সংস্থাগুলি, PCI DSS এবং SOX দ্বারা নিয়ন্ত্রিত আর্থিক প্রতিষ্ঠাগুলি এবং FedRAMP অনুসরণ করে সরকারী এজেন্সিগুলির সকলেই কঠোর অ্যাক্সেস নিয়ন্ত্রণ এবং নিরীক্ষা পথ প্রয়োজন। জিরো ট্রাস্ট ডিজাইন দ্বারা উভয় প্রদান করে।

তৃতীয় পক্ষ এবং ঠিকাদার অ্যাক্সেস

বিক্রেতা এবং ঠিকাদাররা প্রায়শই নির্দিষ্ট অভ্যন্তরীণ সিস্টেমে অ্যাক্সেস প্রয়োজন। জিরো ট্রাস্ট তাদের শুধুমাত্র তারা প্রয়োজন এমন সম্পদে, শুধুমাত্র যে সময়ের জন্য তারা প্রয়োজন সে সময়ে অ্যাক্সেস মঞ্জুর করে, সম্পূর্ণ লগিং প্রতিটি কর্ম।

মার্জার এবং অধিগ্রহণ

দুটি সংস্থা মার্জ করার সময়, তাদের নেটওয়ার্ক একীভূত করা উল্লেখযোগ্য ঝুঁকি প্রবর্তন করে। জিরো ট্রাস্ট প্রতিটি পরিবেশকে স্বাধীন অ্যাক্সেস নিয়ন্ত্রণ বজায় রাখতে দেয় যখন প্রতি-অ্যাপ্লিকেশন ভিত্তিতে ক্রস-সাংগঠনিক অ্যাক্সেস নির্বাচনভাবে মঞ্জুর করে।

জিরো ট্রাস্ট কি আপনার সংস্থার জন্য সঠিক?

জিরো ট্রাস্ট সাইবার সিকিউরিটি একটি অস্থায়ী প্রবণতা নয়। এটি সংস্থাগুলি তাদের ডেটা, অ্যাপ্লিকেশন এবং ব্যবহারকারীদের রক্ষা করার পদ্ধতিতে একটি মৌলিক পরিবর্তন। পুরানো পেরিমিটার-ভিত্তিক মডেল অনুমান করে হুমকি দেওয়াল বাইরে থাকে। আজ, ক্লাউড কম্পিউটিং, দূরবর্তী কাজ এবং ক্রমবর্ধমান পরিশীলিত আক্রমণ যেমন পরিচয় চুরি এবং শংসাপত্র সংগ্রহের সাথে, সেই অনুমান সংস্থাগুলিকে গুরুতর ঝুঁকিতে রাখে।

জিরো ট্রাস্ট গ্রহণ করা মানে ক্রমাগত যাচাইকরণ, সর্বনিম্ন সুবিধা অ্যাক্সেস, নেটওয়ার্ক বিভাজন, বহু-ফ্যাক্টর প্রমাণীকরণ এবং রিয়েল-টাইম পর্যবেক্ষণে প্রতিশ্রুতিবদ্ধ হওয়া। এটি প্রযুক্তিতে বিনিয়োগ এবং কীভাবে আপনার সংস্থা অ্যাক্সেস মঞ্জুর এবং পরিচালনা করে তা পুনর্বিবেচনার ইচ্ছা প্রয়োজন।

পেঅফ উল্লেখযোগ্য: হ্রাস লঙ্ঘন ঝুঁকি, শক্তিশালী সম্মতি অবস্থান, নেটওয়ার্ক কার্যকলাপে ভাল দৃশ্যমানতা এবং একটি সিকিউরিটি মডেল যা আপনার সংস্থার সাথে স্কেল করে।

আপনার সবচেয়ে গুরুত্বপূর্ণ সম্পদ দিয়ে শুরু করুন। আপনার ট্রাফিক প্রবাহ মানচিত্র করুন। MFA এবং IAM স্থাপন করুন। আপনার নেটওয়ার্ক বিভাজিত করুন। সবকিছু পর্যবেক্ষণ করুন। এগিয়ে যাওয়ার প্রতিটি পদক্ষেপ যে হুমকি সবচেয়ে গুরুত্বপূর্ণ তার জন্য আপনার এক্সপোজার হ্রাস করে।

তথ্যসূত্র

  1. NIST বিশেষ প্রকাশনা 800-207

এই পৃষ্ঠার রিসোর্সসমূহ

আমাদের পরীক্ষা থেকে চার্ট এবং রেফারেন্স ছবি, বিনামূল্যে দেখুন এবং শেয়ার করুন।

  • জিরো ট্রাস্ট পরিচয়, ডিভাইস এবং কাজ যাচাই করে ওয়ার্কস্পেস অ্যাক্সেস দেওয়ার আগে এবং অসম্পর্কিত রেকর্ড ব্লক করে।
    জিরো ট্রাস্ট প্রতিটি অনুরোধ যাচাই করে এবং শুধুমাত্র বর্তমান কাজের জন্য প্রয়োজনীয় অনুমতি দেয়।

অনুসরণযোগ্য প্রশ্নোত্তর

সাধারণ শব্দে জিরো ট্রাস্ট সাইবার সিকিউরিটি কী?

জিরো ট্রাস্ট মানে কোন ব্যবহারকারী, ডিভাইস বা সংযোগ ডিফল্টরূপে বিশ্বস্ত, এমনকি কর্পোরেট নেটওয়ার্কের অভ্যন্তরে। প্রতিটি অ্যাক্সেস অনুরোধ স্পষ্টভাবে যাচাই করা হয়, শুধুমাত্র প্রয়োজনীয় ন্যূনতম সুবিধা মঞ্জুর করা হয় এবং ক্রমাগত পর্যবেক্ষণ করা হয়। এটি পুরানো “পেরিমিটারের অভ্যন্তরে সবকিছু বিশ্বাস করুন” মডেল প্রতিস্থাপন করে, যা ক্লাউড কম্পিউটিং এবং দূরবর্তী কাজ সেই পেরিমিটার দ্রবীভূত করার পরে ব্যর্থ হয়। NIST SP 800-207 এটি প্রয়োগ করার জন্য চূড়ান্ত ফেডারেল ফ্রেমওয়ার্ক।

জিরো ট্রাস্টের ছয়টি মূল নীতি কী?

ছয়টি নীতি হল স্পষ্টভাবে যাচাই করুন, সর্বনিম্ন সুবিধা অ্যাক্সেস, লঙ্ঘন অনুমান করুন, নেটওয়ার্ক বিভাজন, বহু-ফ্যাক্টর প্রমাণীকরণ এবং ক্রমাগত পর্যবেক্ষণ। প্রতিটি অন্যদের শক্তিশালী করে: সর্বনিম্ন সুবিধা একটি আপসকৃত অ্যাকাউন্ট পৌঁছায় তা সীমিত করে, বিভাজন পার্শ্বীয় ছড়িয়ে রোধ করে এবং ক্রমাগত পর্যবেক্ষণ স্থির নিয়ম মিস অস্বাভাবিকতা ধরে। একসাথে তারা একক পণ্য বা সেটিংয়ের পরিবর্তে প্রতিরক্ষা স্তরের অতিব্যাপী তৈরি করে।

একটি ঐতিহ্যবাহী VPN কী করে না এমন জিরো ট্রাস্ট কী হুমকির বিরুদ্ধে রক্ষা করে?

একটি ঐতিহ্যবাহী VPN টানেল এনক্রিপ্ট করে কিন্তু সংযুক্ত হলে ব্যাপক নেটওয়ার্ক অ্যাক্সেস প্রদান করে, তাই একজন আক্রমণকারী যিনি একটি শংসাপত্র চুরি করেন সম্পূর্ণ নেটওয়ার্ক জুড়ে পার্শ্বীয়ভাবে সরানো যেতে পারে। জিরো ট্রাস্ট নেটওয়ার্ক অ্যাক্সেস (ZTNA) শুধুমাত্র একটি ব্যবহারকারীর ভূমিকা প্রয়োজন এমন নির্দিষ্ট অ্যাপ্লিকেশনে অ্যাক্সেস প্রদান করে, প্রতিটি অনুরোধ পুনরায় যাচাই করা হয়। এটি সরাসরি পার্শ্বীয় আন্দোলন, শংসাপত্র সংগ্রহ এবং অ্যাকাউন্ট দখল, পেরিমিটার-শুধু প্রতিরক্ষা মিস আক্রমণ সীমাবদ্ধ করে।

জিরো ট্রাস্ট কীভাবে একটি লঙ্ঘনের পরে পার্শ্বীয় আন্দোলন সীমাবদ্ধ করে?

জিরো ট্রাস্ট আক্রমণকারীরা ইতিমধ্যে অভ্যন্তরে অনুমান করে এবং যে চারপাশে ডিজাইন করে। মাইক্রো-বিভাজন নেটওয়ার্কটিকে বিচ্ছিন্ন সেগমেন্টে বিভক্ত করে, তাই একটি সেগমেন্ট আপস করা অন্যদের অ্যাক্সেস দেয় না, VMware NSX, Illumio বা Cisco ACI-এর মতো সরঞ্জাম ব্যবহার করে। সর্বনিম্ন সুবিধা অ্যাক্সেস এবং SIEM প্ল্যাটফর্মের মাধ্যমে ক্রমাগত পর্যবেক্ষণের সাথে মিলিত, এটি যে কোনও একক আপসকৃত অ্যাকাউন্ট বা এন্ডপয়েন্টের ব্ল্যাস্ট রেডিয়াস সঙ্কুচিত করে।

জিরো ট্রাস্ট নেটওয়ার্ক অ্যাক্সেস (ZTNA) কী এবং এটি একটি VPN থেকে কীভাবে পৃথক?

ZTNA শুধুমাত্র একটি ব্যবহারকারীর ভূমিকা প্রয়োজন এমন নির্দিষ্ট অ্যাপ্লিকেশনে অ্যাক্সেস প্রদান করে, একটি VPN টানেল সংযুক্ত হলে যা ব্যাপক নেটওয়ার্ক অ্যাক্সেস প্রদান করে তার পরিবর্তে। সংস্থাগুলি এনক্রিপশনের জন্য একটি গোপনীয়তা-কেন্দ্রিক VPN এর উপরে ZTNA স্তর করতে পারে: VPN এনক্রিপ্ত করা টানেল পরিচালনা করে যখন জিরো ট্রাস্ট অনুমোদন এবং ক্রমাগত প্রতি-অনুরোধ যাচাইকরণ পরিচালনা করে, VPN-শুধু অ্যাক্সেস যে ফাঁক ছেড়ে বন্ধ করে।

জিরো ট্রাস্ট MFA প্রতিস্থাপন করে বা এর পাশে কাজ করে?

MFA জিরো ট্রাস্টের একটি প্রয়োজনীয় উপাদান, এর জন্য একটি প্রতিস্থাপন নয়। মাইক্রোসফ্ট রিপোর্ট করেছে MFA স্বয়ংক্রিয় অ্যাকাউন্ট সমঝোতা আক্রমণের 99.9% ব্লক করে, এটি সমস্ত অ্যাক্সেস পয়েন্ট জুড়ে অ-আলোচনামূলক করে তোলে। জিরো ট্রাস্ট স্থাপনা সুবিধাপ্রাপ্ত অ্যাকাউন্টগুলির সাথে MFA রোল আউট করে, তারপর সমস্ত ব্যবহারকারীদের প্রসারিত করে, প্রায়শই YubiKey বা Google Titan-এর মতো হার্ডওয়্যার সিকিউরিটি কী ব্যবহার করে যাতে শক্তিশালী ফিশিং প্রতিরোধ করা যায়।

একটি জিরো ট্রাস্ট আর্কিটেকচার তৈরি করতে কী সরঞ্জাম ব্যবহার করা হয়?

একটি সম্পূর্ণ স্ট্যাক পরিচয়, এন্ডপয়েন্ট, নেটওয়ার্ক এবং পর্যবেক্ষণ বিস্তৃত। IAM মাইক্রোসফ্ট এন্ট্রা আইডি, অক্টা বা পিং পরিচয় থেকে আসে। EDR CrowdStrike Falcon, SentinelOne বা মাইক্রোসফ্ট Defender for Endpoint থেকে আসে। মাইক্রো-বিভাজন VMware NSX, Illumio বা Cisco ACI ব্যবহার করে। Splunk, মাইক্রোসফ্ট Sentinel বা IBM QRadar-এর মতো SIEM প্ল্যাটফর্মগুলি মডেল প্রয়োজনীয় ক্রমাগত পর্যবেক্ষণ প্রদান করে।

একটি নীতি ইঞ্জিন কী এবং জিরো ট্রাস্টে এটি কেন কেন্দ্রীয়?

নীতি ইঞ্জিন একটি জিরো ট্রাস্ট আর্কিটেকচারের হৃদয়ে বসে, ব্যবহারকারীর ভূমিকা, ডিভাইসের স্বাস্থ্য, অবস্থান, দিনের সময় এবং ঝুঁকির স্কোরের মতো কারণ বিরুদ্ধে প্রতিটি অ্যাক্সেস অনুরোধ মূল্যায়ন করে রিয়েল-টাইম অনুমতি বা অস্বীকার সিদ্ধান্ত নিতে। নীতি প্রশাসক তখন সেই সিদ্ধান্তটি প্রয়োগ করে প্রয়োগ বিন্দুকে নির্দেশ দিয়ে। NIST SP 800-207 এটিকে মডেলের মূল সিদ্ধান্ত গ্রহণকারী উপাদান হিসাবে রূপরেখা দেয়।

কীভাবে আমি অপারেশন ব্যাহত না করে জিরো ট্রাস্ট প্রয়োগ করা শুরু করি?

আপনার সুরক্ষা পৃষ্ঠ, ছোট সেট গুরুত্বপূর্ণ ডেটা, অ্যাপ্লিকেশন, সম্পদ এবং সেবা মানচিত্র করে শুরু করুন যা সম্পূর্ণ আক্রমণ পৃষ্ঠের পরিবর্তে। তারপর লেনদেন প্রবাহ ডকুমেন্ট করুন কে কী অ্যাক্সেস করে এবং কোথা থেকে বুঝতে। NIST SP 800-207 তিনটি স্থাপনা মডেল রূপরেখা, ডিভাইস এজেন্ট/গেটওয়ে, এনক্লেভ-ভিত্তিক এবং সম্পদ পোর্টাল-ভিত্তিক, তাই আপনি আপনার বিদ্যমান অবকাঠামো মেলে একটি চয়ন করতে পারে আপনার আউট তৈরি করার আগে।

জিরো ট্রাস্ট অ্যাক্সেস নীতি সেট করার জন্য Kipling পদ্ধতি কী?

Kipling পদ্ধতি ছয়টি প্রশ্নের চারপাশে দানাদার অ্যাক্সেস নীতি তৈরি করে: কে অ্যাক্সেসের অনুরোধ করছে, কোন অ্যাপ্লিকেশন তারা অ্যাক্সেস করছে, কখন, তারা কোথায় অবস্থিত, তাদের অ্যাক্সেস কেন প্রয়োজন এবং কীভাবে তারা সংযুক্ত করছে। এই ছয়টি প্রশ্ন নীতি ইঞ্জিন দ্বারা প্রয়োগ করা প্রতিটি নীতি নিয়মের ভিত্তি তৈরি করে, ব্যাপক, ভূমিকা-ভিত্তিক নেটওয়ার্ক অ্যাক্সেসের পরিবর্তে প্রতি-অনুরোধ, প্রসঙ্গীয় সিদ্ধান্ত প্রতিস্থাপন করে।

একটি সম্পূর্ণ জিরো ট্রাস্ট রোলআউট আসলে কতক্ষণ সময় নেয়?

বেশিরভাগ সংস্থা একটি একক প্রকল্পের পরিবর্তে 12 থেকে 24 মাসে পর্যায়ক্রমে জিরো ট্রাস্ট গ্রহণ করে। ক্রম চলে: সুরক্ষা পৃষ্ঠ মানচিত্র করুন, লেনদেন প্রবাহ ডকুমেন্ট করুন, এর চারপাশে আর্কিটেকচার তৈরি করুন, Kipling পদ্ধতির মাধ্যমে দানাদার নীতি তৈরি করুন, সর্বত্র MFA স্থাপন করুন, SIEM এবং EDR পর্যবেক্ষণ সক্রিয় করুন, তারপর পুনরাবৃত্তি করুন। প্রতিটি পর্যায় পরবর্তী সম্পদ গ্রুপে প্রসারিত করার আগে পরীক্ষা এবং নীতি পরিমার্জন অন্তর্ভুক্ত করে।

স্বাস্থ্যসেবা বা আর্থিক বিষয়ের মতো নিয়ন্ত্রিত শিল্পগুলির জন্য জিরো ট্রাস্ট প্রয়োজনীয়?

হ্যাঁ। HIPAA এর অধীন স্বাস্থ্যসেবা সংস্থাগুলি, PCI DSS এবং SOX দ্বারা নিয়ন্ত্রিত আর্থিক প্রতিষ্ঠাগুলি এবং FedRAMP অনুসরণ করে সরকারী এজেন্সিগুলির সকলেই কঠোর অ্যাক্সেস নিয়ন্ত্রণ এবং সম্পূর্ণ নিরীক্ষা পথ প্রয়োজন, যা জিরো ট্রাস্ট ডিজাইন দ্বারা প্রদান করে। তৃতীয় পক্ষের বিক্রেতা এবং ঠিকাদাররা শুধুমাত্র তারা প্রয়োজন এমন নির্দিষ্ট সম্পদ এবং শুধুমাত্র সময়ের জন্য তারা প্রয়োজন অ্যাক্সেস পায়।

জিরো ট্রাস্টের অধীনে একটি ডিভাইস কম্প্লায়েন্স চেক ব্যর্থ হলে কী ঘটে?

CrowdStrike Falcon, SentinelOne বা মাইক্রোসফ্ট Defender for Endpoint-এর মতো EDR সমাধানগুলি ক্রমাগত ডিভাইসের স্বাস্থ্য পর্যবেক্ষণ করে এবং একটি ডিভাইস যা সম্মতির বাইরে পড়ে, যেমন একটি পুরানো OS চালিয়ে বা নিখোঁজ প্যাচ, সংবেদনশীল সম্পদে অ্যাক্সেস করা স্বয়ংক্রিয়ভাবে ব্লক করা যেতে পারে। এই প্রয়োগ নীতি ইঞ্জিনে ঘটে, যা প্রতিটি অ্যাক্সেস সিদ্ধান্তে একটি ফ্যাক্টর হিসাবে ডিভাইসের স্বাস্থ্য পুনর্মূল্যায়ন করে, শুধুমাত্র লগইনে নয়।