নিবন্ধিত তথ্য নিরাপত্তা বিশেষজ্ঞ ২০২৩ শরৎ (Reiwa 5) অপরাহ্ন প্রশ্ন ২-এর ভাষ্য — অতিথি Wi-Fi থেকে ফাইল বের করে নেওয়া

· · নিবন্ধিত তথ্য নিরাপত্তা বিশেষজ্ঞ, নিবন্ধিত নিরাপত্তা বিশেষজ্ঞ, ওয়্যারলেস LAN, সার্ভার সার্টিফিকেট, HSTS, EAP-TLS, RADIUS, TPM, তথ্য নিরাপত্তা, তথ্য ফাঁস প্রতিরক্ষা, IPA, ডিজাইন রিভিউ

USB মেমরি সংযোগ নিষিদ্ধ করা হয়েছে। লোকাল ডিস্কে ফাইল সংরক্ষণও নিষিদ্ধ। কোম্পানি অনুমতি দেয়নি এমন ওয়েবমেইল ও ক্লাউড স্টোরেজে যোগাযোগ কাটা। ইলেকট্রনিক মেইলে ফাইল সংযুক্তিও নিষিদ্ধ। অফিসের ফাইল সার্ভার তুলে দেওয়া হয়েছে।

তবু ব্যবসায়িক ফাইল বের করে নেওয়া যায়।

নিবন্ধিত তথ্য নিরাপত্তা বিশেষজ্ঞ পরীক্ষা ২০২৩ শরৎ (Reiwa 5) অপরাহ্ন প্রশ্ন ২ এত প্রতিরক্ষা ইতিমধ্যে চালু পোশাক ব্যবসা M কোম্পানিকে মঞ্চ করে এখনও থাকা ফাঁক ছেঁকে তোলার প্রশ্ন।1 এই নিবন্ধ আগের প্রশ্ন ১ (সঞ্চিত XSS)-এর ভাষ্য-এর পরের সিরিজের দ্বিতীয়, সামলানো পরিসর ওয়েব অ্যাপ্লিকেশন থেকে অফিসের নেটওয়ার্ক ও টার্মিনাল প্রমাণীকরণ-এ সরে।

প্রশ্ন ১ «ওয়েব অ্যাপে সাজানো প্রতিরক্ষা কোথায় ফাঁক দিয়ে গেছে» জিজ্ঞাসা করলে প্রশ্ন ২ «প্রতিরক্ষার নকশা কোন পরিসর রক্ষা করতে চেয়েছিল» জিজ্ঞাসা করে। M কোম্পানির প্রতিরক্ষা কোনোটাই ভুল নয়। শুধু রক্ষার পরিসরের নির্দেশ একটা একটা করে দেখলেই তার ঠিক বাইরে খালি।

এই নিবন্ধে যা পাবেন প্রতিটি জিজ্ঞাসার নমুনা উত্তর ও তার ভিত্তি ছাড়াও ওয়্যারলেস LAN · সার্ভার সার্টিফিকেট · উৎস IP সীমা — এই তিন ক্ষেত্রে বাস্তবে সরাসরি ব্যবহারযোগ্য নিশ্চিতকরণের দৃষ্টিভঙ্গি। পরীক্ষার প্রস্তুতিতে পড়লে জিজ্ঞাসা অনুযায়ী অধ্যায়, শুধু বাস্তবের দৃষ্টিভঙ্গি দরকার হলে ১১ ও ১২ অধ্যায় থেকে পড়লেও অর্থ মিলে এমন করে লেখা।

1. আগে উপসংহার

  • ফাঁক ছিল মিটিং রুম। M কোম্পানি ব্যক্তিগত PC আনা নিষিদ্ধ করেছিল, কিন্তু নিষিদ্ধ ছিল শুধু অফিস কক্ষ, মিটিং রুম বাইরে। মিটিং রুমে কর্মীদের ওয়্যারলেস LAN ও অতিথি ওয়্যারলেস LAN দুইই উড়ে
  • কর্মীদের বের করে নেওয়ার পথ দুটো। MAC অ্যাড্রেস জালিয়ে কর্মীদের ওয়্যারলেস LAN-এ যুক্ত হওয়া পদ্ধতি ও শুধু অতিথি ওয়্যারলেস LAN-এ যুক্ত হওয়া পদ্ধতি। পরেরটা অনেক সহজ, যা লাগে অতিথিকে দেওয়া প্রাক-শেয়ার করা কী মাত্র
  • ক্লাউড স্টোরেজ (B সার্ভিস) «শুধু M কোম্পানির গ্লোবাল IP থেকে লগইন সম্ভব» সীমা রেখেছিল। কিন্তু অতিথি ওয়্যারলেস LAN-এর যোগাযোগও একই NAT-এ একই গ্লোবাল IP-তে রূপান্তর হয়, তাই এই সীমা সোজা যায়। উৎস IP সীমা টার্মিনাল নয় বেরোনোর মুখ ভাগ করা সবাই অনুমতি দেওয়া সেটিং
  • বাইরের আক্রমণকারীর নকল AP+নকল সাইট সার্ভার সার্টিফিকেট যাচাই-এ থামে। কাজ করে «বিশ্বস্ত সার্টিফিকেশন অথরিটি ইস্যু করেছে কি না» ও «সার্টিফিকেটের সার্ভার নাম সংযোগের সাথে মেলে কি না» দুই পয়েন্ট। IPA মূল্যায়ন ভাষ্য অনুযায়ী এই দুই পয়েন্ট উত্তর চাওয়া প্রশ্নের সঠিক উত্তরের হার কম ছিল
  • http:// ভুল লিখলেও HSTS HTTPS-এ বদলে তারপর সংযোগ করে, আবার সার্টিফিকেট ত্রুটি হয়। আর HSTS চালু হোস্টে সতর্কতা উপেক্ষা করে এগোতে বাছাই ব্যবহারকারীকে দেওয়া যাবে না
  • বৈধ ফাইল শেয়ার ফিচারও বের করে নেওয়ার পথ হয়। বাইরের শেয়ারকারীর ইমেইলে নিজের ব্যক্তিগত ঠিকানা দিলেই হয়। ঊর্ধ্বতন অনুমোদন ছিল, কিন্তু গন্তব্য না দেখা ঊর্ধ্বতন ছিলেন
  • প্রতিরক্ষার স্তম্ভ তিনটা। কর্মীদের ওয়্যারলেস LAN EAP-TLS করে টার্মিনালে টার্মিনালে ক্লায়েন্ট সার্টিফিকেট দিয়ে প্রমাণীকরণ, প্রাইভেট কী TPM-এ রেখে ব্যবসায়িক PC থেকে বের করা যায় না করা। অতিথি ওয়্যারলেস LAN M কোম্পানির নেটওয়ার্ক থেকে আলাদা (অথবা বেরোনোর গ্লোবাল IP আলাদা)। আর আর ব্যবহার হয় না এমন VLAN · ফিল্টারিং নিয়ম · SSID মুছা

এই নিবন্ধের জ্ঞান মানচিত্র

এই নিবন্ধ নিবন্ধিত তথ্য নিরাপত্তা বিশেষজ্ঞ পরীক্ষা ২০২৩ শরৎ অপরাহ্ন প্রশ্ন ২কে কেস স্টাডি করে ওয়্যারলেস LAN ও সার্ভার সার্টিফিকেট ঘিরে ডিজাইন রিভিউ সাজায়। সবাই একই কী ভাগ করা WPA2-PSK-এর দুর্বলতা, কী জানা যে কেউ আসল থেকে আলাদা করা যায় না এমন নকল AP (evil twin) তুলতে পারে, কিন্তু সার্ভার সার্টিফিকেট যাচাই ও HSTS থাকলে নকল সাইটে লগইন দাঁড়ায় না। কর্মীদের বের করে নেওয়ায় MAC অ্যাড্রেস জালির প্রতিরক্ষা ক্লায়েন্ট সার্টিফিকেট ও RADIUS ব্যবহার করা EAP-TLS, উৎস IP সীমা একাধিক নেটওয়ার্কে ভাগ হওয়া NAT-এর মুখ দিয়ে ফাঁক দেওয়ার সমস্যায় অতিথি নেটওয়ার্ক আলাদা করা প্রতিরক্ষা। প্রাইভেট কী TPM-এ রেখে বের করা যায় না করাই সার্টিফিকেট দিয়ে প্রমাণীকরণকে আসলে কাজ করানো চাবি।

নিবন্ধিত তথ্য নিরাপত্তা বিশেষজ্ঞ ২০২৩ শরৎ অপরাহ্ন প্রশ্ন ২ (ওয়্যারলেস LAN ও সার্ভার সার্টিফিকেট)-এর জ্ঞান মানচিত্রWPA2-PSK-এর ভাগ করা কী-এর দুর্বলতা যেভাবে MAC অ্যাড্রেস জালি বা evil twin আক্রমণ জন্মায়, অন্যদিকে সার্ভার সার্টিফিকেট যাচাই ও HSTS নকল সাইটে লগইন ঠেকায়, EAP-TLS ও RADIUS · TPM-এ রাখা প্রাইভেট কী টার্মিনালে টার্মিনালে প্রমাণীকরণ গড়ে, আর NAT-এ ভাগ হওয়া উৎস IP সীমার সীমা ও তার সংশোধন পর্যন্ত সম্পর্ক দেখানো চিত্রকারণ হতে পারেকারণ হতে পারেব্যবহার নিরুৎসাহিতপ্রস্তাবিত সমাধানপ্রতিরোধ করেব্যবহার করেব্যবহার করেব্যবহার করেকারণ হতে পারেপ্রতিরোধ করেপূর্বশর্তকমায়ব্যবহার করেব্যবহার করেব্যবহার করেবাস্তবায়ন করেপূর্বশর্তএ সংরক্ষিতপ্রতিরোধ করেপূর্বশর্তকারণ হতে পারেপ্রতিরোধ করেআগে করা উচিতসামঞ্জস্যহীনWPA2-PSKEAP-TLSevil twin (শয়তানের যমজ) আক্রমণফিশিংMAC অ্যাড্রেস ফিল্টারিংMAC অ্যাড্রেস জালিসার্ভার সার্টিফিকেট যাচাইসার্টিফিকেট চেইনরুট CA সার্টিফিকেটসার্টিফিকেট প্রত্যাহার নিশ্চিতকরণবিশ্বাসের শুরু অপব্যবহারের ঝুঁকিHSTS (HTTP Strict Transport Security)HSTS প্রিলোড তালিকাক্লায়েন্ট সার্টিফিকেটRADIUSIEEE 802.1X (EAP over LAN)নেটওয়ার্ক পলিসি সার্ভার (NPS)প্রাইভেট কীTPMপ্রাইভেট কী বের করে নেওয়ার ঝুঁকিভাগ করা বেরোনোর IP দিয়ে উৎস IP সীমা এড়ানোNAT (নেটওয়ার্ক অ্যাড্রেস রূপান্তর)অতিথি নেটওয়ার্ক আলাদা করাআর ব্যবহার হয় না এমন সেটিং মুছাউৎস IP অ্যাড্রেস সীমা

চিত্রে, টানা রেখা সবসময় সত্য এমন সম্পর্ককে এবং ভাঙা রেখা শর্তসাপেক্ষ সম্পর্ককে নির্দেশ করে (শর্তগুলো বিস্তারিত পাতায় প্রতিটি সম্পর্কের ব্যাখ্যায় আছে)। সম্পর্কের সম্পূর্ণ তালিকা (মোট 24, প্রমাণ ও নিশ্চয়তার মাত্রাসহ) এবং প্রধান ধারণাগুলোর সংজ্ঞা জ্ঞান মানচিত্রের বিস্তারিত পাতায় সংগ্রহ করা আছে (জাপানি ভাষায়)। তথ্য: JSON-LD / Turtle

2. বিষয়বস্তু নিয়ে — উৎস ও এই নিবন্ধে ব্যবহার

যা তোলা সেই প্রশ্ন।

উৎস: ২০২৩ শরৎ (Reiwa 5) নিবন্ধিত তথ্য নিরাপত্তা বিশেষজ্ঞ পরীক্ষা অপরাহ্ন প্রশ্ন ২

IPA প্রকাশিত পুরনো পরীক্ষার প্রশ্ন আইন বিশেষ বিধান ছাড়া অনুমতি বা ব্যবহার মূল্য লাগে না বলে। তবে কপিরাইট ত্যাগ করেনি, উৎস «বছর, পর্ব, পরীক্ষার শ্রেণি, সময় বিভাগ, প্রশ্ন নম্বর ইত্যাদি» আকারে স্পষ্ট করতে হয়, প্রশ্নের অংশ বদলালে সেটাও স্পষ্ট করতে হয়।2

এই নিবন্ধে প্রশ্ন পুস্তিকায় ছাপা চিত্র যেমন আছে তেমন পুনর্মুদ্রণ করা হয়নি। ব্যবস্থা ব্যাখ্যায় দরকারি পরিসরে আমাদের লেখা সরলীকৃত চিত্র ও সারাংশে বদলানো। জিজ্ঞাসার বাক্য ও নমুনা উত্তরও সারাংশ করে সামলানো। প্রশ্ন পুস্তিকা · নমুনা উত্তর · মূল্যায়ন ভাষ্যের মূল IPA পাতা থেকে বিনামূল্যে ডাউনলোড করা যায়, হাতে খুলে পড়াই সুপারিশ।1 3 4

জিজ্ঞাসা ও এই নিবন্ধের মিল

যে জিজ্ঞাসা সমাধান করতে চান সেখান থেকে পড়া শুরু করলেও চলে।

জিজ্ঞাসা যা চাওয়া (অক্ষর সংখ্যা) এই নিবন্ধের সংশ্লিষ্ট অধ্যায়
জিজ্ঞাসা 1(1) B সার্ভিসে লগইনে যা লাগে (শূন্যস্থান a · b) ৪ অধ্যায়
জিজ্ঞাসা 1(2) দেখা সার্ভার সার্টিফিকেট ত্রুটির বিস্তার (শূন্যস্থান c · d, প্রতিটি ৪০ অক্ষরের মধ্যে) ৪ অধ্যায় «সার্টিফিকেট যাচাই কী দেখে»
জিজ্ঞাসা 1(3) HSTS চালু থাকলে ত্রুটি দেখানোর ঠিক আগে পর্যন্ত ওয়েব ব্রাউজারের আচরণ (৬০ অক্ষরের মধ্যে) ৫ অধ্যায়
জিজ্ঞাসা 2(1) ফাইল শেয়ার ফিচার অপব্যবহারের পদ্ধতি (৪০ অক্ষরের মধ্যে) ৬ অধ্যায়
জিজ্ঞাসা 2(2) পদ্ধতি 1-এ যা বদলায় (শূন্যস্থান e) ৭ অধ্যায় «পদ্ধতি 1»
জিজ্ঞাসা 3(1) প্রমাণীকরণ সার্ভার EAP-এ যে UDP-এর উপরের প্রোটোকল ব্যবহার করে ৮ অধ্যায়
জিজ্ঞাসা 3(2) ক্লায়েন্ট সার্টিফিকেটের সাথে যা মিলে (শূন্যস্থান f) ৮ অধ্যায় «মূল্যায়ন ভাষ্য যে ভুল উত্তর ধরেছে»
জিজ্ঞাসা 3(3) TPM-এ রাখার উদ্দেশ্য (শূন্যস্থান g, ২০ অক্ষরের মধ্যে) ৮ অধ্যায় «TPM-এ রাখলে কী বদলায়»
জিজ্ঞাসা 3(4) সেই রাখার পদ্ধতি হলে সমস্যা নেই কেন (৪০ অক্ষরের মধ্যে) ৮ অধ্যায় «কেন «সমস্যা নেই» বলা যায়»
জিজ্ঞাসা 3(5) FW-এর NAT সেটিং-এর বদল (৭০ অক্ষরের মধ্যে) ৯ অধ্যায়
জিজ্ঞাসা 3(6) আর দরকার নেই এমন যোগাযোগের গন্তব্য সার্ভার (শূন্যস্থান h) ১০ অধ্যায়
জিজ্ঞাসা 3(7) সারণি 3 · সারণি 4 থেকে মুছতে হবে এমন ক্রম নম্বর ১০ অধ্যায়

প্রশ্ন পুস্তিকার বিবরণ ও এই নিবন্ধে ব্যবহার

মূলের সাথে মিলিয়ে দেখা যায় এমন করে কোথায় কীভাবে সামলানো তা সাজাই।

প্রশ্ন পুস্তিকার বিবরণ এই নিবন্ধে ব্যবহার যেখানে আছে
চিত্র 1 (M কোম্পানির নেটওয়ার্ক কনফিগ) যেমন আছে তেমন পুনর্মুদ্রণ নয়, ব্যাখ্যায় দরকারি পরিসরে সরলীকৃত চিত্র আমাদের লেখা ৩ অধ্যায়
সারণি 1 (উপাদানের সারাংশ) · সারণি 2 (নিরাপত্তা নিয়ম) মূলের বিবরণ অনুযায়ী সারাংশ ৩ অধ্যায়
সারণি 3 (FW-এর VLAN ইন্টারফেস সেটিং) · সারণি 4 (FW-এর ফিল্টারিং সেটিং) · সারণি 5 (AP-5-এর সেটিং) যেমন আছে তেমন পুনর্মুদ্রণ নয়, জিজ্ঞাসা ব্যাখ্যায় দরকারি আইটেমই মূলপাঠ ও সারণিতে সারাংশ। প্রাক-শেয়ার করা কী-এর স্ট্রিং রাখা হয়নি ৭ অধ্যায় · ৯ অধ্যায় · ১০ অধ্যায়
চিত্র 2 (ত্রুটি বার্তার বিস্তার) নমুনা উত্তর অনুযায়ী শূন্যস্থান ভরা আকারে চার আইটেম উদ্ধৃত ৪ অধ্যায়
মূলপাঠে Y ও S-এর কথা সারমর্ম রেখে সারাংশ ৪〜৯ অধ্যায়
প্রতিটি জিজ্ঞাসার বাক্য সারমর্ম রেখে সারাংশ (অক্ষর সীমা ইত্যাদি শর্ত মূলের মান) প্রতিটি অধ্যায়ের শুরু
নমুনা উত্তর IPA প্রকাশিত নমুনা উত্তর3 প্রতিটি অধ্যায়
মূল্যায়ন ভাষ্য IPA প্রকাশিত মূল্যায়ন ভাষ্য থেকে সংশ্লিষ্ট অংশ4 ৪ অধ্যায় · ৮ অধ্যায় · ১০ অধ্যায়

3. প্রশ্নের মঞ্চ — M কোম্পানি «ইতিমধ্যে যা করেছিল»

M কোম্পানি L কোম্পানির সহায়ক, পোশাক ব্যবসায় ১০০ কর্মীর কোম্পানি। অফিস ভবন লোক চলাচল বেশি রাজধানীর বড় রাস্তার মুখে। এই এক বাক্য পরে কাজ করে।

আগের বছর M কোম্পানির কর্মী অফিসের ফাইল সার্ভারে রাখা গোপন পণ্য ডিজাইন ফাইল USB মেমরিতে রেখে প্রতিযোগী কোম্পানিতে নিয়ে যাওয়ার ঘটনা ঘটে। মূল কোম্পানি L-এর নির্দেশে নিরাপত্তা প্রতিরক্ষা খতিয়ে দেখা চলছে। ইতিমধ্যে চালু খতিয়ে দেখা তিনটা।

  • কর্মীদের দেওয়া নোটবুক PC (এরপর ব্যবসায়িক PC)-তে তথ্য ফাঁস প্রতিরক্ষা সফটওয়্যার বসিয়ে USB মেমরি ইত্যাদি বাইরের স্টোরেজ সংযোগ নিষিদ্ধ, সফটওয়্যার ইনস্টল ছাড়া লোকাল ডিস্কে ফাইল সংরক্ষণ নিষিদ্ধ, কোম্পানি অনুমতি দেয়নি এমন ওয়েবমেইল ও ক্লাউড স্টোরেজে যোগাযোগ কাটা, কোম্পানি অনুমতি দেয়নি এমন সফটওয়্যার ইনস্টল নিষিদ্ধ, ইলেকট্রনিক মেইল পাঠানোর সময় ফাইল সংযুক্তি নিষিদ্ধ — সেটিং করা
  • ব্যবসায়িক ফাইলের সংরক্ষণস্থল আগে থেকে ব্যবহার করা ক্লাউড স্টোরেজ (এরপর B সার্ভিস)-এ এক জায়গায় জমা করে সেটিং খতিয়ে দেখা
  • অফিসের ফাইল সার্ভার তুলে দেওয়া

আগের ঘটনা «অফিসের ফাইল সার্ভার»→«USB মেমরি» পথ ছিল, তাই সেই পথের দুই প্রান্ত বন্ধ করা রূপ। যুক্তি মিলে।

নেটওয়ার্কের কনফিগ

অফিস ভবনে অফিস কক্ষ ও মিটিং রুম আছে। অফিস কক্ষে কর্মীদের ওয়্যারলেস LAN চলে, মিটিং রুমে কর্মীদের ও অতিথির দুইই চলে। মিটিং রুমের প্রজেক্টর অতিথি আনা টার্মিনাল (অতিথি আনা PC · ট্যাবলেট · স্মার্টফোন) অথবা ব্যবসায়িক PC অতিথি ওয়্যারলেস LAN-এ যুক্ত করে ব্যবহার হয়।

ব্যাখ্যায় দরকারি পরিসর শুধু চিত্রে আনলে নিচের রূপ।

M কোম্পানির নেটওয়ার্কের কনফিগঅতিথি ও কর্মীদের ওয়্যারলেস LAN ও সার্ভার নেটওয়ার্ক একই FW NAT-এ একটা গ্লোবাল IP-তে রূপান্তর হয়ে B সার্ভিসে যায়M কোম্পানির অফিস নেটওয়ার্কঅতিথি ওয়্যারলেস LAN192.168.10.0/24(শুধু মিটিং রুমের AP)কর্মীদের ওয়্যারলেস LAN192.168.20.0/24(অফিস কক্ষ ও মিটিং রুম)সার্ভার নেটওয়ার্ক192.168.30.0/24DHCP · DNS · ডিরেক্টরিFWNAT দিয়ে উৎসকেএকটা গ্লোবাল IPঅ্যাড্রেসে রূপান্তরB সার্ভিস(ক্লাউড স্টোরেজ)ইন্টারনেট

চিত্র 1: অতিথি, কর্মী, সার্ভার তিন নেটওয়ার্ক এক FW NAT দিয়ে একটা গ্লোবাল IP হয়ে ইন্টারনেটে যায়।

ধরে রাখার স্পেসিফিকেশন নিচের মতো।

উপাদান স্পেসিফিকেশনের মধ্যে জিজ্ঞাসায় কাজ করে
ওয়্যারলেস LAN-এর AP প্রমাণীকরণ ধরন সব AP-তে সাধারণ WPA2-PSK (অতিথি ও কর্মীদের জন্য প্রাক-শেয়ার করা কী আলাদা)। শুধু মিটিং রুমের AP অতিথি ও কর্মীদের দুই SSID রাখে। অতিথি SSID নোটিফিকেশন করে, কর্মীদের SSID নোটিফিকেশন নিষ্ক্রিয়। আর শুধু কর্মীদের ওয়্যারলেস LAN-এ MAC অ্যাড্রেস ফিল্টারিং সেট, তথ্য-ব্যবস্থা বিভাগ আগে নিবন্ধিত ব্যবসায়িক PCই সংযোগ করতে পারে
B সার্ভিস HTTPS-এ অ্যাক্সেস, HSTS চালু। কর্মী প্রতি ব্যবহারকারী ID ও পাসওয়ার্ডে লগইন। M কোম্পানির কর্মীদের দেওয়া ব্যবহারকারী ID-তে শুধু M কোম্পানির একটা গ্লোবাল IP থেকে লগইন সম্ভব। ফাইল শেয়ার ফিচার আছে, শেয়ার করতে চাওয়া ফাইল ও বাইরের শেয়ারকারীর ইমেইল নির্দিষ্ট করে ঊর্ধ্বতন অনুমোদন আবেদন, অনুমোদন হলে বাইরের শেয়ার লিঙ্ক ইস্যু হয়ে বাইরের শেয়ারকারীকে স্বয়ংক্রিয় মেইল। বাইরের শেয়ার লিঙ্ক নিজে ও ঊর্ধ্বতনকে জানানো হয় না। বাইরের শেয়ারকারী লগইন ছাড়া ডাউনলোড করতে পারে। লিঙ্কে অনুমান কঠিন র্যান্ডম স্ট্রিং থাকে, বৈধ মেয়াদ ১ দিন
ব্যবসায়িক PC দৈনন্দিন কাজ ছাড়াও B সার্ভিসে অ্যাক্সেস, ইন্টারনেট ব্রাউজিং, ইলেকট্রনিক মেইল আদান-প্রদানে ব্যবহার। TPM 2.0 বসানো
ডিরেক্টরি সার্ভার ডিরেক্টরি ফিচার ছাড়াও সফটওয়্যার বা ক্লায়েন্ট সার্টিফিকেট ব্যবসায়িক PC-তে ইনস্টল করার ফিচার আছে
FW স্টেটফুল প্যাকেট ইন্সপেকশন ধরন। NAT ফিচার চালু, অফিসের প্রতিটি নেটওয়ার্ক থেকে ইন্টারনেটে যাওয়া যোগাযোগ একটা গ্লোবাল IP-তে রূপান্তর হয়

আর নিরাপত্তা নিয়ম তিনটা। ব্যবসায়িক PC বাইরে নেওয়া নিষিদ্ধ, ব্যক্তিগত PC · ট্যাবলেট · স্মার্টফোন ইত্যাদি অফিস কক্ষে আনা নিষিদ্ধ, ব্যবসায়িক ফাইল বাইরে নেওয়া B সার্ভিসের ফাইল শেয়ার ফিচার ছাড়া নিষিদ্ধ

দ্বিতীয় নিয়মে «অফিস কক্ষে» লেখা খেয়াল করেছেন? মিটিং রুম লেখা নেই।

এই প্রশ্ন কীভাবে এগোয়

তথ্য-ব্যবস্থা বিভাগের Y মূল কোম্পানি L-এর নিবন্ধিত তথ্য নিরাপত্তা বিশেষজ্ঞ (নিবন্ধিত নিরাপত্তা বিশেষজ্ঞ) S-এর সহায়তা নিয়ে B সার্ভিস থেকে ফাইল বের করে নেওয়ায় প্রতিরক্ষা যথেষ্ট কি না নিশ্চিত করেন। দুজন বাইরের আক্রমণকারীর বের করে নেওয়াকর্মীদের বের করে নেওয়া আলাদা করে ভাবা। জিজ্ঞাসা 1 আগেরটা, জিজ্ঞাসা 2 পরেরটা, জিজ্ঞাসা 3 প্রতিরক্ষা প্রস্তাব।

4. নকল Wi-Fi ও নকল সাইট — জিজ্ঞাসা 1(1)(2)

আগে Y যা তোলেন, অতিথি ওয়্যারলেস LAN ব্যবহার করা অতিথি আক্রমণকারী হিসেবে M কোম্পানির কাছ থেকে অতিথি ওয়্যারলেস LAN-এ যুক্ত হয়ে B সার্ভিসে অ্যাক্সেস — এই দৃশ্য।

এই দৃশ্য দাঁড়ায় কারণ ওয়্যারলেস LAN প্রমাণীকরণ ধরন WPA2-PSK। PSK (Pre-Shared Key, প্রাক-শেয়ার করা কী) নাম অনুযায়ী সবাই একই কী ভাগ করে। অতিথি ওয়্যারলেস LAN-এর প্রাক-শেয়ার করা কী অতিথিকে জানানোর জন্য। একবার জানালে সেই মানুষ পরেও জানে এমন অবস্থা তোলার উপায় নেই (সবারটা বদলানো ছাড়া)। আর অফিস ভবন লোক চলাচল বেশি বড় রাস্তার মুখে, তাই ভবনের বাইরে থেকেও তরঙ্গ পৌঁছায়।

এর উত্তরে S স্পষ্ট। B সার্ভিসে লগইনে [a] ব্যবহারকারী ID[b] পাসওয়ার্ড লাগে। এটাই জিজ্ঞাসা 1(1)-এর নমুনা উত্তর (ক্রম নির্দিষ্ট নয়)। ওয়্যারলেস LAN-এ যুক্ত হওয়া নিজে B সার্ভিসে লগইন মানে নয়।

নকল AP ও নকল সাইট

তখন Y আর এক ধাপ গভীর দৃশ্য তোলেন। অতিথি ওয়্যারলেস LAN-এর AP-এর একই সেটিং-এর নকল AP ও B সার্ভিসের একই URL-এর নকল সাইট তৈরি করে DNS সেটিং জালিয়ে ব্যবহারকারী ID ও পাসওয়ার্ড চুরির পদ্ধতি কেমন। নকল AP M কোম্পানির কাছে রাখলে M কোম্পানির কর্মী ব্যবসায়িক PC ভুল করে নকল AP-তে যুক্ত হয়ে B সার্ভিসে অ্যাক্সেস করতে গিয়ে নকল সাইটে অ্যাক্সেস করে লগইন করে ফেলতে পারে — এই কথা।

তথাকথিত evil twin (শয়তানের যমজ)। অতিথি ওয়্যারলেস LAN-এর একই SSID · একই প্রাক-শেয়ার করা কী দিয়ে AP তুললে টার্মিনাল থেকে বৈধ AP থেকে আলাদা করা যায় না। WPA2-PSK-এ টার্মিনাল AP সম্পর্কে যা নিশ্চিত করতে পারে শুধু «একই প্রাক-শেয়ার করা কী জানে»। কী না জানা AP সংযোগের ধাপ শেষ করতে পারে না, উল্টো কথা কী জানা যে কেউ «আসল AP» হতে পারে। অতিথিকে দেওয়া কী হলে আক্রমণকারীকেও দেওয়া ভাবতে হয়।

S-এর উত্তর এখানেও স্পষ্ট। কর্মী HTTPS-এ নকল সাইটে অ্যাক্সেস করতে গেলে নিরাপদ সংযোগ নয় এমন ত্রুটি বার্তার সাথে নকল সাইটে ব্যবহৃত সার্ভার সার্টিফিকেট অনুযায়ী নিচের চার আইটেমের একটা বা তার বেশি ওয়েব ব্রাউজারে দেখা যায়।

  • এই সার্ভার সার্টিফিকেট বিশ্বস্ত সার্টিফিকেশন অথরিটি থেকে ইস্যু করা সার্ভার সার্টিফিকেট নয় (শূন্যস্থান c)
  • এই সার্ভার সার্টিফিকেটে লেখা সার্ভার নাম সংযোগের সার্ভার নাম থেকে আলাদা (শূন্যস্থান d)
  • এই সার্ভার সার্টিফিকেট প্রত্যাহার হয়েছে
  • এই সার্ভার সার্টিফিকেটের বৈধ মেয়াদ কেটেছে

এর মধ্যে নিচের দুটো প্রশ্ন পুস্তিকায় শুরু থেকে লেখা, উপরের দুটো (শূন্যস্থান c · d, প্রতিটি ৪০ অক্ষরের মধ্যে · ক্রম নির্দিষ্ট নয়) উত্তর জিজ্ঞাসা 1(2)।

নকল AP ও নকল সাইট সার্টিফিকেট যাচাইয়ে থামেকর্মী নকল AP দিয়ে HTTPS সংযোগ করলে বিশ্বস্ত সার্টিফিকেশন অথরিটির ইস্যু নয় বা সার্ভার নাম আলাদা বলে ত্রুটি হয়, লগইন স্ক্রিন দেখা যায় নাB সার্ভিস (বৈধ)নকল AP · নকল সাইট(আক্রমণকারী)কর্মীর ব্যবসায়িক PCB সার্ভিস (বৈধ)নকল AP · নকল সাইট(আক্রমণকারী)কর্মীর ব্যবসায়িক PCঅতিথি ওয়্যারলেস LAN-এর একই SSID ·একই প্রাক-শেয়ার করা কী দিয়ে AP তোলাDNS জালিয়ে B সার্ভিসেরডোমেইন নাম নকল সাইটে ঘোরানোযাচাইয়ে অযোগ্য হয়· বিশ্বস্ত সার্টিফিকেশন অথরিটির ইস্যু নয়· সার্টিফিকেটের সার্ভার নাম সংযোগ থেকে আলাদানিরাপদ সংযোগ নয় এমন ত্রুটি দেখায়লগইন স্ক্রিন দেখা যায় নাবৈধ B সার্ভিসের সাথেআদৌ যোগাযোগ হয়নিভুল করে নকল AP-তে সংযোগ1HTTPS-এ B সার্ভিসের URL-এ সংযোগ2নকল সাইটের সার্ভার সার্টিফিকেট3

চিত্র 2: নকল AP দিয়ে HTTPS সংযোগ সার্ভার সার্টিফিকেট যাচাইয়ে ব্যর্থ হয়; লগইন স্ক্রিন দেখা যায় না।

সার্টিফিকেট যাচাই কী দেখে

মূল্যায়ন ভাষ্য এই জিজ্ঞাসা নিয়ে এভাবে লেখে।

জিজ্ঞাসা 1(2)-এর সঠিক উত্তরের হার কম ছিল। আক্রমণকারী নকল সাইট তৈরি করলেও HTTPS-এ অ্যাক্সেস করলে সার্ভার সার্টিফিকেট যাচাই ব্যর্থ হয়। সার্ভার সার্টিফিকেট যাচাই যোগাযোগের নিরাপত্তা নিশ্চিত করার মৌলিক জ্ঞান, তাই ঠিক কী কী বিষয় যাচাই হয় সেখান পর্যন্ত ভালো করে বোঝা দরকার।

«সার্টিফিকেট ত্রুটি ওঠে» জানা থাকলেও কী দেখে অযোগ্য হচ্ছে চার আইটেমে ভাঙতে পারা মানুষ কম ছিল। চিত্র 2 যে চার আইটেম তোলে, প্রতিটা কী নিশ্চিতকরণ তার দৃষ্টিতে সাজালে নিচের মতো।

চিত্র 2-এর ত্রুটি সংশ্লিষ্ট নিশ্চিতকরণ কী ঠেকায় আক্রমণকারী এড়াতে পারে কি
বিশ্বস্ত সার্টিফিকেশন অথরিটি থেকে ইস্যু হয়নি সার্টিফিকেট চেইন ব্রাউজার বা OS বিশ্বাস করা রুট সার্টিফিকেট পর্যন্ত পৌঁছায় কি না যে কেউ নিজে ইস্যু করা সার্টিফিকেট দিয়ে আসল দাবি করা পারে না। স্ব-স্বাক্ষরিত সার্টিফিকেট হলে এখানে অযোগ্য
লেখা সার্ভার নাম সংযোগ থেকে আলাদা সার্টিফিকেটে লেখা সার্ভার নাম সংযোগের সার্ভার নামের সাথে মেলে কি না আক্রমণকারী নিজের ডোমেইনের জন্য বৈধভাবে নেওয়া সার্টিফিকেট অন্যের ডোমেইনে ঘুরিয়ে ব্যবহার পারে না। সার্টিফিকেশন অথরিটি ডোমেইনের ব্যবস্থাপনার অধিকার নিশ্চিত করে তবেই ইস্যু করে
প্রত্যাহার হয়েছে প্রত্যাহার তথ্যে আছে কি না প্রাইভেট কী ফাঁস ইত্যাদিতে অকার্যকর সার্টিফিকেট ব্যবহার চালিয়ে যাওয়া
বৈধ মেয়াদ কেটেছে বর্তমান সময় বৈধ সময়ের ভিতরে কি না পুরনো সার্টিফিকেট ব্যবহার চালিয়ে যাওয়া

আক্রমণকারীর দিক থেকে উপরের দুটো অতিক্রম করা যায় না দেয়াল। স্ব-স্বাক্ষরিত সার্টিফিকেট বানালে প্রথমে পড়ে, নিজের ডোমেইন (যেমন b-service.example.net)-এর জন্য বিনামূল্য সার্টিফিকেট বৈধভাবে নিলেও সংযোগ B সার্ভিসের ডোমেইন তাই দ্বিতীয়ে পড়ে। B সার্ভিসের ডোমেইন নামের সার্টিফিকেট B সার্ভিসের ডোমেইন ব্যবস্থাপনা না করলে পাওয়া যায় না। এই দুই পয়েন্টের মিলই সার্টিফিকেট ব্যবস্থার মূল বলা যায়।

সার্টিফিকেট পাথ যাচাইয়ের ধাপ RFC 52805, সার্টিফিকেটে লেখা নাম ও সংযোগের নাম মেলানোর ধাপ RFC 61256 নির্ধারণ করে।

চার আইটেম একই শক্তিতে কাজ করে না

এখানে পরীক্ষার উত্তর ও আসল ব্রাউজারের আচরণ আলাদা রাখি। উপরের চার আইটেম প্রশ্নের চিত্র 2 «দেখা যেতে পারে এমন ত্রুটির বিস্তার» হিসেবে তুলেছে, যেকোনো ব্রাউজার চারটা একই নিশ্চয়তায় পরীক্ষা করে পড়বেন না।

ইস্যুকারী · সার্ভার নাম · বৈধ মেয়াদ তিনটা সার্টিফিকেট পাওয়ার মুহূর্তে হাতের তথ্যেই স্থির হয়, তাই অবশ্যই যাচাই হয়। এই প্রশ্নের আক্রমণও এই তিনটায় থামে।

অন্যদিকে প্রত্যাহার নিশ্চিতকরণই ধরন আলাদা। প্রত্যাহার হয়েছে কি না সার্টিফিকেটের ভিতরে লেখা নেই, আলাদা তথ্য আনতে হয়, তাই ইমপ্লিমেন্টেশন ও সেটিং-এ নির্ভর করে।

  • Chrome অনলাইন OCSP বা CRL যাচাই সাধারণত করে না। বদলে জরুরি অবস্থায় সার্টিফিকেট দ্রুত অবরোধকে মূল উদ্দেশ্য করা CRLSet নামের সীমিত তালিকা বিতরণ করে, CA-এর প্রত্যাহার তালিকা থেকে নেওয়া তার অংশ মাত্র7
  • OCSP জিজ্ঞাসা করা ইমপ্লিমেন্টেশনেও উত্তর না পেলে সংযোগ ছেড়ে দেওয়া (soft-fail) কনফিগ ব্যাপক

তাই «প্রাইভেট কী ফাঁস হলে প্রত্যাহার করলেই হয়» প্রতিরক্ষার স্তম্ভ করবেন না। প্রত্যাহার করতেই হয়, কিন্তু ব্যবহারকারীর সব ব্রাউজারে নিশ্চিত কাজ করে এমন ব্যবস্থা নয়। সাম্প্রতিক সার্টিফিকেটের বৈধ সময় ছোট করা প্রত্যাহারের উপর ভরসা না রাখার শিল্প পাশের উত্তরও। নিজের কী ফাঁসের সন্দেহ হলে প্রত্যাহার আবেদনের পাশাপাশি সার্টিফিকেট বদলানো ও সেই কী যা রক্ষা করত (সেশন, API কী ইত্যাদি) অকার্যকর করা পর্যন্ত হাত দিতে হয়।

বাস্তবে ফাঁদ — «বিশ্বস্ত সার্টিফিকেশন অথরিটি» কে স্থির করে

এখান থেকে প্রশ্নের বাইরের কথা। উপরের সারণির প্রথমটা সেই টার্মিনাল কাকে বিশ্বাস করে-এ নির্ভর করে। বিশ্বাসের তালিকা ব্রাউজার বা OS রাখে, Windows হলে সার্টিফিকেট স্টোরের «বিশ্বস্ত রুট সার্টিফিকেশন অথরিটি» সেটা।

অর্থাৎ নিচের পরিস্থিতিতে প্রথম চেক পাস হয়ে যায়।

  • অফিসের সার্টিফিকেশন অথরিটি (প্রাইভেট CA)-এর রুট সার্টিফিকেট ব্যবসায়িক PC-তে বিতরণ করা। সেই CA-এর প্রাইভেট কী, অথবা সার্টিফিকেট ইস্যুর পদ্ধতি আক্রমণকারীর হাতে
  • যোগাযোগের বিষয় পরীক্ষা করা প্রক্সি বা নিরাপত্তা পণ্য TLS শেষ করতে নিজের রুট সার্টিফিকেট টার্মিনালে রাখে। সেই পণ্য বা পরিচালনা আক্রমণকারীর হাতে
  • «সার্টিফিকেট ত্রুটি ওঠে বলে» কেউ আগে ব্যতিক্রম নিবন্ধন করেছে, অথবা স্ব-স্বাক্ষরিত সার্টিফিকেট বিশ্বস্ত রুটে রেখেছে

তৃতীয়টা মাঠে সত্যিই নিয়মিত দেখা যায়। অফিস সিস্টেমের সার্টিফিকেট ত্রুটি সরাতে একবার হাতে রাখা জিনিস অবসরপ্রাপ্তের PC থেকে উত্তরাধিকার ইমেজে থেকে যায় — এমন রূপ। বিশ্বস্ত রুট সার্টিফিকেশন অথরিটি স্টোরের ভিতর সেই টার্মিনাল কাকে বিশ্বাস করে তার ঘোষণা নিজে, তাই তালিকার বিষয় করুন। কোন স্টোরে কী রাখবেন সিদ্ধান্ত Windows সার্টিফিকেট স্টোরের বাস্তব নির্দেশিকা-এ সাজানো।

দ্বিতীয় চেক (সার্ভার নাম মিল)-এ বাস্তবে আলাদা সতর্কতা আছে। ব্যবহারকারী ডোমেইন নাম ভুল দেখেন আক্রমণে সার্টিফিকেট অসহায়। আক্রমণকারী b-serv1ce.example.com ধরনের বিভ্রান্তিকর ডোমেইন নিয়ে সেই ডোমেইনের জন্য বৈধ সার্টিফিকেট নিলে ব্রাউজার ত্রুটি ওঠায় না। সার্টিফিকেট যা নিশ্চিত করে «সংযোগের সার্ভার নাম ও সার্টিফিকেটের সার্ভার নাম মিলে» — «সেই সার্ভার নাম ব্যবহারকারীর ইচ্ছাকৃত প্রতিপক্ষ» নয়। এই শেষ পা ব্যবহারকারীর চোখে না রেখে পাসকি (WebAuthn)-এর মতো অরিজিন প্রমাণীকরণ যন্ত্র পাশে যাচাই করা ধরন। বিস্তার পাসকি কেন নিরাপদ-এ আছে।

5. http:// লিখলেও থামার কারণ — জিজ্ঞাসা 1(3)

Y জিদ ধরেন। নকল AP-তে যুক্ত অবস্থায় কর্মী ওয়েব ব্রাউজারে B সার্ভিসের URL লিখতে ভুল করে http:// লিখলে ত্রুটি বার্তা দেখা যাবে না কি না।

যৌক্তিক প্রশ্ন। HTTP-তে সংযোগ করলে সার্ভার সার্টিফিকেটই আসে না। নকল সাইট কোনো ত্রুটি না তুলে লগইন স্ক্রিন দেখাতে পারবে মনে হয়।

S-এর উত্তর «চিন্তা নেই। HSTS চালু আছে, তাই সেক্ষেত্রেও আগের মতো ত্রুটি বার্তা দেখা যায়»। জিজ্ঞাসা 1(3) এই ত্রুটি বার্তা দেখানোর ঠিক আগে পর্যন্ত ওয়েব ব্রাউজারের আচরণ ৬০ অক্ষরের মধ্যে চায়।

নমুনা উত্তর «HTTP অ্যাক্সেস HTTPS অ্যাক্সেসে বদলে অ্যাক্সেস করে। তারপর নকল সাইট থেকে সার্ভার সার্টিফিকেট পায়»।

ব্রাউজারের ভিতরে কী হয়

HSTS (HTTP Strict Transport Security) সাইট Strict-Transport-Security হেডারে «এরপর এই হোস্টে অবশ্যই HTTPS-এ এসো» ঘোষণা করে ব্রাউজার সেটা মনে রাখে। RFC 6797 নির্ধারণ করে।8

মনে রাখা হোস্টে http:// দিয়ে অ্যাক্সেস করতে গেলে ব্রাউজার নিচের মতো চলে।

  1. URL-এর স্কিম http থেকে https-এ বদলায়। পোর্ট 80 স্পষ্ট থাকলে 443-এ রূপান্তর (RFC 6797 8.3 ধারা)
  2. তার ফলে HTTPS-এ সংযোগ। তখন DNS জাল তাই সংযোগ নকল সাইটে
  3. নকল সাইট থেকে সার্ভার সার্টিফিকেট পায়
  4. যাচাই ব্যর্থ হয়ে ৪ অধ্যায়ের একই ত্রুটি হয়

জরুরি, 1-এর বদল নেটওয়ার্কে বেরোনোর আগেই শেষ। সাধারণ লেখা HTTP অনুরোধ আদৌ পাঠানো হয় না। তাই «HTTP-তে সংযোগ করায় সার্টিফিকেট আসে না» পরিস্থিতি হয় না।

«উপেক্ষা করে এগোতে» চাপা যায় না

আরও একটা, HSTS-এ বাস্তবে খুব বড় ধর্ম আছে। RFC 6797-এর 8.4 ধারা HSTS চালু হোস্টের সাথে নিরাপদ যোগাযোগ পথ স্থাপনের সময় ত্রুটি হলে সতর্কতা বা মারাত্মক যাই হোক সংযোগ কাটতে চায়। আর 12.1 ধারা সেই আচরণকে “No User Recourse” (ব্যবহারকারীকে এড়ানোর উপায় না দেওয়া) বলে «এই সংযোগ নিরাপদ নয় তবু চালিয়ে যাবেন?» ধরনের বাছাই দেওয়া যাবে না বলে।

সাধারণ সার্টিফিকেট ত্রুটিতে অনেক ব্রাউজার সতর্কতা স্ক্রিনে «বিস্তারিত সেটিং» «চালিয়ে যান» ধরনের পথ রাখে। বাস্তবে অফিস সিস্টেমের সার্টিফিকেট ত্রুটিতে অভ্যস্ত ব্যবহারকারী এটা প্রতিফলনে চাপেন — এমন দৃশ্য বিরল নয়। HSTS সেই প্রতিফলন বন্ধ করে। নকল সাইটের প্রতিরক্ষা হিসেবে সার্টিফিকেট যাচাই নিজে থেকেও এই «চাপা যায় না» বেশি কাজ করে বলা যায়।

HSTS-এর পূর্বশর্ত — শুধু প্রথমবার রক্ষা হয় না

তবে HSTS-এর পূর্বশর্ত আছে। RFC 6797-এর 8.1 ধারা অনুযায়ী কোনো হোস্ট «জানা HSTS হোস্ট» হয় ব্যবহারকারী এজেন্ট নিরাপদ যোগাযোগ পথে Strict-Transport-Security হেডার পাওয়ার সময়। অর্থাৎ সেই ব্রাউজার একবার বৈধ সাইটে HTTPS-এ পৌঁছেছে লাগে।

তাই নিচের ক্ষেত্রে রক্ষা হয় না।

  • সদ্য দেওয়া ব্যবসায়িক PC-তে প্রথম অ্যাক্সেসই নকল AP-এর নিচে হয়েছে
  • ব্রাউজার প্রোফাইল আবার বানানো, অথবা ব্রাউজিং ডেটা মুছে HSTS রেকর্ডও মুছেছে
  • রেকর্ডের বৈধ মেয়াদ (max-age) কেটেছে

এই প্রথমবারের সমস্যা পূরণ করে HSTS প্রিলোড তালিকা। আগে থেকে ব্রাউজারে বসানো ডোমেইন তালিকায় থাকলে একবারও অ্যাক্সেস না করলেও HTTPS জোর হয়।

তবে নিজস্ব সাইট নিবন্ধন ভাবার আগে শর্ত দেখে নিন। নিবন্ধনের শর্ত নিচের মতো।9

  • বৈধ সার্টিফিকেট সরবরাহ করা
  • পোর্ট 80-এ অপেক্ষা করলে একই হোস্টে HTTP থেকে HTTPS-এ রিডাইরেক্ট করা
  • সব সাবডোমেইন HTTPS-এ সরবরাহ করা (DNS রেকর্ড থাকলে wwwসহ)
  • বেস ডোমেইনে max-age 31536000 সেকেন্ড (১ বছর) বা তার বেশি, includeSubDomains, preload লাগানো Strict-Transport-Security হেডার ফেরানো

কাজ করে তৃতীয়টা ও includeSubDomains-এর মিল। অফিসের পুরনো সাবডোমেইন শুধু HTTP ছিল, বা সার্টিফিকেট তৈরি ছিল না, নিবন্ধনের মুহূর্তে সেগুলোতে পৌঁছানো যায় না। নিবন্ধনের আগে সাবডোমেইন সব তালিকা করুন।

আর বাতিল সহজ নয়। মুছে ফেলার আবেদন সাধারণত নেওয়া হয়, কিন্তু বদল ব্যবহারকারীর ব্রাউজারে পৌঁছাতে কয়েক মাস লাগে, Chrome ছাড়া ব্রাউজারে নিশ্চয়তা নেই।9 প্রিলোড «ভুল হলে ফেরানো যায়» সেটিং নয় ভেবে আসা নিরাপদ।

উল্টোদিকে ব্যবহারকারী পাশে কাজে ব্যবহার করা ক্লাউড সার্ভিস HSTS সমর্থন করে কি না বাছাইয়ের সময় দেখার আইটেম রাখা যায়।

6. অনুমোদন আনুষ্ঠানিক হওয়ার মুহূর্তে শেয়ার ফিচার বের করে নেওয়ার পথ হয় — জিজ্ঞাসা 2(1)

এখান থেকে কর্মীদের বের করে নেওয়া ভাবা।

S আগে ফাইল শেয়ার ফিচারের পরিচালনা নিশ্চিত করেন। ঊর্ধ্বতন গন্তব্য ইমেইল ও ফাইল ঠিক দেখে অনুমোদন করেন কি না। Y-এর উত্তর «নিশ্চিত হয়নি এমন ঊর্ধ্বতনও আছেন মনে হয়»।

তখন S যেটা ধরেন জিজ্ঞাসা 2(1)। M কোম্পানির বাইরে থেকে ফাইল ডাউনলোড সম্ভব করতে ফাইল শেয়ার ফিচার অপব্যবহারের পদ্ধতি ৪০ অক্ষরের মধ্যে নির্দিষ্ট করে উত্তর।

নমুনা উত্তর «বাইরের শেয়ারকারীর ইমেইলে নিজের ব্যক্তিগত ইমেইল নির্দিষ্ট করা»।

নকশা সঠিক, পরিচালনা ফাঁক

B সার্ভিসের ফাইল শেয়ার ফিচার ভালো করে ভাবা।

  • শেয়ারে ঊর্ধ্বতনের অনুমোদন লাগে
  • বাইরের শেয়ার লিঙ্ক নিজেকেও ঊর্ধ্বতনকেও জানানো হয় না। শেয়ারকারী নিজে লিঙ্ক ফরোয়ার্ড করে বের করে নিতে পারেন না
  • লিঙ্কে অনুমান কঠিন র্যান্ডম স্ট্রিং থাকে, বৈধ মেয়াদ ১ দিন

বিশেষ করে দ্বিতীয়টা ভিতর থেকে বের করে নেওয়া দেখে নকশা। তবু ভাঙে। গন্তব্য নিজে করলে «নিজেকে জানানো হয় না» লিঙ্ক নিজের হাতে পৌঁছায়

আর এই ফাঁক খোলার শর্ত একটাই, «ঊর্ধ্বতন গন্তব্য দেখেননি»। অনুমোদন ওয়ার্কফ্লো অনুমোদনকারী ভিতর দেখবেন পূর্বশর্তে নকশা। না দেখলে সেটা স্বয়ংক্রিয় পৌঁছানোর পথ মাত্র।

অনুমোদন আনুষ্ঠানিক হওয়ার শর্ত স্থির

বাস্তবে অনুমোদন আনুষ্ঠানিক হলে কারণ প্রায় নিচের কোনো একটা।

আনুষ্ঠানিক হওয়ার কারণ মাঠে দেখা মোকাবিলা
সংখ্যা খুব বেশি দিনে কয়েক ডজন অনুমোদন আবেদন আসে অফিসের ভিতরে · বিদ্যমান লেনদেনের প্রতিপক্ষ ইত্যাদি কম ঝুঁকির শেয়ার অনুমোদনহীন করে অনুমোদনের লক্ষ্য সঙ্কুচিত করুন
সিদ্ধান্তের উপাদান স্ক্রিনে নেই গন্তব্য ও ফাইল নাম শুধু, ভিতরও প্রতিপক্ষ কে তাও বোঝা যায় না অনুমোদন স্ক্রিনে গন্তব্য ডোমেইন, প্রথম গন্তব্য কি না, ফাইলের শ্রেণি দেখান
অনুমোদন না করলে ব্যবসা থামে প্রতিপক্ষ অপেক্ষা করায় আপাতত পাস সাধারণ কাজের সময়সীমা ও অনুমোদনের সময় নকশায় মিলান
অনুমোদনের রেকর্ড কেউ দেখে না অনুমোদন শুধু প্রবেশমুখ, পরে পরীক্ষা নেই বাইরের ডোমেইন · ফ্রিমেইল গন্তব্য শেয়ার নিয়মিত তালিকায় দেখুন

এই প্রশ্নের M কোম্পানিতে যা কম মূলত শেষ দুটো। অনুমোদন পাস করার ব্যবস্থা রাখলে অনুমোদনের ফল পরে দেখার ব্যবস্থাও লাগে। ফ্রিমেইল ডোমেইন গন্তব্য বাইরের শেয়ার মাসে কতটা তালিকা দেখা গেলেই এই কৌশল অনেক সহজে ধরা যায়।

ছোট ও মাঝারি ব্যবসা কোথা থেকে হাত দেবেন পুরো ছবি IPA «ছোট ও মাঝারি ব্যবসার তথ্য নিরাপত্তা প্রতিরক্ষা নির্দেশিকা» সংস্করণ 4.0 কীভাবে হাঁটবেন-এ আছে।

7. মিটিং রুম নামের ফাঁক — জিজ্ঞাসা 2(2)

S-এর পরের প্রশ্ন «মিটিং রুমে ব্যক্তিগত PC আনা যায় কি না»। Y-এর উত্তর «মিটিং রুমে আনা নিষিদ্ধ নয়, তাই আনা যায়»।

এখানে পদ্ধতি 1 ও পদ্ধতি 2 ওঠে। দুইই ব্যক্তিগত PC দিয়ে B সার্ভিস থেকে ফাইল ডাউনলোড করে সেই ব্যক্তিগত PC নিয়েই বের করে নেওয়া কাহিনি। ব্যবসায়িক PC-তে বসানো তথ্য ফাঁস প্রতিরক্ষা সফটওয়্যারের সেটিং ব্যক্তিগত PC-তে কিছুই করে না।

পদ্ধতি 1 — MAC অ্যাড্রেস জালি

পদ্ধতি 1 ব্যক্তিগত PC-এর ওয়্যারলেস LAN ইন্টারফেসের [e] MAC অ্যাড্রেস ব্যবসায়িক PC-এর ওয়্যারলেস LAN ইন্টারফেসের MAC অ্যাড্রেসে বদলে ব্যক্তিগত PC কর্মীদের ওয়্যারলেস LAN-এ যুক্ত করা। শূন্যস্থান e উত্তর জিজ্ঞাসা 2(2)।

কর্মীদের ওয়্যারলেস LAN-এর প্রবেশমুখ রক্ষা করছিল WPA2-PSK-এর প্রাক-শেয়ার করা কী ও MAC অ্যাড্রেস ফিল্টারিং দুই। দুইই কর্মী অতিক্রম করতে পারেন।

  • প্রাক-শেয়ার করা কী ব্যবসায়িক PC-তে সেট, কর্মী ব্যবসায়িক PC-এর ব্যবহারকারী। সবাই একটা কী ভাগ করার ধরন হলে «ব্যবহারকারী জানতে পারেন» পূর্বশর্ত
  • MAC অ্যাড্রেস টার্মিনাল পাশে বদলানো যায়। OS সেটিং বা ড্রাইভার প্রপার্টি থেকে বদলানোই সাধারণ, বিশেষ সরঞ্জাম লাগে না। তার উপর ওয়্যারলেস LAN ফ্রেমে থাকা MAC অ্যাড্রেস এনক্রিপ্ট হয় না, কাছে থেকে তরঙ্গ গ্রহণ করলে নিবন্ধিত ব্যবসায়িক PC-এর MAC অ্যাড্রেস জানাও যায়

MAC অ্যাড্রেস ফিল্টারিং ও SSID অঘোষণা ভুল সংযোগ কমানোর সাজানো হিসেবে অর্থ আছে। কিন্তু ইচ্ছে করে ঢুকতে চাওয়া প্রতিপক্ষ থামানো প্রমাণীকরণের ব্যবস্থা নয়। এই দুটোকে «প্রতিরক্ষা» হিসেবে সংখ্যায় রাখেননি কি না নিজের কনফিগেও দেখুন।

পদ্ধতি 2 — শুধু অতিথি ওয়্যারলেস LAN-এ যুক্ত হওয়া

পদ্ধতি 2 আরও সরল। ব্যক্তিগত PC অতিথি ওয়্যারলেস LAN-এ যুক্ত করে B সার্ভিস থেকে ফাইল ডাউনলোড করে ব্যক্তিগত PC নিয়েই বের করে নেওয়া। শুধু এতটুকু।

MAC অ্যাড্রেস জালিও লাগে না। যা লাগে অতিথি ওয়্যারলেস LAN-এর প্রাক-শেয়ার করা কী, এটা অতিথিকে দেওয়া। কর্মী না জানার কথা নয়।

এখানে স্বাভাবিক পরের প্রশ্ন ওঠে। B সার্ভিস «M কোম্পানির কর্মীদের দেওয়া ব্যবহারকারী ID-তে শুধু M কোম্পানির গ্লোবাল IP থেকে লগইন সম্ভব» সীমা রেখেছিল না কি।

উৎস IP সীমা আসলে কাকে অনুমতি দেয়

প্রশ্নের ফায়ারওয়াল সেটিং পড়লে উত্তর বের হয়। অতিথি ওয়্যারলেস LAN থেকে ইন্টারনেটে যাওয়া যোগাযোগও কর্মীদের ওয়্যারলেস LAN থেকে যোগাযোগও একই NAT-এ একই একটা গ্লোবাল IP-তে রূপান্তর হয়

যোগাযোগের উৎস ইন্টারনেটে বেরোনোর মুখ B সার্ভিস থেকে দেখা উৎস
কর্মীদের ওয়্যারলেস LAN-এর ব্যবসায়িক PC FW-এর NAT M কোম্পানির গ্লোবাল IP
অতিথি ওয়্যারলেস LAN-এর ব্যক্তিগত PC একই FW-এর একই NAT একই M কোম্পানির গ্লোবাল IP
সার্ভার নেটওয়ার্ক একই FW-এর একই NAT একই M কোম্পানির গ্লোবাল IP

B সার্ভিস থেকে দেখলে এই তিনটা আলাদা করা যায় না। IP দিয়ে সীমা সোজা যায়।

এই কাঠামো পরীক্ষার বাইরেও বারবার ওঠে। উৎস IP সীমা «শুধু এই টার্মিনাল থেকে» মানে নয়। «এই গ্লোবাল IP দিয়ে যাওয়া সবাই থেকে» মানে। অনুমতি দেওয়ার ইচ্ছা পরিসর ও আসলে অনুমতি হওয়া পরিসর সরে যাওয়ার নিয়মিত উদাহরণ তুলি।

«অনুমতি দেওয়ার ইচ্ছা» আসলে অনুমতি হওয়া পরিসর
শুধু অফিসের ব্যবসায়িক PC একই মুখ দিয়ে যাওয়া অতিথি Wi-Fi, মিটিং রুমের টার্মিনাল, অতিথির টার্মিনাল
শুধু সদর দপ্তরের নেটওয়ার্ক শাখা VPN দিয়ে সদর হয়ে যাওয়া সব শাখা
শুধু কোম্পানি দেওয়া টার্মিনাল ব্যক্তিগত টার্মিনালও অফিস Wi-Fi বা VPN-এ যুক্ত হলে একই মুখ
শুধু নির্দিষ্ট এক কোম্পানি সেই কোম্পানির একই ISP-এর ভাগ করা গ্লোবাল IP ব্যবহার করা অন্য কোম্পানি (CGNAT হলে)

উৎস IP সীমা অর্থহীন নয়। সীমা এক পাতায় একা ব্যবহার করবেন না — সেই কথা। IP দিয়ে বাঁধার উপর টার্মিনাল নিজে শনাক্ত করার ব্যবস্থা (ক্লায়েন্ট সার্টিফিকেট বা ডিভাইস সার্টিফিকেট) বা ব্যবহারকারী শনাক্ত করার ব্যবস্থা (মাল্টিফ্যাক্টর প্রমাণীকরণ) স্তরে স্তরে তবেই «এই টার্মিনালের এই মানুষ» প্রকাশ পায়। এই প্রশ্নের প্রতিরক্ষাও ঠিক সেই দিকে যায়।

8. টার্মিনালকে সার্টিফিকেট দিয়ে বাঁধা — জিজ্ঞাসা 3(1)〜(4)

পদ্ধতি 1-এর প্রতিরক্ষা হিসেবে M কোম্পানি কর্মীদের ওয়্যারলেস LAN-এর প্রমাণীকরণ ধরনে EAP-TLS বেছে প্রমাণীকরণ সার্ভার তৈরির সিদ্ধান্ত নেয়।

জিজ্ঞাসা 3(1) — RADIUS

জিজ্ঞাসা 3(1) প্রমাণীকরণ সার্ভার EAP-এ যে UDP-এর উপরের প্রোটোকল ব্যবহার করে জিজ্ঞাসা করে। নমুনা উত্তর RADIUS

কাঠামো সাজালে চরিত্র তিনজন।

ভূমিকা এই প্রশ্নে যা করে
সাপ্লিক্যান্ট ব্যবসায়িক PC নিজের ক্লায়েন্ট সার্টিফিকেট দিয়ে প্রমাণীকরণ পায়
অথেন্টিকেটর ওয়্যারলেস LAN-এর AP প্রমাণীকরণ পাস না হওয়া পর্যন্ত সেই পোর্টের যোগাযোগ ছাড়ে না
প্রমাণীকরণ সার্ভার নতুন তৈরি প্রমাণীকরণ সার্ভার সার্টিফিকেট যাচাই করে হ্যাঁ/না AP-কে জানায়

ব্যবসায়িক PC ও AP-এর মাঝে IEEE 802.1X (EAP over LAN), AP ও প্রমাণীকরণ সার্ভারের মাঝে RADIUS। RADIUS UDP-এর উপর চলে।10 EAP-TLS নিজের ধাপ RFC 5216 নির্ধারণ করে।11 Windows Server-এ গড়লে প্রমাণীকরণ সার্ভারের ভূমিকা নেটওয়ার্ক পলিসি সার্ভার (NPS) সামলায়।12

WPA2-PSK থেকে EAP-TLS-এ সরলে কী বদলায় ধরে রাখুন।

  WPA2-PSK EAP-TLS
শংসাপত্র সবাই একই প্রাক-শেয়ার করা কী টার্মিনালে টার্মিনালে ক্লায়েন্ট সার্টিফিকেট
একটা ফাঁস হলে প্রভাব সবার কী বদলাতে হয় সেই একটা প্রত্যাহার করলেই হয়
নির্দিষ্ট টার্মিনালই থামানো যায় না যায়
ক্লায়েন্ট সংযোগের গন্তব্য নিশ্চিত করতে পারে কি পারে না (কী জানা AP সব আসল দেখায়) পারে (প্রমাণীকরণ সার্ভার-এর সার্টিফিকেট যাচাই করে)

শেষ সারি টীকা চায়। EAP-TLS-এ ক্লায়েন্ট সার্টিফিকেট যাচাই করে AP নয় প্রমাণীকরণ সার্ভার। AP EAP আদান-প্রদান রিলে করা অথেন্টিকেটর মাত্র, ক্লায়েন্ট AP নিজের পরিচয় নিশ্চিত করছে না।

তবু ৪ অধ্যায়ের evil twin-এর প্রস্তুতি হয় কারণ প্রমাণীকরণ সফল হলেই তৈরি কী উপাদান RADIUS-এর ভাগ করা গোপন থাকা বৈধ AP-তেই যায়। আক্রমণকারী ইচ্ছে করে তোলা AP তার পরে বৈধ প্রমাণীকরণ সার্ভার না থাকলে এই পদ্ধতি শেষ পর্যন্ত এগোতে পারে না। ক্লায়েন্ট সরাসরি যাচাই করে প্রমাণীকরণ সার্ভার, AP-এর বৈধতা সেখান থেকে পরোক্ষ — এই কাঠামো।

তবে শর্তসাপেক্ষ। ক্লায়েন্ট পাশে «কোন সার্টিফিকেশন অথরিটি ইস্যু করা কোন নামের সার্ভার সার্টিফিকেট বিশ্বাস করবেন» সেট না থাকলে আক্রমণকারী নিজের প্রমাণীকরণ সার্ভার তৈরি করলে আলাদা করা যায় না। EAP-TLS বসিয়ে ক্লায়েন্ট প্রোফাইলে সার্ভার সার্টিফিকেট যাচাই নিষ্ক্রিয় — এমন কনফিগ আসলেই আছে। চালু করলে সেখান পর্যন্ত দেখুন।

জিজ্ঞাসা 3(2) — মূল্যায়ন ভাষ্য যে ভুল উত্তর ধরেছে

Y-এর ব্যাখ্যা এভাবে চলে। ক্লায়েন্ট সার্টিফিকেট CA সার্ভার নতুন তৈরি করে ইস্যু করে কর্মী নিজে ব্যবসায়িক PC-তে ইনস্টল করেন না, ডিরেক্টরি সার্ভারের ফিচারে ব্যবসায়িক PC-তে রাখা হয়। আর ক্লায়েন্ট সার্টিফিকেটের সাথে মিলে [f] [g] করার জন্য ব্যবসায়িক PC-এর TPM-এ রেখে সুরক্ষা — এই কথা।

জিজ্ঞাসা 3(2) শূন্যস্থান f চায়। নমুনা উত্তর প্রাইভেট কী

মূল্যায়ন ভাষ্য এভাবে লেখে।

জিজ্ঞাসা 3(2)-এর সঠিক উত্তরের হার কিছুটা বেশি ছিল, কিন্তু “পাবলিক কী” বা “সার্ভার সার্টিফিকেট” ধরনের উত্তর কিছু দেখা গেছে। PKI নানা নিরাপত্তা প্রযুক্তির ভিত্তি, কোন পরিস্থিতিতে কীভাবে ব্যবহার হয় ভালো করে বোঝা দরকার।

পাবলিক কী সার্টিফিকেটের ভিতরে থেকে পৃথিবীতে বিতরণ হয়। রক্ষার বিষয় হয় না। যা রক্ষা করতে হয় সেই সার্টিফিকেটের মালিকই রাখার কথা প্রাইভেট কী। «ক্লায়েন্ট সার্টিফিকেট দিয়ে প্রমাণীকরণ» সঠিক অর্থে «সার্টিফিকেটে থাকা পাবলিক কী-এর সাথে মিলে প্রাইভেট কী আছে সেই কী দিয়ে স্বাক্ষর দেখিয়ে প্রমাণ»। তাই প্রাইভেট কী নকল করা গেলে সার্টিফিকেট দিয়ে প্রমাণীকরণ অর্থ হারায়।

TPM-এ রাখলে কী বদলায় — জিজ্ঞাসা 3(3)

জিজ্ঞাসা 3(3) শূন্যস্থান g ২০ অক্ষরের মধ্যে চায়। নমুনা উত্তর «ব্যবসায়িক PC থেকে বের করা যায় না এমন করে»।

প্রাইভেট কী ফাইল হিসেবে টার্মিনালে রাখলে সেটা কপি করা যায় ডেটা। ব্যক্তিগত PC-তে কপি করলে সেই ব্যক্তিগত PC ব্যবসায়িক PC হিসেবে প্রমাণীকরণ পাস করে। পদ্ধতি 1 (MAC অ্যাড্রেস জালি) বন্ধ করার ইচ্ছা «সার্টিফিকেট জালি»তে বদলে যায় মাত্র।

TPM কী তার ভিতরে তৈরি করে বাইরে বের করা যায় না অবস্থায় রাখতে পারে। স্বাক্ষর ইত্যাদি গণনা TPM-এর ভিতরে হয়, কী নিজে OS-এও অ্যাপ্লিকেশনেও ম্যালওয়্যারেও যায় না। ফলে সেই প্রাইভেট কী সেই একটা ভৌত যন্ত্রাংশে স্থির হয়

Windows-এ বাস্তবায়নে সার্টিফিকেট টেমপ্লেটের কী স্টোরেজ প্রোভাইডার (KSP)-এ Microsoft Platform Crypto Provider নির্দিষ্ট করুন। এই প্রোভাইডার TPM দিয়ে কী সুরক্ষা করে, সার্টিফিকেট টেমপ্লেট পাশে «প্রাইভেট কী এক্সপোর্ট অনুমতি দিন» টিক থাকলে বাছাই করা যায় না।13 এক্সপোর্ট করা গেলে সুরক্ষার অর্থ নেই — সেই স্বাভাবিক সীমা।

TPM যন্ত্রাংশের ভূমিকা নিজে BitLocker-এর বাস্তব নির্দেশিকা-এ ড্রাইভ এনক্রিপশনের প্রসঙ্গ থেকে আছে। «প্রাইভেট কী ডিভাইসের বাইরে না ছাড়া» চিন্তা পাসকি কেন নিরাপদ-এ ব্যাখ্যা করা প্রমাণীকরণ যন্ত্রের নকশার একই ধারণা।

কেন «সমস্যা নেই» বলা যায় — জিজ্ঞাসা 3(4)

Y-এর ব্যাখ্যা শুনে S «সেই রাখার পদ্ধতি হলে সমস্যা নেই মনে হয়» বলে সাড়া দেন। জিজ্ঞাসা 3(4) সেই কারণ ৪০ অক্ষরের মধ্যে চায়।

নমুনা উত্তর «EAP-TLS-এ দরকারি প্রমাণীকরণ তথ্য শুধু ব্যবসায়িক PC-তেই রাখা যায় বলে»।

প্রবাহ ধরলে এমন।

  1. ক্লায়েন্ট সার্টিফিকেট কর্মী নিজে ইনস্টল করেন না, ডিরেক্টরি সার্ভারের ফিচারে ব্যবসায়িক PC-তে বিতরণ হয়। কর্মীর হাত দিয়ে যায় না
  2. প্রাইভেট কী TPM-এর ভিতরে, ব্যবসায়িক PC থেকে বের করা যায় না
  3. তাই EAP-TLS দিয়ে কর্মীদের ওয়্যারলেস LAN-এ সংযোগ করতে পারে শুধু কোম্পানি দেওয়া ব্যবসায়িক PC
  4. ব্যক্তিগত PC MAC অ্যাড্রেস জাল করলেও প্রমাণীকরণ পাস করাতে পারে না। পদ্ধতি 1 বন্ধ হয়

«সেই রাখার পদ্ধতি হলে» শর্তসাপেক্ষ কথায় খেয়াল রাখুন। প্রাইভেট কী ফাইল হিসেবে ব্যবসায়িক PC-তে থাকলে S সমস্যা নেই বলতেন না। একই «ক্লায়েন্ট সার্টিফিকেট দিয়ে প্রমাণীকরণ» হলেও প্রাইভেট কী রাখার জায়গায় রক্ষার পরিসর বদলায়।

TPM যা রক্ষা করে না

অন্যদিকে TPM-এ রাখলেই নিশ্চিন্ত নয়। TPM যা নিশ্চিত করে «সেই কী অন্য টার্মিনালে নকল না হওয়া» মাত্র। নিচের কথা রক্ষা করে না।

  • টার্মিনাল নিজে বের করে নেওয়া হলে। ব্যবসায়িক PC নিলে TPMসহ নিয়ে যাওয়া হয়। M কোম্পানির নিয়মে ব্যবসায়িক PC বাইরে নেওয়া নিষিদ্ধ, কিন্তু নিয়ম ও প্রযুক্তিগত জোর আলাদা। ড্রাইভ এনক্রিপশন (চালুর আগে প্রমাণীকরণসহ) ও হারালে সার্টিফিকেট প্রত্যাহারের পরিচালনা আলাদা লাগে
  • ব্যবহারকারীর ছদ্মবেশ। TPM টার্মিনাল শনাক্ত করে, সেই টার্মিনাল চালানো মানুষ কে তা নিশ্চিত করে না। ব্যবহারকারীর প্রমাণীকরণ আলাদা লাগে
  • টার্মিনালে চলা ম্যালওয়্যার। প্রাইভেট কী পড়া যায় না, কিন্তু সেই টার্মিনালে চলা কোড «TPM-কে স্বাক্ষর করতে বলা» পারে। কী নকল ঠেকালেও সেই টার্মিনাল দখলে থাকাকালীন অপব্যবহার ঠেকায় না

9. বেরোনোর IP আলাদা করা — জিজ্ঞাসা 3(5)

পদ্ধতি 2 (শুধু অতিথি ওয়্যারলেস LAN-এ যুক্ত হওয়া)-এর প্রতিরক্ষা হিসেবে M কোম্পানি দুই প্রস্তাব ভাবা। FW-এর NAT সেটিং বদলানো প্রস্তাব ও ওয়্যারলেস LAN সার্ভিস (D সার্ভিস) ব্যবহারের প্রস্তাব।

জিজ্ঞাসা 3(5) আগের বদল ৭০ অক্ষরের মধ্যে চায়। নমুনা উত্তর «অতিথি ওয়্যারলেস LAN থেকে ইন্টারনেটে অ্যাক্সেসের উৎস IP এখন ব্যবহার করা গ্লোবাল IP থেকে আলাদা IP করা» সারমর্ম (প্রশ্নে সেই গ্লোবাল IP a1.b1.c1.d1 লেখা)।

৭ অধ্যায়ে দেখা মতো পদ্ধতি 2 দাঁড়ায় অতিথি ওয়্যারলেস LAN-এর যোগাযোগ কর্মীদের একই গ্লোবাল IP দিয়ে যাওয়ায়। তাহলে শুধু অতিথি ওয়্যারলেস LAN আলাদা গ্লোবাল IP-তে রূপান্তর করলেই হয়। B সার্ভিস পাশের IP সীমা না বদলে শুধু অতিথি ওয়্যারলেস LAN থেকে অ্যাক্সেস সেখান থেকে সরে যায়।

এটা দাঁড়ায় M কোম্পানির WAN পাশে একাধিক গ্লোবাল IP বরাদ্দ থাকায়। প্রশ্নের FW ইন্টারফেস সেটিং পড়লে WAN পাশের সাবনেট মাস্ক 255.255.255.248, অর্থাৎ /29, ব্যবহারযোগ্য অ্যাড্রেস একটা নয় বোঝা যায়। প্রশ্নের সারণি সূক্ষ্ম করে পড়তে বলা, সাদামাটা কিন্তু নিশ্চিত পূর্বসূত্র।

নিজের কাছে একই হাত চালানো যায় কি না চুক্তির লাইনে গ্লোবাল IP একাধিক ব্যবহার করা যায় কি না-এ নির্ভর করে। একটাই থাকলে এই প্রস্তাব নেওয়া যায় না। তখন পরের অধ্যায়ের আলাদা করার প্রস্তাব।

10. আর ব্যবহার হয় না এমন সেটিং মুছা পর্যন্তই প্রতিরক্ষা — জিজ্ঞাসা 3(6)(7)

ভাবার ফল, M কোম্পানি D সার্ভিস ব্যবহারের সিদ্ধান্ত নেয়।

  • মিটিং রুমে D সার্ভিস দেওয়া ওয়্যারলেস LAN রাউটার (D রাউটার) বসানো
  • D রাউটারে DHCP সার্ভার ফিচার ও DNS ক্যাশ সার্ভার ফিচার চালু
  • অতিথি আনা টার্মিনাল M কোম্পানির নেটওয়ার্ক দিয়ে না গিয়ে D রাউটারে বসানো SIM দিয়ে ইন্টারনেটে সংযোগ
  • প্রজেক্টর অতিথি ওয়্যারলেস LAN ব্যবহার না করে HDMI কেবলে সংযোগের পদ্ধতিতে বদল
প্রতিরক্ষার পর অতিথি নেটওয়ার্ক আলাদা করাকর্মীদের পাশে EAP-TLS ও TPM, অতিথি আনা টার্মিনাল D রাউটারের SIM দিয়ে M কোম্পানির নেটওয়ার্ক না গিয়ে ইন্টারনেটে যায়মিটিং রুমM কোম্পানির অফিস নেটওয়ার্ক (প্রতিরক্ষার পর)অতিথি আনা টার্মিনালD রাউটারSIM দিয়ে সরাসরি ইন্টারনেটেকর্মীদের ওয়্যারলেস LANEAP-TLS + RADIUSপ্রাইভেট কী TPM-এর ভিতরেসার্ভার নেটওয়ার্কFWB সার্ভিসইন্টারনেট

চিত্র 3: অতিথি নেটওয়ার্ক M কোম্পানির নেটওয়ার্ক থেকে ভৌতভাবেও যৌক্তিকভাবেও কাটা; একই গ্লোবাল IP দিয়ে যাওয়াও থাকে না।

অতিথির নেটওয়ার্ক M কোম্পানির নেটওয়ার্ক থেকে ভৌতভাবেও যৌক্তিকভাবেও আলাদা। একই গ্লোবাল IP দিয়ে যাওয়াও হয় না।

জিজ্ঞাসা 3(6) — আর দরকার নেই এমন যোগাযোগ

অতিথি আনা টার্মিনাল M কোম্পানির নেটওয়ার্ক ব্যবহার না করলে এখন পর্যন্ত দরকার ছিল DHCP সার্ভার ও [h] সার্ভারে যোগাযোগ আর লাগে না। শূন্যস্থান h-এর নমুনা উত্তর DNS

D রাউটার নিজে DHCP সার্ভার ফিচার ও DNS ক্যাশ সার্ভার ফিচার রাখে, তাই অতিথি আনা টার্মিনাল M কোম্পানির সার্ভার নেটওয়ার্কের DHCP সার্ভার · DNS সার্ভার ব্যবহারের দরকার হয় না। প্রশ্নের ব্যাখ্যা আবার পড়লে যেমন আছে তেমন লেখা।

জিজ্ঞাসা 3(7) — মুছতে হবে এমন সেটিং সব তোলা

জিজ্ঞাসা 3(7) এই বদলের সাথে FW-এর VLAN ইন্টারফেস সেটিং ও ফিল্টারিং সেটিং থেকে মুছতে হবে এমন ক্রম নম্বর প্রতিটি সব উত্তর চায়।

উত্তর, VLAN ইন্টারফেস সেটিং থেকে অতিথি ওয়্যারলেস LAN-এর VLAN (ক্রম 1), ফিল্টারিং সেটিং থেকে অতিথি ওয়্যারলেস LAN থেকে ইন্টারনেটে HTTP/HTTPS অনুমতি নিয়ম (ক্রম 1) ও অতিথি ওয়্যারলেস LAN থেকে সার্ভার নেটওয়ার্কের DNS-এ অ্যাক্সেস অনুমতি নিয়ম (ক্রম 4) দুটো। একসাথে AP সেটিং থেকে অতিথি SSID সেটিং মুছা হয়।

মূল্যায়ন ভাষ্য এভাবে লেখে।

জিজ্ঞাসা 3(7)-এর সঠিক উত্তরের হার বেশি ছিল। ফায়ারওয়ালের সব ফিল্টারিং সেটিং ও ওয়্যারলেস LAN পরিবেশ খতিয়ে দেখার প্রভাব বুঝে উত্তর দিতে হয়েছিল, যথাযথ বোঝা গেছে।

সঠিক উত্তরের হার বেশি জিজ্ঞাসা, কিন্তু বাস্তবে এতদূর করে শেষ করা সংস্থা অনেক নয়। নতুন ব্যবস্থা বসানোর কাজে বাজেটও সময়সীমাও লাগে, পুরনো সেটিং মুছার কাজে লাগে না। আর মুছা ভোলা নিচের রূপে মুখে ওঠে।

মুছা ভোলা জিনিস পরে যা হয়
ব্যবহার হয় না এমন VLAN-এর ইন্টারফেস সেটিং সেই VLAN-এ কেউ যন্ত্র যুক্ত করলে অনিচ্ছাকৃত সংযোগ হয়। VLAN ID পরে অন্য ব্যবহারে পুনর্ব্যবহার হলে পুরনো নিয়ম যেমন আছে তেমন কাজ করে
উৎস নেই এমন নেটওয়ার্কের ফিল্টারিং নিয়ম IP নকশা বদলালে নতুন ব্যবহারের নেটওয়ার্ক পুরনো অনুমতি নিয়মের সাথে মিলে যায়
তুলে দেওয়া SSID AP তরঙ্গ দিয়ে যেতে থাকে, পুরনো প্রাক-শেয়ার করা কী দিয়ে সংযোগ সম্ভব অবস্থা থাকে
আর ব্যবহার হয় না এমন অনুমতি তালিকার এন্ট্রি (IP, সার্টিফিকেট, অ্যাকাউন্ট) অবসরপ্রাপ্ত বা চুক্তি শেষ লেনদেনের প্রতিপক্ষ যতদিন খুশি অ্যাক্সেস করতে পারে

এই প্রশ্নের ফায়ারওয়াল ছোট ক্রম নম্বরের নিয়ম থেকে ক্রমে মূল্যায়ন করে প্রথম মিলে যাওয়া নিয়ম প্রয়োগ ধরন (প্রশ্নে স্পষ্ট)। এই ধরনে আর ব্যবহার হয় না এমন অনুমতি নিয়ম উপরে রেখে রাখা শেষের প্রত্যাখ্যান নিয়মে পৌঁছাতে না দেওয়ার ফাঁক খোলা রেখে দেওয়ার সমান।

তবে এই মূল্যায়ন ধরন সব ফায়ারওয়ালে সাধারণীকরণ করবেন না। পণ্যে স্থির করার উপায় আলাদা।

মূল্যায়ন ধরন উদাহরণ পুরনো অনুমতি নিয়ম থাকলে
উপর থেকে ক্রমে প্রথম মিল (first match) অনেক নেটওয়ার্ক ফায়ারওয়াল। এই প্রশ্নের FWও এটা উপরে থাকলেই শক্তিশালী। প্রত্যাখ্যান নিয়মের উপরে থাকা অনুমতি চলে যায়
প্রত্যাখ্যান অনুমতির উপরে (block overrides allow) Windows Defender Firewall ক্রম নয় ধরনে স্থির। অনুমতি থাকলেও মিলে যাওয়া প্রত্যাখ্যান থাকলে যায় না
শুধু অনুমতি, ক্রম নেই ক্লাউডের সিকিউরিটি গ্রুপ ইত্যাদি কোনো একটা মিললেই যায়। «উপরে আছে কি না» বিষয় নয়, থাকা নিজেই ফাঁক

যে ধরনই হোক ব্যবহার হয় না এমন অনুমতি রেখে রাখা বিপজ্জনক নিজে বদলায় না। যা বদলায় «কেন বিপজ্জনক» ও «কীভাবে সারাবেন»। নিজের যন্ত্র কোন ধরন নিশ্চিত করে নিয়মিত তালিকার বিষয়ে «এখনও উৎস·গন্তব্য আছে কি না» দৃষ্টিভঙ্গি রাখুন।

ব্যবসায়িক অ্যাপ পাশে দরকারি ইনবাউন্ড নিয়ম কীভাবে পরিচালনা করবেন — হোস্ট পাশের ফায়ারওয়ালের কথা Windows Firewall ও ব্যবসায়িক অ্যাপ-এ আছে।

11. কাজ করেনি এমন প্রতিরক্ষা ও কাজ করেছে এমন প্রতিরক্ষা

এই প্রশ্ন এক পাতায় সাজালে নিচের সারণি হয়। M কোম্পানি যে প্রতিরক্ষা রেখেছিল ও সেটা কোথায় অতিক্রম হয়েছে তার মিল।

M কোম্পানি যে প্রতিরক্ষা রেখেছিল ভাবা হুমকি আসলে অতিক্রম হওয়া পথ
USB মেমরি ইত্যাদি বাইরের স্টোরেজ সংযোগ নিষিদ্ধ মাধ্যমে কপি করে বের করে নেওয়া ব্যবসায়িক PC ব্যবহার না করা। ব্যক্তিগত PC নিয়েই বের করে নেওয়া
লোকাল ডিস্কে ফাইল সংরক্ষণ নিষিদ্ধ ব্যবসায়িক PC-তে ফাইল থেকে যাওয়া ব্যক্তিগত PC-তে সরাসরি ডাউনলোড
অনুমতি নেই এমন ওয়েবমেইল · ক্লাউড স্টোরেজে যোগাযোগ কাটা অন্য সার্ভিসে স্থানান্তর অনুমতি দেওয়া B সার্ভিস নিজের শেয়ার ফিচার ব্যবহার
ইলেকট্রনিক মেইল পাঠানোর সময় ফাইল সংযুক্তি নিষিদ্ধ সংযুক্ত ফাইলে পাঠানো শেয়ার লিঙ্ক B সার্ভিস থেকে গন্তব্যে স্বয়ংক্রিয় পাঠানো
অফিসের ফাইল সার্ভার তুলে দেওয়া সার্ভার থেকে একসাথে কপি ফাইলের জায়গা B সার্ভিসে এক হয়েছে মাত্র
ব্যবসায়িক PC বাইরে নেওয়া নিষিদ্ধ টার্মিনালে টার্মিনালে বের করে নেওয়া বের করে নেওয়া ব্যক্তিগত PC
ব্যক্তিগত PC আনা নিষিদ্ধ অব্যবস্থাপিত টার্মিনালের অফিস সংযোগ নিষিদ্ধ ছিল শুধু অফিস কক্ষ। মিটিং রুম বাইরে
কর্মীদের ওয়্যারলেস LAN-এর MAC অ্যাড্রেস ফিল্টারিং অনিবন্ধিত টার্মিনালের সংযোগ MAC অ্যাড্রেস জালি (পদ্ধতি 1)
B সার্ভিসের উৎস IP সীমা বাইরে থেকে লগইন অতিথি ওয়্যারলেস LANও একই গ্লোবাল IP দিয়ে যায় (পদ্ধতি 2)
ঊর্ধ্বতন দিয়ে ফাইল শেয়ার অনুমোদন অনুপযুক্ত প্রতিপক্ষে শেয়ার গন্তব্য নিজের ব্যক্তিগত ঠিকানা করা। ঊর্ধ্বতন দেখেননি
B সার্ভিসের HTTPS + HSTS নকল সাইটে নিয়ে যাওয়া অতিক্রম হয়নি। এখানে কাজ করেছে

শেষ এক সারিই «কাজ করেছে»। আর প্রতিরক্ষা হিসেবে প্রস্তাবিতগুলো সাজালে নিচের মতো।

প্রস্তাবিত প্রতিরক্ষা কী থামায়
কর্মীদের ওয়্যারলেস LAN EAP-TLS করা প্রাক-শেয়ার করা কী ভাগ ও MAC অ্যাড্রেস জালি। শংসাপত্র টার্মিনালে টার্মিনালে হয়
ক্লায়েন্ট সার্টিফিকেট ডিরেক্টরি সার্ভার থেকে বিতরণ কর্মীর হাত দিয়ে সার্টিফিকেট নকল
প্রাইভেট কী TPM-এ রেখে বের করা যায় না করা সার্টিফিকেটসহ ব্যক্তিগত PC-তে সরা
অতিথি ওয়্যারলেস LAN D সার্ভিসে আলাদা করা (অথবা NAT দিয়ে বেরোনোর IP আলাদা) অতিথি নেটওয়ার্ক থেকে উৎস IP সীমা ফাঁক দিয়ে যাওয়া
আর দরকার নেই VLAN · ফিল্টারিং নিয়ম · SSID মুছা তুলে দেওয়া পথ সেটিং হিসেবে থেকে যাওয়া

পাশাপাশি দেখলে ধর্মের ফারাক স্পষ্ট। অতিক্রম হওয়া প্রতিরক্ষা অনেক «উপায়» নিষিদ্ধ করা, কাজ করা প্রতিরক্ষা ও প্রস্তাবিত প্রতিরক্ষা «পথ» বা «শংসাপত্রের ধর্ম» বদলানো। USB মেমরি বন্ধ করলেও ফাইলে পৌঁছানোর পথ থাকলে বের করে নেওয়া দাঁড়ায়, প্রাক-শেয়ার করা কী লম্বা করলেও ভাগ করা গোপন থাকা বদলায় না।

12. বাস্তবের চেক দৃষ্টিভঙ্গি

এই প্রশ্ন নিজের কনফিগে মেলালে দেখার আইটেম তুলি।

  1. বের করে নেওয়ার প্রতিরক্ষা উপায় নয় পথ দিয়ে লিখতে পারেন কি না। USB মেমরি · মেইল সংযুক্তি · ওয়েবমেইল উপায়ের তালিকা নয়, «ব্যবসায়িক ফাইলে পৌঁছাতে পারে এমন টার্মিনাল ও নেটওয়ার্কের তালিকা» বানান। অব্যবস্থাপিত টার্মিনাল পৌঁছাতে পারে এমন পথ একটা থাকলে উপায় নিষিদ্ধ ঘুরে যায়
  2. আনা·নেওয়ার নিয়ম জায়গা সীমিত করেনি কি না। «অফিস কক্ষে আনা নিষিদ্ধ» মিটিং রুম · রিসেপশন · সাধারণ জায়গা অনুমতি দেয়। ভৌত বিভাগ ও নেটওয়ার্ক বিভাগ মিলে কি না দেখুন
  3. উৎস IP সীমা আসলে কাকে অনুমতি দিচ্ছে বলতে পারেন কি না। সেই গ্লোবাল IP দিয়ে যাওয়া সব গুনুন। অতিথি Wi-Fi, অতিথি নেটওয়ার্ক, শাখা VPN, টেলিওয়ার্কের জমা গেটওয়ে, যাচাই পরিবেশ
  4. ওয়্যারলেস LAN-এর শংসাপত্র টার্মিনালে টার্মিনালে কি না। প্রাক-শেয়ার করা কী সবাই একটা ভাগ করা গোপন, একজন ফাঁসালে সবারটা ফাঁসে, নির্দিষ্ট একটা থামানোও যায় না
  5. MAC অ্যাড্রেস ফিল্টারিং ও SSID অঘোষণা প্রতিরক্ষার সংখ্যায় রাখেননি কি না। দুইই ভুল সংযোগ কমানোর সাজানো, প্রমাণীকরণ নয়
  6. ক্লায়েন্ট সার্টিফিকেটের প্রাইভেট কী টার্মিনাল থেকে বের করা যায় না অবস্থা কি না। ফাইল হিসেবে রাখা প্রাইভেট কী নকল করা যায়। TPM ব্যবহার করা কী স্টোরেজ প্রোভাইডার নির্দিষ্ট করে এক্সপোর্ট অনুমতি দেবেন না
  7. EAP-TLS বসানো ক্লায়েন্ট প্রমাণীকরণ সার্ভারের সার্টিফিকেট যাচাই করছে কি না। এখানে নিষ্ক্রিয় করলে নকল প্রমাণীকরণ সার্ভারের সহনশীলতা হারায়
  8. সার্ভার সার্টিফিকেট ত্রুটি ব্যবহারকারী «চালিয়ে যান» দিয়ে অতিক্রম করতে পারেন এমন অবস্থা হয়নি কি না। নিজস্ব সাইটে HSTS সেট করুন। অফিস সিস্টেমের সার্টিফিকেট ত্রুটি ফেলে রেখে ব্যবহারকারীকে «ত্রুটি চাপলে এগোয়» শেখাবেন না
  9. বিশ্বস্ত রুট সার্টিফিকেশন অথরিটি স্টোরের ভিতর তালিকা করছেন কি না। সেখানে যা আছে সেই টার্মিনাল «এই সার্টিফিকেশন অথরিটি ইস্যু করা সার্টিফিকেট আসল» ঘোষণা করা প্রতিপক্ষ নিজে
  10. অনুমোদন ওয়ার্কফ্লোর অনুমোদনকারীর কাছে সিদ্ধান্তের উপাদান পৌঁছায় কি না। আর অনুমোদনের ফল পরে দেখছেন কি না। বাইরের ডোমেইন · ফ্রিমেইল গন্তব্য শেয়ার নিয়মিত তালিকায় দেখুন
  11. তুলে দেওয়া পথের সেটিং মুছছেন কি না। VLAN ইন্টারফেস, ফিল্টারিং নিয়ম, SSID, অনুমতি তালিকার এন্ট্রি। «নতুন বসানো» কাজের একই ব্যবহার দিয়ে মুছার কাজেও সময়সীমা দিন

শেষে — «পরিসর» না লেখা প্রতিরক্ষা রক্ষা করে না

প্রশ্ন ১ «সেই প্রতিরক্ষা কোন আক্রমণের কোন ধাপ থামায়» জিজ্ঞাসা করলে প্রশ্ন ২ যা জিজ্ঞাসা করে «সেই প্রতিরক্ষা কোন পরিসর রক্ষা করে»।

M কোম্পানির প্রতিরক্ষায় প্রত্যেকটিতে অন্তর্নিহিত পরিসর ছিল। তথ্য ফাঁস প্রতিরক্ষা সফটওয়্যারের পরিসর ব্যবসায়িক PC পর্যন্ত। আনা নিষিদ্ধের পরিসর অফিস কক্ষ পর্যন্ত। MAC অ্যাড্রেস ফিল্টারিং-এর পরিসর «জালি করে না এমন প্রতিপক্ষ» পর্যন্ত। উৎস IP সীমার পরিসর «সেই গ্লোবাল IP দিয়ে যাওয়া সবাই» পর্যন্ত। প্রতিটি পরিসর সঠিক কাজ করছিল, শুধু পাশের সাথে জোড় খালি ছিল।

এই প্রশ্ন বাস্তব কারণ M কোম্পানি গুরুত্ব দিয়ে প্রতিরক্ষা করা কোম্পানি হিসেবে আঁকা। আগের বছরের ঘটনায় পথের দুই প্রান্ত বন্ধ করে নিবেদিত সফটওয়্যার পর্যন্ত বসিয়েছে। তবু ফাঁক থাকে কারণ কর্মী অলস ছিলেন না, প্রতিরক্ষা একটা একটা করে যোগ করার ধরনে পরিসরের ফাঁক দেখা যায় না।

ফাঁক খুঁজতে প্রতিরক্ষার তালিকা নয় পথের তালিকা লেখা ছাড়া উপায় নেই। এই প্রশ্নের Y ও S যা করছিলেন ঠিক সেটাই। «বাইরের আক্রমণকারী» ও «কর্মী» ভাগ করে প্রতিটি পৌঁছানোর পথ একটা একটা করে বন্ধ করা। IPA প্রশ্নের উদ্দেশ্যে লেখা «ওয়্যারলেস LAN ব্যবহার করা পরিবেশে হুমকি নানা কোণ থেকে ভাবার ক্ষমতা» এই কাজই হবে।

সম্পর্কিত পরামর্শ ক্ষেত্র

KomuraSoft LLC বিদ্যমান নেটওয়ার্ক বা টার্মিনাল কনফিগকে পূর্বশর্ত করে ডিজাইন রিভিউ ও Windows পরিবেশে সার্টিফিকেট বিতরণ · কী সুরক্ষার বাস্তবায়ন সামলায়।

তথ্যসূত্র

  1. IPA স্বাধীন প্রশাসনিক সংস্থা তথ্য-প্রক্রিয়াকরণ উন্নয়ন সংস্থা, প্রশ্ন পুস্তিকা · নম্বর ভাগ · নমুনা উত্তর · মূল্যায়ন ভাষ্য (২০২৩, Reiwa 5) অন্তর্ভুক্ত «২০২৩ শরৎ নিবন্ধিত তথ্য নিরাপত্তা বিশেষজ্ঞ পরীক্ষা অপরাহ্ন প্রশ্ন»। M কোম্পানির সারাংশ (L কোম্পানির সহায়ক, পোশাক ব্যবসা, ১০০ কর্মী, অফিস ভবন লোক চলাচল বেশি রাজধানীর বড় রাস্তার মুখে); আগের বছর USB মেমরি দিয়ে পণ্য ডিজাইন ফাইল বের করে নেওয়ার ঘটনা; ইতিমধ্যে চালু তিন খতিয়ে দেখা (ব্যবসায়িক PC-তে তথ্য ফাঁস প্রতিরক্ষা সফটওয়্যার বসানো ও তার পাঁচ আইটেম সেটিং, ব্যবসায়িক ফাইল B সার্ভিসে জমা, অফিসের ফাইল সার্ভার তুলে দেওয়া); অফিস কক্ষ ও মিটিং রুমের ওয়্যারলেস LAN কনফিগ; নেটওয়ার্ক কনফিগ ও উপাদানের সারাংশ (WPA2-PSK, শুধু কর্মীদের ওয়্যারলেস LAN-এ MAC অ্যাড্রেস ফিল্টারিং, B সার্ভিসের HTTPS ও HSTS, ব্যবহারকারী ID ও পাসওয়ার্ডে লগইন, একটা গ্লোবাল IP থেকেই লগইন সম্ভব সীমা, ফাইল শেয়ার ফিচারের স্পেসিফিকেশন, ব্যবসায়িক PC-তে TPM 2.0, ডিরেক্টরি সার্ভার দিয়ে ক্লায়েন্ট সার্টিফিকেট ইনস্টল ফিচার); নিরাপত্তা নিয়ম তিন আইটেম; FW-এর VLAN ইন্টারফেস সেটিং · ফিল্টারিং সেটিং · AP-5-এর সেটিং; Y ও S-এর কথা (নকল AP ও নকল সাইট, সার্ভার সার্টিফিকেট ত্রুটি বার্তার বিস্তার, HSTS, ফাইল শেয়ার ফিচার অপব্যবহার, পদ্ধতি 1 ও পদ্ধতি 2, EAP-TLS ও প্রমাণীকরণ সার্ভার, ক্লায়েন্ট সার্টিফিকেট ও TPM, FW-এর NAT সেটিং বদল, D সার্ভিস ব্যবহারের শর্ত) — এসব বিষয়ে। জিজ্ঞাসা 1 থেকে জিজ্ঞাসা 3-এর বাক্যও এই পুস্তিকা থেকে।  2

  2. IPA স্বাধীন প্রশাসনিক সংস্থা তথ্য-প্রক্রিয়াকরণ উন্নয়ন সংস্থা, পরীক্ষা নিয়ে নিয়মিত প্রশ্ন. এই সংস্থা প্রকাশিত পুরনো পরীক্ষার প্রশ্ন ব্যবহারে আইন বিশেষ বিধান ছাড়া অনুমতি বা ব্যবহার মূল্য লাগে না; তবে কপিরাইট ত্যাগ করেনি; উৎস «বছর, পর্ব, পরীক্ষার শ্রেণি, সময় বিভাগ, প্রশ্ন নম্বর ইত্যাদি» আকারে স্পষ্ট করতে হয়; প্রশ্নের অংশ বদলালে সেটাও স্পষ্ট করতে হয় — এসব বিষয়ে। 

  3. IPA স্বাধীন প্রশাসনিক সংস্থা তথ্য-প্রক্রিয়াকরণ উন্নয়ন সংস্থা, ২০২৩ শরৎ নিবন্ধিত তথ্য নিরাপত্তা বিশেষজ্ঞ পরীক্ষা নমুনা উত্তর. প্রশ্ন 2-এর উদ্দেশ্য (অফিসের নেটওয়ার্কে ওয়্যারলেস LAN ব্যাপক, অতিথির ওয়্যারলেস LANও থাকে, এমন পরিবেশে তৃতীয় পক্ষ সংযোগ না করে নিরাপত্তা প্রতিরক্ষা জরুরি, এই প্রশ্ন পোশাক ব্যবসায় নিরাপত্তা প্রতিরক্ষা খতিয়ে দেখা নিয়ে ওয়্যারলেস LAN ব্যবহার করা পরিবেশে হুমকি নানা কোণ থেকে ভাবার ক্ষমতা ও নিরাপত্তা প্রতিরক্ষা প্রস্তাবের ক্ষমতা চায়); প্রতিটি জিজ্ঞাসার নমুনা উত্তর (জিজ্ঞাসা 1(1)-এর শূন্যস্থান a ও b «ব্যবহারকারী ID» «পাসওয়ার্ড» ক্রম নির্দিষ্ট নয়, জিজ্ঞাসা 1(2)-এর শূন্যস্থান c ও d «এই সার্ভার সার্টিফিকেট বিশ্বস্ত সার্টিফিকেশন অথরিটি থেকে ইস্যু করা সার্ভার সার্টিফিকেট নয়» «এই সার্ভার সার্টিফিকেটে লেখা সার্ভার নাম সংযোগের সার্ভার নাম থেকে আলাদা» ক্রম নির্দিষ্ট নয়, জিজ্ঞাসা 1(3) «HTTP অ্যাক্সেস HTTPS অ্যাক্সেসে বদলে অ্যাক্সেস করে। তারপর নকল সাইট থেকে সার্ভার সার্টিফিকেট পায়।», জিজ্ঞাসা 2(1) «বাইরের শেয়ারকারীর ইমেইলে নিজের ব্যক্তিগত ইমেইল নির্দিষ্ট করা।», জিজ্ঞাসা 2(2)-এর শূন্যস্থান e «MAC অ্যাড্রেস», জিজ্ঞাসা 3(1) «RADIUS», জিজ্ঞাসা 3(2)-এর শূন্যস্থান f «প্রাইভেট কী», জিজ্ঞাসা 3(3)-এর শূন্যস্থান g «ব্যবসায়িক PC থেকে বের করা যায় না এমন করে», জিজ্ঞাসা 3(4) «EAP-TLS-এ দরকারি প্রমাণীকরণ তথ্য শুধু ব্যবসায়িক PC-তেই রাখা যায় বলে», জিজ্ঞাসা 3(5) «অতিথি ওয়্যারলেস LAN থেকে ইন্টারনেটে অ্যাক্সেসের উৎস IP a1.b1.c1.d1 থেকে আলাদা IP করা।», জিজ্ঞাসা 3(6)-এর শূন্যস্থান h «DNS», জিজ্ঞাসা 3(7) সারণি 3 ক্রম 1, সারণি 4 ক্রম 1 ও 4) — এসব বিষয়ে।  2

  4. IPA স্বাধীন প্রশাসনিক সংস্থা তথ্য-প্রক্রিয়াকরণ উন্নয়ন সংস্থা, ২০২৩ শরৎ নিবন্ধিত তথ্য নিরাপত্তা বিশেষজ্ঞ পরীক্ষা মূল্যায়ন ভাষ্য. প্রশ্ন 2 পোশাক ব্যবসায় নিরাপত্তা প্রতিরক্ষা খতিয়ে দেখা নিয়ে সার্ভার সার্টিফিকেট যাচাই · প্রাইভেট কী ব্যবস্থাপনা ও ওয়্যারলেস LAN পরিবেশ খতিয়ে দেখা বিষয়ে প্রশ্ন, সামগ্রিক সঠিক উত্তরের হার গড়; জিজ্ঞাসা 1(2)-এর সঠিক উত্তরের হার কম, «আক্রমণকারী নকল সাইট তৈরি করলেও HTTPS-এ অ্যাক্সেস করলে সার্ভার সার্টিফিকেট যাচাই ব্যর্থ হয়» «সার্ভার সার্টিফিকেট যাচাই যোগাযোগের নিরাপত্তা নিশ্চিত করার মৌলিক জ্ঞান, তাই ঠিক কী কী বিষয় যাচাই হয় সেখান পর্যন্ত ভালো করে বোঝা দরকার» ধরা; জিজ্ঞাসা 3(2)-এর সঠিক উত্তরের হার কিছুটা বেশি কিন্তু “পাবলিক কী” বা “সার্ভার সার্টিফিকেট” ধরনের উত্তর কিছু দেখা গেছে; জিজ্ঞাসা 3(7)-এর সঠিক উত্তরের হার বেশি, ফায়ারওয়ালের সব ফিল্টারিং সেটিং ও ওয়্যারলেস LAN পরিবেশ খতিয়ে দেখার প্রভাব যথাযথ বোঝা গেছে — এসব বিষয়ে।  2

  5. IETF, RFC 5280: Internet X.509 Public Key Infrastructure Certificate and Certificate Revocation List (CRL) Profile, Section 6 “Certification Path Validation”. সার্টিফিকেট পাথ যাচাই বিশ্বাস করা রুট (ট্রাস্ট অ্যাঙ্কর) থেকে লক্ষ্য সার্টিফিকেট পর্যন্ত চেইনে স্বাক্ষর যাচাই · বৈধ সময় নিশ্চিত · প্রত্যাহার নিশ্চিত · নাম সীমা ইত্যাদি পরীক্ষা ক্রমে করার পদ্ধতি হিসেবে সংজ্ঞায়িত — এসব বিষয়ে। 

  6. IETF, RFC 6125: Representation and Verification of Domain-Based Application Service Identity within Internet Public Key Infrastructure Using X.509 (PKIX) Certificates in the Context of Transport Layer Security (TLS). ক্লায়েন্ট যে সার্ভিসের শনাক্তকারী নাম (ডোমেইন নাম)-এ সংযোগ করতে চায় সেটা সার্ভার উপস্থাপিত সার্টিফিকেটে থাকা শনাক্তকারী তথ্যের সাথে মেলানোর ধাপ নির্ধারণ — এসব বিষয়ে। 

  7. The Chromium Projects, CRLSets. CRLSet Chrome-এ জরুরি অবস্থায় সার্টিফিকেট দ্রুত অবরোধের প্রধান উপায়; সার্টিফিকেশন অথরিটির প্রত্যাহার তালিকা সংগ্রহ করে পাওয়া অজরুরি প্রত্যাহারও মধ্যবর্তী সার্টিফিকেট · লিফ সার্টিফিকেট বিষয়ে অন্তর্ভুক্ত কিন্তু প্রতি সংস্করণে নেওয়া নির্দিষ্ট প্রত্যাহারের অংশ মাত্র; অনলাইন (OCSP ও CRL) যাচাই Chrome-এ সাধারণত হয় না (কোম্পানির প্রশাসক পলিসি দিয়ে অনলাইন OCSP যাচাই চালু করতে পারেন) — এসব বিষয়ে। 

  8. IETF, RFC 6797: HTTP Strict Transport Security (HSTS). 8.1 ধারা ব্যবহারকারী এজেন্ট নিরাপদ যোগাযোগ পথে Strict-Transport-Security হেডার ফিল্ড পেলে সেই হোস্ট জানা HSTS হোস্ট হিসেবে মনে রাখে; 8.3 ধারা জানা HSTS হোস্টের URI-তে http স্কিম থাকলে ব্যবহারকারী এজেন্ট সেটা https-এ বদলাবে, পোর্ট 80 স্পষ্ট থাকলে 443-এ রূপান্তর চায়; 8.4 ধারা জানা HSTS হোস্টের সাথে নিরাপদ যোগাযোগ পথ স্থাপনের সময় ত্রুটি সতর্কতা বা মারাত্মক যাই হোক সংযোগ কাটতে চায়; 12.1 ধারা সেই আচরণকে “No User Recourse” বলে ব্যবহারকারীকে সতর্কতা এড়িয়ে চালিয়ে যেতে বাছাই দেওয়া উচিত নয় — এসব বিষয়ে। 

  9. Google Chrome, HSTS Preload List Submission. প্রিলোড তালিকায় নিবন্ধনের শর্ত হিসেবে বৈধ সার্টিফিকেট সরবরাহ, পোর্ট 80-এ অপেক্ষা করলে একই হোস্টে HTTP থেকে HTTPS-এ রিডাইরেক্ট, DNS রেকর্ড থাকা wwwসহ সব সাবডোমেইন HTTPS-এ সরবরাহ, বেস ডোমেইনে max-age 31536000 সেকেন্ড (১ বছর) বা তার বেশি ও includeSubDomainspreload অন্তর্ভুক্ত Strict-Transport-Security হেডার ফেরানো উল্লেখ; একসাথে প্রিলোড তালিকায় নিবন্ধন সহজে বাতিল হয় না, মুছে ফেলার আবেদন সাধারণত নেওয়া হলেও বদল Chrome আপডেট দিয়ে ব্যবহারকারীর কাছে পৌঁছাতে কয়েক মাস লাগে, অন্য ব্রাউজারে নিশ্চয়তা নেই — এসব বিষয়ে।  2

  10. IETF, RFC 2865: Remote Authentication Dial In User Service (RADIUS). RADIUS UDP-এর উপর চলা প্রোটোকল, নেটওয়ার্ক অ্যাক্সেস সার্ভার (এই প্রশ্নে AP) ব্যবহারকারীর প্রমাণীকরণ · অনুমোদন প্রমাণীকরণ সার্ভারকে জিজ্ঞাসা করতে ব্যবহার হয় — এসব বিষয়ে। 

  11. IETF, RFC 5216: The EAP-TLS Authentication Protocol. EAP-TLS TLS দিয়ে পারস্পরিক প্রমাণীকরণ করা EAP ধরন, ক্লায়েন্ট ও সার্ভার একে অপরকে সার্টিফিকেট উপস্থাপন করে যাচাই করে — এসব বিষয়ে। 

  12. Microsoft Learn, Network Policy Server (NPS) overview. NPS IETF-এর RFC 2865 · RFC 2866 নির্ধারিত RADIUS স্ট্যান্ডার্ডের Microsoft ইমপ্লিমেন্টেশন; RADIUS সার্ভার হিসেবে ওয়্যারলেস · প্রমাণীকরণ সুইচ · ডায়াল-আপ · VPN ইত্যাদি নানা নেটওয়ার্ক অ্যাক্সেসে প্রমাণীকরণ · অনুমোদন · অ্যাকাউন্টিং কেন্দ্রে করে; ওয়্যারলেস LAN অ্যাক্সেস পয়েন্ট ইত্যাদি নেটওয়ার্ক অ্যাক্সেস সার্ভার RADIUS ক্লায়েন্ট হিসেবে সাজানো যায়; 802.1X ওয়্যারলেস/তারযুক্ত সংযোগের RADIUS সার্ভার কনফিগ উইজার্ড আছে — এসব বিষয়ে। 

  13. Microsoft, Setting up TPM protected certificates using a Microsoft Certificate Authority - Part 1: Microsoft Platform Crypto Provider. Microsoft Platform Crypto Provider TPM ব্যবহার করা কী স্টোরেজ প্রোভাইডার (KSP); সার্টিফিকেট টেমপ্লেটে «প্রাইভেট কী এক্সপোর্ট অনুমতি দিন» চালু থাকলে এই প্রোভাইডার বাছাই করা যায় না; সার্টিফিকেট টেমপ্লেটে প্রোভাইডার ক্যাটাগরিতে কী স্টোরেজ প্রোভাইডার বেছে প্রোভাইডার হিসেবে Microsoft Platform Crypto Provider নির্দিষ্ট করার ধাপ — এসব বিষয়ে। 

কাছাকাছি বিষয়ে গভীরে যেতে একই ট্যাগযুক্ত সাম্প্রতিক নিবন্ধ।

নিবন্ধিত তথ্য নিরাপত্তা বিশেষজ্ঞ পরীক্ষা, ২০২৪ বসন্ত (Reiwa 6) অপরাহ্ন প্রশ্ন ১-এর ভাষ্য — JWT alg=none, API অনুমোদন ও অন্তর্বর্তী WAF প্রশমন

নিবন্ধিত তথ্য নিরাপত্তা বিশেষজ্ঞ পরীক্ষার ২০২৪ বসন্ত (Reiwa 6) অপরাহ্ন প্রশ্ন ১কে কেস স্টাডি করে এই নিবন্ধ JWT-এর alg=none, API অনুমোদন, ...

Windows ভার্চুয়ালাইজেশনের গভীরতা (পর্ব ৩) — সেকেন্ডে বুট হওয়া ভার্চুয়াল মেশিন: WSL2, Windows Sandbox ও কন্টেইনার এত হালকা কেন

WSL2 ও Windows Sandbox সেকেন্ডে শুরু হয়ে এত হালকা মনে হয় কেন? এই নিবন্ধ ডায়নামিক বেস ইমেজ ও ডাইরেক্ট ম্যাপ থেকে ডায়নামিক মেমরি বরাদ্দ...

Windows ভার্চুয়ালাইজেশনের গভীরতা (পর্ব ২) — কার্নেলও দেখতে পায় না এমন মেমরি: VBS, HVCI ও Credential Guard কীভাবে কাজ করে

সামঞ্জস্যপূর্ণ হার্ডওয়্যারে ক্লিন ইনস্টলে VBS ডিফল্টে চালু থাকে এবং হাইপারভাইজার ও SLAT দিয়ে কার্নেলের চেয়ে শক্তিশালী আইসোলেশন তৈরি কর...

Windows ভার্চুয়ালাইজেশনের গভীরতা (পর্ব ১) — আপনার Windows আসলে কোথায় চলছে? হাইপারভাইজার ও পার্টিশন

Hyper-V চালু করলে হোস্ট Windows নিজেই রুট পার্টিশন হিসেবে হাইপারভাইজারের উপর চলে। এই নিবন্ধ VT-x, SLAT ও VMBus-এর ভূমিকা দিয়ে ভার্চুয়াল...

এই পৃষ্ঠাগুলো বিষয়টিকে সেবা ও সিদ্ধান্তের বৃহত্তর প্রেক্ষাপটে স্থাপন করে।

নিবন্ধটি নিচের সেবাগুলোর সাথে সরাসরি সম্পর্কিত।

প্রযুক্তিগত পরামর্শ ও ডিজাইন রিভিউ

ওয়্যারলেস LAN-এর প্রমাণীকরণ ধরন, সার্টিফিকেট বিতরণ ও সুরক্ষা, ফায়ারওয়াল নিয়মের তালিকা — সবই বিদ্যমান কনফিগকে পূর্বশর্ত করে ডিজাইন রিভিউয়ের বিষয়।

উচ্চ-জটিলতার Windows অ্যাপ ডেভেলপমেন্ট

ক্লায়েন্ট সার্টিফিকেটের প্রাইভেট কী TPM-এ রাখার কনফিগ বা ব্যবসায়িক PC-তে সার্টিফিকেট বিতরণ Windows পরিবেশের তৈরি হিসেবে ভাবা দরকার।

প্রায়শ জিজ্ঞাসিত প্রশ্ন

এই নিবন্ধের বিষয়ে পরামর্শে প্রায়ই আসা প্রশ্ন।

USB মেমরি সংযোগ নিষিদ্ধ, লোকাল ডিস্কে সংরক্ষণও নিষিদ্ধ — তবু কেন ফাইল বের করে নেওয়া যায়?
নিষিদ্ধ করা কোম্পানি দেওয়া ব্যবসায়িক PC-এর ফিচার, ফাইল যেখানে আছে সেখানে পৌঁছানোর পথ নয়। এই প্রশ্নে কর্মী নিজের ব্যক্তিগত PC ব্যবহার করেন। ব্যবসায়িক PC ছুঁয়েও না, ব্যক্তিগত PC মিটিং রুমের ওয়্যারলেস LAN-এ যুক্ত করে ক্লাউড স্টোরেজ (B সার্ভিস)-এ নিজের ব্যবহারকারী ID দিয়ে লগইন করে ফাইল ডাউনলোড করে সেই ব্যক্তিগত PC নিয়েই নিয়ে যান। ব্যবসায়িক PC-তে বসানো তথ্য ফাঁস প্রতিরক্ষা সফটওয়্যারের সেটিং ব্যক্তিগত PC-তে কিছুই করে না। M কোম্পানি ব্যক্তিগত PC আনা নিষিদ্ধ করেছিল, কিন্তু নিষিদ্ধ ছিল শুধু অফিস কক্ষ, মিটিং রুম বাইরে ছিল। উপায় (USB মেমরি, মেইল সংযুক্তি, ওয়েবমেইল) একটা একটা করে বন্ধ করলেও ফাইলে পৌঁছানোর পথ থাকলে বের করে নেওয়া দাঁড়ায়।
B সার্ভিস «শুধু M কোম্পানির গ্লোবাল IP থেকে লগইন সম্ভব» সীমা রেখেছিল। অতিথি ওয়্যারলেস LAN থেকে কেন বের হয়?
অতিথি ওয়্যারলেস LAN-এর যোগাযোগও একই ফায়ারওয়ালের NAT দিয়ে একই গ্লোবাল IP-তে রূপান্তর হয়ে ইন্টারনেটে যায়। B সার্ভিস থেকে দেখলে অফিসের ব্যবসায়িক PC থেকে অ্যাক্সেস আর মিটিং রুমে অতিথি ওয়্যারলেস LAN-এ যুক্ত ব্যক্তিগত PC থেকে অ্যাক্সেস দুইই একই উৎস IP। আলাদা করা যায় না। উৎস IP দিয়ে সীমা «শুধু এই টার্মিনাল থেকে» নয় «এই বেরোনোর মুখ ভাগ করা সবাই» অনুমতি — এভাবে বোঝা দরকার। অতিথি Wi-Fi, শাখা VPN, টেলিওয়ার্কের জমা গেটওয়ে ইত্যাদি একই গ্লোবাল IP দিয়ে যাওয়া সব অনুমতির পরিসরে পড়ে।
কর্মীদের ওয়্যারলেস LAN-এ MAC অ্যাড্রেস ফিল্টারিং ছিল। এটা প্রতিরক্ষা হয় না?
হয় না। MAC অ্যাড্রেস টার্মিনাল পাশে ইচ্ছেমতো বদলানো যায়। এই প্রশ্নের পদ্ধতি ১ ব্যক্তিগত PC-এর ওয়্যারলেস LAN ইন্টারফেসের MAC অ্যাড্রেস নিবন্ধিত ব্যবসায়িক PC-এর MAC অ্যাড্রেসে বদলে সংযোগ। ওয়্যারলেস LAN ফ্রেমের MAC অ্যাড্রেস এনক্রিপ্ট হয় না, কাছে থেকে গ্রহণ করলে নিবন্ধিত MAC অ্যাড্রেস জানাও যায়। একই কথা SSID অঘোষণায়ও। SSID নোটিফিকেশন নিষ্ক্রিয় করলেও টার্মিনাল সংযোগের আদান-প্রদান থেকে SSID বের হয়। MAC অ্যাড্রেস ফিল্টারিং ও SSID অঘোষণা ভুল করে সংযোগ কমায়, ইচ্ছাকৃত সংযোগ থামানো প্রমাণীকরণের ব্যবস্থা নয়।
নকল অ্যাক্সেস পয়েন্ট ও নকল সাইট তৈরি করলেও কর্মী কেন প্রতারিত হয় না বলা যায়?
HTTPS-এ সংযোগ করলে নকল সাইট সার্ভার সার্টিফিকেট যাচাই পাস করাতে পারে না। প্রশ্নের চিত্র ২ তখন দেখা যেতে পারে এমন ত্রুটির বিস্তারে চার আইটেম তোলে। বিশ্বস্ত সার্টিফিকেশন অথরিটি থেকে ইস্যু হয়নি, সার্টিফিকেটে লেখা সার্ভার নাম সংযোগের সার্ভার নাম থেকে আলাদা, প্রত্যাহার হয়েছে, বৈধ মেয়াদ কেটেছে — এই চারটা। আক্রমণকারী B সার্ভিসের ডোমেইন নামের বৈধ সার্টিফিকেট পায় না, স্ব-স্বাক্ষরিত সার্টিফিকেট ব্যবহার করলে প্রথমে, নিজের ডোমেইনের জন্য বৈধভাবে নেওয়া সার্টিফিকেট ব্যবহার করলে দ্বিতীয়ে অযোগ্য হয়। IPA মূল্যায়ন ভাষ্য অনুযায়ী এই যাচাইয়ের বিষয় জিজ্ঞাসা প্রশ্নের সঠিক উত্তরের হার কম ছিল। আর এই চার আইটেম একই শক্তিতে কাজ করে না। আক্রমণ থামায় আগের দুটো (ইস্যুকারী ও নাম) ও বৈধ মেয়াদ, এগুলো ব্রাউজার অবশ্যই যাচাই করে। অন্যদিকে প্রত্যাহার নিশ্চিতকরণ ইমপ্লিমেন্টেশন ও সেটিং-এ নির্ভর করে। যেমন Chrome অনলাইন OCSP বা CRL যাচাই সাধারণত করে না, জরুরি অবরোধকে মূল উদ্দেশ্য করা CRLSet নামের সীমিত তালিকা ব্যবহার করে। প্রত্যাহার করলেই অবশ্যই ছাঁটা যায় ভাববেন না। আর ব্যবসায়িক PC-তে অফিসের সার্টিফিকেশন অথরিটির রুট সার্টিফিকেট বিতরণ করে সেই অথরিটির প্রাইভেট কী বা ইস্যুর পদ্ধতি আক্রমণকারীর হাতে থাকলে প্রথম চেকও পাস হয়ে যায়।
URL ভুল করে «http://» লিখলে কী হয়? HSTS কী করে?
ব্রাউজার HTTP-কে HTTPS-এ বদলে তারপর সংযোগ করে, ফল একই সার্ভার সার্টিফিকেট ত্রুটি। HSTS সেই সাইটে আগে HTTPS-এ সংযোগের সময় পাওয়া হেডারের বিষয় ব্রাউজার মনে রাখে। RFC 6797 লক্ষ্য হোস্টের URL-এ http স্কিম থাকলে ব্যবহারকারী এজেন্ট সেটা https-এ বদলাবে, পোর্ট 80 স্পষ্ট থাকলে 443-এ রূপান্তর চাই। অর্থাৎ সাধারণ লেখা HTTP অনুরোধ নেটওয়ার্কে বেরোনোর আগেই মরে। আরও জরুরি, HSTS চালু হোস্টের সাথে যোগাযোগে সার্টিফিকেট যাচাই ব্যর্থ হলে সতর্কতা বা মারাত্মক যাই হোক সংযোগ কাটতে হয়। «এই সংযোগ নিরাপদ নয় তবু চালিয়ে যাবেন?» বাছাই ব্যবহারকারীকে দেওয়া যাবে না স্পষ্ট। তবে HSTS সেই ব্রাউজার একবার বৈধ সাইটে HTTPS-এ পৌঁছে হেডার পেয়েছে পূর্বশর্ত। নতুন টার্মিনালে প্রথম অ্যাক্সেসই নকল সাইট হলে কাজ করে না। এই প্রথমবার পূরণ করে ব্রাউজারে বসানো প্রিলোড তালিকা।
ক্লায়েন্ট সার্টিফিকেটের প্রাইভেট কী TPM-এ রাখলে কী বদলায়?
প্রাইভেট কী সেই ব্যবসায়িক PC থেকে বের করা যায় না। ফাইল হিসেবে টার্মিনালে রাখা প্রাইভেট কী কপি করে ব্যক্তিগত PC-তে নিলে সেই PC ব্যবসায়িক PC হিসেবে প্রমাণীকরণ পাস করে। TPM-এর ভিতরে কী তৈরি করে এক্সপোর্ট অযোগ্য রাখলে স্বাক্ষর ইত্যাদি গণনা TPM-এর ভিতরেই হয়, কী নিজে OS-এও ম্যালওয়্যারেও যায় না। ফলে EAP-TLS দিয়ে প্রমাণীকরণ পাস করতে পারে শুধু কোম্পানি দেওয়া ব্যবসায়িক PC। এই প্রশ্নে S «সেই রাখার পদ্ধতি হলে সমস্যা নেই» বলতে পেরেছিলেন এই কারণে। Windows-এ বাস্তবায়নে সার্টিফিকেট টেমপ্লেটের কী স্টোরেজ প্রোভাইডারে Microsoft Platform Crypto Provider নির্দিষ্ট করে প্রাইভেট কী এক্সপোর্ট অনুমতি না দেওয়ার সেটিং। তবে TPM যা রক্ষা করে «কী অন্য টার্মিনালে নকল না হওয়া» মাত্র, সেই টার্মিনাল যার কাছে আছে সে ব্যবহার করতে পারে এটা বদলায় না। টার্মিনাল হারানো·চুরির বিরুদ্ধে ড্রাইভ এনক্রিপশন ও সার্টিফিকেট প্রত্যাহার আলাদা রাখতে হয়।
এই প্রশ্ন থেকে বাস্তবে কী ফিরিয়ে নেওয়া উচিত?
চারটা। প্রথম, বের করে নেওয়ার প্রতিরক্ষা উপায় নয় পথ দিয়ে ভাবা। USB মেমরি, মেইল সংযুক্তি, ওয়েবমেইল একটা একটা করে বন্ধ করলেও ফাইলে পৌঁছাতে পারে এমন টার্মিনাল থাকলে অর্থ নেই। দ্বিতীয়, উৎস IP সীমা আসলে কাকে অনুমতি দিচ্ছে লিখে দেখা। অতিথি Wi-Fi বা VPN একই মুখ ব্যবহার করলে সেটাও অনুমতির পরিসর। তৃতীয়, ওয়্যারলেস LAN প্রমাণীকরণ টার্মিনালে টার্মিনালে শংসাপত্রে রাখা। প্রাক-শেয়ার করা কী সবাই একটা ভাগ করা গোপন, একজন ফাঁসালে সবারটা ফাঁসে। EAP-TLS ও ক্লায়েন্ট সার্টিফিকেট, আর প্রাইভেট কী TPM থেকে না বেরোনোর কনফিগ করলে শংসাপত্র টার্মিনালে স্থির হয়। চতুর্থ, আর ব্যবহার হয় না এমন সেটিং মুছা। এই প্রশ্নের শেষ জিজ্ঞাসা অতিথি ওয়্যারলেস LAN তুলে দেওয়ার পর থাকা VLAN ইন্টারফেস সেটিং ও ফায়ারওয়াল ফিল্টারিং নিয়ম সব তুলতে বলে, IPA মূল্যায়ন ভাষ্য অনুযায়ী সঠিক উত্তরের হার বেশি ছিল, কিন্তু বাস্তবে এতদূর করে শেষ করা সংস্থা অনেক নয়।

লেখকের প্রোফাইল

নিবন্ধের লেখকের পরিচিতি পৃষ্ঠা।

Go Komura

KomuraSoft LLC-এর প্রতিনিধি

Windows সফটওয়্যার ডেভেলপমেন্ট, প্রযুক্তিগত পরামর্শ ও বাগ তদন্তে বিশেষজ্ঞ, বিশেষ করে বিদ্যমান সিস্টেমযুক্ত প্রকল্প ও পুনরুৎপাদন করা কঠিন বাগে।

পাবলিক লিঙ্ক

ব্লগে ফিরে যান