নিবন্ধিত তথ্য নিরাপত্তা বিশেষজ্ঞ ২০২৩ শরৎ (Reiwa 5) অপরাহ্ন প্রশ্ন ২-এর ভাষ্য — অতিথি Wi-Fi থেকে ফাইল বের করে নেওয়া
· Go Komura · নিবন্ধিত তথ্য নিরাপত্তা বিশেষজ্ঞ, নিবন্ধিত নিরাপত্তা বিশেষজ্ঞ, ওয়্যারলেস LAN, সার্ভার সার্টিফিকেট, HSTS, EAP-TLS, RADIUS, TPM, তথ্য নিরাপত্তা, তথ্য ফাঁস প্রতিরক্ষা, IPA, ডিজাইন রিভিউ
USB মেমরি সংযোগ নিষিদ্ধ করা হয়েছে। লোকাল ডিস্কে ফাইল সংরক্ষণও নিষিদ্ধ। কোম্পানি অনুমতি দেয়নি এমন ওয়েবমেইল ও ক্লাউড স্টোরেজে যোগাযোগ কাটা। ইলেকট্রনিক মেইলে ফাইল সংযুক্তিও নিষিদ্ধ। অফিসের ফাইল সার্ভার তুলে দেওয়া হয়েছে।
তবু ব্যবসায়িক ফাইল বের করে নেওয়া যায়।
নিবন্ধিত তথ্য নিরাপত্তা বিশেষজ্ঞ পরীক্ষা ২০২৩ শরৎ (Reiwa 5) অপরাহ্ন প্রশ্ন ২ এত প্রতিরক্ষা ইতিমধ্যে চালু পোশাক ব্যবসা M কোম্পানিকে মঞ্চ করে এখনও থাকা ফাঁক ছেঁকে তোলার প্রশ্ন।1 এই নিবন্ধ আগের প্রশ্ন ১ (সঞ্চিত XSS)-এর ভাষ্য-এর পরের সিরিজের দ্বিতীয়, সামলানো পরিসর ওয়েব অ্যাপ্লিকেশন থেকে অফিসের নেটওয়ার্ক ও টার্মিনাল প্রমাণীকরণ-এ সরে।
প্রশ্ন ১ «ওয়েব অ্যাপে সাজানো প্রতিরক্ষা কোথায় ফাঁক দিয়ে গেছে» জিজ্ঞাসা করলে প্রশ্ন ২ «প্রতিরক্ষার নকশা কোন পরিসর রক্ষা করতে চেয়েছিল» জিজ্ঞাসা করে। M কোম্পানির প্রতিরক্ষা কোনোটাই ভুল নয়। শুধু রক্ষার পরিসরের নির্দেশ একটা একটা করে দেখলেই তার ঠিক বাইরে খালি।
এই নিবন্ধে যা পাবেন প্রতিটি জিজ্ঞাসার নমুনা উত্তর ও তার ভিত্তি ছাড়াও ওয়্যারলেস LAN · সার্ভার সার্টিফিকেট · উৎস IP সীমা — এই তিন ক্ষেত্রে বাস্তবে সরাসরি ব্যবহারযোগ্য নিশ্চিতকরণের দৃষ্টিভঙ্গি। পরীক্ষার প্রস্তুতিতে পড়লে জিজ্ঞাসা অনুযায়ী অধ্যায়, শুধু বাস্তবের দৃষ্টিভঙ্গি দরকার হলে ১১ ও ১২ অধ্যায় থেকে পড়লেও অর্থ মিলে এমন করে লেখা।
1. আগে উপসংহার
- ফাঁক ছিল মিটিং রুম। M কোম্পানি ব্যক্তিগত PC আনা নিষিদ্ধ করেছিল, কিন্তু নিষিদ্ধ ছিল শুধু অফিস কক্ষ, মিটিং রুম বাইরে। মিটিং রুমে কর্মীদের ওয়্যারলেস LAN ও অতিথি ওয়্যারলেস LAN দুইই উড়ে
- কর্মীদের বের করে নেওয়ার পথ দুটো। MAC অ্যাড্রেস জালিয়ে কর্মীদের ওয়্যারলেস LAN-এ যুক্ত হওয়া পদ্ধতি ও শুধু অতিথি ওয়্যারলেস LAN-এ যুক্ত হওয়া পদ্ধতি। পরেরটা অনেক সহজ, যা লাগে অতিথিকে দেওয়া প্রাক-শেয়ার করা কী মাত্র
- ক্লাউড স্টোরেজ (B সার্ভিস) «শুধু M কোম্পানির গ্লোবাল IP থেকে লগইন সম্ভব» সীমা রেখেছিল। কিন্তু অতিথি ওয়্যারলেস LAN-এর যোগাযোগও একই NAT-এ একই গ্লোবাল IP-তে রূপান্তর হয়, তাই এই সীমা সোজা যায়। উৎস IP সীমা টার্মিনাল নয় বেরোনোর মুখ ভাগ করা সবাই অনুমতি দেওয়া সেটিং
- বাইরের আক্রমণকারীর নকল AP+নকল সাইট সার্ভার সার্টিফিকেট যাচাই-এ থামে। কাজ করে «বিশ্বস্ত সার্টিফিকেশন অথরিটি ইস্যু করেছে কি না» ও «সার্টিফিকেটের সার্ভার নাম সংযোগের সাথে মেলে কি না» দুই পয়েন্ট। IPA মূল্যায়ন ভাষ্য অনুযায়ী এই দুই পয়েন্ট উত্তর চাওয়া প্রশ্নের সঠিক উত্তরের হার কম ছিল
http://ভুল লিখলেও HSTS HTTPS-এ বদলে তারপর সংযোগ করে, আবার সার্টিফিকেট ত্রুটি হয়। আর HSTS চালু হোস্টে সতর্কতা উপেক্ষা করে এগোতে বাছাই ব্যবহারকারীকে দেওয়া যাবে না- বৈধ ফাইল শেয়ার ফিচারও বের করে নেওয়ার পথ হয়। বাইরের শেয়ারকারীর ইমেইলে নিজের ব্যক্তিগত ঠিকানা দিলেই হয়। ঊর্ধ্বতন অনুমোদন ছিল, কিন্তু গন্তব্য না দেখা ঊর্ধ্বতন ছিলেন
- প্রতিরক্ষার স্তম্ভ তিনটা। কর্মীদের ওয়্যারলেস LAN EAP-TLS করে টার্মিনালে টার্মিনালে ক্লায়েন্ট সার্টিফিকেট দিয়ে প্রমাণীকরণ, প্রাইভেট কী TPM-এ রেখে ব্যবসায়িক PC থেকে বের করা যায় না করা। অতিথি ওয়্যারলেস LAN M কোম্পানির নেটওয়ার্ক থেকে আলাদা (অথবা বেরোনোর গ্লোবাল IP আলাদা)। আর আর ব্যবহার হয় না এমন VLAN · ফিল্টারিং নিয়ম · SSID মুছা
এই নিবন্ধের জ্ঞান মানচিত্র
এই নিবন্ধ নিবন্ধিত তথ্য নিরাপত্তা বিশেষজ্ঞ পরীক্ষা ২০২৩ শরৎ অপরাহ্ন প্রশ্ন ২কে কেস স্টাডি করে ওয়্যারলেস LAN ও সার্ভার সার্টিফিকেট ঘিরে ডিজাইন রিভিউ সাজায়। সবাই একই কী ভাগ করা WPA2-PSK-এর দুর্বলতা, কী জানা যে কেউ আসল থেকে আলাদা করা যায় না এমন নকল AP (evil twin) তুলতে পারে, কিন্তু সার্ভার সার্টিফিকেট যাচাই ও HSTS থাকলে নকল সাইটে লগইন দাঁড়ায় না। কর্মীদের বের করে নেওয়ায় MAC অ্যাড্রেস জালির প্রতিরক্ষা ক্লায়েন্ট সার্টিফিকেট ও RADIUS ব্যবহার করা EAP-TLS, উৎস IP সীমা একাধিক নেটওয়ার্কে ভাগ হওয়া NAT-এর মুখ দিয়ে ফাঁক দেওয়ার সমস্যায় অতিথি নেটওয়ার্ক আলাদা করা প্রতিরক্ষা। প্রাইভেট কী TPM-এ রেখে বের করা যায় না করাই সার্টিফিকেট দিয়ে প্রমাণীকরণকে আসলে কাজ করানো চাবি।
flowchart LR
accTitle: নিবন্ধিত তথ্য নিরাপত্তা বিশেষজ্ঞ ২০২৩ শরৎ অপরাহ্ন প্রশ্ন ২ (ওয়্যারলেস LAN ও সার্ভার সার্টিফিকেট)-এর জ্ঞান মানচিত্র
accDescr: WPA2-PSK-এর ভাগ করা কী-এর দুর্বলতা যেভাবে MAC অ্যাড্রেস জালি বা evil twin আক্রমণ জন্মায়, অন্যদিকে সার্ভার সার্টিফিকেট যাচাই ও HSTS নকল সাইটে লগইন ঠেকায়, EAP-TLS ও RADIUS · TPM-এ রাখা প্রাইভেট কী টার্মিনালে টার্মিনালে প্রমাণীকরণ গড়ে, আর NAT-এ ভাগ হওয়া উৎস IP সীমার সীমা ও তার সংশোধন পর্যন্ত সম্পর্ক দেখানো চিত্র
wpa2_psk["WPA2-PSK"]
eap_tls["EAP-TLS"]
evil_twin["evil twin (শয়তানের যমজ) আক্রমণ"]
phishing["ফিশিং"]
mac_address_filtering["MAC অ্যাড্রেস ফিল্টারিং"]
mac_address_spoofing["MAC অ্যাড্রেস জালি"]
server_certificate_validation["সার্ভার সার্টিফিকেট যাচাই"]
certificate_chain["সার্টিফিকেট চেইন"]
root_ca["রুট CA সার্টিফিকেট"]
certificate_revocation_check["সার্টিফিকেট প্রত্যাহার নিশ্চিতকরণ"]
trust_anchor_risk["বিশ্বাসের শুরু অপব্যবহারের ঝুঁকি"]
hsts["HSTS (HTTP Strict Transport Security)"]
hsts_preload_list["HSTS প্রিলোড তালিকা"]
client_certificate["ক্লায়েন্ট সার্টিফিকেট"]
radius["RADIUS"]
ieee_802_1x["IEEE 802.1X (EAP over LAN)"]
network_policy_server["নেটওয়ার্ক পলিসি সার্ভার (NPS)"]
private_key["প্রাইভেট কী"]
tpm["TPM"]
key_exfiltration_risk["প্রাইভেট কী বের করে নেওয়ার ঝুঁকি"]
shared_egress_ip_bypass["ভাগ করা বেরোনোর IP দিয়ে উৎস IP সীমা এড়ানো"]
nat["NAT (নেটওয়ার্ক অ্যাড্রেস রূপান্তর)"]
guest_network_isolation["অতিথি নেটওয়ার্ক আলাদা করা"]
unused_config_cleanup["আর ব্যবহার হয় না এমন সেটিং মুছা"]
source_ip_restriction["উৎস IP অ্যাড্রেস সীমা"]
wpa2_psk -->|"কারণ হতে পারে"| evil_twin
evil_twin -.->|"কারণ হতে পারে"| phishing
mac_address_filtering -->|"ব্যবহার নিরুৎসাহিত"| mac_address_spoofing
eap_tls -->|"প্রস্তাবিত সমাধান"| mac_address_spoofing
server_certificate_validation -.->|"প্রতিরোধ করে"| phishing
server_certificate_validation -->|"ব্যবহার করে"| certificate_chain
server_certificate_validation -->|"ব্যবহার করে"| root_ca
server_certificate_validation -.->|"ব্যবহার করে"| certificate_revocation_check
root_ca -.->|"কারণ হতে পারে"| trust_anchor_risk
hsts -.->|"প্রতিরোধ করে"| phishing
hsts -->|"পূর্বশর্ত"| server_certificate_validation
hsts_preload_list -.->|"কমায়"| evil_twin
eap_tls -->|"ব্যবহার করে"| client_certificate
eap_tls -.->|"ব্যবহার করে"| radius
eap_tls -.->|"ব্যবহার করে"| ieee_802_1x
network_policy_server -->|"বাস্তবায়ন করে"| radius
client_certificate -->|"পূর্বশর্ত"| private_key
private_key -.->|"এ সংরক্ষিত"| tpm
tpm -.->|"প্রতিরোধ করে"| key_exfiltration_risk
shared_egress_ip_bypass -.->|"পূর্বশর্ত"| wpa2_psk
nat -->|"কারণ হতে পারে"| shared_egress_ip_bypass
guest_network_isolation -->|"প্রতিরোধ করে"| shared_egress_ip_bypass
guest_network_isolation -->|"আগে করা উচিত"| unused_config_cleanup
source_ip_restriction -.->|"সামঞ্জস্যহীন"| nat
চিত্রে, টানা রেখা সবসময় সত্য এমন সম্পর্ককে এবং ভাঙা রেখা শর্তসাপেক্ষ সম্পর্ককে নির্দেশ করে (শর্তগুলো বিস্তারিত পাতায় প্রতিটি সম্পর্কের ব্যাখ্যায় আছে)। সম্পর্কের সম্পূর্ণ তালিকা (মোট 24, প্রমাণ ও নিশ্চয়তার মাত্রাসহ) এবং প্রধান ধারণাগুলোর সংজ্ঞা জ্ঞান মানচিত্রের বিস্তারিত পাতায় সংগ্রহ করা আছে (জাপানি ভাষায়)। তথ্য: JSON-LD / Turtle
2. বিষয়বস্তু নিয়ে — উৎস ও এই নিবন্ধে ব্যবহার
যা তোলা সেই প্রশ্ন।
উৎস: ২০২৩ শরৎ (Reiwa 5) নিবন্ধিত তথ্য নিরাপত্তা বিশেষজ্ঞ পরীক্ষা অপরাহ্ন প্রশ্ন ২
IPA প্রকাশিত পুরনো পরীক্ষার প্রশ্ন আইন বিশেষ বিধান ছাড়া অনুমতি বা ব্যবহার মূল্য লাগে না বলে। তবে কপিরাইট ত্যাগ করেনি, উৎস «বছর, পর্ব, পরীক্ষার শ্রেণি, সময় বিভাগ, প্রশ্ন নম্বর ইত্যাদি» আকারে স্পষ্ট করতে হয়, প্রশ্নের অংশ বদলালে সেটাও স্পষ্ট করতে হয়।2
এই নিবন্ধে প্রশ্ন পুস্তিকায় ছাপা চিত্র যেমন আছে তেমন পুনর্মুদ্রণ করা হয়নি। ব্যবস্থা ব্যাখ্যায় দরকারি পরিসরে আমাদের লেখা সরলীকৃত চিত্র ও সারাংশে বদলানো। জিজ্ঞাসার বাক্য ও নমুনা উত্তরও সারাংশ করে সামলানো। প্রশ্ন পুস্তিকা · নমুনা উত্তর · মূল্যায়ন ভাষ্যের মূল IPA পাতা থেকে বিনামূল্যে ডাউনলোড করা যায়, হাতে খুলে পড়াই সুপারিশ।1 3 4
জিজ্ঞাসা ও এই নিবন্ধের মিল
যে জিজ্ঞাসা সমাধান করতে চান সেখান থেকে পড়া শুরু করলেও চলে।
| জিজ্ঞাসা | যা চাওয়া (অক্ষর সংখ্যা) | এই নিবন্ধের সংশ্লিষ্ট অধ্যায় |
|---|---|---|
| জিজ্ঞাসা 1(1) | B সার্ভিসে লগইনে যা লাগে (শূন্যস্থান a · b) | ৪ অধ্যায় |
| জিজ্ঞাসা 1(2) | দেখা সার্ভার সার্টিফিকেট ত্রুটির বিস্তার (শূন্যস্থান c · d, প্রতিটি ৪০ অক্ষরের মধ্যে) | ৪ অধ্যায় «সার্টিফিকেট যাচাই কী দেখে» |
| জিজ্ঞাসা 1(3) | HSTS চালু থাকলে ত্রুটি দেখানোর ঠিক আগে পর্যন্ত ওয়েব ব্রাউজারের আচরণ (৬০ অক্ষরের মধ্যে) | ৫ অধ্যায় |
| জিজ্ঞাসা 2(1) | ফাইল শেয়ার ফিচার অপব্যবহারের পদ্ধতি (৪০ অক্ষরের মধ্যে) | ৬ অধ্যায় |
| জিজ্ঞাসা 2(2) | পদ্ধতি 1-এ যা বদলায় (শূন্যস্থান e) | ৭ অধ্যায় «পদ্ধতি 1» |
| জিজ্ঞাসা 3(1) | প্রমাণীকরণ সার্ভার EAP-এ যে UDP-এর উপরের প্রোটোকল ব্যবহার করে | ৮ অধ্যায় |
| জিজ্ঞাসা 3(2) | ক্লায়েন্ট সার্টিফিকেটের সাথে যা মিলে (শূন্যস্থান f) | ৮ অধ্যায় «মূল্যায়ন ভাষ্য যে ভুল উত্তর ধরেছে» |
| জিজ্ঞাসা 3(3) | TPM-এ রাখার উদ্দেশ্য (শূন্যস্থান g, ২০ অক্ষরের মধ্যে) | ৮ অধ্যায় «TPM-এ রাখলে কী বদলায়» |
| জিজ্ঞাসা 3(4) | সেই রাখার পদ্ধতি হলে সমস্যা নেই কেন (৪০ অক্ষরের মধ্যে) | ৮ অধ্যায় «কেন «সমস্যা নেই» বলা যায়» |
| জিজ্ঞাসা 3(5) | FW-এর NAT সেটিং-এর বদল (৭০ অক্ষরের মধ্যে) | ৯ অধ্যায় |
| জিজ্ঞাসা 3(6) | আর দরকার নেই এমন যোগাযোগের গন্তব্য সার্ভার (শূন্যস্থান h) | ১০ অধ্যায় |
| জিজ্ঞাসা 3(7) | সারণি 3 · সারণি 4 থেকে মুছতে হবে এমন ক্রম নম্বর | ১০ অধ্যায় |
প্রশ্ন পুস্তিকার বিবরণ ও এই নিবন্ধে ব্যবহার
মূলের সাথে মিলিয়ে দেখা যায় এমন করে কোথায় কীভাবে সামলানো তা সাজাই।
| প্রশ্ন পুস্তিকার বিবরণ | এই নিবন্ধে ব্যবহার | যেখানে আছে |
|---|---|---|
| চিত্র 1 (M কোম্পানির নেটওয়ার্ক কনফিগ) | যেমন আছে তেমন পুনর্মুদ্রণ নয়, ব্যাখ্যায় দরকারি পরিসরে সরলীকৃত চিত্র আমাদের লেখা | ৩ অধ্যায় |
| সারণি 1 (উপাদানের সারাংশ) · সারণি 2 (নিরাপত্তা নিয়ম) | মূলের বিবরণ অনুযায়ী সারাংশ | ৩ অধ্যায় |
| সারণি 3 (FW-এর VLAN ইন্টারফেস সেটিং) · সারণি 4 (FW-এর ফিল্টারিং সেটিং) · সারণি 5 (AP-5-এর সেটিং) | যেমন আছে তেমন পুনর্মুদ্রণ নয়, জিজ্ঞাসা ব্যাখ্যায় দরকারি আইটেমই মূলপাঠ ও সারণিতে সারাংশ। প্রাক-শেয়ার করা কী-এর স্ট্রিং রাখা হয়নি | ৭ অধ্যায় · ৯ অধ্যায় · ১০ অধ্যায় |
| চিত্র 2 (ত্রুটি বার্তার বিস্তার) | নমুনা উত্তর অনুযায়ী শূন্যস্থান ভরা আকারে চার আইটেম উদ্ধৃত | ৪ অধ্যায় |
| মূলপাঠে Y ও S-এর কথা | সারমর্ম রেখে সারাংশ | ৪〜৯ অধ্যায় |
| প্রতিটি জিজ্ঞাসার বাক্য | সারমর্ম রেখে সারাংশ (অক্ষর সীমা ইত্যাদি শর্ত মূলের মান) | প্রতিটি অধ্যায়ের শুরু |
| নমুনা উত্তর | IPA প্রকাশিত নমুনা উত্তর3 | প্রতিটি অধ্যায় |
| মূল্যায়ন ভাষ্য | IPA প্রকাশিত মূল্যায়ন ভাষ্য থেকে সংশ্লিষ্ট অংশ4 | ৪ অধ্যায় · ৮ অধ্যায় · ১০ অধ্যায় |
3. প্রশ্নের মঞ্চ — M কোম্পানি «ইতিমধ্যে যা করেছিল»
M কোম্পানি L কোম্পানির সহায়ক, পোশাক ব্যবসায় ১০০ কর্মীর কোম্পানি। অফিস ভবন লোক চলাচল বেশি রাজধানীর বড় রাস্তার মুখে। এই এক বাক্য পরে কাজ করে।
আগের বছর M কোম্পানির কর্মী অফিসের ফাইল সার্ভারে রাখা গোপন পণ্য ডিজাইন ফাইল USB মেমরিতে রেখে প্রতিযোগী কোম্পানিতে নিয়ে যাওয়ার ঘটনা ঘটে। মূল কোম্পানি L-এর নির্দেশে নিরাপত্তা প্রতিরক্ষা খতিয়ে দেখা চলছে। ইতিমধ্যে চালু খতিয়ে দেখা তিনটা।
- কর্মীদের দেওয়া নোটবুক PC (এরপর ব্যবসায়িক PC)-তে তথ্য ফাঁস প্রতিরক্ষা সফটওয়্যার বসিয়ে USB মেমরি ইত্যাদি বাইরের স্টোরেজ সংযোগ নিষিদ্ধ, সফটওয়্যার ইনস্টল ছাড়া লোকাল ডিস্কে ফাইল সংরক্ষণ নিষিদ্ধ, কোম্পানি অনুমতি দেয়নি এমন ওয়েবমেইল ও ক্লাউড স্টোরেজে যোগাযোগ কাটা, কোম্পানি অনুমতি দেয়নি এমন সফটওয়্যার ইনস্টল নিষিদ্ধ, ইলেকট্রনিক মেইল পাঠানোর সময় ফাইল সংযুক্তি নিষিদ্ধ — সেটিং করা
- ব্যবসায়িক ফাইলের সংরক্ষণস্থল আগে থেকে ব্যবহার করা ক্লাউড স্টোরেজ (এরপর B সার্ভিস)-এ এক জায়গায় জমা করে সেটিং খতিয়ে দেখা
- অফিসের ফাইল সার্ভার তুলে দেওয়া
আগের ঘটনা «অফিসের ফাইল সার্ভার»→«USB মেমরি» পথ ছিল, তাই সেই পথের দুই প্রান্ত বন্ধ করা রূপ। যুক্তি মিলে।
নেটওয়ার্কের কনফিগ
অফিস ভবনে অফিস কক্ষ ও মিটিং রুম আছে। অফিস কক্ষে কর্মীদের ওয়্যারলেস LAN চলে, মিটিং রুমে কর্মীদের ও অতিথির দুইই চলে। মিটিং রুমের প্রজেক্টর অতিথি আনা টার্মিনাল (অতিথি আনা PC · ট্যাবলেট · স্মার্টফোন) অথবা ব্যবসায়িক PC অতিথি ওয়্যারলেস LAN-এ যুক্ত করে ব্যবহার হয়।
ব্যাখ্যায় দরকারি পরিসর শুধু চিত্রে আনলে নিচের রূপ।
flowchart LR
accTitle: M কোম্পানির নেটওয়ার্কের কনফিগ
accDescr: অতিথি ও কর্মীদের ওয়্যারলেস LAN ও সার্ভার নেটওয়ার্ক একই FW NAT-এ একটা গ্লোবাল IP-তে রূপান্তর হয়ে B সার্ভিসে যায়
subgraph M["M কোম্পানির অফিস নেটওয়ার্ক"]
direction TB
G["অতিথি ওয়্যারলেস LAN<br/>192.168.10.0/24<br/>(শুধু মিটিং রুমের AP)"]
E["কর্মীদের ওয়্যারলেস LAN<br/>192.168.20.0/24<br/>(অফিস কক্ষ ও মিটিং রুম)"]
S["সার্ভার নেটওয়ার্ক<br/>192.168.30.0/24<br/>DHCP · DNS · ডিরেক্টরি"]
FW["FW<br/>NAT দিয়ে উৎসকে<br/>একটা গ্লোবাল IP<br/>অ্যাড্রেসে রূপান্তর"]
G --> FW
E --> FW
S --> FW
end
FW --> B["B সার্ভিস<br/>(ক্লাউড স্টোরেজ)"]
FW --> I["ইন্টারনেট"]
চিত্র 1: অতিথি, কর্মী, সার্ভার তিন নেটওয়ার্ক এক FW NAT দিয়ে একটা গ্লোবাল IP হয়ে ইন্টারনেটে যায়।
ধরে রাখার স্পেসিফিকেশন নিচের মতো।
| উপাদান | স্পেসিফিকেশনের মধ্যে জিজ্ঞাসায় কাজ করে |
|---|---|
| ওয়্যারলেস LAN-এর AP | প্রমাণীকরণ ধরন সব AP-তে সাধারণ WPA2-PSK (অতিথি ও কর্মীদের জন্য প্রাক-শেয়ার করা কী আলাদা)। শুধু মিটিং রুমের AP অতিথি ও কর্মীদের দুই SSID রাখে। অতিথি SSID নোটিফিকেশন করে, কর্মীদের SSID নোটিফিকেশন নিষ্ক্রিয়। আর শুধু কর্মীদের ওয়্যারলেস LAN-এ MAC অ্যাড্রেস ফিল্টারিং সেট, তথ্য-ব্যবস্থা বিভাগ আগে নিবন্ধিত ব্যবসায়িক PCই সংযোগ করতে পারে |
| B সার্ভিস | HTTPS-এ অ্যাক্সেস, HSTS চালু। কর্মী প্রতি ব্যবহারকারী ID ও পাসওয়ার্ডে লগইন। M কোম্পানির কর্মীদের দেওয়া ব্যবহারকারী ID-তে শুধু M কোম্পানির একটা গ্লোবাল IP থেকে লগইন সম্ভব। ফাইল শেয়ার ফিচার আছে, শেয়ার করতে চাওয়া ফাইল ও বাইরের শেয়ারকারীর ইমেইল নির্দিষ্ট করে ঊর্ধ্বতন অনুমোদন আবেদন, অনুমোদন হলে বাইরের শেয়ার লিঙ্ক ইস্যু হয়ে বাইরের শেয়ারকারীকে স্বয়ংক্রিয় মেইল। বাইরের শেয়ার লিঙ্ক নিজে ও ঊর্ধ্বতনকে জানানো হয় না। বাইরের শেয়ারকারী লগইন ছাড়া ডাউনলোড করতে পারে। লিঙ্কে অনুমান কঠিন র্যান্ডম স্ট্রিং থাকে, বৈধ মেয়াদ ১ দিন |
| ব্যবসায়িক PC | দৈনন্দিন কাজ ছাড়াও B সার্ভিসে অ্যাক্সেস, ইন্টারনেট ব্রাউজিং, ইলেকট্রনিক মেইল আদান-প্রদানে ব্যবহার। TPM 2.0 বসানো |
| ডিরেক্টরি সার্ভার | ডিরেক্টরি ফিচার ছাড়াও সফটওয়্যার বা ক্লায়েন্ট সার্টিফিকেট ব্যবসায়িক PC-তে ইনস্টল করার ফিচার আছে |
| FW | স্টেটফুল প্যাকেট ইন্সপেকশন ধরন। NAT ফিচার চালু, অফিসের প্রতিটি নেটওয়ার্ক থেকে ইন্টারনেটে যাওয়া যোগাযোগ একটা গ্লোবাল IP-তে রূপান্তর হয় |
আর নিরাপত্তা নিয়ম তিনটা। ব্যবসায়িক PC বাইরে নেওয়া নিষিদ্ধ, ব্যক্তিগত PC · ট্যাবলেট · স্মার্টফোন ইত্যাদি অফিস কক্ষে আনা নিষিদ্ধ, ব্যবসায়িক ফাইল বাইরে নেওয়া B সার্ভিসের ফাইল শেয়ার ফিচার ছাড়া নিষিদ্ধ।
দ্বিতীয় নিয়মে «অফিস কক্ষে» লেখা খেয়াল করেছেন? মিটিং রুম লেখা নেই।
এই প্রশ্ন কীভাবে এগোয়
তথ্য-ব্যবস্থা বিভাগের Y মূল কোম্পানি L-এর নিবন্ধিত তথ্য নিরাপত্তা বিশেষজ্ঞ (নিবন্ধিত নিরাপত্তা বিশেষজ্ঞ) S-এর সহায়তা নিয়ে B সার্ভিস থেকে ফাইল বের করে নেওয়ায় প্রতিরক্ষা যথেষ্ট কি না নিশ্চিত করেন। দুজন বাইরের আক্রমণকারীর বের করে নেওয়া ও কর্মীদের বের করে নেওয়া আলাদা করে ভাবা। জিজ্ঞাসা 1 আগেরটা, জিজ্ঞাসা 2 পরেরটা, জিজ্ঞাসা 3 প্রতিরক্ষা প্রস্তাব।
4. নকল Wi-Fi ও নকল সাইট — জিজ্ঞাসা 1(1)(2)
আগে Y যা তোলেন, অতিথি ওয়্যারলেস LAN ব্যবহার করা অতিথি আক্রমণকারী হিসেবে M কোম্পানির কাছ থেকে অতিথি ওয়্যারলেস LAN-এ যুক্ত হয়ে B সার্ভিসে অ্যাক্সেস — এই দৃশ্য।
এই দৃশ্য দাঁড়ায় কারণ ওয়্যারলেস LAN প্রমাণীকরণ ধরন WPA2-PSK। PSK (Pre-Shared Key, প্রাক-শেয়ার করা কী) নাম অনুযায়ী সবাই একই কী ভাগ করে। অতিথি ওয়্যারলেস LAN-এর প্রাক-শেয়ার করা কী অতিথিকে জানানোর জন্য। একবার জানালে সেই মানুষ পরেও জানে এমন অবস্থা তোলার উপায় নেই (সবারটা বদলানো ছাড়া)। আর অফিস ভবন লোক চলাচল বেশি বড় রাস্তার মুখে, তাই ভবনের বাইরে থেকেও তরঙ্গ পৌঁছায়।
এর উত্তরে S স্পষ্ট। B সার্ভিসে লগইনে [a] ব্যবহারকারী ID ও [b] পাসওয়ার্ড লাগে। এটাই জিজ্ঞাসা 1(1)-এর নমুনা উত্তর (ক্রম নির্দিষ্ট নয়)। ওয়্যারলেস LAN-এ যুক্ত হওয়া নিজে B সার্ভিসে লগইন মানে নয়।
নকল AP ও নকল সাইট
তখন Y আর এক ধাপ গভীর দৃশ্য তোলেন। অতিথি ওয়্যারলেস LAN-এর AP-এর একই সেটিং-এর নকল AP ও B সার্ভিসের একই URL-এর নকল সাইট তৈরি করে DNS সেটিং জালিয়ে ব্যবহারকারী ID ও পাসওয়ার্ড চুরির পদ্ধতি কেমন। নকল AP M কোম্পানির কাছে রাখলে M কোম্পানির কর্মী ব্যবসায়িক PC ভুল করে নকল AP-তে যুক্ত হয়ে B সার্ভিসে অ্যাক্সেস করতে গিয়ে নকল সাইটে অ্যাক্সেস করে লগইন করে ফেলতে পারে — এই কথা।
তথাকথিত evil twin (শয়তানের যমজ)। অতিথি ওয়্যারলেস LAN-এর একই SSID · একই প্রাক-শেয়ার করা কী দিয়ে AP তুললে টার্মিনাল থেকে বৈধ AP থেকে আলাদা করা যায় না। WPA2-PSK-এ টার্মিনাল AP সম্পর্কে যা নিশ্চিত করতে পারে শুধু «একই প্রাক-শেয়ার করা কী জানে»। কী না জানা AP সংযোগের ধাপ শেষ করতে পারে না, উল্টো কথা কী জানা যে কেউ «আসল AP» হতে পারে। অতিথিকে দেওয়া কী হলে আক্রমণকারীকেও দেওয়া ভাবতে হয়।
S-এর উত্তর এখানেও স্পষ্ট। কর্মী HTTPS-এ নকল সাইটে অ্যাক্সেস করতে গেলে নিরাপদ সংযোগ নয় এমন ত্রুটি বার্তার সাথে নকল সাইটে ব্যবহৃত সার্ভার সার্টিফিকেট অনুযায়ী নিচের চার আইটেমের একটা বা তার বেশি ওয়েব ব্রাউজারে দেখা যায়।
- এই সার্ভার সার্টিফিকেট বিশ্বস্ত সার্টিফিকেশন অথরিটি থেকে ইস্যু করা সার্ভার সার্টিফিকেট নয় (শূন্যস্থান c)
- এই সার্ভার সার্টিফিকেটে লেখা সার্ভার নাম সংযোগের সার্ভার নাম থেকে আলাদা (শূন্যস্থান d)
- এই সার্ভার সার্টিফিকেট প্রত্যাহার হয়েছে
- এই সার্ভার সার্টিফিকেটের বৈধ মেয়াদ কেটেছে
এর মধ্যে নিচের দুটো প্রশ্ন পুস্তিকায় শুরু থেকে লেখা, উপরের দুটো (শূন্যস্থান c · d, প্রতিটি ৪০ অক্ষরের মধ্যে · ক্রম নির্দিষ্ট নয়) উত্তর জিজ্ঞাসা 1(2)।
sequenceDiagram
accTitle: নকল AP ও নকল সাইট সার্টিফিকেট যাচাইয়ে থামে
accDescr: কর্মী নকল AP দিয়ে HTTPS সংযোগ করলে বিশ্বস্ত সার্টিফিকেশন অথরিটির ইস্যু নয় বা সার্ভার নাম আলাদা বলে ত্রুটি হয়, লগইন স্ক্রিন দেখা যায় না
autonumber
participant U as কর্মীর ব্যবসায়িক PC
participant F as নকল AP · নকল সাইট<br/>(আক্রমণকারী)
participant B as B সার্ভিস (বৈধ)
Note over F: অতিথি ওয়্যারলেস LAN-এর একই SSID ·<br/>একই প্রাক-শেয়ার করা কী দিয়ে AP তোলা
U->>F: ভুল করে নকল AP-তে সংযোগ
Note over F: DNS জালিয়ে B সার্ভিসের<br/>ডোমেইন নাম নকল সাইটে ঘোরানো
U->>F: HTTPS-এ B সার্ভিসের URL-এ সংযোগ
F-->>U: নকল সাইটের সার্ভার সার্টিফিকেট
Note over U: যাচাইয়ে অযোগ্য হয়<br/>· বিশ্বস্ত সার্টিফিকেশন অথরিটির ইস্যু নয়<br/>· সার্টিফিকেটের সার্ভার নাম সংযোগ থেকে আলাদা
Note over U: নিরাপদ সংযোগ নয় এমন ত্রুটি দেখায়<br/>লগইন স্ক্রিন দেখা যায় না
Note over U,B: বৈধ B সার্ভিসের সাথে<br/>আদৌ যোগাযোগ হয়নি
চিত্র 2: নকল AP দিয়ে HTTPS সংযোগ সার্ভার সার্টিফিকেট যাচাইয়ে ব্যর্থ হয়; লগইন স্ক্রিন দেখা যায় না।
সার্টিফিকেট যাচাই কী দেখে
মূল্যায়ন ভাষ্য এই জিজ্ঞাসা নিয়ে এভাবে লেখে।
জিজ্ঞাসা 1(2)-এর সঠিক উত্তরের হার কম ছিল। আক্রমণকারী নকল সাইট তৈরি করলেও HTTPS-এ অ্যাক্সেস করলে সার্ভার সার্টিফিকেট যাচাই ব্যর্থ হয়। সার্ভার সার্টিফিকেট যাচাই যোগাযোগের নিরাপত্তা নিশ্চিত করার মৌলিক জ্ঞান, তাই ঠিক কী কী বিষয় যাচাই হয় সেখান পর্যন্ত ভালো করে বোঝা দরকার।
«সার্টিফিকেট ত্রুটি ওঠে» জানা থাকলেও কী দেখে অযোগ্য হচ্ছে চার আইটেমে ভাঙতে পারা মানুষ কম ছিল। চিত্র 2 যে চার আইটেম তোলে, প্রতিটা কী নিশ্চিতকরণ তার দৃষ্টিতে সাজালে নিচের মতো।
| চিত্র 2-এর ত্রুটি | সংশ্লিষ্ট নিশ্চিতকরণ | কী ঠেকায় | আক্রমণকারী এড়াতে পারে কি |
|---|---|---|---|
| বিশ্বস্ত সার্টিফিকেশন অথরিটি থেকে ইস্যু হয়নি | সার্টিফিকেট চেইন ব্রাউজার বা OS বিশ্বাস করা রুট সার্টিফিকেট পর্যন্ত পৌঁছায় কি না | যে কেউ নিজে ইস্যু করা সার্টিফিকেট দিয়ে আসল দাবি করা | পারে না। স্ব-স্বাক্ষরিত সার্টিফিকেট হলে এখানে অযোগ্য |
| লেখা সার্ভার নাম সংযোগ থেকে আলাদা | সার্টিফিকেটে লেখা সার্ভার নাম সংযোগের সার্ভার নামের সাথে মেলে কি না | আক্রমণকারী নিজের ডোমেইনের জন্য বৈধভাবে নেওয়া সার্টিফিকেট অন্যের ডোমেইনে ঘুরিয়ে ব্যবহার | পারে না। সার্টিফিকেশন অথরিটি ডোমেইনের ব্যবস্থাপনার অধিকার নিশ্চিত করে তবেই ইস্যু করে |
| প্রত্যাহার হয়েছে | প্রত্যাহার তথ্যে আছে কি না | প্রাইভেট কী ফাঁস ইত্যাদিতে অকার্যকর সার্টিফিকেট ব্যবহার চালিয়ে যাওয়া | ─ |
| বৈধ মেয়াদ কেটেছে | বর্তমান সময় বৈধ সময়ের ভিতরে কি না | পুরনো সার্টিফিকেট ব্যবহার চালিয়ে যাওয়া | ─ |
আক্রমণকারীর দিক থেকে উপরের দুটো অতিক্রম করা যায় না দেয়াল। স্ব-স্বাক্ষরিত সার্টিফিকেট বানালে প্রথমে পড়ে, নিজের ডোমেইন (যেমন b-service.example.net)-এর জন্য বিনামূল্য সার্টিফিকেট বৈধভাবে নিলেও সংযোগ B সার্ভিসের ডোমেইন তাই দ্বিতীয়ে পড়ে। B সার্ভিসের ডোমেইন নামের সার্টিফিকেট B সার্ভিসের ডোমেইন ব্যবস্থাপনা না করলে পাওয়া যায় না। এই দুই পয়েন্টের মিলই সার্টিফিকেট ব্যবস্থার মূল বলা যায়।
সার্টিফিকেট পাথ যাচাইয়ের ধাপ RFC 52805, সার্টিফিকেটে লেখা নাম ও সংযোগের নাম মেলানোর ধাপ RFC 61256 নির্ধারণ করে।
চার আইটেম একই শক্তিতে কাজ করে না
এখানে পরীক্ষার উত্তর ও আসল ব্রাউজারের আচরণ আলাদা রাখি। উপরের চার আইটেম প্রশ্নের চিত্র 2 «দেখা যেতে পারে এমন ত্রুটির বিস্তার» হিসেবে তুলেছে, যেকোনো ব্রাউজার চারটা একই নিশ্চয়তায় পরীক্ষা করে পড়বেন না।
ইস্যুকারী · সার্ভার নাম · বৈধ মেয়াদ তিনটা সার্টিফিকেট পাওয়ার মুহূর্তে হাতের তথ্যেই স্থির হয়, তাই অবশ্যই যাচাই হয়। এই প্রশ্নের আক্রমণও এই তিনটায় থামে।
অন্যদিকে প্রত্যাহার নিশ্চিতকরণই ধরন আলাদা। প্রত্যাহার হয়েছে কি না সার্টিফিকেটের ভিতরে লেখা নেই, আলাদা তথ্য আনতে হয়, তাই ইমপ্লিমেন্টেশন ও সেটিং-এ নির্ভর করে।
- Chrome অনলাইন OCSP বা CRL যাচাই সাধারণত করে না। বদলে জরুরি অবস্থায় সার্টিফিকেট দ্রুত অবরোধকে মূল উদ্দেশ্য করা CRLSet নামের সীমিত তালিকা বিতরণ করে, CA-এর প্রত্যাহার তালিকা থেকে নেওয়া তার অংশ মাত্র7
- OCSP জিজ্ঞাসা করা ইমপ্লিমেন্টেশনেও উত্তর না পেলে সংযোগ ছেড়ে দেওয়া (soft-fail) কনফিগ ব্যাপক
তাই «প্রাইভেট কী ফাঁস হলে প্রত্যাহার করলেই হয়» প্রতিরক্ষার স্তম্ভ করবেন না। প্রত্যাহার করতেই হয়, কিন্তু ব্যবহারকারীর সব ব্রাউজারে নিশ্চিত কাজ করে এমন ব্যবস্থা নয়। সাম্প্রতিক সার্টিফিকেটের বৈধ সময় ছোট করা প্রত্যাহারের উপর ভরসা না রাখার শিল্প পাশের উত্তরও। নিজের কী ফাঁসের সন্দেহ হলে প্রত্যাহার আবেদনের পাশাপাশি সার্টিফিকেট বদলানো ও সেই কী যা রক্ষা করত (সেশন, API কী ইত্যাদি) অকার্যকর করা পর্যন্ত হাত দিতে হয়।
বাস্তবে ফাঁদ — «বিশ্বস্ত সার্টিফিকেশন অথরিটি» কে স্থির করে
এখান থেকে প্রশ্নের বাইরের কথা। উপরের সারণির প্রথমটা সেই টার্মিনাল কাকে বিশ্বাস করে-এ নির্ভর করে। বিশ্বাসের তালিকা ব্রাউজার বা OS রাখে, Windows হলে সার্টিফিকেট স্টোরের «বিশ্বস্ত রুট সার্টিফিকেশন অথরিটি» সেটা।
অর্থাৎ নিচের পরিস্থিতিতে প্রথম চেক পাস হয়ে যায়।
- অফিসের সার্টিফিকেশন অথরিটি (প্রাইভেট CA)-এর রুট সার্টিফিকেট ব্যবসায়িক PC-তে বিতরণ করা। সেই CA-এর প্রাইভেট কী, অথবা সার্টিফিকেট ইস্যুর পদ্ধতি আক্রমণকারীর হাতে
- যোগাযোগের বিষয় পরীক্ষা করা প্রক্সি বা নিরাপত্তা পণ্য TLS শেষ করতে নিজের রুট সার্টিফিকেট টার্মিনালে রাখে। সেই পণ্য বা পরিচালনা আক্রমণকারীর হাতে
- «সার্টিফিকেট ত্রুটি ওঠে বলে» কেউ আগে ব্যতিক্রম নিবন্ধন করেছে, অথবা স্ব-স্বাক্ষরিত সার্টিফিকেট বিশ্বস্ত রুটে রেখেছে
তৃতীয়টা মাঠে সত্যিই নিয়মিত দেখা যায়। অফিস সিস্টেমের সার্টিফিকেট ত্রুটি সরাতে একবার হাতে রাখা জিনিস অবসরপ্রাপ্তের PC থেকে উত্তরাধিকার ইমেজে থেকে যায় — এমন রূপ। বিশ্বস্ত রুট সার্টিফিকেশন অথরিটি স্টোরের ভিতর সেই টার্মিনাল কাকে বিশ্বাস করে তার ঘোষণা নিজে, তাই তালিকার বিষয় করুন। কোন স্টোরে কী রাখবেন সিদ্ধান্ত Windows সার্টিফিকেট স্টোরের বাস্তব নির্দেশিকা-এ সাজানো।
দ্বিতীয় চেক (সার্ভার নাম মিল)-এ বাস্তবে আলাদা সতর্কতা আছে। ব্যবহারকারী ডোমেইন নাম ভুল দেখেন আক্রমণে সার্টিফিকেট অসহায়। আক্রমণকারী b-serv1ce.example.com ধরনের বিভ্রান্তিকর ডোমেইন নিয়ে সেই ডোমেইনের জন্য বৈধ সার্টিফিকেট নিলে ব্রাউজার ত্রুটি ওঠায় না। সার্টিফিকেট যা নিশ্চিত করে «সংযোগের সার্ভার নাম ও সার্টিফিকেটের সার্ভার নাম মিলে» — «সেই সার্ভার নাম ব্যবহারকারীর ইচ্ছাকৃত প্রতিপক্ষ» নয়। এই শেষ পা ব্যবহারকারীর চোখে না রেখে পাসকি (WebAuthn)-এর মতো অরিজিন প্রমাণীকরণ যন্ত্র পাশে যাচাই করা ধরন। বিস্তার পাসকি কেন নিরাপদ-এ আছে।
5. http:// লিখলেও থামার কারণ — জিজ্ঞাসা 1(3)
Y জিদ ধরেন। নকল AP-তে যুক্ত অবস্থায় কর্মী ওয়েব ব্রাউজারে B সার্ভিসের URL লিখতে ভুল করে http:// লিখলে ত্রুটি বার্তা দেখা যাবে না কি না।
যৌক্তিক প্রশ্ন। HTTP-তে সংযোগ করলে সার্ভার সার্টিফিকেটই আসে না। নকল সাইট কোনো ত্রুটি না তুলে লগইন স্ক্রিন দেখাতে পারবে মনে হয়।
S-এর উত্তর «চিন্তা নেই। HSTS চালু আছে, তাই সেক্ষেত্রেও আগের মতো ত্রুটি বার্তা দেখা যায়»। জিজ্ঞাসা 1(3) এই ত্রুটি বার্তা দেখানোর ঠিক আগে পর্যন্ত ওয়েব ব্রাউজারের আচরণ ৬০ অক্ষরের মধ্যে চায়।
নমুনা উত্তর «HTTP অ্যাক্সেস HTTPS অ্যাক্সেসে বদলে অ্যাক্সেস করে। তারপর নকল সাইট থেকে সার্ভার সার্টিফিকেট পায়»।
ব্রাউজারের ভিতরে কী হয়
HSTS (HTTP Strict Transport Security) সাইট Strict-Transport-Security হেডারে «এরপর এই হোস্টে অবশ্যই HTTPS-এ এসো» ঘোষণা করে ব্রাউজার সেটা মনে রাখে। RFC 6797 নির্ধারণ করে।8
মনে রাখা হোস্টে http:// দিয়ে অ্যাক্সেস করতে গেলে ব্রাউজার নিচের মতো চলে।
- URL-এর স্কিম
httpথেকেhttps-এ বদলায়। পোর্ট 80 স্পষ্ট থাকলে 443-এ রূপান্তর (RFC 6797 8.3 ধারা) - তার ফলে HTTPS-এ সংযোগ। তখন DNS জাল তাই সংযোগ নকল সাইটে
- নকল সাইট থেকে সার্ভার সার্টিফিকেট পায়
- যাচাই ব্যর্থ হয়ে ৪ অধ্যায়ের একই ত্রুটি হয়
জরুরি, 1-এর বদল নেটওয়ার্কে বেরোনোর আগেই শেষ। সাধারণ লেখা HTTP অনুরোধ আদৌ পাঠানো হয় না। তাই «HTTP-তে সংযোগ করায় সার্টিফিকেট আসে না» পরিস্থিতি হয় না।
«উপেক্ষা করে এগোতে» চাপা যায় না
আরও একটা, HSTS-এ বাস্তবে খুব বড় ধর্ম আছে। RFC 6797-এর 8.4 ধারা HSTS চালু হোস্টের সাথে নিরাপদ যোগাযোগ পথ স্থাপনের সময় ত্রুটি হলে সতর্কতা বা মারাত্মক যাই হোক সংযোগ কাটতে চায়। আর 12.1 ধারা সেই আচরণকে “No User Recourse” (ব্যবহারকারীকে এড়ানোর উপায় না দেওয়া) বলে «এই সংযোগ নিরাপদ নয় তবু চালিয়ে যাবেন?» ধরনের বাছাই দেওয়া যাবে না বলে।
সাধারণ সার্টিফিকেট ত্রুটিতে অনেক ব্রাউজার সতর্কতা স্ক্রিনে «বিস্তারিত সেটিং» «চালিয়ে যান» ধরনের পথ রাখে। বাস্তবে অফিস সিস্টেমের সার্টিফিকেট ত্রুটিতে অভ্যস্ত ব্যবহারকারী এটা প্রতিফলনে চাপেন — এমন দৃশ্য বিরল নয়। HSTS সেই প্রতিফলন বন্ধ করে। নকল সাইটের প্রতিরক্ষা হিসেবে সার্টিফিকেট যাচাই নিজে থেকেও এই «চাপা যায় না» বেশি কাজ করে বলা যায়।
HSTS-এর পূর্বশর্ত — শুধু প্রথমবার রক্ষা হয় না
তবে HSTS-এর পূর্বশর্ত আছে। RFC 6797-এর 8.1 ধারা অনুযায়ী কোনো হোস্ট «জানা HSTS হোস্ট» হয় ব্যবহারকারী এজেন্ট নিরাপদ যোগাযোগ পথে Strict-Transport-Security হেডার পাওয়ার সময়। অর্থাৎ সেই ব্রাউজার একবার বৈধ সাইটে HTTPS-এ পৌঁছেছে লাগে।
তাই নিচের ক্ষেত্রে রক্ষা হয় না।
- সদ্য দেওয়া ব্যবসায়িক PC-তে প্রথম অ্যাক্সেসই নকল AP-এর নিচে হয়েছে
- ব্রাউজার প্রোফাইল আবার বানানো, অথবা ব্রাউজিং ডেটা মুছে HSTS রেকর্ডও মুছেছে
- রেকর্ডের বৈধ মেয়াদ (
max-age) কেটেছে
এই প্রথমবারের সমস্যা পূরণ করে HSTS প্রিলোড তালিকা। আগে থেকে ব্রাউজারে বসানো ডোমেইন তালিকায় থাকলে একবারও অ্যাক্সেস না করলেও HTTPS জোর হয়।
তবে নিজস্ব সাইট নিবন্ধন ভাবার আগে শর্ত দেখে নিন। নিবন্ধনের শর্ত নিচের মতো।9
- বৈধ সার্টিফিকেট সরবরাহ করা
- পোর্ট 80-এ অপেক্ষা করলে একই হোস্টে HTTP থেকে HTTPS-এ রিডাইরেক্ট করা
- সব সাবডোমেইন HTTPS-এ সরবরাহ করা (DNS রেকর্ড থাকলে
wwwসহ) - বেস ডোমেইনে
max-age31536000 সেকেন্ড (১ বছর) বা তার বেশি,includeSubDomains,preloadলাগানোStrict-Transport-Securityহেডার ফেরানো
কাজ করে তৃতীয়টা ও includeSubDomains-এর মিল। অফিসের পুরনো সাবডোমেইন শুধু HTTP ছিল, বা সার্টিফিকেট তৈরি ছিল না, নিবন্ধনের মুহূর্তে সেগুলোতে পৌঁছানো যায় না। নিবন্ধনের আগে সাবডোমেইন সব তালিকা করুন।
আর বাতিল সহজ নয়। মুছে ফেলার আবেদন সাধারণত নেওয়া হয়, কিন্তু বদল ব্যবহারকারীর ব্রাউজারে পৌঁছাতে কয়েক মাস লাগে, Chrome ছাড়া ব্রাউজারে নিশ্চয়তা নেই।9 প্রিলোড «ভুল হলে ফেরানো যায়» সেটিং নয় ভেবে আসা নিরাপদ।
উল্টোদিকে ব্যবহারকারী পাশে কাজে ব্যবহার করা ক্লাউড সার্ভিস HSTS সমর্থন করে কি না বাছাইয়ের সময় দেখার আইটেম রাখা যায়।
6. অনুমোদন আনুষ্ঠানিক হওয়ার মুহূর্তে শেয়ার ফিচার বের করে নেওয়ার পথ হয় — জিজ্ঞাসা 2(1)
এখান থেকে কর্মীদের বের করে নেওয়া ভাবা।
S আগে ফাইল শেয়ার ফিচারের পরিচালনা নিশ্চিত করেন। ঊর্ধ্বতন গন্তব্য ইমেইল ও ফাইল ঠিক দেখে অনুমোদন করেন কি না। Y-এর উত্তর «নিশ্চিত হয়নি এমন ঊর্ধ্বতনও আছেন মনে হয়»।
তখন S যেটা ধরেন জিজ্ঞাসা 2(1)। M কোম্পানির বাইরে থেকে ফাইল ডাউনলোড সম্ভব করতে ফাইল শেয়ার ফিচার অপব্যবহারের পদ্ধতি ৪০ অক্ষরের মধ্যে নির্দিষ্ট করে উত্তর।
নমুনা উত্তর «বাইরের শেয়ারকারীর ইমেইলে নিজের ব্যক্তিগত ইমেইল নির্দিষ্ট করা»।
নকশা সঠিক, পরিচালনা ফাঁক
B সার্ভিসের ফাইল শেয়ার ফিচার ভালো করে ভাবা।
- শেয়ারে ঊর্ধ্বতনের অনুমোদন লাগে
- বাইরের শেয়ার লিঙ্ক নিজেকেও ঊর্ধ্বতনকেও জানানো হয় না। শেয়ারকারী নিজে লিঙ্ক ফরোয়ার্ড করে বের করে নিতে পারেন না
- লিঙ্কে অনুমান কঠিন র্যান্ডম স্ট্রিং থাকে, বৈধ মেয়াদ ১ দিন
বিশেষ করে দ্বিতীয়টা ভিতর থেকে বের করে নেওয়া দেখে নকশা। তবু ভাঙে। গন্তব্য নিজে করলে «নিজেকে জানানো হয় না» লিঙ্ক নিজের হাতে পৌঁছায়।
আর এই ফাঁক খোলার শর্ত একটাই, «ঊর্ধ্বতন গন্তব্য দেখেননি»। অনুমোদন ওয়ার্কফ্লো অনুমোদনকারী ভিতর দেখবেন পূর্বশর্তে নকশা। না দেখলে সেটা স্বয়ংক্রিয় পৌঁছানোর পথ মাত্র।
অনুমোদন আনুষ্ঠানিক হওয়ার শর্ত স্থির
বাস্তবে অনুমোদন আনুষ্ঠানিক হলে কারণ প্রায় নিচের কোনো একটা।
| আনুষ্ঠানিক হওয়ার কারণ | মাঠে দেখা | মোকাবিলা |
|---|---|---|
| সংখ্যা খুব বেশি | দিনে কয়েক ডজন অনুমোদন আবেদন আসে | অফিসের ভিতরে · বিদ্যমান লেনদেনের প্রতিপক্ষ ইত্যাদি কম ঝুঁকির শেয়ার অনুমোদনহীন করে অনুমোদনের লক্ষ্য সঙ্কুচিত করুন |
| সিদ্ধান্তের উপাদান স্ক্রিনে নেই | গন্তব্য ও ফাইল নাম শুধু, ভিতরও প্রতিপক্ষ কে তাও বোঝা যায় না | অনুমোদন স্ক্রিনে গন্তব্য ডোমেইন, প্রথম গন্তব্য কি না, ফাইলের শ্রেণি দেখান |
| অনুমোদন না করলে ব্যবসা থামে | প্রতিপক্ষ অপেক্ষা করায় আপাতত পাস | সাধারণ কাজের সময়সীমা ও অনুমোদনের সময় নকশায় মিলান |
| অনুমোদনের রেকর্ড কেউ দেখে না | অনুমোদন শুধু প্রবেশমুখ, পরে পরীক্ষা নেই | বাইরের ডোমেইন · ফ্রিমেইল গন্তব্য শেয়ার নিয়মিত তালিকায় দেখুন |
এই প্রশ্নের M কোম্পানিতে যা কম মূলত শেষ দুটো। অনুমোদন পাস করার ব্যবস্থা রাখলে অনুমোদনের ফল পরে দেখার ব্যবস্থাও লাগে। ফ্রিমেইল ডোমেইন গন্তব্য বাইরের শেয়ার মাসে কতটা তালিকা দেখা গেলেই এই কৌশল অনেক সহজে ধরা যায়।
ছোট ও মাঝারি ব্যবসা কোথা থেকে হাত দেবেন পুরো ছবি IPA «ছোট ও মাঝারি ব্যবসার তথ্য নিরাপত্তা প্রতিরক্ষা নির্দেশিকা» সংস্করণ 4.0 কীভাবে হাঁটবেন-এ আছে।
7. মিটিং রুম নামের ফাঁক — জিজ্ঞাসা 2(2)
S-এর পরের প্রশ্ন «মিটিং রুমে ব্যক্তিগত PC আনা যায় কি না»। Y-এর উত্তর «মিটিং রুমে আনা নিষিদ্ধ নয়, তাই আনা যায়»।
এখানে পদ্ধতি 1 ও পদ্ধতি 2 ওঠে। দুইই ব্যক্তিগত PC দিয়ে B সার্ভিস থেকে ফাইল ডাউনলোড করে সেই ব্যক্তিগত PC নিয়েই বের করে নেওয়া কাহিনি। ব্যবসায়িক PC-তে বসানো তথ্য ফাঁস প্রতিরক্ষা সফটওয়্যারের সেটিং ব্যক্তিগত PC-তে কিছুই করে না।
পদ্ধতি 1 — MAC অ্যাড্রেস জালি
পদ্ধতি 1 ব্যক্তিগত PC-এর ওয়্যারলেস LAN ইন্টারফেসের [e] MAC অ্যাড্রেস ব্যবসায়িক PC-এর ওয়্যারলেস LAN ইন্টারফেসের MAC অ্যাড্রেসে বদলে ব্যক্তিগত PC কর্মীদের ওয়্যারলেস LAN-এ যুক্ত করা। শূন্যস্থান e উত্তর জিজ্ঞাসা 2(2)।
কর্মীদের ওয়্যারলেস LAN-এর প্রবেশমুখ রক্ষা করছিল WPA2-PSK-এর প্রাক-শেয়ার করা কী ও MAC অ্যাড্রেস ফিল্টারিং দুই। দুইই কর্মী অতিক্রম করতে পারেন।
- প্রাক-শেয়ার করা কী ব্যবসায়িক PC-তে সেট, কর্মী ব্যবসায়িক PC-এর ব্যবহারকারী। সবাই একটা কী ভাগ করার ধরন হলে «ব্যবহারকারী জানতে পারেন» পূর্বশর্ত
- MAC অ্যাড্রেস টার্মিনাল পাশে বদলানো যায়। OS সেটিং বা ড্রাইভার প্রপার্টি থেকে বদলানোই সাধারণ, বিশেষ সরঞ্জাম লাগে না। তার উপর ওয়্যারলেস LAN ফ্রেমে থাকা MAC অ্যাড্রেস এনক্রিপ্ট হয় না, কাছে থেকে তরঙ্গ গ্রহণ করলে নিবন্ধিত ব্যবসায়িক PC-এর MAC অ্যাড্রেস জানাও যায়
MAC অ্যাড্রেস ফিল্টারিং ও SSID অঘোষণা ভুল সংযোগ কমানোর সাজানো হিসেবে অর্থ আছে। কিন্তু ইচ্ছে করে ঢুকতে চাওয়া প্রতিপক্ষ থামানো প্রমাণীকরণের ব্যবস্থা নয়। এই দুটোকে «প্রতিরক্ষা» হিসেবে সংখ্যায় রাখেননি কি না নিজের কনফিগেও দেখুন।
পদ্ধতি 2 — শুধু অতিথি ওয়্যারলেস LAN-এ যুক্ত হওয়া
পদ্ধতি 2 আরও সরল। ব্যক্তিগত PC অতিথি ওয়্যারলেস LAN-এ যুক্ত করে B সার্ভিস থেকে ফাইল ডাউনলোড করে ব্যক্তিগত PC নিয়েই বের করে নেওয়া। শুধু এতটুকু।
MAC অ্যাড্রেস জালিও লাগে না। যা লাগে অতিথি ওয়্যারলেস LAN-এর প্রাক-শেয়ার করা কী, এটা অতিথিকে দেওয়া। কর্মী না জানার কথা নয়।
এখানে স্বাভাবিক পরের প্রশ্ন ওঠে। B সার্ভিস «M কোম্পানির কর্মীদের দেওয়া ব্যবহারকারী ID-তে শুধু M কোম্পানির গ্লোবাল IP থেকে লগইন সম্ভব» সীমা রেখেছিল না কি।
উৎস IP সীমা আসলে কাকে অনুমতি দেয়
প্রশ্নের ফায়ারওয়াল সেটিং পড়লে উত্তর বের হয়। অতিথি ওয়্যারলেস LAN থেকে ইন্টারনেটে যাওয়া যোগাযোগও কর্মীদের ওয়্যারলেস LAN থেকে যোগাযোগও একই NAT-এ একই একটা গ্লোবাল IP-তে রূপান্তর হয়।
| যোগাযোগের উৎস | ইন্টারনেটে বেরোনোর মুখ | B সার্ভিস থেকে দেখা উৎস |
|---|---|---|
| কর্মীদের ওয়্যারলেস LAN-এর ব্যবসায়িক PC | FW-এর NAT | M কোম্পানির গ্লোবাল IP |
| অতিথি ওয়্যারলেস LAN-এর ব্যক্তিগত PC | একই FW-এর একই NAT | একই M কোম্পানির গ্লোবাল IP |
| সার্ভার নেটওয়ার্ক | একই FW-এর একই NAT | একই M কোম্পানির গ্লোবাল IP |
B সার্ভিস থেকে দেখলে এই তিনটা আলাদা করা যায় না। IP দিয়ে সীমা সোজা যায়।
এই কাঠামো পরীক্ষার বাইরেও বারবার ওঠে। উৎস IP সীমা «শুধু এই টার্মিনাল থেকে» মানে নয়। «এই গ্লোবাল IP দিয়ে যাওয়া সবাই থেকে» মানে। অনুমতি দেওয়ার ইচ্ছা পরিসর ও আসলে অনুমতি হওয়া পরিসর সরে যাওয়ার নিয়মিত উদাহরণ তুলি।
| «অনুমতি দেওয়ার ইচ্ছা» | আসলে অনুমতি হওয়া পরিসর |
|---|---|
| শুধু অফিসের ব্যবসায়িক PC | একই মুখ দিয়ে যাওয়া অতিথি Wi-Fi, মিটিং রুমের টার্মিনাল, অতিথির টার্মিনাল |
| শুধু সদর দপ্তরের নেটওয়ার্ক | শাখা VPN দিয়ে সদর হয়ে যাওয়া সব শাখা |
| শুধু কোম্পানি দেওয়া টার্মিনাল | ব্যক্তিগত টার্মিনালও অফিস Wi-Fi বা VPN-এ যুক্ত হলে একই মুখ |
| শুধু নির্দিষ্ট এক কোম্পানি | সেই কোম্পানির একই ISP-এর ভাগ করা গ্লোবাল IP ব্যবহার করা অন্য কোম্পানি (CGNAT হলে) |
উৎস IP সীমা অর্থহীন নয়। সীমা এক পাতায় একা ব্যবহার করবেন না — সেই কথা। IP দিয়ে বাঁধার উপর টার্মিনাল নিজে শনাক্ত করার ব্যবস্থা (ক্লায়েন্ট সার্টিফিকেট বা ডিভাইস সার্টিফিকেট) বা ব্যবহারকারী শনাক্ত করার ব্যবস্থা (মাল্টিফ্যাক্টর প্রমাণীকরণ) স্তরে স্তরে তবেই «এই টার্মিনালের এই মানুষ» প্রকাশ পায়। এই প্রশ্নের প্রতিরক্ষাও ঠিক সেই দিকে যায়।
8. টার্মিনালকে সার্টিফিকেট দিয়ে বাঁধা — জিজ্ঞাসা 3(1)〜(4)
পদ্ধতি 1-এর প্রতিরক্ষা হিসেবে M কোম্পানি কর্মীদের ওয়্যারলেস LAN-এর প্রমাণীকরণ ধরনে EAP-TLS বেছে প্রমাণীকরণ সার্ভার তৈরির সিদ্ধান্ত নেয়।
জিজ্ঞাসা 3(1) — RADIUS
জিজ্ঞাসা 3(1) প্রমাণীকরণ সার্ভার EAP-এ যে UDP-এর উপরের প্রোটোকল ব্যবহার করে জিজ্ঞাসা করে। নমুনা উত্তর RADIUS।
কাঠামো সাজালে চরিত্র তিনজন।
| ভূমিকা | এই প্রশ্নে | যা করে |
|---|---|---|
| সাপ্লিক্যান্ট | ব্যবসায়িক PC | নিজের ক্লায়েন্ট সার্টিফিকেট দিয়ে প্রমাণীকরণ পায় |
| অথেন্টিকেটর | ওয়্যারলেস LAN-এর AP | প্রমাণীকরণ পাস না হওয়া পর্যন্ত সেই পোর্টের যোগাযোগ ছাড়ে না |
| প্রমাণীকরণ সার্ভার | নতুন তৈরি প্রমাণীকরণ সার্ভার | সার্টিফিকেট যাচাই করে হ্যাঁ/না AP-কে জানায় |
ব্যবসায়িক PC ও AP-এর মাঝে IEEE 802.1X (EAP over LAN), AP ও প্রমাণীকরণ সার্ভারের মাঝে RADIUS। RADIUS UDP-এর উপর চলে।10 EAP-TLS নিজের ধাপ RFC 5216 নির্ধারণ করে।11 Windows Server-এ গড়লে প্রমাণীকরণ সার্ভারের ভূমিকা নেটওয়ার্ক পলিসি সার্ভার (NPS) সামলায়।12
WPA2-PSK থেকে EAP-TLS-এ সরলে কী বদলায় ধরে রাখুন।
| WPA2-PSK | EAP-TLS | |
|---|---|---|
| শংসাপত্র | সবাই একই প্রাক-শেয়ার করা কী | টার্মিনালে টার্মিনালে ক্লায়েন্ট সার্টিফিকেট |
| একটা ফাঁস হলে প্রভাব | সবার কী বদলাতে হয় | সেই একটা প্রত্যাহার করলেই হয় |
| নির্দিষ্ট টার্মিনালই থামানো | যায় না | যায় |
| ক্লায়েন্ট সংযোগের গন্তব্য নিশ্চিত করতে পারে কি | পারে না (কী জানা AP সব আসল দেখায়) | পারে (প্রমাণীকরণ সার্ভার-এর সার্টিফিকেট যাচাই করে) |
শেষ সারি টীকা চায়। EAP-TLS-এ ক্লায়েন্ট সার্টিফিকেট যাচাই করে AP নয় প্রমাণীকরণ সার্ভার। AP EAP আদান-প্রদান রিলে করা অথেন্টিকেটর মাত্র, ক্লায়েন্ট AP নিজের পরিচয় নিশ্চিত করছে না।
তবু ৪ অধ্যায়ের evil twin-এর প্রস্তুতি হয় কারণ প্রমাণীকরণ সফল হলেই তৈরি কী উপাদান RADIUS-এর ভাগ করা গোপন থাকা বৈধ AP-তেই যায়। আক্রমণকারী ইচ্ছে করে তোলা AP তার পরে বৈধ প্রমাণীকরণ সার্ভার না থাকলে এই পদ্ধতি শেষ পর্যন্ত এগোতে পারে না। ক্লায়েন্ট সরাসরি যাচাই করে প্রমাণীকরণ সার্ভার, AP-এর বৈধতা সেখান থেকে পরোক্ষ — এই কাঠামো।
তবে শর্তসাপেক্ষ। ক্লায়েন্ট পাশে «কোন সার্টিফিকেশন অথরিটি ইস্যু করা কোন নামের সার্ভার সার্টিফিকেট বিশ্বাস করবেন» সেট না থাকলে আক্রমণকারী নিজের প্রমাণীকরণ সার্ভার তৈরি করলে আলাদা করা যায় না। EAP-TLS বসিয়ে ক্লায়েন্ট প্রোফাইলে সার্ভার সার্টিফিকেট যাচাই নিষ্ক্রিয় — এমন কনফিগ আসলেই আছে। চালু করলে সেখান পর্যন্ত দেখুন।
জিজ্ঞাসা 3(2) — মূল্যায়ন ভাষ্য যে ভুল উত্তর ধরেছে
Y-এর ব্যাখ্যা এভাবে চলে। ক্লায়েন্ট সার্টিফিকেট CA সার্ভার নতুন তৈরি করে ইস্যু করে কর্মী নিজে ব্যবসায়িক PC-তে ইনস্টল করেন না, ডিরেক্টরি সার্ভারের ফিচারে ব্যবসায়িক PC-তে রাখা হয়। আর ক্লায়েন্ট সার্টিফিকেটের সাথে মিলে [f] [g] করার জন্য ব্যবসায়িক PC-এর TPM-এ রেখে সুরক্ষা — এই কথা।
জিজ্ঞাসা 3(2) শূন্যস্থান f চায়। নমুনা উত্তর প্রাইভেট কী।
মূল্যায়ন ভাষ্য এভাবে লেখে।
জিজ্ঞাসা 3(2)-এর সঠিক উত্তরের হার কিছুটা বেশি ছিল, কিন্তু “পাবলিক কী” বা “সার্ভার সার্টিফিকেট” ধরনের উত্তর কিছু দেখা গেছে। PKI নানা নিরাপত্তা প্রযুক্তির ভিত্তি, কোন পরিস্থিতিতে কীভাবে ব্যবহার হয় ভালো করে বোঝা দরকার।
পাবলিক কী সার্টিফিকেটের ভিতরে থেকে পৃথিবীতে বিতরণ হয়। রক্ষার বিষয় হয় না। যা রক্ষা করতে হয় সেই সার্টিফিকেটের মালিকই রাখার কথা প্রাইভেট কী। «ক্লায়েন্ট সার্টিফিকেট দিয়ে প্রমাণীকরণ» সঠিক অর্থে «সার্টিফিকেটে থাকা পাবলিক কী-এর সাথে মিলে প্রাইভেট কী আছে সেই কী দিয়ে স্বাক্ষর দেখিয়ে প্রমাণ»। তাই প্রাইভেট কী নকল করা গেলে সার্টিফিকেট দিয়ে প্রমাণীকরণ অর্থ হারায়।
TPM-এ রাখলে কী বদলায় — জিজ্ঞাসা 3(3)
জিজ্ঞাসা 3(3) শূন্যস্থান g ২০ অক্ষরের মধ্যে চায়। নমুনা উত্তর «ব্যবসায়িক PC থেকে বের করা যায় না এমন করে»।
প্রাইভেট কী ফাইল হিসেবে টার্মিনালে রাখলে সেটা কপি করা যায় ডেটা। ব্যক্তিগত PC-তে কপি করলে সেই ব্যক্তিগত PC ব্যবসায়িক PC হিসেবে প্রমাণীকরণ পাস করে। পদ্ধতি 1 (MAC অ্যাড্রেস জালি) বন্ধ করার ইচ্ছা «সার্টিফিকেট জালি»তে বদলে যায় মাত্র।
TPM কী তার ভিতরে তৈরি করে বাইরে বের করা যায় না অবস্থায় রাখতে পারে। স্বাক্ষর ইত্যাদি গণনা TPM-এর ভিতরে হয়, কী নিজে OS-এও অ্যাপ্লিকেশনেও ম্যালওয়্যারেও যায় না। ফলে সেই প্রাইভেট কী সেই একটা ভৌত যন্ত্রাংশে স্থির হয়।
Windows-এ বাস্তবায়নে সার্টিফিকেট টেমপ্লেটের কী স্টোরেজ প্রোভাইডার (KSP)-এ Microsoft Platform Crypto Provider নির্দিষ্ট করুন। এই প্রোভাইডার TPM দিয়ে কী সুরক্ষা করে, সার্টিফিকেট টেমপ্লেট পাশে «প্রাইভেট কী এক্সপোর্ট অনুমতি দিন» টিক থাকলে বাছাই করা যায় না।13 এক্সপোর্ট করা গেলে সুরক্ষার অর্থ নেই — সেই স্বাভাবিক সীমা।
TPM যন্ত্রাংশের ভূমিকা নিজে BitLocker-এর বাস্তব নির্দেশিকা-এ ড্রাইভ এনক্রিপশনের প্রসঙ্গ থেকে আছে। «প্রাইভেট কী ডিভাইসের বাইরে না ছাড়া» চিন্তা পাসকি কেন নিরাপদ-এ ব্যাখ্যা করা প্রমাণীকরণ যন্ত্রের নকশার একই ধারণা।
কেন «সমস্যা নেই» বলা যায় — জিজ্ঞাসা 3(4)
Y-এর ব্যাখ্যা শুনে S «সেই রাখার পদ্ধতি হলে সমস্যা নেই মনে হয়» বলে সাড়া দেন। জিজ্ঞাসা 3(4) সেই কারণ ৪০ অক্ষরের মধ্যে চায়।
নমুনা উত্তর «EAP-TLS-এ দরকারি প্রমাণীকরণ তথ্য শুধু ব্যবসায়িক PC-তেই রাখা যায় বলে»।
প্রবাহ ধরলে এমন।
- ক্লায়েন্ট সার্টিফিকেট কর্মী নিজে ইনস্টল করেন না, ডিরেক্টরি সার্ভারের ফিচারে ব্যবসায়িক PC-তে বিতরণ হয়। কর্মীর হাত দিয়ে যায় না
- প্রাইভেট কী TPM-এর ভিতরে, ব্যবসায়িক PC থেকে বের করা যায় না
- তাই EAP-TLS দিয়ে কর্মীদের ওয়্যারলেস LAN-এ সংযোগ করতে পারে শুধু কোম্পানি দেওয়া ব্যবসায়িক PC
- ব্যক্তিগত PC MAC অ্যাড্রেস জাল করলেও প্রমাণীকরণ পাস করাতে পারে না। পদ্ধতি 1 বন্ধ হয়
«সেই রাখার পদ্ধতি হলে» শর্তসাপেক্ষ কথায় খেয়াল রাখুন। প্রাইভেট কী ফাইল হিসেবে ব্যবসায়িক PC-তে থাকলে S সমস্যা নেই বলতেন না। একই «ক্লায়েন্ট সার্টিফিকেট দিয়ে প্রমাণীকরণ» হলেও প্রাইভেট কী রাখার জায়গায় রক্ষার পরিসর বদলায়।
TPM যা রক্ষা করে না
অন্যদিকে TPM-এ রাখলেই নিশ্চিন্ত নয়। TPM যা নিশ্চিত করে «সেই কী অন্য টার্মিনালে নকল না হওয়া» মাত্র। নিচের কথা রক্ষা করে না।
- টার্মিনাল নিজে বের করে নেওয়া হলে। ব্যবসায়িক PC নিলে TPMসহ নিয়ে যাওয়া হয়। M কোম্পানির নিয়মে ব্যবসায়িক PC বাইরে নেওয়া নিষিদ্ধ, কিন্তু নিয়ম ও প্রযুক্তিগত জোর আলাদা। ড্রাইভ এনক্রিপশন (চালুর আগে প্রমাণীকরণসহ) ও হারালে সার্টিফিকেট প্রত্যাহারের পরিচালনা আলাদা লাগে
- ব্যবহারকারীর ছদ্মবেশ। TPM টার্মিনাল শনাক্ত করে, সেই টার্মিনাল চালানো মানুষ কে তা নিশ্চিত করে না। ব্যবহারকারীর প্রমাণীকরণ আলাদা লাগে
- টার্মিনালে চলা ম্যালওয়্যার। প্রাইভেট কী পড়া যায় না, কিন্তু সেই টার্মিনালে চলা কোড «TPM-কে স্বাক্ষর করতে বলা» পারে। কী নকল ঠেকালেও সেই টার্মিনাল দখলে থাকাকালীন অপব্যবহার ঠেকায় না
9. বেরোনোর IP আলাদা করা — জিজ্ঞাসা 3(5)
পদ্ধতি 2 (শুধু অতিথি ওয়্যারলেস LAN-এ যুক্ত হওয়া)-এর প্রতিরক্ষা হিসেবে M কোম্পানি দুই প্রস্তাব ভাবা। FW-এর NAT সেটিং বদলানো প্রস্তাব ও ওয়্যারলেস LAN সার্ভিস (D সার্ভিস) ব্যবহারের প্রস্তাব।
জিজ্ঞাসা 3(5) আগের বদল ৭০ অক্ষরের মধ্যে চায়। নমুনা উত্তর «অতিথি ওয়্যারলেস LAN থেকে ইন্টারনেটে অ্যাক্সেসের উৎস IP এখন ব্যবহার করা গ্লোবাল IP থেকে আলাদা IP করা» সারমর্ম (প্রশ্নে সেই গ্লোবাল IP a1.b1.c1.d1 লেখা)।
৭ অধ্যায়ে দেখা মতো পদ্ধতি 2 দাঁড়ায় অতিথি ওয়্যারলেস LAN-এর যোগাযোগ কর্মীদের একই গ্লোবাল IP দিয়ে যাওয়ায়। তাহলে শুধু অতিথি ওয়্যারলেস LAN আলাদা গ্লোবাল IP-তে রূপান্তর করলেই হয়। B সার্ভিস পাশের IP সীমা না বদলে শুধু অতিথি ওয়্যারলেস LAN থেকে অ্যাক্সেস সেখান থেকে সরে যায়।
এটা দাঁড়ায় M কোম্পানির WAN পাশে একাধিক গ্লোবাল IP বরাদ্দ থাকায়। প্রশ্নের FW ইন্টারফেস সেটিং পড়লে WAN পাশের সাবনেট মাস্ক 255.255.255.248, অর্থাৎ /29, ব্যবহারযোগ্য অ্যাড্রেস একটা নয় বোঝা যায়। প্রশ্নের সারণি সূক্ষ্ম করে পড়তে বলা, সাদামাটা কিন্তু নিশ্চিত পূর্বসূত্র।
নিজের কাছে একই হাত চালানো যায় কি না চুক্তির লাইনে গ্লোবাল IP একাধিক ব্যবহার করা যায় কি না-এ নির্ভর করে। একটাই থাকলে এই প্রস্তাব নেওয়া যায় না। তখন পরের অধ্যায়ের আলাদা করার প্রস্তাব।
10. আর ব্যবহার হয় না এমন সেটিং মুছা পর্যন্তই প্রতিরক্ষা — জিজ্ঞাসা 3(6)(7)
ভাবার ফল, M কোম্পানি D সার্ভিস ব্যবহারের সিদ্ধান্ত নেয়।
- মিটিং রুমে D সার্ভিস দেওয়া ওয়্যারলেস LAN রাউটার (D রাউটার) বসানো
- D রাউটারে DHCP সার্ভার ফিচার ও DNS ক্যাশ সার্ভার ফিচার চালু
- অতিথি আনা টার্মিনাল M কোম্পানির নেটওয়ার্ক দিয়ে না গিয়ে D রাউটারে বসানো SIM দিয়ে ইন্টারনেটে সংযোগ
- প্রজেক্টর অতিথি ওয়্যারলেস LAN ব্যবহার না করে HDMI কেবলে সংযোগের পদ্ধতিতে বদল
flowchart LR
accTitle: প্রতিরক্ষার পর অতিথি নেটওয়ার্ক আলাদা করা
accDescr: কর্মীদের পাশে EAP-TLS ও TPM, অতিথি আনা টার্মিনাল D রাউটারের SIM দিয়ে M কোম্পানির নেটওয়ার্ক না গিয়ে ইন্টারনেটে যায়
subgraph M["M কোম্পানির অফিস নেটওয়ার্ক (প্রতিরক্ষার পর)"]
direction TB
E["কর্মীদের ওয়্যারলেস LAN<br/>EAP-TLS + RADIUS<br/>প্রাইভেট কী TPM-এর ভিতরে"]
S["সার্ভার নেটওয়ার্ক"]
FW["FW"]
E --> FW
S --> FW
end
subgraph K["মিটিং রুম"]
T["অতিথি আনা টার্মিনাল"]
D["D রাউটার<br/>SIM দিয়ে সরাসরি ইন্টারনেটে"]
T --> D
end
FW --> B["B সার্ভিস"]
D --> I["ইন্টারনেট"]
চিত্র 3: অতিথি নেটওয়ার্ক M কোম্পানির নেটওয়ার্ক থেকে ভৌতভাবেও যৌক্তিকভাবেও কাটা; একই গ্লোবাল IP দিয়ে যাওয়াও থাকে না।
অতিথির নেটওয়ার্ক M কোম্পানির নেটওয়ার্ক থেকে ভৌতভাবেও যৌক্তিকভাবেও আলাদা। একই গ্লোবাল IP দিয়ে যাওয়াও হয় না।
জিজ্ঞাসা 3(6) — আর দরকার নেই এমন যোগাযোগ
অতিথি আনা টার্মিনাল M কোম্পানির নেটওয়ার্ক ব্যবহার না করলে এখন পর্যন্ত দরকার ছিল DHCP সার্ভার ও [h] সার্ভারে যোগাযোগ আর লাগে না। শূন্যস্থান h-এর নমুনা উত্তর DNS।
D রাউটার নিজে DHCP সার্ভার ফিচার ও DNS ক্যাশ সার্ভার ফিচার রাখে, তাই অতিথি আনা টার্মিনাল M কোম্পানির সার্ভার নেটওয়ার্কের DHCP সার্ভার · DNS সার্ভার ব্যবহারের দরকার হয় না। প্রশ্নের ব্যাখ্যা আবার পড়লে যেমন আছে তেমন লেখা।
জিজ্ঞাসা 3(7) — মুছতে হবে এমন সেটিং সব তোলা
জিজ্ঞাসা 3(7) এই বদলের সাথে FW-এর VLAN ইন্টারফেস সেটিং ও ফিল্টারিং সেটিং থেকে মুছতে হবে এমন ক্রম নম্বর প্রতিটি সব উত্তর চায়।
উত্তর, VLAN ইন্টারফেস সেটিং থেকে অতিথি ওয়্যারলেস LAN-এর VLAN (ক্রম 1), ফিল্টারিং সেটিং থেকে অতিথি ওয়্যারলেস LAN থেকে ইন্টারনেটে HTTP/HTTPS অনুমতি নিয়ম (ক্রম 1) ও অতিথি ওয়্যারলেস LAN থেকে সার্ভার নেটওয়ার্কের DNS-এ অ্যাক্সেস অনুমতি নিয়ম (ক্রম 4) দুটো। একসাথে AP সেটিং থেকে অতিথি SSID সেটিং মুছা হয়।
মূল্যায়ন ভাষ্য এভাবে লেখে।
জিজ্ঞাসা 3(7)-এর সঠিক উত্তরের হার বেশি ছিল। ফায়ারওয়ালের সব ফিল্টারিং সেটিং ও ওয়্যারলেস LAN পরিবেশ খতিয়ে দেখার প্রভাব বুঝে উত্তর দিতে হয়েছিল, যথাযথ বোঝা গেছে।
সঠিক উত্তরের হার বেশি জিজ্ঞাসা, কিন্তু বাস্তবে এতদূর করে শেষ করা সংস্থা অনেক নয়। নতুন ব্যবস্থা বসানোর কাজে বাজেটও সময়সীমাও লাগে, পুরনো সেটিং মুছার কাজে লাগে না। আর মুছা ভোলা নিচের রূপে মুখে ওঠে।
| মুছা ভোলা জিনিস | পরে যা হয় |
|---|---|
| ব্যবহার হয় না এমন VLAN-এর ইন্টারফেস সেটিং | সেই VLAN-এ কেউ যন্ত্র যুক্ত করলে অনিচ্ছাকৃত সংযোগ হয়। VLAN ID পরে অন্য ব্যবহারে পুনর্ব্যবহার হলে পুরনো নিয়ম যেমন আছে তেমন কাজ করে |
| উৎস নেই এমন নেটওয়ার্কের ফিল্টারিং নিয়ম | IP নকশা বদলালে নতুন ব্যবহারের নেটওয়ার্ক পুরনো অনুমতি নিয়মের সাথে মিলে যায় |
| তুলে দেওয়া SSID | AP তরঙ্গ দিয়ে যেতে থাকে, পুরনো প্রাক-শেয়ার করা কী দিয়ে সংযোগ সম্ভব অবস্থা থাকে |
| আর ব্যবহার হয় না এমন অনুমতি তালিকার এন্ট্রি (IP, সার্টিফিকেট, অ্যাকাউন্ট) | অবসরপ্রাপ্ত বা চুক্তি শেষ লেনদেনের প্রতিপক্ষ যতদিন খুশি অ্যাক্সেস করতে পারে |
এই প্রশ্নের ফায়ারওয়াল ছোট ক্রম নম্বরের নিয়ম থেকে ক্রমে মূল্যায়ন করে প্রথম মিলে যাওয়া নিয়ম প্রয়োগ ধরন (প্রশ্নে স্পষ্ট)। এই ধরনে আর ব্যবহার হয় না এমন অনুমতি নিয়ম উপরে রেখে রাখা শেষের প্রত্যাখ্যান নিয়মে পৌঁছাতে না দেওয়ার ফাঁক খোলা রেখে দেওয়ার সমান।
তবে এই মূল্যায়ন ধরন সব ফায়ারওয়ালে সাধারণীকরণ করবেন না। পণ্যে স্থির করার উপায় আলাদা।
| মূল্যায়ন ধরন | উদাহরণ | পুরনো অনুমতি নিয়ম থাকলে |
|---|---|---|
| উপর থেকে ক্রমে প্রথম মিল (first match) | অনেক নেটওয়ার্ক ফায়ারওয়াল। এই প্রশ্নের FWও এটা | উপরে থাকলেই শক্তিশালী। প্রত্যাখ্যান নিয়মের উপরে থাকা অনুমতি চলে যায় |
| প্রত্যাখ্যান অনুমতির উপরে (block overrides allow) | Windows Defender Firewall | ক্রম নয় ধরনে স্থির। অনুমতি থাকলেও মিলে যাওয়া প্রত্যাখ্যান থাকলে যায় না |
| শুধু অনুমতি, ক্রম নেই | ক্লাউডের সিকিউরিটি গ্রুপ ইত্যাদি | কোনো একটা মিললেই যায়। «উপরে আছে কি না» বিষয় নয়, থাকা নিজেই ফাঁক |
যে ধরনই হোক ব্যবহার হয় না এমন অনুমতি রেখে রাখা বিপজ্জনক নিজে বদলায় না। যা বদলায় «কেন বিপজ্জনক» ও «কীভাবে সারাবেন»। নিজের যন্ত্র কোন ধরন নিশ্চিত করে নিয়মিত তালিকার বিষয়ে «এখনও উৎস·গন্তব্য আছে কি না» দৃষ্টিভঙ্গি রাখুন।
ব্যবসায়িক অ্যাপ পাশে দরকারি ইনবাউন্ড নিয়ম কীভাবে পরিচালনা করবেন — হোস্ট পাশের ফায়ারওয়ালের কথা Windows Firewall ও ব্যবসায়িক অ্যাপ-এ আছে।
11. কাজ করেনি এমন প্রতিরক্ষা ও কাজ করেছে এমন প্রতিরক্ষা
এই প্রশ্ন এক পাতায় সাজালে নিচের সারণি হয়। M কোম্পানি যে প্রতিরক্ষা রেখেছিল ও সেটা কোথায় অতিক্রম হয়েছে তার মিল।
| M কোম্পানি যে প্রতিরক্ষা রেখেছিল | ভাবা হুমকি | আসলে অতিক্রম হওয়া পথ |
|---|---|---|
| USB মেমরি ইত্যাদি বাইরের স্টোরেজ সংযোগ নিষিদ্ধ | মাধ্যমে কপি করে বের করে নেওয়া | ব্যবসায়িক PC ব্যবহার না করা। ব্যক্তিগত PC নিয়েই বের করে নেওয়া |
| লোকাল ডিস্কে ফাইল সংরক্ষণ নিষিদ্ধ | ব্যবসায়িক PC-তে ফাইল থেকে যাওয়া | ব্যক্তিগত PC-তে সরাসরি ডাউনলোড |
| অনুমতি নেই এমন ওয়েবমেইল · ক্লাউড স্টোরেজে যোগাযোগ কাটা | অন্য সার্ভিসে স্থানান্তর | অনুমতি দেওয়া B সার্ভিস নিজের শেয়ার ফিচার ব্যবহার |
| ইলেকট্রনিক মেইল পাঠানোর সময় ফাইল সংযুক্তি নিষিদ্ধ | সংযুক্ত ফাইলে পাঠানো | শেয়ার লিঙ্ক B সার্ভিস থেকে গন্তব্যে স্বয়ংক্রিয় পাঠানো |
| অফিসের ফাইল সার্ভার তুলে দেওয়া | সার্ভার থেকে একসাথে কপি | ফাইলের জায়গা B সার্ভিসে এক হয়েছে মাত্র |
| ব্যবসায়িক PC বাইরে নেওয়া নিষিদ্ধ | টার্মিনালে টার্মিনালে বের করে নেওয়া | বের করে নেওয়া ব্যক্তিগত PC |
| ব্যক্তিগত PC আনা নিষিদ্ধ | অব্যবস্থাপিত টার্মিনালের অফিস সংযোগ | নিষিদ্ধ ছিল শুধু অফিস কক্ষ। মিটিং রুম বাইরে |
| কর্মীদের ওয়্যারলেস LAN-এর MAC অ্যাড্রেস ফিল্টারিং | অনিবন্ধিত টার্মিনালের সংযোগ | MAC অ্যাড্রেস জালি (পদ্ধতি 1) |
| B সার্ভিসের উৎস IP সীমা | বাইরে থেকে লগইন | অতিথি ওয়্যারলেস LANও একই গ্লোবাল IP দিয়ে যায় (পদ্ধতি 2) |
| ঊর্ধ্বতন দিয়ে ফাইল শেয়ার অনুমোদন | অনুপযুক্ত প্রতিপক্ষে শেয়ার | গন্তব্য নিজের ব্যক্তিগত ঠিকানা করা। ঊর্ধ্বতন দেখেননি |
| B সার্ভিসের HTTPS + HSTS | নকল সাইটে নিয়ে যাওয়া | অতিক্রম হয়নি। এখানে কাজ করেছে |
শেষ এক সারিই «কাজ করেছে»। আর প্রতিরক্ষা হিসেবে প্রস্তাবিতগুলো সাজালে নিচের মতো।
| প্রস্তাবিত প্রতিরক্ষা | কী থামায় |
|---|---|
| কর্মীদের ওয়্যারলেস LAN EAP-TLS করা | প্রাক-শেয়ার করা কী ভাগ ও MAC অ্যাড্রেস জালি। শংসাপত্র টার্মিনালে টার্মিনালে হয় |
| ক্লায়েন্ট সার্টিফিকেট ডিরেক্টরি সার্ভার থেকে বিতরণ | কর্মীর হাত দিয়ে সার্টিফিকেট নকল |
| প্রাইভেট কী TPM-এ রেখে বের করা যায় না করা | সার্টিফিকেটসহ ব্যক্তিগত PC-তে সরা |
| অতিথি ওয়্যারলেস LAN D সার্ভিসে আলাদা করা (অথবা NAT দিয়ে বেরোনোর IP আলাদা) | অতিথি নেটওয়ার্ক থেকে উৎস IP সীমা ফাঁক দিয়ে যাওয়া |
| আর দরকার নেই VLAN · ফিল্টারিং নিয়ম · SSID মুছা | তুলে দেওয়া পথ সেটিং হিসেবে থেকে যাওয়া |
পাশাপাশি দেখলে ধর্মের ফারাক স্পষ্ট। অতিক্রম হওয়া প্রতিরক্ষা অনেক «উপায়» নিষিদ্ধ করা, কাজ করা প্রতিরক্ষা ও প্রস্তাবিত প্রতিরক্ষা «পথ» বা «শংসাপত্রের ধর্ম» বদলানো। USB মেমরি বন্ধ করলেও ফাইলে পৌঁছানোর পথ থাকলে বের করে নেওয়া দাঁড়ায়, প্রাক-শেয়ার করা কী লম্বা করলেও ভাগ করা গোপন থাকা বদলায় না।
12. বাস্তবের চেক দৃষ্টিভঙ্গি
এই প্রশ্ন নিজের কনফিগে মেলালে দেখার আইটেম তুলি।
- বের করে নেওয়ার প্রতিরক্ষা উপায় নয় পথ দিয়ে লিখতে পারেন কি না। USB মেমরি · মেইল সংযুক্তি · ওয়েবমেইল উপায়ের তালিকা নয়, «ব্যবসায়িক ফাইলে পৌঁছাতে পারে এমন টার্মিনাল ও নেটওয়ার্কের তালিকা» বানান। অব্যবস্থাপিত টার্মিনাল পৌঁছাতে পারে এমন পথ একটা থাকলে উপায় নিষিদ্ধ ঘুরে যায়
- আনা·নেওয়ার নিয়ম জায়গা সীমিত করেনি কি না। «অফিস কক্ষে আনা নিষিদ্ধ» মিটিং রুম · রিসেপশন · সাধারণ জায়গা অনুমতি দেয়। ভৌত বিভাগ ও নেটওয়ার্ক বিভাগ মিলে কি না দেখুন
- উৎস IP সীমা আসলে কাকে অনুমতি দিচ্ছে বলতে পারেন কি না। সেই গ্লোবাল IP দিয়ে যাওয়া সব গুনুন। অতিথি Wi-Fi, অতিথি নেটওয়ার্ক, শাখা VPN, টেলিওয়ার্কের জমা গেটওয়ে, যাচাই পরিবেশ
- ওয়্যারলেস LAN-এর শংসাপত্র টার্মিনালে টার্মিনালে কি না। প্রাক-শেয়ার করা কী সবাই একটা ভাগ করা গোপন, একজন ফাঁসালে সবারটা ফাঁসে, নির্দিষ্ট একটা থামানোও যায় না
- MAC অ্যাড্রেস ফিল্টারিং ও SSID অঘোষণা প্রতিরক্ষার সংখ্যায় রাখেননি কি না। দুইই ভুল সংযোগ কমানোর সাজানো, প্রমাণীকরণ নয়
- ক্লায়েন্ট সার্টিফিকেটের প্রাইভেট কী টার্মিনাল থেকে বের করা যায় না অবস্থা কি না। ফাইল হিসেবে রাখা প্রাইভেট কী নকল করা যায়। TPM ব্যবহার করা কী স্টোরেজ প্রোভাইডার নির্দিষ্ট করে এক্সপোর্ট অনুমতি দেবেন না
- EAP-TLS বসানো ক্লায়েন্ট প্রমাণীকরণ সার্ভারের সার্টিফিকেট যাচাই করছে কি না। এখানে নিষ্ক্রিয় করলে নকল প্রমাণীকরণ সার্ভারের সহনশীলতা হারায়
- সার্ভার সার্টিফিকেট ত্রুটি ব্যবহারকারী «চালিয়ে যান» দিয়ে অতিক্রম করতে পারেন এমন অবস্থা হয়নি কি না। নিজস্ব সাইটে HSTS সেট করুন। অফিস সিস্টেমের সার্টিফিকেট ত্রুটি ফেলে রেখে ব্যবহারকারীকে «ত্রুটি চাপলে এগোয়» শেখাবেন না
- বিশ্বস্ত রুট সার্টিফিকেশন অথরিটি স্টোরের ভিতর তালিকা করছেন কি না। সেখানে যা আছে সেই টার্মিনাল «এই সার্টিফিকেশন অথরিটি ইস্যু করা সার্টিফিকেট আসল» ঘোষণা করা প্রতিপক্ষ নিজে
- অনুমোদন ওয়ার্কফ্লোর অনুমোদনকারীর কাছে সিদ্ধান্তের উপাদান পৌঁছায় কি না। আর অনুমোদনের ফল পরে দেখছেন কি না। বাইরের ডোমেইন · ফ্রিমেইল গন্তব্য শেয়ার নিয়মিত তালিকায় দেখুন
- তুলে দেওয়া পথের সেটিং মুছছেন কি না। VLAN ইন্টারফেস, ফিল্টারিং নিয়ম, SSID, অনুমতি তালিকার এন্ট্রি। «নতুন বসানো» কাজের একই ব্যবহার দিয়ে মুছার কাজেও সময়সীমা দিন
শেষে — «পরিসর» না লেখা প্রতিরক্ষা রক্ষা করে না
প্রশ্ন ১ «সেই প্রতিরক্ষা কোন আক্রমণের কোন ধাপ থামায়» জিজ্ঞাসা করলে প্রশ্ন ২ যা জিজ্ঞাসা করে «সেই প্রতিরক্ষা কোন পরিসর রক্ষা করে»।
M কোম্পানির প্রতিরক্ষায় প্রত্যেকটিতে অন্তর্নিহিত পরিসর ছিল। তথ্য ফাঁস প্রতিরক্ষা সফটওয়্যারের পরিসর ব্যবসায়িক PC পর্যন্ত। আনা নিষিদ্ধের পরিসর অফিস কক্ষ পর্যন্ত। MAC অ্যাড্রেস ফিল্টারিং-এর পরিসর «জালি করে না এমন প্রতিপক্ষ» পর্যন্ত। উৎস IP সীমার পরিসর «সেই গ্লোবাল IP দিয়ে যাওয়া সবাই» পর্যন্ত। প্রতিটি পরিসর সঠিক কাজ করছিল, শুধু পাশের সাথে জোড় খালি ছিল।
এই প্রশ্ন বাস্তব কারণ M কোম্পানি গুরুত্ব দিয়ে প্রতিরক্ষা করা কোম্পানি হিসেবে আঁকা। আগের বছরের ঘটনায় পথের দুই প্রান্ত বন্ধ করে নিবেদিত সফটওয়্যার পর্যন্ত বসিয়েছে। তবু ফাঁক থাকে কারণ কর্মী অলস ছিলেন না, প্রতিরক্ষা একটা একটা করে যোগ করার ধরনে পরিসরের ফাঁক দেখা যায় না।
ফাঁক খুঁজতে প্রতিরক্ষার তালিকা নয় পথের তালিকা লেখা ছাড়া উপায় নেই। এই প্রশ্নের Y ও S যা করছিলেন ঠিক সেটাই। «বাইরের আক্রমণকারী» ও «কর্মী» ভাগ করে প্রতিটি পৌঁছানোর পথ একটা একটা করে বন্ধ করা। IPA প্রশ্নের উদ্দেশ্যে লেখা «ওয়্যারলেস LAN ব্যবহার করা পরিবেশে হুমকি নানা কোণ থেকে ভাবার ক্ষমতা» এই কাজই হবে।
সম্পর্কিত পরামর্শ ক্ষেত্র
KomuraSoft LLC বিদ্যমান নেটওয়ার্ক বা টার্মিনাল কনফিগকে পূর্বশর্ত করে ডিজাইন রিভিউ ও Windows পরিবেশে সার্টিফিকেট বিতরণ · কী সুরক্ষার বাস্তবায়ন সামলায়।
তথ্যসূত্র
-
IPA স্বাধীন প্রশাসনিক সংস্থা তথ্য-প্রক্রিয়াকরণ উন্নয়ন সংস্থা, প্রশ্ন পুস্তিকা · নম্বর ভাগ · নমুনা উত্তর · মূল্যায়ন ভাষ্য (২০২৩, Reiwa 5) অন্তর্ভুক্ত «২০২৩ শরৎ নিবন্ধিত তথ্য নিরাপত্তা বিশেষজ্ঞ পরীক্ষা অপরাহ্ন প্রশ্ন»। M কোম্পানির সারাংশ (L কোম্পানির সহায়ক, পোশাক ব্যবসা, ১০০ কর্মী, অফিস ভবন লোক চলাচল বেশি রাজধানীর বড় রাস্তার মুখে); আগের বছর USB মেমরি দিয়ে পণ্য ডিজাইন ফাইল বের করে নেওয়ার ঘটনা; ইতিমধ্যে চালু তিন খতিয়ে দেখা (ব্যবসায়িক PC-তে তথ্য ফাঁস প্রতিরক্ষা সফটওয়্যার বসানো ও তার পাঁচ আইটেম সেটিং, ব্যবসায়িক ফাইল B সার্ভিসে জমা, অফিসের ফাইল সার্ভার তুলে দেওয়া); অফিস কক্ষ ও মিটিং রুমের ওয়্যারলেস LAN কনফিগ; নেটওয়ার্ক কনফিগ ও উপাদানের সারাংশ (WPA2-PSK, শুধু কর্মীদের ওয়্যারলেস LAN-এ MAC অ্যাড্রেস ফিল্টারিং, B সার্ভিসের HTTPS ও HSTS, ব্যবহারকারী ID ও পাসওয়ার্ডে লগইন, একটা গ্লোবাল IP থেকেই লগইন সম্ভব সীমা, ফাইল শেয়ার ফিচারের স্পেসিফিকেশন, ব্যবসায়িক PC-তে TPM 2.0, ডিরেক্টরি সার্ভার দিয়ে ক্লায়েন্ট সার্টিফিকেট ইনস্টল ফিচার); নিরাপত্তা নিয়ম তিন আইটেম; FW-এর VLAN ইন্টারফেস সেটিং · ফিল্টারিং সেটিং · AP-5-এর সেটিং; Y ও S-এর কথা (নকল AP ও নকল সাইট, সার্ভার সার্টিফিকেট ত্রুটি বার্তার বিস্তার, HSTS, ফাইল শেয়ার ফিচার অপব্যবহার, পদ্ধতি 1 ও পদ্ধতি 2, EAP-TLS ও প্রমাণীকরণ সার্ভার, ক্লায়েন্ট সার্টিফিকেট ও TPM, FW-এর NAT সেটিং বদল, D সার্ভিস ব্যবহারের শর্ত) — এসব বিষয়ে। জিজ্ঞাসা 1 থেকে জিজ্ঞাসা 3-এর বাক্যও এই পুস্তিকা থেকে। ↩ ↩2
-
IPA স্বাধীন প্রশাসনিক সংস্থা তথ্য-প্রক্রিয়াকরণ উন্নয়ন সংস্থা, পরীক্ষা নিয়ে নিয়মিত প্রশ্ন. এই সংস্থা প্রকাশিত পুরনো পরীক্ষার প্রশ্ন ব্যবহারে আইন বিশেষ বিধান ছাড়া অনুমতি বা ব্যবহার মূল্য লাগে না; তবে কপিরাইট ত্যাগ করেনি; উৎস «বছর, পর্ব, পরীক্ষার শ্রেণি, সময় বিভাগ, প্রশ্ন নম্বর ইত্যাদি» আকারে স্পষ্ট করতে হয়; প্রশ্নের অংশ বদলালে সেটাও স্পষ্ট করতে হয় — এসব বিষয়ে। ↩
-
IPA স্বাধীন প্রশাসনিক সংস্থা তথ্য-প্রক্রিয়াকরণ উন্নয়ন সংস্থা, ২০২৩ শরৎ নিবন্ধিত তথ্য নিরাপত্তা বিশেষজ্ঞ পরীক্ষা নমুনা উত্তর. প্রশ্ন 2-এর উদ্দেশ্য (অফিসের নেটওয়ার্কে ওয়্যারলেস LAN ব্যাপক, অতিথির ওয়্যারলেস LANও থাকে, এমন পরিবেশে তৃতীয় পক্ষ সংযোগ না করে নিরাপত্তা প্রতিরক্ষা জরুরি, এই প্রশ্ন পোশাক ব্যবসায় নিরাপত্তা প্রতিরক্ষা খতিয়ে দেখা নিয়ে ওয়্যারলেস LAN ব্যবহার করা পরিবেশে হুমকি নানা কোণ থেকে ভাবার ক্ষমতা ও নিরাপত্তা প্রতিরক্ষা প্রস্তাবের ক্ষমতা চায়); প্রতিটি জিজ্ঞাসার নমুনা উত্তর (জিজ্ঞাসা 1(1)-এর শূন্যস্থান a ও b «ব্যবহারকারী ID» «পাসওয়ার্ড» ক্রম নির্দিষ্ট নয়, জিজ্ঞাসা 1(2)-এর শূন্যস্থান c ও d «এই সার্ভার সার্টিফিকেট বিশ্বস্ত সার্টিফিকেশন অথরিটি থেকে ইস্যু করা সার্ভার সার্টিফিকেট নয়» «এই সার্ভার সার্টিফিকেটে লেখা সার্ভার নাম সংযোগের সার্ভার নাম থেকে আলাদা» ক্রম নির্দিষ্ট নয়, জিজ্ঞাসা 1(3) «HTTP অ্যাক্সেস HTTPS অ্যাক্সেসে বদলে অ্যাক্সেস করে। তারপর নকল সাইট থেকে সার্ভার সার্টিফিকেট পায়।», জিজ্ঞাসা 2(1) «বাইরের শেয়ারকারীর ইমেইলে নিজের ব্যক্তিগত ইমেইল নির্দিষ্ট করা।», জিজ্ঞাসা 2(2)-এর শূন্যস্থান e «MAC অ্যাড্রেস», জিজ্ঞাসা 3(1) «RADIUS», জিজ্ঞাসা 3(2)-এর শূন্যস্থান f «প্রাইভেট কী», জিজ্ঞাসা 3(3)-এর শূন্যস্থান g «ব্যবসায়িক PC থেকে বের করা যায় না এমন করে», জিজ্ঞাসা 3(4) «EAP-TLS-এ দরকারি প্রমাণীকরণ তথ্য শুধু ব্যবসায়িক PC-তেই রাখা যায় বলে», জিজ্ঞাসা 3(5) «অতিথি ওয়্যারলেস LAN থেকে ইন্টারনেটে অ্যাক্সেসের উৎস IP a1.b1.c1.d1 থেকে আলাদা IP করা।», জিজ্ঞাসা 3(6)-এর শূন্যস্থান h «DNS», জিজ্ঞাসা 3(7) সারণি 3 ক্রম 1, সারণি 4 ক্রম 1 ও 4) — এসব বিষয়ে। ↩ ↩2
-
IPA স্বাধীন প্রশাসনিক সংস্থা তথ্য-প্রক্রিয়াকরণ উন্নয়ন সংস্থা, ২০২৩ শরৎ নিবন্ধিত তথ্য নিরাপত্তা বিশেষজ্ঞ পরীক্ষা মূল্যায়ন ভাষ্য. প্রশ্ন 2 পোশাক ব্যবসায় নিরাপত্তা প্রতিরক্ষা খতিয়ে দেখা নিয়ে সার্ভার সার্টিফিকেট যাচাই · প্রাইভেট কী ব্যবস্থাপনা ও ওয়্যারলেস LAN পরিবেশ খতিয়ে দেখা বিষয়ে প্রশ্ন, সামগ্রিক সঠিক উত্তরের হার গড়; জিজ্ঞাসা 1(2)-এর সঠিক উত্তরের হার কম, «আক্রমণকারী নকল সাইট তৈরি করলেও HTTPS-এ অ্যাক্সেস করলে সার্ভার সার্টিফিকেট যাচাই ব্যর্থ হয়» «সার্ভার সার্টিফিকেট যাচাই যোগাযোগের নিরাপত্তা নিশ্চিত করার মৌলিক জ্ঞান, তাই ঠিক কী কী বিষয় যাচাই হয় সেখান পর্যন্ত ভালো করে বোঝা দরকার» ধরা; জিজ্ঞাসা 3(2)-এর সঠিক উত্তরের হার কিছুটা বেশি কিন্তু “পাবলিক কী” বা “সার্ভার সার্টিফিকেট” ধরনের উত্তর কিছু দেখা গেছে; জিজ্ঞাসা 3(7)-এর সঠিক উত্তরের হার বেশি, ফায়ারওয়ালের সব ফিল্টারিং সেটিং ও ওয়্যারলেস LAN পরিবেশ খতিয়ে দেখার প্রভাব যথাযথ বোঝা গেছে — এসব বিষয়ে। ↩ ↩2
-
IETF, RFC 5280: Internet X.509 Public Key Infrastructure Certificate and Certificate Revocation List (CRL) Profile, Section 6 “Certification Path Validation”. সার্টিফিকেট পাথ যাচাই বিশ্বাস করা রুট (ট্রাস্ট অ্যাঙ্কর) থেকে লক্ষ্য সার্টিফিকেট পর্যন্ত চেইনে স্বাক্ষর যাচাই · বৈধ সময় নিশ্চিত · প্রত্যাহার নিশ্চিত · নাম সীমা ইত্যাদি পরীক্ষা ক্রমে করার পদ্ধতি হিসেবে সংজ্ঞায়িত — এসব বিষয়ে। ↩
-
IETF, RFC 6125: Representation and Verification of Domain-Based Application Service Identity within Internet Public Key Infrastructure Using X.509 (PKIX) Certificates in the Context of Transport Layer Security (TLS). ক্লায়েন্ট যে সার্ভিসের শনাক্তকারী নাম (ডোমেইন নাম)-এ সংযোগ করতে চায় সেটা সার্ভার উপস্থাপিত সার্টিফিকেটে থাকা শনাক্তকারী তথ্যের সাথে মেলানোর ধাপ নির্ধারণ — এসব বিষয়ে। ↩
-
The Chromium Projects, CRLSets. CRLSet Chrome-এ জরুরি অবস্থায় সার্টিফিকেট দ্রুত অবরোধের প্রধান উপায়; সার্টিফিকেশন অথরিটির প্রত্যাহার তালিকা সংগ্রহ করে পাওয়া অজরুরি প্রত্যাহারও মধ্যবর্তী সার্টিফিকেট · লিফ সার্টিফিকেট বিষয়ে অন্তর্ভুক্ত কিন্তু প্রতি সংস্করণে নেওয়া নির্দিষ্ট প্রত্যাহারের অংশ মাত্র; অনলাইন (OCSP ও CRL) যাচাই Chrome-এ সাধারণত হয় না (কোম্পানির প্রশাসক পলিসি দিয়ে অনলাইন OCSP যাচাই চালু করতে পারেন) — এসব বিষয়ে। ↩
-
IETF, RFC 6797: HTTP Strict Transport Security (HSTS). 8.1 ধারা ব্যবহারকারী এজেন্ট নিরাপদ যোগাযোগ পথে
Strict-Transport-Securityহেডার ফিল্ড পেলে সেই হোস্ট জানা HSTS হোস্ট হিসেবে মনে রাখে; 8.3 ধারা জানা HSTS হোস্টের URI-তে http স্কিম থাকলে ব্যবহারকারী এজেন্ট সেটা https-এ বদলাবে, পোর্ট 80 স্পষ্ট থাকলে 443-এ রূপান্তর চায়; 8.4 ধারা জানা HSTS হোস্টের সাথে নিরাপদ যোগাযোগ পথ স্থাপনের সময় ত্রুটি সতর্কতা বা মারাত্মক যাই হোক সংযোগ কাটতে চায়; 12.1 ধারা সেই আচরণকে “No User Recourse” বলে ব্যবহারকারীকে সতর্কতা এড়িয়ে চালিয়ে যেতে বাছাই দেওয়া উচিত নয় — এসব বিষয়ে। ↩ -
Google Chrome, HSTS Preload List Submission. প্রিলোড তালিকায় নিবন্ধনের শর্ত হিসেবে বৈধ সার্টিফিকেট সরবরাহ, পোর্ট 80-এ অপেক্ষা করলে একই হোস্টে HTTP থেকে HTTPS-এ রিডাইরেক্ট, DNS রেকর্ড থাকা
wwwসহ সব সাবডোমেইন HTTPS-এ সরবরাহ, বেস ডোমেইনেmax-age31536000 সেকেন্ড (১ বছর) বা তার বেশি ওincludeSubDomainsওpreloadঅন্তর্ভুক্তStrict-Transport-Securityহেডার ফেরানো উল্লেখ; একসাথে প্রিলোড তালিকায় নিবন্ধন সহজে বাতিল হয় না, মুছে ফেলার আবেদন সাধারণত নেওয়া হলেও বদল Chrome আপডেট দিয়ে ব্যবহারকারীর কাছে পৌঁছাতে কয়েক মাস লাগে, অন্য ব্রাউজারে নিশ্চয়তা নেই — এসব বিষয়ে। ↩ ↩2 -
IETF, RFC 2865: Remote Authentication Dial In User Service (RADIUS). RADIUS UDP-এর উপর চলা প্রোটোকল, নেটওয়ার্ক অ্যাক্সেস সার্ভার (এই প্রশ্নে AP) ব্যবহারকারীর প্রমাণীকরণ · অনুমোদন প্রমাণীকরণ সার্ভারকে জিজ্ঞাসা করতে ব্যবহার হয় — এসব বিষয়ে। ↩
-
IETF, RFC 5216: The EAP-TLS Authentication Protocol. EAP-TLS TLS দিয়ে পারস্পরিক প্রমাণীকরণ করা EAP ধরন, ক্লায়েন্ট ও সার্ভার একে অপরকে সার্টিফিকেট উপস্থাপন করে যাচাই করে — এসব বিষয়ে। ↩
-
Microsoft Learn, Network Policy Server (NPS) overview. NPS IETF-এর RFC 2865 · RFC 2866 নির্ধারিত RADIUS স্ট্যান্ডার্ডের Microsoft ইমপ্লিমেন্টেশন; RADIUS সার্ভার হিসেবে ওয়্যারলেস · প্রমাণীকরণ সুইচ · ডায়াল-আপ · VPN ইত্যাদি নানা নেটওয়ার্ক অ্যাক্সেসে প্রমাণীকরণ · অনুমোদন · অ্যাকাউন্টিং কেন্দ্রে করে; ওয়্যারলেস LAN অ্যাক্সেস পয়েন্ট ইত্যাদি নেটওয়ার্ক অ্যাক্সেস সার্ভার RADIUS ক্লায়েন্ট হিসেবে সাজানো যায়; 802.1X ওয়্যারলেস/তারযুক্ত সংযোগের RADIUS সার্ভার কনফিগ উইজার্ড আছে — এসব বিষয়ে। ↩
-
Microsoft, Setting up TPM protected certificates using a Microsoft Certificate Authority - Part 1: Microsoft Platform Crypto Provider. Microsoft Platform Crypto Provider TPM ব্যবহার করা কী স্টোরেজ প্রোভাইডার (KSP); সার্টিফিকেট টেমপ্লেটে «প্রাইভেট কী এক্সপোর্ট অনুমতি দিন» চালু থাকলে এই প্রোভাইডার বাছাই করা যায় না; সার্টিফিকেট টেমপ্লেটে প্রোভাইডার ক্যাটাগরিতে কী স্টোরেজ প্রোভাইডার বেছে প্রোভাইডার হিসেবে Microsoft Platform Crypto Provider নির্দিষ্ট করার ধাপ — এসব বিষয়ে। ↩
সম্পর্কিত নিবন্ধ
কাছাকাছি বিষয়ে গভীরে যেতে একই ট্যাগযুক্ত সাম্প্রতিক নিবন্ধ।
নিবন্ধিত তথ্য নিরাপত্তা বিশেষজ্ঞ পরীক্ষা, ২০২৪ বসন্ত (Reiwa 6) অপরাহ্ন প্রশ্ন ১-এর ভাষ্য — JWT alg=none, API অনুমোদন ও অন্তর্বর্তী WAF প্রশমন
নিবন্ধিত তথ্য নিরাপত্তা বিশেষজ্ঞ পরীক্ষার ২০২৪ বসন্ত (Reiwa 6) অপরাহ্ন প্রশ্ন ১কে কেস স্টাডি করে এই নিবন্ধ JWT-এর alg=none, API অনুমোদন, ...
Windows ভার্চুয়ালাইজেশনের গভীরতা (পর্ব ৩) — সেকেন্ডে বুট হওয়া ভার্চুয়াল মেশিন: WSL2, Windows Sandbox ও কন্টেইনার এত হালকা কেন
WSL2 ও Windows Sandbox সেকেন্ডে শুরু হয়ে এত হালকা মনে হয় কেন? এই নিবন্ধ ডায়নামিক বেস ইমেজ ও ডাইরেক্ট ম্যাপ থেকে ডায়নামিক মেমরি বরাদ্দ...
Windows ভার্চুয়ালাইজেশনের গভীরতা (পর্ব ২) — কার্নেলও দেখতে পায় না এমন মেমরি: VBS, HVCI ও Credential Guard কীভাবে কাজ করে
সামঞ্জস্যপূর্ণ হার্ডওয়্যারে ক্লিন ইনস্টলে VBS ডিফল্টে চালু থাকে এবং হাইপারভাইজার ও SLAT দিয়ে কার্নেলের চেয়ে শক্তিশালী আইসোলেশন তৈরি কর...
Windows ভার্চুয়ালাইজেশনের গভীরতা (পর্ব ১) — আপনার Windows আসলে কোথায় চলছে? হাইপারভাইজার ও পার্টিশন
Hyper-V চালু করলে হোস্ট Windows নিজেই রুট পার্টিশন হিসেবে হাইপারভাইজারের উপর চলে। এই নিবন্ধ VT-x, SLAT ও VMBus-এর ভূমিকা দিয়ে ভার্চুয়াল...
Win32 থ্রেড পুল API — CreateThreadpoolWork দিয়ে থ্রেড তৈরি না করে কনকারেন্সি
নেটিভ কোডে চারদিকে CreateThread ডাকছেন? এই নিবন্ধ Vista-তে নতুন করে সাজানো Win32 থ্রেড পুল API ব্যাখ্যা করে — work, timer, wait ও io চারট...
সম্পর্কিত বিষয়
এই পৃষ্ঠাগুলো বিষয়টিকে সেবা ও সিদ্ধান্তের বৃহত্তর প্রেক্ষাপটে স্থাপন করে।
Windows-এর প্রযুক্তিগত বিষয়
Windows ডেভেলপমেন্ট, বাগ তদন্ত ও বিদ্যমান সম্পদ ব্যবহারের প্রবেশদ্বার।
এই বিষয়ের সাথে সম্পর্কিত সেবা
নিবন্ধটি নিচের সেবাগুলোর সাথে সরাসরি সম্পর্কিত।
প্রযুক্তিগত পরামর্শ ও ডিজাইন রিভিউ
ওয়্যারলেস LAN-এর প্রমাণীকরণ ধরন, সার্টিফিকেট বিতরণ ও সুরক্ষা, ফায়ারওয়াল নিয়মের তালিকা — সবই বিদ্যমান কনফিগকে পূর্বশর্ত করে ডিজাইন রিভিউয়ের বিষয়।
উচ্চ-জটিলতার Windows অ্যাপ ডেভেলপমেন্ট
ক্লায়েন্ট সার্টিফিকেটের প্রাইভেট কী TPM-এ রাখার কনফিগ বা ব্যবসায়িক PC-তে সার্টিফিকেট বিতরণ Windows পরিবেশের তৈরি হিসেবে ভাবা দরকার।
প্রায়শ জিজ্ঞাসিত প্রশ্ন
এই নিবন্ধের বিষয়ে পরামর্শে প্রায়ই আসা প্রশ্ন।
- USB মেমরি সংযোগ নিষিদ্ধ, লোকাল ডিস্কে সংরক্ষণও নিষিদ্ধ — তবু কেন ফাইল বের করে নেওয়া যায়?
- নিষিদ্ধ করা কোম্পানি দেওয়া ব্যবসায়িক PC-এর ফিচার, ফাইল যেখানে আছে সেখানে পৌঁছানোর পথ নয়। এই প্রশ্নে কর্মী নিজের ব্যক্তিগত PC ব্যবহার করেন। ব্যবসায়িক PC ছুঁয়েও না, ব্যক্তিগত PC মিটিং রুমের ওয়্যারলেস LAN-এ যুক্ত করে ক্লাউড স্টোরেজ (B সার্ভিস)-এ নিজের ব্যবহারকারী ID দিয়ে লগইন করে ফাইল ডাউনলোড করে সেই ব্যক্তিগত PC নিয়েই নিয়ে যান। ব্যবসায়িক PC-তে বসানো তথ্য ফাঁস প্রতিরক্ষা সফটওয়্যারের সেটিং ব্যক্তিগত PC-তে কিছুই করে না। M কোম্পানি ব্যক্তিগত PC আনা নিষিদ্ধ করেছিল, কিন্তু নিষিদ্ধ ছিল শুধু অফিস কক্ষ, মিটিং রুম বাইরে ছিল। উপায় (USB মেমরি, মেইল সংযুক্তি, ওয়েবমেইল) একটা একটা করে বন্ধ করলেও ফাইলে পৌঁছানোর পথ থাকলে বের করে নেওয়া দাঁড়ায়।
- B সার্ভিস «শুধু M কোম্পানির গ্লোবাল IP থেকে লগইন সম্ভব» সীমা রেখেছিল। অতিথি ওয়্যারলেস LAN থেকে কেন বের হয়?
- অতিথি ওয়্যারলেস LAN-এর যোগাযোগও একই ফায়ারওয়ালের NAT দিয়ে একই গ্লোবাল IP-তে রূপান্তর হয়ে ইন্টারনেটে যায়। B সার্ভিস থেকে দেখলে অফিসের ব্যবসায়িক PC থেকে অ্যাক্সেস আর মিটিং রুমে অতিথি ওয়্যারলেস LAN-এ যুক্ত ব্যক্তিগত PC থেকে অ্যাক্সেস দুইই একই উৎস IP। আলাদা করা যায় না। উৎস IP দিয়ে সীমা «শুধু এই টার্মিনাল থেকে» নয় «এই বেরোনোর মুখ ভাগ করা সবাই» অনুমতি — এভাবে বোঝা দরকার। অতিথি Wi-Fi, শাখা VPN, টেলিওয়ার্কের জমা গেটওয়ে ইত্যাদি একই গ্লোবাল IP দিয়ে যাওয়া সব অনুমতির পরিসরে পড়ে।
- কর্মীদের ওয়্যারলেস LAN-এ MAC অ্যাড্রেস ফিল্টারিং ছিল। এটা প্রতিরক্ষা হয় না?
- হয় না। MAC অ্যাড্রেস টার্মিনাল পাশে ইচ্ছেমতো বদলানো যায়। এই প্রশ্নের পদ্ধতি ১ ব্যক্তিগত PC-এর ওয়্যারলেস LAN ইন্টারফেসের MAC অ্যাড্রেস নিবন্ধিত ব্যবসায়িক PC-এর MAC অ্যাড্রেসে বদলে সংযোগ। ওয়্যারলেস LAN ফ্রেমের MAC অ্যাড্রেস এনক্রিপ্ট হয় না, কাছে থেকে গ্রহণ করলে নিবন্ধিত MAC অ্যাড্রেস জানাও যায়। একই কথা SSID অঘোষণায়ও। SSID নোটিফিকেশন নিষ্ক্রিয় করলেও টার্মিনাল সংযোগের আদান-প্রদান থেকে SSID বের হয়। MAC অ্যাড্রেস ফিল্টারিং ও SSID অঘোষণা ভুল করে সংযোগ কমায়, ইচ্ছাকৃত সংযোগ থামানো প্রমাণীকরণের ব্যবস্থা নয়।
- নকল অ্যাক্সেস পয়েন্ট ও নকল সাইট তৈরি করলেও কর্মী কেন প্রতারিত হয় না বলা যায়?
- HTTPS-এ সংযোগ করলে নকল সাইট সার্ভার সার্টিফিকেট যাচাই পাস করাতে পারে না। প্রশ্নের চিত্র ২ তখন দেখা যেতে পারে এমন ত্রুটির বিস্তারে চার আইটেম তোলে। বিশ্বস্ত সার্টিফিকেশন অথরিটি থেকে ইস্যু হয়নি, সার্টিফিকেটে লেখা সার্ভার নাম সংযোগের সার্ভার নাম থেকে আলাদা, প্রত্যাহার হয়েছে, বৈধ মেয়াদ কেটেছে — এই চারটা। আক্রমণকারী B সার্ভিসের ডোমেইন নামের বৈধ সার্টিফিকেট পায় না, স্ব-স্বাক্ষরিত সার্টিফিকেট ব্যবহার করলে প্রথমে, নিজের ডোমেইনের জন্য বৈধভাবে নেওয়া সার্টিফিকেট ব্যবহার করলে দ্বিতীয়ে অযোগ্য হয়। IPA মূল্যায়ন ভাষ্য অনুযায়ী এই যাচাইয়ের বিষয় জিজ্ঞাসা প্রশ্নের সঠিক উত্তরের হার কম ছিল। আর এই চার আইটেম একই শক্তিতে কাজ করে না। আক্রমণ থামায় আগের দুটো (ইস্যুকারী ও নাম) ও বৈধ মেয়াদ, এগুলো ব্রাউজার অবশ্যই যাচাই করে। অন্যদিকে প্রত্যাহার নিশ্চিতকরণ ইমপ্লিমেন্টেশন ও সেটিং-এ নির্ভর করে। যেমন Chrome অনলাইন OCSP বা CRL যাচাই সাধারণত করে না, জরুরি অবরোধকে মূল উদ্দেশ্য করা CRLSet নামের সীমিত তালিকা ব্যবহার করে। প্রত্যাহার করলেই অবশ্যই ছাঁটা যায় ভাববেন না। আর ব্যবসায়িক PC-তে অফিসের সার্টিফিকেশন অথরিটির রুট সার্টিফিকেট বিতরণ করে সেই অথরিটির প্রাইভেট কী বা ইস্যুর পদ্ধতি আক্রমণকারীর হাতে থাকলে প্রথম চেকও পাস হয়ে যায়।
- URL ভুল করে «http://» লিখলে কী হয়? HSTS কী করে?
- ব্রাউজার HTTP-কে HTTPS-এ বদলে তারপর সংযোগ করে, ফল একই সার্ভার সার্টিফিকেট ত্রুটি। HSTS সেই সাইটে আগে HTTPS-এ সংযোগের সময় পাওয়া হেডারের বিষয় ব্রাউজার মনে রাখে। RFC 6797 লক্ষ্য হোস্টের URL-এ http স্কিম থাকলে ব্যবহারকারী এজেন্ট সেটা https-এ বদলাবে, পোর্ট 80 স্পষ্ট থাকলে 443-এ রূপান্তর চাই। অর্থাৎ সাধারণ লেখা HTTP অনুরোধ নেটওয়ার্কে বেরোনোর আগেই মরে। আরও জরুরি, HSTS চালু হোস্টের সাথে যোগাযোগে সার্টিফিকেট যাচাই ব্যর্থ হলে সতর্কতা বা মারাত্মক যাই হোক সংযোগ কাটতে হয়। «এই সংযোগ নিরাপদ নয় তবু চালিয়ে যাবেন?» বাছাই ব্যবহারকারীকে দেওয়া যাবে না স্পষ্ট। তবে HSTS সেই ব্রাউজার একবার বৈধ সাইটে HTTPS-এ পৌঁছে হেডার পেয়েছে পূর্বশর্ত। নতুন টার্মিনালে প্রথম অ্যাক্সেসই নকল সাইট হলে কাজ করে না। এই প্রথমবার পূরণ করে ব্রাউজারে বসানো প্রিলোড তালিকা।
- ক্লায়েন্ট সার্টিফিকেটের প্রাইভেট কী TPM-এ রাখলে কী বদলায়?
- প্রাইভেট কী সেই ব্যবসায়িক PC থেকে বের করা যায় না। ফাইল হিসেবে টার্মিনালে রাখা প্রাইভেট কী কপি করে ব্যক্তিগত PC-তে নিলে সেই PC ব্যবসায়িক PC হিসেবে প্রমাণীকরণ পাস করে। TPM-এর ভিতরে কী তৈরি করে এক্সপোর্ট অযোগ্য রাখলে স্বাক্ষর ইত্যাদি গণনা TPM-এর ভিতরেই হয়, কী নিজে OS-এও ম্যালওয়্যারেও যায় না। ফলে EAP-TLS দিয়ে প্রমাণীকরণ পাস করতে পারে শুধু কোম্পানি দেওয়া ব্যবসায়িক PC। এই প্রশ্নে S «সেই রাখার পদ্ধতি হলে সমস্যা নেই» বলতে পেরেছিলেন এই কারণে। Windows-এ বাস্তবায়নে সার্টিফিকেট টেমপ্লেটের কী স্টোরেজ প্রোভাইডারে Microsoft Platform Crypto Provider নির্দিষ্ট করে প্রাইভেট কী এক্সপোর্ট অনুমতি না দেওয়ার সেটিং। তবে TPM যা রক্ষা করে «কী অন্য টার্মিনালে নকল না হওয়া» মাত্র, সেই টার্মিনাল যার কাছে আছে সে ব্যবহার করতে পারে এটা বদলায় না। টার্মিনাল হারানো·চুরির বিরুদ্ধে ড্রাইভ এনক্রিপশন ও সার্টিফিকেট প্রত্যাহার আলাদা রাখতে হয়।
- এই প্রশ্ন থেকে বাস্তবে কী ফিরিয়ে নেওয়া উচিত?
- চারটা। প্রথম, বের করে নেওয়ার প্রতিরক্ষা উপায় নয় পথ দিয়ে ভাবা। USB মেমরি, মেইল সংযুক্তি, ওয়েবমেইল একটা একটা করে বন্ধ করলেও ফাইলে পৌঁছাতে পারে এমন টার্মিনাল থাকলে অর্থ নেই। দ্বিতীয়, উৎস IP সীমা আসলে কাকে অনুমতি দিচ্ছে লিখে দেখা। অতিথি Wi-Fi বা VPN একই মুখ ব্যবহার করলে সেটাও অনুমতির পরিসর। তৃতীয়, ওয়্যারলেস LAN প্রমাণীকরণ টার্মিনালে টার্মিনালে শংসাপত্রে রাখা। প্রাক-শেয়ার করা কী সবাই একটা ভাগ করা গোপন, একজন ফাঁসালে সবারটা ফাঁসে। EAP-TLS ও ক্লায়েন্ট সার্টিফিকেট, আর প্রাইভেট কী TPM থেকে না বেরোনোর কনফিগ করলে শংসাপত্র টার্মিনালে স্থির হয়। চতুর্থ, আর ব্যবহার হয় না এমন সেটিং মুছা। এই প্রশ্নের শেষ জিজ্ঞাসা অতিথি ওয়্যারলেস LAN তুলে দেওয়ার পর থাকা VLAN ইন্টারফেস সেটিং ও ফায়ারওয়াল ফিল্টারিং নিয়ম সব তুলতে বলে, IPA মূল্যায়ন ভাষ্য অনুযায়ী সঠিক উত্তরের হার বেশি ছিল, কিন্তু বাস্তবে এতদূর করে শেষ করা সংস্থা অনেক নয়।