এই 3 টি পদক্ষেপের সাথে হ্যাক হওয়া এড়ান

এখন পর্যন্ত, আমার মনে হয় আমি আমার অন্যতম প্রিয় বিষয়, সাইবার নিরাপত্তা নিয়ে আলোচনা করিনি , এবং আমি মনে করি আজ আমি এই বিষয়েই কথা বলব। আমি আশা করি এই সংক্ষিপ্ত নিবন্ধটির পর, আপনার ঝুঁকিগুলোকে আরও ভালোভাবে নিয়ন্ত্রণে রাখতে কী সাহায্য করতে পারে এবং কীভাবে একই সাথে সেগুলোর অনেকগুলো প্রশমিত করা যায়, সে সম্পর্কে আপনার একটি ভালো ধারণা হবে।

ঝুঁকি সবখানেই

এটা অবশ্যম্ভাবী; শুধুমাত্র এই বছরেই আমরা ১৫,০০০-এরও বেশি দুর্বলতা খুঁজে বের করেছি এবং সেগুলোকে প্রকাশ্যে চিহ্নিত করেছি । আমি কীভাবে জানি? কারণ আমার কাজের একটি অংশ হলো জেন্টুতে ব্যবহৃত প্রোগ্রামগুলোর CVE পরীক্ষা করে দেখা যে আমরা কোনো ঝুঁকিপূর্ণ সফটওয়্যার চালাচ্ছি কি না। এর মাধ্যমে, আমরা সেটিকে আপডেট করতে পারি এবং নিশ্চিত করতে পারি যে ডিস্ট্রিবিউশনের প্রত্যেকের মেশিন সুরক্ষিত আছে।

জন্য CVE

কমন ভালনারেবিলিটিজ অ্যান্ড এক্সপোজারস (CVEs) হলো প্রতিটি বিদ্যমান দুর্বলতার জন্য নির্ধারিত অনন্য শনাক্তকারী। আমি অত্যন্ত আনন্দের সাথে জানাচ্ছি যে, বেশ কিছু জেন্টু ডেভেলপার গবেষণা করে এবং তাদের প্রাপ্ত তথ্য প্রকাশ করার মাধ্যমে মানবতার কল্যাণে অবদান রাখছেন, যাতে দুর্বলতাগুলো সমাধান ও প্যাচ করা যায়। সাম্প্রতিকতম যে ঘটনাটি সম্পর্কে পড়ার সৌভাগ্য আমার হয়েছিল, তা হলো অপশনসব্লিড (Optionsbleed), একটি দুর্বলতা যা বিশ্বব্যাপী অ্যাপাচি সার্ভারগুলোকে প্রভাবিত করেছিল। আমি কেন এতে গর্বিত? কারণ তারা বিশ্বের জন্য ভালো কাজ করছেন। দুর্বলতা গোপন রাখলে কেবল অল্প কিছু লোকেরই লাভ হয় এবং উদ্দেশ্যের উপর নির্ভর করে এর পরিণতি ভয়াবহ হতে পারে।

CNA

CNA হলো এমন সংস্থা যা CVE-এর জন্য অনুরোধ করে এবং/অথবা তা বরাদ্দ করে; উদাহরণস্বরূপ, মাইক্রোসফ্ট CNA রয়েছে, যা তার দুর্বলতাগুলোকে শ্রেণিবদ্ধ করা, সেগুলোর সমাধান করা এবং সময়ের সাথে সাথে পরবর্তী নিবন্ধনের জন্য সেগুলোকে একটি CVE বরাদ্দ করার দায়িত্বে রয়েছে।

ব্যবস্থার ধরণ

আসুন এই স্পষ্ট করেই শুরু করা যাক যে কোনও সরঞ্জাম 100% নিরাপদ হবে না এবং মোটামুটি সাধারণ বক্তব্য হিসাবে বলত:

কেবলমাত্র 100% সুরক্ষিত কম্পিউটার হ'ল এটি একটি ভল্টে লক করা আছে, ইন্টারনেট থেকে সংযোগ বিচ্ছিন্ন হয়েছে এবং বন্ধ আছে।

কারণ এটি সত্য, ঝুঁকিগুলি সর্বদা থাকবে, পরিচিত বা অজানা, এটি কেবল সময়ের বিষয় তাই ঝুঁকির মুখে আমরা নিম্নলিখিতটি করতে পারি:

এটি প্রশমিত করুন

ঝুঁকি প্রশমন করা মানে হলো এটিকে কেবল হ্রাস করা ( সম্পূর্ণ নির্মূল করা নয় )। ব্যবসায়িক এবং ব্যক্তিগত, উভয় ক্ষেত্রেই এটি একটি অত্যন্ত গুরুত্বপূর্ণ ও নির্ণায়ক বিষয়। কেউই হ্যাক হতে চায় না, কিন্তু সত্যিটা হলো, এই শৃঙ্খলের দুর্বলতম সংযোগটি সরঞ্জাম, সফটওয়্যার বা এমনকি কার্যপ্রণালীও নয়—বরং তা হলো মানবিক উপাদান।

আমাদের সকলেরই অন্যকে দোষারোপ করার অভ্যাস আছে, সে মানুষ হোক বা জিনিস হোক, কিন্তু কম্পিউটার নিরাপত্তার ক্ষেত্রে দায়িত্বটি মানুষেরই হবে এবং থাকবে, এটি সরাসরি আপনার নাও হতে পারে, কিন্তু আপনি যদি সঠিক পথ অনুসরণ না করেন তবে আপনি হবেন সমস্যার অংশ। পরে আমি আপনাদের একটু নিরাপদ থাকার জন্য একটু কৌশল দিচ্ছি

এটি স্থানান্তর করুন

এটি একটি সুপরিচিত নীতি; এটিকে একটি ব্যাংকের মতো করে ভাবুন । যখন আপনার টাকা রক্ষা করার প্রয়োজন হয় (অর্থাৎ, ভৌতভাবে), তখন সবচেয়ে নিরাপদ উপায় হলো এমন কারো কাছে তা রেখে দেওয়া, যিনি আপনার চেয়ে অনেক ভালোভাবে সেটির সুরক্ষা নিশ্চিত করতে পারেন। জিনিসপত্র নিরাপদ রাখার জন্য আপনার নিজের ভল্টের প্রয়োজন নেই (যদিও তা থাকলে অনেক ভালো হতো); আপনার শুধু এমন একজনকে প্রয়োজন (যাকে আপনি বিশ্বাস করেন) যিনি আপনার চেয়ে ভালোভাবে সেগুলো সংরক্ষণ করতে পারবেন।

গ্রহন করুন

কিন্তু যখন প্রথম এবং দ্বিতীয় বিকল্প প্রযোজ্য হয় না, তখনই আসল গুরুত্বপূর্ণ প্রশ্নটি আসে। এই সম্পদ/তথ্য/ইত্যাদি আমার কাছে কতটা মূল্যবান? যদি উত্তর হয় "অনেকটা", তাহলে আপনার প্রথম দুটি বিকল্প বিবেচনা করা উচিত। কিন্তু যদি উত্তর হয় " তেমনটা নয় ", তাহলে হয়তো আপনার ঝুঁকিটা মেনে নেওয়াই উচিত।

আপনাকে এটির মুখোমুখি হতে হবে, সবকিছুই হ্রাসযোগ্য নয় এবং কিছু শোধনযোগ্য জিনিসের জন্য এতগুলি সংস্থান ব্যয় করতে পারে যে অনেক সময় এবং অর্থের পরিবর্তন এবং বিনিয়োগ ব্যতীত সত্যিকারের সমাধান প্রয়োগ করা কার্যত অসম্ভব। তবে আপনি যদি সুরক্ষা দেওয়ার চেষ্টা করছেন এবং যদি এটি বিশ্লেষণ করতে পারেন এবং এটি প্রথম বা দ্বিতীয় ধাপে এর স্থানটি খুঁজে না পায়, তবে কেবল এটি তৃতীয় ধাপে সেরা উপায়ে গ্রহণ করুন, এটির চেয়ে বেশি মূল্য দেবেন না এবং এবং এগুলি এমন জিনিসগুলির সাথে মিশ্রিত করবেন না যা তাদের মূল্যবান।

আপ টু ডেট রাখার জন্য

এটি এমন একটি সত্য যা শত শত মানুষ এবং ব্যবসা প্রতিষ্ঠানের কাছে অধরা থেকে যায়। সাইবারসিকিউরিটি মানে বছরে তিনবার অডিটে পাশ করা এবং বাকি ৩৫০ দিন কিছু না ঘটার আশা করা নয়। এবং অনেক সিস্টেম অ্যাডমিনিস্ট্রেটরের ক্ষেত্রেই এটি সত্যি। আমি সম্প্রতি অবশেষে আমার LFCS সার্টিফিকেশন পেয়েছি (কোথা থেকে পেয়েছি তা খুঁজে বের করার দায়িত্ব আপনারাই রইল 😉) এবং এটি কোর্সের একটি অত্যন্ত গুরুত্বপূর্ণ বিষয়। বেশিরভাগ ঝুঁকি এড়ানোর জন্য আপনার সরঞ্জাম এবং সফটওয়্যার হালনাগাদ রাখা অত্যাবশ্যক, অপরিহার্য । আমি নিশ্চিত যে আপনাদের মধ্যে অনেকেই বলবেন, " কিন্তু আমরা যে প্রোগ্রামটি ব্যবহার করি তা তো পরবর্তী সংস্করণে কাজ করে না ," বা এই ধরনের কিছু। আসলে সত্যিটা হলো, আপনার প্রোগ্রামটি যদি সর্বশেষ সংস্করণে কাজ না করে, তবে এটি একটি টাইম বোমার মতো। আর এটিই আমাদের আগের অংশে ফিরিয়ে নিয়ে যায়: আপনি কি এর প্রতিকার করতে পারেন? আপনি কি এটি স্থানান্তর করতে পারেন? আপনি কি এটি মেনে নিতে পারেন?

সত্যি বলতে, মনে রাখা ভালো যে, পরিসংখ্যান অনুযায়ী ৭৫% সাইবার নিরাপত্তা আক্রমণ কোম্পানির ভেতর থেকেই সংঘটিত হয়। এর কারণ হতে পারে কোম্পানির ভেতরে অসতর্ক বা বিদ্বেষপরায়ণ ব্যবহারকারী থাকা, অথবা এর নিরাপত্তা ব্যবস্থা কোনো হ্যাকারের পক্ষে এর প্রাঙ্গণ বা নেটওয়ার্কে প্রবেশ করা কঠিন করে না। এবং প্রায় ৯০% আক্রমণ পুরোনো সফটওয়্যার থেকে উদ্ভূত হয়, জিরো-ডে দুর্বলতা থেকে নয়

যন্ত্রের মতো ভাবি, মানুষের মতো নয়

এটি একটি সামান্য পরামর্শ হবে যা আমি আপনাকে এখান থেকে ছেড়ে চলেছি:

যন্ত্রের মতো ভাবুন

যারা বোঝেন না তাদের জন্য এখন আমি একটি উদাহরণ দিচ্ছি।

জন রিপার সফটওয়্যারটির জন্য চিত্রের ফলাফল

চলুন, আপনাদের জনের সাথে পরিচয় করিয়ে দিই। নিরাপত্তা উৎসাহীদের মধ্যে, এথিক্যাল হ্যাকিং শুরু করার জন্য তিনি অন্যতম সেরা একজন । আমাদের বন্ধু ক্রাঞ্চের সাথে জনের খুব ভালো সম্পর্ক । মূলত, তাকে একটি তালিকা দেওয়া হয় এবং তিনি সেই তালিকার বিভিন্ন সংমিশ্রণ চেষ্টা করতে থাকেন, যতক্ষণ না তিনি তার কাঙ্ক্ষিত পাসওয়ার্ডটি সমাধান করার মতো একটি চাবি খুঁজে পান।

ক্রাঞ্চ একটি পাসওয়ার্ড জেনারেটর। এর মানে হলো, আপনি ক্রাঞ্চকে বলতে পারেন যে আপনি ৬ অক্ষরের একটি পাসওয়ার্ড চান, যাতে ছোট ও বড় হাতের অক্ষর দুটোই থাকবে, এবং ক্রাঞ্চ এক এক করে সেগুলো চেষ্টা করতে শুরু করবে… অনেকটা এইরকম:

aaaaaa,aaaaab,aaaaac,aaaaad,....

আর আপনারা হয়তো ভাবছেন পুরো তালিকাটি দেখতে কতক্ষণ সময় লাগে… কয়েক মিনিটের বেশি লাগে না । যারা হতবাক হয়ে গিয়েছিলেন, তাদের জন্য আমি ব্যাখ্যা করছি। যেমনটা আমরা আগে আলোচনা করেছি, এই শৃঙ্খলের সবচেয়ে দুর্বল সংযোগটি হলো মানুষ এবং তার চিন্তাভাবনা। একটি কম্পিউটারের জন্য বিভিন্ন সংমিশ্রণ পরীক্ষা করা জটিল কিছু নয়; এটি অত্যন্ত পুনরাবৃত্তিমূলক একটি কাজ, এবং বছরের পর বছর ধরে প্রসেসরগুলো এতটাই শক্তিশালী হয়ে উঠেছে যে হাজার বা তারও বেশিবার চেষ্টা করতে তাদের এক সেকেন্ডের বেশি সময় লাগে না।

কিন্তু এবার আসল কথায় আসা যাক, আগের উদাহরণটি ছিল মানুষের চিন্তা নিয়ে, এবার যন্ত্রের চিন্তা নিয়ে দেখা যাক :

যদি আমরা ক্রাঞ্চকে আগের শর্তগুলো মেনেই শুধু অঙ্কের একটি পাসওয়ার্ড তৈরি করতে বলি , তাহলে সময়টা মিনিট থেকে বেড়ে ঘণ্টা হয়ে যায় । আর অনুমান করুন তো, যদি আমরা একে ১০ অঙ্কের বেশি ব্যবহার করতে বলি তাহলে কী হবে? এতে সময় লাগবে দিনে । ১২ অঙ্কের বেশি হলে, সময়টা ইতিমধ্যেই মাস পেরিয়ে যাবে , তার উপর আবার তালিকার আকার এতটাই বড় হবে যে তা একটি সাধারণ কম্পিউটারে সংরক্ষণ করা সম্ভব নয়। যদি সংখ্যাটা ২০-এ পৌঁছায়, তাহলে এমন কিছু তৈরি হবে যা একটি কম্পিউটার শত শত বছরেও (অবশ্যই বর্তমান প্রসেসর দিয়ে) পাঠোদ্ধার করতে পারবে না। এর একটি গাণিতিক ব্যাখ্যা আছে, কিন্তু জায়গার অভাবে আমি এখানে তা ব্যাখ্যা করব না। তবে যারা আরও কৌতূহলী, তাদের জন্য বলি, এর সাথে বিন্যাস , সমাবেশ এবং সমাবেশের অনেক সম্পর্ক রয়েছে । আরও নির্দিষ্টভাবে বলতে গেলে, এর কারণ হলো, পাসওয়ার্ডের দৈর্ঘ্যে প্রতিটি অক্ষর যোগ করার ফলে প্রায় ৫০টি সম্ভাবনা তৈরি হয়, ফলে আমরা শেষ পর্যন্ত এইরকম কিছু একটা পাব:

20^50 আমাদের শেষ পাসওয়ার্ডের জন্য সম্ভাব্য সংমিশ্রণগুলি। 20 টি চিহ্নের মূল দৈর্ঘ্যের সাথে কতগুলি সম্ভাবনা রয়েছে তা দেখতে আপনার ক্যালকুলেটরটিতে সেই নম্বরটি প্রবেশ করান।

আমি কীভাবে যন্ত্রের মতো ভাবতে পারি?

অনেকে আমাকে বলবেন, পরপর ২০টি অক্ষরের একটি পাসওয়ার্ড ভাবা সহজ নয়, বিশেষ করে এই পুরোনো ধারণাটির কারণে যে পাসওয়ার্ড হলো কীওয়ার্ড । কিন্তু চলুন একটি উদাহরণ দেখা যাক:

dXfwHd

এটি মানুষের পক্ষে মনে রাখা শক্ত, তবে একটি মেশিনের পক্ষে এটি অত্যন্ত সহজ।

caballoconpatasdehormiga

অন্যদিকে, এটা একজন মানুষের পক্ষে মনে রাখা অত্যন্ত সহজ (এমনকি মজাদারও), কিন্তু কাজের চাপের জন্য এটা একটা দুঃস্বপ্ন আর এখন আপনাদের মধ্যে অনেকেই বলবেন, "কিন্তু ঘন ঘন পাসওয়ার্ড পরিবর্তন করাও কি বুদ্ধিমানের কাজ নয়?" হ্যাঁ, এটা বুদ্ধিমানের কাজ, তাই এখন আমরা এক ঢিলে দুই পাখি মারতে পারি। ধরা যাক, এই মাসে আমি ' ডন কুইক্সোট, প্রথম খণ্ড' পড়ছি । আমার পাসওয়ার্ড হিসেবে আমি এইরকম কিছু একটা দেব:

ElQuijoteDeLaMancha1

20টি চিহ্ন, আমাকে না জেনে আবিষ্কার করা বেশ কঠিন কিছু, এবং সবচেয়ে ভালো জিনিস হল যখন আপনি বইটি শেষ করবেন (ধরে নিচ্ছেন আপনি ক্রমাগত পড়ছেন ) আপনি এতে পরিবর্তন সহ আপনার পাসওয়ার্ড পরিবর্তন করতে জানতে পারবেন:

ElQuijoteDeLaMancha2

এটি ইতিমধ্যেই অগ্রগতি হয়েছে  এবং অবশ্যই আপনাকে আপনার পাসওয়ার্ডগুলি সুরক্ষিত রাখতে সাহায্য করবে এবং একই সাথে আপনাকে আপনার বই শেষ করার কথা মনে করিয়ে দেবে৷

আমি যা লিখেছি তা যথেষ্ট, এবং যদিও আমি আরও অনেক সুরক্ষা বিষয় নিয়ে কথা বলতে সক্ষম হতে চাই, আমরা এটি অন্য সময়ের জন্য ছেড়ে দেব  শুভেচ্ছা


Google-এ পছন্দের উৎস হিসেবে যোগ করুন