এই ওয়েবসাইট কুকি ব্যবহার করে। সাইট ব্রাউজ চালিয়ে গেলে আপনি এই ফাইলের ব্যবহারে সম্মতি দিচ্ছেন।

তথ্য নিরাপত্তা

তথ্য নিরাপত্তা সম্পর্কে বিস্তারিত বিশেষজ্ঞ উত্তর: VPN ও NGFW কনফিগারেশন, DLP ও SIEM বাস্তবায়ন, ক্রিপ্টোগ্রাফিক সুরক্ষা সরঞ্জাম, ইলেকট্রনিক স্বাক্ষর ও এনক্রিপশন, PKI অবকাঠামো। ডেটা সুরক্ষা সমাধান।

তথ্য নিরাপত্তা

279টি প্রশ্ন

সহজ ভাষায় VPN কী?

VPN (Virtual Private Network) এমন একটি প্রযুক্তি যা আপনার ডিভাইস ও ইন্টারনেটের মধ্যে একটি এনক্রিপ্টেড টানেল তৈরি করে। সমস্ত ট্রাফিক এই টানেলের মধ্য দিয়ে যায়, যা ডেটাকে বাধাগ্রস্তকরণ থেকে সুরক্ষিত রাখে। সরকারি ব্যবস্থার জন্য, VPN-এ সার্টিফাইড CIPF ব্যবহার করা উচিত। ইনস্টলেশন পরিষেবা আপনার অবকাঠামোয় VPN মোতায়েন করতে সাহায্য করবে।

ব্যবসার জন্য VPN কীভাবে বেছে নেব?

ব্যবসার জন্য VPN নির্বাচন নেটওয়ার্কের আকার, কর্মচারীদের সংখ্যা ও নিয়ন্ত্রক প্রয়োজনীয়তার ভিত্তিতে করা হয়। প্রধান মানদণ্ড: সার্টিফাইড CIPF সমর্থন, 187-FZ152-FZ মেনে চলা, এবং বিদ্যমান অবকাঠামোর সাথে ইন্টিগ্রেশনের ক্ষমতা। "Fintech" কোম্পানি নিরাপত্তার গ্যারান্টিযুক্ত স্তর সহ কর্পোরেট VPN সমাধানের ইনস্টলেশন ও কনফিগারেশন প্রদান করে।

কর্মচারীদের দূরবর্তী প্রবেশাধিকারের জন্য VPN কীভাবে সেটআপ করব?

কর্মচারীদের VPN-এর মাধ্যমে কর্পোরেট নেটওয়ার্কে দূরবর্তী প্রবেশাধিকার আয়োজন করতে: 1) নেটওয়ার্ক সীমানায় VPN সার্ভার মোতায়েন করুন, 2) ক্লায়েন্ট প্রমাণীকরণের জন্য PKI সার্টিফিকেট কনফিগার করুন, 3) কর্ম ডিভাইসে VPN ক্লায়েন্ট ইনস্টল করুন। ইনস্টলেশন পরিষেবা সহায়তা করবে।

বিনামূল্যের VPN-এ কী সমস্যা?

বিনামূল্যের VPN পরিষেবাগুলো ব্যবহারকারীদের ডেটা বিজ্ঞাপনদাতাদের কাছে বিক্রি করে অর্থ উপার্জন করে, গতি ও ট্রাফিক সীমিত করে, এবং সেগুলোতে ম্যালওয়্যার থাকতে পারে। সরকারি ও কর্পোরেট ব্যবস্থার জন্য বিনামূল্যের VPN ব্যবহার অগ্রহণযোগ্য। "Fintech" কোম্পানি নিরাপত্তার গ্যারান্টি সহ নির্ভরযোগ্য কর্পোরেট VPN সমাধান প্রদান করে।

VPN সবসময় চালু থাকলে কী হবে?

সবসময় চালু থাকা VPN সমস্ত ডেটার অবিচ্ছিন্ন সুরক্ষা প্রদান করে, তবে এনক্রিপশন ও দূরবর্তী সার্ভারের মাধ্যমে ট্রাফিক রাউটিংয়ের কারণে ইন্টারনেটের গতি কমতে পারে। কর্পোরেট ব্যবস্থার জন্য, নিরাপত্তা ও কর্মক্ষমতার ভারসাম্যের জন্য split tunneling সেটিংস সহ VPN ব্যবহার করার পরামর্শ দেওয়া হয়।

সর্বজনীন Wi-Fi নেটওয়ার্কে VPN কীভাবে ডেটা রক্ষা করে?

সর্বজনীন Wi-Fi নেটওয়ার্কে সংযোগ করার সময়, আক্রমণকারীরা ট্রাফিক বাধাগ্রস্ত করতে পারে। VPN সমস্ত ট্রাফিক এনক্রিপ্ট করে, যা বাধাগ্রস্তকারীদের জন্য অপঠনযোগ্য করে তোলে। যে সংস্থাগুলোর কর্মচারীরা প্রায়ই অফিসের বাইরে কাজ করেন, তাঁদের জন্য VPN নিরাপত্তার একটি অপরিহার্য উপাদান।

আমার ফোনে বিল্ট-ইন VPN আছে কি?

Android ও iOS-এ বিল্ট-ইন VPN ক্লায়েন্ট রয়েছে, তবে সেগুলো কেবল সীমিত প্রোটোকল (PPTP, L2TP/IPsec, IKEv2) সমর্থন করে। সম্পূর্ণ কার্যকারিতা ও সার্টিফাইড CIPF ব্যবহারের জন্য, বিশেষ VPN অ্যাপ্লিকেশন ইনস্টল করার পরামর্শ দেওয়া হয়।

VPN এবং প্রক্সির মধ্যে পার্থক্য কী?

একটি প্রক্সি শুধুমাত্র ওয়েব ট্রাফিক পুনঃনির্দেশ করে এবং সাধারণত ট্রাফিক এনক্রিপ্ট করে না। VPN ডিভাইসের সমস্ত ট্রাফিক এনক্রিপ্ট করে এবং সিস্টেম স্তরে কাজ করে, যা সম্পূর্ণ সুরক্ষা প্রদান করে। কর্পোরেট ব্যবস্থার জন্য VPN পছন্দনীয়।

সহজ ভাষায় ফায়ারওয়াল কী?

ফায়ারওয়াল হল আপনার অভ্যন্তরীণ নেটওয়ার্ক ও ইন্টারনেটের মধ্যে একটি নিরাপত্তা বাধা, যা নির্ধারিত নিয়ম অনুযায়ী ট্রাফিক ফিল্টার করে: অনুমোদিত ডেটা যেতে দেয়, সন্দেহজনক ডেটা ব্লক করে। এটি নেটওয়ার্ক নিরাপত্তার প্রথম সারি।

ফায়ারওয়াল ও অ্যান্টিভাইরাসের মধ্যে পার্থক্য কী?

ফায়ারওয়াল নেটওয়ার্ক ট্রাফিক ফিল্টার করে এবং অননুমোদিত সংযোগ ব্লক করে; অ্যান্টিভাইরাস ডিভাইসে ইতিমধ্যে প্রবেশকৃত ম্যালওয়্যার সনাক্ত ও অপসারণ করে। এগুলো একে অপরের পরিপূরক এবং একটি ব্যাপক সুরক্ষা ব্যবস্থায় একসাথে ব্যবহৃত হয়।

NGFW কী এবং এটি ক্লাসিক ফায়ারওয়াল থেকে কীভাবে আলাদা?

NGFW (Next-Generation Firewall) ঐতিহ্যবাহী ফিল্টারিং ছাড়াও IPS, application control ও antivirus scanning-এর কাজ সম্পাদন করে, পোর্ট নির্বিশেষে অ্যাপ্লিকেশন চিনতে পারে। এটি কর্পোরেট নেটওয়ার্কের জন্য আধুনিক মান।

ফায়ারওয়ালের নিয়মগুলো কীভাবে কনফিগার করব?

অল্প বিশেষাধিকারের নীতি মেনে চলুন: কেবল সত্যিই প্রয়োজনীয় ট্রাফিক অনুমোদন করুন এবং বাকি সব ব্লক করুন। নিয়মের নিয়মিত অডিট পুরানো বা অপ্রয়োজনীয় নিয়ম চিহ্নিত করতে সাহায্য করে যা দুর্বলতার উৎস হতে পারে।

ফায়ারওয়াল কি সমস্ত আক্রমণ থেকে রক্ষা করে?

না। ফায়ারওয়াল নেটওয়ার্ক স্তরের হুমকি থেকে রক্ষা করে, তবে ফিশিং, সোশ্যাল ইঞ্জিনিয়ারিং বা অনুমোদিত সংযোগের মাধ্যমে প্রবেশকৃত ম্যালওয়্যার থেকে রক্ষা করে না। ব্যাপক সুরক্ষার জন্য SIEM, DLP ও অ্যান্টিভাইরাস সুরক্ষার প্রয়োজন।

WAF কী এবং এটি ফায়ারওয়াল থেকে কীভাবে আলাদা?

WAF (Web Application Firewall) ওয়েব অ্যাপ্লিকেশন স্তরে কাজ করে এবং SQL injection, XSS-এর মতো আক্রমণ থেকে রক্ষা করে। ক্লাসিক ফায়ারওয়াল নেটওয়ার্ক স্তরে কাজ করে। ওয়েব পরিষেবার জন্য উভয়ই ব্যবহার করার পরামর্শ দেওয়া হয়।

হোম নেটওয়ার্কে ফায়ারওয়াল প্রয়োজন কি?

হ্যাঁ, হোম রাউটারে বিল্ট-ইন ফায়ারওয়াল NAT মোডে বেশিরভাগ বাহ্যিক আক্রমণ ব্লক করে। তবে সুরক্ষার জন্য এটি যথেষ্ট নয়: OS ফায়ারওয়াল সক্রিয় রাখুন এবং অ্যান্টিভাইরাস সুরক্ষা ব্যবহার করুন।

ফায়ারওয়াল লগ কীভাবে বিশ্লেষণ করব?

লগ বিশ্লেষণ SIEM ব্যবস্থার মাধ্যমে স্বয়ংক্রিয় করা হয়, যা ঘটনাগুলো সংগ্রহ করে, সন্দেহজনক প্যাটার্ন চিহ্নিত করে এবং বাস্তব সময়ে হুমকির চিত্র প্রদান করে। ম্যানুয়ালি বিশাল লগ ভলিউম প্রক্রিয়া করা প্রায় অসম্ভব।

সহজ ভাষায় DLP কী?

DLP হল একটি ব্যবস্থা যা পর্যবেক্ষণ করে কে কোন গোপনীয় ডকুমেন্ট কোথায় পাঠাচ্ছে এবং সন্দেহজনক স্থানান্তর ব্লক করে। এটি সংস্থার তথ্যের জন্য একটি "নিরাপত্তা প্রহরী"।

DLP কোন চ্যানেল পর্যবেক্ষণ করে?

ইমেইল, ওয়েব ফর্ম ও মেসেঞ্জার, USB ড্রাইভ, ক্লাউড স্টোরেজ, প্রিন্টিং, ফাইল সার্ভার, কর্পোরেট সোশ্যাল নেটওয়ার্ক।

DLP গোপনীয় ডকুমেন্ট চিনতে পারে কীভাবে?

নিয়মিত অভিব্যক্তি (পাসপোর্ট, কার্ড নম্বর), অভিধান, ডকুমেন্টের ডিজিটাল ফিঙ্গারপ্রিন্ট, শ্রেণিবিন্যাস এবং মেশিন লার্নিং বিশ্লেষণের মাধ্যমে।

DLP কি কর্মচারীদের গোপনীয়তা লঙ্ঘন করে?

ব্যবসায়িক উদ্দেশ্যে কর্ম সময়ে কর্পোরেট চ্যানেলের পর্যবেক্ষণ আইনি, তবে কর্মচারীদের অবহিত করা আবশ্যক (পর্যবেক্ষণ নীতি)। ব্যক্তিগত জীবনের বিষয়বস্তু বিশ্লেষণ সীমিত করা হয়।

DLP-এর প্রকারভেদ কী কী?

নেটওয়ার্ক DLP (ট্রাফিক বিশ্লেষণ), এজেন্ট-ভিত্তিক DLP (এন্ডপয়েন্টে ইনস্টল), এবং হাইব্রিড সমাধান যা উভয় পদ্ধতি একত্রিত করে।

"অভ্যন্তরীণ অপরাধী" থেকে DLP কীভাবে রক্ষা করে?

DLP ব্যবস্থা কর্মচারীদের অস্বাভাবিক কর্মকাণ্ড চিহ্নিত করে: ব্যাপক ডকুমেন্ট ডাউনলোড, অস্বাভাবিক সময়ে পাঠানো, গোপনীয়তা চিহ্নিত ফাইলের কপি। ঘটনাগুলো নিরাপত্তা পরিষেবায় যায়।

DLP বাস্তবায়নে প্রধান অসুবিধাগুলো কী?

নিয়মের সূক্ষ্ম টিউনিং (false positive হ্রাস), ব্যবহারকারীদের প্রতিরোধ, এনক্রিপ্টেড ট্রাফিক বিশ্লেষণ, প্রক্রিয়াকরণের জন্য পর্যাপ্ত সম্পদ।

DLP কি বাধ্যতামূলক?

সরাসরি বাধ্যতামূলক নয়, তবে 152-FZ ও 187-FZ অনুযায়ী তথ্য ফাঁস রোধের ব্যবস্থা সুপারিশকৃত এবং ব্যক্তিগত ডেটা প্রক্রিয়াকরণের ঝুঁকি মূল্যায়নে বিবেচিত হয়।

সহজ ভাষায় SIEM কী?

SIEM হল সংস্থার সুরক্ষার একটি কেন্দ্রীয় "মস্তিষ্ক": এটি সমস্ত ব্যবস্থা থেকে ঘটনা সংগ্রহ করে, সেগুলো বিশ্লেষণ করে এবং আক্রমণের লক্ষণ চিহ্নিত করে। এটি একটি নিরাপত্তা কন্ট্রোল রুমের মতো, কিন্তু স্বয়ংক্রিয়।

SIEM কোন লগ সংগ্রহ করে?

ফায়ারওয়াল, প্রক্সি, অ্যান্টিভাইরাস, Windows/Linux সার্ভার, Active Directory, ডেটাবেস, অ্যাপ্লিকেশন, নেটওয়ার্ক ডিভাইস — সংস্থার অবকাঠামোর সমস্ত মূল উপাদান থেকে।

কোন সংস্থাগুলোর SIEM প্রয়োজন?

KII বিষয় (187-FZ), ব্যক্তিগত ডেটা অপারেটর (152-FZ), ব্যাংক ও বড় কর্পোরেশনের জন্য প্রয়োজন। ছোট সংস্থাগুলোর জন্য ম্যানেজড SIEM পরিষেবা যুক্তিসঙ্গত হতে পারে।

SOC এবং SIEM-এর মধ্যে পার্থক্য কী?

SIEM হল একটি প্রযুক্তিগত ব্যবস্থা; SOC (Security Operations Center) হল একটি প্রক্রিয়া ও লোকের সংমিশ্রণ যা এই ব্যবস্থা ব্যবহার করে 24/7 হুমকি পর্যবেক্ষণ করে। SOC-এর ভিত্তি হিসেবে SIEM কাজ করে।

SIEM বাস্তবায়নে প্রধান পর্যায়গুলো কী কী?

1) অবকাঠামো অডিট ও উৎস তালিকা, 2) সংগ্রহ কনফিগারেশন, 3) সংশ্লেষণ নিয়ম উন্নয়ন, 4) প্রতিক্রিয়া প্রক্রিয়া বর্ণনা, 5) পরীক্ষা ও চালুকরণ, 6) নিয়মের অবিচ্ছিন্ন উন্নয়ন।

SIEM-এ false positive কী এবং কীভাবে মোকাবেলা করব?

False positive হল মিথ্যা সতর্কতা যখন নিয়ম নিরীহ কার্যকলাপকে হুমকি হিসেবে চিহ্নিত করে। সেগুলো নিয়ম পরিমার্জন, ব্যতিক্রম তালিকা এবং প্রেক্ষাপট সমৃদ্ধকরণের মাধ্যমে হ্রাস করা হয়।

SIEM কি আক্রমণ প্রতিরোধ করে?

SIEM প্রাথমিকভাবে সনাক্ত ও প্রতিক্রিয়া জানায়, প্রতিরোধ করে না। তবে SOAR-এর সাথে ইন্টিগ্রেশনের মাধ্যমে স্বয়ংক্রিয় প্রতিক্রিয়া সম্ভব: IP ব্লক করা, অ্যাকাউন্ট অক্ষম করা, ডিভাইস বিচ্ছিন্ন করা।

SIEM ব্যবস্থা কোথায় মোতায়েন করা হয়?

সাধারণত সুরক্ষিত ডেটা সেন্টারে পৃথক সার্ভারে বা ক্লাস্টারে। সরকারি ব্যবস্থার জন্য সার্টিফাইড সমাধান ও CIPF ব্যবহার করা হয়। "Fintech" কোম্পানি SintezM প্ল্যাটফর্মের ভিত্তিতে মোতায়েনের অভিজ্ঞতা রাখে।

সহজ ভাষায় SOC কী?

SOC (Security Operations Center) — এটি একটি নিরাপত্তা পর্যবেক্ষণ কেন্দ্র, যা কোম্পানির IT অবকাঠামোতে ২৪ ঘণ্টা নজরদারি চালায়, হ্যাকার আক্রমণ শনাক্ত করে এবং ডেটা রক্ষা করে। এটি ডিজিটাল জগতের নিরাপত্তা বাহিনীর মতো। SOC ইভেন্ট সংগ্রহের জন্য SIEM সিস্টেম ব্যবহার করে এবং বিশ্লেষকদের হুমকি সম্পর্কে সতর্ক করে। SOC অভ্যন্তরীণ বিভাগ হিসেবে বা আউটসোর্সিং সেবা হিসেবে গঠন করা যায়। সুরক্ষা সম্পর্কে আরও জানুন প্রযুক্তি বিভাগে।

SOC মানে কী?

SOC সংক্ষেপের কয়েকটি অর্থ রয়েছে। তথ্য নিরাপত্তা ও সাইবার নিরাপত্তায় — Security Operations Center (সাইবার ইনসিডেন্ট পর্যবেক্ষণ ও প্রতিক্রিয়া কেন্দ্র)। ইলেকট্রনিক্সে — System on a Chip (একক চিপে সম্পূর্ণ সিস্টেম)। শক্তিতে — State of Charge (ব্যাটারি চার্জের মাত্রা)। আমাদের কার্যক্রমের প্রেক্ষাপটে SOC — এটি তথ্য নিরাপত্তা পর্যবেক্ষণ কেন্দ্র, যা SIEM ও অন্যান্য সরঞ্জাম ব্যবহার করে। SOC সম্পর্কে আরও পড়ুন প্রযুক্তি বিভাগে।

পিসিতে SOC কী?

পিসি ও ইলেকট্রনিক্সের প্রেক্ষাপটে SOC (System-on-a-Chip, একক চিপে সম্পূর্ণ সিস্টেম) — এটি একটি মাইক্রোচিপ, যা সেন্ট্রাল প্রসেসর, গ্রাফিক্স প্রসেসর, মডেম ও কন্ট্রোলারকে একত্রিত করে। উদাহরণ: Apple M-সিরিজ, Snapdragon, MediaTek চিপ। তথ্য নিরাপত্তায় SOC অর্থ Security Operations Center — নিরাপত্তা পর্যবেক্ষণ কেন্দ্র। আমাদের কার্যক্রমের প্রেক্ষাপটে SOC — IT অবকাঠামো রক্ষায় SIEM ব্যবহারকারী তথ্য নিরাপত্তা কেন্দ্র। আরও জানুন প্রযুক্তি বিভাগে।

SOC এবং SIEM কি একই?

SOC (Security Operations Center) — এটি ইনসিডেন্ট পর্যবেক্ষণ ও প্রতিক্রিয়া কেন্দ্র, যেখানে নিরাপত্তা বিশ্লেষকরা কাজ করেন। SIEM (Security Information and Event Management) — এটি একটি সফটওয়্যার প্ল্যাটফর্ম, যা নিরাপত্তা ইভেন্ট সংগ্রহ ও বিশ্লেষণ করে। SIEM — SOC-এর পর্যবেক্ষণে ব্যবহৃত মূল সরঞ্জাম। SOC-এর মধ্যে থাকে মানুষ, প্রক্রিয়া ও প্রযুক্তি, আর SIEM — SOC-এর একটি গুরুত্বপূর্ণ প্রযুক্তি। টেকনিক্যাল সাপোর্ট সেবা SOC গঠনে সাহায্য করে।

রাশিয়ায় SOC কী?

রাশিয়ায় SOC — এটি প্রতিষ্ঠানের IT অবকাঠামোর ২৪ ঘণ্টা পর্যবেক্ষণ ও সুরক্ষার দায়িত্বে থাকা বিভাগ। SOC-এর মূল কাজ — সাইবার হুমকি সক্রিয়ভাবে শনাক্ত, বিশ্লেষণ ও প্রতিক্রিয়া জানানো। গুরুত্বপূর্ণ তথ্য অবকাঠামো (CII)-এর বস্তু ও রাষ্ট্রীয় তথ্য সিস্টেমের জন্য SOC গঠন নিয়ন্ত্রকদের সুপারিশকৃত। রাশিয়ার ৯০%-এর বেশি বড় প্রতিষ্ঠান নিজস্ব SOC গঠন বা MSSP সেবা ব্যবহারের পরিকল্পনা করছে। পদ্ধতি সম্পর্কে আরও পড়ুন প্রযুক্তি বিভাগে।

L1, L2, L3 স্তরের SOC বিশ্লেষক কী?

SOC-এ তিন স্তরের বিশ্লেষক কাজ করেন। L1 (প্রথম স্তর) — প্রাথমিক ট্রায়াজ অপারেটর, যারা SIEM থেকে সতর্কতা বার্তা প্রক্রিয়া করেন এবং ইনসিডেন্ট শ্রেণিবদ্ধ করেন। L2 (দ্বিতীয় স্তর) — গভীর তদন্ত ও প্রতিক্রিয়ার বিশ্লেষক। L3 (তৃতীয় স্তর) — threat hunting, ফরেনসিক বিশ্লেষণ ও কোরিলেশন রুল তৈরির বিশেষজ্ঞ। বিশ্লেষক প্রস্তুতির জন্য আমরা প্রশিক্ষণ সেবা প্রদান করি।

SOC বিশ্লেষক কত আয় করেন?

SOC বিশ্লেষকের বেতন নির্ভর করে যোগ্যতার স্তর ও অঞ্চলের উপর। মস্কো ও সেন্ট পিটার্সবার্গে L1 বিশ্লেষক মাসে 80 000 থেকে 150 000 রুবল, L2 — 150 000 থেকে 250 000 রুবল, L3 — 250 000 রুবল বা তার বেশি আয় করতে পারেন। CII বস্তুর জন্য 187-FZ-এর শর্তাবলীর কারণে রাশিয়ায় SOC বিশ্লেষকদের চাহিদা ক্রমাগত বাড়ছে। SOC-এ কাজের জন্য বিশেষজ্ঞ প্রস্তুতিতে প্রশিক্ষণ সেবা সাহায্য করে।

সহজ ভাষায় PKI কী?

PKI হল ডিজিটাল সার্টিফিকেটের ব্যবস্থা যা নেটওয়ার্কে পরিচয় নিশ্চিত করে। পাসপোর্ট যেমন মানুষের পরিচয় নিশ্চিত করে, সার্টিফিকেট তেমনি ওয়েবসাইট, সার্ভার বা ব্যবহারকারীর পরিচয় নিশ্চিত করে।

সার্টিফিকেট কর্তৃপক্ষ (CA) কী?

CA হল একটি সংস্থা বা ব্যবস্থা যা ডিজিটাল সার্টিফিকেট ইস্যু ও স্বাক্ষর করে, সার্টিফিকেট বিষয়ের সত্যতা নিশ্চিত করে। মূল CA-এর সার্টিফিকেট বিশ্বাসের ভিত্তি।

TLS সার্টিফিকেট কীভাবে কাজ করে?

ব্রাউজার সাইটের সার্টিফিকেট পায়, এটি বিশ্বস্ত CA-এর সাথে যাচাই করে, এবং সার্ভারের পাবলিক কি ব্যবহার করে সেশন কি এনক্রিপ্ট করে। এভাবে HTTPS সংযোগ গঠিত হয়।

কর্পোরেট PKI কেন প্রয়োজন?

নিজস্ব CA অভ্যন্তরীণ পরিষেবার (VPN, Wi-Fi, অ্যাপ্লিকেশন) জন্য বিনামূল্যে সার্টিফিকেট ইস্যু করতে দেয়, প্রমাণীকরণ কেন্দ্রীভূত করে এবং বাহ্যিক CA-এর উপর নির্ভরতা দূর করে।

সার্টিফিকেট বাতিল কী এবং কেন প্রয়োজন?

যদি প্রাইভেট কি আপস হয় বা কর্মচারী চলে যায়, সার্টিফিকেট বাতিল করতে হয়। CRL তালিকা ও OCSP পরিষেবা ব্যবহারকারীদের বাতিলকৃত সার্টিফিকেট সম্পর্কে অবহিত করে।

PKI ও ইলেকট্রনিক স্বাক্ষরের মধ্যে সম্পর্ক কী?

PKI হল ES-এর প্রযুক্তিগত ভিত্তি: স্বাক্ষর সার্টিফিকেটের প্রাইভেট কি দিয়ে গঠিত হয়, এবং যাচাই পাবলিক কি দিয়ে করা হয় যা সার্টিফিকেটে নিশ্চিত করা হয়।

সার্টিফিকেটের মেয়াদ কত?

সাধারণত TLS-এর জন্য 1 বছর, ব্যবহারকারীদের ES-এর জন্য 1-3 বছর, মূল CA-এর জন্য 10+ বছর। মেয়াদ শেষে নবায়ন প্রয়োজন।

সরকারি ব্যবস্থায় PKI কী বৈশিষ্ট্য রয়েছে?

সার্টিফাইড CIPF (GOST ক্রিপ্টোগ্রাফি) ব্যবহার আবশ্যক, মূল সার্টিফিকেট HSM-এ সংরক্ষণ, কঠোর প্রক্রিয়া নিয়ন্ত্রণ। রাশিয়ায় বিশ্বস্ত মূল CA-এর তালিকা Mintsifry বজায় রাখে।

NGFW কী সংক্ষেপে?

পরবর্তী প্রজন্মের ফায়ারওয়াল: ক্লাসিক ফিল্টারিং + IPS + অ্যাপ্লিকেশন নিয়ন্ত্রণ + ব্যবহারকারী শনাক্তকরণ + এনক্রিপ্টেড ট্রাফিক পরীক্ষা একটি ডিভাইসে।

NGFW ক্লাসিক ফায়ারওয়াল থেকে কীভাবে আলাদা?

ক্লাসিক ফায়ারওয়াল পোর্ট ও IP দ্বারা ফিল্টার করে; NGFW অ্যাপ্লিকেশন ও ব্যবহারকারী চিনে, বিষয়বস্তু পরীক্ষা করে এবং আক্রমণ প্রতিরোধ করে।

UTM ও NGFW-এর মধ্যে পার্থক্য কী?

UTM একটি বহুমুখী ডিভাইস (ফায়ারওয়াল + অ্যান্টিভাইরাস + VPN + প্রক্সি) ছোট নেটওয়ার্কের জন্য; NGFW উন্নত ট্রাফিক বিশ্লেষণ ও IPS-এ ফোকাস করে এবং বড় নেটওয়ার্কের জন্য ডিজাইন করা।

SSL/TLS Inspection কী এবং কেন প্রয়োজন?

এটি এনক্রিপ্টেড ট্রাফিক ডিক্রিপ্ট করে পরীক্ষার জন্য: আজ 90%+ ট্রাফিক এনক্রিপ্টেড, এবং এটি ছাড়া ম্যালওয়্যার ও ফাঁস অদৃশ্য থাকে। প্রাইভেসি নীতি বিবেচনা করা প্রয়োজন।

NGFW কি IDS/IPS প্রতিস্থাপন করে?

হ্যাঁ, NGFW-এ IPS ফাংশন বিল্ট-ইন। তবে বিশেষায়িত নেটওয়ার্ক সেগমেন্টে আলাদা IPS সমাধান অতিরিক্ত গভীরতা যোগ করতে পারে।

NGFW কীভাবে নির্বাচন করব?

ট্রাফিক ভলিউম ও কর্মক্ষমতা (IPS সক্রিয় অবস্থায়), প্রয়োজনীয় ফাংশন, সার্টিফিকেশন (রাশিয়ায় FSTEC/FSB), বিক্রেতার সমর্থন ও TCO দ্বারা মূল্যায়ন করুন।

NGFW কি সব আক্রমণ ব্লক করে?

না। NGFW নেটওয়ার্ক ও অ্যাপ্লিকেশন স্তরের আক্রমণের বিরুদ্ধে কার্যকর, তবে ফিশিং, শূন্য-দিন এন্ডপয়েন্ট আক্রমণ ও সোশ্যাল ইঞ্জিনিয়ারিংয়ের জন্য EDR, DLP ও প্রশিক্ষণ প্রয়োজন।

NGFW কোথায় মোতায়েন করা হয়?

নেটওয়ার্ক সীমানায় (ইন্টারনেট গেটওয়ে), সেগমেন্টের মধ্যে (ডেটা সেন্টারে মাইক্রোসেগমেন্টেশন), শাখার সংযোগে।

152-FZ অনুযায়ী কোনগুলো ব্যক্তিগত ডেটার অন্তর্ভুক্ত?

152-FZ অনুযায়ী, ব্যক্তিগত ডেটা হলো কোনো নির্দিষ্ট ব্যক্তির সাথে প্রত্যক্ষ বা পরোক্ষভাবে সম্পর্কিত যেকোনো তথ্য। এর মধ্যে রয়েছে পরিচয় তথ্য (নাম, জন্মতারিখ, জন্মস্থান), যোগাযোগ তথ্য (ফোন, ঠিকানা, email), পাসপোর্ট তথ্য, INN, SNILS, এছাড়া ডিজিটাল পদচিহ্ন (IP ঠিকানা, জিওলোকেশন, cookie) এমনকি ছবি বা কণ্ঠস্বরও, যদি সেগুলো দিয়ে মানুষ শনাক্ত করা যায়। বিশেষ শ্রেণির অন্তর্ভুক্ত বায়োমেট্রিক ডেটা (আঙুলের ছাপ, মুখ, কণ্ঠস্বর), যার প্রক্রিয়াকরণে বর্ধিত সুরক্ষা ও CIPF-এর বাধ্যতামূলক ব্যবহার প্রয়োজন।

সহজ ভাষায় 152-FZ কী?

152-FZ হলো এমন একটি আইন, যা আপনার ব্যক্তিগত তথ্যকে রক্ষা করে। এটি যেকোনো সংস্থাকে (ব্যাংক, অনলাইন দোকান, সরকারি সংস্থা) ডেটা সংগ্রহের আগে আপনার সম্মতি নিতে, তথ্য গোপন রেখে লিক থেকে সুরক্ষিত রাখতে এবং প্রথম অনুরোধেই তা মুছে ফেলতে বাধ্য করে। আইন লঙ্ঘনে কোম্পানির জন্য কঠোর জরিমানার বিধান রয়েছে — বার্ষিক আয়ের 3% পর্যন্ত আয়-ভিত্তিক জরিমানা পর্যন্ত।

2025-2026 সালে 152-FZ লঙ্ঘনের জন্য কী শাস্তি হতে পারে?

152-FZ লঙ্ঘনের জন্য কঠোর দায়বদ্ধতার বিধান রয়েছে। এর মধ্যে রয়েছে প্রশাসনিক জরিমানা (সম্মতি ছাড়া প্রক্রিয়াকরণে 700 হাজার রুবল পর্যন্ত), ডেটা লিকের জন্য আয়-ভিত্তিক জরিমানা (বার্ষিক আয়ের 3% পর্যন্ত, তবে ন্যূনতম 1 মিলিয়ন রুবল) এমনকি ফৌজদারি কোডের ধারা 137 অনুযায়ী ফৌজদারি দায়বদ্ধতাও (5 বছর পর্যন্ত কারাদণ্ড)। এছাড়া ওয়েবসাইট ব্লক ও কর্মকর্তাদের অযোগ্য ঘোষণাও সম্ভব। এই ঝুঁকিগুলো এড়াতে সার্টিফাইড সুরক্ষা সরঞ্জাম, যেমন CIPF ব্যবহার এবং নিয়মিত নিরাপত্তা অডিট করা প্রয়োজন।

ব্যক্তিগত ডেটা প্রক্রিয়াকরণে কখন সম্মতি লাগে না?

যেসব ক্ষেত্রে ডেটা প্রক্রিয়াকরণ চুক্তি পালনের জন্য প্রয়োজন (যেমন, দোকানে অর্ডার নেওয়া), আইনের শর্ত পালনের জন্য (কর সংস্থায় রিপোর্ট জমা দেওয়া), মানুষের জীবন ও স্বাস্থ্য রক্ষার জন্য এবং বিচার প্রক্রিয়ার জন্য প্রয়োজন হলে, সেসব ক্ষেত্রে বিষয়ের সম্মতি লাগে না। ব্যতিক্রমের পূর্ণ তালিকা 152-FZ-এর 6 নম্বর ধারায় দেওয়া আছে। তবে এসব ক্ষেত্রেও অপারেটরের বাধ্যবাধকতা ডেটার গোপনীয়তা নিশ্চিত করা এবং প্রয়োজনীয় সুরক্ষা ব্যবস্থা ব্যবহার করা, যার মধ্যে ডেটা স্থানান্তরে CIPF-ও অন্তর্ভুক্ত।

2025 সালে 152-FZ-এর কোন পরিবর্তনগুলো কার্যকর হয়েছে?

2025 সালের 1 জুলাই থেকে 152-FZ-এর গুরুত্বপূর্ণ সংশোধনী কার্যকর হয়েছে: রাশিয়ানদের ডেটার প্রাথমিক সংগ্রহ ও সংরক্ষণে বিদেশি সেবা (ডেটাবেস, ক্লাউড স্টোরেজ) ব্যবহারে নিষেধাজ্ঞা আরোপিত হয়েছে। বিদেশি ওয়েব অ্যানালিটিক্সের মাধ্যমে ডেটা সংগ্রহও লঙ্ঘন গণ্য হবে। এখন থেকে ব্যবসাকে শুধুমাত্র দেশীয় সফ্টওয়্যার রেজিস্টারে অন্তর্ভুক্ত রাশিয়ান অবকাঠামো ব্যবহার করতে হবে। এছাড়া ডেটা লিকের আয়-ভিত্তিক জরিমানা কঠোর হয়েছে — বার্ষিক আয়ের 3% পর্যন্ত।

152-FZ আইন অনুযায়ী ব্যক্তিগত ডেটার অপারেটর কে?

ব্যক্তিগত ডেটার অপারেটর হলো যেকোনো আইনি বা প্রাকৃতিক ব্যক্তি, যার উদ্দেশ্য ও পরিধি নির্ধারণ করে ডেটা প্রক্রিয়াকরণ সংগঠিত ও পরিচালিত করে। এরা হতে পারে সরকারি সংস্থা, ব্যাংক, অনলাইন দোকান, নিয়োগকর্তা, চিকিৎসা প্রতিষ্ঠান এবং অন্য যেকোনো প্রতিষ্ঠান। অপারেটরের ওপর দায় থাকে সিস্টেমের নিরাপত্তা নিশ্চিত করা, যার জন্য ব্যবহৃত হয় ফায়ারওয়াল, SIEM সিস্টেমDLP সিস্টেম। আপনি অপারেটর কিনা তা যাচাই করতে এবং প্রয়োজনীয় পদক্ষেপ জানতে Roskomnadzor-এর ওয়েবসাইট দেখুন।

ব্যক্তিগত ডেটা নিয়ে কাজ করার সময় কীভাবে 152-FZ লঙ্ঘন এড়ানো যায়?

152-FZ মেনে চলতে কয়েকটি মূল পদক্ষেপ প্রয়োজন: Roskomnadzor-এ বিজ্ঞপ্তি জমা দেওয়া, বিষয়দের কাছ থেকে প্রক্রিয়াকরণের সম্মতি নেওয়া (লিখিত বা ইলেকট্রনিক উপায়ে), ওয়েবসাইটে গোপনীয়তা নীতি প্রকাশ করা, দেশীয় সফ্টওয়্যার রেজিস্টারের রাশিয়ান সেবা ব্যবহার করে RF-এর ভূখণ্ডে ডেটা সংরক্ষণ নিশ্চিত করা। এছাড়া অত্যন্ত জরুরি প্রযুক্তিগত সুরক্ষা সরঞ্জাম চালু করা: লিক ঠেকাতে DLP সিস্টেম, এনক্রিপশনে CIPF এবং ঘটনা পর্যবেক্ষণে SIEM সিস্টেম। নিয়মিত অডিট ও সুরক্ষিত সিস্টেম ডিজাইন জরিমানা এড়াতে সাহায্য করবে।

CII কী এবং 187-FZ আইন কাদের প্রযোজ্য?

CII (গুরুত্বপূর্ণ তথ্য অবকাঠামো) — রাষ্ট্রের অত্যাবশ্যক খাতে ব্যবহৃত তথ্য সিস্টেম, টেলিকমিউনিকেশন নেটওয়ার্ক ও স্বয়ংক্রিয় নিয়ন্ত্রণ ব্যবস্থা। 187-FZ আইন সরকারি সংস্থা ও গুরুত্বপূর্ণ খাতের (ব্যাংক, পরিবহন, যোগাযোগ, শক্তি, স্বাস্থ্যখাত) কোম্পানিগুলোকে তাদের সিস্টেম সাইবারআক্রমণ থেকে রক্ষা করতে এবং কম্পিউটার ঘটনার খবর জানাতে বাধ্য করে। আইনের শর্ত পূরণে সার্টিফাইড CIPF ও অন্যান্য সুরক্ষা সরঞ্জাম ব্যবহার প্রয়োজন।

সহজ ভাষায় 187-FZ কী?

187-FZ হলো এমন আইন, যা অত্যাবশ্যক সংস্থাগুলোকে তাদের কম্পিউটার, নেটওয়ার্ক ও ডেটাবেস সাইবারআক্রমণ থেকে রক্ষা করতে বাধ্য করে। এর মূল লক্ষ্য — হ্যাকাররা যেন বিদ্যুৎ বন্ধ করতে, ট্রেন থামাতে, হাসপাতাল হ্যাক করতে বা ব্যাংকের কার্যক্রম ব্যাহত করতে না পারে। আইন কোম্পানিগুলোকে সিস্টেমের শ্রেণিবিভাগ করতে, সুরক্ষা চালু করতে এবং আক্রমণের খবর FSTEC ও FSB-কে দিতে বলে। CII অবজেক্টের সুরক্ষায় ব্যবহৃত হয় ফায়ারওয়াল ও অনুপ্রবেশ শনাক্তকরণ ব্যবস্থা।

187-FZ অনুযায়ী CII বিষয় কী কী করতে বাধ্য?

CII বিষয় বাধ্য অবজেক্টের শ্রেণিবিভাগ করে ফলাফল FSTEC-এ পাঠাতে, সার্টিফাইড সরঞ্জাম দিয়ে নিরাপত্তা ব্যবস্থা গড়তে, প্রযুক্তিগত সুরক্ষা ব্যবস্থা (অ্যাক্সেস নিয়ন্ত্রণ, এনক্রিপশন, অ্যান্টিভাইরাস সুরক্ষা) চালু করতে, এছাড়া কম্পিউটার আক্রমণের খবর দিতে এবং GosSOPKA-এর সাথে সহযোগিতা করতে। CII অবজেক্টের নিরাপত্তা নিশ্চিতে SIEM সিস্টেমDLP সমাধান ব্যবহারের পরামর্শ দেওয়া হয়।

187-FZ আইনের আওতায় কারা পড়ে?

CII আইনের আওতায় পড়ে সরকারি সংস্থা এবং গুরুত্বপূর্ণ খাতে তথ্য সিস্টেমের মালিকানাধীন রাশিয়ান আইনি সত্তা: স্বাস্থ্যখাত, পরিবহন, যোগাযোগ, শক্তি, ব্যাংকিং, প্রতিরক্ষা, পারমাণবিক, খনন, ধাতুবিদ্যা ও রাসায়নিক শিল্প। স্বতন্ত্র উদ্যোক্তারা এই তালিকা থেকে বাদ। CII অবজেক্টে ব্যবহারকারীদের শনাক্তকরণ ও প্রমাণীকরণে বায়োমেট্রিক সিস্টেমঅ্যাক্সেস কন্ট্রোল সিস্টেম (ACS) প্রয়োগ করা হয়।

CII অবজেক্টের কোন কোন গুরুত্ব শ্রেণি রয়েছে?

187-FZ CII অবজেক্টের তিনটি গুরুত্ব শ্রেণি নির্ধারণ করে। প্রথম শ্রেণি — এমন অবজেক্ট, যাদের নিরাপত্তা লঙ্ঘন ফেডারেল পরিসরের জরুরি অবস্থা ঘটাতে পারে। দ্বিতীয় শ্রেণি — এমন অবজেক্ট, যাদের দুর্ঘটনা আঞ্চলিক পরিসরে হুমকি সৃষ্টি করে। তৃতীয় শ্রেণি — এমন অবজেক্ট, যাদের ঘটনা পৌরসভার পরিসরে ক্ষতি করতে পারে। এছাড়া প্রতিরক্ষা ও নিরাপত্তার জন্য অতি গুরুত্বপূর্ণ অবজেক্টও আলাদাভাবে চিহ্নিত হয়। ভিন্ন শ্রেণির অবজেক্টের সুরক্ষায় ভিন্ন ভিন্ন ক্রিপ্টোগ্রাফিক তথ্য সুরক্ষা সরঞ্জাম ব্যবহৃত হয়।

187-FZ অনুযায়ী CII অবজেক্ট কী?

CII অবজেক্ট — গুরুত্বপূর্ণ তথ্য অবকাঠামোর বিষয়দের তথ্য সিস্টেম, তথ্য-টেলিকমিউনিকেশন নেটওয়ার্ক ও স্বয়ংক্রিয় নিয়ন্ত্রণ ব্যবস্থা। এর মধ্যে রয়েছে প্রযুক্তিগত প্রক্রিয়া নিয়ন্ত্রণ ব্যবস্থা (SCADA), ডেটাবেস, ডেটা ট্রান্সমিশন নেটওয়ার্ক এবং গুরুত্বপূর্ণ খাত পরিচালনাকারী অন্যান্য সরঞ্জাম। এসব অবজেক্টের সুরক্ষায় প্রয়োজন সার্টিফাইড সরঞ্জাম, যার মধ্যে ফায়ারওয়াল ও অ্যাক্সেস নিয়ন্ত্রণ ব্যবস্থা অন্তর্ভুক্ত।

2025 সালের 1 সেপ্টেম্বর থেকে 187-FZ-এর কোন পরিবর্তন কার্যকর হচ্ছে?

2025 সালের 1 সেপ্টেম্বর থেকে 187-FZ-এর এমন সংশোধনী কার্যকর হচ্ছে, যা CII নিরাপত্তার শর্ত কঠোর করে। সব শ্রেণির অবজেক্টের জন্য সুরক্ষা সরঞ্জামের বাধ্যতামূলক সার্টিফিকেশন চালু হচ্ছে, ঘটনা পর্যবেক্ষণ ও GosSOPKA-এর সাথে সহযোগিতার শর্ত বাড়ছে। এছাড়া বাধ্যতামূলক সার্টিফিকেশনের আওতাধীন অবজেক্টের তালিকা বাড়ছে। CII অবজেক্টে বিদেশি সফ্টওয়্যার ব্যবহারে নিষেধাজ্ঞা আরোপিত হচ্ছে (দেশীয় বিকল্প না থাকলে ছাড়)। পরিবর্তনের প্রস্তুতির জন্য CII অবজেক্টের সার্টিফিকেশন সম্পন্ন করার পরামর্শ দেওয়া হয়। খাতের সরকারি নিয়ন্ত্রণ সম্পর্কে বিস্তারিত পড়ুন IT-তে সরকারি নিয়ন্ত্রণ নিবন্ধে।

CIPF কী সংক্ষেপে?

এগুলো এনক্রিপশন ও ইলেকট্রনিক স্বাক্ষরের সরঞ্জাম যা FSB দ্বারা সার্টিফাইড। উদাহরণ: CryptoPro CSP, VipNet, Rutoken টোকেন। সার্টিফিকেট ছাড়া ব্যবহার অবৈধ।

CIPF কি সবসময় প্রয়োজন?

ব্যক্তিগত ডেটা প্রক্রিয়াকরণে এনক্রিপশন ও ES ব্যবহারের সময়, GIS-এ, সরকারি ব্যবস্থার সাথে ইন্টিগ্রেশনে — হ্যাঁ। নিজস্ব প্রয়োজনে (উদাহরণস্বরূপ বিদেশী এনক্রিপশন) CIPF আবশ্যক নয়।

CIPF সার্টিফিকেট কীভাবে পরীক্ষা করব?

FSB-এর সার্টিফিকেট রেজিস্টারে (fsb.ru) সার্টিফিকেট নম্বর ও মেয়াদ পরীক্ষা করুন। সার্টিফিকেট ছাড়া বা মেয়াদোত্তীর্ণ CIPF ব্যবহার নিয়ন্ত্রক লঙ্ঘন।

CIPF ও সাধারণ এনক্রিপশনের মধ্যে পার্থক্য কী?

CIPF রাষ্ট্রীয় ক্রিপ্টোগ্রাফিক মানক (GOST R 34.12-2015 ইত্যাদি) বাস্তবায়ন করে এবং সার্টিফাইড। বিদেশী এনক্রিপশন (AES, RSA) রাশিয়ায় নিয়ন্ত্রক প্রয়োজনীয়তার জন্য আনুষ্ঠানিকভাবে ব্যবহার করা যায় না।

CIPF ছাড়া কী শাস্তি হতে পারে?

অননুমোদিত ক্রিপ্টোগ্রাফিক সরঞ্জাম ব্যবহার প্রশাসনিক দায় তৈরি করে, এবং নিয়ন্ত্রক পরিদর্শনে ব্যবস্থার অসামঞ্জস্য সনাক্তকরণ ব্যক্তিগত ডেটা প্রক্রিয়াকরণের অধিকার সীমিত করতে পারে।

CIPF কীভাবে আপডেট করব?

শুধুমাত্র বিক্রেতার অফিসিয়াল আপডেট ব্যবহার করুন। প্রধান সংস্করণ আপডেটের জন্য নতুন সার্টিফিকেট প্রয়োজন হতে পারে — বিক্রেতার ডকুমেন্টেশন পরীক্ষা করুন।

ES-এর জন্য কোন CIPF প্রয়োজন?

63-FZ অনুযায়ী যাচাইকৃত ES-এর জন্য সার্টিফাইড ক্রিপ্টোগ্রাফিক প্রোভাইডার (CryptoPro CSP, VipNet CSP) এবং সার্টিফাইড টোকেন (Rutoken, JaCarta) প্রয়োজন।

CIPF কি ব্যক্তিগত ডেটার সুরক্ষার সব সমস্যা সমাধান করে?

না। CIPF কেবল ক্রিপ্টোগ্রাফিক ফাংশন সম্পাদন করে। ব্যাপক সুরক্ষার জন্য সাংগঠনিক ব্যবস্থা, অ্যাক্সেস নিয়ন্ত্রণ, অ্যান্টিভাইরাস সুরক্ষা ও পর্যবেক্ষণ প্রয়োজন।

ইলেকট্রনিক স্বাক্ষর কীভাবে তৈরি করা যায়?

দ্রুততম উপায় — «Gosklyuch» অ্যাপ্লিকেশনের মাধ্যমে বিনামূল্যে স্বাক্ষর গ্রহণ (Gosuslugi-তে নিশ্চিতকৃত অ্যাকাউন্ট প্রয়োজন)। ব্যবসার (LLC/IE) জন্য সবচেয়ে নির্ভরযোগ্য পদ্ধতি — রাশিয়ার FNS-এর সার্টিফিকেশন সেন্টার বা এর বিশ্বস্ত প্রতিনিধির কাছে যোগাযোগ। এছাড়া Kontur বা Tensor-এর মতো বাণিজ্যিক অ্যাক্রেডিটেড সার্টিফিকেশন সেন্টারে QES পাওয়া যায়। স্বাক্ষর ব্যবহারের জন্য ক্রিপ্টোগ্রাফিক তথ্য সুরক্ষা সরঞ্জাম (CIPF) প্রয়োজন, যেমন CryptoPro CSP।

নিজের ইলেকট্রনিক স্বাক্ষর কোথায় পাব?

আপনার নামে প্রদত্ত ইলেকট্রনিক স্বাক্ষর সার্টিফিকেটের তথ্য Gosuslugi পোর্টালের ব্যক্তিগত অ্যাকাউন্টে «Profile» — «Electronic Signature» বিভাগে পাওয়া যায়। স্বাক্ষরের ভৌত ফাইল (প্রাইভেট কী) সুরক্ষিত বাহকে (টোকেন) বা সার্টিফিকেশন সেন্টারের রেজিস্ট্রিতে সংরক্ষিত থাকে। স্বাক্ষর খুঁজে না পেলে যেখানে প্রদান করা হয়েছিল সেই CA-তে যোগাযোগ করুন।

গসুসলুগির মাধ্যমে কি ইলেকট্রনিক স্বাক্ষর তৈরি করা যায়?

হ্যাঁ, গসুসলুগির মাধ্যমে অফিশিয়াল «Gosklyuch» অ্যাপ্লিকেশন দিয়ে অ-যোগ্যতাসম্পন্ন (NES) বা যোগ্যতাসম্পন্ন ইলেকট্রনিক স্বাক্ষর (QES) গ্রহণ সবচেয়ে সহজ। প্রক্রিয়াটি বিনামূল্যে ও দূরবর্তীভাবে সম্পন্ন হয়। QES-এর জন্য পরিচয় নিশ্চিত করা প্রয়োজন (নতুন প্রজন্মের বিদেশি পাসপোর্টের বায়োমেট্রিকস দিয়ে বা MFC-তে সরাসরি)। ব্যক্তিগত প্রয়োজন ও ব্যবসার জন্য আইনগতভাবে গুরুত্বপূর্ণ স্বাক্ষর পাওয়ার এটি সুবিধাজনক উপায়।

ইলেকট্রনিক স্বাক্ষর দেখতে কেমন?

ইলেকট্রনিক স্বাক্ষরের কোনো একক ভিজ্যুয়াল রূপ নেই। PDF ও Word-এ এটি মালিকের তথ্য, স্বাক্ষরের তারিখ ও সময়সহ আয়তাকার সিলের মতো দেখাতে পারে। এছাড়া .sig, .sgn বা .p7s এক্সটেনশনসহ আলাদা ফাইল আকারেও উপস্থাপিত হতে পারে। স্বাক্ষর নিজে কোনো ছবি নয়, বরং রচয়িতা নিশ্চিতকারী ক্রিপ্টোগ্রাফিক ডেটার সেট। এর সত্যতা যাচাই করা হয় পাবলিক কী ইনফ্রাস্ট্রাকচারের (PKI) মাধ্যমে।

ইলেকট্রনিক স্বাক্ষর কে প্রদান করে?

ইলেকট্রনিক স্বাক্ষর প্রদান করে অ্যাক্রেডিটেড সার্টিফিকেশন সেন্টার (CA)। প্রতিষ্ঠান প্রধান ও স্বতন্ত্র উদ্যোক্তাদের স্বাক্ষর বিনামূল্যে দেওয়া হয় রাশিয়ার FNS-এর CA-তে। ব্যক্তি ও প্রতিষ্ঠানের কর্মীদের জন্য — বাণিজ্যিক অ্যাক্রেডিটেড CA-তে (যেমন, «Tensor», «SKB Kontur»)। অ্যাক্রেডিটেড সেন্টারের পূর্ণ তালিকা ডিজিটাল উন্নয়ন মন্ত্রণালয় গসুসলুগি পোর্টালে প্রকাশ করে। কর্মীদের জন্য স্বাক্ষর গ্রহণে পরিচালকের মেশিন-পাঠযোগ্য পাওয়ার অফ অ্যাটর্নি (MRPA) প্রয়োজন।

মেশিন-পাঠযোগ্য পাওয়ার অফ অ্যাটর্নি (MRPA) কী?

মেশিন-পাঠযোগ্য পাওয়ার অফ অ্যাটর্নি (MRPA) হলো XML ফরম্যাটের ইলেকট্রনিক ডকুমেন্ট, যা কর্মীকে আইনি সত্তার পক্ষে ইলেকট্রনিক ডকুমেন্টে স্বাক্ষরের ক্ষমতা নিশ্চিত করে। 2024 সালের 1 সেপ্টেম্বর থেকে কর্মীদের QES ব্যবহারে MRPA বাধ্যতামূলক। MRPA পরিচালকের QES দিয়ে স্বাক্ষরিত এবং রাশিয়ার FNS-এর অভিন্ন MRPA স্টোরেজে সংরক্ষিত। এটি ইলেকট্রনিক ডকুমেন্ট ফ্লোতে ক্ষমতা যাচাইকে উল্লেখযোগ্যভাবে সহজ করে।

ইলেকট্রনিক স্বাক্ষর কত দিন বৈধ থাকে?

বেশিরভাগ ধরনের সার্টিফিকেটের ক্ষেত্রে যোগ্যতাসম্পন্ন ইলেকট্রনিক স্বাক্ষরের (QES) সার্টিফিকেটের মেয়াদ 15 মাস (1 বছর + 3 মাস)। ব্যক্তিদের জন্য মেয়াদ 3 বছর পর্যন্ত হতে পারে। সার্টিফিকেটের মেয়াদ শেষ হলে স্বাক্ষর অবৈধ হয়ে যায় — মেয়াদোত্তীর্ণ স্বাক্ষরে স্বাক্ষরিত ডকুমেন্ট আইনি শক্তি হারায়। সার্টিফিকেশন সেন্টারে সময়মতো সার্টিফিকেট নবায়ন করা প্রয়োজন। এছাড়া টোকেনাইজেশন ধারণার সঙ্গে পরিচিত হওয়ার পরামর্শ দিই।

ডেটা এনক্রিপশন কী?

ডেটা এনক্রিপশন হলো গাণিতিক অ্যালগরিদম ও কী ব্যবহার করে তথ্যকে অপঠনযোগ্য কোডে রূপান্তরের প্রক্রিয়া। ডেটা পড়তে পারে শুধু সংশ্লিষ্ট অ্যাক্সেস কী-সম্পন্ন ব্যবহারকারীরা। এটি ইন্টারনেট, ই-কমার্স ও কর্পোরেট সিস্টেমে সুরক্ষার ভিত্তি। সরকারি প্রতিষ্ঠানের জন্য সার্টিফাইড ক্রিপ্টোগ্রাফিক তথ্য সুরক্ষা সরঞ্জামের ব্যবহার বাধ্যতামূলক।

ডেটা এনক্রিপশনের কী কী পদ্ধতি আছে?

তিনটি মূল পদ্ধতি আছে: symmetric encryption (এনক্রিপশন ও ডিক্রিপশনের জন্য একটিই কী, দ্রুত—যেমন AES, GOST «Magma»); asymmetric encryption (কী-এর জোড়া: public ও private, স্বাক্ষর ও কী বিনিময়ের জন্য—যেমন RSA, GOST R 34.10); hybrid encryption (session key সুরক্ষার জন্য symmetric ও asymmetric-এর সমন্বয়)। রাশিয়ায় সরকারি সিস্টেমের জন্য সার্টিফাইড CIPF-এ বাস্তবায়িত GOST অ্যালগরিদমের ব্যবহার বাধ্যতামূলক।

ডেটা এনক্রিপ্ট করা হয় কেন?

সংরক্ষণ ও ট্রান্সমিশনের সময় গোপনীয়তা নিশ্চিত করতে ডেটা এনক্রিপ্ট করা হয়। এটি তথ্যকে চুরি, অননুমোদিত অ্যাক্সেস ও ফাঁস থেকে রক্ষা করে। পেমেন্ট ডেটা, ব্যক্তিগত তথ্য ও বাণিজ্যিক গোপনীয়তার ট্রান্সমিশনে এনক্রিপশন বাধ্যতামূলক। রাশিয়ান কোম্পানিগুলোর জন্য ব্যক্তিগত ডেটার এনক্রিপশন 152-FZ-এর একটি শর্ত।

এনক্রিপশনের রাশিয়ান স্ট্যান্ডার্ড কী?

রাশিয়ায় FSB অনুমোদিত জাতীয় এনক্রিপশন স্ট্যান্ডার্ড প্রচলিত: GOST 28147-89 («Magma»)—256-বিট কী-এর ক্লাসিক ব্লক সাইফার; GOST R 34.12-2015 («Kuznechik»)—আধুনিক ব্লক সাইফার; GOST R 34.10-2012—elliptic curve-ভিত্তিক ইলেকট্রনিক স্বাক্ষরের অ্যালগরিদম; GOST R 34.11-2012 («Stribog»)—হ্যাশিং অ্যালগরিদম। সরকারি তথ্য ব্যবস্থা ও গুরুত্বপূর্ণ তথ্য অবকাঠামোর (CII) অবজেক্টের জন্য এই অ্যালগরিদমগুলো বাধ্যতামূলক।

ফোনে ডেটা এনক্রিপ্ট করা কি দরকার?

ফোনে ডেটা এনক্রিপশন দৃঢ়ভাবে সুপারিশ করা হয়, কারণ এটি ডিভাইস হারিয়ে গেলে বা হ্যাক হলে আপনার ব্যক্তিগত ছবি, ভিডিও, করা-কথা ও ব্যাংকিং ডেটা চুরি থেকে রক্ষা করে। আধুনিক স্মার্টফোনে বিল্ট-ইন এনক্রিপশন থাকে (যেমন iOS ও Android ডিফল্টভাবে ডেটা এনক্রিপ্ট করে)। এটি এমন একটি মৌলিক সুরক্ষা ব্যবস্থা, যা আক্রমণকারীদের আপনার তথ্যে অ্যাক্সেস দিতে দেবে না।

এনক্রিপশনের দুটি প্রকার কী কী?

ক্রিপ্টোগ্রাফিতে এনক্রিপশনের দুটি মূল প্রকার রয়েছে: symmetric ও asymmetric। Symmetric এনক্রিপশন ও ডিক্রিপশনের জন্য একটিই কী ব্যবহার করে—দ্রুত ও বিশাল ডেটা ভলিউমের জন্য কার্যকর। Asymmetric কী-এর জোড়া (public ও private) ব্যবহার করে—ধীর, তবে অসুরক্ষিত চ্যানেলে ডেটা বিনিময়ের জন্য নিরাপদ। প্রায়ই hybrid স্কিমে এগুলো একত্রিত হয়, যেখানে asymmetric এনক্রিপশন symmetric অ্যালগরিদমের কী সুরক্ষিত রাখে।

হ্যাশিং কী এবং এনক্রিপশন থেকে এর পার্থক্য কী?

হ্যাশিং হলো ডেটাকে নির্দিষ্ট দৈর্ঘ্যের স্ট্রিংয়ে (হ্যাশ) one-way গাণিতিক রূপান্তর। এনক্রিপশনের বিপরীতে, হ্যাশিং irreversible—হ্যাশ থেকে মূল ডেটা পুনরুদ্ধার করা অসম্ভব। ডেটার ইন্টেগ্রিটি যাচাই, পাসওয়ার্ড সংরক্ষণ ও ফাইলের ডিজিটাল ফিঙ্গারপ্রিন্ট তৈরিতে হ্যাশিং ব্যবহৃত হয়। এনক্রিপশন, বিপরীতে, reversible এবং ডেটার গোপনীয়তা নিশ্চিত করতে ব্যবহৃত হয়। রাশিয়ায় হ্যাশিংয়ের জন্য GOST R 34.11-2012 («Stribog») স্ট্যান্ডার্ড ব্যবহৃত হয়।

প্রমাণীকরণ ও শনাক্তকরণের পার্থক্য কী?

শনাক্তকরণ «আপনি কে?» প্রশ্নের উত্তর দেয় — আপনি সিস্টেমকে নিজের লগইন বা নম্বর জানান। প্রমাণীকরণ প্রমাণ করে «এটি সত্যিই আপনি» — আপনি পাসওয়ার্ড, SMS কোড ইনপুট করেন বা আঙুলের ছাপ স্ক্যান করেন। শনাক্তকরণ মানে সিস্টেমের কাছে নিজের পরিচয় উপস্থাপন, আর প্রমাণীকরণ মানে সত্যতার নিশ্চিতকরণ। বায়োমেট্রিক প্রমাণীকরণের জন্য ব্যবহৃত হয় BIOMARKBIOVIZUM পণ্য। ডিজাইন ও উন্নয়ন সেবা প্রমাণীকরণ ব্যবস্থা বাস্তবায়নে সহায়তা করবে।

সহজ ভাষায় শনাক্তকরণ কী?

শনাক্তকরণ হলো একজন ব্যক্তি বা বস্তুকে অন্য সবার থেকে আলাদা করার জন্য অনন্য নাম (শনাক্তকারী) চিহ্নিত ও প্রদানের প্রক্রিয়া। সহজ ভাষায়, এটি «আপনি কে?» প্রশ্নের উত্তর। IT-তে এটি অ্যাকাউন্টে প্রবেশের সময় লগইন ইনপুট, দৈনন্দিন জীবনে পাসপোর্ট উপস্থাপন। শনাক্তকরণের পরে আসে প্রমাণীকরণ — প্রমাণ যে আপনি সত্যিই সেই ব্যক্তি, যার ভূমিকায় নিজেকে উপস্থাপন করছেন। BIOMARKBIOVIZUM পণ্য বায়োমেট্রিক শনাক্তকরণ নিশ্চিত করে।

সহজ ভাষায় প্রমাণীকরণ কী?

প্রমাণীকরণ হলো ব্যবহারকারীর সত্যতা যাচাই। সিস্টেম নিশ্চিত হয় যে আপনিই আপনি, অন্য কেউ নন। এটি প্রবেশপথে প্রহরীর পাসপোর্ট যাচাইয়ের মতো: আপনি নিজের নাম (লগইন) বলেন, আর নথিটি প্রমাণ করে যে আপনি সেই নামের মালিক। সিস্টেম যাচাই করে: আপনি কী জানেন (পাসওয়ার্ড), আপনার কী আছে (SMS কোড) বা আপনি কে (বায়োমেট্রিকস)। BIOMARKBIOVIZUM পণ্য বায়োমেট্রিক প্রমাণীকরণ নিশ্চিত করে।

প্রমাণীকরণের 3টি ফ্যাক্টর কী কী?

প্রমাণীকরণের তিনটি ক্লাসিক ফ্যাক্টর: জ্ঞান (যা আপনি জানেন — পাসওয়ার্ড, PIN কোড); মালিকানা (যা আপনার আছে — SMS কোডের ফোন, হার্ডওয়্যার টোকেন); বৈশিষ্ট্য (আপনি কে — বায়োমেট্রিকস: আঙুলের ছাপ, মুখ, কণ্ঠস্বর)। দুই বা তিনটি ফ্যাক্টরের ব্যবহারকে বলা হয় মাল্টি-ফ্যাক্টর প্রমাণীকরণ (MFA)। বায়োমেট্রিক প্রমাণীকরণের জন্য ব্যবহৃত হয় BIOMARKBIOVIZUM পণ্য। ডিজাইন ও উন্নয়ন সেবা MFA বাস্তবায়নে সহায়তা করবে।

প্রমাণীকরণ ও শনাক্তকরণ ব্যবস্থা কী?

প্রমাণীকরণ ও শনাক্তকরণ ব্যবস্থা হলো ব্যবহারকারী চিহ্নিতকরণ এবং তাদের সত্যতা যাচাইয়ের উপায়ের সমষ্টি। উদাহরণ — Gosuslugi-তে ESIA (Unified Identification and Authentication System)। এটি নাগরিকদের রাষ্ট্রীয় সেবায় অ্যাক্সেসের জন্য একটিই লগইন ও পাসওয়ার্ড ব্যবহারের সুযোগ দেয়। কর্পোরেট ব্যবস্থায় ব্যবহৃত হয় BIOMARKBIOVIZUM পণ্য। ডিজাইন ও উন্নয়ন সেবা শনাক্তকরণ ও প্রমাণীকরণ ব্যবস্থা বাস্তবায়নে সহায়তা করবে।

প্রমাণীকরণ ছাড়া কি শনাক্তকরণ সম্ভব?

প্রমাণীকরণ ছাড়া শনাক্তকরণ সম্ভব, তবে এটি নিরাপত্তা নিশ্চিত করে না। সিস্টেম জানবে আপনি কে (লগইন দিয়ে), কিন্তু নিশ্চিত করতে পারবে না যে আপনি সত্যিই সেই ব্যক্তি। এটি যেন নিজের নাম বলা কিন্তু পাসপোর্ট না দেখানো — সিস্টেমকে ধোঁকা দেওয়া সম্ভব। পূর্ণাঙ্গ সুরক্ষার জন্য প্রমাণীকরণ অপরিহার্য। BIOMARKBIOVIZUM পণ্য নির্ভরযোগ্য বায়োমেট্রিক প্রমাণীকরণ নিশ্চিত করে।

শনাক্তকরণের উদাহরণ কী কী?

শনাক্তকরণের উদাহরণ: সাইটে প্রবেশের সময় লগইন ইনপুট, ফোন আনলক করতে আঙুলের ছাপ স্ক্যান, ব্যাংকে পাসপোর্ট উপস্থাপন। মনোবিজ্ঞানে শনাক্তকরণ হলো নিজেকে অন্য ব্যক্তি বা দলের সঙ্গে একাত্ম করার প্রক্রিয়া। IT-তে শনাক্তকরণ অ্যাক্সেসের প্রথম ধাপ, এরপর আসে প্রমাণীকরণ ও অনুমোদন। BIOMARKBIOVIZUM পণ্য কর্পোরেট ব্যবস্থায় বায়োমেট্রিক শনাক্তকরণ নিশ্চিত করে।

সহজ ভাষায় ভেরিফিকেশন কী?

ভেরিফিকেশন হলো সত্যতা যাচাই বা ডেটার নিশ্চিতকরণ। সহজভাবে বললে, এমন প্রক্রিয়া, যা প্রমাণ করে আপনি আপনিই এবং প্রদত্ত তথ্য বা ডকুমেন্ট সত্যিই প্রকৃত ও সঠিক। ব্যাংকে অ্যাকাউন্ট খোলার জন্য আপনাকে পাসপোর্টের ছবি আপলোড করতে বলা হয় — এটি পরিচয়ের ভেরিফিকেশন। সোশ্যাল মিডিয়ায় নীল টিক হলো অ্যাকাউন্ট ভেরিফিকেশনের চিহ্ন। কর্পোরেট সিস্টেমে ভেরিফিকেশন অ্যাক্সেস কন্ট্রোল সিস্টেমের (ACS) সঙ্গে এবং বায়োমেট্রিক সিস্টেমের সঙ্গে ইন্টিগ্রেট হয়। পদ্ধতি সম্পর্কে আরও জানুন প্রযুক্তি বিভাগে।

ভেরিফিকেশন করতে কেন বলা হয়?

পরিচয় বা ডেটার সত্যতা নিশ্চিত করতে ভেরিফিকেশন করতে বলা হয়। অ্যাকাউন্ট হ্যাকিং থেকে সুরক্ষা, প্রতারণা প্রতিরোধ এবং আইনের প্রয়োজনীয়তা (KYC) পূরণের জন্য এটি প্রয়োজন। অর্থ পাচার ঠেকাতে ব্যাংক, এক্সচেঞ্জ ও পেমেন্ট সিস্টেম ক্লায়েন্ট যাচাই করতে বাধ্য। কর্পোরেট সিস্টেমে ভেরিফিকেশন বায়োমেট্রিকসের এবং অ্যাক্সেস কন্ট্রোল সিস্টেমের সঙ্গে ইন্টিগ্রেট হয়। ডিজাইনিং সেবা আপনার প্রতিষ্ঠানে ভেরিফিকেশন বাস্তবায়নে সাহায্য করবে।

ভেরিফিকেশন কী?

ভেরিফিকেশন (Verification) — প্রতিষ্ঠিত প্রয়োজনীয়তা ও স্পেসিফিকেশনের সঙ্গে প্রোডাক্ট, সিস্টেম বা প্রসেসের সঙ্গতি যাচাই ও নিশ্চিত করার পদ্ধতিগত প্রক্রিয়া। তথ্য নিরাপত্তায় (ISB) ভেরিফিকেশন ব্যবহারকারীদের, ডকুমেন্ট ও ডেটার সত্যতা নিশ্চিত করতে ব্যবহৃত হয়। উচ্চ-নির্ভরযোগ্য ভেরিফিকেশনে বায়োমেট্রিক সিস্টেম ও CIPF ব্যবহৃত হয়। BIOMARK প্রোডাক্ট বায়োমেট্রিক ভেরিফিকেশনের সামগ্রিক সমাধান প্রদান করে। আরও পড়ুন প্রযুক্তি বিভাগে।

ভেরিফিকেশন সম্পন্ন করার অর্থ কী?

ভেরিফিকেশন করা মানে সার্ভিস, পেমেন্ট সিস্টেম বা প্রতিষ্ঠানের সামনে নিজের ডেটা বা পরিচয়ের সঠিকতা নিশ্চিত করা। এটি পাসপোর্টের ছবি আপলোড, SMS-এ ফোন নম্বর নিশ্চিতকরণ বা বায়োমেট্রিক যাচাই হতে পারে। কর্পোরেট সিস্টেমে ভেরিফিকেশন রিসোর্সে অ্যাক্সেস এবং অ্যাক্সেস কন্ট্রোল সিস্টেমের (ACS) সঙ্গে ইন্টিগ্রেশনের জন্য ব্যবহৃত হয়। BIOMARKBIOVIZUM প্রোডাক্ট বায়োমেট্রিক ভেরিফিকেশন নিশ্চিত করে। আরও জানুন প্রযুক্তি বিভাগে।

ভেরিফিকেশন শব্দের বিকল্প কী?

“ভেরিফিকেশন” শব্দের প্রতিশব্দ: যাচাই, নিশ্চিতকরণ, প্রমাণ, মিলিয়ে দেখা। প্রসঙ্গ অনুযায়ী “প্রমাণীকরণ”, “শনাক্তকরণ” বা “সত্যতার নিশ্চিতকরণ” শব্দ ব্যবহার করা যায়। প্রযুক্তিগত ডকুমেন্টেশনে প্রায়ই “সঙ্গতি যাচাই” শব্দটি ব্যবহৃত হয়। বায়োমেট্রিক ভেরিফিকেশনে BIOMARKBIOVIZUM প্রোডাক্ট ব্যবহৃত হয়। পদ্ধতি সম্পর্কে আরও পড়ুন প্রযুক্তি বিভাগে।

ফোনের ভেরিফিকেশন কী?

ফোনের ভেরিফিকেশন হলো উল্লিখিত মোবাইল নম্বরটি সত্যিই আপনার কিনা তার নিশ্চিতকরণ। সাধারণত সিস্টেম নম্বরে একটি অস্থায়ী কোড পাঠায়, যা সাইট বা অ্যাপে প্রবেশ করাতে হয়। এটি প্রতারকদের থেকে সুরক্ষা দেয় এবং রেজিস্ট্রেশনের সময় পরিচয় নিশ্চিত করে। কর্পোরেট সিস্টেমে ফোনের ভেরিফিকেশন অ্যাক্সেস কন্ট্রোল সিস্টেমের (ACS) এবং বায়োমেট্রিক সিস্টেমের সঙ্গে ইন্টিগ্রেট হতে পারে। ডিজাইনিং সেবা সামগ্রিক ভেরিফিকেশন বাস্তবায়নে সাহায্য করবে।

ভেরিফিকেশন কেন প্রয়োজন?

ডেটার সত্যতা নিশ্চিত করতে এবং অ্যাকাউন্ট প্রতারকদের থেকে সুরক্ষিত রাখতে ভেরিফিকেশন প্রয়োজন। এটি আর্থিক লেনদেনের নিরাপত্তা নিশ্চিত করে, ব্যবহারকারীর পরিচয় নিশ্চিত করে এবং সার্ভিসগুলোকে আইন মেনে চলতে সাহায্য করে (যেমন অর্থ পাচারবিরোধী)। কর্পোরেট সিস্টেমে ভেরিফিকেশন বায়োমেট্রিকসের এবং অ্যাক্সেস কন্ট্রোল সিস্টেমের সঙ্গে ইন্টিগ্রেট হয়। BIOMARKBIOVIZUM প্রোডাক্ট বায়োমেট্রিক ভেরিফিকেশন নিশ্চিত করে। আরও জানুন প্রযুক্তি বিভাগে।

অ্যাক্সেস কন্ট্রোল কী?

অ্যাক্সেস কন্ট্রোল হলো এমন নিয়ম, পদ্ধতি ও প্রযুক্তির সেট, যা নির্ধারণ করে ফিজিক্যাল এলাকায় কার প্রবেশের অনুমতি আছে বা তথ্য রিসোর্স ব্যবহার করতে পারবে। এটি ফিজিক্যাল (ACS) ও ডিজিটাল (ডেটা ও সিস্টেমে অ্যাক্সেস) ভাগে বিভক্ত। এর ভিত্তিতে রয়েছে শনাক্তকরণ, প্রমাণীকরণ ও অথরাইজেশন। BIOMARK বায়োমেট্রিক সিস্টেম নির্ভরযোগ্য শনাক্তকরণ নিশ্চিত করে। ডিজাইন সার্ভিস অ্যাক্সেস কন্ট্রোল বাস্তবায়নে সহায়তা করবে।

কী কী অ্যাক্সেস কন্ট্রোল সিস্টেম আছে?

অ্যাক্সেস কন্ট্রোল সিস্টেম আর্কিটেকচার অনুযায়ী বিভক্ত: স্ট্যান্ডঅ্যালোন (এক দরজার জন্য), নেটওয়ার্কড (সেন্ট্রাল সার্ভার থেকে পরিচালিত) ও ওয়্যারলেস। শনাক্তকরণ পদ্ধতি অনুযায়ী: ইলেকট্রনিক (কার্ড, কি-ফব), বায়োমেট্রিক (আঙুলের ছাপ, মুখ) ও মোবাইল (স্মার্টফোন)। বড় প্রতিষ্ঠানে রোল মডেল (RBAC) ব্যবহৃত হয়। BIOMARK বায়োমেট্রিক সিস্টেম উচ্চ নিরাপত্তা নিশ্চিত করে। ডিজাইন সার্ভিস সর্বোত্তম সিস্টেম বাছাইয়ে সহায়তা করবে।

অ্যাক্সেস কন্ট্রোল সিস্টেম কী?

অ্যাক্সেস কন্ট্রোল সিস্টেম (ACS) হলো সফটওয়্যার ও হার্ডওয়্যার মাধ্যমের এমন কমপ্লেক্স, যা স্বয়ংক্রিয়ভাবে নির্ধারণ করে কার প্রবেশের অনুমতি আছে। এতে থাকে আইডেন্টিফায়ার (কার্ড, বায়োমেট্রিক্স), রিডার, কন্ট্রোলার (সিস্টেমের «মস্তিষ্ক») ও লকিং ডিভাইস (তালা, টার্নস্টাইল)। প্রধান ফাংশন: প্রবেশ সীমিতকরণ, কর্মঘণ্টার হিসাব ও নিরাপত্তা। BIOMARKBIOVIZUM প্রোডাক্ট ACS-এর সঙ্গে ইন্টিগ্রেট হয়। ডিজাইন সার্ভিস সিস্টেম বাস্তবায়নে সহায়তা করবে।

অ্যাক্সেস কন্ট্রোলার কী?

অ্যাক্সেস কন্ট্রোলার হলো অ্যাক্সেস কন্ট্রোল সিস্টেমের (ACS) «মস্তিষ্ক»। এটি রিডার থেকে সিগন্যাল গ্রহণ করে, ডেটাবেসের সঙ্গে মিলিয়ে দেখে এবং সিদ্ধান্ত নেয় তালা খোলা হবে নাকি অ্যাক্সেস অস্বীকার করা হবে। কন্ট্রোলার স্ট্যান্ডঅ্যালোন (এক পয়েন্টের জন্য) ও নেটওয়ার্কড (কেন্দ্রীয়ভাবে পরিচালিত) হয়। BIOMARK বায়োমেট্রিক সিস্টেমের সঙ্গে ইন্টিগ্রেশন নিরাপত্তা বাড়ায়। ডিজাইন সার্ভিস কন্ট্রোলার বাছাই ও কনফিগারে সহায়তা করবে।

অ্যাক্সেস কন্ট্রোল কেন গুরুত্বপূর্ণ?

অ্যাক্সেস কন্ট্রোল গুরুত্বপূর্ণ অ্যাক্সেস কেবল অথরাইজড ব্যবহারকারীদের মধ্যে সীমিত রাখতে, ডেটা ফাঁস ঠেকাতে ও গুরুত্বপূর্ণ রিসোর্স সুরক্ষিত রাখতে। এটি রেগুলেটরের প্রয়োজনীয়তা পূরণ নিশ্চিত করে (যেমন, 152-FZ187-FZ) এবং তথ্য নিরাপত্তার ভিত্তি। BIOMARK বায়োমেট্রিক সিস্টেম উচ্চ স্তরের শনাক্তকরণ নিশ্চিত করে। ডিজাইন সার্ভিস কার্যকর অ্যাক্সেস কন্ট্রোল বাস্তবায়নে সহায়তা করবে।

অ্যাক্সেস কন্ট্রোলের 5টি নীতি কী কী?

অ্যাক্সেস কন্ট্রোলের পাঁচটি নীতি: প্রতিরোধ (deterrence), আবিষ্কার (detection), অস্বীকৃতি (denial), বিলম্ব (delay) ও সুরক্ষা (defense)। এই নীতিগুলো বহুস্তরের নিরাপত্তা নিশ্চিত করে: আক্রমণকারীদের ভয় দেখায়, অনুপ্রবেশের চেষ্টা শনাক্ত করে, অ্যাক্সেস ব্লক করে, লঙ্ঘনকারীদের বিলম্বিত করে ও রিসোর্স সুরক্ষিত রাখে। BIOMARK বায়োমেট্রিক সিস্টেম এই নীতিগুলো বাস্তবে প্রয়োগ করে। ডিজাইন সার্ভিস সমন্বিত সিস্টেম বাস্তবায়নে সহায়তা করবে।

অ্যাক্সেস কন্ট্রোল সিস্টেমে কী কী অন্তর্ভুক্ত?

অ্যাক্সেস কন্ট্রোল সিস্টেমে অন্তর্ভুক্ত আইডেন্টিফায়ার (কার্ড, কি-ফব, বায়োমেট্রিক ডেটা), রিডার (আইডেন্টিফায়ার স্ক্যান করে), কন্ট্রোলার (সিদ্ধান্ত নেয়), এক্সিকিউটিভ মেকানিজম (তালা, টার্নস্টাইল) ও সফটওয়্যার (অনুমতি ম্যানেজমেন্ট, সময়ের হিসাব)। আধুনিক ACS সার্ভেইল্যান্স ও সিকিউরিটি অ্যালার্মের সঙ্গে ইন্টিগ্রেট হয়। BIOMARKBIOVIZUM প্রোডাক্ট বায়োমেট্রিক শনাক্তকরণ নিশ্চিত করে। ডিজাইন সার্ভিস সমন্বিত ACS বাস্তবায়নে সহায়তা করবে।

সহজ ভাষায় TLS কী?

TLS হলো একটি এনক্রিপশন প্রোটোকল, যা আপনার ব্রাউজার ও সাইটের মধ্যে একটি সুরক্ষিত চ্যানেল তৈরি করে। TLS-এর কারণে ডেটা (পাসওয়ার্ড, কার্ড নম্বর, বার্তা) মাঝপথে ছিনিয়ে নেওয়া সম্ভব হয় না। অ্যাড্রেস বারে তালার আইকনের অর্থ হলো TLS ব্যবহৃত হচ্ছে।

TLS কীভাবে SSL থেকে আলাদা?

SSL হলো একটি সেকেল ধরা প্রোটোকল (1990-এর দশক), আর TLS তার আধুনিক বিকল্প। SSL-এ পরিচিত দুর্বলতা রয়েছে এবং এটি ব্যবহার করা উচিত নয়। TLS হলো SSL-এর বিবর্তিত রূপ — উন্নত নিরাপত্তা ও গতিসহ।

TLS-এর কোন সংস্করণ সবচেয়ে নিরাপদ?

TLS 1.3 — সবচেয়ে নিরাপদ ও দ্রুত সংস্করণ। এটি হ্যান্ডশেক দ্রুত করে, পুরনো অ্যালগরিদম বাদ দেয় এবং উন্নত সুরক্ষা দেয়। অন্তত TLS 1.2 ব্যবহার করার সুপারিশ করা হয়।

সহজ ভাষায় SSO কী?

SSO মানে হলো — আপনি ইউজারনেম ও পাসওয়ার্ড একবারই টাইপ করেন এবং কর্মস্থলের সব প্রোগ্রাম ও সার্ভিসে সঙ্গে সঙ্গে অ্যাক্সেস পেয়ে যান। দশটি আলাদা পাসওয়ার্ড মনে রাখতে হয় না — একটি লগইনই সব কাজে চলে।

রাশিয়ায় SSO কোথায় ব্যবহৃত হয়?

রাশিয়ায় SSO বাস্তবায়িত হয়েছে ESIA (Unified Identification and Authentication System)-এর মাধ্যমে। আপনি Gosuslugi-তে প্রবেশ করে MFC বা ব্যাংকে গেলে আবার লগইন করতে হয় না — এটাই SSO। কর্পোরেট প্রতিষ্ঠানে SSO অভ্যন্তরীণ সিস্টেমে অ্যাক্সেসের জন্য ব্যবহৃত হয়।

SSO এবং MFA-র মধ্যে পার্থক্য কী?

SSO ও MFA ভিন্ন সমস্যার সমাধান করে। SSO — সুবিধা, সব সিস্টেমের জন্য একটি লগইন। MFA — সুরক্ষা, মাল্টিফ্যাক্টর অথেনটিকেশন (পাসওয়ার্ড + SMS + বায়োমেট্রিকস)। সুবিধা ও সুরক্ষা একসঙ্গে পেতে SSO-কে MFA-র সাথে একত্রিত করা যায়।

সহজ ভাষায় ডিজিটাল নিরাপত্তা কী?

ডিজিটাল নিরাপত্তা হলো আপনার গ্যাজেট, অ্যাকাউন্ট ও ডেটাকে হ্যাকার ও প্রতারণাকারীদের থেকে রক্ষা করা। শক্তিশালী পাসওয়ার্ড, অ্যান্টিভাইরাস, আপডেট — সবই ডিজিটাল নিরাপত্তার উপাদান।

ইন্টারনেটে প্রধান হুমকিগুলো কী কী?

প্রধান হুমকি: ফিশিং (ভুয়া সাইট ও ইমেইল), র‍্যানসমওয়্যার (ফাইল এনক্রিপ্ট করে মুক্তিপণ চাওয়া), পাসওয়ার্ড চুরি, ভুয়া Wi-Fi, সোশ্যাল ইঞ্জিনিয়ারিং। সুরক্ষা মানে পাসওয়ার্ড, MFA, এনক্রিপশন ও সতর্কতা।

নিজের কম্পিউটার কীভাবে সুরক্ষিত রাখব?

অ্যান্টিভাইরাস ইনস্টল করুন, ফায়ারওয়াল চালু করুন, সিস্টেম আপডেট রাখুন, ইউনিক পাসওয়ার্ড ব্যবহার করুন, MFA চালু করুন, সন্দেহজনক লিঙ্কে ক্লিক করবেন না এবং ডেটার ব্যাকআপ রাখুন।

অ্যান্টিভাইরাস ও অ্যান্টিভাইরাস স্ক্যানারের পার্থক্য কী?

অ্যান্টিভাইরাস স্ক্যানার (যেমন Dr.Web CureIt!) হলো স্থায়ী ব্যাকগ্রাউন্ড সুরক্ষা ছাড়া সিস্টেমের এককালীন পরীক্ষার ইউটিলিটি। পূর্ণাঙ্গ অ্যান্টিভাইরাস সফ্টওয়্যার রেসিডেন্ট প্রোগ্রাম হিসেবে ইনস্টল হয় এবং রিয়েল টাইমে কাজ করে, হুমকি চালু হওয়ার আগেই সেগুলো ব্লক করে। কর্পোরেট সেগমেন্টে মনিটরগুলো SIEM সিস্টেমের সঙ্গেও ইন্টিগ্রেট হয় নিরাপত্তা ঘটনার কেন্দ্রীয় সংগ্রহের জন্য, যা IS মনিটরিং সেন্টারের (SOC) জন্য গুরুত্বপূর্ণ।

রাশিয়ায় সফ্টওয়্যার রেজিস্ট্রি থেকে অ্যান্টিভাইরাস বেছে নেওয়া কেন গুরুত্বপূর্ণ?

দেশীয় সফ্টওয়্যার রেজিস্ট্রিতে অন্তর্ভুক্ত অ্যান্টিভাইরাস নির্বাচন আইনি প্রয়োজনীয়তা (152-FZ, 187-FZ) মেনে চলার এবং হঠাৎ সাপোর্ট বন্ধের ঝুঁকি এড়ানোর নিশ্চয়তা দেয় (যেমনটি অনেক পশ্চিমা ভেন্ডরের ক্ষেত্রে ঘটেছে)। এটি সরকারি সংস্থা ও গুরুত্বপূর্ণ তথ্য অবকাঠামোর জন্য অত্যন্ত জরুরি। ইমপোর্ট প্রতিস্থাপনের কাঠামোয় দেশীয় অ্যান্টিভাইরাস স্যাংশনের পরিস্থিতিতেও টেকনিক্যাল সাপোর্ট ও ডেটাবেস আপডেট নিশ্চিত করে।

ভাইরাস সংক্রমণের প্রধান লক্ষণগুলো কী কী?

সংক্রমণের মূল লক্ষণ: সিস্টেমের হঠাৎ ধীরগতি, অস্পষ্ট কারণে CPU ওভারহিটিং (লুকানো মাইনার), অজানা ফাইলের আবির্ভাব বা ডকুমেন্ট অদৃশ্য হয়ে যাওয়া, এবং অ্যান্টিভাইরাস সফ্টওয়্যার নিজেই বন্ধ হয়ে যাওয়া বা আপডেট না হওয়া। এসব লক্ষণ দেখলে সঙ্গে সঙ্গে ডিভাইসটি নেটওয়ার্ক থেকে বিচ্ছিন্ন করুন এবং পোর্টেবল স্ক্যানার দিয়ে পরীক্ষা চালান। কর্পোরেট নেটওয়ার্কে এ ধরনের ইনসিডেন্টে তাৎক্ষণিক প্রতিক্রিয়া ও ফায়ারওয়ালের মাধ্যমে সেগমেন্ট আইসোলেশন প্রয়োজন।

দুর্বল পিসির জন্য অ্যান্টিভাইরাস কীভাবে বেছে নেবেন?

দুর্বল পিসির (1-2 GB RAM) জন্য 'লাইট' সমাধান বেছে নেওয়া ভালো, যা CPU ও ডিস্ক সাবসিস্টেমের ওপর চাপ কমায়। ক্লাউড অ্যান্টিভাইরাসের দিকে নজর দিন — এগুলো বিশ্লেষণের মূল চাপ প্রোভাইডারের সার্ভারে স্থানান্তর করে। এছাড়া অব্যবহৃত মডিউল (অ্যান্টিস্প্যাম, প্যারেন্টাল কন্ট্রোল) বন্ধ রাখা উচিত। সর্বোত্তম কনফিগারেশন নির্বাচনে পরামর্শ পাওয়া যায় সুরক্ষা সিস্টেম ডিজাইন সেবার কাঠামোয়।

ফোনে অ্যান্টিভাইরাস কেন প্রয়োজন?

স্মার্টফোনও ট্রোজান, স্পাইওয়্যার ও ফিশিং অ্যাপের ঝুঁকিতে থাকে। মোবাইল অ্যান্টিভাইরাস ইনস্টল করা অ্যাপ স্ক্যান করে, SMS-এর বিপজ্জনক লিংক ব্লক করে এবং Fast Payment System (SBP)-এ লগইন বা ইলেকট্রনিক স্বাক্ষরের মাধ্যমে লেনদেন নিশ্চিত করতে ব্যবহৃত গোপনীয় ডেটা রক্ষা করে। OS-এর বিল্ট-ইন সুরক্ষা প্রায়ই জটিল লক্ষ্যভিত্তিক আক্রমণের বিরুদ্ধে যথেষ্ট নয়।

অ্যান্টিভাইরাস কীভাবে CIPF-এর সঙ্গে ইন্টারঅ্যাক্ট করে?

অ্যান্টিভাইরাস ও ক্রিপ্টোগ্রাফিক তথ্য সুরক্ষা সরঞ্জাম (CIPF) জোড়ায় কাজ করে: অ্যান্টিভাইরাস ফাইল স্ক্যান করে CIPF সেগুলো এনক্রিপ্ট বা সাইন করার আগেই। ক্রিপ্টোগেটওয়ে কাজের সময় অ্যান্টিভাইরাস ক্ষতিকর কোড ধরতে পারলে এনক্রিপ্ট করা ডেটার লিক প্রতিরোধ করা যায়। নির্দিষ্ট CIPF-এর সঙ্গে অ্যান্টিভাইরাসের সামঞ্জস্যতা ইনফরমেটাইজেশন অবজেক্টের সার্টিফিকেশন টেস্টিংয়ে যাচাই করা হয়। সংশ্লিষ্ট ধারণা শিখতে অ্যান্টিস্প্যাম ফিল্টার, অ্যান্টিভাইরাস সুরক্ষা সরঞ্জামবিশ্বস্ত বুট সরঞ্জাম দেখুন।

ফোনে অ্যান্টিস্প্যাম ফিল্টার কোথায় পাওয়া যায়?

বেশিরভাগ আধুনিক স্মার্টফোনে (Android ও iOS) অ্যান্টিস্প্যাম ফিল্টার 'Phone' অ্যাপের মধ্যেই বিল্ট-ইন থাকে। Android-এ এটি চালু করতে যান Settings -> Apps -> Phone -> Caller ID & spam (বা অনুরূপ সেকশন)-এ। iOS-এ: Settings -> Phone -> Silence Unknown Callers। এছাড়া থার্ড-পার্টি অ্যাপও আছে (যেমন, Kaspersky Who Calls, Yandex with Alice, Truecaller), যেগুলো উন্নত ব্লকিং ফিচার দেয়। কর্পোরেট সুরক্ষার জন্য সিস্টেম ডিজাইন সেবার সঙ্গে যোগাযোগ করুন।

অ্যান্টিস্প্যাম ফিল্টার কীভাবে বন্ধ করবেন?

Android-এ অ্যান্টিস্প্যাম ফিল্টার বন্ধ করতে যান Settings -> Apps -> Phone -> Caller ID & spam এবং 'Filter spam calls' অপশনটি বন্ধ করুন। iPhone-এ অনুরূপ অপশন পাবেন Settings -> Phone -> Silence Unknown Callers-এ। যদি থার্ড-পার্টি অ্যাপ (Yandex with Alice, Kaspersky Who Calls) ব্যবহার করেন, সেটি অ্যাপের নিজস্ব সেটিংসে বা ফোনের সেটিংসে 'Call blocking & identification' সেকশনে বন্ধ করতে হবে।

ফিল্টার চালু থাকলেও স্প্যাম কল কেন এসেই যায়?

স্প্যামাররা প্রতিনিয়ত নম্বর বদলায় এবং কালো তালিকা এড়িয়ে যায়, তাই ফিল্টার কিছু কল পাস করিয়ে দিতে পারে। এটি আপনার অ্যান্টিস্প্যাম অ্যাপের ডেটাবেসের ওপরও নির্ভর করে: ডেটাবেস আপডেট না হলে প্রতারণাকারীর নতুন নম্বর শনাক্ত নাও হতে পারে। অ্যাপগুলো নিয়মিত আপডেট করুন এবং একাধিক সুরক্ষা স্তর ব্যবহার করুন: যেমন, বিল্ট-ইন ফিল্টার + অপারেটরের কলার আইডি। এছাড়া প্রতারণাকারীরা নম্বর পরিবর্তন (spoofing) ব্যবহার করে, যা ফিল্টারিংকে জটিল করে তোলে।

ইমেইলের প্রেক্ষাপটে অ্যান্টিস্প্যাম কী?

ইমেইলে অ্যান্টিস্প্যাম ফিল্টার ইনকামিং মেইল বিশ্লেষণ করে বাছাই করে: বৈধ মেইল যায় 'Inbox'-এ, সন্দেহজনকগুলো যায় 'Spam' ফোল্ডারে। কর্পোরেট ফিল্টার ভাইরাস বা ম্যালওয়্যার-লিংকযুক্ত মেইল স্বয়ংক্রিয়ভাবে মুছে দিতে পারে এবং খারাপ রেপিউটেশনের প্রেরকদের মেইল ব্লক করতে পারে। SIEM-এর সঙ্গে ইন্টিগ্রেশন সব স্প্যাম ইনসিডেন্ট লগ করতে দেয়, যা পরবর্তী বিশ্লেষণ ও নিরাপত্তা রুল সেটআপে কাজে লাগে।

অ্যান্টিস্প্যাম কি ভুল করে গুরুত্বপূর্ণ মেইল ব্লক করতে পারে?

হ্যাঁ, একে বলে মিথ্যা সতর্কতা (False Positive)। এটি এড়াতে অ্যাডমিনিস্ট্রেটররা বিশ্বস্ত প্রেরকদের 'whitelist'-এ যোগ করেন এবং ফিল্টারের সংবেদনশীলতা কনফিগার করেন। গুরুত্বপূর্ণ মেইল স্প্যামে চলে গেলে ব্যবহারকারী সেটিকে 'Not spam' হিসেবে চিহ্নিত করতে পারেন — এতে ভবিষ্যতের বার্তার জন্য ফিল্টারিং অ্যালগরিদম নিজেকে পুনরায় শিখে নেয়। কর্পোরেট সিস্টেমে গুরুত্বপূর্ণ কাউন্টারপার্টি ও সরকারি সংস্থার জন্য ব্যতিক্রমও কনফিগার করা হয়।

অপারেটর স্তরে অ্যান্টিস্প্যাম কি দরকার?

হ্যাঁ, অপারেটর-স্তরের অ্যান্টিস্প্যাম নেটওয়ার্ক স্তরেই ব্যাপক স্বয়ংক্রিয় কল ও SMS ব্লক করে — আপনার ফোনে পৌঁছানোর আগেই। ব্যাংক বা সরকারি সংস্থা সাজানো 'প্রভাবশালী' কল ও প্রতারণাকারীদের বিরুদ্ধে সুরক্ষায় এটি বিশেষভাবে কার্যকর। এই সেবা প্রায়ই বিনামূল্যে দেওয়া হয় এবং গ্রাহকের আবেদনের ভিত্তিতে বন্ধ করা যায়। রাশিয়ায় অপারেটররা FZ-38 'On Communications' আইনের শর্ত অনুযায়ী সক্রিয়ভাবে অ্যান্টিস্প্যাম সিস্টেম ব্যবহার করে।

ফিশিং থেকে ব্যবসা রক্ষায় অ্যান্টিস্প্যাম কীভাবে সাহায্য করে?

অ্যান্টিস্প্যাম ফিল্টার সেই ফিশিং মেইলগুলো ব্লক করে, যেগুলো কর্মীদের কাছ থেকে পাসওয়ার্ড, ব্যাংক কার্ডের ডেটা বা গোপনীয় তথ্য হাতিয়ে নেওয়ার চেষ্টা করে। আধুনিক অ্যান্টিস্প্যাম সমাধান ML অ্যালগরিদম ব্যবহার করে সন্দেহজনক লিংক, নকল ডোমেইন ও অস্বাভাবিক প্রেরকের ঠিকানা বিশ্লেষণ করে। DLP সিস্টেমের সঙ্গে যুক্ত হয়ে অ্যান্টিস্প্যাম আউটগোয়িং বার্তাও নিয়ন্ত্রণ করে, ফলে email চ্যানেল দিয়ে ডেটা লিক রোধ হয়।

প্রক্সি VPN থেকে কীভাবে আলাদা?

মূল পার্থক্য: VPN অপারেটিং সিস্টেমের স্তরে সম্পূর্ণ ট্রাফিক এনক্রিপ্ট করে সুরক্ষিত টানেল তৈরি করে এবং পূর্ণাঙ্গ গোপনীয়তা নিশ্চিত করে। প্রক্সি সার্ভার কেবল নির্দিষ্ট অ্যাপ্লিকেশনের (যেমন, ব্রাউজার) সঙ্গে কাজ করে এবং ডেটা এনক্রিপ্ট করে না — এটি কেবল IP ঠিকানা প্রতিস্থাপন করে। VPN প্রোভাইডারের কাছে ট্রাফিক ইন্টারসেপশন থেকে রক্ষা করে, প্রক্সি কেবল IP লুকায়। কর্পোরেট সুরক্ষায় প্রায়ই প্রক্সি ও ফায়ারওয়াল-এর সমন্বয় ব্যবহৃত হয়।

প্রক্সি সার্ভার কোথায় পাব?

তিনভাবে প্রক্সি সার্ভার পাওয়া যায়: বিনামূল্যের পাবলিক (অস্থিতিশীল, ধীর, অনিরাপদ — ডেটা ইন্টারসেপ্ট করতে পারে), পেইড প্রাইভেট (স্থিতিশীল, দ্রুত; ব্যবসা ও ব্যক্তিগত ব্যবহারের উপযোগী) এবং নিজস্ব সার্ভার (সর্বোচ্চ নিরাপত্তা ও নিয়ন্ত্রণ; VPS-এ বা কোম্পানির অবকাঠামোয় ডিপ্লয় করা হয়)। FINTECH JSC প্রক্সি ও অন্যান্য সুরক্ষা মাধ্যম ব্যবহার করে অবকাঠামো ডিজাইনে সহায়তা করবে।

বিনামূল্যের প্রক্সি ব্যবহারে কী ঝুঁকি আছে?

বিনামূল্যের প্রক্সি প্রায়ই ওভারলোডেড, ধীর ও অস্থিতিশীল। প্রধান ঝুঁকি — এগুলো আপনার ট্রাফিক ইন্টারসেপ্ট করতে পারে: লগইন, পাসওয়ার্ড, কার্ড ডেটা (বিশেষত HTTP সাইটে)। এছাড়া বিনামূল্যের প্রক্সির মালিকরা আপনার মেটাডেটা বিজ্ঞাপনদাতাদের কাছে বিক্রি করতে, ম্যালওয়্যারযুক্ত বিজ্ঞাপন বসাতে বা আক্রমণে আপনার রিসোর্স ব্যবহার করতে পারে। ডিজিটাল রুবলFPS-এর সঙ্গে কাজে পাবলিক প্রক্সির ব্যবহার অগ্রহণযোগ্য।

Windows-এ প্রক্সি কীভাবে কনফিগার করব?

Windows-এ প্রক্সি কনফিগারেশন করা হয় Settings -> Network & Internet -> Proxy server সেকশনে। “Use a proxy server” অপশন চালু করে প্রক্সির IP ঠিকানা ও পোর্ট লিখুন। বিকল্প পদ্ধতি — ব্রাউজার এক্সটেনশনের (যেমন, FoxyProxy) মাধ্যমে বা ব্রাউজারের নেটওয়ার্ক সেটিংসে কনফিগারেশন। কর্পোরেট নেটওয়ার্কে প্রায়ই গ্রুপ পলিসির (GPO) মাধ্যমে কেন্দ্রীয়ভাবে কনফিগার করা হয়। ডিজাইন বিশেষজ্ঞদের সঙ্গে যোগাযোগ করার পরামর্শ দিই।

রাশিয়ায় কোন প্রক্সি সার্ভারগুলো কাজ করে?

রাশিয়ায় রাশিয়ান সার্ভারে বা বন্ধুত্বপূর্ণ দেশের সার্ভারে অবস্থিত SOCKS5 ও HTTPS প্রোটোকলের প্রাইভেট প্রক্সি স্থিতিশীলভাবে কাজ করে। RF আইন ভঙ্গ না করে এমন সার্ভার বেছে নেওয়া এবং কর্পোরেট উদ্দেশ্যে 187-FZ মেনে সেগুলো ব্যবহার করা জরুরি। রাষ্ট্রীয় সিস্টেমে কেবল দেশীয় সফ্টওয়্যার রেজিস্ট্রি-র সার্টিফাইড প্রক্সি সমাধান ব্যবহৃত হয়।

কর্পোরেট নেটওয়ার্কে প্রক্সি সার্ভার কোন কাজগুলো করে?

কর্পোরেট নেটওয়ার্কে প্রক্সি সার্ভার ব্যবহৃত হয়: ওয়েব ট্রাফিক ফিল্টারিং ও ক্যাশিংয়ে (দ্রুত লোডিং), নিরাপত্তা নীতি অনুযায়ী বাহ্যিক রিসোর্সে অ্যাক্সেস নিয়ন্ত্রণে (অবাঞ্ছিত সাইট ব্লক), সার্ভারগুলোর মধ্যে লোড ব্যালান্সিংয়ে (Reverse Proxy), বাহ্যিক সার্ভিসের সঙ্গে কাজে অ্যানোনিমিটি নিশ্চিতে, ব্যবহারকারীদের কার্যক্রমের অডিটে (অনুরোধ লগিং) এবং অ্যান্টিভাইরাস সফ্টওয়্যার-এর সঙ্গে ইন্টিগ্রেশনের মাধ্যমে ম্যালওয়্যারযুক্ত সাইট থেকে সুরক্ষায়। FINTECH JSC কর্পোরেট অবকাঠামোয় প্রক্সি সিস্টেম ডিজাইন ও ইমপ্লিমেন্টেশনে সহায়তা করে।

রাশিয়ায় ব্লক বাইপাসে কি প্রক্সি ব্যবহার করা যায়?

হ্যাঁ, ভৌগোলিক ব্লক ও বিদেশি সাইটে অ্যাক্সেস সীমাবদ্ধতা বাইপাসে প্রক্সি সার্ভার প্রায়ই ব্যবহৃত হয়। তবে মনে রাখা জরুরি — আইনি বিধিনিষেধ বাইপাসে প্রক্সি ব্যবহার রাশিয়ান আইন ভঙ্গ করতে পারে (বিশেষত RF ভূখণ্ডে ডেটা সংরক্ষণের প্রয়োজনীয়তা)। কর্পোরেট উদ্দেশ্যে প্রক্সির বৈধ ব্যবহারের জন্য রাশিয়ায় অবস্থিত সার্ভার ব্যবহার এবং 187-FZ152-FZ-এর প্রয়োজনীয়তা মেনে চলার পরামর্শ দেওয়া হয়।

WAF সাধারণ ফায়ারওয়াল থেকে কীভাবে আলাদা?

সাধারণ ফায়ারওয়াল নেটওয়ার্ক ও ট্রান্সপোর্ট লেয়ারে (L3-L4) কাজ করে — IP-অ্যাড্রেস, পোর্ট ও প্রোটোকল বিশ্লেষণ করে। WAF অ্যাপ্লিকেশন লেয়ারে (L7) কাজ করে এবং HTTP-রিকোয়েস্টের বিষয়বস্তু বিশ্লেষণ করে: প্যারামিটার, হেডার, রিকোয়েস্ট বডি। যেমন, অনুমোদিত পোর্ট 443 (HTTPS)-এ এলে ফায়ারওয়াল SQL-ইনজেকশন পাস করে দেবে, কিন্তু WAF রিকোয়েস্টের প্যারামিটারে ম্যালওয়্যার কোড দেখে তা ব্লক করবে।

বাজারে কোন কোন রুশ WAF সমাধান আছে?

রাশিয়ায় নিজস্ব ডেভেলপমেন্ট এবং লোকালাইজড — দুই ধরনের সমাধানই আছে। জনপ্রিয় দেশীয় WAF-এর মধ্যে রয়েছে PT Application Firewall (Positive Technologies), Webmonitorx ProWAF, SolidWall WAFUserGate WAF. এগুলোর বেশিরভাগই দেশীয় সফটওয়্যার রেজিস্ট্রি-তে অন্তর্ভুক্ত এবং FSTEC সার্টিফিকেটধারী, তাই সরকারি তথ্য সিস্টেম ও CII বস্তুতে এগুলোর ব্যবহার বাধ্যতামূলক।

WAF কীভাবে DDoS আক্রমণ থেকে সুরক্ষা দেয়?

WAF L7 DDoS আক্রমণ (অ্যাপ্লিকেশন লেয়ার) থেকে সুরক্ষা দেয় — যেগুলো আসল ইউজারের আচরণ নকল করে (যেমন ভারী পেজে গণ GET-রিকোয়েস্ট বা বড় ডেটা ভলিউমসহ POST-রিকোয়েস্ট)। নেটওয়ার্ক DDoS সুরক্ষা (যেমন ফায়ারওয়াল) থেকে ভিন্নভাবে WAF বিহেভিয়ারাল প্যাটার্ন বিশ্লেষণ করে: এক IP থেকে রিকোয়েস্টের ফ্রিকোয়েন্সি, User-Agent, cookie ও টাইমিং। ক্লাউড WAF আরও CDN-এর সঙ্গে ইন্টিগ্রেট হয়ে লোড বণ্টন ও নেটওয়ার্কের সীমানায় ট্রাফিক ফিল্টার করে।

WAF কি ক্লাউড সার্ভিস না লোকাল সফটওয়্যার?

WAF ক্লাউড (SaaS) এবং লোকাল (on-premise) — দুইভাবেই হয়। ক্লাউড WAF সরঞ্জাম ইনস্টল করা লাগে না, সহজে স্কেল হয়, কেন্দ্রীয়ভাবে আপডেট হয় এবং ছোট-মাঝারি ব্যবসার জন্য উপযুক্ত। লোকাল WAF কোম্পানির অবকাঠামোতে (ডেটা সেন্টার-এ) ইনস্টল হয় এবং ডেটার ওপর সম্পূর্ণ নিয়ন্ত্রণ দেয় — যা সরকারি প্রতিষ্ঠান ও CII বস্তুর জন্য অত্যন্ত জরুরি। কোন বিকল্প নেবেন তা আলোচনা হয় নিরাপত্তা সিস্টেমের ডিজাইন পর্যায়ে।

WAF কীভাবে SIEM সিস্টেমের সঙ্গে ইন্টিগ্রেট হয়?

WAF ইভেন্ট লগ তৈরি করে (ব্লকিং, সতর্কতা, অ্যানোমালি), যা syslog, SNMP বা API প্রোটোকলের মাধ্যমে SIEM সিস্টেমে পাঠানো হয়। SIEM-এ WAF-এর লগ অন্য সুরক্ষা সরঞ্জামের (ফায়ারওয়াল, অ্যান্টিভাইরাস, DLP, EDR) ডেটার সঙ্গে কোরিলেট হয়ে জটিল আক্রমণ শনাক্ত ও আক্রমণের চেইন পুনর্গঠনে সাহায্য করে। এতে নিরাপত্তা মনিটরিং কেন্দ্র (SOC) দ্রুত ইনসিডেন্টে প্রতিক্রিয়া জানাতে ও তদন্ত চালাতে পারে।

WAF কনফিগার করা কি কঠিন, বিশেষ জ্ঞান লাগে?

WAF কনফিগারেশনে ওয়েব অ্যাপ্লিকেশন নিরাপত্তার পেশাদার জ্ঞান দরকার, কারণ ভুল কনফিগারেশনে লিজিটিমেট ট্রাফিকের ভুল ব্লকিং (False positives) বা উল্টো আক্রমণ ফাঁকি যেতে পারে। আধুনিক WAF লার্নিং মোড সাপোর্ট করে — সিস্টেম সাধারণ ট্রাফিক বিশ্লেষণ করে স্বয়ংক্রিয়ভাবে রুল তৈরি করে। জটিল প্রজেক্টে বিশেষজ্ঞ নেওয়ার পরামর্শ দেওয়া হয় — ডিজাইন সেবা ও প্রশিক্ষণ কোর্স সাধারণ ভুলগুলো এড়াতে সাহায্য করবে।

WAF কোন কোন আক্রমণ ঠেকাতে পারে না?

WAF সব ধরনের হুমকি থেকে সুরক্ষা দেয় না। এটি নেটওয়ার্ক লেয়ারের আক্রমণ (যেমন L3/L4 DDoS), সার্ভার সফটওয়্যারের দুর্বলতা (অ্যাপ্লিকেশন নিজে অসুরক্ষিত হলে), ইনসাইডার হুমকি (কর্মীদের কর্মকাণ্ড) ও ফিজিক্যাল ডেটা চুরি ঠেকাতে পারে না। লিজিটিমেট রিকোয়েস্ট ব্যবহারকারী আক্রমণও (business logic attacks) ধরা যায় না। তাই WAF অন্য সুরক্ষা সরঞ্জামের সঙ্গে সমন্বিতভাবে ব্যবহার করতে হয়: ফায়ারওয়াল, EDR/XDR, অ্যান্টিভাইরাস ও মনিটরিং সিস্টেমের সঙ্গে।

IDS (ইনট্রুশন ডিটেকশন সিস্টেম) থেকে IPS কীভাবে আলাদা?

IDS (Intrusion Detection System) শুধু আক্রমণ শনাক্ত করে অ্যাডমিনিস্ট্রেটরকে জানায়, ট্রাফিক ব্লক করে না। এটি একটি প্যাসিভ মনিটরিং সরঞ্জাম। IPS (Intrusion Prevention System) সক্রিয়ভাবে হস্তক্ষেপ করে: সংযোগ বিচ্ছিন্ন করে, IP ঠিকানা ব্লক করে এবং রিয়েল টাইমে হুমকির বিস্তার প্রতিরোধ করে। IDS-এর বিবর্তিত রূপই IPS, যা সক্রিয় সুরক্ষা নিশ্চিত করে। সেন্ট্রালাইজড ব্যবস্থাপনা ও ইভেন্ট বিশ্লেষণের জন্য উভয় সিস্টেম প্রায়ই SIEM-এর সঙ্গে ইন্টিগ্রেট করা হয়।

IPS কীভাবে জিরো-ডে (0-day) আক্রমণ থেকে সুরক্ষা দেয়?

IPS জিরো-ডে আক্রমণ শনাক্ত করতে বিহেভিয়ারাল বিশ্লেষণ ও মেশিন লার্নিং ব্যবহার করে। সিস্টেম স্বাভাবিক ট্রাফিকের প্রোফাইল (baseline) তৈরি করে এবং অসঙ্গতি শনাক্ত করে (যেমন, অস্বাভাবিক প্যাকেট সিকোয়েন্স, অস্বাভাবিক রিকোয়েস্ট সাইজ, প্রোটোকলের জন্য অস্বাভাবিক ডেটা)। এছাড়া আধুনিক IPS রেপুটেশন বিশ্লেষণ ও Threat Intelligence ব্যবহার করে সিগনেচার ছাড়াই নতুন আক্রমণ প্যাটার্ন শনাক্ত করে।

IPS কি অ্যান্টিভাইরাসের সঙ্গে একসঙ্গে কাজ করতে পারে?

হ্যাঁ, IPS ও অ্যান্টিভাইরাস একে অপরের পরিপূরক, স্তরে স্তরে সুরক্ষা গড়ে তোলে। অ্যান্টিভাইরাস ফাইল সিস্টেম স্তরে কাজ করে, এন্ডপয়েন্ট ডিভাইসে ফাইল ও প্রসেস বিশ্লেষণ করে। IPS নেটওয়ার্ক স্তরে কাজ করে, ম্যালিশাস ট্রাফিক ডিভাইসে পৌঁছানোর আগেই তা ব্লক করে। একসঙ্গে তারা ভিন্ন ভিন্ন আক্রমণ ভেক্টর ঢেকে দেয় এবং পরিপূর্ণ সুরক্ষা নিশ্চিত করে।

বাজারে কোন কোন রাশিয়ান IPS সমাধান রয়েছে?

রাশিয়ান বাজারে দেশীয় ভেন্ডরদের IPS সমাধান রয়েছে: UserGate IPS (UserGate), PT Network Security (Positive Technologies), Kaspersky IPS (Kaspersky Lab), Kontinent IPS (Security Code)। এগুলোর বেশিরভাগ দেশীয় সফটওয়্যার রেজিস্ট্রি-ভুক্ত এবং FSTEC-সার্টিফাইড, যার ফলে সরকারি সিস্টেম ও গুরুত্বপূর্ণ তথ্য অবকাঠামো (CII) অবজেক্টে ব্যবহার করা যায়।

IPS কোথায় স্থাপন করা ভালো — নেটওয়ার্কের সীমানায় নাকি সেগমেন্টের অভ্যন্তরে?

সমন্বিত পদ্ধতি ব্যবহারের পরামর্শ দেওয়া হয়: বাহ্যিক আক্রমণ থেকে সুরক্ষার জন্য নেটওয়ার্কের সীমানায় (ডেটা সেন্টার-এর সামনে), এবং অভ্যন্তরীণ ট্রাফিক নিয়ন্ত্রণ ও আক্রমণকারীদের ল্যাটারাল মুভমেন্ট প্রতিরোধের জন্য সেগমেন্টের অভ্যন্তরে (বিভাগের মধ্যে, সার্ভার জোনের মধ্যে)। এতে স্তরে স্তরে সুরক্ষা (defense in depth) তৈরি হয়। সঠিক আর্কিটেকচার সিস্টেম ডিজাইন সেবার আওতায় তৈরি করা হয়।

IPS কীভাবে নেটওয়ার্কের কর্মক্ষমতা ও লেটেন্সিতে প্রভাব ফেলে?

আধুনিক IPS সমাধান inline মোডে (সমস্ত ট্রাফিক নিজের ভেতর দিয়ে প্রবাহিত করে) কাজ করে এবং 1–2 ms পর্যন্ত অতিরিক্ত লেটেন্সি তৈরি করতে পারে, যা সাধারণত ব্যবহারকারীদের চোখে পড়ে না। কর্মক্ষমতা নির্ভর করে হার্ডওয়্যারের (প্রসেসর, মেমরি) ক্ষমতা ও বিশ্লেষিত ট্রাফিকের পরিমাণের ওপর। উচ্চ-লোড নেটওয়ার্কের জন্য হার্ডওয়্যার IPS অ্যাক্সেলারেটর বা লোড ব্যালান্সিংসহ ডিস্ট্রিবিউটেড আর্কিটেকচার সুপারিশ করা হয়, যা ডিজাইন ধাপে আলোচনা করা হয়।

ইনসিডেন্ট অনুসন্ধানে IPS কীভাবে সাহায্য করে?

IPS সমস্ত ইভেন্টের বিস্তারিত লগ সংরক্ষণ করে: ব্লক করা প্যাকেট, আক্রমণকারীদের IP ঠিকানা, আক্রমণের ধরন, টাইমস্ট্যাম্প এবং কনফিগার করা থাকলে ট্রাফিকের সম্পূর্ণ বা আংশিক ডাম্প। এই ডেটা SIEM-এ পাঠানো হয় এবং ফরেনসিক বিশ্লেষণের জন্য ডেটা স্টোরেজ সিস্টেমে (SAN) সংরক্ষণ করা হয়। ইনসিডেন্ট অনুসন্ধানের সময় বিশ্লেষকরা আক্রমণের কালানুক্রম পুনর্গঠন করতে, অনুপ্রবেশের ভেক্টর নির্ধারণ করতে এবং কোন কোন সিস্টেম ঝুঁকিতে ছিল তা বুঝতে পারেন।

EDR থেকে NDR কীভাবে আলাদা?

EDR (Endpoint Detection and Response) OS স্তরের কার্যকলাপ বিশ্লেষণ করে নির্দিষ্ট এন্ডপয়েন্ট ডিভাইসকে (PC, সার্ভার) সুরক্ষা দেয়। NDR নেটওয়ার্ককে সামগ্রিকভাবে সুরক্ষা দেয়, ডিভাইসগুলোর মধ্যকার ট্রাফিক বিশ্লেষণ করে। এগুলো একে অপরের পরিপূরক: NDR আক্রমণকারীর ডিভাইস থেকে ডিভাইসে চলাচল দেখে, EDR সংক্রামিত হোস্টে ঠিক কী ঘটছে তা দেখে। একসঙ্গে এগুলো পূর্ণাঙ্গ সুরক্ষা দেয়, বিশেষত SIEM-এর সঙ্গে ইন্টিগ্রেশনে।

বাজারে কোন কোন রুশ NDR সমাধান আছে?

রাশিয়ায় নিজস্ব উন্নয়ন ও লোকালাইজড সমাধান — দুই-ই আছে। জনপ্রিয় দেশীয় NDR-এর মধ্যে রয়েছে Kaspersky NDR, Positive Technologies NDR (PT Network Attack Discovery) ও Garda NDR। এদের বেশিরভাগ CII-এর বস্তুর সঙ্গে কাজ সমর্থন করে এবং ইমপোর্ট প্রতিস্থাপনের আওতায় অন্য সুরক্ষা সরঞ্জামের সঙ্গে ইন্টিগ্রেট হতে পারে।

NDR কি এনক্রিপ্টেড ট্রাফিক (HTTPS) বিশ্লেষণ করতে পারে?

আধুনিক NDR সিস্টেম এনক্রিপ্টেড ট্রাফিকের মেটাডেটা বিশ্লেষণ করে: প্যাকেটের আকার, সময়ের ব্যবধান, সংযোগের দিক, রিকোয়েস্টের ফ্রিকোয়েন্সি, TLS সার্টিফিকেট (আনএনক্রিপ্টেড অংশে)। এতে ডিক্রিপশন ছাড়াই অসঙ্গতি ধরা যায়। HTTPS কনটেন্টের গভীর বিশ্লেষণে DPI (Deep Packet Inspection) বা TLS-ইন্সপেকশন সিস্টেমের ইন্টিগ্রেশন দরকার, যা প্রকল্প পরিকল্পনার ধাপে আলোচনা হয়।

ইনসিডেন্ট তদন্তে NDR কীভাবে সাহায্য করে?

NDR নেটওয়ার্ক ইন্টারঅ্যাকশনের সম্পূর্ণ ইতিহাস (মেটাডেটা, ফ্লো, লগ) ডেটা স্টোরেজ সিস্টেমে সংরক্ষণ করে। ইনসিডেন্ট ধরা পড়লে বিশ্লেষকরা আক্রমণের টাইমলাইন পুনর্গঠন করতে পারেন: প্রথম কন্টাক্ট (ইনফিলট্রেশন) থেকে শনাক্তকরণ ও আক্রমণকারীর কর্মকাণ্ড (C2, ল্যাটারাল মুভমেন্ট, এক্সফিলট্রেশন) পর্যন্ত। ফরেনসিক পরিচালনায় এটি তথ্য নিরাপত্তা পর্যবেক্ষণ কেন্দ্রের (SOC) জন্য অত্যন্ত গুরুত্বপূর্ণ।

NDR কোন ডেটা সংগ্রহ করে?

NDR নেটওয়ার্ক ট্রাফিকের মেটাডেটা সংগ্রহ করে: উৎস ও গন্তব্যের IP-অ্যাড্রেস, পোর্ট, প্রোটোকল, প্যাকেটের আকার, টাইমস্ট্যাম্প, সংযোগের সংখ্যা, স্থানান্তরিত ডেটার পরিমাণ, সেশনের দৈর্ঘ্য। গুরুত্বপূর্ণ: NDR ব্যবহারকারীর ট্রাফিকের কনটেন্ট (ফাইল, মেসেজ, ইমেইলের বিষয়বস্তু) আটকায় না, যা ইলেকট্রনিক স্বাক্ষর ও ব্যক্তিগত ডেটা সুরক্ষাসহ আইনের প্রয়োজনীয়তার সঙ্গে সঙ্গতিপূর্ণ।

বিদ্যমান অবকাঠামোতে NDR চালু করা কি জটিল?

NDR চালু করতে নেটওয়ার্ক সরঞ্জামের কনফিগারেশন (সুইচে SPAN-পোর্ট, ফিজিক্যাল ট্রাফিক আটকাতে TAP-অ্যাগ্রিগেটর) এবং বিদ্যমান নিরাপত্তা সিস্টেমের (SIEM, SOAR, Firewall) সঙ্গে ইন্টিগ্রেশন দরকার। বড় ডিস্ট্রিবিউটেড নেটওয়ার্কে ভিন্ন ভিন্ন সেগমেন্টে একাধিক সেন্সর লাগতে পারে। পেশাদার প্রকল্প পরিকল্পনা নেটওয়ার্ক পারফরম্যান্সে প্রভাব কমায় ও সিস্টেমের সঠিক কার্যকারিতা নিশ্চিত করে।

CII-এর বস্তুর জন্য NDR-এর কী প্রয়োজনীয়তা?

CII-এর বস্তুর জন্য NDR সমাধান FSTEC of Russia দ্বারা সার্টিফাইড, দেশীয় সফ্টওয়্যারের রেজিস্ট্রিতে অন্তর্ভুক্ত, রুশ অপারেটিং সিস্টেমের (Astra Linux, RED OS) সমর্থন এবং সরকারি পর্যবেক্ষণ সিস্টেমের (GosSOPKA) সঙ্গে ইন্টিগ্রেশন থাকতে হবে। এছাড়া FSTEC-এর আদেশ অনুযায়ী তথ্য সুরক্ষার প্রয়োজনীয়তার সঙ্গে সামঞ্জস্যও দরকার।

EDR সাধারণ অ্যান্টিভাইরাস থেকে কীভাবে আলাদা?

সাধারণ অ্যান্টিভাইরাস সিগনেচার-ভিত্তিক বিশ্লেষণ ব্যবহার করে এবং এমন পরিচিত হুমকি থেকে রক্ষা করে, যার জন্য ইতিমধ্যে সিগনেচার তৈরি হয়েছে। EDR অজানা আক্রমণ (জিরো-ডে), APT হুমকি ও fileless আক্রমণ শনাক্ত করতে আচরণগত বিশ্লেষণ ও মেশিন লার্নিং ব্যবহার করে। অ্যান্টিভাইরাস যেখানে কেবল ম্যালওয়্যার ফাইল ব্লক বা মুছে ফেলে, সেখানে EDR ঘটনা অনুসন্ধানের (ফরেনসিক) ও স্বয়ংক্রিয় প্রতিক্রিয়ার (বিচ্ছিন্নকরণ, প্রসেস ব্লক) টুলও প্রদান করে।

EDR এন্ডপয়েন্ট ডিভাইস থেকে কোন কোন ডেটা সংগ্রহ করে?

EDR এন্ডপয়েন্ট ডিভাইস থেকে বিস্তৃত টেলিমেট্রি সংগ্রহ করে: চালু ও সমাপ্ত প্রসেস, নেটওয়ার্ক সংযোগ (আউটগোয়িং ও ইনকামিং), সিস্টেম রেজিস্ট্রির পরিবর্তন, ফাইল অপারেশন (তৈরি, পরিবর্তন, মুছে ফেলা), ব্যবহারকারীর কার্যকলাপ (লগইন, অ্যাপ্লিকেশন চালু), ড্রাইভার ও কার্নেল মডিউল লোড। এই ডেটা বিশ্লেষণের জন্য কেন্দ্রীয় কনসোলে পাঠানো হয় এবং পরবর্তী ঘটনা অনুসন্ধানের জন্য ডেটা স্টোরেজ সিস্টেমে (SAN) সংরক্ষিত হতে পারে।

বাজারে কোন রাশিয়ান EDR সমাধানগুলো উপলব্ধ?

রাশিয়ান বাজারে শীর্ষস্থানীয় দেশীয় ভেন্ডরদের EDR সমাধান রয়েছে: Kaspersky EDR (Kaspersky Lab), PT EDR (Positive Technologies), Garda EDR (Garda), Solar Dozor (Solar Security)। এর বেশিরভাগই দেশীয় সফটওয়্যার রেজিস্ট্রিতে অন্তর্ভুক্ত এবং FSTEC-সনদপ্রাপ্ত, যা রাষ্ট্রীয় সিস্টেম ও গুরুত্বপূর্ণ তথ্য অবকাঠামোর (CII) স্থাপনায় ব্যবহারের সুযোগ দেয়।

তথ্য নিরাপত্তা ঘটনার অনুসন্ধানে EDR কীভাবে সহায়তা করে?

EDR এন্ডপয়েন্ট ডিভাইসে দীর্ঘ সময়ের ইভেন্টের সম্পূর্ণ ইতিহাস সংরক্ষণ করে। ঘটনা শনাক্ত হলে বিশ্লেষকরা আক্রমণের সম্পূর্ণ সময়রেখা পুনর্গঠন করতে পারেন: ম্যালওয়্যার কোড কীভাবে ডিভাইসে ঢুকেছে (আক্রমণের ভেক্টর), কোন কোন প্রসেস চালু করেছে, কোন কোন ফাইল তৈরি বা পরিবর্তন করেছে, কোন কোন নেটওয়ার্ক সংযোগ স্থাপন করেছে, কোন অ্যাকাউন্ট ব্যবহার করেছে। ফরেনসিক বিশ্লেষণ ও নিয়ামকদের জন্য প্রতিবেদন প্রস্তুতিতে (যেমন, 152-FZ অনুযায়ী ডেটা ফাঁসের ক্ষেত্রে) এটি তথ্য নিরাপত্তা মনিটরিং সেন্টারের (SOC) জন্য অত্যন্ত গুরুত্বপূর্ণ।

কম্পিউটার ও সার্ভারের পারফরম্যান্সে EDR কি প্রভাব ফেলে?

আধুনিক EDR এজেন্ট হালকা ড্রাইভার ব্যবহার করে এবং পারফরম্যান্সে ন্যূনতম প্রভাবের জন্য অপ্টিমাইজ করা। গড়ে প্রসেসরের ওপর লোড 1-3%, যা ব্যবহারকারীর কাছে অলক্ষিত। তবে দুর্বল পিসির ক্ষেত্রে (5 বছরের বেশি পুরোনো) রিসোর্স সাশ্রয়ী মোড ব্যবহার ও ডেটা সংগ্রহের হার কনফিগার করার পরামর্শ দেওয়া হয়। সঠিক কনফিগারেশন নির্বাচন নিয়ে আলোচনা হয় সুরক্ষা ব্যবস্থার ডিজাইনের ধাপে।

প্রতিষ্ঠানে EDR চালু করা কি জটিল?

EDR চালু করার জন্য সব এন্ডপয়েন্ট ডিভাইসে (পিসি, সার্ভার, ল্যাপটপ, দূরবর্তীগুলোসহ) এজেন্ট ইনস্টল এবং কেন্দ্রীয় পরিচালনা কনসোলের কনফিগারেশন প্রয়োজন। বিস্তৃত অবকাঠামোসহ বড় প্রতিষ্ঠানের ক্ষেত্রে একাধিক ম্যানেজমেন্ট সার্ভার স্থাপন ও নেটওয়ার্ক পলিসি কনফিগারেশন প্রয়োজন হতে পারে। পেশাদার ডিজাইন এবং প্রশিক্ষণ কোর্সে কর্মীদের প্রশিক্ষণ সাধারণ ভুল এড়াতে ও প্রথম দিন থেকেই সিস্টেমের কার্যকর পরিচালনা নিশ্চিত করতে সহায়তা করবে।

র‍্যানসমওয়্যার (Ransomware) আক্রমণ থেকে EDR কীভাবে রক্ষা করে?

EDR কয়েকটি উপায়ে ransomware থেকে রক্ষা করে। প্রথমত, আচরণগত বিশ্লেষণ র‍্যানসমওয়্যারের সাধারণ সন্দেহজনক কার্যকলাপ শনাক্ত করে: ফাইলের ব্যাপক এনক্রিপশন, এক্সটেনশন পরিবর্তন, শ্যাডো কপি (VSS) মুছে ফেলার চেষ্টা। দ্বিতীয়ত, এমন কার্যকলাপ শনাক্ত হলে EDR স্বয়ংক্রিয়ভাবে ডিভাইস নেটওয়ার্ক থেকে বিচ্ছিন্ন করতে, ম্যালওয়্যার প্রসেস ব্লক করতে ও ব্যাকআপ থেকে পুনরুদ্ধার শুরু করতে পারে। তৃতীয়ত, EDR আক্রমণ তদন্ত ও আক্রমণকারী কীভাবে সিস্টেমে ঢুকেছে তা বুঝতে সহায়তা করে, যাতে ভবিষ্যৎ আক্রমণ প্রতিরোধ করা যায়।

XDR কীভাবে EDR থেকে আলাদা?

EDR শুধু এন্ডপয়েন্ট ডিভাইসের (PC, সার্ভার) সুরক্ষা করে, OS স্তরে কার্যকলাপ বিশ্লেষণ করে। XDR পুরো অবকাঠামোর সুরক্ষা করে: ডিভাইস, নেটওয়ার্ক, ক্লাউড, ইমেইল, শনাক্তকরণ সিস্টেম। XDR হলো EDR-এর বিবর্তিত রূপ, যা হুমকির end-to-end শনাক্তকরণ এবং বিভিন্ন উৎসের ঘটনার স্বয়ংক্রিয় কোরিলেশন নিশ্চিত করে। বিস্তারিত জানতে EDR সম্পর্কিত নিবন্ধটি দেখুন।

XDR কীভাবে SIEM থেকে আলাদা?

SIEM পুরো অবকাঠামো থেকে লগ সংগ্রহ ও কোরিলেট করে, কিন্তু নিয়ম ম্যানুয়ালি কনফিগার করতে হয় এবং প্রায়ই অনেক মিথ্যা সতর্কতা তৈরি করে। XDR কোরিলেশন প্রক্রিয়া স্বয়ংক্রিয় করে, কোলাহল কমাতে ML ব্যবহার করে এবং বিল্ট-ইন প্রতিক্রিয়া-পরিকল্পনা দেয়। XDR মানুষের হস্তক্ষেপ ছাড়াই স্বয়ংক্রিয়ভাবে হুমকি ব্লক করতে সুরক্ষা সরঞ্জামের সঙ্গে আরও গভীরভাবে ইন্টিগ্রেট হয়।

কোন কোন রাশিয়ান XDR সমাধান পাওয়া যায়?

রাশিয়ান বাজারে দেশীয় ভেন্ডরদের XDR সমাধান রয়েছে: Kaspersky XDR (Kaspersky প্রযুক্তির ভিত্তিতে), Positive Technologies XDR (PT Ecosystem-এর ভিত্তিতে), Solar XDR («RTK-Solar» কোম্পানির)। এগুলোর বেশিরভাগই রাশিয়ান OS (Astra Linux, RED OS) ও ক্লাউড প্ল্যাটফর্মের সঙ্গে ইন্টিগ্রেশন সমর্থন করে এবং দেশীয় সফ্টওয়্যার রেজিস্ট্রিতে অন্তর্ভুক্ত, ফলে রাষ্ট্রীয় সিস্টেম ও গুরুত্বপূর্ণ তথ্য অবকাঠামোর (CII) স্থাপনায় ব্যবহার করা যায়।

ইনসিডেন্ট তদন্তে XDR কীভাবে সাহায্য করে?

XDR বিভিন্ন উৎসের (EDR, NDR, ইমেইল, ক্লাউড) ঘটনাগুলোকে আক্রমণের একটি অভিন্ন টাইমলাইনে যুক্ত করে। বিশ্লেষক পুরো চিত্র দেখতে পান: অনুপ্রবেশের মুহূর্ত (যেমন, ফিশিং ইমেইল) থেকে চূড়ান্ত প্রভাব (যেমন, ডেটার এনক্রিপশন) পর্যন্ত। তথ্য নিরাপত্তা মনিটরিং সেন্টারের (SOC) জন্য এটি অত্যন্ত গুরুত্বপূর্ণ, কারণ তদন্তের গতি ক্ষতি হ্রাসে সরাসরি প্রভাব ফেলে।

XDR কি SIEM-এর বিকল্প হতে পারে?

XDR সম্পূর্ণভাবে SIEM-এর বিকল্প নয়, বরং এর পরিপূরক। নিয়ন্ত্রক প্রয়োজনীয়তা পূরণে (যেমন, CII-এর জন্য 3 বছর লগ সংরক্ষণ) SIEM বেশি উপযুক্ত, আর XDR — দ্রুত শনাক্তকরণ ও প্রতিক্রিয়ার জন্য। সর্বোত্তম কৌশল হলো দুটি একসঙ্গে ব্যবহার: সংগ্রহ ও দীর্ঘমেয়াদি সংরক্ষণের জন্য SIEM, আর রিয়েল-টাইমে স্বয়ংক্রিয়ীকৃত বিশ্লেষণ ও প্রতিক্রিয়ার জন্য XDR।

XDR বাস্তবায়ন কি জটিল?

EDR-এর তুলনায় XDR বাস্তবায়ন বেশি জটিল, কারণ এতে অনেক ডেটা উৎসের সঙ্গে ইন্টিগ্রেশন প্রয়োজন: EDR, NDR, মেইল গেটওয়ে, ক্লাউড প্ল্যাটফর্ম, অ্যাক্সেস নিয়ন্ত্রণ সিস্টেম। বড় প্রতিষ্ঠানে ডিপ্লয়মেন্ট ও কোরিলেশন কনফিগারেশনে কয়েক মাস লাগতে পারে। পেশাদার সিস্টেম ডিজাইন এবং প্রশিক্ষণ কোর্সে কর্মীদের দক্ষ করা — সফল বাস্তবায়নের মূল উপাদান।

CII স্থাপনার জন্য XDR-এর কী প্রয়োজনীয়তা রয়েছে?

গুরুত্বপূর্ণ তথ্য অবকাঠামোর (CII) স্থাপনার জন্য XDR সমাধানগুলো FSTEC of Russia দ্বারা সার্টিফাইড, দেশীয় সফ্টওয়্যার রেজিস্ট্রিতে অন্তর্ভুক্ত, রাশিয়ান অপারেটিং সিস্টেম (Astra Linux, RED OS) ও GOST ক্রিপ্টোগ্রাফিক অ্যালগরিদম সমর্থন করতে হবে, পাশাপাশি রাষ্ট্রীয় মনিটরিং সিস্টেমের (GosSOPKA) সঙ্গে ইন্টিগ্রেশন নিশ্চিত করতে হবে। ডেটা সুরক্ষা এবং সব নিরাপত্তা ঘটনার লগিংয়ের ওপর বিশেষ গুরুত্ব দেওয়া হয়।

SIEM থেকে SOAR কীভাবে আলাদা?

SIEM লগ সংগ্রহ করে এবং হুমকি শনাক্ত করে। SOAR শনাক্তকৃত ঘটনাগুলো নিয়ে স্বয়ংক্রিয়ভাবে প্রতিক্রিয়া জানায়। সহজভাবে বললে, SIEM বলে “কিছু একটা ভুল হয়েছে”, আর SOAR — “IP ব্লক করো, ডিভাইস আইসোলেট করো, অ্যাকাউন্ট নিষ্ক্রিয় করো”। SIEM ও SOAR একে অপরের পরিপূরক: SIEM শনাক্তকরণের জন্য, SOAR প্রতিক্রিয়ার জন্য।

SOAR-এ playbook কী?

Playbook — ঘটনার স্বয়ংক্রিয় প্রতিক্রিয়ার পূর্বলিখিত সিনারিও। যেমন, ফিশিং ইমেইলের জন্য playbook-এ থাকতে পারে: অ্যাটাচমেন্ট বের করা, হুমকি ডেটাবেসে হ্যাশ যাচাই, প্রেরক ব্লক করা, কর্মীকে অবগত করা। SOC-এর বিশ্লেষকরা playbook তৈরি করেন এবং অভিজ্ঞতার ভিত্তিতে ক্রমাগত উন্নত করেন।

কোন কোন রুশ SOAR সমাধান উপলব্ধ?

রুশ বাজারে দেশীয় ভেন্ডরদের SOAR সমাধান রয়েছে: R-Vision SOAR, Security Vision SOAR, UDV SOAR. এগুলোর অধিকাংশ দেশীয় সফ্টওয়্যার রেজিস্ট্রিতে অন্তর্ভুক্ত এবং FSTEC সার্টিফাইড, যা সরকারি সিস্টেম ও CII-এর বস্তুতে ব্যবহার করতে দেয়।

SOAR কীভাবে SOC-কে সাহায্য করে?

SOAR তথ্য নিরাপত্তা মনিটরিং কেন্দ্রের (SOC) বিশ্লেষকদের রুটিন টাস্ক অটোমেট করে: প্রসঙ্গিক তথ্য সংগ্রহ, IP ঠিকানা ব্লক, ডিভাইস আইসোলেশন। এটি জটিল তদন্তের জন্য সময় মুক্ত করে এবং হুমকির প্রতিক্রিয়ার সময় হ্রাস করে। SOAR সব ঘটনার ব্যবস্থাপনা ও SLA নিয়ন্ত্রণের জন্য ঐক্যবদ্ধ কনসোলও প্রদান করে।

SOAR কি বিশ্লেষকদের সম্পূর্ণ প্রতিস্থাপন করতে পারে?

SOAR বিশ্লেষকদের প্রতিস্থাপন করে না, বরং তাদের কাজকে আরও কার্যকর করে। জটিল, অস্বাভাবিক ঘটনার জন্য মানবিক বিশ্লেষণ ও সিদ্ধান্ত গ্রহণ প্রয়োজন। SOAR কেবল রুটিন, পুনরাবৃত্ত টাস্ক অটোমেট করে, যা বিশ্লেষকদের সুরক্ষার কৌশলগত দিকে মনোযোগ দিতে দেয়। এছাড়াও বিশ্লেষকরা playbook উন্নয়ন ও রক্ষণাবেক্ষণ করেন।

SOAR প্রয়োগ করা কি জটিল?

SOAR প্রয়োগের জন্য বিভিন্ন সুরক্ষা সরঞ্জামের সাথে ইন্টিগ্রেশন প্রয়োজন: SIEM, EDR, ফায়ারওয়াল, DLP, অ্যান্টিভাইরাস। এছাড়াও সাধারণ ঘটনার জন্য playbook উন্নয়ন ও পরীক্ষণ প্রয়োজন। পেশাদার ডিজাইন এবং প্রশিক্ষণ কোর্সে কর্মীদের প্রশিক্ষণ সফল প্রয়োগের মূল উপাদান।

SOAR প্রয়োগ কোন মেট্রিক্স উন্নত করে?

SOAR প্রয়োগ SOC-এর মূল মেট্রিক্স উল্লেখযোগ্যভাবে উন্নত করে: MTTD (Mean Time to Detect) — স্বয়ংক্রিয় কোরিলেশন ও ডেটা সমৃদ্ধকরণের মাধ্যমে হুমকি শনাক্তকরণের সময় হ্রাস করে; MTTR (Mean Time to Respond) — স্বয়ংক্রিয় playbook-এর মাধ্যমে প্রতিক্রিয়ার সময় ঘণ্টা থেকে মিনিটে হ্রাস করে; মিথ্যা অ্যালার্মের (False Positives) সংখ্যা হ্রাস করে এবং বিশ্লেষকদের কর্মক্ষমতা 3-5 গুণ বাড়ায়।

UEBA কীভাবে ধ্রুপদী নিরাপত্তা সিস্টেম (অ্যান্টিভাইরাস, ফায়ারওয়াল) থেকে আলাদা?

ধ্রুপদী সিস্টেমগুলো (ফায়ারওয়াল, অ্যান্টিভাইরাস) পরিচিত সিগনেচার ও নিয়মের ভিত্তিতে কাজ করে — তারা জানে কী খুঁজতে হবে। UEBA আচরণগত বিশ্লেষণের ভিত্তিতে কাজ করে এবং স্বাভাবিক আচরণ থেকে বিচ্যুতি শনাক্ত করে। এর ফলে এমন আক্রমণও ধরা পড়ে, যার কোনো পরিচিত সিগনেচার নেই (যেমন জিরো-ডে, APT, ইনসাইডার হুমকি), যেগুলো ধ্রুপদী সিস্টেম কেবল উপেক্ষা করে যায়।

UEBA-তে স্বাভাবিক আচরণের প্রোফাইল (Baseline) কী?

স্বাভাবিক আচরণের প্রোফাইল (baseline) হলো কোনো ব্যবহারকারী বা ডিভাইসের সাধারণ কার্যক্রমের মডেল, যা 3-6 মাসের ঐতিহাসিক ডেটার ভিত্তিতে ML-অ্যালগরিদম দিয়ে তৈরি হয়। প্রোফাইলের অন্তর্ভুক্ত: লগইন ও লগআউটের সাধারণ সময়, ব্যবহৃত অ্যাপ্লিকেশন, স্থানান্তরিত ডেটার পরিমাণ, ভৌগোলিক অবস্থান, কার্যক্রমের ফ্রিকোয়েন্সি, কাজের প্রচলিত প্যাটার্ন। প্রোফাইল থেকে যেকোনো বিচ্যুতি অ্যানোমালি হিসেবে গণ্য হয় এবং ঝুঁকির স্কেলে মূল্যায়ন করা হয়।

UEBA কি ইনসাইডার হুমকি শনাক্ত করতে পারে?

হ্যাঁ, UEBA ইনসাইডার হুমকি (কর্মীদের দূরভিসন্মুখ বা অসাবধান কার্যক্রম) কার্যকরভাবে শনাক্ত করে। যেমন, কোনো কর্মী যখন অস্বাভাবিকভাবে বিপুল পরিমাণ ডেটা ডাউনলোড করা শুরু করেন, বাহ্যিক ডিভাইস সংযোগ করেন, অস্বাভাবিক সময়ে কাজ করেন, নিয়ন্ত্রণ ব্যবস্থা এড়িয়ে যাওয়ার চেষ্টা করেন বা ব্যক্তিগত ইমেইলে ডেটা পাঠান — UEBA এই কার্যক্রমগুলোকে সন্দেহজনক হিসেবে চিহ্নিত করে। মিথ্যা সতর্কতা কমাতে প্রোফাইল ও সীমাগুলো সঠিকভাবে কনফিগার করা জরুরি।

UEBA কোন কোন ডেটা বিশ্লেষণ করে এবং সেগুলো কোথা থেকে আসে?

UEBA বহু উৎস থেকে ডেটা বিশ্লেষণ করে: অ্যাপ্লিকেশন লগ (Active Directory, ERP, CRM), নেটওয়ার্ক ট্রাফিক (NDR-এর মাধ্যমে), কর্পোরেট সিস্টেমে কার্যক্রম, EDR/XDR-এর ডেটা, প্রমাণীকরণ লগ (সফল ও ব্যর্থ লগইন), DLP-সিস্টেম-এর ডেটা (ফাইল স্থানান্তর, প্রিন্ট), এবং SIEM-সিস্টেম-এর ডেটা। ডেটার উৎস যত বেশি, প্রোফাইল তত নির্ভুল এবং অ্যানোমালি শনাক্তকরণের মান তত উন্নত।

বাজারে কোন কোন রুশ UEBA সমাধান পাওয়া যায়?

রুশ বাজারে UEBA প্রায়ই সমন্বিত সমাধানের অংশ হিসেবে থাকে: Solar Dozor (Solar Security), UEBA মডিউলসহ MaxPatrol SIEM (Positive Technologies), Kaspersky UEBA (Kaspersky Lab), Garda UEBA. অনেক সমাধান রুশ ক্রিপ্টোগ্রাফিক সুরক্ষা ব্যবস্থার সঙ্গে ইন্টিগ্রেট হয়, রুশ OS-এ (Astra Linux, RED OS) কাজ করে এবং দেশীয় সফটওয়্যার রেজিস্ট্রিতে অন্তর্ভুক্ত।

প্রতিষ্ঠানে UEBA বাস্তবায়ন কি জটিল?

UEBA বাস্তবায়নে বিভিন্ন উৎস থেকে বিপুল ডেটা সংগ্রহ ও প্রক্রিয়াকরণ প্রয়োজন, যা 3-6 মাস সময় নিতে পারে। ML-অ্যালগরিদম সঠিকভাবে কনফিগার করা, প্রতিটি প্রোফাইলের জন্য সীমা নির্ধারণ এবং UEBA-কে বিদ্যমান সিস্টেমের (SIEM, DLP, EDR) সঙ্গে ইন্টিগ্রেট করা প্রয়োজন। SOC বিশ্লেষকদের সিস্টেমের সঙ্গে কাজের প্রশিক্ষণও গুরুত্বপূর্ণ। পেশাদার ডিজাইনিং এবং প্রশিক্ষণ কোর্সে কর্মীদের দক্ষতা বৃদ্ধি — সফল বাস্তবায়নের মূল ফ্যাক্টর।

152-FZ ও 187-FZ-এর শর্ত পূরণে UEBA কীভাবে সাহায্য করে?

UEBA প্রতিষ্ঠানগুলোকে 152-FZ (ব্যক্তিগত ডেটা সুরক্ষা) ও 187-FZ (CII সুরক্ষা)-এর শর্ত মেনে চলতে সাহায্য করে, ডেটাতে অননুমোদিত প্রবেশ ও ব্যবহারকারীদের সন্দেহজনক কার্যক্রম শনাক্ত করে। অ্যানোমালি ধরা পড়লে (যেমন ব্যক্তিগত ডেটার ব্যাপক কপি) সিস্টেম সতর্কবার্তা তৈরি করে, যা দ্রুত হুমকির প্রতিক্রিয়া জানাতে ও ফাঁস ঠেকাতে সহায়তা করে। CIPFSIEM-এর সঙ্গে UEBA ইন্টিগ্রেশন নিয়ামকদের দাবিকৃত সামগ্রিক সুরক্ষা নিশ্চিত করে।

সহজ ভাষায় NSD কী?

NSD (অননুমোদিত অ্যাক্সেস) হলো কেউ অনুমতি ছাড়াই আপনার ডেটা বা সিস্টেমে অ্যাক্সেস পাওয়া। যেমন, হ্যাকার পাসওয়ার্ড অনুমান করে, কর্মী অন্যের ফাইলে উঁকি দেয় বা আক্রমণকারী সার্ভার রুমে ঢোকে। সুরক্ষার জন্য ব্যবহৃত হয় ক্রিপ্টোগ্রাফিক তথ্য সুরক্ষা সরঞ্জাম, পাসওয়ার্ড ও অ্যাক্সেস কন্ট্রোল সিস্টেম।

NSD থেকে সুরক্ষা কোন কোন আইন নিয়ন্ত্রণ করে?

প্রধান আইনগুলো: 152-FZ «ব্যক্তিগত ডেটা» (ব্যক্তিগত তথ্যের সুরক্ষা), 187-FZ «CII-এর নিরাপত্তা» (গুরুত্বপূর্ণ অবকাঠামোর সুরক্ষা) এবং FSTEC-এর ডিক্রি, যেগুলো সরকারি সিস্টেমের জন্য NSD থেকে সুরক্ষার সরঞ্জামের প্রয়োজনীয়তা নির্ধারণ করে।

NSD থেকে সুরক্ষার সরঞ্জাম (SZI) কী?

SZI from NSD হলো অননুমোদিত অ্যাক্সেস থেকে তথ্য সুরক্ষার সরঞ্জাম। এগুলো সফটওয়্যার, হার্ডওয়্যার ও সফটওয়্যার-হার্ডওয়্যার সমাধানের একটি কমপ্লেক্স, যা প্রবেশ, চুরি বা ডেটা পরিবর্তনের চেষ্টা প্রতিরোধ করে। এর মধ্যে রয়েছে CIPF, প্রমাণীকরণ সিস্টেম, ফায়ারওয়াল ও অ্যাক্সেস কন্ট্রোল সিস্টেম।

NSD-এর চেষ্টা কীভাবে শনাক্ত করা যায়?

NSD-এর চেষ্টা শনাক্ত করা হয় SIEM সিস্টেমের মাধ্যমে, যা লগ ও নিরাপত্তা ইভেন্ট বিশ্লেষণ করে, ইন্ট্রুশন ডিটেকশন সিস্টেমের (IDS/IPS) মাধ্যমে, এছাড়া DLP সিস্টেমের মাধ্যমে, যা ইউজারদের সন্দেহজনক কার্যকলাপ ট্র্যাক করে। অ্যাক্সেস জার্নালের নিয়মিত অডিটও সময়মতো অস্বাভাবিকতা খুঁজে পেতে সহায়তা করে।

NSD শনাক্ত হলে কী করতে হবে?

NSD শনাক্ত হলে অবিলম্বে প্রয়োজন: সংক্রমিত নেটওয়ার্ক সেগমেন্ট আইসোলেট করা, কম্প্রোমাইজড অ্যাকাউন্ট ব্লক করা, তদন্তের জন্য সব ট্রেস সংরক্ষণ করা এবং IB মনিটরিং সেন্টারকে (SOC) জানানো। ইনসিডেন্টের পর ফরেনসিক বিশ্লেষণ করে নিরাপত্তা পলিসি আপডেট করতে হয়।

NSD-এর কোন কোন টাইপিক্যাল চ্যানেল রয়েছে?

NSD-এর প্রধান চ্যানেলগুলো: ওয়েব অ্যাপ ও সার্ভারে আনফিক্সড দুর্বলতা, অ্যাডমিন ইন্টারফেসে দুর্বল পাসওয়ার্ড, সংক্রমিত রিমুভেবল মিডিয়া, email ও মেসেঞ্জারের মাধ্যমে ফিশিং আক্রমণ, এবং জিরো-ডে দুর্বলতা (0-day)। নিয়মিত ভালনারেবিলিটি স্ক্যান ও পেনটেস্ট করা গুরুত্বপূর্ণ।

CII-এর জন্য NSD থেকে সুরক্ষার প্রয়োজনীয়তাগুলো কী কী?

CII অবজেক্টের জন্য প্রয়োজন দেশীয় সফটওয়্যার রেজিস্ট্রিতে অন্তর্ভুক্ত সার্টিফাইড সুরক্ষা সরঞ্জামের ব্যবহার, বাধ্যতামূলক অবজেক্ট ক্যাটাগরাইজেশন, ইনসিডেন্ট সম্পর্কে FSTEC-কে নোটিফিকেশন ও নিয়মিত সার্টিফিকেশন টেস্টিং। এছাড়া 2025 সাল থেকে CII অবজেক্টে বিদেশি সফটওয়্যার ব্যবহার নিষিদ্ধ।

SAZ কীভাবে সাধারণ অ্যান্টিভাইরাস থেকে আলাদা?

সাধারণ অ্যান্টিভাইরাসে FSTEC সার্টিফিকেশন নাও থাকতে পারে। SAZ — একটি সার্টিফাইড সরঞ্জাম, যা নিয়ন্ত্রকদের কঠোর শর্ত পূরণ করে এবং সরকারি সিস্টেম ও CII বস্তুতে ব্যবহার করা যায়। SAZ-এ আরও উন্নত অডিট ফাংশন ও সুরক্ষা সিস্টেমের সঙ্গে ইন্টিগ্রেশন রয়েছে।

সরকারি সিস্টেমে SAZ-এর শর্তগুলো কী?

সরকারি সিস্টেমের SAZ দেশীয় সফটওয়্যার রেজিস্ট্রি-তে অন্তর্ভুক্ত থাকতে হবে, FSTEC বা FSB সার্টিফিকেট থাকতে হবে, নিজের কোড ও লগের অখণ্ডতা নিশ্চিত করতে হবে, পাশাপাশি কেন্দ্রীভূত ব্যবস্থাপনা এবং SIEM-এর সঙ্গে ইন্টিগ্রেশনের ফাংশন থাকতে হবে।

SAZ কি CIPF-কে প্রতিস্থাপন করতে পারে?

না, SAZ ও CIPF — সুরক্ষা সরঞ্জামের ভিন্ন শ্রেণি। SAZ ম্যালওয়্যার থেকে সুরক্ষা দেয়, আর CIPF ডেটার ক্রিপ্টোগ্রাফিক সুরক্ষা (এনক্রিপশন, ইলেকট্রনিক স্বাক্ষর) নিশ্চিত করে। তারা একত্রে কাজ করে তথ্য সিস্টেমের সমন্বিত সুরক্ষা গড়ে তোলে।

উপযুক্ত SAZ কীভাবে বেছে নেবেন?

SAZ নির্বাচন নির্ভর করে নিয়ন্ত্রকদের শর্ত (FSTEC, FSB), সুরক্ষিত সিস্টেমের ধরন (সরকারি, বাণিজ্যিক, CII), ব্যবহারকারীর সংখ্যা ও অবকাঠামোর আর্কিটেকচারের ওপর। নির্বাচনে পরামর্শ পাওয়া যায় সুরক্ষা সিস্টেম ডিজাইন সেবার কাঠামোয়।

কোন কোন রাশিয়ান SAZ রয়েছে?

রাশিয়ান বাজারে সার্টিফাইড সমাধান রয়েছে: Kaspersky Anti-Virus (সার্টিফাইড সংস্করণ), Dr.Web (সার্টিফাইড সংস্করণ), Kaspersky Lab Kaspersky Endpoint Security, Kaspersky Antivirus। এর বেশিরভাগই দেশীয় সফটওয়্যার রেজিস্ট্রি-তে অন্তর্ভুক্ত এবং FSTEC সার্টিফিকেট রয়েছে।

SAZ কত ঘন ঘন আপডেট করা উচিত?

অ্যান্টিভাইরাস ডেটাবেস হালনাগাদ রাখতে SAZ প্রতিদিন আপডেট করা উচিত। সমালোচনামূলক নিরাপত্তা আপডেট প্রকাশের সঙ্গে সঙ্গেই ইনস্টল করা উচিত। সরকারি সিস্টেমে আপডেট অনুমোদিত বিধিমালা অনুযায়ী এবং বাধ্যতামূলক সামঞ্জস্য পরীক্ষার সঙ্গে সম্পন্ন করতে হবে।

সরকারি সিস্টেম সুরক্ষায় বিনামূল্যের অ্যান্টিভাইরাস কি ব্যবহার করা যায়?

না, সরকারি সিস্টেম ও CII বস্তুতে বিনামূল্যের অ্যান্টিভাইরাস ব্যবহার অনুমোদিত নয়। দেশীয় সফটওয়্যার রেজিস্ট্রি-তে অন্তর্ভুক্ত এবং FSTEC বা FSB সার্টিফিকেটসহ সার্টিফাইড SAZ ব্যবহার প্রয়োজন। বিনামূল্যের অ্যান্টিভাইরাস প্রয়োজনীয় সুরক্ষা স্তর দেয় না এবং নিয়ন্ত্রকদের শর্ত পূরণ করে না।

ট্রাস্টেড বুট সরঞ্জাম কেন প্রয়োজন?

SDZ লোডিংয়ের প্রাথমিক পর্যায়ে আক্রমণ থেকে সিস্টেমকে রক্ষা করে, যখন OS এখনো চালু হয়নি এবং অ্যান্টিভাইরাস কাজ করছে না। এতে বুটকিট ও রুটকিট ঢোকানো রোধ হয়, যা সুরক্ষা শুরুর আগেই সিস্টেমের নিয়ন্ত্রণ দখল করতে পারে।

বাজারে কোন রাশিয়ান SDZ পাওয়া যায়?

রাশিয়ান বাজারে সার্টিফাইড সমাধান রয়েছে: Dallas Lock, Sobol, ViPNet SafeBoot, Akkord-AMDZ. এদের অধিকাংশ 187-FZ-এর শর্ত পূরণ করে এবং গুরুত্বপূর্ণ তথ্য অবকাঠামোর অবজেক্টে ব্যবহার করা যায়।

SDZ কীভাবে Secure Boot থেকে আলাদা?

Secure Boot — UEFI-এর বিল্ট-ইন মেকানিজম, যা বুট লোডারের ডিজিটাল স্বাক্ষর পরীক্ষা করে। SDZ — আরও সমন্বিত সমাধান, যাতে হার্ডওয়্যার টোকেন, বায়োমেট্রিক প্রমাণীকরণ ও উন্নত অখণ্ডতা পরীক্ষার মেকানিজম থাকতে পারে, যা স্ট্যান্ডার্ড Secure Boot-এ নেই।

SDZ কি হার্ডওয়্যার নাকি সফ্টওয়্যার সমাধান?

SDZ সফ্টওয়্যারও হতে পারে (UEFI বা বুট রেকর্ডে ইন্টিগ্রেট হয়), আবার হার্ডওয়্যারও (ফিজিক্যাল এক্সপ্যানশন বোর্ড, USB টোকেন)। CII অবজেক্টে প্রায়ই হার্ডওয়্যার মডিউল ব্যবহৃত হয়, যা ফিজিক্যাল হস্তক্ষেপ থেকে সর্বোচ্চ সুরক্ষা দেয়।

SDZ অন্যান্য নিরাপত্তা সিস্টেমের সাথে কীভাবে ইন্টিগ্রেট হয়?

SDZ কেন্দ্রীভূত অ্যাক্সেস ব্যবস্থাপনার জন্য ACS-এর সাথে, ক্রিপ্টোগ্রাফিক কী-এর অখণ্ডতা নিশ্চিত করতে CIPF-এর সাথে এবং ট্রাস্টেড বুট ঘটনার লগ পাঠাতে SIEM-এর সাথে ইন্টিগ্রেট হয়।

হার্ডওয়্যার ট্রাস্টেড বুট মডিউল (AMDZ) কী?

AMDZ — বিশেষায়িত হার্ডওয়্যার ডিভাইস, যা মাদারবোর্ডে বসানো হয় এবং BIOS/UEFI চালুর আগেই সিস্টেমের অখণ্ডতা পরীক্ষা করে। AMDZ সবচেয়ে নির্ভরযোগ্য SDZ ধরন, কারণ এটি মূল সিস্টেম থেকে ফিজিক্যালি আলাদা এবং সফ্টওয়্যার আক্রমণে আপস করা যায় না।

বাণিজ্যিক সংস্থার জন্য SDZ ব্যবহার কি বাধ্যতামূলক?

বাণিজ্যিক সংস্থার জন্য SDZ ব্যবহার বাধ্যতামূলক নয়, যদি না তারা ব্যক্তিগত ডেটা নিয়ে কাজ করে বা CII অবজেক্ট হয়। তবে ব্যাংক, বীমা কোম্পানি ও গোপনীয় তথ্য নিয়ে কাজ করা অন্যান্য সংস্থার জন্য SDZ ব্যবহার নিরাপত্তার সর্বোত্তম অনুশীলন হিসেবে সুপারিশ করা হয়।

রিমুভেবল মিডিয়া নিয়ন্ত্রণ সরঞ্জাম কেন প্রয়োজন?

SKN USB ফ্ল্যাশ ড্রাইভ ও এক্সটার্নাল ডিস্কের মাধ্যমে গোপনীয় ডেটার ফাঁস রোধ করে, সংক্রামিত মিডিয়ার মাধ্যমে সিস্টেম সংক্রমণ ব্লক করে এবং কর্মীদের এক্সটার্নাল ডিভাইস সংক্রান্ত কার্যক্রম পর্যবেক্ষণ করতে দেয়। ব্যক্তিগত ডেটা নিয়ে কাজ করা এবং গুরুত্বপূর্ণ তথ্য অবকাঠামোর (CII) বস্তুতে পরিচালিত সিস্টেমের জন্য এটি একটি বাধ্যতামূলক প্রয়োজনীয়তা।

SKN কী কী ফাংশন সম্পাদন করে?

SKN মিডিয়ায় অ্যাক্সেস নিয়ন্ত্রণ, তাদের সংযোগ নিয়ন্ত্রণ, রিমুভেবল ডিভাইসে ডেটার স্বয়ংক্রিয় এনক্রিপশন, সকল অপারেশনের অডিট এবং অ্যান্টিভাইরাস সফ্টওয়্যারের সাথে যৌথভাবে সংযুক্ত মিডিয়ার অ্যান্টিভাইরাস স্ক্যান — এই ফাংশনগুলো সম্পাদন করে।

SKN কীভাবে DLP সিস্টেমের সাথে ইন্টিগ্রেট হয়?

SKN প্রায়ই DLP সিস্টেমের একটি মডিউল হিসেবে থাকে, যা সংযুক্ত ডিভাইসের স্তরে নিয়ন্ত্রণ প্রদান করে। DLP SKN থেকে এক্সটার্নাল মিডিয়ার সকল অপারেশনের ডেটা গ্রহণ করে এবং সুরক্ষা নীতি প্রয়োগ করতে পারে — যেমন নির্দিষ্ট ধরনের ফাইল লেখা ব্লক করা বা সকল ডেটা এনক্রিপ্ট করা।

কোন কোন রুশ SKN সমাধান উপলব্ধ?

রাশিয়ায় SKN প্রায়ই সমন্বিত সমাধানের অংশ হিসেবে থাকে: Secret Net Studio, Dallas Lock, Solar Dozor. এগুলোর অধিকাংশই FSTEC সার্টিফাইড এবং দেশীয় সফ্টওয়্যার রেজিস্ট্রিতে অন্তর্ভুক্ত।

SKN কি বাইপাস করা সম্ভব?

SKN একাধিক সুরক্ষা স্তর ব্যবহার করে: OS স্তরের নিয়ন্ত্রণ, ডিভাইসের হার্ডওয়্যার শনাক্তকরণ, এনক্রিপশন ও অডিট। SKN বাইপাস করতে অ্যাডমিনিস্ট্রেটিভ অধিকার থাকা প্রয়োজন অথবা বিশেষায়িত পদ্ধতি ব্যবহার করতে হয়, যা সিস্টেম দ্বারা শনাক্তও হতে পারে। নিয়মিত আপডেট ও অডিট বাইপাসের ঝুঁকি হ্রাসে সাহায্য করে।

SKN সিস্টেমের পারফরম্যান্সে কীভাবে প্রভাব ফেলে?

আধুনিক SKN অপটিমাইজড অ্যালগরিদম ব্যবহার করে এবং প্রায়ই সিস্টেমের পারফরম্যান্সে কোনো প্রভাব ফেলে না। এক্সটার্নাল মিডিয়া সক্রিয়ভাবে ব্যবহার করার সময়েও গতিতে প্রভাব 1-2%-এর কম থাকে। লোড হ্রাস করতে হার্ডওয়্যার অ্যাক্সেলারেটর ব্যবহার এবং স্ক্যান নীতি অপটিমাইজ করার পরামর্শ দেওয়া হয়।

ছোট ব্যবসার জন্য কি SKN ব্যবহার বাধ্যতামূলক?

ছোট ব্যবসার জন্য SKN ব্যবহার বাধ্যতামূলক নয়, যদি না কোম্পানি ব্যক্তিগত ডেটা নিয়ে কাজ করে বা CII-এর বস্তু হয়। তবে বাণিজ্যিক গোপনীয়তা সুরক্ষা এবং ফাঁস রোধের জন্য সমন্বিত সুরক্ষা ব্যবস্থার অংশ হিসেবে SKN ব্যবহার করার পরামর্শ দেওয়া হয়।

সহজ ভাষায় PCI DSS কী?

PCI DSS হলো ব্যাংক কার্ডে পেমেন্ট গ্রহণকারী কোম্পানিগুলোর জন্য আন্তর্জাতিক নিরাপত্তা বিধিমালা। এই বিধিগুলো গ্রাহকের ডেটাকে চুরি ও প্রতারণা থেকে রক্ষা করে। আপনার ব্যবসা কার্ড গ্রহণ করলে PCI DSS মেনে চলা আপনার জন্য বাধ্যতামূলক। পেমেন্টের নিরাপত্তা নিয়ে পড়ুন FINTECH JSC নিবন্ধে।

PCI DSS কাদের প্রয়োজন?

PCI DSS প্রয়োজন সব প্রতিষ্ঠানের, যারা পেমেন্ট কার্ডের ডেটা গ্রহণ, সঞ্চালন বা সংরক্ষণ করে। এর মধ্যে রয়েছে ব্যাংক, অনলাইন দোকান, পেমেন্ট সিস্টেম, ডেলিভারি সার্ভিস, হোটেল, রেস্টুরেন্ট — কার্ড নিয়ে কাজ করা যেকোনো ব্যবসা। ছোট অনলাইন দোকান হলেও PCI DSS মেনে চলা বাধ্যতামূলক।

PCI DSS-এর 12টি শর্ত কী কী?

12টি শর্ত ছয়টি ক্ষেত্র জুড়ে রয়েছে: নেটওয়ার্ক সুরক্ষা (ফায়ারওয়াল, পাসওয়ার্ড পরিবর্তন), কার্ড ডেটা সুরক্ষা (এনক্রিপশন), দুর্বলতা ব্যবস্থাপনা (অ্যান্টিভাইরাস, আপডেট), অ্যাক্সেস নিয়ন্ত্রণ (প্রমাণীকরণ, অধিকার সীমিতকরণ), মনিটরিং ও টেস্টিং এবং তথ্য নিরাপত্তা নীতিমালা। শর্তের সম্পূর্ণ তালিকা আছে ক্লাউড নিরাপত্তা নিবন্ধে।

PCI DSS সার্টিফিকেট কতদিন বৈধ?

PCI DSS সার্টিফিকেট 12 মাস বৈধ থাকে। 10 মাস পর নবায়ন প্রক্রিয়া শুরু করতে হয় — পুনরায় অডিট সম্পন্ন করা বা নতুন সেলফ-অ্যাসেসমেন্ট প্রশ্নপত্র পূরণ করে ত্রৈমাসিক নেটওয়ার্ক স্ক্যান করা। প্রতি বছর সার্টিফিকেট নবায়ন করতে হয়।

PCI DSS না মানলে কী হবে?

PCI DSS না মানার ফলে গুরুতর পরিণতির সম্ভাবনা রয়েছে: পেমেন্ট সিস্টেমের জরিমানা ($100,000 পর্যন্ত মাসিক), পেমেন্ট গ্রহণ স্থগিত, ক্ষতিগ্রস্ত গ্রাহকদের আইনি মামলা এবং সুনামের ক্ষতি। কিছু ক্ষেত্রে পেমেন্ট গ্রহণের লাইসেন্সও বাতিল হতে পারে। নিরাপত্তা ঝুঁকি নিয়ে পড়ুন ফ্রড নিবন্ধে।

PCI DSS অডিটের জন্য কীভাবে প্রস্তুতি নেবেন?

অডিটের প্রস্তুতির জন্য প্রয়োজন: অভ্যন্তরীণ নিরাপত্তা পরীক্ষা করা (সার্টিফিকেশন টেস্টিং অর্ডার করা যায়), কার্ড ডেটার এনক্রিপশন চালু করা, ফায়ারওয়াল ও মনিটরিং সিস্টেম কনফিগার করা, কর্মীদের নিরাপত্তা বিধি সম্পর্কে প্রশিক্ষণ দেওয়া এবং নিরাপত্তা নীতিমালার ডকুমেন্টেশন প্রস্তুত করা। যোগ্য বিশেষজ্ঞ (QSA)-কে নিয়োজিত করার পরামর্শ দেওয়া হয়।

PCI DSS কীভাবে ISO 27001 থেকে আলাদা?

PCI DSS হলো পেমেন্ট ডেটার জন্য বিশেষায়িত নিরাপত্তা মানদণ্ড। ISO 27001 হলো তথ্য নিরাপত্তা ব্যবস্থাপনার সাধারণ মানদণ্ড, যা যেকোনো ডেটার ক্ষেত্রে প্রযোজ্য। কার্ড গ্রহণকারী কোম্পানির জন্য PCI DSS বাধ্যতামূলক। ISO 27001 স্বেচ্ছাভিত্তিক, তবে বড় গ্রাহক ও টেন্ডারের ক্ষেত্রে প্রায়ই আবশ্যক। দুটি পরস্পরকে সম্পূরক হিসেবে কাজ করতে পারে।

সহজ ভাষায় OAuth কী?

OAuth হলো নতুন কোনো লগইন ও পাসওয়ার্ড তৈরি না করেই ওয়েবসাইটে লগইনের একটি উপায়। আপনি «Google দিয়ে লগইন» বা «VKontakte দিয়ে লগইন»-এ ক্লিক করে অনুমতি দিলে সাইটটি কেবল সেটাই পায়, যা আপনি অনুমোদন দিয়েছেন (যেমন নাম ও email)। এ ক্ষেত্রে আপনার পাসওয়ার্ড কখনোই সাইটে পাঠানো হয় না। এটি পুরো বাড়ির চাবি না দিয়ে সীমিত ক্ষমতাসম্পন্ন ডিজিটাল পাস দেওয়ার মতো। ডেটার নিরাপত্তা সম্পর্কে জানতে তথ্য নিরাপত্তা নিবন্ধটি পড়ুন।

OAuth 2.0 কীভাবে কাজ করে?

OAuth 2.0 «ডিজিটাল পাস»-এর নীতিতে কাজ করে: আপনি সার্ভিসকে (যেমন Google) অনুমতি দেন, আর সে অ্যাপ্লিকেশনটিকে আপনার ডেটায় অ্যাক্সেসের জন্য একটি সাময়িক কী (টোকেন) ইস্যু করে। অ্যাপ্লিকেশনটি আপনার পাসওয়ার্ড জানে না এবং আপনার অনুমোদিত নয় এমন কিছুতে অ্যাক্সেস পেতে পারে না। প্রক্রিয়ায় চারটি পক্ষ জড়িত: রিসোর্সের মালিক (আপনি), ক্লায়েন্ট (অ্যাপ্লিকেশন), অথরাইজেশন সার্ভার (Google) ও রিসোর্স সার্ভার (API)। টোকেন সীমিত সময়ের জন্য বৈধ থাকে এবং যেকোনো মুহূর্তে বাতিল করা যায়। টোকেন কীভাবে কাজ করে তা জানতে টোকেন নিবন্ধটি পড়ুন।

OAuth 1.0 ও OAuth 2.0-এর পার্থক্য কী?

OAuth 2.0 হলো প্রোটোকলের আধুনিক সংস্করণ। ডেভেলপারদের জন্য এটি ব্যবহারে সহজ (জটিল রিকোয়েস্ট স্বাক্ষরের প্রয়োজন নেই), বেশি পরিস্থিতি সমর্থন করে (মোবাইল অ্যাপ্লিকেশন, স্মার্ট ডিভাইস, সার্ভার-টু-সার্ভার) এবং পুনরায় লগইন ছাড়াই অ্যাক্সেস বহমান রাখতে রিফ্রেশ টোকেন ব্যবহার করে। OAuth 2.0 নিরাপত্তার জন্য HTTPS-এর ওপরও বেশি নির্ভর করে। বর্তমানে OAuth 2.0 সর্বত্র ব্যবহৃত হয়, আর OAuth 1.0 অপ্রচলিত বলে বিবেচিত।

কেবল পাসওয়ার্ড পাঠানোর বদলে OAuth কেন প্রয়োজন?

পাসওয়ার্ড পাঠানোর তুলনায় OAuth বেশি নিরাপদ। অ্যাপ্লিকেশনটি প্রতারণামূলক হলেও OAuth-এ আপনি তাকে কেবল সীমিত ডেটায় (যেমন শুধু নাম) অ্যাক্সেস দেন, পুরো অ্যাকাউন্টে নয়। আপনি নিজের অ্যাকাউন্টের সেটিংস থেকে যেকোনো মুহূর্তে অ্যাক্সেস বাতিল করতে পারেন। পাসওয়ার্ড দিলে ঝুঁকিতে পড়ে পুরো অ্যাকাউন্ট—আক্রমণকারী আপনার ইমেইল, ডকুমেন্ট ও পেমেন্ট তথ্যসহ সব ডেটায় অ্যাক্সেস পেতে পারে। অ্যাকাউন্ট সুরক্ষা সম্পর্কে জানতে ভেরিফিকেশন নিবন্ধটি পড়ুন।

OAuth কি নিরাপদ এবং এর ঝুঁকিগুলো কী কী?

সঠিকভাবে ব্যবহার করলে OAuth নিরাপদ বলে বিবেচিত। টোকেনগুলো সুরক্ষিত চ্যানেলে (HTTPS) প্রেরিত হয়, এগুলোর আয়ু ও ক্ষমতা সীমিত। তবে ঝুঁকিও আছে: টোকেন আটকানো (MITM আক্রমণ), ফিশিং (ভুয়া লগইন পৃষ্ঠা), CSRF আক্রমণ এবং client secret-এর আপস। সুরক্ষার জন্য HTTPS, টোকেনের স্বল্প আয়ু, CSRF-এর বিরুদ্ধে state প্যারামিটার এবং মোবাইল অ্যাপ্লিকেশনের জন্য PKCE ব্যবহার করুন।

OAuth কোথায় ব্যবহৃত হয় এবং কোন কোম্পানিগুলো এটি ব্যবহার করে?

প্রায় সব আধুনিক ওয়েব ও মোবাইল অ্যাপ্লিকেশনে OAuth ব্যবহৃত হয়। «Google দিয়ে লগইন», «Facebook দিয়ে লগইন», «Yandex দিয়ে লগইন», «VKontakte দিয়ে লগইন» বোতামগুলোই OAuth। এছাড়া সার্ভিসগুলোর মধ্যে ডেটা বিনিময়ের জন্য API-তে (যেমন CRM-এর সঙ্গে ইমেইল সার্ভিসের ইন্টিগ্রেশন), কর্পোরেট সিস্টেমে সিঙ্গেল সাইন-অনের (SSO) জন্য এবং IoT ডিভাইসে OAuth ব্যবহৃত হয়। Google, Facebook, GitHub, Microsoft, Yandex, VKontakte-সহ হাজারো সার্ভিস এটি ব্যবহার করে। API কনফিগারেশন সম্পর্কে জানতে ইনফ্রাস্ট্রাকচার নিবন্ধটি পড়ুন।

OAuth ও সিঙ্গেল সাইন-অনের (SSO) মধ্যে পার্থক্য কী?

OAuth হলো একটি অথরাইজেশন প্রোটোকল (আপনার ডেটা দিয়ে কী করা যাবে), আর SSO (Single Sign-On) হলো প্রমাণীকরণের একটি সমাধান (আপনি কে)। SSO একবার লগইনে সব অ্যাপ্লিকেশনে পুনরায় পাসওয়ার্ড ছাড়া অ্যাক্সেস দেয়। OAuth একটি SSO সমাধানের অংশ হিসেবে ব্যবহৃত হতে পারে, তবে এগুলো আলাদা ধারণা। SSO সাধারণত SAML বা OpenID Connect (যা প্রমাণীকরণের জন্য OAuth 2.0 ব্যবহার করে) প্রোটোকলের ওপর ভিত্তি করে গড়া হয়। OAuth ডেটায় অ্যাক্সেস দেয়, আর SSO একাধিক সিস্টেমে লগইন সহজ করে।

সহজ ভাষায় CAPTCHA কী?

CAPTCHA (ক্যাপচা) হলো এমন একটি পরীক্ষা, যা নিশ্চিত করে যে আপনি মানুষ, বট নন। স্প্যাম, ফেক বাড়ানো এবং স্বয়ংক্রিয় আক্রমণ থেকে রক্ষা পেতে ওয়েবসাইটগুলো ক্যাপচা ব্যবহার করে। আপনাকে বিকৃত অক্ষর লিখতে, নির্দিষ্ট বস্তুর ছবি বাছতে বা শুধু «আমি রোবট নই» চেকবক্সে টিক দিতে বলা হতে পারে। সাইটের সুরক্ষা সম্পর্কে জানতে তথ্য নিরাপত্তা নিবন্ধটি পড়ুন।

ক্যাপচার কী কী প্রকার আছে?

প্রধান প্রকারগুলো: টেক্সট (বিকৃত প্রতীক লেখা), ইন্টারঅ্যাকটিভ («আমি রোবট নই» টিক + ছবি নির্বাচন), অডিও (শুনে সংখ্যা লেখা), অদৃশ্য (ব্যাকগ্রাউন্ডে কাজ করে) এবং ক্যাপচা-স্লাইডার (পাজল সাজানো বা স্লাইডার টানা)। সবচেয়ে জনপ্রিয় ধরন Google-এর reCAPTCHA। সুরক্ষা প্রযুক্তি সম্পর্কে জানতে অ্যান্টিভাইরাস সফ্টওয়্যার নিবন্ধটি পড়ুন।

ক্যাপচা কেন প্রয়োজন?

ক্যাপচা ওয়েবসাইটগুলোকে বট ও স্বয়ংক্রিয় প্রোগ্রাম থেকে রক্ষা করে। ক্যাপচা না থাকলে আক্রমণকারীরা লাখ লাখ ভুয়া অ্যাকাউন্ট তৈরি করতে পারত, কমেন্টে স্প্যাম দিতে পারত, ইভেন্টের সব টিকিট কিনে ফেলতে পারত বা পাসওয়ার্ড মিলিয়ে অ্যাকাউন্ট হ্যাক করতে পারত। ক্যাপচা সার্ভারকে অতিরিক্ত চাপ থেকেও রক্ষা করে।

আমি কেন ক্যাপচা পাস করতে পারছি না?

কারণ বিভিন্ন হতে পারে: আপনার VPN বা প্রক্সি চালু আছে, অ্যাড ব্লকার (AdBlock) সক্রিয়, JavaScript বন্ধ, cookie নিষ্ক্রিয় বা আপনি খুব দ্রুত রিকোয়েস্ট পাঠাচ্ছেন। VPN ও ব্লকার বন্ধ করে, ব্রাউজারের ক্যাশ পরিষ্কার করে পেজটি রিলোড করে দেখুন। ব্রাউজার সেটিংস সম্পর্কে জানতে ইনকগনিটো মোড নিবন্ধটি পড়ুন।

ক্যাপচা কি বাইপাস করা সম্ভব?

কারিগরিভাবে হ্যাঁ, এমন সলভার সার্ভিস আছে যেগুলো প্রকৃত মানুষ বা নিউরাল নেটওয়ার্ক ব্যবহার করে। তবে এমন সার্ভিস ব্যবহার অনেক সাইটের নিয়মভঙ্গ এবং ব্লকের কারণ হতে পারে, আর কিছু ক্ষেত্রে রাশিয়ান ফেডারেশনের দণ্ডবিধির 272-ধারা অনুযায়ী (কম্পিউটার তথ্যে অবৈধ প্রবেশ) দায়বদ্ধতারও কারণ হতে পারে। সাধারণ ব্যবহারকারীদের জন্য সেরা উপায় — পরিষ্কার ব্রাউজার সেটিংস নিয়ে সঠিকভাবে ক্যাপচা পাস করা।

Google-এর ক্যাপচা কি নিরাপদ?

হ্যাঁ, Google-এর reCAPTCHA একটি বৈধ ও নিরাপদ সার্ভিস। তবে রাশিয়ায় reCAPTCHA ব্যবহার জটিল — ব্লকের কারণে সার্ভিসটি লোড নাও হতে পারে বা বিদেশি সার্ভারে ডেটা পাঠাতে পারে, যা ডেটা লোকালাইজেশন সংক্রান্ত 152-FZ লঙ্ঘন করে। রাশিয়ান সাইটগুলো ক্রমবর্ধমানভাবে দেশীয় সফ্টওয়্যার বিকল্পে (Yandex SmartCaptcha) চলে যাচ্ছে।

অদৃশ্য ক্যাপচা কীভাবে কাজ করে?

অদৃশ্য ক্যাপচা ব্যাকগ্রাউন্ডে কাজ করে এবং ব্যবহারকারীর কাছ থেকে কোনো পদক্ষেপ চায় না। সিস্টেম ব্যবহারকারীর আচরণ বিশ্লেষণ করে: মাউসের চলাচল, টাইপিং গতি, ব্রাউজার হিস্টোরি, পেজে অতিবাহিত সময়। আচরণ «মানবিক» মনে হলে যাচাইটি অলক্ষিতভাবেই সম্পন্ন হয়। সন্দেহ থাকলে সাধারণ কাজটি দেখা দেয়। ট্র্যাকিং থেকে সুরক্ষা সম্পর্কে জানতে ডিজিটাল ফুটপ্রিন্ট নিবন্ধটি পড়ুন।

সহজ ভাষায় ইনকগনিটো মোড কী?

ইনকগনিটো মোড হলো ব্রাউজারের প্রাইভেট মোড, যা উইন্ডো বন্ধ করার পর হিস্টরি, cookie ফাইল ও ইনপুট করা ডেটা সংরক্ষণ করে না। এটি যেন একটি ডিসপোজেবল সেশন — উইন্ডো বন্ধ করলে কোনো দাগ থাকে না। তবে মনে রাখুন: প্রোভাইডার ও সাইটগুলো তবুও আপনার কার্যকলাপ দেখতে পায়। ডেটা সুরক্ষা সম্পর্কে পড়ুন ডিজিটাল ফুটপ্রিন্ট নিবন্ধে।

ইনকগনিটো মোড কীভাবে চালু করবেন?

দ্রুততম উপায় — কম্পিউটারে Ctrl+Shift+N (Windows) বা Cmd+Shift+N (Mac) চাপা। ফোনে ব্রাউজার খুলে তিনটি ডট (Chrome) বা ট্যাব আইকন (Safari) চেপে «নতুন ইনকগনিটো ট্যাব» বা «প্রাইভেট অ্যাক্সেস» নির্বাচন করুন। ব্রাউজার কনফিগারেশন সম্পর্কে পড়ুন অবকাঠামো নিবন্ধে।

ইনকগনিটো মোডে আমার কর্মকাণ্ড কারা দেখে?

ইনকগনিটো হিস্টরি কেবল আপনার ডিভাইসের অন্য ব্যবহারকারীদের কাছে লুকায়। আপনার ইন্টারনেট প্রোভাইডার, নেটওয়ার্কের মালিক (কর্মস্থল, ক্যাফে) ও পরিদর্শিত সাইটগুলো আজও আপনার কার্যকলাপ দেখতে পায়। তারা আপনার IP ঠিকানা এবং আপনি কোন সাইটে যাচ্ছেন তা দেখে। সম্পূর্ণ বেনামিতার জন্য VPN ব্যবহার করুন। পর্যবেক্ষণ থেকে সুরক্ষা সম্পর্কে পড়ুন তথ্য নিরাপত্তা নিবন্ধে।

ইনকগনিটো মোডে কি হিস্টরি সংরক্ষিত হয়?

না, ইনকগনিটো মোডের হিস্টরি ডিভাইসে সংরক্ষিত হয় না। উইন্ডো বন্ধ করার পর সব ডেটা (হিস্টরি, cookie, ক্যাশ) মুছে যায়। তবে আপনার প্রোভাইডার ও সাইটগুলো আপনার কার্যকলাপের লগ সংরক্ষণ করতে পারে। এছাড়া বুকমার্ক ও ডাউনলোড করা ফাইল ডিভাইসে থেকে যাবে।

ইনকগনিটো VPN থেকে কীভাবে আলাদা?

ইনকগনিটো হিস্টরি কেবল আপনার ডিভাইসে — একই কম্পিউটারের অন্য ব্যবহারকারীদের কাছ থেকে লুকায়। VPN আপনার কার্যকলাপ প্রোভাইডার ও নেটওয়ার্কের সবার কাছ থেকে লুকায়, ট্রাফিক এনক্রিপ্ট করে এবং IP ঠিকানা বদলে দেয়। ইনকগনিটো — স্থানীয় প্রাইভেসির জন্য, VPN — ইন্টারনেটে সম্পূর্ণ বেনামিতার জন্য। VPN সম্পর্কে পড়ুন VPN নিবন্ধে।

ইনকগনিটো মোডে কি ভাইরাস ধরা সম্ভব?

হ্যাঁ, ইনকগনিটো মোড ভাইরাস থেকে রক্ষা করে না। এটি হিস্টরি লুকায়, তবে ম্যালওয়্যার ও phishing সাইট ব্লক করে না। আপনি ভাইরাস ডাউনলোড করলে বা বিপজ্জনক লিংকে যান, ইনকগনিটোতে থাকলেও ডিভাইস সংক্রমিত হবে। অ্যান্টিভাইরাস ব্যবহার করুন এবং ইন্টারনেটে সতর্ক থাকুন। ভাইরাস থেকে সুরক্ষা সম্পর্কে পড়ুন অ্যান্টিভাইরাস সফটওয়্যার নিবন্ধে।

ইনকগনিটো আমাকে ইন্টারনেটে অদৃশ্য কেন করে না?

ইনকগনিটো হলো ব্রাউজারের ফিচার, যা কেবল আপনার ডিভাইসে কাজ করে। সাইটে গেলে আপনার কম্পিউটার তবুও ইন্টারনেটের মধ্য দিয়ে অনুরোধ পাঠায় — প্রোভাইডার ও সাইট উভয়েই আপনার IP ঠিকানা দেখে। ইনকগনিটো ট্রাফিক এনক্রিপ্ট করে না এবং IP বদলায় না। সম্পূর্ণ অদৃশ্য হতে VPN ব্যবহার করুন, আর ইনকগনিটো — কেবল স্থানীয় প্রাইভেসির জন্য। ডেটা সুরক্ষা সম্পর্কে পড়ুন ডিজিটাল ফুটপ্রিন্ট নিবন্ধে।

তথ্য নিরাপত্তা ঘটনা কী?

তথ্য নিরাপত্তা ঘটনা হলো যেকোনো ইভেন্ট, যা তথ্যের গোপনীয়তা, অখণ্ডতা বা প্রাপ্যতা লঙ্ঘন করে বা এমন লঙ্ঘনের হুমকি তৈরি করে। উদাহরণ: পাসওয়ার্ড ফাঁড়ানো, ডেটা ফাঁস, DDoS আক্রমণ, র‍্যানসমওয়্যারে সংক্রমণ, সিস্টেমে অননুমোদিত অ্যাক্সেস। হুমকির প্রকারভেদ সম্পর্কে পড়ুন সাইবার জালিয়াতি নিবন্ধে।

তথ্য নিরাপত্তার ক্ষেত্রে ঘটনার প্রকারগুলো কী কী?

ঘটনার প্রধান প্রকার: ম্যালওয়্যার (ভাইরাস, র‍্যানসমওয়্যার), অননুমোদিত অ্যাক্সেস (অ্যাকাউন্ট ফাঁড়ানো), ডেটা ফাঁস (গোপনীয় তথ্যের চুরি বা আকস্মিক প্রেরণ), DDoS আক্রমণ (প্রাপ্যতা ভঙ্গ), সোশ্যাল ইঞ্জিনিয়ারিং (phishing), ইনসাইডার হুমকি (কর্মীদের কর্মকাণ্ড)। প্রতিটি প্রকারের প্রতিক্রিয়া ও প্রতিরোধে নিজস্ব পদ্ধতি প্রয়োজন। এগুলো থেকে সুরক্ষা সম্পর্কে পড়ুন তথ্য নিরাপত্তা নিবন্ধে।

ইভেন্ট ও তথ্য নিরাপত্তা ঘটনার পার্থক্য কী?

ইভেন্ট হলো সিস্টেমের যেকোনো পরিবর্তন (যেমন, প্রবেশের ব্যর্থ চেষ্টা, অ্যান্টিভাইরাসের ট্রিগার, কনফিগারেশন পরিবর্তন)। ঘটনা হলো এমন ইভেন্ট, যা প্রকৃত ক্ষতি করেছে বা করতে পারত (যেমন, অ্যাকাউন্ট সফলভাবে ফাঁড়ানো, ডেটা চুরি, সিস্টেম সংক্রমণ)। সব ইভেন্ট ঘটনায় পরিণত হয় না, তবে প্রতিটি ঘটনা ইভেন্ট দিয়ে শুরু হয়। ইভেন্ট পর্যবেক্ষণ সম্পর্কে পড়ুন SIEM সিস্টেম নিবন্ধে।

তথ্য নিরাপত্তা ঘটনা আবিষ্কার হলে কী করবেন?

ঘটনা আবিষ্কার হলে প্রয়োজন: সংক্রমিত সিস্টেম তাৎক্ষণিকভাবে নেটওয়ার্ক থেকে বিচ্ছিন্ন করা, তদন্তের জন্য সব লগ ও প্রমাণ সংরক্ষণ করা, ব্যবস্থাপনা ও নিরাপত্তা সেবাকে জানানো, তদন্তের বিশেষজ্ঞদের (ফরেনসিক) নিয়োগ করা, প্রয়োজনে নিয়ন্ত্রকদের (Roskomnadzor, FSTEC, Bank of Russia) জানানো। পরিণতি দূর করার পর কারণ বিশ্লেষণ করে সুরক্ষা ব্যবস্থা হালনাগাদ করুন। প্রতিক্রিয়া পরিকল্পনা সম্পর্কে পড়ুন SOAR নিবন্ধে।

তথ্য নিরাপত্তার 3টি ভিত্তি কী কী?

CIA ত্রয়ী: গোপনীয়তা (অ্যাক্সেস কেবল অনুমোদিত ব্যক্তিদের), অখণ্ডতা (অননুমোদিত পরিবর্তন থেকে সুরক্ষা) এবং প্রাপ্যতা (প্রয়োজনের সময় ডেটা প্রাপ্য)। তথ্য নিরাপত্তার সব ব্যবস্থার ভিত্তিতে এই তিনটি নীতি। তথ্য নিরাপত্তা ঘটনা হলো এই নীতিগুলোর এক বা একাধিকের লঙ্ঘন। বিস্তারিত পড়ুন তথ্য নিরাপত্তা নিবন্ধে।

নিয়ন্ত্রকদের বাধ্যতামূলক জানানোর ঘটনাগুলো কী কী?

বাধ্যতামূলকভাবে জানাতে হয় ব্যক্তিগত ডেটা ফাঁসের ঘটনা (152-FZ) — আবিষ্কারের 24 ঘণ্টার মধ্যে Roskomnadzor-এ। এছাড়া CII বস্তুর (গুরুত্বপূর্ণ তথ্য অবকাঠামো) ঘটনা — 24 ঘণ্টার মধ্যে FSTEC-এ। আর্থিক প্রতিষ্ঠানের জন্য — নিয়ন্ত্রকের শর্ত অনুযায়ী Bank of Russia-কে জানানো। দেরিতে জানানোর জন্য জরিমানার বিধান রয়েছে।

তথ্য নিরাপত্তা ঘটনা কীভাবে প্রতিরোধ করা যায়?

ঘটনা প্রতিরোধে সমন্বিত পদ্ধতি প্রয়োজন: সফটওয়্যার নিয়মিত হালনাগাদ ও দুর্বলতা দূর, অ্যান্টিভাইরাস, EDR, SIEM ও ফায়ারওয়াল ব্যবহার, সাইবার নিরাপত্তার ভিত্তিতে কর্মীদের নিয়মিত প্রশিক্ষণ (বিশেষত phishing মোকাবিলা), নিরাপদ অ্যাক্সেস নীতি (MFA, সর্বনিম্ন অধিকারের নীতি), নিয়মিত ডেটা ব্যাকআপ (ব্যাকআপ সিস্টেম) ও pentest (অনুপ্রবেশ পরীক্ষা) পরিচালনা।

সহজ ভাষায় মাল্টিফ্যাক্টর প্রমাণীকরণ কী?

এটি পরিচয় যাচাইয়ের এমন একটি পদ্ধতি, যেখানে বিভিন্ন শ্রেণি থেকে নিশ্চিতকরণ দাবি করা হয়: পাসওয়ার্ড (যা আপনি জানেন) + SMS কোড (যা আপনার আছে) বা আঙুলের ছাপ (আপনি কে)। পাসওয়ার্ড চুরি হলেও দ্বিতীয় ফ্যাক্টর ছাড়া ঢোকা যায় না। এটি দরজার দুটি তালার মতো — একটি ভাঙা যেতে পারে, কিন্তু দুটি প্রায় অসম্ভব। অন্যান্য সুরক্ষা পদ্ধতি সম্পর্কে তথ্য নিরাপত্তা নিবন্ধে পড়ুন।

MFA থেকে 2FA কীভাবে আলাদা?

2FA (দ্বিফ্যাক্টর) ভিন্ন শ্রেণির ঠিক দুটি ফ্যাক্টর ব্যবহার করে (পাসওয়ার্ড + SMS কোড)। MFA (মাল্টিফ্যাক্টর) — দুই বা ততোধিক ফ্যাক্টর (পাসওয়ার্ড + আঙুলের ছাপ + push-নোটিফিকেশন)। 2FA হলো MFA-এর একটি বিশেষ রূপ। সিস্টেমে তিনটি ফ্যাক্টর থাকলে সেটি আর 2FA নয়, MFA। প্রমাণীকরণ ও অথরাইজেশনের পার্থক্য সম্পর্কে প্রমাণীকরণ নিবন্ধে পড়ুন।

কোন MFA পদ্ধতি সবচেয়ে নির্ভরযোগ্য?

সবচেয়ে নির্ভরযোগ্য — U2F হার্ডওয়্যার কি (YubiKey, Rutoken)। এগুলো ইন্টারনেট থেকে শারীরিকভাবে বিচ্ছিন্ন, ফিশিং-এর শিকার হয় না এবং নেটওয়ার্কে ডেটা পাঠানোর প্রয়োজন হয় না। দ্বিতীয় অবস্থানে অথেনটিকেটর অ্যাপ (Google Authenticator, Yandex Key, Authy)। SMS কোড সবচেয়ে কম নির্ভরযোগ্য — SIM-সোয়াপিং ও বার্তা আটকানোর ঝুঁকির কারণে। পদ্ধতি নির্বাচন সম্পর্কে বায়োমেট্রিকস নিবন্ধে পড়ুন।

MFA-এর প্রধান অসুবিধা কী?

বাহ্যিক ফ্যাক্টরের ওপর নির্ভরতা (ফোন, ইন্টারনেট, মোবাইল নেটওয়ার্ক)। অথেনটিকেটরসহ ফোন হারালে বা নেটওয়ার্কবিহীন এলাকায় গেলে অ্যাক্সেস চলে যেতে পারে। তাই MFA সেটআপের সময় দেওয়া রিকভারি কোড সংরক্ষণ করা জরুরি। সেগুলো নিরাপদ জায়গায় (যেমন সিন্দুকে) রাখুন — ডিভাইস হারালে এগুলো অ্যাক্সেস ফিরিয়ে দেবে। ব্যাকআপ সম্পর্কে ব্যাকআপ নিবন্ধে পড়ুন।

মাল্টিফ্যাক্টর প্রমাণীকরণের উদাহরণ কী?

চিরায়ত উদাহরণ — ইন্টারনেট-ব্যাংকিংয়ে লগইন: লগইন ও পাসওয়ার্ড (জ্ঞান) + মোবাইল ব্যাংকে SMS কোড বা push-নোটিফিকেশনে নিশ্চিতকরণ (মালিকানা)। আরেকটি উদাহরণ — Google অ্যাকাউন্টে পাসওয়ার্ড + Google Authenticator কোড + আঙুলের ছাপ দিয়ে লগইন (তিনটি ফ্যাক্টর)। রাশিয়ার সরকারি সিস্টেমে Gosuslugi (ESIA)-এর মাধ্যমে SMS নিশ্চিতকরণ ও ইলেকট্রনিক স্বাক্ষরসহ লগইন ব্যবহৃত হয়। কনফিগারেশন সম্পর্কে OAuth নিবন্ধে পড়ুন।

জনপ্রিয় সেবায় (Google, Yandex, VK) MFA কীভাবে চালু করব?

Google-এ: Account Settings → Security → Two-Factor Authentication → নির্দেশনা অনুসরণ করুন। Yandex-এ: Account Settings → Security → Two-Factor Authentication। VK-তে: Settings → Security → Login Confirmation। সাধারণত পদ্ধতি বেছে নেওয়া যায়: SMS, অথেনটিকেটর অ্যাপ (Google Authenticator, Yandex Key) বা push-নোটিফিকেশন। অথেনটিকেটর অ্যাপ ব্যবহারের পরামর্শ দেওয়া হয় — এটি SMS-এর চেয়ে নিরাপদ।

রাশিয়ার সরকারি সিস্টেমে MFA ব্যবহার কি বাধ্যতামূলক?

হ্যাঁ, রাশিয়ার অনেক সরকারি সিস্টেমে MFA বাধ্যতামূলক বা দৃঢ়ভাবে সুপারিশকৃত। যেমন Gosuslugi পোর্টাল (ESIA) দ্বিফ্যাক্টর প্রমাণীকরণ ব্যবহার করে — পাসওয়ার্ড + SMS কোড বা অ্যাপে নিশ্চিতকরণ। ইলেকট্রনিক বাজেট, SMEV-সহ অন্যান্য সরকারি তথ্য সিস্টেমেও ইলেকট্রনিক স্বাক্ষর ও অতিরিক্ত ফ্যাক্টরসহ MFA প্রয়োজন। এটি 152-FZ ও 187-FZ-এর প্রয়োজনীয়তার সঙ্গে সঙ্গতিপূর্ণ।

সহজ ভাষায় টোকেনাইজেশন কী?

টোকেনাইজেশন মানে সংবেদনশীল ডেটার (যেমন, কার্ড নম্বর) জায়গায় র‍্যান্ডম অক্ষরসারি — টোকেন বসানো। টোকেনে মূল তথ্য না থাকায় হ্যাকারদের কাছে এর কোনো মূল্য নেই। উদাহরণ: Apple Pay বা Mir Pay দিয়ে পেমেন্ট করলে আপনার কার্ড নম্বর বিক্রেতার কাছে যায় না, এর বদলে ব্যবহৃত হয় অনন্য টোকেন। বিক্রেতার ডেটাবেস হ্যাক হলেও টোকেন অন্য পেমেন্টে কাজে লাগানো যায় না। ডেটা সুরক্ষা সম্পর্কে পড়ুন নিবন্ধে তথ্য নিরাপত্তা

ব্লকচেইনে টোকেনাইজেশন কী?

এটি বাস্তব অ্যাসেটকে (রিয়েল এস্টেট, শেয়ার, সোনা, শিল্পকর্ম) ব্লকচেইনে ডিজিটাল টোকেনের আকারে উপস্থাপন। এতে অবিভাজ্য অ্যাসেট ভাগ করা যায় (যেমন, ফ্ল্যাটের 0.5% মালিকানা), লেনদেন দ্রুত হয়, লিকুইডিটি বাড়ে এবং স্বচ্ছতা নিশ্চিত হয়। উদাহরণ: টোকেনাইজড রিয়েল এস্টেট (RealT), টোকেনাইজড সোনা (PAX Gold)। ব্লকচেইন সম্পর্কে পড়ুন নিবন্ধে ব্লকচেইন

টোকেনাইজেশনের ঝুঁকিগুলো কী কী?

টোকেনাইজেশনের প্রধান ঝুঁকি: প্রযুক্তির সীমাবদ্ধতা (সব সিস্টেমে টোকেন কাজ করে না), দুর্বল সিস্টেমে টোকেন কম্প্রোমাইজ হলে হ্যাকের ঝুঁকি (Token Vault ভাঙলে), রেগুলেটরি ঝুঁকি (টোকেনাইজড অ্যাসেট সম্পর্কে দেশভেদে ভিন্ন আইন)। তবে সামগ্রিকভাবে টোকেনাইজেশন খোলা রাখা ডেটা বা এমনকি এনক্রিপশনের চেয়ে অনেক বেশি নিরাপদ, কারণ টোকেনে মূল তথ্য থাকে না। ডেটা সুরক্ষা সম্পর্কে পড়ুন নিবন্ধে PCI DSS

টোকেনাইজেশন এনক্রিপশন থেকে কীভাবে আলাদা?

এনক্রিপশন হলো কী ব্যবহার করে ডেটার উভমুখী রূপান্তর। কী থাকলে ডেটা ডিক্রিপ্ট করে মূল তথ্য ফেরত পাওয়া যায়; গাণিতিকভাবে এনক্রিপশন ভাঙাও সম্ভব। টোকেনাইজেশন মানে ডেটার জায়গায় এমন র‍্যান্ডম প্রতিস্থাপক (টোকেন) বসানো, যাতে মূল তথ্য থাকে না। টোকেন “ডিক্রিপ্ট” করা যায় না, কারণ সে ডেটা ধরে রাখেই না। টোকেন ও বাস্তব ডেটার সম্পর্ক Token Vault-এ আলাদাভাবে সংরক্ষিত থাকে। পেমেন্ট ডেটার জন্য টোকেনাইজেশনকে বেশি নিরাপদ ধরা হয়। এনক্রিপশন সম্পর্কে পড়ুন নিবন্ধে এনক্রিপশন

টোকেনাইজেশন কোথায় প্রয়োগ করা হয়?

টোকেনাইজেশন মূলত তিনটি ক্ষেত্রে ব্যবহৃত হয়: তথ্য নিরাপত্তা (কার্ড নম্বর, পাসপোর্টের তথ্য, SNILS, INN-এর সুরক্ষা), ব্লকচেইন (ডিজিটাল অ্যাসেট, ক্রিপ্টোকারেন্সি) এবং আর্টিফিশিয়াল ইন্টেলিজেন্স (নিউরাল নেটওয়ার্কের জন্য টেক্সটকে টোকেনে ভাগ)। এছাড়া পেমেন্ট সিস্টেমে (Apple Pay, Google Pay, Mir Pay, SBP), অ্যাক্সেস কন্ট্রোল ব্যবস্থায় এবং IoT-তে ব্যবহৃত হয়। প্রয়োগ সম্পর্কে পড়ুন নিবন্ধে আর্টিফিশিয়াল ইন্টেলিজেন্স

ব্যক্তিগত ডেটা সংক্রান্ত 152-FZ-এর প্রেক্ষিতে টোকেনাইজেশন কী?

152-FZ-এর প্রেক্ষিতে টোকেনাইজেশন ব্যক্তিগত ডেটার জায়গায় টোকেন বসিয়ে তার সুরক্ষায় সাহায্য করে। এতে প্রতিষ্ঠানগুলো আসল তথ্য সংরক্ষণ ছাড়াই ডেটা প্রসেস করতে পারে, ফলে ফাঁস ও রেগুলেটরের জরিমানার ঝুঁকি কমে। টোকেনাইজেশন আইনত অনুমোদিত ব্যক্তিগত ডেটা ডি-আইডেন্টিফিকেশনের একটি পদ্ধতি। তবে টোকেন সংরক্ষণ সিস্টেমটিকে (Token Vault) 152-FZ-এর শর্ত অনুযায়ী ক্রিপ্টোগ্রাফিক তথ্য সুরক্ষা সরঞ্জাম (CIPF) ব্যবহার করে সুরক্ষিত রাখা জরুরি।

NLP ও আর্টিফিশিয়াল ইন্টেলিজেন্সে টোকেনাইজেশন কী?

NLP-তে (ন্যাচারাল ল্যাঙ্গুয়েজ প্রসেসিং) টোকেনাইজেশন মানে টেক্সটকে ছোট ছোট অংশে — টোকেনে (শব্দ, সাবওয়ার্ড, সিলেবল বা অক্ষর) ভাগ করা। মডেলগুলো (ChatGPT, Yandex GPT, GigaChat) প্রসেসিংয়ের জন্য এসব টোকেনকে সংখ্যাগত আইডেন্টিফায়ারে রূপান্তর করে। ভিন্ন ভিন্ন পন্থা আছে: শব্দভিত্তিক টোকেনাইজেশন (শব্দে ভাগ), সাবওয়ার্ডভিত্তিক (BPE, WordPiece) এবং অক্ষরভিত্তিক (আলাদা অক্ষরে ভাগ)। পদ্ধতির নির্বাচন মডেলের কর্মক্ষমতায় প্রভাব ফেলে। আর্টিফিশিয়াল ইন্টেলিজেন্স সম্পর্কে পড়ুন নিবন্ধে আর্টিফিশিয়াল ইন্টেলিজেন্স

প্রমাণীকরণ কী—সহজ ভাষায়?

প্রমাণীকরণ হলো ব্যবহারকারীর সত্যতা যাচাইয়ের প্রক্রিয়া। এটি “প্রমাণ করো, তুমি সত্যিই তাই” — এই প্রশ্নের উত্তর। যেমন পাসওয়ার্ড লেখা, আঙুলের ছাপ স্ক্যান করা বা Face ID ব্যবহার। এরপর কী হয় জানতে অথরাইজেশন নিবন্ধটি পড়ুন।

প্রমাণীকরণ ও অথরাইজেশনের মধ্যে পার্থক্য কী?

প্রমাণীকরণ হলো পরিচয় যাচাই (“তুমি কে?”)। অথরাইজেশন হলো প্রবেশাধিকার নির্ধারণ (“তোমাকে কী করার অনুমতি আছে?”)। প্রমাণীকরণ সবসময় আগে হয়, অথরাইজেশন তার পরে। যেমন ব্যাংকে ঢোকার সময় আপনি প্রথমে পাসপোর্ট দেখান (প্রমাণীকরণ), এরপর ক্যাশিয়ার দেখেন আপনি টাকা তুলতে পারবেন কি না (অথরাইজেশন)। পার্থক্য বিস্তারিত জানতে অথরাইজেশন নিবন্ধটি পড়ুন।

প্রমাণীকরণের কী কী প্রকার আছে?

প্রধান প্রকারগুলো: এক-ফ্যাক্টর (শুধু পাসওয়ার্ড), দুই-ফ্যাক্টর (পাসওয়ার্ড + SMS বা push কোড), মাল্টিফ্যাক্টর (তিন বা তার বেশি ফ্যাক্টর), পাসওয়ার্ডবিহীন (বায়োমেট্রিকস, ইমেইল লিংক, হার্ডওয়্যার কী)। সবচেয়ে নিরাপদ হলো মাল্টিফ্যাক্টর ও পাসওয়ার্ডবিহীন পদ্ধতি। MFA সম্পর্কে জানতে মাল্টিফ্যাক্টর প্রমাণীকরণ (MFA) নিবন্ধটি পড়ুন।

প্রমাণীকরণের ৩টি ফ্যাক্টর কী কী?

তিনটি মূল ফ্যাক্টর: জ্ঞান (পাসওয়ার্ড, PIN কোড), মালিকানা (ফোন, টোকেন, ব্যাংক কার্ড) এবং বৈশিষ্ট্য (আঙুলের ছাপ, মুখ, কণ্ঠস্বর, রেটিনা)। সর্বোচ্চ নিরাপত্তার জন্য তিনটি ফ্যাক্টরের সমন্বয় ব্যবহৃত হয় (যেমন পাসওয়ার্ড + টোকেন + আঙুলের ছাপ)। বায়োমেট্রিকস সম্পর্কে জানতে বায়োমেট্রিকস নিবন্ধটি পড়ুন।

সবচেয়ে নির্ভরযোগ্য প্রমাণীকরণ পদ্ধতি কোনটি?

সবচেয়ে নির্ভরযোগ্য হলো হার্ডওয়্যার কী U2F (YubiKey, Rutoken) ও বায়োমেট্রিকসের সমন্বয়ে পাসওয়ার্ডবিহীন প্রমাণীকরণ। দ্বিতীয় অবস্থানে আছে অথেনটিকেটর অ্যাপ (Google Authenticator, Yandex Key, Authy)। SMS কোড সবচেয়ে কম নির্ভরযোগ্য, কারণ SIM swapping ও বার্তা উৎপাটনের ঝুঁকি থাকে। সুরক্ষা সম্পর্কে জানতে তথ্য নিরাপত্তা নিবন্ধটি পড়ুন।

অ্যাডাপটিভ প্রমাণীকরণ কী?

অ্যাডাপটিভ (বা প্রসঙ্গভিত্তিক) প্রমাণীকরণ হলো এমন একটি পদ্ধতি, যেখানে সিস্টেম লগইনের প্রসঙ্গ বিশ্লেষণ করে: ভৌগোলিক অবস্থান, ডিভাইস, সময়, ব্যবহারকারীর আচরণ। সব স্বাভাবিক থাকলে অতিরিক্ত অনুরোধ ছাড়াই লগইন সম্পন্ন হয়। সন্দেহজনক কিছু থাকলে (যেমন অন্য দেশ থেকে লগইন) সিস্টেম অতিরিক্ত ফ্যাক্টর চায় (SMS কোড বা push নোটিফিকেশন)। এতে সুবিধার ক্ষতি ছাড়াই নিরাপত্তা বেড়ে যায়।

রাশিয়ার সরকারি সিস্টেমে প্রমাণীকরণ কীভাবে ব্যবহৃত হয়?

রাশিয়ায় সরকারি সিস্টেমগুলো (যেমন Gosuslugi পোর্টাল, ইলেকট্রনিক বাজেট, SMEV) নাগরিক ও প্রতিষ্ঠানের লগইনের জন্য ESIA (Unified Identification and Authentication System) ব্যবহার করে। এতে একটি লগইন ও পাসওয়ার্ড দিয়েই সব সরকারি সার্ভিসে প্রবেশ করা যায়। বর্ধিত নিরাপত্তার জন্য ব্যবহৃত হয় দুই-ফ্যাক্টর প্রমাণীকরণ (পাসওয়ার্ড + SMS বা push নোটিফিকেশন) এবং ইলেকট্রনিক স্বাক্ষর (ইলেকট্রনিক স্বাক্ষর)।

অথরাইজেশন কী—সহজ ভাষায়?

অথরাইজেশন হলো সিস্টেমে লগইনের পর ব্যবহারকারীর অধিকার যাচাই। এটি “তুমি কী করতে পারবে?” — এই প্রশ্নের উত্তর দেয়। যেমন, ইমেইলে লগইনের পর আপনি নিজের চিঠি পড়তে পারেন, কিন্তু অন্যের চিঠি পড়তে পারেন না। লগইন কীভাবে ঘটে জানতে প্রমাণীকরণ নিবন্ধটি পড়ুন।

প্রমাণীকরণ ও অথরাইজেশনের মধ্যে পার্থক্য কী?

প্রমাণীকরণ—“তুমি কে?” (পরিচয় যাচাই, পাসওয়ার্ড দিয়ে লগইন)। অথরাইজেশন—“তোমাকে কী করার অনুমতি আছে?” (অধিকার যাচাই, ফাইল ও ফাংশনে অ্যাক্সেস)। প্রমাণীকরণ সবসময় আগে হয়, অথরাইজেশন তার পরে। বিস্তারিত জানতে প্রমাণীকরণ নিবন্ধটি পড়ুন।

সবচেয়ে জনপ্রিয় অথরাইজেশন মডেল কোনটি?

RBAC (Role-Based Access Control)—ভূমিকাভিত্তিক প্রবেশাধিকার। অধিকার প্রতিটি ব্যবহারকারীকে আলাদাভাবে নয়, ভূমিকায় (অ্যাডমিন, ম্যানেজার, কর্মী) দেওয়া হয়। পরিচালনার জন্য এটি সহজ ও সুবিধাজনক। অধিকার কনফিগারেশন সম্পর্কে জানতে অ্যাক্সেস কন্ট্রোল নিবন্ধটি পড়ুন।

কোনটি আগে হয়: অথরাইজেশন নাকি প্রমাণীকরণ?

সবসময় প্রথমে প্রমাণীকরণ হয়—আপনি প্রমাণ করেন আপনি আসলেই আপনি (পাসওয়ার্ড লেখেন)। এরপরই সিস্টেম আপনার অধিকার যাচাই করে (অথরাইজেশন)। প্রমাণীকরণ ছাড়া অথরাইজেশন অসম্ভব। প্রক্রিয়াগুলো জানতে প্রমাণীকরণ নিবন্ধটি পড়ুন।

RBAC কী—সহজ ভাষায়?

RBAC (Role-Based Access Control) হলো এমন একটি অথরাইজেশন মডেল, যেখানে অ্যাক্সেস অধিকার মানুষকে নয়, ভূমিকাকে দেওয়া হয়। যেমন, সব “অ্যাডমিন” ফাইল মুছতে পারেন, আর সব “কর্মী” শুধু পড়তে পারেন। কর্মীকে অ্যাডমিন পদে উন্নীত করলে তিনি স্বয়ংক্রিয়ভাবে নতুন অধিকার পান। প্রবেশাধিকার সম্পর্কে জানতে অ্যাক্সেস কন্ট্রোল নিবন্ধটি পড়ুন।

আপনার প্রশ্নের উত্তর খুঁজে পাননি?

অনুরোধ পাঠান — আমাদের বিশেষজ্ঞরা আপনার সাথে যোগাযোগ করবেন এবং তথ্য নিরাপত্তা ও অটোমেশন ক্ষেত্রের যেকোনো কাজ সমাধানে সাহায্য করবেন।

Guaranteed result
আপনার বাজেট অনুযায়ী
ব্যাপক পদ্ধতি
সার্টিফাইড বিশেষজ্ঞ