শূন্য থেকে নিরাপত্তা প্রোগ্রাম তৈরি করা
কোনো নিরাপত্তা কার্যক্রম ছাড়া একটি কোম্পানিতে নিরাপত্তা কার্যক্রম প্রতিষ্ঠার উপর একটি ব্যবহারিক শব্দকোষ এন্ট্রি, যা অগ্রাধিকার, সরঞ্জাম এবং দ্রুত সাফল্য কভার করে।
যখন কোনো কোম্পানির প্রথম নিরাপত্তা ব্যক্তি হিসেবে নিয়োগ পাওয়া যায়, এটি একটি নির্দিষ্ট ধরনের বিশৃঙ্খলা। কোনো টিকেট কিউ নেই, কোনো প্রতিষ্ঠিত সরঞ্জাম নেই, এবং সাধারণত আপনার জন্য অপেক্ষা করছে এমন কোনো বাজেট লাইন নেই। যা অনুসরণ করে তা হল সেই প্রথম 90-180 দিন সাধারণত কীভাবে যায় তার একটি মোটামুটি মানচিত্র, এবং আসলে কী পরিবর্তন ঘটায় বনাম কী শুধু উৎপাদনশীল মনে হয়।
"কিছুই না" সাধারণত কী মানে
যখন মানুষ বলে একটি কোম্পানির কোনো নিরাপত্তা কার্যক্রম নেই, তারা খুব কমই মানে শূন্য নিয়ন্ত্রণ। তারা মানে কোনো নিবেদিত মালিক নেই। ইঞ্জিনিয়ারিং সম্ভবত কিছু মৌলিক AWS IAM নীতি সক্ষম করেছে, IT-এর একটি MDM টুলের মাধ্যমে কিছু অ্যান্টিভাইরাস রোল আউট করা আছে, এবং ফিনান্সে কেউ SOC 2 সম্পর্কে মতামত রাখে কারণ একজন গ্রাহক জিজ্ঞাসা করেছিল। আপনার প্রথম কাজ হল ইনভেন্টরি, বাস্তবায়ন নয়। একটি নীতি লেখার আগে, জানুন কী ইতিমধ্যে চলছে: ক্লাউড অ্যাকাউন্ট (এবং কতগুলো কেউ তৈরি করতে মনে রাখে না), সোর্স কোডে অ্যাডমিন অ্যাক্সেস সহ SaaS টুলস, এবং কর্মচারী অফবোর্ডিংয়ের জন্য একটি একক সত্যের উৎস আছে কিনা। এর জন্য একটি স্প্রেডশীট ঠিক আছে। একটি GRC প্ল্যাটফর্ম এখনও অগ্রাধিকার নয়।
প্রথম 30 দিন: নিয়ন্ত্রণের উপর দৃশ্যমানতা
প্রথম সপ্তাহে একটি গ্রহণযোগ্য ব্যবহার নীতি লেখার আবেগকে প্রতিরোধ করুন। কেউ এটি পড়বে না এবং এটি প্রকৃত ঝুঁকি থামাবে না। পরিবর্তে, তিনটি জিনিসে দৃশ্যমানতা পান:
- Identity: আপনার আইডেন্টিটি প্রদানকারী (Okta, Google Workspace, Azure AD) থেকে সম্পূর্ণ ব্যবহারকারী তালিকা টেনে নিন এবং HR-এর সক্রিয় কর্মচারী তালিকার সাথে ক্রস-রেফারেন্স করুন। আপনি ভূত অ্যাকাউন্ট খুঁজে পাবেন।
- Cloud footprint: AWS-এ থাকলে
aws organizations list-accountsচালান, বা GCP-এর Asset Inventory চেক করুন, কতগুলো পরিবেশ বিদ্যমান বনাম কতগুলো কেউ স্মৃতি থেকে নাম দিতে পারে তা দেখতে। - Code and secrets exposure: আপনার মূল রিপোস্ট্রিতে
gitleaks detectবাtrufflehog filesystem .চালান। দুই বছর আগের কমিট ইতিহাসে একটি হার্ডকোড করা API কী খুঁজে পাওয়া প্রায় নিশ্চিত এবং এটি মূল্য প্রদর্শনের একটি দ্রুত উপায়।
ফলাফল নথিভুক্ত করুন, তবে এটিকে একটি 40-পৃষ্ঠার রিপোর্টে পরিণত করবেন না যা কেউ খোলে না। একটি এক-পৃষ্ঠার ঝুঁকির সারাংশ পাঁচটি বুলেট পয়েন্ট সহ একজন CTO দ্বারা পড়া হয়। একটি দীর্ঘ PDF হয় না।
আপনার প্রথম তিনটি নিয়ন্ত্রণ বেছে নেওয়া
কোনো হেডকাউন্ট এবং কোনো টুলিং বাজেট ছাড়াই, আপনি সবকিছু একসাথে করতে পারবেন না। অপারেশনের ক্রম যা কাজ করে:
- MFA সর্বত্র এটি ইতিমধ্যে নেই, আইডেন্টিটি প্রদানকারী থেকে শুরু করে, তারপর GitHub/GitLab, তারপর ক্লাউড কনসোল। এটি একাই সবচেয়ে সাধারণ অ্যাকাউন্ট-টেকওভার পথ বন্ধ করে।
- ক্লাউড এবং প্রমাণীকরণ ইভেন্টগুলির জন্য কেন্দ্রীভূত লগিং। এমনকি একটি SIEM-সংলগ্ন টুলের বিনামূল্যের টায়ার, বা শুধু CloudTrail/GCP অডিট লগ একটি বাকেটে শিপিং রিটেনশন সহ, একটি ঘটনা ঘটলে কিছু না থাকার চেয়ে ভাল।
- একটি লিখিত, সংক্ষিপ্ত ঘটনা প্রতিক্রিয়া পরিকল্পনা, এমনকি এটি দুই পৃষ্ঠা হলেও: কে পৃষ্ঠা পায়, কে গ্রাহকদের সাথে কথা বলে, কাছে কর্তৃত্ব আছে কিছু বন্ধ করতে। কেউ এটি নির্মাণ করতে মনে রাখে না যতক্ষণ না তারা এটি প্রয়োজন, এবং তখন সময় নিয়ে গেছে।
লক্ষ্য করুন এর কোনোটিই একটি বৃহৎ বিক্রেতা চুক্তি প্রয়োজন। তারা সিদ্ধান্ত এবং অনুসরণ প্রয়োজন।
নিরাপত্তা বাজেট লাইন ছাড়াই ক্রয়-ইন পাওয়া
প্রথম নিরাপত্তা নিয়োগ হিসাবে বিশ্বাসযোগ্যতা হারানোর দ্রুততম উপায় হল কোনো ফলাফল দেখানোর আগে সরঞ্জামগুলির একটি উইশলিস্ট নিয়ে আসা। পরিবর্তে, প্রতিটি প্রশ্নকে কিছু কংক্রিট-এ সংযুক্ত করুন: "আমরা 2021 থেকে আনাবর্ত অ্যাক্সেস কীগুলি সহ তিনটি IAM ব্যবহারকারী খুঁজে পেয়েছি" "আমাদের একটি CSPM টুল প্রয়োজন" এর চেয়ে ভাল ল্যান্ড করে। ইঞ্জিনিয়ারিং এবং ফিনান্স ইতিমধ্যে যত্নশীল এমন শর্তে অনুরোধ ফ্রেম করুন: হ্রাসকৃত ব্লাস্ট রেডিয়াস, দ্রুত অডিট, কম 2 a.m. পৃষ্ঠা। যদি কোম্পানি SOC 2 বা ISO 27001 অনুসরণ করছে, সেই সম্মতি সময়সীমা প্রায়শই সংস্থান পাওয়ার জন্য আপনার সেরা লিভারেজ পয়েন্ট, এমনকি যদি সম্মতি নিজেই লক্ষ্য না হয়।
প্রথম বছরে সাধারণ ভুল
আপনার কাছে পরিচালনার জন্য প্রক্রিয়া বা হেডকাউন্ট থাকার আগে একটি ব্যয়বহুল প্ল্যাটফর্ম (SIEM, EDR, CSPM) কেনা প্রথম বাজেট বর্জ্যের একক সবচেয়ে সাধারণ ক্ষেত্র। একটি $50k টুল যা কেউ টিউন করে না শব্দ তৈরি করে, সনাক্তকরণ নয়। একইভাবে, একটি টেমপ্লেট থেকে অনুলিপি করা নীতিগুলি লেখা কীভাবে কোম্পানি আসলে কাজ করে তা অভিযোজিত না করে নিশ্চিত করে যে প্রথমবার কেউ ব্যতিক্রম প্রয়োজন করলে তারা উপেক্ষা করা হয়। এবং প্রথম ছয় মাসের পরে সবকিছু একা মালিক করার চেষ্টা একটি বার্নআউট পথ; যখন ট্র্যাকশন আছে, পরবর্তী নিয়োগ সাধারণত এমন কেউ হওয়া উচিত যে সনাক্তকরণ এবং প্রতিক্রিয়া মালিক করতে পারে যাতে আপনি প্রোগ্রাম কাঠামো তৈরি রাখতে পারেন।
শূন্য থেকে নিরাপত্তা বেশিরভাগই ক্রম সম্পর্কে: দেখুন কী বিদ্যমান, সবচেয়ে জোরে ব্যবধান বন্ধ করুন, যথেষ্ট প্রক্রিয়া তৈরি করুন যাতে সিদ্ধান্ত আপনার স্মৃতির উপর নির্ভর না করে, এবং সেখান থেকে প্রসারিত করুন।
যদি এই ধরনের স্তরের প্রোগ্রাম বিল্ডিং আপনাকে আগ্রহী করে, Korra Studio-তে এই অনুরূপ সেগমেন্ট আছে ঘটনা প্রতিক্রিয়া মৌলিক বিষয় এবং ক্লাউড নিরাপত্তা ভঙ্গি উপর যা এটি সঙ্গে ভাল জোড়া।
AI সহায়তায় লেখা, পর্যালোচনা ও প্রকাশ করেছেন Michal Pilch (CISSP), Korra Studio।
এটি Korra Studio-র নলেজ বেস থেকে একটি নোট — প্ল্যাটফর্মটি প্রতিটি বিষয়কে ১-এর-সাথে-১ মেন্টরিংয়ের সাথে জুড়ে দেয়।
বিনামূল্যে শুরু করুনarrow_forward