arrow_backফিল্ড নোটে ফিরুন
BLUE TEAM প্রকাশিত 6 Aug 2026

আমি কীভাবে এমন একটি ঝুঁকি খুঁজে পাব যার উপর ব্যবসা কাজ করবে?

একটি দুর্বলতা বা অডিট খুঁজে পাওয়া থেকে একটি ঝুঁকি বিবৃতিতে রূপান্তরিত করার ব্যবহারিক গাইড যা নির্বাহীরা আসলেই তহবিল এবং সমাধান করে।

বেশিরভাগ নিরাপত্তা খুঁজে পাওয়া স্প্রেডশীটে মারা যায় কারণ সেগুলি অন্যান্য নিরাপত্তা মানুষের জন্য লেখা হয়, বাজেট অনুমোদনকারী ব্যক্তির জন্য নয়। যদি আপনার রিপোর্ট বলে "CVE-2023-XXXX, CVSS 9.8, অবিলম্বে প্যাচ করুন," তবে আপনি একটি দুর্বলতা বর্ণনা করেছেন, একটি ঝুঁকি নয়। ব্যবসা দুর্বলতার উপর কাজ করে না। এটি ফলাফলের উপর কাজ করে যা এটি চিত্রিত করতে পারে।

শুধুমাত্র গুরুত্ব স্কোর কেন কাউকে সরাতে পারে না

CVSS আপনাকে বলে যে একটি ত্রুটি বিচ্ছিন্নভাবে কতটা খারাপ। এটি সম্পর্কে কিছু বলে না যে সেই ত্রুটিটি পৌঁছানো যায় কিনা, এটির পিছনে থাকা সম্পদ রাজস্বের জন্য গুরুত্বপূর্ণ কিনা, বা ক্ষতিপূরণমূলক নিয়ন্ত্রণগুলি ইতিমধ্যে এটিকে কমিয়ে দিয়েছে কিনা। ইন্টারনেট পথ ছাড়াই এবং কোনো সংবেদনশীল ডেটা ছাড়াই অভ্যন্তরীণ ডেভ বক্সে 9.8 পেমেন্ট গেটওয়েতে 7.5-এর মতো একই কথোপকথন নয়। যদি আপনি কেবলমাত্র CVSS দ্বারা খুঁজে পাওয়া র‍্যাঙ্ক করেন তবে আপনি এমন জিনিসগুলিতে আপনার বিশ্বাসযোগ্যতা ব্যয় করবেন যা কেউ কখনই শোষণ করতে চলেছে না, এবং যে খুঁজে পাওয়াটি সত্যিই গুরুত্বপূর্ণ তা শব্দে হারিয়ে যায়।

ঝুঁকি যা কাজ করে তার তিনটি উপাদান আছে: প্রভাবের একটি প্রশংসনীয় পথ, সেই প্রভাবের সাথে সংযুক্ত একটি ডলার বা অপারেশনাল খরচ, এবং একটি মালিক যিনি প্রকৃতপক্ষে এটি সংশোধন করতে পারেন। এর মধ্যে কোনো একটি মিস করুন এবং খুঁজে পাওয়াটি ব্যাকলগে বসে থাকে।

স্ক্যানার আউটপুটের চারপাশে নয়, একটি পরিস্থিতির চারপাশে খুঁজে পাওয়া তৈরি করুন

"/login এন্ডপয়েন্টে SQL ইনজেকশন পাওয়া" এর পরিবর্তে, পরিস্থিতি লিখুন: "একটি যাচাইবিহীন আক্রমণকারী লগইন ফর্মের মাধ্যমে হ্যাশ করা পাসওয়ার্ড এবং বিলিং ঠিকানা সহ সম্পূর্ণ গ্রাহক টেবিল বের করতে পারে। এই টেবিলটি 40,000 সক্রিয় অ্যাকাউন্ট সমর্থন করে এবং একই ডাটাবেস PCI স্কোপের সাথে যুক্ত অর্ডার ইতিহাস রাখে।" এখন পাঠক একটি দুর্বলতা শ্রেণী পার্স করছেন না, তারা একটি লঙ্ঘন বিজ্ঞপ্তি চিঠি এবং একটি সম্মতি কল চিত্রিত করছেন।

প্রতিটি খুঁজে পাওয়ার জন্য একটি দরকারী কাঠামো:

  • কী ঘটতে পারে — সাধারণ ভাষায় আক্রমণ পথ, এক বা দুই বাক্য।
  • এটি কী স্পর্শ করে — নির্দিষ্ট সিস্টেম, নির্দিষ্ট ডেটা, নির্দিষ্ট ব্যবসায়িক প্রক্রিয়া।
  • এটির খরচ কত — ডাউনটাইম ঘন্টা, নিয়ন্ত্রক এক্সপোজার, গ্রাহক বিশ্বাস, চুক্তিগত পেনাল্টি। আপনার কাছে যেখানে সংখ্যা আছে সেখানে বাস্তব সংখ্যা ব্যবহার করুন (SLA পেনাল্টি ক্লজ, অতীত ঘটনা খরচ, সাইবার বীমা ছাড়)।
  • এটি সংশোধন করতে কী লাগে — প্রচেষ্টা, শুধু "প্যাচ করুন" নয়। কখনও কখনও সংশোধন আজকের একটি WAF নিয়ম এবং পরবর্তী স্প্রিন্টে কোড পরিবর্তন।
  • কে সংশোধনের মালিক — একটি নাম বা একটি দল, "IT" নয়।

খুঁজে পাওয়াটি ব্যবসা ইতিমধ্যে ট্র্যাক করে এমন কিছুর সাথে বেঁধে দিন

প্রতিটি কোম্পানির মেট্রিক্স আছে যা নেতৃত্ব ইতিমধ্যে দেখে: আপটাইম SLA, চার্ন, গত SOC 2 চক্র থেকে অডিট খুঁজে পাওয়া, সাইবার বীমা প্রিমিয়াম, নিরাপত্তা ক্লজ সহ একটি নির্দিষ্ট গ্রাহক চুক্তি। যদি আপনি সেই বিদ্যমান লাইনগুলির মধ্যে একটিতে আপনার খুঁজে পাওয়া সংযুক্ত করতে পারেন — "এটি আমাদের বীমাকারী শেষ নবায়নে চিহ্নিত করা সমস্যার একই শ্রেণী" বা "এই ডেটা প্রবাহ Q3 তে SOC 2 অডিটের জন্য বৈধ" — আপনি তাদের নতুন কিছু সম্পর্কে যত্ন নিতে বলছেন না। আপনি তাদের একটি হুমকি দেখাচ্ছেন এমন কিছুর জন্য যার জন্য তারা ইতিমধ্যে দায়বদ্ধ।

রিপোর্টটি চূড়ান্ত করার আগে ব্যবসায়িক দিকে কথা বলার জায়গা এটি। অর্থ বা অপারেশনের সাথে একটি দশ মিনিটের কথোপকথন একটি নির্দিষ্ট সিস্টেমে চার ঘন্টার বিচ্ছিন্নতা আসলেই খরচ করে যে কোনো সাধারণ "খ্যাতিগত ক্ষতি" লাইন বীট করে। সংখ্যা পান, এটি উদ্ধৃত করুন, এগিয়ে যান।

শুধুমাত্র CVSS দ্বারা নয়, exploitability এবং blast radius দ্বারা র‍্যাঙ্ক করুন

কাজযোগ্য অগ্রাধিকার পদ্ধতি:

  1. এটি ইন্টারনেট-পৌঁছানো বা প্রথমে অভ্যন্তরীণ অ্যাক্সেস প্রয়োজন?
  2. একটি জনসাধারণের শোষণ আছে বা এটি তাত্ত্বিক?
  3. এটি নিয়ন্ত্রিত ডেটা (PCI, PHI, PII) বা মুকুট-রত্ন সিস্টেম স্পর্শ করে?
  4. প্রতিকারের প্রকৃত সময় এবং খরচ বনাম এটি ছেড়ে যাওয়ার খরচ কত?

যা খুঁজে পাওয়া reachability এবং blast radius তে উচ্চ স্কোর কিন্তু CVSS তে শুধুমাত্র মাঝারি প্রায়শই queue এ একটি মিডিয়াম-রেট বাগের উপর লাফ দিতে যোগ্য যা MFA সহ একটি jump box এর পিছনে তিন নেটওয়ার্ক হপ গভীর।

সমস্যা নয়, ask লিখুন

প্রতিটি খুঁজে পাওয়া একটি নির্দিষ্ট অনুরোধের সাথে শেষ করুন: একটি বাজেট লাইন, একটি পরিবর্তন উইন্ডো, বন্ধ করার জন্য একটি নীতি ব্যতিক্রম, বা একটি নামযুক্ত সিদ্ধান্ত একটি তারিখের দ্বারা প্রয়োজন। "আমরা প্রতিকার সুপারিশ করি" উপেক্ষা করা হয়। "আমাদের 15 তারিখের আগে পেমেন্ট গেটওয়ে প্যাচ করার জন্য একটি চার ঘন্টার রক্ষণাবেক্ষণ উইন্ডো প্রয়োজন, অথবা আমরা লিখিতভাবে অবশিষ্ট ঝুঁকি গ্রহণ করি" এক উপায় বা অন্য উপায়ে একটি সিদ্ধান্ত জোর করে। নেতৃত্বকে একটি স্পষ্ট সম্মতি ঝুঁকি বিকল্প দেওয়া, লিখিতভাবে, তাদের নামের সাথে, প্রায়শই যা অবশেষে সংশোধন অনুমোদিত পায় তার পরিবর্তে।

যদি আপনি এই ভাবে raw scan আউটপুট খুঁজে পাওয়া মধ্যে সক্ষম অনুশীলন করতে চান, Korra Studio এর Blue Team এবং Offensive সেগমেন্ট একসাথে কাজ করুন — শোষণ প্রসঙ্গ রিপোর্টিং ড্রিল সঙ্গে জোড়া যেখানে এই দক্ষতা সত্যিই sharpens।

AI সহায়তায় লেখা, পর্যালোচনা ও প্রকাশ করেছেন Michal Pilch (CISSP), Korra Studio।

আরও এগোতে প্রস্তুত?

এটি Korra Studio-র নলেজ বেস থেকে একটি নোট — প্ল্যাটফর্মটি প্রতিটি বিষয়কে ১-এর-সাথে-১ মেন্টরিংয়ের সাথে জুড়ে দেয়।

বিনামূল্যে শুরু করুনarrow_forward