Zero Trust Network Access (ZTNA) হলো একটি IT সিকিউরিটি ফ্রেমওয়ার্ক যা কর্পোরেট অ্যাপ্লিকেশন, ক্লাউড রিসোর্স এবং ওয়্যারলেস নেটওয়ার্ক সুরক্ষিত করার জন্য ডিজাইন করা হয়েছে। "কখনও বিশ্বাস করবেন না, সর্বদা যাচাই করুন" - এই মূল নীতির ওপর ভিত্তি করে ZTNA প্রচলিত পেরিমিটার-ভিত্তিক সিকিউরিটি মডেলের স্থান দখল করে। একটি হাইব্রিড কর্মক্ষেত্রের পরিবেশে যেখানে কর্মীরা কর্পোরেট অফিস, শাখা ভেন্যু এবং হোম নেটওয়ার্ক থেকে সংযোগ করেন, সেখানে অভ্যন্তরীণ নেটওয়ার্ক ট্র্যাফিক সম্পূর্ণ নিরাপদ বলে ধরে নেওয়া অগ্রহণযোগ্য সিকিউরিটি ঝুঁকি তৈরি করে।
প্রচলিত ক্যাসেল-অ্যান্ড-মোট সিকিউরিটি নেটওয়ার্ক সীমানার বাইরে অননুমোদিত ব্যবহারকারীদের রাখতে ফায়ারওয়াল এবং ভার্চুয়াল প্রাইভেট নেটওয়ার্ক (VPN)-এর ওপর নির্ভর করে। তবে, কোনো ব্যবহারকারী বা ডিভাইস একবার পেরিমিটার গেটওয়ে অতিক্রম করলে, ঐতিহ্যবাহী নেটওয়ার্কগুলি অভ্যন্তরীণ সাবনেট জুড়ে ব্যাপক অ্যাক্সেসের অনুমতি দেয়। ZTNA প্রতি-সেশন ভিত্তিতে নির্দিষ্ট অ্যাপ্লিকেশনগুলিতে অ্যাক্সেস দেওয়ার আগে ব্যবহারকারীর পরিচয়, ডিভাইসের অবস্থা এবং প্রসঙ্গ যাচাই করে অন্তর্নিহিত বিশ্বাস দূর করে।
কেন ঐতিহ্যবাহী VPN নিরাপত্তা আধুনিক এন্টারপ্রাইজ নেটওয়ার্কের ক্ষেত্রে ব্যর্থ হয়
কয়েক দশক ধরে, এন্টারপ্রাইজ IT টিমগুলো রিমোট অ্যাক্সেস সক্ষম করতে কর্পোরেট VPN-এর উপর নির্ভর করত। একটি VPN একটি ক্লায়েন্ট ডিভাইস এবং অভ্যন্তরীণ নেটওয়ার্কের মধ্যে একটি এনক্রিপ্ট করা টানেল স্থাপন করে। যদিও এনক্রিপশন ট্রানজিটে থাকা ডেটা রক্ষা করে, তবে একটি VPN-এর অন্তর্নিহিত আর্কিটেকচারাল ত্রুটি হল ব্যাপক নেটওয়ার্ক এক্সপোজার।
একবার একজন ব্যবহারকারী একটি ঐতিহ্যবাহী VPN-এ অথেন্টিকেট করলে, তাদের ডিভাইসটি কর্পোরেট নেটওয়ার্কের একটি ভার্চুয়াল নোডে পরিণত হয়। যদি কোনো ক্ষতিকারক পক্ষ ফিশিংয়ের মাধ্যমে VPN ক্রেডেনশিয়াল হাতিয়ে নেয় বা একটি প্যাচহীন এন্ডপয়েন্টের ক্ষতি সাধন করে, তবে তারা অভ্যন্তরীণ সার্ভার, ডেটাবেস রিপোজিটরি এবং সংযুক্ত হার্ডওয়্যারের উপর অনিয়ন্ত্রিত দৃশ্যমানতা পেয়ে যায়।
lateral movement-এর এই ঝুঁকি এন্টারপ্রাইজ সাইবার সিকিউরিটির ক্ষেত্রে একটি গুরুতর দুর্বলতা নির্দেশ করে। আক্রমণকারীরা যারা একটি আপোসকৃত ক্রেডেনশিয়ালের মাধ্যমে প্রাথমিক প্রবেশাধিকার লাভ করে, তারা অভ্যন্তরীণ সাবনেট স্ক্যান করতে পারে, রিমোট কোড এক্সিকিউট করতে পারে এবং সংযুক্ত সিস্টেম জুড়ে র্যানসমওয়্যার মোতায়েন করতে পারে। তদুপরি, সেন্ট্রাল VPN কনসেন্ট্রেটরের মাধ্যমে রিমোট ব্যবহারকারীর ট্রাফিক ব্যাকহলিং করার ফলে তীব্র ব্যান্ডউইথ বটলনেক তৈরি হয় এবং অ্যাপ্লিকেশন কর্মক্ষমতা হ্রাস পায়।
ঐতিহ্যবাহী VPN-এর সাথে Zero Trust Network Access (ZTNA)-এর তুলনা
ঐতিহ্যবাহী পেরিমিটার নিরাপত্তা থেকে ZTNA-তে স্থানান্তর করার জন্য প্রমাণীকরণ, নেটওয়ার্ক অ্যাক্সেস এবং ঝুঁকি নিয়ন্ত্রণের ক্ষেত্রে আর্কিটেকচারাল পার্থক্যগুলি মূল্যায়ন করা প্রয়োজন:
Zero Trust আর্কিটেকচারের তিনটি মূল স্তম্ভ
Zero Trust Network Access বাস্তবায়নের জন্য NIST SP 800-207 এর মতো সাইবার নিরাপত্তা ফ্রেমওয়ার্ক দ্বারা সংজ্ঞায়িত তিনটি মৌলিক আর্কিটেকচারাল স্তম্ভ গ্রহণ করা প্রয়োজন:
১. স্পষ্টভাবে যাচাই করুন স্পষ্টভাবে
অ্যাক্সেস মঞ্জুর করার আগে সমস্ত উপলব্ধ ডেটা পয়েন্ট ব্যবহার করে প্রতিটি অ্যাক্সেসের প্রচেষ্টাকে অবশ্যই স্পষ্টভাবে অথেন্টিকেট এবং অথরাইজ করতে হবে। নেটওয়ার্ক লোকেশন বা IP অ্যাড্রেসের উপর নির্ভর করার পরিবর্তে, ZTNA রিয়েল টাইমে আইডেন্টিটি সিগন্যাল মূল্যায়ন করে, যার মধ্যে ব্যবহারকারীর ক্রেডেনশিয়াল, মাল্টি-ফ্যাক্টর অথেন্টিকেশন (MFA), ক্লায়েন্ট ডিভাইসের স্বাস্থ্য, অপারেটিং সিস্টেম প্যাচ লেভেল, ভৌগোলিক অবস্থান এবং অসঙ্গতি সনাক্তকরণ অন্তর্ভুক্ত রয়েছে।
ওয়্যারলেস পরিবেশের জন্য, RADIUS সার্ভারের সাথে 802.1X সার্টিফিকেট অথেন্টিকেশন একত্রিত করে স্পষ্ট ভেরিফিকেশন অর্জন করা হয়। ওয়্যারলেস পরিকাঠামোতে সার্টিফিকেট-ভিত্তিক আইডেন্টিটি কীভাবে কাজ করে তা বোঝার জন্য, 802.1X authentication benefits সংক্রান্ত আমাদের গাইডটি পড়ুন।
২. ন্যূনতম বিশেষাধিকার অ্যাক্সেস প্রয়োগ করুন
Least privilege access ব্যবহারকারীর পারমিশন কঠোরভাবে শুধুমাত্র সেই নির্দিষ্ট অ্যাপ্লিকেশন এবং রিসোর্সের মধ্যে সীমাবদ্ধ রাখে যা তাদের তাৎক্ষণিক কাজ সম্পন্ন করার জন্য প্রয়োজন। ZTNA নেটওয়ার্ক-স্তরের কানেক্টিভিটির পরিবর্তে প্রতি-অ্যাপ্লিকেশন অ্যাক্সেস টানেল মঞ্জুর করে। উদাহরণস্বরূপ, একজন কাস্টমার সাপোর্ট প্রতিনিধিকে CRM সিস্টেমে অ্যাক্সেস দেওয়া হয় তবে তিনি ফাইন্যান্স ডেটাবেস, ইঞ্জিনিয়ারিং রিপোজিটরি এবং অ্যাডমিনিস্ট্রেটিভ নেটওয়ার্ক সেগমেন্ট থেকে সম্পূর্ণ বিচ্ছিন্ন থাকেন।
ন্যূনতম বিশেষাধিকার প্রয়োগ করা যেকোনো পরিচয়পত্র লঙ্ঘনের প্রভাবের ক্ষেত্রকে হ্রাস করে। এমনকি কোনো আক্রমণকারী যদি একটি অনুমোদিত অ্যাকাউন্ট আপসও করে, মাইক্রোসেগমেন্টেশন তাদের সংলগ্ন নেটওয়ার্ক রিসোর্স স্ক্যান করতে বা বিশেষাধিকার বৃদ্ধি করতে বাধা দেয়।
৩. লঙ্ঘন বা ব্রিচ ধরে নিন
লঙ্ঘন বা ব্রিচ ধরে নিয়ে কাজ করার অর্থ হলো এই ধারণার অধীনে নেটওয়ার্ক নিয়ন্ত্রণগুলি ডিজাইন করা যে ক্ষতিকারক উপাদানগুলি ইতিমধ্যেই পরিবেশের মধ্যে বিদ্যমান। শুধুমাত্র বাহ্যিক সীমানা প্রতিরক্ষার উপর নির্ভর না করে, নিরাপত্তা নিয়ন্ত্রণগুলি ভিতর থেকে বাইরের দিকে তৈরি করা হয়।
লঙ্ঘন বা ব্রিচ ধরে নেওয়ার জন্য ক্রমাগত হুমকির পর্যবেক্ষণ, অভ্যন্তরীণ নেটওয়ার্ক ট্র্যাফিকের জন্য এন্ড-টু-এন্ড এনক্রিপশন এবং সন্দেহজনক আচরণ সনাক্তকরণের সাথে সাথে স্বয়ংক্রিয় সেশন সমাপ্তির প্রয়োজন হয়। নেটওয়ার্ক অ্যাডমিনিস্ট্রেটররা কর্পোরেট সুবিধা জুড়ে বিচ্ছিন্ন জোন তৈরি করেন। অ্যাক্সেস কন্ট্রোল পলিসি কনফিগার করার কৌশলগুলির জন্য, আমাদের network access control solutions-এর বিশদ বিশ্লেষণটি এক্সপ্লোর করুন।
এন্টারপ্রাইজ WiFi নেটওয়ার্কে Zero Trust নীতি প্রয়োগ করা
ওয়্যারলেস নেটওয়ার্কগুলি ভৌত সুবিধাগুলির একটি মূল সীমানা উপস্থাপন করে। স্ট্যান্ডার্ড প্রি-শেয়ার্ড কি (WPA2/WPA3-Personal) নেটওয়ার্কগুলি সমস্ত সংযুক্ত ডিভাইস জুড়ে একটি একক শেয়ার্ড পাসফ্রেজ ব্যবহার করে। যদি কোনো কর্মী কোম্পানি ছেড়ে চলে যান বা একটি ল্যাপটপ হারিয়ে যায়, তবে শেয়ার্ড পাসওয়ার্ডটি সমগ্র প্রতিষ্ঠান জুড়ে আপোস বা কম্প্রোমাইজড হয়ে যায়।
ওয়্যারলেস অবকাঠামোতে ZTNA প্রয়োগ করার জন্য স্ট্যাটিক পাসওয়ার্ডগুলিকে পরিচয়-চালিত অ্যাক্সেস নিয়ন্ত্রণ দ্বারা প্রতিস্থাপন করতে হয়:
- 802.1X EAP-TLS সার্টিফিকেট প্রমাণীকরণ: এটি পরিচালিত কর্পোরেট এন্ডপয়েন্টগুলোতে অনন্য ক্রিপ্টোগ্রাফিক ডিজিটাল সার্টিফিকেট প্রদান করে। ডিভাইসগুলো পাসওয়ার্ড ছাড়াই সংযুক্ত হয় এবং RADIUS রিয়েল টাইমে Microsoft Entra ID, Okta বা Google Workspace এর সাথে সার্টিফিকেটের স্থিতি যাচাই করে। আমাদের Microsoft Intune সার্টিফিকেট ডিপ্লয়মেন্ট গাইড ব্যবহার করে নির্বিঘ্নে সার্টিফিকেট প্রোফাইলগুলো স্থাপন করুন।
- Identity-based Pre-Shared Keys (iPSK): এটি অনিয়ন্ত্রিত এন্ডপয়েন্ট, BYOD ডিভাইস এবং IoT হার্ডওয়্যারে অনন্য, ব্যক্তিগত পাসফ্রেজ বরাদ্দ করে। প্রতিটি পাসফ্রেজ সরাসরি একটি নির্দিষ্ট ব্যবহারকারী বা ডিভাইসের আইডেন্টিটির সাথে যুক্ত হয় এবং নির্দিষ্ট VLAN সেগমেন্টে ট্রাফিক প্রেরণ করে। আমাদের iPSK সিকিউরিটির সম্পূর্ণ গাইড-এ আরও জানুন।
- আলাদা করা গেস্ট WiFi নেটওয়ার্ক: এটি আইসোলেটেড VLAN, ক্লায়েন্ট আইসোলেশন এবং প্রমাণীকৃত ক্যাপটিভ পোর্টাল (Captive Portal) ব্যবহার করে কর্পোরেট রিসোর্স থেকে ভিজিটর ট্রাফিক সম্পূর্ণ আলাদা করে। আমাদের গেস্ট WiFi গাইড-এ গেস্ট সিকিউরিটির সর্বোত্তম অনুশীলনগুলো আবিষ্কার করুন।
Cloud RADIUS এবং ক্লাউড পরিচয় প্রদানকারীদের সাথে ZTNA সংযুক্ত করা
ঐতিহ্যবাহী 802.1X স্থাপনার জন্য জটিল অন-প্রেমিসেস Active Directory ডোমেন কন্ট্রোলার এবং Network Policy Server (NPS) হার্ডওয়্যারের প্রয়োজন ছিল। আধুনিক ZTNA প্ল্যাটফর্মগুলি সরাসরি ক্লাউড পরিচয় প্রদানকারী থেকে হাই-অ্যাভেলেবিলিটি প্রমাণীকরণ সরবরাহ করতে Cloud RADIUS আর্কিটেকচার ব্যবহার করে।
Cloud RADIUS নিরাপদ OAuth এবং SCIM প্রোটোকলের মাধ্যমে ক্লাউড ডিরেক্টরির সাথে সংযোগ স্থাপন করে। যখন একটি ডিভাইস নেটওয়ার্ক এন্ট্রির জন্য অনুরোধ করে, তখন Cloud RADIUS রিয়েল টাইমে অ্যাকাউন্ট স্ট্যাটাস, গ্রুপ মেম্বারশিপ এবং সিকিউরিটি পলিসি যাচাই করে। যখন আপনার আইডেন্টিটি প্রোভাইডারের থেকে একজন কর্মচারীকে অফবোর্ড করা হয়, তখন সমস্ত এন্টারপ্রাইজ লোকেশন জুড়ে অবিলম্বে নেটওয়ার্ক অ্যাক্সেস প্রত্যাহার করা হয়, যা ম্যানুয়াল পাসফ্রেজ পরিবর্তনের প্রয়োজনীয়তা দূর করে।
Zero Trust Network Access সম্পর্কে প্রায়শই জিজ্ঞাসিত প্রশ্নাবলী
Zero Trust Network Access (ZTNA) কী?
Zero Trust Network Access (ZTNA) হলো একটি IT নিরাপত্তা ফ্রেমওয়ার্ক যা প্রতিটি সংযোগের অনুরোধের জন্য কঠোর পরিচয় যাচাইকরণ, ডিভাইসের স্বাস্থ্য মূল্যায়ন এবং ন্যূনতম বিশেষাধিকার অ্যাক্সেস নিয়ন্ত্রণ প্রয়োগ করে, ধরে নেয় যে নেটওয়ার্কের ভিতরে বা বাইরের কোনো ব্যবহারকারী বা ডিভাইসকে পরোক্ষভাবে বিশ্বাস করা যায় না।
ঐতিহ্যবাহী VPN থেকে ZTNA কীভাবে আলাদা?
একটি ঐতিহ্যবাহী VPN অথেন্টিকেট হওয়ার পরে একটি সম্পূর্ণ সাবনেটে ব্যাপক নেটওয়ার্ক-স্তরের অ্যাক্সেস মঞ্জুর করে, যা অভ্যন্তরীণ সিস্টেম জুড়ে lateral movement-এর অনুমতি দেয়। ZTNA শুধুমাত্র একক অনুমোদিত অ্যাপ্লিকেশনে নিরাপদ, এনক্রিপ্ট করা মাইক্রো-টানেল তৈরি করে, যা সংলগ্ন নেটওয়ার্ক রিসোর্সের দৃশ্যমানতা ব্লক করে।
এন্টারপ্রাইজ WiFi নেটওয়ার্কে কি Zero Trust প্রয়োগ করা যেতে পারে?
হ্যাঁ। স্ট্যাটিক শেয়ার্ড পাসফ্রেজগুলিকে 802.1X EAP-TLS ডিজিটাল সার্টিফিকেট, Cloud RADIUS প্রমাণীকরণ, iPSK সেগমেন্ট আইসোলেশন এবং স্বয়ংক্রিয় ক্লাউড আইডেন্টিটি ডিরেক্টরি সিঙ্ক্রোনাইজেশনের মাধ্যমে প্রতিস্থাপন করে এন্টারপ্রাইজ WiFi-এ সরাসরি Zero Trust নীতিগুলি প্রয়োগ করা যেতে পারে।
একটি নিরাপত্তা লঙ্ঘনের সময় Zero Trust কীভাবে ল্যাটারাল হুমকির মুভমেন্ট প্রতিরোধ করে?
Zero Trust মাইক্রোসেগমেন্টেশন এবং প্রতি-অ্যা্লিকেশন অ্যাক্সেস সীমানার মাধ্যমে পার্শ্ববর্তী চলাচল প্রতিরোধ করে। এমনকি কোনো আক্রমণকারী যদি ব্যবহারকারীর পরিচয়পত্র বা এন্ডপয়েন্ট ডিভাইস আপসও করে, তবুও তারা সংলগ্ন নেটওয়ার্ক সাবনেট স্ক্যান করতে বা অননুমোদিত অভ্যন্তরীণ অ্যাপ্লিকেশন অ্যাক্সেস করতে পারে না।
আপনার এন্টারপ্রাইজ WiFi জুড়ে Zero Trust Network Access প্রয়োগ করুন
আপনার ওয়্যারলেস অ্যাক্সেস পয়েন্টগুলিকে সরাসরি Purple-এর ক্লাউড RADIUS প্ল্যাটফর্মের সাথে সংযুক্ত করুন। সমস্ত ভেন্যুর অবস্থান জুড়ে পাসওয়ার্ডবিহীন 802.1X সার্টিফিকেট প্রমাণীকরণ, iPSK ডিভাইস আইসোলেশন এবং স্বয়ংক্রিয় ক্লাউড আইডেন্টিটি সিঙ্ক সরবরাহ করুন।




