- Purple
- Enterprise WiFi security and authentication: a complete guide
- পাসওয়ার্ডহীন WiFi-এর জন্য কমপ্লায়েন্স কেস: HIPAA, PCI, ISO 27001
পাসওয়ার্ডহীন WiFi-এর জন্য কমপ্লায়েন্স কেস: HIPAA, PCI, ISO 27001
আপনি সিদ্ধান্ত নিতে পারবেন যে কর্মীদের নেটওয়ার্ককে একটি শেয়ার্ড পাসওয়ার্ড থেকে EAP-TLS সহ 802.1X-এ স্থানান্তরিত করা PCI DSS 4.0, HIPAA এবং ISO 27001:2022-এর অধীনে আপনার অডিট ঘাটতিগুলি পূরণ করে কিনা। এটি কোন কন্ট্রোলগুলি পূরণ করে, কোনটি করে না এবং ফিল্ডওয়ার্কের আগে কী প্রমাণ সংগ্রহ করতে হবে তা আপনি জানতে পারবেন।
আমাদের মূল সিরিজের অংশ: Enterprise WiFi Security Guide →
- পাসওয়ার্ডহীন WiFi কমপ্লায়েন্স বলতে আসলে কী বোঝায়?
- কেন একটি শেয়ার্ড WiFi পাসওয়ার্ড অডিটে ব্যর্থ হয়?
- কীভাবে সার্টিফিকেট-ভিত্তিক WiFi PCI-DSS 4.0 পূরণ করে?
- পাসওয়ার্ডহীন WiFi কি PCI অনুগত?
- HIPAA কি শংসাপত্র-ভিত্তিক WiFi দাবি করে?
- ওয়্যারলেস সম্পর্কে ISO 27001 কী বলে?
- কীভাবে তিনটি ফ্রেমওয়ার্ক পাসওয়ার্ডহীন WiFi-এর সাথে মানানসই হয়
- একজন অডিটর কী ধরনের প্রমাণ চাইবেন?
- আপনি কীভাবে একজন অডিটরের কাছে WiFi নিয়ন্ত্রণ প্রমাণ করবেন?
- যেখানে আপনি ইতিমধ্যে যা চালাচ্ছেন তার পাশাপাশি পাসওয়ার্ডহীন WiFi অবস্থান করে?
- বাস্তবে পাসওয়ার্ডহীন WiFi কমপ্লায়েন্স কেমন দেখায়?
- একটি 200-রুমের হোটেল: PCI কি রোটেশন বাদ দেওয়া
- একটি 40-স্টোরের রিটেইল চেইন: ব্লাস্ট রেডিয়াস ছোট করা
- একটি কাউন্টি স্বাস্থ্য বিভাগ: ১২টি ক্লিনিক জুড়ে HIPAA অ্যাট্রিবিউশন
- আপনার কোন সীমাবদ্ধতাগুলি জানা উচিত?
- এরপর আপনার কী করা উচিত?
- প্রায়শই জিজ্ঞাসিত প্রশ্নাবলী
- পাসওয়ার্ডহীন WiFi কি PCI সম্মত?
- HIPAA কি সার্টিফিকেট-ভিত্তিক WiFi দাবি করে?
- ওয়্যারলেস সম্পর্কে ISO 27001 কি বলে?
- আমি কীভাবে একজন অডিটরের কাছে WiFi নিয়ন্ত্রণ প্রমাণ করব?
- Purple স্টাফ WiFi কি আমাদের বিদ্যমান অ্যাক্সেস পয়েন্টগুলির সাথে কাজ করে?
- যেসব ডিভাইসে সার্টিফিকেট রাখা যায় না সেগুলোর ক্ষেত্রে কী হবে?
- Purple-এর ISO 27001 সার্টিফিকেশন কি আমাদের কমপ্লায়েন্ট করে তোলে?
পাসওয়ার্ডহীন WiFi, যার অর্থ সার্টিফিকেট-ভিত্তিক EAP-TLS সহ 802.1X, HIPAA, PCI-DSS 4.0 বা ISO 27001 দ্বারা বাধ্যতামূলক করা হয়নি। এই তিনটিই অনন্য শনাক্তকরণ, শক্তিশালী এনক্রিপশন, দ্রুত প্রত্যাহার এবং অডিট লগ প্রত্যাশা করে। একটি শেয়ার্ড পাসওয়ার্ড প্রতিটি ক্ষেত্রে লড়াই করে। প্রতি-ডিভাইস সার্টিফিকেট ডিজাইন অনুযায়ী প্রতিটি প্রত্যাশা পূরণ করে এবং একজন অডিটর নমুনা হিসেবে যে লগগুলি পরীক্ষা করেন তা তৈরি করে।
পাসওয়ার্ডহীন WiFi কমপ্লায়েন্স বলতে আসলে কী বোঝায়?
পাসওয়ার্ডহীন WiFi একটি শেয়ার্ড নেটওয়ার্ক পাসওয়ার্ডকে প্রতিটি ডিভাইস বা ব্যক্তির জন্য অনন্য একটি ক্রেডেনশিয়াল দিয়ে প্রতিস্থাপন করে। এন্টারপ্রাইজ নেটওয়ার্কে এর অর্থ সাধারণত IEEE 802.1X, যা পোর্ট-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস নিয়ন্ত্রণের মানক। 802.1X সিদ্ধান্তটি একটি RADIUS সার্ভারের হাতে হস্তান্তর করে। RADIUS হল সেই প্রোটোকল যা অ্যাক্সেস পয়েন্টগুলি একটি ডিভাইস যুক্ত হতে পারে কিনা তা প্রমাণীকরণ সার্ভারকে জিজ্ঞাসা করতে ব্যবহার করে।
সবচেয়ে শক্তিশালী পদ্ধতি হল EAP-TLS (Extensible Authentication Protocol with Transport Layer Security)। ডিভাইস এবং সার্ভার উভয়ই ডিজিটাল সার্টিফিকেট উপস্থাপন করে। স্টাফ-রুমের হোয়াইটবোর্ডে ফিশ করার, শেয়ার করার বা লেখার মতো কোনো পাসওয়ার্ড নেই। প্রতিটি সেশন WPA2 বা WPA3 এর অধীনে নিজস্ব এনক্রিপশন কী তৈরি করে।
দুটি সম্পর্কিত পদ্ধতি চিহ্নিত করা প্রয়োজন:
- অ্যাকাউন্ট নাম এবং পাসওয়ার্ড সহ PEAP হল 802.1X, তবে এটি পাসওয়ার্ডহীন নয়। এটি এর পেছনের পাসওয়ার্ডের প্রতিটি দুর্বলতা উত্তরাধিকারসূত্রে পায়।
- iPSK একটি একক নেটওয়ার্ক নামে প্রতিটি ডিভাইসকে নিজস্ব কী দেয়। এটি এমন কিটের জন্য একটি ব্যবহারিক সেতু যা সার্টিফিকেট ধারণ করতে পারে না।
"পাসওয়ার্ডহীন WiFi কমপ্লায়েন্স" হল একটি প্রশ্নের সংক্ষিপ্ত রূপ। আপনার স্টাফ এবং ডিভাইসগুলি যেভাবে নেটওয়ার্কে যুক্ত হয় তা কি আপনার অ্যাক্সেস, এনক্রিপশন এবং লগিং নিয়ন্ত্রণগুলিকে সন্তুষ্ট করে যার বিপরীতে আপনাকে অডিট করা হয়? এই গাইডের তিনটি ফ্রেমওয়ার্কের কোনোটিই EAP-TLS এর নাম উল্লেখ করে না। তিনটিই এমন ফলাফলের বর্ণনা করে যা একটি শেয়ার্ড পাসওয়ার্ড প্রমাণ করা কঠিন করে তোলে।
কেন একটি শেয়ার্ড WiFi পাসওয়ার্ড অডিটে ব্যর্থ হয়?
একটি প্রি-শেয়ার্ড কী (PSK) হল একটি গোপনীয়তা যা নেটওয়ার্কের প্রত্যেকে জানে। এই একক তথ্যটি চারটি অডিট সমস্যা তৈরি করে।
- কোনো অ্যাট্রিবিউশন নেই। প্রতিটি ডিভাইস একই গোপনীয়তা দিয়ে প্রমাণীকরণ করে। লগগুলি একটি MAC অ্যাড্রেস দেখায়, কোনো ব্যক্তিকে নয়, এবং MAC অ্যাড্রেস স্পুফ করা যেতে পারে।
- প্রত্যাহার মানেই রোটেশন। একজন চলে যাওয়া ব্যক্তিকে অপসারণ করার অর্থ হল প্রতিটি ডিভাইসে কী পরিবর্তন করা। PCI-DSS এর প্রয়োজনীয়তা ২.৩.২ কার্ড ডেটার সাথে সংযুক্ত নেটওয়ার্কগুলিতে সেই রোটেশনকে বাধ্যতামূলক করে।
- বিস্তৃত বিস্ফোরণ ব্যাসার্ধ। একটি ফাঁস হওয়া কী পুরো নেটওয়ার্ককে উন্মুক্ত করে দেয়, এবং প্রায়শই প্রতিটি সাইট যা এটি শেয়ার করে।
- দুর্বল প্রমাণ। আপনি একজন অডিটরকে দেখাতে পারবেন না যে কে কীটি জানত, তারা কখন এটি জানতে পেরেছিল, বা প্রাক্তন কর্মীদের কাছে এটি আর নেই।
সার্টিফিকেট-ভিত্তিক অ্যাক্সেস প্রতিটি পয়েন্টকে বিপরীত করে। প্রতিটি সংযোগ একটি অনন্য পরিচয় বহন করে। একটি সার্টিফিকেট প্রত্যাহার করা বা একটি অ্যাকাউন্ট নিষ্ক্রিয় করা একটি ডিভাইস বা একজন ব্যক্তিকে অপসারণ করে। কেউ কোনো কী জানে না, তাই কেউ এটি সাথে নিয়ে চলে যেতে পারে না।
কীভাবে সার্টিফিকেট-ভিত্তিক WiFi PCI-DSS 4.0 পূরণ করে?
31 March 2024-এ v3.2.1 অবসর নেওয়ার পর PCI-DSS v4.0 একমাত্র সক্রিয় সংস্করণ হয়ে উঠেছে। এর ভবিষ্যৎ-তারিখের প্রয়োজনীয়তাগুলি 31 March 2025-এ বাধ্যতামূলক হয়েছে। June 2024-এ প্রকাশিত v4.0.1 সীমিত সংশোধনটি নীচে উল্লেখ করা একই প্রয়োজনীয় নম্বরগুলি ব্যবহার করে।
পাসওয়ার্ডহীন WiFi কি PCI অনুগত?
নিজের থেকে নয়। PCI সম্মতিটি মূল্যায়ন করা পরিবেশের অন্তর্গত, কোনও পণ্যের নয়। পাসওয়ার্ডহীন WiFi সেই প্রয়োজনীয়তাগুলিকে পূরণ বা সহজ করে যা শেয়ার করা পাসওয়ার্ডগুলি কঠিন করে তোলে:
- 1.3.3-এর জন্য প্রতিটি ওয়্যারলেস নেটওয়ার্ক এবং কার্ডহোল্ডার ডেটা এনভায়রনমেন্ট (CDE)-এর মধ্যে নেটওয়ার্ক নিরাপত্তা নিয়ন্ত্রণ প্রয়োজন। CDE হলো সেই সিস্টেমের সেট যা কার্ডের ডেটা সংরক্ষণ, প্রক্রিয়া বা প্রেরণ করে। CDE-তে ওয়্যারলেস ট্র্যাফিক ডিফল্টরূপে অস্বীকার করা আবশ্যক। পরিচয়-ভিত্তিক অ্যাক্সেস অনুমোদিত ডিভাইসগুলিকে একটি নির্দিষ্ট VLAN (ভার্চুয়াল LAN)-এ রাখে এবং বাকি সবকিছু অস্বীকার করে।
- 2.3.1 এবং 2.3.2-এর জন্য আপনাকে বিক্রেতার ডিফল্ট ওয়্যারলেস কীগুলি পরিবর্তন করতে হবে। যখনই কেউ সেগুলি জানত এমন কেউ চলে যায় তখন আপনাকে ওয়্যারলেস এনক্রিপশন কীগুলিও পরিবর্তন করতে হবে। EAP-TLS-এর সাথে কোনও ব্যক্তি কী জানে না, তাই বিদায় নেওয়া ব্যক্তির ট্রিগারটি কখনই কার্যকর হয় না।
- 4.2.1.2-এর জন্য কার্ডের ডেটা বহনকারী বা CDE-এর সাথে সংযুক্ত ওয়্যারলেস নেটওয়ার্কগুলিতে প্রমাণীকরণ এবং প্রেরণের জন্য শক্তিশালী ক্রিপ্টোগ্রাফি প্রয়োজন। PCI-DSS 2010 থেকে WEP নিষিদ্ধ করেছে। WPA2-Enterprise বা WPA3-Enterprise-এর সাথে পারস্পরিক শংসাপত্র প্রমাণীকরণ এই প্রয়োজনীয়তা পূরণ করে।
- 8.2.2 নথিবদ্ধ যৌক্তিকতা সহ ব্যতিক্রমী ক্ষেত্রে শেয়ার করা এবং সাধারণ অ্যাকাউন্টগুলিকে সীমাবদ্ধ করে। 200 জন কর্মচারীর দ্বারা শেয়ার করা একটি নেটওয়ার্ক পাসওয়ার্ডকে সমর্থন করা কঠিন।
- 8.2.5-এর জন্য বরখাস্ত করা কর্মীদের অ্যাক্সেস অবিলম্বে বাতিল করা প্রয়োজন। আপনার আইডেন্টিটি প্রোভাইডারে একটি অ্যাকাউন্ট নিষ্ক্রিয় করা ঠিক তাই করে।
- 10.2.1 এবং 10.5.1-এর জন্য অডিট লগ প্রয়োজন, যা 12 মাসের জন্য সংরক্ষণ করা হয় এবং অতি সাম্প্রতিক তিন মাস অবিলম্বে পাওয়া যায়। 802.1X থেকে RADIUS লগগুলি প্রতিটি সংযোগকে একটি শংসাপত্র বা অ্যাকাউন্টের সাথে যুক্ত করে।
পাসওয়ার্ডহীন WiFi প্রয়োজনীয়তা 11.2.1 কভার করে না। সেই প্রয়োজনীয়তার জন্য আপনাকে প্রতি তিন মাসে অন্তত একবার অনুমোদিত এবং অননুমোদিত অ্যাক্সেস পয়েন্টগুলির পরীক্ষা করতে বলা হয়। এটি আপনার কাজ হিসেবেই থাকে, যেমনটি সীমাবদ্ধতা বিভাগটি ব্যাখ্যা করে।
HIPAA কি শংসাপত্র-ভিত্তিক WiFi দাবি করে?
না। HIPAA নিরাপত্তা নিয়ম (45 CFR Part 164, Subpart C) প্রযুক্তি-নিরপেক্ষ এবং কোনও ওয়্যারলেস প্রোটোকলের নাম দেয় না। এটি মান এবং বাস্তবায়নের স্পেসিফিকেশন সেট করে, কিছু "প্রয়োজনীয়" এবং কিছু "ঠিকানাযোগ্য"। ঠিকানাযোগ্য মানে যেখানে যুক্তিযুক্ত এবং উপযুক্ত সেখানে আপনি স্পেসিফিকেশনটি বাস্তবায়ন করবেন। অন্যথায় আপনি কেন তা নথিভুক্ত করবেন এবং একটি সমতুল্য বিকল্প গ্রহণ করবেন।
শংসাপত্র-ভিত্তিক WiFi §164.312-এর প্রযুক্তিগত সুরক্ষার সাথে পরিষ্কারভাবে খাপ খায়:
- অনন্য সনাক্তকরণ, §164.312(a)(2)(i), প্রয়োজনীয়। নেটওয়ার্কের প্রতিটি ডিভাইস এবং ব্যক্তির একটি স্বতন্ত্র পরিচয় থাকে।
- এনক্রিপশন এবং ডিক্রিপশন, §164.312(a)(2)(iv), ঠিকানাযোগ্য। প্রতি-সেশন কীগুলি বাতাসের মাধ্যমে স্থানান্তরিত ePHI (ইলেকট্রনিক সুরক্ষিত স্বাস্থ্য তথ্য) রক্ষা করে।
- অডিট নিয়ন্ত্রণ, §164.312(b), প্রয়োজনীয়। RADIUS লগগুলি রেকর্ড করে যে কোন পরিচয়টি কোন অ্যাক্সেস পয়েন্ট থেকে এবং কখন যুক্ত হয়েছিল।
- ব্যক্তি বা সত্তা প্রমাণীকরণ, §164.312(d), প্রয়োজনীয়। একটি সার্টিফিকেট প্রমাণ করে যে ডিভাইসটি যা দাবি করা হচ্ছে তা-ই। এটিকে একটি আইডেন্টিটি প্রোভাইডার অ্যাকাউন্টের সাথে যুক্ত করলে সেই প্রমাণ ব্যক্তির ক্ষেত্রেও প্রসারিত হয়।
- ট্রান্সমিশন নিরাপত্তা, §164.312(e)(1)। ইন্টিগ্রিটি কন্ট্রোল এবং এনক্রিপশন উভয়ই এই স্ট্যান্ডার্ডের অধীনে সমাধানযোগ্য বৈশিষ্ট্য।
প্রশাসনিক সুরক্ষাগুলিও গুরুত্বপূর্ণ। §164.308(a)(1)(ii)(A) এ ঝুঁকি বিশ্লেষণ হল এমন একটি স্থান যেখানে আপনি রেকর্ড করেন কেন আপনার ওয়্যারলেস কন্ট্রোল যুক্তিসঙ্গত। §164.308(a)(3)(ii)(C) এ সমাপ্তি প্রক্রিয়াগুলি প্রমাণ করা সহজ হয় যখন একটি অ্যাকাউন্ট নিষ্ক্রিয় করার মাধ্যমে নেটওয়ার্ক অ্যাক্সেস সরিয়ে নেওয়া হয়।
ভবিষ্যতের গতিপথের দিকে নজর রাখুন। জানুয়ারী 2025 সালে US Department of Health and Human Services (HHS) একটি প্রস্তাবিত নিয়ম প্রকাশ করেছে। এটি প্রয়োজনীয়-বনাম-সমাধানযোগ্য পার্থক্যের বেশিরভাগই দূর করবে। এটি সীমিত ব্যতিক্রম সহ এনক্রিপশন এবং মাল্টি-ফ্যাক্টর প্রমাণীকরণকে বাধ্যতামূলক করবে। এটি একটি প্রস্তাব, কোনও চূড়ান্ত নিয়ম নয়। সার্টিফিকেট-ভিত্তিক অ্যাক্সেস ইতিমধ্যেই এর সঠিক অবস্থানে রয়েছে।
ওয়্যারলেস সম্পর্কে ISO 27001 কী বলে?
ISO/IEC 27001:2022-এ "ওয়্যারলেস" নামে কোনও কন্ট্রোল নেই। পরিশিষ্ট A-তে চারটি থিমে 93টি কন্ট্রোল তালিকাভুক্ত করা হয়েছে, এবং বেশ কয়েকটি সরাসরি কর্মীরা কীভাবে নেটওয়ার্কে যুক্ত হবে তার উপর প্রযোজ্য। ISO/IEC 27002:2022, বাস্তবায়ন নির্দেশিকা, কন্ট্রোল 8.22-এর অধীনে ওয়্যারলেসকে সম্বোধন করে। এটি উল্লেখ করে যে ওয়্যারলেস পরিধিগুলি দুর্বলভাবে সংজ্ঞায়িত। সংবেদনশীল পরিবেশের জন্য, এটি ওয়্যারলেস অ্যাক্সেসকে একটি বাহ্যিক সংযোগ হিসাবে বিবেচনা করার পরামর্শ দেয় যতক্ষণ না এটি একটি গেটওয়ে অতিক্রম করে।
একজন অডিটর যে কন্ট্রোলগুলি পরীক্ষা করবেন:
- 5.15 অ্যাক্সেস কন্ট্রোল এবং 5.18 অ্যাক্সেস অধিকার। কে যুক্ত হতে পারে এবং কীভাবে সেই অ্যাক্সেস সরবরাহ ও সরিয়ে নেওয়া হয় তার নিয়ম।
- 5.16 আইডেন্টিটি ম্যানেজমেন্ট এবং 5.17 প্রমাণীকরণ তথ্য। তাদের লাইফসাইকেল জুড়ে পরিচালিত আইডেন্টিটি এবং গোপনীয়তা। একটি শেয়ার্ড পাসওয়ার্ড হল এমন একটি প্রমাণীকরণ তথ্য যা আপনি একজন ব্যক্তির জন্য বরাদ্দ করতে পারবেন না।
- 8.5 সুরক্ষিত প্রমাণীকরণ। অ্যাক্সেসের সংবেদনশীলতার জন্য উপযুক্ত প্রমাণীকরণ প্রযুক্তি।
- 8.15 লগিং এবং 8.16 পর্যবেক্ষণ কার্যক্রম। লগ যা ঘটনাগুলি রেকর্ড করে এবং কেউ সেগুলি পর্যালোচনা করছে তার প্রমাণ।
- 8.20 নেটওয়ার্ক নিরাপত্তা, 8.21 নেটওয়ার্ক পরিষেবার নিরাপত্তা এবং 8.22 নেটওয়ার্ক পৃথকীকরণ।
- 8.24 ক্রিপ্টোগ্রাফির ব্যবহার।
- 5.19 এবং 5.23। সরবরাহকারীর সম্পর্ক এবং ক্লাউড পরিষেবাগুলি, যা প্রযোজ্য হবে যদি আপনার প্রমাণীকরণ একটি ক্লাউড পরিষেবা হিসাবে চলে।
ISO/IEC 27001:2013-এ প্রত্যয়িত সংস্থাগুলির স্থানান্তরের জন্য 31 অক্টোবর 2025 পর্যন্ত সময় ছিল। যদি আপনার স্টেটমেন্ট অফ অ্যাপ্লিকেবিলিটি এখনও 2013 নম্বরিং যেমন A.9 বা A.13 ব্যবহার করে, তবে এটি আপডেট করুন।
কীভাবে তিনটি ফ্রেমওয়ার্ক পাসওয়ার্ডহীন WiFi-এর সাথে মানানসই হয়
| কন্ট্রোল | ফ্রেমওয়ার্ক | এটি কী চায় | শেয়ার্ড পাসওয়ার্ড (PSK) | সার্টিফিকেট-ভিত্তিক (EAP-TLS) |
|---|---|---|---|---|
| 1.3.3 | PCI DSS 4.0 | ওয়্যারলেস এবং CDE-এর মধ্যে ডিফল্ট-প্রত্যাখ্যান | কী-তে থাকা প্রতিটি ডিভাইস একটি সেগমেন্টে ল্যান্ড করে | প্রতি-আইডেন্টিটি VLAN, ডিফল্টরূপে প্রত্যাখ্যান |
| 2.3.2 | PCI DSS 4.0 | যারা ওয়্যারলেস কী জানত তাদের মধ্যে কেউ চলে গেলে তা পরিবর্তন করুন | চলে যাওয়া প্রতিটি ব্যক্তির জন্য, প্রতিটি ডিভাইসে পরিবর্তন করুন | কোনও ব্যক্তি কী ধারণ করে না; একটি সার্টিফিকেট প্রত্যাহার করুন |
| 8.2.2 | PCI DSS 4.0 | শুধুমাত্র নথিভুক্ত ব্যতিক্রম দ্বারা শেয়ার্ড অ্যাকাউন্ট | ডিজাইন দ্বারা শেয়ার্ড | ডিভাইস বা ব্যক্তি প্রতি একটি ক্রেডেনশিয়াল |
| 10.5.1 | PCI DSS 4.0 | ১২ মাসের লগ, তিন মাস অবিলম্বে উপলব্ধ | লগ শুধুমাত্র MAC address দেখায় | লগ সার্টিফিকেট বা অ্যাকাউন্টের নাম দেখায় |
| §164.312(a)(2)(i) | HIPAA | অনন্য শনাক্তকরণ (প্রয়োজনীয়) | নেটওয়ার্ক ক্রেডেনশিয়াল দ্বারা পূরণ হয় না | ডিজাইন দ্বারা পূরণ হয় |
| §164.312(b) | HIPAA | অডিট নিয়ন্ত্রণ (প্রয়োজনীয়) | দুর্বল অ্যাট্রিবিউশন | প্রতিটি সেশন অ্যাট্রিবিউট করার যোগ্য |
| §164.312(e)(1) | HIPAA | ট্রান্সমিশন সিকিউরিটি | এনক্রিপ্টেড, কিন্তু কী সমস্ত কর্মীদের জানা থাকে | এমন কী দিয়ে এনক্রিপ্টেড যা কোনো ব্যক্তি জানে না |
| 5.17 | ISO 27001:2022 | অথেন্টিকেশন তথ্য বরাদ্দ এবং পরিচালনা করা হয়েছে | একজন ব্যক্তির জন্য বরাদ্দ করা যাবে না | পরিচয় প্রতি ইস্যু, পুনর্নবীকরণ এবং প্রত্যাহার করা হয় |
| 5.18 | ISO 27001:2022 | অ্যাক্সেস রাইটস প্রোভিশন এবং রিমুভ করা হয়েছে | রিমুভ করার জন্য একটি নেটওয়ার্ক-ব্যাপী কী পরিবর্তনের প্রয়োজন | রিমুভ করার প্রক্রিয়া আইডেন্টিটি প্রোভাইডারকে অনুসরণ করে |
| 8.22 | ISO 27001:2022 | নেটওয়ার্কের পৃথকীকরণ | কী প্রতি একটি সেগমেন্ট | ভূমিকা বা ডিভাইসের ধরন প্রতি সেগমেন্ট |
আপনার নির্দিষ্ট সেটআপ নিয়ে কোনো প্রশ্ন আছে?
আমাদের টিম ৮০,০০০ ভেন্যুতে ভেন্যু অপারেটর, IT ম্যানেজার এবং নেটওয়ার্ক ইঞ্জিনিয়ারদের সাথে কাজ করে। একটি ২০ মিনিটের কল বুক করুন এবং আপনার মতো অন্যরা কীভাবে এর সমাধান করেছেন তা আমরা আপনাকে দেখাব।
একজন অডিটর কী ধরনের প্রমাণ চাইবেন?
অডিটররা ডিজাইন, কনফিগারেশন এবং অপারেশন পরীক্ষা করেন। ডিজাইন হল আপনার ডায়াগ্রাম। কনফিগারেশন হল আপনার এক্সপোর্ট। অপারেশন হল আপনার লগ এবং নমুনা। ফিল্ডওয়ার্ক শুরু হওয়ার আগে প্যাকটি সংগ্রহ করুন, এটি চলার সময় নয়।
| প্রমাণের উপাদান | এটি কী দেখায় | PCI DSS 4.0 | HIPAA | ISO 27001:2022 |
|---|---|---|---|---|
| কর্মী, অতিথি এবং CDE সীমানা প্রদর্শনকারী নেটওয়ার্ক এবং ডেটা-ফ্লো ডায়াগ্রাম | সেগমেন্টেশন ডিজাইন | 1.2.3, 1.2.4 | §164.308(a)(1) | 8.20, 8.22 |
| কর্মী ওয়্যারলেস VLANs এবং CDE-এর মধ্যে ফায়ারওয়াল বা ACL নিয়ম | বাস্তবে ডিফল্ট-প্রত্যাখ্যান | 1.3.3 | §164.312(e)(1) | 8.22 |
| Enterprise মোড এবং EAP-TLS প্রদর্শনকারী SSID কনফিগারেশন এক্সপোর্ট | শক্তিশালী অথেন্টিকেশন এবং এনক্রিপশন | 4.2.1.2 | §164.312(a)(2)(iv) | 8.5, 8.24 |
| সার্টিফিকেট পলিসি: ইস্যুকারী CA, বৈধতার মেয়াদ, পুনর্নবীকরণ, প্রত্যাহার | অথেন্টিকেশন তথ্যের জীবনচক্র | 4.2.1.2 | §164.312(d) | 5.17 |
| লিভার নমুনা: শেষ নেটওয়ার্ক অথেন্টিকেশনের বিপরীতে অ্যাকাউন্ট নিষ্ক্রিয় করার সময় | সময়োপযোগী প্রত্যাহার | 8.2.5 | §164.308(a)(3)(ii)(C) | 5.18 |
| রিটেনশন সেটিংস সহ RADIUS লগ | অ্যাট্রিবিউশন এবং রিটেনশন | 10.2.1, 10.5.1 | §164.312(b) | 8.15 |
| অ্যাক্সেস পয়েন্ট ইনভেন্টরি এবং ত্রৈমাসিক রোগ স্ক্যান ফলাফল | অনুমোদিত এবং অননুমোদিত অ্যাক্সেস পয়েন্ট নিয়ন্ত্রণ | 11.2.1, 11.2.2 | §164.308(a)(1) | 8.16 |
| সরবরাহকারী সার্টিফিকেট এবং চুক্তি | তৃতীয় পক্ষের নিশ্চয়তা | 12.8 | §164.308(b) যেখানে সরবরাহকারী ePHI পরিচালনা করে | 5.19, 5.23 |
আপনি কীভাবে একজন অডিটরের কাছে WiFi নিয়ন্ত্রণ প্রমাণ করবেন?
প্রথমে নিজেই লিভার টেস্টটি চালান। এটি এমন একটি পরীক্ষা যা একটি শেয়ার্ড পাসওয়ার্ড সফলভাবে পার করতে পারে না।
- অডিট পিরিয়ডের জন্য আপনার HR লিভার তালিকা এক্সপোর্ট করুন।
- একটি নমুনা নির্বাচন করুন, উদাহরণস্বরূপ বিভিন্ন সাইট জুড়ে 10 থেকে 25 জন লিভার।
- প্রত্যেকের জন্য, আপনার আইডেন্টিটি প্রোভাইডার থেকে অ্যাকাউন্ট নিষ্ক্রিয় করার সময়টি বের করুন।
- RADIUS লগ থেকে সেই পরিচয়ের জন্য শেষ সফল নেটওয়ার্ক প্রমাণীকরণটি বের করুন।
- নিষ্ক্রিয় করার সময়ের পরে যেকোনো প্রমাণীকরণ একটি ফাইন্ডিং হিসেবে গণ্য হবে। অডিটর এটি খুঁজে পাওয়ার আগেই কারণটি সমাধান করুন।
একটি PSK নেটওয়ার্কে, চার নম্বর ধাপটি থেকে দরকারী কিছু পাওয়া যায় না। কোনো লগই কোনো সংযোগকে চলে যাওয়া কর্মীর সাথে লিঙ্ক করে না, তাই আপনি প্রমাণ করতে পারবেন না যে তারা সংযোগ করা বন্ধ করে দিয়েছেন।
যেখানে আপনি ইতিমধ্যে যা চালাচ্ছেন তার পাশাপাশি পাসওয়ার্ডহীন WiFi অবস্থান করে?
আপনার নতুন অ্যাক্সেস পয়েন্টের প্রয়োজন নেই। 802.1X হলো এন্টারপ্রাইজ অ্যাক্সেস পয়েন্টগুলির একটি স্ট্যান্ডার্ড ফিচার। Purple হার্ডওয়্যার-অ্যাগনস্টিক এবং এটি Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme এবং Fortinet-এ একটি ক্লাউড ওভারলে হিসাবে চলে।
Purple স্টাফ WiFi আইডেন্টিটি-বেসড নেটওয়ার্ক ব্যবহার করে। নেটওয়ার্ক অ্যাক্সেস আপনার আইডেন্টিটি প্রোভাইডার অনুসরণ করে: Microsoft Entra ID, Okta বা Google Workspace। নতুন যোগদানকারীরা তাদের অ্যাকাউন্ট তৈরি হওয়ার সাথে সাথে অ্যাক্সেস পেয়ে যান। পদ পরিবর্তনকারীরা তাদের ভূমিকা পরিবর্তনের সাথে সাথে নেটওয়ার্ক সেগমেন্ট পরিবর্তন করেন। আর চলে যাওয়া কর্মীরা অ্যাকাউন্ট নিষ্ক্রিয় করার সাথে সাথে অ্যাক্সেস হারান। এই নতুন যোগদানকারী, পদ পরিবর্তনকারী, চলে যাওয়া কর্মী (JML) ফ্লো-টি PCI DSS 8.2.5, HIPAA §164.308(a)(3)(ii)(C) এবং ISO 27001 কন্ট্রোল 5.18 এর জন্য স্পষ্ট প্রমাণ তৈরি করে।
আপনার গেস্ট নেটওয়ার্ক আলাদা থাকে। স্টাফ নেটওয়ার্কের মতোই এটার ক্ষেত্রেও PCI DSS 1.3.3 প্রযোজ্য: CDE-তে গেস্ট ট্রাফিক অবশ্যই অস্বীকার করতে হবে। Purple-এর গেস্ট WiFi প্ল্যানগুলি ভিজিটর ডেটার জন্য GDPR এবং CCPA সম্মতি বহন করে, যা Connect vs Capture এ উল্লেখ করা হয়েছে।
আপনার সাপ্লায়ার ফাইলের জন্য, Purple-এর ISO 27001 এবং Cyber Essentials সার্টিফিকেশন রয়েছে এবং এটি GDPR ও CCPA অনুগত। Purple-এর নিজস্ব প্ল্যাটফর্ম ডেটা 80,000+ লাইভ ভেন্যু জুড়ে 99.999% আপটাইম দেখায়। আপনার অডিটর এগুলোকে সাপ্লায়ার নিশ্চয়তা হিসেবে বিবেচনা করবেন, আপনার নিজস্ব নিয়ন্ত্রণের প্রমাণ হিসেবে নয়।
বাস্তবে পাসওয়ার্ডহীন WiFi কমপ্লায়েন্স কেমন দেখায়?
নিচের তিনটি পরিস্থিতি হলো কাজ করা উদাহরণ। প্রতিটি তার অনুমানগুলি ব্যাখ্যা করে, যাতে আপনি আপনার নিজস্ব সম্পত্তির জন্য হিসাবটি আবার চালাতে পারেন।
একটি 200-রুমের হোটেল: PCI কি রোটেশন বাদ দেওয়া
পরিস্থিতি। একটি 200-রুমের হোটেল একটি PSK নেটওয়ার্কে 140 জন স্টাফ পরিচালনা করে। সেই নেটওয়ার্কের ফ্রন্ট-ডেস্ক পিসি এবং রেস্তোরাঁর ট্যাবলেটগুলি পেমেন্ট সিস্টেমে পৌঁছায়, যা এটিকে PCI স্কোপের মধ্যে রাখে। বছরে 30% স্টাফ টার্নওভার ধরে নিলে, বছরে 42 জন কর্মী চলে যান।
যা করা হয়েছিল। স্টাফ নেটওয়ার্কটি হোটেল গ্রুপের আইডেন্টিটি প্রোভাইডারের সাথে লিঙ্কযুক্ত EAP-TLS সহ 802.1X-এ স্থানান্তরিত করা হয়েছিল। পেমেন্ট ডিভাইসগুলিকে অন্য প্রতিটি নেটওয়ার্ক থেকে ডিফল্ট-ডিনাই নিয়ম সহ একটি ডেডিকেটেড VLAN-এ স্থানান্তরিত করা হয়েছিল। গেস্ট নেটওয়ার্কটিকে উভয় থেকে আলাদা করা হয়েছিল।
ফলাফল। রিকোয়ারমেন্ট 2.3.2 কি রোটেশন বছরে 42 টি থেকে (যেখানে প্রতিটি স্টাফ ডিভাইসে পরিবর্তন করতে হতো) শূন্যে নেমে এসেছে। প্রতিটি চলে যাওয়া কর্মীকে একটি অ্যাকাউন্ট নিষ্ক্রিয় করে সরিয়ে দেওয়া হয়। চলে যাওয়া কর্মীর নমুনার কাছে এখন তুলনা করার জন্য একটি লগ রয়েছে। Hotels-এর যে সকল অপারেটরদের সিজনাল স্টাফ রয়েছে তারা সবচেয়ে বেশি পরিবর্তন দেখতে পান, কারণ স্টাফদের চলে যাওয়া এবং নতুন আসার হারই মূলত এই রোটেশন চালিত করে।
একটি 40-স্টোরের রিটেইল চেইন: ব্লাস্ট রেডিয়াস ছোট করা
পরিস্থিতি। একটি 40-স্টোরের চেইন হ্যান্ডহেল্ড স্টক স্ক্যানার এবং ব্যাক-অফিস ল্যাপটপের জন্য প্রতিটি স্টোর জুড়ে একটি PSK ব্যবহার করে। স্টোর ম্যানেজাররা কি-টি জানেন। একজন প্রাক্তন ম্যানেজার এটি অনলাইনে পোস্ট করে দিয়েছেন। যা করা হয়েছে। ম্যানেজড ল্যাপটপগুলিকে ডিভাইস ম্যানেজমেন্টের মাধ্যমে ইস্যু করা সার্টিফিকেট সহ EAP-TLS-এ স্থানান্তরিত করা হয়েছে। যে স্ক্যানারগুলিতে সার্টিফিকেট রাখা সম্ভব ছিল না সেগুলিকে একটি সীমাবদ্ধ VLAN-এ প্রতি ডিভাইসের জন্য একটি কী সহ iPSK-এ স্থানান্তরিত করা হয়েছে। প্রতিটি স্টোরের অ্যাক্সেস পয়েন্টের তালিকা Requirement 11.2.2 এর অধীনে নথিবদ্ধ করা হয়েছে।
ফলাফল। একটি লিক হওয়া ক্রেডেন্সিয়াল থেকে ঝুঁকির পরিমাণ ৪০টি স্টোর থেকে কমে মাত্র একটি ডিভাইসে নেমে এসেছে। সেই ডিভাইসটি বাতিল করতে মাত্র একটি পদক্ষেপের প্রয়োজন হয় এবং অন্যান্য স্ক্যানারগুলিকে সংযুক্ত রাখে। চেইনটি এখন একজন অ্যাসেসরকে একটি একক শেয়ার্ড সিক্রেটের পরিবর্তে প্রতি-ডিভাইস ভিত্তিক তালিকা দেখাতে পারে। একই প্যাটার্ন মিশ্র ম্যানেজড এবং হেডলেস ডিভাইস সহ যেকোনো Retail এস্টেটের জন্য উপযুক্ত।
একটি কাউন্টি স্বাস্থ্য বিভাগ: ১২টি ক্লিনিক জুড়ে HIPAA অ্যাট্রিবিউশন
পরিস্থিতি। মার্কিন যুক্তরাষ্ট্রের একটি কাউন্টি স্বাস্থ্য বিভাগ ১২টি ক্লিনিক পরিচালনা করে। চিকিৎসকরা ইলেকট্রনিক স্বাস্থ্য রেকর্ডে পৌঁছাতে শেয়ার্ড ট্যাবলেট ব্যবহার করেন। প্রতিটি ক্লিনিকের নিজস্ব নেটওয়ার্ক পাসওয়ার্ড রয়েছে, যার ফলে ১২টি শেয়ার্ড ক্রেডেন্সিয়াল রয়েছে এবং নেটওয়ার্ক লগে কোনো অ্যাট্রিবিউশন নেই।
যা করা হয়েছে। ট্যাবলেটগুলি ডিভাইস সার্টিফিকেট পেয়েছে। চিকিৎসকরা তাদের আইডেন্টিটি প্রোভাইডার অ্যাকাউন্ট দিয়ে সাইন ইন করেন, তাই প্রতিটি সেশন একটি ডিভাইসকে একজন ব্যক্তির সাথে লিঙ্ক করে। RADIUS লগগুলি বিভাগের লগ ম্যানেজমেন্টে ফিড করে। ধারণকাল (retention) §164.316(b)(2)-এ ছয় বছরের ডকুমেন্টেশন পিরিয়ডের সাথে মিল রেখে সেট করা হয়েছে, যেখানে বিভাগ লগগুলিকে ডকুমেন্টেশন হিসেবে শ্রেণীবদ্ধ করে।
ফলাফল। শেয়ার্ড নেটওয়ার্ক ক্রেডেন্সিয়াল ১২ থেকে শূন্যে নেমে এসেছে। ঝুঁকি বিশ্লেষণ কোনো বিকল্প ব্যবস্থা নথিবদ্ধ করার পরিবর্তে বাস্তবায়িত হিসেবে এনক্রিপশন স্পেসিফিকেশন রেকর্ড করতে পারে। §164.312(b) এর অধীনে অডিট কন্ট্রোল এখন দেখায় কোন ব্যক্তি, কোন ডিভাইসে, কোন ক্লিনিক নেটওয়ার্কে এবং কখন যুক্ত হয়েছেন। HIPAA এবং রাজ্য অডিট উভয়ের কাছে দায়বদ্ধ পাবলিক-সেক্টর Healthcare টিমগুলি একই এভিডেন্স প্যাক পুনরায় ব্যবহার করতে পারে। Trains-এর ক্রু ডিভাইসগুলি একই মডেল অনুসরণ করে, প্রতিটি ক্যারেজ এবং ডিপো জুড়ে প্রতি ট্যাবলেটে একটি আইডেন্টিটি থাকে।
আপনার কোন সীমাবদ্ধতাগুলি জানা উচিত?
- এটি কোনো কমপ্লায়েন্স সার্টিফিকেট নয়। পাসওয়ার্ডহীন WiFi নির্দিষ্ট কন্ট্রোলগুলি পূরণ করে। প্রতিটি ফ্রেমওয়ার্কের স্কোপ, ঝুঁকি বিশ্লেষণ এবং বাকি অংশ আপনার নিজের দায়িত্বেই থাকে।
- রোগ (Rogue) অ্যাক্সেস পয়েন্টগুলির জন্য এখনও পরীক্ষার প্রয়োজন। PCI DSS 11.2.1-এর জন্য অনুমোদিত এবং অননুমোদিত অ্যাক্সেস পয়েন্টগুলির ত্রৈমাসিক পরীক্ষার প্রয়োজন। সার্টিফিকেট-ভিত্তিক অ্যাক্সেস স্টোর সুইচে প্লাগ ইন করা কোনো রোগ ডিভাইস সনাক্ত করতে পারে না।
- সার্টিফিকেটের মেয়াদ শেষ হয়। আপনার একটি সার্টিফিকেট অথরিটি, একটি এনরোলমেন্ট পদ্ধতি এবং একটি রিনিউয়াল প্রক্রিয়া প্রয়োজন। একটি মিসড রিনিউয়াল সেই সমস্ত ডিভাইসের সংযোগ বিচ্ছিন্ন করে দেয় যার সার্টিফিকেট ওই একই মেয়াদ শেষের তারিখ শেয়ার করে।
- সব ডিভাইস সার্টিফিকেট ধারণ করতে পারে না। প্রিন্টার, স্ক্যানার এবং কিছু ক্লিনিকাল সরঞ্জাম পারে না। iPSK বা একটি সেগমেন্টেড নেটওয়ার্ক ব্যবহার করুন এবং ব্যতিক্রমটি নথিবদ্ধ করুন।
- PEAP কোনো শর্টকাট নয়। পাসওয়ার্ড সহ PEAP পাসওয়ার্ডের ঝুঁকি বজায় রাখে। ডিভাইসগুলি যদি সার্ভার সার্টিফিকেট যাচাই না করে, তবে একটি ফেক অ্যাক্সেস পয়েন্ট ক্রেডেন্সিয়াল ক্যাপচার করতে পারে।
- লগগুলি কেবল তখনই সাহায্য করে যদি সেগুলি সংরক্ষণ এবং পর্যালোচনা করা হয়। PCI DSS-এর জন্য ধারণকাল ১২ মাস সেট করুন। ISO 27001 কন্ট্রোল 8.16 এর জন্য একটি রিভিউ ক্যাডেন্স প্রমাণ করুন।
এরপর আপনার কী করা উচিত?
১. প্রতিটি নেটওয়ার্ক নাম শ্রেণীবদ্ধ করুন। চিহ্নিত করুন কোনগুলি CDE, ePHI স্পর্শ করে অথবা কোনটিই করে না। এটি সিদ্ধান্ত নেয় যে প্রতিটির জন্য কোন ফ্রেমওয়ার্ক প্রযোজ্য হবে। ২. এখনই লিভার টেস্ট (প্রস্থান পরীক্ষা) চালান। আপনি যদি এটি সম্পন্ন করতে না পারেন, তবে আপনি আপনার প্রথম অডিট ঝুঁকি খুঁজে পেয়েছেন। ৩. প্রতিটি ডিভাইস ক্লাসের জন্য একটি ক্রেডেনশিয়াল বেছে নিন। ম্যানেজড ল্যাপটপ, ফোন এবং ট্যাবলেটের জন্য EAP-TLS। হেডলেস ডিভাইসের জন্য iPSK। ৪. আপনার নিয়ন্ত্রণ ডকুমেন্টেশন আপডেট করুন। আপনার স্টেটমেন্ট অফ অ্যাপ্লিকেবিলিটি, HIPAA ঝুঁকি বিশ্লেষণ বা PCI DSS স্কোপিং ডকুমেন্টে পরিবর্তনটি ম্যাপিং করুন। ৫. একটি সাইটে পাইলট করুন। পুরো এস্টেট জুড়ে রোল আউট করার আগে সার্টিফিকেট এনরোলমেন্ট, VLAN অ্যাসাইনমেন্ট এবং লিভার রিভোকেশন প্রমাণ করুন। ৬. এভিডেন্স প্যাক তৈরি করুন। ফিল্ডওয়ার্কের তিন মাস আগে আপনার চেকলিস্ট হিসাবে উপরের এভিডেন্স টেবিলটি ব্যবহার করুন।
প্রায়শই জিজ্ঞাসিত প্রশ্নাবলী
পাসওয়ার্ডহীন WiFi কি PCI সম্মত?
পাসওয়ার্ডহীন WiFi নিজে থেকেই PCI সম্মত নয়, কারণ PCI DSS কোনো প্রোডাক্টের পরিবর্তে আপনার এনভায়রনমেন্টকে মূল্যায়ন করে। এটি একটি শেয়ার্ড পাসওয়ার্ডের চেয়ে আরও পরিষ্কারভাবে রিকোয়ারমেন্ট ২.৩.২, ৪.২.১.২, ৮.২.২ এবং ৮.২.৫ পূরণ করে এবং এর RADIUS লগগুলি রিকোয়ারমেন্ট ১০ কে সমর্থন করে। ১.৩.৩ এর অধীনে ওয়্যারলেস নেটওয়ার্ক এবং কার্ডহোল্ডার ডেটা এনভায়রনমেন্টের মধ্যে আপনার এখনও ডিফল্ট-ডিনাই নিয়ন্ত্রণের প্রয়োজন রয়েছে, পাশাপাশি ১১.২.১ এর অধীনে ত্রৈমাসিক রোগ অ্যাক্সেস পয়েন্ট টেস্টিং প্রয়োজন।
HIPAA কি সার্টিফিকেট-ভিত্তিক WiFi দাবি করে?
না, HIPAA কোনো ওয়্যারলেস প্রযুক্তির নাম উল্লেখ করে না। সিকিউরিটি রুল অনন্য সনাক্তকরণ, অডিট নিয়ন্ত্রণ এবং ব্যক্তি বা সত্তা প্রমাণীকরণের দাবি করে এবং এনক্রিপশনকে অ্যাড্রেসযোগ্য হিসাবে বিবেচনা করে। সার্টিফিকেট-ভিত্তিক WiFi ডিজাইনের দিক থেকেই এই সমস্তগুলি পূরণ করে, যা আপনার ঝুঁকি বিশ্লেষণকে রক্ষা করা সহজ করে তোলে। জানুয়ারি ২০২৫-এর একটি HHS প্রস্তাবিত নিয়ম সীমিত ব্যতিক্রমসহ এনক্রিপশন এবং মাল্টি-ফ্যাক্টর প্রমাণীকরণ বাধ্যতামূলক করবে। এটি একটি প্রস্তাব, চূড়ান্ত নিয়ম নয়।
ওয়্যারলেস সম্পর্কে ISO 27001 কি বলে?
ISO/IEC 27001:2022-এ কোনো ওয়্যারলেস-নির্দিষ্ট নিয়ন্ত্রণ নেই। অডিটররা অ্যাক্সেস এবং আইডেন্টিটির জন্য অ্যানেক্স A নিয়ন্ত্রণ ৫.১৫ থেকে ৫.১৮, সুরক্ষিত প্রমাণীকরণের জন্য ৮.৫, লগিংয়ের জন্য ৮.১৫ এবং নেটওয়ার্ক নিরাপত্তা ও সেগ্রিগেশনের জন্য ৮.২০ থেকে ৮.২২ এর বিপরীতে ওয়্যারলেস পরীক্ষা করেন। ৮.২২ এর অধীনে ISO/IEC 27002:2022 নির্দেশিকা সংবেদনশীল এনভায়রনমেন্টে ওয়্যারলেস অ্যাক্সেসকে একটি বাহ্যিক সংযোগ হিসাবে বিবেচনা করার পরামর্শ দেয় যতক্ষণ না এটি একটি গেটওয়ে অতিক্রম করে।
আমি কীভাবে একজন অডিটরের কাছে WiFi নিয়ন্ত্রণ প্রমাণ করব?
আপনি কনফিগারেশন, লগ এবং একটি লিভার টেস্টের মাধ্যমে WiFi নিয়ন্ত্রণ প্রমাণ করতে পারেন। ওয়্যারলেস এবং CDE সীমানা প্রদর্শনকারী নেটওয়ার্ক ডায়াগ্রাম, এন্টারপ্রাইজ প্রমাণীকরণ প্রদর্শনকারী SSID এক্সপোর্ট, আপনার সার্টিফিকেট পলিসি, ১২ মাসের RADIUS লগ এবং ত্রৈমাসিক রোগ স্ক্যান ফলাফল নিয়ে আসুন। তারপর একটি লিভার স্যাম্পল চালান, প্রতিটি লিভারের অ্যাকাউন্ট নিষ্ক্রিয় করার সময়ের সাথে তাদের শেষ সফল নেটওয়ার্ক প্রমাণীকরণের তুলনা করুন। নিষ্ক্রিয়করণের পরে যেকোনো প্রমাণীকরণ একটি ফাইন্ডিং হিসাবে গণ্য হবে।
Purple স্টাফ WiFi কি আমাদের বিদ্যমান অ্যাক্সেস পয়েন্টগুলির সাথে কাজ করে?
হ্যাঁ, Purple হার্ডওয়্যার-নিরপেক্ষ এবং এটি Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme এবং Fortinet-এর উপর একটি ক্লাউড ওভারলে হিসেবে চলে। আপনি আপনার অ্যাক্সেস পয়েন্ট এবং সুইচিং বজায় রাখতে পারবেন। Purple নেটওয়ার্ক অ্যাক্সেসকে Microsoft Entra ID, Okta বা Google Workspace-এর সাথে সংযুক্ত করে, যার ফলে একটি শেয়ার করা পাসওয়ার্ড থেকে সরে আসার জন্য হার্ডওয়্যার প্রতিস্থাপনের কোনো ঝামেলার প্রয়োজন হয় না।
যেসব ডিভাইসে সার্টিফিকেট রাখা যায় না সেগুলোর ক্ষেত্রে কী হবে?
সেগুলোর জন্য iPSK বা একটি পৃথক, খণ্ডিত নেটওয়ার্ক ব্যবহার করুন। iPSK একই নেটওয়ার্ক নামে প্রতিটি ডিভাইসকে নিজস্ব কী প্রদান করে, ফলে একটি ডিভাইসের অ্যাক্সেস বাতিল করলেও বাকিগুলো সংযুক্ত থাকে। প্রিন্টার এবং স্ক্যানারের মতো স্ক্রিনহীন হেডলেস কিটগুলোকে একটি সীমাবদ্ধ VLAN-এ রাখুন। আপনার ঝুঁকি বিশ্লেষণ বা স্টেটমেন্ট অফ অ্যাপ্লিকেবিলিটি (Statement of Applicability)-তে ব্যবসায়িক যৌক্তিকতা নথিভুক্ত করুন এবং প্রতিটি অডিট সাইকেলে প্রতিটি ব্যতিক্রম পর্যালোচনা করুন।
Purple-এর ISO 27001 সার্টিফিকেশন কি আমাদের কমপ্লায়েন্ট করে তোলে?
না, কোনো সরবরাহকারীর সার্টিফিকেশন আপনার কাছে স্থানান্তরিত হয় না। Purple-এর ISO 27001, Cyber Essentials, GDPR এবং CCPA প্রশংসাপত্রগুলো ISO 27001 কন্ট্রোল 5.19 এবং 5.23 এবং PCI DSS-এর প্রয়োজনীয়তা 12.8-এর অধীনে আপনার সরবরাহকারী মূল্যায়নের প্রমাণ। আপনার নিজস্ব পরিধি, ঝুঁকি বিশ্লেষণ, কনফিগারেশন এবং লগগুলো প্রতিটি কাঠামোর সাথে সংগতিপূর্ণ হতে হবে এবং আপনার অডিটর সেগুলো সরাসরি পরীক্ষা করবেন।
মূল সংজ্ঞাসমূহ
IEEE 802.1X
পোর্ট-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস নিয়ন্ত্রণের জন্য IEEE স্ট্যান্ডার্ড। নেটওয়ার্ক অ্যাক্সেস মঞ্জুর করার আগে কীভাবে একটি সাপ্লিক্যান্ট, একটি অথেন্টিকেটর (যেমন একটি অ্যাক্সেস পয়েন্ট) এবং একটি অথেন্টিকেশন সার্ভার EAP মেসেজ বিনিময় করে তা এটি সংজ্ঞায়িত করে।
আপনি যখন কোনো স্টাফ নেটওয়ার্কের নাম PSK থেকে Enterprise মোডে পরিবর্তন করেন তখন এটি দেখতে পাবেন। এটিই সেই ভিত্তি যা প্রতিটি সংযোগকে PCI DSS 8.2.2 এবং HIPAA §164.312(a)(2)(i)-এর জন্য একটি অনন্য পরিচয় বহন করতে সাহায্য করে।
RADIUS
Remote Authentication Dial-In User Service, যা RFC 2865-এ নির্দিষ্ট করা হয়েছে। অ্যাক্সেস পয়েন্টগুলি এটি ব্যবহার করে অথেন্টিকেশন সার্ভারের কাছে জানতে চায় যে কোনো ডিভাইস যুক্ত হতে পারবে কিনা, এবং সার্ভার VLAN অ্যাসাইনমেন্টের মতো অ্যাট্রিবিউটসহ সেটি গ্রহণ বা প্রত্যাখ্যান করে।
RADIUS লগ হলো সেই প্রমাণ যা অডিটররা PCI DSS 10.2.1 ও 10.5.1, HIPAA §164.312(b) এবং ISO 27001 কন্ট্রোল 8.15-এর জন্য পরীক্ষা করেন। এগুলি প্রতিটি সেশনকে একটি নির্দিষ্ট সার্টিফিকেট বা অ্যাকাউন্টের সাথে যুক্ত করে।
EAP-TLS
Extensible Authentication Protocol with Transport Layer Security, যা RFC 5216-এ নির্দিষ্ট করা হয়েছে। পারস্পরিক অথেন্টিকেশনের জন্য ডিভাইস এবং সার্ভার উভয়ই X.509 সার্টিফিকেট উপস্থাপন করে এবং TLS হ্যান্ডশেক প্রতিটি সেশনের জন্য আলাদা কী তৈরি করে।
এটি হলো পাসওয়ার্ডহীন পদ্ধতি যা এই গাইডটি ম্যানেজড ডিভাইসের জন্য সুপারিশ করে। যেহেতু কেউ কোনো কী জানে না, তাই PCI DSS 2.3.2-এর কর্মী চলে যাওয়ার কারণে বারবার কী পরিবর্তন করার নিয়মটি আর প্রযোজ্য হয় না।
PEAP
Protected EAP, একটি EAP পদ্ধতি যা একটি অভ্যন্তরীণ প্রমাণীকরণকে, সাধারণত একটি ইউজারনেম এবং পাসওয়ার্ড, একটি সার্ভার-প্রমাণীকৃত TLS টানেলের ভিতরে মুড়িয়ে রাখে। এটি 802.1X কিন্তু পাসওয়ার্ডহীন নয়।
দলগুলো প্রায়শই এটিকে একটি শর্টকাট হিসেবে বেছে নেয়। এটি পাসওয়ার্ডের ঝুঁকি বজায় রাখে, এবং ডিভাইসগুলো যদি সার্ভার সার্টিফিকেট যাচাই না করে তবে একটি ভুয়া অ্যাক্সেস পয়েন্ট ক্রেডেনশিয়াল হাতিয়ে নিতে পারে।
iPSK
Identity pre-shared key, একটি ভেন্ডর বৈশিষ্ট্য যা একটি একক নেটওয়ার্ক নামে প্রতিটি ডিভাইসে একটি অনন্য প্রি-শেয়ার্ড কী বরাদ্দ করে, যেখানে RADIUS সার্ভার প্রতিটি কী-কে একটি ডিভাইসের পরিচয় এবং সেগমেন্টের সাথে ম্যাপ করে।
প্রিন্টার, স্ক্যানার এবং ক্লিনিকাল কিটের জন্য এটি ব্যবহার করুন যা কোনো সার্টিফিকেট ধারণ করতে পারে না। একটি কী বাতিল করলে অন্য ডিভাইসগুলো সংযুক্ত থাকে, তবে আপনাকে প্রতিটি ব্যতিক্রম নথিবদ্ধ করতে হবে।
Pre-shared key (PSK)
IEEE 802.11 সিকিউরিটি ফ্রেমওয়ার্কের অধীনে WPA2-Personal এবং WPA3-Personal প্রমাণীকরণ মোড, যেখানে প্রতিটি ডিভাইস একটি শেয়ার্ড পাসফ্রেজ থেকে তার কীগুলো তৈরি করে।
একটি PSK কোনো অ্যাট্রিবিউশন দেয় না, PCI DSS 2.3.2 এর অধীনে প্রতিটি বিদায়ী কর্মীর জন্য নেটওয়ার্ক-ব্যাপী রোটেশন বাধ্য করে, এবং কী ফাঁস হলে এটি শেয়ার করা প্রতিটি সাইটকে ঝুঁকির মুখে ফেলে।
WPA3-Enterprise
WPA3 সার্টিফিকেশন প্রোগ্রামের Enterprise মোড, যা IEEE 802.11 সিকিউরিটি ফ্রেমওয়ার্কের উপর ভিত্তি করে তৈরি এবং প্রতিটি ক্লায়েন্টের জন্য প্রতি-সেশন এনক্রিপশন কী তৈরি করতে 802.1X প্রমাণীকরণ ব্যবহার করে।
এটিকে, অথবা WPA2-Enterprise-কে, EAP-TLS এর সাথে পেয়ার করা PCI DSS 4.2.1.2 এর শক্তিশালী ক্রিপ্টোগ্রাফি প্রয়োজনীয়তা পূরণ করে এবং ISO 27001 কন্ট্রোল 8.24 সমর্থন করে।
Cardholder data environment (CDE)
PCI DSS v4.0 গ্লসারিতে সংজ্ঞায়িত সিস্টেমগুলো যা কার্ডহোল্ডারের ডেটা সংরক্ষণ, প্রক্রিয়া বা প্রেরণ করে, সাথে সংযুক্ত উপাদানগুলো। প্রয়োজনীয়তা 1.3.3-এ প্রতিটি ওয়্যারলেস নেটওয়ার্ক এবং CDE এর মধ্যে নেটওয়ার্ক নিরাপত্তা নিয়ন্ত্রণ প্রয়োজন।
যেকোনো কর্মী বা গেস্ট নেটওয়ার্ক যা পেমেন্ট সিস্টেমে পৌঁছাতে পারে তা এর আওতায় পড়ে। ডিফল্ট-ডেনাই রুলস সহ প্রতি-পরিচয় VLAN ওয়্যারলেস ট্রাফিককে CDE থেকে দূরে রাখে।
Addressable implementation specification
45 CFR §164.306(d)-এ HIPAA সিকিউরিটি রুল-এর অধীনে, একটি স্পেসিফিকেশন যা আপনি যুক্তিসঙ্গত এবং উপযুক্ত হলে বাস্তবায়ন করেন, অন্যথায় কেন করেননি তা নথিবদ্ধ করেন এবং একটি সমতুল্য বিকল্প গ্রহণ করেন। §164.312(a)(2)(iv)-এর অধীনে এনক্রিপশন হলো অ্যাড্রেসেবল।
সার্টিফিকেট-ভিত্তিক WiFi আপনার ঝুঁকি বিশ্লেষণকে কোনো বিকল্পের ন্যায্যতা প্রমাণ করার পরিবর্তে প্রয়োগ করা এনক্রিপশন রেকর্ড করতে দেয়। জানুয়ারী 2025-এর HHS প্রস্তাবিত নিয়ম এই পার্থক্যের বেশিরভাগই দূর করবে।
ePHI
ইলেকট্রনিক সুরক্ষিত স্বাস্থ্য তথ্য, যা HIPAA-তে 45 CFR §160.103-এ সংজ্ঞায়িত এবং 45 CFR পার্ট 164, সাবপার্ট C-তে সিকিউরিটি রুল দ্বারা সুরক্ষিত।
ePHI বহনকারী যেকোনো ওয়্যারলেস নেটওয়ার্ককে অনন্য পরিচয়, অডিট কন্ট্রোল, প্রমাণীকরণ এবং ট্রান্সমিশন নিরাপত্তার জন্য §164.312 প্রযুক্তিগত সুরক্ষা ব্যবস্থা পূরণ করতে হবে।
Statement of Applicability
ISO/IEC 27001:2022 ক্লজ 6.1.3 দ্বারা প্রয়োজনীয় নথি যা অ্যানেক্স A-এর নিয়ন্ত্রণগুলো তালিকাভুক্ত করে, প্রতিটি প্রয়োগ করা হয়েছে কিনা এবং অন্তর্ভুক্ত বা বাদ দেওয়ার যৌক্তিকতা প্রদর্শন করে।
পাসওয়ার্ডহীন WiFi-এ আপনার স্থানান্তরকে এখানকার কন্ট্রোল 5.15 থেকে 5.18, 8.5, 8.15 এবং 8.20 থেকে 8.22-এর বিপরীতে ম্যাপ করুন। যেকোনো 2013-এর নম্বরিং যেমন A.9 বা A.13 পরিবর্তন করুন।
VLAN
ভার্চুয়াল LAN, যা IEEE 802.1Q-এ নির্দিষ্ট করা হয়েছে, যা ইথারনেট ফ্রেমগুলোকে ট্যাগ করে যাতে একটি ফিজিক্যাল নেটওয়ার্ক যৌক্তিকভাবে পৃথক সেগমেন্ট বহন করে। RADIUS প্রতিটি প্রমাণিত পরিচয়কে একটি VLAN বরাদ্দ করতে পারে।
VLAN অ্যাসাইনমেন্টের মাধ্যমে আপনি PCI DSS 1.3.3 ডিফল্ট-ডেনাই এবং ISO 27001 কন্ট্রোল 8.22 সেগ্রিগেশন পূরণ করেন, যা পেমেন্ট ডিভাইস, কর্মী এবং হেডলেস কিটকে আলাদা সেগমেন্টে রাখে।
সমাধানকৃত উদাহরণসমূহ
একটি ২০০ রুমের হোটেলে ১৪০ জন কর্মী একটি একক PSK নেটওয়ার্ক ব্যবহার করে যা পেমেন্ট সিস্টেমের সাথে যুক্ত, যার ফলে এটি PCI-এর আওতাভুক্ত হয়। বার্ষিক ৩০% কর্মী পরিবর্তনের কারণে তাদের বছরে ৪২ জন কর্মী চলে যাওয়ার সম্মুখীন হতে হয়। প্রতিটি কর্মীর ডিভাইসে কীভাবে তারা বারবার কী পরিবর্তন করা বন্ধ করবে?
হোটেলটি তাদের কর্মী নেটওয়ার্ককে EAP-TLS সহ 802.1X-এ স্থানান্তরিত করেছে, যা হোটেল গ্রুপের আইডেন্টিটি প্রোভাইডারের সাথে সংযুক্ত। পেমেন্ট ডিভাইসগুলিকে একটি ডেডিকেটেড VLAN-এ স্থানান্তর করা হয়েছে যেখানে অন্য সমস্ত নেটওয়ার্ক থেকে ডিফল্ট-ডেনাই (default-deny) নিয়ম রয়েছে এবং গেস্ট নেটওয়ার্ককে উভয় থেকে আলাদা করা হয়েছে। যেহেতু কেউ কোনো কী জানে না, তাই PCI DSS Requirement 2.3.2 অনুযায়ী কী পরিবর্তনের সংখ্যা বছরে ৪২ থেকে শূন্যে নেমে এসেছে। চলে যাওয়া কর্মীদের অ্যাকাউন্ট নিষ্ক্রিয় করে তাদের সরিয়ে দেওয়া হয়। চলে যাওয়া কর্মীদের ডেটার ক্ষেত্রে এখন যাচাই করার জন্য RADIUS লগ রয়েছে, যা 8.2.5-এর প্রমাণ দেয়। সিজনাল কর্মী থাকা অপারেটররা সবচেয়ে বেশি উপকৃত হন, কারণ কর্মী পরিবর্তনের ফলে বারবার কী পরিবর্তন করতে হয় না।
একটি ৪০টি স্টোরের রিটেইল চেইন হ্যান্ডহেল্ড স্টক স্ক্যানার এবং ব্যাক-অফিস ল্যাপটপের জন্য প্রতিটি স্টোরে একটি সাধারণ PSK ব্যবহার করে। স্টোর ম্যানেজাররা সেই কীটি জানেন এবং একজন প্রাক্তন ম্যানেজার সেটি অনলাইনে পোস্ট করে দেন। চেইনটি কীভাবে এই নিরাপত্তা ঝুঁকি প্রতিরোধ করবে?
ম্যানেজড ল্যাপটপগুলিকে EAP-TLS-এ স্থানান্তরিত করা হয়েছে, যার সার্টিফিকেট ডিভাইস ম্যানেজমেন্টের মাধ্যমে প্রদান করা হয়েছে। যেসব স্ক্যানার সার্টিফিকেট ধারণ করতে পারে না, সেগুলিকে একটি সীমাবদ্ধ VLAN-এ প্রতি ডিভাইসে একটি কী সহ iPSK-এ স্থানান্তরিত করা হয়েছে। চেইনটি PCI DSS Requirement 11.2.2-এর অধীনে প্রতিটি স্টোরের অ্যাক্সেস পয়েন্ট ইনভেন্টরি নথিভুক্ত করেছে। একটি তথ্য ফাঁসের ঝুঁকি ৪০টি স্টোর থেকে কমে মাত্র একটি ডিভাইসে নেমে এসেছে। সেই ডিভাইসটিকে বাতিল করতে মাত্র একটি পদক্ষেপের প্রয়োজন হয় এবং অন্যান্য স্ক্যানারগুলি সংযুক্তই থাকে। চেইনটি এখন একটি একক শেয়ার্ড সিক্রেটের পরিবর্তে অ্যাসেসরকে প্রতি-ডিভাইস ভিত্তিক ইনভেন্টরি দেখাতে পারে, যা ম্যানেজড এবং হেডলেস ডিভাইসের মিশ্রণ রয়েছে এমন যেকোনো এস্টেটের জন্য উপযুক্ত।
যুক্তরাষ্ট্রের একটি কাউন্টি স্বাস্থ্য বিভাগের অধীনে ১২টি ক্লিনিক রয়েছে। চিকিৎসকরা শেয়ার্ড ট্যাবলেটে ইলেকট্রনিক হেলথ রেকর্ড অ্যাক্সেস করেন এবং প্রতিটি ক্লিনিকের নিজস্ব নেটওয়ার্ক পাসওয়ার্ড রয়েছে। HIPAA অডিট কন্ট্রোলের জন্য এটি কীভাবে অ্যাট্রিবিউশন অর্জন করবে?
ট্যাবলেটগুলিতে ডিভাইস সার্টিফিকেট দেওয়া হয়েছে এবং চিকিৎসকরা তাদের আইডেন্টিটি প্রোভাইডার অ্যাকাউন্ট দিয়ে সাইন ইন করেন, ফলে প্রতিটি সেশন একটি ডিভাইসের সাথে একজন ব্যক্তিকে সংযুক্ত করে। RADIUS লগগুলি বিভাগের লগ ম্যানেজমেন্ট সিস্টেমে যুক্ত হয়। ডেটা সংরক্ষণের সময়কাল §164.316(b)(2)-এর ছয় বছরের ডকুমেন্টেশন মেয়াদের ভিত্তিতে নির্ধারণ করা হয়েছে, যেখানে বিভাগটি লগকে ডকুমেন্টেশন হিসেবে গণ্য করে। শেয়ার্ড নেটওয়ার্ক ক্রেডেনশিয়ালের সংখ্যা ১২ থেকে শূন্যে নেমে এসেছে। ঝুঁকি বিশ্লেষণে বিকল্প কোনো সমাধান নথিভুক্ত করার পরিবর্তে সরাসরি বাস্তবায়িত এনক্রিপশন স্পেসিফিকেশন রেকর্ড করা সম্ভব। §164.312(b)-এর অধীনে অডিট কন্ট্রোলগুলি এখন স্পষ্টভাবে দেখায় কোন ব্যক্তি, কোন ডিভাইসে, কখন এবং কোন ক্লিনিকের নেটওয়ার্কে যুক্ত হয়েছেন।
প্রায়শই জিজ্ঞাসিত প্রশ্নাবলী
পাসওয়ার্ডহীন WiFi কি PCI কমপ্লায়েন্ট?
পাসওয়ার্ডহীন WiFi নিজে থেকে PCI কমপ্লায়েন্ট নয়, কারণ PCI DSS কোনো প্রোডাক্টের পরিবর্তে আপনার পরিবেশকে মূল্যায়ন করে। এটি একটি শেয়ারড পাসওয়ার্ডের চেয়ে Requirements 2.3.2, 4.2.1.2, 8.2.2 এবং 8.2.5 আরও স্পষ্টভাবে পূরণ করে এবং এর RADIUS লগগুলি Requirement 10-কে সমর্থন করে। 1.3.3 এর অধীনে ওয়ারলেস নেটওয়ার্ক এবং কার্ডহোল্ডার ডেটা পরিবেশের মধ্যে এখনও ডেফল্ট-ডিনাই কন্ট্রোল এবং 11.2.1 এর অধীনে ত্রৈমাসিক রোগ অ্যাক্সেস পয়েন্ট টেস্টিং প্রয়োজন।
HIPAA-র কি সার্টিফিকেট-ভিত্তিক WiFi প্রয়োজন?
না, HIPAA নির্দিষ্ট কোনো ওয়ারলেস প্রযুক্তির নাম উল্লেখ করে না। Security Rule-এ ইউনিক আইডেন্টিফিকেশন, অডিট কন্ট্রোল এবং ব্যক্তি বা এন্টিটি অথেন্টিকেশন প্রয়োজন এবং এটি এনক্রিপশনকে অ্যাড্রেসযোগ্য হিসেবে গণ্য করে। সার্টিফিকেট-ভিত্তিক WiFi ডিজাইনের দিক থেকেই এই সবগুলি পূরণ করে, যা আপনার ঝুঁকি বিশ্লেষণকে ডিফেন্ড করা সহজ করে তোলে। ২০২৫ সালের জানুয়ারিতে HHS-এর একটি প্রস্তাবিত নিয়মে সীমিত ব্যতিক্রম ছাড়া এনক্রিপশন এবং মাল্টি-ফ্যাক্টর অথেন্টিকেশন বাধ্যতামূলক করার কথা বলা হয়েছে। এটি একটি প্রস্তাব মাত্র, চূড়ান্ত কোনো নিয়ম নয়।
ওয়ারলেস সম্পর্কে ISO 27001 কী বলে?
ISO/IEC 27001:2022-এ কোনো নির্দিষ্ট ওয়ারলেস কন্ট্রোল নেই। অডিটররা অ্যাক্সেস এবং আইডেন্টিটির জন্য Annex A কন্ট্রোল 5.15 থেকে 5.18, সিকিউর অথেন্টিকেশনের জন্য 8.5, লগিংয়ের জন্য 8.15 এবং নেটওয়ার্ক সিকিউরিটি ও সেগ্রিগেশনের জন্য 8.20 থেকে 8.22 এর বিপরীতে ওয়ারলেস পরীক্ষা করেন। 8.22 এর অধীনে ISO/IEC 27002:2022 নির্দেশিকা পরামর্শ দেয় যে সংবেদনশীল পরিবেশের ওয়ারলেস অ্যাক্সেসকে গেটওয়ে পার না হওয়া পর্যন্ত একটি এক্সটার্নাল কানেকশন হিসেবে বিবেচনা করতে হবে।
আমি কীভাবে একজন অডিটরের কাছে WiFi কন্ট্রোল প্রমাণ করব?
আপনি কনফিগারেশন, লগ এবং একটি লিভার টেস্টের মাধ্যমে WiFi কন্ট্রোল প্রমাণ করতে পারেন। ওয়ারলেস এবং CDE সীমানা নির্দেশকারী নেটওয়ার্ক ডায়াগ্রাম, Enterprise অথেন্টিকেশন প্রদর্শনকারী SSID এক্সপোর্ট, আপনার সার্টিফিকেট পলিসি, ১২ মাসের RADIUS লগ এবং ত্রৈমাসিক রোগ স্ক্যানের ফলাফল নিয়ে আসুন। এরপর প্রতিটি লিভার অ্যাকাউন্টের ডিজেবল টাইম এবং তাদের শেষ সফল নেটওয়ার্ক অথেন্টিকেশনের তুলনা করে একটি লিভার স্যাম্পল রান করুন। ডিজেবল করার পর যেকোনো অথেন্টিকেশন একটি ফাইন্ডিং হিসেবে গণ্য হবে।
Purple স্টাফ WiFi কি আমাদের বিদ্যমান অ্যাক্সেস পয়েন্টগুলোর সাথে কাজ করে?
হ্যাঁ, Purple হার্ডওয়্যার-নিরপেক্ষ এবং এটি Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme এবং Fortinet-এ একটি ক্লাউড ওভারলে হিসেবে চলে। আপনি আপনার বিদ্যমান অ্যাক্সেস পয়েন্ট এবং সুইচিং বজায় রাখতে পারবেন। Purple নেটওয়ার্ক অ্যাক্সেসকে Microsoft Entra ID, Okta বা Google Workspace-এর সাথে সংযুক্ত করে, তাই একটি শেয়ারড পাসওয়ার্ড থেকে সরে আসার জন্য কোনো রিপ-অ্যান্ড-রিপ্লেস হার্ডওয়্যার প্রজেক্টের প্রয়োজন হয় না।
যে ডিভাইসগুলোতে সার্টিফিকেট রাখা যায় না সেগুলোর ক্ষেত্রে কী হবে?
সেগুলোর জন্য iPSK বা একটি পৃথক, সেগমেন্টেড নেটওয়ার্ক ব্যবহার করুন। iPSK একই নেটওয়ার্ক নামে প্রতিটি ডিভাইসকে নিজস্ব কি প্রদান করে, তাই একটি ডিভাইস রিভোক করলেও বাকিগুলো সংযুক্ত থাকে। প্রিন্টার এবং স্ক্যানারের মতো হেডলেস কিটগুলোকে একটি রেস্ট্রিক্টেড VLAN-এ রাখুন। আপনার ঝুঁকি বিশ্লেষণ বা Statement of Applicability-তে ব্যবসায়িক যৌক্তিকতা নথিবদ্ধ করুন এবং প্রতিটি অডিট সাইকেলে প্রতিটি ব্যতিক্রম পর্যালোচনা করুন।
Purple-এর ISO 27001 সার্টিফিকেশন কি আমাদের কমপ্লায়েন্ট করে তোলে?
না, কোনো সাপ্লায়ারের সার্টিফিকেশন আপনার কাছে স্থানান্তরিত হয় না। Purple-এর ISO 27001, Cyber Essentials, GDPR এবং CCPA ক্রেডেনশিয়ালগুলি ISO 27001 কন্ট্রোল 5.19 ও 5.23 এবং PCI DSS Requirement 12.8 এর অধীনে আপনার সাপ্লায়ার মূল্যায়নের প্রমাণ মাত্র। আপনার নিজস্ব স্কোপ, ঝুঁকি বিশ্লেষণ, কনফিগারেশন এবং লগগুলোকে এখনও প্রতিটি ফ্রেমওয়ার্ক পূরণ করতে হবে এবং আপনার অডিটর সেগুলো সরাসরি পরীক্ষা করবেন।
এই সিরিজে পড়া চালিয়ে যান
কোনো কর্মী চাকরি ছেড়ে চলে গেলে কীভাবে তার WiFi অ্যাক্সেস বাতিল করবেন
এই নির্দেশিকাটি IT এবং ভেন্যু অপারেশনস টিমকে দেখায় যে কীভাবে অন্যান্য কর্মীদের কোনো ব্যাঘাত না ঘটিয়ে একজন কর্মী চলে যাওয়ার পর তার Staff WiFi অ্যাক্সেস বন্ধ করতে হয়। এটি সার্টিফিকেট-ভিত্তিক 802.1X, আইডি-নির্দিষ্ট iPSK এবং SCIM-চালিত ডিপ্রোভিশনিংয়ের তুলনা করে, তারপর একই দিনের একটি রানবুক, পরীক্ষার পদ্ধতি এবং অডিট প্রমাণ মডেল প্রদান করে।
নিরাপদ BYOD WiFi: Passpoint সার্টিফিকেট অনবোর্ডিং বনাম xPSK (iPSK)
জিরো-টাচ Passpoint EAP-TLS সার্টিফিকেট বনাম ভেন্ডর-নির্দিষ্ট xPSK (iPSK/easyPSK, DPSK, PPSK, MPSK) ব্যবহার করে অনিয়ন্ত্রিত কর্মী এবং শিক্ষার্থীদের ডিভাইস (BYOD) সুরক্ষিত করার বিষয়ে IT টিমগুলির জন্য একটি ব্যাপক প্রযুক্তিগত নির্দেশিকা।
WPA2 Personal বনাম Enterprise: পার্থক্য কী এবং আপনার কোনটি ব্যবহার করা উচিত?
এই টেকনিক্যাল রেফারেন্স গাইডটি এন্টারপ্রাইজ WiFi পরিবেশে WPA2 Personal এবং WPA2 Enterprise সিকিউরিটি প্রোটোকলের একটি ব্যাপক তুলনা প্রদান করে। এটি নেটওয়ার্ক আর্কিটেক্ট এবং IT লিডারদের সঠিক সিদ্ধান্ত নিতে সাহায্য করার জন্য প্রতিটি স্ট্যান্ডার্ডের আর্কিটেকচারাল পার্থক্য, ডিপ্লয়মেন্ট পদ্ধতি এবং সুরক্ষার প্রভাবগুলি রূপরেখা দেয়।
আপনার নির্দিষ্ট সেটআপ নিয়ে কোনো প্রশ্ন আছে?
আমাদের টিম ৮০,০০০ ভেন্যুতে ভেন্যু অপারেটর, IT ম্যানেজার এবং নেটওয়ার্ক ইঞ্জিনিয়ারদের সাথে কাজ করে। একটি ২০ মিনিটের কল বুক করুন এবং আপনার মতো অন্যরা কীভাবে এর সমাধান করেছেন তা আমরা আপনাকে দেখাব।