মূল কন্টেন্টে যান

স্টাফ WiFi কীভাবে আপনাকে ISO/IEC 27001 মেনে চলতে সাহায্য করে: আপনার ওয়্যারলেস নেটওয়ার্কে Annex A কন্ট্রোলস ম্যাপিং

আপনি সিদ্ধান্ত নিতে সক্ষম হবেন যে আপনার স্টাফ WiFi ১২টি ISO/IEC 27001:2022 Annex A কন্ট্রোলস (A.5.15, A.8.5 এবং A.8.22 সহ) প্রমাণ করতে পারে কিনা। আপনি একটি শেয়ার্ড WPA2-PSK কী-কে IEEE 802.1X এবং ডাইনামিক VLANs দ্বারা প্রতিস্থাপন করতেও সক্ষম হবেন। সবশেষে, আপনি RADIUS লগ, সেগ্রিগেশন টেস্ট এবং সাপ্লায়ার রেকর্ড সংগ্রহ করতে পারবেন যা একজন অডিটর স্টেজ ২-এ গ্রহণ করেন।

লিখেছেন Iain Jewittপ্রকাশিত
📖 14 মিনিট পাঠ3,424 শব্দ2 সমাধানকৃত উদাহরণ12 মূল সংজ্ঞা

আমাদের মূল সিরিজের অংশ: Guest WiFi Guide →

IEEE 802.1X স্ট্যান্ডার্ডের উপর ভিত্তি করে তৈরি এবং Microsoft Entra ID-এর সাথে ইন্টিগ্রেটেড একটি স্টাফ WiFi নেটওয়ার্ক 12টি ISO/IEC 27001:2022 Annex A কন্ট্রোলের জন্য অডিট প্রমাণ তৈরি করে। এর মধ্যে রয়েছে A.5.15 অ্যাক্সেস কন্ট্রোল, A.8.5 সিকিউর অথেনটিকেশন এবং A.8.22 নেটওয়ার্ক সেগ্রিগেশন। ইন্ডিভিজুয়াল অথেনটিকেশন, রোল-ভিত্তিক VLAN অ্যাসাইনমেন্ট, এনক্রিপ্টেড ট্রান্সপোর্ট এবং সেন্ট্রালাইজড RADIUS লগগুলি এমন রেকর্ড তৈরি করে যা একজন অডিটর গ্রহণ করেন। একটি শেয়ার্ড WPA2-PSK পাসওয়ার্ড এর একটিও তৈরি করতে পারে না।

ISO 27001 আপনার স্টাফ WiFi থেকে কী চায়?

আপনার স্টাফ WiFi হলো যেকোনো ওয়্যারলেস কমপ্লায়েন্স কাঠামোর ভিত্তি। এটি এমন সব ডিভাইস বহন করে যা আপনার প্রোপার্টি ম্যানেজমেন্ট সিস্টেম, পয়েন্ট অফ সেল, রোটা সফটওয়্যার এবং ইমেইলে পৌঁছায়। Purple স্টাফ WiFi শেয়ার্ড পাসওয়ার্ডের বদলে আইডেন্টিটি-ভিত্তিক নেটওয়ার্ক প্রতিস্থাপন করে। প্রত্যেক ব্যক্তি তাদের নিজস্ব ক্রেডেনশিয়াল দিয়ে অথেনটিকেট করে এবং প্রতিটি কানেকশন একটি নামযুক্ত আইডেন্টিটির বিপরীতে লগ করা হয়। গেস্ট এবং টেন্যান্ট নেটওয়ার্কগুলি সেই ভিত্তির উপরে কাজ করে। তারা কখনই এটিকে প্রতিস্থাপন করে না।

ISO/IEC 27001:2022-এ ওয়্যারলেস নামটি সরাসরি উল্লেখ করা হয়নি। এর জন্য আপনাকে একটি ইনফরমেশন সিকিউরিটি ম্যানেজমেন্ট সিস্টেম (ISMS) পরিচালনা করতে হবে। আপনার স্টেটমেন্ট অফ অ্যাপ্লিকেবিলিটি (SoA)-তে আপনাকে প্রতিটি Annex A কন্ট্রোলকে যুক্তিযুক্ত প্রমাণ করতে হবে। Annex A-তে চারটি থিমের অধীনে 93টি কন্ট্রোলের তালিকা রয়েছে: অর্গানাইজেশনাল, পিপল, ফিজিক্যাল এবং টেকনোলজিক্যাল। আপনার স্টাফ WiFi অর্গানাইজেশনাল (5.x) এবং টেকনোলজিক্যাল (8.x) থিমগুলিকে সবচেয়ে সরাসরি স্পর্শ করে।

পলিসি বনাম প্রমাণ

আপনার স্টেজ 1 অডিট ডকুমেন্টেশন পর্যালোচনা করে। স্টেজ 2 এবং প্রতিটি সার্ভেইল্যান্স অডিটে, অডিটর পরীক্ষা করেন যে কন্ট্রোলগুলি আসলে কাজ করছে কিনা। একটি পলিসি যা বলে "স্টাফ WiFi অ্যাক্সেস অনুমোদিত কর্মীদের মধ্যে সীমাবদ্ধ" সেটি কেবল একটি ইচ্ছার বিবৃতি। একটি RADIUS লগ যা দেখায় যে একজন নামযুক্ত ব্যক্তি 08:14 মিনিটে অথেনটিকেট করেছেন এবং তাকে ফাইন্যান্স VLAN-এ রাখা হয়েছিল, তা প্রমাণ করে যে কন্ট্রোলটি কাজ করছে।

এই ব্যবধানটি অনেক সংস্থাকে সমস্যায় ফেলে। ওয়্যারলেস পলিসিটি সঠিক, কিন্তু নেটওয়ার্কটি কে কানেক্ট করেছে তার রেকর্ড তৈরি করতে পারে না। আপনি শেষ পর্যন্ত A.5.15 বা A.8.5 এর বিরুদ্ধে একটি ছোটখাটো ননকনফরমিটি এবং পরবর্তী ভিজিটের আগে জমা দেওয়ার জন্য একটি কারেক্টিভ অ্যাকশন প্ল্যান হাতে পান।

কেন একটি শেয়ার্ড WiFi পাসওয়ার্ড অডিটে ব্যর্থ হয়?

কীভাবে WPA2-PSK A.8.5 অথেনটিকেশন পরীক্ষায় ব্যর্থ হয়

A.8.5-এর জন্য অ্যাক্সেস সীমাবদ্ধতা এবং আপনার অ্যাক্সেস কন্ট্রোল পলিসির উপর ভিত্তি করে নিরাপদ অথেনটিকেশন প্রযুক্তি এবং পদ্ধতির প্রয়োজন। WPA2-Personal, যা সাধারণত WPA2-PSK নামে পরিচিত, একটি ডিভাইসকে অথেনটিকেট করে, কোনো ব্যক্তিকে নয়। প্রাক-শেয়ার্ড কী জানা প্রত্যেকে একই সিক্রেট থেকে এনক্রিপশন কী তৈরি করে। নেটওয়ার্কের পক্ষে একজন স্টোর ম্যানেজার এবং গত বসন্তে চলে যাওয়া একজন ঠিকাদারের মধ্যে পার্থক্য করার কোনো উপায় থাকে না।

সেই ডিজাইন থেকে তিনটি ব্যর্থতা তৈরি হয়:

  • কোনো ব্যক্তিগত আইডেন্টিটি নেই। লগগুলি একটি MAC অ্যাড্রেস দেখায়, কোনো ব্যক্তিকে নয়। বর্তমান iOS এবং Android রিলিজগুলিতে ডিফল্টরূপে MAC অ্যাড্রেসগুলি র্যান্ডমাইজ করা হয়, তাই এমনকি ডিভাইস অ্যাট্রিবিউশনও নির্ভরযোগ্য নয়।
  • সহজে অ্যাক্সেস বাতিল করার সুবিধা নেই। একজন চলে যাওয়া কর্মীকে সরানোর অর্থ হলো সাইটের সবার জন্য কী পরিবর্তন করা। বেশিরভাগ টিম এটি স্থগিত রাখে, তাই কী-টি কর্মীদের চলে যাওয়ার পরও দীর্ঘকাল ধরে ব্যবহৃত হতে থাকে।- অফলাইন অ্যাটাকের ঝুঁকি। একজন আক্রমণকারী যে একটি WPA2 ফোর-ওয়ে হ্যান্ডশেক ক্যাপচার করে, সে অফলাইনে কী অনুমান করার চেষ্টা করতে পারে। দুর্বল বা দীর্ঘস্থায়ী কীগুলি সেই আক্রমণের শিকার হয়।

WPA3-Personal হ্যান্ডশেকটিকে সাইমালটেনিয়াস অথেন্টিকেশন অফ ইকুয়ালস (SAE) দিয়ে প্রতিস্থাপন করে, যা অফলাইন ডিকশনারি অ্যাটাক প্রতিরোধ করে। এটি এখনও একটি শেয়ার্ড পাসওয়ার্ড ব্যবহার করে। এটি ক্রিপ্টোগ্রাফি সংশোধন করে কিন্তু আইডেন্টিটি বা পরিচয়জনিত সমস্যার সমাধান করে না, তাই কর্মীদের অ্যাক্সেসের জন্য এটি এখনও A.5.16 এবং A.8.5 এ ব্যর্থ হয়।

কীভাবে 802.1X আপনাকে স্বতন্ত্র জবাবদিহিতা প্রদান করে

IEEE 802.1X হলো পোর্ট-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল। একটি অথেন্টিকেশন সার্ভার ডিভাইসটিকে অনুমোদন না করা পর্যন্ত অ্যাক্সেস পয়েন্ট ট্র্যাফিক ব্লক করে রাখে। সেই সার্ভারটি RADIUS (রিমোট অথেন্টিকেশন ডায়াল-ইন ইউজার সার্ভিস, RFC 2865) এ কাজ করে। ক্রেডেন্সিয়াল আদান-প্রদান একটি এক্সটেনসিবল অথেন্টিকেশন প্রোটোকল (EAP) মেথডের মধ্যে চলে।

আপনি যে দুটি মেথড সবচেয়ে বেশি দেখতে পাবেন:

  • EAP-TLS। উভয় পক্ষই সার্টিফিকেট উপস্থাপন করে। এখানে ফিশিং বা শেয়ার করার মতো কোনো পাসওয়ার্ড নেই, তাই এটি সবচেয়ে শক্তিশালী আইডেন্টিটি প্রমাণ দেয়।
  • EAP-TTLS। সার্ভার একটি সার্টিফিকেট উপস্থাপন করে এবং একটি TLS টানেল তৈরি করে। ক্লায়েন্ট তখন সেই টানেলের মধ্যে তার ক্রেডেন্সিয়াল পাঠায়। Juniper Mist এবং Cisco Meraki-এর জন্য Purple-এর প্রকাশিত স্টাফ WiFi কনফিগারেশনগুলি EAP-TTLS ব্যবহার করে।

যেভাবেই হোক না কেন, RADIUS সার্ভার প্রতিটি সেশনের জন্য একটি আইডেন্টিটি রেকর্ড করে। RADIUS অ্যাকাউন্টিং (RFC 2866) সেশন শুরু, অন্তর্বর্তীকালীন আপডেট এবং শেষ হওয়ার রেকর্ড যুক্ত করে। প্রতিটি রেকর্ডে অথেন্টিকেটেড নাম, অ্যাক্সেস পয়েন্ট আইডেন্টিফায়ার, ডিভাইস MAC এবং অ্যাসাইন করা IP অ্যাড্রেস থাকে। এগুলোকে আপনার ফায়ারওয়াল লগের সাথে যুক্ত করুন এবং আপনি একটি নির্দিষ্ট নামধারী ব্যক্তির সাথে একটি সংযোগ মিলিয়ে নিতে পারবেন। এই সূত্রটিই হলো সেই জবাবদিহিতা যা একজন অডিটর খোঁজেন।

কোন অথেন্টিকেশন মেথড কোন কন্ট্রোল পাস করে?

মেথড স্বতন্ত্র আইডেন্টিটি (A.5.16) সুরক্ষিত অথেন্টিকেশন (A.8.5) একক-ব্যক্তি প্রত্যাহার ভূমিকা-ভিত্তিক পৃথকীকরণ (A.8.22) এটি কোথায় উপযুক্ত
WPA2-PSK না - শেয়ার্ড কী ব্যর্থ না - সবার জন্য কী পরিবর্তন করতে হয় প্রতি ভূমিকার জন্য আলাদা SSID শুধুমাত্র লেগ্যাসি ডিভাইস, বিচ্ছিন্ন VLAN
WPA3-Personal (SAE) না - শেয়ার্ড পাসওয়ার্ড কর্মীদের অ্যাক্সেসের জন্য ব্যর্থ না - সবার জন্য পাসওয়ার্ড পরিবর্তন করতে হয় প্রতি ভূমিকার জন্য আলাদা SSID কোনো RADIUS না থাকা ছোট সাইট
iPSK (প্রতি-ডিভাইস বা প্রতি-গ্রুপ কী) প্রতি কী হোল্ডার অনুযায়ী আংশিক - কী, ব্যক্তি নয় হ্যাঁ - একটি কী মুছে দিন হ্যাঁ - প্রতি কী-তে VLAN টেন্যান্ট আইসোলেশন, হেডলেস ডিভাইস
WPA2-Enterprise (802.1X) হ্যাঁ - নামযুক্ত আইডেন্টিটি পাস হ্যাঁ - অ্যাকাউন্টটি নিষ্ক্রিয় করুন হ্যাঁ - ডাইনামিক VLAN স্টাফ WiFi-এর জন্য ডিফল্ট
WPA3-Enterprise (802.1X) হ্যাঁ - নামযুক্ত আইডেন্টিটি পাস হ্যাঁ - অ্যাকাউন্টটি নিষ্ক্রিয় করুন হ্যাঁ - ডাইনামিক VLAN উচ্চ-নিশ্চয়তা সম্পন্ন এস্টেট, নতুন নির্মাণ

কীভাবে স্টাফ WiFi প্রতিটি Annex A কন্ট্রোলের সাথে মানানসই হয়?

নীচের টেবিলটি একটি ওয়্যারলেস নেটওয়ার্কের সবচেয়ে বেশি ব্যবহৃত ১২টি কন্ট্রোলকে নির্দেশ করে। আপনার SoA-তে ওয়্যারলেস রো-এর জন্য এটিকে প্রারম্ভিক বিন্দু হিসেবে ব্যবহার করুন।

Annex A কন্ট্রোল ওয়্যারলেস বাস্তবায়ন যে আর্টিফ্যাক্টটি অডিটর গ্রহণ করবেন
A.5.15 Access control স্টাফ SSID-এ 802.1X, নেটওয়ার্ক অ্যাক্সেসের সাথে ভূমিকা লিঙ্ক করার নীতি অ্যাক্সেস কন্ট্রোল পলিসি এবং সেই সাথে RADIUS গ্রহণ এবং প্রত্যাখ্যান লগ
A.5.16 Identity management আপনার আইডেন্টিটি প্রোভাইডার থেকে নেওয়া অ্যাকাউন্ট, ব্যক্তি প্রতি একটি একক পরিচয় RADIUS পরিচয়ের সাথে মেলানো জয়নার, মুভার এবং লিভার রেকর্ড
A.5.17 Authentication information সার্টিফিকেট বা ডিরেক্টরি শংসাপত্র, কোনো শেয়ার করা WiFi পাসওয়ার্ড নেই শংসাপত্র প্রদানের পদ্ধতি, সার্টিফিকেট ইনভেন্টরি
A.8.2 Privileged access rights সাধারণ স্টাফদের থেকে আলাদা একটি ম্যানেজমেন্ট VLAN-এর সাথে ম্যাপ করা অ্যাডমিন গ্রুপ অ্যাডমিন ভূমিকা এবং এর সদস্যদের প্রদর্শনকারী RADIUS পলিসি এক্সপোর্ট
A.8.3 Information access restriction রোল-টু-VLAN ম্যাপিং, প্রতি VLAN-এ ফায়ারওয়াল ACL VLAN এবং ACL কনফিগারেশন, কানেক্টিভিটি টেস্টের ফলাফল
A.8.5 Secure authentication WPA2-Enterprise বা WPA3-Enterprise-এর সাথে EAP-TLS বা EAP-TTLS WLAN কনফিগারেশন এক্সপোর্ট, ব্যবহারে থাকা EAP পদ্ধতি
A.8.16 Monitoring activities অন্তর্বর্তী আপডেট সহ RADIUS অ্যাকাউন্টিং, লগইন ব্যর্থতার সতর্কতা নমুনা অ্যাকাউন্টিং রেকর্ড, সতর্কতার নিয়ম, পর্যালোচনার অনুমোদন
A.8.20 Networks security কন্ট্রোলার-নিয়ন্ত্রিত SSIDs, রোগ অ্যাক্সেস পয়েন্ট সনাক্তকরণ নেটওয়ার্ক ডায়াগ্রাম, WLAN ইনভেন্টরি, রোগ AP রিপোর্ট
A.8.21 Security of network services শংসাপত্রপ্রাপ্ত সরবরাহকারীর কাছ থেকে ক্লাউড RADIUS, RadSec ট্রান্সপোর্ট সরবরাহকারীর ISO 27001 সার্টিফিকেট, পরিষেবা চুক্তি
A.8.22 Segregation of networks পৃথক VLAN-এ স্টাফ, গেস্ট এবং ডিভাইসের ট্রাফিক VLAN ডিজাইন, ব্লক করা ট্রাফিক প্রদর্শনকারী ইন্টার-VLAN টেস্ট
A.8.23 Web filtering আপনার ফায়ারওয়াল বা DNS ফিল্টারের মাধ্যমে রাউট করা স্টাফ VLAN সমূহ VLAN বা পরিচয়ের সাথে যুক্ত ফিল্টারিং পলিসি এবং লগ
A.8.24 Use of cryptography বাতাসে AES এনক্রিপশন, RADIUS ট্রান্সপোর্টের জন্য TLS ক্রিপ্টোগ্রাফি পলিসি, WLAN সাইফার সেটিংস, RadSec সার্টিফিকেট

আইডেন্টিটি এবং অথেনটিকেশন: A.5.15, A.5.16, A.5.17 এবং A.8.5

এই চারটি নিয়ন্ত্রণ একসাথে কাজ করে। অডিটর আপনার HR সিস্টেম থেকে বিদায়ী কর্মীদের (leavers) একটি নমুনা বেছে নেন এবং তাদের WiFi অ্যাক্সেস শেষ হয়েছে কিনা তা দেখাতে বলেন। আপনার ডিরেক্টরির সাথে 802.1X যুক্ত থাকলে, অ্যাকাউন্টটি নিষ্ক্রিয় করার সাথে সাথেই ভবিষ্যতের অথেনটিকেশন শেষ হয়ে যায়। Purple-এর সাথে Microsoft Entra ID, Okta এবং Google Workspace ইন্টিগ্রেট করা যায়, তাই নতুন যোগদানকারী (joiners), বিভাগ পরিবর্তনকারী (movers) এবং বিদায়ী কর্মীদের তথ্য আপনার ইতিমধ্যে পরিচালিত সিস্টেম থেকেই প্রবাহিত হয়।

সেই নমুনাভুক্ত বিদায়ী কর্মীদের জন্য RADIUS রিজেক্ট লগগুলি নিয়ে আসুন। বিদায় নেওয়ার তারিখের পরের একটি টাইমস্ট্যাম্প সহ রিজেক্ট হওয়া একটি স্পষ্ট প্রমাণ।

প্রিভিলেজড এবং রেস্ট্রিক্টেড অ্যাক্সেস: A.8.2 এবং A.8.3

আপনার নেটওয়ার্ক ইঞ্জিনিয়ারদের সুইচ এবং কন্ট্রোলার ম্যানেজমেন্ট ইন্টারফেসে অ্যাক্সেসের প্রয়োজন রয়েছে। ফ্রন্ট-ডেস্ক কর্মীদের তা প্রয়োজন নেই। IT অ্যাডমিনিস্ট্রেটর গ্রুপটিকে একটি ম্যানেজমেন্ট VLAN-এর সাথে ম্যাপ করুন এবং অন্য প্রতিটি ভূমিকাকে এমন একটি VLAN-এ ম্যাপ করুন যা ম্যানেজমেন্ট অ্যাড্রেসে পৌঁছাতে পারে না। RADIUS নীতিটি নিজেই আপনার প্রিভিলেজড অ্যাক্সেসের প্রমাণ হয়ে ওঠে, কারণ এটি ঠিক কোন গ্রুপ কোন নেটওয়ার্ক পাবে তা তালিকাভুক্ত করে।

নেটওয়ার্ক নিয়ন্ত্রণ: A.8.20, A.8.21 এবং A.8.22

A.8.21 আপনার নির্ভর করা পরিষেবাগুলিকে কভার করে, যার মধ্যে ক্লাউড RADIUS অন্তর্ভুক্ত। UDP-এর উপর স্ট্যান্ডার্ড RADIUS শুধুমাত্র MD5-ভিত্তিক স্কিম ব্যবহার করে পাসওয়ার্ড অ্যাট্রিবিউট সুরক্ষিত করে। RadSec (RFC 6614) সম্পূর্ণ RADIUS এক্সচেঞ্জকে TLS-এ মোড়ানো বা র‍্যাপ করে। Purple-এর Staff WiFi কনফিগারেশনগুলি আপনার অ্যাক্সেস পয়েন্ট এবং Purple-এর ক্লাউড RADIUS-এর মধ্যে RadSec ব্যবহার করে। Juniper Mist-এ আপনি অর্গানাইজেশন স্তরে একটি RadSec সার্টিফিকেট যোগ করেন, যেমনটি Staff WiFi - Juniper Mist সাপোর্ট আর্টিকেলে বর্ণনা করা হয়েছে।

A.8.21-এর সরবরাহকারী পক্ষের জন্য, Purple-এর ISO 27001 এবং Cyber Essentials সার্টিফিকেশন রয়েছে। Purple প্ল্যাটফর্মের আপটাইম ৯৯.৯৯৯% রিপোর্ট করে। বর্তমান সার্টিফিকেটের জন্য অনুরোধ করুন এবং এটি আপনার সরবরাহকারী রেকর্ডের সাথে সংরক্ষণ করুন।

একটি একক SSID-এ সেগ্রিগেশন প্রমাণ করা (A.8.22)

অডিটররা প্রায়শই ধরে নেন সেগ্রিগেশন মানে প্রতি নেটওয়ার্কে একটি করে SSID। এটি তা নয়। 802.1X-এর ক্ষেত্রে, RFC 3580-এ সংজ্ঞায়িত করা অনুযায়ী RADIUS সার্ভার Access-Accept মেসেজে VLAN অ্যাট্রিবিউট ফিরিয়ে দেয়। অ্যাক্সেস পয়েন্ট প্রতিটি ব্যক্তিকে তাদের রোলের VLAN-এ স্থাপন করে, যদিও সবাই একই SSID-এ যুক্ত হয়েছিল।

এটি প্রমাণ করতে, তিনটি জিনিস প্রস্তুত রাখুন:

১. আপনার RADIUS পলিসি থেকে রোল-টু-VLAN ম্যাপিং টেবিল। ২. ফায়ারওয়াল নিয়মাবলী যা দেখায় কোন VLAN-গুলি কোনটির সাথে যোগাযোগ করতে পারে। ৩. একটি তারিখযুক্ত পরীক্ষা: সাধারণ স্টাফ VLAN-এর একটি ডিভাইস ফাইন্যান্স সাবনেটে পৌঁছানোর চেষ্টা করে এবং ব্যর্থ হয়।

একটি একক SSID বীকন থেকে এয়ারটাইম ওভারহেডও কমায়। কম ব্রডকাস্ট নেটওয়ার্ক ঘনবসতিপূর্ণ স্থানগুলিতে ক্যাপাসিটি প্ল্যানিং-এ সহায়তা করে।

মনিটরিং, ফিল্টারিং এবং ক্রিপ্টোগ্রাফি: A.8.16, A.8.23 এবং A.8.24

A.8.16-এর জন্য, RADIUS অ্যাকাউন্টিং আপনাকে সেশন-লেভেল রেকর্ড সরবরাহ করে। Purple-এর Staff WiFi - Cisco Meraki কনফিগারেশন অন্তর্বর্তীকালীন আপডেট সহ অ্যাকাউন্টিং সার্ভার সক্ষম করে। এই রেকর্ডগুলিকে একটি ডকুমেন্টেড পর্যালোচনার সাথে যুক্ত করুন: কে বারবার ব্যর্থ হওয়া অথেনটিকেশন দেখে, কত ঘন ঘন দেখে এবং কীসের ভিত্তিতে পরবর্তী পদক্ষেপ নেওয়া হয়। A.8.15 লগিং এই নিয়ন্ত্রণের পাশাপাশি অবস্থান করে এবং একই রেকর্ডের উপর নির্ভর করে।

A.8.23 ওয়েব ফিল্টারিং আপনার ফায়ারওয়াল বা DNS ফিল্টারে ঘটে, WiFi-এ নয়। Staff WiFi সেই VLAN বা আইডেন্টিটি প্রদান করে যা আপনার ফিল্টার শনাক্ত করতে ব্যবহার করে, যাতে রান্নাঘরের ট্যাবলেট এবং হেড অফিসের ল্যাপটপের জন্য পলিসি আলাদা হতে পারে।

A.8.24-এর জন্য, WPA2-Enterprise এবং WPA3-Enterprise বাতাসে বা ওভার-দ্য-এয়ার ট্রাফিক AES দিয়ে এনক্রিপ্ট করে। WPA3-Enterprise প্রোটেক্টেড ম্যানেজমেন্ট ফ্রেম (IEEE 802.11w) ব্যবহার করাও বাধ্যতামূলক করে। এর ১৯২-বিট মোড সর্বোচ্চ নিশ্চয়তার জন্য EAP-TLS-এর সাথে GCMP-256 ব্যবহার করে। আপনার ক্রিপ্টোগ্রাফি পলিসিতে সাইফার স্যুটটি নোট করে রাখুন।

RFC 5176 CoA-এর মাধ্যমে প্রত্যাহার (Revocation)

একটি অ্যাকাউন্ট নিষ্ক্রিয় করলে তা পরবর্তী অথেনটিকেশন বন্ধ করে দেয়। এটি সর্বদা চলমান কোনো লাইভ সেশন শেষ করে না। RFC 5176-এ সংজ্ঞায়িত RADIUS Change of Authorization (CoA), সার্ভারকে অবিলম্বে একটি সেশন শেষ করতে Disconnect-Request পাঠানোর অনুমতি দেয়। এটি সেশনটিকে অন্য একটি VLAN-এ স্থানান্তর করতে একটি CoA-Request-ও পাঠাতে পারে।আপনার ডেপ্লয়মেন্ট আসলে কী করে তা পরীক্ষা করুন। Purple-এর প্রকাশিত Cisco Meraki কনফিগারেশনে RADIUS CoA সাপোর্ট নিষ্ক্রিয় থাকে। আপনার নিয়ন্ত্রণে এটি লেখার আগে আপনার এস্টেটে কীভাবে অবিলম্বে প্রত্যাহার পরিচালনা করা হয় তা Purple-এর সাথে নিশ্চিত করুন। অডিটররা আপনার দাবির সত্যতা পরীক্ষা করেন, তাই কেবল সেটাই দাবি করুন যা সচল আছে।

আপনার নির্দিষ্ট সেটআপ নিয়ে কোনো প্রশ্ন আছে?

আমাদের টিম ৮০,০০০ ভেন্যুতে ভেন্যু অপারেটর, IT ম্যানেজার এবং নেটওয়ার্ক ইঞ্জিনিয়ারদের সাথে কাজ করে। একটি ২০ মিনিটের কল বুক করুন এবং আপনার মতো অন্যরা কীভাবে এর সমাধান করেছেন তা আমরা আপনাকে দেখাব।

লাইভ এস্টেটে এটি দেখতে কেমন লাগে?

কার্যকারী দৃশ্যপট: একটি তিন-সম্পত্তির হোটেল গ্রুপ

পরিস্থিতি। প্রায় ২০০টি রুম বিশিষ্ট তিনটি সম্পত্তি পরিচালনাকারী একটি হোটেল গ্রুপ নজরদারির সময় একটি ছোটখাটো নন-কনফরমিটি পায়। স্টাফ WiFi-এ সমস্ত সাইট জুড়ে একটি WPA2-PSK কী ব্যবহার করা হতো, যা ১৮ মাস ধরে পরিবর্তন করা হয়নি। এজেন্সি হাউসকিপার সহ প্রায় ১৪০ জন স্টাফ এটি জানতেন।

যা করা হয়েছিল। গ্রুপটি তার বিদ্যমান অ্যাক্সেস পয়েন্টগুলিতে 802.1X সহ স্টাফ WiFi-কে WPA2-Enterprise-এ স্থানান্তরিত করে, সাথে ক্লাউড RADIUS-এ RadSec যুক্ত করে। অ্যাকাউন্টগুলি গ্রুপের ডিরেক্টরি থেকে নেওয়া হয়েছিল। রিসেপশন, হাউসকিপিং, ফাইন্যান্স এবং IT প্রতিটি একটি একক SSID-এ নিজস্ব VLAN-এ ম্যাপ করা হয়েছিল। গেস্ট নেটওয়ার্ক আলাদা রাখা হয়েছিল।

ফলাফল। ফলো-আপ অডিটে, নমুনা হিসেবে নেওয়া ১০০% স্টাফ সেশন একটি নির্দিষ্ট ব্যক্তির সাথে সনাক্ত করা গেছে। অডিটর পাঁচজন চাকরি ছেড়ে দেওয়া ব্যক্তির নমুনা পরীক্ষা করেছিলেন এবং প্রত্যেকের ক্ষেত্রে তাদের চলে যাওয়ার তারিখের পরে একটি RADIUS রিজেক্ট দেখা গেছে। নন-কনফরমিটি বন্ধ হয়েছে। একজন চাকরি ছেড়ে দেওয়া ব্যক্তিকে সরিয়ে দেওয়ার জন্য তিনটি সাইটের কী পুনরায় পরিবর্তন করার ঝামেলা কমে এখন একটি অ্যাকাউন্ট নিষ্ক্রিয় করতে হয়। Hotels জুড়ে Purple কীভাবে কাজ করে তা দেখুন।

কার্যকারী দৃশ্যপট: একটি ৬০-দোকানের রিটেইল চেইন

পরিস্থিতি। একটি ৬০-দোকানের চেইনের ISO 27001 সার্টিফিকেশন ছিল এবং এটি PCI-DSS v4.0-এর আওতাভুক্তও ছিল। প্রতিটি দোকান তিনটি স্টাফ SSID ব্রডকাস্ট করত: একটি হ্যান্ডহেল্ড স্ক্যানারদের জন্য, একটি ম্যানেজার ল্যাপটপের জন্য, একটি স্টাফ ফোনের জন্য। পৃথকীকরণের প্রমাণ হিসেবে একটি ডায়াগ্রাম ছিল যা কেউ কখনও পরীক্ষা করেনি।

যা করা হয়েছিল। চেইনটি তিনটি SSID-কে ডায়নামিক VLAN অ্যাসাইনমেন্ট সহ একটি 802.1X স্টাফ SSID-এ একীভূত করে। লেগ্যাসি স্ক্যানার যা 802.1X চালাতে পারত না সেগুলোকে কঠোর ফায়ারওয়াল নিয়ম সহ একটি আইসোলেটেড VLAN-এ স্থানান্তরিত করা হয়েছিল। সিকিউরিটি টিম কিছু দোকানে একটি ডেটেড পৃথকীকরণ পরীক্ষা চালিয়েছিল।

ফলাফল। প্রতি দোকানে স্টাফ SSID তিনটি থেকে কমে একটিতে নেমে এসেছে। একই পৃথকীকরণ পরীক্ষার ফলাফল A.8.22 প্রমাণ প্যাক এবং Requirement 11.4.5-এর অধীনে PCI-DSS সেগমেন্টেশন টেস্টিংয়ে কাজ করেছে। একটি পরীক্ষা এখন দুটি অডিট পূরণ করেছে। Retail ডেপ্লয়মেন্ট সম্পর্কে আরও পড়ুন।

অন্যান্য নিয়ন্ত্রিত এস্টেটেও এই প্যাটার্নের পুনরাবৃত্তি ঘটে। Healthcare-এর ওয়ার্ড স্টাফ এবং Trains-এর অনবোর্ড ক্রুদের একই নাম-পরিচয়ের প্রমাণের প্রয়োজন হয়।

গেস্ট এবং মাল্টি-ট্যানেন্ট নেটওয়ার্কের পাশাপাশি স্টাফ WiFi কোথায় অবস্থান করে?

গেস্ট WiFi-এর ক্ষেত্রেও কি একই কন্ট্রোল সেট প্রযোজ্য?

আংশিকভাবে। যদি গেস্ট WiFi আপনার স্টাফ নেটওয়ার্কের সাথে ফিজিক্যাল ইনফ্রাস্ট্রাকচার শেয়ার করে, তবে এটি A.8.20 এবং A.8.22-এর জন্য আপনার ISMS স্কোপের মধ্যে পড়ে। অডিটর প্রমাণ চাইবেন যে একজন গেস্ট স্টাফ বা পেমেন্ট সিস্টেমে পৌঁছাতে পারবেন না। এটি একটি পৃথকীকরণের প্রশ্ন, যার উত্তর একই VLAN এবং ফায়ারওয়ালের প্রমাণ দিয়ে দেওয়া হয়।গোপনীয়তা এবং ব্যক্তিগত তথ্যের সুরক্ষার কারণে guest WiFi এর সাথে A.5.34 জড়িত, কারণ এটি ভিজিটরের ডেটা সংগ্রহ করে। GDPR সেই ডেটা নিয়ন্ত্রণ করে। Purple এর SecurePass অ্যাড-অন গেস্ট নেটওয়ার্কগুলিকে এনক্রিপ্ট করা, ব্যক্তিগতভাবে প্রমাণীকৃত অ্যাক্সেস দেয়, যা একই অডিটের গেস্ট সাইডকে আরও শক্তিশালী করে। অডিটররা সাধারণত এক বসাতেই উভয় নেটওয়ার্ক সম্পর্কে জিজ্ঞাসা করেন, তাই উভয় এভিডেন্স প্যাক একসাথে প্রস্তুত করুন।

যদি বেশ কয়েকটি আইনি সত্তা একটিমাত্র স্টেট শেয়ার করে তবে কী হবে?

কনফারেন্স সেন্টার, বিমানবন্দর বা মিশ্র-ব্যবহারের ভবনের স্টাফ WiFi প্রায়শই একাধিক সংস্থাকে পরিষেবা দেয়। প্রতিটি সংস্থা নিজস্ব ISMS চালাতে পারে। Identity PSK (iPSK) প্রতিটি ভাড়াটে সংস্থাকে নিজস্ব কী দেয় এবং RADIUS সেই কী-কে ভাড়াটের VLAN এর সাথে ম্যাপ করে। Purple এর Multi-Tenant WiFi আইসোলেশন মেকানিজম হিসেবে iPSK ব্যবহার করে।

এর ভালো-মন্দ দিকগুলো জেনে নিন। iPSK ভাড়াটেদের একে অপরের থেকে স্পষ্টভাবে আলাদা করে, যা A.8.22 এর প্রমাণ দেয়। একটি ভাড়াটে সংস্থার মধ্যে এটি একটি কী সনাক্ত করে, কোনো ব্যক্তিকে নয়। কোনো ভাড়াটে সংস্থার নিজস্ব কর্মীদের জন্য, A.8.5 এর শক্তিশালী সমাধান হিসেবে 802.1X রয়ে গেছে।

আপনার কোন সীমাবদ্ধতাগুলো সম্পর্কে জানা উচিত?

EAP-TTLS সার্টিফিকেট যাচাইকরণের ওপর নির্ভর করে। একটি TTLS টানেলে, টানেল চালু হওয়ার পরে ক্লায়েন্ট তার ক্রেডেন্সিয়াল পাঠায়। যদি ডিভাইসগুলি যেকোনো সার্ভার সার্টিফিকেট গ্রহণ করে, তবে একটি প্রতারণামূলক অ্যাক্সেস পয়েন্ট চালানো কোনো আক্রমণকারী ক্রেডেন্সিয়াল সংগ্রহ করতে পারে। আপনার মোবাইল ডিভাইস ম্যানেজমেন্ট প্ল্যাটফর্মের মাধ্যমে বিশ্বস্ত সার্ভার সার্টিফিকেটটি ম্যানেজড ডিভাইসে পুশ করুন। এটি আপনার A.8.5 এভিডেন্সে রেকর্ড করুন।

WPA2 এখনও প্রকাশিত কনফিগারেশনে রয়েছে। Purple এর নথিভুক্ত Juniper Mist এবং Cisco Meraki সেটআপগুলি WPA2-Enterprise নির্দেশ করে। একটি সঠিক EAP মেথডের সাথে যুক্ত করা হলে WPA2-Enterprise A.8.5 কে সন্তুষ্ট করে। আপনার ঝুঁকি মূল্যায়নে যদি WPA3-Enterprise এর প্রয়োজন হয়, তবে প্রথমে আপনার হার্ডওয়্যার এবং ক্লায়েন্ট বেসের জন্য এর সাপোর্ট নিশ্চিত করুন।

স্টাফ WiFi প্রতিটি নিয়ন্ত্রণ কভার করে না। এটি প্রযুক্তিগত নিয়ন্ত্রণের প্রমাণ দেয়। শারীরিক নিয়ন্ত্রণ যেমন A.7.8, সরঞ্জাম বসানো এবং কর্মীদের নিয়ন্ত্রণ যেমন A.6.3, নিরাপত্তা সচেতনতা প্রশিক্ষণ, এগুলোর জন্য নিজস্ব প্রমাণের প্রয়োজন।

লগ হলো ব্যক্তিগত ডেটা। RADIUS রেকর্ডে নাম, ডিভাইসের আইডেন্টিফায়ার এবং টাইমস্ট্যাম্প থাকে। একটি রিটেনশন পিরিয়ড, GDPR এর অধীনে একটি আইনি ভিত্তি এবং লগের জন্য একটি অ্যাক্সেস তালিকা নির্ধারণ করুন। ISO 27001 কোনো নির্দিষ্ট রিটেনশন পিরিয়ড নির্ধারণ করে না, তাই আপনাকে একটি সেট করতে হবে এবং সেটি অনুসরণ করতে হবে।

আপনার সরবরাহকারীর সার্টিফিকেট আপনার নিজের নয়। Purple এর ISO 27001 সার্টিফিকেশন আপনার A.8.21 সরবরাহকারীর প্রমাণকে সমর্থন করে। এটি আপনার ISMS কে প্রত্যয়িত করে না।

আপনার স্টেজ ২ অডিটের আগে কী করা উচিত?

অডিটর আসার ছয় থেকে আট সপ্তাহ আগে এই তালিকাটি ধরে কাজ করুন:

১. স্টেটের প্রতিটি SSID এর তালিকা তৈরি করুন, সাথে এর সিকিউরিটি টাইপ এবং VLAN উল্লেখ করুন। যেকোনো শেয়ার্ড-কী স্টাফ SSID বন্ধ করুন অথবা SoA-তে এর যুক্তি দেখান। ২. প্রতিটি রোল, এর VLAN এবং এর মেম্বারদের দেখিয়ে RADIUS পলিসি এক্সপোর্ট করুন। ৩. HR থেকে পাঁচজন চাকরি ছেড়ে দেওয়া কর্মীর রেকর্ড নিন এবং চাকরি ছাড়ার তারিখের পর প্রতিটি রেকর্ডের সাথে একটি RADIUS রিজেক্টের মিল দেখান। ৪. স্টাফ, গেস্ট এবং ডিভাইস VLAN থেকে একটি তারিখযুক্ত সেগ্রিগেশন টেস্ট চালান এবং ব্লক করা প্রচেষ্টার স্ক্রিনশট নিন। ৫. এক সপ্তাহের অ্যাকাউন্টিং রেকর্ডের নমুনা নিন এবং পরবর্তী পর্যালোচনাটি প্রদর্শন করুন।6. ISO 27001 সার্টিফিকেট সহ আপনার ক্লাউড RADIUS প্রদানকারীর জন্য সরবরাহকারীর প্রমাণ ফাইল করুন। 7. পরিচালিত ডিভাইসগুলির একটি নমুনা পরীক্ষা করে ক্লায়েন্ট সার্টিফিকেট যাচাইকরণ চেক করুন।

আপনি যদি এখনও একটি শেয়ার্ড পাসওয়ার্ড ব্যবহার করেন, তবে WLAN পরিবর্তন দিয়ে শুরু করুন। Purple এখানে ধাপে ধাপে নির্দেশিকা প্রকাশ করেছে: Juniper Mist এবং Cisco Meraki। অন্যান্য ভেন্ডরদের ক্ষেত্রে আরও বিস্তারিত এন্টারপ্রাইজ প্যাটার্ন দেখতে, How to Configure WPA2-Enterprise on Common Access Point Platforms (Cisco, Aruba, Ubiquiti) দেখুন।

আরও দেখুন: Purple Staff WiFi, যা আপনার ওয়্যারলেস কমপ্লায়েন্স কাঠামোর ভিত্তি, সাথে রয়েছে গেস্ট নেটওয়ার্কের জন্য SecurePass এবং শেয়ার্ড এস্টেটের জন্য Multi-Tenant WiFi।

প্রায়শই জিজ্ঞাসিত প্রশ্নাবলী

Purple Staff WiFi কি আমাদের ইতিমধ্যে মালিকানাধীন অ্যাক্সেস পয়েন্টগুলির সাথে কাজ করে?

হ্যাঁ। Purple সম্পূর্ণ হার্ডওয়্যার-নিরপেক্ষ এবং এটি Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme এবং Fortinet এর উপর একটি ক্লাউড ওভারলে হিসেবে কাজ করে। আপনি শুধু WLAN প্রোফাইলটি WPA2-Enterprise-এ পরিবর্তন করেন এবং এটিকে RadSec এর মাধ্যমে Purple-এর ক্লাউড RADIUS-এর দিকে নির্দেশ করেন। Purple এখানে Juniper Mist এবং Cisco Meraki এর জন্য ধাপে ধাপে Staff WiFi নির্দেশিকা প্রকাশ করেছে। কোনো প্রকার হার্ডওয়্যার প্রতিস্থাপনের প্রয়োজন নেই, তাই কোনো হার্ডওয়্যার প্রজেক্ট ছাড়াই আপনার অডিট প্রমাণ উন্নত হয়।

একটি শেয়ার্ড WPA2-PSK স্টাফ পাসওয়ার্ড কি আমাদের ISO 27001 অডিটে ব্যর্থ হবে?

এটি A.8.5 বা A.5.16 এর বিরুদ্ধে একটি নন-কনফরমিটি তৈরি করার সম্ভাবনা প্রবল। একটি শেয়ার্ড কী ডিভাইসকে প্রমাণীকরণ করে, কোনো ব্যক্তিকে নয়, তাই কোন নির্দিষ্ট ব্যক্তি সংযুক্ত হয়েছেন তা আপনি দেখাতে পারবেন না। এছাড়াও সবার জন্য কী পরিবর্তন না করে আপনি একজন প্রস্থানকারী ব্যক্তির অ্যাক্সেস বাতিল করতে পারবেন না। কিছু প্রতিষ্ঠান লেগ্যাসি ডিভাইসের জন্য একটি PSK নেটওয়ার্ক বজায় রাখে যা 802.1X চালাতে পারে না। এটি শুধুমাত্র একটি বিচ্ছিন্ন VLAN-এ কাজ করে, যার ব্যতিক্রম আপনার Statement of Applicability-তে যুক্তিযুক্ত করা থাকে।

Purple কি নিজে ISO 27001 সার্টিফাইড?

হ্যাঁ। Purple-এর ISO 27001 সার্টিফিকেশন রয়েছে, পাশাপাশি Cyber Essentials-ও রয়েছে এবং এটি একটি GDPR-সম্মত প্ল্যাটফর্ম হিসেবে কাজ করে। এটি A.8.21 (নেটওয়ার্ক পরিষেবার নিরাপত্তা) এবং A.5.19 (সরবরাহকারী সম্পর্কের তথ্য নিরাপত্তা) এর অধীনে আপনার সরবরাহকারী প্রমাণকে সমর্থন করে। বর্তমান সার্টিফিকেট এবং এর আওতা সম্পর্কে Purple-এর কাছে জিজ্ঞাসা করুন এবং এটি আপনার সরবরাহকারী রেকর্ডের সাথে ফাইল করুন। মনে রাখবেন যে একজন সরবরাহকারীর সার্টিফিকেট আপনার ISMS-কে সমর্থন করে তবে এটিকে সরাসরি প্রত্যয়িত করে না।

অডিট পাস করার জন্য আমাদের কি WPA3-Enterprise প্রয়োজন?

না। ISO 27001 কোনো নির্দিষ্ট WiFi নিরাপত্তা স্ট্যান্ডার্ডের নাম উল্লেখ করে না। এটি আপনাকে এমন নিয়ন্ত্রণগুলি বেছে নিতে বলে যা আপনার ঝুঁকি মূল্যায়নের সাথে খাপ খায়। 802.1X এবং একটি নির্ভরযোগ্য EAP পদ্ধতি সহ WPA2-Enterprise বেশিরভাগ ঝুঁকির প্রোফাইলে A.8.5 এবং A.8.24 কে সন্তুষ্ট করে। WPA3-Enterprise-এ বাধ্যতামূলক Protected Management Frames এবং একটি ঐচ্ছিক 192-bit মোড যুক্ত থাকে। যেখানে আপনার ঝুঁকি মূল্যায়ন বা সেক্টরের নিয়মগুলি উচ্চতর নিরাপত্তার দাবি করে সেখানে এটি বেছে নিন এবং আপনার ক্লায়েন্ট ডিভাইসগুলি এটি সমর্থন করে কিনা তা নিশ্চিত করুন।

গেস্ট WiFi কি আমাদের ISO 27001 আওতার মধ্যে থাকা প্রয়োজন?

হ্যাঁ, যেখানেই এটি আপনার স্টাফ নেটওয়ার্ক বা ব্যবসায়িক সিস্টেমের সাথে অবকাঠামো ভাগ করে নেয়। অডিটর পরীক্ষা করবেন যে অতিথিরা A.8.22-এর অধীনে স্টাফ, পেমেন্ট বা ম্যানেজমেন্ট নেটওয়ার্কগুলিতে পৌঁছাতে পারে না। Guest WiFi ব্যক্তিগত ডেটাও সংগ্রহ করে, যা GDPR এবং A.5.34-কে অন্তর্ভুক্ত করে। Purple-এর SecurePass অ্যাড-অন গেস্ট নেটওয়ার্কগুলিকে পৃথক, এনক্রিপ্ট করা প্রমাণীকরণ সরবরাহ করে। গেস্ট এবং স্টাফের প্রমাণ প্যাকগুলি একসাথে প্রস্তুত করুন, কারণ অডিটররা সাধারণত একই সেশনে উভয়ই পর্যালোচনা করেন।

একটি শেয়ার্ড পাসওয়ার্ড থেকে 802.1X-এ স্থানান্তরিত হতে কতটা প্রচেষ্টার প্রয়োজন হয়?

অ্যাক্সেস পয়েন্ট পরিবর্তনটি হলো আপনার কন্ট্রোলার ড্যাশবোর্ডের একটি WLAN প্রোফাইল, যা Purple-এর সহায়তা নির্দেশিকাগুলিতে ধাপে ধাপে নথিভুক্ত রয়েছে। বেশিরভাগ প্রচেষ্টা অন্য কোথাও থাকে। আপনি VLAN-এ ভূমিকাগুলি ম্যাপ করেন, আপনার আইডেন্টিটি প্রোভাইডারকে সংযুক্ত করেন এবং স্টাফ ডিভাইসগুলি অনবোর্ড করেন। আপনি সেইসব লেগ্যাসি ডিভাইসের জন্যও পরিকল্পনা করেন যা 802.1X চালাতে পারে না। একটি সাইটে একটি পাইলট চালান, এটি থেকে প্রমাণ সংগ্রহ করুন এবং প্যাটার্নটি ঠিকঠাক কাজ করলে বাকি এস্টেটে রোল আউট করুন।

একটি স্টাফ SSID কি একই সাইটে কয়েকটি কোম্পানিকে পরিষেবা দিতে পারে?

হ্যাঁ। প্রতিটি টেন্যান্ট সংস্থাকে নিজস্ব কী দেওয়ার জন্য আইডেন্টিটি PSK (iPSK) ব্যবহার করুন। RADIUS প্রতিটি কী-কে সেই টেন্যান্টের VLAN-এ ম্যাপ করে, যাতে একটি শেয়ার্ড SSID-তে ট্র্যাফিক বিচ্ছিন্ন থাকে। Purple-এর Multi-Tenant WiFi এই পদ্ধতিটি ব্যবহার করে। iPSK টেন্যান্টদের পরিষ্কারভাবে বিচ্ছিন্ন করে এবং A.8.22 প্রমাণ করে। প্রতিটি টেন্যান্টের মধ্যে এটি কোনও ব্যক্তির পরিবর্তে একটি কী চিহ্নিত করে, তাই পৃথক স্টাফ প্রমাণীকরণের জন্য 802.1X একটি শক্তিশালী বিকল্প হিসেবেই থেকে যায়।

কোনও কর্মী চলে যাওয়ার পর তার WiFi অ্যাক্সেস বন্ধ হয়ে গেছে তা আমরা কীভাবে প্রমাণ করব?

আপনার আইডেন্টিটি প্রোভাইডারে অ্যাকাউন্টটি নিষ্ক্রিয় করুন, তারপর চলে যাওয়ার তারিখের পরে যেকোনো প্রচেষ্টার জন্য RADIUS রিজেক্ট লগগুলি দেখান। Purple-এর সাথে Microsoft Entra ID, Okta এবং Google Workspace সংহত রয়েছে, তাই নতুন জয়েন করা, স্থানান্তরিত হওয়া বা চলে যাওয়া কর্মীদের পরিবর্তনগুলি আপনার ডিরেক্টরি থেকে নেটওয়ার্কে পৌঁছে যায়। অডিটররা সাধারণত HR রেকর্ড থেকে চলে যাওয়া বেশ কয়েকজন কর্মীর নমুনা নেন। চলে যাওয়ার তারিখের পরে একটি টাইমস্ট্যাম্পযুক্ত রিজেক্ট লগ তাদের A.5.16 এবং A.5.18-এর অধীনে পরিষ্কার এবং যাচাইযোগ্য প্রমাণ প্রদান করে।

মূল সংজ্ঞাসমূহ

IEEE 802.1X

পোর্ট-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস কন্ট্রোলের জন্য IEEE স্ট্যান্ডার্ড। অ্যাক্সেস পয়েন্ট ট্রাফিক ব্লক করে যতক্ষণ না একটি অথেন্টিকেশন সার্ভার, সাধারণত RADIUS, ডিভাইসটিকে অনুমোদন করে, যেখানে ক্রেডেনশিয়াল একটি Extensible Authentication Protocol (EAP) পদ্ধতির মাধ্যমে আদান-প্রদান করা হয়।

802.1X হলো যা WPA2-Enterprise এবং WPA3-Enterprise ব্যবহার করে, এবং এটি সেই মেকানিজম যা একটি স্টাফ SSID-কে A.5.15, A.5.16 এবং A.8.5 এর জন্য নামযুক্ত-আইডেন্টিটি প্রমাণে রূপান্তর করে।

RADIUS

Remote Authentication Dial-In User Service, যা RFC 2865-এ সংজ্ঞায়িত। সার্ভার প্রতিটি অথেন্টিকেশন অনুরোধ গ্রহণ বা প্রত্যাখ্যান করে এবং Access-Accept মেসেজে অ্যাট্রিবিউট ফেরত দিতে পারে, যেমন অ্যাসাইন করার জন্য VLAN।

RADIUS এক্সেপ্ট এবং রিজেক্ট লগ হলো অ্যাক্সেস কন্ট্রোল এবং লিভার স্যাম্পলিংয়ের মূল আর্টিফ্যাক্ট, তাই আপনার RADIUS পলিসি এক্সপোর্ট নিজেই একটি অডিট প্রমাণ হয়ে ওঠে।

RADIUS accounting

RFC 2866-এ সংজ্ঞায়িত, অ্যাকাউন্টিং সেশন স্টার্ট, ইন্টারিম আপডেট এবং স্টপ রেকর্ড যুক্ত করে। প্রতিটি রেকর্ডে অথেন্টিকেটেড নাম, অ্যাক্সেস পয়েন্ট আইডেন্টিফায়ার, ডিভাইস MAC এবং অ্যাসাইন করা IP অ্যাড্রেস থাকে।

অ্যাকাউন্টিং রেকর্ড, ফায়ারওয়াল লগের সাথে যুক্ত হয়ে, আপনাকে একটি কানেকশন নির্দিষ্ট ব্যক্তির সাথে মেলাতে সাহায্য করে এবং সেশন-লেভেল প্রমাণ প্রদান করে যা A.8.16 মনিটরিং দাবি করে।

EAP-TLS

একটি EAP পদ্ধতি যা 802.1X এর সাথে ব্যবহৃত হয় যেখানে ক্লায়েন্ট এবং সার্ভার উভয়ই সার্টিফিকেট পেশ করে, তাই ফিশিং বা শেয়ার করার মতো কোনো পাসওয়ার্ড থাকে না।

EAP-TLS, A.8.5 এর জন্য সবচেয়ে শক্তিশালী আইডেন্টিটি প্রমাণ দেয় এবং WPA3-Enterprise 192-বিট মোডের জন্য এটি প্রয়োজন, যা GCMP-256 ব্যবহার করে।

EAP-TTLS

একটি EAP পদ্ধতি যেখানে সার্ভার একটি সার্টিফিকেট পেশ করে এবং একটি TLS টানেল তৈরি করে, এবং ক্লায়েন্ট তখন সেই টানেলের ভেতরে তার ক্রেডেনশিয়াল পাঠায়।

Juniper Mist এবং Cisco Meraki-এর জন্য Purple-এর প্রকাশিত স্টাফ WiFi কনফিগারেশনগুলো EAP-TTLS ব্যবহার করে, যা সার্ভার সার্টিফিকেটের ক্লায়েন্ট ভ্যালিডেশনকে একটি কন্ট্রোল করে তোলে যা আপনাকে প্রমাণ করতে হবে।

WPA3-Personal (SAE)

WPA3-Personal সংস্করণটি WPA2 ফোর-ওয়ে হ্যান্ডশেককে Simultaneous Authentication of Equals দ্বারা প্রতিস্থাপন করে, যা অফলাইন ডিকশনারি আক্রমণ প্রতিরোধ করে, তবে এটি এখনও একটি শেয়ার্ড পাসওয়ার্ডের উপর নির্ভর করে।

দলগুলো প্রায়শই ধরে নেয় যে WPA3 আপগ্রেড একটি অডিট অনুসন্ধানের সমাধান করে। এটি ক্রিপ্টোগ্রাফি ঠিক করে কিন্তু আইডেন্টিটি বা পরিচয়ের সমস্যার সমাধান করে না, তাই এটি এখনও কর্মীদের অ্যাক্সেসের জন্য A.5.16 এবং A.8.5 নিয়ন্ত্রণে ব্যর্থ হয়।

Identity PSK (iPSK)

একটি একক SSID-এ প্রতি-ডিভাইস বা প্রতি-গ্রুপ প্রি-শেয়ার্ড কী, যেখানে RADIUS প্রতিটি কী-কে তার নিজস্ব VLAN-এর সাথে ম্যাপ করে।

iPSK শেয়ার্ড এস্টেটে টেন্যান্ট সংস্থাগুলোকে আলাদা করে এবং A.8.22 প্রমাণ করে, তবে এটি একজন ব্যক্তির পরিবর্তে একটি কী সনাক্ত করে, তাই A.8.5 এর জন্য 802.1X এখনও সবচেয়ে শক্তিশালী সমাধান হিসেবে রয়ে গেছে।

RadSec

TLS-এর মাধ্যমে RADIUS, যা RFC 6614-এ সংজ্ঞায়িত। এটি সম্পূর্ণ RADIUS বিনিময়কে TLS-এর মাধ্যমে সুরক্ষিত করে, যেখানে UDP-এর মাধ্যমে স্ট্যান্ডার্ড RADIUS শুধুমাত্র একটি MD5-ভিত্তিক স্কিম দিয়ে পাসওয়ার্ড অ্যাট্রিবিউট সুরক্ষিত করে।

আপনার অ্যাক্সেস পয়েন্ট এবং Purple-এর ক্লাউড RADIUS-এর মধ্যকার RadSec সংযোগ নেটওয়ার্ক পরিষেবাগুলোর A.8.21 নিরাপত্তা এবং A.8.24 ক্রিপ্টোগ্রাফির ব্যবহার সমর্থন করে, যার প্রমাণ হিসেবে RadSec সার্টিফিকেট কাজ করে।

Dynamic VLAN assignment

RFC 3580 সংজ্ঞায়িত করে কীভাবে একটি RADIUS সার্ভার Access-Accept মেসেজে VLAN অ্যাট্রিবিউটগুলো ফেরত দেয়, যাতে অ্যাক্সেস পয়েন্ট প্রতিটি প্রমাণীকৃত ব্যক্তিকে তাদের ভূমিকার জন্য নির্ধারিত VLAN-এ স্থান দেয়।

ডায়নামিক VLAN প্রতিটি ভূমিকার জন্য আলাদা SSID ব্রডকাস্ট না করেই একটি মাত্র স্টাফ SSID-কে A.8.22 পৃথকীকরণ এবং A.8.3 তথ্য অ্যাক্সেস সীমাবদ্ধতা প্রমাণ করতে সাহায্য করে।

RADIUS Change of Authorization (CoA)

RFC 5176-এ সংজ্ঞায়িত, CoA একটি RADIUS সার্ভারকে একটি চলমান সেশন বন্ধ করতে Disconnect-Request পাঠাতে অথবা এটিকে অন্য একটি VLAN-এ স্থানান্তর করতে CoA-Request পাঠাতে অনুমতি দেয়।

একটি অ্যাকাউন্ট নিষ্ক্রিয় করলে তা পরবর্তী প্রমাণীকরণ বন্ধ করে কিন্তু একটি চলমান সেশন শেষ নাও করতে পারে। Purple-এর প্রকাশিত Cisco Meraki কনফিগারেশনে CoA নিষ্ক্রিয় থাকে, তাই এটি দাবি করার আগে অবিলম্বে প্রত্যাহারের বিষয়টি নিশ্চিত করুন।

Statement of Applicability (SoA)

ISO/IEC 27001:2022 ডকুমেন্ট যাতে আপনি সাংগঠনিক, কর্মী, শারীরিক এবং প্রযুক্তিগত থিম জুড়ে ৯৩টি Annex A নিয়ন্ত্রণের প্রতিটির অন্তর্ভুক্তি বা বাদ দেওয়ার যৌক্তিকতা প্রদর্শন করেন।

SoA-তে আপনার ওয়্যারলেস সারিগুলো কর্মীদের WiFi প্রমাণের ১২টি নিয়ন্ত্রণের সাথে ম্যাপ করা উচিত এবং লিগ্যাসি ডিভাইসগুলোর জন্য রেখে দেওয়া যেকোনো শেয়ার্ড-কী নেটওয়ার্কের যৌক্তিকতা সেখানে অবশ্যই উল্লেখ করতে হবে।

Protected Management Frames

WiFi ম্যানেজমেন্ট ফ্রেমের জন্য IEEE 802.11w সুরক্ষা, যা WPA3-Enterprise দ্বারা বাধ্যতামূলক করা হয়েছে।

যেখানে আপনার ঝুঁকি মূল্যায়নে উচ্চতর নিরাপত্তার প্রয়োজন হয় সেখানে WPA3-Enterprise বেছে নেওয়ার একটি অন্যতম কারণ হলো PMF, এবং এই সাইফার স্যুটটি আপনার A.8.24 ক্রিপ্টোগ্রাফি নীতিতে নথিভুক্ত করা উচিত।

সমাধানকৃত উদাহরণসমূহ

একটি হোটেল গ্রুপ যা প্রতিটি প্রায় ২০০টি রুম বিশিষ্ট তিনটি প্রপার্টি পরিচালনা করে, তারা সার্ভেইল্যান্সের সময় একটি ছোট ননকনফর্মিটি পায়। স্টাফ WiFi সমস্ত সাইটে একটি মাত্র WPA2-PSK কী ব্যবহার করছিল, যা ১৮ মাস ধরে অপরিবর্তিত ছিল এবং এজেন্সি হাউসকিপার সহ প্রায় ১৪০ জন স্টাফের জানা ছিল।

গ্রুপটি তাদের বিদ্যমান অ্যাক্সেস পয়েন্টগুলিতে RadSec ব্যবহার করে ক্লাউড RADIUS-এর সাথে WPA2-Enterprise এবং 802.1X-এ স্টাফ WiFi স্থানান্তরিত করেছে। অ্যাকাউন্টগুলি গ্রুপের ডিরেক্টরি থেকে আসায়, একটি শেয়ার্ড কী আর আইডেন্টিটি হিসেবে ব্যবহৃত হচ্ছিল না। রিসেপশন, হাউসকিপিং, ফাইন্যান্স এবং আইটি প্রতিটি একটি একক SSID-তে নিজস্ব VLAN-এ ম্যাপ করা হয়েছিল, যখন গেস্ট নেটওয়ার্ক আলাদা রাখা হয়েছিল। পরবর্তী অডিটে, নমুনা হিসেবে নেওয়া স্টাফ সেশনের ১০০% একটি নির্দিষ্ট ব্যক্তির সাথে ট্রেস করা গেছে। অডিটর পাঁচজন চাকরি ছেড়ে দেওয়া কর্মীর নমুনা পরীক্ষা করেন এবং প্রত্যেকের ক্ষেত্রে তাদের চলে যাওয়ার তারিখের পর একটি RADIUS রিজেক্ট দেখায়। ননকনফর্মিটি বন্ধ হয়ে যায় এবং একজন চলে যাওয়া কর্মীকে বাদ দেওয়ার প্রক্রিয়াটি তিনটি সাইটের কী পরিবর্তনের ঝামেলা থেকে কমিয়ে একটি একক অ্যাকাউন্ট নিষ্ক্রিয় করার কাজে নামিয়ে আনে।

একটি ৬০টি স্টোরের রিটেইল চেইনের কাছে ISO 27001 সার্টিফিকেশন ছিল এবং এটি PCI DSS v4.0 এর অধীনেও পড়েছিল। প্রতিটি স্টোর হ্যান্ডহেল্ড স্ক্যানার, ম্যানেজার ল্যাপটপ এবং স্টাফ ফোনের জন্য তিনটি স্টাফ SSID ব্রডকাস্ট করত এবং সেগ্রিগেশনের প্রমাণ ছিল একটি অপ্রমাণিত ডায়াগ্রাম।

চেইনটি তিনটি SSID-কে ডাইনামিক VLAN অ্যাসাইনমেন্ট সহ একটি একক 802.1X স্টাফ SSID-তে সংকুচিত করে, যাতে RADIUS প্রতিটি ডিভাইসকে তার রোলের VLAN-এ স্থাপন করে। লিগ্যাসি স্ক্যানার যা 802.1X রান করতে পারত না, সেগুলোকে মূল নেটওয়ার্কে শেয়ার্ড কী রাখার পরিবর্তে কঠোর ফায়ারওয়াল রুল সহ একটি আইসোলেটেড VLAN-এ স্থানান্তরিত করা হয়েছিল। সিকিউরিটি টিম স্টোরগুলোর একটি নমুনাতে একটি ডেটেড সেগ্রিগেশন টেস্ট চালায়। প্রতি স্টোরে স্টাফ SSID-এর সংখ্যা তিন থেকে কমে এক-এ দাঁড়ায়। একই টেস্টের ফলাফল A.8.22 এভিডেন্স প্যাক এবং Requirement 11.4.5 এর অধীনে PCI DSS সেগমেন্টেশন টেস্টিং-এর কাজ করেছে, ফলে একটি টেস্ট দুটি অডিট সম্পন্ন করেছে।

প্রায়শই জিজ্ঞাসিত প্রশ্নাবলী

আমাদের বর্তমান অ্যাক্সেস পয়েন্টগুলোর সাথেই কি Purple স্টাফ WiFi কাজ করবে?

হ্যাঁ। Purple সম্পূর্ণ হার্ডওয়্যার-স্বাধীন এবং এটি Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme এবং Fortinet-এর ক্লাউড ওভারলে হিসেবে চলে। আপনি WLAN প্রোফাইলটি WPA2-Enterprise-এ পরিবর্তন করবেন এবং RadSec-এর মাধ্যমে এটিকে Purple-এর ক্লাউড RADIUS-এর সাথে সংযুক্ত করবেন। Purple-এর পক্ষ থেকে Juniper Mist এবং Cisco Meraki-এর জন্য ধাপে ধাপে স্টাফ WiFi গাইড প্রকাশ করা হয়েছে। কোনো কিছু প্রতিস্থাপন করার প্রয়োজন নেই, ফলে কোনো হার্ডওয়্যার প্রজেক্ট ছাড়াই আপনার অডিট এভিডেন্স উন্নত হয়।

একটি শেয়ার্ড WPA2-PSK স্টাফ পাসওয়ার্ড ব্যবহারের কারণে কি আমরা ISO 27001 অডিটে ব্যর্থ হতে পারি?

এটি A.8.5 বা A.5.16 নিয়মের বিরুদ্ধে একটি নন-কনফরমিটি তৈরি করতে পারে। একটি শেয়ার্ড কি ডিভাইসের সত্যতা যাচাই করে, ব্যক্তির নয় - তাই কোন নির্দিষ্ট ব্যক্তি নেটওয়ার্কে যুক্ত হয়েছেন তা আপনি দেখাতে পারবেন না। এছাড়াও, সবার কি পরিবর্তন না করে কেবল চাকরি ছেড়ে দেওয়া কোনো একজনের অ্যাক্সেস বন্ধ করার উপায় নেই। কিছু প্রতিষ্ঠান লেগ্যাসি ডিভাইসের জন্য একটি PSK নেটওয়ার্ক বজায় রাখে যা 802.1X চালাতে পারে না। এটি শুধুমাত্র একটি আইসোলেটেড VLAN-এ কাজ করে, এবং এই ব্যতিক্রমটিকে আপনার Statement of Applicability-তে যুক্তিযুক্ত প্রমাণ করতে হবে।

Purple কি নিজে ISO 27001 সার্টিফাইড?

হ্যাঁ। Cyber Essentials-এর পাশাপাশি Purple ISO 27001 সার্টিফাইড এবং একটি GDPR-সম্মত প্ল্যাটফর্ম হিসেবে কাজ করে। এটি A.8.21 (নেটওয়ার্ক পরিষেবার নিরাপত্তা) এবং A.5.19 (সরবরাহকারী সম্পর্কের ক্ষেত্রে তথ্য নিরাপত্তা)-এর অধীনে আপনার সাপ্লায়ার এভিডেন্সকে শক্তিশালী করে। বর্তমান সার্টিফিকেট ও তার পরিধি জানতে Purple-এর কাছে অনুরোধ করুন এবং এটি আপনার সাপ্লায়ার রেকর্ডে সংরক্ষণ করুন। মনে রাখবেন যে একজন সাপ্লায়ারের সার্টিফিকেট আপনার ISMS-কে সমর্থন করে, কিন্তু এটিকে সরাসরি সার্টিফাই করে না।

অডিটে পাস করার জন্য কি আমাদের WPA3-Enterprise প্রয়োজন?

না। ISO 27001 নির্দিষ্ট কোনো WiFi সিকিউরিটি স্ট্যান্ডার্ডের কথা উল্লেখ করে না। এটি আপনাকে আপনার ঝুঁকি মূল্যায়নের সাথে সামঞ্জস্যপূর্ণ কন্ট্রোল নির্বাচন করতে বলে। 802.1X এবং একটি শক্তিশালী EAP পদ্ধতি সহ WPA2-Enterprise অধিকাংশ রিস্ক প্রোফাইলে A.8.5 এবং A.8.24 পূরণ করে। WPA3-Enterprise-এ বাধ্যতামূলক Protected Management Frames এবং একটি ঐচ্ছিক 192-বিট মোড রয়েছে। আপনার ঝুঁকি মূল্যায়ন বা সেক্টরের নিয়ম অনুযায়ী যেখানে উচ্চ সুরক্ষার প্রয়োজন, সেখানে এটি নির্বাচন করুন এবং আপনার ক্লায়েন্ট ডিভাইসগুলো এটি সমর্থন করে কিনা তা নিশ্চিত করুন।

গেস্ট WiFi কি আমাদের ISO 27001 আওতাভুক্ত হওয়া প্রয়োজন?

হ্যাঁ, যেখানে এটি আপনার স্টাফ নেটওয়ার্ক বা ব্যবসায়িক সিস্টেমের সাথে অবকাঠামো ভাগ করে নেয়। অডিটর যাচাই করবেন যে অতিথিরা A.8.22-এর অধীনে স্টাফ, পেমেন্ট বা ম্যানেজমেন্ট নেটওয়ার্কে প্রবেশ করতে পারছে কিনা। গেস্ট WiFi ব্যক্তিগত ডেটাও সংগ্রহ করে, যার ফলে GDPR এবং A.5.34 প্রযোজ্য হয়। Purple-এর SecurePass অ্যাড-অন গেস্ট নেটওয়ার্কগুলোকে ব্যক্তিগত ও এনক্রিপ্টেড প্রমাণীকরণ প্রদান করে। গেস্ট এবং স্টাফ এভিডেন্স প্যাকগুলো একসাথেই প্রস্তুত করুন, কারণ অডিটররা সাধারণত একই সেশনে উভয়টি পর্যালোচনা করেন।

শেয়ার্ড পাসওয়ার্ড থেকে 802.1X-এ স্থানান্তরিত হতে কী পরিমাণ প্রচেষ্টার প্রয়োজন হয়?

অ্যাক্সেস পয়েন্টের পরিবর্তনটি আপনার কন্ট্রোলার ড্যাশবোর্ডের একটি মাত্র WLAN প্রোফাইল, যা Purple-এর সাপোর্ট গাইডে ধাপে ধাপে নথিভুক্ত রয়েছে। অধিকাংশ কাজ অন্য জায়গায় করতে হয়। আপনি ভূমিকা অনুযায়ী VLAN ম্যাপ করবেন, আপনার আইডেন্টিটি প্রোভাইডার সংযুক্ত করবেন এবং স্টাফ ডিভাইসগুলো অনবোর্ড করবেন। এছাড়া যে সকল লেগ্যাসি ডিভাইস 802.1X চালাতে পারে না, সেগুলোর জন্যও পরিকল্পনা করতে হবে। একটি সাইটে পাইলট রান করুন, সেখান থেকে এভিডেন্স সংগ্রহ করুন এবং প্রক্রিয়াটি সফল হলে বাকি সব জায়গায় রোল আউট করুন।

একটি মাত্র স্টাফ SSID কি একই সাইটের একাধিক কোম্পানিকে সেবা দিতে পারে?

হ্যাঁ। প্রতিটি টেন্যান্ট সংস্থাকে নিজস্ব কি দেওয়ার জন্য আইডেন্টিটি PSK (iPSK) ব্যবহার করুন। RADIUS প্রতিটি কি-কে সেই টেন্যান্টের VLAN-এর সাথে ম্যাপ করে, ফলে একটি শেয়ার্ড SSID-তেও ট্রাফিক সম্পূর্ণ আলাদা থাকে। Purple-এর Multi-Tenant WiFi এই পদ্ধতি ব্যবহার করে। iPSK টেন্যান্টদের পরিষ্কারভাবে আলাদা করে এবং A.8.22-এর প্রমাণ দেয়। প্রতিটি টেন্যান্টের ক্ষেত্রে এটি কোনো ব্যক্তির পরিবর্তে একটি কি সনাক্ত করে, তাই ব্যক্তিগত স্টাফ প্রমাণীকরণের জন্য 802.1X এখনও সবচেয়ে শক্তিশালী বিকল্প।

চাকরি ছেড়ে দেওয়া কোনো কর্মী যে WiFi অ্যাক্সেস হারিয়েছেন তা আমরা কীভাবে প্রমাণ করব?

আপনার আইডেন্টিটি প্রোভাইডারে অ্যাকাউন্টটি নিষ্ক্রিয় করুন, তারপর প্রস্থান করার তারিখের পরের কোনো লগইন চেষ্টার জন্য RADIUS রিজেক্ট লগ দেখান। Purple সরাসরি Microsoft Entra ID, Okta এবং Google Workspace-এর সাথে যুক্ত থাকে, তাই যোগদানকারী, বদলি হওয়া বা চাকরি ছেড়ে দেওয়া কর্মীদের পরিবর্তনগুলো আপনার ডিরেক্টরি থেকে সরাসরি নেটওয়ার্কে পৌঁছে যায়। অডিটররা সাধারণত HR রেকর্ড থেকে চাকরি ছেড়ে দেওয়া কর্মীদের নমুনা সংগ্রহ করেন। প্রস্থানের তারিখের পরে টাইমস্ট্যাম্প সহ একটি রিজেক্ট লগ তাদের A.5.16 এবং A.5.18-এর অধীনে পরিষ্কার ও নির্ভরযোগ্য প্রমাণ দেয়।

এই সিরিজে পড়া চালিয়ে যান

Cisco Meraki, HPE Aruba এবং Ruckus-এ DFS রাডার ইভেন্ট: চ্যানেল পরিবর্তনের জন্য একটি ডায়াগনস্টিকস চেকলিস্ট

Cisco Meraki, HPE Aruba বা Ruckus-এ আপনার 5GHz বিভ্রাটের কারণ কোনো DFS রাডার ইভেন্ট ছিল কিনা তা বের করুন। প্রকৃত রাডার এবং ফলস পজিটিভ ও প্ল্যানার মুভমেন্টের মধ্যে পার্থক্য বুঝুন। তারপর আপনার ভেন্যুর জন্য প্রয়োজনীয় ধারণক্ষমতা না কমিয়েই কোন AP-গুলিতে কোন চ্যানেলগুলি বাদ দিতে হবে তা নির্ধারণ করুন।

গাইডটি পড়ুন →

Cisco Meraki WiFi 6-এর এন্ড অফ সেল হওয়াতে WiFi 6 থেকে WiFi 7 অ্যাক্সেস পয়েন্ট রিফ্রেশের পরিকল্পনা করা

এই টেকনিক্যাল রেফারেন্সটি ৩১ ডিসেম্বর ২০২৬ সালের লাস্ট-অর্ডার ডেটের আগে মাল্টি-সাইট অপারেটরদের একটি Cisco Meraki WiFi 6 থেকে WiFi 7 রিফ্রেশের ডিসিশন ফ্রেমওয়ার্ক প্রদান করে। এটি এস্টেট এবং ব্যাকহল প্ল্যানিংয়ের সাথে Meraki Dashboard চেকগুলোর সমন্বয় করে, যা প্রতিটি অ্যাক্সেস পয়েন্ট পরিবর্তনের সময় Purple অথেন্টিকেশন এবং লোকেশন-অ্যানালিটিক্স কন্টিনিউটি রক্ষা করে।

গাইডটি পড়ুন →

GDPR এবং Guest WiFi: ভেন্যু মার্কেটার এবং IT-এর জন্য একটি কমপ্লায়েন্স গাইড

এই টেকনিক্যাল গাইডটি ভেন্যু IT এবং মার্কেটিং টিমগুলোকে দেখায় কীভাবে GDPR-এর অধীনে Guest WiFi ডেটা সংগ্রহ নিয়ন্ত্রণ করতে হয়, একটি captive portal-কে কমপ্লায়েন্সের দুর্বলতায় পরিণত না করে। এটি নেটওয়ার্ক অ্যাক্সেস, গোপনীয়তার তথ্য, ঐচ্ছিক মার্কেটিং পছন্দ এবং CRM ফ্লো-কে আলাদা করে, তারপর Purple Connect, Capture এবং Engage-কে সেই অপারেশনাল সিদ্ধান্তের সাথে মানচিত্রিত করে।

গাইডটি পড়ুন →

আপনার নির্দিষ্ট সেটআপ নিয়ে কোনো প্রশ্ন আছে?

আমাদের টিম ৮০,০০০ ভেন্যুতে ভেন্যু অপারেটর, IT ম্যানেজার এবং নেটওয়ার্ক ইঞ্জিনিয়ারদের সাথে কাজ করে। একটি ২০ মিনিটের কল বুক করুন এবং আপনার মতো অন্যরা কীভাবে এর সমাধান করেছেন তা আমরা আপনাকে দেখাব।