মূল কন্টেন্টে যান

কোনো कर्मचारी চলে গেলে কীভাবে WiFi অ্যাক্সেস বাতিল করবেন

এই গাইডে বিস্তারিত আলোচনা করা হয়েছে কীভাবে কোনো কর্মচারী চলে গেলে WiFi অ্যাক্সেস বাতিল করতে হয়, যেখানে অনিরাপদ শেয়ার্ড পাসওয়ার্ডের পরিবর্তে প্রতি-ব্যবহারকারী অনুযায়ী 802.1X সার্টিফিকেট বা iPSK ব্যবহার করা হয়। এটি ISO 27001 এবং SOC 2 অডিটের প্রয়োজনীয়তা পূরণের জন্য SCIM-এর মাধ্যমে স্বয়ংক্রিয় ডিপ্রোভিশনিং কভার করে।

📖 5 মিনিট পাঠ📝 1,070 শব্দ🔧 2 সমাধানকৃত উদাহরণ3 অনুশীলনী প্রশ্ন📚 8 মূল সংজ্ঞা

এই গাইডটি শুনুন

পডকাস্ট ট্রান্সক্রিপ্ট দেখুন
Purple টেকনিক্যাল ব্রিফিংয়ে আপনাকে স্বাগতম। আমি আপনাদের হোস্ট, এবং আজ আমরা এন্টারপ্রাইজ অফবোর্ডিংয়ের অন্যতম সাধারণ ঘাটতি নিয়ে আলোচনা করছি: কোনো কর্মচারী চলে গেলে আসলে WiFi অ্যাক্সেসের কী হয়? এটি শুনতে সহজ মনে হয়। কেউ তার ব্যাজ জমা দেয়, HR তাদের অ্যাকাউন্ট বন্ধ করে দেয় এবং আপনি এগিয়ে যান। কিন্তু আপনার নেটওয়ার্ক যদি এখনও একটি শেয়ার্ড WPA2 পাসওয়ার্ডে চলে, তবে সেই ব্যক্তিটি পাসওয়ার্ড জেনেই দরজা দিয়ে বাইরে চলে গেছেন। এবং আপনি যদি সবার জন্য এটি পরিবর্তন না করেন, তবে তারা কার পার্কিং থেকেও পুনরায় সংযোগ করতে পারে। আজ আমরা এই সমস্যারই সমাধান করছি। আমরা প্রতি-ব্যবহারকারী WiFi অ্যাক্সেস বাতিলকরণের তিনটি নির্ভরযোগ্য মডেল কভার করব, একই দিনে অ্যাক্সেস বাতিলকরণের একটি চেকলিস্টের মধ্য দিয়ে যাব এবং একজন ISO 27001 বা SOC 2 অডিটর আপনার লগে ঠিক কী দেখতে চান তা বিস্তারিত ব্যাখ্যা করব। চলুন শুরু করা যাক। সেকশন এক: কেন শেয়ার্ড পাসওয়ার্ড এই কাজের জন্য ভুল টুল। WPA2-Personal, যা সাধারণ হোম-রাউটার সেটআপ, একটি একক প্রি-শেয়ার্ড কী ব্যবহার করে। নেটওয়ার্কের প্রত্যেকে একই পাসওয়ার্ড জানে। যখন একজন ব্যক্তি চলে যান, তখন সেই পাসওয়ার্ডটি তাদের ফোন, তাদের ল্যাপটপ বা তাদের সংযুক্ত করা যেকোনো ডিভাইসে তখনও বৈধ থাকে। তাদের অ্যাক্সেস বাতিল করার একমাত্র উপায় হলো পুরো নেটওয়ার্কের পাসওয়ার্ড পরিবর্তন করা এবং বাকি সমস্ত ব্যবহারকারী ও ডিভাইসে তা পুনরায় বিতরণ করা। ২০০ জন কর্মী বিশিষ্ট একটি হোটেলে এর অর্থ হলো প্রতিটি পয়েন্ট-অফ-সেল টার্মিনাল, প্রতিটি ব্যাক-অফিস PC, প্রতিটি ম্যানেজারের ফোন আপডেট করা। ৫০টি স্টোর বিশিষ্ট একটি রিটেইল চেইনে এর অর্থ হলো প্রতিটি সাইটে একটি সমন্বित রোলআউট করা। এর অপারেশনাল খরচ অনেক বেশি, ব্যাঘাতটি বাস্তব এবং চলে যাওয়া ব্যক্তির শেষ দিন এবং পাসওয়ার্ড পরিবর্তন সম্পন্ন হওয়ার মধ্যবর্তী সময়টি একটি প্রকৃত নিরাপত্তা ঘাটতি। পেমেন্ট কার্ড ইন্ডাস্ট্রির স্ট্যান্ডার্ড PCI-DSS-এর জন্য প্রয়োজনীয়ता হলো, যখনই কোনো কর্মী চলে যান যিনি শেয়ার্ড ক্রেডেনশিয়াল জানেন, তখনই তা পরিবর্তন করতে হবে। তাই আপনার ক্যাশ রেজিস্টারগুলো যদি আপনার স্টাফ WiFi-এর মতো একই নেটওয়ার্কে থাকে, তবে একজন কর্মচারীর চলে যাওয়া কেবল একটি সর্বোত্তম অনুশীলনের সুপারিশ নয়, বরং একটি কমপ্লায়েন্সের বাধ্যবাধকতা তৈরি করে। মূল कारणটি সহজ: একটি শেয়ার্ড পাসওয়ার্ডের সাথে কোনো আইডেন্টিটি যুক্ত থাকে না। নেটওয়ার্ক একজন বর্তমান कर्मचारी और एक पूर्व कर्मचारी के बीच अंतर नहीं कर सकता है। इसे ठीक करने के लिए, आपको प्रति-उपयोगकर्ता क्रेडेंशियल्स की आवश्यकता है। सेक्शन दो: तीन मॉडल जो वास्तव में काम करते हैं। मॉडल एक EAP-TLS सर्टिफिकेट-आधारित ऑथेंटिकेशन के साथ 802.1X है। यह एंटरप्राइज़ WiFi सुरक्षा के लिए गोल्ड स्टैंडर्ड है। इस मॉडल में, प्रत्येक उपयोगकर्ता या डिवाइस आपके Certificate Authority या CA द्वारा जारी एक अद्वितीय डिजिटल सर्टिफिकेट रखता है। जब वे WiFi से कनेक्ट होते हैं, तो RADIUS सर्वर उस सर्टिफिकेट को क्रिप्टोग्राफिक रूप से सत्यापित करता है। सर्टिफिकेट एक पहचान से जुड़ा होता है, पासवर्ड से नहीं। एक्सेस रद्द करने के लिए, आप CA स्तर पर सर्टिफिकेट रद्द करते हैं। RADIUS सर्वर OCSP (Online Certificate Status Protocol) का उपयोग करके वास्तविक समय में निरस्तीकरण स्थिति की जांच करता है। जब आप किसी सर्टिफिकेट को निरस्त के रूप में चिह्नित करते हैं, तो अगली बार जब वह डिवाइस प्रमाणित करने का प्रयास करता है, तो RADIUS सर्वर OCSP रिस्पॉन्डर से पूछताछ करता है, एक निरस्त प्रतिक्रिया प्राप्त करता है, और एक्सेस पॉइंट को एक Access-Reject भेजता है। डिवाइस अगले प्रमाणीकरण प्रयास के कुछ सेकंड के भीतर नेटवर्क से बाहर हो जाता है। सक्रिय सत्रों के लिए, आप मौजूदा सत्र को तुरंत समाप्त करने के लिए RADIUS Change of Authorisation या CoA का उपयोग करते हैं। संयुक्त रूप से, OCSP और CoA का अर्थ है कि आप एक मिनट से भी कम समय में जाने वाले व्यक्ति का WiFi एक्सेस रद्द कर सकते हैं, जिसका पूरा ऑडिट ट्रेल आपके RADIUS लॉग में होता है। EAP-TLS के साथ चुनौती PKI ओवरहेड है। आपको एक Certificate Authority, उपकरणों को सर्टिफिकेट जारी करने का एक तंत्र (आमतौर पर Microsoft Intune जैसे MDM के माध्यम से) और उन्हें रद्द करने की एक प्रक्रिया की आवश्यकता होती है। परिपक्व MDM और पहचान बुनियादी ढांचे वाले संगठनों के लिए, यही सही उत्तर है। छोटे संगठनों या IoT उपकरणों वाले वातावरण के लिए जो सर्टिफिकेट प्रमाणीकरण का समर्थन नहीं कर सकते हैं, आपको एक अलग दृष्टिकोण की आवश्यकता है। मॉडल दो iPSK, Identity Pre-Shared Key है। Cisco इसे iPSK कहता है, Ruckus इसे DPSK कहता है, Aruba इसे MPSK कहता है, लेकिन अवधारणा वही है: प्रत्येक उपयोगकर्ता या डिवाइस को एक अद्वितीय पासवर्ड मिलता है, भले ही वे सभी एक ही SSID से कनेक्ट हों। RADIUS सर्वर प्रत्येक अद्वितीय कुंजी को एक विशिष्ट पहचान और वैकल्पिक रूप से एक विशिष्ट VLAN से मैप करता है। जब आप RADIUS डेटाबेस से उस कुंजी को हटाते हैं, तो डिवाइस अब प्रमाणित नहीं हो सकता है। जाने वाले व्यक्ति का प्रभाव क्षेत्र (blast radius) ठीक एक व्यक्ति है। बाकी सभी की चाबियां वैध रहती हैं। iPSK विशेष रूप से मिश्रित डिवाइस प्रकारों वाले वातावरण के लिए उपयुक्त है। IoT डिवाइस, पॉइंट-ऑफ-सेल टर्मिनल और लीगेसी हार्डवेयर जो 802.1X सर्टिफिकेट का समर्थन नहीं कर सकते हैं, वे सभी iPSK का उपयोग कर सकते हैं। यह एक पूर्ण PKI परिनियोजन की तुलना में संचालित करने में भी सरल है, जो बुनियादी ढांचे के ओवरहेड के बिना प्रति-उपयोगकर्ता निरस्तीकरण की आवश्यकता वाले मध्यम आकार के संगठनों के लिए इसे सही विकल्प बनाता है। iPSK के लिए निरस्तीकरण का समय आमतौर पर कुछ मिनट होता है, सेकंड नहीं। कुंजी विलोपन RADIUS सर्वर पर प्रसारित होता है, लेकिन सक्रिय सत्र तब तक बने रह सकते हैं जब तक कि डिवाइस फिर से प्रमाणित न हो जाए या जब तक आप जबरन डिस्कनेक्ट करने के लिए CoA पैकेट न भेजें। मॉडल तीन SCIM-संचालित डीप्रोविज़निंग है। SCIM का अर्थ System for Cross-domain Identity Management है। यह एक खुला मानक है, जिसे RFC 7643 और RFC 7644 में परिभाषित किया गया है, जो आपके पहचान प्रदाता को वास्तविक समय में डाउनस्ट्रीम सिस्टम में उपयोगकर्ता जीवनचक्र घटनाओं को भेजने की अनुमति देता है। व्यवहार में यह कैसे काम करता है यह यहाँ दिया गया है। आपका पहचान प्रदाता, चाहे वह Microsoft Entra ID, Okta, या Google Workspace हो, उपयोगकर्ता खातों के लिए सत्य का आधिकारिक स्रोत है। जब HR विभाग पहचान प्रदाता में जाने वाले व्यक्ति का खाता निष्क्रिय करता है, तो SCIM आपके WiFi प्रबंधन प्लेटफ़ॉर्म सहित प्रत्येक कनेक्टेड सिस्टम को एक अनुरोध भेजता है। Purple SCIM के माध्यम से आपके पहचान प्रदाता से जुड़ता है। जैसे ही आप Entra ID, Okta, या Google Workspace में किसी उपयोगकर्ता को निष्क्रिय करते हैं, Purple SCIM इवेंट प्राप्त करता है और अगले प्रमाणीकरण पर उनके WiFi क्रेडेंशियल्स को रद्द कर देता है। घटना को टाइमस्टैम्प, उपयोगकर्ता की पहचान और की गई कार्रवाई के साथ लॉग किया जाता है। वह लॉग प्रविष्टि ठीक वही है जो एक ISO 27001 ऑडिटर देखना चाहता है। SCIM 802.1X या iPSK को प्रतिस्थापित नहीं करता है। यह उनके ऊपर काम करता है। SCIM पहचान जीवनचक्र का प्रबंधन करता है; प्रमाणीकरण प्रोटोकॉल नेटवर्क प्रवर्तन का प्रबंधन करता है। SCIM और 802.1X का संयोजन आपको एक पूर्ण ऑडिट ट्रेल और शून्य मैन्युअल चरणों के साथ स्वचालित, वास्तविक समय निरस्तीकरण प्रदान करता है। सेक्शन तीन: उसी दिन निरस्तीकरण की चेकलिस्ट। जब जाने वाले व्यक्ति का अंतिम दिन आता है, तो आपकी IT टीम को जिस अनुक्रम का पालन करना चाहिए वह यहाँ दिया गया है। धাপ এক: আপনার আইডেন্টিটি প্রোভাইডারে অ্যাকাউন্টটি নিষ্ক্রিয় করুন। এটি অন্য সবকিছুর জন্য ট্রিগার। Microsoft Entra ID-তে অ্যাকাউন্টটি নিষ্ক্রিয় (disabled) হিসেবে সেট করুন। Okta-তে ব্যবহারকারীকে নিষ্ক্রিয় (deactivate) করুন। Google Workspace-এ অ্যাকাউন্টটি স্থগিত (suspend) করুন। ধাপ দুই: আপনি যদি SCIM ব্যবহার করেন, তবে ডিপ্রোভিশনিং ইভেন্টটি কার্যকর হয়েছে কিনা তা যাচাই করুন। সংশ্লিষ্ট ইভেন্টের জন্য আপনার SCIM লগ বা আপনার WiFi ম্যানেজমেন্ট প্ল্যাটফর্ম পরীক্ষা করুন। যদি SCIM চালু না থাকে, তবে আপনার CA-তে ম্যানুয়ালি সার্টিফিকেটটি বাতিল করুন অথবা আপনার RADIUS ডেটাবেস থেকে iPSK কী-টি মুছে দিন। ধাপ তিন: যেকোনো সক্রিয় WiFi সেশন বন্ধ করতে একটি RADIUS CoA পাঠান। বেশিরভাগ এন্টারপ্রাইজ RADIUS সার্ভার এবং Purple-এর মতো প্ল্যাটফর্মগুলো একটি ডিপ্রোভিশনিং ইভেন্টে এটি স্বয়ংক্রিয়ভাবে করতে পারে। আপনি যদি এটি ম্যানুয়ালি করেন, তবে MAC অ্যাড্রেস বা সেশন ID দ্বারা ব্যবহারকারীর ডিভাইসটি ডিসকানেক্ট করতে আপনার RADIUS সার্ভারের CoA ইন্টারফেস ব্যবহার করুন। ধাপ চার: কোনো সক্রিয় সেশন অবশিষ্ট নেই তা নিশ্চিত করুন। আপনার WiFi কন্ট্রোলার ড্যাশবোর্ড পরীক্ষা করুন। Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme, বা Fortinet-এ আপনি ইউজারনেম বা ডিভাইস দ্বারা অনুসন্ধান করতে এবং শূন্য সক্রিয় অ্যাসোসিয়েশন নিশ্চিত করতে সক্ষম হবেন। ধাপ পাঁচ: অডিট লগ এন্ট্রিটি আর্কাইভ করুন। সংশ্লিষ্ট ব্যবহারকারী এবং তারিখের জন্য RADIUS অথেন্টিকেশন লগ, SCIM ইভেন্ট লগ এবং CoA লগ এক্সপোর্ট বা ফ্ল্যাগ করুন। এগুলো আপনার ITSM বা সিকিউরিটি ইনফরমেশন অ্যান্ড ইভেন্ট ম্যানেজমেন্ট প্ল্যাটফর্মে সংরক্ষণ করুন। ISO 27001 Annex A কন্ট্রোল A.9.2.6 অনুযায়ী চাকরি বা চুক্তি অবসানের পর সমস্ত কর্মচারী এবং ঠিকাদারের অ্যাক্সেস অধিকার সরিয়ে নেওয়া বা সামঞ্জस्य করা প্রয়োজন। আপনার লগটিই হলো এর প্রমাণ। ধাপ ছয়: আপনি যদি WPA2 শেয়ার্ড PSK ব্যবহার করেন এবং উপরের কোনোটিই প্রযোজ्य না হয়, তবে পাসওয়ার্ড পরিবর্তন করুন। সম্ভব হলে চলে যাওয়া ব্যক্তির শেষ দিনের আগে বা তার ঠিক পরে সমস্ত সাইট এবং ডিভাইসে রোলআউটটি সমন্বয় করুন। सेक्शन चार: ऑडिटर क्या उम्मीद करता है। ISO 27001 और SOC 2 दोनों के लिए आपको यह प्रदर्शित करने की आवश्यकता होती है कि रोजगार समाप्त होने पर तुरंत पहुंच हटा दी जाती है। विशेष रूप से WiFi के लिए, ऑडिटर चार चीजें देखते हैं। पहला, एक प्रलेखित ऑफबोर्डिंग प्रक्रिया जिसमें स्पष्ट रूप से नेटवर्क एक्सेस शामिल है। दूसरा, सबूत कि पिछले बारह महीनों से चुने गए आमतौर पर 10 से 25 जाने वाले लोगों के नमूने के लिए प्रक्रिया का पालन किया गया था। तीसरा, एक लॉग जो खाता निष्क्रिय करने का टाइमस्टैम्प और WiFi एक्सेस निरस्तीकरण का टाइमस्टैम्प दिखाता है, जिसके बीच का समय अंतराल स्पष्ट रूप से दिखाई देता है। चौथा, यह पुष्टि कि किसी भी पूर्व कर्मचारी के खाते में सक्रिय WiFi सत्र नहीं है। यदि आप WPA2 साझा PSK चला रहे हैं, तो आप आइटम तीन और चार के लिए सबूत पेश नहीं कर सकते। कोई प्रति-उपयोगकर्ता लॉग नहीं है। आप अधिक से अधिक पासवर्ड रोटेशन की तारीख दिखा सकते हैं और तर्क दे सकते हैं कि यह जाने वाले व्यक्ति के अंतिम दिन से पहले या उस दिन पूरा हो गया था। ऑडिटर तेजी से इस पर आपत्ति जता रहे हैं। यदि आप SCIM के साथ 802.1X चला रहे हैं, तो लॉग स्वचालित है। Purple प्रत्येक SCIM डीप्रोविज़निंग इवेंट को UTC टाइमस्टैम्प, पहचान प्रदाता स्रोत, उपयोगकर्ता के अद्वितीय पहचानकर्ता और परिणामी कार्रवाई के साथ रिकॉर्ड करता है। यह एक साफ, ऑडिट योग्य रिकॉर्ड है। सेक्शन पांच: कार्यान्वयन की त्रुटियां और उनसे कैसे बचें। सबसे आम गलती यह मान लेना है कि पहचान प्रदाता में खाता निष्क्रिय करना ही पर्याप्त है। यह पर्याप्त नहीं है, जब तक कि आपका WiFi प्लेटफ़ॉर्म SCIM या इसी तरह के वास्तविक समय एकीकरण के माध्यम से उस पहचान प्रदाता से जुड़ा न हो। उस कनेक्शन के बिना, WiFi सिस्टम के पास यह जानने का कोई तरीका नहीं है कि खाता निष्क्रिय कर दिया गया था। दूसरी त्रुटि सर्टिफिकेट कैशिंग है। OCSP के बावजूद, RADIUS सर्वर एक विन्यास योग्य अवधि (आमतौर पर 15 से 60 मिनट) के लिए अच्छी प्रतिक्रियाओं को कैश करते हैं। यदि आप एक सर्टिफिकेट रद्द करते हैं और RADIUS सर्वर में एक कैश्ड अच्छी प्रतिक्रिया है, तो कैश समाप्त होने तक डिवाइस प्रमाणित होना जारी रख सकता है। उच्च-सुरक्षा वातावरण के लिए अपने OCSP कैश TTL को 15 मिनट या उससे कम पर सेट करें। तीसरी त्रुटि सक्रिय सत्रों को भूल जाना है। क्रेडेंशियल रद्द करना नए प्रमाणीकरण को रोकता है लेकिन मौजूदा WiFi सत्र को समाप्त नहीं करता है। डिवाइस को तुरंत डिस्कनेक्ट करने के लिए क्रेडेंशियल रद्द करने के बाद हमेशा RADIUS CoA भेजें। चौथी त्रुटि IoT और साझा डिवाइस हैं। जाने वाले व्यक्ति की पहचान पर पंजीकृत डिवाइस एक साझा वर्कस्टेशन या परिचालन हार्डवेयर का एक टुकड़ा हो सकता है। रद्द करने से पहले, पुष्टि करें कि डिवाइस व्यक्तिगत है, साझा नहीं। यदि यह साझा है, तो जाने वाले व्यक्ति के क्रेडेंशियल रद्द करने से पहले इसे एक सेवा खाते के तहत फिर से पंजीकृत करें। सेक्शन छह: त्वरित प्रश्नोत्तर। प्रश्न: सर्टिफिकेट-आधारित WiFi एक्सेस कितनी तेजी से रद्द किया जा सकता है? OCSP और RADIUS CoA के साथ, CA पर सर्टिफिकेट रद्द करने के क्षण से 60 सेकंड से भी कम समय में। अगला प्रमाणीकरण प्रयास होने पर OCSP जांच होती है। CoA सक्रिय सत्र को तुरंत समाप्त कर देता है। प्रश्न: क्या SCIM सभी WiFi हार्डवेयर के साथ काम करता है? SCIM पहचान प्रबंधन परत पर काम करता है, हार्डवेयर परत पर नहीं। Purple हार्डवेयर-अज्ञेयवादी है और Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme, और Fortinet के साथ काम करता है। SCIM एकीकरण सीधे एक्सेस पॉइंट के साथ नहीं, बल्कि Purple के साथ होता है। प्रश्न: क्या होगा यदि हमारे पास कोई MDM नहीं है और हम सर्टिफिकेट तैनात नहीं कर सकते हैं? iPSK आपका उत्तर है। यह आपको सर्टिफिकेट बुनियादी ढांचे की आवश्यकता के बिना प्रति-उपयोगकर्ता निरस्तीकरण प्रदान करता है। Purple iPSK कुंजियों का प्रबंधन कर सकता है और जीवनचक्र को स्वचालित करने के लिए आपके पहचान प्रदाता से जुड़ सकता है। सार और अगले कदम। मुख्य संदेश यह है: यदि आप बाकी सभी को प्रभावित किए बिना केवल एक व्यक्ति का WiFi एक्सेस रद्द नहीं कर सकते हैं, तो आपके पास एक साझा-क्रेडेंशियल समस्या है। इसका समाधान प्रति-उपयोगकर्ता क्रेडेंशियल है, चाहे वह 802.1X EAP-TLS के माध्यम से सर्टिफिकेट हो या iPSK के माध्यम से अद्वितीय कुंजी हो, जिसके साथ SCIM-संचालित डीप्रोविज़निंग को जोड़कर HR के कार्रवाई करते ही निरस्तीकरण को स्वचालित किया जा सकता है। Purple SCIM के माध्यम से Microsoft Entra ID, Okta, और Google Workspace से जुड़ता है, 80,000 से अधिक लाइव स्थानों पर चलता है, और ऑडिट के लिए प्रत्येक डीप्रोविज़निंग इवेंट को लॉग करता है। यदि आप ISO 27001 या SOC 2 की तैयारी कर रहे हैं, या केवल घटना बनने से पहले जाने वाले कर्मचारियों के अंतर को बंद करना चाहते हैं, तो यहीं से शुरू करें। सर्टिफिकेट निरस्तीकरण और OCSP के पूर्ण तकनीकी विश्लेषण के लिए, WiFi प्रमाणीकरण के लिए OCSP और सर्टिफिकेट निरस्तीकरण पर हमारा गाइड देखें। व्यापक जॉइनर-मूवर-लीवर स्वचालन के लिए, हमारा एंटरप्राइज़ WiFi सुरक्षा गाइड देखें। Purple टेक्निकल ब्रीफिंग सुनने के लिए धन्यवाद।

📚 আমাদের মূল সিরিজের অংশ: Enterprise WiFi Security Guide

header_image.png

কার্যনির্বাহী সারসংক্ষেপ

যখন কোনো কর্মচারী কোনো প্রতিষ্ঠান ছেড়ে চলে যান, তখন তাদের শারীরিক অ্যাক্সেস বাতিল করা সহজ হয়। কিন্তু তাদের WiFi অ্যাক্সেস বাতিল করা প্রায়শই সহজ হয় না। যদি আপনার নেটওয়ার্ক একটি শেয়ার্ড WPA2 পাসওয়ার্ডের ওপর নির্ভর করে, তবে চলে যাওয়া কর্মচারীটি ক্রেডেনশিয়াল জেনেই চলে যান। তাদের অ্যাক্সেস সরানোর একমাত্র উপায় হলো পুরো নেটওয়ার্কের পাসওয়ার্ড পরিবর্তন করা, যা কার্যক্রমে ব্যাঘাত ঘটায় এবং সমস্ত ডিভাইসে ম্যানুয়ালি আপডেট করতে হয়। এটি একটি গুরুতর নিরাপত্তা দুর্বলতা এবং PCI-DSS ও ISO 27001-এর মতো মানদণ্ডের অধীনে কমপ্লায়েন্সের ব্যর্থতা।

এই গাইডে আলোচনা করা হয়েছে কীভাবে শেয়ার্ড পাসওয়ার্ড এড়ানো যায় এবং প্রতি-ব্যবহারকারী অনুযায়ী WiFi অ্যাক্সেস বাতিলকরণ কীভাবে কার্যকর করা যায়। আমরা তিনটি নির্ভরযোগ্য মডেল পরীক্ষা করব: সার্টিফিকেট বাতিলকরণের সাথে 802.1X EAP-TLS, প্রতি-পরিচয় কী মুছে ফেলার সাথে Identity Pre-Shared Key (iPSK), এবং SCIM-চালित ডিপ্রোভিশনিং। নেটওয়ার্ক অ্যাক্সেসকে সরাসরি আপনার আইডেন্টিটি প্রোভাইডার—যেমন Microsoft Entra ID, Okta, বা Google Workspace-এর সাথে যুক্ত করে, অ্যাকাউন্ট নিষ্ক্রিয় হওয়ার সাথে সাথেই আপনি অ্যাক্সেস বাতিলকরণ প্রক্রিয়াটি স্বয়ংক্রিয় করতে পারেন, যা ঠিক তেমন একটি অডিট ট্রেইল তৈরি করে যা একজন মূল্যায়নকারী আশা করেন।

এই বিষয়ে আমাদের টেকনিক্যাল ব্রিফিং পডকাস্টটি শুনুন:

प्रौद्योगिकीगत गहन विश्लेषण

শেয়ার্ড পাসওয়ার্ডের সমস্যা

একটি শেয়ার্ড WPA2-Personal পাসওয়ার্ডে আইডেন্টিটি কনটেক্সটের অভাব থাকে। নেটওয়ার্ক একজন বর্তমান কর্মচারী এবং একজন প্রাক্তন কর্মচারীর মধ্যে পার্থক্য করতে পারে না। ফলস্বরূপ, অ্যাক্সেস বাতিল করতে কোম্পানি-ব্যাপী পাসওয়ার্ড পরিবর্তনের প্রয়োজন হয়। এটি কর্মচারীর চলে যাওয়া এবং পাসওয়ার্ড পরিবর্তনের মধ্যবর্তী সময়ে একটি নিরাপত্তা দুর্বলতার সুযোগ তৈরি করে।

মডেল ১: 802.1X EAP-TLS সার্টিফিকেট বাতিলকরণ

WiFi নিরাপত্তার জন্য এন্টারপ্রাইজ স্ট্যান্ডার্ড হলো EAP-TLS ব্যবহারকারী 802.1X। এই মডেले, প্রতিটি ডিভাইস একটি সার্টিফিকেট অথরিটি (CA) থেকে একটি অনন্য ডিজিটাল সার্টিফিকেট পায়। যখন কোনো ডিভাইস সংযুক্ত হয়, তখন RADIUS সার্ভার সার্টিফিকেটটি ক্রিপ্টোগ্রাফিকভাবে যাচাই করে।

অ্যাক্সেস বাতিল করতে, আপনি CA-তে সার্টিফিকেটটি বাতিল করেন। RADIUS সার্ভার Online Certificate Status Protocol (OCSP) ব্যবহার করে রিয়েল-টাইমে বাতিলের স্থিতি পরীক্ষা করে। যদি OCSP রেসপন্ডার 'Revoked' স্থিতি ফেরত দেয়, তবে RADIUS সার্ভার একটি Access-Reject বার্তা পাঠায়। সক্রিয় সেশনের জন্য, সার্ভার সংযোগটি অবিলম্বে বন্ধ করতে Change of Authorisation (CoA) জারি করে। এই প্রক্রিয়াটি বাকি নেটওয়ার্কের ওপর কোনো প্রভাব না ফেলে কেবল একজন ব্যবহারকারীর অ্যাক্সেস বাতিল করার মধ্যে সীমাবদ্ধ রাখে।

मॉडल २: iPSK प्रति-পরিচয় কী মুছে ফেলা

মিশ্র ডিভাইস টাইপযুক্ত পরিবেশের জন্য, যার মধ্যে হেডলেস হার্ডওয়্যারও রয়েছে যা 802.1X সার্টিফিকেট সমর্থন করতে পারে না, Identity Pre-Shared Key (iPSK) সবচেয়ে উপযুক্ত সমাধান। iPSK একই SSID-এ প্রতিটি व्यक्तिगत ব্যবহারকারী या ডিভাইসের জন্য একটি অনন্য পাসওয়ার্ড প্রদান করে।

RADIUS সার্ভার প্রতিটি অনন্য কী-কে একটি নির্দিষ্ট আইডেন্টিটির সাথে ম্যাপ করে। যখন কোনো कर्मचारी চলে যান, तब IT বিভাগ কেবল RADIUS ডেটাবেস থেকে তাদের নির্দিষ্ট কী-টি মুছে দেয়। এর প্রভাব সম্পূর্ণভাবে কেবল সেই একজন ব্যবহারকারীর মধ্যেই সীমাবদ্ধ থাকে। এই পদ্ধতিটি একটি সাধারণ ক্রেডেনশিয়ালের সহজতার সাথে এন্টারপ্রাইজ নেটওয়ার্কের ব্যক্তিগত নিরাপত্তা প্রদান करता है।

revocation_models_comparison.png

मॉडल ३: SCIM ऑटो-ডিপ্রোভিশনিং

System for Cross-domain Identity Management (SCIM) একটি ওপেন স্ট্যান্ডার্ড যা ব্যবহারকারীর আইডেন্টিটি তথ্যের আदान-प्रदानকে স্বয়ংক্রিয় করে। SCIM আপনার আইডেন্টিটি প্রোভাইডার এবং আপনার WiFi ম্যানেজমেন্ট প্ল্যাটফর্মের মতো ডাউনস্ট্রিম সিস্টেমের মধ্যে একটি সংযোগকারী লিঙ্ক হিসেবে কাজ করে।

যখন HR বিভাগ Microsoft Entra ID, Okta, বা Google Workspace-এ চলে যাওয়া কর্মচারীকে নিষ্ক্রিয় করে, তখন SCIM Purple-কে একটি ডিপ্রোভিশনিং ইভেন্ট পাঠায়। Purple পরবর্তী অথেন্টিকেশনে ব্যবহারকারীর WiFi ক্রেডেনশিয়াল—তা সার্টিফিকেট হোক বা iPSK—অবিলম্বে বাতিল করে দেয়। এটি একটি ক্লোজড-লুপ সিস্টেম তৈরি করে যেখানে আইডেন্টিটি লাইফসাইকেল পরিবর্তনগুলো স্বয়ংক্রিয়ভাবে নেটওয়ার্ক অ্যাক্সেস পলিসিগুলো কার্যকর করে।

বাস্তবায়ন নির্দেশিকা

প্রতি-ব্যবহারকারী অ্যাক্সেস বাতিলকরণ কার্যকর করতে আপনার আইডেন্টিটি প্রোভাইডার, RADIUS সার্ভার এবং WiFi হার্ডওয়্যারের মধ্যে সমন্বয়ের প্রয়োজন হয়। Purple Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme, এবং Fortinet-এর হার্ডওয়্যারের সাথে ইন্টিগ্রেট হয়।

ধাপ ১: আইডেন্টিটিকে তথ্যের একমাত্র উৎস হিসেবে প্রতিষ্ঠা করুন

নিশ্চित করুন যে আপনার আইডেন্টিটি প্রোভাইডার ব্যবহারকারীর স্ট্যাটাসের জন্য তথ্যের একমাত্র উৎস। সমস্ত অনবোর্ডিং এবং অফবোর্ডিং প্রক্রিয়া Microsoft Entra ID, Okta, বা Google Workspace-এ শুরু এবং শেষ হওয়া উচিত।

ধাপ ২: সঠিক অথেন্টিকেশন প্রোটোকল বেছে নিন

যদি আপনার একটি পরিপক্ক মোবাইল ডিভাইস ম্যানেজমেন্ট (MDM) ডিপ্লয়মেন্ট থাকে যা সমস্ত কর্পোরেট ডিভাইসে সার্টিফিকেট পাঠাতে সক্ষম, তবে 802.1X EAP-TLS বেছে নিন। যদি আপনার আনম্যানেজড ডিভাইস, পয়েন্ট-অফ-সেল টার্মিনাল বা বিস্তৃত পরিসরের IoT হার্ডওয়্যার সমর্থন করার প্রয়োজন হয়, তবে iPSK বেছে নিন।

ধাপ ৩: SCIM ইন্টিগ্রেশন কনফিগার করুন

আপনার আইডেন্টিটি প্রোভাইডার এবং Purple-এর মধ্যে একটি SCIM সংযোগ কনফিগার করুন। ব্যবহারকারীর স্ট্যাটাস অ্যাট্রিবিউট ম্যাপ করুন যাতে ডিরেক্টরিতে 'disabled' স্ট্যাটাস Purple-এ একটি অ্যাক্সেস বাতিলকরণ ইভেন্ট ট्रीগার করে।

ধাপ ৪: RADIUS টাইমার টিউন করুন

अगर EAP-TLS ব্যবহার করেন, তবে আপনার RADIUS সার্ভারের OCSP ক্যাশ Time-To-Live (TTL) সঠিকভাবে কনফিগার করুন। একটি ছোট TTL (যেমন, ১৫ মিনিট) বাতিল করা সার্টিফিকেটটি যতক্ষণের জন্য वैध থাকে সেই সময় কমিয়ে নিরাপত্তা বাড়ায়, তবে এটি CA-এর ওপর লোড বাড়ায়।

offboarding_checklist.png

সর্বোত্তম অনুশীলনসমূহ

শিল্পের মানদণ্ড অনুযায়ী, প্রতিষ্ঠানগুলোর নেটওয়ার্ক অ্যাক্সেস কঠোরভাবে নিয়ন্ত্রণ করা উচিত। একটি নিরাপদ পরিবেশ বজায় রাখতে এই অনুশীলনগুলো বাস্তবায়ন করুন:

১. SCIM-এর মাধ্যমে স্বয়ংক্রিয় করুন: ম্যানুয়ালি অ্যাক্সেস বাতিল করার ক্ষেত্রে মানুষের ভুলের সম্ভাবনা থাকে। আপনার WiFi প্ল্যাটফর্মকে সরাসরি আপনার আইডেন্টিটি প্রোভাইডারের সাথে যুক্ত করে এই প্রক্রিয়াটি স্বয়ংক্রিয় করুন। ২. RADIUS CoA কার্যকর করুন: ক্রেডেনশিয়াল বাতিল করলে নতুন সংযোগ বন্ধ হয়ে যায় কিন্তু সক্রিয় সেশনগুলো শেষ হয় না। ডিভাইসটিকে অবিলম্বে ডিসকানেক্ট করতে আপনার সিস্টেম যাতে Change of Authorisation কমান্ড পাঠায় তা নিশ্চিত করুন। ৩. গেস্ট এবং কর্মচারীদের ট্রাফিক আলাদা করুন: কর্মচারীদের ডিভাইসগুলোকে কখনোই গেস্ট WiFi নেটওয়ার্কে রাখবেন না। আইসোলেশন বজায় রাখতে আলাদা VLANs এবং SSIDs ব্যবহার করুন। ৪. অডিট লগ: সমস্ত ডিপ্রোভিশনিং ইভেন্টের অপরিবর্তনযোগ্য লগ বজায় রাখুন। ISO 27001 মূল্যায়নকারীদের এই প্রমাণের প্রয়োজন হয় যে চাকরি বা সেবা সমাপ্তির সাথে সাথেই অ্যাক্সেস সরিয়ে নেওয়া হয়েছিল।

সমস্যা সমাধান और ঝুঁকি হ্রাসকরণ

WiFi অ্যাক্সেস বাতিলকরণের ক্ষেত্রে সবচেয়ে সাধারণ ব্যর্থতার কারণ হলো বিচ্ছিন্ন প্রক্রিয়া। যদি IT বিভাগ ডিরেক্টরিতে অ্যাকাউন্টটি নিষ্ক্রিয় করে কিন্তু স্ট্যান্ডঅ্যালোন RADIUS ডেটাবেস আপডেট করতে ব্যর্থ হয়, তবে চলে যাওয়া কর্মচারীর অ্যাক্সেস বজায় থাকে। SCIM ইন্टीগ্রেশন এই ঝুঁকি সম্পূর্ণভাবে দূর করে।

দ্বিতীয় ঝুঁকিটি হলো সার্টিফিকেট ক্যাশিং। যদি কোনো RADIUS সার্ভার ২৪ ঘণ্টার জন্য 'Good' OCSP রেসপন্স ক্যাশ করে রাখে, তবে একটি বাতিল করা ডিভাইস ক্যাশ শেষ না হওয়া পর্যন্ত অথেন্টিকেট হতে পারে। পারফরম্যান্সের সাথে নিরাপত্তার প্রয়োজনীয়তার ভারসাম্য বজায় রাখতে আপনার OCSP ক্যাশ সেটিংস টিউন করুন।

শেয়ার্ড ডিভাইসের জন্য, যেমন একাধিক শিফটের কর্মচারীদের দ্বারা ব্যবহৃত রিটেইল ট্যাবলেট, ডিভাইস অথেন্টিকেশনকে কোনো ব্যক্তিগত কর্মচারীর আইডেন্টিটির সাথে যুক্ত করবেন না। কোনো ব্যক্তির চলে যাওয়ার কারণে হার্ডওয়্যারের একটি গুরুত্বপূর্ণ অংশ অফলাইন হওয়া এড়াতে সার্ভিস অ্যাকাউন্ট বা ডিভাইস-নির্দিষ্ট সার্টিফিকেট ব্যবহার করুন।

ROI এবং ব্যবসায়িক প্রভাব

প্রতি-ব্যবহারকারী WiFi অ্যাক্সেস বাতিলকরণে স্থানান্তরিত হওয়া পরিমাপযোগ্য ব্যবসায়িক মূল্য প্রদান করে। এটি কোম্পানি-ব্যাপী পাসওয়ার্ড পরিবর্তনের সমন্বয়ে ব্যয় হওয়া IT সাপোর্টের কর্মঘণ্টা বাঁচায়। এটি একজন প্রাক্তন কর্মচারীর কারণে ডেটা লঙ্ঘনের ঝুঁকি কমায়, যা প্রতিষ্ঠানকে নিয়ামক জরিমানা এবং সুনামের ক্ষতি থেকে রক্ষা করে।

তাছাড়া, এটি ISO 27001 এবং SOC 2 মূল্যায়নগুলো সহজে পাস করার জন্য প্রয়োজনীয় স্পষ্ট অডিট ট্রেইল প্রদান করে। জয়নার-মুভার-লিভার প্রক্রিয়াটি স্বয়ংক্রিয় করার মাধ্যমে, IT টিমগুলো ম্যানুয়াল ক্রেডেনশিয়াল ম্যানেজমেন্টের পরিবর্তে কৌশলগত উদ্যোগগুলোতে মনোযোগ দিতে পারে। আপনার নেটওয়ার্ক সুরক্ষিত করার বিষয়ে আরও বিস্তারিত জানতে, আমাদের এন্টারপ্রাইজ WiFi নিরাপত্তা: ২০২৬ সালের জন্য একটি সম্পূর্ণ গাইড পড়ুন।

মূল সংজ্ঞাসমূহ

802.1X

পোর্ট-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস নিয়ন্ত্রণের জন্য একটি IEEE স্ট্যান্ডার্ড যা LAN বা WLAN-এর সাথে যুক্ত হতে চাওয়া ডিভাইসগুলোকে একটি অথেন্টিকেশন মেকানিজম প্রদান করে।

এন্টারপ্রাইজ WiFi নিরাপত্তার ভিত্তি, যার জন্য নেটওয়ার্ক অ্যাক্সেস পাওয়ার আগে ডিভাইসগুলোকে একটি RADIUS সার্ভারের বিপরীতে অথেন্টিকেট হতে হয়।

EAP-TLS

Extensible Authentication Protocol - Transport Layer Security। একটি অত্যন্ত নিরাপদ অথেন্টিকেশন পদ্ধতি যা ক্লায়েন্ট এবং সার্ভার উভয়ের ক্ষেত্রেই ডিজিটাল সার্টিফিকেট ব্যবহার করে।

WiFi অথেন্টিকেশনের জন্য গোল্ড স্ট্যান্ডার্ড হিসেবে বিবেচিত কারণ এটি পাসওয়ার্ডের প্রয়োজনীয়তা সম্পূর্ণভাবে দূর করে, পরিবর্তে ক্রিপ্টোগ্রাফিক সার্টিফিকেটের ওপর নির্ভর করে।

iPSK

Identity Pre-Shared Key। একটি নিরাপত্তা পদ্ধতি যা একটি একক নেটওয়ার্ক নামে প্রতিটি ব্যক্তিগত ব্যবহারকারী বা ডিভাইসের জন্য একটি অনন্য WiFi পাসওয়ার্ড বরাদ্দ করে।

এমন পরিবেশের জন্য আদর্শ সমাধান যেখানে প্রতি-ব্যবহারকারী অ্যাক্সেস বাতিল করা প্রয়োজন কিন্তু এমন কিছু ডিভাইস রয়েছে (যেমন IoT বা গেমিং কনসোল) যা 802.1X সার্টিফিকেট সমর্থন করতে পারে না।

SCIM

System for Cross-domain Identity Management। আইডেন্টিটি ডোমেনগুলোর মধ্যে ব্যবহারকারীর আইডেন্টিটি তথ্যের আদান-প্রদান স্বয়ংক্রিয় করার জন্য একটি ওপেন স্ট্যান্ডার্ড।

একটি আইডেন্টিটি প্রোভাইডার থেকে WiFi সিস্টেমে স্বয়ংক্রিয়ভাবে একটি 'user disabled' ইভেন্ট পাঠাতে ব্যবহৃত হয়, যা তাৎক্ষণিক অ্যাক্সেস বাতিলকরণ ট্রিগার করে।

RADIUS

Remote Authentication Dial-In User Service। একটি নেটওয়ার্কিং প্রোটোকল যা কেন্দ্রীভূত Authentication, Authorisation, এবং Accounting ম্যানেজমেন্ট প্রদান করে।

সার্ভার যা WiFi ক্রেডেনশিয়াল যাচাই করে এবং কোনো ডিভাইসকে নেটওয়ার্কে প্রবেশের অনুমতি দেওয়ার আগে বাতিলের স্থিতি परीक्षा করে।

OCSP

Online Certificate Status Protocol। একটি ইন্টারনেট প্রোটোকল যা একটি X.509 ডিজিটাল সার্টিফিকেটের বাতিলের স্থিতি পাওয়ার জন্য ব্যবহৃত হয়।

একটি সংযোগকারী ডিভাইসের সার্টিফিকেট ইস্যু করার পর থেকে সেটি বাতিল করা হয়েছে কিনা তা নিশ্চিত করতে RADIUS সার্ভার যে রিয়েল-টাইম পরীক্ষা করে।

CoA

Change of Authorisation। একটি RADIUS ফিচার যা সার্ভারকে একটি সক্রিয় সেশনের অথরাইজেশন অ্যাট্রিবিউটগুলো ডাইনামিকালি পরিবর্তন করার অনুমতি দেয়।

সেশনটি স্বাভাবিকভাবে শেষ হওয়ার জন্য অপেক্ষা না করে, ক্রেডেনশিয়াল বাতিল হওয়ার সাথে সাথেই WiFi নেটওয়ার্ক থেকে একটি ডিভাইসকে তাৎক্ষণিকভাবে ডিসকানেক্ট করতে ব্যবহৃত হয়।

WPA2-Personal

WiFi Protected Access 2। একটি নিরাপত্তা সার্টিফিকেশন প্রোগ্রাম যা নেটওয়ার্কের সমস্ত ব্যবহারকারীর জন্য একটি একক, শেয়ার্ড পাসওয়ার্ড ব্যবহার করে।

এন্টারপ্রাইজ পরিবেশে এই স্ট্যান্ডার্ডটি এড়িয়ে চলা উচিত, কারণ কেবল একজন চলে যাওয়া ব্যক্তির অ্যাক্সেস বাতিল করতে সবার জন্য পাসওয়ার্ড পরিবর্তন করতে হয়।

সমাধানকৃত উদাহরণসমূহ

একটি ২০০ কক্ষের হোটেলের চলে যাওয়া শিফট ম্যানেজারের জন্য WiFi অ্যাক্সেস বাতিল করতে হবে। হোটেলটি কর্পোরেট ল্যাপটপ এবং হেডলেস পয়েন্ট-অফ-সেল টার্মিনালের মিশ্রণ ব্যবহার করে, যার সবকটি বর্তমানে একটি একক WPA2 পাসওয়ার্ড শেয়ার করছে। তাদের কীভাবে অফবোর্ডিং প্রক্রিয়াটি সুরক্ষিত করা উচিত?

হোটেলটির শেয়ার্ড WPA2 পাসওয়ার্ড থেকে iPSK-এ স্থানান্তরিত হওয়া উচিত। SCIM-এর মাধ্যমে তাদের আইডেন্টিটি প্রোভাইডারের সাথে Purple ইন্টিগ্রেট করে, তারা প্রতিটি স্টাফ সদস্য এবং ডিভাইসের জন্য একটি অনন্য iPSK বরাদ্দ করতে পারে। যখন শিফট ম্যানেজার চলে যান, তখন HR বিভাগ Microsoft Entra ID-তে তাদের অ্যাকাউন্ট নিষ্ক্রিয় করে দেয়। SCIM এই ইভেন্টটি Purple-এ পাঠায়, যা তাৎক্ষণিকভাবে ম্যানেজারের নির্দিষ্ট iPSK-টি মুছে দেয়। পয়েন্ট-অফ-সেল টার্মিনাল এবং অন্যান্য স্টাফ ডিভাইসগুলো কোনো বাধা ছাড়াই সংযুক্ত থাকে।

পরীক্ষকের মন্তব্য: এই পদ্ধতিটি আতিথেয়তা খাতে নিরাপত্তার সাথে অপারেশনাল বাস্তবতার নিখুঁত ভারসাম্য বজায় রাখে। হেডলেস POS টার্মিনালগুলোর জন্য সম্পূর্ণ 802.1X EAP-TLS বাস্তবায়ন করা অত্যন্ত জটিল হবে। iPSK সার্টিফিকেট ম্যানেজমেন্টের প্রয়োজন ছাড়াই প্রয়োজনীয় প্রতি-ব্যবহারকারী অ্যাক্সেस বাতিলকরণের সুবিধা প্রদান করে, অন্যদিকে SCIM অডিট ট্রেইলকে স্বয়ংক্রিয় করে।

802.1X EAP-TLS চালিত একটি সরকারি সংস্থা সকাল ৯:০০ টায় একজন ঠিকাদারের সার্টিফিকেট বাতিল করে, কিন্তু ঠিকাদারের ল্যাপটপটি সকাল ১০:০০ টা পর্যন্ত WiFi-এর সাথে সংযুক্ত থাকে। কেন এমন হলো এবং কীভাবে এটি সমাধান করা যেতে পারে?

এই বিলম্বের কারণ হলো RADIUS সার্ভারে ঠিকাদারের সার্টিফিকেটের জন্য একটি ক্যাশড 'Good' OCSP রেসপন্স ছিল এবং সিস্টেমটি কোনো RADIUS Change of Authorisation (CoA) কমান্ড পাঠায়নি। এটি সমাধান করতে, সংস্থাকে অবশ্যই RADIUS সার্ভারে OCSP ক্যাশ TTL কমিয়ে ১৫ মিনিট করতে হবে এবং সার্টিফিকেট বাতিল হওয়ার সাথে সাথেই অ্যাক্সেস পয়েন্টে একটি CoA ডিসকানেক্ট বার্তা স্বয়ংক্রিয়ভাবে পাঠানোর জন্য সিস্টেমটি কনফিগার করতে হবে।

পরীক্ষকের মন্তব্য: এটি একটি গুরুত্বপূর্ণ পার্থক্য তুলে ধরে: ক্রেডেনশিয়াল বাতিল করা ভবিষ্যতের অথেন্টিকেশন প্রতিরোধ করে, কিন্তু একটি সক্রিয় সেশন বন্ধ করতে CoA প্রয়োজন। সমাধানটি ক্যাশ টাইমিং এবং সক্রিয় সেশন বন্ধ করা উভয় সমস্যারই সমাধান করে।

অনুশীলনী প্রশ্নসমূহ

Q1. আপনি একটি রিটেইল চেইনের অফবোর্ডিং প্রক্রিয়া অডিট করছেন। তারা তাদের স্টাফ WiFi-এর জন্য একটি একক শেয়ার্ড WPA2 পাসওয়ার্ড ব্যবহার করে। তারা জানায় যে তারা 'ত্রৈমাসিক' ভিত্তিতে পাসওয়ার্ড পরিবর্তন করে। এটি কি অ্যাক্সেস বাতিলकরণের জন্য ISO 27001-এর প্রয়োজনীয়তা পূরণ করে?

ইঙ্গিত: একজন কর্মচারীর চলে যাওয়া এবং পরবর্তী ত্রৈমাসিক পাসওয়ার্ড পরিবর্তনের মধ্যবর্তী সময়ের ব্যবধান বিবেচনা করুন।

মডেল উত্তর দেখুন

না, এটি ISO 27001-এর প্রয়োজনীয়তা পূরণ করে না। ISO 27001 Annex A কন্ট্রোল A.9.2.6 অনুযায়ী চাকরি বা চুক্তি অবসানের পর অবিলম্বে অ্যাক্সেস অধিকার বাতিল করা প্রয়োজন। ত্রৈমাসিক পরিবর্তন সর্বোচ্চ তিন মাসের একটি নিরাপত্তা দুর্বলতার সুযোগ তৈরি করে যেখানে একজন প্রাক্তন কর্মচারী বৈধ ক্রেডেনশিয়াল ধরে রাখতে পারেন। তাৎক্ষণিক অ্যাক্সেস বাতিলকরণ সক্ষম করতে চেইনটিকে অবশ্যই প্রতি-ব্যবহারকারী ক্রেডেনশিয়াল (iPSK বা 802.1X)-এ স্থানান্তরিত হতে হবে।

Q2. একটি হাসপাতালের WiFi নেটওয়ার্কে তার মেডিকেল IoT ডিভাইসগুলো সুরক্ষিত করা প্রয়োজন। এই ডিভাইসগুলো 802.1X সার্টিফিকেট সমর্থন করতে পারে না। তারা কীভাবে প্রতি-ডিভাইস অনুযায়ী অ্যাক্সেস বাতিলকরণ অর্জন করতে পারে?

ইঙ্গিত: কোন প্রোটোকলটি একটি একক SSID-এ অনন্য পাসওয়ার্ড প্রদান করে?

মডেল উত্তর দেখুন

হাসপাতালটির Identity Pre-Shared Key (iPSK) স্থাপন করা উচিত। এটি প্রতিটি মেডিকেল IoT ডিভাইসের নিজস্ব অনন্য WPA2 পাসওয়ার্ড থাকার সুবিধা দেয়। যদি কোনো ডিভাইস নিষ্ক্রিয় বা আপোসকৃত (compromised) হয়, তবে IT বিভাগ RADIUS সার্ভার থেকে সেই নির্দিষ্ট কী-টি মুছে দিতে পারে, যা নেটওয়ার্কের অন্য কোনো ডিভাইসকে প্রভাবিত না করেই এর অ্যাক্সেস বাতিল করবে।

Q3. আপনার প্রতিষ্ঠান Google Workspace-কে Purple-এর সাথে সংযুক্ত করতে SCIM ব্যবহার করে। একজন কর্মচারীকে বরখাস্ত করা হয়েছে এবং তার Google অ্যাকাউন্ট স্থগিত করা হয়েছে। আপনার কি ম্যানুয়ালি তার WiFi সার্টিফিকেট মুছে ফেলার প্রয়োজন আছে?

ইঙ্গিত: আইডেন্টিটি লাইফসাইকেলে SCIM-এর ভূমিকা বিবেচনা করুন।

মডেল উত্তর দেখুন

কোনো ম্যানুয়াল পদক্ষেপের প্রয়োজন নেই। Google Workspace-এ অ্যাকাউন্ট স্থগিত করার ফলে একটি SCIM ডিপ্রোভিশনিং ইভেন্ট ট্রিগার হয়। Purple এই ইভেন্টটি গ্রহণ করে এবং স্বয়ংক্রিয়ভাবে ব্যবহারকারীর WiFi ক্রেডেনশিয়াল বাতিল করে এবং অ্যাকশনটি লগ করে, যা একটি সম্পূর্ণ অডিট ট্রেইল প্রদান করে।

এই সিরিজে পড়া চালিয়ে যান

WPA2 Personal বনাম Enterprise: পার্থক্য কী এবং আপনার কোনটি ব্যবহার করা উচিত?

এই কারিগরি নির্দেশিকাটি এন্টারপ্রাইজ WiFi পরিবেশে WPA2 Personal এবং WPA2 Enterprise নিরাপত্তা প্রোটোকলের মধ্যে একটি বিস্তৃত তুলনা প্রদান করে। এটি নেটওয়ার্ক আর্কিটেক্ট এবং IT লিডারদের সঠিক সিদ্ধান্ত নিতে সহায়তা করার জন্য প্রতিটি স্ট্যান্ডার্ডের আর্কিটেকচারাল পার্থক্য, ডিপ্লয়মেন্ট পদ্ধতি এবং নিরাপত্তা সংক্রান্ত প্রভাবগুলি রূপরেখা দেয়।

গাইডটি পড়ুন →

সবকিছুর জন্য তিনটি SSID: guest, Passpoint, এবং IoT WiFi সেটআপ গাইড

এই প্রযুক্তিগত গাইডটি এন্টারপ্রাইজ ভেন্যু জুড়ে থ্রি-SSID WiFi ডিজাইন বাস্তবায়নের জন্য একটি নির্দিষ্ট ব্লুপ্রিন্ট প্রদান করে। এটি সম্পূর্ণ VLAN সেগমেন্টেশন এবং জিরো-ট্রাস্ট নেটওয়ার্ক অ্যাক্সেস অর্জনের জন্য একটি ওপেন Guest WiFi পোর্টাল কনফিগারেশন, স্বয়ংক্রিয় Passpoint অনবোর্ডিং এবং প্রতি ডিভাইসে xPSK প্রমাণীকরণ বিস্তারিতভাবে আলোচনা করে।

গাইডটি পড়ুন →

Active Directory বা অন-প্রেম (on-prem) সার্ভার ছাড়াই এন্টারপ্রাইজ WiFi অথেন্টিকেশন

এই গাইডটি ব্যাখ্যা করে যে কীভাবে একটি অন-প্রেমিসেস Active Directory, Windows NPS, বা RADIUS সার্ভার ছাড়াই সুরক্ষিত WPA2/3-Enterprise WiFi অথেন্টিকেশন ডিপ্লয় করা যায়। এটি ক্লাউড আইডেন্টিটি প্রোভাইডার এবং 802.1X-এর মধ্যে প্রোটোকলের অমিল, PEAP-MSCHAPv2-এর পরিবর্তে EAP-TLS ব্যবহারের যৌক্তিকতা এবং কীভাবে Microsoft Entra ID, Okta, বা Google Workspace-এর বিপরীতে MDM-ইস্যুকৃত সার্টিফিকেট সহ ক্লাউড RADIUS ডিপ্লয় করতে হয় তা কভার করে। এটি ক্লাউড-ফার্স্ট এবং Mac/Chromebook-নির্ভর প্রতিষ্ঠানের আইটি প্রধানদের জন্য লেখা হয়েছে যারা অন-প্রেমিসেস অবকাঠামো বাদ দিতে প্রস্তুত।

গাইডটি পড়ুন →