- Purple
- Enterprise WiFi security and authentication: a complete guide
- Cyber Essentials এবং স্টাফ WiFi: আপনার ওয়্যারলেস নেটওয়ার্কে পাঁচটি কন্ট্রোল পাস করা
Cyber Essentials এবং স্টাফ WiFi: আপনার ওয়্যারলেস নেটওয়ার্কে পাঁচটি কন্ট্রোল পাস করা
আপনি Cyber Essentials-এর পাঁচটি কন্ট্রোলের প্রত্যেকটি আপনার স্টাফ WiFi-এর সাথে ম্যাপ করতে এবং অ্যাসেসরদের খুঁজে পাওয়া ত্রুটিগুলো সমাধান করতে সক্ষম হবেন। এরপর আপনি প্রতিটি ডিভাইস ক্লাসের জন্য 802.1X, iPSK এবং একটি পৃথকীকৃত WPA2-PSK নেটওয়ার্কের মধ্যে থেকে বেছে নিতে পারেন। সবশেষে, একটি Cyber Essentials Plus অডিটের জন্য কীভাবে অ্যাক্সেস পয়েন্ট, কন্ট্রোলার এবং BYOD প্রস্তুত করতে হয় তা আপনি জানতে পারবেন।
আমাদের মূল সিরিজের অংশ: Enterprise WiFi Security Guide →
- আপনার স্টাফ WiFi এর কাছ থেকে Cyber Essentials কী দাবি করছে?
- স্টাফ WiFi কেন এত বেশি অডিট নির্ধারণ করে?
- কীভাবে পাঁচটি কন্ট্রোল আপনার ওয়্যারলেস নেটওয়ার্কে প্রযোজ্য হয়?
- ফায়ারওয়াল এবং বাউন্ডারি ডিভাইস
- নিরাপদ কনফিগারেশন
- ব্যবহারকারী অ্যাক্সেস নিয়ন্ত্রণ
- ম্যালওয়্যার সুরক্ষা
- সিকিউরিটি আপডেট ম্যানেজমেন্ট
- কোন প্রশ্নাবলীর আইটেমগুলি একটি দুর্বলভাবে কনফিগার করা স্টাফ WiFi কে বাতিল করে?
- WPA2-PSK কি ব্যবহারকারীর অ্যাক্সেস নিয়ন্ত্রণ পাস করে?
- Cyber Essentials Plus কীভাবে আপনার কর্মীদের WiFi পরীক্ষা করে?
- আপনার বিদ্যমান ওয়্যারলেস নেটওয়ার্কের সাথে Purple কীভাবে কাজ করে?
- দুটি বাস্তব উদাহরণ
- একটি ২০০ রুমের হোটেল যেখানে একটি মাত্র শেয়ারড স্টাফ কি রয়েছে
- একটি ৪০-স্টোরের রিটেইল চেইন যা Plus-এর জন্য প্রস্তুতি নিচ্ছে
- আপনার কোন সীমাবদ্ধতাগুলো সম্পর্কে জানা উচিত?
- আপনার পরবর্তী করণীয় কী?
- প্রায়শই জিজ্ঞাসিত প্রশ্নাবলী
- Purple স্টাফ WiFi কি আমাদের ইতিমধ্যেই মালিকানাধীন অ্যাক্সেস পয়েন্টগুলির সাথে কাজ করে?
- Cyber Essentials পাস করার জন্য কি আমাদের WPA2-PSK সরিয়ে ফেলতে হবে?
- আমাদের গেস্ট WiFi কি Cyber Essentials-এর আওতাভুক্ত?
- স্টাফ SSID-এ থাকা কর্মীদের ব্যক্তিগত ফোনগুলি কি আওতাভুক্ত?
- Cyber Essentials Plus কি সরাসরি আমাদের ওয়্যারলেস নেটওয়ার্ক পরীক্ষা করে?
- আমাদের মূল্যায়নের আগে স্টাফ WiFi-কে 802.1X-এ স্থানান্তরিত করতে কতটা কাজ করতে হয়?
- Purple কি নিরাপদ এবং কমপ্লায়েন্ট?
আপনার ওয়্যারলেস নেটওয়ার্কে পাঁচটি Cyber Essentials কন্ট্রোল পাস করতে, আপনাকে অবশ্যই 802.1X স্ট্যান্ডার্ড বা iPSK ব্যবহার করে স্টাফ WiFi সুরক্ষিত করতে হবে। Cisco Meraki এর মতো প্ল্যাটফর্মগুলিকে সংহত করার মাধ্যমে আপনি পৃথক ব্যবহারকারী অ্যাক্সেস কন্ট্রোল কার্যকর করতে পারেন, ১৪ দিনের মধ্যে ফার্মওয়্যার প্যাচ করতে পারেন এবং আপনার ইন-স্কোপ ডিভাইসগুলি সুরক্ষিত করতে MFA প্রয়োগ করতে পারেন।
আপনার স্টাফ WiFi এর কাছ থেকে Cyber Essentials কী দাবি করছে?
Cyber Essentials হলো যুক্তরাজ্য সরকার সমর্থিত একটি স্কিম যা সাধারণ ইন্টারনেট-ভিত্তিক আক্রমণের বিরুদ্ধে পাঁচটি প্রযুক্তিগত কন্ট্রোল প্রত্যয়িত করে। ন্যাশনাল সাইবার সিকিউরিটি সেন্টার (NCSC) এর প্রযুক্তিগত প্রয়োজনীয়তাগুলির মালিকানা ধারণ করে। ২০২০ সালের এপ্রিল থেকে IASME এই স্কিমটি NCSC-এর অংশীদার হিসেবে পরিচালনা করে আসছে। ২৮ এপ্রিল ২০২৫ থেকে করা মূল্যায়নগুলিতে Willow প্রশ্ন সেট ব্যবহার করা হয়, যা NCSC প্রয়োজনীয়তার সংস্করণ ৩.২ এর সাথে সামঞ্জস্যপূর্ণ।
প্রশ্নাবলীতে কোনো আলাদা ওয়্যারলেস অধ্যায় নেই। এর পরিবর্তে আপনার স্টাফ WiFi প্রতিটি কন্ট্রোলের ভেতরে উপস্থিত থাকে। অ্যাক্সেস পয়েন্ট, ওয়্যারলেস কন্ট্রোলার এবং ক্লাউড ড্যাশবোর্ড যা এগুলি পরিচালনা করে, তা সবই ইন-স্কোপ ডিভাইস বা পরিষেবা। আপনার স্টাফ SSID (যে নেটওয়ার্ক নামে আপনার কর্মীরা যুক্ত হন) তে থাকা ল্যাপটপ এবং ফোনগুলি যদি প্রাতিষ্ঠানিক ডেটা বা পরিষেবাগুলিতে পৌঁছায়, তবে সেগুলি ইন-স্কোপ এন্ড-ইউজার ডিভাইস।
এই নির্দেশিকাটি Purple-এর স্টাফ WiFi স্তম্ভের অধীনে পড়ে, যা আপনার ইতিমধ্যে চালিত হার্ডওয়্যারের উপর আইডেন্টিটি-ভিত্তিক কর্মী অ্যাক্সেস কভার করে। এখানে আমরা এটিকে একটি ব্যবহারিক প্রশ্নে সীমাবদ্ধ করেছি। কোন ওয়্যারলেস সেটিংস একটি Cyber Essentials বা Cyber Essentials Plus মূল্যায়ন পাস করে এবং কোনগুলি এটিকে ব্যর্থ করে দেয়?
স্টাফ WiFi কেন এত বেশি অডিট নির্ধারণ করে?
স্কিমের তিনটি বৈশিষ্ট্য আপনার ওয়্যারলেস নেটওয়ার্ককে স্পটলাইটে নিয়ে আসে।
স্কোপ (Scope)। NCSC-এর প্রয়োজনীয়তাগুলি ওয়্যারলেস ডিভাইসগুলিকে, যার মধ্যে অ্যাক্সেস পয়েন্টও রয়েছে, তখন স্কোপের মধ্যে নিয়ে আসে যখন তারা ইন্টারনেটের মাধ্যমে অন্যান্য ডিভাইসের সাথে যোগাযোগ করতে পারে। প্রতিটি ক্লাউড-পরিচালিত অ্যাক্সেস পয়েন্ট ডিজাইন অনুসারেই এটি করে থাকে।
নিজের ডিভাইস নিয়ে আসুন (BYOD)। ২০২২ সালের জানুয়ারিতে প্রয়োজনীয়তার সংস্করণ ৩.০ কার্যকর হওয়ার পর থেকে, প্রাতিষ্ঠানিক ডেটা বা পরিষেবাগুলি অ্যাক্সেস করে এমন স্টাফদের মালিকানাধীন ডিভাইসগুলি স্কোপের মধ্যে রয়েছে। একটি স্টাফ SSID যা ব্যক্তিগত ফোনকে স্বাগত জানায়, তা নীরবে আপনার মূল্যায়নে ডজন ডজন ডিভাইস যুক্ত করতে পারে। শুধুমাত্র MFA অ্যাপ, ভয়েস কল এবং টেক্সট মেসেজের জন্য ব্যবহৃত ডিভাইসগুলি এর আওতামুক্ত।
যাচাইকরণ (Verification)। Cyber Essentials Plus আপনার স্ব-মূল্যায়ন উত্তরগুলিকে আপনার লাইভ এস্টেটের সাথে মিলিয়ে পরীক্ষা করে। বহু বছর আগে একজন ঠিকাদার দ্বারা কনফিগার করা একটি স্টাফ নেটওয়ার্ক খুব কমই সেই তুলনার সাথে অপরিবর্তিত থেকে টিকে থাকে।
কীভাবে পাঁচটি কন্ট্রোল আপনার ওয়্যারলেস নেটওয়ার্কে প্রযোজ্য হয়?
ফায়ারওয়াল এবং বাউন্ডারি ডিভাইস
প্রতিটি ইন-স্কোপ ডিভাইস অবশ্যই একটি সঠিকভাবে কনফিগার করা ফায়ারওয়াল বা বাউন্ডারি ডিভাইসের পেছনে থাকতে হবে। ওয়্যারলেসের জন্য, প্রয়োজনীয়তাগুলি তিনটি নির্দিষ্ট পয়েন্ট উত্থাপন করে:
- ডিফল্ট পাসওয়ার্ড। আপনার স্টাফ WiFi ট্র্যাফিক বহনকারী রাউটার বা ফায়ারওয়ালের ডিফল্ট অ্যাডমিনিস্ট্রেটিভ পাসওয়ার্ডটি পরিবর্তন করে একটি শক্তিশালী পাসওয়ার্ডে রূপান্তর করতে হবে।
- অ্যাডমিন ইন্টারফেস এক্সপোজার। ফায়ারওয়ালের অ্যাডমিনিস্ট্রেটিভ ইন্টারফেসটি ইন্টারনেট থেকে অ্যাক্সেসযোগ্য হওয়া যাবে না। এর ব্যতিক্রম হলো একটি ডকুমেন্টেড ব্যবসায়িক প্রয়োজন, যা MFA বা একটি IP অ্যালাও লিস্ট দ্বারা সুরক্ষিত।
- ইনবাউন্ড নিয়ম। প্রতিটি ইনবাউন্ড নিয়মের জন্য একটি ডকুমেন্টেড ব্যবসায়িক কারণ থাকতে হবে। সেই প্রয়োজন শেষ হলে নিয়মটি সরিয়ে ফেলুন।ওয়্যারলেস কিট সাধারণত দ্বিতীয় পয়েন্টে ব্যর্থ হয়। রিমোট সাপোর্টের জন্য কয়েক বছর আগে সেট আপ করা একটি পোর্ট ফরওয়ার্ড একটি অ্যাক্সেস পয়েন্টের স্থানীয় ওয়েব অ্যাডমিন পেজটিকে ইন্টারনেট থেকে অ্যাক্সেসযোগ্য করে রাখতে পারে।
এই কন্ট্রোলটি অনিরাপদ নেটওয়ার্কের ডিভাইসগুলিকেও কভার করে। হোটেলের গেস্ট নেটওয়ার্কসহ পাবলিক হটস্পটে ব্যবহৃত কর্মীদের ল্যাপটপের সফ্টওয়্যার ফায়ারওয়াল চালু রাখা প্রয়োজন।
গেস্ট WiFi নিজেই একটি বাউন্ডারি ডিভাইস নয়। প্রয়োজনীয়তাগুলি আপনাকে আপনার নেটওয়ার্কের একটি অংশকে স্কোপ থেকে বাদ দেওয়ার অনুমতি দেয়, যদি একটি ফায়ারওয়াল বা VLAN এটিকে স্কোপের মধ্যে থাকা সিস্টেমগুলি থেকে আলাদা করে। একটি VLAN (ভার্চুয়াল ল্যান) হল একটি যৌক্তিকভাবে পৃথক নেটওয়ার্ক যা শেয়ার্ড সুইচ এবং অ্যাক্সেস পয়েন্টগুলির উপর দিয়ে চলে। গেস্ট এবং কর্মীদের ট্রাফিক আলাদা VLAN-এ রাখুন, তাদের মধ্যে রাউটিং ব্লক করুন এবং আপনার স্কোপ স্টেটমেন্টে সেই বিভাজনটি বর্ণনা করুন।
নিরাপদ কনফিগারেশন
এই কন্ট্রোলটি আপনাকে যা প্রয়োজন নেই তা সরিয়ে ফেলতে এবং যা অনিরাপদ অবস্থায় পাঠানো হয়েছে তা পরিবর্তন করতে বলে। ওয়্যারলেস দিকে, এর অর্থ হল:
- প্রতিটি অ্যাক্সেস পয়েন্ট, কন্ট্রোলার এবং ম্যানেজমেন্ট অ্যাপ্লায়েন্সে ডিফল্ট অ্যাডমিনিস্ট্রেটর ক্রেডেনশিয়াল পরিবর্তন করা।
- অব্যবহৃত স্থানীয় অ্যাকাউন্টগুলি সরানো বা নিষ্ক্রিয় করা, যার মধ্যে ভেন্ডর সাপোর্ট অ্যাকাউন্টগুলিও রয়েছে যা আপনি কখনও সক্রিয় করেননি।
- আপনি ব্যবহার করেন না এমন ম্যানেজমেন্ট পরিষেবাগুলি নিষ্ক্রিয় করা, যেমন অ্যাক্সেস পয়েন্টগুলিতে আনএনক্রিপ্টেড HTTP বা Telnet অ্যাক্সেস।
- নেটওয়ার্ক সরঞ্জাম আনলক করে এমন প্রতিটি ক্রেডেনশিয়ালের ক্ষেত্রে প্রয়োজনীয়তার পাসওয়ার্ড নিয়মগুলি প্রয়োগ করা।
পাসওয়ার্ডের নিয়মগুলি সুনির্দিষ্ট। MFA, অথবা ন্যূনতম ১২টি অক্ষর, অথবা সাধারণ পাসওয়ার্ডগুলিতে স্বয়ংক্রিয় ব্লকসহ ন্যূনতম আটটি অক্ষর ব্যবহার করুন। থ্রটলিং এর মাধ্যমে ব্রুট-ফোর্স গেসিং থেকে রক্ষা করুন, অথবা ১০টির বেশি ব্যর্থ প্রচেষ্টার পরে লক আউট করুন।
আপনি যদি লিগ্যাসি ডিভাইসগুলির জন্য একটি WPA2-PSK (প্রি-শেয়ার্ড কী) নেটওয়ার্ক রাখেন, তবে আমরা এর পাসফ্রেজে একই ন্যূনতম নিয়ম প্রয়োগ করার পরামর্শ দিই। একটি শেয়ার্ড পাসফ্রেজ এখনও একটি পাসওয়ার্ড, এবং এটি আপনার নেটওয়ার্কে প্রবেশের একটি পথ উন্মুক্ত করে।
ব্যবহারকারী অ্যাক্সেস নিয়ন্ত্রণ
এই কন্ট্রোলটি এমন একটি জায়গা যেখানে বেশিরভাগ কর্মীদের WiFi ডিজাইনগুলি সমস্যার সম্মুখীন হয়। এর জন্য প্রয়োজন যে:
- প্রতিটি ব্যক্তির নিজস্ব অ্যাকাউন্ট থাকতে হবে, যা ইস্যু করার আগে অনুমোদিত হতে হবে।
- যখন আর প্রয়োজন হবে না, তখন অ্যাকাউন্টগুলি সরিয়ে বা নিষ্ক্রিয় করতে হবে, যার মধ্যে কেউ চলে যাওয়ার সময়ও অন্তর্ভুক্ত।
- অ্যাডমিনিস্ট্রেটিভ অ্যাকাউন্টগুলি কেবল প্রশাসনের জন্য ব্যবহার করা উচিত, দৈনন্দিন অ্যাকাউন্টগুলি থেকে আলাদা রাখতে হবে এবং ইমেল বা ব্রাউজিংয়ের জন্য কখনও ব্যবহার করা যাবে না।
- ক্লাউড পরিষেবাগুলিতে MFA বাধ্যতামূলক করা হয়েছে যেখানেই পরিষেবাটি এটি অফার করে।
আপনার ক্লাউড ওয়্যারলেস ড্যাশবোর্ড একটি ক্লাউড পরিষেবা। যদি আপনার অ্যাক্সেস পয়েন্টগুলি Cisco Meraki ড্যাশবোর্ড, Juniper Mist বা অনুরূপ প্ল্যাটফর্মে পরিচালিত হয়, তবে প্রতিটি অ্যাডমিন লগইনে MFA প্রয়োজন।
কর্মীদের SSID নিজেই একটি আরও কঠিন প্রশ্ন, এবং আমরা নিচের WPA2-PSK বিভাগে এর সম্পূর্ণ উত্তর দিয়েছি।
ম্যালওয়্যার সুরক্ষা
প্রতিটি ইন-স্কোপ ডেস্কটপ, ল্যাপটপ, ট্যাবলেট এবং ফোনে অ্যান্টি-ম্যালওয়্যার সফ্টওয়্যার বা অ্যাপ্লিকেশন অ্যালাউ-লিস্টিং প্রয়োজন। এই কন্ট্রোলের কোনো সরাসরি ওয়্যারলেস সেটিং নেই। এটি যে ডিভাইসগুলিকে অনুমতি দেয় সেগুলির মাধ্যমে এটি আপনার কর্মীদের WiFi-এ পৌঁছায়।
যদি ব্যক্তিগত ফোনগুলি আপনার কর্মীদের SSID-এ যুক্ত হয় এবং কোম্পানির ইমেল খোলে, তবে প্রতিটি ফোনকে অবশ্যই এই কন্ট্রোলটি মেনে চলতে হবে। আপনাকে দেখাতে সক্ষম হতে হবে যে এটি মেনে চলছে।
সিকিউরিটি আপডেট ম্যানেজমেন্ট
ফার্মওয়্যার সফ্টওয়্যার হিসেবে গণ্য হয়। অ্যাক্সেস পয়েন্ট, কন্ট্রোলার এবং ওয়্যারলেস-সক্ষম রাউটারগুলিতে অবশ্যই ভেন্ডর-সমর্থিত ফার্মওয়্যার চলতে হবে। রিলিজের ১৪ দিনের মধ্যে হাই এবং ক্রিটিক্যাল আপডেটগুলি ইনস্টল করা আবশ্যক। হাই এবং ক্রিটিক্যাল বলতে একটি CVSS v3 স্কোর ৭ বা তার বেশি, অথবা ভেন্ডর কোনো গুরুত্ব নির্ধারণ করেনি এমন যেকোনো সমাধানকে বোঝায়।
যেসব অ্যাক্সেস পয়েন্ট এন্ড-অফ-সাপোর্টে পৌঁছেছে সেগুলি সরাসরি এই নিয়ন্ত্রণে ব্যর্থ হবে। আপনাকে অবশ্যই সেগুলি সরিয়ে ফেলতে হবে বা স্কোপের বাইরে আলাদা করে রাখতে হবে। সাবমিট করার আগে আপনার এস্টেটের প্রতিটি মডেলের এন্ড-অফ-লাইফ নোটিশ চেক করুন। বছরের পর বছর ধরে গড়ে ওঠা একটি রিটেল বা হোটেল এস্টেটে প্রায়শই এক বা দুটি বাতিল হওয়া মডেল লুকিয়ে থাকে।
কোন প্রশ্নাবলীর আইটেমগুলি একটি দুর্বলভাবে কনফিগার করা স্টাফ WiFi কে বাতিল করে?
Willow-এর প্রশ্নগুলি প্রযুক্তির পরিবর্তে নিয়ন্ত্রণ অনুসারে গ্রুপ করা হয়েছে। এগুলি হল ওয়্যারলেস-সম্পর্কিত আইটেম যা আমরা IT টিমগুলিকে আটকে যেতে দেখি, যা প্রশ্নের নম্বরের পরিবর্তে বিষয় হিসাবে লেখা হয়েছে:
- স্কোপের বিবরণ (Scope description): এটি কি আপনার ওয়্যারলেস সরঞ্জামের নাম উল্লেখ করে এবং কীভাবে গেস্ট ট্রাফিক আলাদা করা হয় তা ব্যাখ্যা করে?
- ডিফল্ট ক্রেডেনশিয়াল (Default credentials): আপনি কি প্রতিটি অ্যাক্সেস পয়েন্ট, কন্ট্রোলার এবং রাউটারে ডিফল্টগুলি পরিবর্তন করেছেন?
- অ্যাডমিন ইন্টারফেস এক্সপোজার (Admin interface exposure): যে কেউ কি ইন্টারনেট থেকে ওয়্যারলেস ম্যানেজমেন্ট পেজে পৌঁছাতে পারে?
- ম্যানেজমেন্টে MFA (MFA on management): প্রতিটি অ্যাডমিন অ্যাকাউন্টের জন্য কি আপনার ক্লাউড ওয়্যারলেস ড্যাশবোর্ডে MFA প্রয়োগ করা হয়েছে?
- অ্যাডমিন অ্যাকাউন্ট পৃথকীকরণ (Admin account separation): একটি শেয়ার্ড "admin" লগইন-এর পরিবর্তে, নামযুক্ত অ্যাডমিন অ্যাকাউন্টগুলি কি WiFi পরিচালনা করে?
- লিভার প্রসেস (Leaver process): যখন কেউ চলে যায়, তখন কি তাদের WiFi অ্যাক্সেস শেষ হয়, নাকি একটি শেয়ার্ড কী তাদের পকেটেই থেকে যায়?
- পাসওয়ার্ড নীতি (Password policy): আপনার ঘোষিত নীতি কি নেটওয়ার্ক সরঞ্জাম এবং যেকোনো PSK পাসফ্রেজ কভার করে?
- ফার্মওয়্যার কারেন্সি (Firmware currency): প্রতিটি অ্যাক্সেস পয়েন্ট কি সমর্থিত ফার্মওয়্যারে আছে, যা হাই এবং ক্রিটিক্যাল সমাধানের জন্য ১৪ দিনের মধ্যে প্যাচ করা হয়েছে?
- BYOD ইনভেন্টরি (BYOD inventory): আপনি কি আপনার স্টাফ SSID-এ থাকা ব্যক্তিগত ডিভাইসগুলির তালিকা করেছেন যা প্রাতিষ্ঠানিক ডেটাতে পৌঁছায়?
- অবিশ্বস্ত নেটওয়ার্ক (Untrusted networks): স্টাফদের ল্যাপটপগুলি যখন গেস্ট বা পাবলিক WiFi-এ যুক্ত হয়, তখন কি তাদের সফ্টওয়্যার ফায়ারওয়াল অন রাখে?
নীচের টেবিলটি প্রতিটি নিয়ন্ত্রণকে ওয়্যারলেস ব্যর্থতার সাথে ম্যাপ করে যা একজন অ্যাসেসর খুঁজে পাবেন এবং কনফিগারেশন যা এর উত্তর দেয়।
| নিয়ন্ত্রণ | ওয়্যারলেস প্রশ্নের ক্ষেত্র | অ্যাসেসমেন্টে ব্যর্থ হয় | অ্যাসেসমেন্টে পাস করে |
|---|---|---|---|
| ফায়ারওয়াল | অ্যাডমিন ইন্টারফেস এক্সপোজার | পোর্ট ফরোয়ার্ডের মাধ্যমে অ্যাক্সেস পয়েন্ট ওয়েব অ্যাডমিনে পৌঁছানো যায় | ম্যানেজমেন্ট শুধুমাত্র অভ্যন্তরীণভাবে অ্যাক্সেসযোগ্য, অথবা MFA বা একটি IP অনুমতি তালিকার পিছনে রয়েছে |
| ফায়ারওয়াল | গেস্ট পৃথকীকরণ | একটি ফ্ল্যাট নেটওয়ার্কে গেস্ট এবং স্টাফ | গেস্ট এবং স্টাফদের মধ্যে কোনো রাউটিং ছাড়াই আলাদা VLANs |
| সুরক্ষিত কনফিগারেশন | ডিফল্ট ক্রেডেনশিয়াল | কন্ট্রোলার বা অ্যাক্সেস পয়েন্টে ফ্যাক্টরি অ্যাডমিন পাসওয়ার্ড | ১২-অক্ষরের নিয়ম পূরণকারী অনন্য ক্রেডেনশিয়াল, ডিফল্টগুলি সরানো হয়েছে |
| ব্যবহারকারী অ্যাক্সেস নিয়ন্ত্রণ | ব্যক্তিগত অ্যাকাউন্ট | সমস্ত স্টাফ এবং ঠিকাদারদের দ্বারা শেয়ার করা একটি WPA2-PSK কী | 802.1X বা iPSK, প্রতি ব্যক্তি বা ডিভাইসে একটি ক্রেডেনশিয়াল |
| ব্যবহারকারী অ্যাক্সেস নিয়ন্ত্রণ | ম্যানেজমেন্ট প্লেন | MFA ছাড়া ক্লাউড ড্যাশবোর্ড লগইন | প্রতিটি অ্যাডমিন অ্যাকাউন্টের জন্য MFA প্রয়োগ করা হয়েছে |
| Security updates | Firmware | এখনও সচল থাকা এন্ড-অফ-লাইফ অ্যাক্সেস পয়েন্ট | সমর্থিত মডেল, ১৪ দিনের মধ্যে হাই এবং ক্রিটিক্যাল প্যাচ |
WPA2-PSK কি ব্যবহারকারীর অ্যাক্সেস নিয়ন্ত্রণ পাস করে?
পরিষ্কারভাবে নয়। প্রয়োজনীয়তাগুলিতে নির্দিষ্ট করে WPA2-PSK নিষিদ্ধ করা হয়নি। তবে এগুলির জন্য পৃথক অ্যাকাউন্ট এবং কেউ চলে গেলে তার অ্যাক্সেস মুছে ফেলার প্রয়োজন হয়। একটি মাত্র শেয়ার্ড কী আপনাকে এর কোনোটিই দেয় না। যদি চলে যাওয়া কোনো ব্যক্তি কী-টি জানেন, তবে আপনার একমাত্র প্রতিকার হলো এটি ব্যবহার করা প্রতিটি ডিভাইসে এটি পরিবর্তন করা।
দুটি বিকল্প আপনাকে ব্যক্তি-ভিত্তিক নিয়ন্ত্রণ প্রদান করে।
802.1X হলো পোর্ট-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস নিয়ন্ত্রণের জন্য IEEE স্ট্যান্ডার্ড। WiFi-তে, এটি WPA2-Enterprise বা WPA3-Enterprise হিসেবে কাজ করে। প্রতিটি ব্যক্তি বা ডিভাইস একটি RADIUS সার্ভারের কাছে প্রমাণীকরণ করে, যা ক্রেডেনশিয়াল যাচাই করে এবং নেটওয়ার্ক অ্যাক্সেস প্রদান করে। এই এক্সচেঞ্জটি একটি EAP পদ্ধতি ব্যবহার করে যেমন EAP-TLS (সার্টিফিকেট-ভিত্তিক), EAP-TTLS বা PEAP (উভয়ই TLS-এর ভেতরে ক্রেডেনশিয়াল টানেল করে)।
iPSK (আইডেন্টিটি প্রি-শেয়ার্ড কী, যা কিছু ভেন্ডর দ্বারা PPSK বা প্রাইভেট PSK নামে পরিচিত) একটি একক SSID-তে প্রতি ব্যক্তি বা ডিভাইসের জন্য একটি ইউনিক কী ইস্যু করে। যেসব ডিভাইস কেবল পাসফ্রেজ সমর্থন করে সেগুলিও সংযুক্ত হতে পারে, এবং আপনি প্রতিটি কী আলাদাভাবে বাতিল করতে পারেন।
| কর্মীদের SSID পদ্ধতি | প্রতি-ব্যক্তি বাতিলকরণ | ব্যবহারকারী অ্যাক্সেস নিয়ন্ত্রণের সাথে উপযুক্ততা | BYOD পরিচালনা করে | ডিভাইস সমর্থন | এটি কাদের জন্য উপযোগী |
|---|---|---|---|---|---|
| WPA2-PSK, একটি শেয়ার্ড কী | না, প্রতিটি ডিভাইসে কী পরিবর্তন করতে হবে | দুর্বল, কোনো পৃথক অ্যাকাউন্ট নেই | দুর্বলভাবে, ব্যক্তিগত ডিভাইস থেকে কর্পোরেট ডিভাইস আলাদা করার কোনো উপায় নেই | সমস্ত WiFi ডিভাইস | কেবল লিগ্যাসি নেটওয়ার্ক, স্কোপের বাইরে আলাদা করা |
| iPSK বা PPSK | হ্যাঁ, প্রতি কী-তে | ভালো, প্রতি ব্যক্তি বা ডিভাইসে একটি কী | হ্যাঁ, প্রতিটি ব্যক্তিগত ডিভাইস নিজস্ব কী পায় | পাসফ্রেজ গ্রহণকারী সমস্ত ডিভাইস | স্ক্যানার, ক্যাশ রেজিস্টার এবং IoT সহ মিশ্র এস্টেট যা 802.1X চালাতে পারে না |
| EAP-TTLS বা PEAP সহ 802.1X | হ্যাঁ, প্রতি অ্যাকাউন্টে | শক্তিশালী, ব্যক্তিগত অ্যাকাউন্টের সাথে যুক্ত | হ্যাঁ, প্রতিটি সেশনে আইডেন্টিটি সহ | আধুনিক ল্যাপটপ, ফোন এবং ট্যাবলেট | ডিরেক্টরি অ্যাকাউন্ট সহ অফিস এবং ব্যাক-অফ-হাউস কর্মীরা |
| EAP-TLS সার্টিফিকেট সহ 802.1X | হ্যাঁ, প্রতি সার্টিফিকেটে | সবচেয়ে শক্তিশালী, চুরি করার মতো কোনো পাসওয়ার্ড নেই | কেবল পরিচালিত ডিভাইস, যদি না আপনি BYOD সার্টিফিকেট ইস্যু করেন | যেসব ডিভাইস আপনি সার্টিফিকেটের মাধ্যমে নথিভুক্ত করতে পারেন | পরিচালিত কর্পোরেট বহর |
যদি আপনাকে একটি PSK নেটওয়ার্ক রাখতেই হয়, তবে এটিকে নিজস্ব VLAN-এ আলাদা করুন। এটিকে এমন ডিভাইসের মধ্যে সীমাবদ্ধ রাখুন যা আরও উন্নত কিছু করতে পারে না, কেন এটি বিদ্যমান তা নথিবদ্ধ করুন এবং এটি জানা কেউ চলে গেলে পাসফ্রেজটি পরিবর্তন করুন।
আপনার নির্দিষ্ট সেটআপ নিয়ে কোনো প্রশ্ন আছে?
আমাদের টিম ৮০,০০০ ভেন্যুতে ভেন্যু অপারেটর, IT ম্যানেজার এবং নেটওয়ার্ক ইঞ্জিনিয়ারদের সাথে কাজ করে। একটি ২০ মিনিটের কল বুক করুন এবং আপনার মতো অন্যরা কীভাবে এর সমাধান করেছেন তা আমরা আপনাকে দেখাব।
Cyber Essentials Plus কীভাবে আপনার কর্মীদের WiFi পরীক্ষা করে?
Cyber Essentials Plus মৌলিক সার্টিফিকেশনের মতো একই প্রয়োজনীয়তা ব্যবহার করে। এরপর একজন মূল্যায়নকারী হ্যান্ডস-অন পরীক্ষার মাধ্যমে সেগুলি যাচাই করেন। আপনার মৌলিক সার্টিফিকেট পাওয়ার তিন মাসের মধ্যে Plus অডিট সম্পন্ন করতে হবে।
পরীক্ষার বিবরণের মধ্যে রয়েছে:
- আপনার ইন্টারনেট-মুখী IP অ্যাড্রেসগুলির একটি বাহ্যিক ভালনারেবিলিটি স্ক্যান।
- শেষ-ব্যবহারকারী ডিভাইসগুলির একটি নমুনার অভ্যন্তরীণ ভালনারেবিলিটি স্ক্যান।
- নমুনা হিসেবে নেওয়া ডিভাইসগুলোতে প্যাচ দেওয়া আছে কিনা এবং ম্যালওয়্যার সুরক্ষা চলছে কিনা তা পরীক্ষা করে, যা ইমেল এবং ব্রাউজারের মাধ্যমে পাঠানো টেস্ট ফাইলের সাহায্যে করা হয়।
- ইন-স্কোপ ক্লাউড পরিষেবাগুলোতে MFA বলবৎ আছে কিনা তা পরীক্ষা করা।
- অ্যাডমিন অ্যাকাউন্টগুলো দৈনন্দিন ব্যবহারের অ্যাকাউন্ট থেকে আলাদা কিনা তা পরীক্ষা করা।
স্পেসিফিকেশনটিতে কোনো ডেডিকেটেড ওভার-দ্য-এয়ার ওয়্যারলেস অ্যাটাক টেস্ট নেই। আপনার WiFi মূলত চারভাবে প্রভাবিত হয়।
- বাহ্যিক স্ক্যান (The external scan) ইন্টারনেটের সংস্পর্শে থাকা যেকোনো অ্যাক্সেস পয়েন্ট, কন্ট্রোলার বা রাউটার ম্যানেজমেন্ট পেজ খুঁজে বের করে। পরিচিত দুর্বলতা সহ প্যাচ না করা ফার্মওয়্যার থাকলে তা হাই বা ক্রিটিক্যাল ফাইন্ডিং হিসেবে প্রদর্শিত হয়।
- ডিভাইস নমুনার (The device sample) মধ্যে রয়েছে ল্যাপটপ এবং ফোন যা আপনার কর্মীদের SSID-এর মাধ্যমে সংযুক্ত হয়, এর মধ্যে BYOD-ও অন্তর্ভুক্ত যদি তা স্কোপের মধ্যে থাকে।
- MFA পরীক্ষাটি (The MFA check) আপনার ক্লাউড ওয়্যারলেস ড্যাশবোর্ডকে অন্তর্ভুক্ত করতে পারে যদি আপনি এটিকে ইন-স্কোপ পরিষেবা হিসেবে তালিকাভুক্ত করে থাকেন।
- অ্যাকাউন্ট পরীক্ষাটি (The account check) ওয়্যারলেস ম্যানেজমেন্টে শেয়ার করা অ্যাডমিন লগইনগুলো উন্মোচিত করতে পারে।
অ্যাসেসর আসার আগেই এই দুর্বলতাগুলো ঠিক করুন। পোর্ট স্ক্যানের মাধ্যমে খুঁজে পাওয়া যায় এমন একটি ম্যানেজমেন্ট পেজ ফাইন্ডিং হিসেবে গণ্য হবে।
আপনার বিদ্যমান ওয়্যারলেস নেটওয়ার্কের সাথে Purple কীভাবে কাজ করে?
Purple হলো একটি হার্ডওয়্যার-নিরপেক্ষ ক্লাউড ওভারলে। Purple Staff WiFi চলে Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme এবং Fortinet-এ, যার জন্য কোনো রিপ্লেসমেন্ট বা নতুন হার্ডওয়্যারের প্রয়োজন হয় না।
আপনার বিদ্যমান কন্ট্রোলারে, কর্মীদের নেটওয়ার্কটি কোনো Captive Portal ছাড়াই একটি WPA2-Enterprise (802.1X) SSID-এ পরিণত হয়। Captive Portal হলো সেই ওয়েব লগইন পেজ যা অতিথিরা সাধারণত দেখে থাকেন। অথেন্টিকেশন সম্পন্ন হয় RadSec-এর মাধ্যমে Purple-এর ক্লাউড RADIUS-এ, যা RADIUS ট্রাফিককে TLS-এ সুরক্ষিত করে। আপনার কন্ট্রোলারে ইনস্টল করা একটি সার্টিফিকেট সেই লিঙ্কটিকে সুরক্ষিত করে। রিডান্ডেন্সির জন্য দুটি Purple RADIUS সার্ভার কনফিগার করা থাকে। Passpoint (হটস্পট ২.০, যে স্ট্যান্ডার্ডের মাধ্যমে ডিভাইসগুলো সংরক্ষিত ক্রেডেনশিয়াল ব্যবহার করে স্বয়ংক্রিয়ভাবে সংযুক্ত হতে পারে) চলে EAP-TTLS-এর সাহায্যে, ফলে এনরোল করা ডিভাইসগুলো কোনো প্রম্পট ছাড়াই সংযুক্ত হতে পারে।
আমাদের সাপোর্ট আর্টিকেলগুলোতে প্রতিটি প্ল্যাটফর্মের জন্য সঠিক সেটিংস রয়েছে:
অন্যান্য ভেন্ডর সম্পর্কে আরও জানতে পড়ুন How to Configure WPA2-Enterprise on Common Access Point Platforms (Cisco, Aruba, Ubiquiti)।
প্রশ্নাবলীর সাথে এটি যেভাবে সম্পর্কিত:
- ব্যবহারকারী অ্যাক্সেস নিয়ন্ত্রণ: প্রতিটি সেশন একটি একক আইডেন্টিটি বহন করে, কোনো শেয়ার করা কি (key) নয়।
- কর্মী বিদায় (Leavers): Microsoft Entra ID, Okta বা Google Workspace-এ জয়নার, মুভার, লিভার (JML) প্রক্রিয়াসমূহ WiFi অ্যাক্সেস পরিচালনা করে, তাই একটি অ্যাকাউন্ট নিষ্ক্রিয় করলেই সেই ব্যক্তির অ্যাক্সেস বন্ধ হয়ে যায়।
- সুরক্ষিত কনফিগারেশন: RADIUS ক্রেডেনশিয়ালগুলো ইন্টারনেটে উন্মুক্তভাবে যাওয়ার পরিবর্তে TLS-এর মধ্যে সুরক্ষিত হয়ে স্থানান্তরিত হয়।
- সরবরাহকারী নিশ্চয়তা: Purple-এর ISO 27001 সার্টিফিকেশন রয়েছে এবং এটি GDPR কমপ্লায়েন্ট, যা আপনার অ্যাসেসর থার্ড-পার্টি পরিষেবা সম্পর্কে জানতে চাইলে সাহায্য করে।
Purple-এর নিজস্ব প্ল্যাটফর্ম ডেটা অনুযায়ী, ২০২৪ সালে ৮০,০০০+ লাইভ ভেন্যু জুড়ে Purple ৪৪০ মিলিয়নেরও বেশি লগইন পরিচালনা করেছে।
দুটি বাস্তব উদাহরণ
একটি ২০০ রুমের হোটেল যেখানে একটি মাত্র শেয়ারড স্টাফ কি রয়েছে
পরিস্থিতি। একটি ২০০ রুমের হোটেল তাদের ৮৫ জন স্টাফকে একটি একক WPA2-PSK নেটওয়ার্কের মাধ্যমে পরিচালনা করত। চার বছর আগে উদ্বোধনের পর থেকে কি পরিবর্তন করা হয়নি। ঠিকাদার এবং এজেন্সি হাউসকিপিং কর্মীরা এটি জানতেন। মূল ইনস্টলারের একটি পোর্ট ফরোয়ার্ডের কারণে কন্ট্রোলারের ওয়েব অ্যাডমিন এখনও এর ফ্যাক্টরি পাসওয়ার্ড সহ ইন্টারনেট থেকে অ্যাক্সেসযোগ্য ছিল।
কী করা হয়েছিল। IT ম্যানেজার পোর্ট ফরোয়ার্ড বন্ধ করে দেন এবং প্রতিটি ডিফল্ট ক্রেডেনশিয়াল পরিবর্তন করেন। তারা ক্লাউড ড্যাশবোর্ডে MFA প্রয়োগ করেন এবং প্রতিটি অ্যাডমিনিস্ট্রেটরকে একটি করে নির্দিষ্ট নামযুক্ত অ্যাকাউন্ট দেন। স্টাফদের Purple-এর মাধ্যমে একটি 802.1X SSID-এ স্থানান্তর করা হয়, যার অ্যাক্সেস হোটেলের ডিরেক্টরির সাথে সংযুক্ত ছিল। যে হাউসকিপিং ট্যাবলেটগুলো 802.1X চালাতে পারত না, সেগুলোকে নিজস্ব পাসফ্রেজ সহ একটি আলাদা VLAN-এ স্থানান্তর করা হয়। গেস্ট WiFi স্টাফ সিস্টেমের সাথে কোনো সংযোগ ছাড়াই একটি আলাদা VLAN-এ রাখা হয়।
ফলাফল। স্টাফ নেটওয়ার্কে শেয়ারড কি-এর সংখ্যা এক থেকে শূন্যে নেমে আসে। একজন বিদায়ী কর্মীকে অপসারণ করার জন্য ১২০টিরও বেশি ডিভাইসের কি পরিবর্তন করার বদলে এখন মাত্র একটি ডিরেক্টরি অ্যাকাউন্ট নিষ্ক্রিয় করতে হয়। কোনো নন-কমপ্লায়েন্ট ওয়্যারলেস উত্তর ছাড়াই প্রশ্নাবলী জমা দেওয়া হয়। উচ্চ স্টাফ টার্নওভার থাকা হোটেলসমূহ এই পরিবর্তনটি সবচেয়ে বেশি অনুভব করে, কারণ আগে প্রতিবার একজন স্টাফ চলে যাওয়ার অর্থ ছিল সমস্ত কি নতুন করে সেট করা।
একটি ৪০-স্টোরের রিটেইল চেইন যা Plus-এর জন্য প্রস্তুতি নিচ্ছে
পরিস্থিতি। একটি ৪০-স্টোরের রিটেইল চেইনের কাছে প্রাথমিক Cyber Essentials ছিল এবং তারা তাদের Plus অ্যাসেসমেন্ট বুক করেছিল। প্রায় ৩০০টি ব্যক্তিগত ফোন স্টাফ SSID ব্যবহার করত, যার বেশিরভাগই ছিল ব্রাউজিং করার জন্য। একটি প্রি-অ্যাসেসমেন্ট এক্সটার্নাল স্ক্যানে দেখা যায় যে স্টোর রাউটারগুলোতে রিমোট ম্যানেজমেন্ট চালু ছিল, যার ফার্মওয়্যার সংস্করণে একটি উচ্চ-গুরুত্বের ঝুঁকি ছিল।
কী করা হয়েছিল। টিমটি রিমোট ম্যানেজমেন্ট নিষ্ক্রিয় করে এবং ১৪ দিনের মধ্যে প্যাচ করা ফার্মওয়্যার প্রয়োগ করে। এরপর তারা ব্যক্তিগত ফোনগুলোকে গেস্ট নেটওয়ার্কে সরিয়ে নেয়, যা আলাদা এবং স্কোপের বাইরে ছিল। শুধুমাত্র স্টোর ম্যানেজারদের ফোন, যা কোম্পানির ইমেল রিড করে, স্টাফ অ্যাক্সেসে রাখা হয়, যার প্রতিটিতে নিজস্ব iPSK কি এবং ডিভাইস ম্যানেজমেন্ট তালিকাভুক্তি ছিল। হ্যান্ডহেল্ড স্ক্যানারগুলোকে প্রতি ডিভাইসে iPSK কি দেওয়া হয়।
ফলাফল। স্কোপের মধ্যে থাকা BYOD ডিভাইসগুলোর সংখ্যা প্রায় ৩০০ থেকে ৪৫-এ নেমে আসে। পুনরায় এক্সটার্নাল স্ক্যান করার পর ওয়্যারলেস বা রাউটার ইকুইপমেন্টে কোনো উচ্চ বা জটিল ঝুঁকি পাওয়া যায়নি। Plus অডিট তিন মাসের সময়সীমার মধ্যে সম্পন্ন হয়।
আপনার কোন সীমাবদ্ধতাগুলো সম্পর্কে জানা উচিত?
Cyber Essentials কোনো ওয়্যারলেস সিকিউরিটি স্ট্যান্ডার্ড নয়। এটি ইন্টারনেট থেকে আসা আক্রমণের বিরুদ্ধে একটি বেসলাইন সেট করে। এটি রোগ অ্যাক্সেস পয়েন্ট, রেডিও-ফ্রিকোয়েন্সি আক্রমণ বা ওয়্যারলেস ইনট্রুশন ডিটেকশন পরীক্ষা করে না। পাস করার অর্থ এই নয় যে আপনার WiFi পুরোপুরি সুরক্ষিত বা হার্ডেনড হয়েছে।
শেয়ারড-ট্যানেন্ট অফিসগুলোর জন্য একাধিক স্টাফ SSID প্রয়োজন। যেখানে কয়েকটি প্রতিষ্ঠান একটি বিল্ডিং শেয়ার করে, সেখানে একটি একক স্টাফ নেটওয়ার্ক প্রতিটি ট্যানেন্টের ডিভাইসগুলোকে আলাদা রাখতে পারে না। iPSK প্রতিটি ট্যানেন্টের ডিভাইসগুলোকে একটি মাত্র SSID-এর মাধ্যমে তাদের নিজস্ব সেগমেন্টে রাখে, এভাবেই Purple মাল্টি-ট্যানেন্ট WiFi শেয়ারড বিল্ডিংগুলোর সমাধান করে। পাবলিক-সেক্টর হাব, কাউন্সিল অফিস এবং কোওয়ার্কিং ফ্লোরগুলো প্রায়শই এই ক্যাটাগরিতে পড়ে।লেগ্যাসি ডিভাইসগুলি আপনার বিকল্পগুলিকে সীমিত করে। Tills, স্ক্যানার এবং কিছু মেডিকেল বা বিল্ডিং-ম্যানেজমেন্ট কিট 802.1X চালাতে পারে না। তাদের এন্টারপ্রাইজ প্রমাণীকরণে বাধ্য করার পরিবর্তে iPSK বা একটি পৃথক PSK নেটওয়ার্কের জন্য পরিকল্পনা করুন। একই প্যাটার্ন Healthcare সেটিংসের ক্ষেত্রেও প্রযোজ্য, যেখানে ক্লিনিকাল ডিভাইসগুলি প্রায়শই কর্মীদের সাথে রেডিও এস্টেট শেয়ার করে।
গেস্ট নেটওয়ার্কগুলি এখনও গুরুত্বপূর্ণ হতে পারে। পৃথকীকরণ গেস্ট WiFi-কে আপনার Cyber Essentials-এর আওতার বাইরে রাখে। তবে এটি আপনার সংগ্রহ করা যেকোনো গেস্ট ডেটার জন্য আপনার GDPR বাধ্যবাধকতাগুলি দূর করে না। আপনি যদি Purple গেস্ট WiFi চালান, তবে আপনার বাউন্ডারি আলোচনা গেস্ট ট্রাফিকের ক্ষেত্রে প্রসারিত হলে গেস্ট-সাইডের উত্তর হিসেবে আমাদের SecurePass অ্যাড-অন রয়েছে।
আপনার পরবর্তী করণীয় কী?
১. আপনার স্কোপ স্টেটমেন্টটি বের করুন এবং ফার্মওয়্যার সংস্করণ এবং সাপোর্ট স্ট্যাটাস সহ প্রতিটি অ্যাক্সেস পয়েন্ট, কন্ট্রোলার এবং রাউটার মডেল তালিকাভুক্ত করুন। ২. কোনো অ্যাসেসর করার আগেই আপনার নিজস্ব পাবলিক আইপির একটি বাহ্যিক পোর্ট স্ক্যান করুন। ৩. আপনার ওয়্যারলেস ম্যানেজমেন্ট ড্যাশবোর্ডে MFA এবং নামযুক্ত অ্যাকাউন্টগুলি প্রয়োগ করুন। ৪. তুলনা টেবিলের কোন স্টাফ SSID পদ্ধতিটি প্রতিটি ডিভাইস ক্লাসের জন্য উপযুক্ত তা নির্ধারণ করুন। ৫. যে ব্যক্তিগত ডিভাইসগুলির সাংগঠনিক ডেটার প্রয়োজন নেই সেগুলিকে আপনার গেস্ট নেটওয়ার্কে স্থানান্তর করুন।
আরও দেখুন: আপনার বিদ্যমান হার্ডওয়্যারে পরিচয়-ভিত্তিক কর্মচারী অ্যাক্সেসের জন্য Purple স্টাফ WiFi। বাউন্ডারি-ডিভাইস প্রশ্নের গেস্ট-সাইড উত্তরের জন্য Purple SecurePass। শেয়ার্ড-টেন্যান্ট অফিস যেখানে একটি স্টাফ SSID কাজ করবে না, সেখানে iPSK-এর জন্য Purple মাল্টি-টেন্যান্ট WiFi।
প্রায়শই জিজ্ঞাসিত প্রশ্নাবলী
Purple স্টাফ WiFi কি আমাদের ইতিমধ্যেই মালিকানাধীন অ্যাক্সেস পয়েন্টগুলির সাথে কাজ করে?
হ্যাঁ। Purple হার্ডওয়্যার-অ্যাগনস্টিক এবং এটি Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks এবং Fortinet-এর উপর একটি ক্লাউড ওভারলে হিসাবে চলে। আপনি আপনার বিদ্যমান কন্ট্রোলারে একটি WPA2-Enterprise SSID কনফিগার করেন এবং RadSec-এর মাধ্যমে Purple-এর ক্লাউড RADIUS-এ প্রমাণীকরণ নির্দেশ করেন। আমাদের সাপোর্ট আর্টিকেলগুলি প্রতিটি প্ল্যাটফর্মের জন্য সঠিক সেটিংস প্রদান করে, তাই আপনি আপনার অ্যাসেসমেন্টের আগে হার্ডওয়্যার প্রতিস্থাপন না করে কনফিগারেশন পরিবর্তন করতে পারেন।
Cyber Essentials পাস করার জন্য কি আমাদের WPA2-PSK সরিয়ে ফেলতে হবে?
না, প্রয়োজনীয়তাগুলিতে নাম ধরে WPA2-PSK নিষিদ্ধ করা হয়নি। তবে একটি একক শেয়ার্ড কী আপনার ব্যবহারকারী অ্যাক্সেস নিয়ন্ত্রণের উত্তরগুলিকে ডিফেন্ড করা কঠিন করে তোলে, কারণ কেউ চলে গেলে এটি শুধুমাত্র একজন ব্যক্তির জন্য সরানো যায় না। কর্মীদের 802.1X বা iPSK-এ স্থানান্তর করুন। অবশিষ্ট যেকোনো PSK নেটওয়ার্ককে তার নিজস্ব VLAN-এ পৃথক করে রাখুন, যা লেগ্যাসি ডিভাইসের মধ্যে সীমাবদ্ধ এবং নথিভুক্ত থাকবে এবং এর জন্য এমন একটি পাসফ্রেজ ব্যবহার করুন যা ১২-অক্ষরের নিয়ম পূরণ করে।
আমাদের গেস্ট WiFi কি Cyber Essentials-এর আওতাভুক্ত?
আপনি যদি এটি সঠিকভাবে পৃথক করেন তবে নয়। NCSC-এর প্রয়োজনীয়তাগুলি আপনাকে আপনার নেটওয়ার্কের একটি সাব-সেটকে আওতা থেকে বাদ দেওয়ার অনুমতি দেয় যখন একটি ফায়ারওয়াল বা VLAN এটিকে আওতাভুক্ত সিস্টেমগুলি থেকে পৃথক করে। গেস্ট ট্রাফিককে তার নিজস্ব VLAN-এ রাখুন, স্টাফ নেটওয়ার্ক এবং কর্পোরেট সিস্টেমে রাউটিং ব্লক করুন এবং আপনার স্কোপ স্টেটমেন্টে সেই পৃথকীকরণ বর্ণনা করুন। স্টাফদের ব্যক্তিগত ল্যাপটপ যা গেস্ট নেটওয়ার্কে যুক্ত হয়, সেগুলির সফ্টওয়্যার ফায়ারওয়াল এখনও চালু রাখা প্রয়োজন।
স্টাফ SSID-এ থাকা কর্মীদের ব্যক্তিগত ফোনগুলি কি আওতাভুক্ত?
হ্যাঁ, যদি তারা সাংগঠনিক ডেটা বা পরিষেবা যেমন কোম্পানির ইমেল অ্যাক্সেস করে। প্রয়োজনীয়তার সংস্করণ ৩.০ থেকে, যে সকল BYOD ডিভাইস সাংগঠনিক ডেটাতে পৌঁছায় সেগুলো এর আওতাভুক্ত এবং অবশ্যই পাঁচটি নিয়ন্ত্রণ পূরণ করতে হবে। শুধুমাত্র MFA অ্যাপস, কল এবং টেক্সটের জন্য ব্যবহৃত ফোনগুলি বাদ দেওয়া হয়েছে। শুধুমাত্র ইন্টারনেট অ্যাক্সেসের প্রয়োজন এমন ব্যক্তিগত ডিভাইসগুলিকে আপনার আলাদা করা গেস্ট নেটওয়ার্কে স্থানান্তর করা হল এর আওতা কমানোর দ্রুততম উপায়।
Cyber Essentials Plus কি সরাসরি আমাদের ওয়্যারলেস নেটওয়ার্ক পরীক্ষা করে?
না, Plus টেস্ট স্পেসিফিকেশনে কোনো ডেডিকেটেড ওভার-দি-এয়ার ওয়্যারলেস টেস্ট নেই। আপনার WiFi এখনও পরোক্ষভাবে পরীক্ষা করা হয়। বাহ্যিক স্ক্যান উন্মুক্ত অ্যাক্সেস পয়েন্ট বা কন্ট্রোলার ম্যানেজমেন্ট পেজ এবং দুর্বল ফার্মওয়্যার খুঁজে পায়। ডিভাইস স্যাম্পলে আপনার কর্মীদের SSID-এ থাকা ল্যাপটপ এবং ফোন অন্তর্ভুক্ত থাকে। MFA চেকটি আপনার ক্লাউড ওয়্যারলেস ড্যাশবোর্ড কভার করতে পারে। অ্যাসেসর বুক করার আগে ম্যানেজমেন্ট এক্সপোজার এবং ফার্মওয়্যার ঠিক করুন।
আমাদের মূল্যায়নের আগে স্টাফ WiFi-কে 802.1X-এ স্থানান্তরিত করতে কতটা কাজ করতে হয়?
কন্ট্রোলার সাইড হল আপনার বিদ্যমান হার্ডওয়্যারে একটি SSID পরিবর্তন। আপনি এন্টারপ্রাইজ সিকিউরিটি, Purple-এর RADIUS সার্ভার এবং একটি RadSec সার্টিফিকেট যোগ করবেন, যা আমাদের প্রতি-ভেন্ডার সাপোর্ট আর্টিকেলগুলিতে সেট আউট করা আছে। বেশিরভাগ কাজ ডিভাইস অনবোর্ডিংয়ের মধ্যে থাকে: ল্যাপটপ এবং ফোন এনরোল করা এবং কোন লিগ্যাসি ডিভাইসগুলির পরিবর্তে iPSK প্রয়োজন তা সিদ্ধান্ত নেওয়া। প্রথমে সেই ইনভেন্টরির পরিকল্পনা করুন, কারণ এটি BYOD সম্পর্কিত প্রশ্নেরও উত্তর দেয়।
Purple কি নিরাপদ এবং কমপ্লায়েন্ট?
হ্যাঁ। Purple-এর ISO 27001 সার্টিফিকেশন রয়েছে এবং এটি GDPR কমপ্লায়েন্ট। প্ল্যাটফর্মটি ২০১২ সালে প্রতিষ্ঠিত হয়েছিল এবং এটি ৯৯.৯৯৯% আপটাইম বজায় রাখে। যখন আপনার অ্যাসেসর জিজ্ঞাসা করবেন যে থার্ড-পার্টি ক্লাউড পরিষেবাগুলি কীভাবে কর্মীদের প্রমাণীকরণ পরিচালনা করে, আপনি এই ক্রেডেন্সিয়ালগুলি দেখাতে পারেন। Purple-এর প্ল্যাটফর্ম ২০২৪ সালে ৮০,০০০+ লাইভ ভেন্যু জুড়ে ৪৪০ মিলিয়ন লগইন রেকর্ড করেছে, যা ৩৫০ মিলিয়ন ব্যবহারকারীকে পরিষেবা প্রদান করে।
মূল সংজ্ঞাসমূহ
Cyber Essentials
ইউকে সরকার-অনুমোদিত সার্টিফিকেশন স্কিম যা পাঁচটি প্রযুক্তিগত কন্ট্রোল কভার করে: ফায়ারওয়াল, সিকিউর কনফিগারেশন, ইউজার অ্যাক্সেস কন্ট্রোল, ম্যালওয়্যার সুরক্ষা এবং সিকিউরিটি আপডেট ম্যানেজমেন্ট। NCSC এর প্রযুক্তিগত প্রয়োজনীয়তার দায়িত্বে রয়েছে, IASME এপ্রিল ২০২০ থেকে এই স্কিমটি পরিচালনা করছে এবং ২৮ এপ্রিল ২০২৫ থেকে শুরু হওয়া অ্যাসেসমেন্টগুলোতে Willow প্রশ্ন সেট ব্যবহার করা হয় যা প্রয়োজনীয়তার সংস্করণ ৩.২ এর সাথে সামঞ্জস্যপূর্ণ।
আপনার অ্যাক্সেস পয়েন্ট, কন্ট্রোলার এবং ক্লাউড ওয়্যারলেস ড্যাশবোর্ড হলো ইন-স্কোপ ডিভাইস ও পরিষেবা, তাই স্টাফ WiFi সেটিংস কোনো আলাদা ওয়্যারলেস অধ্যায়ের পরিবর্তে প্রতিটি কন্ট্রোলের ভেতরেই অন্তর্ভুক্ত থাকে।
Cyber Essentials Plus
এই স্কিমের যাচাইকৃত স্তর, যা বেসিক সার্টিফিকেটের মতো একই NCSC প্রয়োজনীয়তা ব্যবহার করে কিন্তু একজন অ্যাসেসর দ্বারা সরাসরি পরীক্ষিত হয়। পরীক্ষার স্পেসিফিকেশনের মধ্যে রয়েছে বাহ্যিক ভালনারেবিলিটি স্ক্যান, স্যাম্পল করা এন্ড-ইউজার ডিভাইসের অভ্যন্তরীণ স্ক্যান, প্যাচ ও ম্যালওয়্যার পরীক্ষা, ক্লাউড পরিষেবাগুলোতে MFA পরীক্ষা এবং অ্যাডমিন অ্যাকাউন্ট পৃথকীকরণ। বেসিক সার্টিফিকেট পাওয়ার তিন মাসের মধ্যে এটি সম্পন্ন করতে হবে।
এটিতে কোনো ওভার-দ্য-এয়ার ওয়্যারলেস পরীক্ষা নেই, তবে বাহ্যিক স্ক্যানের মাধ্যমে অরক্ষিত ওয়্যারলেস ম্যানেজমেন্ট পেজ এবং ঝুঁকিপূর্ণ ফার্মওয়্যার সনাক্ত করা হয়, এবং ডিভাইস স্যাম্পলের মধ্যে আপনার স্টাফ SSID-তে থাকা ল্যাপটপ এবং ফোন অন্তর্ভুক্ত থাকে।
IEEE 802.1X
পোর্ট-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস কন্ট্রোলের জন্য IEEE স্ট্যান্ডার্ড। WiFi-এ এটি WPA2-Enterprise বা WPA3-Enterprise হিসেবে কাজ করে, যেখানে প্রতিটি ব্যক্তি বা ডিভাইস EAP-TLS, EAP-TTLS বা PEAP-এর মতো একটি EAP পদ্ধতির মাধ্যমে একটি RADIUS সার্ভারে প্রমাণীকরণ করে।
802.1X প্রতিটি স্টাফ সেশনকে একটি স্বতন্ত্র আইডি প্রদান করে, যা ইউজার অ্যাক্সেস কন্ট্রোলের ব্যক্তিগত অ্যাকাউন্ট এবং চলে যাওয়া কর্মীদের অ্যাকাউন্ট সম্পর্কিত প্রয়োজনীয়তাগুলো পূরণ করে।
iPSK (identity pre-shared key)
একটি ভেন্ডর ইমপ্লিমেন্টেশন, যা PPSK বা প্রাইভেট PSK নামেও পরিচিত, যা একটি একক SSID-এ প্রতি ব্যক্তি বা ডিভাইস প্রতি একটি অনন্য পাসফ্রেজ ইস্যু করে। ডিভাইসটি এখনও স্ট্যান্ডার্ড WPA2 পার্সোনাল প্রমাণীকরণ ব্যবহার করে, যেখানে নেটওয়ার্ক প্রতিটি কি (key)-কে একটি পরিচয়ের সাথে ম্যাপ করে এবং এটি পৃথকভাবে প্রত্যাহার করতে পারে।
টাকা লেনদেনের কাউন্টার (tills), হ্যান্ডহেল্ড স্ক্যানার এবং IoT যা 802.1X চালাতে পারে না সেগুলির জন্য এবং শেয়ার্ড-টেন্যান্ট বিল্ডিংয়ের জন্য iPSK ব্যবহার করুন যেখানে প্রতিটি টেন্যান্টের ডিভাইসের নিজস্ব সেগমেন্ট প্রয়োজন।
WPA2-PSK
WPA2 পার্সোনাল মোড, যেখানে SSID-এর প্রতিটি ডিভাইস একই প্রি-শেয়ার্ড পাসফ্রেজ দিয়ে প্রমাণীকরণ করে। এটি প্রতি-ব্যবহারকারী পরিচয় প্রদান করে না, তাই একজন ব্যক্তির অ্যাক্সেস প্রত্যাহার করার অর্থ হল এটি ব্যবহার করে এমন প্রতিটি ডিভাইসে কি (key) পরিবর্তন করা।
NCSC প্রয়োজনীয়তাগুলি এটিকে নাম ধরে নিষিদ্ধ করে না, তবে একটি একক শেয়ার্ড কি (key) ব্যবহারকারী অ্যাক্সেস কন্ট্রোল সংক্রান্ত উত্তরগুলিকে রক্ষা করা কঠিন করে তোলে। কি (key) জানেন এমন কেউ চলে গেলে অবশিষ্ট যেকোনো PSK নেটওয়ার্ক পৃথক করে রাখুন, নথিভুক্ত করুন এবং পরিবর্তন (rotate) করুন।
RADIUS
Remote Authentication Dial-In User Service, RFC 2865-এ সংজ্ঞায়িত, এই প্রোটোকলটি একটি WiFi কন্ট্রোলার একটি প্রমাণীকরণ সার্ভারে 802.1X শংসাপত্র পাঠাতে ব্যবহার করে, যা সেগুলি পরীক্ষা করে এবং নেটওয়ার্ক অ্যাক্সেস মঞ্জুর বা প্রত্যাখ্যান করে।
Purple-এর সাথে, আপনার বিদ্যমান কন্ট্রোলার কর্মীদের SSID প্রমাণীকরণকে Purple-এর ক্লাউড RADIUS-এর দিকে নির্দেশ করে, যেখানে রিডানডেন্সির জন্য দুটি সার্ভার কনফিগার করা থাকে।
RadSec
RFC 6614-এ নির্দিষ্ট করা TLS-এর ওপর RADIUS। এটি সার্টিফিকেট সহ প্রমাণীকৃত একটি TLS টানেলে RADIUS ট্রাফিককে আবৃত করে, যাতে শংসাপত্রগুলি ইন্টারনেটে উন্মুক্তভাবে স্থানান্তরিত না হয়।
Purple-এর ক্লাউড RADIUS-এ RadSec লিঙ্কটি সুরক্ষিত করতে আপনি আপনার কন্ট্রোলারে একটি সার্টিফিকেট ইনস্টল করেন, যা সুরক্ষিত কনফিগারেশন নিয়ন্ত্রণকে সমর্থন করে।
EAP-TLS
RFC 5216-এ সংজ্ঞায়িত এক্সটেনসিবল অথেন্টিকেশন প্রোটোকল পদ্ধতি, যেখানে ক্লায়েন্ট এবং সার্ভার কোনো পাসওয়ার্ড বিনিময় ছাড়াই একটি TLS হ্যান্ডশেকের মধ্যে X.509 সার্টিফিকেট দিয়ে একে অপরকে প্রমাণীকরণ করে।
EAP-TLS হল পরিচালিত কর্পোরেট ফ্লিটের জন্য সবচেয়ে শক্তিশালী কর্মী SSID বিকল্প, তবে ব্যক্তিগত ডিভাইসগুলি এটি ব্যবহার করার আগে সার্টিফিকেট ইস্যু করা প্রয়োজন।
EAP-TTLS and PEAP
টানেলড EAP পদ্ধতিসমূহ: EAP-TTLS RFC 5281-এ নির্দিষ্ট করা হয়েছে এবং PEAP হল একটি Microsoft-উদ্ভুত পদ্ধতি। উভয়ই RADIUS সার্ভারে একটি TLS টানেল তৈরি করে এবং এর ভেতরে ব্যবহারকারীর শংসাপত্র বহন করে।
উভয়ই আধুনিক ল্যাপটপ, ফোন এবং ট্যাবলেটে ডিরেক্টরি অ্যাকাউন্ট সহ অফিস এবং ব্যাক-অফ-হাউস কর্মীদের জন্য উপযুক্ত। Purple EAP-TTLS-এর সাথে Passpoint চালায়।
VLAN
IEEE 802.1Q দ্বারা সংজ্ঞায়িত একটি ভার্চুয়াল LAN: একটি যৌক্তিকভাবে পৃথক নেটওয়ার্ক যা একই সুইচ এবং অ্যাক্সেস পয়েন্ট শেয়ার করে, ট্রাফিক ট্যাগ করা থাকে যাতে এটি ফায়ারওয়াল নীতির অধীনে আলাদা এবং রাউট করা যায়।
NCSC প্রয়োজনীয়তাগুলি আপনাকে আপনার নেটওয়ার্কের একটি সাব-সেটকে আওতার বাইরে রাখার অনুমতি দেয় যখন একটি ফায়ারওয়াল বা VLAN এটিকে আলাদা করে, এভাবেই গেস্ট WiFi এবং উত্তরাধিকারসূত্রে প্রাপ্ত (legacy) PSK নেটওয়ার্কগুলি আপনার মূল্যায়ন থেকে দূরে থাকে।
CVSS v3
Common Vulnerability Scoring System সংস্করণ ৩, যা FIRST দ্বারা রক্ষণাবেক্ষণ করা হয়, যা দুর্বলতার তীব্রতাকে ০ থেকে ১০ পর্যন্ত রেট করে। Cyber Essentials ৭ বা তার বেশি স্কোরকে উচ্চ বা গুরুতর হিসেবে বিবেচনা করে।
অ্যাক্সেস পয়েন্ট, কন্ট্রোলার এবং ওয়্যারলেস-সক্ষম রাউটারের জন্য উচ্চ এবং গুরুতর ফার্মওয়্যার সমাধানগুলি অবশ্যই ১৪ দিনের মধ্যে ইনস্টল করতে হবে, ঠিক যেমন ভেন্ডর কোনো গুরুত্ব নির্ধারণ না করলে যেকোনো সমাধান ইনস্টল করতে হয়।
Passpoint (Hotspot 2.0)
IEEE 802.11u-এর ওপর ভিত্তি করে তৈরি WiFi Alliance সার্টিফিকেশন যা ডিভাইসগুলোকে সংরক্ষিত শংসাপত্র ব্যবহার করে স্বয়ংক্রিয়ভাবে একটি নেটওয়ার্ক সনাক্ত করতে এবং যোগ দিতে দেয়, যেখানে একটি EAP পদ্ধতির মাধ্যমে প্রমাণীকরণ করা হয়।
Purple কর্মী নেটওয়ার্কে EAP-TTLS-এর সাথে Passpoint চালায়, তাই নথিভুক্ত ডিভাইসগুলি কোনো প্রম্পট বা Captive Portal ছাড়াই সংযুক্ত হয়।
সমাধানকৃত উদাহরণসমূহ
একটি ২০০ রুমের হোটেলের ৮৫ জন স্টাফের জন্য একটিমাত্র WPA2-PSK কি চার বছর ধরে অপরিবর্তিতভাবে ব্যবহার করা হচ্ছিল, যা ঠিকাদার এবং এজেন্সি হাউসকিপিং স্টাফদেরও জানা ছিল। পূর্ববর্তী একজন ইনস্টলারের পোর্ট ফরোয়ার্ড করার কারণে কন্ট্রোলারের ওয়েব অ্যাডমিন ফ্যাক্টরি পাসওয়ার্ড ব্যবহার করে ইন্টারনেট থেকে অ্যাক্সেসযোগ্য ছিল। এটিকে আপনি কীভাবে Cyber Essentials পাস করাবেন?
আইটি ম্যানেজার পোর্ট ফরোয়ার্ড বন্ধ করেন এবং প্রতিটি ডিফল্ট ক্রেডেনশিয়াল পরিবর্তন করেন, যার ফলে ফায়ারওয়াল এবং সিকিউর কনফিগারেশনের ত্রুটিগুলো সমাধান হয়। ক্লাউড ড্যাশবোর্ডে MFA যুক্ত করা হয় এবং ইউজার অ্যাক্সেস কন্ট্রোল বজায় রাখতে প্রতিটি অ্যাডমিনিস্ট্রেটরের জন্য একটি নির্দিষ্ট অ্যাকাউন্ট তৈরি করা হয়। স্টাফদের Purple-এর মাধ্যমে হোটেলের ডিরেক্টরির সাথে সংযুক্ত একটি 802.1X SSID-তে স্থানান্তরিত করা হয়, যাতে প্রতিটি সেশনের একটি নিজস্ব স্বতন্ত্র আইডি থাকে। হাউসকিপিং ট্যাবলেটগুলো যেগুলোতে 802.1X চালানো সম্ভব ছিল না, সেগুলোকে নিজস্ব পাসফ্রেজ সহ একটি পৃথক VLAN-এ স্থানান্তর করা হয়। গেস্ট WiFi স্টাফ সিস্টেম থেকে সম্পূর্ণ আলাদা রাখতে একটি পৃথক VLAN-এ রাখা হয়। শেয়ার্ড কি-র সংখ্যা এক থেকে শূন্যে নেমে আসে এবং চাকরি ছেড়ে চলে যাওয়া কোনো কর্মীকে অপসারণ করতে ১২০টিরও বেশি ডিভাইসে পুনরায় কি সেট করার পরিবর্তে ডিরেক্টরি থেকে শুধুমাত্র একটি অ্যাকাউন্ট নিষ্ক্রিয় করলেই কাজ হয়ে যায়। এর ফলে কোনো ধরনের ওয়্যারলেস নন-কমপ্লায়েন্স ছাড়াই প্রশ্নাবলী জমা দেওয়া সম্ভব হয়।
বেসিক Cyber Essentials থাকা একটি ৪০টি স্টোরের রিটেইল চেইন তাদের Plus অ্যাসেসমেন্ট বুক করেছে। প্রায় ৩০০টি ব্যক্তিগত ফোন স্টাফ SSID ব্যবহার করছিল, যার বেশিরভাগই ছিল ব্রেকের সময়ে ব্রাউজিংয়ের জন্য। অ্যাসেসমেন্টের আগের একটি বাহ্যিক স্ক্যানে দেখা গেছে যে স্টোর রাউটারগুলোতে রিমোট ম্যানেজমেন্ট সক্রিয় রয়েছে এবং সেগুলোতে এমন ফার্মওয়্যার চলছে যাতে অত্যন্ত ঝুঁকিপূর্ণ ত্রুটি রয়েছে। অ্যাসেসর আসার আগে টিমের কী করা উচিত?
টিম রিমোট ম্যানেজমেন্ট নিষ্ক্রিয় করে এবং ১৪ দিনের নির্দিষ্ট সময়ের মধ্যে প্যাচযুক্ত ফার্মওয়্যার প্রয়োগ করে বাহ্যিক স্ক্যানের ত্রুটিগুলো দূর করে। ব্যক্তিগত ফোনগুলো গেস্ট নেটওয়ার্কে স্থানান্তরিত করা হয়, যা মূল নেটওয়ার্ক থেকে পৃথকীকৃত এবং পরিধির বাইরে ছিল, কারণ সেগুলোতে প্রাতিষ্ঠানিক ডেটার প্রয়োজন ছিল না। শুধুমাত্র স্টোর ম্যানেজারদের ফোন, যা কোম্পানির ইমেল পড়ার জন্য ব্যবহৃত হত, স্টাফ অ্যাক্সেসে রাখা হয়, যেখানে প্রতিটির নিজস্ব iPSK কি এবং ডিভাইস ম্যানেজমেন্ট এনরোলমেন্ট ছিল। হ্যান্ডহেল্ড স্ক্যানারগুলো ডিভাইস-ভিত্তিক iPSK কি লাভ করে, যা 802.1X ছাড়াই এককভাবে অ্যাক্সেস বাতিল করার সুবিধা দেয়। এর ফলে পরিধির মধ্যে থাকা BYOD ডিভাইসের সংখ্যা প্রায় ৩০০ থেকে ৪৫-এ নেমে আসে। পুনরায় চালানো বাহ্যিক স্ক্যানে ওয়্যারলেস বা রাউটার সরঞ্জামে কোনো উচ্চ বা গুরুতর ত্রুটি পাওয়া যায়নি এবং তিন মাসের নির্দিষ্ট সময়ের মধ্যে Plus অডিট সম্পন্ন হয়।
প্রায়শই জিজ্ঞাসিত প্রশ্নাবলী
Purple স্টাফ WiFi কি আমাদের ইতিমধ্যে মালিকানাধীন অ্যাক্সেস পয়েন্টগুলির সাথে কাজ করে?
হ্যাঁ। Purple সম্পূর্ণ হার্ডওয়্যার-নিরপেক্ষ এবং এটি Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme এবং Fortinet-এর ক্লাউড ওভারলে হিসেবে চলে। আপনি আপনার বিদ্যমান কন্ট্রোলারে একটি WPA2-Enterprise SSID কনফিগার করবেন এবং RadSec-এর মাধ্যমে Purple-এর ক্লাউড RADIUS-এ অথেন্টিকেশন পয়েন্ট করবেন। আমাদের সাপোর্ট আর্টিকেলগুলিতে প্রতি প্ল্যাটফর্মের সঠিক সেটিংস দেওয়া আছে, যাতে আপনার অ্যাসেসমেন্টের আগে হার্ডওয়্যার পরিবর্তন করার পরিবর্তে কেবল কনফিগারেশন পরিবর্তন করতে পারেন।
Cyber Essentials পাস করতে আমাদের কি WPA2-PSK সরিয়ে ফেলতেই হবে?
না, প্রয়োজনীয়তাগুলিতে সরাসরি WPA2-PSK নিষিদ্ধ করা হয়নি। তবে একটি একক শেয়ারড কি ব্যবহারের ফলে ব্যবহারকারীর অ্যাক্সেস কন্ট্রোল সম্পর্কিত প্রশ্নের উত্তর দেওয়া কঠিন হয়ে পড়ে, কারণ কেউ চলে গেলে কেবল তার জন্য এটি সরিয়ে নেওয়া যায় না। স্টাফদের 802.1X বা iPSK-এ স্থানান্তরিত করুন। যেকোনো অবশিষ্ট PSK নেটওয়ার্ককে তার নিজস্ব VLAN-এ আলাদা করে রাখুন, লিগ্যাসি ডিভাইসের জন্য সীমাবদ্ধ করুন ও নথিবদ্ধ রাখুন, এবং একটি পাসফ্রেজ ব্যবহার করুন যা ১২-অক্ষরের নিয়ম পূরণ করে।
আমাদের গেস্ট WiFi কি Cyber Essentials-এর স্কোপের মধ্যে পড়ে?
আপনি যদি এটি সঠিকভাবে আলাদা করেন তবে প্রয়োজন নেই। NCSC-এর প্রয়োজনীয়তাগুলি আপনাকে আপনার নেটওয়ার্কের একটি সাব-সেটকে স্কোপের বাইরে রাখার অনুমতি দেয় যখন একটি ফায়ারওয়াল বা VLAN এটিকে ইন-স্কোপ সিস্টেম থেকে আলাদা করে। গেস্ট ট্রাফিককে তার নিজস্ব VLAN-এ রাখুন, স্টাফ নেটওয়ার্ক এবং কর্পোরেট সিস্টেমের রাউটিং ব্লক করুন, এবং আপনার স্কোপ স্টেটমেন্টে সেই পার্থক্যের বিবরণ দিন। গেস্ট নেটওয়ার্কে যুক্ত হওয়া স্টাফ ল্যাপটপগুলির সফটওয়্যার ফায়ারওয়াল চালু থাকা আবশ্যক।
স্টাফ SSID-তে থাকা স্টাফদের ব্যক্তিগত ফোনগুলি কি স্কোপের মধ্যে পড়ে?
হ্যাঁ, যদি তারা কোম্পানির ইমেলের মতো প্রাতিষ্ঠানিক ডেটা বা সার্ভিস অ্যাক্সেস করে। প্রয়োজনীয়তার ৩.০ সংস্করণ থেকে, প্রাতিষ্ঠানিক ডেটা অ্যাক্সেসকারী BYOD ডিভাইসগুলি স্কোপের মধ্যে অন্তর্ভুক্ত এবং সেগুলোকে অবশ্যই পাঁচটি কন্ট্রোলই পূরণ করতে হবে। শুধুমাত্র MFA অ্যাপ, কল এবং টেক্সটের জন্য ব্যবহৃত ফোনগুলি এর বাইরে থাকবে। যেসব ব্যক্তিগত ডিভাইসের কেবল ইন্টারনেট অ্যাক্সেস প্রয়োজন সেগুলোকে আপনার আলাদা করা গেস্ট নেটওয়ার্কে সরিয়ে নেওয়া হলো স্কোপ কমানোর দ্রুততম উপায়।
Cyber Essentials Plus কি আমাদের ওয়্যারলেস নেটওয়ার্ক সরাসরি পরীক্ষা করে?
না, Plus টেস্ট স্পেসিফিকেশনে কোনো ডেডিকেটেড ওভার-দ্য-এয়ার ওয়্যারলেস টেস্ট নেই। তবে আপনার WiFi পরোক্ষভাবে পরীক্ষা করা হয়। এক্সটার্নাল স্ক্যানটি এক্সপোজড অ্যাক্সেস পয়েন্ট বা কন্ট্রোলার ম্যানেজমেন্ট পেজ এবং ঝুঁকিপূর্ণ ফার্মওয়্যার খুঁজে বের করে। ডিভাইসের নমুনায় আপনার স্টাফ SSID-তে থাকা ল্যাপটপ এবং ফোন অন্তর্ভুক্ত থাকে। MFA চেকটি আপনার ক্লাউড ওয়্যারলেস ড্যাশবোর্ড কভার করতে পারে। অ্যাসেসর বুক করার আগে ম্যানেজমেন্ট এক্সপোজার এবং ফার্মওয়্যার ফিক্স করুন।
আমাদের অ্যাসেসমেন্টের আগে স্টাফ WiFi-কে 802.1X-এ নিয়ে যাওয়া কতটা কঠিন?
কন্ট্রোলারের দিক থেকে এটি আপনার বিদ্যমান হার্ডওয়্যারে একটি মাত্র SSID পরিবর্তন। আমাদের ভেন্ডর-ভিত্তিক সাপোর্ট আর্টিকেলে যেভাবে বলা হয়েছে, সেভাবে আপনি Enterprise সিকিউরিটি, Purple-এর RADIUS সার্ভার এবং একটি RadSec সার্টিফিকেট যুক্ত করবেন। মূল কাজটির বেশিরভাগই ডিভাইস অনবোর্ডিংয়ের মধ্যে পড়ে: ল্যাপটপ ও ফোন নথিভুক্ত করা এবং কোন লিগ্যাসি ডিভাইসগুলির জন্য iPSK প্রয়োজন তা নির্ধারণ করা। প্রথমে এই ইনভেন্টরির পরিকল্পনা করুন, কারণ এটি BYOD সম্পর্কিত প্রশ্নের উত্তরও প্রদান করে।
Purple নিজে কি Cyber Essentials সার্টিফাইড?
হ্যাঁ। Purple-এর Cyber Essentials এবং ISO 27001 সার্টিফিকেশন রয়েছে, এটি একটি সার্টিফাইড B Corp, এবং GDPR ও CCPA-এর সাথে সামঞ্জস্য রেখে কাজ করে। থার্ড-পার্টি ক্লাউড সার্ভিস কীভাবে স্টাফ অথেন্টিকেশন পরিচালনা করে তা যখন আপনার অ্যাসেসর জিজ্ঞাসা করবেন, তখন আপনি এই সার্টিফিকেশনগুলি দেখাতে পারেন। আমাদের নিজস্ব ডেটা অনুযায়ী, ২০২৪ সালে ৮০,০০০টিরও বেশি লাইভ ভেন্যুতে Purple-এর প্ল্যাটফর্মে ৪৪০ মিলিয়ন লগইন রেকর্ড করা হয়েছে।
সূত্রসমূহ
- NCSC Cyber Essentials overview
- IASME Cyber Essentials
- FIRST Common Vulnerability Scoring System (CVSS)
- RFC 2865: Remote Authentication Dial In User Service (RADIUS)
- RFC 6614: Transport Layer Security (TLS) Encryption for RADIUS
- RFC 5216: The EAP-TLS Authentication Protocol
- Purple support: Staff WiFi on Cisco Meraki
এই সিরিজে পড়া চালিয়ে যান
Portnox-এর বিকল্পসমূহ: সম্পূর্ণ NAC ছাড়াই Cloud RADIUS
একটি তিন প্রশ্নের পরীক্ষার মাধ্যমে আপনি সিদ্ধান্ত নিতে পারবেন যে আপনার এস্টেটের জন্য সম্পূর্ণ NAC প্রয়োজন নাকি শুধুমাত্র WiFi-এর জন্য cloud RADIUS প্রয়োজন। এরপর আপনি তারযুক্ত এনফোর্সমেন্ট, পশ্চার চেক, সার্টিফিকেট, গেস্ট অ্যাক্সেস এবং তিন বছরের রানিং কস্টের ভিত্তিতে Portnox, Purple, SecureW2 এবং JumpCloud-এর মধ্যে তুলনা করতে পারবেন এবং সাইট-বাই-সাইট পাইলট প্ল্যান করতে পারবেন।
HPE Aruba Central presence analytics: সেটআপ, এক্সপোর্ট এবং সীমাবদ্ধতা
আপনি প্রতি সাইটে Aruba Central presence analytics সক্ষম করতে, একটি গ্রাউন্ড-ট্রুথ গণনার বিপরীতে RSSI threshold এবং dwell boundaries ক্যালিব্রেট করতে এবং Central REST API-এর মাধ্যমে সাইট-স্তরের সমষ্টি রপ্তানি করতে সক্ষম হবেন। আপনার বিদ্যমান Aruba অ্যাক্সেস পয়েন্টগুলিতে কখন নেটিভ presence analytics বন্ধ হয় এবং কখন Purple-এর মতো একটি হার্ডওয়্যার-অ্যাগনস্টিক প্ল্যাটফর্ম লেয়ার তার স্থান করে নেয় তাও আপনি জানতে পারবেন।
CIPA compliance: ভেন্যু অপারেটরদের জন্য একটি কমপ্লায়েন্স চেকলিস্ট
আপনি সিদ্ধান্ত নিতে পারবেন CIPA আপনার WiFi-কে বাধ্য করে কিনা, তারপর নেটওয়ার্ক সেগমেন্ট করতে পারবেন, Purple Shield-এর মাধ্যমে DNS রাউট করতে পারবেন এবং বাইপাস রুট বন্ধ করতে পারবেন। Form 486 বা Form 479 সার্টিফিকেশনের জন্য কী প্রমাণ রাখতে হবে তাও আপনি জানতে পারবেন। এই চেকলিস্টটি প্রতিটি প্রয়োজনীয়তার জন্য একজন দায়িত্বশীল ব্যক্তি নির্ধারণ করে, যাতে আপনার পরবর্তী ফান্ডিং বছরের সার্টিফিকেশনে কোনো কিছুই বাদ না পড়ে।
আপনার নির্দিষ্ট সেটআপ নিয়ে কোনো প্রশ্ন আছে?
আমাদের টিম ৮০,০০০ ভেন্যুতে ভেন্যু অপারেটর, IT ম্যানেজার এবং নেটওয়ার্ক ইঞ্জিনিয়ারদের সাথে কাজ করে। একটি ২০ মিনিটের কল বুক করুন এবং আপনার মতো অন্যরা কীভাবে এর সমাধান করেছেন তা আমরা আপনাকে দেখাব।