মূল কন্টেন্টে যান

খুচরা WiFi নেটওয়ার্কের জন্য PCI DSS কমপ্লায়েন্স

এই টেকনিক্যাল রেফারেন্স গাইডটি খুচরা WiFi নেটওয়ার্কগুলোর জন্য বিশেষভাবে প্রযোজ্য PCI DSS v4.0-এর প্রয়োজনীয়তাগুলোর বিস্তারিত বিবরণ দেয়, যার মধ্যে নেটওয়ার্ক সেগমেন্টেশন আর্কিটেকচার, এনক্রিপশন স্ট্যান্ডার্ড, অথেন্টিকেশন কন্ট্রোল এবং অডিট ট্রেইল প্রয়োজনীয়তাগুলো অন্তর্ভুক্ত রয়েছে। এটি IT ম্যানেজার এবং নেটওয়ার্ক আর্কিটেক্টদের জন্য কার্যকর ইমপ্লিমেন্টেশন গাইড প্রদান করে যাদের আলাদা গেস্ট এবং কর্পোরেট ওয়্যারলেস অ্যাক্সেস নিরাপদে সমর্থন করার পাশাপাশি পেমেন্ট ডেটা সুরক্ষিত করতে হবে।

📖 10 মিনিট পাঠ📝 2,274 শব্দ🔧 2 সমাধানকৃত উদাহরণ3 অনুশীলনী প্রশ্ন📚 10 মূল সংজ্ঞা

এই গাইডটি শুনুন

পডকাস্ট ট্রান্সক্রিপ্ট দেখুন
Welcome to the Purple Technical Briefing. I'm your host, and today we're covering a topic that trips up a surprising number of IT teams during their annual PCI DSS assessments: wireless network compliance for retail and hospitality environments. Joining me is our Senior Technical Content Strategist. Welcome. Strategist: Thanks for having me. It's a topic I'm genuinely passionate about, because getting it right makes such a significant difference — both for security posture and for the operational freedom it gives the business. Host: Let's set the scene. You're the IT director for a mid-sized retail chain. Fifty stores, a mix of fixed and mobile POS terminals, a corporate network, and a guest WiFi network. On the surface, everything looks fine. Then your Qualified Security Assessor arrives and starts asking questions about your wireless architecture that you hadn't fully anticipated. Why does this happen so often? Strategist: It happens because wireless networks have a unique characteristic that wired networks don't: the medium is shared and invisible. You can see a network cable. You can trace it. But radio waves pass through walls, floors, and ceilings. An access point in your stockroom is broadcasting into the car park. And PCI DSS recognises this. The standard explicitly treats wireless networks as untrusted transmission media, which means any wireless network connected to your Cardholder Data Environment — the CDE — is fully in scope for the audit. The danger is when organisations run their guest WiFi on the same physical infrastructure as their payment network without proper isolation. Suddenly, your entire public WiFi is subject to PCI DSS controls. That's an enormous compliance burden. Host: So the core challenge is scope containment. How do you achieve that technically? Strategist: It comes down to robust logical segmentation. You need distinct SSIDs mapped to separate VLANs, with strict firewall rules preventing any traffic from crossing between the Guest VLAN and the Payment VLAN. The Guest network should have one route: out to the internet. It should have no knowledge that the Payment VLAN even exists. And critically, you need to prove that segmentation is effective — not just that it's configured. That means penetration testing. A tester should actively attempt to access CDE resources from the Guest VLAN and document that every attempt is blocked. Host: What about the encryption requirements? What does PCI DSS actually mandate for wireless payment networks? Strategist: WEP and WPA-TKIP are strictly prohibited — they have known cryptographic weaknesses that allow passive decryption of captured traffic. WPA2-PSK is also inadequate for payment networks, because a Pre-Shared Key is a single shared secret. One compromised device, one careless employee, and the entire network is exposed. For payment-facing SSIDs, you must use WPA3-Enterprise, which provides AES-256 encryption and requires 802.1X authentication backed by a RADIUS server. Each device authenticates individually, ideally using client certificates via EAP-TLS. This provides mutual authentication — the device proves its identity to the network, and the network proves its identity to the device. It's the gold standard. Host: Let's talk about the most common audit findings. Where do IT teams fail their wireless assessments? Strategist: Three areas come up repeatedly. First, default credentials. Requirement 2.1.1 is completely unforgiving. If an auditor finds an access point or controller still using factory-default passwords — and this happens more often than you'd think — that's an immediate finding. Change every default credential before deployment, no exceptions. Second, rogue access points. We see cases where an employee has plugged a consumer router into a network jack in the back office to improve their WiFi signal. That router bypasses all enterprise security controls. You must deploy a Wireless Intrusion Detection System for continuous monitoring. Quarterly manual scans are the minimum requirement — they're not a substitute for real-time detection. Third, insufficient audit logging. Many organisations have logging in place but haven't verified that logs are being forwarded to their SIEM and retained for the required periods. PCI DSS requires 90 days of active retention and 12 months total. Verify this configuration explicitly. Host: Let me run through some rapid-fire questions. Do I need physically separate access points for guest and payment networks? Strategist: No. Shared physical hardware is perfectly acceptable under PCI DSS, provided your logical segmentation is robust, documented, and validated by a penetration test. Host: Can I use WPA2 if my legacy devices don't support WPA3? Strategist: Yes, WPA2-Enterprise with AES is acceptable as a fallback. Never use TKIP. And establish a hardware refresh timeline to eliminate the legacy devices — they're a long-term compliance liability. Host: Does deploying a guest WiFi analytics platform bring my network into PCI scope? Strategist: Not if you've implemented proper segmentation. Platforms like Purple operate entirely on the guest-facing side. With correct VLAN isolation, guest data and payment data never mix. The analytics platform is completely out of PCI scope. Host: What's the single most important thing an IT team can do this quarter to improve their wireless compliance posture? Strategist: Commission a penetration test that explicitly includes the wireless environment and validation of VLAN segmentation. Most organisations have the configuration in place but have never actually tested whether it works. A penetration test gives you evidence, gives you confidence, and gives your QSA what they need to sign off the assessment. Host: Excellent. To summarise: define your CDE boundary precisely, isolate payment traffic using VLANs and firewalls, use WPA3-Enterprise with 802.1X, deploy continuous WIDS monitoring, change all default credentials, and validate everything with penetration testing. Any final thoughts? Strategist: Just that compliance and innovation are not in conflict. A properly segmented wireless architecture protects the business from fines and breaches, while giving the IT team the freedom to deploy revenue-generating tools — guest analytics, loyalty programmes, customer engagement platforms — safely and confidently. Do the hard engineering work upfront, and the compliance audit becomes a straightforward validation exercise. Host: Brilliant. Thank you. For more technical guides and implementation resources, visit purple dot ai.

📚 আমাদের মূল সিরিজের অংশ: Enterprise WiFi Security Guide

header_image.png

এক্সিকিউটিভ সামারি

খুচরা , আতিথেয়তা , পরিবহন এবং সরকারি খাতের ভেন্যুগুলোতে কর্মরত IT ম্যানেজার এবং নেটওয়ার্ক আর্কিটেক্টদের জন্য, ওয়্যারলেস নেটওয়ার্ক স্থাপন করা একটি অত্যন্ত গুরুত্বপূর্ণ কমপ্লায়েন্স চ্যালেঞ্জ তৈরি করে: কীভাবে অসাবধানতাবশত কার্ডহোল্ডার ডেটা এনভায়রনমেন্ট (CDE)-এর পরিধি না বাড়িয়ে শক্তিশালী গেস্ট WiFi এবং অপারেশনাল কানেক্টিভিটি প্রদান করা যায়। PCI DSS v4.0-এর অধীনে, CDE-এর সাথে সংযুক্ত বা পেমেন্ট ডেটা ট্রান্সমিট করে এমন যেকোনো ওয়্যারলেস নেটওয়ার্ক সম্পূর্ণরূপে কমপ্লায়েন্স অডিটের আওতাভুক্ত — এবং কমপ্লায়েন্স না মানার জরিমানা অত্যন্ত গুরুতর।

এই গাইডটিতে পেমেন্ট ট্রাফিক আলাদা করা, শক্তিশালী এনক্রিপশন স্ট্যান্ডার্ড (WPA3/AES-256) প্রয়োগ করা, 802.1X অথেন্টিকেশন বাস্তবায়ন করা এবং ক্ষতিকারক ওয়্যারলেস ডিভাইসের জন্য ক্রমাগত নজরদারি বজায় রাখার প্রযুক্তিগত প্রয়োজনীয়তাগুলো রূপরেখা আকারে তুলে ধরা হয়েছে। কঠোর লজিক্যাল এবং ফিজিক্যাল নেটওয়ার্ক সেগমেন্টেশন গ্রহণের মাধ্যমে, খুচরা বিক্রেতা IT টিমগুলো তাদের কমপ্লায়েন্সের বোঝা নাটকীয়ভাবে কমাতে পারে এবং একই সাথে পয়েন্ট-অফ-সেল (POS) সিস্টেম ও গ্রাহক সম্পৃক্ততার প্ল্যাটফর্ম যেমন WiFi অ্যানালিটিক্স -এর জন্য উচ্চ-ক্ষমতাসম্পন্ন কানেক্টিভিটি বজায় রাখতে পারে। মূল নীতিটি সহজ: পেমেন্ট ট্রাফিককে গেস্ট এবং কর্পোরেট ট্রাফিক থেকে সম্পূর্ণ আলাদা রাখুন এবং সেই বিচ্ছিন্নতা কঠোরভাবে যাচাই করুন।


টেকনিক্যাল ডিপ-ডাইভ

PCI DSS v4.0 ওয়্যারলেস স্কোপ

PCI DSS v4.0 বেশ কয়েকটি প্রয়োজনীয়তার মধ্যে ওয়্যারলেস নেটওয়ার্কগুলোকে অন্তর্ভুক্ত করে। সবচেয়ে সরাসরি প্রাসঙ্গিক হলো রিকোয়ারমেন্ট ২ (সুরক্ষিত কনফিগারেশন এবং ডিফল্ট ক্রেডেনশিয়াল), রিকোয়ারমেন্ট ৪ (ট্রানজিটে এনক্রিপশন), রিকোয়ারমেন্ট ৬ (সুরক্ষিত সিস্টেম এবং সফটওয়্যার), রিকোয়ারমেন্ট ১০ (অডিট লগিং) এবং রিকোয়ারমেন্ট ১১ (সিকিউরিটি টেস্টিং, যার মধ্যে ক্ষতিকারক ওয়্যারলেস সনাক্তকরণ অন্তর্ভুক্ত)। এই সবকিছুর মূল ভিত্তি হলো ওয়্যারলেস নেটওয়ার্কগুলো সহজাতভাবেই একটি অবিশ্বস্ত ট্রান্সমিশন মাধ্যম

যদি একটি ওয়্যারলেস নেটওয়ার্ক কার্ডহোল্ডার ডেটা ট্রান্সমিট করতে ব্যবহৃত হয় — উদাহরণস্বরূপ, খুচরা দোকানের ফ্লোরে মোবাইল POS ট্যাবলেট — তবে এটি CDE-এর অংশ। যদি একটি ওয়্যারলেস নেটওয়ার্ক, যেমন একটি গেস্ট WiFi নেটওয়ার্ক, পেমেন্ট নেটওয়ার্কের মতো একই ফিজিক্যাল হার্ডওয়্যার শেয়ার করে কিন্তু CDE থেকে লজিক্যালি সেগমেন্টেড থাকে, তবে সেগমেন্টেশন কন্ট্রোলগুলো নিজেই স্কোপের মধ্যে থাকে এবং অবশ্যই কঠোরভাবে পরীক্ষা ও নথিবদ্ধ করতে হবে। এই পার্থক্যটি অত্যন্ত গুরুত্বপূর্ণ: একই অ্যাক্সেস পয়েন্ট অবকাঠামোতে একটি গেস্ট নেটওয়ার্কের নিছক উপস্থিতি স্বয়ংক্রিয়ভাবে কমপ্লায়েন্স ব্যর্থতা তৈরি করে না, তবে এটি প্রমাণ করার জন্য একটি কমপ্লায়েন্স বাধ্যবাধকতা তৈরি করে যে সেগমেন্টেশনটি কার্যকর।

কার্ডহোল্ডার ডেটা এনভায়রনমেন্টের সীমানা বোঝা

যেকোনো ওয়্যারলেস আর্কিটেকচার ডিজাইন করার আগে, IT টিমকে অবশ্যই CDE-এর সীমানা সুনির্দিষ্টভাবে নির্ধারণ করতে হবে। CDE-এর মধ্যে এমন সমস্ত সিস্টেম অন্তর্ভুক্ত থাকে যা প্রাইমারি অ্যাকাউন্ট নম্বর (PAN), কার্ডহোল্ডারের নাম, মেয়াদ শেষ হওয়ার তারিখ, সার্ভিস কোড এবং সংবেদনশীল অথেন্টিকেশন ডেটা যেমন CVV2 মান এবং PIN ব্লক সংরক্ষণ, প্রসেস বা ট্রান্সমিট করে। CDE সিস্টেমের সাথে সংযুক্ত যেকোনো সিস্টেম — এমনকি যদি এটি নিজে পেমেন্ট ডেটা পরিচালনা নাও করে — তাও স্কোপের মধ্যে বিবেচিত হয় যদি না শক্তিশালী সেগমেন্টেশন কন্ট্রোল এটিকে আলাদা করে।

একটি সাধারণ খুচরা পরিবেশে, CDE-এর মধ্যে POS টার্মিনাল এবং তাদের সাথে সম্পর্কিত ব্যাক-এন্ড সার্ভার, পেমেন্ট গেটওয়ে সংযোগ এবং যেকোনো ওয়্যারলেস নেটওয়ার্ক যার মাধ্যমে পেমেন্ট ডেটা আদান-প্রদান হয় তা অন্তর্ভুক্ত থাকে। গেস্ট WiFi নেটওয়ার্ক, কর্পোরেট স্টাফ নেটওয়ার্ক এবং যেকোনো IoT ডিভাইস যেমন ডিজিটাল সাইনেজ বা পরিবেশগত সেন্সরগুলো স্কোপের বাইরে থাকে — তবে কেবল তখনই যখন সেগুলো সঠিকভাবে আলাদা করা হয়।

নেটওয়ার্ক আর্কিটেকচার এবং সেগমেন্টেশন

PCI DSS-এর পরিধি সীমিত রাখার সবচেয়ে কার্যকর কৌশল হলো শক্তিশালী নেটওয়ার্ক সেগমেন্টেশন। এর লক্ষ্য হলো এটি নিশ্চিত করা যাতে পাবলিক বা কর্পোরেট WiFi নেটওয়ার্কের কোনো নিরাপত্তা লঙ্ঘন আক্রমণকারীকে পেমেন্ট নেটওয়ার্কে প্রবেশের পথ তৈরি করে দিতে না পারে।

pci_wifi_segmentation_diagram.png

VLAN আইসোলেশন হলো মৌলিক নিয়ন্ত্রণ। গেস্ট, কর্পোরেট এবং পেমেন্ট ট্রাফিক অবশ্যই আলাদা VLAN-এ থাকতে হবে এবং তাদের মধ্যে কোনো রাউটেবল পাথ থাকা চলবে না। একটি সঠিকভাবে কনফিগার করা পরিবেশে, গেস্ট VLAN-এর ফায়ারওয়ালের মাধ্যমে ইন্টারনেটে যাওয়ার একটি মাত্র রুট থাকে এবং কোনো অভ্যন্তরীণ সাবনেটে যাওয়ার রুট থাকে না। পেমেন্ট VLAN-এর পেমেন্ট গেটওয়ে এবং অভ্যন্তরীণ পেমেন্ট সার্ভারগুলোতে একটি কঠোরভাবে নিয়ন্ত্রিত রুট থাকে, যেখানে অন্য সমস্ত ট্রাফিক স্পষ্টভাবে অস্বীকার (deny) করা হয়।

ফায়ারওয়াল নিয়মগুলো অবশ্যই কঠোর ইনগ্রেস এবং ইগ্রেস নীতি প্রয়োগ করবে। ফায়ারওয়াল রুলসেটটি একটি ডিফল্ট-ডিনাই (default-deny) অবস্থান অনুসরণ করবে: স্পষ্টভাবে অনুমতি না দেওয়া পর্যন্ত সমস্ত ট্রাফিক ব্লক করা হবে। অনুমোদিত ট্রাফিক প্রবাহ একটি নেটওয়ার্ক ডায়াগ্রামে নথিবদ্ধ করা উচিত এবং অন্তত বার্ষিকভাবে পর্যালোচনা করা উচিত। CDE VLAN-এ ট্রাফিকের অনুমতি দেয় এমন যেকোনো নিয়মের যৌক্তিকতা থাকতে হবে, নথিবদ্ধ করতে হবে এবং সিকিউরিটি টিম দ্বারা অনুমোদিত হতে হবে।

উচ্চ-ঝুঁকিপূর্ণ পরিবেশের জন্য ডেডিকেটেড হার্ডওয়্যার একটি ঐচ্ছিক কিন্তু প্রস্তাবিত নিয়ন্ত্রণ। CDE-এর জন্য ডেডিকেটেড অ্যাক্সেস পয়েন্ট এবং সুইচ ব্যবহার করা VLAN হপিং আক্রমণের তাত্ত্বিক ঝুঁকি দূর করে, যেখানে একটি ভুল কনফিগার করা সুইচ পোর্ট দুটি VLAN-কে সংযুক্ত করতে পারে। বাস্তবে, আধুনিক এন্টারপ্রাইজ সুইচগুলোতে ডাবল-ট্যাগিং আক্রমণের মাধ্যমে VLAN হপিং বিরল, তবে ঝুঁকি শূন্য নয়। অত্যন্ত উচ্চ লেনদেনের পরিমাণ প্রসেস করা সংস্থাগুলোর জন্য, বা উচ্চতর হুমকি প্রোফাইল সহ সেক্টরগুলোতে কাজ করা সংস্থাগুলোর জন্য, ডেডিকেটেড হার্ডওয়্যার সুরক্ষার একটি অতিরিক্ত স্তর প্রদান করে।

যেকোনো নেটওয়ার্ক পরিবর্তনের পর অবশ্যই ইন্টার-VLAN রাউটিং ভ্যালিডেশন সম্পন্ন করতে হবে। একটি সাধারণ পরীক্ষা — গেস্ট VLAN থেকে একটি CDE ডিভাইস পিং করার চেষ্টা করা — সম্পূর্ণ ব্যর্থ হওয়া উচিত। পেনিট্রেশন টেস্টারেরা আরও জটিল ভ্যালিডেশন সম্পাদন করবেন, যার মধ্যে VLAN হপিং দুর্বলতাগুলোর সুযোগ নেওয়ার চেষ্টা এবং কোনো ভুল কনফিগার করা অ্যাক্সেস কন্ট্রোল লিস্ট পরীক্ষা করা অন্তর্ভুক্ত।

এনক্রিপশন এবং অথেন্টিকেশন স্ট্যান্ডার্ড

রিকোয়ারমেন্ট ৪.২.১ উন্মুক্ত, পাবলিক নেটওয়ার্কের মাধ্যমে কার্ডহোল্ডার ডেটা স্থানান্তরের জন্য শক্তিশালী ক্রিপ্টোগ্রাফি বাধ্যতামূলক করে। ওয়্যারলেস নেটওয়ার্কগুলোকে এই উদ্দেশ্যে স্পষ্টভাবে উন্মুক্ত, পাবলিক নেটওয়ার্ক হিসেবে শ্রেণীবদ্ধ করা হয়েছে।

WEP এবং WPA/WPA2-TKIP কঠোরভাবে নিষিদ্ধ। এই প্রোটোকলগুলোর পরিচিত ক্রিপ্টোগ্রাফিক দুর্বলতা রয়েছে যা প্যাসিভ মনিটরিং ক্ষমতাসম্পন্ন একজন আক্রমণকারীকে কয়েক মিনিটের মধ্যে ক্যাপচার করা ট্রাফিক ডিক্রিপ্ট করতে দেয়। এখনও এই প্রোটোকলগুলো ব্যবহার করছে এমন যেকোনো SSID অবিলম্বে আপগ্রেড করতে হবে।

পেমেন্ট ডেটা ট্রান্সমিট করা SSID-গুলোর জন্য WPA3-Enterprise হলো প্রয়োজনীয় স্ট্যান্ডার্ড। WPA3-Enterprise ডেটা এনক্রিপশনের জন্য CCMP-256 (CBC-MAC সহ কাউন্টার মোডে AES-256) ব্যবহার করে এবং এর জন্য 802.1X অথেন্টিকেশন প্রয়োজন। এটি ডিফল্টরূপে প্রটেক্টেড ম্যানেজমেন্ট ফ্রেম (PMF) প্রদান করে, যা ডিঅথেন্টিকেশন আক্রমণ প্রতিরোধ করে — এটি ক্লায়েন্টদের পুনরায় সংযোগ করতে এবং অথেন্টিকেশন হ্যান্ডশেক ক্যাপচার করতে বাধ্য করার জন্য আক্রমণকারীদের দ্বারা ব্যবহৃত একটি সাধারণ কৌশল।

IEEE 802.1X অথেন্টিকেশন হলো এমন একটি প্রক্রিয়া যা শেয়ার্ড প্রি-শেয়ার্ড কি (Pre-Shared Keys)-কে ব্যক্তিগত ডিভাইস এবং ব্যবহারকারী অথেন্টিকেশন দ্বারা প্রতিস্থাপন করে। একটি 802.1X স্থাপনায়, অ্যাক্সেস পয়েন্ট একটি অথেন্টিকেটর হিসেবে কাজ করে, যা অথেন্টিকেশন অনুরোধগুলো একটি RADIUS সার্ভারে ফরোয়ার্ড করে। RADIUS সার্ভার ক্রেডেনশিয়ালগুলো যাচাই করে — যা একটি ইউজারনেম/পাসওয়ার্ড পেয়ার, একটি ক্লায়েন্ট সার্টিফিকেট বা উভয়ই হতে পারে — এবং একটি অ্যাক্সেস-অ্যাকসেপ্ট (Access-Accept) বা অ্যাক্সেস-রিজেক্ট (Access-Reject) প্রতিক্রিয়া প্রদান করে। কেবল অথেন্টিকেটেড ডিভাইসগুলোকেই নেটওয়ার্ক অ্যাক্সেস দেওয়া হয়।

এন্টারপ্রাইজ ওয়্যারলেস অথেন্টিকেশনের জন্য EAP-TLS (এক্সটেনসিবল অথেন্টিকেশন প্রোটোকল উইথ ট্রান্সপোর্ট লেয়ার সিকিউরিটি) হলো গোল্ড স্ট্যান্ডার্ড। এর জন্য ক্লায়েন্ট এবং RADIUS সার্ভার উভয়কেই বৈধ X.509 সার্টিফিকেট উপস্থাপন করতে হয়, যা পারস্পরিক অথেন্টিকেশন প্রদান করে। এটি একটি ক্ষতিকারক RADIUS সার্ভার দ্বারা ক্লায়েন্টদের একটি ক্ষতিকারক নেটওয়ার্কে সংযোগ করতে প্রলুব্ধ করার ঝুঁকি দূর করে। EAP-TLS স্থাপনের জন্য ক্লায়েন্ট সার্টিফিকেট ইস্যু এবং পরিচালনা করতে একটি পাবলিক কি ইনফ্রাস্ট্রাকচার (PKI) প্রয়োজন, যা একটি উল্লেখযোগ্য অপারেশনাল বিনিয়োগের প্রতিনিধিত্ব করে তবে সবচেয়ে শক্তিশালী অথেন্টিকেশন নিশ্চয়তা প্রদান করে।


ইমপ্লিমেন্টেশন গাইড

ফেজ ১: ডিসকভারি এবং স্কোপ নির্ধারণ

যেকোনো নিয়ন্ত্রণ বাস্তবায়নের আগে, IT টিমকে অবশ্যই বর্তমান ওয়্যারলেস ফুটপ্রিন্টটি ব্যাপকভাবে ম্যাপ করতে হবে। এর অর্থ হলো বর্তমানে চালু থাকা প্রতিটি অ্যাক্সেস পয়েন্ট, ওয়্যারলেস কন্ট্রোলার এবং SSID সনাক্ত করা। প্রতিটি SSID-এর জন্য, এটির সাথে সংযুক্ত কোনো ডিভাইস পেমেন্ট ডেটা পরিচালনা করে কিনা তা নির্ধারণ করুন। এই ডিসকভারি ফেজটি প্রায়শই অপ্রত্যাশিত স্কোপ আইটেমগুলো প্রকাশ করে — উদাহরণস্বরূপ, একটি লিগ্যাসি SSID যা কখনই নিষ্ক্রিয় করা হয়নি, অথবা একটি পেমেন্ট টার্মিনালের জন্য একটি ভেন্ডর-পরিচালিত ওয়্যারলেস নেটওয়ার্ক যা সম্পর্কে অভ্যন্তরীণ IT টিম জানত না।

প্রাপ্ত ফলাফলগুলো একটি নেটওয়ার্ক ডায়াগ্রামে নথিবদ্ধ করুন যা স্পষ্টভাবে CDE সীমানা, সমস্ত VLAN, সমস্ত ফায়ারওয়াল নিয়ম এবং সমস্ত ওয়্যারলেস SSID দেখায়। এই ডায়াগ্রামটি PCI DSS মূল্যায়নের জন্য একটি বাধ্যতামূলক ডেলিভারেবল।

ফেজ ২: সেগমেন্টেশন বাস্তবায়ন

প্রতিটি SSID-কে তার ডেডিকেটেড VLAN-এ ম্যাপ করতে নেটওয়ার্ক সুইচ এবং ওয়্যারলেস কন্ট্রোলারগুলো কনফিগার করুন। ডিফল্ট-ডিনাই অবস্থান প্রয়োগ করতে সুইচ এবং ফায়ারওয়াল স্তরে অ্যাক্সেস কন্ট্রোল লিস্ট প্রয়োগ করুন। VLAN-গুলোর মধ্যে ট্রাফিক রাউট করার চেষ্টা করে সেগমেন্টেশন পরীক্ষা করুন — এই ধরনের সমস্ত প্রচেষ্টা ব্যর্থ হওয়া উচিত।

আধুনিক SD-WAN আর্কিটেকচার স্থাপনকারী সংস্থাগুলোর জন্য, সেগমেন্টেশনের নীতিগুলো অভিন্ন, যদিও বাস্তবায়ন প্রক্রিয়া ভিন্ন। SD-WAN প্ল্যাটফর্মগুলো পলিসি-ভিত্তিক রাউটিং প্রয়োগ করতে পারে যা পেমেন্ট ট্রাফিককে ডেডিকেটেড, এনক্রিপ্ট করা টানেলে গেস্ট ট্রাফিক থেকে সম্পূর্ণ আলাদা রাখে। এই আর্কিটেকচার সম্পর্কে আরও জানতে, The Core SD WAN Benefits for Modern Businesses দেখুন।

ফেজ ৩: এনক্রিপশন আপগ্রেড

সমস্ত CDE-মুখী SSID-কে WPA3-Enterprise-এ আপগ্রেড করুন। নিম্নমানের এনক্রিপশন স্ট্যান্ডার্ডের সাথে সংযোগ স্থাপনের চেষ্টা করা যেকোনো ক্লায়েন্টকে প্রত্যাখ্যান করতে ওয়্যারলেস কন্ট্রোলারটি কনফিগার করুন। যদি পেমেন্ট নেটওয়ার্কের লিগ্যাসি ডিভাইসগুলো WPA3 সমর্থন করতে না পারে, তবে একটি নির্দিষ্ট সময়ের জন্য বিকল্প হিসেবে AES (TKIP নয়) সহ WPA2-Enterprise ব্যবহার করে একটি পৃথক SSID স্থাপন করুন এবং লিগ্যাসি ডিভাইসগুলো সরিয়ে ফেলার জন্য একটি হার্ডওয়্যার রিফ্রেশ টাইমলাইন তৈরি করুন।

ফেজ ৪: 802.1X এবং RADIUS স্থাপন

একটি RADIUS সার্ভার স্থাপন করুন — অন-প্রিমিসেস বা ক্লাউড-পরিচালিত পরিষেবা হিসেবে — এবং অথেন্টিকেশন অনুরোধগুলো ফরোয়ার্ড করতে ওয়্যারলেস কন্ট্রোলারটি কনফিগার করুন। একটি অভ্যন্তরীণ সার্টিফিকেট অথরিটির মাধ্যমে সমস্ত পেমেন্ট-নেটওয়ার্ক ডিভাইসে ক্লায়েন্ট সার্টিফিকেট ইস্যু করুন। বৈধ সার্টিফিকেট ছাড়া ডিভাইসগুলোর অথেন্টিকেশনের চেষ্টা প্রত্যাখ্যান করতে RADIUS সার্ভারটি কনফিগার করুন।

ফেজ ৫: ওয়্যারলেস ইনট্রুশন ডিটেকশন

ওয়্যারলেস কন্ট্রোলারে WIDS/WIPS সক্ষম করুন। আপনার প্রাঙ্গনে অননুমোদিত SSID ব্রডকাস্ট করা, আপনার SSID নাম ব্যবহার করা কিন্তু আপনার BSSID ব্যবহার না করা ডিভাইস (একটি ইভিল টুইন আক্রমণের সাধারণ সূচক), এবং আপনার নেটওয়ার্কের সাথে ফিজিক্যালি সংযুক্ত কিন্তু কন্ট্রোলার ইনভেন্টরিতে নিবন্ধিত নয় এমন অ্যাক্সেস পয়েন্টগুলোর ক্ষেত্রে অ্যালার্ট দেওয়ার জন্য সিস্টেমটি কনফিগার করুন।

pci_audit_checklist.png

ফেজ ৬: লগিং এবং মনিটরিং

সমস্ত ওয়্যারলেস কন্ট্রোলার লগ, RADIUS অথেন্টিকেশন লগ এবং ফায়ারওয়াল লগ একটি সেন্ট্রালাইজড SIEM-এ ফরোয়ার্ড করুন। সাম্প্রতিক অথেন্টিকেশন ইভেন্টগুলো প্রত্যাশিত সময়ের মধ্যে SIEM-এ প্রদর্শিত হচ্ছে কিনা তা পরীক্ষা করে লগ ফরোয়ার্ডিং সঠিকভাবে কাজ করছে কিনা তা যাচাই করুন। অথেন্টিকেশন ব্যর্থতা, VLAN পলিসি লঙ্ঘন এবং ক্ষতিকারক AP সনাক্তকরণের জন্য অ্যালার্ট কনফিগার করুন।


বেস্ট প্র্যাকটিস

ব্যতিক্রম ছাড়াই ডিফল্ট ক্রেডেনশিয়াল পরিবর্তন করুন। রিকোয়ারমেন্ট ২.১.১ কোনোভাবেই আপসযোগ্য নয়। প্রতিটি অ্যাক্সেস পয়েন্ট, ওয়্যারলেস কন্ট্রোলার, RADIUS সার্ভার এবং নেটওয়ার্ক সুইচের ফ্যাক্টরি-ডিফল্ট ক্রেডেনশিয়াল স্থাপনের আগেই পরিবর্তন করতে হবে। একটি ক্রেডেনশিয়াল ম্যানেজমেন্ট প্রক্রিয়া বজায় রাখুন যা জটিলতার প্রয়োজনীয়তা এবং নিয়মিত পরিবর্তন (rotation) প্রয়োগ করে।

Disable Unused Management Protocols. Telnet, HTTP, এবং SNMPv1/v2 ক্রেডেনশিয়াল এবং ডেটা ক্লিয়ারটেক্সটে ট্রান্সমিট করে। সমস্ত নেটওয়ার্ক হার্ডওয়্যারে এই প্রোটোকলগুলো নিষ্ক্রিয় করুন এবং ম্যানেজমেন্ট অ্যাক্সেসের জন্য একচেটিয়াভাবে SSH, HTTPS এবং SNMPv3 ব্যবহার করুন।

ওয়্যার্ড সুইচে পোর্ট সিকিউরিটি বাস্তবায়ন করুন। রিকোয়ারমেন্ট ১.৩.২ অননুমোদিত ডিভাইসগুলোকে নেটওয়ার্কের সাথে সংযুক্ত হওয়া প্রতিরোধ করার জন্য নিয়ন্ত্রণের দাবি করে। ওয়্যার্ড সুইচ পোর্টে 802.1X সক্ষম করা এটি নিশ্চিত করে যে একটি নেটওয়ার্ক জ্যাকে প্লাগ করা ক্ষতিকারক অ্যাক্সেস পয়েন্ট অথেন্টিকেশন ছাড়া নেটওয়ার্ক অ্যাক্সেস পেতে পারবে না।

নিয়মিত পেনিট্রেশন টেস্টিং পরিচালনা করুন। PCI DSS রিকোয়ারমেন্ট ১১.৪ বার্ষিক পেনিট্রেশন টেস্টিং বাধ্যতামূলক করে যার মধ্যে ওয়্যারলেস পরিবেশ অন্তর্ভুক্ত থাকে। পরীক্ষাটিতে অবশ্যই যাচাই করতে হবে যে সেগমেন্টেশন কন্ট্রোলগুলো কার্যকর — কেবল সেগুলো কনফিগার করা হয়েছে তা নয়। একজন পেনিট্রেশন টেস্টারের সক্রিয়ভাবে গেস্ট VLAN থেকে CDE লঙ্ঘন করার চেষ্টা করা উচিত এবং ফলাফলগুলো নথিবদ্ধ করা উচিত।

একটি ওয়্যারলেস ডিভাইস ইনভেন্টরি বজায় রাখুন। সমস্ত অনুমোদিত ওয়্যারলেস অ্যাক্সেস পয়েন্টের একটি আপ-টু-ডেট ইনভেন্টরি রাখুন, যার মধ্যে তাদের MAC অ্যাড্রেস, ফিজিক্যাল অবস্থান এবং ফার্মওয়্যার সংস্করণ অন্তর্ভুক্ত থাকবে। এই ইনভেন্টরিটি ক্ষতিকারক ডিভাইসগুলো সনাক্ত করতে এবং অডিটরদের কাছে ওয়্যারলেস পরিবেশের উপর নিয়ন্ত্রণ প্রদর্শনের জন্য অপরিহার্য।


ট্রাবলশুটিং এবং ঝুঁকি প্রশমন

সাধারণ অডিট ফাইন্ডিংস

VLAN ভুল কনফিগারেশন হলো ওয়্যারলেস-সম্পর্কিত সবচেয়ে সাধারণ ফাইন্ডিং। একটি সুইচ পোর্ট কনফিগারেশনে একটি মাত্র টাইপো — উদাহরণস্বরূপ, একটি ট্রাঙ্ক পোর্টকে ভুল নেটিভ VLAN-এ অ্যাসাইন করা — গেস্ট এবং CDE VLAN-কে সংযুক্ত করতে পারে, যা তাৎক্ষণিকভাবে সমগ্র পাবলিক নেটওয়ার্ককে PCI স্কোপের মধ্যে নিয়ে আসে। সমস্ত সুইচে স্ট্যান্ডার্ডাইজড টেমপ্লেট প্রয়োগ করে এমন কনফিগারেশন ম্যানেজমেন্টツール ব্যবহার করে এবং প্রতিটি পরিবর্তনের পরে স্বয়ংক্রিয় কনফিগারেশন অডিট চালিয়ে এটি প্রশমন করুন।

ক্ষতিকারক অ্যাক্সেস পয়েন্টগুলো একটি অবিরাম ঝুঁকি হিসেবে রয়ে গেছে। স্টক রুম বা ব্যাক অফিসে WiFi কভারেজ উন্নত করতে কর্মচারীরা কর্পোরেট নেটওয়ার্ক জ্যাকে কনজিউমার-গ্রেড রাউটার প্লাগ করলে তা সমস্ত এন্টারপ্রাইজ সিকিউরিটি কন্ট্রোলকে বাইপাস করতে পারে। একটি WIDS ক্রমাগত সনাক্তকরণ প্রদান করে, তবে মূল কারণ — কর্মচারীরা যারা নিরাপত্তার প্রভাবগুলো বোঝেন না — সিকিউরিটি সচেতনতা প্রশিক্ষণের মাধ্যমে সমাধান করতে হবে।

লিগ্যাসি ডিভাইস রেখে দেওয়া একটি উল্লেখযোগ্য কমপ্লায়েন্স ঝুঁকি। একটি মাত্র লিগ্যাসি বারকোড স্ক্যানার সমর্থন করার জন্য একটি একক SSID-তে WPA2-TKIP সক্ষম রাখা সেই SSID-এর প্রতিটি ডিভাইসের নিরাপত্তাকে বিপন্ন করে। লিগ্যাসি হার্ডওয়্যার অবসরের ব্যবসায়িক যৌক্তিকতা কমপ্লায়েন্স ঝুঁকির পরিপ্রেক্ষিতে তৈরি করা উচিত: একটি হার্ডওয়্যার রিফ্রেশের খরচ প্রায় সবসময়ই একটি PCI DSS ফাইন্ডিং-এর খরচের চেয়ে কম হয়।

অপ্রতুল লগ রিটেনশন প্রায়শই অডিটে উল্লেখ করা হয়। অনেক সংস্থার লগিং ব্যবস্থা চালু আছে কিন্তু লগগুলো SIEM-এ ফরোয়ার্ড করা হচ্ছে কিনা এবং প্রয়োজনীয় সময়ের জন্য সংরক্ষণ করা হচ্ছে কিনা তা যাচাই করেনি। রিকোয়ারমেন্ট ১০.৫.১ ন্যূনতম ৯০ দিনের সক্রিয় রিটেনশন এবং মোট ১২ মাসের রিটেনশন বাধ্যতামূলক করে। এই কনফিগারেশনটি স্পষ্টভাবে যাচাই করুন এবং ৯১ দিন আগের ইভেন্টগুলোর জন্য SIEM-এ কোয়েরি করে এটি পরীক্ষা করুন।

পেনিট্রেশন টেস্ট স্কোপে ওয়্যারলেস অন্তর্ভুক্ত করতে ব্যর্থ হওয়া একটি সাধারণ অসাবধানতা। পেনিট্রেশন টেস্টিং চুক্তিগুলো প্রায়শই ডিফল্টরূপে বাহ্যিক এবং অভ্যন্তরীণ নেটওয়ার্ক টেস্টিং-এ সীমাবদ্ধ থাকে, যেখানে ওয়্যারলেস একটি ঐচ্ছিক অ্যাড-অন হিসেবে থাকে। ওয়্যারলেস পরিবেশ — যার মধ্যে VLAN সেগমেন্টেশনের ভ্যালিডেশন অন্তর্ভুক্ত — কাজের পরিধিতে (scope of work) স্পষ্টভাবে অন্তর্ভুক্ত রয়েছে তা নিশ্চিত করুন।


ROI এবং ব্যবসায়িক প্রভাব

একটি PCI-কমপ্লায়েন্ট ওয়্যারলেস আর্কিটেকচার বাস্তবায়নের জন্য এন্টারপ্রাইজ-গ্রেড হার্ডওয়্যার, RADIUS অবকাঠামো, সার্টিফিকেট পরিচালনার জন্য PKI এবং WIDS/WIPS লাইসেন্সিং-এ অগ্রিম বিনিয়োগ প্রয়োজন। পঞ্চাশটি অবস্থান সহ একটি মাঝারি আকারের খুচরা চেইনের জন্য, এই বিনিয়োগটি যথেষ্ট হতে পারে। তবে, কমপ্লায়েন্স না মানার খরচের বিপরীতে পরিমাপ করা হলে ROI গণনা করা সহজ।

একটি একক PCI DSS কমপ্লায়েন্স লঙ্ঘনের ফলে সমস্যাটি সমাধান না হওয়া পর্যন্ত কার্ড ব্র্যান্ডগুলো থেকে প্রতি মাসে $৫,০০০ থেকে $১০০,০০০ পর্যন্ত জরিমানা হতে পারে। একটি অসুরক্ষিত ওয়্যারলেস নেটওয়ার্ক থেকে উদ্ভূত ডেটা ব্রিচের অতিরিক্ত খরচ বহন করতে হয়: ফরেনসিক তদন্ত, ক্ষতিগ্রস্ত কার্ডহোল্ডারদের বাধ্যতামূলক বিজ্ঞপ্তি, সম্ভাব্য মামলা এবং সুনামহানি যা পুনরুদ্ধার করতে কয়েক বছর সময় লাগতে পারে। Ponemon Institute-এর বার্ষিক Cost of a Data Breach রিপোর্ট ধারাবাহিকভাবে একটি খুচরা ডেটা ব্রিচের গড় খরচ মিলিয়নের ঘরে দেখায়।

ঝুঁকি প্রশমনের বাইরে, একটি সঠিকভাবে সেগমেন্টেড ওয়্যারলেস আর্কিটেকচার কমপ্লায়েন্স ঝুঁকি ছাড়াই ব্যবসাকে রাজস্ব-উৎপাদনকারী সরঞ্জামগুলো স্থাপন করতে সক্ষম করে। একটি সুরক্ষিত, বিচ্ছিন্ন Guest WiFi নেটওয়ার্ক মার্কেটিং টিমকে গ্রাহক সম্পৃক্ততা এবং অ্যানালিটিক্স প্ল্যাটফর্মগুলোর সুবিধা নেওয়ার সুযোগ দেয় — যার মধ্যে HubSpot এবং Guest WiFi: লিড সমৃদ্ধকরণ এবং বিভাজন -এর মতো ইন্টিগ্রেশনগুলো অন্তর্ভুক্ত — পেমেন্ট ডেটা এক্সপোজারের কোনো ঝুঁকি ছাড়াই। Purple-এর Guest WiFi প্ল্যাটফর্মটি সম্পূর্ণরূপে নেটওয়ার্কের গেস্ট-মুখী সাইডে কাজ করে, যা পেমেন্ট অবকাঠামো থেকে পরিষ্কারভাবে আলাদা। এর অর্থ হলো খুচরা বিক্রেতারা ফার্স্ট-পার্টি গ্রাহক ডেটা সংগ্রহ করতে পারে, লয়্যালটি প্রোগ্রাম চালাতে পারে এবং ব্যক্তিগতকৃত মার্কেটিং প্রদান করতে পারে — এই সমস্ত কিছুই একটি সুরক্ষিত, অডিটযোগ্য সিকিউরিটি অবস্থান বজায় রেখে করা সম্ভব।

রোগীদের WiFi এবং ক্লিনিকাল ডিভাইস নেটওয়ার্ক উভয়ই পরিচালনা করা হেলথকেয়ার ভেন্যুগুলোর জন্য একই সেগমেন্টেশন নীতিগুলো প্রযোজ্য, যা আমাদের Healthcare শিল্প সংস্থানগুলোতে অন্বেষণ করা হয়েছে। অপারেশনাল এবং পাবলিক নেটওয়ার্কের পরিষ্কার বিভাজন একটি সর্বজনীন আর্কিটেকচারাল নীতি যা বিভিন্ন কমপ্লায়েন্স ফ্রেমওয়ার্ক জুড়ে সুবিধা প্রদান করে।

মূল সংজ্ঞাসমূহ

Cardholder Data Environment (CDE)

যেসব ব্যক্তি, প্রক্রিয়া এবং প্রযুক্তি কার্ডহোল্ডার ডেটা বা সংবেদনশীল অথেন্টিকেশন ডেটা সংরক্ষণ, প্রসেস বা ট্রান্সমিট করে, যার মধ্যে এই ধরনের সিস্টেমের সাথে সংযুক্ত যেকোনো সিস্টেম অন্তর্ভুক্ত।

যেকোনো ওয়্যারলেস আর্কিটেকচার ডিজাইন করার আগে IT টিমকে অবশ্যই CDE-এর সীমানা সুনির্দিষ্টভাবে নির্ধারণ করতে হবে। সীমানার ভেতরের সবকিছুই PCI DSS নিয়ন্ত্রণের সম্পূর্ণ সেটের অধীন।

Network Segmentation

লজিক্যাল কন্ট্রোল (VLAN, ফায়ারওয়াল, ACL) বা ফিজিক্যাল কন্ট্রোল (ডেডিকেটেড হার্ডওয়্যার) ব্যবহার করে কর্পোরেট এবং পাবলিক নেটওয়ার্কের অবশিষ্টাংশ থেকে CDE-কে আলাদা করার অনুশীলন।

একটি PCI DSS অডিটের পরিধি, খরচ এবং জটিলতা কমানোর প্রাথমিক পদ্ধতি হলো কার্যকর সেগমেন্টেশন। এটি ছাড়া, সম্পূর্ণ নেটওয়ার্কটি স্কোপের মধ্যে চলে আসে।

WPA3-Enterprise

সর্বশেষ Wi-Fi সিকিউরিটি প্রোটোকল, যা CCMP-256-এর মাধ্যমে AES-256 এনক্রিপশন প্রদান করে এবং এর জন্য একটি RADIUS সার্ভার দ্বারা সমর্থিত 802.1X অথেন্টিকেশন প্রয়োজন। এটি ডিফল্টরূপে প্রটেক্টেড ম্যানেজমেন্ট ফ্রেম (PMF)-ও বাধ্যতামূলক করে।

আধুনিক ওয়্যারলেস পেমেন্ট নেটওয়ার্কগুলো সুরক্ষিত করার জন্য বাধ্যতামূলক। PCI DSS v4.0-এর অধীনে প্রস্তাবিত স্ট্যান্ডার্ড হিসেবে WPA2-Enterprise-কে প্রতিস্থাপন করে।

IEEE 802.1X

পোর্ট-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস কন্ট্রোলারের জন্য একটি IEEE স্ট্যান্ডার্ড, যা একটি LAN বা WLAN-এর সাথে সংযুক্ত হতে চাওয়া ডিভাইসগুলোকে একটি অথেন্টিকেশন প্রক্রিয়া প্রদান করে। এর জন্য একটি সাপ্লিক্যান্ট (ক্লায়েন্ট), অথেন্টিকেটর (AP বা সুইচ) এবং অথেন্টিকেশন সার্ভার (RADIUS) প্রয়োজন।

শেয়ার্ড প্রি-শেয়ার্ড কি-কে ব্যক্তিগত ব্যবহারকারী এবং ডিভাইস অথেন্টিকেশন দ্বারা প্রতিস্থাপন করে, যা জবাবদিহিতা নিশ্চিত করে এবং পেমেন্ট নেটওয়ার্কে দানাদার (granular) অ্যাক্সেস কন্ট্রোল সক্ষম করে।

WIDS / WIPS

ওয়্যারলেস ইনট্রুশন ডিটেকশন সিস্টেম / ওয়্যারলেস ইনট্রুশন প্রিভেনশন সিস্টেম। সেন্সর যা অননুমোদিত অ্যাক্সেস পয়েন্ট, ক্ষতিকারক ক্লায়েন্ট এবং ডিঅথেন্টিকেশন আক্রমণের মতো ক্ষতিকারক ওয়্যারলেস কার্যকলাপের জন্য রেডিও স্পেকট্রাম পর্যবেক্ষণ করে।

অননুমোদিত ওয়্যারলেস ডিভাইসগুলো সনাক্ত করতে এবং প্রতিক্রিয়া জানাতে PCI DSS রিকোয়ারমেন্ট ১১.২.১ পূরণ করার জন্য প্রয়োজনীয়। ত্রৈমাসিক ম্যানুয়াল স্ক্যানের চেয়ে ক্রমাগত নজরদারি করা সর্বোত্তম অনুশীলন।

Rogue Access Point

কর্পোরেট নেটওয়ার্কের সাথে সংযুক্ত একটি অননুমোদিত ওয়্যারলেস অ্যাক্সেস পয়েন্ট, যা আক্রমণকারী দ্বারা ইচ্ছাকৃতভাবে বা কোনো কর্মচারী দ্বারা অসাবধানতাবশত সংযুক্ত করা হয়েছে, যা এন্টারপ্রাইজ সিকিউরিটি কন্ট্রোলগুলোকে বাইপাস করে।

খুচরা পরিবেশে নেটওয়ার্কের নিরাপত্তা লঙ্ঘনের একটি প্রাথমিক মাধ্যম। IT টিমের অবশ্যই স্বয়ংক্রিয় সনাক্তকরণ সরঞ্জাম এবং একটি নথিবদ্ধ প্রতিক্রিয়া প্রক্রিয়া থাকতে হবে।

VLAN Hopping

একটি আক্রমণ কৌশল যেখানে একটি VLAN-এর একটি ডিভাইস অন্য VLAN-এর ট্রাফিকে অননুমোদিত অ্যাক্সেস লাভ করে, সাধারণত ভুল কনফিগার করা সুইচ ট্রাঙ্ক পোর্ট বা নেটিভ VLAN সেটিংসের সুযোগ নিয়ে।

যদি গেস্ট WiFi VLAN-টি CDE VLAN থেকে সঠিকভাবে আলাদা করা না হয় তবে এটি একটি গুরুতর ঝুঁকি। DTP নিষ্ক্রিয় করে, স্পষ্ট নেটিভ VLAN সেট করে এবং ডেডিকেটেড ট্রাঙ্ক পোর্ট ব্যবহার করে এটি প্রশমন করা হয়।

RADIUS Server

রিমোট অথেন্টিকেশন ডায়াল-ইন ইউজার সার্ভিস। একটি সেন্ট্রালাইজড অথেন্টিকেশন, অথরাইজেশন এবং অ্যাকাউন্টিং (AAA) সার্ভার যা নেটওয়ার্ক অ্যাক্সেস দেওয়ার আগে ক্রেডেনশিয়াল যাচাই করে, যা 802.1X অথেন্টিকেশনের ব্যাকএন্ড হিসেবে ব্যবহৃত হয়।

ওয়্যারলেস পেমেন্ট নেটওয়ার্কে 802.1X স্থাপনের জন্য প্রয়োজনীয় অবকাঠামো। অন-প্রিমিসেস বা ক্লাউড-পরিচালিত পরিষেবা হিসেবে ব্যবহার করা যেতে পারে।

EAP-TLS

এক্সটেনসিবল অথেন্টিকেশন প্রোটোকল উইথ ট্রান্সপোর্ট লেয়ার সিকিউরিটি। একটি পারস্পরিক অথেন্টিকেশন পদ্ধতি যা ক্লায়েন্ট এবং RADIUS সার্ভার উভয় ক্ষেত্রেই X.509 সার্টিফিকেট ব্যবহার করে, যা সবচেয়ে শক্তিশালী ওয়্যারলেস অথেন্টিকেশন নিশ্চয়তা প্রদান করে।

পেমেন্ট নেটওয়ার্কগুলোতে এন্টারপ্রাইজ ওয়্যারলেস অথেন্টিকেশনের জন্য গোল্ড স্ট্যান্ডার্ড। ক্লায়েন্ট সার্টিফিকেট ইস্যু এবং পরিচালনা করতে একটি PKI প্রয়োজন তবে এটি ক্রেডেনশিয়াল চুরি বা ক্ষতিকারক RADIUS সার্ভার আক্রমণের ঝুঁকি দূর করে।

Protected Management Frames (PMF)

একটি IEEE 802.11w বৈশিষ্ট্য যা ওয়্যারলেস ম্যানেজমেন্ট ফ্রেমগুলোকে এনক্রিপ্ট এবং অথেন্টিকেট করে, যা ডিঅথেন্টিকেশন এবং ডিসঅ্যাসোসিয়েশন আক্রমণ প্রতিরোধ করে।

WPA3-এ বাধ্যতামূলক। ক্লায়েন্টদের পুনরায় সংযোগ করতে বাধ্য করা এবং অথেন্টিকেশন হ্যান্ডশেক ক্যাপচার করা থেকে আক্রমণকারীদের প্রতিরোধ করতে WPA2-Enterprise স্থাপনানাগুলোতেও এটি সক্ষম করা উচিত।

সমাধানকৃত উদাহরণসমূহ

একটি ২০০-রুমের হোটেলকে উচ্চ-গতির গেস্ট WiFi প্রদান করতে হবে এবং একই সাথে পুলসাইডে পানীয় অর্ডারের জন্য মোবাইল POS ট্যাবলেট সমর্থন করতে হবে। বর্তমানে, উভয়ই একই WPA2-PSK নেটওয়ার্ক ব্যবহার করে। IT আর্কিটেক্টকে বিদ্যমান অ্যাক্সেস পয়েন্ট হার্ডওয়্যার প্রতিস্থাপন না করেই PCI DSS v4.0 কমপ্লায়েন্সের জন্য এটিকে নতুন করে ডিজাইন করতে বলা হয়েছে।

ধাপ ১: বিদ্যমান ওয়্যারলেস কন্ট্রোলারটি অডিট করুন যাতে নিশ্চিত করা যায় যে এটি আলাদা VLAN এবং WPA3-Enterprise-এ ম্যাপ করা একাধিক SSID সমর্থন করে। ধাপ ২: দুটি SSID তৈরি করুন: VLAN 10-এ ম্যাপ করা 'Hotel_Guest' এবং VLAN 20-এ ম্যাপ করা 'Hotel_Ops'। ধাপ ৩: VLAN 10 থেকে VLAN 20-এ সমস্ত ট্রাফিক ব্লক করে একটি স্পষ্ট ডিনাই (deny) রুল সহ কোর ফায়ারওয়াল কনফিগার করুন। VLAN 10 কেবল ইন্টারনেটে যাওয়ার একটি ডিফল্ট রুট পাবে। ধাপ ৪: 'Hotel_Ops'-কে WPA3-Enterprise-এ আপগ্রেড করুন। একটি RADIUS সার্ভার (ক্লাউড-পরিচালিত বা অন-প্রিমিসেস) স্থাপন করুন এবং একটি অভ্যন্তরীণ CA-এর মাধ্যমে প্রতিটি POS ট্যাবলেটে ক্লায়েন্ট সার্টিফিকেট ইস্যু করুন। ধাপ ৫: ক্ষতিকারক AP-গুলোর উপর নজরদারি করতে ওয়্যারলেস কন্ট্রোলারে WIDS সক্ষম করুন। ধাপ ৬: VLAN 10-এর একটি ডিভাইস যাতে VLAN 20-এর কোনো ডিভাইসে পৌঁছাতে না পারে তা যাচাই করতে একটি পেনিট্রেশন টেস্টের ব্যবস্থা করুন। অডিট প্রমাণ হিসেবে পরীক্ষার ফলাফলগুলো নথিবদ্ধ করুন।

পরীক্ষকের মন্তব্য: এই পদ্ধতিটি হার্ডওয়্যার প্রতিস্থাপনের প্রয়োজন ছাড়াই পাবলিক নেটওয়ার্ক (VLAN 10) থেকে CDE (VLAN 20)-কে সফলভাবে সেগমেন্ট করে, যা একটি সাধারণ সীমাবদ্ধতা। PSK থেকে 802.1X-এ স্থানান্তর ব্যক্তিগত ডিভাইসের জবাবদিহিতা প্রদান করে, যা রিকোয়ারমেন্ট ৮ পূরণ করে। পেনিট্রেশন টেস্টটি অপরিহার্য — একজন PCI অ্যাসেসরের জন্য কার্যকর সেগমেন্টেশনের প্রমাণ হিসেবে কেবল কনফিগারেশনই যথেষ্ট নয়।

একটি ৫০-দোকানের খুচরা চেইন গ্রাহকদের ফুটফল ডেটা সংগ্রহ করতে এবং লয়্যালটি প্রোগ্রাম সাইন-আপ সমর্থন করতে একটি নতুন গেস্ট WiFi অ্যানালিটিক্স প্ল্যাটফর্ম স্থাপন করছে। IT সিকিউরিটি ম্যানেজার চিন্তিত যে প্ল্যাটফর্মটি স্থাপন করলে PCI DSS-এর পরিধি প্রসারিত হবে। এটি প্রতিরোধ করার জন্য আর্কিটেকচারটি কীভাবে ডিজাইন করা উচিত?

গেস্ট WiFi অ্যানালিটিক্স প্ল্যাটফর্মটি সম্পূর্ণরূপে গেস্ট VLAN-এর মধ্যে স্থাপন করতে হবে, যার CDE-তে কোনো রুট নেই। প্ল্যাটফর্মের সার্ভারগুলো — ক্লাউড-হোস্টেড বা অন-প্রিমিসেস যাই হোক না কেন — পেমেন্ট সিস্টেম ধারণকারী কোনো সাবনেটে সহ-অবস্থিত (co-located) হওয়া চলবে না। গেস্ট অ্যাক্সেসের জন্য ব্যবহৃত SSID-টিকে VLAN এবং ফায়ারওয়াল উভয় স্তরেই পেমেন্ট SSID থেকে আলাদা করতে হবে। অ্যানালিটিক্স প্ল্যাটফর্মের ক্যাপটিভ পোর্টাল এবং ডেটা সংগ্রহের উপাদানগুলো কেবল ইন্টারনেটের সাথে (ক্লাউড-হোস্টেড প্ল্যাটফর্মের জন্য) অথবা একটি পৃথক, অ-CDE VLAN-এ থাকা একটি ডেডিকেটেড অ্যানালিটিক্স সার্ভারের সাথে যোগাযোগ করবে। গেস্ট অ্যানালিটিক্স প্ল্যাটফর্ম এবং পেমেন্ট নেটওয়ার্ক উভয়ের জন্য ডেটা প্রবাহ প্রদর্শনকারী একটি নেটওয়ার্ক ডায়াগ্রাম QSA দ্বারা পর্যালোচনা করা উচিত যাতে নিশ্চিত করা যায় যে দুটি পরিবেশের মধ্যে কোনো সংযোগ নেই।

পরীক্ষকের মন্তব্য: PCI স্কোপ প্রসারিত না করে Purple-এর মতো গ্রাহক সম্পৃক্ততার সরঞ্জামগুলো স্থাপন করার জন্য এটি সঠিক আর্কিটেকচার। মূল নীতিটি হলো গেস্ট অ্যানালিটিক্স প্ল্যাটফর্মটি পেমেন্ট অবকাঠামো থেকে সম্পূর্ণ পৃথক একটি নেটওয়ার্ক জোনে কাজ করে। নেটওয়ার্ক ডায়াগ্রামের QSA পর্যালোচনা হলো একটি বাস্তবসম্মত পদক্ষেপ যা আনুষ্ঠানিক মূল্যায়নের সময় ভুল বোঝাবুঝি প্রতিরোধ করে।

অনুশীলনী প্রশ্নসমূহ

Q1. একটি খুচরা চেইন ৩০টি দোকান জুড়ে একটি নতুন মোবাইল POS সিস্টেম স্থাপন করছে। ভেন্ডর সমস্ত অবস্থানে দ্রুত স্থাপনের জন্য WPA2-PSK সহ একটি লুকানো SSID ব্যবহার করার পরামর্শ দিচ্ছে। নেটওয়ার্ক আর্কিটেক্ট হিসেবে, আপনি কি এই ডিজাইনটি অনুমোদন করেন? আপনার সিদ্ধান্তের যৌক্তিকতা দিন।

ইঙ্গিত: লুকানো SSID-এর নিরাপত্তা মূল্য, PSK কী ব্যবস্থাপনার স্কেলেবিলিটি এবং পেমেন্ট নেটওয়ার্কে অথেন্টিকেশনের জন্য PCI DSS প্রয়োজনীয়তাগুলো বিবেচনা করুন।

মডেল উত্তর দেখুন

না। এই ডিজাইনটি দুটি কারণে অবশ্যই প্রত্যাখ্যান করতে হবে। প্রথমত, লুকানো SSID কোনো নিরাপত্তা সুবিধা প্রদান করে না — এগুলো যেকোনো ওয়্যারলেস প্যাকেট অ্যানালাইজার দ্বারা সহজেই সনাক্ত করা যায় এবং কোনো ক্ষতিপূরণমূলক নিয়ন্ত্রণ ছাড়াই অপারেশনাল জটিলতা তৈরি করে। দ্বিতীয়ত, এবং আরও গুরুত্বপূর্ণভাবে, WPA2-PSK সমস্ত ডিভাইস জুড়ে একটি একক শেয়ার্ড কী ব্যবহার করে। যদি একটি ট্যাবলেট হ্যাক হয়, চুরি হয় বা কীটি অনুপযুক্তভাবে শেয়ার করা হয়, তবে সম্পূর্ণ পেমেন্ট নেটওয়ার্কটি উন্মুক্ত হয়ে পড়ে। PCI DSS পেমেন্ট নেটওয়ার্কের জন্য ব্যক্তিগত ডিভাইস অথেন্টিকেশন দাবি করে। প্রতিটি ডিভাইসের জন্য একটি অনন্য ক্লায়েন্ট সার্টিফিকেট ইস্যু করে একটি RADIUS সার্ভার দ্বারা সমর্থিত 802.1X অথেন্টিকেশন সহ WPA3-Enterprise (অথবা বিকল্প হিসেবে AES সহ WPA2-Enterprise) ব্যবহার করার জন্য ডিজাইনটি সংশোধন করতে হবে।

Q2. একটি PCI DSS মূল্যায়নের সময়, QSA লক্ষ্য করেন যে গেস্ট WiFi এবং পেমেন্ট নেটওয়ার্ক একই ফিজিক্যাল অ্যাক্সেস পয়েন্ট শেয়ার করছে। QSA প্রমাণ চান যে দুটি নেটওয়ার্ক সঠিকভাবে সেগমেন্ট করা হয়েছে। আপনি কী প্রমাণ প্রদান করবেন?

ইঙ্গিত: PCI DSS শেয়ার্ড ফিজিক্যাল হার্ডওয়্যারের অনুমতি দেয়। প্রশ্নটি হলো কার্যকর লজিক্যাল সেগমেন্টেশন প্রদর্শনের জন্য কী ধরনের প্রমাণ প্রয়োজন।

মডেল উত্তর দেখুন

নিম্নলিখিতগুলো প্রদান করুন: (১) একটি নেটওয়ার্ক ডায়াগ্রাম যা পৃথক VLAN-এ ম্যাপ করা দুটি SSID, সুইচে VLAN কনফিগারেশন এবং গেস্ট VLAN এবং CDE VLAN-এর মধ্যে ট্রাফিক অস্বীকারকারী ফায়ারওয়াল নিয়মগুলো দেখায়। (২) SSID-থেকে-VLAN ম্যাপিং প্রদর্শনকারী ওয়্যারলেস কন্ট্রোলার কনফিগারেশন। (৩) ইন্টার-VLAN ট্রাফিকের জন্য স্পষ্ট ডিনাই (deny) নিয়ম প্রদর্শনকারী ফায়ারওয়াল রুলসেট। (৪) সবচেয়ে সাম্প্রতিক পেনিট্রেশন টেস্টের ফলাফল, যার মধ্যে একটি নির্দিষ্ট টেস্ট কেস অন্তর্ভুক্ত থাকতে হবে যেখানে টেস্টার গেস্ট VLAN থেকে CDE রিসোর্সগুলো অ্যাক্সেস করার চেষ্টা করেছিলেন এবং নিশ্চিত করেছিলেন যে এই ধরনের সমস্ত প্রচেষ্টা ব্লক করা হয়েছিল।

Q3. আপনার WIDS একটি ক্ষতিকারক অ্যাক্সেস পয়েন্টের জন্য একটি অ্যালার্ট তৈরি করে যার সিগন্যাল শক্তি নির্দেশ করে যে এটি ফিজিক্যালি আপনার দোকানের ভেতরে রয়েছে। তদন্তে দেখা গেছে যে MAC অ্যাড্রেসটি আপনার অনুমোদিত AP ইনভেন্টরিতে নেই। আপনার তাৎক্ষণিক প্রতিক্রিয়ার পদক্ষেপগুলো কী এবং কী ধরনের ডকুমেন্টেশন প্রয়োজন?

ইঙ্গিত: PCI DSS রিকোয়ারমেন্ট ১২-এর অধীনে ইনসিডেন্ট রেসপন্স প্রয়োজনীয়তাগুলো এবং আপনার নেটওয়ার্কের সাথে সংযুক্ত একটি ক্ষতিকারক AP বনাম আপনার স্পেসে প্রবেশ করা একটি প্রতিবেশী নেটওয়ার্কের মধ্যে পার্থক্য বিবেচনা করুন।

মডেল উত্তর দেখুন

তাৎক্ষণিক পদক্ষেপ: (১) ডিভাইসটিকে ফিজিক্যালি সনাক্ত করতে WIDS ট্রায়াঙ্গুলেশন ডেটা ব্যবহার করুন। (২) সুইচ পোর্ট MAC অ্যাড্রেস টেবিল পরীক্ষা করে ডিভাইসটি আপনার নেটওয়ার্ক অবকাঠামোর সাথে ফিজিক্যালি সংযুক্ত কিনা তা নির্ধারণ করুন। (৩) আপনার নেটওয়ার্কের সাথে সংযুক্ত থাকলে, অবিলম্বে সুইচ পোর্টটি আলাদা করুন এবং ফরেনসিক তদন্তের জন্য ডিভাইসটি সংরক্ষণ করুন। (৪) আপনার নেটওয়ার্কের সাথে সংযুক্ত না থাকলে (যেমন, কোনো প্রতিবেশী ব্যবসা বা গ্রাহকের ব্যক্তিগত হটস্পট), ভবিষ্যতে ভুল অ্যালার্ট প্রতিরোধ করতে এটিকে WIDS-এ একটি বাহ্যিক ডিভাইস হিসেবে শ্রেণীবদ্ধ করুন। প্রয়োজনীয় ডকুমেন্টেশন: সিকিউরিটি ইনসিডেন্ট লগে অ্যালার্টের টাইমস্ট্যাম্প, গৃহীত তদন্তের পদক্ষেপ, ফলাফল এবং প্রতিকারমূলক পদক্ষেপগুলো নথিবদ্ধ করুন। এই ডকুমেন্টেশনটি রিকোয়ারমেন্ট ১২.১০-এর অধীনে একটি বাধ্যতামূলক অডিট প্রমাণ।

এই সিরিজে পড়া চালিয়ে যান

Cisco SUDI বোঝা: Secure Network Access Control-এ হার্ডওয়্যার-অ্যাঙ্কর্ড আইডেন্টিটি

এই নির্দেশিকাটি ব্যাখ্যা করে যে কিভাবে Cisco SUDI এন্টারপ্রাইজ নেটওয়ার্ক পরিকাঠামোর জন্য হার্ডওয়্যার-অ্যাঙ্কর্ড, ক্রিপ্টোগ্রাফিকভাবে সুরক্ষিত আইডেন্টিটি প্রদান করে। আপনার ভেন্যুর নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল সুরক্ষিত করতে সহজে স্পুফ করা যায় এমন MAC অ্যাড্রেসের পরিবর্তে অপরিবর্তনীয় 802.1AR সার্টিফিকেট কিভাবে ব্যবহার করবেন তা জানুন।

গাইডটি পড়ুন →

স্বয়ংক্রিয় এন্টারপ্রাইজ WiFi সার্টিফিকেট এনরোলমেন্টের জন্য কীভাবে SCEP কনফিগার করবেন

এই গাইডটি ব্যাখ্যা করে যে কীভাবে স্বয়ংক্রিয় এন্টারপ্রাইজ WiFi সার্টিফিকেট এনরোলমেন্টের জন্য SCEP (Simple Certificate Enrollment Protocol) কনফিগার করতে হয়, যা PKI এবং NDES থেকে শুরু করে MDM প্রোফাইল ডেপ্লয়মেন্ট এবং RADIUS ভ্যালিডেশন পর্যন্ত সম্পূর্ণ আর্কিটেকচার কভার করে। এটি হোটেল, রিটেইল চেইন, স্টেডিয়াম, কনফারেন্স সেন্টার এবং পাবলিক সেক্টরের আইটি ম্যানেজার, নেটওয়ার্ক আর্কিটেক্ট এবং CTO-দের উদ্দেশ্যে তৈরি করা হয়েছে যাদের প্রি-শেয়ার্ড কী-এর বাইরে গিয়ে স্কেলযোগ্য, আইডেন্টিটি-ভিত্তিক 802.1X EAP-TLS অথেন্টিকেশন ইমপ্লিমেন্ট করা প্রয়োজন। Purple-এর হার্ডওয়্যার-অ্যাগনস্টিক, ক্লাউড ওভারলে প্ল্যাটফর্মটি সরাসরি এই আর্কিটেকচারের সাথে একীভূত হয়, যা আপনার সার্টিফিকেট-অথেন্টিকেটেড স্টাফ নেটওয়ার্কের পাশাপাশি গেস্ট এবং BYOD WiFi লেয়ার প্রদান করে।

গাইডটি পড়ুন →

স্বয়ংক্রিয় WiFi সার্টিফিকেট এনরোলমেন্টের জন্য কীভাবে SCEP বাস্তবায়ন করবেন

এই নির্দেশিকাটি ব্যাখ্যা করে যে কীভাবে এন্টারপ্রাইজ ভেন্যু জুড়ে স্বয়ংক্রিয় WiFi সার্টিফিকেট এনরোলমেন্টের জন্য SCEP (Simple Certificate Enrollment Protocol) বাস্তবায়ন করা যায়। এটি PKI ডিজাইন এবং MDM ইন্টিগ্রেশন থেকে শুরু করে বাধ্যতামূলক তিন-ধাপের স্থাপনা অনুক্রম পর্যন্ত সম্পূর্ণ আর্কিটেকচারাল ব্লুপ্রিন্ট কভার করে - এবং IT ম্যানেজার ও নেটওয়ার্ক আর্কিটেক্টদের দেখায় কীভাবে শেয়ার্ড শংসাপত্রগুলো দূর করা যায়, সার্টিফিকেট লাইফসাইকেল ম্যানেজমেন্ট স্বয়ংক্রিয় করা যায় এবং স্কেলে PCI DSS এবং GDPR প্রয়োজনীয়তাগুলো পূরণ করা যায়।

গাইডটি পড়ুন →