কয়েক দশক ধরে, ডিজিটাল নেটওয়ার্ক নিরাপত্তার ধারণাটি একটি দুর্গ এবং তার চারপাশের পরিখার মতো ছিল। এই 'ক্যাসল-অ্যান্ড-মোট' (castle-and-moat)'ক্যাসল-অ্যান্ড-মোট' (castle-and-moat)একটি পুরনো নিরাপত্তা মডেল, যেখানে সীমানা সুরক্ষিত রাখলে ভেতরের সবকিছুকে নিরাপদ ধরে নেওয়া হয় মডেলে, একটি শক্তিশালী পেরিমিটার বা সীমানা (যেমন: ফায়ারওয়াল) তৈরি করা হতো, যার মূল উদ্দেশ্য ছিল বাইরের হুমকিকে ভেতরে প্রবেশ করতে না দেওয়া। এই মডেলের ভিত্তি ছিল একটি সরল বিশ্বাস: যা কিছু সীমানার ভেতরে আছে, তা 'বিশ্বস্ত' এবং যা কিছু বাইরে আছে, তা 'অবিশ্বস্ত'। কিন্তু ক্লাউড কম্পিউটিং, রিমোট ওয়ার্ক এবং ক্রমবর্ধমান sofisticated সাইবার আক্রমণের এই যুগে, এই প্রথাগত মডেলটি কেবল অপর্যাপ্তই নয়, বরং বিপজ্জনকভাবে সেকেলে হয়ে পড়েছে।
আজকের ডিজিটাল পরিবেশে নেটওয়ার্কের কোনো সুস্পষ্ট সীমানা নেই। কর্মীরা এখন অফিসের বাইরে থেকে, ব্যক্তিগত ডিভাইস ব্যবহার করে, এবং ক্লাউডে থাকা অ্যাপ্লিকেশনগুলোর সাথে সংযোগ স্থাপন করছে। এই নতুন বাস্তবতায়, 'ভেতর' এবং 'বাইরের' মধ্যে পার্থক্য প্রায় বিলীন হয়ে গেছে। এখানেই জিরো ট্রাস্ট (Zero Trust)জিরো ট্রাস্ট (Zero Trust)এমন নিরাপত্তা কাঠামো যেখানে নেটওয়ার্কের ভেতরে বা বাইরে কাউকে স্বয়ংক্রিয়ভাবে বিশ্বাস না করে প্রতিটি অনুরোধ যাচাই করা হয় নামক এক নতুন এবং বৈপ্লবিক নিরাপত্তা কাঠামোর উত্থান। এটি এমন এক দর্শন যা কোনো ব্যবহারকারী বা ডিভাইসকে, সে নেটওয়ার্কের ভেতরে বা বাইরে যেখানেই থাকুক না কেন, ডিফল্টরূপে বিশ্বাস করে না। এর মূলমন্ত্র হলো: "কখনোই বিশ্বাস নয়, সর্বদা যাচাই" (Never trust, always verify)।
জিরো ট্রাস্ট কী? বিশ্বাসের ধারণাকে নতুন করে সংজ্ঞায়িত করা
জিরো ট্রাস্ট কোনো একক পণ্য বা প্রযুক্তি নয়, বরং এটি একটি কৌশলগত উদ্যোগ এবং একটি নিরাপত্তা দর্শন। এর মূল ভিত্তি হলো, নেটওয়ার্কের ভেতরে থাকা কোনো কিছুই সহজাতভাবে বিশ্বস্ত নয়। প্রতিটি সংযোগ, প্রতিটি ডেটা অ্যাক্সেসের অনুরোধকে অবশ্যই এমনভাবে বিবেচনা করতে হবে যেন তা একটি অবিশ্বস্ত নেটওয়ার্ক থেকে আসছে। এর মানে হলো, কোনো ব্যবহারকারী বা ডিভাইসকে কর্পোরেট নেটওয়ার্কের কোনো রিসোর্স (যেমন: অ্যাপ্লিকেশন, ফাইল বা ডেটাবেস) অ্যাক্সেস করার আগে তার পরিচয় কঠোরভাবে যাচাই করতে হবে এবং প্রমাণ করতে হবে যে তার সেই অ্যাক্সেসের অনুমতি রয়েছে।
প্রথাগত ভিপিএন (VPN) মডেলের কথা ভাবুন। একবার ভিপিএন-এর মাধ্যমে একজন ব্যবহারকারী নেটওয়ার্কে প্রবেশ করলে, তাকে প্রায়শই নেটওয়ার্কের একটি বিশাল অংশের উপর বিশ্বাস করা হয়। কিন্তু যদি সেই ব্যবহারকারীর পরিচয়পত্র (credentials) চুরি হয়ে যায়, তবে একজন হ্যাকার ভিপিএন-এর মাধ্যমে প্রবেশ করে নেটওয়ার্কের ভেতরে অবাধে বিচরণ করার সুযোগ পেয়ে যায়। জিরো ট্রাস্ট এই ধারণাকে প্রত্যাখ্যান করে। এটি বলে যে, নেটওয়ার্কে প্রবেশ করাই যথেষ্ট নয়; প্রতিটি নির্দিষ্ট রিসোর্স অ্যাক্সেস করার জন্য আপনাকে প্রতিবার আপনার পরিচয় এবং অনুমতি প্রমাণ করতে হবে।
জিরো ট্রাস্ট আর্কিটেকচারের মূল স্তম্ভসমূহ
একটি কার্যকর জিরো ট্রাস্ট আর্কিটেকচার (ZTA) কয়েকটি মূল নীতির উপর ভিত্তি করে গড়ে ওঠে, যা একসাথে কাজ করে একটি শক্তিশালী এবং স্থিতিস্থাপক নিরাপত্তা ব্যবস্থা তৈরি করে।
১. পরিচয় যাচাই (Identity Verification)
জিরো ট্রাস্টের কেন্দ্রবিন্দুতে রয়েছে পরিচয়। প্রতিটি ব্যবহারকারী, ডিভাইস, অ্যাপ্লিকেশন এবং ডেটা প্রবাহের পরিচয় কঠোরভাবে যাচাই করা হয়। এটি শুধুমাত্র একটি পাসওয়ার্ডের উপর নির্ভর করে না। এর জন্য মাল্টি-ফ্যাক্টর অথেনটিকেশন (Multi-Factor Authentication - MFA)মাল্টি-ফ্যাক্টর অথেনটিকেশন (Multi-Factor Authentication - MFA)পরিচয় যাচাইয়ে পাসওয়ার্ডের পাশাপাশি আরও একাধিক ধাপ ব্যবহার করার নিরাপত্তা পদ্ধতি অপরিহার্য। MFA-তে ব্যবহারকারীকে তার পরিচয় প্রমাণের জন্য একাধিক পদ্ধতি ব্যবহার করতে হয়, যেমন:
- আপনি যা জানেন (Something you know): পাসওয়ার্ড বা পিন।
- আপনার কাছে যা আছে (Something you have): মোবাইল ফোনে পাঠানো একটি কোড বা একটি হার্ডওয়্যার টোকেন।
- আপনি যা (Something you are): বায়োমেট্রিক তথ্য, যেমন—আঙুলের ছাপ বা মুখমণ্ডল স্ক্যান।
এই বহু-স্তরীয় যাচাইকরণ প্রক্রিয়া নিশ্চিত করে যে, শুধুমাত্র পাসওয়ার্ড চুরি হলেই কোনো হ্যাকার সিস্টেমে প্রবেশ করতে পারবে না।
২. সর্বনিম্ন বিশেষাধিকার প্রদান (Least Privilege Access)
এই নীতি অনুসারে, প্রতিটি ব্যবহারকারী বা অ্যাপ্লিকেশনকে শুধুমাত্র সেইসব রিসোর্স অ্যাক্সেস করার অনুমতি দেওয়া হয়, যা তাদের কাজ সম্পাদনের জন্য একেবারে অপরিহার্য। এর বেশি কিছু নয়। উদাহরণস্বরূপ, মানবসম্পদ বিভাগের একজন কর্মীর হয়তো কর্মীদের বেতনের ডেটাবেস অ্যাক্সেস করার প্রয়োজন আছে, কিন্তু তার ইঞ্জিনিয়ারিং বিভাগের সোর্স কোড রিপোজিটরি অ্যাক্সেস করার কোনো প্রয়োজন নেই। জিরো ট্রাস্ট নিশ্চিত করে যে, তিনি শুধুমাত্র তার প্রয়োজনীয় ডেটাটুকুই অ্যাক্সেস করতে পারবেন। এই নীতিটি আক্রমণের সম্ভাব্য ক্ষতির পরিধিকে (blast radius)সম্ভাব্য ক্ষতির পরিধিকে (blast radius)কোনো নিরাপত্তা লঙ্ঘনের ফলে সিস্টেমের কতটুকু অংশ ক্ষতিগ্রস্ত হতে পারে তার পরিধি নাটকীয়ভাবে হ্রাস করে। যদি কোনো ব্যবহারকারীর অ্যাকাউন্ট হ্যাকও হয়ে যায়, হ্যাকার শুধুমাত্র সেই অ্যাকাউন্টের সীমিত অ্যাক্সেসের মধ্যেই সীমাবদ্ধ থাকবে।
৩. মাইক্রো-সেগমেন্টেশন (Micro-segmentation)
প্রথাগত নেটওয়ার্কে একটি 'ফ্ল্যাট' বা সমতল কাঠামো থাকে, যেখানে একবার প্রবেশ করতে পারলে নেটওয়ার্কের এক অংশ থেকে অন্য অংশে যাওয়া তুলনামূলকভাবে সহজ। একে বলা হয় 'ল্যাটারাল মুভমেন্ট' (Lateral Movement)'ল্যাটারাল মুভমেন্ট' (Lateral Movement)নেটওয়ার্কে একবার প্রবেশ করার পর হ্যাকারের এক অংশ থেকে অন্য অংশে অবাধে সরে যাওয়ার প্রক্রিয়া। জিরো ট্রাস্ট এই ঝুঁকি মোকাবেলার জন্য মাইক্রো-সেগমেন্টেশন ব্যবহার করে। এক্ষেত্রে, নেটওয়ার্ককে অনেকগুলো ছোট, বিচ্ছিন্ন সেগমেন্ট বা জোনে ভাগ করা হয়। প্রতিটি সেগমেন্টের চারপাশে একটি নিরাপত্তা সীমানা তৈরি করা হয়। এক সেগমেন্ট থেকে অন্য সেগমেন্টে যাওয়ার জন্য পুনরায় কঠোর পরিচয় যাচাই এবং অনুমোদনের প্রয়োজন হয়।
এটি অনেকটা একটি জাহাজের জলরোধী কামরার মতো। যদি জাহাজের একটি কামরায় ছিদ্র হয়ে জল প্রবেশ করে, তবে সেই জল শুধুমাত্র ওই কামরাতেই সীমাবদ্ধ থাকে, পুরো জাহাজ ডুবে যায় না। একইভাবে, যদি একজন হ্যাকার নেটওয়ার্কের একটি সেগমেন্টে প্রবেশ করতে পারে, তবে মাইক্রো-সেগমেন্টেশন তাকে অন্য সেগমেন্টগুলোতে ছড়িয়ে পড়া থেকে বিরত রাখে।
৪. সর্বদা লঙ্ঘন অনুমান করা (Assume Breach)
জিরো ট্রাস্ট একটি হতাশাবাদী কিন্তু বাস্তবসম্মত মানসিকতা থেকে কাজ করে: এটি ধরে নেয় যে, নেটওয়ার্কের ভেতরে ইতোমধ্যে কোনো না কোনো হুমকি বিদ্যমান অথবা লঙ্ঘন ঘটবেই। এই 'অ্যাসিউম ব্রিচ' মানসিকতা নিরাপত্তা কৌশলকে শুধুমাত্র প্রতিরোধমূলক ব্যবস্থা থেকে সরিয়ে এনে দ্রুত শনাক্তকরণ (detection) এবং প্রতিক্রিয়ার (response) উপরও সমানভাবে গুরুত্ব দিতে উৎসাহিত করে। এর মূল লক্ষ্য হলো, লঙ্ঘন ঘটলে তার প্রভাবকে সীমিত করা এবং যত দ্রুত সম্ভব হুমকিকে নিষ্ক্রিয় করা।
৫. সার্বক্ষণিক পর্যবেক্ষণ এবং বিশ্লেষণ (Continuous Monitoring and Analytics)
জিরো ট্রাস্ট কোনো এককালীন সেটআপ নয়, এটি একটি চলমান প্রক্রিয়া। নেটওয়ার্কের সমস্ত কার্যকলাপ, ডেটা প্রবাহ এবং ব্যবহারকারীর আচরণ সার্বক্ষণিকভাবে পর্যবেক্ষণ করা হয়। মেশিন লার্নিং এবং আচরণগত বিশ্লেষণ (behavioral analytics)আচরণগত বিশ্লেষণ (behavioral analytics)ব্যবহারকারীর স্বাভাবিক কার্যকলাপের ধরন বিশ্লেষণ করে অস্বাভাবিক আচরণ শনাক্ত করার কৌশল ব্যবহার করে এই ডেটার মধ্যে অস্বাভাবিক বা সন্দেহজনক প্যাটার্ন খুঁজে বের করা হয়। উদাহরণস্বরূপ, যদি একজন ব্যবহারকারী হঠাৎ করে গভীর রাতে বিপুল পরিমাণ ডেটা ডাউনলোড করার চেষ্টা করে, যা তার স্বাভাবিক আচরণের সাথে মেলে না, তবে সিস্টেম স্বয়ংক্রিয়ভাবে একটি সতর্কতা জারি করতে পারে বা তার অ্যাক্সেস সাময়িকভাবে ব্লক করে দিতে পারে।
জিরো ট্রাস্ট বাস্তবায়নের পথ
একটি প্রতিষ্ঠানে জিরো ট্রাস্ট আর্কিটেকচার বাস্তবায়ন করা একটি দীর্ঘমেয়াদী যাত্রা। এটি রাতারাতি সম্পন্ন করা সম্ভব নয়। এর জন্য প্রয়োজন একটি সুস্পষ্ট পরিকল্পনা এবং ধাপে ধাপে অগ্রসর হওয়া।
- শনাক্তকরণ এবং শ্রেণীবিন্যাস: প্রথমে প্রতিষ্ঠানের সবচেয়ে সংবেদনশীল এবং গুরুত্বপূর্ণ ডেটা, অ্যাপ্লিকেশন এবং সম্পদগুলো শনাক্ত করতে হবে।
- নেটওয়ার্ক ম্যাপিং: ডেটা কীভাবে প্রতিষ্ঠানের ভেতরে এবং বাইরে প্রবাহিত হয়, তা বুঝতে হবে।
- জিরো ট্রাস্ট আর্কিটেকচার ডিজাইন: প্রতিষ্ঠানের প্রয়োজন অনুযায়ী একটি আর্কিটেকচার তৈরি করতে হবে, যেখানে মাইক্রো-সেগমেন্টেশন এবং নিরাপত্তা নীতিগুলো সংজ্ঞায়িত করা থাকবে।
- নীতিমালা তৈরি: 'কে', 'কী', 'কখন', 'কোথায়', এবং 'কীভাবে' একটি রিসোর্স অ্যাক্সেস করতে পারবে, সেই নিয়মগুলো (পলিসি) তৈরি করতে হবে।
- প্রযুক্তি নির্বাচন: MFA, আইডেন্টিটি অ্যান্ড অ্যাক্সেস ম্যানেজমেন্ট (IAM)আইডেন্টিটি অ্যান্ড অ্যাক্সেস ম্যানেজমেন্ট (IAM)ব্যবহারকারীর পরিচয় এবং তাদের সিস্টেম অ্যাক্সেসের অনুমতি কেন্দ্রীয়ভাবে নিয়ন্ত্রণ করার প্রযুক্তি, এবং এন্ডপয়েন্ট সিকিউরিটির মতো প্রয়োজনীয় প্রযুক্তিগুলো নির্বাচন এবং স্থাপন করতে হবে।
- পর্যবেক্ষণ এবং রক্ষণাবেক্ষণ: সিস্টেমটি স্থাপন করার পর, এটিকে সার্বক্ষণিকভাবে পর্যবেক্ষণ করতে হবে এবং নতুন হুমকির সাথে তাল মিলিয়ে নীতিগুলোকে ক্রমাগত উন্নত করতে হবে।
বাংলাদেশের ডিজিটাল নিরাপত্তার জন্য জিরো ট্রাস্টের গুরুত্ব
'ডিজিটাল বাংলাদেশ' উদ্যোগের ফলে দেশের সরকারি এবং বেসরকারি উভয় খাতেই প্রযুক্তির ব্যবহার দ্রুতগতিতে বাড়ছে। অনলাইন ব্যাংকিং, ই-কমার্স, ডিজিটাল সরকারি সেবা এবং রিমোট ওয়ার্ক এখন আমাদের জীবনের এক অবিচ্ছেদ্য অংশ। এই ডিজিটাল রূপান্তর একদিকে যেমন দেশের অর্থনীতি এবং নাগরিক জীবনে গতি এনেছে, তেমনই সাইবার আক্রমণের ঝুঁকিও বহুগুণে বাড়িয়ে দিয়েছে।
বাংলাদেশের আর্থিক প্রতিষ্ঠান, সরকারি ডাটা সেন্টার এবং গুরুত্বপূর্ণ অবকাঠামোগুলো প্রায়শই সাইবার হামলার লক্ষ্যবস্তু হয়। এই প্রেক্ষাপটে, প্রথাগত পেরিমিটার-ভিত্তিক নিরাপত্তা মডেল আর যথেষ্ট নয়। আমাদের প্রতিষ্ঠানগুলোকে অবশ্যই জিরো ট্রাস্টের মতো একটি আধুনিক এবং স্থিতিস্থাপক নিরাপত্তা দর্শন গ্রহণ করতে হবে।
জিরো ট্রাস্ট মডেল গ্রহণ করা বাংলাদেশের জন্য শুধুমাত্র একটি প্রযুক্তিগত আপগ্রেড নয়, এটি একটি কৌশলগত প্রয়োজনীয়তা। এটি আমাদের ডিজিটাল সম্পদ রক্ষা করতে, বিদেশি বিনিয়োগকারীদের আস্থা অর্জন করতে এবং দেশের নাগরিকদের ব্যক্তিগত তথ্যের নিরাপত্তা নিশ্চিত করতে সাহায্য করবে। এর জন্য প্রয়োজন সরকারি এবং বেসরকারি খাতের সমন্বিত উদ্যোগ, সাইবার নিরাপত্তায় বিনিয়োগ বৃদ্ধি এবং সবচেয়ে গুরুত্বপূর্ণভাবে, এই ক্ষেত্রে দক্ষ জনবল তৈরি করা।
জিরো ট্রাস্ট সাইবার নিরাপত্তার জগতে এক নতুন অধ্যায়ের সূচনা করেছে। এটি একটি জটিল কিন্তু অপরিহার্য দর্শন যা আজকের সীমানাহীন ডিজিটাল বিশ্বের বাস্তবতাকে স্বীকার করে নেয়। 'বিশ্বাস' নামক দুর্বলতার উপর নির্ভর না করে, এটি পরিচয় এবং যাচাইয়ের একটি শক্তিশালী ভিত্তি স্থাপন করে। যে প্রতিষ্ঠানগুলো এই নতুন প্যারাডাইমকে গ্রহণ করতে পারবে, তারাই ভবিষ্যতের সাইবার হুমকি মোকাবেলা করে তাদের সবচেয়ে মূল্যবান সম্পদ—তাদের ডেটা এবং সুনাম—রক্ষা করতে সক্ষম হবে। সাইবার নিরাপত্তার এই যাত্রায়, জিরো ট্রাস্টই হলো সবচেয়ে নির্ভরযোগ্য পথপ্রদর্শক।