ধরুন আপনার অফিসের ওয়াই-ফাইতে একবার লগইন করলেন — তারপর থেকে পুরো নেটওয়ার্ক জুড়ে আপনি অবাধে ঘোরাফেরা করতে পারেন, কোনো বাড়তি প্রশ্ন ছাড়াই। শুনতে সুবিধাজনক লাগছে, তাই না? কিন্তু এই একই সুবিধাটাই যদি একজন হ্যাকারের হাতে পড়ে, একবার ভেতরে ঢুকে গেলে তিনিও একই স্বাধীনতা পেয়ে যান। ঠিক এই দুর্বলতাটাই গত এক দশকে একের পর এক বড় ডেটা ব্রিচের মধ্য দিয়ে বারবার প্রমাণিত হয়েছে — আর এখান থেকেই জন্ম জিরো-ট্রাস্ট আর্কিটেকচারের (Zero Trust Architecture বা ZTA)।

ঐতিহ্যবাহী সাইবার নিরাপত্তা ছিল একটা দুর্গের মতো — বাইরে পরিখা, ভেতরে রক্ষীহীন। কর্পোরেট নেটওয়ার্কের বাইরে থেকে ঢোকা কঠিন, কিন্তু একবার ভেতরে ঢুকে গেলে প্রায় সর্বত্র ঘোরাফেরা করা যায়। আমার মতে এই মডেলটার সবচেয়ে বড় সমস্যা হলো এটা একটা ভুল অনুমানের ওপর দাঁড়িয়ে ছিল — যে ‘ভেতরে’ থাকা মানেই ‘বিশ্বাসযোগ্য’। জিরো-ট্রাস্টের মূল বক্তব্য একেবারে সরল, প্রায় নিষ্ঠুরভাবে সরল: “Never trust, always verify” — কাউকে বা কোনো যন্ত্রকে আগে থেকেই বিশ্বাস করবেন না, প্রতিটি অনুরোধ যাচাই করুন।

যুক্তরাষ্ট্রের ন্যাশনাল ইনস্টিটিউট অব স্ট্যান্ডার্ডস অ্যান্ড টেকনোলজি (NIST) ২০২০ সালের আগস্টে প্রকাশিত SP 800-207SP 800-207মার্কিন সরকারি সংস্থা NIST প্রকাশিত জিরো-ট্রাস্ট আর্কিটেকচারের প্রথম আনুষ্ঠানিক নির্দেশিকা দলিল দলিলের মাধ্যমে জিরো-ট্রাস্টকে প্রথম বিশ্বস্বীকৃত কাঠামো হিসেবে প্রতিষ্ঠিত করে। ২০২১ সালের মে মাসে প্রেসিডেন্ট বাইডেনের Executive Order 14028 ফেডারেল সংস্থাগুলোর জন্য FY2024 শেষ হওয়ার আগেই ZTA গ্রহণ বাধ্যতামূলক করে দেয় — যখন সরকার নিজেই একটা নিরাপত্তা কাঠামো বাধ্যতামূলক করে দেয়, তখন বুঝতে হবে এটা আর তত্ত্ব নয়, বাস্তব প্রয়োজন।

জিরো-ট্রাস্ট আসলে কীভাবে কাজ করে?

জিরো-ট্রাস্টকে অনেকেই একটা পণ্য মনে করেন, কিন্তু আসলে এটা কয়েকটা উপাদানের সমন্বিত কাঠামো:

  • Identity and Access Management (IAM)Identity and Access Management (IAM)ব্যবহারকারীর পরিচয় এবং তাদের সিস্টেম অ্যাক্সেসের অনুমতি কেন্দ্রীয়ভাবে নিয়ন্ত্রণ করার প্রযুক্তি: প্রতিটি ব্যবহারকারীর পরিচয় কেন্দ্রীয়ভাবে যাচাই।
  • Multi-Factor Authentication (MFA)Multi-Factor Authentication (MFA)পরিচয় যাচাইয়ে পাসওয়ার্ডের পাশাপাশি আরও একাধিক ধাপ ব্যবহার করার নিরাপত্তা পদ্ধতি: পাসওয়ার্ডের পাশাপাশি দ্বিতীয় ধাপের যাচাই বাধ্যতামূলক।
  • Micro-segmentationMicro-segmentationনেটওয়ার্ককে অনেকগুলো ছোট বিচ্ছিন্ন অংশে ভাগ করে প্রতিটির জন্য আলাদা নিরাপত্তা নিয়ম প্রয়োগ করা কৌশল: নেটওয়ার্ককে ছোট ছোট অংশে ভাগ করে প্রতিটির জন্য আলাদা নিয়ম।
  • Continuous Verification: একবার লগইন হলেই হলো না; প্রতিটি অনুরোধ, প্রতিটি ডিভাইস অবস্থা পুনঃপুনঃ যাচাই।
  • Least Privilege: প্রতিটি ব্যবহারকারীকে তার কাজের জন্য ন্যূনতম অনুমতি দেওয়া।

এই পাঁচটা উপাদান আলাদা আলাদাভাবে নতুন কিছু নয়, কিন্তু একসঙ্গে প্রয়োগ করলেই আসল পার্থক্যটা তৈরি হয় — আর সেখানেই বেশিরভাগ প্রতিষ্ঠান হোঁচট খায়।

কোভিড কেন এই পুরো ধারণাকে অনিবার্য করে তুলল?

কোভিড-১৯ মহামারির সময় যখন লক্ষ লক্ষ কর্মী রাতারাতি বাড়ি থেকে কাজ শুরু করেন, তখন পরিষ্কার হয়ে যায় — “অফিসের ভেতরের নেটওয়ার্ক নিরাপদ, বাইরেরটা অনিরাপদ” — এই পরিখা-ভিত্তিক ধারণা আর কাজ করছে না। কর্মী আছেন বাড়িতে, ডেটা আছে ক্লাউডে, অ্যাপ আছে SaaS-এ। এই বাস্তবতায় পরিচয়ই এখন নতুন পরিখা, আর আমার মতে এটাই সবচেয়ে বড় মানসিক পরিবর্তন যেটা সংস্থাগুলোকে মেনে নিতে হয়েছে। গার্টনার (Gartner)-এর পূর্বাভাস অনুযায়ী, ২০২৫ সালের মধ্যে বিশ্বের ৬০ শতাংশের বেশি এন্টারপ্রাইজ জিরো-ট্রাস্টকে তাদের নিরাপত্তা পরিকল্পনার সূচনা-বিন্দু হিসেবে গ্রহণ করবে — যা বলে দেয়, এটা এখন আর ব্যতিক্রমী চিন্তা নয়, বরং দাঁড়িয়ে যাওয়া মূলধারা।

SASE কি জিরো-ট্রাস্টের ব্যবহারিক রূপ?

জিরো-ট্রাস্টের সঙ্গে হাত ধরে এসেছে Secure Access Service Edge (SASE)Secure Access Service Edge (SASE)নেটওয়ার্কিং ও নিরাপত্তা সেবাকে একত্রে ক্লাউড থেকে সরবরাহ করার একটি স্থাপত্য মডেল — নেটওয়ার্কিং ও নিরাপত্তাকে একত্রে ক্লাউড থেকে সরবরাহ করা একটা মডেল। বাজারে প্রধান বিক্রেতা হিসেবে আছে Zscaler, Palo Alto Networks Prisma, Cloudflare, Cisco Duo এবং Microsoft Entra। আমার পর্যবেক্ষণ হলো, SASE-ই আসলে জিরো-ট্রাস্টের তত্ত্বকে বাস্তবে রূপ দেওয়ার সবচেয়ে ব্যবহারিক পথ — কারণ এটা তাত্ত্বিক নীতিকে প্রকৃত প্রোডাক্টে রূপান্তরিত করে।

আমাদের ব্যাংকগুলো কি প্রস্তুত?

বাংলাদেশ ফিনান্সিয়াল ইন্টেলিজেন্স ইউনিট (BFIU) এবং বাংলাদেশ ব্যাংকের ক্রমবর্ধমান সাইবার নির্দেশিকা স্থানীয় ব্যাংকগুলোকে শক্তিশালী আইডেন্টিটি-কেন্দ্রিক নিয়ন্ত্রণের দিকে ঠেলে দিচ্ছে, আর এটা ইতিবাচক সংকেত। BRAC Bank, Eastern Bank (EBL)-এর মতো প্রধান ব্যাংকগুলো ইতিমধ্যে ZTA পাইলট প্রকল্প চালু করেছে — বিশেষত দূরবর্তী কর্মী ও থার্ড-পার্টি ভেন্ডর অ্যাক্সেসের ক্ষেত্রে, যেটা আমাদের আর্থিক খাতের জন্য সবচেয়ে ঝুঁকিপূর্ণ অংশ।

সরকারি পর্যায়ে BGD e-GOV CIRT সরকারি মন্ত্রণালয় ও দপ্তরগুলোর কাছে ধাপে ধাপে জিরো-ট্রাস্ট গ্রহণের আহ্বান জানিয়েছে। ন্যাশনাল ডেটা সেন্টার এবং সরকারি ক্লাউড প্ল্যাটফর্মগুলোর জন্য এটা বিশেষভাবে গুরুত্বপূর্ণ, কারণ একসঙ্গে হাজারো সরকারি সেবা একটা অবকাঠামোর ওপর নির্ভরশীল — একটা দুর্বলতা মানেই পুরো সিস্টেমের জন্য বিপদ।

বাস্তবায়নের পথে বাধাগুলো কোথায়?

জিরো-ট্রাস্ট কোনো একক পণ্য নয় — এটা একটা আর্কিটেকচার এবং সাংগঠনিক সংস্কৃতির পরিবর্তন, আর এই কথাটা যত জোর দিয়ে বলা যায় ততই ভালো। পুরোনো লিগ্যাসি অ্যাপ্লিকেশন, অবকাঠামোর খণ্ডিততা, আইডেন্টিটি ডেটার মান ও কর্মীদের প্রশিক্ষণ — সব কিছু সামলাতে হয় একসঙ্গে। প্রতিষ্ঠানগুলো সাধারণত ৩-৫ বছরের রোডম্যাপে এটা বাস্তবায়ন করে, রাতারাতি নয়।

একাধিক গবেষণায় দেখা গেছে, সবচেয়ে সাধারণ ভুল হলো জিরো-ট্রাস্টকে শুধু “আরেকটা ভেন্ডর কেনা” হিসেবে দেখা। আমার মতে এটাই সবচেয়ে বিপজ্জনক ভুল — একটা টুল কিনলেই নিরাপত্তা এসে যায় না। প্রকৃত সাফল্য আসে যখন পরিচয়, ডিভাইস-স্বাস্থ্য, ডেটা-শ্রেণিবিন্যাস ও অ্যাপ্লিকেশন-স্তরের নিয়ন্ত্রণ একটা সমন্বিত কাঠামোয় চলে আসে।

বাংলাদেশের ডিজিটাল অর্থনীতি যত বাড়বে, ততই বাড়বে আক্রমণের পৃষ্ঠতলআক্রমণের পৃষ্ঠতলহ্যাকার যেসব বিন্দু দিয়ে কোনো সিস্টেমে আক্রমণ চালাতে পারে তার সম্মিলিত পরিধি — মোবাইল ফিনান্সিয়াল সার্ভিস, ই-কমার্স, সরকারি পরিষেবা, সবই ক্লাউডে উঠছে। জিরো-ট্রাস্ট আর বিলাসিতা নয়, দায়িত্বশীলতার প্রাথমিক শর্ত। প্রশ্ন একটাই — আমরা কত দ্রুত এটা গ্রহণ করতে পারব, তার ওপর নির্ভর করছে আগামী দিনের সাইবার নিরাপত্তার বাস্তবতা।