সাইবারসিকিউরিটি ও এথিক্যাল হ্যাকিং পরিচিতি
এই পাঠে যা শিখবেন
- CIA Triad — Confidentiality, Integrity, Availability — এবং প্রতিটির বাস্তব উদাহরণ
- এথিক্যাল হ্যাকিং ও অপরাধমূলক হ্যাকিং-এর মধ্যে আসল পার্থক্য কী (উত্তর: কৌশল নয়, অনুমতি)
- কেন প্রতিটি পেশাদার পেনিট্রেশন টেস্ট একটি লিখিত চুক্তি ("Rules of Engagement") দিয়ে শুরু হয়
- এই কোর্সের সুরক্ষা মডেল — কেন প্রতিটি ল্যাব স্যান্ডবক্সড এবং বাস্তব জীবনে অনুশীলনের সঠিক জায়গা কোনগুলো
১ · CIA Triad — সাইবারসিকিউরিটির ভিত্তি
সাইবারসিকিউরিটিCybersecurityকম্পিউটার সিস্টেম, নেটওয়ার্ক ও ডেটাকে অননুমোদিত অ্যাক্সেস, ক্ষতি বা ধ্বংস থেকে রক্ষা করার অনুশীলন। -এর প্রতিটি সিদ্ধান্ত তিনটি মৌলিক লক্ষ্যের ভারসাম্য বজায় রাখে, যাকে একসাথে CIA TriadCIA TriadConfidentiality, Integrity, Availability — সাইবারসিকিউরিটির তিনটি মূল স্তম্ভ। প্রায় প্রতিটি সিকিউরিটি সিদ্ধান্ত এই তিনটির মধ্যে একটি ট্রেড-অফ। বলা হয়।
শুধু অনুমোদিত ব্যক্তিরাই ডেটা দেখতে পারবে। উদাহরণ: আপনার ব্যাংক অ্যাকাউন্টের পাসওয়ার্ড কেউ চুরি করে দেখলে, এটি লঙ্ঘিত হয়েছে — এমনকি যদি কেউ কিছু পরিবর্তন না করে।
ডেটা অননুমোদিতভাবে পরিবর্তিত হবে না। উদাহরণ: কেউ যদি আপনার ব্যাংক ব্যালেন্স গোপনে বাড়িয়ে/কমিয়ে দেয়, ডেটা এখনো গোপন থাকতে পারে কিন্তু এর অখণ্ডতা নষ্ট হয়েছে।
প্রয়োজনের সময় সিস্টেম ব্যবহারযোগ্য থাকবে। উদাহরণ: একটি DDoS অ্যাটাক ডেটা চুরি বা পরিবর্তন করে না, কিন্তু সার্ভিসকে ব্যবহারের অযোগ্য করে দেয় — Availability লঙ্ঘন।
একটি সিস্টেম একইসাথে ১০০% গোপনীয়, নির্ভুল ও সবসময় উপলব্ধ রাখা প্রায় অসম্ভব — প্রতিটি সিকিউরিটি সিদ্ধান্ত আসলে এই তিনটির মধ্যে একটি ট্রেড-অফ। যেমন, প্রতিটি অতিরিক্ত অথেন্টিকেশন ধাপ Confidentiality বাড়ায় কিন্তু Availability (দ্রুত অ্যাক্সেস) কমায়। এই কোর্সের প্রতিটি মডিউল আসলে এই তিনটি স্তম্ভের একটি বা একাধিককে রক্ষা করার নির্দিষ্ট কৌশল শেখায়।
২ · এথিক্যাল হ্যাকিং আসলে কী — এবং কী নয়
এথিক্যাল হ্যাকিংEthical Hackingএকজন সিস্টেমের মালিকের কাছ থেকে লিখিত অনুমতি নিয়ে, সংজ্ঞায়িত স্কোপের মধ্যে থেকে, দুর্বলতা খুঁজে বের করার এবং প্রতিরক্ষা শক্তিশালী করার উদ্দেশ্যে করা নিরাপত্তা পরীক্ষা। এটিকে Penetration Testing বা "Pen Testing"ও বলা হয়। একজন malicious hacker যে কৌশল ব্যবহার করে, একজন এথিক্যাল হ্যাকার প্রায় সেই একই কৌশল ব্যবহার করেন। পার্থক্যটা কৌশলে নয় — পার্থক্যটা তিনটি জিনিসে:
- অনুমতি (Authorization) — সিস্টেমের মালিকের কাছ থেকে স্পষ্ট, লিখিত অনুমতি আছে।
- স্কোপ (Scope) — ঠিক কোন সিস্টেম, কোন সময়ে, কোন পদ্ধতিতে পরীক্ষা করা যাবে তা আগে থেকে নির্ধারিত।
- উদ্দেশ্য (Intent) — লক্ষ্য ক্ষতি করা নয়, বরং দুর্বলতা খুঁজে বের করে রিপোর্ট করা যাতে তা ঠিক করা যায়।
প্রায় প্রতিটি দেশেই কম্পিউটার সিস্টেমে অননুমোদিত অ্যাক্সেসের বিরুদ্ধে নির্দিষ্ট আইন আছে (যেমন যুক্তরাষ্ট্রের Computer Fraud and Abuse Act, বাংলাদেশের Cyber Security Act ও সংশ্লিষ্ট আইসিটি আইন)। "আমি শুধু দুর্বলতা খুঁজছিলাম" বা "আমি কোনো ক্ষতি করিনি" — এগুলো কোনো আইনি রক্ষাকবচ নয় যদি লিখিত অনুমতি না থাকে। এই কোর্সে শেখা প্রতিটি কৌশল শুধুমাত্র নিজের ল্যাব পরিবেশে, অনুমোদিত CTF প্ল্যাটফর্মে, অথবা স্পষ্ট লিখিত অনুমতিসহ প্রয়োগ করুন — কখনো অন্য কারো সিস্টেমে অনুমতি ছাড়া নয়।
৩ · Rules of Engagement — একটি পেশাদার পেনিট্রেশন টেস্ট যেভাবে শুরু হয়
একটি বাস্তব, পেশাদার পেনিট্রেশন টেস্ট কখনোই মৌখিক অনুমতিতে শুরু হয় না। এটি শুরু হয় একটি লিখিত Rules of Engagement (RoE)Rules of Engagementএকটি লিখিত চুক্তি যা নির্ধারণ করে কোন সিস্টেম টেস্ট করা যাবে, কখন, কোন পদ্ধতিতে, এবং কী করা যাবে না — একজন এথিক্যাল হ্যাকারের আইনি সুরক্ষার ভিত্তি। নথি দিয়ে, যাতে থাকে —
- স্কোপ — ঠিক কোন IP রেঞ্জ, ডোমেইন বা অ্যাপ্লিকেশন টেস্ট করা যাবে (এবং কোনগুলো একেবারেই নিষিদ্ধ)।
- সময়সীমা — কোন সময়ে টেস্ট চালানো যাবে (যাতে প্রোডাকশন সিস্টেমে অপ্রত্যাশিত প্রভাব এড়ানো যায়)।
- অনুমোদিত পদ্ধতি — DoS-স্টাইল টেস্টিং অনুমোদিত কি না, সোশ্যাল ইঞ্জিনিয়ারিং অনুমোদিত কি না, ইত্যাদি।
- জরুরি যোগাযোগ — কিছু ভুল হলে (যেমন প্রোডাকশন সিস্টেম ক্র্যাশ) কাকে সাথে সাথে জানাতে হবে।
এই নথিটিই একজন এথিক্যাল হ্যাকারের "গেট আউট অফ জেল" সুরক্ষা — এটি প্রমাণ করে যে তার কাজ অনুমোদিত ছিল।
৪ · Integrity রক্ষার একটি ছোট্ট, নিরাপদ উদাহরণ — হ্যাশিং
Integrity (অখণ্ডতা) রক্ষার একটি মৌলিক টুল হলো ক্রিপ্টোগ্রাফিক হ্যাশ ফাংশনCryptographic Hash Functionযেকোনো দৈর্ঘ্যের ইনপুট থেকে একটি নির্দিষ্ট দৈর্ঘ্যের "ফিঙ্গারপ্রিন্ট" তৈরি করে। ইনপুটে সামান্যতম পরিবর্তনেও আউটপুট সম্পূর্ণ ভিন্ন হয়ে যায় (avalanche effect)। M7-এ বিস্তারিত কভার হবে। — একটি ফাইলের হ্যাশ কম্পিউট করে রাখলে, পরে সেই ফাইল পরিবর্তিত হয়েছে কি না তা যাচাই করা যায়। নিচের কোড সেলটি সম্পূর্ণ নিরাপদ — এটি শুধু দুটি প্রায়-অভিন্ন স্ট্রিং-এর হ্যাশ তুলনা করছে, কোনো বাস্তব সিস্টেমকে স্পর্শ করছে না।
import hashlib
original = "Hello, ABCL TECH!"
tampered = "Hallo, ABCL TECH!" # মাত্র ১টি অক্ষর পরিবর্তিত (e -> a)
hash_original = hashlib.sha256(original.encode()).hexdigest()
hash_tampered = hashlib.sha256(tampered.encode()).hexdigest()
print("মূল বার্তা: ", original)
print("মূল হ্যাশ: ", hash_original)
print()
print("পরিবর্তিত বার্তা: ", tampered)
print("পরিবর্তিত হ্যাশ: ", hash_tampered)
print()
print("হ্যাশ দুটি কি মিলছে?", hash_original == hash_tampered)
৫ · এই কোর্সের সুরক্ষা মডেল
এই কোর্সের প্রতিটি হ্যান্ডস-অন কোড সেল একটি নির্দিষ্ট নীতি মেনে চলে — সবসময় ভুয়া, ইন-মেমরি ডেটার উপর সিমুলেশন, কখনো বাস্তব নেটওয়ার্ক কল বা বাস্তব সিস্টেমের বিরুদ্ধে নয়। যেমন, SQL ইনজেকশন শেখার সময় আমরা একটি ভুয়া Python dictionary-কে "ডেটাবেস" হিসেবে ব্যবহার করব, বাস্তব কোনো ডেটাবেস সার্ভারকে নয়। এটি আপনাকে কৌশলগুলোর যুক্তি নিরাপদে শিখতে দেয়, বাস্তব-জগতের কোনো ঝুঁকি ছাড়াই।
বাস্তব হাতে-কলমে অনুশীলনের জন্য, শুধুমাত্র এই ধরনের বৈধ জায়গা ব্যবহার করুন: নিজের ব্যক্তিগত ল্যাব (যেমন নিজের কম্পিউটারে virtual machine), অনুমোদিত CTF প্ল্যাটফর্ম (যেমন TryHackMe, HackTheBox — যেগুলো নিজেরাই টেস্টিং-এর জন্য অনুমতি দেয়), অথবা কোনো প্রতিষ্ঠানের আনুষ্ঠানিক বাগ বাউন্টি প্রোগ্রাম যার স্পষ্ট স্কোপ আছে।
এথিক্যাল হ্যাকিং একটি কৌশলগত দক্ষতা নয় শুধু — এটি একটি দায়িত্ব। যে কৌশলগুলো আপনি এই কোর্সে শিখবেন তা প্রতিরক্ষামূলক ও আক্রমণাত্মক উভয় দিক থেকেই শক্তিশালী — এবং সেই শক্তি দায়িত্বের সাথে ব্যবহার করাই একজন পেশাদার এথিক্যাল হ্যাকার ও একজন অপরাধীর মধ্যে একমাত্র পার্থক্য।
ভাবনার প্রশ্ন
প্রতিটি প্রশ্ন নিজে কিছুক্ষণ ভাবুন — তারপর "→ উত্তর" চাপুন।
প্র ০১ "আমি শুধু দুর্বলতা খুঁজছিলাম, কোনো ক্ষতি করিনি" — এটি কেন কোনো আইনি রক্ষাকবচ নয়?
বেশিরভাগ কম্পিউটার অপরাধ আইন অননুমোদিত অ্যাক্সেসকেই অপরাধ হিসেবে সংজ্ঞায়িত করে — ক্ষতি হয়েছে কি না তার উপর নির্ভর করে না। অর্থাৎ, শুধু একটি সিস্টেমে অনুমতি ছাড়া প্রবেশ করাই যথেষ্ট অপরাধের জন্য, এমনকি যদি আপনি কিছু পরিবর্তন বা চুরি না করেন। এই কারণেই "উদ্দেশ্য ভালো ছিল" এই যুক্তি আইনি প্রক্রিয়ায় খুব কম গুরুত্ব পায় — অনুমতির উপস্থিতি বা অনুপস্থিতিই মূল প্রশ্ন।
প্র ০২ পেশাদার পেনিট্রেশন টেস্টাররা কেন মৌখিক অনুমতির বদলে সবসময় একটি লিখিত Rules of Engagement চুক্তি দিয়ে শুরু করেন?
মৌখিক অনুমতি প্রমাণ করা কঠিন এবং অস্পষ্ট (ঠিক কোন সিস্টেম? কোন পদ্ধতি? কতদিন পর্যন্ত?)। একটি লিখিত RoE চুক্তি পরীক্ষকের জন্য আইনি সুরক্ষা তৈরি করে (প্রমাণ করে কাজটি অনুমোদিত ছিল) এবং ক্লায়েন্টের জন্যও সুরক্ষা তৈরি করে (স্পষ্ট সীমা নির্ধারণ করে যা প্রোডাকশন সিস্টেমে অপ্রত্যাশিত ক্ষতি প্রতিরোধ করে)। এটি উভয় পক্ষের স্বার্থ রক্ষা করে।
প্র ০৩ Confidentiality ও Integrity আলাদা কীভাবে — এমন একটি উদাহরণ দিন যেখানে ডেটা পরিবর্তন না হয়েও Confidentiality লঙ্ঘিত হতে পারে।
যদি কেউ একটি হাসপাতালের রোগীর তথ্যের ডেটাবেসে অননুমোদিতভাবে প্রবেশ করে শুধু তথ্য পড়ে — কিছু পরিবর্তন না করেই — তাহলে Confidentiality (গোপনীয়তা) সম্পূর্ণভাবে লঙ্ঘিত হয়েছে (সংবেদনশীল তথ্য অননুমোদিত ব্যক্তির কাছে পৌঁছেছে), কিন্তু Integrity (অখণ্ডতা) অক্ষত আছে (ডেটা এখনো সঠিক ও অপরিবর্তিত)। এই দুটি সম্পূর্ণ ভিন্ন অক্ষ — একটি লঙ্ঘন হলেও অন্যটি অক্ষত থাকতে পারে।
অনুশীলন
-
চিন্তা করুন: সংবাদে পড়া একটি সাইবার নিরাপত্তা লঙ্ঘনের ঘটনা মনে করুন (যেকোনো ডেটা ব্রিচ বা DDoS অ্যাটাক) এবং চিহ্নিত করুন CIA Triad-এর কোন উপাদান (Confidentiality, Integrity, নাকি Availability) প্রধানত লঙ্ঘিত হয়েছিল।
উদাহরণ: একটি ডেটাবেস থেকে গ্রাহকের তথ্য চুরি হয়ে যাওয়া প্রধানত Confidentiality লঙ্ঘন। একটি DDoS অ্যাটাক যা ওয়েবসাইট ডাউন করে দেয় তা প্রধানত Availability লঙ্ঘন। একজন হ্যাকার যদি একটি ওয়েবসাইটের মূল্য তালিকা গোপনে পরিবর্তন করে দেয় (চুরি না করেই), সেটি প্রধানত Integrity লঙ্ঘন। বাস্তব ঘটনাগুলোতে প্রায়ই একাধিক উপাদান একসাথে লঙ্ঘিত হয়।
-
পরীক্ষা করুন: উপরের কোড সেলে
originalস্ট্রিং-এর শেষে শুধু একটি স্পেস (" ") যোগ করুন এবং Run চেপে দেখুন হ্যাশ কতটা পরিবর্তিত হয়।এমনকি একটি অতিরিক্ত স্পেস যোগ করলেও সম্পূর্ণ ভিন্ন একটি ৬৪-ক্যারেক্টার হেক্সাডেসিমেল হ্যাশ পাবেন — মূল হ্যাশের সাথে কোনো মিল থাকবে না। এটিই avalanche effect-এর মূল প্রদর্শন: হ্যাশ ফাংশনের আউটপুট ইনপুটের সাথে "আনুপাতিকভাবে" পরিবর্তিত হয় না, বরং সম্পূর্ণ পুনর্বিন্যস্ত হয়ে যায়।
আরও পড়ুন · ABCL TECH-এ আপনার পরবর্তী পদক্ষেপ
- কোর্সের সম্পূর্ণ সিলেবাস দেখুন ৬০টি পাঠ হ্যাকারের প্রকারভেদ থেকে শুরু করে OWASP Top 10, ক্রিপ্টোগ্রাফি ও CTF-স্টাইল প্র্যাকটিস পর্যন্ত — সবগুলো পাঠ এখন উপলব্ধ।
- Discrete Mathematics কোর্স সহায়ক কোর্স RSA এনক্রিপশন ও নাম্বার থিওরির গণিত শিখতে দেখুন — M7 ক্রিপ্টোগ্রাফি মডিউলের ভিত্তি।
- System Design & Software Architecture কোর্স সঙ্গী কোর্স এনক্রিপশন, অথেন্টিকেশন ও লগিং কীভাবে বড় সিস্টেমে প্রয়োগ হয় তা শিখতে দেখুন।
- সব Courses দেখুন ABCL TECH C, C++, Python, Java, JavaScript, DSA, DBMS, Discrete Mathematics, System Design ও Cybersecurity — সব এক জায়গায়।