পাঠ ০১ · ৬০-এর মধ্যে · মডিউল ১
Home / Courses / Cybersecurity & Ethical Hacking / পরিচিতি

সাইবারসিকিউরিটি ও এথিক্যাল হ্যাকিং পরিচিতি

Introduction to cybersecurity & ethical hacking
৯ মিনিট পড়া শুরু · Beginner Python কোডসহ সম্পূর্ণ বাংলায়

এই পাঠে যা শিখবেন

  • CIA Triad — Confidentiality, Integrity, Availability — এবং প্রতিটির বাস্তব উদাহরণ
  • এথিক্যাল হ্যাকিং ও অপরাধমূলক হ্যাকিং-এর মধ্যে আসল পার্থক্য কী (উত্তর: কৌশল নয়, অনুমতি)
  • কেন প্রতিটি পেশাদার পেনিট্রেশন টেস্ট একটি লিখিত চুক্তি ("Rules of Engagement") দিয়ে শুরু হয়
  • এই কোর্সের সুরক্ষা মডেল — কেন প্রতিটি ল্যাব স্যান্ডবক্সড এবং বাস্তব জীবনে অনুশীলনের সঠিক জায়গা কোনগুলো

১ · CIA Triad — সাইবারসিকিউরিটির ভিত্তি

সাইবারসিকিউরিটিCybersecurityকম্পিউটার সিস্টেম, নেটওয়ার্ক ও ডেটাকে অননুমোদিত অ্যাক্সেস, ক্ষতি বা ধ্বংস থেকে রক্ষা করার অনুশীলন। -এর প্রতিটি সিদ্ধান্ত তিনটি মৌলিক লক্ষ্যের ভারসাম্য বজায় রাখে, যাকে একসাথে CIA TriadCIA TriadConfidentiality, Integrity, Availability — সাইবারসিকিউরিটির তিনটি মূল স্তম্ভ। প্রায় প্রতিটি সিকিউরিটি সিদ্ধান্ত এই তিনটির মধ্যে একটি ট্রেড-অফ। বলা হয়।

Confidentiality (গোপনীয়তা)
শুধু অনুমোদিত ব্যক্তিরাই ডেটা দেখতে পারবে। উদাহরণ: আপনার ব্যাংক অ্যাকাউন্টের পাসওয়ার্ড কেউ চুরি করে দেখলে, এটি লঙ্ঘিত হয়েছে — এমনকি যদি কেউ কিছু পরিবর্তন না করে।
Integrity (অখণ্ডতা)
ডেটা অননুমোদিতভাবে পরিবর্তিত হবে না। উদাহরণ: কেউ যদি আপনার ব্যাংক ব্যালেন্স গোপনে বাড়িয়ে/কমিয়ে দেয়, ডেটা এখনো গোপন থাকতে পারে কিন্তু এর অখণ্ডতা নষ্ট হয়েছে।
Availability (প্রাপ্যতা)
প্রয়োজনের সময় সিস্টেম ব্যবহারযোগ্য থাকবে। উদাহরণ: একটি DDoS অ্যাটাক ডেটা চুরি বা পরিবর্তন করে না, কিন্তু সার্ভিসকে ব্যবহারের অযোগ্য করে দেয় — Availability লঙ্ঘন।
কেন এই তিনটি একসাথে গুরুত্বপূর্ণ

একটি সিস্টেম একইসাথে ১০০% গোপনীয়, নির্ভুল ও সবসময় উপলব্ধ রাখা প্রায় অসম্ভব — প্রতিটি সিকিউরিটি সিদ্ধান্ত আসলে এই তিনটির মধ্যে একটি ট্রেড-অফ। যেমন, প্রতিটি অতিরিক্ত অথেন্টিকেশন ধাপ Confidentiality বাড়ায় কিন্তু Availability (দ্রুত অ্যাক্সেস) কমায়। এই কোর্সের প্রতিটি মডিউল আসলে এই তিনটি স্তম্ভের একটি বা একাধিককে রক্ষা করার নির্দিষ্ট কৌশল শেখায়।

২ · এথিক্যাল হ্যাকিং আসলে কী — এবং কী নয়

এথিক্যাল হ্যাকিংEthical Hackingএকজন সিস্টেমের মালিকের কাছ থেকে লিখিত অনুমতি নিয়ে, সংজ্ঞায়িত স্কোপের মধ্যে থেকে, দুর্বলতা খুঁজে বের করার এবং প্রতিরক্ষা শক্তিশালী করার উদ্দেশ্যে করা নিরাপত্তা পরীক্ষা। এটিকে Penetration Testing বা "Pen Testing"ও বলা হয়। একজন malicious hacker যে কৌশল ব্যবহার করে, একজন এথিক্যাল হ্যাকার প্রায় সেই একই কৌশল ব্যবহার করেন। পার্থক্যটা কৌশলে নয় — পার্থক্যটা তিনটি জিনিসে:

  1. অনুমতি (Authorization) — সিস্টেমের মালিকের কাছ থেকে স্পষ্ট, লিখিত অনুমতি আছে।
  2. স্কোপ (Scope) — ঠিক কোন সিস্টেম, কোন সময়ে, কোন পদ্ধতিতে পরীক্ষা করা যাবে তা আগে থেকে নির্ধারিত।
  3. উদ্দেশ্য (Intent) — লক্ষ্য ক্ষতি করা নয়, বরং দুর্বলতা খুঁজে বের করে রিপোর্ট করা যাতে তা ঠিক করা যায়।
গুরুত্বপূর্ণ সতর্কতা · আইনি বাস্তবতা

প্রায় প্রতিটি দেশেই কম্পিউটার সিস্টেমে অননুমোদিত অ্যাক্সেসের বিরুদ্ধে নির্দিষ্ট আইন আছে (যেমন যুক্তরাষ্ট্রের Computer Fraud and Abuse Act, বাংলাদেশের Cyber Security Act ও সংশ্লিষ্ট আইসিটি আইন)। "আমি শুধু দুর্বলতা খুঁজছিলাম" বা "আমি কোনো ক্ষতি করিনি" — এগুলো কোনো আইনি রক্ষাকবচ নয় যদি লিখিত অনুমতি না থাকে। এই কোর্সে শেখা প্রতিটি কৌশল শুধুমাত্র নিজের ল্যাব পরিবেশে, অনুমোদিত CTF প্ল্যাটফর্মে, অথবা স্পষ্ট লিখিত অনুমতিসহ প্রয়োগ করুন — কখনো অন্য কারো সিস্টেমে অনুমতি ছাড়া নয়।

৩ · Rules of Engagement — একটি পেশাদার পেনিট্রেশন টেস্ট যেভাবে শুরু হয়

একটি বাস্তব, পেশাদার পেনিট্রেশন টেস্ট কখনোই মৌখিক অনুমতিতে শুরু হয় না। এটি শুরু হয় একটি লিখিত Rules of Engagement (RoE)Rules of Engagementএকটি লিখিত চুক্তি যা নির্ধারণ করে কোন সিস্টেম টেস্ট করা যাবে, কখন, কোন পদ্ধতিতে, এবং কী করা যাবে না — একজন এথিক্যাল হ্যাকারের আইনি সুরক্ষার ভিত্তি। নথি দিয়ে, যাতে থাকে —

  • স্কোপ — ঠিক কোন IP রেঞ্জ, ডোমেইন বা অ্যাপ্লিকেশন টেস্ট করা যাবে (এবং কোনগুলো একেবারেই নিষিদ্ধ)।
  • সময়সীমা — কোন সময়ে টেস্ট চালানো যাবে (যাতে প্রোডাকশন সিস্টেমে অপ্রত্যাশিত প্রভাব এড়ানো যায়)।
  • অনুমোদিত পদ্ধতি — DoS-স্টাইল টেস্টিং অনুমোদিত কি না, সোশ্যাল ইঞ্জিনিয়ারিং অনুমোদিত কি না, ইত্যাদি।
  • জরুরি যোগাযোগ — কিছু ভুল হলে (যেমন প্রোডাকশন সিস্টেম ক্র্যাশ) কাকে সাথে সাথে জানাতে হবে।

এই নথিটিই একজন এথিক্যাল হ্যাকারের "গেট আউট অফ জেল" সুরক্ষা — এটি প্রমাণ করে যে তার কাজ অনুমোদিত ছিল।

একই কৌশল প্রয়োগ Same technique লিখিত অনুমতি নেই = ফৌজদারি অপরাধ RoE-সহ লিখিত অনুমতি = এথিক্যাল হ্যাকিং
ঠিক একই টেকনিক্যাল কাজ — শুধু লিখিত অনুমতির উপস্থিতিই ঠিক করে দেয় এটি বৈধ পেশা নাকি অপরাধ।

৪ · Integrity রক্ষার একটি ছোট্ট, নিরাপদ উদাহরণ — হ্যাশিং

Integrity (অখণ্ডতা) রক্ষার একটি মৌলিক টুল হলো ক্রিপ্টোগ্রাফিক হ্যাশ ফাংশনCryptographic Hash Functionযেকোনো দৈর্ঘ্যের ইনপুট থেকে একটি নির্দিষ্ট দৈর্ঘ্যের "ফিঙ্গারপ্রিন্ট" তৈরি করে। ইনপুটে সামান্যতম পরিবর্তনেও আউটপুট সম্পূর্ণ ভিন্ন হয়ে যায় (avalanche effect)। M7-এ বিস্তারিত কভার হবে। — একটি ফাইলের হ্যাশ কম্পিউট করে রাখলে, পরে সেই ফাইল পরিবর্তিত হয়েছে কি না তা যাচাই করা যায়। নিচের কোড সেলটি সম্পূর্ণ নিরাপদ — এটি শুধু দুটি প্রায়-অভিন্ন স্ট্রিং-এর হ্যাশ তুলনা করছে, কোনো বাস্তব সিস্টেমকে স্পর্শ করছে না।

Python
import hashlib

original = "Hello, ABCL TECH!"
tampered = "Hallo, ABCL TECH!"   # মাত্র ১টি অক্ষর পরিবর্তিত (e -> a)

hash_original = hashlib.sha256(original.encode()).hexdigest()
hash_tampered = hashlib.sha256(tampered.encode()).hexdigest()

print("মূল বার্তা:      ", original)
print("মূল হ্যাশ:       ", hash_original)
print()
print("পরিবর্তিত বার্তা: ", tampered)
print("পরিবর্তিত হ্যাশ: ", hash_tampered)
print()
print("হ্যাশ দুটি কি মিলছে?", hash_original == hash_tampered)

    
লক্ষ্য করুন — মাত্র একটি অক্ষর ("e" থেকে "a") বদলানোয় সম্পূর্ণ হ্যাশ আউটপুট সম্পূর্ণ ভিন্ন হয়ে গেছে। একে বলা হয় avalanche effect — এই বৈশিষ্ট্যই হ্যাশ ফাংশনকে integrity-checking-এর জন্য নির্ভরযোগ্য করে তোলে: সামান্যতম অননুমোদিত পরিবর্তনও তাৎক্ষণিকভাবে ধরা পড়ে। M7-এ আমরা হ্যাশিং, HMAC ও ডিজিটাল সিগনেচার বিস্তারিত কভার করব।

৫ · এই কোর্সের সুরক্ষা মডেল

এই কোর্সের প্রতিটি হ্যান্ডস-অন কোড সেল একটি নির্দিষ্ট নীতি মেনে চলে — সবসময় ভুয়া, ইন-মেমরি ডেটার উপর সিমুলেশন, কখনো বাস্তব নেটওয়ার্ক কল বা বাস্তব সিস্টেমের বিরুদ্ধে নয়। যেমন, SQL ইনজেকশন শেখার সময় আমরা একটি ভুয়া Python dictionary-কে "ডেটাবেস" হিসেবে ব্যবহার করব, বাস্তব কোনো ডেটাবেস সার্ভারকে নয়। এটি আপনাকে কৌশলগুলোর যুক্তি নিরাপদে শিখতে দেয়, বাস্তব-জগতের কোনো ঝুঁকি ছাড়াই।

বাস্তব হাতে-কলমে অনুশীলনের জন্য, শুধুমাত্র এই ধরনের বৈধ জায়গা ব্যবহার করুন: নিজের ব্যক্তিগত ল্যাব (যেমন নিজের কম্পিউটারে virtual machine), অনুমোদিত CTF প্ল্যাটফর্ম (যেমন TryHackMe, HackTheBox — যেগুলো নিজেরাই টেস্টিং-এর জন্য অনুমতি দেয়), অথবা কোনো প্রতিষ্ঠানের আনুষ্ঠানিক বাগ বাউন্টি প্রোগ্রাম যার স্পষ্ট স্কোপ আছে।

মূল কথা · Key takeaway

এথিক্যাল হ্যাকিং একটি কৌশলগত দক্ষতা নয় শুধু — এটি একটি দায়িত্ব। যে কৌশলগুলো আপনি এই কোর্সে শিখবেন তা প্রতিরক্ষামূলক ও আক্রমণাত্মক উভয় দিক থেকেই শক্তিশালী — এবং সেই শক্তি দায়িত্বের সাথে ব্যবহার করাই একজন পেশাদার এথিক্যাল হ্যাকার ও একজন অপরাধীর মধ্যে একমাত্র পার্থক্য।

ভাবনার প্রশ্ন

প্রতিটি প্রশ্ন নিজে কিছুক্ষণ ভাবুন — তারপর "→ উত্তর" চাপুন।

প্র ০১ "আমি শুধু দুর্বলতা খুঁজছিলাম, কোনো ক্ষতি করিনি" — এটি কেন কোনো আইনি রক্ষাকবচ নয়?

বেশিরভাগ কম্পিউটার অপরাধ আইন অননুমোদিত অ্যাক্সেসকেই অপরাধ হিসেবে সংজ্ঞায়িত করে — ক্ষতি হয়েছে কি না তার উপর নির্ভর করে না। অর্থাৎ, শুধু একটি সিস্টেমে অনুমতি ছাড়া প্রবেশ করাই যথেষ্ট অপরাধের জন্য, এমনকি যদি আপনি কিছু পরিবর্তন বা চুরি না করেন। এই কারণেই "উদ্দেশ্য ভালো ছিল" এই যুক্তি আইনি প্রক্রিয়ায় খুব কম গুরুত্ব পায় — অনুমতির উপস্থিতি বা অনুপস্থিতিই মূল প্রশ্ন।

প্র ০২ পেশাদার পেনিট্রেশন টেস্টাররা কেন মৌখিক অনুমতির বদলে সবসময় একটি লিখিত Rules of Engagement চুক্তি দিয়ে শুরু করেন?

মৌখিক অনুমতি প্রমাণ করা কঠিন এবং অস্পষ্ট (ঠিক কোন সিস্টেম? কোন পদ্ধতি? কতদিন পর্যন্ত?)। একটি লিখিত RoE চুক্তি পরীক্ষকের জন্য আইনি সুরক্ষা তৈরি করে (প্রমাণ করে কাজটি অনুমোদিত ছিল) এবং ক্লায়েন্টের জন্যও সুরক্ষা তৈরি করে (স্পষ্ট সীমা নির্ধারণ করে যা প্রোডাকশন সিস্টেমে অপ্রত্যাশিত ক্ষতি প্রতিরোধ করে)। এটি উভয় পক্ষের স্বার্থ রক্ষা করে।

প্র ০৩ Confidentiality ও Integrity আলাদা কীভাবে — এমন একটি উদাহরণ দিন যেখানে ডেটা পরিবর্তন না হয়েও Confidentiality লঙ্ঘিত হতে পারে।

যদি কেউ একটি হাসপাতালের রোগীর তথ্যের ডেটাবেসে অননুমোদিতভাবে প্রবেশ করে শুধু তথ্য পড়ে — কিছু পরিবর্তন না করেই — তাহলে Confidentiality (গোপনীয়তা) সম্পূর্ণভাবে লঙ্ঘিত হয়েছে (সংবেদনশীল তথ্য অননুমোদিত ব্যক্তির কাছে পৌঁছেছে), কিন্তু Integrity (অখণ্ডতা) অক্ষত আছে (ডেটা এখনো সঠিক ও অপরিবর্তিত)। এই দুটি সম্পূর্ণ ভিন্ন অক্ষ — একটি লঙ্ঘন হলেও অন্যটি অক্ষত থাকতে পারে।

অনুশীলন

  1. চিন্তা করুন: সংবাদে পড়া একটি সাইবার নিরাপত্তা লঙ্ঘনের ঘটনা মনে করুন (যেকোনো ডেটা ব্রিচ বা DDoS অ্যাটাক) এবং চিহ্নিত করুন CIA Triad-এর কোন উপাদান (Confidentiality, Integrity, নাকি Availability) প্রধানত লঙ্ঘিত হয়েছিল।

    উদাহরণ: একটি ডেটাবেস থেকে গ্রাহকের তথ্য চুরি হয়ে যাওয়া প্রধানত Confidentiality লঙ্ঘন। একটি DDoS অ্যাটাক যা ওয়েবসাইট ডাউন করে দেয় তা প্রধানত Availability লঙ্ঘন। একজন হ্যাকার যদি একটি ওয়েবসাইটের মূল্য তালিকা গোপনে পরিবর্তন করে দেয় (চুরি না করেই), সেটি প্রধানত Integrity লঙ্ঘন। বাস্তব ঘটনাগুলোতে প্রায়ই একাধিক উপাদান একসাথে লঙ্ঘিত হয়।

  2. পরীক্ষা করুন: উপরের কোড সেলে original স্ট্রিং-এর শেষে শুধু একটি স্পেস (" ") যোগ করুন এবং Run চেপে দেখুন হ্যাশ কতটা পরিবর্তিত হয়।

    এমনকি একটি অতিরিক্ত স্পেস যোগ করলেও সম্পূর্ণ ভিন্ন একটি ৬৪-ক্যারেক্টার হেক্সাডেসিমেল হ্যাশ পাবেন — মূল হ্যাশের সাথে কোনো মিল থাকবে না। এটিই avalanche effect-এর মূল প্রদর্শন: হ্যাশ ফাংশনের আউটপুট ইনপুটের সাথে "আনুপাতিকভাবে" পরিবর্তিত হয় না, বরং সম্পূর্ণ পুনর্বিন্যস্ত হয়ে যায়।

আরও পড়ুন · ABCL TECH-এ আপনার পরবর্তী পদক্ষেপ

কোর্সে ফিরে যান
Cybersecurity & Ethical Hacking — সব পাঠ