৬.৪ নিরাপত্তা ও দুর্বলতা ব্যবস্থাপনা মেট্রিক
সারসংক্ষেপ এবং প্রেরণা
এই বিষয়টি পর্ব ৬ বন্ধ করে এই পর্ব নির্মিত একই নির্ভরযোগ্যতা শৃঙ্খলা প্রসারিত করে, লক্ষ্য-নির্ধারণ, গার্ডরেল-জোড়াকরণ, সৎ ঘটনা প্রতিবেদন, একটি স্বতন্ত্র কিন্তু ঘনিষ্ঠভাবে সম্পর্কিত ঝুঁকিতে: একটি সিস্টেম নিজে থেকে ব্যর্থ হয় কিনা নয়, বরং কেউ ইচ্ছাকৃতভাবে এটি ব্যর্থ করে, বা এটি শোষণ করে কিনা। দুর্বলতা ব্যবস্থাপনা মেট্রিক পরিমাপ করে একটি প্রতিষ্ঠান কতটা ভালোভাবে শোষিত হওয়ার আগে নিরাপত্তা দুর্বলতা খুঁজে পায় ও ঠিক করে: কত দুর্বলতা বিদ্যমান, সেগুলো কতটা তীব্র, এবং সিদ্ধান্তমূলকভাবে, আবিষ্কারের পরে কত দ্রুত সেগুলো প্রতিকার করা হয়, যেহেতু একটি জ্ঞাত কিন্তু প্যাচ-না-করা দুর্বলতা একটি স্থায়ী, পরিমাণগত ঝুঁকি যা প্রতিষ্ঠান বহন করতে বেছে নিয়েছে, ইচ্ছাকৃতভাবে বা অবহেলার মাধ্যমে।
এই বিষয়ের কেন্দ্রীয় উদ্বেগ বিষয় ৪.৪-এর স্ট্যাটিক বিশ্লেষণ অনুসন্ধানের চিকিৎসাকে সরাসরি প্রতিফলিত করে: একটি কাঁচা দুর্বলতা গণনা একটি খারাপ মেট্রিক, তুচ্ছ ও সমালোচনামূলক সমস্যা গুলিয়ে ফেলে, এবং এটি ঠিক একই কারচুপি ঝুঁকির প্রতি প্রকাশিত, সংজ্ঞায়ন সংকোচন, দমন, এবং প্রান্তিক কারচুপি, যা বিষয় ১.২ সাধারণভাবে বর্ণনা করে। নিরাপত্তা মেট্রিক প্রয়োজন নির্দিষ্ট সংযোজন হলো তীব্রতার বিরুদ্ধে ট্র্যাক করা প্রতিকার-সময়, যেহেতু মাসের পর মাস প্যাচ-না-করা বসে থাকা একটি সমালোচনামূলক দুর্বলতা একদিনের মধ্যে ধরা ও ঠিক করা একই দুর্বলতার চেয়ে মৌলিকভাবে ভিন্ন ঝুঁকি প্রতিনিধিত্ব করে, তথ্য যা একা একটি সরল গণনা প্রকাশ করতে পারে না।
বড় দলের জন্য, নিরাপত্তা মেট্রিক তাৎক্ষণিক প্রযুক্তিগত ঝুঁকির বাইরে পরিণতি বহন করে: এন্টারপ্রাইজ প্রতিষ্ঠান একটি লঙ্ঘন থেকে চুক্তিগত ও খ্যাতিগত প্রকাশের মুখোমুখি হয়, এবং সরকারি প্রতিষ্ঠান জাতীয় নিরাপত্তা, আইনি, ও জনসাধারণের বিশ্বাসের পরিণতির মুখোমুখি হয় যা নিরাপত্তা মেট্রিককে একটি শুধু অভ্যন্তরীণ প্রকৌশল উদ্বেগ নয় বরং প্রকৃত সরকারি স্বার্থের ব্যাপার করে তোলে। এই বিষয় দুর্বলতা ব্যবস্থাপনাকে এই বই জুড়ে প্রয়োগ করা একই কঠোরতা ও একই গার্ডরেল-জোড়াকরণ শৃঙ্খলার সাথে বিবেচনা করে, কারণ নিরাপত্তা মেট্রিক এই বই বর্ণিত প্রতিটি কারচুপি ঝুঁকির প্রতি প্রকাশিত, সেই কারচুপি সফল হলে সমানুপাতিকভাবে উচ্চতর ঝুঁকিসহ।
মূল নীতিসমূহ
- তীব্রতা দ্বারা প্রতিকার-সময় একটি কাঁচা দুর্বলতা গণনার চেয়ে বেশি গুরুত্বপূর্ণ। মাসের পর মাস প্যাচ-না-করা একটি সমালোচনামূলক সমস্যা দ্রুত ধরা ও ঠিক করা একই সমস্যার চেয়ে মৌলিকভাবে ভিন্ন ঝুঁকি।
- নিরাপত্তা মেট্রিক স্ট্যাটিক বিশ্লেষণ অনুসন্ধানের (বিষয় ৪.৪) মতোই একই কারচুপি ঝুঁকির প্রতি প্রকাশিত, কারচুপি সফল হলে উচ্চতর ঝুঁকিসহ।
- তীব্রতা শ্রেণীবিভাগে যেখানেই সম্ভব বাহ্যিক, মানসম্মত মানদণ্ড প্রয়োজন, বিশুদ্ধভাবে অভ্যন্তরীণ বিচার নয় যা শিথিলতার দিকে সরতে পারে।
- দ্রুত প্রকাশিত ও ঠিক করা একটি দুর্বলতা একটি সুস্থ প্রক্রিয়ার চিহ্ন, লুকানোর একটি ব্যর্থতা নয়। প্রকাশকে শাস্তি দেওয়া এই সম্পূর্ণ সিস্টেম নির্ভর করে এমন প্রতিবেদন নিরুৎসাহিত করে।
- নিরাপত্তা ঋণ প্রযুক্তিগত ঋণের (বিষয় ৪.৫) একটি শ্রেণী এবং একই স্পষ্ট, পরিমাণগত ভিত্তিতে অগ্রাধিকারপ্রাপ্ত প্রতিকার ক্ষমতার জন্য প্রতিযোগিতা করা উচিত।
সুপারিশসমূহ
প্রাথমিক মেট্রিক হিসেবে তীব্রতা দ্বারা প্রতিকার-সময় ট্র্যাক করুন
প্রতিটি আবিষ্কৃত দুর্বলতার জন্য, এর তীব্রতা রেকর্ড করুন (প্রযোজ্য হলে সাধারণ দুর্বলতা স্কোরিং সিস্টেম, CVSS-এর মতো একটি মানসম্মত স্কেল ব্যবহার করে) এবং আবিষ্কার থেকে প্রকৃত প্রতিকার পর্যন্ত সময় ট্র্যাক করুন, একটি টিকিট বন্ধ হওয়া বা একটি সমাধান মার্জ হওয়া কিন্তু এখনও স্থাপনা না হওয়া পর্যন্ত নয়। তীব্রতা অনুযায়ী স্পষ্ট প্রতিকার-সময় লক্ষ্য নির্ধারণ করুন, সাধারণত সমালোচনামূলক সমস্যার জন্য দিনে ও নিম্ন-তীব্রতারগুলোর জন্য সপ্তাহে পরিমাপিত, এবং একটি কাঁচা, ভারবিহীন দুর্বলতা গণনার বদলে প্রাথমিক নিরাপত্তা স্বাস্থ্য মেট্রিক হিসেবে সেই লক্ষ্যের বিরুদ্ধে সম্মতি ট্র্যাক করুন।
বিশুদ্ধভাবে অভ্যন্তরীণ বিচারের বদলে মানসম্মত তীব্রতা স্কোরিং ব্যবহার করুন
যেখানে CVSS-এর মতো একটি মানসম্মত বাহ্যিক স্কোরিং সিস্টেম উপলব্ধ, সম্পূর্ণভাবে অভ্যন্তরীণ, সম্ভাব্যভাবে অসামঞ্জস্যপূর্ণ বিচারের উপর নির্ভর করার বদলে এটিকে তীব্রতা শ্রেণীবিভাগের প্রাথমিক ভিত্তি হিসেবে ব্যবহার করুন। এটি বিষয় ৫.১-এর পলাতক-ত্রুটি শ্রেণীবিভাগ শৃঙ্খলা ও বিষয় ৬.২-এর ঘটনা শ্রেণীবিভাগ শৃঙ্খলা প্রতিফলিত করে, বিশেষভাবে নিরাপত্তায় এখানে প্রয়োগ করা, এবং এটি সেই বিষয়গুলো সতর্ক করা একই শিথিল-সরণ ঝুঁকি প্রতিরোধ করে, যেহেতু একটি বাহ্যিকভাবে নোঙরকৃত স্কোর একটি বিশুদ্ধভাবে অভ্যন্তরীণ একটির চেয়ে নীরবে নিচের দিকে পুনর্সংজ্ঞায়িত করা কঠিনতর।
একটি প্রকৃতপক্ষে অ-শাস্তিমূলক দুর্বলতা প্রকাশ ও অভ্যন্তরীণ প্রতিবেদন সংস্কৃতি তৈরি করুন
বিষয় ৬.২-এর দোষহীন পোস্টমর্টেম নীতি সরাসরি নিরাপত্তায় প্রয়োগ করুন: একজন প্রকৌশলী যিনি তারা প্রবর্তিত একটি দুর্বলতা আবিষ্কার ও প্রতিবেদন করেন, বা একজন গবেষক যিনি বাহ্যিকভাবে পাওয়া একটি দায়িত্বের সাথে প্রকাশ করেন, একটি মূল্যবান পরিষেবা প্রদান করছেন হিসেবে বিবেচিত হওয়া উচিত, একটি ব্যর্থতা স্বীকার করা হিসেবে নয়। প্রকাশকে শাস্তি দেওয়া, অভ্যন্তরীণভাবে বা বাহ্যিক গবেষকদের থেকে, সম্পূর্ণ দুর্বলতা ব্যবস্থাপনা সিস্টেম যে প্রতিবেদনের উপর নির্ভর করে তা নির্ভরযোগ্যভাবে নিরুৎসাহিত করে, প্রকৃত ঝুঁকিকে একটি ব্যবস্থাপিত প্রতিকার প্রক্রিয়ায় নিয়ে যাওয়ার বদলে ভূগর্ভে চালিত করে।
নিরাপত্তা ঋণকে আপনার প্রযুক্তিগত ঋণ ব্যাকলগের মধ্যে একটি শ্রেণী হিসেবে বিবেচনা করুন
জ্ঞাত, গৃহীত-ঝুঁকি দুর্বলতা, প্রতিযোগী অগ্রাধিকারের কারণে ইচ্ছাকৃতভাবে এখনও প্রতিকার করা হয়নি এমনগুলো, একই ঠিক-করার-খরচ বনাম বহন-করার-খরচ গঠনসহ বিষয় ৪.৫-এ বর্ণিত একই দৃশ্যমান, পরিমাণগত প্রযুক্তিগত ঋণ ব্যাকলগে ভাঁজ করুন। এটি নিরাপত্তা ঝুঁকিকে একটি অদৃশ্য, অনথিভুক্ত “আমরা এটি সম্পর্কে জানি” অবস্থায় অদৃশ্য হওয়া থেকে বা এর অগ্রাধিকারের জন্য একটি স্পষ্ট, পরিমাণগত মামলা ছাড়া বৈশিষ্ট্য কাজের বিরুদ্ধে অন্যায্যভাবে প্রতিযোগিতা করা থেকে প্রতিরোধ করে।
প্রকাশ ও শোষণযোগ্যতা প্রেক্ষাপটসহ দুর্বলতা মেট্রিক একত্রিত করুন
একই নামমাত্র তীব্রতা স্কোরসহ প্রতিটি দুর্বলতা একই প্রকৃত ঝুঁকি বহন করে না: কোনো বাহ্যিক নেটওয়ার্ক প্রকাশ ছাড়া একটি অভ্যন্তরীণ টুলে একটি সমালোচনামূলক দুর্বলতা গ্রাহক উপাত্ত পরিচালনাকারী একটি ইন্টারনেট-মুখী পরিষেবায় একই নামমাত্র তীব্রতার চেয়ে ভিন্ন ঝুঁকি। সম্ভব হলে, একা তীব্রতা স্কোর নয়, প্রকৃত প্রকাশ ও শোষণযোগ্যতা প্রেক্ষাপট দ্বারা অগ্রাধিকার ভারযুক্ত করুন, যাতে প্রতিকার ক্ষমতা প্রথমে প্রকৃতপক্ষে সর্বোচ্চ-ঝুঁকির আইটেমে কেন্দ্রীভূত হয়।
মূল্যবিচার: ভালো ও মন্দ দিক
| পদ্ধতি | ভালো দিক | মন্দ দিক |
|---|---|---|
| কাঁচা দুর্বলতা গণনা | প্রতিবেদন করা সরল | তুচ্ছ ও সমালোচনামূলক সমস্যা গুলিয়ে ফেলে; দমনের মাধ্যমে সহজে কারচুপি করা যায় |
| তীব্রতা-ভারযুক্ত, প্রতিকার-সময় ট্র্যাকিং | সময়ের সাথে প্রকৃত ঝুঁকি প্রকাশ প্রতিফলিত করে | শৃঙ্খলাবদ্ধ, সামঞ্জস্যপূর্ণ শ্রেণীবিভাগ ও ট্র্যাকিং প্রয়োজন |
| বিশুদ্ধভাবে অভ্যন্তরীণ তীব্রতা বিচার | নমনীয়, প্রেক্ষাপটের সাথে তৈরি | দল জুড়ে শিথিল সরণ ও অসামঞ্জস্যের প্রবণ |
| মানসম্মত বাহ্যিক স্কোরিং (যেমন, CVSS) প্লাস প্রেক্ষাপট ভারযুক্তকরণ | সামঞ্জস্যপূর্ণ, বাহ্যিকভাবে নোঙরকৃত, কারচুপি প্রতিরোধ করে | প্রকৃতপক্ষে সঠিক অগ্রাধিকারের জন্য অতিরিক্ত প্রেক্ষাপট বিশ্লেষণ প্রয়োজন |
কেন্দ্রীয় টানাপোড়েন হলো সামঞ্জস্য বনাম প্রেক্ষাপট। একটি বিশুদ্ধভাবে মানসম্মত স্কোরিং পদ্ধতি সামঞ্জস্যপূর্ণ ও কারচুপি প্রতিরোধী কিন্তু প্রকৃত প্রেক্ষাপট, প্রকাশ ও শোষণযোগ্যতা মিস করতে পারে, যা প্রকৃত ঝুঁকি নির্ধারণ করে; একটি বিশুদ্ধভাবে প্রাসঙ্গিক, অভ্যন্তরীণভাবে বিচার করা পদ্ধতি সূক্ষ্মতা ধারণ করে কিন্তু এই বই প্রতিটি অন্য শ্রেণীবিভাগ-নির্ভর মেট্রিকের জন্য সতর্ক করা একই শিথিল-সরণ ঝুঁকির প্রবণ। যে কোনো চরমের একা বদলে সামঞ্জস্যপূর্ণ বেসলাইন হিসেবে মানসম্মত স্কোরিংয়ে নোঙর করে, তারপর এর উপরে নথিভুক্ত, নিরীক্ষাযোগ্য প্রেক্ষাপট ভারযুক্তকরণ প্রয়োগ করে টানাপোড়েন সমাধান করুন।
আপনার দলের সাথে আলোচনার প্রশ্ন
১. আমরা কি তীব্রতা দ্বারা প্রতিকার-সময় ট্র্যাক করি, নাকি শুধু একটি কাঁচা দুর্বলতা গণনা? আপনার প্রকৃত বর্তমান মেট্রিক টানুন এবং পরীক্ষা করুন এটি মাসের পর মাস প্যাচ-না-করা বসে থাকা একটি সমালোচনামূলক সমস্যা থেকে একদিনের মধ্যে ঠিক করা একটিকে পৃথক করে কিনা, যেহেতু একটি কাঁচা গণনা এই খুব ভিন্ন ঝুঁকিপূর্ণ পরিস্থিতিকে অভিন্নভাবে বিবেচনা করে।
২. আমরা কি একটি মানসম্মত বাহ্যিক তীব্রতা স্কোরিং সিস্টেম ব্যবহার করি, নাকি শ্রেণীবিভাগ বিশুদ্ধভাবে অভ্যন্তরীণ, সম্ভাব্যভাবে অসামঞ্জস্যপূর্ণ বিচারের উপর নির্ভর করে? যদি বিশুদ্ধভাবে অভ্যন্তরীণ হয়, CVSS-এর মতো একটি মান গ্রহণ আপনার বর্তমান শ্রেণীবিভাগ অনুশীলন সম্পর্কে কী পরিবর্তন করবে তা আলোচনা করুন।
৩. একজন প্রকৌশলী যিনি একটি দুর্বলতা প্রবর্তন ও তারপর প্রতিবেদন করেছিলেন তা করতে নিরাপদ অনুভব করবেন, নাকি তারা শাস্তির ভয় পাবেন? এটি বিষয় ৬.২-এর দোষহীন-সংস্কৃতি প্রশ্নের সরাসরি নিরাপত্তা-নির্দিষ্ট সংস্করণ, এবং এখানে একটি সৎ উত্তর আপনার দুর্বলতা উপাত্ত মোটেও বিশ্বাস করা যায় কিনা তার জন্য প্রচণ্ডভাবে গুরুত্বপূর্ণ।
৪. আমাদের কি জ্ঞাত, গৃহীত-ঝুঁকি দুর্বলতার একটি দৃশ্যমান, পরিমাণগত ব্যাকলগ আছে, নাকি “আমরা এটি সম্পর্কে জানি” অবস্থা সময়ের সাথে নীরবে অদৃশ্য ও অসমাধানকৃত হয়ে ওঠে? পরীক্ষা করুন আপনার নিরাপত্তা ঋণ আপনার সাধারণ প্রযুক্তিগত ঋণ ব্যাকলগের (বিষয় ৪.৫) মতোই একই কঠোরতার সাথে ট্র্যাক করা হয় কিনা।
৫. আমাদের প্রতিকার অগ্রাধিকার কি প্রকৃত প্রকাশ ও শোষণযোগ্যতার হিসাব করে, নাকি এটি প্রেক্ষাপট নির্বিশেষে বিশুদ্ধভাবে একটি নামমাত্র তীব্রতা স্কোরের উপর নির্ভর করে? একটি প্রকৃত উদাহরণ বেছে নিন যেখানে অনুরূপ নামমাত্র তীব্রতাসহ দুটি দুর্বলতা খুব ভিন্ন প্রকৃত ঝুঁকি বহন করেছিল, এবং আলোচনা করুন আপনার বর্তমান প্রক্রিয়া সেগুলো সঠিকভাবে অগ্রাধিকার দিত কিনা।
৬. একটি দুর্বলতার তীব্রতা শ্রেণীবিভাগ কি কখনও স্পষ্ট ন্যায্যতা ছাড়া সময়ের সাথে নিচের দিকে সরেছে? এটি বিষয় ১.২ ও বিষয় ৬.২ উভয়ই সতর্ক করা সংজ্ঞায়ন-কারচুপি প্যাটার্ন প্রতিফলিত করে; এই নির্দিষ্ট ঝুঁকির জন্য আপনার সাম্প্রতিক শ্রেণীবিভাগের একটি নমুনা নিরীক্ষা করুন।
ক্ষেত্র লেন্স
স্টার্টআপ। আনুষ্ঠানিক দুর্বলতা ব্যবস্থাপনা প্রক্রিয়া প্রায়ই খুব প্রাথমিকভাবে অপ্রয়োজনীয়, কিন্তু শুরু থেকে মৌলিক স্বয়ংক্রিয় নির্ভরতা স্ক্যানিং ও একটি সরল, সৎ অভ্যন্তরীণ প্রতিবেদন নিয়ম গ্রহণ সামান্য খরচ করে এবং দল পদ্ধতিগতভাবে এটি সমাধান করার ক্ষমতা পাওয়ার আগে নিরাপত্তা ঋণ অদৃশ্যভাবে জমা হওয়া প্রতিরোধ করে।
ছোট ব্যবসা। বেশিরভাগ আধুনিক উন্নয়ন প্ল্যাটফর্মে নির্ভরতার জন্য বিনামূল্যে বা কম-খরচের স্বয়ংক্রিয় দুর্বলতা স্ক্যানিং অন্তর্ভুক্ত; প্রাথমিকভাবে এটি সক্ষম করুন এবং একটি নিবেদিত নিরাপত্তা কার্যক্রম বা পরিশীলিত টুলিং ছাড়াই সমালোচনামূলক হিসেবে চিহ্নিত যে কোনো কিছুর জন্য প্রতিকার-সময় ট্র্যাক করুন।
এন্টারপ্রাইজ। সামঞ্জস্যপূর্ণ, মানসম্মত তীব্রতা স্কোরিং ও প্রকৃতপক্ষে অ-শাস্তিমূলক প্রকাশ সংস্কৃতি উভয়ই অপরিহার্য এবং মাত্রায় বজায় রাখা কঠিনতর, যেখানে ডজন ডজন দল জুড়ে অসামঞ্জস্য ও একটি গুরুতর ঘটনার পরে দোষ-খোঁজার দিকে সাংস্কৃতিক সরণ ধ্রুবক ঝুঁকি। শ্রেণীবিভাগ সামঞ্জস্য বজায় রাখতে ও সক্রিয়ভাবে প্রকাশ সংস্কৃতি রক্ষা করতে একটি নিবেদিত নিরাপত্তা শাসন কার্যক্রমে বিনিয়োগ করুন।
সরকার। এখানে নিরাপত্তা মেট্রিক প্রায়ই সরাসরি জাতীয় নিরাপত্তা, নিয়ন্ত্রক সম্মতি, এবং জনসাধারণের বিশ্বাসের সাথে ছেদ করে, এবং একটি গুরুতর, খারাপভাবে পরিচালিত দুর্বলতা একটি সাধারণ বেসরকারি-খাতের লঙ্ঘনের অনেক বাইরে পরিণতি বহন করতে পারে। কঠোর, বাহ্যিকভাবে নোঙরকৃত তীব্রতা শ্রেণীবিভাগ বজায় রাখুন, সক্রিয়ভাবে অভ্যন্তরীণ ও বাহ্যিক প্রকাশ সংস্কৃতি রক্ষা করুন, এবং এই বিষয়ের সুপারিশকৃত স্বচ্ছতা ও অগ্রাধিকার কঠোরতার সাথে নিরাপত্তা ঋণকে বিবেচনা করুন, যেহেতু সরকারি অবকাঠামোতে একটি অনথিভুক্ত, নীরবে গৃহীত সমালোচনামূলক দুর্বলতা একটি প্রকৃতপক্ষে গুরুতর, নিরীক্ষাযোগ্য ঝুঁকি।
উদাহরণ
এন্টারপ্রাইজ। একটি সফটওয়্যার কোম্পানির নিরাপত্তা দল, বছরের পর বছর ধরে, নেতৃত্বের কাছে শুধু একটি কাঁচা দুর্বলতা গণনা প্রতিবেদন করেছিল, একটি সংখ্যা যা সমতল প্রবণতা দেখিয়েছিল, একটি মিথ্যা স্থিতিশীলতা বোধ দিয়ে। একটি সংশোধিত তীব্রতা-ভারযুক্ত, প্রতিকার-সময় বিশ্লেষণ প্রকাশ করেছিল যখন মোট গণনা সমতল ছিল, সমালোচনামূলক দুর্বলতা গড়ে নব্বই দিনেরও বেশি প্রতিকার করতে নিচ্ছিল, যে কোনো যুক্তিসঙ্গত লক্ষ্যের অনেক বাইরে, কারণ সেগুলো কোনো নিবেদিত, সুরক্ষিত ক্ষমতা ছাড়া প্রতিটি পরিকল্পনা চক্রে বৈশিষ্ট্য কাজের বিরুদ্ধে অসফলভাবে প্রতিযোগিতা করছিল। বিষয় ৪.৫-এর প্রযুক্তিগত ঋণ বরাদ্দ মডেল প্রতিফলিত সুরক্ষিত নিরাপত্তা-ঋণ প্রতিকার ক্ষমতা দ্বারা সমর্থিত সমালোচনামূলক দুর্বলতার জন্য একটি কঠোর ৭-দিনের প্রতিকার লক্ষ্য প্রতিষ্ঠা করা দুই ত্রৈমাসিকের মধ্যে গড় সমালোচনামূলক প্রতিকার সময় পাঁচ দিনের নিচে নামিয়ে এনেছিল।
সরকার। একটি জাতীয় অবকাঠামো সংস্থা, একটি বাহ্যিক নিরাপত্তা নিরীক্ষা অনুসরণ করে, আবিষ্কার করেছিল অভ্যন্তরীণ প্রকৌশলীরা অনানুষ্ঠানিকভাবে তাদের নিজস্ব কোডে আবিষ্কৃত দুর্বলতা প্রতিবেদন করা এড়াচ্ছিলেন, ভয় পেয়ে এটি তাদের কর্মক্ষমতা পর্যালোচনায় খারাপভাবে প্রতিফলিত হবে, বিষয় ৬.২-এর দোষ-চালিত ঘটনা অতি-প্রতিবেদনের প্যাটার্নের একটি স্পষ্ট সমান্তরাল। সংস্থাটি অভ্যন্তরীণ দুর্বলতা প্রতিবেদনকারীদের যে কোনো কর্মক্ষমতা পরিণতি থেকে রক্ষা করে একটি স্পষ্ট, প্রকাশ্যে যোগাযোগকৃত নীতি প্রতিষ্ঠিত করেছিল, সরাসরি দোষহীন ঘটনা-প্রতিক্রিয়া অনুশীলনের ভিত্তিতে মডেল করা, এবং অভ্যন্তরীণ দুর্বলতা প্রতিবেদন পরবর্তী বছরে যথেষ্ট বেড়েছিল, একটি ফলাফল যা সংস্থার নেতৃত্ব সঠিকভাবে উন্নত শনাক্তকরণ ও সৎ প্রতিবেদনের প্রমাণ হিসেবে ব্যাখ্যা করেছিল, অবনতিশীল কোড গুণমানের প্রমাণ নয়, একটি বেড়ে যাওয়া সংখ্যা মানে অবশ্যই জিনিসপত্র খারাপ হয়ে গেছে এমন স্বাভাবিক কিন্তু ভুল উপসংহার এড়িয়ে।
ব্যবসায়িক যুক্তি: প্রেরণা, ROI, এবং TCO
কঠোর, ভালোভাবে-শ্রেণীবদ্ধ, সততার সাথে প্রতিবেদিত দুর্বলতা ব্যবস্থাপনার রিটার্ন হলো এড়ানো লঙ্ঘন খরচ, যা একটি গুরুতর নিরাপত্তা ঘটনার জন্য প্রায়ই সক্রিয় প্রতিকারের খরচকে বহুগুণ বামন করে দেয়, এড়ানো নিয়ন্ত্রক, চুক্তিগত, এবং খ্যাতিগত ক্ষতির পাশাপাশি। উপরের সফটওয়্যার কোম্পানি উদাহরণ নির্দিষ্ট প্রক্রিয়া দেখায়: নিরাপত্তা ঋণ বছরের পর বছর ধরে নীরবে বৈশিষ্ট্য কাজের বিরুদ্ধে অগ্রাধিকার প্রতিযোগিতা হারাচ্ছিল, ঠিক সাধারণভাবে প্রযুক্তিগত ঋণের জন্য বিষয় ৪.৫ যে প্যাটার্ন সতর্ক করে, যতক্ষণ না সুরক্ষিত প্রতিকার ক্ষমতা সরাসরি এটি ঠিক করেছিল।
মোট মালিকানা খরচে স্বয়ংক্রিয় স্ক্যানিং টুলিং, এই বিষয়ের সুপারিশকৃত সুরক্ষিত প্রতিকার ক্ষমতা বরাদ্দ, এবং অ-শাস্তিমূলক প্রকাশ অনুশীলনে টেকসই সাংস্কৃতিক বিনিয়োগ অন্তর্ভুক্ত। সেই খরচ একটি গুরুতর, সফলভাবে শোষিত দুর্বলতার খরচের তুলনায় পরিমিত যা সক্রিয়, ভালোভাবে-অগ্রাধিকারপ্রাপ্ত প্রতিকার এটি শোষিত হতে পারার অনেক আগে ধরত ও ঠিক করত।
বিরোধী প্যাটার্ন এবং ফাঁদ
- শুধু একটি কাঁচা দুর্বলতা গণনা ট্র্যাক করা: তুচ্ছ ও সমালোচনামূলক সমস্যা গুলিয়ে ফেলে এবং প্রকৃত ঝুঁকি নির্বিশেষে একটি মিথ্যা স্থিতিশীলতা বা সংকট বোধ দেয়।
- বিশুদ্ধভাবে অভ্যন্তরীণ, অমানসম্মত তীব্রতা শ্রেণীবিভাগ: দল জুড়ে শিথিল সরণ ও অসামঞ্জস্যের প্রবণ।
- দুর্বলতা প্রকাশকে শাস্তি দেওয়া, অভ্যন্তরীণ বা বাহ্যিক: একটি ব্যবস্থাপিত প্রতিকার প্রক্রিয়ার বদলে প্রকৃত ঝুঁকিকে ভূগর্ভে চালিত করে।
- কোনো দৃশ্যমান, পরিমাণগত ব্যাকলগ ছাড়া নিরাপত্তা ঋণ: ডিফল্টভাবে বৈশিষ্ট্য কাজের বিরুদ্ধে অগ্রাধিকার প্রতিযোগিতা হারায়।
- প্রকাশ ও শোষণযোগ্যতা প্রেক্ষাপট উপেক্ষা করে একা নামমাত্র তীব্রতা স্কোর দ্বারা অগ্রাধিকার দেওয়া: সীমিত প্রতিকার ক্ষমতা ভুল দিক নির্দেশ করে।
- প্রতিবেদন নিজেই উন্নত হয়েছে কিনা পরীক্ষা না করে একটি বেড়ে যাওয়া দুর্বলতা প্রতিবেদন গণনাকে অবনতিশীল গুণমানের প্রমাণ হিসেবে ব্যাখ্যা করা: বিষয় ১.৬-এর বিভ্রান্তিকর-চলক ফাঁদের একটি নির্দিষ্ট উদাহরণ।
পরিপক্বতা মডেল
- স্তর ১, শুরু: দুর্বলতা, যদি মোটেও ট্র্যাক করা হয়, কোনো তীব্রতা ভারযুক্তকরণ, কোনো প্রতিকার-সময় ট্র্যাকিং, এবং একটি শাস্তিমূলক প্রকাশ সংস্কৃতিসহ একটি কাঁচা গণনা হিসেবে।
- স্তর ২, উন্নয়ন: কিছু তীব্রতা শ্রেণীবিভাগ বিদ্যমান, কিন্তু মান অসামঞ্জস্যপূর্ণ এবং প্রতিকার সময় স্পষ্ট লক্ষ্যের বিরুদ্ধে ট্র্যাক করা হয় না।
- স্তর ৩, মানসম্মতকরণ: মানসম্মত, বাহ্যিকভাবে নোঙরকৃত তীব্রতা স্কোরিং ও তীব্রতা অনুযায়ী স্পষ্ট প্রতিকার-সময় লক্ষ্য সামঞ্জস্যপূর্ণভাবে প্রয়োগ করা হয়, একটি প্রকৃতপক্ষে অ-শাস্তিমূলক প্রকাশ সংস্কৃতিসহ।
- স্তর ৪, ব্যবস্থাপনা: নিরাপত্তা ঋণ সুরক্ষিত প্রতিকার ক্ষমতাসহ একটি দৃশ্যমান, পরিমাণগত ব্যাকলগে ট্র্যাক করা হয়; অগ্রাধিকার একা তীব্রতা নয়, প্রকাশ ও শোষণযোগ্যতা প্রেক্ষাপটের হিসাব করে।
- স্তর ৫, সমন্বয়: প্রতিষ্ঠান সমালোচনামূলক প্রতিকার সময়ে নির্দিষ্ট, পরিমাপযোগ্য হ্রাস নির্দেশ করতে পারে এবং সৎ, বিস্তৃত দুর্বলতা উপাত্ত উৎপাদনকারী একটি টেকসই, বিশ্বস্ত প্রকাশ সংস্কৃতি প্রদর্শন করতে পারে।
আলোচনার জন্য ধারণা
১. সমালোচনামূলক দুর্বলতার জন্য আমাদের বর্তমান গড় প্রতিকার-সময় কী, এবং এটি কি একটি স্পষ্ট লক্ষ্য পূরণ করে? ২. একটি দুর্বলতা প্রবর্তনকারী একজন প্রকৌশলী কি নিজে এটি প্রতিবেদন করতে নিরাপদ অনুভব করবেন? ৩. আমাদের কি জ্ঞাত, গৃহীত-ঝুঁকি নিরাপত্তা ঋণের একটি দৃশ্যমান, পরিমাণগত ব্যাকলগ আছে? ৪. আমাদের প্রতিকার অগ্রাধিকার কি প্রকৃত প্রকাশের হিসাব করে, নাকি শুধু নামমাত্র তীব্রতা? ৫. একটি তীব্রতা শ্রেণীবিভাগ কি কখনও স্পষ্ট ন্যায্যতা ছাড়া সময়ের সাথে নিচের দিকে সরেছে?
মূল বিষয়সমূহ
- প্রাথমিক নিরাপত্তা স্বাস্থ্য মেট্রিক হিসেবে একটি কাঁচা দুর্বলতা গণনা নয়, তীব্রতা দ্বারা প্রতিকার-সময় ট্র্যাক করুন।
- একটি সামঞ্জস্যপূর্ণ বেসলাইন হিসেবে মানসম্মত বাহ্যিক তীব্রতা স্কোরিং (যেমন CVSS) ব্যবহার করুন, বিশুদ্ধভাবে অভ্যন্তরীণ বিচার আমন্ত্রণ জানায় এমন শিথিল-সরণ ঝুঁকি প্রতিরোধী।
- একটি প্রকৃতপক্ষে অ-শাস্তিমূলক প্রকাশ সংস্কৃতি তৈরি করুন; প্রতিবেদন শাস্তি দেওয়া প্রকৃত ঝুঁকিকে ভূগর্ভে চালিত করে।
- নিরাপত্তা ঋণকে প্রযুক্তিগত ঋণের একটি শ্রেণী (বিষয় ৪.৫) হিসেবে বিবেচনা করুন, সুরক্ষিত প্রতিকার ক্ষমতার জন্য ন্যায্যভাবে প্রতিযোগিতা করে।
- একা তীব্রতা স্কোর নয়, প্রকৃত প্রকাশ ও শোষণযোগ্যতা দ্বারা অগ্রাধিকার ভারযুক্ত করুন।
তথ্যসূত্র এবং অতিরিক্ত পাঠ
- FIRST.org. Common Vulnerability Scoring System (CVSS) Specification.
- OWASP Foundation. Resources on vulnerability management and secure software development lifecycle practice.
- Beyer, Betsy, Chris Jones, Jennifer Petoff, and Niall Richard Murphy, eds. Site Reliability Engineering: How Google Runs Production Systems. O’Reilly Media, 2016.
- National Institute of Standards and Technology. Special Publication 800-40: Guide to Enterprise Patch Management Planning.