বিষয়ে সরাসরি যান

সিকিউরিটি ইঞ্জিনিয়ারিং

Kotoba কি একটি NIST CSF 2.0 প্রোগ্রাম সমর্থন করতে পারে?

Kotoba একটি সাইবারনিরাপত্তা প্রোগ্রামে প্রযুক্তিগত নিয়ন্ত্রণে অবদান রাখতে পারে। আমরা সম্পূর্ণ NIST CSF 2.0 কভারেজ, সার্টিফিকেশন, বা আক্রমণ থেকে অনাক্রম্যতার দাবি করি না। NIST CSF পণ্য সার্টিফাই করে না। দরকারী প্রশ্ন হলো মোতায়েনকৃত একটি নিয়ন্ত্রণ কোন আক্রমণ ধাপ থামায়, এবং কী প্রমাণ সেই দাবিকে সমর্থন করে।

2026-09-09 তারিখে পর্যালোচিত। অনুবাদগুলি মেশিন-সহায়তাপ্রাপ্ত; স্থানীয়-ভাষার পর্যালোচনা প্রত্যয়িত নয়। উৎস প্রমাণ এবং বিস্তারিত হুমকি মডেল ইংরেজিতে উপলব্ধ। এই নিবন্ধটি একটি সুযোগবদ্ধ মূল্যায়ন, পেনিট্রেশন টেস্ট নয়।

তিনটি প্রোডাক্ট, পৃথক দায়িত্ব

Kotoba এফেক্ট ঘোষণা করে এবং ক্যাপাবিলিটি সীমানা পরীক্ষা করে। এর গার্ডেড হোস্ট-কল কার্নেল হ্যান্ডলার চালু করার আগে অনুরোধকৃত রিসোর্স, গ্র্যান্ট এবং স্থানীয় নীতির ছেদ (intersection) করে। প্রোভাইডারকে তবুও কংক্রিট পাথ, গন্তব্য এবং টেনান্ট স্কোপ প্রয়োগ করতে হবে।

Kotoba Cloud একটি ক্লায়েন্ট এবং সংস্থা-মুখী ওয়ার্কফ্লো প্রদান করে। এর পরিদর্শিত পাবলিক প্রোফাইলে hostedApply=false: সেই সেটিং দ্বারা একটি জেনেরিক প্রোডাকশন-পরিবর্তন অনুমোদন সেবা সরবরাহ করা হয় না। নির্দিষ্ট লাইব্রেরি প্রকাশনা এবং কী-রোটেশন পথগুলো আলাদাভাবে মূল্যায়ন করতে হবে। প্রমাণীকরণ মানে ডিপ্লয় বা ব্যয়ের অনুমোদন নয়।

Kotobase সার্ভার-সাইড অনুমোদন পথসহ ডেটা ও অবজেক্ট পরিষেবা সরবরাহ করে। একটি CID বাইটগুলো শনাক্ত করে; এটি নিজে থেকে তাদের রচয়িতা, গোপনীয়তা, বিশ্বস্ত অনুমোদন, স্থায়ী প্রাপ্যতা বা সফল পুনরুদ্ধার প্রমাণ করে না। সেগুলোর জন্য পৃথক নিয়ন্ত্রণ ও পরিচালন প্রমাণ প্রয়োজন।

বর্তমান থেকে লক্ষ্য CSF প্রোফাইলের একটি সীমাবদ্ধ পরিসর

এটি আমাদের নির্বাচিত প্রোডাক্ট কন্ট্রিবিউশন ম্যাপ, একটি সম্পূর্ণ সাংগঠনিক Profile বা শতাংশ-সামঞ্জস্যপূর্ণ স্কোর নয়। গ্রাহকদের অবশ্যই নিজেদের ডিপ্লয়মেন্টের জন্য স্কোপ, মালিক, রিস্ক সহনশীলতা এবং প্রমাণ সংজ্ঞায়িত করতে হবে।

শাসন (Govern)
পলিসি এবং রিস্ক রেজিস্টার একটি ডিজাইন বেসলাইন প্রদান করে। লক্ষ্য: নাম উল্লেখসহ সিদ্ধান্ত গ্রহণকারী, পর্যালোচিত ব্যতিক্রম এবং রেকর্ডকৃত রিলিজ সাইন-অফ।
শনাক্ত করুন
Manifests এবং কনটেন্ট পরিচয় আর্টিফ্যাক্ট ট্র্যাক করতে সাহায্য করে। লক্ষ্য: একটি ডিপ্লয় করা অ্যাসেট ইনভেন্টরি, ডেটা শ্রেণিবিন্যাস এবং নির্ভরতার মালিকানা।
সুরক্ষা দিন
ক্যাপাবিলিটি অ্যাডমিশন এবং গার্ডেড ডিসপ্যাচের বাস্তবায়ন এবং লোকাল-টেস্ট প্রমাণ রয়েছে। লক্ষ্য: যোগ্য প্রোডাকশন বাইন্ডিং, স্কোপড সিক্রেট, টেন্যান্ট টেস্ট এবং পরিমাপ করা রিভোকেশন।
শনাক্ত করা
হোস্ট অস্বীকৃতি এবং সম্পাদন রিসিট ফেরত দিতে পারে। লক্ষ্য: একটি টেকসই সুরক্ষিত সিংক, সম্পর্কযুক্ত অ্যালার্ট, রিটেনশন এবং দায়বদ্ধ একজন রেসপন্ডারের কাছে ডেলিভারির প্রমাণ।
উত্তর দিন
রেসপন্স প্লেবুকগুলো ডকুমেন্ট করা আছে। লক্ষ্য: পরিমাপকৃত রেসপন্স এবং রিভোকেশন সময়ের সাথে অনুশীলনকৃত কনটেইনমেন্ট ও যোগাযোগ।
পুনরুদ্ধার
কনটেন্ট পরিচয় পুনরুদ্ধার ইনপুট যাচাইকরণে সহায়তা করে। লক্ষ্য: সুরক্ষিত ব্যাকআপ, পরীক্ষিত রিস্টোর এবং গ্রাহক-নির্দিষ্ট পুনরুদ্ধার উদ্দেশ্য। একটি কনটেন্ট হ্যাশ ব্যাকআপ নয়।

আক্রমণ গ্রাফ: নির্দেশনা কর্তৃত্ব প্রদান করে না

ধরে নিন একজন আক্রমণকারী একটি AI এজেন্ট দ্বারা পঠিত টেক্সট নিয়ন্ত্রণ করে, কিন্তু হোস্ট, সাইনিং কী বা পলিসি নয়। আক্রমণকারী একটি পরামর্শকে গ্রাহক-ডেটা এক্সপোর্টে রূপান্তর করার চেষ্টা করে। গ্রাফটি প্রয়োজনীয় কন্ট্রোল ক্রসিং দেখায়; এটি কোনো পর্যবেক্ষিত কম্প্রোমাইজ নয় বা এই দাবি নয় যে প্রতিটি ডিপ্লয় করা ইন্টিগ্রেশন সেগুলি প্রয়োগ করে।

  1. অবিশ্বস্ত ডকুমেন্ট বা টুল প্রতিক্রিয়া
  2. AI একটি সংবেদনশীল অপারেশনের প্রস্তাব দেয়
  3. প্রভাব এবং ক্ষমতা অনুমোদন
  4. রিসোর্স-স্কোপড হোস্ট এবং প্রোভাইডার পরীক্ষা
  • অনুমোদিত অপারেশন এবং রেকর্ডকৃত ফলাফল
  • অস্বীকৃত অপারেশন; হ্যান্ডলার আহ্বান করা হয় না
অস্বীকার শাখার জন্য একটি কার্যকর গার্ড এবং এমন একটি গ্র্যান্ট প্রয়োজন যা টার্গেটকে বাদ দেয়। যদি কোনো অপারেটর বিস্তৃত এক্সপোর্ট ক্ষমতা মঞ্জুর করে, ক্ষতিকর টেক্সট তবুও একটি অনুমোদিত অ্যাকশন তৈরি করতে পারে। সংকীর্ণ গন্তব্য, ডেটা শ্রেণিবিন্যাস, সঠিক অপারেশনের সাথে আবদ্ধ অনুমোদন এবং স্বাধীন হোস্ট আইসোলেশন যোগ করুন।

আক্রমণের গল্প এবং সেগুলোর প্রয়োজনীয় প্রমাণ

ডেটা এক্সপোর্টে প্রম্পট ইনজেকশন

আক্রমণকারী-নিয়ন্ত্রিত কনটেন্ট একটি এজেন্টকে অনুমোদিত গন্তব্যের বাইরে গ্রাহকের ডেটা পাঠাতে বলে। একটি গার্ডেড পথে, অনুপস্থিত এফেক্ট বা অসম্পর্কিত রিসোর্স গ্র্যান্ট ডিসপ্যাচ বন্ধ করা উচিত। হ্যান্ডলার কখনোই কল করা হয়নি তা যাচাই করুন। অবশিষ্ট ঝুঁকি: অতিরিক্ত বিস্তৃত গ্র্যান্ট, প্রোভাইডার রিডাইরেক্ট এবং বাইপাস করা একটি ইন্টিগ্রেশন।

একটি টেন্যান্ট অন্য টেন্যান্টের ডেটার অনুরোধ করে

একজন প্রমাণীকৃত কলার একটি ভিন্ন গ্রাফ বা রিসোর্স শনাক্তকারী সরবরাহ করে। প্রতিটি রুটে সার্ভার-সাইড পরীক্ষাগুলোকে অবশ্যই প্রিন্সিপাল, টেন্যান্ট, অপারেশন এবং অবজেক্টের সাথে বাঁধতে হবে। ব্রাউজার মেনু এবং একটি CID অনুমোদন নয়। প্রতিটি endpoint পরীক্ষা করুন এবং অস্বীকৃত পড়া ও লেখা পরীক্ষা করুন; একটি কার্নেল পরীক্ষা থেকে পুরো ফ্লিট-ব্যাপী বিচ্ছিন্নতার দাবি আসে না।

অনুমোদনের পরে একটি আর্টিফ্যাক্ট পরিবর্তিত হয়

একটি পাবলিশার বা মধ্যস্থতাকারী বাইট প্রতিস্থাপন করে। ব্যবহারের আগে প্রত্যাশিত কনটেন্ট ডাইজেস্ট, বিশ্বস্ত সাইনার, বৈধতা এবং সঠিক রিভিশনের জন্য অনুমোদন প্রয়োজন। ক্ষতিকর কোডে একটি বৈধ সিগনেচার থাকা সম্ভব; বিশ্বস্ত সাইনিং এবং আর্টিফ্যাক্ট পরিচয় প্রয়োজনীয় কিন্তু যথেষ্ট নয়।

একটি পুরনো অনুমোদন বা বাতিল করা গ্রান্ট পুনরায় ব্যবহৃত হয়

একজন কলার পূর্বে অনুমোদিত একটি ক্রিয়া পুনরায় চেষ্টা করে। মেয়াদোত্তীর্ণ পরীক্ষা সাহায্য করে, কিন্তু স্থায়ী রিপ্লে-স্টেট, যেখানে প্রয়োজন সেখানে অ্যাটমিক ব্যবহার, বর্তমান রিভোকেশন এবং রিসোর্স বাইন্ডিং আলাদা দায়িত্ব। একটি সাধারণ হোস্ট রিসিট রিপ্লে-প্রতিরোধ সেবা নয়।

রিসোর্স অবক্ষয় এবং পরিষেবা ব্যাঘাত

একটি ইনপুট বা তৈরি করা প্রোগ্রাম অতিরিক্ত কাজ গ্রহণ করে। অনুমোদনের সীমা, এক্সিকিউশন ফুয়েল, মেমরি লিমিট এবং সুপারভাইজার ডেডলাইন বিভিন্ন ধাপের সমাধান করে। লোডের অধীনে প্রকৃত প্রোডাকশন ব্যাকএন্ড পরীক্ষা করুন; একটি ভাষার ফিক্সচার পাস করা নেটওয়ার্ক ফ্লাডিং বা হোস্ট কম্প্রোমাইজ প্রতিরোধের প্রমাণ দেয় না।

একটি ইনসিডেন্টের সময় প্রমাণ হারানো

কোনো বাহ্যিক ক্রিয়ার পরে একটি সার্ভিস ব্যর্থ হয়, অথবা একজন আক্রমণকারী স্থানীয় লগ তামাচায়। হোস্ট কার্নেল রিসিট ফেরত দিতে পারে, কিন্তু এর রেকর্ডার ঐচ্ছিক এবং এর জার্নাল মেমোরিতে থাকে। ব্যর্থতা হ্যান্ডলিং এবং রিকভারি পরীক্ষাসহ একটি স্থায়ী সুরক্ষিত রেকর্ডার মোতায়েন করুন। একটি সফল অপারেশন প্রমাণ নয় যে একটি বাহ্যিক অডিট লগ টিকে ছিল।

আমরা যা যাচাই করেছি, এবং যা এখনও অমীমাংসিত

উদ্ধৃত ভাষা রিভিশনে, 24টি ক্যাপাবিলিটি কনফরম্যান্স ফিক্সচারের সবগুলি ClojureScript-এর অধীনে স্থানীয়ভাবে পাস হয়েছে, যার মধ্যে 9টি component-binding এবং 2টি host-dispatch কেস রয়েছে। প্রত্যাশিত allow এবং deny ফলাফল পরীক্ষা করা হয়েছিল। এটি কার্নেল প্রমাণ, লাইভ সার্ভিসের এন্ড-টু-এন্ড আক্রমণ পরীক্ষা নয়।

পরিদর্শিত অ্যাশিওরেন্স রেজিস্টারটি পরিচালনগতভাবে অযোগ্য রয়ে গেছে। এর সংরক্ষিত ক্রসওয়াক ডিজাইন এবং বাস্তবায়নের প্রমাণ রিপোর্ট করে কিন্তু এর এনকোড করা SOC এবং ISO কন্ট্রোলগুলির জন্য কোনো পরিচালন প্রমাণ নেই। এটি এই স্ন্যাপশট সম্পর্কে একটি বিবৃতি, এই ফাইন্ডিং নয় যে প্রতিটি প্রোডাকশন কন্ট্রোল অনুপস্থিত।

এন্টারপ্রাইজ পাইলটের আগে, প্রস্তাব, প্রধান (principal), পরিবেশ, সুনির্দিষ্ট আর্টিফ্যাক্ট এবং নীতিকে একটি সংকীর্ণ পরিসরের অপারেশনের সাথে যুক্ত করুন। অনুমোদিত এবং অস্বীকৃত কেস, সমসাময়িক রিপ্লে, রিভোকেশন, লগ ব্যর্থতা এবং পুনরুদ্ধার অনুশীলন করুন। হ্যান্ডলারে পৌঁছানো অননুমোদিত প্রভাব, অনুপস্থিত রসিদ, রিভোকেশন বিলম্ব এবং পুনরুদ্ধারের সময় পরিমাপ করুন। পরীক্ষিত পরিসর এবং অবশিষ্ট ঘাটতিগুলো প্রকাশ করুন।

উৎসগুলো পড়ুন এবং পরিসরটি পুনরুৎপাদন করুন