TL; ডিআর
অ্যাক্সিওস এনপিএম কম্প্রোমাইজ দেখায় আধুনিক সরবরাহ শৃঙ্খল আক্রমণগুলি কীভাবে রানটাইমে সংবেদনশীল ডেটা অ্যাক্সেস করার জন্য বিশ্বস্ত নির্ভরতাগুলোকে কাজে লাগানো। এই ঘটনাটি একাধিক নিরাপত্তা গবেষক দ্বারা বিশ্লেষণ করা হয়েছে, যার মধ্যে বিশদ বিশ্লেষণও অন্তর্ভুক্ত রয়েছে। Unit42 রাষ্ট্রীয় কার্যকলাপের সাথে যুক্ত আরোপণের ধরণ তুলে ধরে এমন শিল্পখাতের প্রতিবেদন।
এই ঘটনাটি প্রভাবিত করে:
- ডেভঅপস দলগুলি চালাচ্ছে CI/CD pipelineপরিবেশ-ভিত্তিক প্রমাণীকরণ সহ
- প্রমাণীকৃত এপিআই অনুরোধগুলি পরিচালনা করার জন্য ব্যাকএন্ড পরিষেবাগুলি
- অভ্যন্তরীণ এবং বাহ্যিক HTTP যোগাযোগের জন্য অ্যাক্সিওস ব্যবহারকারী অ্যাপ্লিকেশন
যেহেতু অ্যাক্সিওস রিকোয়েস্ট লেয়ারে থাকে, তাই এর একটি আপোসকৃত সংস্করণ নিম্নলিখিত বিষয়গুলো অ্যাক্সেস করতে পারে:
- অনুমোদন হেডার এবং API টোকেন
- পরিবেশগত ভেরিয়েবল এবং গোপনীয় তথ্য
- অভ্যন্তরীণ পরিষেবা যোগাযোগ
আসল প্রভাবটি নির্ভরতাটির মধ্যে নয়, বরং এটি কার্যকর হওয়ার পর কী কী অ্যাক্সেস করতে পারে, তার মধ্যে।
তাত্ক্ষণিক ক্রিয়া:
- নির্ভরতার সংস্করণগুলি লক করুন এবং সাম্প্রতিক আপডেটগুলি পর্যালোচনা করুন।
- এপিআই কী, টোকেন এবং CI/CD পরিচয়পত্র
- বহির্গামী অনুরোধ এবং প্রমাণীকরণ কার্যকলাপ নিরীক্ষণ করুন
- নিরীক্ষা pipelineফাঁস হওয়া গোপনীয়তার জন্য
অ্যাক্সিওস এনপিএম আক্রমণে কী ঘটেছিল
অ্যাক্সিওস ঘটনাটি সাপ্লাই চেইন আক্রমণের একটি ক্রমবর্ধমান ধারাকে অনুসরণ করে, যেখানে আক্রমণকারীরা অ্যাপ্লিকেশনের দুর্বলতার পরিবর্তে বহুল ব্যবহৃত নির্ভরতাগুলোকে লক্ষ্যবস্তু করে।
একটি বিশ্বস্ত প্যাকেজ হ্যাক করার মাধ্যমে আক্রমণকারীরা একই সাথে হাজার হাজার পরিবেশে কার্যক্রম পরিচালনার ক্ষমতা লাভ করে।
যেহেতু অ্যাক্সিওস জাভাস্ক্রিপ্ট ইকোসিস্টেমের অন্যতম বহুল ব্যবহৃত HTTP ক্লায়েন্ট, তাই এটি নিম্নলিখিত বিষয়গুলোর সাথে গভীরভাবে সমন্বিত:
- ব্যাকএন্ড পরিষেবা
- ফ্রন্টএন্ড অ্যাপ্লিকেশন
- CI/CD pipelines
এ কারণে এটি একটি উচ্চ-মূল্যের লক্ষ্যবস্তুতে পরিণত হয়।
একবার কোনো ক্ষতিকর সংস্করণ প্রবেশ করানো ও কার্যকর করা হলে, এটি যে অ্যাপ্লিকেশনটি থেকে আমদানি করা হয়েছে, তার মতোই একই অনুমতিগুলো পেয়ে যায়। এর মধ্যে নেটওয়ার্ক ট্র্যাফিক, ক্রেডেনশিয়াল এবং অভ্যন্তরীণ পরিষেবাগুলোতে প্রবেশাধিকার অন্তর্ভুক্ত।
এই আপসটি নিরাপত্তা সম্প্রদায়ের বাইরেও ব্যাপক মনোযোগ আকর্ষণ করেছিল, যেমন অ্যাক্সিওসের মতো প্রতিবেদনের মাধ্যমে। কভারেজ
উন্নত হুমকি সৃষ্টিকারী গোষ্ঠী এবং সমন্বিত অভিযানের সাথে সম্ভাব্য যোগসূত্রের দিকে ইঙ্গিত করে।
রানটাইমে অ্যাক্সিওস অ্যাটাক আসলে কী করে
এই আক্রমণটি বোঝার মূল চাবিকাঠি হলো রানটাইম আচরণের উপর মনোযোগ দেওয়া।
অ্যাক্সিওস HTTP লেয়ারে কাজ করে, যার অর্থ এটি বহির্গামী অনুরোধগুলি পরিচালনা করে। এর ফলে অ্যাপ্লিকেশনটির মধ্য দিয়ে প্রবাহিত সংবেদনশীল ডেটার উপর এর সরাসরি নিয়ন্ত্রণ থাকে।
একটি আপোসকৃত সংস্করণ যা করতে পারে:
- বহির্গামী অনুরোধগুলি পাঠানোর আগেই আটকান।
- গ্রেপ্তার
Authorizationহেডার এবং এপিআই টোকেন - এর মাধ্যমে পরিবেশ ভেরিয়েবল অ্যাক্সেস করুন
process.env - অভ্যন্তরীণ পরিষেবাগুলির মধ্যে যোগাযোগ পর্যবেক্ষণ করুন
উদাহরণস্বরূপ, একটি ক্ষতিকারক ইন্টারসেপ্টর অথেনটিকেশন হেডারগুলো বের করে নিয়ে নীরবে সেগুলোকে একটি বাহ্যিক এন্ডপয়েন্টে পাঠিয়ে দিতে পারে।
একই সাথে, এনভায়রনমেন্ট ভেরিয়েবলগুলিতে অ্যাক্সেস থাকার ফলে আক্রমণকারীরা অ্যাপ্লিকেশন লজিক পরিবর্তন না করেই ক্রেডেনশিয়াল পুনরুদ্ধার করতে পারে।
বাইরে থেকে দেখলে, সবকিছু প্রত্যাশা অনুযায়ীই কাজ করে চলেছে। অনুরোধগুলো সফলভাবে সম্পন্ন হয়, পরিষেবাগুলো স্বাভাবিকভাবে সাড়া দেয়, এবং pipelineব্যর্থতার কোনো লক্ষণ দেখা যায় না। একই সময়ে, ব্যাকগ্রাউন্ড এক্সিকিউশন পাথের মাধ্যমে সংবেদনশীল ডেটা ইতিমধ্যে ফাঁস হয়ে যেতে পারে।
অ্যাক্সিওস আক্রমণের প্রবাহ: ফাঁস হওয়া প্যাকেজ থেকে গোপন তথ্য ফাঁস পর্যন্ত
1. আপস
একজন আক্রমণকারী অ্যাক্সিওস ইকোসিস্টেমের অভ্যন্তরে কোনো বিশ্বস্ত রক্ষণাবেক্ষণকারীর অ্যাকাউন্ট বা প্যাকেজ রিলিজ পাথের নিয়ন্ত্রণ লাভ করে।
2। বিতরণ
ক্ষতিকর সংস্করণগুলো npm-এ প্রকাশ করা হয় এবং ডেভেলপারদের মেশিনে টেনে নেওয়া হয়, CI/CD pipelineএবং সাধারণ ডিপেন্ডেন্সি আপডেটের মাধ্যমে অ্যাপ্লিকেশনটি তৈরি হয়।
৩. রানটাইম এক্সিকিউশন
যখন অ্যাক্সিওস (axios) ইম্পোর্ট ও ব্যবহার করা হয়, তখন পেলোডটি কার্যকর হয় এবং এটি অ্যাপ্লিকেশনের মতোই একই রানটাইম প্রিভিলেজ লাভ করে।
৪. গোপন প্রবেশাধিকার
ক্ষতিগ্রস্ত ডিপেন্ডেন্সিটি হেডার, টোকেন, এনভায়রনমেন্ট ভেরিয়েবল এবং অভ্যন্তরীণ HTTP কমিউনিকেশনের ওপর নজরদারির সুযোগ পায়।
৫. বহির্গমন
সংবেদনশীল তথ্য গোপনে আক্রমণকারী-নিয়ন্ত্রিত পরিকাঠামোতে পাঠানো হয়, অথচ মূল অনুরোধগুলো স্বাভাবিকভাবে কাজ করতে থাকে।
সমঝোতার সূচক (IoCs)
সম্ভাব্য ঝুঁকি তদন্ত করার জন্য, দলগুলোর উচিত অ্যাক্সিওস কম্প্রোমাইজের সাথে সম্পর্কিত পরিচিত সূচকগুলো পর্যালোচনা করে কাজ শুরু করা। নিচের সারণিতে প্যাকেজ, নেটওয়ার্ক কার্যকলাপ এবং হোস্ট আর্টিফ্যাক্ট জুড়ে সবচেয়ে প্রাসঙ্গিক সংকেতগুলোর সারসংক্ষেপ দেওয়া হয়েছে।
এই IoC-গুলো কীভাবে ব্যাখ্যা করবেন
যদিও এই সূচকগুলো কার্যকর, এগুলোকে একটি পূর্ণাঙ্গ শনাক্তকরণ কৌশল হিসেবে বিবেচনা করা উচিত নয়।
বাস্তবে, এই ধরনের আক্রমণ খুব কমই একটিমাত্র স্থির সংকেতের উপর নির্ভর করে। ডোমেইন পরিবর্তিত হয়, পেলোড বিকশিত হয় এবং হ্যাশ দ্রুত অপ্রচলিত হয়ে পড়ে। যা অপরিবর্তিত থাকে তা হলো এর আচরণ।
উদাহরণস্বরূপ, স্বাভাবিক HTTP কার্যসম্পাদনের সময় অপ্রত্যাশিত বহির্গামী অনুরোধ ডেটা পাচারের ইঙ্গিত দিতে পারে। একইভাবে, অস্বাভাবিক পরিস্থিতিতে বৈধ ক্রেডেনশিয়ালের ব্যবহার প্রায়শই এই সংকেত দেয় যে গোপনীয় তথ্য ইতিমধ্যেই ফাঁস হয়ে গেছে।
হোস্ট পর্যায়ে, অস্থায়ী স্ক্রিপ্ট বা বাইনারির উপস্থিতি এক্সপ্লয়টেশন-পরবর্তী কার্যকলাপের ইঙ্গিত দিতে পারে, বিশেষ করে যখন তা নেটওয়ার্কের অস্বাভাবিকতার সাথে যুক্ত থাকে।
অন্য কথায়, IoC আপনাকে কোনো ঘটনা নিশ্চিত করতে সাহায্য করে।
তবে, আচরণ বুঝতে পারলেই তা আগেভাগে শনাক্ত করা যায়।
| বিভাগ | ইনডিকেটর | বিস্তারিত |
|---|---|---|
| প্যাকেজ | axios@1.14.1 | শাসুম: 2553649f2322049666871cea80a5d0d6adc700ca |
| প্যাকেজ | axios@0.30.4 | শাসুম: d6f3f62fd3b9f5432f5782b62d8cfd5247d5ee71 |
| বশ্যতা | plain-crypto-js@4.2.1 | শাসুম: 07d889e2dadce6f3910dcbc253317d28ca61c766 |
| নেটওয়ার্ক | sfrclak[.]com | কমান্ড-এবং-নিয়ন্ত্রণ ডোমেইন |
| নেটওয়ার্ক | 142.11.206[.]73 | সংশ্লিষ্ট অবকাঠামো আইপি |
| নেটওয়ার্ক | http://sfrclak[.]com:8000/6202033 | পর্যবেক্ষিত বহির্গমন শেষবিন্দু |
| MacOS | /Library/Caches/com.apple.act.mond | SHA256: 92ff08773995ebc8d55ec4b8e1a225d0d1e51efa4ef88b8849d0071230c9645a |
| উইন্ডোজ | %PROGRAMDATA%\wt.exe | সম্ভাব্য স্থায়িত্ব আর্টিফ্যাক্ট |
| উইন্ডোজ | %TEMP%\6202033.vbs | স্ক্রিপ্ট-ভিত্তিক এক্সিকিউশন আর্টিফ্যাক্ট |
| উইন্ডোজ | %TEMP%\6202033.ps1 | পাওয়ারশেল পেলোড। SHA256: 617b67a8e1210e4fc87c92d1d1da45a2f311c08d26e89b12307cf583c900d101 |
| লিনাক্স | /tmp/ld.py | SHA256: fcb81618bb15edfdedfb638b4c08a2af9cac9ecfa551af135a8402bf980375cf |
তদন্ত নোট: এই IoC-গুলো হুমকি অনুসন্ধানের জন্য একটি কার্যকর সূচনা বিন্দু। তবে, আক্রমণকারীরা দ্রুত ডোমেইন, পেলোড এবং আর্টিফ্যাক্ট পরিবর্তন করতে পারে। এই কারণে, দলগুলোর উচিত এই সূচকগুলোকে আচরণগত সংকেতের সাথে মিলিয়ে দেখা, যেমন—অপ্রত্যাশিত বহির্গামী HTTP ট্র্যাফিক, অস্বাভাবিক অ্যাক্সেস ইত্যাদি। process.envএবং অস্বাভাবিক নির্ভরতা আপডেট।
উদাহরণ: কীভাবে একটি আপোসকৃত Axios npm ডিপেন্ডেন্সি ডেটা পাচার করতে পারে
এই Axios npm অ্যাটাকটি বাস্তবে কীভাবে কাজ করে তা বোঝার জন্য, একটি সরলীকৃত উদাহরণ বিবেচনা করুন।
অ্যাক্সিওস ডেভেলপারদের রিকোয়েস্ট ইন্টারসেপ্টর সংজ্ঞায়িত করার সুযোগ দেয়। এই ইন্টারসেপ্টরগুলো প্রতিটি HTTP রিকোয়েস্টের আগে স্বয়ংক্রিয়ভাবে কার্যকর হয়।
axios-এর একটি ক্ষতিকর সংস্করণ এই প্রক্রিয়াটির অপব্যবহার করতে পারে:
কেন অ্যাক্সিওস এনপিএম অ্যাটাক বিপজ্জনক
প্রথম দৃষ্টিতে, কোনো সমস্যা আছে বলে মনে হয় না। অনুরোধটি সফলভাবে সম্পাদিত হয়, অ্যাপ্লিকেশনটি প্রত্যাশিতভাবেই কাজ করে, এবং pipelines ত্রুটি ছাড়াই পাস হতে থাকে।
তবে, গুরুত্বপূর্ণ বিষয়টি ঘটে অনুরোধটি পাঠানোর আগেই। এক্সিকিউশনের সেই সময়কালে, হ্যাক হওয়া ডিপেন্ডেন্সিটি নীরবে অথরাইজেশন হেডার, এপিআই টোকেন, রিকোয়েস্ট মেটাডেটা এবং এনভায়রনমেন্ট ভেরিয়েবলের মতো সংবেদনশীল ডেটা অ্যাক্সেস ও সংগ্রহ করতে পারে।
যেহেতু এই লজিকটি একটি বিশ্বস্ত লাইব্রেরির ভেতরে চলে যা সরাসরি HTTP রিকোয়েস্ট পাথে থাকে, তাই এটি কার্যত অ্যাপ্লিকেশনটির মতোই একই বিশেষাধিকার নিয়ে কাজ করে। ফলে, এটি এমন ডেটা অ্যাক্সেস করতে পারে যা সাধারণত বহিরাগত আক্রমণকারীদের থেকে সুরক্ষিত থাকে।
যা এটিকে বিশেষভাবে বিপজ্জনক করে তোলে তা কেবল ডেটা অ্যাক্সেসই নয়, বরং এর কোনো দৃশ্যমান প্রভাব না থাকা। কার্যকারিতায় কোনো ব্যাঘাত ঘটে না, কোনো অনুরোধ ব্যর্থ হয় না এবং কিছু ভুল হয়েছে এমন কোনো তাৎক্ষণিক সংকেতও পাওয়া যায় না। পরিচালনগত দৃষ্টিকোণ থেকে, সবকিছু প্রত্যাশা অনুযায়ী কাজ করতে থাকে।
ইতিমধ্যে, সংবেদনশীল তথ্য হয়তো বহির্গামী সংযোগের মাধ্যমে সিস্টেম থেকে বেরিয়ে যাচ্ছে, যা সাধারণ অ্যাপ্লিকেশন ট্র্যাফিকের সাথে মিশে যায়।
কেন এটি প্রথমে একটি ডেভঅপস সমস্যা
ডেভঅপস দলগুলোর জন্য এই ধরনের আক্রমণ শনাক্ত করা বিশেষভাবে কঠিন, কারণ এটি বিদ্যমান কর্মপ্রবাহের সাথে নির্বিঘ্নে মিশে যায়।
নির্ভরশীলতাগুলো স্বয়ংক্রিয়ভাবে ইনস্টল হয়ে যায়। pipelines স্বাভাবিকভাবে সম্পাদিত হয় এবং কোনো তাৎক্ষণিক ব্যর্থতা ঘটে না।
একই সময়ে, CI/CD পরিবেশ প্রায়শই উচ্চ-মূল্যের পরিচয়পত্র প্রকাশ করে, যার মধ্যে রয়েছে:
- ক্লাউড প্রদানকারী টোকেন
- ডিপ্লয়মেন্ট কী
- CI/CD প্রমাণীকরণ গোপনীয়তা
এই প্রেক্ষাপটে চলমান একটি ত্রুটিপূর্ণ নির্ভরতা সরাসরি সেই ক্রেডেনশিয়ালগুলো অ্যাক্সেস করতে পারে।
এর ফলে এমন একটি পরিস্থিতি তৈরি হয়, যেখানে সবকিছু স্বাভাবিক দেখালেও নেপথ্যে সংবেদনশীল তথ্য অ্যাক্সেস করা হতে থাকে।
আসল ঝুঁকি: ব্যাপক পরিসরে গোপন তথ্য ফাঁস
অ্যাক্সিওস এনপিএম হ্যাকিংয়ের ঘটনাটি আধুনিক আক্রমণ কৌশলে একটি গুরুত্বপূর্ণ পরিবর্তনের ওপর আলোকপাত করেছে।
এখন আর লক্ষ্য দুর্বলতার সুযোগ নেওয়া নয়, বরং বৈধ ক্রেডেনশিয়াল অ্যাক্সেস করা।
যেহেতু আধুনিক সিস্টেমগুলো পরিবেশ-ভিত্তিক প্রমাণীকরণের উপর নির্ভর করে, তাই রানটাইমে চলমান একটি ডিপেন্ডেন্সি নিম্নলিখিত বিষয়গুলো অ্যাক্সেস করতে পারে:
- API কী
- পরিষেবা টোকেন
- ক্লাউড ক্রেডেনশিয়াল
এই প্রমাণপত্রগুলো ভাঙার কোনো প্রয়োজন নেই।
এগুলো শুধু ব্যবহার করা প্রয়োজন।
এর ফলে আক্রমণকারীরা বৈধ প্রমাণীকরণ ব্যবহার করে এক সাইট থেকে অন্য সাইটে যেতে, পরিষেবা অ্যাক্সেস করতে এবং ডেটা বের করে নিতে পারে।
ফলস্বরূপ, এর প্রভাব নির্ভর করে কী ধরনের গোপনীয় তথ্য ফাঁস হচ্ছে তার ওপর, আক্রমণটি কীভাবে চালানো হচ্ছে তার ওপর নয়।
প্রচলিত নিরাপত্তা সরঞ্জামগুলো কেন এটি ধরতে পারে না
প্রচলিত পদ্ধতিগুলো এই আক্রমণগুলো শনাক্ত করতে ব্যর্থ হয়, কারণ সেগুলো পরিচিত দুর্বলতা বা স্থির বৈশিষ্ট্যের ওপর মনোযোগ দেয়। তবে, যেমনটি তুলে ধরা হয়েছে ওপেনএআই-এর বিশ্লেষণ অ্যাক্সিওস ডেভেলপার টুলের নিরাপত্তা লঙ্ঘনের ঘটনায়, আসল ঝুঁকিটি রানটাইমে দেখা দেয়, যেখানে বিশ্বস্ত নির্ভরতাগুলো সংবেদনশীল ডেটার সাথে মিথস্ক্রিয়া করে।
তবে, একটি ত্রুটিপূর্ণ নির্ভরতায় কোনো সুস্পষ্ট লক্ষণ নাও থাকতে পারে।
হতে পারে:
- কোন CVE নেই
- কোন ক্ষতিকারক স্বাক্ষর নেই
- কোন অস্বাভাবিক বাক্য গঠন নেই
একই সাথে, স্ট্যাটিক অ্যানালাইসিস রানটাইম আচরণ মূল্যায়ন করে না। কোনো ডিপেন্ডেন্সি এক্সিকিউট হওয়ার পর সংবেদনশীল ডেটার সাথে কীভাবে মিথস্ক্রিয়া করে, তা এটি নির্ধারণ করতে পারে না।
এর ফলে এমন একটি ফাঁক তৈরি হয়, যেখানে কোড বিশ্লেষণের সময় নিরাপদ মনে হলেও নির্বাহের সময় ঝুঁকিপূর্ণ হয়ে ওঠে।
Axios npm-এর মতো আক্রমণ কীভাবে সনাক্ত এবং প্রতিরোধ করবেন
এই ধরনের Axios npm আক্রমণ প্রতিরোধ করতে হলে স্ট্যাটিক ইন্সপেকশন থেকে রানটাইম অ্যাওয়ারনেসের দিকে সরে আসা প্রয়োজন।
টিমগুলোর শুধু ডিপেন্ডেন্সিগুলোর মধ্যে কী আছে তা জানলেই হবে না, বরং সেগুলো কীভাবে কাজ করে সে সম্পর্কেও স্বচ্ছ ধারণা থাকা প্রয়োজন।
এটা অন্তর্ভুক্ত:
- রানটাইমে সংবেদনশীল ডেটাতে অ্যাক্সেস পর্যবেক্ষণ করা
- রিপোজিটরিতে পৌঁছানোর আগেই গোপনীয় তথ্য শনাক্ত করা
- স্ক্যান করা হচ্ছে pipelineপ্রকাশিত পরিচয়পত্রের জন্য নিদর্শন এবং আর্টিফ্যাক্ট
- অস্বাভাবিকতা শনাক্ত করার জন্য বহির্গামী নেটওয়ার্ক কার্যকলাপ পর্যবেক্ষণ করা
তবে, শুধু শনাক্তকরণই যথেষ্ট নয়।
শনাক্তকরণ থেকে প্রতিরোধ: আসলে কী ঝুঁকি কমায়
এই ধরনের ঘটনার পর দলগুলো প্রায়শই বিপুল সংখ্যক ফাঁস হয়ে যাওয়ার ঝুঁকিতে থাকা ক্রেডেনশিয়ালের সম্মুখীন হয়।
চ্যালেঞ্জটা সেগুলোকে খুঁজে বের করা নয়। চ্যালেঞ্জটা হলো, কোনগুলো গুরুত্বপূর্ণ তা শনাক্ত করা।
মূল প্রশ্নটি হলো:
কোন গোপনীয় তথ্যগুলো এখনও বৈধ এবং ব্যবহারযোগ্য?
যাচাইকরণ ছাড়া, দলগুলো নিষ্ক্রিয় ক্রেডেনশিয়ালের পেছনে সময় ব্যয় করে, অথচ প্রকৃত ঝুঁকিগুলো উন্মুক্ত থেকে যায়।
কার্যকরী প্রতিক্রিয়ার জন্য প্রয়োজন:
- প্রকাশিত গোপনীয়তা সনাক্ত করা
- তারা এখনও প্রবেশাধিকার দেয় কিনা তা যাচাই করা হচ্ছে
- দ্রুত সেগুলোকে প্রত্যাহার বা ঘোরানো
এর ফলে সংস্পর্শের সময় কমে যায় এবং আক্রমণকারীর সুযোগ সীমিত হয়ে পড়ে।
জাইজেনি কীভাবে সাপ্লাই চেইন ঝুঁকি কমাতে সাহায্য করে
জাইজেনি সনাক্তকরণ, যাচাইকরণ এবং প্রতিকারকে একটি একক কর্মপ্রবাহে একত্রিত করার মাধ্যমে এই চ্যালেঞ্জের সমাধান করা হয়।
এটি কোড জুড়ে ক্রমাগতভাবে উন্মুক্ত গোপনীয় তথ্য শনাক্ত করে, pipelineক্রেডেনশিয়াল এবং আর্টিফ্যাক্ট। একই সাথে, এটি যাচাই করে যে সেই ক্রেডেনশিয়ালগুলো পরিবেশে এখনও সক্রিয় আছে কিনা।
এর ফলে দলগুলো আক্রমণকারীরা প্রকৃতপক্ষে কী ব্যবহার করতে পারে, সেদিকে মনোযোগ দিতে পারে।
সক্রিয় গোপনীয় তথ্য শনাক্ত হয়ে গেলে, স্বয়ংক্রিয় প্রতিকার কর্মপ্রবাহ বাতিলকরণ বা নিয়ন্ত্রিত আবর্তনের মাধ্যমে ঝুঁকির সময় কমাতে সাহায্য করে।
এর ফলে প্রতিক্রিয়া আরও দ্রুত এবং সুনির্দিষ্ট হয়ে ওঠে।cisএবং কম বিঘ্ন সৃষ্টিকারী।
উপসংহার
অ্যাক্সিওস এনপিএম হ্যাকিংয়ের ঘটনাটি সাপ্লাই চেইন আক্রমণের বিবর্তনকে প্রতিফলিত করে।
আক্রমণকারীদের এখন আর সিস্টেম ভাঙার প্রয়োজন হয় না। কার্য সম্পাদনের সময় সংবেদনশীল তথ্য অ্যাক্সেস করার জন্য তারা বিশ্বস্ত নির্ভরতার উপর নির্ভর করে।
ডেভঅপস টিমের জন্য এর অর্থ হলো রানটাইম আচরণ বোঝা। আর নিরাপত্তা প্রধানদের জন্য এর অর্থ হলো দ্রুত ও কার্যকরভাবে ঝুঁকি হ্রাস করা।
কারণ আধুনিক পরিবেশে, সবচেয়ে বড় ঝুঁকিটা হলো কী সংঘটিত হয় তা নয়।
একবার চালু হলে এটিই অ্যাক্সেস করা যায়।




