ঝুঁকি ভিত্তিক দুর্বলতা ব্যবস্থাপনা - সাইবার স্থিতিস্থাপকতা আইন - cisপরিচিত শোষিত দুর্বলতার একটি ক্যাটালগ

ঝুঁকি ভিত্তিক দুর্বলতা ব্যবস্থাপনা এবং CRA

সুচিপত্র

অবশ্যই পঠনীয় পোস্ট

আগ্রহের সর্বশেষ পোস্টগুলি

ভূমিকা: সাইবার স্থিতিস্থাপকতা আইনের অধীনে ঝুঁকি-ভিত্তিক দুর্বলতা ব্যবস্থাপনা

আধুনিক দলগুলো ইতিমধ্যেই জানে যে প্রতিটি দুর্বলতা সমাধান করা অসম্ভব। আসল বিষয় হলো সঠিক দুর্বলতাগুলো সমাধান করা। আর সেই কারণেই ঝুঁকি-ভিত্তিক দুর্বলতা ব্যবস্থাপনা DevSecOps টিমগুলোর জন্য এটি একটি পছন্দের পদ্ধতি হয়ে উঠেছে। তবে, ইউরোপীয় ইউনিয়নে এটি এখন আর শুধু একটি সেরা অনুশীলন নয়। সাইবার স্থিতিস্থাপকতা আইন সুনির্দিষ্ট আইনি বাধ্যবাধকতা আরোপ করে, বিশেষ করে যখন সফটওয়্যারে তালিকাভুক্ত সমস্যাগুলো অন্তর্ভুক্ত থাকে। CISএকটি পরিচিত শোষিত দুর্বলতার ক্যাটালগ.

এই নতুন প্রেক্ষাপটে, দুর্বলতার অগ্রাধিকার নির্ধারণ একটি নিরাপত্তা সংক্রান্ত সিদ্ধান্ত থেকে একটি পরিপালনগত আবশ্যিকতায় পরিণত হয়েছে। দলগুলোকে অবশ্যই প্রমাণ করতে হবে যে, কোন দুর্বলতাগুলো সক্রিয়ভাবে ব্যবহৃত হচ্ছে এবং প্রথমে কোনটি সমাধান করতে হবে, সেই সিদ্ধান্ত তারা কীভাবে নেয়, তা তারা বোঝে।

ঝুঁকি ভিত্তিক দুর্বলতা ব্যবস্থাপনা এবং পরিচিত ব্যবহৃত দুর্বলতা

ঝুঁকি-ভিত্তিক দুর্বলতা ব্যবস্থাপনা শুধুমাত্র তীব্রতার পরিবর্তে প্রকৃত ঝুঁকির উপর আলোকপাত করে। সমস্ত CVE-কে সমানভাবে বিবেচনা না করে, দলগুলো এক্সপ্লয়টেশন, রিচেবিলিটি এবং ইমপ্যাক্টের উপর ভিত্তি করে অগ্রাধিকার নির্ধারণ করে।

এই হল যেখানে পরিচিত ব্যবহৃত দুর্বলতা একটি কেন্দ্রীয় ভূমিকা পালন করে। যখন একটি CVE আবির্ভূত হয় CISএকটি পরিচিত শোষিত দুর্বলতার ক্যাটালগএটি নিশ্চিত করে যে আক্রমণকারীরা বাস্তব পরিবেশে ইতিমধ্যেই এটি ব্যবহার করছে। এই সংকেতটি একটি তাত্ত্বিক স্কোরের চেয়ে অনেক বেশি গুরুত্ব বহন করে।

KEV কী এবং কীভাবে সেগুলি শনাক্ত করা যায়, সে সম্পর্কে আরও বিস্তারিত ব্যাখ্যা চাইলে আপনি আমাদের আগের পোস্টটি পড়তে পারেন। পরিচিত ব্যবহৃত দুর্বলতা: প্রথমে কী ঠিক করতে হবেএই প্রবন্ধে, আমরা আলোচনা করব কিভাবে KEV-গুলি সম্মতি এবং অগ্রাধিকার মডেলের অধীনে খাপ খায়। সাইবার স্থিতিস্থাপকতা আইন.

সাইবার স্থিতিস্থাপকতা আইনের প্রকৃত দাবি

ঝুঁকি ভিত্তিক দুর্বলতা ব্যবস্থাপনা - সাইবার স্থিতিস্থাপকতা আইন - cisপরিচিত শোষিত দুর্বলতার একটি ক্যাটালগ

 সার্জারির সাইবার স্থিতিস্থাপকতা আইন ইইউ-তে বিক্রি হওয়া ডিজিটাল উপাদানযুক্ত পণ্যগুলির জন্য বাধ্যতামূলক সাইবার নিরাপত্তা বাধ্যবাধকতা নির্ধারণ করে। ইইউ-এর আনুষ্ঠানিক নথি অনুযায়ী:

উৎপাদকদের অবশ্যই:

  • পণ্যের জীবনচক্র জুড়ে দুর্বলতা শনাক্ত করুন এবং তার সমাধান করুন
  • সফটওয়্যার শিপিং প্রতিরোধ করুন পরিচিত ব্যবহৃত দুর্বলতা
  • শোষণের বিষয়টি জানা গেলে সময়মতো প্রতিকারমূলক ব্যবস্থা গ্রহণ করুন।
  • দুর্বলতা মোকাবেলার প্রমাণ বজায় রাখুনcisআয়ন

অন্য কথায়, একবার একটি দুর্বলতা দেখা দিলে CISএকটি পরিচিত শোষিত দুর্বলতার ক্যাটালগএকে উপেক্ষা করলে তৈরি হয় নিরাপত্তা এবং নিয়ন্ত্রক ঝুঁকি উভয়ই.

সাইবার স্থিতিস্থাপকতা আইন (CRA) কী?

সার্জারির সাইবার স্থিতিস্থাপকতা আইন এটি একটি ইইউ প্রবিধান যা ইউরোপে বিক্রি হওয়া সফ্টওয়্যার এবং ডিজিটাল পণ্যগুলির জন্য বাধ্যতামূলক সাইবার নিরাপত্তা প্রয়োজনীয়তা নির্ধারণ করে। এটি বিক্রেতাদের পণ্যের জীবনচক্র জুড়ে দুর্বলতাগুলি পরিচালনা করতে এবং ত্রুটিযুক্ত সফ্টওয়্যার প্রকাশ করা এড়াতে বাধ্য করে। পরিচিত ব্যবহৃত দুর্বলতা.

CRA প্রস্তুত দুর্বলতা অগ্রাধিকার চেকলিস্ট

সাইবার রেজিলিয়েন্স অ্যাক্ট মেনে চলার জন্য কোম্পানিগুলোর শুধু ভালনারেবিলিটি স্ক্যানই যথেষ্ট নয়। তাদের এমন একটি অগ্রাধিকার ব্যবস্থা প্রয়োজন যা উদ্দেশ্য, পদক্ষেপ এবং নিয়ন্ত্রণ প্রমাণ করে। নিচের চেকলিস্টটিতে একটি CRA-রেডি ভালনারেবিলিটি ম্যানেজমেন্ট প্রক্রিয়ায় অন্তর্ভুক্ত থাকা ন্যূনতম সক্ষমতাগুলোর সারসংক্ষেপ দেওয়া হয়েছে।
প্রয়োজন CRA যা প্রত্যাশা করে দলগুলোর জন্য সর্বোত্তম অনুশীলন
শোষণ সচেতনতা পরিচিত শোষিত দুর্বলতাযুক্ত সফটওয়্যার সরবরাহ করা থেকে বিরত থাকুন। প্রাপ্ত তথ্য স্বয়ংক্রিয়ভাবে মেলানোর জন্য CISএকটি পরিচিত শোষিত দুর্বলতার ক্যাটালগ
ঝুঁকি ভিত্তিক অগ্রাধিকার যেসব দুর্বলতা প্রকৃত নিরাপত্তা ঝুঁকি তৈরি করে, সেগুলোর ওপর মনোযোগ দিন। KEV, EPSS, পৌঁছানোর ক্ষমতা এবং সম্পদের ঝুঁকি একত্রিত করুন
সময়মতো প্রতিকার ত্রুটি শনাক্ত হওয়ার সাথে সাথে অযৌক্তিক বিলম্ব না করে সমাধান প্রয়োগ করুন। পৌঁছানো যায় এমন KEV-গুলির জন্য এখনই SLA স্থির করুন এবং সেগুলি প্রয়োগ করুন CI/CD
অবিচ্ছিন্ন পর্যবেক্ষণ পণ্যের জীবনচক্র জুড়ে দুর্বলতাগুলো মোকাবেলা করুন কোড, নির্ভরতা এবং অন্যান্য জিনিসের উপর ক্রমাগত স্ক্যান চালান। pipelines
রিলিজ নিয়ন্ত্রণ সক্রিয়ভাবে ব্যবহৃত ত্রুটিযুক্ত পণ্য প্রকাশ করা থেকে বিরত থাকুন। যখন KEV-গুলি অ্যাক্সেসযোগ্য কোডকে প্রভাবিত করে, তখন মার্জ বা ডিপ্লয়মেন্ট ব্লক করুন।
Decisআয়ন শনাক্তকরণযোগ্যতা দুর্বলতা কীভাবে হ্রাস পায় তা প্রমাণ করুনcisআয়ন তৈরি করা হয়েছিল সনাক্তকরণ, অগ্রাধিকার নির্ধারণ এবং প্রতিকারমূলক পদক্ষেপের জন্য নিরীক্ষা লগ রাখুন।
ডেভেলপার ইন্টিগ্রেশন নিরাপত্তা ব্যবস্থা যেন উন্নয়ন কার্যপ্রবাহে বাধা সৃষ্টি না করে। সরাসরি পৃষ্ঠের অগ্রাধিকার pull requests এবং সিআই pipelines
জীবনচক্রের দায়িত্ব মুক্তির পর নিরাপত্তা বজায় রাখুন প্রেরিত সংস্করণগুলির জন্য KEV এবং EPSS পরিবর্তনগুলি ট্র্যাক করুন

CRA সম্মতি পালনে KEV-গুলি কেন কেন্দ্রীয় ভূমিকা পালন করে

সার্জারির CISএকটি পরিচিত শোষিত দুর্বলতার ক্যাটালগ এটি এমন CVE-গুলোর তালিকা করে যা আক্রমণকারীরা ইতিমধ্যেই বাস্তবে কাজে লাগাচ্ছে। অন্য কথায়, এটি অগ্রাধিকার নির্ধারণের ক্ষেত্রে অস্পষ্টতা দূর করে।

“এর অপব্যবহার হতে পারে কি?”—এই প্রশ্ন করার পরিবর্তে, দলগুলোকে এখন আরও সরাসরি একটি প্রশ্ন করতে হবে:

এর কি ইতিমধ্যেই অপব্যবহার করা হচ্ছে, এবং তারপরেও কি আমরা এটি প্রকাশ করছি?

সাইবার রেজিলিয়েন্স অ্যাক্ট অনুযায়ী, এই পার্থক্যটি আইনগতভাবে গুরুত্বপূর্ণ। ফলস্বরূপ, প্রতিকারমূলক SLA এবং রিলিজ ব্লক করার ক্ষেত্রে KEV-গুলোই সবচেয়ে শক্তিশালী ট্রিগার হয়ে ওঠে। এই প্রেক্ষাপটে, ঝুঁকি-ভিত্তিক দুর্বলতা ব্যবস্থাপনা নিয়ন্ত্রক প্রত্যাশার সাথে স্বাভাবিকভাবেই সামঞ্জস্যপূর্ণ হয়।

CVSS, EPSS এবং KEV ভিন্ন ভিন্ন উদ্দেশ্য সাধন করে

সঠিকভাবে অগ্রাধিকার নির্ধারণ করতে হলে, দলগুলোকে প্রথমে বুঝতে হবে প্রতিটি সংকেত আসলে কী বোঝায়।

  • সিভিএসএস সম্ভাব্য প্রভাব দেখায়
  • ইপিএসএস শোষণের সম্ভাব্যতা অনুমান করে
  • CISএকটি পরিচিত শোষিত দুর্বলতার ক্যাটালগ শোষণ যে ইতিমধ্যেই ঘটছে তা নিশ্চিত করে

এককভাবে প্রতিটি পরিমাপক বিভ্রান্ত করতে পারে। তবে, যখন দলগুলো এগুলো একসাথে ব্যবহার করে, তখন তারা অনেক বেশি স্পষ্ট প্রেক্ষাপট লাভ করে। এই কারণে, এই সংকেতগুলোর সমন্বয়ই কার্যকর ঝুঁকি-ভিত্তিক দুর্বলতা ব্যবস্থাপনার ভিত্তি তৈরি করে।

বাস্তবে ঝুঁকি-ভিত্তিক দুর্বলতা ব্যবস্থাপনা

বাস্তবে, ঝুঁকি-ভিত্তিক অগ্রাধিকার নির্ধারণ মডেল একটি সুস্পষ্ট ও পুনরাবৃত্তিযোগ্য প্রবাহ অনুসরণ করে।

  • কোড এবং নির্ভরতা জুড়ে দুর্বলতা সনাক্ত করুন
  • মিলগুলো যাচাই করুন CISএকটি পরিচিত শোষিত দুর্বলতার ক্যাটালগ
  • EPSS ব্যবহার করে শোষণের সম্ভাব্যতা মূল্যায়ন করুন
  • আপনার অ্যাপ্লিকেশনে সংযোগযোগ্যতা যাচাই করুন অথবা pipeline
  • ঝুঁকি এবং পণ্যের ভূমিকার উপর ভিত্তি করে প্রতিকারের নিয়ম প্রয়োগ করুন।

এর ফলে, দলগুলো দুর্বলতার তালিকাগুলোকে স্থির ব্যাকলগ হিসেবে বিবেচনা করা বন্ধ করে দেয় এবং সেগুলোকে সুনির্দিষ্ট নিরাপত্তা পরিকল্পনা হিসেবে বিবেচনা করতে শুরু করে।cisআয়ন।

বর্তমানে দলগুলো যে বিভিন্ন অগ্রাধিকার মডেল ব্যবহার করে

সব দল ঝুঁকিকে একই ভাবে অগ্রাধিকার দেয় না। সাধারণভাবেবাস্তব পরিবেশে আমরা তিনটি সাধারণ মডেল দেখতে পাই।

১. তীব্রতা প্রথম মডেল

টিমগুলো শুধুমাত্র CVSS-এর উপর ভিত্তি করে সমস্যা সমাধান করে।

এই মডেলটি গ্রহণ করা সহজ। তবে, এটি বিভ্রান্তি সৃষ্টি করে এবং সাইবার স্থিতিস্থাপকতা আইনের প্রত্যাশা পূরণ করে না।

২. সম্ভাব্যতা চালিত মডেল

আক্রমণকারীরা পরবর্তীতে কী কাজে লাগাতে পারে তা অনুমান করার জন্য দলগুলো EPSS-এর ওপর নির্ভর করে।

এই পদ্ধতি মনোযোগ বাড়ায়। তা সত্ত্বেও, এটি এমন দুর্বলতাগুলো ধরতে পারে না যা আক্রমণকারীরা ইতিমধ্যেই কাজে লাগায়।

৩. শোষণ সচেতন মডেল

দলগুলো EPSS-এর সাথে একত্রিত করে CISপরিচিত ও ব্যবহৃত দুর্বলতার তালিকা এবং প্রযুক্তিগত প্রেক্ষাপট।

এর বিপরীতে, এই মডেলটি ঝুঁকি-ভিত্তিক দুর্বলতা ব্যবস্থাপনাকে সবচেয়ে ভালোভাবে সমর্থন করে এবং সরাসরি সিআরএ (CRA) বাধ্যবাধকতার সাথে সঙ্গতিপূর্ণ।

জাইজেনি কীভাবে সিআরএ রেডি অগ্রাধিকারকে কার্যকর করে

জাইজেনি দলগুলোকে প্রবিধানকে দৈনন্দিন কর্মপ্রবাহে পরিণত করতে সাহায্য করে।

বরং শুধুমাত্র নির্ভর করে dashboards, Xygeni de প্রয়োগ করেcisঠিক সেইসব জায়গা যেখানে কোডের পরিবর্তন ঘটে। ফলে, অগ্রাধিকার নির্ধারণ স্বয়ংক্রিয় এবং সুসংগত হয়ে ওঠে।

মূল ক্ষমতা অন্তর্ভুক্ত:

  • স্বয়ংক্রিয় পারস্পরিক সম্পর্ক CISএকটি পরিচিত শোষিত দুর্বলতার ক্যাটালগ
  • EPSS ভিত্তিক শোষণ সম্ভাব্যতা স্কোরিং
  • প্রকৃত এক্সপোজার নিশ্চিত করতে পৌঁছানোর যোগ্যতা বিশ্লেষণ
  • Guardrails যখন KEV-গুলি পৌঁছানো যায় এমন কোডকে প্রভাবিত করে, তখন সেই ব্লকটি মার্জ বা রিলিজ হয়।
  • নিরাপদ উপায়ে স্বয়ংক্রিয় প্রতিকার pull requests
  • সম্পূর্ণ অডিট লগ প্রদর্শন করতে সাইবার স্থিতিস্থাপকতা আইন সম্মতি

সংক্ষেপে, দলগুলো শুধু ঝুঁকি দেখে না, বরং পুনরাবৃত্তিযোগ্য ও নিরীক্ষণযোগ্য উপায়ে সে অনুযায়ী পদক্ষেপ গ্রহণ করে।

ডেভ টু ডেভ উদাহরণ: KEV একটি রিলিজ আটকে দিচ্ছে

ধরুন, কোনো ডিপেন্ডেন্সি আপডেটের ফলে একটি CVE তৈরি হলো।

  • দুর্বলতাটি দেখা দেয় CISএকটি পরিচিত শোষিত দুর্বলতার ক্যাটালগ
  • জাইজেনি এটি সনাক্ত করে যখন pull request
  • রিচেবিলিটি অ্যানালাইসিস নিশ্চিত করে যে কোড পাথটি এক্সিকিউট হয়।
  • Guardrails স্বয়ংক্রিয়ভাবে মার্জ ব্লক করুন
  • বটটি একটি নিরাপদ আপগ্রেডের প্রস্তাব দেয় এবং পরীক্ষা চালায়।

ডেভেলপার একই ওয়ার্কফ্লোতে সমস্যাটির সমাধান করেন। রিলিজটি নিয়মসম্মত থাকে। কোনো মিটিংয়ের প্রয়োজন হয় না।

অন্য কথায়, এটি হলো ঝুঁকি-ভিত্তিক দুর্বলতা ব্যবস্থাপনা যা ঠিক সেখানেই প্রয়োগ করা হয় যেখানে ডেভেলপাররা ইতিমধ্যেই কাজ করেন।

নিয়মকানুন মেনে চলার বাইরেও কেন এটি গুরুত্বপূর্ণ

যদিও সাইবার স্থিতিস্থাপকতা আইন এই পরিবর্তনটি সাধিত হওয়ায় এর সুফল আরও সুদূরপ্রসারী।

যেসব দল KEV, EPSS এবং প্রেক্ষাপট ব্যবহারে অগ্রাধিকার দেয়:

  • সতর্কতাজনিত ক্লান্তি হ্রাস করুন
  • প্রতিকারের সময় সংক্ষিপ্ত করুন
  • জরুরি প্যাচ এড়িয়ে চলুন
  • আত্মবিশ্বাসের সাথে আরও নিরাপদ সফটওয়্যার সরবরাহ করুন।

সামগ্রিকভাবে, সঠিক উপায়ে নিরাপত্তা ব্যবস্থা গ্রহণ করলে তা মেনে চলা একটি স্বাভাবিক ফল হয়ে দাঁড়ায়।

চূড়ান্ত ভাবনা: CRA ঝুঁকি-ভিত্তিক ব্যবস্থাপনাকে বাধ্যতামূলক করেছে

সার্জারির সাইবার স্থিতিস্থাপকতা আইন নিরাপত্তা দলগুলো যা ইতিমধ্যেই কঠিন অভিজ্ঞতার মাধ্যমে শিখেছে, তাকেই আনুষ্ঠানিক রূপ দেওয়া হয়েছে। সব দুর্বলতা সমানভাবে গুরুত্বপূর্ণ নয়।

সার্জারির CISএকটি পরিচিত শোষিত দুর্বলতার ক্যাটালগ আক্রমণকারীরা বর্তমানে কী ব্যবহার করে তা নির্ধারণ করে। ইপিএসএস ভবিষ্যদ্বাণী করে যে তারা পরবর্তীতে কী ব্যবহার করবে। প্রেক্ষাপট দেখায় যে এটি আপনাকে প্রভাবিত করে কি না।

একসাথে, তারা আধুনিক গঠন করে ঝুঁকি-ভিত্তিক দুর্বলতা ব্যবস্থাপনা.

জাইজেনি দলগুলোকে এই মডেলটি নিরবচ্ছিন্নভাবে, স্বয়ংক্রিয়ভাবে এবং এমনভাবে প্রয়োগ করতে সাহায্য করে যা ডেভেলপাররা প্রকৃতপক্ষে গ্রহণ করে।

লেখক সম্পর্কে

লিখেছেন ফাতিমা Saidঅ্যাপ্লিকেশন নিরাপত্তায় বিশেষায়িত কন্টেন্ট মার্কেটিং ম্যানেজার জাইজেনি নিরাপত্তা.
ফাতিমা অ্যাপসেক (AppSec) বিষয়ে ডেভেলপার-বান্ধব ও গবেষণা-ভিত্তিক কন্টেন্ট তৈরি করেন। ASPMএবং ডেভসেকওপিএস। তিনি জটিল প্রযুক্তিগত ধারণাগুলোকে সুস্পষ্ট ও কার্যকর অন্তর্দৃষ্টিতে রূপান্তরিত করেন, যা সাইবারসিকিউরিটি উদ্ভাবনকে ব্যবসায়িক প্রভাবের সাথে সংযুক্ত করে।

sca-tools-software-composition-analysis-tools
আপনার সফটওয়্যারের ঝুঁকিগুলোকে অগ্রাধিকার দিন, প্রতিকার করুন এবং সুরক্ষিত করুন।
আপনার বিনামূল্যে অ্যাকাউন্টটি নিন।
কোন ক্রেডিট কার্ড প্রয়োজন নেই

আপনার সফটওয়্যার উন্নয়ন ও বিতরণ সুরক্ষিত করুন

Xygeni প্রোডাক্ট স্যুটের সাথে