NIST SP 800-63B-4 নিয়ে ব্যবহারিক নির্দেশিকা: পরিচয় যাচাইয়ের নিশ্চয়তার স্তর, আধুনিক পাসওয়ার্ড নীতি, ফিশিং প্রতিরোধ ও অ্যাকাউন্ট পুনরুদ্ধার।
31 জুলাই 2025-এ প্রকাশিত NIST SP 800-63B-4 হলো পরিচয় যাচাই ও অথেনটিকেটর ব্যবস্থাপনা বিষয়ে যুক্তরাষ্ট্রের National Institute of Standards and Technology-এর বর্তমান নির্দেশনা। সব সেবায় একই লগইন নিয়ম প্রয়োগের ধারণার বদলে এতে প্রভাব, ঝুঁকি এবং গ্রাহকের উপস্থাপিত প্রমাণের শক্তির ওপর ভিত্তি করে সিদ্ধান্ত নেওয়ার পদ্ধতি দেওয়া হয়েছে।
নথিটি প্রযুক্তিগত নির্দেশনা, সর্বজনীন কোনো আইন নয়। বাস্তবায়নের সময় প্রতিষ্ঠানগুলোকে প্রযোজ্য বিধিবিধান, হুমকি এবং ব্যবহারকারী গোষ্ঠীর বৈশিষ্ট্য বিবেচনায় নিতে হবে।
পরিচয় যাচাইয়ের নিশ্চয়তার স্তর
AAL1
AAL1 প্রাথমিক নিশ্চয়তা দেয় যে অ্যাকাউন্টে প্রবেশকারী ব্যক্তির নিয়ন্ত্রণে ওই অ্যাকাউন্টের সঙ্গে যুক্ত একটি অথেনটিকেটর আছে। এখানে একটি উপাদান দিয়ে পরিচয় যাচাই অনুমোদিত। যাচাইকারী ব্যবস্থার শর্ত মেনে বাস্তবায়ন করা হলে পাসওয়ার্ড এই স্তরের শর্ত পূরণ করতে পারে। তবে বেশি ঝুঁকিপূর্ণ সেবাগুলোর জন্য AAL1 যথেষ্ট বলে ধরে নেওয়া উচিত নয়।
AAL2
AAL2-তে পরিচয় যাচাইয়ের দুটি স্বতন্ত্র উপাদান প্রয়োজন। সেবায় অন্তত একটি ফিশিং-প্রতিরোধী বিকল্প থাকতে হবে। পাসওয়ার্ডের সঙ্গে অথেনটিকেটর অ্যাপের কোড ব্যবহার করলে দুটি উপাদান পাওয়া যেতে পারে। তবে হাতে লিখে দেওয়া একবার ব্যবহারযোগ্য কোড নিজে ফিশিং-প্রতিরোধী নয়, কারণ বিশ্বাসযোগ্য মনে হয় এমন একটি প্রক্সি সাইট কোডটি আসল সেবায় পাঠিয়ে দিতে পারে। উপযুক্ত ডিভাইসের সঙ্গে যুক্ত পাসকি বা FIDO নিরাপত্তা কী ফিশিংয়ের বিরুদ্ধে আরও শক্তিশালী প্রতিরোধ দিতে পারে।
AAL3
AAL3 অত্যন্ত উচ্চ নিশ্চয়তা দেয় এবং এতে এক্সপোর্ট করা যায় না এমন ক্রিপ্টোগ্রাফিক কী ব্যবহার করে ফিশিং-প্রতিরোধী পরিচয় যাচাই করতে হয়। প্রোটোকল ও অথেনটিকেটরকে যাচাইকারী সেজে প্রতারণা প্রতিরোধ করতে হবে, আর পরিচয় যাচাইয়ের প্রক্রিয়ায় দুটি স্বতন্ত্র উপাদান ব্যবহার করতে হবে। এই স্তরে সাধারণত হার্ডওয়্যার-সমর্থিত ক্রিপ্টোগ্রাফিক অথেনটিকেটর ব্যবহার করা হয়।
আধুনিক পাসওয়ার্ডের শর্ত
মানুষ ও আক্রমণকারীরা বাস্তবে যেভাবে আচরণ করে, তা বিবেচনায় রেখেই NIST-এর পাসওয়ার্ড সংক্রান্ত নির্দেশনা তৈরি করা হয়েছে:
দৈর্ঘ্য: পরিচয় যাচাইয়ের একমাত্র উপাদান হিসেবে ব্যবহৃত পাসওয়ার্ড অন্তত 15 অক্ষরের হতে হবে। শুধু একাধিক উপাদানভিত্তিক পরিচয় যাচাইয়ের অংশ হিসেবে ব্যবহৃত পাসওয়ার্ডের ন্যূনতম দৈর্ঘ্য আট অক্ষর হতে পারে। যাচাইকারী ব্যবস্থাগুলোর অনুমোদিত সর্বোচ্চ দৈর্ঘ্য অন্তত 64 অক্ষর হওয়া উচিত।
ইচ্ছেমতো অক্ষর মেশানোর নিয়ম নয়: সেবাগুলোর বড় হাতের অক্ষর, সংখ্যা ও প্রতীক একসঙ্গে ব্যবহারের শর্ত দেওয়া উচিত নয়। এ ধরনের নিয়মের ফলে প্রায়ই অনুমানযোগ্য ছক তৈরি হয়।
নিয়মিত বাধ্যতামূলক পরিবর্তন নয়: অথেনটিকেটরের নিরাপত্তা ভঙ্গের প্রমাণ না থাকলে নির্দিষ্ট সময়সূচি অনুযায়ী পাসওয়ার্ড পরিবর্তন করানো উচিত নয়।
নিরাপত্তা ভঙ্গ হয়েছে এমন পাসওয়ার্ড যাচাই: প্রস্তাবিত পাসওয়ার্ডটি সম্পূর্ণভাবে একটি ব্লকলিস্টের সঙ্গে মিলিয়ে দেখতে হবে। এই তালিকায় বহুল ব্যবহৃত, প্রত্যাশিত বা নিরাপত্তা ভঙ্গ হয়েছে এমন পাসওয়ার্ড থাকতে হবে।
ব্যবহারের সুবিধা: পাসওয়ার্ড ম্যানেজার, স্বয়ংক্রিয়ভাবে পূরণ করা এবং পেস্ট করার সুবিধা অনুমোদিত হওয়া উচিত। স্পেস ও বিস্তৃত পরিসরের অক্ষর গ্রহণ করা উচিত।
অনলাইনে অনুমান করে পাসওয়ার্ড বের করার চেষ্টা প্রতিরোধ: যাচাইকারী ব্যবস্থাগুলোকে নির্দিষ্ট সময়ে ব্যর্থ প্রচেষ্টার সংখ্যা সীমিত করতে হবে।
গোপনীয়তা রক্ষা করে তথ্য ফাঁসে পাসওয়ার্ডের উপস্থিতি যাচাই করলে তা ব্লকলিস্টের শর্ত পূরণে সহায়তা করতে পারে। প্রস্তাবিত পাসওয়ার্ড এমনভাবে যাচাই করা উচিত, যাতে অনুসন্ধান সেবাদাতার কাছে প্লেইনটেক্সট পাসওয়ার্ড বা সম্পূর্ণ হ্যাশ প্রকাশ না পায়।
অথেনটিকেটরের জীবনচক্র ও পুনরুদ্ধার
পরিচয় যাচাইয়ের নিরাপত্তা শুধু লগইন পর্দার মধ্যে সীমাবদ্ধ নয়। নতুন অথেনটিকেটর যুক্ত করা, হারানো ডিভাইসের বিকল্প যুক্ত করা, চুরি হওয়া অথেনটিকেটরের অনুমোদন বাতিল করা, পুনরুদ্ধার কোড দেওয়া এবং প্রবেশাধিকার ফিরিয়ে দেওয়ার জন্য সেবায় নিয়ন্ত্রিত প্রক্রিয়া থাকতে হবে। এসব প্রক্রিয়ায় সহায়তাকর্মীদের মাধ্যমে নিরাপত্তা এড়িয়ে যাওয়ার সহজ সুযোগ তৈরি করা চলবে না। পুনরুদ্ধারের ঘটনা ঘটলে বিজ্ঞপ্তি পাঠানো উচিত এবং উচ্চ ঝুঁকির পরিবর্তনগুলো অতিরিক্ত যাচাই করা উচিত।
সেশন ব্যবস্থাপনা
পরিচয় যাচাইয়ের পর সেশনই প্রবেশাধিকারের ক্রেডেনশিয়াল হয়ে ওঠে। সেবাগুলোর উচিত সেশনের গোপন তথ্য সুরক্ষিত রাখা, নিষ্ক্রিয়তার সময়সীমা ও সেশনের মোট সময়সীমা যথাযথভাবে নির্ধারণ করা, সংবেদনশীল কাজের আগে আবার পরিচয় যাচাই করা এবং নিরাপত্তা ভঙ্গ বা অথেনটিকেটর হারানোর খবর পাওয়া গেলে সেশন বন্ধ করা। উন্মুক্ত হয়ে যাওয়া দীর্ঘস্থায়ী সেশন টোকেনের ঝুঁকি শক্তিশালী লগইন দিয়েও পুষিয়ে নেওয়া যায় না।
প্রতিষ্ঠানগুলোর যে পরিবর্তন আনা উচিত
অক্ষর মেশানোর নিয়ম ও নিয়মিত পাসওয়ার্ড পরিবর্তনের বদলে দৈর্ঘ্য, নিরাপত্তা ভঙ্গ হয়েছে এমন পাসওয়ার্ড যাচাই এবং প্রচেষ্টার হার সীমিত করার ব্যবস্থা চালু করুন।
ফিশিং-প্রতিরোধী পরিচয় যাচাইয়ের বিকল্প দিন এবং প্রশাসক ও বড় প্রভাব ফেলতে পারে এমন লেনদেনের ক্ষেত্রে এটিকে অগ্রাধিকার দিন।
একই নিশ্চয়তা-কাঠামোর অংশ হিসেবে পুনরুদ্ধার, অথেনটিকেটর প্রতিস্থাপন এবং সেশনের অনুমোদন বাতিলের প্রক্রিয়া পর্যালোচনা করুন।
প্রতিটি সেবার জন্য কোন AAL প্রয়োজন এবং কেন, তা নথিভুক্ত করুন; পাসওয়ার্ডের সঙ্গে কোড ব্যবহার করা হয় এমন প্রতিটি প্রক্রিয়াকে ফিশিং-প্রতিরোধী বলে চিহ্নিত করবেন না।
নির্ধারিত সব শর্ত ও বাস্তবায়ন সংক্রান্ত টীকা আনুষ্ঠানিক SP 800-63B-4 প্রকাশনায় পাওয়া যায়।



