পাসওয়ার্ডের ঝুঁকি নিবন্ধন, সংরক্ষণ, লগইন, অ্যাকাউন্ট পুনরুদ্ধার ও তথ্য ফাঁস মোকাবিলা—পুরো ব্যবস্থাপনা চক্রের সঙ্গে জড়িত। পুরোনো নিয়মের ওপর নির্ভর না করে কীভাবে এই ঝুঁকি নিয়ন্ত্রণ করবেন, জানুন।
নিরাপত্তার দুর্বলতা ব্যবস্থাপনা ও পরিচয় ব্যবস্থাপনার দৈনন্দিন কার্যক্রমের মধ্যে পাসওয়ার্ডের ঝুঁকির দায়িত্ব প্রায়ই অস্পষ্ট থেকে যায়। একটি স্ক্যানার সফটওয়্যারের ত্রুটি খুঁজে পেতে পারে, আর পরিচয় ব্যবস্থাপনার দল লগইনের নিয়ম নির্ধারণ করে। কিন্তু পাসওয়ার্ড তৈরি থেকে তথ্য ফাঁস মোকাবিলা পর্যন্ত পুরো প্রক্রিয়ার দায়িত্ব কেউ নেয় না। আক্রমণকারীরা এই ফাঁকের সুযোগ নেয়।
এই ঝুঁকি শুধু একটি “দুর্বল পাসওয়ার্ডের” মধ্যে সীমাবদ্ধ নয়। এর মধ্যে রয়েছে একাধিক সেবায় একই পাসওয়ার্ডের ব্যবহার, ফিশিং, তথ্য চুরির ম্যালওয়্যার, ক্রেডেনশিয়াল স্টাফিং, পাসওয়ার্ড স্প্রেয়িং, অনিরাপদ সংরক্ষণ, ফাঁস হওয়া পাসওয়ার্ড রিসেট লিংক, হেল্প ডেস্কে দুর্বল পরিচয় যাচাই এবং লগইন তথ্য বদলানোর পরও সক্রিয় থাকা সেশন।
একটি লগইন তথ্য ফাঁসের প্রভাব কেন ছড়িয়ে পড়তে পারে
মানুষ একই লগইন তথ্য একাধিক জায়গায় ব্যবহার করলে, সম্পর্কহীন কোনো সেবাদাতার তথ্য ফাঁস অন্য সেবায় স্বয়ংক্রিয় লগইন প্রচেষ্টার উপকরণ হয়ে ওঠে। একই ইমেইল ঠিকানা ও পাসওয়ার্ড দিয়ে কোনো মেইলবক্সে ঢোকা গেলে, আক্রমণকারী অন্য সেবার পাসওয়ার্ড রিসেট করার সুযোগও পেতে পারে। কর্মক্ষেত্রের বিশেষ অধিকারযুক্ত একটি অ্যাকাউন্টের কারণে পরিচয়-সংক্রান্ত নিরাপত্তার ঘটনা তথ্য চুরি, প্রতারণা বা র্যানসমওয়্যার আক্রমণে রূপ নিতে পারে।
এই ধারাবাহিকতা থেকে বোঝা যায়, পাসওয়ার্ড ফাঁসকে শুধু আগের তথ্য ফাঁসের প্রতিবেদনের একটি তথ্য হিসেবে নয়, বরং দৈনন্দিন নিরাপত্তা কার্যক্রমে ব্যবস্থা নেওয়ার সংকেত হিসেবে দেখা উচিত।
সঠিক সূচক পরিমাপ করুন
শিরোনামে উঠে আসা বড় বড় সংখ্যা তুলনা করা কঠিন। কারণ ডেটাসেটগুলোতে একই তথ্য থাকে, রেকর্ডের পুনরাবৃত্তি থাকে এবং পুরোনো সংগ্রহের সঙ্গে সদ্য চুরি হওয়া রেকর্ডও মেশানো থাকতে পারে। একটি যুক্তিসংগতভাবে সমর্থনযোগ্য কর্মসূচি এমন সূচক পরিমাপে মনোযোগ দেয়, যার ভিত্তিতে ব্যবস্থা নেওয়া যায়:
নিরাপত্তা লঙ্ঘনের শিকার হওয়া পাসওয়ার্ডের ব্লকলিস্টে থাকা পাসওয়ার্ড ব্যবহার করছে এমন সক্রিয় অ্যাকাউন্ট।
ফিশিং-প্রতিরোধী পরিচয় যাচাই ছাড়া বিশেষ অধিকারযুক্ত বা সংবেদনশীল অ্যাকাউন্ট।
প্রতিষ্ঠান যেসব সিস্টেম মূল্যায়ন করার অনুমতি পেয়েছে, সেগুলোর মধ্যে শনাক্ত হওয়া একই লগইন তথ্যের পুনর্ব্যবহার।
সফল ও প্রতিহত করা ক্রেডেনশিয়াল স্টাফিং বা পাসওয়ার্ড স্প্রেয়িংয়ের ধরন।
নির্ভরযোগ্যভাবে তথ্য ফাঁস শনাক্ত করা থেকে সেশন বাতিল ও লগইন তথ্য রিসেট করা পর্যন্ত সময়।
অস্বাভাবিক ঝুঁকির সংকেতসহ অ্যাকাউন্ট পুনরুদ্ধার ও অথেন্টিকেটর প্রতিস্থাপনের ঘটনা।
গণনার আগে একই রেকর্ডের পুনরাবৃত্তি বাদ দিতে হবে এবং উৎসের তারিখ, প্রভাবিত ব্যবহারকারীদের পরিধি ও তথ্যের নির্ভরযোগ্যতার ভিত্তিতে হিসাবের পরিসর নির্ধারণ করতে হবে। কোনো সংগ্রহে লগইন তথ্য পাওয়া গেলেই বর্তমান অ্যাকাউন্টের নিরাপত্তা লঙ্ঘিত হয়েছে বলে প্রমাণিত হয় না; এটি যাচাই করা ও ঝুঁকি কমানোর কারণ।
লগইন তথ্যের পুরো জীবনচক্রে সুরক্ষা ব্যবস্থা
নিবন্ধন ও পাসওয়ার্ড পরিবর্তন
দীর্ঘ পাসওয়ার্ড ব্যবহারের সুযোগ দিন, পাসওয়ার্ড ম্যানেজার ব্যবহারে সহায়তা করুন এবং বহুল ব্যবহৃত বা নিরাপত্তা লঙ্ঘনের শিকার হওয়া পাসওয়ার্ড নিষিদ্ধ করুন। অক্ষরের সমন্বয় নিয়ে খেয়ালখুশিমতো নিয়ম এবং নির্দিষ্ট সময় পরপর বাধ্যতামূলক পাসওয়ার্ড পরিবর্তন এড়িয়ে চলুন। প্রতিটি অ্যাকাউন্টের জন্য আলাদা পাসওয়ার্ড ব্যবহারে উৎসাহ দিন।
সংরক্ষণ
প্রতিটি পাসওয়ার্ডের জন্য স্বতন্ত্র র্যান্ডম সল্ট এবং পাসওয়ার্ড সংরক্ষণের উদ্দেশ্যে তৈরি ধীরগতির পাসওয়ার্ড-হ্যাশিং ফাংশন ব্যবহার করুন। অ্যাপ্লিকেশনের গোপন তথ্য আলাদাভাবে সুরক্ষিত রাখুন, সরাসরি পাঠযোগ্য পাসওয়ার্ড লগে লেখা বন্ধ করুন এবং হার্ডওয়্যার বদলালে হ্যাশিংয়ে প্রয়োজনীয় গণনার মাত্রা নির্ধারণকারী প্যারামিটারগুলো পর্যালোচনা করুন।
পরিচয় যাচাই
অ্যাকাউন্টভিত্তিক ও বিতরণকৃত রেট লিমিটের সঙ্গে বট শনাক্তকরণ, ডিভাইস ও নেটওয়ার্কের সংকেত এবং সতর্কবার্তা মিলিয়ে বহুস্তরের সুরক্ষা দিন। পাসকি বা অন্য ফিশিং-প্রতিরোধী পরিচয় যাচাইয়ের সুযোগ দিন এবং প্রশাসক ও বড় প্রভাব ফেলতে পারে এমন কাজের ক্ষেত্রে এগুলোকে অগ্রাধিকার দিন।
অ্যাকাউন্ট পুনরুদ্ধার ও সহায়তা
অ্যাকাউন্ট পুনরুদ্ধারে লগইনের সমান নিশ্চয়তার স্তরে সুরক্ষা দিন। অথেন্টিকেটর পরিবর্তন হলে ব্যবহারকারীদের জানান, উচ্চ ঝুঁকির পুনরুদ্ধারের ক্ষেত্রে অপেক্ষার সময় বা অতিরিক্ত পর্যালোচনা প্রয়োগ করুন এবং সোশ্যাল ইঞ্জিনিয়ারিং প্রতিরোধে সহায়তা দলকে প্রশিক্ষণ দিন।
তথ্য ফাঁসের প্রতিক্রিয়ায় করণীয়
তথ্য ফাঁসের নির্ভরযোগ্য প্রমাণ থাকলে তার পরিধি মূল্যায়ন করুন, উপযুক্ত রিসেট বাধ্যতামূলক করুন, সংশ্লিষ্ট সেশন ও টোকেন বাতিল করুন, সাম্প্রতিক কার্যকলাপ পর্যালোচনা করুন এবং প্রভাবিত ব্যক্তিকে কী করতে হবে তা স্পষ্ট করে জানান। সরাসরি পাঠযোগ্য গোপন তথ্য সংরক্ষণ না করে প্রমাণ সংরক্ষণ করুন।
ব্যক্তিগতভাবে আপনার করণীয়
পাসওয়ার্ড ম্যানেজার ব্যবহার করুন এবং প্রতিটি সেবার জন্য আলাদা পাসওয়ার্ড রাখুন।
যেখানে পাসকি ব্যবহারের সুযোগ আছে, সেখানে তা ব্যবহার করুন; অন্য ক্ষেত্রে শক্তিশালী বহুস্তরের পরিচয় যাচাই চালু করুন।
অ্যাকাউন্ট পুনরুদ্ধারের জন্য ব্যবহৃত ইমেইল অ্যাকাউন্ট সুরক্ষিত রাখুন।
তথ্য ফাঁসের নির্ভরযোগ্য সতর্কবার্তা পেলে সরাসরি সংশ্লিষ্ট সেবায় যান—অপ্রত্যাশিত কোনো বার্তার লিংক অনুসরণ করবেন না।
একই পাসওয়ার্ড যেখানে যেখানে ব্যবহার করেছেন, সব জায়গায় তা বদলান। ইমেইল, আর্থিক ও কাজের অ্যাকাউন্ট দিয়ে শুরু করুন।
উপসংহার
পাসওয়ার্ডের ঝুঁকি নিয়ন্ত্রণ করা সম্ভব তখনই, যখন এর দায়িত্ব নির্ধারিত থাকে, প্রতিক্রিয়ার পরিমাপযোগ্য লক্ষ্য থাকে এবং পরিচয় ব্যবস্থাপনার পুরো জীবনচক্রজুড়ে সুরক্ষা ব্যবস্থা থাকে। প্রতিবার তথ্য ফাঁস মানেই অ্যাকাউন্টের নিরাপত্তা লঙ্ঘিত হয়েছে—এমন দাবি করা উদ্দেশ্য নয়। উদ্দেশ্য হলো, শুধু জানা বা অনুমান করা পাসওয়ার্ড যেন প্রবেশের জন্য যথেষ্ট না হয় তা নিশ্চিত করা, অপব্যবহার দ্রুত শনাক্ত করা এবং লগইন তথ্য ফাঁস হলে তার প্রভাব সীমিত রাখা।
সুরক্ষা ব্যবস্থার হালনাগাদ নির্দেশনার জন্য NIST SP 800-63B-4 এবং বার্ষিক Verizon-এর তথ্য ফাঁসের ঘটনা তদন্ত প্রতিবেদন দেখুন।



