ভেন্ডর প্রকিউরমেন্টে সার্টিফিকেশনের ঘাটতি
এন্টারপ্রাইজ নিরাপত্তা টিমগুলো প্রতি বছর ডজনখানেক ভেন্ডর পর্যালোচনা করে। তাদের একটি দ্রুত ফিল্টার দরকার। ISO 27001 সার্টিফিকেশন তাদের সেই ফিল্টার দেয়। একজন অডিটর ইতিমধ্যে ভেন্ডরের নিয়ন্ত্রণগুলো পরীক্ষা করেছেন। এটি অভ্যন্তরীণ টিমকে একই কাজ পুনরায় করা থেকে বাঁচায়।
এই সার্টিফিকেট ছাড়া ভেন্ডরদের প্রতিটি ডিলে তাদের ক্ষেত্র তৈরি করতে হয়। এটি উভয় পক্ষের সময় নষ্ট করে। এটি পর্যালোচনা ধীর করে এবং ব্যর্থ চেকের ঝুঁকি বাড়ায়।
২০২২ স্ট্যান্ডার্ড কী কভার করে
বর্তমান সংস্করণের অ্যানেক্স A-তে চারটি গ্রুপে ৯৩টি নিয়ন্ত্রণ রয়েছে: প্রতিষ্ঠানগত, মানবিক, ভৌত এবং প্রযুক্তিগত। টিমগুলো কয়েকটি মূল ক্ষেত্রে ফোকাস করে।
ক্রিপ্টোগ্রাফিক নিয়ন্ত্রণ (অ্যানেক্স A 8.24): ভেন্ডরকে কী ব্যবহারের নিয়ম সংজ্ঞায়িত করতে হবে। এগুলো কীভাবে কী তৈরি, সংরক্ষণ, অ্যাক্সেস এবং সরানো হয় তা কভার করে। সার্টিফিকেশন দেখায় যে একজন অডিটর এই নীতি কাজ করে বলে নিশ্চিত করেছেন।
অ্যাক্সেস নিয়ন্ত্রণ (অ্যানেক্স A 8.2–8.5): কাস্টমার ডেটায় কর্মীদের অ্যাক্সেস অবশ্যই লিস্ট-প্রিভিলেজ নিয়ম অনুসরণ করতে হবে। সার্টিফিকেশন দেখায় সেই সীমাগুলো নথিভুক্ত এবং প্রয়োগ করা হয়েছে।
সরবরাহকারীর সম্পর্ক (অ্যানেক্স A 5.19–5.22): ভেন্ডরদের তাদের নিজস্ব সরবরাহকারীদের জন্য নিরাপত্তা নিয়ম নথিভুক্ত করতে হবে। এটি গুরুত্বপূর্ণ যখন ক্রেতাদের প্রমাণ করতে হয় যে তাদের নিজস্ব ভেন্ডররা নিরাপদ।
সার্টিফিকেটটি নিশ্চিত করে যে প্রক্রিয়া এবং প্রতিষ্ঠান নিয়ন্ত্রণগুলো জায়গায় আছে। এটি কাস্টম পর্যালোচনাকে ছোট আর্কিটেকচার প্রশ্নের সেটে কমিয়ে দেয় যা স্ট্যান্ডার্ড সম্বোধন করে না।
যে প্রশ্নের উত্তর সার্টিফিকেশন দেয় না
স্ট্যান্ডার্ড প্রক্রিয়ার প্রশ্নের উত্তর দেয়। এটি নিয়ন্ত্রিত প্রতিষ্ঠানগুলো সবচেয়ে বেশি যা নিয়ে চিন্তিত তার উত্তর দেয় না: ভেন্ডর কি আমাদের ডেটা পড়তে পারে?
একটি সার্টিফাইড ভেন্ডর এখনও সার্ভার-সাইড কী ধরে রাখতে পারে। সার্টিফিকেশন নিশ্চিত করে কী ম্যানেজমেন্ট একটি নীতি অনুসরণ করে। এটি নিশ্চিত করে না যে সেই নীতি ভেন্ডরকে প্লেইনটেক্সটে অ্যাক্সেস ব্লক করে।
জিরো-নলেজ ডিজাইন স্ট্যান্ডার্ড যা খোলা রাখে তার উত্তর দেয়। কী ক্লায়েন্ট সাইডে তৈরি হয়। সার্ভারে কোনো কী থাকে না। ক্লায়েন্ট ছাড়ার আগে ডেটা AES-256-GCM দিয়ে এনক্রিপ্ট করা হয়। ভেন্ডর কাস্টমার ডেটা পড়তে পারে না। এটি একটি কাঠামোগত সত্য, নীতিগত পছন্দ নয়।
এটি দুটি আলাদা উদ্বেগ কভার করে। সার্টিফিকেট প্রকিউরমেন্ট ফর্মে প্রক্রিয়া এবং প্রতিষ্ঠান চেকগুলো পূরণ করে। জিরো-নলেজ ডিজাইন ডেটা অ্যাক্সেসের উদ্বেগ পূরণ করে যা নিয়ন্ত্রিত প্রতিষ্ঠানগুলো সর্বোচ্চ র্যাঙ্ক করে। একসাথে তারা স্বাস্থ্যসেবা, অর্থ এবং আইনি বাজারে ক্লাউড ভেন্ডর অনুমোদনের দুটি প্রধান গেট পরিষ্কার করে।
নিরাপত্তা প্রশ্নাবলীর উত্তরে জিরো-নলেজ ডিজাইন এবং নিরাপত্তা ও সম্মতি ওভারভিউ দেখুন।
এটি পর্যালোচনার সময়কে কীভাবে প্রভাবিত করে
নিয়ন্ত্রিত বাজারে ভেন্ডর পর্যালোচনায় সময় লাগে। এতে প্রশ্নাবলীর কাজ, ডকুমেন্ট পর্যালোচনা, আর্কিটেকচার পর্যালোচনা এবং প্রায়ই নিরাপত্তা টিমের সাথে একটি কল অন্তর্ভুক্ত থাকে।
সার্টিফিকেশন ডকুমেন্ট পর্যালোচনা সংক্ষিপ্ত করে। সার্টিফিকেট এবং প্রযোজ্যতার বিবৃতি প্রমাণ হিসেবে কাজ করে। একজন অডিটর ইতিমধ্যে নিয়ন্ত্রণগুলো পরীক্ষা করেছেন। প্রকিউরমেন্ট টিমের সেই কাজ পুনরায় করার দরকার নেই।
জিরো-নলেজ ডিজাইন আর্কিটেকচার পর্যালোচনা সংক্ষিপ্ত করে। ডেটা অ্যাক্সেসের প্রশ্নের একটি স্পষ্ট কাঠামোগত উত্তর রয়েছে। ডিজাইনের বাইরে আলোচনার আর কিছু নেই।
উভয় কারণ সেই পিছনে-সামনে আলোচনা কাটায় যা ভেন্ডর পর্যালোচনা দীর্ঘায়িত করে। টিমগুলো দ্রুত এগোয় যখন কঠিন প্রশ্নগুলো প্রথম জমায় সরাসরি উত্তর পায়। কম রাউন্ড মানে কম বিলম্ব।
নিয়ন্ত্রিত বাজারের ভেন্ডরদের জন্য, এটি প্রতিটি ডিলে গুরুত্বপূর্ণ। ছোট পর্যালোচনা মানে ছোট সেলস সাইকেল। এন্টারপ্রাইজ ডিলের আকারে, সেই পার্থক্য দ্রুত যোগ হয়। যে ভেন্ডররা প্রথম দিনেই সবচেয়ে কঠিন প্রশ্নের উত্তর দিতে পারে তারা সারা পথে কম ঘর্ষণের সম্মুখীন হয়।
এন্টারপ্রাইজ ক্রেতাদের জন্য, এই কম্বিনেশন মানে একটি শক্তিশালী ঝুঁকির অবস্থান। একটি ভেন্ডর যে কাস্টমার ডেটা পড়তে পারে না এবং অডিটেড প্রতিষ্ঠান নিয়ন্ত্রণ আছে তা নিরাপত্তা প্রতিশ্রুতির স্পষ্ট প্রমাণ দেয়। FAQ হাব-এ আরও জানুন।