ভেন্ডর এখন আক্রমণের মূল ক্ষেত্র
২০২৬-এর জন্য আপডেট করা হয়েছে
এক দশক ধরে নিরাপত্তা দলগুলো একটি লক্ষ্যে মনোযোগ দিয়েছে: নেটওয়ার্কের বাইরে আক্রমণকারীদের রাখা। পরিধি সুরক্ষিত করো। এন্ডপয়েন্ট লক করো। লগইন নিয়ন্ত্রণ করো। পুরনো মডেলটি ধরে নিয়েছিল যে আক্রমণকারীরা সরাসরি আপনার প্রতিষ্ঠানকে লক্ষ্য করবে।
২০২৪ সালের তথ্য দেখাচ্ছে সেই মডেল ভেঙে পড়েছে। Obsidian Security-র ২০২৫ SaaS Security Threat Report অনুযায়ী, SaaS লঙ্ঘন ২০২৪ সালে ৩০০% বেড়েছে। আক্রমণকারীরা আর সরাসরি প্রতিষ্ঠানকে লক্ষ্য করে না। তারা সেই SaaS টুলগুলিকে লক্ষ্য করে যেগুলির উপর প্রতিষ্ঠানগুলো তাদের রেকর্ড সংরক্ষণ করার জন্য বিশ্বাস রাখে।
যখন আপনার ক্লাউড টুলই আক্রমণের লক্ষ্য, তখন শক্তিশালী অভ্যন্তরীণ নেটওয়ার্ক কোনো কাজে আসে না। গ্রাহক রেকর্ড, কর্মী নথি এবং সংবেদনশীল বিষয়বস্তু টুলের সার্ভারে থাকে। সেগুলি টুলের নিজস্ব কী দিয়ে লক থাকে। টুলটি আক্রান্ত হলে সেগুলি উন্মুক্ত হয়।
২০২৪ SaaS লঙ্ঘনের সংখ্যা
২০২৪ সালের লঙ্ঘনের মোট সংখ্যা ঝুঁকির মাত্রা দেখায়।
Conduent একটি লঙ্ঘনে ২৫.৯ মিলিয়ন রেকর্ড ফাঁস হয়েছে। Conduent সরকারি সংস্থা এবং বড় প্রতিষ্ঠানের জন্য ব্যবসায়িক প্রক্রিয়া পরিচালনা করে। এটি সুবিধা, পেমেন্ট এবং নাগরিক সেবা পরিচালনা করে। প্রভাবিত ২৫.৯ মিলিয়ন মানুষ জানত না যে একটি তৃতীয় পক্ষ তাদের তথ্য ধারণ করছে।
NHS Digital-এ একটি লঙ্ঘনে ৯ মিলিয়ন রোগী আক্রান্ত হয়েছে। একটি ক্লাউড টুলের সার্ভারের মাধ্যমে রোগীর রেকর্ড উন্মুক্ত হয়েছিল। রোগীরা সেই তথ্য তাদের স্বাস্থ্য প্রদানকারীদের দিয়েছিল। তারা জানার কোনো কারণ ছিল না যে এটি কখনও একটি তৃতীয় পক্ষের প্ল্যাটফর্মে পৌঁছেছে।
এগুলি বিরল ঘটনা নয়। এটি নতুন স্বাভাবিক। বড় লঙ্ঘন এখন লক্ষ লক্ষ মানুষকে প্রভাবিত করে যারা একটি প্রতিষ্ঠানকে বিশ্বাস করেছিল কিন্তু তাদের ব্যক্তিগত তথ্য অন্য একটি প্রতিষ্ঠানের কাছে ছিল যার সম্পর্কে তারা কখনও জানত না। এই ক্ষেত্রে আইন কীভাবে দায় নির্ধারণ করে তার জন্য আমাদের GDPR সম্মতি পর্যালোচনা দেখুন।
SaaS লঙ্ঘন কেন আলাদাভাবে কাজ করে
একটি ক্লাসিক নেটওয়ার্ক লঙ্ঘনে অনেক পদক্ষেপ লাগে। আক্রমণকারীদের পরিধি অতিক্রম করতে হবে। তাদের সিস্টেমের মধ্য দিয়ে যেতে হবে। তাদের নথি বের করতে হবে। প্রতিটি পদক্ষেপ ধরা পড়ার সুযোগ।
SaaS লঙ্ঘন আলাদাভাবে কাজ করে। আক্রমণকারীরা যখন একটি ক্লাউড প্ল্যাটফর্মে আঘাত করে, তখন সেই প্ল্যাটফর্মের মাধ্যমে কনটেন্ট পাঠানো প্রতিটি ক্লায়েন্টের রেকর্ডে তারা পৌঁছায়। একটি লঙ্ঘনে ডজন বা শত শত ক্লায়েন্টের নথি পাওয়া যায়।
Obsidian Security-র ঘটনার রেকর্ড অনুযায়ী ৯ মিনিটের লঙ্ঘন উইন্ডো — SaaS সিস্টেমে প্রথম অ্যাক্সেস থেকে রেকর্ড চুরি পর্যন্ত সময় — দেখায় এটি কত দ্রুত কাজ করে। একটি শেয়ার্ড প্ল্যাটফর্মের মধ্যে আক্রমণকারীরা একসাথে অনেক ক্লায়েন্টের কনটেন্ট খুঁজে পায়। সেই মূল্য ঘনত্ব প্রতিটি আক্রমণকে অত্যন্ত দক্ষ করে তোলে।
চুক্তি এই ফাঁক বন্ধ করে না। GDPR Article 82 প্রসেসরদের উপর ভাগ করা দায়িত্ব আরোপ করে যে লঙ্ঘনের কারণ হয়। কিন্তু দোষ প্রমাণ করতে মাস লাগে। ততক্ষণে রেকর্ড চলে গেছে। zero-knowledge টুল কীভাবে এই ফলাফল পরিবর্তন করে তার জন্য আমাদের নিরাপত্তা ও সম্মতি পাতা দেখুন।
DPA আপনার রেকর্ড রক্ষা করে না
GDPR Article 28 বলে যে প্রতিষ্ঠানগুলিকে শুধুমাত্র এমন প্রসেসর ব্যবহার করতে হবে যারা "পর্যাপ্ত গ্যারান্টি" দেয়। Data Processing Agreement হল সেই গ্যারান্টির লিখিত প্রমাণ।
HIPAA Business Associate Agreement-এর মতো, DPA আইনগত দিক কভার করে। এটি প্রদানকারীর সার্ভারে আপনার নথিতে কী ঘটে তা কভার করে না।
সম্পূর্ণ GDPR-সামঞ্জস্যপূর্ণ DPA সহ একটি ক্লাউড টুল এখনও করতে পারে:
- প্রদানকারীর ধারণ করা কী সহ সার্ভার-সাইড এনক্রিপশন ব্যবহার করে গ্রাহকের রেকর্ড সংরক্ষণ করা
- অনেক অন্যান্য ক্লায়েন্ট দ্বারা ব্যবহৃত শেয়ার্ড সিস্টেমের মাধ্যমে কর্মী তথ্য প্রক্রিয়া করা
- সম্মত ব্যবহারের বাইরে লগ এবং ক্যাশ করা কনটেন্ট রাখা
- উপরের সবকিছু উন্মুক্ত করে এমন লঙ্ঘনের শিকার হওয়া
DPA আইনগত দায়িত্ব নির্ধারণ করে। এটি উন্মুক্ততার বিরুদ্ধে কোনো প্রযুক্তিগত দেয়াল তৈরি করে না। আক্রমণকারীরা ৯ মিনিটে প্ল্যাটফর্ম ভাঙলে, DPA তাদের ধীর করে না।
Article 28 দায়িত্ব সম্পর্কে সহজ ভাষায় সাহায্যের জন্য GDPR গ্লসারি দেখুন।
৩০০% বৃদ্ধি কেন কাঠামোগত
৩০০% বৃদ্ধি একসাথে কাজ করা দুটি শক্তি প্রতিফলিত করে।
প্রথমত, ২০২৪ সালে SaaS প্ল্যাটফর্মে সংবেদনশীল তথ্যের পরিমাণ তীব্রভাবে বেড়েছে। আরও বেশি প্রতিষ্ঠান আরও বেশি কাজ ক্লাউড টুলে নিয়ে গেছে। আরও বেশি নথি তৃতীয় পক্ষের সার্ভারে গেছে। বেশি কনটেন্ট মানে সেই সার্ভারে আক্রমণ করার বেশি কারণ।
দ্বিতীয়ত, আক্রমণকারীরা অভিযোজিত হয়েছে। প্রতিষ্ঠানগুলো এখন SaaS টুলের মাধ্যমে গ্রাহক রেকর্ড, আর্থিক লগ, HR তথ্য, আইনি কনটেন্ট এবং স্বাস্থ্য রেকর্ড পাঠায়। একটি প্ল্যাটফর্মে আঘাত করলে অনেক ক্লায়েন্টের রেকর্ড পাওয়া যায়। গণিত পৃথক প্রতিষ্ঠানের পরিবর্তে প্ল্যাটফর্মে আক্রমণকে পুরস্কৃত করে।
৩০০% সংখ্যাটি অপরাধের তীক্ষ্ণতা নয়। এটি আক্রমণ কোথায় যায় তার একটি কাঠামোগত পরিবর্তন চিহ্নিত করে।
Zero-Knowledge অ্যানোনিমাইজেশন সমাধান হিসেবে
সমাধান চিন্তার একটি পরিবর্তন থেকে শুরু হয়। যদি যেকোনো প্ল্যাটফর্ম আক্রান্ত হতে পারে — এবং ২০২৪ সালের রেকর্ড প্রমাণ করে যে পারে — তাহলে কোনো প্ল্যাটফর্মেরই আপনার গ্রাহকদের ব্যক্তিগত তথ্য পাঠযোগ্য আকারে পাওয়া উচিত নয়।
আপলোডের আগে zero-knowledge অ্যানোনিমাইজেশন লঙ্ঘনের ঝুঁকি সম্পূর্ণরূপে পরিবর্তন করে। যখন zero-knowledge-প্রক্রিয়াজাত কনটেন্ট ধারণকারী একটি প্ল্যাটফর্ম আক্রান্ত হয়:
- আক্রমণকারীরা পাঠযোগ্য গ্রাহক পরিচয় ছাড়াই অ্যানোনিমাইজড রেকর্ডে পৌঁছায়
- কোনো ব্যক্তিগত তথ্য উন্মুক্ত না হওয়ায় বিষয় বিজ্ঞপ্তির প্রয়োজন নেই
- কোনো GDPR Article 82 যৌথ দায়বদ্ধতার মামলার প্রয়োজন নেই
- লঙ্ঘন থেকে কোনো নিয়ন্ত্রক ফলোআপ হয় না
আক্রমণটি প্ল্যাটফর্মে আঘাত করে। এটি আপনার গ্রাহকদের কাছে পৌঁছায় না। তাদের ব্যক্তিগত তথ্য কখনও প্ল্যাটফর্মের সার্ভারে পাঠযোগ্য আকারে পৌঁছায়নি।
এটি তত্ত্ব নয়। এটি একটি সহজ সত্য: চুরি করার কোনো রেকর্ড নেই কারণ কোনোটিই পাঠযোগ্য আকারে পাঠানো হয়নি। FAQ zero-knowledge অ্যানোনিমাইজেশনের সাধারণ প্রশ্নের উত্তর দেয়। আমাদের মূল্য নির্ধারণ পাতা দেখায় এই সুরক্ষার স্কেলে কত খরচ হয়।
৩০০% বৃদ্ধি ঝুঁকির গণনা পরিবর্তন করে। একজন সরবরাহকারীর নিরাপত্তা অবস্থান এবং চুক্তির শর্ত যাচাই করা মানে বাজি ধরা যে আপনার সরবরাহকারী পরবর্তী শিরোনাম হবে না। Zero-knowledge অ্যানোনিমাইজেশন সেই বাজি দূর করে।