Compliance · · 4 min read

ইইউর সাইবার আইন বিক্রেতাদের পণ্য-নিরাপত্তা নতুন করে ভাবতে বাধ্য করছে

সাইবার রেজিলিয়েন্স অ্যাক্ট প্রযুক্তি কোম্পানিগুলোকে দ্রুততর রিপোর্টিং, সমন্বিত নিরাপত্তা-তথ্য এবং শুরু থেকেই পণ্যে সুরক্ষা সংযুক্ত করার দিকে ঠেলে দিচ্ছে।

CSO Online-এর প্রতিবেদন অনুযায়ী, ইউরোপীয় ইউনিয়নের সাইবার রেজিলিয়েন্স অ্যাক্ট প্রযুক্তি কোম্পানিগুলো কীভাবে সংযুক্ত পণ্য তৈরি, নজরদারি এবং বিক্রি করে, তা বদলে দিতে চলেছে। এই বিধিতে বলা হয়েছে, ডিজিটাল উপাদানযুক্ত কোনো পণ্যের সক্রিয়ভাবে কাজে লাগানো দুর্বলতা বা গুরুতর ঘটনার সন্ধান পেলে নির্মাতাদের 24 ঘণ্টার মধ্যে কর্তৃপক্ষকে জানাতে হবে।

11 সেপ্টেম্বর চালু হওয়া এই রিপোর্টিং বিধি ইন্টারনেট-সংযুক্ত হার্ডওয়্যার ও সফটওয়্যারের নিরাপত্তার জন্য ইইউজুড়ে একটি আইনি কাঠামো তৈরি করেছে। এর আওতা এই জোটের ভেতরে অবস্থিত কোম্পানির মধ্যে সীমাবদ্ধ নয়। ইউরোপীয় বাজারে আওতাভুক্ত পণ্য বিক্রি করতে চায়—এমন যেকোনো ব্যবসা, তার সদর দপ্তর যেখানেই থাকুক না কেন, এর আওতায় পড়তে পারে।

এর আওতায় রয়েছে অপারেটিং সিস্টেম, রাউটার, ফায়ারওয়াল, ভার্চুয়াল প্রাইভেট নেটওয়ার্ক, পরিচয়-ব্যবস্থাপনা সরঞ্জাম, নিরাপত্তা সফটওয়্যার এবং নেটওয়ার্ক-ব্যবস্থাপনা সিস্টেমের মতো এন্টারপ্রাইজ প্রযুক্তি। কৃত্রিম বুদ্ধিমত্তা-সমর্থিত সিস্টেমসহ উচ্চমাত্রার কম্পিউটিং কাজের জন্য ব্যবহৃত হার্ডওয়্যারের ক্ষেত্রেও এই শর্ত প্রযোজ্য হবে।

বাজারে প্রবেশের শর্ত হয়ে উঠছে নিরাপত্তা

Alcatel Lucent Enterprise-এর প্রধান পণ্য-নিরাপত্তা কর্মকর্তা ভিনসেন্ট লোম্বা CSO Online-কে বলেন, এই আইন আন্তর্জাতিক প্রযুক্তি বাজারে প্রতিযোগিতার জন্য সাইবার রেজিলিয়েন্সকে মৌলিক শর্তে পরিণত করতে পারে। তাঁর মতে, নির্মাতারা প্রায়ই প্রসেসিং সক্ষমতার ওপর বেশি জোর দিয়েছেন, অথচ অন্তর্নিহিত স্থাপত্যে থাকা সুরক্ষার দিকে তুলনামূলক কম মনোযোগ দিয়েছেন।

লোম্বা বলেন, এই ভারসাম্য বদলাতে হবে। ইউরোপে হার্ডওয়্যার ও গ্রাফিকস প্রসেসর সরবরাহকারী কোম্পানিগুলোকে মূল সিস্টেম নতুন করে নকশা করতে হতে পারে, যাতে কোনো পণ্য বাজারে ছাড়ার পর সুরক্ষা যোগ করার বদলে শুরু থেকেই রেজিলিয়েন্স অন্তর্ভুক্ত থাকে।

যেসব ব্যবসা ইতিমধ্যে তাদের প্রক্রিয়ার মধ্যে নিরাপত্তা নিয়ন্ত্রণ, গভর্ন্যান্স এবং সরবরাহ-শৃঙ্খলের তদারকি অন্তর্ভুক্ত করে পণ্য তৈরি করে, এই বিধি তাদের সুবিধা দিতে পারে। লোম্বা আশা করছেন, ইইউর নিয়মগুলো একটি বিস্তৃত মানদণ্ড প্রতিষ্ঠা করবে এবং ইউরোপের বাইরের সরবরাহকারীদের মান বাড়াতে বাধ্য করবে, যদি তারা ইউরোপীয় কোম্পানিগুলোর সঙ্গে প্রতিযোগিতায় টিকে থাকতে চায়।

সম্ভাব্য আন্তর্জাতিক প্রভাবের দিক থেকে এই অভিজ্ঞতা ইইউর জেনারেল ডেটা প্রোটেকশন রেগুলেশনের কথা মনে করিয়ে দেয়। PCA Cyber Security-এর পণ্য পরিচালক আর্তেম সেরেব্রভ CSO Online-কে বলেন, কিছু দিক থেকে সাইবার রেজিলিয়েন্স অ্যাক্টের প্রাথমিক পর্যায় GDPR চালুর সময়ের মতো।

তবে তিনি একটি সম্ভাব্য দুর্বলতার দিকেও ইঙ্গিত করেন। সেরেব্রভ বলেন, GDPR ডেটা ফাঁসের রিপোর্ট করার বাধ্যবাধকতা তৈরি করেছিল, কিন্তু কতটা ডেটা হারিয়েছে তা পরিমাপের শর্ত রাখেনি। এর ফলে কিছু প্রতিষ্ঠান বড় অঙ্কের জরিমানার ঝুঁকি কমাতে তাদের নজরদারির পরিধি সীমিত করতে উৎসাহিত হয়ে থাকতে পারে। সেরেব্রভের তুলনা থেকে বোঝা যায়, কোনো ঘটনা কীভাবে ঘটেছে এবং তা কতটা গুরুতর—তা নির্ধারণের সমানভাবে স্পষ্ট দায়িত্ব না থাকলে রিপোর্টিংয়ের শর্ত অনিচ্ছাকৃত আচরণের জন্ম দিতে পারে।

চব্বিশ ঘণ্টা উন্মোচিত করছে খণ্ডিত সিস্টেম

অনেক বিক্রেতার জন্য মূল সমস্যা আইনি নয়, বরং পরিচালনাগত। কোনো বিজ্ঞপ্তির জন্য প্রয়োজনীয় তথ্য সাধারণত সিকিউরিটি ইনফরমেশন অ্যান্ড ইভেন্ট ম্যানেজমেন্ট প্ল্যাটফর্ম, থ্রেট-ইন্টেলিজেন্স ফিড, পরিচিতভাবে কাজে লাগানো দুর্বলতার সতর্কতা, স্ক্যানিং সরঞ্জাম, অ্যাসেট রেকর্ড এবং সফটওয়্যার বিল অব ম্যাটেরিয়ালসের মধ্যে ছড়িয়ে থাকে।

এই সিস্টেমগুলো এমনভাবে সংযুক্ত নাও থাকতে পারে, যাতে কোনো কোম্পানি এক দিনের মধ্যে আক্রান্ত পণ্য শনাক্ত, আক্রমণের শিকার হওয়ার বিষয়টি নিশ্চিত এবং নির্ভুলভাবে রিপোর্ট করতে পারে। Cobalt-এর আক্রমণাত্মক নিরাপত্তা গবেষণা ও কমিউনিটি বিভাগের পরিচালক জো ব্রিঙ্কলি বলেন, প্রতিটি ধাপ ম্যানুয়ালি সম্পন্ন করার জন্য এই সময়সীমায় বিশ্লেষকদের হাতে খুব কম সময় থাকে।

কোনো নতুন দুর্বলতা প্রকাশ পেলে একটি দলকে সেটি তাদের সফটওয়্যার ইনভেন্টরির সঙ্গে মিলিয়ে দেখতে, সংশ্লিষ্ট অ্যাসেট খুঁজে বের করতে এবং আক্রমণকারীরা ওই দুর্বলতা ব্যবহার করছে কি না তা নির্ধারণের জন্য বর্তমান নিরাপত্তা টেলিমেট্রি পরীক্ষা করতে হতে পারে। এসব কাজ যদি কয়েকটি ড্যাশবোর্ডে আলাদা আলাদা অনুসন্ধানের মাধ্যমে করতে হয়, তাহলে প্রতিষ্ঠানটি ঘটনাগুলো নিশ্চিত করার আগেই রিপোর্টিংয়ের সময়সীমার বড় অংশ শেষ হয়ে যেতে পারে।

এর বাস্তব ফল হলো অটোমেশনের চাহিদা। কোনো দুর্বলতা দেখা দিলে সিস্টেমগুলোকে সফটওয়্যার বিল অব ম্যাটেরিয়ালস পরীক্ষা করতে, উন্মুক্ত অ্যাসেট শনাক্ত করতে এবং ফলাফলগুলো সক্রিয় পরিচালনাগত তথ্যের সঙ্গে তুলনা করতে হবে। যেসব বিক্রেতা এসব উৎসকে সংযুক্ত করতে পারবে না, তারা সমস্যা নিয়ন্ত্রণ ও সমাধান প্রয়োগের বদলে তদন্তেই হাতে থাকা অধিকাংশ সময় ব্যয় করার ঝুঁকিতে থাকবে।

সাংগঠনিক প্রস্তুতির পরীক্ষা

NCC Group-এর যুক্তরাজ্য সরকারের বিষয়ক বিভাগের প্রধান লুইস হর্টন নতুন দায়িত্বগুলোকে পরিচালনাগত প্রস্তুতির একটি বড় পরীক্ষা হিসেবে বর্ণনা করেছেন। প্রতিষ্ঠানগুলোর নির্ভরযোগ্য দুর্বলতা-ব্যবস্থাপনা পদ্ধতি, পণ্যের পারস্পরিক নির্ভরতার স্পষ্ট ধারণা এবং দ্রুত ও সঠিকভাবে ঘটনা মূল্যায়ন ও জানাতে পারার সক্ষমতা লাগবে।

এই প্রস্তুতি কোনো ঘটনা ঘটার আগেই শুরু করতে হবে। এর মধ্যে রয়েছে নিরাপদ উন্নয়ন পদ্ধতি, সরবরাহকারীদের তদারকি এবং প্রকৌশল, নিরাপত্তা ও ব্যবস্থাপনা দলের মধ্যে সিদ্ধান্তের জন্য স্পষ্ট দায়িত্ব। হর্টন বলেন, কোম্পানিগুলোর CRA-কে আলাদা আলাদা কমপ্লায়েন্স কাজের সমষ্টি হিসেবে না দেখে বৃহত্তর রেজিলিয়েন্স কর্মসূচির অংশ হিসেবে বিবেচনা করা উচিত।

CREST-এর যুক্তরাজ্য ও ইউরোপ অঞ্চলের প্রধান হেইগর ফ্রেইতাস বলেন, হার্ডওয়্যার ও সফটওয়্যার নির্মাতাদের মধ্যে জবাবদিহি বাড়িয়ে এবং নিরাপত্তা চর্চাকে আরও সামঞ্জস্যপূর্ণ করে এই বিধি বৃহত্তর ডিজিটাল পরিবেশকে শক্তিশালী করতে পারে।

এই চাপ চিফ ইনফরমেশন সিকিউরিটি অফিসারদের ওপরও পড়বে। তাদের দলকে পণ্য, উপাদান ও পারস্পরিক নির্ভরতার হালনাগাদ এবং অনুসন্ধানযোগ্য রেকর্ড রাখতে হবে—শুধু নির্দিষ্ট সময় পরপর কমপ্লায়েন্স পর্যালোচনার জন্য তৈরি স্থির ইনভেন্টরি নয়। সফটওয়্যার বিল অব ম্যাটেরিয়ালসকে এমন সক্রিয় পরিচালনাগত সম্পদ হিসেবে কাজ করতে হবে, যা তাৎক্ষণিক তদন্ত ও ঝুঁকি কমানোর কাজে সহায়তা করতে পারে।

এন্টারপ্রাইজ নিরাপত্তা নেতাদের জন্য তাই নতুন মানদণ্ডটি কেবল দ্রুততর কাগজপত্রের বিষয় নয়। কোনো প্রতিষ্ঠান কী চালায়, সেই সিস্টেমগুলোতে কোন উপাদান রয়েছে এবং নতুন আবিষ্কৃত দুর্বলতা কাজে লাগানো হচ্ছে কি না—এসব বিষয়ে এটি অবিচ্ছিন্ন দৃশ্যমানতার দাবি জানায়। CRA-এর অধীনে এসব প্রশ্নের উত্তর দিতে দেরি হলে নিয়ন্ত্রক কমপ্লায়েন্স এবং ইউরোপীয় বাজারে অব্যাহত প্রবেশাধিকার—দুটিই হুমকির মুখে পড়তে পারে।

cybersecurityeu regulationcyber resilience actvulnerability managementsoftware supply chainsecure by designcompliance

Continue reading

Read this in another language