CIS বেঞ্চমার্ক হলো Center for Internet Security প্রকাশিত নিরাপদ কনফিগারেশনের নির্দেশিকা, যা বিশেষজ্ঞদের ঐকমত্যে তৈরি। এগুলো অপারেটিং সিস্টেম —Amazon Linux, Ubuntu, RHEL, Windows— ঢেকে রাখে শত শত সুনির্দিষ্ট সুপারিশে: ফাইল অনুমতি, কার্নেল প্যারামিটার, পাসওয়ার্ড নীতি, যেসব সার্ভিস বন্ধ রাখা উচিত, কিংবা নিরীক্ষার কনফিগারেশন।
হার্ডেনিং AMI-তে প্রয়োগ করা —প্রতিটি মোতায়েন করা সার্ভারে নয়— সবচেয়ে কার্যকর: একবার কঠোর করুন, তারপর প্রতিটি ইনস্ট্যান্স নিরাপদ হয়েই জন্মাবে। এটাই সেই «ডিফল্টে নিরাপদ» দৃষ্টিভঙ্গি, যা ISO 27001, SOC 2, PCI DSS বা জাতীয় নিরাপত্তা কাঠামো দাবি করে।
L1 ও L2 স্তর: কতটা আঁটবেন
CIS স্তরভেদে প্রোফাইল সংজ্ঞায়িত করে। ঠিকঠাক বাছাই করলে অতি-উৎসাহে অ্যাপ্লিকেশন ভাঙার ঝুঁকি থাকে না।
| প্রোফাইল | লক্ষ্য | কখন ব্যবহার করবেন |
|---|---|---|
| Level 1 (L1) | উল্লেখযোগ্য কার্যকরী প্রভাব ছাড়াই মৌলিক নিরাপত্তা | বেশিরভাগ ওয়ার্কলোডের শুরুর বিন্দু |
| Level 2 (L2) | সংবেদনশীল পরিবেশের জন্য গভীর প্রতিরক্ষা | নিয়ন্ত্রিত ডেটা, উচ্চ ঝুঁকি; সমন্বয় লাগতে পারে |
| STIG | মার্কিন প্রতিরক্ষা দপ্তরের শর্ত | সরকারি বা প্রতিরক্ষা চুক্তি |
CIS হার্ডেনিং প্রোফাইল ও তাদের প্রয়োগক্ষেত্র।
ইমেজে হার্ডেনিং স্বয়ংক্রিয় করবেন কীভাবে
হাতে কঠোর করা স্কেলও করে না, নিরীক্ষাযোগ্যও নয়। বিল্ড পাইপলাইনে একে আনার তিনটি প্রচলিত পথ:
- CIS কম্পোনেন্টসহ EC2 Image Builder: AWS ব্যবস্থাপিত CIS স্তরের সঙ্গে সংহতি দেয়, যা বিল্ডের সময় বেঞ্চমার্ক প্রয়োগ ও যাচাই করে; Marketplace-এ CIS Hardened ইমেজের বিকল্পও আছে।
- হার্ডেনিং রোলসহ Ansible: Packer-এর প্রোভিশনারের ভেতরে Linux-এর জন্য CIS-ভিত্তিক রোল পুনর্ব্যবহার করুন; এটি ক্লাউডে ক্লাউডে বহনযোগ্য।
- নিজের ইডেমপোটেন্ট স্ক্রিপ্ট: নির্দিষ্ট ক্ষেত্রে — পূর্ণ নিয়ন্ত্রণের সুবিধা আর রক্ষণাবেক্ষণের অসুবিধা।
উচ্চ প্রভাবের যেসব নিয়ন্ত্রণ বাদ পড়া চলবে না
অগ্রাধিকার ঠিক করতে হলে এই CIS নিয়ন্ত্রণগুলো সবচেয়ে কম খরচে সবচেয়ে বেশি ঝুঁকি কমায়:
- SSH-এ সরাসরি root প্রবেশ বন্ধ করুন এবং কী-ভিত্তিক প্রবেশ বাধ্যতামূলক করুন, পাসওয়ার্ড কখনো নয়।
- অ্যাটাক সারফেস কমাতে অপ্রয়োজনীয় প্যাকেজ ও সার্ভিস সরান।
- হোস্ট ফায়ারওয়াল কনফিগার করুন (firewalld বা nftables), ডিফল্টে প্রত্যাখ্যানসহ।
- নিরীক্ষা চালু করুন (
auditd) এবং ঘটনার কেন্দ্রীভূত লগ রাখুন। - স্পুফিং ও নেটওয়ার্ক আক্রমণের বিরুদ্ধে নিরাপদ কার্নেল প্যারামিটার (
sysctl) প্রয়োগ করুন। - কঠোর পাসওয়ার্ড নীতি ও অ্যাকাউন্ট লকআউট।
- গুরুত্বপূর্ণ ফাইলে সঠিক অনুমতি:
/etc/passwd,/etc/shadowও বুট ডিরেক্টরি।
হার্ডেনিং সত্যিই প্রয়োগ হয়েছে কি না যাচাই করুন
যাচাই ছাড়া কঠোর করা বিশ্বাসের কাজ। একটি স্বয়ংক্রিয় যাচাই ধাপ যুক্ত করুন, যা বেঞ্চমার্কের বিপরীতে ইমেজকে নম্বর দেবে এবং সীমা না ছুঁলে বিল্ড ব্যর্থ করবে।
- CIS-CAT, InSpec বা OpenSCAP সদ্য সেঁকা ইনস্ট্যান্স স্ক্যান করে কমপ্লায়েন্স রিপোর্ট বানায়।
- উত্তীর্ণের সীমা: কোয়ালিটি গেট হিসেবে ঠিক করুন, যেমন «L1-এর ≥ ৯৫ % নিয়ন্ত্রণ পাস»।
- নিরীক্ষার প্রমাণ: রিপোর্টটি বিল্ড আর্টিফ্যাক্ট হিসেবে রাখুন; পরের SOC 2 বা ISO নিরীক্ষায় এটিই খাঁটি সোনা।
ভারসাম্য: অ্যাপ্লিকেশন না ভেঙে নিরাপত্তা
চিরাচরিত ভুল হলো চোখ বুজে L2 প্রয়োগ করা, আর পরে দেখা যে অ্যাপ্লিকেশন চালুই হচ্ছে না। বুদ্ধিমান কৌশল: L1 থেকে শুরু করুন, মাপুন এবং স্টেজিংয়ে পরখ করে বেছে বেছে L2 নিয়ন্ত্রণ বাড়ান। প্রতিটি যৌক্তিক ব্যতিক্রম নথিভুক্ত করুন; কারণসহ বন্ধ করা নিয়ন্ত্রণ নিরীক্ষায় গ্রহণযোগ্য, নীরবে বন্ধ করা নয়।
প্রায়শই জিজ্ঞাসিত প্রশ্ন
CIS হার্ডেনিং কি আমার ইনস্ট্যান্স ধীর করে দেয়?
L1 প্রোফাইলের কর্মক্ষমতাগত প্রভাব কার্যত শূন্য। L2-এর কিছু নিবিড় নিরীক্ষা নিয়ন্ত্রণ বাড়তি বোঝা যোগ করতে পারে, তাই সেগুলো বেছে প্রয়োগ ও মাপা হয়।
CIS Hardened ইমেজ কি কিনতেই হবে, নাকি নিজে করা যায়?
নিজেই করতে পারেন — Ansible, OpenSCAP বা EC2 Image Builder-এর কম্পোনেন্ট দিয়ে। Marketplace-এর CIS Hardened ইমেজ পরিশ্রম বাঁচায় এবং যাচাই সঙ্গে আনে, তবে অপরিহার্য নয়।
হার্ডেনিং করলেই কি ISO 27001 বা PCI DSS মেনে চলা হয়?
হার্ডেনিং একটি গুরুত্বপূর্ণ কারিগরি নিয়ন্ত্রণ, তবে কমপ্লায়েন্সে প্রক্রিয়া, নীতি ও প্রমাণও পড়ে। AMI কঠোর করা আপনাকে অনেকটা কাছে নিয়ে যায়, কিন্তু কাঠামোর বাকি অংশের বিকল্প নয়।
imaxe.cloud-এ আমরা শিল্পের ভালো চর্চা অনুযায়ী হার্ডেন্ড ইমেজ থেকে শুরু করি, যাতে আপনি নিরাপদ ভিত্তিতে মোতায়েন করেন।



