লঞ্চার পণ্য Bitnami ডকুমেন্টেশনimaxe CLI ব্লগ যোগাযোগ

AMI-এর CIS হার্ডেনিং: আপনার EC2 ইমেজ কঠোর করার ব্যবহারিক গাইড

হার্ডেন না করা ইমেজ হলো খোলা দরজা, যা কারও ঢোকার অপেক্ষায়। আপনার AMI-তে CIS বেঞ্চমার্ক প্রয়োগ করলে নিরাপত্তার অবস্থান এক লাফে উঠে যায় এবং কমপ্লায়েন্স কাছে আসে। দল না থামিয়েই কীভাবে করবেন, বলছি।

ধাতব ফটকে ঝোলানো তালা ও শিকল
ধাতব ফটকে ঝোলানো তালা ও শিকল ছবি: ImagePerson · CC BY-SA 4.0 · Wikimedia Commons

CIS বেঞ্চমার্ক হলো Center for Internet Security প্রকাশিত নিরাপদ কনফিগারেশনের নির্দেশিকা, যা বিশেষজ্ঞদের ঐকমত্যে তৈরি। এগুলো অপারেটিং সিস্টেম —Amazon Linux, Ubuntu, RHEL, Windows— ঢেকে রাখে শত শত সুনির্দিষ্ট সুপারিশে: ফাইল অনুমতি, কার্নেল প্যারামিটার, পাসওয়ার্ড নীতি, যেসব সার্ভিস বন্ধ রাখা উচিত, কিংবা নিরীক্ষার কনফিগারেশন।

হার্ডেনিং AMI-তে প্রয়োগ করা —প্রতিটি মোতায়েন করা সার্ভারে নয়— সবচেয়ে কার্যকর: একবার কঠোর করুন, তারপর প্রতিটি ইনস্ট্যান্স নিরাপদ হয়েই জন্মাবে। এটাই সেই «ডিফল্টে নিরাপদ» দৃষ্টিভঙ্গি, যা ISO 27001, SOC 2, PCI DSS বা জাতীয় নিরাপত্তা কাঠামো দাবি করে।

L1 ও L2 স্তর: কতটা আঁটবেন

CIS স্তরভেদে প্রোফাইল সংজ্ঞায়িত করে। ঠিকঠাক বাছাই করলে অতি-উৎসাহে অ্যাপ্লিকেশন ভাঙার ঝুঁকি থাকে না।

প্রোফাইললক্ষ্যকখন ব্যবহার করবেন
Level 1 (L1)উল্লেখযোগ্য কার্যকরী প্রভাব ছাড়াই মৌলিক নিরাপত্তাবেশিরভাগ ওয়ার্কলোডের শুরুর বিন্দু
Level 2 (L2)সংবেদনশীল পরিবেশের জন্য গভীর প্রতিরক্ষানিয়ন্ত্রিত ডেটা, উচ্চ ঝুঁকি; সমন্বয় লাগতে পারে
STIGমার্কিন প্রতিরক্ষা দপ্তরের শর্তসরকারি বা প্রতিরক্ষা চুক্তি

CIS হার্ডেনিং প্রোফাইল ও তাদের প্রয়োগক্ষেত্র।

ইমেজে হার্ডেনিং স্বয়ংক্রিয় করবেন কীভাবে

হাতে কঠোর করা স্কেলও করে না, নিরীক্ষাযোগ্যও নয়। বিল্ড পাইপলাইনে একে আনার তিনটি প্রচলিত পথ:

  • CIS কম্পোনেন্টসহ EC2 Image Builder: AWS ব্যবস্থাপিত CIS স্তরের সঙ্গে সংহতি দেয়, যা বিল্ডের সময় বেঞ্চমার্ক প্রয়োগ ও যাচাই করে; Marketplace-এ CIS Hardened ইমেজের বিকল্পও আছে।
  • হার্ডেনিং রোলসহ Ansible: Packer-এর প্রোভিশনারের ভেতরে Linux-এর জন্য CIS-ভিত্তিক রোল পুনর্ব্যবহার করুন; এটি ক্লাউডে ক্লাউডে বহনযোগ্য।
  • নিজের ইডেমপোটেন্ট স্ক্রিপ্ট: নির্দিষ্ট ক্ষেত্রে — পূর্ণ নিয়ন্ত্রণের সুবিধা আর রক্ষণাবেক্ষণের অসুবিধা।

উচ্চ প্রভাবের যেসব নিয়ন্ত্রণ বাদ পড়া চলবে না

অগ্রাধিকার ঠিক করতে হলে এই CIS নিয়ন্ত্রণগুলো সবচেয়ে কম খরচে সবচেয়ে বেশি ঝুঁকি কমায়:

  • SSH-এ সরাসরি root প্রবেশ বন্ধ করুন এবং কী-ভিত্তিক প্রবেশ বাধ্যতামূলক করুন, পাসওয়ার্ড কখনো নয়।
  • অ্যাটাক সারফেস কমাতে অপ্রয়োজনীয় প্যাকেজ ও সার্ভিস সরান
  • হোস্ট ফায়ারওয়াল কনফিগার করুন (firewalld বা nftables), ডিফল্টে প্রত্যাখ্যানসহ।
  • নিরীক্ষা চালু করুন (auditd) এবং ঘটনার কেন্দ্রীভূত লগ রাখুন।
  • স্পুফিং ও নেটওয়ার্ক আক্রমণের বিরুদ্ধে নিরাপদ কার্নেল প্যারামিটার (sysctl) প্রয়োগ করুন।
  • কঠোর পাসওয়ার্ড নীতি ও অ্যাকাউন্ট লকআউট।
  • গুরুত্বপূর্ণ ফাইলে সঠিক অনুমতি: /etc/passwd, /etc/shadow ও বুট ডিরেক্টরি।

হার্ডেনিং সত্যিই প্রয়োগ হয়েছে কি না যাচাই করুন

যাচাই ছাড়া কঠোর করা বিশ্বাসের কাজ। একটি স্বয়ংক্রিয় যাচাই ধাপ যুক্ত করুন, যা বেঞ্চমার্কের বিপরীতে ইমেজকে নম্বর দেবে এবং সীমা না ছুঁলে বিল্ড ব্যর্থ করবে।

  • CIS-CAT, InSpec বা OpenSCAP সদ্য সেঁকা ইনস্ট্যান্স স্ক্যান করে কমপ্লায়েন্স রিপোর্ট বানায়।
  • উত্তীর্ণের সীমা: কোয়ালিটি গেট হিসেবে ঠিক করুন, যেমন «L1-এর ≥ ৯৫ % নিয়ন্ত্রণ পাস»।
  • নিরীক্ষার প্রমাণ: রিপোর্টটি বিল্ড আর্টিফ্যাক্ট হিসেবে রাখুন; পরের SOC 2 বা ISO নিরীক্ষায় এটিই খাঁটি সোনা।

ভারসাম্য: অ্যাপ্লিকেশন না ভেঙে নিরাপত্তা

চিরাচরিত ভুল হলো চোখ বুজে L2 প্রয়োগ করা, আর পরে দেখা যে অ্যাপ্লিকেশন চালুই হচ্ছে না। বুদ্ধিমান কৌশল: L1 থেকে শুরু করুন, মাপুন এবং স্টেজিংয়ে পরখ করে বেছে বেছে L2 নিয়ন্ত্রণ বাড়ান। প্রতিটি যৌক্তিক ব্যতিক্রম নথিভুক্ত করুন; কারণসহ বন্ধ করা নিয়ন্ত্রণ নিরীক্ষায় গ্রহণযোগ্য, নীরবে বন্ধ করা নয়।

প্রায়শই জিজ্ঞাসিত প্রশ্ন

CIS হার্ডেনিং কি আমার ইনস্ট্যান্স ধীর করে দেয়?

L1 প্রোফাইলের কর্মক্ষমতাগত প্রভাব কার্যত শূন্য। L2-এর কিছু নিবিড় নিরীক্ষা নিয়ন্ত্রণ বাড়তি বোঝা যোগ করতে পারে, তাই সেগুলো বেছে প্রয়োগ ও মাপা হয়।

CIS Hardened ইমেজ কি কিনতেই হবে, নাকি নিজে করা যায়?

নিজেই করতে পারেন — Ansible, OpenSCAP বা EC2 Image Builder-এর কম্পোনেন্ট দিয়ে। Marketplace-এর CIS Hardened ইমেজ পরিশ্রম বাঁচায় এবং যাচাই সঙ্গে আনে, তবে অপরিহার্য নয়।

হার্ডেনিং করলেই কি ISO 27001 বা PCI DSS মেনে চলা হয়?

হার্ডেনিং একটি গুরুত্বপূর্ণ কারিগরি নিয়ন্ত্রণ, তবে কমপ্লায়েন্সে প্রক্রিয়া, নীতি ও প্রমাণও পড়ে। AMI কঠোর করা আপনাকে অনেকটা কাছে নিয়ে যায়, কিন্তু কাঠামোর বাকি অংশের বিকল্প নয়।

imaxe.cloud-এ আমরা শিল্পের ভালো চর্চা অনুযায়ী হার্ডেন্ড ইমেজ থেকে শুরু করি, যাতে আপনি নিরাপদ ভিত্তিতে মোতায়েন করেন।

cisহার্ডেনিংকমপ্লায়েন্সinspecনিরাপত্তা
IM

imaxe দল

আমরা ক্যাটালগের AMI তৈরি ও রক্ষণাবেক্ষণ করি। একটি সংস্করণ প্রকাশ করার সময়, আমরা সবার আগে প্রোডাকশনে এটি ব্যবহার করি।

ক্যাটালগ থেকে

এই নিবন্ধের সঙ্গে সম্পর্কিত AMI

পড়া চালিয়ে যান

সম্পর্কিত নিবন্ধ