লাল, বেগুনি ও নীল ধারা একত্রে এক চিহ্নে গাঁথা — আক্রমণাত্মক নিরাপত্তা, নিরীক্ষা ও ঘটনা প্রতিক্রিয়া, যা আমরা ভাঙি তা যে সফটওয়্যার উন্নয়ন শক্তিশালী করে তার দ্বারা সমর্থিত।
আপনার অবকাঠামো, ওয়েব অ্যাপ, API এবং ক্লাউড পরিবেশের বিরুদ্ধে বাস্তব-বিশ্বের আক্রমণ সিমুলেশন। ব্যবসা-পঠনযোগ্য প্রতিকার পথ সহ সম্পূর্ণ প্রতিবেদন। OWASP এবং PTES পদ্ধতি।
পূর্ণ-পরিসরের ঘটনা প্রতিক্রিয়া — র্যানসমওয়্যার, ব্যবসায়িক ইমেইল প্রতারণা, ডেটা চুরি এবং অ্যাকাউন্ট দখল। সীমাবদ্ধকরণ, ফরেনসিক পুনরুদ্ধার, ডিক্রিপ্টর গবেষণা এবং বীমাকারীর জন্য প্রস্তুত প্রতিবেদন।
চলুন কথা বলি আমাদের সেবা নিয়ে?
জিজ্ঞাসা করতে Enter চাপুন — মিলে যাওয়া উত্তর উপরে প্রদর্শিত হবে। মিল না পেলে? নিচের যোগাযোগের মাধ্যমগুলো ব্যবহার করুন।
প্রশ্ন করতে জাভাস্ক্রিপ্ট প্রয়োজন — সম্পূর্ণ FAQ নিচে দেওয়া আছে। ↓
PWN-ALL চারটি সংযুক্ত অনুশীলন প্রদান করে: পেনিট্রেশন টেস্টিং এবং আক্রমণ সিমুলেশন; ইনসিডেন্ট রেসপন্স এবং ডিজিটাল ফরেনসিক্স; নিরাপদ Rust এবং Python সফটওয়্যার ইঞ্জিনিয়ারিং; এবং ভেন্ডর-নিউট্রাল নিরাপত্তা পরামর্শ। প্রতিটি কার্যক্রমের লিখিত পরিধি, নির্দিষ্ট ডেলিভারবল এবং সম্মত গ্রহণযোগ্যতা মানদণ্ড রয়েছে।
হ্যাঁ। PWN-ALL Auditing, Reviewing & Testing Cyber Risks CO. L.L.C হল সংযুক্ত আরব আমিরাতের দুবাইয়ের একটি কোম্পানি, যা ২০২৪ সালে প্রতিষ্ঠিত এবং দুবাই DET লাইসেন্স নং 1324553 এর অধীনে পরিচালিত। কোম্পানিটি D-U-N-S 571235572 এবং NCAGE 10G8W নম্বরও তালিকাভুক্ত করেছে।
আমরা প্রধানত বিশ্বব্যাপী প্রতিষ্ঠান, সরকারি সংস্থা এবং উচ্চ-মূল্যের প্ল্যাটফর্মের সাথে কাজ করি। আমাদের সেবা বিভিন্ন অঞ্চলে দূর থেকে প্রদান করা যেতে পারে, এবং যোগাযোগ ২০টিরও বেশি ভাষায় সম্ভব; অবস্থান-নির্দিষ্ট কোনো আইনি, প্রমাণ বা ডেটা-হ্যান্ডলিং সংক্রান্ত প্রয়োজনীয়তা স্কোপ নির্ধারণের সময়ই সম্মত হয়।
হ্যাঁ। সংবেদনশীল বিবরণ শেয়ার করার আগে আমরা একটি এনডিএ স্বাক্ষর করতে পারি এবং Signal, PGP-এনক্রিপ্টেড ইমেইল বা ক্লায়েন্ট অনুমোদিত অন্য কোনো চ্যানেল ব্যবহার করতে পারি। ক্লায়েন্টের তথ্যের অ্যাক্সেস প্রয়োজন-জানার ভিত্তিতে পরিচালিত হয়, যা এনগেজমেন্টের জন্য সম্মত নিয়ন্ত্রণের আওতায়।
প্রথমে আপনার প্রয়োজনীয় ফলাফল, সংশ্লিষ্ট সেবা বা সম্পদ, জরুরি অবস্থা, সময়সীমা এবং যেকোনো অপারেটিং বা নিয়ন্ত্রক সীমাবদ্ধতা নির্ধারণ করুন; এনডিএ এবং নিরাপদ চ্যানেল স্থাপিত না হওয়া পর্যন্ত কোনো গোপনীয় তথ্য পাঠাবেন না। এরপর আমরা লিখিতভাবে পরিসর, বাদ দেওয়া বিষয়সমূহ, অনুমোদন, সম্পৃক্ততার নিয়মাবলী, সরবরাহযোগ্য ফলাফল, গ্রহণযোগ্যতার মানদণ্ড, যোগাযোগের বিবরণ এবং সময়সূচি নিশ্চিত করি।
পরিকল্পিত পেনিট্রেশন পরীক্ষা সাধারণত স্কোপিং এবং লিখিত অনুমোদনের পর ৩–৫ কর্মদিবসের মধ্যে শুরু করা যায়, বর্তমান উপলব্ধতার সাপেক্ষে। সক্রিয় ঘটনার ক্ষেত্রে পৃথক ২৪/৭ প্রতিক্রিয়া প্রক্রিয়া ব্যবহার করা হয়, তাই জরুরি পরিস্থিতি অবিলম্বে ফোন বা নিরাপদ মেসেজিং চ্যানেলের মাধ্যমে জানাতে হবে।
মূল্য নির্ধারণ নির্ভর করে সম্পদ, গভীরতা, সময়সীমা, ঝুঁকি, প্রমাণের প্রয়োজনীয়তা এবং সরবরাহযোগ্য সামগ্রীর উপর। পরিসর নির্ধারণের পর আপনি একটি লিখিত প্রস্তাব পাবেন; স্পষ্টভাবে সংজ্ঞায়িত কাজের জন্য স্থিরমূল্যের বিকল্প উপলব্ধ, অর্থপ্রদানের শর্তাবলী চুক্তিতে নির্ধারিত হয়, এবং বৃহত্তর প্রকল্পগুলির জন্য ব্যাংক গ্যারান্টি নিয়ে আলোচনা করা যেতে পারে।
অনুমোদিত পরিসরে ওয়েব অ্যাপ্লিকেশন, API, বাহ্যিক ও অভ্যন্তরীণ নেটওয়ার্ক, অ্যাক্টিভ ডিরেক্টরি, ক্লাউড পরিবেশ এবং মোবাইল অ্যাপ্লিকেশন অন্তর্ভুক্ত থাকতে পারে। বিস্তৃত রেড-টিম কার্যক্রমে যখন এসব কার্যক্রম স্পষ্টভাবে অনুমোদিত হয়, তখন পরিচয়, মানুষ এবং শারীরিক নিয়ন্ত্রণ পরীক্ষাও করা যেতে পারে।
না। স্বয়ংক্রিয় সরঞ্জামগুলি কভারেজ নিশ্চিত করতে পারে, তবে এই প্রক্রিয়াটি পরিচালনা করেন সেই বিশেষজ্ঞরা যারা আক্রমণ পথ নির্ধারণ করেন, ব্যবসায়িক লজিক পরীক্ষা করেন, শোষণযোগ্যতা যাচাই করেন এবং বাস্তবসম্মত প্রভাব মূল্যায়ন করেন। ফলাফল হল প্রমাণ এবং অগ্রাধিকার ভিত্তিক প্রতিকার, যা কোনো যাচাইবিহীন স্ক্যানার এক্সপোর্ট নয়।
পরীক্ষণ OWASP ও PTES-সঙ্গতিপূর্ণ অনুশীলন অনুসরণ করে পাঁচটি ধাপে পরিচালিত হয়: স্কোপিং ও নিয়োজনের নিয়মাবলী, অনুসন্ধান ও আক্রমণ-পৃষ্ঠচিত্রায়ন, নিরাপদ শোষণ, দ্বিস্তরীয় প্রতিবেদন, এবং পুনঃপরীক্ষণ। সঠিক পরীক্ষা কেসসমূহ সম্মত সম্পদ ও হুমকি মডেলের সাথে অভিযোজিত করা হয়।
আমরা শুধুমাত্র লিখিত অনুমোদন এবং সম্মত কার্যনির্বাহী নিয়মাবলী দ্বারা আচ্ছাদিত সম্পদগুলো পরীক্ষা করি। ক্লায়েন্টকে অবশ্যই সিস্টেমগুলোর মালিক হতে হবে অথবা সংশ্লিষ্ট মালিক বা প্রদানকারীর কাছ থেকে অনুমতি থাকতে হবে; তৃতীয় পক্ষের সম্পদ, সামাজিক প্রকৌশল, শারীরিক প্রবেশাধিকার এবং ধ্বংসাত্মক কার্যক্রম নির্দিষ্টভাবে অনুমোদিত না হলে পরিসরের বাইরে থাকবে।
কাজটি ব্যাঘাত সর্বনিম্ন করার জন্য পরিকল্পিত, তবে পরীক্ষা কখনোই ঝুঁকিমুক্ত হতে পারে না। আক্রমণ সময়সীমা, হার সীমাবদ্ধতা, গুরুত্বপূর্ণ সিস্টেমের বহিষ্করণ, এস্কালেশন যোগাযোগকারী, বন্ধের শর্ত এবং রোলব্যাক পরিকল্পনাগুলো পূর্বেই সম্মত করা হয়, এবং ধ্বংসাত্মক পরীক্ষা স্পষ্ট অনুমোদন ছাড়া চালানো হয় না।
মেয়াদ নির্ভর করে পরিসর, অ্যাক্সেস, জটিলতা এবং পুনঃপরীক্ষার প্রয়োজনীয়তার উপর। সার্ভিস পেজে ওয়েব ও API পরীক্ষার জন্য প্রায় দুই সপ্তাহ, নেটওয়ার্ক পরীক্ষার জন্য তিন সপ্তাহ এবং রেড-টিম অনুশীলনের জন্য ছয় সপ্তাহের আনুমানিক সূচনা সময়সীমা দেওয়া আছে; প্রস্তাবনায় প্রকৃত সময়সূচি উল্লেখ করা হয়েছে।
আপনি নেতৃত্বের জন্য একটি নির্বাহী সারসংক্ষেপ এবং ইঞ্জিনিয়ারদের জন্য প্রযুক্তিগত ফলাফল পাবেন, যার মধ্যে রয়েছে প্রমাণ, প্রভাবিত সম্পদ, বাস্তবসম্মত প্রভাব, তীব্রতা এবং অগ্রাধিকারভিত্তিক প্রতিকার নির্দেশিকা। চূড়ান্ত পরিধি অভ্যন্তরীণ স্টেকহোল্ডারদের প্রয়োজনীয় ব্রিফিং, প্রতিকার কর্মশালা বা প্রমাণের ফরম্যাটও নির্ধারণ করতে পারে।
হ্যাঁ, সম্মত সংশোধিত ফলাফলগুলির পুনঃপরীক্ষা মানক পেনিট্রেশন-টেস্টিং কর্মপ্রবাহে অন্তর্ভুক্ত রয়েছে। প্রস্তাবে পুনঃপরীক্ষার সময়সীমা, যোগ্য ফলাফল, প্রয়োজনীয় অ্যাক্সেস এবং যাচাইকৃত সমাধানগুলি চূড়ান্ত প্রতিবেদনে কীভাবে প্রতিফলিত হবে তা উল্লেখ করা হয়েছে।
না। একটি পেনিট্রেশন টেস্ট অনুমোদিত পরিসরের সময়সীমাবদ্ধ মূল্যায়ন, যা কোনো দুর্বলতা নেই তা প্রমাণ করতে পারে না। এটি অনিশ্চয়তা কমায় এবং আপনাকে প্রমাণভিত্তিক অগ্রাধিকার দেয়, তবে নিরাপত্তা এখনও মেরামত, অপারেশন, মনিটরিং এবং ভবিষ্যতের পরিবর্তনের ওপর নির্ভর করে।
হ্যাঁ। ২৪/৭ ইনসিডেন্ট-প্রতিক্রিয়া সেবা সীমাবদ্ধকরণ, প্রমাণ সংরক্ষণ, ফরেনসিক স্কোপিং, নির্মূলকরণ, পুনরুদ্ধার এবং ঘটনার পর সুরক্ষা জোরদার করার কাজ করে। একটি সক্রিয় ঘটনার ক্ষেত্রে, অবিলম্বে কল করুন বা Signal ব্যবহার করুন এবং অননুমোদিত চ্যানেলের মাধ্যমে সংবেদনশীল প্রমাণ পাঠানো থেকে বিরত থাকুন।
না। DFIR অনুশীলন এনক্রিপশন ছাড়া ডেটা চুরি ও জবরদখলা, ব্যবসায়িক ইমেইল প্রতারণা ও অর্থপ্রদান জালিয়াতি, অ্যাকাউন্ট দখল, মাইক্রোসফট ৩৬৫ বা গুগল ওয়ার্কস্পেস ও ক্লাউড অনুপ্রবেশ, অভ্যন্তরীণ ঘটনা এবং ক্ষতিগ্রস্ত ওয়েব অ্যাপ্লিকেশন বা সার্ভারও পরিচালনা করে।
প্রভাবিত হোস্টগুলোকে নেটওয়ার্ক থেকে বিচ্ছিন্ন করুন, তবে সেগুলো বন্ধ করবেন না; অস্থায়ী প্রমাণ সংরক্ষণ করুন; ব্যাকআপগুলোকে আরও প্রবেশ থেকে সুরক্ষিত রাখুন; কর্মকাণ্ড রেকর্ড করুন; এবং একটি প্রতিক্রিয়া সেতু স্থাপন করুন। ঘটনার দায়িত্বে থাকা ব্যক্তি এবং আপনার আইনগত বা বীমা অংশীদাররা একটি পরিকল্পনা নিয়ে একমত না হওয়া পর্যন্ত ব্যাপকভাবে রিবুট, মুছে ফেলা, পুনরুদ্ধার, ডিক্রিপ্ট বা কোনো সমঝোতা করবেন না।
ইনসিডেন্ট সার্ভিস ২৪/৭ রেসপন্স ব্রিজ পরিচালনা করে। এর ঘোষিত সেবা স্তর হলো প্রথম কল থেকে একজন বিশ্লেষক শেয়ার্ড ব্রিজে যোগদানের সময় ৬০ মিনিটের কম, এবং ট্রায়াজ চলাকালীন প্রাথমিক নিয়ন্ত্রণ নির্দেশনা শুরু হয়; প্রকৃত নিয়ন্ত্রণ সময় নির্ভর করে অ্যাক্সেস, ঘটনার পরিধি এবং ক্লায়েন্টের পদক্ষেপ গ্রহণের সক্ষমতা উপর।
সাধারণত হ্যাঁ, যদিও শাটডাউন মেমরি-নিবাসী কী, ইনজেক্টেড প্রসেস এবং সক্রিয় সংযোগের মতো উদ্বায়ী প্রমাণ ধ্বংস করে দিতে পারে। সিস্টেমগুলো পুনরায় চালু করবেন না; তাদের বর্তমান অবস্থা সংরক্ষণ করুন এবং রেসপন্স টিমের সাথে যোগাযোগ করুন যাতে কোল্ড-ট্রিয়াজ এবং অন্যান্য প্রমাণের উৎস পরিকল্পনা করা যায়।
না। পুনরুদ্ধার নির্ভর করে র্যানসমওয়্যার পরিবারের উপর, উপলব্ধ কী বা ডিক্রিপ্টর, প্রমাণের গুণমান, ব্যাকআপের অখণ্ডতা, সিস্টেমের অবস্থা, আইনি সীমাবদ্ধতা এবং কম্প্রোমাইজের পর কতটা কার্যক্রম হয়েছে তার উপর। আমরা পরিষ্কার ব্যাকআপ, পুনর্নির্মাণ, ডিক্রিপ্টর গবেষণা এবং কী পুনরুদ্ধারের বিকল্পগুলো মূল্যায়ন করি, তারপর বলি কী পুনরুদ্ধারযোগ্য এবং কী নয়।
পেমেন্ট প্রথম প্রতিক্রিয়া হওয়া উচিত নয় এবং এটি চুরি হওয়া ডেটা পুনরুদ্ধার বা মুছে ফেলার নিশ্চয়তা দেয় না। প্রথমে পুনরুদ্ধারের বিকল্প এবং প্রমাণাদি মূল্যায়ন করা উচিত; যে কোনো অপারেটর যোগাযোগ বা পেমেন্ট সংক্রান্ত সিদ্ধান্তে ক্লায়েন্ট, আইনি পরামর্শদাতা, প্রয়োজ্য ক্ষেত্রে বীমাকারীর এবং নিষেধাজ্ঞা ছাড়পত্রের অন্তর্ভুক্তি আবশ্যক।
পরিসরের ওপর নির্ভর করে ডেলিভার্যাবলে অন্তর্ভুক্ত থাকতে পারে প্রমাণ ও হেফাজত শৃঙ্খলের রেকর্ড, প্রতিক্রিয়া সময়রেখা, মূল কারণ ও প্রাথমিক প্রবেশের ফলাফল, পার্শ্বগত চলাচল ও তথ্য নিষ্কাশন বিশ্লেষণ, আপসের সূচক, পুনরুদ্ধারের অগ্রাধিকার, এবং একটি বীমাকারী বা নিয়ন্ত্রক-প্রস্তুত প্রতিবেদন সহ সুরক্ষা জোরদার করার পরিকল্পনা। উপসংহারগুলো সংরক্ষিত প্রমাণ এবং রক্ষণাবেক্ষণকৃত হেফাজত প্রক্রিয়ার দ্বারা সীমাবদ্ধ থাকে।
আমরা নিরাপদ Rust এবং Python ব্যাকএন্ড, API, ডেটা সিস্টেম, অটোমেশন, AI ইন্টিগ্রেশন, মাইগ্রেশন এবং নিরাপত্তা-সমালোচনামূলক প্রোডাকশন সার্ভিস তৈরি করি। একই ইঞ্জিনিয়ারিং অনুশীলনটি ঘটনা-নির্দিষ্ট ফরেনসিক কালেক্টর, পার্সার, টাইমলাইন নির্মাতা, IOC বা YARA স্ক্যানার এবং ডিক্রিপ্টর বা কী-রিকভারি গবেষণা সরঞ্জামও তৈরি করে।
Rust ব্যবহার করা হয় যেখানে মেমোরি নিরাপত্তা, সমান্তরালতা, পূর্বানুমেয় কর্মক্ষমতা এবং নিম্ন-স্তরের নিয়ন্ত্রণ গুরুত্বপূর্ণ; Python ব্যবহার করা হয় যেখানে ডেলিভারি গতি, ডেটা, মেশিন লার্নিং, অর্কেস্ট্রেশন এবং ইন্টিগ্রেশন গুরুত্বপূর্ণ। স্থাপত্যগত কাজ প্রতিটি উপাদানের জন্য আলাদা ভাষা নির্ধারণ করে, পুরো সিস্টেমকে এক স্ট্যাকে বাধ্য করার পরিবর্তে।
ডেলিভারি মডেলটি ডিসকভারি, আর্কিটেকচার, ইমপ্লিমেন্টেশন, হার্ডেনিং এবং হস্তান্তরের ধাপগুলো অতিক্রম করে, যেখানে প্রকল্পের জন্য গ্রহণযোগ্যতা ও কর্মক্ষমতা পরীক্ষা নির্ধারিত হয়। হস্তান্তরে থাকতে পারে সোর্স কোড, ডিপ্লয়মেন্ট অ্যাসেটস, API চুক্তি, আর্কিটেকচার সিদ্ধান্ত, রানবুক, ডায়াগ্রাম, জ্ঞান হস্তান্তর এবং চুক্তিবদ্ধ হলে লঞ্চের পর ৩০ দিনের সাপোর্ট।
পরামর্শ সেবার মধ্যে রয়েছে নিরাপত্তা স্থাপত্য, ব্যবসায়-কেন্দ্রিক ঝুঁকি মূল্যায়ন, GDPR প্রস্তুতি, অডিট প্রস্তুতি, নীতিমালা ও ঘটনা-প্রতিক্রিয়া প্রক্রিয়া, নিরাপদ উন্নয়ন একীকরণ এবং ভূমিকা-নির্দিষ্ট প্রশিক্ষণ। সাধারণ ফলাফলের মধ্যে রয়েছে অগ্রাধিকারপ্রাপ্ত ফলাফল, মালিকদের সহ ঝুঁকি রেজিস্টার, সুরক্ষা জোরদার করার রোডম্যাপ, রানবুক এবং অডিট-প্রস্তুত প্রমাণপত্রের প্যাক।
না। সম্মতি প্রস্তুতি হল প্রযুক্তিগত ও অপারেশনাল সহায়তা, আইনি পরামর্শ বা সার্টিফিকেশন গ্যারান্টি নয়; ফরেনসিক ফলাফল সংরক্ষিত প্রমাণের ওপর নির্ভর করে; পুনরুদ্ধার ঘটনার শর্তের ওপর নির্ভর করে; এবং নিরাপত্তা পরীক্ষা দুর্বলতার অনুপস্থিতি প্রমাণ করতে পারে না। প্রতিটি প্রস্তাবনা পরিমাপযোগ্য কাজ এবং গ্রহণযোগ্যতার মানদণ্ড নির্ধারণ করে, PWN-ALL-এর নিয়ন্ত্রণের বাইরে থাকা ফলাফল প্রতিশ্রুতি দেয় না।
PWN-ALL ডার্ক-ওয়েব ও লিক মনিটর, BotGuard বট সনাক্তকরণ এবং ভলনারেবিলিটি স্ক্যান হাবকে পৃথক পণ্য হিসেবে তালিকাভুক্ত করে। এটি হ্যাশিং, কী জেনারেট, স্টেগানোগ্রাফি, র্যানসমওয়্যার শনাক্তকরণ, এবং ফাইল বা ফরেনসিক ভিউয়ের মতো কাজের জন্য ২০টিরও বেশি বিনামূল্যের ব্রাউজার-ভিত্তিক টুল প্রদান করে; ক্লায়েন্ট-সাইড হিসেবে চিহ্নিত টুলগুলো প্রক্রিয়াকৃত ডেটা আপলোড না করেই ব্রাউজারে স্থানীয়ভাবে চলে।
প্রভাবিত অ্যাকাউন্টের পাসওয়ার্ডটি ক্ষতিগ্রস্ত ডিভাইসের পরিবর্তে কোনো নিরাপদ ডিভাইস থেকে রিসেট করুন, সাইন আউট করে সমস্ত সক্রিয় সেশন বাতিল করুন, কোনো অ্যাপ পাসওয়ার্ড বা সংযুক্ত অ্যাপের অ্যাক্সেস মুছে ফেলুন, এবং মাল্টি-ফ্যাক্টর অথেন্টিকেশন চালু করুন। মেইলবক্সটি সাইন-ইন এবং অডিট লগসহ সংরক্ষণ করুন এবং লুকানো ফরওয়ার্ডিং বা ইনবক্স রুলস পরীক্ষা করুন, তবে মেসেজ, রুলস বা অ্যাকাউন্ট মুছবেন না, কারণ এগুলো প্রমাণ। যদি কম্প্রোমাইজ এখনও সক্রিয় থাকে বা কোনো অর্থ লেনদেন জড়িত থাকে, তাহলে চ্যাটে অপেক্ষা না করে ২৪/৭ লাইনে কল করুন বা Signal ব্যবহার করুন। DFIR অনুশীলন Microsoft 365, Google Workspace এবং অ্যাকাউন্ট-টেকওভার কেসগুলো শুরু থেকে শেষ পর্যন্ত পরিচালনা করে, সীমাবদ্ধকরণ থেকে মূল কারণ অনুসন্ধান ও সুরক্ষা জোরদারকরণ পর্যন্ত।
এটি একটি সক্রিয় ব্যবসায়িক ইমেইল কম্প্রোমাইজ ও অর্থপ্রদান-জালিয়াতির ঘটনা, তাই দ্রুততা অত্যন্ত গুরুত্বপূর্ণ — আপনার ব্যাংক এবং প্রাপক ব্যাংকে অবিলম্বে যোগাযোগ করে স্থানান্তর বাতিল বা স্থগিত করার চেষ্টা করুন এবং সংশ্লিষ্ট কর্তৃপক্ষকে অবহিত করুন। চ্যাটের জন্য অপেক্ষা না করে ২৪/৭ লাইনে আমাদের সাথে যোগাযোগ করুন, বিশেষ করে যখন তহবিল এখনও স্থানান্তরিত হতে পারে। এরপর আমাদের DFIR টিম তদন্ত করে কীভাবে মেইলবক্স বা অ্যাকাউন্টে প্রবেশ করা হয়েছে, ইনভয়েস বা ব্যাংকিং বিবরণ পরিবর্তন করা হয়েছে কিনা, এবং আরও কী কী স্পর্শ করা হয়েছে, সেই সঙ্গে আপনার ব্যাংক, বীমাকারী এবং যেকোনো নিয়ন্ত্রক সংস্থার জন্য প্রমাণ সংরক্ষণ করে। ইমেইল এবং অ্যাকাউন্ট লগ অক্ষত রাখুন এবং কোনো কিছুই মুছে ফেলবেন না যাতে ফরেনসিক চিত্র সম্পূর্ণ থাকে।
এটি এনক্রিপশন ছাড়া ডেটা চুরি ও জবরদস্তিমূলক অর্থ আদায়, এবং যদিও কোনো র্যানসমওয়্যার মোতায়েন করা হয়নি, এটি সরাসরি DFIR অনুশীলনের আওতায় পড়ে। অগ্রাধিকার হলো প্রমাণ সংরক্ষণ করা, প্রকৃতপক্ষে কী অ্যাক্সেস করা হয়েছে এবং কী ফাঁস হয়েছে তা নির্ধারণ করা, অ্যাক্সেস পথ সীমাবদ্ধ করা, এবং থ্রেট অ্যাক্টরের দাবির সারমর্ম বোঝা, তারপরই কেউ সাড়া দেবে। ঘটনা ব্যবস্থাপনার প্রধান এবং আপনার আইনগত ও বীমা অংশীদাররা কোনো কৌশল নির্ধারণ না করা পর্যন্ত দাবি পরিশোধ করবেন না, দরকষাকষি করবেন না বা কোনো উত্তর দেবেন না। এটি ২৪/৭ লাইনে জানান এবং হুমকি বার্তাগুলো জনসাধারণের বা অননুমোদিত কোনো চ্যানেলের পরিবর্তে একটি নিরাপদ চ্যানেলে শেয়ার করুন।
যখন আপনার কাছে কোনো সূচক বা সন্দেহ থাকে কিন্তু কোনো নিশ্চিত ঘটনা না থাকে, তখন DFIR অনুশীলন আপনার লগ, এন্ডপয়েন্ট এবং ক্লাউড ও পরিচয় ডেটা পর্যালোচনা করে নির্ধারণ করতে পারে বর্তমান বা অতীতের অনুপ্রবেশ, স্থায়িত্ব বা অননুমোদিত ডেটা অ্যাক্সেসের কোনো প্রমাণ আছে কিনা। এরপর এটি রিপোর্ট করে যে কম্প্রোমাইজের কোনো লক্ষণ আছে কিনা এবং পরবর্তী কী করতে হবে, এবং যদি স্পষ্ট ক্ষতিকর কার্যকলাপ পাওয়া যায় তবে এটি সীমাবদ্ধকরণ ও ফরেনসিকসহ পূর্ণাঙ্গ ইনসিডেন্ট-প্রতিক্রিয়া কার্যক্রমে চলে যায়। সেই স্কোপিং চলার সময় বিদ্যমান লগ সংরক্ষণ করুন এবং সিস্টেম পুনরায় ইমেজ বা মুছে ফেলা এড়িয়ে চলুন, কারণ এতে প্রয়োজনীয় প্রমাণ মুছে যেতে পারে। যদি আপনি কোনো সক্রিয় আক্রমণ ঘটতে দেখেন, তাহলে চ্যাটে অপেক্ষা না করে অবিলম্বে আমাদের ২৪/৭ লাইনে কল করুন অথবা Signal-এ যোগাযোগ করুন।
প্রতিটি প্রতিক্রিয়ায় তাৎক্ষণিক হুমকি মোকাবেলার পর ঘটনা-পরবর্তী সুরক্ষা জোরদারকরণ অন্তর্ভুক্ত থাকে। মূল কারণ ও প্রাথমিক প্রবেশাধিকার সংক্রান্ত ফলাফল ব্যবহার করে দলটি আপনাকে অগ্রাধিকারভিত্তিক সুরক্ষা জোরদারকরণ পরিকল্পনা প্রদান করে, যা আক্রমণকারী যে নির্দিষ্ট ফাঁকফোকর ব্যবহার করেছে তা বন্ধ করে এবং পুনরাবৃত্তির পথ হ্রাস করে। গভীরতর ও চলমান কাজের জন্য পরামর্শদাতা শাখা এটিকে মালিকদের জন্য একটি ঝুঁকি রেজিস্টার, হালনাগাদ নীতিমালা ও ইনসিডেন্ট-প্রতিক্রিয়া রানবুক এবং ভূমিকা-নির্দিষ্ট প্রশিক্ষণে রূপান্তর করতে পারে, আর ইঞ্জিনিয়ারিং শাখা সমাধানের জন্য প্রয়োজনীয় যেকোনো টুলিং তৈরি করতে পারে। সুরক্ষা জোরদারকরণ ঝুঁকি কমায় এবং স্থিতিস্থাপকতা বাড়ায়, তবে কোনো প্রদানকারী ভবিষ্যতের কোনো ঘটনা অসম্ভব হবে বলে প্রতিশ্রুতি দিতে পারে না।
সেবা পুনরুদ্ধার করা গুরুত্বপূর্ণ, তবে এটি আপনাকে জানায় না আক্রমণকারী কীভাবে প্রবেশ করেছে, তারা এখনও আছে কিনা, বা কোন তথ্য অ্যাক্সেস করা হয়েছে, এবং পুনরুদ্ধার প্রক্রিয়ায় এই তিনটি বিষয় সম্পর্কিত প্রমাণই মুছে যেতে পারে। যদি প্রাথমিক প্রবেশপথ এবং যেকোনো স্থায়ী উপস্থিতি খুঁজে পাওয়া না যায় এবং বন্ধ না করা হয়, তাহলে পুনরুদ্ধারের পর একই অনুপ্রবেশ আবার ঘটতে পারে। DFIR দলকে মূল কারণ অনুসন্ধান করতে, অবশিষ্ট প্রবেশপথ পরীক্ষা করতে এবং কী তথ্য সরানো হয়েছে তা নিশ্চিত করতে বলা উচিত, তারপর লক্ষ্যভিত্তিক সুরক্ষা জোরদারকরণ প্রয়োগ করতে হবে — এবং অবশিষ্ট লগ, ইমেজ বা প্রভাবিত মিডিয়া ফেলে না দিয়ে সংরক্ষণ করতে হবে। আপনি যদি নিশ্চিত না হন যে হুমকিটি সম্পূর্ণরূপে চলে গেছে কি না, তবে এটিকে সক্রিয় হিসেবে বিবেচনা করুন এবং ২৪/৭ লাইনে রিপোর্ট করুন।
বিদ্যমান সিস্টেমগুলো সরাসরি পরিসরে রয়েছে; ইঞ্জিনিয়ারিং অনুশীলন নিয়মিতভাবে শুধুমাত্র নতুন গ্রিনফিল্ড নির্মাণের পরিবর্তে মাইগ্রেশন, সুরক্ষা জোরদারকরণ এবং নিরাপত্তা-সমালোচনামূলক প্রোডাকশন সার্ভিস গ্রহণ করে। একটি এনগেজমেন্ট শুরু হয় ডিসকভারি পর্যায় দিয়ে, যাতে কোনো পরিবর্তন করার আগে বর্তমান কোড, ডেটা এবং ট্রাস্ট বাউন্ডারিগুলো কীভাবে কাজ করে তা নির্ধারণ করা যায়, এরপর আর্কিটেকচার, বাস্তবায়ন এবং একটি নিবেদিত সুরক্ষা জোরদারকরণ ধাপ অনুসরণ করা হয়। যেখানে প্রধান প্রয়োজন বিদ্যমান অ্যাপ্লিকেশন কোডের নিরাপত্তা মূল্যায়ন, তা অ্যাপ্লিকেশন পেনিট্রেশন টেস্টিং এবং পরামর্শদাতা অনুশীলনের নিরাপদ-ডেভেলপমেন্ট ইন্টিগ্রেশনের মাধ্যমে প্রদান করা হয়, এবং সঠিক সমন্বয় প্রাথমিক আলাপচারিতায় নির্ধারণ করা হয়।
উত্তরাধিকারসূত্রে প্রাপ্ত, আংশিকভাবে নির্মিত বা স্থগিত সিস্টেমগুলো গ্রহণ করা যেতে পারে, তবে কাজ শুরু হয় একটি ডিসকভারি পর্যায় দিয়ে, যা প্রকৃত বর্তমান অবস্থা নির্ধারণ করে—কী আছে, কী চলছে, এবং ঝুঁকি ও ফাঁক কোথায়—এর আগে কোনো পদ্ধতি গ্রহণ করা হয় না। এরপর আর্কিটেকচার, বাস্তবায়ন, সুরক্ষা জোরদারকরণ এবং হস্তান্তরের মাধ্যমে স্ট্যান্ডার্ড মডেল প্রয়োগ করা হয়, প্রতিটিই লিখিত কাজের বিবরণ (Statement of Work) দ্বারা পরিচালিত হয়, যেখানে সম্মত গ্রহণযোগ্য মানদণ্ড থাকে, সবকিছু ঠিক করার অনির্দিষ্ট প্রতিশ্রুতির পরিবর্তে। বর্তমান অবস্থা বোঝার পরই বাস্তবিকভাবে কী অর্জনযোগ্য এবং তা কোন ক্রমে হবে তা নির্ধারণ করা হয়।
AI এবং LLM ইন্টিগ্রেশন Rust এবং Python ইঞ্জিনিয়ারিং অনুশীলনের একটি স্পষ্ট অংশ, যা একই ডিসকভারি, আর্কিটেকচার, বাস্তবায়ন এবং সুরক্ষা জোরদারকরণ প্রবাহের মাধ্যমে 'নিরাপদ-ডিজাইন' হিসেবে নির্মিত, এবং সম্মত নিরাপত্তা ও গ্রহণযোগ্যতা পরীক্ষা দ্বারা যাচাই করা হয়। LLM ফিচারগুলোর নির্দিষ্ট ঝুঁকিগুলো, যেমন অবিশ্বস্ত ইনপুট মডেলের কাছে পৌঁছানো, সংবেদনশীল ডেটা উন্মোচিত হওয়া, মডেলটি কী অ্যাক্সেস করতে পারবে, এবং অপব্যবহার বা অতিরিক্ত খরচের নিয়ন্ত্রণ, এসবের পরিধি নির্ধারণ করে এবং সেগুলো পরবর্তীতে সংযুক্ত না করে কাজের অংশ হিসেবে সমাধান করা হয়। যে কোনো নিরাপত্তা কাজের মতোই, এই প্রক্রিয়া পরিমাপযোগ্য নিয়ন্ত্রণ এবং গ্রহণযোগ্যতার মানদণ্ড নির্ধারণ করে, তবে এটি কোনো সিস্টেমের অপব্যবহার রোধের নিশ্চয়তা দেয় না।
আপনাকে শুধুমাত্র কোড ড্রপ করে ছেড়ে দেওয়া হয় না — হস্তান্তরটি আপনার পরিবেশে স্থাপন ও পরিচালনার জন্য তৈরি করা হয়, এবং এতে ডিপ্লয়মেন্ট অ্যাসেটস, API চুক্তি, আর্কিটেকচার সিদ্ধান্ত, রানবুক, ডায়াগ্রাম, জ্ঞান হস্তান্তর ইত্যাদি অন্তর্ভুক্ত থাকতে পারে, এবং চুক্তিবদ্ধ ক্ষেত্রে লঞ্চের পর ৩০ দিনের সাপোর্টও দেওয়া হয়। কারণ কাজটি নিরাপত্তা-সমালোচনামূলক প্রোডাকশন ব্যবহারের জন্য নির্ধারিত, হস্তান্তরের আগে একটি নিবেদিত সুরক্ষা জোরদারকরণ ধাপ অন্তর্ভুক্ত করা হয়। ঠিক কে এই ডিপ্লয়মেন্ট সম্পাদন ও পরিচালনা করবে তা প্রতিটি কাজের জন্য Statement of Work-এ সম্মত হয়।
একটি দল ইতিমধ্যেই যেভাবে সফটওয়্যার তৈরি করে, তাতে নিরাপত্তা সংযোজন করা হয় পরামর্শদাতা অনুশীলনের নিরাপদ-ডেভেলপমেন্ট ইন্টিগ্রেশনের মাধ্যমে, যা পরামর্শমূলক: আপনার বিদ্যমান কর্মপ্রবাহে নিরাপত্তা কোথায় ফিট করে তা পর্যালোচনা করা, এতে থাকা চেক এবং গার্ডরেলগুলো নির্ধারণ করা, এবং ডেভেলপারদের ভূমিকা-নির্দিষ্ট নির্দেশনা প্রদান করা। যেখানে সেই প্রক্রিয়ায় কাস্টম অটোমেশন বা টুলিং তৈরি করতে হয়, যেমন বিশেষভাবে তৈরি স্ক্যানার বা চেক, সেখানে ইঞ্জিনিয়ারিং অনুশীলনটি এটিকে একটি পৃথক পরিসরের অধীনে বাস্তবায়ন করতে পারে। পরামর্শদাতা পক্ষ প্রক্রিয়াটি পরামর্শ দেয় ও সংজ্ঞায়িত করে এবং নিজে সফটওয়্যার তৈরি করে না, তাই যা কিছু নির্মাণ করতে হয় তা ইঞ্জিনিয়ারিং ডেলিভারবল হিসেবে নির্ধারিত হয়।
Rust এবং Python হল মূল: Rust যেখানে মেমোরি নিরাপত্তা, সমান্তরালতা এবং পূর্বানুমেয় কর্মক্ষমতা গুরুত্বপূর্ণ, এবং Python যেখানে ডেলিভারি গতি, ডেটা, মেশিন লার্নিং এবং ইন্টিগ্রেশন গুরুত্বপূর্ণ। আর্কিটেকচার কাজ প্রতিটি উপাদানের জন্য ভাষা নির্ধারণ করে, পুরো সিস্টেমকে এক স্ট্যাকে বাধ্য না করে, এবং বিদ্যমান সিস্টেম ও মাইগ্রেশনও এর আওতায় রয়েছে, তাই স্কোপ নির্ধারণের সময় আপনার চাহিদা অনুযায়ী উপযুক্ততা নির্ধারিত হয়।
পরামর্শদাতা অনুশীলনে GDPR প্রস্তুতি এবং অডিট প্রস্তুতি অন্তর্ভুক্ত রয়েছে: একটি ফাঁক মূল্যায়ন, তা বন্ধ করার জন্য নিয়ন্ত্রণ ও নীতিমালা, এবং একটি অডিট-প্রস্তুত প্রমাণপত্রের প্যাক, যা বিক্রেতা-নিরপেক্ষভাবে সরবরাহ করা হয়। এটি প্রস্তুতিমূলক সহায়তা, আইনি পরামর্শ নয়, এবং এটি নিজেই সম্মতি বা সার্টিফিকেশন নিশ্চিত করে না — সেগুলি আপনার কার্যক্রম এবং মূল্যায়নকারী সংস্থার উপর নির্ভর করে। আউটপুট হিসেবে থাকে অগ্রাধিকারপ্রাপ্ত ফলাফল, মালিকদের নামসহ একটি ঝুঁকি রেজিস্টার, এবং একটি সুরক্ষা জোরদার করার রোডম্যাপ যা আপনি বাস্তবায়ন করতে পারেন।
ভূমিকা-নির্দিষ্ট নিরাপত্তা প্রশিক্ষণ পরামর্শদাতা অনুশীলনের একটি অংশ, যা আপনার স্ট্যাক, আপনার ঝুঁকি এবং যেসব ভূমিকার জন্য এটি প্রয়োজন, সেগুলোর চারপাশে গড়ে তোলা হয়। এটি সাধারণত আশেপাশের পরামর্শমূলক কাজের সাথে—নিরাপদ-ডেভেলপমেন্ট ইন্টিগ্রেশন, নীতিমালা এবং ইনসিডেন্ট-প্রতিক্রিয়া প্রক্রিয়া—মিলিয়ে দেওয়া হয়, যাতে প্রশিক্ষণটি আপনার দলগুলো কীভাবে প্রকৃতপক্ষে তৈরি ও পরিচালনা করে, তা প্রতিফলিত করে। যেমন সব পরামর্শদানেই হয়, পরিসর ও ফলাফল আগে থেকেই নির্ধারিত হয়।
নিরাপত্তা আর্কিটেকচার পর্যালোচনা করা, অথবা কোনো প্রস্তাবিত সিস্টেম ডিজাইন শিপিং করার আগে তা পর্যালোচনা করা পরামর্শদাতা অনুশীলনের একটি মূল অংশ। আমরা আপনার ব্যবসায়িক ঝুঁকি ও পরিচালনগত সীমাবদ্ধতার ভিত্তিতে ডিজাইনটি মূল্যায়ন করি, তারপর অগ্রাধিকারক্রমে ফলাফল, সুরক্ষা জোরদার করার রোডম্যাপ এবং, যেখানে উপযোগী, রানবুক ও নামযুক্ত মালিকসহ একটি ঝুঁকি রেজিস্টার প্রদান করি। যেহেতু এই অনুশীলন বিক্রেতা-নিরপেক্ষ, সুপারিশগুলো কোনো পণ্য বিক্রির স্বার্থে নয়, বরং আপনার ঝুঁকি অনুযায়ী নির্ধারিত হয়।
পার্থক্যটি পরিসরে: পরামর্শদাতা কাজ হলো বিক্রেতা-নিরপেক্ষ পরামর্শমূলক কাজ যা ঝুঁকি মূল্যায়ন করে, আর্কিটেকচার পর্যালোচনা করে এবং আপনাকে অডিটের জন্য প্রস্তুত করে, তবে এটি সফটওয়্যার তৈরি করে না এবং জরুরি ইনসিডেন্ট-প্রতিক্রিয়া পরিচালনা করে না। যদি আপনাকে কোড লিখতে বা একটি সিস্টেম তৈরি করতে হয়, তাহলে সেটি নিরাপদ সফটওয়্যার ইঞ্জিনিয়ারিং অনুশীলন; যদি আক্রমণ চলমান থাকে, তাহলে সেটি ২৪/৭ ইনসিডেন্ট-প্রতিক্রিয়া প্রক্রিয়া; এবং যদি আপনাকে দুর্বলতা খুঁজে পেতে ও অনুমোদনের আওতায় নিরাপদে শোষণ করতে হয়, তাহলে সেটি পেনিট্রেশন টেস্টিং। আমরা আপনার প্রয়োজনীয় ফলাফলের ভিত্তিতে আপনাকে সঠিক অনুশীলনের দিকে নির্দেশ করব বা সেগুলো একত্রিত করব।
আপনি আমাদের ইমেইল (PGP উপলব্ধ), Signal, Telegram (t.me/pwn_all), WhatsApp অথবা ফোন (+971 58 594 6337) এর মাধ্যমে যোগাযোগ করতে পারেন, এবং সক্রিয় ঘটনার জন্য ২৪/৭ লাইন উপলব্ধ। যে কোনো সংবেদনশীল বিষয়ের জন্য আমরা Signal বা PGP-এনক্রিপ্টেড ইমেইল ব্যবহারের পরামর্শ দিই, এবং অনুরোধ করি যে এনডিএ স্বাক্ষরিত ও নিরাপদ চ্যানেল স্থাপিত না হওয়া পর্যন্ত কোনো গোপন তথ্য বা ক্রেডেনশিয়াল পাঠাবেন না। যদি আপনার কোনো চলমান ঘটনা থাকে, তাহলে চ্যাটের জন্য অপেক্ষা না করে অবিলম্বে কল করুন বা Signal ব্যবহার করুন।
আপনার তথ্যের অ্যাক্সেস শুধুমাত্র প্রয়োজন-জানার ভিত্তিতে, সেই এনগেজমেন্টের জন্য সম্মত নিয়ন্ত্রণের আওতায়, কোনো সংবেদনশীল বিবরণ শেয়ার করার আগে একটি এনডিএ এবং একটি নিরাপদ চ্যানেল স্থাপিত থাকবে। নির্দিষ্ট হ্যান্ডলিং, সংরক্ষণ এবং ধরে রাখার শর্তাবলী ঐ চুক্তির অংশ হিসেবে নির্ধারিত হয়, সার্বজনীন ডিফল্ট নয়, এবং আমরা অনুরোধ করি যে সেগুলো প্রতিষ্ঠিত না হওয়া পর্যন্ত আপনি কোনো গোপন তথ্য পাঠাবেন না। যেকোনো সংবেদনশীল তথ্যের জন্য Signal বা PGP-এনক্রিপ্টেড ইমেইল চ্যানেলগুলো সুপারিশ করা হয়।
আমাদের প্রকাশিত প্রমাণ হলো সাইটের রেফারেন্স সেকশনে প্রদর্শিত স্বাক্ষরিত রেফারেন্স পত্রগুলো, যা আপনি সরাসরি পর্যালোচনা করতে পারেন। গোপনীয়তাকে সর্বোচ্চ অগ্রাধিকার দেওয়ার কারণে, আমরা নির্দিষ্ট ক্লায়েন্ট বা ঘটনা বর্ণনা করি না, এবং অতিরিক্ত কোনো তথ্য শুধুমাত্র সংশ্লিষ্ট ক্লায়েন্টের অনুমতি সাপেক্ষে এবং এনডিএ-র আওতায় শেয়ার করা যেতে পারে। আমরা একটি কলে, নাম উল্লেখ না করে, উদাহরণমূলকভাবে দেখাতে পারি একটি সাধারণ এনগেজমেন্ট কীভাবে চলে।
না, ওয়েবসাইট এবং এই চ্যাট তথ্যবহুল এবং কোনো চুক্তি নয়। প্রতিটি কাজ স্বাক্ষরিত একটি Statement of Work দ্বারা পরিচালিত হয়, যা কাজের পরিধি, বাদ দেওয়া বিষয়সমূহ, অনুমোদন, কাজের নিয়মাবলী, সরবরাহযোগ্য ফলাফল, গ্রহণযোগ্যতার মানদণ্ড, যোগাযোগের ব্যক্তি এবং সময়সূচি নির্ধারণ করে, এবং স্কোপিংয়ের পর লিখিত প্রস্তাবে মূল্য নিশ্চিত করা হয়। এনডিএ এবং একটি নিরাপদ চ্যানেল স্থাপিত না হওয়া পর্যন্ত কোনো সংবেদনশীল তথ্য হস্তান্তর করার প্রয়োজন নেই।
একটি সাধারণ ওয়েব বা API এনগেজমেন্ট শুরু হয় স্কোপ নির্ধারণ, নিয়মাবলী এবং লিখিত অনুমোদনের মাধ্যমে, তারপর চলে যায় অনুসন্ধান ও আক্রমণ-পৃষ্ঠ ম্যাপ করা, সম্মত লক্ষ্যগুলোর নিরাপদ শোষণ, দ্বিস্তরীয় রিপোর্টিং, এবং সংশোধিত ফলাফলগুলোর পুনঃপরীক্ষার মাধ্যমে। প্র্যাকটিশনাররা কাঁচা স্ক্যানার এক্সপোর্ট ফেরত না দিয়ে হাতে আক্রমণ পথ ম্যাপ করে এবং শোষণযোগ্যতা যাচাই করে, ফলে আপনি নেতৃত্বের জন্য একটি নির্বাহী সারসংক্ষেপ, প্রমাণ ও গুরুত্বসহ প্রযুক্তিগত ফলাফল, এবং অগ্রাধিকারভিত্তিক সংশোধন নির্দেশিকা পাবেন। সার্ভিস পেজে ওয়েব ও API কাজের জন্য আনুমানিক দুই সপ্তাহের একটি সূচনা সময়সীমা দেওয়া আছে, প্রকৃত সময়সূচি ও যোগ্য পুনঃপরীক্ষার পরিধি প্রস্তাবনায় নির্ধারিত হয়। এটি একটি উদাহরণস্বরূপ রূপরেখা; সঠিক পরীক্ষা কেসগুলো অনুমোদিত সম্পদ ও হুমকি মডেলের সাথে সামঞ্জস্য করে অভিযোজিত করা হয়।
একটি সাধারণ কেস ২৪/৭ ব্রিজে শুরু হয় সীমাবদ্ধকরণ ও প্রমাণ সংরক্ষণের মাধ্যমে, তারপর ফরেনসিক স্কোপিং করে মূল কারণ, প্রাথমিক প্রবেশ, পার্শ্বীয় চলাচল এবং কোন তথ্য ফাঁস হয়েছে তা নির্ধারণ করা হয়। প্রমাণের ভিত্তিতে পুনরুদ্ধার পরিকল্পনা করা হয় — পরিষ্কার ব্যাকআপ, পুনর্নির্মাণ, এবং প্রযোজ্য ক্ষেত্রে ডিক্রিপ্টর গবেষণা ও কী-রিকভারি বিকল্প — ক্লায়েন্ট, আইনি পরামর্শদাতা এবং বীমাকারীর অংশগ্রহণের মাধ্যমে যেকোনো অর্থপ্রদান বা দরকষাকষি সিদ্ধান্ত নেওয়া হয়। আপনি একটি চেইন-অফ-কাস্টডি রেকর্ড, একটি প্রতিক্রিয়া সময়রেখা, কম্প্রোমাইজের সূচক, পুনরুদ্ধারের অগ্রাধিকার এবং একটি বীমাকারী বা নিয়ন্ত্রক-প্রস্তুত প্রতিবেদন সুরক্ষা জোরদারকরণ পরিকল্পনাসহ পাবেন। এটি একটি উদাহরণস্বরূপ রূপরেখা; পুনরুদ্ধারযোগ্যতা র্যানসমওয়্যার পরিবার, কী, ব্যাকআপ এবং প্রমাণের ওপর নির্ভর করে, এবং কিছুই নিশ্চিত নয়।
একটি সাধারণ বিল্ড ডিসকভারি, আর্কিটেকচার, বাস্তবায়ন, সুরক্ষা জোরদারকরণ এবং হস্তান্তরের ধাপগুলো অতিক্রম করে, যেখানে প্রকল্পের গ্রহণযোগ্যতা ও কর্মক্ষমতা পরীক্ষাগুলি শুরুতেই নির্ধারিত হয়। ভাষা প্রতিটি উপাদানের জন্য আলাদাভাবে নির্বাচিত হয় — যেখানে নিরাপত্তা ও কর্মক্ষমতা গুরুত্বপূর্ণ সেখানে Rust, আর যেখানে গতি, ডেটা এবং ইন্টিগ্রেশন গুরুত্বপূর্ণ সেখানে Python — এবং নিরাপত্তা শেষে যোগ করার পরিবর্তে নকশাতেই অন্তর্ভুক্ত করা হয়। হস্তান্তরে থাকতে পারে সোর্স কোড, ডিপ্লয়মেন্ট অ্যাসেটস, API চুক্তি, আর্কিটেকচার সিদ্ধান্ত, রানবুক, ডায়াগ্রাম এবং জ্ঞান হস্তান্তর, যেখানে চুক্তিবদ্ধ হলে লঞ্চের পর ৩০ দিনের সাপোর্ট অন্তর্ভুক্ত থাকে। এটি একটি উদাহরণস্বরূপ রূপরেখা; সঠিক পরিধি এবং গ্রহণযোগ্যতার মানদণ্ড নির্ধারিত হয় Statement of Work-এ।