হোম সেবা সম্পর্কে ব্লগ সরঞ্জাম যোগাযোগ
যোগাযোগ শুরু করুন জরুরি কল
Englishen Españoles Magyarhu العربيةar Русскийru Українськаuk Deutschde Slovenčinask ไทยth 中文zh-CN 日本語ja 한국어ko Românăro Françaisfr हिन्दीhi বাংলাbn Bahasa Indonesiaid Portuguêspt Italianoit Tagalogtl Tiếng Việtvi فارسیfa Kiswahilisw မြန်မာmy አማርኛam Türkçetr اردوur Basa Jawajv Polskipl Češtinacs

PWN-ALL · সাইবার নিরাপত্তা ও সফটওয়্যার উন্নয়ন

লাল, বেগুনি ও নীল ধারা একত্রে এক চিহ্নে গাঁথা — আক্রমণাত্মক নিরাপত্তা, নিরীক্ষা ও ঘটনা প্রতিক্রিয়া, যা আমরা ভাঙি তা যে সফটওয়্যার উন্নয়ন শক্তিশালী করে তার দ্বারা সমর্থিত।

A
“গভীর জ্ঞান এবং শক্তিশালী ব্যবহারিক দক্ষতা সহ একটি পেশাদার দল, সময়নিষ্ঠতার প্রতি প্রতিশ্রুতি সহ।”
Allianz — বীমা শিল্প 🇨🇿
আনুষ্ঠানিক চিঠি
S
“ঘটনাগুলিতে দ্রুত সাড়া দেওয়ার এবং পণ্য সরবরাহের সময়সীমা পূরণ করার ক্ষমতা। প্রতিটি পর্যায়ে চমৎকার প্রযুক্তিগত সহায়তা।”
SE SRI ORION — সরকারি কোম্পানি 🇺🇦
আনুষ্ঠানিক চিঠি
A
“একটি অনন্য অভিজ্ঞতা যা আমাদের চোখ খুলে দিয়েছিল পূর্ববর্তী ডেভেলপারদের ত্রুটিগুলি সম্পর্কে। তারা আমাদের স্মার্ট হোম সিস্টেমের জন্য GDPR মেনে চলতে সাহায্য করেছিল।”
Andrew D. · CEO, SDS-Trading — নির্মাণ শিল্প 🇨🇿
আনুষ্ঠানিক চিঠি

আমরা কে

CEO-এর চেয়ে ভালো আর কেউ বলতে পারে না।
সংক্ষিপ্তসম্পূর্ণ
আমরা PWN-ALL Auditing, Reviewing & Testing Cyber Risks CO. L.L.C., দুবাই, সংযুক্ত আরব আমিরাতের একটি কোম্পানি, যা অর্থনীতি ও পর্যটন বিভাগ (DET) কর্তৃক প্রদত্ত লাইসেন্স নং 1324553-এর অধীনে পরিচালিত। আমাদের DUNS নম্বর 571235572, এবং আমাদের NCAGE কোড 10G8W
আমরা প্রতিষ্ঠানগুলিকে ব্যবহারিক নিরাপত্তা নিরীক্ষা, পর্যালোচনা ও পরীক্ষার মাধ্যমে সাইবার ঝুঁকি চিহ্নিত, মূল্যায়ন ও হ্রাস করতে সহায়তা করি।
আমাদের কাজ নির্ভুলতা, গোপনীয়তা এবং ক্লায়েন্টের জন্য ন্যূনতম বিঘ্নের উপর গড়ে উঠেছে। আমরা এমন বিষয় খুঁজে বের করার দিকে মনোনিবেশ করি যা অন্যরা উপেক্ষা করতে পারে, প্রযুক্তিগত অন্তর্দৃষ্টিকে আরও নিরাপদ সিস্টেম, পণ্য ও প্রক্রিয়ায় রূপান্তরিত করি।
আমরা জটিল পরিবেশ, উচ্চ-দায়িত্বের প্রকল্প এবং এমন পরিস্থিতিতে কাজ করতে স্বাচ্ছন্দ্য বোধ করি যেখানে নিরাপত্তা সিদ্ধান্তের বাস্তব পরিণতি থাকে। প্রথম কথোপকথন থেকেই, আমরা NDA-এর অধীনে কাজ করতে এবং সুরক্ষিত যোগাযোগ চ্যানেল ব্যবহার করতে প্রস্তুত।
আমাদের কাছে, গুণমান মানে স্পষ্ট ফলাফল, ব্যবহারিক সুপারিশ এবং এমন একজন ক্লায়েন্ট যিনি কাজ শেষ হওয়ার পর নিজেকে আরও নিরাপদ মনে করেন।

আমরা যা করি — সেবা

মূল্যায়নপেনিট্রেশন টেস্টিং

আপনার অবকাঠামো, ওয়েব অ্যাপ, API এবং ক্লাউড পরিবেশের বিরুদ্ধে বাস্তব-বিশ্বের আক্রমণ সিমুলেশন। ব্যবসা-পঠনযোগ্য প্রতিকার পথ সহ সম্পূর্ণ প্রতিবেদন। OWASP এবং PTES পদ্ধতি।

মূল্যায়ন
পেনিট্রেশন টেস্টিং

আপনার অবকাঠামো, ওয়েব অ্যাপ, API এবং ক্লাউড পরিবেশের বিরুদ্ধে বাস্তব-বিশ্বের আক্রমণ সিমুলেশন। ব্যবসা-পঠনযোগ্য প্রতিকার পথ সহ সম্পূর্ণ প্রতিবেদন। OWASP এবং PTES পদ্ধতি।

Web & APINetworkCloudRed TeamISO 27001
জরুরিঘটনা প্রতিক্রিয়া ও র‍্যানসমওয়্যার পুনরুদ্ধার

পূর্ণ-পরিসরের ঘটনা প্রতিক্রিয়া — র‍্যানসমওয়্যার, ব্যবসায়িক ইমেইল প্রতারণা, ডেটা চুরি এবং অ্যাকাউন্ট দখল। সীমাবদ্ধকরণ, ফরেনসিক পুনরুদ্ধার, ডিক্রিপ্টর গবেষণা এবং বীমাকারীর জন্য প্রস্তুত প্রতিবেদন।

জরুরি
ঘটনা প্রতিক্রিয়া ও র‍্যানসমওয়্যার পুনরুদ্ধার

পূর্ণ-পরিসরের ঘটনা প্রতিক্রিয়া — র‍্যানসমওয়্যার, ব্যবসায়িক ইমেইল প্রতারণা, ডেটা চুরি এবং অ্যাকাউন্ট দখল। সীমাবদ্ধকরণ, ফরেনসিক পুনরুদ্ধার, ডিক্রিপ্টর গবেষণা এবং বীমাকারীর জন্য প্রস্তুত প্রতিবেদন।

ContainmentForensicsData RecoveryIR ReportHardening
ইঞ্জিনিয়ারিংনিরাপদ সফটওয়্যার ইঞ্জিনিয়ারিং

নিরাপত্তা-সংকটপূর্ণ পরিবেশের জন্য Rust এবং Python সিস্টেম। সুরক্ষিত-ডিজাইন ব্যাকএন্ড, AI ইন্টিগ্রেশন এবং উৎপাদন দলের জন্য উচ্চ-কার্যক্ষমতার অটোমেশন।

ইঞ্জিনিয়ারিং
নিরাপদ সফটওয়্যার ইঞ্জিনিয়ারিং

নিরাপত্তা-সংকটপূর্ণ পরিবেশের জন্য Rust এবং Python সিস্টেম। সুরক্ষিত-ডিজাইন ব্যাকএন্ড, AI ইন্টিগ্রেশন এবং উৎপাদন দলের জন্য উচ্চ-কার্যক্ষমতার অটোমেশন।

Rust & PythonBackendAI ইন্টিগ্রেশনWeb AppsAutomation
পরামর্শনিরাপত্তা পরামর্শ

শূন্য থেকে নিরাপত্তা নির্মাণ বা বিদ্যমান অবকাঠামো শক্তিশালী করা। বিক্রেতা পক্ষপাত ছাড়াই সঠিক সিদ্ধান্ত। GDPR প্রস্তুতি, আর্কিটেকচার পর্যালোচনা, ঝুঁকি মূল্যায়ন এবং দল প্রশিক্ষণ।

পরামর্শ
নিরাপত্তা পরামর্শ

শূন্য থেকে নিরাপত্তা নির্মাণ বা বিদ্যমান অবকাঠামো শক্তিশালী করা। বিক্রেতা পক্ষপাত ছাড়াই সঠিক সিদ্ধান্ত। GDPR প্রস্তুতি, আর্কিটেকচার পর্যালোচনা, ঝুঁকি মূল্যায়ন এবং দল প্রশিক্ষণ।

GDPRArchitectureঝুঁকি মূল্যায়ননীতিপ্রশিক্ষণ

চলুন কথা বলি আমাদের সেবা নিয়ে?

জিজ্ঞাসা করতে Enter চাপুন — মিলে যাওয়া উত্তর উপরে প্রদর্শিত হবে। মিল না পেলে? নিচের যোগাযোগের মাধ্যমগুলো ব্যবহার করুন।

প্রশ্ন করতে জাভাস্ক্রিপ্ট প্রয়োজন — সম্পূর্ণ FAQ নিচে দেওয়া আছে। ↓

Email Phone Signal Telegram WhatsApp
PWN-ALL কী করে?

PWN-ALL চারটি সংযুক্ত অনুশীলন প্রদান করে: পেনিট্রেশন টেস্টিং এবং আক্রমণ সিমুলেশন; ইনসিডেন্ট রেসপন্স এবং ডিজিটাল ফরেনসিক্স; নিরাপদ Rust এবং Python সফটওয়্যার ইঞ্জিনিয়ারিং; এবং ভেন্ডর-নিউট্রাল নিরাপত্তা পরামর্শ। প্রতিটি কার্যক্রমের লিখিত পরিধি, নির্দিষ্ট ডেলিভারবল এবং সম্মত গ্রহণযোগ্যতা মানদণ্ড রয়েছে।

PWN-ALL কি একটি লাইসেন্সপ্রাপ্ত কোম্পানি, এবং আপনারা কোথায় অবস্থিত?

হ্যাঁ। PWN-ALL Auditing, Reviewing & Testing Cyber Risks CO. L.L.C হল সংযুক্ত আরব আমিরাতের দুবাইয়ের একটি কোম্পানি, যা ২০২৪ সালে প্রতিষ্ঠিত এবং দুবাই DET লাইসেন্স নং 1324553 এর অধীনে পরিচালিত। কোম্পানিটি D-U-N-S 571235572 এবং NCAGE 10G8W নম্বরও তালিকাভুক্ত করেছে।

আপনি কার সাথে কাজ করেন, এবং আপনি কি সংযুক্ত আরব আমিরাতের বাইরে ক্লায়েন্টদের সেবা দেন?

আমরা প্রধানত বিশ্বব্যাপী প্রতিষ্ঠান, সরকারি সংস্থা এবং উচ্চ-মূল্যের প্ল্যাটফর্মের সাথে কাজ করি। আমাদের সেবা বিভিন্ন অঞ্চলে দূর থেকে প্রদান করা যেতে পারে, এবং যোগাযোগ ২০টিরও বেশি ভাষায় সম্ভব; অবস্থান-নির্দিষ্ট কোনো আইনি, প্রমাণ বা ডেটা-হ্যান্ডলিং সংক্রান্ত প্রয়োজনীয়তা স্কোপ নির্ধারণের সময়ই সম্মত হয়।

আপনি কি এনডিএ স্বাক্ষর করেন এবং নিরাপদ যোগাযোগ চ্যানেল ব্যবহার করেন?

হ্যাঁ। সংবেদনশীল বিবরণ শেয়ার করার আগে আমরা একটি এনডিএ স্বাক্ষর করতে পারি এবং Signal, PGP-এনক্রিপ্টেড ইমেইল বা ক্লায়েন্ট অনুমোদিত অন্য কোনো চ্যানেল ব্যবহার করতে পারি। ক্লায়েন্টের তথ্যের অ্যাক্সেস প্রয়োজন-জানার ভিত্তিতে পরিচালিত হয়, যা এনগেজমেন্টের জন্য সম্মত নিয়ন্ত্রণের আওতায়।

আমরা কীভাবে শুরু করব, এবং আপনার কী তথ্য প্রয়োজন?

প্রথমে আপনার প্রয়োজনীয় ফলাফল, সংশ্লিষ্ট সেবা বা সম্পদ, জরুরি অবস্থা, সময়সীমা এবং যেকোনো অপারেটিং বা নিয়ন্ত্রক সীমাবদ্ধতা নির্ধারণ করুন; এনডিএ এবং নিরাপদ চ্যানেল স্থাপিত না হওয়া পর্যন্ত কোনো গোপনীয় তথ্য পাঠাবেন না। এরপর আমরা লিখিতভাবে পরিসর, বাদ দেওয়া বিষয়সমূহ, অনুমোদন, সম্পৃক্ততার নিয়মাবলী, সরবরাহযোগ্য ফলাফল, গ্রহণযোগ্যতার মানদণ্ড, যোগাযোগের বিবরণ এবং সময়সূচি নিশ্চিত করি।

আপনি কত দ্রুত শুরু করতে পারেন?

পরিকল্পিত পেনিট্রেশন পরীক্ষা সাধারণত স্কোপিং এবং লিখিত অনুমোদনের পর ৩–৫ কর্মদিবসের মধ্যে শুরু করা যায়, বর্তমান উপলব্ধতার সাপেক্ষে। সক্রিয় ঘটনার ক্ষেত্রে পৃথক ২৪/৭ প্রতিক্রিয়া প্রক্রিয়া ব্যবহার করা হয়, তাই জরুরি পরিস্থিতি অবিলম্বে ফোন বা নিরাপদ মেসেজিং চ্যানেলের মাধ্যমে জানাতে হবে।

একটি এনগেজমেন্টের মূল্য কীভাবে নির্ধারণ করা হয়?

মূল্য নির্ধারণ নির্ভর করে সম্পদ, গভীরতা, সময়সীমা, ঝুঁকি, প্রমাণের প্রয়োজনীয়তা এবং সরবরাহযোগ্য সামগ্রীর উপর। পরিসর নির্ধারণের পর আপনি একটি লিখিত প্রস্তাব পাবেন; স্পষ্টভাবে সংজ্ঞায়িত কাজের জন্য স্থিরমূল্যের বিকল্প উপলব্ধ, অর্থপ্রদানের শর্তাবলী চুক্তিতে নির্ধারিত হয়, এবং বৃহত্তর প্রকল্পগুলির জন্য ব্যাংক গ্যারান্টি নিয়ে আলোচনা করা যেতে পারে।

আপনি কোন কোন সিস্টেমে পেনিট্রেশন-টেস্ট করতে পারেন?

অনুমোদিত পরিসরে ওয়েব অ্যাপ্লিকেশন, API, বাহ্যিক ও অভ্যন্তরীণ নেটওয়ার্ক, অ্যাক্টিভ ডিরেক্টরি, ক্লাউড পরিবেশ এবং মোবাইল অ্যাপ্লিকেশন অন্তর্ভুক্ত থাকতে পারে। বিস্তৃত রেড-টিম কার্যক্রমে যখন এসব কার্যক্রম স্পষ্টভাবে অনুমোদিত হয়, তখন পরিচয়, মানুষ এবং শারীরিক নিয়ন্ত্রণ পরীক্ষাও করা যেতে পারে।

PWN-ALL পেনিট্রেশন টেস্ট কি শুধু একটি স্বয়ংক্রিয় দুর্বলতা স্ক্যান?

না। স্বয়ংক্রিয় সরঞ্জামগুলি কভারেজ নিশ্চিত করতে পারে, তবে এই প্রক্রিয়াটি পরিচালনা করেন সেই বিশেষজ্ঞরা যারা আক্রমণ পথ নির্ধারণ করেন, ব্যবসায়িক লজিক পরীক্ষা করেন, শোষণযোগ্যতা যাচাই করেন এবং বাস্তবসম্মত প্রভাব মূল্যায়ন করেন। ফলাফল হল প্রমাণ এবং অগ্রাধিকার ভিত্তিক প্রতিকার, যা কোনো যাচাইবিহীন স্ক্যানার এক্সপোর্ট নয়।

আপনি কোন পেনিট্রেশন-টেস্টিং পদ্ধতি অনুসরণ করেন?

পরীক্ষণ OWASP ও PTES-সঙ্গতিপূর্ণ অনুশীলন অনুসরণ করে পাঁচটি ধাপে পরিচালিত হয়: স্কোপিং ও নিয়োজনের নিয়মাবলী, অনুসন্ধান ও আক্রমণ-পৃষ্ঠচিত্রায়ন, নিরাপদ শোষণ, দ্বিস্তরীয় প্রতিবেদন, এবং পুনঃপরীক্ষণ। সঠিক পরীক্ষা কেসসমূহ সম্মত সম্পদ ও হুমকি মডেলের সাথে অভিযোজিত করা হয়।

নিরাপত্তা পরীক্ষার আগে কী অনুমোদন প্রয়োজন?

আমরা শুধুমাত্র লিখিত অনুমোদন এবং সম্মত কার্যনির্বাহী নিয়মাবলী দ্বারা আচ্ছাদিত সম্পদগুলো পরীক্ষা করি। ক্লায়েন্টকে অবশ্যই সিস্টেমগুলোর মালিক হতে হবে অথবা সংশ্লিষ্ট মালিক বা প্রদানকারীর কাছ থেকে অনুমতি থাকতে হবে; তৃতীয় পক্ষের সম্পদ, সামাজিক প্রকৌশল, শারীরিক প্রবেশাধিকার এবং ধ্বংসাত্মক কার্যক্রম নির্দিষ্টভাবে অনুমোদিত না হলে পরিসরের বাইরে থাকবে।

পেনিট্রেশন টেস্টিং কি প্রোডাকশন সিস্টেমগুলোকে ব্যাহত করবে?

কাজটি ব্যাঘাত সর্বনিম্ন করার জন্য পরিকল্পিত, তবে পরীক্ষা কখনোই ঝুঁকিমুক্ত হতে পারে না। আক্রমণ সময়সীমা, হার সীমাবদ্ধতা, গুরুত্বপূর্ণ সিস্টেমের বহিষ্করণ, এস্কালেশন যোগাযোগকারী, বন্ধের শর্ত এবং রোলব্যাক পরিকল্পনাগুলো পূর্বেই সম্মত করা হয়, এবং ধ্বংসাত্মক পরীক্ষা স্পষ্ট অনুমোদন ছাড়া চালানো হয় না।

একটি পেনিট্রেশন টেস্ট করতে কতক্ষণ লাগে?

মেয়াদ নির্ভর করে পরিসর, অ্যাক্সেস, জটিলতা এবং পুনঃপরীক্ষার প্রয়োজনীয়তার উপর। সার্ভিস পেজে ওয়েব ও API পরীক্ষার জন্য প্রায় দুই সপ্তাহ, নেটওয়ার্ক পরীক্ষার জন্য তিন সপ্তাহ এবং রেড-টিম অনুশীলনের জন্য ছয় সপ্তাহের আনুমানিক সূচনা সময়সীমা দেওয়া আছে; প্রস্তাবনায় প্রকৃত সময়সূচি উল্লেখ করা হয়েছে।

একটি পেনিট্রেশন-টেস্ট রিপোর্টে কী কী অন্তর্ভুক্ত থাকে?

আপনি নেতৃত্বের জন্য একটি নির্বাহী সারসংক্ষেপ এবং ইঞ্জিনিয়ারদের জন্য প্রযুক্তিগত ফলাফল পাবেন, যার মধ্যে রয়েছে প্রমাণ, প্রভাবিত সম্পদ, বাস্তবসম্মত প্রভাব, তীব্রতা এবং অগ্রাধিকারভিত্তিক প্রতিকার নির্দেশিকা। চূড়ান্ত পরিধি অভ্যন্তরীণ স্টেকহোল্ডারদের প্রয়োজনীয় ব্রিফিং, প্রতিকার কর্মশালা বা প্রমাণের ফরম্যাটও নির্ধারণ করতে পারে।

আমরা ফলাফলগুলো ঠিক করার পর কি পুনঃপরীক্ষা অন্তর্ভুক্ত আছে?

হ্যাঁ, সম্মত সংশোধিত ফলাফলগুলির পুনঃপরীক্ষা মানক পেনিট্রেশন-টেস্টিং কর্মপ্রবাহে অন্তর্ভুক্ত রয়েছে। প্রস্তাবে পুনঃপরীক্ষার সময়সীমা, যোগ্য ফলাফল, প্রয়োজনীয় অ্যাক্সেস এবং যাচাইকৃত সমাধানগুলি চূড়ান্ত প্রতিবেদনে কীভাবে প্রতিফলিত হবে তা উল্লেখ করা হয়েছে।

পেনিট্রেশন টেস্ট পাস করলে কি প্রমাণিত হয় যে আমরা নিরাপদ?

না। একটি পেনিট্রেশন টেস্ট অনুমোদিত পরিসরের সময়সীমাবদ্ধ মূল্যায়ন, যা কোনো দুর্বলতা নেই তা প্রমাণ করতে পারে না। এটি অনিশ্চয়তা কমায় এবং আপনাকে প্রমাণভিত্তিক অগ্রাধিকার দেয়, তবে নিরাপত্তা এখনও মেরামত, অপারেশন, মনিটরিং এবং ভবিষ্যতের পরিবর্তনের ওপর নির্ভর করে।

আমরা এখনই আক্রমণের শিকার হচ্ছি। PWN-ALL কি সাহায্য করতে পারে?

হ্যাঁ। ২৪/৭ ইনসিডেন্ট-প্রতিক্রিয়া সেবা সীমাবদ্ধকরণ, প্রমাণ সংরক্ষণ, ফরেনসিক স্কোপিং, নির্মূলকরণ, পুনরুদ্ধার এবং ঘটনার পর সুরক্ষা জোরদার করার কাজ করে। একটি সক্রিয় ঘটনার ক্ষেত্রে, অবিলম্বে কল করুন বা Signal ব্যবহার করুন এবং অননুমোদিত চ্যানেলের মাধ্যমে সংবেদনশীল প্রমাণ পাঠানো থেকে বিরত থাকুন।

আপনি কি শুধুমাত্র র‍্যানসমওয়্যার ঘটনার প্রতিক্রিয়া জানান?

না। DFIR অনুশীলন এনক্রিপশন ছাড়া ডেটা চুরি ও জবরদখলা, ব্যবসায়িক ইমেইল প্রতারণা ও অর্থপ্রদান জালিয়াতি, অ্যাকাউন্ট দখল, মাইক্রোসফট ৩৬৫ বা গুগল ওয়ার্কস্পেস ও ক্লাউড অনুপ্রবেশ, অভ্যন্তরীণ ঘটনা এবং ক্ষতিগ্রস্ত ওয়েব অ্যাপ্লিকেশন বা সার্ভারও পরিচালনা করে।

সন্দেহভাজন র‍্যানসমওয়্যার বা তথ্য লঙ্ঘনের ঘটনার সময় প্রথমে আমাদের কী করা উচিত?

প্রভাবিত হোস্টগুলোকে নেটওয়ার্ক থেকে বিচ্ছিন্ন করুন, তবে সেগুলো বন্ধ করবেন না; অস্থায়ী প্রমাণ সংরক্ষণ করুন; ব্যাকআপগুলোকে আরও প্রবেশ থেকে সুরক্ষিত রাখুন; কর্মকাণ্ড রেকর্ড করুন; এবং একটি প্রতিক্রিয়া সেতু স্থাপন করুন। ঘটনার দায়িত্বে থাকা ব্যক্তি এবং আপনার আইনগত বা বীমা অংশীদাররা একটি পরিকল্পনা নিয়ে একমত না হওয়া পর্যন্ত ব্যাপকভাবে রিবুট, মুছে ফেলা, পুনরুদ্ধার, ডিক্রিপ্ট বা কোনো সমঝোতা করবেন না।

জরুরি ঘটনা প্রতিক্রিয়া কত দ্রুত?

ইনসিডেন্ট সার্ভিস ২৪/৭ রেসপন্স ব্রিজ পরিচালনা করে। এর ঘোষিত সেবা স্তর হলো প্রথম কল থেকে একজন বিশ্লেষক শেয়ার্ড ব্রিজে যোগদানের সময় ৬০ মিনিটের কম, এবং ট্রায়াজ চলাকালীন প্রাথমিক নিয়ন্ত্রণ নির্দেশনা শুরু হয়; প্রকৃত নিয়ন্ত্রণ সময় নির্ভর করে অ্যাক্সেস, ঘটনার পরিধি এবং ক্লায়েন্টের পদক্ষেপ গ্রহণের সক্ষমতা উপর।

আমরা ইতিমধ্যেই প্রভাবিত সিস্টেমগুলো বন্ধ করে দিয়েছি। আপনি কি এখনও তদন্ত করতে পারবেন?

সাধারণত হ্যাঁ, যদিও শাটডাউন মেমরি-নিবাসী কী, ইনজেক্টেড প্রসেস এবং সক্রিয় সংযোগের মতো উদ্বায়ী প্রমাণ ধ্বংস করে দিতে পারে। সিস্টেমগুলো পুনরায় চালু করবেন না; তাদের বর্তমান অবস্থা সংরক্ষণ করুন এবং রেসপন্স টিমের সাথে যোগাযোগ করুন যাতে কোল্ড-ট্রিয়াজ এবং অন্যান্য প্রমাণের উৎস পরিকল্পনা করা যায়।

আপনি কি র্যানসমওয়্যার ডিক্রিপশন বা সম্পূর্ণ ডেটা পুনরুদ্ধারের নিশ্চয়তা দিতে পারেন?

না। পুনরুদ্ধার নির্ভর করে র‍্যানসমওয়্যার পরিবারের উপর, উপলব্ধ কী বা ডিক্রিপ্টর, প্রমাণের গুণমান, ব্যাকআপের অখণ্ডতা, সিস্টেমের অবস্থা, আইনি সীমাবদ্ধতা এবং কম্প্রোমাইজের পর কতটা কার্যক্রম হয়েছে তার উপর। আমরা পরিষ্কার ব্যাকআপ, পুনর্নির্মাণ, ডিক্রিপ্টর গবেষণা এবং কী পুনরুদ্ধারের বিকল্পগুলো মূল্যায়ন করি, তারপর বলি কী পুনরুদ্ধারযোগ্য এবং কী নয়।

আমরা কি মুক্তিপণ দেব?

পেমেন্ট প্রথম প্রতিক্রিয়া হওয়া উচিত নয় এবং এটি চুরি হওয়া ডেটা পুনরুদ্ধার বা মুছে ফেলার নিশ্চয়তা দেয় না। প্রথমে পুনরুদ্ধারের বিকল্প এবং প্রমাণাদি মূল্যায়ন করা উচিত; যে কোনো অপারেটর যোগাযোগ বা পেমেন্ট সংক্রান্ত সিদ্ধান্তে ক্লায়েন্ট, আইনি পরামর্শদাতা, প্রয়োজ্য ক্ষেত্রে বীমাকারীর এবং নিষেধাজ্ঞা ছাড়পত্রের অন্তর্ভুক্তি আবশ্যক।

আমরা কী ফরেনসিক প্রমাণ এবং ঘটনা-সংক্রান্ত ডেলিভারাবলস পাব?

পরিসরের ওপর নির্ভর করে ডেলিভার্যাবলে অন্তর্ভুক্ত থাকতে পারে প্রমাণ ও হেফাজত শৃঙ্খলের রেকর্ড, প্রতিক্রিয়া সময়রেখা, মূল কারণ ও প্রাথমিক প্রবেশের ফলাফল, পার্শ্বগত চলাচল ও তথ্য নিষ্কাশন বিশ্লেষণ, আপসের সূচক, পুনরুদ্ধারের অগ্রাধিকার, এবং একটি বীমাকারী বা নিয়ন্ত্রক-প্রস্তুত প্রতিবেদন সহ সুরক্ষা জোরদার করার পরিকল্পনা। উপসংহারগুলো সংরক্ষিত প্রমাণ এবং রক্ষণাবেক্ষণকৃত হেফাজত প্রক্রিয়ার দ্বারা সীমাবদ্ধ থাকে।

আপনি কী ধরনের কাস্টম সফটওয়্যার তৈরি করেন?

আমরা নিরাপদ Rust এবং Python ব্যাকএন্ড, API, ডেটা সিস্টেম, অটোমেশন, AI ইন্টিগ্রেশন, মাইগ্রেশন এবং নিরাপত্তা-সমালোচনামূলক প্রোডাকশন সার্ভিস তৈরি করি। একই ইঞ্জিনিয়ারিং অনুশীলনটি ঘটনা-নির্দিষ্ট ফরেনসিক কালেক্টর, পার্সার, টাইমলাইন নির্মাতা, IOC বা YARA স্ক্যানার এবং ডিক্রিপ্টর বা কী-রিকভারি গবেষণা সরঞ্জামও তৈরি করে।

আপনি কেন Rust এবং Python-এ ফোকাস করেন?

Rust ব্যবহার করা হয় যেখানে মেমোরি নিরাপত্তা, সমান্তরালতা, পূর্বানুমেয় কর্মক্ষমতা এবং নিম্ন-স্তরের নিয়ন্ত্রণ গুরুত্বপূর্ণ; Python ব্যবহার করা হয় যেখানে ডেলিভারি গতি, ডেটা, মেশিন লার্নিং, অর্কেস্ট্রেশন এবং ইন্টিগ্রেশন গুরুত্বপূর্ণ। স্থাপত্যগত কাজ প্রতিটি উপাদানের জন্য আলাদা ভাষা নির্ধারণ করে, পুরো সিস্টেমকে এক স্ট্যাকে বাধ্য করার পরিবর্তে।

সফটওয়্যার প্রকল্পগুলো কীভাবে পরিচালিত হয়, এবং কী হস্তান্তর করা হয়?

ডেলিভারি মডেলটি ডিসকভারি, আর্কিটেকচার, ইমপ্লিমেন্টেশন, হার্ডেনিং এবং হস্তান্তরের ধাপগুলো অতিক্রম করে, যেখানে প্রকল্পের জন্য গ্রহণযোগ্যতা ও কর্মক্ষমতা পরীক্ষা নির্ধারিত হয়। হস্তান্তরে থাকতে পারে সোর্স কোড, ডিপ্লয়মেন্ট অ্যাসেটস, API চুক্তি, আর্কিটেকচার সিদ্ধান্ত, রানবুক, ডায়াগ্রাম, জ্ঞান হস্তান্তর এবং চুক্তিবদ্ধ হলে লঞ্চের পর ৩০ দিনের সাপোর্ট।

নিরাপত্তা পরামর্শে কী কী অন্তর্ভুক্ত থাকে?

পরামর্শ সেবার মধ্যে রয়েছে নিরাপত্তা স্থাপত্য, ব্যবসায়-কেন্দ্রিক ঝুঁকি মূল্যায়ন, GDPR প্রস্তুতি, অডিট প্রস্তুতি, নীতিমালা ও ঘটনা-প্রতিক্রিয়া প্রক্রিয়া, নিরাপদ উন্নয়ন একীকরণ এবং ভূমিকা-নির্দিষ্ট প্রশিক্ষণ। সাধারণ ফলাফলের মধ্যে রয়েছে অগ্রাধিকারপ্রাপ্ত ফলাফল, মালিকদের সহ ঝুঁকি রেজিস্টার, সুরক্ষা জোরদার করার রোডম্যাপ, রানবুক এবং অডিট-প্রস্তুত প্রমাণপত্রের প্যাক।

আপনি কি সম্মতি, সার্টিফিকেশন, পুনরুদ্ধার বা সম্পূর্ণ নিরাপত্তা নিশ্চিত করেন?

না। সম্মতি প্রস্তুতি হল প্রযুক্তিগত ও অপারেশনাল সহায়তা, আইনি পরামর্শ বা সার্টিফিকেশন গ্যারান্টি নয়; ফরেনসিক ফলাফল সংরক্ষিত প্রমাণের ওপর নির্ভর করে; পুনরুদ্ধার ঘটনার শর্তের ওপর নির্ভর করে; এবং নিরাপত্তা পরীক্ষা দুর্বলতার অনুপস্থিতি প্রমাণ করতে পারে না। প্রতিটি প্রস্তাবনা পরিমাপযোগ্য কাজ এবং গ্রহণযোগ্যতার মানদণ্ড নির্ধারণ করে, PWN-ALL-এর নিয়ন্ত্রণের বাইরে থাকা ফলাফল প্রতিশ্রুতি দেয় না।

আপনি কী কী নিরাপত্তা পণ্য এবং বিনামূল্যের সরঞ্জাম অফার করেন?

PWN-ALL ডার্ক-ওয়েব ও লিক মনিটর, BotGuard বট সনাক্তকরণ এবং ভলনারেবিলিটি স্ক্যান হাবকে পৃথক পণ্য হিসেবে তালিকাভুক্ত করে। এটি হ্যাশিং, কী জেনারেট, স্টেগানোগ্রাফি, র্যানসমওয়্যার শনাক্তকরণ, এবং ফাইল বা ফরেনসিক ভিউয়ের মতো কাজের জন্য ২০টিরও বেশি বিনামূল্যের ব্রাউজার-ভিত্তিক টুল প্রদান করে; ক্লায়েন্ট-সাইড হিসেবে চিহ্নিত টুলগুলো প্রক্রিয়াকৃত ডেটা আপলোড না করেই ব্রাউজারে স্থানীয়ভাবে চলে।

আমাদের কোম্পানির ইমেইল হ্যাক হয়েছে — এখন আমরা কী করব?

প্রভাবিত অ্যাকাউন্টের পাসওয়ার্ডটি ক্ষতিগ্রস্ত ডিভাইসের পরিবর্তে কোনো নিরাপদ ডিভাইস থেকে রিসেট করুন, সাইন আউট করে সমস্ত সক্রিয় সেশন বাতিল করুন, কোনো অ্যাপ পাসওয়ার্ড বা সংযুক্ত অ্যাপের অ্যাক্সেস মুছে ফেলুন, এবং মাল্টি-ফ্যাক্টর অথেন্টিকেশন চালু করুন। মেইলবক্সটি সাইন-ইন এবং অডিট লগসহ সংরক্ষণ করুন এবং লুকানো ফরওয়ার্ডিং বা ইনবক্স রুলস পরীক্ষা করুন, তবে মেসেজ, রুলস বা অ্যাকাউন্ট মুছবেন না, কারণ এগুলো প্রমাণ। যদি কম্প্রোমাইজ এখনও সক্রিয় থাকে বা কোনো অর্থ লেনদেন জড়িত থাকে, তাহলে চ্যাটে অপেক্ষা না করে ২৪/৭ লাইনে কল করুন বা Signal ব্যবহার করুন। DFIR অনুশীলন Microsoft 365, Google Workspace এবং অ্যাকাউন্ট-টেকওভার কেসগুলো শুরু থেকে শেষ পর্যন্ত পরিচালনা করে, সীমাবদ্ধকরণ থেকে মূল কারণ অনুসন্ধান ও সুরক্ষা জোরদারকরণ পর্যন্ত।

আমরা সদ্য একটি চালান পরিশোধ করেছি, যা পরবর্তীতে প্রতারণামূলক প্রমাণিত হয়েছে — আপনি কি সাহায্য করতে পারবেন?

এটি একটি সক্রিয় ব্যবসায়িক ইমেইল কম্প্রোমাইজ ও অর্থপ্রদান-জালিয়াতির ঘটনা, তাই দ্রুততা অত্যন্ত গুরুত্বপূর্ণ — আপনার ব্যাংক এবং প্রাপক ব্যাংকে অবিলম্বে যোগাযোগ করে স্থানান্তর বাতিল বা স্থগিত করার চেষ্টা করুন এবং সংশ্লিষ্ট কর্তৃপক্ষকে অবহিত করুন। চ্যাটের জন্য অপেক্ষা না করে ২৪/৭ লাইনে আমাদের সাথে যোগাযোগ করুন, বিশেষ করে যখন তহবিল এখনও স্থানান্তরিত হতে পারে। এরপর আমাদের DFIR টিম তদন্ত করে কীভাবে মেইলবক্স বা অ্যাকাউন্টে প্রবেশ করা হয়েছে, ইনভয়েস বা ব্যাংকিং বিবরণ পরিবর্তন করা হয়েছে কিনা, এবং আরও কী কী স্পর্শ করা হয়েছে, সেই সঙ্গে আপনার ব্যাংক, বীমাকারী এবং যেকোনো নিয়ন্ত্রক সংস্থার জন্য প্রমাণ সংরক্ষণ করে। ইমেইল এবং অ্যাকাউন্ট লগ অক্ষত রাখুন এবং কোনো কিছুই মুছে ফেলবেন না যাতে ফরেনসিক চিত্র সম্পূর্ণ থাকে।

কেউ আমাদের ডেটা চুরি করেছে এবং টাকা না দিলে তা ফাঁস করার হুমকি দিচ্ছে, কিন্তু কিছুই এনক্রিপ্ট করা নেই — আপনি কি এটি মোকাবেলা করবেন?

এটি এনক্রিপশন ছাড়া ডেটা চুরি ও জবরদস্তিমূলক অর্থ আদায়, এবং যদিও কোনো র‍্যানসমওয়্যার মোতায়েন করা হয়নি, এটি সরাসরি DFIR অনুশীলনের আওতায় পড়ে। অগ্রাধিকার হলো প্রমাণ সংরক্ষণ করা, প্রকৃতপক্ষে কী অ্যাক্সেস করা হয়েছে এবং কী ফাঁস হয়েছে তা নির্ধারণ করা, অ্যাক্সেস পথ সীমাবদ্ধ করা, এবং থ্রেট অ্যাক্টরের দাবির সারমর্ম বোঝা, তারপরই কেউ সাড়া দেবে। ঘটনা ব্যবস্থাপনার প্রধান এবং আপনার আইনগত ও বীমা অংশীদাররা কোনো কৌশল নির্ধারণ না করা পর্যন্ত দাবি পরিশোধ করবেন না, দরকষাকষি করবেন না বা কোনো উত্তর দেবেন না। এটি ২৪/৭ লাইনে জানান এবং হুমকি বার্তাগুলো জনসাধারণের বা অননুমোদিত কোনো চ্যানেলের পরিবর্তে একটি নিরাপদ চ্যানেলে শেয়ার করুন।

আমরা মনে করি আমাদের নিরাপত্তা লঙ্ঘিত হতে পারে, তবে নিশ্চিত নই — আপনি কি পরীক্ষা করে দেখতে পারেন?

যখন আপনার কাছে কোনো সূচক বা সন্দেহ থাকে কিন্তু কোনো নিশ্চিত ঘটনা না থাকে, তখন DFIR অনুশীলন আপনার লগ, এন্ডপয়েন্ট এবং ক্লাউড ও পরিচয় ডেটা পর্যালোচনা করে নির্ধারণ করতে পারে বর্তমান বা অতীতের অনুপ্রবেশ, স্থায়িত্ব বা অননুমোদিত ডেটা অ্যাক্সেসের কোনো প্রমাণ আছে কিনা। এরপর এটি রিপোর্ট করে যে কম্প্রোমাইজের কোনো লক্ষণ আছে কিনা এবং পরবর্তী কী করতে হবে, এবং যদি স্পষ্ট ক্ষতিকর কার্যকলাপ পাওয়া যায় তবে এটি সীমাবদ্ধকরণ ও ফরেনসিকসহ পূর্ণাঙ্গ ইনসিডেন্ট-প্রতিক্রিয়া কার্যক্রমে চলে যায়। সেই স্কোপিং চলার সময় বিদ্যমান লগ সংরক্ষণ করুন এবং সিস্টেম পুনরায় ইমেজ বা মুছে ফেলা এড়িয়ে চলুন, কারণ এতে প্রয়োজনীয় প্রমাণ মুছে যেতে পারে। যদি আপনি কোনো সক্রিয় আক্রমণ ঘটতে দেখেন, তাহলে চ্যাটে অপেক্ষা না করে অবিলম্বে আমাদের ২৪/৭ লাইনে কল করুন অথবা Signal-এ যোগাযোগ করুন।

ঘটনাটি নিয়ন্ত্রণে আসার পর, আপনি কীভাবে আমাদের সাহায্য করবেন যাতে এটি আর কখনো না ঘটে?

প্রতিটি প্রতিক্রিয়ায় তাৎক্ষণিক হুমকি মোকাবেলার পর ঘটনা-পরবর্তী সুরক্ষা জোরদারকরণ অন্তর্ভুক্ত থাকে। মূল কারণ ও প্রাথমিক প্রবেশাধিকার সংক্রান্ত ফলাফল ব্যবহার করে দলটি আপনাকে অগ্রাধিকারভিত্তিক সুরক্ষা জোরদারকরণ পরিকল্পনা প্রদান করে, যা আক্রমণকারী যে নির্দিষ্ট ফাঁকফোকর ব্যবহার করেছে তা বন্ধ করে এবং পুনরাবৃত্তির পথ হ্রাস করে। গভীরতর ও চলমান কাজের জন্য পরামর্শদাতা শাখা এটিকে মালিকদের জন্য একটি ঝুঁকি রেজিস্টার, হালনাগাদ নীতিমালা ও ইনসিডেন্ট-প্রতিক্রিয়া রানবুক এবং ভূমিকা-নির্দিষ্ট প্রশিক্ষণে রূপান্তর করতে পারে, আর ইঞ্জিনিয়ারিং শাখা সমাধানের জন্য প্রয়োজনীয় যেকোনো টুলিং তৈরি করতে পারে। সুরক্ষা জোরদারকরণ ঝুঁকি কমায় এবং স্থিতিস্থাপকতা বাড়ায়, তবে কোনো প্রদানকারী ভবিষ্যতের কোনো ঘটনা অসম্ভব হবে বলে প্রতিশ্রুতি দিতে পারে না।

আমরা ইতিমধ্যেই ব্যাকআপ থেকে সবকিছু পুনরুদ্ধার করেছি — তাহলে কি আমাদের এখনও ইনসিডেন্ট-প্রতিক্রিয়া দরকার?

সেবা পুনরুদ্ধার করা গুরুত্বপূর্ণ, তবে এটি আপনাকে জানায় না আক্রমণকারী কীভাবে প্রবেশ করেছে, তারা এখনও আছে কিনা, বা কোন তথ্য অ্যাক্সেস করা হয়েছে, এবং পুনরুদ্ধার প্রক্রিয়ায় এই তিনটি বিষয় সম্পর্কিত প্রমাণই মুছে যেতে পারে। যদি প্রাথমিক প্রবেশপথ এবং যেকোনো স্থায়ী উপস্থিতি খুঁজে পাওয়া না যায় এবং বন্ধ না করা হয়, তাহলে পুনরুদ্ধারের পর একই অনুপ্রবেশ আবার ঘটতে পারে। DFIR দলকে মূল কারণ অনুসন্ধান করতে, অবশিষ্ট প্রবেশপথ পরীক্ষা করতে এবং কী তথ্য সরানো হয়েছে তা নিশ্চিত করতে বলা উচিত, তারপর লক্ষ্যভিত্তিক সুরক্ষা জোরদারকরণ প্রয়োগ করতে হবে — এবং অবশিষ্ট লগ, ইমেজ বা প্রভাবিত মিডিয়া ফেলে না দিয়ে সংরক্ষণ করতে হবে। আপনি যদি নিশ্চিত না হন যে হুমকিটি সম্পূর্ণরূপে চলে গেছে কি না, তবে এটিকে সক্রিয় হিসেবে বিবেচনা করুন এবং ২৪/৭ লাইনে রিপোর্ট করুন।

আপনি কি আমাদের বিদ্যমান কোডবেস পর্যালোচনা, অডিট বা সুরক্ষিত করতে পারবেন, নাকি আপনি শুধুমাত্র শূন্য থেকে তৈরি করেন?

বিদ্যমান সিস্টেমগুলো সরাসরি পরিসরে রয়েছে; ইঞ্জিনিয়ারিং অনুশীলন নিয়মিতভাবে শুধুমাত্র নতুন গ্রিনফিল্ড নির্মাণের পরিবর্তে মাইগ্রেশন, সুরক্ষা জোরদারকরণ এবং নিরাপত্তা-সমালোচনামূলক প্রোডাকশন সার্ভিস গ্রহণ করে। একটি এনগেজমেন্ট শুরু হয় ডিসকভারি পর্যায় দিয়ে, যাতে কোনো পরিবর্তন করার আগে বর্তমান কোড, ডেটা এবং ট্রাস্ট বাউন্ডারিগুলো কীভাবে কাজ করে তা নির্ধারণ করা যায়, এরপর আর্কিটেকচার, বাস্তবায়ন এবং একটি নিবেদিত সুরক্ষা জোরদারকরণ ধাপ অনুসরণ করা হয়। যেখানে প্রধান প্রয়োজন বিদ্যমান অ্যাপ্লিকেশন কোডের নিরাপত্তা মূল্যায়ন, তা অ্যাপ্লিকেশন পেনিট্রেশন টেস্টিং এবং পরামর্শদাতা অনুশীলনের নিরাপদ-ডেভেলপমেন্ট ইন্টিগ্রেশনের মাধ্যমে প্রদান করা হয়, এবং সঠিক সমন্বয় প্রাথমিক আলাপচারিতায় নির্ধারণ করা হয়।

আপনি কি পূর্ববর্তী ডেভেলপারদের দল দ্বারা শুরু করা একটি প্রকল্প গ্রহণ বা উদ্ধার করতে পারবেন?

উত্তরাধিকারসূত্রে প্রাপ্ত, আংশিকভাবে নির্মিত বা স্থগিত সিস্টেমগুলো গ্রহণ করা যেতে পারে, তবে কাজ শুরু হয় একটি ডিসকভারি পর্যায় দিয়ে, যা প্রকৃত বর্তমান অবস্থা নির্ধারণ করে—কী আছে, কী চলছে, এবং ঝুঁকি ও ফাঁক কোথায়—এর আগে কোনো পদ্ধতি গ্রহণ করা হয় না। এরপর আর্কিটেকচার, বাস্তবায়ন, সুরক্ষা জোরদারকরণ এবং হস্তান্তরের মাধ্যমে স্ট্যান্ডার্ড মডেল প্রয়োগ করা হয়, প্রতিটিই লিখিত কাজের বিবরণ (Statement of Work) দ্বারা পরিচালিত হয়, যেখানে সম্মত গ্রহণযোগ্য মানদণ্ড থাকে, সবকিছু ঠিক করার অনির্দিষ্ট প্রতিশ্রুতির পরিবর্তে। বর্তমান অবস্থা বোঝার পরই বাস্তবিকভাবে কী অর্জনযোগ্য এবং তা কোন ক্রমে হবে তা নির্ধারণ করা হয়।

আপনি কি আমাদের জন্য নিরাপদে AI ফিচার তৈরি করতে বা LLM একীভূত করতে পারবেন?

AI এবং LLM ইন্টিগ্রেশন Rust এবং Python ইঞ্জিনিয়ারিং অনুশীলনের একটি স্পষ্ট অংশ, যা একই ডিসকভারি, আর্কিটেকচার, বাস্তবায়ন এবং সুরক্ষা জোরদারকরণ প্রবাহের মাধ্যমে 'নিরাপদ-ডিজাইন' হিসেবে নির্মিত, এবং সম্মত নিরাপত্তা ও গ্রহণযোগ্যতা পরীক্ষা দ্বারা যাচাই করা হয়। LLM ফিচারগুলোর নির্দিষ্ট ঝুঁকিগুলো, যেমন অবিশ্বস্ত ইনপুট মডেলের কাছে পৌঁছানো, সংবেদনশীল ডেটা উন্মোচিত হওয়া, মডেলটি কী অ্যাক্সেস করতে পারবে, এবং অপব্যবহার বা অতিরিক্ত খরচের নিয়ন্ত্রণ, এসবের পরিধি নির্ধারণ করে এবং সেগুলো পরবর্তীতে সংযুক্ত না করে কাজের অংশ হিসেবে সমাধান করা হয়। যে কোনো নিরাপত্তা কাজের মতোই, এই প্রক্রিয়া পরিমাপযোগ্য নিয়ন্ত্রণ এবং গ্রহণযোগ্যতার মানদণ্ড নির্ধারণ করে, তবে এটি কোনো সিস্টেমের অপব্যবহার রোধের নিশ্চয়তা দেয় না।

আপনি কি সফটওয়্যারটি প্রোডাকশনে স্থাপন করে চালান, নাকি শুধু কোডটি হস্তান্তর করেন?

আপনাকে শুধুমাত্র কোড ড্রপ করে ছেড়ে দেওয়া হয় না — হস্তান্তরটি আপনার পরিবেশে স্থাপন ও পরিচালনার জন্য তৈরি করা হয়, এবং এতে ডিপ্লয়মেন্ট অ্যাসেটস, API চুক্তি, আর্কিটেকচার সিদ্ধান্ত, রানবুক, ডায়াগ্রাম, জ্ঞান হস্তান্তর ইত্যাদি অন্তর্ভুক্ত থাকতে পারে, এবং চুক্তিবদ্ধ ক্ষেত্রে লঞ্চের পর ৩০ দিনের সাপোর্টও দেওয়া হয়। কারণ কাজটি নিরাপত্তা-সমালোচনামূলক প্রোডাকশন ব্যবহারের জন্য নির্ধারিত, হস্তান্তরের আগে একটি নিবেদিত সুরক্ষা জোরদারকরণ ধাপ অন্তর্ভুক্ত করা হয়। ঠিক কে এই ডিপ্লয়মেন্ট সম্পাদন ও পরিচালনা করবে তা প্রতিটি কাজের জন্য Statement of Work-এ সম্মত হয়।

আপনি কি আমাদের বিদ্যমান ডেভেলপমেন্ট প্রক্রিয়া বা CI/CD পাইপলাইনে নিরাপত্তা সংহত করতে সাহায্য করতে পারেন?

একটি দল ইতিমধ্যেই যেভাবে সফটওয়্যার তৈরি করে, তাতে নিরাপত্তা সংযোজন করা হয় পরামর্শদাতা অনুশীলনের নিরাপদ-ডেভেলপমেন্ট ইন্টিগ্রেশনের মাধ্যমে, যা পরামর্শমূলক: আপনার বিদ্যমান কর্মপ্রবাহে নিরাপত্তা কোথায় ফিট করে তা পর্যালোচনা করা, এতে থাকা চেক এবং গার্ডরেলগুলো নির্ধারণ করা, এবং ডেভেলপারদের ভূমিকা-নির্দিষ্ট নির্দেশনা প্রদান করা। যেখানে সেই প্রক্রিয়ায় কাস্টম অটোমেশন বা টুলিং তৈরি করতে হয়, যেমন বিশেষভাবে তৈরি স্ক্যানার বা চেক, সেখানে ইঞ্জিনিয়ারিং অনুশীলনটি এটিকে একটি পৃথক পরিসরের অধীনে বাস্তবায়ন করতে পারে। পরামর্শদাতা পক্ষ প্রক্রিয়াটি পরামর্শ দেয় ও সংজ্ঞায়িত করে এবং নিজে সফটওয়্যার তৈরি করে না, তাই যা কিছু নির্মাণ করতে হয় তা ইঞ্জিনিয়ারিং ডেলিভারবল হিসেবে নির্ধারিত হয়।

আপনি কি শুধুমাত্র Rust এবং Python-এ কাজ করেন?

Rust এবং Python হল মূল: Rust যেখানে মেমোরি নিরাপত্তা, সমান্তরালতা এবং পূর্বানুমেয় কর্মক্ষমতা গুরুত্বপূর্ণ, এবং Python যেখানে ডেলিভারি গতি, ডেটা, মেশিন লার্নিং এবং ইন্টিগ্রেশন গুরুত্বপূর্ণ। আর্কিটেকচার কাজ প্রতিটি উপাদানের জন্য ভাষা নির্ধারণ করে, পুরো সিস্টেমকে এক স্ট্যাকে বাধ্য না করে, এবং বিদ্যমান সিস্টেম ও মাইগ্রেশনও এর আওতায় রয়েছে, তাই স্কোপ নির্ধারণের সময় আপনার চাহিদা অনুযায়ী উপযুক্ততা নির্ধারিত হয়।

আপনি কি আমাদের GDPR-এর জন্য প্রস্তুত করতে বা অডিটের প্রস্তুতি নিতে সাহায্য করতে পারেন?

পরামর্শদাতা অনুশীলনে GDPR প্রস্তুতি এবং অডিট প্রস্তুতি অন্তর্ভুক্ত রয়েছে: একটি ফাঁক মূল্যায়ন, তা বন্ধ করার জন্য নিয়ন্ত্রণ ও নীতিমালা, এবং একটি অডিট-প্রস্তুত প্রমাণপত্রের প্যাক, যা বিক্রেতা-নিরপেক্ষভাবে সরবরাহ করা হয়। এটি প্রস্তুতিমূলক সহায়তা, আইনি পরামর্শ নয়, এবং এটি নিজেই সম্মতি বা সার্টিফিকেশন নিশ্চিত করে না — সেগুলি আপনার কার্যক্রম এবং মূল্যায়নকারী সংস্থার উপর নির্ভর করে। আউটপুট হিসেবে থাকে অগ্রাধিকারপ্রাপ্ত ফলাফল, মালিকদের নামসহ একটি ঝুঁকি রেজিস্টার, এবং একটি সুরক্ষা জোরদার করার রোডম্যাপ যা আপনি বাস্তবায়ন করতে পারেন।

আপনি কি আমাদের দলের জন্য নিরাপত্তা প্রশিক্ষণ প্রদান করেন?

ভূমিকা-নির্দিষ্ট নিরাপত্তা প্রশিক্ষণ পরামর্শদাতা অনুশীলনের একটি অংশ, যা আপনার স্ট্যাক, আপনার ঝুঁকি এবং যেসব ভূমিকার জন্য এটি প্রয়োজন, সেগুলোর চারপাশে গড়ে তোলা হয়। এটি সাধারণত আশেপাশের পরামর্শমূলক কাজের সাথে—নিরাপদ-ডেভেলপমেন্ট ইন্টিগ্রেশন, নীতিমালা এবং ইনসিডেন্ট-প্রতিক্রিয়া প্রক্রিয়া—মিলিয়ে দেওয়া হয়, যাতে প্রশিক্ষণটি আপনার দলগুলো কীভাবে প্রকৃতপক্ষে তৈরি ও পরিচালনা করে, তা প্রতিফলিত করে। যেমন সব পরামর্শদানেই হয়, পরিসর ও ফলাফল আগে থেকেই নির্ধারিত হয়।

আপনি কি আমাদের নিরাপত্তা আর্কিটেকচার বা একটি নতুন সিস্টেম ডিজাইন পর্যালোচনা করতে পারবেন?

নিরাপত্তা আর্কিটেকচার পর্যালোচনা করা, অথবা কোনো প্রস্তাবিত সিস্টেম ডিজাইন শিপিং করার আগে তা পর্যালোচনা করা পরামর্শদাতা অনুশীলনের একটি মূল অংশ। আমরা আপনার ব্যবসায়িক ঝুঁকি ও পরিচালনগত সীমাবদ্ধতার ভিত্তিতে ডিজাইনটি মূল্যায়ন করি, তারপর অগ্রাধিকারক্রমে ফলাফল, সুরক্ষা জোরদার করার রোডম্যাপ এবং, যেখানে উপযোগী, রানবুক ও নামযুক্ত মালিকসহ একটি ঝুঁকি রেজিস্টার প্রদান করি। যেহেতু এই অনুশীলন বিক্রেতা-নিরপেক্ষ, সুপারিশগুলো কোনো পণ্য বিক্রির স্বার্থে নয়, বরং আপনার ঝুঁকি অনুযায়ী নির্ধারিত হয়।

পরামর্শ সেবা কীভাবে পেনিট্রেশন টেস্ট বা সফটওয়্যার প্রকল্পের থেকে আলাদা?

পার্থক্যটি পরিসরে: পরামর্শদাতা কাজ হলো বিক্রেতা-নিরপেক্ষ পরামর্শমূলক কাজ যা ঝুঁকি মূল্যায়ন করে, আর্কিটেকচার পর্যালোচনা করে এবং আপনাকে অডিটের জন্য প্রস্তুত করে, তবে এটি সফটওয়্যার তৈরি করে না এবং জরুরি ইনসিডেন্ট-প্রতিক্রিয়া পরিচালনা করে না। যদি আপনাকে কোড লিখতে বা একটি সিস্টেম তৈরি করতে হয়, তাহলে সেটি নিরাপদ সফটওয়্যার ইঞ্জিনিয়ারিং অনুশীলন; যদি আক্রমণ চলমান থাকে, তাহলে সেটি ২৪/৭ ইনসিডেন্ট-প্রতিক্রিয়া প্রক্রিয়া; এবং যদি আপনাকে দুর্বলতা খুঁজে পেতে ও অনুমোদনের আওতায় নিরাপদে শোষণ করতে হয়, তাহলে সেটি পেনিট্রেশন টেস্টিং। আমরা আপনার প্রয়োজনীয় ফলাফলের ভিত্তিতে আপনাকে সঠিক অনুশীলনের দিকে নির্দেশ করব বা সেগুলো একত্রিত করব।

আমি কীভাবে PWN-ALL-এর সাথে যোগাযোগ করব, এবং কোন চ্যানেল ব্যবহার করা উচিত?

আপনি আমাদের ইমেইল (PGP উপলব্ধ), Signal, Telegram (t.me/pwn_all), WhatsApp অথবা ফোন (+971 58 594 6337) এর মাধ্যমে যোগাযোগ করতে পারেন, এবং সক্রিয় ঘটনার জন্য ২৪/৭ লাইন উপলব্ধ। যে কোনো সংবেদনশীল বিষয়ের জন্য আমরা Signal বা PGP-এনক্রিপ্টেড ইমেইল ব্যবহারের পরামর্শ দিই, এবং অনুরোধ করি যে এনডিএ স্বাক্ষরিত ও নিরাপদ চ্যানেল স্থাপিত না হওয়া পর্যন্ত কোনো গোপন তথ্য বা ক্রেডেনশিয়াল পাঠাবেন না। যদি আপনার কোনো চলমান ঘটনা থাকে, তাহলে চ্যাটের জন্য অপেক্ষা না করে অবিলম্বে কল করুন বা Signal ব্যবহার করুন।

আপনি আমাদের ডেটা একটি এনগেজমেন্ট চলাকালীন এবং পরে কীভাবে পরিচালনা ও সংরক্ষণ করেন?

আপনার তথ্যের অ্যাক্সেস শুধুমাত্র প্রয়োজন-জানার ভিত্তিতে, সেই এনগেজমেন্টের জন্য সম্মত নিয়ন্ত্রণের আওতায়, কোনো সংবেদনশীল বিবরণ শেয়ার করার আগে একটি এনডিএ এবং একটি নিরাপদ চ্যানেল স্থাপিত থাকবে। নির্দিষ্ট হ্যান্ডলিং, সংরক্ষণ এবং ধরে রাখার শর্তাবলী ঐ চুক্তির অংশ হিসেবে নির্ধারিত হয়, সার্বজনীন ডিফল্ট নয়, এবং আমরা অনুরোধ করি যে সেগুলো প্রতিষ্ঠিত না হওয়া পর্যন্ত আপনি কোনো গোপন তথ্য পাঠাবেন না। যেকোনো সংবেদনশীল তথ্যের জন্য Signal বা PGP-এনক্রিপ্টেড ইমেইল চ্যানেলগুলো সুপারিশ করা হয়।

আপনি কি অতীতের কাজের রেফারেন্স বা প্রমাণ দিতে পারবেন?

আমাদের প্রকাশিত প্রমাণ হলো সাইটের রেফারেন্স সেকশনে প্রদর্শিত স্বাক্ষরিত রেফারেন্স পত্রগুলো, যা আপনি সরাসরি পর্যালোচনা করতে পারেন। গোপনীয়তাকে সর্বোচ্চ অগ্রাধিকার দেওয়ার কারণে, আমরা নির্দিষ্ট ক্লায়েন্ট বা ঘটনা বর্ণনা করি না, এবং অতিরিক্ত কোনো তথ্য শুধুমাত্র সংশ্লিষ্ট ক্লায়েন্টের অনুমতি সাপেক্ষে এবং এনডিএ-র আওতায় শেয়ার করা যেতে পারে। আমরা একটি কলে, নাম উল্লেখ না করে, উদাহরণমূলকভাবে দেখাতে পারি একটি সাধারণ এনগেজমেন্ট কীভাবে চলে।

আমি ওয়েবসাইটে বা এই চ্যাটে যা কিছু আলোচনা করি, তা কি কোনো বাধ্যতামূলক চুক্তি?

না, ওয়েবসাইট এবং এই চ্যাট তথ্যবহুল এবং কোনো চুক্তি নয়। প্রতিটি কাজ স্বাক্ষরিত একটি Statement of Work দ্বারা পরিচালিত হয়, যা কাজের পরিধি, বাদ দেওয়া বিষয়সমূহ, অনুমোদন, কাজের নিয়মাবলী, সরবরাহযোগ্য ফলাফল, গ্রহণযোগ্যতার মানদণ্ড, যোগাযোগের ব্যক্তি এবং সময়সূচি নির্ধারণ করে, এবং স্কোপিংয়ের পর লিখিত প্রস্তাবে মূল্য নিশ্চিত করা হয়। এনডিএ এবং একটি নিরাপদ চ্যানেল স্থাপিত না হওয়া পর্যন্ত কোনো সংবেদনশীল তথ্য হস্তান্তর করার প্রয়োজন নেই।

একটি সাধারণ পেনিট্রেশন-টেস্ট এনগেজমেন্ট শুরু থেকে শেষ পর্যন্ত কেমন দেখায়?

একটি সাধারণ ওয়েব বা API এনগেজমেন্ট শুরু হয় স্কোপ নির্ধারণ, নিয়মাবলী এবং লিখিত অনুমোদনের মাধ্যমে, তারপর চলে যায় অনুসন্ধান ও আক্রমণ-পৃষ্ঠ ম্যাপ করা, সম্মত লক্ষ্যগুলোর নিরাপদ শোষণ, দ্বিস্তরীয় রিপোর্টিং, এবং সংশোধিত ফলাফলগুলোর পুনঃপরীক্ষার মাধ্যমে। প্র্যাকটিশনাররা কাঁচা স্ক্যানার এক্সপোর্ট ফেরত না দিয়ে হাতে আক্রমণ পথ ম্যাপ করে এবং শোষণযোগ্যতা যাচাই করে, ফলে আপনি নেতৃত্বের জন্য একটি নির্বাহী সারসংক্ষেপ, প্রমাণ ও গুরুত্বসহ প্রযুক্তিগত ফলাফল, এবং অগ্রাধিকারভিত্তিক সংশোধন নির্দেশিকা পাবেন। সার্ভিস পেজে ওয়েব ও API কাজের জন্য আনুমানিক দুই সপ্তাহের একটি সূচনা সময়সীমা দেওয়া আছে, প্রকৃত সময়সূচি ও যোগ্য পুনঃপরীক্ষার পরিধি প্রস্তাবনায় নির্ধারিত হয়। এটি একটি উদাহরণস্বরূপ রূপরেখা; সঠিক পরীক্ষা কেসগুলো অনুমোদিত সম্পদ ও হুমকি মডেলের সাথে সামঞ্জস্য করে অভিযোজিত করা হয়।

একটি সাধারণ র‍্যানসমওয়্যার বা ডেটা লঙ্ঘন পুনরুদ্ধার কেমন দেখায়?

একটি সাধারণ কেস ২৪/৭ ব্রিজে শুরু হয় সীমাবদ্ধকরণ ও প্রমাণ সংরক্ষণের মাধ্যমে, তারপর ফরেনসিক স্কোপিং করে মূল কারণ, প্রাথমিক প্রবেশ, পার্শ্বীয় চলাচল এবং কোন তথ্য ফাঁস হয়েছে তা নির্ধারণ করা হয়। প্রমাণের ভিত্তিতে পুনরুদ্ধার পরিকল্পনা করা হয় — পরিষ্কার ব্যাকআপ, পুনর্নির্মাণ, এবং প্রযোজ্য ক্ষেত্রে ডিক্রিপ্টর গবেষণা ও কী-রিকভারি বিকল্প — ক্লায়েন্ট, আইনি পরামর্শদাতা এবং বীমাকারীর অংশগ্রহণের মাধ্যমে যেকোনো অর্থপ্রদান বা দরকষাকষি সিদ্ধান্ত নেওয়া হয়। আপনি একটি চেইন-অফ-কাস্টডি রেকর্ড, একটি প্রতিক্রিয়া সময়রেখা, কম্প্রোমাইজের সূচক, পুনরুদ্ধারের অগ্রাধিকার এবং একটি বীমাকারী বা নিয়ন্ত্রক-প্রস্তুত প্রতিবেদন সুরক্ষা জোরদারকরণ পরিকল্পনাসহ পাবেন। এটি একটি উদাহরণস্বরূপ রূপরেখা; পুনরুদ্ধারযোগ্যতা র‍্যানসমওয়্যার পরিবার, কী, ব্যাকআপ এবং প্রমাণের ওপর নির্ভর করে, এবং কিছুই নিশ্চিত নয়।

একটি সাধারণ নিরাপদ সফটওয়্যার প্রকল্প কেমন দেখায়?

একটি সাধারণ বিল্ড ডিসকভারি, আর্কিটেকচার, বাস্তবায়ন, সুরক্ষা জোরদারকরণ এবং হস্তান্তরের ধাপগুলো অতিক্রম করে, যেখানে প্রকল্পের গ্রহণযোগ্যতা ও কর্মক্ষমতা পরীক্ষাগুলি শুরুতেই নির্ধারিত হয়। ভাষা প্রতিটি উপাদানের জন্য আলাদাভাবে নির্বাচিত হয় — যেখানে নিরাপত্তা ও কর্মক্ষমতা গুরুত্বপূর্ণ সেখানে Rust, আর যেখানে গতি, ডেটা এবং ইন্টিগ্রেশন গুরুত্বপূর্ণ সেখানে Python — এবং নিরাপত্তা শেষে যোগ করার পরিবর্তে নকশাতেই অন্তর্ভুক্ত করা হয়। হস্তান্তরে থাকতে পারে সোর্স কোড, ডিপ্লয়মেন্ট অ্যাসেটস, API চুক্তি, আর্কিটেকচার সিদ্ধান্ত, রানবুক, ডায়াগ্রাম এবং জ্ঞান হস্তান্তর, যেখানে চুক্তিবদ্ধ হলে লঞ্চের পর ৩০ দিনের সাপোর্ট অন্তর্ভুক্ত থাকে। এটি একটি উদাহরণস্বরূপ রূপরেখা; সঠিক পরিধি এবং গ্রহণযোগ্যতার মানদণ্ড নির্ধারিত হয় Statement of Work-এ।