এজ পাবলিক ক্লাউডের জন্য PCI কনফিগারেশন গাইড

আপনি Apigee Edge-এর ডকুমেন্টেশন দেখছেন।
Apigee X ডকুমেন্টেশন
.info- তে যান।

Apigee Edge Public Cloud-এ কোনো গ্রাহককে PCI কমপ্লায়েন্ট হতে হলে, "শেয়ার্ড রেসপন্সিবিলিটি মডেল"-এর অধীনে কিছু কাজ ও প্রক্রিয়া গ্রাহকের দায়িত্বে থাকে। যেসব গ্রাহক PCI কমপ্লায়েন্স প্যাক কিনেছেন এবং যাদের PCI কমপ্লায়েন্ট হওয়া আবশ্যক, তাদের নিম্নলিখিত বিষয়গুলো পর্যালোচনা করা উচিত। এই বিষয়গুলো Edge-এর মধ্যেই সেলফ-সার্ভিস হিসেবে উপলব্ধ এবং গ্রাহক প্রতিষ্ঠানকে (org) PCI কমপ্লায়েন্ট হওয়ার জন্য এগুলোর সমাধান করা প্রয়োজন। এর মূল ধারণাটি হলো: "গুগল প্ল্যাটফর্মকে সুরক্ষিত করে, গ্রাহক তার ডেটা সুরক্ষিত করে।"

গ্রাহক দায়িত্ব ম্যাট্রিক্স

গ্রাহকদের নিজেদের PCI অডিট পরিচালনা করার সময় Google Cloud Platform: PCI DSS v4.0.1 Shared Responsibility Matrix-টি উল্লেখ করা উচিত এবং তাদের PCI Qualified Security Assessor-এর সাথে তা শেয়ার করা উচিত।

পিসিআই প্রয়োজনীয়তার ম্যাপিং

পিসিআই প্রয়োজনীয়তা বিভাগ
প্রয়োজনীয়তা ৭: ব্যবসার প্রয়োজন অনুসারে সিস্টেমের উপাদান এবং কার্ডধারীর ডেটাতে প্রবেশাধিকার সীমাবদ্ধ করুন।

ব্যবহার/অনুমোদন

শর্ত ৩: সংরক্ষিত অ্যাকাউন্টের তথ্য সুরক্ষিত রাখুন

ডেটা মাস্কিং

আবশ্যকতা ১০: সিস্টেমের উপাদানসমূহ এবং কার্ডধারীর ডেটাতে সকল অ্যাক্সেস লগ করুন এবং নিরীক্ষণ করুন।

অডিট ট্রেইল

আবশ্যকতা ৮: ব্যবহারকারীদের শনাক্ত করা এবং সিস্টেমের উপাদানগুলিতে প্রবেশাধিকার প্রমাণীকরণ করা

জটিল পাসওয়ার্ডের প্রয়োজনীয়তা বা SAML

আবশ্যকতা ১১: সিস্টেম ও নেটওয়ার্কের নিরাপত্তা নিয়মিতভাবে পরীক্ষা করুন

এন্ডপয়েন্ট স্ক্যানিং

শর্ত ৪: উন্মুক্ত, পাবলিক নেটওয়ার্কের মাধ্যমে ডেটা প্রেরণের সময় শক্তিশালী ক্রিপ্টোগ্রাফি দ্বারা কার্ডধারীর ডেটা সুরক্ষিত রাখা।

TLS কনফিগারেশন

শর্ত ৩: সংরক্ষিত অ্যাকাউন্টের তথ্য সুরক্ষিত রাখুন

ডেটা স্টোরেজ

শর্ত ৪: উন্মুক্ত, পাবলিক নেটওয়ার্কের মাধ্যমে ডেটা প্রেরণের সময় শক্তিশালী ক্রিপ্টোগ্রাফি দ্বারা কার্ডধারীর ডেটা সুরক্ষিত রাখা।

ডেটা এনক্রিপশন

PCI ডেটা সুরক্ষা স্ট্যান্ডার্ড অ্যাটেস্টেশন অফ কমপ্লায়েন্স (AOC) পেতে, Apigee সাপোর্টে একটি টিকিট খুলুন অথবা আপনার Apigee সেলস টিমের সাথে যোগাযোগ করুন।

ট্রেস / ডিবাগ

ট্রেস/ডিবাগ হলো একটি ট্রাবলশুটিং টুল যা ব্যবহারকারীকে Apigee মেসেজ প্রসেসরের মাধ্যমে একটি এপিআই কল প্রসেস হওয়ার সময় তার স্ট্যাটাস এবং বিষয়বস্তু দেখার সুযোগ দেয়। ট্রেস এবং ডিবাগ একই সার্ভিসের দুটি নাম, কিন্তু এগুলো ভিন্ন ভিন্ন পদ্ধতির মাধ্যমে অ্যাক্সেস করা হয়। Edge UI-এর ভেতরে এই সার্ভিসের নাম হলো ট্রেস। এপিআই কলের মাধ্যমে ব্যবহৃত হলে একই সার্ভিসের নাম হয় ডিবাগ। এই ডকুমেন্টে ‘ট্রেস’ শব্দটির ব্যবহার ট্রেস এবং ডিবাগ উভয়ের জন্যই প্রযোজ্য।

একটি ট্রেস সেশন চলাকালীন 'ডেটা মাস্কিং' প্রয়োগ করা হয়। এই টুলটি ট্রেস চলাকালীন ডেটা প্রদর্শিত হওয়া আটকাতে পারে। নিচের ডেটা মাস্কিং বিভাগটি দেখুন।

PCI গ্রাহকদের জন্য এনক্রিপ্টেড কী ভ্যালু ম্যাপ (KVM) ব্যবহার করা যেতে পারে। যদি একটি এনক্রিপ্টেড KVM ব্যবহার করা হয়, তাহলেও ট্রেস (Trace) ব্যবহার করা যাবে, কিন্তু ট্রেস ডিসপ্লে স্ক্রিনে কিছু ভ্যারিয়েবল দেখা যাবে না। ট্রেস চলাকালীন এই ভ্যারিয়েবলগুলোও প্রদর্শন করার জন্য অতিরিক্ত পদক্ষেপ নেওয়া সম্ভব।

Trace ব্যবহারের বিস্তারিত নির্দেশাবলী “Using the Trace tool” অংশে পাওয়া যাবে।

এনক্রিপ্টেড KVM সহ KVM সম্পর্কিত বিস্তারিত তথ্য “Working with key value maps” অংশে পাওয়া যাবে।

ব্যবহার/অনুমোদন

Edge-এর মধ্যে থাকা ব্যবহারকারী অ্যাকাউন্টগুলির জন্য RBAC (ভূমিকা-ভিত্তিক অ্যাক্সেস নিয়ন্ত্রণ) সিস্টেমের মাধ্যমে Trace-এ অ্যাক্সেস পরিচালিত হয়। RBAC সিস্টেম ব্যবহার করে Trace সুবিধা প্রদান এবং প্রত্যাহার করার বিষয়ে বিস্তারিত নির্দেশাবলী UI-তে 'ভূমিকা নির্ধারণ' এবং 'কাস্টম ভূমিকা তৈরি' অংশে পাওয়া যাবে। Trace অনুমতি ব্যবহারকারীকে একটি Trace চালু করতে, একটি Trace বন্ধ করতে এবং একটি Trace সেশন থেকে আউটপুট অ্যাক্সেস করার সুযোগ দেয়।

যেহেতু ট্রেস-এর এপিআই কলের পেলোড (যা আনুষ্ঠানিকভাবে "মেসেজ বডি" নামে পরিচিত) অ্যাক্সেস করার সুযোগ রয়েছে, তাই ট্রেস চালানোর অ্যাক্সেস কার কাছে থাকবে তা বিবেচনা করা গুরুত্বপূর্ণ। যেহেতু ব্যবহারকারী ব্যবস্থাপনা গ্রাহকের দায়িত্ব, তাই ট্রেস-এর অনুমতি প্রদান করাও গ্রাহকের দায়িত্ব। প্ল্যাটফর্মের মালিক হিসেবে Apigee-এর একজন ব্যবহারকারীকে গ্রাহকের অর্গে যুক্ত করার এবং বিশেষাধিকারগুলো বরাদ্দ করার ক্ষমতা রয়েছে। এই ক্ষমতাটি শুধুমাত্র গ্রাহকের সহায়তার অনুরোধের ভিত্তিতে এমন পরিস্থিতিতে ব্যবহার করা হয়, যেখানে মনে হয় গ্রাহক পরিষেবা ব্যর্থ হচ্ছে এবং একটি ট্রেস সেশন পর্যালোচনা করলে মূল কারণ সম্পর্কে সেরা তথ্য পাওয়া যাবে বলে বিশ্বাস করা হয়।

ডেটা মাস্কিং

ডেটা মাস্কিং শুধুমাত্র একটি ট্রেস/ডিবাগ সেশনের সময়, ট্রেস (এজ UI) এবং ডিবাগ (এজ API) দ্বারা ব্যাকএন্ড উভয় ক্ষেত্রেই সংবেদনশীল ডেটার প্রদর্শন প্রতিরোধ করে। কীভাবে মাস্কিং সেট আপ করতে হয় তার বিস্তারিত তথ্য 'ডেটা মাস্কিং এবং হাইডিং' অংশে পাওয়া যাবে। সংবেদনশীল ডেটা মাস্কিং করা PCI রিকোয়ারমেন্ট ৩ - 'সংরক্ষিত কার্ডহোল্ডার ডেটা সুরক্ষিত করুন'- এর একটি অংশ।

ডেটা মাস্কিং লগ ফাইল, ক্যাশে, অ্যানালিটিক্স ইত্যাদিতে ডেটা দৃশ্যমান হওয়াকে আটকায় না। লগে ডেটা মাস্কিং সংক্রান্ত সাহায্যের জন্য, logback.xml ফাইলে একটি রেজেক্স প্যাটার্ন যোগ করার কথা বিবেচনা করুন। সাধারণত, জোরালো ব্যবসায়িক যৌক্তিকতা এবং গ্রাহকের নিরাপত্তা ও আইনি দলের পর্যালোচনা ছাড়া সংবেদনশীল ডেটা ক্যাশে বা অ্যানালিটিক্সে লেখা উচিত নয়।

L1 এবং L2 ক্যাশে

ক্যাশিং শুধুমাত্র অনিয়ন্ত্রিত ডেটার ব্যবহারের জন্য PCI গ্রাহকদের জন্য উপলব্ধ। PCI কার্ড হোল্ডার ডেটা (CHD)-এর জন্য ক্যাশ ব্যবহার করা উচিত নয়; Apigee PCI কমপ্লায়েন্স অডিট দ্বারা এটি CHD সংরক্ষণের স্থান হিসাবে অনুমোদিত নয়। PCI নির্দেশিকা ( প্রয়োজনীয়তা ৩: সংরক্ষিত কার্ডহোল্ডার ডেটা সুরক্ষিত রাখা ) অনুসারে, PCI ডেটা শুধুমাত্র একটি PCI কমপ্লায়েন্ট স্থানে সংরক্ষণ করা উচিত। L1 ক্যাশ ব্যবহার করলে স্বয়ংক্রিয়ভাবে L2 ক্যাশও ব্যবহৃত হবে। L1 ক্যাশ শুধুমাত্র মেমরি-ভিত্তিক, যেখানে L2 ক্যাশ একাধিক L1 ক্যাশের মধ্যে সিঙ্ক্রোনাইজ করার জন্য ডিস্কে ডেটা লেখে। L2 ক্যাশই একটি অঞ্চলের মধ্যে এবং বিশ্বব্যাপী একাধিক মেসেজ প্রসেসরকে সিঙ্কে রাখে। বর্তমানে, L2 ক্যাশ ছাড়া শুধুমাত্র L1 ক্যাশ সক্রিয় রাখা সম্ভব নয়। L2 ক্যাশ ডিস্কে ডেটা লেখে যাতে এটি গ্রাহক সংস্থার অন্যান্য মেসেজ প্রসেসরের সাথে সিঙ্ক করা যায়। যেহেতু L2 ক্যাশ ডেটা ডিস্কে লেখে, তাই CHD বা অন্যান্য সীমাবদ্ধ ডেটার জন্য ক্যাশের ব্যবহার সমর্থিত নয়।

গ্রাহকদের দ্বারা নন-সিএইচডি (CHD) এবং অন্যান্য অবাধ ডেটার জন্য ক্যাশে ব্যবহারের অনুমতি রয়েছে। আমরা পিসিআই (PCI) গ্রাহকদের জন্য ডিফল্টরূপে ক্যাশে নিষ্ক্রিয় করি না, কারণ কিছু গ্রাহক একটিমাত্র অর্গের মাধ্যমে পিসিআই এবং নন-পিসিআই উভয় ধরনের এপিআই (API) কল চালান। যেহেতু পিসিআই গ্রাহকদের জন্য এই সুবিধাটি এখনও সক্রিয় রয়েছে, তাই পরিষেবাটি যথাযথভাবে ব্যবহার করা এবং এপিআই কলে পিসিআই ডেটা থাকার সম্ভাবনা থাকলে ক্যাশে ব্যবহার না করার জন্য তাদের ব্যবহারকারীদের প্রশিক্ষণ দেওয়া গ্রাহকের দায়িত্ব। Apigee PCI কমপ্লায়েন্স অডিট ক্যাশে সংরক্ষিত সিএইচডি সমর্থন করে না।

ক্যাশ ব্যবহারের বিস্তারিত নির্দেশাবলী “Adding caching and persistence” অংশে পাওয়া যাবে।

অডিট ট্রেইল

গ্রাহকরা ট্রেস (Trace) ব্যবহার সহ, তাদের প্রতিষ্ঠানের মধ্যে সম্পাদিত সমস্ত প্রশাসনিক কার্যকলাপের অডিট ট্রেইল পর্যালোচনা করতে পারেন। বিস্তারিত নির্দেশাবলী এখানে এবং ‘Using the Trace tool’- এ উপলব্ধ আছে। ( PCI আবশ্যকতা ১০: নেটওয়ার্ক রিসোর্স এবং কার্ডধারীর ডেটাতে সমস্ত অ্যাক্সেস ট্র্যাক ও মনিটর করুন )

জটিল পাসওয়ার্ডের প্রয়োজনীয়তা বা SAML

যেসব গ্রাহকের পাসওয়ার্ডের জন্য নির্দিষ্ট প্রয়োজনীয়তা রয়েছে, তাদের ব্যক্তিগত চাহিদা মেটাতে SAML ব্যবহার করা উচিত। Edge-এর জন্য SAML অথেনটিকেশন সক্রিয় করা দেখুন। Edge মাল্টি-ফ্যাক্টর অথেনটিকেশনও প্রদান করে ( PCI রিকোয়ারমেন্ট ৮: কম্পিউটার অ্যাক্সেস আছে এমন প্রত্যেক ব্যক্তিকে একটি অনন্য আইডি প্রদান করা )। আপনার Apigee অ্যাকাউন্টের জন্য টু-ফ্যাক্টর অথেনটিকেশন সক্রিয় করা দেখুন।

এন্ডপয়েন্ট নিরাপত্তা

এন্ডপয়েন্ট স্ক্যানিং

PCI কমপ্লায়েন্সের জন্য হোস্ট স্ক্যানিং এবং টেস্টিং আবশ্যক ( প্রয়োজনীয়তা ১১: নিরাপত্তা সিস্টেম এবং প্রক্রিয়াগুলো নিয়মিত পরীক্ষা করুন )। Edge Cloud-এর ক্ষেত্রে, গ্রাহকরা Edge-এ তাদের API এন্ডপয়েন্টগুলো (কখনও কখনও "রানটাইম কম্পোনেন্ট" বলা হয়) স্ক্যানিং এবং টেস্টিং করার জন্য দায়ী। গ্রাহকের টেস্টিং-এর আওতায় Edge-এ হোস্ট করা প্রকৃত API প্রক্সি সার্ভিসগুলো অন্তর্ভুক্ত থাকা উচিত, যেখান থেকে API ট্র্যাফিক প্রসেস হওয়ার আগে Edge-এ পাঠানো হয় এবং তারপর গ্রাহকের ডেটাসেন্টারে পৌঁছে দেওয়া হয়। ম্যানেজমেন্ট পোর্টাল UI-এর মতো শেয়ার্ড রিসোর্সগুলোর টেস্টিং ব্যক্তিগত গ্রাহকদের জন্য অনুমোদিত নয় (শেয়ার্ড সার্ভিসগুলোর টেস্টিং সংক্রান্ত একটি তৃতীয় পক্ষের রিপোর্ট একটি নন-ডিসক্লোজার এগ্রিমেন্টের অধীনে এবং অনুরোধের ভিত্তিতে গ্রাহকদের জন্য উপলব্ধ থাকে)।

গ্রাহকদের তাদের এপিআই এন্ডপয়েন্টগুলো পরীক্ষা করা উচিত এবং তা করতে উৎসাহিত করা হয়। Apigee-এর সাথে আপনার চুক্তি আপনার এপিআই এন্ডপয়েন্টগুলো পরীক্ষা করাকে নিষিদ্ধ করে না, কিন্তু আমরা আপনাকে শেয়ার্ড ম্যানেজমেন্ট UI পরীক্ষা করার অনুমতি দিই না। তবে, যদি আরও স্পষ্টীকরণের প্রয়োজন হয়, তাহলে অনুগ্রহ করে আপনার পরিকল্পিত পরীক্ষার উল্লেখ করে একটি সাপোর্ট রিকোয়েস্ট খুলুন। Apigee-কে আগে থেকে জানালে আমরা কৃতজ্ঞ থাকব, যাতে আমরা টেস্টিং ট্র্যাফিক সম্পর্কে অবগত থাকতে পারি।

গ্রাহকদের তাদের এন্ডপয়েন্ট পরীক্ষা করার সময় এপিআই-সংক্রান্ত কোনো সমস্যা, অ্যাপিজী পরিষেবা-সম্পর্কিত কোনো সমস্যা আছে কিনা তা খতিয়ে দেখা উচিত এবং সেইসাথে টিএলএস ও অন্যান্য কনফিগারযোগ্য বিষয়গুলোও যাচাই করা উচিত। অ্যাপিজী পরিষেবা-সম্পর্কিত কোনো সমস্যা পাওয়া গেলে, তা একটি সাপোর্ট রিকোয়েস্টের মাধ্যমে অ্যাপিজী-কে জানানো উচিত।

এন্ডপয়েন্ট সম্পর্কিত বেশিরভাগ বিষয়ই গ্রাহকের স্ব-পরিষেবার আওতাধীন এবং Edge ডকুমেন্টেশন পর্যালোচনা করে তা সমাধান করা যায়। যদি এমন কোনো বিষয় থাকে যা কীভাবে সমাধান করতে হবে তা স্পষ্ট নয়, তবে অনুগ্রহ করে একটি সাপোর্ট রিকোয়েস্ট খুলুন।

TLS কনফিগারেশন

PCI স্ট্যান্ডার্ড অনুযায়ী, SSL এবং পুরোনো TLS-কে সুরক্ষিত সংস্করণে মাইগ্রেট করতে হবে। API প্রক্সির জন্য গ্রাহকরা তাদের নিজস্ব TLS এন্ডপয়েন্ট নির্ধারণ ও কনফিগার করার জন্য দায়ী। এটি Edge-এর একটি সেলফ-সার্ভিস ফিচার। এনক্রিপশন, প্রোটোকল এবং অ্যালগরিদম নির্বাচন সংক্রান্ত গ্রাহকের প্রয়োজনীয়তা ব্যাপকভাবে পরিবর্তনশীল এবং প্রতিটি ব্যবহারের ক্ষেত্রের জন্য নির্দিষ্ট। যেহেতু Apigee প্রতিটি গ্রাহকের API ডিজাইন এবং ডেটা পেলোডের বিস্তারিত জানে না, তাই ডেটা স্থানান্তরের জন্য উপযুক্ত এনক্রিপশন নির্ধারণের দায়িত্ব গ্রাহকদের। TLS কনফিগারেশনের বিস্তারিত নির্দেশাবলী TLS/SSL- এ পাওয়া যাবে।

ডেটা স্টোরেজ

Edge-এর সঠিকভাবে কাজ করার জন্য এর মধ্যে ডেটা সংরক্ষণ করা আবশ্যক নয়। তবে, Edge-এ ডেটা সংরক্ষণের জন্য কিছু পরিষেবা উপলব্ধ রয়েছে। গ্রাহকরা ডেটা সংরক্ষণের জন্য ক্যাশে, কী-ভ্যালু ম্যাপ বা অ্যানালিটিক্স ব্যবহার করতে পারেন। Apigee PCI অডিট অনুসারে, এই পরিষেবাগুলির কোনোটিই CHD (কার্ডধারীর ডেটা) সংরক্ষণের জন্য অনুমোদিত নয়। PCI-এর ৩ নং আবশ্যকতা (সংরক্ষিত কার্ডধারীর ডেটা সুরক্ষিত রাখা) অনুযায়ী, PCI ডেটা শুধুমাত্র PCI-সম্মত স্থানেই সংরক্ষণ করা উচিত। গ্রাহকের নিরাপত্তা এবং আইনি আবশ্যকতা সাপেক্ষে, গ্রাহকরা নন-PCI ডেটা বা অন্যান্য অবাধ ডেটা সংরক্ষণের জন্য এই পরিষেবাগুলি ব্যবহার করতে পারেন। এই পরিষেবাগুলি গ্রাহকের নিজস্ব পরিষেবা, তাই এগুলিকে এমনভাবে কনফিগার করার দায়িত্ব গ্রাহকের, যাতে CHD ক্যাপচার বা সংরক্ষণ না করা হয়। Edge-এ ডেটা স্টোরেজ পরিষেবাগুলির কোনো অ-সম্মত ব্যবহার এড়ানোর জন্য গ্রাহক প্রশাসকদের দ্বারা কনফিগারেশন, পলিসি এবং ডেপ্লয়মেন্ট পর্যালোচনা করার পরামর্শ দেওয়া হয়।

ডেটা এনক্রিপশন

Edge-এর অভ্যন্তরে ব্যবহারের জন্য গ্রাহকদের ডেটা এনক্রিপশন টুল সরবরাহ করা হয় না। তবে, গ্রাহকরা Edge-এ পাঠানোর আগে তাদের PCI ডেটা এনক্রিপ্ট করতে পারেন। PCI-এর ৪ নং আবশ্যকতা: (উন্মুক্ত, পাবলিক নেটওয়ার্ক জুড়ে কার্ডধারীর ডেটা এনক্রিপ্ট করা) উন্মুক্ত, পাবলিক নেটওয়ার্ক জুড়ে কার্ডধারীর ডেটা এনক্রিপ্ট করার সুপারিশ করে। পেলোডে (বা মেসেজ বডিতে) এনক্রিপ্ট করা ডেটা Edge-এর কার্যকারিতায় বাধা দেয় না। গ্রাহক যদি ডেটা এনক্রিপ্ট করা অবস্থায় গ্রহণ করেন, তবে কিছু Edge পলিসি সেই ডেটার সাথে ইন্টারঅ্যাক্ট করতে অক্ষম হতে পারে। উদাহরণস্বরূপ, যদি ডেটাটি নিজেই পরিবর্তন করার জন্য Edge-এর কাছে উপলব্ধ না থাকে, তবে কোনো রূপান্তর সম্ভব নয়। কিন্তু অন্যান্য পলিসি এবং গ্রাহক-নির্মিত পলিসি ও বান্ডেলগুলো ডেটা পেলোড এনক্রিপ্ট করা থাকলেও কাজ করবে।