ইউনিট
1. সাইবার নিরাপত্তায় কৃত্রিম বুদ্ধিমত্তার ভূমিকা: ভূমিকা, সীমানা, প্রতিরক্ষা নীতিশাস্ত্র এবং যাচাইকরণ 2. লগ এবং এসআইইএম বিশ্লেষণ: কৃত্রিম বুদ্ধিমত্তার সাহায্যে গোলমাল থেকে ইভেন্টকে আলাদা করা 3. হুমকি শিকার: অনুমান স্থাপন করা এবং কৃত্রিম বুদ্ধিমত্তা দিয়ে সংকেত অনুসন্ধান করা 4. দুর্বলতা স্ক্যানিং এবং অগ্রাধিকার: CVE, CVSS, EPSS এবং প্রসঙ্গের সাথে সঠিকভাবে সাজানো 5. ঘটনার প্রতিক্রিয়া: কৃত্রিম বুদ্ধিমত্তা সহ দ্রুত বিশ্লেষণ, প্লেবুক এবং নিয়ন্ত্রিত সিদ্ধান্ত 6. ফিশিং এবং সামাজিক প্রকৌশল বিশ্লেষণ: ইমেল, URL এবং শিরোনাম পর্যালোচনা 7. সিকিউর কোড রিভিউ এবং স্ট্যাটিক অ্যানালাইসিস: আর্টিফিশিয়াল ইন্টেলিজেন্স দিয়ে দুর্বলতা খুঁজে বের করা 8. থ্রেট ইন্টেলিজেন্স: IOC, TTP, MITER ATT&CK এবং কৃত্রিম বুদ্ধিমত্তা সহ সেন্সমেকিং 9. রিপোর্টিং এবং কমিউনিকেশন: ফাইন্ডিংস থেকে টেকনিক্যাল রিপোর্ট থেকে এক্সিকিউটিভ সামারি 10. সীমানা, গোপনীয়তা, নীতিশাস্ত্র এবং অননুমোদিত ব্যবহার নিষিদ্ধ 11. এন্ড-টু-এন্ড SOC ওয়ার্কফ্লো, অটোমেশন (SOAR), কোয়ালিটি ম্যানেজমেন্ট এবং সেলফ-অডিট
ইউনিট 10 / 11

সীমানা, গোপনীয়তা, নীতিশাস্ত্র এবং অননুমোদিত ব্যবহার নিষিদ্ধ

লাভ:

  • নিরাপত্তা ডেটা তিনটি স্তরে (ব্যক্তিগত ডেটা, কর্পোরেট বুদ্ধিমত্তা, দুর্বলতার মানচিত্র) সংবেদনশীল এবং বেনামী ছাড়া কোনও বাহ্যিক সরঞ্জামকে দেওয়া যাবে না তা বোঝা।
  • আক্রমণ থেকে প্রতিরক্ষাকে যেটি আলাদা করে তা হল কর্তৃত্ব এবং উদ্দেশ্য; সেই সরল বিশ্বাস কার্যকর করতে সক্ষম হওয়া কর্তৃপক্ষকে প্রতিস্থাপন করে না এবং গাড়ির অনুমতি বৈধতা প্রতিস্থাপন করে না।
  • নিরাপত্তা ডেটাকে ব্যক্তিগত নজরদারিতে পরিণত করতে এবং প্রতিটি মিশনের আগে 'আমি কি অনুমোদিত, আমি কি বেনামী, উদ্দেশ্য কি প্রতিরক্ষামূলক' জিজ্ঞাসা করার অভ্যাস করতে সক্ষম হন?

এই মডিউল জুড়ে, আমরা একজন নিরাপত্তা পেশাদারের কাজের প্রতিটি ক্ষেত্রে AI ব্যবহার করেছি: লগ বিশ্লেষণ, হুমকি শিকার, দুর্বলতা অগ্রাধিকার, ঘটনার প্রতিক্রিয়া, ফিশিং বিশ্লেষণ, কোড পর্যালোচনা, হুমকি বুদ্ধিমত্তা, রিপোর্টিং। এই ইউনিটটি এই সমস্ত শক্তিশালী ব্যবহারের চারপাশে আঁকা লাইনগুলির সাথে কাজ করে। কারণ সাইবার নিরাপত্তায় AI এর শক্তি দ্বিগুণ: একই ক্ষমতা প্রতিরক্ষা এবং আক্রমণ উভয় ক্ষেত্রেই ব্যবহার করা যেতে পারে; একই ডেটা অ্যাক্সেস গতি বাড়ায় এবং ফাঁস কাজ করে। এই ইউনিটটি "পারি" এবং "উচিত" এর মধ্যে পার্থক্য স্পষ্ট করে।

দুটি মৌলিক সীমা আছে, এবং উভয়ই অবিসংবাদিত। প্রথমটি হল গোপনীয়তা এবং ডেটা সুরক্ষা: নিরাপত্তা ডেটা (লগ, আইপি, ব্যবহারকারীর তথ্য, কোড, ইভেন্টের বিবরণ) ব্যক্তিগত ডেটা এবং সংবেদনশীল বুদ্ধিমত্তা উভয়ই যা সংগঠনের আক্রমণের পৃষ্ঠকে প্রকাশ করে; সে সুরক্ষা ছাড়া কোথাও যায় না। দ্বিতীয়, নৈতিকতা এবং বৈধতা: AI শুধুমাত্র সেই সিস্টেমে ব্যবহার করা হয় যার জন্য আপনি অনুমোদিত, প্রতিরক্ষামূলক উদ্দেশ্যে এবং লিখিত অনুমতি সহ; অননুমোদিত অ্যাক্সেস, আক্রমণের সরঞ্জাম তৈরি বা অননুমোদিত পরীক্ষা একটি অপরাধ। এই ইউনিটের শিরোনাম একটি স্লোগান নয়, এটি পেশার জন্য একটি লাইসেন্স: একটি অযাচাইকৃত প্রিন্টআউট একটি দাবি, একটি অননুমোদিত ব্যবহার একটি অপরাধ৷

গোপনীয়তা: কেন নিরাপত্তা তথ্য এত সংবেদনশীল?

নিরাপত্তা তথ্য তিনটি স্তরে সংবেদনশীল:

  1. ব্যক্তিগত ডেটা স্তর: ব্যবহারকারীর নাম, ই-মেইল, আইপি (যা কেভিকেকে ব্যক্তিগত ডেটা হিসাবে বিবেচনা করা যেতে পারে), অ্যাক্সেস রেকর্ড। এটি KVKK এবং GDPR এর অধীনে সুরক্ষিত।
  2. কর্পোরেট বুদ্ধিমত্তা স্তর: অভ্যন্তরীণ নেটওয়ার্ক টপোলজি, সার্ভারের নাম, নামকরণ স্কিম, কোন সিস্টেম কোথায়। এটি আক্রমণকারীকে সংগঠনের একটি মানচিত্র দেয়।
  3. দুর্বলতা স্তর: কোন দুর্বলতাগুলি খোলা, কোন সিস্টেমটি দুর্বল। তথ্য ফাঁস হলে এটি আক্রমণকারীর লক্ষ্যের একটি তালিকা।

একটি পাবলিক এআই টুলে কাঁচা লগ, আসল আইপি এবং অভ্যন্তরীণ সার্ভারের নাম সহ একটি ইভেন্ট আটকানো সমস্ত তিনটি স্তরকে উন্মুক্ত করে। নিয়ম: প্রথমে বেনামী, তারপর সম্ভব হলে এটি একেবারেই দেবেন না। সামঞ্জস্যপূর্ণ স্থানধারকগুলির সাথে প্রকৃত মানগুলি প্রতিস্থাপন করুন (USER_A, IC_IP_1, HOST_1); যদি সম্ভব হয়, এমন কর্পোরেট সরঞ্জামগুলি ব্যবহার করুন যার একটি ডেটা প্রসেসিং চুক্তি আছে, মডেল প্রশিক্ষণে আপনার ডেটা ব্যবহার করবেন না এবং অগ্রাধিকার ভিত্তিতে কাজ করুন৷ কিছু ক্ষেত্রে (যেমন চলমান ফরেনসিক তদন্ত, টপ-সিক্রেট ডেটা) কোনো বাহ্যিক টুল ব্যবহার করা হয় না।

নৈতিকতা এবং বৈধতা: প্রতিরক্ষা/আক্রমণের লাইন

একই জ্ঞান-কিভাবে প্রতিরক্ষামূলক এবং আক্রমণাত্মকভাবে ব্যবহার করা যেতে পারে; কর্তৃত্ব এবং অভিপ্রায় পার্থক্য নির্ধারণ করে। আপনার নিজস্ব সিস্টেমে একটি দুর্বলতা খুঁজে পাওয়া এবং বন্ধ করা হল প্রতিরক্ষা; অনুমতি ছাড়া অন্য কারও সিস্টেম অনুসন্ধান করা অননুমোদিত অ্যাক্সেস। একটি ফিশিং ইমেল বিশ্লেষণ একটি প্রতিরক্ষা; একটি বিশ্বাসযোগ্য ফিশিং বিবৃতি লেখা একটি আক্রমণ. একটি লগ পরীক্ষা করা এবং একটি আক্রমণ সনাক্ত করা একটি প্রতিরক্ষা; একজন ব্যক্তিকে ট্র্যাক করার জন্য ডেটা সংগ্রহ করা হয়রানি এবং বেআইনি।

নিম্নলিখিত টেবিলটি এই লাইনটি পরিষ্কার করে:

কর্ম

প্রতিরক্ষা (বৈধ)

আক্রমণ/নিষেধ

একটি দুর্বলতা খোঁজা

নিজস্ব সিস্টেমে, অনুমতি সহ, বন্ধ করার জন্য

অন্য কারো মধ্যে, অনুমতি ছাড়া

অনুপ্রবেশ পরীক্ষা

লিখিত সুযোগ এবং অনুমতি সহ

অননুমোদিত পরীক্ষা = আক্রমণ

ফিশিং

বিশ্লেষণ করা, সনাক্ত করা

উত্পাদন, পাঠান

ম্যালওয়্যার

বিশ্লেষণ (বিচ্ছিন্নভাবে)

লিখুন, ছড়িয়ে দিন

তথ্য সংগ্রহ

ইভেন্টের জন্য, ব্যাপক, রেকর্ড করা

দেখতে, ব্যক্তির উপর গুপ্তচরবৃত্তি

অ্যাক্সেস

কর্তৃত্বের মধ্যে

অননুমোদিত = অপরাধ

আধুনিক AI সরঞ্জামগুলি ইতিমধ্যেই "আমাকে একটি কার্যকরী র্যানসমওয়্যার লিখুন" বা "আমি কীভাবে সেই সাইটে অনুপ্রবেশ করব" এর মতো অনুরোধগুলি প্রত্যাখ্যান করে; তবে দায়িত্বটি গাড়ির ফিল্টারে নয়, আপনার পেশাদার নীতির মধ্যে রয়েছে। যানবাহন অনুমতি দিলে অননুমোদিত ব্যবহার বৈধ নয়।

যাচাইকরণ: নীতিশাস্ত্রের প্রযুক্তিগত স্তম্ভ

যাচাইকরণ শুধুমাত্র একটি গুণগত পদক্ষেপ নয়, এটি একটি নৈতিক বাধ্যতামূলক। একটি প্রতিবেদনে একটি অপ্রমাণিত অভিযোগ লেখার অর্থ হতে পারে অন্যায়ভাবে কাউকে অভিযুক্ত করা বা ভুল সিদ্ধান্ত নিয়ে কাজে বাধা দেওয়া। আসুন আমরা এই মডিউল জুড়ে একটি নৈতিক নীতি হিসাবে দেখেছি এমন যাচাইকরণের শৃঙ্খলার পুনরাবৃত্তি করা যাক: AI দ্বারা উত্পাদিত কোনও অনুসন্ধান, IOC, CVE, অ্যাট্রিবিউশন বা রিপোর্ট বাক্য কাঁচা প্রমাণ এবং একটি অফিসিয়াল উত্সের সাথে নিশ্চিত না হয়ে একটি ক্রিয়া বা অফিসিয়াল নথিতে পরিণত হয় না।

তিনটি মিনি কেস

কেস 1 - সঠিক বেনামীকরণ। একজন বিশ্লেষক AI এর সাথে একটি জটিল ঘটনা বিশ্লেষণ করতে চান। এটি প্রথমে সমস্ত আসল আইপি, ব্যবহারকারীর নাম এবং অভ্যন্তরীণ সার্ভারের নামগুলি সামঞ্জস্যপূর্ণ স্থানধারকগুলির সাথে প্রতিস্থাপন করে, একটি কর্পোরেট ডেটা প্রসেসিং চুক্তির সরঞ্জাম ব্যবহার করে এবং শুধুমাত্র প্যাটার্ন ভাগ করে। বিশ্লেষণ দ্রুততর, কোনো সংবেদনশীল তথ্য ফাঁস হয় না। এটি সঠিক উপায়: গতি এবং গোপনীয়তা পারস্পরিক একচেটিয়া হতে হবে না।

কেস 2 - অননুমোদিত "দাতব্য।" একজন বিশেষজ্ঞ "একজন বন্ধুর কোম্পানি নিরাপদ কিনা তা ভাবছেন" এবং AI কে জিজ্ঞাসা করেন কিভাবে সেই কোম্পানির সিস্টেম পরীক্ষা করা যায়। যদিও এটি ভাল উদ্দেশ্য বলে মনে হতে পারে, এটি অননুমোদিত অ্যাক্সেসের একটি প্রচেষ্টা: লিখিত অনুমতি এবং সংজ্ঞায়িত সুযোগ ছাড়া অন্য কারো সিস্টেম পরীক্ষা করা একটি অপরাধ। সঠিক উপায়: কোনো পরীক্ষা নেই; এটি কোম্পানির নিজস্ব নিরাপত্তা দল বা একটি অনুমোদিত অনুপ্রবেশ পরীক্ষার পরিষেবার কাছে নির্দেশ করে৷ সদিচ্ছা কর্তৃপক্ষের বিকল্প নয়।

কেস 3 - নজরদারিতে স্থানান্তর করুন। একজন ম্যানেজার AI ব্যবহার করে নিরাপত্তা লগ থেকে একজন কর্মচারীর সমস্ত কার্যকলাপ প্রোফাইল করতে চান যাতে বোঝা যায় যে সেই ব্যক্তি "অনুগত" কিনা। এটি ব্যক্তিগত নজরদারিতে নিরাপত্তার উদ্দেশ্য অতিক্রম করে; এটি উভয়ই KVKK লঙ্ঘন করে এবং নিরাপত্তা ডেটার বৈধ ব্যবহারের সীমা অতিক্রম করে। নিরাপত্তা পেশাদার এটি প্রত্যাখ্যান করে এবং অনুরোধটি যথাযথ চ্যানেলে নির্দেশ করে (এইচআর, আইনি, একটি সংজ্ঞায়িত তদন্ত কাঠামো)। পাঠ: নিরাপত্তার জন্য নিরাপত্তা তথ্য সংগ্রহ করা হয়; এটি একটি ব্যক্তিগত নজরদারি টুল নয়.

দুর্বল প্রম্পট / শক্তিশালী প্রম্পট

দুর্বল প্রম্পট:

গত 3 মাসে আহমেত ইলমাজ (10.2.14.7) এর সমস্ত কার্যকলাপ বিশ্লেষণ করুন, তিনি কি সন্দেহজনক কিছু করছেন, একটি ব্যক্তিত্বের প্রোফাইল তৈরি করুন।

এই অনুরোধটি একজন প্রকৃত ব্যক্তিকে লক্ষ্য করে, একটি মুখোশ ছাড়াই ব্যক্তিগত ডেটা সরবরাহ করে, নিরাপত্তার উদ্দেশ্য অতিক্রম করে এবং নজরদারিতে স্লাইড করে এবং একটি "ব্যক্তিত্ব প্রোফাইল" এর মতো একটি অবৈধ আউটপুট চায়। এটি একটি KVKK লঙ্ঘন এবং একটি নৈতিক লঙ্ঘন উভয়ই।

শক্তিশালী প্রম্পট:

আপনার ভূমিকা: সহকারী যিনি বিশ্লেষকের কাছে নিরাপত্তা বিশ্লেষণের খসড়া তৈরি করেন। একটি সংজ্ঞায়িত ঘটনা তদন্তের সুযোগের মধ্যে বেনামী ডেটা নিয়ে কাজ করুন। টাস্ক: সংজ্ঞায়িত ইভেন্ট উইন্ডোতে (03:00-04:00) USER_A-এর অ্যাক্সেস প্যাটার্নে কি কোনও অসঙ্গতি আছে যা ডেটা ফাঁস অনুমানের সাথে সামঞ্জস্যপূর্ণ? ব্যক্তিত্ব/আনুগত্য সম্পর্কে মন্তব্য করবেন না; শুধু প্রমাণের লাইন দ্বারা প্রযুক্তিগত প্যাটার্ন মূল্যায়ন. অপ্ট আউট করবেন না। ডেটা: [বেনামী, প্রাসঙ্গিক উইন্ডো শুধুমাত্র]

দৃঢ় অনুরোধটি বেনামী, তদন্তের একটি নির্দিষ্ট সুযোগের মধ্যে সীমাবদ্ধ, ব্যক্তিগত ব্যাখ্যার প্রয়োজন নেই, শুধুমাত্র প্রাসঙ্গিক ডেটা এবং প্রযুক্তিগত প্যাটার্নের সাথে কাজ করে।

অনুলিপিযোগ্য প্রম্পট টেমপ্লেট

বেনামীকরণ অডিট টেমপ্লেট একটি বাহ্যিক AI টুলে দেওয়ার আগে নিম্নলিখিত ডেটাটি পরীক্ষা করে দেখুন: এতে কি কোনও আসল আইপি, ব্যবহারকারীর নাম, ইমেল, অভ্যন্তরীণ হোস্ট/সার্ভারের নাম, ডোমেন নাম, কর্পোরেট তথ্য, ব্যক্তিগত ডেটা অবশিষ্ট আছে? তাদের সকলকে তালিকাভুক্ত করুন এবং সামঞ্জস্যপূর্ণ স্থানধারকদের পরামর্শ দিন। সন্দেহজনক কিছু থাকলে সতর্ক করুন। ডেটা: [পেস্ট]

স্কোপ এবং অথোরিটি চেক টেমপ্লেট আমি যে নিরাপত্তা কাজটি করব তা পরীক্ষা করুন: এটি কি সিস্টেমের সীমার মধ্যে যার জন্য আমি অনুমোদিত, এটি কি একটি নির্দিষ্ট উদ্দেশ্য/তদন্তের সুযোগের মধ্যে, এটি কি ব্যক্তিগত নজরদারিতে স্থানান্তরিত হয়, এর জন্য কি লিখিত অনুমতির প্রয়োজন হয়? যদি একটি লাল পতাকা থাকে, সতর্ক করুন এবং একটি বৈধ বিকল্প প্রস্তাব করুন। কাজ: [লিখুন]

নৈতিক সীমানা অনুস্মারক টেমপ্লেট অনুরোধটির মূল্যায়ন করুন: এটি কি প্রতিরক্ষামূলক এবং অনুমোদিত, নাকি এটি অননুমোদিত অ্যাক্সেস/আক্রমণ/ নজরদারির সীমানার মধ্যে পড়ে? যদি এটি বৈধ হয় তবে কীভাবে এটি নিরাপদে করবেন তা লিখুন, যদি না হয় তবে কেন এটি করা উচিত নয় এবং সঠিক চ্যানেল। অনুরোধ: [লিখুন]

যাচাইকরণের প্রয়োজনীয়তা টেমপ্লেট আপনার তৈরি করা প্রতিটি অনুসন্ধান, IOC, CVE, অ্যাট্রিবিউশন এবং রিপোর্ট বাক্যাংশের জন্য একটি নোট যোগ করুন "কোন কাঁচা প্রমাণ/অফিসিয়াল উৎসের সাথে এটি যাচাই করা উচিত"। অনুমান করুন যে এটি যাচাই না হওয়া পর্যন্ত এটি একটি অ্যাকশন বা অফিসিয়াল নথিতে পরিণত হবে না। কাজ: [লিখুন]

সাধারণ ভুল

  • বেনামীকরণ বাইপাস। "অভ্যন্তরীণ ব্যবহার যাইহোক" বলা ভুল; বাহ্যিক AI টুলের প্রকৃত আইপি/ব্যবহারকারী/হোস্ট একটি ফাঁস।
  • কর্তৃপক্ষের জন্য ভাল উদ্দেশ্য ভুল করা. "আমি সাহায্য করতে চেয়েছিলাম" অননুমোদিত অ্যাক্সেসকে সমর্থন করে না; লিখিত অনুমতি এবং সংজ্ঞায়িত সুযোগ প্রয়োজন.
  • নিরাপত্তা তথ্য নজরদারিতে পরিণত করা। নিরাপত্তার জন্য লগ সংগ্রহ করা হয়; একজন ব্যক্তির প্রোফাইলিং/নিরীক্ষণ করা KVKK এবং অপব্যবহারের লঙ্ঘন।
  • ভাবছেন গাড়ির অনুমতি বৈধতা। শুধু এআই কিছু প্রত্যাখ্যান না করার কারণে, সেই ক্রিয়াটি আইনি/নৈতিক নয়; দায়িত্ব আপনার উপর।
  • একটি বিলাসিতা হিসাবে যাচাই চিন্তা. প্রমাণ ছাড়া একটি অভিযোগ কাউকে অন্যায়ভাবে অভিযুক্ত করতে পারে বা কাজ বন্ধ করতে পারে; যাচাই একটি নৈতিক বাধ্যবাধকতা।
টিপ: যেকোনো কাজের আগে তিনটি প্রশ্ন জিজ্ঞাসা করুন: "আমি কি এই সিস্টেমে অনুমোদিত? আমি কি এই ডেটা বেনামী করেছি? এই উদ্দেশ্য কি প্রতিরক্ষামূলক বা নজরদারি/আক্রমণাত্মক?" আপনি যদি তিনটিকেই স্পষ্টভাবে "হ্যাঁ/প্রতিরক্ষা" বলতে না পারেন, তাহলে থামুন এবং কর্তৃপক্ষের কারো সাথে পরামর্শ করুন।
সতর্কতা: অননুমোদিত অ্যাক্সেস, অননুমোদিত পরীক্ষা, হ্যাকিং এবং ব্যক্তিগত নজরদারি; ভালো উদ্দেশ্য নিয়ে করা হলেও তা অপরাধ এবং এ পেশার বাইরে। AI এর শক্তি এই লাইনটি পরিবর্তন করে না, এটি ভুলভাবে ব্যবহার করা হলে এটি কেবল তার গতি বাড়ায়। সীমাটি প্রযুক্তিগত নয়, তবে আইনি এবং নৈতিক।

সংক্ষেপে

এই ইউনিটটি মডিউল জুড়ে শেখা শক্তিশালী ব্যবহারগুলির চারপাশে অবিসংবাদিত রেখাগুলি স্থাপন করেছে। দুটি সীমানা রয়েছে: গোপনীয়তা (নিরাপত্তা ডেটা ব্যক্তিগত ডেটা + কর্পোরেট বুদ্ধিমত্তা + দুর্বলতার মানচিত্র; যদি সম্ভব হয় তবে নাম প্রকাশ না করে দেওয়া হয় না) এবং নৈতিকতা/বৈধতা (এআই শুধুমাত্র অনুমোদিত সিস্টেমে, প্রতিরক্ষামূলক উদ্দেশ্যে, লিখিত অনুমতিতে ব্যবহার করা হয়)। আক্রমণ থেকে প্রতিরক্ষাকে যেটি আলাদা করে তা হল কর্তৃত্ব এবং উদ্দেশ্য; ভালো বিশ্বাস কর্তৃপক্ষকে প্রতিস্থাপন করে না বা গাড়ির অনুমতি বৈধতা প্রতিস্থাপন করে না। যাচাইকরণ শুধুমাত্র গুণমান নয়, এটি একটি নৈতিক বাধ্যবাধকতা যা প্রমাণ এবং ভুল সিদ্ধান্ত ছাড়াই অভিযোগ প্রতিরোধ করে। প্রতিটি মিশনের আগে তিনটি প্রশ্ন: আমি কি অনুমোদিত, আমি কি বেনামী, উদ্দেশ্য কি প্রতিরক্ষামূলক?

আবেদন টাস্ক

আপনি মডিউলে শিখেছেন এমন তিনটি কাজ বেছে নিন (যেমন লগ বিশ্লেষণ, ফিশিং বিশ্লেষণ, ঘটনা তদন্ত)। প্রতিটির জন্য "স্কোপ এবং অনুমোদন নিয়ন্ত্রণ" এবং "অনামীকরণ নিয়ন্ত্রণ" টেমপ্লেটগুলি প্রয়োগ করুন: আপনি কি অনুমোদিত, আপনি কীভাবে ডেটা বেনামী করবেন, উদ্দেশ্য সীমারেখা কি প্রতিরক্ষামূলক? তারপর একটি নমুনা অনুরোধ লিখুন যা সীমা অতিক্রম করে (অননুমোদিত/ নজরদারি) এবং কেন এটি প্রত্যাখ্যান করা উচিত এবং "নৈতিক সীমা অনুস্মারক" টেমপ্লেটের সাথে সঠিক চ্যানেলটি কী তা নথিভুক্ত করুন।

চেকলিস্ট

  • [ ] প্রতিটি ভূমিকায়, আমি শুধুমাত্র সেই সিস্টেমে কাজ করেছি যার জন্য আমি অনুমোদিত ছিলাম৷
  • [ ] আমি বাহ্যিক টুলে ডেটা দেওয়ার আগে বেনামী এবং ছিনতাই করেছিলাম৷
  • [] আমি নিশ্চিত করেছি যে উদ্দেশ্যটি প্রতিরক্ষা, নজরদারি/আক্রমণ নয়।
  • [ ] আমি কর্তৃত্বের সাথে ভাল ইচ্ছা প্রতিস্থাপন করিনি, বা বৈধতার সাথে গাড়ির অনুমতির প্রতিস্থাপন করিনি।
  • [] আমি ব্যক্তিগত প্রোফাইলিং/ট্র্যাকিং অনুরোধ প্রত্যাখ্যান করেছি এবং তাদের সঠিক চ্যানেলে নির্দেশিত করেছি।
  • [ ] আমি যাচাই না করেই প্রতিটি অনুসন্ধান/IOC/CVE/উদ্ধৃতি/দাবিকে কাজে পরিণত করিনি।
  • [ ] সন্দেহ হলে, আমি কর্তৃপক্ষের (আইনি, প্রশাসনিক, ডেটা কন্ট্রোলার) কারো সাথে পরামর্শ করেছি।