২০২৬ সালের ৯ সেপ্টেম্বর থেকে, esaqa GmbH হলো ENISA Root-এর অধীনে পরিচালিত একটি CVE নম্বর প্রদানকারী কর্তৃপক্ষ (CNA)। এর ফলে আমরা আমাদের আওতাভুক্ত যোগ্য দুর্বলতাগুলোর জন্য CVE শনাক্তকারী (CVE IDs) বরাদ্দ করতে এবং CVE Records প্রকাশ করতে পারি, যার মধ্যে esaqa GmbH-এর তৈরি ও রক্ষণাবেক্ষণ করা Psono-এর মতো পণ্যকে প্রভাবিত করা দুর্বলতাগুলো অন্তর্ভুক্ত।
বৈশ্বিক CVE Program-এ যোগ দেওয়া আমাদের দুর্বলতা-ব্যবস্থাপনা প্রক্রিয়ার ধারাবাহিক উন্নয়নে একটি গুরুত্বপূর্ণ পদক্ষেপ। এটি গবেষক, গ্রাহক, বিক্রেতা ও প্রতিরক্ষাকারীদের আমাদের পণ্যে প্রকাশ্যে জানানো দুর্বলতাগুলো শনাক্ত করা এবং সেগুলো নিয়ে আলোচনা করার একটি সামঞ্জস্যপূর্ণ উপায় দেয়।
CVE Program-এর লক্ষ্য হলো প্রকাশ্যে জানানো সাইবার নিরাপত্তা দুর্বলতা শনাক্ত করা, সংজ্ঞায়িত করা এবং তালিকাভুক্ত করা। যোগ্য প্রতিটি দুর্বলতা একটি অনন্য CVE ID এবং সংশ্লিষ্ট একটি CVE Record পায়। এই রেকর্ডগুলো এমন একটি অভিন্ন সূত্র দেয়, যা নিরাপত্তা দল, সফটওয়্যার বিক্রেতা, দুর্বলতা স্ক্যানার এবং সর্বজনীন ডেটাবেস একই সমস্যা নিয়ে আলোচনা ও সমাধানের সময় ব্যবহার করতে পারে।
CNAs হলো CVE Program-এর অনুমোদিত সংস্থা, যারা সম্মত আওতার মধ্যে থাকা দুর্বলতার জন্য CVE IDs বরাদ্দ এবং CVE Records প্রকাশ করে। একটি CNA হিসেবে, যেসব ক্ষেত্রে আমাদের বরাদ্দের কর্তৃত্ব রয়েছে, esaqa GmbH এখন সেখানে এই প্রক্রিয়া সরাসরি পরিচালনা করতে পারে। আমাদের দায়িত্বগুলোর মধ্যে রয়েছে:
আমাদের CNA মর্যাদা একটি নিশ্চিত দুর্বলতার প্রতিবেদন থেকে বিশ্বব্যাপী স্বীকৃত শনাক্তকারী ও সর্বজনীন রেকর্ডে পৌঁছানোর আরও সরাসরি পথ তৈরি করে। আমাদের আওতাভুক্ত কোনো দুর্বলতার জন্য শনাক্তকারীর প্রয়োজন হলে, সেটির CVE ID বরাদ্দ করতে আমাদের আর অন্য কোনো CNA-এর ওপর নির্ভর করতে হবে না।
এটি আমাদের দুর্বলতা-পরিচালনা প্রক্রিয়াকে আরও সামঞ্জস্যপূর্ণ করে তুলবে এবং পরামর্শ, প্রভাবিত সংস্করণ, সংশোধন ও প্রশমন সম্পর্কে স্পষ্ট ও কার্যকরভাবে জানাতে সাহায্য করবে বলে প্রত্যাশা করা যায়। এটি গ্রাহক ও নিরাপত্তা সরঞ্জামগুলোর জন্য প্রকাশনা নোট, পরামর্শ, স্ক্যানার এবং দুর্বলতা ডেটাবেসজুড়ে কোনো সমস্যা অনুসরণ করাও সহজ করে।
একটি CNA হওয়ার অর্থ এই নয় যে দুর্বলতা ঘটতে পারে না, এবং CVE ID কোনো তীব্রতার মান বা নিরাপত্তা সনদ নয়। এর অর্থ হলো, আমাদের আওতাভুক্ত যোগ্য দুর্বলতাগুলোর স্বচ্ছ, সময়োপযোগী ও সমন্বিত ব্যবস্থাপনার সরাসরি দায়িত্ব আমরা নিচ্ছি।
ইউরোপীয় ইউনিয়নের সাইবার নিরাপত্তা সংস্থা ENISA ২০২৫ সালের নভেম্বরে ইউরোপীয় প্রতিষ্ঠানগুলোর জন্য একটি CVE মূল কর্তৃপক্ষ হয়। এই ভূমিকায়, ENISA তার আওতাভুক্ত CNAs-কে নিয়োগ, প্রশিক্ষণ, সহায়তা ও পরিচালনা করে এবং একই সঙ্গে CVE Program-এর নিয়ম ও প্রক্রিয়া অনুসরণ নিশ্চিত করতে সাহায্য করে।
ENISA Root-এর অধীনে কাজ করা আমাদের কাজকে ক্রমবর্ধমান ইউরোপীয় দুর্বলতা-ব্যবস্থাপনা বাস্তুতন্ত্রের সঙ্গে যুক্ত করে, পাশাপাশি এটি অভিন্ন বৈশ্বিক CVE Program-এর অংশ থাকে। অন্তর্ভুক্তির পুরো প্রক্রিয়ায় ENISA-এর দিকনির্দেশনা ও সহায়তার জন্য আমরা কৃতজ্ঞ।
আমরা নিরাপত্তা গবেষক, গ্রাহক, অংশীদার এবং নিরাপত্তা সম্প্রদায়ের অন্যান্য সদস্যদের প্রতিবেদন স্বাগত জানাই। আপনি যদি মনে করেন যে Psono অথবা esaqa GmbH-এর তৈরি বা রক্ষণাবেক্ষণ করা অন্য কোনো পণ্য বা সেবায় দুর্বলতা খুঁজে পেয়েছেন, অনুগ্রহ করে আমাদের দুর্বলতা প্রকাশ নীতি পর্যালোচনা করুন এবং security@esaqa.com-এ যোগাযোগ করুন।
প্রতিবেদন ইংরেজি বা জার্মান ভাষায় জমা দেওয়া যেতে পারে। সংবেদনশীল প্রতিবেদন আমাদের security.txt ফাইলে উল্লেখ করা OpenPGP কী ব্যবহার করে এনক্রিপ্ট করা যেতে পারে। অনুগ্রহ করে প্রভাবিত পণ্য ও সংস্করণ, সমস্যা ও এর প্রভাবের স্পষ্ট বিবরণ এবং সম্ভব হলে পুনরুৎপাদনের ধাপ বা ধারণার প্রমাণ অন্তর্ভুক্ত করুন।
আমাদের CNA দায়িত্বগুলো ইতোমধ্যে অনুসরণ করা নিরাপত্তা চর্চার ওপর ভিত্তি করে গড়ে উঠেছে: সমন্বিত দুর্বলতা প্রকাশ, নিয়মিত স্বাধীন নিরাপত্তা নিরীক্ষা, ওপেন-সোর্স স্বচ্ছতা এবং আমাদের ব্যবহারকারীদের সঙ্গে স্পষ্ট যোগাযোগ। আমরা CVE Program এবং বৃহত্তর সাইবার নিরাপত্তা সম্প্রদায়ে আরও সরাসরি অবদান রাখার প্রত্যাশায় আছি।