ম্যানুফ্যাকচারিং ও অটোমেশনের জন্য ফার্মওয়্যার সিকিউরিটি ও OTA
অটোমেশন লাইনে আসল আক্রমণ-পৃষ্ঠ ফার্মওয়্যার লজিক নয়, বরং একজন ঠিকাদার USB দিয়ে ফ্ল্যাশ করা অসাইনড ইমেজ এবং কেউ লগ না করা অপ্রমাণীকৃত Modbus রাইট। আমরা ডিভাইসটিকেই সুরক্ষিত করি: eFuse-এ পোড়ানো হার্ডওয়্যার রুট অফ ট্রাস্ট, একটি OTA পথ যা শুধু কাউন্টারসাইনড এনক্রিপ্টেড ইমেজ গ্রহণ করে, এবং একটি কমান্ড স্তর যা প্রমাণ করে কে প্রতিটি সেটপয়েন্ট জারি করেছে। লাইন চলতে থাকে, কিন্তু ক্রিপ্টোগ্রাফিকভাবে যাচাই করা যায় না এমন কিছুতে আর বিশ্বাস করে না।
Challenges specific to Manufacturing & Automation
ক্যাবলধারী যে কারো ফ্ল্যাশ করা অসাইনড ফার্মওয়্যার
হার্ডওয়্যার রুট অফ ট্রাস্ট ছাড়া বুটলোডার ফ্ল্যাশে যা থাকে তাই চালায়, ফলে একজন ঠিকাদারের ল্যাপটপ বা বদলানো মডিউল এমন রোগ ফার্মওয়্যার ইনজেক্ট করতে পারে যা HMI-তে প্রোডাকশনের মতোই দেখায়।
OTA ইমেজ ক্লিয়ারটেক্সটে চলে ও থাকে
আপডেট চ্যানেলে সিগনেচার যাচাই ও অ্যাট-রেস্ট এনক্রিপশন না থাকলে, প্ল্যান্ট LAN-এ থাকা আক্রমণকারী ইমেজ ক্যাপচার, ক্লোন বা প্রতিস্থাপন করে লাইনের প্রতিটি একই কন্ট্রোলারে ক্ষতিকর লজিক পাঠাতে পারে।
ডাউনগ্রেড প্যাচ করা দুর্বলতা পুনরায় খোলে
যে ডিভাইস যেকোনো বৈধভাবে সাইনড ইমেজ গ্রহণ করে, তাকে পরিচিত-দুর্বল বিল্ডে ফিরিয়ে নেওয়া যায়, যা প্রতিটি সিগনেচার ও সংস্করণ যাচাই পাস করেও নিরাপত্তা প্যাচ বাতিল করে।
সেটপয়েন্ট রাইটের প্রমাণীকৃত উৎস নেই
সমতল OT প্রোটোকল সেগমেন্টের যেকোনো হোস্টকে গতি, রেসিপি বা অ্যাকচুয়েটর কমান্ড লিখতে দেয়, ফলে একটি আপোসকৃত ইঞ্জিনিয়ারিং ওয়ার্কস্টেশন কে পরিবর্তন জারি করল তার প্রমাণ ছাড়াই প্রক্রিয়া চালাতে পারে।
কে কী বদলেছে তার টেম্পার-এভিডেন্ট রেকর্ড নেই
ফার্মওয়্যার আপডেট, কনফিগ সম্পাদনা ও বিশেষাধিকারপ্রাপ্ত কমান্ড পরিচয় ও অখণ্ডতা সুরক্ষা সহ লগ না হলে, ঘটনার পর ফরেনসিক দল ক্রম পুনর্গঠন করতে বা টিকে থাকা রেকর্ডে বিশ্বাস করতে পারে না।
কন্ট্রোলার একটি সমতল, অবিশ্বস্ত নেটওয়ার্কে থাকে
জোন ও কন্ডুইট সীমানা ছাড়া একটি সংক্রমিত অফিস PC সরাসরি PLC ও এজ নোডে পৌঁছায়, ফলে একটি ফিশড ক্রেডেনশিয়াল একটি সেগমেন্টেড স্টেশনের বদলে পুরো সেলকে উন্মুক্ত করে।
How GizanTech solves them
- eFuse হার্ডওয়্যার রুট অফ ট্রাস্ট (Secure Boot v2). RSA-3072 পাবলিক-কী ডাইজেস্ট ESP32 eFuse-এ পোড়ান এবং Secure Boot v2 সক্রিয় করুন যাতে ROM বুটলোডার প্রতিটি স্তর ক্রিপ্টোগ্রাফিকভাবে যাচাই করে; টেম্পার করা বা অসাইনড ইমেজ চালু না হয়ে বুটে থেমে যায়, IEC 62443-4-2 CR 3.4 ফার্মওয়্যার অখণ্ডতা পূরণ করে।
- সাইনড ও AES-XTS-এনক্রিপ্টেড OTA পাইপলাইন. প্রতিটি রিলিজ HSM/Yubico টোকেনে থাকা অফলাইন কী দিয়ে সাইন করুন, ফ্ল্যাশ AES-256-XTS দিয়ে এনক্রিপ্ট করুন, এবং পারস্পরিক-প্রমাণীকৃত TLS-এ আপডেট পাঠান যাতে ডিভাইস শুধু কাউন্টারসাইনড ইমেজ গ্রহণ করে ও বাইনারি আটকালে বা ডাম্প করলেও অকেজো থাকে।
- মনোটনিক অ্যান্টি-রোলব্যাক প্রয়োগ. প্রতিটি OTA-কে একটি secure-version eFuse কাউন্টারের উপর গেট করুন যা শুধু বাড়ে, যাতে বুটলোডার ডিভাইসের বর্তমান ফ্লোরের নিচের সিকিউরিটি সংস্করণযুক্ত যেকোনো ইমেজ প্রত্যাখ্যান করে, IEC 62443-4-2 CR 3.10 অনুযায়ী ডাউনগ্রেড আটকায়।
- RBAC সহ প্রমাণীকৃত কমান্ড চ্যানেল. সেটপয়েন্ট ও অ্যাকচুয়েটর রাইটকে প্রতি-মেসেজ প্রমাণীকরণে (সাইনড/HMAC পেলোড বা mTLS ক্লায়েন্ট সার্ট) ভূমিকা-ভিত্তিক অনুমোদন সহ মোড়ান, যাতে কন্ট্রোলার বৈধ অপারেটর বা ইঞ্জিনিয়ার পরিচয়হীন যেকোনো কমান্ড প্রত্যাখ্যান করে, CR 1.1/1.2 ও CR 2.1 পূরণ করে।
- SIEM-এ টেম্পার-এভিডেন্ট অডিট লগিং. প্রতিটি ফার্মওয়্যার আপডেট, কনফিগ পরিবর্তন ও বিশেষাধিকারপ্রাপ্ত কমান্ডের জন্য হ্যাশ-চেইনড, টাইমস্ট্যাম্পযুক্ত রেকর্ড syslog/TLS-এ প্ল্যান্ট SIEM-এ পাঠান, যাতে প্রতিটি এন্ট্রি অখণ্ডতা-সুরক্ষিত থাকে এবং মুছে ফেলা বা পরিবর্তিত লাইন চেইন ভেঙে অ্যালার্ট তোলে।
- জোন ও কন্ডুইট নেটওয়ার্ক সেগমেন্টেশন. ডিভাইসটি সরাসরি উন্মুক্ততার বদলে একটি সংজ্ঞায়িত কন্ডুইটের পেছনে deny-by-default ফায়ারওয়াল, ডেডিকেটেড OT VLAN ও ব্রোকারড নর্থবাউন্ড MQTT/TLS সহ রাখুন, IEC 62443-3-3 জোনিং প্রয়োগ করে যাতে আপোসকৃত IT হোস্ট কন্ট্রোলারে পৌঁছাতে না পারে।
| সিকিউরিটি নিয়ন্ত্রণ | মেকানিজম | IEC 62443 রেফারেন্স | প্রতিরোধিত আক্রমণ / ঝুঁকি |
|---|---|---|---|
| Secure Boot | eFuse-পোড়ানো কী ডাইজেস্টের বিপরীতে ROM দ্বারা যাচাইকৃত RSA-3072 সিগনেচার | 62443-4-2 CR 3.4 (ফার্মওয়্যার অখণ্ডতা) | USB বা বদলানো মডিউলে ফ্ল্যাশ করা রোগ বা অসাইনড ফার্মওয়্যার |
| সাইনড + এনক্রিপ্টেড OTA | অফলাইন-কী রিলিজ সাইনিং সহ পারস্পরিক TLS-এ AES-256-XTS ফ্ল্যাশ এনক্রিপশন | 62443-4-2 CR 3.4 / CR 4.1 (গোপনীয়তা) | প্ল্যান্ট LAN-এ ইমেজ আটকানো, ক্লোনিং বা প্রতিস্থাপন |
| নেটওয়ার্ক সেগমেন্টেশন | ব্রোকারড নর্থবাউন্ড ট্রাফিক সহ deny-by-default কন্ডুইটের পেছনে OT VLAN | 62443-3-3 SR 5.1 / SR 5.2 (জোন ও কন্ডুইট) | আপোসকৃত IT বা অফিস হোস্ট থেকে পার্শ্বিক চলাচল |
| কমান্ড অনুমোদন | ভূমিকা-ভিত্তিক অ্যাক্সেস নিয়ন্ত্রণ সহ প্রতি-মেসেজ HMAC / mTLS ক্লায়েন্ট সার্ট | 62443-4-2 CR 1.1, CR 1.2, CR 2.1 | অপ্রমাণীকৃত সেটপয়েন্ট, রেসিপি বা অ্যাকচুয়েটর রাইট |
| অডিট লগিং | প্ল্যান্ট SIEM-এ স্ট্রিম করা হ্যাশ-চেইনড, টাইমস্ট্যাম্পযুক্ত syslog/TLS রেকর্ড | 62443-4-2 CR 2.8 / CR 2.9 (অডিটযোগ্য ঘটনা) | নীরব টেম্পারিং ও পুনর্গঠন-অযোগ্য ঘটনা-পরবর্তী টাইমলাইন |
| অ্যান্টি-রোলব্যাক | সোয়াপের আগে বুটলোডার দ্বারা পরীক্ষিত মনোটনিক secure-version eFuse কাউন্টার | 62443-4-2 CR 3.10 (least-functionality / ডাউনগ্রেড) | পরিচিত-দুর্বল ফার্মওয়্যার বিল্ডে ডাউনগ্রেড |
Go deeper
Firmware Security & OTA for other industries
Frequently asked questions
Secure Boot v2 কি আমাদের প্রোডাকশন লাইন বা বুট সময় ধীর করে?
উল্লেখযোগ্যভাবে নয়। সিগনেচার যাচাই শুধু পাওয়ার-আপে কয়েক দশ মিলিসেকেন্ড যোগ করে, চলাকালীন নয়, তাই সাইকেল টাইম অক্ষত থাকে। ট্রেড-অফ পরিচালনাগত: eFuse পোড়ানোর পর ডিভাইস স্থায়ীভাবে আপনার কী-তে লক হয়, তাই আমরা কী প্রভিশনিং ফিল্ডের বদলে আপনার এন্ড-অফ-লাইন ফ্ল্যাশিং ধাপে স্থির করি।
শিফট-মাঝে থামানো যায় না এমন কন্ট্রোলারে কি আমরা OTA আপডেট পাঠাতে পারি?
হ্যাঁ। আমরা A/B পার্টিশন ব্যবহার করি যাতে নতুন সাইনড, এনক্রিপ্টেড ইমেজ ব্যাকগ্রাউন্ডে লেখা ও যাচাই হয়, এরপর সোয়াপ শুধু তখনই প্রয়োগ হয় যখন কন্ট্রোলার একটি নিষ্ক্রিয় বা নিরাপদ অবস্থা রিপোর্ট করে, এবং পোস্ট-বুট সেলফ-চেক ব্যর্থ হলে পূর্ববর্তী স্লটে স্বয়ংক্রিয় রোলব্যাক হয়।
এটি অডিট বা গ্রাহক সিকিউরিটি প্রশ্নাবলীর জন্য IEC 62443-এ কীভাবে ম্যাপ হয়?
প্রতিটি নিয়ন্ত্রণ নির্দিষ্ট কম্পোনেন্ট রিকোয়ারমেন্টে ম্যাপ হয়: Secure Boot ও সাইনড OTA CR 3.4-এ, অ্যান্টি-রোলব্যাক CR 3.10-এ, কমান্ড প্রমাণীকরণ CR 1.1 ও 1.2-এ, এবং অডিট লগিং CR 2.8 ও 2.9-এ। আমরা নিয়ন্ত্রণ-থেকে-রিকোয়ারমেন্ট ম্যাট্রিক্স ও টেস্ট প্রমাণ সরবরাহ করি যাতে আপনার দল ফার্মওয়্যার রিভার্স-ইঞ্জিনিয়ার না করে প্রশ্নাবলীর উত্তর দিতে পারে।
আক্রমণকারী ফ্ল্যাশ চিপ বদলালে বা ডাম্প করলে ডিভাইসের কী হয়?
AES-256-XTS ফ্ল্যাশ এনক্রিপশন কন্টেন্টকে eFuse-এ থাকা একটি কী-তে বাঁধে যা কখনো চিপ ছাড়ে না, তাই ডাম্প করা বা প্রতিস্থাপিত ফ্ল্যাশ ইমেজ সাইফারটেক্সট থাকে ও বুট হবে না। Secure Boot-এর সাথে মিলে, অন-ডাই কী ছাড়া ফার্মওয়্যার পড়া বা পরিবর্তিত একটি ইনজেক্ট করা কোনোটিই সম্ভব নয়।
এটি কি বিদ্যমান মোতায়েন করা ফ্লিটে রেট্রোফিট করা যায়, নাকি শুধু নতুন ডিজাইনে?
উভয়ই, সীমাবদ্ধতা সহ। নতুন ডিজাইন পূর্ণ সুরক্ষার জন্য ম্যানুফ্যাকচারিংয়ে eFuse পোড়ানো ও এনক্রিপশন সক্রিয় পায়। মোতায়েন করা ফ্লিটে যেসব ইউনিটের eFuse এখনো অপোড়ানো সেগুলোতে একবারের সুরক্ষিত আপডেটে Secure Boot ও সাইনড OTA সক্রিয় করা যায়; ইতিমধ্যে অনিরাপদ অবস্থায় থাকা ইউনিটের জন্য সাধারণত রুট অফ ট্রাস্ট নিরাপদে প্রভিশন করতে নিয়ন্ত্রিত শারীরিক স্পর্শ লাগে।
প্রমাণীকৃত কমান্ড কি আমাদের বিদ্যমান Modbus বা MQTT ইন্টিগ্রেশন ভাঙবে?
আমরা আপনার প্রোটোকল বাতিল না করে প্রমাণীকরণ ও অনুমোদন স্তর যোগ করি: নর্থবাউন্ড ট্রাফিক সাইনড পেলোড সহ পারস্পরিক-প্রমাণীকৃত TLS-এ যায়, আর লেগাসি Modbus কন্ডুইট সীমানার পেছনে থেকে সুরক্ষিত নোডের মাধ্যমে ব্রোকার হয়, তাই PLC ও SCADA ইন্টিগ্রেশন চালু থাকে আর ট্রাস্ট সীমানা ডিভাইসে সরে যায়।