Skip to main content

ম্যানুফ্যাকচারিং ও অটোমেশনের জন্য ফার্মওয়্যার সিকিউরিটি ও OTA

GizanTech Engineeringফার্মওয়্যার সিকিউরিটি টিমUpdated ১৫ জুন, ২০২৬

অটোমেশন লাইনে আসল আক্রমণ-পৃষ্ঠ ফার্মওয়্যার লজিক নয়, বরং একজন ঠিকাদার USB দিয়ে ফ্ল্যাশ করা অসাইনড ইমেজ এবং কেউ লগ না করা অপ্রমাণীকৃত Modbus রাইট। আমরা ডিভাইসটিকেই সুরক্ষিত করি: eFuse-এ পোড়ানো হার্ডওয়্যার রুট অফ ট্রাস্ট, একটি OTA পথ যা শুধু কাউন্টারসাইনড এনক্রিপ্টেড ইমেজ গ্রহণ করে, এবং একটি কমান্ড স্তর যা প্রমাণ করে কে প্রতিটি সেটপয়েন্ট জারি করেছে। লাইন চলতে থাকে, কিন্তু ক্রিপ্টোগ্রাফিকভাবে যাচাই করা যায় না এমন কিছুতে আর বিশ্বাস করে না।

Challenges specific to Manufacturing & Automation

  • ক্যাবলধারী যে কারো ফ্ল্যাশ করা অসাইনড ফার্মওয়্যার

    হার্ডওয়্যার রুট অফ ট্রাস্ট ছাড়া বুটলোডার ফ্ল্যাশে যা থাকে তাই চালায়, ফলে একজন ঠিকাদারের ল্যাপটপ বা বদলানো মডিউল এমন রোগ ফার্মওয়্যার ইনজেক্ট করতে পারে যা HMI-তে প্রোডাকশনের মতোই দেখায়।

  • OTA ইমেজ ক্লিয়ারটেক্সটে চলে ও থাকে

    আপডেট চ্যানেলে সিগনেচার যাচাই ও অ্যাট-রেস্ট এনক্রিপশন না থাকলে, প্ল্যান্ট LAN-এ থাকা আক্রমণকারী ইমেজ ক্যাপচার, ক্লোন বা প্রতিস্থাপন করে লাইনের প্রতিটি একই কন্ট্রোলারে ক্ষতিকর লজিক পাঠাতে পারে।

  • ডাউনগ্রেড প্যাচ করা দুর্বলতা পুনরায় খোলে

    যে ডিভাইস যেকোনো বৈধভাবে সাইনড ইমেজ গ্রহণ করে, তাকে পরিচিত-দুর্বল বিল্ডে ফিরিয়ে নেওয়া যায়, যা প্রতিটি সিগনেচার ও সংস্করণ যাচাই পাস করেও নিরাপত্তা প্যাচ বাতিল করে।

  • সেটপয়েন্ট রাইটের প্রমাণীকৃত উৎস নেই

    সমতল OT প্রোটোকল সেগমেন্টের যেকোনো হোস্টকে গতি, রেসিপি বা অ্যাকচুয়েটর কমান্ড লিখতে দেয়, ফলে একটি আপোসকৃত ইঞ্জিনিয়ারিং ওয়ার্কস্টেশন কে পরিবর্তন জারি করল তার প্রমাণ ছাড়াই প্রক্রিয়া চালাতে পারে।

  • কে কী বদলেছে তার টেম্পার-এভিডেন্ট রেকর্ড নেই

    ফার্মওয়্যার আপডেট, কনফিগ সম্পাদনা ও বিশেষাধিকারপ্রাপ্ত কমান্ড পরিচয় ও অখণ্ডতা সুরক্ষা সহ লগ না হলে, ঘটনার পর ফরেনসিক দল ক্রম পুনর্গঠন করতে বা টিকে থাকা রেকর্ডে বিশ্বাস করতে পারে না।

  • কন্ট্রোলার একটি সমতল, অবিশ্বস্ত নেটওয়ার্কে থাকে

    জোন ও কন্ডুইট সীমানা ছাড়া একটি সংক্রমিত অফিস PC সরাসরি PLC ও এজ নোডে পৌঁছায়, ফলে একটি ফিশড ক্রেডেনশিয়াল একটি সেগমেন্টেড স্টেশনের বদলে পুরো সেলকে উন্মুক্ত করে।

How GizanTech solves them

  1. eFuse হার্ডওয়্যার রুট অফ ট্রাস্ট (Secure Boot v2). RSA-3072 পাবলিক-কী ডাইজেস্ট ESP32 eFuse-এ পোড়ান এবং Secure Boot v2 সক্রিয় করুন যাতে ROM বুটলোডার প্রতিটি স্তর ক্রিপ্টোগ্রাফিকভাবে যাচাই করে; টেম্পার করা বা অসাইনড ইমেজ চালু না হয়ে বুটে থেমে যায়, IEC 62443-4-2 CR 3.4 ফার্মওয়্যার অখণ্ডতা পূরণ করে।
  2. সাইনড ও AES-XTS-এনক্রিপ্টেড OTA পাইপলাইন. প্রতিটি রিলিজ HSM/Yubico টোকেনে থাকা অফলাইন কী দিয়ে সাইন করুন, ফ্ল্যাশ AES-256-XTS দিয়ে এনক্রিপ্ট করুন, এবং পারস্পরিক-প্রমাণীকৃত TLS-এ আপডেট পাঠান যাতে ডিভাইস শুধু কাউন্টারসাইনড ইমেজ গ্রহণ করে ও বাইনারি আটকালে বা ডাম্প করলেও অকেজো থাকে।
  3. মনোটনিক অ্যান্টি-রোলব্যাক প্রয়োগ. প্রতিটি OTA-কে একটি secure-version eFuse কাউন্টারের উপর গেট করুন যা শুধু বাড়ে, যাতে বুটলোডার ডিভাইসের বর্তমান ফ্লোরের নিচের সিকিউরিটি সংস্করণযুক্ত যেকোনো ইমেজ প্রত্যাখ্যান করে, IEC 62443-4-2 CR 3.10 অনুযায়ী ডাউনগ্রেড আটকায়।
  4. RBAC সহ প্রমাণীকৃত কমান্ড চ্যানেল. সেটপয়েন্ট ও অ্যাকচুয়েটর রাইটকে প্রতি-মেসেজ প্রমাণীকরণে (সাইনড/HMAC পেলোড বা mTLS ক্লায়েন্ট সার্ট) ভূমিকা-ভিত্তিক অনুমোদন সহ মোড়ান, যাতে কন্ট্রোলার বৈধ অপারেটর বা ইঞ্জিনিয়ার পরিচয়হীন যেকোনো কমান্ড প্রত্যাখ্যান করে, CR 1.1/1.2 ও CR 2.1 পূরণ করে।
  5. SIEM-এ টেম্পার-এভিডেন্ট অডিট লগিং. প্রতিটি ফার্মওয়্যার আপডেট, কনফিগ পরিবর্তন ও বিশেষাধিকারপ্রাপ্ত কমান্ডের জন্য হ্যাশ-চেইনড, টাইমস্ট্যাম্পযুক্ত রেকর্ড syslog/TLS-এ প্ল্যান্ট SIEM-এ পাঠান, যাতে প্রতিটি এন্ট্রি অখণ্ডতা-সুরক্ষিত থাকে এবং মুছে ফেলা বা পরিবর্তিত লাইন চেইন ভেঙে অ্যালার্ট তোলে।
  6. জোন ও কন্ডুইট নেটওয়ার্ক সেগমেন্টেশন. ডিভাইসটি সরাসরি উন্মুক্ততার বদলে একটি সংজ্ঞায়িত কন্ডুইটের পেছনে deny-by-default ফায়ারওয়াল, ডেডিকেটেড OT VLAN ও ব্রোকারড নর্থবাউন্ড MQTT/TLS সহ রাখুন, IEC 62443-3-3 জোনিং প্রয়োগ করে যাতে আপোসকৃত IT হোস্ট কন্ট্রোলারে পৌঁছাতে না পারে।
সিকিউরিটি নিয়ন্ত্রণমেকানিজমIEC 62443 রেফারেন্সপ্রতিরোধিত আক্রমণ / ঝুঁকি
Secure BooteFuse-পোড়ানো কী ডাইজেস্টের বিপরীতে ROM দ্বারা যাচাইকৃত RSA-3072 সিগনেচার62443-4-2 CR 3.4 (ফার্মওয়্যার অখণ্ডতা)USB বা বদলানো মডিউলে ফ্ল্যাশ করা রোগ বা অসাইনড ফার্মওয়্যার
সাইনড + এনক্রিপ্টেড OTAঅফলাইন-কী রিলিজ সাইনিং সহ পারস্পরিক TLS-এ AES-256-XTS ফ্ল্যাশ এনক্রিপশন62443-4-2 CR 3.4 / CR 4.1 (গোপনীয়তা)প্ল্যান্ট LAN-এ ইমেজ আটকানো, ক্লোনিং বা প্রতিস্থাপন
নেটওয়ার্ক সেগমেন্টেশনব্রোকারড নর্থবাউন্ড ট্রাফিক সহ deny-by-default কন্ডুইটের পেছনে OT VLAN62443-3-3 SR 5.1 / SR 5.2 (জোন ও কন্ডুইট)আপোসকৃত IT বা অফিস হোস্ট থেকে পার্শ্বিক চলাচল
কমান্ড অনুমোদনভূমিকা-ভিত্তিক অ্যাক্সেস নিয়ন্ত্রণ সহ প্রতি-মেসেজ HMAC / mTLS ক্লায়েন্ট সার্ট62443-4-2 CR 1.1, CR 1.2, CR 2.1অপ্রমাণীকৃত সেটপয়েন্ট, রেসিপি বা অ্যাকচুয়েটর রাইট
অডিট লগিংপ্ল্যান্ট SIEM-এ স্ট্রিম করা হ্যাশ-চেইনড, টাইমস্ট্যাম্পযুক্ত syslog/TLS রেকর্ড62443-4-2 CR 2.8 / CR 2.9 (অডিটযোগ্য ঘটনা)নীরব টেম্পারিং ও পুনর্গঠন-অযোগ্য ঘটনা-পরবর্তী টাইমলাইন
অ্যান্টি-রোলব্যাকসোয়াপের আগে বুটলোডার দ্বারা পরীক্ষিত মনোটনিক secure-version eFuse কাউন্টার62443-4-2 CR 3.10 (least-functionality / ডাউনগ্রেড)পরিচিত-দুর্বল ফার্মওয়্যার বিল্ডে ডাউনগ্রেড
IEC 62443 মেকানিজমে ম্যাপ করা OT ফার্মওয়্যার সিকিউরিটি নিয়ন্ত্রণ ও প্রতিটি যে আক্রমণ প্রতিরোধ করে

Firmware Security & OTA for other industries

Frequently asked questions

Secure Boot v2 কি আমাদের প্রোডাকশন লাইন বা বুট সময় ধীর করে?

উল্লেখযোগ্যভাবে নয়। সিগনেচার যাচাই শুধু পাওয়ার-আপে কয়েক দশ মিলিসেকেন্ড যোগ করে, চলাকালীন নয়, তাই সাইকেল টাইম অক্ষত থাকে। ট্রেড-অফ পরিচালনাগত: eFuse পোড়ানোর পর ডিভাইস স্থায়ীভাবে আপনার কী-তে লক হয়, তাই আমরা কী প্রভিশনিং ফিল্ডের বদলে আপনার এন্ড-অফ-লাইন ফ্ল্যাশিং ধাপে স্থির করি।

শিফট-মাঝে থামানো যায় না এমন কন্ট্রোলারে কি আমরা OTA আপডেট পাঠাতে পারি?

হ্যাঁ। আমরা A/B পার্টিশন ব্যবহার করি যাতে নতুন সাইনড, এনক্রিপ্টেড ইমেজ ব্যাকগ্রাউন্ডে লেখা ও যাচাই হয়, এরপর সোয়াপ শুধু তখনই প্রয়োগ হয় যখন কন্ট্রোলার একটি নিষ্ক্রিয় বা নিরাপদ অবস্থা রিপোর্ট করে, এবং পোস্ট-বুট সেলফ-চেক ব্যর্থ হলে পূর্ববর্তী স্লটে স্বয়ংক্রিয় রোলব্যাক হয়।

এটি অডিট বা গ্রাহক সিকিউরিটি প্রশ্নাবলীর জন্য IEC 62443-এ কীভাবে ম্যাপ হয়?

প্রতিটি নিয়ন্ত্রণ নির্দিষ্ট কম্পোনেন্ট রিকোয়ারমেন্টে ম্যাপ হয়: Secure Boot ও সাইনড OTA CR 3.4-এ, অ্যান্টি-রোলব্যাক CR 3.10-এ, কমান্ড প্রমাণীকরণ CR 1.1 ও 1.2-এ, এবং অডিট লগিং CR 2.8 ও 2.9-এ। আমরা নিয়ন্ত্রণ-থেকে-রিকোয়ারমেন্ট ম্যাট্রিক্স ও টেস্ট প্রমাণ সরবরাহ করি যাতে আপনার দল ফার্মওয়্যার রিভার্স-ইঞ্জিনিয়ার না করে প্রশ্নাবলীর উত্তর দিতে পারে।

আক্রমণকারী ফ্ল্যাশ চিপ বদলালে বা ডাম্প করলে ডিভাইসের কী হয়?

AES-256-XTS ফ্ল্যাশ এনক্রিপশন কন্টেন্টকে eFuse-এ থাকা একটি কী-তে বাঁধে যা কখনো চিপ ছাড়ে না, তাই ডাম্প করা বা প্রতিস্থাপিত ফ্ল্যাশ ইমেজ সাইফারটেক্সট থাকে ও বুট হবে না। Secure Boot-এর সাথে মিলে, অন-ডাই কী ছাড়া ফার্মওয়্যার পড়া বা পরিবর্তিত একটি ইনজেক্ট করা কোনোটিই সম্ভব নয়।

এটি কি বিদ্যমান মোতায়েন করা ফ্লিটে রেট্রোফিট করা যায়, নাকি শুধু নতুন ডিজাইনে?

উভয়ই, সীমাবদ্ধতা সহ। নতুন ডিজাইন পূর্ণ সুরক্ষার জন্য ম্যানুফ্যাকচারিংয়ে eFuse পোড়ানো ও এনক্রিপশন সক্রিয় পায়। মোতায়েন করা ফ্লিটে যেসব ইউনিটের eFuse এখনো অপোড়ানো সেগুলোতে একবারের সুরক্ষিত আপডেটে Secure Boot ও সাইনড OTA সক্রিয় করা যায়; ইতিমধ্যে অনিরাপদ অবস্থায় থাকা ইউনিটের জন্য সাধারণত রুট অফ ট্রাস্ট নিরাপদে প্রভিশন করতে নিয়ন্ত্রিত শারীরিক স্পর্শ লাগে।

প্রমাণীকৃত কমান্ড কি আমাদের বিদ্যমান Modbus বা MQTT ইন্টিগ্রেশন ভাঙবে?

আমরা আপনার প্রোটোকল বাতিল না করে প্রমাণীকরণ ও অনুমোদন স্তর যোগ করি: নর্থবাউন্ড ট্রাফিক সাইনড পেলোড সহ পারস্পরিক-প্রমাণীকৃত TLS-এ যায়, আর লেগাসি Modbus কন্ডুইট সীমানার পেছনে থেকে সুরক্ষিত নোডের মাধ্যমে ব্রোকার হয়, তাই PLC ও SCADA ইন্টিগ্রেশন চালু থাকে আর ট্রাস্ট সীমানা ডিভাইসে সরে যায়।