Skip to main content

মেডিকেল ডিভাইসের জন্য ফার্মওয়্যার সিকিউরিটি ও OTA

GizanTech Engineeringফার্মওয়্যার সিকিউরিটি টিমUpdated ১৫ জুন, ২০২৬

মেডিকেল-ডিভাইস সাবমিশন এখন ক্লিনিক্যাল কার্যকারিতায় ব্যর্থ হওয়ার আগেই সাইবারসিকিউরিটিতে ব্যর্থ হয়: SBOM অনুপস্থিত থাকায় একটি রিফিউজ-টু-অ্যাক্সেপ্ট চিঠি, কিংবা পোস্টমার্কেট নজরদারিতে আবিষ্কৃত একটি আনপ্যাচেবল কম্পোনেন্টের CVE। আমরা ফার্মওয়্যার সিকিউরিটি ও OTA পাইপলাইন এমনভাবে তৈরি করি যাতে ডিভাইসটি কেবল স্বাক্ষরিত কোডই বুট করে, কেবল স্বাক্ষরিত আপডেটই গ্রহণ করে এবং FDA প্রিমার্কেট নির্দেশিকা ও IEC 81001-5-1 রিভিউয়ারের চাহিদা অনুযায়ী SBOM, ভালনারেবিলিটি-ম্যানেজমেন্ট ও অডিট-ট্রেইল প্রমাণ সরবরাহ করে। এটি সেই রক্ষণাবেক্ষণ স্তর যা মাঠে থাকা একটি ডিভাইসকে বছরের পর বছর প্যাচযোগ্য রাখে—একবারের পেন টেস্ট নয়।

Challenges specific to Medical Devices

  • SBOM অনুপস্থিতির কারণে রিফিউজ-টু-অ্যাক্সেপ্ট

    FDA প্রিমার্কেট সাইবারসিকিউরিটি পর্যালোচনা সাবমিশনটি প্রত্যাখ্যান করে কারণ প্রতিটি তৃতীয়-পক্ষ ও ওপেন-সোর্স কম্পোনেন্টকে তার সংস্করণ ও পরিচিত ভালনারেবিলিটিসহ তালিকাভুক্ত করা মেশিন-পাঠযোগ্য সফটওয়্যার বিল অফ ম্যাটেরিয়ালস নেই।

  • মাঠের ডিভাইস নিরাপদে প্যাচ করা যায় না

    একটি Log4Shell-শ্রেণির CVE শিপ-করা কম্পোনেন্টে আসে কিন্তু ফার্মওয়্যারে কোনো স্বাক্ষরিত আপডেট পথ নেই, ফলে প্রস্তুতকারক মাঠে থাকা ইউনিটে সংশোধিত ইমেজ পুশ করার বদলে একটি রিকলের মুখোমুখি হয়।

  • অস্বাক্ষরিত ফার্মওয়্যার আক্রমণকারীকে টিকে থাকতে দেয়

    Secure Boot ছাড়া বুটলোডার ফ্ল্যাশে থাকা যেকোনো ইমেজ চালায়, ফলে একটি ক্ষতিকর বা পরিবর্তিত বিল্ড রিসেটের পরেও টিকে থাকে এবং ডিভাইসটি আর প্রমাণ করতে পারে না যে এটি প্রস্তুতকারক-অনুমোদিত কোড চালাচ্ছে।

  • OTA রোলব্যাক একটি প্যাচ-করা ছিদ্র আবার খুলে দেয়

    যে আপডেট প্রক্রিয়া একটি পুরোনো স্বাক্ষরিত ইমেজ গ্রহণ করে, তা আক্রমণকারীকে একটি প্যাচ-করা ইউনিটকে দুর্বল সংস্করণে ডাউনগ্রেড করতে দেয়, যা পোস্টমার্কেটে পুরো ভালনারেবিলিটি-ম্যানেজমেন্ট কাহিনিকে নষ্ট করে দেয়।

  • CVE ট্র্যাক ও ট্রায়াজের সমন্বিত উপায় নেই

    পোস্টমার্কেট নজরদারির জন্য নতুন প্রকাশের বিপরীতে কম্পোনেন্ট ইনভেন্টরি পর্যবেক্ষণ প্রয়োজন, কিন্তু কোনো SBOM-থেকে-CVE ফিড না থাকায় দল আক্রমণযোগ্য ভালনারেবিলিটি সম্পর্কে প্রথমে গ্রাহক বা নিয়ন্ত্রকের কাছ থেকে জানে।

  • সিকিউরিটি ইভেন্ট কোনো রক্ষণীয় রেকর্ড রাখে না

    একটি ব্যর্থ স্বাক্ষর যাচাই, একটি প্রত্যাখ্যাত আপডেট, বা একটি কনফিগ পরিবর্তন কোনো ট্যাম্পার-এভিডেন্ট লগ তৈরি করে না, ফলে প্রস্তুতকারক IEC 81001-5-1 অডিটের সময় একটি ঘটনা পুনর্গঠন বা নিয়ন্ত্রণ প্রদর্শন করতে পারে না।

How GizanTech solves them

  1. Secure Boot v2 চেইন অফ ট্রাস্ট. আমরা হার্ডওয়্যার Secure Boot v2 সক্রিয় করি, পাবলিক কী ডাইজেস্ট eFuse-এ ফিউজ করি, RSA-3072/ECDSA দিয়ে বুটলোডার ও অ্যাপ্লিকেশনের প্রতিটি স্তর স্বাক্ষর করি এবং JTAG ও ROM ডাউনলোড নিষ্ক্রিয় করি যাতে কেবল প্রস্তুতকারক-স্বাক্ষরিত ফার্মওয়্যারই চলে।
  2. স্বাক্ষরিত, রোলব্যাক-সুরক্ষিত OTA. আপডেটগুলো একটি অফলাইন কী দিয়ে স্বাক্ষরিত ইমেজ হিসেবে সরবরাহ করা হয়, সক্রিয় করার আগে যাচাই করা হয় এবং eFuse-এ একটি মনোটনিক অ্যান্টি-রোলব্যাক সংস্করণ কাউন্টার দিয়ে নিয়ন্ত্রিত হয় যাতে একটি দুর্বল বিল্ডে ডাউনগ্রেড বুটলোডারেই প্রত্যাখ্যাত হয়।
  3. স্বয়ংক্রিয় CycloneDX SBOM জেনারেশন. CI বিল্ড একটি CycloneDX SBOM তৈরি করে যা প্রতিটি কম্পোনেন্ট, সংস্করণ ও লাইসেন্স তালিকাভুক্ত করে, এবং FDA প্রিমার্কেট সাবমিশন ও IEC 81001-5-1 অজানা-উৎসের সফটওয়্যার পর্যালোচনার প্রয়োজনীয় মেশিন-পাঠযোগ্য আর্টিফ্যাক্ট হিসেবে রপ্তানি হয়।
  4. SBOM-চালিত ভালনারেবিলিটি ম্যানেজমেন্ট. আমরা SBOM-কে একটি CVE ফিডে (NVD/OSV) যুক্ত করি যাতে প্রতিটি রিলিজ পরিচিত প্রকাশের বিপরীতে স্ক্যান হয়, ভালনারেবিলিটিগুলো শোষণযোগ্যতা অনুযায়ী ট্রায়াজ হয় এবং প্যাচ-অর-জাস্টিফাই সিদ্ধান্ত পোস্টমার্কেট নজরদারির জন্য রেকর্ড হয়।
  5. মাঠে-প্যাচযোগ্য A/B আপডেট পার্টিশন. কনফার্ম-অ্যান্ড-রিভার্ট ওয়াচডগসহ দ্বৈত অ্যাপ্লিকেশন স্লট একটি সংশোধিত ইমেজকে ওভার-দ্য-এয়ার পুশ ও যাচাই করতে দেয়, বুট ব্যর্থ হলে শেষ-ভালো স্লটে ফিরে যায়, ফলে প্যাচিং কখনো মাঠে থাকা ইউনিট নষ্ট করে না।
  6. স্বাক্ষরিত, অ্যাপেন্ড-অনলি সিকিউরিটি অডিট ট্রেইল. বুট ইন্টিগ্রিটি ফলাফল, আপডেট গ্রহণ ও প্রত্যাখ্যান এবং সিকিউরিটি-সম্পর্কিত কনফিগ পরিবর্তন একটি হ্যাশ-চেইনড, HMAC-স্বাক্ষরিত ইভেন্ট লগে লেখা হয় যা ঘটনা পুনর্গঠন ও অডিটের জন্য ট্যাম্পার-এভিডেন্ট প্রমাণ হিসেবে রপ্তানি হয়।
সিকিউরিটি বৈশিষ্ট্যব্যবস্থামান (FDA প্রিমার্কেট সাইবারসিকিউরিটি / IEC 81001-5-1)প্রতিরোধিত ঝুঁকি
Secure Bootহার্ডওয়্যার Secure Boot v2, পাবলিক-কী ডাইজেস্ট eFuse-এ ফিউজড, স্বাক্ষরিত বুটলোডার ও অ্যাপ স্তর, JTAG ও ROM ডাউনলোড নিষ্ক্রিয়FDA প্রিমার্কেট সাইবারসিকিউরিটি - প্রামাণিকতা/অখণ্ডতা; IEC 81001-5-1 5.4 নিরাপদ বাস্তবায়নঅস্বাক্ষরিত বা পরিবর্তিত ফার্মওয়্যার চলা ও রিসেট জুড়ে টিকে থাকা
স্বাক্ষরিত আপডেটঅফলাইন-কী ইমেজ স্বাক্ষর সক্রিয়করণের আগে যাচাই করা এবং eFuse-এ মনোটনিক অ্যান্টি-রোলব্যাক কাউন্টারFDA প্রিমার্কেট সাইবারসিকিউরিটি - প্যাচযোগ্যতা/অখণ্ডতা; IEC 81001-5-1 5.6 যাচাইজাল বা ডাউনগ্রেড-করা ফার্মওয়্যার একটি ইতিমধ্যে-প্যাচ-করা ভালনারেবিলিটি আবার খোলা
SBOM জেনারেশনCI থেকে স্বয়ংক্রিয় CycloneDX SBOM, প্রতি রিলিজে কম্পোনেন্ট-সংস্করণ-লাইসেন্স ইনভেন্টরি রপ্তানিFDA প্রিমার্কেট সাইবারসিকিউরিটি - SBOM প্রয়োজন; IEC 81001-5-1 SOUP ইনভেন্টরিঅননুমোদিত তৃতীয়-পক্ষ কম্পোনেন্ট নিয়ে রিফিউজ-টু-অ্যাক্সেপ্ট ও অন্ধবিন্দু
ভালনারেবিলিটি ম্যানেজমেন্টSBOM NVD/OSV CVE ফিডে ম্যাপ করা, শোষণযোগ্যতা ট্রায়াজ, প্যাচ-অর-জাস্টিফাই সিদ্ধান্ত রেকর্ডFDA পোস্টমার্কেট সাইবারসিকিউরিটি; IEC 81001-5-1 6.1 ভালনারেবিলিটি হ্যান্ডলিংশিপ-করা কম্পোনেন্টের শোষণযোগ্য CVE অট্র্যাকড অবস্থায় পোস্টমার্কেটে যাওয়া
মাঠ-প্যাচযোগ্যতাকনফার্ম-অ্যান্ড-রিভার্ট ওয়াচডগ ও স্বাক্ষরিত OTA সরবরাহসহ দ্বৈত A/B পার্টিশনFDA প্রিমার্কেট সাইবারসিকিউরিটি - রক্ষণাবেক্ষণযোগ্যতা; IEC 81001-5-1 6.2 আপডেট ম্যানেজমেন্টএকটি আনপ্যাচেবল ডিভাইস দূরবর্তী সংশোধনের বদলে একটি রিকল বাধ্য করা
অডিট ট্রেইলবুট, আপডেট ও কনফিগ ইভেন্টের হ্যাশ-চেইনড, HMAC-স্বাক্ষরিত অ্যাপেন্ড-অনলি ইভেন্ট লগFDA প্রিমার্কেট সাইবারসিকিউরিটি - ইভেন্ট লগিং/সনাক্তকরণ; IEC 81001-5-1 5.7 অডিটএকটি ঘটনার সময় পুনর্গঠন বা নিয়ন্ত্রণ প্রদর্শনের কোনো রক্ষণীয় রেকর্ড নেই
মেডিকেল-ডিভাইস ফার্মওয়্যার সিকিউরিটি ও রক্ষণাবেক্ষণযোগ্যতা: ব্যবস্থা, নিয়ন্ত্রক মান ও প্রতিরোধিত ঝুঁকি

Firmware Security & OTA for other industries

Frequently asked questions

এটি কি FDA প্রিমার্কেট সাইবারসিকিউরিটি SBOM প্রয়োজন পূরণ করে?

হ্যাঁ। আমাদের CI বিল্ড একটি CycloneDX SBOM তৈরি করে যা প্রতিটি কম্পোনেন্ট, সংস্করণ ও লাইসেন্স মেশিন-পাঠযোগ্য আর্টিফ্যাক্ট হিসেবে তালিকাভুক্ত করে, যা ঠিক সেই সফটওয়্যার বিল অফ ম্যাটেরিয়ালস যা FDA প্রিমার্কেট সাবমিশন ও রিভিউয়ারের ভালনারেবিলিটি মূল্যায়ন প্রত্যাশা করে।

একটি প্যাচ-করা ডিভাইসকে ডাউনগ্রেড হওয়া থেকে আপনি কীভাবে আটকান?

প্রতিটি স্বাক্ষরিত OTA ইমেজ একটি সিকিউরিটি সংস্করণ বহন করে যা eFuse-এ ফিউজ-করা একটি মনোটনিক অ্যান্টি-রোলব্যাক কাউন্টার পূরণ বা অতিক্রম করতে হয়, ফলে বুটলোডার যেকোনো পুরোনো ইমেজ প্রত্যাখ্যান করে এবং আক্রমণকারী একটি সংশোধিত ইউনিটকে দুর্বল বিল্ডে ডাউনগ্রেড করতে পারে না।

মাঠে একটি OTA আপডেট বুট করতে ব্যর্থ হলে কী হয়?

আপডেটগুলো একটি নিষ্ক্রিয় A/B স্লটে নামে এবং প্রথম বুটের পর একটি কনফার্ম-অ্যান্ড-রিভার্ট ওয়াচডগ পাস করতে হয়; নতুন ইমেজ যাচাই করতে ব্যর্থ হলে ডিভাইসটি স্বয়ংক্রিয়ভাবে শেষ-ভালো স্লটে ফিরে যায়, ফলে একটি দূরবর্তী প্যাচ কখনো মাঠে থাকা ডিভাইস নষ্ট করে না।

ডিভাইস শিপ হওয়ার পর একটি নতুন CVE আপনি কীভাবে সামলান?

SBOM NVD/OSV ফিডে ম্যাপ করা হয় যাতে প্রতিটি প্রকাশ আপনার কম্পোনেন্ট ইনভেন্টরির বিপরীতে মিলিয়ে দেখা হয়, শোষণযোগ্যতা অনুযায়ী ট্রায়াজ হয় এবং একটি ডকুমেন্টেড প্যাচ-অর-জাস্টিফাই সিদ্ধান্ত দিয়ে সমাধান হয় যা আপনার পোস্টমার্কেট নজরদারি ও স্বাক্ষরিত আপডেট পাইপলাইনে যুক্ত হয়।

এটি IEC 81001-5-1-এর সাথে কীভাবে মেলে?

Secure Boot ও স্বাক্ষরিত ইমেজ নিরাপদ বাস্তবায়ন ও যাচাই কভার করে, SBOM অজানা-উৎসের সফটওয়্যার ইনভেন্টরি কভার করে, CVE পাইপলাইন ভালনারেবিলিটি হ্যান্ডলিং ও আপডেট ম্যানেজমেন্ট কভার করে এবং স্বাক্ষরিত অডিট লগ মানটির লগিং ও অডিট প্রত্যাশা কভার করে।