মেডিকেল ডিভাইসের জন্য ফার্মওয়্যার সিকিউরিটি ও OTA
মেডিকেল-ডিভাইস সাবমিশন এখন ক্লিনিক্যাল কার্যকারিতায় ব্যর্থ হওয়ার আগেই সাইবারসিকিউরিটিতে ব্যর্থ হয়: SBOM অনুপস্থিত থাকায় একটি রিফিউজ-টু-অ্যাক্সেপ্ট চিঠি, কিংবা পোস্টমার্কেট নজরদারিতে আবিষ্কৃত একটি আনপ্যাচেবল কম্পোনেন্টের CVE। আমরা ফার্মওয়্যার সিকিউরিটি ও OTA পাইপলাইন এমনভাবে তৈরি করি যাতে ডিভাইসটি কেবল স্বাক্ষরিত কোডই বুট করে, কেবল স্বাক্ষরিত আপডেটই গ্রহণ করে এবং FDA প্রিমার্কেট নির্দেশিকা ও IEC 81001-5-1 রিভিউয়ারের চাহিদা অনুযায়ী SBOM, ভালনারেবিলিটি-ম্যানেজমেন্ট ও অডিট-ট্রেইল প্রমাণ সরবরাহ করে। এটি সেই রক্ষণাবেক্ষণ স্তর যা মাঠে থাকা একটি ডিভাইসকে বছরের পর বছর প্যাচযোগ্য রাখে—একবারের পেন টেস্ট নয়।
Challenges specific to Medical Devices
SBOM অনুপস্থিতির কারণে রিফিউজ-টু-অ্যাক্সেপ্ট
FDA প্রিমার্কেট সাইবারসিকিউরিটি পর্যালোচনা সাবমিশনটি প্রত্যাখ্যান করে কারণ প্রতিটি তৃতীয়-পক্ষ ও ওপেন-সোর্স কম্পোনেন্টকে তার সংস্করণ ও পরিচিত ভালনারেবিলিটিসহ তালিকাভুক্ত করা মেশিন-পাঠযোগ্য সফটওয়্যার বিল অফ ম্যাটেরিয়ালস নেই।
মাঠের ডিভাইস নিরাপদে প্যাচ করা যায় না
একটি Log4Shell-শ্রেণির CVE শিপ-করা কম্পোনেন্টে আসে কিন্তু ফার্মওয়্যারে কোনো স্বাক্ষরিত আপডেট পথ নেই, ফলে প্রস্তুতকারক মাঠে থাকা ইউনিটে সংশোধিত ইমেজ পুশ করার বদলে একটি রিকলের মুখোমুখি হয়।
অস্বাক্ষরিত ফার্মওয়্যার আক্রমণকারীকে টিকে থাকতে দেয়
Secure Boot ছাড়া বুটলোডার ফ্ল্যাশে থাকা যেকোনো ইমেজ চালায়, ফলে একটি ক্ষতিকর বা পরিবর্তিত বিল্ড রিসেটের পরেও টিকে থাকে এবং ডিভাইসটি আর প্রমাণ করতে পারে না যে এটি প্রস্তুতকারক-অনুমোদিত কোড চালাচ্ছে।
OTA রোলব্যাক একটি প্যাচ-করা ছিদ্র আবার খুলে দেয়
যে আপডেট প্রক্রিয়া একটি পুরোনো স্বাক্ষরিত ইমেজ গ্রহণ করে, তা আক্রমণকারীকে একটি প্যাচ-করা ইউনিটকে দুর্বল সংস্করণে ডাউনগ্রেড করতে দেয়, যা পোস্টমার্কেটে পুরো ভালনারেবিলিটি-ম্যানেজমেন্ট কাহিনিকে নষ্ট করে দেয়।
CVE ট্র্যাক ও ট্রায়াজের সমন্বিত উপায় নেই
পোস্টমার্কেট নজরদারির জন্য নতুন প্রকাশের বিপরীতে কম্পোনেন্ট ইনভেন্টরি পর্যবেক্ষণ প্রয়োজন, কিন্তু কোনো SBOM-থেকে-CVE ফিড না থাকায় দল আক্রমণযোগ্য ভালনারেবিলিটি সম্পর্কে প্রথমে গ্রাহক বা নিয়ন্ত্রকের কাছ থেকে জানে।
সিকিউরিটি ইভেন্ট কোনো রক্ষণীয় রেকর্ড রাখে না
একটি ব্যর্থ স্বাক্ষর যাচাই, একটি প্রত্যাখ্যাত আপডেট, বা একটি কনফিগ পরিবর্তন কোনো ট্যাম্পার-এভিডেন্ট লগ তৈরি করে না, ফলে প্রস্তুতকারক IEC 81001-5-1 অডিটের সময় একটি ঘটনা পুনর্গঠন বা নিয়ন্ত্রণ প্রদর্শন করতে পারে না।
How GizanTech solves them
- Secure Boot v2 চেইন অফ ট্রাস্ট. আমরা হার্ডওয়্যার Secure Boot v2 সক্রিয় করি, পাবলিক কী ডাইজেস্ট eFuse-এ ফিউজ করি, RSA-3072/ECDSA দিয়ে বুটলোডার ও অ্যাপ্লিকেশনের প্রতিটি স্তর স্বাক্ষর করি এবং JTAG ও ROM ডাউনলোড নিষ্ক্রিয় করি যাতে কেবল প্রস্তুতকারক-স্বাক্ষরিত ফার্মওয়্যারই চলে।
- স্বাক্ষরিত, রোলব্যাক-সুরক্ষিত OTA. আপডেটগুলো একটি অফলাইন কী দিয়ে স্বাক্ষরিত ইমেজ হিসেবে সরবরাহ করা হয়, সক্রিয় করার আগে যাচাই করা হয় এবং eFuse-এ একটি মনোটনিক অ্যান্টি-রোলব্যাক সংস্করণ কাউন্টার দিয়ে নিয়ন্ত্রিত হয় যাতে একটি দুর্বল বিল্ডে ডাউনগ্রেড বুটলোডারেই প্রত্যাখ্যাত হয়।
- স্বয়ংক্রিয় CycloneDX SBOM জেনারেশন. CI বিল্ড একটি CycloneDX SBOM তৈরি করে যা প্রতিটি কম্পোনেন্ট, সংস্করণ ও লাইসেন্স তালিকাভুক্ত করে, এবং FDA প্রিমার্কেট সাবমিশন ও IEC 81001-5-1 অজানা-উৎসের সফটওয়্যার পর্যালোচনার প্রয়োজনীয় মেশিন-পাঠযোগ্য আর্টিফ্যাক্ট হিসেবে রপ্তানি হয়।
- SBOM-চালিত ভালনারেবিলিটি ম্যানেজমেন্ট. আমরা SBOM-কে একটি CVE ফিডে (NVD/OSV) যুক্ত করি যাতে প্রতিটি রিলিজ পরিচিত প্রকাশের বিপরীতে স্ক্যান হয়, ভালনারেবিলিটিগুলো শোষণযোগ্যতা অনুযায়ী ট্রায়াজ হয় এবং প্যাচ-অর-জাস্টিফাই সিদ্ধান্ত পোস্টমার্কেট নজরদারির জন্য রেকর্ড হয়।
- মাঠে-প্যাচযোগ্য A/B আপডেট পার্টিশন. কনফার্ম-অ্যান্ড-রিভার্ট ওয়াচডগসহ দ্বৈত অ্যাপ্লিকেশন স্লট একটি সংশোধিত ইমেজকে ওভার-দ্য-এয়ার পুশ ও যাচাই করতে দেয়, বুট ব্যর্থ হলে শেষ-ভালো স্লটে ফিরে যায়, ফলে প্যাচিং কখনো মাঠে থাকা ইউনিট নষ্ট করে না।
- স্বাক্ষরিত, অ্যাপেন্ড-অনলি সিকিউরিটি অডিট ট্রেইল. বুট ইন্টিগ্রিটি ফলাফল, আপডেট গ্রহণ ও প্রত্যাখ্যান এবং সিকিউরিটি-সম্পর্কিত কনফিগ পরিবর্তন একটি হ্যাশ-চেইনড, HMAC-স্বাক্ষরিত ইভেন্ট লগে লেখা হয় যা ঘটনা পুনর্গঠন ও অডিটের জন্য ট্যাম্পার-এভিডেন্ট প্রমাণ হিসেবে রপ্তানি হয়।
| সিকিউরিটি বৈশিষ্ট্য | ব্যবস্থা | মান (FDA প্রিমার্কেট সাইবারসিকিউরিটি / IEC 81001-5-1) | প্রতিরোধিত ঝুঁকি |
|---|---|---|---|
| Secure Boot | হার্ডওয়্যার Secure Boot v2, পাবলিক-কী ডাইজেস্ট eFuse-এ ফিউজড, স্বাক্ষরিত বুটলোডার ও অ্যাপ স্তর, JTAG ও ROM ডাউনলোড নিষ্ক্রিয় | FDA প্রিমার্কেট সাইবারসিকিউরিটি - প্রামাণিকতা/অখণ্ডতা; IEC 81001-5-1 5.4 নিরাপদ বাস্তবায়ন | অস্বাক্ষরিত বা পরিবর্তিত ফার্মওয়্যার চলা ও রিসেট জুড়ে টিকে থাকা |
| স্বাক্ষরিত আপডেট | অফলাইন-কী ইমেজ স্বাক্ষর সক্রিয়করণের আগে যাচাই করা এবং eFuse-এ মনোটনিক অ্যান্টি-রোলব্যাক কাউন্টার | FDA প্রিমার্কেট সাইবারসিকিউরিটি - প্যাচযোগ্যতা/অখণ্ডতা; IEC 81001-5-1 5.6 যাচাই | জাল বা ডাউনগ্রেড-করা ফার্মওয়্যার একটি ইতিমধ্যে-প্যাচ-করা ভালনারেবিলিটি আবার খোলা |
| SBOM জেনারেশন | CI থেকে স্বয়ংক্রিয় CycloneDX SBOM, প্রতি রিলিজে কম্পোনেন্ট-সংস্করণ-লাইসেন্স ইনভেন্টরি রপ্তানি | FDA প্রিমার্কেট সাইবারসিকিউরিটি - SBOM প্রয়োজন; IEC 81001-5-1 SOUP ইনভেন্টরি | অননুমোদিত তৃতীয়-পক্ষ কম্পোনেন্ট নিয়ে রিফিউজ-টু-অ্যাক্সেপ্ট ও অন্ধবিন্দু |
| ভালনারেবিলিটি ম্যানেজমেন্ট | SBOM NVD/OSV CVE ফিডে ম্যাপ করা, শোষণযোগ্যতা ট্রায়াজ, প্যাচ-অর-জাস্টিফাই সিদ্ধান্ত রেকর্ড | FDA পোস্টমার্কেট সাইবারসিকিউরিটি; IEC 81001-5-1 6.1 ভালনারেবিলিটি হ্যান্ডলিং | শিপ-করা কম্পোনেন্টের শোষণযোগ্য CVE অট্র্যাকড অবস্থায় পোস্টমার্কেটে যাওয়া |
| মাঠ-প্যাচযোগ্যতা | কনফার্ম-অ্যান্ড-রিভার্ট ওয়াচডগ ও স্বাক্ষরিত OTA সরবরাহসহ দ্বৈত A/B পার্টিশন | FDA প্রিমার্কেট সাইবারসিকিউরিটি - রক্ষণাবেক্ষণযোগ্যতা; IEC 81001-5-1 6.2 আপডেট ম্যানেজমেন্ট | একটি আনপ্যাচেবল ডিভাইস দূরবর্তী সংশোধনের বদলে একটি রিকল বাধ্য করা |
| অডিট ট্রেইল | বুট, আপডেট ও কনফিগ ইভেন্টের হ্যাশ-চেইনড, HMAC-স্বাক্ষরিত অ্যাপেন্ড-অনলি ইভেন্ট লগ | FDA প্রিমার্কেট সাইবারসিকিউরিটি - ইভেন্ট লগিং/সনাক্তকরণ; IEC 81001-5-1 5.7 অডিট | একটি ঘটনার সময় পুনর্গঠন বা নিয়ন্ত্রণ প্রদর্শনের কোনো রক্ষণীয় রেকর্ড নেই |
Go deeper
Firmware Security & OTA for other industries
Frequently asked questions
এটি কি FDA প্রিমার্কেট সাইবারসিকিউরিটি SBOM প্রয়োজন পূরণ করে?
হ্যাঁ। আমাদের CI বিল্ড একটি CycloneDX SBOM তৈরি করে যা প্রতিটি কম্পোনেন্ট, সংস্করণ ও লাইসেন্স মেশিন-পাঠযোগ্য আর্টিফ্যাক্ট হিসেবে তালিকাভুক্ত করে, যা ঠিক সেই সফটওয়্যার বিল অফ ম্যাটেরিয়ালস যা FDA প্রিমার্কেট সাবমিশন ও রিভিউয়ারের ভালনারেবিলিটি মূল্যায়ন প্রত্যাশা করে।
একটি প্যাচ-করা ডিভাইসকে ডাউনগ্রেড হওয়া থেকে আপনি কীভাবে আটকান?
প্রতিটি স্বাক্ষরিত OTA ইমেজ একটি সিকিউরিটি সংস্করণ বহন করে যা eFuse-এ ফিউজ-করা একটি মনোটনিক অ্যান্টি-রোলব্যাক কাউন্টার পূরণ বা অতিক্রম করতে হয়, ফলে বুটলোডার যেকোনো পুরোনো ইমেজ প্রত্যাখ্যান করে এবং আক্রমণকারী একটি সংশোধিত ইউনিটকে দুর্বল বিল্ডে ডাউনগ্রেড করতে পারে না।
মাঠে একটি OTA আপডেট বুট করতে ব্যর্থ হলে কী হয়?
আপডেটগুলো একটি নিষ্ক্রিয় A/B স্লটে নামে এবং প্রথম বুটের পর একটি কনফার্ম-অ্যান্ড-রিভার্ট ওয়াচডগ পাস করতে হয়; নতুন ইমেজ যাচাই করতে ব্যর্থ হলে ডিভাইসটি স্বয়ংক্রিয়ভাবে শেষ-ভালো স্লটে ফিরে যায়, ফলে একটি দূরবর্তী প্যাচ কখনো মাঠে থাকা ডিভাইস নষ্ট করে না।
ডিভাইস শিপ হওয়ার পর একটি নতুন CVE আপনি কীভাবে সামলান?
SBOM NVD/OSV ফিডে ম্যাপ করা হয় যাতে প্রতিটি প্রকাশ আপনার কম্পোনেন্ট ইনভেন্টরির বিপরীতে মিলিয়ে দেখা হয়, শোষণযোগ্যতা অনুযায়ী ট্রায়াজ হয় এবং একটি ডকুমেন্টেড প্যাচ-অর-জাস্টিফাই সিদ্ধান্ত দিয়ে সমাধান হয় যা আপনার পোস্টমার্কেট নজরদারি ও স্বাক্ষরিত আপডেট পাইপলাইনে যুক্ত হয়।
এটি IEC 81001-5-1-এর সাথে কীভাবে মেলে?
Secure Boot ও স্বাক্ষরিত ইমেজ নিরাপদ বাস্তবায়ন ও যাচাই কভার করে, SBOM অজানা-উৎসের সফটওয়্যার ইনভেন্টরি কভার করে, CVE পাইপলাইন ভালনারেবিলিটি হ্যান্ডলিং ও আপডেট ম্যানেজমেন্ট কভার করে এবং স্বাক্ষরিত অডিট লগ মানটির লগিং ও অডিট প্রত্যাশা কভার করে।