একটি নতুন CISA অ্যাডভাইজরি সতর্ক করেছে যে, রাষ্ট্রীয় মদতপুষ্ট গোষ্ঠীগুলো ক্রমবর্ধমানভাবে দুটি বৃহত্তম শিল্প ভেন্ডরের PLC-গুলোকে লক্ষ্যবস্তু করছে। তারা কন্ট্রোল লজিক পরিবর্তন করার জন্য অননুমোদিত প্রোটোকল এবং উন্মুক্ত নেটওয়ার্ক ইন্টারফেস ব্যবহার করছে। অ্যাডভাইজরিটিতে বলা হয়েছে যে, এই প্রবণতাটি বিচ্ছিন্ন ও নির্দিষ্ট সিস্টেম থেকে সরে এসে বিশ্বব্যাপী সাপ্লাই চেইনের দিকে ধাবিত হচ্ছে, যা কারখানা, বিদ্যুৎ কেন্দ্র এবং পানি শোধন কেন্দ্রগুলোকে সচল রাখে। এটি অপারেটরদের লজিক-ট্যাম্পারিং (logic-tampering) বা লজিক পরিবর্তনের ঘটনাকে একটি ভৌত নিরাপত্তা লঙ্ঘন (physical-security breach) হিসেবে বিবেচনা করার আহ্বান জানিয়েছে।
কেন PLC এখন সম্মুখসারির লক্ষ্যবস্তু (front-line target)
প্রোগ্ৰামেবল লজিক কন্ট্রোলার (PLC) আধুনিক শিল্পের প্রাণকেন্দ্র: এগুলো ভালভ খোলে, টারবাইন ঘুরায়, রাসায়নিক নিয়ন্ত্রণ করে এবং প্রোডাকশন লাইন সচল রাখে। একটি PLC-এর কোডে ক্ষতিকারক পরিবর্তন একটি সাধারণ প্রক্রিয়াকে নিরাপত্তা ঝুঁকির কারণ করতে পারে, ব্যয়বহুল ডাউনটাইম ঘটাতে পারে বা এমনকি পরিবেশগত ক্ষতিও করতে পারে। অ্যাডভাইজরিটি তিনটি পুনরাবৃত্তিমূলক দুর্বলতার কথা উল্লেখ করেছে যা এই ডিভাইসগুলোকে আকর্ষণীয় করে তোলে:
- অননুমোদিত ইন্ডাস্ট্রিয়াল প্রোটোকল যেমন Modbus TCP এবং S7comm দ্রুত গতির জন্য ডিজাইন করা হয়েছিল, নিরাপত্তার জন্য নয়, এবং এগুলো ক্লিয়ার টেক্সট (clear text) হিসেবে কমান্ড প্রেরণ করে।
- দুর্বল অ্যাক্সেস কন্ট্রোল নেটওয়ার্কের মাধ্যমে যে কেউ রাইট কমান্ড (write commands) দিতে বা নতুন প্রোগ্রাম ডাউনলোড করতে পারে।
- ইন্টারনেট-ফেসড ইন্টারফেস কন্ট্রোল প্লেনকে বৃহত্তর কর্পোরেট বা পাবলিক নেটওয়ার্কের কাছে উন্মুক্ত করে দেয়, যা রিমোট এক্সপ্লয়েটেশনের (remote exploitation) সুযোগ করে দেয়।
আক্রমকারীরা যখন এই ফাঁকগুলো কাজে লাগায়, তখন তারা সেটপয়েন্ট পরিবর্তন করতে রেজিস্টারগুলো পুনরায় লেখে, সেফটি ইন্টারলক বাইপাস করে অথবা বিপজ্জনক পরিস্থিতি লুকানোর জন্য সেন্সর ডেটা স্পুফ (spoof) করে। এর প্রভাব এখন আর কেবল ডেটা হারানোর মধ্যে সীমাবদ্ধ নেই; এটি এখন শারীরিক নিরাপত্তার বিষয় হয়ে দাঁড়িয়েছে।
রিঅ্যাক্টিভ ফিক্স থেকে ডিফেন্স-ইন-ডেপথ (defense-in-depth)
CISA-এর নির্দেশিকা অপারেটরদের "ডিটেক্ট-অ্যান্ড-রিঅ্যাক্ট" (শনাক্তকরণ এবং প্রতিক্রিয়া) অবস্থান থেকে সরে এসে স্তরীভূত সুরক্ষার (layered protection) দিকে ধাবিত করছে। নিচের পদক্ষেপগুলো অ্যাডভাইজরির সুপারিশগুলোকে ডেভেলপমেন্ট এবং অপারেশনস টিমের জন্য একটি সুনির্দিষ্ট হার্ডেনিং রোডম্যাপে রূপান্তর করে।
১. সরাসরি ইন্টারনেট এক্সপোজার দূর করুন
কোনো PLC-কে কখনোই পাবলিক-ফেসড সাবনেটে রাখবেন না। সমস্ত রিমোট অ্যাক্সেস একটি ডেডিকেটেড ইন্ডাস্ট্রিয়াল DMZ (IDMZ)-এর মাধ্যমে পরিচালনা করুন। IDMZ একটি বাফার জোন হিসেবে কাজ করে যেখানে ট্রাফিক পরিদর্শন, লগ করা এবং অনুমোদিত সার্ভিসের মধ্যে সীমাবদ্ধ রাখা যায়।
২. সিকিউর গেটওয়ের মাধ্যমে রিমোট সেশন পরিচালনা করুন
IDMZ-এর ভেতরে একটি জাম্প হোস্ট (jump host) স্থাপন করুন এবং প্রতিটি সংযোগের জন্য মাল্টি-ফ্যাক্টর অথেন্টিকেশন (MFA) প্রয়োজন করুন। MFA একটি দ্বিতীয় যাচাইকরণ ধাপ যোগ করে—যা ব্যবহারকারীর কাছে থাকে বা যা তিনি জানেন—ফলে ক্রেডেনশিয়াল চুরি করা অনেক কম কার্যকর হয়।
৩. ইউনিডিরেকশনাল গেটওয়ে (ডেটা ডায়োড) ইনস্টল করুন
একটি ডেটা ডায়োড ভৌতভাবে OT (অপারেশনাল টেকনোলজি) নেটওয়ার্ক থেকে IT নেটওয়ার্কে একমুখী ট্রাফিক নিশ্চিত করে। এই হার্ডওয়্যার বাধা ইনবাউন্ড কমান্ড প্রতিরোধ করে, অথচ বিশ্লেষণের জন্য টেলিমেট্রি এবং লগ বহিরাগতভাবে প্রবাহিত হতে দেয়।
৪. ফিজিক্যাল রাইট-প্রটেক্ট কী ব্যবহার করুন
বেশিরভাগ PLC-তে একটি RUN/PROGRAM মোড টগল থাকে। RUN মোডে কন্ট্রোলার তার বর্তমান লজিক কার্যকর করে কিন্তু রিমোট প্রোগ্রাম আপলোড করতে অস্বীকার করে। PROGRAM মোডে পরিবর্তন করতে একটি ফিজিক্যাল কী ঘোরানোর প্রয়োজন হয়, যা নিশ্চিত করে যে লজিকের যেকোনো পরিবর্তন একটি সুপরিকল্পিত এবং অন-সাইট পদক্ষেপ।
৫. প্যাসিভ নেটওয়ার্ক মনিটরিং স্থাপন করুন
অ্যাক্টিভ স্ক্যানারগুলো পুরনো PLC ফার্মওয়্যারকে ওভারলোড করতে পারে এবং ক্র্যাশ ঘটাতে পারে। প্যাসিভ মনিটরগুলো প্যাকেট ইনজেক্ট না করেই ট্রাফিক পর্যবেক্ষণ করে এবং নিচের বিষয়গুলোতে সতর্কবার্তা দেয়:
- OT সেগমেন্টে নতুন ডিভাইসের উপস্থিতি
- অস্বাভাবিক কমান্ড প্যাটার্ন বা ত্রুটিপূর্ণ প্রোটোকল ফ্রেম
- PLC প্রোগ্রাম ডাউনলোড বা আপলোড করার অননুমোদিত প্রচেষ্টা
৬. কনফিগারেশন বেসলাইন করুন এবং ক্রমাগত তুলনা করুন
অনুমোদিত PLC লজিকের একটি ভার্সন-কন্ট্রোলড রিপোজিটরি বজায় রাখুন। পর্যায়ক্রমিক ভাবে চলমান প্রোগ্রামের একটি চেকসাম (checksum) বা হ্যাশ (hash) গণনা করুন এবং সেটিকে বেসলাইনের সাথে তুলনা করুন। যেকোনো অমিল তাৎক্ষণিক সিকিউরিটি ইনসিডেন্ট রেসপন্স ট্রিগার করা উচিত।
পরবর্তীতে কী লক্ষ্য রাখবেন
মূল কথা: PLC লজিককে কেবল একটি ডিভাইস ফার্মওয়্যার হিসেবে নয়, বরং একটি গুরুত্বপূর্ণ কোড বেস হিসেবে বিবেচনা করুন। ইন্টারনেট এক্সপোজার দূর করে, ফিজিক্যাল রাইট প্রটেকশন প্রয়োগ করে এবং অননুমোদিত পরিবর্তনের জন্য ক্রমাগত মনিটর করার মাধ্যমে, আপনি একটি দুর্বল কন্ট্রোল সারফেসকে আপনার সামগ্রিক নিরাপত্তা কাঠামোর একটি শক্তিশালী এবং অডিটেবল উপাদানে পরিণত করতে পারেন।
