কারখানার মেঝেতে ঝুঁকির পরিমাণ ভিন্ন
শিল্প আইটি পরিবেশগুলি ঐতিহ্যবাহী এন্টারপ্রাইজ নেটওয়ার্কগুলির সাথে কিছু সাদৃশ্য ভাগ করে, কিন্তু পার্থক্যগুলি অধিক গুরুত্বপূর্ণ। একটি হ্যাক করা ইমেল সার্ভার সমস্যা সৃষ্টি করে। অন্যদিকে, একটি হ্যাক করা প্রোগ্রামেবল লজিক কন্ট্রোলার উৎপাদন লাইন বন্ধ করে দিতে পারে, সরঞ্জামের ক্ষতি করতে পারে অথবা নিরাপত্তা ঝুঁকি সৃষ্টি করতে পারে। ফলাফলগুলির পরিমাপ ভিন্ন হয়। এই মৌলিক পার্থক্যটি অপারেশনাল টেকনোলজির অনন্য বৈশিষ্ট্যগুলিকে বিবেচনায় রেখে নিরাপত্তা পদ্ধতির প্রয়োজনীয়তা নির্ধারণ করে।
হার্ডওয়্যার ফায়ারওয়াল ডিভাইসগুলি একটি আলাদা স্তর প্রদান করে যা সফটওয়্যার-ভিত্তিক বিকল্পগুলির পক্ষে মেলানো কঠিন। এগুলি কর্পোরেট নেটওয়ার্ক এবং শিল্প নিয়ন্ত্রণ নেটওয়ার্কের মধ্যে অবস্থিত হয়ে দুটি নেটওয়ার্কের মধ্যে কোন ট্রাফিক পাস করতে পারবে তা নিয়ন্ত্রণ করে। এই আলাদা করা শুধুমাত্র দুষ্টু ব্যক্তিদের বাইরে রাখার জন্য নয়—এটি ব্যবসায়িক পক্ষের সমস্যাগুলি উৎপাদনকে প্রভাবিত না করার জন্যও গুরুত্বপূর্ণ। আইটি নেটওয়ার্কে ভুলভাবে কনফিগার করা ডিএইচসিপি সার্ভার বা ব্রডকাস্ট স্টর্ম একটি উৎপাদন লাইনকে বন্ধ করে দেবে না। হার্ডওয়্যার ফায়ারওয়াল এই সীমানা বজায় রাখতে সাহায্য করে।
কেন শিল্প প্রোটোকলগুলির বিশেষায়িত পরিচালনার প্রয়োজন
স্ট্যান্ডার্ড ফায়ারওয়ালগুলি টিসিপি/আইপি বোঝে। এগুলি এইচটিটিপি, এসএমটিপি এবং সাধারণ এন্টারপ্রাইজ প্রোটোকলগুলি সহজেই পরিচালনা করে। কিন্তু শিল্প নেটওয়ার্কগুলি ভিন্ন ভাষায় কথা বলে। মডবাস, প্রোফিনেট, এথারনেট/আইপি, ডিএনপি৩ এবং অন্যান্য দশটি প্রোটোকল এমন নির্দেশনা বহন করে যা সরাসরি শারীরিক প্রক্রিয়াগুলিকে নিয়ন্ত্রণ করে। একটি সাধারণ ফায়ারওয়াল ডিভাইস এই প্রোটোকলগুলিকে সম্পূর্ণরূপে চিনতে পারে না, ফলে এগুলিকে অজানা ট্রাফিক হিসাবে বিবেচনা করে এবং হয় ব্লক করে দেয় অথবা কোনো পরীক্ষা-নিরীক্ষা ছাড়াই পাস করে দেয়।
শিল্প-মানের হার্ডওয়্যার ফায়ারওয়াল ডিভাইসগুলিতে প্রোটোকল-সচেতন গভীর প্যাকেট পরীক্ষা অন্তর্ভুক্ত থাকে। এগুলি শিল্প প্রোটোকলের বার্তাগুলির গঠন বোঝে এবং অস্বাভাবিকতা—যেমন ত্রুটিপূর্ণ অনুরোধ, ক্রমহীন নির্দেশনা বা স্বাভাবিক অপারেশন থেকে বিচ্যুত ট্রাফিক প্যাটার্ন—চিহ্নিত করতে পারে। এই ক্ষমতাটি গুরুত্বপূর্ণ, কারণ শিল্প সিস্টেমের উপর আক্রমণগুলি প্রায়শই নেটওয়ার্ক লেয়ারের দুর্বলতার পরিবর্তে প্রোটোকলের দুর্বলতা কাজে লাগিয়ে করা হয়। যে ফায়ারওয়াল অ্যাপ্লিকেশন লেয়ার দেখতে পায় না, সে এই হুমকির বিরুদ্ধে রক্ষা করতে পারে না।
পারফরম্যান্স সমীকরণ: ল্যাটেন্সি গুরুত্বপূর্ণ
উদ্যোগিক নেটওয়ার্কগুলি শতাধিক মিলিসেকেন্ডের বিলম্ব সহ্য করতে পারে যা কোনও উল্লেখযোগ্য প্রভাব ফেলে না। শিল্প নিয়ন্ত্রণ নেটওয়ার্কগুলি প্রায়শই অনেক বেশি সংকীর্ণ সময়সীমায় কাজ করে। একটি গতি নিয়ন্ত্রণ লুপ প্রতি কয়েক মিলিসেকেন্ড পরপর আপডেট প্রয়োজন করতে পারে। একটি নিরাপত্তা ইন্টারলক সিস্টেম একটি সংজ্ঞায়িত সময় জানালার মধ্যে প্রতিক্রিয়া আশা করে। পথের যেকোনো স্থানে অতিরিক্ত বিলম্ব যোগ করলে সিস্টেম ব্যর্থ হয়ে যায়।
শিল্প ব্যবহারের জন্য ডিজাইন করা হার্ডওয়্যার ফায়ারওয়ালগুলি এটি কয়েকটি ব্যবস্থার মাধ্যমে সমাধান করে। এগুলি সাধারণ উদ্দেশ্যের সিপিইউ-এর উপর নির্ভর না করে প্যাকেট প্রসেসিং কে নির্দিষ্ট হার্ডওয়্যারে অফলোড করে। এগুলি ডিস্কের পরিবর্তে দ্রুত মেমরিতে স্টেট টেবিল বজায় রাখে। এগুলি পরীক্ষা নিয়মগুলি এত দক্ষতার সাথে প্রয়োগ করে যে কোনও পরিমাপযোগ্য বিলম্ব সৃষ্টি হয় না। ফলাফল হলো কার্যকারিতা কমানো ছাড়াই নিরাপত্তা। শেয়ার্ড হার্ডওয়্যারে চলমান সফটওয়্যার ফায়ারওয়ালগুলি বিশেষ করে লোডের সময় এই একই নিশ্চয়তা দিতে পারে না।
নিরাপত্তা কৌশল হিসাবে সেগমেন্টেশন
আইইসি ৬২৪৪৩ মান সেই সব শিল্প নিরাপত্তা বিশেষজ্ঞদের জ্ঞানকে আনুষ্ঠানিকভাবে স্বীকৃতি দেয় যারা ইতিমধ্যেই জানতেন: নেটওয়ার্কগুলিকে অঞ্চলে বিভক্ত করা উচিত, এবং অঞ্চলগুলির মধ্যে ট্রাফিককে নিয়ন্ত্রণ করা উচিত। হার্ডওয়্যার ফায়ারওয়াল ডিভাইসগুলি এই অঞ্চল সীমানা প্রয়োগের বিন্দু হিসেবে কাজ করে। এগুলি মানের নিরাপত্তা মডেলের কেন্দ্রে অবস্থিত "সীমিত ডেটা প্রবাহ" প্রয়োজনীয়তা বাস্তবায়ন করে।
প্রতিটি সুবিধাতে ব্যবহারিক সেগমেন্টেশন আলাদা হয়। কিছু সংস্থা আইটি এবং ওটি-কে সম্পূর্ণরূপে পৃথক করে, যেখানে হার্ডওয়্যার ফায়ারওয়াল একমাত্র সংযোগ বিন্দু হিসেবে কাজ করে। অন্যরা ওটি নেটওয়ার্কের মধ্যে অতিরিক্ত অঞ্চল তৈরি করে—যেমন নিরাপত্তা সিস্টেমকে নিয়ন্ত্রণ সিস্টেম থেকে পৃথক করা, অথবা যেসব পুরনো সরঞ্জাম আপডেট করা সম্ভব নয় তাদের বিচ্ছিন্ন করা। প্রতিটি সীমানায় স্থাপিত হার্ডওয়্যার ফায়ারওয়াল ডিভাইসগুলি নিয়মগুলি প্রয়োগ করে, ট্রাফিক লগ করে এবং নিয়ম লঙ্ঘনকারী প্রবেশকে বাধা দেয়। এই স্তরযুক্ত পদ্ধতিটি কোনো একক নিরাপত্তা ভঙ্গের ক্ষতি সীমিত করে। যদি কোনো আক্রমণকারী আইটি নেটওয়ার্কে প্রবেশ করতে পারে, তবুও সে গুরুত্বপূর্ণ উৎপাদন সিস্টেমে পৌঁছানোর আগে অতিরিক্ত বাধা মোকাবেলা করতে বাধ্য হয়।
| তফনিং পরিস্থিতি | প্রাথমিক কার্যকারিতা | প্রধান বিবেচনা |
|---|---|---|
| আইটি-ওটি সীমানা | কর্পোরেট এবং উৎপাদন নেটওয়ার্কের মধ্যে সমস্ত ট্রাফিক নিয়ন্ত্রণ করুন | নিয়ম সেটটি নিরাপত্তা এবং কার্যকরী প্রয়োজনীয়তার মধ্যে ভারসাম্য বজায় রাখতে হবে |
| ওটি অভ্যন্তরীণ জোন | নিরাপত্তা সিস্টেম, পুরনো সরঞ্জাম এবং গুরুত্বপূর্ণ সম্পদগুলিকে পৃথক করুন | প্রোটোকল-সচেতন পরীক্ষা অত্যাবশ্যক |
| দূরবর্তী অ্যাক্সেস পয়েন্ট | রক্ষণাবেক্ষণ এবং পর্যবেক্ষণের জন্য বাইরের সংযোগগুলি নিরাপদ করুন | শক্তিশালী প্রমাণীকরণ এবং এনক্রিপশন প্রয়োজন |
| ডিএমজেড সেগমেন্ট | আইটি এবং ওটি উভয় থেকে অ্যাক্সেসযোগ্য হোস্ট সার্ভিসগুলি | ফায়ারওয়াল নিয়মগুলি সঠিক এবং ভালোভাবে ডকুমেন্ট করা আবশ্যিক |
ফায়ারওয়াল অনুপস্থিত থাকলে কী ঘটে
গাল্ফ কোস্ট অঞ্চলের একটি রাসায়নিক প্রক্রিয়াকরণ কারখানা এই পাঠটি খুব কঠিনভাবে শিখেছিল। দশক ধরে কারখানাটি বৃদ্ধি পেয়েছিল, নেটওয়ার্কযুক্ত নিয়ন্ত্রণ সিস্টেম যোগ করা হয়েছিল, কিন্তু নেটওয়ার্ক নিরাপত্তার ক্ষেত্রে সমতুল্য বিনিয়োগ করা হয়নি। আইটি এবং ওটি নেটওয়ার্ক দুটি প্রকৃতপক্ষে একটি সমতল নেটওয়ার্ক ছিল। যখন একটি আইটি সার্ভারে একটি নিয়মিত সফটওয়্যার আপডেট অপ্রত্যাশিত নেটওয়ার্ক ট্র্যাফিক সক্রিয় করেছিল, তখন নিয়ন্ত্রণ সিস্টেমে আংশিক যোগাযোগ ব্যাহত হয়েছিল। কোনো ক্ষতিকারক ঘটনা নয়—শুধুমাত্র একটি ত্রুটিপূর্ণ অ্যাপ্লিকেশন থেকে উদ্ভূত ব্রডকাস্ট ঝড়। কিন্তু উৎপাদনের উপর প্রভাব তৎক্ষণাৎ এবং ব্যয়বহুল হয়েছিল।
চারণ সমস্যাটি খুঁজে পেতে কয়েকদিন ধরে গাছটি ব্যয় করেছিল, এই সময়ে উৎপাদন কম ক্ষমতায় চলছিল। চূড়ান্ত সমাধানে আইটি ও ওটি নেটওয়ার্কের মধ্যে হার্ডওয়্যার ফায়াওয়াল ডিভাইস ইনস্টল করা হয়েছিল, সাথে সঠিক সেগমেন্টেশন নিয়ম প্রয়োগ করা হয়েছিল। এই অভিজ্ঞতা একটি গুরুত্বপূর্ণ বিষয়কে তুলে ধরেছিল যা সহজেই উপেক্ষা করা হয়: নিরাপত্তা শুধুমাত্র আক্রমণকারীদের বিরুদ্ধে রক্ষা করার বিষয় নয়। এটি আইটি-সম্পর্কিত দৈনন্দিন কার্যক্রমের মুখে শিল্প সিস্টেমগুলিকে অবিচ্ছিন্নভাবে চালানোর ব্যাপারেও নির্ভরশীল।
সমর্পিত হার্ডওয়্যারের ব্যবহারিক সুবিধা
হার্ডওয়্যার ফায়াওয়াল ডিভাইসগুলি নিরাপত্তার পাশাপাশি অন্যান্য সুবিধাও প্রদান করে। এগুলি স্পষ্ট প্রশাসনিক সীমানা প্রদান করে। নেটওয়ার্ক দলগুলি জানে যে আইটি নেটওয়ার্ক কোথায় শেষ হয়েছে এবং ওটি নেটওয়ার্ক কোথায় শুরু হয়েছে। ঘটনা প্রতিক্রিয়া আরও সহজ হয়ে ওঠে—ফায়াওয়াল থেকে পাওয়া লগগুলি সঠিকভাবে দেখায় যে কোন ট্রাফিক সীমানা অতিক্রম করেছে এবং কখন অতিক্রম করেছে। একই স্পষ্টতা অনুমোদন পরীক্ষার ক্ষেত্রেও সুবিধা প্রদান করে।
ডিভাইসগুলি নিজেই চলমান অপারেশনের জন্য তৈরি করা হয়েছে। এদের কোনো চলমান অংশ নেই, প্যাসিভ কুলিং ব্যবহার করা হয় এবং অনেক কনফিগারেশনে শক্তি সরবরাহের জন্য রিডান্ড্যান্ট বিকল্প রয়েছে। এই ডিজাইন পছন্দগুলি অপারেটিং পরিবেশকে প্রতিফলিত করে—শিল্প পরিবেশগুলি জলবায়ু-নিয়ন্ত্রিত সার্ভার রুম নয়। তাপমাত্রার পরিবর্তন, কম্পন এবং ধূলিকণা হলো জীবনের সত্য। এই শর্তে ডিজাইন করা হার্ডওয়্যার সাধারণ উদ্দেশ্যের সরঞ্জামের তুলনায় দীর্ঘস্থায়ী হয় এবং নিরাপত্তা সেবায় ব্যবহার করার সময় কম বার ব্যর্থ হয়।
