আক্রমণপথ যাচাইয়ে নতুন সক্ষমতা

সোফোস আনছে এআইভিত্তিক এক্সপ্লয়েট যাচাই

  • নতুন সক্ষমতা দুর্বলতার প্রকৃত শোষণযোগ্যতা যাচাই করে প্রমাণভিত্তিক ঝুঁকি দেখাবে।
  • কৃত্রিম বুদ্ধিমত্তা সম্ভাব্য আক্রমণপথ, নিরাপত্তা নিয়ন্ত্রণ ও নেটওয়ার্ক পৌঁছনোর সক্ষমতা বিশ্লেষণ করবে।
  • প্রতিটি ফলাফলে প্রমাণ থাকবে এবং সোফোসের বিশ্লেষকেরা তা পর্যালোচনা করবেন।

সোফোস আনছে এআইভিত্তিক এক্সপ্লয়েট যাচাই
২৮ সেপ্টেম্বর, ২০২৬ ১৪:৪৪  

২৮ সেপ্টেম্বর, সোমবার: সাইবার নিরাপত্তা প্রতিষ্ঠান সোফোস তাদের সোফোস ম্যানেজড রিস্ক সেবায় এক্সপ্লয়েট পাথ ভেরিফিকেশন (ইপিভি) নামে নতুন সক্ষমতা যুক্ত করার ঘোষণা দিয়েছে। কৃত্রিম বুদ্ধিমত্তাভিত্তিক এই সক্ষমতা কোনো দুর্বলতা শুধু কতটা গুরুতর, তা নয়; বরং নির্দিষ্ট প্রতিষ্ঠানের নিজস্ব প্রযুক্তি পরিবেশে সেটি একজন আক্রমণকারীর কাছে বাস্তবে পৌঁছনো ও কাজে লাগানো সম্ভব কি না, তা যাচাই করতে তৈরি করা হচ্ছে।

ইপিভি তৈরি হবে ওপেনএআইয়ের জিপিটি সাইবার মডেল ব্যবহার করে। মডেলগুলো ডে-ব্রেক ডিফেন্স নেটওয়ার্কের মাধ্যমে সোফোস ম্যানেজড রিস্কে যুক্ত হবে। লক্ষ্য হলো নিরাপত্তা দলকে এমন প্রমাণভিত্তিক ফলাফল দেওয়া, যাতে হাজারো দুর্বলতার মধ্য থেকে কোনগুলো আগে সমাধান করা প্রয়োজন, সে বিষয়ে আরও নির্দিষ্ট সিদ্ধান্ত নেওয়া যায়।

সোফোসের ঘোষণায় বলা হয়েছে, ইপিভির প্রাপ্যতার সময় পরে জানানো হবে। অর্থাৎ এটি এখনো উন্নয়ন পর্যায়ে রয়েছে এবং গ্রাহকদের জন্য সাধারণভাবে চালুর তারিখ ঘোষণা করা হয়নি।

শুধু ঝুঁকির মাত্রা নয়, বাস্তব আক্রমণপথ

বর্তমানে দুর্বলতা শনাক্তকারী বিভিন্ন স্ক্যানার কোনো প্রতিষ্ঠানের পরিবেশে থাকা বিপুলসংখ্যক দুর্বলতা শনাক্ত করে এবং সেগুলোর জন্য ঝুঁকির মাত্রা বা অগ্রাধিকার নির্ধারণ করে। কিন্তু কোনো দুর্বলতার উচ্চ ঝুঁকির স্কোর থাকলেই যে সেটি বাস্তবে আক্রমণের জন্য উন্মুক্ত—তা সব সময় বোঝা যায় না।

সোফোসের মতে, কোনো গুরুতর দুর্বলতা এমন নিরাপত্তা নিয়ন্ত্রণের পেছনে থাকতে পারে, যা সেটির অপব্যবহার ঠেকিয়ে দিচ্ছে। আবার একাধিক অপেক্ষাকৃত কম ঝুঁকির দুর্বলতা পরস্পরের সঙ্গে যুক্ত হয়ে এমন একটি আক্রমণপথ তৈরি করতে পারে, যার মাধ্যমে আক্রমণকারী শেষ পর্যন্ত গুরুত্বপূর্ণ ব্যবস্থায় পৌঁছাতে পারে।

ইপিভির নকশার মূল উদ্দেশ্য এই ব্যবধান কমানো। এটি সম্পদের অবস্থা, সফটওয়্যার হালনাগাদের অবস্থা, প্রান্তবিন্দু সুরক্ষা নীতি, নেটওয়ার্কে পৌঁছানোর সুযোগ, ব্যবহারকারীর পরিচয় ও অনুমতি এবং পরিচিত শোষণ-পদ্ধতির তথ্য একসঙ্গে বিবেচনা করবে।

এর ভিত্তিতে সম্ভাব্য শোষণযোগ্যতার ফলাফল চারভাবে দেখানো হবে—

  • নিশ্চিতভাবে শোষণযোগ্য
  • নিরাপত্তা নিয়ন্ত্রণে বাধাগ্রস্ত
  • পৌঁছানো সম্ভব নয়
  • পর্যাপ্ত প্রমাণ নেই

ফলে নিরাপত্তা দল শুধু একটি সংখ্যাগত ঝুঁকি স্কোরের ওপর নির্ভর না করে কোনো দুর্বলতা বাস্তবে আক্রমণের পথ তৈরি করছে কি না, সেটি বিবেচনা করার সুযোগ পাবে। সোফোস বলছে, ইপিভি এমন আক্রমণপথও শনাক্ত করতে পারবে যেখানে একাধিক কম-ঝুঁকির দুর্বলতা একত্র হয়ে একটি ব্যবহারযোগ্য পথ তৈরি করে।

নিরাপত্তা নিয়ন্ত্রণ কতটা কার্যকর, সেটিও যাচাই

ইপিভির আরেকটি গুরুত্বপূর্ণ দিক হলো নিরাপত্তা নিয়ন্ত্রণের কার্যকারিতা মূল্যায়ন। কোনো নিয়ন্ত্রণ শুধু পরিচিত শোষণ-পদ্ধতি বা প্রকাশ্য প্রমাণ-ধারণা ঠেকাচ্ছে, নাকি একই ধরনের আক্রমণ কৌশলের পুরো শ্রেণি প্রতিরোধ করতে পারছে—সেটিও সক্ষমতাটি বিবেচনায় নেবে।

এর ফলে একটি নির্দিষ্ট দুর্বলতার বিরুদ্ধে কোনো প্রচলিত প্রতিরোধব্যবস্থা কার্যকর থাকলেও বিকল্প আক্রমণ কৌশলের মাধ্যমে সেটি ব্যবহার করা সম্ভব কি না, সে বিষয়ে নিরাপত্তা দল আরও প্রাসঙ্গিক তথ্য পেতে পারে।

ইপিভি শনাক্ত করা ঝুঁকির ভিত্তিতে টিকিটে সরাসরি ব্যবহারের উপযোগী প্রতিকারমূলক নির্দেশনাও তৈরি করার জন্য নকশা করা হচ্ছে। এতে দুর্বলতা শনাক্ত করার পর সংশ্লিষ্ট প্রযুক্তি দলকে আলাদা করে সমাধানের নির্দেশনা তৈরির প্রয়োজন কমতে পারে।

এআইয়ের ফলাফলে থাকবে মানব যাচাই

সোফোস জানিয়েছে, ইপিভি পরামর্শমূলক ও সহায়ক সক্ষমতা হিসেবে তৈরি করা হচ্ছে। অর্থাৎ এটি বিদ্যমান নিরাপত্তা কার্যক্রমের ওপর অতিরিক্ত সিদ্ধান্ত-সহায়তা দেবে, কিন্তু নিজে থেকে চূড়ান্ত নিরাপত্তা সিদ্ধান্ত নেওয়ার জন্য নকশা করা হচ্ছে না।

প্রতিটি ফলাফল কৃত্রিম বুদ্ধিমত্তা-উৎপাদিত হিসেবে চিহ্নিত থাকবে এবং সংশ্লিষ্ট প্রমাণ দৃশ্যমান থাকবে। পাশাপাশি সোফোসের বিশ্লেষকেরা ফলাফল পর্যালোচনা করবেন।

সোফোসের প্রধান প্রযুক্তি কর্মকর্তা জন পিটারসন বলেন, নিরাপত্তা দলগুলোর অন্যতম বড় সমস্যা হলো বিপুলসংখ্যক ফলাফলের মধ্যে কোন দুর্বলতাগুলো সবচেয়ে বেশি ঝুঁকি তৈরি করছে, তা নির্ধারণ করা। তাঁর মতে, ইপিভি কোনো প্রতিষ্ঠানের পরিবেশে আক্রমণকারীর কাছে কী পৌঁছানো সম্ভব, সেটি প্রমাণসহ স্পষ্ট করার লক্ষ্যেই তৈরি হচ্ছে।

জুনে শুরু অংশীদারত্ব, এবার পণ্য পর্যায়ে

ওপেনএআইয়ের সঙ্গে সোফোসের এই কাজ নতুন নয়। জুন ২০২৬-এ সোফোস ওপেনএআইয়ের ডে-ব্রেক সাইবার পার্টনার প্রোগ্রামে যোগ দেয়। পরবর্তী সময়ে এই উদ্যোগের নাম ডে-ব্রেক ডিফেন্স নেটওয়ার্ক করা হয়েছে।

ওপেনএআইয়ের বর্তমান তথ্য অনুযায়ী, ডে-ব্রেক ডিফেন্স নেটওয়ার্কের লক্ষ্য হলো সাইবার নিরাপত্তা প্রতিষ্ঠানের বিদ্যমান পণ্য ও সেবার মধ্যে নিয়ন্ত্রিত উপায়ে উন্নত কৃত্রিম বুদ্ধিমত্তাভিত্তিক সাইবার সক্ষমতা যুক্ত করা। এতে পণ্য একীভূতকরণ ও পরিচালিত নিরাপত্তা সেবার মাধ্যমে প্রতিরক্ষামূলক কাজে মডেল ব্যবহারের পাশাপাশি নিরাপত্তা নিয়ন্ত্রণ, নজরদারি, মানব পর্যালোচনা ও বিশেষজ্ঞের তত্ত্বাবধান রাখার কথা বলা হয়েছে।

সোফোসের সঙ্গে অংশীদারত্বের প্রথম পর্যায়ে ওপেনএআইয়ের সাইবার মডেলগুলো ব্যবহৃত হয়েছে পরিচালিত শনাক্তকরণ ও প্রতিক্রিয়া, পরামর্শমূলক নিরাপত্তা মূল্যায়ন এবং দুর্বলতা শনাক্ত, যাচাই ও প্রতিকারের কাজে। নতুন ইপিভি সেই কাজকে একটি বিদ্যমান বাণিজ্যিক পণ্যের মধ্যে নিয়ে যাচ্ছে।

ওপেনএআইয়ের বৈশ্বিক সাইবার অংশীদারত্বের প্রধান ম্যাককল ম্যাকইনটায়ার বলেছেন, ডে-ব্রেক ডিফেন্স নেটওয়ার্কের লক্ষ্য হলো নিরাপদভাবে প্রতিরক্ষাকারীদের হাতে উন্নত কৃত্রিম বুদ্ধিমত্তার সক্ষমতা পৌঁছে দেওয়া। তাঁর ভাষায়, ইপিভি বাস্তব প্রতিরক্ষামূলক সমস্যায় উন্নত কৃত্রিম বুদ্ধিমত্তার যুক্তি প্রয়োগের একটি উদাহরণ, যেখানে দায়িত্বশীল ব্যবহারের জন্য প্রয়োজনীয় নিয়ন্ত্রণ রাখা হয়েছে।

৬ লাখ ২৫ হাজারের বেশি প্রতিষ্ঠানের পরিসর

সোফোসের নিজস্ব তথ্য অনুযায়ী, প্রতিষ্ঠানটি বিশ্বজুড়ে ৬ লাখ ২৫ হাজারের বেশি সংস্থাকে সাইবার নিরাপত্তা সেবা দেয়। এর মধ্যে প্রায় ৪০ হাজার পরিচালিত শনাক্তকরণ ও প্রতিক্রিয়া গ্রাহক রয়েছে। প্রতিষ্ঠানটির গ্রাহকদের মধ্যে বড় প্রতিষ্ঠান, মাঝারি বাজারের ব্যবসা এবং বাণিজ্যিক সংস্থা রয়েছে।

সোফোস বলছে, ইপিভির লক্ষ্য হলো উন্নত শোষণযোগ্যতা যাচাই কেবল বড় নিরাপত্তা দলের জন্য সীমাবদ্ধ না রাখা। বর্তমানে সক্ষমতাটি সোফোস ম্যানেজড রিস্কের এন্টারপ্রাইজ ও মাঝারি বাজারের ব্যবসায়িক গ্রাহকদের জন্য তৈরি করা হচ্ছে।

তবে ইপিভির পরীক্ষামূলক বা প্রাথমিক প্রবেশাধিকার এবং সাধারণভাবে ব্যবহারের নির্দিষ্ট সময় এখনো ঘোষণা করা হয়নি। সোফোস পরবর্তী সময়ে এ বিষয়ে তথ্য প্রকাশ করবে।

//ডিবিটেক/এসজিএ/এসভিপি/এমএনপি//