পাঠ ৫১ · ৫৭-এর মধ্যে · মডিউল ১২
Home / Courses / Microprocessors, Embedded Systems & IoT / IoT সিকিউরিটি

IoT সিকিউরিটি চ্যালেঞ্জ ও থ্রেট

IoT security challenges and threats
৯ মিনিট পড়া মধ্যম · Intermediate Python সিমুলেশনসহ সম্পূর্ণ বাংলায়

এই পাঠে যা শিখবেন

  • IoT ডিভাইস কেন সাধারণ IT সিস্টেমের চেয়ে সিকিউর করা কঠিন — চারটি মূল কারণ
  • একটি IoT ডিভাইসের অ্যাটাক সারফেস কীভাবে একাধিক লেয়ারে ছড়িয়ে থাকে
  • Cybersecurity কোর্সের সাধারণ ফান্ডামেন্টাল থেকে এই কোর্সের IoT-স্পেসিফিক ফোকাস কীভাবে আলাদা
  • Likelihood × Impact সূত্র দিয়ে বাস্তব IoT ডিপ্লয়মেন্ট দৃশ্যকল্পের ঝুঁকি জেনুইনভাবে স্কোর ও র‍্যাংক করা

১ · কেন IoT সিকিউরিটি এত কঠিন

একটি সাধারণ সার্ভার বা ল্যাপটপ সিকিউর করা এবং একটি IoT ডিভাইস সিকিউর করার মধ্যে বাস্তব-জগতের পার্থক্য বিশাল। চারটি কারণ এই পার্থক্যকে ব্যাখ্যা করে:

স্কেল। একটি প্রতিষ্ঠানে হয়তো কয়েকশো সার্ভার থাকে, কিন্তু একই প্রতিষ্ঠানের IoT ডিপ্লয়মেন্টে হাজার হাজার সেন্সর নোড, ক্যামেরা বা কন্ট্রোলার থাকতে পারে — বিশ্বব্যাপী IoT ডিভাইসের সংখ্যা কয়েক বিলিয়নে পৌঁছেছে বলে ব্যাপকভাবে জানা যায়। এত বিশাল, বৈচিত্র্যময় ডিভাইস বহরে প্রতিটি ডিভাইসের নিরাপত্তা অবস্থা আলাদাভাবে মনিটর করা বাস্তবে প্রায় অসম্ভব।

দুর্বল/ডিফল্ট ক্রেডেনশিয়াল। বাস্তব জগতে বহু IoT ডিভাইস ফ্যাক্টরি-ডিফল্ট ইউজারনেম/পাসওয়ার্ড (যেমন admin/admin) নিয়ে বিক্রি হয়, আর ব্যবহারকারীরা প্রায়ই সেটি কখনো পরিবর্তন করেন না। এই একক দুর্বলতা ব্যবহার করেই ২০১৬ সালের সুপরিচিত Mirai বটনেট আক্রমণ লক্ষ লক্ষ ক্যামেরা ও রাউটার সংক্রমিত করেছিল — এটি একটি ভালোভাবে ডকুমেন্টেড, ব্যাপকভাবে পরিচিত ঘটনা।

অনিয়মিত প্যাচিং। অনেক এমবেডেড/IoT ডিভাইসে কোনো over-the-air (OTA) আপডেট পথই তৈরি করা হয় না — একবার মাঠে চলে গেলে সেই ফার্মওয়্যার ডিভাইসের পুরো জীবদ্দশায় (কখনো কখনো বছরের পর বছর) অপরিবর্তিত থেকে যায়, নতুন আবিষ্কৃত দুর্বলতার বিরুদ্ধে অরক্ষিত অবস্থায়। L50-এ আলোচিত OTA আপডেট মেকানিজম থাকা না-থাকা এখানে সরাসরি প্রাসঙ্গিক।

ফিজিক্যাল অ্যাক্সেসযোগ্যতা। একটি ক্লাউড সার্ভার সাধারণত একটি সুরক্ষিত ডেটা সেন্টারে বসানো থাকে, কিন্তু একটি স্মার্ট বাল্ব বা সেন্সর নোড প্রায়ই আক্রমণকারীর সরাসরি হাতের নাগালে থাকে। L13-এ আলোচিত JTAG/SWD ডিবাগ পোর্টের মতো ইন্টারফেসই — যা ডেভেলপারের জন্য দরকারি — আক্রমণকারীর জন্যও ফার্মওয়্যার বের করে নেওয়ার বা রেজিস্টার সরাসরি পড়ে ফেলার সুযোগ তৈরি করতে পারে।

ফিজিক্যাল (hardware ট্যাম্পারিং) ফার্মওয়্যার (unsigned/outdated) নেটওয়ার্ক (দুর্বল/ডিফল্ট creds) ক্লাউড/অ্যাপ (API/ব্যাকএন্ড)
একটি IoT ডিভাইসের অ্যাটাক সারফেস চারটি ভিন্ন লেয়ারে ছড়িয়ে থাকে — প্রতিটির নিজস্ব দুর্বলতা, তাই একটি লেয়ারকে সিকিউর করলেই যথেষ্ট নয়।

২ · Cybersecurity কোর্সের সাথে সম্পর্ক

সাধারণ সিকিউরিটি ফান্ডামেন্টাল বনাম IoT-স্পেসিফিক ফোকাস

Cybersecurity & Ethical Hacking কোর্সে ক্রিপ্টোগ্রাফির ভিত্তি, থ্রেট মডেলিং, এবং সাধারণ অ্যাটাক ক্লাসগুলো (ফিশিং, ইনজেকশন, ম্যালওয়্যার ইত্যাদি) বিস্তারিতভাবে কভার করা হয়েছে। এই কোর্সের M12 সেই ভিত্তি ধরে নিয়ে শুধু IoT/এমবেডেড ডিভাইসের জন্য যা বিশেষভাবে প্রযোজ্য তা নিয়ে আলোচনা করে — সিকিউর বুট, ফার্মওয়্যার আপডেট ইন্টিগ্রিটি, ফিজিক্যাল/সাইড-চ্যানেল অ্যাটাক সারফেস, এবং রিসোর্স-কনস্ট্রেইনড ক্রিপ্টো — সাধারণ সিকিউরিটি ফান্ডামেন্টাল পুনরায় শেখানো হয় না।

৩ · একটি সত্যিকারের সিমুলেশন — IoT দৃশ্যকল্পের ঝুঁকি স্কোরিং

একটি সংস্থার হাতে সীমিত সময় ও বাজেট থাকে, তাই কোন দুর্বলতাগুলো আগে ঠিক করা উচিত তা ঠিক করতে ঝুঁকি মূল্যায়ন দরকার। প্রচলিত সূত্র:

$$\text{Risk} = \text{Likelihood} \times \text{Impact}$$

যেখানে likelihood (০ থেকে ১) বোঝায় দুর্বলতাটি বাস্তবে কাজে লাগানোর সম্ভাবনা কতটা, আর impact (০ থেকে ১০) বোঝায় কাজে লাগানো হলে ক্ষতির মাত্রা কতটা। নিচের কোড সেলে চারটি বাস্তব IoT ডিপ্লয়মেন্ট দৃশ্যকল্পের জন্য এই স্কোর জেনুইনভাবে গণনা করে র‍্যাংক করা হয়েছে।

Python
# প্রতিটি এন্ট্রি: (দৃশ্যকল্পের নাম, likelihood 0.0-1.0, impact 0-10)
iot_scenarios = [
    ("কনজিউমার IP ক্যামেরা -- ডিফল্ট পাসওয়ার্ড, সরাসরি ইন্টারনেট-ফেসিং", 0.90, 7),
    ("ইন্ডাস্ট্রিয়াল সেন্সর নোড -- পুরনো unsigned ফার্মওয়্যার, ইন্টারনাল নেটওয়ার্কে", 0.40, 8),
    ("মেডিকেল ওয়্যারেবল -- BLE পেয়ারিং-এ কোনো authentication নেই", 0.30, 9),
    ("স্মার্ট বাল্ব -- আইসোলেটেড হোম নেটওয়ার্কে, কোনো ক্লাউড অ্যাকসেস নেই", 0.15, 3),
]

def calc_risk(likelihood, impact):
    return round(likelihood * impact, 2)

scored = [
    (name, likelihood, impact, calc_risk(likelihood, impact))
    for name, likelihood, impact in iot_scenarios
]
scored.sort(key=lambda row: row[3], reverse=True)

print("IoT দৃশ্যকল্প -- ঝুঁকি অনুযায়ী র‍্যাংক করা (Risk = Likelihood x Impact):\n")
for rank, (name, likelihood, impact, risk) in enumerate(scored, start=1):
    print(f"#{rank}  Risk={risk:>4}  (L={likelihood}, I={impact})  -- {name}")

    
লক্ষ্য করুন — মেডিকেল ওয়্যারেবলের likelihood সবচেয়ে কম (০.৩০) হলেও এর impact সবচেয়ে বেশি (৯), ফলে এর সামগ্রিক ঝুঁকি স্কোর কনজিউমার ক্যামেরার চেয়ে কম হলেও ইন্ডাস্ট্রিয়াল সেন্সর নোডের কাছাকাছি চলে আসে। অন্যদিকে কনজিউমার ক্যামেরার likelihood সবচেয়ে বেশি (কারণ ডিফল্ট পাসওয়ার্ড ও সরাসরি ইন্টারনেট এক্সপোজার একসাথে খুবই সাধারণ বাস্তব-জগতের সমস্যা) — এই দুইয়ের গুণফলই আসল অগ্রাধিকার ঠিক করে, শুধু impact বা শুধু likelihood নয়।
মূল কথা · Key takeaway

IoT সিকিউরিটি কঠিন কারণ ডিভাইস স্কেল, দুর্বল ক্রেডেনশিয়াল, অনিয়মিত প্যাচিং ও ফিজিক্যাল অ্যাক্সেসযোগ্যতা — এই চারটি ফ্যাক্টর মিলে একটি অ্যাটাক সারফেস তৈরি করে যা ফিজিক্যাল হার্ডওয়্যার থেকে ক্লাউড ব্যাকএন্ড পর্যন্ত বিস্তৃত। পরবর্তী পাঠে (L52) আমরা দেখব কীভাবে সিকিউর বুট ও HMAC ইন্টিগ্রিটি চেক দিয়ে এই ঝুঁকির একটি বড় অংশ প্রযুক্তিগতভাবে মোকাবিলা করা যায়।

ভাবনার প্রশ্ন

প্রতিটি প্রশ্ন নিজে কিছুক্ষণ ভাবুন — তারপর "→ উত্তর" চাপুন।

প্র ০১ একটি প্রতিষ্ঠানের ১০টি সার্ভার সিকিউর রাখা আর ১০,০০০টি IoT সেন্সর নোড সিকিউর রাখার মধ্যে বাস্তবিক পার্থক্য কী?

সার্ভার সংখ্যা কম হলে প্রতিটির প্যাচ স্ট্যাটাস, লগ, ও কনফিগারেশন কেন্দ্রীভাবে মনিটর করা সম্ভব। কিন্তু ১০,০০০টি বিচ্ছিন্ন, বৈচিত্র্যময় হার্ডওয়্যার/ফার্মওয়্যার সংস্করণের ডিভাইসে একই কাজ ব্যবহারিকভাবে অনেক বেশি কঠিন — অনেক ডিভাইসের OTA আপডেট পথই নেই, কিছু ফিজিক্যালি দুর্গম স্থানে বসানো, আর প্রতিটির নিরাপত্তা অবস্থা আলাদাভাবে যাচাই করার মতো লোকবল বাস্তবে থাকে না।

প্র ০২ একটি ক্লাউড সার্ভারের তুলনায় ফিজিক্যাল অ্যাক্সেসযোগ্যতা IoT ডিভাইসের জন্য কেন বড় সমস্যা?

ক্লাউড সার্ভার সাধারণত একটি সুরক্ষিত ডেটা সেন্টারে থাকে — সাধারণ আক্রমণকারীর সেখানে সরাসরি হাতের নাগাল নেই। কিন্তু একটি স্মার্ট বাল্ব বা সেন্সর নোড প্রায়ই খোলা জায়গায় বা গ্রাহকের বাড়িতে বসানো থাকে — আক্রমণকারী সেটি কিনে বা চুরি করে ল্যাবে নিয়ে গিয়ে JTAG/SWD পোর্ট (L13) দিয়ে ফার্মওয়্যার বের করে নিতে পারে, বা চিপ থেকে সরাসরি সিক্রেট কী পড়ার চেষ্টা করতে পারে — এমন আক্রমণ সাধারণ সার্ভার সিকিউরিটির থ্রেট মডেলে সাধারণত থাকে না।

প্র ০৩ উপরের কোড সেলের আউটপুটে ইন্ডাস্ট্রিয়াল সেন্সর নোড ও মেডিকেল ওয়্যারেবল-এর ঝুঁকি স্কোর কাছাকাছি হওয়ার কারণ কী?

ইন্ডাস্ট্রিয়াল সেন্সর নোডের likelihood বেশি (০.৪০) কিন্তু impact তুলনামূলক কম (৮), আর মেডিকেল ওয়্যারেবলের likelihood কম (০.৩০) কিন্তু impact সবচেয়ে বেশি (৯)। গুণফল করলে ৩.২০ বনাম ২.৭০ — কাছাকাছি কিন্তু সমান নয়। এটাই দেখায় কেন শুধু "সবচেয়ে বেশি সম্ভাব্য" বা শুধু "সবচেয়ে বিপজ্জনক" দুর্বলতাকে আলাদাভাবে অগ্রাধিকার দেওয়া ভুল হতে পারে — গুণফলটাই প্রকৃত ব্যবহারিক অগ্রাধিকার নির্ধারণ করে।

অনুশীলন

  1. চিন্তা করুন: একটি নতুন দৃশ্যকল্পের likelihood ০.৬ ও impact ৫ হলে, উপরের সূত্র অনুযায়ী এর ঝুঁকি স্কোর কত হবে বলে আপনার ধারণা?

    $0.6 \times 5 = 3.0$ — অর্থাৎ এই দৃশ্যকল্পটি উপরের চারটির মধ্যে ইন্ডাস্ট্রিয়াল সেন্সর নোডের (৩.২০) ঠিক নিচে, কিন্তু মেডিকেল ওয়্যারেবলের (২.৭০) উপরে বসবে — অর্থাৎ দ্বিতীয় স্থানে।

  2. পরীক্ষা করুন: উপরের কোড সেলে iot_scenarios লিস্টে একটি নতুন এন্ট্রি যোগ করুন — ("LoRaWAN কৃষি সেন্সর গেটওয়ে -- দুর্গম মাঠে বসানো, কোনো ফিজিক্যাল নিরাপত্তা নেই", 0.20, 6) — এবং Run চেপে দেখুন এটি র‍্যাংকিং-এ কোথায় বসে।

    এর ঝুঁকি স্কোর $0.20 \times 6 = 1.2$ — যা স্মার্ট বাল্বের (০.৪৫) উপরে কিন্তু ইন্ডাস্ট্রিয়াল সেন্সর নোড (৩.২০) ও মেডিকেল ওয়্যারেবলের (২.৭০) নিচে বসবে, অর্থাৎ মোট পাঁচটি দৃশ্যকল্পের মধ্যে চতুর্থ স্থানে যাবে।

আরও পড়ুন · ABCL TECH-এ আপনার পরবর্তী পদক্ষেপ

  • কোর্সের সম্পূর্ণ সিলেবাস দেখুন ৫৭টি পাঠ মাইক্রোপ্রসেসর আর্কিটেকচার, এমবেডেড C, GPIO, টাইমার/PWM/ADC, সিরিয়াল প্রোটোকল, RTOS, সেন্সর/অ্যাকচুয়েটর, IoT আর্কিটেকচার, ওয়্যারলেস প্রোটোকল, MQTT/CoAP ও IoT সিকিউরিটি — বাকি পাঠগুলো শীঘ্রই যুক্ত হবে।
  • Cybersecurity & Ethical Hacking কোর্স সহোদর কোর্স ক্রিপ্টোগ্রাফি, থ্রেট মডেলিং ও সাধারণ অ্যাটাক ক্লাসের ভিত্তি সেই কোর্সেই তৈরি হয়েছে — এই কোর্স IoT/এমবেডেড-স্পেসিফিক জগতে গভীরে যায়।
  • সব Courses দেখুন ABCL TECH C, C++, Python, Java, JavaScript, DSA, DBMS, Discrete Mathematics, System Design, Cybersecurity, Cloud Computing & DevOps, Computer Networks, Operating Systems, Computer Architecture, Design and Analysis of Algorithms ও আরও অনেক কোর্স — সব এক জায়গায়।
আগের পাঠ
IoT ক্লাউড প্ল্যাটফর্ম ও ডিভাইস ম্যানেজমেন্ট