সবাই যখন কোন মডেল সবচেয়ে ভালো কোড লেখে তা নিয়ে তর্ক করছে, তখন অনেক পুরোনো এবং অনেক কম জাঁকজমকপূর্ণ একটি সমস্যা প্রতিটি নতুন AI ডেটাসেন্টারের পাশাপাশি নীরবে বড় হয়ে উঠছে: বেসবোর্ড ম্যানেজমেন্ট কন্ট্রোলার, বা BMC। এই সপ্তাহে নিরাপত্তা গবেষকেরা জানিয়েছেন, এসব কন্ট্রোলারের ত্রুটির মাধ্যমে বড় নির্মাতাদের হাজার হাজার ইন্টারনেট-সংযুক্ত সার্ভারে দূর থেকে ব্যাকডোর তৈরি করা যায়—কিছু ত্রুটি এক দশকেরও বেশি পুরোনো। এটি মোটেও AI নিয়ে গল্প নয়। এটি AI যে হার্ডওয়্যারের ওপর চলে, সেই হার্ডওয়্যার নিয়ে গল্প; আর আপনি যদি ভাবেন AI-সংলগ্ন নিরাপত্তা চাকরির পরবর্তী ঢেউ কোথা থেকে আসবে, তাহলে বিষয়টি বোঝা গুরুত্বপূর্ণ।
BMC আসলে কী, এবং এটি কেন ভীতিকর
BMC হলো একটি ছোট, স্বতন্ত্র কম্পিউটার, যা প্রায় প্রতিটি এন্টারপ্রাইজ সার্ভারের মাদারবোর্ডে সোল্ডার করা থাকে। এটি নিজস্ব অপারেটিং সিস্টেম ও নিজস্ব নেটওয়ার্ক স্ট্যাক চালায় এবং এর নিজস্ব IP ঠিকানা থাকে—মূল সার্ভারে চলা যেকোনো OS ও অ্যাপ্লিকেশন থেকে সম্পূর্ণ স্বাধীন। প্রশাসকেরা “lights-out” বা “out-of-band” ব্যবস্থাপনার জন্য BMC ব্যবহার করেন: একটি মেশিন রিবুট করা, ফার্মওয়্যার পুনরায় ফ্ল্যাশ করা, OS পুনরায় ইনস্টল করা—সবই দূর থেকে, এবং গুরুত্বপূর্ণ বিষয় হলো, মূল সার্ভার বন্ধ থাকা বা পুরোপুরি সাড়া না দিলেও।
এ কারণেই আক্রান্ত BMC এত বিপজ্জনক। কোনো আক্রমণকারী একটিতে ঢুকে পড়লে হোস্ট OS চালু থাকার দরকার হয় না, তাতে ইনস্টল করা কোনো এন্ডপয়েন্ট নিরাপত্তা পাশ কাটানোর দরকার হয় না, এবং OS পুনরায় ইনস্টল করলেও সে টিকে থাকতে পারে; কারণ BMC এমন একটি স্তরের নিচে ও বাইরে অবস্থান করে, যা স্বাভাবিক IT নিরাপত্তা সরঞ্জামগুলো পর্যবেক্ষণ করে। এই সপ্তাহে আলোচিত গবেষণা অনুযায়ী, সবচেয়ে বেশি জড়িত প্রোটোকল হলো IPMI, এবং নিরাপত্তা গবেষকেরা অন্তত 2013 সাল থেকে এই শ্রেণির ঝুঁকি সম্পর্কে সতর্ক করে আসছেন। অন্য কথায়: এটি নতুন কোনো বাগ নয়; এটি পুরোনো, পরিচিত এবং কাঠামোগতভাবে সমাধান করা কঠিন এমন এক শ্রেণির বাগ, যা শিল্পখাত এক দশকেরও বেশি সময় ধরে মেনে নিয়েছে।
এখন এটি কেন আরও বেশি গুরুত্বপূর্ণ, কম নয়
AI অবকাঠামো নির্মাণ শারীরিকভাবে ইতিহাসের অন্যতম বৃহত্তম সার্ভার কেনার ঢেউ—নির্মাতারা যত দ্রুত পাঠাতে পারে, তত দ্রুত নতুন ও সম্প্রসারিত ডেটাসেন্টারে GPU সার্ভারের পর সার্ভার বসানো হচ্ছে। এসব প্রতিটি সার্ভারের সঙ্গেই একটি BMC থাকে, কারণ বড় পরিসরে সার্ভারের বহর পরিচালনার উপায়ই হলো BMC; গুদামের মতো বিশাল একটি ভবনে ঢুকে হাতে করে দশ হাজার মেশিন রিবুট করা সম্ভব নয়। তাই AI boom শুধু কম্পিউটিং ক্ষমতা কিনছে না—প্রয়োজনের কারণে একই আকারের একটি ছোট, অপর্যাপ্তভাবে পর্যবেক্ষিত, out-of-band কম্পিউটারের বহরও কিনছে, যেগুলোর গুরুতর দুর্বলতার নথিভুক্ত ইতিহাস এক দশকেরও বেশি পুরোনো।
এটাই প্রযুক্তিগত ঋণ: নির্মাণের গতি GPU র্যাকে বসানো এবং ট্রেনিং রান শুরু করার জন্য অপ্টিমাইজ করা হয়েছে, প্রতিটি মাদারবোর্ডের নিচে থাকা ব্যবস্থাপনা ফার্মওয়্যার অডিট করার জন্য নয়। এই সপ্তাহের প্রকাশনার পেছনে থাকা গবেষকেরা BMC-কে সম্ভবত “pervasive, under-monitored, under-patched parallel attack surface” হিসেবে বর্ণনা করেছেন—এই বর্ণনা AI ডেটাসেন্টার boom-এরও আগের, কিন্তু boom-এর কারণেই এই মুহূর্তে উৎপাদনে থাকা BMC-এর সংখ্যা বহুগুণ বাড়ছে।
এতে যে বিশেষ ক্ষেত্রটি তৈরি হচ্ছে
AI অবকাঠামোর সঙ্গে নিরাপত্তা ক্যারিয়ার কোন দিকে যাচ্ছে তা যদি আপনি আঁচ করতে চান, তাহলে সবচেয়ে очевид্য ক্ষেত্রগুলো—মডেল রেড-টিমিং, prompt injection প্রতিরোধ, agent governance—ইতিমধ্যে ভিড়পূর্ণ এবং অন্যত্র যথেষ্টভাবে কাভার করা। হার্ডওয়্যার ও out-of-band নিরাপত্তা অডিটিং তেমন নয়। এটি অবকাঠামো নিরাপত্তার এক অনাড়ম্বর, আকর্ষণহীন কোণ, যা AI keynote-এ দেখা যায় না; আর ঠিক সেখানেই ফাঁকটি রয়েছে: প্রতিটি নতুন ডেটাসেন্টারের সঙ্গে চাহিদা বাড়ছে, কিন্তু ফার্মওয়্যার-স্তরের ও out-of-band attack surface বোঝেন এমন মানুষের জোগান কম, কারণ এটি অ্যাপ্লিকেশন বা ক্লাউড নিরাপত্তার থেকে সত্যিই ভিন্ন দক্ষতার সেট।
কাজটি বাস্তবে কী রকম, নির্দিষ্টভাবে বললে:
- ফার্মওয়্যার ও প্রোটোকল সম্পর্কে জ্ঞান। IPMI (এবং এর পরিচিত দুর্বল দিকগুলো—যেমন দীর্ঘদিন আগে অবমূল্যায়িত cipher suite 0, যা কিছু ডিভাইসে এখনও সক্রিয় অবস্থায় সরবরাহ করা হয়) এতটা ভালোভাবে বোঝা, যাতে কোনো নির্দিষ্ট সার্ভার বহর বাস্তবে উন্মুক্ত কি না তা মূল্যায়ন করা যায়, শুধু তাত্ত্বিকভাবে দুর্বল কি না তা নয়।
- নেটওয়ার্ক সেগমেন্টেশন অডিট। BMC/ব্যবস্থাপনা ইন্টারফেসগুলো সত্যিই একটি পৃথক ব্যবস্থাপনা নেটওয়ার্কে বিচ্ছিন্ন কি না, নাকি উৎপাদন নেটওয়ার্ক বা সাধারণ ইন্টারনেট থেকে সেগুলোতে পৌঁছানো যায়—এটি যাচাই করা; বাস্তব জগতে বারবার দেখা যায়, এই মৌলিক নিয়ন্ত্রণটি অনুপস্থিত।
- ক্রেডেনশিয়াল ও প্যাচ ব্যবস্থাপনা পর্যালোচনা। BMC-তে প্রায়ই ডিফল্ট বা বিক্রেতা-নির্ধারিত ক্রেডেনশিয়াল এবং এমন ফার্মওয়্যার থাকে, যা ডেটাসেন্টারের স্বাভাবিক OS প্যাচ চক্রের অংশ নয়; কারণ এটি OS নয়—তাই “প্যাচিং”-এর দায়িত্ব যার, তার আওতার বাইরে সহজেই থেকে যেতে পারে।
- বিক্রেতা ও সরবরাহ-শৃঙ্খল সম্পর্কে সচেতনতা। BMC ফার্মওয়্যার সাধারণত অল্প কয়েকটি বিশেষায়িত বিক্রেতা লিখে থাকে এবং সার্ভার নির্মাতাদের লাইসেন্স দেয়, ফলে একজন বিক্রেতার কোডের ত্রুটি একই সময়ে বহু হার্ডওয়্যার ব্র্যান্ডে ছড়িয়ে পড়তে পারে—এই সপ্তাহের প্রকাশনায় ঠিক এই ধরণটিই দেখা গেছে। কোন সার্ভার ব্র্যান্ডের নিচে কোন ফার্মওয়্যার স্ট্যাক রয়েছে, তা জানা এই কাজের অংশ।
এর জন্য নিজেকে কীভাবে বাস্তবে প্রস্তুত করবেন
এটি সত্যিই একটি বিশেষায়িত ক্ষেত্র, এবং বিদ্যমান অবকাঠামো বা নিরাপত্তা দলের ভেতরে এটি একটি বিশেষ দক্ষতা হিসেবেই থেকে যাবে, নাকি এর জন্য কতগুলো স্বতন্ত্র পদ তৈরি হবে—তা নিয়ে সংশয় থাকা স্বাভাবিক। নিজের কাছে সৎ থাকুন: “BMC security auditor” শেষ পর্যন্ত আলাদা কোনো চাকরির পদবির বদলে বৃহত্তর হার্ডওয়্যার/ডেটাসেন্টার নিরাপত্তা ভূমিকার সঙ্গে যোগ করা একটি দক্ষতা হয়ে উঠতে পারে। তবে যেকোনো পরিস্থিতিতেই কয়েকটি বাস্তব ও যাচাইযোগ্য পদক্ষেপ যুক্তিসঙ্গত: কোনো এন্টারপ্রাইজ সার্ভার বা ল্যাবে ব্যবহারের জন্য পাওয়া সেকেন্ডহ্যান্ড হার্ডওয়্যারে হাতে-কলমে IPMI ও out-of-band ব্যবস্থাপনা সরঞ্জাম নিয়ে কাজ করুন; বড় সার্ভার ও BMC-ফার্মওয়্যার নির্মাতাদের BMC ফার্মওয়্যারের বিক্রেতা নিরাপত্তা পরামর্শগুলো পড়ুন, কারণ তারা পড়াশোনার জন্য বাস্তব দুর্বলতার প্রকাশনা দেয়; এবং আপনি যদি ইতিমধ্যে ক্লাউড বা অবকাঠামো নিরাপত্তায় থাকেন, তাহলে নিজের প্রতিষ্ঠানের ডেটা-সেন্টার বা হার্ডওয়্যার-ক্রয় দলের কাছে একটি সহজ, যাচাইযোগ্য প্রশ্ন করতে শুরু করুন—আমাদের BMC/IPMI ব্যবস্থাপনা প্লেন কি একটি বিচ্ছিন্ন নেটওয়ার্কে রয়েছে, এবং এটি প্যাচ করার দায়িত্ব কার? কেউ যদি আত্মবিশ্বাসের সঙ্গে উত্তর দিতে না পারে, তাহলে সেটি শুধু একটি finding নয়; এই বিশেষ ক্ষেত্রটির ঠিক যে দক্ষতা প্রয়োজন, তারই একটি প্রদর্শন।