Sementara semua orang berdebat tentang model mana yang menulis kod terbaik, masalah yang jauh lebih lama dan kurang menarik sedang berkembang secara senyap seiring dengan setiap pusat data AI baharu: pengawal pengurusan papan induk, atau BMC. Penyelidik keselamatan minggu ini membentangkan penemuan bahawa beribu-ribu pelayan yang bersambung ke internet daripada pengeluar utama boleh dipasang pintu belakang dari jauh melalui pepijat dalam pengawal ini — sesetengah kelemahan tersebut sudah berusia lebih sedekad. Ini langsung bukan cerita tentang AI. Ini cerita tentang perkakasan yang menjalankan AI, dan perkara ini wajar difahami jika anda sedang memikirkan dari mana datangnya gelombang pekerjaan keselamatan berkaitan AI yang seterusnya.

Apakah sebenarnya BMC itu, dan mengapa ia menakutkan

BMC ialah komputer kecil yang berasingan, dipateri pada hampir setiap papan induk pelayan perusahaan. Ia menjalankan sistem pengendaliannya sendiri, susunan rangkaiannya sendiri, dan mempunyai alamat IP sendiri — sepenuhnya bebas daripada apa-apa sistem pengendalian dan aplikasi yang berjalan pada pelayan utama. Pentadbir menggunakan BMC untuk pengurusan “lights-out” atau “out-of-band”: memulakan semula mesin, memancarkan semula perisian tegar, memasang semula sistem pengendalian, semuanya dari jauh, dan yang penting, semuanya ketika pelayan utama dimatikan atau langsung tidak memberikan respons.

Itulah juga yang menjadikan BMC yang telah dikompromi begitu berbahaya. Penyerang yang berjaya masuk ke dalamnya tidak memerlukan sistem pengendalian hos untuk berjalan, tidak perlu memintas apa-apa keselamatan titik akhir yang dipasang padanya, dan boleh kekal merentasi pemasangan semula sistem pengendalian, kerana BMC berada di bawah dan di luar lapisan yang dipantau oleh sebarang alat keselamatan IT biasa. Menurut penyelidikan yang diliputi minggu ini, protokol yang paling kerap dikaitkan ialah IPMI, dan penyelidik keselamatan telah memberi amaran tentang kelas risiko ini sekurang-kurangnya sejak 2013. Dalam erti kata lain: ini bukan pepijat baharu, tetapi kategori pepijat lama yang diketahui dan sukar dibaiki secara struktur, yang telah ditoleransi oleh industri selama lebih sedekad.

Mengapa perkara ini kini lebih penting, bukan kurang penting

Pembinaan AI secara fizikalnya merupakan salah satu gelombang perolehan pelayan terbesar dalam sejarah — rak demi rak pelayan GPU dimasukkan ke pusat data baharu dan yang diperluas sepantas vendor dapat menghantarnya. Setiap satu daripada pelayan itu dihantar dengan BMC, kerana BMC ialah cara pengendali pusat data mengurus armada pada skala besar; anda tidak boleh masuk ke bangunan sebesar gudang dan memulakan semula sepuluh ribu mesin secara manual dengan tangan. Jadi ledakan AI bukan sekadar membeli kuasa pengkomputeran — ia semestinya turut membeli armada komputer kecil yang setara saiznya, kurang dipantau, dan berada di luar jalur, dengan sejarah kelemahan kritikal yang didokumenkan selama lebih sedekad.

Itulah hutang teknikalnya: halaju pembinaan dioptimumkan untuk memasang GPU pada rak dan memulakan larian latihan, bukannya mengaudit perisian tegar pengurusan yang terbina dalam setiap papan induk di bawahnya. Para penyelidik di sebalik pendedahan minggu ini dilaporkan menggambarkan BMC sebagai “permukaan serangan selari yang berleluasa, kurang dipantau dan kurang ditampal” — gambaran yang mendahului ledakan pusat data AI, tetapi ledakan itulah yang sedang menggandakan jumlah BMC dalam pengeluaran sekarang.

Niche yang dibuka oleh perkara ini

Jika anda sedang memetakan hala tuju kerjaya keselamatan seiring dengan infrastruktur AI, kebanyakan laluan yang jelas — pengujian red-team model, pertahanan terhadap suntikan prompt, tadbir urus ejen — sudah sesak dan sudah diliputi dengan baik di tempat lain. Pengauditan keselamatan perkakasan dan keselamatan luar jalur tidak begitu. Ia ialah sudut keselamatan infrastruktur yang tidak glamor dan tidak seksi, yang tidak muncul dalam ucaptama AI, dan tepat di situlah jurangnya: permintaan meningkat dengan setiap pusat data baharu, manakala bekalan orang yang memahami permukaan serangan pada peringkat perisian tegar dan luar jalur adalah kecil kerana ini benar-benar set kemahiran yang berbeza daripada keselamatan aplikasi atau awan.

Rupa kerja ini sebenarnya, secara konkrit:

  • Literasi perisian tegar dan protokol. Memahami IPMI (serta titik lemahnya yang diketahui — seperti suite sifir 0 yang telah lama tidak digunakan tetapi masih dihantar dalam keadaan didayakan oleh sesetengah peranti) dengan secukupnya untuk menilai sama ada armada pelayan tertentu terdedah, bukan sekadar terdedah secara teori.
  • Audit pembahagian rangkaian. Memeriksa sama ada antara muka BMC/pengurusan benar-benar diasingkan pada rangkaian pengurusan khusus, atau sama ada ia boleh dicapai daripada pengeluaran atau internet umum — kawalan asas yang berulang kali didapati tiada dalam keadaan sebenar.
  • Semakan kebersihan kelayakan dan tampalan. BMC kerap dihantar dengan kelayakan lalai atau yang ditetapkan oleh vendor serta perisian tegar yang tidak termasuk dalam kitaran tampalan sistem pengendalian biasa pusat data, kerana ia bukan sistem pengendalian — mudah untuknya terlepas daripada pihak yang bertanggungjawab terhadap “penampalan”.
  • Kesedaran vendor dan rantaian bekalan. Perisian tegar BMC biasanya ditulis oleh sebilangan kecil vendor khusus dan dilesenkan kepada pengeluar pelayan, jadi kelemahan dalam kod salah satu vendor boleh merebak merentasi banyak jenama perkakasan serentak — inilah tepatnya corak dalam pendedahan minggu ini. Mengetahui susunan perisian tegar yang berada di bawah setiap jenama pelayan merupakan sebahagian daripada tugas ini.

Cara benar-benar meletakkan diri anda untuk bidang ini

Ini benar-benar bidang niche, dan wajar untuk bersikap skeptikal tentang berapa banyak jawatan khusus yang akan dibuka berbanding bidang ini kekal sebagai pengkhususan dalam pasukan infrastruktur atau keselamatan sedia ada — jujurlah dengan diri sendiri bahawa “juruaudit keselamatan BMC” mungkin akhirnya menjadi kemahiran yang anda tambahkan kepada peranan keselamatan perkakasan/pusat data yang lebih luas, bukannya jawatan tersendiri. Namun, beberapa langkah konkrit dan boleh disemak tetap masuk akal: dapatkan pengalaman langsung dengan IPMI dan alat pengurusan luar jalur jika anda mempunyai akses kepada mana-mana pelayan perusahaan atau bahkan perkakasan terpakai untuk dijadikan makmal; baca nasihat keselamatan vendor bagi perisian tegar BMC daripada pengeluar pelayan dan perisian tegar BMC utama, kerana mereka menerbitkan pendedahan kelemahan sebenar yang boleh anda kaji; dan jika anda sudah berada dalam bidang keselamatan awan atau infrastruktur, mula ajukan soalan mudah yang boleh disahkan kepada pasukan pusat data atau perolehan perkakasan organisasi anda sendiri — adakah satah pengurusan BMC/IPMI kita berada pada rangkaian terpencil, dan siapa yang bertanggungjawab menampalnya? Jika tiada sesiapa mempunyai jawapan yang yakin, itu bukan sekadar suatu penemuan, tetapi demonstrasi tepat tentang kepakaran yang diperlukan oleh niche ini.