গোয়েন্দা সংস্থাগুলো সাধারণত “মাস” শব্দটি ব্যবহার করে না। ফাইভ আইজ জোট — যুক্তরাষ্ট্র, যুক্তরাজ্য, কানাডা, অস্ট্রেলিয়া ও নিউজিল্যান্ড — একটি যৌথ বিবৃতিতে সেটিই করেছে, যেখানে সতর্ক করা হয়েছে যে নতুন প্রজন্মের এআই মডেল শিল্পের নিজস্ব প্রত্যাশাকেও ছাড়িয়ে যাবে এবং কম্পিউটার ব্যবস্থায় আক্রমণ ও প্রতিরক্ষা দুটিকেই মৌলিকভাবে বদলে দেবে। বিবৃতি বলছে, বছর নয় — সম্ভবত কয়েক মাসের মধ্যেই।
বিবৃতি আসলে যা বলছে
কূটনৈতিক ভাষা সরালে তিনটি কথা থাকে। ফ্রন্টিয়ার মডেলগুলো সফটওয়্যারের ত্রুটি খুঁজে বের করে সেগুলো জুড়ে কার্যকর আক্রমণ বানানোয় মানুষের দলের চেয়ে দ্রুততর হয়ে উঠছে। একই মডেল প্রতিরক্ষায়ও ব্যবহার করা যায়, আর রক্ষকদের এখনই তা ব্যবহার করা উচিত। আর মূল কথাগুলো বদলায়নি: দ্রুত প্যাচ দিন, আর যা অনলাইনে থাকার দরকার নেই তা সরিয়ে নিন।
বিবৃতিতে কোনো পণ্যের নাম নেই। সংস্থাগুলোর বার্তা হলো, এক সময় যে সক্ষমতা কেবল বিপুল অর্থপুষ্ট রাষ্ট্রীয় দলের হাতে ছিল, তা এখন পণ্যে পরিণত হচ্ছে।
নিচে যে পরিবর্তনটি ঘটছে, স্পষ্ট ভাষায়
উদ্বেগের অংশটি এই নয় যে এআই অজানা ত্রুটি খুঁজে বের করবে। উদ্বেগের অংশ হলো, ইতিমধ্যে প্রকাশিত ত্রুটিগুলো কাজে লাগানোর খরচের কী হচ্ছে — আর এটি খুলে বলা দরকার, কারণ এতে বিপদের মাত্রা নয়, বিপদে কারা আছে সেটিই বদলে যায়।
প্রকাশিত কোনো দুর্বলতাকে নির্ভরযোগ্য কার্যকর এক্সপ্লয়েটে পরিণত করা বরাবরই দক্ষ, ধীর কাজ: ত্রুটিপূর্ণ কোড বোঝা, একটি ক্র্যাশকে নিয়ন্ত্রিত সম্পাদনে পরিণত করা, অপারেটিং সিস্টেমের সুরক্ষা পেরোনো, আর সংস্করণ ও বিন্যাসভেদে সেটি কাজ করানো। প্রতিটি ত্রুটির জন্য একজন বিশেষজ্ঞের কয়েক দিন থেকে কয়েক সপ্তাহ। এই খরচটিই কারণ, কেন বেশির ভাগ প্রতিষ্ঠান তাদের বহন করা বেশির ভাগ দুর্বলতার মধ্য দিয়ে কখনো আক্রান্ত হয়নি। সামান্য মূল্যের কোনো লক্ষ্যবস্তুর পেছনে এক সপ্তাহ দিতে রাজি লোক যথেষ্ট ছিল না।
অন্যভাবে বললে, বাস্তব জগতের নিরাপত্তার বিরাট অংশ কখনোই ব্যবস্থাগুলো নিরাপদ হওয়া থেকে আসেনি। এসেছে আক্রমণকারীর মনোযোগ দুষ্প্রাপ্য ও ব্যয়বহুল হওয়া থেকে — আর তা লম্বা লেজটিকে, অর্থাৎ ছোট ব্যাংক, জেলা হাসপাতাল, মাঝারি আউটসোর্সিং প্রতিষ্ঠানকে, তাদের কেনা যেকোনো ব্যবস্থার চেয়ে অনেক বেশি কার্যকরভাবে রক্ষা করেছে।
ওই খরচ ধসে পড়লে সুরক্ষাটিও চলে যায়। ছোট প্রতিষ্ঠানটি দুর্বল হয়ে গেছে বলে নয়, বরং সে আর নজরের বাইরে নেই বলে। “মাস, বছর নয়” কথাটির আসল বক্তব্য এটিই, আর এ কারণেই সতর্কবার্তাটি চিরাচরিত বড় লক্ষ্যবস্তুদের নয়, সবার উদ্দেশে।
রক্ষকেরা সমান সুবিধা পান না কেন
বিবৃতি ঠিকই বলেছে যে রক্ষকেরাও একই মডেল ব্যবহার করতে পারেন, আর এতে কেন হিসাব সমান হয়ে যায় না তা বোঝা দরকার।
আক্রমণকারীর দরকার একটিমাত্র কার্যকর পথ। রক্ষকের দরকার প্রতিটি পথ বন্ধ করা। এআই দুই পক্ষকেই খুঁজে বের করায় দ্রুততর করে — কিন্তু এরপর যা ঘটে তা সম্পূর্ণ ভিন্ন। আক্রমণকারীর পরের ধাপ এক্সপ্লয়েটটি চালানো, যা তাৎক্ষণিক ও সমান্তরালে করা যায়। রক্ষকের পরের ধাপ একটি চালু ব্যবস্থায় পরিবর্তন আনা: কাজের সময় ঠিক করা, পুরোনো কিছু ভেঙে যাচ্ছে কি না পরীক্ষা করা, বন্ধ রাখার সময় খুঁজে বের করা, অনুমোদন নেওয়া, আর যা আয় করে সেটি না ভেঙে কাজটি সারা।
এআই দুই পক্ষের জন্যই খোঁজার অর্ধেকটা সংকুচিত করে। রক্ষকের দ্বিতীয় অর্ধেকে এটি প্রায় কিছুই করে না — আর ধীর অংশটি বরাবরই সেটিই ছিল। এই অসমতাই সতর্কবার্তাটিকে জরুরি করে তোলার আসল কারণ।
তিন দিনের সময়সীমা একটি প্রাতিষ্ঠানিক সমস্যা
বিবৃতির সবচেয়ে সুনির্দিষ্ট সংকেতটি এসেছে যুক্তরাষ্ট্রের সাইবার প্রতিরক্ষা সংস্থা ও সহ-স্বাক্ষরকারী সিআইএসএ থেকে, যারা ফেডারেল নেটওয়ার্কে গুরুতর কোনো জানা দুর্বলতা প্যাচ ছাড়া রাখার সময় কমিয়ে করেছে তিন দিন। যুক্তিটি সরাসরি: সদ্য প্রকাশিত ত্রুটি কয়েক ঘণ্টায় অস্ত্রে পরিণত করা গেলে সপ্তাহের হিসাবে চলা প্যাচ চক্র মানে খোলা দরজা।
প্যাচের সময়কাল কেন লম্বা হয়, সে বিষয়ে সৎ হওয়া দরকার — কারণ “দ্রুত প্যাচ দিন” পরামর্শটি যেসব কারণে ব্যর্থ হয় তা আলস্য নয়। প্যাচ জিনিস ভাঙে। ডেটাবেইস ড্রাইভারের একটি নিরাপত্তা হালনাগাদ এমন একটি অ্যাপ্লিকেশন বন্ধ করে দেয় যা পুরোনো আচরণের ওপর নির্ভরশীল ছিল; কার্নেলের হালনাগাদে রিবুট লাগে, আর ওই যন্ত্রটি একটি উৎপাদন লাইন চালায়। তাই প্রতিষ্ঠানগুলো প্যাচ জমিয়ে একসঙ্গে দেয়, পরীক্ষা করে, বন্ধ রাখার সময় ঠিক করে — আর প্রতিটি ধাপই আলাদা করে যুক্তিসংগত, আর প্রতিটিই এক সপ্তাহ যোগ করে।
এটিকে তিন দিনে নামানো কারিগরি সমস্যা নয়। এর জন্য লাগে আগাম অনুমোদিত জরুরি পরিবর্তনের পদ্ধতি, আনুষ্ঠানিকতা ছাড়াই পরীক্ষা করা যায় এমন পরিবেশ, দ্রুত আগের অবস্থায় ফেরার সক্ষমতা, আর এমন কেউ যাঁর কর্তৃত্ব আছে বড় ঝুঁকির বিপরীতে কিছু ভেঙে যাওয়ার ছোট ঝুঁকি মেনে নেওয়ার। বেশির ভাগ প্রতিষ্ঠানের এর কোনোটিই নেই, আর কোনো সরঞ্জাম কিনে এগুলো পাওয়া যায় না।
যে চারটি জিনিস এখনো কাজ করে
১. সবার আগে কমান কী কী নাগালে আছে। বিবৃতির সবচেয়ে ফলদায়ক পরামর্শ এটিই, আর সবচেয়ে উপেক্ষিতও — কারণ এতে জৌলুস নেই। ইন্টারনেট থেকে যে ব্যবস্থায় পৌঁছানো যায় না, তার তিন দিনের প্যাচ সময়সীমা লাগে না। কী কী উন্মুক্ত আছে তার তালিকা করুন — পুরোনো অ্যাডমিন প্যানেল, ভুলে যাওয়া টেস্ট সার্ভার, মালিকবিহীন ভিপিএন যন্ত্র, প্রকাশ্য ঠিকানায় শুনতে থাকা ডেটাবেইস — আর সরিয়ে ফেলুন। প্রায় প্রতিটি প্রতিষ্ঠানই এমন কিছু উন্মুক্ত রেখেছে যা কেউ চায়নি, আর এই তালিকার আর কিছুই এর সমান ফল দেয় না।
২. প্যাচের একটি সময়সীমা ঠিক করুন, এবং মানুন। তিন দিন কঠোর। ইন্টারনেটমুখী যেকোনো কিছুর জন্য এক সপ্তাহই এখন একটি গুরুত্বপূর্ণ প্রতিষ্ঠানের ন্যূনতম লক্ষ্য হওয়া উচিত — আর ঠিক করার জিনিসটি সরঞ্জাম নয়, অনুমোদনের পথ।
৩. যেখানে সম্ভব সর্বত্র মাল্টি-ফ্যাক্টর অথেনটিকেশন। যে আক্রমণকারী লগইনই করতে পারেন না, মডেলের কোনো সক্ষমতাই তাঁকে সাহায্য করে না। একটি সতর্কতা বলা দরকার: এসএমএসে আসা ওয়ান-টাইম কোড সবচেয়ে দুর্বল প্রচলিত রূপ, আর ইতিমধ্যে ব্যাপকভাবে ব্যবহৃত ফিশিং প্রক্সি দিয়ে তা পেরোনো যায়। অ্যাপভিত্তিক কোড ভালো; হার্ডওয়্যার কি ও পাসকি-ই আসলে ফিশিং প্রতিরোধ করে।
৪. ধরে নিন প্রথম সতর্কবার্তাটি দেরিতে এসেছে। দ্রুততর আক্রমণ অনুপ্রবেশ ও ক্ষতির মধ্যকার সময় সংকুচিত করে, আর তাতে ঘটনার পরে কাজে আসা জিনিসগুলোর মূল্য বাড়ে — এমন অফলাইন ব্যাকআপ যা থেকে আপনি পরীক্ষা করে সত্যিই পুনরুদ্ধার করে দেখেছেন, এমন জায়গায় রাখা লগ যা আক্রমণকারী বদলাতে পারেন না, আর রাত দুটোয় কাকে ফোন করা হবে তার লিখিত পরিকল্পনা।
এর কোনো পরামর্শই নতুন নয়। যা বদলেছে তা হলো এগুলো উপেক্ষা করার মূল্য, আর সেই মূল্য এসে পৌঁছানোর গতি।




