Purdue Model for OT Network

IT Network မှာ OSI 7 Layers ရှိသလိုပဲ၊ OT Network မှာလည်း Layer တွေ ခွဲခြားသတ်မှတ်ပေးထားတဲ့ Purdue Model ဆိုတာ ရှိပါတယ်။

OT Network ကို စီမံခန့်ခွဲမယ့်သူ သို့မဟုတ် Security ပိုင်း လုပ်ဆောင်မယ့်သူဆိုရင် Purdue Model ကို သေချာ နားလည်ထားဖို့ လိုအပ်ပါတယ်။

Layer 0: Physical Process

ဒီ Level မှာ Sensors, Actuators, Motors, Valves, Pumps တွေ အလုပ်လုပ်ပါတယ်။

ဥပမာ - ရေသန့်စက်ရုံတစ်ခုမှာ ပိုးသတ်ဆေး ထည့်တဲ့ လုပ်ငန်းစဉ်အတွင်း ပိုးသတ်ဆေး ပမာဏကို တိုင်းပေးတဲ့ Sensors တွေနဲ့ သတ်မှတ်ပမာဏ ရောက်တဲ့အခါ ဆေးထည့်တာ ရပ်တန့်ဖို့ ထိန်းချုပ်ပေးတဲ့ Valves တွေ အလုပ်လုပ်တာမျိုး ဖြစ်ပါတယ်။

Layer 1: Basic Control

ဒီ အပိုင်းမှာ PLCs (Programmable Logic Controllers), RTUs (Remote Terminal Units), IEDs (Intelligent Electronic Devices) တွေ ရှိပြီး Layer 0 မှာ အလုပ်လုပ်နေတဲ့ Physical Equipment တွေကို တိုက်ရိုက် ထိန်းချုပ်ခိုင်းစေတာပါ။

ဥပမာ - Shopping Mall တွေက Lift တွေ၊ Escalator တွေရဲ့ အမြန်နှုန်းနဲ့ အတက်အဆင်း Logic တွေကို PLC ထဲမှာ ရေးသွင်းထားပြီး အလိုအလျောက် အလုပ်လုပ်စေတာမျိုး ဖြစ်ပါတယ်။

Layer 2: Area Control (Supervisory Control)

ဒီ Layer ကတော့ HMIs (Human Machine Interfaces), SCADA Software, Engineering Workstations, Control Rooms တွေနဲ့ စနစ်တစ်ခုလုံးကို စောင့်ကြည့်တာနဲ့ ထိန်းချုပ်တဲ့ နေရာပါ။

ဒီအပိုင်းမှာ လူ Operator က ဝင်ရောက်ကြည့်ရှုပြီး လိုအပ်သလို ထိန်းချုပ်မှုများ ပြုလုပ်ပေးနိုင်ပါတယ်။

ဥပမာ - Lift ၄ စင်း Run နေတဲ့ Mall တစ်ခုမှာ မနက် 9 နာရီကနေ 10 နာရီအတွင်း လူအတက် ပိုများတာကို Control Room (HMI/SCADA) ကနေ တွေ့ရှိရတယ် ဆိုပါစို့။ ဒါဆိုရင် Lift အတက်/အဆင်း Mode တွေကို ပြောင်းလဲဖို့ သို့မဟုတ် Lift Controller Program တွေကို Engineering Workstation ကနေ Program Logic ကို ပြင်တာမျိုးလုပ်တာပါ။

Layer 3: Site Manufacturing Operations and Control

ဒီ အပိုင်းမှာ MES (Manufacturing Execution Systems), Historian Servers, Domain Controllers, Patch Management Servers, OT Jump Hosts စတာတွေ ပါဝင်ပါတယ်။

ဒီ Layer က Layer 2 Control က နေ monitoring လုပ်နေတဲ့ နေရာတွေအားလုံးရဲ့  အခြေအနေတွေကို ပေါင်းစပ် စီမံခန့်ခွဲပေးတာ ဖြစ်ပါတယ်။ Layer 1 နဲ့ Layer 2 က ရလာတဲ့ Logging Data တွေ ၊ Process Data တွေကို Historian Server မှာ သိမ်းပြီး Operation Improvement နဲ့ Audit တွေအတွက် ပြန်လည် ဆန်းစစ်တာမျိုး ဆောင်ရွက်ပါတယ်။

Layer 4: Enterprise Business Planning and Logistics (Enterprise IT Zone)

ဒီ Layer ကတော့ Enterprise IT Network အဆင့် ဖြစ်သွားပြီး ERP (e.g., SAP), Mail Servers, Business Applications, Corporate PCs တွေ ပါဝင်လာပါပြီ။

Layer 5: Enterprise Network / External Zone (Cloud & Internet)

ဒီ အပိုင်းမှာ Cloud Infrastructure (AWS, Azure), Corporate WAN, Internet Boundary, Third-party/Vendor Portals စတာတွေ ပါဝင်ပြီး ရုံးခွဲများ၊ Vendors များနှင့် Partners တွေ နဲ့ ချိတ်ဆက်အလုပ်လုပ်တဲ့ Network Boundary ဖြစ်ပါတယ်။

ဒါတွေကတော့ Purdue Model ရဲ့ Layer အဆင့်ဆင့်ပဲ ဖြစ်ပါတယ်။

Layer 3 (OT) နဲ့ Layer 4 (IT) ကြားမှာ Physical Connection လုံးဝ မထားတဲ့ Air-Gapped Systems တွေ ရှိသလို၊ နောက်ပိုင်းမှာ Industrial DMZ (IDMZ) လို့ ခေါ်ကြတဲ့ Layer 3.5 ဆိုတာကို ထားလာကြပါတယ်။ ဘာကြောင့် ဒီလို သီးခြား ခွဲခြားထားရတာလဲ ဆိုတဲ့ OT Cybersecurity အကြောင်းအရာတွေကိုတော့ နောက် Post တွေမှာ ဆက်လက် ဝေမျှပေးသွားပါမယ်။


IT Network vs OT network

ရထားစီးဖို့ ဘူတာထဲ ကို ဝင်လိုက်တာနဲ့ Escalator, Lift, Aircon တွေ ဟာ Building Management System  (BMS) နဲ့ အလိုအလျောက် အလုပ်လုပ်နေတာ၊

ဘယ်ဖက်ကို ဦးတည်သွားမယ့် ရထားက ဘယ်အချိန်ရောက်မယ် ဆိုတာမျိုး ကို နေ့စဉ် သွားရင်းလာရင်း သတိထားမိမယ်ထင်ပါတယ်။

နောက်တခါ ခရီးသွားဖို့ လေဆိပ်ကို ရောက်တဲ့ အခါ Baggage တွေ သယ်သွားတဲ့ Conveyor တွေ၊ လေကြောင်းလိုင်းတွေရဲ့ အချိန်ဇယားတွေ သတိထားမိလားတော့ မသိဘူး။

ဆေးရုံတွေ သွားတဲ့ အခါ လူနာတွေကိုယ်မှာ တပ်ထားတဲ့ Vital sign monitor တွေမြင်ဖူးကြမှာပေါ့။

ကားလမ်းဆုံတွေ က သူ့အလိုလို အလုပ်လုပ်နေတဲ့ Traffic light တွေ ကိုတော့ မြင်ဖူးကြမှာပါ။  

နောက်တခါ TV တွေမှာ စက်ရုံထဲကစက်တွေ အလိုအလျောက်လည်ပတ်နေတာကိုလဲ တခါတရံမြင်ဖူးကြမှာပါ။

ကိုယ်သောက်နေတဲ့ရေ က်ိုသန့်စင်ဖြန့်ဖြူးပေးနေတဲ့ Water Treatment Station တွေ၊ Electricity ကို ဖြန့်ဖြူးပေးနေတဲ့ Power station တွေ လဲ သိကြမယ်ထင်ပါတယ်။

ဒီ လုပ်ငန်းစဉ်တွေကို ထိန်းကျောင်း မောင်းနှင်နေတဲ့ Industrial Control Network တခုရှိပါတယ်။ ဒါကိုပဲ Operational Technology (OT) network လို့ ခေါ်တာပါ။

လူတော်တော်များများက OT ကို IT နဲ့ ကွဲပြီး မသိကြပဲ အတူတူလို့တောင် ထင်ကြပါသေးတယ်။

တကယ်တော့ OT network က Modbus, DNP3, Profinet, BACnet တို့လို Industrial Control System တွေ အတွက် Protocol တွေ သုံးပြီး လည်ပတ်နေရတာပါ။

Factory Automation လိုနေရာမှာပဲ IT network မှာ သုံးတဲ့ Ethernet/IP ကိုသုံးတာ။

ဒီ OT system တွေ နဲ့  IT system ရဲ့ အဓိက ကွာခြားချက်ကတော့ 

IT system က အမှားခံနိုင်တယ်၊ real time မလိုပဲ second/milliseconds နောက်ကျလို့ရတယ်။

OT system မှာ မှားတာတို့ နောက်ကျတာတို့ဆိုရင် လူမြောက်များစွာ ထိခိုက်နိုင်တာ၊ ငွေကြေးပေါင်း မြောက်များစွာ ဆုံးရှံးနိုင်တာတွေ ဖြစ်ပါတယ်။

ဒါကြောင့် IT network လို Confidential အရင်လာ Integrity and Availability က နောက်ကလိုက် မဟုတ်ပဲ၊ Availability က ပထမ၊ Integrity နဲ့ Confidentiality ကနောက်မှဆိုတဲ့ OT network operation နဲ့ OT network security ကို အချိန်ရရင် OT ရဲ့ အခြေခံ

စည်းမျဉ်း Purdue Model နဲ့ အတူ ထပ်ဝေမျှပါအုံးမယ်။ 

How to mitigate MFA fatigue attack?


 

ပုံထဲကလိုမျိုး ကိုယ်မရှိနေတဲ့ နေရာ၊ ကိုယ်သုံးနေကြ အချိန်မဟုတ်ပဲ Login Approval တောင်းနေတာမျိုးကို MFA fatigue attack လို့ခေါ်ပါတယ်။

Attacker ရဲ့ ရည်ရွယ်ချက်က ရှင်းပါတယ်။ခဏခဏ ပို့ပြီး စိတ်ရှုပ်အောင်လုပ်မယ်၊ တချက်လောက် သတိလက်လွတ်ဖြစ်ပြီး Approval ပေးလိုက်မိတာနဲ့ ရှိတာ ကုန်ပြီပဲပေါ့။

ဒီတော့ ဒါမျိုး Authentication Approval Push Notification တွေကို သတိထား သေချာကြည့်ပြီး ကိုယ်ကိုယ်တိုင် တကယ် request တာသေချာမှ approve လုပ်ကြဖို့ သတိပေးချင်ပါတယ်။

ဘာလို့ ဒါမျိုး Attack လုပ်ခံရတာလဲဆိုရင်

ကိုယ့် email နဲ့ တခြား အချက်အလက်တွေ dark web ပေါ်မှာ ပေါက်ကြားထားလို့ပါ။

ဒီလိုမပေါက်ကြားဖို့က ဘာလုပ်လုပ် Register လုပ်ခိုင်းနေတဲ့ အခုခေတ်မှာ မလွယ်တော့ပါဘူး။

ကိုယ်ဘယ်လောက်လုံခြုံရေး ဂရုစိုက်ပါစေ၊ ကိုယ်သုံးနေတဲ့ service တခုခုက လုံခြုံရေးကျိုးပေါက်တာနဲ့ ကိုယ့် data လဲ ပါသွားတာပါပဲ။

ကိုယ့်အချက်အလက် ပေါက်ကြားထားလား၊ 

မထားလားသိဖို့ကတော့ Identity Protection ကိုဝယ်သုံးမှပဲ ရပါမယ်။ ဒါတောင် protection က data expose ဖြစ်ကြောင်း သတိပေးတာနဲ့ ဖြစ်တဲ့နေရာက credential တွေလိုက်ပြောင်းရတာ နဲ့ အတော် အလုပ်ရှုပ်သေးတာပါ။

အခုလို MFA fatigue attack ကို အလွယ်ဆုံး ဖြေရှင်းနည်းကတော့ Authenticator ကိုပြောင်းလိုက်တာ၊ login email ကို alias (တခြား email) နဲ့ ပြောင်းလိုက်တာပဲ ဖြစ်ပါတယ်။

The Quantum Threat Isn't Coming - It's Already Here.


ယနေ့ခေတ်သုံး Cryptography စနစ်များကို ချိုးဖျက်နိုင်သည့် Quantum Computing ပေါ်ပေါက်လာရန် နှစ်အနည်းငယ် လိုသေးသော်လည်း Cyber Criminal တွေက တော့ သူတို့လုပ်စရာရှိတာတွေကို လုပ်နေကြတာပါပဲ။

Security Expert တွေကတော့ Cyber Criminal တွေဟာ "Harvest Now, Decrypt Later" အတွက် ပြင်ဆင်နေကြတာ အတော်တောင်ကြာနေပြီဖြစ်ကြောင်း သတိပေးထားပါတယ်။

အခု ဖတ်မရသေးသော (Encrypted Data) လျှို့ဝှက်အချက်အလက်များကို စနစ်တကျ စုဆောင်းသိမ်းဆည်းထားကြပြီး နောက်ပိုင်းတွင် Quantum Computer ပေါ်ပေါက်လာမှသာ Decryption လုပ်ပြီး ဖတ်ရှုရန် ရည်ရွယ်ထားကြခြင်းဖြစ်သည်။

Quantum Computer များ ပေါ်ပေါက်လာနိုင်ခြေ ဟာ ၂၀၃၃ ခုနှစ်လောက်မှာ ၁၇% မှ ၃၄% အထိ ရှိလာနိုင်ပြီး ၊၂၀၄၄ ခုနှစ်လောက်ဆိုရင် ၇၉% အထိ မြင့်တက်သွားမည်ဟု ခန့်မှန်းထားပြီး အဆိုပါ အချိန်များကို စိုးရိမ်ရတဲ့ ကာလလို့ သတ်မှတ်ထားကြပါတယ်။

တကယ်လို့များ ကိုယ် (သို့မဟုတ်) ကိုယ်အလုပ်လုပ်နေတဲ့ အဖွဲ့အစည်း ရဲ့ Data များသည် နောက်ထပ် ၁၀ နှစ်ကျော်အထိ (Encrypt) လျှို့ဝှက်ထားရန် လိုအပ်ပါက၊ ထို Data များသည် ယနေ့ကတည်းကပင် အန္တရာယ်ရှိနေပြီဖြစ်သည်။

ကြိုတင်ပြင်ဆင်မှုများ အနေနဲ့ ကတော့
အမေရိကန်မှာဆိုရင် အစိုးရဌာနများသည် ၂၀၃၅ ခုနှစ်နောက်ဆုံးထား၍ Quantum Resistance Cryptography လုံခြုံရေးစနစ်များသို့ ပြောင်းလဲရန် သတ်မှတ်ချက်များ ရှိလာပြီဖြစ်သည်။ Government Regulator များကလဲ လုပ်ငန်းအဖွဲ့အစည်းများအနေဖြင့် အနာဂတ်အတွက် စီမံချက်များ ချမှတ်ရုံသာမက လက်ရှိတွင် မည်သို့တိုးတက်အောင် ဆောင်ရွက်နေသည်ကိုပါ သက်သေပြရန် ပိုမိုမျှော်လင့်လာကြသည်။

Feburary လအတွက် SANS Cyber Defense Insider က ဆောင်းပါးလေး သဘောကျလို့ ပြန်ဝေမျှလိုက်တာပါ။

ပျော်ရွှင်ပါစေ။
(Be knowledgeable, pass it on then)

Does your DLP ready to control the data breach (photos and videos) through cameras to AI?

AI နည်းပညာကို အသုံးပြုပြီး DLP (Data Loss Prevention) အတွက် Sensitive Data တွေကို Camera နဲ့ ရိုက်တာရော၊ Screenshot ယူတာနဲ့ ယူထားတဲ့ Data ကို AI ကို ပေးပြီး သိချင်တာတွေ မေးတာကို ထိရောက်စွာ တားဆီးလို့ ရပါတယ်။


ဒါပေမဲ့ နည်းပညာတစ်ခုတည်းနဲ့ အကုန်လုံးကို ၁၀၀% ပိတ်ဆို့ဖို့ထက် နည်းလမ်းအမျိုးမျိုးကို ပေါင်းစပ်အသုံးပြုရတာမျိုး ဖြစ်ပါတယ်။ 

ဘယ်လိုနည်းလမ်းမျိုးတွေ အသုံးပြုလို့ရနေလဲဆိုတာ အောက်မှာ အကြမ်းဖျင်းအနေနဲ့ ကြည့်ကြရအောင်ပါ။

၁။ Camera နဲ့ ဓာတ်ပုံ/ဗီဒီယို ရိုက်တာကို AI နဲ့ တားဆီးခြင်း (Physical Camera Detection)
ဒါက DLP မှာ အခက်ခဲဆုံး အပိုင်းပါ။ ဝန်ထမ်းတစ်ယောက်က သူ့ဖုန်းနဲ့ ကွန်ပျူတာ screen ကို ဓာတ်ပုံရိုက်တာကို တားဖို့အတွက် "AI-powered Human/Object Detection" ကို သုံးပါတယ်။
• Webcam Monitoring: AI ဟာ ကွန်ပျူတာရဲ့ Webcam ကနေတစ်ဆင့် အမြဲစောင့်ကြည့်နေပါတယ်။ အကယ်၍ Screen ရှေ့မှာ ဖုန်း (Smartphone) ကို မြှောက်လိုက်တာ ဒါမှမဟုတ် တခြား Camera တစ်ခုခုကို မြင်လိုက်တာနဲ့ AI က ချက်ချင်း သိရှိပါတယ်။
• Active Response: ဖုန်းကို မြင်လိုက်တာနဲ့ AI က Screen ကို ချက်ချင်း Blur (ဝါးပစ်တာ)၊ Screen ပိတ်ပစ်တာ ဒါမှမဟုတ် Admin ဆီကို Alert (သတိပေးချက်) ပို့တာမျိုး လုပ်ဆောင်ပါတယ်။
• Check Point, CyberArk သို့မဟုတ် သီးသန့် AI Privacy Software တွေမှာ ဒီလို Feature မျိုး ပါဝင်ပါတယ်။

၂။ Screenshot ယူတာကို တားဆီးခြင်း (Digital Screenshot Blocking)
ဒါကတော့ Software-based DLP တွေနဲ့ ပိုပြီး ထိရောက်အောင် လုပ်လို့ရပါတယ်။
• OS Level Blocking: DLP software တွေက Windows/macOS ရဲ့ Screenshot (PrintScreen, Snipping Tool) function တွေကို အပြီးပိတ်ထားနိုင်ပါတယ်။
• AI Content Awareness: AI က Screen ပေါ်မှာ ပေါ်နေတဲ့ Data ဟာ Sensitive ဖြစ်မဖြစ် (ဥပမာ- Credit Card နံပါတ်၊ Password၊ ဖောက်သည်စာရင်း) ကို OCR (Optical Character Recognition) နည်းပညာနဲ့ Real-time ဖတ်ပါတယ်။ Sensitive Data ဖြစ်နေရင် Screenshot ရိုက်လို့မရအောင် Automatic Block လုပ်ပေးပါတယ်။
• Invisible Watermarking: အကယ်၍ Screenshot ရိုက်သွားခဲ့ရင်တောင် AI က အစက်ကလေးတွေနဲ့ ဖော်ပြထားတဲ့ (မမြင်ရတဲ့) Watermark တွေကို ထည့်ထားပေးပါတယ်။ အဲဒီပုံကို ပြန်စစ်လိုက်ရင် ဘယ်သူ၊ ဘယ်အချိန်၊ ဘယ် IP ကနေ ရိုက်သွားတာလဲဆိုတာ ခြေရာခံလို့ ရပါတယ်။

၃။ DLP အတွက် AI ရဲ့ အဓိက အခန်းကဏ္ဍ
DLP မှာ AI ကို အောက်ပါအတိုင်း အသုံးပြုကြပါတယ်။ 
• OCR & Image Analysis: စာသားတွေတင်မကဘဲ Sensitive ဖြစ်တဲ့ ပုံစံထုတ်လုပ်ထားတဲ့ Design တွေ၊ Diagram တွေကိုပါ AI က ခွဲခြားသိမြင်ပြီး ကာကွယ်ပေးတာပါ။
• Behavioral Analytics: ပုံမှန်မဟုတ်တဲ့ အပြုအမူ (ဥပမာ- Data တွေ အများကြီးကို ဓာတ်ပုံလိုက်ရိုက်နေတာ ဒါမှမဟုတ် ခဏခဏ Screenshot ယူနေတာ) ကို AI က သံသယဖြစ်ဖွယ်အဖြစ် သတ်မှတ်ပြီး ပိတ်ဆို့ပါတယ်။

အားနည်းချက် (Limitations)
• Privacy: ဝန်ထမ်းရဲ့ Webcam ကို သုံးပြီး စောင့်ကြည့်တာမျိုးက ကုမ္ပဏီရဲ့ Privacy Policy နဲ့ ကိုက်ညီဖို့ လိုအပ်ပါတယ်။
• Hardware Speed: AI က Real-time စောင့်ကြည့်နေရတဲ့အတွက် ကွန်ပျူတာရဲ့ Performance (RAM/CPU) ကို အနည်းငယ် စားနိုင်ပါတယ်။

အပေါ်က ပြောထားတာတွေမှာ ဝန်ထမ်းရဲ့ ကိုယ်ပိုင် Phone, Tablet နဲ့ Camera ပါတဲ့ Gadget တွေကို ထိန်းချုပ်ဖို့ အတွက် မပါသေးပါဘူး။

အဲ့ဒီလို လုပ်ဖို့ အတွက်ဆိုရင် ဝန်ထမ်းရဲ့ Personal Device တွေထဲမှာ Device Management Agent ကိုထည့်သွင်းပြီး အချိန်ပြည့်စောင့်ကြည့်ရမှာဖြစ်လို့ Privacy ကို ထိပါးရမှာ ဖြစ်တာကြောင့် Data လုံခြုံရေးနဲ့ Privacy ကြားက မျဉ်းဟာ AI ခေတ်မှာ ခေါင်းခဲစရာ ကိစ္စတခုဖြစ်လို့လာနေတာပါပဲ။

အနှစ်ချုပ် အနေနဲ့
DLP အတွက်ဆိုရင်တော့ Forcepoint, Symantec DLP, သို့မဟုတ် Microsoft Purview လိုမျိုး နာမည်ကြီး DLP solution တွေမှာ AI ပါဝင်ပြီးသား ဖြစ်ပါတယ်။ သင်က အထူးသဖြင့် "Camera နဲ့ ရိုက်တာ" ကိုပဲ အဓိက တားချင်တာဆိုရင်တော့ Computer Vision (AI) သုံးတဲ့ Endpoint Privacy Software တွေကို ထည့်သွင်းစဉ်းစားသင့်ပါတယ်။

ပျော်ရွှင်ပါစေ။
(Be knowledgeable, pass it on then)