Image Description

আমি ফিনিক্স সামিট (মে ২২-২৪, ২০২৫) এ অংশগ্রহণ করেছিলাম। এখানে তার বিস্তারিত অভিজ্ঞতা ও টেকনিক্যাল সেশনের সারসংক্ষেপ তুলে ধরা হলো।

ভালো দিক#

  • খাবার ও পানীয়: ইভেন্টে পর্যাপ্ত খাবার, পানীয় এবং কফির ব্যবস্থা ছিল, যার সাথে কয়েকটি নামী কোম্পানির স্টল ছিল।
  • সোয়াগ ও টি-শার্ট: সম্মেলনের সোয়াগ (swag), চমৎকার ডিজাইন ও কোয়ালিটির স্টিকার এবং টি-শার্টগুলো সত্যিই দারুণ ছিল।
  • অসাধারণ নেটওয়ার্কিং: নেটওয়ার্কিংয়ের চমৎকার সুযোগ তৈরি হয়েছিল। বিশেষ করে বিদেশী (Foreign) বিশেষজ্ঞ, আইটি শিল্পের নেতৃবৃন্দ (industry leaders), সরকারি ঊর্ধ্বতন কর্মকর্তা ও ব্যাংক কর্মকর্তাদের সাথে মতবিনিময় করা গেছে।
  • সময়ানুবর্তিতার চেষ্টা: আয়োজক কমিটি (Organizing Committee) পুরো সম্মেলন জুড়ে নির্ধারিত সময়সূচী (Conference Schedule) মেনে চলার সর্বোচ্চ চেষ্টা করেছেন, তবে কিছু কিছু ক্ষেত্রে সামান্য ব্যতিক্রম দেখা গেছে।

!Image Description

খারাপ দিক#

  • প্রথম দিনের ভিজ্যুয়াল ঘাটতি: প্রথম দিন ‘Blue Team Day’ (মে ২২, ২০২৫)-তে ছবি তোলার জন্য আকর্ষণীয় স্পট বা ফটো জোন (photogenic locations to click pictures), ব্যানার, পোস্টার এবং স্পিকারদের ছবি ঠিকমতো সাজানো ছিল না। তবে দ্বিতীয় দিনে এই বিষটি তুলনামূলক অনেক ভালো ছিল।
  • শোকেসের অভাব: উদ্ভাবনী কাজের প্রদর্শনী যেমন Project Showcase বা Idea Showcase তেমন একটা চোখে পড়েনি। পুরো ইভেন্টে মাত্র ১ বা ২ টি শোকেস দেখা গিয়েছিল।
  • সময় ব্যবস্থাপনা ও বিলম্ব: প্রথম দিন সময় ব্যবস্থাপনা ঠিকঠাক হয়নি। ইভেন্টটি সকাল ৯:০০ টায় শুরু হওয়ার কথা থাকলেও তা বিলম্বিত হয়ে ১০:৩০ মিনিটে শুরু হয়। সময়মতো সেশন শুরু বা শেষ করা এবং সার্বিক কনফারেন্স শিডিউল নিখুঁতভাবে মেইনটেইন করার ক্ষেত্রে আরও নজর দেওয়া উচিত ছিল।
  • টেকনিক্যাল জটিলতা: মাইক্রোফোন, লাইটিং, সাউন্ড সিস্টেম এবং প্রেজেন্টেশন স্লাইড প্রজেকশনে টেকনিক্যাল ত্রুটি (technical error) সামিটের তিন দিনই কম-বেশি দেখা গেছে। প্রায় প্রত্যেকদিনই স্পিকারদের কথা বলার সময় এসব যান্ত্রিক গোলযোগের কারণে কিছুটা বিঘ্ন ঘটে।
  • পুরস্কার জেতার অত্যন্ত কম সুযোগ: ইভেন্টে অংশগ্রহণকারীদের জন্য দারুণ সব আকর্ষণীয় পুরস্কার জেতার সুযোগটি ছিল একেবারেই নগণ্য। কনফারেন্সের অফিসিয়াল শিডিউল অনুযায়ী বিকালের শেষের দিকে একটি নির্দিষ্ট সময় ‘Prize Giving’ সেশনের জন্য বরাদ্দ থাকলেও প্রথম দিন তা পালন করা হয়, কিন্তু দ্বিতীয় ও তৃতীয় দিন এটি আর দেখা যায়নি।

Image Description


N.B. All videos, photos & slides are taken from The Team Phoenix official sources.


[Day 1 Recap Video]#

Original video on Facebook: Watch the Day 1 Recap Reel


Day 1: Blue Team Day [মে ২২, ২০২৫]#

BlueDay Talk 1#

সারসংক্ষেপ: সেশনটিতে AWS Network Firewall নিয়ে বিস্তারিত তথ্য বিভিন্ন গ্রাফ এবং চিত্রের মাধ্যমে তুলে ধরা হয়। এর মধ্যে Firewall rule, group, policy, SWOT Analysis, কীভাবে সিকিউরিটি থ্রেট হ্যান্ডেল করতে হয় (How to Handle Security Threats) এবং সিকিউরিটি বাড়াতে Automated Domain List ফিচার ব্যবহার করে কীভাবে Domain-Based Filtering কনফিগার করতে হয় তা বিশদভাবে দেখানো হয়। এছাড়া Geographic IP Filtering-এর মাধ্যমে কীভাবে নিরাপত্তা আরও জোরদার করা যায়, এর সেটআপ প্রসেস, মনিটরিং অ্যান্ড লগিং, অ্যালার্ট লগ এবং সোর্স থেকে ডেস্টিনেশনে লগ প্রেরণের পুরো বিষয়টি ব্যবহারিক (practically) না দেখালেও স্লাইডের মাধ্যমে খুব সুন্দরভাবে উপস্থাপন করা হয়েছে।

BlueDay Talk 2#

সারসংক্ষেপ: কমপ্লায়েন্স (Compliance) বলতে সাধারণত কোনো নির্দিষ্ট ব্যবসার ক্ষেত্রে প্রযোজ্য নিয়ম ও আইন মেনে চলাকে বোঝায়। স্পিকার সেশনটিতে Compliance vs Attestation vs Certification-এর মৌলিক পার্থক্য, SOC 2 কমপ্লায়েন্স প্রসেস (SOC 2 Compliance Process), ৯টি কমন ক্রাইটেরিয়া ক্যাটাগরি (9 Common Criteria Categories) এবং অডিটরদের মূল্যায়ন ও ফাইনাল রিপোর্টিংয়ের পুরো প্রক্রিয়া নিয়ে বিস্তারিত আলোচনা করেন।

BlueDay Talk 3#

সারসংক্ষেপ: এই সেশনে সাইবার সিকিউরিটিতে ব্যবহৃত বিভিন্ন মেশিন লার্নিং মডেল (যেমন: Random Forest, Support Vector Machines, K-Means Clustering, Neural Networks) নিয়ে বিস্তারিত আলোচনা করা হয়। পাশাপাশি Generative Adversarial Networks (GAN) কী এবং কীভাবে এটি রিয়েল ডেটা থেকে ফেক ডেটা বা ইমেজ তৈরি করে তা দেখানো হয়। এছাড়া ম্যালওয়্যার ও ফিশিংয়ের ক্ষেত্রে GAN-এর বিভিন্ন ব্যবহারের ক্ষেত্র (Use Cases), ওয়েব এলএলএম (Web LLM) অ্যাটাক সিমুলেশন এবং ট্র্যাডিশনাল সকের সাথে গ্যান-ভিত্তিক সিকিউরিটি মডেলের (Traditional SOC vs. GAN-Based Security Models) তুলনামূলক পার্থক্য তুলে ধরা হয়।

BlueDay Talk 4#

সারসংক্ষেপ: সাইবার হামলার পর ওয়েব অ্যাপ্লিকেশনের নিরাপত্তা ও পুনরুদ্ধার কাজের একটি কেস স্টাডি এখানে তুলে ধরা হয়। সেশনটিতে কীভাবে রুট কজ অ্যানালিসিস (Root Cause Analysis) করতে হয়, আক্রমণের পরপরই তাৎক্ষণিক করণীয় পদক্ষেপ (Immediate Response), বিভিন্ন টুলস (যেমন: OWASP ZAP, Nikto, Burp Suite) ব্যবহার করে রিকভারি প্রসেস (Recovery Process) পরিচালনা করা এবং ওয়েব অ্যাপ্লিকেশন ফায়ারওয়াল (Web Application Firewalls - WAF) ইমপ্লিমেন্টেশন সংক্রান্ত গুরুত্বপূর্ণ বিষয়গুলো আলোচনা করা হয়।

Defense-Tutorial Session 1#

সারসংক্ষেপ: স্পিকার তার নিজের তৈরি করা একটি অটোমেটেড পাইথন টুল (Automated Python Tool) প্রদর্শন করেন। এই টুলের সাহায্যে কীভাবে ছবির ভেতরে লুকিয়ে থাকা গোপন বার্তা সনাক্ত করা যায় (Identify hidden messages within images) এবং নেটওয়ার্ক প্যাকেটগুলো সাজিয়ে মূল কনটেন্ট পুনরায় তৈরি করা যায় (Sort packets and rebuild the original content) তা খুব সহজেই করে দেখানো হয়।

Defense-Tutorial Session 2#

সারসংক্ষেপ: জুমের (Zoom) মাধ্যমে অনলাইনেই এই সেশনটি পরিচালিত হয়। স্পিকার মেমোরি ফরেনসিক্স (Memory Forensics) নিয়ে অত্যন্ত চমৎকার ও বাস্তবমুখী আলোচনা করেন। তিনি এই ল্যাব লিংকটি ব্যবহার করে প্র্যাকটিক্যাল ডেমো প্রদর্শন করেন এবং লাইভ ফরেনসিক্স (Live Forensics), ভোলাটিলিটি ফ্রেমওয়ার্ক (Volatility Framework), লিনাক্স ও উইন্ডোজের মেমোরি ডাম্প (Linux & Windows Memory Dump) বিশ্লেষণ করার পুরো প্রক্রিয়া চমৎকারভাবে বুঝিয়ে দেন।

BlueDay Talk 6#

সারসংক্ষেপ: অনলাইনে জুম মিটিংয়ের মাধ্যমে যুক্ত হয়ে স্পিকার ক্রিপ্টোকারেন্সি হিসেবে ব্লকচেইনের নিরাপত্তা নিয়ে আলোচনা করেন। বিশেষ করে Ethereum PoW/S (Proof of Work/Stake), PoS ব্লকচেইনের দুর্বলতা, এবং ইথেরিয়াম নেটওয়ার্ককে টার্গেট করে কীভাবে সাইবার চাঁদাবাজি (Cyber Extortion) ও অন্যান্য নিরাপত্তা ঝুঁকি মোকাবেলা বা প্রশমন করা যায় সে বিষয়ে আলোকপাত করেন।


[Day 2 Recap Video]#


Day 2: Enterprise Day [মে ২৩, ২০২৫]#

Panel 1 (ISACA Dhaka Chapter Panel)#

  • টপিক: Bridging the Gap: How ISACA Empowers Professionals in Cybersecurity, IT Governance & Compliance.
  • প্যানেলিস্টবৃন্দ:
    • Mr. Mohammed Iqbal Hossain (President)
    • Mr. S M Mizanur Rahman (Vice President)
    • Mr. Mahbub Ul Alam (Director At-large)
    • Mr. Muhammed Abdullah Al Mamun (Treasurer)
    • Mr. G.M.Faruk Ahmed (Director Membership)
  • সঞ্চালক: Mr. Muhammad Abul Kalam Azad (Secretary)

সারসংক্ষেপ: ISACA ঢাকা চ্যাপ্টারের প্রায় সব বিভাগের প্রধানরা এই প্যানেল আলোচনায় উপস্থিত ছিলেন এবং তাদের বিভিন্ন কার্যক্রমের একটি বিস্তারিত রূপরেখা তুলে ধরেন। এর মধ্যে তাদের Cybersecurity ও Youth Volunteering শাখার কার্যক্রম ছিল অন্যতম আকর্ষণ। আলোচনার প্রেক্ষিতে দর্শকদের জন্য কুইজ (Quiz) ও একটি চমৎকার পুরস্কার বিতরণী (Prize Giving Ceremony)-এর আয়োজন করা হয়েছিল এবং ইভেন্টে উপস্থিত সবার জন্য সুন্দর উপহার বা গিফট সামগ্রী দেওয়া হয়েছিল যা সত্যিই বেশ উপভোগ্য ছিল।

TechSec Talk 1#

সারসংক্ষেপ: জুমের মাধ্যমে যুক্ত হয়ে প্রফেসর কিথ মার্টিন আধুনিক ক্রিপ্টোগ্রাফি, সিমেট্রিক এনক্রিপশন (Symmetric encryption), পাবলিক-কি এনক্রিপশন (Public-key encryption), কি-লেন্থের প্রয়োজনীয়তা এবং ক্রিপ্টোগ্রাফির বিভিন্ন বাস্তব উদাহরণ নিয়ে আলোচনা করেন। এছাড়া কোয়ান্টাম কম্পিউটিংয়ের কারণে উদ্ভূত নিরাপত্তা ঝুঁকি (The Quantum Threat), পোস্ট-কোয়ান্টাম ক্রিপ্টোগ্রাফি (Post-quantum cryptography) এবং প্র্যাকটিক্যাল কোয়ান্টাম কি ডিস্ট্রিবিউশন (QKD in practice) নিয়ে সেশনটিতে গভীর আলোচনা করা হয়।

(নোট: সামিটে আরও বেশ কয়েকটি গুরুত্বপূর্ণ প্যানেল ও সেশন অনুষ্ঠিত হয়েছিল, যার বিস্তারিত শিডিউল অফিসিয়াল ওয়েবসাইট থেকে দেখে নেওয়া যাবে।)


[Day 3 Recap Video]#


Day 3: Red Team Day [মে ২৪, ২০২৫]#

RedDay Talk 1#

সারসংক্ষেপ: এই সেশনে ওএসআই মডেলের বিভিন্ন লেয়ারে সংঘটিত DoS অ্যাটাক (যেমন: HTTP, TCP, UDP), বাংলাদেশের সাম্প্রতিক DDoS অ্যাটাক প্যাটার্ন, ICMPv6 ফিল্টার এবং DDoS আক্রমণের প্রবাহ (Attack Flow) নিয়ে বিস্তারিত আলোচনা করা হয়। স্পিকার দেখান যে, ডিডিওএস (DDoS) আক্রমণ সম্পূর্ণরূপে বন্ধ করা কঠিন হলেও আক্রমণকারীদের জন্য একে কীভাবে অত্যন্ত ব্যয়বহুল ও কঠিন করে তোলা যায়। তিনি ভুক্তভোগী (victim) হওয়ার পাশাপাশি আক্রমণকারীর কাছাকাছি অবস্থান থেকে কিংবা আক্রমণের অংশ হিসেবে পুরো বিষয়টি নিয়ে চিন্তা করার ওপর তাগিদ দেন।

(নোট: অফিসিয়াল ইভেন্ট শিডিউল অনুযায়ী RedDay Talk 2 এই অংশে অন্তর্ভুক্ত ছিল না বা উপস্থাপিত হয়নি।)

RedDay Talk 3#

সারসংক্ষেপ: স্পিকার এই সেশনের মূল বিষয়বস্তু হিসেবে IDOR এবং Privilege Escalation বেছে নেওয়ার কারণ ব্যাখ্যা করেন (সহজে শেখা যায় এবং এর ইম্প্যাক্ট অনেক বেশি)। সেশনে আইডিওআর এবং প্রিভিলেজ এসকেলেশনের বেসিক কনসেপ্ট, কীভাবে সিস্টেমে IDOR এর ত্রুটি খুঁজতে হয় এবং এর ডিটেকশন স্ট্র্যাটেজি নিয়ে আলোচনা করা হয়। এছাড়াও আইডিওআর টেস্টিং সহজ করতে স্পিকারের নিজস্ব তৈরি কাস্টম প্রাইভেট টুলের (Custom-Built Private Tool) কার্যকারিতাও সেশনে দেখানো হয়।

RedDay Talk 4#

সারসংক্ষেপ: রেড টিম অপারেশনে ব্যবহৃত বিভিন্ন ওয়্যারলেস সিকিউরিটি প্রোটোকল ও ব্যান্ডস, WPA-PSK (Wi-Fi Protected Access–Pre-Shared Key), হ্যান্ডশেক ক্যাপচার (Handshake Capture), PMKID Harvesting, WEP (Wired Equivalent Privacy), PTW Attack (IV cracking) এবং এন্টারপ্রাইজ লেভেলের ম্যানেজমেন্ট সিকিউরিটি (MGT) নিয়ে আলোচনা করা হয়। একই সাথে Evil Twin Attack, EAP Downgrade এবং রেড টিমিংয়ের ৫টি প্রধান ধাপ (5 phases of Red Teaming) বিশ্লেষণ করা হয়। সবশেষে স্পিকার তার নিজের করা বাস্তব একটি হ্যাকিং অভিজ্ঞতা শেয়ার করেন, যেখানে তিনি ভিকটিমের ওয়্যারলেস নেটওয়ার্ক অ্যাক্সেস থেকে শুরু করে সম্পূর্ণ সিস্টেমের অ্যাডমিন অ্যাক্সেস নিয়েছিলেন।

RedDay Talk 5#

সারসংক্ষেপ: সেশনটিতে মূলত ওয়েব অ্যাপ্লিকেশনের বিভিন্ন সিকিউরিটি বাগ বা ত্রুটি বিশ্লেষণ করা হয়। এর মধ্যে IDOR কী, কীভাবে সিস্টেমে আইডিওআর সনাক্ত এবং প্রতিহত করা যায় (Kill The IDOR Initiative), বাস্তব জীবনের বিভিন্ন IDOR কেস স্টাডি এবং ক্রস সাইট স্ক্রিপ্টিং (XSS) বাগ নির্মূল করার বিভিন্ন উপায় (Kill the XSS initiative) বিস্তারিতভাবে উপস্থাপন করা হয়।

RedDay Talk 6#

সারসংক্ষেপ: অ্যাডভান্সড পারসিস্টেন্ট থ্রেট (APT) নিয়ে একটি দারুণ সেশন ছিল এটি। সেশনে APT-এর পরিচিতি, কে বা কারা এই গ্রুপগুলোর নামকরণ করে ও কেন করে, অন্যান্য সাধারণ ম্যালওয়্যার থেকে APT32-এর পার্থক্য, তাদের ব্যবহৃত বিভিন্ন বিপজ্জনক ম্যালওয়্যার আর্সেনাল, এক্সিকিউশন ও পারসিস্টেন্স কৌশল, ডিফেন্স ইভেশন ট্যাকটিক্স এবং কমান্ড অ্যান্ড কন্ট্রোল (C2) ইনফ্রাস্ট্রাকচার নিয়ে আলোচনা করা হয়। সেশনের একটি চমৎকার ঘটনা হলো, ভাইদের প্রেজেন্টেশনে একটি লাইভ ল্যাব দেখানোর কথা থাকলেও ইভেন্ট চলাকালীন সময়েই আকস্মিকভাবে সেটি হ্যাক হয়ে যায়! যা সেশনটিকে বেশ উপভোগ্য করে তোলে।

RedDay Talk 7#

সারসংক্ষেপ: একজন হ্যাকারের দৃষ্টিকোণ থেকে ই-কমার্স ওয়েবসাইটের নিরাপত্তা দুর্বলতাগুলো এই সেশনে তুলে ধরা হয়। ই-কমার্স প্ল্যাটফর্মের মূল অ্যাটাক সারফেস (যেমন: Web App, API, Payment Gateway, Admin Panel, Database & Storage ইত্যাদি), এর সাথে জড়িত সার্বিক ঝুঁকি এবং সাবডোমেন এনামারেশন (Subdomain enumeration) ও প্রিভিলেজ এসকেলেশন (Privilege Escalation) ব্যবহারের মাধ্যমে কীভাবে রিয়েল-লাইফ এক্সপ্লয়টেশন ঘটানো সম্ভব, তা কেস স্টাডির মাধ্যমে আলোচনা করা হয়।

RedDay Talk 8#

সারসংক্ষেপ: বেসিক বা মৌলিক জ্ঞান কতটা আপেক্ষিক এবং গুরুত্বপূর্ণ, তা এই সেশনে তুলে ধরা হয়। স্পিকার ক্রস-সাইট স্ক্রিপ্টিং (Cross-Site Scripting - XSS) এর ধারণা, এর ক্ষতিকর প্রভাব (Consequences) এবং ডেভেলপমেন্ট প্রসেসে কীভাবে এর সমাধান করা যায় তা আলোচনা করেন। সেশনটিতে স্পিকার নিজের সফল একটি হ্যাকিং কেস স্টাডি বা ঘটনা শেয়ার করেন এবং দেখান কীভাবে সাধারণ তথ্যের সামান্য ফাঁক গলে পুরো সিকিউরিটি চেইন ভেঙে ফেলা সম্ভব।

RedDay Talk 9#

সারসংক্ষেপ: বর্তমানে বহুল আলোচিত কৃত্রিম বুদ্ধিমত্তা বা এআই (AI) রিয়েল-ওয়ার্ল্ড পেনিট্রেশন টেস্টিংয়ে কতটুকু কার্যকর তা নিয়ে সেশনটি পরিচালিত হয়। পেন্টেস্টিংয়ের কাজে AI-এর ভূমিকা, AI কি নিজে একজন পেন্টেস্টিং এক্সপার্ট হতে পারে নাকি এটি পেন্টেস্টিংয়ের একটি সহায়ক টুল মাত্র (AI as Pentester OR AI for Pentester) এবং রেড সেন্ট্রিতে (RedSentry) এআই ব্যবহারের বাস্তব অভিজ্ঞতা এই সেশনে শেয়ার করা হয়।