আমার চোখে ফিনিক্স সামিট

আমি ফিনিক্স সামিট (মে ২২-২৪, ২০২৫) এ অংশগ্রহণ করেছিলাম। এখানে তার বিস্তারিত অভিজ্ঞতা ও টেকনিক্যাল সেশনের সারসংক্ষেপ তুলে ধরা হলো।
ভালো দিক#
- খাবার ও পানীয়: ইভেন্টে পর্যাপ্ত খাবার, পানীয় এবং কফির ব্যবস্থা ছিল, যার সাথে কয়েকটি নামী কোম্পানির স্টল ছিল।
- সোয়াগ ও টি-শার্ট: সম্মেলনের সোয়াগ (swag), চমৎকার ডিজাইন ও কোয়ালিটির স্টিকার এবং টি-শার্টগুলো সত্যিই দারুণ ছিল।
- অসাধারণ নেটওয়ার্কিং: নেটওয়ার্কিংয়ের চমৎকার সুযোগ তৈরি হয়েছিল। বিশেষ করে বিদেশী (Foreign) বিশেষজ্ঞ, আইটি শিল্পের নেতৃবৃন্দ (industry leaders), সরকারি ঊর্ধ্বতন কর্মকর্তা ও ব্যাংক কর্মকর্তাদের সাথে মতবিনিময় করা গেছে।
- সময়ানুবর্তিতার চেষ্টা: আয়োজক কমিটি (Organizing Committee) পুরো সম্মেলন জুড়ে নির্ধারিত সময়সূচী (Conference Schedule) মেনে চলার সর্বোচ্চ চেষ্টা করেছেন, তবে কিছু কিছু ক্ষেত্রে সামান্য ব্যতিক্রম দেখা গেছে।
!
খারাপ দিক#
- প্রথম দিনের ভিজ্যুয়াল ঘাটতি: প্রথম দিন ‘Blue Team Day’ (মে ২২, ২০২৫)-তে ছবি তোলার জন্য আকর্ষণীয় স্পট বা ফটো জোন (photogenic locations to click pictures), ব্যানার, পোস্টার এবং স্পিকারদের ছবি ঠিকমতো সাজানো ছিল না। তবে দ্বিতীয় দিনে এই বিষটি তুলনামূলক অনেক ভালো ছিল।
- শোকেসের অভাব: উদ্ভাবনী কাজের প্রদর্শনী যেমন Project Showcase বা Idea Showcase তেমন একটা চোখে পড়েনি। পুরো ইভেন্টে মাত্র ১ বা ২ টি শোকেস দেখা গিয়েছিল।
- সময় ব্যবস্থাপনা ও বিলম্ব: প্রথম দিন সময় ব্যবস্থাপনা ঠিকঠাক হয়নি। ইভেন্টটি সকাল ৯:০০ টায় শুরু হওয়ার কথা থাকলেও তা বিলম্বিত হয়ে ১০:৩০ মিনিটে শুরু হয়। সময়মতো সেশন শুরু বা শেষ করা এবং সার্বিক কনফারেন্স শিডিউল নিখুঁতভাবে মেইনটেইন করার ক্ষেত্রে আরও নজর দেওয়া উচিত ছিল।
- টেকনিক্যাল জটিলতা: মাইক্রোফোন, লাইটিং, সাউন্ড সিস্টেম এবং প্রেজেন্টেশন স্লাইড প্রজেকশনে টেকনিক্যাল ত্রুটি (technical error) সামিটের তিন দিনই কম-বেশি দেখা গেছে। প্রায় প্রত্যেকদিনই স্পিকারদের কথা বলার সময় এসব যান্ত্রিক গোলযোগের কারণে কিছুটা বিঘ্ন ঘটে।
- পুরস্কার জেতার অত্যন্ত কম সুযোগ: ইভেন্টে অংশগ্রহণকারীদের জন্য দারুণ সব আকর্ষণীয় পুরস্কার জেতার সুযোগটি ছিল একেবারেই নগণ্য। কনফারেন্সের অফিসিয়াল শিডিউল অনুযায়ী বিকালের শেষের দিকে একটি নির্দিষ্ট সময় ‘Prize Giving’ সেশনের জন্য বরাদ্দ থাকলেও প্রথম দিন তা পালন করা হয়, কিন্তু দ্বিতীয় ও তৃতীয় দিন এটি আর দেখা যায়নি।

N.B. All videos, photos & slides are taken from The Team Phoenix official sources.
[Day 1 Recap Video]#
Original video on Facebook: Watch the Day 1 Recap Reel
Day 1: Blue Team Day [মে ২২, ২০২৫]#
BlueDay Talk 1#
- টপিক: Beyond IPs - Log. Detect. Block: Automating Domain & Geo-Based Filtering in AWS Network Firewall
- স্পিকার: Md. Mostafa Al Mahmud, Senior Software Engineer, Cogwheel Analytics
সারসংক্ষেপ: সেশনটিতে AWS Network Firewall নিয়ে বিস্তারিত তথ্য বিভিন্ন গ্রাফ এবং চিত্রের মাধ্যমে তুলে ধরা হয়। এর মধ্যে Firewall rule, group, policy, SWOT Analysis, কীভাবে সিকিউরিটি থ্রেট হ্যান্ডেল করতে হয় (How to Handle Security Threats) এবং সিকিউরিটি বাড়াতে Automated Domain List ফিচার ব্যবহার করে কীভাবে Domain-Based Filtering কনফিগার করতে হয় তা বিশদভাবে দেখানো হয়। এছাড়া Geographic IP Filtering-এর মাধ্যমে কীভাবে নিরাপত্তা আরও জোরদার করা যায়, এর সেটআপ প্রসেস, মনিটরিং অ্যান্ড লগিং, অ্যালার্ট লগ এবং সোর্স থেকে ডেস্টিনেশনে লগ প্রেরণের পুরো বিষয়টি ব্যবহারিক (practically) না দেখালেও স্লাইডের মাধ্যমে খুব সুন্দরভাবে উপস্থাপন করা হয়েছে।
BlueDay Talk 2#
- টপিক: Compliance Essentials: Building Trust Through Standards
- স্পিকার: Md Otol Khan, SecOps Engineer, CHEQ Inc
সারসংক্ষেপ: কমপ্লায়েন্স (Compliance) বলতে সাধারণত কোনো নির্দিষ্ট ব্যবসার ক্ষেত্রে প্রযোজ্য নিয়ম ও আইন মেনে চলাকে বোঝায়। স্পিকার সেশনটিতে Compliance vs Attestation vs Certification-এর মৌলিক পার্থক্য, SOC 2 কমপ্লায়েন্স প্রসেস (SOC 2 Compliance Process), ৯টি কমন ক্রাইটেরিয়া ক্যাটাগরি (9 Common Criteria Categories) এবং অডিটরদের মূল্যায়ন ও ফাইনাল রিপোর্টিংয়ের পুরো প্রক্রিয়া নিয়ে বিস্তারিত আলোচনা করেন।
BlueDay Talk 3#
- টপিক: AI vs AI: How GANs Are Training Cyber Defenders for Tomorrow’s Threat
- স্পিকার: Md Fahim Al Shihab, Student, American International University-Bangladesh
সারসংক্ষেপ: এই সেশনে সাইবার সিকিউরিটিতে ব্যবহৃত বিভিন্ন মেশিন লার্নিং মডেল (যেমন: Random Forest, Support Vector Machines, K-Means Clustering, Neural Networks) নিয়ে বিস্তারিত আলোচনা করা হয়। পাশাপাশি Generative Adversarial Networks (GAN) কী এবং কীভাবে এটি রিয়েল ডেটা থেকে ফেক ডেটা বা ইমেজ তৈরি করে তা দেখানো হয়। এছাড়া ম্যালওয়্যার ও ফিশিংয়ের ক্ষেত্রে GAN-এর বিভিন্ন ব্যবহারের ক্ষেত্র (Use Cases), ওয়েব এলএলএম (Web LLM) অ্যাটাক সিমুলেশন এবং ট্র্যাডিশনাল সকের সাথে গ্যান-ভিত্তিক সিকিউরিটি মডেলের (Traditional SOC vs. GAN-Based Security Models) তুলনামূলক পার্থক্য তুলে ধরা হয়।
BlueDay Talk 4#
- টপিক: Compromise to Resilience: Securing Web Applications Post-Cyberattack (A Case Study on Application Security and Recovery)
- স্পিকার: Md Mahedi Hasan, Network Engineer, University of Dhaka
সারসংক্ষেপ: সাইবার হামলার পর ওয়েব অ্যাপ্লিকেশনের নিরাপত্তা ও পুনরুদ্ধার কাজের একটি কেস স্টাডি এখানে তুলে ধরা হয়। সেশনটিতে কীভাবে রুট কজ অ্যানালিসিস (Root Cause Analysis) করতে হয়, আক্রমণের পরপরই তাৎক্ষণিক করণীয় পদক্ষেপ (Immediate Response), বিভিন্ন টুলস (যেমন: OWASP ZAP, Nikto, Burp Suite) ব্যবহার করে রিকভারি প্রসেস (Recovery Process) পরিচালনা করা এবং ওয়েব অ্যাপ্লিকেশন ফায়ারওয়াল (Web Application Firewalls - WAF) ইমপ্লিমেন্টেশন সংক্রান্ত গুরুত্বপূর্ণ বিষয়গুলো আলোচনা করা হয়।
Defense-Tutorial Session 1#
- টপিক: Bypassing DLP with Partial Data Transfer – A Hidden Risk!
- স্পিকার: Alin Boby, SPO & Team Lead (IT Security Cell), Janata Bank PLC.
সারসংক্ষেপ: স্পিকার তার নিজের তৈরি করা একটি অটোমেটেড পাইথন টুল (Automated Python Tool) প্রদর্শন করেন। এই টুলের সাহায্যে কীভাবে ছবির ভেতরে লুকিয়ে থাকা গোপন বার্তা সনাক্ত করা যায় (Identify hidden messages within images) এবং নেটওয়ার্ক প্যাকেটগুলো সাজিয়ে মূল কনটেন্ট পুনরায় তৈরি করা যায় (Sort packets and rebuild the original content) তা খুব সহজেই করে দেখানো হয়।
Defense-Tutorial Session 2#
- টপিক: Live Data, Hidden Threats: Extracting Truth from Memory
- স্পিকার: Warren Finch, DFIR Expert, Australia.
সারসংক্ষেপ: জুমের (Zoom) মাধ্যমে অনলাইনেই এই সেশনটি পরিচালিত হয়। স্পিকার মেমোরি ফরেনসিক্স (Memory Forensics) নিয়ে অত্যন্ত চমৎকার ও বাস্তবমুখী আলোচনা করেন। তিনি এই ল্যাব লিংকটি ব্যবহার করে প্র্যাকটিক্যাল ডেমো প্রদর্শন করেন এবং লাইভ ফরেনসিক্স (Live Forensics), ভোলাটিলিটি ফ্রেমওয়ার্ক (Volatility Framework), লিনাক্স ও উইন্ডোজের মেমোরি ডাম্প (Linux & Windows Memory Dump) বিশ্লেষণ করার পুরো প্রক্রিয়া চমৎকারভাবে বুঝিয়ে দেন।
BlueDay Talk 6#
- টপিক: Proof of Threat: Identifying and Mitigating Cyber Extortion in a PoS Blockchain
- স্পিকার: Dr. Darren Hurley-Smith, Senior Lecturer, University of Kent, UK
সারসংক্ষেপ: অনলাইনে জুম মিটিংয়ের মাধ্যমে যুক্ত হয়ে স্পিকার ক্রিপ্টোকারেন্সি হিসেবে ব্লকচেইনের নিরাপত্তা নিয়ে আলোচনা করেন। বিশেষ করে Ethereum PoW/S (Proof of Work/Stake), PoS ব্লকচেইনের দুর্বলতা, এবং ইথেরিয়াম নেটওয়ার্ককে টার্গেট করে কীভাবে সাইবার চাঁদাবাজি (Cyber Extortion) ও অন্যান্য নিরাপত্তা ঝুঁকি মোকাবেলা বা প্রশমন করা যায় সে বিষয়ে আলোকপাত করেন।
[Day 2 Recap Video]#
Day 2: Enterprise Day [মে ২৩, ২০২৫]#
Panel 1 (ISACA Dhaka Chapter Panel)#
- টপিক: Bridging the Gap: How ISACA Empowers Professionals in Cybersecurity, IT Governance & Compliance.
- প্যানেলিস্টবৃন্দ:
- Mr. Mohammed Iqbal Hossain (President)
- Mr. S M Mizanur Rahman (Vice President)
- Mr. Mahbub Ul Alam (Director At-large)
- Mr. Muhammed Abdullah Al Mamun (Treasurer)
- Mr. G.M.Faruk Ahmed (Director Membership)
- সঞ্চালক: Mr. Muhammad Abul Kalam Azad (Secretary)
সারসংক্ষেপ: ISACA ঢাকা চ্যাপ্টারের প্রায় সব বিভাগের প্রধানরা এই প্যানেল আলোচনায় উপস্থিত ছিলেন এবং তাদের বিভিন্ন কার্যক্রমের একটি বিস্তারিত রূপরেখা তুলে ধরেন। এর মধ্যে তাদের Cybersecurity ও Youth Volunteering শাখার কার্যক্রম ছিল অন্যতম আকর্ষণ। আলোচনার প্রেক্ষিতে দর্শকদের জন্য কুইজ (Quiz) ও একটি চমৎকার পুরস্কার বিতরণী (Prize Giving Ceremony)-এর আয়োজন করা হয়েছিল এবং ইভেন্টে উপস্থিত সবার জন্য সুন্দর উপহার বা গিফট সামগ্রী দেওয়া হয়েছিল যা সত্যিই বেশ উপভোগ্য ছিল।
TechSec Talk 1#
- টপিক: Q-Day: The Quantum Security Apocalypse or the Crypto Meltdown that won’t Happen?
- স্পিকার: Keith Martin, Professor of Information Security, Royal Holloway, University of London, UK
সারসংক্ষেপ: জুমের মাধ্যমে যুক্ত হয়ে প্রফেসর কিথ মার্টিন আধুনিক ক্রিপ্টোগ্রাফি, সিমেট্রিক এনক্রিপশন (Symmetric encryption), পাবলিক-কি এনক্রিপশন (Public-key encryption), কি-লেন্থের প্রয়োজনীয়তা এবং ক্রিপ্টোগ্রাফির বিভিন্ন বাস্তব উদাহরণ নিয়ে আলোচনা করেন। এছাড়া কোয়ান্টাম কম্পিউটিংয়ের কারণে উদ্ভূত নিরাপত্তা ঝুঁকি (The Quantum Threat), পোস্ট-কোয়ান্টাম ক্রিপ্টোগ্রাফি (Post-quantum cryptography) এবং প্র্যাকটিক্যাল কোয়ান্টাম কি ডিস্ট্রিবিউশন (QKD in practice) নিয়ে সেশনটিতে গভীর আলোচনা করা হয়।
(নোট: সামিটে আরও বেশ কয়েকটি গুরুত্বপূর্ণ প্যানেল ও সেশন অনুষ্ঠিত হয়েছিল, যার বিস্তারিত শিডিউল অফিসিয়াল ওয়েবসাইট থেকে দেখে নেওয়া যাবে।)
[Day 3 Recap Video]#
Day 3: Red Team Day [মে ২৪, ২০২৫]#
RedDay Talk 1#
- টপিক: Make DDoS expensive for the threat actors
- স্পিকার: Md Abdul Awal, Network Analyst / Technical Trainer, APNIC, Australia
সারসংক্ষেপ: এই সেশনে ওএসআই মডেলের বিভিন্ন লেয়ারে সংঘটিত DoS অ্যাটাক (যেমন: HTTP, TCP, UDP), বাংলাদেশের সাম্প্রতিক DDoS অ্যাটাক প্যাটার্ন, ICMPv6 ফিল্টার এবং DDoS আক্রমণের প্রবাহ (Attack Flow) নিয়ে বিস্তারিত আলোচনা করা হয়। স্পিকার দেখান যে, ডিডিওএস (DDoS) আক্রমণ সম্পূর্ণরূপে বন্ধ করা কঠিন হলেও আক্রমণকারীদের জন্য একে কীভাবে অত্যন্ত ব্যয়বহুল ও কঠিন করে তোলা যায়। তিনি ভুক্তভোগী (victim) হওয়ার পাশাপাশি আক্রমণকারীর কাছাকাছি অবস্থান থেকে কিংবা আক্রমণের অংশ হিসেবে পুরো বিষয়টি নিয়ে চিন্তা করার ওপর তাগিদ দেন।
(নোট: অফিসিয়াল ইভেন্ট শিডিউল অনুযায়ী RedDay Talk 2 এই অংশে অন্তর্ভুক্ত ছিল না বা উপস্থাপিত হয়নি।)
RedDay Talk 3#
- টপিক: Uncovering IDOR & Privilege Escalation: Techniques & Detection Strategies
- স্পিকার: Ayon Hasan, Independent Cyber Security Researcher, Sec Miners - Cybersecurity Researchers
সারসংক্ষেপ: স্পিকার এই সেশনের মূল বিষয়বস্তু হিসেবে IDOR এবং Privilege Escalation বেছে নেওয়ার কারণ ব্যাখ্যা করেন (সহজে শেখা যায় এবং এর ইম্প্যাক্ট অনেক বেশি)। সেশনে আইডিওআর এবং প্রিভিলেজ এসকেলেশনের বেসিক কনসেপ্ট, কীভাবে সিস্টেমে IDOR এর ত্রুটি খুঁজতে হয় এবং এর ডিটেকশন স্ট্র্যাটেজি নিয়ে আলোচনা করা হয়। এছাড়াও আইডিওআর টেস্টিং সহজ করতে স্পিকারের নিজস্ব তৈরি কাস্টম প্রাইভেট টুলের (Custom-Built Private Tool) কার্যকারিতাও সেশনে দেখানো হয়।
RedDay Talk 4#
- টপিক: Wireless Attacks in Red Team Operations
- স্পিকার: Md Sameull Islam, Offensive Security Engineer, DongIT B.V., The Netherlands
সারসংক্ষেপ: রেড টিম অপারেশনে ব্যবহৃত বিভিন্ন ওয়্যারলেস সিকিউরিটি প্রোটোকল ও ব্যান্ডস, WPA-PSK (Wi-Fi Protected Access–Pre-Shared Key), হ্যান্ডশেক ক্যাপচার (Handshake Capture), PMKID Harvesting, WEP (Wired Equivalent Privacy), PTW Attack (IV cracking) এবং এন্টারপ্রাইজ লেভেলের ম্যানেজমেন্ট সিকিউরিটি (MGT) নিয়ে আলোচনা করা হয়। একই সাথে Evil Twin Attack, EAP Downgrade এবং রেড টিমিংয়ের ৫টি প্রধান ধাপ (5 phases of Red Teaming) বিশ্লেষণ করা হয়। সবশেষে স্পিকার তার নিজের করা বাস্তব একটি হ্যাকিং অভিজ্ঞতা শেয়ার করেন, যেখানে তিনি ভিকটিমের ওয়্যারলেস নেটওয়ার্ক অ্যাক্সেস থেকে শুরু করে সম্পূর্ণ সিস্টেমের অ্যাডমিন অ্যাক্সেস নিয়েছিলেন।
RedDay Talk 5#
- টপিক: Inside-Out Security: What Our Bugs Taught Us
- স্পিকার: Imran Huda, Offensive security engineer, FactorialHR
সারসংক্ষেপ: সেশনটিতে মূলত ওয়েব অ্যাপ্লিকেশনের বিভিন্ন সিকিউরিটি বাগ বা ত্রুটি বিশ্লেষণ করা হয়। এর মধ্যে IDOR কী, কীভাবে সিস্টেমে আইডিওআর সনাক্ত এবং প্রতিহত করা যায় (Kill The IDOR Initiative), বাস্তব জীবনের বিভিন্ন IDOR কেস স্টাডি এবং ক্রস সাইট স্ক্রিপ্টিং (XSS) বাগ নির্মূল করার বিভিন্ন উপায় (Kill the XSS initiative) বিস্তারিতভাবে উপস্থাপন করা হয়।
RedDay Talk 6#
- টপিক: Hunting APT32: Inside the Cyber Shadows of Elite Hackers
- স্পিকার: MD. Gollam Rabbi & Md Sadikul Islam, Red Team Researcher, Beetles Cyber Security LTD.
সারসংক্ষেপ: অ্যাডভান্সড পারসিস্টেন্ট থ্রেট (APT) নিয়ে একটি দারুণ সেশন ছিল এটি। সেশনে APT-এর পরিচিতি, কে বা কারা এই গ্রুপগুলোর নামকরণ করে ও কেন করে, অন্যান্য সাধারণ ম্যালওয়্যার থেকে APT32-এর পার্থক্য, তাদের ব্যবহৃত বিভিন্ন বিপজ্জনক ম্যালওয়্যার আর্সেনাল, এক্সিকিউশন ও পারসিস্টেন্স কৌশল, ডিফেন্স ইভেশন ট্যাকটিক্স এবং কমান্ড অ্যান্ড কন্ট্রোল (C2) ইনফ্রাস্ট্রাকচার নিয়ে আলোচনা করা হয়। সেশনের একটি চমৎকার ঘটনা হলো, ভাইদের প্রেজেন্টেশনে একটি লাইভ ল্যাব দেখানোর কথা থাকলেও ইভেন্ট চলাকালীন সময়েই আকস্মিকভাবে সেটি হ্যাক হয়ে যায়! যা সেশনটিকে বেশ উপভোগ্য করে তোলে।
RedDay Talk 7#
- টপিক: A Hacker’s View of E-commerce Security
- স্পিকার: Md Kamrul Islam Saikat, Security Engineer, One Ummah BD
সারসংক্ষেপ: একজন হ্যাকারের দৃষ্টিকোণ থেকে ই-কমার্স ওয়েবসাইটের নিরাপত্তা দুর্বলতাগুলো এই সেশনে তুলে ধরা হয়। ই-কমার্স প্ল্যাটফর্মের মূল অ্যাটাক সারফেস (যেমন: Web App, API, Payment Gateway, Admin Panel, Database & Storage ইত্যাদি), এর সাথে জড়িত সার্বিক ঝুঁকি এবং সাবডোমেন এনামারেশন (Subdomain enumeration) ও প্রিভিলেজ এসকেলেশন (Privilege Escalation) ব্যবহারের মাধ্যমে কীভাবে রিয়েল-লাইফ এক্সপ্লয়টেশন ঘটানো সম্ভব, তা কেস স্টাডির মাধ্যমে আলোচনা করা হয়।
RedDay Talk 8#
- টপিক: Is ABCD Too Basic? How one bit of info breaks the chain
- স্পিকার: Syed Mushfik Hasan Tahsin, Founder, Bug Bounty Community Bangladesh
সারসংক্ষেপ: বেসিক বা মৌলিক জ্ঞান কতটা আপেক্ষিক এবং গুরুত্বপূর্ণ, তা এই সেশনে তুলে ধরা হয়। স্পিকার ক্রস-সাইট স্ক্রিপ্টিং (Cross-Site Scripting - XSS) এর ধারণা, এর ক্ষতিকর প্রভাব (Consequences) এবং ডেভেলপমেন্ট প্রসেসে কীভাবে এর সমাধান করা যায় তা আলোচনা করেন। সেশনটিতে স্পিকার নিজের সফল একটি হ্যাকিং কেস স্টাডি বা ঘটনা শেয়ার করেন এবং দেখান কীভাবে সাধারণ তথ্যের সামান্য ফাঁক গলে পুরো সিকিউরিটি চেইন ভেঙে ফেলা সম্ভব।
RedDay Talk 9#
- টপিক: Beyond the Hype: AI in Real-World Penetration Testing
- স্পিকার: Mehedi Hasan Remon, Senior Security Engineer, Red Sentry
সারসংক্ষেপ: বর্তমানে বহুল আলোচিত কৃত্রিম বুদ্ধিমত্তা বা এআই (AI) রিয়েল-ওয়ার্ল্ড পেনিট্রেশন টেস্টিংয়ে কতটুকু কার্যকর তা নিয়ে সেশনটি পরিচালিত হয়। পেন্টেস্টিংয়ের কাজে AI-এর ভূমিকা, AI কি নিজে একজন পেন্টেস্টিং এক্সপার্ট হতে পারে নাকি এটি পেন্টেস্টিংয়ের একটি সহায়ক টুল মাত্র (AI as Pentester OR AI for Pentester) এবং রেড সেন্ট্রিতে (RedSentry) এআই ব্যবহারের বাস্তব অভিজ্ঞতা এই সেশনে শেয়ার করা হয়।