← Trung tâm kỹ thuật

An ninh mạng OT: bắt đầu từ tài sản, zone/conduit và khả năng phục hồi

Cách áp dụng tư duy IEC 62443 và NIST SP 800-82 cho mạng PLC/SCADA mà không làm mất tính sẵn sàng và an toàn vận hành.

OT security không thể sao chép nguyên mô hình IT vì hệ thống điều khiển có yêu cầu thời gian thực, tuổi đời dài, cửa sổ bảo trì hạn chế và liên quan an toàn vật lý. Mục tiêu là giảm rủi ro mà vẫn duy trì vận hành, bắt đầu từ biết mình có tài sản gì, luồng nào cần thiết và cách phục hồi khi kiểm soát phòng ngừa thất bại.

01

Asset inventory phải dùng được

Inventory cần model, serial, firmware, IP/MAC, protocol, role, location, owner, criticality, backup status và support/EOL. Chỉ quét IP không đủ vì nhiều thiết bị OT không nên bị active scan mạnh.

Nguồn dữ liệu có thể kết hợp bản vẽ, switch table, passive monitoring, engineering project và khảo sát hiện trường. Mỗi tài sản cần mapping với process impact để ưu tiên.

02

Phân vùng zone và conduit

Zone nhóm tài sản có yêu cầu an ninh tương tự; conduit là luồng có kiểm soát giữa zone. Một VLAN chưa tự động là phân vùng an ninh nếu routing/firewall rule vẫn cho phép rộng hoặc thiết bị dual-homed phá boundary.

Luồng cần lập allowlist theo source, destination, protocol, port và direction. Mỗi ngoại lệ phải có owner và lý do nghiệp vụ.

03

Tài khoản và truy cập từ xa

Loại bỏ tài khoản dùng chung khi nền tảng hỗ trợ named account. Service account chỉ có quyền cần thiết, credential được quản lý và rotate. Truy cập từ xa cần phê duyệt, time-bound, qua jump host/VPN phù hợp và ghi log phiên khi khả thi.

Không mở trực tiếp PLC/HMI/SCADA ra Internet. Multi-factor authentication ở điểm truy cập và kiểm soát vendor access có giá trị hơn việc thay đổi port mặc định.

04

Patch và change management

Không vá mù trên OT đang chạy. Cần asset/vendor advisory, risk assessment, compatibility test, backup, maintenance window và rollback. Khi không thể patch ngay, áp dụng compensating control như segmentation, application control hoặc hạn chế service.

Mọi thay đổi firewall, PLC, SCADA, account và certificate cần change record, test và cập nhật baseline.

05

Backup phải restore được

Backup cần source/config, firmware, parameter, certificate/key, license, OS/image khi cần, historian schema và tài liệu phụ thuộc. Bản sao phải được bảo vệ khỏi cùng sự cố ransomware hoặc lỗi quản trị.

Restore test là bằng chứng duy nhất rằng backup dùng được. Cần xác định RTO/RPO thực tế, thứ tự khôi phục và môi trường/phần cứng thay thế.

06

Detection và incident response cho OT

Log hữu ích gồm login, config change, firmware/update, PLC mode, download, alarm disable, firewall event và remote session. Detection phải tránh tạo tải nguy hiểm lên thiết bị cũ.

Incident plan cần phối hợp vận hành–an toàn–IT: cô lập không được gây trạng thái nguy hiểm. Runbook phải nêu khi nào chuyển local/manual, khi nào dừng có kiểm soát và ai có thẩm quyền.

CĂN CỨ KỸ THUẬT

Tiêu chuẩn và căn cứ kỹ thuật tham chiếu

Các liên kết dưới đây dẫn tới cổng công bố của IEC, ISO, VSQI, NIST, OASIS hoặc cơ sở dữ liệu pháp luật để kiểm tra số hiệu, phiên bản và phạm vi. Tài liệu hướng dẫn đọc mở được tập hợp riêng trong thư viện kỹ thuật.

IECIEC 62443 series; IEC 62443-2-1:2024

An ninh mạng cho hệ thống tự động hóa và điều khiển công nghiệp

Dùng để phân vùng OT, xác định zone/conduit, kiểm soát truy cập, quản lý bản vá, sao lưu và ứng phó sự cố.

Xác minh trên IECKiểm tra số hiệu, phiên bản, trạng thái vòng đời và phạm vi công bố trên IEC.
NISTNIST SP 800-82 Rev. 3

Hướng dẫn an ninh cho Operational Technology

Cơ sở thực hành cho phân đoạn mạng, truy cập từ xa, logging, backup, quản lý tài sản và kiểm soát thay đổi.

Rev. 4 đang ở giai đoạn tiền dự thảo; Rev. 3 vẫn là bản final hiện hành tại thời điểm phát hành nội dung.
Xác minh trên NISTĐọc hồ sơ xuất bản và tải bản final của NIST SP 800-82 Rev. 3.
NISTNISTIR 8259A

Nền tảng năng lực an ninh mạng cốt lõi cho thiết bị IoT

Dùng khi định nghĩa danh tính thiết bị, cấu hình an toàn, bảo vệ dữ liệu, cập nhật phần mềm, trạng thái an ninh và tài liệu hỗ trợ.

Xác minh trên NISTĐọc hồ sơ xuất bản và tải NISTIR 8259A từ NIST.
Giới hạn sử dụng

Nội dung cung cấp thông tin tham khảo và phương pháp tiếp cận. Không thay thế tiêu chuẩn gốc, tính toán thiết kế, đánh giá rủi ro, hướng dẫn của nhà sản xuất hoặc phê duyệt của cơ quan có thẩm quyền.

TRAO ĐỔI KỸ THUẬT

Bắt đầu từ hiện trạng và mục tiêu vận hành

Khách hàng có thể cung cấp sơ đồ, công suất, danh mục thiết bị hoặc mô tả vấn đề đang gặp. HN sẽ đề xuất các dữ liệu cần bổ sung trước khi xác định phạm vi khảo sát.