คำเตือนล่าสุดจาก CISA ระบุว่ากลุ่มที่ได้รับการสนับสนุนจากรัฐกำลังมุ่งเป้าไปที่ PLC จากผู้ผลิตอุตสาหกรรมรายใหญ่ที่สุดสองรายมากขึ้น โดยใช้โปรโตคอลที่ไม่มีการยืนยันตัวตนและอินเทอร์เฟซเครือข่ายที่เปิดเผยสู่ภายนอกเพื่อเขียนลอจิกการควบคุมใหม่ คำเตือนระบุว่าแนวโน้มนี้กำลังเปลี่ยนจากการมุ่งเป้าไปที่ระบบเฉพาะกลุ่มที่แยกตัวออกไป ไปสู่ห่วงโซ่อุปทานระดับโลกที่เป็นขุมพลังให้กับโรงงาน โรงไฟฟ้า และโรงบำบัดน้ำ และกระตุ้นให้ผู้ปฏิบัติงานปฏิบัติต่อการดัดแปลงลอจิกเสมือนเป็นการละเมิดความปลอดภัยทางกายภาพ
ทำไม PLC จึงกลายเป็นเป้าหมายแนวหน้าในขณะนี้
Programmable Logic Controllers (PLC) เปรียบเสมือนหัวใจสำคัญของอุตสาหกรรมสมัยใหม่: ทำหน้าที่เปิดวาล์ว หมุนกังหัน ควบคุมสารเคมี และดูแลให้สายการผลิตทำงานได้อย่างต่อเนื่อง การเปลี่ยนแปลงโค้ดของ PLC โดยไม่ได้รับอนุญาตสามารถเปลี่ยนกระบวนการทำงานปกติให้กลายเป็นอันตรายต่อความปลอดภัย ก่อให้เกิดการหยุดชะงักของงานที่มีค่าใช้จ่ายสูง หรือแม้แต่ทำให้เกิดความเสียหายต่อสิ่งแวดล้อม คำเตือนชี้ให้เห็นถึงจุดอ่อนสามประการที่เกิดขึ้นซ้ำๆ ซึ่งทำให้เครื่องมือเหล่านี้เป็นเป้าหมายที่น่าดึงดูด:
- โปรโตคอลอุตสาหกรรมที่ไม่มีการยืนยันตัวตน เช่น Modbus TCP และ S7comm ถูกออกแบบมาเพื่อความเร็ว ไม่ใช่เพื่อความปลอดภัย และมีการส่งคำสั่งในรูปแบบข้อความธรรมดา (clear text)
- การควบคุมการเข้าถึงที่อ่อนแอ ทำให้ใครก็ตามที่เข้าถึงเครือข่ายได้สามารถส่งคำสั่งเขียนข้อมูลหรือดาวน์โหลดโปรแกรมใหม่ได้
- อินเทอร์เฟซที่เชื่อมต่อกับอินเทอร์เน็ต ทำให้ส่วนควบคุม (control plane) เปิดเผยต่อเครือข่ายองค์กรหรือเครือข่ายสาธารณะที่กว้างขึ้น ซึ่งเป็นการเปิดช่องให้เกิดการโจมตีจากระยะไกล
เมื่อผู้โจมตีใช้ประโยชน์จากช่องว่างเหล่านี้ พวกเขาจะเขียนรีจิสเตอร์ (registers) ใหม่เพื่อเปลี่ยนค่ากำหนด (setpoints) ข้ามระบบความปลอดภัย (safety interlocks) หรือปลอมแปลงข้อมูลเซนเซอร์เพื่อปกปิดสภาวะที่อันตราย ผลกระทบจึงไม่ได้จำกัดอยู่เพียงแค่การสูญเสียข้อมูลอีกต่อไป แต่กลายเป็นเรื่องของความปลอดภัยทางกายภาพ
จากการแก้ไขเชิงรับ สู่การป้องกันเชิงลึก (Defense-in-depth)
คำแนะนำของ CISA ผลักดันให้ผู้ปฏิบัติงานเปลี่ยนจากท่าทีแบบ "ตรวจจับและตอบสนอง" (detect-and-react) ไปสู่การป้องกันแบบเป็นชั้นๆ ขั้นตอนต่อไปนี้จะเปลี่ยนคำแนะนำของ CISA ให้เป็นแผนงานการเสริมความแข็งแกร่ง (hardening roadmap) ที่เป็นรูปธรรมสำหรับทีมพัฒนาและทีมปฏิบัติการ
1. กำจัดช่องทางการเชื่อมต่ออินเทอร์เน็ตโดยตรง
อย่าวาง PLC ไว้ในซับเน็ต (subnet) ที่เชื่อมต่อกับสาธารณะ ให้ส่งการเข้าถึงจากระยะไกลทั้งหมดผ่าน Industrial DMZ (IDMZ) ที่จัดเตรียมไว้โดยเฉพาะ IDMZ จะทำหน้าที่เป็นเขตกันชน (buffer zone) ที่สามารถตรวจสอบ บันทึก และจำกัดการรับส่งข้อมูลให้เหลือเพียงบริการที่ได้รับอนุญาตเท่านั้น
2. ส่งการเชื่อมต่อระยะไกลผ่านเกตเวย์ที่ปลอดภัย
ติดตั้ง jump host ภายใน IDMZ และกำหนดให้มีการยืนยันตัวตนแบบหลายปัจจัย (MFA) สำหรับทุกการเชื่อมต่อ MFA จะเพิ่มขั้นตอนการตรวจสอบขั้นที่สอง—สิ่งที่ผู้ใช้มีหรือรู้—ซึ่งจะทำให้การขโมยข้อมูลประจำตัว (credential theft) มีประโยชน์น้อยลงมาก
3. ติดตั้ง Unidirectional Gateways (Data Diodes)
Data diode จะบังคับให้การรับส่งข้อมูลเป็นแบบทางเดียวจากเครือข่าย OT (operational technology) ไปยังเครือข่าย IT โดยใช้ฮาร์ดแวร์เป็นตัวกั้น เพื่อป้องกันคำสั่งขาเข้าในขณะที่ยังอนุญาตให้ข้อมูลโทรมาตร (telemetry) และบันทึกเหตุการณ์ (logs) ไหลออกไปเพื่อการวิเคราะห์ได้
4. ใช้กุญแจป้องกันการเขียนข้อมูลทางกายภาพ (Physical Write-protect Keys)
PLC ส่วนใหญ่มีโหมดสลับระหว่าง RUN/PROGRAM ในโหมด RUN ตัวควบคุมจะทำงานตามลอจิกปัจจุบันแต่จะปฏิเสธการอัปโหลดโปรแกรมจากระยะไกล การสลับไปที่โหมด PROGRAM จำเป็นต้องใช้การบิดกุญแจจริง เพื่อให้แน่ใจว่าการเปลี่ยนแปลงลอจิกใดๆ เป็นการกระทำที่ตั้งใจและเกิดขึ้นในพื้นที่หน้างานเท่านั้น
5. ติดตั้งระบบตรวจสอบเครือข่ายแบบ Passive
เครื่องมือสแกนแบบ Active อาจทำให้เฟิร์มแวร์ของ PLC รุ่นเก่าทำงานหนักเกินไปและทำให้ระบบล่มได้ ระบบตรวจสอบแบบ Passive จะคอยฟังการรับส่งข้อมูลโดยไม่ฉีดแพ็กเก็ต (packets) เข้าไป และจะแจ้งเตือนเมื่อพบ:
- อุปกรณ์ใหม่ปรากฏขึ้นในส่วนของ OT
- รูปแบบคำสั่งที่ผิดปกติหรือเฟรมโปรโตคอลที่ผิดรูปแบบ (malformed protocol frames)
- ความพยายามที่ไม่ได้รับอนุญาตในการดาวน์โหลดหรืออัปโหลดโปรแกรม PLC
6. กำหนดค่ามาตรฐาน (Baseline) และเปรียบเทียบการกำหนดค่าอย่างต่อเนื่อง
จัดทำคลังเก็บข้อมูล (repository) ของลอจิก PLC ที่ได้รับการอนุมัติแล้วโดยมีการควบคุมเวอร์ชัน (version-controlled) คำนวณค่า checksum หรือ hash ของโปรแกรมที่กำลังทำงานอยู่เป็นระยะ และเปรียบเทียบกับค่ามาตรฐาน (baseline) หากพบความไม่สอดคล้องกันใดๆ ควรตอบสนองต่อเหตุการณ์ความปลอดภัยในทันที
สิ่งที่ต้องเฝ้าระวังต่อไป
บทสรุป: ให้ปฏิบัติกับลอจิกของ PLC เสมือนเป็นฐานโค้ดที่สำคัญ (critical code base) ไม่ใช่แค่เฟิร์มแวร์ของอุปกรณ์ การกำจัดช่องทางการเชื่อมต่ออินเทอร์เน็ต การบังคับใช้การป้องกันการเขียนข้อมูลทางกายภาพ และการตรวจสอบการเปลี่ยนแปลงที่ไม่ได้รับอนุญาตอย่างต่อเนื่อง จะช่วยเปลี่ยนพื้นผิวการควบคุม (control surface) ที่เปราะบาง ให้กลายเป็นส่วนประกอบที่แข็งแกร่งและสามารถตรวจสอบได้ของระบบความปลอดภัยโดยรวมของคุณ
