Một cảnh báo mới từ CISA cho biết các nhóm được nhà nước bảo trợ đang ngày càng nhắm mục tiêu vào các PLC từ hai nhà cung cấp công nghiệp lớn nhất, sử dụng các giao thức không xác thực và các giao diện mạng bị lộ để viết lại logic điều khiển. Cảnh báo cho biết xu hướng này đang chuyển dịch từ các hệ thống biệt lập, chuyên biệt sang các chuỗi cung ứng toàn cầu đang vận hành các nhà máy, nhà máy điện và các cơ sở xử lý nước, đồng thời thúc giục các đơn vị vận hành coi việc can thiệp logic là một vụ vi phạm an ninh vật lý.

Tại sao PLC hiện là mục tiêu hàng đầu

Các bộ điều khiển logic lập trình được (PLC) nằm ở trung tâm của nền công nghiệp hiện đại: chúng mở van, quay tuabin, điều tiết hóa chất và duy trì các dây chuyền sản xuất. Một thay đổi độc hại đối với mã của PLC có thể biến một quy trình thông thường thành một mối nguy hiểm về an toàn, gây ra thời gian ngừng hoạt động tốn kém hoặc thậm chí gây ra thiệt hại về môi trường. Cảnh báo chỉ ra ba điểm yếu lặp đi lặp lại khiến các thiết bị này trở nên hấp dẫn:

  • Các giao thức công nghiệp không xác thực như Modbus TCP và S7comm được thiết kế để ưu tiên tốc độ thay vì bảo mật, và chúng truyền các lệnh dưới dạng văn bản thuần túy (clear text).
  • Kiểm soát truy cập yếu cho phép bất kỳ ai có quyền tiếp cận mạng đều có thể đưa ra các lệnh ghi hoặc tải xuống các chương trình mới.
  • Các giao diện hướng Internet làm lộ mặt phẳng điều khiển (control plane) ra mạng doanh nghiệp hoặc mạng công cộng rộng lớn hơn, tạo điều kiện cho việc khai thác từ xa.

Khi những kẻ tấn công khai thác các lỗ hổng này, chúng sẽ ghi đè các thanh ghi để thay đổi các điểm thiết lập (setpoints), bỏ qua các khóa liên động an toàn (safety interlocks), hoặc giả mạo dữ liệu cảm biến để che giấu các tình trạng nguy hiểm. Tác động không còn giới hạn ở việc mất dữ liệu; nó trở thành vấn đề về an toàn vật lý.

Từ các biện pháp khắc phục thụ động đến phòng thủ chiều sâu

Hướng dẫn của CISA thúc đẩy các đơn vị vận hành chuyển từ tư thế "phát hiện và phản ứng" sang bảo vệ đa lớp. Các bước sau đây chuyển đổi các khuyến nghị của cảnh báo thành một lộ trình tăng cường bảo mật (hardening roadmap) cụ thể cho các đội ngũ phát triển và vận hành.

1. Loại bỏ việc tiếp xúc trực tiếp với Internet

Không bao giờ đặt một PLC vào một mạng con (subnet) hướng ra công chúng. Hãy chuyển tất cả các truy cập từ xa qua một vùng đệm công nghiệp (Industrial DMZ - IDMZ) chuyên dụng. IDMZ đóng vai trò như một vùng đệm nơi lưu lượng truy cập có thể được kiểm tra, ghi nhật ký và giới hạn trong các dịch vụ đã được phê duyệt.

2. Định tuyến các phiên làm việc từ xa qua các cổng bảo mật

Triển khai một máy chủ nhảy (jump host) bên trong IDMZ và yêu cầu xác thực đa yếu tố (MFA) cho mọi kết nối. MFA thêm một bước xác minh thứ hai—thứ mà người dùng có hoặc biết—khiến việc đánh cắp thông tin xác thực trở nên kém hiệu quả hơn nhiều.

3. Cài đặt các cổng một chiều (data diodes)

Một diode dữ liệu thực thi vật lý việc lưu lượng chỉ đi một chiều từ mạng OT (công nghệ vận hành) sang mạng IT (công nghệ thông tin). Rào cản phần cứng này ngăn chặn các lệnh đi vào trong khi vẫn cho phép dữ liệu đo lường (telemetry) và nhật ký chảy ra ngoài để phân tích.

4. Sử dụng khóa bảo vệ ghi vật lý

Hầu hết các PLC đều cung cấp chế độ chuyển đổi RUN/PROGRAM. Ở chế độ RUN, bộ điều khiển thực thi logic hiện tại của nó nhưng từ chối việc tải lên chương trình từ xa. Việc chuyển sang chế độ PROGRAM yêu cầu phải xoay khóa vật lý, đảm bảo rằng bất kỳ thay đổi logic nào cũng là một hành động có chủ đích và được thực hiện tại chỗ.

5. Triển khai giám sát mạng thụ động

Các trình quét chủ động (active scanners) có thể làm quá tải firmware PLC đời cũ và gây ra sự cố treo máy. Các trình giám sát thụ động lắng nghe lưu lượng mà không chèn thêm các gói tin, giúp cảnh báo về:

  • Các thiết bị mới xuất hiện trên phân đoạn OT
  • Các mẫu lệnh bất thường hoặc các khung giao thức (protocol frames) bị lỗi cấu trúc
  • Các nỗ lực tải xuống hoặc tải lên chương trình PLC trái phép

6. Thiết lập cấu hình chuẩn và liên tục so sánh

Duy trì một kho lưu trữ được kiểm soát phiên bản (version-controlled repository) cho các logic PLC đã được phê duyệt. Định kỳ tính toán mã kiểm tra (checksum) hoặc mã băm (hash) của chương trình đang chạy và so sánh nó với cấu hình chuẩn (baseline). Bất kỳ sự sai lệch nào cũng phải kích hoạt phản ứng sự cố an ninh ngay lập tức.

Những điều cần theo dõi tiếp theo

Điểm mấu chốt: Hãy coi logic PLC là một cơ sở mã quan trọng, không chỉ là firmware của thiết bị. Bằng cách loại bỏ sự tiếp xúc với Internet, thực thi bảo vệ ghi vật lý và liên tục giám sát các thay đổi trái phép, bạn sẽ biến một bề mặt điều khiển dễ bị tổn thương thành một thành phần được tăng cường bảo mật và có thể kiểm chứng trong cấu trúc an ninh tổng thể của mình.