0Pricing
Cyber Security Academy · บทเรียน

โพรโทคอล ICS ที่พบบ่อยและความเสี่ยง

Modbus, DNP3 และจุดอ่อนของโพรโทคอลเหล่านี้

โพรโทคอล ICS ที่พบบ่อยและความเสี่ยง เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

เหตุใดโพรโทคอลจึงสำคัญ

โพรโทคอลอุตสาหกรรมคือภาษาที่ตัวควบคุม SCADA และอุปกรณ์ภาคสนามใช้แลกเปลี่ยนข้อมูลและคำสั่ง โพรโทคอลส่วนใหญ่ถูกออกแบบมาสำหรับ เครือข่ายที่แยกออกจากกันและเชื่อถือได้ จึงขาดการยืนยันตัวตนและการเข้ารหัสที่เราคาดหวังใน IT

การทำความเข้าใจจุดอ่อนของโพรโทคอลจะทำให้คุณทราบอย่างชัดเจนว่าผู้โจมตีบนเครือข่าย OT สามารถทำอะไรได้บ้าง และต้องใช้มาตรการชดเชยใด

มอดบัส

มอดบัสเป็นหนึ่งในโพรโทคอลอุตสาหกรรมที่เก่าแก่และแพร่หลายที่สุด มีรูปแบบเรียบง่ายและนำไปใช้งานได้ง่าย มอดบัส/TCP นำข้อมูลนี้ส่งผ่านอีเทอร์เน็ต

  • อุปกรณ์หลักอ่านและเขียนรีจิสเตอร์/คอยล์บนอุปกรณ์รอง
  • ไม่มีการยืนยันตัวตน อุปกรณ์ใดก็ตามที่เข้าถึงอุปกรณ์รองได้ก็สามารถสั่งงานได้
  • ไม่มีการเข้ารหัส ข้อมูลที่ส่งเป็นข้อความไม่เข้ารหัสและอ่านหรือปลอมแปลงได้ง่าย
  • ไม่มีการตรวจสอบความถูกต้องครบถ้วนเพื่อป้องกันผู้ส่งที่เป็นอันตราย

ผู้โจมตีบนส่วนเครือข่ายสามารถเขียนค่าไปยังคอยล์เพื่อสั่งให้อุปกรณ์ทำงานได้โดยตรง

# a Modbus function code 5 writes a single coil (e.g. open/close a relay)
# request fields are minimal: address, function, data, CRC
# nothing in the protocol proves WHO sent it

ดีเอ็นพี3

ดีเอ็นพี3 (โพรโทคอลเครือข่ายแบบกระจาย)พบได้ทั่วไปในหน่วยงานสาธารณูปโภคด้านไฟฟ้าและน้ำ และออกแบบมาสำหรับการเชื่อมต่อระยะไกลที่ไม่เสถียร โดยมีความสามารถต่าง ๆ เช่น การประทับเวลาและการรายงานเมื่อเกิดข้อยกเว้น

  • มีความสามารถมากกว่ามอดบัส แต่โพรโทคอลพื้นฐานยังไม่มีระบบความมั่นคงปลอดภัยในตัว
  • เสี่ยงต่อการปลอมแปลงและการส่งข้อมูลซ้ำบนเครือข่ายแบบเปิด
  • มีส่วนขยาย การยืนยันตัวตนแบบปลอดภัย (ดีเอ็นพี3-SA) แต่ไม่ได้ติดตั้งใช้งานเสมอไป

ในกรณีที่ไม่รองรับดีเอ็นพี3-SA ต้องใช้มาตรการควบคุมเครือข่ายเพื่อชดเชย

โปรโตคอลทั่วไปอื่น ๆ

ภูมิทัศน์ของ OT มีโปรโตคอลอยู่มากมาย โดยมีบางส่วนที่คุณจะพบอยู่บ่อย ๆ:

  • EtherNet/IP (CIP) — แพร่หลายในระบบอัตโนมัติของภาคการผลิต
  • PROFINET / PROFIBUS — พบได้ทั่วไปในสภาพแวดล้อมอุตสาหกรรมของยุโรป
  • IEC 60870-5-104 — ใช้ในหน่วยงานสาธารณูปโภคด้านไฟฟ้า และมีบทบาทคล้าย DNP3
  • IEC 61850 — ระบบอัตโนมัติของสถานีไฟฟ้าย่อย
  • OPC / OPC-UA — มาตรฐานการแลกเปลี่ยนข้อมูล โดย OPC-UA รองรับความปลอดภัยอย่างโดดเด่น

OPC-UA มีจุดเด่นตรงที่ได้รับการออกแบบให้เลือกใช้การยืนยันตัวตนและการเข้ารหัสได้

ไม่มีการยืนยันตัวตน

จุดอ่อนที่ส่งผลร้ายแรงที่สุดของโปรโตคอลรุ่นเก่าโดยทั่วไปคือการไม่มีการยืนยันตัวตน โปรโตคอลจึงไม่สามารถแยกแยะอุปกรณ์หลักที่ถูกต้องออกจากผู้โจมตีได้

  • โฮสต์ใด ๆ ในเครือข่ายสามารถออกคำสั่งที่ดูเหมือนถูกต้องได้
  • ไม่มีแนวคิดเรื่องข้อมูลยืนยันตัวตนหรือการกำหนดสิทธิ์อยู่ในข้อความ
  • อุปกรณ์เชื่อถือทุกสิ่งที่ได้รับ

นี่คือเหตุผลที่การควบคุมการเข้าถึงเครือข่ายเป็นแนวป้องกันด่านหน้า หากผู้โจมตีเข้าถึงโปรโตคอลไม่ได้ ก็ย่อมใช้โปรโตคอลในทางที่ผิดไม่ได้

ไม่มีการเข้ารหัส: การดักฟังและการดัดแปลง

โปรโตคอลแบบข้อความธรรมดาเปิดเผยกระบวนการให้ทุกคนที่เฝ้าดูช่องทางสื่อสารอยู่เห็นได้

  • ผู้โจมตีสามารถทำแผนผังกระบวนการจากการอ่านและเขียนที่สังเกตได้
  • ค่าตั้ง สัญญาณเตือน และคำสั่งมองเห็นได้
  • หากผู้โจมตีอยู่ในเส้นทางสื่อสาร ก็สามารถแก้ไขการรับส่งข้อมูลระหว่างทางได้

การเก็บการรับส่งข้อมูลดังกล่าวเพื่อวิเคราะห์ต้องทำอย่างระมัดระวังและเฉพาะในระบบที่คุณได้รับอนุญาตให้ประเมินเท่านั้น ส่วนจุดดักรับข้อมูลแบบพาสซีฟช่วยหลีกเลี่ยงการรบกวนกระบวนการที่กำลังทำงานอยู่

การโจมตีแบบเล่นซ้ำและแทรกข้อมูล

หากไม่มีการยืนยันตัวตนหรือการรับประกันความใหม่ของข้อมูล การรับส่งข้อมูลที่บันทึกไว้ก็สามารถนำกลับมาใช้ซ้ำได้

  • การเล่นซ้ำ — เก็บคำสั่งที่ถูกต้องไว้แล้วส่งซ้ำในภายหลังเพื่อทำให้การกระทำเดิมเกิดขึ้นอีกครั้ง
  • การแทรกคำสั่ง — สร้างข้อความโปรโตคอลที่ถูกต้องเพื่อสั่งให้อุปกรณ์ทำงาน
  • การฉีดข้อมูลเท็จ — ป้อนค่าจากเซนเซอร์ที่สร้างขึ้นมาให้ HMI

การฉีดข้อมูลเท็จมีอันตรายเป็นพิเศษ เพราะผู้ปฏิบัติงานอาจเห็นค่าที่ดูปกติ ขณะที่กระบวนการค่อย ๆ เข้าสู่สภาวะไม่ปลอดภัย

การโจมตีแบบคนกลางบน OT

ผู้โจมตีที่แทรกอยู่ระหว่าง SCADA กับตัวควบคุมสามารถทั้งอ่านและเขียนทับข้อมูลที่แลกเปลี่ยนกันได้

  • แสดงค่าที่ปลอดภัยแก่ผู้ปฏิบัติงาน ขณะส่งคำสั่งที่เป็นอันตรายไปยัง PLC
  • ระงับสัญญาณเตือนเพื่อให้ไม่มีผู้สังเกตเห็นความขัดข้อง
  • เปลี่ยนค่าตั้งโดยที่ผู้ปฏิบัติงานไม่ทราบ

การทำให้ผู้ปฏิบัติงานมองไม่เห็นความผิดปกติขณะก่อวินาศกรรมกระบวนการ เป็นลักษณะเด่นของการโจมตี ICS ที่ซับซ้อน และเป็นเหตุผลให้ต้องมีการตรวจสอบความถูกต้องครบถ้วนในระดับเครือข่าย

รูปแบบโปรโตคอลที่ปลอดภัย

หากอุปกรณ์รองรับ ควรเลือกตัวเลือกโปรโตคอลที่เพิ่มความปลอดภัย

  • OPC-UA ที่เปิดใช้นโยบายความปลอดภัยจะมีการยืนยันตัวตน การลงนาม และการเข้ารหัส
  • DNP3-SA เพิ่มการยืนยันตัวตนแบบท้าทายและตอบกลับให้กับ DNP3
  • ตัวห่อหุ้ม TLS หรือเกตเวย์ปลอดภัยสามารถป้องกันการรับส่งข้อมูลของระบบรุ่นเก่าระหว่างโซนได้

สิ่งเหล่านี้ไม่ได้มีในอุปกรณ์เก่าทุกเครื่อง ดังนั้นการออกแบบจึงถือว่าปลายทางจำนวนมากยังไม่ปลอดภัย และป้องกันปลายทางเหล่านั้นที่ขอบเขตเครือข่าย

การเฝ้าระวังแบบพาสซีฟและการตรวจสอบเชิงลึก

เนื่องจากมักแก้ไขโปรโตคอลไม่ได้ จึงต้องตรวจจับการใช้งานในทางที่ผิดแทน การเฝ้าระวังที่เข้าใจ OT จะเข้าใจโปรโตคอลเหล่านี้และแจ้งเตือนความผิดปกติโดยไม่แทรกการรับส่งข้อมูล

  • สร้างค่าพื้นฐานของอุปกรณ์หลัก อุปกรณ์รอง และรูปแบบคำสั่งตามปกติ
  • แจ้งเตือนเมื่อพบคำสั่งเขียนที่ไม่คาดคิดหรืออุปกรณ์ใหม่
  • ตรวจจับค่าตั้งนอกช่วงหรือคำสั่งจากโฮสต์ที่ไม่ได้รับอนุญาต
  • ใช้จุดดักรับข้อมูลแบบพาสซีฟเพื่อให้การเฝ้าระวังไม่รบกวนกระบวนการ

โปรโตคอลกับการป้องกันเครือข่าย

เนื่องจากโปรโตคอลรุ่นเก่าไม่สามารถป้องกันตนเองได้ เครือข่ายจึงต้องเป็นผู้ป้องกันโปรโตคอลเหล่านั้น

  • แบ่งส่วนเครือข่ายเพื่อให้เฉพาะโฮสต์ที่ได้รับอนุญาตเท่านั้นที่สามารถสื่อสารด้วยโปรโตคอลกับตัวควบคุมได้
  • ใช้ไฟร์วอลล์ที่เข้าใจโปรโตคอลเพื่ออนุญาตเฉพาะรหัสฟังก์ชันที่คาดไว้
  • ติดตั้งระบบตรวจจับการบุกรุกแบบพาสซีฟที่ปรับให้เหมาะกับโปรโตคอล ICS
  • หากเป็นไปได้ ให้ย้ายไปใช้รูปแบบที่ปลอดภัย

สิ่งนี้เป็นพื้นฐานสำหรับกลไกป้องกันด้านสถาปัตยกรรมในบทเรียนสุดท้าย

ตรวจสอบอย่างรวดเร็ว: จุดอ่อนของโปรโตคอล

ลองวิเคราะห์ความเสี่ยงหลักของโปรโตคอล ICS รุ่นเก่า

ทบทวน: โปรโตคอล ICS และความเสี่ยง

คุณได้เรียนรู้เกี่ยวกับโปรโตคอลและจุดอ่อนที่มีอยู่ในตัวโปรโตคอลเหล่านั้น

  • Modbus, DNP3 และโปรโตคอลอื่นที่ใกล้เคียงกันสร้างขึ้นสำหรับเครือข่ายที่เชื่อถือได้ จึงขาดการยืนยันตัวตนและการเข้ารหัส
  • สิ่งนี้ทำให้เกิดการดักฟัง การเล่นซ้ำ การแทรกคำสั่ง การฉีดข้อมูลเท็จ และ MITM ได้
  • ผู้โจมตีสามารถทำให้ผู้ปฏิบัติงานมองไม่เห็นความผิดปกติขณะก่อวินาศกรรมกระบวนการ
  • ควรเลือกใช้รูปแบบที่ปลอดภัย (OPC-UA, DNP3-SA) เมื่ออุปกรณ์รองรับ
  • หากไม่รองรับ ให้ป้องกันด้วยการแบ่งส่วนเครือข่าย ไฟร์วอลล์ที่เข้าใจโปรโตคอล และการเฝ้าระวังแบบพาสซีฟ

ถัดไป: การออกแบบการป้องกันสำหรับโครงสร้างพื้นฐานสำคัญ

คำถามที่พบบ่อย

บทเรียน “โพรโทคอล ICS ที่พบบ่อยและความเสี่ยง” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “โพรโทคอล ICS ที่พบบ่อยและความเสี่ยง” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “โพรโทคอล ICS ที่พบบ่อยและความเสี่ยง”

Modbus, DNP3 และจุดอ่อนของโพรโทคอลเหล่านี้ คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน

บทเรียน “โพรโทคอล ICS ที่พบบ่อยและความเสี่ยง” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. พื้นฐานระบบควบคุมอุตสาหกรรม
  2. ความแตกต่างด้านความปลอดภัยระหว่าง OT กับ IT
  3. โพรโทคอล ICS ที่พบบ่อยและความเสี่ยง
  4. การรักษาความปลอดภัยโครงสร้างพื้นฐานสำคัญ
← กลับไปที่ Cyber Security Academy