โพรโทคอล ICS ที่พบบ่อยและความเสี่ยง
Modbus, DNP3 และจุดอ่อนของโพรโทคอลเหล่านี้
โพรโทคอล ICS ที่พบบ่อยและความเสี่ยง เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
เหตุใดโพรโทคอลจึงสำคัญ
โพรโทคอลอุตสาหกรรมคือภาษาที่ตัวควบคุม SCADA และอุปกรณ์ภาคสนามใช้แลกเปลี่ยนข้อมูลและคำสั่ง โพรโทคอลส่วนใหญ่ถูกออกแบบมาสำหรับ เครือข่ายที่แยกออกจากกันและเชื่อถือได้ จึงขาดการยืนยันตัวตนและการเข้ารหัสที่เราคาดหวังใน IT
การทำความเข้าใจจุดอ่อนของโพรโทคอลจะทำให้คุณทราบอย่างชัดเจนว่าผู้โจมตีบนเครือข่าย OT สามารถทำอะไรได้บ้าง และต้องใช้มาตรการชดเชยใด
มอดบัส
มอดบัสเป็นหนึ่งในโพรโทคอลอุตสาหกรรมที่เก่าแก่และแพร่หลายที่สุด มีรูปแบบเรียบง่ายและนำไปใช้งานได้ง่าย มอดบัส/TCP นำข้อมูลนี้ส่งผ่านอีเทอร์เน็ต
- อุปกรณ์หลักอ่านและเขียนรีจิสเตอร์/คอยล์บนอุปกรณ์รอง
- ไม่มีการยืนยันตัวตน อุปกรณ์ใดก็ตามที่เข้าถึงอุปกรณ์รองได้ก็สามารถสั่งงานได้
- ไม่มีการเข้ารหัส ข้อมูลที่ส่งเป็นข้อความไม่เข้ารหัสและอ่านหรือปลอมแปลงได้ง่าย
- ไม่มีการตรวจสอบความถูกต้องครบถ้วนเพื่อป้องกันผู้ส่งที่เป็นอันตราย
ผู้โจมตีบนส่วนเครือข่ายสามารถเขียนค่าไปยังคอยล์เพื่อสั่งให้อุปกรณ์ทำงานได้โดยตรง
# a Modbus function code 5 writes a single coil (e.g. open/close a relay)
# request fields are minimal: address, function, data, CRC
# nothing in the protocol proves WHO sent itดีเอ็นพี3
ดีเอ็นพี3 (โพรโทคอลเครือข่ายแบบกระจาย)พบได้ทั่วไปในหน่วยงานสาธารณูปโภคด้านไฟฟ้าและน้ำ และออกแบบมาสำหรับการเชื่อมต่อระยะไกลที่ไม่เสถียร โดยมีความสามารถต่าง ๆ เช่น การประทับเวลาและการรายงานเมื่อเกิดข้อยกเว้น
- มีความสามารถมากกว่ามอดบัส แต่โพรโทคอลพื้นฐานยังไม่มีระบบความมั่นคงปลอดภัยในตัว
- เสี่ยงต่อการปลอมแปลงและการส่งข้อมูลซ้ำบนเครือข่ายแบบเปิด
- มีส่วนขยาย การยืนยันตัวตนแบบปลอดภัย (ดีเอ็นพี3-SA) แต่ไม่ได้ติดตั้งใช้งานเสมอไป
ในกรณีที่ไม่รองรับดีเอ็นพี3-SA ต้องใช้มาตรการควบคุมเครือข่ายเพื่อชดเชย
โปรโตคอลทั่วไปอื่น ๆ
ภูมิทัศน์ของ OT มีโปรโตคอลอยู่มากมาย โดยมีบางส่วนที่คุณจะพบอยู่บ่อย ๆ:
- EtherNet/IP (CIP) — แพร่หลายในระบบอัตโนมัติของภาคการผลิต
- PROFINET / PROFIBUS — พบได้ทั่วไปในสภาพแวดล้อมอุตสาหกรรมของยุโรป
- IEC 60870-5-104 — ใช้ในหน่วยงานสาธารณูปโภคด้านไฟฟ้า และมีบทบาทคล้าย DNP3
- IEC 61850 — ระบบอัตโนมัติของสถานีไฟฟ้าย่อย
- OPC / OPC-UA — มาตรฐานการแลกเปลี่ยนข้อมูล โดย OPC-UA รองรับความปลอดภัยอย่างโดดเด่น
OPC-UA มีจุดเด่นตรงที่ได้รับการออกแบบให้เลือกใช้การยืนยันตัวตนและการเข้ารหัสได้
ไม่มีการยืนยันตัวตน
จุดอ่อนที่ส่งผลร้ายแรงที่สุดของโปรโตคอลรุ่นเก่าโดยทั่วไปคือการไม่มีการยืนยันตัวตน โปรโตคอลจึงไม่สามารถแยกแยะอุปกรณ์หลักที่ถูกต้องออกจากผู้โจมตีได้
- โฮสต์ใด ๆ ในเครือข่ายสามารถออกคำสั่งที่ดูเหมือนถูกต้องได้
- ไม่มีแนวคิดเรื่องข้อมูลยืนยันตัวตนหรือการกำหนดสิทธิ์อยู่ในข้อความ
- อุปกรณ์เชื่อถือทุกสิ่งที่ได้รับ
นี่คือเหตุผลที่การควบคุมการเข้าถึงเครือข่ายเป็นแนวป้องกันด่านหน้า หากผู้โจมตีเข้าถึงโปรโตคอลไม่ได้ ก็ย่อมใช้โปรโตคอลในทางที่ผิดไม่ได้
ไม่มีการเข้ารหัส: การดักฟังและการดัดแปลง
โปรโตคอลแบบข้อความธรรมดาเปิดเผยกระบวนการให้ทุกคนที่เฝ้าดูช่องทางสื่อสารอยู่เห็นได้
- ผู้โจมตีสามารถทำแผนผังกระบวนการจากการอ่านและเขียนที่สังเกตได้
- ค่าตั้ง สัญญาณเตือน และคำสั่งมองเห็นได้
- หากผู้โจมตีอยู่ในเส้นทางสื่อสาร ก็สามารถแก้ไขการรับส่งข้อมูลระหว่างทางได้
การเก็บการรับส่งข้อมูลดังกล่าวเพื่อวิเคราะห์ต้องทำอย่างระมัดระวังและเฉพาะในระบบที่คุณได้รับอนุญาตให้ประเมินเท่านั้น ส่วนจุดดักรับข้อมูลแบบพาสซีฟช่วยหลีกเลี่ยงการรบกวนกระบวนการที่กำลังทำงานอยู่
การโจมตีแบบเล่นซ้ำและแทรกข้อมูล
หากไม่มีการยืนยันตัวตนหรือการรับประกันความใหม่ของข้อมูล การรับส่งข้อมูลที่บันทึกไว้ก็สามารถนำกลับมาใช้ซ้ำได้
- การเล่นซ้ำ — เก็บคำสั่งที่ถูกต้องไว้แล้วส่งซ้ำในภายหลังเพื่อทำให้การกระทำเดิมเกิดขึ้นอีกครั้ง
- การแทรกคำสั่ง — สร้างข้อความโปรโตคอลที่ถูกต้องเพื่อสั่งให้อุปกรณ์ทำงาน
- การฉีดข้อมูลเท็จ — ป้อนค่าจากเซนเซอร์ที่สร้างขึ้นมาให้ HMI
การฉีดข้อมูลเท็จมีอันตรายเป็นพิเศษ เพราะผู้ปฏิบัติงานอาจเห็นค่าที่ดูปกติ ขณะที่กระบวนการค่อย ๆ เข้าสู่สภาวะไม่ปลอดภัย
การโจมตีแบบคนกลางบน OT
ผู้โจมตีที่แทรกอยู่ระหว่าง SCADA กับตัวควบคุมสามารถทั้งอ่านและเขียนทับข้อมูลที่แลกเปลี่ยนกันได้
- แสดงค่าที่ปลอดภัยแก่ผู้ปฏิบัติงาน ขณะส่งคำสั่งที่เป็นอันตรายไปยัง PLC
- ระงับสัญญาณเตือนเพื่อให้ไม่มีผู้สังเกตเห็นความขัดข้อง
- เปลี่ยนค่าตั้งโดยที่ผู้ปฏิบัติงานไม่ทราบ
การทำให้ผู้ปฏิบัติงานมองไม่เห็นความผิดปกติขณะก่อวินาศกรรมกระบวนการ เป็นลักษณะเด่นของการโจมตี ICS ที่ซับซ้อน และเป็นเหตุผลให้ต้องมีการตรวจสอบความถูกต้องครบถ้วนในระดับเครือข่าย
รูปแบบโปรโตคอลที่ปลอดภัย
หากอุปกรณ์รองรับ ควรเลือกตัวเลือกโปรโตคอลที่เพิ่มความปลอดภัย
- OPC-UA ที่เปิดใช้นโยบายความปลอดภัยจะมีการยืนยันตัวตน การลงนาม และการเข้ารหัส
- DNP3-SA เพิ่มการยืนยันตัวตนแบบท้าทายและตอบกลับให้กับ DNP3
- ตัวห่อหุ้ม TLS หรือเกตเวย์ปลอดภัยสามารถป้องกันการรับส่งข้อมูลของระบบรุ่นเก่าระหว่างโซนได้
สิ่งเหล่านี้ไม่ได้มีในอุปกรณ์เก่าทุกเครื่อง ดังนั้นการออกแบบจึงถือว่าปลายทางจำนวนมากยังไม่ปลอดภัย และป้องกันปลายทางเหล่านั้นที่ขอบเขตเครือข่าย
การเฝ้าระวังแบบพาสซีฟและการตรวจสอบเชิงลึก
เนื่องจากมักแก้ไขโปรโตคอลไม่ได้ จึงต้องตรวจจับการใช้งานในทางที่ผิดแทน การเฝ้าระวังที่เข้าใจ OT จะเข้าใจโปรโตคอลเหล่านี้และแจ้งเตือนความผิดปกติโดยไม่แทรกการรับส่งข้อมูล
- สร้างค่าพื้นฐานของอุปกรณ์หลัก อุปกรณ์รอง และรูปแบบคำสั่งตามปกติ
- แจ้งเตือนเมื่อพบคำสั่งเขียนที่ไม่คาดคิดหรืออุปกรณ์ใหม่
- ตรวจจับค่าตั้งนอกช่วงหรือคำสั่งจากโฮสต์ที่ไม่ได้รับอนุญาต
- ใช้จุดดักรับข้อมูลแบบพาสซีฟเพื่อให้การเฝ้าระวังไม่รบกวนกระบวนการ
โปรโตคอลกับการป้องกันเครือข่าย
เนื่องจากโปรโตคอลรุ่นเก่าไม่สามารถป้องกันตนเองได้ เครือข่ายจึงต้องเป็นผู้ป้องกันโปรโตคอลเหล่านั้น
- แบ่งส่วนเครือข่ายเพื่อให้เฉพาะโฮสต์ที่ได้รับอนุญาตเท่านั้นที่สามารถสื่อสารด้วยโปรโตคอลกับตัวควบคุมได้
- ใช้ไฟร์วอลล์ที่เข้าใจโปรโตคอลเพื่ออนุญาตเฉพาะรหัสฟังก์ชันที่คาดไว้
- ติดตั้งระบบตรวจจับการบุกรุกแบบพาสซีฟที่ปรับให้เหมาะกับโปรโตคอล ICS
- หากเป็นไปได้ ให้ย้ายไปใช้รูปแบบที่ปลอดภัย
สิ่งนี้เป็นพื้นฐานสำหรับกลไกป้องกันด้านสถาปัตยกรรมในบทเรียนสุดท้าย
ตรวจสอบอย่างรวดเร็ว: จุดอ่อนของโปรโตคอล
ลองวิเคราะห์ความเสี่ยงหลักของโปรโตคอล ICS รุ่นเก่า
ทบทวน: โปรโตคอล ICS และความเสี่ยง
คุณได้เรียนรู้เกี่ยวกับโปรโตคอลและจุดอ่อนที่มีอยู่ในตัวโปรโตคอลเหล่านั้น
- Modbus, DNP3 และโปรโตคอลอื่นที่ใกล้เคียงกันสร้างขึ้นสำหรับเครือข่ายที่เชื่อถือได้ จึงขาดการยืนยันตัวตนและการเข้ารหัส
- สิ่งนี้ทำให้เกิดการดักฟัง การเล่นซ้ำ การแทรกคำสั่ง การฉีดข้อมูลเท็จ และ MITM ได้
- ผู้โจมตีสามารถทำให้ผู้ปฏิบัติงานมองไม่เห็นความผิดปกติขณะก่อวินาศกรรมกระบวนการ
- ควรเลือกใช้รูปแบบที่ปลอดภัย (OPC-UA, DNP3-SA) เมื่ออุปกรณ์รองรับ
- หากไม่รองรับ ให้ป้องกันด้วยการแบ่งส่วนเครือข่าย ไฟร์วอลล์ที่เข้าใจโปรโตคอล และการเฝ้าระวังแบบพาสซีฟ
ถัดไป: การออกแบบการป้องกันสำหรับโครงสร้างพื้นฐานสำคัญ
คำถามที่พบบ่อย
บทเรียน “โพรโทคอล ICS ที่พบบ่อยและความเสี่ยง” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “โพรโทคอล ICS ที่พบบ่อยและความเสี่ยง” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “โพรโทคอล ICS ที่พบบ่อยและความเสี่ยง”
Modbus, DNP3 และจุดอ่อนของโพรโทคอลเหล่านี้ คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน
บทเรียน “โพรโทคอล ICS ที่พบบ่อยและความเสี่ยง” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม
ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- พื้นฐานระบบควบคุมอุตสาหกรรม
- ความแตกต่างด้านความปลอดภัยระหว่าง OT กับ IT
- โพรโทคอล ICS ที่พบบ่อยและความเสี่ยง
- การรักษาความปลอดภัยโครงสร้างพื้นฐานสำคัญ