0Pricing
Cyber Security Academy · บทเรียน

ความแตกต่างด้านความปลอดภัยระหว่าง OT กับ IT

เหตุใดความปลอดภัยและเวลาพร้อมใช้งานจึงทำให้กฎต่างออกไป

ความแตกต่างด้านความปลอดภัยระหว่าง OT กับ IT เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

โลกต่างกัน กฎก็ต่างกัน

การนำแนวปฏิบัติด้านความมั่นคงปลอดภัยของ IT มาใช้กับ OT โดยตรงมักก่อผลเสียมากกว่าผลดี ทั้งสองขอบเขตมุ่งเป้าหมายต่างกัน ใช้เทคโนโลยีต่างกัน และล้มเหลวในรูปแบบต่างกัน ผู้ปฏิบัติงานที่ก้าวเข้าสู่โลกของ OT ต้องเลิกความเคยชินในการตอบสนองบางอย่าง

บทเรียนนี้เปรียบเทียบลำดับความสำคัญ ข้อจำกัด และภัยคุกคามที่ทำให้ความมั่นคงปลอดภัยของ OT เป็นศาสตร์เฉพาะด้าน

ลำดับของ CIA กลับด้าน

IT จัดลำดับสามองค์ประกอบ CIA ได้แก่ การรักษาความลับ ความถูกต้องครบถ้วน และความพร้อมใช้งาน ส่วน OT กลับลำดับนี้แทบทั้งหมด

  • ความพร้อมใช้งาน มาก่อน — กระบวนการต้องทำงานต่อเนื่อง เพราะการหยุดทำงานอาจเป็นอันตรายหรือมีค่าใช้จ่ายมหาศาล
  • ความถูกต้องครบถ้วน เป็นอันดับสอง — ค่าที่อ่านได้และคำสั่งต้องเชื่อถือได้
  • การรักษาความลับ เป็นอันดับสุดท้าย — ค่าจากอุปกรณ์ตรวจวัดแทบไม่ใช่ความลับ

เหนือสิ่งอื่นใดคือข้อกังวลที่ IT ไม่มีร่วมด้วย นั่นคือ ความปลอดภัย การปกป้องชีวิตมนุษย์และสิ่งแวดล้อมมีความสำคัญเหนือทุกสิ่ง

ความปลอดภัยคือสิ่งสำคัญสูงสุด

ใน OT มาตรการควบคุมด้านความมั่นคงปลอดภัยที่อาจทำให้กระบวนการทำงานอย่างคาดเดาไม่ได้อาจ เลวร้ายกว่าภัยคุกคาม การดำเนินการอัตโนมัติที่สั่งให้กังหันหยุดหรือปิดวาล์วผิดจังหวะอาจทำให้ผู้คนได้รับบาดเจ็บ

  • การเปลี่ยนแปลงด้านความมั่นคงปลอดภัยต้องไม่กระทบต่อหน้าที่ด้าน ความปลอดภัย เด็ดขาด
  • วิศวกร ไม่ใช่เฉพาะเจ้าหน้าที่ด้านความมั่นคงปลอดภัย ต้องลงนามรับรองการเปลี่ยนแปลง
  • SIS ต้องคงความเป็นอิสระและความน่าเชื่อถือไว้

นี่คือเหตุผลที่กลยุทธ์เชิงรุกของ IT เช่น การแยกระบบอัตโนมัติ ต้องปรับใช้อย่างรอบคอบใน OT

ไม่สามารถติดตั้งแพตช์ได้ทันที

ใน IT การติดตั้งแพตช์โดยเร็วถือเป็นหลักสำคัญ แต่ใน OT มีข้อจำกัด

  • การติดตั้งแพตช์อาจต้อง หยุดโรงงาน ซึ่งช่วงเวลาที่กำหนดไว้อาจห่างกันหลายเดือน
  • การรับรองจากผู้จำหน่ายอาจห้ามติดตั้งแพตช์ที่ไม่ได้รับอนุมัติ
  • แพตช์ที่มีปัญหาอาจหยุดการผลิตหรือทำให้หลักฐานยืนยันความปลอดภัยใช้ไม่ได้

เนื่องจากการติดตั้งแพตช์ทำได้ช้า OT จึงพึ่งพา มาตรการชดเชย มากขึ้น เช่น การแบ่งส่วนเครือข่าย การเฝ้าติดตาม และการควบคุมการเข้าถึง เพื่อปกป้องระบบที่ไม่สามารถอัปเดตได้อย่างรวดเร็ว

ระบบเก่าและอายุการใช้งานที่ยาวนาน

อุปกรณ์ OT ทำงานต่อเนื่องเป็นเวลา หลายทศวรรษ เป็นเรื่องปกติที่จะพบตัวควบคุมและระบบปฏิบัติการที่หมดระยะสนับสนุนจากผู้จำหน่ายมานานแล้ว แต่ยังใช้งานจริงอยู่ เพราะการเปลี่ยนอุปกรณ์เหล่านี้หมายถึงการสร้างสายการผลิตทางกายภาพขึ้นใหม่

  • รุ่นของ OS ที่หมดการสนับสนุนและไม่มีแพตช์ให้ติดตั้ง
  • ฮาร์ดแวร์ที่ไม่สามารถใช้งานซอฟต์แวร์รักษาความมั่นคงปลอดภัยสมัยใหม่ได้
  • โพรโทคอลที่ออกแบบขึ้นในยุคซึ่งถือว่าเครือข่ายถูกแยกออกจากกัน

คุณต้องรักษาความมั่นคงปลอดภัยให้กับสิ่งที่มีอยู่ ไม่ใช่สิ่งที่อยากให้มี

โพรโทคอลที่ออกแบบมาโดยไม่คำนึงถึงความปลอดภัย

โพรโทคอลอุตสาหกรรมจำนวนมากถูกสร้างขึ้นสำหรับเครือข่ายที่เชื่อถือได้และแยกทางกายภาพ จึง ไม่มีการยืนยันตัวตนหรือการเข้ารหัสมาให้ตั้งแต่ต้น บนเครือข่ายเช่นนี้ อุปกรณ์ใดก็ตามที่เข้าถึงตัวควบคุมได้ก็สามารถสั่งงานตัวควบคุมได้

  • คำสั่งได้รับการยอมรับโดยไม่ต้องพิสูจน์ตัวตนของผู้ส่ง
  • ข้อมูลที่ส่งมักไม่เข้ารหัสและปลอมแปลงได้ง่าย
  • ในรุ่นเก่า นี่เป็นสมมติฐานด้านการออกแบบ ไม่ใช่ข้อบกพร่องที่แก้ไขได้

การป้องกันทำได้ด้วยการควบคุมว่าใครบ้างที่เข้าถึงเครือข่ายได้ ซึ่งจะกล่าวถึงในภายหลัง

การสแกนเชิงรุกอาจก่ออันตราย

ใน IT การสแกนหาช่องโหว่เป็นงานตามปกติ แต่ใน OT การสแกนเชิงรุกอย่างรุนแรงอาจ ทำให้อุปกรณ์ที่เปราะบางล่ม พีแอลซีบางรุ่นขัดข้องหรือหยุดทำงานเมื่อได้รับข้อมูลที่ไม่คาดคิด ซึ่งอาจเป็นอันตรายเมื่อกระบวนการกำลังทำงานอยู่

  • ควรเลือกการเฝ้าติดตามเครือข่ายแบบ เชิงรับ แทนการสแกนเชิงรุก
  • ทดสอบเครื่องมือเชิงรุกในห้องปฏิบัติการหรือช่วงเวลาบำรุงรักษาก่อน
  • ประสานงานกับฝ่ายปฏิบัติการก่อนดำเนินการใด ๆ กับเครือข่ายที่ใช้งานจริง

หลักการสำคัญคือ ใน OT การประเมินต้องไม่กลายเป็นเหตุการณ์ความมั่นคงปลอดภัยเสียเอง

ข้อจำกัดด้านเวลาจริงและการทำงานแบบกำหนดแน่นอน

วงรอบควบคุมทำงานตามเวลาที่กำหนดอย่างเข้มงวด การเพิ่มความหน่วงหรือความแปรปรวนของเวลาอาจทำให้กระบวนการไม่เสถียร

  • อุปกรณ์ความมั่นคงปลอดภัยที่แทรกอยู่ในเส้นทางต้องไม่เพิ่ม ความล่าช้าที่เป็นอันตราย
  • ซอฟต์แวร์เฝ้าระวังขนาดใหญ่อาจแย่ง CPU จนงานแบบเวลาจริงมีทรัพยากรไม่เพียงพอ
  • การเปลี่ยนแปลงเครือข่ายอาจทำให้การสื่อสารที่ต้องตรงตามเวลาที่กำหนดอย่างเคร่งครัดใช้งานไม่ได้

ความมั่นคงปลอดภัยต้องสอดคล้องกับการทำงานตามเวลาที่กำหนดแน่นอนซึ่งกระบวนการต้องการ จึงมักไม่สามารถใช้วิธีแก้ปัญหาที่ทำได้ง่ายใน IT ได้

ผลกระทบทางกายภาพ

ความแตกต่างที่สำคัญที่สุดคือ เหตุการณ์ใน OT มี ผลกระทบทางกายภาพต่อโลกจริง เซิร์ฟเวอร์ IT ที่ถูกเจาะระบบอาจทำให้ข้อมูลรั่วไหล แต่ระบบ OT ที่ถูกเจาะระบบอาจทำให้ถังล้น ทำให้กังหันเสียหาย ปนเปื้อนน้ำ หรือทำให้ผู้ปฏิบัติงานตกอยู่ในอันตราย

เรื่องนี้ทำให้ความเสี่ยงสูงขึ้นและเปลี่ยนวิธีประเมินความเสี่ยง ผลลัพธ์ที่เลวร้ายที่สุดไม่ได้มีเพียงความเสียหายทางการเงินหรือชื่อเสียง แต่อาจหมายถึงการสูญเสียชีวิต การสร้างแบบจำลองภัยคุกคามใน OT ต้องพิจารณาผลกระทบทางกายภาพและด้านความปลอดภัย ไม่ใช่เฉพาะข้อมูล

ผู้ก่อภัยคุกคามและเป้าหมายแตกต่างกัน

OT ดึงดูดภัยคุกคามที่มีลักษณะเฉพาะ

  • รัฐชาติ ที่มุ่งสร้างความปั่นป่วนเชิงยุทธศาสตร์ต่อโครงสร้างพื้นฐานสำคัญ
  • ผู้โจมตีที่มีเป้าหมายเป็น การก่อกวนทางกายภาพ ไม่ใช่การขโมยข้อมูล
  • แม้แต่แรนซัมแวร์ใน IT ที่ไม่ได้มุ่งเป้าเฉพาะก็อาจ ลุกลามเข้าสู่ OT และทำให้การปฏิบัติงานหยุดชะงัก

เนื่องจากผลกระทบรุนแรงและผู้โจมตีอาจมีทรัพยากรพร้อม ความมั่นคงปลอดภัยของ OT จึงเน้นความทนทานและการตรวจจับควบคู่ไปกับการป้องกัน

การปรับแนวปฏิบัติของ IT ให้เข้ากับ OT

เป้าหมายไม่ใช่การละทิ้งความมั่นคงปลอดภัยของ IT แต่คือการ ปรับใช้ให้เหมาะสม

  • ให้ความสำคัญกับ การเฝ้าติดตามแบบเชิงรับและการแบ่งส่วนเครือข่าย มากกว่าการสแกนที่รบกวนระบบและการติดตั้งแพตช์อย่างรวดเร็ว
  • ให้ ความปลอดภัยและความพร้อมใช้งานมาก่อนการรักษาความลับ
  • ให้ วิศวกรกระบวนการมีส่วนร่วมในการตัดสินใจด้านความมั่นคงปลอดภัยทุกครั้ง
  • ใช้มาตรการชดเชยกับระบบที่ไม่สามารถติดตั้งแพตช์ได้

หลักการเหล่านี้เป็นแนวทางของบทเรียนถัดไปเกี่ยวกับโพรโทคอลและสถาปัตยกรรม

ตรวจสอบอย่างรวดเร็ว: ลำดับความสำคัญของ OT

นำลำดับความสำคัญที่กลับด้านนี้ไปใช้กับการตัดสินใจจริง

ทบทวน: ความมั่นคงปลอดภัยของ OT เทียบกับ IT

คุณได้เรียนรู้แล้วว่าเหตุใดความมั่นคงปลอดภัยของ OT จึงเป็นศาสตร์เฉพาะด้าน

  • ลำดับความสำคัญกลับด้าน: ความปลอดภัยและความพร้อมใช้งานมาก่อน ส่วนการรักษาความลับอยู่ท้ายสุด
  • การติดตั้งแพตช์มีข้อจำกัด จึงต้องพึ่งพา มาตรการชดเชย
  • อุปกรณ์เก่าและ โพรโทคอลที่ออกแบบมาโดยไม่คำนึงถึงความปลอดภัยเป็นข้อเท็จจริงที่ต้องรับมือ
  • การสแกนเชิงรุกและซอฟต์แวร์เฝ้าระวังที่รบกวนระบบอาจ ทำให้อุปกรณ์ที่เปราะบางและทำงานแบบเวลาจริงเสียหาย
  • เหตุการณ์ต่าง ๆ มี ผลกระทบทางกายภาพ จึงต้องให้วิศวกรกระบวนการมีส่วนร่วมในการตัดสินใจทุกครั้ง

ถัดไป: โพรโทคอลเฉพาะด้านและจุดอ่อนของโพรโทคอลเหล่านั้น

คำถามที่พบบ่อย

บทเรียน “ความแตกต่างด้านความปลอดภัยระหว่าง OT กับ IT” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “ความแตกต่างด้านความปลอดภัยระหว่าง OT กับ IT” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “ความแตกต่างด้านความปลอดภัยระหว่าง OT กับ IT”

เหตุใดความปลอดภัยและเวลาพร้อมใช้งานจึงทำให้กฎต่างออกไป คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน

บทเรียน “ความแตกต่างด้านความปลอดภัยระหว่าง OT กับ IT” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. พื้นฐานระบบควบคุมอุตสาหกรรม
  2. ความแตกต่างด้านความปลอดภัยระหว่าง OT กับ IT
  3. โพรโทคอล ICS ที่พบบ่อยและความเสี่ยง
  4. การรักษาความปลอดภัยโครงสร้างพื้นฐานสำคัญ
← กลับไปที่ Cyber Security Academy