0Pricing
Cyber Security Academy · บทเรียน

การรักษาความปลอดภัยโครงสร้างพื้นฐานสำคัญ

การแบ่งส่วน การเฝ้าระวัง และโมเดล Purdue

การรักษาความปลอดภัยโครงสร้างพื้นฐานสำคัญ เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

เริ่มต้นที่สถาปัตยกรรม

เนื่องจากอุปกรณ์ OT และโปรโตคอลแต่ละรายการมักไม่สามารถป้องกันตนเองได้ การรักษาความปลอดภัยในโครงสร้างพื้นฐานสำคัญจึงเกิดขึ้นเป็นหลักผ่านสถาปัตยกรรม ได้แก่ การแบ่งโซนเครือข่าย สิ่งที่อนุญาตให้สื่อสารกัน และวิธีเฝ้าระวังสภาพแวดล้อมทั้งหมด

บทเรียนนี้สร้างการป้องกันหลายชั้นรอบองค์ประกอบและโปรโตคอลที่คุณได้ศึกษา โดยมีโมเดล Purdue เป็นแกนหลัก

โมเดล Purdue

สถาปัตยกรรมอ้างอิงองค์กร Purdueจัด ICS ออกเป็นระดับต่าง ๆ แบบหลายชั้น โดยแยก IT ของธุรกิจออกจากการควบคุมกระบวนการ

  • ระดับ 0 — เซนเซอร์และตัวกระตุ้น
  • ระดับ 1 — PLC, RTU และตัวควบคุม
  • ระดับ 2 — SCADA, HMI และการควบคุมกำกับดูแล
  • ระดับ 3 — การดำเนินงานของสถานที่ ระบบเก็บประวัติข้อมูล และ EWS
  • ระดับ 4-5 — IT ระดับองค์กรและเครือข่ายธุรกิจ

คุณค่าของโมเดลนี้คือการกำหนดขอบเขตที่ชัดเจน ซึ่งต้องควบคุมการรับส่งข้อมูล

DMZ สำหรับอุตสาหกรรม

ขอบเขตที่สำคัญที่สุดอยู่ระหว่าง IT (ระดับ 4-5) กับ OT (ระดับ 0-3) โดยมีDMZ สำหรับอุตสาหกรรม (ระดับ 3.5)คั่นกลาง เพื่อไม่ให้เครือข่ายทั้งสองสื่อสารกันโดยตรง

  • ตัวกลางข้อมูลและระบบเก็บประวัติข้อมูลจำลองอยู่ใน DMZ
  • ข้อมูลจาก OT ไหลออกไปยัง IT ผ่านตัวกลางที่มีการควบคุม
  • ไม่มีเส้นทางโดยตรงที่ทำให้การเจาะระบบจาก IT เช่น มัลแวร์เรียกค่าไถ่ ไปถึงตัวควบคุมได้

การตัดสินใจด้านสถาปัตยกรรมเพียงประการเดียวนี้ช่วยปิดกั้นช่องทางการลุกลามที่พบได้บ่อยที่สุด

การแบ่งส่วนและโซน

นอกเหนือจากการแยก IT กับ OT แล้ว ให้แบ่ง OT เองออกเป็นโซนที่เชื่อมต่อกันด้วยช่องทางเชื่อมต่อที่มีการควบคุม ตามแนวทางของมาตรฐาน IEC 62443

  • จัดกลุ่มทรัพย์สินตามหน้าที่และระดับความสำคัญลงในโซนต่าง ๆ
  • อนุญาตเฉพาะการรับส่งข้อมูลที่จำเป็นผ่านช่องทางเชื่อมต่อระหว่างโซน
  • จำกัดการบุกรุกให้อยู่ในโซนเดียว แทนที่จะปล่อยให้กระทบทั้งโรงงาน

การถูกเจาะระบบในเซลล์หรือสายการผลิตหนึ่งไม่ควรทำให้ผู้โจมตีเข้าถึงอีกเซลล์หรือสายการผลิตหนึ่งได้

ไฟร์วอลล์ที่เข้าใจโปรโตคอล

ไฟร์วอลล์ทั่วไปกรองตาม IP และพอร์ต แต่ OT ต้องใช้ไฟร์วอลล์ที่เข้าใจโปรโตคอลอุตสาหกรรมและสามารถบังคับใช้การใช้งานที่ตั้งใจไว้ได้

# conceptual conduit rule between SCADA and a PLC zone:
# allow Modbus/TCP from SCADA_HOST to PLC_ZONE
#   permit function-code 3 (read holding registers)
#   deny   function-code 5/6/16 (writes) except from EWS during maintenance
# deny all other traffic
# Enforcing allowed function codes, not just ports, limits abuse

การปกป้อง SIS

ระบบเครื่องมือวัดเพื่อความปลอดภัยสมควรได้รับการแยกออกอย่างเข้มงวดที่สุด หน้าที่ของระบบคือทำให้กระบวนการกลับเข้าสู่สภาวะปลอดภัย และผู้โจมตีที่เข้าถึงระบบได้อาจปิดใช้งานแนวป้องกันด่านสุดท้ายนี้

  • วาง SIS ไว้บนเครือข่ายที่แยกออกจากระบบควบคุมและไม่เชื่อมต่อกับระบบอื่น
  • จำกัดการเข้าถึง EWS ไปยังตัวควบคุมด้านความปลอดภัยอย่างเข้มงวด
  • เฝ้าระวังความพยายามที่ไม่ได้รับอนุญาตในการอ่านหรือแก้ไขตรรกะด้านความปลอดภัย

มีเหตุการณ์การโจมตีครั้งสำคัญที่มุ่งเป้าไปยัง SIS โดยเฉพาะ ดังนั้นต้องถือว่าความถูกต้องครบถ้วนของระบบนี้เป็นสิ่งที่ยอมผ่อนปรนไม่ได้

การเข้าถึงระยะไกลอย่างปลอดภัย

การเข้าถึงระยะไกลสำหรับผู้ขายและวิศวกรเป็นช่องทางบุกรุกที่พบบ่อย ควรเปลี่ยนจากเครือข่ายส่วนตัวเสมือนแบบแบนที่เชื่อมเข้า OT เป็นการเข้าถึงผ่านตัวกลางที่มีการเฝ้าระวัง

  • ไม่มีการเปิดเผยระบบ OT โดยตรงต่ออินเทอร์เน็ตหรือ RDP
  • กำหนดเส้นทางผ่านเครื่องแม่ข่ายทางผ่านใน DMZ ซึ่งใช้ MFA
  • มอบเซสชันที่มีสิทธิ์ตามเวลาที่จำเป็น จำกัดเวลา และใช้สิทธิ์เท่าที่จำเป็น
  • บันทึกเซสชันไว้เพื่อตรวจสอบย้อนหลัง

ควรเปิดใช้งานการบำรุงรักษาระยะไกลของผู้ขายเมื่อจำเป็นและปิดใช้งานหลังเสร็จสิ้น แทนที่จะเปิดทิ้งไว้ตลอดเวลา

การเฝ้าระวังแบบพาสซีฟและบัญชีทรัพย์สิน

คุณไม่สามารถปกป้องสิ่งที่มองไม่เห็น และไม่ควรตรวจค้น OT ที่เปราะบางเชิงรุก จึงควรใช้เทคนิคแบบพาสซีฟ

  • สร้างและดูแลบัญชีทรัพย์สินที่ครบถ้วนจากการรับส่งข้อมูลที่สังเกตได้
  • จัดทำค่าพื้นฐานของการสื่อสารตามปกติ แล้วแจ้งเตือนเมื่อพบความเบี่ยงเบน
  • ตรวจจับอุปกรณ์ใหม่ การเขียนที่ไม่คาดคิด หรือโฮสต์ที่ไม่ได้รับอนุญาต
  • ส่งการแจ้งเตือนจาก OT ไปยัง SOC ที่เข้าใจบริบทของกระบวนการ

เซนเซอร์แบบพาสซีฟที่ขอบเขตของโซนช่วยให้มองเห็นการทำงานได้โดยไม่รบกวนการดำเนินงาน

สื่อถอดออกได้และห่วงโซ่อุปทาน

การแยกเครือข่ายทางกายภาพไม่ได้หมายความว่าปลอดภัย เหตุการณ์ ICS ครั้งใหญ่หลายครั้งข้ามช่องว่างดังกล่าวผ่านไดรฟ์ USBและอุปกรณ์ของผู้ขายที่ถูกเจาะระบบ

  • ควบคุมและตรวจสอบสื่อถอดออกได้ที่จุดให้บริการเฉพาะ
  • ตรวจสอบแล็ปท็อปของผู้ขายก่อนเชื่อมต่อ
  • ตรวจสอบเฟิร์มแวร์และแหล่งที่มาของการอัปเดตสำหรับตัวควบคุม
  • ดูแลห่วงโซ่อุปทานของ OT ด้วยความเข้มงวดเช่นเดียวกับหลักสูตรก่อนหน้า

ช่องทางเข้าถึงจากบุคคลและทางกายภาพมักมีความสำคัญมากกว่าขอบเขตเครือข่าย

การรับมือเหตุการณ์และความยืดหยุ่นของ OT

วางแผนการรับมือโดยคำนึงถึงข้อเท็จจริงของ OT เพราะการหยุดกระบวนการเองก็อาจก่อให้เกิดอันตรายได้

  • จัดทำคู่มือปฏิบัติการเฉพาะสำหรับ OT ร่วมกับวิศวกรกระบวนการ
  • กำหนดวิธีควบคุมด้วยตนเองเป็นทางเลือกสำรองที่ปลอดภัยสำหรับเดินกระบวนการต่อเมื่อระบบควบคุมขัดข้อง
  • เก็บสำเนาสำรองแบบออฟไลน์ของตรรกะ PLC และการกำหนดค่า
  • ซักซ้อมร่วมกับฝ่ายปฏิบัติการ เพื่อรักษาความปลอดภัยระหว่างการรับมือ

ความยืดหยุ่นในการรับมือ ซึ่งหมายถึงความสามารถในการดำเนินงานต่อหรือหยุดทำงานอย่างปลอดภัย มีความสำคัญพอ ๆ กับการป้องกัน

มาตรฐานและโครงการที่ตรวจสอบได้

กรอบแนวทางช่วยเปลี่ยนแนวปฏิบัติเหล่านี้ให้เป็นโครงการที่ตรวจสอบได้

  • IEC 62443 — มาตรฐานหลักสำหรับการรักษาความปลอดภัยระบบอัตโนมัติอุตสาหกรรม ซึ่งครอบคลุมโซน ช่องทางเชื่อมต่อ และระดับความปลอดภัย
  • NIST SP 800-82 — แนวทางสำหรับการรักษาความปลอดภัย OT
  • กฎระเบียบเฉพาะภาคส่วนสำหรับพลังงาน น้ำ และท่อส่ง

ผสานสถาปัตยกรรม ได้แก่ Purdue, DMZ และการแบ่งส่วนเครือข่าย เข้ากับการเฝ้าระวัง การควบคุมการเข้าถึง และการรับมือ ให้เป็นโครงการที่ได้รับการประเมินอย่างต่อเนื่อง แทนที่จะเป็นโครงการที่ทำเพียงครั้งเดียว

ตรวจสอบอย่างรวดเร็ว: ขอบเขต DMZ

นำสถาปัตยกรรมมาใช้เพื่อหยุดช่องทางการโจมตีที่พบได้บ่อย

ทบทวน: การรักษาความปลอดภัยโครงสร้างพื้นฐานสำคัญ

คุณได้สร้างการป้องกันหลายชั้นสำหรับสภาพแวดล้อม OT

  • โมเดล Purdueกำหนดระดับและขอบเขตที่ต้องควบคุม
  • DMZ สำหรับอุตสาหกรรมป้องกันการรับส่งข้อมูลโดยตรงระหว่าง IT กับ OT ส่วนโซนและช่องทางเชื่อมต่อ (IEC 62443) ช่วยจำกัดการบุกรุก
  • ไฟร์วอลล์ที่เข้าใจโปรโตคอลบังคับใช้คำสั่งที่อนุญาต และSISยังคงถูกแยกออก
  • การเข้าถึงระยะไกลผ่านตัวกลาง การเฝ้าระวังแบบพาสซีฟ และการควบคุมสื่อถอดออกได้ช่วยปิดช่องทางสำคัญ
  • วางแผนการรับมือและความยืดหยุ่นที่คำนึงถึง OT โดยใช้IEC 62443 และ NIST 800-82เป็นแนวทาง

จบหลักสูตรแล้ว: คุณสามารถวิเคราะห์และป้องกันระบบควบคุมอุตสาหกรรมได้

คำถามที่พบบ่อย

บทเรียน “การรักษาความปลอดภัยโครงสร้างพื้นฐานสำคัญ” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การรักษาความปลอดภัยโครงสร้างพื้นฐานสำคัญ” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การรักษาความปลอดภัยโครงสร้างพื้นฐานสำคัญ”

การแบ่งส่วน การเฝ้าระวัง และโมเดล Purdue คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน

บทเรียน “การรักษาความปลอดภัยโครงสร้างพื้นฐานสำคัญ” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. พื้นฐานระบบควบคุมอุตสาหกรรม
  2. ความแตกต่างด้านความปลอดภัยระหว่าง OT กับ IT
  3. โพรโทคอล ICS ที่พบบ่อยและความเสี่ยง
  4. การรักษาความปลอดภัยโครงสร้างพื้นฐานสำคัญ
← กลับไปที่ Cyber Security Academy