การรักษาความปลอดภัยโครงสร้างพื้นฐานสำคัญ
การแบ่งส่วน การเฝ้าระวัง และโมเดล Purdue
การรักษาความปลอดภัยโครงสร้างพื้นฐานสำคัญ เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
เริ่มต้นที่สถาปัตยกรรม
เนื่องจากอุปกรณ์ OT และโปรโตคอลแต่ละรายการมักไม่สามารถป้องกันตนเองได้ การรักษาความปลอดภัยในโครงสร้างพื้นฐานสำคัญจึงเกิดขึ้นเป็นหลักผ่านสถาปัตยกรรม ได้แก่ การแบ่งโซนเครือข่าย สิ่งที่อนุญาตให้สื่อสารกัน และวิธีเฝ้าระวังสภาพแวดล้อมทั้งหมด
บทเรียนนี้สร้างการป้องกันหลายชั้นรอบองค์ประกอบและโปรโตคอลที่คุณได้ศึกษา โดยมีโมเดล Purdue เป็นแกนหลัก
โมเดล Purdue
สถาปัตยกรรมอ้างอิงองค์กร Purdueจัด ICS ออกเป็นระดับต่าง ๆ แบบหลายชั้น โดยแยก IT ของธุรกิจออกจากการควบคุมกระบวนการ
- ระดับ 0 — เซนเซอร์และตัวกระตุ้น
- ระดับ 1 — PLC, RTU และตัวควบคุม
- ระดับ 2 — SCADA, HMI และการควบคุมกำกับดูแล
- ระดับ 3 — การดำเนินงานของสถานที่ ระบบเก็บประวัติข้อมูล และ EWS
- ระดับ 4-5 — IT ระดับองค์กรและเครือข่ายธุรกิจ
คุณค่าของโมเดลนี้คือการกำหนดขอบเขตที่ชัดเจน ซึ่งต้องควบคุมการรับส่งข้อมูล
DMZ สำหรับอุตสาหกรรม
ขอบเขตที่สำคัญที่สุดอยู่ระหว่าง IT (ระดับ 4-5) กับ OT (ระดับ 0-3) โดยมีDMZ สำหรับอุตสาหกรรม (ระดับ 3.5)คั่นกลาง เพื่อไม่ให้เครือข่ายทั้งสองสื่อสารกันโดยตรง
- ตัวกลางข้อมูลและระบบเก็บประวัติข้อมูลจำลองอยู่ใน DMZ
- ข้อมูลจาก OT ไหลออกไปยัง IT ผ่านตัวกลางที่มีการควบคุม
- ไม่มีเส้นทางโดยตรงที่ทำให้การเจาะระบบจาก IT เช่น มัลแวร์เรียกค่าไถ่ ไปถึงตัวควบคุมได้
การตัดสินใจด้านสถาปัตยกรรมเพียงประการเดียวนี้ช่วยปิดกั้นช่องทางการลุกลามที่พบได้บ่อยที่สุด
การแบ่งส่วนและโซน
นอกเหนือจากการแยก IT กับ OT แล้ว ให้แบ่ง OT เองออกเป็นโซนที่เชื่อมต่อกันด้วยช่องทางเชื่อมต่อที่มีการควบคุม ตามแนวทางของมาตรฐาน IEC 62443
- จัดกลุ่มทรัพย์สินตามหน้าที่และระดับความสำคัญลงในโซนต่าง ๆ
- อนุญาตเฉพาะการรับส่งข้อมูลที่จำเป็นผ่านช่องทางเชื่อมต่อระหว่างโซน
- จำกัดการบุกรุกให้อยู่ในโซนเดียว แทนที่จะปล่อยให้กระทบทั้งโรงงาน
การถูกเจาะระบบในเซลล์หรือสายการผลิตหนึ่งไม่ควรทำให้ผู้โจมตีเข้าถึงอีกเซลล์หรือสายการผลิตหนึ่งได้
ไฟร์วอลล์ที่เข้าใจโปรโตคอล
ไฟร์วอลล์ทั่วไปกรองตาม IP และพอร์ต แต่ OT ต้องใช้ไฟร์วอลล์ที่เข้าใจโปรโตคอลอุตสาหกรรมและสามารถบังคับใช้การใช้งานที่ตั้งใจไว้ได้
# conceptual conduit rule between SCADA and a PLC zone:
# allow Modbus/TCP from SCADA_HOST to PLC_ZONE
# permit function-code 3 (read holding registers)
# deny function-code 5/6/16 (writes) except from EWS during maintenance
# deny all other traffic
# Enforcing allowed function codes, not just ports, limits abuseการปกป้อง SIS
ระบบเครื่องมือวัดเพื่อความปลอดภัยสมควรได้รับการแยกออกอย่างเข้มงวดที่สุด หน้าที่ของระบบคือทำให้กระบวนการกลับเข้าสู่สภาวะปลอดภัย และผู้โจมตีที่เข้าถึงระบบได้อาจปิดใช้งานแนวป้องกันด่านสุดท้ายนี้
- วาง SIS ไว้บนเครือข่ายที่แยกออกจากระบบควบคุมและไม่เชื่อมต่อกับระบบอื่น
- จำกัดการเข้าถึง EWS ไปยังตัวควบคุมด้านความปลอดภัยอย่างเข้มงวด
- เฝ้าระวังความพยายามที่ไม่ได้รับอนุญาตในการอ่านหรือแก้ไขตรรกะด้านความปลอดภัย
มีเหตุการณ์การโจมตีครั้งสำคัญที่มุ่งเป้าไปยัง SIS โดยเฉพาะ ดังนั้นต้องถือว่าความถูกต้องครบถ้วนของระบบนี้เป็นสิ่งที่ยอมผ่อนปรนไม่ได้
การเข้าถึงระยะไกลอย่างปลอดภัย
การเข้าถึงระยะไกลสำหรับผู้ขายและวิศวกรเป็นช่องทางบุกรุกที่พบบ่อย ควรเปลี่ยนจากเครือข่ายส่วนตัวเสมือนแบบแบนที่เชื่อมเข้า OT เป็นการเข้าถึงผ่านตัวกลางที่มีการเฝ้าระวัง
- ไม่มีการเปิดเผยระบบ OT โดยตรงต่ออินเทอร์เน็ตหรือ RDP
- กำหนดเส้นทางผ่านเครื่องแม่ข่ายทางผ่านใน DMZ ซึ่งใช้ MFA
- มอบเซสชันที่มีสิทธิ์ตามเวลาที่จำเป็น จำกัดเวลา และใช้สิทธิ์เท่าที่จำเป็น
- บันทึกเซสชันไว้เพื่อตรวจสอบย้อนหลัง
ควรเปิดใช้งานการบำรุงรักษาระยะไกลของผู้ขายเมื่อจำเป็นและปิดใช้งานหลังเสร็จสิ้น แทนที่จะเปิดทิ้งไว้ตลอดเวลา
การเฝ้าระวังแบบพาสซีฟและบัญชีทรัพย์สิน
คุณไม่สามารถปกป้องสิ่งที่มองไม่เห็น และไม่ควรตรวจค้น OT ที่เปราะบางเชิงรุก จึงควรใช้เทคนิคแบบพาสซีฟ
- สร้างและดูแลบัญชีทรัพย์สินที่ครบถ้วนจากการรับส่งข้อมูลที่สังเกตได้
- จัดทำค่าพื้นฐานของการสื่อสารตามปกติ แล้วแจ้งเตือนเมื่อพบความเบี่ยงเบน
- ตรวจจับอุปกรณ์ใหม่ การเขียนที่ไม่คาดคิด หรือโฮสต์ที่ไม่ได้รับอนุญาต
- ส่งการแจ้งเตือนจาก OT ไปยัง SOC ที่เข้าใจบริบทของกระบวนการ
เซนเซอร์แบบพาสซีฟที่ขอบเขตของโซนช่วยให้มองเห็นการทำงานได้โดยไม่รบกวนการดำเนินงาน
สื่อถอดออกได้และห่วงโซ่อุปทาน
การแยกเครือข่ายทางกายภาพไม่ได้หมายความว่าปลอดภัย เหตุการณ์ ICS ครั้งใหญ่หลายครั้งข้ามช่องว่างดังกล่าวผ่านไดรฟ์ USBและอุปกรณ์ของผู้ขายที่ถูกเจาะระบบ
- ควบคุมและตรวจสอบสื่อถอดออกได้ที่จุดให้บริการเฉพาะ
- ตรวจสอบแล็ปท็อปของผู้ขายก่อนเชื่อมต่อ
- ตรวจสอบเฟิร์มแวร์และแหล่งที่มาของการอัปเดตสำหรับตัวควบคุม
- ดูแลห่วงโซ่อุปทานของ OT ด้วยความเข้มงวดเช่นเดียวกับหลักสูตรก่อนหน้า
ช่องทางเข้าถึงจากบุคคลและทางกายภาพมักมีความสำคัญมากกว่าขอบเขตเครือข่าย
การรับมือเหตุการณ์และความยืดหยุ่นของ OT
วางแผนการรับมือโดยคำนึงถึงข้อเท็จจริงของ OT เพราะการหยุดกระบวนการเองก็อาจก่อให้เกิดอันตรายได้
- จัดทำคู่มือปฏิบัติการเฉพาะสำหรับ OT ร่วมกับวิศวกรกระบวนการ
- กำหนดวิธีควบคุมด้วยตนเองเป็นทางเลือกสำรองที่ปลอดภัยสำหรับเดินกระบวนการต่อเมื่อระบบควบคุมขัดข้อง
- เก็บสำเนาสำรองแบบออฟไลน์ของตรรกะ PLC และการกำหนดค่า
- ซักซ้อมร่วมกับฝ่ายปฏิบัติการ เพื่อรักษาความปลอดภัยระหว่างการรับมือ
ความยืดหยุ่นในการรับมือ ซึ่งหมายถึงความสามารถในการดำเนินงานต่อหรือหยุดทำงานอย่างปลอดภัย มีความสำคัญพอ ๆ กับการป้องกัน
มาตรฐานและโครงการที่ตรวจสอบได้
กรอบแนวทางช่วยเปลี่ยนแนวปฏิบัติเหล่านี้ให้เป็นโครงการที่ตรวจสอบได้
- IEC 62443 — มาตรฐานหลักสำหรับการรักษาความปลอดภัยระบบอัตโนมัติอุตสาหกรรม ซึ่งครอบคลุมโซน ช่องทางเชื่อมต่อ และระดับความปลอดภัย
- NIST SP 800-82 — แนวทางสำหรับการรักษาความปลอดภัย OT
- กฎระเบียบเฉพาะภาคส่วนสำหรับพลังงาน น้ำ และท่อส่ง
ผสานสถาปัตยกรรม ได้แก่ Purdue, DMZ และการแบ่งส่วนเครือข่าย เข้ากับการเฝ้าระวัง การควบคุมการเข้าถึง และการรับมือ ให้เป็นโครงการที่ได้รับการประเมินอย่างต่อเนื่อง แทนที่จะเป็นโครงการที่ทำเพียงครั้งเดียว
ตรวจสอบอย่างรวดเร็ว: ขอบเขต DMZ
นำสถาปัตยกรรมมาใช้เพื่อหยุดช่องทางการโจมตีที่พบได้บ่อย
ทบทวน: การรักษาความปลอดภัยโครงสร้างพื้นฐานสำคัญ
คุณได้สร้างการป้องกันหลายชั้นสำหรับสภาพแวดล้อม OT
- โมเดล Purdueกำหนดระดับและขอบเขตที่ต้องควบคุม
- DMZ สำหรับอุตสาหกรรมป้องกันการรับส่งข้อมูลโดยตรงระหว่าง IT กับ OT ส่วนโซนและช่องทางเชื่อมต่อ (IEC 62443) ช่วยจำกัดการบุกรุก
- ไฟร์วอลล์ที่เข้าใจโปรโตคอลบังคับใช้คำสั่งที่อนุญาต และSISยังคงถูกแยกออก
- การเข้าถึงระยะไกลผ่านตัวกลาง การเฝ้าระวังแบบพาสซีฟ และการควบคุมสื่อถอดออกได้ช่วยปิดช่องทางสำคัญ
- วางแผนการรับมือและความยืดหยุ่นที่คำนึงถึง OT โดยใช้IEC 62443 และ NIST 800-82เป็นแนวทาง
จบหลักสูตรแล้ว: คุณสามารถวิเคราะห์และป้องกันระบบควบคุมอุตสาหกรรมได้
คำถามที่พบบ่อย
บทเรียน “การรักษาความปลอดภัยโครงสร้างพื้นฐานสำคัญ” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “การรักษาความปลอดภัยโครงสร้างพื้นฐานสำคัญ” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “การรักษาความปลอดภัยโครงสร้างพื้นฐานสำคัญ”
การแบ่งส่วน การเฝ้าระวัง และโมเดล Purdue คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน
บทเรียน “การรักษาความปลอดภัยโครงสร้างพื้นฐานสำคัญ” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม
ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- พื้นฐานระบบควบคุมอุตสาหกรรม
- ความแตกต่างด้านความปลอดภัยระหว่าง OT กับ IT
- โพรโทคอล ICS ที่พบบ่อยและความเสี่ยง
- การรักษาความปลอดภัยโครงสร้างพื้นฐานสำคัญ