Tìm hiểu thêm về cuốn sách “Cybersecurity Upside Down” của Benny Czarny

Tìm hiểu thêm
Chúng tôi sử dụng trí tuệ nhân tạo để dịch trang web và mặc dù chúng tôi luôn cố gắng đảm bảo độ chính xác, nhưng đôi khi bản dịch có thể không đạt độ chính xác tuyệt đối. Mong quý vị thông cảm.

Thách thức tiếp theo về an ninh mạng trong lĩnh vực nước: Bảo vệ các hệ thống phía sau đường ống

Qua Ankita Dutta, Giám đốc Tiếp thị Sản phẩm Cấp cao
Chia sẻ bài viết này

Các đơn vị cung cấp nước và xử lý nước thải đang phải đối mặt với một môi trường an ninh mạng ngày càng phức tạp, với những lỗ hổng bảo mật được các chuyên gia mô tả là “đáng báo động”.

Trên toàn thế giới, các công ty cung cấp dịch vụ tiện ích đang kết nối các trạm bơm, hệ thống xử lý, cảm biến, môi trường SCADA và các địa điểm từ xa vào các mạng lưới, từ đó cho phép thực hiện giám sát tập trung, tự động hóa, phân tích dữ liệu và bảo trì từ xa. Mặc dù quá trình chuyển đổi số giúp cải thiện công tác quản lý nguồn nước, nhưng nó cũng tạo ra nhiều cơ hội hơn cho các kẻ tấn công xâm nhập vào hệ thống Công nghệ Vận hành (OT) – nền tảng vận hành các dịch vụ thiết yếu. Hướng dẫn về an ninh mạng trong lĩnh vực nước năm 2026 của NIST của NIST năm 2026 của NIST năm 2026 đã chỉ ra cụ thể rằng truy cập từ xa an toàn là ưu tiên cấp bách hàng đầu của ngành này.

Mối đe dọa không chỉ dừng lại ở phần mềm tống tiền và các cuộc tấn công mạng khác

Các kẻ tấn công đang xâm nhập vào các hệ thống điều khiển các quy trình vật lý trong hoạt động cấp nước và xử lý nước thải.

Những diễn biến gần đây tại Mỹ là một lời cảnh báo đặc biệt rõ ràng. Vào tháng 7, FBI đã báo cáo về các vụ việc liên quan đến các PLC của Rockwell Automation kết nối với internet tại các cơ sở cấp nước và xử lý nước thải ở ít nhất bảy bang. Những kẻ tấn công đã thay đổi mật khẩu PLC để ngăn chặn người vận hành truy cập và thay đổi địa chỉ IP để ngắt kết nối các PLC, dẫn đến việc hoạt động cấp nước bị gián đoạn trong một số trường hợp.

Vào tháng 8, các cơ quan của Mỹ đã ban hành một thông báo liên quan đến các hoạt động nhắm mục tiêu vào các bộ điều khiển logic lập trình (PLC) Siemens S7, trong đó các cơ quan chức năng cảnh báo rằng các tác nhân đe dọa đang sử dụng các khả năng được hỗ trợ bởi trí tuệ nhân tạo (AI) để phát triển các kịch bản khai thác. Các công nghệ bị ảnh hưởng bao gồm các lĩnh vực nước, năng lượng, sản xuất và các lĩnh vực cơ sở hạ tầng quan trọng khác ( cơ sở hạ tầng trọng yếu ). Cùng tháng đó, thông tin được tiết lộ về việc các hệ thống cấp nước tại Minnesota và Michigan bị tấn công bởi các cuộc tấn công mạng phối hợp.

Các sự cố này xảy ra tại Hoa Kỳ, nhưng những lỗ hổng tiềm ẩn đằng sau chúng lại mang tính toàn cầu.

Cơ sở hạ tầng cũ kỹ, sự gia tăng kết nối, truy cập từ xa, nguồn lực an ninh mạng hạn chế và hệ thống OT dễ bị tấn công là những yếu tố thường xuất hiện song song trong các hệ thống cấp nước và xử lý nước thải trên toàn thế giới.

Các đội ngũ an ninh cần coi cơ sở hạ tầng cấp nước là một mục tiêu có giá trị cao và đánh giá một cách thấu đáo xem kiến trúc hiện tại của họ có thể ngăn chặn được một vụ xâm nhập hệ thống CNTT trước khi nó lan sang hệ thống OT hay không.

Tại sao nước và nước thải ngày càng trở thành những mục tiêu hấp dẫn

Các công ty cấp nước phải đối mặt với những thách thức đặc biệt về an ninh: cơ sở hạ tầng phân tán về mặt địa lý cần được bảo vệ và sự cố có thể gây ra những hậu quả trực tiếp đến hoạt động.

Nhiều cơ sở vận hành với chu kỳ sử dụng thiết bị kéo dài và sử dụng các bộ điều khiển logic lập trình (PLC) cũng như các thành phần SCADA thế hệ cũ. Các đơn vị cung cấp dịch vụ tiện ích quy mô nhỏ có thể gặp hạn chế về nhân sự chuyên trách an ninh mạng, trong khi các nhà cung cấp và nhà điều hành lại cần quyền truy cập từ xa vào các hệ thống phân tán về mặt địa lý.

Các bộ điều khiển logic lập trình (PLC) có thể điều khiển máy bơm, van và các thiết bị khác liên quan đến hệ thống phân phối và xử lý nước. Các báo cáo gần đây các báo cáo gần đây về các sự cố tại Mỹ đã nêu bật cách thức những kẻ tấn công xâm nhập vào các hệ thống này có thể không chỉ dừng lại ở việc đánh cắp dữ liệu mà còn ảnh hưởng đến hoạt động vật lý của cơ sở hạ tầng cấp nước. Một số đơn vị cấp nước bị ảnh hưởng đã phải chuyển sang vận hành thủ công.

Vì việc tước đi khả năng giám sát hoặc điều khiển quy trình của người vận hành bản thân nó đã có thể trở thành một sự cố vận hành, nên các cơ sở cấp nước và xử lý nước thải có những đặc điểm khác biệt so với môi trường doanh nghiệp thông thường.

Vấn đề này không chỉ giới hạn trong phạm vi một quốc gia hay một công nghệ. Khung NIS2 của châu Âu của châu Âu bao gồm nước sinh hoạt và nước thải trong số các lĩnh vực quan trọng phải tuân thủ các yêu cầu an ninh mạng cao hơn, phản ánh nhận thức ngày càng rộng rãi rằng việc gián đoạn các dịch vụ này có thể gây ra những hậu quả xã hội nghiêm trọng.

Các đội ngũ an ninh cần chuẩn bị những gì?

1. Các cuộc tấn công trực tiếp nhằm vào các hệ thống OT không được bảo vệ

Các PLC kết nối với Internet cần được coi là một rủi ro có mức độ ưu tiên cao.

Các đội ngũ an ninh cần có một danh mục chính thức về các thiết bị PLC, HMI, trạm làm việc kỹ thuật, cổng truy cập từ xa và các tài sản OT khác có kết nối mạng, bao gồm cả các hệ thống do bên thứ ba quản lý.

Giả định rằng các thiết bị vốn dĩ đã có lỗ hổng: liệu một tác nhân bên ngoài có thể tiếp cận được chúng hay không? Cảnh báo gần đây của CISA dành cho ngành cấp nước đã đặc biệt khuyến nghị loại bỏ các PLC khỏi việc tiếp xúc trực tiếp với internet và bảo vệ hệ thống OT thông qua các biện pháp kiểm soát truy cập và kiến trúc mạng phù hợp.

2. Các lỗ hổng trong các kênh truy cập từ xa

Truy cập từ xa ngày càng trở nên thiết yếu đối với các hoạt động cấp nước phân tán và quy trình bảo trì của nhà cung cấp, nhưng nó cũng có thể tạo ra một lối vào trực tiếp vào hệ thống OT.

Hướng dẫn mới của NIST về “An ninh mạng cho ngành cấp nước và xử lý nước thải” cung cấp các kiến trúc tham chiếu thực tiễn nhằm đảm bảo an toàn khi triển khai truy cập từ xa vào hệ thống công nghệ vận hành (OT) tại các đơn vị cung cấp dịch vụ công có quy mô và mức độ nguồn lực khác nhau. Hướng dẫn này nhấn mạnh các biện pháp kiểm soát như quyền truy cập dựa trên vai trò, xác thực, ghi nhật ký và phân đoạn mạng.

Do đó, các công ty dịch vụ công ích không chỉ cần kiểm tra xem ai được phép thực hiện việc kết nối, mà còn phải xem xét phạm vi mà kết nối đó có thể tiếp cận, cũng như liệu thông tin đăng nhập bị đánh cắp có thể tạo ra một lối vào dẫn đến các hệ thống điều khiển hay không.

3. Tăng tốc độ khai thác nhờ trí tuệ nhân tạo

Thông báo của Siemens được đề cập trước đó nêu lên một lo ngại khác: những kẻ tấn công có thể ngày càng sử dụng trí tuệ nhân tạo (AI) để giảm bớt yêu cầu về chuyên môn và thời gian cần thiết để phát triển các công cụ khai thác trong lĩnh vực công nghiệp. Báo cáo về thông báo này chỉ ra rằng các tập lệnh độc hại có thể được ngụy trang thành phần mềm hợp pháp và được sử dụng để tấn công các môi trường công nghiệp dễ bị tổn thương.

Đối với các đơn vị cấp nước, điều này có thể giúp việc trinh sát và khai thác các thiết bị công nghiệp bị lộ trở nên dễ mở rộng quy mô hơn. Do đó, các đội an ninh nên giả định rằng những kẻ tấn công có thể chuyển từ giai đoạn phát hiện sang giai đoạn khai thác nhanh hơn so với trước đây.

4. Các cuộc tấn công dai dẳng và lặp đi lặp lại

Một lỗ hổng trong một PLC cụ thể, cấu hình truy cập từ xa hoặc giải pháp triển khai của bên thứ ba có thể bị phát hiện và tái sử dụng để tấn công nhiều tổ chức.

Đặc biệt đối với các doanh nghiệp cung cấp dịch vụ công ích quy mô nhỏ, điều này tạo ra sự mất cân bằng: kẻ tấn công có thể tự động hóa quá trình do thám trên một số lượng lớn các mục tiêu tiềm năng, trong khi mỗi doanh nghiệp lại chỉ có nguồn nhân lực và nguồn lực hạn chế để điều tra môi trường hoạt động của chính mình. Sự mất cân bằng về nguồn lực này đã được nhấn mạnh trong các phân tích gần đây về các cuộc tấn công nhắm vào ngành cấp nước.

Thiết kế ranh giới OT để hạn chế các đường tấn công

Giải pháp không thể chỉ đơn giản là “cập nhật bản vá cho PLC”. Một số hệ thống OT không thể được cập nhật bản vá ngay lập tức. Một số hệ thống cần phải hoạt động liên tục. Một số hệ thống cần khả năng truy cập từ xa. Và một số hệ thống phải trao đổi dữ liệu vận hành với các hệ thống của doanh nghiệp.

Cách tiếp cận hiệu quả hơn là giảm số lượng đường dẫn mà kẻ tấn công có thể sử dụng. Trong trường hợp dữ liệu OT cần được truyền ra khỏi môi trường được bảo vệ, nhưng các lệnh không cần phải được gửi trở lại, các đơn vị vận hành nên xem xét áp dụng cơ chế giao tiếp một chiều được thực thi bằng phần cứng.

Thay vì:

OT ⇄ IT

Một đi-ốt dữ liệu có thể thiết lập:

OT → Data Diode → IT

Điều này cho phép thông tin vận hành được truyền tới các hệ thống lưu trữ lịch sử, nền tảng phân tích, Trung tâm Điều hành An ninh (SOC) hoặc các hệ thống doanh nghiệp, đồng thời ngăn chặn lưu lượng mạng đi ngược trở lại qua cùng một ranh giới.

Các đi-ốt dữ liệu không nên thay thế tường lửa hay cơ chế phân đoạn mạng. Chúng cung cấp một lớp kiểm soát kiến trúc bổ sung trong những trường hợp mà yêu cầu kinh doanh vốn dĩ chỉ cho phép lưu lượng một chiều.

Bảo vệ nội dung, không chỉ là kết nối

Trong các hệ thống cấp nước và xử lý nước thải, việc trao đổi các tài liệu kỹ thuật, cấu hình PLC, phần mềm, phần mềm nhúng, công cụ của nhà cung cấp và các tệp tin khác diễn ra thường xuyên. Việc cách ly mạng giúp ngăn chặn một đường tấn công, nhưng không đảm bảo rằng mọi tệp tin đều đáng tin cậy.

Các tệp nên được coi là nội dung không đáng tin cậy cho đến khi được kiểm tra. Đây chính là lúc MetaDefender™ Core có thể bổ sung cho tính năng cách ly mạng. Công nghệ " Multiscanning " có thể phân tích các tệp bằng nhiều công cụ chống phần mềm độc hại, mang lại các góc nhìn phát hiện bổ sung.

Phân tích sâu tệp tin có thể kiểm tra cấu trúc thực tế của tệp tin, các đối tượng nhúng và nội dung đáng ngờ, thay vì chỉ dựa vào tên tệp hoặc phần mở rộng.

Công nghệ Deep CDR™ có thể loại bỏ các nội dung hoạt động tiềm ẩn nguy hiểm và khôi phục các tệp tin theo chính sách bảo mật.

Kiến trúc thu được phân tách hai vấn đề bảo mật khác nhau:

  • Dữ liệu có thể đi đâu? Một bộ chuyển hướng dữ liệu có thể đảm bảo câu trả lời.
  • Những nội dung nào được phép vượt qua ranh giới? Công nghệ “ Multiscanning ”, phân tích tệp sâu và công nghệ Deep CDR™ có thể giúp trả lời câu hỏi này.

12 tháng tới: Chuẩn bị đối phó với một đối thủ mạnh hơn

Các đội an ninh về nước và nước thải cần ưu tiên:

  1. Loại bỏ việc các hệ thống OT tiếp xúc trực tiếp với các thiết bị kết nối Internet.
  2. Lập bản đồ từng đường dẫn truy cập từ xa vào các môi trường vận hành.
  3. Xác thực các đường truyền giao tiếp IT/OT thực tế thay vì chỉ dựa vào sơ đồ mạng.
  4. Xác định những nơi thực sự cần kết nối hai chiều và loại bỏ kết nối này khi có thể.
  5. Bảo vệ các tệp khi truy cập vào các môi trường nhạy cảm thông qua quét đa lớp, phân tích sâu và CDR.
  6. Chuẩn bị đối phó với những kẻ tấn công có khả năng tự động hóa quá trình trinh sát và khai thác lỗ hổng.
  7. Kiểm tra các quy trình vận hành theo hướng dẫn và trong điều kiện hoạt động bị suy giảm khi mất khả năng quan sát hoặc kiểm soát hệ thống OT.

Các ưu tiên này cũng phù hợp với định hướng của chính sách an ninh mạng quốc tế. Các khuyến cáo mới nhất của Hoa Kỳ cung cấp một chỉ báo hữu ích về xu hướng phát triển của mối đe dọa, nhưng thách thức cơ bản còn vượt xa phạm vi Hoa Kỳ. Tại châu Âu, lĩnh vực cấp nước và xử lý nước thải nằm trong phạm vi điều chỉnh của NIS2, trong khi ENISA tiếp tục đánh giá mức độ trưởng thành và mức độ quan trọng về an ninh mạng trong các lĩnh vực then chốt của Liên minh châu Âu.

Mục tiêu không còn chỉ là phát hiện các cuộc tấn công, mà là hạn chế phạm vi xâm nhập của kẻ tấn công vào các hệ thống điều khiển các quy trình vật lý. Bằng cách kết hợp các ranh giới mạng an toàn như “data diodes” với các giải pháp “ Bảo mật tập tin ” thông qua MetaDefender Core , các công ty tiện ích có thể hiện đại hóa hệ thống đồng thời tăng cường khả năng phục hồi hoạt động.

Hãy liên hệ với chuyên gia của OPSWAT để tìm hiểu thêm về cách OPSWAT có thể giúp bạn bảo mật thành công trang web cơ sở hạ tầng trọng yếu mà không ảnh hưởng đến tính liên tục của hoạt động.

Luôn cập nhật với OPSWAT!

Đăng ký ngay hôm nay để nhận thông tin cập nhật mới nhất về doanh nghiệp, câu chuyện, thông tin sự kiện và nhiều thông tin khác.