Kể từ ngày 11 tháng 9 năm 2026, Đạo luật Khả năng phục hồi mạng (CRA) của Liên minh Châu Âu (EU) quy định các nhà sản xuất phải báo cáo trong vòng 24 giờ về bất kỳ lỗ hổng bảo mật nào đang bị khai thác tích cực. Trong các môi trường Công nghệ Vận hành (OT), những sự cố có khả năng cao nhất khiến thời hạn này bắt đầu thường xuất phát từ một ổ đĩa được gắn vào cổng USB ( USB ), và phần lớn các nhà điều hành vẫn không thể xác định được ổ đĩa đó đã được mang đi đâu sau đó.
Đồng hồ 24 giờ thực chất là một bài kiểm tra khả năng nhận biết.
Kể từ ngày 11 tháng 9 năm 2026, các nhà sản xuất sản phẩm có thành phần kỹ thuật số được bán tại Liên minh Châu Âu (EU) phải báo cáo các lỗ hổng bảo mật đang bị khai thác tích cực và các sự cố bảo mật nghiêm trọng. Thời hạn thực hiện rất nghiêm ngặt: phải đưa ra cảnh báo sớm trong vòng 24 giờ kể từ khi phát hiện, thông báo đầy đủ trong vòng 72 giờ, và nộp báo cáo cuối cùng trong vòng 14 ngày kể từ khi có biện pháp khắc phục đối với các lỗ hổng bảo mật đang bị khai thác tích cực, hoặc trong vòng một tháng đối với các sự cố bảo mật nghiêm trọng.
Hãy lưu ý xem đồng hồ này dựa vào điều gì: sự nhận thức. Mọi thời hạn trong quy định đều giả định rằng bạn có thể phát hiện sự cố, tái hiện cách thức xảy ra và mô tả biện pháp khắc phục. Đó là vấn đề về hồ sơ và dữ liệu theo dõi từ rất lâu trước khi nó trở thành vấn đề pháp lý. Và nghĩa vụ này áp dụng cả cho quá khứ lẫn tương lai, vì nó bao gồm cả các sản phẩm đã được đưa ra thị trường EU, không chỉ những sản phẩm được xuất xưởng sau khi CRA có hiệu lực đầy đủ vào tháng 12 năm 2027.
Đối với bất kỳ ai vận hành hoặc cung cấp các môi trường công nghiệp và OT, điều này bộc lộ một lỗ hổng đáng lo ngại. Con đường có khả năng cao nhất dẫn đến sự cố phải báo cáo trong OT cũng chính là con đường có ít thiết bị giám sát nhất: phương tiện lưu trữ di động. Tin tốt là đây là một vấn đề kỹ thuật có thể giải quyết được với ba biện pháp kiểm soát đã được hiểu rõ: điểm kiểm tra bắt buộc tại ranh giới, chuyển dữ liệu một chiều được đảm bảo bằng phần cứng giữa các vùng, và việc chuyển dữ liệu được quản lý ghi lại mọi hoạt động. Cả ba biện pháp này đều cần thiết, và thứ tự thực hiện cũng rất quan trọng.
Vấn đề thứ nhất: Mối đe dọa chỉ cần bước qua cổng là vào
Nghiên cứu về an ninh mạng công nghiệp của Honeywell cho thấy 51% phần mềm độc hại mà công ty này phân tích được thiết kế để lây lan qua các thiết bị lưu trữ di động ( USB ), tăng so với mức 9% cách đây năm năm. Báo cáo về các mối đe dọa năm 2025 của công ty này chỉ ra rằng cứ bốn sự cố do đội ứng phó xử lý thì có một sự cố liên quan đến sự kiện “cắm và chạy” ( USB ) của thiết bị lưu trữ di động, thường là do ai đó kết nối một ổ đĩa và từ đó phần mềm độc hại lây lan vào môi trường hệ thống. Phương tiện lưu trữ di động đã trở thành một trong những vectơ xâm nhập ban đầu đáng tin cậy nhất vào môi trường ICS (Hệ thống Điều khiển Công nghiệpIndustrial ) chính xác bởi vì nó vượt qua mọi biện pháp kiểm soát mạng mà nhà điều hành đã đầu tư.
Các tổ chức tiêu chuẩn đã chỉ ra vấn đề này từ nhiều năm trước. Tài liệu NIST SP 800-82 Rev. 3, Hướng dẫn về An ninh Công nghệ Vận hành (OT), coi việc bảo vệ phương tiện lưu trữ là một nhóm biện pháp kiểm soát riêng biệt chính vì lý do này, và các mô hình vùng và ống dẫn theo tiêu chuẩn IEC 62443 giả định rằng các phương tiện lưu trữ đi vào một vùng đã được kiểm tra. Chính sách hiếm khi là nguyên nhân gây ra lỗ hổng. Hầu hết các nhà máy đều có chính sách về phương tiện lưu trữ di động được lưu trong một tập tài liệu ở đâu đó. Vấn đề nằm ở việc thực thi: một chính sách dựa vào việc nhà thầu tự nguyện đến trạm quét sẽ không tạo ra bằng chứng nào vào ngày họ đi ngang qua trạm đó.
Do đó, biện pháp kiểm soát đầu tiên là một trạm kiểm tra bắt buộc tại ranh giới vật lý: một trạm quét mà mọi máy tính xách tay của nhà cung cấp, ổ đĩa của kỹ thuật viên và bản cập nhật phần mềm cơ sở đều phải đi qua, nơi các tệp tin được kiểm tra bằng nhiều công cụ quét, được tái cấu trúc để loại bỏ các mối đe dọa ẩn bên trong và được ghi lại. Có hai kết quả quan trọng như nhau: các phương tiện lưu trữ bị nhiễm mã độc tuyệt đối không được phép xâm nhập, và mọi phương tiện lưu trữ đã xâm nhập đều được ghi nhận. Kết quả thứ hai chính là cơ sở để thiết lập quy định thông báo trong vòng 72 giờ.
Bài toán thứ hai: Điều gì sẽ xảy ra sau cánh cổng?
Việc khử trùng phương tiện truyền thông tại lối vào giải quyết một vấn đề: những gì được phép đi vào. Còn dữ liệu sẽ đi theo hướng nào sau đó lại là một vấn đề khác.
Khi một tệp đã được làm sạch, nó vẫn phải được chuyển từ phía doanh nghiệp sang mạng điều khiển, và tại hầu hết các nhà máy, lộ trình đó được xác định bởi một quy tắc tường lửa. Tường lửa là phần mềm; chúng được thiết kế theo hướng hai chiều và có thể cấu hình, điều này đồng nghĩa với việc chúng cũng có thể bị cấu hình sai. Một tường lửa cho phép truyền tệp vào, về bản chất, chính là một lộ trình ngược mà kẻ tấn công có thể cố gắng khai thác.
Giải pháp về mặt kiến trúc là loại bỏ đường dẫn ngược về mặt vật lý thay vì về mặt logic. Các cổng một chiều và điốt dữ liệu đảm bảo luồng dữ liệu một chiều ở cấp độ phần cứng: dữ liệu có thể truyền từ phía có mức độ tin cậy thấp sang phía có mức độ tin cậy cao (hoặc ra ngoài doanh nghiệp cho các trường hợp sử dụng liên quan đến hệ thống lưu trữ lịch sử và phân tích), và không có giao thức nào, không có sự thay đổi quy tắc nào, cũng như không có thông tin đăng nhập bị xâm phạm nào có thể đảo ngược quá trình này. Không có gì để cấu hình sai vì ngay từ đầu đã không có gì để cấu hình.
Điều này quan trọng đối với lập trường quản lý không kém gì đối với an ninh. Phụ lục I của CRA yêu cầu các sản phẩm phải bảo vệ tính bảo mật và tính toàn vẹn của dữ liệu trong quá trình truyền tải, đồng thời chống lại việc thao túng trái phép các lệnh, chương trình và cấu hình. Tính định hướng được đảm bảo bởi giao thức Hardware là một trong số ít các tuyên bố mà nhà cung cấp có thể chứng minh trực tiếp trên thiết bị thử nghiệm thay vì chỉ nêu trong bảng thông số kỹ thuật; điều này có ý nghĩa quan trọng khi bạn đang lập hồ sơ kỹ thuật hoặc làm việc trực tiếp với kiểm toán viên.
Vấn đề thứ ba: Biến nó thành thứ mà mọi người thực sự có thể vận hành được
Đây chính là điểm mà hầu hết các dự án chuyển giao an toàn đều bị đình trệ. Một điểm kiểm tra làm sạch và một cổng một chiều chỉ mô tả một ranh giới. Chúng không mô tả quy trình làm việc, và các đội mua sắm sớm đặt ra câu hỏi thực tiễn: “Được rồi, nhưng làm thế nào để một kỹ sư ở Rotterdam có thể chuyển một cấu hình PLC (Bộ điều khiển logic lập trình) đã được xác thực đến một nhà máy ở Ba Lan vào một ngày ngẫu nhiên nào đó?”
Nếu câu trả lời liên quan đến việc một người phải đi qua một đoạn đường dài ( USB ) để đến một quầy dịch vụ, thì kiến trúc đó thực chất đã làm nảy sinh lại chính vấn đề mà nó được xây dựng để giải quyết.
Việc truyền tệp được quản lý giúp tránh được vấn đề này. Các cơ chế tiêu chuẩn như SFTP, API REST, quy trình làm việc qua trung gian cho phép tệp di chuyển giữa các khu vực mà không cần con người can thiệp, và mỗi lần chuyển tiếp đều được áp dụng quy trình quét đa lớp và Công nghệ Deep CDR™ giống như khi tệp được xử lý tại ki-ốt. Mỗi lần truyền tải cũng tạo ra một bản ghi phiên: ai là người khởi tạo, nội dung được gửi, kết quả quét, nơi lưu trữ và thời gian. Dấu vết kiểm toán này chính là câu trả lời về mặt vận hành cho thời hạn báo cáo của CRA. Khi có sự cố xảy ra, sự khác biệt giữa việc nộp cảnh báo sớm trong vòng 24 giờ và việc bỏ lỡ thời hạn thường nằm ở việc bản ghi đã tồn tại hay phải được tái tạo lại từ các cuộc phỏng vấn.
Ba vấn đề, một đường ống
Các nhà cung cấp bán điểm kiểm soát, cổng kết nối và lớp chuyển tiếp dưới dạng ba giao dịch mua riêng biệt. Chúng chiếm ba điểm trên một đường dẫn duy nhất:
Sân khấu | Câu hỏi mà nó giải đáp | Kiểm soát |
Mục nhập | Mang phương tiện truyền thông này vào có an toàn không? | Điểm kiểm tra bắt buộc về quét và làm sạch tệp tin |
Băng qua | Có thứ gì có thể quay trở lại được không? | Hardware- Truyền tải một chiều bắt buộc |
Hoạt động | Làm thế nào để chúng ta áp dụng điều này vào cuộc sống hàng ngày, kèm theo bằng chứng? | Chuyển tệp được quản lý, ghi nhật ký và dựa trên giao thức |
Nếu chỉ giải quyết vấn đề truy cập, bạn sẽ có một tệp tin sạch sẽ nhưng không có lối vào an toàn. Nếu chỉ giải quyết vấn đề giao cắt, bạn sẽ có một ranh giới được củng cố mà mọi người sẽ tìm cách đi vòng qua. Nếu chỉ giải quyết vấn đề vận hành, bạn sẽ có những báo cáo xuất sắc về việc di chuyển các tệp tin chưa được xác minh. Giá trị nằm ở chuỗi quy trình hoàn chỉnh.
Một lưu ý về phạm vi
Cần làm rõ những gì thời hạn tháng 9 quy định và những gì nó không quy định. CRA là luật về sản phẩm: các nghĩa vụ báo cáo theo luật này áp dụng cho các nhà sản xuất, nhà nhập khẩu và nhà phân phối sản phẩm có thành phần kỹ thuật số, chứ không áp dụng cho các nhà điều hành cơ sở nói chung. Các nhà điều hành hệ thống cơ sở hạ tầng quan trọng ( cơ sở hạ tầng trọng yếu ) tại EU chịu sự điều chỉnh trực tiếp hơn bởi NIS2, vốn quy định các nghĩa vụ thông báo sự cố riêng của mình.
Tuy nhiên, trên thực tế, cả hai đều hướng đến cùng một khả năng. Cho dù nghĩa vụ đó được áp dụng đối với bạn với tư cách là nhà sản xuất theo CRA hay là một thực thể thiết yếu theo NIS2, bạn vẫn được yêu cầu phải phát hiện sự cố một cách nhanh chóng, giải thích cách dữ liệu được truyền tải và chứng minh các biện pháp kiểm soát đã được triển khai. Một đường ống dữ liệu được trang bị công cụ giám sát sẽ đáp ứng được cả ba yêu cầu này. Ngược lại, một tài liệu chính sách, dù được soạn thảo cẩn thận đến đâu, cũng không thể đáp ứng được yêu cầu nào.
Bắt đầu từ đâu
Nếu ngày 11 tháng 9 đã được ghi trong lịch của bạn, hãy bỏ qua việc đánh giá khoảng trống so với văn bản quy định và thay vào đó thực hiện một cuộc kiểm tra thực tế: chọn một tệp tin thực tế, chẳng hạn như bản cập nhật phần sụn, bản vá lỗi của nhà cung cấp hoặc công thức sản xuất theo lô đã được cập nhật, và theo dõi toàn bộ hành trình của tệp tin đó từ máy tính xách tay của nhà cung cấp đến bộ điều khiển. Ghi chú lại mọi điểm mà quyết định của con người thay thế cho biện pháp kiểm soát bắt buộc, và mọi điểm mà dấu vết bị mất dấu
Hầu hết các tổ chức đều phát hiện ra ba lỗ hổng giống nhau, theo đúng thứ tự đó.
OPSWAT hợp tác với các nhà khai thác dịch vụ ( cơ sở hạ tầng trọng yếu ) và các nhà sản xuất thiết bị gốc (OEM) trong chính chuỗi giải pháp này: MetaDefender Kiosk™ để bảo mật phương tiện lưu trữ di động tại biên mạng, MetaDefender Unidirectional Security Gateway để truyền tải một chiều được bảo đảm bằng phần cứng giữa các vùng, và MetaDefender Managed File Transfer để quản lý việc di chuyển dữ liệu kèm theo khả năng kiểm toán toàn diện các phiên làm việc. Để thiết lập lộ trình dữ liệu riêng của quý vị theo các yêu cầu báo cáo của CRA và NIS2, vui lòng liên hệ với đội ngũ của chúng tôi.
