Chuyển đến nội dung
Biểu tượng giờ làm việc
Thứ Hai–Thứ Sáu: 09:00–18:00
Biểu tượng giờ làm việc
Thứ Hai–Thứ Sáu: 08:30–17:30
Biểu tượng giờ làm việc
Thứ Hai–Thứ Sáu: 09:00–18:00
Biểu tượng ghim vị trí văn phòng trên bản đồ
120 Lower Delta Road #12-16/15 Cendex Centre
Biểu tượng ghim vị trí văn phòng trên bản đồ
349 SJ Infinite One Business Complex Unit No. 04-05, 24th Floor, Vibhavadi-Rangsit Road, Chom Phon Sub-district, Chatuchak District
Biểu tượng ghim vị trí văn phòng trên bản đồ
World Trade Centre WTC 5, 6th Floor Jl. Jend. Sudirman Kav. 29 Jakarta 12920, Indonesia

Bảo mật IoT cho Cơ sở Công nghiệp: Bảo vệ Cơ sở hạ tầng Kết nối của bạn ở Đông Nam Á

ảnh

Bảo mật IoT cho Cơ sở Công nghiệp: Bảo vệ Cơ sở hạ tầng Kết nối của Bạn tại Đông Nam Á

Các thiết bị kết nối và cảm biến đang biến đổi các cơ sở công nghiệp trên toàn Đông Nam Á. Các hệ thống giám sát năng lượng, bộ điều khiển tòa nhà thông minh và cảm biến bảo trì dự báo tạo ra những hiểu biết thời gian thực thúc đẩy vận hành xuất sắc. Tuy nhiên, kết nối này giới thiệu những thách thức an niên mạng độc đáo với khu vực ASEAN: mạng công nghiệp lão hóa, các diễn viên đe dọa phát triển và sự phân mảnh quy định trên 5 quốc gia.

Một nhà khai thác trung tâm dữ liệu tại Việt Nam, một cơ sở sản xuất tại Thái Lan và một tòa nhà chính phủ tại Việt Nam phải đối mặt với các cảnh quan đe dọa và yêu cầu tuân thủ khác nhau rất lớn. Bài viết này khám phá cách bảo vệ cơ sở hạ tầng IoT trên ASEAN trong khi duy trì tính liên tục vận hành và tuân thủ quy định.

Cảnh quan Đe dọa Bảo mật IoT tại Đông Nam Á

Các hệ thống công nghiệp IoT tại ASEAN phải đối mặt với ba danh mục đe dọa chính:

Đe dọa Bên ngoài: Phần mềm tống tiền nhắm vào các hệ thống giám sát năng lượng, rò rỉ thông tin đăng nhập nhắm vào nhân viên cơ sở và quét mạng thăm dò các lỗ hổng. Các diễn viên đe dọa ngày càng nhắm vào công nghiệp IoT vì các hệ thống này thường thiếu bảo mật cấp doanh nghiệp. Một cơ sở giám sát chất lượng điện và tiêu thụ năng lượng trên nhiều trang web tạo ra mục tiêu hấp dẫn cho những kẻ tấn công tìm kiếm quyền truy cập vào công nghệ vận hành.

Đe dọa Bên trong: Nhân viên cơ sở có quyền truy cập vào bảng điều khiển IoT, nhà thầu cài đặt cảm biến và các nhà tích hợp bên thứ ba đều đại diện cho rủi ro nội bộ. Trong các triển khai đa quốc gia (Việt Nam, Thái Lan, Indonesia, Malaysia, Việt Nam), quản lý kiểm soát truy cập trên các múi giờ và ranh giới tổ chức làm phức tạp rủi ro này.

Quản trị khu vực: Xác định yêu cầu bảo mật và xử lý dữ liệu cho từng quốc gia và cơ sở. Nghĩa vụ áp dụng phụ thuộc tổ chức, ngành, phân loại hệ thống và dữ liệu liên quan; đáp ứng yêu cầu tại một khu vực pháp lý không tự động chứng minh tuân thủ tại nơi khác.

Các Lỗ hổng công nghiệp IoT Phổ biến

Hỗ trợ cơ sở hạ tầng quan trọng hơn 15 năm của EcoXplore xác định các lỗ hổng định kỳ:

  • Thông tin Xác thực Mặc định: Các thiết bị IoT được vận chuyển với tên người dùng và mật khẩu nhà máy. Các đội cơ sở tập trung vào việc đưa cảm biến vào hoạt động thường bỏ qua các thay đổi thông tin xác thực, tạo cửa sau cho những kẻ tấn công.
  • Liên lạc Không được Mã hóa: Các giao thức công nghiệp kế thừa (Modbus, BACnet cũ hơn) truyền dữ liệu mà không mã hóa. Dữ liệu tiêu thụ năng lượng, trạng thái thiết bị và bố cục cơ sở trở thành hiển thị đối với những kẻ nghe lén mạng.
  • Thiếu Xác thực: Nhiều cảm biến IoT kết nối mà không có xác thực lẫn nhau giữa thiết bị và hệ thống giám sát. Kẻ tấn công có thể đưa dữ liệu cảm biến giả, khiến những quản lý cơ sở đưa ra quyết định vận hành không chính xác.
  • Thiếu Cập nhật: Các thiết bị công nghiệp thường hoạt động 10+ năm mà không cập nhật lỗi bảo mật. Các lỗ hổng được phát hiện ngày hôm nay vẫn chưa được vá trong nhiều năm, tạo ra các bề mặt tấn công dai dẳng.
  • Giám sát Không đủ: Các đội cơ sở thiếu khả năng hiển thị vào hành vi thiết bị bất thường. Một cảm biến bị xâm phạm truyền dữ liệu điện năng giả mạo không được phát hiện cho đến khi các hóa đơn năng lượng đến.

IEC 62443: Khung Công nghiệp Bảo mật

IEC 62443 đề cập đến an ninh mạng trong suốt vòng đời hệ thống tự động hóa và điều khiển công nghiệp. Tiêu chuẩn sử dụng đánh giá rủi ro, phân vùng bảo mật và kiểm soát kết nối giữa các vùng để xác định yêu cầu phù hợp cho từng hệ thống. IEC

SL 1: Đề cập đến vi phạm vô ý hoặc ngẫu nhiên. Xác định biện pháp kiểm soát theo các yêu cầu IEC 62443 áp dụng và kết quả đánh giá rủi ro của hệ thống.

SL 2: Đề cập đến tấn công có chủ đích bằng phương thức đơn giản, nguồn lực hạn chế và kỹ năng phổ thông. Đây là cấp yêu cầu bảo mật, không phải mức mặc định cho một loại tòa nhà.

SL 3: Đề cập đến tấn công có chủ đích bằng phương thức tinh vi, nguồn lực vừa phải và kỹ năng chuyên biệt về hệ thống tự động hóa và điều khiển công nghiệp. Cấp mục tiêu phải dựa trên đánh giá mối đe dọa và rủi ro của dự án.

SL 4: Đề cập đến tấn công có chủ đích bằng phương thức tinh vi, nguồn lực lớn, kỹ năng chuyên sâu về hệ thống điều khiển và động cơ cao. Cần có bằng chứng đáp ứng yêu cầu áp dụng; mô tả sản phẩm đơn thuần không chứng minh sự phù hợp.

Kiến trúc Giám sát Bảo mật của EcoXplore

Xác định yêu cầu an ninh mạng ngay trong giai đoạn thiết kế và mua sắm hệ thống. Đối chiếu năng lực từng thiết bị, kiến trúc mạng, cấu hình và trách nhiệm bảo trì với các yêu cầu trước khi xác định cấp bảo mật hoặc công bố chứng nhận.

Bảo mật cấp thiết bị: Kiểm tra khả năng xác thực, mã hóa, bảo đảm tính toàn vẹn firmware và hỗ trợ cập nhật của model được chọn. Thay thông tin đăng nhập mặc định và tắt dịch vụ không dùng khi thiết bị hỗ trợ. Thiết bị hiện trường đời cũ có thể cần biện pháp bù trừ thông qua gateway an toàn và phân đoạn mạng.

Bảo mật cấp mạng: Tách mạng công nghệ vận hành khỏi mạng văn phòng và mạng công cộng, đồng thời chỉ cho phép lưu lượng cần thiết giữa các vùng. Truy cập từ xa nên sử dụng kết nối an toàn được phê duyệt, tài khoản cá nhân và quyền truy cập có thời hạn phù hợp với nhu cầu vận hành.

Bảo mật cấp ứng dụng: Xác định vai trò người dùng, quyền truy cập, ghi nhật ký và yêu cầu lưu giữ dữ liệu cho nền tảng được chọn. Kiểm tra tính năng hỗ trợ và cấu hình theo quy trình vận hành của cơ sở cùng nghĩa vụ bảo vệ dữ liệu áp dụng.

Ứng phó sự cố: Thống nhất người phụ trách cảnh báo, đầu mối xử lý cấp cao hơn, giờ hỗ trợ và quy trình khôi phục trước khi nghiệm thu vận hành. Dịch vụ giám sát bảo mật liên tục hoặc ứng phó được quản lý phải được ghi rõ trong thỏa thuận dịch vụ, với trách nhiệm và mục tiêu phản hồi cụ thể.

Thực tiễn Tốt nhất cho Bảo vệ Triển khai IoT Công nghiệp

Thực tiễn 1: Phân đoạn Mạng Cách ly các thiết bị IoT trên các mạng chuyên dụng tách biệt khỏi hệ thống IT của văn phòng và quyền truy cập internet. Một cơ sở sản xuất giám sát chất lượng điện không nên cho phép các cảm biến năng lượng truy cập email của nhân viên hoặc máy chủ tệp. Điều này giảm chuyển động bên sát nếu những kẻ tấn công xâm phạm một thiết bị duy nhất.

Thực tiễn 2: Xác thực Mạnh mẽ Yêu cầu xác thực đa yếu tố cho tất cả quyền truy cập vào bảng điều khiển giám sát năng lượng và hệ thống kiểm soát cơ sở. Quyền truy cập chỉ mật khẩu là không đủ. Các quản lý cơ sở phải sử dụng mã thông báo phần cứng hoặc ứng dụng xác thực khi truy cập các hệ thống từ bên ngoài tòa nhà của họ.

Thực tiễn 3: Mã hóa Ở khắp mọi nơi Tất cả liên lạc từ cảm biến đến hệ thống giám sát phải được mã hóa. Điều này ngăn chặn những kẻ tấn công nghe lén các mô hình tiêu thụ năng lượng hoặc bố cục cơ sở. Tại Bảo tàng Quốc gia ở Việt Nam, các hệ thống giám sát được mã hóa bảo vệ các hệ thống tòa nhà nhạy cảm trong khi cho phép những hiểu biết vận hành hợp pháp.

Cập nhật firmware: Duy trì danh mục tài sản và phiên bản firmware, theo dõi thông báo nhà sản xuất, đồng thời đánh giá tính tương thích và rủi ro vận hành của bản vá. Thử nghiệm khi khả thi, chuẩn bị bản sao lưu khôi phục và triển khai trong thời gian bảo trì được phê duyệt. NIST

Thực tiễn 5: Giám sát và Báo động Triển khai phát hiện bất thường liên tục. Cảnh báo về các đọc cảm biến không thể (tiêu thụ năng lượng tăng mà không có hoạt động thiết bị tương ứng), các nỗ lực truy cập trái phép và các mô hình liên lạc bất thường. Tại Resorts World Sentosa, phát hiện bất thường thời gian thực bắt gặp một cảm biến nhiệt độ nước bị trục trặc trước khi nó có thể ảnh hưởng đến hoạt động cơ sở.

Đánh giá nhà cung cấp: Xem xét tài liệu bảo mật sản phẩm, hỗ trợ cập nhật, quy trình báo cáo lỗ hổng và trách nhiệm của nhà cung cấp trong suốt vòng đời hệ thống. Chứng nhận quản lý chất lượng, chứng nhận an toàn lao động và đăng ký nhà thầu có phạm vi riêng, không chứng minh chứng nhận an ninh mạng.

Tuân thủ Quy định Trên các Quốc gia ASEAN

Mỗi quốc gia Đông Nam Á có các yêu cầu quy định khác biệt cho công nghiệp IoT:

Singapore: Đạo luật An ninh mạng 2018 và các sửa đổi quy định nghĩa vụ cho hệ thống và tổ chức được chỉ định trong khuôn khổ quản lý của CSA. Xác nhận tình trạng của cơ sở cùng quy chuẩn, chỉ thị và nghĩa vụ báo cáo áp dụng với bên chịu trách nhiệm; đạo luật không áp đặt một cấp bảo mật IEC 62443 chung cho mọi tòa nhà. CSA

Thái Lan: Luật An niên mạng yêu cầu các nhà khai thác cơ sở hạ tầng quan trọng triển khai các kiểm soát bảo mật cơ bản. Bản địa hóa dữ liệu có thể được yêu cầu cho các ngành công nghiệp nhất định.

Dữ liệu xuyên biên giới: Xác định thông tin hệ thống thu thập, nơi lưu trữ, người có quyền truy cập và việc truyền dữ liệu qua biên giới. Đánh giá yêu cầu địa phương về quyền riêng tư, an ninh mạng và quy định chuyên ngành trước khi lựa chọn phương án lưu trữ, thời hạn giữ dữ liệu và hỗ trợ.

Quản trị khu vực: Xác định yêu cầu bảo mật và xử lý dữ liệu cho từng quốc gia và cơ sở. Nghĩa vụ áp dụng phụ thuộc tổ chức, ngành, phân loại hệ thống và dữ liệu liên quan; đáp ứng yêu cầu tại một khu vực pháp lý không tự động chứng minh tuân thủ tại nơi khác.

Bắt đầu với Triển khai IoT Bảo mật

Bảo vệ các cơ sở công nghiệp khỏi các cuộc tấn công dựa trên IoT đòi hỏi kế hoạch, kỷ luật và kết đoàn nhà cung cấp. EcoXplore đã thiết kế các giải pháp giám sát bảo mật cho các trung tâm dữ liệu, nhà máy sản xuất, tòa nhà chính phủ và các cơ sở giáo dục trên Việt Nam, Thái Lan, Indonesia, Malaysia và Việt Nam.

Bắt đầu bằng một đánh giá bảo mật: Khám phá các giải pháp IoT bảo mật của EcoXplore hoặc tìm hiểu cách chúng tôi tích hợp bảo mật vào các hệ thống tòa nhà thông minh. Liên hệ với các chuyên gia bảo mật IoT của chúng tôi để có được đánh giá bảo mật bí mật về tình thế bảo mật cơ sở và các yêu cầu tuân thủ quy định ASEAN của bạn.

Nhận những thông tin mới nhất của chúng tôi

Tìm hiểu thêm về EcoXplore

Chúng tôi cam kết trao quyền cho các doanh nghiệp bằng phần mềm và dịch vụ giúp tăng cường hiệu quả và phát triển

Xem thêm