Tầm Quan Trọng Của Bảo Mật Truy Cập Từ Xa Trong Môi Trường Công Nghiệp
Các tổ chức công nghiệp hiện đại ngày càng phụ thuộc vào sự cho phép truy cập từ bên ngoài, bao gồm các nhà cung cấp thiết bị gốc (OEM), nhà tích hợp hệ thống và kỹ sư từ xa. Cách thức truy cập này được thực hiện có thể quyết định liệu sự tiện lợi của nhà máy sẽ trở thành con đường xâm nhập lớn nhất.
Các môi trường Công nghệ Vận hành (OT) ban đầu được thiết kế để hoạt động biệt lập. Tuy nhiên, sự hội tụ giữa Công nghệ Thông tin (IT) và OT đã làm thay đổi điều này. Các hệ thống điều khiển công nghiệp (ICS), máy chủ SCADA, PLC và HMI giờ đây có thể được truy cập qua mạng do nhu cầu về hiệu quả, phân tích dữ liệu và bảo trì từ xa.
Thách Thức Của Việc Truy Cập Từ Bên Thứ Ba
Việc bảo trì thường không chỉ do nhân viên của nhà máy thực hiện. Các OEM sửa chữa thiết bị theo bảo hành, nhà tích hợp hệ thống tinh chỉnh các ứng dụng SCADA, và các kỹ sư nội bộ khắc phục sự cố từ xa. Truy cập từ xa của bên thứ ba không còn là ngoại lệ mà đã trở thành yêu cầu vận hành thường xuyên trong các môi trường công nghiệp hiện đại.
Đây cũng là điểm mà các tác nhân tấn công thường khai thác. Các đường dẫn truy cập từ xa đã làm lộ thông tin đăng nhập VPN, các dịch vụ máy tính từ xa (Remote Desktop Services) bị phơi nhiễm, và các kết nối của nhà cung cấp đã nhiều lần xuất hiện trong các vụ xâm nhập công nghiệp quy mô lớn. Trong môi trường OT, hậu quả không chỉ giới hạn ở dữ liệu; một phiên bị xâm phạm có thể truy cập vào thiết bị mà sự cố của nó có thể ảnh hưởng đến sản xuất, môi trường và an toàn con người.
Ưu Tiên Bảo Mật Trong Môi Trường OT
Bảo mật OT đảo ngược các ưu tiên mà các nhóm IT đã quen thuộc. Sự sẵn sàng (availability) và an toàn (safety) được đặt lên trên tính bảo mật (confidentiality). Một sự cố ngừng hoạt động hoặc trạng thái không an toàn mới là thảm họa, chứ không phải là việc rò rỉ dữ liệu.
Các thiết bị công nghiệp thường có vòng đời từ 15 đến 25 năm, hoạt động trên các hệ điều hành đã hết thời gian hỗ trợ. Các thiết bị này đủ nhạy cảm đến mức một quy trình quét lỗ hổng thông thường có thể làm chúng gặp sự cố. Thời gian cập nhật bản vá thường chỉ diễn ra vài lần trong năm, nếu có.
Giải Pháp Phân Vùng và Kiểm Soát Truy Cập
Các framework phân vùng như mô hình Purdue phản ứng bằng cách cấu trúc nhà máy thành các khu vực (zones) được kết nối thông qua các kênh được kiểm soát chặt chẽ. Tuy nhiên, khi việc cập nhật bản vá không theo kịp và các thành phần bên trong một khu vực vẫn giữ nguyên, một biện pháp kiểm soát trở nên quan trọng nhất: xác định chính xác ai có thể truy cập cái gì, qua giao thức nào, và trong bao lâu.
Do đó, thiết kế truy cập từ xa, chứ không phải một thiết bị ngoại vi mới, đã trở thành quyết định bảo mật OT quan trọng nhất. VPN, vốn được thiết kế cho các mục đích khác, lại cung cấp quyền truy cập quá rộng rãi khi áp dụng cho OT. VPN cấp quyền truy cập mạng chứ không phải quyền thực hiện một tác vụ cụ thể. Sau khi kết nối VPN được thiết lập, máy tính từ xa có một đường dẫn có thể định tuyến vào khu vực mà nó kết nối và mọi thứ có thể truy cập từ đó.
Các nhà cung cấp thường chia sẻ một tài khoản duy nhất, các phiên làm việc được duy trì qua các đường hầm liên tục hoạt động 24/7, không có bản ghi nào được tạo ra, và một máy tính xách tay của nhà thầu không được quản lý có thể kết nối trực tiếp từ Internet mở đến sàn nhà máy.
Bản thân thiết bị tập trung VPN làm vấn đề trở nên trầm trọng hơn. Các thiết bị VPN theo thiết kế là các thiết bị tiếp xúc với Internet và các lỗ hổng trên thiết bị biên đã trở thành một trong những loại được khai thác nhiều nhất trong những năm gần đây, với những kẻ tấn công quét liên tục các cổng chưa được vá.
Mỗi cổng inbound được mở cho mục đích bảo trì từ xa đều là một ngoại lệ tường lửa, âm thầm làm suy yếu việc phân vùng theo khu vực và kênh mà mô hình Purdue quy định. Máy chủ Jump (Jump servers) có thể làm giảm thiểu phạm vi ảnh hưởng nhưng lại mang đến những vấn đề quản lý riêng: nhiều thông tin đăng nhập cần quản lý, nhiều hệ thống cần vá lỗi, và vẫn không có sự ủy quyền cho từng tài sản.
Giải Pháp Truy Cập Từ Xa VPN-less
Truy cập từ xa VPN-less thay thế đường hầm VPN bằng một bộ điều phối (broker). Các trình kết nối nhẹ (lightweight connectors) bên trong mỗi khu vực sẽ quay số kết nối ra ngoài qua TLS tới một cổng truy cập (access gateway). Kỹ sư từ xa hoặc nhà cung cấp truy cập cùng cổng gateway đó từ trình duyệt.
Không có quy tắc tường lửa inbound nào được tạo ra, không có cổng nào bị phơi nhiễm, và tại bất kỳ thời điểm nào cũng không tồn tại đường dẫn mạng có thể định tuyến giữa thiết bị từ xa và tài sản công nghiệp. Các phiên làm việc được cô lập theo giao thức: RDP, SSH, VNC, hoặc giao diện web của HMI được hiển thị thông qua cổng gateway, do đó đầu ra màn hình và các thao tác bàn phím đi qua ranh giới, chứ không phải các gói tin thô từ một máy tính không đáng tin cậy.
Việc ủy quyền dựa trên danh tính và cho từng tài sản cụ thể: nhà cung cấp được phê duyệt cho một PLC, một máy trạm kỹ thuật, trong một khoảng thời gian nhất định, theo các chính sách chỉ-trong-thời-gian (just-in-time policies) thay vì các quyền lợi thường trực.
Việc quản lý thông tin đăng nhập cũng thay đổi căn bản. Mật khẩu tài khoản OT được lưu trữ trong kho an toàn và được bộ điều phối đưa vào phiên làm việc. Bên thứ ba xác thực bằng danh tính của họ, với xác thực đa yếu tố (MFA), và không bao giờ nhìn thấy hoặc giữ thông tin đăng nhập của tài sản.
Mọi phiên làm việc đều được giám sát trực tiếp, có thể ghi lại từ đầu đến cuối, và có thể chấm dứt chỉ với một cú nhấp chuột. Đây là nguyên tắc zero trust được áp dụng cho kết nối công nghiệp: không bao giờ tin tưởng một vị trí mạng; luôn xác minh danh tính, cho một tài sản, mỗi lần.
BeyondTrust Privileged Remote Access (PRA)
Đây là kiến trúc đằng sau BeyondTrust Privileged Remote Access (PRA), đã được triển khai trong các môi trường công nghiệp, nơi một phiên làm việc của nhà cung cấp trước đây có nghĩa là một đường hầm VPN thường trực, nay chỉ còn là một kết nối được điều phối duy nhất đến một tài sản.
Một nhà sản xuất hương liệu và nước hoa toàn cầu, MANE, đã áp dụng phương pháp này trên các môi trường nhà máy của mình. Xem chi tiết trong nghiên cứu điển hình. Vòng đời trên là ý nghĩa thực tế của việc “kiểm soát”. Truy cập được yêu cầu cho một tài sản, không bao giờ cho một mạng. Danh tính được xác minh bằng MFA trước khi bất kỳ kết nối nào diễn ra. Chủ sở hữu tài sản phê duyệt một khoảng thời gian giới hạn.
Bộ điều phối xây dựng phiên làm việc, đưa thông tin đăng nhập đã được lưu trữ vào. Các nhóm vận hành giám sát hoặc ghi lại mọi thứ xảy ra, và khi hết thời gian, quyền truy cập đơn giản là chấm dứt, để lại một dấu vết kiểm toán thay vì một đường hầm mở.
Mô hình phiên làm việc được điều phối này triển khai kiến trúc khu vực-kênh của tiêu chuẩn, các yêu cầu về nhận dạng và xác thực, cũng như các kỳ vọng về kiểm soát sử dụng, đồng thời tạo ra bằng chứng kiểm toán mà các nhà đánh giá yêu cầu.
Tuân Thủ Các Tiêu Chuẩn An Ninh Mạng
Truy cập từ xa được kiểm soát cũng là điều mà các framework liên tục yêu cầu. Theo tiêu chuẩn IEC 62443, bộ điều phối là một kênh thực thi giữa các khu vực, triển khai kiểm soát nhận dạng và xác thực, kiểm soát sử dụng, và ghi nhật ký tại đúng ranh giới mà tiêu chuẩn quan tâm.
NERC CIP yêu cầu truy cập từ xa tương tác phải đi qua một hệ thống trung gian với xác thực đa yếu tố và mã hóa, đồng thời yêu cầu các tiện ích phải biết và kiểm soát truy cập từ xa của nhà cung cấp như một phần của quản lý rủi ro chuỗi cung ứng.
NIS2 thúc đẩy cùng một hướng đi trên cơ sở hạ tầng trọng yếu của Châu Âu: kiểm soát truy cập có thể chứng minh, quản lý tài khoản đặc quyền và bảo mật chuỗi cung ứng. Một phiên làm việc được ghi lại, giới hạn thời gian, cho từng tài sản sẽ tạo ra bằng chứng mà tất cả ba tiêu chuẩn này yêu cầu – điều mà một tài khoản VPN chia sẻ không bao giờ có thể làm được.
Các Yêu Cầu Đối Với Giải Pháp Truy Cập Từ Xa OT
Dù đánh giá nền tảng nào, hãy tuân thủ sáu yêu cầu sau:
- Truy cập chỉ qua các kết nối outbound.
- Phân lập giao thức.
- Ủy quyền cho từng tài sản.
- Các phiên làm việc được giới hạn thời gian.
- MFA được yêu cầu cho tất cả các phiên truy cập.
- Tất cả các phiên đều được ghi lại.
Một sản phẩm không đáp ứng được những điều này không phải là giải pháp truy cập từ xa OT; đó là một VPN với cách tiếp thị tốt hơn.
So Sánh VPN Truyền Thống Và Giải Pháp Truy Cập Từ Xa Hiện Đại
Theo tiêu chuẩn hiện đại, VPN không còn phù hợp. VPN cung cấp quyền truy cập cấp mạng thường trực, phơi bày một thiết bị hướng ra Internet mà những kẻ tấn công tích cực quét tìm, và không cung cấp quyền ủy quyền cho từng tài sản hoặc ghi lại phiên làm việc. Đối với truy cập của bên thứ ba vào các hệ thống công nghiệp, VPN nên được coi là một phương pháp lỗi thời.
Giải pháp truy cập từ xa dựa trên danh tính, được điều phối – thường được gọi là truy cập từ xa an toàn hoặc đặc quyền, hoặc truy cập mạng zero trust cho OT. Các kết nối là outbound-only, được cô lập theo giao thức, giới hạn cho các tài sản đơn lẻ, có thời hạn và được ghi lại đầy đủ.
BeyondTrust Privileged Remote Access (PRA) được xây dựng đặc biệt cho mô hình này.
Lợi Ích Của Việc Thay Thế VPN Bằng Giải Pháp Được Điều Phối
Phiên làm việc được điều phối triển khai kiến trúc khu vực-kênh của tiêu chuẩn, các yêu cầu về nhận dạng và xác thực, cũng như các kỳ vọng về kiểm soát sử dụng, đồng thời tạo ra bằng chứng kiểm toán mà các nhà đánh giá yêu cầu.
Truy cập từ xa vào OT là vĩnh viễn; đường hầm thì không nhất thiết phải vậy. Các tổ chức bảo mật môi trường công nghiệp hiệu quả nhất đang thay thế sự tin cậy ở cấp độ mạng bằng sự kiểm soát ở cấp độ danh tính: thay thế các đường hầm thường trực bằng các phiên làm việc chỉ-trong-thời-gian, thay thế hoạt động không nhìn thấy bằng bằng chứng được ghi lại.
Công nghệ để thực hiện điều này mà không làm chậm một nhà cung cấp hoặc kỹ sư nào đã tồn tại.
Xem xét BeyondTrust APJ Tech Talk để tìm hiểu chi tiết, thực hiện Đánh giá An ninh mạng Công nghệ Vận hành (OT) Miễn phí hoặc Trò chuyện với Chuyên gia về thiết lập truy cập từ xa OT của bạn.










