Hướng dẫn chuyên sâu về tường lửa công nghiệp và phân đoạn mạng OT
Tường lửa công nghiệp đóng vai trò then chốt trong an ninh mạng OT, bảo vệ các mạng PLC, DCS và SCADA thông qua phân đoạn mạng, kiểm soát lưu lượng vào/ra và...
Đối với nhiều kỹ sư tự động hóa và điều khiển nhà máy, việc xử lý thế giới phức tạp của mạng công nghiệp và an ninh mạng có thể là một thách thức đáng ngại. Trong khi các bộ phận CNTT truyền thống hoạt động theo những khuôn khổ đã được thiết lập cho dữ liệu văn phòng thương mại, môi trường công nghệ vận hành (OT) đòi hỏi một phương pháp hoàn toàn khác. Trong môi trường nhà máy, một sự cố mạng đơn giản không chỉ khiến email bị gián đoạn; nó có thể dẫn đến việc dừng sản xuất thảm khốc, hư hỏng thiết bị hoặc các mối nguy an toàn nghiêm trọng.
Để thiết lập hoạt động an toàn và đáng tin cậy, các hệ thống điều khiển phải chuyển đổi khỏi kiến trúc mạng phẳng, không phân đoạn. Các cơ sở công nghiệp hiện đại phụ thuộc rất nhiều vào tường lửa công nghiệp để thực thi kiểm soát ranh giới nghiêm ngặt, bảo vệ các thiết bị xử lý cũ và duy trì tính sẵn sàng cao trên các dây chuyền sản xuất quan trọng.
Vai trò nền tảng của tường lửa trong tự động hóa công nghiệp
Về bản chất, tường lửa công nghiệp là một tài sản phần cứng hoặc phần mềm chuyên dụng được thiết kế để giám sát, lọc và kiểm soát lưu lượng mạng đến và đi dựa trên các quy tắc bảo mật được định trước. Không giống các hệ thống doanh nghiệp tiêu chuẩn vốn ưu tiên tính bảo mật dữ liệu trên hết, tường lửa công nghiệp ưu tiên an toàn vận hành, hiệu suất xác định và thời gian hoạt động tối đa.
Một mạng mở, không phân đoạn cho phép mọi thiết bị trên sàn nhà máy giao tiếp với mọi thiết bị khác mà không bị hạn chế. Mặc dù điều này giúp việc khắc phục sự cố tại hiện trường ban đầu trở nên đơn giản, nó lại tạo ra những rủi ro vận hành nghiêm trọng. Một máy tính xách tay bị xâm nhập hoặc một thiết bị đo hiện trường hoạt động sai có thể làm ngập mạng, khiến các bộ điều khiển logic khả trình (PLC) hoặc các nút của hệ thống điều khiển phân tán (DCS) quan trọng ngừng hoạt động. Tường lửa công nghiệp hoạt động như cảnh sát giao thông cục bộ, bảo đảm rằng chỉ những thông điệp điều khiển cần thiết, đã được xác minh mới được di chuyển giữa các khu vực quy trình quan trọng.
Hình 1. Khái niệm cơ bản về tường lửa công nghiệp thực thi ranh giới giữa các lớp mạng khác nhau.
Đánh giá sự khác biệt: Tường lửa công nghiệp và tường lửa CNTT
Một gói mạng sử dụng bộ giao thức TCP/IP vẫn duy trì cùng một định dạng cấu trúc, dù đang di chuyển qua trung tâm dữ liệu doanh nghiệp hay trên sàn nhà máy được gia cố. Tuy nhiên, điều kiện môi trường, yêu cầu về giao thức và các ưu tiên vận hành khác nhau rất lớn giữa hai lĩnh vực này.
Trong một mạng dân dụng tiêu chuẩn, tường lửa tích hợp trong bộ định tuyến cáp quang hoặc DSL tuân theo các quy tắc đơn giản, tự động: cho phép các thiết bị nội bộ thiết lập kết nối ra Internet công cộng, nhưng chặn các nỗ lực kết nối đến chưa được khởi tạo từ các địa chỉ IP bên ngoài. Trong môi trường văn phòng thương mại, tường lửa doanh nghiệp quản lý quyền truy cập của người dùng vào kho tệp cục bộ, hàng đợi in và máy chủ web, ghi nhật ký lưu lượng đáng ngờ, chặn các miền bên ngoài trái phép, đồng thời tối ưu thông lượng cho các ứng dụng phần mềm nghiệp vụ.
Ngược lại, mạng OT công nghiệp yêu cầu một lớp hạ tầng bảo mật hoàn toàn riêng biệt. Tường lửa công nghiệp phải xử lý các giao thức tự động hóa độc quyền, thời gian thực như Modbus TCP, EtherNet/IP, PROFINET và OPC UA. Chúng cũng phải hoạt động đáng tin cậy trong môi trường khắc nghiệt, chịu nhiệt độ cực cao hoặc cực thấp, nhiễu điện từ (EMI) lớn và rung động cơ học đáng kể. Hơn nữa, trong khi tường lửa CNTT có thể được cập nhật thường xuyên hoặc khởi động lại ngoài giờ cao điểm, tường lửa OT phải hoạt động liên tục trong nhiều tháng hoặc nhiều năm để ngăn gián đoạn quy trình ngoài dự kiến.
Cơ chế kiểm tra gói tin chuyên sâu và lọc trạng thái
Tường lửa công nghiệp sử dụng nhiều cấp độ lọc gói tin nâng cao để bảo vệ tài sản vận hành khỏi các lệnh độc hại và bất thường mạng:
- Lọc gói tin truyền thống: Cơ chế cơ bản này kiểm tra từng gói tin một cách riêng lẻ. Tường lửa kiểm tra địa chỉ IP nguồn và đích cùng với số cổng TCP hoặc UDP cụ thể, sau đó đối chiếu chúng với danh sách kiểm soát truy cập (ACL) để quyết định loại bỏ hay chuyển tiếp gói tin.
- Tường lửa kiểm tra trạng thái: Thay vì xem các gói tin như những sự kiện riêng lẻ, tường lửa kiểm tra trạng thái theo dõi trạng thái của các cuộc trao đổi mạng đang hoạt động. Bằng cách giám sát toàn bộ vòng đời của một kết nối, tường lửa bảo đảm rằng các gói tin đến là một phần của phiên đã được thiết lập và được dự kiến, qua đó ngăn chặn các cuộc tấn công giả mạo phổ biến.
- Kiểm tra gói tin chuyên sâu (DPI): Các tường lửa công nghiệp tinh vi có thể đọc qua phần tiêu đề mạng để truy cập trực tiếp dữ liệu tải ở lớp ứng dụng. Ví dụ, khi kiểm tra lưu lượng Modbus TCP, tường lửa DPI có thể phân biệt giữa lệnh vô hại "Đọc các thanh ghi giữ" và lệnh "Ghi nhiều thanh ghi" có khả năng nguy hiểm, chặn các thay đổi cấu hình trái phép ngay cả khi chúng bắt nguồn từ một địa chỉ IP đã được phê duyệt.
- Tường lửa ứng dụng web (WAF): Hoạt động nghiêm ngặt ở lớp ứng dụng, WAF giám sát lưu lượng HTTP và HTTPS để bảo vệ các giao diện điều khiển hỗ trợ web, chẳng hạn như những giao diện có trên các giao diện người-máy (HMI) hiện đại và cổng biên, khỏi các hình thức khai thác web, tấn công chèn SQL và lỗ hổng cross-site scripting.
Để bổ trợ cho các lớp lọc này, nhiều kiến trúc OT hiện đại triển khai Hệ thống phát hiện xâm nhập (IDS) và Hệ thống ngăn chặn xâm nhập (IPS). Trong khi tường lửa tiêu chuẩn thực thi các hàng rào chặn cứng dựa trên quy tắc, nền tảng IDS/IPS sử dụng các phương pháp suy nghiệm nâng cao và phân tích mẫu cơ sở để phát hiện hành vi bất thường. Nếu một bộ điều khiển đột nhiên bắt đầu quét mạng để tìm các địa chỉ IP chưa được cấp phát, IDS sẽ gắn cờ điểm bất thường cho đội ngũ bảo mật nhà máy, trong khi IPS có thể chủ động can thiệp để chấm dứt phiên trái phép trước khi vi-rút lan rộng trên mạng điều khiển.
Quản lý lưu lượng hai chiều và lọc lưu lượng ra
Các chiến lược bảo mật công nghiệp thường chủ yếu tập trung vào lọc lưu lượng vào—ngăn các mối đe dọa bên ngoài xâm nhập mạng điều khiển cục bộ. Tuy nhiên, việc thực thi lọc lưu lượng ra nghiêm ngặt (kiểm soát lưu lượng rời khỏi vùng điều khiển) cũng quan trọng không kém để bảo vệ vững chắc.
Mạng điều khiển công nghiệp có các luồng dữ liệu dễ dự đoán và cứng nhắc hơn nhiều so với môi trường CNTT điển hình. Một bộ điều khiển hiện trường hiếm khi cần khởi tạo giao tiếp bên ngoài mạng con được chỉ định. Bằng cách áp dụng các quy tắc lưu lượng ra chi tiết, kỹ sư có thể bảo đảm rằng ngay cả khi một thành phần tự động hóa chuyên dụng bị xâm nhập—chẳng hạn thông qua một cuộc khai thác chuỗi cung ứng được nhúng trong bản vá phần mềm—nó vẫn không thể liên lạc về máy chủ điều khiển và chỉ huy từ xa. Biện pháp ngăn chặn này vô hiệu hóa mối đe dọa một cách hiệu quả, giữ nó trong phạm vi cục bộ và ngăn chuyển động ngang trên toàn bộ kiến trúc nhà máy.
Vị trí kiến trúc trong mạng công nghiệp
Tường lửa công nghiệp được triển khai tại các điểm chiến lược trong hệ thống phân cấp tự động hóa để thiết lập ranh giới rõ ràng giữa các vùng vận hành riêng biệt:
Hình 2. Một phân đoạn mạng con biệt lập được thiết kế để giảm thiểu chi phí xử lý gói tin trên các giao diện điều khiển cục bộ.
Trong khi các bộ điều khiển hiện trường chính ưu tiên tốc độ xử lý và an toàn xác định hơn việc lọc mật mã tích hợp, hoạt động bảo mật phải được xử lý bởi các thành phần hạ tầng chuyên dụng. Trong các kiến trúc phân đoạn, các bộ chuyển mạch mạng được quản lý xử lý bảo mật cơ bản ở cấp cổng thông qua ACL. Tuy nhiên, ranh giới mạng thực sự được duy trì bởi các gateway công nghiệp, bộ định tuyến và tường lửa được gia cố chuyên dụng, đặt tại giao điểm của các vùng vận hành khác nhau.
Đối với các kỹ sư duy trì các dây chuyền xử lý cũ, việc triển khai các thành phần truyền thông và mạng chuyên dụng vẫn là một phần quan trọng trong các chiến lược phân đoạn mạng hiện đại. Các lớp phần cứng này bảo đảm rằng các tài sản xử lý quan trọng được bảo vệ khỏi lưu lượng mạng không cần thiết, cho phép bộ xử lý bên trong tập trung hoàn toàn vào các tác vụ thực thi tốc độ cao.
Điều chỉnh các vùng mạng theo tiêu chuẩn IEC 62443
Thiết kế mạng công nghiệp hiện đại phụ thuộc rất nhiều vào tiêu chuẩn quốc tế IEC 62443, cung cấp một khuôn khổ toàn diện để bảo mật các hệ thống tự động hóa và điều khiển công nghiệp (IACS). Nguyên tắc cốt lõi của tiêu chuẩn này là mô hình "Vùng và Kênh kết nối". Vùng là một nhóm tài sản logic hoặc vật lý có các yêu cầu bảo mật tương tự, trong khi Kênh kết nối biểu thị đường truyền thông giữa các vùng đó.
Tường lửa công nghiệp đóng vai trò là bộ kiểm soát vật lý chính cho các kênh kết nối này. Bằng cách đặt một tường lửa tại mỗi điểm giao cắt của kênh kết nối, kỹ sư nhà máy bảo đảm rằng các tài sản có hồ sơ rủi ro khác nhau không thể giao tiếp mà không bị kiểm soát. Ví dụ, một cơ sở có thể cô lập thiết bị xử lý quan trọng khỏi các hệ thống giám sát bằng cách tạo ra các vùng chức năng riêng biệt:
- Vùng mạng PLC: Chứa các bộ điều khiển xử lý thời gian thực tốc độ cao, đảm nhiệm các chuyển động vật lý chính xác và cơ chế liên động an toàn.
- Vùng mạng DCS: Chứa các hoạt động quy trình liên tục, bộ xử lý điều khiển điều chỉnh và các khối I/O phân tán trên nhiều công đoạn vận hành.
- Vùng mạng SCADA: Bao gồm các máy tính giám sát, máy chủ lưu trữ dữ liệu theo khu vực và máy chủ HMI của phòng điều khiển trung tâm.
- Vùng mạng giám sát tuabin: Dành riêng cho bảo vệ máy móc tốc độ cao, thu thập dữ liệu rung liên tục, độ dịch chuyển trục và các chỉ số nhiệt động lực học quan trọng.
Triển khai theo nhà cung cấp trên toàn doanh nghiệp và hồ sơ ứng dụng
Việc triển khai một chiến lược bảo mật vững chắc đòi hỏi phần cứng chuyên dụng được điều chỉnh cho các lớp điều khiển và hệ sinh thái nhà cung cấp cụ thể. Ví dụ, các cơ sở vận hành dây chuyền sản xuất rời rạc tốc độ cao thường lắp đặt tường lửa chuyên dụng ngay phía trước các tủ rack bộ xử lý chính. Trong nền tảng Allen-Bradley ControlLogix, kỹ sư thường đặt các thiết bị bảo mật công nghiệp ngay trước các mô-đun truyền thông 1756-EN2T hoặc 1756-EN3TR. Kiến trúc này bảo vệ lưu lượng EtherNet/IP khỏi các cơn bão quảng bá bất ngờ và chặn các lệnh sửa đổi firmware CIP trái phép từ các mạng con chưa được phê duyệt.
Tương tự, việc bảo vệ các mạng xử lý liên tục đòi hỏi sự tích hợp sâu ở cấp hệ thống. Trong một nhà máy vận hành bằng mạng Siemens Simatic S7, các mô-đun bảo mật được gia cố như dòng Scalance S thường được sử dụng để thiết lập các kênh kết nối an toàn. Các thiết bị này thực hiện kiểm tra gói tin chuyên sâu trên các giao thức truyền thông S7, bảo đảm rằng chỉ các trạm kỹ thuật được chứng nhận mới có thể chuyển CPU S7-1500 hoặc S7-300 sang trạng thái STOP hoặc ghi đè logic khối cục bộ.
Việc cô lập vùng nghiêm ngặt này cũng quan trọng không kém đối với các kiến trúc phân tán quy mô lớn. Trong một hệ sinh thái ABB 800xA AC 800M toàn diện, tường lửa được triển khai để cô lập Mạng điều khiển tốc độ cao khỏi mạng nhà máy rộng hơn. Thiết lập này bảo đảm rằng các giao tiếp điều khiển MMS và RNRP quan trọng được cách ly hoàn toàn khỏi lưu lượng nghiệp vụ văn phòng. Tương tự, một doanh nghiệp triển khai hệ thống Honeywell Experion PKS C300 Series C thường sử dụng các hệ thống tường lửa chuyên dụng để bảo vệ hạ tầng Ethernet chịu lỗi (FTE), ngăn độ dao động mạng bên ngoài ảnh hưởng đến các chu kỳ thực thi xác định của bộ điều khiển C300.
Kiểm soát của người dùng cuối, duy trì quy tắc dài hạn và kiểm tra cấu hình
Tường lửa công nghiệp cung cấp các mức độ kiểm soát người dùng khác nhau tùy theo thiết kế cụ thể. Trong khi nhiều hệ thống hiện đại có giao diện người dùng đồ họa đơn giản hóa dành cho nhân viên nhà máy, các thiết bị bảo mật nâng cao cho phép kỹ sư xây dựng các bộ quy tắc chi tiết đến tận mã hex cụ thể và cấu trúc lệnh bên trong tải dữ liệu của gói tin công nghiệp.
Trong các môi trường nhà máy ổn định, nơi cấu trúc liên kết mạng vật lý và thiết bị hiện trường hiếm khi thay đổi, cấu hình tường lửa có thể duy trì không đổi trong thời gian dài. Tuy nhiên, bất cứ khi nào phần cứng mới gắn trên skid được tích hợp, chương trình PLC được sửa đổi hoặc kỹ thuật viên hỗ trợ bên ngoài cần quyền truy cập từ xa tạm thời thông qua VPN an toàn, các quy tắc tường lửa phải được điều chỉnh tương ứng.
Để ngăn việc cấu hình bảo mật bị suy giảm và các lỗ hổng mở ngoài ý muốn, nên thường xuyên kiểm tra cấu hình. Nhân sự bảo mật cần rà soát có hệ thống các bộ quy tắc đang hoạt động để bảo đảm rằng những quy tắc tạm thời được sử dụng trong các đợt dừng bảo trì đã bị thu hồi, qua đó duy trì vành đai công nghiệp được củng cố đầy đủ trước các mối đe dọa an ninh mạng mới nổi.