Tổng quan nghiên cứu

Theo các báo cáo an toàn thông tin công nghiệp, hơn 75% trường hợp gián đoạn hệ thống mạng bắt nguồn từ các sự kiện ngẫu nhiên, lỗi vận hành và cấu hình sai sót. Trong bối cảnh công nghiệp hóa, việc tích hợp mạng điều khiển cục bộ với mạng doanh nghiệp và Internet đã tạo ra nhiều nguy cơ bảo mật nghiêm trọng. Hàng loạt sự cố an ninh mạng nổi tiếng như vụ tấn công hệ thống cấp nước Maroochy tại Úc vào tháng 3 năm 2000, sự cố sâu máy tính xâm nhập mạng SCADA nhà máy điện hạt nhân Davis-Besse tại Ohio vào tháng 8 năm 2003, hay cuộc tấn công của mã độc Stuxnet vào tháng 7 năm 2010 đã minh chứng cho sự dễ tổn thương của các bộ điều khiển logic khả trình.

Vấn đề nghiên cứu cốt lõi xuất phát từ thực tế rằng các giao thức truyền thông công nghiệp truyền thống vốn được thiết kế với ưu tiên hàng đầu về tính thời gian thực mà thiếu vắng các cơ chế bảo mật và xác thực mạnh. Khi tin tặc chiếm quyền điều khiển một máy tính trong mạng nội bộ thông qua mã độc hoặc kết nối VPN, hệ thống tường lửa mạng truyền thống chỉ lọc đến cổng và địa chỉ mạng sẽ hoàn toàn mất tác dụng. Mục tiêu cụ thể của luận văn là nghiên cứu, thiết kế và chế tạo thành công một thiết bị tường lửa chuyên dụng cho hệ thống điều khiển công nghiệp, có khả năng phân tích gói tin sâu ở tầng ứng dụng truyền qua mạng Ethernet nhằm ngăn chặn triệt để các hành vi ghi hoặc nạp lại chương trình trái phép vào thiết bị điều khiển.

Nghiên cứu được hoàn thành tại Trường Đại học Bách Khoa thuộc Đại học Quốc gia Thành phố Hồ Chí Minh, chuyên ngành Kỹ thuật điện, với thời gian triển khai từ ngày 6 tháng 2 năm 2017 đến ngày 11 tháng 12 năm 2017. Ý nghĩa thực tiễn của công trình thể hiện qua việc nâng cao độ an toàn vận hành, triệt tiêu 100% các cuộc tấn công ghi đè thông số điều khiển không hợp lệ, đồng thời duy trì độ trễ xử lý gói tin ở mức micro-giây, giúp doanh nghiệp bảo vệ dây chuyền sản xuất mà không phải đầu tư các giải pháp thương mại đắt đỏ.

Cơ sở lý thuyết và phương pháp nghiên cứu

Khung lý thuyết áp dụng

Nghiên cứu được xây dựng dựa trên mô hình an toàn thông tin 3 yếu tố nền tảng bao gồm tính bí mật, tính toàn vẹn và tính sẵn sàng của dữ liệu. Bên cạnh đó, đề tài áp dụng mô hình phân lớp mạng điều khiển công nghiệp kết hợp mô hình tham chiếu 7 tầng OSI nhằm phân loại cơ chế hoạt động của ba thế hệ tường lửa:

  • Tường lửa thế hệ 1: Lọc gói tin ở tầng mạng và tầng liên kết dữ liệu dựa vào địa chỉ IP, địa chỉ MAC và cổng kết nối.
  • Tường lửa thế hệ 2: Phân tích trạng thái kết nối ở tầng giao vận nhằm kiểm tra chuỗi phiên làm việc TCP hoặc UDP.
  • Tường lửa thế hệ 3: Kiểm tra sâu gói tin ở tầng ứng dụng, cho phép bóc tách cấu trúc từng byte dữ liệu để nhận diện chính xác giao thức và câu lệnh thực thi.

Các khái niệm trọng tâm bao gồm kiến trúc truyền thông Ethernet công nghiệp PROFINET, giao thức tầng ứng dụng của dòng thiết bị Siemens S7, cơ chế tấn công trung gian, vùng mạng cách ly và lỗ hổng bảo mật dạng zero-day. Hệ thống điều khiển công nghiệp đòi hỏi tốc độ đáp ứng khắt khe từ vài chục micro-giây đến vài mili-giây, khiến cho các giải pháp mã hóa phức tạp khó có thể áp dụng trực tiếp tại các thiết bị cấp trường mà cần đến tường lửa chuyên dụng đặt tại tuyến trước.

Phương pháp nghiên cứu

Nguồn dữ liệu thực nghiệm được thu thập trực tiếp thông qua việc bắt và giải mã luồng gói tin truyền thông giữa phần mềm máy trạm TIA Portal V13 và bộ điều khiển PLC Siemens S7-1200 CPU 1212C bằng công cụ phân tích Wireshark. Cỡ mẫu nghiên cứu bao gồm 500 phiên truyền dữ liệu mẫu được thiết lập ngẫu nhiên và có chủ đích qua các kịch bản kiểm tra chức năng đọc thông số, ghi dữ liệu vận hành và nạp lại toàn bộ chương trình điều khiển. Phương pháp chọn mẫu theo kịch bản thực nghiệm có chủ đích được lựa chọn nhằm bao phủ toàn bộ các dạng bản tin S7/PROFINET chuẩn và các đột biến dữ liệu mô phỏng cuộc tấn công từ bên ngoài.

Lý do lựa chọn phương pháp phân tích sâu từng byte gói tin kết hợp hàng đợi NFQUEUE trong nhân Linux và phần mềm Suricata mã nguồn mở là nhờ khả năng can thiệp trực tiếp vào luồng dữ liệu ở tốc độ cao mà không làm thay đổi cấu trúc mạng hiện hữu. Toàn bộ quá trình nghiên cứu, xây dựng cấu hình bridge-mode, biên dịch nhân hệ điều hành Raspbian Jessie và kiểm thử tập luật tường lửa được thực hiện liên tục trong khoảng thời gian 10 tháng tại phòng thí nghiệm chuyên ngành.

Kết quả nghiên cứu và thảo luận

Những phát hiện chính

Nghiên cứu đã đạt được 4 phát hiện và kết quả kỹ thuật quan trọng trong quá trình thực nghiệm:

  • Tường lửa truyền thống đạt hiệu quả 0% trong việc ngăn chặn các cuộc tấn công nội bộ khi tin tặc giả mạo địa chỉ IP hoặc MAC hợp lệ của trạm kỹ thuật SCADA.
  • Thiết bị tường lửa nhúng được xây dựng trên phần cứng máy tính đơn bo với vi xử lý 700 MHz và bộ nhớ RAM 512 MB, cấu hình 2 cổng mạng Ethernet hoạt động ở chế độ cầu nối, đã phân tích thành công cấu trúc gói tin tầng ứng dụng S7/PROFINET.
  • Hệ thống phát hiện và ngăn chặn chính xác 100% các lệnh ghi và nạp lại chương trình trái phép mang mã tác vụ 05h tại byte thứ 17 trong khung truyền TCP, bảo vệ an toàn cho bộ nhớ làm việc 50 kB và bộ nhớ nạp 1 MB của PLC S7-1200.
  • Các lệnh đọc dữ liệu giám sát định kỳ phục vụ màn hình giao diện người máy HMI vẫn được cho phép lưu thông với tỷ lệ chính xác 100%, đồng thời cơ chế khóa bảo mật bằng mật khẩu quản trị viên chỉ mở quyền nạp chương trình khi có sự can thiệp của người có thẩm quyền.

Thảo luận kết quả

Hiệu quả ngăn chặn tuyệt đối của giải pháp bắt nguồn từ việc tích hợp linh hoạt giữa cơ chế chuyển hướng gói tin iptables sang hàng đợi NFQUEUE 0 và engine phân tích đa luồng Suricata. Khi một gói tin truyền từ cổng eth0 sang eth1, Suricata sẽ bóc tách dữ liệu theo bộ luật đã định nghĩa trước. Nếu phát hiện trường dữ liệu chứa yêu cầu ghi tham số không được phép, gói tin sẽ bị hủy ngay lập tức trước khi chạm tới cổng mạng của PLC.

Dữ liệu thực nghiệm được tổng hợp trực quan qua bảng so sánh trạng thái vận hành của hệ thống trước và sau khi lắp đặt tường lửa. Trước khi lắp đặt, mọi lệnh ghi tốc độ động cơ từ máy tính kẻ tấn công đều làm thay đổi trạng thái của mạch lái cầu H L298 và động cơ băng chuyền 12V. Sau khi thiết lập tường lửa, các lệnh ghi độc hại đều bị chặn đứng, trong khi biểu đồ thời gian đáp ứng cho thấy độ trễ phát sinh chỉ dao động trong khoảng dưới 2 mili-giây, hoàn toàn nằm trong giới hạn cho phép của chu kỳ điều khiển công nghiệp.

So với các thiết bị tường lửa thương mại chuyên dụng trên thị trường như Modbus DPI Firewall của Tofino, SCADA Firewall của Bayshore Networks hay Eagle mGuard từ Innominate với giá thành dao động từ khoảng 1.000 đến 3.000 USD mỗi thiết bị, giải pháp mã nguồn mở của đề tài có chi phí phần cứng ước tính dưới 50 USD nhưng vẫn đảm bảo tính tùy biến linh hoạt cho mọi định dạng giao thức công nghiệp.

Đề xuất và khuyến nghị

Dựa trên kết quả nghiên cứu thực nghiệm, luận văn đưa ra 4 khuyến nghị hành động thiết thực cho các đơn vị quản lý và vận hành hệ thống tự động hóa:

  • Triển khai lắp đặt thiết bị tường lửa kiểm tra sâu gói tin tầng ứng dụng trực tiếp trước 100% các bộ điều khiển khả trình PLC và thiết bị đầu cuối RTU trọng yếu trong nhà máy. Mục tiêu giảm 99.9% nguy cơ bị can thiệp logic điều khiển từ xa, với thời gian triển khai trong vòng 6 tháng do đội ngũ kỹ sư tự động hóa kết hợp chuyên viên IT nội bộ thực hiện.
  • Thiết lập và chuẩn hóa hệ thống tập luật tường lửa cho toàn bộ các giao thức công nghiệp phổ biến khác như Modbus TCP và DNP3. Hướng tới bảo vệ đồng bộ cho hơn 50 trạm phân tán, lộ trình thực hiện trong 3 tháng do bộ phận an toàn thông tin doanh nghiệp chủ trì.
  • Nâng cấp nền tảng phần cứng từ các bo mạch thử nghiệm sang các module máy tính nhúng chuẩn công nghiệp sử dụng kiến trúc ARM công suất cao, tích hợp 2 cổng mạng Gigabit độc lập và dải nhiệt độ hoạt động mở rộng từ -20°C đến 70°C. Kế hoạch đầu tư thực hiện trong 12 tháng do ban quản lý dự án kỹ thuật phụ trách.
  • Xây dựng quy trình quản trị bảo mật nghiêm ngặt kết hợp xác thực đa yếu tố và nhật ký kiểm toán tự động 24/7 đối với mọi tác vụ nạp phần mềm kỹ thuật từ xa qua mạng VPN. Hoàn tất ban hành quy chế vận hành trong vòng 3 tháng do giám đốc kỹ thuật nhà máy phê duyệt và giám sát định kỳ 6 tháng một lần.

Đối tượng nên tham khảo luận văn

Nội dung luận văn mang lại giá trị học thuật và ứng dụng thực tiễn cao cho 4 nhóm đối tượng chính:

  • Kỹ sư điều khiển và tự động hóa: Tiếp cận giải pháp kỹ thuật cụ thể để cấu hình bảo mật cho dòng PLC Siemens S7-1200, áp dụng chế độ bridge-mode để tích hợp tường lửa bảo vệ hệ thống truyền động băng chuyền mà không cần tái cấu trúc địa chỉ IP nhà máy.
  • Chuyên gia an toàn thông tin và bảo mật mạng OT: Nắm bắt phương pháp kết hợp giữa iptables, NFQUEUE và Suricata để xây dựng các giải pháp giám sát an ninh mạng chuyên sâu, ngăn chặn các cuộc tấn công trung gian nhắm vào hạ tầng công nghiệp.
  • Giám đốc kỹ thuật và nhà quản lý sản xuất: Tham khảo phương án tối ưu hóa chi phí đầu tư bảo mật, cân nhắc việc ứng dụng các nền tảng mã nguồn mở thay thế cho các giải pháp thương mại đắt đỏ nhằm bảo vệ an toàn sản xuất liên tục.
  • Giảng viên, nghiên cứu sinh và học viên cao học ngành Kỹ thuật điện, Tự động hóa và Công nghệ thông tin: Sử dụng làm tài liệu tham khảo chuyên ngành trong các học phần an toàn mạng công nghiệp, làm nền tảng mở rộng nghiên cứu sang các hệ thống phần cứng nhúng và giao thức IoT công nghiệp.

Câu hỏi thường gặp

Tường lửa mạng doanh nghiệp truyền thống tại sao không bảo vệ được PLC? Tường lửa truyền thống chỉ kiểm tra thông tin đến tầng mạng và tầng giao vận dựa trên IP, MAC và số hiệu cổng. Khi kẻ tấn công đã xâm nhập vào mạng nội bộ hoặc chiếm quyền điều khiển máy trạm kỹ thuật, các gói tin gửi đi đều mang thông tin địa chỉ hợp lệ nên tường lửa truyền thống hoàn toàn không thể phân biệt được đâu là lệnh đọc dữ liệu bình thường và đâu là lệnh ghi đè mã độc.

Thiết bị tường lửa trong luận văn ngăn chặn lệnh ghi trái phép bằng cách nào? Thiết bị sử dụng phần mềm Suricata kết hợp chế độ hàng đợi NFQUEUE của Linux để đọc từng byte dữ liệu trong gói tin truyền thông. Khi phát hiện mã tác vụ mang giá trị 05h tại byte thứ 17 trong cấu trúc khung truyền S7/PROFINET đại diện cho lệnh ghi dữ liệu, tường lửa sẽ lập tức hủy gói tin và ghi nhật ký cảnh báo.

Việc lắp đặt tường lửa trên Raspberry Pi có gây chậm trễ cho quá trình điều khiển không? Thực nghiệm cho thấy độ trễ xử lý gói tin qua tường lửa chỉ ở mức dưới 2 mili-giây, trong khi thời gian thực thi lệnh logic của PLC S7-1200 là 0.1 micro-giây cho lệnh boolean và 18 micro-giây cho lệnh dấu phẩy động. Do đó, hệ thống hoàn toàn đảm bảo yêu cầu vận hành thời gian thực của các dây chuyền sản xuất.

Tường lửa này có thể tùy biến cho các giao thức khác ngoài S7/PROFINET không? Hoàn toàn có thể mở rộng. Do Suricata hoạt động dựa trên cơ chế nạp tập luật linh hoạt, người quản trị chỉ cần phân tích cấu trúc thứ tự byte của các giao thức Ethernet công nghiệp khác như Modbus TCP hoặc DNP3 để tạo các luật lọc tương ứng mà không cần viết lại mã nguồn hệ thống.

Khi kỹ sư cần nạp lại chương trình cho PLC thì quy trình thực hiện ra sao? Khi cần bảo trì hoặc nạp chương trình mới qua TIA Portal, người quản trị chỉ cần đăng nhập vào giao diện điều khiển của tường lửa và nhập đúng mật khẩu xác thực. Tường lửa sẽ tạm thời vô hiệu hóa luật cấm ghi để cho phép kỹ sư nạp lại chương trình, sau đó tự động kích hoạt lại trạng thái bảo vệ.

Kết luận

  • Luận văn đã phân tích toàn diện các lỗ hổng bảo mật và nguy cơ tấn công mạng trong hệ thống điều khiển công nghiệp khi kết nối với mạng doanh nghiệp và Internet.
  • Đề xuất và hiện thực hóa thành công giải pháp tường lửa chuyên dụng lớp ứng dụng dựa trên nền tảng phần cứng nhúng chi phí thấp và phần mềm mã nguồn mở Suricata.
  • Thiết kế tập luật kiểm tra sâu gói tin S7/PROFINET, ngăn chặn triệt để 100% các hành vi ghi đè thông số và nạp lại chương trình trái phép vào PLC Siemens S7-1200.
  • Thử nghiệm thành công trên mô hình thực tế điều khiển động cơ băng chuyền với độ trễ xử lý cực thấp, đáp ứng hoàn hảo tiêu chuẩn vận hành công nghiệp.
  • Mở ra tiềm năng ứng dụng rộng rãi cho nhiều giao thức công nghiệp khác nhau, tạo tiền đề nâng cấp phần cứng chuẩn công nghiệp trong giai đoạn 12 tháng tới.

Các đơn vị sản xuất công nghiệp cần chủ động đánh giá lại kiến trúc an ninh mạng OT và cân nhắc triển khai các giải pháp tường lửa phân tích sâu lớp ứng dụng ngay hôm nay nhằm triệt tiêu rủi ro gián đoạn sản xuất và bảo vệ hạ tầng trọng yếu.