Trong khi toàn bộ cộng đồng OT Security tập trung vào nhà máy và trạm biến áp, có một nhóm hệ thống điều khiển cực kỳ phổ biến — ở khắp mọi tòa nhà văn phòng, khách sạn, bệnh viện, trung tâm thương mại — mà gần như không ai viết về bảo mật của chúng.
BMS (Building Management System) — hệ thống quản lý tòa nhà — điều phối HVAC (điều hòa không khí, thông gió), chiếu sáng, thang máy, hệ phòng cháy chữa cháy, kiểm soát ra vào (access control), và hàng trăm thứ khác. Giao thức phổ biến nhất: BACnet.
BACnet không có xác thực. Và không ai nói về điều đó.
1. BACnet Là Gì Và Vì Sao Nó Ở Khắp Nơi
BACnet (Building Automation and Control Networks) là tiêu chuẩn ASHRAE/ISO cho hệ thống tự động hóa tòa nhà — tương đương Modbus/IEC 61850 trong thế giới nhà máy. Ra đời từ 1995, được dùng trên toàn thế giới, và là giao thức mặc định cho hầu hết hệ thống HVAC/BMS thương mại.
Nó chạy qua nhiều tầng vật lý: BACnet MS/TP (RS-485), BACnet/IP (Ethernet, cổng UDP 47808), BACnet/SC (phiên bản mới có bảo mật hơn — nhưng hầu như chưa được triển khai).
BACnet/IP — phiên bản chạy trên mạng Ethernet — không có xác thực người gọi trong tiêu chuẩn gốc. Ai gửi được gói tin BACnet/IP đúng định dạng tới cổng 47808 đều có thể đọc giá trị (nhiệt độ, trạng thái thiết bị, setpoint) và ghi lệnh điều khiển.
Nghe quen không? Cùng bài học với Modbus, FINS, MC Protocol.
2. Tại Sao Tòa Nhà Là Bề Mặt Tấn Công Bị Bỏ Quên
Phòng IT của một ngân hàng hay công ty công nghệ đầu tư mạnh vào firewall, EDR, SIEM. Nhưng hệ thống BMS của chính tòa nhà họ đang thuê? Không ai nghĩ đến.
Vấn đề cấu trúc:
Không có người sở hữu rõ ràng. BMS thuộc về chủ tòa nhà (chủ đầu tư bất động sản), không phải tenant. Tenant có đội IT riêng nhưng không có quyền với BMS. Chủ tòa nhà thuê công ty quản lý vận hành, nhưng đội đó là kỹ sư cơ điện, không phải bảo mật mạng. Kết quả: không ai chịu trách nhiệm về bảo mật BMS.
BMS thường nối cùng mạng với tenant. Để tiện quản lý từ xa, nhiều tòa nhà đặt hệ thống BMS trên mạng Ethernet chung — hoặc thậm chí nối thẳng vào mạng Internet. Tenant thuê văn phòng và cắm laptop vào mạng tòa nhà — cùng mạng với bộ điều khiển điều hòa và thang máy.
Nhà thầu BMS thiếu nhận thức bảo mật. Giống nhà thầu tự động hóa nhà máy nhỏ — cấu hình ưu tiên “chạy được”, không phải “an toàn”. Tài khoản admin mặc định, port forward thẳng ra Internet cho quản lý từ xa, không log kết nối.
3. Hậu Quả Thực Tế Của Một BMS Bị Chiếm
Hậu quả không phải mất dữ liệu. Hậu quả là vật lý — và rất đa dạng tùy loại tòa nhà:
| Loại tòa nhà | Hệ thống BMS kiểm soát | Hậu quả nếu bị can thiệp |
|---|---|---|
| Văn phòng | Điều hòa, chiếu sáng, access control | Tắt điều hòa mùa hè, khóa cửa hoặc mở cửa ngoài giờ |
| Trung tâm dữ liệu | HVAC làm mát phòng máy chủ | Tăng nhiệt độ → thiết bị shutdown để tự bảo vệ |
| Bệnh viện | Điều hòa phòng mổ, hệ áp suất, phòng cách ly | Ảnh hưởng điều kiện phòng vô trùng |
| Khách sạn | Điều hòa, khóa cửa thông minh | Tắt điều hòa, mở khóa phòng |
| Tòa nhà thương mại | HVAC, thang máy, phòng cháy | Kích hoạt báo cháy giả → sơ tán → gián đoạn kinh doanh |
Trường hợp nghiêm trọng nhất: data center. HVAC của phòng máy chủ là hệ thống sống còn — nếu nhiệt độ tăng vượt ngưỡng, thiết bị tự shutdown để tự bảo vệ. Downtime của data center tính theo phút có giá trị hàng chục nghìn đô. Và hệ thống BMS điều khiển HVAC đó thường là phần ít được bảo vệ nhất trong toàn bộ hạ tầng.
4. Shodan Và BACnet — Số Liệu Đáng Lo
Gõ port:47808 bacnet trên Shodan (chỉ để tham khảo, không tra IP người khác): bạn sẽ thấy hàng chục nghìn thiết bị BACnet phơi ra Internet toàn cầu, bao gồm một lượng đáng kể ở châu Á.
Với cổng UDP 47808, Shodan không chỉ liệt kê thiết bị — nó còn cho thấy tên thiết bị, loại đối tượng, và đôi khi cả giá trị hiện tại (nhiệt độ phòng, trạng thái thiết bị). Tất cả không cần xác thực.
Nếu bạn là chủ đầu tư hoặc đơn vị quản lý tòa nhà: tra dải IP của tòa nhà mình trên Shodan (chỉ IP của mình). Nếu thấy cổng 47808 trong kết quả — đó là việc cần xử lý ngay.
5. Kiến Trúc Tốt Cho Hệ Thống BMS
Tương tự nhà máy công nghiệp, giải pháp không phải thay BACnet — mà là kiểm soát môi trường xung quanh nó:
Internet / Mạng WAN
│
[Firewall] ← chặn UDP 47808 từ Internet
│
Mạng quản lý tòa nhà (Building Network)
├── BMS Server (Niagara, Schneider EcoStruxure...)
├── Engineering Workstation
└── [VLAN riêng cho BACnet field devices]
│
BACnet/IP field devices
(FCU controllers, VAV boxes, chillers, AHUs...)
Nguyên tắc:
- Không phơi cổng BACnet (47808) ra Internet. Bao giờ. Với bất kỳ lý do gì.
- VLAN riêng cho BACnet field network, tách khỏi mạng IT tenant
- BMS Server làm trung gian duy nhất — quản trị viên truy cập BMS Server, không trực tiếp vào field devices
- Truy cập từ xa của nhà thầu BMS phải qua VPN + jump server, không phải port forward trực tiếp
- Log kết nối đến BMS Server: ai, lúc nào, từ đâu
6. BACnet/SC — Tương Lai Nhưng Chưa Phải Hôm Nay
BACnet Secure Connect (BACnet/SC), được chuẩn hóa năm 2020, thêm TLS encryption và xác thực certificate vào BACnet. Đây là bước đúng hướng — nhưng:
- Hầu hết thiết bị hiện có không hỗ trợ BACnet/SC (cần firmware mới hoặc thiết bị mới)
- Hầu hết dự án tòa nhà vẫn spec BACnet/IP cũ
- Triển khai BACnet/SC thực tế còn rất ít, kể cả ở các nước tiên tiến
Thực tế: nếu đang xây tòa nhà mới hoặc nâng cấp hệ thống BMS, hãy spec BACnet/SC cho các thiết bị mới mua. Nếu đang vận hành hệ thống cũ, compensating control ở tầng mạng là con đường duy nhất.
7. Checklist Cho Chủ Đầu Tư Và Đơn Vị Quản Lý Tòa Nhà
- ☐ Cổng UDP 47808 (BACnet) có phơi ra Internet không? (Tra Shodan dải IP của tòa nhà)
- ☐ Mạng BACnet field devices có tách VLAN khỏi mạng tenant không?
- ☐ Tài khoản admin trên BMS Server: mật khẩu mặc định đã đổi chưa?
- ☐ Nhà thầu BMS kết nối từ xa bằng cách nào? Có log không?
- ☐ Data center trong tòa nhà: hệ HVAC có trên cùng mạng BMS với phần còn lại không? Có zone riêng không?
- ☐ Hệ phòng cháy chữa cháy và access control có tích hợp vào BMS không? Nếu có — chúng có cùng mức bảo vệ không?
- ☐ BMS Server có backup cấu hình định kỳ không?
- ☐ Spec dự án BMS tiếp theo có yêu cầu BACnet/SC không?
Lời Kết
BMS và BACnet là phần OT Security bị bỏ qua nhiều nhất — không phải vì nó ít rủi ro, mà vì trách nhiệm bảo mật của nó rơi vào khoảng trống giữa đội IT của tenant, đội kỹ thuật của chủ tòa nhà, và nhà thầu BMS.
Khoảng trống đó tồn tại vì không ai đặt câu hỏi. Bài này là một bước để bắt đầu đặt câu hỏi đó — với chủ đầu tư bất động sản, với đơn vị quản lý vận hành, và với nhà thầu BMS khi ký hợp đồng bảo trì.
Một tòa nhà văn phòng có thể đầu tư hàng tỷ vào hệ thống camera, kiểm soát ra vào thông minh, và mạng Wi-Fi tốc độ cao — trong khi bộ điều khiển điều hòa phòng họp ban giám đốc đang nghe lệnh từ bất kỳ ai biết gửi gói tin UDP.
🏢 Tư Vấn Đào Tạo
📞 Zalo 0948432780
Kỹ sư muốn hiểu sâu về bảo mật OT — kể cả BACnet, BMS, và các giao thức công nghiệp: EC-Council ICS/SCADA Cyber Security
BQT OT SECURITY VN
Leave a Reply