Năm 2017, mã độc TRITON nhắm vào bộ điều khiển an toàn Schneider Electric Triconex tại một nhà máy hóa dầu ở Trung Đông. Đây là cuộc tấn công được thiết kế để vô hiệu hóa lớp bảo vệ cuối cùng giữa con người và một vụ nổ.

Schneider không im lặng sau sự cố đó. Bài này nhìn lại những gì đã thay đổi — và quan trọng hơn, những gì vẫn cần người vận hành chú ý, đặc biệt với dòng Modicon M340 và M580 phổ biến hơn tại nhà máy Việt Nam.

1. Schneider Đã Làm Gì Sau TRITON

Để công bằng với Schneider: họ phản ứng khá tích cực. Trong vòng 12 tháng sau khi sự cố được công bố:

Về Triconex:

  • Phát hành firmware update tắt chức năng “TriStation passive listening” — đặc tính cho phép nhận lệnh ngay cả khi không có phiên kết nối tích cực, một trong những điều kiện kẻ tấn công TRITON lợi dụng
  • Hướng dẫn cứng rắn hơn về keyswitch position — yêu cầu keyswitch ở RUN khi không bảo trì, không phải khuyến nghị mà là yêu cầu trong tài liệu mới
  • Thêm authentication mechanism cho TriStation protocol trên firmware mới
  • Phát hành “Cybersecurity Reference Architecture” cho Triconex

Về dòng sản phẩm rộng hơn:

  • Ra mắt EcoStruxure Plant với Security Dashboard
  • Cập nhật hướng dẫn hardening cho Modicon M340/M580
  • Tham gia tích cực hơn vào các nhóm làm việc IEC 62443

Đây là những bước đúng hướng. Nhưng bài học quan trọng nhất từ TRITON không phải là firmware — là kiến trúcquy trình vận hành. Và những thứ đó không thay đổi bằng một bản firmware update.

2. Dòng Modicon M340 Và M580: Thực Trạng Bảo Mật

Tại Việt Nam, Triconex là dòng hiếm gặp — chủ yếu ở dầu khí và hóa chất cao cấp. Nhưng Modicon M340 (rất phổ biến trong sản xuất vừa và nhỏ) và M580 (dòng cao hơn) thì xuất hiện rộng rãi hơn nhiều.

Đây là giao thức giao tiếp của chúng:

Modicon M340:

  • Modbus TCP (cổng 502) — giao thức chính, không xác thực, không mã hóa. Giống với mọi thiết bị Modbus khác.
  • Unity Pro protocol — dùng cho lập trình từ Unity Pro/EcoStruxure Control Expert, chạy trên TCP, phiên bản cũ không có xác thực mạnh.
  • Web server tích hợp — mặc định bật, truy cập được qua HTTP.

Modicon M580:

  • Tất cả những gì M340 có, cộng thêm:
  • RSTP (Rapid Spanning Tree Protocol) — mạng vòng, nhưng không phải bảo mật
  • HTTPS cho web server (trên firmware mới hơn)
  • Role-based access control — phân quyền người dùng, nhưng cần cấu hình thủ công
  • Logging cải thiện hơn M340

Điểm chung quan trọng: cả hai dòng vẫn dùng Modbus TCP làm giao thức vận hành chính — và Modbus TCP không xác thực. Cải thiện ở lớp quản lý (web server, Unity Pro connection) không thay đổi được đặc tính cốt lõi của Modbus.

3. Hardening Thực Tế Cho M340 Và M580

Tắt web server nếu không dùng

Cả M340 và M580 đều có web server tích hợp (HTTP/HTTPS). Nếu bạn không dùng nó để giám sát — tắt đi. Mỗi dịch vụ bật là một cổng tấn công tiềm năng.

Với M580: nếu cần dùng web server, bật HTTPS thay vì HTTP, và đổi tài khoản/mật khẩu mặc định ngay.

Đặt mật khẩu bảo vệ chương trình

Trong EcoStruxure Control Expert (tên mới của Unity Pro), có thể đặt mật khẩu bảo vệ project. Mức bảo vệ giới hạn khả năng đọc logic khi không có mật khẩu.

Cấu hình IP filter (M580)

M580 có khả năng lọc địa chỉ IP được phép kết nối — whitelist các IP của HMI/Engineering Station hợp lệ. Đây là tính năng quan trọng cần bật.

Firewall ở tầng mạng — quan trọng nhất

Giống với mọi PLC dùng Modbus TCP: kiểm soát ai có thể kết nối tới cổng 502 ở tầng network firewall. Không phụ thuộc vào PLC tự lọc — vì PLC không làm được điều đó đủ tốt ở phiên bản cũ.

Kiểm soát phiên Unity Pro/Control Expert

Máy tính chạy Unity Pro/Control Expert không nên nối mạng thường xuyên. Chỉ kết nối khi có công việc bảo trì được phê duyệt, trong cửa sổ thời gian xác định. Sau khi xong, ngắt kết nối.

4. Bài Học Keyswitch — Vẫn Còn Nguyên Giá Trị

TRITON bị phát hiện một phần vì keyswitch Triconex để ở PROGRAM thay vì RUN. Bài học này không chỉ áp dụng cho Triconex — áp dụng cho mọi bộ điều khiển có cơ chế khóa vật lý tương tự.

Với M580, Schneider có physical key hoặc DIP switch trên một số model kiểm soát chế độ vận hành. Kiểm tra tài liệu model cụ thể bạn đang dùng — và đảm bảo nó ở chế độ vận hành phù hợp khi không có bảo trì.

Nguyên tắc: bảo vệ vật lý là lớp cuối cùng không thể bị bypass từ mạng. Đừng để nó bị vô hiệu hóa vì lý do tiện lợi.

5. Về Triconex — Nếu Nhà Máy Bạn Có

Nếu nhà máy của bạn có Triconex (dầu khí, hóa chất, nhiệt điện), ngoài các bước trên:

  1. Keyswitch ở RUN khi không bảo trì — làm điều này ngay hôm nay, không cần chờ
  2. Cập nhật firmware lên phiên bản mới nhất — vá lỗ hổng TriStation passive listening và các lỗ hổng đã được công bố
  3. Cô lập máy trạm TriStation — máy tính chạy phần mềm TriStation phải có mạng riêng, kiểm soát chặt, không nối chung với DCS
  4. Bật logging TriStation connection — biết ai kết nối, khi nào
  5. Xem lại kiến trúc SIS/DCS — đây là kiểm tra không đổi từ bài TRITON: SIS có thực sự độc lập với DCS ở tầng mạng không?

6. Checklist

Cho Modicon M340/M580:

  1. ☐ Web server tắt (nếu không dùng) hoặc chuyển sang HTTPS + đổi mật khẩu mặc định
  2. ☐ Mật khẩu bảo vệ project trong Control Expert đã đặt chưa?
  3. ☐ IP filter (M580) đã cấu hình chưa? Chỉ cho phép IP của HMI/Engineering Station hợp lệ
  4. ☐ Firewall tầng mạng chặn cổng 502 từ nguồn không được phép
  5. ☐ Máy tính Control Expert có nối mạng thường xuyên không? (Nếu có — thay đổi)
  6. ☐ Firmware phiên bản mới nhất được Schneider phê duyệt

Bổ sung cho Triconex: 7. ☐ Keyswitch ở RUN — xác nhận ngay hôm nay 8. ☐ Firmware Triconex phiên bản mới nhất 9. ☐ Máy trạm TriStation cô lập mạng riêng 10. ☐ SIS/DCS độc lập mạng — kiểm tra thực tế, không chỉ trên giấy

Lời Kết

TRITON thay đổi cách ngành OT Security nhìn nhận bảo mật hệ thống an toàn. Schneider phản ứng một cách có trách nhiệm. Nhưng không có firmware update nào thay thế được quyết định vận hành đơn giản nhất: xoay chiếc keyswitch về đúng vị trí.

Bài học đó không tốn một đồng. Nó chỉ tốn sự chú ý.


🏭 Đánh Giá Bảo Mật Hệ Thống Schneider Cho Nhà Máy Của Bạn

Bao gồm kiểm tra cấu hình M340/M580, đánh giá độc lập SIS/DCS, và tư vấn lộ trình hardening.

📞 Zalo 0948432780 · EC-Council ICS/SCADA Cyber Security

BQT OT SECURITY VN

Leave a Reply

Your email address will not be published. Required fields are marked *

Trending