Một cơ sở chế biến cà phê ở Đắk Lắk. Ba dây chuyền: sàng phân loại, máy xát, lò sấy. Tất cả được điều khiển bởi các PLC Delta DVP cũ và một vài Mitsubishi FX. Có một màn hình HMI đặt ở phòng kiểm soát nhỏ. Toàn bộ hệ thống được lắp bởi một công ty tự động hóa địa phương năm 2018, chạy ổn định, và chưa ai đặt câu hỏi về bảo mật.

Không có phòng IT. Không có kỹ sư mạng. Ngân sách bảo mật hàng năm: bằng 0, vì không ai biết đó là một hạng mục cần có.

Đây là mô tả của hàng nghìn cơ sở chế biến nông sản trên khắp Việt Nam — cà phê, hồ tiêu, điều, chè, lúa gạo, thủy sản. Và đây là phân khúc mà gần như không có bài viết OT Security nào bằng tiếng Việt nhắm đến.

Bài này viết cho phân khúc đó. Với ngân sách thực tế của phân khúc đó.

1. Rủi Ro Thật, Dù Nhà Máy Nhỏ

Câu phản bác phổ biến nhất: “Nhà máy tôi nhỏ, không ai thèm tấn công.”

Không sai, nhưng chưa đủ.

Lý do 1: Bot quét không phân biệt lớn nhỏ. Như đã thấy trong bài lab Conpot, các công cụ tự động quét Internet 24/7 tìm thiết bị công nghiệp. Chúng không nhắm vào bạn — chúng tìm bất kỳ thiết bị nào phơi cổng Modbus, VNC, hay Telnet ra Internet. Nhà máy nhỏ bị quét với xác suất y hệt nhà máy lớn, nếu cùng phơi cổng.

Lý do 2: Mục tiêu không phải bạn — mục tiêu là đối tác của bạn. Nhà máy chế biến nông sản nhỏ có thể là nhà cung ứng cho một công ty xuất khẩu lớn, kết nối với hệ thống đặt hàng và logistics của họ. Tấn công nhà máy nhỏ để leo thang vào hệ thống của đối tác lớn là kỹ thuật “supply chain attack” — không phải kịch bản xa vời.

Lý do 3: Thiệt hại vật chất là thiệt hại thật. Lò sấy chạy sai nhiệt độ → cháy lô cà phê. Máy sàng cài đặt sai tham số → hỏng cơ cấu cơ khí. Hậu quả không phải mất dữ liệu — là mất hàng, mất thiết bị, mất mùa vụ.

2. Bốn Vấn Đề Phổ Biến Nhất

Qua thực tế tư vấn, bốn vấn đề này xuất hiện ở hầu hết cơ sở nhỏ:

Vấn đề 1: Router 4G để địa chỉ IP công cộng mà không có NAT đúng cách. Một số nhà thầu lắp router 4G công nghiệp với cấu hình đơn giản nhất — IP công cộng gán thẳng cho router, và port forward toàn bộ về HMI để thuận tiện hỗ trợ từ xa. Kết quả: HMI phơi thẳng ra Internet.

Vấn đề 2: TeamViewer/AnyDesk cài trên máy HMI, luôn chạy. Nhà thầu cần hỗ trợ từ xa — hợp lý. Nhưng phần mềm chạy 24/7 với mật khẩu cố định mà ba bốn người trong công ty nhà thầu đều biết là cánh cửa luôn mở.

Vấn đề 3: Mật khẩu mặc định trên PLC. Delta DVP mặc định không có password. Mitsubishi FX cũng tương tự ở phiên bản cũ. Không ai đặt password vì không ai biết tính năng đó tồn tại.

Vấn đề 4: Không backup cấu hình PLC. Khi PLC hỏng và phải thay, không có file cấu hình → nhà thầu phải viết lại chương trình từ đầu → mất vài ngày dừng máy trong mùa thu hoạch.

3. Kế Hoạch Bảo Mật Với Ngân Sách 0–5 Triệu Đồng

Đây là phần quan trọng nhất bài. Tôi sẽ không đề xuất giải pháp enterprise. Chỉ những gì làm được thật sự.

Chi phí 0 — Làm ngay trong tuần này

Đổi tất cả mật khẩu mặc định. PLC, HMI, router 4G. Ghi vào một cuốn sổ nhỏ để trong tủ phòng điều khiển — không dán lên màn hình, không gửi Zalo nhóm kỹ thuật. Mất nửa ngày, tốn 0 đồng.

Tắt TeamViewer/AnyDesk khi không có bảo trì. Tạo thói quen: nhà thầu cần hỗ trợ → gọi điện → bật phần mềm → kết nối hỗ trợ → xong việc → tắt. Không để chạy nền 24/7.

Backup chương trình PLC ngay hôm nay. Kết nối phần mềm lập trình (ISPSoft cho Delta, GX Works cho Mitsubishi), upload chương trình về máy tính, lưu vào USB hoặc ổ cứng ngoài. Để ở nơi an toàn, không phải trên chính máy HMI. Cập nhật lại sau mỗi lần bảo trì có thay đổi chương trình.

Kiểm tra router 4G. Đăng nhập vào giao diện admin của router (thường là 192.168.1.1 hoặc 192.168.0.1). Xem có port forward nào mở ra Internet không. Nếu có port forward tới máy HMI — tắt ngay, và hỏi nhà thầu tại sao cần.

Chi phí 1–2 triệu — Trong tháng này

Một managed switch cũ có hỗ trợ VLAN. Mua hàng thanh lý (Cisco SG, HP ProCurve, Netgear Smart Switch) — loại này 500k đến 2 triệu. Tạo hai VLAN: một cho HMI/PLC, một cho máy văn phòng. Hai VLAN không nhìn thấy nhau. Nếu máy văn phòng bị virus, không lây sang HMI.

Cài WireGuard trên một máy tính cũ làm VPN server. Nếu nhà thầu cần truy cập từ xa, bắt buộc qua VPN trước — không phơi HMI thẳng ra Internet. WireGuard miễn phí, tài liệu tiếng Việt có sẵn, chạy được trên Raspberry Pi hoặc bất kỳ máy tính Linux nào.

Chi phí 3–5 triệu — Trong quý này

UPS cho tủ điều khiển. Không phải bảo mật mạng — nhưng là bảo mật vận hành. Mất điện đột ngột trong lúc PLC đang ghi dữ liệu quan trọng có thể corrupt chương trình hoặc parameter. UPS 1–2KVA cho tủ điều khiển khoảng 1,5–3 triệu.

Camera giám sát tủ điều khiển. Biết ai đã vào phòng điều khiển, lúc nào. Không phải công nghệ cao — là quản lý truy cập cơ bản. Giá camera 360k–1 triệu, tích hợp vào hệ camera an ninh hiện có của nhà máy.

4. Nói Chuyện Với Nhà Thầu Tự Động Hóa

Đây là việc quan trọng nhất mà hầu hết cơ sở nhỏ bỏ qua.

Nhà thầu tự động hóa lắp hệ thống của bạn và biết nó rõ nhất. Nhưng họ được trả tiền để hệ thống chạy được, không phải để hệ thống an toàn. Nếu bạn không hỏi, họ không làm.

Ba câu hỏi cần hỏi nhà thầu của bạn ngay hôm nay:

  1. “Hiện tại HMI của tôi có phơi ra Internet không? Qua cổng nào?”
  2. “Khi anh kết nối hỗ trợ từ xa, anh dùng phần mềm gì và mật khẩu được bảo vệ như thế nào?”
  3. “File cấu hình PLC/chương trình có bản lưu ở đâu ngoài máy tính của anh không?”

Câu trả lời cho ba câu hỏi này thường gây bất ngờ — và đó là điểm bắt đầu của mọi cải thiện.

5. Quy Hoạch Dài Hạn: Khi Đầu Tư Hệ Thống Mới

Nếu bạn đang lên kế hoạch mở rộng hoặc thay mới hệ thống điều khiển, đây là ba yêu cầu bảo mật cần đưa vào hợp đồng với nhà thầu — không tốn thêm nhiều tiền nhưng tạo ra nền tảng tốt hơn:

  1. Yêu cầu phân vùng mạng ngay từ thiết kế: HMI/PLC trên VLAN riêng, không chung với máy văn phòng/camera/thiết bị khác.
  2. Yêu cầu bàn giao đầy đủ: tài liệu mạng, file cấu hình PLC, mật khẩu (ở định dạng an toàn), hướng dẫn backup.
  3. Yêu cầu truy cập từ xa qua VPN: nhà thầu không được cài phần mềm điều khiển từ xa phơi thẳng ra Internet.

Ba yêu cầu này không tăng chi phí đáng kể — nhưng hầu hết nhà thầu không làm tự nguyện vì không ai yêu cầu.

6. Checklist Một Trang — In Ra Dán Phòng Điều Khiển

□ Mật khẩu mặc định đã đổi: PLC | HMI | Router
□ Backup chương trình PLC: lưu ở _____ ngày _____
□ TeamViewer/AnyDesk: TẮT khi không bảo trì
□ Sổ mật khẩu: cất tủ phòng điều khiển
□ Ai được vào phòng điều khiển: ________________
□ Nhà thầu hỗ trợ từ xa qua: ________________
□ Cập nhật checklist này sau mỗi lần bảo trì

Lời Kết

Bảo mật OT cho nhà máy chế biến nông sản không phải câu chuyện của firewall triệu đô hay đội ngũ chuyên gia. Nó là câu chuyện của những thói quen nhỏ: đổi mật khẩu, backup chương trình, tắt phần mềm không cần, hỏi nhà thầu những câu hỏi đúng.

Những thứ đó không tốn nhiều tiền. Chúng tốn sự chú ý — và sự chú ý đó bắt đầu từ việc biết rằng vấn đề này tồn tại.

Tây Nguyên là vùng sản xuất nông sản lớn nhất Việt Nam. Hàng nghìn cơ sở chế biến đang vận hành với hệ thống tự động hóa ngày càng phức tạp hơn, và ngày càng kết nối hơn. Rủi ro tăng theo. Nhận thức chưa theo kịp.

Bài này là một bước nhỏ để thu hẹp khoảng cách đó.


📋 Checklist Bảo Mật Cho Nhà Máy Nhỏ — Miễn Phí

Checklist một trang dạng PDF in được + hướng dẫn đổi mật khẩu và backup PLC cho Delta DVP, Mitsubishi FX — hai dòng PLC phổ biến nhất ở cơ sở nhỏ.


💬 Tư Vấn Đào Tạo

📞 Zalo 0948432780

BQT OT SECURITY VN

Leave a Reply

Your email address will not be published. Required fields are marked *

Trending