Bài này viết cho hai nhóm người: những người đang cân nhắc vào nghề OT Security và muốn biết thực tế trông như thế nào — và những kỹ sư OT hiện tại đang tự hỏi liệu mình có hợp với công việc này không. Đây không phải mô tả công việc lý tưởng. Đây là một ngày làm việc thật, với đầy đủ phần nhàm chán và phần thú vị.
6:45 SA — Trước Khi Vào Nhà Máy
Kiểm tra điện thoại. Không có alert nào từ hệ thống giám sát qua đêm. Tốt. Đêm yên tĩnh là đêm tốt trong nghề này — khác với phim, kỹ sư bảo mật giỏi không phải người “phát hiện tấn công thú vị” mỗi ngày. Họ là người đảm bảo không có gì xảy ra.
Đọc digest tin tức OT Security từ CISA, Dragos, Claroty trong lúc uống cà phê. Không phải vì bắt buộc — vì nếu bạn không biết gì đang xảy ra ngoài kia, bạn không hiểu tại sao những việc bạn đang làm quan trọng.
Sáng nay có một advisory mới từ CISA về một lỗ hổng trong firmware của dòng RTU phổ biến. Ghi chú lại — buổi chiều kiểm tra xem nhà máy có dùng dòng đó không.
8:00 SA — Standup Với Đội IT
Mười lăm phút. Ba người: tôi, trưởng phòng IT, kỹ sư network. Đội IT lo mạng văn phòng và server. Tôi lo phần OT. Chúng tôi họp ngắn hàng ngày để đảm bảo không ai làm gì làm phiền đến phần của người kia.
Hôm nay: trưởng phòng IT thông báo sẽ nâng cấp AD server lúc 10 giờ tối. Tôi hỏi ngay: “Active Directory có xác thực cho bất kỳ máy nào trong mạng OT không?” Câu trả lời là “không biết”. Chúng tôi mất 30 phút tra lại — và phát hiện HMI của một line sản xuất đang xác thực đăng nhập qua AD. Nâng cấp AD lúc 10 giờ tối, trong ca sản xuất, có thể làm HMI không đăng nhập được.
Họp kết thúc lúc 8:45. Việc đầu tiên của ngày: ngăn một sự cố không ai nghĩ đến.
9:00 SA — Xem Xét Log Giám Sát Đêm Qua
Hệ thống giám sát thụ động (Zeek + Suricata) ghi log mọi kết nối trong mạng OT. Tôi không đọc từng dòng — tôi đọc dashboard và xem những thứ bất thường nổi lên.
Hôm nay có ba điều cần xem xét:
Thứ nhất: một kết nối Modbus từ IP .23 tới IP .47 lúc 2:34 sáng. Kiểm tra: IP .23 là máy tính của ca đêm, IP .47 là PLC line 3. Ca đêm đang chạy sản xuất. Bình thường.
Thứ hai: ARP broadcast bất thường từ IP .156 — địa chỉ này không nằm trong danh sách tài sản của tôi. Ghi vào ticket để điều tra. Có thể là thiết bị ai đó cắm vào, có thể là lỗi cấu hình, có thể là không đáng lo — nhưng cần xác nhận.
Thứ ba: log báo một firmware query tới PLC lúc 3:17 sáng từ IP của máy trạm kỹ thuật. Không có ca bảo trì nào lúc đó. Gọi điện cho trưởng phòng kỹ thuật — trả lời: “À, kỹ sư A truy cập từ nhà để kiểm tra một thứ.” Tôi nhắc: truy cập từ xa phải qua VPN và phải ghi lịch trước. Ghi vào biên bản.
45 phút cho 3 điều cần xem xét. Hôm nay là ngày nhẹ.
10:30 SA — Họp Với Phòng Vận Hành
Đây là phần khó nhất của công việc. Không phải kỹ thuật — là con người.
Chủ đề hôm nay: tôi muốn chặn cổng TCP 502 (Modbus) trên switch của line 5 từ tất cả nguồn ngoại trừ IP của HMI và Engineering Station. Đã phân tích log 2 tuần, không thấy lưu lượng hợp lệ nào khác. Đây là hardening cần thiết.
Trưởng phòng vận hành: “Nếu chặn thì sao tôi đọc dữ liệu từ laptop khi đi kiểm tra?” Tôi: “Laptop của anh có IP nào?” Trả lời: “Tùy ngày, DHCP tự cấp.” Tôi: “Vậy DHCP cấp IP từ subnet nào?” Anh ấy nhìn tôi như tôi nói tiếng nước ngoài.
Kết quả sau 45 phút: chúng tôi đồng ý tôi sẽ cấp cho laptop kiểm tra một IP tĩnh, đưa vào whitelist, và họ thông báo cho tôi khi có nhân sự mới cần truy cập. Rule sẽ bật vào tuần tới sau khi test.
Tôi ra khỏi phòng họp không hoàn toàn hài lòng, nhưng tiến được một bước. Đây là tiến độ thực tế. Không ai thay đổi thói quen trong một buổi họp.
12:00 TR — Ăn Trưa, Đọc Tài Liệu
Bài advisory về RTU firmware sáng nay. Kiểm tra kho thiết bị: nhà máy có 3 RTU dòng đó. Firmware version 2.4.1 — lỗ hổng ảnh hưởng phiên bản dưới 2.5.0. Cần vá.
Vá RTU không phải chuyện gõ command. Cần: lên lịch cửa sổ bảo trì với phòng vận hành (sớm nhất là cuối tuần sau), backup cấu hình RTU trước, test trên RTU dự phòng nếu có, và thông báo phòng giám sát trung tâm để họ không nhầm với sự cố thật khi RTU offline trong lúc vá.
Tôi soạn email yêu cầu bảo trì. Ước tính thực tế: việc này hoàn thành sau 3 tuần, không phải 3 ngày.
13:30 TR — Viết Tài Liệu
Đây là phần không ai nhắc đến khi mô tả nghề OT Security, nhưng nó chiếm 20-30% thời gian.
Hôm nay: cập nhật asset inventory (danh sách kiểm kê tài sản OT) với thiết bị mới được lắp tuần trước. Tên, IP, MAC, firmware version, giao thức, vị trí vật lý, nhà thầu lắp. Mỗi thiết bị là một hàng trong spreadsheet. Nhàm. Cần thiết.
Sau đó: viết change request cho việc chặn cổng Modbus line 5 đã thống nhất sáng nay. Phải có giấy tờ vì nếu sau này xảy ra sự cố vận hành, cần bằng chứng thay đổi được phê duyệt đúng quy trình — không phải tôi tự tiện chặn.
15:00 CH — Điều Tra IP Lạ Từ Sáng
IP .156 không nằm trong danh sách tài sản. Đi xuống xưởng. Tìm switch port mà địa chỉ MAC đó đang kết nối. Đi theo dây cáp.
Kết quả: một màn hình HMI cũ mà tổ bảo trì cắm vào để kiểm tra máy tháng trước, quên rút ra. Không phải tấn công. Không phải thiết bị lạ. Là một màn hình HMI của nhà máy bị bỏ quên.
Rút nó ra. Ghi vào biên bản. Nhắc tổ bảo trì: mọi thiết bị cắm vào mạng OT phải báo cáo và được thêm vào danh sách — kể cả thiết bị của chính nhà máy.
Tổng thời gian điều tra: 90 phút. Kết quả: không có gì nguy hiểm, nhưng đáng điều tra.
16:30 CH — Cập Nhật Báo Cáo Tháng
Cuối mỗi tháng tôi báo cáo cho ban giám đốc. Không phải báo cáo kỹ thuật — báo cáo rủi ro kinh doanh. Họ không cần biết firmware version của RTU. Họ cần biết: rủi ro nào tồn tại, rủi ro nào đã giảm, rủi ro nào đang xử lý.
Tháng này:
- Đã xử lý: IP filter trên PLC line 1-4 (giảm rủi ro kết nối trái phép)
- Đang xử lý: vá RTU firmware (3 tuần), chặn Modbus line 5 (1 tuần)
- Mới phát hiện: IP lạ (đã giải quyết), truy cập ngoài giờ không qua VPN (đang xử lý quy trình)
- Rủi ro còn tồn tại: máy SCADA line 6 chạy Windows 7 — cần kế hoạch upgrade dài hạn
Bản báo cáo này mất 1 tiếng viết nhưng quyết định xem ban giám đốc có đầu tư thêm cho an ninh OT hay không. Đây là tài liệu quan trọng nhất tôi viết trong tháng.
18:00 CH — Kết Thúc Ngày
Kiểm tra alert một lần cuối. Không có gì mới. Log lại những việc chưa làm xong vào hệ thống ticket tracking.
Nhìn lại ngày hôm nay: không phát hiện tấn công nào. Không viết exploit code. Không “hack” bất kỳ thứ gì. Ngăn được một sự cố tiềm ẩn do nâng cấp AD. Tiến được một bước trong việc hardening mạng. Điều tra một IP bất thường. Viết tài liệu. Họp ba buổi.
Ngày bình thường.
Điều Mà Mô Tả Công Việc Không Nói
70% thời gian là “soft work”: họp, viết tài liệu, thuyết phục người khác thay đổi thói quen, giải thích rủi ro bằng ngôn ngữ kinh doanh, điều phối với nhiều phòng ban. Nếu bạn không thích giao tiếp với người, nghề này sẽ làm bạn mệt.
Bạn làm việc giữa hai văn hóa: đội IT muốn cập nhật nhanh, vá lỗi sớm, theo best practice IT. Đội vận hành muốn không ai đụng vào hệ thống đang chạy tốt. Bạn đứng ở giữa, cần hiểu cả hai và tìm đường đi không làm ai chết.
Không phải ngày nào cũng có sự cố thú vị. Phần lớn ngày là bình thường. Điều đó là tốt. “Buồn tẻ” trong OT Security thường có nghĩa là “an toàn”. Nếu bạn muốn sự kịch tính hàng ngày, đây không phải nghề phù hợp.
Kiến thức quá trình công nghệ của bạn là vũ khí. Cuộc họp sáng nay với trưởng phòng vận hành: tôi không thắng vì biết security hơn — tôi thắng vì hiểu được tại sao laptop kiểm tra cần đọc PLC, và đề xuất giải pháp không ảnh hưởng vận hành. Kỹ sư IT thuần túy sẽ không có cuộc trò chuyện đó.
Lương: không phải nghìn đô mỗi tháng ngay từ đầu. Là nghề đang lớn lên tại Việt Nam — thị trường sẽ trả xứng đáng khi bạn có kinh nghiệm thật và có bằng chứng (không chỉ chứng chỉ). Hãy xây kinh nghiệm trước, lương sẽ theo sau.
Hợp Với Bạn Không?
Bạn sẽ hợp với OT Security nếu:
- Bạn kiên nhẫn với sự thay đổi chậm chạp
- Bạn thích giải quyết vấn đề mà không có câu trả lời đúng rõ ràng
- Bạn biết hỏi “tại sao” trước khi làm bất kỳ thứ gì
- Bạn hiểu (hoặc sẵn sàng học) cả mạng máy tính lẫn quá trình công nghệ
- Bạn chấp nhận rằng thành công là “không có gì xảy ra” thay vì “phát hiện tấn công lớn”
Bạn sẽ không hợp nếu:
- Bạn muốn thấy kết quả ngay lập tức
- Bạn không thích họp và viết tài liệu
- Bạn không muốn học thêm về ngành sản xuất/năng lượng mà bạn đang bảo vệ
- Bạn kỳ vọng mỗi ngày làm việc như phim hành động
🗺️ Muốn Bắt Đầu?
Lộ trình 12 tháng từ kỹ sư tự động hóa sang OT Security — kèm checklist từng tháng và lab miễn phí.
Hoặc nhắn Zalo nếu muốn trao đổi trực tiếp về lộ trình của bạn.
📞 Zalo 0948432780
BQT OT SECURITY VN
Leave a Reply