Trong cộng đồng OT Security quốc tế, hầu hết tài liệu hardening tập trung vào Siemens và Rockwell — hai dòng phổ biến ở châu Âu và Bắc Mỹ. Đó là nơi hầu hết chuyên gia làm việc, đó là nơi hầu hết case study xảy ra.

Nhưng bước vào một nhà máy dệt may ở Bình Dương, một xưởng cơ khí ở Đồng Nai, một dây chuyền điện tử FDI ở Hà Nội hay một nhà máy chế biến ở Tây Nguyên — bạn sẽ gặp rất nhiều Mitsubishi MELSEC, Delta DVP/AS, và Omron CP/CJ/NX. Đây là ba dòng PLC chiếm thị phần lớn nhất trong phân khúc nhà máy vừa và nhỏ Việt Nam.

Và gần như không có bài tiếng Việt nào viết về bảo mật của chúng.

Bài này sửa điều đó.

⚠️ Lưu ý: Bài viết mô tả đặc điểm bảo mật của giao thức và firmware được ghi trong tài liệu kỹ thuật công khai, với mục đích phòng thủ. Mọi lab thực hành chỉ được thực hiện trên thiết bị mô phỏng trong môi trường cách ly.

1. Omron FINS: Giao Thức Tin Tưởng Tất Cả

FINS (Factory Interface Network Service) là giao thức truyền thông của Omron, chạy trên UDP/TCP cổng 9600. Nó cho phép đọc/ghi bộ nhớ PLC, tải chương trình, và điều khiển từ xa.

Đặc điểm bảo mật của FINS nguyên bản: không có xác thực, không có mã hóa, không có kiểm soát truy cập.

Bất kỳ thiết bị nào gửi được gói tin FINS đúng định dạng tới cổng 9600 đều có thể đọc và ghi bộ nhớ PLC. Không hỏi bạn là ai. Không cần mật khẩu. Đây không phải bí mật — nó được ghi trong tài liệu kỹ thuật của Omron.

Vì sao đáng lo hơn Modbus? Vì FINS chạy qua mạng IP (Ethernet/IP), có tầm với xa hơn, và mức độ kiểm soát cao hơn — không chỉ đọc register mà còn tải chương trình và thay đổi trạng thái CPU.

Shodan note:port:9600 omron — bạn sẽ thấy số lượng thiết bị Omron phơi cổng này ra Internet trên toàn thế giới, bao gồm khu vực Đông Nam Á. Chỉ tra dải IP của đơn vị bạn — không tra người khác.

Omron đã làm gì để cải thiện?

Các dòng mới hơn (NX1P2, NX102, NJ…) hỗ trợ:

  • FINS over UDP/TCP với lọc IP nguồn — whitelist địa chỉ IP được phép giao tiếp
  • EtherNet/IP với CIP Security (trên một số model cao cấp)
  • Sysmac Studio có tùy chọn mật khẩu bảo vệ chương trình

Nhưng các tính năng này mặc định không bật. Và rất nhiều nhà máy Việt Nam đang dùng Omron CP1E, CJ2M, hoặc các dòng cũ hơn không có các tính năng này.

Biện pháp thực tế

  1. Whitelist IP nguồn nếu firmware hỗ trợ — chỉ cho phép địa chỉ IP của máy HMI/SCADA hợp lệ giao tiếp FINS
  2. Firewall ở tầng mạng chặn cổng 9600 từ mọi nguồn không nằm trong danh sách trắng — đây là biện pháp bù đắp khi PLC không tự lọc được
  3. Tách VLAN cho PLC Omron, không để cùng mạng với máy tính văn phòng
  4. Đặt mật khẩu bảo vệ chương trình trong Sysmac Studio/CX-Programmer
  5. Kiểm tra firmware — cập nhật lên phiên bản mới nhất được nhà cung cấp phê duyệt

2. Mitsubishi MELSEC: MC Protocol và Cổng 5006/5007

Mitsubishi MELSEC (Q series, iQ-R, FX5U, L series…) dùng MC Protocol (MELSEC Communication Protocol) để giao tiếp qua Ethernet. Hai cổng mặc định: TCP 5006 (Binary) và TCP 5007 (ASCII).

MC Protocol cho phép đọc/ghi device (D, M, Y, X…), đọc/ghi file, và kiểm soát CPU. Tương tự FINS, phiên bản cơ bản không có xác thực người gọi.

Điểm đáng chú ý của MELSEC: rất nhiều nhà máy dùng GX Works2/3 kết nối trực tiếp qua MC Protocol để lập trình. Trong thời gian bảo trì, máy tính kỹ sư cắm trực tiếp vào switch PLC, mở cổng, lập trình xong rồi rút ra. Nhưng nếu switch đó không tách VLAN, cổng 5006/5007 vẫn “nghe” từ mọi thiết bị trong mạng trong suốt thời gian còn lại.

Mitsubishi đã cải thiện gì?

Dòng MELSEC iQ-R và module Ethernet RJ71EN71 hỗ trợ:

  • IP filter: whitelist IP được phép kết nối
  • Remote password: mật khẩu cho kết nối từ xa (4–32 ký tự)
  • Account/password trên một số CPU mới nhất

iQ-R remote password là thứ nên bật ngay. Nó không mạnh như xác thực hiện đại nhưng là lớp bảo vệ đơn giản loại bỏ được các lần quét tự động và thử truy cập ngẫu nhiên.

Biện pháp thực tế

  1. Bật IP filter trên module Ethernet — chỉ cho phép IP của HMI/SCADA và máy kỹ sư
  2. Bật Remote password trên iQ-R và các dòng hỗ trợ
  3. Firewall chặn 5006/5007 từ mọi nguồn không được phép ở tầng mạng
  4. Máy tính GX Works không để nối mạng thường xuyên — kết nối khi lập trình, ngắt khi xong
  5. Kiểm tra “online” parameter — một số CPU cho phép tắt chức năng write từ xa khi đang chạy sản xuất

3. Delta DVP/AS Series: Modbus TCP Là Cổng Chính

Delta là dòng PLC phổ biến ở phân khúc giá tầm trung tại Việt Nam, đặc biệt với nhà máy vừa và nhỏ. Dòng DVP (cũ hơn) và AS series (mới hơn) dùng Modbus TCP là giao thức giao tiếp chính qua Ethernet.

Đây vừa là điểm mạnh vừa là điểm yếu:

  • Điểm mạnh: Modbus TCP phổ biến, tài liệu nhiều, tương thích rộng
  • Điểm yếu: Modbus TCP không có xác thực — như đã phân tích chi tiết trong bài lỗ hổng giao thức ICS/SCADA

Đặc điểm riêng của Delta: một số model DVP không có cơ chế bảo vệ chương trình (no password protection), hoặc có nhưng dễ bỏ qua. AS series mới hơn đã cải thiện — có password protect cho chương trình và parameter.

Điểm cần lưu ý với WPLSoft/ISPSoft (phần mềm lập trình Delta): không phải mọi phiên bản đều mã hóa file project. File .dvp hoặc .as có thể đọc được nếu không đặt password.

Biện pháp thực tế

  1. Chặn cổng Modbus (TCP 502) ở tầng mạng từ mọi nguồn không phải HMI/SCADA hợp lệ
  2. Đặt password bảo vệ chương trình trong ISPSoft — kiểm tra xem model bạn dùng có hỗ trợ không
  3. Tách VLAN — nguyên tắc không đổi với bất kỳ PLC nào
  4. Kiểm tra firmware trên trang Delta: https://downloadcenter.deltaww.com — Delta cập nhật firmware thường xuyên hơn người dùng nghĩ

4. Bảng So Sánh Nhanh — Ba Dòng PLC

Mitsubishi MELSECDelta DVP/ASOmron CP/CJ/NX
Giao thức chínhMC Protocol (5006/5007)Modbus TCP (502)FINS (9600)
Xác thực gốcKhông (cơ bản)KhôngKhông
Lọc IPCó (iQ-R trở lên)Không (DVP) / Hạn chế (AS)Có (NX/NJ)
Mật khẩu chương trìnhCó (hầu hết)Có (AS series) / Hạn chế (DVP)Có (Sysmac Studio)
Phần mềm lập trìnhGX Works2/3ISPSoft/WPLSoftSysmac Studio / CX-One
Biện pháp bù đắp chínhIP filter + FirewallFirewall + VLANFirewall + VLAN

5. Nguyên Tắc Chung Cho Mọi PLC Không Có Xác Thực Mạnh

Dù là Mitsubishi, Delta, Omron, hay bất kỳ dòng nào khác — khi PLC không tự xác thực được người gọi, nguyên tắc phòng thủ là như nhau: kiểm soát ở tầng mạng.

Nguyên tắc "Kiểm soát ở nơi bạn có quyền kiểm soát":

PLC không xác thực ──► bạn không thể sửa giao thức
                         bạn CÓ THỂ kiểm soát ai kết nối được tới nó

Công cụ:
├── VLAN: cô lập PLC khỏi mạng văn phòng
├── Firewall rule: whitelist IP nguồn được phép
├── Network TAP + Giám sát thụ động: thấy kết nối lạ
└── Access control on switch: port security (gắn MAC với port)

Phân vùng mạng Purduegiám sát thụ động không phải giải pháp Siemens hay Rockwell — chúng là giải pháp cho mọi PLC không có bảo mật tích hợp mạnh. Có nghĩa là: giải pháp cho hầu hết PLC đang vận hành tại Việt Nam.

6. Lab

Lab 0-A (Modbus, miễn phí): nguyên lý đọc/ghi không xác thực trên OpenPLC — cùng cơ chế với Delta DVP và các phần của Mitsubishi/Omron.

Lab 1-D (trong khóa học): cấu hình firewall rule để whitelist IP cho PLC mô phỏng, kiểm chứng kết nối từ IP không được phép bị chặn, trong khi HMI hợp lệ vẫn đọc/ghi bình thường.

Bước tiếp theo thực tế: trước khi làm gì với PLC trong nhà máy, hãy tra tài liệu kỹ thuật của đúng model + firmware đang dùng — hành vi bảo mật khác nhau giữa các model và firmware. Đây không phải lúc đoán mò.

7. Checklist

Cho từng PLC trong nhà máy, điền vào bảng:

Thông tinGiá trị
Model & series(điền)
Firmware version(điền)
Giao thức Ethernet(Modbus TCP / MC / FINS / khác)
IP filter có hỗ trợ không?Có / Không
IP filter đã bật chưa?Có / Không / Không hỗ trợ
Mật khẩu chương trình đã đặt chưa?Có / Không
VLAN riêng?Có / Không
Firewall rule chặn cổng từ nguồn lạ?Có / Không
Firmware cập nhật mới nhất?Có / Chưa kiểm tra

Bảng này, điền cho từng PLC, là bản đồ bảo mật thật của nhà máy bạn. Nó cũng là tài liệu bạn cần có trước bất kỳ cuộc đánh giá bảo mật nào.

Lời Kết

Mitsubishi, Delta, Omron không phải là những dòng PLC kém bảo mật hơn Siemens hay Rockwell về mặt thiết kế cốt lõi — chúng đều có những điểm tương tự nhau khi nói về giao thức thế hệ cũ. Khác biệt là ở chỗ Siemens và Rockwell có nhiều tài liệu hướng dẫn hardening hơn — không phải vì họ an toàn hơn, mà vì họ được nghiên cứu nhiều hơn.


📋 Tải Bảng Kiểm Kê Bảo Mật PLC (Excel)

Template bảng kiểm kê phần 7 ở trên, dạng Excel điền được, có tab riêng cho từng dòng Mitsubishi / Delta / Omron / Siemens.


🎓 Học Cách Phòng Thủ Mạng PLC Trong Môi Trường Mô Phỏng

EC-Council ICS/SCADA Cyber Security — bạn cấu hình firewall rule bảo vệ PLC mô phỏng, chạy kịch bản kết nối bất hợp lệ và xem nó bị chặn, trong môi trường OT đầy đủ.

📞 Tư vấn: Zalo 0948432780

BQT OT SECURITY VN

Leave a Reply

Your email address will not be published. Required fields are marked *

Trending