Bỏ qua tới nội dung
0968 86 41 40
  1. Trang chủ
  2. Bài viết
  3. IoT
  4. Quy định an toàn thiết bị IoT và hồ sơ cần khi mua máy
IoT

Quy định an toàn thiết bị IoT và hồ sơ cần khi mua máy

02/11/2017· 8 phút đọc · 1659 từ· Chuyên mục IoT

Từ khảo sát năm 2017 đòi hỏi nhà nước can thiệp, khung quy định về an toàn thiết bị IoT dần hình thành. Ba nhóm quy định chạm tới nhà máy và danh mục hồ sơ cần yêu cầu khi mua thiết bị.

Quy định an toàn thiết bị IoT là chuyện được nhắc từ giữa những năm 2010, khi số thiết bị kết nối tăng nhanh hơn hẳn khả năng quản lý chúng. Một khảo sát công bố năm 2017 cho thấy khoảng chín trên mười người tham gia không yên tâm về mức an toàn của thiết bị kết nối và muốn nhà nước can thiệp bằng quy định.

Gần mười năm sau, phần lớn đòi hỏi đó đã thành văn bản. Bài này xếp lại các nhóm quy định thực sự chạm tới thiết bị trong nhà máy và quy chúng về một danh mục hồ sơ dùng được khi mua hàng. Phần cấu hình mạng và phân vùng trình bày ở bài bảo mật mạng IoT Advantech.

Hệ thống dữ liệu được bảo vệ trong mạng thiết bị kết nối
Khảo sát năm 2017 cho thấy mức tin tưởng thấp vào an toàn của thiết bị kết nối

Khảo sát năm 2017 đã chỉ ra điều gì

Nghiên cứu khi đó thực hiện trên hơn một nghìn chuyên gia công nghệ thông tin và mười nghìn người dùng. Vài con số đáng chú ý: quá nửa số người được hỏi sở hữu trung bình bốn thiết bị kết nối, nhưng chỉ khoảng mười bốn phần trăm nói là có hiểu biết về bảo mật của chúng. Về phía tổ chức, khoảng năm mươi bảy phần trăm cho biết có mã hoá toàn bộ dữ liệu vận hành trong thiết bị, trong khi chỉ khoảng một phần ba tin rằng mình kiểm soát được dữ liệu mà thiết bị thu thập.

Khoảng cách giữa hai con số cuối là điểm cốt lõi. Mã hoá là việc kỹ thuật, làm được bằng cấu hình. Kiểm soát dữ liệu là việc quản trị: biết thiết bị thu gì, gửi đi đâu, ai đọc được và giữ trong bao lâu. Khoảng cách này chính là thứ mà các quy định về sau nhắm tới.

Ba nhóm quy định chạm tới thiết bị trong nhà máy

NhómNội dung chínhViệc phải làm ở nhà máy
Quy định trong nước về an toàn hệ thống thông tinPhân loại hệ thống theo cấp độ và gắn yêu cầu bảo đảm an toàn tương ứng với từng cấpXác định hệ thống nào thuộc phạm vi, lập hồ sơ và phương án bảo đảm an toàn
Tiêu chuẩn kỹ thuật cho hệ điều khiển công nghiệpBộ IEC 62443: yêu cầu với nhà sản xuất thiết bị, với nhà tích hợp và với đơn vị vận hành; chia hệ thống thành vùng và đường kết nối giữa các vùngDùng làm khung viết yêu cầu kỹ thuật khi mua và khi nghiệm thu
Yêu cầu của thị trường xuất khẩuNhiều nước cấm mật khẩu mặc định dùng chung, buộc công bố thời hạn hỗ trợ cập nhật và phải có kênh tiếp nhận báo cáo lỗ hổngKiểm tra linh kiện kết nối gắn trong sản phẩm xuất khẩu có đáp ứng hay không

Ba nhóm này khác nhau về tính bắt buộc. Nhóm thứ nhất là quy định pháp luật, áp dụng theo phạm vi được nêu trong văn bản. Nhóm thứ hai là tiêu chuẩn tự nguyện nhưng hay được chủ đầu tư đưa vào hợp đồng. Nhóm thứ ba đến từ thị trường: không đáp ứng thì hàng không bán được.

Chuyển quy định thành danh mục hồ sơ khi mua thiết bị

Yêu cầuBằng chứng cần có trong hồ sơ
Thiết bị không dùng mật khẩu mặc định dùng chungHướng dẫn cấu hình ban đầu, biên bản xác nhận đã đổi mật khẩu khi bàn giao
Có thể tắt các dịch vụ và cổng không dùngTài liệu mô tả dịch vụ mạng của thiết bị và cách tắt từng dịch vụ
Có cơ chế cập nhật firmwareKênh phát hành bản vá, cách kiểm tra tính toàn vẹn của tệp cập nhật
Có thời hạn hỗ trợ rõ ràngVăn bản nêu số năm còn phát hành bản vá cho dòng máy
Dữ liệu truyền đi được bảo vệDanh sách giao thức mà thiết bị hỗ trợ, gồm cả bản có mã hoá
Có nhật ký để truy vếtMô tả nhật ký thiết bị ghi được và cách chuyển nhật ký về máy tập trung

Sáu dòng này viết được thẳng vào yêu cầu kỹ thuật của gói thầu. Ưu điểm là chúng kiểm tra được bằng tài liệu, không phụ thuộc vào lời hứa của bên bán. Với thiết bị đã mua trước đây, cùng bảng này dùng để rà lại và ghi nhận phần còn thiếu.

Việc phải làm khi nghiệm thu và bàn giao

  1. Đổi toàn bộ mật khẩu mặc định trên máy tính, mô-đun vào ra, switch và thiết bị hiển thị. Ghi lại vào hồ sơ tủ có kiểm soát.
  2. Tắt dịch vụ và cổng không dùng trên từng thiết bị, gồm cả các giao thức cấu hình cũ vốn không có mã hoá.
  3. Ghi lại phiên bản firmware của mọi thiết bị tại thời điểm bàn giao, kèm ngày kiểm tra bản vá gần nhất.
  4. Lập danh mục dữ liệu: thiết bị thu thập gì, gửi tới đâu, ai truy cập được. Đây là phần khảo sát năm 2017 cho thấy hay thiếu nhất.
  5. Bàn giao tài liệu gồm sơ đồ mạng, bảng địa chỉ, hướng dẫn cấu hình an toàn và đầu mối hỗ trợ kỹ thuật.

Năm việc này nên nằm trong biên bản nghiệm thu chứ không để lại làm sau. Sau khi dây chuyền chạy, cơ hội dừng máy để chỉnh cấu hình rất hiếm.

Theo dõi vòng đời sau khi lắp đặt

Quy định nào cũng dẫn tới một việc dài hạn: giữ thiết bị ở trạng thái được hỗ trợ. Với đội thiết bị vài chục máy, việc này cần một bảng theo dõi ghi phiên bản firmware, ngày cập nhật gần nhất và mốc hết hỗ trợ của từng dòng. Khi thiết bị đặt rải rác nhiều địa điểm, phần mềm quản lý thiết bị của hãng giúp gom trạng thái về một chỗ, nội dung nêu ở bài phần mềm DeviceOn.

Hai việc thường bị bỏ quên: thiết bị hết vòng đời hỗ trợ vẫn chạy trong tủ, và tài khoản của nhà thầu vẫn còn hiệu lực sau khi nghiệm thu. Cả hai đều phát hiện được bằng một lần rà soát mỗi năm. Cách xử lý khi có cảnh báo lỗ hổng mới trình bày ở bài sàng lọc cảnh báo lỗ hổng cho máy trong xưởng, còn phần con người và quy trình nằm ở bài đào tạo an ninh mạng cho nhà máy.

Chọn thiết bị Advantech đáp ứng yêu cầu hồ sơ

Ở lớp máy tính, nên chọn dòng có BIOS khoá được bằng mật khẩu, tắt được cổng thừa và còn thời hạn hỗ trợ dài. Nhóm máy không quạt dùng cho vai trò cổng dữ liệu nằm ở danh mục máy tính không quạt cho IoT, nhóm máy gắn tủ rack nằm ở danh mục máy tính công nghiệp gắn rack. Thông số chi tiết của từng mã lấy theo tài liệu hãng.

Ở lớp mạng, switch quản lý được cho phép khoá cổng và ghi nhật ký truy cập, hai chức năng mà bảng hồ sơ ở trên đòi hỏi. Danh mục máy tính công nghiệp của hãng trên site kiến thức nằm tại danh mục máy tính công nghiệp Advantech trên IPC247. Khi chưa rõ cấu hình phù hợp với yêu cầu kỹ thuật của gói thầu, dùng công cụ chọn máy theo yêu cầu.

Câu hỏi thường gặp về quy định an toàn thiết bị IoT

Nhà máy vừa và nhỏ có phải làm hồ sơ an toàn hệ thống thông tin không?

Việc lập hồ sơ xác định cấp độ áp dụng cho hệ thống thông tin thuộc phạm vi quy định, rõ nhất là hệ thống của cơ quan nhà nước và hệ thống thuộc lĩnh vực quan trọng. Nhà máy tư nhân thường không thuộc diện bắt buộc, nhưng cách phân loại hệ thống theo mức ảnh hưởng vẫn dùng được để xếp thứ tự đầu tư.

IEC 62443 là gì và liên quan thế nào tới việc mua thiết bị?

Đây là bộ tiêu chuẩn về an toàn cho hệ thống tự động hóa và điều khiển công nghiệp. Bộ này có phần dành cho nhà sản xuất thiết bị và phần dành cho chủ đầu tư cùng nhà tích hợp. Khi mua thiết bị, phần dùng được ngay là yêu cầu về chức năng bảo mật của sản phẩm và cách chia hệ thống thành các vùng.

Chứng nhận của thiết bị có thay được việc cấu hình an toàn không?

Không. Chứng nhận cho biết sản phẩm có sẵn các chức năng bảo mật và nhà sản xuất có quy trình phát triển an toàn. Rủi ro thực tế vẫn đến từ mật khẩu mặc định chưa đổi, dịch vụ thừa còn bật và firmware nhiều năm chưa cập nhật.

Xuất khẩu sản phẩm có gắn thiết bị kết nối thì cần lưu ý gì?

Nhiều thị trường đã đặt yêu cầu tối thiểu cho sản phẩm có kết nối, gồm cấm dùng mật khẩu mặc định dùng chung, phải công bố thời hạn hỗ trợ cập nhật và phải có kênh tiếp nhận báo cáo lỗ hổng. Nên hỏi nhà cung cấp linh kiện về các điểm này ngay từ khi chọn thiết bị.

Hồ sơ tối thiểu nên yêu cầu nhà cung cấp gồm những gì?

Bốn thứ: tài liệu kỹ thuật của thiết bị, hướng dẫn cấu hình an toàn, thời hạn phát hành bản vá firmware cùng kênh thông báo, và đầu mối kỹ thuật tại Việt Nam. Bốn mục này nên ghi thành điều khoản trong hợp đồng thay vì trao đổi miệng.

Đọc thêm về thiết bị: toàn bộ máy tính công nghiệp Advantech cùng các hãng khác trên ipc247.com.