Tháng 11 năm 2017, Intel công bố một loạt lỗ hổng trong khối quản trị nằm ngay trong chipset. Bản tin khi đó nói tới hàng triệu thiết bị bị ảnh hưởng, gồm cả máy chủ, máy tính cá nhân và thiết bị kết nối mạng. Với người phụ trách thiết bị trong nhà máy, câu hỏi thực tế không phải là con số đó mà là: lỗ hổng chip Intel trên máy tính công nghiệp của mình có thật sự chạm tới dây chuyền đang chạy hay không.
Chi tiết kỹ thuật của khối quản trị này, cách theo dõi bản vá BIOS và cách khoá cổng đã trình bày ở bài bảo mật máy tính công nghiệp Advantech ở lớp BIOS. Bài này bàn một việc khác và làm trước việc đó: sàng lọc một cảnh báo rồi xếp thứ tự xử lý.

Bản tin năm 2017 nói gì
Nội dung công bố khi đó gồm ba phần. Thứ nhất, khối quản trị trong chipset có một nhóm lỗ hổng cho phép chạy mã ngoài tầm kiểm soát của hệ điều hành. Thứ hai, hai thành phần liên quan là dịch vụ quản lý máy chủ và khối xác thực phần cứng cũng có lỗi. Thứ ba, Intel phát hành một công cụ để quản trị viên tự kiểm tra máy của mình, còn bản sửa lỗi thì chuyển cho từng hãng máy phát hành lại.
Điểm khiến bản tin gây chú ý là khối quản trị đó chạy trên một bộ xử lý riêng và vẫn hoạt động khi hệ điều hành đã tắt, miễn là máy còn cắm điện. Nhóm nghiên cứu công bố lỗi cũng nói rõ phần lớn tình huống khai thác đòi hỏi tiếp cận tại chỗ. Đây chính là chi tiết quyết định mức khẩn cấp, và cũng là chi tiết hay bị bỏ qua khi tin được dẫn lại.
Sáu câu hỏi sàng lọc một cảnh báo
| Câu hỏi | Tra ở đâu | Ý nghĩa của câu trả lời |
|---|---|---|
| Máy dùng đời vi xử lý nào | Hồ sơ mua hàng, nhãn máy, thông tin trong BIOS | Loại ngay các máy nằm ngoài phạm vi cảnh báo |
| Thành phần bị lỗi có được bật không | Thiết lập BIOS, danh sách dịch vụ đang chạy | Chức năng đã tắt thì bề mặt tấn công gần như bằng không |
| Khai thác cần tiếp cận tại chỗ hay từ xa | Mô tả trong bản công bố của hãng | Quyết định mức khẩn cấp và nhóm biện pháp bù |
| Máy đặt ở đâu, ai tới gần được | Sơ đồ mặt bằng, nhật ký ra vào tủ | Cùng một lỗi cho hai mức rủi ro rất khác nhau |
| Máy nối vào vùng mạng nào | Sơ đồ mạng, bảng phân vùng trên switch | Máy nằm trong vùng kín ít rủi ro hơn máy chạm mạng văn phòng |
| Đã có bản vá cho đúng dòng máy chưa | Trang hỗ trợ của hãng máy | Quyết định là vá hay dùng biện pháp bù tạm thời |
Sáu câu này trả lời được trong một buổi nếu hồ sơ thiết bị đầy đủ. Khi hồ sơ thiếu, mỗi lần có tin xấu lại mất vài ngày đi đếm máy. Đó là lý do nên coi việc lập hồ sơ thiết bị là điều kiện của công tác bảo mật, không phải việc phụ.
Một điểm cần nói rõ: đời vi xử lý ghi trên nhãn máy công nghiệp thường không trùng với tên thương mại quen thuộc. Cách đọc ký hiệu trên vi xử lý trình bày ở bài giải mã ký tự trên bộ vi xử lý Intel.
Xếp thứ tự xử lý theo mức phơi nhiễm
| Nhóm máy | Mức phơi nhiễm | Hạn xử lý hợp lý |
|---|---|---|
| Máy nối cả mạng nhà máy lẫn mạng văn phòng hoặc có đường ra Internet | Cao | Xử lý trong tuần, ưu tiên chặn ở lớp mạng trước |
| Máy đặt nơi nhiều người qua lại, cổng USB để hở | Cao | Xử lý trong tuần, bắt đầu bằng che chắn vật lý |
| Máy trong tủ khoá, vùng mạng riêng, có kiểm soát ra vào | Trung bình | Đưa vào kỳ bảo dưỡng gần nhất |
| Máy chạy ngoại tuyến hoàn toàn, không có cổng mở | Thấp | Ghi nhận, xử lý khi thay máy theo kế hoạch |
| Máy hết vòng đời hỗ trợ, không còn bản vá | Không giảm được bằng vá | Đưa vào danh sách thay thế, dùng biện pháp bù trong thời gian chờ |
Nguyên tắc chung: xử lý theo vị trí và đường mạng của máy chứ không theo thứ tự trong danh sách tài sản. Một máy tính bàn ở phòng kỹ thuật có đường ra Internet thường nguy hiểm hơn một máy điều khiển trong tủ kín, dù cả hai cùng dùng một đời vi xử lý.
Làm gì khi chưa có bản vá
Khoảng trống giữa lúc có cảnh báo và lúc hãng máy phát hành bản sửa lỗi thường kéo dài vài tuần tới vài tháng. Ba nhóm biện pháp bù dưới đây làm được ngay và không đụng tới firmware.
- Khoá đường mạng. Chặn các cổng dịch vụ quản trị tại switch hoặc thiết bị tường lửa, chỉ mở cho địa chỉ của máy quản trị đã khai báo. Cách phân vùng và khoá cổng nêu ở bài bảo mật mạng IoT Advantech.
- Thu hẹp quyền và đường vào. Rà lại tài khoản quản trị còn hiệu lực, đóng tài khoản của nhà thầu đã nghiệm thu xong, tắt các dịch vụ điều khiển từ xa mà hệ thống không dùng tới.
- Tăng mức quan sát. Trong thời gian chưa vá, giữ nhật ký truy cập lâu hơn thường lệ và đặt cảnh báo cho các phiên đăng nhập ngoài giờ. Việc này không ngăn được tấn công nhưng rút ngắn thời gian phát hiện.
Điểm cần cân nhắc ở chiều ngược lại: bản vá firmware chưa thử nghiệm cũng là rủi ro. Máy đang chạy dây chuyền mà vá hỏng thì thiệt hại đến ngay, trong khi lỗ hổng mới chỉ là khả năng. Vì vậy thứ tự đúng là thử trên máy dự phòng, rồi vá theo nhóm nhỏ trong kỳ bảo dưỡng.
Ai quyết định và trong bao lâu
Phần hay tắc không nằm ở kỹ thuật mà ở chỗ không rõ ai quyết. Một quy trình gọn cần bốn vai trò và ba mốc thời gian.
- Người nhận tin. Một đầu mối theo dõi thông báo của hãng máy và của cơ quan an toàn thông tin, hạn chuyển tin trong hai ngày làm việc.
- Người đánh giá. Kỹ sư thiết bị chạy sáu câu hỏi sàng lọc ở trên và lập danh sách máy bị ảnh hưởng, hạn năm ngày làm việc.
- Người duyệt dừng máy. Quản lý sản xuất quyết định cửa sổ dừng, vì mọi bản vá firmware đều cần khởi động lại.
- Người ghi hồ sơ. Kết quả xử lý, phiên bản sau khi vá và phần rủi ro còn tồn đọng phải được ghi lại để lần sau đối chiếu.
Chọn thiết bị và điều khoản hỗ trợ khi mua mới
Khi mua máy mới cho dây chuyền dự kiến chạy nhiều năm, ba điều nên đưa vào yêu cầu kỹ thuật. Thứ nhất, dòng máy còn được phát hành bản vá firmware trong bao nhiêu năm. Thứ hai, kênh thông báo bản vá và đầu mối kỹ thuật tại Việt Nam. Thứ ba, BIOS cho phép tắt các chức năng quản trị không dùng.
Về phần cứng, máy gắn tủ rack cho phòng điều khiển nằm ở danh mục máy tính công nghiệp gắn rack, nhóm máy không quạt cho vị trí ngoài xưởng nằm ở danh mục máy tính không quạt. Cách chọn cấu hình theo khối lượng công việc trình bày ở bài chọn cấu hình máy tính công nghiệp. Danh mục máy tính công nghiệp của hãng trên site kiến thức nằm tại danh mục máy tính công nghiệp Advantech trên IPC247. Khi cấu hình chưa chốt, dùng công cụ chọn máy theo yêu cầu.
Câu hỏi thường gặp về lỗ hổng chip Intel trên máy tính công nghiệp
Cảnh báo tháng 11 năm 2017 của Intel nói về chuyện gì?
Intel công bố một loạt lỗ hổng trong khối quản trị nằm trong chipset cùng hai thành phần liên quan là dịch vụ quản lý máy chủ và khối xác thực phần cứng. Hãng phát hành công cụ tự kiểm tra cho quản trị viên và chuyển bản sửa lỗi cho các hãng máy. Người dùng cuối phải chờ bản cập nhật từ hãng máy của mình.
Làm sao biết một cảnh báo lỗ hổng có chạm tới máy trong xưởng không?
Đối chiếu ba thứ: đời vi xử lý của máy, phiên bản phần mềm điều khiển đang chạy và điều kiện khai thác mà cảnh báo nêu. Nếu lỗi chỉ khai thác được khi có mặt tại chỗ mà máy nằm trong tủ khoá ở khu vực kiểm soát ra vào, mức khẩn cấp thấp hơn hẳn so với máy đặt ở hành lang chung.
Không có bản vá cho máy đời cũ thì xử lý thế nào?
Dùng biện pháp bù ở lớp mạng và lớp quy trình. Chặn cổng quản trị tại thiết bị mạng, đưa máy vào vùng mạng riêng chỉ nói chuyện với các địa chỉ đã khai báo, tăng tần suất soát nhật ký và ghi lại rủi ro còn tồn đọng vào hồ sơ để đưa vào kế hoạch thay máy.
Có nên dừng dây chuyền để vá ngay khi có tin xấu không?
Trong phần lớn trường hợp là không. Quyết định dừng máy nên dựa trên kết quả sàng lọc: mức phơi nhiễm thật của từng nhóm máy và điều kiện khai thác của lỗi. Một bản vá firmware chưa thử nghiệm có thể gây rủi ro dừng máy lớn hơn chính lỗ hổng.
Nên hỏi nhà cung cấp điều gì về vòng đời hỗ trợ?
Hỏi rõ dòng máy còn được phát hành bản vá firmware trong bao nhiêu năm, kênh thông báo là gì và ai là đầu mối kỹ thuật tại Việt Nam. Ba câu trả lời này nên ghi vào hồ sơ mua hàng để lần sau không phải đi tìm lại.
Đọc thêm về thiết bị: toàn bộ máy tính công nghiệp Advantech cùng các hãng khác trên ipc247.com.



