Bỏ qua tới nội dung
0968 86 41 40
  1. Trang chủ
  2. Bài viết
  3. Thông tin công nghệ
  4. Bảo vệ tài khoản quản trị hệ thống giám sát nhà máy
Thông tin công nghệ

Bảo vệ tài khoản quản trị hệ thống giám sát nhà máy

19/10/2017· 8 phút đọc · 1654 từ· Chuyên mục Thông tin công nghệ

Năm 2017 Google mở chương trình Advanced Protection cho nhóm người dùng có nguy cơ cao. Bài viết nhìn lại chương trình đó và áp ba ý của nó vào việc bảo vệ tài khoản quản trị hệ thống giám sát trong nhà máy.

Bảo vệ tài khoản quản trị hệ thống giám sát là việc thường bị bỏ qua vì nó không tốn thiết bị. Tháng 10 năm 2017, Google công bố chương trình Advanced Protection dành cho nhóm người dùng tin rằng tài khoản của mình đang bị nhắm tới. Chương trình miễn phí, nhưng đổi lại người dùng phải chấp nhận bớt tiện lợi. Bài này nhìn lại chương trình đó rồi lấy ba ý của nó áp vào tài khoản quản trị trong nhà máy.

Bài chỉ bàn phần tài khoản và quyền truy cập. Phần con người và huấn luyện nằm ở bài đào tạo an ninh mạng cho nhà máy, phần phục hồi sau sự cố mã độc nằm ở bài mã độc tống tiền trong nhà máy, phần siết ở lớp máy và BIOS nằm ở bài bảo mật máy tính công nghiệp Advantech.

Chương trình bảo mật Advanced Protection của Google năm 2017
Advanced Protection đổi bớt tiện lợi lấy mức bảo vệ cao hơn cho nhóm tài khoản có nguy cơ

Chương trình Advanced Protection năm 2017 gồm những gì

Khi công bố, chương trình có ba phần. Phần thứ nhất bắt buộc xác thực hai lớp bằng khoá bảo mật phần cứng theo chuẩn U2F, thay cho mã gửi qua tin nhắn. Người tham gia phải có hai khoá, một khoá dùng hằng ngày và một khoá dự phòng. Phần thứ hai bổ sung các bước trong quy trình khôi phục tài khoản, vì đường khôi phục vốn là chỗ dễ bị mạo danh nhất. Phần thứ ba tự động giới hạn quyền truy cập Gmail và Drive của ứng dụng bên thứ ba, chỉ ứng dụng của Google mới được đọc đầy đủ.

Google nêu rõ đối tượng: nhân sự trong chiến dịch tranh cử, nhà báo xử lý thông tin nhạy cảm, người hoạt động xã hội. Hai vụ việc được nhắc tới khi đó là tài khoản thư điện tử của John Podesta năm 2016 và thư của nhân sự trong chiến dịch tranh cử tổng thống Pháp năm 2017. Ở thời điểm ra mắt, việc đăng ký còn yêu cầu dùng trình duyệt Chrome vì các trình duyệt khác chưa hỗ trợ chuẩn U2F.

Ba ý mang được sang tài khoản quản trị nhà máy

Nhà máy không dùng chương trình của Google, nhưng ba ý phía sau nó thì dùng được nguyên vẹn.

  • Không phải tài khoản nào cũng cần mức bảo vệ như nhau. Xác định trước nhóm tài khoản nếu mất là mất quyền điều khiển, rồi siết riêng nhóm đó.
  • Yếu tố thứ hai phải là vật lý. Mã gửi qua tin nhắn có thể bị chặn hoặc bị chuyển hướng; khoá cắm cổng USB thì không.
  • Đường khôi phục cũng là đường vào. Siết đăng nhập mà để ngỏ quy trình cấp lại mật khẩu qua điện thoại là siết nửa vời.

Nhóm tài khoản quản trị cần siết trước

Hệ thốngTài khoảnMất tài khoản thì mất gìMức siết đề nghị
Phần mềm giám sát và thu thập dữ liệuQuản trị dự án, người sửa được sơ đồ điều khiểnSửa được điểm đặt, xoá được lịch sử vận hànhTài khoản riêng cho từng người, xác thực hai lớp, nhật ký thao tác
Máy chủ dữ liệu sản xuấtQuản trị hệ điều hành, quản trị cơ sở dữ liệuToàn bộ dữ liệu lịch sử và bản sao lưuKhoá bảo mật phần cứng, giới hạn máy trạm được phép đăng nhập
Switch và thiết bị mạng nhà máyTài khoản quản trị thiết bịCấu hình phân vùng, đường mạng giữa các khuĐổi mật khẩu mặc định, chỉ quản trị qua một dải mạng, tắt cổng quản trị không dùng
Phần mềm quản lý thiết bị từ xaQuản trị đội máy, người đẩy bản cập nhậtQuyền cài phần mềm lên nhiều máy cùng lúcXác thực hai lớp bắt buộc, duyệt hai người cho thao tác đẩy hàng loạt
Máy tính công nghiệp tại chuyềnTài khoản quản trị máyQuyền cài đặt, quyền tắt phần mềm bảo vệNgười đứng máy dùng tài khoản thường, tài khoản quản trị do bảo trì giữ

Bảng chia theo hệ thống chứ không theo người, vì một kỹ sư có thể giữ nhiều tài khoản ở nhiều mức. Cách rà nhanh là in bảng ra, điền tên người đang giữ từng ô, rồi xoá các ô trùng không cần thiết.

Xác thực hai lớp đặt ở đâu trong nhà máy

Máy trạm trong xưởng thường không nối Internet, nên mã gửi qua tin nhắn không phải lựa chọn tốt. Hai cách dùng được trong điều kiện này là khoá bảo mật phần cứng cắm cổng USB và ứng dụng sinh mã theo thời gian chạy trên điện thoại. Cả hai đều làm việc mà không cần đường truyền tại thời điểm đăng nhập.

Đi kèm là vài quy tắc đơn giản. Mỗi tài khoản quản trị đăng ký ít nhất hai khoá; khoá dự phòng cất trong két có biên bản niêm phong. Máy trạm dùng để quản trị nên là máy riêng, không dùng để đọc thư và duyệt web. Cổng USB trên máy đặt tại chuyền nên khoá theo danh sách thiết bị được phép, cách làm nêu trong bài về vá BIOS và khoá cổng dẫn ở phần mở đầu.

Quy trình khôi phục và bàn giao khi người giữ khoá nghỉ việc

Đây là phần hay thiếu nhất. Bốn mốc dưới đây nên viết thành một trang giấy và để cùng hồ sơ hệ thống.

  1. Khi cấp tài khoản. Ghi rõ tài khoản thuộc hệ thống nào, ai duyệt, hạn dùng bao lâu, đăng ký mấy khoá bảo mật và cất ở đâu.
  2. Khi mất khoá. Ai được báo, ai gỡ khoá đó khỏi danh sách đăng ký, trong bao lâu. Mốc hợp lý cho tài khoản quản trị là trong ngày.
  3. Khi người giữ nghỉ việc hoặc đổi vị trí. Thu khoá, đổi mật khẩu, chuyển quyền cho người kế nhiệm, ký biên bản bàn giao kèm danh sách hệ thống liên quan.
  4. Rà soát định kỳ. Mỗi quý đối chiếu danh sách tài khoản đang hoạt động với danh sách nhân sự, đóng các tài khoản không còn chủ.

Chỉ số dễ đo nhất cho phần này là số tài khoản quản trị không xác định được người giữ sau mỗi lần rà soát. Con số đó phải về không.

Chọn thiết bị Advantech cho máy trạm quản trị

Máy trạm quản trị nên tách khỏi máy đặt tại chuyền. Đặt trong phòng điều khiển thì máy dạng tủ rack thuộc danh mục máy tính công nghiệp lắp rack là hợp lý, vì máy nằm trong tủ khoá và người ngoài không chạm được cổng. Khi máy phải đặt ngay trong xưởng, nên chọn loại vỏ kín ít cổng hở trong danh mục máy tính không quạt; một số dòng như UNO-2484G có sẵn chip bảo mật TPM 2.0 và thiết kế khoá cổng vào ra theo tài liệu hãng, xem trang máy tính công nghiệp không quạt UNO-2484G.

Về phần mềm, phân quyền theo tài khoản trên nền tảng giám sát trình bày ở bài nền tảng SCADA WebAccess, còn quản lý tài khoản đẩy bản cập nhật cho nhiều máy nằm ở bài phần mềm DeviceOn. Danh mục máy tính công nghiệp của hãng trên site kiến thức nằm tại danh mục máy tính công nghiệp Advantech trên IPC247. Khi cần chọn cấu hình theo điều kiện lắp đặt, dùng công cụ chọn máy theo yêu cầu.

Câu hỏi thường gặp về bảo vệ tài khoản quản trị hệ thống giám sát

Chương trình Advanced Protection của Google năm 2017 gồm những gì?

Chương trình gồm ba phần. Một là bắt buộc xác thực hai lớp bằng khoá bảo mật phần cứng theo chuẩn U2F thay cho mã gửi qua tin nhắn. Hai là siết quy trình khôi phục tài khoản để giảm rủi ro bị mạo danh. Ba là tự động giới hạn quyền truy cập Gmail và Drive của các ứng dụng bên thứ ba.

Nhà máy có cần khoá bảo mật phần cứng không?

Không cần cho mọi người, nhưng nên có cho nhóm tài khoản quản trị hệ thống giám sát, quản trị mạng nhà máy và tài khoản quản trị máy chủ dữ liệu sản xuất. Đó là các tài khoản mà một lần mất là mất quyền điều khiển toàn hệ thống, nên chi phí vài chiếc khoá là hợp lý.

Tài khoản quản trị nên đặt xác thực hai lớp bằng gì khi máy trạm không có Internet?

Khi máy trạm không nối Internet thì mã gửi qua tin nhắn không dùng được. Hai lựa chọn thực tế là khoá bảo mật phần cứng cắm cổng USB và ứng dụng sinh mã theo thời gian chạy trên điện thoại riêng, vì cả hai đều không cần đường truyền tại thời điểm đăng nhập.

Người giữ khoá bảo mật nghỉ việc thì xử lý thế nào?

Phải có sẵn quy trình trước. Mỗi tài khoản quản trị nên đăng ký ít nhất hai khoá, một khoá dùng hằng ngày và một khoá dự phòng cất trong két cùng biên bản niêm phong. Khi người giữ khoá nghỉ việc, thu hồi khoá cũ khỏi danh sách đăng ký, đổi mật khẩu và ghi lại việc bàn giao.

Có nên dùng chung một tài khoản quản trị cho cả tổ bảo trì?

Không nên. Tài khoản dùng chung làm mất dấu vết ai đã đổi cấu hình gì, và không đóng lại được khi một người trong tổ nghỉ. Cách gọn hơn là mỗi người một tài khoản riêng theo vai trò, còn tài khoản quản trị cao nhất chỉ dùng khi thực sự cần và có ghi nhật ký.

Đọc thêm về thiết bị: toàn bộ máy tính công nghiệp Advantech cùng các hãng khác trên ipc247.com.