Bỏ qua tới nội dung
0968 86 41 40
  1. Trang chủ
  2. Bài viết
  3. IoT
  4. Mã độc tống tiền trong nhà máy: chuẩn bị và phục hồi
IoT

Mã độc tống tiền trong nhà máy: chuẩn bị và phục hồi

12/03/2016· 7 phút đọc · 1568 từ· Chuyên mục IoT

Dự báo năm 2016 về mã độc tống tiền đã thành chuyện thường gặp. Bài viết nêu đường lây vào nhà máy, danh mục phải sao lưu để dựng lại dây chuyền và sáu bước trong giờ đầu tiên.

Mã độc tống tiền trong nhà máy khác với mã độc trên máy văn phòng ở một điểm: thiệt hại tính bằng giờ dừng chuyền chứ không chỉ bằng dữ liệu mất. Một máy trạm điều khiển bị mã hoá vào đầu ca có thể làm cả công đoạn đứng lại cho tới khi dựng lại được máy.

Năm 2016, các báo cáo an ninh mạng xếp mã độc tống tiền vào nhóm mối đe dọa lớn nhất của năm và cảnh báo rằng xu hướng thiết bị kết nối sẽ mở rộng bề mặt tấn công. Dự báo đó đã thành chuyện thường gặp. Bài này bàn phần chuẩn bị và phục hồi, phần con người và quy trình nằm ở bài đào tạo an ninh mạng cho nhà máy.

Màn hình máy tính hiển thị cảnh báo mã độc tống tiền
Với dây chuyền, thiệt hại của mã độc tống tiền tính bằng giờ dừng máy

Bản tin năm 2016 dự báo gì

Các báo cáo khi đó nêu ba hướng. Thứ nhất, mã độc tống tiền trở thành dịch vụ: người không có kỹ năng vẫn thuê được công cụ để tấn công, nên số vụ tăng nhanh. Thứ hai, thiết bị đeo và xe kết nối mạng được xem là cửa vào mới, vì linh kiện điện tử gắn thêm hiếm khi được kiểm tra về an toàn thông tin. Thứ ba, hạ tầng lưu trữ và mua bán dữ liệu đánh cắp cũng nằm trong chuỗi này.

Điều đáng giữ lại từ bản tin cũ không phải danh sách thiết bị mà là cơ chế: khi công cụ tấn công dễ thuê, mục tiêu không còn giới hạn ở tổ chức lớn. Một xưởng vài chục máy cũng nằm trong tầm ngắm, đơn giản vì phần mềm quét tự động không phân biệt quy mô.

Mã độc vào nhà máy bằng đường nào

  • Máy văn phòng nối chung mạng với xưởng. Đường phổ biến nhất. Mã độc vào từ thư điện tử ở khối văn phòng rồi lan theo các thư mục chia sẻ tới máy trong xưởng.
  • Máy tính của người vào bảo trì. Máy xách tay dùng để nạp chương trình đi qua nhiều nhà máy, mang theo cả thứ không mong muốn.
  • Thiết bị lưu trữ rời. Chiếc USB dùng để chuyển tệp cấu hình là cầu nối giữa mạng ngoài và mạng điều khiển tưởng như cách ly.
  • Truy cập từ xa lộ mật khẩu. Cổng điều khiển từ xa mở thẳng ra Internet với mật khẩu yếu là mục tiêu bị dò tự động hằng ngày.

Ba đường đầu đều đi qua chỗ mạng xưởng chạm mạng văn phòng. Vì vậy việc tách vùng mạng có giá trị phòng ngừa cao hơn hẳn phần mềm quét, nội dung trình bày ở bài bảo mật mạng IoT Advantech.

Danh mục phải giữ để dựng lại được dây chuyền

Hạng mụcNơi lưuTần suất cập nhật
Chương trình bộ điều khiểnMáy chủ nội bộ và một bản tách rời khỏi mạngSau mỗi lần sửa chương trình
Cấu hình màn hình vận hànhCùng nơi với chương trình điều khiểnSau mỗi lần đổi giao diện
Ảnh ổ đĩa máy trạm điều khiểnỔ cứng rời cất trong tủ có khoáSau mỗi lần cài đặt lớn, tối thiểu mỗi quý
Khoá và giấy phép phần mềmHồ sơ giấy và bản mềm ở nơi riêngKhi mua thêm hoặc gia hạn
Sơ đồ mạng và bảng địa chỉHồ sơ kỹ thuật của dây chuyềnSau mỗi thay đổi đấu nối
Dữ liệu sản xuất và truy xuất nguồn gốcMáy chủ dữ liệu, có bản sao theo ngàyHằng ngày

Ảnh ổ đĩa là hạng mục hay thiếu nhất và cũng là hạng mục rút ngắn thời gian phục hồi nhiều nhất. Cài lại hệ điều hành cùng phần mềm dây chuyền từ đầu thường mất một tới hai ngày; bung một ảnh đĩa sạch mất khoảng một giờ.

Quy tắc sao lưu và việc thử phục hồi

Quy tắc gọn cho nhà máy: giữ ba bản, trên hai loại phương tiện, trong đó một bản tách rời khỏi mạng. Bản tách rời quan trọng vì mã độc tống tiền hiện nay tìm và mã hoá cả các thư mục sao lưu nằm trên mạng.

Kèm theo đó là một việc ít ai làm: thử phục hồi. Mỗi năm ít nhất một lần, lấy bản sao lưu bung ra máy dự phòng và bấm giờ. Kết quả cho hai thông tin cần thiết: bản sao lưu có dùng được không, và thời gian phục hồi thật là bao nhiêu. Tình trạng ổ lưu trữ dùng để giữ bản sao cũng nên kiểm tra định kỳ, cách làm nêu ở bài kiểm tra nhanh tình trạng ổ cứng.

Sáu bước trong giờ đầu tiên

  1. Cách ly. Rút cáp mạng của máy nghi nhiễm và của vùng mạng liên quan. Không tắt máy vội nếu bộ phận kỹ thuật còn cần xem hiện trạng.
  2. Giữ dây chuyền chạy được. Chuyển công đoạn sang chế độ chạy tay hoặc chạy theo chương trình cục bộ nếu thiết kế cho phép.
  3. Báo theo quy trình. Gọi đúng đầu mối đã ghi trong quy trình báo sự cố, kèm thời điểm phát hiện và phạm vi đã thấy.
  4. Xác định phạm vi. Rà các máy cùng vùng mạng và các thư mục chia sẻ để biết mã độc đã đi tới đâu.
  5. Dựng lại từ bản sạch. Bung ảnh đĩa cho máy trạm, nạp lại chương trình điều khiển từ bản sao lưu tách rời. Không dựng lại trên nền hệ điều hành cũ.
  6. Đổi toàn bộ mật khẩu của tài khoản quản trị, tài khoản thiết bị mạng và tài khoản truy cập từ xa trước khi nối lại mạng.

Cơ quan chuyên trách khuyến cáo không trả tiền chuộc: trả không bảo đảm lấy lại được dữ liệu và tạo động cơ cho các vụ sau. Chuẩn bị đúng nghĩa là có bản sao lưu đã thử phục hồi, để quyết định không phụ thuộc vào bên tấn công.

Chọn thiết bị và cách bố trí giúp phục hồi nhanh

Cách bố tríTác dụng khi có sự cố
Giữ một máy dự phòng cùng mã với máy trạm quan trọngThay máy và bung ảnh đĩa ngay, không chờ mua hàng
Dùng máy không quạt vỏ kín, ít cổng hở ở vị trí ngoài xưởngGiảm đường cắm thiết bị lạ, thay thế nhanh vì không có dây quạt
Tách vùng mạng xưởng khỏi mạng văn phòng bằng switch quản lýKhoanh vùng lây lan, giữ các công đoạn còn lại chạy tiếp
Chuẩn hoá một vài cấu hình máy cho cả nhà máyChỉ cần vài ảnh đĩa chuẩn thay vì mỗi máy một bản
Ghi rõ mã máy và phiên bản phần mềm trong hồ sơ tủBiết ngay phải bung bản nào cho máy nào

Nhóm máy vỏ kín cho vị trí ngoài xưởng nằm ở danh mục máy tính không quạt, nhóm máy gắn tủ rack cho phòng điều khiển nằm ở danh mục máy tính công nghiệp gắn rack. Thông số chi tiết của từng mã lấy theo tài liệu hãng. Danh mục máy tính công nghiệp của hãng trên site kiến thức nằm tại danh mục máy tính công nghiệp Advantech trên IPC247. Khi cần chọn máy dự phòng theo đúng cấu hình đang chạy, dùng công cụ chọn máy theo yêu cầu.

Câu hỏi thường gặp về mã độc tống tiền trong nhà máy

Máy điều khiển không nối Internet có bị mã độc tống tiền không?

Có. Đường lây phổ biến không phải Internet mà là thiết bị lưu trữ rời và máy tính xách tay của người vào bảo trì. Một máy tưởng như cách ly vẫn nhận tệp từ bên ngoài mỗi lần có người cắm thiết bị vào để nạp chương trình.

Phải sao lưu những gì để dựng lại được dây chuyền?

Sáu nhóm: chương trình bộ điều khiển, cấu hình màn hình vận hành, ảnh ổ đĩa của máy trạm, khoá và giấy phép phần mềm, sơ đồ mạng cùng bảng địa chỉ, và dữ liệu sản xuất. Thiếu nhóm nào thì thời gian dừng máy kéo dài đúng ở nhóm đó.

Bản sao lưu để ở đâu cho an toàn?

Giữ ba bản trên hai loại phương tiện khác nhau, trong đó ít nhất một bản tách rời khỏi mạng. Bản tách rời là bản duy nhất còn nguyên khi mã độc lan theo đường chia sẻ tệp, vì vậy phải cất ở nơi có kiểm soát ra vào.

Có nên trả tiền chuộc không?

Các cơ quan chuyên trách khuyến cáo không trả, vì trả tiền không bảo đảm lấy lại được dữ liệu và tạo động cơ cho các vụ tiếp theo. Cách chuẩn bị đúng là có bản sao lưu tách rời đã thử phục hồi, để quyết định không phụ thuộc vào bên tấn công.

Bao lâu nên thử phục hồi một lần?

Ít nhất mỗi năm một lần cho mỗi nhóm thiết bị quan trọng, làm trong kỳ bảo dưỡng trên máy dự phòng. Bản sao lưu chưa từng phục hồi thử chỉ là một tệp, chưa phải một phương án. Kết quả mỗi lần thử nên ghi lại kèm thời gian thực hiện.

Đọc thêm về thiết bị: toàn bộ máy tính công nghiệp Advantech cùng các hãng khác trên ipc247.com.