Chỉ 13% phân đoạn mạng OT được cách ly hoàn toàn: Phân tích từ Forescout
Nghiên cứu mới từ Vedere Labs của Forescout cho thấy hầu hết tổ chức vận hành công nghệ OT hoặc thiết bị y tế kết nối mạng không tách riêng các hệ thống này. Chỉ 13% phân đoạn chứa thiết bị OT là dành riêng cho OT, và con số này còn thấp hơn với thiết bị y tế khi chỉ đạt 6%.

Chỉ 13% phân đoạn mạng OT được cách ly hoàn toàn: Phân tích từ Forescout
Phần lớn các tổ chức vận hành công nghệ vận hành (OT) hoặc thiết bị y tế kết nối mạng không duy trì những hệ thống này trên các phân đoạn mạng riêng biệt. Đây là kết luận từ nghiên cứu mới của Vedere Labs thuộc hãng bảo mật Forescout. Đáng chú ý, chỉ 13% phân đoạn có chứa thiết bị OT là dành riêng cho OT, trong khi thiết bị y tế (IoMT) thậm chí chỉ đạt 6%.
Bức tranh phân đoạn mạng nhìn từ dữ liệu lớn
Các nhà nghiên cứu của Forescout đã khảo sát 47.700 phân đoạn mạng chứa hơn 2,5 triệu thiết bị thuộc 209 tổ chức khác nhau. Mỗi thiết bị được phân loại vào một trong bốn nhóm: IT, OT, IoT hoặc thiết bị y tế (IoMT).
Minh họa tích hợp bảo mật mạng trong môi trường doanh nghiệp
Ở góc nhìn tổng thể, tình hình phân đoạn có vẻ khá ổn. Khoảng 62% phân đoạn chỉ chứa thiết bị thuộc một nhóm duy nhất, và các cấu hình phổ biến nhất là chỉ có thiết bị IT (54%) hoặc IT kết hợp với thiết bị IoT (26%).
Tuy nhiên, bức tranh thay đổi hoàn toàn khi tách riêng các thiết bị OT và IoMT để xem xét kỹ hơn. Trong tất cả các phân đoạn có chứa ít nhất một thiết bị OT, chỉ 13% là dành riêng cho OT, phần còn lại chia sẻ không gian với thiết bị IT hoặc IoT. Các phân đoạn chứa thiết bị y tế còn tệ hơn, khi chỉ 6% dành riêng cho IoMT.
Camera IP: Loại thiết bị bị cô lập kém nhất
Camera IP nổi lên như loại thiết bị ít được cô lập nhất trong tập dữ liệu. Camera xuất hiện trong 2.266 phân đoạn, chiếm khoảng 5% tổng số, nhưng chỉ 51 phân đoạn — tức khoảng 2% — chứa camera một cách độc quyền.
Phân đoạn trung bình trong tập dữ liệu chứa 54 thiết bị thuộc bốn loại khác nhau, và thiết bị trung bình thuộc về 1,5 phân đoạn thay vì chỉ một. Khoảng 11% phân đoạn vượt quá 51 thiết bị, trong khi 17% là các "vi phân đoạn" chỉ có một thiết bị duy nhất.
Forescout ghi nhận bán kính ảnh hưởng (blast radius) trung bình lớn nhất thuộc về các lĩnh vực dịch vụ kinh doanh và chuyên nghiệp, y tế, dầu khí, trong khi các ngành tiện ích, dịch vụ tài chính và bán lẻ nằm ở mức thấp hơn.
Rủi ro ẩn sau những con số trung bình
Các nhà nghiên cứu cảnh báo rằng mức trung bình thấp của toàn ngành vẫn có thể che giấu những cặp kết hợp rủi ro xoay quanh các hệ thống có giá trị cao cụ thể.
Trong lĩnh vực bán lẻ, chỉ 95 trong số 478 phân đoạn chứa hệ thống điểm bán hàng (POS) — khoảng 20% — là dành riêng cho POS. Phần còn lại thường chia sẻ không gian với máy in, thiết bị VoIP hoặc camera IP.
Điều này đồng nghĩa với việc kẻ tấn công có thể xâm nhập từ một thiết bị ngoại vi kém bảo mật rồi di chuyển ngang sang hệ thống thanh toán quan trọng — một kịch bản tấn công leo thang rất đáng lo ngại.
Khuyến nghị: Tập trung vào khả năng quan sát và ngăn chặn
Các khuyến nghị của Forescout không hướng tới việc thiết kế lại toàn bộ mạng lưới, mà tập trung vào khả năng quan sát (visibility) và ngăn chặn (containment). Cụ thể:
- Xây dựng danh mục đầy đủ về tất cả thiết bị kết nối mạng
- Đánh dấu cảnh báo cho các phân đoạn nơi những loại thiết bị rủi ro cùng tồn tại
- Di chuyển các hệ thống OT và IoMT quan trọng ra khỏi mạng IT chung
- Chia nhỏ các phân đoạn quá lớn để giảm bán kính ảnh hưởng
- Hạn chế lưu lượng không cần thiết giữa các phân đoạn
Báo cáo đầy đủ có sẵn trên trang web của Forescout.
Hội nghị An ninh mạng ICS và đào tạo hệ thống vật lý mạng
Ý nghĩa đối với Việt Nam
Với các doanh nghiệp Việt Nam đang đẩy mạnh chuyển đổi số trong sản xuất, năng lượng và y tế, bài học từ nghiên cứu này rất đáng lưu tâm. Nhiều nhà máy, bệnh viện và cơ sở hạ tầng trọng yếu tại Việt Nam có xu hướng gộp chung hệ thống điều khiển công nghiệp với mạng văn phòng để tiết kiệm chi phí vận hành — đây chính xác là mô hình mà Forescout cảnh báo là rủi ro cao.
Việc rà soát lại kiến trúc phân đoạn mạng, đặc biệt với các hệ thống SCADA, PLC và thiết bị y tế, nên được xem là ưu tiên trong chiến lược an ninh mạng của các tổ chức tại Việt Nam, thay vì đợi đến khi xảy ra sự cố mới xử lý.
Tác giả Eduard Kovacs, biên tập viên cấp cao của SecurityWeek

