NIST cập nhật hướng dẫn bảo mật OT, CISA và FBI cảnh báo về rủi ro từ nhà tích hợp ICS

Cloud & DevOps24 tháng 9, 2026·5 phút đọc

NIST vừa công bố bản dự thảo Special Publication 800-82 Revision 4 về bảo mật công nghệ vận hành (OT), mở lấy ý kiến đến ngày 30/11/2026. Song song đó, CISA và FBI phát hành tài liệu cảnh báo các tổ chức hạ tầng trọng yếu về rủi ro khi trao quyền quá lớn cho nhà tích hợp hệ thống điều khiển công nghiệp (ICS) bên thứ ba.

NIST cập nhật hướng dẫn bảo mật OT, CISA và FBI cảnh báo về rủi ro từ nhà tích hợp ICS

Trong bối cảnh các cuộc tấn công nhắm vào hệ thống công nghiệp ngày càng gia tăng, hai cơ quan an ninh mạng hàng đầu của Mỹ cùng lúc đưa ra những hướng dẫn mới nhằm siết chặt bảo mật cho hạ tầng trọng yếu.

Hướng dẫn bảo mật cho hệ thống công nghiệpHướng dẫn bảo mật cho hệ thống công nghiệp

NIST lấy ý kiến về bản hướng dẫn OT sửa đổi

Viện Tiêu chuẩn và Công nghệ Quốc gia Mỹ (NIST) đã công bố bản dự thảo của ấn phẩm đặc biệt Special Publication 800-82 Revision 4, mang tên Guide to Operational Technology (OT) Security. Thời hạn lấy ý kiến công khai kéo dài đến hết ngày 30/11/2026.

Tài liệu này hướng dẫn cách bảo vệ hệ thống OT trong khi vẫn đảm bảo các yêu cầu đặc thù về hiệu năng, độ tin cậy và an toàn — những yếu tố khác biệt hoàn toàn so với hệ thống công nghệ thông tin thông thường.

Điểm đáng chú ý của bản sửa đổi lần này là việc mở rộng phạm vi bao phủ sang nhiều lĩnh vực mới, bao gồm:

  • Hệ thống tự động hóa tòa nhà
  • Hệ thống cấp thoát nước
  • Nông nghiệp và thực phẩm
  • Đường sắt vận tải hàng hóa
  • Tàu biển
  • Sự hội tụ giữa Industrial IoT (IIoT) và điện toán đám mây

Ngoài ra, tài liệu được tái cấu trúc xoay quanh Khung An ninh mạng NIST 2.0 (NIST Cybersecurity Framework 2.0). Phần quản lý rủi ro trước đây đã được tổ chức lại để tập trung vào chức năng Govern của khung này — phản ánh xu hướng coi quản trị an ninh mạng là trách nhiệm cấp lãnh đạo thay vì chỉ là công việc kỹ thuật.

NIST cũng mở rộng hướng dẫn về triển khai các biện pháp kiểm soát bảo mật OT, đặc biệt ở hai mảng quản lý tài sản (asset management) và giám sát, phát hiện mạng. Bản cập nhật bổ sung thêm các nguyên tắc thiết kế kiến trúc bảo mật nhằm bảo vệ chức năng quản lý hệ thống và áp dụng nguyên tắc zero trust cho môi trường công nghiệp.

CISA và FBI cảnh báo về nhà tích hợp ICS bên thứ ba

Song song với động thái của NIST, CISA (Cơ quan An ninh mạng và Hạ tầng Mỹ) phối hợp cùng FBI đã phát hành một tài liệu hướng dẫn dành cho các chủ sở hữu và đơn vị vận hành hạ tầng trọng yếu có thuê ngoài nhà tích hợp hệ thống điều khiển công nghiệp (ICS integrator).

Cơ quan chức năng khuyến cáo cần hết sức thận trọng khi trao cho các nhà tích hợp mức độ truy cập hoặc quyền kiểm soát cao đối với quy trình công nghiệp. Nguyên tắc cốt lõi được nhấn mạnh là đặc quyền tối thiểu (principle of least privilege): chỉ cấp cho người dùng, tiến trình và hệ thống mức truy cập vừa đủ để hoàn thành nhiệm vụ, không hơn.

Việc không áp dụng nguyên tắc đặc quyền tối thiểu có thể khiến các đơn vị vận hành phơi mình trước các tác nhân mạng độc hại.

Tài liệu dẫn chứng một vụ xâm nhập cụ thể mà FBI phân tích kỹ thuật. Từ tháng 3 đến tháng 4/2025, các tác nhân mạng nước ngoài đã xâm nhập vào mạng lưới của một công ty giải pháp tự động hóa công nghiệp tại Mỹ. Công ty này cung cấp dịch vụ tích hợp hệ thống, tư vấn kỹ thuật và lập trình SCADA cho nhiều khách hàng, trong đó có các công ty điện lực và vận tải.

Trong quá trình xâm nhập, nhóm tấn công đã tìm kiếm các bản ghi SCADA và dữ liệu khách hàng, đồng thời tập hợp 9 tệp lưu trữ chứa 800 sơ đồ mạng, cấu hình thiết bị và thông tin khách hàng. Những dữ liệu này có thể tạo tiền đề cho các cuộc tấn công gây gián đoạn ở hạ nguồn — một kịch bản đặc biệt nguy hiểm với hạ tầng thiết yếu.

Biểu ngữ an ninh mạng công nghiệpBiểu ngữ an ninh mạng công nghiệp

Khuyến nghị cho đơn vị vận hành hạ tầng trọng yếu

CISA và FBI đưa ra một loạt biện pháp cụ thể mà các đơn vị vận hành nên áp dụng:

  • Đưa các yêu cầu về an ninh mạng và chuỗi cung ứng vào hợp đồng và thỏa thuận dịch vụ, bao gồm vị trí lưu trữ dữ liệu, truy cập từ xa và quản lý bản vá.
  • Phối hợp với nhà tích hợp để xác định rõ thiết bị được đặt ở đâu, từ đó giảm thiểu phơi nhiễm — chẳng hạn bằng cách ngắt kết nối thiết bị khỏi internet công khai.
  • Giám sát và ghi log mọi hoạt động truy cập từ xa, ưu tiên sử dụng hình thức truy cập từ xa theo yêu cầu (on-demand) thay vì duy trì kết nối thường trực.

Đối với các tổ chức tại Việt Nam đang vận hành hệ thống công nghiệp như điện lực, nước sạch hay sản xuất — vốn cũng phụ thuộc không nhỏ vào các nhà tích hợp và đối tác cung cấp giải pháp SCADA — những khuyến nghị này có giá trị tham chiếu trực tiếp. Việc rà soát lại quyền truy cập của bên thứ ba và kiểm kê tài sản OT là bước khởi đầu thiết thực, đặc biệt khi Luật An ninh mạng và các quy định về bảo vệ hạ tầng thông tin trọng yếu ngày càng được siết chặt.

Tác giả Eduard KovacsTác giả Eduard Kovacs

Cả hai tài liệu nói trên đều phản ánh một thực tế: bảo mật OT không còn là câu chuyện riêng của phòng kỹ thuật, mà đã trở thành vấn đề quản trị rủi ro cấp tổ chức, đòi hỏi sự phối hợp chặt chẽ giữa các bên liên quan trong chuỗi cung ứng công nghiệp.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗