“Firewall ตัดสินใจว่าจะให้ทราฟิกผ่าน IDS ตัดสินใจว่าทราฟิกที่ผ่านมานั้นอันตรายหรือไม่” — IDS/IPS สำหรับ OT คือด่านตรวจสอบอัจฉริยะที่อ่านทุกแพ็กเก็ตข้อมูลในเครือข่ายอุตสาหกรรมได้ในระดับโปรโตคอล
IDS และ IPS ต่างกันอย่างไร?
Intrusion Detection System (IDS) และ Intrusion Prevention System (IPS) เป็นระบบรักษาความปลอดภัยเครือข่ายที่ทำงานคู่กันแต่มีบทบาทต่างกัน:
- IDS: ตรวจจับกิจกรรมที่น่าสงสัยและส่ง Alert — แต่ ไม่บล็อก ทราฟิก (Passive/Inline Monitor)
- IPS: ตรวจจับและ บล็อก ทราฟิกที่เป็นภัยคุกคาม (Active/Inline Enforcement)
ในบริบทของ OT ความแตกต่างนี้สำคัญมาก เพราะการบล็อกทราฟิกที่ผิดพลาด (False Positive) อาจหยุดการสื่อสารระหว่าง PLC และ HMI ส่งผลให้สายการผลิตหยุดชะงัก ดังนั้นหลายโรงงานเริ่มจาก IDS (Detect-Only) ก่อนเปลี่ยนเป็น IPS เมื่อมั่นใจในความแม่นยำของ Detection Rule
OT IDS/IPS vs IT IDS/IPS
| คุณสมบัติ | IT IDS/IPS | OT IDS/IPS |
|---|---|---|
| Protocol | HTTP, HTTPS, DNS, SMB | Modbus, DNP3, OPC UA, PROFINET, IEC 61850, GOOSE |
| Detection Focus | Malware, Data Exfiltration, Web Attack | Unauthorized Command, Protocol Anomaly, Device Impersonation |
| Latency Tolerance | ยอมรับได้ (ms-s) | ต่ำมาก (sub-ms สำหรับ Real-Time Protocol) |
| False Positive Impact | น้อย (Email ไม่ไป, Web ช้า) | รุนแรงมาก (Production Stop, Safety Risk) |
| Response Mode | Drop/Block TCP Connection | Alert + Session Monitoring (หลีกเลี่ยง Inline Block) |
วิธีการตรวจจับของ OT IDS/IPS
1. Signature-Based Detection
เปรียบเทียบทราฟิกกับฐานข้อมูลลายเซ็นของภัยคุกคามที่ทราบ (Known Attack Pattern) เช่น:
- Modbus Function Code ที่ผิดปกติ (เช่น Write Multiple Registers จาก IP ที่ไม่ควรมีสิทธิ์)
- Pattern ของ OT Malware ที่ทราบ (เช่น Triton/Trisis ที่โจมตี SIS)
- Exploit Pattern สำหรับช่องโหว่ CVE ที่เผยแพร่แล้วในอุปกรณ์ ICS
2. Anomaly-Based Detection (Behavioral)
เรียนรู้พฤติกรรมปกติของเครือข่าย OT และเตือนเมื่อมีความเบี่ยงเบน:
- อุปกรณ์ที่ปกติสื่อสารกับ PLC 2 ตัว ทันใดสื่อสารกับ PLC 10 ตัว (Lateral Movement)
- ปริมาณ Modbus Query ที่เพิ่มขึ้นผิดปกติ (Network Scanning)
- การสื่อสารระหว่างอุปกรณ์ที่ไม่เคยพูดคุยกัน (New Connection)
3. Protocol-Aware Deep Packet Inspection (DPI)
นี่คือจุดที่ OT IDS/IPS แตกต่างจาก IT อย่างชัดเจน DPI สำหรับ OT อ่านเนื้อหาของแพ็กเก็ตในระดับ Application Layer ของโปรโตคอลอุตสาหกรรม:
- Modbus TCP: ตรวจสอบ Function Code (Read/Write), Register Address และค่าที่เขียน
- DNP3: ตรวจสอบ Object Type, Point Index และ Authentication
- OPC UA: ตรวจสอบ Node ID, Method Call และ Security Mode
- PROFINET: ตรวจสอบ Real-Time Cycle และ DCP Protocol
สถาปัตยกรรมการติดตั้ง OT IDS/IPS
Inline IPS (Active)
วาง IPS บน Data Path หลัก ทำหน้าที่เหมือน Firewall ที่ตรวจสอบและบล็อก ข้อดีคือป้องกันได้ทันที แต่มีความเสี่ยงเรื่อง Latency และ Single Point of Failure หาก IPS ล่ม
Out-of-Band IDS (Passive)
วาง IDS นอก Data Path โดยรับทราฟิกผ่าน SPAN/Mirror Port ของ Switch ข้อดีคือไม่กระทบ Performance ของเครือข่าย OT และไม่มีความเสี่ยงในการหยุดการสื่อสาร ข้อเสียคือตรวจจับได้แต่บล็อกไม่ได้โดยตรง
Hybrid Architecture (แนะนำ)
ใช้ IDS (Passive) ใน OT Zone ที่ Critical ที่สุด (เช่น Level 2 Process Control) เพื่อตรวจจับโดยไม่กระทบ Production และใช้ IPS (Inline) ที่ Boundary ระหว่าง IT-OT และ DMZ ที่สามารถบล็อกทราฟิกได้โดยไม่กระทบกระบวนการผลิต
การตรวจจับที่สำคัญในโปรโตคอล OT
| โปรโตคอล | สิ่งที่ IDS/IPS ตรวจสอบ | ภัยคุกคามที่ตรวจจับ |
|---|---|---|
| Modbus TCP | Function Code, Register Access, Coil Write | Unauthorized Write, Address Scan, Replay Attack |
| DNP3 | Object Type, Point Index, Authentication | Command Injection, Authentication Bypass |
| OPC UA | Node Access, Method Call, Session | Privilege Escalation, Session Hijacking |
| PROFINET | DCP, MRP, RT Cycle Integrity | Device Spoofing, Cycle Disruption |
| S7comm | Job Request, PLC Stop/Start | PLC Stop Attack, Firmware Download |
ความท้าทายในการ Deploy OT IDS/IPS
- Encrypted Traffic: โปรโตคอล OT ที่ใช้ Encryption (เช่น OPC UA Secure Channel) ทำให้ DPI ไม่สามารถอ่านเนื้อหาได้ — ต้องใช้ TLS Inspection Proxy
- False Positive Management: พฤติกรรม OT ที่ปกติในบางช่วงเวลา (เช่น Batch Changeover) อาจถูกตีความเป็น Anomaly — ต้อง Tuning Rule อย่างต่อเนื่อง
- Legacy Protocol: โปรโตคอลเก่า (เช่น Modbus RTU, Profibus) ที่ทำงานบน Serial ต้องใช้ Serial-to-Ethernet Gateway ที่ Mirror ทราฟิก
- Scalability: เครือข่าย OT ขนาดใหญ่มีทราฟิกหลาย Gbps IDS ต้องประมวลผลได้โดยไมน Drop Packet
Integration กับระบบ Security Operations
OT IDS/IPS ที่มีประสิทธิภาพต้อง Integrate เข้ากับ:
- SIEM: ส่ง Alert ไปยัง SIEM เพื่อ Correlate กับ Event จาก Firewall, EDR และ Threat Intelligence
- Asset Inventory: ใช้ข้อมูลจาก IDS เพื่อค้นพบอุปกรณ์ OT ที่ไม่ได้ลงทะเบียน (Shadow IT/OT)
- Vulnerability Management: เชื่อมโยง Alert กับ CVE Database เพื่อจัดลำดับการแก้ไขช่องโหว่
- SOAR: ทำให้ Response Action เป็นอัตโนมัติ เช่น ส่ง Ticket ไปยังทีม OT เมื่อตรวจพบภัยคุกคามรุนแรง
Key Takeaway: OT IDS/IPS ไม่ใช่เพียง IDS ที่รู้จัก Modbus แต่เป็นระบบที่ ออกแบบมาเพื่อสภาพแวดล้อมที่ความพร้อมใช้งานสูงสุดและความปลอดภัยมาก่อน — เริ่มจาก IDS (Passive Detect) เพื่อสร้าง Confidence ใน Detection Accuracy ก่อนเปิด IPS (Active Block) ในจุดที่ปลอดภัย
บทสรุป
IDS/IPS สำหรับ OT Network เป็นชั้นป้องกันที่จำเป็นสำหรับโรงงานที่ต้องการตรวจจับและป้องกันภัยคุกคามทางไซเบอร์ในเครือข่ายอุตสาหกรรม ความสามารถในการอ่านและเข้าใจโปรโตคอล OT ในระดับลึก ทำให้ IDS/IPS สามารถจำแนกพฤติกรรมปกติจากการโจมตีได้อย่างแม่นยำ การวางแผนการติดตั้งแบบ Hybrid (IDS ใน OT Zone + IPS ที่ IT-OT Boundary) และการ Integrate เข้ากับ SIEM/SOC คือแนวทางที่ทำให้โรงงานสามารถบริหารจัดการความเสี่ยงทางไซเบอร์ได้อย่างสมดุลระหว่างความปลอดภัยและความต่อเนื่องของการผลิต
