เมื่อภัยคุกคามไซเบอร์ต่อระบบควบคุมอุตสาหกรรม (OT) เพิ่มขึ้นอย่างต่อเนื่อง การตรวจจับและตอบสนองต่อเหตุการณ์ที่รวดเร็วยิ่งกว่าผู้โจมตีกลายเป็นปัจจัยสำคัญ SIEM (Security Information and Event Management) คือเทคโนโลยีที่ทำหน้าที่เป็น “ศูนย์ประสานการเฝ้าระวัง” รวบรวมและวิเคราะห์ Log จากทุกอุปกรณ์ในเครือข่าำหเพื่อตรวจจับพฤติกรรมที่น่าสงสัยก่อนเกิดความเสียหาย

SIEM คืออะไร?

SIEM ทำงานโดยการรวบรวม Log และ Event จากแหล่งข้อมูลหลากหลายประเภท ไม่ว่าจะเป็น Firewall, PLC, HMI, SCADA Server, Operating System หรือ Application จากนั้นนำมาประมวลผลด้วยกฎ Correlation Rule และ Machine Learning เพื่อระบุรูปแบบที่บ่งบอกถึงภัยคุกคาม

ในบริบท OT SIEM ต้องเข้าใจโปรโตคอลอุตสาหกรรมเฉพาะทาง เช่น Modbus TCP, DNP3, IEC 61850, และ PROFINET เพื่อสามารถตีความ Log ที่มีรูปแบบต่างจาก IT System อย่างสิ้นเชิง

ความแตกต่างระหว่าง IT SIEM และ OT SIEM

ด้าน IT SIEM OT SIEM
แหล่ง Log Windows/Linux, Cloud App PLC, RTU, DCS, HMI, SCADA
โปรโตคอล HTTPS, RDP, Kerberos Modbus, DNP3, IEC 60870-5, OPC UA
ลำดับความสำคัญ Confidentiality > Integrity Availability > Integrity
วิธีเก็บ Log Syslog, Agent-based Passive Network Tap, SPAN Port
การตอบสนอง Block/Quarantine ทันที Alert + Human Decision (Fail-Safe)
การบันทึก 90 วัน – 1 ปี 3-7 ปี (Compliance Requirement)

สถาปัตยกรรม SIEM สำหรับ OT

สถาปัตยกรรม SIEM ที่ออกแบบสำหรับ OT โดยเฉพาะมักประกอบด้วยส่วนต่อไปนี้:

  1. Log Collectors: ตัวกลางรวบรวม Log ที่ติดตั้งในแต่ละ Site ส่งข้อมูลผ่าน Industrial DMZ อย่างปลอดภัย ใช้ Syslog over TLS หรือ Message Queue
  2. Protocol Parsers: โมดูลถอดรหัสโปรโตคอลอุตสาหกรรม เพื่อสกัดความหมายจาก Raw Packet เช่น Function Code 13 ใน Modbus (Get Comm Event Counter) อาจบ่งบอกการ Reconnaissance
  3. Correlation Engine: เครื่องมือวิเคราะห์ความสัมพันธ์ระหว่าง Event หลายเหตุการณ์ เช่น Login นอกเวลา รวมกับ การเข้าถึง PLC ที่ไม่เคยทำมาก่อน รวมกับ การ Download Logic เท่ากับความเสี่ยงสูง
  4. Threat Intelligence: บูรณาการกับแหล่งข้อมูลภัยคุกคาม เช่น Indicator of Compromise (IoC), CVE Database, และ MITRE ATT&CK for ICS
  5. Dashboards & Alerting: แสดงสถานะความปลอดภัยแบบ Real-time แจ้งเตือนทีม SOC ผ่าน Email, SMS, หรือ SOAR Platform

Use Cases สำหรับ OT SIEM

OT SIEM สามารถตรวจจับภัยคุกคามที่หลากหลาย ซึ่งบางประเภทเป็นเฉพาะของสภาพแวดล้อม OT เท่านั้น:

  • Unauthorized PLC Logic Change: ตรวจจับการ Download Logic ไปยัง PLC โดยผู้ที่ไม่ใช่วิศวกรที่ได้รับอนุญาต หรือนอกช่วงเวลา Maintenance Window
  • Protocol Anomaly: ตรวจจับการใช้ Function Code ผิดปกติ เช่น Modbus Function Code 90 (Encrypted Command) ที่ไม่ควรปรากฏในเครือข่ายปกติ
  • Excessive Connection Attempts: การพยายามเชื่อมต่อซ้ำๆ ไปยัง Port 502 (Modbus) หรือ Port 2404 (IEC 60870-5-104) บ่งบอกการ Scanning
  • Firmware Update Detection: ตรวจจับการอัปเดต Firmware บนอุปกรณ์ OT ที่ไม่ได้รับอนุมัติผ่าน Change Management Process
  • Network Segmentation Violation: ตรวจจับการสื่อสารข้าม Purdue Level ที่ไม่ได้รับอนุญาต เช่น การเชื่อมต่อจาก Enterprise Network ตรงไปยัง PLC ใน Level 1

ตัวอย่างเชิงปฏิบัติ: โรงงานผลิตชิ้นส่วนยานยนต์แห่งหนึ่งใช้ OT SIEM ตรวจจับพฤติกรรมแปลกปลอม มีการเข้าถึง SCADA Server จาก IP Address ที่ไม่เคยปรากฏใน Baseline ระบบส่ง Alert ทันทีในเวลา 23 วินาที ทีมตอบสนองพบว่าเป็นการบุกรุกจาก Phishing Attack ที่ผ่านเข้ามาทาง Engineering Workstation และสามารถกักกันอุปกรณ์ก่อนที่ผู้โจมตีจะสามารถเปลี่ยนแปลง PLC Logic ได้

การวัดประสิทธิภาพ SIEM (MTTD & MTTR)

ประสิทธิภาพของ SIEM วัดจากตัวชี้วัดสำคัญสองตัว:

  • MTTD (Mean Time to Detect): เวลาเฉลี่ยจากที่เกิดเหตุการณ์จนถึง SIEM ตรวจจับได้ OT SIEM ที่มีประสิทธิภาพควรมี MTTD ต่ำกว่า 5 นาที
  • MTTR (Mean Time to Respond): เวลาเฉลี่ยจากที่ตรวจจับได้จนถึงการเริ่มตอบสนอง ควรต่ำกว่า 30 นาทีสำหรับ Incident ระดับสูง

ตามรายงานของ Mandiant MTTD เฉลี่ยใน OT อยู่ที่ประมาณ 204 วัน หากไม่มี SIEM และระบบตรวจจับอัตโนมัติ ขณะที่โรงงานที่ใช้ SIEM อย่างมีประสิทธิภาพสามารถลด MTTD ลงเหลือต่ำกว่า 1 ชั่วโมง

Key Takeaways

  • OT SIEM ต้องเข้าใจโปรโตคอลอุตสาหกรรม (Modbus, DNP3, IEC 61850, OPC UA) ไม่ใช่แค่ IT Protocol
  • การเก็บ Log ใน OT ต้องใช้วิธี Passive (Network Tap/SPAN) เพื่อไม่กระทบ Real-time Communication ของระบบควบคุม
  • Correlation Rule สำหรับ OT แตกต่างจาก IT ต้องเข้าใจบริบทการผลิต เช่น Maintenance Window, Shift Pattern, และ Baseline ของแต่ละกระบวนการ
  • MTTD และ MTTR เป็นตัวชี้วัดหลัก โรงงานที่ไม่มี SIEM อาจใช้เวลากว่า 200 วันในการค้นพบการบุกรุก
  • OT SIEM ต้องบูรณาการกับระบบอื่น เช่น IDS/IPS, EDR, และ SOAR เพื่อสร้าง Defense-in-Depth ที่สมบูรณ์
  • การเก็บ Log ระยะยาว (3-7 ปี) เป็นข้อกำหนด Compliance ในหลายอุตสาหกรรม เช่น พลังงาน, ปิโตรเคมี, และยา
  • การตอบสนองต่อ Incident ใน OT ต้องเป็นแบบ Fail-Safe แจ้งเตือนและให้ผู้เชี่ยวชาญตัดสินใจ ไม่ใช่ Block อัตโนมัติเพราะอาจกระทบ Safety
  • Threat Intelligence ที่เฉพาะเจาะจงสำหรับ ICS (เช่น MITRE ATT&CK for ICS) ช่วยยกระดับความแม่นยำในการตรวจจับและลด False Positive ได้อย่างมีนัยสำคัญ