โรงงานอุตสาหกรรมส่วนใหญ่ติดตั้ง IDS/IPS ไว้แล้ว แต่ก็ยังเจอปัญหาเดิมๆ วนอยู่เป็นปี นั่นคือ Alert หลายพันไอเทมต่อวันที่ 90% เป็น False Positive จนทีม SOC เริ่มกด “ปิด” โดยไม่อ่าน ในทางกลับกัน มีเทคโนโลยีหนึ่งที่ออกแบบมาให้ แทบไม่มี False Positive เลย เพราะหลักการของมันคือ: ถ้ามีใครแตะสิ่งที่ไม่มีใครควรแตะ นั่นคือการโจมตีแน่นอน — เทคโนโลยีนั้นคือ OT Deception หรือ Honeypot เชิงอุตสาหกรรม

ปี 2026 แนวคิดนี้ได้พัฒนาจาก Honeypot ธรรมดาที่รอถูกโจมตี ไปสู่ Active Defense ที่ปลอมสินทรัพย์จำลอง (Decoy) ให้เหมือน PLC, HMI และ SCADA Server จริงที่สุด จนผู้โจมตีที่แฝงตัวอยู่ในเครือข่ายต้องเผยพฤติกรรมทั้งหมดให้เราบันทึกไว้ ค่าเฉลี่ยที่รายงานจากผู้ให้บริการด้าน Deception Technology ระบุว่าแนวทางนี้ช่วย ลด Attacker Dwell Time จากหลายเดือนเหลือหลักชั่วโมง เพราะ Alert ที่ได้คือ “Confirmed Indicator” ไม่ต้องตรวจสอบซ้ำ

ห้องควบคุมและจอภาพ SCADA
Decoy ที่ดีต้อง “เล่าเรื่อง” ให้ผู้โจมตีเชื่อว่านี่คือโรงงานจริง — มี Control Room, มีเครื่องจักร, มีกระแสข้อมูลเดินอยู่ตลอดเวลา (ภาพ: Missouri State Archives, Wikimedia Commons)

ทำไม Honeypot ธรรมดาถึงไม่พอสำหรับ OT

ความท้าทายของการวาง Decoy ในเครือข่ายอุตสาหกรรมไม่เหมือน IT เลย สามเหตุผลหลักคือ:

  • โปรโตคอลเฉพาะทาง — Decoy ต้องจำลอง Modbus TCP, OPC UA, EtherNet/IP, S7comm ได้จริง ไม่ใช่แค่เปิดพอร์ต 502 ค้างไว้ ซึ่งผู้โจมตีตรวจด้วย Banner Grab ก็รู้ทันทีว่าของปลอม
  • Deterministic Process — ทุกอย่างใน OT ทำงานเป็น Cycle ที่คาดเวลาได้ ถ้า Decoy ส่งค่า Register แบบสุ่มเกินไป มันจะกลายเป็น “ความผิดปกติ” ที่ทั้งผู้โจมตีและเครื่องมือ Monitoring ของเราเองสับสน
  • ข้อจำกัดด้าน Safety — Decoy ต้อง Passive อย่างสมบูรณ์ ห้ามเชื่อมต่อกับกระบวนการผลิตจริงเด็ดขาด และห้ามสร้าง Noise ที่กระทบเครือข่ายเรียลไทม์

5 ขั้นตอนวางระบบ OT Deception ให้ได้ผลจริง

ขั้นที่ 1 — Inventory ก่อน สร้าง Decoy ทีหลัง

สิ่งที่ผู้โจมตีมองหาคือสิ่งที่โรงงานมีจริง ดังนั้นก่อนสร้าง Decoy ให้ทำบัญชีรายการสินทรัพย์ OT ให้ครบ: มี PLC กี่ตัว รุ่นไหน Firmware อะไร ใช้โปรโตคอลอะไรบ้าง แล้วสร้าง Decoy ที่ สะท้อนภาพรวมเดียวกัน เช่น ถ้าโรงงานมี RTU ที่พูด DNP3 15 ตัว ให้มี Decoy RTU ปลอมพูด DNP3 อยู่ในเครือข่ายด้วย 1–2 ตัว

ขั้นที่ 2 — วางตำแหน่งตาม Attack Path ไม่ใช่ตามสะดวก

ตำแหน่งที่ดีที่สุดของ Decoy คือ จุดที่ผู้โจมตีต้องผ่านหลังจากได้ Foothold ในเครือข่าย IT แล้วกำลัง Recon เข้าสู่โซน OT ตามแนวคิด Purdue Model ให้วาง Decoy ในโซน IDMZ เป็นหลัก เพราะเป็นเส้นทางบังคับที่ทุกคนต้องเดินผ่าน

แผนภาพไฟร์วอลล์แบ่งโซนเครือข่าย
แนวคิดการแบ่งโซนด้วย Industrial Firewall ตาม IEC 62443 — จุดที่ Decoy ควรวางคือเส้นทางบังคับ (Choke Point) ระหว่างโซน ไม่ใช่มุมไกลของเครือข่ายที่ไม่มีใครแตะ (ภาพ: Cuda-mwolfe, CC BY-SA 4.0, Wikimedia Commons)

ขั้นที่ 3 — ทำให้เนียนทั้งในเชิงลึกและเชิงกว้าง

Decoy ที่มีแค่ IP และพอร์ตเปิดค้างคือของปลอมที่ตรวจได้ใน 30 วินาที ต้องเพิ่ม Realism Layer: ตั้งชื่อ Host ให้เข้ากับ Naming Convention ของโรงงาน, ใส่ Breadcrumb (เช่น ไฟล์ Config ปลอมใน Shared Folder ของโซน IT ที่อ้างถึง Decoy), และ Simulate กระแสข้อมูล Process ให้เดินตาม Rhythm จริง เช่น อุณหภูมิ Boiler ที่แกว่ง 88–92°C ตามรอบการผลิต

ขั้นที่ 4 — เชื่อม Alert เข้า SOC ให้เป็น Atomic Signal

จุดขายของ Deception คือ Alert หนึ่งครั้ง = เหตุการณ์หนึ่งเหตุการณ์จริง จึงต้องตั้งค่าให้การกระทบทั้งหมดส่งไปยัง SIEM/SOC ด้วย Severity สูงสุด และผูก Runbook ตอบสนองไว้ล่วงหน้า เพราะเมื่อ Alert ดังแปลว่ามีผู้โจมตีอยู่ในเครือข่าย แล้ว ไม่ใช่กำลังจะมา

ขั้นที่ 5 — ดูแลอย่างต่อเนื่อง ป้องกัน Decoy Decay

Decoy ที่ไม่มีใครดูแล 6 เดือนจะกลายเป็น Fossil ที่ Firmware เก่ากว่าของจริงจนน่าสงสัย ให้ตั้ง Calendar ทบทวนทุกไตรมาสให้ Decoy สะท้อนสภาพเครือข่ายปัจจุบัน และทำ Purple Team Exercise เพื่อทดสอบว่า Alert ยังไหลถึง SOC จริง

เปรียบเทียบมาตรการ: Deception vs IDS vs Vulnerability Scan

มิติ OT Deception IDS/IPS (Passive) Vulnerability Scan
False Positive ใกล้ศูนย์ (แตะ = เจอจริง) สูงมาก ทำ Alert Fatigue ปานกลาง
ตรวจจับ Insider/Zero-day ได้ เพราะไม่พึ่ง Signature จำกัด ต้องมี Signature/Anomaly Model ไม่ได้ เป็นการตรวจช่องโหว่
ความเสี่ยงต่อกระบวนการผลิต ต่ำมาก (Passive, ไม่แตะของจริง) ต่ำ (แต่ IPS Inline มีความเสี่ยงถ้า Fail-open) มี ถ้าสแกนเครื่อง Legacy ระหว่างผลิต
Forensic Value สูงมาก บันทึกทุกคำสั่งของผู้โจมตี ปานกลาง ขึ้นกับการเก็บ PCAP ต่ำ เป็นภาพนิ่งเวลาหนึ่ง

จุดเชื่อมโยงกับงานของ Honey Corporation

ประสบการณ์จากงาน System Integration ของ Honey Corporation สอนเราว่า โครงสร้างเครือข่ายของโรงงานไทยจำนวนมากยังเป็น Flat Network ที่ IT กับ OT วิ่งบนสวิตช์ชุดเดียวกัน ซึ่งเป็นสภาพแวดล้อมที่ทำให้ Decoy ทำงานได้ยาก เพราะไม่มี Choke Point ที่ชัดเจนให้วาง เราจึงมักแนะนำให้ลูกค้าเริ่มจากการแบ่งโซนเครือข่ายตาม IEC 62443 ก่อน แล้วค่อยเสริม Deception Layer เป็นชั้นถัดมา — ลำดับนี้สำคัญ เพราะ Decoy ที่วางบนเครือข่ายแบนคือการโกหกที่ไม่มีใครเชื่อ

Key Takeaways

  1. Deception แก้ปัญหา Alert Fatigue โดยตรง — เพราะการแตะ Decoy เป็น “Confirmed Indicator” ที่ไม่ต้อง Triage ยืนยันซ้ำ
  2. OT Decoy ต้องจำลองโปรโตคอลอุตสาหกรรมได้จริง — Modbus, OPC UA, S7comm ที่ตอบ Banner และ Register สอดคล้องกับ Process จำลอง
  3. ตำแหน่งสำคัญกว่าจำนวน — วางที่ Choke Point ตาม Attack Path (โซน IDMZ) ดีกว่า Decoy สิบตัวในมุมที่ไม่มีใครแตะ
  4. เพิ่ม Breadcrumb ในโซน IT — Shared Folder, Fake Config, ARP Entry ที่ชี้ไปยัง Decoy คือสิ่งที่ล่อ Recon Stage ได้ดีที่สุด
  5. ต้อง Maintenance ไม่งั้น Decoy Decay — ทบทวนทุกไตรมาสให้สอดคล้องกับสภาพเครือข่ายปัจจุบัน และทดสอบ Alert Path ด้วย Purple Team
  6. ห้ามเชื่อม Decoy กับกระบวนการจริง — หลัก Safety สูงสุดของ OT Deception คือ Isolation อย่างสมบูรณ์จากระบบผลิต

Honey Corporation พร้อมให้คำปรึกษา

ทีมงานของเรามีความเชี่ยวชาญด้านระบบรักษาความปลอดภัย OT และการออกแบบเครือข่ายอุตสาหกรรม พร้อมออกแบบและติดตั้งระบบให้เหมาะกับธุรกิจของคุณ

📞 โทร: 09-23242995 | อีเมล: support@honey.co.th
เว็บไซต์: www.honey.co.th