โรงงานอุตสาหกรรมส่วนใหญ่ติดตั้ง IDS/IPS ไว้แล้ว แต่ก็ยังเจอปัญหาเดิมๆ วนอยู่เป็นปี นั่นคือ Alert หลายพันไอเทมต่อวันที่ 90% เป็น False Positive จนทีม SOC เริ่มกด “ปิด” โดยไม่อ่าน ในทางกลับกัน มีเทคโนโลยีหนึ่งที่ออกแบบมาให้ แทบไม่มี False Positive เลย เพราะหลักการของมันคือ: ถ้ามีใครแตะสิ่งที่ไม่มีใครควรแตะ นั่นคือการโจมตีแน่นอน — เทคโนโลยีนั้นคือ OT Deception หรือ Honeypot เชิงอุตสาหกรรม
ปี 2026 แนวคิดนี้ได้พัฒนาจาก Honeypot ธรรมดาที่รอถูกโจมตี ไปสู่ Active Defense ที่ปลอมสินทรัพย์จำลอง (Decoy) ให้เหมือน PLC, HMI และ SCADA Server จริงที่สุด จนผู้โจมตีที่แฝงตัวอยู่ในเครือข่ายต้องเผยพฤติกรรมทั้งหมดให้เราบันทึกไว้ ค่าเฉลี่ยที่รายงานจากผู้ให้บริการด้าน Deception Technology ระบุว่าแนวทางนี้ช่วย ลด Attacker Dwell Time จากหลายเดือนเหลือหลักชั่วโมง เพราะ Alert ที่ได้คือ “Confirmed Indicator” ไม่ต้องตรวจสอบซ้ำ

ทำไม Honeypot ธรรมดาถึงไม่พอสำหรับ OT
ความท้าทายของการวาง Decoy ในเครือข่ายอุตสาหกรรมไม่เหมือน IT เลย สามเหตุผลหลักคือ:
- โปรโตคอลเฉพาะทาง — Decoy ต้องจำลอง Modbus TCP, OPC UA, EtherNet/IP, S7comm ได้จริง ไม่ใช่แค่เปิดพอร์ต 502 ค้างไว้ ซึ่งผู้โจมตีตรวจด้วย Banner Grab ก็รู้ทันทีว่าของปลอม
- Deterministic Process — ทุกอย่างใน OT ทำงานเป็น Cycle ที่คาดเวลาได้ ถ้า Decoy ส่งค่า Register แบบสุ่มเกินไป มันจะกลายเป็น “ความผิดปกติ” ที่ทั้งผู้โจมตีและเครื่องมือ Monitoring ของเราเองสับสน
- ข้อจำกัดด้าน Safety — Decoy ต้อง Passive อย่างสมบูรณ์ ห้ามเชื่อมต่อกับกระบวนการผลิตจริงเด็ดขาด และห้ามสร้าง Noise ที่กระทบเครือข่ายเรียลไทม์
5 ขั้นตอนวางระบบ OT Deception ให้ได้ผลจริง
ขั้นที่ 1 — Inventory ก่อน สร้าง Decoy ทีหลัง
สิ่งที่ผู้โจมตีมองหาคือสิ่งที่โรงงานมีจริง ดังนั้นก่อนสร้าง Decoy ให้ทำบัญชีรายการสินทรัพย์ OT ให้ครบ: มี PLC กี่ตัว รุ่นไหน Firmware อะไร ใช้โปรโตคอลอะไรบ้าง แล้วสร้าง Decoy ที่ สะท้อนภาพรวมเดียวกัน เช่น ถ้าโรงงานมี RTU ที่พูด DNP3 15 ตัว ให้มี Decoy RTU ปลอมพูด DNP3 อยู่ในเครือข่ายด้วย 1–2 ตัว
ขั้นที่ 2 — วางตำแหน่งตาม Attack Path ไม่ใช่ตามสะดวก
ตำแหน่งที่ดีที่สุดของ Decoy คือ จุดที่ผู้โจมตีต้องผ่านหลังจากได้ Foothold ในเครือข่าย IT แล้วกำลัง Recon เข้าสู่โซน OT ตามแนวคิด Purdue Model ให้วาง Decoy ในโซน IDMZ เป็นหลัก เพราะเป็นเส้นทางบังคับที่ทุกคนต้องเดินผ่าน

ขั้นที่ 3 — ทำให้เนียนทั้งในเชิงลึกและเชิงกว้าง
Decoy ที่มีแค่ IP และพอร์ตเปิดค้างคือของปลอมที่ตรวจได้ใน 30 วินาที ต้องเพิ่ม Realism Layer: ตั้งชื่อ Host ให้เข้ากับ Naming Convention ของโรงงาน, ใส่ Breadcrumb (เช่น ไฟล์ Config ปลอมใน Shared Folder ของโซน IT ที่อ้างถึง Decoy), และ Simulate กระแสข้อมูล Process ให้เดินตาม Rhythm จริง เช่น อุณหภูมิ Boiler ที่แกว่ง 88–92°C ตามรอบการผลิต
ขั้นที่ 4 — เชื่อม Alert เข้า SOC ให้เป็น Atomic Signal
จุดขายของ Deception คือ Alert หนึ่งครั้ง = เหตุการณ์หนึ่งเหตุการณ์จริง จึงต้องตั้งค่าให้การกระทบทั้งหมดส่งไปยัง SIEM/SOC ด้วย Severity สูงสุด และผูก Runbook ตอบสนองไว้ล่วงหน้า เพราะเมื่อ Alert ดังแปลว่ามีผู้โจมตีอยู่ในเครือข่าย แล้ว ไม่ใช่กำลังจะมา
ขั้นที่ 5 — ดูแลอย่างต่อเนื่อง ป้องกัน Decoy Decay
Decoy ที่ไม่มีใครดูแล 6 เดือนจะกลายเป็น Fossil ที่ Firmware เก่ากว่าของจริงจนน่าสงสัย ให้ตั้ง Calendar ทบทวนทุกไตรมาสให้ Decoy สะท้อนสภาพเครือข่ายปัจจุบัน และทำ Purple Team Exercise เพื่อทดสอบว่า Alert ยังไหลถึง SOC จริง
เปรียบเทียบมาตรการ: Deception vs IDS vs Vulnerability Scan
| มิติ | OT Deception | IDS/IPS (Passive) | Vulnerability Scan |
|---|---|---|---|
| False Positive | ใกล้ศูนย์ (แตะ = เจอจริง) | สูงมาก ทำ Alert Fatigue | ปานกลาง |
| ตรวจจับ Insider/Zero-day | ได้ เพราะไม่พึ่ง Signature | จำกัด ต้องมี Signature/Anomaly Model | ไม่ได้ เป็นการตรวจช่องโหว่ |
| ความเสี่ยงต่อกระบวนการผลิต | ต่ำมาก (Passive, ไม่แตะของจริง) | ต่ำ (แต่ IPS Inline มีความเสี่ยงถ้า Fail-open) | มี ถ้าสแกนเครื่อง Legacy ระหว่างผลิต |
| Forensic Value | สูงมาก บันทึกทุกคำสั่งของผู้โจมตี | ปานกลาง ขึ้นกับการเก็บ PCAP | ต่ำ เป็นภาพนิ่งเวลาหนึ่ง |
จุดเชื่อมโยงกับงานของ Honey Corporation
ประสบการณ์จากงาน System Integration ของ Honey Corporation สอนเราว่า โครงสร้างเครือข่ายของโรงงานไทยจำนวนมากยังเป็น Flat Network ที่ IT กับ OT วิ่งบนสวิตช์ชุดเดียวกัน ซึ่งเป็นสภาพแวดล้อมที่ทำให้ Decoy ทำงานได้ยาก เพราะไม่มี Choke Point ที่ชัดเจนให้วาง เราจึงมักแนะนำให้ลูกค้าเริ่มจากการแบ่งโซนเครือข่ายตาม IEC 62443 ก่อน แล้วค่อยเสริม Deception Layer เป็นชั้นถัดมา — ลำดับนี้สำคัญ เพราะ Decoy ที่วางบนเครือข่ายแบนคือการโกหกที่ไม่มีใครเชื่อ
Key Takeaways
- Deception แก้ปัญหา Alert Fatigue โดยตรง — เพราะการแตะ Decoy เป็น “Confirmed Indicator” ที่ไม่ต้อง Triage ยืนยันซ้ำ
- OT Decoy ต้องจำลองโปรโตคอลอุตสาหกรรมได้จริง — Modbus, OPC UA, S7comm ที่ตอบ Banner และ Register สอดคล้องกับ Process จำลอง
- ตำแหน่งสำคัญกว่าจำนวน — วางที่ Choke Point ตาม Attack Path (โซน IDMZ) ดีกว่า Decoy สิบตัวในมุมที่ไม่มีใครแตะ
- เพิ่ม Breadcrumb ในโซน IT — Shared Folder, Fake Config, ARP Entry ที่ชี้ไปยัง Decoy คือสิ่งที่ล่อ Recon Stage ได้ดีที่สุด
- ต้อง Maintenance ไม่งั้น Decoy Decay — ทบทวนทุกไตรมาสให้สอดคล้องกับสภาพเครือข่ายปัจจุบัน และทดสอบ Alert Path ด้วย Purple Team
- ห้ามเชื่อม Decoy กับกระบวนการจริง — หลัก Safety สูงสุดของ OT Deception คือ Isolation อย่างสมบูรณ์จากระบบผลิต
Honey Corporation พร้อมให้คำปรึกษา
ทีมงานของเรามีความเชี่ยวชาญด้านระบบรักษาความปลอดภัย OT และการออกแบบเครือข่ายอุตสาหกรรม พร้อมออกแบบและติดตั้งระบบให้เหมาะกับธุรกิจของคุณ
📞 โทร: 09-23242995 | อีเมล: support@honey.co.th
เว็บไซต์: www.honey.co.th
