“Firewall ตัดสินใจว่าจะให้ทราฟิกผ่าน IDS ตัดสินใจว่าทราฟิกที่ผ่านมานั้นอันตรายหรือไม่” — IDS/IPS สำหรับ OT คือด่านตรวจสอบอัจฉริยะที่อ่านทุกแพ็กเก็ตข้อมูลในเครือข่ายอุตสาหกรรมได้ในระดับโปรโตคอล

IDS และ IPS ต่างกันอย่างไร?

Intrusion Detection System (IDS) และ Intrusion Prevention System (IPS) เป็นระบบรักษาความปลอดภัยเครือข่ายที่ทำงานคู่กันแต่มีบทบาทต่างกัน:

  • IDS: ตรวจจับกิจกรรมที่น่าสงสัยและส่ง Alert — แต่ ไม่บล็อก ทราฟิก (Passive/Inline Monitor)
  • IPS: ตรวจจับและ บล็อก ทราฟิกที่เป็นภัยคุกคาม (Active/Inline Enforcement)

ในบริบทของ OT ความแตกต่างนี้สำคัญมาก เพราะการบล็อกทราฟิกที่ผิดพลาด (False Positive) อาจหยุดการสื่อสารระหว่าง PLC และ HMI ส่งผลให้สายการผลิตหยุดชะงัก ดังนั้นหลายโรงงานเริ่มจาก IDS (Detect-Only) ก่อนเปลี่ยนเป็น IPS เมื่อมั่นใจในความแม่นยำของ Detection Rule

OT IDS/IPS vs IT IDS/IPS

คุณสมบัติ IT IDS/IPS OT IDS/IPS
Protocol HTTP, HTTPS, DNS, SMB Modbus, DNP3, OPC UA, PROFINET, IEC 61850, GOOSE
Detection Focus Malware, Data Exfiltration, Web Attack Unauthorized Command, Protocol Anomaly, Device Impersonation
Latency Tolerance ยอมรับได้ (ms-s) ต่ำมาก (sub-ms สำหรับ Real-Time Protocol)
False Positive Impact น้อย (Email ไม่ไป, Web ช้า) รุนแรงมาก (Production Stop, Safety Risk)
Response Mode Drop/Block TCP Connection Alert + Session Monitoring (หลีกเลี่ยง Inline Block)

วิธีการตรวจจับของ OT IDS/IPS

1. Signature-Based Detection

เปรียบเทียบทราฟิกกับฐานข้อมูลลายเซ็นของภัยคุกคามที่ทราบ (Known Attack Pattern) เช่น:

  • Modbus Function Code ที่ผิดปกติ (เช่น Write Multiple Registers จาก IP ที่ไม่ควรมีสิทธิ์)
  • Pattern ของ OT Malware ที่ทราบ (เช่น Triton/Trisis ที่โจมตี SIS)
  • Exploit Pattern สำหรับช่องโหว่ CVE ที่เผยแพร่แล้วในอุปกรณ์ ICS

2. Anomaly-Based Detection (Behavioral)

เรียนรู้พฤติกรรมปกติของเครือข่าย OT และเตือนเมื่อมีความเบี่ยงเบน:

  • อุปกรณ์ที่ปกติสื่อสารกับ PLC 2 ตัว ทันใดสื่อสารกับ PLC 10 ตัว (Lateral Movement)
  • ปริมาณ Modbus Query ที่เพิ่มขึ้นผิดปกติ (Network Scanning)
  • การสื่อสารระหว่างอุปกรณ์ที่ไม่เคยพูดคุยกัน (New Connection)

3. Protocol-Aware Deep Packet Inspection (DPI)

นี่คือจุดที่ OT IDS/IPS แตกต่างจาก IT อย่างชัดเจน DPI สำหรับ OT อ่านเนื้อหาของแพ็กเก็ตในระดับ Application Layer ของโปรโตคอลอุตสาหกรรม:

  • Modbus TCP: ตรวจสอบ Function Code (Read/Write), Register Address และค่าที่เขียน
  • DNP3: ตรวจสอบ Object Type, Point Index และ Authentication
  • OPC UA: ตรวจสอบ Node ID, Method Call และ Security Mode
  • PROFINET: ตรวจสอบ Real-Time Cycle และ DCP Protocol

สถาปัตยกรรมการติดตั้ง OT IDS/IPS

Inline IPS (Active)

วาง IPS บน Data Path หลัก ทำหน้าที่เหมือน Firewall ที่ตรวจสอบและบล็อก ข้อดีคือป้องกันได้ทันที แต่มีความเสี่ยงเรื่อง Latency และ Single Point of Failure หาก IPS ล่ม

Out-of-Band IDS (Passive)

วาง IDS นอก Data Path โดยรับทราฟิกผ่าน SPAN/Mirror Port ของ Switch ข้อดีคือไม่กระทบ Performance ของเครือข่าย OT และไม่มีความเสี่ยงในการหยุดการสื่อสาร ข้อเสียคือตรวจจับได้แต่บล็อกไม่ได้โดยตรง

Hybrid Architecture (แนะนำ)

ใช้ IDS (Passive) ใน OT Zone ที่ Critical ที่สุด (เช่น Level 2 Process Control) เพื่อตรวจจับโดยไม่กระทบ Production และใช้ IPS (Inline) ที่ Boundary ระหว่าง IT-OT และ DMZ ที่สามารถบล็อกทราฟิกได้โดยไม่กระทบกระบวนการผลิต

การตรวจจับที่สำคัญในโปรโตคอล OT

โปรโตคอล สิ่งที่ IDS/IPS ตรวจสอบ ภัยคุกคามที่ตรวจจับ
Modbus TCP Function Code, Register Access, Coil Write Unauthorized Write, Address Scan, Replay Attack
DNP3 Object Type, Point Index, Authentication Command Injection, Authentication Bypass
OPC UA Node Access, Method Call, Session Privilege Escalation, Session Hijacking
PROFINET DCP, MRP, RT Cycle Integrity Device Spoofing, Cycle Disruption
S7comm Job Request, PLC Stop/Start PLC Stop Attack, Firmware Download

ความท้าทายในการ Deploy OT IDS/IPS

  • Encrypted Traffic: โปรโตคอล OT ที่ใช้ Encryption (เช่น OPC UA Secure Channel) ทำให้ DPI ไม่สามารถอ่านเนื้อหาได้ — ต้องใช้ TLS Inspection Proxy
  • False Positive Management: พฤติกรรม OT ที่ปกติในบางช่วงเวลา (เช่น Batch Changeover) อาจถูกตีความเป็น Anomaly — ต้อง Tuning Rule อย่างต่อเนื่อง
  • Legacy Protocol: โปรโตคอลเก่า (เช่น Modbus RTU, Profibus) ที่ทำงานบน Serial ต้องใช้ Serial-to-Ethernet Gateway ที่ Mirror ทราฟิก
  • Scalability: เครือข่าย OT ขนาดใหญ่มีทราฟิกหลาย Gbps IDS ต้องประมวลผลได้โดยไมน Drop Packet

Integration กับระบบ Security Operations

OT IDS/IPS ที่มีประสิทธิภาพต้อง Integrate เข้ากับ:

  1. SIEM: ส่ง Alert ไปยัง SIEM เพื่อ Correlate กับ Event จาก Firewall, EDR และ Threat Intelligence
  2. Asset Inventory: ใช้ข้อมูลจาก IDS เพื่อค้นพบอุปกรณ์ OT ที่ไม่ได้ลงทะเบียน (Shadow IT/OT)
  3. Vulnerability Management: เชื่อมโยง Alert กับ CVE Database เพื่อจัดลำดับการแก้ไขช่องโหว่
  4. SOAR: ทำให้ Response Action เป็นอัตโนมัติ เช่น ส่ง Ticket ไปยังทีม OT เมื่อตรวจพบภัยคุกคามรุนแรง

Key Takeaway: OT IDS/IPS ไม่ใช่เพียง IDS ที่รู้จัก Modbus แต่เป็นระบบที่ ออกแบบมาเพื่อสภาพแวดล้อมที่ความพร้อมใช้งานสูงสุดและความปลอดภัยมาก่อน — เริ่มจาก IDS (Passive Detect) เพื่อสร้าง Confidence ใน Detection Accuracy ก่อนเปิด IPS (Active Block) ในจุดที่ปลอดภัย

บทสรุป

IDS/IPS สำหรับ OT Network เป็นชั้นป้องกันที่จำเป็นสำหรับโรงงานที่ต้องการตรวจจับและป้องกันภัยคุกคามทางไซเบอร์ในเครือข่ายอุตสาหกรรม ความสามารถในการอ่านและเข้าใจโปรโตคอล OT ในระดับลึก ทำให้ IDS/IPS สามารถจำแนกพฤติกรรมปกติจากการโจมตีได้อย่างแม่นยำ การวางแผนการติดตั้งแบบ Hybrid (IDS ใน OT Zone + IPS ที่ IT-OT Boundary) และการ Integrate เข้ากับ SIEM/SOC คือแนวทางที่ทำให้โรงงานสามารถบริหารจัดการความเสี่ยงทางไซเบอร์ได้อย่างสมดุลระหว่างความปลอดภัยและความต่อเนื่องของการผลิต