บทนำ: เมื่อพื้นโรงงานและเครือข่ายองค์กรมาบรรจบกัน
ในช่วงกลางปี 2026 รายงานภัยคุกคามไซเบอร์อุตสาหกรรมชั้นนำหลายฉบับระบุตรงกันว่า การเชื่อมต่อระบบเทคโนโลยีสารสนเทศ (IT) และระบบควบคุมอุตสาหกรรม (OT) หรือที่เรียกว่า OT/IT Convergence กำลังสร้างช่องโหว่ทางไซเบอร์ที่ใหญ่ที่สุดในรอบทศวรรษ แม้ว่าจำนวนการโจมตีที่ตรวจจับได้โดยรวมอาจลดลง แต่ “พื้นที่เสี่ยง” (Attack Surface) กลับขยายตัวอย่างมีนัยสำคัญ เพราะเครื่องจักรและอุปกรณ์อุตสาหกรรมที่เคยแยกขาดจากอินเทอร์เน็ต กำลังถูกเชื่อมต่อเข้ากับเครือข่ายองค์กรมากขึ้นทุกวัน
ปัญหานี้ไม่ใช่เรื่องใหม่ แต่ความเร่งด่วนเพิ่มขึ้นอย่างก้าวกระโดดเมื่ออุตสาหกรรมการผลิตทั่วโลกเร่งดำเนินการ Digital Transformation ด้วย IIoT, Cloud Analytics, และ Remote Monitoring ทำให้จำนวน Endpoints บนเครือข่าย OT เพิ่มขึ้นจากหลักร้อยเป็นหลักหมื่นภายในเวลาไม่กี่ปี
ทำไม OT/IT Convergence จึงเป็นจุดเปราะบาง?
ในอดีต ระบบ OT (เช่น PLC, SCADA, DCS) ทำงานแบบ Air-Gapped หรือแยกขาดจากอินเทอร์เน็ต แต่เมื่อมี Convergence เกิดขึ้น ปัญหาหลักๆ มีดังนี้:
| ปัญหา | ฝั่ง IT | ฝั่ง OT | ผลกระทบเมื่อ Convergence |
|---|---|---|---|
| Patch Cycle | รายสัปดาห์/เดือน | 6-18 เดือน | ช่องโหว่ OT ค้างนานกว่า |
| Protocol Security | TLS 1.3, HTTPS | Modbus, DNP3 (ไม่เข้ารหัส) | Sniffing, Replay Attack |
| Authentication | MFA, SSO | Default Password, Shared Account | Credential Stuffing |
| Downtime Tolerance | นาที-ชั่วโมง | 0 (Continuous Process) | การ Scan/Patch ทำไม่ได้ขณะผลิต |
| Device Lifecycle | 3-5 ปี | 15-30 ปี | อุปกรณ์เก่าไม่รองรับ Security ใหม่ |
Attack Vector ใหม่ที่เกิดจาก Convergence
1. Lateral Movement จาก IT สู่ OT
ผู้โจมตีเจาะเข้าระบบ IT ก่อน (ผ่าน Phishing, VPN Vulnerability) จากนั้นใช้เทคนิค Lateral Movement เคลื่อนที่จากชั้น Enterprise (Purdue Level 5) ลงสู่ชั้น OT (Purdue Level 0-3) เมื่อไม่มี Network Segmentation ที่เพียงพอ เส้นทางนี้เปิดโล่ง กรณีศึกษาจริงหลายกรณีแสดงว่าการโจมตี Ransomware เริ่มจาก Phishing Email ธรรมดา แล้วลงท้ายด้วยการหยุดสายการผลิต
2. Dual-Homed Devices
อุปกรณ์บางชนิด เช่น Engineering Workstation, Data Historian หรือ OPC Server เชื่อมต่อทั้งเครือข่าย IT และ OT เมื่ออุปกรณ์เหล่านี้ถูก compromise จะกลายเป็น Bridge ให้ผู้โจมตีข้ามจาก IT ไป OT ได้โดยตรง
3. Remote Access Points
การทำ Remote Maintenance, Vendor Support หรือ Cloud Connectivity สร้างช่องทางเข้าถึงระบบ OT จากภายนอก หากไม่มี VPN ที่ปลอดภัย, Jump Server หรือ MFA ผู้โจมตีสามารถใช้ช่องทางเหล่านี้เข้าถึง PLC และ SCADA ได้โดยตรง
4. IoT/IIoT Device Proliferation
เซ็นเซอร์ IIoT และ Edge Gateway ที่เชื่อมต่อทั้งเครือข่าย OT และ Cloud เพิ่ม Endpoints นับหมื่นที่อาจมีช่องโหว่ และมักไม่ได้รับการจัดการด้านความปลอดภัยเท่าอุปกรณ์ IT
กรอบการป้องกันตามมาตรฐานสากล
| มาตรการป้องกัน | มาตรฐานอ้างอิง | ระดับการใช้งาน |
|---|---|---|
| Purdue Model Segmentation (DMZ at L3.5) | IEC 62443-3-2 | ทุกโรงงาน |
| Zero Trust Architecture | NIST SP 800-207 | โรงงานขนาดกลางขึ้นไป |
| Application Allowlisting | IEC 62443-4-2 CR 3.4 | Engineering Workstation |
| OT-Native IDS/IPS | IEC 62443-3-3 SR 6.2 | โรงงานที่มี Critical Process |
| Secure Remote Access (PAM + MFA) | IEC 62443-3-3 SR 1.2 | ทุกที่ที่มี Remote Access |
| Continuous Monitoring + SIEM | NIST CSF Detect | โรงงานขนาดใหญ่ |
Purdue Enterprise Reference Architecture (PERA)
โมเดล Purdue เป็นกรอบอ้างอิงมาตรฐานสำหรับการแบ่งชั้นเครือข่ายในโรงงานอุตสาหกรรม เพื่อจำกัดการเคลื่อนที่แบบ Lateral ระหว่าง IT และ OT:
- Level 0 — Physical Process (เซ็นเซอร์, Actuator, Motor)
- Level 1 — Basic Control (PLC, Loop Controller)
- Level 2 — Supervisory (SCADA, HMI, DCS)
- Level 3 — Operations (MES, Historian, Batch Management)
- Level 3.5 — DMZ (Demilitarized Zone) — จุดเชื่อมต่อที่ควบคุมระหว่าง OT และ IT
- Level 4 — Enterprise IT (ERP, Business Systems)
- Level 5 — External Network (Internet, Cloud)
ข้อควรระวัง: การติดตั้ง DMZ ไม่ใช่แค่การตั้ง Firewall 1 ตัว แต่ต้องมี Bastion Host, Reverse Proxy, และการ Monitor การรับส่งข้อมูลแบบ Deep Packet Inspection (DPI) เพื่อให้มั่นใจว่ามีเฉพาะข้อมูลที่อนุญาตเท่านั้นที่ผ่านได้
ตัวชี้วัด (KPI) ด้าน OT Security ที่ควรติดตาม
| KPI | เป้าหมาย | วิธีการวัด |
|---|---|---|
| OT Device Inventory Coverage | >= 98% | Auto-discovery + Manual Audit |
| Mean Time to Detect (MTTD) | < 1 ชั่วโมง | SIEM/SOC Dashboard |
| Mean Time to Respond (MTTR) | < 4 ชั่วโมง | Incident Ticketing System |
| Default Password Compliance | 100% | Asset Audit Report |
| Network Segmentation Score | >= 90% | Purdue Model Compliance Audit |
| Unpatched Critical CVE | 0 | Vulnerability Scanner |
Key Takeaways
- Attack Surface ขยายตัว เมื่อ OT และ IT เชื่อมต่อกันมากขึ้น โดยเฉพาะอุปกรณ์ IIoT และ Cloud Connectivity ที่เพิ่มขึ้นแบบทวีคูณ
- Protocol อุตสาหกรรมดั้งเดิม เช่น Modbus TCP และ DNP3 ไม่มีการเข้ารหัส ไม่มี Authentication ทำให้เปราะบางต่อ Sniffing และ Replay Attack
- Purdue Model Level 3.5 DMZ เป็นมาตรการพื้นฐานที่สุดในการแยกเครือข่าย OT จาก IT แต่หลายโรงงานยังไม่มี
- Zero Trust Architecture ไม่ใช่แค่ IT Concept แต่สามารถประยุกต์ใช้กับ OT ได้ โดยเฉพาะการตรวจสอบ Identity ทุกครั้งที่เข้าถึง PLC หรือ HMI
- Dual-Homed Devices เช่น Engineering Workstation เป็นเป้าหมายอันดับต้น เพราะเป็นสะพานเชื่อมระหว่าง IT และ OT โดยตรง
- Patch Cycle ของ OT (6-18 เดือน) ทำให้ช่องโหว่ค้างนานกว่า IT มาก จำเป็นต้องมี Compensating Controls เช่น Virtual Patch และ Application Allowlisting
- MTTD < 1 ชม. และ MTTR < 4 ชม. เป็น KPI ที่ทีม Security Operations ควรตั้งเป้าหมาย สำหรับการตรวจจับและตอบสนองภัยคุกคาม OT
- Device Lifecycle 15-30 ปี ของอุปกรณ์ OT หมายความว่าโรงงานต้องออกแบบ Security Architecture ที่รองรับทั้งอุปกรณ์เก่าและใหม่พร้อมกัน
