SIEM สำหรับ OT Cybersecurity: ศูนย์กลางตรวจจับและตอบสนองภัยคุกคามแบบรวมสำหรับโรงงานอัตโนมัติ
เมื่อภัยคุกคามไซเบอร์ต่อระบบควบคุมอุตสาหกรรม (OT) เพิ่มขึ้นอย่างต่อเนื่อง การตรวจจับและตอบสนองต่อเหตุการณ์ที่รวดเร็วยิ่งกว่าผู้โจมตีกลายเป็นปัจจัยสำคัญ SIEM (Security Information and Event Management) คือเทคโนโลยีที่ทำหน้าที่เป็น "ศูนย์ประสานการเฝ้าระวัง" รวบรวมและวิเคราะห์ Log จากทุกอุปกรณ์ในเครือข่าำหเพื่อตรวจจับพฤติกรรมที่น่าสงสัยก่อนเกิดความเสียหาย SIEM คืออะไร? SIEM ทำงานโดยการรวบรวม Log และ Event จากแหล่งข้อมูลหลากหลายประเภท ไม่ว่าจะเป็น Firewall, PLC, HMI, SCADA Server, Operating System หรือ Application จากนั้นนำมาประมวลผลด้วยกฎ Correlation Rule และ Machine Learning เพื่อระบุรูปแบบที่บ่งบอกถึงภัยคุกคาม ในบริบท OT SIEM ต้องเข้าใจโปรโตคอลอุตสาหกรรมเฉพาะทาง เช่น Modbus TCP, DNP3, IEC 61850, และ PROFINET เพื่อสามารถตีความ Log ที่มีรูปแบบต่างจาก IT System อย่างสิ้นเชิง ความแตกต่างระหว่าง IT SIEM และ OT SIEM ด้าน IT SIEM OT SIEM แหล่ง Log Windows/Linux, Cloud App PLC, RTU, DCS, HMI, SCADA โปรโตคอล HTTPS, RDP, Kerberos Modbus, DNP3, IEC 60870-5, OPC UA ลำดับความสำคัญ Confidentiality > Integrity Availability > Integrity วิธีเก็บ Log Syslog, Agent-based Passive Network Tap, SPAN Port การตอบสนอง Block/Quarantine ทันที Alert + Human Decision (Fail-Safe) การบันทึก 90 วัน - 1 ปี 3-7 ปี (Compliance Requirement) สถาปัตยกรรม SIEM สำหรับ OT สถาปัตยกรรม SIEM ที่ออกแบบสำหรับ…









