ทำไมระบบเครือข่ายโรงงานอุตสาหกรรม ถึงต้องใช้ NGFW (ตอนที่ 1)
เช้าวันจันทร์เวลาประมาณแปดโมงครึ่ง มือถือผมดังขึ้นจากผู้จัดการฝ่ายไอทีของโรงงานผลิตชิ้นส่วนยานยนต์ในนิคมอุตสาหกรรมอีสเทิร์นซีบอร์ด ปลายสายพูดด้วยน้ำเสียงตื่นตระหนกว่า Line การผลิตสายหลักหยุดทำงานกระทันหัน หุ่นยนต์ประกอบชิ้นส่วนไม่รับคำสั่งจากเซิร์ฟเวอร์ควบคุม พนักงานหน้างานทำอะไรไม่ได้เลย ความเสียหายคิดเป็นเงินหลักแสนบาทต่อชั่วโมงที่ไลน์ผลิตหยุดเดิน
ผมรีบประสานงานเข้าตรวจสอบผ่านระบบ Remote Management และวิเคราะห์ Traffic ภายในทันที สิ่งที่พบคือเครื่องคอมพิวเตอร์ของฝ่ายจัดซื้อเครื่องหนึ่งถูก Ransomware โจมตี แล้วมันแอบส่ง Packet มัลแวร์กระจายไปทั่วทั้งวง LAN โดยที่ Router/Firewall ตัวเดิมของโรงงานไม่แจ้งเตือนอะไรเลยแม้แต่น้อย เพราะมันดูแค่ IP Address และ Port 80, 444 ที่เปิดไว้ใช้งานตามปกติ ไฟร์วอลล์แบบดั้งเดิมมองไม่เห็นเลยว่าข้างใน Packet นั้นแอบซ่อนโค้ดอันตรายเอาไว้ นี่คือจุดเริ่มต้นที่ทำให้โรงงานแห่งนี้ต้องรื้อระบบความปลอดภัยใหม่ทั้งหมด
ไฟร์วอลล์รุ่นเก่า (Traditional Firewall) ต่างจาก Next-Generation Firewall อย่างไร?
หลายโรงงานที่ผมเคยเข้าไปดูแล มักจะเข้าใจผิดว่ามี Router หรือ Traditional Firewall ที่แถมมากับผู้ให้บริการอินเทอร์เน็ตก็เพียงพอแล้ว แต่ในความเป็นจริง ภัยคุกคามไซเบอร์ในปัจจุบันฉลาดขึ้นมาก มันสามารถปลอมตัวเป็น Traffic ปกติเพื่อทะลุผ่านพอร์ตมาตรฐานเข้ามาได้
เพื่อให้เห็นภาพชัดเจน ผมขอเปรียบเทียบการทำงานของไฟร์วอลล์ทั้งสองประเภทดังนี้ครับ:
- Traditional Firewall (Layer 3/4): เปรียบเหมือนยามหน้าหมู่บ้านที่ตรวจแค่ป้ายทะเบียนรถ (IP Address) และดูประเภทรถ (Port / Protocol) ถ้าป้ายทะเบียนตรงตามรายชื่อที่อนุญาต ก็ปล่อยให้ขับผ่านทันทีโดยไม่เคยเปิดท้ายรถดูเลยว่าขนอะไรมา
- Next-Generation Firewall (Layer 7): เปรียบเหมือนเจ้าหน้าที่ตรวจค้นอย่างละเอียด ไม่เพียงแต่ตรวจป้ายทะเบียน แต่ยังเปิดท้ายรถ ตรวจค้นสัมภาระภายในทั้งหมด (Deep Packet Inspection) และเช็กประวัติพฤติกรรมของผู้ขับขี่จริง ณ วินาทีนั้น หากพบวัตถุอันตรายจะทำการระงับการเข้าพื้นที่ทันที
3 เหตุผลสำคัญที่ระบบเครือข่ายโรงงานอุตสาหกรรมต้องเปลี่ยนมาใช้ NGFW
1. การเชื่อมต่อกันระหว่าง IT (Information Technology) และ OT (Operational Technology)
ในยุค Industry 4.0 เครื่องจักรในไลน์ผลิต หรือระบบ ระบบ SCADA ไม่ได้ทำงานแยกส่วนแบบ Standalone อีกต่อไป แต่ต้องเชื่อมต่อกับระบบ ERP และระบบบริหารการผลิตบนฝ่าย IT เพื่อส่งข้อมูล Real-time การเชื่อมต่อข้ามสายงานนี้กลายเป็นช่องโหว่ขนาดใหญ่ หากไม่มี Next-Generation Firewall คอยกั้นกลาง มัลแวร์จากฝั่ง Office ก็จะสามารถวิ่งข้ามเข้าไปหยุดการทำงานของเครื่องจักรในฝ่ายผลิตได้ทันที
2. ฟีเจอร์ Deep Packet Inspection (DPI) และ IPS ตรวจจับความผิดปกติระดับแอปพลิเคชัน
ระบบ IPS (Intrusion Prevention System) ที่บิลต์อินมาใน NGFW จะทำการสแกนข้อมูลลึกถึงระดับเนื้อหา (Layer 7) ทำให้สามารถตรวจจับไวรัส มัลแวร์ และภัยคุกคามประเภท Zero-day ที่ซ่อนมาในไฟล์งานหรือสคริปต์ต่างๆ ได้ทันก่อนที่มันจะหลุดเข้าไปถึงเซิร์ฟเวอร์หลักของโรงงาน
3. การทำ Application Control ควบคุมการใช้งานอินเทอร์เน็ตของพนักงาน
ใน ระบบเครือข่ายโรงงานอุตสาหกรรม ความเสี่ยงส่วนใหญ่เกิดจากพนักงานโดยไม่ตั้งใจ NGFW มีฟังก์ชัน Application Control ที่ช่วยให้ฝ่ายไอทีสามารถกำหนดสิทธิ์ได้แบบละเอียด เช่น อนุญาตให้ใช้ LINE ส่งข้อความคุยงานได้ แต่บล็อกไม่ให้โหลดไฟล์หรือส่งไฟล์ออกข้างนอก หรือบล็อกการเข้าถึงเว็บเสี่ยงภัย เว็บบิททอร์เรนต์ เพื่อป้องกันไม่ให้แบนด์วิธหลักของโรงงานถูกดึงไปใช้งานผิดประเภท
ประสบการณ์การออกแบบและติดตั้ง NGFW สำหรับโรงงานจาก SIAM-LOGIN
จากประสบการณ์ที่ผมและทีมงาน SIAM-LOGIN ได้เข้าไปวางระบบ security ให้กับโรงงานอุตสาหกรรมหลายแห่ง สิ่งสำคัญไม่ได้มีแค่การซื้อฮาร์ดแวร์ NGFW สเปกสูงๆ มาตั้งไว้เท่านั้น แต่คือการวาง Network Topology และการเขียน Security Policy ให้สอดคล้องกับ workflow การทำงานจริง
เราต้องทำการแบ่ง VLAN แยกวงเครือข่ายระหว่าง ฝ่ายบริหาร ฝ่ายจัดซื้อ ฝ่ายวิศวกรรม เครื่องจักร OT และ Guest WiFi ออกจากกันอย่างเด็ดขาด จากนั้นกำหนดกฎการวิ่งของข้อมูลผ่าน NGFW พร้อมเปิดใช้งานระบบ OT Security เพื่อเฝ้าระวัง Traffic แปลกปลอมตลอด 24 ชั่วโมง ซึ่งช่วยลดความเสี่ยงที่โรงงานจะต้องหยุดการผลิต (Downtime) จากปัญหาภัยคุกคามไซเบอร์ได้อย่างยั่งยืน
คำถามที่พบบ่อยเกี่ยวกับบทความนี้ (FAQ)
Q: โรงงานมี Router และไฟร์วอลล์เดิมอยู่แล้ว ทำไมต้องเปลี่ยนเป็น NGFW?
เพราะไฟร์วอลล์แบบเดิมตรวจเช็กเฉพาะ IP Address และ Port (Layer 3/4) แต่ NGFW สามารถตรวจเช็กลึกถึงระดับเนื้อหาข้อมูล (Layer 7 Deep Packet Inspection) สามารถบล็อกมัลแวร์ ไวรัส และภัยคุกคามที่แฝงมากับพอร์ตปกติได้ ทำให้ป้องกันระบบไลน์ผลิตจากการถูกโจมตีได้จริง
Q: การติดตั้ง NGFW จะทำให้เน็ตในโรงงานช้าลงหรือไม่?
หากเลือกสเปกฮาร์ดแวร์ NGFW ที่มี Throughput และความสามารถในการทำ Firewall/IPS Inspection ตรงกับปริมาณ Traffic และจำนวนเครื่องในระบบเครือข่ายโรงงานอุตสาหกรรม จะไม่ส่งผลกระทบต่อความเร็วเน็ตเลยครับ
Q: ระบบ OT หรือเครื่องจักรเก่าในโรงงาน สามารถเชื่อมต่อผ่าน NGFW ได้ไหม?
เชื่อมต่อได้ครับ โดยการวาง Segment แยกวง VLAN สำหรับ OT Security โดยเฉพาะ แล้วใช้ NGFW กั้นและกำหนดเงื่อนไขการสื่อสารกับระบบ SCADA หรือเซิร์ฟเวอร์ฝั่ง IT เพื่อป้องกันมัลแวร์ลุกลาม
ต้องการความช่วยเหลือหรือจ้างวางระบบ Network?
ทีมวิศวกร SIAM-LOGIN ยินดีให้คำปรึกษา ออกแบบระบบ และจัดส่งทีมเข้าติดตั้งหน้างาน