Tường lửa 1 chiều Data Diode "siêu bảo mật" hay "siêu đau"?

Tường lửa 1 chiều Data Diode "siêu bảo mật" hay "siêu đau"?
(PLVN) - Hiện nay, có rất nhiều giải pháp phòng chống tấn công mạng như tường lửa Firewall, phòng chống tấn công chủ đích. 

An ninh mạng cho các cơ sở công nghiệp thực sự là vấn đề hàng đầu bởi nó có thể dẫn đến những hậu quả nghiêm trọng, ảnh hưởng đến quy trình công nghiệp cũng như gây thiệt hại cho doanh nghiệp. Các cuộc tấn công mạng là không ngừng và liên tục chống lại môi trường mạng công nghiệp SCADA/ ICS (viết tắt của Hệ thống thu thập dữ liệu và Điều khiển giám sát/Hệ thống điều khiển mạng công nghiệp) trên hệ thống OT (Operation Technology – công nghệ điều khiển).

Hầu hết các mạng công nghiệp sản xuất ICS/SCADA đã trải qua nhiều cuộc tấn công mạng gây ra vi phạm dữ liệu và/hoặc gây gián đoạn và ngừng hoạt động trong thời gian đáng kể đối với các hoạt động kinh doanh, nhà máy và thiết bị hoạt động, với nhiều cuộc tấn công của nhà nước quốc gia.

Hiện nay, có rất nhiều giải pháp phòng chống tấn công mạng như tường lửa Firewall, phòng chống tấn công chủ đích ATP và tường lửa 1 chiều Data diodes (đi-ốt dữ liệu)… để bảo vệ mạng công nghiệp SCADA/ICS.

Khái niệm về Data diodes - một thiết bị phần cứng chỉ cho phép dữ liệu ra khỏi vành đại được bảo vệ và ngăn chặn mọi dữ liệu đi vào - không phải là mới, nhưng nó đã được áp dụng gần đây trong lĩnh vực cơ sở hạ tầng quan trọng nhằm bảo vệ mạng OT trong khi vẫn cho phép truyền dữ liệu từ mạng OT ra mạng IT (Information Technology – Công nghệ thông tin).

Trong hoạt động bình thường, các máy được nối mạng có khả năng truyền và nhận dữ liệu. Khi kết nối giữa hai mạng, một trong số đó không đáng tin cậy, một Data diodes sẽ loại bỏ một trong các kênh truyền/nhận và thực thi một luồng đơn hướng ở mức phần cứng.

Sau nhiều năm phát triển, việc sử dụng Data diodes dữ liệu đã tăng lên tạo ra hai biến thể:

• Data diodes thuần túy: Thiết bị hoặc thiết bị mạng cho phép dữ liệu thố chỉ truyền theo một hướng, được sử dụng để đảm bảo an toàn thông tin hoặc bảo vệ các hệ thống kỹ thuật số quan trọng, như hệ thống điều khiển công nghiệp, khỏi các cuộc tấn công mạng vào trong.

• Cổng bảo mật một chiều USG (Unidirection Security Gateway): Kết hợp phần cứng và phần mềm chạy trong máy tính proxy trong mạng nguồn và mạng đích. Phần cứng, một Data diodes, thực thi tính đơn hướng vật lý và phần mềm sao chép cơ sở dữ liệu và mô phỏng các máy chủ giao thức để xử lý giao tiếp hai chiều. Cổng đơn hướng có khả năng chuyển đồng thời nhiều giao thức và loại dữ liệu. Một đặc điểm duy nhất là dữ liệu được truyền một cách xác định đến các vị trí được xác định trước với một "ngắt" giao thức cho phép dữ liệu được truyền qua diodes dữ liệu.

Trên lý thuyết, Data diodes hay USG nghe có vẻ tuyệt vời. Tuy nhiên thực tế chúng thực sự đưa ra nhiều vấn đề hơn là giải quyết. Đây là lý do tại sao?

Trước tiên, Data diodes loại trừ bất kỳ ứng dụng nào sử dụng giao tiếp TCP vì TCP là hai chiều. Điều này hạn chế dữ liệu cho truyền thông UDP một chiều. Trước hết, các datagram UDP được giới hạn chỉ dưới 1.500 byte.

Do đó, Data diodes ảnh hưởng đến việc thu thập sự kiện từ hệ thống. Syslog sử dụng UDP theo mặc định, hoạt động được với Data diodes. Tuy nhiên, nhiều giao thức khác đều sử dụng TCP (Windows DCOM/WMI, Check Point OPSEC/LEA, JDBC, FTP, SCP, SDEE,...). Nhiều hệ thống SCADA được xây dựng trên Windows và nhiều sự kiện do máy chủ Windows vượt quá 2.000 byte, vượt qua giới hạn datagram UDP.

Thứ hai, Data diodes chỉ đơn giản là ngăn chặn luồng dữ liệu theo một hướng, chúng không làm gì để chống lại phần mềm độc hại trong nội dung. Vì vậy, nó không cung cấp bất kỳ sự bảo vệ nào khỏi khả năng có nội dung độc hại trong dữ liệu được phép vào hoặc ra khỏi doanh nghiệp.

Nếu bạn cách ly một hệ thống hoặc mạng với một Data diodes, bạn có xu hướng cô lập nó khỏi thông tin, huyết mạch của bất kỳ quy trình kinh doanh nào. Vì vậy, trong nhiều trường hợp, diodes hoạt động như một chất ức chế và trong thời đại kết nối này, điều đó không thể chấp nhận được.

Sự khác nhau giữa mô hình bảo mật Data diodes và BSG
Sự khác nhau giữa mô hình bảo mật Data diodes và BSG 

Để giải quyết bài toán này, một số giải pháp Data diodes chấp nhận các kết nối TCP, như FTP hoặc SMTP đến một máy chủ chuyên dụng ở phía được bảo vệ, chuyển dữ liệu vào các datagram UDP và gửi chúng qua data diodes tới một máy chủ chuyên dụng khác ở phía bên kia mà tập hợp lại các datagram và bắt đầu một kết nối mới đến đích cuối cùng. Rõ ràng Data diodes có thể tạo ra sự phức tạp về kiến trúc mạng, từ đó làm tăng nguy cơ rủi ro an toàn thông tin cao. Lợi ích duy nhất của data diodes so với tường lửa là chúng loại bỏ yếu tố người dùng và nhà phát triển cẩu thả.

Do các data diodes được triển khai ở cấp độ phần cứng, người dùng không thể cấu hình sai và vì tính đơn giản của nó, không có khả năng một data diodes có lỗi thiết kế tiềm ẩn, hoặc ít nhất cho phép dữ liệu chảy ngược vào lớp mạng được bảo vệ.

Tóm lại, Data diodes hay USG là một giải pháp tốt. Nhưng nếu hệ thống của bạn cần tương tác với các mạng không tin cậy thì đã đến lúc bạn nên cân nhắc việc thay thế data diodes bằng các giải pháp tiên tiến hơn bảo vệ cho các nhà máy điện hạt nhân, nhà máy lọc dầu, nhà máy xử lý nước …

Theo một số chuyên gia an ninh mạng thì trong xu hướng cách mạng công nghệ 4.0 hiện nay, một số nước như Pháp, Đức, Anh, Hoa Kỳ.... đã thay thế Data diodes từ năm 2010 bằng giải pháp công nghệ khác tối ưu hơn là BSG (Bidirectional Security Gateways).

Tin cùng chuyên mục

ChatGPT 'sập' gây gián đoạn hoạt động trên toàn thế giới

ChatGPT 'sập' gây gián đoạn hoạt động trên toàn thế giới

(PLVN) - Dữ liệu từ Downdetector cho biết sự cố bắt đầu xuất hiện từ khoảng 7 giờ 10 phút sáng ngày 12/12. Nhiều dịch vụ của công ty có trụ sở tại Mỹ bị gián đoạn, trong đó phần lớn các báo cáo sự cố liên quan trực tiếp đến ChatGPT.

Đọc thêm

Công nghệ AI: Cầu nối tiềm năng giúp người khuyết tật hòa nhập

Một người khiếm thị đang sử dụng phiên bản AI của Be My Eyes để gọi taxi. (Ảnh: OpenAI/Be My Eyes)
(PLVN) - Trí tuệ nhân tạo (AI) đang dần khẳng định vai trò trong việc thúc đẩy quyền lợi của người khuyết tật bằng cách đáp ứng các nhu cầu cá nhân và mở rộng khả năng sống độc lập. Các hệ thống hỗ trợ dựa trên AI mang đến nhiều tiện ích như nhận diện chuyển động mắt, nhận diện giọng nói và xác định tuyến đường dễ tiếp cận. Những công cụ này không chỉ cải thiện khả năng di chuyển cá nhân mà còn giúp người khuyết tật tiếp cận thông tin, giáo dục và thị trường lao động.

Robot côn trùng của Trung Quốc nhanh hơn gián

Robot côn trùng của Trung Quốc nhanh hơn gián (Ảnh: China Daily)
(PLVN) - Một nhóm nghiên cứu tại Trung Quốc đã phát triển thành công một robot côn trùng có tốc độ di chuyển nhanh hơn gián và khả năng ứng dụng đa dạng trong nhiều lĩnh vực, từ cứu hộ thảm họa đến kiểm tra thiết bị cơ khí.

10 doanh nghiệp Ý giới thiệu công nghệ tại Triển lãm Quốc phòng Quốc tế Việt Nam 2024

10 doanh nghiệp Ý giới thiệu công nghệ tại Triển lãm Quốc phòng Quốc tế Việt Nam 2024
(PLVN) - Từ ngày 19-22/12 tại Sân bay Gia Lâm, TP Hà Nội sẽ diễn ra Triển lãm Quốc phòng Quốc tế Việt Nam 2024. Tham gia chương trình, gian hàng của Thương vụ Ý tại Việt Nam hứa hẹn thu hút đông đảo khách tham quan với sự hiện diện của 10 doanh nghiệp hàng đầu giới thiệu các công nghệ tiên tiến trong lĩnh vực quân sự và an ninh.

Hoàn thiện thể chế khoa học, công nghệ và đổi mới sáng tạo: Sẽ đột phá trong kỷ nguyên mới

Những sản phẩm KHCN Quảng Bình. (Ảnh: MOST)
(PLVN) - Trong kỷ nguyên mới, kỷ nguyên vươn mình của dân tộc, cần tăng cường nghiên cứu, đề xuất các cơ chế, chính sách khoa học, công nghệ và đổi mới sáng tạo (KH,CN&ĐMST) mang tính đặc thù, giải pháp đột phá, vượt trội để kịp thời giải quyết các vấn đề cấp bách, trọng điểm của quốc gia.

Tọa đàm 'An toàn thông tin trong kỷ nguyên số': Bàn giải pháp bảo vệ thông tin cho cá nhân, doanh nghiệp

An toàn, an ninh mạng là tiền đề, động lực để DN Việt phát triển sản phẩm, giải pháp. (Ảnh: N.Linh)
(PLVN) - Hôm nay (27/11), tại Khách sạn Mường Thanh (TP HCM), Báo Pháp luật Việt Nam (PLVN) tổ chức Tọa đàm “An toàn thông tin trong kỷ nguyên số”. Báo PLVN ghi nhận một số ý kiến về thực trạng an toàn thông tin (ATTT) trong nền kinh tế số và những giải pháp nhằm bảo vệ các cá nhân, tổ chức, doanh nghiệp (DN)… khi tham gia vào nền tảng này.

Sản phẩm protein từ men vi sinh giành giải Nhất Cuộc thi tìm kiếm tài năng khởi nghiệp Đổi mới sáng tạo Quốc gia

Chung kết Cuộc thi Tìm kiếm Tài năng Khởi nghiệp sáng tạo Quốc gia.
(PLVN) - Trong khuôn khổ Techfest Việt Nam 2024, sáng 26/11, Vòng Chung kết Cuộc thi Tìm kiếm Tài năng Khởi nghiệp sáng tạo Quốc gia đã diễn ra tại TP Hải Phòng. Kết quả chung cuộc, YEAST ERA đã xuất sắc giành ngôi vị Quán quân của Cuộc thi, đội đoạt giải nhì và giải ba lần lượt là ENFARM và TUBUDD

Cảnh báo Hacker Nga tấn công WiFi từ xa bằng kỹ thuật mới

Cảnh báo Hacker Nga tấn công WiFi từ xa bằng kỹ thuật mới (Ảnh: TechSpot)
(PLVN) - Các tin tặc Nga đã phát triển một kỹ thuật tấn công mạng tinh vi, cho phép chúng xâm nhập vào mạng WiFi của mục tiêu từ xa mà không cần tiếp cận trực tiếp. Kỹ thuật này, được gọi là "tấn công láng giềng gần nhất", đang gióng lên hồi chuông cảnh báo về an ninh mạng.

Robot hình người của Trung Quốc nâng được 16kg mỗi tay

Robot hình người Trung Quốc mới nâng được 16kg mỗi tay. (Ảnh: Shanghai Kepler Robotics)
(PLVN) - Shanghai Kepler Robotics của Trung Quốc đang gây chú ý với dòng robot hình người Forerunner tiên tiến. Mẫu robot mới nhất, Forerunner K2, với khả năng nâng vật nặng đáng kinh ngạc và trí tuệ nhân tạo vượt trội, hứa hẹn sẽ sớm có mặt tại các nhà máy, kho bãi và nhiều lĩnh vực khác.

Ngày hội khởi nghiệp sáng tạo Việt Nam (TECHFEST) 2024: “Chung tay phát triển hệ sinh thái khởi nghiệp sáng tạo Việt Nam”

Quang cảnh buổi họp báo. Ảnh: MOST.
(PLVN) - Chuỗi sự kiện diễn ra trong 03 ngày (từ 26-28/11/2024) tại thành phố Hải Phòng với nhiều hoạt động: Lễ khai mạc TECHFEST 2024, Diễn đàn đối thoại chính sách cấp cao, Triển lãm các sản phầm/dịch vụ KNST, Chuỗi hội thảo chuyên sâu về phát triển hệ sinh thái KNST, Kết nối đầu tư, Cuộc thi Tìm kiếm tài năng KNST Việt Nam…