Rủi ro lớn nhất với hệ điều khiển nhà máy không phải tấn công có chủ đích. Nó là một máy tính nhiễm mã độc trong văn phòng, chung mạng với PLC, và một cái USB đi vòng quanh xưởng.
Tách mạng
Mạng vận hành và mạng văn phòng phải tách nhau. Mức tối thiểu là VLAN riêng có kiểm soát lưu lượng giữa hai vùng; mức tốt hơn là tường lửa với quy tắc chỉ cho phép đúng các kết nối cần thiết.
Lý do không chỉ là an ninh. Một máy tính văn phòng tải file lớn trên mạng phẳng chung có thể làm chậm phản hồi của thiết bị điều khiển, và triệu chứng đó rất khó chẩn đoán.
Truy cập từ xa của nhà thầu
Nhà thầu cần vào từ xa để hỗ trợ, và cách thường làm là để sẵn một kết nối mở quanh năm. Đó là cửa vào thường trực mà không ai giám sát.

Cách làm an toàn hơn mà vẫn tiện:
- Kết nối chỉ được bật khi có yêu cầu, và tắt sau khi xong.
- Mỗi nhà thầu một tài khoản riêng, không dùng chung.
- Ghi nhật ký ai vào lúc nào, làm gì.
- Có người của nhà máy theo dõi trong lúc họ thao tác.
Bốn việc này không tốn thiết bị gì thêm, chỉ là quy trình.
USB: đường lây nhiễm phổ biến nhất
Máy tính lập trình PLC thường không nối mạng, nên cách duy nhất đưa dữ liệu vào là USB — và cũng là cách duy nhất mã độc vào được.
| Biện pháp | Thực hiện |
|---|---|
| USB chuyên dụng | Chỉ dùng trong khu vận hành, không mang ra ngoài |
| Quét trước khi dùng | Một máy trạm riêng để quét |
| Khoá cổng USB không cần thiết | Trên các máy trạm vận hành |
| Cấm sạc điện thoại qua cổng USB máy trạm | Thói quen rất phổ biến và rất rủi ro |
Sao lưu chương trình
Đây là biện pháp có giá trị cao nhất trên mỗi đồng bỏ ra, và cũng hay bị bỏ nhất.

- Sao lưu chương trình PLC, HMI, tham số biến tần và servo của mọi máy.
- Lưu ít nhất hai bản ở hai nơi khác nhau, một bản ngoại tuyến.
- Ghi rõ phiên bản và ngày; chương trình sửa mà không cập nhật bản sao là bản sao vô dụng.
- Thử khôi phục ít nhất một lần trên một máy dự phòng — bản sao chưa từng được thử không phải bản sao.
Mục cuối là mục phân biệt sao lưu thật với sao lưu trên giấy tờ.
Tài khoản và mật khẩu
Nhiều PLC và HMI xuất xưởng với mật khẩu mặc định, và phần lớn không bao giờ được đổi. Đổi mật khẩu mặc định khi nghiệm thu, ghi vào hồ sơ máy ở nơi có kiểm soát, và thu hồi quyền truy cập khi nhân sự chuyển việc.
Câu hỏi thường gặp
Vì sao phải tách mạng vận hành khỏi mạng văn phòng?
Hai lý do. Về an ninh, một máy tính văn phòng nhiễm mã độc chung mạng phẳng với PLC là đường lây trực tiếp vào hệ điều khiển. Về vận hành, lưu lượng lớn từ mạng văn phòng có thể làm chậm phản hồi của thiết bị điều khiển, và triệu chứng đó rất khó chẩn đoán vì không giống lỗi thiết bị.
Nhà thầu cần truy cập từ xa thì xử lý thế nào?
Không để kết nối mở quanh năm. Chỉ bật khi có yêu cầu và tắt sau khi xong, mỗi nhà thầu một tài khoản riêng không dùng chung, ghi nhật ký ai vào lúc nào làm gì, và có người của nhà máy theo dõi trong lúc họ thao tác. Bốn việc này không tốn thiết bị gì thêm, chỉ là quy trình.
Sao lưu chương trình PLC thế nào cho đúng?
Sao lưu chương trình PLC, HMI và tham số biến tần của mọi máy, giữ ít nhất hai bản ở hai nơi với một bản ngoại tuyến, ghi rõ phiên bản và ngày. Quan trọng nhất là thử khôi phục ít nhất một lần trên máy dự phòng — một bản sao chưa từng được thử khôi phục thì chưa chắc là bản sao dùng được.