An ninh lắp đặt & vận hành
Trước khi kết nối Ekip Connect với bất kỳ mạng hoặc thiết bị nào, nhằmgiảm thiểu rủi ro vi phạm bảo mật và phần mềm độc hại, hãy làm theo danh sách kiểm tra bảo mật sau:
1. Hệ điều hành
Giảm thiểu mối đe dọa: Các lỗ hổng hệ điều hành đã biết, các lỗ hổng bảo mật chưa được vá và các cuộc tấn công leo thang đặc quyền ở cấp hệ thống.
Giảm thiểu mối đe dọa: Tấn công Bootkit, thực thi mã cấp khởi động trái phép, và can thiệp vào quá trình khởi động
2. Bảo mật trạm làm việc
Hạn chế truy cập vật lý vào các máy trạm Ekip Connect
Giảm thiểu mối đe dọa: Can thiệp vật lý, truy cập thiết bị trái phép và thao túng trực tiếp phần cứng.
Bật mã hóa toàn bộ ổ đĩa (BitLocker hoặc tương đương)
Giảm thiểu mối đe dọa: Lấy cắp dữ liệu nếu máy trạm bị đánh cắp hoặc bị xâm nhập vật lý; truy cập trái phép vào dữ liệu nhạy cảm.
Tắt đăng nhập tự động; cấu hình đăng nhập bảo vệ bằng mật khẩu
Giảm thiểu mối đe dọa: Truy cập trái phép bởi các tác nhân đe dọa có quyền truy cập vật lý hoặc truy cập vào máy trạm không khóa.
Cấu hình khóa màn hình tự động (khuyến nghị 15 phút)
Giảm thiểu mối đe dọa: Truy cập trái phép vào ứng dụng EkipConnect và các hệ thống kết nối trong thời gian người dùng vắng mặt
Kích hoạt tường lửa Windows với các quy tắc từ chối mặc định khi đến
Giảm thiểu mối đe dọa: Truy cập mạng trái phép, lưu lượng đến không mong muốn và giao tiếp điều khiển phần mềm độc hại.
3. Bảo vệ phần mềm
Cài đặt phần mềm diệt virus + chống phần mềm độc hại
Giảm thiểu mối đe dọa: Nhiễm phần mềm độc hại, thực thi trojan và mã độc chạy trên máy trạm.
Cấu hình Scanning thời gian thực và quét toàn bộ hàng ngày.
Giảm thiểu mối đe dọa: Phát hiện và ngăn chặn thực thi phần mềm độc hại theo thời gian thực; nhận diện các mối đe dọa đang ngủ hoặc mới được giới thiệu.
Bật cập nhật định nghĩa diệt virus tự động
Giảm thiểu mối đe dọa: Né tránh phát hiện diệt virus bởi các biến thể phần mềm độc hại mới hoặc mới được phát hiện.
4. Xác thực người dùng
Tất cả người dùng phải xác thực qua MyABB (nếu là laptop ABB)
Giảm thiểu mối đe dọa: Truy cập trái phép vào EkipConnect bởi người dùng không xác thực hoặc giả mạo.
Áp dụng mật khẩu mạnh (tối thiểu 8 ký tự, 3 loại ký tự)
Giảm thiểu mối đe dọa: Tấn công brute force, tấn công từ điển và đoán mật khẩu bởi các tác nhân đe dọa.
Bật Xác thực Đa Yếu tố (MFA) cho MyABB
Giảm thiểu mối đe dọa: Chiếm đoạt tài khoản và truy cập trái phép ngay cả khi thông tin đăng nhập người dùng bị xâm phạm hoặc đánh cắp
Vô hiệu hóa các phiên đồng thời từ cùng một tài khoản người dùng
Giảm thiểu mối đe dọa: Truy cập trái phép bằng thông tin đăng nhập bị đánh cắp hoặc bị xâm nhập trên một máy trạm hoặc thiết bị khác.
5. Cấu hình mạng
Triển khai trên phân đoạn mạng quản lý chuyên dụng (VLAN riêng biệt)
Giảm thiểu mối đe dọa: Sự di chuyển ngang của kẻ tấn công từ các hệ thống doanh nghiệp bị xâm nhập; truy cập trái phép vào các chức năng quản lý quan trọng.
• Cổng 443/TCP (kết nối đám mây HTTPS)
• Cổng 53/UDP (DNS)
• Cổng 123/UDP (NTP)
Giảm thiểu mối đe dọa: Giao tiếp ra ngoài trái phép, gọi lại lệnh kiểm soát phần mềm độc hại, và rò rỉ dữ liệu vào hạ tầng kẻ tấn công.
Cô lập mạng thiết bị khỏi mạng doanh nghiệp (cần tường lửa)
Giảm thiểu mối đe dọa: Di chuyển ngang giữa mạng doanh nghiệp và mạng thiết bị quan trọng; truy cập trái phép vào các thiết bị an toàn quan trọng.
6. Cập nhật tự động
Bật cập nhật Windows tự động
Giảm thiểu mối đe dọa: Các lỗ hổng hệ điều hành đã biết và các bản vá bảo mật cấp hệ thống được triển khai kịp thời.
Cấu hình phần mềm diệt virus để tự động cập nhật định nghĩa
Giảm thiểu mối đe dọa: Né tránh phát hiện bởi các biến thể phần mềm độc hại mới và các mối đe dọa phần mềm độc hại zero-day.
7. Xác minh ban đầu
Xác minh phần mềm diệt virus đang chạy và cập nhật
Giảm thiểu mối đe dọa: Lỗi cấu hình, bỏ sót kiểm soát bảo mật và triển khai chưa đầy đủ các cơ sở bảo mật bắt buộc.
Cấu hình tường lửa & bảo mật
Ekip Connect sử dụng các cổng riêng biệt cho các loại giao tiếp khác nhau. Cấu hình tường lửa đúng là điều thiết yếu cho bảo mật.
Cổng bắt buộc (Bắt buộc cho các tính năng đám mây)
Cổng 443/TCP (HTTPS - Kết nối đám mây)
LUÔN được mã hóa (TLS 1.2 trở lên)
Giảm thiểu mối đe dọa: Tấn công Man-in-the-middle (MITM) vào giao tiếp đám mây (được giảm thiểu bằng mã hóa TLS); Truy cập trái phép vào API đám mây và thư viện firmware; Chặn cập nhật firmware và bản vá bảo mật
Cổng 53/UDP (DNS - Giải quyết tên miền)
Khuyến nghị sử dụng các máy chủ DNS đáng tin cậy
Giảm thiểu mối đe dọa: Các cuộc tấn công giả mạo DNS chuyển hướng EkipConnect đến các điểm cuối đám mây độc hại; Nhiễm độc bộ nhớ đệm DNS; Chuyển hướng kết nối đám mây trái phép
Các cổng được khuyến nghị (Rất đáng khuyến nghị)
Cổng 123/UDP (NTP - Đồng bộ thời gian)
Bật nếu cấu hình mạng cho phép
Giảm thiểu mối đe dọa: Ghi lại dấu thời gian bị giả mạo và thao túng; Các cuộc tấn công lệch đồng hồ làm mất hiệu lực kiểm soát bảo mật dựa trên thời gian; Dấu vết kiểm toán và tái tạo sự cố không chính xác
Cổng giao tiếp thiết bị (cho kết nối thiết bị)
Cổng 502/TCP (Modbus TCP)
Tường lửa nên giới hạn cổng này chỉ cho các thiết bị được ủy quyền
Giảm thiểu mối đe dọa: Giao tiếp thiết bị trái phép và thao túng tham số; Thiết bị giả kết nối với giao diện quản lý; Nghe lén lưu lượng thiết bị không mã hóa (được giảm thiểu bằng phân đoạn mạng); Các cuộc tấn công từ chối dịch vụ từ các phân đoạn mạng không được phép
Cổng 69/UDP (TFTP - Giao thức truyền tệp đơn giản)
Có thể vô hiệu hóa ngoài khung giờ bảo trì
Giảm thiểu mối đe dọa: Tải xuống và triển khai firmware trái phép; Chèn firmware độc hại qua các cuộc tấn công TFTP Man-in-the-middle vào việc truyền firmware (được giảm thiểu bằng cách ly mạng); Cung cấp thiết bị trái phép; Nghe lén các truyền firmware không mã hóa
Lưu ý: Đảm bảo tường lửa của bạn được cấu hình đúng, theo các cổng đang hoạt động đã nêu ở trên. Nếu gặp sự cố giao tiếp, hãy thử tạm thời tắt tường lửa, rồi bật lại khi kết thúc quá trình Cấp phán.
Để biết thêm chi tiết về hướng dẫn triển khai bảo mật Modbus và thông tin an toàn, vui lòng nhấp vào đây.