Học Automation cùng MINATA #78: Remote access cho bảo trì: hỗ trợ từ xa mà vẫn kiểm soát quyền và bằng chứng
Hỗ trợ từ xa có thể rút ngắn downtime đáng kể, nhưng phải biến nó thành một quy trình được cấp quyền và có dấu vết, thay vì một đường vào thường trực. Một kênh remote mở sẵn cho tiện là một rủi ro an ninh thường trực.
Xác định ai, vào đâu, khi nào, làm gì
Trước khi mở remote access, trả lời bốn câu: ai được kết nối, vào hệ thống nào, trong khung thời gian nào và để làm gì. Quyền đọc SCADA khác với quyền online PLC; quyền online khác với quyền download chương trình. Mỗi vai trò chỉ nên có tối thiểu quyền cần thiết cho việc của họ.
Kiến trúc có kiểm soát
Một kiến trúc remote access lành mạnh thường có:
- Điểm truy cập được quản lý (jump host/VPN có kiểm soát), không mở cổng thẳng vào PLC.
- MFA theo khả năng của hệ thống.
- Session logging: ghi ai kết nối, khi nào, làm gì.
- Approval của người phụ trách nhà máy trước mỗi phiên hỗ trợ.
- Khả năng ngắt kết nối từ site khi cần.
Không dùng chung tài khoản
Không dùng chung một tài khoản vendor cho mọi máy và mọi người. Khi có sự cố hay thay đổi ngoài ý muốn, tài khoản dùng chung khiến không thể quy trách nhiệm. Mỗi người/vai trò một danh tính riêng là điều kiện để audit có nghĩa.
Tình huống kỹ thuật tham khảo
Khi một máy gặp lỗi cần hãng hỗ trợ, kỹ sư vendor kết nối qua jump host được quản lý sau khi người phụ trách nhà máy phê duyệt phiên; quyền được giới hạn đúng máy và đúng việc, session được ghi log. Sau khi xong, kết nối được đóng. Nhật ký cho biết ai đã vào, làm gì, để đối chiếu nếu sau đó máy có thay đổi.
Kiến trúc, phân quyền và quy trình phê duyệt cuối cùng phải theo chính sách an ninh của tổ chức.
Sai lầm thường gặp
- Để kênh remote mở thường trực cho tiện.
- Mở cổng thẳng từ ngoài vào PLC.
- Cấp quyền download cho vai trò chỉ cần đọc.
- Dùng chung một tài khoản vendor cho mọi máy.
- Không log session, không thể đối chiếu khi có thay đổi.
Checklist remote access cho bảo trì
- [ ] Xác định ai, vào hệ thống nào, khi nào, làm gì.
- [ ] Truy cập qua điểm được quản lý, không cổng thẳng vào PLC.
- [ ] MFA và session logging theo khả năng hệ thống.
- [ ] Mỗi phiên hỗ trợ có approval của người phụ trách site.
- [ ] Mỗi người/vai trò một danh tính, không dùng chung tài khoản.
Remote access có kiểm soát rút ngắn downtime mà vẫn an toàn. Bài #79 đi vào FAT và SAT, biến checklist thành bằng chứng máy đáp ứng yêu cầu.
Đọc thêm kiến thức tự động hóa tại MINATA: https://minatavn.com/vi/blog/tu-dong-hoa
Bài liền trước — #77: Phân vùng mạng OT: https://minatavn.com/vi/blog/hoc-automation-cung-minata-77-phan-vung-mang-cong-nghiep
Bài tiếp theo — #79: FAT và SAT: https://minatavn.com/vi/blog/hoc-automation-cung-minata-79-fat-sat-co-bang-chung
Xem tất cả bài viết kỹ thuật MINATA