สรุปสั้น

รัฐนิวยอร์กประกาศมอบเงินสนับสนุนมากกว่า 9 ล้านดอลลาร์สหรัฐ ให้ระบบน้ำดื่มและระบบบำบัดน้ำเสียรวม 153 แห่ง นำไปเสริมความสามารถในการป้องกันการโจมตีทางไซเบอร์ โดยนางสาว Kathy Hochul ผู้ว่าการรัฐ ประกาศงบก้อนนี้เมื่อวันจันทร์ที่ 3 สิงหาคม พ.ศ. 2569 ผ่านโครงการให้ทุนชื่อ Strengthening Essential Cybersecurity for Utilities and Resiliency Enhancements หรือ SECURE เงินสนับสนุนจะถูกใช้ทั้งการประเมินความมั่นคงปลอดภัยไซเบอร์และการลงมือปรับปรุงระบบจริงที่กิจการสาธารณูปโภคในท้องถิ่น พร้อมกันนั้นผู้รับทุนยังเข้าถึงความช่วยเหลือทางเทคนิคแบบไม่มีค่าใช้จ่ายจาก New York State Environmental Facilities Corporation (EFC) ได้ด้วย

เจตนาของเงินก้อนนี้คือช่วยให้กิจการสาธารณูปโภคปฏิบัติตามมาตรฐานความมั่นคงปลอดภัยไซเบอร์ขั้นต่ำที่รัฐนิวยอร์กบังคับใช้ไปตั้งแต่เดือนมีนาคม ซึ่งครอบคลุมตั้งแต่การอบรมภาคบังคับสำหรับผู้ปฏิบัติงานที่ได้รับใบรับรอง ข้อกำหนดเรื่องการรายงานเหตุการณ์ การป้องกันตามระดับความเสี่ยงสำหรับงานปฏิบัติการสำคัญและข้อมูลอ่อนไหว ไปจนถึงการกำหนดตัวผู้รับผิดชอบด้านไซเบอร์ในระบบน้ำดื่มขนาดใหญ่ ตอนเปิดตัวโครงการ SECURE รัฐระบุว่ากิจการสาธารณูปโภคขอรับเงินได้สูงสุด 50,000 ดอลลาร์สำหรับการประเมิน และสูงสุด 100,000 ดอลลาร์สำหรับการดำเนินการยกระดับความปลอดภัย

จังหวะเวลาของการประกาศไม่ใช่เรื่องบังเอิญ เพราะเกิดขึ้นไม่นานหลังจากมีแคมเปญโจมตีแบบประสานงานที่พุ่งเป้าไปยังระบบเทคโนโลยีเชิงปฏิบัติการ (operational technology หรือ OT) ของโรงผลิตน้ำและโรงบำบัดน้ำเสียทั่วสหรัฐฯ นางสาว Hochul กล่าวว่า “ภัยคุกคามเหล่านี้เป็นเรื่องจริงและกำลังทวีความรุนแรงขึ้น” พร้อมชี้ไปยังการโจมตีระบบน้ำในหลายรัฐที่เพิ่งเกิดขึ้น

รายละเอียดข่าว

เว็บไซต์ SecurityWeek รายงานเมื่อวันที่ 4 สิงหาคม พ.ศ. 2569 ว่าเงินสนับสนุน 9 ล้านดอลลาร์ก้อนนี้แยกต่างหากจากงบลงทุนโครงสร้างพื้นฐานน้ำสะอาดระยะ 5 ปี มูลค่า 3.8 พันล้านดอลลาร์ ที่บรรจุอยู่ในงบประมาณปีงบประมาณ 2570 ของรัฐนิวยอร์ก โดยรัฐระบุว่าเงินลงทุนก้อนใหญ่ดังกล่าวจะทำให้ยอดรวมของเงินสนับสนุนด้านโครงสร้างพื้นฐานน้ำนับตั้งแต่ปี พ.ศ. 2560 เกิน 10,000 ล้านดอลลาร์

แคมเปญโจมตีที่เป็นฉากหลังของการประกาศครั้งนี้เริ่มปรากฏชัดเมื่อวันที่ 26 และ 27 กรกฎาคม เมื่อระบบน้ำของชุมชนในรัฐมินนิโซตากว่า 30 แห่งถูกโจมตีพร้อมกัน (เราเคยรายงานไว้ใน โจมตีไซเบอร์แบบประสานงานถล่มระบบประปามินนิโซตากว่า 30 แห่ง ) เทศบาลบางแห่งรายงานว่าฟังก์ชันควบคุมอัตโนมัติทำงานติดขัด แม้ขั้นตอนสำรองจะทำให้โรงงานส่วนใหญ่ยังเดินเครื่องต่อได้ เมือง Braham ต้องหยุดเดินโรงผลิตน้ำชั่วคราวหลังผู้โจมตีปิดระบบควบคุมการทำงาน ทำให้บ่อน้ำและโรงผลิตน้ำหยุดลง ส่วนเทศบาลอื่นที่ได้รับผลกระทบยืนยันว่าน้ำดื่มยังปลอดภัยและบริการยังดำเนินต่อไปตามปกติ

ต่อมาพบว่าแคมเปญนี้กระทบโครงสร้างพื้นฐานด้านน้ำในอย่างน้อย 7 รัฐ รัฐมิชิแกนยืนยันว่าพบกิจกรรมประสงค์ร้ายในชุมชนจำนวนไม่มาก ขณะที่เมือง Rapid City รัฐเซาท์ดาโคตา รายงานเหตุการณ์ที่เกี่ยวข้องกับสถานีสูบน้ำเสีย และมีรายงานว่ารัฐจอร์เจียก็อยู่ในกลุ่มเป้าหมายด้วย ทั้งนี้ยังไม่มีกิจการสาธารณูปโภคของรัฐนิวยอร์กรายใดถูกเชื่อมโยงกับแคมเปญนี้อย่างเป็นสาธารณะ

ในแง่การชี้ตัวผู้ก่อเหตุ ผู้สืบสวนระดับสหพันธรัฐยังไม่ได้ระบุตัวอย่างเป็นทางการ อย่างไรก็ตามอิหร่านกลายเป็นผู้ต้องสงสัยอันดับต้น เนื่องจากมีรายงานว่ากิจกรรมที่พบคล้ายคลึงกับแคมเปญก่อนหน้าที่เคยถูกเชื่อมโยงกับผู้ก่อภัยชาวอิหร่านซึ่งมีประวัติเล่นงานระบบควบคุมอุตสาหกรรมและกิจการประปา จุดนี้ต้องแยกให้ชัดว่าเป็นความคล้ายคลึงของรูปแบบการโจมตี ไม่ใช่การยืนยันตัวผู้ก่อเหตุ

หลังเกิดเหตุ หน่วยงาน Cybersecurity and Infrastructure Security Agency (CISA) ของสหรัฐฯ ได้เรียกร้องให้ผู้ให้บริการน้ำและน้ำเสียนำอุปกรณ์ควบคุมตรรกะแบบโปรแกรมได้ (programmable logic controller หรือ PLC) และอุปกรณ์ OT อื่นที่เปิดสู่อินเทอร์เน็ตแบบสาธารณะออกจากการเชื่อมต่อ พร้อมแนะนำให้เปลี่ยนรหัสผ่านค่าเริ่มต้น กำหนดให้การเข้าถึงระยะไกลที่จำเป็นวิ่งผ่านเกตเวย์ที่ปลอดภัยหรือเครือข่ายส่วนตัวเสมือน (VPN) และจำกัดการเชื่อมต่อเฉพาะหมายเลข IP ที่เชื่อถือได้

รายละเอียดโครงการและมาตรฐาน

มาตรฐานความมั่นคงปลอดภัยไซเบอร์ขั้นต่ำที่รัฐนิวยอร์กออกมาเมื่อเดือนมีนาคมประกอบด้วยสี่ส่วนหลัก ส่วนแรกคือการอบรมด้านความมั่นคงปลอดภัยไซเบอร์ภาคบังคับสำหรับผู้ปฏิบัติงานที่ได้รับใบรับรอง ส่วนที่สองคือข้อกำหนดเรื่องการรายงานเหตุการณ์ ส่วนที่สามคือการวางมาตรการป้องกันตามระดับความเสี่ยงสำหรับงานปฏิบัติการสำคัญและข้อมูลอ่อนไหว และส่วนที่สี่คือการกำหนดตัวผู้รับผิดชอบด้านความมั่นคงปลอดภัยไซเบอร์ในระบบน้ำดื่มขนาดใหญ่

โครงสร้างเงินทุนของ SECURE แบ่งเป็นสองก้อนตามลำดับความพร้อม กิจการที่ยังไม่รู้ว่าตัวเองมีช่องโหว่ตรงไหนขอรับได้สูงสุด 50,000 ดอลลาร์เพื่อทำการประเมิน ส่วนกิจการที่รู้แล้วว่าต้องแก้อะไรขอรับได้สูงสุด 100,000 ดอลลาร์เพื่อดำเนินการยกระดับจริง การจัดโครงสร้างแบบนี้สะท้อนสภาพจริงของกิจการประปาขนาดเล็กที่มักไม่มีบุคลากรด้านไซเบอร์ประจำ และไม่มีแม้แต่รายการทรัพย์สิน OT ที่ครบถ้วนเป็นจุดตั้งต้น

ตัวเลขที่ควรพิจารณาควบคู่กันคือเงิน 9 ล้านดอลลาร์เมื่อหารกับ 153 ระบบ จะเฉลี่ยราว 59,000 ดอลลาร์ต่อแห่ง ซึ่งอยู่ในระดับที่พอทำการประเมินและปรับปรุงพื้นฐานได้ แต่ไม่ใช่ระดับที่เปลี่ยนสถาปัตยกรรมเครือข่าย OT ทั้งระบบได้ ข่าวต้นทางไม่ได้ให้รายละเอียดว่าเงินถูกจัดสรรให้แต่ละแห่งเท่าไร และไม่ได้ระบุกรอบเวลาที่ผู้รับทุนต้องดำเนินการให้เสร็จ

ผลกระทบ

สิ่งที่กรณีนี้สะท้อนคือช่องว่างเชิงโครงสร้างของกิจการประปา ที่เป็นโครงสร้างพื้นฐานสำคัญแต่กระจายตัวอยู่ในหน่วยงานท้องถิ่นขนาดเล็กจำนวนมาก ซึ่งไม่มีงบประมาณและบุคลากรพอจะดูแลระบบ OT ให้ปลอดภัยด้วยตัวเอง การที่รัฐต้องออกทั้งมาตรฐานภาคบังคับและเงินสนับสนุนควบคู่กันบ่งบอกว่ามาตรฐานอย่างเดียวไม่พอ เพราะหน่วยงานที่ถูกบังคับจำนวนมากทำตามไม่ไหวถ้าไม่มีเงินให้

อีกประเด็นที่เห็นชัดจากเหตุการณ์ในมินนิโซตาคือความเสียหายเกิดขึ้นที่ชั้นควบคุมการทำงาน ไม่ใช่ชั้นข้อมูล การที่ผู้โจมตีปิดระบบควบคุมจนโรงผลิตน้ำต้องหยุดเดินเครื่อง แปลว่าการป้องกันแบบที่เน้นเฉพาะข้อมูลรั่วไม่ครอบคลุมความเสี่ยงประเภทนี้ และคำแนะนำของ CISA ที่ให้ถอด PLC ออกจากอินเทอร์เน็ตยังคงเป็นมาตรการที่ให้ผลตอบแทนสูงที่สุดต่อความพยายามที่ลงไป

สำหรับกิจการสาธารณูปโภคในประเทศอื่น บทเรียนที่ถอดได้ตรง ๆ คือรายการทรัพย์สิน OT ที่เปิดสู่อินเทอร์เน็ตมักยาวกว่าที่ผู้ดูแลคิด โดยเฉพาะอุปกรณ์ที่เชื่อมต่อผ่านเครือข่ายเซลลูลาร์ซึ่งมักไม่ถูกนับรวมในการสำรวจขอบเขตเครือข่ายขององค์กร

คำแนะนำ

  • สำรวจและถอดอุปกรณ์ PLC, HMI และอุปกรณ์ OT อื่นที่เข้าถึงได้จากอินเทอร์เน็ตสาธารณะออกจากการเชื่อมต่อโดยตรง ตามคำแนะนำของ CISA
  • ให้ความสำคัญกับอุปกรณ์ที่เชื่อมต่อผ่านเครือข่ายเซลลูลาร์เป็นพิเศษ เพราะมักหลุดจากการสำรวจขอบเขตเครือข่ายและกลายเป็นทางเข้าที่ไม่มีใครเฝ้า
  • เปลี่ยนรหัสผ่านค่าเริ่มต้นของอุปกรณ์ควบคุมทุกตัว และจำกัดการเข้าถึงระยะไกลให้วิ่งผ่านเกตเวย์ที่ปลอดภัยหรือ VPN พร้อมจำกัดหมายเลข IP ต้นทางที่เชื่อมต่อได้
  • จัดทำและซ้อมขั้นตอนปฏิบัติงานแบบแมนวลสำหรับกรณีที่ระบบควบคุมอัตโนมัติใช้การไม่ได้ เพราะเป็นสิ่งที่ทำให้โรงงานส่วนใหญ่ในมินนิโซตาเดินเครื่องต่อได้
  • กำหนดตัวผู้รับผิดชอบด้านความมั่นคงปลอดภัยไซเบอร์ให้ชัดเจน แม้ในหน่วยงานขนาดเล็ก และเชื่อมต่อกับช่องทางรับแจ้งเหตุของหน่วยงานกำกับดูแลไว้ล่วงหน้า
  • หน่วยงานที่มีสิทธิ์รับทุน SECURE ควรเริ่มจากการประเมินก่อน เพื่อให้การใช้เงินก้อนที่สองมีเป้าหมายที่วัดผลได้ แทนการซื้ออุปกรณ์ตามคำแนะนำของผู้ขาย

แหล่งอ้างอิง