สรุปสั้น
รัฐนิวยอร์กประกาศมอบเงินสนับสนุนมากกว่า 9 ล้านดอลลาร์สหรัฐ ให้ระบบน้ำดื่มและระบบบำบัดน้ำเสียรวม 153 แห่ง นำไปเสริมความสามารถในการป้องกันการโจมตีทางไซเบอร์ โดยนางสาว Kathy Hochul ผู้ว่าการรัฐ ประกาศงบก้อนนี้เมื่อวันจันทร์ที่ 3 สิงหาคม พ.ศ. 2569 ผ่านโครงการให้ทุนชื่อ Strengthening Essential Cybersecurity for Utilities and Resiliency Enhancements หรือ SECURE เงินสนับสนุนจะถูกใช้ทั้งการประเมินความมั่นคงปลอดภัยไซเบอร์และการลงมือปรับปรุงระบบจริงที่กิจการสาธารณูปโภคในท้องถิ่น พร้อมกันนั้นผู้รับทุนยังเข้าถึงความช่วยเหลือทางเทคนิคแบบไม่มีค่าใช้จ่ายจาก New York State Environmental Facilities Corporation (EFC) ได้ด้วย
เจตนาของเงินก้อนนี้คือช่วยให้กิจการสาธารณูปโภคปฏิบัติตามมาตรฐานความมั่นคงปลอดภัยไซเบอร์ขั้นต่ำที่รัฐนิวยอร์กบังคับใช้ไปตั้งแต่เดือนมีนาคม ซึ่งครอบคลุมตั้งแต่การอบรมภาคบังคับสำหรับผู้ปฏิบัติงานที่ได้รับใบรับรอง ข้อกำหนดเรื่องการรายงานเหตุการณ์ การป้องกันตามระดับความเสี่ยงสำหรับงานปฏิบัติการสำคัญและข้อมูลอ่อนไหว ไปจนถึงการกำหนดตัวผู้รับผิดชอบด้านไซเบอร์ในระบบน้ำดื่มขนาดใหญ่ ตอนเปิดตัวโครงการ SECURE รัฐระบุว่ากิจการสาธารณูปโภคขอรับเงินได้สูงสุด 50,000 ดอลลาร์สำหรับการประเมิน และสูงสุด 100,000 ดอลลาร์สำหรับการดำเนินการยกระดับความปลอดภัย
จังหวะเวลาของการประกาศไม่ใช่เรื่องบังเอิญ เพราะเกิดขึ้นไม่นานหลังจากมีแคมเปญโจมตีแบบประสานงานที่พุ่งเป้าไปยังระบบเทคโนโลยีเชิงปฏิบัติการ (operational technology หรือ OT) ของโรงผลิตน้ำและโรงบำบัดน้ำเสียทั่วสหรัฐฯ นางสาว Hochul กล่าวว่า “ภัยคุกคามเหล่านี้เป็นเรื่องจริงและกำลังทวีความรุนแรงขึ้น” พร้อมชี้ไปยังการโจมตีระบบน้ำในหลายรัฐที่เพิ่งเกิดขึ้น
รายละเอียดข่าว
เว็บไซต์ SecurityWeek รายงานเมื่อวันที่ 4 สิงหาคม พ.ศ. 2569 ว่าเงินสนับสนุน 9 ล้านดอลลาร์ก้อนนี้แยกต่างหากจากงบลงทุนโครงสร้างพื้นฐานน้ำสะอาดระยะ 5 ปี มูลค่า 3.8 พันล้านดอลลาร์ ที่บรรจุอยู่ในงบประมาณปีงบประมาณ 2570 ของรัฐนิวยอร์ก โดยรัฐระบุว่าเงินลงทุนก้อนใหญ่ดังกล่าวจะทำให้ยอดรวมของเงินสนับสนุนด้านโครงสร้างพื้นฐานน้ำนับตั้งแต่ปี พ.ศ. 2560 เกิน 10,000 ล้านดอลลาร์
แคมเปญโจมตีที่เป็นฉากหลังของการประกาศครั้งนี้เริ่มปรากฏชัดเมื่อวันที่ 26 และ 27 กรกฎาคม เมื่อระบบน้ำของชุมชนในรัฐมินนิโซตากว่า 30 แห่งถูกโจมตีพร้อมกัน (เราเคยรายงานไว้ใน โจมตีไซเบอร์แบบประสานงานถล่มระบบประปามินนิโซตากว่า 30 แห่ง ) เทศบาลบางแห่งรายงานว่าฟังก์ชันควบคุมอัตโนมัติทำงานติดขัด แม้ขั้นตอนสำรองจะทำให้โรงงานส่วนใหญ่ยังเดินเครื่องต่อได้ เมือง Braham ต้องหยุดเดินโรงผลิตน้ำชั่วคราวหลังผู้โจมตีปิดระบบควบคุมการทำงาน ทำให้บ่อน้ำและโรงผลิตน้ำหยุดลง ส่วนเทศบาลอื่นที่ได้รับผลกระทบยืนยันว่าน้ำดื่มยังปลอดภัยและบริการยังดำเนินต่อไปตามปกติ
ต่อมาพบว่าแคมเปญนี้กระทบโครงสร้างพื้นฐานด้านน้ำในอย่างน้อย 7 รัฐ รัฐมิชิแกนยืนยันว่าพบกิจกรรมประสงค์ร้ายในชุมชนจำนวนไม่มาก ขณะที่เมือง Rapid City รัฐเซาท์ดาโคตา รายงานเหตุการณ์ที่เกี่ยวข้องกับสถานีสูบน้ำเสีย และมีรายงานว่ารัฐจอร์เจียก็อยู่ในกลุ่มเป้าหมายด้วย ทั้งนี้ยังไม่มีกิจการสาธารณูปโภคของรัฐนิวยอร์กรายใดถูกเชื่อมโยงกับแคมเปญนี้อย่างเป็นสาธารณะ
ในแง่การชี้ตัวผู้ก่อเหตุ ผู้สืบสวนระดับสหพันธรัฐยังไม่ได้ระบุตัวอย่างเป็นทางการ อย่างไรก็ตามอิหร่านกลายเป็นผู้ต้องสงสัยอันดับต้น เนื่องจากมีรายงานว่ากิจกรรมที่พบคล้ายคลึงกับแคมเปญก่อนหน้าที่เคยถูกเชื่อมโยงกับผู้ก่อภัยชาวอิหร่านซึ่งมีประวัติเล่นงานระบบควบคุมอุตสาหกรรมและกิจการประปา จุดนี้ต้องแยกให้ชัดว่าเป็นความคล้ายคลึงของรูปแบบการโจมตี ไม่ใช่การยืนยันตัวผู้ก่อเหตุ
หลังเกิดเหตุ หน่วยงาน Cybersecurity and Infrastructure Security Agency (CISA) ของสหรัฐฯ ได้เรียกร้องให้ผู้ให้บริการน้ำและน้ำเสียนำอุปกรณ์ควบคุมตรรกะแบบโปรแกรมได้ (programmable logic controller หรือ PLC) และอุปกรณ์ OT อื่นที่เปิดสู่อินเทอร์เน็ตแบบสาธารณะออกจากการเชื่อมต่อ พร้อมแนะนำให้เปลี่ยนรหัสผ่านค่าเริ่มต้น กำหนดให้การเข้าถึงระยะไกลที่จำเป็นวิ่งผ่านเกตเวย์ที่ปลอดภัยหรือเครือข่ายส่วนตัวเสมือน (VPN) และจำกัดการเชื่อมต่อเฉพาะหมายเลข IP ที่เชื่อถือได้
รายละเอียดโครงการและมาตรฐาน
มาตรฐานความมั่นคงปลอดภัยไซเบอร์ขั้นต่ำที่รัฐนิวยอร์กออกมาเมื่อเดือนมีนาคมประกอบด้วยสี่ส่วนหลัก ส่วนแรกคือการอบรมด้านความมั่นคงปลอดภัยไซเบอร์ภาคบังคับสำหรับผู้ปฏิบัติงานที่ได้รับใบรับรอง ส่วนที่สองคือข้อกำหนดเรื่องการรายงานเหตุการณ์ ส่วนที่สามคือการวางมาตรการป้องกันตามระดับความเสี่ยงสำหรับงานปฏิบัติการสำคัญและข้อมูลอ่อนไหว และส่วนที่สี่คือการกำหนดตัวผู้รับผิดชอบด้านความมั่นคงปลอดภัยไซเบอร์ในระบบน้ำดื่มขนาดใหญ่
โครงสร้างเงินทุนของ SECURE แบ่งเป็นสองก้อนตามลำดับความพร้อม กิจการที่ยังไม่รู้ว่าตัวเองมีช่องโหว่ตรงไหนขอรับได้สูงสุด 50,000 ดอลลาร์เพื่อทำการประเมิน ส่วนกิจการที่รู้แล้วว่าต้องแก้อะไรขอรับได้สูงสุด 100,000 ดอลลาร์เพื่อดำเนินการยกระดับจริง การจัดโครงสร้างแบบนี้สะท้อนสภาพจริงของกิจการประปาขนาดเล็กที่มักไม่มีบุคลากรด้านไซเบอร์ประจำ และไม่มีแม้แต่รายการทรัพย์สิน OT ที่ครบถ้วนเป็นจุดตั้งต้น
ตัวเลขที่ควรพิจารณาควบคู่กันคือเงิน 9 ล้านดอลลาร์เมื่อหารกับ 153 ระบบ จะเฉลี่ยราว 59,000 ดอลลาร์ต่อแห่ง ซึ่งอยู่ในระดับที่พอทำการประเมินและปรับปรุงพื้นฐานได้ แต่ไม่ใช่ระดับที่เปลี่ยนสถาปัตยกรรมเครือข่าย OT ทั้งระบบได้ ข่าวต้นทางไม่ได้ให้รายละเอียดว่าเงินถูกจัดสรรให้แต่ละแห่งเท่าไร และไม่ได้ระบุกรอบเวลาที่ผู้รับทุนต้องดำเนินการให้เสร็จ
ผลกระทบ
สิ่งที่กรณีนี้สะท้อนคือช่องว่างเชิงโครงสร้างของกิจการประปา ที่เป็นโครงสร้างพื้นฐานสำคัญแต่กระจายตัวอยู่ในหน่วยงานท้องถิ่นขนาดเล็กจำนวนมาก ซึ่งไม่มีงบประมาณและบุคลากรพอจะดูแลระบบ OT ให้ปลอดภัยด้วยตัวเอง การที่รัฐต้องออกทั้งมาตรฐานภาคบังคับและเงินสนับสนุนควบคู่กันบ่งบอกว่ามาตรฐานอย่างเดียวไม่พอ เพราะหน่วยงานที่ถูกบังคับจำนวนมากทำตามไม่ไหวถ้าไม่มีเงินให้
อีกประเด็นที่เห็นชัดจากเหตุการณ์ในมินนิโซตาคือความเสียหายเกิดขึ้นที่ชั้นควบคุมการทำงาน ไม่ใช่ชั้นข้อมูล การที่ผู้โจมตีปิดระบบควบคุมจนโรงผลิตน้ำต้องหยุดเดินเครื่อง แปลว่าการป้องกันแบบที่เน้นเฉพาะข้อมูลรั่วไม่ครอบคลุมความเสี่ยงประเภทนี้ และคำแนะนำของ CISA ที่ให้ถอด PLC ออกจากอินเทอร์เน็ตยังคงเป็นมาตรการที่ให้ผลตอบแทนสูงที่สุดต่อความพยายามที่ลงไป
สำหรับกิจการสาธารณูปโภคในประเทศอื่น บทเรียนที่ถอดได้ตรง ๆ คือรายการทรัพย์สิน OT ที่เปิดสู่อินเทอร์เน็ตมักยาวกว่าที่ผู้ดูแลคิด โดยเฉพาะอุปกรณ์ที่เชื่อมต่อผ่านเครือข่ายเซลลูลาร์ซึ่งมักไม่ถูกนับรวมในการสำรวจขอบเขตเครือข่ายขององค์กร
คำแนะนำ
- สำรวจและถอดอุปกรณ์ PLC, HMI และอุปกรณ์ OT อื่นที่เข้าถึงได้จากอินเทอร์เน็ตสาธารณะออกจากการเชื่อมต่อโดยตรง ตามคำแนะนำของ CISA
- ให้ความสำคัญกับอุปกรณ์ที่เชื่อมต่อผ่านเครือข่ายเซลลูลาร์เป็นพิเศษ เพราะมักหลุดจากการสำรวจขอบเขตเครือข่ายและกลายเป็นทางเข้าที่ไม่มีใครเฝ้า
- เปลี่ยนรหัสผ่านค่าเริ่มต้นของอุปกรณ์ควบคุมทุกตัว และจำกัดการเข้าถึงระยะไกลให้วิ่งผ่านเกตเวย์ที่ปลอดภัยหรือ VPN พร้อมจำกัดหมายเลข IP ต้นทางที่เชื่อมต่อได้
- จัดทำและซ้อมขั้นตอนปฏิบัติงานแบบแมนวลสำหรับกรณีที่ระบบควบคุมอัตโนมัติใช้การไม่ได้ เพราะเป็นสิ่งที่ทำให้โรงงานส่วนใหญ่ในมินนิโซตาเดินเครื่องต่อได้
- กำหนดตัวผู้รับผิดชอบด้านความมั่นคงปลอดภัยไซเบอร์ให้ชัดเจน แม้ในหน่วยงานขนาดเล็ก และเชื่อมต่อกับช่องทางรับแจ้งเหตุของหน่วยงานกำกับดูแลไว้ล่วงหน้า
- หน่วยงานที่มีสิทธิ์รับทุน SECURE ควรเริ่มจากการประเมินก่อน เพื่อให้การใช้เงินก้อนที่สองมีเป้าหมายที่วัดผลได้ แทนการซื้ออุปกรณ์ตามคำแนะนำของผู้ขาย
แหล่งอ้างอิง
- New York Awards $9 Million to Strengthen Cybersecurity at 153 Water Systems — SecurityWeek
- Governor Hochul Announces First-in-the-Nation Cybersecurity Regulations and Grants to Protect New York — governor.ny.gov
- US Water Cyberattacks Extend Beyond Minnesota to at Least 6 Other States — SecurityWeek
- CISA Urges Water Sector to Protect OT After Coordinated Attacks on PLCs — SecurityWeek
