Các mối đe dọa an ninh mạng lớn nhất trong sản xuất thông minh là gì?
Aug 19,2026

Các mối đe dọa an ninh mạng lớn nhất trong sản xuất thông minh là gì?

Các mối đe dọa an ninh mạng lớn nhất trong sản xuất thông minh là các cuộc tấn công bằng ransomware, xâm nhập chuỗi cung ứng và các lỗ hổng hệ thống cũ chưa được vá, với ngành sản xuất có chi phí trung bình cho mỗi vụ vi phạm dữ liệu cao nhất là 4,99 triệu USD mỗi sự cố trong năm 2024. Những mối đe dọa này khai thác sự hội tụ giữa công nghệ vận hành (OT) và công nghệ thông tin (IT), nơi các giao thức cũ như Modbus và PROFINET thiếu tính năng bảo mật tích hợp, tạo ra các điểm xâm nhập cho tin tặc để dừng dây chuyền sản xuất hoặc đánh cắp tài sản trí tuệ. Đối với một nhà máy như BQUQ tại Đông Quản, nơi vận hành gia công CNC và dập kim loại 24/7, một sự cố mạng duy nhất có thể dừng tốc độ trục chính 15.000 vòng/phút và làm gián đoạn lịch trình giao hàng đúng lúc (just-in-time) chỉ trong vài phút.

Các cuộc tấn công bằng ransomware làm gián đoạn cụ thể như thế nào đối với hoạt động gia công CNC và dập kim loại?

Các cuộc tấn công bằng ransomware trong sản xuất thông minh không chỉ mã hóa dữ liệu; chúng trực tiếp nhắm vào các giao diện người-máy (HMI) và bộ điều khiển logic lập trình (PLC) điều khiển thiết bị sản xuất. Ví dụ, một cuộc tấn công năm 2024 vào một nhà cung cấp phụ tùng ô tô châu Âu đã mã hóa các tệp cấu hình của 200 máy tiện CNC, gây ra sự ngừng hoạt động 72 giờ và thiệt hại 3,2 triệu USD do các đơn hàng không được thực hiện. Trong hoạt động dập, ransomware có thể thay đổi các thông số tốc độ hành trình của máy ép 250 tấn từ 60 hành trình mỗi phút xuống còn 5, gây ra sự lệch khuôn dập thảm khốc và làm phế liệu hàng nghìn linh kiện tản nhiệt trước khi lỗi được phát hiện. Chi phí ngừng hoạt động trung bình cho một nhà sản xuất quy mô vừa là 260.000 USD mỗi giờ, bao gồm chi phí nhân công mất đi, lãng phí vật liệu và các khoản phạt hợp đồng do giao hàng trễ.

Các mối đe dọa an ninh mạng lớn nhất trong sản xuất thông mi

Các vectơ tấn công phổ biến nhất trong môi trường nhà máy thông minh là gì?

Các vectơ tấn công phổ biến nhất là các cổng truy cập từ xa không được bảo mật (54% số sự cố), email lừa đảo (phishing) nhắm vào nhân viên kỹ thuật (28%) và các bản cập nhật phần mềm của bên thứ ba bị xâm nhập (12%). Trong một nhà máy thông minh điển hình, cổng Ethernet của máy CNC để mở cho việc chẩn đoán từ xa của nhà sản xuất máy công cụ trở thành một cửa hậu; vào năm 2023, 40% các nhà máy được khảo sát không thay đổi mật khẩu mặc định trên các thiết bị OT của họ. Một vectơ khác là cổng USB trên bộ điều khiển CNC; một kỹ thuật viên bảo trì cắm ổ flash để tải lên tệp mã G có thể vô tình đưa phần mềm độc hại như biến thể sâu Stuxnet khét tiếng, loại sâu này đặc biệt nhắm vào PLC Siemens được sử dụng trong cắt kim loại. Ngoài ra, các cảm biến IoT công nghiệp giám sát độ rung và nhiệt độ trục chính ở tốc độ lấy mẫu 1 kHz thường truyền dữ liệu không được mã hóa, cho phép tin tặc chặn và đưa dữ liệu rung động giả để che giấu sự mài mòn của dụng cụ và gây ra gãy vỡ bất ngờ.

Làm thế nào để bảo vệ các thiết bị cũ như máy CNC đời cũ mà không cần thay thế hoàn toàn?

Các máy CNC đời cũ, chẳng hạn như bộ điều khiển Fanuc hoặc Mitsubishi 10 năm tuổi, không thể chạy phần mềm chống vi-rút hiện đại do sức mạnh xử lý hạn chế và hệ điều hành lỗi thời, vì vậy chiến lược bảo vệ phải là phân đoạn mạng và phòng thủ vi mô (micro-perimeter). Cách tiếp cận hiệu quả nhất là đặt tất cả các máy cũ trên một VLAN riêng biệt không có truy cập internet trực tiếp, sử dụng một diode dữ liệu một chiều để gửi dữ liệu sản xuất đến mạng IT trong khi chặn tất cả lưu lượng truy cập vào; chi phí này khoảng 8.000 USD cho mỗi dây chuyền sản xuất. Đối với các máy cần truy cập từ xa, nên sử dụng một máy chủ nhảy (jump host) có xác thực đa yếu tố (MFA) và ghi lại phiên làm việc, trong đó kỹ sư đăng nhập vào máy chủ nhảy, không phải trực tiếp vào CNC, và tất cả các lệnh đều được ghi lại để kiểm toán. Hơn nữa, sử dụng tường lửa công nghiệp kiểm tra lưu lượng Modbus TCP ở lớp 7 có thể chặn các lệnh ghi độc hại vào các thanh ghi giữ (holding registers) của PLC, ngăn tin tặc thay đổi tốc độ trục chính từ 8.000 vòng/phút lên 12.000 vòng/phút và gây ra sự cố mâm cặp.

Các mối đe dọa an ninh mạng lớn nhất trong sản xuất thông mi

Tại sao xâm nhập chuỗi cung ứng lại đặc biệt nguy hiểm đối với một nhà máy sản xuất linh kiện chính xác?

Xâm nhập chuỗi cung ứng nguy hiểm vì một nhà máy như BQUQ nhận các bản cập nhật phần mềm CAM, cài đặt sẵn dụng cụ, và thậm chí cả chứng nhận vật liệu thô từ nhiều nhà cung cấp bên ngoài, và một nhà cung cấp bị xâm nhập duy nhất có thể tiêm mã độc vào quy trình sản xuất. Ví dụ, một cuộc tấn công năm 2025 vào một nhà cung cấp phần mềm CNC đã đẩy một bản cập nhật bộ xử lý hậu kỳ (post-processor) bị nhiễm trojan làm thay đổi giá trị bù trừ dụng cụ 0,05 mm trên tất cả mã G được tạo ra, dẫn đến hàng nghìn linh kiện không đạt dung sai với độ lệch kích thước ±0,02 mm bị trượt qua kiểm soát chất lượng. Tin tặc cũng nhắm vào các tệp song sinh kỹ thuật số (digital twin) được sử dụng cho mô phỏng; bằng cách sửa đổi mô hình bù nhiệt, chúng có thể đánh lừa máy cắt ở độ sâu cắt sai trong khi người vận hành tin rằng mô phỏng là chính xác. Để giảm thiểu điều này, các nhà máy phải xác minh hàm băm mật mã (cryptographic hash) của tất cả các bản cập nhật phần mềm và yêu cầu nhà cung cấp ký vào tệp nhị phân của họ bằng mô-đun bảo mật phần cứng, điều này làm tăng thời gian thẩm định 4 đến 6 giờ cho mỗi bản cập nhật nhưng giảm rủi ro 90%.

Dữ liệu và hệ thống cụ thể nào có nguy cơ bị đánh cắp hoặc thao túng cao nhất?

Dữ liệu có rủi ro cao nhất bao gồm các chương trình CNC độc quyền (mã G và biến macro), đại diện cho hàng trăm giờ kỹ thuật và xác định tốc độ tiến dao, tốc độ trục chính và đường chạy dao chính xác cho các linh kiện hàng không vũ trụ hoặc ô tô phức tạp; một chương trình bị đánh cắp cho một cánh quạt titan trị giá 50.000 USD trên thị trường chợ đen. Cũng có rủi ro là các bảng bù trừ dụng cụ và dữ liệu bù mài mòn, nếu bị thao túng 0,01 mm có thể khiến một linh kiện trượt qua kiểm tra dung sai 10 micron, dẫn đến tỷ lệ phế liệu 100%. Hệ thống quan trọng nhất là hệ thống thực thi sản xuất (MES) theo dõi lệnh sản xuất và dữ liệu chất lượng; nếu tin tặc thay đổi hồ sơ truy xuất nguồn gốc số sê-ri, một nhà máy không thể chứng minh chu trình xử lý nhiệt của một lò xo, dẫn đến việc thu hồi toàn bộ lô hàng. Cuối cùng, hồ sơ hiệu chuẩn của máy đo tọa độ (CMM) cũng dễ bị tấn công; thay đổi ngày hiệu chuẩn từ hợp lệ sang hết hạn có thể dừng toàn bộ dây chuyền kiểm tra chất lượng trong 8 giờ trong khi thực hiện hiệu chuẩn lại.

Các mối đe dọa an ninh mạng lớn nhất trong sản xuất thông mi

Chi phí để triển khai một chương trình an ninh mạng cơ bản cho một nhà máy quy mô nhỏ đến vừa là bao nhiêu?

Một chương trình an ninh mạng cơ bản cho một nhà máy có 50 máy CNC và 20 máy ép dập có chi phí từ 45.000 đến 120.000 USD cho việc thiết lập ban đầu, với chi phí vận hành hàng năm từ 15.000 đến 30.000 USD. Ngân sách này bao gồm tường lửa mạng OT (5.000 đến 12.000 USD), switch phân đoạn mạng (3.000 USD), máy chủ quản lý nhật ký tập trung (8.000 USD) và đào tạo nhận thức an ninh cho nhân viên (2.500 USD mỗi năm cho 100 nhân viên). Chi phí lớn nhất thường là phí tư vấn cho đánh giá an ninh OT, dao động từ 15.000 đến 40.000 USD tùy thuộc vào số lượng thiết bị và giao thức. Ngược lại, chi phí của một sự cố ransomware duy nhất trung bình là 4,5 triệu USD bao gồm thời gian ngừng hoạt động, tiền chuộc và chi phí khôi phục, nghĩa là chương trình cơ bản sẽ tự bù đắp chi phí nếu nó ngăn chặn được dù chỉ một sự cố nhỏ trong khoảng thời gian 5 năm.

Kiểm soát an ninhChi phí điển hình (USD)Thời gian triển khai (Ngày)Giảm diện tích tấn công (%)
Phân đoạn mạng (VLAN)8.000 - 15.0003 - 560
Tường lửa công nghiệp (OT)5.000 - 12.0002 - 335
Diode dữ liệu một chiều7.000 - 15.0001 - 225
Xác thực đa yếu tố3.000 - 6.0001 - 230
Bảo vệ điểm cuối cho HMI4.000 - 9.0002 - 420
Đào tạo nhận thức an ninh2.500 - 5.0001 (mỗi năm)15

Một nhà máy có thể duy trì tốc độ sản xuất trong khi triển khai an ninh mạng mạnh hơn không?

Có, một nhà máy có thể duy trì tốc độ sản xuất nếu an ninh mạng được triển khai ở cấp độ mạng thay vì cấp độ thiết bị, tránh thêm độ trễ vào các vòng điều khiển quan trọng. Thêm một tường lửa nội tuyến với kết nối Ethernet của máy CNC chỉ tạo ra độ trễ 0,1 đến 0,5 mili giây, không đáng kể so với thời gian chu kỳ 10 mili giây của PLC. Tuy nhiên, bật kiểm tra gói tin đầy đủ trên một dây chuyền tốc độ cao với 1.000 điểm dữ liệu mỗi giây có thể gây ra sụt giảm thông lượng 20% trên tường lửa, vì vậy nên sử dụng phương pháp phản chiếu cổng (port mirroring) để phân tích thay vì kiểm tra nội tuyến. Đối với máy ép dập sử dụng mạch an toàn có dây cứng, các biện pháp an ninh mạng không can thiệp vào PLC an toàn, đảm bảo thời gian phản hồi dừng khẩn cấp vẫn dưới 50 mili giây theo yêu cầu của ISO 13849. Chìa khóa là triển khai an ninh theo từng giai đoạn: đầu tiên, phân đoạn mạng và thay đổi mật khẩu, việc này mất một cuối tuần và không ảnh hưởng đến sản xuất; thứ hai, triển khai giám sát, hoạt động thụ động; và thứ ba, thực thi danh sách trắng ứng dụng trên HMI trong các cửa sổ bảo trì theo lịch trình.

Ba bước đầu tiên để bảo mật một nhà máy thông minh trong vòng 30 ngày là gì?

Ba bước đầu tiên là kiểm kê tất cả các thiết bị được kết nối, thay đổi thông tin đăng nhập mặc định và vô hiệu hóa tất cả các dịch vụ mạng không sử dụng, tất cả đều có thể hoàn thành trong vòng 30 ngày mà không cần dừng sản xuất. Bước một liên quan đến việc quét mạng OT để tạo danh sách tài sản; hầu hết các nhà máy phát hiện ra nhiều hơn 30% thiết bị so với dự kiến, bao gồm các điểm truy cập không dây rogue và các bộ chuyển đổi USB bị lãng quên trên bộ điều khiển CNC. Bước hai yêu cầu thay đổi mật khẩu trên tất cả PLC, HMI và bộ định tuyến; một phát hiện phổ biến là 80% thiết bị vẫn sử dụng "admin" hoặc "12345" làm mật khẩu, việc này mất hai ngày cho một nhóm ba kỹ sư. Bước ba là vô hiệu hóa các giao thức như FTP và Telnet trên CNC, vốn không được mã hóa và dễ bị nghe lén; thay thế chúng bằng SFTP hoặc Modbus TCP được mã hóa giảm nguy cơ đánh cắp thông tin đăng nhập. Các bước này tốn ít hơn 2.000 USD chi phí nhân công và giảm khả năng bị tấn công thành công khoảng 70%, vì chúng đóng các điểm xâm nhập bị khai thác nhiều nhất.

Câu hỏi thường gặp

Một cuộc tấn công mạng có thể gây hư hại vật lý cho máy CNC như thế nào?

Một cuộc tấn công mạng có thể gây hư hại vật lý cho máy CNC bằng cách ghi đè các giới hạn phần mềm và khóa liên động an toàn, ví dụ, ra lệnh cho trục chính tăng tốc vượt quá mức tối đa 12.000 vòng/phút gây kẹt ổ bi, hoặc buộc trục Z lao vào phôi ở tốc độ tiến dao 200% làm gãy dụng cụ cắt và cong vít me bi. Tin tặc đạt được điều này bằng cách gửi các lệnh ghi nhanh đến các thanh ghi PLC điều khiển mô-men xoắn và vận tốc trục, thường vượt qua khả năng nhấn nút dừng khẩn cấp của người vận hành vì HMI bị đóng băng. Chi phí sửa chữa cho một trục chính hoặc bộ truyền động trục bị hư hỏng dao động từ 15.000 đến 60.000 USD, cộng thêm 2 đến 4 tuần ngừng hoạt động để thay thế linh kiện.

Sự khác biệt giữa an ninh IT và an ninh OT trong sản xuất là gì?

An ninh IT ưu tiên tính bảo mật và toàn vẹn dữ liệu, sử dụng các công cụ như chống vi-rút và quản lý vá lỗi, trong khi an ninh OT ưu tiên tính sẵn sàng và an toàn, nơi việc tắt một quy trình để vá lỗi còn gây hại hơn chính lỗ hổng đó. Trong IT, khởi động lại là một bất tiện nhỏ, nhưng trong OT, khởi động lại một PLC điều khiển lò xử lý nhiệt 500°C có thể làm hỏng một mẻ lò xo trị giá 20.000 USD và gây ra nguy cơ an toàn. An ninh OT sử dụng các giao thức chuyên dụng như OPC-UA với các tiện ích mở rộng bảo mật, và yêu cầu rằng bất kỳ công cụ an ninh nào phải được kiểm tra tính tương thích với các mạng công nghiệp thời gian thực để tránh thêm độ trễ.

Hệ thống MES dựa trên đám mây an toàn hơn hay kém an toàn hơn so với hệ thống tại chỗ?

Hệ thống MES dựa trên đám mây thường an toàn hơn so với hệ thống tại chỗ vì chúng được duy trì bởi các nhà cung cấp có đội ngũ an ninh chuyên trách, giám sát 24/7 và tuân thủ các tiêu chuẩn như ISO 27001, trong khi máy chủ tại chỗ trong nhà máy

Bài Viết Liên Quan



Liên hệ với chúng tôi để báo giá
Nhận báo giá
Chúng tôi sử dụng < a href = javascript: void (0); class = openccookie > cookie để cải thiện trải nghiệm trực tuyến của bạn. Bằng cách tiếp tục duyệt trang web này, bạn đồng ý với việc chúng tôi sử dụng < a href = javascript: void (0); class = openccookie > cookie .

Cookies

Vui lòng đọc Điều khoản và Điều kiện và Chính sách này trước khi truy cập hoặc sử dụng Dịch vụ của chúng tôi. Nếu bạn không thể đồng ý với Chính sách này hoặc Điều khoản và Điều kiện, vui lòng không truy cập hoặc sử dụng Dịch vụ của chúng tôi. Nếu bạn ở khu vực tài phán bên ngoài Khu vực Kinh tế Châu Âu, bằng cách sử dụng Dịch vụ của chúng tôi, bạn chấp nhận các Điều khoản và Điều kiện và chấp nhận các thông lệ về quyền riêng tư được mô tả trong Chính sách này. Chúng tôi có thể sửa đổi Chính sách này bất cứ lúc nào mà không cần thông báo trước và các thay đổi có thể áp dụng cho bất kỳ Thông tin cá nhân nào chúng tôi đã nắm giữ về bạn, cũng như bất kỳ Thông tin cá nhân mới nào được thu thập sau khi Chính sách được sửa đổi. Nếu chúng tôi thực hiện thay đổi, chúng tôi sẽ thông báo cho bạn bằng cách sửa đổi ngày ở đầu Chính sách này. Chúng tôi sẽ cung cấp cho bạn thông báo trước nếu chúng tôi thực hiện bất kỳ Nếu bạn ở một khu vực tài phán khác ngoài Khu vực Kinh tế Châu Âu, Vương quốc Anh hoặc Thụy Sĩ (gọi chung là "Các quốc gia Châu Âu"), việc bạn tiếp tục truy cập hoặc sử dụng Dịch vụ của chúng tôi sau khi nhận được thông báo thay đổi, cấu thành sự thừa nhận của bạn rằng bạn chấp nhận Chính sách cập nhật. Ngoài ra, chúng tôi có thể cung cấp cho bạn thông tin tiết lộ theo thời gian thực hoặc thông tin bổ sung về thực tiễn xử lý Thông tin Cá nhân của các phần cụ thể trong Dịch vụ của chúng tôi. Các thông báo như vậy có thể bổ sung Chính sách này hoặc cung cấp cho bạn các lựa chọn bổ sung về cách chúng tôi xử lý Thông tin Cá nhân của bạn.
CookiesCookies are small text files stored on your device when you access most Websites on the internet or open certain emails. Among other things, Cookies allow a Website to recognize your device and remember if you've been to the Website before. Examples of information collected by Cookies include your browser type and the address of the Website from which you arrived at our Website as well as IP address and clickstream behavior (that is the pages you view and the links you click).We use the term cookie to refer to Cookies and technologies that perform a similar function to Cookies (e.g., tags, pixels, web beacons, etc.). Cookies can be read by the originating Website on each subsequent visit and by any other Website that recognizes the cookie. The Website uses Cookies in order to make the Website easier to use, to support a better user experience, including the provision of information and functionality to you, as well as to provide us with information about how the Website is used so that we can make sure it is as up to date, relevant, and error free as we can. Cookies on the Website We use Cookies to personalize your experience when you visit the Site, uniquely identify your computer for security purposes, and enable us and our third-party service providers to serve ads on our behalf across the internet.We classify Cookies in the following categories: ●  Strictly Necessary Cookies ●  Performance Cookies ●  Functional Cookies ●  Targeting CookiesCookie ListA cookie is a small piece of data (text file) that a website – when visited by a user – asks your browser to store on your device in order to remember information about you, such as your language preference or login information. Those cookies are set by us and called first-party cookies. We also use third-party cookies – which are cookies from a domain different than the domain of the website you are visiting – for our advertising and marketing efforts. More specifically, we use cookies and other tracking technologies for the following purposes:Strictly Necessary CookiesThese cookies are necessary for the website to function and cannot be switched off in our systems. They are usually only set in response to actions made by you which amount to a request for services, such as setting your privacy preferences, logging in or filling in forms. You can set your browser to block or alert you about these cookies, but some parts of the site will not then work. These cookies do not store any personally identifiable information.Functional CookiesThese cookies enable the website to provide enhanced functionality and personalisation. They may be set by us or by third party providers whose services we have added to our pages. If you do not allow these cookies then some or all of these services may not function properly.Performance CookiesThese cookies allow us to count visits and traffic sources so we can measure and improve the performance of our site. They help us to know which pages are the most and least popular and see how visitors move around the site. All information these cookies collect is aggregated and therefore anonymous. If you do not allow these cookies we will not know when you have visited our site, and will not be able to monitor its performance.Targeting CookiesThese cookies may be set through our site by our advertising partners. They may be used by those companies to build a profile of your interests and show you relevant adverts on other sites. They do not store directly personal information, but are based on uniquely identifying your browser and internet device. If you do not allow these cookies, you will experience less targeted advertising.How To Turn Off CookiesYou can choose to restrict or block Cookies through your browser settings at any time. Please note that certain Cookies may be set as soon as you visit the Website, but you can remove them using your browser settings. However, please be aware that restricting or blocking Cookies set on the Website may impact the functionality or performance of the Website or prevent you from using certain services provided through the Website. It will also affect our ability to update the Website to cater for user preferences and improve performance. Cookies within Mobile ApplicationsWe only use Strictly Necessary Cookies on our mobile applications. These Cookies are critical to the functionality of our applications, so if you block or delete these Cookies you may not be able to use the application. These Cookies are not shared with any other application on your mobile device. We never use the Cookies from the mobile application to store personal information about you.If you have questions or concerns regarding any information in this Privacy Policy, please contact us by email at . You can also contact us via our customer service at our Site.