Mô hình Purdue của hệ thống điều khiển công nghiệp (ICS)
1. Tổng quan
A. Định nghĩa và khái niệm
Mô hình Purdue (Purdue Model, Purdue Enterprise Reference Architecture) là kiến trúc tham chiếu biểu diễn các thành phần của hệ thống điều khiển công nghiệp (ICS) bằng cách chia thành nhiều tầng (Level) theo chức năng và vai trò, phân tách theo tầng hai miền IT (công nghệ thông tin) và OT (công nghệ vận hành) và đặt một vùng đệm ở giữa để định nghĩa cấu trúc và ranh giới bảo mật (Security Boundary) của mạng công nghiệp.
Mô hình Purdue được phát triển vào đầu thập niên 1990 trong nghiên cứu sản xuất tích hợp máy tính (CIM) tại Đại học Purdue (Mỹ) nhằm phân tầng các luồng thông tin và điều khiển của doanh nghiệp, sau đó kết hợp với tiêu chuẩn ISA-95 (tích hợp hệ thống doanh nghiệp - điều khiển) và trở thành bản đồ tiêu chuẩn trên thực tế (de facto) của tự động hóa công nghiệp. Ngày nay, cấu trúc phân tầng chức năng đó được dùng rộng rãi hơn như đường cơ sở của an ninh mạng công nghiệp.
Lý do căn bản khiến mô hình Purdue trở thành chuẩn mực cho bảo mật công nghiệp nằm ở tư tưởng 'thiết bị vật lý của nhà máy và IT của văn phòng trộn lẫn tùy tiện là nguy hiểm, vì vậy hãy chia tầng và giữ ranh giới'. Tại hiện trường công nghiệp cùng tồn tại miền OT điều khiển thiết bị vật lý thực tế (cảm biến, PLC, SCADA) và miền IT phụ trách quản trị và nghiệp vụ (ERP, Internet). Tuy nhiên, yêu cầu của hai miền này đối lập nhau. OT ưu tiên hàng đầu an toàn (Safety) và duy trì vận hành liên tục (Availability) nên không thể tùy tiện dừng hay vá, và vòng đời cũng dài 10~20 năm. Ngược lại, IT coi trọng tính bí mật, tính toàn vẹn của dữ liệu và khả năng kết nối, và được cập nhật thường xuyên.
Nếu kết nối hai miền này mà không có kiểm soát nào, cuộc tấn công xâm nhập qua Internet có thể ngay lập tức thao túng thiết bị vật lý, gây ra thảm họa vật lý như nổ, mất điện, thương vong. Để ngăn chặn điều này, mô hình Purdue chia hệ thống thành các tầng từ hiện trường vật lý (thấp) đến quản trị (cao), và đặt ranh giới cùng biện pháp kiểm soát rõ ràng giữa các tầng. Đặc biệt, giữa IT và OT đặt một vùng đệm gọi là DMZ công nghiệp (IDMZ, Industrial DMZ) để chặn mối đe dọa từ IT tầng trên lan trực tiếp xuống OT tầng dưới. Tóm lại, mô hình Purdue vừa là 'bản đồ' để hiểu hệ thống công nghiệp vừa là 'đường ranh giới bảo mật' để thiết kế phòng thủ.
B. Bối cảnh và sự cần thiết của hội tụ IT/OT
Trước đây OT là mạng khép kín cách ly với bên ngoài (Air-gap) nên được xem là tương đối an toàn trước mối đe dọa bảo mật. Tuy nhiên, khi nhu cầu thu thập và phân tích dữ liệu sản xuất theo thời gian thực bằng nhà máy thông minh, Industry 4.0 và IoT công nghiệp (IIoT) tăng lên, OT vốn khép kín bắt đầu được kết nối với IT và đám mây. Kết nối này nâng cao năng suất nhưng đồng thời mở rộng bề mặt tấn công (Attack Surface). Rốt cuộc, hiểu biết về cấu trúc phân tầng và bảo mật ranh giới IT-OT đã trở thành yêu cầu bắt buộc cho an toàn công nghiệp, và mô hình Purdue là điểm xuất phát cho thiết kế phân đoạn (Segmentation) như vậy. [[isa-iec-62443]]
2. Cấu trúc phân tầng của mô hình Purdue
flowchart TB
L5["Level 5: Mạng doanh nghiệp<br/>(Internet·WAN doanh nghiệp)"] --> L4["Level 4: IT doanh nghiệp<br/>(ERP·email·hệ thống nghiệp vụ)"]
L4 --> DMZ["Level 3.5: IT/OT DMZ<br/>(vùng đệm·proxy·máy chủ vá)"]
DMZ --> L3["Level 3: Quản lý vận hành<br/>(MES·lịch sử·quản lý sản xuất)"]
L3 --> L2["Level 2: Điều khiển giám sát<br/>(SCADA·HMI)"]
L2 --> L1["Level 1: Điều khiển cơ bản<br/>(PLC·DCS·RTU)"]
L1 --> L0["Level 0: Quy trình vật lý<br/>(cảm biến·cơ cấu chấp hành)"]
style DMZ fill:#e8f0fe,stroke:#2f6fed,stroke-width:2px
style L0 fill:#eafbea,stroke:#2fa84f,stroke-width:2px
Như hình trên, mô hình Purdue được cấu thành các tầng từ quy trình vật lý (thấp nhất, Level 0) đến mạng doanh nghiệp (cao nhất, Level 5). Nguyên lý cốt lõi để hiểu cấu trúc phân tầng này là tính định hướng "càng xuống dưới thì tính thời gian thực, an toàn và tính sẵn sàng càng quan trọng; càng lên trên thì dữ liệu, khả năng kết nối và tính bí mật càng quan trọng". Hãy xem xét từng tầng từ dưới lên.
A. Miền OT — Level 0~2 (quy trình vật lý và điều khiển thời gian thực)
Tầng thấp nhất Level 0 (quy trình vật lý) là thiết bị vật lý thực tế gồm các cơ cấu chấp hành như van, động cơ, bơm và các cảm biến đo nhiệt độ, áp suất, lưu lượng. Tại đây diễn ra các hiện tượng vật lý thời gian thực tính bằng mili giây, và nếu xảy ra sự cố thì dẫn ngay đến thiệt hại vật lý, nên an toàn là ưu tiên tuyệt đối.
Level 1 (điều khiển cơ bản) là nơi đặt PLC (Programmable Logic Controller), DCS (hệ thống điều khiển phân tán), RTU để trực tiếp điều khiển thiết bị Level 0. Đây là tầng thực thi logic điều khiển như "nếu nhiệt độ vượt ngưỡng thì đóng van", và trục trặc hay bị thao túng ở đây dẫn thẳng đến bất thường của quy trình vật lý. Chính PLC này là mục tiêu mà Stuxnet nhắm tới.
Level 2 (điều khiển giám sát) là nơi đặt SCADA (giám sát điều khiển và thu thập dữ liệu) và HMI (màn hình người vận hành), để người vận hành giám sát trạng thái quy trình và thay đổi giá trị đặt. Level 0~2 gọi chung là 'vùng Cell/Area (Cell/Area Zone)', là đoạn cốt lõi của điều khiển thời gian thực. Ba tầng này có chung đặc tính là việc dừng vận hành đồng nghĩa với tổn thất sản xuất và an toàn, nên khó áp dụng nguyên trạng việc vá cưỡng bức hay khởi động lại theo kiểu IT.
B. Tầng ranh giới — Level 3.5 (IT/OT DMZ)
Hạt nhân về mặt bảo mật của mô hình Purdue là Level 3.5, tức IT/OT DMZ (IDMZ) nằm giữa Level 3 và Level 4. Vùng đệm này tuyệt đối không kết nối trực tiếp OT với IT mà bắt buộc mọi thứ phải đi qua đây. Trong IDMZ bố trí reverse proxy, máy chủ phân phối bản vá, bản sao của data historian, máy chủ nhảy (jump server) cho truy cập từ xa..., để trung chuyển và kiểm tra nhằm ngăn lưu lượng từ IT tầng trên đến thẳng OT tầng dưới.
Nguyên tắc thiết kế IDMZ rất rõ ràng: "không lưu lượng nào được xuyên qua (traverse) IT và OT, mà phải kết thúc (terminate) tại DMZ". Ví dụ, thay vì máy chủ vá của IT trực tiếp cập nhật tài sản OT, bản vá được đặt tại máy chủ trung chuyển trong IDMZ và tài sản OT chỉ lấy về từ đó. Làm vậy thì dù mạng IT bị nhiễm ransomware, mối đe dọa đó cũng không lan ngay đến thiết bị vật lý.
C. Miền IT — Level 3~5 (quản lý vận hành và IT quản trị)
Level 3 (quản lý vận hành) là tầng quản lý vận hành toàn nhà máy như MES (hệ thống điều hành sản xuất), lập lịch sản xuất, quản lý lịch sử chất lượng, là tầng cao nhất của OT và là điểm tiếp giáp với IT. Level 4 (IT doanh nghiệp) phụ trách IT kinh doanh ở cấp cơ sở như ERP, email, hệ thống nghiệp vụ, còn Level 5 (mạng doanh nghiệp) phụ trách WAN toàn doanh nghiệp bao trùm nhiều cơ sở và kết nối Internet. Các tầng trên này là miền mà bảo mật IT truyền thống (vá, antivirus, kiểm soát truy cập) được áp dụng bình thường.
| Tầng | Thành phần tiêu biểu | Chức năng·đặc điểm | Giá trị ưu tiên |
|---|---|---|---|
| Level 5 | Internet·WAN doanh nghiệp | Mạng toàn doanh nghiệp·kết nối bên ngoài | Khả năng kết nối |
| Level 4 | ERP·email·hệ thống nghiệp vụ | IT kinh doanh của cơ sở | Tính bí mật·dữ liệu |
| Level 3.5 | Proxy·máy chủ vá·jump server | Đệm IT-OT·kiểm soát ranh giới | Cách ly·ngăn chặn |
| Level 3 | MES·quản lý lịch sử | Quản lý vận hành sản xuất (đỉnh OT) | Hiệu quả vận hành |
| Level 2 | SCADA·HMI | Giám sát·thao tác người vận hành | Khả năng quan sát |
| Level 1 | PLC·DCS·RTU | Điều khiển trực tiếp thiết bị | Tính thời gian thực |
| Level 0 | Cảm biến·cơ cấu chấp hành | Thực hiện quy trình vật lý | An toàn·tính sẵn sàng |
3. Ứng dụng từ góc độ bảo mật và liên kết với IEC 62443
flowchart LR
subgraph ZA["Zone: IT doanh nghiệp"]
A1["ERP·nghiệp vụ"]
end
subgraph ZD["Zone: IDMZ"]
D1["Proxy·trung chuyển bản vá"]
end
subgraph ZO["Zone: Điều khiển(Cell/Area)"]
O1["SCADA·PLC"]
end
ZA -- "Conduit(truyền thông có kiểm soát)" --> ZD
ZD -- "Conduit(truyền thông có kiểm soát)" --> ZO
style ZD fill:#e8f0fe,stroke:#2f6fed,stroke-width:2px
Khái niệm phân tầng của mô hình Purdue kết hợp với khái niệm vùng (Zone)·kênh (Conduit) của tiêu chuẩn quốc tế về bảo mật công nghiệp IEC 62443 để được cụ thể hóa thành thiết kế phòng thủ thực chất. IEC 62443 diễn giải lại các 'tầng' cứng nhắc của Purdue thành 'vùng (Zone)' là nhóm logic các tài sản và 'kênh (Conduit)' là đường truyền thông có kiểm soát giữa các vùng. Mỗi vùng được gán mức bảo mật yêu cầu (SL, Security Level 1~4), và trên kênh chỉ cho phép truyền thông tối thiểu cần thiết bằng tường lửa, cổng một chiều (Data Diode)... Trong thực tiễn thường nói "vẽ cấu trúc bằng Purdue, bảo vệ nó bằng 62443".
| Góc độ bảo mật | Nội dung | Ví dụ áp dụng thực tiễn |
|---|---|---|
| Phân tách ranh giới (Segmentation) | Phân chia mạng theo tầng·vùng, cách ly IT-OT bằng IDMZ | VLAN·tường lửa·tách vùng |
| Truyền thông tối thiểu (Least Communication) | Chỉ cho phép truyền thông cần thiết giữa các tầng qua Conduit | Danh sách trắng·giới hạn giao thức |
| Ưu tiên bảo vệ tầng dưới | Kiểm soát truy cập trực tiếp vào thiết bị vật lý (L0~1) | Cổng một chiều·jump server |
| Phòng thủ chiều sâu (Defense in Depth) | Xây dựng nhiều lớp phòng thủ ở mỗi tầng | Giám sát·xác thực theo tầng |
Các tình huống lịch sử cho thấy rõ sự cần thiết của cấu trúc này. Năm 2010, Stuxnet xâm nhập vào mạng OT khép kín qua USB rồi thao túng PLC Siemens ở Level 1 để phá hủy vật lý các máy ly tâm tại Natanz, Iran. Trong sự cố mất điện Ukraine (BlackEnergy) tháng 12/2015, kẻ tấn công đi qua mạng IT, truy cập từ xa vào trung tâm điều khiển của công ty phân phối điện và thao túng cầu dao của khoảng 30 trạm biến áp, khiến khoảng 230.000 người bị mất điện. Năm 2016, Industroyer (CrashOverride) trực tiếp sử dụng giao thức công nghiệp đã làm tê liệt một phần lưới điện Kyiv trong khoảng 1 giờ. Cả ba tình huống đều có điểm chung là xâm nhập qua đường IT rồi lan sang OT, chứng minh vì sao kiểm soát ranh giới IT/OT là điểm yếu chí mạng của bảo mật công nghiệp.
A. Khác biệt căn bản giữa bảo mật IT và bảo mật OT
Lý do mô hình Purdue cố tình tách IT và OT thành các tầng là vì thứ tự ưu tiên bảo mật của hai miền mâu thuẫn một cách căn bản. Bảo mật IT truyền thống đặt giá trị theo thứ tự tính bí mật (Confidentiality) → tính toàn vẹn (Integrity) → tính sẵn sàng (Availability). Vì rò rỉ dữ liệu là sự cố tồi tệ nhất, nguyên tắc là nếu nghi ngờ thì chặn hệ thống và vá ngay.
Ngược lại, với bảo mật OT, thứ tự ưu tiên này bị đảo ngược hoàn toàn. Tính sẵn sàng và an toàn là ưu tiên hàng đầu, còn tính bí mật đứng sau. Chỉ cần tín hiệu điều khiển bị trễ hoặc bị chặn vài mili giây là quy trình vật lý có thể trục trặc dẫn đến nổ hoặc mất điện, nên cách ứng phó kiểu IT "nghi ngờ thì chặn" tự nó gây ra sự cố an toàn. Ngoài ra, tài sản OT mặc định vận hành không ngừng 24 giờ nên khởi động lại để vá đồng nghĩa với tổn thất sản xuất, và thiết bị legacy dùng 10~20 năm cũng không hỗ trợ các tính năng bảo mật mới nhất.
Vì khác biệt này, cấy nguyên phương thức bảo mật IT sang OT lại nguy hiểm. Ví dụ, quét lỗ hổng chủ động vốn phổ biến trong IT có thể làm sập PLC đời cũ, nên trong OT người ta ưa chuộng giám sát thụ động (Passive), và thay vì vá thời gian thực thì vá ảo (chặn khai thác lỗ hổng bằng chữ ký IPS) được dùng rộng rãi. Sự phân tách tầng của mô hình Purdue chính là cơ chế cung cấp vùng đệm vật lý và logic để hai triết lý bảo mật mâu thuẫn này không xâm phạm nhau.
4. Chuyên sâu — Diễn giải lại mô hình Purdue trong thời đại đám mây·IIoT và Zero Trust
Mô hình Purdue giả định các tầng và ranh giới rõ ràng, nhưng mạng công nghiệp thực tế đang thay đổi theo hướng làm mờ giả định đó. Phân tích dựa trên đám mây, truyền thông trực tiếp của cảm biến IIoT (bỏ qua các tầng trên bằng MQTT...), mạng riêng 5G và bảo trì từ xa tăng vọt sau COVID đều phá vỡ giả định của Purdue rằng "đi qua các tầng một cách tuần tự". Vì vậy cuộc tranh luận "liệu mô hình Purdue giờ đã lỗi thời" vẫn tiếp diễn.
Đồng thuận thực tiễn hiện nay là "mô hình Purdue vẫn còn hiệu lực như một bản đồ khái niệm (ngôn ngữ chung·khung tư duy phân đoạn), nhưng như một bản thiết kế triển khai theo nghĩa đen thì cần mở rộng và bổ sung". Tức là thay vì áp đặt thứ tự tầng thành đường truyền thông tuyệt đối, dùng các tầng làm chuẩn cho phân loại tài sản và thiết kế ranh giới, còn kiểm soát thực tế chuyển sang dựa trên danh tính. Cốt lõi của điều đó là Zero Trust, nguyên tắc "không lấy vị trí mạng làm căn cứ tin cậy (loại bỏ niềm tin ngầm định), và kiểm chứng mọi truy cập mỗi lần dựa trên danh tính và bối cảnh". [[zero-trust]]
Thực tế, hướng dẫn 'Zero Trust for Operational Technology' do Bộ Quốc phòng Mỹ công bố năm 2025 vẫn thừa nhận mô hình Purdue và IEC 62443 là khung phân loại OT có thẩm quyền, nhưng đồng thời đề xuất lấp đầy các khoảng trống do IIoT, đám mây và truy cập từ xa tạo ra bằng vùng/kênh của IEC 62443, kiểm chứng Zero Trust và kiểm soát ranh giới cưỡng chế bằng phần cứng tại IDMZ. Các hướng ra đề dự kiến có khả năng cao là "hạn chế của mô hình Purdue và bổ sung bằng Zero Trust", "thiết kế phân đoạn trong môi trường hội tụ IT/OT", "thiết kế SL dựa trên vùng/kênh của IEC 62443".
5. Các vấn đề cần cân nhắc và hàm ý
Bảo mật ranh giới IT/OT là ưu tiên hàng đầu. Phần lớn các sự cố an ninh mạng công nghiệp nghiêm trọng như Stuxnet hay mất điện Ukraine đều xâm nhập qua IT rồi lan sang OT. Vì vậy chặn lan truyền mối đe dọa bằng IDMZ, tách mạng, kiểm soát truy cập giữa các tầng và cổng một chiều là điểm then chốt của phòng thủ. Từ góc độ Kỹ sư chuyên nghiệp (Professional Engineer), phân bổ chiến lược ngân sách và năng lực bảo mật IT cho ranh giới OT là quyết định cốt lõi.
Thiết kế bảo mật tôn trọng đặc tính riêng của OT. OT khó dừng vận hành, khởi động lại và vá, có vòng đời dài và nhiều giao thức legacy (như Modbus không có xác thực). Vì vậy thay vì cấy nguyên phương thức bảo mật IT, phải thiết kế bảo mật chuyên biệt cho OT xoay quanh vá ảo (chữ ký IPS), giám sát lưu lượng thụ động (phát hiện bất thường thụ động) và đảm bảo khả năng quan sát tài sản.
Ứng phó với sự mờ nhạt ranh giới bằng Zero Trust. Đám mây, IIoT và bảo trì từ xa đang làm ranh giới tầng truyền thống trở nên mơ hồ. Cần chiến lược lai: lấy mô hình Purdue làm đường cơ sở cho phân đoạn, đồng thời bổ sung bằng kiểm soát truy cập Zero Trust dựa trên danh tính và trạng thái thiết bị cùng thiết kế vùng/kênh của IEC 62443.
Quản lý liên tục gắn với tiêu chuẩn và quản trị. Xây dựng kiến trúc bảo mật nhất quán với IEC 62443 (vùng·kênh·SL), NIST SP 800-82 (hướng dẫn bảo mật ICS), chế độ bảo vệ cơ sở hạ tầng thông tin trọng yếu của Hàn Quốc..., và vận hành bằng hệ thống quản trị nhận diện tài sản→đánh giá rủi ro→đặt mục tiêu mức bảo mật (SL-T)→kiểm tra liên tục.
Điều hòa mâu thuẫn giữa an toàn (Safety) và bảo mật (Security). Trong OT, biện pháp kiểm soát bảo mật có thể làm tổn hại tính sẵn sàng và an toàn (ví dụ: tường lửa cảnh báo sai chặn tín hiệu điều khiển). Việc xem xét tích hợp phân tích an toàn và thiết kế bảo mật để biện pháp bảo mật không làm suy giảm an toàn và tính thời gian thực của quy trình vật lý là điểm cân bằng theo góc nhìn Kỹ sư chuyên nghiệp.
Tài liệu tham khảo
- Fortinet, "What Is the Purdue Model for ICS Security?" — https://www.fortinet.com/resources/cyberglossary/purdue-model
- Zscaler, "What Is IEC 62443? Definition, Breakdown & Methodology" — https://www.zscaler.com/zpedia/what-is-iec-62443
- 4Secure, "The Purdue Model in 2026: Is It Still Fit for Purpose?" — https://www.4-secure.com/purdue-model-ics-security/
- Wikipedia, "Industroyer" — https://en.wikipedia.org/wiki/Industroyer
Tóm tắt một câu: Mô hình Purdue là kiến trúc tham chiếu chia ICS thành các tầng từ quy trình vật lý (L0) đến IT doanh nghiệp (L5), cách ly hai miền bằng IT/OT DMZ ở Level 3.5 để chặn lan truyền mối đe dọa, và kết hợp với vùng/kênh của IEC 62443 cùng Zero Trust để trở thành nền tảng bảo mật công nghiệp trong thời đại hội tụ IT/OT.