
บทนำ
ในบทความก่อนหน้า Implementing Different Human-Machine Interfaces (HMI) for a Land-Based Railway Cyber Range เราได้สำรวจการพัฒนา SCADA HMI เฉพาะทางสี่แบบที่ออกแบบมาสำหรับขอบเขตไซเบอร์ของการจำลองระบบรางบนบก บทความนั้นได้แนะนำแนวคิดพื้นฐานเบื้องหลัง SCADA HMI เหตุผลสำหรับการนำไปใช้ในสภาพแวดล้อมทางกายภาพไซเบอร์ และสถาปัตยกรรมเชิงหน้าที่ที่ปรับให้เหมาะกับกรณีการใช้งานเฉพาะของระบบรางนี้ ผมได้สรุปด้วยภาพรวมของโทโพโลยีเครือข่ายและการออกแบบการสื่อสารสำหรับ HMI แต่ละตัว

# Author: Yuancheng Liu
# Created: 2025/06/20
# Version: v_0.0.3
# Copyright: Copyright (c) 2025 Liu Yuancheng
บทความนี้เป็นส่วนที่สองในชุดเอกสารประกอบ HMI ในบทความก่อนหน้า ผมจบด้วยการแนะนำรายละเอียดเครือข่ายและการออกแบบการสื่อสารของ HMI แต่ละตัว ในที่นี้ผมจะย้ายจากการออกแบบเชิงแนวคิดไปสู่การนำซอฟต์แวร์ไปใช้จริง โดยให้รายละเอียดว่า HMI ทั้งสี่ตัวทำงานอย่างไรภายในขอบเขตไซเบอร์ และสนับสนุนการฝึกปฏิบัติการรักษาความปลอดภัยทางไซเบอร์อย่างไร
บทความนี้แบ่งออกเป็นสี่ส่วนหลัก:
-
การออกแบบซอฟต์แวร์: การแบ่งย่อยสถาปัตยกรรมภายในของ HMI รวมถึงการไหลของการควบคุม การออกแบบโมดูลาร์ การจัดการเธรด การประมวลผลแบบอะซิงโครนัส และการจัดการข้อมูล
-
การออกแบบ UI ขอบเขตไซเบอร์: ภาพรวมของเลย์เอาต์อินเทอร์เฟซและการปรับปรุงประสบการณ์ผู้ใช้ (UX) ที่ปรับให้เหมาะกับสถานการณ์การฝึกไซเบอร์
-
บทนำเกี่ยวกับการใช้งาน HMI: คู่มือเชิงปฏิบัติสำหรับการใช้งาน HMI สำหรับการตรวจสอบระบบ การควบคุม และการตอบสนองต่อความผิดปกติระหว่างการจำลองไซเบอร์
-
กรณีศึกษาการป้องกัน: การสาธิตว่า HMI เมื่อรวมเข้ากับระบบตรวจจับการบุกรุก (IDS) สามารถช่วยในการระบุและลดการโจมตีและภัยคุกคามทางไซเบอร์เฉพาะ OT ได้อย่างไร
การชี้แจงคำถามทั่วไป
ก่อนที่จะเจาะลึกลงในรายละเอียดทางเทคนิค มาชี้แจงคำถามที่พบบ่อยที่อาจเกิดขึ้นเมื่อผมแนะนำขอบเขตไซเบอร์ OT:
เมื่อแฮกเกอร์เข้าไปในสภาพแวดล้อม OT แล้ว มันสายเกินไป -- การป้องกันนั้นไร้ประโยชน์และสงครามจบลงแล้ว ไม่มีประโยชน์สำหรับวิศวกร OT ที่จะเป็นผู้เชี่ยวชาญด้านความปลอดภัยทางไซเบอร์ มันเป็นความรับผิดชอบของ IT อย่างแท้จริงในการตรวจจับและป้องกันการโจมตีทางไซเบอร์ ไม่ใช่วิศวกร OT
มุมมองนี้อาจเป็นเรื่องปกติสำหรับผู้ปฏิบัติงาน OT แต่จากมุมมองของผู้จัดการระบบ OT มันประเมินความสามารถในการป้องกันที่มีอยู่ในระบบ OT สมัยใหม่ต่ำเกินไป และบทบาทสำคัญของวิศวกร OT ในความเป็นจริง ระบบ OT ประกอบด้วยกลไกการป้องกัน ความทนทานต่อความผิดพลาด และความซ้ำซ้อนที่ซับซ้อน เพื่อหลีกเลี่ยงความเสียหายสำหรับสถานการณ์ที่ผิดปกติที่แตกต่างกัน รวมถึงการโจมตีทางไซเบอร์ เช่น การทำรายการที่อนุญาต PLC-IP การใช้รายการ ARP แบบคงที่ และโปรโตคอลการสื่อสารที่ควบคุมอย่างเข้มงวด เพื่อทำให้การปลอมแปลง ARP การโจมตี MITM เป็นไปไม่ได้เกือบ แม้หลังจากการละเมิดครั้งแรก วิศวกร OT ที่เข้าใจทั้งกระบวนการทางกายภาพและหลักการด้านความปลอดภัย ยังสามารถระบุ วิเคราะห์ และตอบสนองต่อการโจมตีได้ทันเวลา
จากมุมมองของผู้ป้องกัน ต่างจากสภาพแวดล้อม IT ที่การรับส่งข้อมูลมักจะถูกเข้ารหัสและทำให้สับสน เครือข่าย OT แสดงพฤติกรรมที่กำหนดไว้อย่างมาก ความสามารถในการคาดการณ์นี้ช่วยให้การรับส่งข้อมูลที่ผิดปกติ เช่น การสืบค้น mDNS ที่ไม่คาดคิด คำขอ HTTP ที่ไม่พึงประสงค์ หรือการ ping ที่ไม่ได้รับอนุญาต โดดเด่นอย่างชัดเจน ดังนั้น ด้วยเครื่องมือและการฝึกอบรมที่เหมาะสม วิศวกร OT สามารถเป็นแนวป้องกันแรกต่อภัยคุกคามทางไซเบอร์ ทำให้การมองเห็นแบบเรียลไทม์ผ่าน HMI เป็นองค์ประกอบสำคัญของการตอบสนองต่อเหตุการณ์
การออกแบบซอฟต์แวร์ HMI
เพื่อรองรับความสามารถในการจำลอง การตรวจสอบ และการตอบสนองต่อเหตุการณ์ที่จำเป็นโดยขอบเขตไซเบอร์ของระบบราง โปรแกรม Human-Machine Interface (HMI) ทั้งหมดได้รับการพัฒนาโดยใช้สถาปัตยกรรมแบบโมดูลาร์และมัลติเธรด การออกแบบนี้ช่วยให้มั่นใจได้ถึงการจัดการข้อมูลที่มีประสิทธิภาพ การตอบสนองแบบเรียลไทม์ และการแยกความรับผิดชอบในโมดูลการทำงานต่างๆ โครงสร้างซอฟต์แวร์โดยรวมแสดงอยู่ในแผนภาพสถาปัตยกรรมด้านล่าง:
Figure-00: แผนภาพโครงสร้างซอฟต์แวร์ HMI, เวอร์ชัน v_0.0.3 (2025)หัวใจสำคัญของแอปพลิเคชัน HMI คือ Main Thread ซึ่งควบคุมดูแลเธรดย่อยหลักห้าเธรดที่รับผิดชอบในการจัดการการไหลของข้อมูล การโต้ตอบกับผู้ใช้ การสื่อสารของระบบ และการควบคุมแบบเรียลไทม์
Main Thread และโมดูลหลัก
เธรดหลักเริ่มต้นและควบคุมแอปพลิเคชัน HMI ทั้งหมดโดยการควบคุมวงจรชีวิตและการโต้ตอบของโมดูลย่อยและเธรดทั้งหมด เธรดหลักประกอบด้วย 6 โมดูลย่อย:
โมดูลควบคุมโปรแกรม: ประสานงานการเริ่มต้นและปิดระบบของเธรดย่อยทั้งหมด เพื่อให้มั่นใจถึงการดำเนินการโปรแกรมและการซิงโครไนซ์ระบบที่เป็นระเบียบ
โมดูลควบคุมนาฬิกาโปรแกรม: จัดการกลไกการจับเวลาและความถี่ของลูปสำหรับเธรดทั้งหมด (เช่น FPS สำหรับการเรนเดอร์ UI ช่วงเวลาการสำรวจข้อมูลสำหรับเธรดการสื่อสาร)
โมดูลควบคุมข้อมูลโปรแกรม: ดูแลการไหลของข้อมูลระหว่างเธรด เพื่อให้มั่นใจถึงการจัดลำดับที่เหมาะสมสำหรับการประมวลผลสถานะ การวิเคราะห์ และการจัดเก็บ
โมดูลการจัดการการแจ้งเตือน: ตรวจสอบสถานะของระบบและทริกเกอร์การแจ้งเตือนเพื่อตอบสนองต่อเหตุการณ์ที่ผิดปกติหรือการละเมิดเกณฑ์
โมดูลการตอบสนองต่ออินสแตนซ์ที่กำหนดค่าไว้ล่วงหน้า: ดำเนินการตอบสนองที่กำหนดไว้ล่วงหน้าโดยอัตโนมัติ (เช่น การปิดระบบ การแจ้งเตือน การส่งคำสั่งตัดไฟ) ตามประเภทการแจ้งเตือนและเงื่อนไขที่ผู้ใช้กำหนด
โมดูลการตรวจสอบการทำงาน (Operational): โมดูลนี้ใช้โดยทีมสีน้ำเงินเท่านั้น ซึ่งอนุญาตให้ HMI รันตรรกะแบบขั้นบันไดเดียวกันกับ PLC เป้าหมายตามอินพุต PLC และเปรียบเทียบค่าการอ่านและผลการคำนวณเพื่อตรวจจับการโจมตีด้วยการฉีดข้อมูลที่เป็นไปได้
1. IT Data Manager Thread
เธรดนี้จัดการการสื่อสารบนเลเยอร์ IT รวมถึงการโต้ตอบกับฐานข้อมูลและการแลกเปลี่ยนข้อความระหว่าง HMI และดำเนินการกรองข้อมูลขาเข้าเบื้องต้น:
Database Comm Client: เชื่อมต่อกับฐานข้อมูล ICS ขอบเขตไซเบอร์ (SQLite3) เพื่อดึงข้อมูล (HMI ระดับการกำกับดูแล) หรือแทรกข้อมูล (HMI ระดับเครื่องจักร)
HMI Comm Client/Server: อำนวยความสะดวกในการสื่อสารแบบ UDP ระหว่าง HMI ทำหน้าที่เป็นเซิร์ฟเวอร์ในโหมด Master HMI และเป็นไคลเอนต์ในโหมด Slave
IT Data Storage Module: จัดการข้อมูลขาเข้าจากฐานข้อมูลหรือ HMI เพียร์ กรองข้อมูลที่ซ้ำซ้อน จัดระเบียบเร็กคอร์ด และส่งข้อมูลที่ประมวลผลล่วงหน้าไปยัง Data Processing Thread และข้อมูลดิบไปยัง Local I/O Manager สำหรับการบันทึก
2. OT Data Manager Thread
เธรดที่รับผิดชอบในการรวบรวมและเตรียมข้อมูลการดำเนินงานจากอุปกรณ์ภาคสนาม OT เช่น PLC, RTU และ IED:
OT Communication Clients: ใช้ตัวเชื่อมต่อสำหรับโปรโตคอลต่างๆ รวมถึง Modbus-TCP, Siemens S7Comm, IEC 60870-5-104, OPC-UA จำนวนตัวเชื่อมต่อจะเท่ากับจำนวน PLC ที่ HMI เชื่อมต่อ
Raw OT Data Storage and Process Module: รวบรวมข้อมูลดิบในแต่ละรอบการสำรวจ จัดระเบียบเป็นพจนานุกรมเฉพาะอุปกรณ์ กรองรายการที่ไม่เกี่ยวข้อง และบันทึกข้อมูลที่ยังไม่ได้ประมวลผลผ่าน Local I/O Manager Thread
3. Data Processing Thread
เธรดนี้ทำหน้าที่เป็นศูนย์กลางการปรับแต่งและวิเคราะห์ข้อมูลสำหรับ HMI:
OT Data Convert Module: แปลงสัญญาณคอนโทรลเลอร์ดิบ (เช่น สถานะ NC/NO) เป็นค่าเชิงตรรกะ (เช่น
True/False,0/1)Data Mapping Module: แปลงค่าระบบเป็นตัวบ่งชี้ที่มนุษย์อ่านได้ (เช่น การแมปจำนวนเต็มหน่วยความจำเป็นการอ่านค่าแรงดันไฟฟ้าหรือสี LED)
Data Filter Module: ลบรายการที่ซ้ำกันหรือเก่าออกจากสตรีมข้อมูล IT และ OT
Data Verify Module: ตรวจสอบว่าข้อมูลขาเข้ามาอยู่ในช่วงการทำงานที่คาดไว้ การแจ้งเตือนจะถูกทริกเกอร์หากตรวจพบการละเมิด
Data Process Module: รวบรวมและเตรียมเอาต์พุตสุดท้ายสำหรับการแสดงภาพและการจัดเก็บ โต้ตอบกับ Program Data Control Module ของ Main Thread
4. UI Display Manager Thread
จัดการอินเทอร์เฟซภาพและตรรกะการโต้ตอบระหว่างผู้ปฏิบัติงานและระบบ:
UI Components Manager: แสดงผลองค์ประกอบภาพ เช่น ตัวบ่งชี้ สัญญาณเตือน เกจ และเอฟเฟกต์แอนิเมชันแบบเรียลไทม์
Display Refresh Manager: แผงแสดงผลเพื่อรีเฟรชรอบการแสดงภาพเพื่อรักษา UI ที่เสถียรและตอบสนอง
User Action and Event Handler: จับภาพอินพุตของผู้ใช้ (เช่น การคลิกปุ่ม สวิตช์สลับ) และส่งต่อคำสั่งควบคุมไปยัง Program Control Module เพื่อดำเนินการ
5. Local I/O Manager Thread
จัดการการกำหนดค่าโปรแกรม การบันทึก และตัวแปรสถานะส่วนกลาง:
Config Loader: แยกวิเคราะห์ไฟล์กำหนดค่าเพื่อเริ่มต้นและอัปเดตการตั้งค่าระบบแบบไดนามิก
Log and Record Generator: บันทึกข้อมูลทั้งหมดลงในไฟล์บันทึกที่เกี่ยวข้อง หมุนเวียนหากไฟล์บันทึกมีขนาดใหญ่ (10MB) สร้างภาพหน้าจอ HMI เมื่อเกิดสถานการณ์ที่ผิดปกติ
Global Variable Module: จัดการตัวแปรที่ใช้ร่วมกันที่ใช้ทั่วทั้งแอปพลิเคชันและโต้ตอบกับ Program Data Control Module เพื่อการซิงโครไนซ์
บทนำเกี่ยวกับการออกแบบ UI ของ HMI
ส่วนนี้จะแนะนำการออกแบบ User Interface สำหรับโปรแกรม HMI แต่ละโปรแกรม
การออกแบบแผงแสดงผล PLC
ใน HMI ระดับเครื่องจักร HMI แต่ละตัวมี แผงแสดงผล PLC หลายแผงเพื่อแสดงภาพข้อมูล PLC ดิบแบบเรียลไทม์ (ซึ่งมักจะซ่อนอยู่ใน HMI จริงหรือ HMI ดิจิทัลทวิน) HMI ระดับเครื่องจักรแต่ละตัวแสดงแผง PLC จำนวนที่แตกต่างกัน ขึ้นอยู่กับขอบเขตการตรวจสอบ:
Signal System Monitor HMI: 6 แผง PLC
Railway Block Monitor HMI: 2 แผง PLC
Railway Train Control HMI: 2 แผง PLC
แต่ละแผงจะแสดงข้อมูลแบบละเอียดและเรียลไทม์จาก PLC ที่เฉพาะเจาะจง พร้อมการแมปไปยัง ladder logic ที่เกี่ยวข้องและส่วนประกอบทางกายภาพที่เชื่อมต่ออยู่ โครงสร้างการออกแบบแสดงดังแผนภาพด้านล่าง:
Figure-01: PLC display panel details, version v_0.0.3 (2025)แผง PLC แต่ละแผงแบ่งออกเป็นสองส่วนหลัก: ข้อมูล PLC และ การแสดงสถานะ PLC
ส่วนข้อมูล PLC ให้ข้อมูลเมตาดาต้าและรายละเอียดการสื่อสารเกี่ยวกับ PLC ที่เชื่อมต่อ:
PLC ID: ตัวระบุเฉพาะที่กำหนดให้กับ PLC แต่ละตัวภายในระบบ SCADA
ตำแหน่ง: ตำแหน่งเชิงตรรกะหรือระบบย่อยที่ PLC เป็นของ
โหมด: โหมด PLC (หลัก/รอง)
IP Address: IP เครือข่ายที่ PLC ใช้
พอร์ต: หมายเลขพอร์ตที่ใช้สำหรับการสื่อสาร (เช่น
502สำหรับ Modbus-TCP)สถานะการเชื่อมต่อ: แสดงว่า HMI เชื่อมต่อกับ PLC อยู่หรือไม่ (สีเขียว = เชื่อมต่อแล้ว, สีเหลือง = ค่าความหน่วงสูง, สีเทา = ไม่ได้เชื่อมต่อ)
ส่วนการแสดงสถานะ PLC แสดงข้อมูลเรียลไทม์ที่อ่านโดยตรงจาก PLC ladder logic และแมปไปยังส่วนประกอบทางกายภาพ การแสดงผลแบ่งออกเป็นห้าคอลัมน์หลัก:
Physical World Sensor ID: แสดงเซ็นเซอร์ที่เชื่อมต่อกับหน้าสัมผัสอินพุต PLC รูปแบบ:
_ตัวอย่าง:west08= สาย WE (we), สถานี (st) เซ็นเซอร์ 08Holding Register ID และสถานะ: ระบุสถานะของรีจิสเตอร์ที่เชื่อมโยงกับหน้าสัมผัส ladder logic รูปแบบ:
R_ตัวอย่าง:_ . R_%H0.0= Holding register, rung 0, รายการ 0 สีเขียว = แรงดันไฟฟ้าอินพุตสูง 5V, สีเทา = แรงดันไฟฟ้าอินพุตต่ำ 0VCoil ID: ที่อยู่คอยล์ Ladder logic รูปแบบ:
ตัวอย่าง:Q. %Q0.0= คอยล์เอาต์พุต 0 ในชุด rung 0สถานะคอยล์: สถานะของคอยล์ สีเขียว = ON (แรงดันไฟฟ้าเอาต์พุตสูง), สีเทา = OFF (แรงดันไฟฟ้าเอาต์พุตต่ำ)
Physical World Signal ID: ระบุตัวกระตุ้นหรือสัญญาณในโลกแห่งความเป็นจริงที่ขับเคลื่อนโดยคอยล์ รูปแบบ:
__ตัวอย่าง:STwe08= อุปกรณ์สัญญาณที่สาย WE, สถานี 08รูปแบบ ID รีจิสเตอร์และ ID คอยล์เป็นไปตามแบบแผนที่ใช้กันทั่วไปในเครื่องมือเขียนโปรแกรม PLC ของ Schneider Electric's Wonderware เพื่อให้มั่นใจถึงความเข้ากันได้และความคุ้นเคยสำหรับวิศวกรอุตสาหกรรมดังแสดงด้านล่าง:
Figure-02: Schneider Electric's Wonderware PLC ladder logic editor, version v_0.0.3 (2025)การออกแบบแผนภาพความสัมพันธ์ระหว่างเซ็นเซอร์และสัญญาณ
แผนภาพความสัมพันธ์ระหว่างเซ็นเซอร์และสัญญาณเป็นส่วนประกอบ UI หลักของทั้ง Signal System Monitor HMI, Block Monitor HMI และ HQ Management HMI โดยนำเสนอการแมปภาพแบบเรียลไทม์ระหว่างส่วนประกอบทางกายภาพจำลอง (สถานีและจุดเชื่อมต่อ) เซ็นเซอร์ที่เชื่อมต่อ และสถานะสัญญาณควบคุม ได้รับการออกแบบมาเพื่อให้การรับรู้สถานการณ์ที่ใช้งานง่ายระหว่างการปฏิบัติงานและกิจกรรมป้องกันภัยทางไซเบอร์
ด้านล่างนี้คือตัวอย่างการแมปส่วนประกอบการจำลองโลกทางกายภาพไปยังการแสดงแผนภาพความสัมพันธ์ระหว่างเซ็นเซอร์และสัญญาณ:
Figure-03: Diagram mapping the physical world simulation components to the sensor-signal relationship diagram, version v_0.0.3 (2025)แผนภาพแสดงถึงปฏิสัมพันธ์ระหว่าง:
เซ็นเซอร์ ในสถานีและจุดเชื่อมต่อ (เซ็นเซอร์ตำแหน่ง, เซ็นเซอร์ล็อค, เซ็นเซอร์ปล่อย)
ไฟสัญญาณ (ทางเข้า, ทางออก, จุดเชื่อมต่อ)
ส่วนประกอบทางกายภาพ (สวิตช์จุดเชื่อมต่อ, ตำแหน่งรถไฟ, ประตูชานชาลา)
ความสัมพันธ์จะแสดงให้เห็นในลักษณะที่ช่วยให้ผู้ปฏิบัติงานสามารถประเมินได้ทันทีว่าพฤติกรรมของสัญญาณนั้นถูกต้องตามหลักเหตุผลหรือไม่ โดยพิจารณาจากสถานะปัจจุบันของเซ็นเซอร์ที่เกี่ยวข้องและ PLC logic
โหมดตรวจสอบ Ladder Logic
คุณสมบัติหลักของแผนภาพความสัมพันธ์ระหว่างเซ็นเซอร์และสัญญาณคือ "โหมดตรวจสอบ Ladder Logic" เมื่อเปิดใช้งานโหมดนี้ (โดยทั่วไประหว่างการฝึกซ้อมป้องกันภัยทางไซเบอร์) HMI จะทำงานในโหมดตรวจสอบความสอดคล้องของการจำลอง กระบวนการโดยละเอียดคือ:
แผนภาพความสัมพันธ์ระหว่างเซ็นเซอร์และสัญญาณจะแสดงเฉพาะสถานะเซ็นเซอร์จากข้อมูลดิบ PLC
โมดูลควบคุม HMI จะดำเนินการ ladder logic เดียวกันกับ PLC ที่เกี่ยวข้องโดยอิงตามข้อมูลเซ็นเซอร์ PLC
หลังจากได้รับสถานะสัญญาณที่คาดหวังแล้ว ผลการดำเนินการ ladder logic จะแสดงบนสัญญาณแผนภาพความสัมพันธ์ระหว่างเซ็นเซอร์และสัญญาณ
หากสถานะสัญญาณแผนภาพความสัมพันธ์ระหว่างเซ็นเซอร์และสัญญาณแตกต่างจากข้อมูลดิบของแผงแสดงผล PLC อาจมีการโจมตีด้วยการแทรกคำสั่งปลอม OT ที่อาจเกิดขึ้น
กลไกการตรวจสอบนี้ได้รับแรงบันดาลใจจากแนวคิดจากโครงการ PLC Honeypot Project: https://www.linkedin.com/pulse/python-plc-honeypot-project-yuancheng-liu-vks8c
บทนำเกี่ยวกับการแสดงผล UI ของ HMI
บทนี้จะแนะนำการออกแบบส่วนต่อประสานผู้ใช้ (UI) และส่วนประกอบการทำงานหลักของ HMI สี่ประเภท: Signal System Monitor HMI, Railway Block Monitor HMI, Railway Train Control HMI และ HQ Management HMI
1. Signal System Monitor HMI
Signal System Monitor HMI ให้การแสดงภาพของการแมปเซ็นเซอร์ไปยังสัญญาณภายในพื้นที่สถานีและจุดเชื่อมต่อ ใช้เพื่อแสดงการทำงานของสัญญาณที่เกี่ยวข้องกับการมีอยู่และการเคลื่อนที่ของรถไฟข้ามทางแยกและชานชาลา UI พร้อมบันทึกอธิบายฟังก์ชันโดยละเอียดแสดงอยู่ด้านล่าง:
Figure-04: Signal System Monitor HMI UI, version v_0.0.3 (2025)ส่วนประกอบหลักของ HMI:
แผนที่ความสัมพันธ์ระหว่างเซ็นเซอร์และสัญญาณ: แสดงสถานะเรียลไทม์ของเซ็นเซอร์รถไฟและไฟสัญญาณ นอกจากนี้ยังแสดงภาพความสัมพันธ์ของการควบคุมอัตโนมัติตามรูปแบบแทร็ก โซนสถานี และการเชื่อมต่อจุดเชื่อมต่อ หากเปิดใช้งานฟังก์ชันตรวจสอบไฟสัญญาณ จะแสดงสถานะสัญญาณที่คาดหวังตาม "การคำนวณ ladder logic ภายใน" เพื่อเปรียบเทียบกับข้อมูลดิบที่อ่านจาก PLC
แผง PLC สามสถานี: แผงแสดงผล PLC 3 แผง [PLC-03, PLC-04, PLC-05] ตรวจสอบสถานะอินพุต/เอาต์พุตที่เกี่ยวข้องกับเซ็นเซอร์และสัญญาณที่สถานีทั้งหมด
แผง PLC สามจุดเชื่อมต่อ: แผงแสดงผล PLC 3 แผง [PLC-00, PLC-01, PLC-02] ตรวจสอบสถานะอินพุต/เอาต์พุตที่จุดเชื่อมต่อทางรถไฟ แต่ละแผงมีการแสดงผลแบบเรียลไทม์ของ PLC holding register, สถานะอินพุต/เอาต์พุตดิจิทัล และสถานะการเปิดใช้งานคอยล์
HMI นี้มีบทบาทสำคัญในการจำลองพฤติกรรมที่ไม่ถูกต้องของสวิตช์ การทำงานผิดปกติของไฟ หรือความล้มเหลวในการควบคุมภายใต้สภาวะปกติหรือการโจมตี
2. Railway Block Monitor HMI
Railway Block Monitor HMI มุ่งเน้นไปที่การควบคุมรถไฟระดับบล็อกและการจัดการ ATP (Automatic Train Protection) จำลองการครอบครองบล็อก การตรวจจับเซ็นเซอร์ และการบังคับใช้สัญญาณข้ามบล็อกรถไฟ UI พร้อมบันทึกอธิบายฟังก์ชันโดยละเอียดแสดงอยู่ด้านล่าง:
Figure-05: Railway Block Monitor HMI UI, version v_0.0.3 (2025)ส่วนประกอบหลักของ HMI:
แผนที่ควบคุมสัญญาณเซ็นเซอร์บล็อก: ให้การมองเห็นสถานะการครอบครองบล็อก การทริกเกอร์เซ็นเซอร์ และการเปลี่ยนสัญญาณในสถานีและจุดเชื่อมต่อแบบเรียลไทม์
แผงสถานะ PLC สองแผง: แผงแสดงผล PLC 2 แผงเพื่อแสดงสถานะสัญญาณ I/O และรีจิสเตอร์/คอยล์จาก PLC ควบคุมบล็อก
แผงควบคุมการแทนที่ ATP: อนุญาตให้แทนที่ฟังก์ชัน ATP ของ PLC บล็อกแทร็กด้วยตนเอง เปิดใช้งาน (เลือกช่องทำเครื่องหมาย): ATP logic ทำงานตามปกติผ่านการควบคุม PLC ladder ปิดใช้งาน (ไม่ได้เลือกช่องทำเครื่องหมาย): ATP logic ถูกบายพาส และสถานะสัญญาณยังคงค้าง (รักษาสถานะปัจจุบัน) หรือควบคุมด้วยตนเองโดยผู้ปฏิบัติงาน
HMI นี้มีประโยชน์อย่างยิ่งในการแสดงให้เห็นถึงผลกระทบของการแก้ไขทางไซเบอร์ด้วย ATP logic หรือการเข้าถึงการควบคุมที่ไม่ได้รับอนุญาต
3. Railway Train Control HMI
Railway Train Control HMI ได้รับการออกแบบมาสำหรับการตรวจสอบระบบรถไฟแต่ละระบบ รวมถึงกำลังฉุดลาก อินพุตเรดาร์ และการวินิจฉัยแบบเรียลไทม์ รองรับทั้งการจำลองการปฏิบัติงานและการทดสอบความปลอดภัยทางไซเบอร์ UI พร้อมบันทึกอธิบายฟังก์ชันโดยละเอียดแสดงอยู่ด้านล่าง:
Figure-06: Railway Train Control HMI UI, version v_0.0.3 (2025)ส่วนประกอบหลัก:
แผงข้อมูลรถไฟ: แผงข้อมูลรถไฟ 10 แผงและตัวยึดตำแหน่ง 2 ตัวให้ข้อมูลระยะไกลโดยละเอียดสำหรับรถไฟแต่ละขบวน รวมถึง: Train ID, ความเร็วปัจจุบันและความเร็วเฉลี่ย, อินพุตกำลังไฟรางที่ 3: แรงดันไฟฟ้า, กระแส และสถานะพลังงาน และปุ่มควบคุมสำหรับสลับกำลังไฟรางที่ 3
แผงสถานะเรดาร์ RTU: 10 ตัวบ่งชี้เพื่อแสดงสถานะการตรวจจับสิ่งกีดขวางจากเซ็นเซอร์เรดาร์ด้านหน้ารถไฟ
แผ่นข้อมูล RTU: แผ่นข้อมูล RTU 1 แผ่นพร้อม 2 ฟังก์ชัน โหมดปกติ (
test mode false): แสดงข้อมูลป้อนกลับดิบจาก RTU โหมดทดสอบ: อนุญาตให้ผู้ใช้ป้อนค่าทดสอบด้วยตนเอง (เช่น ความเร็วหรือกำลังไฟ) เพื่อตรวจสอบฟังก์ชันการแจ้งเตือนและการกรองข้อมูลแผงแสดงสถานะ PLC: แผงแสดงผล PLC 2 แผงแสดง live holding register และสถานะคอยล์ที่ใช้ในการควบคุมกำลังไฟรางที่ 3
สวิตช์ประตูหลังหลีกเลี่ยงอัตโนมัติ ให้การควบคุมสลับประตูหลังสำหรับการเปิด/ปิดใช้งานระบบหลีกเลี่ยงการชนกันของรถไฟอัตโนมัติ ซึ่งส่วนใหญ่ใช้ในสถานการณ์การสาธิตการโจมตีทางไซเบอร์เพื่อแสดงให้เห็นถึงผลกระทบของการแทนที่ที่ไม่ได้รับอนุญาต
4. HQ Management HMI
HQ Management HMI ทำหน้าที่เป็นอินเทอร์เฟซระดับควบคุมสำหรับผู้ปฏิบัติงานในห้องควบคุม โดยจะให้ภาพรวมของสถานะการดำเนินงานของระบบรถไฟทั้งหมด และช่วยให้สามารถตัดสินใจเชิงกลยุทธ์ได้ UI พร้อมคำอธิบายฟังก์ชันโดยละเอียดแสดงอยู่ด้านล่าง:
Figure-07: Railway HQ Management HMI, version v_0.0.3 (2025)ส่วนประกอบหลัก:
ตัวบ่งชี้สถานี 22 ตัว: แสดงสถานะของสัญญาณเข้า/ออก ประตูชานชาลา และไฟส่องสว่างประตูที่เกี่ยวข้องสำหรับแต่ละสถานีที่ตรวจสอบ
ตัวบ่งชี้รถไฟ 10 ตัว: แสดงตำแหน่งปัจจุบันของรถไฟแต่ละขบวนตามการครอบครองช่วง โดยเป็นไปตามรูปแบบการควบคุมรถไฟแบบช่วงคงที่
ตัวบ่งชี้พื้นที่กันชนปลายราง 6 ตัว: ตรวจสอบสถานะสัญญาณที่จุดสิ้นสุดทางกายภาพของราง
ตัวบ่งชี้ทางแยกรางคู่ 5 ตัว: แสดงสัญญาณแบบเรียลไทม์และสถานะช่วงที่ทางแยกหลักที่รางสองรางตัดกันหลายจุด
ตัวบ่งชี้ทางแยกระหว่างสัญญาณและราง 9 ตัว: แสดงสถานะการควบคุมและสัญญาณที่ทางแยกแบบแยก โดยเกี่ยวข้องกับสัญญาณทางเข้าแบบแยกและสถานะช่วงทางแยก
อินเทอร์เฟซนี้ให้การมองเห็นแบบรวมศูนย์และมีความสำคัญอย่างยิ่งต่อการรับรู้สถานการณ์ทางไซเบอร์ การตรวจจับรูปแบบที่ผิดปกติ และการประสานงานการตอบสนองต่อเหตุการณ์
กรณีศึกษาการใช้งานและการป้องกัน HMI
ส่วนนี้จะแนะนำกรณีศึกษา 3 กรณีที่แสดงให้เห็นว่าอินเทอร์เฟซระหว่างมนุษย์กับเครื่องจักร (HMIs) ใน Land-Based Railway Cyber Range สามารถถูกใช้งานอย่างแข็งขันโดยผู้ป้องกันทีมสีน้ำเงินเพื่อตรวจจับและตอบสนองต่อการโจมตีทางไซเบอร์ที่อาจเกิดขึ้นกับ Operational Technology (OT) ได้อย่างไร สถานการณ์เหล่านี้แสดงให้เห็นถึงคุณค่าของการตรวจสอบแบบเรียลไทม์ การตรวจสอบความถูกต้องของสัญญาณเซ็นเซอร์ และความสอดคล้องของข้อมูลข้าม HMI ในการปฏิบัติการป้องกันทางไซเบอร์
กรณีที่ 1: การตรวจจับการแทรกคำสั่งปลอมบน PLCs
วัตถุประสงค์: ใช้แผนภาพความสัมพันธ์ระหว่างเซ็นเซอร์และสัญญาณของ HMI เพื่อตรวจจับความไม่สอดคล้องกันระหว่างเอาต์พุต PLC จริงและเอาต์พุตที่คาดการณ์ไว้ซึ่งคำนวณจาก Ladder Logic ขั้นตอนแสดงอยู่ในภาพด้านล่าง:
Figure-08: Detecting False Command Injection on PLCs, version v_0.0.3 (2025)ขั้นตอนโดยละเอียด:
เซ็นเซอร์ถูกกระตุ้น: ในการจำลองโลกทางกายภาพ รถไฟเข้าใกล้ทางแยกและกระตุ้นเซ็นเซอร์ทางเข้า สิ่งนี้ทำให้รีจิสเตอร์อินพุตหน้าสัมผัส PLC ที่เกี่ยวข้องเปลี่ยนสถานะในแผงแสดงผล PLC ของ HMI
การอัปเดตเซ็นเซอร์ใน HMI: แผนภาพความสัมพันธ์ระหว่างเซ็นเซอร์และสัญญาณสะท้อนสถานะของเซ็นเซอร์ (กะพริบเป็นสีเหลืองและสีฟ้าอ่อน) ซึ่งบ่งชี้ว่าเซ็นเซอร์ถูกกระตุ้น
การจำลองสัญญาณ: โมดูลควบคุม HMI ภายในจะดำเนินการ Ladder Logic เดียวกันกับ PLC เพื่อคำนวณสถานะเอาต์พุตที่คาดการณ์ไว้ ในกรณีนี้ สัญญาณทางแยกควรเปลี่ยนเป็นสีแดงเพื่อบล็อกรถไฟบนสายสีส้ม
การตรวจสอบผลลัพธ์: ระบบจะเปรียบเทียบสถานะสัญญาณที่คำนวณได้ (เช่น S-CC-0) กับค่าที่แสดงในแผงแสดงผล PLC (เช่น Scc00) หากทั้งสองค่าตรงกัน ระบบจะผ่านการตรวจสอบ หากไม่ตรงกัน HMI จะแจ้งเตือนสำหรับการโจมตีด้วยการแทรกคำสั่งปลอมที่อาจเกิดขึ้น
กรณีที่ 2: การตรวจจับการแทรกข้อมูลปลอมบน RTUs
วัตถุประสงค์: ใช้การตรวจสอบ HMI แบบหลายชั้นเพื่อระบุการจัดการหน่วยความจำ RTU ที่อาจเกิดขึ้นหรือการโจมตีด้วยการแทรกข้อมูลปลอม ขั้นตอนแสดงอยู่ด้านล่าง:
Figure-09: Detecting False Data Injection on RTUs, version v_0.0.3 (2025)ขั้นตอนโดยละเอียด:
เซ็นเซอร์ถูกกระตุ้น: เซ็นเซอร์ตำแหน่งรถไฟสถานีถูกกระตุ้น และการเปลี่ยนแปลงจะแสดงบนแผง PLC
สถานะสัญญาณจำลอง: โมดูลควบคุม HMI คำนวณสถานะที่คาดการณ์ไว้ของสัญญาณตาม Ladder Logic และแสดงสถานะสถานีในแผนภาพความสัมพันธ์ระหว่างเซ็นเซอร์และสัญญาณ
การเปรียบเทียบกับเอาต์พุต PLC: ระบบจะเปรียบเทียบสัญญาณที่คำนวณได้ (เช่น ST[0]) กับค่าจริงที่ดึงมาจาก PLC (เช่น STns00)
การตรวจสอบความถูกต้องข้าม HMI: สถานะที่คำนวณและรายงานจะถูกตรวจสอบความถูกต้องกับ HQ Management HMI โดยยืนยันว่าบันทึกฐานข้อมูลอัปเดตตามที่คาดไว้
การตรวจสอบตำแหน่งรถไฟ: ระบบรางช่วงคงที่ใน HQ Management HMI จะถูกตรวจสอบเพื่อยืนยันตำแหน่งรถไฟ หากรถไฟไม่ได้อยู่ในช่วงสถานีที่คาดไว้ นี่อาจบ่งชี้ถึงการโจมตีด้วยการแทรกข้อมูลปลอมบนหน่วยความจำของ RTU เนื่องจากค่าตำแหน่งรถไฟได้รับการอัปเดตเป็นระยะโดย RTU
กรณีที่ 3: การตรวจจับ ARP Spoofing ผ่านแผงการเชื่อมต่อ PLC
วัตถุประสงค์: ระบุ ARP spoofing และการโจมตีด้วยการตัดการสื่อสารโดยใช้ตัวบ่งชี้การเชื่อมต่อเครือข่าย HMI กรณีนี้แสดงให้เห็นว่าสมาชิกทีมสีน้ำเงินสามารถตรวจจับการโจมตี ARP spoofing ที่อาจตัดหรือเปลี่ยนเส้นทางการสื่อสารระหว่าง HMI และ PLCs ได้อย่างไร การสังเกตแสดงอยู่ด้านล่าง:
Figure-10: Detecting ARP Spoofing via PLC Connection Panel, version v_0.0.3 (2025)ข้อสังเกตประกอบด้วย:
สถานะการตัดการเชื่อมต่อเป็นระยะๆ หรือถาวร บน แผงการเชื่อมต่อ PLC
การอัปเดตข้อมูลที่หายไปหรือล้าสมัย ในการแสดงผลรีจิสเตอร์ PLC
ความไม่ตรงกันระหว่างสถานะสัญญาณและข้อเสนอแนะจากเซ็นเซอร์ เมื่อเวลาผ่านไป
สำหรับรายละเอียดกรณีศึกษา โปรดดูที่นี่:
OT Cyber Attack Workshop [ Case Study 02 ]: ARP Spoofing Attack on HM : https://www.linkedin.com/pulse/ot-cyber-attack-workshop-case-study-02-arp-spoofing-hmi-yuancheng-liu-howzc
สรุป
บทความนี้ได้ให้รายละเอียดเกี่ยวกับการนำไปใช้งานจริงและประโยชน์ในการดำเนินงานของอินเทอร์เฟซระหว่างมนุษย์กับเครื่องจักร (HMIs) เฉพาะทางสี่แบบภายใน Land-Based Railway Cyber Range ด้วยการใช้ประโยชน์จาก สถาปัตยกรรมซอฟต์แวร์แบบแยกส่วนและมัลติเธรด HMIs เหล่านี้รับประกันการประมวลผลข้อมูลแบบเรียลไทม์ การสื่อสารที่แข็งแกร่ง และการโต้ตอบกับผู้ใช้ที่ใช้งานง่าย ซึ่งมีความสำคัญอย่างยิ่งสำหรับการดำเนินงานตามปกติและการฝึกซ้อมด้านความปลอดภัยทางไซเบอร์ที่มีความเสี่ยงสูง การออกแบบ UI ที่ปรับให้เหมาะกับบทบาทการดำเนินงานที่แตกต่างกัน (การตรวจสอบสัญญาณ การควบคุมช่วง การจัดการรถไฟ และการกำกับดูแลส่วนกลาง) ให้การมองเห็นแบบละเอียดเกี่ยวกับสถานะ PLC ความสัมพันธ์ระหว่างเซ็นเซอร์และสัญญาณ และพลวัตทั่วทั้งระบบ ที่สำคัญ กรณีศึกษาการป้องกันแสดงให้เห็นว่า HMIs เหล่านี้ช่วยให้วิศวกร OT สามารถ ตรวจจับและลดการโจมตีที่ซับซ้อน เช่น การแทรกคำสั่งปลอมและการ ARP spoofing ผ่านการตรวจสอบแบบเรียลไทม์ การตรวจสอบความสอดคล้องข้าม HMI และการแจ้งเตือนที่ขับเคลื่อนด้วยความผิดปกติ อินเทอร์เฟซเหล่านี้เชื่อมช่องว่างระหว่างการดำเนินงานทางกายภาพและการป้องกันทางไซเบอร์ โดยพิสูจน์ว่า HMIs ที่ออกแบบมาอย่างดีเป็นเครื่องมือที่ขาดไม่ได้สำหรับการเพิ่มความยืดหยุ่นในโครงสร้างพื้นฐานทางรถไฟที่สำคัญ
หากคุณต้องการทราบข้อมูลเพิ่มเติมเกี่ยวกับ Land Based Railway System Cyber Range นี่คือบทความที่เกี่ยวข้อง:
วิดีโอสาธิตระบบรถไฟ: https://youtu.be/WnJh1T3XZns?si=IlVXDRiWxJ1Rwe-K
กรณีศึกษาการโจมตีทางไซเบอร์บนระบบรถไฟ:
- Railway OT Cyber Attack [ Case Study 01 ] : False Data / Command Injection Attack on PLC https://www.linkedin.com/pulse/ot-cyber-attack-workshop-case-study-01-false-data-command-liu-hqtac
- Railway OT Cyber Attack [ Case Study 02 ]: ARP Spoofing Attack on HMI https://www.linkedin.com/pulse/ot-cyber-attack-workshop-case-study-02-arp-spoofing-hmi-yuancheng-liu-howzc
- Railway OT Cyber Attack [ Case Study 03 ]: DDoS Attack on PLC https://www.linkedin.com/pulse/ot-cyber-attack-workshop-case-study-03-ddos-plc-yuancheng-liu-yi2cc
- Railway OT Cyber Attack [ Case Study 04 ]: MITM Attack on HMI-PLC Control Chain https://www.linkedin.com/pulse/ot-cyber-attack-workshop-case-study-04-mitm-hmi-plc-control-liu-wcobc
- Railway IT Cyber Attack Workshop [ Case Study 00 ]:Malicious Macro and Backdoor Trojan Attack on IT-network: https://www.linkedin.com/pulse/it-ot-cyber-attack-workshop-case-study-00-malicious-macro-liu-eceyc
- Railway OT Cyber Attack[ Case Study 06 ]: Replay Attack on Railway Station Safety Surveillance Camera: เอกสารแนะนำเทคโนโลยีระบบราง:
- PLC to Implement Land Based Railway Track Fixed Block Signaling: https://www.linkedin.com/pulse/use-plc-implement-land-based-railway-track-fixed-block-yuancheng-liu-saaec
- Simulating Simple Railway Station Train Dock and Depart Auto-Control System with IEC104 PLC : https://www.linkedin.com/pulse/simulating-simple-railway-station-train-dock-depart-auto-control-liu-vsscc
Thanks for spending time to check the article detail, if you have any question and suggestion or find any program bug, please feel free to message me. Many thanks if you can give some comments and share any of the improvement advice so we can make our work better ~last edit by LiuYuancheng ([email protected]) by 22/06/2025 if you have any problem, please send me a message.











No comment for this article.