ข้ามไปที่เนื้อหาหลัก

MFA: จากมาตรการเสริม สู่มาตรฐานความปลอดภัยใหม่ขององค์กรไทย

 




MFA: จากมาตรการเสริม สู่มาตรฐานความปลอดภัยใหม่ขององค์กรไทย


การขยายตัวของบริการดิจิทัล ระบบคลาวด์และการเชื่อมโยงข้อมูลระหว่างหน่วยงานช่วยให้ภาครัฐและเอกชนบริการประชาชนและลูกค้าได้รวดเร็วขึ้น แต่ในขณะเดียวกันก็เพิ่มช่องทางให้ผู้ไม่หวังดีแอบอ้างเข้าถึงระบบ โดยเฉพาะอย่างยิ่งองค์กรที่ยังพึ่งพาเพียง "ชื่อผู้ใช้และรหัสผ่าน" เป็นหลัก

กรณีข้อมูลรั่วไหลของหน่วยงานต่างๆ สะท้อนบทเรียนสำคัญว่า การรักษาความปลอดภัยไซเบอร์ต้องไม่มุ่งเน้นเพียงการป้องกันการเจาะระบบจากภายนอกเท่านั้น แต่ต้องให้ความสำคัญกับการตรวจสอบว่าผู้ที่กำลังล็อกอินคือเจ้าของบัญชีตัวจริงหรือไม่ โดยเหตุการณ์ข้อมูลรั่วไหลส่วนใหญ่ไม่ได้เกิดจากการโจมตีด้วยเทคนิคซับซ้อน แต่เกิดจากผู้โจมตีนำชื่อผู้ใช้และรหัสผ่านที่เคยรั่วไหลบน Dark Web มาทดลองเข้าสู่ระบบหรือที่เรียกว่า Credential Stuffing

ผู้โจมตีจะใช้โปรแกรมอัตโนมัติสุ่มนำข้อมูลล็อกอินไปทดลองกับเว็บไซต์ แอปพลิเคชัน ระบบคลาวด์ VPN และระบบ Remote Access ต่าง ๆ หากผู้ใช้งานใช้รหัสผ่านเดียวกันในหลายบริการ รหัสผ่านที่รั่วไหลจากจุดหนึ่งจะกลายเป็นกุญแจเปิดเข้าสู่ระบบงานขององค์กรทันที

ความท้าทายคือเมื่อผู้โจมตีใช้ชื่อผู้ใช้และรหัสผ่านที่ถูกต้อง ระบบจะมองว่าเป็นกิจกรรมปกติของเจ้าของบัญชี เครื่องมือตรวจจับมัลแวร์หรือระบบป้องกันเครือข่ายแบบเดิมจึงไม่สามารถตรวจพบได้ ปัญหานี้จึงไม่ได้อยู่ที่ความแข็งแรงของรหัสผ่าน แต่อยู่ที่การพึ่งพารหัสผ่านเป็นหลักฐานยืนยันตัวตนเพียงชั้นเดียว

MFA ปิดช่องว่างระหว่าง “ผู้ถือรหัสผ่าน” กับ “เจ้าของบัญชี”

Multi-Factor Authentication (MFA) คือการบังคับให้ผู้ใช้ยืนยันตัวตนด้วยหลักฐานอย่างน้อยสองประเภท เช่น สิ่งที่ผู้ใช้รู้คือ รหัสผ่าน ร่วมกับสิ่งที่ผู้ใช้มี เช่น รหัส OTP บนโทรศัพท์ หรือ Hardware Token แม้ผู้โจมตีจะได้รหัสผ่านไปก็ไม่สามารถเข้าสู่ระบบได้หากขาดปัจจัยยืนยันตัวตนชั้นที่สอง รายงาน FortiGuard Incident Response Insights Report 2024 ระบุว่า การยกระดับระบบยืนยันตัวตนเป็นมาตรการสำคัญที่สุดในการลดความเสี่ยงจากการถูกบุกรุกบัญชี

อย่างไรก็ตาม MFA ไม่ใช่ยาวิเศษที่ป้องกันได้ทุกกรณี ผู้โจมตีอาจใช้เว็บไซต์ปลอมล่อลวงเอา OTP หรือส่งคำขออนุมัติซ้ำ ๆ จนผู้ใช้เผลอกดยืนยัน (MFA Fatigue) องค์กรจึงต้องเลือกใช้วิธียืนยันตัวตนให้เหมาะสมกับระดับความเสี่ยง ควบคู่กับการสร้างความตระหนักรู้แก่พนักงานไม่ให้กดยืนยันการล็อกอินที่ตนเองไม่ได้เป็นผู้เริ่มต้น และสำหรับองค์กรที่มีข้อมูลสำคัญสูงควรพิจารณาวิธียืนยันตัวตนแบบ Phishing-resistant MFA พร้อมตั้งค่าระบบให้แจ้งเตือนและระงับบัญชีชั่วคราวเมื่อพบพฤติกรรมผิดปกติ

การใช้ MFA แบบไม่ครอบคลุม คือ จุดอ่อนสำคัญ

การเปิดใช้งาน MFA เฉพาะกลุ่มผู้บริหารหรือผู้ดูแลระบบไม่เพียงพออีกต่อไป หากบัญชีพนักงานทั่วไป บุคคลภายนอก หรือช่องทาง VPN ยังใช้เพียงรหัสผ่าน ผู้โจมตีจะเลือกเข้าหาจุดที่อ่อนแอที่สุดเสมอ เมื่อเข้าสู่ระบบได้เพียงหนึ่งบัญชีแล้วก็สามารถใช้บัญชีนั้นรวบรวมข้อมูลส่งอีเมลฟิชชิงในนามบุคคลที่น่าเชื่อถือ หรือพยายามยกระดับสิทธิ์เพื่อเข้าถึงข้อมูลสำคัญอื่นต่อไป

องค์กรสามารถใช้แพลตฟอร์มบริหารจัดการตัวตน (Identity Management) เป็นศูนย์กลางเชื่อมต่อกับระบบเดิมไม่ว่าจะเป็น  Active Director, LDAP, RADIUS หรือ SAML ยกตัวอย่างเช่น FortiAuthenticator ที่ทำงานร่วมกับ FortiToken เพื่อเพิ่มการยืนยันด้วย OTP ทั้งรูปแบบซอฟต์แวร์และฮาร์ดแวร์ พร้อมกำหนดสิทธิ์แบบ Role-Based Access Control (RBAC) ให้ผู้ใช้เข้าถึงเฉพาะข้อมูลที่จำเป็นเท่านั้น

MFA ต้องทำงานร่วมกับแนวคิด Zero Trust

การผ่านด่าน MFA ไม่ได้หมายความว่าจะได้รับความไว้วางใจให้เข้าถึงทุกระบบตลอดทั้งเซสชัน แนวคิด Zero Trust ตั้งอยู่บนหลักการที่ไม่เชื่อถือโดยอัตโนมัติและต้องตรวจสอบอย่างต่อเนื่อง โดยวิเคราะห์ทั้งตัวตนผู้ใช้ สถานะอุปกรณ์ ตำแหน่งการเชื่อมต่อและระดับความเสี่ยง หากพบสิ่งผิดปกติระบบต้องสามารถขอให้ยืนยันตัวตนใหม่หรือตัดการเชื่อมต่อได้ทันที แนวทางนี้ทำงานร่วมกับหลักการให้สิทธิ์เท่าที่จำเป็น โดยสถาปัตยกรรมของฟอร์ติเน็ต เช่น FortiGate สามารถทำหน้าที่ควบคุมการเข้าถึงที่เกตเวย์ บังคับใช้ MFA ก่อนเชื่อมต่อ VPN และทำงานร่วมกับ ZTNA เพื่อประเมินความปลอดภัยของอุปกรณ์ก่อนอนุญาตให้เข้าถึงแอปพลิเคชันภายใน

วิธีป้องกันหลายชั้น จำกัดขอบเขตผู้โจมตี

ระบบความปลอดภัยที่ดีต้องตั้งสมมติฐานว่าผู้โจมตีอาจหลุดเข้ามาได้ องค์กรจึงต้องสร้างระบบป้องกันหลายชั้น (Defense-in-Depth) เพื่อจำกัดขอบเขตและลดเวลาที่ผู้โจมตีจะอยู่ในระบบ

  • Internal Segmentation: แบ่งเครือข่ายเป็นโซนย่อยด้วย FortiGate (ISFW) เพื่อป้องกันการเคลื่อนที่ข้ามระบบ (Lateral Movement)
  • Data Loss Prevention (DLP): ตรวจจับและป้องกันการสูญหายของข้อมูลสำคัญ เช่น เลขบัตรประชาชน หรือข้อมูลทางการเงินรั่วไหลออกนอกองค์กร
  • SSL Deep Inspection: ตรวจสอบทราฟฟิกที่เข้ารหัสลับเพื่อหาความผิดปกติ
  • Security Analytics: ส่งข้อมูลเหตุการณ์ไปยัง FortiAnalyzer เพื่อใช้วิเคราะห์พฤติกรรมน่าสงสัย เช่น การพยายามดาวน์โหลดข้อมูลปริมาณมากในเวลาผิดปกติ

รับมือภัยคุกคามยุค AI

ปัจจุบันผู้โจมตีใช้ AI สร้างอีเมลฟิชชิงได้แนบเนียนและปรับเปลี่ยนมัลแวร์ได้รวดเร็วขึ้น การป้องกันจึงพึ่งพาเพียงฐานข้อมูลภัยคุกคามเดิม ๆ ไม่ได้อีกต่อไป ฟอร์ติเน็ตจึงมี FortiGuard Labs ที่ใช้ AI/ML วิเคราะห์ข้อมูลภัยคุกคามทั่วโลกเพื่ออัปเดตระบบป้องกันแบบ Real-time อีกทั้ง Fortinet Security Fabric ที่เชื่อมโยงข้อมูลระหว่างเครือข่าย เอนด์พอยต์ และคลาวด์ให้ตอบสนองร่วมกันอย่างมีประสิทธิภาพ รวมถึง FortiAI ที่ช่วยผู้ดูแลระบบสรุปเหตุการณ์และวิเคราะห์ภัยคุกคามได้อย่างรวดเร็ว

ยกระดับจากเทคโนโลยี สู่การพัฒนาบุคลากร

ดร.ศุภกร กังพิศดาร ผู้จัดการประจำประเทศไทยและลาว ฟอร์ติเน็ต กล่าวว่า MFA ไม่ควรถูกมองว่าเป็นเพียงทางเลือกเสริมสำหรับกลุ่มผู้ดูแลระบบหรือระบบที่มีความเสี่ยงสูงเท่านั้น องค์กรไทยควรยกระดับการยืนยันตัวตนที่เข้มแข็งให้เป็นมาตรฐานพื้นฐานที่ครอบคลุม ทั้งพนักงาน บุคคลภายนอก แอปพลิเคชันคลาวด์ และการควบคุมและเข้าถึงระบบจากระยะไกล ซึ่งบทบาทของผู้บริหารคือหัวใจสำคัญในการขับเคลื่อนให้เกิดการใช้งานอย่างครอบคลุม รองรับด้วยนโยบายที่ชัดเจนควบคู่ไปกับการสร้างความตระหนักรู้แก่พนักงานและการติดตามเฝ้าระวังอย่างต่อเนื่อง

นอกจากนี้ ฟอร์ติเน็ตได้ร่วมมือกับสำนักงานคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ (สกมช.) ในการแลกเปลี่ยนข้อมูลภัยคุกคามและจัดอบรมเชิงปฏิบัติการ เช่น โครงการ Brighten Your Future by Cyber Skill เพื่อพัฒนาทักษะด้านความปลอดภัยไซเบอร์ให้แก่เจ้าหน้าที่ภาครัฐ

ความคิดเห็น

โพสต์ยอดนิยมจากบล็อกนี้

ผู้ถือหุ้นประจำปี สุทธิเกียรติ   จิราธิวัฒน์ (ที่ 5 จากขวา) ประธานกรรมการ   บริษัท โรงแรมเซ็นทรัลพลาซา จำกัด(มหาชน)   เป็นประธานในที่ประชุมสามัญผู้ถือหุ้น ประจำปี 2563   จัดประชุมสามัญผู้ถือหุ้น พร้อมด้วยสุทธิชัย   จิราธิวัฒน์        (ที่ 5 จากซ้าย) รองประธานกรรมการ และคณะกรรมการบริษัทโดยมี   วิเชียร   เตชะไพบูลย์(ที่ 4 จากขวา), สุทธิศักดิ์   จิราธิวัฒน์ (ที่ 3 จากขวา), ปริญญ์   จิราธิวัฒน์ (ที่ 2 จากขวา), พิสิฐ   กุศลาไสยานนท์ (ที่ 4 จากซ้าย), โสภาวดี          เลิศมนัสชัย (ที่ 3 จากซ้าย), ธีระยุทธ   จิราธิวัฒน์ (ขวาสุด), เกริด เคิร์ก สตีป (ที่ 2 จากซ้าย) และนรชิต   สิงหเสนี   (ซ้ายสุด)   เข้าร่วมประชุมโดยพร้อมเพรียงกัน    ณ ห้องบางกอกคอนเวนชันเซ็นเตอร์ โรงแรมเซ็นทาราแกรนด์ แอท เซ็นทรัลเวิลด์ ภาพบุคคลจากซ้ายไปขวา 1.         นรชิต     สิงหเสนี      ...
ไทยประกันชีวิตต่อยอดแนวคิด Eco-Health System ชวนวิ่งเพื่อเสริมสร้างสุขภาพในรูปแบบ Virtual Run “ Run To The World 2020 ” วิ่งขนานกับมาราธอนระดับโลก โดยไม่ต้องเดินทางไปแข่งขันจริง รองรับกับสถานการณ์ปัจจุบัน พร้อมมีส่วนร่วมช่วยเหลือสังคม รายได้ส่วนหนึ่งสมทบโครงการ “หนึ่งคนให้ หลายคนรับ เพื่อชีวิตใหม่หัวใจเด็ก” ผ่าตัดเด็กโรคหัวใจที่ขาดแคลนโอกาส นางดวงเดือน คงคาสวัสดิ์ ผู้ช่วยกรรมการผู้จัดการใหญ่ บริษัท ไทยประกันชีวิต จำกัด (มหาชน) เปิดเผยว่า จากแนวคิดการดำเนินธุรกิ จมุ่งสู่การเป็นทุกคำตอบของชีวิต หรือ Life Solutions ผ่านการส่งมอบสุขภาพที่ดี ชีวิตที่มั่งคั่ง มั่นคง และการสร้างความสุขด้วยการเติมเต็มคุณค่าชีวิตให้กับลูกค้าและคนไทย ไทยประกันชีวิตจึงวางแนวทางการ สร้าง Eco-Health System เพื่อส่งเสริมสุขภาพที่ดีอย่างครบวงจร ในปี 2563 ไทยประกันชีวิตจึงร่วมมือกับพันธมิตร บริษัท ไทยดอทรัน จำกัด จัดกิจกรรมวิ่งในรูปแบบ Virtual Run เพื่อตอบสนองไลฟ์สไตล์ผู้ที่รักสุขภาพและชื่นชอบการออกกำลังกายด้วยการวิ่ง โดยจัดเป็นซีรีย์พิเศษ “ Run To The World 2020 ” กิจกรรมวิ่งที่ทำให้ทุกคนสามารถเป็...
กสิกรไทยส่งคลิปภาคต่อ สร้างความรู้สึกดีๆ # รวมใจไม่ทิ้งกัน คุณค่าของการ "ให้" ที่ทำให้คนไทยไม่เคยทิ้งกัน             ธนาคารกสิกรไทย ปล่อยคลิปภาคต่อ # รวมใจไม่ทิ้งกัน คุณค่าของการ "ให้" ที่ถ่ายทอดเรื่องจริงจากเจ้าของธุรกิจในช่วงเวลาที่เดือดร้อนจากวิกฤตโควิด -19 ที่มาแบบไม่ทันตั้งตัว ส่งผลกระทบกับทุกคน แต่จากการ “ให้” และการ “ไม่รับ” ทำให้ทุกคนรอดไปด้วยกัน ช่วยต่อธุรกิจ และต่อลมหายใจให้กับทุกคน             ภาพยนตร์โฆษณา นี้สร้างจากเรื่องจริงของลูกค้าส่วนหนึ่งจากลูกค้านับแสนรายที่ธนาคารฯ ได้พบระหว่างดำเนินการให้ความช่วยเหลือลูกค้าที่ได้รับผลกระทบจากโควิด- 19 ในโครงการ “สินเชื่อ 0 % เพื่อรักษาคนงานเอสเอ็มอี” จึงอยากถ่ายทอดเรื่องราว เพื่อเป็นกำลังใจให้กับเจ้าของธุรกิจทุกคน แม้ในยามยากลำบากยังมีคนที่พร้อมจะเสียสละเพื่อคนอื่นอยู่เสมอ เป็นสิ่งสวยงามที่เกิดขึ้นในยามวิกฤต โดยได้ถ่ายทอดเรื่องจริงของเจ้าของธุรกิจ 2 บริษัทที่ต้องพาธุรกิจและพนักงานฝ่าวิกฤตโควิ...