หน้าแรก ไลฟ์สไตล์ ไอที การยืนยันตัวต...

การยืนยันตัวตนแบบ MFA แค่แก้ปัญหาเฉพาะหน้า แต่ไม่ได้แก้ที่ต้นตอเหตุข้อมูลรั่วไหลจากที่ไหน

24.09.26 | 17:17 น.
pixabay

การยืนยันตัวตนแบบ MFA แค่แก้ปัญหาเฉพาะหน้า แต่ไม่ได้แก้ที่ต้นตอเหตุข้อมูลรั่วไหลจากที่ไหน

จากกรณีที่ภาครัฐเร่งดำเนินมาตรการรับมือเหตุการณ์ข้อมูลประจำตัว (Credentials) ของหน่วยงานภาครัฐรั่วไหลกว่า 16,500 ไฟล์ หรือประมาณ 5 เทราไบต์ (TB) ซึ่งมีการเผยแพร่ผ่าน Telegram โดยมาตรการที่ถูกนำมาใช้ครอบคลุมตั้งแต่การรีเซ็ตรหัสผ่านของหน่วยงานกว่า 300 แห่ง การตรวจสอบระบบภายในราว 30,000 ระบบภายใน 15 วัน ไปจนถึงการผลักดันให้หน่วยงานใช้การยืนยันตัวตนหลายปัจจัย หรือ MFA (Multi-Factor Authentication) รวมถึง Digital Identity เช่น ThaID หรือวิธีการยืนยันตัวตนอื่นที่มีความมั่นคงปลอดภัย


นายเบรต คันนิงแฮม ประธานเจ้าหน้าที่ฝ่ายผลิตภัณฑ์ บริษัท Zimbra กล่าวว่า มาตรการเหล่านี้มีความจำเป็นในฐานะการตอบสนองต่อเหตุการณ์ แต่ยังไม่เพียงพอที่จะจัดการกับต้นตอของปัญหา การรีเซ็ตรหัสผ่านและบังคับใช้ MFA เป็นเพียงมาตรการรับมือระยะสั้น เตือนองค์กรต้องกลับไปตรวจสอบต้นตอ ทั้งระบบอีเมล การกำกับดูแล การอัปเดตแพตช์บนระบบ

“การรีเซ็ตรหัสผ่านไม่ได้เปลี่ยนแปลงรอบการติดตั้งแพตช์ของระบบ และ MFA ไม่ได้เปลี่ยนแปลงวิธีที่องค์กรจัดเก็บหรือแบ่งปัน การรับรองข้อมูลเมื่อมีการเข้าสู่ระบบ ดังนั้น สิ่งสำคัญคือการตรวจสอบเบื้องต้นว่าองค์กรได้ปิดช่องโหว่ด้านการกำกับดูแลและการปฏิบัติงานที่อยู่เบื้องหลังเหตุการณ์หรือไม่” ประธานเจ้าหน้าที่ฝ่ายผลิตภัณฑ์ กล่าว

อีเมลไม่ใช่ต้นเหตุ แต่เป็นจุดที่ช่องว่างด้านความปลอดภัยปรากฏ

Advertisement

Zimbra มองว่า ระบบอีเมลไม่ควรถูกมองว่าเป็นต้นเหตุของปัญหาความปลอดภัยทางไซเบอร์ แต่เป็นหนึ่งในจุดสำคัญที่ทำให้ช่องว่างด้านความปลอดภัยและการกำกับดูแลระบบปรากฏให้เห็น เนื่องจากอีเมลมีบทบาทอยู่เบื้องหลังกระบวนการด้านตัวตนขององค์กรจำนวนมาก ตั้งแต่การส่งอีเมลฟิชชิง การรีเซ็ตรหัสผ่าน การกู้คืนบัญชี ไปจนถึงกระบวนการที่เกี่ยวข้องกับ MFA

เมื่อองค์กรไม่มีการกำหนดผู้รับผิดชอบระบบอย่างชัดเจน ปัญหาที่สะสมอยู่ในโครงสร้างพื้นฐาน เช่น เซิร์ฟเวอร์ที่ไม่ได้รับการอัปเดตแพตช์ ระบบเวอร์ชันเก่าที่ไม่ได้รับการสนับสนุน หรือกระบวนการกู้คืนข้อมูลที่ไม่ได้รับการตรวจสอบอย่างสม่ำเสมอ อาจกลายเป็นช่องทางเพิ่มความเสี่ยงให้กับองค์กร

ข้อมูลจาก SOCRadar Thailand Threat Landscape Report 2026 ที่ Zimbra อ้างถึง ระบุว่าการรั่วไหลและการบุกรุก ( Data Breach and Compromise) เป็นประเภทภัยคุกคามที่มีสัดส่วนสูงที่สุดในประเทศไทย คิดเป็นเ 38% ขณะที่การเข้าถึงโดยไม่ได้รับอนุญาตและข้อมูลยืนยันตัวตนที่ถูกขโมยไปมีส่วนเกี่ยวข้องคิดเป็น 1 ใน 5 ของเหตุการณ์ทั้งหมด

ในระดับภูมิภาค จากการวิเคราะห์ของ Verizon 2026 Data Breach Investigations Report (DBIR) โดย Keeper Security ระบุว่าการใช้ข้อมูลรับรองในทางที่ผิด (Credential Abuse) เป็นจุดเริ่มต้นของการเจาะระบบเกือบ 1 ใน 4 ของเหตุการณ์ละเมิดข้อมูลทั่วภูมิภาคเอเชียแปซิฟิก ซึ่งเป็นภัยคุกคามที่มีจำนวนเป็นรองเพียงแค่ช่องโหว่ของซอฟต์แวร์ที่ไม่ได้รับการอัปเดตแพตช์เท่านั้น

ข้อมูลดังกล่าวสะท้อนว่า ความท้าทายด้านความปลอดภัยไม่ได้จำกัดอยู่ที่เทคโนโลยีเพียงอย่างเดียว แต่เกี่ยวข้องกับ การกำกับดูแลระบบ (Governance) วินัยด้านการปฏิบัติงาน (Operational Discipline) และการปรับปรุงระบบให้ทันสมัย (Modernization)

MFA มาตรการสำคัญ แต่ไม่ใช่คำตอบเพียงหนึ่งเดียว

ทั้งนี้ MFA ยังคงเป็นมาตรการควบคุมที่มีความสำคัญ เนื่องจากสามารถช่วยลดความเสี่ยงจากการโจมตีที่อาศัยข้อมูลยืนยันตัวตนที่ถูกขโมยหรือการใช้รหัสผ่านซ้ำ เช่น Credential Stuffing แต่อย่างไรก็ตาม ปัจจุบัน

รูปแบบการโจมตีทางไซเบอร์ได้ปรับเปลี่ยนวิธีการไปแล้ว โจมตีก็มีการพัฒนาวิธีการโจมตีอย่างต่อเนื่อง หนึ่งในตัวอย่างคือการโจมตีแบบ Adversary-in-the-Middle (AiTM) โดยผู้ไม่หวังดีแอบแทรกตัวเข้ามาอยู่ตรงกลางระหว่างการสื่อสารของผู้ใช้งานกับเว็บไซต์หรือระบบบริการจริง สามารถดักจับเซสชันหลังจากผู้ใช้ยืนยันตัวตนด้วย MFA สำเร็จได้

ด้วยเหตุนี้ การบริหารความเสี่ยงจึงไม่ควรหยุดอยู่ที่คำถามว่า “องค์กรเปิดใช้ MFA แล้วหรือยัง” แต่ควรครอบคลุมถึงคำถามว่า ใครเป็นเจ้าของและรับผิดชอบแพลตฟอร์ม ระบบกำลังทำงานบนซอฟต์แวร์เวอร์ชันที่ยังได้รับการสนับสนุนหรือไม่ รวมถึงมีแผนการบำรุงรักษาและอัปเกรดระบบอย่างต่อเนื่องหรือไม่
ความท้าทายของการยกระดับระบบอีเมลรุ่นเก่า

สำหรับหน่วยงานที่ยังใช้งานระบบอีเมลแบบ Self-Hosted หรือระบบที่ติดตั้งมานาน การรองรับมาตรฐานการยืนยันตัวตนสมัยใหม่อาจต้องดำเนินการมากกว่าการเปลี่ยนแปลงการตั้งค่าระบบเทคโนโลยีอย่าง Single Sign-On (SSO) และมาตรฐานการยืนยันตัวตนแบบไม่ใช้รหัสผ่านอย่าง FIDO2 อาจต้องเริ่มต้นจากการอัปเกรดซอฟต์แวร์พื้นฐาน รวมถึงการตรวจสอบ การรวมระบบต่าง ๆ ปรับกระบวนการจัดการ Identity และทดสอบระบบ เพื่อให้มั่นใจว่ากระบวนการทำงานสำคัญขององค์กรยังคงดำเนินต่อไปได้อย่างต่อเนื่อง
Zimbra แนะองค์กรเริ่มมองและตรวจสอบทรัพย์สิน

สำหรับภาคธุรกิจ Zimbra แนะนำให้องค์กรเริ่มต้นจากการสร้างการมองเห็นภาพรวมของระบบ ก่อนที่จะลงทุนเพิ่มมาตรการควบคุมด้านความปลอดภัย องค์กรควรสามารถระบุได้ว่า ระบบสื่อสารใดกำลังใช้งานอยู่ใน Production ระบบใดยังได้รับการสนับสนุน ใครเป็นผู้รับผิดชอบระบบแต่ละระบบ และระบบเหล่านั้นสามารถตอบสนองข้อกำหนดด้านความปลอดภัยที่องค์กรต้องปฏิบัติตามได้หรือไม่

เมื่อมีข้อมูลดังกล่าวครบถ้วน องค์กรจะสามารถจัดลำดับความสำคัญตามระดับความเสี่ยง และกำหนดแนวทางดำเนินการ เช่น การอัปเกรดระบบ การเพิ่มความแข็งแกร่งของการยืนยันตัวตน การกำหนด System Owner หรือการจัดทำตารางบำรุงรักษาที่สามารถนำไปปฏิบัติได้จริง

นอกจากนี้ องค์กรมองระบบอีเมลและโครงสร้างพื้นฐานด้านการสื่อสารเป็น Mission-Critical Business Infrastructure หรือโครงสร้างพื้นฐานที่มีความสำคัญต่อการดำเนินธุรกิจและภารกิจขององค์กร โดยต้องมีผู้รับผิดชอบที่ชัดเจน มีวงจรชีวิตของระบบ และมีแผนการบำรุงรักษาและพัฒนาอย่างต่อเนื่อง

“เมื่อข้อกำหนดด้านการกำกับดูแลและความปลอดภัยมีแนวโน้มเข้มงวดขึ้น องค์กรที่พร้อมรับมือไม่จำเป็นต้องเป็นองค์กรที่มีโครงสร้างพื้นฐานใหม่ที่สุด แต่ควรเป็นองค์กรที่สามารถตอบได้อย่างชัดเจนว่า ใครรับผิดชอบข้อมูล ระบบอยู่ในสถานะใด และสามารถนำหลักฐานมายืนยันได้เมื่อจำเป็น” ประธานเจ้าหน้าที่ฝ่ายผลิตภัณฑ์ บริษัท Zimbra กล่าวย้ำ

แนวทางทั้งหมด จะช่วยให้องค์กรสามารถเปลี่ยนจากการรับมือปัญหาเฉพาะหน้าไปสู่การบริหารจัดการโครงสร้างพื้นฐานด้านการสื่อสารอย่างเป็นระบบ พร้อมสนับสนุนความต่อเนื่องของบริการ การตอบสนองต่อข้อกำหนดของหน่วยงานกำกับดูแล และการรักษาความเชื่อมั่นของลูกค้าและประชาชนในระยะยาว