Blast Radius: ออกแบบการแยกส่วนและสิทธิ์ เพื่อจำกัดความเสียหายเมื่อถูกเจาะ

27 มิถุนายน 2569อ่าน 7 นาที
Blast Radius: ออกแบบการแยกส่วนและสิทธิ์ เพื่อจำกัดความเสียหายเมื่อถูกเจาะ

คำถามที่ดีกว่า ทำยังไงไม่ให้ถูกแฮก คือ ถ้าถูกเจาะหนึ่งจุด จะลามได้ไกลแค่ไหน Blast Radius คือแนวคิดออกแบบระบบให้ความเสียหายถูกจำกัดวง แม้ผู้บุกรุกเข้ามาได้แล้ว

ความปลอดภัยที่โตเต็มวัยไม่ได้ตั้งสมมติฐานว่าจะไม่มีวันถูกเจาะ แต่ตั้งคำถามว่า เมื่อถูกเจาะ ความเสียหายจะลามไปได้ไกลแค่ไหน คำว่า Blast Radius ยืมมาจากรัศมีการระเบิด หมายถึงขอบเขตที่บัญชีหรือเครื่องหนึ่งที่ถูกยึด จะเอื้อมไปทำลายได้ ยิ่งรัศมีเล็ก ความเสียหายจากเหตุการณ์เดียวยิ่งน้อย

สองหลักที่ลดรัศมี: Least Privilege และ Segmentation

Least Privilege คือให้สิทธิ์เท่าที่จำเป็นต่องานเท่านั้น พนักงานบัญชีไม่ควรเข้าถึงฐานข้อมูลลูกค้าทั้งหมด และระบบหนึ่งไม่ควรมีกุญแจของทุกระบบ ส่วน Segmentation คือการแบ่งเครือข่ายและข้อมูลเป็นส่วน ๆ เพื่อให้การยึดส่วนหนึ่งไม่เปิดประตูสู่ทุกส่วน เมื่อสองหลักนี้ทำงานร่วมกัน ผู้บุกรุกที่เข้ามาได้จะติดอยู่ในห้องเล็ก ๆ ไม่ใช่เดินทะลุทั้งตึก

  • ทบทวนสิทธิ์เป็นรอบ ปิดบัญชีที่ไม่ใช้ และถอดสิทธิ์ที่เกินงาน
  • แยกสภาพแวดล้อมทดสอบออกจากระบบจริง และแยกข้อมูลอ่อนไหวออกเป็นชั้น
  • ใช้บัญชีแยกต่อระบบ ไม่ใช้รหัสผ่านร่วมกันข้ามบริการ

การลด Blast Radius ไม่ได้แพงเสมอไป บ่อยครั้งเป็นเรื่องวินัยในการจัดการสิทธิ์และการแบ่งส่วนมากกว่าการซื้อเครื่องมือใหม่ และมันคือสิ่งที่เปลี่ยนเหตุการณ์ร้ายแรงให้กลายเป็นเรื่องที่ควบคุมได้

Blast RadiusLeast PrivilegeSegmentationSecurity

บริการที่เกี่ยวข้อง

รับพัฒนาระบบและซอฟต์แวร์เฉพาะทาง

ออกแบบและวางระบบตามความต้องการเฉพาะของธุรกิจคุณ ตั้งแต่ต้นจนใช้งานจริง

WhaleScope

ดูโครงสร้างตลาดของทุกหมวดธุรกิจไทย บน WhaleScope

รายชื่อบริษัท ผู้เล่นรายใหญ่ และอัตราคงอยู่ของแต่ละหมวด — จากข้อมูลจดทะเบียน 2 ล้านนิติบุคคล

อ่านต่อ

Privileged Access: บัญชีที่มีอำนาจสูง คือเป้าหมายอันดับหนึ่ง

บัญชีแอดมินและบัญชีที่มีสิทธิ์สูง ถ้าถูกยึด คนร้ายก็ทำได้แทบทุกอย่าง จึงเป็นเป้าหมายอันดับหนึ่ง เข้าใจว่าทำไมต้องดูแลบัญชีเหล่านี้เป็นพิเศษ และจัดการอย่างไร

VPN คืออะไร: อุโมงค์เข้ารหัสที่ให้พนักงานเข้าถึงระบบบริษัทจากนอกออฟฟิศอย่างปลอดภัย

VPN คือการสร้างอุโมงค์เข้ารหัสระหว่างอุปกรณ์ของพนักงานกับระบบบริษัท ทำให้เข้าถึงข้อมูลและระบบภายในจากนอกออฟฟิศได้อย่างปลอดภัย แม้ใช้เน็ตสาธารณะ เข้าใจว่า VPN ช่วยอะไรและมีขีดจำกัดแค่ไหนสำหรับธุรกิจ

Log Management คืออะไร: เก็บและอ่านบันทึกของระบบ เพื่อรู้ว่าเกิดอะไรขึ้นเมื่อมีปัญหา

ทุกระบบสร้าง log หรือบันทึกว่ามีอะไรเกิดขึ้นตลอดเวลา ใครเข้ามา ทำอะไร ผิดพลาดตรงไหน แต่ log ที่กระจายและไม่มีใครเก็บ ก็ไร้ประโยชน์เมื่อเกิดปัญหา Log management คือการเก็บและจัดระเบียบ log ให้ค้นและอ่านได้ ซึ่งเป็นรากฐานของทั้งการแก้ปัญหาและการจับภัย

SIEM คืออะไร: รวมและเฝ้าดู log เพื่อจับภัยก่อนสาย

log กระจายอยู่ทุกระบบ แต่ไม่มีใครดูจนกว่าจะเกิดเหตุ SIEM คือการรวม log มาที่เดียว วิเคราะห์ และแจ้งเตือนเมื่อมีสัญญาณผิดปกติ เพื่อจับภัยตั้งแต่ก่อตัว ไม่ใช่หลังเสียหาย