Cloud ปลอดภัย หรือแค่รู้สึกว่าปลอดภัย?

การย้ายขึ้น cloud ไม่ได้แปลว่าโยนความรับผิดชอบเรื่องความปลอดภัยให้ผู้ให้บริการ โมเดลความรับผิดชอบร่วมที่ SME ส่วนใหญ่อ่านผิด อาจกลายเป็นช่องโหว่ที่แพงที่สุด
บริษัทแห่งหนึ่งย้ายระบบทั้งหมดขึ้น cloud ด้วยความภูมิใจ ผู้บริหารบอกกับทีมว่าตอนนี้เราปลอดภัยแล้ว เพราะใช้ผู้ให้บริการระดับโลก หลายเดือนต่อมาข้อมูลลูกค้าจำนวนหนึ่งรั่วไหลออกไป ไม่ใช่เพราะผู้ให้บริการถูกเจาะ แต่เพราะมีคนในทีมตั้งค่าพื้นที่เก็บข้อมูลให้เปิดสาธารณะโดยไม่ตั้งใจ และไม่มีใครเคยตรวจสอบ เหตุการณ์นี้ไม่ใช่ความล้มเหลวของเทคโนโลยี แต่เป็นความเข้าใจผิดเรื่องว่าใครรับผิดชอบอะไร
มุมมองที่ว่าย้ายขึ้น cloud แล้วปลอดภัยกว่าเดิมนั้นน่าดึงดูดและมีส่วนถูก ผู้ให้บริการรายใหญ่ลงทุนกับความมั่นคงปลอดภัยมากกว่าที่ธุรกิจขนาดกลางจะทำเองได้ ศูนย์ข้อมูลของพวกเขาแข็งแกร่ง โครงสร้างพื้นฐานได้รับการดูแลตลอดเวลา แต่ความจริงที่ถูกมองข้ามคือ ผู้ให้บริการรับผิดชอบความปลอดภัย ของ cloud ส่วนคุณยังต้องรับผิดชอบความปลอดภัย บน cloud นั่นคือข้อมูล การตั้งค่า สิทธิ์การเข้าถึง และรหัสผ่านของคุณเอง
เส้นแบ่งที่มองไม่เห็น แต่แพงที่สุด
โมเดลความรับผิดชอบร่วมฟังดูเป็นเรื่องเทคนิค แต่จริง ๆ แล้วมันคือคำถามทางธุรกิจ ส่วนใหญ่ของเหตุการณ์ข้อมูลรั่วบน cloud ไม่ได้เกิดจากผู้ให้บริการถูกเจาะ แต่เกิดจากฝั่งผู้ใช้เอง การตั้งค่าผิด สิทธิ์ที่ให้กว้างเกินจำเป็น บัญชีเก่าของพนักงานที่ลาออกไปแล้วแต่ยังเข้าระบบได้ หรือรหัสผ่านที่ใช้ซ้ำกันทุกที่ ปัญหาเหล่านี้อยู่ในเส้นแบ่งความรับผิดชอบที่เป็นของคุณ ไม่ใช่ของผู้ให้บริการ
ความรู้สึกปลอดภัยเป็นเรื่องอันตราย เพราะมันทำให้เราหยุดตั้งคำถาม เมื่อเชื่อว่าผู้ให้บริการดูแลทุกอย่างแล้ว เราก็เลิกตรวจสอบการตั้งค่าของตัวเอง เลิกทบทวนว่าใครเข้าถึงข้อมูลอะไรได้บ้าง และเลิกถามว่าถ้าบัญชีผู้ดูแลระบบหลุดออกไป จะเกิดอะไรขึ้น ความปลอดภัยที่แท้จริงเริ่มจากการยอมรับว่าเราเองยังมีหน้าที่ ไม่ใช่จากการสบายใจว่ามีคนอื่นทำให้แล้ว
คำถามที่ผู้บริหารควรถาม ก่อนจะสบายใจ
แทนที่จะถามว่าผู้ให้บริการของเราปลอดภัยไหม ลองถามคำถามที่ชี้กลับมาที่ตัวเราเอง เพราะนั่นคือฝั่งที่เรายังควบคุมได้และมักถูกละเลย
- ใครในองค์กรเข้าถึงข้อมูลสำคัญได้บ้าง และเราทบทวนรายชื่อนี้ครั้งล่าสุดเมื่อไหร่
- บัญชีของพนักงานที่ลาออกไปแล้วถูกปิดทุกระบบจริงหรือไม่
- เรามีการยืนยันตัวตนหลายชั้นสำหรับบัญชีที่มีสิทธิ์สูงหรือยัง
- ถ้าการตั้งค่าผิดทำให้ข้อมูลเปิดสู่สาธารณะ เราจะรู้ได้อย่างไรและภายในกี่ชั่วโมง
จากการรู้สึกปลอดภัย สู่การปลอดภัยจริง
cloud เป็นเครื่องมือที่ทรงพลัง และสำหรับธุรกิจส่วนใหญ่มันปลอดภัยกว่าการดูแลเซิร์ฟเวอร์เองในห้องหลังออฟฟิศ แต่ความปลอดภัยนั้นไม่ได้มาฟรีพร้อมการสมัครใช้งาน มันมาพร้อมความรับผิดชอบที่ต้องแบกร่วมกัน คำถามที่ดีกว่าเราย้ายขึ้น cloud แล้วหรือยัง คือ เราเข้าใจหรือไม่ว่าส่วนไหนเป็นหน้าที่ของเรา และเราทำหน้าที่นั้นดีพอแล้วหรือยัง ความแตกต่างระหว่างปลอดภัยจริงกับแค่รู้สึกปลอดภัย อยู่ที่คำตอบของคำถามนี้
บริการที่เกี่ยวข้อง
รับพัฒนาระบบและซอฟต์แวร์เฉพาะทาง
ออกแบบและวางระบบตามความต้องการเฉพาะของธุรกิจคุณ ตั้งแต่ต้นจนใช้งานจริง
WhaleScope
ดูโครงสร้างตลาดของทุกหมวดธุรกิจไทย บน WhaleScope
รายชื่อบริษัท ผู้เล่นรายใหญ่ และอัตราคงอยู่ของแต่ละหมวด — จากข้อมูลจดทะเบียน 2 ล้านนิติบุคคล
อ่านต่อ

PDPA คืออะไร ธุรกิจ SME ต้องทำอะไรบ้าง (ฉบับเข้าใจง่าย)
เข้าใจ PDPA แบบง่าย ๆ ขอความยินยอม รู้ว่าเก็บข้อมูลอะไรไว้ที่ไหน เคารพสิทธิลูกค้า และเริ่มต้นทำตามได้จริงในร้านเล็ก

ISO 27001 คืออะไร SME ที่อยากได้มาตรฐานความปลอดภัยต้องทำอะไรบ้าง
ลูกค้ารายใหญ่และหน่วยงานรัฐเริ่มถามหามาตรฐานความปลอดภัยข้อมูล ISO 27001 คือคำตอบยอดนิยม คู่มือนี้อธิบายว่ามันคืออะไรและ SME ต้องเตรียมอะไรบ้าง

ข้อมูลรั่วเพียงครั้งเดียว อาจทำลายความเชื่อมั่นทั้งบริษัท
ความเชื่อมั่นคือสินทรัพย์ที่ไม่ปรากฏในงบดุล และความเสียหายที่มองไม่เห็นหลังข้อมูลรั่ว มักร้ายแรงกว่าค่าปรับ

เมื่ออดีตพนักงานยังเข้าระบบได้
ความเสี่ยงที่อันตรายที่สุดมักไม่ใช่คนแปลกหน้า แต่เป็นคนที่เคยมีกุญแจและไม่มีใครเคยขอคืน
