Defense in Depth: ป้องกันหลายชั้น เผื่อชั้นใดชั้นหนึ่งพลาด

ไม่มีมาตรการความปลอดภัยใดสมบูรณ์แบบ Defense in Depth คือการวางการป้องกันหลายชั้น เพื่อให้เมื่อชั้นหนึ่งถูกเจาะ ยังมีชั้นถัดไปคอยหยุด ไม่ใช่ฝากความหวังไว้กับกำแพงเดียว
หลายองค์กรลงทุนกับไฟร์วอลล์ตัวเดียวแล้วรู้สึกปลอดภัย เหมือนล็อกประตูหน้าบ้านแล้วเปิดหน้าต่างทุกบานทิ้งไว้ Defense in Depth คือแนวคิดที่ยอมรับว่าทุกมาตรการมีโอกาสพลาด จึงวางการป้องกันซ้อนกันหลายชั้น เพื่อให้ผู้บุกรุกต้องผ่านหลายด่าน ไม่ใช่แค่ด่านเดียว
ชั้นการป้องกันที่ทำงานร่วมกัน
- ชั้นเครือข่าย: ไฟร์วอลล์และการแบ่งส่วนเครือข่าย
- ชั้นตัวตน: รหัสผ่านที่แข็งแรงและการยืนยันตัวตนสองชั้น
- ชั้นข้อมูล: การเข้ารหัสและการจำกัดสิทธิ์เข้าถึง
- ชั้นคน: การอบรมให้พนักงานรู้ทันการหลอกลวง
ทำไมชั้นคนถึงสำคัญที่สุด
เทคโนโลยีป้องกันได้มาก แต่ภัยส่วนใหญ่เริ่มจากคนถูกหลอกให้กดลิงก์หรือบอกรหัส ไม่ว่าจะมีกี่ชั้นทางเทคนิค ถ้าพนักงานคนหนึ่งเผลอให้กุญแจไป ทุกชั้นก็ถูกข้ามได้ การลงทุนในความเข้าใจของคน จึงให้ผลตอบแทนสูงกว่าการซื้อเครื่องมือเพิ่มในหลายกรณี
Defense in Depth ไม่ได้แปลว่าต้องลงทุนมหาศาล แต่คือการคิดเป็นชั้น และยอมรับว่าไม่มีชั้นไหนสมบูรณ์ องค์กรที่วางหลายชั้นไว้ มักเปลี่ยนเหตุการณ์ที่ควรเป็นหายนะ ให้เป็นเพียงเหตุการณ์ที่ควบคุมได้
บริการที่เกี่ยวข้อง
รับพัฒนาระบบและซอฟต์แวร์เฉพาะทาง
ออกแบบและวางระบบตามความต้องการเฉพาะของธุรกิจคุณ ตั้งแต่ต้นจนใช้งานจริง
WhaleScope
ดูโครงสร้างตลาดของทุกหมวดธุรกิจไทย บน WhaleScope
รายชื่อบริษัท ผู้เล่นรายใหญ่ และอัตราคงอยู่ของแต่ละหมวด — จากข้อมูลจดทะเบียน 2 ล้านนิติบุคคล
อ่านต่อ

Threat Modeling: คิดล่วงหน้าว่าใครจะโจมตีระบบเราอย่างไร
แทนที่จะรอให้ถูกเจาะแล้วค่อยแก้ Threat Modeling คือการนั่งคิดตั้งแต่ออกแบบว่า ใครอยากโจมตีเรา จะเข้าทางไหน และเราจะกันตรงไหน ทำให้ความปลอดภัยเป็นการวางแผน ไม่ใช่การตั้งรับ

Insider Threat: ภัยจากคนในที่ระบบภายนอกกันไม่ได้
ไฟร์วอลล์กันคนนอกได้ แต่กันคนในที่มีสิทธิ์เข้าถึงอยู่แล้วไม่ได้ Insider Threat มาได้ทั้งจากความจงใจและความเผลอ เข้าใจว่าจะลดความเสี่ยงจากคนในโดยไม่ทำลายความไว้วางใจได้อย่างไร

Penetration Testing: จ้างคนมาแฮกตัวเองก่อนโจรจะทำ
การคิดว่าระบบปลอดภัย กับการรู้ว่าปลอดภัยจริง ต่างกันมาก Penetration Testing คือการจ้างผู้เชี่ยวชาญมาลองเจาะระบบของคุณอย่างมีจริยธรรม เพื่อหาช่องโหว่ก่อนที่คนร้ายจะเจอ

Security by Design: ใส่ความปลอดภัยตั้งแต่ออกแบบ ไม่ใช่แปะทีหลัง
ความปลอดภัยที่มาคิดทีหลังตอนระบบเกือบเสร็จ มักแพงและไม่แน่นหนา Security by Design คือการคิดเรื่องความเสี่ยงตั้งแต่ออกแบบ ทำให้ระบบปลอดภัยโดยธรรมชาติ ไม่ใช่ด้วยการแปะแก้
