SPF, DKIM, DMARC: กันคนร้ายปลอมอีเมลในนามบริษัทของคุณ

คนร้ายส่งอีเมลปลอมเป็นบริษัทของคุณไปหลอกลูกค้าและคู่ค้าได้ ถ้าโดเมนของคุณไม่ตั้งค่าป้องกัน SPF, DKIM และ DMARC คือสามตัวช่วยยืนยันว่าอีเมลมาจากคุณจริง ตั้งครั้งเดียว ป้องกันได้ยาว
ระบบอีเมลดั้งเดิมถูกออกแบบมาโดยไม่มีการตรวจว่าผู้ส่งเป็นตัวจริง ใครก็สามารถส่งอีเมลที่ขึ้นชื่อผู้ส่งเป็นโดเมนบริษัทของคุณได้ คนร้ายใช้ช่องนี้ส่งใบแจ้งหนี้ปลอมไปหาลูกค้าของคุณ หรือปลอมเป็นผู้บริหารสั่งให้พนักงานโอนเงิน ความเสียหายเกิดกับทั้งคนที่ถูกหลอกและชื่อเสียงของบริษัท SPF, DKIM และ DMARC คือมาตรฐานสามตัวที่ทำงานร่วมกันเพื่อปิดช่องนี้ โดยเป็นการตั้งค่าที่โดเมนของบริษัท ให้ระบบอีเมลปลายทางตรวจได้ว่าอีเมลฉบับนั้นมาจากคุณจริงหรือไม่
สามตัวช่วย ทำหน้าที่คนละอย่าง
- SPF ประกาศว่าเซิร์ฟเวอร์ไหนบ้างได้รับอนุญาตให้ส่งอีเมลในนามโดเมนของคุณ
- DKIM ใส่ลายเซ็นดิจิทัลในอีเมล พิสูจน์ว่าเนื้อหาไม่ถูกแก้ระหว่างทาง
- DMARC บอกปลายทางว่าให้ทำอย่างไรกับอีเมลที่ตรวจไม่ผ่าน เช่น ปฏิเสธทิ้ง และส่งรายงานกลับมาให้คุณ
จุดที่หลายองค์กรพลาดคือตั้ง SPF กับ DKIM แล้วแต่ไม่ตั้ง DMARC หรือตั้ง DMARC ไว้ในโหมดที่แค่เฝ้าดูโดยไม่บังคับ ทำให้อีเมลปลอมยังผ่านไปถึงผู้รับได้ แนวทางที่ดีคือเริ่มจากโหมดเฝ้าดูเพื่อเก็บรายงานว่ามีใครส่งอีเมลในนามโดเมนเราบ้าง ปรับให้ระบบที่ส่งจริงทุกตัวผ่านการตรวจ แล้วจึงขยับเป็นโหมดบังคับปฏิเสธ ผลพลอยได้ที่หลายคนไม่รู้คือ อีเมลจริงของบริษัทก็มีโอกาสเข้ากล่องจดหมายหลักมากขึ้น เพราะระบบปลายทางเชื่อถือโดเมนที่ตั้งค่าครบ
การตั้งค่า SPF, DKIM และ DMARC เป็นงานทางเทคนิคเล็ก ๆ ที่ใช้เวลาไม่มาก แต่ปิดช่องหลอกลวงที่คนร้ายใช้บ่อยที่สุดช่องหนึ่ง สำหรับผู้บริหาร คำถามเดียวที่ควรถามทีมคือ โดเมนของเราตั้งค่าครบสามตัวและอยู่ในโหมดบังคับแล้วหรือยัง เพราะนี่คือการลงทุนไม่กี่ชั่วโมงที่ปกป้องทั้งลูกค้า คู่ค้า และความน่าเชื่อถือของแบรนด์ในระยะยาว
บริการที่เกี่ยวข้อง
รับพัฒนาระบบและซอฟต์แวร์เฉพาะทาง
ออกแบบและวางระบบตามความต้องการเฉพาะของธุรกิจคุณ ตั้งแต่ต้นจนใช้งานจริง
WhaleScope
ดูโครงสร้างตลาดของทุกหมวดธุรกิจไทย บน WhaleScope
รายชื่อบริษัท ผู้เล่นรายใหญ่ และอัตราคงอยู่ของแต่ละหมวด — จากข้อมูลจดทะเบียน 2 ล้านนิติบุคคล
อ่านต่อ

Social Engineering: ช่องโหว่ที่ไฟร์วอลล์กันไม่ได้ เพราะเป้าหมายคือคน
การเจาะระบบที่ได้ผลที่สุด มักไม่ได้เจาะเทคโนโลยี แต่หลอกคนให้เปิดประตูให้เอง Social Engineering ใช้ความไว้ใจและความเร่งรีบเป็นอาวุธ เข้าใจกลลวงและวิธีสร้างภูมิคุ้มกันให้ทีม

ธุรกิจของคุณมีเซิร์ฟเวอร์อยู่แล้ว — มันคือมือถือของเจ้าของหนึ่งเครื่อง อยู่ในกระเป๋ากางเกง และไม่เคยถูกสำรองข้อมูลเลย
SME ไทยส่วนใหญ่ไม่เคยซื้อเซิร์ฟเวอร์ แต่ทุกร้านมีอยู่หนึ่งเครื่อง: มือถือของเจ้าของ — แชตลูกค้าทั้งหมด รูปบิลและเอกสาร แอปธนาคาร สิทธิ์แอดมินของเพจ และเบอร์ที่รับ OTP ของทุกบัญชี รวมอยู่ในอุปกรณ์เดียวที่พกฝ่าฝน ฝ่าฝูงชน และวางบนโต๊ะร้านกาแฟทุกวัน บทความนี้ไม่ใช่คู่มือสำรองข้อมูล (เรามีบทนั้นแล้ว) — มันคือบทตรวจนับว่าเซิร์ฟเวอร์ของคุณคืออะไร อะไรอยู่บนนั้นเครื่องเดียว และการทดสอบมือถือตกแม่น้ำที่ธุรกิจส่วนใหญ่สอบตกโดยไม่เคยรู้ว่าตัวเองเข้าสอบอยู่

แสนล้านบาทที่หายเข้าแก๊งมิจฉาชีพ: ธุรกิจไม่ใช่แค่เหยื่อ แต่เป็นด่านที่ลูกค้าโดนหลอกในชื่อร้านคุณ
สถิติสะสมปี 2565–2568 มีคดีออนไลน์กว่า 1.05 ล้านคดี ความเสียหายทะลุแสนล้านบาท และครึ่งแรกของปี 2569 ยังเสียหายอีกเกือบ 9 พันล้าน บทความนี้มองจากมุมธุรกิจ: สลิปปลอมที่ร้านรับ บัญชีปลอมที่อ้างชื่อร้าน และพนักงานที่โอนตามคำสั่งปลอม — สามช่องที่ระบบปิดได้

ค่าปรับ PDPA เกิดขึ้นจริงแล้วกว่า 21 ล้านบาท — และเกือบทั้งหมดไม่ได้โดนเพราะถูกแฮก
กรกฎาคม 2567 สคส. สั่งปรับรายแรก 7 ล้านบาท สิงหาคม 2568 ประกาศปรับอีก 8 รายรวม 14.5 ล้าน รวมยอดทะลุ 21 ล้านบาท บทความนี้แกะจากคำสั่งจริงว่าอะไรคือสิ่งที่ทำให้โดนปรับ — ไม่ใช่การถูกเจาะระบบ แต่คือการไม่มี DPO ไม่แจ้งเหตุใน 72 ชั่วโมง และไม่มีมาตรการที่อธิบายได้
