ความผิดพลาดเล็ก ๆ ที่นำไปสู่ Data Breach

31 ธันวาคม 2568อ่าน 6 นาที
ความผิดพลาดเล็ก ๆ ที่นำไปสู่ Data Breach

ข้อมูลรั่วส่วนใหญ่ไม่ได้เกิดจากแฮกเกอร์ในหนัง แต่เกิดจากความเผลอเล็ก ๆ ที่ทุกองค์กรมองข้าม

บริษัทแห่งหนึ่งรู้ว่าข้อมูลลูกค้าหลุดออกไป ไม่ใช่เพราะระบบแจ้งเตือน แต่เพราะมีลูกค้าโทรมาถามว่าทำไมถึงได้รับข้อความหลอกลวงที่อ้างชื่อบริษัทอย่างแม่นยำ เมื่อไล่ย้อนกลับไป ต้นเหตุไม่ใช่การเจาะระบบที่ซับซ้อน แต่เป็นไฟล์สเปรดชีตที่พนักงานคนหนึ่งแชร์ลิงก์แบบ ใครมีลิงก์ก็เปิดได้ เพื่อความสะดวกในการทำงานร่วมกัน แล้วลืมปิดมันไปนานหลายเดือน

เราชอบจินตนาการว่า Data Breach คือฉากในภาพยนตร์ ที่มีคนสวมฮู้ดพิมพ์คำสั่งรัว ๆ เจาะไฟร์วอลล์หลายชั้นในไม่กี่วินาที ภาพแบบนี้ทำให้เรารู้สึกปลอดภัยอย่างผิด ๆ เพราะมันบอกเป็นนัยว่า ถ้าเราไม่ใช่เป้าหมายของแฮกเกอร์ระดับชาติ เราก็คงไม่เป็นไร แต่ความจริงน่าเบื่อกว่านั้นมาก

ส่วนใหญ่ไม่ใช่การโจมตี แต่เป็นความเผลอ

ข้อมูลรั่วจำนวนมากเริ่มต้นจากสิ่งที่ดูไม่มีพิษภัย พนักงานส่งอีเมลผิดคน แนบไฟล์ผิดเวอร์ชัน ตั้งรหัสผ่านซ้ำกับบัญชีส่วนตัวที่เคยหลุดมาก่อน หรือเก็บข้อมูลสำคัญไว้บนเครื่องส่วนตัวที่ไม่มีการเข้ารหัส สิ่งเหล่านี้ไม่ใช่เรื่องของคนโง่หรือคนประมาท แต่เป็นผลของระบบที่ออกแบบมาให้ทำงานสะดวกก่อน แล้วค่อยคิดเรื่องความปลอดภัยทีหลัง

ทางเลือกที่ยั่วใจคือการโทษตัวบุคคล เมื่อเกิดเหตุ เราอยากหาคนผิดสักคน อบรมเขาเสียหน่อย แล้วบอกตัวเองว่าปัญหาได้รับการแก้แล้ว มันง่าย รวดเร็ว และทำให้รู้สึกว่าได้ทำอะไรบางอย่าง แต่ถ้าระบบยังเปิดช่องให้ความผิดพลาดเดิมเกิดขึ้นได้อีก คนต่อไปก็จะพลาดแบบเดียวกัน เพียงแค่เปลี่ยนชื่อ

ต้นทุนของ Data Breach ไม่ได้จบที่ค่าปรับหรือค่าจ้างที่ปรึกษา สิ่งที่แพงที่สุดมักมาทีหลัง คือความไว้วางใจที่หายไป ลูกค้าที่เคยให้ข้อมูลด้วยความสบายใจเริ่มลังเล คู่ค้าที่เคยทำงานด้วยเริ่มขอเงื่อนไขเพิ่ม และทีมงานภายในเองก็เสียเวลาไปกับการตามแก้ปัญหาแทนที่จะสร้างสิ่งใหม่ ความเสียหายเหล่านี้ไม่ปรากฏในใบแจ้งหนี้ แต่กัดกินองค์กรในระยะยาว

ที่ซับซ้อนกว่านั้นคือผลกระทบลำดับที่สอง เมื่อองค์กรเคยถูกเจาะ พฤติกรรมมักแกว่งไปสุดขั้ว บางที่ตอบสนองด้วยการเพิ่มขั้นตอนความปลอดภัยมากจนพนักงานเริ่มหาทางลัดเพื่อทำงานให้เสร็จ ซึ่งกลับสร้างช่องโหว่ใหม่ ความปลอดภัยที่ทำให้คนทำงานไม่ได้ ไม่ใช่ความปลอดภัยที่ยั่งยืน

คำถามที่ควรถามก่อนเกิดเหตุ

  • ถ้าพนักงานคนหนึ่งทำผิดพลาดในวันที่เหนื่อยที่สุด ระบบของเรารองรับความผิดพลาดนั้นได้แค่ไหน
  • เรารู้หรือไม่ว่าตอนนี้ข้อมูลสำคัญของเราอยู่ที่ไหนบ้าง ใครเข้าถึงได้ และลิงก์แชร์เก่า ๆ ยังเปิดอยู่หรือเปล่า
  • ถ้าเกิดเหตุขึ้นจริง เราจะรู้ได้เร็วแค่ไหน หรือจะรู้ต่อเมื่อลูกค้าโทรมาบอก
  • วัฒนธรรมของเราทำให้คนกล้ารายงานความผิดพลาดของตัวเอง หรือทำให้เขาอยากปกปิดมัน

การเปลี่ยนคำถามจาก ใครทำผิด ไปเป็น ระบบของเรายอมให้ความผิดพลาดนี้ลุกลามได้อย่างไร จะพาเราไปสู่คำตอบที่ต่างออกไป มันเปลี่ยนความมั่นคงปลอดภัยจากเรื่องของการลงโทษ มาเป็นเรื่องของการออกแบบ และการออกแบบที่ดีคือการสมมติไว้ก่อนเลยว่าคนจะพลาด แล้วทำให้ความพลาดนั้นไม่กลายเป็นหายนะ

Cyber SecurityData Protectionการบริหารความเสี่ยง

บริการที่เกี่ยวข้อง

รับพัฒนาระบบและซอฟต์แวร์เฉพาะทาง

ออกแบบและวางระบบตามความต้องการเฉพาะของธุรกิจคุณ ตั้งแต่ต้นจนใช้งานจริง

WhaleScope

ดูโครงสร้างตลาดของทุกหมวดธุรกิจไทย บน WhaleScope

รายชื่อบริษัท ผู้เล่นรายใหญ่ และอัตราคงอยู่ของแต่ละหมวด — จากข้อมูลจดทะเบียน 2 ล้านนิติบุคคล

อ่านต่อ

ความเสี่ยงจากการแชร์ไฟล์ผ่าน Public Link

ลิงก์แชร์ไฟล์ที่สะดวกที่สุด อาจกำลังเปิดประตูเงียบๆ ให้ใครก็ตามในโลกเข้าถึงเอกสารที่อ่อนไหวที่สุดของเรา โดยที่เราไม่เคยรู้ตัวเลย

Shadow IT ภัยเงียบที่หลายองค์กรมองข้าม

เครื่องมือและบัญชีที่พนักงานหยิบมาใช้เองโดยไม่มีใครรู้ ไม่ได้เกิดจากความประสงค์ร้าย แต่จากความตั้งใจดีที่อยากทำงานให้เสร็จ และนั่นคือสิ่งที่ทำให้มันอันตราย

สิทธิ์การเข้าถึงที่ไม่มีใครเคยตรวจสอบ

สิทธิ์ที่ค่อย ๆ สะสมจนบานปลาย ใครแตะอะไรได้บ้าง และเหตุใดจึงไม่มีใครรู้คำตอบที่แท้จริง

ทำไมธุรกิจขนาดเล็กจึงตกเป็นเป้าหมายของแฮกเกอร์

เล็กไม่ได้แปลว่าปลอดภัย ความเชื่อว่าเราไม่ใหญ่พอให้ใครสนใจคือช่องโหว่ที่อันตรายที่สุด บทความนี้ชวนผู้บริหาร SME มองความเสี่ยงตามความเป็นจริง