Software Supply Chain: ระบบของคุณประกอบจากโค้ดของคนอื่นมากกว่าที่คิด

29 พฤษภาคม 2569อ่าน 6 นาที
Software Supply Chain: ระบบของคุณประกอบจากโค้ดของคนอื่นมากกว่าที่คิด

ซอฟต์แวร์ทุกตัววันนี้ประกอบจากชิ้นส่วนโอเพนซอร์สนับร้อยที่ทีมไม่ได้เขียนเอง ช่องโหว่ในชิ้นส่วนเดียวจึงกระทบระบบทั้งโลกพร้อมกัน การรู้ว่าระบบของเรามีชิ้นส่วนอะไรบ้าง หรือ SBOM คือจุดเริ่มของการป้องกัน

ซอฟต์แวร์สมัยใหม่ไม่ได้ถูกเขียนขึ้นทั้งหมด แต่ถูกประกอบขึ้น ระบบหนึ่งตัวมักมีชิ้นส่วนโอเพนซอร์สหลายร้อยชิ้นทำงานอยู่ข้างใน ตั้งแต่ตัวจัดการวันที่ไปจนถึงตัวเชื่อมฐานข้อมูล ซึ่งทีมของคุณไม่ได้เขียนและส่วนใหญ่ไม่เคยเปิดอ่าน นี่คือเหตุผลที่ซอฟต์แวร์ถูกและเร็วขึ้นมาก แต่ก็แปลว่าความปลอดภัยของระบบคุณผูกอยู่กับโค้ดของคนแปลกหน้านับร้อยคน เมื่อชิ้นส่วนยอดนิยมสักตัวมีช่องโหว่หรือถูกฝังโค้ดร้าย ระบบนับล้านทั่วโลกที่ใช้ชิ้นส่วนนั้นก็มีช่องโหว่เดียวกันพร้อมกันในคืนเดียว เหตุการณ์แบบนี้เกิดขึ้นแล้วหลายครั้งและจะเกิดอีก

จะป้องกันได้ ต้องรู้ก่อนว่ามีอะไรอยู่ข้างใน

เมื่อข่าวช่องโหว่ใหญ่ออก คำถามแรกของทุกองค์กรคือ เราโดนด้วยไหม และองค์กรส่วนใหญ่ตอบไม่ได้ เพราะไม่มีรายการว่าระบบตัวเองประกอบจากชิ้นส่วนอะไรบ้าง SBOM หรือ Software Bill of Materials คือรายการส่วนประกอบของซอฟต์แวร์ เหมือนฉลากส่วนผสมบนซองอาหาร ที่บอกว่าระบบใช้ชิ้นส่วนไหนเวอร์ชันใด เมื่อมีข่าวช่องโหว่ การตรวจว่าเราได้รับผลกระทบไหมจึงใช้เวลาเป็นนาทีแทนที่จะเป็นสัปดาห์ ควบคู่กันคือการใช้เครื่องมือสแกนชิ้นส่วนอัตโนมัติในกระบวนการพัฒนา ที่แจ้งเตือนเมื่อชิ้นส่วนที่ใช้อยู่มีช่องโหว่ใหม่ และนโยบายอัปเดตชิ้นส่วนสม่ำเสมอ ไม่ปล่อยให้เวอร์ชันเก่าค้างปี

  • ขอ SBOM จากผู้พัฒนาระบบ ทั้งที่จ้างทำและที่ซื้อสำเร็จ
  • ใช้เครื่องมือสแกนช่องโหว่ของชิ้นส่วนอัตโนมัติในทุกโปรเจกต์
  • อัปเดตชิ้นส่วนสม่ำเสมอ ช่องโหว่ส่วนใหญ่ถูกเจาะหลังมีแพตช์แล้ว

ความเสี่ยงของห่วงโซ่อุปทานซอฟต์แวร์ไม่ใช่เหตุผลให้เลิกใช้โอเพนซอร์ส ซึ่งเป็นรากฐานของซอฟต์แวร์ทั้งโลกไปแล้ว แต่เป็นเหตุผลให้ปฏิบัติกับมันอย่างมืออาชีพ รู้ว่าใช้อะไร ตรวจสม่ำเสมอ และอัปเดตไว สำหรับผู้บริหาร คำถามเดียวที่วัดวุฒิภาวะของทีมหรือผู้รับจ้างได้ทันทีคือ ถ้าพรุ่งนี้มีข่าวช่องโหว่ใหญ่ เราใช้เวลานานแค่ไหนกว่าจะรู้ว่าตัวเองโดนไหม

Supply Chain SecuritySBOMOpen SourceSecurity

บริการที่เกี่ยวข้อง

รับพัฒนาระบบและซอฟต์แวร์เฉพาะทาง

ออกแบบและวางระบบตามความต้องการเฉพาะของธุรกิจคุณ ตั้งแต่ต้นจนใช้งานจริง

WhaleScope

ดูโครงสร้างตลาดของทุกหมวดธุรกิจไทย บน WhaleScope

รายชื่อบริษัท ผู้เล่นรายใหญ่ และอัตราคงอยู่ของแต่ละหมวด — จากข้อมูลจดทะเบียน 2 ล้านนิติบุคคล

อ่านต่อ

Open Source หรือ Commercial เลือกแบบไหน?

การไม่มีค่าไลเซนส์ไม่ได้แปลว่าฟรี และการจ่ายค่าไลเซนส์ก็ไม่ได้แปลว่าปลอดภัย คำถามที่แท้จริงคือใครจะรับผิดชอบเมื่อทุกอย่างพัง

VPN คืออะไร: อุโมงค์เข้ารหัสที่ให้พนักงานเข้าถึงระบบบริษัทจากนอกออฟฟิศอย่างปลอดภัย

VPN คือการสร้างอุโมงค์เข้ารหัสระหว่างอุปกรณ์ของพนักงานกับระบบบริษัท ทำให้เข้าถึงข้อมูลและระบบภายในจากนอกออฟฟิศได้อย่างปลอดภัย แม้ใช้เน็ตสาธารณะ เข้าใจว่า VPN ช่วยอะไรและมีขีดจำกัดแค่ไหนสำหรับธุรกิจ

Log Management คืออะไร: เก็บและอ่านบันทึกของระบบ เพื่อรู้ว่าเกิดอะไรขึ้นเมื่อมีปัญหา

ทุกระบบสร้าง log หรือบันทึกว่ามีอะไรเกิดขึ้นตลอดเวลา ใครเข้ามา ทำอะไร ผิดพลาดตรงไหน แต่ log ที่กระจายและไม่มีใครเก็บ ก็ไร้ประโยชน์เมื่อเกิดปัญหา Log management คือการเก็บและจัดระเบียบ log ให้ค้นและอ่านได้ ซึ่งเป็นรากฐานของทั้งการแก้ปัญหาและการจับภัย

Privileged Access: บัญชีที่มีอำนาจสูง คือเป้าหมายอันดับหนึ่ง

บัญชีแอดมินและบัญชีที่มีสิทธิ์สูง ถ้าถูกยึด คนร้ายก็ทำได้แทบทุกอย่าง จึงเป็นเป้าหมายอันดับหนึ่ง เข้าใจว่าทำไมต้องดูแลบัญชีเหล่านี้เป็นพิเศษ และจัดการอย่างไร