Threat Modeling: คิดล่วงหน้าว่าใครจะโจมตีระบบเราอย่างไร

แทนที่จะรอให้ถูกเจาะแล้วค่อยแก้ Threat Modeling คือการนั่งคิดตั้งแต่ออกแบบว่า ใครอยากโจมตีเรา จะเข้าทางไหน และเราจะกันตรงไหน ทำให้ความปลอดภัยเป็นการวางแผน ไม่ใช่การตั้งรับ
Threat Modeling คือกระบวนการนั่งคิดอย่างเป็นระบบตั้งแต่ช่วงออกแบบว่า ระบบนี้ใครอาจอยากโจมตี พวกเขาต้องการอะไร จะเข้ามาทางไหนได้บ้าง และถ้าเข้ามาได้จะทำอะไรได้ เมื่อเห็นภาพภัยล่วงหน้า เราก็วางการป้องกันได้ตรงจุด แทนที่จะกระจายทรัพยากรมั่ว หรือแย่กว่านั้นคือรอให้ถูกเจาะจริงแล้วค่อยรู้ว่าควรกันตรงไหน
คำถามง่าย ๆ ที่ทรงพลัง
- เรากำลังปกป้องอะไร อะไรคือสิ่งมีค่าที่สุดในระบบ
- ใครอาจอยากได้มัน และเข้ามาทางไหนได้บ้าง
- ถ้าเขาเข้ามาได้ จะจำกัดความเสียหายอย่างไร
- จุดไหนคือทางเข้าที่ง่ายที่สุด และเราปิดมันหรือยัง
ไม่ต้องเป็นผู้เชี่ยวชาญก็เริ่มได้
Threat Modeling ไม่จำเป็นต้องใช้เครื่องมือซับซ้อนหรือทีมความปลอดภัยขนาดใหญ่ แค่รวมคนที่เข้าใจระบบมานั่งคิดด้วยกันตามคำถามข้างต้น ก็มักเจอช่องโหว่ที่ชัดเจนซึ่งมองข้ามไปตอนสร้าง การทำตั้งแต่ช่วงออกแบบถูกและได้ผลกว่าการมาแก้ทีหลังมาก เพราะการเปลี่ยนดีไซน์บนกระดาษง่ายกว่าการรื้อระบบที่สร้างไปแล้ว
Threat Modeling เปลี่ยนความปลอดภัยจากการตั้งรับหลังเกิดเหตุ เป็นการวางแผนล่วงหน้าอย่างมีเหตุผล สำหรับธุรกิจที่ถือข้อมูลสำคัญหรือมีระบบที่เปิดสู่ภายนอก การใช้เวลาไม่กี่ชั่วโมงคิดเรื่องนี้ตอนออกแบบ มักคุ้มกว่าการจ่ายค่าเสียหายและกู้คืนหลังถูกเจาะหลายเท่าตัว
บริการที่เกี่ยวข้อง
รับพัฒนาระบบและซอฟต์แวร์เฉพาะทาง
ออกแบบและวางระบบตามความต้องการเฉพาะของธุรกิจคุณ ตั้งแต่ต้นจนใช้งานจริง
WhaleScope
ดูโครงสร้างตลาดของทุกหมวดธุรกิจไทย บน WhaleScope
รายชื่อบริษัท ผู้เล่นรายใหญ่ และอัตราคงอยู่ของแต่ละหมวด — จากข้อมูลจดทะเบียน 2 ล้านนิติบุคคล
อ่านต่อ

Security by Design: ใส่ความปลอดภัยตั้งแต่ออกแบบ ไม่ใช่แปะทีหลัง
ความปลอดภัยที่มาคิดทีหลังตอนระบบเกือบเสร็จ มักแพงและไม่แน่นหนา Security by Design คือการคิดเรื่องความเสี่ยงตั้งแต่ออกแบบ ทำให้ระบบปลอดภัยโดยธรรมชาติ ไม่ใช่ด้วยการแปะแก้

Insider Threat: ภัยจากคนในที่ระบบภายนอกกันไม่ได้
ไฟร์วอลล์กันคนนอกได้ แต่กันคนในที่มีสิทธิ์เข้าถึงอยู่แล้วไม่ได้ Insider Threat มาได้ทั้งจากความจงใจและความเผลอ เข้าใจว่าจะลดความเสี่ยงจากคนในโดยไม่ทำลายความไว้วางใจได้อย่างไร

Penetration Testing: จ้างคนมาแฮกตัวเองก่อนโจรจะทำ
การคิดว่าระบบปลอดภัย กับการรู้ว่าปลอดภัยจริง ต่างกันมาก Penetration Testing คือการจ้างผู้เชี่ยวชาญมาลองเจาะระบบของคุณอย่างมีจริยธรรม เพื่อหาช่องโหว่ก่อนที่คนร้ายจะเจอ

Defense in Depth: ป้องกันหลายชั้น เผื่อชั้นใดชั้นหนึ่งพลาด
ไม่มีมาตรการความปลอดภัยใดสมบูรณ์แบบ Defense in Depth คือการวางการป้องกันหลายชั้น เพื่อให้เมื่อชั้นหนึ่งถูกเจาะ ยังมีชั้นถัดไปคอยหยุด ไม่ใช่ฝากความหวังไว้กับกำแพงเดียว
