Password ที่อ่อนแอ อาจแพงที่สุด

มาตรการป้องกันที่ถูกที่สุดมักเป็นสิ่งที่ถูกมองข้ามมากที่สุด การใช้รหัสผ่านร่วมกันและการใช้ซ้ำคือความเสี่ยงทางธุรกิจ ไม่ใช่แค่เรื่องของไอที
บริษัทกลางขนาดหนึ่งสูญเงินไปหลายแสนบาทจากบัญชีอีเมลที่ถูกแฮก เรื่องเริ่มจากพนักงานบัญชีคนหนึ่งใช้รหัสผ่านเดียวกันทั้งกับอีเมลที่ทำงานและเว็บไซต์ช้อปปิ้งที่เคยถูกเจาะข้อมูลเมื่อหลายปีก่อน วันหนึ่งมีคนนำรหัสนั้นมาลองล็อกอินอีเมลบริษัท แล้วก็เข้าได้ พวกเขาเฝ้าดูเงียบ ๆ อยู่หลายสัปดาห์ ก่อนจะปลอมอีเมลแจ้งเปลี่ยนเลขบัญชีปลายทางของซัพพลายเออร์ และเงินก็โอนออกไปอย่างถูกต้องตามขั้นตอนทุกประการ
ราคาของเหตุการณ์นี้คือ 400,000 บาท แต่ต้นทุนของการป้องกันมันคือศูนย์ การไม่ใช้รหัสผ่านซ้ำ และการเปิดการยืนยันตัวตนสองชั้น ไม่ต้องใช้งบประมาณ ไม่ต้องซื้อซอฟต์แวร์แพง ๆ มันคือมาตรการที่ถูกที่สุดในโลกของความปลอดภัย และนั่นเองอาจเป็นเหตุผลที่ทำให้คนมองข้ามมัน เพราะสิ่งที่ฟรีมักถูกประเมินค่าต่ำกว่าความจริง
ความสะดวกที่ดูเหมือนไม่มีพิษภัย
มุมมองที่เข้าใจได้คือ รหัสผ่านที่จำง่ายและใช้ร่วมกันทั้งทีมทำให้ทำงานเร็วขึ้น พนักงานไม่ต้องเสียเวลารีเซ็ตรหัส ไม่ต้องรอใครเปิดสิทธิ์ และทุกคนก็เข้าถึงสิ่งที่ต้องใช้ได้ทันที ในมุมของคนทำงานประจำวัน นี่ดูเหมือนการลดแรงเสียดทานที่ไม่มีใครเสียหาย ปัญหาคือความสะดวกนี้กู้ยืมมาจากความปลอดภัยในอนาคต และดอกเบี้ยจะถูกเรียกเก็บในวันที่เลวร้ายที่สุด
บัญชีที่ใช้ร่วมกันมีปัญหาที่ลึกกว่าความปลอดภัย คือมันลบความรับผิดชอบออกไป เมื่อทุกคนใช้รหัสเดียวกัน ไม่มีใครรู้ว่าใครทำอะไร ถ้าเกิดเหตุ ก็ไม่มีใครรับผิดชอบได้ และถ้าพนักงานคนหนึ่งลาออก รหัสที่เขารู้ก็ยังเปิดประตูได้อยู่ จนกว่าจะมีคนนึกขึ้นได้ว่าต้องเปลี่ยน ซึ่งมักจะช้าไปเสมอ
เหตุใดเรื่องนี้จึงเป็นของผู้บริหาร ไม่ใช่ของไอที
หลายองค์กรมองว่าเรื่องรหัสผ่านเป็นเรื่องเทคนิคที่ฝ่ายไอทีต้องจัดการ แต่ความจริงคือมันเป็นเรื่องของวัฒนธรรมและความเสี่ยงทางธุรกิจ ฝ่ายไอทีสามารถบังคับให้ตั้งรหัสยากได้ แต่บังคับให้คนเลิกใช้รหัสซ้ำในชีวิตส่วนตัวไม่ได้ และบังคับให้ผู้บริหารระดับสูงเปิดการยืนยันสองชั้นก็ยิ่งยากกว่า เพราะคนที่มีอำนาจมากที่สุดมักเป็นเป้าหมายที่มีค่าที่สุด และเป็นคนที่มีข้อยกเว้นให้ตัวเองมากที่สุดเช่นกัน
- ถ้ารหัสผ่านของพนักงานคนหนึ่งรั่ว ผู้โจมตีจะเข้าถึงอะไรได้บ้าง และมันจำกัดวงอยู่ไหม
- บัญชีที่สำคัญที่สุดของเรา เช่น อีเมลผู้บริหารและระบบการเงิน เปิดการยืนยันสองชั้นแล้วหรือยัง
- เรายังมีบัญชีที่ใช้ร่วมกันอยู่กี่บัญชี และใครบ้างที่รู้รหัสของมันในตอนนี้
- เมื่อพนักงานลาออก เรามีขั้นตอนที่แน่ใจว่าทุกการเข้าถึงของเขาถูกปิดจริงไหม
เปลี่ยนคำถามจากความน่ารำคาญเป็นการลงทุน
คำถามที่ดีกว่าไม่ใช่ ทำอย่างไรให้พนักงานบ่นน้อยลงเรื่องรหัสผ่าน แต่คือ เรายอมรับความเสี่ยงนี้แลกกับความสะดวกเท่านี้จริงหรือ การใช้โปรแกรมจัดการรหัสผ่านช่วยให้ตั้งรหัสที่ยากและไม่ซ้ำได้โดยไม่ต้องจำ และการยืนยันสองชั้นทำให้รหัสที่รั่วไปกลายเป็นกุญแจที่เปิดประตูไม่ได้ ทั้งสองอย่างนี้ไม่ได้ขจัดความเสี่ยงทั้งหมด แต่มันยกระดับความยากของการโจมตีจนผู้ร้ายส่วนใหญ่เลือกที่จะไปหาเป้าหมายที่ง่ายกว่า
ที่ Whale Task เราเห็นบ่อยครั้งว่าองค์กรลงทุนกับไฟร์วอลล์ราคาแพงและระบบรักษาความปลอดภัยที่ซับซ้อน แต่กลับปล่อยให้ประตูหน้าซึ่งก็คือรหัสผ่าน เปิดแง้มไว้ เรามองว่าหน้าที่ของเราคือช่วยให้ผู้บริหารเห็นว่ามาตรการที่ถูกที่สุดมักให้ผลตอบแทนสูงที่สุด และความปลอดภัยที่ดีไม่ได้เริ่มจากเทคโนโลยีล้ำสมัย แต่เริ่มจากนิสัยเล็ก ๆ ที่ทำอย่างสม่ำเสมอทั้งองค์กร
บริการที่เกี่ยวข้อง
รับพัฒนาระบบและซอฟต์แวร์เฉพาะทาง
ออกแบบและวางระบบตามความต้องการเฉพาะของธุรกิจคุณ ตั้งแต่ต้นจนใช้งานจริง
WhaleScope
ดูโครงสร้างตลาดของทุกหมวดธุรกิจไทย บน WhaleScope
รายชื่อบริษัท ผู้เล่นรายใหญ่ และอัตราคงอยู่ของแต่ละหมวด — จากข้อมูลจดทะเบียน 2 ล้านนิติบุคคล
อ่านต่อ

2FA และ MFA ยืนยันตัวตนสองชั้น กันบัญชีธุรกิจถูกแฮกง่าย ๆ
รหัสผ่านอย่างเดียวไม่พออีกต่อไป การยืนยันตัวตนสองชั้นเพิ่มเกราะป้องกันให้บัญชีธุรกิจของคุณ อ่านวิธีตั้งค่าและเลือกใช้แบบไหนปลอดภัยที่สุด เข้าใจง่ายไม่ต้องเป็นช่างไอที

VPN คืออะไร: อุโมงค์เข้ารหัสที่ให้พนักงานเข้าถึงระบบบริษัทจากนอกออฟฟิศอย่างปลอดภัย
VPN คือการสร้างอุโมงค์เข้ารหัสระหว่างอุปกรณ์ของพนักงานกับระบบบริษัท ทำให้เข้าถึงข้อมูลและระบบภายในจากนอกออฟฟิศได้อย่างปลอดภัย แม้ใช้เน็ตสาธารณะ เข้าใจว่า VPN ช่วยอะไรและมีขีดจำกัดแค่ไหนสำหรับธุรกิจ

PDPA คืออะไร ธุรกิจ SME ต้องทำอะไรบ้าง (ฉบับเข้าใจง่าย)
เข้าใจ PDPA แบบง่าย ๆ ขอความยินยอม รู้ว่าเก็บข้อมูลอะไรไว้ที่ไหน เคารพสิทธิลูกค้า และเริ่มต้นทำตามได้จริงในร้านเล็ก

ISO 27001 คืออะไร SME ที่อยากได้มาตรฐานความปลอดภัยต้องทำอะไรบ้าง
ลูกค้ารายใหญ่และหน่วยงานรัฐเริ่มถามหามาตรฐานความปลอดภัยข้อมูล ISO 27001 คือคำตอบยอดนิยม คู่มือนี้อธิบายว่ามันคืออะไรและ SME ต้องเตรียมอะไรบ้าง
