ทำไมธุรกิจขนาดเล็กจึงตกเป็นเป้าหมายของแฮกเกอร์

เล็กไม่ได้แปลว่าปลอดภัย ความเชื่อว่าเราไม่ใหญ่พอให้ใครสนใจคือช่องโหว่ที่อันตรายที่สุด บทความนี้ชวนผู้บริหาร SME มองความเสี่ยงตามความเป็นจริง
เจ้าของธุรกิจขนาดเล็กรายหนึ่งเคยพูดด้วยความสบายใจว่า เราเป็นแค่ร้านเล็กๆ มีพนักงานไม่กี่คน ใครจะมาสนใจแฮกเรา เดือนถัดมาบัญชีอีเมลของบริษัทถูกเข้าถึง และมีคนปลอมเป็นเขาส่งใบแจ้งหนี้ปลอมไปหาลูกค้า ลูกค้าหลายรายโอนเงินไปยังบัญชีของมิจฉาชีพโดยเชื่อว่าเป็นบัญชีของบริษัทจริง กว่าจะรู้ตัว ความเสียหายก็เกิดทั้งกับเงินและกับความสัมพันธ์ที่สร้างมานาน เรื่องนี้สะท้อนความเข้าใจผิดที่อันตรายที่สุดของธุรกิจขนาดเล็ก นั่นคือการเชื่อว่าความเล็กคือเกราะกำบัง
ความจริงที่ขัดกับสามัญสำนึกคือ ธุรกิจขนาดเล็กไม่ได้ถูกมองข้าม แต่หลายครั้งกลับเป็นเป้าหมายที่น่าสนใจกว่าธุรกิจขนาดใหญ่ด้วยซ้ำ เหตุผลไม่ได้อยู่ที่ว่าเรามีอะไรล้ำค่า แต่อยู่ที่ว่าเราป้องกันตัวได้น้อยกว่า
เพราะเป้าหมายที่ป้องกันน้อยคือเป้าหมายที่คุ้มค่า
การโจมตีทางไซเบอร์ส่วนใหญ่ในปัจจุบันไม่ใช่การเล็งเป้าทีละราย แต่เป็นการกวาดหาเหยื่อจำนวนมากโดยอัตโนมัติ เครื่องมือจะค้นหาช่องโหว่ที่เปิดอยู่ทั่วอินเทอร์เน็ต ใครที่ป้องกันหละหลวมก็จะถูกพบก่อน ธุรกิจขนาดใหญ่มักมีทีมดูแลความปลอดภัยและงบประมาณป้องกัน แต่ธุรกิจขนาดเล็กมักไม่มี ใช้รหัสผ่านซ้ำ ไม่อัปเดตระบบ และไม่มีใครคอยเฝ้าระวัง สำหรับผู้โจมตี นี่คือเป้าหมายที่ลงแรงน้อยแต่ได้ผลเร็ว เปรียบเหมือนบ้านที่ไม่ล็อกประตูในละแวกที่ทุกหลังลงกลอนแน่นหนา
ยิ่งไปกว่านั้น ธุรกิจขนาดเล็กมักเป็นประตูสู่เป้าหมายที่ใหญ่กว่า หากเราเป็นซัพพลายเออร์หรือคู่ค้าของบริษัทใหญ่ ผู้โจมตีอาจใช้เราเป็นบันไดเข้าสู่ลูกค้ารายใหญ่ของเรา ความเล็กของเราจึงไม่ได้ทำให้เราไร้ค่าในสายตาผู้ไม่หวังดี แต่กลับทำให้เราเป็นจุดอ่อนที่เขาใช้ประโยชน์ได้
ความเชื่อที่สบายใจ กับราคาที่ต้องจ่าย
ความเชื่อว่าเราเล็กเกินกว่าจะเป็นเป้าหมายนั้นน่าสบายใจ เพราะมันอนุญาตให้เราเลื่อนเรื่องความปลอดภัยออกไปก่อนและเอาทรัพยากรที่จำกัดไปลงกับการเติบโต ในระยะสั้นมันดูสมเหตุสมผล เพราะธุรกิจขนาดเล็กต้องเลือกใช้ทุกบาททุกแรงอย่างคุ้มค่า แต่ราคาที่ซ่อนอยู่คือ ธุรกิจขนาดเล็กมีกันชนรองรับความเสียหายน้อยกว่ามาก บริษัทใหญ่ที่เจอเหตุการณ์อาจเจ็บแล้วฟื้นได้ แต่ธุรกิจเล็กที่เงินสดหมุนเวียนตึงตัวอยู่แล้ว เหตุการณ์เดียวก็อาจหนักพอที่จะสั่นคลอนถึงขั้นต้องปิดกิจการ
ข่าวดีคือ การป้องกันที่ได้ผลที่สุดสำหรับธุรกิจขนาดเล็กมักไม่ใช่เรื่องแพงหรือซับซ้อน หลายอย่างเป็นวินัยพื้นฐานที่ทำได้โดยไม่ต้องลงทุนมาก สิ่งที่ขาดมักไม่ใช่เงิน แต่เป็นการให้ความสำคัญและความสม่ำเสมอ
คำถามที่ SME ควรถามตัวเองตามจริง
- ถ้าบัญชีอีเมลหรือระบบหลักของเราถูกเข้าถึงวันนี้ ใครจะเป็นคนสังเกตเห็นเป็นคนแรก
- พนักงานของเรารู้หรือไม่ว่าอีเมลหลอกลวงหน้าตาเป็นอย่างไร และต้องทำอย่างไรเมื่อสงสัย
- ถ้าเงินสดหมุนเวียนต้องหยุดชะงักสองสัปดาห์เพราะถูกโจมตี ธุรกิจเรายังไปต่อได้ไหม
- เรากำลังเอาความเล็กของเรามาเป็นข้ออ้างที่จะไม่ทำเรื่องพื้นฐานที่ควรทำอยู่หรือเปล่า
คำถามที่ดีกว่าจึงไม่ใช่ เราใหญ่พอที่จะเป็นเป้าหมายไหม แต่คือ ถ้าวันหนึ่งเราถูกเลือกขึ้นมา เราจะรับมือไหวแค่ไหน เพราะในโลกของการโจมตีแบบกวาดหาเหยื่อ ทุกคนที่ออนไลน์อยู่คือเป้าหมายที่เป็นไปได้ทั้งสิ้น สิ่งที่ตัดสินไม่ใช่ขนาดของธุรกิจ แต่คือระดับการเตรียมพร้อม การยอมรับว่าเล็กไม่เท่ากับปลอดภัยไม่ใช่การมองโลกในแง่ร้าย แต่คือการมองความเสี่ยงตามความเป็นจริงเพื่อจะปกป้องสิ่งที่เราสร้างมาด้วยมือของเราเอง
บริการที่เกี่ยวข้อง
รับพัฒนาระบบและซอฟต์แวร์เฉพาะทาง
ออกแบบและวางระบบตามความต้องการเฉพาะของธุรกิจคุณ ตั้งแต่ต้นจนใช้งานจริง
WhaleScope
ดูโครงสร้างตลาดของทุกหมวดธุรกิจไทย บน WhaleScope
รายชื่อบริษัท ผู้เล่นรายใหญ่ และอัตราคงอยู่ของแต่ละหมวด — จากข้อมูลจดทะเบียน 2 ล้านนิติบุคคล
อ่านต่อ

Shadow IT ภัยเงียบที่หลายองค์กรมองข้าม
เครื่องมือและบัญชีที่พนักงานหยิบมาใช้เองโดยไม่มีใครรู้ ไม่ได้เกิดจากความประสงค์ร้าย แต่จากความตั้งใจดีที่อยากทำงานให้เสร็จ และนั่นคือสิ่งที่ทำให้มันอันตราย

สิทธิ์การเข้าถึงที่ไม่มีใครเคยตรวจสอบ
สิทธิ์ที่ค่อย ๆ สะสมจนบานปลาย ใครแตะอะไรได้บ้าง และเหตุใดจึงไม่มีใครรู้คำตอบที่แท้จริง

ความผิดพลาดเล็ก ๆ ที่นำไปสู่ Data Breach
ข้อมูลรั่วส่วนใหญ่ไม่ได้เกิดจากแฮกเกอร์ในหนัง แต่เกิดจากความเผลอเล็ก ๆ ที่ทุกองค์กรมองข้าม

ถ้า Server หยุดทำงานวันนี้ จะเกิดอะไรขึ้น?
จุดล้มเหลวจุดเดียวที่ฉุดทั้งองค์กร และต้นทุนที่แท้จริงของเวลาที่ระบบล่มแม้เพียงหนึ่งชั่วโมง
