องค์กรกำลังเสี่ยง Cybersecurity อยู่หรือเปล่า? 8 สัญญาณที่ไม่ควรมองข้าม
เวลาพูดถึง Cybersecurity หลายองค์กรมักนึกถึงภาพของ Hacker ที่พยายามเจาะระบบ การขโมยข้อมูล หรือ Ransomware ที่ทำให้ระบบทั้งหมดหยุดทำงาน
แต่ในความเป็นจริง ความเสี่ยงด้าน Cybersecurity ขององค์กรไม่ได้เริ่มต้นจากเหตุการณ์ใหญ่เสมอไป
บางครั้งจุดเริ่มต้นอาจเป็นเพียง Account ของพนักงานที่ลาออกไปแล้วแต่ยังไม่ได้ถูกปิด สิทธิ์การเข้าถึงข้อมูลที่มากเกินความจำเป็น Password ที่ถูกใช้ซ้ำหลายระบบ หรือการคลิก Link ในอีเมลเพียงครั้งเดียว
สิ่งเหล่านี้อาจดูเป็นเรื่องเล็กในวันที่ยังไม่มีเหตุการณ์เกิดขึ้น แต่เมื่อหลายช่องโหว่เกิดขึ้นพร้อมกัน ก็สามารถกลายเป็นความเสี่ยงที่ส่งผลกระทบต่อทั้งองค์กรได้
คำถามสำคัญจึงไม่ใช่เพียงว่า
“องค์กรของเราเคยถูกโจมตีหรือยัง
“ถ้าวันนี้มีความผิดปกติเกิดขึ้น เรารู้หรือไม่ว่าเกิดอะไรขึ้น และองค์กรพร้อมรับมือแค่ไหน?”
1. พนักงานลาออกแล้ว แต่ Account และสิทธิ์การเข้าถึงยังอยู่
หนึ่งในความเสี่ยงที่เกิดขึ้นได้จากกระบวนการทำงานทั่วไป คือการที่พนักงานลาออกหรือเปลี่ยนตำแหน่ง แต่ Account และสิทธิ์ในการเข้าถึงระบบต่าง ๆ ไม่ได้ถูกจัดการอย่างเป็นระบบ
พนักงานหนึ่งคนอาจเคยเข้าถึง Email, Cloud Storage, File Sharing, Application หรือข้อมูลภายในหลายระบบ เมื่อพนักงานออกจากองค์กร คำถามที่ควรถามคือ Account ถูกปิดแล้วหรือยัง และสิทธิ์ที่เคยได้รับถูกยกเลิกครบทุกระบบหรือไม่
หากองค์กรไม่สามารถตอบคำถามนี้ได้อย่างชัดเจน นั่นอาจเป็นหนึ่งในจุดที่ควรเริ่มตรวจสอบด้าน Cybersecurity
2. พนักงานใช้ Password เดิมกับหลายระบบ
Password เป็นเรื่องพื้นฐานที่ทุกองค์กรให้ความสำคัญ แต่ในชีวิตการทำงานจริง พนักงานต้องใช้งานหลายระบบจนบางครั้งเลือกใช้ Password เดิมเพื่อให้จำง่าย ปัญหาคือ หาก Password หนึ่งชุดถูกเปิดเผย ระบบอื่นที่ใช้ Password เดียวกันก็อาจมีความเสี่ยงตามไปด้วย โดยเฉพาะ Account ที่เกี่ยวข้องกับข้อมูลสำคัญหรือระบบหลักขององค์กร หากไม่มีการควบคุมเรื่อง Identity และ Access อย่างเหมาะสม ความเสียหายอาจไม่ได้จำกัดอยู่แค่ Account เดียว
3. มีคนได้รับ Link หรือไฟล์แปลก ๆ แล้วไม่แน่ใจว่าควรกดหรือไม่
การโจมตีทางไซเบอร์จำนวนมากไม่ได้เริ่มต้นจากการเจาะระบบที่ซับซ้อน แต่เริ่มจากการหลอกให้ผู้ใช้งานดำเนินการบางอย่าง อีเมลที่ดูเหมือนมาจากธนาคาร คู่ค้า ผู้บริหาร หรือบริการที่องค์กรใช้งานเป็นประจำ อาจมี Link หรือไฟล์แนบที่ดูน่าเชื่อถือ ถ้าพนักงานไม่สามารถแยกแยะได้ว่าอะไรคืออีเมลปกติและอะไรคือความพยายามโจมตี องค์กรก็อาจกำลังมีความเสี่ยงจาก Human Error โดยไม่รู้ตัว
Cybersecurity จึงไม่ได้เป็นเพียงเรื่องของฝ่าย IT แต่เกี่ยวข้องกับพฤติกรรมของทุกคนในองค์กร
4. พนักงานนำข้อมูลบริษัทไปเก็บไว้ในพื้นที่ส่วนตัว
เมื่อการทำงานต้องใช้ข้อมูลร่วมกัน พนักงานอาจเลือกวิธีที่สะดวกที่สุด เช่น ส่งไฟล์ผ่านช่องทางส่วนตัว ใช้ Personal Cloud หรือเก็บเอกสารบริษัทไว้ในอุปกรณ์ส่วนตัว ในมุมของผู้ใช้งาน สิ่งนี้อาจช่วยให้ทำงานได้เร็วขึ้น แต่ในมุมขององค์กร คำถามคือ
ข้อมูลนั้นยังอยู่ภายใต้การควบคุมขององค์กรหรือไม่?
เมื่อข้อมูลขององค์กรถูกนำออกไปอยู่นอกระบบที่องค์กรสามารถควบคุมได้ การติดตามว่าใครเข้าถึ ข้อมูล อยู่ที่ไหน หรือถูกแชร์ต่อไปอย่างไร ก็ทำได้ยากขึ้น
5. บางคนสามารถเข้าถึงข้อมูลได้มากกว่าที่จำเป็น
พนักงานทุกคนจำเป็นต้องเข้าถึงข้อมูลของบริษัททั้งหมดหรือไม่?
คำตอบในหลายองค์กรคือไม่ แต่ในทางปฏิบัติ Account ของพนักงานอาจได้รับสิทธิ์มากขึ้นเรื่อย ๆ ตามหน้าที่ที่เปลี่ยนแปลง โดยไม่มีการทบทวนสิทธิ์อย่างสม่ำเสมอ เมื่อสิทธิ์การเข้าถึงมากเกินความจำเป็น ความเสียหายจาก Account ที่ถูกขโมยหรือถูกนำไปใช้โดยไม่ได้รับอนุญาตก็อาจขยายวงกว้างขึ้น
หลักสำคัญของการจัดการสิทธิ์จึงไม่ใช่การให้ทุกคนเข้าถึงทุกอย่าง แต่คือการให้แต่ละคนเข้าถึง เฉพาะสิ่งที่จำเป็นต่อการทำงาน
6. เคยเกิดเหตุการณ์ผิดปกติ แต่ไม่รู้ว่าเกิดจากอะไร
ไฟล์หาย ระบบทำงานผิดปกติ Account ถูกล็อก หรือมีการ Login จากสถานที่ที่ไม่คุ้นเคย
หลายองค์กรอาจมองเหตุการณ์เหล่านี้เป็นเพียงปัญหาทางเทคนิคที่เกิดขึ้นเป็นครั้งคราว
แต่ถ้าองค์กรไม่สามารถตรวจสอบย้อนหลังได้ว่า ใครเป็นคนเข้าถึงเข้าถึงเมื่อไหร่เข้าถึงจากที่ไหนและทำอะไรกับข้อมูลหรือระบบ องค์กรก็อาจไม่มีข้อมูลเพียงพอสำหรับประเมินว่าเหตุการณ์นั้นเป็นเพียงความผิดพลาด หรือเป็น Security Incident
7. องค์กรมีระบบรักษาความปลอดภัย แต่ไม่รู้ว่าครอบคลุมแค่ไหน
การมี Antivirus, Firewall หรือระบบ Security ไม่ได้หมายความว่าองค์กรจะไม่มีความเสี่ยง
เพราะ Cybersecurity ไม่ได้มีเพียงเครื่องมือใดเครื่องมือหนึ่ง แต่เกี่ยวข้องกับทั้งคน กระบวนการ ระบบ ข้อมูล และสิทธิ์การเข้าถึง สิ่งที่สำคัญไม่แพ้การมีเครื่องมือ คือการรู้ว่าเครื่องมือที่มีอยู่สามารถป้องกันอะไรได้บ้าง และยังมีช่องว่างตรงไหนที่องค์กรต้องจัดการเพิ่มเติม หากองค์กรตอบไม่ได้ว่า “ตอนนี้เราป้องกันอะไรอยู่ และยังมีความเสี่ยงอะไรเหลืออยู่” นั่นอาจเป็นสัญญาณว่าถึงเวลาต้องประเมินสถานะ Cybersecurity อย่างจริงจัง
8. ถ้าเกิด Cyber Attack วันนี้ องค์กรรู้หรือไม่ว่าต้องทำอะไร
คำถามสุดท้ายอาจเป็นคำถามที่สำคัญที่สุด
หากพรุ่งนี้ระบบขององค์กรถูกโจมตี ข้อมูลสำคัญไม่สามารถเข้าถึงได้ หรือมี Account ถูกบุกรุก
ใครจะเป็นคนรับผิดชอบ?
ต้องปิดระบบส่วนไหน?
ต้องตรวจสอบอะไร?
ต้องแจ้งใครบ้าง?
และต้องดำเนินการอย่างไรเพื่อให้ธุรกิจกลับมาทำงานได้เร็วที่สุด?
องค์กรที่มี Cybersecurity ที่ดีไม่ได้หมายถึงองค์กรที่สามารถป้องกันการโจมตีได้ทุกครั้ง แต่คือองค์กรที่รู้ว่าตัวเองมีความเสี่ยงตรงไหน สามารถตรวจพบความผิดปกติได้ และมีแนวทางรับมือเมื่อเกิดเหตุการณ์
Cybersecurity ไม่ควรเริ่มต้นวันที่เกิดเหตุ
หลายองค์กรรอให้เกิดปัญหาก่อนจึงเริ่มให้ความสำคัญกับ Cybersecurity
แต่ในวันที่ข้อมูลรั่วไหล ระบบหยุดทำงาน หรือ Account สำคัญถูกโจมตี การแก้ปัญหาอาจไม่ใช่เรื่องของ IT เพียงอย่างเดียวอีกต่อไป เพราะอาจกระทบต่อการดำเนินธุรกิจ ความเชื่อมั่นของลูกค้า และข้อมูลสำคัญขององค์กร ดังนั้น สิ่งที่องค์กรควรถามตัวเองตั้งแต่วันนี้อาจไม่ใช่ “เราจะถูกโจมตีหรือไม่?”
แต่คือ “ถ้าเกิดขึ้นกับเรา เราพร้อมแค่ไหน?” การประเมินความเสี่ยงด้าน Cybersecurity อย่างเป็นระบบ จะช่วยให้องค์กรมองเห็นช่องโหว่ที่อาจถูกมองข้าม และสามารถวางแนวทางป้องกันให้เหมาะสมกับรูปแบบการทำงานและความเสี่ยงของแต่ละองค์กร เพราะ Cybersecurity ที่ดีไม่ได้มีเป้าหมายเพียงแค่ป้องกันการโจมตี แต่คือการทำให้ธุรกิจสามารถเดินหน้าต่อได้ แม้ต้องเผชิญกับความเสี่ยงที่คาดไม่ถึง
แล้วองค์กรของคุณล่ะ มีข้อไหนที่อ่านแล้วรู้สึกว่า “เราก็เป็นแบบนี้” บ้าง?



ความคิดเห็น