Contact
Line : comsiam
Contact
Line : comsiam

เมื่อพูดถึง Cybersecurity หลายคนมักนึกถึง Hacker, Malware หรือ Ransomware จากภายนอก แต่ในความเป็นจริงแล้ว หนึ่งในสาเหตุสำคัญของข้อมูลรั่วไหลและเหตุการณ์ด้านความปลอดภัยจำนวนมากกลับมาจาก “บุคคลภายในองค์กร” หรือ Insider Threat
Insider Threat อาจเกิดจากพนักงาน ผู้รับเหมา ผู้ดูแลระบบ หรือบุคคลใดก็ตามที่มีสิทธิ์เข้าถึงระบบ โดยอาจเกิดขึ้นทั้งแบบตั้งใจและไม่ตั้งใจ
Windows Server 2025 มีเครื่องมือและแนวทางมากมายที่ช่วยลดความเสี่ยงจากภัยคุกคามภายใน หากมีการออกแบบสิทธิ์ การตรวจสอบ และการติดตามพฤติกรรมอย่างเหมาะสม
Insider Threat คือภัยคุกคามที่เกิดจากบุคคลภายในองค์กร
ตัวอย่าง
ที่มีสิทธิ์เข้าถึงข้อมูลหรือระบบ
และก่อให้เกิดความเสี่ยงด้าน Security
แบ่งได้ 3 กลุ่มหลัก
ตั้งใจสร้างความเสียหาย
ประมาทหรือขาดความรู้
บัญชีถูกผู้โจมตียึดครอง
ทั้งสามรูปแบบสามารถสร้างความเสียหายได้
เพราะบุคคลเหล่านี้
ทำให้การตรวจจับยากกว่าการโจมตีจากภายนอก
ตัวอย่าง
หลายกรณีเกิดขึ้นโดยไม่มี Malware
หลักการสำคัญที่สุด
ให้สิทธิ์เท่าที่จำเป็น
ไม่ควรให้
กับผู้ใช้งานที่ไม่จำเป็น
ช่วยลดผลกระทบหากเกิดเหตุการณ์
กำหนดสิทธิ์ตามหน้าที่
ตัวอย่าง
เข้าถึงข้อมูลบุคลากร
เข้าถึงข้อมูลการเงิน
เข้าถึงระบบเท่านั้น
ช่วยลดการเข้าถึงข้อมูลเกินความจำเป็น
MFA
ช่วยลดความเสี่ยงจาก
โดยเฉพาะบัญชีที่มีสิทธิ์สูง
ควรตรวจสอบเป็นประจำ
ตัวอย่าง
net group "Domain Admins" /domain
เพื่อดูว่ามีใครได้รับสิทธิ์ระดับสูงบ้าง
Windows Server 2025
รองรับการบันทึก
ช่วยให้ตรวจสอบย้อนหลังได้
เปิด Audit Policy
เพื่อติดตาม
มีประโยชน์มากในการสืบสวนเหตุการณ์
Defender for Identity
ช่วยตรวจจับ
ภายใน Active Directory
Defender for Endpoint
ช่วยวิเคราะห์
ช่วยค้นหาพฤติกรรมที่น่าสงสัยได้รวดเร็ว
หลายเหตุการณ์ข้อมูลรั่วไหล
เกิดจาก
ควรกำหนดนโยบายควบคุมการใช้งาน
ควรแบ่งประเภทข้อมูล
เช่น
เพื่อกำหนดระดับการป้องกันที่เหมาะสม
ติดตามพฤติกรรม
เช่น
ช่วยค้นหาความเสี่ยงได้เร็วขึ้น
เพิ่มความเสี่ยงอย่างมาก
ทำให้ไม่เห็นพฤติกรรมผิดปกติ
ผู้ใช้เข้าถึงข้อมูลได้เกินความจำเป็น
บัญชีที่ไม่ได้ใช้งานอาจกลายเป็นช่องโหว่
ตัวอย่าง
ควรตรวจสอบทันที
ทีมงาน comsiam มักพบว่าความเสี่ยงด้าน Insider Threat ไม่ได้มาจากเจตนาร้ายเสมอไป แต่หลายครั้งเกิดจากการให้สิทธิ์มากเกินความจำเป็นหรือการขาดการตรวจสอบที่เหมาะสม
จากประสบการณ์ของ comsiam องค์กรที่มีการจัดการสิทธิ์ผู้ใช้อย่างเป็นระบบและมีการตรวจสอบ Audit Log อย่างต่อเนื่อง มักสามารถลดความเสี่ยงจาก Insider Threat ได้อย่างมีนัยสำคัญ
ไม่จำเป็น อาจเกิดจากความประมาทได้
ช่วยลดความเสี่ยงจากบัญชีถูกยึดครอง
สำคัญมาก
ให้สิทธิ์เฉพาะที่จำเป็นต่อการทำงาน
Insider Threat เป็นหนึ่งในความเสี่ยงที่สำคัญที่สุดขององค์กร เพราะเกิดจากบุคคลที่มีสิทธิ์เข้าถึงระบบอยู่แล้ว การใช้ Least Privilege, RBAC, MFA, Audit Log และระบบตรวจจับพฤติกรรมผิดปกติ จะช่วยลดโอกาสเกิดข้อมูลรั่วไหลและเหตุการณ์ด้านความปลอดภัยจากบุคคลภายในได้อย่างมีประสิทธิภาพ
หากวันนี้มีพนักงานคนหนึ่งสามารถดาวน์โหลดข้อมูลสำคัญทั้งหมดขององค์กรออกไปได้โดยไม่มีใครสังเกตเห็น ระบบของคุณมีการควบคุมและติดตามที่เพียงพอแล้วหรือยัง?