แลกเปลี่ยนข่าวสาร ไอเดียเขียนบทความ

สกมช.จับมือไมโครซอฟ...
 
Notifications
Clear all

สกมช.จับมือไมโครซอฟท์ ขับเคลื่อน Zero Trust ยกระดับความปลอดภัย ยุค AI

1 Posts
1 Users
0 Reactions
3 Views
Posts: 66
Admin
Topic starter
(@admin)
Estimable Member
Joined: 13 years ago

สกมช.จับมือไมโครซอฟท์ ขับเคลื่อนแนวทาง‘Zero Trust’ ยกระดับความปลอดภัยไซเบอร์ยุคAI

สํานักงานคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ (สกมช.) ร่วมกับไมโครซอฟท์ จัดการอบรมเชิงปฏิบัติการ “Zero Trust Guidelines in Action Workshop” เดินหน้ายกระดับความพร้อมด้านความปลอดภัยไซเบอร์ให้แก่หน่วยงานภาครัฐ เอกชน และผู้ให้บริการโครงสร้างพื้นฐานสำคัญทางสารสนเทศ (CII) มุ่งส่งเสริมการประยุกต์ใช้แนวคิด Zero Trust ผสานศักยภาพ AI เพื่อรับมือภัยคุกคามยุคใหม่ได้อย่างมีประสิทธิภาพประกอบกับยั่งยืน

ปัจจุบัน ภูมิทัศน์ความเสี่ยงทางไซเบอร์ทวีความซับซ้อนขึ้นอย่างมาก เนื่องจากการเติบโตของเทคโนโลยีดิจิทัลร่วมกับ AI ที่เข้ามามีบทบาทขับเคลื่อนทุกภาคส่วน ในขณะเดียวกัน ฝั่งผู้โจมตีก็ได้นำ AI ร่วมด้วยระบบอัตโนมัติมาใช้สแกนหาช่องโหว่พร้อมเปิดการโจมตีได้อย่างรวดเร็ว ส่งผลให้กรอบเวลาในการรับมือกับภัยคุกคามลดลงอย่างมหาศาล จากอดีตที่เคยมีเวลาแก้ไขเป็นระดับวัน ปัจจุบันกลับเหลือเพียงระดับชั่วโมงหรือนาทีเท่านั้น

นอกจากนี้ ปัญหาบัญชีผู้ใช้รวมถึงรหัสผ่านรั่วไหลบนฐานข้อมูลสาธารณะยังคงเป็นภัยคุกคามที่น่ากังวล โดยในประเทศไทยพบสถิติรหัสผ่านรวมทั้งบัญชีรั่วไหลสะสมสูงถึงเกือบ 300 ล้านบัญชี การที่ผู้โจมตีครอบครองทั้งข้อมูลรั่วไหลและก็มี AI เป็นเครื่องมือทุ่นแรง ส่งผลให้สถาปัตยกรรมความปลอดภัยแบบดั้งเดิม ที่พึ่งพาเพียงการป้องกันแนวขอบเขตเครือข่าย หรือการยืนยันตัวตนด้วยรหัสผ่าน ไม่เพียงพอที่จะปกป้องสินทรัพย์ดิจิทัลขององค์กรได้อีกต่อไป

พล.อ.ต.อมร ชมเชย เลขาธิการคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ กล่าวถึงทิศทางนโยบายประกอบไปด้วยความสำคัญของการปรับใช้ Zero Trust ในประเทศไทยว่า “ภัยคุกคามไซเบอร์ในปัจจุบันมีการพัฒนาอย่างรวดเร็ว การพึ่งพาเพียงชื่อผู้ใช้แล้วก็รหัสผ่านไม่เพียงพอต่อการปกป้องระบบขององค์กรอีกต่อไป สกมช.ในฐานะหน่วยงานดูแลความมั่นคงปลอดภัยไซเบอร์ของประเทศ จึงมุ่งผลักดันให้แนวทางปฏิบัติ Zero Trust เป็นมาตรฐานสำคัญสำหรับหน่วยงาน CII ร่วมด้วยองค์กรไทยภายใน 2 ปีข้างหน้า ซึ่งสอดคล้องกับหลักการ ‘Assume Breach’ ที่ต้องพร้อมรับมือร่วมกับจำกัดความเสียหายจากการโจมตีอยู่เสมอ พร้อมทั้งตรวจสอบทุกการเข้าถึงระบบโดยไม่ไว้วางใจสิ่งใดล่วงหน้า ทั้งนี้ แนวคิด Zero Trust ไม่ได้เป็นเพียงการติดตั้งเทคโนโลยีใหม่ แต่เป็นแนวทางเชิงกลยุทธ์ที่ต้องขับเคลื่อนโดยผู้บริหารระดับสูง เนื่องจากความมั่นคงปลอดภัยไซเบอร์เช่นนั้นแล้วคือส่วนหนึ่งของการบริหารความเสี่ยงระดับองค์กร ไม่ใช่ภาระหน้าที่ของฝ่ายไอทีเพียงลำพัง ความร่วมมือในการจัดอบรมเชิงปฏิบัติการร่วมกับไมโครซอฟท์ในครั้งนี้ จึงเป็นก้าวสำคัญในการช่วยให้องค์กรสามารถประเมินความพร้อม วางโรดแมปได้อย่างชัดเจน รวมถึงร่วมกันสร้างระบบนิเวศดิจิทัลของประเทศไทยให้มีความยืดหยุ่นและมั่นคงปลอดภัยในระดับสากล”

เพื่อร่วมขับเคลื่อนกรอบการรักษาความปลอดภัยไซเบอร์แห่งชาติ เบรตต์ ไลต์ฟุต ผู้อำนวยการฝ่ายที่ปรึกษาภาคอุตสาหกรรม ประจำภูมิภาคเอเชีย ไมโครซอฟท์ ได้นำเสนอแนวคิดแล้วก็โซลูชั่นความมั่นคงปลอดภัยไซเบอร์ที่สอดรับกับแนวทางของ สกมช. โดยอิงตาม 3 หลักการพื้นฐานของสถาปัตยกรรม Zero Trust ที่ไมโครซอฟท์ใช้เป็นหัวใจในการสร้างรากฐานความปลอดภัยให้แก่ทุกระบบ ผลิตภัณฑ์ ร่วมด้วยบริการ ประกอบด้วย

ตรวจสอบทุกคำขอ (Verify explicitly) ใช้ข้อมูลทั้งหมดที่มีในระบบเพื่อตรวจสอบและยืนยันว่าผู้เข้าใช้งานร่วมกับคำขอเข้าใช้งานเป็นของจริง โดยทำการตรวจสอบอย่างละเอียดเท่าๆ กัน ไม่มีการผ่อนปรนแม้จะเป็นคำขอของผู้ใช้งานจากภายในองค์กร เนื่องจากคำขออาจถูกเก๊แปลงได้โดยผู้ประสงค์ร้ายที่แทรกซึมเข้ามา

ให้สิทธิเฉพาะที่จำเป็น (Use least privilege access) กำหนดสิทธิการเข้าถึงข้อมูลและก็ระบบต่างๆ ของผู้ใช้แต่ละคนเพียงเท่าที่จำเป็นต่อการทำงานเท่านั้น เพื่อให้ทุกคนสามารถปฏิบัติงานได้ตามเป้าหมายโดยไม่ก่อให้เกิดความเสี่ยงที่ไม่จำเป็น

พร้อมรับมือประกอบกับจำกัดความเสียหายจากการโจมตี (Assume breach) ออกแบบเครือข่าย ระบบการให้สิทธิเข้าถึงในส่วนต่างๆ ประกอบกับระบบตรวจสอบ/ตอบโต้ที่ทันต่อเหตุการณ์ เพื่อจำกัดความเสียหายที่อาจเกิดขึ้นจากการโจมตี และก็ตอบโต้ได้แบบเรียลไทม์ พร้อมใช้ทุกมาตรการเพื่อปกป้องข้อมูลให้ปลอดภัย นับตั้งแต่การเข้ารหัสข้อมูลแบบครบวงจร ไปจนถึงการวิเคราะห์ข้อมูลเพื่อตรวจหาเหตุต้องสงสัยที่อาจเป็นสัญญาณของการโจมตี

นอกจากนี้ โซลูชั่นร่วมด้วยสถาปัตยกรรม AI-First Security ของไมโครซอฟท์ยังมุ่งเน้นการปกป้องที่ครอบคลุม 6 เสาหลักสำคัญขององค์กร ได้แก่ อัตลักษณ์ผู้ใช้งาน (Identity), อุปกรณ์ปลายทาง (Endpoints), แอพพลิเคชั่น, ข้อมูล, โครงสร้างพื้นฐาน บวกกับ เครือข่าย พร้อมกันนี้ ไมโครซอฟท์ได้นำเสนอแพลตฟอร์มความปลอดภัยแบบ AI-First ที่ครบวงจรในทุกขั้นตอน ครอบคลุมทั้ง Microsoft Security ประกอบไปด้วย Microsoft Sentinel ซึ่งผสานศักยภาพจากข้อมูลวิเคราะห์ภัยคุกคามระดับโลก (Global Threat Intelligence) ของไมโครซอฟท์ เข้ามาช่วยขับเคลื่อนการทำงาน ทำให้องค์กรสามารถตั้งรับ ตรวจจับ ประกอบไปด้วยตอบโต้ภัยคุกคามได้อย่างแม่นยำร่วมด้วยทันท่วงทีในทุกสถานการณ์ที่เปลี่ยนแปลงอย่างรวดเร็ว

ภายในงาน Zero Trust Guidelines in Action Workshop ได้นำเสนอบทความที่ครอบคลุมทั้งมิติเชิงนโยบาย เทคโนโลยี ประกอบกับแนวทางการปฏิบัติตามกฎหมาย ผ่านเทคโนโลยีการรักษาความปลอดภัยของไมโครซอฟท์ที่สอดรับกับสภาพแวดล้อมระบบของหน่วยงานโครงสร้างพื้นฐานสำคัญทางสารสนเทศ (CII) พร้อมถ่ายทอดบทเรียนการเปลี่ยนผ่านสู่ Zero Trust ของภาครัฐในสหรัฐอเมริกาและก็ออสเตรเลีย ซึ่งอ้างอิงตามกรอบมาตรฐาน NIST SP 800-207 เพื่อแสดงให้เห็นภาพการทำงานจริงในระดับโครงสร้างพื้นฐานของประเทศ อีกทั้งยังได้แนะแนวทางการปฏิบัติตาม พ.ร.บ.การรักษาความมั่นคงปลอดภัยไซเบอร์ พ.ศ.2562 ซึ่งเชื่อมโยงกับมาตรฐานสากลอย่าง ISO/IEC 27001 และก็ NIST CSF พร้อมจัดกิจกรรมกลุ่มย่อย แบ่งตามกลุ่มอุตสาหกรรมสำคัญ เพื่อเปิดโอกาสให้ผู้เข้าร่วมอบรมได้ทดลองประเมินความพร้อมร่วมด้วยจัดทำโรดแมปการปรับใช้ Zero Trust ที่เหมาะสมกับบริบทรวมทั้งการใช้งานจริงของแต่ละองค์กรได้อย่างมีประสิทธิภาพ


เนื้อหาเรียบเรียงใหม่จากต้นฉบับข่าวทาง มติชนออนไลน์ อย่าพลาดเรื่องราวดี ๆ จากทางเรา ที่เดียว คนเขียนบล็อก รวมเนื้อหาสำหรับคนที่สนใจในการเขียนบล็อก ทำเว็บ


ไอเดียเขียนบทความแบบข่าวเด่น

เทคโนโลยี

ทำ API Lotto หวยใช้เองก็ได้ง่ายมาก

ลองมาสร้าง API Lotto สำหรับตรวจหวยออนไลน์ ไม่ยากอย่างที่คิด ลองมาดูแนวคิดและเทคนิคการทำ แค่ 100 บรรทัดก็โปรแกรมได้แล้ว เร็วด้วย ไม่ต้องง้อใคร ทำเองใช้เองนักเลงพอ

กดเพื่ออ่านเรื่องนี้

เล่าความผ่านเว็บ

Login เข้าเว็บประกันสังคม ด้วย ThaID ไม่ได้เฉย

สรุปใครเข้าผ่านคอมฯ ได้บอกหน่อย ผมนี่พยายามอยู่ ผลสุดท้ายติดต่อเจ้าหน้าที่ได้แล้ว เขาบอกว่า ปัจจุบันให้ใช้ผ่านโทรศัพท์มือถือแหละ โอ้ย จะบ้าตาย

กดเพื่ออ่านเรื่องนี้

เล่าความผ่านเว็บ

META แบน FB แต่ดันส่งเมล์มาบอกว่ามีสิทธิ์ใช้งาน Verified

มรึงแบนกูมาเป็นปีแล้ว แต่มาวันนี้ดันส่งเมล์มาบอกกรูว่า "ธุรกิจของคุณมีสิทธิ์สมัครใช้งาน Meta Verified" พ่องตาย ไอ้สลัดผัก ส่งมาเพื่อ???

กดเพื่ออ่านเรื่องนี้

เทคโนโลยี เล่าความผ่านเว็บ

เทคนิคการใช้ AI พัฒนาเว็บไซต์

ตั้งแต่โดน facebook แบนบัญชี ผมก็มีเวลาว่างเยอะ และผมใช้เวลาตั้งแต่วันนั้น จนถึงวันนี้ พัฒนาเว็บไซต์นึง ด้วยการใช้ AI มาพัฒนาทั้งระบบไปด้วยกัน จนทำให้เว็บข่าวของผมติดอันดับ (โคตรโม้เลย)

กดเพื่ออ่านเรื่องนี้

เล่าความผ่านเว็บ

โดนแบนจาก Facebook แล้วไงต่อ?

ไม่มีใครเตือนว่าการโดน Facebook แบน จะทำให้รู้สึกยังไง แต่พอเกิดขึ้นจริง มันก็เงียบกว่าที่คิดไว้เยอะ สิ่งที่จะต้องทำหลังจากนี้คืออะไร ไปต่อหรือพอแค่นี้

กดเพื่ออ่านเรื่องนี้

เล่าความผ่านเว็บ

โดน Facebook แบน ID โดยไม่ทราบสาเหตุ

แบนแบบไม่รู้สาเหตุ แบนแบบไม่รู้อิโหน่อิเหน่ ห่วงกลุ่มที่มีสมาชิกกว่าแสนคน กับเพจที่พ่วงกับเว็บอีก 4-5 เพจ รอวันปลิว มีแจ้งให้อุทธรณ์ผ่านทางเมล์ ให้ยื่นเรื่องอุทธรณ์ มีเวลา 180 วันก่อนโดนลบทิ้ง ให้ตายเหอะ

กดเพื่ออ่านเรื่องนี้