เมื่อ สิทธิ์ในการเข้าถึง อาจกลายเป็นช่องโหว่ของระบบ บทเรียนเรื่อง Insider Threat ที่หลายองค์กรต้องเผชิญ
facebook Iconx Iconline Icon

สังคม

เมื่อ "สิทธิ์ในการเข้าถึง" อาจกลายเป็นช่องโหว่ของระบบ บทเรียนเรื่อง Insider Threat ที่หลายองค์กรต้องเผชิญ

Clock Icon

26 มิถุนายน 2569

จากกรณีการตรวจพบทุจริตในการสอบที่กำลังเป็นประเด็นในสังคม หลายคนจึงตั้งคำถามว่า
เหตุใดการทุจริตจึงเกิดขึ้นได้ แม้กระบวนการสอบจะมีมาตรการควบคุมและการตรวจสอบในหลายขั้นตอน

แม้ว่าข้อเท็จจริงของคดียังอยู่ระหว่างการตรวจสอบ แต่ในมุมของการออกแบบระบบสารสนเทศ เหตุการณ์ลักษณะนี้สะท้อนความท้าทายที่องค์กรจำนวนมากต้องเผชิญ นั่นคือ การป้องกันไม่ให้ผู้ที่มีสิทธิ์เข้าถึงข้อมูลหรือระบบตามหน้าที่ ใช้สิทธิ์นั้นในทางที่ไม่เป็นไปตามวัตถุประสงค์

ในแวดวงเทคโนโลยีและความมั่นคงปลอดภัยไซเบอร์ ความเสี่ยงประเภทนี้เรียกว่า Insider Threat หรือความเสี่ยงจากบุคคลภายใน ซึ่งเป็นเหตุผลที่องค์กรจำนวนมากออกแบบระบบให้มีมาตรการป้องกันและตรวจสอบการใช้งานอย่างรัดกุม โดยมี 2 หลักการสำคัญที่ได้รับการยอมรับและนำมาใช้กันอย่างแพร่หลาย

⚫️ Least Privilege : ให้สิทธิ์เท่าที่จำเป็น

หลักการนี้กำหนดให้ผู้ใช้งานแต่ละคนได้รับสิทธิ์เข้าถึงข้อมูลและฟังก์ชันของระบบ เท่าที่จำเป็นต่อการปฏิบัติหน้าที่ เท่านั้น เพื่อลดโอกาสในการเข้าถึงหรือแก้ไขข้อมูลที่ไม่เกี่ยวข้องกับงาน

[ตัวอย่างเช่น] หากเจ้าหน้าที่มีหน้าที่จัดเก็บกระดาษคำตอบ ระบบอาจออกแบบให้สามารถบันทึกหรือจัดการข้อมูลเฉพาะส่วนที่เกี่ยวข้อง แต่ไม่สามารถแก้ไขข้อมูลคะแนนหรือผลสอบได้โดยตรง แนวทางนี้ช่วยลดความเสี่ยงจากการใช้สิทธิ์เกินขอบเขต และทำให้การควบคุมการเข้าถึงมีความรัดกุมมากขึ้น

⚫️ Separation of Duties : แยกหน้าที่เพื่อให้ตรวจสอบกันได้

อีกหลักการสำคัญคือการแยกหน้าที่ในกระบวนการที่มีความอ่อนไหว เพื่อไม่ให้บุคคลเพียงคนเดียวสามารถดำเนินการได้ครบทุกขั้นตอน โดยแต่ละบทบาทสามารถตรวจสอบหรือถ่วงดุลการทำงาน
ของกันและกัน

[ตัวอย่างเช่น] ผู้ควบคุมการสอบ ผู้รับผิดชอบจัดเก็บกระดาษคำตอบ ผู้ตรวจข้อสอบ และผู้รับรองผล อาจถูกกำหนดให้เป็นคนละบุคคลหรือคนละบทบาท พร้อมมีการบันทึกและตรวจสอบการดำเนินงานในแต่ละขั้นตอน แนวทางนี้ช่วยลดความเสี่ยงจากการใช้อำนาจโดยลำพัง และเพิ่มโอกาสในการตรวจพบความผิดปกติหากเกิดขึ้น

ประเด็นนี้แตกต่างจากการพูดถึงเทคโนโลยีอย่าง Blockchain หรือ AI ซึ่งมักถูกกล่าวถึงในฐานะเครื่องมือช่วยป้องกันหรือตรวจจับความผิดปกติของข้อมูล เพราะหลักการ Least Privilege และ Separation of Duties ให้ความสำคัญกับการออกแบบสิทธิ์การเข้าถึงและกระบวนการทำงานตั้งแต่ต้น เพื่อลดโอกาสที่บุคคลเพียงคนเดียวจะสามารถควบคุมหรือเปลี่ยนแปลงข้อมูลในหลายขั้นตอนของกระบวนการได้

สำหรับกรณีการสอบที่กำลังเป็นข่าว ข้อเท็จจริงยังอยู่ระหว่างการตรวจสอบ และยังไม่มีการเปิดเผยรายละเอียดของโครงสร้างระบบหรือกระบวนการทั้งหมดต่อสาธารณะ จึงยังไม่อาจสรุปได้ว่ามีการออกแบบการกำหนดสิทธิ์หรือการแบ่งหน้าที่ในลักษณะใด

ซึ่งประเด็นที่หน่วยงานกำลังตรวจสอบ ทั้งการเข้าถึงข้อมูล กระดาษคำตอบ ระบบคอมพิวเตอร์ และข้อมูลคะแนน ล้วนเป็นส่วนที่หลักการทั้งสองถูกพัฒนาขึ้นเพื่อช่วยลดความเสี่ยง

เหตุการณ์ลักษณะนี้จึงสะท้อนว่า ความน่าเชื่อถือของระบบไม่ได้ขึ้นอยู่กับการมีเทคโนโลยีเพียงอย่างเดียว แต่ขึ้นอยู่กับการออกแบบกระบวนการทำงานให้มีการจำกัดสิทธิ์ แบ่งหน้าที่ และเปิดให้ตรวจสอบกันได้ในทุกขั้นตอน เพราะระบบที่ดีไม่เพียงช่วยตรวจจับความผิดปกติเมื่อเกิดขึ้น แต่ควรลดโอกาสไม่ให้ความผิดปกติเกิดขึ้นได้ตั้งแต่แรก

ข่าวที่เกี่ยวข้อง

เอลนีโญควรแล้ง_แต่ทำไมช่วงนี้ฝนถึงตกไม่หยุด_เกิดอะไรขึ้นกับสภาพอากาศปีนี้

เอลนีโญควรแล้ง แต่ทำไมช่วงนี้ฝนถึงตกไม่หยุด เกิดอะไรขึ้นกับสภาพอากาศปีนี้?

ตอนนี้หลายพื้นที่ของไทยเกิดฝนตกหนักต่อเนื่อง จนหลายพื้นที่ต้องเฝ้าระวังน้ำท่วมฉับพลัน น้ำป่าไหลหลาก และน้ำท่วมขัง ซึ่งก็ไม่ได้มีแค่ไทย เพราะหลายประเทศในอาเซียน ไม่ว่าจะเป็นเมียนมา ลาว และเวียดนาม ก็กำลังเผชิญฝนตกหนักและน้ำท่วมในช่วงเวลาใกล้เคียงกัน

clock4 ชั่วโมงที่แล้ว
รัฐเตรียมเรียกคืนเงินอุดหนุน_EV3_จากค่ายรถที่ผิดเงื่อนไข_ย้ำผู้ซื้อไม่ต้องรับผิด
ต่างประเทศสังคม

รัฐบาลสหรัฐฯ เอาด้วย!หลัง Elon musk ฟ้อง EU คัดค้านค่าปรับ 120 ล้านยูโร

clock18 ชั่วโมงที่แล้ว
รัฐเตรียมเรียกคืนเงินอุดหนุน_EV3_จากค่ายรถที่ผิดเงื่อนไข_ย้ำผู้ซื้อไม่ต้องรับผิด

รัฐเตรียมเรียกคืนเงินอุดหนุน EV3 จากค่ายรถที่ผิดเงื่อนไข ย้ำผู้ซื้อไม่ต้องรับผิด

clock18 ชั่วโมงที่แล้ว