Cyber Security ใครไม่โดนไม่รู้
บทความภาวุธ ภาวุธ พงษ์วิทยภานุ
คำหนึ่งที่มาแรงปีนี้คือ cyber security ที่เห็นข่าวให้ Facebook ในอเมริกา แยกบริษัทออกเป็นส่วน ๆ ตอนนี้หลายคนเริ่มกังวลเกี่ยวกับบริษัทขนาดใหญ่ครอบครองทุกอย่างซึ่งเป็นสิ่งที่เรากลัวกันมานานแล้ว คนเริ่มมองว่าการผูกขาดทางโซเชียลมีเดียมันเกิดขึ้นจริง
ในเชิงธุรกิจก็มีความน่ากังวล ผมมองว่าเราเองก็เอาข้อมูลไปฝากไว้บนเฟซบุ๊กหรือกูเกิลมาก นักการตลาดหลายคนเริ่มพูดว่าอย่าเอาความเสี่ยงไปอยู่ที่จุดเดียว จะเห็นแนวโน้มว่านักการตลาดเริ่มสร้างช่องทางของตัวเองขึ้นมา เริ่มบาลานซ์ช่องทางในการขายของหรือช่องทางในการเจอลูกค้ามากขึ้น ไม่ไปกระจุกอยู่ที่จุดเดียว
หลายแบรนด์กำลังสนใจ การใช้ช่องทางอย่าง TikTok หรือสร้างช่องทางของตัวเอง หรือสร้างฐานข้อมูลของตัวเองเพื่อเก็บข้อมูลลูกค้า มีการใช้ระบบ CRM ผมเริ่มเจอหลายธุรกิจพูดเรื่องนี้กันมากขึ้น
การที่เราสามารถบริหารข้อมูลของตัวเอง มีฐานข้อมูลตัวเอง มีระบบ CRM เก็บข้อมูลลูกค้าเอง คนเริ่มใช้กันมากขึ้น และแพลตฟอร์ม CRM ก็เริ่มมีออกมามากขึ้น ของคนไทยก็มีเยอะ ที่สำคัญราคาไม่แพง บางอันใช้ฟรีด้วยซ้ำไป ผมว่าเรื่องดาต้าเป็นเรื่องสำคัญในเชิงธุรกิจ รวมไปถึงเรื่องกฎหมาย PDPA ที่จะมีออกมาใช้
เรื่อง cyber security ต้องบอกว่าใครไม่โดนเองไม่รู้ หลายคนไม่เข้าใจว่าทำไมต้องลงทุนหลายแสนหลายล้านในการเซตระบบความปลอดภัยขึ้นมา ผมโดนมาเยอะ อยู่ ๆ วันดีคืนดีข้อมูลพัง ข้อมูลหาย ฮาร์ดดิสก์พังแล้วไม่ได้แบ็กอัพหรือแบ็กอัพข้อมูลไว้ไม่ได้ทั้งหมด
ต้องบอกว่ามีเงินแสนเงินล้านยอมทุกอย่างเพื่อให้ข้อมูลกลับมา จนตอนหลังเริ่มรู้ว่าอย่างไรก็ต้องลงทุน ต้องโดนก่อนถึงจะรู้ว่าจำเป็น ในแง่ของ security
เราคงต้องดู 1.เรื่องข้อมูลหาย การแบ็กอัพข้อมูลต่าง ๆ อยากให้กลับไปดูกันว่าองค์กรของคุณมีการแบ็กอัพข้อมูลอย่างดีหรือเปล่า
2.เรื่องของ leaking การหายของข้อมูล โดยเฉพาะองค์กรที่มีฐานข้อมูลลูกค้าเยอะ ฐานข้อมูลเหล่านั้นไม่ได้มีการควบคุมที่ดี ใครในองค์กรก็สามารถเข้าไปดูข้อมูลเหล่านั้นได้ มีหลายครั้งที่องค์กรต่าง ๆ ถูกขโมยข้อมูลออกมาขายโดยพนักงานในองค์กรนั้นซึ่งเป็นเรื่องอันตรายมาก
ตัวอย่างบริษัทประกัน ฐานข้อมูลของลูกค้าเป็นเรื่องสำคัญมาก บางทีมีการขโมยข้อมูลลูกค้าไปขายต่อ เรามีการควบคุมข้อมูลในองค์กรดีขนาดไหน ต้องมีการกำหนดสิทธิ์ในการเข้าถึงฐานข้อมูลของลูกค้า รวมไปถึงเรื่องของบรรดาแฮกเกอร์ เดี๋ยวนี้มีเครื่องมือที่ง่ายมาก บางทีแค่กดลิงก์เดียวก็สามารถเข้าไปควบคุมคอมพิวเตอร์เราได้ทั้งหมด ยิ่งบริษัทต่าง ๆ เริ่มใช้ IT มากขึ้นแต่ไม่ค่อยให้ความสำคัญเรื่อง security เท่าไหร่
เดี๋ยวนี้การแฮกทำง่ายมากแค่มีช่องให้เสิร์ชข้อมูล เขาเรียกว่ามีการทำ SQL injection คือ ถ้าคุณทำช่องฟอร์มเสิร์ชให้คนเขียนข้อมูลในเว็บไซต์แล้วไม่ได้กันเอาไว้ แฮกเกอร์สามารถเข้าไปเขียนโค้ดลงไปในช่องเสิร์ชนั้นและสามารถดึงข้อมูลจากช่องนั้นได้เลย ทำการอินเจ็กต์คำสั่งเข้าไปก็เข้าไปโผล่ในเว็บไซต์ได้เลย ซึ่งจริง ๆ มันมีหลากหลายมาก
อีกอันหนึ่งที่เป็นการแฮกแบบง่าย ๆ คือ การ phishing ที่เพิ่งมีข่าวให้เห็นไปไม่นานว่าธนาคารแห่งหนึ่งส่ง SMS ไปให้ลูกค้ากดลิงก์เพื่อให้อัพเดตข้อมูล เมื่อกดลิงก์จะเข้าไปยังเว็บไซต์ที่ไม่ใช่ของธนาคารแต่หน้าตาเป็นแบบธนาคารเลย มีการขอข้อมูลยูสเซอร์เนม พาสเวิร์ด ฯลฯ
คนที่ไม่รู้คิดว่าธนาคารส่งมาจริง ๆ ตรงหน้าจอยังมีขึ้นเลยว่าต้องขอข้อมูลอีกครั้ง เพราะมีแฮกเกอร์ระบาดหนักทั้งที่ตัวเองนั่นแหละที่เป็นแฮกเกอร์ และปรากฏว่ามีคนให้รหัสไปโดนไปกันเยอะเลยครับ
เมืองไทยเริ่มมีผู้ให้บริการ security audit หรือการตรวจสอบระบบแล้ว และมีหลายระบบคือ
1.ตรวจสอบฝั่งที่เป็นอินเตอร์เฟซหรือเจอกับลูกค้า เช่น อินเตอร์เฟซกับลูกค้าที่เข้ามาที่เว็บไซต์ เข้ามาที่แอปพลิเคชั่นต่าง ๆ ซึ่งต้องมีการต่อกับฐานข้อมูลของบริษัท เมื่อโดนแฮกปุ๊บอาจไหลเข้ามาถึงหลังบ้านได้เลย
2.ตรวจสอบในฝั่งของหลังบ้าน เช่น ระบบฐานข้อมูลภายในองค์กร ฯลฯ ต้องมีการตรวจสอบด้วยเหมือนกันว่าเรามีการเก็บข้อมูลไว้ดีขนาดไหน
ใครสนใจลองศึกษาข้อมูลเพิ่มเติมกันได้เลยครับ อย่างที่บอกไป อย่าให้ต้องโดนก่อนแล้วถึงจะเห็นความสำคัญ ป้องกันไว้ก่อนดีที่สุด