เว็บไซต์นี้ใช้คุ้กกี้เพื่อสร้างประสบการณ์ที่ดีมีประสิทธิภาพยิ่งขี้น อ่านเพิ่มเติมคลิก (Privacy Policy) และ (Cookies Policy)
Skip to content
จุดคอขวดอีกแห่ง นอกเหนือจาก ‘ฮอร์มุซ’
World จุดคอขวดอีกแห่ง นอกเหนือจาก ‘ฮอร์มุซ’
เปิดที่มา ‘ไท่หยาง ซาง’ ปริศนาเงินพันล้านโยงคริปโตพัง
Tech เปิดที่มา ‘ไท่หยาง ซาง’ ปริศนาเงินพันล้านโยงคริปโตพัง
เปิดโปรไฟล์ว่าที่ซีอีโอบินไทย มือประสาน-บริหารทุกวิกฤต
Business เปิดโปรไฟล์ว่าที่ซีอีโอบินไทย มือประสาน-บริหารทุกวิกฤต
KFC ไทย รีเฟรชแบรนด์-สาขา-เมนู ย้ำผู้นำตลาดไก่ทอด
Business KFC ไทย รีเฟรชแบรนด์-สาขา-เมนู ย้ำผู้นำตลาดไก่ทอด
น้ำท่วมดอกเบี้ยขึ้น ‘ทองซึมยาว’ โบรกเกอร์แนะซื้อเก็บลุ้นปลายปี
Finance น้ำท่วมดอกเบี้ยขึ้น ‘ทองซึมยาว’ โบรกเกอร์แนะซื้อเก็บลุ้นปลายปี
วรรณภา ตั้งบรรยงค์ New Chapter ‘อมรรัชดา กรุ๊ป’
Automotive วรรณภา ตั้งบรรยงค์ New Chapter ‘อมรรัชดา กรุ๊ป’
‘เอกนิติ-ประธานเฟด’ ร่วมประชุม IMF เปิด 12 ต.ค. ดึงทั่วโลกจับตาไทย
Finance ‘เอกนิติ-ประธานเฟด’ ร่วมประชุม IMF เปิด 12 ต.ค. ดึงทั่วโลกจับตาไทย
ราคาบิตคอยน์วันนี้ (7 ต.ค. 69) ปรับลง 0.42% อยู่ที่ 85,491 เหรียญสหรัฐ
Finance ราคาบิตคอยน์วันนี้ (7 ต.ค. 69) ปรับลง 0.42% อยู่ที่ 85,491 เหรียญสหรัฐ
ราคาน้ำมันวันนี้ (7 ต.ค. 69) เช็กราคาดีเซล-แก๊สโซฮอล์ล่าสุด
News ราคาน้ำมันวันนี้ (7 ต.ค. 69) เช็กราคาดีเซล-แก๊สโซฮอล์ล่าสุด
น้ำท่วมกดดันเศรษฐกิจ 2 ปี เสี่ยงปิดกิจการ-ชงรัฐบาลมืออาชีพ
Economic น้ำท่วมกดดันเศรษฐกิจ 2 ปี เสี่ยงปิดกิจการ-ชงรัฐบาลมืออาชีพ
ดูทั้งหมด

ตื่นข้อมูลรัฐรั่ว 200 ล้านล็อกอิน ดีอี จ่อทำระบบยืนยันตนใหม่

13 ส.ค. 2569 | 09:25น.

ปัญหาข้อมูลรั่วไหลที่เกิดขึ้นเป็นระยะเป็นวาระสำคัญอันดับต้น ๆ โดยเฉพาะข้อมูลรหัสผ่าน หรือ “ล็อกอิน” ของเจ้าหน้าที่ที่มีอำนาจเข้าถึงระบบงาน เนื่องจากทำให้การขโมยข้อมูลส่วนบุคคลของประชาชนแนบเนียนเสมือนเป็นเจ้าหน้าที่รัฐเข้าถึงเอง 

“ไชยชนก ชิดชอบ” รัฐมนตรีว่าการกระทรวงดิจิทัลเพื่อเศรษฐกิจและสังคม (ดีอี) เปิดเผยว่า จากการรวมฐานข้อมูลขนาดใหญ่พบว่ามีปริมาณข้อมูลผู้ใช้-รหัสผ่าน หรือข้อมูลล็อกอินรั่วไหลทั่วโลกราว 5 หมื่นล้านล็อกอิน และสำหรับในประเทศไทยมีราว 200 ล้านล็อกอิน เกี่ยวข้องกับระบบงานทางไซเบอร์ที่เป็นหน่วยงานรัฐ 3 หมื่นระบบงาน และเอกชนอีก 3.5 หมื่นระบบงาน 

ข้อมูลเหล่านี้ส่วนใหญ่หลุดรั่วจากระบบงานเก่าที่ทำมามากกว่า 10 ปี ไม่มีการดูแลรักษา และอาจถึงขั้นหลงลืมจนไม่ได้ปิดระบบงานไว้ ข้อมูลจึงสะสมอยู่บนดาร์กเว็บนานแล้ว 

ดังนั้นมาตรการเร่งด่วน คือ การทำให้ข้อมูลล็อกอินเหล่านี้ “หมดอายุ” หรือหมดความสำคัญ ไม่ให้ผู้ไม่หวังดีนำไปใช้เข้าถึงระบบงานรัฐได้อีก 

“กระทรวงดีอีกำลังพิจารณาแนวทางจัดหาโครงสร้างพื้นฐานดิจิทัล สำหรับการยืนยันตัวตนใหม่ อาจพัฒนาขึ้นเองหรือร่วมกับเอกชน หรือหากเหมาะสมอาจซื้อระบบจากเอกชนด้วยต้องการโครงสร้างพื้นฐานที่มีความปลอดภัยระดับสูงที่ใช้ในอุตสาหกรรมอยู่แล้ว ซึ่งการยืนยันตนผ่านระบบพื้นฐานอย่าง ThaiD ไม่ได้รองรับเวิร์กโหลดสูงระดับนี้ แต่โครงสร้างพื้นฐานใหม่สามารถนำระบบการยืนยันตนของรัฐอย่าง ThaiD หรืออื่น ๆ มาเกาะบนโครงสร้างพื้นฐานใหม่นี้ได้”

บังคับรีเซตรหัสผ่าน ทำ MFA 

อย่างไรก็ตาม ตลอดหลายปีมานี้หน่วยงานรัฐใช้วิธีการเข้าถึงระบบงานดิจิทัลด้วยรหัสผ่านอย่างง่าย 

ด้าน “อมร ชมเชย” เลขาธิการสำนักงานคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ (สกมช.) กล่าวว่า ปัญหาของระบบงานที่มีความเสี่ยงในตอนนี้ คือ ข้อมูลการล็อกอินใช้เพียงแค่ยูสเซอร์เนม-พาสเวิร์ดธรรมดาเท่านั้น ดังนั้นแนวทางที่คณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ (กมช.) เสนอมาตลอด คือ ให้หน่วยงานรัฐใช้การยืนยันตนหลายปัจจัย (MFA – Multi Factor -Authentication) จึงต้องมีแท็กติกเร่งด่วนในการปรับกระบวนการความปลอดภัย 

ขณะที่ “ไชยชนก” ระบุว่า ไม่ใช่แค่ภาครัฐ แต่การบังคับใช้มาตรการความปลอดภัยต้องทำทั้งรัฐและเอกชนด้วย 

“สิ่งที่ต้องทำทันทีคือ Force Reset บังคับหน่วยงานทั้ง 300 กรมเปลี่ยนรหัสผ่านทันที เพื่อซื้อเวลาให้ข้อมูลที่หลุดไปแล้วหมดอายุใช้การไม่ได้ จากนั้นจะมีเวลาให้หน่วยงานรัฐทั้ง 300 กรม ต้องมา Cleansing มากางข้อมูลว่ามีระบบงานไหนที่ไม่ได้ใช้งานแล้ว สร้างมานานแล้ว ต้องอัพเดตใหม่ เพื่อป้องกันไม่ให้เกิดช่องโหว่ ด้วยบางระบบนั้นเก่ากึ๊ก สร้างมานับสิบปีแล้ว แล้วก็ลืมทิ้งไว้ ไม่ได้ปิด ซึ่งการรีเซตรหัสและการคลีนซิ่งต้องเสร็จใน 15 วัน” รมว.ดีอีกล่าว 

และว่า กระทรวงดีอีผลักดันให้เสนอเรื่องการทำ MFA ต่อคณะรัฐมนตรี (ครม.) ให้เป็นมติ ครม. เพื่อให้เป็นกฎหมายบังคับทั้งรัฐและเอกชน ซึ่งการปรับใช้ MFA อาจต้องใช้เวลานานกว่า 1 เดือน เพราะกระทรวงดีอีกำลังพิจารณาจัดหาโครงสร้างพื้นฐานการยืนยันตัวตนใหม่ ดังที่กล่าวข้างต้น 

เข้มการจัดจ้างทำซอฟต์แวร์รัฐ

นอกจากนี้ ในส่วนของการจ้างทำระบบงานของรัฐนั้น ทาง สกมช. และ สคส. (สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล) ต้องกำหนดมาตรฐานและเงื่อนไขการคุ้มครองความปลอดภัยไซเบอร์และการคุ้มครองข้อมูลส่วนบุคคล

“แต่ในข้อเท็จจริงการทำระบบงานมีความยูนีกแตกต่างกันไปในแต่ละเคส ต้องกางดูรายละเอียดทีละระบบ ซึ่งส่วนใหญ่เวลาที่หน่วยงานรัฐขอมา มักแจ้งแล้วว่าเป็นไปตามมาตรฐานของ สกมช. ตามกฎหมายความปลอดภัยไซเบอร์ แต่หลังจากนี้ต้องมีความเข้มงวด TOR เชิงระบบต้องมีรายละเอียด และจะให้ใส่ KPI เพื่อมีผลต่องบประมาณปีหน้า”

กดปุ่มคุมเข้ม PDPA 

ด้าน “สุรพงศ์ เปล่งขำ” เลขาธิการ สคส. เปิดเผยด้วยว่า การดำเนินคดีทางปกครองต่อหน่วยงานรัฐที่ปล่อยให้มีข้อมูลรั่วไหลเป็นไปตามขั้นตอนการรวบรวมข้อมูล เพื่อพิจารณาว่าหน่วยงานดังกล่าวจัดให้มี “มาตรการรักษาความปลอดภัยที่เหมาะสม” ตามที่กฎหมายคุ้มครองข้อมูลส่วนบุคคล (PDPA) กำหนดหรือไม่

“ในเบื้องต้นการมีชื่อผู้ใช้ และรหัสผ่าน ถือว่ามีมาตรการรักษาความปลอดภัยที่เหมาะสมตาม PDPA แล้ว รวมถึงหน่วยงานรัฐที่ข้อมูลรั่วก็มีการแบ่งชั้นการเข้าถึงข้อมูลด้วย แต่จะให้ระบุว่าการใช้รหัสอ่อนแอ ตั้งค่า Username และ Password ที่คาดเดาง่าย หรือไม่มีการใช้ระบบ MFA ถือเป็นมาตรการรักษาความปลอดภัยที่ไม่เหมาะสมนั้นยังไม่สามารถระบุได้ แต่หาก ครม.มีมติกำหนดให้ใช้ MFA หลังจากนั้นการที่หน่วยงานรัฐจึงไม่อาจปฏิเสธได้ การไม่ใช้ถือว่าไม่มีมาตรการรักษาความปลอดภัยตามกฎหมาย”

กรอบงบฯ ไซเบอร์ซีเคียวริตี้ใหม่

เมื่อถามถึงการรับมือภัยคุกคามทางไซเบอร์โดยเฉพาะการมาถึงของปัญญาประดิษฐ์เชิงตัวแทน (Agent AI) รมว.ไชยชนกกล่าวว่า ตนให้ความสำคัญและได้มีการพูดคุยแลกเปลี่ยนกับหลายประเทศที่โดนโจมตีทางไซเบอร์บ่อย ๆ ถึงแนวทางการใช้ซอฟต์แวร์ และแผนการกำกับดูแลป้องกัน ซึ่งสิ่งสำคัญตอนนี้คือ ต้องวางกรอบและแนวทางป้องกันของตนเองให้ชัดก่อน เช่น เรื่องการเข้าถึงข้อมูลของรัฐ เป็นเรื่องของคน ไม่เช่นนั้นลงทุนซอฟต์แวร์ดีแค่ไหนข้อมูลก็จะรั่วและเสี่ยงถูกโจมตีอยู่ดี 

“งบประมาณด้านความปลอดภัยไซเบอร์ตอนนี้กระจัดกระจายมาก แต่เชื่อว่าด้วยแนวโน้มที่เป็นตอนนี้คงจะสูงขึ้น ก่อนอื่นต้องวางกรอบการทำงานด้านความปลอดภัยให้ชัดเจนก่อน แล้วค่อยวางกรอบรวมศูนย์งบประมาณเพื่อให้เห็นภาพชัดขึ้น”

แท็กที่เกี่ยวข้อง

กระทรวงดีอี