ตื่นข้อมูลรัฐรั่ว 200 ล้านล็อกอิน ดีอี จ่อทำระบบยืนยันตนใหม่
ปัญหาข้อมูลรั่วไหลที่เกิดขึ้นเป็นระยะเป็นวาระสำคัญอันดับต้น ๆ โดยเฉพาะข้อมูลรหัสผ่าน หรือ “ล็อกอิน” ของเจ้าหน้าที่ที่มีอำนาจเข้าถึงระบบงาน เนื่องจากทำให้การขโมยข้อมูลส่วนบุคคลของประชาชนแนบเนียนเสมือนเป็นเจ้าหน้าที่รัฐเข้าถึงเอง
“ไชยชนก ชิดชอบ” รัฐมนตรีว่าการกระทรวงดิจิทัลเพื่อเศรษฐกิจและสังคม (ดีอี) เปิดเผยว่า จากการรวมฐานข้อมูลขนาดใหญ่พบว่ามีปริมาณข้อมูลผู้ใช้-รหัสผ่าน หรือข้อมูลล็อกอินรั่วไหลทั่วโลกราว 5 หมื่นล้านล็อกอิน และสำหรับในประเทศไทยมีราว 200 ล้านล็อกอิน เกี่ยวข้องกับระบบงานทางไซเบอร์ที่เป็นหน่วยงานรัฐ 3 หมื่นระบบงาน และเอกชนอีก 3.5 หมื่นระบบงาน
ข้อมูลเหล่านี้ส่วนใหญ่หลุดรั่วจากระบบงานเก่าที่ทำมามากกว่า 10 ปี ไม่มีการดูแลรักษา และอาจถึงขั้นหลงลืมจนไม่ได้ปิดระบบงานไว้ ข้อมูลจึงสะสมอยู่บนดาร์กเว็บนานแล้ว
ดังนั้นมาตรการเร่งด่วน คือ การทำให้ข้อมูลล็อกอินเหล่านี้ “หมดอายุ” หรือหมดความสำคัญ ไม่ให้ผู้ไม่หวังดีนำไปใช้เข้าถึงระบบงานรัฐได้อีก
“กระทรวงดีอีกำลังพิจารณาแนวทางจัดหาโครงสร้างพื้นฐานดิจิทัล สำหรับการยืนยันตัวตนใหม่ อาจพัฒนาขึ้นเองหรือร่วมกับเอกชน หรือหากเหมาะสมอาจซื้อระบบจากเอกชนด้วยต้องการโครงสร้างพื้นฐานที่มีความปลอดภัยระดับสูงที่ใช้ในอุตสาหกรรมอยู่แล้ว ซึ่งการยืนยันตนผ่านระบบพื้นฐานอย่าง ThaiD ไม่ได้รองรับเวิร์กโหลดสูงระดับนี้ แต่โครงสร้างพื้นฐานใหม่สามารถนำระบบการยืนยันตนของรัฐอย่าง ThaiD หรืออื่น ๆ มาเกาะบนโครงสร้างพื้นฐานใหม่นี้ได้”
บังคับรีเซตรหัสผ่าน ทำ MFA
อย่างไรก็ตาม ตลอดหลายปีมานี้หน่วยงานรัฐใช้วิธีการเข้าถึงระบบงานดิจิทัลด้วยรหัสผ่านอย่างง่าย
ด้าน “อมร ชมเชย” เลขาธิการสำนักงานคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ (สกมช.) กล่าวว่า ปัญหาของระบบงานที่มีความเสี่ยงในตอนนี้ คือ ข้อมูลการล็อกอินใช้เพียงแค่ยูสเซอร์เนม-พาสเวิร์ดธรรมดาเท่านั้น ดังนั้นแนวทางที่คณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ (กมช.) เสนอมาตลอด คือ ให้หน่วยงานรัฐใช้การยืนยันตนหลายปัจจัย (MFA – Multi Factor -Authentication) จึงต้องมีแท็กติกเร่งด่วนในการปรับกระบวนการความปลอดภัย
ขณะที่ “ไชยชนก” ระบุว่า ไม่ใช่แค่ภาครัฐ แต่การบังคับใช้มาตรการความปลอดภัยต้องทำทั้งรัฐและเอกชนด้วย
“สิ่งที่ต้องทำทันทีคือ Force Reset บังคับหน่วยงานทั้ง 300 กรมเปลี่ยนรหัสผ่านทันที เพื่อซื้อเวลาให้ข้อมูลที่หลุดไปแล้วหมดอายุใช้การไม่ได้ จากนั้นจะมีเวลาให้หน่วยงานรัฐทั้ง 300 กรม ต้องมา Cleansing มากางข้อมูลว่ามีระบบงานไหนที่ไม่ได้ใช้งานแล้ว สร้างมานานแล้ว ต้องอัพเดตใหม่ เพื่อป้องกันไม่ให้เกิดช่องโหว่ ด้วยบางระบบนั้นเก่ากึ๊ก สร้างมานับสิบปีแล้ว แล้วก็ลืมทิ้งไว้ ไม่ได้ปิด ซึ่งการรีเซตรหัสและการคลีนซิ่งต้องเสร็จใน 15 วัน” รมว.ดีอีกล่าว
และว่า กระทรวงดีอีผลักดันให้เสนอเรื่องการทำ MFA ต่อคณะรัฐมนตรี (ครม.) ให้เป็นมติ ครม. เพื่อให้เป็นกฎหมายบังคับทั้งรัฐและเอกชน ซึ่งการปรับใช้ MFA อาจต้องใช้เวลานานกว่า 1 เดือน เพราะกระทรวงดีอีกำลังพิจารณาจัดหาโครงสร้างพื้นฐานการยืนยันตัวตนใหม่ ดังที่กล่าวข้างต้น
เข้มการจัดจ้างทำซอฟต์แวร์รัฐ
นอกจากนี้ ในส่วนของการจ้างทำระบบงานของรัฐนั้น ทาง สกมช. และ สคส. (สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล) ต้องกำหนดมาตรฐานและเงื่อนไขการคุ้มครองความปลอดภัยไซเบอร์และการคุ้มครองข้อมูลส่วนบุคคล
“แต่ในข้อเท็จจริงการทำระบบงานมีความยูนีกแตกต่างกันไปในแต่ละเคส ต้องกางดูรายละเอียดทีละระบบ ซึ่งส่วนใหญ่เวลาที่หน่วยงานรัฐขอมา มักแจ้งแล้วว่าเป็นไปตามมาตรฐานของ สกมช. ตามกฎหมายความปลอดภัยไซเบอร์ แต่หลังจากนี้ต้องมีความเข้มงวด TOR เชิงระบบต้องมีรายละเอียด และจะให้ใส่ KPI เพื่อมีผลต่องบประมาณปีหน้า”
กดปุ่มคุมเข้ม PDPA
ด้าน “สุรพงศ์ เปล่งขำ” เลขาธิการ สคส. เปิดเผยด้วยว่า การดำเนินคดีทางปกครองต่อหน่วยงานรัฐที่ปล่อยให้มีข้อมูลรั่วไหลเป็นไปตามขั้นตอนการรวบรวมข้อมูล เพื่อพิจารณาว่าหน่วยงานดังกล่าวจัดให้มี “มาตรการรักษาความปลอดภัยที่เหมาะสม” ตามที่กฎหมายคุ้มครองข้อมูลส่วนบุคคล (PDPA) กำหนดหรือไม่
“ในเบื้องต้นการมีชื่อผู้ใช้ และรหัสผ่าน ถือว่ามีมาตรการรักษาความปลอดภัยที่เหมาะสมตาม PDPA แล้ว รวมถึงหน่วยงานรัฐที่ข้อมูลรั่วก็มีการแบ่งชั้นการเข้าถึงข้อมูลด้วย แต่จะให้ระบุว่าการใช้รหัสอ่อนแอ ตั้งค่า Username และ Password ที่คาดเดาง่าย หรือไม่มีการใช้ระบบ MFA ถือเป็นมาตรการรักษาความปลอดภัยที่ไม่เหมาะสมนั้นยังไม่สามารถระบุได้ แต่หาก ครม.มีมติกำหนดให้ใช้ MFA หลังจากนั้นการที่หน่วยงานรัฐจึงไม่อาจปฏิเสธได้ การไม่ใช้ถือว่าไม่มีมาตรการรักษาความปลอดภัยตามกฎหมาย”
กรอบงบฯ ไซเบอร์ซีเคียวริตี้ใหม่
เมื่อถามถึงการรับมือภัยคุกคามทางไซเบอร์โดยเฉพาะการมาถึงของปัญญาประดิษฐ์เชิงตัวแทน (Agent AI) รมว.ไชยชนกกล่าวว่า ตนให้ความสำคัญและได้มีการพูดคุยแลกเปลี่ยนกับหลายประเทศที่โดนโจมตีทางไซเบอร์บ่อย ๆ ถึงแนวทางการใช้ซอฟต์แวร์ และแผนการกำกับดูแลป้องกัน ซึ่งสิ่งสำคัญตอนนี้คือ ต้องวางกรอบและแนวทางป้องกันของตนเองให้ชัดก่อน เช่น เรื่องการเข้าถึงข้อมูลของรัฐ เป็นเรื่องของคน ไม่เช่นนั้นลงทุนซอฟต์แวร์ดีแค่ไหนข้อมูลก็จะรั่วและเสี่ยงถูกโจมตีอยู่ดี
“งบประมาณด้านความปลอดภัยไซเบอร์ตอนนี้กระจัดกระจายมาก แต่เชื่อว่าด้วยแนวโน้มที่เป็นตอนนี้คงจะสูงขึ้น ก่อนอื่นต้องวางกรอบการทำงานด้านความปลอดภัยให้ชัดเจนก่อน แล้วค่อยวางกรอบรวมศูนย์งบประมาณเพื่อให้เห็นภาพชัดขึ้น”