เข้าใจความเสี่ยงของ policy สอบถามเรื่อง policy ได้ด้วยภาษาทั่วไป ขอชมการสาธิต →
Published:
Last updated:
ธุรกิจค้าปลีกถูกรุมโจมตี
Victoria’s Secret กลายเป็นผู้ค้าปลีกรายใหญ่รายล่าสุดที่ตกเป็นเหยื่อการโจมตีทางไซเบอร์ ต่อแถวแบรนด์จำนวนมากขึ้นเรื่อย ๆ ที่กำลังรับมือผลกระทบจากเหตุข้อมูลรั่วไหล
by FireMon
เหตุใดพื้นฐานด้านความปลอดภัยจึงสำคัญยิ่งกว่าที่เคย
Victoria’s Secret คือผู้ค้าปลีกรายล่าสุดที่ตกเป็นข่าวใหญ่จากการตกเป็นเหยื่อของการโจมตีทางไซเบอร์ เพิ่มเข้าไปในรายชื่อแบรนด์ที่ได้รับผลกระทบจากเหตุข้อมูลรั่วไหลซึ่งยาวขึ้นเรื่อย ๆ ขณะที่ผู้โจมตีพัฒนาความซับซ้อนมากขึ้น องค์กรจำนวนมากเกินไปยังคงพลาดที่เรื่องพื้นฐาน เช่น อีเมลฟิชชิง ระบบที่ตั้งค่าผิดพลาด สิทธิ์การเข้าถึงที่กว้างเกินจำเป็น และโครงสร้างพื้นฐานที่ล้าสมัย
เหตุใดอุตสาหกรรมค้าปลีกจึงตกเป็นเป้าหลักของการโจมตีทางไซเบอร์
อุตสาหกรรมค้าปลีกเป็นเป้าหมายอันดับต้น ๆ ของการโจมตีทางไซเบอร์ เพราะดำเนินงานบนเครือข่ายขนาดใหญ่ที่กระจายตัวและเต็มไปด้วยข้อมูลมูลค่าสูง ทั้งข้อมูลการชำระเงิน ข้อมูลลูกค้า และจุดเชื่อมต่อของซัพพลายเชน การเปลี่ยนแปลงโครงสร้างพื้นฐานที่เกิดขึ้นตลอดเวลา ปริมาณทราฟฟิกที่พุ่งสูงตามฤดูกาล การพึ่งพาบุคคลที่สาม และอัตราการเปลี่ยนพนักงานที่สูง ล้วนก่อให้เกิดความซับซ้อนที่ประดังเข้ามาพร้อมกัน สภาพแวดล้อมที่เปลี่ยนแปลงตลอดเวลาเช่นนี้ทำให้การมองเห็นและการควบคุมเป็นเรื่องยาก ขณะที่ข้อกำหนดด้าน compliance อย่าง PCI DSS ยิ่งเพิ่มแรงกดดัน ผู้โจมตีฉวยประโยชน์จากช่องว่างเหล่านี้ เพราะรู้ดีว่าผู้ค้าปลีกจำนวนมากมีปัญหาในการบังคับใช้พื้นฐานด้านความปลอดภัยอย่างสม่ำเสมอในวงกว้าง ไม่ว่าจะอยู่ในอุตสาหกรรมใด นี่คือเครื่องเตือนใจที่ชัดเจนว่า แม้การตรวจจับด้วย AI และการตอบสนองแบบอัตโนมัติจะก้าวหน้าไปมาก แต่หลักการพื้นฐานของความปลอดภัยทางไซเบอร์ยังคงเป็นเครื่องมือที่ทรงพลังที่สุดในการรับมือภัยคุกคามยุคใหม่ บทความนี้จะอธิบายว่าเหตุใดการกลับมาให้ความสำคัญกับพื้นฐานด้านความปลอดภัยจึงเป็นเรื่องสำคัญ Zero Trust มีบทบาทอย่างไรในการยกระดับพื้นฐานเหล่านั้น และแนวปฏิบัติที่ดีที่สุดด้านความปลอดภัยเครือข่ายช่วยหยุดเหตุข้อมูลรั่วไหลก่อนที่จะเกิดขึ้นได้อย่างไร
ราคาที่ต้องจ่ายเมื่อละเลยเรื่องพื้นฐาน
ความปลอดภัยทางไซเบอร์ไม่ได้ล้มเหลวเพราะขาดนวัตกรรม แต่ล้มเหลวเพราะการนำไปปฏิบัติที่ไม่สม่ำเสมอ ตลอดหลายปีที่ผ่านมา เหตุข้อมูลรั่วไหลครั้งใหญ่ในวงการค้าปลีก ทั้ง Target, Home Depot และล่าสุด Victoria’s Secret ล้วนย้อนกลับไปสู่จุดอ่อนเดียวกัน ได้แก่
- สิทธิ์การเข้าถึงที่เปิดกว้างเกินไปสู่ข้อมูลและระบบที่มีความอ่อนไหว
- การขาดการแบ่งเซกเมนต์เครือข่ายซึ่งเปิดทางให้เกิดการเคลื่อนตัวในแนวราบ
- การมองเห็นที่ไม่เพียงพอต่อการตั้งค่าคอนฟิกและการบริหารการเปลี่ยนแปลง
- การไม่บังคับใช้หลักสิทธิ์ขั้นต่ำที่จำเป็นกับทั้งผู้ใช้และตัวตนของแอปพลิเคชัน
ผู้โจมตีไม่จำเป็นต้องค้นหาช่องโหว่ zero-day เลย ในเมื่อยังสามารถใช้ประโยชน์จากซอฟต์แวร์ที่ไม่ได้แพตช์ รหัสผ่านเริ่มต้นจากโรงงาน หรือ firewall policy ที่บริหารจัดการไม่ดีได้ สิ่งเหล่านี้ไม่ใช่เทคนิคการโจมตีล้ำสมัย แต่เป็นเรื่องพื้นฐานที่ควรจัดการได้ตั้งแต่แรก และกระนั้นก็ยังได้ผลอยู่เสมอ
พื้นฐานด้านความปลอดภัย: การทบทวน ไม่ใช่ศัพท์ย่อใหม่ประจำปี
ไม่ว่าท่านจะเป็นผู้ค้าปลีกระดับโลกหรือแฟรนไชส์ระดับภูมิภาค นี่คือหลักการด้านความปลอดภัยที่ไม่มีวันล้าสมัยและต้องบังคับใช้อย่างสม่ำเสมอ
1. การมองเห็นสินทรัพย์และรายการทรัพย์สิน
ท่านไม่สามารถปกป้องสิ่งที่ท่านไม่รู้ว่ามีอยู่ ซึ่งครอบคลุมถึง:
- การระบุ endpoint เซิร์ฟเวอร์ และอุปกรณ์ IoT ทั้งหมด
- การทำแผนผังทรัพยากรบนคลาวด์และการเชื่อมต่อกับบุคคลที่สาม
- การจัดทำบัญชีรายการแอปพลิเคชัน ฐานข้อมูล และผู้ใช้
รายการทรัพย์สินแบบเรียลไทม์คือรากฐานของการจัดลำดับความสำคัญของความเสี่ยง การบริหารแพตช์ และการบังคับใช้นโยบาย
2. การเข้าถึงด้วยสิทธิ์ขั้นต่ำที่จำเป็น
การให้สิทธิ์เข้าถึงควรยึดหลัก “เท่าที่จำเป็นต้องรู้” ซึ่งใช้กับทั้งพนักงาน ผู้รับเหมา แอปพลิเคชัน และแม้แต่การสื่อสารระหว่างระบบภายในด้วยกันเอง
- จำกัดสิทธิ์ผู้ดูแลระบบและทบทวนทุกไตรมาส
- ตรวจสอบให้แน่ใจว่าผู้ให้บริการภายนอกได้รับสิทธิ์เข้าถึงแบบจำกัดและมีการเฝ้าติดตาม
- แบ่งสิทธิ์ตามหน้าที่งานและหมุนเวียนข้อมูลรับรองการเข้าถึงอย่างสม่ำเสมอ
3. การบริหารการเปลี่ยนแปลงและสุขอนามัยของ rule
เครือข่ายค้าปลีกเปลี่ยนแปลงอยู่ตลอดเวลา ร้านค้าเปิดและปิด โปรโมชันตามฤดูกาลทำให้ต้องเปิดใช้ระบบอย่างรวดเร็ว และทรัพยากรคลาวด์ขยายตัวได้แบบยืดหยุ่น หากขาดการควบคุมการเปลี่ยนแปลงอย่างมีวินัย firewall rule และนโยบายการเข้าถึงจะล้าสมัยและกลายเป็นความเสี่ยงอย่างรวดเร็ว
- กำหนดรอบการทบทวน rule และยกเลิก rule ที่ไม่ได้ใช้งาน
- ติดตามและจัดทำเอกสารการเปลี่ยนแปลงเครือข่ายทั้งหมด
- ใช้เครื่องมือตรวจสอบนโยบายแบบอัตโนมัติเพื่อป้องกันการตั้งค่าที่ผิดพลาด
4. การบริหารแพตช์
การใช้ประโยชน์จากช่องโหว่ยังคงเป็นหนึ่งในช่องทางการโจมตีที่พบบ่อยที่สุด แต่ผู้ค้าปลีกจำนวนมากยังคงเลื่อนการติดตั้งแพตช์ออกไป เพราะกังวลเรื่องระบบหยุดทำงานหรือไม่ชัดเจนว่าสินทรัพย์ใดมีความเสี่ยง
- จัดลำดับความสำคัญของการแพตช์ตามความสำคัญของสินทรัพย์และระดับการเปิดรับความเสี่ยง
- กำหนด SLA สำหรับระดับความเสี่ยงที่แตกต่างกัน
- ใช้การสแกนอัตโนมัติเพื่อตรวจหาระบบที่ยังไม่ได้แพตช์
Zero Trust: ยกระดับพื้นฐานให้ทันสมัย
โมเดลความปลอดภัยแบบ Zero Trust ที่ยึดหลัก “ไม่ไว้วางใจสิ่งใด ตรวจสอบเสมอ” ไม่ใช่เทคโนโลยี แต่เป็นกลยุทธ์ที่บังคับใช้หลักพื้นฐานในสภาพแวดล้อมไอทีสมัยใหม่ที่เปลี่ยนแปลงตลอดเวลา หากนำไปใช้อย่างชาญฉลาด หลักการ Zero Trust จะทำให้สภาพแวดล้อมของท่านแข็งแกร่งขึ้นโดยไม่เพิ่มความซับซ้อน และนี่คือวิธีที่ Zero Trust เชื่อมโยงกับแนวปฏิบัติที่ดีที่สุดในระดับพื้นฐาน
Microsegmentation: จำกัดการเคลื่อนตัวในแนวราบ
แม้ผู้โจมตีจะเจาะผ่านแนวป้องกันรอบนอกเข้ามาได้ microsegmentation ก็ยังหยุดยั้งไม่ให้เคลื่อนตัวได้อย่างอิสระ
- บังคับใช้การแบ่งเซกเมนต์ตามสภาพแวดล้อม (เช่น ระบบ POS กับระบบสำนักงานหลังบ้าน)
- สร้างนโยบายบนพื้นฐานของตัวตน อุปกรณ์ และบริบท
- ตรวจสอบทราฟฟิกแนวราบ (east-west) เทียบกับเกณฑ์มาตรฐานที่ทราบอย่างต่อเนื่อง
การยืนยันตัวตนอย่างต่อเนื่องและการควบคุมการเข้าถึง
Zero Trust ตั้งอยู่บนสมมติฐานว่าไม่มีความไว้วางใจโดยปริยาย แม้กระทั่งกับบุคลากรภายใน
- ใช้ MFA กับบัญชีที่มีสิทธิ์สูงและระบบสำคัญทั้งหมด
- นำการวิเคราะห์พฤติกรรมมาใช้เพื่อระบุกิจกรรมที่ผิดปกติ
- กำหนดวันหมดอายุของข้อมูลรับรองการเข้าถึงอย่างสม่ำเสมอ และกำหนดให้ใช้การเข้าถึงแบบ just-in-time
การมองเห็นและการประเมินความเสี่ยงแบบเรียลไทม์
Zero Trust ต้องอาศัยภาพรวมที่ครบถ้วนและเป็นปัจจุบันของทุกสิ่งที่เกิดขึ้นในสภาพแวดล้อมของท่าน
- เฝ้าติดตามทราฟฟิกเครือข่ายแบบเรียลไทม์
- ติดตามการเปลี่ยนแปลงของนโยบายการเข้าถึง firewall rule และการตั้งค่าคอนฟิก
- ใช้ threat intelligence ประกอบการให้คะแนนความเสี่ยงและการตอบสนองแบบอัตโนมัติ
ความปลอดภัยเครือข่ายนั้นซับซ้อน แต่ไม่จำเป็นต้องเป็นเช่นนั้น
บ่อยครั้งที่องค์กรมอง “ความปลอดภัยเครือข่าย” เป็นเพียงการติดตั้ง firewall แบบตายตัว แต่ในภูมิทัศน์ภัยคุกคามปัจจุบัน ความปลอดภัยเครือข่ายต้องปรับตัวได้ ชาญฉลาด และขับเคลื่อนด้วยนโยบาย นี่คือวิธีที่แนวปฏิบัติด้านความปลอดภัยเครือข่ายสมัยใหม่ช่วยเสริมความแข็งแกร่งให้การป้องกันของท่าน
1. การบริหารนโยบายตั้งแต่ระดับองค์กรไปจนถึงคลาวด์
ปัจจุบันผู้ค้าปลีกดำเนินงานบนสภาพแวดล้อมแบบไฮบริดที่ครอบคลุมทั้งศูนย์ข้อมูลแบบดั้งเดิม บริการ public cloud และสถานที่ปลายทางอย่างหน้าร้าน แต่ละสภาพแวดล้อมมีการควบคุมการเข้าถึงของตนเอง แต่ทั้งหมดต้องทำงานร่วมกันได้
- ใช้แพลตฟอร์มบริหารจัดการนโยบายแบบรวมศูนย์เพื่อสร้าง บังคับใช้ และตรวจสอบนโยบายในทุกสภาพแวดล้อม
- ปรับนโยบายให้เป็นมาตรฐานเดียวกันข้ามผู้ผลิตและเทคโนโลยีเพื่อลดข้อผิดพลาด
- จำลองการเปลี่ยนแปลงนโยบายก่อนนำไปใช้จริงเพื่อยืนยันเจตนาของนโยบาย
2. ระบบอัตโนมัติสำหรับการเปลี่ยนแปลงและ workflow การอนุมัติ
การจัดการการเปลี่ยนแปลงนโยบายด้วยมือนั้นช้า เกิดข้อผิดพลาดได้ง่าย และมักถูกข้ามขั้นตอนเพื่อความรวดเร็ว
- นำหลักการ policy-as-code มาใช้เพื่อกำหนดการเปลี่ยนแปลงในรูปแบบเทมเพลตที่มีโครงสร้างและตรวจทานได้
- เชื่อมต่อคำขอเปลี่ยนแปลงเข้ากับ ITSM workflow (เช่น ServiceNow)
- ตรวจสอบการเปลี่ยนแปลงกับกรอบ compliance โดยอัตโนมัติก่อน deploy
3. การจัดลำดับความสำคัญของนโยบายตามความเสี่ยง
การไม่ปฏิบัติตามนโยบายแต่ละกรณีมีน้ำหนักไม่เท่ากัน จึงควรทุ่มทรัพยากรไปที่สิ่งที่สำคัญที่สุด
- ให้คะแนนนโยบายตามระดับการเปิดเผย (เช่น เชื่อมต่อกับอินเทอร์เน็ตโดยตรง) และผลกระทบ (เช่น การเข้าถึงข้อมูล PII)
- ทำเครื่องหมายกฎที่ขัดกับแนวปฏิบัติที่ดีด้านความปลอดภัยหรือการควบคุมด้าน compliance
- สร้าง heatmap และ dashboard เพื่อกำหนดแนวทาง remediation
ความปลอดภัยในธุรกิจค้าปลีก: ทำไมจึงแตกต่าง
ผู้ค้าปลีกเผชิญความท้าทายเฉพาะตัวหลายด้านพร้อมกัน ซึ่งทำให้การลงมือทำพื้นฐานด้านความปลอดภัยให้ได้จริงยิ่งมีความสำคัญ:
- อัตราการลาออกของพนักงานที่สูง เพิ่มความเสี่ยงด้านข้อมูลประจำตัวและสิทธิ์การเข้าถึง
- โครงสร้างพื้นฐานแบบกระจาย ทำให้การมองเห็นและความสอดคล้องของนโยบายซับซ้อนขึ้น
- ปริมาณธุรกรรมทางการเงินที่สูง ทำให้ตกเป็นเป้าหมายอันดับต้น
- การพึ่งพาบุคคลที่สาม สำหรับระบบ POS การจัดส่ง โปรแกรมสะสมคะแนน และอื่น ๆ ทำให้เกิดช่องโหว่ในห่วงโซ่อุปทาน
- ข้อกำหนดด้าน compliance ที่เข้มงวด เช่น PCI DSS ซึ่งเรียกร้องความเข้มงวดทั้งเชิงเทคนิคและเชิงกระบวนการ
ความท้าทายเหล่านี้ไม่ใช่เรื่องที่แก้ไม่ได้ แต่ต้องอาศัยแนวทางที่วางแผนอย่างตั้งใจ โดยยึดพื้นฐานเป็นอันดับแรก และสนับสนุนด้วยระบบอัตโนมัติอัจฉริยะและการมองเห็นที่ครอบคลุม
สิ่งที่ควรลงมือทำ
สำหรับผู้นำด้านความปลอดภัยในธุรกิจค้าปลีก ถึงเวลาแล้วที่ท่านต้องประเมินใหม่ว่าองค์กรของท่านทำเรื่องพื้นฐานได้ดีเพียงใด ลองถามตัวเองว่า:
- เรารู้หรือไม่ว่าเรามีสินทรัพย์อะไรบ้าง และใครเข้าถึงสินทรัพย์เหล่านั้นได้
- เราทบทวนและปรับปรุงกฎ firewall และนโยบายการเข้าถึงอย่างต่อเนื่องหรือไม่
- เราพิสูจน์สถานะ compliance ได้ทุกเมื่อหรือไม่
- เราพร้อมรับมือหรือไม่ หากมีบางอย่างหลุดรอดไปได้
หากคำตอบของข้อใดข้อหนึ่งคือ “ไม่” หรือ “ไม่แน่ใจ” คำตอบอาจไม่ใช่แพลตฟอร์มตรวจจับล้ำสมัยตัวใหม่ แต่อาจเป็นการกลับไปสู่หลักการพื้นฐานที่โปรแกรมความปลอดภัยของท่านสร้างขึ้นมา
บทสรุป
ผู้ค้าปลีกไม่อาจมองความปลอดภัยทางไซเบอร์เป็นเรื่องรองหรือเพียงช่องติ๊กถูกด้าน compliance ได้อีกต่อไป ผู้โจมตีในวันนี้ฉวยประโยชน์จากความซับซ้อน ช่องว่าง และความเฉื่อยชาขององค์กร แล้วการป้องกันที่ดีที่สุดคืออะไร คือกลยุทธ์ที่ยึดพื้นฐานเป็นอันดับแรกและลงมือทำได้จริง ปรับเปลี่ยนไปพร้อมกับสภาพแวดล้อมของท่าน พร้อมหนุนหลังด้วยสถาปัตยกรรม Zero Trust สมัยใหม่และการบริหารจัดการนโยบายเครือข่ายที่แข็งแกร่ง เพราะท้ายที่สุดแล้ว เรื่องพื้นฐานไม่ใช่เรื่องธรรมดา แต่คือทุกสิ่ง