เข้าใจความเสี่ยงของ policy สอบถามเรื่อง policy ได้ด้วยภาษาทั่วไป ขอชมการสาธิต →

Published:

Last updated:

ธุรกิจค้าปลีกถูกรุมโจมตี

Victoria’s Secret กลายเป็นผู้ค้าปลีกรายใหญ่รายล่าสุดที่ตกเป็นเหยื่อการโจมตีทางไซเบอร์ ต่อแถวแบรนด์จำนวนมากขึ้นเรื่อย ๆ ที่กำลังรับมือผลกระทบจากเหตุข้อมูลรั่วไหล

by FireMon

เหตุใดพื้นฐานด้านความปลอดภัยจึงสำคัญยิ่งกว่าที่เคย

Victoria’s Secret คือผู้ค้าปลีกรายล่าสุดที่ตกเป็นข่าวใหญ่จากการตกเป็นเหยื่อของการโจมตีทางไซเบอร์ เพิ่มเข้าไปในรายชื่อแบรนด์ที่ได้รับผลกระทบจากเหตุข้อมูลรั่วไหลซึ่งยาวขึ้นเรื่อย ๆ ขณะที่ผู้โจมตีพัฒนาความซับซ้อนมากขึ้น องค์กรจำนวนมากเกินไปยังคงพลาดที่เรื่องพื้นฐาน เช่น อีเมลฟิชชิง ระบบที่ตั้งค่าผิดพลาด สิทธิ์การเข้าถึงที่กว้างเกินจำเป็น และโครงสร้างพื้นฐานที่ล้าสมัย

เหตุใดอุตสาหกรรมค้าปลีกจึงตกเป็นเป้าหลักของการโจมตีทางไซเบอร์

อุตสาหกรรมค้าปลีกเป็นเป้าหมายอันดับต้น ๆ ของการโจมตีทางไซเบอร์ เพราะดำเนินงานบนเครือข่ายขนาดใหญ่ที่กระจายตัวและเต็มไปด้วยข้อมูลมูลค่าสูง ทั้งข้อมูลการชำระเงิน ข้อมูลลูกค้า และจุดเชื่อมต่อของซัพพลายเชน การเปลี่ยนแปลงโครงสร้างพื้นฐานที่เกิดขึ้นตลอดเวลา ปริมาณทราฟฟิกที่พุ่งสูงตามฤดูกาล การพึ่งพาบุคคลที่สาม และอัตราการเปลี่ยนพนักงานที่สูง ล้วนก่อให้เกิดความซับซ้อนที่ประดังเข้ามาพร้อมกัน สภาพแวดล้อมที่เปลี่ยนแปลงตลอดเวลาเช่นนี้ทำให้การมองเห็นและการควบคุมเป็นเรื่องยาก ขณะที่ข้อกำหนดด้าน compliance อย่าง PCI DSS ยิ่งเพิ่มแรงกดดัน ผู้โจมตีฉวยประโยชน์จากช่องว่างเหล่านี้ เพราะรู้ดีว่าผู้ค้าปลีกจำนวนมากมีปัญหาในการบังคับใช้พื้นฐานด้านความปลอดภัยอย่างสม่ำเสมอในวงกว้าง ไม่ว่าจะอยู่ในอุตสาหกรรมใด นี่คือเครื่องเตือนใจที่ชัดเจนว่า แม้การตรวจจับด้วย AI และการตอบสนองแบบอัตโนมัติจะก้าวหน้าไปมาก แต่หลักการพื้นฐานของความปลอดภัยทางไซเบอร์ยังคงเป็นเครื่องมือที่ทรงพลังที่สุดในการรับมือภัยคุกคามยุคใหม่ บทความนี้จะอธิบายว่าเหตุใดการกลับมาให้ความสำคัญกับพื้นฐานด้านความปลอดภัยจึงเป็นเรื่องสำคัญ Zero Trust มีบทบาทอย่างไรในการยกระดับพื้นฐานเหล่านั้น และแนวปฏิบัติที่ดีที่สุดด้านความปลอดภัยเครือข่ายช่วยหยุดเหตุข้อมูลรั่วไหลก่อนที่จะเกิดขึ้นได้อย่างไร

ราคาที่ต้องจ่ายเมื่อละเลยเรื่องพื้นฐาน

ความปลอดภัยทางไซเบอร์ไม่ได้ล้มเหลวเพราะขาดนวัตกรรม แต่ล้มเหลวเพราะการนำไปปฏิบัติที่ไม่สม่ำเสมอ ตลอดหลายปีที่ผ่านมา เหตุข้อมูลรั่วไหลครั้งใหญ่ในวงการค้าปลีก ทั้ง Target, Home Depot และล่าสุด Victoria’s Secret ล้วนย้อนกลับไปสู่จุดอ่อนเดียวกัน ได้แก่

  • สิทธิ์การเข้าถึงที่เปิดกว้างเกินไปสู่ข้อมูลและระบบที่มีความอ่อนไหว
  • การขาดการแบ่งเซกเมนต์เครือข่ายซึ่งเปิดทางให้เกิดการเคลื่อนตัวในแนวราบ
  • การมองเห็นที่ไม่เพียงพอต่อการตั้งค่าคอนฟิกและการบริหารการเปลี่ยนแปลง
  • การไม่บังคับใช้หลักสิทธิ์ขั้นต่ำที่จำเป็นกับทั้งผู้ใช้และตัวตนของแอปพลิเคชัน

ผู้โจมตีไม่จำเป็นต้องค้นหาช่องโหว่ zero-day เลย ในเมื่อยังสามารถใช้ประโยชน์จากซอฟต์แวร์ที่ไม่ได้แพตช์ รหัสผ่านเริ่มต้นจากโรงงาน หรือ firewall policy ที่บริหารจัดการไม่ดีได้ สิ่งเหล่านี้ไม่ใช่เทคนิคการโจมตีล้ำสมัย แต่เป็นเรื่องพื้นฐานที่ควรจัดการได้ตั้งแต่แรก และกระนั้นก็ยังได้ผลอยู่เสมอ

พื้นฐานด้านความปลอดภัย: การทบทวน ไม่ใช่ศัพท์ย่อใหม่ประจำปี

ไม่ว่าท่านจะเป็นผู้ค้าปลีกระดับโลกหรือแฟรนไชส์ระดับภูมิภาค นี่คือหลักการด้านความปลอดภัยที่ไม่มีวันล้าสมัยและต้องบังคับใช้อย่างสม่ำเสมอ

1. การมองเห็นสินทรัพย์และรายการทรัพย์สิน

ท่านไม่สามารถปกป้องสิ่งที่ท่านไม่รู้ว่ามีอยู่ ซึ่งครอบคลุมถึง:

  • การระบุ endpoint เซิร์ฟเวอร์ และอุปกรณ์ IoT ทั้งหมด
  • การทำแผนผังทรัพยากรบนคลาวด์และการเชื่อมต่อกับบุคคลที่สาม
  • การจัดทำบัญชีรายการแอปพลิเคชัน ฐานข้อมูล และผู้ใช้

รายการทรัพย์สินแบบเรียลไทม์คือรากฐานของการจัดลำดับความสำคัญของความเสี่ยง การบริหารแพตช์ และการบังคับใช้นโยบาย

2. การเข้าถึงด้วยสิทธิ์ขั้นต่ำที่จำเป็น

การให้สิทธิ์เข้าถึงควรยึดหลัก “เท่าที่จำเป็นต้องรู้” ซึ่งใช้กับทั้งพนักงาน ผู้รับเหมา แอปพลิเคชัน และแม้แต่การสื่อสารระหว่างระบบภายในด้วยกันเอง

  • จำกัดสิทธิ์ผู้ดูแลระบบและทบทวนทุกไตรมาส
  • ตรวจสอบให้แน่ใจว่าผู้ให้บริการภายนอกได้รับสิทธิ์เข้าถึงแบบจำกัดและมีการเฝ้าติดตาม
  • แบ่งสิทธิ์ตามหน้าที่งานและหมุนเวียนข้อมูลรับรองการเข้าถึงอย่างสม่ำเสมอ

3. การบริหารการเปลี่ยนแปลงและสุขอนามัยของ rule

เครือข่ายค้าปลีกเปลี่ยนแปลงอยู่ตลอดเวลา ร้านค้าเปิดและปิด โปรโมชันตามฤดูกาลทำให้ต้องเปิดใช้ระบบอย่างรวดเร็ว และทรัพยากรคลาวด์ขยายตัวได้แบบยืดหยุ่น หากขาดการควบคุมการเปลี่ยนแปลงอย่างมีวินัย firewall rule และนโยบายการเข้าถึงจะล้าสมัยและกลายเป็นความเสี่ยงอย่างรวดเร็ว

  • กำหนดรอบการทบทวน rule และยกเลิก rule ที่ไม่ได้ใช้งาน
  • ติดตามและจัดทำเอกสารการเปลี่ยนแปลงเครือข่ายทั้งหมด
  • ใช้เครื่องมือตรวจสอบนโยบายแบบอัตโนมัติเพื่อป้องกันการตั้งค่าที่ผิดพลาด

4. การบริหารแพตช์

การใช้ประโยชน์จากช่องโหว่ยังคงเป็นหนึ่งในช่องทางการโจมตีที่พบบ่อยที่สุด แต่ผู้ค้าปลีกจำนวนมากยังคงเลื่อนการติดตั้งแพตช์ออกไป เพราะกังวลเรื่องระบบหยุดทำงานหรือไม่ชัดเจนว่าสินทรัพย์ใดมีความเสี่ยง

  • จัดลำดับความสำคัญของการแพตช์ตามความสำคัญของสินทรัพย์และระดับการเปิดรับความเสี่ยง
  • กำหนด SLA สำหรับระดับความเสี่ยงที่แตกต่างกัน
  • ใช้การสแกนอัตโนมัติเพื่อตรวจหาระบบที่ยังไม่ได้แพตช์

Zero Trust: ยกระดับพื้นฐานให้ทันสมัย

โมเดลความปลอดภัยแบบ Zero Trust ที่ยึดหลัก “ไม่ไว้วางใจสิ่งใด ตรวจสอบเสมอ” ไม่ใช่เทคโนโลยี แต่เป็นกลยุทธ์ที่บังคับใช้หลักพื้นฐานในสภาพแวดล้อมไอทีสมัยใหม่ที่เปลี่ยนแปลงตลอดเวลา หากนำไปใช้อย่างชาญฉลาด หลักการ Zero Trust จะทำให้สภาพแวดล้อมของท่านแข็งแกร่งขึ้นโดยไม่เพิ่มความซับซ้อน และนี่คือวิธีที่ Zero Trust เชื่อมโยงกับแนวปฏิบัติที่ดีที่สุดในระดับพื้นฐาน

Microsegmentation: จำกัดการเคลื่อนตัวในแนวราบ

แม้ผู้โจมตีจะเจาะผ่านแนวป้องกันรอบนอกเข้ามาได้ microsegmentation ก็ยังหยุดยั้งไม่ให้เคลื่อนตัวได้อย่างอิสระ

  • บังคับใช้การแบ่งเซกเมนต์ตามสภาพแวดล้อม (เช่น ระบบ POS กับระบบสำนักงานหลังบ้าน)
  • สร้างนโยบายบนพื้นฐานของตัวตน อุปกรณ์ และบริบท
  • ตรวจสอบทราฟฟิกแนวราบ (east-west) เทียบกับเกณฑ์มาตรฐานที่ทราบอย่างต่อเนื่อง

การยืนยันตัวตนอย่างต่อเนื่องและการควบคุมการเข้าถึง

Zero Trust ตั้งอยู่บนสมมติฐานว่าไม่มีความไว้วางใจโดยปริยาย แม้กระทั่งกับบุคลากรภายใน

  • ใช้ MFA กับบัญชีที่มีสิทธิ์สูงและระบบสำคัญทั้งหมด
  • นำการวิเคราะห์พฤติกรรมมาใช้เพื่อระบุกิจกรรมที่ผิดปกติ
  • กำหนดวันหมดอายุของข้อมูลรับรองการเข้าถึงอย่างสม่ำเสมอ และกำหนดให้ใช้การเข้าถึงแบบ just-in-time

การมองเห็นและการประเมินความเสี่ยงแบบเรียลไทม์

Zero Trust ต้องอาศัยภาพรวมที่ครบถ้วนและเป็นปัจจุบันของทุกสิ่งที่เกิดขึ้นในสภาพแวดล้อมของท่าน

  • เฝ้าติดตามทราฟฟิกเครือข่ายแบบเรียลไทม์
  • ติดตามการเปลี่ยนแปลงของนโยบายการเข้าถึง firewall rule และการตั้งค่าคอนฟิก
  • ใช้ threat intelligence ประกอบการให้คะแนนความเสี่ยงและการตอบสนองแบบอัตโนมัติ

ความปลอดภัยเครือข่ายนั้นซับซ้อน แต่ไม่จำเป็นต้องเป็นเช่นนั้น

บ่อยครั้งที่องค์กรมอง “ความปลอดภัยเครือข่าย” เป็นเพียงการติดตั้ง firewall แบบตายตัว แต่ในภูมิทัศน์ภัยคุกคามปัจจุบัน ความปลอดภัยเครือข่ายต้องปรับตัวได้ ชาญฉลาด และขับเคลื่อนด้วยนโยบาย นี่คือวิธีที่แนวปฏิบัติด้านความปลอดภัยเครือข่ายสมัยใหม่ช่วยเสริมความแข็งแกร่งให้การป้องกันของท่าน

1. การบริหารนโยบายตั้งแต่ระดับองค์กรไปจนถึงคลาวด์

ปัจจุบันผู้ค้าปลีกดำเนินงานบนสภาพแวดล้อมแบบไฮบริดที่ครอบคลุมทั้งศูนย์ข้อมูลแบบดั้งเดิม บริการ public cloud และสถานที่ปลายทางอย่างหน้าร้าน แต่ละสภาพแวดล้อมมีการควบคุมการเข้าถึงของตนเอง แต่ทั้งหมดต้องทำงานร่วมกันได้

  • ใช้แพลตฟอร์มบริหารจัดการนโยบายแบบรวมศูนย์เพื่อสร้าง บังคับใช้ และตรวจสอบนโยบายในทุกสภาพแวดล้อม
  • ปรับนโยบายให้เป็นมาตรฐานเดียวกันข้ามผู้ผลิตและเทคโนโลยีเพื่อลดข้อผิดพลาด
  • จำลองการเปลี่ยนแปลงนโยบายก่อนนำไปใช้จริงเพื่อยืนยันเจตนาของนโยบาย

2. ระบบอัตโนมัติสำหรับการเปลี่ยนแปลงและ workflow การอนุมัติ

การจัดการการเปลี่ยนแปลงนโยบายด้วยมือนั้นช้า เกิดข้อผิดพลาดได้ง่าย และมักถูกข้ามขั้นตอนเพื่อความรวดเร็ว

  • นำหลักการ policy-as-code มาใช้เพื่อกำหนดการเปลี่ยนแปลงในรูปแบบเทมเพลตที่มีโครงสร้างและตรวจทานได้
  • เชื่อมต่อคำขอเปลี่ยนแปลงเข้ากับ ITSM workflow (เช่น ServiceNow)
  • ตรวจสอบการเปลี่ยนแปลงกับกรอบ compliance โดยอัตโนมัติก่อน deploy

3. การจัดลำดับความสำคัญของนโยบายตามความเสี่ยง

การไม่ปฏิบัติตามนโยบายแต่ละกรณีมีน้ำหนักไม่เท่ากัน จึงควรทุ่มทรัพยากรไปที่สิ่งที่สำคัญที่สุด

  • ให้คะแนนนโยบายตามระดับการเปิดเผย (เช่น เชื่อมต่อกับอินเทอร์เน็ตโดยตรง) และผลกระทบ (เช่น การเข้าถึงข้อมูล PII)
  • ทำเครื่องหมายกฎที่ขัดกับแนวปฏิบัติที่ดีด้านความปลอดภัยหรือการควบคุมด้าน compliance
  • สร้าง heatmap และ dashboard เพื่อกำหนดแนวทาง remediation

ความปลอดภัยในธุรกิจค้าปลีก: ทำไมจึงแตกต่าง

ผู้ค้าปลีกเผชิญความท้าทายเฉพาะตัวหลายด้านพร้อมกัน ซึ่งทำให้การลงมือทำพื้นฐานด้านความปลอดภัยให้ได้จริงยิ่งมีความสำคัญ:

  • อัตราการลาออกของพนักงานที่สูง เพิ่มความเสี่ยงด้านข้อมูลประจำตัวและสิทธิ์การเข้าถึง
  • โครงสร้างพื้นฐานแบบกระจาย ทำให้การมองเห็นและความสอดคล้องของนโยบายซับซ้อนขึ้น
  • ปริมาณธุรกรรมทางการเงินที่สูง ทำให้ตกเป็นเป้าหมายอันดับต้น
  • การพึ่งพาบุคคลที่สาม สำหรับระบบ POS การจัดส่ง โปรแกรมสะสมคะแนน และอื่น ๆ ทำให้เกิดช่องโหว่ในห่วงโซ่อุปทาน
  • ข้อกำหนดด้าน compliance ที่เข้มงวด เช่น PCI DSS ซึ่งเรียกร้องความเข้มงวดทั้งเชิงเทคนิคและเชิงกระบวนการ

ความท้าทายเหล่านี้ไม่ใช่เรื่องที่แก้ไม่ได้ แต่ต้องอาศัยแนวทางที่วางแผนอย่างตั้งใจ โดยยึดพื้นฐานเป็นอันดับแรก และสนับสนุนด้วยระบบอัตโนมัติอัจฉริยะและการมองเห็นที่ครอบคลุม

สิ่งที่ควรลงมือทำ

สำหรับผู้นำด้านความปลอดภัยในธุรกิจค้าปลีก ถึงเวลาแล้วที่ท่านต้องประเมินใหม่ว่าองค์กรของท่านทำเรื่องพื้นฐานได้ดีเพียงใด ลองถามตัวเองว่า:

  • เรารู้หรือไม่ว่าเรามีสินทรัพย์อะไรบ้าง และใครเข้าถึงสินทรัพย์เหล่านั้นได้
  • เราทบทวนและปรับปรุงกฎ firewall และนโยบายการเข้าถึงอย่างต่อเนื่องหรือไม่
  • เราพิสูจน์สถานะ compliance ได้ทุกเมื่อหรือไม่
  • เราพร้อมรับมือหรือไม่ หากมีบางอย่างหลุดรอดไปได้

หากคำตอบของข้อใดข้อหนึ่งคือ “ไม่” หรือ “ไม่แน่ใจ” คำตอบอาจไม่ใช่แพลตฟอร์มตรวจจับล้ำสมัยตัวใหม่ แต่อาจเป็นการกลับไปสู่หลักการพื้นฐานที่โปรแกรมความปลอดภัยของท่านสร้างขึ้นมา

บทสรุป

ผู้ค้าปลีกไม่อาจมองความปลอดภัยทางไซเบอร์เป็นเรื่องรองหรือเพียงช่องติ๊กถูกด้าน compliance ได้อีกต่อไป ผู้โจมตีในวันนี้ฉวยประโยชน์จากความซับซ้อน ช่องว่าง และความเฉื่อยชาขององค์กร แล้วการป้องกันที่ดีที่สุดคืออะไร คือกลยุทธ์ที่ยึดพื้นฐานเป็นอันดับแรกและลงมือทำได้จริง ปรับเปลี่ยนไปพร้อมกับสภาพแวดล้อมของท่าน พร้อมหนุนหลังด้วยสถาปัตยกรรม Zero Trust สมัยใหม่และการบริหารจัดการนโยบายเครือข่ายที่แข็งแกร่ง เพราะท้ายที่สุดแล้ว เรื่องพื้นฐานไม่ใช่เรื่องธรรมดา แต่คือทุกสิ่ง

ธุรกิจค้าปลีกถูกรุมโจมตี | FireMon