ThaiCERT เตือนองค์กรรับมือภัยไซเบอร์รูปแบบใหม่ หลังเทคโนโลยีปัญญาประดิษฐ์ (AI) ถูกนำมาใช้สนับสนุนกระบวนการโจมตี ตั้งแต่สำรวจเป้าหมาย ค้นหาช่องโหว่ วิเคราะห์ระบบ ไปจนถึงช่วยพัฒนาแนวทางโจมตี ทำให้ความท้าทายสำคัญขององค์กรไม่ได้อยู่เพียงการป้องกัน แต่คือการลดระยะเวลาตั้งแต่พบความเสี่ยงจนถึงการปิดช่องโหว่ให้เร็วที่สุด

ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ระบุว่า ปัจจุบัน AI สามารถถูกนำมาใช้เป็นเครื่องมือสนับสนุนผู้ไม่หวังดีในหลายขั้นตอนของการโจมตี โดยเฉพาะการรวบรวมข้อมูลของเป้าหมาย วิเคราะห์ระบบ และช่วยค้นหาจุดอ่อนที่อาจนำไปใช้เจาะเข้าสู่เครือข่าย

อย่างไรก็ตาม ประเด็นดังกล่าวไม่ได้หมายความว่า AI มีเจตนาหรือสามารถรับรู้ได้ว่ากำลังช่วยผู้กระทำผิด แต่เป็นกรณีที่ ผู้โจมตีนำความสามารถของ AI มาใช้เป็นส่วนหนึ่งของกระบวนการโจมตี เช่นเดียวกับการนำซอฟต์แวร์หรือเครื่องมือทางเทคโนโลยีอื่นมาใช้ในทางที่ผิด

สิ่งที่น่าจับตาคือ AI สามารถช่วยลดเวลาและแรงงานที่ผู้โจมตีต้องใช้ในบางขั้นตอน จากเดิมที่การสำรวจเป้าหมายและวิเคราะห์ข้อมูลอาจต้องอาศัยผู้เชี่ยวชาญและใช้เวลานาน ปัจจุบันเครื่องมือ AI สามารถช่วยประมวลผลข้อมูลจำนวนมากและนำเสนอข้อมูลที่ผู้โจมตีต้องการได้รวดเร็วขึ้น

เมื่อกระบวนการโจมตีบางส่วนเร็วขึ้น “ช่องว่างของเวลา” ระหว่างการค้นพบช่องโหว่กับการถูกนำไปใช้โจมตีจึงกลายเป็นประเด็นสำคัญสำหรับองค์กร เพราะแม้จะมีการเปิดเผยช่องโหว่และผู้ผลิตออกแพตช์แก้ไขแล้ว แต่หากองค์กรยังไม่ได้อัปเดตระบบ ช่องโหว่นั้นก็ยังสามารถเป็นช่องทางเข้าสู่เครือข่ายได้

ThaiCERT จึงแนะนำให้หน่วยงานและองค์กรจัดลำดับความสำคัญในการแก้ไขช่องโหว่ โดยเฉพาะช่องโหว่ที่มีหลักฐานว่าถูกนำไปใช้โจมตีจริง รวมถึงระบบที่เปิดให้เข้าถึงจากอินเทอร์เน็ต ซึ่งมีความเสี่ยงที่จะถูกค้นพบและโจมตีได้โดยตรง

ที่ผ่านมา ThaiCERT มีการแจ้งเตือนช่องโหว่ที่ถูกนำไปใช้โจมตีจริงอย่างต่อเนื่อง เช่น ช่องโหว่ในระบบ Cisco Identity Services Engine (ISE) ซึ่งอาจเปิดช่องให้ผู้โจมตีข้ามกระบวนการยืนยันตัวตนเพื่อเข้าถึงส่วนบริหารจัดการของระบบ และช่องโหว่ใน Microsoft SharePoint Server** ที่มีความเสี่ยงตั้งแต่การข้ามมาตรการควบคุมการเข้าถึงไปจนถึงการรันโค้ดบนเซิร์ฟเวอร์

กรณีดังกล่าวชี้ให้เห็นว่า การมีแพตช์หรือแนวทางแก้ไขจากผู้พัฒนาเพียงอย่างเดียวไม่ได้หมายความว่าระบบจะปลอดภัยโดยอัตโนมัติ หากองค์กรยังไม่ได้ดำเนินการติดตั้งแพตช์หรือปรับการตั้งค่าตามคำแนะนำ ความเสี่ยงก็ยังคงอยู่
ไม่ใช่แค่ระบบไอที แต่รวมถึง “คน”

อีกด้านหนึ่ง AI ยังสามารถถูกนำไปใช้สนับสนุนการหลอกลวงที่อาศัยมนุษย์เป็นช่องทาง เช่น การสร้างข้อความที่มีความเฉพาะเจาะจงกับเหยื่อ การเลียนแบบรูปแบบการสื่อสาร หรือการสร้างเสียงและสื่อปลอม ทำให้การแยกแยะระหว่างข้อมูลจริงกับข้อมูลที่ถูกสร้างขึ้นเพื่อหลอกลวงทำได้ยากขึ้น

องค์กรจึงจำเป็นต้องดูแลทั้งระบบเทคโนโลยีและบุคลากรควบคู่กัน ไม่ว่าจะเป็นการฝึกอบรมเรื่อง Phishing การตรวจสอบคำขอที่มีความผิดปกติ และการกำหนดขั้นตอนยืนยันตัวตนเพิ่มเติมก่อนทำธุรกรรมสำคัญ

โดยเฉพาะกรณีที่มีคำสั่งให้โอนเงิน เปลี่ยนเลขบัญชี เปิดเผยข้อมูลสำคัญ หรือให้สิทธิ์เข้าถึงระบบ ไม่ควรใช้เพียงเสียงหรือข้อความจากผู้ส่งเป็นหลักฐานในการยืนยันตัวตน เพราะเทคโนโลยี AI สามารถถูกนำมาใช้สร้างเนื้อหาที่มีความน่าเชื่อถือได้มากขึ้น

7 แนวทางที่องค์กรควรเร่งทำ

สำหรับการรับมือ ThaiCERT แนะนำแนวทางสำคัญที่องค์กรสามารถนำไปปรับใช้ ได้แก่

  1. สำรวจทรัพย์สินดิจิทัลทั้งหมด
    ต้องรู้ว่าองค์กรมีเว็บไซต์ เซิร์ฟเวอร์ API ระบบ Cloud และอุปกรณ์ใดบ้างที่เปิดให้เข้าถึงจากอินเทอร์เน็ต เพื่อไม่ให้มีระบบที่ถูกเปิดทิ้งไว้โดยไม่มีผู้ดูแล
  2. เร่งปิดช่องโหว่ที่มีความเสี่ยงสูง
    จัดลำดับความสำคัญโดยให้ช่องโหว่ที่มีการโจมตีจริงและระบบที่เปิดสู่ภายนอกอยู่ในกลุ่มเร่งด่วน
  3. เปิดใช้ MFA
    เพิ่มการยืนยันตัวตนหลายขั้นตอน โดยเฉพาะบัญชีผู้ดูแลระบบและบัญชีที่เข้าถึงข้อมูลสำคัญ เพื่อจำกัดความเสียหายหากรหัสผ่านถูกขโมย
  4. จำกัดสิทธิ์การเข้าถึง
    ให้ผู้ใช้งานแต่ละรายมีสิทธิ์เท่าที่จำเป็น และแยกระบบสำคัญออกจากกัน เพื่อลดโอกาสที่ผู้โจมตีจะขยายการเข้าถึงจากระบบหนึ่งไปยังระบบอื่น
  5. เฝ้าระวังพฤติกรรมผิดปกติ
    ติดตามการเข้าสู่ระบบ การดาวน์โหลดข้อมูลจำนวนมาก การสร้างบัญชีใหม่ หรือการเปลี่ยนแปลงสิทธิ์ที่ไม่สอดคล้องกับพฤติกรรมปกติ

6. สำรองข้อมูลและทดสอบการกู้คืน
องค์กรควรมีข้อมูลสำรองที่แยกจากระบบหลัก และต้องทดสอบว่าสามารถกู้คืนได้จริง หากเกิดเหตุ Ransomware หรือระบบถูกทำลาย

7. วางกติกาการใช้ AI ในองค์กร
กำหนดข้อมูลประเภทใดที่ห้ามนำไปป้อนให้บริการ AI เช่น ข้อมูลลูกค้า รหัสผ่าน ข้อมูลทางการเงิน หรือข้อมูลลับทางธุรกิจ พร้อมสร้างความรู้ให้พนักงานเกี่ยวกับการหลอกลวงที่ใช้ AI

ท้ายที่สุด ภัยไซเบอร์ในยุค AI จึงไม่ใช่เพียงเรื่องของการมีเครื่องมือรักษาความปลอดภัยที่ทันสมัย แต่เป็นเรื่องของ “ความเร็วในการตอบสนอง” เพราะเมื่อผู้โจมตีสามารถใช้เทคโนโลยีช่วยลดเวลาในการค้นหาเป้าหมายและจุดอ่อน องค์กรก็จำเป็นต้องลดเวลาตั้งแต่การค้นพบความเสี่ยง การอุดช่องโหว่ ไปจนถึงการตรวจจับและตอบสนองต่อเหตุการณ์ให้สั้นลงเช่นกัน

โจทย์สำคัญจากนี้จึงไม่ใช่การหยุดไม่ให้ AI ถูกนำไปใช้ในทางที่ผิดทั้งหมด แต่คือการทำให้ระบบขององค์กร มีช่องโหว่น้อยลง ตรวจพบความผิดปกติเร็วขึ้น และจำกัดความเสียหายได้ก่อนที่การโจมตีจะขยายวง ซึ่งจะเป็นส่วนสำคัญของการรับมือภัยไซเบอร์ในยุคที่เทคโนโลยี AI เข้ามาเปลี่ยนความเร็วของทั้งฝ่ายป้องกันและฝ่ายโจมตี

ใส่ความเห็น

อีเมลของคุณจะไม่แสดงให้คนอื่นเห็น ช่องข้อมูลจำเป็นถูกทำเครื่องหมาย *