สกมช. ร่วมไมโครซอฟท์ขับเคลื่อน Zero Trust ดันเป็นมาตรฐานความปลอดภัยไซเบอร์องค์กรไทยใน 2 ปี

สำนักงานคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ (สกมช.) ร่วมกับ ไมโครซอฟท์ จัดการอบรม “Zero Trust Guidelines in Action Workshop” ยกระดับความพร้อมด้านไซเบอร์แก่ภาครัฐ เอกชน และหน่วยงานโครงสร้างพื้นฐานสำคัญทางสารสนเทศ (CII) ตั้งเป้าผลักดันแนวทาง Zero Trust เป็นมาตรฐานสำคัญขององค์กรไทยภายใน 2 ปี

สถานการณ์ภัยคุกคามยุค AI ตอนนี้

  • เวลาตอบโต้ลดลง: แฮกเกอร์ใช้ AI และระบบอัตโนมัติสแกนหาช่องโหว่ ส่งผลให้กรอบเวลาการตอบโต้ภัยคุกคามลดลงจากระดับวันเหลือเพียงระดับนาที
  • ข้อมูลรั่วไหลสูง: ไทยมีสถิติมนุษย์/บัญชีผู้ใช้และรหัสผ่านรั่วไหลสะสมเกือบ 300 ล้านบัญชี ทำให้การป้องกันแนวขอบเขตเครือข่ายแบบเดิมไม่เพียงพออีกต่อไป

3 หลักการสำคัญของ Zero Trust

  1. Verify Explicitly (ตรวจสอบทุกคำขอ): ตรวจสอบยืนยันตัวตนและคำขอเข้าใช้งานอย่างละเอียดเสมอ ไม่เว้นแม้เป็นการใช้งานจากภายในองค์กร
  2. Use Least Privilege Access (ให้สิทธิ์เท่าที่จำเป็น): กำหนดสิทธิ์เข้าถึงระบบและข้อมูลตามบทบาทหน้าที่ เพื่อลดความเสี่ยงที่ไม่จำเป็น
  3. Assume Breach (พร้อมรับมือเสมอ): ออกแบบระบบให้พร้อมรับมือ จำกัดความเสียหาย และตอบโต้การโจมตีได้แบบเรียลไทม์

สาระสำคัญจากงานอบรม

  • ขับเคลื่อนระดับนโยบาย: Zero Trust เป็นกลยุทธ์บริหารความเสี่ยงระดับองค์กรที่ผู้บริหารต้องนำ ไม่ใช่ภาระของฝ่ายไอทีเพียงลำพัง
  • ครอบคลุม 6 เสาหลัก: การปกป้องมุ่งเน้น อัตลักษณ์ผู้ใช้ (Identity), อุปกรณ์ (Endpoints), แอปพลิเคชัน, ข้อมูล, โครงสร้างพื้นฐาน และเครือข่าย โดยใช้เครื่องมืออย่าง Microsoft Security และ Microsoft Sentinel
  • มาตรฐานสากล: ถ่ายทอดบทเรียนย้ายระบบของภาครัฐสหรัฐฯ และออสเตรเลีย (NIST SP 800-207) พร้อมแนะแนวทางปฏิบัติให้สอดคล้องกับ พ.ร.บ.การรักษาความมั่นคงปลอดภัยไซเบอร์ พ.ศ. 2562 (ISO/IEC 27001 และ NIST CSF)