⚠️ในยุคดิจิทัลที่ภัยคุกคามทางไซเบอร์มีความซับซ้อนมากขึ้น ส่วนใหญ่เรามักจะนึกถึงแฮกเกอร์ภายนอกองค์กร มัลแวร์เรียกค่าไถ่ (Ransomware) หรือการโจมตีจากกลุ่มอาชญากรไซเบอร์ แต่น้อยคนนักจะตระหนักว่า "ภัยคุกคามจากภายใน" (Insider Threat) คือหนึ่งในความเสี่ยงที่อันตรายและสร้างความเสียหายรุนแรงที่สุด เพราะผู้ก่อเหตุมีทั้งความไว้วางใจ สิทธิ์ในการเข้าถึงระบบ และรู้ช่องโหว่ภายในองค์กรเป็นอย่างดี
Insider Threat คือ ภัยคุกคามความปลอดภัยของข้อมูลหรือระบบสารสนเทศ ที่เกิดขึ้นจากบุคคล "ภายใน" องค์กร เช่น พนักงานปัจจุบัน อดีตพนักงาน ผู้รับเหมา (Contractor) หรือพาร์ทเนอร์ทางธุรกิจที่มีหรือเคยมีสิทธิ์ในการเข้าถึงระบบเครือข่าย ข้อมูล หรือทรัพย์สินทางปัญญาของบริษัท โดยบุคคลเหล่านี้อาจใช้สิทธิ์ที่มีในทางที่ผิด ไม่ว่าจะโดยตั้งใจหรือไม่ก็ตาม
เพื่อให้เข้าใจและรับมือได้ถูกจุด เราสามารถแบ่ง Insider Threat ออกเป็น 3 กลุ่มหลัก
ผู้ที่มีเจตนาร้าย (Malicious Insider) 👤: รายงาน Ponemon Institute / DTEX Cost of Insider Risks Report ระบุว่าเหตุการณ์ที่เกิดจากเจตนาประสงค์ร้าย การจงใจขโมยข้อมูล ทรัพย์สินทางปัญญา หรือการก่อวินาศกรรมคิดเป็น 25% ซึ่งจะเป็นพนักงานหรือบุคคลภายในที่ตั้งใจขโมยข้อมูล ลบไฟล์ ทำลายระบบ หรือขายความลับของบริษัทให้กับคู่แข่งหรือกลุ่มอาชญากรไซเบอร์ โดยอาจมีแรงจูงใจเรื่องเงิน ความแค้นส่วนตัว หรือผลประโยชน์แอบแฝง
ผู้ที่ตกเป็นเหยื่อหรือประมาทเลินเล่อ (Negligent / Accidental Insider) 🫨: จากรายงาน Ponemon Institute / DTEX Cost of Insider Risks Report ระบุว่า 55% ของเหตุการณ์ภัยคุกคามจากภายในทั้งหมดเกิดจากความประมาทเลินเล่อ การทำผิดนโยบายโดยไม่ตั้งใจ หรือความผิดพลาดของพนักงาน กลุ่มนี้ไม่ได้มีเจตนาชั่วร้าย แต่เกิดจากความประมาท ขาดความตระหนักรู้ด้านความปลอดภัย (Security Awareness) เช่น เผลอคลิกphishing email, ใช้รหัสผ่านที่เดาง่าย, ทำอุปกรณ์ทำงานหาย, หรือเผลอแชร์ข้อมูลสำคัญลงในคลาวด์สาธารณะ
ผู้ที่ถูกหลอกใช้ (Complicit Insider) 🤷: จากรายงาน Ponemon Institute / DTEX Cost of Insider Risks Report ระบุว่าเหตุการณ์ที่เกิดจากการถูกขโมยข้อมูลเข้าสู่ระบบ (Credentials) ของพนักงานไปสวมรอยคิดเป็น 20% เป็นกลุ่มพนักงานที่ถูกกลุ่มมิจฉาชีพหลอกลวง ขู่กรรโชก หรือใช้วิธีทางจิตวิทยา (Social Engineering) ให้ยอมมอบข้อมูลล็อกอินหรือช่วยเหลือในการเจาะระบบโดยไม่รู้ตัว
Insider Threat อาจเริ่มต้นจากพฤติกรรมที่ดูเหมือนไม่ร้ายแรง เช่น
ดาวน์โหลดข้อมูลขององค์กรจำนวนมากโดยไม่มีเหตุผลในการปฏิบัติงาน
นำข้อมูลสำคัญไปเก็บไว้ในอุปกรณ์หรือบริการส่วนตัว
ส่งไฟล์งานไปยังอีเมลส่วนตัว
ใช้รหัสผ่านเดียวกันกับหลายระบบ
แชร์บัญชีผู้ใช้งานหรือรหัสผ่านให้ผู้อื่น
เสียบอุปกรณ์ USB ที่ไม่ทราบแหล่งที่มา
เข้าถึงข้อมูลที่ไม่เกี่ยวข้องกับหน้าที่ของตน
คลิกลิงก์หรือเปิดไฟล์จากแหล่งที่ไม่น่าเชื่อถือ
พยายามหลีกเลี่ยงหรือปิดระบบรักษาความปลอดภัยขององค์กร
อย่างไรก็ตาม พฤติกรรมเหล่านี้ ไม่ได้หมายความว่าบุคคลนั้นเป็นผู้ก่อภัยคุกคามเสมอไป การตรวจสอบควรพิจารณาจากบริบท สิทธิ์การใช้งาน และหลักฐานทางระบบอย่างรอบคอบ
จุดที่ทำให้ภัยคุกคามจากภายในมีความซับซ้อน คือบุคลากรภายในมักมีสิทธิ์เข้าถึงระบบหรือข้อมูลที่จำเป็นต่อการทำงานอยู่แล้ว ดังนั้น การกระทำบางอย่างอาจดูคล้ายกับการใช้งานตามปกติ นอกจากนี้ องค์กรจำนวนมากให้ความสำคัญกับการป้องกันการโจมตีจากภายนอก เช่น Firewall หรือระบบป้องกันมัลแวร์ แต่การรักษาความมั่นคงปลอดภัยที่มีประสิทธิภาพควรครอบคลุมทั้ง บุคลากร กระบวนการ และเทคโนโลยี
จำกัดสิทธิ์การเข้าถึง (Principle of Least Privilege): ให้สิทธิ์พนักงานเข้าถึงเฉพาะข้อมูลเท่าที่จำเป็นต้องใช้ในการปฏิบัติงานเท่านั้น
สร้างวัฒนธรรมความตระหนักรู้ (Security Awareness): จัดอบรมพนักงานอย่างสม่ำเสมอเพื่อให้เข้าใจถึงความเสี่ยง วิธีปฏิบัติที่ถูกต้อง และวิธีสังเกตภัยคุกคามเบื้องต้น
Monitoring และ Audit ระบบ: ใช้เครื่องมือตรวจสอบพฤติกรรมการใช้งานระบบ (User Activity Monitoring) เพื่อตรวจจับความผิดปกติแบบ Real-time
กระบวนการ Offboarding ที่รัดกุม: เมื่อพนักงานลาออกหรือพ้นสภาพการเป็นพนักงาน ต้องรีบยกเลิกสิทธิ์การเข้าถึงระบบและบัญชีต่างๆ ทันที
Insider Threat ไม่ใช่เรื่องที่องค์กรควรมองว่าเป็นการไม่ไว้วางใจบุคลากร แต่เป็นส่วนหนึ่งของการบริหารความเสี่ยงด้านไซเบอร์ที่ทุกองค์กรควรเตรียมพร้อม การรักษาความปลอดภัยที่ดีจึงไม่ใช่เพียงการป้องกันไม่ให้คนนอกเข้ามาในระบบ แต่ต้องรู้ด้วยว่า ใครสามารถเข้าถึงข้อมูลอะไร เข้าถึงเมื่อใด และการใช้งานนั้นสอดคล้องกับหน้าที่หรือไม่ เพราะในโลกดิจิทัล “สิทธิ์ในการเข้าถึง” เปรียบเสมือนกุญแจขององค์กร การให้กุญแจอย่างเหมาะสม การตรวจสอบการใช้งาน และการสร้างความรู้ความเข้าใจให้แก่บุคลากร จึงเป็นเกราะป้องกันสำคัญที่ช่วยลดความเสี่ยงจาก Insider Threat
ความปลอดภัยไซเบอร์เป็นหน้าที่ของทุกคนในองค์กร เพราะภัยคุกคามอาจไม่ได้เริ่มจากคนที่อยู่ไกล แต่อาจเริ่มจากบัญชีผู้ใช้งานที่อยู่ใกล้ตัวเรา
แหล่งข้อมูล
- รายงานวิจัย Cost of Insider Risks Report ซึ่งจัดทำโดย Ponemon Institute ร่วมกับ DTEX Systems (รวบรวมและวิเคราะห์ข้อมูลสถิติโดย StationX)
- National Institute of Standards and Technology (NIST). NIST Cybersecurity Glossary: Insider Threat.
- องค์การรักษาความปลอดภัยฝ่ายพลเรือน สำนักข่าวกรองแห่งชาติ. "Insider Threat ยุค AI ความเสี่ยงใหม่ขององค์กร".2569