สารบัญ7 หัวข้อหลัก
- 1.ระบบสารสนเทศ เจ้าของ และร่องรอยที่ตรวจสอบได้
- 2.จาก CIA สู่ Risk, Control และ Defense in depth
- 3.การเข้ารหัส อัตลักษณ์ เครือข่าย และข้อมูล
- 4.Secure SDLC ห่วงโซ่อุปทาน และการทดสอบความมั่นคงปลอดภัย
- 5.จากการตรวจจับสู่การฟื้นบริการและรักษาหลักฐาน
- 6.CSF, ISMS และ Zero Trust ในวงจรบริหาร
- 7.มาตรฐาน กฎหมาย และความเสี่ยง AI ที่ต้องตรวจฉบับปัจจุบัน
ระบบสารสนเทศ เจ้าของ และร่องรอยที่ตรวจสอบได้
Data: ข้อเท็จจริง/สัญลักษณ์ดิบที่บันทึกได้ โดย ยอดแต่ละรายการ เวลา Sensor Log. Information: Dataที่ผ่านบริบท/ประมวลผลจนมีความหมายต่อคำถาม โดย ยอดรวมรายเดือน อัตราความผิดพลาด. Knowledge: ความเข้าใจจาก Information+ประสบการณ์/กฎเพื่ออธิบายหรือตัดสินใจ โดย รู้ว่ายอดลดเพราะช่องทางใดและควรทำอะไร. Metadata: ข้อมูลอธิบาย Data โดย ชื่อฟิลด์ ชนิด หน่วย เจ้าของ เวลาแก้ แหล่งที่มา. Structured data: มี Schemaชัด เช่นตาราง/Record โดย Relational table, CSVเมื่อกำหนดคอลัมน์. Semi-structured: มี Tag/Keyแต่ยืดหยุ่น โดย JSON, XML, Log. Unstructured: ไม่มี Schemaตารางตายตัว โดย เอกสาร ภาพ เสียง วิดีโอ. Accuracy: ตรงความจริง/ค่าที่อ้าง โดย เทียบ แหล่งข้อมูล/Measurementที่เชื่อถือ. Completeness: มี Field/Recordจำเป็นครบ โดย วัด Missingตามกฎธุรกิจ ไม่ใช่แค่ช่องว่าง.
People: ใครเป็น Owner/User/Admin/Approver/Subject matter expert โดย ผู้ปฏิบัติงาน ประชาชน ผู้บริหาร ผู้ให้บริการ. Process: งานเดิม/กฎ/จุดอนุมัติ/Exceptionคืออะไร โดย รับคำขอ ตรวจสิทธิ ชำระเงิน ออกผล. Data: ข้อมูลใด แหล่งข้อมูล/คุณภาพ/สิทธิ/Retentionอย่างไร โดย Master, Transaction, Reference, Document, Log. Technology: Hardware, Software, Network, Cloud, Interfaceใด โดย Client, Server, DBMS, API, Identity. Governance: ใครตัดสินใจ วัดผล ตรวจสอบและรับความเสี่ยง โดย Policy, Committee, Control, Audit, SLA. Security/Privacy: Confidentiality, Integrity, Availability, Lawful use โดย MFA, Encryption, Segmentation, Consent/Notice. Service/Experience: ผู้ใช้บรรลุเป้าหมายได้ง่าย เท่าเทียมและเข้าถึงได้หรือไม่ โดย End-to-end service, Accessibility, Assisted channel. Value/Outcome: ลดเวลา/ต้นทุน/ความผิดพลาดหรือเพิ่มคุณภาพจริงเท่าไร โดย Cycle time, Error rate, Satisfaction, Benefit realization. ITคือเทคโนโลยี ส่วน Information Systemคือองค์รวม People–Process–Data–Technology–Controlเพื่อสร้างผลลัพธ์ การซื้อระบบใหม่โดยไม่ปรับ Process/Data/Governanceมักเพียงย้ายปัญหาไปออนไลน์.
TPS: Transaction Processing System: งานปฏิบัติการบันทึกธุรกรรมจำนวนมากถูกต้อง/รวดเร็ว โดย รับชำระ ลงทะเบียน สต็อก; ต้อง Atomicity/Validation/Auditตามงาน. OAS/Collaboration: เพิ่มประสิทธิภาพงานสำนักงาน/ร่วมมือ โดย เอกสาร E-mail Calendar Workflow Meeting. MIS: Management Information System: สรุปข้อมูลตามรอบให้ผู้จัดการควบคุมงาน โดย รายงานยอด/สถานะ/KPI; ข้อมูลผิดทำให้รายงานสวยแต่ตัดสินใจผิด. DSS: Decision Support System: วิเคราะห์ทางเลือก/What-ifด้วย Model+Data โดย Forecast, Scenario; สนับสนุนไม่แทน Judgment/Accountability. EIS/ESS: ภาพรวมเชิงยุทธศาสตร์แก่ผู้บริหารระดับสูง โดย Dashboard/Trend/Exception; Aggregationอาจซ่อนรายละเอียด. Data catalog/Lineage: ค้น Definition/Owner/แหล่งข้อมูล/Transformation/Usage. Analytics/ML: Descriptive→Diagnostic→Predictive→Prescriptiveตามหลักฐาน/ความเสี่ยง. ลำดับการดำเนินงานประกอบด้วย Ingest ตามด้วย Validate ตามด้วย Transform ตามด้วย Store/catalog ตามด้วย Secure ตามด้วย Analyze/model ตามด้วย Publish/serve ตามด้วย Monitor quality/usage ตามด้วย Retain/dispose.
Strategy/Portfolio: เลือก Initiativeตาม Outcome, Law, Dependency, Capacity, Riskและ Benefit. Discovery/Requirement: User journey, Functional/Non-functional, Data, Security, Acceptance criteria. Architecture/Design: Component, Interface, Trust boundary, Availability, Scalability, Buy/build. Build/Configure: Version control, Review, Test, Secret/Dependencyและ Traceability. Test: Unit, Integration, System, Security, Performance, Accessibility, UATและ Recovery. Release/Change: Approval, Risk, Schedule, Communication, Backup, Rollbackและ Separation of duties. Operate: SLA/SLO, Monitor, Incident, Request, Problem, Capacity, Availability, Continuity. Incident: คืน Serviceเร็ว จำกัดผล สื่อสารและเก็บ Timeline. Traceabilityต้องตามได้ทั้งสองทิศทางว่า Requirementและความเสี่ยงแต่ละข้อไปอยู่ใน Design/Control/Testใด และ Control/Testทุกข้อรองรับ Requirementหรือ Riskใด จึงลดทั้งช่องว่างและงานที่ไม่มีเหตุผล.
Business/Process: บริการ ผลลัพธ์ กฎ ขั้นตอน Owner และ Exception คืออะไร โดย Process map, RACI, Requirement, KPI, Risk register. Data/Information: ข้อมูลใดเป็น แหล่งข้อมูล of truth ใครเป็น Owner คุณภาพ/ชั้นความลับ/อายุเท่าไร โดย Data catalog, Dictionary, Classification, Lineage, Retention. Application: ระบบใดสร้าง อ่าน เปลี่ยน แลกเปลี่ยน และอนุมัติข้อมูล โดย Application catalog, Data flow, API contract, Role matrix. Technology/Infrastructure: Compute, Storage, Network, Cloud และ Endpoint อยู่ที่ใดและพึ่งพาอะไร โดย Architecture, CMDB, Baseline, Dependency map. Identity/Trust: ใคร/ระบบใดพิสูจน์ตัวตน ได้สิทธิอะไร และ Trust boundary อยู่ตรงไหน โดย IdP, IAM/PAM, Access review, Authentication log.
Governing body/ผู้บริหารสูงสุด: กำหนดทิศทาง Appetite ทรัพยากรและ Accountability โดย ไม่โยนการยอมรับความเสี่ยงสำคัญให้ฝ่ายเทคนิคโดยลำพัง. Business/Process owner: เป็นเจ้าของผลลัพธ์ กฎงาน ความต้องการและความเสี่ยงกระบวนการ โดย อนุมัติการเปลี่ยน Process/สิทธิระดับธุรกิจ. Information/Data owner: กำหนด Classification, Access, Quality, Sharing, Retentionและ Disposal โดย Ownerตัดสินใจ ส่วน Custodianดำเนินการตามที่กำหนด. System/Application owner: รับผิดชอบ Lifecycle, Availability, Change, Supplierและ Controlของระบบ โดย ต้องทราบ Dependencyและ Residual risk. Custodian/Administrator: ติดตั้ง กำหนดค่า สำรอง เฝ้าระวังและรักษาระบบ/ข้อมูล โดย สิทธิสูงต้อง PAM, Log, Reviewและไม่อนุมัติตนเอง. ตัวอย่าง Segregation of dutiesประกอบด้วย ผู้ขอสิทธิ ผู้อนุมัติ และผู้สร้างสิทธิไม่ควรเป็นคนเดียวกันในรายการเสี่ยงสูง รวมทั้ง ผู้พัฒนาไม่ควรนำ Codeเข้าผลิตจริงโดยไม่มี Review/Approval/Deployment control รวมทั้ง ผู้สร้าง Vendorหรือบัญชีรับเงินไม่ควรเป็นผู้อนุมัติจ่ายรายการเดียวกัน รวมทั้ง ผู้ดูแล Logไม่ควรลบหรือแก้ Evidenceโดยไร้การควบคุมและการตรวจอิสระ รวมทั้ง ถ้าแยกคนไม่ได้ต้องมี Compensating control เช่น Dual review, Alert, Reconciliationและ Periodic audit.
จาก CIA สู่ Risk, Control และ Defense in depth
Confidentiality: ผู้ไม่มีสิทธิเห็นข้อมูลได้หรือไม่ โดย Least privilege, Encryption, DLP, Classification. Integrity: ข้อมูล/ระบบถูกแก้ไขหรือทำลายโดยมิชอบหรือไม่ โดย Hash/MAC, Digital signature, Validation, Audit log. Availability: ผู้มีสิทธิเข้าถึงบริการได้ทันเวลาและเชื่อถือได้หรือไม่ โดย Redundancy, Capacity, DDoS protection, Backup/DR. Authenticity: บุคคล ระบบ หรือข้อมูลเป็นของจริงตามที่อ้างหรือไม่ โดย Certificate, Authentication, Signature. Accountability: ระบุผู้รับผิดชอบและตรวจย้อนหลังได้หรือไม่ โดย Named account, Log, Approval, Segregation of duties. Non-repudiation: มีหลักฐานป้องกันการปฏิเสธการกระทำหรือไม่ โดย Digital signature, Trusted timestamp, Evidence preservation. Reliability: ระบบให้ผลสม่ำเสมอตามที่คาดหรือไม่ โดย Testing, Monitoring, Change control, Fault tolerance. การควบคุมหนึ่งอย่างอาจสนับสนุนหลายเป้าหมาย และอาจมีผลข้างเคียง เช่น การเข้ารหัสช่วย Confidentiality แต่ไม่รับรอง Availability และไม่หยุดผู้โจมตีที่ยึด Session หรือ Endpoint ที่ถอดรหัสแล้ว.
ลำดับการดำเนินงานประกอบด้วย Asset/Business service ตามด้วย Threat source + Threat event ตามด้วย Vulnerability/Exposure ตามด้วย Likelihood ตามด้วย Impact ตามด้วย Inherent risk ตามด้วย Control ตามด้วย Residual risk ตามด้วย Risk decision. Asset: สิ่งที่มีคุณค่าหรือสนับสนุนพันธกิจ โดย ข้อมูล บุคลากร ชื่อเสียง ระบบ กุญแจ คู่ค้า บริการ. Threat: เหตุหรือผู้ก่อเหตุที่อาจทำอันตราย โดย Ransomware, Insider, ไฟไหม้, Human error. Vulnerability: จุดอ่อนที่ภัยใช้ประโยชน์ได้ โดย ช่องโหว่ซอฟต์แวร์ รหัสผ่านซ้ำ สิทธิสูงเกิน Config ผิด. Exposure: สภาวะที่ทำให้สิ่งมีค่าเปิดต่อความเสี่ยง โดย Admin port เปิดอินเทอร์เน็ต Bucket สาธารณะ. Exploit: วิธีหรือโค้ดที่ใช้จุดอ่อน โดย Payload ใช้ช่องโหว่เพื่อรันคำสั่ง. Security ที่ดีต้องสอดคล้องกับพันธกิจ ความเสี่ยง กฎหมาย และคุณค่าของข้อมูล การทำให้ระบบใช้งานไม่ได้เพื่อให้ปลอดภัยที่สุดอาจทำลาย Availability และภารกิจ จึงต้องตัดสินใจบนความเสี่ยงและผลกระทบ.
Risk: ผลของความไม่แน่นอนต่อวัตถุประสงค์ โดยพิจารณาโอกาสและผลกระทบ โดย ระบบชำระเงินหยุดและข้อมูลรั่ว. Control: มาตรการเปลี่ยนโอกาส ผลกระทบ หรือความสามารถตรวจจับ/ฟื้นฟู โดย Preventive, Detective, Corrective, Recovery. Residual risk: ความเสี่ยงที่เหลือหลังใช้การควบคุม โดย ต้องมีเจ้าของความเสี่ยงรับทราบและตัดสิน. Threat ไม่เท่ากับ Vulnerability และการมีช่องโหว่ไม่แปลว่าจะเกิดเหตุแน่นอน แต่ต้องประเมินความน่าจะเป็น ความง่ายในการโจมตี Exposure มูลค่าทรัพย์สิน ผลกระทบ และการควบคุมที่มีอยู่ร่วมกัน. หลักตัดสินประกอบด้วย Risk appetite คือระดับ/ชนิดความเสี่ยงที่องค์กรพร้อมรับเพื่อบรรลุเป้าหมาย ส่วน Risk tolerance คือขอบเขตความเบี่ยงเบนที่ยอมได้ รวมทั้ง Risk owner รับผิดชอบการตัดสินและติดตามความเสี่ยง; Control owner ดูแลมาตรการ ทั้งสองอาจไม่ใช่คนเดียวกัน รวมทั้ง Inherent risk คือก่อนคำนึง Control; Residual risk คือหลัง Control รวมทั้ง Risk register ควรมี Scenario, Asset/Process, Cause, Impact, Owner, Rating, Control, Action, Due date และสถานะ รวมทั้ง ความเสี่ยงเป็นพลวัต ต้องทบทวนเมื่อระบบ คู่ค้า ภัย กฎหมาย ข้อมูล หรือพันธกิจเปลี่ยน.
ลำดับการดำเนินงานประกอบด้วย กำหนดบริบท/ขอบเขต ตามด้วย ระบุ Asset–Dependency–Threat–Vulnerability ตามด้วย วิเคราะห์ Likelihood/Impact ตามด้วย ประเมินเทียบ Risk appetite ตามด้วย เลือก Treatment ตามด้วย อนุมัติ/ดำเนิน Control ตามด้วย ติดตาม Indicator ตามด้วย ทบทวนเมื่อบริบทเปลี่ยน. Avoid: หยุดกิจกรรมหรือเปลี่ยนแบบเพื่อตัดความเสี่ยง โดย อาจเสียโอกาสหรือพันธกิจ. Mitigate/Modify: ลดโอกาสหรือผลกระทบด้วย Control โดย ต้องวัดประสิทธิผล ไม่ใช่แค่ติดตั้ง. Transfer/Share: แบ่งผลทางการเงิน/การปฏิบัติกับประกันหรือคู่สัญญา โดย ความรับผิด ชื่อเสียง และภารกิจอาจโอนไม่ได้. Accept/Retain: ยอมรับความเสี่ยงที่อยู่ในเกณฑ์โดยผู้มีอำนาจ โดย ต้องมีเหตุผล อายุการยอมรับ และการติดตาม. Exploit/Enhance: ใช้โอกาสด้านบวกเมื่อกรอบบริหารรวม Opportunity โดย ไม่ใช่ข้อสรุปของภัยทุกกรอบ.
Attack surface: จุดทั้งหมดที่ผู้โจมตีอาจเข้าถึงหรือมีอิทธิพล โดย Internet service, API, Identity, Supplier, Employee, Physical port. Attack vector: เส้นทาง/วิธีเข้าถึงเป้าหมาย โดย Phishing, Exploit, Stolen token, USB, Supply chain. Trust boundary: จุดที่ระดับความเชื่อถือหรือสิทธิเปลี่ยน โดย Internet–DMZ, User–Admin, Tenant–Provider. Defense in depth: หลายชั้นที่ Failure mode ไม่เหมือนกัน โดย MFA + Least privilege + EDR + Segmentation + Backup. Compensating control: มาตรการอื่นลดความเสี่ยงเมื่อทำ Control หลักไม่ได้ โดย Isolation/Monitoring แทน Patch ชั่วคราว. Single point of failure: องค์ประกอบเดียวล้มแล้วบริการล้ม โดย Identity provider, DNS, Key vault, One admin. Blast radius: ขอบเขตความเสียหายเมื่อถูกยึดหรือล้ม โดย ลดด้วย Segmentation, Tenant/Account separation, Scoped token. การลด Attack surface เริ่มจากลบสิ่งที่ไม่จำเป็น ปิดบริการ/บัญชีเก่า จำกัด Exposure และทำ Inventory ให้ครบก่อนเพิ่มเครื่องมือ การควบคุมหลายชั้นต้องเป็นอิสระพอ มิฉะนั้น Credential หรือ Control plane เดียวอาจทำให้ทุกชั้นล้มพร้อมกัน.
Cyber Kill Chain: การโจมตีแบบเป็นลำดับตั้งแต่ Reconnaissance, Weaponization, Delivery, Exploitation, Installation, C2 ถึง Actions on Objectives โดย ไม่ใช่ทุกเหตุเดินเส้นตรงและเน้นมุมมอง Intrusion แบบดั้งเดิม. MITRE ATT&CK: Tactics, Techniques และ Procedures ที่พบจริง เพื่อทำ Detection/Gap analysis/Simulation โดย ไม่ใช่ รายการตรวจสอบ Compliance และไม่จัดลำดับการโจมตีตายตัว. Diamond Model: ความสัมพันธ์ Adversary–Capability–Infrastructure–Victim โดย ต้องมี Context/หลักฐานเพื่อเชื่อมเหตุ. Threat intelligence cycle: Direction–Collection–Processing–Analysis–Dissemination–Feedback โดย ข้อมูลดิบหรือ IOC เก่าไม่เท่ากับ Intelligence ที่ใช้ตัดสินได้. IOC เช่น IP, Domain, Hash ช่วยค้นสิ่งที่รู้แล้วแต่อายุสั้นได้ ส่วนพฤติกรรมหรือ TTP มักทนต่อการเปลี่ยน Infrastructure มากกว่า การตรวจจับที่ดีจึงใช้หลายระดับและผูกกับ Use case/Response ที่ชัด. MITRE ATT&CK เป็นฐานความรู้พฤติกรรมผู้โจมตีจากหลักฐานที่สังเกตได้ ใช้เชื่อมยุทธวิธี เทคนิค เทคนิคย่อย การตรวจจับ และมาตรการลดความเสี่ยง แต่ไม่ใช่รายการรับรองการปฏิบัติตามข้อกำหนดหรือแบบจำลองลำดับการโจมตีตายตัว.
- 1ระบุพันธกิจ กระบวนงาน Asset เจ้าของ ข้อมูล และผลกระทบต่อ CIA ที่องค์กรยอมรับไม่ได้
- 2อธิบาย Threat actor, Threat event, Vulnerability, Existing control และ Trust boundary จากหลักฐาน
- 3ประเมิน Likelihood กับ Impact ภายใต้สมมติฐานและบันทึก Residual risk ที่เหลือหลังมาตรการเดิม
- 4เลือก Control แบบป้องกัน ตรวจจับ ตอบสนอง และกู้คืนให้ซ้อนกันตาม Defense in depth พร้อมกำหนดเจ้าของ
- 5ทดสอบประสิทธิผล วัดสัญญาณ เตือนข้อยกเว้น และทบทวนเมื่อระบบ ภัยคุกคาม หรือบริบทเปลี่ยน
เนื้อหาสรุปนี้จัดทำขึ้นเพื่อการศึกษาส่วนบุคคล ห้ามคัดลอก ทำซ้ำ หรือนำไปใช้เพื่อวัตถุประสงค์ทางการค้าโดยไม่ได้รับอนุญาต