ทำไมองค์กรยุคนี้ต้องใช้ Zero Trust Architecture?
เปลี่ยนจากแนวคิด “เชื่อใจก่อน” สู่ “ตรวจสอบก่อนเสมอ”
แนวทางป้องกันแบบเดิมอาจไม่เพียงพออีกต่อไป
“Never trust, always verify”
กล่าวคือ ระบบไม่ควรให้ความเชื่อถือกับผู้ใช้งาน อุปกรณ์ หรือการเชื่อมต่อโดยอัตโนมัติ เพียงเพราะสิ่งเหล่านั้นอยู่ภายใน Network ขององค์กร
ก่อนอนุญาตให้เข้าถึง Resource แต่ละครั้ง ระบบควรพิจารณาหลายปัจจัยร่วมกัน เช่น
- ผู้ใช้งานคือใคร
- กำลังใช้อุปกรณ์ใด
- อุปกรณ์นั้นอยู่ในสถานะที่ปลอดภัยหรือไม่
- กำลังเชื่อมต่อมาจากที่ใด
- ต้องการเข้าถึง Application หรือข้อมูลอะไร
- มีสิทธิ์เข้าถึง Resource นั้นจริงหรือไม่
- พฤติกรรมดังกล่าวสอดคล้องกับรูปแบบการใช้งานปกติหรือไม่
01จากการล็อกอินครั้งเดียว สู่การประเมินความเสี่ยงอย่างต่อเนื่อง
ระบบแบบเดิมมักให้น้ำหนักกับการ Authentication ตอนเริ่มต้นใช้งานเป็นหลัก เช่น เมื่อพนักงานเชื่อมต่อ VPN หรือล็อกอินเข้าสู่ระบบสำเร็จแล้ว การเข้าถึงระบบอื่นภายในอาจมีข้อจำกัดไม่มากนัก
ในสถาปัตยกรรมแบบ Zero Trust การล็อกอินสำเร็จไม่ได้หมายความว่าจะได้รับสิทธิ์เข้าถึงทุกอย่าง ระบบยังสามารถตรวจสอบเงื่อนไขเพิ่มเติมได้ เช่น ผู้ใช้งานมีสิทธิ์เข้าถึง Application นั้นหรือไม่ อุปกรณ์ผ่าน Security Policy หรือไม่ มีการเปิด Disk Encryption หรือไม่ Endpoint มีความเสี่ยงหรือไม่ รวมถึงพฤติกรรมการใช้งานในขณะนั้นผิดปกติจากเดิมหรือไม่
02Zero Trust ช่วยลดความเสี่ยงจาก Cyberattack ได้อย่างไร
1. ลดขอบเขตความเสียหายเมื่อเกิดการเจาะระบบ
หนึ่งในหลักสำคัญของ Zero Trust คือการจำกัดสิทธิ์ให้ผู้ใช้งานและระบบเข้าถึงเฉพาะสิ่งที่จำเป็น หรือ Least Privilege Access
ร่วมกับการแบ่ง Network และ Application ออกเป็นขอบเขตย่อย เช่น Micro-segmentation ทำให้หาก Account หรือ Endpoint เครื่องหนึ่งถูกโจมตี ผู้โจมตีจะไม่สามารถเคลื่อนที่ไปยังระบบอื่นได้อย่างอิสระ
แนวทางนี้ช่วยลดสิ่งที่เรียกว่า Blast Radius หรือขอบเขตความเสียหายเมื่อเกิด Security Incident แทนที่การถูกเจาะ Account เพียงหนึ่งบัญชีจะนำไปสู่การเข้าถึงระบบจำนวนมาก ความเสียหายจะถูกจำกัดอยู่ภายในขอบเขตของสิทธิ์ที่ Account นั้นได้รับ
2. Credential ถูกขโมย ไม่ได้หมายความว่าระบบจะถูกเข้าถึงได้ทันที
การโจมตีจำนวนมากเริ่มต้นจาก Credential Theft ไม่ว่าจะมาจาก Phishing, Malware หรือ Password ที่รั่วไหล
Zero Trust จึงไม่ควรพิจารณาเพียง Username และ Password ระบบสามารถนำข้อมูลด้าน Context และ Risk มาร่วมตัดสินใจ เช่น ตำแหน่งของผู้ใช้งาน อุปกรณ์ที่ใช้ เวลาที่เข้าใช้งาน พฤติกรรมการดาวน์โหลดข้อมูล หรือรูปแบบการใช้งานที่แตกต่างจากปกติ
หาก Account ที่ปกติเข้าใช้งานจากประเทศไทย suddenly พยายามเข้าสู่ระบบจากอีกภูมิภาคหนึ่ง และมีการดาวน์โหลดข้อมูลจำนวนมากในช่วงเวลาที่ไม่เคยใช้งานมาก่อน ระบบสามารถเพิ่มระดับความเสี่ยงและดำเนินการได้ทันที เช่น ขอ MFA เพิ่มเติม จำกัดการเข้าถึง หรือ Block Session ดังกล่าว
ดังนั้น แม้ผู้โจมตีจะมี Password ที่ถูกต้อง ก็ไม่ได้หมายความว่าจะสามารถเข้าถึง Resource ขององค์กรได้โดยง่าย
3. เพิ่ม Visibility ให้กับทีม Security
Zero Trust ทำให้องค์กรต้องให้ความสำคัญกับ Identity, Device, Application และ Data มากขึ้น ส่งผลให้ทีม Security สามารถมองเห็นได้ชัดเจนกว่าเดิมว่าใครกำลังเข้าถึงระบบใด จากอุปกรณ์อะไร ภายใต้เงื่อนไขใด และกำลังดำเนินการอะไรกับข้อมูล
เมื่อข้อมูลเหล่านี้ถูกรวบรวมและเชื่อมโยงกับระบบ Monitoring, SIEM, Endpoint Security หรือ Identity Platform องค์กรจะสามารถตรวจจับพฤติกรรมผิดปกติและตอบสนองต่อ Incident ได้รวดเร็วขึ้น
03Zero Trust ไม่ใช่โครงการที่ทำครั้งเดียวแล้วจบ
สิ่งสำคัญที่องค์กรควรเข้าใจคือ การนำ Zero Trust มาใช้ไม่ได้หมายถึงการซื้อผลิตภัณฑ์ใหม่เพียงตัวเดียวแล้วจะสามารถเปลี่ยนระบบทั้งหมดได้ทันที
Zero Trust เป็น Journey ที่เกี่ยวข้องกับหลายองค์ประกอบ ทั้ง Identity & Access Management, MFA, Endpoint Security, Network Segmentation, Application Security, Data Protection รวมถึง Monitoring และ Security Analytics
หลายองค์กรจึงเลือกเริ่มต้นจากระบบที่มีความสำคัญสูงก่อน เช่น ระบบที่เก็บข้อมูลลูกค้า ระบบการเงิน ระบบ Core Business หรือ Privileged Account ของผู้ดูแลระบบ จากนั้นจึงค่อยขยาย Zero Trust Policy ไปยัง Application, Cloud Service และกลุ่มผู้ใช้งานอื่นตามลำดับ
04จาก “เราไว้ใจใครได้บ้าง” สู่ “ภายใต้เงื่อนไขใดจึงควรอนุญาต”
หัวใจของ Zero Trust ไม่ได้อยู่ที่การไม่เชื่อใจพนักงาน แต่เป็นการเปลี่ยนวิธีคิดในการออกแบบ Security
แทนที่จะถามว่า
“ผู้ใช้งานคนนี้อยู่ใน Network ของเราหรือไม่?”
องค์กรควรถามว่า
“ผู้ใช้งานคนนี้ควรได้รับสิทธิ์เข้าถึง Resource นี้หรือไม่ ภายใต้บริบทและระดับความเสี่ยงในขณะนี้?”
ในโลกที่ผู้ใช้งาน Application และข้อมูลขององค์กรไม่ได้อยู่ภายในขอบเขตเดียวกันอีกต่อไป การออกแบบ Security โดยอาศัย Network Perimeter เพียงอย่างเดียวจึงอาจไม่เพียงพอ
Zero Trust จึงไม่ใช่เพียงแนวคิดด้าน Cybersecurity ที่กำลังได้รับความนิยม แต่เป็นหนึ่งในแนวทางสำคัญที่ช่วยให้องค์กรสามารถควบคุมความเสี่ยงได้เหมาะสมกับรูปแบบการทำงานและภัยคุกคามในปัจจุบัน


