อัตลักษณ์ได้กลายเป็นแนวหน้าของความเสี่ยงทางไซเบอร์

อัตลักษณ์ได้กลายเป็นแนวหน้าของความเสี่ยงทางไซเบอร์

Editorial illustration of a security operations team reviewing identity-based access risks across cloud apps, remote users, and corporate systems on a central dashboard.

อัตลักษณ์ที่ถูกบุกรุกเพียงรายการเดียวอาจสร้างคุณค่าให้ผู้โจมตีได้มากกว่าอุปกรณ์ที่มีช่องโหว่ ในหลายเหตุการณ์การละเมิดข้อมูล ความเคลื่อนไหวแรกที่ประสบความสำเร็จไม่ใช่มัลแวร์หรือการบุกรุกเครือข่าย แต่เป็นการใช้บัญชีที่ถูกต้องตามกฎหมายในทางที่ผิด การเปลี่ยนแปลงนี้ทำให้อัตลักษณ์กลายมาเป็นศูนย์กลางของกลยุทธ์ด้านความปลอดภัย ขณะที่องค์กรขยายการใช้งานคลาวด์ การทำงานจากระยะไกล และการให้สิทธิ์เข้าถึงแก่บุคคลที่สาม zero trust identity ได้กลายเป็นแนวทางที่ใช้ได้จริงในการลดความเสี่ยง ณ จุดที่มีการตัดสินใจเรื่องการเข้าถึงเกิดขึ้นจริง

ความเสี่ยงด้านการเข้าถึงได้เปลี่ยนไปแล้ว

มาตรการควบคุมอัตลักษณ์แบบดั้งเดิมถูกสร้างขึ้นบนสมมติฐานว่าผู้ใช้ภายในเครือข่ายมีความน่าเชื่อถือมากกว่าผู้ที่อยู่นอกเครือข่าย โมเดลดังกล่าวไม่สะท้อนวิธีการดำเนินธุรกิจขององค์กรสมัยใหม่อีกต่อไป พนักงานเชื่อมต่อจากหลายสถานที่ ใช้งานหลายแอปพลิเคชัน และมักพึ่งพาอุปกรณ์ส่วนตัวหรืออุปกรณ์ที่ไม่ได้รับการจัดการ ในเวลาเดียวกัน บัญชีบริการ ผู้รับเหมา และพาร์ทเนอร์ต่างก็เพิ่มความซับซ้อนให้กับสภาพแวดล้อมด้านอัตลักษณ์

ด้วยเหตุนี้ อัตลักษณ์จึงกลายเป็นหนึ่งในช่องทางที่ง่ายที่สุดที่ผู้โจมตีจะใช้ประโยชน์ รหัสผ่านที่ถูกขโมย การควบคุมสิทธิ์ระดับสูงที่อ่อนแอ หรือสิทธิ์เข้าถึงที่มากเกินความจำเป็น อาจเปิดทางให้เคลื่อนที่ข้ามระบบต่างๆ ได้โดยไม่ก่อให้เกิดข้อกังวลในทันที ขณะนี้ทีมความปลอดภัยต้องรับมือกับความจริงที่ว่าการยืนยันตัวตนเพียงอย่างเดียวไม่เพียงพออีกต่อไป คำถามที่แท้จริงคือ คำขอเข้าถึงแต่ละครั้งควรได้รับความไว้วางใจในขณะนั้นหรือไม่

zero trust identity ในทางปฏิบัติหมายถึงอะไร

zero trust identity นำหลักการ zero trust ในภาพกว้างมาประยุกต์ใช้กับผู้ใช้ บัญชี และการตัดสินใจเรื่องการเข้าถึง แทนที่จะสมมติว่าผู้ใช้ปลอดภัยหลังจากเข้าสู่ระบบแล้ว องค์กรจะประเมินบริบทอย่างต่อเนื่อง เช่น สถานะความปลอดภัยของอุปกรณ์ พฤติกรรม บทบาท ตำแหน่งที่ตั้ง และทรัพยากรที่ร้องขอ การให้สิทธิ์เข้าถึงจะอิงตามความจำเป็นที่ได้รับการยืนยัน และสามารถจำกัด ท้าทายด้วยการตรวจสอบเพิ่มเติม หรือเพิกถอนได้เมื่อความเสี่ยงเปลี่ยนแปลงไป สิ่งนี้ทำให้ความปลอดภัยด้านอัตลักษณ์มีความยืดหยุ่นและปรับตัวได้มากกว่ารูปแบบชื่อผู้ใช้และรหัสผ่านแบบง่ายๆ

คุณค่าทางธุรกิจนั้นชัดเจน การควบคุมอัตลักษณ์ที่ดีขึ้นสามารถลดโอกาสของการเข้าถึงโดยไม่ได้รับอนุญาต จำกัดการเคลื่อนที่ด้านข้างของผู้โจมตี และเพิ่มการมองเห็นว่าใครบ้างที่สามารถเข้าถึงระบบสำคัญที่มีความอ่อนไหว สิ่งนี้สำคัญไม่เพียงต่อทีมความปลอดภัย แต่ยังรวมถึงผู้นำด้านการปฏิบัติตามข้อกำหนด ผู้จัดการฝ่ายปฏิบัติการ และผู้บริหารที่ต้องการความมั่นใจว่าสินทรัพย์สำคัญไม่ได้ถูกเปิดเผยผ่านบัญชีที่ถูกมองข้าม

ลำดับความสำคัญหลักสำหรับผู้มีอำนาจตัดสินใจ

องค์กรที่กำลังก้าวสู่ zero trust identity มักมุ่งเน้นไปที่พื้นที่พื้นฐานบางส่วนก่อน เป้าหมายไม่ใช่การติดตั้งทุกมาตรการควบคุมในคราวเดียว แต่เป็นการเสริมความแข็งแกร่งให้จุดที่ความเสี่ยงด้านอัตลักษณ์สร้างผลกระทบต่อการดำเนินงานมากที่สุด ในหลายสภาพแวดล้อม จุดเริ่มต้นที่มีประสิทธิภาพที่สุดมักประกอบด้วย:

  • ยืนยันตัวตนผู้ใช้ด้วยวิธีการยืนยันตัวตนที่แข็งแกร่งกว่าการใช้รหัสผ่านเพียงอย่างเดียว
  • ใช้หลักการให้สิทธิ์เท่าที่จำเป็น เพื่อให้ผู้ใช้ได้รับสิทธิ์เข้าถึงเฉพาะเท่าที่จำเป็นต้องใช้
  • ทบทวนบัญชีสิทธิ์ระดับสูงที่สามารถส่งผลต่อระบบหลักหรือข้อมูลอ่อนไหว
  • ใช้นโยบายการเข้าถึงตามบริบทโดยอิงจากอุปกรณ์ ตำแหน่งที่ตั้ง และสัญญาณความเสี่ยง
  • ติดตามพฤติกรรมด้านอัตลักษณ์เพื่อสังเกตกิจกรรมที่ผิดปกติก่อนจะกลายเป็นเหตุการณ์ด้านความปลอดภัย

ลำดับความสำคัญเหล่านี้ช่วยให้องค์กรเปลี่ยนจากการตั้งสมมติฐานแบบกว้างๆ เกี่ยวกับการเข้าถึง ไปสู่การควบคุมที่รอบคอบและเจาะจงมากขึ้น ที่สำคัญยิ่งกว่านั้น แนวทางเหล่านี้ยังสนับสนุนกลยุทธ์ด้านความปลอดภัยที่สอดคล้องกับวิธีการทำงานจริงของผู้คน มากกว่ายึดตามรูปแบบที่สภาพแวดล้อมแบบเดิมถูกออกแบบไว้

ข้อผิดพลาดที่พบบ่อยซึ่งทำให้ความคืบหน้าช้าลง

โครงการด้านอัตลักษณ์จำนวนมากสูญเสียแรงผลักดันเมื่อธุรกิจมองว่าเป็นเพียงการยกระดับการยืนยันตัวตนแบบแยกส่วน การควบคุมการเข้าสู่ระบบที่แข็งแกร่งขึ้นมีความสำคัญ แต่ไม่ได้แก้ปัญหาสิทธิ์ที่มากเกินไป บัญชีบริการที่ไม่ได้รับการจัดการ หรือธรรมาภิบาลที่อ่อนแอในการทบทวนสิทธิ์เข้าถึง อีกข้อผิดพลาดที่พบได้บ่อยคือการใช้มาตรการควบคุมที่เข้มงวดโดยไม่คำนึงถึงประสบการณ์ผู้ใช้ ซึ่งอาจก่อให้เกิดความติดขัดและทำให้ทีมงานหาทางเลี่ยงนโยบาย ความก้าวหน้าที่ยั่งยืนมักเกิดจากการสร้างสมดุลระหว่างการปกป้อง การใช้งานที่สะดวก และความเป็นจริงในการดำเนินงาน

นอกจากนี้ยังควรตระหนักว่า zero trust identity ไม่ใช่ผลิตภัณฑ์เพียงตัวเดียว แต่เป็นกลยุทธ์ที่อาจครอบคลุม identity governance, privileged access management, adaptive authentication, สัญญาณจาก endpoint และการติดตามอย่างต่อเนื่อง องค์ประกอบที่เหมาะสมขึ้นอยู่กับโครงสร้างธุรกิจ ข้อกำหนดด้านกฎระเบียบ และระดับความพร้อมของโปรแกรมความปลอดภัยที่มีอยู่

คำถามที่พบบ่อย

zero trust identity เหมาะกับองค์กรขนาดใหญ่เท่านั้นหรือไม่?

ไม่ใช่ องค์กรขนาดกลางก็ได้รับประโยชน์ได้เช่นกัน โดยเฉพาะเมื่อพึ่งพาแอปพลิเคชันคลาวด์ การเข้าถึงจากระยะไกล หรือผู้ใช้จากบุคคลที่สามในระดับสูง แนวทางนี้สามารถเริ่มจากระบบที่มีความอ่อนไหวที่สุดก่อน แล้วค่อยขยายต่อไปตามเวลา

multi-factor authentication แก้ปัญหาได้ด้วยตัวเองหรือไม่?

ไม่ได้ multi-factor authentication เป็นมาตรการควบคุมที่สำคัญ แต่ zero trust identity ก้าวไปไกลกว่านั้นด้วยการประเมินบริบท การจำกัดสิทธิ์ และการติดตามพฤติกรรมการเข้าถึงอย่างต่อเนื่อง

การเลือกเส้นทางที่เหมาะสมต่อจากนี้

ปัจจุบันกลยุทธ์ด้านอัตลักษณ์ส่งผลโดยตรงต่อธุรกิจ เพราะการเข้าถึงเป็นศูนย์กลางของทั้งประสิทธิภาพการทำงาน ความยืดหยุ่นในการดำเนินงาน และความเสี่ยง องค์กรที่ปรับปรุงการควบคุมอัตลักษณ์ให้ทันสมัยมักอยู่ในตำแหน่งที่ดีกว่าในการลดความเสี่ยงจากการละเมิดข้อมูลโดยไม่ทำให้ธุรกิจชะลอตัว แทนที่จะมองอัตลักษณ์เป็นเพียงฟังก์ชัน IT เบื้องหลัง ผู้มีอำนาจตัดสินใจจำนวนมากขึ้นเรื่อยๆ กำลังมองว่านี่คือประเด็นด้านความปลอดภัยระดับคณะกรรมการ

องค์กรที่กำลังประเมินโซลูชันความปลอดภัยที่มุ่งเน้นด้านอัตลักษณ์สามารถทำงานร่วมกับ Terrabyte เพื่อระบุเทคโนโลยีที่สอดคล้องกับสภาพแวดล้อม โปรไฟล์ความเสี่ยง และเป้าหมายด้านความปลอดภัยระยะยาวของตน ในฐานะผู้จัดจำหน่ายด้านความมั่นคงปลอดภัยไซเบอร์และพันธมิตรเทคโนโลยีที่ได้รับความไว้วางใจ Terrabyte ช่วยให้ธุรกิจเปรียบเทียบแนวทางที่เหมาะสมสำหรับการควบคุมการเข้าถึงที่แข็งแกร่งขึ้น การมองเห็นที่ดีขึ้น และเส้นทางที่ใช้งานได้จริงมากขึ้นสู่ความพร้อมด้าน zero trust

Related Posts