Post Today
ชำแหละสถาปัตยกรรมรัฐดิจิทัลไทย ทำไมข้อมูลรั่วทั้งที่มี MFA ก็อาจไม่พอ
Compiled by KHAO Editorial — aggregated from 1 outlet. See llms.txt for citation guidance.
◌ Single Source
เมื่อข้อมูลประชาชนรั่วไหล ปัญหาอาจไม่ใช่แค่ถูกแฮก แต่คือโครงสร้างรัฐดิจิทัลที่ออกแบบผิดตั้งแต่ต้น เปิดช่องให้การใช้สิทธิ์เกินจำเป็นและตรวจสอบไม่ได้
Key facts
- คำถามสำคัญคือ เหตุใดเจ้าหน้าที่ระดับปฏิบัติการจำนวนมากจึงสามารถค้นหาข้อมูลของประชาชนแทบทุกคนในประเทศได้อย่างอิสระ เพียงกรอกเลขประจำตัวประชาชน 13 หลัก ก็สามารถเห็นข้อมูลที่อยู่ ภาพถ่าย หรือข้อมูลทรัพย์สินได้
- ณัฐ เหลืองนฤมิตรชัย ผู้เชี่ยวชาญด้านตลาดทุนจากตลาดหลักทรัพย์แห่งประเทศไทย ได้ตั้งข้อสังเกตผ่านบทวิเคราะห์ในเพจ Nat Luengnaruemitchai ว่า คำอธิบายที่มักได้ยินจากหน่วยงานภาครัฐว่า “ระบบฐานข้อมูลหลักไม่ได้ถูกแฮก
- กรณีของ British Airways เคยถูกปรับเป็นเงินจำนวนมหาศาลจากเหตุที่ระบบไม่มีมาตรการป้องกันเพียงพอจนข้อมูลลูกค้ารั่วไหล
- หากทุกครั้งที่เจ้าหน้าที่เปิดข้อมูลประชาชน ระบบส่งการแจ้งเตือนไปยังเจ้าของข้อมูลโดยอัตโนมัติ การใช้สิทธิ์ในทางที่ผิดจะถูกยับยั้งด้วยกลไกการตรวจสอบจากประชาชนเอง
Summary
ปัญหาข้อมูลรั่วไหลของรัฐไทยมีต้นตอจากความล้มเหลวเชิงสถาปัตยกรรมและการบริหารจัดการสิทธิ์ (IAM) ที่หละหลวม ทำให้เจ้าหน้าที่มีสิทธิ์เข้าถึงข้อมูลประชาชนได้กว้างเกินความจำเป็น ไม่ใช่แค่ปัญหารหัสผ่านหลุด
จากกระแสข่าวข้อมูลส่วนบุคคลของประชาชน รวมถึงข้อมูลระดับบุคคลสำคัญของประเทศ ถูกกล่าวอ้างว่ารั่วไหลออกสู่ตลาดมืด ความกังวลของสังคมไม่ได้อยู่เพียงแค่ “ข้อมูลหลุด” แต่เริ่มย้อนกลับไปตั้งคำถามต่อ “สถาปัตยกรรมของระบบรัฐดิจิทัล” ว่าถูกออกแบบมาอย่างปลอดภัยเพียงใด
การใช้มาตรการยืนยันตัวตนหลายขั้นตอน (MFA) เพียงอย่างเดียวไม่เพียงพอ เพราะเป็นเพียงการแก้ปัญหาที่ประตูชั้นนอก แต่ไม่ได้แก้ไขปัญหาการให้สิทธิ์เกินจำเป็นภายในระบบ ซึ่งควรเปลี่ยนไปใช้สถาปัตยกรรมแบบ Zero Trust ที่ไม่ไว้วางใจใครและจำกัดการเข้าถึงข้อมูลเท่าที่จำเป็น