Zero Trust คืออะไร? หลักการ องค์ประกอบ และขั้นตอนเริ่มต้นสำหรับองค์กรไทย
Zero Trust คือแนวคิดความปลอดภัยที่ไม่เชื่อถือผู้ใช้หรืออุปกรณ์ใดโดยอัตโนมัติ ทุกคำขอต้องถูกตรวจสอบก่อนเสมอ บทความนี้อธิบายหลักการตาม NIST และ CISA พร้อมขั้นตอนเริ่มต้นจริง
โดย กองบรรณาธิการ THAI DATA อ่าน 7 นาที

สรุปประเด็นสำคัญ
- Zero Trust คือแนวคิด "ไม่เชื่อถือโดยปริยาย ตรวจสอบทุกครั้ง" (never trust, always verify) ไม่ว่าคำขอจะมาจากในหรือนอกเครือข่ายองค์กร
- มาตรฐานอ้างอิงหลักคือ NIST SP 800-207 (ปี 2020) ซึ่งกำหนดหลักการ 7 ข้อ และ CISA Zero Trust Maturity Model 2.0 (ปี 2023) ซึ่งแบ่งงานเป็น 5 เสาหลัก
- Zero Trust เป็นสถาปัตยกรรมและกระบวนการ ไม่ใช่ผลิตภัณฑ์ชิ้นเดียวที่ซื้อมาติดตั้งแล้วจบ
- จุดเริ่มต้นที่คุ้มที่สุดคือ ตัวตน (Identity): บังคับใช้ MFA รวมศูนย์การยืนยันตัวตน และให้สิทธิ์เท่าที่จำเป็น
Zero Trust คือแนวคิดการรักษาความปลอดภัยไซเบอร์ที่ตั้งอยู่บนหลัก "ไม่เชื่อถือโดยปริยาย ตรวจสอบทุกครั้ง" (never trust, always verify) ระบบจะไม่ให้สิทธิ์เข้าถึงเพียงเพราะผู้ใช้หรืออุปกรณ์อยู่ในเครือข่ายขององค์กร แต่จะยืนยันตัวตน ตรวจสิทธิ์ และประเมินความเสี่ยงของทุกคำขอก่อนอนุญาตเสมอ
แนวคิดนี้ถูกเสนอครั้งแรกในปี 2010 โดย John Kindervag นักวิเคราะห์ของ Forrester Research และกลายเป็นแนวทางหลักของวงการเมื่อสถาบันมาตรฐานและเทคโนโลยีแห่งชาติสหรัฐฯ (NIST) เผยแพร่เอกสาร SP 800-207 ในปี 2020
ทำไมโมเดลความปลอดภัยแบบเดิมจึงไม่พอ
โมเดลดั้งเดิมมักถูกเปรียบกับ "ปราสาทและคูน้ำ" คือสร้างกำแพงป้องกันที่ขอบเครือข่ายด้วยไฟร์วอลล์และ VPN แล้วถือว่าทุกอย่างที่อยู่ด้านในปลอดภัย โมเดลนี้ใช้ได้ดีในยุคที่พนักงาน เซิร์ฟเวอร์ และข้อมูลอยู่ในสำนักงานเดียวกัน แต่มีจุดอ่อนสำคัญสามข้อเมื่อสภาพแวดล้อมเปลี่ยนไป
- ขอบเขตเครือข่ายหายไป ข้อมูลและแอปพลิเคชันย้ายไปอยู่บนคลาวด์และบริการ SaaS ส่วนพนักงานทำงานจากบ้านหรือนอกสถานที่ จึงไม่มี "ด้านใน" ที่ชัดเจนให้ป้องกันอีกต่อไป
- เมื่อผู้โจมตีเข้ามาได้แล้วจะเคลื่อนที่ได้อิสระ บัญชีที่ถูกขโมยรหัสผ่านเพียงบัญชีเดียวอาจเป็นทางผ่านไปสู่ระบบสำคัญทั้งองค์กร ซึ่งเป็นรูปแบบที่พบในการโจมตีด้วยแรนซัมแวร์จำนวนมาก
- ภัยจากภายในถูกมองข้าม ทั้งที่เกิดจากความตั้งใจและความผิดพลาดของผู้ใช้ที่มีสิทธิ์มากเกินความจำเป็น
Zero Trust แก้ปัญหานี้ด้วยการย้ายจุดควบคุมจากขอบเครือข่ายมาอยู่ที่ตัวทรัพยากรแต่ละรายการ
หลักการ 7 ข้อของ Zero Trust ตาม NIST SP 800-207
NIST SP 800-207 เป็นเอกสารอ้างอิงที่ใช้กันกว้างขวางที่สุด โดยกำหนดหลักการพื้นฐาน (tenets) ไว้ 7 ข้อ
- ทุกแหล่งข้อมูลและบริการประมวลผลถือเป็นทรัพยากร รวมถึงอุปกรณ์ส่วนตัวของพนักงานที่เข้าถึงข้อมูลองค์กร
- การสื่อสารทั้งหมดต้องปลอดภัยไม่ว่าจะอยู่ที่ใดในเครือข่าย การอยู่ในเครือข่ายภายในไม่ได้หมายความว่าเชื่อถือได้
- การเข้าถึงทรัพยากรอนุญาตเป็นรายเซสชัน และให้สิทธิ์เท่าที่จำเป็นต่อการทำงานนั้นเท่านั้น
- การตัดสินใจอนุญาตมาจากนโยบายแบบไดนามิก โดยพิจารณาตัวตนผู้ใช้ สถานะอุปกรณ์ แอปพลิเคชันที่ร้องขอ และปัจจัยแวดล้อมอื่น เช่น เวลาและตำแหน่ง
- องค์กรเฝ้าติดตามความสมบูรณ์และสถานะความปลอดภัยของสินทรัพย์ทั้งหมด ไม่มีอุปกรณ์ใดได้รับความเชื่อถือโดยกำเนิด
- การยืนยันตัวตนและการให้สิทธิ์ต้องเข้มงวดและเกิดขึ้นก่อนการเข้าถึงทุกครั้ง พร้อมประเมินซ้ำอย่างต่อเนื่อง
- องค์กรเก็บข้อมูลสถานะของสินทรัพย์ เครือข่าย และการสื่อสารให้ได้มากที่สุด เพื่อนำมาปรับปรุงนโยบายและสถานะความปลอดภัย
องค์ประกอบหลักของสถาปัตยกรรม Zero Trust
ในเชิงสถาปัตยกรรม NIST แบ่งการทำงานออกเป็นส่วนตัดสินใจและส่วนบังคับใช้
| องค์ประกอบ | หน้าที่ |
|---|---|
| Policy Engine (PE) | ตัดสินใจว่าจะอนุญาตหรือปฏิเสธคำขอ โดยอาศัยนโยบายขององค์กรและข้อมูลจากแหล่งภายนอก เช่น ข้อมูลภัยคุกคาม |
| Policy Administrator (PA) | สั่งเปิดหรือปิดเส้นทางการสื่อสารตามผลการตัดสินใจของ Policy Engine |
| Policy Enforcement Point (PEP) | จุดบังคับใช้ที่คั่นระหว่างผู้ร้องขอกับทรัพยากร ทำหน้าที่เปิด ตรวจสอบ และยุติการเชื่อมต่อ |
Policy Engine และ Policy Administrator รวมกันเรียกว่า Policy Decision Point (PDP) ในทางปฏิบัติ องค์ประกอบเหล่านี้มักอยู่ในผลิตภัณฑ์อย่างระบบจัดการตัวตน (Identity Provider) ระบบ ZTNA และระบบจัดการอุปกรณ์ปลายทาง
5 เสาหลักตาม CISA Zero Trust Maturity Model
หน่วยงานความมั่นคงปลอดภัยไซเบอร์ของสหรัฐฯ (CISA) เผยแพร่ Zero Trust Maturity Model เวอร์ชัน 2.0 ในเดือนเมษายน 2023 เพื่อให้องค์กรใช้ประเมินตัวเองและวางแผนงาน โดยแบ่งเป็น 5 เสาหลัก
| เสาหลัก | สิ่งที่ต้องทำ |
|---|---|
| Identity (ตัวตน) | ยืนยันตัวตนหลายปัจจัยที่ทนต่อฟิชชิง รวมศูนย์บัญชีผู้ใช้ ให้สิทธิ์เท่าที่จำเป็น |
| Devices (อุปกรณ์) | ทำทะเบียนอุปกรณ์ ตรวจสถานะความปลอดภัยก่อนอนุญาตให้เข้าถึง |
| Networks (เครือข่าย) | แบ่งส่วนเครือข่ายแบบละเอียด (micro-segmentation) เข้ารหัสการสื่อสาร |
| Applications & Workloads (แอปพลิเคชัน) | ควบคุมการเข้าถึงรายแอป ทดสอบความปลอดภัยต่อเนื่อง |
| Data (ข้อมูล) | จัดชั้นความลับ เข้ารหัส และควบคุมการเข้าถึงตามประเภทข้อมูล |
ทั้ง 5 เสาหลักมีความสามารถร่วม 3 ด้านรองรับ ได้แก่ การมองเห็นและการวิเคราะห์ (Visibility and Analytics) ระบบอัตโนมัติและการประสานงาน (Automation and Orchestration) และธรรมาภิบาล (Governance) ส่วนระดับความพร้อมแบ่งเป็น 4 ขั้น คือ Traditional, Initial, Advanced และ Optimal
Zero Trust ต่างจาก VPN อย่างไร
คำถามที่พบบ่อยที่สุดคือ องค์กรที่มี VPN อยู่แล้วยังต้องทำ Zero Trust อีกหรือไม่ คำตอบคือทั้งสองอย่างแก้ปัญหาคนละระดับ
| ประเด็น | VPN แบบดั้งเดิม | Zero Trust (ZTNA) |
|---|---|---|
| ขอบเขตการเข้าถึง | ทั้งเครือข่ายหรือทั้งซับเน็ต | เฉพาะแอปพลิเคชันที่ได้รับอนุญาต |
| การตรวจสอบ | ครั้งเดียวตอนเชื่อมต่อ | ต่อเนื่องตลอดเซสชัน |
| สถานะอุปกรณ์ | มักไม่ตรวจ | เป็นเงื่อนไขในการอนุญาต |
| ผลเมื่อบัญชีถูกยึด | ผู้โจมตีเคลื่อนที่ในเครือข่ายได้ | ความเสียหายจำกัดอยู่ที่แอปที่บัญชีนั้นเข้าถึงได้ |
Zero Trust, ZTNA และ SASE เกี่ยวข้องกันอย่างไร
สามคำนี้มักถูกใช้ปนกัน แต่อยู่คนละระดับ Zero Trust เป็นแนวคิดและสถาปัตยกรรมโดยรวม ส่วน ZTNA (Zero Trust Network Access) เป็นเทคโนโลยีที่นำแนวคิดนั้นมาใช้กับการเข้าถึงแอปพลิเคชันจากระยะไกล โดยเปิดเส้นทางให้เฉพาะแอปที่ผู้ใช้ได้รับอนุญาตหลังผ่านการตรวจสอบตัวตนและอุปกรณ์แล้ว
SASE (Secure Access Service Edge) เป็นรูปแบบการให้บริการที่รวมความสามารถด้านเครือข่ายอย่าง SD-WAN เข้ากับบริการความปลอดภัยบนคลาวด์ เช่น ZTNA, Secure Web Gateway และ CASB ไว้ในแพลตฟอร์มเดียว องค์กรจึงมักใช้ SASE เป็นช่องทางนำ Zero Trust ไปใช้กับสาขาและพนักงานนอกสถานที่ แต่การมี SASE ไม่ได้แปลว่าองค์กรเป็น Zero Trust แล้ว หากยังไม่ได้จัดการตัวตน สิทธิ์ และข้อมูลให้เป็นระบบ
ขั้นตอนเริ่มต้นสำหรับองค์กรไทย
Zero Trust เป็นการเดินทางระยะยาว แต่ลำดับงานต่อไปนี้ช่วยให้เห็นผลเร็วโดยไม่ต้องรื้อระบบเดิม
ขั้นตอนที่ 1: สำรวจสิ่งที่ต้องปกป้อง
ระบุข้อมูล แอปพลิเคชัน และระบบที่สำคัญที่สุดต่อธุรกิจ เช่น ระบบบัญชี ฐานข้อมูลลูกค้า และอีเมลผู้บริหาร พร้อมทำแผนผังว่าใครเข้าถึงสิ่งเหล่านี้จากที่ใดบ้าง
ขั้นตอนที่ 2: ทำให้ตัวตนแข็งแรงก่อน
เปิดใช้การยืนยันตัวตนหลายปัจจัย (MFA) กับทุกบัญชี โดยเฉพาะผู้ดูแลระบบและอีเมล รวมการล็อกอินไว้ที่ผู้ให้บริการยืนยันตัวตนเดียว และยกเลิกบัญชีที่ไม่ได้ใช้งาน ขั้นนี้ลดความเสี่ยงได้มากที่สุดเมื่อเทียบกับต้นทุน
ขั้นตอนที่ 3: ให้สิทธิ์เท่าที่จำเป็น
ทบทวนสิทธิ์ของผู้ใช้และบัญชีบริการ ลดสิทธิ์ผู้ดูแลระบบถาวรให้เหลือน้อยที่สุด และใช้การขอสิทธิ์ชั่วคราวเมื่อจำเป็น
ขั้นตอนที่ 4: นำสถานะอุปกรณ์มาเป็นเงื่อนไข
อนุญาตให้เข้าถึงระบบสำคัญเฉพาะจากอุปกรณ์ที่องค์กรจัดการ อัปเดตแพตช์ครบ และเปิดการเข้ารหัสดิสก์
ขั้นตอนที่ 5: แทนที่การเข้าถึงทั้งเครือข่ายด้วยการเข้าถึงรายแอป
ย้ายการเข้าถึงจากระยะไกลจาก VPN ไปสู่ ZTNA ทีละแอปพลิเคชัน เริ่มจากระบบที่มีความเสี่ยงสูง และแบ่งส่วนเครือข่ายภายในเพื่อจำกัดการเคลื่อนที่ของผู้โจมตี
ขั้นตอนที่ 6: เก็บ log และวัดผล
รวม log การยืนยันตัวตนและการเข้าถึงไว้ที่เดียว ตั้งการแจ้งเตือนพฤติกรรมผิดปกติ และใช้ CISA Maturity Model ประเมินความคืบหน้าทุกปี
ข้อผิดพลาดที่พบบ่อย
- มองว่าเป็นผลิตภัณฑ์ ไม่มีผู้ผลิตรายใดขาย "Zero Trust" สำเร็จรูปได้ ผลิตภัณฑ์เป็นเพียงเครื่องมือที่ช่วยบังคับใช้หลักการ
- เริ่มจากเครือข่ายก่อนตัวตน การแบ่งส่วนเครือข่ายใช้เวลานานและซับซ้อน ขณะที่การจัดการตัวตนให้ผลเร็วกว่ามาก
- ลืมบัญชีบริการและ API ตัวตนที่ไม่ใช่มนุษย์มักมีสิทธิ์สูงและไม่มี MFA จึงเป็นเป้าหมายที่ผู้โจมตีชอบ
- ทำให้ผู้ใช้ลำบากเกินไป นโยบายที่เข้มงวดโดยไม่ดูบริบทจะผลักให้พนักงานหาทางเลี่ยง ควรใช้การประเมินความเสี่ยงเพื่อขอการยืนยันเพิ่มเฉพาะเมื่อจำเป็น
ผลต่อองค์กรไทย
แม้กฎหมายไทยไม่ได้บังคับให้ใช้ Zero Trust โดยตรง แต่ PDPA กำหนดให้ผู้ควบคุมข้อมูลส่วนบุคคลต้องจัดให้มีมาตรการรักษาความมั่นคงปลอดภัยที่เหมาะสม และ พ.ร.บ.การรักษาความมั่นคงปลอดภัยไซเบอร์ พ.ศ. 2562 กำหนดหน้าที่เพิ่มเติมสำหรับหน่วยงานโครงสร้างพื้นฐานสำคัญทางสารสนเทศ หลักการของ Zero Trust โดยเฉพาะการควบคุมการเข้าถึง การให้สิทธิ์เท่าที่จำเป็น และการเก็บบันทึกการเข้าถึง สอดคล้องกับข้อกำหนดเหล่านี้โดยตรง
สำหรับองค์กรที่กำลังย้ายระบบขึ้นคลาวด์หรือใช้การทำงานแบบไฮบริด การออกแบบตามแนวทาง Zero Trust ตั้งแต่ต้นมีต้นทุนต่ำกว่าการกลับมาแก้ไขภายหลัง และช่วยจำกัดความเสียหายเมื่อเกิดเหตุบัญชีถูกยึดหรือแรนซัมแวร์ได้อย่างมีนัยสำคัญ
คำถามที่พบบ่อย
Zero Trust คืออะไร แบบสั้นที่สุด?
Zero Trust คือแนวคิดการรักษาความปลอดภัยที่ไม่ให้ความเชื่อถือกับผู้ใช้ อุปกรณ์ หรือเครือข่ายใดโดยอัตโนมัติ ทุกคำขอเข้าถึงข้อมูลหรือระบบต้องถูกยืนยันตัวตน ตรวจสิทธิ์ และประเมินความเสี่ยงก่อนทุกครั้ง แม้คำขอนั้นจะมาจากภายในเครือข่ายขององค์กรเองก็ตาม
Zero Trust ต่างจาก VPN อย่างไร?
VPN เชื่อมผู้ใช้เข้ากับเครือข่ายทั้งวง เมื่อผ่านการยืนยันตัวตนแล้วมักเข้าถึงระบบได้กว้าง ส่วน Zero Trust (ผ่านเทคโนโลยีอย่าง ZTNA) เปิดให้เข้าถึงเฉพาะแอปพลิเคชันที่ได้รับอนุญาตทีละรายการ และตรวจสอบตัวตนกับสถานะอุปกรณ์ต่อเนื่องตลอดการใช้งาน
องค์กรขนาดเล็กทำ Zero Trust ได้ไหม?
ทำได้ และควรเริ่มจากสิ่งที่ได้ผลมากที่สุดก่อน คือเปิดใช้ MFA กับทุกบัญชี รวมการล็อกอินไว้ที่ผู้ให้บริการยืนยันตัวตนเดียว (SSO) และจำกัดสิทธิ์ผู้ดูแลระบบ ทั้งสามอย่างนี้มักมีอยู่แล้วในบริการที่องค์กรใช้ เช่น Microsoft 365 หรือ Google Workspace โดยไม่ต้องซื้อระบบใหม่
ต้องใช้เวลานานแค่ไหนกว่าจะเป็น Zero Trust?
Zero Trust ไม่มีจุดสิ้นสุดตายตัว CISA แบ่งระดับความพร้อมเป็น 4 ขั้น ได้แก่ Traditional, Initial, Advanced และ Optimal องค์กรส่วนใหญ่ใช้เวลาหลายปีในการไล่ระดับ แต่มาตรการขั้นต้นอย่าง MFA และการจัดการสิทธิ์สามารถเห็นผลได้ภายในไม่กี่สัปดาห์
กฎหมายไทยบังคับให้ทำ Zero Trust หรือไม่?
ไม่มีกฎหมายไทยฉบับใดบังคับให้ใช้ Zero Trust โดยตรง แต่ พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA) กำหนดให้ผู้ควบคุมข้อมูลต้องมีมาตรการรักษาความมั่นคงปลอดภัยที่เหมาะสม ซึ่งหลักการของ Zero Trust เช่น การควบคุมการเข้าถึงและการให้สิทธิ์เท่าที่จำเป็น ช่วยตอบโจทย์ข้อนี้ได้โดยตรง
แหล่งอ้างอิง
- SP 800-207: Zero Trust Architecture — NIST
- Zero Trust Maturity Model Version 2.0 — CISA
- M-22-09: Moving the U.S. Government Toward Zero Trust Cybersecurity Principles — U.S. Office of Management and Budget
- BeyondCorp: A New Approach to Enterprise Security — Google Cloud
พบข้อมูลคลาดเคลื่อน? แจ้งกองบรรณาธิการ