ข้ามไปยังเนื้อหา
Cybersecurityอธิบาย

Zero Trust คืออะไร? หลักการ องค์ประกอบ และขั้นตอนเริ่มต้นสำหรับองค์กรไทย

Zero Trust คือแนวคิดความปลอดภัยที่ไม่เชื่อถือผู้ใช้หรืออุปกรณ์ใดโดยอัตโนมัติ ทุกคำขอต้องถูกตรวจสอบก่อนเสมอ บทความนี้อธิบายหลักการตาม NIST และ CISA พร้อมขั้นตอนเริ่มต้นจริง

โดย กองบรรณาธิการ THAI DATA อ่าน 7 นาที

แชร์FacebookXLINELinkedIn
Zero Trust คืออะไร? หลักการ องค์ประกอบ และขั้นตอนเริ่มต้นสำหรับองค์กรไทย

สรุปประเด็นสำคัญ

  • Zero Trust คือแนวคิด "ไม่เชื่อถือโดยปริยาย ตรวจสอบทุกครั้ง" (never trust, always verify) ไม่ว่าคำขอจะมาจากในหรือนอกเครือข่ายองค์กร
  • มาตรฐานอ้างอิงหลักคือ NIST SP 800-207 (ปี 2020) ซึ่งกำหนดหลักการ 7 ข้อ และ CISA Zero Trust Maturity Model 2.0 (ปี 2023) ซึ่งแบ่งงานเป็น 5 เสาหลัก
  • Zero Trust เป็นสถาปัตยกรรมและกระบวนการ ไม่ใช่ผลิตภัณฑ์ชิ้นเดียวที่ซื้อมาติดตั้งแล้วจบ
  • จุดเริ่มต้นที่คุ้มที่สุดคือ ตัวตน (Identity): บังคับใช้ MFA รวมศูนย์การยืนยันตัวตน และให้สิทธิ์เท่าที่จำเป็น

Zero Trust คือแนวคิดการรักษาความปลอดภัยไซเบอร์ที่ตั้งอยู่บนหลัก "ไม่เชื่อถือโดยปริยาย ตรวจสอบทุกครั้ง" (never trust, always verify) ระบบจะไม่ให้สิทธิ์เข้าถึงเพียงเพราะผู้ใช้หรืออุปกรณ์อยู่ในเครือข่ายขององค์กร แต่จะยืนยันตัวตน ตรวจสิทธิ์ และประเมินความเสี่ยงของทุกคำขอก่อนอนุญาตเสมอ

แนวคิดนี้ถูกเสนอครั้งแรกในปี 2010 โดย John Kindervag นักวิเคราะห์ของ Forrester Research และกลายเป็นแนวทางหลักของวงการเมื่อสถาบันมาตรฐานและเทคโนโลยีแห่งชาติสหรัฐฯ (NIST) เผยแพร่เอกสาร SP 800-207 ในปี 2020

ทำไมโมเดลความปลอดภัยแบบเดิมจึงไม่พอ

โมเดลดั้งเดิมมักถูกเปรียบกับ "ปราสาทและคูน้ำ" คือสร้างกำแพงป้องกันที่ขอบเครือข่ายด้วยไฟร์วอลล์และ VPN แล้วถือว่าทุกอย่างที่อยู่ด้านในปลอดภัย โมเดลนี้ใช้ได้ดีในยุคที่พนักงาน เซิร์ฟเวอร์ และข้อมูลอยู่ในสำนักงานเดียวกัน แต่มีจุดอ่อนสำคัญสามข้อเมื่อสภาพแวดล้อมเปลี่ยนไป

  • ขอบเขตเครือข่ายหายไป ข้อมูลและแอปพลิเคชันย้ายไปอยู่บนคลาวด์และบริการ SaaS ส่วนพนักงานทำงานจากบ้านหรือนอกสถานที่ จึงไม่มี "ด้านใน" ที่ชัดเจนให้ป้องกันอีกต่อไป
  • เมื่อผู้โจมตีเข้ามาได้แล้วจะเคลื่อนที่ได้อิสระ บัญชีที่ถูกขโมยรหัสผ่านเพียงบัญชีเดียวอาจเป็นทางผ่านไปสู่ระบบสำคัญทั้งองค์กร ซึ่งเป็นรูปแบบที่พบในการโจมตีด้วยแรนซัมแวร์จำนวนมาก
  • ภัยจากภายในถูกมองข้าม ทั้งที่เกิดจากความตั้งใจและความผิดพลาดของผู้ใช้ที่มีสิทธิ์มากเกินความจำเป็น

Zero Trust แก้ปัญหานี้ด้วยการย้ายจุดควบคุมจากขอบเครือข่ายมาอยู่ที่ตัวทรัพยากรแต่ละรายการ

หลักการ 7 ข้อของ Zero Trust ตาม NIST SP 800-207

NIST SP 800-207 เป็นเอกสารอ้างอิงที่ใช้กันกว้างขวางที่สุด โดยกำหนดหลักการพื้นฐาน (tenets) ไว้ 7 ข้อ

  1. ทุกแหล่งข้อมูลและบริการประมวลผลถือเป็นทรัพยากร รวมถึงอุปกรณ์ส่วนตัวของพนักงานที่เข้าถึงข้อมูลองค์กร
  2. การสื่อสารทั้งหมดต้องปลอดภัยไม่ว่าจะอยู่ที่ใดในเครือข่าย การอยู่ในเครือข่ายภายในไม่ได้หมายความว่าเชื่อถือได้
  3. การเข้าถึงทรัพยากรอนุญาตเป็นรายเซสชัน และให้สิทธิ์เท่าที่จำเป็นต่อการทำงานนั้นเท่านั้น
  4. การตัดสินใจอนุญาตมาจากนโยบายแบบไดนามิก โดยพิจารณาตัวตนผู้ใช้ สถานะอุปกรณ์ แอปพลิเคชันที่ร้องขอ และปัจจัยแวดล้อมอื่น เช่น เวลาและตำแหน่ง
  5. องค์กรเฝ้าติดตามความสมบูรณ์และสถานะความปลอดภัยของสินทรัพย์ทั้งหมด ไม่มีอุปกรณ์ใดได้รับความเชื่อถือโดยกำเนิด
  6. การยืนยันตัวตนและการให้สิทธิ์ต้องเข้มงวดและเกิดขึ้นก่อนการเข้าถึงทุกครั้ง พร้อมประเมินซ้ำอย่างต่อเนื่อง
  7. องค์กรเก็บข้อมูลสถานะของสินทรัพย์ เครือข่าย และการสื่อสารให้ได้มากที่สุด เพื่อนำมาปรับปรุงนโยบายและสถานะความปลอดภัย

องค์ประกอบหลักของสถาปัตยกรรม Zero Trust

ในเชิงสถาปัตยกรรม NIST แบ่งการทำงานออกเป็นส่วนตัดสินใจและส่วนบังคับใช้

องค์ประกอบ หน้าที่
Policy Engine (PE) ตัดสินใจว่าจะอนุญาตหรือปฏิเสธคำขอ โดยอาศัยนโยบายขององค์กรและข้อมูลจากแหล่งภายนอก เช่น ข้อมูลภัยคุกคาม
Policy Administrator (PA) สั่งเปิดหรือปิดเส้นทางการสื่อสารตามผลการตัดสินใจของ Policy Engine
Policy Enforcement Point (PEP) จุดบังคับใช้ที่คั่นระหว่างผู้ร้องขอกับทรัพยากร ทำหน้าที่เปิด ตรวจสอบ และยุติการเชื่อมต่อ

Policy Engine และ Policy Administrator รวมกันเรียกว่า Policy Decision Point (PDP) ในทางปฏิบัติ องค์ประกอบเหล่านี้มักอยู่ในผลิตภัณฑ์อย่างระบบจัดการตัวตน (Identity Provider) ระบบ ZTNA และระบบจัดการอุปกรณ์ปลายทาง

5 เสาหลักตาม CISA Zero Trust Maturity Model

หน่วยงานความมั่นคงปลอดภัยไซเบอร์ของสหรัฐฯ (CISA) เผยแพร่ Zero Trust Maturity Model เวอร์ชัน 2.0 ในเดือนเมษายน 2023 เพื่อให้องค์กรใช้ประเมินตัวเองและวางแผนงาน โดยแบ่งเป็น 5 เสาหลัก

เสาหลัก สิ่งที่ต้องทำ
Identity (ตัวตน) ยืนยันตัวตนหลายปัจจัยที่ทนต่อฟิชชิง รวมศูนย์บัญชีผู้ใช้ ให้สิทธิ์เท่าที่จำเป็น
Devices (อุปกรณ์) ทำทะเบียนอุปกรณ์ ตรวจสถานะความปลอดภัยก่อนอนุญาตให้เข้าถึง
Networks (เครือข่าย) แบ่งส่วนเครือข่ายแบบละเอียด (micro-segmentation) เข้ารหัสการสื่อสาร
Applications & Workloads (แอปพลิเคชัน) ควบคุมการเข้าถึงรายแอป ทดสอบความปลอดภัยต่อเนื่อง
Data (ข้อมูล) จัดชั้นความลับ เข้ารหัส และควบคุมการเข้าถึงตามประเภทข้อมูล

ทั้ง 5 เสาหลักมีความสามารถร่วม 3 ด้านรองรับ ได้แก่ การมองเห็นและการวิเคราะห์ (Visibility and Analytics) ระบบอัตโนมัติและการประสานงาน (Automation and Orchestration) และธรรมาภิบาล (Governance) ส่วนระดับความพร้อมแบ่งเป็น 4 ขั้น คือ Traditional, Initial, Advanced และ Optimal

Zero Trust ต่างจาก VPN อย่างไร

คำถามที่พบบ่อยที่สุดคือ องค์กรที่มี VPN อยู่แล้วยังต้องทำ Zero Trust อีกหรือไม่ คำตอบคือทั้งสองอย่างแก้ปัญหาคนละระดับ

ประเด็น VPN แบบดั้งเดิม Zero Trust (ZTNA)
ขอบเขตการเข้าถึง ทั้งเครือข่ายหรือทั้งซับเน็ต เฉพาะแอปพลิเคชันที่ได้รับอนุญาต
การตรวจสอบ ครั้งเดียวตอนเชื่อมต่อ ต่อเนื่องตลอดเซสชัน
สถานะอุปกรณ์ มักไม่ตรวจ เป็นเงื่อนไขในการอนุญาต
ผลเมื่อบัญชีถูกยึด ผู้โจมตีเคลื่อนที่ในเครือข่ายได้ ความเสียหายจำกัดอยู่ที่แอปที่บัญชีนั้นเข้าถึงได้

Zero Trust, ZTNA และ SASE เกี่ยวข้องกันอย่างไร

สามคำนี้มักถูกใช้ปนกัน แต่อยู่คนละระดับ Zero Trust เป็นแนวคิดและสถาปัตยกรรมโดยรวม ส่วน ZTNA (Zero Trust Network Access) เป็นเทคโนโลยีที่นำแนวคิดนั้นมาใช้กับการเข้าถึงแอปพลิเคชันจากระยะไกล โดยเปิดเส้นทางให้เฉพาะแอปที่ผู้ใช้ได้รับอนุญาตหลังผ่านการตรวจสอบตัวตนและอุปกรณ์แล้ว

SASE (Secure Access Service Edge) เป็นรูปแบบการให้บริการที่รวมความสามารถด้านเครือข่ายอย่าง SD-WAN เข้ากับบริการความปลอดภัยบนคลาวด์ เช่น ZTNA, Secure Web Gateway และ CASB ไว้ในแพลตฟอร์มเดียว องค์กรจึงมักใช้ SASE เป็นช่องทางนำ Zero Trust ไปใช้กับสาขาและพนักงานนอกสถานที่ แต่การมี SASE ไม่ได้แปลว่าองค์กรเป็น Zero Trust แล้ว หากยังไม่ได้จัดการตัวตน สิทธิ์ และข้อมูลให้เป็นระบบ

ขั้นตอนเริ่มต้นสำหรับองค์กรไทย

Zero Trust เป็นการเดินทางระยะยาว แต่ลำดับงานต่อไปนี้ช่วยให้เห็นผลเร็วโดยไม่ต้องรื้อระบบเดิม

ขั้นตอนที่ 1: สำรวจสิ่งที่ต้องปกป้อง

ระบุข้อมูล แอปพลิเคชัน และระบบที่สำคัญที่สุดต่อธุรกิจ เช่น ระบบบัญชี ฐานข้อมูลลูกค้า และอีเมลผู้บริหาร พร้อมทำแผนผังว่าใครเข้าถึงสิ่งเหล่านี้จากที่ใดบ้าง

ขั้นตอนที่ 2: ทำให้ตัวตนแข็งแรงก่อน

เปิดใช้การยืนยันตัวตนหลายปัจจัย (MFA) กับทุกบัญชี โดยเฉพาะผู้ดูแลระบบและอีเมล รวมการล็อกอินไว้ที่ผู้ให้บริการยืนยันตัวตนเดียว และยกเลิกบัญชีที่ไม่ได้ใช้งาน ขั้นนี้ลดความเสี่ยงได้มากที่สุดเมื่อเทียบกับต้นทุน

ขั้นตอนที่ 3: ให้สิทธิ์เท่าที่จำเป็น

ทบทวนสิทธิ์ของผู้ใช้และบัญชีบริการ ลดสิทธิ์ผู้ดูแลระบบถาวรให้เหลือน้อยที่สุด และใช้การขอสิทธิ์ชั่วคราวเมื่อจำเป็น

ขั้นตอนที่ 4: นำสถานะอุปกรณ์มาเป็นเงื่อนไข

อนุญาตให้เข้าถึงระบบสำคัญเฉพาะจากอุปกรณ์ที่องค์กรจัดการ อัปเดตแพตช์ครบ และเปิดการเข้ารหัสดิสก์

ขั้นตอนที่ 5: แทนที่การเข้าถึงทั้งเครือข่ายด้วยการเข้าถึงรายแอป

ย้ายการเข้าถึงจากระยะไกลจาก VPN ไปสู่ ZTNA ทีละแอปพลิเคชัน เริ่มจากระบบที่มีความเสี่ยงสูง และแบ่งส่วนเครือข่ายภายในเพื่อจำกัดการเคลื่อนที่ของผู้โจมตี

ขั้นตอนที่ 6: เก็บ log และวัดผล

รวม log การยืนยันตัวตนและการเข้าถึงไว้ที่เดียว ตั้งการแจ้งเตือนพฤติกรรมผิดปกติ และใช้ CISA Maturity Model ประเมินความคืบหน้าทุกปี

ข้อผิดพลาดที่พบบ่อย

  • มองว่าเป็นผลิตภัณฑ์ ไม่มีผู้ผลิตรายใดขาย "Zero Trust" สำเร็จรูปได้ ผลิตภัณฑ์เป็นเพียงเครื่องมือที่ช่วยบังคับใช้หลักการ
  • เริ่มจากเครือข่ายก่อนตัวตน การแบ่งส่วนเครือข่ายใช้เวลานานและซับซ้อน ขณะที่การจัดการตัวตนให้ผลเร็วกว่ามาก
  • ลืมบัญชีบริการและ API ตัวตนที่ไม่ใช่มนุษย์มักมีสิทธิ์สูงและไม่มี MFA จึงเป็นเป้าหมายที่ผู้โจมตีชอบ
  • ทำให้ผู้ใช้ลำบากเกินไป นโยบายที่เข้มงวดโดยไม่ดูบริบทจะผลักให้พนักงานหาทางเลี่ยง ควรใช้การประเมินความเสี่ยงเพื่อขอการยืนยันเพิ่มเฉพาะเมื่อจำเป็น

ผลต่อองค์กรไทย

แม้กฎหมายไทยไม่ได้บังคับให้ใช้ Zero Trust โดยตรง แต่ PDPA กำหนดให้ผู้ควบคุมข้อมูลส่วนบุคคลต้องจัดให้มีมาตรการรักษาความมั่นคงปลอดภัยที่เหมาะสม และ พ.ร.บ.การรักษาความมั่นคงปลอดภัยไซเบอร์ พ.ศ. 2562 กำหนดหน้าที่เพิ่มเติมสำหรับหน่วยงานโครงสร้างพื้นฐานสำคัญทางสารสนเทศ หลักการของ Zero Trust โดยเฉพาะการควบคุมการเข้าถึง การให้สิทธิ์เท่าที่จำเป็น และการเก็บบันทึกการเข้าถึง สอดคล้องกับข้อกำหนดเหล่านี้โดยตรง

สำหรับองค์กรที่กำลังย้ายระบบขึ้นคลาวด์หรือใช้การทำงานแบบไฮบริด การออกแบบตามแนวทาง Zero Trust ตั้งแต่ต้นมีต้นทุนต่ำกว่าการกลับมาแก้ไขภายหลัง และช่วยจำกัดความเสียหายเมื่อเกิดเหตุบัญชีถูกยึดหรือแรนซัมแวร์ได้อย่างมีนัยสำคัญ

คำถามที่พบบ่อย

Zero Trust คืออะไร แบบสั้นที่สุด?

Zero Trust คือแนวคิดการรักษาความปลอดภัยที่ไม่ให้ความเชื่อถือกับผู้ใช้ อุปกรณ์ หรือเครือข่ายใดโดยอัตโนมัติ ทุกคำขอเข้าถึงข้อมูลหรือระบบต้องถูกยืนยันตัวตน ตรวจสิทธิ์ และประเมินความเสี่ยงก่อนทุกครั้ง แม้คำขอนั้นจะมาจากภายในเครือข่ายขององค์กรเองก็ตาม

Zero Trust ต่างจาก VPN อย่างไร?

VPN เชื่อมผู้ใช้เข้ากับเครือข่ายทั้งวง เมื่อผ่านการยืนยันตัวตนแล้วมักเข้าถึงระบบได้กว้าง ส่วน Zero Trust (ผ่านเทคโนโลยีอย่าง ZTNA) เปิดให้เข้าถึงเฉพาะแอปพลิเคชันที่ได้รับอนุญาตทีละรายการ และตรวจสอบตัวตนกับสถานะอุปกรณ์ต่อเนื่องตลอดการใช้งาน

องค์กรขนาดเล็กทำ Zero Trust ได้ไหม?

ทำได้ และควรเริ่มจากสิ่งที่ได้ผลมากที่สุดก่อน คือเปิดใช้ MFA กับทุกบัญชี รวมการล็อกอินไว้ที่ผู้ให้บริการยืนยันตัวตนเดียว (SSO) และจำกัดสิทธิ์ผู้ดูแลระบบ ทั้งสามอย่างนี้มักมีอยู่แล้วในบริการที่องค์กรใช้ เช่น Microsoft 365 หรือ Google Workspace โดยไม่ต้องซื้อระบบใหม่

ต้องใช้เวลานานแค่ไหนกว่าจะเป็น Zero Trust?

Zero Trust ไม่มีจุดสิ้นสุดตายตัว CISA แบ่งระดับความพร้อมเป็น 4 ขั้น ได้แก่ Traditional, Initial, Advanced และ Optimal องค์กรส่วนใหญ่ใช้เวลาหลายปีในการไล่ระดับ แต่มาตรการขั้นต้นอย่าง MFA และการจัดการสิทธิ์สามารถเห็นผลได้ภายในไม่กี่สัปดาห์

กฎหมายไทยบังคับให้ทำ Zero Trust หรือไม่?

ไม่มีกฎหมายไทยฉบับใดบังคับให้ใช้ Zero Trust โดยตรง แต่ พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA) กำหนดให้ผู้ควบคุมข้อมูลต้องมีมาตรการรักษาความมั่นคงปลอดภัยที่เหมาะสม ซึ่งหลักการของ Zero Trust เช่น การควบคุมการเข้าถึงและการให้สิทธิ์เท่าที่จำเป็น ช่วยตอบโจทย์ข้อนี้ได้โดยตรง

แหล่งอ้างอิง

  1. SP 800-207: Zero Trust Architecture — NIST
  2. Zero Trust Maturity Model Version 2.0 — CISA
  3. M-22-09: Moving the U.S. Government Toward Zero Trust Cybersecurity Principles — U.S. Office of Management and Budget
  4. BeyondCorp: A New Approach to Enterprise Security — Google Cloud
แชร์FacebookXLINELinkedIn

พบข้อมูลคลาดเคลื่อน? แจ้งกองบรรณาธิการ