ความปลอดภัยเมื่อ AI อ่านอุปกรณ์เครือข่ายได้ คำถามที่ผู้บริหารไอทีควรถามก่อนอนุมัติ
ถ้ามีผู้ให้บริการเสนอให้ AI เข้าถึงอุปกรณ์เครือข่ายขององค์กรคุณ นี่คือรายการคำถามที่ควรถามก่อนเซ็น
คำตอบที่ดีจะตรงและเฉพาะเจาะจง คำตอบที่คลุมเครือคือสัญญาณเตือน
หนึ่ง ข้อมูลออกนอกองค์กรหรือไม่ และออกไปที่ไหน
ถ้าคำตอบคือออก ต้องรู้ต่อว่าออกไปที่ระบบของใคร เก็บไว้นานเท่าไร และใครเข้าถึงได้บ้าง
ถ้าคำตอบคือไม่ออก ต้องพิสูจน์ได้ว่าตัวเชื่อมรันอยู่ในวง LAN จริง และ AI ที่เรียกใช้ก็อยู่ในเครื่องภายใน
สำหรับอุปกรณ์แกนกลางและไฟร์วอลล์ เราแนะนำแบบไม่ออกนอกเสมอ
สอง อุปกรณ์ต้องรับการเชื่อมต่อจากอินเทอร์เน็ตไหม
คำตอบที่ยอมรับได้มีคำตอบเดียวคือไม่ต้อง
ถ้าผู้ให้บริการบอกว่าต้องเปิดพอร์ตจัดการอุปกรณ์ออกอินเทอร์เน็ตเพื่อให้ AI เรียกได้ นั่นคือการแลกความสะดวกกับช่องโหว่ที่ร้ายแรง รูปแบบที่ถูกต้องคือเครื่องภายในเป็นฝ่ายเปิดการเชื่อมต่อออกไป
สาม สิทธิ์แบ่งตามบทบาทหรือเปล่า
คำถามนี้แยกผู้ให้บริการที่คิดเรื่องความปลอดภัยจริง ออกจากผู้ที่แค่ต่อสายให้ใช้ได้
ความเข้าใจผิดที่พบบ่อยคือคิดว่าเครื่องมือที่อ่านอย่างเดียวไม่ต้องมีระบบสิทธิ์ ซึ่งไม่จริงเลย เพราะการอ่านสถานะเครือข่ายทั้งหมดคือการมองเห็นทุกอย่างในองค์กร ทั้งว่าใครอยู่ที่ไหน ใช้อะไร และเมื่อไร
ควรถามให้ชัดว่าคนดูรายงานกับคนแก้ค่าอุปกรณ์ มีสิทธิ์ต่างกันจริงไหม และตัวเชื่อมบังคับเรื่องนี้เองหรือหวังให้ผู้ใช้ไม่ลอง
สี่ ตรวจย้อนหลังได้ไหมว่าใครสั่งอะไร
ทุกคำสั่งที่ AI เรียกควรมีบันทึกว่าใครเป็นคนถาม เมื่อไร และได้อะไรกลับไป ถ้าไม่มีบันทึก ก็ไม่มีทางรู้ว่าเกิดอะไรขึ้นเมื่อมีเหตุ
ห้า เริ่มจากสิทธิ์อ่านอย่างเดียวได้ไหม
คำตอบควรเป็นได้ และควรเป็นค่าเริ่มต้นด้วย
สิทธิ์อ่านอย่างเดียวครอบคลุมประโยชน์เกือบทั้งหมด ทั้งการวินิจฉัย การทำเอกสาร และการวางแผนขยาย ส่วนสิทธิ์เขียนควรเปิดเฉพาะงานที่จำเป็นจริง และหลังจากที่ทีมคุ้นเคยกับระบบแล้ว
หก ถ้าเลิกใช้ ถอนสิทธิ์อย่างไร
ควรมีวิธีเพิกถอนที่ชัดเจนและทำได้ทันที ไม่ใช่ต้องรอผู้ให้บริการ
เราตอบคำถามเหล่านี้อย่างไร
ตัวเชื่อมที่เราเขียนทุกตัวมีการยืนยันตัวตนและสิทธิ์รายบทบาทในตัว เราเริ่มจากสิทธิ์อ่านอย่างเดียวเป็นค่าเริ่มต้น และสำหรับอุปกรณ์ที่ข้อมูลต้องไม่ออกนอก เราติดตั้งตัวเชื่อมไว้ในองค์กร ปัจจุบันมีเซิร์ฟเวอร์ตัวเชื่อมของเราเองใช้งานจริงอยู่หกตัว ทุกตัวใช้มาตรฐานเดียวกันนี้ และเราใช้กับระบบของเราเองก่อนเสมอ
คำถามที่พบบ่อย
Q1: เรื่องนี้กระทบ PDPA ไหม
A1: กระทบ เพราะข้อมูลการเชื่อมต่อของพนักงานเป็นข้อมูลที่ระบุตัวบุคคลได้ในบางบริบท ควรกำหนดขอบเขตการเก็บและระยะเวลาเก็บตั้งแต่ต้น
Q2: ถ้าองค์กรมีนโยบายห้ามข้อมูลออกนอกเด็ดขาด ยังทำได้ไหม
A2: ได้ ใช้ตัวเชื่อมแบบติดตั้งภายในทั้งหมด ข้อมูลอุปกรณ์จะไม่ออกจากวง LAN เลย
Q3: ผู้ให้บริการเข้าถึงเครือข่ายเราตลอดเวลาไหม
A3: ไม่ควร และควรระบุในสัญญาให้ชัด การเข้าถึงเพื่อดูแลควรเป็นแบบขอเป็นครั้ง มีกำหนดเวลา และมีบันทึก
อยากให้เราตอบคำถามเหล่านี้กับระบบของคุณโดยเฉพาะ ปรึกษาฟรีไม่มีค่าใช้จ่าย ทัก LINE @tectony หรืออีเมล hello@tectony.co.th