AI·04 · 09 · 26·4 MIN READ

ความปลอดภัยเมื่อ AI อ่านอุปกรณ์เครือข่ายได้ คำถามที่ผู้บริหารไอทีควรถามก่อนอนุมัติ

ความปลอดภัยเมื่อ AI อ่านอุปกรณ์เครือข่ายได้ คำถามที่ผู้บริหารไอทีควรถามก่อนอนุมัติ

ถ้ามีผู้ให้บริการเสนอให้ AI เข้าถึงอุปกรณ์เครือข่ายขององค์กรคุณ นี่คือรายการคำถามที่ควรถามก่อนเซ็น

คำตอบที่ดีจะตรงและเฉพาะเจาะจง คำตอบที่คลุมเครือคือสัญญาณเตือน

หนึ่ง ข้อมูลออกนอกองค์กรหรือไม่ และออกไปที่ไหน

ถ้าคำตอบคือออก ต้องรู้ต่อว่าออกไปที่ระบบของใคร เก็บไว้นานเท่าไร และใครเข้าถึงได้บ้าง

ถ้าคำตอบคือไม่ออก ต้องพิสูจน์ได้ว่าตัวเชื่อมรันอยู่ในวง LAN จริง และ AI ที่เรียกใช้ก็อยู่ในเครื่องภายใน

สำหรับอุปกรณ์แกนกลางและไฟร์วอลล์ เราแนะนำแบบไม่ออกนอกเสมอ

สอง อุปกรณ์ต้องรับการเชื่อมต่อจากอินเทอร์เน็ตไหม

คำตอบที่ยอมรับได้มีคำตอบเดียวคือไม่ต้อง

ถ้าผู้ให้บริการบอกว่าต้องเปิดพอร์ตจัดการอุปกรณ์ออกอินเทอร์เน็ตเพื่อให้ AI เรียกได้ นั่นคือการแลกความสะดวกกับช่องโหว่ที่ร้ายแรง รูปแบบที่ถูกต้องคือเครื่องภายในเป็นฝ่ายเปิดการเชื่อมต่อออกไป

สาม สิทธิ์แบ่งตามบทบาทหรือเปล่า

คำถามนี้แยกผู้ให้บริการที่คิดเรื่องความปลอดภัยจริง ออกจากผู้ที่แค่ต่อสายให้ใช้ได้

ความเข้าใจผิดที่พบบ่อยคือคิดว่าเครื่องมือที่อ่านอย่างเดียวไม่ต้องมีระบบสิทธิ์ ซึ่งไม่จริงเลย เพราะการอ่านสถานะเครือข่ายทั้งหมดคือการมองเห็นทุกอย่างในองค์กร ทั้งว่าใครอยู่ที่ไหน ใช้อะไร และเมื่อไร

ควรถามให้ชัดว่าคนดูรายงานกับคนแก้ค่าอุปกรณ์ มีสิทธิ์ต่างกันจริงไหม และตัวเชื่อมบังคับเรื่องนี้เองหรือหวังให้ผู้ใช้ไม่ลอง

สี่ ตรวจย้อนหลังได้ไหมว่าใครสั่งอะไร

ทุกคำสั่งที่ AI เรียกควรมีบันทึกว่าใครเป็นคนถาม เมื่อไร และได้อะไรกลับไป ถ้าไม่มีบันทึก ก็ไม่มีทางรู้ว่าเกิดอะไรขึ้นเมื่อมีเหตุ

ห้า เริ่มจากสิทธิ์อ่านอย่างเดียวได้ไหม

คำตอบควรเป็นได้ และควรเป็นค่าเริ่มต้นด้วย

สิทธิ์อ่านอย่างเดียวครอบคลุมประโยชน์เกือบทั้งหมด ทั้งการวินิจฉัย การทำเอกสาร และการวางแผนขยาย ส่วนสิทธิ์เขียนควรเปิดเฉพาะงานที่จำเป็นจริง และหลังจากที่ทีมคุ้นเคยกับระบบแล้ว

หก ถ้าเลิกใช้ ถอนสิทธิ์อย่างไร

ควรมีวิธีเพิกถอนที่ชัดเจนและทำได้ทันที ไม่ใช่ต้องรอผู้ให้บริการ

เราตอบคำถามเหล่านี้อย่างไร

ตัวเชื่อมที่เราเขียนทุกตัวมีการยืนยันตัวตนและสิทธิ์รายบทบาทในตัว เราเริ่มจากสิทธิ์อ่านอย่างเดียวเป็นค่าเริ่มต้น และสำหรับอุปกรณ์ที่ข้อมูลต้องไม่ออกนอก เราติดตั้งตัวเชื่อมไว้ในองค์กร ปัจจุบันมีเซิร์ฟเวอร์ตัวเชื่อมของเราเองใช้งานจริงอยู่หกตัว ทุกตัวใช้มาตรฐานเดียวกันนี้ และเราใช้กับระบบของเราเองก่อนเสมอ

คำถามที่พบบ่อย

Q1: เรื่องนี้กระทบ PDPA ไหม
A1: กระทบ เพราะข้อมูลการเชื่อมต่อของพนักงานเป็นข้อมูลที่ระบุตัวบุคคลได้ในบางบริบท ควรกำหนดขอบเขตการเก็บและระยะเวลาเก็บตั้งแต่ต้น

Q2: ถ้าองค์กรมีนโยบายห้ามข้อมูลออกนอกเด็ดขาด ยังทำได้ไหม
A2: ได้ ใช้ตัวเชื่อมแบบติดตั้งภายในทั้งหมด ข้อมูลอุปกรณ์จะไม่ออกจากวง LAN เลย

Q3: ผู้ให้บริการเข้าถึงเครือข่ายเราตลอดเวลาไหม
A3: ไม่ควร และควรระบุในสัญญาให้ชัด การเข้าถึงเพื่อดูแลควรเป็นแบบขอเป็นครั้ง มีกำหนดเวลา และมีบันทึก

อยากให้เราตอบคำถามเหล่านี้กับระบบของคุณโดยเฉพาะ ปรึกษาฟรีไม่มีค่าใช้จ่าย ทัก LINE @tectony หรืออีเมล hello@tectony.co.th

แชตทาง LINE@tectony