Office of Management and Budget (OMB) หน่วยงานในทำเนียบขาว (เทียบได้กับสำนักงบประมาณของประเทศไทย แต่มีส่วนของการตรวจสอบกระบวนการภาครัฐนอกจากทำงบประมาณด้วย) ออกบันทึกเตือนเรื่องแนวทางรักษาความปลอดภัยไซเบอร์ให้กับหน่วยงานรัฐบาลกลางสหรัฐ (federal agencies)
ประเด็นหลักของบันทึกนี้คือหน่วยงานภาครัฐควรใช้สถาปัตยกรรมความปลอดภัยแบบ zero trust architecture (ZTA) หรือไม่เชื่อมั่นในสิ่งใดเลย ทุกอย่างในระบบไม่ว่าจะเป็นผู้ใช้หรือเครือข่ายต้องถูกยืนยันใหม่เสมอ (we must verify anything and everything)
ในทางปฏิบัติแล้ว OMB ขอให้หน่วยงานภาครัฐต้องใช้บัญชีที่ถูกจัดการจากส่วนกลาง (enterprise-managed accounts), อุปกรณ์ที่พนักงานใช้ต้องถูกมอนิเตอร์และจำกัดสิทธิ, ระบบคอมพิวเตอร์ของหน่วยงานแต่ละหน่วยต้องแยกจากหน่วยอื่น ทราฟฟิกระหว่างกันต้องถูกเข้ารหัส, แอพพลิเคชันที่ใช้ต้องถูกทดสอบอย่างสม่ำเสมอ
สิ่งที่น่าสนใจคือ OMB ระบุว่าจำเป็นต้องยืนยันตัวตนแบบหลายปัจจัย (multi-factor authentication หรือ MFA) ถือเป็นการป้องกันขั้นพื้นฐานจาก phishing ซึ่ง OMB ชี้ชัดว่าต้องเป็นการยืนยันตัวตนที่ปลอดภัยอย่างการใช้ฮาร์ดแวร์ (บัตรประจำตัวพนักงานหรือคีย์ FIDO2) และเลิกใช้วิธีที่ไม่ปลอดภัย เช่น SMS, การโทรด้วยเสียง, การใช้โค้ดแบบครั้งเดียว หรือการแจ้งเตือนผ่าน push notification ซึ่งอาจถูก phishing ได้
หน่วยงานภาครัฐมีเวลา 60 วันเพื่อพัฒนาแผนความปลอดภัยไซเบอร์ของตัวเอง แล้วส่งกลับมาให้ OMB ตรวจสอบ

ที่มา - Whitehouse.gov (PDF), Whitehouse.gov
on
NIST เตือนให้เลิกใช้ตั้งแต่
thedesp Thu, 27/01/2022 - 11:25
NIST เตือนให้เลิกใช้ตั้งแต่ 2016
https://www.schneier.com/blog/archives/2016/08/nist_is_no_long.html
FIDO2 นี้มัน hardware หรือนี้
rattananen Thu, 27/01/2022 - 12:25
FIDO2 นี้มัน hardware หรือนี่
ผมยังมองไม่ออกว่ามันต่าง ssh-agent ยังไง
key อยู่ในตัว hw
kimminwoo Thu, 27/01/2022 - 13:28
In reply to FIDO2 นี้มัน hardware หรือนี้ by rattananen
key อยู่ในตัว hw ไม่น่าแกะออกมาข้างนอกได้
แต่บ้านเราคิดว่าOTP ผ่านSMS
sMaliHug Thu, 27/01/2022 - 12:36
แต่บ้านเราคิดว่าOTP ผ่านSMS มันดีที่สุด
ทั้งรัฐและธนาคาร
ระบบ SMS
TeamKiller Thu, 27/01/2022 - 14:43
ระบบ SMS นี่อัพเกรดไม่ได้เหรอเนี่ย ใช้มาตั้งแต่ยุคมือถือแรกๆ จนถึงทุกวันนี้เลย
ทุกคนมีเบอร์โทร
checkmate95 Thu, 27/01/2022 - 15:03
In reply to ระบบ SMS by TeamKiller
ทุกคนมีเบอร์โทร มันเข้าถึงง่ายและต้นทุนต่ำครับ ความปลอดภัยก็ไม่ได้น่าเกลียดอะไรเพราะมีการยืนยันตัวตนก่อนเปิดเบอร์ระดับนึงแล้ว อาจจะไม่ถึงมาตรฐานที่ต้องการความปลอดภัยสูงมาก แต่สำหรับ User ทั่วไปน่าจะตอบโจทย์ที่สุดแล้ว มือถือหายซิมหายก็เดินไปที่โอเปอเรเตอร์ขอซิมใหม่ก็ใช้ได้ต่อทันที ถ้าเปลี่ยนไปเป็น fido2 อันนึงก็หลักพันแล้วไหนจะซื้อสำรองอีก ซวยสุดหายคู่ความปวดหัวก็มาตกอยู่ที่ผู้บริการหาทางกู้รหัสให้ลูกค้าอีก
มี RCS แต่ยังไม่นิยมในบ้านเรา
LagSeeN Thu, 27/01/2022 - 18:42
In reply to ระบบ SMS by TeamKiller
มี RCS แต่ยังไม่นิยมในบ้านเรา ถ้าต่างประเทศจะเริ่มมี OTP on RCS แต่ก็น้อยมาก
ทางเดียวคือต้องทำให้มันไม่มีค
rattananen Thu, 27/01/2022 - 19:00
In reply to ระบบ SMS by TeamKiller
ทางเดียวคือต้องทำให้มันไม่มีคนใช้ จนยกเลิก support ได้
แบบ IE ครับ
เว็บชอปไทยนี่ยังชอบให้ล็อคอิน
i3i4i5 Fri, 28/01/2022 - 00:29
เว็บชอปไทยนี่ยังชอบให้ล็อคอินผ่าน SMS อยู่เลย มีเรื่องน่าคิดอีกอย่าง ถ้าเกิดลืมต่อเบอร์นะ คนใหม่ที่ได้เบอร์เราก็เหมือนกับได้บัญชีเราไปด้วย
ไม่นะครับคิดกลับไปก่อนหน้าก่อ
Bigkung Fri, 28/01/2022 - 08:35
In reply to เว็บชอปไทยนี่ยังชอบให้ล็อคอิน by i3i4i5
ไม่นะครับคิดกลับไปก่อนหน้าก่อน ก่อนยืนยัน SMS ต้องได้ user pass ก่อนนะครับ ไม่ใช่เอะอะไม่รู้อะไร กรอก SMS ก็ยืนยันได้เลย แล้วปกติต้องเริ่ม login ด้วยถึงจะมีส่ง SMS
ปัญหาคือมันใช้เบอร์รีเซ็ตรหัส
i3i4i5 Sat, 29/01/2022 - 07:39
In reply to ไม่นะครับคิดกลับไปก่อนหน้าก่อ by Bigkung
ปัญหาคือมันใช้เบอร์รีเซ็ตรหัสผ่านได้นี่แหละ เลยเหมือนใช้ SMS อย่างเดียวก็ล็อคอินได้
ถ้าใช้ SMS
lew Fri, 28/01/2022 - 17:10
In reply to เว็บชอปไทยนี่ยังชอบให้ล็อคอิน by i3i4i5
ถ้าใช้ SMS เป็นขั้นที่สองนี่ต้องบอกว่าจริงๆ มันปลอดภัยกว่ารหัสผ่านมากๆ แล้วนะครับ
แต่ถ้า SMS ดันเป็นขั้นเดียว (หลายอันให้เลือกได้ว่าจะใช้รหัสผ่านหรือ SMS) อันนี้คือแย่มากๆ
มีปัญหาอย่างที่เม้นบนผมบอก
i3i4i5 Sat, 29/01/2022 - 07:49
In reply to ถ้าใช้ SMS by lew
มีปัญหาอย่างที่เม้นบนผมบอก และแบบที่คุณ mk บอกก็มีด้วยครับ มันให้เลือกได้ว่าล็อคอินโดยรหัสผ่านหรือผ่านเบอร์โทร อย่างเว็บมาสคอสหมากับเว็บสีส้มๆ
เว็บหมาดีหน่อยที่เลือกใช้อีเมลได้ แต่ถ้าเกิดไปผูกเบอร์ด้วยนี่เสร็จเลย