Tags:
Node Thumbnail

Office of Management and Budget (OMB) หน่วยงานในทำเนียบขาว (เทียบได้กับสำนักงบประมาณของประเทศไทย แต่มีส่วนของการตรวจสอบกระบวนการภาครัฐนอกจากทำงบประมาณด้วย) ออกบันทึกเตือนเรื่องแนวทางรักษาความปลอดภัยไซเบอร์ให้กับหน่วยงานรัฐบาลกลางสหรัฐ (federal agencies)

ประเด็นหลักของบันทึกนี้คือหน่วยงานภาครัฐควรใช้สถาปัตยกรรมความปลอดภัยแบบ zero trust architecture (ZTA) หรือไม่เชื่อมั่นในสิ่งใดเลย ทุกอย่างในระบบไม่ว่าจะเป็นผู้ใช้หรือเครือข่ายต้องถูกยืนยันใหม่เสมอ (we must verify anything and everything)

ในทางปฏิบัติแล้ว OMB ขอให้หน่วยงานภาครัฐต้องใช้บัญชีที่ถูกจัดการจากส่วนกลาง (enterprise-managed accounts), อุปกรณ์ที่พนักงานใช้ต้องถูกมอนิเตอร์และจำกัดสิทธิ, ระบบคอมพิวเตอร์ของหน่วยงานแต่ละหน่วยต้องแยกจากหน่วยอื่น ทราฟฟิกระหว่างกันต้องถูกเข้ารหัส, แอพพลิเคชันที่ใช้ต้องถูกทดสอบอย่างสม่ำเสมอ

สิ่งที่น่าสนใจคือ OMB ระบุว่าจำเป็นต้องยืนยันตัวตนแบบหลายปัจจัย (multi-factor authentication หรือ MFA) ถือเป็นการป้องกันขั้นพื้นฐานจาก phishing ซึ่ง OMB ชี้ชัดว่าต้องเป็นการยืนยันตัวตนที่ปลอดภัยอย่างการใช้ฮาร์ดแวร์ (บัตรประจำตัวพนักงานหรือคีย์ FIDO2) และเลิกใช้วิธีที่ไม่ปลอดภัย เช่น SMS, การโทรด้วยเสียง, การใช้โค้ดแบบครั้งเดียว หรือการแจ้งเตือนผ่าน push notification ซึ่งอาจถูก phishing ได้

หน่วยงานภาครัฐมีเวลา 60 วันเพื่อพัฒนาแผนความปลอดภัยไซเบอร์ของตัวเอง แล้วส่งกลับมาให้ OMB ตรวจสอบ

No Description

ที่มา - Whitehouse.gov (PDF), Whitehouse.gov

Get latest news from Blognone

Comments

By: thedesp
WriterAndroidWindows
on 27 January 2022 - 11:25 #1238722
thedesp's picture

NIST เตือนให้เลิกใช้ตั้งแต่ 2016
https://www.schneier.com/blog/archives/2016/08/nist_is_no_long.html

By: rattananen
AndroidWindows
on 27 January 2022 - 12:25 #1238732

FIDO2 นี้มัน hardware หรือนี่
ผมยังมองไม่ออกว่ามันต่าง ssh-agent ยังไง

By: kimminwoo
AndroidRed HatUbuntuWindows
on 27 January 2022 - 13:28 #1238747 Reply to:1238732

key อยู่ในตัว hw ไม่น่าแกะออกมาข้างนอกได้

By: sMaliHug on 27 January 2022 - 12:36 #1238735

แต่บ้านเราคิดว่าOTP ผ่านSMS มันดีที่สุด
ทั้งรัฐและธนาคาร

By: TeamKiller
ContributoriPhone
on 27 January 2022 - 14:43 #1238756
TeamKiller's picture

ระบบ SMS นี่อัพเกรดไม่ได้เหรอเนี่ย ใช้มาตั้งแต่ยุคมือถือแรกๆ จนถึงทุกวันนี้เลย

By: checkmate95
ContributorAndroid
on 27 January 2022 - 15:03 #1238763 Reply to:1238756
checkmate95's picture

ทุกคนมีเบอร์โทร มันเข้าถึงง่ายและต้นทุนต่ำครับ ความปลอดภัยก็ไม่ได้น่าเกลียดอะไรเพราะมีการยืนยันตัวตนก่อนเปิดเบอร์ระดับนึงแล้ว อาจจะไม่ถึงมาตรฐานที่ต้องการความปลอดภัยสูงมาก แต่สำหรับ User ทั่วไปน่าจะตอบโจทย์ที่สุดแล้ว มือถือหายซิมหายก็เดินไปที่โอเปอเรเตอร์ขอซิมใหม่ก็ใช้ได้ต่อทันที ถ้าเปลี่ยนไปเป็น fido2 อันนึงก็หลักพันแล้วไหนจะซื้อสำรองอีก ซวยสุดหายคู่ความปวดหัวก็มาตกอยู่ที่ผู้บริการหาทางกู้รหัสให้ลูกค้าอีก

By: LagSeeN
ContributorWindows PhoneWindows
on 27 January 2022 - 18:42 #1238788 Reply to:1238756
LagSeeN's picture

มี RCS แต่ยังไม่นิยมในบ้านเรา ถ้าต่างประเทศจะเริ่มมี OTP on RCS แต่ก็น้อยมาก

By: rattananen
AndroidWindows
on 27 January 2022 - 19:00 #1238790 Reply to:1238756

ทางเดียวคือต้องทำให้มันไม่มีคนใช้ จนยกเลิก support ได้
แบบ IE ครับ

By: i3i4i5
ContributoriPhoneWindows
on 28 January 2022 - 00:29 #1238820
i3i4i5's picture

เว็บชอปไทยนี่ยังชอบให้ล็อคอินผ่าน SMS อยู่เลย มีเรื่องน่าคิดอีกอย่าง ถ้าเกิดลืมต่อเบอร์นะ คนใหม่ที่ได้เบอร์เราก็เหมือนกับได้บัญชีเราไปด้วย

By: Bigkung
iPhoneWindows Phone
on 28 January 2022 - 08:35 #1238834 Reply to:1238820
Bigkung's picture

ไม่นะครับคิดกลับไปก่อนหน้าก่อน ก่อนยืนยัน SMS ต้องได้ user pass ก่อนนะครับ ไม่ใช่เอะอะไม่รู้อะไร กรอก SMS ก็ยืนยันได้เลย แล้วปกติต้องเริ่ม login ด้วยถึงจะมีส่ง SMS

By: i3i4i5
ContributoriPhoneWindows
on 29 January 2022 - 07:39 #1238989 Reply to:1238834
i3i4i5's picture

ปัญหาคือมันใช้เบอร์รีเซ็ตรหัสผ่านได้นี่แหละ เลยเหมือนใช้ SMS อย่างเดียวก็ล็อคอินได้

By: lew
FounderJusci's WriterMEconomicsAndroid
on 28 January 2022 - 17:10 #1238939 Reply to:1238820
lew's picture

ถ้าใช้ SMS เป็นขั้นที่สองนี่ต้องบอกว่าจริงๆ มันปลอดภัยกว่ารหัสผ่านมากๆ แล้วนะครับ

แต่ถ้า SMS ดันเป็นขั้นเดียว (หลายอันให้เลือกได้ว่าจะใช้รหัสผ่านหรือ SMS) อันนี้คือแย่มากๆ


lewcpe.com, @wasonliw

By: i3i4i5
ContributoriPhoneWindows
on 29 January 2022 - 07:49 #1238990 Reply to:1238939
i3i4i5's picture

มีปัญหาอย่างที่เม้นบนผมบอก และแบบที่คุณ mk บอกก็มีด้วยครับ มันให้เลือกได้ว่าล็อคอินโดยรหัสผ่านหรือผ่านเบอร์โทร อย่างเว็บมาสคอสหมากับเว็บสีส้มๆ
เว็บหมาดีหน่อยที่เลือกใช้อีเมลได้ แต่ถ้าเกิดไปผูกเบอร์ด้วยนี่เสร็จเลย