Showing posts with label IT. Show all posts
Showing posts with label IT. Show all posts

Tuesday, December 22, 2015

แนวโน้ม CyberSecurity ปี 2016



แนวโน้ม CyberSecurity ปี 2016

ตลอดปี 2015 ที่กำลังจะสิ้นสุดลงในอีกไม่กี่วันข้างหน้า เห็นได้อย่างชัดเจนว่าเทคโนโลยีและการดำเนินธุรกิจทุกประเภทต่างก็พากันย้ายเข้าสู่ยุค Mobile และ Cloud Computing ซึ่งนั่นย่อมส่งผลต่อการวางแผนโครงสร้างด้านความมั่นคงปลอดภัยของปี 2016 ที่กำลังจะมาถึงอย่างแน่นอน

ISACA เองในฐานะหน่วยงานที่มีความรับผิดชอบด้านความมั่นคงปลอดภัยโดยตรง จึงได้ออกข่าวประชาสัมพันธ์ให้ผู้บริหารด้าน IT ทุกคนเกิดความตื่นตัวในการเรียนรู้และเพิ่มพูนทักษะเพื่อให้ทันต่อสถานการณ์ความเปลี่ยนแปลงอย่างใกล้ชิด และได้เผยผลการสำรวจเกี่ยวกับแนวโน้ม CyberSecurity ของปี 2016 ดังนี้..



  1. ภัยคุกคามจะมุ่งโจมตีอุปกรณ์สวมใส่, อุปกรณ์การแพทย์ และเครื่องเล่นเกมส์มากขึ้น ธุรกิจ B2B จะมีการใช้ Internet of Things เพิ่มขึ้นอีกอย่างน้อยสี่เท่าภายในปี 2020 ซึ่งหมายถึงการเพิ่มขึ้นของอุปกรณ์สวมใส่, อุปกรณ์การแพทย์, เครื่องเล่นเกมส์, ระบบสมาร์ทโฮม, ระบบสมาร์ทออฟฟิศ, ฯลฯ รวมถึงความเสี่ยงและภัยคุกคามที่มุ่งโจมตีอุปกรณ์และระบบเหล่านี้อีกด้วย การลักลอบดักจับข้อมูลจะสามารถทำได้ง่ายขึ้นด้วยการแฮ็กอุปกรณ์ต่างๆ และมัลแวร์ประเภท Ransomeware ก็จะระบาดรุนแรงเพิ่มขึ้นกว่าเดิม
  2. แฮ็กเกอร์จะมุ่งโจมตีผู้ให้บริการคลาวด์มากขึ้น เพราะในอนาคตอันใกล้ ข้อมูลต่างๆ จะไม่ถูกเก็บไว้ในสำนักงานหรือที่บ้านอีกต่อไป แต่จะถูกย้ายไปเก็บไว้ในคลังข้อมูลบนคลาวด์และเชื่อมต่อใช้งานโดยระบบไร้สายมากขึ้น
  3. คนยุค Millennial จะกังวลเกี่ยวกับการถูกล่วงละเมิดข้อมูลส่วนตัวมากขึ้น จากผลการสำรวจที่เคยมีอยู่แต่เดิม พบว่าคนกลุ่มนี้จะมีความตระหนักถึงการถูกละเมิดข้อมูลส่วนตัวน้อยกว่าคนในกลุ่มอายุอื่นๆ แต่ในช่วงปี 2015 ที่ผ่านมา มีข่าวและเหตุการณ์ที่ทำให้ต้องฉุกคิดเกี่ยวกับความสำคัญของเรื่องนี้มากขึ้น รูปแบบการใช้ชีวิตก็มีความเปลี่ยนแปลงให้ต้องเกี่ยวข้องกับความเสี่ยงเพิ่มขึ้น เช่น การใช้แอพพลิเคชั่นต่างๆ ดังนั้น คนรุ่น Millennial จึงเริ่มเกิดความกระตือรือร้นในการปกป้องข้อมูลของตนเอง
  4. โมบายมัลแวร์และมัลแวร์โฆษณาต่างๆ จะสร้างความวุ่นวายมากขึ้น ธุรกิจบริการและการโฆษณาต่างๆ กำลังย้ายฐานจากแบบเดสก์ท้อปมาสู่โลกโมบายอย่างต่อเนื่อง เราจะได้เห็นมัลแวร์และโฆษณาต่างๆ บุกมาสร้างความรำคาญและคุกคามความเป็นส่วนตัวของเราในปริมาณมหาศาล อีกทั้งจะยิ่งทวีความรุนแรงมากขึ้นเรื่อยๆ
  5. CyberSecurity จะกลายเป็นหน้าที่ความรับผิดชอบหลักของฝ่าย IT ในอีกไม่ช้าภัยคุกคามไซเบอร์จะกลายเป็นภัยที่กระทบถึงความมั่นคงระดับชาติและระบบเศรษฐกิจของโลก บุคลากรฝ่าย IT จึงจำเป็นต้องพัฒนาทักษะ ความรู้ ความสามารถให้ทันต่อสถานการณ์อยู่เสมอ และจำเป็นต้องมีการผลิตผู้เชี่ยวชาญด้าน CyberSecurity ออกมาสู่ตลาดให้มากยิ่งขึ้น เพื่อให้รองรับกับความต้องการที่เพิ่มมากขึ้นในอนาคต

May The Security Be With You ตลอดปี 2016 และตลอดไปนะครับ!




Content Cr: ISACA, DestinationOne Counselor
Photo Cr: ImageStocks

Tuesday, September 8, 2015

การบริหารจัดการ Access Control ที่ดีควรเป็นเช่นไร



การบริหารจัดการ Access Control ที่ดีควรเป็นเช่นไร?

Access Control หรือการควบคุมการเข้าถึง จัดเป็นกระบวนการสำคัญที่ทุกองค์กรต้องมีและต้องบริหารจัดการเป็นอย่างดี รวมถึงจำเป็นต้องบังคับใช้ให้บุคลากรทุกคนปฏิบัติตามอย่างเคร่งครัดตลอดเวลา เพื่อความมั่นคงปลอดภัยและควบคุมระดับความเสี่ยงต่างๆ ที่อาจจะเกิดขึ้นขององค์กรให้อยู่ในระดับที่สามารถยอมรับได้ (Acceptable Level) ซึ่งจะทำให้การดำเนินธุรกิจขององค์กรมีความราบรื่นต่อเนื่องและสามารถส่งมอบสินค้า/บริการได้ตามความคาดหวัง


 10 สิ่งที่ต้องบริหารจัดการเพื่อควบคุมการเข้าถึงให้ดียิ่งขึ้น

  1. นโยบาย ระเบียบ คำสั่ง: องค์กรจะต้องประกาศแนวทางและจุดยืนเกี่ยวกับการควบคุมการเข้าถึงอย่างชัดเจน เพื่อกำหนดทิศทางการควบคุมการเข้าถึงให้ทุกฝ่ายรับทราบ
  2. ขั้นตอน วิธีกา: ขั้นตอนและวิธีการปฏิบัติที่ชัดเจนและเป็นลายลักษณ์อักษร จะช่วยแนะนำให้พนักงานสามารถปฏิบัติตามได้ง่าย และป้องกันการเข้าใจผิด
  3. ระบบ/เทคโนโลยี: ต้องมีการจัดหาระบบและเทคโนโลยีที่เหมาะสมมารองรับกระบวนการที่ได้กำหนดไว้
  4. การจัดการความเสี่ยง: ความเสี่ยงที่เกี่ยวข้องกับองค์กรจะต้องได้รับการประเมินและจัดการให้สอดคล้องตามเป้าหมายด้านความมั่นคงปลอดภัยและความต้องการทางธุรกิจ
  5. การอบรมให้ความรู้: ต้องมีการอบรมและให้ความรู้กับผู้เกี่ยวข้องตามหน้าที่ความรับผิดชอบและความจำเป็น
  6. การสร้างความตระหนักรู้: ต้องสร้างและย้ำเตือนความตระหนักด้านความมั่นคงปลอดภัยและการควบคุมการเข้าถึงอย่างสม่ำเสมอ
  7. การให้สิทธิ์และการถอดถอนสิทธิ์: ต้องมีการกำหนดสิทธิ์การเข้าถึงอย่างเหมาะสมตามบทบาทหน้าที่ และต้องมีการถอดถอนสิทธิ์เมื่อหมดความจำเป็น
  8. การเก็บบันทึกและการตรวจสอบ: ต้องมีการบันทึกกิจกรรมต่างๆ ที่เกี่ยวข้องกับการควบคุมการเข้าถึง และต้องมีการตรวจสอบความถูกต้องหรือความผิดปกติอย่างสม่ำเสมอ
  9. การตรวจสอบภายใน/ภายนอก: มีการตรวจสอบกระบวนการบริหารจัดการการควบคุมการเข้าถึง ทั้งจากหน่วยตรวจสอบภายใน และจากผู้ตรวจสอบอิสระจากภายนอก
  10. การทดสอบระบบ: ต้องมีการทดสอบระบบเป็นระยะๆ เพื่อให้สอดคล้องตามความเสี่ยงและความต้องการทางธุรกิจ

การควบคุมการเข้าถึงอย่างมีประสิทธิภาพจะช่วยให้องค์กรได้รับประโยชน์ในหลายๆ ด้าน ทั้งทางตรงและทางอ้อม อาทิ ประโยชน์ด้านความมั่นคงปลอดภัย ด้านความเสี่ยง ด้านภาพลักษณ์ ด้านความต่อเนื่องในการดำเนินธุรกิจ ด้านกฎหมาย รวมถึงตอบสนองความต้องการทางธุรกิจและความคาดหวังของผู้ที่มีเกี่ยวข้องทุกส่วนอีกด้วย



Content Cr: DestinationOne Counselor
Photo Cr: Evolllution.com