คอร์ส ระบบพึ่งพาได้: หลักสูตรบริหารวงจรสารสนเทศ ตอนที่ 5/8 ตอน ดูสารบัญคอร์ส

วันที่แรนซัมแวร์มาเคาะประตู แบ็กอัพของคุณช่วยได้จริงไหม

27/10/2025 286
≈9:32
วันที่แรนซัมแวร์มาเคาะประตู แบ็กอัพของคุณช่วยได้จริงไหม
ภาพ/Photo by David Pupăză on Unsplash

โรงงานเสื้อผ้าถักย่านสมุทรปราการถูกแรนซัมแวร์โจมตี เจ้าของกิจการถึงได้รู้ว่า "มีแบ็กอัพ" กับ "กู้คืนได้จริง" เป็นคนละเรื่อง บทเรียนนี้สอนกฎ 3-2-1 การแบ็กอัพออฟไลน์ การแบ่งแยกหน้าที่ และการซ้อมกู้คืนก่อนสายเกินแก้

เช้าวันจันทร์เวลา 7 โมงครึ่ง คุณเฉิน (นามสมมติ) เจ้าของโรงงานตัดเย็บเสื้อผ้าถักในนิคมอุตสาหกรรมย่านสมุทรปราการยังไม่ทันเข้าออฟฟิศ สายการผลิตก็เริ่มทำงานตามปกติแล้ว พนักงานบัญชีชื่อคุณเลี่ยนเปิดคอมพิวเตอร์เพื่อตรวจสอบใบแพ็คสินค้าที่จะส่งให้ลูกค้าญี่ปุ่นในสัปดาห์ก่อน แต่หน้าจอกลับขึ้นข้อความสีแดงบนพื้นดำ "Your files have been encrypted" พร้อมที่อยู่กระเป๋าบิตคอยน์และตัวนับถอยหลัง 72 ชั่วโมง เธอวิ่งไปตรวจทุกเครื่องในสำนักงาน — ระบบคำสั่งซื้อของฝ่ายขาย ตารางสต๊อกของฝ่ายคลังสินค้า บัญชีลูกหนี้ของฝ่ายบัญชี ชื่อไฟล์ทั้งหมดกลายเป็นตัวอักษรมั่ว ๆ และมีนามสกุลไฟล์ .locked ต่อท้าย

พอคุณเฉินมาถึง คำถามแรกที่พูดออกมาคือ "เรามีแบ็กอัพใช่ไหม" ผู้รับเหมาไอทีภายนอก (ที่จริงก็แค่ช่างที่มาช่วยติดตั้งคอมพิวเตอร์และซ่อมเครื่องพิมพ์เป็นครั้งคราว) ใช้เวลาพักใหญ่ถึงเจอฮาร์ดดิสก์สำรองตัวหนึ่ง ข้างในมีข้อมูลสำรองจริง — แต่ทำไว้เมื่อสามเดือนก่อน แถมฮาร์ดดิสก์ตัวนั้นก็เสียบต่อกับเซิร์ฟเวอร์ตัวเดียวกันตลอดเวลา จึงถูกล็อกไปพร้อมกับไฟล์อื่น ๆ ทั้งหมด คำสั่งซื้อ บันทึกการจัดส่ง และรายการกระทบยอดบัญชีของสามเดือนที่ผ่านมา ต้องอาศัยความจำของพนักงานช่วยกันปะติดปะต่อขึ้นใหม่ การส่งสินค้าให้ลูกค้าญี่ปุ่นล่าช้าไป 11 วัน ถูกปรับตามสัญญา และความน่าเชื่อถือก็มีรอยร้าว

ที่น่าขันยิ่งกว่านั้นคือ คุณเฉินเพิ่งมารู้ทีหลังว่าบริษัทจ่าย "ค่าบริการสำรองข้อมูล" ให้ผู้รับเหมาไอทีทุกเดือน — เพียงแต่ไม่เคยมีใครถามสักคำว่า "แบ็กอัพชุดนี้ กู้คืนได้จริงไหม"

ทำไมถึงเกิดปัญหานี้ได้ง่าย

การสำรองและกู้คืนข้อมูล เป็นขั้นตอนหนึ่งในวงจร "การจัดการเทคโนโลยีสารสนเทศ" ที่มักถูกเข้าใจผิดว่าเป็น "เรื่องของฝ่ายไอทีเอง" มากที่สุด — เจ้าของกิจการส่วนใหญ่คิดว่า "มีแบ็กอัพ" เท่ากับ "ปลอดภัยแล้ว" แต่แทบไม่เคยถามต่อว่า "แบ็กอัพนี้ทดสอบครั้งล่าสุดเมื่อไร" "เก็บไว้ที่ไหน" "ใครเป็นคนยืนยันได้ว่าถ้าเกิดเหตุขึ้นจริงจะกู้คืนได้" ช่องว่างความเข้าใจแบบนี้ ตรงกับปัญหาคลาสสิกในทฤษฎีการควบคุมภายในที่เอา "ผู้ปฏิบัติงาน" กับ "ผู้กำกับดูแล" มาปนกัน

กรอบการควบคุมภายในของ COSO (COSO Internal Control–Integrated Framework เผยแพร่ครั้งแรกปี 1992 และปรับปรุงปี 2013) เสนอโมเดล "แนวป้องกันสามชั้น" (Three Lines of Defense) แบ่งการบริหารความเสี่ยงเป็นสามระดับ ได้แก่ แนวแรกคือผู้ปฏิบัติงานประจำวัน (ฝ่ายไอทีที่ทำแบ็กอัพ) แนวที่สองคือฝ่ายกำกับความเสี่ยงและการปฏิบัติตามกฎ (เช่นผู้บริหารตรวจสอบเป็นระยะว่าแบ็กอัพกู้คืนได้จริงหรือไม่) และแนวที่สามคือการตรวจสอบภายในที่เป็นอิสระ ปัญหาของ SME ส่วนใหญ่คือสามแนวป้องกันถูกยุบรวมเหลือแนวเดียว แบ็กอัพทำโดยไอที และ "แบ็กอัพทำได้ดีหรือไม่" ก็ไอทีเป็นคนบอกเองทั้งหมด เจ้าของกิจการไม่มีแนวป้องกันที่สองมาช่วยตรวจสอบเลย นี่คือเหตุผลที่บริษัทของคุณเฉิน "มีแบ็กอัพ" แต่กลับกู้คำสั่งซื้อคืนไม่ได้ — เพราะไม่มีใครทำหน้าที่กำกับดูแล คอยถามเป็นระยะว่า "แบ็กอัพชุดนี้ เคยลองกู้คืนจริงหรือยัง"

อีกหลักคิดหนึ่งที่มักถูกมองข้ามคือ "จุดล้มเหลวเดี่ยว" (single point of failure) ถ้าแบ็กอัพถูกเก็บไว้บนเซิร์ฟเวอร์เดียวกัน ไดรฟ์เครือข่ายเดียวกัน หรือใช้บัญชีผู้ใช้ชุดเดียวกันกับข้อมูลจริง เมื่อแรนซัมแวร์แพร่กระจายในเครือข่ายภายใน (ซึ่งเป็นวิธีการหลักของแรนซัมแวร์ยุคหลัง คือแทรกซึมเครื่องใดเครื่องหนึ่งก่อน แล้วอาศัยสิทธิ์การเข้าถึงภายในองค์กรล็อกข้อมูลทุกอย่างที่แตะถึง รวมถึงแบ็กอัพด้วย) แบ็กอัพก็จะถูกทำลายไปพร้อมกับต้นฉบับ คุณค่าของแบ็กอัพตั้งอยู่บนเงื่อนไขที่ว่า "มันไม่ได้อยู่ในขอบเขตความเสี่ยงเดียวกับต้นฉบับ"

เรียนคอร์สบังคับให้จบก่อน

เรียนคอร์สบังคับ 7 คอร์สให้จบก่อน (ตอนนี้ 0/7) เพื่อปลดล็อกคอร์สผู้จัดการทั้งหมด

ไปเรียนคอร์สบังคับ
ถาม AI: บทความนี้ใช้กับการบริหารของคุณอย่างไร?
เนื้อหาสร้างโดย AI จากบทความนี้ โปรดใช้วิจารณญาณในการพิจารณาความถูกต้อง
ตอนถัดไป・ระบบพึ่งพาได้: หลักสูตรบริหารวงจรสารสนเทศ วันที่รายชื่อลูกค้าถูกอดีตพนักงานเอาไป เจ้าของร้านถึงรู้ว่าตัวเองก็ทำผิด PDPA

บทความที่เกี่ยวข้อง

เราใช้คุกกี้ที่จำเป็นเพื่อรักษาการเข้าสู่ระบบและภาษา และเก็บพฤติกรรมการใช้งานเพื่อปรับปรุงบริการ คุณเลือกเฉพาะที่จำเป็นได้ นโยบายความเป็นส่วนตัว