วันที่แรนซัมแวร์มาเคาะประตู แบ็กอัพของคุณช่วยได้จริงไหม
โรงงานเสื้อผ้าถักย่านสมุทรปราการถูกแรนซัมแวร์โจมตี เจ้าของกิจการถึงได้รู้ว่า "มีแบ็กอัพ" กับ "กู้คืนได้จริง" เป็นคนละเรื่อง บทเรียนนี้สอนกฎ 3-2-1 การแบ็กอัพออฟไลน์ การแบ่งแยกหน้าที่ และการซ้อมกู้คืนก่อนสายเกินแก้
เช้าวันจันทร์เวลา 7 โมงครึ่ง คุณเฉิน (นามสมมติ) เจ้าของโรงงานตัดเย็บเสื้อผ้าถักในนิคมอุตสาหกรรมย่านสมุทรปราการยังไม่ทันเข้าออฟฟิศ สายการผลิตก็เริ่มทำงานตามปกติแล้ว พนักงานบัญชีชื่อคุณเลี่ยนเปิดคอมพิวเตอร์เพื่อตรวจสอบใบแพ็คสินค้าที่จะส่งให้ลูกค้าญี่ปุ่นในสัปดาห์ก่อน แต่หน้าจอกลับขึ้นข้อความสีแดงบนพื้นดำ "Your files have been encrypted" พร้อมที่อยู่กระเป๋าบิตคอยน์และตัวนับถอยหลัง 72 ชั่วโมง เธอวิ่งไปตรวจทุกเครื่องในสำนักงาน — ระบบคำสั่งซื้อของฝ่ายขาย ตารางสต๊อกของฝ่ายคลังสินค้า บัญชีลูกหนี้ของฝ่ายบัญชี ชื่อไฟล์ทั้งหมดกลายเป็นตัวอักษรมั่ว ๆ และมีนามสกุลไฟล์ .locked ต่อท้าย
พอคุณเฉินมาถึง คำถามแรกที่พูดออกมาคือ "เรามีแบ็กอัพใช่ไหม" ผู้รับเหมาไอทีภายนอก (ที่จริงก็แค่ช่างที่มาช่วยติดตั้งคอมพิวเตอร์และซ่อมเครื่องพิมพ์เป็นครั้งคราว) ใช้เวลาพักใหญ่ถึงเจอฮาร์ดดิสก์สำรองตัวหนึ่ง ข้างในมีข้อมูลสำรองจริง — แต่ทำไว้เมื่อสามเดือนก่อน แถมฮาร์ดดิสก์ตัวนั้นก็เสียบต่อกับเซิร์ฟเวอร์ตัวเดียวกันตลอดเวลา จึงถูกล็อกไปพร้อมกับไฟล์อื่น ๆ ทั้งหมด คำสั่งซื้อ บันทึกการจัดส่ง และรายการกระทบยอดบัญชีของสามเดือนที่ผ่านมา ต้องอาศัยความจำของพนักงานช่วยกันปะติดปะต่อขึ้นใหม่ การส่งสินค้าให้ลูกค้าญี่ปุ่นล่าช้าไป 11 วัน ถูกปรับตามสัญญา และความน่าเชื่อถือก็มีรอยร้าว
ที่น่าขันยิ่งกว่านั้นคือ คุณเฉินเพิ่งมารู้ทีหลังว่าบริษัทจ่าย "ค่าบริการสำรองข้อมูล" ให้ผู้รับเหมาไอทีทุกเดือน — เพียงแต่ไม่เคยมีใครถามสักคำว่า "แบ็กอัพชุดนี้ กู้คืนได้จริงไหม"
ทำไมถึงเกิดปัญหานี้ได้ง่าย
การสำรองและกู้คืนข้อมูล เป็นขั้นตอนหนึ่งในวงจร "การจัดการเทคโนโลยีสารสนเทศ" ที่มักถูกเข้าใจผิดว่าเป็น "เรื่องของฝ่ายไอทีเอง" มากที่สุด — เจ้าของกิจการส่วนใหญ่คิดว่า "มีแบ็กอัพ" เท่ากับ "ปลอดภัยแล้ว" แต่แทบไม่เคยถามต่อว่า "แบ็กอัพนี้ทดสอบครั้งล่าสุดเมื่อไร" "เก็บไว้ที่ไหน" "ใครเป็นคนยืนยันได้ว่าถ้าเกิดเหตุขึ้นจริงจะกู้คืนได้" ช่องว่างความเข้าใจแบบนี้ ตรงกับปัญหาคลาสสิกในทฤษฎีการควบคุมภายในที่เอา "ผู้ปฏิบัติงาน" กับ "ผู้กำกับดูแล" มาปนกัน
กรอบการควบคุมภายในของ COSO (COSO Internal Control–Integrated Framework เผยแพร่ครั้งแรกปี 1992 และปรับปรุงปี 2013) เสนอโมเดล "แนวป้องกันสามชั้น" (Three Lines of Defense) แบ่งการบริหารความเสี่ยงเป็นสามระดับ ได้แก่ แนวแรกคือผู้ปฏิบัติงานประจำวัน (ฝ่ายไอทีที่ทำแบ็กอัพ) แนวที่สองคือฝ่ายกำกับความเสี่ยงและการปฏิบัติตามกฎ (เช่นผู้บริหารตรวจสอบเป็นระยะว่าแบ็กอัพกู้คืนได้จริงหรือไม่) และแนวที่สามคือการตรวจสอบภายในที่เป็นอิสระ ปัญหาของ SME ส่วนใหญ่คือสามแนวป้องกันถูกยุบรวมเหลือแนวเดียว แบ็กอัพทำโดยไอที และ "แบ็กอัพทำได้ดีหรือไม่" ก็ไอทีเป็นคนบอกเองทั้งหมด เจ้าของกิจการไม่มีแนวป้องกันที่สองมาช่วยตรวจสอบเลย นี่คือเหตุผลที่บริษัทของคุณเฉิน "มีแบ็กอัพ" แต่กลับกู้คำสั่งซื้อคืนไม่ได้ — เพราะไม่มีใครทำหน้าที่กำกับดูแล คอยถามเป็นระยะว่า "แบ็กอัพชุดนี้ เคยลองกู้คืนจริงหรือยัง"
อีกหลักคิดหนึ่งที่มักถูกมองข้ามคือ "จุดล้มเหลวเดี่ยว" (single point of failure) ถ้าแบ็กอัพถูกเก็บไว้บนเซิร์ฟเวอร์เดียวกัน ไดรฟ์เครือข่ายเดียวกัน หรือใช้บัญชีผู้ใช้ชุดเดียวกันกับข้อมูลจริง เมื่อแรนซัมแวร์แพร่กระจายในเครือข่ายภายใน (ซึ่งเป็นวิธีการหลักของแรนซัมแวร์ยุคหลัง คือแทรกซึมเครื่องใดเครื่องหนึ่งก่อน แล้วอาศัยสิทธิ์การเข้าถึงภายในองค์กรล็อกข้อมูลทุกอย่างที่แตะถึง รวมถึงแบ็กอัพด้วย) แบ็กอัพก็จะถูกทำลายไปพร้อมกับต้นฉบับ คุณค่าของแบ็กอัพตั้งอยู่บนเงื่อนไขที่ว่า "มันไม่ได้อยู่ในขอบเขตความเสี่ยงเดียวกับต้นฉบับ"
เรียนคอร์สบังคับ 7 คอร์สให้จบก่อน (ตอนนี้ 0/7) เพื่อปลดล็อกคอร์สผู้จัดการทั้งหมด
ไปเรียนคอร์สบังคับสมาชิกฟรีทำแบบทดสอบ คุยกับโค้ช AI ฟังบทความสะสมประวัติการเรียนรู้ สมัครรับ 100 พอยต์ทันที
สมัครฟรี