Skip to content

องค์กรไร้ MFA เสี่ยงถูกปฏิเสธ Cyber Insurance

องค์กรไร้ MFA เสี่ยงถูกปฏิเสธ Cyber Insurance-01

Loading

ลองคิดภาพดูนะครับ สมมติมีคนเดินเข้าไปบริษัทประกันรถ แล้วบอกว่าอยากซื้อประกันชั้น 1 แต่พอนัดตรวจ เปิดฝากระโปรงดู แล้วเจอว่า เบรคสะบัด ครัชเสีย เกียร์หลุด เครื่องสะดุด เพลาหัก สลักหาย (อันนี้พี่นุ้ย ก็มาดิครับต้องมาแล้ว) 

คุณคิดว่าบริษัทประกันจะขายกรมธรรม์ให้ไหม ซึ่งโลก Cybersecurity วันนี้มันก็ไม่ต่างกันเลย แอดมีโอกาสได้อ่านเคสเมืองนอกพบว่า

ช่วงสองสามปีที่ผ่านมา การโจมตีด้วย Ransomware มันไม่ใช่แค่ “เพิ่มขึ้น” แต่กลับเป็นว่า พุ่งแบบไม่สนหน้าอินทร์หน้าพรหม ทั้งจำนวนครั้งที่ถูกโจมตี ทั้งความรุนแรง จนตอนนี้กลายเป็นภัยอันดับต้นๆ ที่ทำให้บอร์ดบริหารถึงกับเครียด นอนไม่หลับ เลยทีเดียว

วิธีทำงานของแฮกเกอร์ ง่ายแต่ก็โหดมาก  Encrypt ข้อมูลทุกอย่างที่ขวางหน้า แล้วเรียกค่าไถ่เป็น Cryptocurrency ที่ติดตามได้ยาก และแต่ ๆ ๆ ๆ อย่าคิดว่ามันโจมตีแค่เครื่องคอมพิวเตอร์นะ Smartphone, Smart TV, กล้องวงจรปิด, IoT Sensor ในโรงงาน  ถ้าเชื่อม Network อยู่ ทุกอย่างล้วนเป็นเป้าหมายได้ทั้งสิ้น

ค่าไถ่บางเคสสูงเป็นล้านดอลลาร์ องค์กรก็เลยหันมาซื้อ Cyber Insurance เพื่อกระจายความเสี่ยง เหมือนสมัยก่อนที่บริษัทใหญ่ๆ ทำประกันลักพาตัวให้ผู้บริหารก่อนบินไปประเทศเสี่ยง

แต่พอ Claim กันบ่อยเข้า บริษัทประกันก็เริ่มเจ็บ แล้วก็เริ่มเปลี่ยนกติกา

Cyber Insurance คุ้มครองอะไรบ้าง และจุดไหนที่ต้องระวัง

โดยทั่วไป กรมธรรม์พวกนี้ครอบคลุมหลักๆ ได้แก่ ความเสียหายต่อลูกค้าหรือ Third Party ที่ได้รับผลกระทบจากการโจมตีระบบของคุณ ค่าใช้จ่ายในการกู้คืนข้อมูลและ Hardware/Software ที่พังไป ค่าจ้าง Forensic Investigator ค่าจ้างทนาย และที่ปรึกษาด้าน PR ที่ต้องมาช่วยแก้ภาพลักษณ์ ชื่อเสียง รวมถึงค่าไถ่ Ransomware ด้วย

แต่ก็มีจุดที่ต้องระวังคือ เรื่อง Policy ที่มูลค่าหลายล้านดอลลาร์ อาจคุ้มครอง Cyber Extortion ได้แค่ 500,000 ดอลลาร์เท่านั้น บางองค์กรซื้อประกันไปแบบสบายใจ พอเกิดเรื่องขึ้นจริงถึงได้รู้ว่า “มันไม่พอ และจำกัด”

กติกาใหม่ พิสูจน์ก่อนว่าป้องกันเต็มที่แล้ว ถึงจะเริ่มซื้อประกันได้

หลายองค์กรยังไม่รู้ ที่ผ่านมา Underwriter ปรับเกณฑ์ใหม่ ก่อนจะออกกรมธรรม์ เขาจะเริ่มถามละเอียดมากขึ้น ว่าคุณมี Cybersecurity จริงไหม ไม่ใช่แค่มีนโยบายบนกระดาษ และใช้งานได้จริงหรือเปล่า

และหนึ่งในเงื่อนไขที่ขาดไม่ได้เลยองค์กรต้องมี Multi-Factor Authentication (MFA) กับ Incident Response Plan

ไม่มี? ก็ไม่มีขายกรมธรรม์ให้ ง่ายๆ แค่นั้น

ทำไม MFA ถึงสำคัญขนาดนี้

คนทำงาน IT Support โดยเฉพาะสายซิเคียวริตี้ รู้ดีว่า Attack ส่วนใหญ่ไม่ได้เริ่มจากช่องโหว่ระดับ Zero-day หรือ Exploit ซับซ้อน มันเริ่มจากพาสเวิร์ดที่หลุดออกไปแล้ว แต่ไม่มีใครรู้

Dark Web ตอนนี้เต็มไปด้วย Credential Database นับพันล้านรายการ และพฤติกรรมของ User ทั่วไปก็ช่วยซ้ำเติม ไม่ว่าจะเป็นการใช้ Password เดิมซ้ำกันหลายระบบ ตั้งรหัสแบบ “asdfjkl;1234” หรือหลายคนก็ตกเป็นเหยื่อ Phishing แบบไม่ได้ตั้งใจ

MFA แก้ปัญหานี้ได้ตรงๆ เพราะแม้แฮกเกอร์ จะได้ Username กับ Password ไปแล้ว แต่ยังต้องผ่านด่านที่สองอีก ไม่ว่าจะเป็น OTP บน Mobile, Authenticator App หรือ Biometric อย่าง Fingerprint  สิ่งเหล่านี้อยู่กับตัวเจ้าของจริงๆ เอา Account ไปอย่างเดียวก็ใช้ไม่ได้

ข้อมูลจาก Microsoft บอกว่า MFA บล็อก Attack จาก Compromised Account ได้ถึง 99.9% ตัวเลขแบบนี้ไม่มี Underwriter ไหนมองข้ามได้หรอก

แต่ๆๆ แค่ MFA อย่างเดียว ยังไม่จบนะ

ประสบการณ์จากที่แอดเคยได้ยินมา หลายเคสที่ลูกค้าเปิด MFA แล้ว แต่ Endpoint ยังไม่มี Visibility เลย พอมีบางอย่างแปลกๆ เกิดขึ้นใน Network ก็ไม่รู้ กว่าจะรู้ก็ Ransomware ลามไปทั้ง Subnet แล้ว

นั่นคือเหตุผลที่ MFA ต้องทำงานร่วมกับ Endpoint Detection and Response (EDR) เพื่อให้ทีม IT มองเห็นพฤติกรรมผิดปกติได้แบบ Real-time ไม่ว่าจะเป็น Laptop ของพนักงาน, Mobile Device, หรือ IoT อุปกรณ์ที่กระจายอยู่ตามสำนักงาน

ยิ่งเพิ่ม Patch Management ที่สม่ำเสมอเพื่ออุด Vulnerability ใน Software ก่อนที่แฮกเกอร์ จะหาเจอ หรือการทำ Security Awareness Training ให้พนักงานรู้จัก Phishing ในรูปแบบใหม่ๆ ถึงจะได้ Defense-in-Depth ที่แข็งแกร่งพอจะผ่านเกณฑ์ Cyber Insurance สมัยนี้

Security ไม่ใช่ต้นทุน มันคือเงื่อนไขของการอยู่รอด

ตลาด Cyber Insurance วันนี้มันพูดชัดแล้วว่า องค์กรที่ไม่จริงจังกับ Cybersecurity ไม่ใช่แค่จ่าย Premium แพงขึ้น แต่อาจไม่ได้รับความคุ้มครองเลยซะด้วยซ้ำ

การเปิด MFA ไม่ใช่แค่ทำเพื่อผ่าน Compliance หรือเพื่อให้ Underwriter เซ็นกรมธรรม์ให้ แต่มันคือสัญญาณที่บอกทั้งลูกค้าและ Partner ว่า องค์กรนี้จริงจัง และปกป้องข้อมูลคุณจริงๆ

ถ้ายังไม่แน่ใจว่าองค์กรของคุณพร้อมแค่ไหน ทีมงาน FWaaS by ProSpace สามารถช่วยประเมิน Network Security และวางโครงสร้างที่เหมาะกับธุรกิจคุณได้เลย เพราะในยุคที่ Ransomware ไม่เลือกเหยื่อ การเตรียมพร้อมคือสิ่งเดียวที่คุณยังควบคุมได้ สนใจขอรับข้อมูล หรือ รายละเอียดเพิ่มเติม ติดต่อ โทร : 085-449-7373 หรือ Email SALES@PROSPACE.SERVICE