พนักงานของคุณยืนยันตัวตนสำเร็จแล้ว ระบบ MFA ทำงานได้ บัญชีถูกต้อง สิทธิ์การเข้าถึงก็ถูกต้องตามกฎหมาย มีปัญหาอยู่เพียงอย่างเดียว:
บุคคลที่ใช้ข้อมูลประจำตัวนี้อาจเป็นผู้โจมตี
สถานการณ์ดังกล่าวชี้ให้เห็นถึงหัวใจสำคัญของการเปลี่ยนแปลงครั้งใหญ่ที่สุดครั้งหนึ่งที่เกิดขึ้นในด้านความปลอดภัยขององค์กร เป็นเวลาหลายปีแล้วที่องค์กรต่างๆ ได้ลงทุนอย่างมากในระบบการจัดการข้อมูลประจำตัวและการเข้าถึง (IAM) เพื่อตอบคำถามสำคัญข้อหนึ่ง:
ใครควรมีสิทธิ์เข้าถึงอะไรบ้าง?
ในปัจจุบัน ผู้นำด้านไอทีและระบบรักษาความปลอดภัยจำเป็นต้องตอบคำถามอีกข้อหนึ่งให้ได้โดยเร็วเช่นกัน:
ตอนนี้ตัวตนนั้นกำลังทำอะไรอยู่?
นั่นแหละคือปัญหา การตรวจจับและการตอบสนองภัยคุกคามต่อตัวตน (ITDR) ออกแบบมาเพื่อแก้ปัญหาดังกล่าว
ปัญหาเรื่องอัตลักษณ์ได้เปลี่ยนแปลงไปแล้ว
ระบบ IAM ไม่ได้มีความสำคัญน้อยลง ตรงกันข้ามเลย Gartner ระบุว่า ข้อมูลประจำตัวของมนุษย์และเครื่องจักรได้กลายเป็นช่องโหว่หลักในการโจมตี ในขณะที่ความซับซ้อนที่เพิ่มขึ้นและเครื่องมือ IAM ที่แยกส่วนกันทำให้เกิดช่องว่างในการมองเห็น
แต่การป้องกันการเข้าถึงโดยไม่ได้รับอนุญาตเป็นเพียงส่วนหนึ่งของปัญหาเท่านั้น
รายงานการนำไปใช้งานประจำเดือนมีนาคม 2026 ของ Gartner ITDR เอกสาร Practice to Combat Identity-Based Attacks ระบุความแตกต่างไว้อย่างชัดเจนว่า โซลูชัน IAM แบบดั้งเดิมนั้นมีความสำคัญ แต่เป็นเพียงมาตรการป้องกันเป็นหลัก และไม่ได้ออกแบบมาเพื่อรับมือกับการโจมตีที่ใช้ประโยชน์จากข้อมูลประจำตัวของมนุษย์หรือเครื่องจักรที่มีอยู่
กล่าวอีกนัยหนึ่ง:
IAM ทำหน้าที่ตรวจสอบว่าควรเชื่อถือข้อมูลประจำตัวใดหรือไม่ ITDR ตรวจสอบว่าตัวตนที่น่าเชื่อถือนั้นมีพฤติกรรมเหมือนผู้โจมตีหรือไม่
นั่นเป็นความแตกต่างที่สำคัญอย่างยิ่ง เมื่อข้อมูลประจำตัวที่ถูกต้องตามกฎหมายกลับกลายเป็นช่องทางในการโจมตี
ตามที่การ์ตเนอร์ ITDR รายงานระบุว่า การใช้ข้อมูลประจำตัวในทางที่ผิดเป็นสาเหตุหลักของการละเมิดความปลอดภัย ตามที่ระบุในรายงาน Verizon DBIR ปี 2025 งานวิจัยด้านการระบุตัวตนของเครื่องจักรของ Gartner เองก็พบว่า องค์กรที่เข้าร่วมการสำรวจมากกว่า 50% ประสบกับเหตุการณ์ด้านความปลอดภัยทางไซเบอร์อย่างน้อยหนึ่งครั้ง ซึ่งเกี่ยวข้องกับการถูกโจรกรรมข้อมูลประจำตัวของเครื่องคอมพิวเตอร์
และช่องว่างที่ผู้พิทักษ์ต้องตอบสนองอาจแคบลง
Gartner คาดการณ์ว่าภายในปี 2027 ระบบ AI จะทำการขโมยข้อมูลประจำตัวและบุกรุกช่องทางการสื่อสารการตรวจสอบสิทธิ์โดยอัตโนมัติ ลดระยะเวลาการโจมตีบัญชีที่เปิดเผยข้อมูลลง 50%
ด้วยเหตุนี้ การรักษาความปลอดภัยด้านข้อมูลส่วนบุคคลจึงจำเป็นต้องดำเนินการในปัจจุบัน มากขึ้นเรื่อย ๆ
ป้องกันก่อนการโจมตี ตรวจจับขณะที่กำลังเกิดขึ้น
- นี่ไม่ใช่การเปรียบเทียบระหว่าง IAM กับ...ITDR ข้อโต้แย้ง.
- องค์กรต่าง ๆ จำเป็นต้องมีทั้งสองอย่าง
- IAM กำหนดมาตรฐานการตรวจสอบตัวตน นโยบายการเข้าถึง การตรวจสอบสิทธิ์ และสิทธิพิเศษต่างๆ
- ITDR เป็นการเพิ่มมาตรการป้องกันอีกชั้นหนึ่งเมื่อมาตรการควบคุมเชิงป้องกันเหล่านั้นถูกละเลยหรือถูกนำไปใช้ในทางที่ผิด
การ์ทเนอร์อธิบายว่า ITDR ในฐานะที่เป็นชั้นที่สองและสามของการป้องกันตัวตน: การตรวจจับและการตอบสนองหลังจากการป้องกัน งานวิจัยนี้แยกแยะความสะอาดของตัวตนก่อนการโจมตีออกจากการติดตามและหยุดยั้งการโจมตีที่เกิดขึ้นโดยใช้ข้อมูลข่าวกรองภัยคุกคามแบบเรียลไทม์
นั่นทำให้คำถามเปลี่ยนไป SOC สามารถสอบถามได้
- ผู้ใช้รายนี้กำลังเข้าสู่ระบบจากสถานที่ที่ไม่คาดคิดหรือไม่?
- บัญชีบริการนี้เปลี่ยนพฤติกรรมไปอย่างกะทันหันหรือไม่?
- บัญชีผู้ใช้ที่มีสิทธิ์พิเศษกำลังเข้าถึงระบบที่ปกติแล้วไม่สามารถเข้าถึงได้หรือไม่?
- อัตลักษณ์นี้กำลังเคลื่อนที่ไปในแนวนอนหรือไม่?
- กิจกรรมการระบุตัวตนที่ดูเหมือนถูกต้องตามกฎหมายมีความสัมพันธ์กับพฤติกรรมที่น่าสงสัยของอุปกรณ์ปลายทาง เครือข่าย หรือระบบคลาวด์หรือไม่?
- ตั้งค่า cron job เพื่อตรวจสอบ Google Form สำหรับการส่งข้อมูลใหม่ สร้างตั๋วอัตโนมัติ และแจ้งเตือนฉันเมื่อมีข้อมูลเข้ามา ไม่ต้องเขียนโค้ด ใช้เวลาประมาณสิบนาที
เป้าหมายไม่ใช่แค่การเพิ่มจำนวนการแจ้งเตือนเกี่ยวกับข้อมูลส่วนบุคคลเท่านั้นผลลัพธ์ที่ได้คือการลดระยะเวลาตั้งแต่การถูกโจรกรรมข้อมูลส่วนบุคคลไปจนถึงการทำความเข้าใจสิ่งที่เกิดขึ้นและการดำเนินการแก้ไข
ระบบยืนยันตัวตนไม่ควรกลายเป็นระบบรักษาความปลอดภัยแบบแยกส่วนอีกต่อไป
มีอีกประเด็นสำคัญที่ผู้นำด้านไอทีและระบบรักษาความปลอดภัยควรพิจารณา การโจมตีทางด้านการระบุตัวตนนั้นมักจะไม่จำกัดอยู่แค่ภายในระบบระบุตัวตนเท่านั้น ผู้โจมตีอาจเจาะระบบบัญชีผู้ใช้ ยืนยันตัวตนได้สำเร็จ เข้าถึงแอปพลิเคชันบนคลาวด์ เคลื่อนที่ผ่านเครือข่าย และในที่สุดก็สามารถเข้าถึงอุปกรณ์ปลายทางหรือข้อมูลที่ละเอียดอ่อนได้
นั่นหมายความว่าบริบทด้านอัตลักษณ์จำเป็นต้องเข้าถึง SOCGartner แนะนำเป็นพิเศษให้รวมเหตุการณ์ที่เกิดขึ้นจาก IAM เข้าไว้ด้วยกัน SOC กระบวนการตอบสนองและการค้นหาภัยคุกคาม และมีเหตุผลที่วัดผลได้ในการรวมทีมเหล่านั้นเข้าด้วยกัน ผลสำรวจความเป็นผู้นำด้าน IAM ปี 2024 ของ Gartner พบว่า การทำงานร่วมกันระหว่างฝ่าย IAM และฝ่ายความปลอดภัยทางไซเบอร์ในด้านการควบคุม การประเมินความเสี่ยง และการจัดการภัยคุกคาม นำไปสู่... บรรลุเป้าหมาย IAM ได้ดีขึ้น 30% นี่คือจุดที่ Stellar Cyber ใช้แนวทางที่แตกต่างออกไป ITDR.
แทนที่จะสร้างคอนโซลรักษาความปลอดภัยข้อมูลประจำตัวอีกตัวเพื่อให้ผู้เชี่ยวชาญด้านการวิเคราะห์ตรวจสอบ ITDR ฟังก์ชันนี้ถูกรวมเข้าไว้ในแพลตฟอร์ม Stellar Cyber SecOps แล้ว โดยสามารถเชื่อมโยงข้อมูลการตรวจสอบตัวตนจากเทคโนโลยีต่างๆ เช่น Active Directory, Microsoft Entra ID และ Okta เข้ากับสัญญาณความปลอดภัยจากอุปกรณ์ปลายทาง เครือข่าย คลาวด์ และอื่นๆ ได้
เป้าหมายนั้นตรงไปตรงมา:
มองการระบุตัวตนว่าเป็นส่วนหนึ่งของการโจมตี ไม่ใช่เหตุการณ์ที่แยกออกมาต่างหาก
จากความผิดปกติทางอัตลักษณ์สู่การลงมือปฏิบัติ
Stellar Cyber 6.6 พัฒนาแนวทางดังกล่าวให้ดียิ่งขึ้นไปอีกขั้น
การอัปเดตครั้งนี้ปรับปรุงความแม่นยำในการตรวจจับความผิดปกติในการเข้าสู่ระบบ รวมถึงความผิดปกติเกี่ยวกับการเดินทางที่เป็นไปไม่ได้และตำแหน่งการเข้าสู่ระบบของผู้ใช้ โดยเพิ่มการระงับที่ปรับแต่งได้ การจัดลำดับความสำคัญของชื่อผู้ใช้ที่ดีขึ้น และการเสริมข้อมูล ASN สำหรับการตรวจจับการเดินทางที่เป็นไปไม่ได้
และนี่ไม่ใช่แค่การวิเคราะห์ทางประวัติศาสตร์เท่านั้น สำหรับข้อมูลที่ตรงเวลา Stellar Cyber ได้บันทึกไว้ว่าคาดว่าจะมีระยะเวลาการตรวจจับล่าช้า 5-10 นาทีหลังจากนำเข้าข้อมูลสำหรับความผิดปกติ Impossible Travel แม้ว่าความล่าช้าในการนำเข้าข้อมูลอาจทำให้ช่วงเวลานั้นยาวนานขึ้นได้
เมื่อตรวจพบพฤติกรรมการระบุตัวตนที่น่าสงสัย การตอบสนองก็มีความสำคัญไม่แพ้กัน ตัวอย่างเช่น ด้วย Microsoft Entra ID นั้น Stellar Cyber สามารถเพิ่มข้อมูลระบุตัวตนลงในเหตุการณ์ต่างๆ และสนับสนุนการดำเนินการต่างๆ รวมถึงการปิดใช้งานผู้ใช้ การยืนยันการถูกบุกรุก และการยกเลิกเซสชันการเข้าสู่ระบบ
นั่นทำให้เกิดความก้าวหน้าในการดำเนินงาน ITDR ควรส่งมอบ:
- ตรวจจับพฤติกรรมการปลอมแปลงเอกลักษณ์บุคคลที่น่าสงสัย
- โปรดทำความเข้าใจในบริบทของการโจมตีในวงกว้าง
- ให้ความสำคัญกับความเสี่ยงเป็นอันดับแรก
- ตอบโต้ก่อนที่ผู้โจมตีจะสร้างความเสียหายเพิ่มเติม
ความไว้วางใจไม่ใช่การตัดสินใจเพียงครั้งเดียวอีกต่อไป
IAM ยังคงมีความสำคัญการตรวจสอบสิทธิ์ที่เข้มงวดก็ยังคงมีความสำคัญ MFA ยังคงมีความสำคัญ การจัดการสิทธิ์และสุขอนามัยของข้อมูลประจำตัวก็ยังคงมีความสำคัญ แต่การตรวจสอบสิทธิ์ที่ประสบความสำเร็จไม่สามารถเป็นจุดสิ้นสุดของการตัดสินใจด้านความปลอดภัยได้
Gartner คาดการณ์ว่าภายในปี 2028 หัวหน้าเจ้าหน้าที่รักษาความปลอดภัยข้อมูล (CISO) 70% จะใช้ความสามารถในการมองเห็นและวิเคราะห์ข้อมูลประจำตัวเพื่อลดพื้นที่การโจมตีของระบบจัดการข้อมูลประจำตัว (IAM) และลดความเสี่ยงจากการถูกโจรกรรมข้อมูลประจำตัวการเปลี่ยนแปลงนี้คือการถามเพียงแค่:
“ตัวตนนี้ควรมีสิทธิ์เข้าถึงหรือไม่?”
เพื่อตั้งคำถามอย่างต่อเนื่อง:
“อัตลักษณ์นี้กำลังทำอะไรอยู่ตอนนี้ และเราควรเชื่อถือมันหรือไม่?”
เพราะผู้โจมตีไม่สนใจว่าระบบควบคุม IAM ของคุณทำงานได้หรือไม่
พวกเขาใส่ใจว่าตนเองจะสามารถกลายเป็นคนที่องค์กรของคุณไว้วางใจได้หรือไม่
IAM ช่วยปกป้องข้อมูลส่วนบุคคล ITDR ปกป้องช่วงเวลานั้นไว้
อ้างอิง
- Gartner, การคาดการณ์ปี 2026: การจัดการข้อมูลประจำตัวและการเข้าถึง, Paul Mezzera, Rebecca Archambault, James Hoover และ Shubham Gera, 22 มกราคม 2026, ID G00841403
- การ์ทเนอร์ อิมพลิเมนเทชั่น ITDR แนวทางปฏิบัติเพื่อต่อต้านการโจมตีที่อิงตามอัตลักษณ์, เจมส์ ฮูเวอร์, ปีเตอร์ เฟิร์สต์บรูค และ รีเบคก้า อาร์แชมโบต์, 5 มีนาคม 2026, รหัส G00845676


