- แอปพลิเคชันส่งข้อความมักสะสมช่องโหว่ทางเทคนิค ข้อมูลเมตาที่มากเกินไป และข้อผิดพลาดจากมนุษย์ ซึ่งอาจนำไปสู่การรั่วไหลครั้งใหญ่และเรื่องอื้อฉาวได้
- WhatsApp, Signal และแอปพลิเคชันสำหรับผู้บริโภคอื่นๆ ไม่ได้มีระบบควบคุมหรือข้อกำหนดด้านการปฏิบัติตามกฎระเบียบที่จำเป็นสำหรับภาคส่วนที่สำคัญ เช่น ภาคการดูแลสุขภาพ ภาคกฎหมาย หรือภาครัฐบาล
- องค์กรต่างๆ ต้องเปลี่ยนไปใช้แพลตฟอร์มการส่งข้อความระดับองค์กรที่มีการเข้ารหัสที่แข็งแกร่ง การควบคุมคีย์ การตรวจสอบ และการควบคุมข้อมูลอย่างเป็นอิสระ
- การผสมผสานระหว่างเครื่องมือที่เหมาะสม การอัปเดต การฝึกอบรม และแนวปฏิบัติที่ดีที่สุดของแต่ละบุคคล จะช่วยลดความเสี่ยงในการสื่อสารดิจิทัลได้อย่างมาก

แอปพลิ เคชันส่งข้อความได้ กลายเป็นส่วนสำคัญในชีวิตดิจิทัลของเราเราใช้มันในการประสานงานเรื่องงาน วางแผนกับเพื่อน ส่งเอกสารสำคัญ และแม้กระทั่งแบ่งปันรายละเอียดทางการแพทย์และการเงิน อย่างไรก็ตาม การใช้งานอย่างแพร่หลายนี้ได้เผยให้เห็นความจริงที่น่าอึดอัดใจอย่างหนึ่ง นั่นคือ ยิ่งเราพึ่งพาเครื่องมือเหล่านี้มากเท่าไหร่ มันก็ยิ่งดึงดูดใจอาชญากรไซเบอร์มากขึ้นเท่านั้น และข้อบกพร่องในการออกแบบหรือความผิดพลาดของมนุษย์ก็ยิ่งร้ายแรงมากขึ้นเท่านั้น
ในช่วงไม่กี่ปีที่ผ่านมาช่องโหว่ร้ายแรงจำนวนมากถูกเปิดเผยในWhatsApp , Signal, Telegram และแพลตฟอร์มอื่นๆรวมถึงเหตุการณ์สำคัญที่เกี่ยวข้องกับรัฐบาล ธุรกิจ และองค์กรด้านการดูแลสุขภาพ ซึ่งแสดงให้เห็นว่า "การแชทธรรมดาๆ" อาจนำไปสู่ค่าปรับหลายล้านดอลลาร์ การรั่วไหลของข้อมูลจำนวนมหาศาล หรือเรื่องอื้อฉาวทางการเมืองอย่างแท้จริง ตลอดบทความนี้ เราจะพิจารณาอย่างใจเย็นแต่ตรงไปตรงมาว่าทำไมเครื่องมือเหล่านี้จึงไม่ปลอดภัย ความเสี่ยงที่แท้จริงที่พวกมันก่อให้เกิดคืออะไร และมีทางเลือกและแนวทางปฏิบัติที่ดีที่สุดอะไรบ้างเพื่อลดโอกาสที่จะเกิดภัยพิบัติ
ช่องโหว่ขนาดใหญ่ใน WhatsApp และความเปราะบางของหมายเลขโทรศัพท์
หนึ่งในกรณีที่น่าตกใจที่สุดเมื่อเร็ว ๆ นี้ ถูกค้นพบโดยทีมวิจัยจากมหาวิทยาลัยเวียนนาและ SBA Researchซึ่งพบจุดอ่อนขนาดใหญ่ในกลไกการตรวจจับผู้ติดต่อของ WhatsApp ฟีเจอร์นี้ออกแบบมาเพื่อตรวจสอบว่าหมายเลขใดในสมุดที่อยู่ของคุณใช้แอป และกลายเป็นจุดเริ่มต้นที่เหมาะสำหรับการขโมยข้อมูลบัญชีจำนวนมาก
ด้วยจุดอ่อนนี้ นักวิจัยได้แสดงให้เห็นว่าสามารถสอบถามหมายเลขโทรศัพท์มากกว่า 100 ล้านหมายเลขต่อชั่วโมงผ่านโครงสร้างพื้นฐานของ WhatsApp ได้ ซึ่งในที่สุดก็สามารถนับจำนวนบัญชีผู้ใช้งานที่ใช้งานอยู่ได้ประมาณ 3.500 พันล้านบัญชีใน 245 ประเทศ ระบบตอบสนองต่อคำขอจำนวนมหาศาลจากแหล่งเดียว ในขณะที่วิธีการที่เหมาะสมกว่าคือการปฏิเสธหรือจำกัดคำขอเหล่านั้น พฤติกรรมนี้เองที่เป็นสิ่งที่ทำให้เห็นถึงจุดอ่อนอย่างชัดเจน
จากหมายเลขที่ได้รับการตรวจสอบแล้วแต่ละหมายเลข ผู้โจมตีสามารถดึงข้อมูลสาธารณะที่เกี่ยวข้องกับโปรไฟล์ WhatsAppได้ เช่น คีย์สาธารณะ เวลา ข้อความสถานะ รูปโปรไฟล์ และโดยการเปรียบเทียบข้อมูลเหล่านี้ ยังสามารถระบุระบบปฏิบัติการ อายุบัญชี และจำนวนอุปกรณ์ที่เชื่อมโยงได้อีกด้วย แม้ว่า Meta จะอ้างว่าได้แก้ไขช่องโหว่นี้แล้วและไม่มีผลกระทบต่อผู้ใช้ แต่ก็เป็นเรื่องยากมากที่จะพิสูจน์ได้ว่าไม่มีใครแอบใช้ช่องโหว่นี้ก่อนที่งานวิจัยจะถูกเผยแพร่
ดังที่หลุยส์ คอร์รอนส์ ผู้เชี่ยวชาญด้านความปลอดภัยชี้ให้เห็นผู้โจมตีที่รอบคอบจะทำการสแกนอย่างช้าๆ และครอบคลุมที่อยู่ IP จำนวนมากโดยกลมกลืนกับปริมาณการใช้งานปกติและหลีกเลี่ยงการตรวจจับ การค้นพบนี้ยังเผยให้เห็นว่าประมาณครึ่งหนึ่งของหมายเลขโทรศัพท์ที่รั่วไหลจากการดึงข้อมูล Facebook ครั้งใหญ่ในปี 2021 ยังคงใช้งานอยู่บน WhatsApp ซึ่งแสดงให้เห็นว่าในทางปฏิบัติแล้ว หมายเลขโทรศัพท์ทำหน้าที่เป็นตัวระบุตัวตนถาวรได้เกือบตลอดเวลา
บทเรียนสำคัญจากเหตุการณ์นี้คือ เราควรปฏิบัติต่อหมายเลขโทรศัพท์ของเราเหมือนรหัสผ่าน ไม่ใช่ข้อมูลที่ไม่สำคัญการตั้งค่า WhatsApp ให้เฉพาะผู้ติดต่อที่เห็นรูปโปรไฟล์และข้อความข้อมูลของคุณ การหลีกเลี่ยงการโพสต์หมายเลขโทรศัพท์หลักของคุณบนเว็บไซต์สาธารณะ และการใช้หมายเลขเฉพาะสำหรับโฆษณาหรือการสอบถามทางธุรกิจ เป็นขั้นตอนเล็กๆ ที่ช่วยลดความเสี่ยงของคุณได้อย่างมาก
ความเป็นส่วนตัวและข้อมูลเมตา: ด้านมืดของห้องแชท "ฟรี"
นอกเหนือจากช่องโหว่เฉพาะด้านแล้ว แอปพลิเคชันส่งข้อความยังประสบปัญหาเชิงโครงสร้าง นั่นคือแอปเหล่านี้เก็บรวบรวมข้อมูลส่วนบุคคลและข้อมูลเมตาจำนวนมหาศาลแม้ว่าเนื้อหาจะได้รับการเข้ารหัสแบบ end-to-end แล้วก็ตาม ข้อมูลเกี่ยวกับว่าใครกำลังคุยกับใคร เมื่อไหร่ จากที่ไหน และบนอุปกรณ์ใด ก็ยังเป็นข้อมูลที่มีค่าอย่างยิ่งสำหรับผู้โจมตีและทุกคนที่ต้องการทำการวิเคราะห์ข้อมูลส่วนบุคคลจำนวนมาก
ในกรณีของ WhatsApp หมายเลขโทรศัพท์ของผู้ติดต่อทั้งหมด ข้อมูลอุปกรณ์ รูปแบบการใช้งาน การเป็นสมาชิกกลุ่มรูปโปรไฟล์ ข้อความสถานะ ที่อยู่ IP ข้อมูลตำแหน่งที่ตั้ง และแม้แต่ข้อมูลการชำระเงิน (หากมี) จะถูกรวบรวมอย่างเป็นระบบ ข้อมูลเหล่านี้สามารถนำมาใช้เพื่อสร้างเครือข่ายสังคมและเครือข่ายทางอาชีพ แผนผังความสัมพันธ์ภายในบริษัท พฤติกรรมการเดินทาง และแม้แต่ลำดับชั้นขององค์กรได้
องค์กรหลายแห่งหันไปใช้แอปพลิเคชันสำหรับผู้บริโภค เช่น WhatsApp, Telegram หรือ Signalเพื่อประสานงานภารกิจสำคัญในภาครัฐหรือภาคธุรกิจ ด้วยเหตุผลเร่งด่วนหรือเพื่อประหยัดค่าใช้จ่าย อย่างไรก็ตาม สิ่งที่ดูเหมือนจะเป็นวิธีแก้ปัญหาที่ราคาถูกและคุ้นเคยนั้น มักซ่อนต้นทุนที่ซ่อนเร้นอยู่ เช่น การสูญเสียการควบคุมข้อมูล การไม่ปฏิบัติตามกฎระเบียบการละเมิดความลับ และในกรณีที่เลวร้ายที่สุด คือ การละเมิดที่ส่งผลกระทบอย่างร้ายแรงต่อชื่อเสียง
อีกประเด็นที่ละเอียดอ่อนคือการสำรองข้อมูลบนคลาวด์แม้ว่าข้อความจะถูกเข้ารหัสระหว่างการส่ง แต่แอปพลิเคชันจำนวนมากสนับสนุนให้สำรองข้อมูลไปยังบริการของบุคคลที่สาม ซึ่งไม่ได้รักษามาตรฐานการเข้ารหัสในระดับเดียวกันเสมอไป และอาจกลายเป็นจุดอ่อน การสำรองข้อมูลบนคลาวด์ที่ไม่ปลอดภัยอาจทำให้ประโยชน์ของการเข้ารหัสแบบครบวงจรหมดไปโดยสิ้นเชิง
ความเสี่ยงด้านความปลอดภัยทางไซเบอร์บนเดสก์ท็อป: Electron, คีย์ และมัลแวร์
เมื่อเราเปลี่ยนจากเวอร์ชันมือถือไปเป็นเวอร์ชันเดสก์ท็อป สิ่งต่างๆ ก็ยิ่งซับซ้อนขึ้นไปอีก โปรแกรมรับส่งข้อความบนเดสก์ท็อปส่วนใหญ่สร้างขึ้นบนElectron ซึ่งเป็นเฟรมเวิร์กที่ห่อหุ้มแอปพลิเคชันเว็บไว้ภายในเบราว์เซอร์ Chromiumนี่เป็นเรื่องสะดวกมากสำหรับนักพัฒนา เพราะช่วยให้พวกเขาสร้างแอป "เนทีฟ" สำหรับระบบปฏิบัติการหลายระบบพร้อมกันได้ แต่ก็หมายความว่าพวกเขาต้องรับเอาช่องโหว่ที่มีอยู่ใน Chromium มาด้วย
Chrome และ Chromium เป็นเป้าหมายหลักของอาชญากรไซเบอร์ อย่างแท้จริง ช่องโหว่ของพวกมันถูกค้นคว้าและใช้ประโยชน์อย่างรวดเร็ว และ Google มักจะตอบสนองด้วยการออกแพทช์บ่อยครั้ง ปัญหาคือโปรแกรมที่ใช้ Electron ไม่ได้อัปเดตเอ็นจิ้นที่ฝังอยู่ภายในในอัตราเดียวกันเสมอไป ดังนั้นช่องโหว่ที่ได้รับการแก้ไขแล้วในเบราว์เซอร์อาจยังคงใช้งานไม่ได้เป็นเวลาหลายเดือนในโปรแกรมรับส่งข้อความบนเดสก์ท็อป
นอกจากนี้ยังมีความเสี่ยงที่ร้ายแรงมากอีกอย่างหนึ่งคือรหัสเข้ารหัสสำหรับการสนทนาถูกจัดเก็บไว้ในฮาร์ดไดรฟ์ของคอมพิวเตอร์หากมีคนเจาะระบบอุปกรณ์ด้วยมัลแวร์ได้ การขโมยรหัสเหล่านี้จากคอมพิวเตอร์ตั้งโต๊ะนั้นง่ายกว่าจากอุปกรณ์พกพามาก เนื่องจากสถาปัตยกรรมระบบและกลไกการรักษาความปลอดภัยของอุปกรณ์พกพาทำให้การเข้าถึงข้อมูลประเภทนี้จากระยะไกลทำได้ยากกว่ามาก
สุดท้ายนี้ สิ่งสำคัญคืออย่าลืมบทบาทของแอปพลิเคชันส่งข้อความในฐานะช่องทางในการเผยแพร่ไฟล์ที่เป็นอันตรายในขณะที่ไฟล์แนบในอีเมลและการดาวน์โหลดจากเว็บไซต์มักจะถูกมองด้วยความสงสัยในระดับหนึ่ง แต่ผู้ใช้จำนวนมากดาวน์โหลดไฟล์ที่ได้รับผ่านการแชทโดยไม่คิดอะไรมาก โดยเฉพาะอย่างยิ่งหากส่งมาจากเพื่อนร่วมงานที่คิดว่าปลอดภัย ผ่านแอปพลิเคชันที่โฆษณาว่า "ปลอดภัย" ความมั่นใจมากเกินไปนี้เองคือสิ่งที่ผู้โจมตีกำลังมองหา
ความผิดพลาดระดับสูงของมนุษย์: จากกลุ่มที่ไม่เหมาะสมไปสู่เรื่องอื้อฉาวทางการเมือง
นอกเหนือจากปัญหาทางเทคนิคแล้ว ยังมีปัจจัยหนึ่งที่ซอฟต์แวร์ไม่สามารถแก้ไขได้ นั่นคือความผิดพลาดของมนุษย์ในการใช้งานแอปเราทุกคนเคยส่งข้อความไปผิดกลุ่มมาบ้างแล้ว ไม่ว่าจะเป็นความคิดเห็นที่ไม่เหมาะสม หรืออีโมจิรูปหัวใจที่ส่งผิดไปให้เจ้านาย โดยปกติแล้วมันก็จะเป็นเพียงเรื่องน่าอาย แต่เมื่อการส่งข้อความและเรื่องละเอียดอ่อนปะปนกัน ความวุ่นวายก็อาจบานปลายจนถึงขั้นร้ายแรงได้
ตัวอย่างที่เห็นได้ชัดคือ การสนทนาผ่านแอปพลิเคชัน Signal ระหว่างเจ้าหน้าที่ระดับสูงในรัฐบาลทรัมป์ซึ่งใช้ในการประสานงานปฏิบัติการทางทหารต่อกลุ่มฮูตีในเยเมน ที่ปรึกษาด้านความมั่นคงแห่งชาติ ไมค์ วอลซ์ ได้เพิ่มเจฟฟรีย์ โกลด์เบิร์ก บรรณาธิการนิตยสาร The Atlantic เข้าไปในกลุ่มที่ชื่อว่า “กลุ่มติดต่อขนาดเล็กของฮูตี” โดยไม่ได้ตั้งใจ ทำให้เขาสามารถเข้าถึงข้อมูลเกี่ยวกับเวลาที่แน่นอนของการโจมตีและอาวุธที่จะใช้ได้
การสนทนานั้นมีบุคคลสำคัญเข้าร่วมมากมาย เช่น รองประธานาธิบดี เจ.ดี. แวนซ์ รัฐมนตรีว่าการกระทรวงกลาโหม พีท เฮกเซธ ผู้อำนวยการหน่วยข่าวกรองแห่งชาติ ทุลซี แกบบาร์ด รัฐมนตรีว่าการกระทรวงต่างประเทศ มาร์โค รูบิโอ และผู้อำนวยการซีไอเอ จอห์น แรตคลิฟฟ์ เป็นต้น วลีที่โด่งดังว่า "ฉันเข้าร่วมแชทผิดที่" จึงกลายเป็นตัวอย่างระดับโลกของความประมาทเลินเล่อในการพูดคุยเรื่องความลับทางทหารในแชทเข้ารหัสโดยปราศจากการควบคุมอย่างเป็นทางการ
ในตอนแรก ทรัมป์พยายามลดความสำคัญของเหตุการณ์ โดยอ้างว่าไม่มีการเปิดเผยข้อมูลลับหรือข้อมูลที่เกี่ยวข้องกับความมั่นคงของชาติ และทีมงานของเขากล่าวหาว่านิตยสารดังกล่าวมีวาระทางการเมือง อย่างไรก็ตาม ภายใต้แรงกดดัน เดอะแอตแลนติกตัดสินใจเผยแพร่เนื้อหาทั้งหมดของกลุ่มดังกล่าว เพื่อให้สาธารณชนสามารถประเมินความร้ายแรงของเรื่องนี้ได้ รวมถึงเปิดเผยคำพูดดูหมิ่นพันธมิตรยุโรปที่เคยปรากฏขึ้นในการประชุมสุดยอดครั้งอื่นๆ ด้วย
เหตุการณ์นี้ถูกนำไปเปรียบเทียบกับการใช้บัญชีอีเมลส่วนตัวของฮิลลารี คลินตัน และจุดประกายการถกเถียงอีกครั้งเกี่ยวกับความเหมาะสมของเครื่องมือส่งข้อความโต้ตอบแบบทันทีในการจัดการข้อมูลลับสุดยอดไม่ว่าข้อมูลเหล่านั้นจะเข้ารหัสไว้ดีแค่ไหนก็ตาม บทเรียนจากเรื่องนี้ชัดเจน: การเข้ารหัสช่วยป้องกันการจารกรรมจากภายนอก แต่ไม่สามารถแก้ไขการตัดสินใจที่ประมาทหรือข้อผิดพลาดของผู้รับได้
การหลอกลวงทางอีเมล การแอบอ้างตัวตน และการโจรกรรมบัญชี WhatsApp
อีกด้านหนึ่งที่แอปพลิเคชันส่งข้อความกลายเป็นแหล่งหากินของอาชญากรคือการขโมยข้อมูลส่วนบุคคลและ การหลอกลวงทางอีเมล (phishing)แคมเปญที่เคยจำกัดอยู่เฉพาะอีเมล ตอนนี้ได้แพร่กระจายผ่านทาง SMS, WhatsApp และช่องทางอื่นๆ ด้วยข้อความที่แสร้งทำเป็นแจ้งเตือนที่ถูกต้อง เพื่อหลอกให้ผู้ใช้คลิกในที่ที่ไม่ควรคลิก
ตัวอย่างที่พบได้ทั่วไปคืออีเมลที่ดูเหมือนมาจาก WhatsApp และเชิญชวนให้คุณ"สำรองข้อมูลข้อความและประวัติการโทร"ผ่านลิงก์ แต่เมื่อคลิกแล้ว แทนที่จะเป็นการสำรองข้อมูล กลับเป็นการดาวน์โหลดซอฟต์แวร์ที่เป็นอันตราย ซึ่งสามารถขโมยข้อมูล ควบคุมบัญชี หรือแม้กระทั่งติดไวรัสในอุปกรณ์อย่างถาวรได้
ในช่วงไม่กี่เดือนที่ผ่านมา มีความพยายามในการแฮ็กบัญชี WhatsAppโดยใช้กลอุบายทางสังคมเพิ่มมากขึ้น โดยผู้โจมตีจะใช้ข้อมูลส่วนบุคคลที่รวบรวมได้จากการรั่วไหลของข้อมูลในอดีตหรือจากโซเชียลมีเดีย มาปลอมตัวเป็นคนรู้จัก ฝ่ายสนับสนุนด้านเทคนิค หรือบุคคลที่น่าเชื่อถือ เพื่อหลอกล่อให้เหยื่อป้อนรหัสยืนยันที่ได้รับทาง SMS
รหัสลับนั้น ซึ่งแอปพลิเคชันหลายตัว (รวมถึงแอปธนาคาร โซเชียลมีเดีย และระบบยืนยันตัวตนด้วย SMS) ใช้เป็นชั้นความปลอดภัยที่สองคือกุญแจสำคัญ การแบ่งปันรหัสนี้ แม้กระทั่ง "เพราะเพื่อนขอมา" ก็เท่ากับเป็นการมอบการควบคุมบัญชีให้ไปง่ายๆ เมื่อเข้าถึงบัญชีได้แล้ว อาชญากรสามารถแอบอ้างเป็นเหยื่อเพื่อขอเงิน เข้าถึงบทสนทนาเก่า หรือขยายการโจมตีไปยังบริการอื่นๆ ที่เชื่อมโยงกับหมายเลขเดียวกันได้
เมื่อเผชิญกับภัยคุกคามประเภทนี้ วิธีแก้ปัญหาคือการเสริมสร้างความตระหนักรู้และสุขอนามัยด้านความปลอดภัยขั้นพื้นฐานเช่น ระมัดระวังข้อความที่ไม่คาดคิดที่ขอรหัสหรือรหัสผ่าน เปิดใช้งานระบบการตรวจสอบเพิ่มเติม (เช่น การยืนยันตัวตนสองขั้นตอนด้วย PIN ของ WhatsApp) และตรวจสอบเป็นระยะว่าอุปกรณ์ใดบ้างที่ล็อกอินเข้าสู่บัญชีของเรา
ความเสี่ยงในวงการสาธารณสุขและองค์กร: ทำไม "WhatsApp แบบไหนก็ได้" ถึงใช้ไม่ได้ผล
ในองค์กรต่างๆ เช่นหน่วยบริการสุขภาพหมู่เกาะบาเลอริกการส่งข้อความโต้ตอบแบบทันทีได้กลายเป็นเครื่องมือสำคัญสำหรับการสื่อสารอย่างรวดเร็วระหว่างผู้เชี่ยวชาญ แต่ไม่ได้หมายความว่าคุณสามารถใช้แอปใดก็ได้ที่มีอยู่ในโทรศัพท์ส่วนตัวของคุณ การเลือกใช้เครื่องมือส่งผลโดยตรงต่อการรักษาความลับของข้อมูลผู้ป่วยและการปฏิบัติตามกฎหมาย
ด้วยเหตุนี้ Microsoft Teams จึงถูกเลือกใช้เป็นแอปพลิเคชันรับส่งข้อความหลักขององค์กร ในสภาพแวดล้อมนี้ โดยเน้นย้ำว่าการสื่อสารแบบเรียลไทม์ระหว่างบุคลากรทางการแพทย์จะต้องดำเนินการผ่านแพลตฟอร์มนี้เท่านั้น Teams ถูกรวมเข้ากับระบบนิเวศของ Office 365 ซึ่งมีโซลูชันด้านความปลอดภัยเฉพาะเพื่อลดความเสี่ยงจากมัลแวร์เรียกค่าไถ่ การโจรกรรมข้อมูลส่วนบุคคล การรั่วไหลของข้อมูล และภัยคุกคามที่เกี่ยวข้องกับ URL และไฟล์ที่เป็นอันตราย
ในขณะเดียวกัน ก็มีการเน้นย้ำถึง ความสำคัญของ การอัปเดตแอปพลิเคชันทั้งหมดให้ทันสมัยอยู่เสมอและการใช้รหัสผ่านที่รัดกุมเพื่อลดโอกาสในการถูกโจมตีจากช่องโหว่ที่ทราบกันดี การฝึกอบรมผู้ใช้เป็นสิ่งสำคัญ: ผู้ใช้ต้องเข้าใจว่าทุกครั้งที่มีการอัปเดตล่าช้าหรือรหัสผ่านที่อ่อนแอ จะเปิดโอกาสให้ผู้โจมตีเข้ามาได้
ในภาคการดูแลสุขภาพ และในองค์กรอื่นๆ ที่อยู่ภายใต้กฎระเบียบที่เข้มงวด เช่น HIPAA, GDPR, SOX หรือข้อกำหนดด้านการป้องกันประเทศ แอปพลิเคชันส่งข้อความที่ออกแบบมาสำหรับบุคคลทั่วไปมักขาดการควบคุมทางธุรกิจที่สำคัญได้แก่ การบริหารจัดการผู้ใช้แบบรวมศูนย์ นโยบายการเก็บรักษาข้อมูล การตรวจสอบการเข้าถึงอย่างครบถ้วน การป้องกันการรั่วไหลของข้อมูล หรือการบูรณาการกับระบบการจัดการข้อมูลประจำตัว
ตัวอย่างในชีวิตจริงมีมากมาย ตั้งแต่โรงพยาบาลที่ถูกปรับเงินหลายล้านเพราะอนุญาตให้ใช้ WhatsApp ในการประสานงานผู้ป่วย ไปจนถึงสำนักงานกฎหมายที่การใช้ Signal กับลูกความทำให้เกิดคำถามเกี่ยวกับสิทธิพิเศษระหว่างทนายความกับลูกความและนำไปสู่การฟ้องร้องเรื่องการประมาทเลินเล่อ สถานการณ์เหล่านี้แสดงให้เห็นอย่างชัดเจนว่า แม้การใช้ประโยชน์จากแอปยอดนิยมจะเป็นเรื่องที่น่าดึงดูดใจเพียงใด แต่ราคาที่ต้องจ่ายก็อาจสูงมาก
พายุเกลือ โครงสร้างพื้นฐานที่สำคัญ และข้อจำกัดของการสื่อสารกับผู้บริโภค
การโจมตีที่เชื่อว่าเป็นฝีมือของกลุ่มอย่างSalt Typhoon ต่อผู้ให้บริการโทรคมนาคมรายใหญ่ได้เน้นย้ำถึงความเปราะบางของโครงสร้างพื้นฐานด้านการสื่อสารที่เป็นรากฐานของรัฐบาล ธุรกิจ และบริการที่สำคัญ เมื่อเผชิญกับความรู้สึกถึงความเปราะบางนี้ หลายองค์กรจึงหันไปใช้แอปพลิเคชันส่งข้อความสำหรับผู้บริโภคโดยแทบจะโดยสัญชาตญาณ เพื่อเป็นวิธีแก้ปัญหาอย่างรวดเร็วในการ "รักษาความปลอดภัย" การสื่อสารภายในองค์กร
ปัญหาคือ เครื่องมือเหล่านี้แม้จะให้การป้องกันที่ดีกว่า SMS หรืออีเมลที่ไม่ได้เข้ารหัสแต่ก็ไม่ได้ออกแบบมาเพื่อรองรับระดับความปลอดภัยที่จำเป็นสำหรับการสื่อสารเชิงกลยุทธ์ที่มีมูลค่าสูง โดยมักจะกระจุกตัวโครงสร้างพื้นฐานไว้ในศูนย์ข้อมูลเพียงไม่กี่แห่งของผู้ให้บริการ ทำให้เกิดจุดอ่อนเพียงจุดเดียวและเป็นเป้าหมายสำคัญสำหรับผู้โจมตีและแรงกดดันทางกฎหมายจากรัฐบาลต่างประเทศ
จากมุมมองด้านกฎระเบียบ แพลตฟอร์มเหล่านี้จำนวนมากไม่สอดคล้องกับข้อกำหนดเฉพาะในภาคส่วนที่ละเอียดอ่อนเช่น ข้อผูกพันด้านการจัดเก็บและตรวจสอบในภาคการเงิน การหักข้อมูลตามกฎหมายในการดำเนินคดี หรือข้อจำกัดด้านอธิปไตยทางข้อมูลในสัญญาของรัฐบาล การใช้แพลตฟอร์มเหล่านี้ในการประมวลผลข้อมูลที่อยู่ภายใต้กฎระเบียบเหล่านี้เป็นการเสี่ยงที่ในที่สุดแล้ว การตรวจสอบหรือเหตุการณ์ใดๆ จะเปิดเผยการไม่ปฏิบัติตามกฎระเบียบ
ในขอบเขตของอธิปไตยทางข้อมูล การใช้บริการระดับโลกยังหมายความว่าข้อมูลอาจถูกจัดเก็บไว้ในเขตอำนาจศาลที่มีกฎหมายการเข้าถึงที่แตกต่างกันมากหรือแม้แต่กฎหมายที่ขัดแย้งกับข้อบังคับท้องถิ่น ซึ่งเปิดโอกาสให้รัฐที่เป็นบุคคลที่สามสามารถรวบรวมข้อมูลข่าวกรอง และนำไปสู่การต่อสู้ทางกฎหมายที่ซับซ้อนเกี่ยวกับกฎหมายที่ใช้บังคับกับข้อมูลแต่ละส่วน
ดังนั้น องค์กรที่จัดการโครงสร้างพื้นฐานที่สำคัญหรือข้อมูลที่มีความอ่อนไหวสูง จึงต้องการโซลูชันที่ออกแบบมาโดยเฉพาะสำหรับความเป็นจริงของตนเอง ได้แก่ สถาปัตยกรรมแบบไร้ความรู้ (zero-knowledge architecture) กุญแจเข้ารหัสที่อยู่ภายใต้การควบคุมของลูกค้าการใช้งานในสถานที่หรือแบบไฮบริดที่รับประกันอธิปไตยของข้อมูล และชุดคุณสมบัติการตรวจสอบ การเก็บรักษา การบูรณาการ และการตรวจสอบสิทธิ์ขั้นสูงที่ครบถ้วน
Cellcrypt และแพลตฟอร์มระดับองค์กร: แนวทางใหม่ในการรักษาความปลอดภัย
เนื่องจากแอปพลิเคชันทั่วไปมีข้อจำกัด แพลตฟอร์มที่ออกแบบมาโดยเฉพาะสำหรับการสื่อสารที่ปลอดภัยในภาคธุรกิจและภาครัฐเช่น Cellcrypt จึงได้รับความนิยมมากขึ้น โซลูชันเหล่านี้ตั้งอยู่บนหลักการที่ชัดเจน คือ ผู้ให้บริการต้องไม่สามารถอ่านเนื้อหาหรือรวบรวมข้อมูลเมตามากเกินความจำเป็นได้
Cellcrypt ใช้สถาปัตยกรรมแบบไร้ความรู้ (zero-knowledge) พร้อมการเข้ารหัสแบบ end-to-end และการควบคุมคีย์ฝั่งไคลเอ็นต์นอกจากนี้ยังเสริมด้วยการเข้ารหัสแบบสองชั้นหลังควอนตัม (double-layer post-quantum encryption) ซึ่งอิงตามอัลกอริทึมที่ได้มาตรฐาน NIST ออกแบบมาเพื่อต้านทานทั้งการโจมตีในปัจจุบันและสถานการณ์ "จับข้อมูลก่อน ถอดรหัสทีหลัง" ในอนาคต เมื่อการคำนวณควอนตัมกลายเป็นภัยคุกคามที่แท้จริง
ในสภาพแวดล้อมที่มีการจัดการความลับของรัฐหรือข้อมูลด้านการป้องกันประเทศ โซลูชันประเภทนี้ต้องได้รับการอนุมัติจากองค์กรต่างๆ เช่น NATO และได้รับการรับรองจากรัฐบาลรวมถึงการตรวจสอบจากภายนอกที่ยืนยันการออกแบบและการใช้งาน ไม่ใช่แค่เรื่องของเทคโนโลยี แต่เป็นการแสดงให้เห็นด้วยเอกสารและหลักฐานว่าได้ปฏิบัติตามมาตรฐานที่เข้มงวดที่สุดแล้ว
ในด้านการบริหารจัดการ แพลตฟอร์มลักษณะนี้มีระบบจัดการผู้ใช้แบบรวมศูนย์ การควบคุมการเข้าถึงตามบทบาท การจัดเตรียมและการถอดอุปกรณ์จากระยะไกลการบังคับใช้นโยบายความปลอดภัย และเครื่องมือตรวจสอบและรายงานที่ช่วยให้สามารถบันทึกได้ว่าใครเข้าถึงอะไร เมื่อใด และจากที่ใด ซึ่งเป็นสิ่งสำคัญอย่างยิ่งในภาคส่วนที่มีการกำกับดูแล
ในแง่ของการใช้งาน ตัวเลือกมีความยืดหยุ่นสูง ตั้งแต่การติดตั้งในสถานที่เพื่อการควบคุมข้อมูลอย่างสมบูรณ์ ไปจนถึงโมเดลบนคลาวด์หรือแบบไฮบริดที่สร้างสมดุลระหว่างการใช้งานที่รวดเร็ว ความสามารถในการขยายขนาด และอธิปไตยในด้านฟังก์ชันการทำงาน คุณสมบัติต่างๆ ได้แก่ การโทรด้วยเสียงและวิดีโอแบบเข้ารหัส การส่งข้อความและการแชทกลุ่ม การแชร์ไฟล์และหน้าจอที่ได้รับการปกป้อง และมาตรการเพิ่มเติม เช่น การบล็อกการบันทึก การลบข้อมูลจากระยะไกล และการกำหนดขอบเขตทางภูมิศาสตร์เพื่อจำกัดการเข้าถึงเฉพาะสถานที่
เพื่อให้การเปลี่ยนแปลงนี้เป็นไปได้อย่างมีประสิทธิภาพโดยทั่วไปแล้วจะใช้กลยุทธ์แบบเป็นขั้นตอน ได้แก่ การตรวจสอบการใช้งานการส่งข้อความในปัจจุบัน การกำหนดนโยบาย โครงการนำร่องที่มีการควบคุม การทยอยเปิดใช้งาน และการดำเนินการอย่างมีประสิทธิภาพซึ่งรวมถึงการห้ามใช้แอปพลิเคชันของผู้บริโภคสำหรับการสื่อสารที่ละเอียดอ่อนอย่างชัดเจน หากปราศจากองค์ประกอบด้านกฎระเบียบและการให้ความรู้ เทคโนโลยีเพียงอย่างเดียวก็ไม่เพียงพอ
แนวทางปฏิบัติที่ดีที่สุดสำหรับผู้ใช้งาน และแหล่งข้อมูลเพิ่มเติมสำหรับการเรียนรู้
ในระดับบุคคล มีแนวทางหลายประการที่ทุกคนสามารถปฏิบัติตามเพื่อลดความเสี่ยงเมื่อใช้แอปพลิเคชันส่งข้อความ ประการแรกคือ การถือว่าหมายเลขโทรศัพท์และรหัสที่ได้รับผ่าน SMS เป็นข้อมูลสำคัญที่ไม่ควรแบ่งปันไม่ว่าบุคคลที่ขอข้อมูลนั้นจะเป็นเพื่อน ช่างเทคนิค หรือตัวแอปพลิเคชันเองก็ตาม
ควรตรวจสอบการตั้งค่าความเป็นส่วนตัวของแต่ละแอปเพื่อจำกัดว่าใครบ้างที่สามารถเห็นรูปโปรไฟล์ คำอธิบาย เวลาที่เห็นล่าสุด หรือข้อมูลโปรไฟล์สาธารณะของคุณ ยิ่งมีข้อมูลเปิดเผยต่อสาธารณะน้อยเท่าไหร่ ก็ยิ่งทำให้ผู้โจมตีสร้างกลโกงที่น่าเชื่อถือหรือเชื่อมโยงหมายเลขของคุณกับข้อมูลที่รั่วไหลอื่นๆ ได้ยากขึ้นเท่านั้น
ในด้านเทคนิค สิ่งสำคัญคือต้องปกป้องอุปกรณ์ของคุณด้วยซอฟต์แวร์ป้องกันไวรัสและระบบปฏิบัติการที่ทันสมัยอยู่เสมอและควรระมัดระวังลิงก์หรือไฟล์ที่ไม่คาดคิด แม้ว่าจะมาจากผู้ติดต่อที่รู้จักก็ตาม (บัญชีของพวกเขาก็อาจถูกแฮ็กได้เช่นกัน) การคิดให้ดีก่อนคลิกจะช่วยคุณประหยัดปัญหาได้มาก
มีแหล่งข้อมูลที่เป็นประโยชน์มากมายจากองค์กรต่างๆ เช่น INCIBE ได้แก่อินโฟกราฟิกเกี่ยวกับการสร้างรหัสผ่านที่ปลอดภัย บทความในบล็อกเกี่ยวกับข้อผิดพลาดทั่วไปของผู้ใช้ คู่มือการระบุการพยายามหลอกลวงทางอีเมล และจดหมายข่าวเฉพาะเรื่องเกี่ยวกับอีเมล โปรแกรมจัดการรหัสผ่าน และวิธีการรายงานการฉ้อโกงออนไลน์อย่างถูกต้อง เนื้อหาที่ชัดเจนเหล่านี้ ออกแบบมาสำหรับบุคคลทั่วไป ช่วยให้การรักษาความปลอดภัยทางไซเบอร์เป็นส่วนหนึ่งของชีวิตประจำวัน
ในระดับองค์กร การผสมผสานเครื่องมือที่เหมาะสมสำหรับองค์กร (เช่น Teams, โซลูชันการเข้ารหัสระดับองค์กรอย่าง Cellcrypt เป็นต้น) เข้ากับการฝึกอบรมอย่างสม่ำเสมอเกี่ยวกับแนวปฏิบัติที่ดีที่สุด และการตรวจสอบเครื่องมือการเข้าถึงระยะไกลที่ไม่ได้รับอนุญาตและบริการคลาวด์ จะช่วยลดโอกาสที่ผู้โจมตีและข้อผิดพลาดภายในจะก่อขึ้นได้อย่างมาก ไม่ใช่เรื่องของการใช้ชีวิตอยู่ด้วยความหวาดกลัว แต่เป็นการตระหนักว่า ด้วยมาตรการที่เหมาะสมเพียงไม่กี่อย่าง ภัยพิบัติส่วนใหญ่สามารถหลีกเลี่ยงได้
ทุกสิ่งที่เราได้เห็นแสดงให้เห็นว่าแอปพลิเคชันส่งข้อความนั้นทรงพลังและเปราะบางในเวลาเดียวกัน: มันทำให้ชีวิตง่ายขึ้น แต่ข้อผิดพลาดทางเทคนิคหรือจากมนุษย์เพียงเล็กน้อยก็อาจส่งผลร้ายแรงต่อความเป็นส่วนตัว การปฏิบัติตามกฎระเบียบ และความปลอดภัย การประเมินว่าเราใช้เครื่องมือใดสำหรับการสนทนาแต่ละประเภท ลดการเปิดเผยข้อมูลของเราให้น้อยที่สุด และเลือกใช้โซลูชันระดับองค์กรเมื่อข้อมูลนั้นต้องการ คือวิธีที่ดีที่สุดที่จะยังคงเพลิดเพลินกับความสะดวกสบายของการแชทโดยไม่ทำให้มันกลายเป็นจุดอ่อนทางดิจิทัลของเรา