วันศุกร์ที่ 16 มกราคม พ.ศ. 2558

09. Plan-Do-Check-Act ตามมาตรฐาน ISO/IEC 27001 กับข้อคำถามสำคัญที่ต้องการคำตอบ

บทความนี้มีจุดประสงค์ต้องการแสดงให้เห็นวงจรการบริหารและจัดการความเสี่ยงตามมาตรฐาน ISO/IEC 27001 และข้อคำถามสำคัญต่อวงจรดังกล่าวที่ต้องการคำตอบที่ชัดเจน บทความจะเริ่มต้นจากการอธิบายวงจรการบริหารและจัดการความเสี่ยงและตามด้วยข้อคำถามสำคัญดังกล่าว
วงจรการบริหารและจัดการความเสี่ยงประกอบด้วย 4 ขั้นตอนดังนี้
• การวางแผน (Plan)
• การดำเนินการตามแผน (Do)
• การเฝ้าระวังและติดตามการดำเนินการตามแผน (Check)
• การดำเนินการเพิ่มเติมตามที่เห็นสมควร (Act)
ข้อกำหนดหลักในมาตรฐาน ISO/IEC 27001 ที่สอดคล้องกับวงจรดังกล่าวคือ
4.2.1 Establish the ISMS (เทียบเท่ากับ Plan)
4.2.2 Implement and operate the ISMS (เทียบเท่ากับ Do)
4.2.3 Monitor and review the ISMS (เทียบเท่ากับ Check)
4.2.4 Maintain and Improve the ISMS (เทียบเท่ากับ Act)
แต่ละข้อมีความสอดคล้องกับ Plan-Do-Check-Act ตามลำดับ โดยสรุปแล้วข้อกำหนดหลักดังกล่าวกล่าวถึงวงจรการบริหารและจัดการความเสี่ยงดังนี้
• ขั้นตอนการ Plan ได้กล่าวถึงการระบุและประเมินความเสี่ยงและการกำหนดทางเลือกในการจัดการกับความเสี่ยง
• ขั้นตอนการ Do ได้กล่าวถึงการจัดทำแผนการลดความเสี่ยง (Risk treatment plan) และการดำเนินการตามแผนดังกล่าว
• ขั้นตอนการ Check ได้กล่าวถึง 2 ประเด็นหลักที่เกี่ยวข้องกับความเสี่ยงดังนี้
ο ประเด็นที่ 1 คือการเฝ้าระวังและทบทวนเพื่อดูว่าความเสี่ยงที่ประเมินไว้ได้กลายเป็นจริงหรือไม่ ได้แก่
• การเฝ้าระวังเพื่อดูว่ามีความผิดพลาดหรือข้อผิดพลาดจากการประมวลผลหรือไม่
• การเฝ้าระวังเพื่อดูว่ามีการละเมิดข้อกำหนดที่จัดทำไว้หรือไม่ ทั้งในส่วนของการใช้หรือมีความพยายามที่จะละเมิด หรือได้มีการละเมิดเกิดขึ้นแล้วก็ตาม
• การเฝ้าระวังเพื่อดูว่ามีเหตุการณ์ด้านความมั่นคงปลอดภัยเกิดขึ้นหรือไม่ ทั้งในส่วนของการใช้ความพยายามที่จะก่อให้เกิดเหตุการณ์ด้านความมั่นคงปลอดภัย หรือได้มีเหตุการณ์ด้านความมั่นคงปลอดภัยเกิดขึ้นแล้วก็ตาม
• การเฝ้าระวังเพื่อดูว่ากิจกรรมที่มอบหมายให้ดำเนินการหรือที่มีการใช้ไอซีทีเป็นไปตามที่คาดหมายหรือที่ต้องการหรือไม่
• การเฝ้าระวังเพื่อตรวจหาว่ามีเหตุการณ์ที่เกี่ยวข้องกับความมั่นคงปลอดภัยเกิดขึ้นหรือไม่ โดยการใช้ตัวชี้วัดต่างๆ มาเป็นเครื่องมือช่วยในการตรวจหา ทั้งนี้เพื่อจะได้ดำเนินการป้องกันไว้ก่อน
ο ประเด็นที่ 2 คือการพิจารณาทบทวนผลการประเมินความความเสี่ยงตามรอบระยะเวลาที่กำหนดไว้ (โดยนำข้อมูลจากหลายๆ แหล่งมาพิจารณา) และการทบทวนความเสี่ยงที่เหลืออยู่และระดับความเสี่ยงที่ยอมรับได้
• ขั้นตอนการ Act ได้กล่าวถึงการดำเนินการปรับปรุงแก้ไขตามที่ได้ระบุไว้ (ในขั้นตอน Check) รวมถึงการดำเนินการเชิงแก้ไข (เช่น เกิดจากความไม่สอดคล้องกับข้อกำหนดตามมาตรฐาน ISO/IEC 27001) และการดำเนินการเชิงป้องกัน (เช่น พบเหตุการณ์ความเสี่ยงใหม่ที่ต้องทำการป้องกัน)
ข้อคำถามที่เกี่ยวข้องกับขั้นตอนดังกล่าวและต้องการคำอธิบายที่ชัดเจนมากขึ้นเพื่อให้สามารถประเมินความเสี่ยงได้อย่างถูกต้องมากขึ้น มีดังนี้
• ข้อคำถามที่ 1 ขั้นตอนการ Plan: ในการระบุความเสี่ยงต่อทรัพย์สินหนึ่ง มาตรฐาน ISO/IEC 27001 ได้กำหนดให้มีการระบุภัยคุกคามและจุดอ่อนที่มีต่อทรัพย์สินนั้น บางภัยคุกคามต่อทรัพย์สินหนึ่ง เช่น ไวรัสที่เกิดจากจุดอ่อน “การไม่ได้ติดตั้งโปรแกรมป้องกันไวรัส” หากจุดอ่อนดังกล่าวไม่ได้เป็นจุดอ่อน กล่าวคือตอนที่ประเมินความเสี่ยง พบว่า “ได้มีการติดตั้งโปรแกรมป้องกันไวรัสแล้ว” ต้องประเมินความเสี่ยงกรณีนี้หรือไม่ และจะประเมินอย่างไร ความเสี่ยงในลักษณะนี้ถือว่ามีระดับความเสี่ยงที่ยอมรับได้หรือไม่
• ข้อคำถามที่ 2 ขั้นตอนการ Plan: การประเมินความเสี่ยงต้องประเมินพร้อมกันทีเดียว ประเมินแยกกันเป็นแต่ละครั้ง หรือเป็นกรณีอื่นๆ เช่น สมมติว่าองค์กรต้องการวางแผนจัดทำระบบงานใหม่ ซึ่งอาจมีความเสี่ยงหลายๆ รายการดังนี้
• ความเสี่ยงค่าใช้จ่ายในการบำรุงรักษาระบบงานในระยะยาวค่อนข้างสูง/การไม่ได้มีการวิเคราะห์และกำหนดทางเลือกในการพัฒนาระบบงานให้เหมาะสมต่อการใช้งาน
• ความเสี่ยงการเกิดข้อพิพาธ ข้อขัดแย้ง หรือข้อถกเถียงในการตรวจรับระบบงาน/การไม่ได้กำหนดเกณฑ์การตรวจรับระบบงานอย่างชัดเจน
• ความเสี่ยงระบบงานที่ได้รับไม่ตรงตามความต้องการขององค์กร/การไม่ได้กำหนดรายละเอียดทางเทคนิคของระบบงาน
• ความเสี่ยงระบบงานไม่มีผู้รับผิดชอบชัดเจนเมื่อเกิดปัญหา/การไม่ได้กำหนดว่าใครเป็นเจ้าของระบบงาน ใครเป็นเจ้าของข้อมูลในระบบงาน ใครเป็นผู้ดูแลระบบ ใครเป็นเจ้าของซอฟต์แวร์ต่างๆ ของระบบงาน
• ความเสี่ยงระบบงานไม่ปลอดภัยเพียงพอ/การไม่ได้กำหนดให้มีระบุความต้องการด้านความมั่นคงปลอดภัยของระบบงานโดยพิจารณาจากความเสี่ยงที่มีต่อระบบงาน
• ความเสี่ยงระบบงานถูกบุกรุก/การไม่ได้มีการวิเคราะห์และออกแบบระบบโดยคำนึงถึงการตรวจสอบข้อมูลนำเข้า (Input) ระบบงานเพื่อป้องกันปัญหาที่เกี่ยวข้องกับการบุกรุก
• ความเสี่ยงปัญหาการใช้งานมีการแก้ไขโดยใช้เวลานานเกินไป/การไม่ได้มีการกำหนดขั้นตอนปฏิบัติที่ชัดเจนในการแก้ไขปัญหาการใช้งาน โดยที่ขั้นตอนฯ ต้องคำนึงถึงระยะเวลาในการแก้ไขปัญหาที่เหมาะสมด้วย
♦ เหตุการณ์ความเสี่ยงที่ 1: ความเสี่ยงของการไม่ได้มีการกำหนดความต้องการด้านความมั่นคงปลอดภัยสำหรับระบบงานโดยพิจารณาจากความเสี่ยงที่มีต่อระบบงานและกำหนดมาตรการรองรับหรือลดความเสี่ยงเหล่านั้น
♦ เหตุการณ์ความเสี่ยงที่ 2: ความเสี่ยงของการไม่ได้มีการวิเคราะห์และออกแบบระบบโดยคำนึงถึงการตรวจสอบข้อมูลนำเข้า (Input) ระบบงานเพื่อป้องกันปัญหาที่เกี่ยวข้องกับการบุกรุกต่างๆ ดังต่อไปนี้
     - SQL injection
     - Crosssite scripting
     - การรับไฟล์ประเภทที่ไม่ประสงค์ดีเข้ามาในระบบงาน เช่น ไฟล์ที่เป็นไวรัส หรือเป็นไฟล์โปรแกรมที่แอบทำงานอย่างอื่นแอบแฝง เป็นต้น
♦ เหตุการณ์ความเสี่ยงที่ 3: ความเสี่ยงของการไม่ได้มีการวิเคราะห์และกำหนดประเภทของกิจกรรมสำคัญต่างๆ สำหรับการเข้าถึงหรือการใช้ระบบงานโดยที่กิจกรรมเหล่านั้นอาจมีความจำเป็นต้องตรวจสอบในภายหลัง เช่น
     - การล็อกอินเข้าใช้งานระบบ
     - การออกจากระบบ เป็นต้น
♦ เหตุการณ์ความเสี่ยงที่ 4: ความเสี่ยงของการไม่ได้มีการวิเคราะห์และออกแบบระบบโดยกำหนดกลุ่มผู้ใช้งานของระบบงานทั้งหมด บทบาท และ/หรือ สิทธิการเข้าถึงของผู้ใช้งานเหล่านั้นให้ชัดเจน
♦ เหตุการณ์ความเสี่ยงที่ 5: ความเสี่ยงของการที่ระบบงานไม่สามารถตัดหรือหมดเวลาการใช้งานหลังจากที่เข้าระบบงานมาแล้วและไม่ได้ใช้งานหรือมีกิจกรรมกับระบบเกินกว่าช่วงระยะเวลาหนึ่งที่ได้กำหนดไว้

เมื่อได้ระบุความเสี่ยงที่เกี่ยวข้องกับระบบงาน E-mail แล้วตามตัวอย่างข้างต้น จากนั้นจึงทำการวางแผนเพื่อจัดการกับความเสี่ยงดังกล่าว ขออนุญาตข้ามขั้นตอนการประเมินว่าแต่ละรายการมีความเสี่ยงแค่ไหนไปสู่ขั้นตอนการวางแผนการลดความเสี่ยง แผนการที่เตรียมการไว้โดยสังเขปประกอบด้วย
• จัดทำข้อกำหนดด้านความมั่นคงปลอดภัยสำหรับระบบงานให้ชัดเจนและกำหนดให้ผู้พัฒนาพัฒนาตามข้อกำหนดดังกล่าว
• ออกแบบระบบให้คำนึงถึงการตรวจสอบข้อมูลนำเข้า (Input) ระบบงานเพื่อป้องกันปัญหาที่เกี่ยวข้องกับการบุกรุกต่างๆ ดังต่อไปนี้
     - SQL injection
     - Crosssite scripting
• ออกแบบระบบให้สามารถบันทึกกิจกรรมสำคัญต่างๆ สำหรับการเข้าถึงหรือการใช้ระบบงานโดยที่กิจกรรมเหล่านั้นอาจมีความจำเป็นต้องตรวจสอบในภายหลัง ซึ่งประกอบด้วย
     - การล็อกอินเข้าใช้งานระบบ
     - การออกจากระบบ
• ออกแบบระบบโดยกำหนดกลุ่มผู้ใช้งานของระบบงานทั้งหมด บทบาท และ/หรือ สิทธิการเข้าถึงของผู้ใช้งานเหล่านั้นให้ชัดเจน
• ออกแบบระบบให้สามารถตัดหรือหมดเวลาการใช้งานหลังจากที่เข้าระบบงานมาแล้วและไม่ได้ใช้งานหรือมีกิจกรรมกับระบบเกินกว่า 5 นาที
การดำเนินการตามแผน (Do)
ขั้นตอนถัดไปคือการดำเนินการตามแผน หรือ Do ที่ได้กำหนดไว้ทั้งหมดในข้างต้น กล่าวคือการพัฒนาระบบงาน E-Mail ตามแผนการที่เตรียมไว้ในข้างต้นทั้งหมด
การเฝ้าระวังและติดตามการดำเนินการตามแผน (Check)
ขั้นตอนการติดตามการดำเนินการตามแผน หรือ Check คือการติดตามเพื่อดูว่าการพัฒนาระบบงาน E-Mail ทำตามแผนครบทั้งหมดและได้ผลลัพธ์ที่ถูกต้องหรือไม่ กล่าวคือ
• ระบบงานต้องทำงานได้ครบถ้วนตามข้อกำหนดด้านความมั่นคงปลอดภัยที่กำหนดไว้
• ระบบงานต้องสามารถป้องกันปัญหาที่เกี่ยวข้องกับการบุกรุกต่างๆ ดังต่อไปนี้
     - SQL injection
     - Crosssite scripting
• ระบบงานต้องสามารถบันทึกกิจกรรมสำคัญต่างๆ สำหรับการเข้าถึงหรือการใช้ระบบงานซึ่งประกอบด้วย
     - การล็อกอินเข้าใช้งานระบบ
     - การออกจากระบบ
• ระบบงานต้องมีกลุ่มผู้ใช้งาน บทบาท และ/หรือ สิทธิการเข้าถึงของผู้ใช้งานเหล่านั้นอย่างชัดเจน และสามารถควบคุมการเข้าถึงระบบได้ตามสิทธิที่ได้รับ
• ระบบงานต้องสามารถตัดหรือหมดเวลาการใช้งานหลังจากที่เข้าระบบงานมาแล้วและไม่ได้ใช้งานหรือมีกิจกรรมกับระบบเกินกว่า 5 นาที
การดำเนินการเพิ่มเติมตามที่เห็นสมควร (Act)
หากเมื่อ Check ในทุกรายการแล้วและพบปัญหาที่ต้องทำการแก้ไข ให้ดำเนินการเพิ่มเติมตามที่เห็นสมควร (Act) เช่น กรณีพบว่าระบบงานยังไม่รองรับปัญหาการบุกรุกระบบ SQL Injection ให้ดำเนินการแก้ไข (Take action) เพื่อให้ระบบสามารถจัดการกับปัญหานี้ได้
การเฝ้าระวังและติดตามการดำเนินการตามแผนและการดำเนินการเพิ่มเติมตามที่เห็นสมควร
ความเสี่ยงทั้ง 5 รายการแม้จะได้มีการการเฝ้าระวังและติดตามเพื่อลดความเสี่ยงในระหว่างที่ระบบบงาน E-Mail ยังอยู่ในระหว่างการพัฒนาแล้วก็ตาม ภายหลังจากระบบงานพัฒนาแล้วเสร็จและติดตั้งให้บริการไปแล้ว ก็ควรที่จะเฝ้าระวังและติดตามต่อไป ตัวอย่างของการเฝ้าระวังและติดตาม เช่น
สำหรับเหตุการณ์ความเสี่ยงที่ 1: ดูว่ากรณีที่มีการปรับปรุงระบบงาน E-Mail เพิ่มเติม ได้มีการระบุข้อกำหนดความต้องการด้านความมั่นคงปลอดภัยใหม่ที่ควรเพิ่มเติมเข้าไปแล้ว หรือไม่
สำหรับเหตุการณ์ความเสี่ยงที่ 2: ดูว่ากรณีที่มีการปรับปรุงระบบงาน E-Mail เพิ่มเติม ได้มีการ วิเคราะห์และออกแบบระบบเพื่อป้องกันปัญหาที่เกี่ยวข้องกับการบุกรุกต่างๆ ดังกล่าวแล้วหรือไม่
สำหรับเหตุการณ์ความเสี่ยงที่ 3: ดูว่ากรณีที่มีการปรับปรุงระบบงาน E-Mail เพิ่มเติม ได้มีการวิเคราะห์และกำหนดประเภทของกิจกรรมเพิ่มเติมที่จำเป็นแล้วหรือไม่ โดยที่กิจกรรมเหล่านั้นอาจมีความจำเป็นต้องตรวจสอบในภายหลัง
สำหรับเหตุการณ์ความเสี่ยงที่ 4: ดูว่ากรณีที่มีการปรับปรุงระบบงาน E-Mail เพิ่มเติม ได้มีการ การวิเคราะห์และออกแบบระบบในส่วนของกลุ่มผู้ใช้งานใหม่ บทบาท และ/หรือ สิทธิการเข้าถึงของผู้ใช้งานเหล่านั้นแล้วหรือไม่
หากมีความเสี่ยงใหม่หรือเพิ่มเติมอันเกิดจากการเฝ้าระวังและติดตาม เช่น
• ยังไม่ได้วางแผนรองรับข้อกำหนดความต้องการด้านความมั่นคงปลอดภัยใหม่
• ยังไม่ได้วางแผนรองรับปัญหาที่เกี่ยวข้องกับการบุกรุกระบบต่างๆ สำหรับระบบงานที่ปรับปรุงเพิ่มเติม
• ยังไม่ได้วางแผนรองรับกิจกรรมเพิ่มเติมที่ต้องมีการบันทึกเก็บไว้
ก็ยังถือว่ายังมีความเสี่ยงใหม่หรือเพิ่มเติมอยู่ ดังนั้นจึงต้องวางแผนการลดความเสี่ยงเพิ่มเติม หรือ Take action (ซึ่งก็คือการดำเนินการเพิ่มเติมตามที่เห็นสมควรนั่นเอง)
โดยสรุปวงจรชีวิต Plan Do Check Act นี้จึงก่อเกิดนับตั้งแต่เริ่มมีทรัพย์สินสารสนเทศใหม่ที่กำลังถูกนำเข้ามาใช้งานกับองค์กร จากนั้นแม้ว่าจะมีการติดตั้งและใช้งานทรัพย์สินเหล่านั้นไปแล้วก็ตาม ก็ยังคงต้อง Check และ Act อย่างต่อเนื่อง (กล่าวคือ ประเมินความเสี่ยงเพิ่มเติมตามความจำเป็น) จวบจนกระทั่งทรัพย์สินเหล่านั้นจะสิ้นสุดอายุขัยหรือหมดอายุการใช้งานนั่นเอง จึงยุติการประเมินความเสี่ยงสำหรับทรัพย์สินเหล่านั้น
อย่างไรก็ตามหลายครั้งเมื่อทรัพย์สินสารสนเทศหนึ่งหมดอายุขัยการใช้งาน เช่น กรณีเทคโนโลยีสารสนเทศระบบงาน E-Mail หนึ่งจะมีอายุขัยการใช้งานระหว่าง 3-7 ปี ทรัพย์สินสารสนเทศเดียวกันแต่เป็นของใหม่ เช่น ระบบงาน E-Mail ซึ่งเป็นเทคโนโลยีสารสนเทศใหม่ก็จะถูกนำมาเปลี่ยนทดแทนแทนเทคโนโลยีของระบบเดิม แต่ถึงกระนั้นก็ตามทรัพย์สินใหม่นั้นก็ต้องเข้าสู่วงจรชีวิต Plan Do Check Act อีกครั้งเช่นเดียวกับการประเมินความเสี่ยงในข้างต้น ดังนั้นจึงเห็นได้ว่าวงจรชีวิตดังกล่าวจึงมีการไหลอย่างต่อเนื่องและไม่มีที่สิ้นสุด
Credit : http://www.tnetsecurity.com/content_audit/pdca_qa.php

08. การใช้งานอินเทอร์เน็ตสาธารณะอย่างปลอดภัย และเว็บเพจที่มีการเสริมความปลอดภัย


การใช้งานอินเทอร์เน็ตในที่สาธารณะ (Public Access Points)
ผู้คนจำนวนมากมายที่ไม่มีเครื่องคอมพิวเตอร์เป็นของตัวเองแต่ก็ต้องการที่จะเชื่อมต่อกับเครือข่ายอินเทอร์เน็ต ผู้คนที่เดินทางไปในวันหยุดพักผ่อนและไม่ได้นำเครื่องแลปทอปไปด้วยแต่ก็ต้องการที่จะใช้อินเทอร์เน็ตเพื่อติดต่อกับเพื่อนฝูง ครอบครัว และผู้ร่วมงาน นักธุรกิจที่เดินทางไปโดยไม่ต้องการนำเครื่องแลปทอปไปด้วยก็ยังต้องการที่จะใช้อีเมล์และแลกเปลี่ยนเอกสารทางธุรกิจที่สำคัญ
ที่กล่าวมาทั้งหมดนี้คือเหตุผลสำหรับการใช้งานอินเทอร์เน็ตผ่านทางจุดเชื่อมต่อในที่สาธารณะ เช่น อินเทอร์เน็ตคาเฟ่ สถานที่ใช้งานอินเทอร์เน็ตตามสนามบิน เครื่องคอมพิวเตอร์สาธารณะในโรงแรมห้องสมุด หรือสถานที่อื่นๆ วิธีการเข้าถึงเครือข่ายอินเทอร์เน็ตนี้แม้จะสามารถทำได้อย่างสะดวกสบาย แต่ก็เป็นวิธีที่ต้องให้ความระมัดระวังด้วยเช่นกัน
คำแนะนำในการใช้งานอินเทอร์เน็ตผ่านจุดเชื่อมต่อสาธารณะ
▪ มั่นใจว่าเครื่องคอมพิวเตอร์ หรือโทรศัพท์มือถือของคุณมีการติดตั้งโปรแกรม anti-virus ล่าสุด และอัพเดทโปรแกรมหรือฐานข้อมูลไวรัสอยู่เสมอทันทีที่มีการแจ้งเตือน เพื่อป้องกันไวรัสชนิดใหม่ๆ ที่อาจทำอันตรายกับอุปกรณ์ของคุณ
▪ ควรติดตั้งโปรแกรมไฟร์วอลล์ (Firewall) เพื่อป้องกันการเข้าถึงคอมพิวเตอร์และโทรศัพท์มือถือของคุณโดยผู้ไม่ได้รับอนุญาต และควรมั่นใจว่ามีการอัพเดทโปรแกรมอยู่เสมอ
▪ หลีกเลี่ยงการดาวน์โหลดข้อมูลต่างๆ เนื่องจากอาจมีซอฟท์แวร์สอดแนม (Spyware) แฝงมากับไฟล์ด้วย
▪ หลีกเลี่ยงการทำรายการที่ใช้ข้อมูลบัตรเครดิต การทำธุรกรรมเกี่ยวกับการเงิน เนื่องจากซอฟท์แวร์สอดแนมสามารถแอบดักข้อมูลและเข้าถึงรหัสผ่าน หมายเลขบัตรเครดิต และบันทึกเว็บไซต์ที่ผู้ใช้เข้าถึงได้
     ซอฟท์แวร์สอดแนม เป็นซอฟท์แวร์ที่ออกแบบเพื่อสังเกตการณ์หรือดักจับข้อมูลการใช้อินเทอร์เน็ต โดยจะถูกติดตั้งไว้ในเครื่องคอมพิวเตอร์ (ด้วยความยินยอมจากผู้ใช้หรือไม่ก็ตาม) เมื่อมีการดาวน์โหลดไฟล์ ซอฟท์แวร์ เกม หรือสกรีนเซฟเวอร์ จากเว็บไซต์ต่างๆ มายังอุปกรณ์ของเรา ซึ่งจะทำให้การใช้งานบนคอมพิวเตอร์ล่าช้า เนื่องจากการใช้ทรัพยากรระบบที่สูงเกินปกติ ส่งผลไปถึงความเสียหายของเครื่องคอมพิวเตอร์ได้
คำแนะนำในการใช้งานอินเทอร์เน็ตจากเครื่องคอมพิวเตอร์สาธารณะ
▪ ให้ปิดเว็บบราวเซอร์ทั้งหมดที่เปิดใช้งานหลังจากที่ใช้งานเสร็จแล้ว
▪ ล้างหน่วยความจำคอมพิวเตอร์ (Cache) ในเว็บบราวเซอร์หลังจากที่ใช้งานเสร็จแล้ว ซึ่งจะช่วยลดโอกาสที่ผู้อื่นจะสามารถเขาถึงข้อมูลส่วนตัวของท่านได้
▪ ให้ล้างบันทึกประวัติการใช้งาน (History settings) ในเว็บบราวเซอร์หลังจากที่ใช้งานเสร็จแล้ว
▪ ไม่อนุญาตให้เครื่องคอมพิวเตอร์จำรหัสผ่านให้ เช่น จะต้องคลิกตัวเลือกการจำรหัสผ่านออก
▪ ไม่ป้อนข้อมูลลับหรือส่วนตัวที่เป็นความลับใดๆ โดยผ่านทางเครื่องคอมพิวเตอร์สาธารณะ

◊ เว็บเพจที่มีการเสริมความปลอดภัย (Secure Web Pages)
ปัจจุบันธุรกิจ e-Commercec กำลังได้รับความนิยมเป็นอย่างมาก ซึ่งก็ถือเป็นอีกช่องทางหนึ่งให้กลุ่มมิชฉาชีพจากการสั่งซื้อสินค้าผ่านทางอินเทอร์เน็ต ดังนั้นผู้ซื้อควรพิจารณาว่าเว็บไซต์นั้นๆเป็นเว็บไซต์ของร้านค้าหรือธุรกิจที่ถูกกฎหมาย และมีนโยบายการทำธุรกรรมผ่านทางเครือข่ายที่ดีหรือไม่ เนื่องจากในขั้นตอนของการสั่งซื้อ ผู้ซื้ออาจจำเป็นต้องให้ ข้อมูลส่วนตัวและหมายเลขบัตรเครดิตกับร้านนั้นโดยผ่านทางอินเทอร์เน็ต โดยก่อนที่จะให้ข้อมูลส่วนตัวไปผู้ซื้อจะต้องตรวจสอบว่าข้อมูลที่ส่งมอบให้ทางอินเทอร์เน็ตนั้นจะเป็นไปอย่างปลอดภัย
วิธีการตรวจสอบอย่างง่าย เพื่อตรวจสอบว่าเว็บไซต์หนึ่งๆ ได้รับการ เสริมความปลอดภัยหรือไม่
▪ วิธีที่ 1 : สำหรับระบบที่ใช้ไมโครซอฟท์วินโดว์ส
     - คลิกปุ่มขวาของเมาส์ในขณะที่เมาส์พอยเตอร์อยู่ตรงที่ว่างบนเว็บเพจ และเลือก “Properties” จะปรากฏหน้าต่างแสดงข้อมูลของหน้านั้นๆ
     - จากนั้นคลิกที่ “Certificates” (ใบรับรองอิเล็กทรอนิกส์)
     หากเว็บเพจนั้นไม่ได้รับการเสริมความปลอดภัยก็จะมีข้อความบอกว่าหน้านั้นไม่มีใบรับรองอิเล็กทรอนิกส์อยู่ แต่ถ้าเว็บเพจนั้นมีการเสริมความปลอดภัยก็จะมีข้อความระบุขนาดของกุญแจ (Key) สำหรับเว็บเพจนั้น ซึ่งขนาดที่ เหมาะสมของกุญแจควรจะเป็น 128 บิตเป็นอย่างน้อย
     การปฏิบัติตามคำแนะนำข้างต้นนี้ ก็จะสามารถทราบได้ว่าข้อมูลส่วนตัวที่ส่งผ่านไปทางอินเทอร์เน็ตจะได้รับการส่งไปอย่างปลอดภัยหรือไม่
▪ วิธีที่ 2 : ดูที่ช่อง “Address” ในบราวเซอร์ว่าที่อยู่ของเว็บนั้นขึ้นต้นด้วยคำ “https” หรือ “http” หากเว็บนั้นได้รับการเสริมความปลอดภัย ที่อยู่ของเว็บนั้นจะขึ้นต้นด้วยคำ “https” วิธีนี้จะสามารถทราบได้ว่าเว็บหนึ่งๆ ได้รับการเสริมความปลอดภัยหรือไม่ แต่จะไม่ทราบว่าเว็บนั้นมีความปลอดภัยในระดับใด เนื่องจากจะไม่ทราบขนาดของกุญแจที่ใช้งาน
▪ วิธีที่ 3 : ให้ตรวจสอบที่ด้านล่างของหน้าต่างบราวเซอร์ว่ามีการแสดงเครื่องหมายใดๆ ที่แสดงถึงการเสริมความปลอดภัยหรือไม่ โดยปกติจะ ปรากฏเป็นรูปกุญแจสายยูที่ล็อกแล้ว หรือรูปลูกกุญแจที่ไม่หัก เช่นเดียวกันกับวิธีที่สอง วิธีนี้ไม่สามารถบอกได้ว่าเว็บนั้นมีความปลอดภัยในระดับ ใด นอกจากนั้นแล้วในเว็บเพจบางประเภท (เช่น เว็บเพจที่ใช้เฟรม) อาจจะไม่มีการแสดงเครื่องหมายนี้ปรากฏให้เห็น

*หมายเหตุ : วิธีที่ 2 และ 3 นั้นเป็นวิธีที่ใช้ไม่ได้เสมอไป เป็นเพียงการสังเกตเบื้องต้นเท่านั้น

Credit : http://www.tnetsecurity.com/content_basic/safenet_publicaccesspoint.php

07. ความรู้เบื้องต้นเกี่ยวกับ Firewall และชนิดของ Firewall

Firewall คืออะไร
Firewall นั้นหากจะแปลตรงตัวจะแปลว่ากำแพงไฟ แต่ที่จริงแล้ว firewall นั้นเป็นกำแพงที่มีไว้เพื่อป้องกันไฟโดยที่ตัวมันเองนั้นไม่ใช่ไฟตามดังคำแปล firewall ในสิ่งปลูกสร้างต่างๆนั้นจะทำด้วยอิฐเพื่อแยกส่วนต่างๆของสิ่งปลูกสร้างออกจากกันเพื่อที่ว่าในเวลาไฟไหม้ไฟจะได้ไม่ลามไปทั่วสิ่งปลูกสร้างนั้นๆ หรือ Firewall ในรถยนต์ก็จะเป็นแผ่นโลหะใช้แยกส่วนของเครื่องยนต์และส่วนของที่นั่งของผู้โดยสารออกจากกัน
ในเครือข่าย Internet นั้น firewall อาจถูกใช้สำหรับป้องกันไม่ให้ "ไฟ" จากเครือข่าย Internet ภายนอกลามเข้ามาภายในเครือข่าย LAN ส่วนตัวของท่านได้ หรืออาจถูกใช้เพื่อป้องกันไม่ให้ผู้ใช้ใน LAN ของท่านออกไปโดน "ไฟ" ในเครือข่าย Internet ภายนอกได้
ตามคำจำกัดความแล้ว firewall หมายความถึง ระบบหนึ่งหรือกลุ่มของระบบที่บังคับใช้นโยบายการควบคุมการเข้าถึงของระหว่างเครือข่ายสองเครือข่าย โดยที่วิธีการกระทำนั้นก็จะแตกต่างกันไปแล้วแต่ระบบ แต่โดยหลักการแล้วเราสามารถมอง firewall ได้ว่าประกอบด้วยกลไกสองส่วนโดยส่วนแรกมีหน้าที่ในการกั้น traffic และส่วนที่สองมีหน้าที่ในการปล่อย traffic ให้ผ่านไปได้

ประเภทของ Firewall
Firewall โดยทั่วไปจะถูกแบ่งออกเป็น 2 ประเภทคือ firewall ระดับ network (network level firewall) และ firewall ระดับ application (application level firewall)
ก่อนที่ Firewall ระดับ network จะตัดสินใจยอมให้ traffic ใดผ่านนั้นจะดูที่ address ผู้ส่งและผู้รับ และ port ในแต่ละ IP packet เมื่อพิจารณาแล้วเห็นว่า traffic สามารถผ่านไปได้ก็จะ route traffic ผ่านตัวมันไปโดยตรง router โดยทั่วไปแล้วก็จะถือว่าเป็น firewall ระดับ network ชนิดหนึ่ง firewall ประเภทนี้จะมีความเร็วสูงและจะ transparent ต่อผู้ใช้ (คือผู้ใช้มองไม่เห็นความแตกต่างระหว่างระบบที่ไม่มี firewall กับระบบที่มี firewall ระดับ network อยู่) การที่จะใช้ firewall ประเภทนี้โดยมากผู้ใช้จะต้องมี IP block (ของจริง) ของตนเอง
Firewall ระดับ application นั้นโดยทั่วไปก็คือ host ที่ run proxy server อยู่ firewall ประเภทนี้สามารถให้รายงานการ audit ได้อย่างละเอียดและสามารถบังคับใช้นโยบายความปลอดภัยได้มากกว่า firewall ระดับ network แต่ firewall ประเภทนี้ก็จะมีความ transparent น้อยกว่า firewall ระดับ network โดยที่ผู้ใช้จะต้องตั้งเครื่องของตนให้ใช้กับ firewall ประเภทนี้ได้ นอกจากนี้ firewall ประเภทนี้จะมีความเร็วน้อยกว่า firewall ระดับ network บางแหล่งจะกล่าวถึง firewall ประเภทที่สามคือประเภท stateful inspection filtering ซึ่งใช้การพิจารณาเนื้อหาของ packets ก่อนๆในการที่จะตัดสินใจให้ packet ที่กำลังพิจารณาอยู่เข้ามา

ขีดความสามารถของ Firewall
ขีดความสามารถของ firewall ทั่วๆไปนั้นมีดังต่อไปนี้
• ป้องกันการ login ที่ไม่ได้รับอนุญาตที่มาจากภายนอกเครือข่าย
• ปิดกั้นไม่ให้ traffic จากนอกเครือข่ายเข้ามาภายในเครือข่ายแต่ก็ยอมให้ผู้ที่อยู่ภายในเครือข่ายสามารถติดต่อกับโลกภายนอกได้
• เป็นจุดรวมสำหรับการรักษาความปลอดภัยและการทำ audit (เปรียบเสมือนจุดรับแรงกระแทกหรือ \"choke\" ของเครือข่าย)

ข้อจำกัดของ Firewall
ข้อจำกัดของ firewall มีดังต่อไปนี้
• firewall ไม่สามารถป้องกันการโจมตีที่ไม่ได้กระทำผ่าน firewall (เช่น การโจมตีจากภายในเครือข่ายเอง)
• ไม่สามารถป้องกันการโจมตีที่เข้ามากับ application protocols ต่างๆ (เรียกว่าการ tunneling) หรือกับโปรแกรม client ที่มีความล่อแหลมและถูกดัดแปลงให้กระทำการโจมตีได้ (โปรแกรมที่ถูกทำให้เป็น Trojan horse)
• ไม่สามารถป้องกัน virus ได้อย่างมีประสิทธิภาพเนื่องจากจำนวน virus มีอยู่มากมาย จึงจะเป็นการยากมากที่ firewall จะสามารถตรวจจับ pattern ของ virus ทั้งหมดได้

ถึงแม้ว่า firewall จะเป็นเครื่องมือที่สามารถนำมาใช้ป้องกันการโจมตีจากภายนอกเครือข่ายได้อย่างมีประสิทธิภาพ การที่จะใช้ firewall ให้ได้ประโยชน์สูงสุดนั้นจะขึ้นอยู่กับนโยบายความปลอดภัยโดยรวมขององค์กรด้วย นอกจากนี้ แม้แต่ firewall ที่ดีที่สุดก็ไม่สามารถนำมาใช้แทนการมีจิตสำนึกในการที่จะรักษาความปลอดภัยภายในเครือข่ายของผู้ที่อยู่ในเครือข่ายนั้นเอง

Credit : http://www.tnetsecurity.com/content_attack/firewall_basicknowledge.php

06. Virtual Private Network

VPN (Virtual Private Network)
  เครือข่ายส่วนตัวเสมือน คือการติดต่อสื่อสารข้อมูลระหว่างสองเครือข่าย ด้วยการเข้ารหัสข้อมูลทั้งผู้รับและผู้ส่ง โดยข้อมูลจะส่งผ่านสื่อกลางเครือข่ายสาธารณะ (Public network) ซึ่งข้อมูลที่ถูกห่อหุ้มด้วยการเข้ารหัสนี้เปรียบเสมือนการสร้างท่ออุโมงค์ (Tunneling) ทำให้เสมือนว่าทั้งสองเครือข่ายเป็นเครือข่ายส่วนตัว (Private network) ด้วยการเข้ารหัสข้อมูลเพื่อความปลอดภัยของข้อมูลทั้งผู้รับและผู้ส่ง


เครือข่ายสาธารณะ (Public network)
เครือข่ายสาธารณะ หรือเครือข่ายอินเทอร์เน็ต หมายถึงการเชื่อมต่อเครือข่ายย่อยต่างๆ เข้าด้วยกัน โดยอาศัยอุปกรณ์เราเตอร์ (Router) ทำหน้าที่หาเส้นทางการส่งข้อมูลและส่งข้อมูลไปตามเส้นหาที่กำหนดขึ้น ซึ่งข้อมูลที่ส่งออกจากต้นทางไปถึงปลายทางทุกข้อมูลอาจจะไม่ใช้เส้นทางเดียวกันก็ได้ แต่ข้อมูลต้องไปถึงปลายทางอย่างถูกต้องและตรงตามเวลาที่กำหนด ข้อมูลที่สัญจรอยู่บนเครือข่ายสาธารณะมีหลายรูปแบบ เช่น ข้อมูล ภาพ เสียง ไฟล์ เป็นต้น รวมถึงข้อมูลที่มีการเข้ารหัส และไม่เข้ารหัสด้วยเช่นกัน ฉะนั้นข้อมูลที่สัญจรอยู่บนเครือข่ายสาธารณะมีความเสี่ยงต่อการถูกดักจับข้อมูลสูง ซึ่งไม่ปลอดภัยต่อการติดต่อสื่อสารแบบต้องการความเป็นส่วนตัว หรือต้องการความปลอดภัยสูง


    หากยังนึกภาพไม่ออก ให้เปรียบเทียบข้อมูลที่ถูกส่งผ่านอินเทอร์เน็ตว่าเหมือนกับข้อความที่ถูกเขียนลงบนโปสการ์ด โดยหากคุณส่งโปสการ์ดแบบไม่ใส่ซองปิดผนึก ไม่ว่าใครก็ตามที่หยิบจับมันก็สามารถอ่านข้อความนั้นได้ เช่นเดียวกับการส่งข้อมูลบนเครือข่ายอินเทอร์เน็ต ทุกคนสามารถดักจับข้อมูลและสามารถอ่านข้อมูลของคุณได้เหมือนกัน ซึ่งข้อมูลจะไม่เป็นความลับ

ดังนั้น ถ้าต้องการความปลอดภัยสูงขึ้น คุณต้องเขียนข้อความบนกระดาษแล้วใส่ซองปิดผนึกก่อนที่จะส่งไปรษณีย์ ซึ่งเป็นวิธีที่ต้องเพิ่มขั้นตอนขึ้นอีกนิด แต่ก็ไม่มีผู้ใดเห็นข้อความนั้นได้ เช่นเดียวกับระบบ VPN ที่ทำการเข้ารหัสข้อมูลไว้ ขณะที่เดินเดินทางจากผู้ส่งถึงผู้รับบนระบบเครือข่ายอินเทอร์เน็ต

เครือข่ายส่วนตัว (Private network)
    เครือข่ายส่วนตัว หรือเครือข่ายท้องถิ่น หมายถึงการสื่อสารข้อมูลภายในเครือข่ายย่อยเท่านั้น โดยอาศัยอุปกรณ์สวิตซ์ (Switch) ฮับ (Hub) หรือเราเตอร์ได้เช่นกัน ทำหน้าที่รับส่งข้อมูลภายในเครือข่าย ซึ่งข้อมูลจะไม่สามารถออกนอกเครือข่ายท้องถิ่นไปสู่เครือข่ายสาธารณะได้ เพราะไม่ทำการเชื่อมต่อ ดังนั้นข้อมูลภายในเครือข่ายท้องถิ่นจึงมีความปลอดภัยจากผู้ไม่ประสงค์ดีภายนอก และไม่สามารถถูกดักจับข้อมูลจากภายนอกด้วยเช่นกัน


การสื่อสารข้อมูลของเครือข่ายท้องถิ่น เช่น การเชื่อมต่อภายในอาคาร การเชื่อมต่อเฉพาะระหว่างอาคาร การเชื่อมต่อภายในบ้าน รวมถึงการเชื่อมต่อระหว่างคอมพิวเตอร์สองเครื่องด้วยเช่นกัน ข้อมูลที่ถูกส่งผ่านภายในเครือข่ายท้องถิ่นจะไม่มีการเข้ารหัสข้อมูล แต่จะปลอดภัยจากผู้ดักจับข้อมูลภายนอก เพราะไม่ทำการเชื่อมต่อกับเครือข่ายสาธารณะ
การสื่อสารข้อมูลบนเครือข่ายสาธารณะให้ปลอดภัยด้วย VPN
จากที่ได้กล่าวแล้วข้างต้น สังเกตุได้ว่าข้อมูลที่รับส่งผ่านเครือข่ายสาธารณะจะไม่มีความปลอดภัย เพราะไม่มีการเข้ารหัสข้อมูล ข้อมูลที่รับส่งผ่านเครือข่ายสาธารณะเมื่อถูกดักจับไป ข้อมูลจะสามารถเปิดอ่านได้ทันทีโดยไม่มีการเข้ารหัสข้อมูลป้องกันไว้ ซึ่งเรียกข้อมูลประเภทนี้ว่า Plain text


การรับส่งข้อมูลบนเครือข่ายสาธารณะผ่าน VPN จะมีการรักษาความปลอดภัยของข้อมูลตั้งแต่เริ่มจนสิ้นสุดการเชื่อมต่อ กระบวนการเริ่มจากเครื่องคอมพิวเตอร์ที่ต้องการเชื่อมต่อแบบ VPN ร้องขอไปที่ VPN Device ของเครือข่ายที่จะเชื่อมต่อ จากนั้นทำการการตรวจสอบบัญชีผู้ใช้และรหัสผ่าน เมื่อถูกต้อง VPN Device จะแจกชุดไอพีแอดเดรส (IP Address, Subnet Mask, Gateway, DNS) เป็นการสิ้นสุดการเชื่อมต่อ (รวมทั้งสร้างอุโมงค์เชื่อมต่อเรียบร้อยแล้วเช่นกัน) หลังจากนี้ข้อมูลที่รับส่งผ่าน VPN จะได้รับความปลอดภัยด้วยการเข้ารหัสข้อมูลตลอดเวลาการเชื่อมต่อ จนกว่าจะยกเลิกการเชื่อมต่อผ่าน VPN ซึ่งข้อมูลที่ถูกเข้ารหัสจะถูกเรียกว่า Cipher text

ประโยชน์ของ VPN
1. การรับส่งข้อมูลได้รับการรักษาความปลอดภัยด้วยการเข้ารหัส
2. ข้อมูลที่ถูกดักจับไป ไม่สามารถนำไปใช้งานหรือเข้าใจข้อมูลได้ เพราะข้อมูลถูกเข้ารหัส
3. ประหยัดค่าใช้จ่าย เพราะการเชื่อมต่อแบบ Leased line และ Frame relay เพื่อให้ได้เครือข่ายส่วนตัวต้องเสียค่าใช้จ่ายสูง และลดค่าใช้จ่ายในส่วนของการดูแลรักษาระบบด้วยเช่นกัน ขณะที่ VPN ไม่ต้องเสียค่าใช้งานเพิ่มเติมสำหรับ VPN แต่อย่างใด เสียค่าใช้จ่ายในส่วนของการเชื่อมต่ออินเทอร์เน็ตเท่านั้น
4. มีความยืดหยุ่นสูง โดยเฉพาะรูปแบบการเชื่อมต่อระยะไกล (Remote Access) ผู้ใช้สามารถติดต่อเข้ามาใช้งานเครือข่ายขององค์กรจากภายนอก หรือจากเครือข่ายสาธารณะทุกที่ทุกเวลาได้ เช่น ผู้ใช้ออกทำงานนอกสถานที่ หรือออกไปอบรมต่างจังหวัด และสามารถเชื่อมต่ออินเทอร์เน็ตได้ ก็จะสามารถเชื่อมต่อ VPN เพื่อเข้าสู่ระบบงานของบริษัท เช็คเมล์ ส่งไฟล์
5. จัดการดูแลได้ง่าย ดูแลเพียงส่วนของระบบ VPN เท่านั้น
6. สามารถกำหนดหมายเลขไอพีแอดเดรส (IP Address) เป็นเครือข่ายเดียวกันได้ เพราะเครือข่ายแต่ละที่จะมี ชุดของไอพีแอดเดรสแตกต่างกัน แต่การสร้าง VPN จะทำให้เครือข่ายที่แยกกัน เสมือนเป็นเครือข่ายเดียวกัน เพราะมีการกำหนดชุดไอพีแอดเดรส และโดเมน (Domain) เดียวกันได้
7. ประสิทธิภาพการรับส่งข้อมูลเทียบเท่าการเชื่อมต่อแบบ Leased line เพื่อเชื่อมโยงสาขาโดยตรง
8. เชื่อมต่อ VPN ได้ทุกที่ทุกเวลา ด้วยซอฟต์แวร์ VPN Client ต่างๆ
รูปแบบบริการของ VPN
1. Remote access VPN 
     เป็นรูปแบบการเข้าถึงเครือข่าย VPN ผ่านเครือข่ายสาธารณะด้วยซอฟต์แวร์ VPN Client (ผู้ใช้ต้องติดตั้งซอฟต์แวร์ VPN Client บนเครื่องคอมพิวเตอร์ที่ต้องการติดต่อ VPN ก่อน) ซึ่งการเข้าถึงเครือข่าย VPN ทำได้ 2 ลักษณะ ลักษณะแรกเครื่องคอมพิวเตอร์ต้องเชื่อมต่ออินเทอร์เน็ตได้ โดยอาศัยเครือข่ายอินเทอร์เน็ตของไอเอสพี (ISP) เป็นสื่อกลางในการรับส่งข้อมูล เช่น ADSL, Metro LAN, Leased line, Network IP เป็นต้น และเชื่อมต่อเครือข่าย VPN ด้วยซอฟต์แวร์ VPN Client และลักษณะที่สองเครื่องคอมพิวเตอร์เชื่อมต่ออินเทอร์เน็ตผ่าน Dial-up เช่น ผู้ใช้หมุนโมเด็ม (MODEM) ติดต่อไปยังไอเอสพี และเชื่อมต่อเครือข่าย VPN ด้วยซอฟต์แวร์ VPN Client หลังจากการเชื่อมต่อสำเร็จเครื่องคอมพิวเตอร์จะได้ไอพีแอดเดรสของเครือข่าย VPN และได้รับความปลอดภัยด้วยการเข้ารหัสข้อมูล


2. Intranet VPN
    เป็นการเชื่อมต่อระหว่างสาขาขององค์กร เช่น สาขากรุงเทพเชื่อมต่อกับสาขาเชียงใหม่ ซึ่งจากเดิมจะใช้การเชื่อมต่อผ่าน Leased line หรือ Frame relay เป็นต้น (มีค่าใช้จ่ายสูง) โดยทั้งสองสาขาทำการเชื่อมต่อกับเครือข่ายอินเทอร์เน็ตสาธารณะ เช่น ไอเอสพีต่างๆ ในท้องถิ่นของตน จากนั้นจึงทำการเชื่อมต่อทั้งสองสาขาด้วย VPN Gateway การเชื่อมต่อผ่านเกต์เวย์จะช่วยรักษาสถานะการเข้ารหัสข้อมูลให้ตลอดเวลา เพราะ Tunnel ถูกสร้างที่ VPN Gateway ซึ่งเครื่องคอมพิวเตอร์ไม่ต้องสร้างการเชื่อมต่อเหมือน VPN Client ขณะที่การเชื่อมต่อแบบ Intranet VPN ไม่ใช้การเชื่อมต่อแบบ VPN Gateway ได้เช่นกัน และสามารถเชื่อมต่อ VPN ด้วยซอฟต์แวร์ VPN Client เฉพาะการเชื่อมต่อที่ต้องการความปลอดภัยด้วยได้
ยกตัวอย่าง เช่น LAN A ต้องการติดต่อไปยัง LAN B เครื่องคอมพิวเตอร์ที่ LAN A จะต้องสร้างการเชื่อมต่อ (Connection) ไปยัง VPN Server B ซึ่งขั้นตอนการสร้างการเชื่อมต่อจะมีการถามยูสเซอร์เนมและพาสเวอร์ด ซึ่งถ้าถูกต้อง ตัว VPN Server B ก็จะจ่ายไอพีแอดเดรส (IP ที่อยู่ในกลุ่มของ LAN B) มาให้ พร้อมกับการสร้างอุโมงค์ (Tunneling) ระหว่าง LAN A กับ VPN Server B ทำให้เครื่องคอมพิวเตอร์ของ LAN A มีไอพีแอดเดรสอยู่ในกลุ่มเดียวกันกับ LAN B จึงสามารถติดต่อรับส่งข้อมูลกับ LAN B ได้ ส่วนการใช้งานจาก LAN B มายัง LAN A ก็เป็นแบบเดียวกันกับที่กล่าวมา


3. Extranet VPN
    เป็นการเชื่อมต่อที่คล้ายกับ Intranet VPN แต่ต่างกันที่ Users ที่เข้าใช้งาน เช่น กลุ่มลูกค้า กลุ่มผู้ผลิด ซัพพลายเออร์ และพาร์ตเนอร์ เป็นต้น


Credit : http://vpn.swu.ac.th/knowledge.php

05. การพิสูจน์ตัวตน

การพิสูจน์ตัวตน (Authentication)



       ในยุคปัจจุบันเป็นยุคของข้อมูลข่าวสาร เป็นโลกของการเก็บรักษาข้อมูลให้ปลอดภัย เพราะฉะนั้นจึงเป็นสิ่งสำคัญกับตัวบุคคลและองค์กร เพราะข้อมูลบางอย่างของทั้งตัวบุคคลและองค์กรมีความสำคัญและไม่สามารถเปิดเผยต่อบุคคลภายนอกได้ เช่น ข้อมูลและความปลอดภัยของระบบคอมพิวเตอร์ขององค์กร หรือข้อมูลส่วนตัวของบุคคล เช่น ข้อมูลบัตร ATM, บัตรเครดิต หรือรหัสส่วนตัวสำหรับการเข้าสู่ข้อมูลภายในคอมพิวเตอร์ต่าง ๆ การพิสูจน์ตัวตนจึงมีความสำคัญ เนื่องจากว่าการที่บุคคลใดจะเข้าสู่ระบบได้ จำเป็นต้องได้รับอนุญาตหรือได้รับการยืนยันว่าเป็นบุคคลคนนั้นจริง จึงจะเข้าสู่ข้อมูลหรือระบบส่วนตัวนั้นได้ ดังนั้นความปลอดภัยของข้อมูลจึงขึ้นอยู่กับการยืนยันตัวตนที่แท้จริง

การพิสูจน์ตัวตน (Authentication) 
การพิสูจน์ตัวตน คือขั้นตอนการยืนยันความถูกต้องของหลักฐาน (Identity) ที่แสดงว่าเป็นบุคคลที่กล่าวอ้างจริง ในทางปฏิบัติจะแบ่งออกเป็น 2 ขั้นตอน คือ 
- การระบุตัวตน (Identification) คือขั้นตอนที่ผู้ใช้แสดงหลักฐานว่าตนเองคือใครเช่น ชื่อผู้ใช้ (username)
- การพิสูจน์ตัวตน (Authentication) คือขั้นตอนที่ตรวจสอบหลักฐานเพื่อแสดงว่าเป็นบุคคลที่กล่าวอ้างจริงหลักฐานที่ผู้ใช้นำมากล่าวอ้างที่เกี่ยวกับเรื่องของความปลอดภัยนั้นสามารถจำแนกได้ 2 ชนิด
- Actual identity คือหลักฐานที่สามารถบ่งบอกได้ว่าในความเป็นจริงบุคคลที่กล่าวอ้างนั้นเป็นใคร
- Electronic identity คือหลักฐานทางอิเล็กทรอนิกส์ซึ่งสามารถบ่งบอกข้อมูลของบุคคลนั้นได้ แต่ละบุคคลอาจมีหลักฐานทางอิเล็กทรอนิกส์ได้มากกว่า 1 หลักฐาน ตัวอย่างเช่น บัญชีชื่อผู้ใช้

กลไกของการพิสูจน์ตัวตน (Authentication mechanisms) สามารถแบ่งออกได้เป็น 3 คุณลักษณะคือ
- สิ่งที่คุณมี (Possession factor) เช่น กุญแจหรือเครดิตการ์ด เป็นต้น
- สิ่งที่คุณรู้ (Knowledge factor) เช่น รหัสผ่าน (passwords) หรือการใช้พิน (PINs) เป็นต้น
- สิ่งที่คุณเป็น (Biometric factor) เช่น ลายนิ้วมือ รูปแบบเรตินา (retinal patterns) หรือใช้รูปแบบเสียง (voice patterns) เป็นต้น

กระบวนการพิสูจน์ตัวตนนั้นจะนำ 3 ลักษณะข้างต้นมาใช้ในการยืนยันหลักฐานที่นำมากล่าวอ้าง ทั้งนี้ขึ้นอยู่กับระบบ วิธีการที่นำมาใช้เพียงลักษณะอย่างใดอย่างหนึ่ง (Single-factor authentication) นั้นมีข้อจำกัดในการใช้ ตัวอย่างเช่น สิ่งที่คุณมี (Possession factor) นั้นอาจจะสูญหายหรือถูกขโมยได้ สิ่งที่คุณรู้ (Knowledge factor) อาจจะถูกดักฟัง เดา หรือขโมยจากเครื่องคอมพิวเตอร์ สิ่งที่คุณเป็น (Biometric factor) จัดได้ว่าเป็นวิธีที่มีความปลอดภัยสูงอย่างไรก็ตามการที่จะใช้เทคโนโลยีนี้ได้นั้นจำเป็นต้องมีการลงทุนที่สูง เป็นต้น 


ประเภทของการพิสูจน์ตัวตน (Authentication Types)
ส่วนประกอบพื้นฐานของการพิสูจน์ตัวตนสมบูรณ์แบ่งได้เป็น 3 ส่วน คือ
1. การพิสูจน์ตัวตน (Authentication) คือส่วนที่สำคัญที่สุดเพราะเป็นขั้นตอนแรกของการเข้าใช้ระบบ ผู้เข้าใช้ระบบต้องถูกยอมรับจากระบบว่าสามารถเข้าสู่ระบบได้ การพิสูจน์ตัวตนป็นการตรวจสอบหลักฐานเพื่อแสดงว่าเป็นบุคคลนั้นจริง 
2. การกำหนดสิทธิ์ (Authorization) คือข้อจำกัดของบุคคลที่เข้ามาในระบบ ว่าบุคคลคนนั้นสามารถทำอะไรกับระบบได้บ้าง 
3.การบันทึกการใช้งาน (Accountability) คือการบันทึกรายละเอียดของการใช้ระบบและรวมถึงข้อมูลต่างๆที่ผู้ใช้กระทำลงไปในระบบ เพื่อผู้ตรวจสอบจะได้ตรวจสอบได้ว่า ผู้ใช้ที่เข้ามาใช้บริการได้เปลี่ยนแปลงหรือแก้ไขข้อมูลในส่วนใดบ้าง จากที่ได้กล่าวไปข้างต้นว่าการพิสูจน์ตัวตนมีความสำคัญที่สุดกับการเข้าใช้ระบบ จึงแจกแจงชนิดของการพิสูจน์ตัวตนใช้กันอยู่ในปัจจุบันว่ามีอะไรบ้างและแต่ละชนิดมีลักษณะอย่างไร ดังนี้ 


1. ไม่มีการพิสูจน์ตัวตน (No Authentication)ตามหลักการแล้วการพิสูจน์ตัวตนไม่มีความจำเป็น ถ้าเงื่อนไขต่อไปนี้เป็นจริง 
- ข้อมูลเหล่านั้นเป็นข้อมูลสาธารณะ ที่อนุญาตให้ทุกคนเข้าใช้บริการและเปลี่ยนแปลงได้ หรือ 
- ข้อมูลข่าวสารหรือแหล่งของข้อมูลนั้นๆ สามารถเข้าถึงได้เฉพาะบุคคลที่ได้รับอนุญาตเท่านั้น 

2. การพิสูจน์ตัวตนโดยใช้รหัสผ่าน (Authentication by Passwords)
รหัสผ่านเป็นวิธีการที่ใช้มานานและนิยมใช้กันแพร่หลาย รหัสผ่านควรจำกัดให้เฉพาะผู้ใช้ที่มีสิทธิเท่านั้นที่ทราบแต่ว่าในปัจจุบันนี้ การใช้แค่รหัสผ่านไม่มีประสิทธิภาพมากพอที่จะรักษาความมั่นคงปลอดภัยให้กับระบบคอมพิวเตอร์หรือระบบเครือข่ายคอมพิวเตอร์ เนื่องจากการตั้งรหัสผ่านที่ง่ายเกินไป และวิทยาการและความรู้ที่ก้าวหน้าทำให้รหัสผ่านอาจจะถูกขโมยโดยระหว่างการสือสารผ่านเครือข่ายได้

3. การพิสูจน์ตัวตนโดยใช้ PIN (Authentication by PIN)
PIN (Personal Identification Number) เป็นรหัสลับส่วนบุคคลที่ใช้เป็นรหัสผ่านเพื่อเข้าสู่ระบบ ซึ่ง PIN ใช้อย่างแพร่หลายโดยเฉพาะการทำธุรกรรมทางด้านธนาคาร เช่นบัตร ATM และเครดิตการ์ดต่างๆ การใช้ PIN ทำให้มีความปลอดภัยในการสื่อสารข้ามระบบเครือข่ายสาธารณะมากขึ้น เนื่องจาก PIN จะถูกเข้ารหัสเอาไว้และจำเป็นต้องมีเครื่องมือที่สามารถถอดรหัสนี้ออกมาได้ เช่นฮาร์ดแวร์ที่ออกแบบมาโดยเฉพาะ และถูกติดตั้งไว้ในเครื่องของผู้รับและผู้ส่งเท่านั้น



4. การพิสูจน์ตัวตนโดยใช้ Password Authenticators หรือ Tokens (Authentication by Password Authenticators or Tokens)
Authenticator หรือ Token เป็นฮาร์ดแวร์พิเศษที่ใช้สร้าง "รหัสผ่านซึ่งเปลี่ยนแปลงได้ (dynamic password)" ในขณะที่กำลังเข้าสู่ระบบเครือข่าย มี 2 วิธี คือ ซิงโครนัส และ อะซิงโครนัส

การพิสูจน์ตัวตนแบบซิงโครนัส แบ่งออกเป็น 2 ประเภทตามลักษณะของการใช้งาน คือ

การพิสูจน์ตัวตนแบบซิงโครนัสโดยขึ้นอยู่กับสถานการณ์ (Event-synchronous authentication) เมื่อผู้ใช้ต้องการที่จะเข้าสู่ระบบ ผู้ใช้จะต้องกด Token เพื่อให้ Token สร้างรหัสผ่านให้ จากนั้นผู้ใช้นำรหัสผ่านที่แสดงหลังจากกด Token ใส่ลงในฟอร์ม เพื่อเข้าสู่ระบบ ระบบจะทำการตรวจสอบกับเซิร์ฟเวอร์ก่อน ว่ารหัสผ่านที่ใส่มีอยู่ในเซิร์ฟเวอร์จริง จึงจะยินยอมให้ผู้ใช้เข้าสู่ระบบ

การพิสูจน์ตัวตนแบบซิงโครนัสโดยขึ้นอยู่กับเวลา (Time-synchronous authentication) เป็นวิธีการที่สร้างรหัสผ่านโดยมีการกำหนดช่วงระยะเวลาการใช้งาน โดยปกติแล้วรหัสผ่านจะถูกเปลี่ยนทุกๆ หนึ่งนาที การสร้างรหัสผ่านจะเป็นไปอย่างต่อเนื่อง ทำให้บางครั้งรหัสผ่านที่สร้างออกมาอาจจะซ้ำกันกับรหัสผ่านตัวอื่นที่เคยสร้างมาแล้วก็ได้ เมื่อผู้ใช้ต้องการเข้าสู่ระบบก็ใส่รหัสผ่านและเวลาที่รหัสผ่านตัวนั้นถูกสร้างขึ้นมา ( รหัสผ่านจะถูกสร้างขึ้นมาจาก Token ) ลงในฟอร์ม เพื่อเข้าสู่ระบบ ระบบจะทำการตรวจสอบเวลาและรหัสผ่านที่ผู้ใช้ใส่ลงไป กับเซิร์ฟเวอร๋ว่ารหัสผ่านที่ใส่ตรงกับเวลาที่ Token สร้าง และมีอยู่ในเซิร์ฟเวอร์จริง จึงยินยอมให้ผู้ใช้เข้าสู่ระบบ
- การพิสูจน์ตัวตนแบบอะซิงโครนัส หรือเรียกอีกอย่างหนึ่งว่า "challenge-response" ถูกพัฒนาขึ้น เป็นลำดับแรกๆ ของระบบการใช้ "รหัสผ่านซึ่งเปลี่ยนแปลงได้" ซึ่งถือได้ว่าเป็นการป้องกันการจู่โจมที่ปลอดภัยที่สุด เพราะเนื่องจากว่าเมื่อผู้ใช้ต้องการจะเข้าสู่ระบบ ผู้ใช้จะต้องทำการร้องของไปยังเซิร์ฟเวอร์ จากนั้นเซิร์ฟเวอร์ก็จะส่ง challenge string มาให้ผู้ใช้ เพื่อให้ผู้ใช้ใส่ลงใน Token ที่ผู้ใช้ถืออยู่ จากนั้น Token จะทำการคำนวณรหัสผ่านออกมาให้ผู้ใช้ ผู้ใช้จึงสามารถนำรหัสผ่านนั้นใส่ลงในฟอร์มเพื่อเข้าสู่ระบบได้ 

การพิสูจน์ตัวตนแบบซิงโครนัสทั้งไคลเอ็นต์และเซิร์ฟเวอร์จะมีรหัสผ่านเก็บเอาไว้ แต่แบบอะซิงโครนัส ไคลเอ็นต์จะต้องติดต่อเซิร์ฟเวอร์ก่อน ก่อนจะได้รับรหัสผ่านจริง ทำให้การพิสูจน์ตัวตนแบบอะซิงโครนัสมีขั้นตอนที่ซับซ้อนกว่าแบบซิงโคนัส 

5. การพิสูจน์ตัวตนโดยใช้ลักษณะเฉพาะทางชีวภาพของแต่ละบุคคล (Authentication by Biometric traits) 
ลักษณะทางชีวภาพของแต่ละบุคคลเป็นลักษณะเฉพาะและลอกเลียนแบบกันไม่ได้ การนำมาใช้ในการพิสูจน์ตัวตนจะเพิ่มความน่าเชื่อถือได้มากขึ้นเช่นการใช้ลายนิ้วมือ เสียง ม่านตา เป็นต้น จึงมีการนำเทคโนโลยีนี้มาช่วยในการพิสูจน์ตัวตน เพื่อเพิ่มความปลอดภัยก่อนเข้าสู่ระบบ เช่นการใช้ควบคู่กับการใช้รหัสผ่าน 

ในขั้นตอนของการเก็บหลักฐานทางชีวภาพ ในขั้นแรกระบบจะทำการเก็บภาพของเรตินาจากบุคคลที่ถือ token การ์ดหรือสมาร์ทการ์ด จากนั้นจะนำภาพเรตินาที่ได้มาแยกแยะเพื่อหาลักษณะเด่นของแต่ละบุคคลเพื่อไม่ให้ซ้ำกับบุคคลอื่น แล้วเก็บไว้เป็น template ซึ่ง template ที่ได้จะถูกบันทึกเป็นกุญแจคู่กับรหัสผ่านที่มีอยู่ใน token การ์ด หรือสมาร์ทการ์ดของแต่ละบุคคล

ในขั้นตอนของการตรวจสอบหลักฐาน ผู้ใช้ที่ถือ token การ์ด หรือสมาร์ทการ์ด จะนำบัตรมาผ่านเครื่องอ่านบัตรและแสดงเรตินาให้เครื่องเก็บภาพ เมื่อเครื่องอ่านบัตร อ่านค่าเลขที่ได้จากบัตรแล้ว ก็จะนำไปหากุญแจ ซึ่งในขณะเดียวกันภาพเรตินาที่เครื่องเก็บไว้ได้ ก็จะนำไปแยกแยะเพื่อหาลักษณะเด่น แล้วเก็บค่าไว้เป็น template และนำ template ที่ได้ไปตรวจสอบกับ template ที่เก็บไว้เพื่อหากุญแจ และนำกุญแจที่ได้มาเปรียบเทียบกันว่าตรงกันหรือไม่ ถ้าตรงกันก็แสดงว่าผู้ที่ถือบัตรกับผู้ใช้เป็นคนเดียวกัน จึงอนุญาตไห้เข้าสู่ระบบได้

6. การพิสูจน์ตัวตนโดยใช้รหัสผ่านที่ใช้เพียงครั้งเดียว (One-Time Password: OTP) 
One-Time Password ถูกพัฒนาขึ้นเพื่อหลีกเลี่ยงปัญหาที่เกิดจากการใช้รหัสผ่านเพียงตัวเดียวซ้ำๆกัน OTP จะทำให้ระบบมีความปลอดภัยมากขึ้น เพราะรหัสผ่านจะถูกเปลี่ยนทุกครั้งก่อนที่ผู้ใช้จะเข้าสู่ระบบ

การทำงานของ OTP คือเมื่อผู้ใช้ต้องการจะเข้าใช้ระบบ ผู้ใช้จะทำการร้องขอไปยังเซิร์ฟเวอร์ จากนั้นเซิร์ฟเวอร์จะส่ง challenge string กลับมาให้ผู้ใช้ จากนั้นผู้ใช้จะนำ challenge string และรหัสลับที่มีอยู่กับตัวของผู้ใช้นำไปเข้าแฮชฟังก์ชันแล้วออกมาเป็นค่า response ผู้ใช้ก็จะส่งค่านั้นกลับไปยังเซิร์ฟเวอร์ เซิร์ฟเวอร์จะทำการตรวจสอบค่าที่ผู้ใช้ส่งมาเปรียบเทียบกับค่าที่เซิร์ฟเวอร์เองคำนวณได้ โดยเซิร์ฟเวอร์ก็ใช้วิธีการคำนวณเดียวกันกับผู้ใช้ เมื่อได้ค่าที่ตรงกันเซิร์ฟเวอร์ก็จะยอมรับให้ผู้ใช้เข้าสู่ระบบ

7. การพิสูจน์ตัวตนโดยการเข้ารหัสโดยใช้กุญแจสาธารณะ (Public-key cryptography) 
เป็นการรักษาความปลอดภัยของข้อมูลระหว่างการส่งข้ามเครือข่ายวิธีหนึ่งที่นิยมใช้กันอยู่ในปัจจุบัน การเข้ารหัสแบบคู่รหัสกุญแจนี้จะมีความปลอดภัยมากกว่าการเข้ารหัสข้อมูลแบบธรรมดา แต่ก็ไม่ได้หมายความว่าการเข้ารหัสแบบคู่รหัสกุญแจนี้จะเป็นวิธีที่เหมาะสมที่สุดของวิธีการเข้ารหัส ทั้งนี้ขึ้นอยู่กับประเภทงานของแต่ละองค์กรหรือบุคคล

การเข้ารหัสโดยใช้กุญแจสาธารณะ ประกอบไปด้วยกุญแจ 2 ชนิด ที่ต้องใช้คู่กันเสมอในการเข้ารหัสและถอดรหัสคือ
- กุญแจสาธารณะ (public key) เป็นกุญแจที่ผู้สร้างจะส่งออกไปให้ผู้ใช้อื่นๆ ทราบหรือเปิดเผยได้
- กุญแจส่วนตัว (private key) เป็นกุญแจที่ผู้สร้างจะเก็บไว้ โดยไม่เปิดเผยให้คนอื่นรู้ 

กระบวนการของการเข้ารหัสแบบคู่รหัสกุญแจ มีดังนี้
1.ผู้ใช้แต่ละคนจะสร้างคู่รหัสกุญแจของตัวเองขึ้นมา เพื่อใช้สำหรับการเข้ารหัสและการถอดรหัส
2.กุญแจสาธารณะจะถูกส่งออกไปยังผู้ใช้คนอื่นๆ แต่กุญแจส่วนตัวจะถูกเก็บที่ตนเอง
3.เมื่อจะส่งข้อมูลออกไปหาผู้ใช้คนใด ข้อมูลที่ส่งจะถูกเข้ารหัสด้วยกุญแจสาธารณะ ก่อนถูกส่งออกไป
4.เมื่อผู้รับได้รับข้อความแล้วจะใช้กุญแจส่วนตัวซึ่งเป็นคู่รหัสกันถอดรหัสออกมา 
การเข้ารหัสโดยใช้กุญแจสาธารณะสามารถใช้ได้ทั้งในการเข้ารหัส (Encryption) และการพิสูจน์ตัวตน (Authentication)

การประยุกต์ใช้ในการเข้ารหัสข้อมูล (Encryption) เป็นการนำข้อมูลที่จะส่งไปยังผู้รับมาเข้ารหัสด้วยกุญแจสาธารณะของผู้รับ และเมื่อผู้รับได้รับข้อความนั้นแล้วจะถอดรหัสออกมาด้วยกุญแจส่วนตัว จึงจะเห็นได้ว่ามีเพียงผู้รับเท่านั้นที่จะสามารถถอดรหัสออกมาได้ การประยุกต์ใช้ในการพิสูจน์ตัวตน (Authentication) เป็นการนำข้อมูลที่ผู้ส่งต้องการส่งมาเข้ารหัสด้วยกุญแจส่วนตัวของผู้ส่ง แล้วนำข้อมูลนั้นส่งไปยังผู้รับ ซึ่งผู้รับจะใช้กุญแจสาธารณะซึ่งเป็นคู่รหัสกันถอดรหัสออกมา ผู้รับก็สามารถรู้ได้ว่าข้อความนั้นถูกส่งมาจากผู้ส่งคนนั้นจริง ถ้าสามารถถอดรหัสข้อมูลได้อย่างถูกต้อง

8. การพิสูจน์ตัวตนโดยการใช้ลายเซ็นอิเล็กทรอนิคส์ (Digital Signature) เป็นการนำหลักการของการทำงานของระบบการเข้ารหัสแบบใช้คู่รหัสกุญแจเพื่อการพิสูจน์ตัวตนมาประยุกต์ใช้ ระบบของลายเซ็นดิจิตอลสามารถแบ่งเป็นขั้นตอนได้ดังนี้
1. เมื่อผู้ใช้ต้องการจะส่งข้อมูลไปยังผู้รับ ข้อมูลนั้นจะถูกนำไปเข้าฟังก์ชั่นทางคณิตศาสตร์ที่เรียกว่า "แฮชฟังก์ชัน" ได้เมสเซสไดเจสต์ (Message Digest) ออกมา
2. การใช้กุญแจส่วนตัวเข้ารหัสข้อมูล หมายถึงว่าผู้ส่งได้ลงลายเซ็นดิจิตอล ยินยอมที่จะให้ผู้รับ สามารถทำการตรวจสอบด้วยกุญแจสาธารณะของผู้ส่งเพื่อพิสูจน์ตัวตนของผู้ส่งได้ 
3. การตรวจสอบข้อมูลว่าถูกส่งมาจากผู้ส่งคนนั้นจริงในด้านผู้รับ โดยการนำข้อมูลมาผ่านแฮชฟังก์ชันเพื่อคำนวณหาค่าเมสเซจไดเจสต์ และถอดรหัสลายเซ็นอิเล็กทรอนิคส์ด้วยกุญแจสาธารณะของผู้ส่ง ถ้าสามารถถอดได้อย่างถูกต้อง จะเป็นการยืนยันข้อมูลจากผู้ส่งคนนั้นจริง และถ้าข้อมูลเมสเซจไดเจสต์ที่ได้จากการถอดรหัสเท่ากันกับค่าเมสเซจไดเจสต์ในตอนต้นที่ทำการคำนวณได้ จะถือว่าข้อมูลดังกล่าวนั้นถูกต้อง

9. การพิสูจน์ตัวตนโดยใช้การถาม - ตอบ (zero-knowledge proofs)
เป็นวิธีการพิสูจน์ตัวตนโดยใช้การถาม - ตอบ เมื่อผู้ใช้เข้ามาในระบบแล้ว ระบบจะแน่ใจได้อย่างไรว่าผู้ใช้คนนั้น เป็นคนที่ได้รับอนุญาตให้เข้ามาใช้ระบบได้จริง การใช้ชื่อผู้ใช้และรหัสผ่าน ในปัจจุบันนี้ไม่มีความปลอดภัยเพียงพอต่อการเข้าใช้ระบบ เนื่องจากความรู้และวิทยาการที่ก้าวหน้า ทำให้เกิดผู้ที่ต้องการจะเข้ามาละเมิดระบบต่างๆมีมากขึ้น ทำให้ชื่อผู้ใช้และรหัสผ่าน อาจจะถูกลักลอบดักข้อมูลระหว่างการสื่อสารกันได้
วิธีการพิสูจน์ตัวตนวิธีนี้ เป็นวิธีการที่ต้องใช้ความรู้ขั้นสูงในการนำมาใช้ เนื่องจากระบบจะใช้การเรียนรู้จากข้อมูลที่ได้รับ อาจจะเรียกระบบนี้ได้ว่าเป็นการนำความรู้ด้าน AI (Artificial Intelligence) มาใช้นั่นเอง


Credit : http://www.bloggang.com/viewdiary.php?id=myjourney-pookio&month=03-2009&date=15&group=4&gblog=5

04. การรักษาความปลอดภัยบนเครือข่าย

ระบบการรักษาความปลอดภัยเครือข่าย

ระบบการรักษาความปลอดภัยเครือข่าย
          ในระบบเครือข่ายนั้นมีผู้ร่วมใช้เป็นจำนวนมาก ดังนั้นจึงมีทั้งผู้ที่ประสงค์ดีและประสงค์ร้ายควบคู่กันไป สิ่งที่พบเห็นกันบ่อยๆ ในระบบเครือข่ายก็คืออาชญากรรมทางด้านเครือข่ายคอมพิวเตอร์หลายประเภทด้วยกัน เช่น พวกที่คอยดักจับสัญญาณผู้อื่นโดยการใช้เครื่องมือพิเศษจั๊มสายเคเบิลแล้วแอบบันทึกสัญญาณ พวกแฮกเกอร์ (Hackers) ซึ่งได้แก่ ผู้ที่มีความรู้ความชำนาญด้านคอมพิวเตอร์เข้าไปเจาะระบบคอมพิวเตอร์ผ่านเครือข่าย หรือไวรัสคอมพิวเตอร์ (Virus Computer) ซึ่งเป็นโปรแกรมคอมพิวเตอร์ที่เขียนขึ้นมาโดยมุ่งหวังในการก่อกวน หรือทำลายข้อมูลในระบบการรักษาความปลอดภัยในระบบเครือข่ายมีวิธีการกระทำได้หลายวิธีคือ
  • การระมัดระวังในการใช้งาน การติดไวรัสมักเกิดจากผู้ใช้ไปใช้แผ่นดิสก์ร่วมกับผู้อื่น แล้วแผ่นนั้นติดไวรัสมา หรืออาจติดไวรัสจากการดาวน์โหลดไฟล์มาจากอินเทอร์เน็ต
  • หมั่นสำเนาข้อมูลอยู่เสมอ การป้องกันการสูญหายและถูกทำลายของข้อมูล
  • ติดตั้งโปรแกรมตรวจสอบและกำจัดไวรัส วิธีการนี้ สามารตรวจสอบ และป้องกันไวรัสคอมพิวเตอร์ได้ระดับหนึ่ง แต่ไม่ใช่เป็นการป้องกันได้ทั้งหมด เพราะว่าไวรัสคอมพิวเตอร์ได้มีการพัฒนาอยู่ตลอดเวลา
  • การติดตั้งไฟร์วอลล์ (Firewall) ไฟร์วอลล์จะทำหน้าที่ป้องกันบุคคลอื่นบุกรุกเข้ามาเจาะเครือข่ายในองค์กรเพื่อขโมยหรือทำลายข้อมูล เป็นระยะที่ทำหน้าที่ป้องกันข้อมูลของเครือข่ายโดยการควบคุมและตรวจสอบการรับส่งข้อมูลระหว่างเครือข่ายภายในกับเครือข่ายอินเทอร์เน็ต
  • การใช้รหัสผ่าน (Username & Password) การใช้รหัสผ่านเป็นระบบรักษาความปลอดภัยขั้นแรกที่ใช้กันมากที่สุด เมื่อมีการติดตั้งระบบเครือข่ายจะต้องมีการกำหนดบัญชีผู้ใช้และรหัสผ่านหากเป็นผู้อื่นที่ไม่ทราบรหัสผ่านก็ไม่สามารถเข้าไปใช้เครือข่ายได้หากเป็นระบบที่ต้องการความปลอดภัยสูงก็ควรมีการเปลี่ยนรหัสผ่านบ่อย ๆ เป็นระยะ ๆ อย่างต่อเนื่อง
     Workgroup
          องค์กรจำนวนมากได้สร้างเครือข่ายคอมพิวเตอร์เพื่อใช้งานในองค์กร มีการใช้มาตรฐานเดียวกับเครือข่ายอินเทอร์เน็ต เราเรียกเครือข่ายเฉพาะในองค์กรนี้ว่า อินทราเน็ต อินทราเน็ตเชื่อมโยงผู้ใช้ทุกคนในองค์กรให้ทำงานร่วมกัน มีการกำหนดการทำงานเป็นทีมที่เรียกว่า Workgroup  แต่ละทีมมีระบบข้อมูลข่าวสารของตน มีสถานีบริการข้อมูลที่เรียกว่า เซิร์ฟเวอร์ การทำงานในระดับ Workgroup  จึงเน้นเป้าหมายเฉพาะกลุ่ม เช่น ทีมงานทางด้านการขาย ทีมงานทางด้านบัญชี การเงิน การผลิต ฯลฯ
           อินทราเน็ต ได้รวมทีมงานต่าง ๆ เหล่านี้เข้าด้วยกัน เป็นเครือข่ายขององค์กร มีการแลกเปลี่ยนและใช้ข้อมูลร่วมกัน ใช้ทรัพยากรทางคอมพิวเตอร์ร่วมกัน มีระบบการทำงานที่เรียกว่า เวอร์กโฟล์ว (workflow)
           อย่างไรก็ดี การทำงานขององค์กรมิได้กำหนดขอบเขตเฉพาะภายในองค์กรเท่านั้น หลายองค์กรนำเครือข่ายอินทราเน็ตของตนเองเชื่อมต่อเข้าสู่เครือข่ายอินเทอร์เน็ตเพื่อให้การทำงานเชื่อมโยงกับองค์กรอื่นได้ การทำงานร่วมกับองค์กรอื่นเป็นหนทางของการเพิ่มประสิทธิภาพการทำงาน เพื่อความรวดเร็ว ความสะดวกสบายในการทำงาน องค์กรจำนวนมากมีโฮมเพ็จของตนเองเพื่อการประชาสัมพันธ์สินค้าและบริการ มีการรับใบคำสั่งซื้อจากภายนอก หรือให้บริการหลังการขายโดยตรงทางเครือข่าย เมื่อนำเครือข่ายอินทราเน็ตขององค์กรเชื่อมเข้าสู่เครือข่ายสาธารณะ ย่อมมีความเสี่ยงต่อความปลอดภัยของข้อมูลและระบบคอมพิวเตอร์ขององค์กร การรักษาความปลอดภัยจึงเป็นระบบที่ต้องคำนึงถึง ถึงแม้ว่าจะต้องเพิ่มค่าใช้จ่ายของระบบก็จำเป็นต้องทำ เพราะหากเกิดปัญหาในเรื่องข้อมูลข่าวสารหรือการรั่วไหลของข้อมูลแล้ว ความสูญเสียจะมีมากกว่า
            ระบบการรักษาความปลอดภัยขั้นพื้นฐานที่มีในขณะเรียกเข้าหาระบบคือ Username กับ Password  ในการ Login เข้าสู่ระบบ เช่น เรียกใช้เซิร์ฟเวอร์เพื่อขอข้อมูลข่าวสาร จำเป็นต้องทราบว่าใครเป็นผู้เรียกเข้าหา โดยให้ผู้เรียกป้อน Username กับ Password ผู้ใช้ทุกคนจะมีรหัสเฉพาะของตน จำเป็นต้องให้ผู้ใช้กำหนดรหัสที่ยากต่อการถอดโดยผู้อื่น โดยหลักการพื้นฐานควรกำหนดรหัสนี้ให้มีความยาวไม่น้อยกว่า 8 ตัวอักษร ควรให้มีการผสมระหว่างตัวอักขระพิเศษและตัวเลขด้วย เช่น UhdE@726!  ไม่ควรนำเอาคำศัพท์ในพจนานุกรม หรือใช้ชื่อ ใช้วันเกิดเพราะรหัสเหล่านี้ง่ายต่อการถอด อย่านำรหัสนี้ให้กับผู้อื่น และควรเปลี่ยนรหัส เมื่อใช้ไปได้ระยะเวลาหนึ่ง
firewall
           Firewall มีหน้าที่ในการจัดการบริหารที่เป็นทางผ่านเข้าออก เพื่อป้องกันการแปลกปลอมของแฮกเกอร์ภายนอกที่จะเจาะเข้าระบบ และยังควบคุมการใช้งานภายใน โดยกำหนดสิทธิ์ของแต่ละบุคคลให้ผ่านออกจากระบบได้ ดังนั้นเมื่อมีการนำเอาเครือข่ายอินทราเน็ตขององค์กรเชื่อมต่อกับเครือข่ายสาธารณะ เช่น อินเทอร์เน็ต ระบบ Firewall เป็นอุปกรณ์ที่สำคัญที่ใช้ในการป้องกันและรักษาความปลอดภัย
           โดยปกติมักใช้เครื่องคอมพิวเตอร์เครื่องหนึ่งทำหน้าที่เป็น Firewall เครื่องคอมพิวเตอร์เครื่องนี้จะมีการเชื่อมต่อเข้าสู่เครือข่ายสองด้าน ด้านหนึ่งเชื่อมกับอินทราเน็ต อีกด้านหนึ่งเชื่อมกับ อินเทอร์เน็ต ดังนั้นจึงเป็นเสมือนยามเฝ้าประตูทางเข้าออก เพื่อตรวจสอบการเข้าออกของบุคคล
           Firewall จะควบคุมสิทธิ์ และติดตามการใช้งาน เช่น กำหนดให้บุคคลภายนอกเข้ามาใช้ได้ในกรอบที่จำกัด และเมื่อเข้ามาก็จะติดตามการใช้งาน หากมีความพยายามจะใช้เกินสิทธิ์ เช่น การ ล็อกออนไปยังเครื่องที่ไม่มีสิทธิ์ก็จะป้องกันไว้ ขณะเดียวกันอาจเป็นตัวตรวจสอบเอกสารหรือข้อมูลบางอย่าง เช่น จดหมาย หรือแฟ้มข้อมูล ระบบของ Firewall มีหลายระดับ ตั้งแต่การใช้อุปกรณ์สื่อสาร เช่น เราเตอร์ทำหน้าที่เป็น Firewall เพื่อควบคุมการติดต่อสื่อสาร หรือป้องกันผู้แปลกปลอม จนถึงขั้นการใช้คอมพิวเตอร์ที่มีซอฟต์แวร์ Firewall อันทรงประสิทธิภาพ
            การสร้างกฎระเบียบและวินัยของบุคลากรในองค์กรเป็นเรื่องสำคัญ การเชื่อมโยงเครือข่ายเป็นหนทางให้ใช้งานได้สะดวก แต่ก็เป็นเส้นทางที่ผู้แปลกปลอมจะใช้เป็นทางเข้าเพื่อเจาะเครือข่ายในองค์กรได้ง่ายด้วยเช่นเดียวกัน

Credit : www.itdigitserve.com/ระบบการรักษาความปลอดภัยเครือข่าย.html

03. TCP/IP กับเครือข่ายอินเตอร์เน็ต

TCP/IP  กับเครือข่ายอินเตอร์เน็ต 


       เครื่องคอมพิวเตอร์บนเครือข่ายอินเตอร์เน็ต สื่อสารระหว่างกันโดยใช้ Transmission Control Protocol (TCP) และ Internet Protocol (IP) รวมเรียกว่า TCP/IP ข้อมูลที่ส่งจะถูกตัดออกเป็นส่วนๆ เรียก packet แล้วจ่าหน้าไปยังผู้รับด้วยการกำหนด IP Address เช่น สมมติเราส่ง e-mail ไปหาใครสักคน e-mail ของเราจะถูกตัดออกเป็น packet ขนาดเล็กๆ หลายๆ อัน ซึ่งแต่ละอันจะจ่าหน้าถึงผู้รับเดียวกัน packets พวกนี้ก็จะวิ่งไปรวมกับ packets ของคนอื่นๆ ด้วย ทำให้ในสายของข้อมูล packets ของเราอาจจะไม่ได้เรียงติดกัน packets พวกนี้จะวิ่งผ่าน ชุมทาง (gateway) ต่างๆ โดยตัว gateway (อาจเรียก router) จะอ่านที่อยู่ที่จ่าหน้า แล้วจะบอกทิศทางที่ไปของแต่ละ packet ว่าจะวิ่งไปในทิศทางไหน packet ก็จะวิ่งไปตามทิศทางนั้น เมื่อไปถึง gateway ใหม่ก็จะถูกกำหนดเส้นทางให้วิ่งไปยัง gateway ใหม่ที่อยู่ถัดไป จนกว่าจะถึงเครื่องปลายทาง เช่นเราติดต่อกับเครื่องในอเมริกา อาจจะต้องผ่าน gateway ถึง 10 แห่ง เมื่อ packet วิ่งมาถึงปลายทางแล้ว เครื่องปลายทางก็จะเอา packets เหล่านั้นมาเก็บสะสมจนกว่าจะครบ จึงจะต่อกลับคืนให้เป็น e-mail
fig4
  TCP/IP ตัดข้อมูลออกเป็น packet เล็กๆ ส่งไปบนสายส่งข้อมูลที่ไปถึงปลายทางถูกจับมารวมกันอีกครั้งการที่ข้อมูลมีลักษณะเป็น packet ทำให้ในสายสื่อสารสามารถที่จะ ขนส่งข้อมูลโดยไม่ต้องจอง (occupies) สายไว้สายจึงสามารถใช้ร่วมกันกับข้อมูลที่ส่งจากเครื่องอื่นได้ ต่างจากโทรศัพท์ที่ขณะใช้งาน จะไม่มีใครใช้สายได้ ดังตัวอย่างในรูปข้าล่างนี้ เครื่องคอมพิวเตอร์ A และ C สื่อสารกันด้วย packet สีดำ ซึ่งใช้สายร่วมกับเครื่องคอมพิวเตอร์อื่น ๆ ซึ่ง packet ดังกล่าวอาจจะเป็นสัญญาณเสียง (เช่น Internet Phone) ซึ่งเมื่อ packet เดินทางมาถึงก็จะถูกจับมารวมกันให้เป็นเสียงของการพูดคุย ไม่เหมือนโทรศัพท์แบบปรกติ ที่ขณะใช้งานสาย จะไม่สามารถนำไปทำงานอื่น ๆ ได้อีก

IP Address

เครื่องคอมพิวเตอร์ที่ต่ออยู่บนอินเตอร์เน็ตก็เปรียบคล้ายๆ กับเครื่องโทรศัพท์ที่มีเบอร์เฉพาะตัว ซึ่งก็จะมีเพียงเบอร์เดียวในโลก เช่นเครื่อง einstein ซึ่งเป็น Internet Server ของภาควิชาฟิสิกส์ มี IP Address เป็น 202.28.156.98 ตัวเลขที่เป็น IP Address เป็นตัวเลขขนาด 32 บิต แบ่งออกเป็น 4 ชุดๆ ละ 8 บิต ดังนั้นตัวเลข 1 ชุดที่เราเห็นคั่นด้วยจุดนั้น จึงแทนได้ด้วยตัวเลขจาก 0 ถึง 255
ตัวเลข 4 ชุดนี้จะถูกแบ่งออกเป็น 2 ส่วน คือ network number และ ส่วนของ host number โดยขนาดของแต่ละส่วนจะใหญ่หรือเล็กขึ้นอยู่กับว่าเครื่องคอมพิวเตอร์นั้นอยู่ในเน็ตเวอร์ค class ใด ซึ่ง class ของเน็คเวอร์คแบ่งออกเป็น 4 classes ดังนี้
  1. Class A เป็นเน็ตเวอร์คขนาดใหญ่ มี network number ตั้งแต่ 1.0.0.0 ถึง 127.0.0.0 นั่นคือใน class นี้นั้น จะมีส่วนของ host number ถึง 24 บิตซึ่งอนุญาตให้มีจำนวนเครื่องได้ 1.6 ล้านเครื่องใน 1 เน็ตเวอร์ค ซึ่งจะมีเน็ตเวอร์คขนาดใหญ่แบบนี้ได้เพียง 127 เน็ตเวอร์คเท่านั้น
  2. Class B เป็นเน็ตเวอร์คขนาดกลาง มี network number ตั้งแต่ 128.0.0.0 ถึง 191.255.0.0 นั่นคือใน class นี้มีส่วนของ network number 16 บิต และส่วนของ host number ได้ 16 บิต ทำให้มีจำนวนของเน็ตเวอร์คได้ถึง 16320 เน็ตเวอร์ค และ 65024 hosts
  3. Class C เป็นเน็ตเวอร์คขนาดเล็ก มี network number ตั้งแต่ 192.0.0.0 ถึง 223.255.255.0 นั่นคือใน Class นี้มีส่วนของ network number 24 บิต และ ส่วนของ host number 8 บิต ทำให้มีจำนวนของเน็ตเวอร์คได้ถึง 2 ล้านเน็ตเวอร์คและมีจำนวน host ในแต่ละเน็ตเวอร์คเท่ากับ 254 hosts
  4. Class D เป็นส่วนที่เก็บรักษาไว้สำหรับใช้ในอนาคต มี IP Address ตั้งแต่ 224.0.0.0 ถึง 254.0.0.0

Domain Name System (DNS)

เบอร์ IP Address เป็นตัวเลขที่ใช้ไม่ค่อยสะดวกและจำยาก ด้วยเหตุนี้จึงมีการคิดระบบตั้งชื่อแบบที่เป็นตัวอักษร ให้มีความหมายเพื่อการจดจำได้ง่ายกว่ามาก เวลาเราอ้างถึงเครื่องใดบนอินเตอร์เน็ต เราก็จะใช้ชื่อ DNS เช่น http://www.nectec.or.th แต่ในการใช้งานจริงนั้นเครื่องคอมพิวเตอร์ที่เราใช้อยู่ เมื่อรับคำสั่งจากเราแล้ว เค้าจะขอ (request) เครื่องคอมพิวเตอร์ที่ทำหน้าที่บริการบอกเลขหมาย IP Address (ทำหน้าที่คล้ายสมุดโทรศัพท์ Yellow Pages) ซึ่งเรียกกันว่าเป็น DNS Server หรือ Name Server ตัว Name Server เมื่อได้รับ request ก็จะตอบเลขหมาย IP Address กลับมาให้เช่น สำหรับ http://www.nectec.or.th นั้นจะตอบกลับมาเป็น 164.115.115.9 จากนั้นเครื่องคอมพิวเตอร์ของเราจึงจะเริ่มทำการติดต่อ กับคอมพิวเตอร์เป้าหมาย ซึ่งมันก็จะผ่านกระบวนการแบบที่กล่าวไปข้างต้น คือแบ่งข้อมูลออกเป็น packet จ่าหัวด้วย IP จากนั้นส่ง packet ไปซึ่งก็จะวิ่งผ่าน gateway ต่างๆ มากมายไปยังเป้าหมาย
บางทีเราจะพบกรณีที่คอมพิวเตอร์ที่เป็น Name Server นั้นไม่ทำงาน เราจะไม่สามารถติดต่อเครื่องอื่นบนอินเตอร์เน็ตได้อีกต่อไปโดยใช้ชื่อ DNS หากเราทราบ IP Address เราสามารถใช้ IP Address ได้ตรงๆ ทำให้เราไม่จำเป็นต้องพึ่งสมุดโทรศัพท์ของ Name Server ด้วยเหตุนี้เราจึงทำการเก็บชื่อและ IP Address ไว้ในสมุดโทรศัพท์ส่วนตัวประจำเครื่อง เช่นบนระบบยูนิกซ์มีไฟล์ /etc/hosts เอาไว้เก็บชื่อ DNS ที่ใช้บ่อยๆ
ระบบการตั้งชื่อ DNS นั้นคล้ายกับระบบไปรษณีย์ โดยมีประเทศอยู่หลังสุด เช่น .th คือ ประเทศไทย .de คือประเทศเยอรมัน .uk คือ ประเทศสหราชอาณาจักร แต่สำหรับสหรัฐอเมริกานั้นยกเว้น จากนั้นจะแบ่งเครือข่ายออกเป็น
  • .edu หรือ .ac เครือข่ายมหาวิทยาลัย หรือ สถาบันการศึกษา
  • .com หรือ .co เครือข่ายบริษัท ห้างร้าน
  • .mil เครือข่ายทางการทหาร
  • .org หรือ .or เครือข่ายองค์การที่ไม่หวังผลกำไร (พรรคการเมืองไทยก็ใช้ระบบนี้)
  • .gov หรือ .go เครือข่ายหน่วยงานของรัฐบาล
  • .net หรือ .net เครือข่ายของผู้ดูแลเน็ตเวอร์ค หรือ เจ้าของเน็ตเวอร์ค
ต้องการทราบ IP Address ของ Name Server และ สอบถาม IP Address ของเครื่องต่างๆ
ใช้คำสั่ง nslookup เช่น

[noy@einstein ~]$ nslookup    www.nectec.or.th
Server:  mucc.mahidol.ac.th
Address:  202.28.162.1

Non-authoritative answer:
Name:    nucleus.nectec.or.th
Address:  164.115.115.9
Aliases:  www.nectec.or.th

[noy@einstein ~]$

สิ่งที่ต้องทราบในการต่อเครื่องเข้ากับระบบอินเตอร์เน็ต

  1. IP Address ของ เครื่องนั้น ยกเว้นเราใช้ Automatic Setting โดย bootp Server หรือ Server อื่นๆ จะกำหนดให้โดยการร้องขอ ซึ่ง IP Address นั้นอาจไม่เหมือนกันในแต่ละครั้งทีเปิดใช้
  2. IP Address ของ Gateway
  3. IP Address ของ Name Server
  4. Network Address หรือ Subnet Mask เพื่อให้ทราบว่าเน็ตเวอร์คของเรามีความกว้างของเลข IP เท่าใด เพื่อกำหนดการติดต่อว่าจะติดต่อภายในเน็ตเวอร์คเดียวกัน หรือ นอกเน็ตเวอร์ค

SLIP และ PPP

เราคงเคยได้ยินคำ 2 คำนี้มาบ้าง โดยเฉพาะเมื่อต้องการต่ออินเตอร์เน็ตผ่าน MODEM และสายโทรศัพท์ โดยปรกติแล้ว TCP/IP นั้นเปรียบเสมือนรถบรรทุกสินค้าที่ใช้ขนข้อมูลในรูป packet ไปยังที่ต่างๆ ซึ่งรถบรรทุกนั้นสามารถวิ่งบนถนนทั้งแบบลาดยาง แบบคอนกรีต หรือแบบลูกรัง ในสภาวะที่เป็น LAN นั้น TCP/IP วิ่งอยู่บน Frame ที่เป็น Ethernet ซึ่งมารองพื้น เปรียบเสมือนถนนให้รถบรรทุกวิ่ง
บนสายโทรศัพท์ก็เช่นเดียวกัน ต้องมีระบบที่มารองพื้นเพื่อให้ TCP/IP สามารถวิ่งได้ ตัว Protocol ที่ใช้ก็จะมีความแตกต่างจาก Ethernet เพราะคนละ medium กัน ซึ่งก็มีอยู่ 2 แบบ คือ Serial Line Internet Protocol (SLIP) และ Point to Point Protocol (PPP) ตัวโปรโตคอลทั้ง 2 นี่คล้ายกัน เพียงแต่ SLIP เกิดจากการทดลองแล้วพัฒนามาเป็น PPP ซึ่งมีมาตรฐานกว่าการต่อ Windows 95 เข้ากับอินเตอร์เน็ตนี่ สามารถต่อได้ทั้งเข้ากับ LAN โดยใช้ Network Card และต่อแบบ Dial-Up ซึ่ง Windows 95 ก็มี PPP ให้ใช้อยู่แล้ว หรือจะต่อทั้ง 2 อย่างในขณะเดียวกันก็ได้ ซึ่งเครื่องสามารถแยกแยะได้ว่าหากเราใช้ LAN ก็จะให้ packet เดินผ่าน Network Card แต่หากติดต่อข้างนอก ก็จะผ่าน MODEM แทน ซึ่งผมก็ใช้งานแบบนี้อยู่ ค่อนข้างดีไม่มีปัญหา
Credit : www.neay999.wordpress.com