Office of Management and Budget (OMB) หน่วยงานในทำเนียบขาว (เทียบได้กับสำนักงบประมาณของประเทศไทย แต่มีส่วนของการตรวจสอบกระบวนการภาครัฐนอกจากทำงบประมาณด้วย) ออกบันทึกเตือนเรื่องแนวทางรักษาความปลอดภัยไซเบอร์ให้กับหน่วยงานรัฐบาลกลางสหรัฐ (federal agencies)
ประเด็นหลักของบันทึกนี้คือหน่วยงานภาครัฐควรใช้สถาปัตยกรรมความปลอดภัยแบบ zero trust architecture (ZTA) หรือไม่เชื่อมั่นในสิ่งใดเลย ทุกอย่างในระบบไม่ว่าจะเป็นผู้ใช้หรือเครือข่ายต้องถูกยืนยันใหม่เสมอ (we must verify anything and everything)
ในทางปฏิบัติแล้ว OMB ขอให้หน่วยงานภาครัฐต้องใช้บัญชีที่ถูกจัดการจากส่วนกลาง (enterprise-managed accounts), อุปกรณ์ที่พนักงานใช้ต้องถูกมอนิเตอร์และจำกัดสิทธิ, ระบบคอมพิวเตอร์ของหน่วยงานแต่ละหน่วยต้องแยกจากหน่วยอื่น ทราฟฟิกระหว่างกันต้องถูกเข้ารหัส, แอพพลิเคชันที่ใช้ต้องถูกทดสอบอย่างสม่ำเสมอ
สิ่งที่น่าสนใจคือ OMB ระบุว่าจำเป็นต้องยืนยันตัวตนแบบหลายปัจจัย (multi-factor authentication หรือ MFA) ถือเป็นการป้องกันขั้นพื้นฐานจาก phishing ซึ่ง OMB ชี้ชัดว่าต้องเป็นการยืนยันตัวตนที่ปลอดภัยอย่างการใช้ฮาร์ดแวร์ (บัตรประจำตัวพนักงานหรือคีย์ FIDO2) และเลิกใช้วิธีที่ไม่ปลอดภัย เช่น SMS, การโทรด้วยเสียง, การใช้โค้ดแบบครั้งเดียว หรือการแจ้งเตือนผ่าน push notification ซึ่งอาจถูก phishing ได้
หน่วยงานภาครัฐมีเวลา 60 วันเพื่อพัฒนาแผนความปลอดภัยไซเบอร์ของตัวเอง แล้วส่งกลับมาให้ OMB ตรวจสอบ
ที่มา - Whitehouse.gov (PDF), Whitehouse.gov
Comments
NIST เตือนให้เลิกใช้ตั้งแต่ 2016
https://www.schneier.com/blog/archives/2016/08/nist_is_no_long.html
FIDO2 นี้มัน hardware หรือนี่
ผมยังมองไม่ออกว่ามันต่าง ssh-agent ยังไง
key อยู่ในตัว hw ไม่น่าแกะออกมาข้างนอกได้
แต่บ้านเราคิดว่าOTP ผ่านSMS มันดีที่สุด
ทั้งรัฐและธนาคาร
ระบบ SMS นี่อัพเกรดไม่ได้เหรอเนี่ย ใช้มาตั้งแต่ยุคมือถือแรกๆ จนถึงทุกวันนี้เลย
ทุกคนมีเบอร์โทร มันเข้าถึงง่ายและต้นทุนต่ำครับ ความปลอดภัยก็ไม่ได้น่าเกลียดอะไรเพราะมีการยืนยันตัวตนก่อนเปิดเบอร์ระดับนึงแล้ว อาจจะไม่ถึงมาตรฐานที่ต้องการความปลอดภัยสูงมาก แต่สำหรับ User ทั่วไปน่าจะตอบโจทย์ที่สุดแล้ว มือถือหายซิมหายก็เดินไปที่โอเปอเรเตอร์ขอซิมใหม่ก็ใช้ได้ต่อทันที ถ้าเปลี่ยนไปเป็น fido2 อันนึงก็หลักพันแล้วไหนจะซื้อสำรองอีก ซวยสุดหายคู่ความปวดหัวก็มาตกอยู่ที่ผู้บริการหาทางกู้รหัสให้ลูกค้าอีก
มี RCS แต่ยังไม่นิยมในบ้านเรา ถ้าต่างประเทศจะเริ่มมี OTP on RCS แต่ก็น้อยมาก
ทางเดียวคือต้องทำให้มันไม่มีคนใช้ จนยกเลิก support ได้
แบบ IE ครับ
เว็บชอปไทยนี่ยังชอบให้ล็อคอินผ่าน SMS อยู่เลย มีเรื่องน่าคิดอีกอย่าง ถ้าเกิดลืมต่อเบอร์นะ คนใหม่ที่ได้เบอร์เราก็เหมือนกับได้บัญชีเราไปด้วย
ไม่นะครับคิดกลับไปก่อนหน้าก่อน ก่อนยืนยัน SMS ต้องได้ user pass ก่อนนะครับ ไม่ใช่เอะอะไม่รู้อะไร กรอก SMS ก็ยืนยันได้เลย แล้วปกติต้องเริ่ม login ด้วยถึงจะมีส่ง SMS
ปัญหาคือมันใช้เบอร์รีเซ็ตรหัสผ่านได้นี่แหละ เลยเหมือนใช้ SMS อย่างเดียวก็ล็อคอินได้
ถ้าใช้ SMS เป็นขั้นที่สองนี่ต้องบอกว่าจริงๆ มันปลอดภัยกว่ารหัสผ่านมากๆ แล้วนะครับ
แต่ถ้า SMS ดันเป็นขั้นเดียว (หลายอันให้เลือกได้ว่าจะใช้รหัสผ่านหรือ SMS) อันนี้คือแย่มากๆ
lewcpe.com, @wasonliw
มีปัญหาอย่างที่เม้นบนผมบอก และแบบที่คุณ mk บอกก็มีด้วยครับ มันให้เลือกได้ว่าล็อคอินโดยรหัสผ่านหรือผ่านเบอร์โทร อย่างเว็บมาสคอสหมากับเว็บสีส้มๆ
เว็บหมาดีหน่อยที่เลือกใช้อีเมลได้ แต่ถ้าเกิดไปผูกเบอร์ด้วยนี่เสร็จเลย