Steven Sinofsky อดีตผู้บริหารของไมโครซอฟท์ (หัวหน้าทีม Windows 7-8, ลาออกจากไมโครซอฟท์ในปี 2012) และปัจจุบันมาอยู่กับบริษัทลงทุน Andreessen Horowitz เขียนบล็อกแสดงความเห็นเกี่ยวกับกรณีการแฮ็กระบบ Sony Pictures ในมิติเรื่อง "ความปลอดภัย" ของระบบคอมพิวเตอร์ที่ต่างยุคสมัยกัน ผมเห็นว่ามีประเด็นน่าสนใจจึงนำเนื้อหาบางส่วนมาสรุปนะครับ (แนะนำให้อ่านต้นฉบับด้วย)
มุมมองของ Sinofsky คือ "โครงสร้างพื้นฐานทางไอทียุคปัจจุบัน" (พีซี-เซิร์ฟเวอร์) ถึงขีดจำกัดด้านความปลอดภัยแล้ว ปรับปรุงอย่างไรก็คงแก้ไขไม่ได้มากไปกว่านี้ (กรณีของ Sony Pictures ก็ถือว่าเข้าข่ายนี้) แต่มองโลกในแง่ดีคือผู้ใช้จำนวนมากย้ายไปใช้โครงสร้างพื้นฐานไอทีแบบใหม่ที่อิงอยู่บน mobile/cloud ซึ่งใช้โมเดลด้านความปลอดภัยที่เข้มแข็งกว่าเดิมมาก
Sinofsky อธิบายว่าโมเดลความปลอดภัยในระบบเดิมประกอบด้วยรหัสผ่านหลายๆ ชุด, ไฟร์วอลล์, VPN, แอนตี้ไวรัส, ระบบสิทธิของแอดมิน เป็นต้น โมเดลความปลอดภัยแบบนี้ออกแบบมาเพื่ออุดช่องโหว่ด้านความปลอดภัยแบบเดิมๆ ที่เกิดจากแนวคิดด้านการสร้างซอฟต์แวร์ที่ให้อำนาจผู้ใช้ปรับแต่ง (customize) ซอฟต์แวร์ให้ได้เยอะๆ ซึ่งในด้านกลับก็กลายเป็นช่องโหว่สำคัญต่อความปลอดภัยของระบบ
Sinofsky ยกตัวอย่างช่องโหว่สำคัญของไมโครซอฟท์ในอดีต ได้แก่ TSR บน DOS, AutoOpen ของ Microsoft Word และ VBA บน Outlook ฟีเจอร์เหล่านี้ช่วยให้ผู้ใช้สะดวกสบายมากขึ้น แต่ก็กลายเป็นช่องว่างให้ไวรัสดังๆ เช่น Melissa หรือ Slammer กระจายตัวอย่างรวดเร็ว
เขาอธิบายว่าทุกครั้งที่เกิดปัญหาช่องโหว่ใหญ่ๆ ไมโครซอฟท์จะแก้เกมโดยการปิดช่องโหว่เหล่านั้น ซึ่งเป็นเกมแมวไล่จับหนูเพราะแฮ็กเกอร์ประสงค์ร้ายก็จะหาช่องโหว่ใหม่มาโจมตีอยู่เรื่อยๆ เมื่อเวลาผ่านไปอีกช่วงหนึ่ง ซึ่งในมุมมองของเขาคือผู้พัฒนาซอฟต์แวร์ไม่สามารถแซงหน้าแฮ็กเกอร์ได้นานๆ อีกแล้วภายใต้สถาปัตยกรรมปัจจุบัน
คำว่าสถาปัตยกรรมปัจจุบันของ Sinofsky สามารถแยกย่อยได้ดังนี้
Sinofsky มองโลกในแง่ดีว่า เรากำลังเปลี่ยนผ่านไปสู่สถาปัตยกรรมทางไอทีแบบใหม่ที่เข้มแข็งขึ้นมาก โดยมีคุณสมบัติดังนี้
Sinofsky มองว่าสถาปัตยกรรมใหม่ทางไอทีจะช่วยให้เราปลอดภัยจากการโจมตีแบบเดิมๆ ไปอีกสักพักใหญ่ๆ และเป็นหน้าที่ขององค์กรแต่ละแห่งที่ต้องปรับตัวให้พร้อมกับโลกยุคใหม่นี้ มิฉะนั้นก็จะกลายเป็นเป้าโจมตีแบบเดียวกับที่ Sony Pictures เผชิญมา
ที่มา - Steven Sinofsky
Comments
ไฟล์แวร์ ?
"พราะวิธีคิดของคนในบริษัทยังเป็นแบบเก่าอยู่" โดนใจเต็มๆ
ผมทันนะ TSR ส่วนมากใช้กับพวก Antivirus หรือเมื่อก่อนตอน DOS6 อยากให้มีภาษาไทยก็โหลด thails ไว้เป็น TSR
เวลาเปิด help ดูคำสั่งก็จะมีคำอธิบายภาษาไทยเลย
ไมโครซอฟท์กับแอ็พเพิ่ลก็วงในนี่ครับ ผมว่าบริษัทไหนๆ ก็มีความเสี้ยงทั้งนั้น กลุ่มเมฆเองก็ยังใหม่ ใช่ว่าจะไม่มีช่องโหว่ เผลอเรอเลย.
เผลอเรอ เพราะท้องอืดใช่ไหมครับ
เผลอเรอ > เผอเรอ :)
รักนะคะคนดีของฉัน
หลังจาก sony โดนแล้ว บริษัทอื่นคงมีการเปลี่ยนแปลงหลายๆอย่าง
ถ้าใช้ mobile/cloud แสดงว่า เครื่องต้องต่อออก internet แช่ทั้งไว้ตลอดเวลา
แถม ระบบ network ต้องทำงานเร็วมากๆ ด้วย
ไม่คิดว่าสภาพมันจะแย่กว่าเดิมบ้างเหลอครับ
ถ้าเปลี่ยนเป็น แยก app แบบเก่าให้ใช้ lan network ระบบปิดออก internet ไม่ได้ไปเลย ระบบนึง
ใครจะรับส่ง e-mail เล่น web ทำ web ให้ใช้ network อีกระบบนึงไปเลย
คุณคิดว่า hacker มันจะ ขโมยอะไรออกไปได้ มโหราฬขนาดนั้นมั้ย ?