TheCyberTalk›ซีซัน 2 ตอน 7

สอบสวนเหตุไซเบอร์ — หาสาเหตุ ไม่ใช่หาคนผิด

2026-09-15 · S2E7 · บุญญภัทร พงษ์เก่า (CISSP · CISM)
ดูบน TikTokดูบน YouTubeดูบน Facebookดูบน Instagram

เรื่องย่อ

"เพราะพนักงานประมาท" ไม่เคยเป็นคำตอบที่ปิดเคสได้ในรายงานสอบสวนอุบัติเหตุ
แต่พอระบบโดนแฮก "พนักงานกดลิงก์" กลับปิดเคสได้

การสอบสวนอุบัติเหตุมีหลักที่ชัดมาก: ถ้าคนคนหนึ่งพลาดได้ แปลว่าคนถัดไปก็พลาดได้เหมือนกัน ต่างกันแค่ว่าวันไหน เพราะฉะนั้น เพราะพนักงานประมาท ไม่ใช่คำตอบ มันคือจุดที่ต้องถามต่อว่า ทำไมงานถึงถูกออกแบบมาให้ความประมาทครั้งเดียวทำให้เกิดเหตุได้

ฝั่งไซเบอร์ยังติดอยู่ที่คำตอบแรก — พนักงานกดลิงก์ จบ ปิดเคส ส่งไปอบรมเพิ่ม ซึ่งเทียบเท่ากับสรุปว่าคนงานไม่ระวัง แล้วติดป้ายเตือนเพิ่มอีกใบ

คำถามที่ควรถามคือ ทำไมเมลฉบับนั้นถึงเข้ามาถึงกล่องของเขาได้ตั้งแต่แรก และทำไมรหัสผ่านชุดเดียวถึงเปิดได้ทุกอย่างที่เหลือหลังจากนั้น — คำถามระดับระบบ แบบเดียวกับที่คุณถามอยู่แล้วในรายงานสอบสวน

แบบฟอร์มรายงานสอบสวนที่ที่ทำงานคุณใช้อยู่ใช้ได้เลย — ลำดับเหตุการณ์ตามเวลา · ปัจจัยที่ทำให้เกิด · สาเหตุราก · มาตรการแก้ไข ไม่มีช่องไหนต้องเปลี่ยน แค่เปลี่ยนชนิดของเหตุที่กำลังสอบสวน

สิ่งเดียวที่ต้องระวัง: อย่าให้ช่องสาเหตุรากลงเอยที่ชื่อคน

ภาพและเสียงในคลิปสังเคราะห์จากตัวผมเอง เนื้อหาทุกตอนผมเขียนและตรวจเอง

#TheCyberTalk #จป #ความปลอดภัยไซเบอร์ #ความปลอดภัยในการทำงาน #CISSP

ถอดเสียงทั้งตอน

เวลาเกิดอุบัติเหตุ คุณสอบสวนเพื่อหาสาเหตุ ไม่ใช่หาคนผิด แต่พอระบบโดนแฮก คำถามแรกในห้องประชุมมักจะเป็น ใครทำ

เรื่องนี้ใช้ได้จริง TheCyberTalk ถอดบทเรียนให้ฟัง

การสอบสวนอุบัติเหตุมีหลักที่ชัดมาก ถ้าคนคนหนึ่งพลาดได้ แปลว่าคนถัดไปก็พลาดได้เหมือนกัน ต่างกันแค่ว่าวันไหน

เพราะฉะนั้นคำตอบว่าเพราะพนักงานประมาท ไม่ใช่คำตอบ มันคือจุดที่ต้องถามต่อ

คำถามต่อคือ ทำไมงานถึงถูกออกแบบมาให้ความประมาทครั้งเดียว ทำให้เกิดเหตุได้

ฝั่งไซเบอร์ยังติดอยู่ที่คำตอบแรก พนักงานกดลิงก์ จบ ปิดเคส แล้วส่งไปอบรมเพิ่ม

ซึ่งเทียบเท่ากับสรุปว่าคนงานไม่ระวัง แล้วติดป้ายเตือนเพิ่มอีกใบ

คำถามที่ควรถามคือ ทำไมเมลฉบับนั้นถึงเข้ามาถึงกล่องของเขาได้ตั้งแต่แรก

และทำไมรหัสผ่านชุดเดียว ถึงเปิดได้ทุกอย่างที่เหลือหลังจากนั้น

นั่นคือคำถามระดับระบบ แบบเดียวกับที่คุณถามอยู่แล้วในรายงานสอบสวน และไม่มีข้อไหนต้องใช้ความรู้ทางไอทีเลย

รูปแบบรายงานที่คุณใช้อยู่ ใช้กับเหตุไซเบอร์ได้เลย ไม่ต้องเปลี่ยนหัวข้อสักช่อง

ผมทำงานสายความปลอดภัยไซเบอร์มาหลายปี ถือ CISSP แต่แบบฟอร์มสอบสวน คุณใช้มาก่อนที่ผมจะรู้จักคำนี้

หัวข้อในแบบฟอร์มที่ที่ทำงานคุณใช้อยู่ ลำดับเหตุการณ์ตามเวลา ปัจจัยที่ทำให้เกิด สาเหตุราก และมาตรการแก้ไข

ไม่มีช่องไหนที่ต้องเปลี่ยนเลย แค่เปลี่ยนชนิดของเหตุที่กำลังสอบสวน

สิ่งเดียวที่ต้องระวังคือ อย่าให้ช่องสาเหตุราก ลงเอยที่ชื่อคน เพราะชื่อคนไม่ใช่สาเหตุ

ถ้ารายงานจบที่ชื่อคน แปลว่าเรายังไม่ได้ถามคำถามสุดท้าย

และรายงานที่ไม่มีใครได้อ่าน มีค่าเท่ากับไม่ได้เขียน ข้อนี้ทั้งสองสายงานเหมือนกันทุกประการ

พรุ่งนี้ ลองถามทีมประโยคเดียวครับ ครั้งล่าสุดที่ระบบมีปัญหา เราบันทึกไว้ที่ไหน และใครได้อ่าน

ตอนหน้าเป็นตอนสุดท้ายของซีซัน เราจะเอาทุกอย่างมาลงเป็นวาระในที่ประชุมคณะกรรมการความปลอดภัย

ติดตาม TheCyberTalk ไว้นะครับ จะได้รู้เท่าทันภัยไซเบอร์ ก่อนที่มันจะมาถึงคุณ

หัวข้อ: จป · สอบสวนอุบัติเหตุ · root cause · ความปลอดภัยไซเบอร์ · ความปลอดภัยในการทำงาน · CISSP · TheCyberTalk
ทุกตอนและเช็กลิสต์ที่ thecybertalk.net · เนื้อหาเขียนและตรวจเองทุกตอน · ภาพและเสียงสังเคราะห์จากตัวผมเอง