TheCyberTalk›ซีซัน 3 ตอน 2

เปิด MFA แล้ว ยังโดนได้อยู่ 2 แบบ

2026-09-22 · S3E2 · บุญญภัทร พงษ์เก่า (CISSP · CISM)
ดูบน TikTokดูบน YouTubeดูบน Facebookดูบน Instagram

เรื่องย่อ

"เปิด MFA ให้ทุกคนแล้ว" ฟังดูปิดวาระได้ — แต่ยังมีอย่างน้อย 2 แบบที่เข้าบัญชีได้ทั้งที่เปิดไว้ และไม่ต้องขโมยมือถือเลยสักแบบ

แบบแรก MFA fatigue — ข้อความขอยืนยันเด้งซ้ำไปซ้ำมา จนเจ้าของบัญชีกดยอมรับสักทีเพื่อให้มันหยุดกวน คนที่กดไม่ได้ประมาท ระบบต่างหากที่ให้ปุ่มเดียวตัดสินทุกอย่าง

แบบที่สอง adversary-in-the-middle — หน้าเข้าระบบปลอมคั่นกลาง คุณพิมพ์รหัสผ่านและรหัส 6 หลักตามปกติ ระบบจริงเห็นรหัสถูกทั้งสองชั้นจึงเชื่อว่าเป็นคุณ

MFA แบบไหนก็ยังดีกว่าไม่มี แต่ไม่เท่ากัน: CISA จัด SMS ไว้เป็นทางเลือกสุดท้าย · NIST ไม่นับรหัสที่ต้องพิมพ์เองว่ากันฟิชชิงได้ · แบบที่กันได้ทั้งสองอย่างคือแบบ FIDO ที่ผูกกับชื่อเว็บจริง และไม่ต้องย้ายทุกคนในวันเดียว เริ่มจากผู้ดูแลระบบก่อนได้

พรุ่งนี้ลองถามทีม: "MFA ที่เราใช้อยู่เป็นแบบไหน — SMS แอป หรือกุญแจ"

ภาพและเสียงในคลิปสังเคราะห์จากตัวผมเอง เนื้อหาทุกตอนผมเขียนและตรวจเอง

ตอนย้อนหลังทุกตอน และเช็กลิสต์แจกฟรีทุกใบ อยู่ที่ thecybertalk.net ไม่ต้องลงทะเบียน ไม่เก็บอีเมล

#TheCyberTalk #MFA #ความปลอดภัยไซเบอร์ #ผู้บริหาร #CISSP

ถอดเสียงทั้งตอน

ทีมบอกว่าเปิด MFA ให้ทุกคนแล้ว ฟังดูจบ แต่ยังมีอย่างน้อย 2 แบบ ที่เข้าบัญชีได้ทั้งที่เปิดไว้

เรื่องนี้ใช้ได้จริง TheCyberTalk ถอดบทเรียนให้ฟัง

MFA คือยืนยันตัวตนมากกว่าหนึ่งอย่าง รหัสผ่าน บวกของที่คุณถือไว้ เช่นมือถือ และแบบไหนก็ยังดีกว่าไม่มี

ความเชื่อที่ฟังดูปลอดภัยคือ ต่อให้รหัสผ่านหลุด คนอื่นก็เข้าไม่ได้ เพราะไม่มีมือถือเรา

แต่ 2 แบบที่จะเล่า ไม่ต้องขโมยมือถือเลย มันหลอกให้คนหรือระบบ ยืนยันแทนเรา

แบบแรกเรียกว่า MFA fatigue คนที่ได้รหัสผ่านไปแล้ว ทำให้ข้อความขอยืนยัน เด้งขึ้นมือถือคุณซ้ำไปซ้ำมา

มันหลอกให้เจ้าของบัญชี กดยอมรับสักที เพื่อให้มันหยุดกวน และแค่ทีเดียวก็พอ

คนที่กดไม่ได้ประมาท ระบบต่างหากที่ให้ปุ่มเดียว ตัดสินทุกอย่างได้ ในตอนที่คนกำลังรำคาญ

ทางแก้ที่ CISA กับ NIST เขียนไว้ คือให้พิมพ์ตัวเลขจากจอลงในแอป แทนการกดยอมรับอย่างเดียว

แบบที่สองเรียกว่า adversary-in-the-middle คือหน้าเข้าระบบปลอม ที่คั่นกลางระหว่างคุณกับระบบจริง

คุณพิมพ์รหัสผ่าน และรหัส 6 หลักจากแอปตามปกติ แต่ทุกอย่างถูกส่งต่อไปถึงระบบจริง

ระบบจริงเห็นรหัสถูกทั้งสองชั้น จึงเชื่อว่าเป็นคุณ แบบนี้จึงหลอกระบบด้วย ไม่ใช่แค่คน

ผมทำงานสายความปลอดภัยไซเบอร์ มาหลายปี ถือ CISSP คำถามที่ควรถาม ไม่ใช่เปิดหรือยัง แต่เปิดแบบไหน

NIST เขียนไว้ว่า รหัสที่คนพิมพ์เอง ไม่นับว่ากันฟิชชิงได้ เพราะไม่ได้ผูกกับ การเข้าระบบครั้งนั้น

แบบที่กันได้ทั้งสองอย่าง คือกุญแจแบบ FIDO ที่ผูกกับชื่อเว็บจริง หน้าปลอมเอาไปใช้ไม่ได้

ส่วนรหัสทาง SMS CISA ให้ใช้เป็นทางเลือกสุดท้าย ระหว่างย้ายไปแบบที่แข็งแรงกว่า

ไม่ต้องย้ายทั้งบริษัทในวันเดียว CISA แนะนำให้เริ่มจากผู้ดูแลระบบ แล้วค่อยขยาย

พรุ่งนี้ ลองถามทีมประโยคเดียวครับ MFA ที่เราใช้อยู่เป็นแบบไหน SMS แอป หรือกุญแจ

ตอนหน้า โอนเงินตามอีเมลปลอม ซึ่งไม่ใช่ความผิดของคนโอน แต่เป็นขั้นตอน ที่ให้คนเดียวตัดสินได้

ติดตาม TheCyberTalk ไว้นะครับ จะได้รู้เท่าทันภัยไซเบอร์ ก่อนที่มันจะมาถึงคุณ

หัวข้อ: MFA · ความปลอดภัยไซเบอร์ · ผู้บริหาร · phishing · CISSP · TheCyberTalk
ทุกตอนและเช็กลิสต์ที่ thecybertalk.net · เนื้อหาเขียนและตรวจเองทุกตอน · ภาพและเสียงสังเคราะห์จากตัวผมเอง