TheCyberTalk›ซีซัน 1 ตอน 5

เปิดให้ใช้ AI ไม่ถึง 20 วัน ข้อมูลลับหลุด 3 ครั้ง — เคส Samsung

2026-09-08 · S1E5 · บุญญภัทร พงษ์เก่า (CISSP · CISM)
ดูบน TikTokดูบน YouTubeดูบน Facebookดูบน Instagram

เรื่องย่อ

บริษัทที่ผลิตชิปให้คนทั้งโลก ทำข้อมูลลับหลุด 3 ครั้งในไม่ถึง 20 วัน — คนที่ทำให้หลุดไม่ใช่แฮกเกอร์ แต่เป็นพนักงานที่ตั้งใจทำงาน

ต้นปี 2023 Samsung เปิดให้วิศวกรสายผลิตชิปใช้ ChatGPT ช่วยทำงาน ยังไม่ถึง 20 วันก็มีรายงานข้อมูลภายในหลุดออกไป 3 ครั้ง — ซอร์สโค้ดจากสายการผลิต 2 ครั้ง และบันทึกการประชุมภายในอีก 1 ครั้ง
ไม่มีใครตั้งใจทำผิด ทุกคนแค่อยากทำงานเร็วขึ้น

ปัญหาไม่ได้อยู่ที่พนักงานไม่ฉลาด แต่อยู่ที่วันเปิดให้ใช้ ไม่มีใครบอกว่าอะไรวางได้ อะไรวางไม่ได้ และถ้าอยากได้ผลเดิมแบบปลอดภัย ต้องใช้อะไรแทน — การสั่งห้ามหยุดเลือดได้ แต่ห้ามเฉยโดยไม่มีทางเลือก คนก็ไปใช้บนมือถือตัวเอง แล้วเราจะไม่เห็นอะไรเลย

พรุ่งนี้ลองถามในที่ประชุม: วันนี้พนักงานเราวางอะไรลง AI สาธารณะไปแล้วบ้าง — เรารู้จริง หรือแค่ไม่เคยถาม

ภาพและเสียงในคลิปสังเคราะห์จากตัวผมเอง เนื้อหาทุกตอนผมเขียนและตรวจเอง

#TheCyberTalk #ChatGPT #ความปลอดภัยไซเบอร์ #ผู้บริหาร #CISSP

ถอดเสียงทั้งตอน

บริษัทที่ผลิตชิปให้คนทั้งโลก ทำข้อมูลลับหลุด 3 ครั้ง ในไม่ถึง 20 วัน คนที่ทำให้หลุดไม่ใช่แฮกเกอร์ แต่เป็นพนักงานที่ตั้งใจทำงาน

เรื่องนี้เกิดขึ้นจริง TheCyberTalk ถอดบทเรียนให้ฟัง

ต้นปี 2023 บริษัทเทคโนโลยียักษ์ใหญ่จากเกาหลีใต้ เปิดให้วิศวกรสายผลิตชิป ใช้แชตบอต AI สาธารณะได้

แต่ยังไม่ถึง 20 วัน ก็มีรายงานว่าข้อมูลภายในหลุดออกไป 3 ครั้ง

ครั้งแรก วิศวกรวางซอร์สโค้ดจากสายผลิตชิป ให้ AI ช่วยหาจุดผิด ครั้งที่ 2 วางโค้ดอีกชุด ให้ช่วยปรับให้ดีขึ้น

ครั้งที่ 3 เอาบันทึกการประชุมภายใน ส่งให้ AI ช่วยเรียบเรียงเป็นสรุป

สังเกตนะครับ ทั้ง 3 ครั้ง ไม่มีใครตั้งใจทำผิด ทุกคนแค่อยากทำงานเร็วขึ้น

ปัญหาไม่ได้อยู่ที่พนักงานไม่ฉลาด แต่อยู่ที่วันเปิดให้ใช้ ไม่มีใครบอกว่าอะไรวางได้ อะไรวางไม่ได้ และถ้าอยากได้ผลเดิม ต้องใช้อะไรแทน

ผมทำงานสายความปลอดภัยไซเบอร์มาหลายปี ถือใบ CISSP แต่เรื่อง AI ไม่มีใครจบมาก่อน ผมก็เรียนไปพร้อมคุณ สิ่งที่ผมมีให้คือวิธีมองความเสี่ยง

ข้อมูลบริษัทไม่ได้หายไปไหน มันแค่ถูกก๊อปไปวางอีกที่ ที่เราไม่ได้เป็นเจ้าของ

หลังเกิดเรื่อง บริษัทสั่งห้ามใช้แชตบอต AI ภายนอกบนเครื่องบริษัท แล้วไปทำเครื่องมือของตัวเอง

การสั่งห้ามหยุดเลือดได้ แต่ห้ามเฉยโดยไม่มีทางเลือก คนก็ไปใช้บนมือถือตัวเอง แล้วเราจะไม่เห็นเลย

ถอดบทเรียนเป็น 3 ข้อ

ข้อ 1 เขียนเส้นให้ชัด ห้ามวางซอร์สโค้ด ห้ามวางข้อมูลลูกค้า ห้ามวางเอกสารที่ยังไม่เปิดเผย 3 บรรทัดนี้ กันเคสนี้ได้หมด

ข้อ 2 ห้ามแล้วต้องมีของให้ใช้ ถ้าห้ามตัวสาธารณะ ต้องบอกว่าให้ใช้อะไรแทน ไม่งั้นเราแค่ย้ายความเสี่ยงไปที่มองไม่เห็น

ข้อ 3 ถ้าใครเผลอวางของที่ไม่ควรวาง ต้องกล้าบอกโดยไม่โดนลงโทษ เพราะรู้ช้า 1 วัน กับ 3 เดือน ราคาคนละเรื่อง

ถามทีมพรุ่งนี้ครับ วันนี้พนักงานเราวางอะไรลง AI สาธารณะบ้าง เรารู้จริง หรือแค่ไม่เคยถาม

คำตอบที่น่ากลัวที่สุด ไม่ใช่ตัวเลข แต่คือความเงียบ

ตอนหน้าเป็นตอนสุดท้ายของซีซัน เราจะร้อยทุกเคสที่เล่ามา เป็นรายการตรวจแผ่นเดียว เอาเข้าห้องประชุมได้เลย

ติดตาม TheCyberTalk ไว้นะครับ จะได้รู้เท่าทันภัยไซเบอร์ ก่อนที่มันจะมาถึงคุณ

หัวข้อ: ChatGPT · ความปลอดภัยไซเบอร์ · ผู้บริหาร · CISSP · AI · TheCyberTalk
ทุกตอนและเช็กลิสต์ที่ thecybertalk.net · เนื้อหาเขียนและตรวจเองทุกตอน · ภาพและเสียงสังเคราะห์จากตัวผมเอง