เวลาที่องค์กรเริ่มมองหาบริการตรวจสอบความมั่นคงปลอดภัย คำถามที่พบบ่อยที่สุดคือ "เราควรทำ VA หรือ Pentest ดี" และไม่น้อยที่เลือกผิดประเภท ซื้อบริการที่ไม่ตอบโจทย์สิ่งที่ต้องการจริงๆ บทความนี้จะอธิบายว่า Vulnerability Assessment (VA) และ Penetration Testing (Pentest) ต่างกันอย่างไร แต่ละแบบเหมาะกับอะไร และองค์กรควรจัดลำดับการใช้งานทั้งสองอย่างไรให้คุ้มค่าที่สุด
Vulnerability Assessment คืออะไร
VA คือกระบวนการตรวจสอบที่ขับเคลื่อนด้วยเครื่องมือสแกนอัตโนมัติเป็นหลัก ครอบคลุมพื้นผิวการโจมตีในวงกว้าง ทั้งเครือข่าย เซิร์ฟเวอร์ ระบบปฏิบัติการ และแอปพลิเคชัน เป้าหมายคือค้นหาช่องโหว่ที่รู้จักอยู่แล้ว เช่น แพตช์ที่ยังไม่ได้อัปเดต การตั้งค่าที่ไม่รัดกุม หรือซอฟต์แวร์เวอร์ชันเก่าที่มีช่องโหว่เผยแพร่ต่อสาธารณะ
จุดแข็งของ VA คือความเร็วและความสามารถในการทำซ้ำได้บ่อยๆ จึงเหมาะกับการตรวจสอบเป็นประจำ เช่น ทุกไตรมาส เพื่อสร้างเป็น baseline ของสภาพความมั่นคงปลอดภัยในองค์กร ผลลัพธ์ที่ได้มักเป็นรายการช่องโหว่จำนวนมาก จัดลำดับตามความรุนแรง แต่ VA เพียงอย่างเดียวยังไม่สามารถพิสูจน์ได้ว่าช่องโหว่เหล่านั้นจะถูกนำไปใช้โจมตีจริงได้หรือไม่
Penetration Testing คืออะไร
Pentest คือการทดสอบเจาะระบบโดยผู้เชี่ยวชาญที่ลงมือทำเองเป็นหลัก จำลองสถานการณ์เหมือนผู้โจมตีจริง ผู้ทดสอบจะพยายามเชื่อมโยงช่องโหว่หลายจุดเข้าด้วยกันเพื่อดูว่าหากมีคนร้ายเข้ามาได้จริง จะสามารถไปได้ไกลแค่ไหน ไม่ว่าจะเป็นการเคลื่อนที่ไปยังระบบอื่น (lateral movement) การยกระดับสิทธิ์ (privilege escalation) หรือการเข้าถึงข้อมูลสำคัญ
ขอบเขตของ Pentest มักแคบกว่า VA แต่ลงลึกกว่ามาก และด้วยความที่ต้องใช้คนและเวลา จึงมักทำไม่บ่อยเท่า VA เช่น ปีละครั้ง หรือหลังมีการเปลี่ยนแปลงระบบครั้งใหญ่ หรือก่อนเปิดใช้งานระบบใหม่ ผลลัพธ์ที่ได้ไม่ใช่แค่รายการช่องโหว่ แต่เป็นหลักฐานของผลกระทบที่อาจเกิดกับธุรกิจจริง
ถ้า VA บอกว่าประตูบานไหนไม่ได้ล็อก Pentest คือสิ่งที่บอกว่าถ้ามีคนเดินเข้ามาทางประตูนั้นจริง เขาจะไปถึงไหนได้บ้าง
องค์กรควรเริ่มจากไหน
คำแนะนำคือเริ่มจาก VA ก่อน เพื่อสร้าง baseline ให้ครอบคลุมทั้งสภาพแวดล้อม และแก้ไขรายการที่ง่ายหรือมีความรุนแรงสูงให้เรียบร้อยก่อน จากนั้นจึงใช้ Pentest กับระบบที่สำคัญที่สุด เช่น ระบบที่เปิดออกอินเทอร์เน็ต ระบบที่จัดเก็บข้อมูลอ่อนไหว หรือระบบที่ธุรกิจพึ่งพาโดยตรง โดยควรทำอย่างน้อยปีละครั้งหรือหลังมีการเปลี่ยนแปลงสำคัญ VA และ Pentest ไม่ใช่ตัวเลือกที่ต้องเลือกอย่างใดอย่างหนึ่ง แต่เป็นเครื่องมือที่ทำงานเสริมกัน
แนวทางที่แนะนำ
ทำ VA อย่างต่อเนื่องและสม่ำเสมอเพื่อเป็นนิสัยพื้นฐานขององค์กร และใช้ Pentest เป็นระยะเพื่อตรวจสอบเชิงลึกกับระบบสำคัญ เมื่อทำทั้งสองควบคู่กัน องค์กรจะได้ทั้งความครอบคลุมในวงกว้างและความลึกที่พิสูจน์ได้จริง