เมนู Toggle

POPULAR

Cyber Security คืออะไร? เกี่ยวข้องอะไรกับกล้องวงจรปิด

Cyber Security คืออะไร? เกี่ยวข้องอะไรกับกล้องวงจรปิด

Cyber Security คืออะไร? ความเสี่ยงที่ซ่อนอยู่ในระบบกล้องวงจรปิด

   Cyber Security (ความปลอดภัยทางไซเบอร์) คือการปกป้องระบบคอมพิวเตอร์ เครือข่าย และข้อมูล จากการโจมตี การเข้าถึงโดยไม่ได้รับอนุญาต และการขโมยข้อมูล และสิ่งที่หลายองค์กรลืมไปก็คือ กล้องวงจรปิดทุกตัวที่ต่ออินเทอร์เน็ต ก็คือคอมพิวเตอร์เครื่องหนึ่ง ที่ต้องการการป้องกันไม่ต่างจากเซิร์ฟเวอร์ในห้อง Data Center

Cyber Security คืออะไร? อธิบายแบบไม่ต้องเป็นโปรแกรมเมอร์ก็เข้าใจ

   ลองนึกภาพ ถ้าคุณมีรั้ว มี รปภ. มีประตูล็อก มีบัตรผ่าน มีกล้องวงจรปิด นี่คือ Physical Security ความปลอดภัยทางกายภาพที่จับต้องได้ Cyber Security คือสิ่งเดียวกัน แต่อยู่ในโลกดิจิทัล มันคือรั้ว ประตู และ รปภ. ที่คอยปกป้องข้อมูลและระบบของคุณจากคนที่ไม่ควรเข้าถึง เพียงแต่ศัตรูไม่ได้ปีนรั้วเข้ามา เขาเดินเข้ามาทางสายแลนและ Wi-Fi

3 เสาหลักของ Cyber Security (CIA Triad)

   วงการความปลอดภัยไซเบอร์ทั่วโลกยึดหลักการเดียวกันที่เรียกว่า CIA Triad ซึ่งไม่ได้เกี่ยวกับหน่วยข่าวกรองอเมริกา แต่ย่อมาจาก:

1. Confidentiality (ความลับ)
   ข้อมูลต้องเข้าถึงได้เฉพาะคนที่มีสิทธิ์เท่านั้น
ในบริบทกล้องวงจรปิด: ภาพจากกล้องในไลน์ผลิตของคุณ ต้องไม่หลุดไปอยู่ในมือคู่แข่งหรือขึ้นเว็บสตรีมสาธารณะ

2. Integrity (ความถูกต้อง)
   ข้อมูลต้องไม่ถูกแก้ไขหรือปลอมแปลง
ในบริบทกล้องวงจรปิด: ไฟล์วิดีโอต้องพิสูจน์ได้ว่าไม่ถูกตัดต่อ — สำคัญมากเวลาต้องใช้เป็นหลักฐานในชั้นศาลหรือการสอบสวนภายใน

3. Availability (ความพร้อมใช้งาน)
   ระบบต้องใช้งานได้เมื่อต้องการ
ในบริบทกล้องวงจรปิด: กล้องต้องไม่ล่มตอนที่เกิดเหตุ ไม่ใช่ว่าพอมีคนบุกรุกแล้วเปิดดูย้อนหลังพบว่า NVR ถูก Ransomware เข้ารหัสไปแล้ว

ทำไม "กล้องวงจรปิด" ถึงกลายเป็นเป้าหมายอันดับต้นๆ ของแฮกเกอร์

   นี่คือส่วนที่คนส่วนใหญ่ไม่เคยคิด องค์กรทุ่มงบมหาศาลไปกับ Firewall กับ Antivirus บนเครื่อง PC ของพนักงาน แต่กลับปล่อยให้กล้อง IP Camera 200 ตัวเสียบสายแลนอยู่ในเครือข่ายเดียวกัน โดยไม่เคยเปลี่ยนรหัสผ่านจากโรงงาน และไม่เคยอัปเดต Firmware เลยตลอด 5 ปี นั่นเหมือนกับการติดประตูนิรภัย 10 ชั้นที่ประตูหน้า แล้วเปิดหน้าต่างห้องน้ำทิ้งไว้ 200 บาน

5 เหตุผลที่ทำให้กล้องวงจรปิดคือ "จุดอ่อนที่หวานที่สุด"

1. มันคือคอมพิวเตอร์ที่ทุกคนลืม
   กล้อง IP Camera มี CPU มี RAM มี OS (ส่วนใหญ่เป็น Linux ตัวเล็ก) มี IP Address และต่ออินเทอร์เน็ตตลอด 24 ชั่วโมง — คุณสมบัติครบทุกข้อของคอมพิวเตอร์ แต่แทบไม่มีใครมองว่ามันต้องมี Patch Management

2. รหัสผ่านโรงงานที่ไม่เคยเปลี่ยน
   admin/admin, admin/12345, admin/ว่างเปล่า — รหัสเหล่านี้มีอยู่ในฐานข้อมูลสาธารณะที่แฮกเกอร์ดาวน์โหลดได้ฟรี พร้อมระบุยี่ห้อและรุ่นเรียบร้อย

3. Firmware ที่ไม่เคยอัปเดต
   ช่องโหว่ (Vulnerability) ที่ผู้ผลิตประกาศแก้ไขแล้ว จะกลายเป็นแผนที่นำทางให้แฮกเกอร์ทันที เพราะเขารู้ว่ากล้องที่ไม่อัปเดตจะเจาะได้ตรงจุดไหน

4. อยู่บนเครือข่ายเดียวกับระบบสำคัญ
   ถ้ากล้องอยู่ VLAN เดียวกับระบบบัญชี ระบบ ERP หรือระบบควบคุมเครื่องจักร — เจาะกล้องได้ 1 ตัว เท่ากับได้ตั๋วเข้าไปเดินเล่นทั้งบริษัท ศัพท์เทคนิคเรียกว่า Lateral Movement

5. เปิด Port ตรงออกอินเทอร์เน็ต
   ช่างติดตั้งหลายเจ้ายังใช้วิธี Port Forwarding เพื่อให้ลูกค้าดูกล้องผ่านมือถือได้ง่ายๆ ซึ่งเท่ากับเอากล้องไปวางโชว์บนอินเทอร์เน็ตให้ Search Engine เฉพาะทางอย่าง Shodan มาสแกนเจอ

รูปแบบการโจมตีที่พบบ่อยกับระบบกล้องวงจรปิด

Botnet Recruitment "จับกล้องคุณไปเป็นทหารรับจ้าง"

   แฮกเกอร์ไม่ได้สนใจภาพในกล้องคุณเสมอไป บางครั้งเขาแค่ต้องการ "กำลังพล" การโจมตีแบบ DDoS ต้องใช้เครื่องจำนวนมหาศาลยิงพร้อมกัน และกล้องวงจรปิดที่ป้องกันหละหลวมคือเป้าหมายชั้นดี — เจ้าของไม่รู้ตัว เปิดตลอด 24 ชม. และมีจำนวนเยอะ ผลกระทบกับคุณ: อินเทอร์เน็ตช้าผิดปกติ ค่าแบนด์วิดท์พุ่ง และที่แย่ที่สุดคือ IP ขององค์กรอาจติด Blacklist ระดับสากล

Ransomware บน NVR/Server "จับวิดีโอเป็นตัวประกัน"

   เมื่อแฮกเกอร์เข้าถึงเครื่องบันทึกได้ เขาจะเข้ารหัสไฟล์วิดีโอทั้งหมดแล้วเรียกค่าไถ่ สำหรับโรงงานหรือคลังสินค้าที่ต้องเก็บภาพย้อนหลังตามข้อกำหนดของประกัน หรือตามมาตรฐาน GMP/HACCP การสูญเสียข้อมูลย้อนหลัง 90 วันไม่ใช่แค่เรื่องน่ารำคาญ แต่คือความเสี่ยงทางกฎหมายและการเคลม

Video Injection & Loop Attack "เปลี่ยนภาพสดเป็นภาพปลอม"

   การโจมตีขั้นสูงที่แฮกเกอร์แทรกสัญญาณเข้าไประหว่างกล้องกับเครื่องบันทึก แล้ววนภาพเก่าซ้ำๆ พูดง่ายๆ คือฉากในหนังปล้นธนาคารที่โจรเอาภาพนิ่งไปแปะหน้าจอ รปภ. มันทำได้จริงถ้าสัญญาณไม่ถูกเข้ารหัส

Data Exfiltration "ขโมยข้อมูลออกไปเงียบๆ"

   ภาพจากกล้องในไลน์ผลิตอาจเปิดเผยกระบวนการผลิต สูตรลับ หรือเทคโนโลยีเฉพาะขององค์กร สำหรับโรงงานที่ผลิตสินค้าให้แบรนด์ระดับโลก การที่ภาพในไลน์ผลิตหลุดออกไป ถือเป็นการละเมิด NDA ที่อาจทำให้เสียสัญญาทั้งฉบับ

การละเมิด PDPA ปัญหาที่เจอบ่อยที่สุดในไทย

   ภาพใบหน้าและทะเบียนรถคือ ข้อมูลส่วนบุคคล ตาม พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล หากระบบกล้องถูกเจาะและภาพหลุด องค์กรในฐานะผู้ควบคุมข้อมูลต้องรับผิดชอบ ซึ่งรวมถึงโทษปรับทางปกครองที่สูงถึงหลักล้านบาท

ตารางเปรียบเทียบกล้องวงจรปิด 3 ระดับความปลอดภัย

หัวข้อเปรียบเทียบGrade C
กล้องราคาทั่วไป
Grade B
กล้องแบรนด์มาตรฐาน
Grade A
Enterprise Security
การเข้ารหัสข้อมูลไม่มี หรือมีแค่ HTTPHTTPS/TLS พื้นฐานTLS 1.3 + End-to-End Encryption
การจัดการรหัสผ่านรหัสโรงงาน เปลี่ยนไม่ได้บังคับเปลี่ยนครั้งแรกบังคับรหัสเข้มงวด + รองรับ 2FA
Firmware Updateไม่มีหรืออัปเดตไม่สม่ำเสมออัปเดตปีละ 1–2 ครั้งอัปเดตต่อเนื่อง พร้อมแจ้งเตือนอัตโนมัติ
การแยกสิทธิ์ผู้ใช้Admin เดียว ใช้ร่วมกันทั้งหมดแยก Admin / UserRole-Based Access Control หลายระดับ
Audit Logไม่มีมีบางส่วนบันทึกทุกการเข้าใช้งานและการเปลี่ยนแปลง
Video Integrityไม่มีไม่มีDigital Watermark / Hash ตรวจสอบได้
มาตรฐานสากลไม่ระบุONVIFONVIF Profile S/G/T + NDAA Compliant
รองรับ Network Segmentationไม่รองรับรองรับบางส่วนรองรับ VLAN / 802.1X เต็มรูปแบบ
การรับมือช่องโหว่ไม่มีช่องทางแจ้งแจ้งผ่านตัวแทนจำหน่ายมีทีม PSIRT ตอบสนองโดยตรง
เหมาะกับบ้านพักอาศัย ร้านค้าขนาดเล็กสำนักงาน อาคารพาณิชย์โรงงาน, Data Center, อาคาร High Security, หน่วยงานรัฐ
ต้นทุนรวม 5 ปี (TCO)ซื้อถูก แต่ความเสี่ยงและค่าบำรุงรักษาสูงสมดุลระหว่างราคาและประสิทธิภาพลงทุนสูงกว่า แต่คุ้มค่าระยะยาว

Cyber Security ไม่ใช่เรื่องของแผนก IT อีกต่อไป

   Cyber Security คือการปกป้องระบบและข้อมูลจากภัยคุกคามดิจิทัล และในยุคที่ทุกอุปกรณ์เชื่อมต่ออินเทอร์เน็ต ขอบเขตของมันได้ขยายจากคอมพิวเตอร์ในสำนักงาน ออกไปถึงกล้องทุกตัวบนเสาไฟในโรงงานของคุณ ประเด็นสำคัญที่ควรจำ:

กล้องวงจรปิดคือคอมพิวเตอร์ ที่ต้องการการดูแลด้านความปลอดภัยเช่นเดียวกับเซิร์ฟเวอร์

ช่องโหว่ที่ถูกใช้บ่อยที่สุดคือรหัสผ่านเริ่มต้นและ Firmware เก่า ซึ่งแก้ได้โดยแทบไม่ต้องใช้งบ

การแยกเครือข่าย (Network Segmentation) คือมาตรการที่คุ้มค่าที่สุดต่อบาทที่ลงทุน

ราคาที่ถูกกว่าตอนซื้อ ไม่ได้แปลว่าถูกกว่าเมื่อคิดต้นทุนตลอดอายุการใช้งาน

การมองระบบกล้องวงจรปิดในฐานะส่วนหนึ่งของโครงสร้างพื้นฐานด้าน IT ไม่ใช่แค่อุปกรณ์รักษาความปลอดภัยทางกายภาพ คือจุดเริ่มต้นของการปิดช่องโหว่ที่หลายองค์กรมองข้ามมานาน

Use Case

เมื่อกล้อง 150,000 ตัวถูกเปิดดูพร้อมกันในชั่วข้ามคืน

   ย้อนกลับไปเดือนมีนาคม ปี 2021 เกิดเหตุการณ์ที่สั่นสะเทือนวงการ Physical Security ทั่วโลก กลุ่มแฮกเกอร์สามารถเข้าถึงระบบกล้องวงจรปิดของ Verkada บริษัทผู้ให้บริการกล้องระบบคลาวด์ชั้นนำจากซิลิคอนวัลเลย์ — และไม่ได้เข้าถึงแค่กล้องตัวเดียว แต่เป็น กล้องกว่า 150,000 ตัว ที่ติดตั้งอยู่ในลูกค้าองค์กรทั่วโลก รายชื่อผู้ได้รับผลกระทบทำให้หลายคนใจหาย: โรงงานของ Tesla ในเซี่ยงไฮ้ คลังสินค้าของ Equinox โรงพยาบาลหลายแห่ง เรือนจำในรัฐแอละแบมา สถานีตำรวจ และโรงเรียนอีกจำนวนมาก

แล้วแฮกเกอร์เจาะเข้าไปด้วยเทคนิคขั้นสูงอะไร?

คำตอบคือ "ไม่มีเทคนิคขั้นสูงเลย"

 พวกเขาแค่พบ บัญชี Super Admin ที่มีชื่อผู้ใช้และรหัสผ่านถูกเปิดเผยอยู่บนอินเทอร์เน็ตสาธารณะ และบัญชีนั้นมีสิทธิ์เข้าถึงกล้องของลูกค้าทุกรายพร้อมกัน หนึ่งในสมาชิกกลุ่มให้สัมภาษณ์กับสำนักข่าว Bloomberg ว่าจุดประสงค์ของพวกเขาคือการแสดงให้เห็นว่าระบบเฝ้าระวังเหล่านี้แพร่หลายและเปราะบางเพียงใด

ผลลัพธ์ที่ตามมา:

  • Verkada ต้องปิดการเข้าถึงระบบ Admin ทั้งหมดชั่วคราว
  • ลูกค้าองค์กรระดับโลกต้องออกแถลงการณ์ชี้แจงผู้ถือหุ้นและลูกค้าของตัวเอง
  • คณะกรรมการการค้าแห่งสหรัฐฯ (FTC) เข้าตรวจสอบ และในปี 2024 Verkada ต้องยอมจ่ายค่าปรับ 2.95 ล้านดอลลาร์สหรัฐ พร้อมยอมรับข้อกำหนดให้ปรับปรุงระบบความปลอดภัย

บทเรียนสำคัญสามข้อคือ:

1. Cyber Security ไม่ใช่ฟีเจอร์ที่ซื้อมาแล้วจบ มันคือกระบวนการที่ต้องดูแลต่อเนื่อง ถ้าคุณไม่รู้ว่าใครมีสิทธิ์ Super Admin ในระบบกล้องของคุณตอนนี้ นั่นคือช่องโหว่ข้อแรกแล้ว

2. ยิ่งระบบรวมศูนย์มาก ความเสียหายยิ่งกระจายกว้าง การเจาะสำเร็จเพียงจุดเดียวสามารถเปิดประตูสู่ทุกไซต์งานได้พร้อมกัน การแบ่งสิทธิ์เข้าถึงตามหน่วยงานหรือพื้นที่จึงสำคัญมากในองค์กรที่มีหลายสาขา

3. ผลกระทบไม่ได้หยุดที่ภาพหลุด มันลามไปถึงค่าปรับจากหน่วยงานกำกับดูแล ความน่าเชื่อถือต่อคู่ค้า และในบริบทไทยคือความรับผิดตาม PDPA

แหล่งอ้างอิง:

Bloomberg — รายงานการเจาะระบบ Verkada (มีนาคม 2021): https://www.bloomberg.com/news/articles/2021-03-09/hackers-expose-tesla-jails-in-breach-of-150-000-security-cameras

U.S. Federal Trade Commission — ประกาศข้อตกลงกับ Verkada (สิงหาคม 2024): https://www.ftc.gov/news-events/news/press-releases/2024/08/ftc-takes-action-against-security-camera-firm-verkada-over-charges-it-failed-secure-videos-other

คำถามที่พบบ่อยเกี่ยวกับ Cyber Security

Cyber Security กับ Information Security ต่างกันอย่างไร?
Information Security คือการปกป้องข้อมูลทุกรูปแบบ รวมถึงเอกสารกระดาษในตู้เซฟด้วย ส่วน Cyber Security เจาะจงไปที่การปกป้องระบบและข้อมูลในโลกดิจิทัล โดยเฉพาะ พูดง่ายๆ คือ Cyber Security เป็นส่วนย่อยของ Information Security ที่เน้นภัยคุกคามที่มาทางเครือข่าย
กล้องวงจรปิดที่ไม่ได้ต่ออินเทอร์เน็ต ยังเสี่ยงถูกแฮกไหม?
ความเสี่ยงลดลงมาก แต่ไม่ใช่ศูนย์ กล้องที่อยู่ในเครือข่ายภายในยังถูกโจมตีได้จากภายในองค์กรเอง เช่น พนักงานที่ไม่หวังดี หรือเครื่องคอมพิวเตอร์ที่ติดมัลแวร์แล้วเชื่อมต่ออยู่ในวงเดียวกัน นอกจากนี้ระบบที่ปิดสนิทจริงก็มีข้อจำกัดคือดูภาพจากระยะไกลไม่ได้ ทางเลือกที่สมดุลกว่าคือแยก VLAN และเข้าถึงผ่าน VPN
จะรู้ได้อย่างไรว่ากล้องของเราถูกแฮกไปแล้วหรือยัง?
สัญญาณที่ควรสังเกต ได้แก่ กล้องหมุนหรือซูมเองโดยไม่มีใครสั่ง ไฟ LED กะพริบผิดปกติ ความเร็วอินเทอร์เน็ตช้าลงอย่างมีนัยสำคัญ พบบัญชีผู้ใช้แปลกปลอมในระบบ หรือมีการตั้งค่าที่เปลี่ยนไปโดยไม่มีใครแก้ไข วิธีที่แน่นอนที่สุดคือให้ทีม IT ตรวจสอบ Log การเชื่อมต่อและ Traffic ที่ออกจากกล้องไปยังปลายทางที่ไม่รู้จัก
องค์กรของเรามีกล้องเก่าอยู่หลายร้อยตัว ต้องเปลี่ยนใหม่ทั้งหมดเลยหรือไม่?
ไม่จำเป็นต้องเปลี่ยนพร้อมกันทั้งหมด แนะนำให้เริ่มจากการทำทะเบียนอุปกรณ์ก่อนว่ากล้องตัวไหนหมดระยะซัพพอร์ตจากผู้ผลิตแล้วบ้าง แล้วจัดลำดับความสำคัญตามพื้นที่ที่มีความอ่อนไหวสูง เช่น ห้องเซิร์ฟเวอร์ ห้องการเงิน หรือจุดที่มองเห็นกระบวนการผลิต ส่วนกล้องในพื้นที่ทั่วไปสามารถทยอยเปลี่ยนตามรอบงบประมาณได้ ระหว่างนั้นใช้มาตรการแยกเครือข่ายเข้ามาช่วยลดความเสี่ยง
การใช้กล้องยี่ห้อจีนราคาถูก มีความเสี่ยงจริงหรือเป็นแค่เรื่องการเมือง?
ประเด็นนี้มีทั้งมิติทางเทคนิคและมิติทางนโยบาย ในทางเทคนิค สิ่งที่ควรพิจารณาคือผู้ผลิตมีทีมรับมือช่องโหว่ (PSIRT) หรือไม่ ออก Patch สม่ำเสมอแค่ไหน และเปิดเผยข้อมูลช่องโหว่อย่างโปร่งใสหรือไม่ ซึ่งข้อเหล่านี้ใช้ประเมินได้กับผู้ผลิตทุกสัญชาติ ส่วนในมิตินโยบาย บางประเทศมีข้อกำหนดอย่าง NDAA Section 889 ที่จำกัดการใช้อุปกรณ์จากผู้ผลิตบางราย ผู้ใช้งานควรพิจารณาข้อกำหนดของหน่วยงานหรือประเทศที่เกี่ยวข้องก่อนตัดสินใจ
งบประมาณด้าน Cyber Security สำหรับระบบกล้อง ควรตั้งไว้เท่าไหร่?
ไม่มีตัวเลขตายตัว เพราะขึ้นอยู่กับขนาดองค์กรและระดับความอ่อนไหวของข้อมูล แต่แนวทางที่ใช้ได้จริงคือเริ่มจากการวิเคราะห์ช่องโหว่ของระบบ (Cyber Security Assessment) เพื่อจัดลำดับความสำคัญของการลงทุน โดยเน้นการปิดช่องโหว่ที่มีความเสี่ยงสูงก่อน เช่น การแยกเครือข่าย การปรับปรุงโครงสร้างเครือข่าย และการเปลี่ยนอุปกรณ์ตามลำดับความสำคัญ ซึ่งช่วยควบคุมงบประมาณได้มีประสิทธิภาพกว่าการเปลี่ยนทุกอย่างพร้อมกัน
ต่อไป สาย LAN เดินไกลเกิน 100 เมตร ทำไมกล้อง PoE ดับไป?