เมื่อ AI ทำให้ช่องโหว่พุ่งทะลุพิกัด: ถึงเวลาที่ระบบตรวจสอบความปลอดภัย (Validation) ต้องเปลี่ยนตาม
ช่วงนี้กระแส AI กับ Cybersecurity กำลังมาแรงจนเสียงดังเซ็งแซ่ไปหมดครับ แต่ถ้าเราตัดเสียงรบกวนเหล่านั้นออกไป สิ่งที่สำคัญจริงๆ กลับเป็นเรื่องที่เบสิกมาก นั่นคือ การค้นหาช่องโหว่ทำได้เร็วขึ้นและมีปริมาณมหาศาลขึ้น ในขณะที่ฝั่งผู้ดูแลระบบ (Defenders) ยังคงต้องนั่งปวดหัวว่า ช่องโหว่ไหนกันแน่ที่ต้องลงมือแก้ไขก่อนจริงๆ
ลองดูตัวอย่างตัวเลขให้เห็นภาพครับ ในครึ่งแรกของปี 2026 มีรายการช่องโหว่ (CVE) ถูกประกาศออกมาสูงถึง 35,853 รายการ ซึ่งพุ่งสูงขึ้นกว่าปีก่อนราวๆ 49% แต่ในความเป็นจริง มีเพียง 495 รายการเท่านั้นที่พบว่าถูกนำไปโจมตีจริง (Exploited in the wild) และมีแค่ 116 รายการที่โดนแฮกเกอร์เล่นงานตั้งแต่วันแรกที่เปิดเผยข้อมูล
นอกจากนี้ ข้อมูลจาก Anthropic ยังระบุด้วยว่า โมเดลระดับ Mythos สามารถตรวจพบช่องโหว่ในซอฟต์แวร์ Open-source มากถึง 26,153 รายการ แต่กลับมีเพียง 421 รายการเท่านั้นที่ได้รับการปล่อยแพตช์แก้ออกมา
ตัวเลขสัดส่วนอันน้อยนิดของช่องโหว่ที่ถูกนำมาโจมตีจริงนี้ เป็นบทเรียนสำคัญมากครับ มันกำลังบอกทีมไซเบอร์ซีเคียวริตี้ว่า การปฏิบัติต่อช่องโหว่ทุกตัวที่ได้ค่า CVSS ระดับ High หรือ Critical ราวกับเป็นเหตุฉุกเฉินระดับชาติ ไม่ใช่แค่เรื่องที่เป็นไปไม่ได้เท่านั้น แต่มันเป็นแนวคิดที่ผิดตั้งแต่แรก สิ่งสำคัญที่สุดในยุคนี้คือ การตัดสินใจให้ได้ว่า ช่องโหว่ตัวไหน บนสินทรัพย์ (Assets) ชิ้นใด ที่จำเป็นต้องได้รับการแก้ไขทันที
ลำพังแค่คะแนน CVSS บอกไม่ได้หรอกว่าอะไรสำคัญกับองค์กรของคุณ
คะแนน CVSS เดียวกันอาจส่งผลกระทบต่อเครื่องเซิร์ฟเวอร์หรือสินทรัพย์นับร้อยรายการ แต่ผลกระทบที่เกิดขึ้นจริงแทบไม่มีทางเท่ากันเลยครับ บางระบบอาจจะไม่สามารถเข้าถึงได้จากภายนอก บางระบบมีมาตรการป้องกันคอยขัดขวางเทคนิคการโจมตีอยู่แล้ว ในขณะที่บางระบบกลับเป็นระบบวิกฤตของธุรกิจที่ดันไม่มีระบบป้องกัน และระบบตรวจจับก็ไม่เคยแจ้งเตือนเลย
คะแนน CVSS ช่วยให้เราเห็นมาตรฐานความรุนแรงในภาพรวมได้ แต่ไม่สามารถให้ "บริบท" (Context) ที่จะบอกได้ว่ามันกระทบกับองค์กรของคุณมากน้อยแค่ไหน นี่จึงเป็นเหตุผลที่ทีมป้องกันต้องการหลักฐานจากสภาพแวดล้อมจริงของตัวเอง เพื่อพิสูจน์ว่าช่องโหว่นั้นโจมตีได้จริงไหม กระทบเครื่องไหน และเครื่องนั้นสำคัญต่อธุรกิจหรือเปล่า
ทำไม Automated Pentesting อย่างเดียวถึงยังไม่พอ?
เมื่อเรามองข้ามแค่คะแนนความรุนแรงไป การทดสอบเจาะระบบแบบอัตโนมัติ (Automated Pentesting) คือหนึ่งในเครื่องมือที่ให้หลักฐานได้ชัดเจนที่สุด มันสามารถรันโค้ดโจมตีจริง เพื่อพิสูจน์ให้เห็นว่าระบบโดนเจาะได้ไหม รวมถึงแสดงเส้นทางการโจมตี (Attack Paths) ให้ดูได้เลย
แต่ในทางปฏิบัติ ขอบเขตการทำงานของมันยังมีความจำกัดครับ งานวิจัยจาก Omdia พบว่า แม้ 95% ขององค์กรจะยกให้ Pentesting เป็นงานความสำคัญสูงสุด แต่ในความเป็นจริงพวกเขากลับทดสอบพื้นที่การโจมตี (Attack Surface) ได้เฉลี่ยเพียง 32% ต่อปีเท่านั้น
เหตุผลก็คือ สำหรับช่องโหว่เปิดใหม่ (CVEs) บางรายการอาจจะยังไม่มีโค้ดโจมตี (Exploit) ออกมา หรือในบางกรณี การไปรันโค้ดเจาะระบบจริงกับเครื่องที่เป็น Core Business หรือระบบที่เป็น Air-gapped ก็อาจทำให้ระบบล่มจนเกิดความเสียหายได้ นี่คือช่องว่างที่ Automated Pentesting เพียงอย่างเดียวไม่สามารถเติมเต็มได้
รวมพลังเป็นหนึ่งเดียว: 3 ประสานระบบ ตรวจสอบความปลอดภัย
เพื่อให้การตรวจสอบความเสี่ยงครอบคลุมที่สุด เราจึงต้องนำ 3 วิธีมาทำงานร่วมกันครับ
- Exploitability Validation: ตรวจสอบว่าช่องโหว่นั้นสามารถถูกโจมตีได้จริงในสภาพแวดล้อมของคุณหรือไม่ แม้จะเป็น CVE ที่ยังไม่มีโค้ดโจมตี หรือเป็นระบบที่ไม่สามารถรันการเจาะระบบจริงได้ก็ตาม
- Security Control Validation: ทดสอบว่าระบบป้องกันและตรวจจับ (เช่น Firewall, EDR) สามารถบล็อก หรือตรวจจับการโจมตีได้จริงหรือไม่
- Agentic Pentesting: รันการเจาะระบบจริงอย่างปลอดภัยเพื่อแสดงให้เห็นว่าแฮกเกอร์จะแทรกซึมไปได้ไกลแค่ไหน
เมื่อนำทั้งสามส่วนมารวมอยู่ในแพลตฟอร์มเดียวกัน มันจะช่วยให้เราเลือกใช้เครื่องมือที่เหมาะสมกับแต่ละช่องโหว่ได้อย่างแม่นยำ เมื่อพบช่องโหว่ใหม่ ระบบจะส่งต่อไปยังขั้นตอน Validation ที่เหมาะสมทันที หลักฐานใหม่ที่ได้จะช่วยปรับเปลี่ยนความสำคัญในการแก้ไข และเมื่อแก้เสร็จแล้วก็สามารถทำการ Re-validate ได้ทันที โดยไม่ต้องปล่อยให้ตั๋วแจ้งปัญหาหายไปในกลีบเมฆ ซึ่งทิศทางนี้สอดคล้องกับรายงานวิจัยของ Gartner® เมื่อเดือนพฤษภาคมที่ผ่านมาอย่างลงตัว
งาน Validation Summit ’26: มุมมองจากผู้เชี่ยวชาญและองค์กรชั้นนำ
ในวันที่ 14 และ 15 ตุลาคมนี้ ทาง Picus Security เตรียมจัดงาน The Validation Summit ’26 เพื่อถ่ายทอดมุมมองและการนำระบบ Validation ไปใช้งานจริงในองค์กร
ไฮไลต์ภายในงานประกอบด้วย:
- Mikko Hyppönen กูรูด้านความปลอดภัยไซเบอร์ระดับโลก จะมากล่าวเปิดงานถึงเหตุผลว่าทำไมการเปลี่ยนแปลงในครั้งนี้ถึงต่างออกไปจากอดีต
- Volkan Ertürk (CTO ของ Picus) จะมาฉายภาพให้เห็นว่า ระบบ Security Validation ในยุคที่แฮกเกอร์ใช้ AI ควรมีหน้าตาอย่างไร
- ทีมงาน Picus จะสาธิตการทำงานจริง (Live Workflow) ร่วมกับช่องโหว่ใหม่ล่าสุด ตั้งแต่ช่วงที่ยังไม่มีแพตช์และไม่มีโค้ดโจมตี ไปจนถึงการทดสอบกับระบบจริงและการ Re-validate หลังแก้ไข
- เสวนาจากผู้นำด้านความปลอดภัยไซเบอร์ จากแบรนด์ระดับโลกอย่าง Chanel, Atlassian และ NFL ที่จะมาแชร์ประสบการณ์จริง ทั้งความสำเร็จและบทเรียนที่ได้รับจากการปรับใช้ระบบในองค์กร
#ดรกฤษฎาแก้ววัดปริง #ไทยสมาร์ทซิตี้ #SmartCity #DRKRIT #สมาร์ทซิตี้คลิก