Friday, April 06, 2012

ภัยจากการทำลายหรือก่อกวนระบบคอมพิวเตอร์

อีกจุดมุ่งหมายหนึ่งของอาชญากรอิเล็กทรอนิกส์ คือการทำให้ระบบได้รับความเสียหาย อาจจะทำลายโครงสร้างข้อมูล หรือแม้กระทั่งฮาร์ดแวร์ นอกจากนี้ยังรวมไปถึงการก่อกวนระบบเพื่อไม่ให้ระบบทำงานได้อย่างเต็มประสิทธิภาพจนบางครั้งอาจทำให้ระบบไม่สามารถให้บริการอีกได้ ตัวอย่างของการทำลายและก่อกวนระบบคอมพิวเตอร์ได้แก่

การปฏิเสธการให้บริการ (Denial of Service - DoS) เป็นวิธีการขัดขวางหรือก่อกวนระบบเครือข่ายหรือเซิร์ฟเวอร์ จนทำให้ระบบเครือข่ายหรือเซิร์ฟเวอร์นั้นๆไม่สามารถให้บริการได้ตามปกติ ซึ่งการโจมตีด้วยวิธีการปฏิเสธการให้บริการนั้นโดยทั่วไปจะมีจุดมุ่งหมายเดียวกันคือการบริโภคหรือใช้งานทรัพยากรของเซิร์ฟเวอร์หรือระบบเครือข่ายที่เป็นเป้าหมายให้หมด ทรัพยากรนี้ได้แก่ หน่วยความจำ (Memory) หน่วยประมวณผลกลาง (CPU) หรือ แบนด์วิธ (Bandwidth) เป็นต้น ตัวอย่างการโจมตีประเภทการปฏิเสธการให้บริการ เช่น การส่งข้อมูลปริมาณมหาศาล ซึ่งอาจจะเป็นการร้องขอใช้บริการจากเซิร์ฟเวอร์หรือส่งอีเมล์จำนวนมากเข้าไปยังระบบเครือข่ายหรือเครื่องคอมพิวเตอร์เป้าหมาย ซึ่งเป็นการบริโภคทรัพยากรของระบบเครือข่ายหรือคอมพิวเตอร์นี้จนหมดและต้องหยุดการให้บริการในที่สุด จากรูปที่ 1หากเปรียบเทียบเส้นลูกศรสีแดงแทนปริมาณข้อมูลมหาศาลที่ถูกส่งเพื่อทำการโจมตีเซิร์ฟเวอร์ในเวลาเดียวกัน
รูปที่ 1 แสดงเทคนิคการโจมตีแบบการปฏิเสธการให้บริการแบบปกติ

การปฏิเสธการให้บริการแบบกระจาย (Distributed Denial of Service - DDoS) มีลักษณะการทำงานเหมือนการปฏิเสธการให้บริการแบบปกติ แต่มีข้อแตกต่างกันที่จำนวนเครื่องคอมพิวเตอร์ต้นทางที่ใช้โจมตีนั้นมีมากกว่า 1 เครื่องและทำการโจมตีในเวลาพร้อมๆกัน ดังรูปที่ 2 โดยทั่วไปแล้วอาชญากรจะแอบลักลอบติดตั้งโปรแกรมประเภทบ็อตเน็ต (Botnet) ไว้ในเครื่องคอมพิวเตอร์ของเหยื่อจำนวนมาก และเครื่องเหล่านี้จะรอรับคำสั่งจากอาชญากรเพื่อโจมตีระบบเครือข่ายของเป้าหมายต่อไป (หลายละเอียดของบ็อตเน็ต จะอธิบายด้านล่างต่อไป)
รูปที่ 2 แสดงการโจมตีการปฏิเสธการให้บริการแบบกระจาย

มัลแวร์ (Malware) มาจากคำว่า Malicious Software แปลตามตัวได้ว่า "ซอฟต์แวร์ประสงค์ร้าย" กล่าวคือ เป็นซอฟต์แวร์ใดๆก็ตามที่พยายามเชื่อมต่อเข้ากับระบบคอมพิวเตอร์โดยมีวัตถุประสงค์ที่จะเข้าไปใช้สิทธิ์โดยปราศจากการขออนุญาต และทำให้เกิดผลเสียหายตามมา เช่นทำลายข้อมูล ขโมยข้อมูล หรือใช้ระบบคอมพิวเตอร์ที่ถูกคุกคามนี้ทำงานตามความต้องการ เป็นต้น มัลแวร์ถูกแบ่งได้หลายประเภทขึ้นอยู่ลักษณะการทำงานและอันตรายที่เกิดขึ้น ซึ่งมีตัวอย่างดังต่อไปนี้
  • ไวรัสคอมพิวเตอร์ (Computer Virus) คือโปรแกรมคอมพิวเตอร์ประเภทหนึ่งที่ถูกออกแบบมาให้สามารถแพร่กระจายตัวเองจากไฟล์หนึ่งไปยังไฟล์อื่นๆ ภายในเครื่องคอมพิวเตอร์ ซึ่งโดยปกติแล้วไวรัสคอมพิวเตอร์ไม่สามารถแพร่กระจายจากเครื่องคอมพิวเตอร์หนึ่งไปยังอีกเครื่องหนึ่งได้ด้วยตัวเอง จำเป็นต้องอาศัย "ไฟล์พาหะ หรือ host file" เป็นไฟล์ที่ถูกไวรัสคอมพิวเตอร์ฝังตัวอยู่ ซึ่งไฟล์พาหะนี้จะถูกส่งต่อไปเรื่อยๆ ผ่านทางสื่อต่างๆ ยกตัวอย่างเช่น อีเมล์ การแชร์ไฟล์ ผ่านเครือข่ายอินเทอร์เน็ต รวมทั้งสื่อบันทึกต่างๆ ได้แก่ ดิสก์เก็ต (Disket) หรือไดร์ฟยูเอสบี (USB drive) ได้ เป็นต้น
รูปที่ 3 แสดงภาพการ์ตูนของไวรัสคอมพิวเตอร์
(ออกแบบโดย นายณัฐพงษ์ แสงเลิศศิลปชัย)
  • หนอนอินเทอร์เน็ต (Internet Worm) เป็นสิ่งมีชีวิตในโลกไซเบอร์ที่สร้างผลกระทบรุนแรงต่อระบบเครือข่ายอินเทอร์เน็ตในปัจจุบันเป็นอย่างมาก หนอนอินเทอร์เน็ตเป็นโปรแกรมเล็กๆที่มีความสามารถที่จะแพร่กระจายในะระบบเครือข่ายได้ด้วยตัวมันเอง กล่าวคือไม่จำเป็นต้องอาศัยไฟล์พาหะในการแพร่กระจายเหมือนไวรัสคอมพิวเตอร์ ซึ่งมีลักษณะคล้ายๆกับหนอนผลไม้ทางชีวภาพที่สามารถเคลื่อนที่จากผลไม้ลูกหนึ่งไปยังผลไม้อีกลูกหนึ่งได้โดยที่ไม่ต้องอาศัยพาหะพาไป หนอนอินเทอร์เน็ตอาจจะส่่งตัวเองผ่านทางอีเมล์ แพร่กระจายผ่านทางช่องโหว่ของระบบปฏิบัติการ หรือช่องทางอื่นๆผ่านระบบเครือข่ายอินเทอร์เน็ต เป็นต้น ดังนั้นหนอนอินเทอร์เน็ตจึงมีอัตราการแพร่กระจายสูงและสร้างความเสียหายรุนแรงกว่าไวรัสคอมพิวเตอร์อย่างมาก
รูปที่ 4 แสดงภาพการ์ตูนของหนอนอินเทอร์เน็ต
(ออกแบบโดย นายณัฐพงษ์ แสงเลิศศิลปชัย)
  • ม้าโทรจัน (Trojan horse) ชื่อที่คุ้นหูจากมหากาพย์เมืองทรอยในอดีตของโฮมเมอร์ ถูกนำมาใช้เป็นชื่อของโปรแกรมคอมพิวเตอร์ที่ไม่ได้ถูกออกแบบมาเพื่อสร้างความเสียหายต่อระบบเครือข่ายคอมพิวเตอร์โดยตรงเฉกเช่นเดียวกับไวรัสคอมพิวเตอร์และหนอนอินเทอร์เน็ต แต่ม้าโทรจันถูกออกแบบมาให้แฝงตัวเองเข้าไปในระบบเครือข่ายคอมพิวเตอร์ต่างๆ และมีเจตนาทำสิ่งที่เหยื่อคาดไม่ถึง ดังต่อไปนี้ เช่น
    • ทำลายข้อมูลสำคัญที่ถูกเก็บอยู่ในเครื่องคอมพิวเตอร์ของเหยื่อ
    • เปิดประตูลับหรือ Back door เพ่ือให้แฮกเกอร์สามารถกลับเข้ามาในระบบได้อีก
    • ดักจับหรือขโมยข้อมูลส่วนบุคคลของเหยื่อ เช่นรหัสผ่านเข้าสู่ระบบต่างๆ เลขที่บัตรเครดิต หรือแม้กระทั่งปุ่มแป้นพิมพ์ที่เหยื่อกด เป็นต้น จากนั้นจะส่งข้อมูลความลับเหล่านี้กลับไปยังผู้ประสงค์ร้าย เพื่อที่คนร้ายจะนำไปใช้ประโยชน์ได้ต่อไป
    • ทำการเชื่อมต่อเครื่องคอมพิวเตอร์ของเหยื่อสู่อินเทอร์เน็ต เพื่อให้แฮกเกอร์หรือมัลแวร์อื่นๆ สามารถเชื่อมต่อและทำอันตรายเครื่องคอมพิวเตอร์นี้ได้ รวมทั้งอาจถูกใช้เป็นเครื่องมือในการบุกรุกระบบอื่นต่อไปอีกด้วย
    ม้าโทรจันแตกต่างจากไวรัสคอมพิวเตอร์และหนอนอินเทอร์เน็ตที่ม้าโทรจันนั้นไม่สามารถทำสำเนาตัวเองและแพร่กระจายตัวเองได้ แต่ม้าโทรจันส่วนใหญ่จะแอบแฝงมากับซอฟต์แวร์หลากหลายรูปแบบเช่น เกมส์ การ์ดอวยพร หรือซอฟต์แวร์ผิดลิขสิทธิ์ต่างๆ เป็นต้น โดยซอฟต์แวร์เหล่านี้จะมีลักษณะเชิญชวนหรือหลอกล่อให้เหยื่อหลงเชื่อและดาวน์โหลดมาติดตั้งในเครื่องคอมพิวเตอร์ของเหยื่อโดยไม่ทันระวังตัว
รูปที่ 5 แสดงภาพการ์ตูนของม้าโทรจัน
(ออกแบบโดย นายณัฐพงษ์ แสงเลิศศิลปชัย)
  • ระเบิดเวลา (Logic bomb) เป็นโปรแกรมหรือส่วนของโปรแกรมที่ถูกสร้างขึ้นในซอฟต์แวร์ใดๆก็ตามโดยมีเป้าหมายในการทำลายข้อมูลตามเงื่อนไขที่ผู้เขียนโปรแกรมระเบิดเวลาตั้งขึ้น เช่นวันที่ การกดปุ่มบนแป้นพิมพ์ หรือเงื่อนไขตามพฤติกรรมการใช้งานคอมพิวเตอร์ของเหยื่อ เป็นต้น ซึ่งลักษณะการทำงานดังกล่าวคล้ายกับการทำงานของระเบิดเวลานั่นเอง
  • บ็อตเน็ต (Botnet) ย่อมาจาก Robot Network โดย บ็อต (Bot) เป็นโปรแกรมขนาดเล็กที่ถูกติดตั้งไว้แล้วรอรับคำสั่งของผู้ติดตั้งบ็อต คล้ายกับการสั่งการหุ่นยนต์ให้ทำงานตามคำสั่งนั่นเอง ปกติบ็อตนั้นเป็นโปรแกรมที่ถูกสร้างมาช่วยให้ผู้ติดตั้งนั้นสามารถทำงานบางอย่างโดยอัตโนมัติได้ แต่อาชญากรจึงได้นำลักษณะเด่นนี้มาสร้างบ็อตที่มุ่งประสงค์ร้ายต่อเป้าหมาย ซึ่งเมื่อโปรแกรมบ็อตเหล่านี้ถูกแอบติดตั้งในเครื่องคอมพิวเตอร์ เครื่องเหล่านี้จะกลายเป็น"เครื่องคอมพิวเตอร์ผีดิบ (Zombie machine)" ที่สามารถถูกสั่งให้ทำงานตามคำสั่งของ "ผู้ควบคุมบ็อต (Bot master หรือ Command and Control - C&C)" และเมื่อเครื่องคอมพิวเตอร์ผีดิบเหล่านี้เชื่อมต่อกันผ่านเครือข่ายอินเทอร์เน็ต ก็จะกลายเป็นเครือข่ายของบ็อตจำนวนมหาศาล และนี่จึงเป็นที่มาของคำว่า "บ็อตเน็ต" บ็อตเน็ตสามารถสร้างความเสียหายอย่างรุนแรงต่อระบบเครือข่ายโดยเฉพาะอย่างยิ่งการที่ผู้ควบคุมบ็อตเน็ตสั่งให้เครื่องคอมพิวเตอร์ผีดิบที่อยู่ภายใต้การควบคุมของตนเองจำนวนมหาศาลส่งข้อมูลโดยพร้อมเพรียงกันไปยังเซิร์ฟเวอร์เป้าหมาย ทำให้เซิร์ฟเวอร์เป้าหมายไม่สามารถรองรับข้อมูลปริมาณมหาศาลได้ในเวลาเดียวกันจนส่งผลให้เซิร์ฟเวอร์ต้องหยุดให้บริการ และเทคนิคการโจมตีแบบนี้คือการปฏิเสธการให้บริการแบบกระจาย หรือ Distributed Denial of Service - DDoS 

Wednesday, April 04, 2012

รู้ทันเทคนิคการขโมยข้อมูล

ข้อมูลจัดได้ว่าเป็นทรัพย์สินที่มีค่าอย่างมาก จึงไม่น่าแปลกใจที่อาชญากรอิเล็กทรอนิกส์ทั้งหลายจึงมีความต้องการสิ่งที่มีค่าเหล่านี้ อาจจะเพื่อนำไปใช้แอบอ้างเป็นตัวเหยื่อแล้วก็ขโมยทรัพย์สินมีค่าอื่นๆต่อไป หรือแม้กระทั่งการนำข้อมูลส่วนตัวของเหยื่อไปขายต่อในตลาดมืดก็เป็นได้ ดังนั้นอาชญากรอิเล็กทรอนิกส์จึงได้คิดค้นวิธีการขโมยข้อมูลแบบต่างๆ ดังตัวอย่างต่อไปนี้

การดักฟังข้อมูล (sniffing หรือ eavesdropping) วิธีการที่ง่ายที่สุดในการขโมยข้อมูลคือการแอบดักฟังการสนทนา อาจจะเป็นการแอบดักฟังเสียงคนคุยกันหรือทางโทรศัพท์ รวมไปถึงการดักฟังข้อมูลที่ถูกส่งอยู่ในระบบเครือข่าย แต่แท้จริงแล้วการดักฟังนี้เป็นเหมือนดาบสองคม กล่าวคือถ้าหากเจ้าหน้าที่ดูแลระบบเครือข่ายใช้ก็อาจจะมีวัตถุประสงค์เพื่อตรวจสอบหาความผิดปกติที่เกิดขึ้นภายระบบเครือข่ายของตัวเองได้ แต่หากเป็นอาชญากรแล้วก็อาจจะใช้เทคนิคนี้ในการล้วงดูข้อมูลที่เหยื่อส่งในระบบเครือข่ายก็ได้ ซึ่งทำให้เหยื่ออาจจะสูญเสียรหัสผ่าน ข้อมูลส่วนบุคคลต่างๆ หรือแม้กระทั่งทราบว่าเหยื่อกำลังทำอะไรอยู่ในระบบเครือข่ายได้

รูปที่ 1 แสดงเครื่องมือที่ใช้ในการดักฟังข้อมูลทางระบบเครือข่าย 
แบบทั้งที่เป็นซอฟต์แวร์และฮาร์ดแวร์


การปลอมตัวเพื่อขโมยข้อมูล (social engineering) วิธีการปลอมตัวแบบ Social Engineering นี้เป็นเทคนิคค่อนข้างสูง ซึ่งอาชญากรจะต้องปลอมตัวเป็นบุคคลากรขององค์กรที่จะต้องทำให้คนอื่นๆในองค์กรไม่สงสัย และไม่ทันระวังตัว เช่น อาจจะปลอมตัวเป็นพนักงานขององค์กรนั้น พนักงานทำความสะอาด หรือแม้กระทั่งพนักงานซ่อมคอมพิวเตอร์ เป็นต้น เพื่อที่สามารถเข้าถึงข้อมูลต่างๆภายในองค์กรนั้นๆได้อย่างง่ายดาย เช่นในบางกรณีของการปลอมเป็นช่างซ่อมคอมพิวเตอร์แล้วขอรหัสผ่านของเซิร์ฟเวอร์โดยหลอกว่าจะใช้นำไปเพื่อเปิดเครื่องเพื่อซ่อมแซมเซิร์ฟเวอร์ต่อไป หรือการปลอมตัวเป็นพนักงานทำความสะอาดที่ซึ่งสามารถเดินเข้าออกภายในห้องสำนักงานต่างๆได้ เป็นต้น มีภาพยนตร์เรื่อง "Catch me if you can" ที่อธิบายถึงการปลอมตัวแบบ Social Engineering ได้อย่างดี ซึ่งตัวเอกของเรื่องปลอมตัวเป็นบุคคลสายอาชีพต่างๆ เช่นนักบิน แพทย์ และพนักงานธนาคาร เป็นต้น ดังรูปที่ 2

รูปที่ 2 ภาพจากภาพยนตร์เรื่อง "Catch me if you can" ในฉากที่ตัวเอกปลอมตัวเป็นนักบิน
ภาพประกอบจาก http://www.virginmedia.com/ 

ฟิชชิง (phishing) เป็นเทคนิคการหลอกลวงโดยอาชญากรจะสร้างหน้าเว็บปลอมของธนาคาร สถาบันการเงิน หรือร้านค้าออนไลน์ขึ้นมา โดยหน้าเว็บดังกล่าวมีความคล้ายคลึงกับเว็บต้นฉบับอย่างมาก จนบางครั้งถ้าไม่สังเกตให้ดีก็จะไม่เห็นความแตกต่าง หลังจากนั้นเหล่าอาชญากรจะส่งอีเมล์สแปมให้เหยื่อบอกว่าบัญชีของเหยื่อมี ปัญหา ให้เหยื่อเข้าไปยังเว็บไซต์ปลอมเพื่ออัพเดตข้อมูลบัญชีธนาคารของเหยื่อ หากเหยื่อหลงเชื่อและกรอกข้อมูลส่วนตัวของเหยื่อลงในเว็บไซต์ปลอมจะทำให้ เหยื่อสูญเสียข้อมูลการเข้าถึงเว็บไซต์ที่แท้จริงของธนาคาร และบางครั้งอาจจะถูกสวมรอยทำธุรกรรมด้านการเงินของเหยื่อได้

รูปที่ 3 ตัวอย่างของเว็บฟิชชิงที่เลียนแบบเว็บไซต์ของธนาคารแห่งหนึ่งในประเทศบราซิล

วิชชิง (Vishing) เป็นศัพท์ทางเทคนิคที่ไม่ค่อยได้รับความนิยมมากนัก แต่คนส่วนใหญ่มักรู้จักอาชญากรรมรูปแบบนี้ว่าเป็น "แก๊งค์คอลล์เซ็นเตอร์"  คำว่า "วิชชิง (Vishing)" เป็นคำผสมระหว่าง Voice และ Phishing ซึ่งเมื่อรวมกันแล้วจึงมีความหมายเป็นการขโมยข้อมูลโดยใช้เทคนิคของการปลอมตัวแบบ Social Engineering ที่อาศัยการสื่อสารด้วยเสียงในการหลอกลวง ซึ่งคนร้ายจะปลอมตัวแล้วติดต่อเหยื่อทางโทรศัพท์เพื่อหลอกลวงถามข้อมูลส่วนตัวของเหยื่อหรือหลอกล่อให้เหยื่อดำเนินการตามความต้องการของอาชญากรได้ โดยเทคนิคที่ใช้หลอกลวงนั้นได้แก่ แจ้งว่าเหยื่อเป็นหนี้บัตรเครดิต แจ้งว่าเหยื่อได้รับรางวัล หรือแจ้งว่าเหยื่อกำลังหลบหนีคดีอยู่ เป็นต้น

การคุ้ยขยะ (Dumpster diving) โดยปกติแล้วคนส่วนใหญ่จะไม่สนใจว่ามีใครมาทิ้งอะไรบ้างในถังขยะ แต่ทราบหรือไม่ว่าคนส่วนใหญ่มักจะทิ้งกระดาษข้อมูลส่วนตัวไม่ว่าจะเป็นใบแจ้งหนี้บัตรเครดิต ใบแจ้งค่าบริการต่างๆ หรือแม้กระทั่งเอกสารสำคัญต่างๆ โดยที่ไม่ได้ทำลายเอกสารดังกล่าวก่อน ซึ่งเอกสารสำคัญต่างๆนั้นจะมีข้อมูลส่วนบุคคลของเรามากมาย ยกตัวอย่างเช่น ใบแจ้งยอดการใช้บัตรเครดิต ก็มีทั้งเลขที่บัตรเครดิต ชื่อ-นามสกุล วงเงิน ฯลฯ ซึ่งข้อมูลเหล่านี้เป็นข้อมูลที่จำเป็นที่จะใช้ยืนยันตัวเจ้าของบัตรกับทางธนาคารทั้งสิ้น ดังนั้นอาชญากรอาจจะได้ข้อมูลส่วนตัวของเหยื่อได้จากการคุ้ยถังขยะหน้าบ้านหรือสถานที่ที่เหยื่ออาศัยอยู่ก็ได้



Tuesday, April 03, 2012

การปลอมแปลงระบบหรือข้อมูลและการสวมรอยเป็นบุคคลอื่น

การปลอมแปลงระบบหรือข้อมูลนั้นเป็นกระบวนการหนึ่งที่เหล่าอาชญากรอิเล็กทรอนิกส์ใช้ในการอำพรางตัวเอง จากระบบตรวจจับผู้บุกรุกหรือแม้กระทั่งเจ้าหน้าที่ที่กำลังแกะรอยเหล่าวายร้ายเหล่านี้ ซึ่งการปลอมนั้นก็มีหลากหลายประเภทขึ้นอยู่กับวัตถุประสงค์ในการล่อลวงดังนี้

การปลอมอีเมล์ (Email spoofing) เป็นการสร้างอีเมล์โดยแอบอ้างว่าส่งจากบุคคลใดบุคคลหนึ่ง อาจจะหลอกว่าส่งจากบุคคลที่มีชื่อเสียง หรือหลอกว่าถูกส่งมาจากคนที่เหยื่อรู้จัก เพื่อหลอกให้เหยื่อหลงเชื่อและทำตามรายละเอียดที่กำหนดไว้ในอีเมล์ต่อไปได้ ซึ่งการปลอมอีเมล์นี้อาจจะมีวัตถุประสงค์เพื่อหลอกให้เหยื่อเสียทรัพย์ เพื่อส่งอีเมล์สแปม หรือเพื่อใช้เพื่อหลอกถามข้อมูลส่วนบุคคลของเหยื่อได้ วิธีการปลอมอีเมล์นั้นทำได้หลายวิธี แต่วิธีที่ง่ายและได้รับความนิยมมากที่สุดคือการเชื่อมต่อด้วยคำสั่ง telnet ไปยังพอร์ตหมายเลขที่ 25 หรือบริการสำหรับส่งเมล์ - SMTP (Simple Mail Transfer Protocol) ซึ่งถ้าหากระบบผู้ให้บริการส่งอีเมล์เปิดระบบการส่งอีเมล์แบบรีเลย์ (Relay) ก็จะทำให้นักเจาะระบบสามารถใช้วิธีการปลอมอีเมล์นี้ส่งอีเมล์ปลอมไปหาใครก็ได้ จากรูปที่ 1 อาชญากรอิเล็กทรอนิกส์นั้นอาศัยเซิร์ฟเวอร์ sample.com ส่งอีเมล์ปลอมต่อไปยัง victim@yahoo.com ที่เป็นอีเมล์ต่างโดเมนกัน ซึ่งเมล์เซิร์ฟเวอร์โดยทั่วไปนั้นไม่ควรอนุญาตให้ส่งต่อไปยังโดเมนภายนอกได้

รูปที่ 1 แสดงลักษณะการทำรีเลย์ของเมล์เซิร์ฟเวอร์

การปลอมแมคและไอพี (Mac and IP address spoofing) แมคแอดเดรส เป็นหมายเลขประจำตัวของการ์ดแลนแต่ละใบ มีลักษณะเป็นชุดข้อมูล 6 ชุด แต่ละชุด มีค่าตั้งแต่ 00 - FF ซึ่งข้อมูล 3 ชุดด้านหน้าใช้ระบุบริษัทที่ผลิตการ์ดแลนนั้นๆ ส่วนไอพีแอดเดรสนั้นเป็นหมายเลขประจำเครื่องคอมพิวเตอร์สำหรับเชื่อมต่ออินเทอร์เน็ต ซึ่งมีลักษณะ เป็นเลข 4 ชุด แต่ละชุดมีค่าตั้งแต่ 0-255 และมีจุดคั้นระหว่างตัวเลขแต่ละชุด ดังนั้นการปลอมแมคและไอพีนั้นเองก็เป็นอีกวิธีที่อาชญากรอิเล็กทรอนิกส์นิยมใช้เพื่อปิดบังอำพรางตัวเองมิให้เจ้าหน้าที่สามารถแกะรอยและตามจับได้สำเร็จ และยังอาจมีจุดประสงค์เพื่อจะลักลอบเข้าไปใช้งานระบบอื่นๆโดยเสมือนกับเป็นบุคคลภายในระบบเครือข่ายเดียวกัน นอกจากนี้การปลอมแมคและไอพียังสามารถนำมาใช้เพื่อหลอกล่อให้เหยื่อหลงเชื่อว่านี่เป็นเครื่องคอมพิวเตอร์ที่ต้องการเชื่อมต่อจริงๆ และส่งข้อมูลส่วนตัวของเหยื่อมาให้ก็เป็นได้ ซึ่งจากรูปที่ 2 เป็นตัวอย่างผลการปลอมหมายเลขแมคแอดเดรส ให้เป็นค่า AA-AA-AA-AA-AA-AA

รูปที่ 2 แสดงผลการปลอมแมคแอดเดรส

การสวมรอยเป็นบุคคลอื่น (Impersonation) ในโลกของอินเทอร์เน็ตเราสามารถเป็นอะไรก็ได้ที่เราอยากเป็น ซึ่งอาจจะเหมือนหรือแตกต่างจากโลกความเป็นจริง หรือแม้กระทั่งอยู่ในจินตนาการก็ตาม ดังนั้นจึงไม่น่าแปลกใจว่าบ่อยครั้งจะเห็นในข่าวว่ามีการใช้ชื่อปลอมเป็นบุคคลที่มีชื่อเสียง อาจจะด้วยต้องการเลียนแบบบุคคลที่ชื่นชอบ หรือเพื่อจงใจอาศัยชื่อเสียงของบุคคลเหล่านี้ล่อลวงผู้อื่น เช่นมีคนสร้างบัญชีในเครือข่ายสังคมออนไลน์ (Social media) โดยใช้ชื่อของดารานักร้องที่มีชื่อเสียง จากนั้นก็หลอกลวงให้เหยื่อบริจาคเงินให้ตัวเอง นอกนี้การสวมรอยเป็นบุคคลอื่นอาจจะทำเพื่อทำลายชื่อเสียงของบุคคลนั้น หรือทำเพื่อใช้ในการแอบขโมยทรัพย์สิน โดยเฉพาะอย่างยิ่งข้อมูลต่างๆ เป็นต้น การหลอกลวงนี้จะคล้ายๆกับการทำ Social engineering ซึ่งขอกล่าวในบทถัดไป

Monday, April 02, 2012

การเข้าถึงระบบโดยไม่ได้รับอนุญาต (Unauthorized Access)

การเข้าถึงระบบโดยไม่ได้รับอนุญาต (Unauthorized Access) หมายถึง การใช้คอมพิวเตอร์หรือระบบเครือข่ายคอมพิวเตอร์ โดยปราศจากสิทธิ์หรือการขออนุญาต ซึ่งส่วนมากจะเป็นการใช้คอมพิวเตอร์ หรือข้อมูลในเครื่องคอมพิวเตอร์เพื่อทำกิจกรรมบางอย่างที่ผิดกฎระเบียบของกิจการหรือการกระทำที่ผิดกฎหมาย


ภาพประกอบจาก http://www.thenewnewinternet.com/


การเจาะระบบ (hacking) เป็นการเข้าถึงระบบคอมพิวเตอร์หรือเครือข่ายอื่นๆ โดยใช้วิธีการต่างๆ เพื่อให้ได้มาซึ่งสิทธิ์ของผู้ดูแลระบบ หรือเพื่อก่อกวนให้ระบบนั้นทำงานผิดพลาด และใช้งานไม่ได้อีกด้วย การเจาะระบบนี้มีด้วยกันหลากหลายวิธีและไม่ได้เจาะจงวิธีการใดวิธีการหนึ่ง แต่ดูเพียงผลสุดท้ายของการกระทำที่จงใจให้ได้มาซึ่งสิทธิ์ของผู้ดูแลระบบ

การเดารหัสผ่านแบบถึก (Brute force) เป็นการเข้าถึงระบบเครือข่ายคอมพิวเตอร์ที่มีการป้องกันด้วยรหัสผ่าน แต่เนื่องจากผู้กระทำผิดนี้ไม่ทราบรหัสผ่านของเหยื่อ จึงทำการเดารหัสผ่าน ซึ่งวิธีการเดารหัสผ่านแบบถึกนี้ เป็นวิธีการเดารหัสผ่านที่ไม่ต้องใช้เทคนิคพิเศษ เพียงแค่เรียงลำดับตัวอักษรตามความเป็นไปได้ทั้งหมดเท่านั้นเอง กล่าวคือ จากรูปที่ 1 ผู้กระทำผิดอาจจะเดาจาก aaa, aab, aac, .... ไล่ไปเรื่อยๆ จนพบรหัสผ่านที่สามารถจะเข้าไปยังบัญชีของเหยื่อได้ ดังนั้นการเดารหัสผ่านด้วยวิธีนี้จำเป็นจะต้องใช้การประมวณผลของหน่วยประมวณผลกลาง (ซีพียู หรือ CPU) อย่างมาก ดังนั้นถ้าหากเครื่องคอมพิวเตอร์ที่ใช้ในการเดารหัสผ่านแบบถึกนี้มีหน่วยประมวณผลกลางที่มีความเร็วสูง ก็จะสามารถค้นหารหัสผ่านพบได้เร็วขึ้นด้วย

 
รูปที่ 1 แสดงกระบวนการเดารหัสผ่านแบบถึก

การเดารหัสผ่านด้วยพจนานุกรม (Dictionary Attack) เนื่องจากการเดารหัสผ่านแบบถึกนั้นจำเป็นจะต้องใช้เครื่องคอมพิวเตอร์ที่มีประสิทธิภาพสูง อย่างไรก็ตามก็ยังต้องใช้เวลานานมากกว่าจะค้นพบรหัสผ่าน ถ้าหากรหัสผ่านมีจำนวนตัวอักษรมาก อาจจะต้องใช้เวลาค้นหาเป็นปี แต่โดยทั่วไปแล้วคนทั่วไปจะตั้งรหัสผ่านโดยใช้คำที่มีความหมายเนื่องจากคำเหล่านี้ง่ายต่อการจดจำ ดังนั้นผู้กระทำผิดจึงมีคลังคำศัพท์ที่เหยื่อส่วนใหญ่อาจจะใช้ในการตั้งรหัสผ่าน หรืออาจจะนำคำที่ปรากฏอยู่ในพจนานุกรม เพื่อมาใช้ในการเดารหัสผ่านของเหยื่อได้ จากรูปที่ 2 แสดงลักษณะการเดารหัสผ่านโดยนำคำมาจากคลังคำศัพท์มาใช้


รูปที่ 2 แสดงลักษณะการเดารหัสผ่านด้วยคำที่อยู่ในคลังคำศัพท์

การชนกันของแฮช (Hash collision) เนื่องด้วยระบบการจัดเก็บรหัสผ่านของระบบคอมพิวเตอร์ส่วนใหญ่จะไม่ได้เก็บข้อมูลรหัสผ่านตรงๆ แต่จะผ่านกระบวนการในการเข้ารหัสด้วยวิธีการแฮช (Hash) ซึ่งจะทำให้รหัสผ่านที่ถูกจัดเก็บนั้นไม่สามารถถูกอ่านได้ อีกทั้งการแฮชนั้นเป็นการเข้ารหัสแบบทางเดียว กล่าวคือสามารถแปลงข้อมูลจากข้อมูลธรรมดาเป็นข้อมูลเข้ารหัสได้เท่านั้น แต่ไม่สามารถแปลงกลับจากข้อมูลที่เข้ารหัสให้เป็นข้อมูลธรรมดาได้ และในกระบวนการพิสูจน์ตัวตน (Authentication) ผู้ใช้งานจะป้อนรหัสผ่านที่เป็นข้อมูลธรรมดา แล้วระบบจะแปลงให้เป็นค่าแฮชและนำไปเปรียบเทียบกับค่าแฮชของรหัสผ่านที่ถูกเก็บไว้อยู่ในระบบ ถ้าค่าแฮชทั้งสองตรงกันก็จะอนุญาตให้ผู้ใช้งานสามารถเข้าใช้งานได้ แต่อย่างไรก็ตามการทำแฮชนั้นยังมีจุดอ่อนที่มีความเป็นไปได้ที่ข้อมูลธรรมดา 2 ชุดข้อมูลจะแปลงได้ค่าแฮชที่ตรงกัน ค่าแฮชที่ตรงกันนี้เรียกว่าเกิดการชนกันของแฮช (Hash collision) นั่นเอง

รูปที่ 3 แสดงลักษณะการชนกันของแฮช

ตารางสายรุ้ง (Rainbow table) เนื่องจากระบบการจัดเก็บรหัสผ่านนั้นเก็บด้วยค่าแฮช และยังอาจเกิดการชนกันของแฮช ดังนั้นจึงมีนักเจาะระบบคิดค้นวิธีการเจาะระบบด้วยการนำจุดอ่อนของการชนกันของแฮชมาใช้ในการสร้างตารางสายรุ้ง ที่จะเก็บค่าของแฮชและค่าของข้อมูลธรรมดาที่ถูกใช้เป็นรหัสผ่าน ซึ่งนักเจาะระบบจะขโมยค่าแฮชของรหัสผ่านที่ถูกจัดเก็บไว้ในระบบออกมา แล้วนำค่าแฮชมาเปรียบเทียบถ้าหากมีค่าแฮชใดในตารางสายรุ้งตรงกับค่าแฮชของรหัสผ่าน นักเจาะระบบก็จะนำค่ารหัสผ่านไปใช้ในการเข้าสู่ระบบของเหยื่อได้เลย การเจาะระบบด้วยวิธีนี้จะอาศัยจุดอ่อนของการชนกันของแฮช ดังรูปที่ 4 จะเห็นว่าถ้าหากมีค่าแฮชของรหัสผ่านที่ถูกเก็บในระบบมีค่าเป็น "bf787577ff656cde5b5d1f8236a75d2a" นักเจาะระบบก็จะเดารหัสผ่านของเหยื่อเป็นคำว่า "rootkit" ก็จะสามารถเข้าสู่ระบบได้โดยที่ไม่ต้องสนใจว่าที่จริงแล้วเหยื่อได้ตั้งรหัสผ่านไว้ว่าอย่างไร เป็นต้น

รูปที่ 4 แสดงรูปแบบของตารางสายรุ้ง

การสแกนพอร์ต (Port scanning) เป็นเทคนิคที่ใช้ในการค้นหาบริการของระบบที่เปิดให้บริการอยู่ เพื่อที่จะนำข้อมูลเหล่านี้ไปใช้ค้นหาจุดอ่อนของระบบต่อไป การสแกนพอร์ตส่วนใหญ่นั้นจะอาศัยลักษณะการติดต่อของโพรโตคอลทีซีพีไอพี (TCP/IP) ซึ่งโดยปกติแล้วระบบที่เชื่อมต่อสู่ระบบเครือข่ายนั้นจะต้องมีพอร์ตไว้รองรับการเชื่อมต่อ เปรียบเสมือนประตูและหน้าต่างของระบบนั่นเอง ซึ่งนักเจาะระบบส่วนใหญ่ต้องการข้อมูลเหล่านี้เพื่อนำไปใช้ในการเจาะระบบต่อไป

Monday, March 12, 2012

อาชญากรอิเล็กทรอนิกส์

จากบทความก่อนเรื่อง รูปแบบอาชญากรรมทางอิเล็กทรอนิกส์ ทำให้เราเข้าใจถึงความหมายของคำว่าอาชญากรรมอิเล็กทรอนิกส์ แต่การก่ออาชญากรรมได้นั้นจำเป็นต้องมีผู้กระทำ ผู้กระทำนั้นก็คืออาชญากร ดังนั้นในบทความนี้ เราจะมาทำความเข้าใจกับอาชญากรอิเล็กทรอนิกส์กันนะครับ 

 ภาพประกอบจาก http://www.acpo.org/computercrimes.html

เป็นที่ทราบกันอยู่แล้วนะครับอาชญากรอิเล็กทรอนิกส์ คือผู้ที่กระทำผิดกฎหมายโดยอาศัยอุปกรณ์อิเล็กทรอนิกส์ เช่น คอมพิวเตอร์ โทรศัพท์มือถือ และอุปกรณ์สื่อสารต่างๆ ฯลฯ เป็นเครื่องมือ รูปแบบของอาชญากรอิเล็กทรอนิกส์นั้นมีหลากหลายประเภทขึ้นอยู่กับจุดประสงค์และวิธีการการโจมตี ดังนั้นในบทความนี้จะอธิบายถึงรายละเอียดของอาชญากรอิเล็กทรอนิกส์ในแต่ละประเภทดังต่อไปนี้

ตัวอย่างของอาชญากรอิเล็กทรอนิกส์
  1. แฮกเกอร์ (Hacker) แท้จริงแล้วแฮกเกอร์คือผู้ที่มีความเชี่ยวชาญด้านคอมพิวเตอร์ และใช้ความรู้ความสามารถด้านนี้ในการค้นหา ตรวจสอบจุดอ่อนของระบบ โดยมีวัตถุประสงค์เพื่อที่จะแก้ไข ปรับปรุงให้ระบบคอมพิวเตอร์มีความเข้มแข็ง ปลอดภัยมากยิ่งขึ้น
    • แฮกเกอร์หมวกขาว (White hat hacker) ตามคำนิยามแล้วคือผู้ที่มีความรู้ความสามารถในคอมพิวเตอร์นั้น หาช่องโหว่หรือจุดอ่อนของระบบคอมพิวเตอร์หรือซอฟต์แวร์ต่างๆ เมื่อพบแล้วจะแจ้งแก่ผู้ดูแลระบบหรือผู้พัฒนาซอฟต์แวร์ดังกล่าวทราบ เพื่อให้ทำการแก้ไขก่อนจะเกิดความเสียหาย ซึ่งส่วนใหญ่จะแจ้งกันหรือคุยกันเป็นการส่วนตัวระหว่างแฮกเกอร์กับผู้ดูแล เขาจะไม่บอกจุดอ่อนดังกล่าวแบบโจ่งแจ้งในที่สาธารณะ ดังนั้นแฮกเกอร์หมวกขาวจึงทำงานปิดทองหลังพระ ไม่ค่อยมีคนรู้จักเท่าไร อย่างไรก็ตามปัจจุบันก็มีอาชีพ"นักทดสอบความปลอดภัยของระบบ หรือ Penetration tester"เป็นการนำความรู้ความสามารถของแฮกเกอร์หมวกขาวช่วยทดสอบการรักษาความปลอดภัยของระบบ ซึ่งต้องได้รับคำยินยอมจากผู้ดูแลระบบก่อน
    • แฮกเกอร์หมวกดำ (Black hat hacker) มีอีกชื่อหนึ่งว่า "แครกเกอร์ (Cracker)" มีลักษณะตรงกันข้ามกับแฮกเกอร์หมวกขาว คือใช้คามรู้ความสามารถในการค้นหาช่องโหว่ของระบบคอมพิวเตอร์หรือซอฟต์แวร์เหมือนกัน แต่เมื่อเจอแล้วจะไม่รายงานแก่ผู้ดูแลระบบ และจะอาศัยช่องโหว่ดังกล่าวเพื่อเข้าไปดู เปลี่ยนแปลง ทำซ้ำ แก้ไข หรือลบทำลายข้อมูล นอกจากนี้ในบางครั้งยังเปิดเผยช่องโหว่ดังกล่าวแก่สาธารณะเพื่อแจ้งแฮกเกอร์รายอื่นอีกด้วย
    • แฮกเกอร์หมวกเทา (Grey hat hacker) เป็นแฮกเกอร์ที่มีลักษณะผสมผสานระหว่างหมวกขาวและหมวกดำ ซึ่งไม่สามารถจำกัดว่าเป็นคนดีหรือไม่ เนื่องจากแฮกเกอร์กลุ่มนี้จะค้นหาในอินเทอร์เน็ตเรื่อยๆ ถ้าหากระบบใดมีช่องโหว่ที่ทำให้เขาสามารถเจาะเข้าไปได้ ก็จะแจ้งเตือนไปยังผู้ดูแลระบบถึงจุดอ่อนของระบบ หรือแม้กระทั่งเสนอตัวเองเพื่อช่วยเหลือโดยมีค่าตอบแทนบ้างเล็กน้อย
    • สคริปส์คิดดี้ (Script kiddie) เป็นกลุ่มแฮกเกอร์ที่แตกต่างจากกลุ่มอื่นๆ เนื่องจากแฮกเกอร์กลุ่มนี้ไม่จำเป็นต้องอาศัยความรู้ทางด้านเทคนิคมาก แต่จำเป็นต้องรู้วิธีการค้นหาเครื่องมือเพื่อใช้ในการโจมตี
  2. สแปมเมอร์ (Spammer) เป็นผู้ที่ส่งอีเมลที่มีข้อความโฆษณาไปให้โดยไม่ได้รับอนุญาตจากผู้รับ ซึ่งอีเมล์ข้อความโฆษณานี้เรียกว่า สแปมเมล์ (Spammail) การส่งสแปมเมล์ส่วนใหญ่ทำเพื่อการโฆษณาเชิงพาณิชย์ มักจะเป็นสินค้าที่น่าสงสัย หรือการเสนองานที่ทำให้รายได้อย่างรวดเร็ว หรือบริการที่ก้ำกึ่งผิดกฏหมาย โดยผู้ส่งอาจจะปกปิด บิดเบือน ปลอมแปลง ข้อมูลส่วนตัวของผู้ส่ง และผู้ส่งจะเสียค่าใช้จ่ายในการส่งไม่มากนัก แต่ผลกระทบที่ตามมาหากผู้รับหลงเชื่อ อาจทำให้ผู้รับจะต้องสูญเสียทรัพย์สิน ข้อมูลส่วนตัว หรือถูกหลอกให้เป็นเหยื่อในการโจมตีระบบเครือข่ายของหน่วยงานอื่นต่อไป
  3. ฟิชเชอร์ (Phisher) คือผู้ที่ก่ออาชญากรรมประเภทฟิชชิ่ง (Phishing) ซึ่งเป็นภัยคุกคามที่ฟิชเชอร์จะสร้างหน้าเว็บไซต์เลียนแบบเว็บไซต์ของสถาบันการเงิน ร้านค้าออนไลน์ หรือเว็บไซต์ที่มีระบบยืนยันตัวตน หน้าเว็บไซต์เลียนแบบนี้เรียกว่าหน้า "ฟิชชิ่ง" โดยจุดมุ่งหมายของฟิชเชอร์ก็เพื่อจะขโมยหรือเก็บข้อมูลการยืนยันตัวตน (บัญชีผู้ใช้ และรหัสผ่าน) และอาจจะนำข้อมูลเหล่านี้ไปจำหน่ายหรือนำไปเข้าสู่ระบบโดยแอบอ้างเป็นตัวเราได้
  4. คนสร้างมัลแวร์ (Malware author) คำว่า "มัลแวร์ หรือ  Malware" ย่อมาจากคำว่า Malicious Software ซึ่งหมายถึง ซอฟต์แวร์ใดๆก็ตามที่แอบติดตั้งในระบบของเราโดยมีวัตถุประสงค์เพื่อสร้างความเสียหายแก่ระบบคอมพิวเตอร์และข้อมูลที่อยู่ภายใน ดังนั้นคนสร้างมัลแวร์คือผู้ที่ออกแบบ และเขียนโปรแกรมที่มุ่งเน้นที่จะก่อกวนหรือสร้างความเสียหายแก่ระบบคอมพิวเตอร์และข้อมูล อีกทั้งยังรวมไปถึงผู้เผยแพร่โค้ดหรือไฟล์มัลแวร์ผ่านช่องทางการสื่อสาร เช่นอีเมล์ เว็บไซต์ และ โทรศัพท์เคลื่อนที่ ฯลฯ หรือแม้กระทั่งสื่อบันทึกต่างๆ ไม่ว่าจะเป็น ดิสก์เก็ต ยูเอสบีไดร์ฟ และไฟล์ที่ถูกฝังโค้ดมัลแวร์ต่างๆ ด้วย
  5. ผู้ควบคุมบ็อตเน็ต (Botnet operator) เป็นผู้ที่ไม่ได้มีจุดประสงค์เจาะระบบใดๆ แต่ผู้ควบคุมบ็อตเน็ตนั้นจะส่งโปรแกรมบ็อตซึ่งอาจส่งมาในรูปแบบคล้ายๆกับการส่งมัลแวร์ เมื่อคอมพิวเตอร์หรือระบบเครือข่ายใดก็ตามถูกบ็อตติดตั้งเรียกว่า "เครื่องคอมพิวเตอร์ผีดิบ หรือ Zombie machine" เมื่อมีจำนวนเครื่องคอมพิวเตอร์ผีดิบมากๆ และเชื่อมต่อกันผ่านอินเทอร์เน็ตจึงกลายเป็นระบบเครือข่ายคอมพิวเตอร์ผีดิบขนาดใหญ่ จึงเรียกว่า "บ็อตเน็ต" และคอมพิวเตอร์ต่างๆเครือข่ายนี้ตกอยู่ภายใต้อำนาจและการควบคุมของผู้ควบคุมบ็อตเน็ตนี้ ดังนั้นจึงทำให้ผู้ควบคุมบ็อตเน็ตสามารถส่งคำสั่งไปยังเครื่องคอมพิวเตอร์ผีดิบเหล่านี้โจมตีหรือก่อกวนระบบเครือข่ายอื่นๆ ไม่ว่าจะเป็นการส่งสแปมเมล์ หรือการรบกวนการเข้าถึง (Distributed Denial of Service) เป็นต้น
  6. ผู้ก่อการร้าย (Terrorist) ผู้ก่อการร้ายพยายามที่จะทำลาย ก่อกวน หรือสร้างความเสียหายแก่ระบบโครงสร้างพื้นฐาน (Critical infrastructures) เช่นระบบสาธารณูปโภค ระบบขนส่ง ระบบสื่อสาร หรือระบบการรักษาพยาบาล ฯลฯ  โดยมีวัตถุประสงค์เพื่อที่จะคุกคามความมั่นคงของชาติ ซึ่งทำให้เกิดผลกระทบรุนแรงเช่น การบาดเจ็บล้มตายจำนวนมาก ภาวะเศรษฐกิจชะลอตัว และทำลายขวัญ กำลังใจและความเชื่อมั่นของประชาชน เป็นต้น


Thursday, February 09, 2012

รูปแบบการก่ออาชญากรรมอิเล็กทรอนิกส์

ในปัจจุบันความก้าวหน้าทางเทคโนโลยีมีบทบาทสำคัญในชีวิตประจำวันของเรา ตลอดจนการให้บริการต่างๆก็นำเทคโนโลยีมาเพิ่มประสิทธิภาพอีกด้วย ซึ่งจะสังเกตได้จากชื่อบริการต่างๆ ที่เปลี่ยนไปโดยเติมคำว่า "e-" ที่หมายถึง อิเล็กทรอนิกส์ นำหน้าชื่อบริการต่างๆ เช่น อี-คอมเมิร์ซ (e-commerce) อี-เลิร์นนิ่ง (e-learning) หรือ แม้กระทั่งรัฐบาลอิเล็กทรอนิกส์ (e-government) เองก็ตาม ด้วยสาเหตุนี้เองอาชญากรจึงได้อาศัยเทคโนโลยีก่ออาชญากรรมด้วย ซึ่งก่อให้เกิดคำว่า อาชญากรรมทางอิเล็กทรอนิกส์ หรือ e-crime ด้วย

ภาพประกอบ http://www.silicon.com/

ดังนั้นอาชญากรรมทางอิเล็กทรอนิกส์ หรือ E-crime หมายถึง การกระทำผิดกฎหมายใด ๆ ซึ่งใช้เทคโนโลยีของอุปกรณ์อิเล็กทรอนิกส์ เช่น คอมพิวเตอร์ โทรศัพท์มือถือ และอุปกรณ์สื่อสารต่างๆ ฯลฯ เป็นเครื่องมือ อันทำให้เหยื่อได้รับ ความเสียหาย และผู้กระทำได้รับผลประโยชน์ตอบแทน ซึ่งในการสืบสวนสอบสวนของพนักงานเจ้าหน้าที่เพื่อนำผู้กระทำผิดมาดำเนินคดี ต้องใช้ความรู้ทางเทคโนโลยีเช่นเดียวกัน นอกจากนี้ยังมีคำศัพท์ที่มีความหมายใกล้เคียงกัน เช่น อาชญากรรมคอมพิวเตอร์ (computer crime) และ อาชญากรรมไซเบอร์ (cyber crime) ด้วย

อาชญากรรมอิเล็กทรอนิกส์ถูกแบ่ง ๘ ได้ประเภทตามลักษณะของการกระทำผิด ซึ่งประเภทของอาชญากรรมอิเล็กทรอนิกส์และตัวอย่างการกระทำผิดมีดังต่อไปนี้
  1. การเข้าถึงระบบและข้อมูลโดยมิได้รับอนุญาต 
    1. การเจาะระบบ (hacking)
    2. การเดารหัสผ่านแบบถึก (Brute force)
    3. การเดารหัสผ่านด้วยดิกชั่นนารี (Dictionary Attack)
    4. การชนกันของแฮช (Hash collision) 
    5.  การสแกนพอร์ต (Port scanning)
  2. การปลอมแปลงระบบหรือข้อมูลและการสวมรอยเป็นบุคคลอื่น
    1. การปลอมอีเมล์ (Email spoofing)
    2. การปลอมแมคและไอพี (Mac and IP spoofing)
    3. การสวมรอยเป็นบุคคลอื่น (Impersonation)
  3. การขโมยข้อมูล
    1. การดักฟังข้อมูล (sniffing)
    2. การปลอมตัวเพื่อขโมยข้อมูล (social engineering)
    3. ฟิชชิง และ วิชชิ่ง (phishing and vishing)
    4. การคุ้ยขยะ (Dumpster diving)
  4. การทำลายระบบหรือก่อกวนให้ระบบไม่สามารถให้บริการได้ตามปกติ
    1. การปฏิเสธการให้บริการ (Denial of Service - DoS)
    2. มัลแวร์  (Malware)
      • ไวรัส หนอนอินเทอร์เน็ต ม้าโทรจัน ระเบิดเวลา
    3. บ็อตเน็ต (Botnet)
  5. การส่งสแปม โฆษณาชวนเชื่อ และอีเมล์หลอกลวงต่างๆ
    1. สแปมเมล์ (Spam mail)
    2. ข่าวหลอกหลวง (Hoax)
    3. สปายแวร์ และ แอดแวร์ (Spyware and Adware)
  6. การเผยแพร่เนื้อหาที่ไม่เหมาะสม
    1. การเผยแพร่ข้อความหมิ่นประมาท
    2. การเผยภาพอนาจาร
    3. การพนันออนไลน์
  7. การละเมิดสิทธิส่วนบุคคล
    1. การสะกดรอยทางไซเบอร์ (Cyber stalking)
    2. การใช้ข้อมูลส่วนบุคคลทำธุรกรรมแทน
  8. การก่อการร้าย
    1. การก่อการร้าย (Cyber terrorists)
 ในบทความถัดไปจะอธิบายแต่ภัยคุกคามในแต่ละหัวข้อ และหากใครมีข้อมูลเพิ่มเติม สามารถแจ้งได้นะครับ ที่เฟซบุค http://www.facebook.com/kitisak.note หรือ ทวิตเตอร์ @kitisak นะครับ

Thursday, January 19, 2012

คาดการณ์ภัยร้ายที่อาจมาพร้อมกับ Smart TV

หลังจากที่ช่วงนี้ผมเตรียมสไลด์สำหรับบรรยายอยู่นั้นผมก็ดันไปนึกถึงว่าเมื่อก่อนเคยคิดเล่นๆว่า จะทำอย่างไรถ้าหากไวรัสติดที่ตู้เย็น เลยมาเปรียบเทียบกับความเป็นไปได้ในปัจจุบัน เลยพบถึงความน่าสนใจที่อาจจะเกิดขึ้นในอนาคตอันใกล้นี้ก็ได้

***หมายเหตุ บทความนี้เป็นเพียงความคิดเห็นของผู้เขียนเท่านั้น ไม่ได้ต้องการสร้างความตื่นตระหนก เพียงแค่อยากให้เห็นว่าภัยร้ายมักจะมาควบคู่กับเทคโนโลยี

ก่อนหน้านี้นั้นผมเรียนรู้ว่าเมื่อมีการใช้ IPv6 จะทำให้อุปกรณ์อิเล็กทรอนิกส์ได้รับไอพีและเชื่อมต่ออินเทอร์เน็ตได้ แต่จนปัจจุบันนี้ผมก็ยังไม่เคยเห็นอุปกรณ์อิเล็กทรอนิกส์ที่ออกมารองรับ IPv6 เลยครับ จนผมเคยพูดเล่นๆกับเพื่อนๆว่าต่อไปเราอาจจะไม่ต้องแก้ปัญหาไวรัสบนเครื่องคอมพ์อย่างเดียว เราอาจจะต้องไปกำจัดไวรัสที่ติดในตู้เย็น ทีวี เครื่องเสียงก็เป็นได้ ณ เวลานั้นคงเป็นเพียงจินตนาการเพ้อฝันแบบเด็กๆก็ได้ แต่มาในวันนี้เมื่อผมได้เห็นโฆษณาโทรทัศน์อัจฉริยะ (Smart TV) ทำให้แนวความคิดที่ผมเคยคิดเล่นๆมันย้อนกลับมาทำให้ผมอยากเขียนบทความนี้

โทรทัศน์อัจฉริยะคืออะไร
จากนิยามที่วิกิพีเดียกล่าวไว้ โทรทัศน์อัจฉริยะเป็นคำที่ใช้เรียกการผสมผสานของอินเทอร์เน็ตและเว็บ 2.0 เข้ากับชุดโทรทัศน์และ Set-top boxes (เป็นอุปกรณ์ที่ต่อเพิ่มเข้ากับโทรทัศน์ เพื่อใช้รับสัญญาณโทรทัศน์) ซึ่งอาจจะกล่าวได้ว่าเป็นการนำคอมพิวเตอร์มายัดใส่ในโทรทัศน์หรือ Set-top boxes ก็ได้ ดังนั้นโทรทัศน์อัจฉริยะจึงมีระบบปฏิบัติการคล้ายคอมพิวเตอร์ ผู้ใช้สามารถติดตั้งโปรแกรมได้ และที่สำคัญสามารถเชื่อมต่ออินเทอร์เน็ตได้ ระบบปฏิบัติการที่ใช้ในโทรทัศน์อัจฉริยะส่วนใหญ่จะใช้ระบบปฏิบัติการคล้ายที่ติดตั้งบนโทรศัพท์อัจฉริยะ (Smartphone) และ แท็บเบล็ต (Tablet) ซึ่งเป็นลีนุกซ์ แอนดรอยด์ และซอฟต์แวร์ประเภทโอเพ่นซอร์ส


รูปที่ 1 แสดงภาพของโทรทัศน์อัจฉริยะ 
(ภาพประกอบจาก http://www.chipchick.com/2011/05/smart-tv-apps.html)

อนาคตภัยที่อาจจะเกิดขึ้น

  • เจาะระบบ (Hacking) อย่างที่เราทราบกันว่าโทรทัศน์อัจฉริยะนั้นมีคอมพิวเตอร์อยู่ข้างใน กล่าวคือมีระบบปฏิบัติการลีนุกซ์ เช่น มีโก้ (Meego) อูบันตู (Ubuntu) หรือระบบปฏิบัติการสำหรับอุปกรณ์มือถือต่างๆ เช่นแอนดรอยด์ (Android) ถูกติดตั้งมาพร้อมกับความสามารถเชื่อมต่ออินเทอร์เน็ตได้อีกด้วย ถ้ายิ่งผู้ใช้งานนั้นท่องอินเทอร์เน็ตโดยใช้โทรทัศน์อัจฉริยะ รหัสผ่านของบัญชีผู้ใช้งานต่างๆ หรือข้อมูลส่วนตัว ก็ถูกบันทึกไว้ในเครื่องโทรทัศน์อีกด้วย ดังนั้นไม่น่าจะแปลกใจถ้าหากแฮกเกอร์จะเจาะระบบที่โทรทัศน์อัจฉริยะที่เต็มไปด้วยข้อมูลส่วนบุคคลที่มีค่าอย่างมากของผู้ใช้งาน
รูปที่ 2 แสดงหน้าจอของ อูบันตูทีวี (Ubuntu TV) ซึ่งติดตั้งระบบปฏิบัติการลีนุกซ์อูบันตู
  • มัลแวร์ (Malware) หรือไวรัสคอมพิวเตอร์ หลังจากที่แฮกเกอร์สามารถแฮกโทรทัศน์อัจฉริยะได้แล้ว มีความเป็นไปได้สูงที่จะทำการฝังม้าโทรจันหรือเปิดประตูลับไว้สำหรับที่จะทำให้แฮกเกอร์สามารถย้อนกลับเข้ามาในเครื่องได้อีก นอกจากนี้อาจจะทำการติดตั้งโปรแกรมดักจับปุ่มกดต่างๆ เพื่อลักลอบเก็บข้อมูลส่วนบุคคลเช่นชื่อบัญชี รหัสผ่าน และข้อมูลบัตรเครดิต เป็นต้น มัลแวร์หรือไวรัสคอมพิวเตอร์นั้นเป็นเพียงซอฟต์แวร์ชนิดหนึ่ง ดังนั้นเมื่อโทรทัศน์อัจฉริยะมีระบบปฏิบัติการถูกติดตั้งอยู่ภายใน จึงเป็นเรื่องง่ายที่มัลแวร์จะถูกติดตั้งในโทรทัศน์ได้อย่างง่ายดาย
  • ทำสงครามข้อมูลข่าวสาร (Information warfare) ต่อไปเมื่อผู้ใช้งานสามารถท่องอินเทอร์เน็ตผ่านโทรทัศน์ได้ การเผยแพร่ข่าวสารผ่านโทรทัศน์อัจฉริยะขึงเป็นอีกหนึ่งช่องทางเผยแพร่ข่าวสารที่มีประสิทธิและรวดเร็วซึ่งบางครั้งเร็วกว่าข่าวจากรายการทางโทรทัศน์อีกด้วย ดังนั้นมีความเป็นไปได้ที่อาจจะมีผู้ประสงค์ร้ายอาศัยช่องทางนี้ในการเผยแพร่ข่าวสารผิดๆ เพื่อสร้างความตื่นตระหนกให้กับประชาชน อีกทั้งอาจจะเป็นการทำลายชื่อเสียงของบางคนได้อีกด้วย
  • สแปม (Spam) การโฆษณาในรายการโทรทัศน์นั้นต้องเสียค่าใช้จ่ายค่อนข้างสูง เมื่อโทรทัศน์เชื่อมต่ออินเทอร์เน็ตได้ การโฆษณาก็น่าจะหันมาใช้อินเทอร์เน็ตมาช่วยเพื่อลดค่าใช้จ่าย และยังสามารถโฆษณาได้อย่างรวดเร็วอีกด้วย ดังนั้นจึงเป็นโอกาสอันดีสำหรับนักส่งสแปมจะอาศัยช่องทางนี้ในการส่งสแปมเมล์ได้
  • สแคม (Scam) จากที่โฆษณาต่างๆถูกเผยแพร่ผ่านทางอินเทอร์เน็ตของโทรทัศน์อัจฉริยะแล้ว ก็อาจจะมีผู้ประสงค์ร้ายนั้นสร้างโฆษณาชวนเชื่อ เพื่อทำให้เหยื่อเกิดกิเลสและความโลภ จนถึงขั้นยอมทำตามคำสั่ง เช่นให้ข้อมูลส่วนบุคคลของเหยื่อ หรือโดนหลอกให้โอนเงิน เป็นต้น โดยขาดความตระหนักได้
  • การฉ้อโกง (Fraud) เมื่อโทรทัศน์นั้นเชื่อมต่ออินเทอร์เน็ตได้ ธุรกิจหนึ่งที่น่าจะมีการใช้บริการกันอย่างแพร่หลายคือการสั่งซื้อภาพยนตร์มาชมที่บ้าน ซึ่งกระบวนการสั่งซื้อก็อาจจะเป็นการเลือกภาพยนตร์ แล้วก็ชำระเงินผ่านทางบัตรเครดิต จากนั้นจึงสามารถทำการดาวน์โหลดมาชมได้ ดังนั้นผู้ประสงค์ร้ายก็อาจจะฉวยโอกาสนี้มาหลอกล่อให้เหยื่อหลงเชื่อให้โอนเงินมาเพื่อชำระสินค้า แต่ไม่ได้มีสินค้าหรือหน้าร้านอยู่จริง ทำให้เหยื่อนั้นสูญเสียเงินหรือข้อมูลส่วนบุคคลอื่นๆได้ด้วย

ป้องกันอย่างไรดี
  1. ไม่เยี่ยมชมเว็บไซต์ ไม่ดาวน์โหลดโปรแกรมจากเว็บไซต์ที่ไม่เหมาะสม หรือไม่แน่ใจถึงความปลอดภัย
  2. ไม่ติดตั้งแอพฯที่ไม่เหมาะสม ไม่ทราบแหล่งที่มา
  3. อัพเดตระบบปฏิบัติการและแอพฯต่างๆ ที่ถูกติดตั้งอยู่สม่ำเสมอ
  4. ไม่หลงเชื่อโฆษณาชวนเชื่อต่างๆ หรือข่าวสารผิดๆ ที่อาจถูกส่งมาในโทรทัศน์อัจฉริยะ
  5. ไม่โอนเงิน หรือไม่ให้ข้อมูลส่วนตัวใดๆทั้งสิ้น แก่เว็บไซต์ที่น่าสงสัย
  6. ติดตามข่าวสารที่เกี่ยวกับการรักษาความปลอดภัยสารสนเทศต่างๆ
ทิ้งท้าย
จากที่ได้กล่าวในตอนต้นแล้วว่าบทความนี้ไม่ได้มีจุดมุ่งหมายที่จะสร้างความตื่นตระหนก แต่อยากให้ผู้อ่านได้ตระหนักว่าเมื่อเทคโนโลยีล้ำหน้าไป ภัยคุกคามต่างๆ ก็จะยิ่งใกล้ตัวเรามากขึ้น และภัยคุกคามที่ถูกยกตัวอย่างในบทความนี้ ยังไม่ได้เกิดขึ้่นจริง และเป็นเพียงตัวอย่างเท่านั้น ดังนั้นใครจะเลือกใช้เทคโนโลยีใดๆ ก็ขอให้ศึกษารายละเอียดก่อน และติดตามข่าวสารต่างๆ ด้วยนะครับ 

อย่าลืมนะครับ "ตระหนัก อย่าตระหนก"

ใครสนใจพูดคุยกันก็สามารถติดต่อผู้เขียนได้ที่ข้อมูลด้านล่างนะครับ :)
Twitter : @kitisak


Wednesday, January 04, 2012

10 อันดับความเสี่ยงด้านเว็บแอพพลิเคชั่นของ OWASP ปี 2010

ทำความรู้จักกับ OWASP
โครงการ OWASP (The Open Web Application Security Project) ดำเนินการโดยมูลนิธิ OWASP ซึ่งเป็นองค์กรไม่แสวงหาผลกำไรหมายเลข 501c3 และยังได้รับการสนับสนุนการทำงานจากสมาชิกทั้งบุคคลทั่วไป องค์กรต่างๆ อีกทั้งมหาวิทยาลัย โครงการนี้เป็นการสร้างชุมชนเปิดและฟรีให้กับทั่วโลก โดยมีวัตถุประสงค์เพื่อส่งเสริมและพัฒนาการรักษาความปลอดภัยของโปรแกรมประยุกต์ (Application) ให้ดียิ่งขึ้น อีกทั้งยังมีการจัดตั้ง OWASP ย่อยๆในประเทศต่างๆด้วย สำหรับในประเทศไทยเองก็มีเช่นกัน และประธานของโครงการนี้ในประเทศไทยคนปัจจุบันคือ กิติศักดิ์ จิรวรรณกูล หรือผมเอง [2] ใครสนใจติดตามข่าวสารของ OWASP ประเทศไทย (หรือ OWASP Thailand Chapter) สามารถติดตามได้ที่แฟนเพจตามเอกสารอ้างอิง [3]


รูปที่ 1 แสดงโลโกของ OWASP 

"โครงการจัด 10 อันดับความเสี่ยงด้านเว็บแอพพลิเคชั่น หรือ OWASP Top 10" เป็นโครงการหนึ่งที่ได้รับความนิยมอย่างสูง เนื่องจากเป็นโครงการที่เผยแพร่ความรู้ สร้างความตระหนักถึงอันตรายของการโจมตีผ่านเว็บแอพพลิเคชั่น

ความเสี่ยงด้านการรักษาความปลอดภัยเว็บแอพพลิเคชั่นคืออะไร
ผู้โจมตีสามารถเลือกทำอันตรายธุรกิจหรือองค์กรผ่านแอพพลิเคชั่นของเราได้ จากรูปที่ 2 แสดงความเสี่ยงที่อาจจะเกิดหรือไม่ก็ได้ แต่อย่างไรก็ตามก็ต้องให้ความสนใจเหมือนกัน

รูปที่ 2 แสดงภาพเส้นทางของความเสี่ยงที่อาจจะเกิดขึ้นในองค์กร

ในบางครั้งการโจมตีนั้นอาจทำได้โดยง่าย แต่บางครั้งก็อาจจะยากมาก ในทำนองเดียวกันนี้การโจมตีเหล่านี้อาจไม่ได้สร้างความเสียหายให้แก่องค์กร แต่บางครั้งก็อาจส่งผลกระทบที่รุนแรงต่อธุรกิจเลยก็เป็นได้ ในการตรวจหาความเสี่ยงภายในองค์กรนั้นสามารถทำได้โดยการประเมินผลความสัมพันธ์ระหว่างผู้โจมตี (Threat agent) แนวทางการโจมตี (Attack vector) และความอ่อนแอของระบบ (Security weakness) ร่วมกับการประมาณผลกระทบด้านเทคนิคและธุรกิจต่อองค์กร ทั้งหมดนี้เป็นปัจจัยในการประเมินความเสี่ยงทั้งหมดขององค์กร

กระบวนการประเมินความเสี่ยง
ในโครงการจัด 10 อันดับความเสี่ยงด้านเว็บแอพพลิเคชั่น หรือ OWASP Top 10 นี้เน้นการระบุความเสี่ยงที่ร้ายแรงที่สุดขององค์กร ซึ่งแต่ความเสี่ยงที่จะกล่าวต่อไปนั้น OWASP ได้แสดงข้อมุลทั่วไปเกี่ยวกับโอกาสที่จะเกิดและผลกระทบทางด้านเทคนิคโดยใช้แนวทางการประเมินอย่างง่ายที่อ้างอิงกระบวนการ OWASP Risk Rating Methodology [4]

รูปที่ 3 แสดงตารางที่ใช้ในการประเมินความเสี่ยง

อย่างไรก็ตามแต่ละองค์กรนั้นมีลักษณะเฉพาะที่แตกต่างกัน แนวทางการโจมตีและผลกระทบอาจจะเหมือนกันหรือแตกต่างกันก็เป็นได้ ดังนั้นการประเมินความเสี่ยงนั้นจึงควรทำด้วยตนเอง โดยเน้นไปที่ผู้โจมตี (Threat agents) การควบคุมความปลอดภัย (Security controls) และผลกระทบเชิงธุรกิจ (Business impacts) ขององค์กร

ถึงแม้ว่าในการจัด 10 อันดับความเสี่ยงเวอร์ชั่นก่อนนั้นมุ่งเน้นไปที่จุดอ่อน (Vulnerabilities) ทั่วไป แต่ชื่อเรียกก็ถูกออกแบบตามความเสี่ยงเหมือนกัน ซึ่งชื่อของแต่ละความเสี่ยงในการจัด 10 อันดับความเสี่ยงนี้ถูกตั้งจาก ประเภทการโจมตี ประเภทของจุดอ่อน หรือประเภทของผลกระทบที่เกิด และการเลือกชื่อที่จะนำมาใช้นั้นจะเป็นชื่อที่นิยมและสามารถเก็บไว้สร้างความตระหนักได้อย่างสูงสุด

10 อันดับความเสี่ยงด้านเว็บแอพพลิเคชั่นปี 2010 
  1. Injection เป็นการแทรกโค้ดเข้าไปในระบบ เช่น OS SQL และ LDAP ซึ่งเมื่อมีผู้ไม่หวังดีแทรกคำสั่งของระบบ (command) หรือคำสั่งสำหรับการคิวรี่ (query) เข้าไปเพื่อทำให้ระบบทำงานผิดพลาด หรือการเข้าไปถึงข้อมูลที่ไม่ได้รับอนุญาต
  2. Cross-Site Scripting (XSS) เป็นเทคนิคที่แฮกเกอร์จะแอบซ่อนหรือฝังสคริปส์ประสงค์ร้ายผ่านเว็บแอพพลิเคชั่นที่มีช่องโหว่ในเว็บไซต์ต่างๆ จากนั้นเมื่อเหยื่อหลงเข้ามาเยี่ยมชมหน้าเว็บนั้นสคริปส์ของแฮกเกอร์ก็จะถูกเรียกใช้งานที่เว็บเบราเซอร์ของเหยื่อเพื่อขโมยเซสชั่น (session) เปลี่ยนหน้าเว็บ หรือ redirect ไปยังเว็บประสงค์ร้ายได้
  3. Broken Authentication and Session Management ฟังก์ชั่นการระบุตัวตน (Authentication) ของเว็บแอพพลิเคชั่นที่มีช่องโหว่ ทำให้ผู้โจมตีสามารถขโมยรหัสผ่าน คีย์ โทคเคน (Token) หรือแอบอ้างปลอมตัวเป็นผู้ใช้งานจริงๆได้
  4. Insecure Direct Object References
 เกิดจากการอ้างอิงถึง Object ที่ใช้ภายใน เช่น ไฟล์ ไดเรคทอรี่ หรือคีย์ของฐานข้อมูล โดยไม่มีการตรวจสอบสิทธิ์หรือควบคุมการเข้าถึง ซึ่งทำให้ผู้โจมตีสามารถใช้การอ้างอิงนี้เข้าถึงข้อมูลที่ไม่ได้รับอนุญาตได้
  5. Cross-Site Request Forgery (CSRF) หรือเรียกสั้นๆ ว่า
ซีเซิร์ฟ (CSRF) คือรูปแบบการโจมตีที่บังคับให้เว็บเบราเซอร์ของเหยื่อส่ง HTTP request ที่ถูกปรับแต่งแล้ว รวมถึง session cookie และ ข้อมูลเกี่ยวกับการระบุตัวตน (Authentication) ไปยังเว็บแอพพลิเคชั่นที่มีช่องโหว่ ทำให้ผู้โจมตีสามารถสร้าง request ที่แอพพลิเคชั่นคิดว่ามาจากผู้ใช้ที่ถูกต้องได้ (สวมรอยสิทธิ์การใช้งานของผู้อื่น)
  6. Security Misconfiguration หมายถึง เป็นปัญหาที่เกิดขึ้นจากผู้ดูแลระบบที่ไม่ได้คอนฟิกระบบให้มีความปลอดภัย ซึ่งรวมไปถึงการอัพเดตซอฟต์แวร์และโค้ดต่างๆที่ถูกใช้โดยแอพพลิเคชั่น
  7. Insecure Cryptographic Storage หลากเว็บแอพพลิเคชั่นไม่ได้คำนึงถึงการป้องกันข้อมูลสำคัญเช่น รหัสผ่าน (password) หมายเลขบัตรเครดิตลูกค้า หรือ ข้อมูลลับของลูกค้า ด้วยการเข้ารหัส (encryption) หรือการทำแฮช (hashing) ซึ่งผู้โจมตีสามารถเข้าถึงและอาจแก้ไขข้อมูลที่สำคัญเหล่านี้ได้
  8. Failure to Restrict URL Access ความผิดพลาดในการจำกัดการเข้าถึงเว็บ ซึ่งอาจจะมีการควบคุมการเข้าถึงโดยใช้ url เพื่อเข้าไปยังหน้าเว็บที่ถูกซ่อนไว้ อย่างไรก็ตามผู้โจมตีสามารถปลอมแปลงชื่อ URL เพื่อหลอกเข้าไปยังหน้าเว็บที่ซ่อนไว้ได้
  9. Insufficient Transport Layer Protection เว็บแอพพลิเคชั่นส่วนใหญ่ละเลยที่่จะรักษาความลับและความถูกต้องของข้อมูลในเครือข่าย หรือบางครั้งใช้อัลกอริทึ่มในการเข้ารหัสที่อ่อนแอ ใบประกาศนียบัตรที่หมดอายุหรือไม่ถูกต้อง ทำให้ผู้โจมตีสามารถขโมยและแอบเปลี่ยนแปลงข้อมูลระหว่างการส่งได้
  10. Unvalidated Redirects and Forwards เป็นเทคนิคที่ผู้โจมตีทำให้ผู้ใช้ไปเข้าถึงยังหน้าเว็บที่ไ่ม่พึงประสงค์ เช่น หน้าเว็บฟิชชิง (phishing) หรือเว็บที่มีโปรแกรมประสงค์ร้ายฝังอยู่ หรือส่งต่อเพื่อเข้าถึงหน้าเว็บที่ผู้อื่นไม่ได้รับอนุญาตได้
เอกสารอ้างอิง
  1. OWASP Top 10 - https://www.owasp.org/index.php/Top_10_2010-Main
  2. OWASP Thailand Chapter (Official site อยู่ในระหว่างการปรับเปลี่ยนหน้าเว็บใหม่) - https://www.owasp.org/index.php/Thailand
  3. OWASP Thailand Chapter fanpage - https://www.facebook.com/pages/OWASP-Thailand-Chapter/151130168312937
  4. OWASP Risk Rating Methodology - https://www.owasp.org/index.php/OWASP_Risk_Rating_Methodology

Wednesday, November 23, 2011

ทำอย่างไร เมื่อฮาร์ดดิสก์ถูกน้ำท่วม

ปัญหาน้ำท่วมสร้างความเสียหายไปทุกหย่อมหญ้า ยิ่งโรงงานผลิตฮาร์ดดิสก์ก็จมน้ำจนทำให้ไม่สามารถผลิตได้ ราคาฮาร์ดดิสก์ใหม่ก็พุ่งสูงปรี๊ด แถมฮาร์ดดิสก์ก็ยังมาถูกน้ำท่วมอีก ทีนี้จะเปลี่ยนฮาร์ดดิสก์ใหม่ก็คงต้องคิดกันหนักหน่อยแล้วหล่ะครับ แถมข้อมูลที่มีค่ามหาศาลที่จะต้องสูญเสียไปอีกด้วย คิดแล้วก็แอบเครียดแทนเหมือนกัน ดังนั้นในบทความนี้ผมจึงอยากจะแนะนำกระบวนการกู้ฮาร์ดดิสก์หลังจากที่บ้านของเราถูกน้ำท่วม กระบวนการเหล่านี้เป็นเพียงคำแนะนำ ซึ่งอาจจะไม่สามารถทำให้กู้ฮาร์ดดิสก์ได้ 100%

  1. หลังจากเราสามารถเข้าไปในบ้านได้แล้ว อันดับแรกคือจะต้องตรวจสอบระดับน้ำที่ได้ท่วมได้บ้าน จากนั้นใช้อุปกรณ์ตรวจสอบสัญญาณไฟฟ้ารั่ว เช่น เป็ด เสาเช็ค และอุปกรณ์อื่นๆ เพื่อให้แน่ใจว่าไม่มีไฟฟ้ารั่วในบ้านของเรา
  2. แต่เพื่อให้แน่ใจ ให้ปิดสะพานไฟ เพื่อป้องกันไม่ให้มีไฟฟ้ารั่วด้วย
  3. ย้ายเครื่องคอมพิวเตอร์ที่ถูกน้ำท่วมไปยังบริเวณพื้นที่แห้ง 
    • ข้อควรระวัง
      • ห้ามลองเปิดให้เครื่องคอมพิวเตอร์ทำงาน หรือถอดฮาร์ดดิสก์ไปต่อกับคอมพิวเตอร์เครื่องอื่น
      • ห้ามแกะฝาครอบฮาร์ดดิสก์ออกมาทำความสะอาดด้วยตัวเอง
      • ห้ามทำให้ฮาร์ดดิสก์แห้งด้วยตนเอง อาจจะด้วยวิธีการเป่าแห้ง หรือแม้กระทั่งตั้งทิ้งไว้ให้แห้งเองก็ตาม 
  4. ถอดฮาร์ดดิสก์ออกจากเครื่องคอมพิวเตอร์แล้วให้นำใส่ถุงซิปทันที ถึงแม้ว่าฮาร์ดดิสก์จะยังคงเปียกอยู่ก็ตาม
  5. ส่งฮาร์ดดิสก์ให้ศูนย์กู้ข้อมูลที่น่าเชื่อถือ และจะต้องมีนโยบายการรักษาความลับของลูกค้า เพื่อป้องกันข้อมูลจากฮาร์ดดิสก์ของเราถูกขโมย
  6. จะต้องทำการสำรองข้อมูลอยู่สม่ำเสมอ อาจจะบันทึกลงในแผ่นซีดี ดีวีดี ฮาร์ดดิสก์ภายนอก หรือแม้กระทั่งไดร์ฟ USB ก็ตาม และจะต้องวางเครื่องคอมพิวเตอร์ สื่อบันทึกต่างๆ ในที่ที่ปลอดภัยจากน้ำท่วม หรืออาจจะหาถุงกันน้ำมาบรรจุสื่อบันทึกก็ได้

Friday, October 21, 2011

แฮกเกอร์เปรียบเสมือนน้ำท่วม

สถานการณ์น้ำท่วมตอนนี้น่ากลัวมากเลยนะครับ แต่การอธิบายเรื่องการเจาะระบบคอมพิวเตอร์นั้นก็เปรียบได้ดังกับสถานการณ์น้ำท่วม หลายๆคนคงสงสัยว่าทั้งสองเรื่องนี้มีความเกี่ยวข้องกันอย่างไร บทความนี้ผมจะขออธิบายแนวความคิดการเปรียบเทียบจากมุมมองของผมให้ทุกท่านได้อ่านกันนะครับ

ก่อนอื่นผมขอกล่าวถึงการเปรียบเทียบองค์ประกอบที่จำเป็นของบทความนี้ก่อนนะครับ ได้แก่ ระบบคอมพิวเตอร์และเครื่องเซิร์ฟเวอร์ ก็เปรียบได้กับบ้านของพวกเรา และน้ำท่วมนั้นก็เปรียบได้กับผู้โจมตีหรือแฮกเกอร์ เป็นต้น

วิธีการป้องกันน้ำท่วมบ้านนั้นก็เปรียบเสมือนกับผู้ดูแลบริหารจัดการระบบคอมพิวเตอร์นั้นจำเป็นจะต้องป้องกันโอกาสที่จะถูกโจมตีจากเหล่าแฮกเกอร์ ได้แก่
  1. การติดตั้งไฟร์วอลล์ เปรียบได้กับการสร้างรั้วป้องกันน้ำ ด้วยอิฐบล็อก หรือการสร้างคันกั้นน้ำด้วยทราย และกระสอบทราย เพื่อปฏิเสธไม่ให้น้ำซึ่งเป็นสิ่งที่เราไม่ต้องการนั้นเข้ามาในบ้านของเราได้
  2. โปรแกรมอุดช่องโหว่ (Patch) เปรียบได้กับการใช้สิลิโคน กาวยาง หรืออุปกรณ์ต่างๆ อุดตามรูรั่วที่อยู่ตามรั้ว ประตู และจุดต่างๆรอบๆบ้าน ซึ่งหากเปรียบเทียบกับการป้องกันระบบคอมพิวเตอร์ เจ้าหน้าที่ดูแลระบบคอมพิวเตอร์นั้นก็ต้องอัพเดตโปรแกรมต่างๆด้วยโปรแกรมอุดช่องโหว่อยู่สม่ำเสมอ
  3. ระบบตรวจจับผู้บุกรุก (IDS) ก็เปรียบได้กับการติดตั้งระบบแจ้งเตือนน้ำท่วม
  4. สำรองข้อมูลที่สำคัญ นั้นก็อาจเปรียบได้กับการเก็บของสำคัญเพื่อไม่ให้น้ำมาทำลายให้เสียหาย
จะเห็นว่าที่จริงแล้วการป้องกันระบบคอมพิวเตอร์นั้นก็ไม่ได้แตกต่างจากการป้องกันน้ำท่วมบ้านมากนัก โดยแนวความคิดของแฮกเกอร์หรือน้ำนั้นก็คล้ายกัน นั่นก็คือการพยายามหาจุดอ่อนเพียงจุดเดียวเพื่อที่จะบุกรุกเข้ามาในระบบเครือข่ายหรือบ้านของเรา แต่หากเราที่มีหน้าที่ดูแลระบบคอมพิวเตอร์และบ้านจำเป็นจะต้องอุดช่องโหว่ทั้งหมดที่มีอยู่ ดังนั้นงานของเราจึงหนักกว่าเหล่าแฮกเกอร์มากนัก

ถึงแม้ว่าเราจะเตรียมการป้องกันรอบนอกอย่างแน่นหนาแล้ว ก็ยังไม่พอเนื่องจากภัยคุกคามที่น่ากลัวอย่างหนึ่งคือ ภัยที่เกิดจากภายใน (Insider Threat) ซึ่งก็เหมือนกับการที่ไม่ระวังป้องกันน้ำจากท่อระบายน้ำภายในบ้าน ทำให้น้ำสามารถเอ่อล้นเข้าท่วมบ้านจากภายในบ้านได้อีกด้วย อีกทั้งเหตุน้ำท่วมตามที่ต่างๆนั้นก็เกิดจากสาเหตุนี้ด้วย

Monday, October 03, 2011

เรียนรู้...ก่อนถูกขโมยรหัสผ่าน

ปัจจุบันเครือข่ายสังคมออนไลน์เป็นอีกช่องทางหนึ่งในการติดต่อสื่อสาร ด้วยประโยชน์ที่มีมากมาย เช่น บางหน่วยงานก็ใช้ในการประชาสัมพันธ์หน่วยงานเพื่อกระตุ้นยอดขาย สร้างภาพลักษณ์ หรือบางคนใช้ในการพบปะกับเพื่อนๆ บ้างก็เคยเจอเพื่อนที่ไม่ได้เจอกันมาหลายปี หรือบ้างก็ใช้ในการเผยแพร่องค์ความรู้ เป็นต้น นี่เป็นแค่ตัวอย่างประโยชน์ของการใช้งานเครือข่ายสังคมออนไลน์เพียงเล็กน้อยเท่านั้น ยังมีการประยุกต์ใช้เครือข่ายสังคมออนไลน์อีกมากมาย จากประโยชน์อันมหาศาลนี่เองที่เป็นสิ่งล่อตาล่อใจเหล่าแฮกเกอร์จ้องที่จะฉวยโอกาสจากผู้ใช้งานที่ขาดทักษะในการป้องกันตัวเองที่เพียงพอและผู้ที่ขาดความตระหนักในการรักษาความปลอดภัยข้อมูลตนเอง ดังนั้นภัยคุกคามรูปแบบต่างๆใหม่ๆที่อาศัยช่องทางของเครือข่ายสังคมออนไลน์จึงเพิ่มจำนวนสูงขึ้นอย่างรวดเร็ว และภัยคุกคามหนึ่งที่น่าสนใจก็คือการขโมยบัญชีผู้ใช้งานอื่น


หลายคนคงได้ข่าวว่าบัญชีผู้ใช้งานทวีตเตอร์ของนายกรัฐมนตรีถูกแฮก แล้วโพสท์ข้อความด้วยชื่อของนายกเอง เมื่อวิเคราะห์จากความเป็นไปได้แล้ว โดยความเห็นส่วนตัวคิดว่าแฮกเกอร์น่าจะขโมยรหัสผ่านของบัญชี้นี้ แล้วใช้เข้าสู่ระบบจากนั้นจึงทวีต (คือการโพสท์ข้อความบนทวีตเตอร์) ข้อความตามที่เป็นข่าวได้ ดังนั้นบทความนี้จะกล่าวถึงเทคนิคกลยุทธ์ต่างๆเบื้องต้นที่แฮกเกอร์อาจจะใช้ขโมยรหัสผ่านต่างๆของเหยื่อ โดยมีวัตถุประสงค์เพื่อสร้างความตระหนัก ให้ผู้อ่านได้ระมัดระวังตัวและเตรียมการป้องกันไม่ให้แฮกเกอร์มาฉวยโอกาสจากบัญชีผู้ใช้ของเรา นอกจากนี้ผู้เขียนขอเสนอแนะวิธีการใช้งานเครือข่ายสังคมออนไลน์อย่างปลอดภัยอีกด้วย


การหลอกถาม (Social Engineering) การหลอกถามนี้เขาใช้กลยุทธ์ปลอมตัวเป็นบุคคลอื่น จากนั้นก็จะอาศัยจุดอ่อนของจิตใจมนุษย์ ด้วยการสร้างเรื่องราวหลอกลวงต่างๆที่สามารถทำให้เหยื่อหลงเชื่อ สงสาร หรือเกิดความโลภ จนต้องยอมเปิดเผยข้อมูลส่วนบุคคลของตนเองได้ ยกตัวอย่างเช่น อาจจะปลอมเป็นเจ้าหน้าที่ตำรวจโทรเข้ามาบอกว่า เหยื่อเป็นผู้ต้องสงสัยในคดีหนึ่ง แล้วบังคับให้เหยื่อบอกรหัสผ่าน ถ้าไม่บอกแสดงว่ายอมรับว่าเป็นอาชญากรจริงๆ เหยื่อได้ยินดังนั้นก็เกิดความตื่นตระหนกตกใจ จนทำให้ยอมเปิดเผยรหัสผ่านได้ หรือในบางกรณีก็อาจจะติดต่อมาบอกว่าเหยื่อเป็นผู้โชคดีได้รับรางวัลชิ้นใหญ่ แต่สร้างเงื่อนไขให้เหยื่อจะต้องลงทะเบียนยืนยันตัวตนโดยการกรอกชื่อผู้ใช้งานและรหัสผ่านบนเว็บไซต์ที่ผู้ประสงค์ร้ายเตรียมไว้ ซึ่งวิธีการนี้เป็นวิธีการหลอกถามผสมผสานกับฟิชชิ่งนั่นเอง เป็นต้น


ฟิชชิ่ง (Phishing) ผู้ประสงค์ร้ายจะสร้างหน้าเว็บหลอกลวงโดยเลียนแบบหน้าเว็บไซต์เครือข่ายสังคมออนไลน์ ซึ่งมีช่องให้กรอกชื่อบัญชีผู้ใช้งานและรหัสผ่าน จากนั้นผู้ประสงค์ร้ายนี้จะส่งอีเมล์สแปมมาหาเหยื่อ โดยหลอกว่าบัญชีผู้ใช้งานของเหยื่อมีปัญหา ถูกระงับใช้จนกว่าจะล็อกอินเข้าระบบเพื่อให้สามารถใช้งานได้อีก หากเหยื่อหลงเชื่อเหยื่อจะเข้าไปกรอกข้อมูลบัญชีผู้ใช้งานและรหัสผ่าน แน่นอนว่าเหยื่อจะไม่สามารเข้าสู่ระบบเครือข่ายสังคมออนไลน์ได้ แต่เว็บหลอกลวงนี้ได้ขโมยข้อมูลบัญชีผู้ใช้ของเหยื่อเรียบร้อยแล้ว


รูปที่ 1 หน้าเว็บฟิชชิ่งของทวีตเตอร์

รูปที่ 2 หน้าเว็บฟิชชิ่งของเฟซบุค


โปรแกรมประสงค์ร้าย (Malware) วิธีการนี้แฮกเกอร์จะใช้สารพัดวิธีการเพื่อหลอกให้เหยื่อดาวน์โหลดและติดตั้งโปรแกรมประสงค์ร้าย หลังจากนั้นโปรแกรมเหล่านี้จะแอบทำงานโดยที่ผู้ใช้ไม่รู้ตัว ตัวอย่างของโปรแกรมที่ใช้ขโมยข้อมูล คือ ม้าโทรจัน (Trojan horse) ซึ่งหลังจากที่โปรแกรมประเภทม้าโทรจันถูกติดตั้งในเครื่องของเหยื่อยแล้ว โปรแกรมนี้จะค้นหาข้อมูลส่วนบุคคลของเหยื่อที่ถูกเก็บไว้ในเครื่องคอมพิวเตอร์ โดยเฉพาะข้อมูลบัตรเครดิตที่เหยื่อใช้ซื้อสินค้าออนไลน์ ชื่อบัญชีผู้ใช้งานตามเว็บต่างๆของเหยื่อ รวมไปถึงรหัสผ่านที่ถูกบันทึกไว้ที่หน้าเว็บเบราเซอร์ นอกจากนี้ม้าโทรจันประเภทดักปุ่มคีย์บอร์ด (Keylogger) ก็สามารถบันทึกข้อมูลตัวอักษรที่เหยื่อยกดปุ่มบนคีย์บอร์ดได้อีกด้วย เป็นต้น จากนั้นเมื่อถึงเวลาที่กำหนดข้อมูลเหล่านี้จะถูกส่งออกจากเครื่องของเหยือไปยังแฮกเกอร์ผู้สร้างหรือเป็นเจ้าของโปรแกรมประสงค์ร้ายชนิดนี้ต่อไป แล้วแฮกเกอร์จะนำข้อมูลที่ได้มาเข้าสู่ระบบโดยใช้ชื่อบัญชีของเหยื่อ


แกะรหัสผ่าน (Password Cracking) วิธีการแกะรหัสผ่านนี้มีด้วยกันหลายวิธีแต่ละวิธีก็มีชั้นเชิง เทคนิคที่แตกต่างกัน เริ่มด้วยการเดารหัสผ่านแบบอึดถึก (Brute force) เป็นการเดารหัสผ่านด้วยความเป็นไปได้ทั้งหมดโดยเรียงลำดับตัวอักษรไปเรื่อยๆ จนกว่าจะพบรหัสผ่านที่ถูกต้อง วิธีการนี้มีข้อดีคือสามารถแกะรหัสผ่านได้แน่นอน (ถ้ารหัสผ่านง่ายพอ) แต่มีข้อเสียคือ ถ้าหากรหัสผ่านยาวและซับซ้อน วิธีการนี้อาจจะต้องใช้เวลาเป็นล้านปีเพื่อแกะรหัสผ่านนี้ก็ได้ วิธีการเทียบรหัสผ่านกับคำในพจนานุกรม (Dictionary) เป็นวิธีการเดารหัสผ่านจากการเดารหัสผ่านจากฐานข้อมูลหรือพจนานุกรมที่แฮกเกอร์สร้างขึ้น โดยในฐานข้อมูลหรือพจนานุกรมนี้จะมีข้อมูลของรหัสผ่านที่ง่ายและเป็นที่นิยมใช้กัน หรือเป็นคำศัพท์ที่อยู่ในพจนานุกรมอีกด้วย วิธีการสุดเป็นวิธีการเดาสุ่มรหัสผ่านอย่างมีหลักการ (Guessing) วิธีการนี้แฮกเกอร์จะเดารหัสผ่านของเหยื่อโดยอาศัยรหัสผ่านทั่วไปที่คนส่วนใหญ่นิยมตั้ง หรือข้อมูลส่วนบุคคลของเหยื่อ ไม่ว่าจะเป็น วันเกิด หมายเลขโทรศัพท์ หรือชื่อคนรัก เป็นต้น ซึ่งถ้าหากเหยื่อไม่มีความตระหนักเรื่องรหัสผ่าน ก็จะถูกขโมยบัญชีผู้ใช้งานได้


แอพพลิเคชั่น (Application) คุณสมบัติพิเศษอีกอย่างหนึ่งของเว็บเครือข่ายสังคมออนไลน์ในปัจจุบันคือการที่ผู้ใช้สามารถพัฒนาและติดตั้งแอพพลิเคชั่นเพิ่มเติมได้อย่างอิสระ ไม่ว่าจะเป็นการติดตั้งแอพพลิเคชั่นเกมส์ต่างๆ แอพพลิเคชั่นดูดวง หรือแม้กระทั่งแอพพลิเคชั่นสอบถามความคิดเห็น เป็นต้น โดยแอพพลิเคชั่นส่วนใหญ่นั้นถูกพัฒนาด้วยจุดประสงค์ที่ดี แต่ยังมีอีกจำนวนไม่น้อยที่มีจุดประสงค์ในการขโมยข้อมูลส่วนบุคคลของผู้ที่หลงเชื่อและติดตั้งแอพพลิเคชั่นดังกล่าว ในทุกครั้งที่ติดตั้งแอพพลิเคชั่นจะมีการขออนุญาตเพื่อเข้าถึงข้อมูลส่วนบุคคลของเจ้าของบัญชีก่อน แต่หากสังเกตให้ดี อาจมีแอพพลิเคชั่นขอสิทธิ์ในการเข้าถึงข้อมูลที่ไม่น่าจะเกี่ยวข้องกับการทำงานของแอพพลิเคชั่นตนเอง อีกทั้งบางแอพพลิเคชั่นยังเปิดช่องโหว่ให้แฮกเกอร์สามารถป้อนข้อมูลชุดคำสั่งเพื่อขโมยข้อมูลได้


แอบดักข้อมูล (Sniffering) วิธีการนี้ต้องอาศัยความอดทนของแฮกเกอร์ เนื่องจากปริมาณข้อมูลที่ถูกส่งในระบบเครือข่ายนั้นมีปริมาณมหาศาล แต่แฮกเกอร์จำเป็นจะต้องดึงข้อมูลออกมา แล้วตรวจหาที่ละแพ็กเก็ต (หน่วยย่อยในการแบ่งข้อมูลก่อนที่จะถูกส่งในระบบเครือข่าย) ว่าเป็นแพ็กเก็ตที่เหยื่อส่งเพื่อทำการเข้าสู่ระบบหรือไม่ และถ้าหากเหยื่อเรียกดูเว็บเครือข่ายสังคมออนไลน์ด้วยโพรโตคอล HTTP (Hyper Text Transfer Protocol) จะทำให้แฮกเกอร์สามารถเห็นข้อมูลบัญชีผู้ใช้งานพร้อมรหัสผ่านของเหยื่อได้โดยตรง เนื่องจากการส่งข้อมูลด้วยโพรโตคอล HTTP นี้ ข้อมูลจะไม่ถูกเข้ารหัส แต่หากใช้โพรโตคอล HTTPS ซึ่งเป็นการเข้ารหัสโพรโตคอล HTTP ด้วย SSL (Secure Socket Layer) กล่าวคือข้อมูลที่ถูกส่งด้วยโพรโตคอล HTTPS จะถูกเข้ารหัสไว้ ทำให้ถึงแม้ว่าแฮกเกอร์จะสามารถดักข้อมูลได้ แต่ก็ไม่อาจสามารถแกะข้อมูลบัญชีผู้ใช้งานและรหัสผ่านออกมาได้ 
หมายเหตุ ให้สังเกตที่ชื่อเว็บไซต์ว่าขึ้นต้นด้วย http:// หรือ https:// เพื่อดูว่าเราใช้โพรโตคอลแบบใด


วิธีการป้องกัน
  1. ใช้รหัสผ่านที่แข็งแรง เปลี่ยนบ่อยๆ ไม่ใช่ชื่อเฉพาะหรือข้อมูลส่วนบุคคลที่จะถูกเดาได้ง่าย เพื่อป้องกันไม่ให้ผู้ประสงค์ร้ายให้โปรแกรมถอดรหัสได้สำเร็จ
  2. ห้ามเผยแพร่ข้อมูลส่วนบุคคลของเรา บนหน้าเว็บเครือข่ายสังคมออนไลน์ เนื่องจากผู้ประสงค์ร้ายอาจจะนำข้อมูลเหล่านี้ไปเดารหัสผ่าน หรือใช้ในการตอบคำถามลับเมื่อลืมรหัสผ่าน เช่นวันเกิดคุณแม่, ชื่อโรงเรียนประถม, ทีมกีฬาที่ชื่นชอบ เป็นต้น
  3. อย่าหลงเชื่อบุคคลที่มาสอบถามข้อมูลส่วนบุคคลของเรา หรือหลอกล่อให้ติดตั้งโปรแกรมที่ไม่น่าเชื่อถือแหล่งที่มา
  4. ลบแอพพลิเคชั่นที่ไม่ได้ใช้งานแล้วจากบัญชีเครือข่ายสังคมออนไลน์
  5. เมื่อต้องการล็อกอินเข้าระบบ ให้พิมพ์ชื่อเว็บไซต์ด้วยตัวเอง
  6. อย่าหลงเชื่อข้อความในอีเมล์ที่ต้องสงสัยว่าอาจจะเป็นฟิชชิ่ง
  7. ติดตั้งโปรแกรมป้องกันไวรัสพร้อมปรับปรุงฐานข้อมูลอยู่เสมอ และสแกนหาไวรัสทั้งระบบบ่อยๆ 
  8. ไม่อนุญาตแอพพลิเคชั่นที่ไม่ทราบแหล่งที่มา หรือไม่น่าเชื่อถือ ติดตั้งในบัญชีเครือข่ายสังคมออนไลน์ของเรา
  9. ให้เข้าถึงเว็บเครือข่ายออนไลน์ด้วย HTTPS เพื่อเข้ารหัสข้อมูลของเราก่อนถูกส่งออกไป

Thursday, September 29, 2011

โปรดระวัง เว็บ Firefox 7 ปลอม

การท่องอินเทอร์เน็ตดูเหมือนจะเป็นสิ่งจำเป็นที่ขาดไม่ได้ในชีวิตประจำวันของพวกเรา ด้วยข้อมูลที่มีอยู่มหาศาล การเชื่อมต่อที่ไร้ขีดจำกัด ยิ่งทำให้การท่องอินเทอร์เน็ตในปัจจุบันจึงต้องอาศัยโปรแกรมเว็บเบราเซอร์ที่ทรงประสิทธิภาพ ไม่ว่าจะเป็น IE, Firefox, Safari หรือ Chrome เองก็ตาม แต่เนื่องด้วยมีข่าวหลายกระแสที่ไม่ค่อยดีนักเกี่ยวกับโปรแกรมเบราเซอร์ที่ติดมากับระบบปฏิบัติการวินโดวส์อย่าง IE อีกทั้งผู้ที่ใช้ระบบปฏิบัติการลีนุกซ์หรือหลงใหลในมนต์เสน่ห์ของโอเพ่นซอร์สก็หันมาเลือกใช้โปรแกรม Firefox เป็นโปรแกรมเว็บเบราเซอร์พื้นฐาน ด้วยเหตุนี้จึงส่งผลให้โปรแกรม Firefox เป็นที่นิยมอย่างรวดเร็ว เมื่อเร็วๆ นี้ทาง Mozilla ได้ประกาศตัว Firefox เวอร์ชั่น 7 ซึ่งเป็นเวอร์ชั่นใหม่ล่าสุด และประกาศให้ดาวน์โหลดได้แล้วอยู่ในเว็บ https://www.mozilla.org/en-US/firefox/fx/ ดังรูปที่ 1
 รูปที่ 1 แสดงหน้าแรกของเว็บไซต์  firefox ของจริง

แต่บทความนี้ไม่ได้ต้องการโฆษณาให้ทุกคนไปดาวน์โหลด Firefox เวอร์ชั่น 7 แต่อย่างไร แต่บทความนี้ต้องการจะแจ้งเตือนให้ทุกคนระวังถึงเว็บไซต์ปลอมที่แอบอ้างชื่อของ Firefox เวอร์ชั่น 7 ผมได้อ่านเจอบทความหนึ่งเกี่ยวกับเรื่องนี้ก็เลยลองเริ่มทำตามดู โดยค้นหาในกูเกิลว่า "firefox7" และพบหน้าเว็บหนึ่งซึ่งมีชื่อว่า http://www.firefox7.org ดังรูปที่ 2 จากนั้นก็ลองคลิกที่ลิงค์เพื่อเข้าไปเยี่ยมชมเว็บไซต์ดังกล่าว ดังรูปที่ 3 ด้านซ้าย ซึ่งจะเห็นว่าหน้าเว็บดังกล่าวมีข้อความบอกให้กดเพื่อดาวน์โหลดโปรแกรม Firefox แต่หากลองคลิกต่อไปจะเป็นการเชื่อมต่อไปยังเว็บไซต์ของ Blogspot (เว็บสำหรับเขียนบล็อก) โดยมีชื่อเว็บว่า http://mozillas.blogspot.com ดังรูปที่ 3 ด้านขวา ซึ่งแน่นอนว่าชื่อผู้พัฒนาผิดอย่างเห็นได้ชัด เนื่องจากมีตัวอักษร "s" เกินมา และทำให้เดาต่อได้อีกว่าเว็บ www.firefox7.org นี้เป็นเว็บเลียนแบบจริงๆ
 
รูปที่ 2 แสดงผลการค้นหาด้วยกูเกิล

 
รูปที่ 3 แสดงการเข้าถึงเว็บ www.firefox7.org
การวิเคราะห์เพิ่มเติม มาลองดูรายละเอียดของเว็บไซต์นี้ เมื่อลองหาจาก Whois ก็จะพบข้อมูลของผู้จดทะเบียนใช้โดเมนนี้ คือนาย Xiaojuan Zhang จดทะเบียนเมื่อวันที่ 22 พฤษภาคม 2554 ดังรูปที่ 4 จากนั้นก็ลองหาข้อมูลของหน้าเว็บ www.firefox7.org ดู ก็พบว่าเซิร์ฟเวอร์นี้รันด้วย Apache บนระบบปฏิบัติการลีนุกซ์ มีหมายเลขไอพีแอดเดรสที่ 97.74.182.149 อัพเดตข้อมูลล่าสุดวันที่ 29 กันยายน 2554 ดังรูปที่ 5
รูปที่ 4 แสดงผลการค้นหาข้อมูลของเจ้าของเครื่อง 

รูปที่ 5 การค้นหาข้อมูลด้วยเว็บ Netcraft 

วัตถุประสงค์ของคนที่สร้างเว็บปลอมนี้เป็นอะไรนั้นยังคงเป็นปริศนาอยู่ เนื่องจากว่าตอนแรกผมคิดว่าเขาจะใช้เว็บนี้หลอกให้คนดาวน์โหลดไวรัสไป แต่เดชะบุญที่ยังไม่พบโค้ดหรือโปรแกรมที่เป็นอันตายให้ดาวน์โหลด ส่วนจะมาขโมยข้อมูลของเรานั้นก็เป็นอีกประเด็นที่นึกขึ้นมาหลังจากนั้น แต่ประเด็นนี้ก็น่าจะผ่านไปเนื่องจากไม่พบลิงค์หรือหน้าเว็บไซต์ที่จะหลอกให้เหยื่อไปกรอกข้อมูลส่วนตัวลงไป แต่จากบางแหล่งข้อมูลแจ้งว่าคนสร้างเว็บเลียนแบบนี้อาจต้องการทำให้เว็บไซต์ของเขามีผู้ค้นหาและเข้าชมมากขึ้นก็เป็นได้ อย่างไรก็ตามก็ยังเชื่อว่าผู้สร้างเว็บนี้ไม่ได้มีเจตนาร้ายแต่อย่างไรเนื่องจากชื่อที่ใช้ในการจดโดเมนนั้นก็มีข้อมูลการติดต่อทั้งหมด ไม่ว่าจะเป็นหมายเลขโทรศัพท์ อีเมล์ หรือข้อมูลอื่นๆ

อย่างไรก็ตามถึงแม้ว่าเว็บไซต์นี้จะไม่มีอันตรายใดๆก็ตาม นอกจากสร้างให้เกิดความสับสนและให้มีคนเข้าเยี่ยมชมเว็บของเขามากขึ้นเท่านั้น แต่หากมีผู้ประสงค์ร้ายบางคนใช้เทคนิคเดียวกันนี้สร้างเว็บโดยฝังโค้ดหรือโปรแกรมอันตรายไว้ ผู้ใช้ที่ไม่ระวังตัวก็อาจจะตกเป็นเหยื่อโดนหลอกให้ดาวน์โหลด หรือในขณะเดียวกันอาจจะโดนหลอกให้กรอกข้อมูลส่วนบุคคลผ่านหน้าเว็บไซต์หลอกลวงก็เป็นได้ ดังนั้นจะต้องใช้ความระมัดระวังชื่อของเว็บไซต์ให้มาก เพื่อไม่ให้ตกเป็นเหยื่อ 

บ่นเรื่องไวรัสบนแมคและแนะนำโปรแกรมป้องกัน

ปัจจุบันแมคบุคเป็นที่นิยมอย่างมากในหมู่นักไอทีบ้านเรา เนื่องด้วยมันเท่ห์หรือไม่อย่างไร แต่ด้วยสมรรถนะ ความสามารถ และรูปร่างของมันสวยบาดใจจนทำให้เดินผ่าน iStudio ทีไรเป็นต้องแวะ ไปลูบๆคลำๆมันบ้าง พร้อมกับเอ่ยว่าอยากเป็นเจ้าของสักเครื่องในชีวิต (ฮ่าๆ) แต่ด้วยราคาของเจ้าแมคบุครวมอุปกรณ์จำเป็นทุกอย่าง ต่อประกัน ฯลฯ รวมๆแล้วเราก็จะเสียเงินซื้อโน้ตบุคสเปกไม่สูงมากในราคาครึ่งแสน (โอ้....ม่ายยยยย เอาเงินไปซื้อเครื่องโน้ตบุคปกติสเปกแรงๆได้ 2 เครื่องสบายๆ) แต่อย่างว่าแหล่ะครับ ต่อให้ซื้อมา 10 เครื่อง มันก็ไม่ใช่แมคอยู่ดี ฮ่าๆๆๆ ดังนั้นครึ่งแสนก็ครึ่งแสน เราก็ยังจะเลือกแมคอยู่ดี (ที่พูดมาทั้งหมดนี้ไม่ได้เกี่ยวอะไรกับเนื้อหาที่จะกล่าวต่อไปเลยนะครับ ฮ่าๆๆๆ)

อย่างที่ผมเคยเล่าในตอน "พบม้าโทรจันบนแมคโอเอส (Trojan:BASH/QHost.WB)" เมื่อวันที่ 17 สิงหาคมที่ผ่านมา ว่ามีม้าโทรจันถูกเขียนเพื่อคุกคามระบบปฏิบัติการแมคโอเอส และในบทความนั้นผมได้บ่นว่าถ้าเราไปที่ร้าน iStudio คนขายจะโฆษณาว่าใช้แมคแล้วไม่ต้องกังวลเรื่องไวรัส ผมเองก็เคยถูกคนขายโฆษณาเช่นนี้เหมือนกัน แต่วันนั้นผมได้กระซิบบอกพนักงานว่าที่จริงแล้วมันมีไวรัสแล้วนะ แต่มีไม่เยอะเท่าวินโดวส์ เนื่องจากแมคโอเอส (Mac OS X) มีรากฐานมาจากยูนิกส์ (Unix) ดังนั้นเลยไม่ค่อยมีไวรัส ไม่ใช่ไม่มีเลย เดี๋ยวมีคนติดไวรัสมาแล้วจะมาฟ้องสคบ.นะ (ผมก็แซวคนขายไปเรื่อย) หลังจากที่เริ่มมีโทรจันบนแมคออกมา พวกไวรัส หนอน สปายแวร์ และม้าโทรจันก็เริ่มทะยอยถูกส่งมาอวดโฉมให้ผู้ใช้แมคได้เสียวสันหลังเล่น ไม่ว่าจะเป็นถูกส่งมาในรูปแบบของโปรแกรมอัพเดตต่างๆ ที่เห็นตัวอย่างบ่อยๆเลย ก็คงจะเป็นหลอกว่าถ้าอยากดูวีดีโอนี้ก็ต้องติดตั้งโปรแกรมสำหรับช่วยดูวิดีโอ เช่น แฟลชเพลเยอร์ (Flash Player) หรือมาในรูปแบบของ ActiveX สำหรับแมค (ซึ่งทุกคนก็รู้อยู่แล้วว่า ActiveX มันเป็นของวินโดวส์) หรือแม้กระทั่งหลอกว่าเป็นโปรแกรม MacMovie สำหรับชมภาพยนต์เองก็ตาม ลองดูตามวีดีโอที่ผมแนบมาให้นะครับ

นอกจากนี้ล่าสุดมีข่าวว่าค้นพบม้าโทรจันบนแมคอีกตัว ที่แฝงกายมาพร้อมกับไฟล์ PDF ชื่อ OSX/Revir.A ที่เป็นตัวอักษรจีน ซึ่งถ้าหลงเปิดไฟล์นี้ จะเป็นการดาวน์โหลดโทรจันอีกตัวที่ชื่อ OSX/Imuler.A มาฝังในเครื่องได้อีก
เห็นอย่างนี้แล้วยังจะเชื่อหรือไม่ครับว่าแมคโอเอสไม่มีไวรัส แล้วไวรัสแต่ละตัวที่เกิดขึ้นนั้นก็ยากต่อการสังเกต ดังนั้นทางที่ดีควรจะหาโปรแกรมป้องกันไวรัสแบบฟรีๆมาติดตั้งในเครื่องบ้างดีกว่า ผมจึงทำการค้นคว้าว่าจะมีโปรแกรมป้องกันไวรัสตัวไหนไหมที่จะให้ใช้ฟรีๆคู่กับเครื่องที่แสนแพง (อย่าให้ซื้ออีกเลย เพราะแค่นี้ก็ผ่อนกันหัวโตแล้ว) ซึงเท่าที่ผมดูนะครับ ส่วนใหญ่จะให้ใช้แค่ 30 วันเท่านั้น จนมาเจอของ Sophos ที่เขาให้ใช้ฟรีเลยครับ วิธีการติดตั้งก็ง่าย มีอัพเดตเยอะด้วยครับ สามารถดาวน์โหลดได้ฟรีที่ http://www.sophos.com/freemacav วิธีการติดตั้งก็เหมือนการติดตั้งโปรแกรมทั่วไปบนแมคโอเอสเลยครับ

Wednesday, September 28, 2011

สาวยาคูลท์ ความเสี่ยงชั้นสูงขององค์กร

หมายเหตุ บทความนี้ไม่ได้ต้องการทำลายชื่อเสียงหรือองค์กรใด เพียงแค่มีเจตนาจะยกประเด็นตัวอย่างใกล้ตัวเพื่อให้เกิดความตระหนักเท่านั้น หากบทความนี้ทำให้บุคคลหรือองค์กรใดเสียหาย ผมต้องขอกราบขออภัยมา ณ ที่นี้ด้วย และในบทความนี้ผู้เขียนได้เสนอแนะวิธีการป้องกันและแก้ไขความเสี่ยงนี้ด้วย

เมื่อวานนี้ผมได้มีโอกาสไปฟังสัมนา (นานๆทีจะได้เป็นผู้ฟัง) ในงาน "การประชุมชี้แจงและรับฟังความคิดเห็นเกี่ยวกับ (ร่าง)หลักเกณฑ์การประเมินระดับผลกระทบของธุรกรรมทางอิเล็กทรอนิกส์" ที่จัดโดยกระทรวงเทคโนโลยีสารสนเทศและการสื่อสาร คณะกรรมการธุรกรรมอิเล็กทรอนิกส์ และคณะอนุกรรมการความมั่นคงปลอดภัย มีเซสชั่นตอนเช้าที่ดร.ยรรยง เต็งอำนวย อาจารย์จากภาควิชาวิศวกรรมคอมพิวเตอร์ จุฬาลงกรณ์มหาวิทยาลัย (เป็นอ.ที่ปรึกษาของผมตอนเรียนป.โทด้วย) ท่านได้พูดถึงเรื่องหนึ่งซึ่งมันใกล้ตัวเรามาก และผมจึงอยากจะหยิบยกเรื่องราวของอ.ที่บรรยายในงานนี้มาเป็นอุทาหรณ์สำหรับผู้อ่านทุกท่าน อ.ยรรยงได้กล่าวถึงจุดอ่อนของระบบ ระบบในองค์กรเรามีมากมาย เราจำเป็นจะต้องป้องกันทุกจุด หากมีจุดใดจุดหนึ่งรั่วก็จะส่งผลเสียหายต่อองค์กรได้เลย เหมือนกับโซ่ที่ใช้ล่ามช้าง หรือไดโนเสาร์ (มุขของอ.ที่เล่นในงาน) หากมีข้อใดข้อหนึ่งอ่อนหรือเชื่อมกันไม่สนิท ดังรูปที่ 1 ก็อาจจะทำให้โซ่ขาดได้เมื่อช้างหรือไดโนเสาร์ดึง ดังนั้นองค์กรของเราก็เช่นกัน ต่อให้องค์กรสั่งซื้อโปรแกรมป้องกันไวรัส 3,000 ชุด ซื้อไฟร์วอลล์ตัวละ3ล้าน แต่คนในองค์กรยังใช้รหัสผ่านห่วยๆ (เดาง่าย เช่น 1234 password หรือ qwerty เป็นต้น) เหล่าแฮกเกอร์หรือผู้ร้ายก็สามารถสร้างความเสียหายให้แก่องค์กรของเราได้
รูปที่ 1 โซ่ที่มีจุดอ่อน 
เครดิตภาพจาก http://englishpecah.blogspot.com/ 

อีกตัวอย่างก็เรื่องของการอนุญาตให้บุคคลภายนอกเข้ามาในองค์กรของเราได้โดยไม่มีการตรวจสอบอย่างดี อ.ยรรยงก็ได้ยกตัวอย่างของบุคคลที่สามารถเข้าออกทุกห้องในองค์กรของเราได้โดยที่รปภ.ไม่ยืนยันตัวตนเลย  นั่นก็คือ สาวยาคูลท์ นั่นเอง สาวยาคูลท์เป็นบุคคลที่สามารถเข้าออกตึกและสำนักงานที่ไม่ได้มีระบบป้องกันที่รอบคอบ เพราะหน้าที่ของเธอคือการส่งยาคูลท์ให้ถึงมือลูกค้าที่อาจจะเป็น ผอ.ฝ่าย หัวหน้างาน ที่มีห้องทำงานส่วนตัว หรือแม้กระทั่งพนักงานทั่วไปเองก็ตาม
รูปที่ 2 เครื่องแต่งกายพนักงานส่งยาคูลท์ 
เครดิตภาพประกอบ http://www.pocketonline.net/g2engine/d/68349-1/yakulggirl.jpg 

หลายๆคนคงสงสัยใช่มั้ยครับว่าแล้วยังไง ทำไมคนส่งยาคูลท์ถึงเป็นความเสี่ยงชั้นสูง ก็เนื่องด้วยทุกคนไว้วางใจสาวยาคูลท์ที่มาส่งยาคูลท์และเก็บเงินเรา ด้วยชุดแต่งกายที่มีเอกลักษณ์เฉพาะตัว และต้องมีกระเป๋าใส่ขวดยาคูลท์มาด้วย แต่ลองมองให้ลึกกว่านี้นะครับ ลองคิดดูว่าถ้าหากมีโจรปลอมตัวเป็นสาวยาคูลท์หรือโจรจ้างสาวยาคูลท์ให้แสร้งทำทีว่าเอายาคูลท์มาส่งให้ผอ.ฝ่ายของเราในองค์กร แล้วเข้าไปในห้องผอ.ฝ่ายได้โดยที่องค์กรของเราไม่ทำการตรวจสอบว่าคนๆนี้เป็นพนักงานของบริษัทยาคูลท์จริงๆหรือไม่ หรือไม่ตรวจสอบว่าเขาเป็นใคร มีเจตนาไม่ดีหรือไม่ ถ้าหากโจรในคราบสาวยาคูลท์คนนี้เข้าไปในห้องของผอ.ได้แล้ว เขาก็อาจจะหาทางขโมยเอกสาร ข้อมูลลับ หรือสื่อบันทึกข้อมูล เช่น ไดร์ฟ USB หรือแม้กระทั่งแผ่นซีดีและดีวีดี เป็นต้น เอาของใส่กระเป๋ายาคูลท์ (ดังรูปที่ 3) แล้วเดินออกจากตึกไปได้อย่างสบายใจ เพราะรปภ.เองของหลายๆหน่วยงานไม่ได้ตรวจสิ่งของที่อยู่ในกระเป๋านั้นเอง หรือนอกจากนี้ก็อาจจะไม่ได้มาขโมยเป็นสิ่งของ แต่เป็นข้อมูลไม่ว่าจะเป็นการแอบอ่านจดหมายและเอกสารที่ทิ้งไว้บนโต๊ะ อีเมล์หรือหน้าจอเครื่องคอมพิวเตอร์ที่เปิดทิ้งไว้ หรือการแอบดักฟังการสนทนาของเรากับผู้อื่นอีกด้วย

 รูปที่ 3 กระเป๋ายาคูลท์ 
เครดิตภาพประกอบ http://www.tarad2home.com/upload/post/1/14/143/1438/143812072010083936.jpg

อย่างไรก็ตามหลายๆองค์กรที่มีความตระหนักในเรื่องนี้ ก็ได้มีมาตรการป้องกันโดยการเอนุญาตให้สาวยาคูลท์ฝากไว้ที่รปภ.เท่านั้น แล้วให้พนักงานที่สั่งซื้อลงมาเอาไปเอง ผมคิดว่าเป็นวิธีการแก้ไขปัญหาที่ตรงจุดและง่ายที่สุด อีกทั้งสาวยาคูลท์คงจะดีใจที่ไม่ต้องเดินไปหาตามห้องให้เหนื่อยและเสียเวลาอีกด้วย


นอกจากนี้อีกความเสี่ยงที่ผมคิดมาตลอดเลยว่าถ้าผมอยากจะขโมยของหรือข้อมูลความลับ ผมจะขอปลอมตัวเองเป็นแม่บ้าน (เนื่องจากผมเป็นผู้ชายอ้วนๆคนนึง เป็นแม่บ้านคงดูน่ากลัวมาก ขอเป็นช่างไฟฟ้า ช่างซ่อมอาคาร ฯลฯ) แล้วผมจะเข้าไปตรวจระบบไฟฟ้าในห้องต่างๆ เดินเข้าเดินออกห้องนั้นห้องนี้ และก็ทำสิ่งเดียวกับที่ตัวอย่างสาวยาคูลท์ทำ นั่นคือการขโมยของ ขโมยข้อมูลต่างๆในองค์กร หรือนอกจากนี้จะเข้าต่อสายดักฟังโทรศัพท์ของผู้บริหาร หรือแม้กระทั่งแอบต่อ Access Point ทิ้งไว้หลังตู้ในห้องผู้บริหาร ทำให้ผมสามารถเชื่อมต่อเน็ตเวิร์กเข้าสู่องค์กรได้จากข้างนอกตึกได้อีกด้วย

ฝากไว้นะครับ ลองหันมามองในองค์กรเราดูบ้างนะครับว่ามีความเสี่ยงเหล่านี้บ้างหรือไม่ ลองๆช่วยกันป้องกันนะครับ หรือเสนอแนะได้ในเฟซบุคด้านบนนะครับ

Monday, September 26, 2011

มาตรวจสุขภาพของ HTTPS อย่างง่ายๆ

Secure Socket Layer (SSL) เป็นการเข้ารหัสของโปรโตคอล Hyper Text Transfer Protocol หรือรู้จักกันในนามของ HTTP วิธีการสังเกตว่าเว็บใดใช้ SSL ก็ให้ดูที่ชื่อเว็บด้านบนของเว็บเบราเซอร์ที่กำลังใช้งานอยู่ว่าเป็น HTTPS หรือไม่

HTTPS นิยมนำมาใช้กับเว็บที่ให้บริการซื้อขายหรือทำธุรกรรมออนไลน์ ไม่ว่าจะเป็นเว็บไซต์ของธนาคาร สถาบันการเงิน หรือแม้กระทั้งร้านค้าออนไลน์ต่างๆ เนื่องจากไม่ใช้วิธีการเข้ารหัสข้อมูลของลูกค้าแล้ว จะทำให้ลูกค้าไม่เชื่อถือ รู้สึกถึงความเสี่ยงที่อาจเกิดขึ้น และอาจจะส่งผลให้ลูกค้าไม่กล้าที่จะทำธุรกรรมต่างๆในเว็บของเราได้ ดังนั้นจึงไม่น่าแปลกใจเลยว่าทำไมแฮกเกอร์จึงพยายามโจมตี HTTPS

ถ้าหากส่งข้อมูลด้วย HTTP ธรรมดา แล้วลองดักจับแพ็กเก็ตที่ถูกส่งออกจากเว็บเบราเซอร์ของเราแล้วจะพบว่าข้อมูลที่ถูกส่งนั้นจะเป็นตัวอักษรที่ไม่ได้เข้ารหัสไว้ (Plain Text) ซึ่งหากเรากรอกข้อมูลส่วนตัว ไม่ว่าจะเป็นรหัสบัตรเครดิต รหัสผ่านต่างๆ ก็จะทำให้แฮกเกอร์สามารถอ่านข้อมูลเหล่านี้ได้อย่างง่ายดาย แต่ถ้าหากส่งข้อมูลด้วย HTTPS จะเป็นการเข้ารหัสข้อมูลก่อนที่จะส่งออกจากหน้าเว็บเบราเซอร์ ทำให้ถึงแฮกเกอร์มาดักข้อมูลของเราไป ก็ยังเปิดไม่ได้อยู่ดี อย่างไรก็ตามก็ต้องขึ้นอยู่ระดับการปรับแต่งค่าต่างๆของเซิร์ฟเวอร์ให้มีความปลอดภัยด้วย ซึ่งในบทความนี้ผู้เขียนจะมาแนะนำเว็บไซต์สำหรับตรวจสอบความแข็งแรงของโปรโตคอล HTTPS ที่ใช้อยู่ในเว็บไซต์ของเราด้วย เพื่อไม่ให้ลูกค้าของเราตกเป็นเหยื่อ และเว็บไซต์ของเราจะได้มีระดับความปลอดภัยสูงขึ้น ส่งผลให้ความน่าเชื่อถือของเรา และลูกค้าของเราเพิ่มขึ้นอีกด้วย

เว็บไซต์ https://www.ssllabs.com/ssldb/index.html ของ Qualys SSL Labs ให้บริการตรวจสอบหาจุดอ่อนของ HTTPS ของเว็บต่างๆโดยไม่คิดค่าใช้จ่าย และวิธีการตรวจสอบก็ทำได้อย่างง่าย เพียงกรอกชื่อเว็บไซต์ที่ต้องการจะตรวจสอบ  จากนั้นก็กดปุ่ม "Submit" เพื่อยืนยันการตรวจสอบ ดังรูปที่ 1 แล้วก็นั่งรอผลไม่เกิน 5 นาที
 รูปที่ 1 แสดงหน้าของเว็บไซต์ https://www.ssllabs.com/ssldb/index.html

จากนั้นหากเว็บไซต์ดังกล่าวมีเซิร์ฟเวอร์หลายเครื่อง โปรแกรมดังกล่าวจะแจ้งรายการเซิร์ฟเวอร์ออกมา เพื่อให้ผู้ใช้สามารถเลือกเซิร์ฟเวอร์ที่เราต้องการจะดูได้ จากในรูปที่ 2 ผู้เขียนได้ลองให้ตรวจ SSL ของเว็บ Facebook.com จะเห็นว่าจะมีรายละเอียดของเซิร์ฟเวอร์หลายเครื่องด้วยกัน ทำให้เราสามารถเห็นภาพรวมของเซิร์ฟเวอร์ที่เราดูแลต่างๆ ว่ามีเครื่องเซิร์ฟเวอร์ดังบ้างอาจจะเป็นจุดอ่อนของระบบ เพื่อให้ผู้ดูแลต้องทำการตรวจสอบเพิ่ม และปรับปรุงระบบด้วยต่อไป และที่สำคัญคือสามารถดูผลการประเมินว่าเว็บเซิร์ฟเวอร์ของเรานั้นมี HTTPS ที่ปลอดภัยอยู่ในระดับใด

รูปที่ 2 แสดงผลการตรวจสอบ SSL แล้วมีเครื่องเซิร์ฟเวอร์หลายเครื่อง

หากเราเลือกดูรายละเอียดเพิ่มเติม ที่ผลจากรูปที่ 2  เมื่อเลือกที่รายงานผลการตรวจสอบสัก 1  ฉบับ ก็จะเห็นรายละเอียดต่างๆ ดังรูปที่ 3
รูปที่ 3 แสดงรายละเอียดผลการตรวจสอบจุดอ่อนของ HTTPS 

ถ้าหากเว็บผู้ให้บริการได้รับการประเมินอยู่ในระดับสูง แล้วจะส่งผลต่อความเชื่อมั่นของเราที่เป็นลูกค้าอย่างมาก อย่างไรก็ตามถึงแม้ว่าทางผู้ให้บริการนั้นจะเตรียมระบบที่มีความปลอดภัยสูงอยู่แล้ว ก็ยังไม่เพียงพอ ดังนั้นเราที่เป็นลูกค้าก็จะเป็นจะต้องดูแลความปลอดภัยของเครื่องคอมพิวเตอร์และอุปกรณ์เชื่อมต่ออินเทอร์เน็ตของเราด้วย เช่นการป้องกันไวรัสคอมพิวเตอร์ การอัพเดตโปรแกรมต่างๆ การมีความตระหนักก่อนที่หลงเชื่อเว็บไซต์ที่อาจจะถูกปลอมแปลงมา เป็นต้น