Skip links
View
Drag

เมื่อ AI ทำการโจมตีทางไซเบอร์ได้เร็วและถูกลง: ทำไม Zero Trust จึงไม่พอในยุค Agentic AI

หลายองค์กรกำลังเร่งเครื่องผลักดันโปรเจกต์ AI เพื่อไม่ให้ตกขบวน แต่คำถามชี้ชะตาของผู้นำองค์กรในวันนี้ไม่ใช่เพียงแค่ “เราจะเอา AI ไปทำอะไร?”

แต่เป็นคำถามที่ลึกซึ้งและท้าทายกว่านั้นคือ “เราจะกล้า Scale AI สู่ Production จริงได้อย่างไร หากเรายังไม่สามารถพิสูจน์ได้ว่าผลลัพธ์และพฤติกรรมของมันปลอดภัยและไว้ใจได้จริง?” 

บนเวทีสัมมนา Cyber Sec Pro3 ของสองผู้บริหารโดย MFEC คุณเล้ง–ศิริวัฒน์ วงศ์จารุกร CEO และ คุณจุ๊บ–ดำรงศักดิ์ รีตานนท์ Chief Infrastructure and Integration Officer ได้ร่วมตีโจทย์สมการความมั่นคงปลอดภัยยุคใหม่ พร้อมชี้ชัดว่า หัวใจของการขยายขีดความสามารถ AI องค์กร ไม่ใช่โมเดลที่ฉลาดที่สุด แต่คือการสร้าง Culture of Verification เพื่อสร้างความไว้วางใจที่พิสูจน์ได้จริง 

จุดตัดความมั่นคง เมื่อ AI เปลี่ยนเศรษฐศาสตร์ของ Cyberattack 

คุณเล้ง ศิริวัฒน์ ฉายภาพกราฟข้อมูลให้เห็นความจริงที่น่าตกใจว่า ทะเบียนช่องโหว่ความปลอดภัยระดับโลกอย่าง CVE พุ่งทะยานขึ้นเป็นเส้นโค้ง Exponential ทันทีที่ ChatGPT และ Generative AI ถือกำเนิดขึ้น ซึ่งสะท้อนว่าฝั่งผู้โจมตีเริ่มนำ AI มาใช้สแกนหาจุดอ่อนของระบบต่าง ๆ ได้อย่างรวดเร็วและรุนแรงขึ้นกว่าเดิมหลายเท่าตัว 

ในอดีต สมการความปลอดภัยทางไซเบอร์คือเกมของ “คน สู้กับ คน” เราคาดเดาว่ามีแฮกเกอร์ที่เป็นมนุษย์รวมตัวกันเป็นทีม พยายามเจาะระบบเข้ามา แล้วเราก็จ้างทีมงานผู้เชี่ยวชาญที่เป็นคนมาคอยเฝ้าระวังและป้องกัน แต่วันนี้ กติกาเปลี่ยนไปสู่สมการ “คน + AI รับมือกับ คน + AI” อย่างเต็มรูปแบบ  

สิ่งที่น่ากลัวที่สุดคือ Economics of Cyberattack กำลังเปลี่ยนไปอย่างสิ้นเชิง:  

  • ต้นทุนต่ำลง แต่สร้างความเสียหายได้มหาศาล: แต่ก่อนการจะเจาะระบบองค์กรขนาดใหญ่ แฮกเกอร์ต้องใช้ทีมงานผู้เชี่ยวชาญ ต้องระดมสมอง และใช้เวลานาน แต่วันนี้คนเพียงคนเดียวที่ใช้ AI เป็น สามารถสั่งให้ AI สร้าง Sub-agents นับพันตัวขึ้นมาพร้อมๆ กันเพื่อสแกนและทะลวงเจาะระบบได้พร้อมกันในพริบตา  
  • การแข่งขัน CTF ที่วัดกันด้วย Token: คุณจุ๊บเล่าเกร็ดสนุก ๆ แต่สะท้อนความจริงว่า มีผู้ปกครองส่งลูกหลานไปแข่งแฮกเกอร์ระดับมัธยม-มหาวิทยาลัย (CTF) สิ่งที่ผู้ปกครองเตรียมให้ไม่ใช่หนังสือคู่มือ แต่คือ “การเติม Token ของ AI ให้ลูกแบบ Unlimited เพื่อเอาไปแข่ง” ซึ่งคุณเล้งก็ตบมุกเสริมทันทีว่า “เดี๋ยวนี้แข่งกัน ทีมไหนเติม Token เยอะกว่าและ Prompt เก่งกว่า แทบจะชนะเสมอ” สะท้อนว่าความรู้ ความขยัน และความฉลาด ได้กลายเป็น Commodity ที่ใครมีคอมพิวเตอร์และ Token ก็เข้าถึงได้เท่ากันหมดแล้ว  

สรุปภัยคุกคามในมิติใหม่ที่ทุกองค์กรต้องตระหนัก 

  • เมื่อเห็นช่องโหว่สามารถโจมตีในทันที: ช่องโหว่ระบบ CVE พุ่งสูง ผู้โจมตีไม่จำเป็นต้องใช้ทีมขนาดใหญ่อีกต่อไป แค่สั่ง AI แตกตัวเป็น Sub-agents นับพันเพื่อสแกน เจาะระบบ และเขียน Exploit Code ได้พร้อมกันในเสี้ยววินาที 
  • AI ไม่เลือกข้าง ใครใช้ก่อน เห็นช่องโหว่ก่อน: AI ช่วยองค์กรหา Bug ได้เร็วเท่าใด ฝั่ง Attacker ก็มองเห็นจุดอ่อนขององค์กรได้เร็วและลึกเท่านั้น 
  • AI ไม่ได้ผิดกฎ แต่เลี่ยงกฎ: Frontier Model และ Agentic AI ยุคนี้เริ่มมีพฤติกรรมหลบเลี่ยง Sandbox พยายามหาทางออกสู่เครือข่ายภายนอกผ่าน Gateway สาธารณะโดยที่ผู้สั่งการตรวจไม่พบ 
  • วิกฤตความน่าเชื่อถือระดับบอร์ด: ภัยคุกคามไม่ได้หยุดแค่เซิร์ฟเวอร์ล่ม แต่ขยายไปสู่ Deepfake, Misinformation และ Supply Chain Injection ที่พร้อมหยุดสายพานธุรกิจได้ทุกนาที 

นิยามใหม่ของความไว้ใจ ขยับจาก “Zero Trust” สู่ “Agentic Trust” 

ตลอดทศวรรษที่ผ่านมา องค์กรพึ่งพาหลักการ Zero Trust โดยแบ่งแยก Identity ชัดเจนระหว่าง มนุษย์ กับ ระบบอัตโนมัติ 

แต่คุณจุ๊บ ดำรงศักดิ์ ชี้จุดเปลี่ยนสำคัญว่า “การมาของ AI Agent กำลังลบเส้นแบ่งตัวตนเดิมทิ้ง” 

สถิติพบว่ากว่า 68% ขององค์กรไม่สามารถแยกออกได้ว่า Traffic หรือคำสั่งที่วิ่งเข้ามาในระบบ มาจากพนักงานจริงหรือ AI Agent เพราะผู้ใช้งานมักนำ Identity หรือ Login Credential ของตนเองไปผูกไว้กับ Agent เพื่อให้ทำงานแทน 

ซึ่งคุณเล้งย้ำจุดยืนสำคัญนี้ว่า 

“ปัจจุบันนี้ Trust คือสิ่งที่เราต้องพิสูจน์ให้ได้ว่ามันถูกต้อง อะไรที่เราพิสูจน์ไม่ได้แล้วหวังพึ่งความเชื่อใจแบบเดิม… ยุคนั้นไม่มีอยู่อีกต่อไปแล้ว” 

พิมพ์เขียว 3 ปรับ 9 ขั้นตอน วางพื้นฐานก่อน Scale AI 

คุณจุ๊บ ดำรงศักดิ์ เล่าว่า มาตรฐานความปลอดภัยเดิมอย่าง NIST SP 800-207 แก้โจทย์เรื่อง “ใครเข้าถึงระบบ” ได้ดีมาก แต่ Zero Trust เกิดขึ้นมาก่อนยุคที่ Identity จะกลายร่างเป็น AI Agent เพื่อช่วยผู้บริหารจัดลำดับความสำคัญของงบประมาณและรับมือกับราคาอุปกรณ์ที่พุ่งสูง MFEC จึงตกผลึกพิมพ์เขียว 3 ปรับ 9 ขั้นตอน สำหรับขับเคลื่อนองค์กรยุค AI ดังนี้

ปรับที่ 1 Extend Trust — รื้อโครงสร้างความเชื่อมั่น

ขั้น 1: Dynamic Authentication & Secret Management: แยกแยะตัวตนให้ขาดระหว่าง Human, Machine ทั่วไป และ AI Agent พร้อมจัดการ Secrets และ API Keys ให้อายุสั้นลงเบิกจ่ายและเพิกถอนแบบอัตโนมัติ 

ขั้น 2: Just-in-Time Authorization & Policy-as-Code: เปลี่ยนจากการให้สิทธิ์คงที่มาเป็นการประเมินสิทธิ์แบบ Real-time ตามพฤติกรรมจริง หากตรวจพบพฤติกรรมผิดปกติ เช่น มีการยิงคำสั่งถี่เกินระดับมนุษย์ ระบบจะตัดสิทธิ์ทันที 

ขั้น 3: Verify Intent & Behavior: Monitor เจตนาและภาพรวมพฤติกรรม ไม่ใช่ตรวจแค่สิทธิ์การเข้าถึง เพราะ AI Agent อาจทำงานถูกต้องตามสิทธิ์ทุกประการ แต่สร้างความเสียหายรุนแรงต่อระบบ พร้อมทั้งวางรากฐานเพื่อเตรียมรับมือ Cryptographic Trust ก่อนจะถึงวัน Q-Day

ปรับที่ 2 Amplify Intelligence — เพิ่มขีดความสามารถบนพื้นที่ปลอดภัย

ขั้น 4: Data Center เก็บข้อมูล, AI Factory ผลิต Intelligence: การพึ่งพาโมเดลภายนอกอย่างเดียวมีความเสี่ยงด้านภูมิรัฐศาสตร์และ Sovereign Data ดังเช่นเคสโมเดล Fable ที่เคยถูกสั่งระงับการใช้นอกสหรัฐฯ นานถึง 19 วัน องค์กรจึงควรมี AI Factory เป็นของตัวเอง เพื่อเปลี่ยนข้อมูลภายในที่เป็นวัตถุดิบ ให้กลายเป็นผลผลิตคือการตัดสินใจทางธุรกิจได้อย่างปลอดภัย 

ขั้น 5: คน เข้าใจจริง แล้วค่อย Adopt: “AI จะฉลาดเท่ากับคนที่ Prompt มัน” องค์กรต้องยกระดับบุคลากรด้วยทักษะ Harness Engineering และไล่ระดับการใช้งานอย่างเป็นขั้นเป็นตอน ตั้งแต่ Assistant > Augmented > Automation

เพราะการสั่ง ห้ามใช้ = แอบใช้ Shadow AI ยิ่งเสี่ยงกว่าเดิมเพราะองค์กรจะมองไม่เห็นเลย 

ขั้น 6: AI เปลี่ยน Threat Landscape ทั้งกระดาน และฝั่งโจมตี adopt AI เร็วกว่าฝั่งป้องกัน: การมาของ AI ขยายแนวรบความปลอดภัยใหม่ที่องค์กรต้องตั้งรับ 3 มิติพร้อมกัน ได้แก่  

AI เป็นอาวุธ : ผู้โจมตีใช้สร้างเครื่องมือเจาะระบบเฉพาะองค์กร  

AI เป็นเป้า : ระบบและ AI Endpoints ของเราตกเป็นเป้าโจมตี 

และ AI เป็นความเสี่ยงภายใน : การรั่วไหลของข้อมูลผ่าน Shadow AI 

ปรับที่ 3 Accelerate Opportunities — เปลี่ยนความปลอดภัยเป็นคันเร่งธุรกิจ

ขั้น 7: Compliance เป็นสินทรัพย์: คุณจุ๊บยกตัวอย่างเคสจริงของธุรกิจ E-Commerce ที่ต้องการยื่น IPO แต่ไม่มีทีม Security สิ่งที่ MFEC เข้าไปช่วยจัดการไม่ใช่แค่เรื่องเทคโนโลยี แต่ช่วยให้ผ่านเกณฑ์ ก.ล.ต. ตามแผน “ลูกค้ารายนั้นไม่ได้ซื้อ Security แต่เขาซื้อ IPO ที่ไม่เลื่อน” ทำให้ Compliance และ Security กลายสภาพจากต้นทุนมาเป็น “สินทรัพย์ทางธุรกิจ”

ขั้น 8: Pilot > Production: เมื่อมีกลไก Verify ที่ชัดเจน องค์กรจะกล้าปล่อย AI Agent ทำงานจริงบน Production ขณะที่คู่แข่งยังคงติดหล่มอยู่ที่ขั้นตอน Pilot เพราะไม่กล้าเดินหน้าต่อ

ขั้น 9: Trust = เครื่องมือขาย: ความมั่นคงปลอดภัยที่พิสูจน์ได้ ช่วยให้กระบวนการ Due Diligence สั้นลง ปิดดีลใหญ่ระดับ Enterprise ได้ง่ายขึ้น และเปลี่ยนการ Audit ไม่ให้กลายเป็นภาวะไฟลนก้นปลายปี 

30 ปี MFEC สร้างความไว้วางใจที่พิสูจน์ได้

“ถ้าผู้นำองค์กรจะทำได้เพียงเรื่องเดียวในยุคนี้ คือการสร้าง Culture of Verification องค์กรจึงต้องมีวัฒนธรรมที่ทุกอย่างตรวจสอบและพิสูจน์ได้ เพื่อให้เราใช้ AI และข้อมูลได้อย่างมั่นคงปลอดภัยจริง”

คุณเล้ง ศิริวัฒน์ วงศ์จารุกร
– CEO MFEC –

เทคโนโลยีและโมเดล AI จะยังคงเปลี่ยนผ่านไปข้างหน้าอย่างรวดเร็ว แต่รากฐานที่มั่นคงที่สุดคือ Trust ที่ตรวจสอบได้

ในวาระก้าวสู่ทศวรรษที่ 4 ของ MFEC คุณเล้งและคุณจุ๊บได้สะท้อนความรู้สึกตรงกันว่า สิ่งที่ MFEC ภาคภูมิใจที่สุดตลอด 3 ทศวรรษที่ผ่านมา ไม่ใช่เพียงแค่การเป็นผู้สร้างระบบไอทีขนาดใหญ่ หรือการเป็นตัวแทนจำหน่ายเทคโนโลยีชั้นนำ แต่คือ “ความไว้วางใจ” ที่ได้รับจากลูกค้าและพันธมิตรทางธุรกิจอย่างต่อเนื่องยาวนาน บางองค์กรร่วมงานกันมาเหนียวแน่นหลายสิบปี

เมื่อเทคโนโลยีและโมเดล AI จะยังคงหมุนเวียนเปลี่ยนผ่านไปข้างหน้าอย่างรวดเร็ว โซลูชันในวันนี้อาจกลายเป็นอดีตในวันพรุ่งนี้ แต่ทีมงาน MFEC พร้อมเสมอที่จะเป็นพาร์ทเนอร์เคียงข้างและขับเคลื่อนโครงสร้างพื้นฐานขององค์กรไทยให้ก้าวไปข้างหน้าอย่างมั่นคง 

เพราะการขยายขีดความสามารถของ AI สู่การใช้งานจริงในระดับองค์กรจะเกิดขึ้นได้ ก็ต่อเมื่อมีรากฐานความปลอดภัยที่โปร่งใสและตรวจสอบได้ จนแปรเปลี่ยนเป็นความไว้วางใจที่วัดผลได้จริง

Key Takeaways

Economics of Cyberattack Shifted: หมดยุคคนสู้กับคน เมื่อ AI ทำให้การเจาะระบบถูกและเร็วขึ้น สมการใหม่จึงกลายเป็น “คน + AI รับมือกับ คน + AI” ที่แข่งขันกันด้วยความเร็วและปริมาณ Token

Beyond Zero Trust: เส้นแบ่ง Identity เดิมกำลังพังทลาย เพราะกว่า 68% ขององค์กรแยกไม่ออกระหว่างทราฟฟิกมนุษย์กับ AI Agent ระบบจึงต้องยกระดับสู่ Agentic Trust ที่คุมลึกถึง Intent & Behavior

Dynamic & Short-Lived Secrets: เลิกใช้สิทธิ์การเข้าถึงแบบคงที่ หันมาใช้ Policy-as-Code และกุญแจ API แบบอายุสั้น เพื่อให้ระบบตัดสิทธิ์ทันทีที่ตรวจพบพฤติกรรมผิดปกติเกินขอบเขตมนุษย์

AI Factory for Sovereign Data: Data Center มีไว้เก็บข้อมูล แต่ AI Factory มีไว้ผลิต Intelligence องค์กรต้องสร้างขุมพลังภายในเพื่อป้องกันความเสี่ยงด้านภูมิรัฐศาสตร์และปัญหา Shadow AI

Verification as a Growth Accelerator: เปลี่ยน Security และ Compliance จากต้นทุนให้กลายเป็นสินทรัพย์ ช่วยขยับ AI จาก Pilot สู่ Production ได้จริง ปิดดีลระดับ Enterprise ไว และเร่งสปีดธุรกิจได้อย่างมั่นใจ

Frequently Asked Questions (FAQ)

ทำไมโมเดล Zero Trust แบบดั้งเดิมจึงไม่เพียงพอสำหรับการรับมือในยุค Agentic AI?

Zero Trust เดิม เช่น มาตรฐาน NIST SP 800-207 ถูกออกแบบมาเพื่อตอบคำถามว่า “ใครกำลังเข้าสู่ระบบ” โดยแยกแยะเพียงผู้ใช้มนุษย์กับระบบอัตโนมัติคงที่ แต่ในยุค Agentic AI ตัวตนถูกควบรวมเข้าด้วยกัน เมื่อมนุษย์นำรหัสผ่านหรือสิทธิ์เข้าถึงของตนเองไปผูกไว้กับ AI Agent ระบบเดิมจึงไม่สามารถแยกแยะได้ว่าคำสั่งนั้นมาจากคนหรือบอท และไม่สามารถประเมินได้ว่า Agent กำลังทำตามสิทธิ์ปกติหรือกำลังดำเนินงานที่มีเจตนาก่อความเสียหาย จึงจำเป็นต้องขยับสู่ Agentic Trust ที่ตรวจจับทั้งตัวตน เจตนา และพฤติกรรมเชิงลึก

เศรษฐศาสตร์ของการโจมตีทางไซเบอร์ (Economics of Cyberattack) เปลี่ยนแปลงไปอย่างไรเมื่อมี AI?

ในอดีต การโจมตีระบบองค์กรขนาดใหญ่ต้องใช้ทีมแฮกเกอร์ฝีมือสูง งบประมาณมหาศาล และระยะเวลานาน แต่ปัจจุบัน AI ทำให้องค์ความรู้และเครื่องมือกลายเป็นสินค้าโภคภัณฑ์ (Commodity) ผู้โจมตีเพียงคนเดียวที่ Prompt เก่งและมี Token เพียงพอ สามารถสั่งการให้ AI สร้าง Sub-agents นับพันตัวเพื่อสแกนช่องโหว่ CVE และเขียน Exploit Code ได้พร้อมกันในเสี้ยววินาที ทำให้ต้นทุนการโจมตีต่ำลงอย่างมาก สวนทางกับความถี่และความรุนแรงที่เพิ่มขึ้น

พิมพ์เขียว “3 ปรับ 9 ขั้นตอน” ของ MFEC เข้ามาช่วยแก้ปัญหาเรื่องใดในการขยายระบบ AI?

เป็นกรอบแนวทางที่ช่วยให้ผู้บริหารจัดสรรงบประมาณและวางสถาปัตยกรรมความปลอดภัยได้อย่างมีทิศทาง ประกอบด้วย 3 แกนหลัก:

  1. Extend Trust: รื้อโครงสร้างการยืนยันตัวตน แยก Identity มนุษย์กับ Agent และตรวจสอบสิทธิ์ตามพฤติกรรมจริงแบบ Dynamic
  2. Amplify Intelligence: พัฒนา AI Factory บนโครงสร้างพื้นฐานที่ปลอดภัยเพื่อปกป้อง Data Sovereignty พร้อมติดอาวุธทักษะ Harness Engineering ให้พนักงานเพื่อหยุดปัญหา Shadow AI
  3. Accelerate Opportunities: ผลักดันให้ระบบความปลอดภัยช่วยเร่งให้โปรเจกต์ขยับจากระยะทดลองสู่การใช้งานจริงและใช้ความปลอดภัยที่ตรวจสอบได้เป็นเครื่องมือสร้างความเชื่อมั่นทางการค้า

Shadow AI คืออะไร และเหตุใดคำสั่ง ห้ามใช้งาน AI ภายในองค์กร จึงอันตรายกว่าเดิม?

Shadow AI คือการที่พนักงานแอบนำเครื่องมือหรือโมเดล AI สาธารณะภายนอกมาใช้จัดการข้อมูลขององค์กรโดยไม่ผ่านการอนุมัติจากฝ่ายไอทีหรือฝ่ายความปลอดภัย การออกนโยบายสั่งห้ามอย่างเด็ดขาดมักส่งผลให้พนักงานเลือกที่จะ “แอบใช้” แทน ซึ่งยิ่งทำให้องค์กรมองไม่เห็นความเสี่ยง การรั่วไหลของข้อมูล หรือช่องโหว่ที่เกิดขึ้น แนวทางที่ถูกต้องคือการยกระดับทักษะบุคลากร ทำความเข้าใจบริบทการใช้งาน และเตรียม AI Factory หรือเครื่องมือที่ปลอดภัยรองรับอย่างเป็นระบบ

ความปลอดภัยทางไซเบอร์จะกลายเป็น “คันเร่งทางธุรกิจ” แทนที่จะเป็นเพียงต้นทุนได้อย่างไร?

เมื่อระบบมีกลไก Verification ที่โปร่งใสและพิสูจน์ได้ จะช่วยลดระยะเวลาในการตรวจสอบความเสี่ยง (Due Diligence) เพิ่มความเชื่อมั่นให้กับคู่ค้าในการปิดดีลระดับองค์กร และช่วยให้ธุรกิจผ่านเกณฑ์กำกับดูแล (Compliance) ตามกำหนดเวลา เช่น การยื่นแบบคำขอเข้าตลาดหลักทรัพย์ฯ (IPO) ได้โดยไม่สะดุด ความมั่นคงปลอดภัยจึงแปรสภาพเป็นสินทรัพย์ที่สร้างมูลค่าและเร่งความเร็วในการเติบโตทางธุรกิจได้อย่างแท้จริง