AI ไม่ได้เปลี่ยนหลักการของ Security แต่เปลี่ยนความเร็วของภัยคุกคาม การกำหนดสิทธิ์ ควบคุมการเข้าถึง และปกป้องข้อมูลกับเครือข่ายยังเป็นพื้นฐานสำคัญ แต่ต้องทำให้เร็วและต่อเนื่องกว่าเดิม เมื่อ AI ทำให้การค้นหาและนำช่องโหว่ไปใช้เกิดขึ้นได้เร็วและในวงกว้างขึ้น
ฉัตรชัย กำลังเดช Head of Solutions Architecture ของ AWS ประเทศไทย อธิบายในงานสัมภาษณ์กลุ่มย่อย “Security 101: เจาะลึกพื้นฐานความปลอดภัยบนคลาวด์สำหรับองค์กรไทย” กับสื่อมวลชนว่า ความเสี่ยงในโลก AI เปลี่ยนไปใน 3 ด้าน คือ Speed, Scale และ Accessibility เพราะ AI สามารถทำงานได้ตลอด 24 ชั่วโมง ค้นหาช่องโหว่หลายจุดใน Codebase พร้อมกัน และลดข้อจำกัดด้านความเชี่ยวชาญที่เคยเป็นอุปสรรคในการเข้าถึงความสามารถเหล่านี้
โจทย์ของ Security 101 จึงอยู่ที่การทำให้หลักการเดิมทำงานทันกับความเสี่ยง ตั้งแต่การนำ Security เข้าไปในกระบวนการพัฒนาระบบตั้งแต่ต้น ตรวจสอบอย่างต่อเนื่อง ไปจนถึงกำหนดสิทธิ์และขอบเขตของ AI Agent เมื่อ AI สามารถลงมือทำงานแทนมนุษย์ได้
ภัยคุกคามเร็วขึ้น แต่ Security ยังทำเป็นรอบ
พื้นฐานอย่าง Shared Responsibility Model การกำหนดสิทธิ์เท่าที่จำเป็น การควบคุมการเข้าถึง การจัดการ Password และการป้องกัน Network ยังคงเป็นหลักที่องค์กรต้องทำ ฉัตรชัยมองว่า Security รูปแบบเดิมยังใช้ได้ เพียงแต่ต้องรับมือกับความเสี่ยงที่เกิดขึ้นเร็วและขยายตัวได้มากกว่าเดิม
สิ่งที่ทำให้โจทย์เปลี่ยนไปคือระยะเวลาในการรับมือ ปัจจุบันระยะเวลามัธยฐานตั้งแต่มีการเปิดเผยช่องโหว่จนถึงการนำไปใช้อยู่ที่ประมาณ 10 ชั่วโมง ขณะที่ปี 2025 มี CVE ถูกเผยแพร่มากกว่า 48,000 รายการ เพิ่มขึ้น 20% จากปีก่อน แต่ระยะเวลาเฉลี่ยที่องค์กรใช้ในการ Patch ระบบยังอยู่ที่ 32-43 วัน
ช่องว่างด้านเวลานี้สวนทางกับกระบวนการ Security ที่ยังทำงานเป็นรอบ การ Patch อาจทำเดือนละครั้งหรือไตรมาสละครั้ง ส่วน Penetration Testing ต้องใช้คน เวลา และค่าใช้จ่าย จึงไม่สามารถตรวจทุกระบบได้ตลอดเวลา เมื่อภัยคุกคามเกิดขึ้นเร็วขึ้น การป้องกันจึงต้องขยับจากการรอตรวจภายหลัง ไปสู่การตรวจตั้งแต่เริ่มพัฒนาระบบและทำอย่างต่อเนื่อง
Security ต้องเริ่มตั้งแต่ Code บรรทัดแรก
เมื่อช่องว่างระหว่างการพบช่องโหว่กับการนำไปใช้สั้นลง การตรวจ Security หลังระบบพัฒนาเสร็จหรือทำตามรอบจึงไม่ทันกับความเร็วของความเสี่ยง ฉัตรชัยเสนอให้ขยับการตรวจสอบเข้ามาตั้งแต่ต้น หรือ Shift Left Security เพื่อให้ Security เป็นส่วนหนึ่งของกระบวนการพัฒนาระบบตั้งแต่วันแรก
“แนวคิดคือ เมื่อมีข้อมูลใหม่เกิดขึ้นในระบบ เราควรตรวจสอบทันที หากเริ่มเขียน Code ก็ควรตรวจสอบเรื่อง Security ตั้งแต่บรรทัดแรก ไม่ใช่รอจนระบบพัฒนาเสร็จแล้วจึงค่อยตรวจสอบ” ฉัตรชัย กล่าว
การตรวจสอบจึงครอบคลุมตั้งแต่การออกแบบและพัฒนา Code ไปจนถึงช่วงที่ระบบเปิดใช้งาน สำหรับ Agentic AI ขอบเขตยังรวมถึง API ฐานข้อมูล Foundation Model, Prompt Template และ Retrieval Pipeline เพราะการเปลี่ยนโมเดล Prompt เครื่องมือ หรือแหล่งข้อมูลสามารถทำให้พฤติกรรมของ Agent เปลี่ยนไป การประเมินจึงต้องทำต่อเนื่อง ไม่ใช่ตรวจเพียงครั้งเดียว
การตรวจสอบอย่างต่อเนื่องยังช่วยลดข้อจำกัดของ Penetration Testing แบบเดิม ซึ่งต้องใช้คน เวลา และค่าใช้จ่าย ทำให้องค์กรอาจเลือกตรวจเพียงบางระบบ AWS Continuum จึงนำ AI Agent เข้ามาช่วยตั้งแต่ Threat Modeling, Design Review, Code Review ไปจนถึง Penetration Testing โดยกระบวนการครอบคลุมการค้นหาช่องโหว่ จัดลำดับความสำคัญตามบริบท ตรวจสอบว่าช่องโหว่นั้นสามารถนำไปใช้โจมตีได้จริง และเสนอแนวทางแก้ไข
ผลจากการนำแนวทางนี้ไปใช้เห็นได้จาก HENNGE บริษัท SaaS ด้าน Security ในญี่ปุ่น ซึ่งใช้การทดสอบแบบอัตโนมัติกับ Application Portfolio อย่างต่อเนื่อง 24 ชั่วโมง ทำให้ระยะเวลาการตรวจสอบลดลงมากกว่า 90% จากระดับสัปดาห์เหลือระดับชั่วโมง ส่วน LG CNS ในเกาหลีใช้ Design Review, Code Review และ Penetration Testing โดยลดต้นทุนได้ 70% ลดเวลาการประเมินจากระดับสัปดาห์เหลือระดับชั่วโมง และเพิ่ม Assessment Reliability จาก 60% เป็น 90%
AI Agent ทำงานแทนคน ต้องควบคุมสิทธิ์ให้ชัด
ขณะที่ AI Agent เข้ามาช่วยให้งาน Security ทำได้เร็วและต่อเนื่องขึ้น การนำ Agent ไปทำงานในส่วนอื่นขององค์กรก็นำมาซึ่งโจทย์ด้านความปลอดภัยที่ต้องจัดการเช่นกัน เพราะ AI ไม่ได้เพียงสร้างคำตอบตาม Prompt แต่ Agent สามารถเชื่อมต่อกับเครื่องมือ ซอฟต์แวร์ และ API วิเคราะห์ วางแผน และดำเนินงานหลายขั้นตอนได้ด้วยตัวเอง หาก Agent ทำงานไม่เป็นไปตามที่กำหนด ผลกระทบอาจเกิดขึ้นได้ก่อนที่มนุษย์จะเข้ามาแทรกแซง
ฉัตรชัยเปรียบ AI Agent กับคนที่เข้ามาทำงานในองค์กร ซึ่งไม่ได้รับสิทธิ์เข้าถึงทุกอย่างตั้งแต่วันแรก Agent จึงต้องมีการกำหนด Identity และ Permission ให้เข้าถึงเฉพาะสิ่งที่จำเป็น สามารถตรวจสอบได้ว่ากำลังทำอะไร และประเมินว่าการทำงานยังอยู่ในขอบเขตที่ได้รับมอบหมายหรือไม่
“เราต้องมีการประเมิน Agent เหมือนคน แต่เป็นคนที่อยู่ในระบบโลกดิจิทัล เราจะประเมินเขายังไงว่าเขายังทำงานได้ปกติ Performance เขาเป็นยังไง เราควรปรับปรุงอะไรเขาไหม” ฉัตรชัย กล่าว
การควบคุมยังต้องกำหนดให้ชัดว่า Agent ใช้เครื่องมือใด ทำอะไร และเข้าถึงข้อมูลใดได้ โดยไม่พึ่งการให้เหตุผลของโมเดลหรือคำสั่งใน Prompt เพียงอย่างเดียว ส่วนงานที่มีผลกระทบสูง เช่น การโอนเงิน การแก้ไขข้อมูลสำคัญ หรือการเข้าถึงข้อมูลที่เป็นความลับของบริษัท ยังคงต้องมีมนุษย์เป็นผู้ตัดสินใจ
ระดับ Autonomy สามารถเพิ่มขึ้นตามผลการประเมิน หากการทำงานของ Agent สอดคล้องกับผลลัพธ์ที่คาดหวังอย่างต่อเนื่อง องค์กรสามารถขยับจากการอนุมัติก่อนดำเนินการไปสู่การตรวจสอบภายหลัง หรือเปิดให้ทำงานอัตโนมัติในบางประเภทงานได้ AWS Continuum ใช้แนวทางนี้ผ่าน Learn Mode ที่มนุษย์ยังอยู่ในกระบวนการ ก่อนขยับไปสู่ Enforce Mode เมื่อมีความมั่นใจมากขึ้น
Security ต้องเป็นวาระขององค์กร
จากความเปลี่ยนแปลงเหล่านี้ ฉัตรชัยสรุปสิ่งที่องค์กรควรพิจารณาไว้ 5 ด้าน ตั้งแต่ Shift Left Security การตรวจสอบ Security อย่างต่อเนื่อง การกำหนดสิทธิ์และขอบเขตของ AI Agent การใช้ระบบอัตโนมัติช่วยขยาย Security Operations ไปจนถึงการสร้าง Security Culture ให้เกิดขึ้นในองค์กร
สิ่งที่ต้องเปลี่ยนควบคู่กับเทคโนโลยีคือวัฒนธรรม เพราะ Security ไม่ควรเป็นสิ่งที่นำเข้ามาเพิ่มหลังระบบพัฒนาเสร็จ หรือเป็นความรับผิดชอบของทีม Security เพียงฝ่ายเดียว แต่ต้องเข้ามาอยู่ในกระบวนการตั้งแต่ต้น
“Security ไม่ควรถูกมองว่าเป็น Feature แต่เป็นสิ่งจำเป็นของธุรกิจในยุค AI” ฉัตรชัย กล่าว โดยมองว่า Security ต้องเริ่มตั้งแต่ Code บรรทัดแรกไปจนถึงระบบที่เปิดให้บริการ และไม่ควรเป็นเพียงเรื่องของฝ่าย IT แต่เป็นเรื่องที่องค์กรต้องกลับมาทบทวนทั้งกระบวนการและการเตรียมความพร้อมด้าน Security เมื่อ AI เข้ามาเป็นส่วนหนึ่งของการทำงานมากขึ้น
ข่าวอื่น ๆ ที่น่าสนใจ
วรนุช KBTG ชี้ AI ก้าวสู่ Digital Workforce มนุษย์ต้องเป็น ‘Master of AI’
ทรูดัน Quantum สู่การใช้งานทดสอบ Digital Twin กับโครงข่ายโทรคมนาคม



