ประเด็นด้านจริยธรรมและความปลอดภัยในระบบสารสนเทศ

⚡ สรุปอย่างชาญฉลาด

ประเด็นด้านจริยธรรมและความปลอดภัยในระบบสารสนเทศ ตรวจสอบว่าการใช้เทคโนโลยีสารสนเทศอย่างไม่เหมาะสมก่อให้เกิดความเสี่ยงอย่างไร ครอบคลุมถึงประเภทของอาชญากรรมไซเบอร์ การควบคุมความปลอดภัยของระบบสารสนเทศ จริยธรรมวิชาชีพ และนโยบายด้านไอซีทีที่องค์กรนำมาใช้เพื่อปกป้องข้อมูลและประพฤติตนอย่างมีความรับผิดชอบ

  • ⚠️ อาชญากรรมทางไซเบอร์: เทคโนโลยีสารสนเทศสามารถถูกนำไปใช้ในทางที่ผิด เช่น การขโมยข้อมูลส่วนบุคคล การหลอกลวงทางออนไลน์ การละเมิดลิขสิทธิ์ การฉ้อโกงการคลิก และการแฮ็ก
  • 🛡️ มาตรการรักษาความปลอดภัย: ซอฟต์แวร์ป้องกันไวรัส การตรวจสอบสิทธิ์ที่เข้มงวด การสำรองข้อมูล และไบโอเมตริกส์ ช่วยลดภัยคุกคามต่อทรัพยากรของระบบ
  • 🔑 การควบคุมการเข้าถึง: การใช้รหัสผ่านร่วมกับการยืนยันตัวตนผ่านมือถือและคำถามเพื่อความปลอดภัยจะช่วยจำกัดการเข้าถึงโดยไม่ได้รับอนุญาต
  • 🇧🇷 จริยธรรม: จรรยาบรรณวิชาชีพกำหนดให้ผู้เชี่ยวชาญด้านระบบสารสนเทศเพื่อการจัดการ (MIS) ต้องรับผิดชอบต่อการใช้ระบบสารสนเทศอย่างมีความรับผิดชอบ
  • 📜 นโยบายด้านเทคโนโลยีสารสนเทศและการสื่อสาร: แนวทางปฏิบัติที่เป็นลายลักษณ์อักษรควบคุมฮาร์ดแวร์ ซอฟต์แวร์ที่ได้รับอนุญาต รหัสผ่าน และการใช้งานเทคโนโลยีที่ยอมรับได้

ประเด็นด้านจริยธรรมและความปลอดภัยในระบบสารสนเทศ

ระบบสารสนเทศทำให้ธุรกิจหลายแห่งประสบความสำเร็จในปัจจุบัน บริษัทบางแห่ง เช่น Googleบริษัทต่างๆ เช่น Facebook, eBay เป็นต้น จะไม่สามารถดำรงอยู่ได้หากปราศจากเทคโนโลยีสารสนเทศ อย่างไรก็ตาม การใช้เทคโนโลยีสารสนเทศอย่างไม่เหมาะสมอาจก่อให้เกิดปัญหาแก่องค์กรและพนักงานได้

การที่อาชญากรเข้าถึงข้อมูลบัตรเครดิตอาจนำไปสู่ความเสียหายทางการเงินแก่เจ้าของบัตรหรือสถาบันการเงิน การใช้ระบบสารสนเทศขององค์กร เช่น การโพสต์เนื้อหาที่ไม่เหมาะสมบน Facebook หรือ Twitter โดยใช้บัญชีของบริษัท อาจนำไปสู่การฟ้องร้องและสูญเสียธุรกิจได้

บทช่วยสอนนี้จะกล่าวถึงความท้าทายที่เกิดจากระบบสารสนเทศและสิ่งที่สามารถทำได้เพื่อลดหรือขจัดความเสี่ยง

อาชญากรรมไซเบอร์

อาชญากรรมไซเบอร์หมายถึงการใช้เทคโนโลยีสารสนเทศเพื่อก่ออาชญากรรม อาชญากรรมไซเบอร์อาจมีตั้งแต่ผู้ใช้คอมพิวเตอร์ที่น่ารำคาญ ไปจนถึงการสูญเสียทางการเงินครั้งใหญ่ หรือแม้แต่การสูญเสียชีวิตมนุษย์ การเติบโตของสมาร์ทโฟนและระดับไฮเอนด์อื่นๆ โทรศัพท์มือถือ อุปกรณ์ต่างๆ ที่สามารถเข้าถึงอินเทอร์เน็ตได้นั้น มีส่วนทำให้เกิดอาชญากรรมทางไซเบอร์เพิ่มมากขึ้นด้วยเช่นกัน

อาชญากรรมไซเบอร์

ประเภทของอาชญากรรมไซเบอร์

การขโมยข้อมูลประจำตัว

การขโมยข้อมูลส่วนบุคคลเกิดขึ้นเมื่ออาชญากรไซเบอร์แอบอ้างเป็นบุคคลอื่นเพื่อก่ออาชญากรรม โดยปกติจะทำโดยการเข้าถึงรายละเอียดส่วนบุคคลของผู้อื่น รายละเอียดที่ใช้ในอาชญากรรมดังกล่าว ได้แก่ หมายเลขประกันสังคม วันเกิด หมายเลขบัตรเครดิตและบัตรเดบิต หมายเลขหนังสือเดินทาง เป็นต้น

เมื่ออาชญากรไซเบอร์ได้รับข้อมูลแล้ว ข้อมูลดังกล่าวสามารถนำไปใช้ซื้อสินค้าออนไลน์โดยแอบอ้างเป็นบุคคลอื่นได้ วิธีหนึ่งที่อาชญากรไซเบอร์ใช้เพื่อรับข้อมูลส่วนบุคคลดังกล่าวคือการฟิชชิ่ง ฟิชชิ่งเกี่ยวข้องกับการสร้างเว็บไซต์ปลอมที่ดูเหมือนเว็บไซต์ธุรกิจที่ถูกกฎหมายหรืออีเมล.

ตัวอย่างเช่น อีเมลที่ดูเหมือนมาจาก YAHOO อาจขอให้ผู้ใช้ยืนยันรายละเอียดส่วนบุคคล รวมถึงหมายเลขโทรศัพท์และรหัสผ่านอีเมล หากผู้ใช้หลงกลและอัปเดตรายละเอียดและป้อนรหัสผ่าน ผู้โจมตีจะสามารถเข้าถึงรายละเอียดส่วนบุคคลและอีเมลของเหยื่อได้

หากเหยื่อใช้บริการต่างๆ เช่น PayPal ผู้โจมตีจะสามารถใช้บัญชีนั้นเพื่อซื้อสินค้าออนไลน์หรือโอนเงินได้

เทคนิคการหลอกลวงแบบฟิชชิ่งอีกแบบหนึ่งเกี่ยวข้องกับการใช้ฮอตสปอต Wi-Fi ปลอมที่ดูเหมือนของจริง ซึ่งพบได้ทั่วไปในสถานที่สาธารณะ เช่น ร้านอาหารและสนามบิน หากผู้ใช้ที่ไม่ระมัดระวังล็อกอินเข้าสู่เครือข่าย อาชญากรไซเบอร์อาจพยายามเข้าถึงข้อมูลสำคัญ เช่น ชื่อผู้ใช้ รหัสผ่าน หมายเลขบัตรเครดิต เป็นต้น

ตามรายงานของกระทรวงยุติธรรมสหรัฐฯ อดีตพนักงานกระทรวงการต่างประเทศใช้อีเมลฟิชชิ่งเพื่อเข้าถึงบัญชีอีเมลและโซเชียลมีเดียของผู้หญิงหลายร้อยคน รวมถึงเข้าถึงรูปภาพที่ไม่เหมาะสม เขาสามารถใช้รูปภาพเหล่านี้เพื่อขู่กรรโชกผู้หญิงเหล่านี้และขู่ว่าจะเปิดเผยรูปภาพเหล่านี้ต่อสาธารณะหากผู้หญิงเหล่านั้นไม่ทำตามคำเรียกร้องของเขา

การละเมิดลิขสิทธิ์

การละเมิดลิขสิทธิ์เป็นหนึ่งในปัญหาใหญ่ที่สุดของผลิตภัณฑ์ดิจิทัล เว็บไซต์อย่างเช่น Pirate Bay ถูกใช้เพื่อเผยแพร่สื่อที่มีลิขสิทธิ์ เช่น ไฟล์เสียง วิดีโอ ซอฟต์แวร์ เป็นต้น การละเมิดลิขสิทธิ์หมายถึงการใช้สื่อที่มีลิขสิทธิ์โดยไม่ได้รับอนุญาต

การเข้าถึงอินเทอร์เน็ตที่รวดเร็วและการลดต้นทุนการจัดเก็บข้อมูลยังส่งผลให้อาชญากรรมการละเมิดลิขสิทธิ์เพิ่มมากขึ้นอีกด้วย

คลิกหลอกลวง

บริษัทโฆษณาต่างๆ เช่น Google AdSense ให้บริการโฆษณาแบบจ่ายต่อคลิก การฉ้อโกงการคลิกเกิดขึ้นเมื่อบุคคลคลิกลิงก์ดังกล่าวโดยไม่มีเจตนาที่จะทราบข้อมูลเพิ่มเติม แต่เพื่อหวังจะได้เงินมากขึ้น ซึ่งอาจทำได้โดยใช้ซอฟต์แวร์อัตโนมัติที่ทำการคลิกแทน

การฉ้อโกงค่าธรรมเนียมล่วงหน้า

มีการส่งอีเมลไปยังเหยื่อเป้าหมาย โดยสัญญาว่าจะให้เงินจำนวนมากเพื่อแลกกับการช่วยเหลือping เพื่อให้พวกเขาสามารถเรียกร้องเงินมรดกของตนได้

ในกรณีเช่นนี้ มิจฉาชีพมักจะแสร้งทำเป็นญาติสนิทของบุคคลร่ำรวยและมีชื่อเสียงที่เสียชีวิตไปแล้ว โดยอ้างว่าได้รับมรดกจากบุคคลผู้นั้นและต้องการความช่วยเหลือในการรับมรดก เขา/เธอจะขอความช่วยเหลือทางการเงินและสัญญาว่าจะตอบแทนในภายหลัง หากเหยื่อส่งเงินให้มิจฉาชีพ มิจฉาชีพก็จะหายตัวไปและเหยื่อก็จะสูญเสียเงินนั้นไป

แฮ็ค

การแฮ็กคือการใช้ช่องโหว่เพื่อหลีกเลี่ยงการควบคุมความปลอดภัยและเข้าถึงระบบโดยไม่ได้รับอนุญาต เมื่อผู้โจมตีเข้าถึงระบบได้แล้ว พวกเขาสามารถทำอะไรก็ได้ตามต้องการ กิจกรรมทั่วไปที่เกิดขึ้นเมื่อระบบถูกแฮ็ก ได้แก่:

  • ติดตั้งโปรแกรมที่อนุญาตให้ผู้โจมตีสอดแนมผู้ใช้หรือควบคุมระบบของผู้ใช้จากระยะไกลได้
  • ทำลายเว็บไซต์
  • ขโมยข้อมูลที่ละเอียดอ่อน ซึ่งสามารถทำได้โดยใช้เทคนิคเช่น SQL การโจมตีแบบ Injection คือการใช้ช่องโหว่ในซอฟต์แวร์ฐานข้อมูลเพื่อเข้าถึงข้อมูล รวมถึงเทคนิค Social Engineering ที่หลอกลวงผู้ใช้ให้ป้อนรหัสประจำตัวและรหัสผ่าน เป็นต้น

ไวรัสคอมพิวเตอร์

ไวรัสคือโปรแกรมที่ไม่ได้รับอนุญาต ซึ่งอาจสร้างความรำคาญให้กับผู้ใช้ ขโมยข้อมูลสำคัญ หรือใช้เพื่อควบคุมอุปกรณ์ที่ควบคุมด้วยคอมพิวเตอร์

ความปลอดภัยของระบบสารสนเทศ

การรักษาความปลอดภัยของ MIS หมายถึงมาตรการที่ใช้เพื่อปกป้องทรัพยากรระบบข้อมูลจากการเข้าถึงโดยไม่ได้รับอนุญาตหรือถูกบุกรุก ช่องโหว่ด้านความปลอดภัยเป็นจุดอ่อนในระบบคอมพิวเตอร์ ซอฟต์แวร์ หรือฮาร์ดแวร์ที่ผู้โจมตีสามารถนำไปใช้ประโยชน์เพื่อเข้าถึงโดยไม่ได้รับอนุญาตหรือทำให้ระบบเสียหายได้

มนุษย์ซึ่งเป็นส่วนประกอบหนึ่งของระบบสารสนเทศ ก็สามารถถูกเอาเปรียบได้ด้วยเทคนิควิศวกรรมสังคมเช่นกัน เป้าหมายของวิศวกรรมสังคมคือการได้รับความไว้วางใจจากผู้ใช้ระบบ

ต่อไปนี้เราจะมาดูภัยคุกคามบางประการที่ระบบสารสนเทศต้องเผชิญ และสิ่งที่สามารถทำได้เพื่อกำจัดหรือลดความเสียหายหากภัยคุกคามนั้นเกิดขึ้นจริง

ความปลอดภัยของระบบสารสนเทศ

ไวรัสคอมพิวเตอร์ – นี่คือโปรแกรมที่เป็นอันตรายตามที่อธิบายไว้ในหัวข้อข้างต้น ภัยคุกคามจากไวรัสสามารถกำจัดหรือลดผลกระทบได้โดยการใช้ซอฟต์แวร์ป้องกันไวรัสและปฏิบัติตามแนวทางปฏิบัติที่ดีที่สุดด้านความปลอดภัยขององค์กร

การเข้าถึงโดยไม่ได้รับอนุญาต – แบบแผนมาตรฐานคือการใช้ชื่อผู้ใช้และรหัสผ่านร่วมกัน แฮกเกอร์ได้เรียนรู้วิธีหลีกเลี่ยงการควบคุมเหล่านี้หากผู้ใช้ไม่ปฏิบัติตามแนวทางปฏิบัติที่ดีที่สุดด้านความปลอดภัย องค์กรส่วนใหญ่ได้เพิ่มการใช้อุปกรณ์เคลื่อนที่ เช่น โทรศัพท์ เพื่อเพิ่มระดับการรักษาความปลอดภัยเพิ่มเติม

ลองมาดูสิ Gmail ยกตัวอย่างเช่น ถ้า Google หากระบบสงสัยในการเข้าสู่ระบบบัญชี พวกเขาจะขอให้บุคคลที่จะเข้าสู่ระบบยืนยันตัวตนโดยใช้ข้อมูลประจำตัวของตน Androidอุปกรณ์มือถือที่ใช้พลังงานจากแบตเตอรี่ หรือส่ง SMS พร้อมหมายเลข PIN ซึ่งควรใช้ควบคู่กับชื่อผู้ใช้และรหัสผ่าน

หากบริษัทไม่มีทรัพยากรเพียงพอที่จะนำระบบรักษาความปลอดภัยเพิ่มเติมมาใช้ เช่น Googleนอกจากนี้ พวกเขายังสามารถใช้เทคนิคอื่นๆ ได้อีกด้วย เทคนิคเหล่านี้อาจรวมถึงการถามคำถามผู้ใช้ระหว่างการลงทะเบียน เช่น เมืองที่พวกเขาเติบโตมา ชื่อสัตว์เลี้ยงตัวแรกของพวกเขา เป็นต้น หากบุคคลนั้นให้คำตอบที่ถูกต้องต่อคำถามเหล่านี้ ก็จะได้รับสิทธิ์ในการเข้าสู่ระบบ

การสูญเสียข้อมูล – หากศูนย์ข้อมูลถูกไฟไหม้หรือน้ำท่วม ฮาร์ดแวร์ที่มีข้อมูลอาจได้รับความเสียหาย และข้อมูลในนั้นจะสูญหาย ตามแนวทางปฏิบัติที่ดีที่สุดด้านความปลอดภัยมาตรฐาน องค์กรส่วนใหญ่จะสำรองข้อมูลไว้ในสถานที่ห่างไกล การสำรองข้อมูลจะดำเนินการเป็นระยะและโดยปกติจะวางไว้ในพื้นที่ห่างไกลมากกว่าหนึ่งแห่ง

ข้อมูลไบโอเมตริกซ์ – ปัจจุบันเทคโนโลยีนี้กำลังเป็นที่นิยมอย่างมาก โดยเฉพาะในอุปกรณ์พกพาอย่างสมาร์ทโฟน โทรศัพท์สามารถบันทึกรอยนิ้วมือของผู้ใช้และนำไปใช้ในการตรวจสอบตัวตน ทำให้ผู้โจมตีเข้าถึงอุปกรณ์พกพาโดยไม่ได้รับอนุญาตได้ยากขึ้น เทคโนโลยีนี้ยังสามารถใช้เพื่อป้องกันไม่ให้บุคคลที่ไม่ได้รับอนุญาตเข้าถึงอุปกรณ์ของคุณได้อีกด้วย

จริยธรรมระบบสารสนเทศ

จริยธรรมหมายถึงกฎเกณฑ์เกี่ยวกับสิ่งที่ถูกและผิดที่ผู้คนใช้ในการตัดสินใจเพื่อชี้นำพฤติกรรมของตน จริยธรรมในระบบสารสนเทศเพื่อการจัดการ (MIS) มุ่งปกป้องและคุ้มครองบุคคลและสังคมโดยการใช้ระบบสารสนเทศอย่างมีความรับผิดชอบ วิชาชีพส่วนใหญ่จะมีจรรยาบรรณหรือหลักปฏิบัติที่กำหนดไว้ชัดเจน ซึ่งผู้ประกอบวิชาชีพทุกคนในสาขานั้นต้องปฏิบัติตาม

โดยสรุปแล้ว จรรยาบรรณทำให้บุคคลที่กระทำการตามเจตจำนงเสรีของตนต้องรับผิดชอบและชดใช้ต่อการกระทำของตน ตัวอย่างเช่น... Code หลักจรรยาบรรณสำหรับผู้เชี่ยวชาญด้านระบบสารสนเทศเพื่อการจัดการ (MIS) สามารถดูได้ที่เว็บไซต์ของสมาคมคอมพิวเตอร์แห่งอังกฤษ (BCS)

นโยบายเทคโนโลยีการสื่อสารสารสนเทศ (ICT)

นโยบายด้านเทคโนโลยีสารสนเทศและการสื่อสาร (ICT) คือชุดแนวทางที่กำหนดว่าองค์กรควรใช้เทคโนโลยีสารสนเทศและระบบสารสนเทศอย่างมีความรับผิดชอบอย่างไร โดยทั่วไปแล้วนโยบายด้าน ICT จะรวมถึงแนวทางในเรื่องต่างๆ ดังนี้:

  • การซื้อและการใช้งานอุปกรณ์ฮาร์ดแวร์ และวิธีการกำจัดอย่างปลอดภัย
  • ใช้เฉพาะซอฟต์แวร์ที่ได้รับอนุญาตเท่านั้น และตรวจสอบให้แน่ใจว่าซอฟต์แวร์ทั้งหมดได้รับการอัปเดตด้วยแพตช์ล่าสุดเพื่อความปลอดภัย
  • กฎเกณฑ์เกี่ยวกับการสร้างรหัสผ่าน (การบังคับใช้ความซับซ้อน), การเปลี่ยนรหัสผ่าน ฯลฯ
  • การใช้งานเทคโนโลยีสารสนเทศและระบบสารสนเทศอย่างเหมาะสม
  • การฝึกอบรมผู้ใช้งานทุกคนที่เกี่ยวข้องกับการใช้เทคโนโลยีสารสนเทศและการสื่อสาร (ICT) และระบบสารสนเทศเพื่อการจัดการ (MIS)

คำถามที่พบบ่อย

AI ตรวจสอบปริมาณการรับส่งข้อมูลเครือข่ายและพฤติกรรมของผู้ใช้เพื่อระบุความผิดปกติ เช่น การเข้าสู่ระบบที่ผิดปกติ อีเมลฟิชชิ่ง และรูปแบบมัลแวร์แบบเรียลไทม์ ช่วยเร่งการตรวจจับและการตอบสนอง แม้ว่าทีมรักษาความปลอดภัยจะยังคงตรวจสอบและดำเนินการตามการแจ้งเตือนอยู่ก็ตาม

ใช่แล้ว AI สามารถจำแนกข้อมูลที่ละเอียดอ่อน ปิดบังข้อมูลส่วนบุคคล และตรวจจับการละเมิดนโยบายก่อนที่จะเกิดการรั่วไหลของข้อมูลได้ อย่างไรก็ตาม องค์กรต้องตรวจสอบให้แน่ใจว่า AI นั้นได้รับการฝึกฝนและกำกับดูแลอย่างมีความรับผิดชอบ เพื่อไม่ให้เกิดความเสี่ยงด้านความเป็นส่วนตัวใหม่ๆ ขึ้น

ช่องโหว่คือจุดอ่อนในระบบ เช่น ซอฟต์แวร์ที่ไม่ได้อัปเดตแพตช์ ภัยคุกคามคือเหตุการณ์ที่อาจเกิดขึ้นซึ่งอาจใช้ประโยชน์จากจุดอ่อนนั้น เช่น แฮกเกอร์หรือไวรัส ความเสี่ยงเกิดขึ้นเมื่อภัยคุกคามมาบรรจบกับช่องโหว่

การยืนยันตัวตนสองขั้นตอนเพิ่มหลักฐานยืนยันตัวตนอย่างที่สองนอกเหนือจากรหัสผ่าน เช่น รหัสที่ส่งไปยังโทรศัพท์หรือลายนิ้วมือ แม้ว่ารหัสผ่านจะถูกขโมย ปัจจัยเพิ่มเติมนี้จะช่วยป้องกันการเข้าถึงโดยไม่ได้รับอนุญาตได้

สรุปโพสต์นี้ด้วย: