รู้จัก Passkey: มากกว่าการป้องกัน Phishing สู่การยืนยันตัวตนที่ปลอดภัยขึ้น

เราถูกสอนมานานว่ารหัสผ่านที่ดีต้องยาว ซับซ้อน และไม่ซ้ำกับบริการอื่น แต่ต่อให้ผู้ใช้ทำทุกอย่างถูกต้อง รหัสผ่านก็ยังสามารถถูกขโมยผ่านหน้า Login ปลอม มัลแวร์ หรือฐานข้อมูลที่รั่วไหลได้

คำถามจึงอาจไม่ใช่ “เราจะสร้างรหัสผ่านให้แข็งแรงขึ้นได้อย่างไร” แต่อาจเป็น “เราจะเข้าสู่ระบบโดยไม่ต้องส่งรหัสลับให้เว็บไซต์เลยได้หรือไม่”

นี่คือแนวคิดเบื้องหลัง Passkey

Passkey คืออะไร?

Passkey เป็นวิธีเข้าสู่ระบบตามมาตรฐาน FIDO ที่ใช้กุญแจเข้ารหัสหนึ่งคู่ ระบบปลายทางเก็บ Public Key ส่วน Private Key จะอยู่กับอุปกรณ์หรือผู้ให้บริการ Passkey ของผู้ใช้

เมื่อเข้าสู่ระบบ ผู้ใช้เพียงปลดล็อก Passkey ด้วยลายนิ้วมือ ใบหน้า PIN หรืออุปกรณ์ Security Key โดยข้อมูล Biometric ใช้ปลดล็อกภายในอุปกรณ์และไม่ได้ถูกส่งให้เว็บไซต์

จุดสำคัญคือ Passkey ถูกผูกกับเว็บไซต์หรือบริการที่ถูกต้อง หน้า Login ปลอมจึงไม่สามารถนำ Passkey ไปใช้กับ Domain อื่นได้เหมือนการหลอกเอารหัสผ่านหรือ OTP

Passkey ช่วยรักษาความปลอดภัยให้องค์กรอย่างไร?

ลดความเสี่ยงจาก Phishing

Passkey ได้รับการออกแบบให้ทนต่อ Phishing เพราะไม่มีรหัสผ่านหรือ OTP ให้ผู้ใช้พิมพ์ลงในหน้าเว็บปลอม และ Private Key ไม่ได้ออกจากอุปกรณ์เพื่อส่งไปยังระบบปลายทาง

ลดปัญหารหัสผ่านซ้ำและ Credential Stuffing

Passkey แต่ละรายการใช้กับบริการที่กำหนด ไม่ใช่ความลับชุดเดียวที่ผู้ใช้นำไปใช้ซ้ำหลายเว็บไซต์ การรั่วไหลจากบริการหนึ่งจึงไม่เปิดทางให้ผู้โจมตีนำรหัสเดิมไปลองกับบริการอื่น

ลดผลกระทบจากฐานข้อมูลรหัสผ่านรั่วไหล

ระบบปลายทางเก็บ Public Key สำหรับตรวจสอบการเข้าสู่ระบบ ไม่ได้เก็บรหัสผ่านหรือ Private Key ที่ผู้โจมตีสามารถขโมยแล้วนำไป Sign-in ซ้ำได้ หากฐานข้อมูลของบริการรั่วไหล Public Key เพียงอย่างเดียวไม่สามารถใช้ปลอมเป็นเจ้าของบัญชีได้

ลดการขโมยข้อมูลผ่าน Keylogger

ผู้ใช้ไม่ต้องพิมพ์รหัสผ่านหรือ OTP ในขั้นตอน Sign-in ปกติ จึงไม่มีข้อมูลลับลักษณะนั้นให้ Keylogger บันทึก อย่างไรก็ตาม Malware ที่ควบคุมอุปกรณ์หรือ Session ที่เข้าสู่ระบบแล้วอาจยังสร้างความเสียหายได้

ลดความเสี่ยงจาก OTP Interception และ MFA Fatigue

Passkey ไม่ต้องส่งรหัส OTP และไม่อาศัย Push Notification แบบ Approve หรือ Deny ผู้โจมตีจึงไม่สามารถหลอกถามรหัส หรือส่งคำขอยืนยันซ้ำ ๆ เพื่อกดดันให้ผู้ใช้อนุมัติได้เหมือน MFA บางรูปแบบ

ลดภาระของผู้ใช้และทีม Support

ผู้ใช้ไม่ต้องจำหรือกรอกรหัสผ่านที่ซับซ้อนทุกครั้ง การเข้าสู่ระบบใช้วิธีเดียวกับที่คุ้นเคยในการปลดล็อกอุปกรณ์ ซึ่งอาจช่วยลดปัญหาลืมรหัสผ่านและคำขอ Reset Password ได้

ปกป้องบัญชีที่มีความสำคัญสูง

องค์กรสามารถกำหนดให้บัญชีผู้ดูแลระบบ ผู้บริหาร ทีมการเงิน หรือผู้ใช้ที่เข้าถึงข้อมูลสำคัญ ต้องใช้วิธี Authentication ที่ทนต่อ Phishing เมื่อเข้าถึงระบบที่กำหนด

Passkey ไม่ได้ป้องกันอะไรบ้าง?

Passkey ช่วยเพิ่มความแข็งแรงให้ขั้นตอน Authentication แต่ไม่ได้ป้องกันภัยคุกคามทุกประเภท องค์กรยังต้องดูแลความเสี่ยงต่อไปนี้

  • Malware หรือผู้โจมตีที่ควบคุมอุปกรณ์ซึ่งปลดล็อกและ Sign-in อยู่แล้ว
  • การขโมย Session Cookie หรือ Token หลังจากยืนยันตัวตนสำเร็จ
  • การหลอกให้ผู้ใช้ Consent สิทธิ์แก่ OAuth Application ที่เป็นอันตราย
  • กระบวนการ Account Recovery หรือ Help Desk Verification ที่อ่อนแอ
  • สิทธิ์ของผู้ใช้ที่มากเกินความจำเป็นและ Insider Threat
  • การส่งหรือแชร์ข้อมูลให้ผิดบุคคลหลังจากเข้าสู่ระบบแล้ว
  • อุปกรณ์สูญหายโดยไม่มี Screen Lock, Device Management หรือกระบวนการ Revoke ที่เหมาะสม

องค์กรจึงควรใช้ Passkey ร่วมกับ Endpoint Security, Conditional Access, Session Protection, Least Privilege, Identity Monitoring หรือ ITDR และกระบวนการกู้บัญชีที่ผ่านการทดสอบ

Synced Passkey กับ Device-bound Passkey ต่างกันอย่างไร?

Synced Passkey สามารถซิงก์ผ่านระบบที่รองรับ ช่วยให้ผู้ใช้เปลี่ยนหรือใช้งานหลายอุปกรณ์ได้สะดวก เหมาะกับกรณีที่ให้ความสำคัญกับประสบการณ์ใช้งานและการนำไปใช้ในวงกว้าง

Device-bound Passkey อยู่กับอุปกรณ์หรือ Hardware Security Key ที่กำหนด ให้การควบคุมและความเชื่อมั่นสูงกว่าในบางสถานการณ์ แต่อาจเพิ่มภาระด้านการแจกอุปกรณ์ การสำรองกุญแจ และการกู้คืนเมื่อสูญหาย

องค์กรไม่จำเป็นต้องเลือกเพียงรูปแบบเดียว อาจใช้ Synced Passkey กับพนักงานทั่วไป และใช้ Device-bound Passkey กับผู้ดูแลระบบหรือบทบาทที่มีความเสี่ยงสูง โดยพิจารณาจากนโยบาย อุปกรณ์ ข้อกำกับ และระดับความเสี่ยงของแต่ละกลุ่ม

แนวทาง Implement Passkey ในองค์กร

1. สำรวจระบบและกรณีใช้งาน

ระบุ Identity Provider แอปพลิเคชัน Browser ระบบปฏิบัติการ และอุปกรณ์ที่ใช้งานจริง ตรวจสอบว่ารองรับ Passkey รูปแบบใด และบัญชีใดควรได้รับการปกป้องก่อน

2. กำหนดนโยบาย

ตัดสินใจว่าจะอนุญาต Synced Passkey, Device-bound Passkey หรือทั้งสองแบบ กำหนดอุปกรณ์ที่รองรับ วิธีลงทะเบียน จำนวน Passkey สำรอง และเงื่อนไขสำหรับบัญชี Privileged

3. ออกแบบ Enrollment และ Recovery

กำหนดวิธีพิสูจน์ตัวตนก่อนลงทะเบียน Passkey ใหม่ รวมถึงขั้นตอนเมื่อโทรศัพท์หรือ Security Key สูญหาย ผู้ใช้เปลี่ยนเครื่อง หรือพนักงานออกจากองค์กร

Recovery ไม่ควรกลายเป็นช่องทางที่ง่ายกว่าการเข้าสู่ระบบปกติ และทีม Help Desk ควรมีขั้นตอนยืนยันตัวตนที่ชัดเจนก่อน Reset วิธี Authentication

4. เริ่มจาก Pilot Group

ทดลองกับทีม IT ผู้ใช้งานที่พร้อม และกลุ่มงานที่มีความเสี่ยงสูงในขนาดที่ดูแลได้ เก็บข้อมูลความสำเร็จในการลงทะเบียน ปัญหาอุปกรณ์ อัตราการติดต่อ Help Desk และข้อผิดพลาดในการ Sign-in

5. ขยายการใช้งานเป็นระยะ

แก้ปัญหาจาก Pilot ก่อนขยายไปยังแผนกอื่น จัดทำคู่มือสำหรับแต่ละอุปกรณ์ และเตรียมช่องทางช่วยเหลือในช่วง Enrollment

6. Enforce เมื่อองค์กรพร้อม

การเปิดให้ใช้ Passkey ไม่ได้แปลว่าความเสี่ยงจากรหัสผ่านหายไป หากผู้ใช้ยังสามารถกลับไปใช้รหัสผ่านหรือ MFA ที่ถูก Phishing ได้กับระบบสำคัญ ผู้โจมตีก็อาจเลือกเส้นทางที่อ่อนแอกว่า

หลังจากทดสอบความพร้อมแล้ว องค์กรจึงค่อยใช้ Conditional Access หรือ Authentication Policy บังคับ Phishing-resistant Authentication กับระบบและกลุ่มผู้ใช้ที่เหมาะสม พร้อมคงบัญชีฉุกเฉินและกระบวนการ Recovery ที่ผ่านการทดสอบ

7. ติดตามผลและปรับปรุง

ติดตามอัตราการลงทะเบียน การใช้งานจริง การ Login ล้มเหลว เหตุการณ์ Recovery และจำนวน Ticket ที่เกี่ยวข้อง รวมถึงตรวจสอบ Passkey ที่ไม่ใช้งานหรืออุปกรณ์ของพนักงานที่พ้นสภาพ

ควรสื่อสารกับผู้ใช้อย่างไร?

การสื่อสารไม่ควรเริ่มด้วยคำศัพท์ด้าน Cryptography แต่ควรตอบคำถามที่ผู้ใช้กังวลให้ชัดเจน

  • ทำไมต้องเปลี่ยน: ลดโอกาสที่บัญชีจะถูกขโมยผ่านเว็บ Login ปลอม
  • ผู้ใช้ได้อะไร: ไม่ต้องจำหรือพิมพ์รหัสผ่านทุกครั้ง และเข้าสู่ระบบได้รวดเร็วขึ้น
  • ข้อมูลส่วนตัวปลอดภัยหรือไม่: ลายนิ้วมือหรือใบหน้าใช้ปลดล็อกอุปกรณ์และไม่ได้ถูกส่งให้ D SCAPE, Microsoft, Google หรือเว็บไซต์ปลายทาง
  • ต้องทำอะไร: ระบุวันเริ่มใช้งาน อุปกรณ์ที่ต้องเตรียม และลิงก์คู่มือแบบทีละขั้น
  • ถ้าเครื่องหาย: แจ้งช่องทางติดต่อและขั้นตอนระงับ Passkey ทันที
  • จะขอความช่วยเหลือจากใคร: ระบุ Help Desk, Service Desk หรือผู้ดูแลโครงการให้ชัดเจน

ควรสื่อสารอย่างน้อยสามช่วง ได้แก่ แจ้งล่วงหน้าว่ากำลังจะเปลี่ยน ส่งคำแนะนำในวันที่เปิด Enrollment และติดตามผู้ที่ยังลงทะเบียนไม่สำเร็จก่อนวัน Enforce

ตัวอย่างข้อความถึงพนักงาน

บริษัทกำลังเพิ่ม Passkey เป็นวิธีเข้าสู่ระบบที่ปลอดภัยและใช้งานง่ายขึ้น Passkey ช่วยป้องกันการขโมยบัญชีผ่านหน้า Login ปลอม และให้คุณยืนยันตัวตนด้วยวิธีปลดล็อกอุปกรณ์ที่ใช้อยู่ เช่น ใบหน้า ลายนิ้วมือ หรือ PIN ข้อมูล Biometric จะไม่ถูกส่งให้องค์กรหรือผู้ให้บริการ กรุณาลงทะเบียนภายในวันที่กำหนดตามคู่มือ หากอุปกรณ์สูญหายหรือพบปัญหา โปรดติดต่อ Service Desk ทันที

D SCAPE ช่วยองค์กรนำ Passkey มาใช้ได้อย่างไร?

D SCAPE ช่วยวางแผนและดำเนินโครงการ Passkey ตั้งแต่การประเมินความพร้อมไปจนถึงการดูแลหลังใช้งานจริง ได้แก่

  • ประเมิน Identity Environment, License, Application และ Device Readiness
  • ออกแบบ Passkey Policy ตามระดับความเสี่ยงของผู้ใช้
  • วางแผน Pilot, Enrollment, Recovery และ Break-glass Process
  • ตั้งค่า Microsoft Entra ID, Authentication Methods และ Conditional Access หรือให้คำแนะนำสำหรับ Google Workspace
  • จัดทำคู่มือและแผนสื่อสารสำหรับพนักงานและ Help Desk
  • ติดตาม Adoption, Sign-in Risk และปัญหาหลัง Rollout
  • เชื่อม Passkey เข้ากับแนวทาง Identity Security และ ITDR ขององค์กร

Passkey ไม่ใช่เพียง Feature ใหม่ในหน้า Login แต่เป็นการเปลี่ยนวิธีที่องค์กรพิสูจน์ตัวตนของผู้ใช้งาน หากออกแบบนโยบาย การกู้บัญชี และการสื่อสารอย่างเหมาะสม องค์กรจะได้ทั้งความปลอดภัยที่แข็งแรงขึ้นและประสบการณ์ใช้งานที่ง่ายกว่าเดิม

หากองค์กรของคุณต้องการเริ่มต้น Passkey แต่ยังไม่แน่ใจว่าควรเลือกเทคโนโลยี นโยบาย หรือกลุ่ม Pilot อย่างไร D SCAPE พร้อมช่วยประเมินและจัดทำ Roadmap ที่เหมาะกับสภาพแวดล้อมจริงขององค์กร

แหล่งข้อมูลอ้างอิง