จับตาประเด็นข้อมูลสมาชิกพรรคการเมืองรั่ว ผู้เชี่ยวชาญชี้อาจไม่ใช่ “การแฮก” แต่เป็นช่องโหว่ระบบ พร้อมตั้งคำถามมาตรการคุ้มครองข้อมูล

จับตาประเด็นข้อมูลสมาชิกพรรคการเมืองรั่ว ผู้เชี่ยวชาญชี้อาจไม่ใช่ “การแฮก” แต่เป็นช่องโหว่ระบบ พร้อมตั้งคำถามมาตรการคุ้มครองข้อมูล

กรณีประเด็นข้อมูลสมาชิกพรรคการเมืองที่ถูกเผยแพร่บนโลกออนไลน์ในช่วงที่ผ่านมา กำลังถูกพูดถึงอย่างกว้างขวาง โดยมีการตั้งข้อสังเกตจากผู้เชี่ยวชาญด้านความปลอดภัยไซเบอร์บางส่วนว่า เหตุการณ์ดังกล่าวอาจไม่ได้เกิดจากการ “แฮกระบบ” ในความหมายของการโจมตีระบบขั้นสูง แต่อาจเกี่ยวข้องกับ ช่องโหว่ของการจัดการข้อมูลในระบบ

หนึ่งในช่องโหว่ที่ถูกกล่าวถึงคือรูปแบบที่เรียกว่า IDOR (Insecure Direct Object Reference) ซึ่งเป็นกรณีที่ระบบไม่ได้จำกัดสิทธิ์การเข้าถึงข้อมูลอย่างเหมาะสม ทำให้ผู้ใช้สามารถเข้าถึงไฟล์หรือข้อมูลบางอย่างได้เพียงแค่เปลี่ยนตัวเลขหรือพารามิเตอร์ในลิงก์

มีการอธิบายให้เห็นภาพว่า คล้ายกับการเข้าพักในโรงแรมแล้วพบว่า กุญแจห้องสามารถเปิดห้องอื่นได้ทั้งหมด โดยไม่ได้มีการงัดแงะหรือเจาะระบบ แต่เกิดจากการตั้งค่าระบบที่ไม่รัดกุมตั้งแต่ต้น

ในกรณีที่มีการกล่าวถึงนั้น มีการระบุว่าข้อมูลเอกสารบางประเภท เช่น ภาพบัตรประชาชนหรือเอกสารประกอบการสมัครสมาชิก อาจถูกจัดเก็บในรูปแบบ URL ที่เรียงลำดับตัวเลข หากไม่มีการจำกัดสิทธิ์การเข้าถึงอย่างเหมาะสม ก็อาจทำให้ผู้ที่ทราบรูปแบบลิงก์สามารถเข้าถึงไฟล์ได้

ขณะเดียวกัน ประเด็นเรื่องการแจ้งเตือนสมาชิกก็ถูกนำมาถกเถียง โดยกฎหมาย พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล (PDPA) กำหนดให้หน่วยงานที่เกิดเหตุข้อมูลรั่วไหลต้องดำเนินการหลายขั้นตอน เช่น

แจ้งสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล ภายใน 72 ชั่วโมงหลังทราบเหตุ

แจ้งเจ้าของข้อมูลโดยเร็ว หากมีความเสี่ยงต่อสิทธิของเจ้าของข้อมูล

กำหนดมาตรการคุ้มครองข้อมูล โดยเฉพาะข้อมูลที่มีความละเอียดอ่อน เช่น ข้อมูลเกี่ยวกับความคิดเห็นทางการเมือง

เหตุการณ์นี้จึงกลายเป็นอีกกรณีศึกษาที่ทำให้สังคมหันมาสนใจเรื่อง มาตรฐานความปลอดภัยของข้อมูลส่วนบุคคลในองค์กรการเมืองและหน่วยงานต่าง ๆ มากขึ้น โดยหลายฝ่ายเห็นว่าการพัฒนาระบบดิจิทัลควรควบคู่ไปกับมาตรการด้านความปลอดภัยและการคุ้มครองข้อมูลของประชาชนอย่างเข้มงวด

#DataSecurity #PDPA #CyberSecurity #TheNewsroom