แนวทางลดความเสี่ยงจากซอฟต์แวร์เก่า เซสชันค้าง และแอปไม่ทราบที่มา

อุปกรณ์ที่ใช้ทำธุรกรรมต้องได้รับการดูแลเป็นอีกหนึ่งชั้น

แม้โดเมนและผู้รับถูกต้อง อุปกรณ์ที่มีซอฟต์แวร์เก่า แอปจากแหล่งไม่ทราบที่มา หรือเซสชันถูกยึดก็อาจทำให้ข้อมูลและคำสั่งธุรกรรมเสี่ยง การดูแลอุปกรณ์จึงต้องเกิดก่อนเปิดหน้าชำระเงิน

ไม่มีเช็กลิสต์ใดรับประกันว่าอุปกรณ์ปลอดภัยทั้งหมด เป้าหมายคือปิดช่องโหว่พื้นฐาน แยกเหตุผิดปกติ และหยุดทำรายการเมื่อความน่าเชื่อถือของอุปกรณ์ไม่ชัด

อัปเดตจากแหล่งของผู้ผลิต

เปิดอัปเดตอัตโนมัติสำหรับระบบปฏิบัติการ เบราว์เซอร์ และแอปชำระเงิน ติดตั้งจากสโตร์หรือเว็บไซต์ผู้ผลิต และตรวจชื่อผู้พัฒนาก่อนอนุญาตสิทธิ

ไม่ติดตั้งไฟล์ APK โปรไฟล์การจัดการ หรือโปรแกรมรีโมตตามคำแนะนำทางโทรศัพท์หรือแชต หากแอปจำเป็นต้องขอสิทธิที่ไม่สัมพันธ์กับหน้าที่ ให้หยุดและตรวจเอกสารทางการ

  • ระบบปฏิบัติการอยู่ในช่วงได้รับแพตช์
  • แอปมาจากผู้พัฒนาที่ตรวจสอบได้
  • ไม่มีโปรแกรมแชร์หน้าจอที่ไม่จำเป็น
  • ตั้งล็อกหน้าจอและสำรองข้อมูลสำคัญ

แยกบัญชีและตัวรับรอง

ใช้รหัสผ่านไม่ซ้ำ เก็บใน password manager ที่เชื่อถือได้ และเปิด MFA ที่บริการรองรับ หลีกเลี่ยงการใช้รหัสเดียวกับอีเมล เพราะอีเมลมักเป็นช่องทางรีเซ็ตบัญชีอื่น

ตรวจหมายเลขโทรศัพท์ อีเมล และอุปกรณ์ที่ผูกกับบัญชีเป็นระยะ หากมีรายการที่ไม่รู้จักให้เพิกถอนเซสชันและเปลี่ยนข้อมูลรับรองก่อนทำธุรกรรมใหม่

ตรวจเครือข่าย เบราว์เซอร์ และเซสชัน

หลีกเลี่ยงคอมพิวเตอร์สาธารณะและเครือข่ายที่ไม่ทราบผู้ดูแลสำหรับการเงิน ตรวจ HTTPS และชื่อโดเมนทุกครั้ง แต่จำไว้ว่าหน้าฟิชชิงก็อาจมี HTTPS ได้

ออกจากระบบเมื่อใช้เสร็จ ไม่บันทึกรหัสบนอุปกรณ์ร่วม และลบสิทธิอุปกรณ์ที่เลิกใช้ การปิดแท็บไม่จำเป็นต้องยุติเซสชัน จึงควรใช้ปุ่มออกจากระบบ

จุดตรวจสถานะพร้อมเหตุให้หยุด
อัปเดตติดตั้งแพตช์ล่าสุดที่รองรับระบบหมดระยะสนับสนุน
แอปมาจากแหล่งทางการไฟล์หรือผู้พัฒนาไม่ทราบที่มา
เซสชันเห็นเฉพาะอุปกรณ์ของตนมีอุปกรณ์หรือสถานที่ไม่รู้จัก
เครือข่ายเครือข่ายที่ควบคุมหรือเชื่อถือได้Wi-Fi สาธารณะหรือพอร์ทัลผิดปกติ

เมื่อสงสัยว่าอุปกรณ์ถูกควบคุม

หยุดทำธุรกรรม ตัดเครือข่ายหากมีการควบคุมระยะไกล และใช้อุปกรณ์อีกเครื่องที่เชื่อถือได้เพื่อเปลี่ยนรหัส ติดต่อผู้ให้บริการ และตรวจรายการล่าสุด

เก็บเวลา อาการ ชื่อแอป และการแจ้งเตือนโดยไม่แชร์ข้อมูลลับ จากนั้นอัปเดตและสแกนตามคำแนะนำผู้ผลิต หากยังไม่มั่นใจควรให้ผู้เชี่ยวชาญตรวจหรือรีเซ็ตอย่างถูกวิธีก่อนกลับมาใช้บัญชี

แหล่งข้อมูลที่ใช้ตรวจสอบ

  1. CISA: Secure Our World
  2. OWASP Authentication Cheat Sheet
  3. OWASP Session Management Cheat Sheet

ตอบคำถามจากบทความเพื่อสุ่มรับโค้ด

กิจกรรมนี้เปิดให้ส่งคำตอบหนึ่งครั้งต่อการโหลดหน้า หากตอบผิด ระบบจะล็อกตัวเลือกและต้องรีเฟรชเพื่อรับคำถามใหม่

กิจกรรมความรู้ · หนึ่งคำตอบต่อการโหลดหน้า

กำลังเตรียมคำถามและโค้ด…

คำถามที่พบบ่อย

ใช้โหมดไม่ระบุตัวตนแล้วปลอดภัยขึ้นหรือไม่

โหมดนี้ช่วยลดประวัติในเครื่องบางส่วน แต่ไม่ป้องกันมัลแวร์ ฟิชชิง เครือข่าย หรือการยึดบัญชี ต้องใช้มาตรการอื่นร่วมด้วย

HTTPS แปลว่าเว็บไซต์จริงหรือไม่

HTTPS เข้ารหัสการเชื่อมต่อกับโดเมนที่เปิด แต่โดเมนปลอมก็มีใบรับรองได้ จึงต้องตรวจชื่อโดเมนและแหล่งที่มาด้วย

โทรศัพท์รูทหรือเจลเบรกควรใช้ทำธุรกรรมหรือไม่

การเปลี่ยนกลไกความปลอดภัยอาจเพิ่มความเสี่ยงและบางบริการไม่รองรับ ควรใช้อุปกรณ์ที่อยู่ในสภาพและช่วงสนับสนุนของผู้ผลิต