จับตา Automated Red Teaming ถ้าองค์กรไม่ใช้ AI โจมตีตัวเอง ผู้ไม่ประสงค์ดีก็จะทำ เพราะ AI Agent มองหาช่องโหว่ 24 ชม.

AI Agent พิสูจน์ให้เห็นแล้วว่ามีความสามารถระดับสูงในการเจาะระบบองค์กรจากการโจมตีจริงหลายครั้งในช่วงที่ผ่านมา สิ่งนี้ไม่เพียงเพิ่มขีดความสามารถให้ผู้ไม่ประสงค์ดี แต่ยังเปิดพื้นที่การโจมตีใหม่ที่องค์กรต้องเตรียมพร้อมรับมือ ดังนั้นการมาถึงของ AI Agent ทำให้เกิดช่องทางการเชื่อมต่อข้อมูลรูปแบบใหม่ รวมถึงบัญชีผู้ใช้ที่ไม่ใช่มนุษย์จำนวนมหาศาลที่บริหารจัดการได้ยากและมักหลบเลี่ยงนโยบายความมั่นคงปลอดภัยแบบเดิมได้

Matt Hartman อดีตรักษาการหัวหน้าหน่วยงานไซเบอร์ของ CISA และ Chief Strategy Officer ของ Merlin Group ระบุว่า เมื่อ AI พัฒนาขีดความสามารถจากการสร้างคอนเทนต์ไปสู่การลงมือทำ AI Agent ย่อมต้องได้รับสิทธิ์ในการเข้าถึงระบบและข้อมูลสำคัญ องค์กรจึงมีความจำเป็นต้องปฏิบัติต่อ AI Agent ทุกตัวเสมือนเป็น Privileged Identity

นอกจากนี้ ภัยคุกคามจากภายนอกที่ขับเคลื่อนด้วย AI กำลังเพิ่มระดับความรุนแรง การโจมตีแบบ Phishing และ Social Engineering มีความเฉพาะเจาะจงและแนบเนียนสูง ส่งผลให้ตัวชี้วัดความน่าเชื่อถือแบบดั้งเดิมไม่สามารถใช้งานได้ผลอีกต่อไป ผู้ป้องกันจึงต้องมุ่งเน้นไปที่สถาปัตยกรรม Zero-trust, การยืนยันตัวตนที่ต้านทาน Phishing ได้ และการวิเคราะห์พฤติกรรมเป็นหลัก

Rob Joyce อดีตผู้บริหารด้านไซเบอร์ของ NSA ยังแจ้งว่า ระบบขององค์กรต่าง ๆ จะถูก Red-team เจาะอย่างแน่นอน ไม่ว่าองค์กรเหล่านั้นจะจ่ายเงินให้ใครทำหรือไม่ก็ตาม เมื่อประกอบกับ AI Agent ที่ทำงานตลอด 24 ชั่วโมงเพื่อสแกนหาช่องโหว่และทำแผนผังเครือข่าย จึงผลัดดันให้เกิดผลิตภัณฑ์ Automated Red Teaming เพื่อให้องค์กรประเมินความเสี่ยงได้ทัดเทียมกับผู้โจมตี

ด้าน Jay Bavisi ผู้ก่อตั้ง EC-Council ชี้ว่า การทำ Penetration Testing ปีละครั้งหรือไตรมาสละครั้งเพื่อตอบสนองด้าน Compliance เป็นเรื่องที่ล้าสมัย แฮกเกอร์ไม่มีข้อจำกัดด้านเวลาและขอบเขตพวกเขามองหาช่องโหว่ทั่วทั้งองค์กรตลอดเวลาด้วยระบบอัตโนมัติ ดังนั้นอนาคตของการทำ Pen-test จะถูกขับเคลื่อนด้วยระบบอัตโนมัติ

อย่างไรก็ตาม บทบาทของ Pen-tester ที่เป็นมนุษย์จะไม่หายไป แต่จะถูกยกระดับขอบเขตงานให้กว้างและสำคัญยิ่งขึ้น ผู้เชี่ยวชาญต้องปรับทักษะไปสู่การทดสอบความแข็งแกร่งของระบบ LLM การทำความเข้าใจพฤติกรรมของ AI Agent และการประเมินผลกระทบทางธุรกิจจากการที่ระบบ AI ถูกเจาะหรือทำงานผิดพลาด

ที่มา: https://www.theregister.com/security/2026/08/22/if-youre-not-using-ai-to-attack-your-own-systems-your-adversaries-will/5291346

About Veerapon Tangsiripathanawong

Check Also

Hugging Face แพลตฟอร์มศูนย์รวมโมเดล AI กำลังพิจารณาขายกิจการที่มูลค่า 1.3 หมื่นล้านดอลลาร์

Business Insider รายงานว่า Hugging Face กำลังพิจารณาขายกิจการซึ่งอาจส่งผลให้มูลค่าของรีโพซิทอรีโมเดลปัญญาประดิษฐ์รายนี้พุ่งสูงถึง 1.3 หมื่นล้านดอลลาร์หรือมากกว่านั้น

True IDC คว้ามาตรฐานสากล ISO 27017:2015 การันตีธุรกิจไทยใช้คลาวด์อย่างมั่นคงปลอดภัย

บริษัท ทรู อินเทอร์เน็ต ดาต้า เซ็นเตอร์ จำกัด (ทรู ไอดีซี) ผู้นำการให้บริการดาต้าเซ็นเตอร์และคลาวด์ครบวงจรของประเทศไทย คว้าประกาศนียบัตรรับรองมาตรฐานระดับสากล ISO/IEC 27017 “Information Security Controls …