ความมั่นคงทางโทรคมนาคมสหรัฐฯ กับวิกฤตการจารกรรมข้อมูล Salt Typhoon

ในขณะที่สหรัฐอเมริกากำลังเร่งผลักดันให้เครือข่ายการสื่อสารปลอดจากอิทธิพลของจีน Jessica Rosenworcel ประธานคณะกรรมการกลางกำกับดูแลการสื่อสาร (Federal Communications Commission หรือ FCC) ที่กำลังจะพ้นจากตำแหน่ง ได้ออกมาเตือนว่าการกำกับดูแลอุตสาหกรรมโทรคมนาคมอย่างเข้มงวดเป็นเรื่องที่จำเป็นอย่างยิ่งสำหรับผู้ที่จะมารับตำแหน่งต่อจากเธอ

ชนวนเหตุสำคัญมาจากเหตุการณ์จารกรรมทางไซเบอร์ครั้งใหญ่ที่ชื่อว่า Salt Typhoon ซึ่งเป็นการโจมตีจากจีนที่สามารถเจาะเข้าสู่บริษัทโทรคมนาคมในสหรัฐฯ ได้อย่างน้อย 9 แห่ง ส่งผลให้รัฐบาลปักกิ่งสามารถเข้าถึงข้อมูลการโทร ข้อความ และระบบดักฟังที่หน่วยงานบังคับใช้กฎหมายใช้ปฏิบัติงาน โดยช่องโหว่สำคัญเกิดจากระบบรักษาความปลอดภัยที่ย่ำแย่ของค่ายมือถือ เช่น บัญชีผู้ดูแลระบบของ AT&T ที่ขาดการป้องกันขั้นพื้นฐาน

ยุทธศาสตร์การป้องกันและข้อเสนอแนะของ FCC

เพื่อป้องกันไม่ให้เกิดการบุกรุกในระดับที่ไม่เคยปรากฏมาก่อนเช่นนี้อีก Rosenworcel ได้ใช้ช่วงเวลาสุดท้ายในการดำรงตำแหน่งเสนอข้อกำหนดด้านความปลอดภัยทางไซเบอร์ใหม่สำหรับผู้ให้บริการโทรคมนาคม ซึ่งประกอบด้วย 2 ขั้นตอนหลัก:

  • การตีความกฎหมาย CALEA ใหม่: FCC ระบุว่ากฎหมาย Communications Assistance for Law Enforcement Act (CALEA) ปี 1994 ซึ่งเดิมกำหนดให้บริษัทออกแบบระบบเพื่อรองรับการดักฟังตามกฎหมาย จะต้องครอบคลุมถึงการติดตั้งระบบป้องกันทางไซเบอร์เพื่อป้องกันการดัดแปลงแก้ไขข้อมูลด้วย
  • การจัดทำแผนบริหารความเสี่ยง: เสนอให้บริษัทภายใต้การกำกับดูแลของ FCC ต้องพัฒนาแผนจัดการความเสี่ยงทางไซเบอร์โดยละเอียด และต้องมีการรับรองการปฏิบัติตามแผนดังกล่าวเป็นประจำทุกปี

Rosenworcel ย้ำว่ามาตรฐานเหล่านี้ไม่ใช่เรื่องเกินตัว แต่เป็นพื้นฐานที่จำเป็น โดยอ้างอิงมาตรฐานจากสถาบันมาตรฐานและเทคโนโลยีแห่งชาติ (NIST) และหน่วยงานความมั่นคงทางไซเบอร์และโครงสร้างพื้นฐาน (CISA) เพื่อให้เครือข่ายของสหรัฐฯ สามารถต้านทานภัยคุกคามระดับรัฐได้

ความขัดแย้งทางนโยบายและการเมือง

อย่างไรก็ตาม แผนการนี้กำลังเผชิญกับอุปสรรคใหญ่ เนื่องจาก Brendan Carr พันธมิตรของ Donald Trump ซึ่งกำลังจะก้าวขึ้นมาเป็นประธาน FCC คนใหม่ ได้ลงคะแนนคัดค้านข้อเสนอนี้ โดยมองว่าเป็นการใช้อำนาจเกินขอบเขตของ FCC และอาจนำไปสู่การฟ้องร้องในชั้นศาล

ฝ่ายรีพับลิกันและอุตสาหกรรมโทรคมนาคมมักคัดค้านการเพิ่มกฎระเบียบใหม่ๆ โดย Senator Ted Cruz ถึงกับวิจารณ์ว่าแผนของ Rosenworcel เป็นเพียงการแก้ปัญหาที่ปลายเหตุ ซึ่งสร้างความกังวลว่าเมื่อ Carr เข้ามารับตำแหน่ง เขาอาจสั่งยกเลิกกฎระเบียบเหล่านี้ หรือปล่อยให้สภาคองเกรสเป็นผู้ดำเนินการแทน

สรุปประเด็นความขัดแย้งด้านนโยบายความปลอดภัยไซเบอร์ FCC
หัวข้อ แนวทางของ Jessica Rosenworcel แนวทางของ Brendan Carr / รีพับลิกัน
การกำกับดูแล เน้นการออกกฎระเบียบและมาตรฐานขั้นต่ำที่บังคับใช้ได้จริง เน้นการลดการแทรกแซงและให้ภาคเอกชนดูแลตนเอง
การใช้กฎหมาย CALEA ตีความให้ครอบคลุมถึงการป้องกันการบุกรุกทางไซเบอร์ มองว่าเป็นการตีความเกินขอบเขตที่สภาคองเกรสกำหนด
มุมมองต่อความเสี่ยง มองว่าความปลอดภัยเครือข่ายคือความมั่นคงแห่งชาติ กังวลเรื่องภาระทางกฎหมายและการใช้อำนาจเกินหน้าที่

ภารกิจด้านความมั่นคงในยุคของ Rosenworcel

นอกเหนือจากกรณี Salt Typhoon แล้ว Rosenworcel ได้ผลักดันโครงการสำคัญหลายด้านเพื่อยกระดับความปลอดภัยของประเทศ ได้แก่:

  • การกำจัดอุปกรณ์เสี่ยง: โครงการ "Rip and Replace" มูลค่าหลายพันล้านดอลลาร์ เพื่อให้ผู้ให้บริการเปลี่ยนอุปกรณ์จากบริษัทจีน เช่น Huawei ออกจากระบบ โดยใช้เงื่อนไขการตัดเงินสนับสนุนจากรัฐเป็นแรงจูงใจ
  • การปกป้องโครงสร้างพื้นฐาน: เสนอกฎระเบียบเพื่อรักษาความปลอดภัยของระบบเส้นทางรับส่งข้อมูลอินเทอร์เน็ต และการป้องกันสายเคเบิลใต้ทะเลจากการถูกดัดแปลง
  • มาตรฐานอุปกรณ์ IoT: เปิดตัว US Cyber Trust Mark ซึ่งเป็นฉลากรับรองความปลอดภัยสำหรับอุปกรณ์ Internet of Things (IoT) หรืออุปกรณ์อัจฉริยะที่เชื่อมต่ออินเทอร์เน็ต เพื่อให้ผู้บริโภคเลือกซื้อสินค้าที่มีมาตรฐานความปลอดภัยสูงขึ้น คล้ายกับมาตรฐาน Energy Star

ข้อเท็จจริงสำคัญ

  • Salt Typhoon คือการโจมตีทางไซเบอร์จากจีนที่เจาะระบบโทรคมนาคมสหรัฐฯ ได้ถึง 9 บริษัท
  • CALEA เป็นกฎหมายปี 1994 ที่ถูกนำมาตีความใหม่เพื่อใช้บังคับด้านความปลอดภัยทางไซเบอร์
  • US Cyber Trust Mark คือโครงการติดฉลากความปลอดภัยสำหรับอุปกรณ์ IoT เพื่อสร้างมาตรฐานการแข่งขันในตลาด
  • Rip and Replace เป็นโครงการที่ได้รับงบประมาณ 3 พันล้านดอลลาร์เพื่อถอนอุปกรณ์สื่อสารที่มีความเสี่ยงสูงออกจากเครือข่าย

คำถามที่พบบ่อย

Salt Typhoon ส่งผลกระทบต่อผู้ใช้งานทั่วไปอย่างไร?

การโจมตีนี้ทำให้ผู้บุกรุกสามารถเข้าถึงข้อมูลส่วนบุคคล เช่น การโทรและข้อความ รวมถึงเข้าถึงระบบดักฟังที่รัฐใช้ ซึ่งถือเป็นการละเมิดความเป็นส่วนตัวและความมั่นคงในระดับสูง

ทำไมการตีความกฎหมาย CALEA ถึงเป็นประเด็นขัดแย้ง?

เพราะกฎหมายฉบับนี้เขียนขึ้นเมื่อ 30 ปีก่อน ซึ่งเน้นเรื่องการให้ความร่วมมือในการดักฟังตามคำสั่งศาล แต่ไม่ได้ระบุเรื่องการป้องกันไซเบอร์ไว้ชัดเจน ฝ่ายค้านจึงมองว่า FCC ไม่มีอำนาจในการเพิ่มข้อกำหนดนี้เข้าไปเอง

โครงการ US Cyber Trust Mark มีประโยชน์อย่างไรต่อผู้บริโภค?

ช่วยให้ผู้ซื้อสามารถแยกแยะได้ว่าอุปกรณ์อัจฉริยะชิ้นใดผ่านการทดสอบมาตรฐานความปลอดภัยจากรัฐบาล ทำให้ลดความเสี่ยงจากการถูกแฮ็กอุปกรณ์ภายในบ้าน

ทำไมบริษัทโทรคมนาคมขนาดเล็กถึงยอมเข้าร่วมโครงการ Rip and Replace?

เนื่องจากบริษัทเหล่านี้พึ่งพาเงินอุดหนุนจากรัฐบาลกลาง หากไม่ยอมถอดอุปกรณ์ที่มีความเสี่ยงออก จะไม่สามารถขอรับเงินสนับสนุนจากโครงการต่างๆ ของ FCC ได้

ความเสี่ยงที่ใหญ่ที่สุดของเครือข่ายสื่อสารสหรัฐฯ ในปัจจุบันคืออะไร?

คือการมีระบบที่ผสมผสานกันระหว่างเทคโนโลยีสมัยใหม่และระบบเก่าจากยุคแอนะล็อก (Analog Era) ซึ่งอุปกรณ์รุ่นเก่าเหล่านี้มักขาดการอัปเดตและกลายเป็นช่องโหว่ให้แฮ็กเกอร์โจมตีได้ง่าย