คำถามที่ผมถามลูกค้าบ่อยที่สุดเวลาเข้าไปประเมินระบบคือ "ถ้าพนักงานลาออกแล้วเมลถูกลบทั้งกล่องเมื่อ 6 เดือนก่อน วันนี้เอากลับมาได้ไหม" คำตอบที่ได้ส่วนใหญ่คือ "น่าจะได้มั้ง ข้อมูลอยู่บนคลาวด์ของ Microsoft" ซึ่งเป็นความเข้าใจที่คลาดเคลื่อน และเป็นช่องโหว่ที่เงียบที่สุดขององค์กรที่ใช้ Microsoft 365 อยู่ทุกวันนี้

Shared Responsibility Model: เส้นแบ่งที่หลายคนไม่เคยเห็น

Microsoft ใช้หลักการที่เรียกว่า Shared Responsibility Model หรือความรับผิดชอบร่วมกัน พูดง่าย ๆ คือแบ่งงานกันชัดเจนระหว่างผู้ให้บริการกับผู้ใช้บริการ

สิ่งที่ Microsoft รับผิดชอบ คือความพร้อมใช้งานของบริการ ความมั่นคงของศูนย์ข้อมูล การสำรองระบบของตัวเองเผื่อฮาร์ดแวร์เสียหาย และการรักษาความปลอดภัยของโครงสร้างพื้นฐาน พูดอีกอย่างคือ Microsoft รับประกันว่าระบบจะไม่ล่มและข้อมูลจะไม่หายเพราะความผิดพลาดของฝั่งเขา

สิ่งที่ เป็นหน้าที่ขององค์กรคุณ คือตัวข้อมูลเอง ได้แก่ การกู้คืนข้อมูลที่ถูกลบโดยคนของคุณ ไม่ว่าจะตั้งใจหรือไม่ตั้งใจ การกู้คืนข้อมูลที่เสียหายจากมัลแวร์หรือบัญชีถูกแฮก การเก็บข้อมูลย้อนหลังตามข้อกำหนดทางกฎหมายหรือการตรวจสอบ และการเก็บข้อมูลของพนักงานที่ลาออกไปแล้ว

เส้นแบ่งนี้เขียนอยู่ในเอกสารสัญญาบริการ แต่ไม่มีใครอ่าน เพราะทุกคนสมมติเอาเองว่าคลาวด์แปลว่าปลอดภัยครบทุกด้าน

ถังขยะไม่ใช่ระบบสำรองข้อมูล

ข้อโต้แย้งที่มักได้ยินคือ "ลบไปก็กู้จากถังขยะได้" ซึ่งจริงในระยะสั้นเท่านั้น Microsoft 365 มีกลไกกู้คืนหลายชั้น เช่น ถังขยะของผู้ใช้ ถังขยะระดับผู้ดูแลระบบ และ Retention Policy ที่ตั้งเพิ่มได้ แต่ทุกกลไกมีเพดานเวลาที่กำหนดไว้ พอพ้นระยะนั้นข้อมูลจะหายถาวรและไม่มีใครกู้กลับมาได้ แม้แต่ Microsoft เอง

ปัญหาคือความเสียหายส่วนใหญ่ไม่ถูกค้นพบภายในไม่กี่วัน ไฟล์สำคัญที่ถูกลบผิดในโฟลเดอร์ที่นาน ๆ เข้าที มักถูกพบตอนต้องใช้จริง ซึ่งอาจเป็นเวลาหลายเดือนให้หลัง และถึงตอนนั้นก็สายเกินไปแล้ว

สี่สถานการณ์ที่เกิดขึ้นจริงกับองค์กรไทย

พนักงานลาออกแล้วปิดบัญชี เมื่อยกเลิก license ของผู้ใช้ ข้อมูลในกล่องจดหมายและ OneDrive ของคนนั้นจะถูกลบตามรอบเวลาที่กำหนด หลายองค์กรจึงเลือกจ่ายค่า license ต่อไปทั้งที่ไม่มีคนใช้ เพียงเพื่อไม่ให้ข้อมูลหาย ซึ่งกลายเป็นค่าใช้จ่ายที่บานปลายไปเรื่อย ๆ

บัญชีถูกแฮกแล้วโดนล้างข้อมูล เมื่อผู้บุกรุกเข้าถึงบัญชีผู้ดูแลระบบได้ สิ่งที่ทำได้คือลบข้อมูลจำนวนมากในเวลาอันสั้น การกู้คืนจากกลไกภายในของ Microsoft ในสถานการณ์นี้ทำได้ยากและใช้เวลานาน

Ransomware ที่ซิงก์ขึ้นคลาวด์ เมื่อไฟล์บนเครื่องพนักงานถูกเข้ารหัส OneDrive จะซิงก์ไฟล์ที่ถูกเข้ารหัสแล้วขึ้นคลาวด์ทับของเดิมโดยอัตโนมัติ ความเสียหายจึงกระจายจากเครื่องเดียวขึ้นสู่ส่วนกลางทันที

ต้องส่งข้อมูลย้อนหลังให้ผู้ตรวจสอบ ธุรกิจที่อยู่ภายใต้การกำกับดูแลมักต้องเก็บอีเมลและเอกสารย้อนหลังหลายปี ซึ่งเกินกว่าที่การตั้งค่ามาตรฐานจะครอบคลุม

แล้วควรทำอย่างไร

ทางแก้ไม่ซับซ้อน คือใช้ซอฟต์แวร์สำรองข้อมูลของบุคคลที่สามดึงข้อมูลจาก Microsoft 365 ออกมาเก็บไว้อีกที่หนึ่ง ซึ่งจะเข้าหลักการ 3-2-1 ที่เราเคยเขียนถึงไปแล้ว คือมีสำเนามากกว่าหนึ่งชุด อยู่คนละที่ และแยกจากระบบต้นทาง

สิ่งที่ควรมองหาเวลาเลือกเครื่องมือ ได้แก่ ครอบคลุมครบทั้ง Exchange Online, OneDrive, SharePoint และ Teams ไม่ใช่แค่อีเมลอย่างเดียว กู้คืนแบบเจาะจงรายการได้ เช่น ดึงกลับมาเฉพาะอีเมลฉบับเดียวโดยไม่ต้องกู้ทั้งกล่อง เลือกได้ว่าจะเก็บสำเนาไว้ที่ไหน ทั้งในองค์กรเองหรือบนคลาวด์ที่คุณควบคุม รองรับการล็อกไฟล์สำรองไม่ให้ถูกแก้ไข เพื่อกันกรณีผู้บุกรุกไล่ลบไฟล์สำรอง และคิดค่าใช้จ่ายในรูปแบบที่คาดการณ์งบประมาณได้ ซึ่งโดยทั่วไปคือคิดต่อผู้ใช้ต่อปี

เครื่องมือที่ทีมเราใช้และแนะนำลูกค้าคือ NAKIVO Backup & Replication เพราะรวมงานสำรอง Microsoft 365 ไว้ในระบบเดียวกับการสำรองเครื่องเสมือนและเครื่องกายภาพ องค์กรจึงไม่ต้องซื้อเครื่องมือแยกหลายตัว และมีค่าใช้จ่ายต่อผู้ใช้ที่ธุรกิจขนาดกลางและเล็กรับได้

เริ่มจากคำถามเดียว

ไม่ต้องรีบตัดสินใจซื้ออะไรวันนี้ ลองกลับไปถามทีมงานด้วยคำถามเดียวก่อน นั่นคือถ้าวันนี้มีคนลบโฟลเดอร์งานสำคัญบน SharePoint ทิ้ง แล้วเราเพิ่งรู้ตัวอีก 8 เดือนข้างหน้า เราเอากลับมาได้ไหม ถ้าคำตอบคือไม่แน่ใจ แสดงว่ามีช่องโหว่อยู่จริง และควรอุดก่อนที่จะได้เรียนรู้จากเหตุการณ์จริง