MFA, MFA Fatigue, Multi-Factor Authentication, Cybersecurity
Please wait...
Burger Menu
1789978717.jpg
1790742792.jpg
1790750460.jpg
1791171653.jpg
SOLUTIONS CORNER
MFA กดผิดครั้งเดียว บัญชีองค์กรอาจตกอยู่ในมือคนอื่น
folder

หลายคนน่าจะเคยเจอเวลาจะเข้าใช้งานอีเมล หรือระบบต่าง ๆ ของบริษัท พอใส่รหัสผ่านแล้ว มือถือจะมีข้อความเด้งขึ้นมาให้กด Approve, ยืนยัน หรืออนุมัติการเข้าสู่ระบบ สิ่งนี้เรียกว่า MFA (Multi-Factor Authentication) หรือการยืนยันตัวตนมากกว่า 1 ขั้นตอน พูดง่าย ๆ คือ ต่อให้เราใส่รหัสผ่านถูก ระบบก็ยังต้องการให้เรายืนยันอีกครั้งว่า “คนที่กำลังเข้าใช้งานอยู่ตอนนี้ คือเจ้าของบัญชีจริงหรือไม่?” ตัวอย่างการยืนยันแบบ MFA ที่หลายคนคุ้นเคย เช่น

 • ใส่รหัสผ่าน แล้วกดยืนยันผ่านมือถือ
 • ใส่รหัส OTP ที่ได้รับทางโทรศัพท์
 • กดยืนยันผ่านแอป Authenticator
 • ใช้ลายนิ้วมือ
 • ใช้การสแกนใบหน้า

การมี MFA ช่วยเพิ่มความปลอดภัยได้มาก เพราะแม้คนอื่นจะรู้รหัสผ่านของเรา แต่หากไม่มีการยืนยันขั้นที่สอง ก็ยังไม่สามารถเข้าบัญชีได้ง่าย ๆ แต่ MFA จะช่วยเราได้ก็ต่อเมื่อ เราตรวจสอบก่อนกดยืนยันทุกครั้ง
 
ภาพอินโฟกราฟิกอธิบาย MFA การยืนยันตัวตนหลายขั้นตอน พร้อมตัวอย่าง OTP แอป Authenticator ลายนิ้วมือ และการสแกนใบหน้า
 

ถ้าไม่ได้เข้าใช้งานเอง ทำไม MFA ถึงเด้งมา?

หากมีข้อความให้กดยืนยันการเข้าสู่ระบบ ทั้งที่เราไม่ได้กำลังเข้าใช้งานบัญชีนั้นอยู่ อาจหมายความว่า มีคนอื่นกำลังพยายามใช้บัญชีของเรา ผู้ไม่หวังดีอาจได้รหัสผ่านของเราไปจากหลายสาเหตุ เช่น
 

 • เผลอกดลิงก์ปลอมจากอีเมลหรือข้อความ
 • กรอกรหัสผ่านลงในหน้าเว็บไซต์ปลอม
 • ใช้รหัสผ่านเดียวกันกับหลายเว็บไซต์
 • เว็บไซต์หรือบริการที่เราเคยใช้งานมีข้อมูลรั่ว
 • มีโปรแกรมไม่พึงประสงค์อยู่ในเครื่อง
 • เผลอบอกรหัสผ่านหรือข้อมูลสำคัญให้ผู้อื่น

เมื่อมีคนได้ชื่อผู้ใช้และรหัสผ่านของเราไป เขาอาจลองนำข้อมูลเหล่านั้นมาเข้าสู่ระบบ ในจังหวะนั้น ระบบจะส่งคำขอ MFA มายังโทรศัพท์ของเจ้าของบัญชีจริง หากเราไม่ได้ตรวจสอบและกด Approve ไป ก็อาจเท่ากับเป็นคนอนุญาตให้ผู้ไม่หวังดีเข้าบัญชีด้วยตัวเอง
 

ทำไมคนร้ายถึงส่งคำขอยืนยันซ้ำ ๆ

บางครั้งผู้ไม่หวังดีอาจไม่ได้ส่งคำขอมาเพียงครั้งเดียว แต่อาจพยายามเข้าใช้งานซ้ำ ๆ จนโทรศัพท์ของเราเด้งแจ้งเตือนหลายครั้ง เช่น ตอนเช้าเด้งหนึ่งครั้ง อีกไม่กี่นาทีเด้งอีกครั้ง ช่วงบ่ายเด้งมาอีก หรือบางครั้งเด้งต่อเนื่องหลายครั้งในเวลาใกล้กัน เป้าหมายคือทำให้เจ้าของบัญชีรำคาญ สับสน หรือเผลอคิดว่าเป็นปัญหาของระบบ แล้วกด Approve เพื่อให้ข้อความหายไป วิธีลักษณะนี้มักเรียกว่า MFA Fatigue พูดง่าย ๆ คือ การพยายามทำให้เรา “เหนื่อยกับการแจ้งเตือน” จนยอมกดยืนยันโดยไม่ได้ตรวจสอบ
 
ภาพเตือนภัย MFA Fatigue เมื่อมีคำขอ Approve เข้าสู่ระบบเด้งซ้ำ ๆ ทั้งที่ผู้ใช้ไม่ได้ Login ควรปฏิเสธและตรวจสอบก่อนยืนยัน

 

ตัวอย่างสถานการณ์ง่าย ๆ

สมมติว่าเวลา 21.30 น. คุณกำลังอยู่บ้าน และไม่ได้เปิดคอมพิวเตอร์หรือเข้าใช้งานระบบของบริษัท จู่ ๆ โทรศัพท์มีข้อความขึ้นว่า Approve sign-in? ผ่านไปอีกไม่กี่นาที ข้อความแบบเดิมก็เด้งมาอีก สิ่งที่ไม่ควรทำคือคิดว่า “กดไปก่อน เดี๋ยวมันก็คงหาย” เพราะอีกด้านหนึ่ง อาจมีใครบางคนกำลังรอให้เรากดยืนยันอยู่ หากเราไม่ได้เป็นคนเริ่มการเข้าสู่ระบบนั้นเอง สิ่งที่ปลอดภัยกว่าคือ ปฏิเสธการเข้าสู่ระบบ
 

แล้วถ้าเป็นเราที่กำลัง Login อยู่ล่ะ?

ถ้าเรากำลังเข้าใช้งานระบบอยู่จริง และมีข้อความ MFA เด้งมาตรงกับเวลาที่เรากำลัง Login ก็สามารถกดยืนยันได้ แต่ก่อนกด ควรตรวจสอบให้แน่ใจว่า

 • เราเป็นคนเริ่ม Login จริง
 • เป็นระบบหรือบัญชีที่เรากำลังใช้งานอยู่
 • เวลาในการแจ้งเตือนตรงกับสิ่งที่เรากำลังทำ
 • หากระบบแสดงสถานที่หรืออุปกรณ์ ให้ดูว่ามีความสมเหตุสมผลหรือไม่

อย่าติดนิสัยกด Approve ทันทีทุกครั้งที่มี Notification ขึ้นมา เพราะ MFA ควรเป็นขั้นตอนที่ทำให้เราหยุดตรวจสอบ ไม่ใช่แค่ปุ่มที่ต้องรีบกดให้ผ่าน
 

ถ้ามีข้อความ MFA เด้งมาโดยไม่ได้ Login ต้องทำอย่างไร?

จำหลักง่าย ๆ ไว้ว่า ไม่ได้เข้าเอง = ไม่กดยืนยัน หากระบบมีตัวเลือก ให้เลือก Deny, Reject หรือ ปฏิเสธ จากนั้นควรสังเกตว่ามีความผิดปกติอย่างอื่นร่วมด้วยหรือไม่ เช่น

 • MFA เด้งหลายครั้งติดต่อกัน
 • มีแจ้งเตือนว่ามีการเข้าใช้งานจากสถานที่แปลก ๆ
 • พบอุปกรณ์ที่ไม่รู้จักอยู่ในบัญชี
 • มีอีเมลที่เราไม่ได้เป็นคนส่ง
 • มีการเปลี่ยนรหัสผ่านโดยที่เราไม่ได้ทำ
 • มีการเปลี่ยนข้อมูลบัญชี
 • มีไฟล์หรือข้อมูลที่ถูกเปิดหรือแก้ไขโดยไม่ทราบสาเหตุ

หากพบสิ่งเหล่านี้ ควรเปลี่ยนรหัสผ่านและแจ้งทีม IT ให้ช่วยตรวจสอบ ยิ่งแจ้งเร็ว โอกาสที่จะป้องกันความเสียหายก็ยิ่งมากขึ้น อย่าคิดว่า “คงไม่มีอะไร” บางครั้งพนักงานอาจเห็นข้อความผิดปกติ แต่คิดว่า
“คงเป็นระบบผิดพลาด”
“เดี๋ยวก็คงหาย”
หรือ
“ไม่อยากแจ้ง IT เพราะกลัวเป็นเรื่องเล็ก”
แต่ในเรื่องความปลอดภัย การแจ้งเหตุที่สงสัยไว้ก่อนดีกว่าปล่อยผ่าน เพราะสิ่งที่ดูเหมือนเป็นเพียง Notification เล็ก ๆ อาจเป็นสัญญาณแรกว่ามีคนกำลังพยายามเข้าสู่บัญชีของเรา ทีม IT สามารถช่วยตรวจสอบได้ว่า มีการ Login จากที่ใด มีอุปกรณ์แปลกปลอมหรือไม่ และจำเป็นต้องดำเนินการเพิ่มเติมหรือเปล่า
 

รหัสผ่านแข็งแรงอย่างเดียวอาจยังไม่พอ

การตั้งรหัสผ่านที่ยาวและเดายากยังเป็นเรื่องสำคัญ แต่ความปลอดภัยที่ดีควรมีหลายชั้นร่วมกัน สิ่งที่พนักงานทุกคนช่วยทำได้ เช่น

 • ไม่ใช้รหัสผ่านเดียวกันหลายระบบ
 • ไม่ส่งรหัสผ่านให้คนอื่น
 • ระวังอีเมลและลิงก์ที่ขอให้ Login
 • ตรวจสอบชื่อเว็บไซต์ก่อนกรอกรหัสผ่าน
 • เปิด MFA ในบัญชีที่รองรับ
 • ไม่กดยืนยันโดยอัตโนมัติ
 • หากพบสิ่งผิดปกติ ให้รีบแจ้งทีม IT

เรื่องเหล่านี้อาจดูเป็นเรื่องเล็ก แต่เมื่อทำร่วมกัน จะช่วยลดโอกาสที่บัญชีของพนักงานจะถูกนำไปใช้ต่อในการโจมตีองค์กร
 

บัญชีหนึ่งบัญชี อาจกระทบได้มากกว่าที่คิด

บัญชีของพนักงานไม่ได้มีแค่ข้อมูลส่วนตัวเท่านั้น ในบางกรณี บัญชีอาจสามารถเข้าถึง

 • อีเมลบริษัท
 • เอกสารภายใน
 • ข้อมูลลูกค้า
 • ระบบ Cloud
 • ไฟล์ที่แชร์ในทีม
 • ระบบต่าง ๆ ที่ใช้ในการทำงาน

ดังนั้น หากบัญชีหนึ่งถูกผู้ไม่หวังดีเข้าถึง ความเสียหายอาจไม่ได้หยุดอยู่ที่เจ้าของบัญชีเพียงคนเดียว แต่อาจกระทบต่อเพื่อนร่วมงาน ลูกค้า หรือระบบของบริษัทได้ด้วย
 

ก่อนกด ใช้เวลาเพียงไม่กี่วินาที

ครั้งต่อไปที่มีข้อความ MFA เด้งขึ้นมา อย่าเพิ่งรีบกด Approve ลองถามตัวเองสั้น ๆ ว่า “ตอนนี้เราเป็นคนกำลัง Login อยู่จริงหรือไม่?” ถ้าใช่ ก็ตรวจสอบข้อมูลให้เรียบร้อยก่อนยืนยัน แต่ถ้าไม่ใช่ อย่ากด Approve เพราะบางครั้ง เพียงการกดผิดหนึ่งครั้ง ก็อาจเปิดทางให้คนอื่นเข้าถึงบัญชีและข้อมูลขององค์กรได้
 
ภาพเตือนภัย Cybersecurity แสดงพนักงานตรวจสอบคำขอเข้าสู่ระบบ MFA พร้อมสื่อถึงความเสี่ยงที่บัญชีหนึ่งบัญชีอาจกระทบอีเมล เอกสาร ข้อมูลลูกค้า ระบบ Cloud และระบบภายในองค์กร

 

จำง่าย ๆ: ไม่ได้ Login เอง อย่ากดยืนยัน

Cybersecurity ไม่ได้เริ่มจากระบบราคาแพงหรือเป็นหน้าที่ของทีม IT เพียงฝ่ายเดียว แต่เริ่มจากการที่พนักงานทุกคนรู้จักสังเกต หยุดคิดก่อนกด และรีบแจ้งเมื่อพบสิ่งผิดปกติ
 

หยุดคิดก่อนกด ตรวจสอบให้แน่ใจ และช่วยกันสร้างสภาพแวดล้อมการทำงานที่ปลอดภัยยิ่งขึ้น ด้วยความห่วงใยจากทีมงาน QuickServ

 
 

Array
(
    [0] => Array
        (
            [name] => Home
            [url] => https://www.quickserv.co.th
        )

    [1] => Array
        (
            [name] => Knowledge Base
            [url] => https://www.quickserv.co.th/knowledge-base
        )

    [2] => Array
        (
            [name] => Solutions
            [url] => https://www.quickserv.co.th/knowledge-base/solutions
        )

    [3] => Array
        (
            [name] => MFA กดผิดครั้งเดียว บัญชีองค์กรอาจตกอยู่ในมือคนอื่น
            [url] => https://www.quickserv.co.th/knowledge-base/solutions/MFA-%E0%B8%81%E0%B8%94%E0%B8%9C%E0%B8%B4%E0%B8%94%E0%B8%84%E0%B8%A3%E0%B8%B1%E0%B9%89%E0%B8%87%E0%B9%80%E0%B8%94%E0%B8%B5%E0%B8%A2%E0%B8%A7-%E0%B8%9A%E0%B8%B1%E0%B8%8D%E0%B8%8A%E0%B8%B5%E0%B8%AD%E0%B8%87%E0%B8%84%E0%B9%8C%E0%B8%81%E0%B8%A3%E0%B8%AD%E0%B8%B2%E0%B8%88%E0%B8%95%E0%B8%81%E0%B8%AD%E0%B8%A2%E0%B8%B9%E0%B9%88%E0%B9%83%E0%B8%99%E0%B8%A1%E0%B8%B7%E0%B8%AD%E0%B8%84%E0%B8%99%E0%B8%AD%E0%B8%B7%E0%B9%88%E0%B8%99
        )

)
ควิกเซิร์ฟ
สินค้า
งานระบบ
บริการ
กิจกรรม
ออนไลน์