ตารางคำนวณเป็นศูนย์กลางของการตัดสินใจทางธุรกิจในแต่ละวัน โดยจัดเก็บข้อมูลทางการเงิน บันทึกของลูกค้า ข้อมูลฝ่ายทรัพยากรบุคคล และแผนกลยุทธ์ ผลการวิจัยใหม่ของ Proton แสดงให้เห็นว่าบทบาทหลักนี้ทำให้ตารางคำนวณเป็นความเสี่ยงด้านความปลอดภัยและความเป็นส่วนตัวที่ซ่อนอยู่

ผลลัพธ์บ่งชี้ถึงความเสี่ยงต่างๆ ที่พนักงานและผู้จัดการที่ยุ่งวุ่นวายอาจมองข้ามได้ง่าย:

  • การเข้าถึงตารางคำนวณไม่หมดอายุเมื่อมีการเปลี่ยนบทบาท และธุรกิจยอมรับว่าไม่มีการตรวจสอบการเข้าถึงเอกสารเก่า ซึ่งทำให้ข้อมูลที่ละเอียดอ่อนถูกเปิดเผยอย่างไม่มีกำหนด 
  • ผู้จัดการกล่าวว่ามีความเข้าใจอย่างจำกัดเกี่ยวกับสิ่งที่ผู้ให้บริการ Big Tech เช่น Google และ Microsoft สามารถเห็นหรือนำไปใช้ซ้ำเพื่อฝึกฝน AI และวัตถุประสงค์อื่น ๆ หากไม่มีการเข้ารหัสลับจากต้นทางถึงปลายทาง ข้อมูลก็อาจถูกทำดัชนี สแกน และเกิดการรั่วไหลได้
  • พนักงานใช้บัญชีส่วนตัวเพื่อจัดการไฟล์งาน ซึ่งทำให้เส้นแบ่งทางดิจิทัลพร่าเลือน และทำให้แทบจะเป็นไปไม่ได้เลยที่จะดูแลรักษาไฟร์วอลล์เครือข่ายและควบคุมข้อมูลทางธุรกิจ

ได้สำรวจความคิดเห็นของผู้นำธุรกิจขนาดกลางและขนาดย่อมในสหรัฐอเมริกา สหราชอาณาจักร เยอรมนี และฝรั่งเศส เกี่ยวกับวิธีการใช้งานและปกป้องตารางคำนวณของตน ทั้งหมดนี้เป็นธุรกิจขนาดเล็ก (มีพนักงานไม่ถึง 100 คน) ซึ่งทำให้ธุรกิจเหล่านี้มีความเสี่ยงเป็นพิเศษต่อการถูกเจาะระบบและภัยคุกคุกคามจากแรนซัมแวร์

ผลลัพธ์ที่ได้ชี้ให้เห็นถึงความจำเป็นอย่างยิ่งในเรื่องตารางคำนวณที่เข้ารหัสและแนวทางการรักษาความปลอดภัยภายในที่ดีขึ้น โดยได้นำเสนอข้อเสนอแนะไว้ที่ส่วนท้ายของบทความนี้

จากเครื่องมือชั่วคราวสู่ที่เก็บถาวร

แผนภูมิแสดงผู้ตอบแบบสอบถามกลุ่มธุรกิจขนาดกลางและขนาดย่อมในฝรั่งเศส เยอรมนี สหรัฐอเมริกา และสหราชอาณาจักร ที่ยังคงสามารถเข้าถึงตารางคำนวณเก่าจากงานหรือโครงการก่อนหน้า

หนึ่งในผลการวิจัยที่น่าสนใจที่สุดคือการที่สิทธิ์การเข้าถึงตารางคำนวณยังคงอยู่บ่อยครั้งหลังจากการสิ้นสุดบทบาทและโครงการ อดีตพนักงานยังคงสามารถมองเห็นไฟล์ต่างๆ ได้ยาวนานเกินกว่าที่ควรจะเป็น ซึ่งทำให้ธุรกิจมีความเสี่ยงต่อความล้มเหลวในการปฏิบัติตามข้อกำหนด การละเมิดข้อตกลงตามสัญญา และการสูญเสียความไว้วางใจจากลูกค้า

รูปภาพพร้อมข้อความระบุว่า ร้อยละ 61 ของผู้ตอบแบบสอบถามในสหรัฐอเมริการะบุว่าเคยเปิดตารางคำนวณจากงาน โครงการ หรือทีมก่อนหน้า

ลักษณะของไฟล์ที่ยังคงเปิดอยู่มีความแตกต่างกันไปในแต่ละประเทศ สหราชอาณาจักรมีรายงานการมองเห็นข้อมูลด้านฝ่ายบุคคลในระดับสูงสุด ขณะที่ฝรั่งเศสแสดงให้เห็นถึงอัตราการเปิดเผยข้อมูลลูกค้าในระดับสูงสุด

การเข้าถึงที่ค้างอยู่นี้เรียกว่าการเข้าถึงแบบผี: ไฟล์ที่มีข้อมูลทางธุรกิจที่ละเอียดอ่อนยังคงเปิดอยู่ ลิงก์ยังคงใช้งานได้ และการอนุญาตที่เปิดไว้ยังคงมีผลอยู่เบื้องหลัง ข้อมูลที่ถูกเปิดเผยนั้นไม่ใช่เรื่องเล็กน้อย โดยผู้ตอบแบบสอบถามระบุว่ายังคงสามารถเข้าถึงข้อมูลเงินเดือนและบัญชีเงินเดือนในปัจจุบัน งบประมาณภายใน บันทึกข้อมูลลูกค้า และเอกสารการวางแผนเชิงกลยุทธ์ได้อย่างต่อเนื่อง

เมื่อถามถึงประเภทข้อมูลที่ยังสามารถเข้าถึงได้ ผู้ตอบแบบสอบถามระบุข้อมูลดังต่อไปนี้:

สหรัฐอเมริกา:

  • เอกสารทางการเงินหรือบัญชีเงินเดือน (ร้อยละ 44)
  • บันทึกการขายหรือการซื้อ (ร้อยละ 41)

การเข้าถึงประเภทนี้ทำให้เกิดการเปิดเผยข้อมูลส่วนบุคคลของพนักงานและธุรกรรมที่มีความละเอียดอ่อนในเชิงพาณิชย์ ซึ่งเพิ่มความเสี่ยงต่อการละเมิดความเป็นส่วนตัวและการนำข้อมูลทางการเงินไปใช้ในทางที่ผิด

สหราชอาณาจักร:

  • เอกสารทางการเงินหรือบัญชีเงินเดือน (ร้อยละ 31)
  • ข้อมูลลูกค้าหรือผู้รับบริการ (ร้อยละ 31)

การเข้าถึงบันทึกบัญชีเงินเดือนและข้อมูลลูกค้าอย่างต่อเนื่องก่อให้เกิดข้อกังวลโดยตรงเกี่ยวกับการปฏิบัติตามข้อกำหนด GDPR โดยเฉพาะอย่างยิ่งในเรื่องการเข้าถึงที่ชอบด้วยกฎหมายและการจำกัดวัตถุประสงค์ในการใช้งาน

เยอรมนี:

  • เอกสารทางการเงินหรือบัญชีเงินเดือน (ร้อยละ 30)
  • แผนธุรกิจภายในหรือไฟล์กลยุทธ์ (ร้อยละ 26)

นอกเหนือจากการเปิดเผยข้อมูลส่วนบุคคลแล้ว การเข้าถึงแผนงานภายในอาจส่งผลกระทบต่อสถานะการแข่งขันและละเมิดพันธกรณีในการรักษาความลับ

ฝรั่งเศส:

  • เอกสารทางการเงินหรือบัญชีเงินเดือน (ร้อยละ 31)
  • ข้อมูลลูกค้าหรือผู้รับบริการ (ร้อยละ 31)

การผสมผสานระหว่างข้อมูลบัญชีเงินเดือนและข้อมูลลูกค้าทำให้เกิดทั้งความเสี่ยงในเชิงกฎหมายและความเสี่ยงต่อชื่อเสียง หากมีการแชร์ข้อมูลออกไปนอกเหนือจากบทบาทที่ได้รับอนุญาต

แผนภูมิแสดงลักษณะการใช้งานตารางคำนวณของธุรกิจขนาดกลางและขนาดย่อมในฝรั่งเศส เยอรมนี สหรัฐอเมริกา และสหราชอาณาจักร สำหรับข้อมูลลูกค้า การรายงานทางการเงิน และการจัดการโครงการ

ทำไมการเข้าถึงแบบผีจึงยังคงอยู่

การเข้าถึงแบบผีเป็นผลพลอยได้จากวิธีการทำงานร่วมกันของทีม ในทุกตลาด ร้อยละ 26-28 ของผู้ตอบแบบสอบถามระบุว่าแชร์ตารางคำนวณโดยใช้ตัวเลือก “ทุกคนที่มีลิงก์สามารถดูได้” และอีกร้อยละ 7-15 ใช้ตัวเลือก “ทุกคนที่มีลิงก์สามารถแก้ไขได้”

แผนภูมิแสดงให้เห็นว่าธุรกิจขนาดกลางและขนาดย่อมจำนวนมากตั้งค่าสิทธิ์การใช้งานลิงก์เป็นทุกคนที่มีลิงก์สามารถดูได้ หรือใช้ตัวเลือกทุกคนที่มีลิงก์สามารถแก้ไขได้ในสัดส่วนที่น้อยกว่า

เมื่อลิงก์ถูกสร้างขึ้น ลิงก์นั้นจะแยกออกจากข้อมูลระบุตัวตน หากลิงก์ไม่ได้เชื่อมโยงกับสถานะการจ้างงาน การเปลี่ยนบทบาท หรือการลบบัญชี ลิงก์ดังกล่าวก็สามารถถูกส่งต่อ คัดลอก บุ๊กมาร์ก และเปิดซ้ำได้ใหม่อย่างไม่มีกำหนด ตารางคำนวณจะมีความปลอดภัยเท่ากับบุคคลสุดท้ายที่ได้รับลิงก์เท่านั้น

การตรวจสอบสิทธิ์การเข้าถึงแทบจะไม่สามารถชดเชยสิ่งนี้ได้ มีเพียงร้อยละ 30 ของผู้ตอบแบบสอบถามในฝรั่งเศสที่ระบุว่าทีมของตนตรวจสอบสิทธิ์การเข้าถึงตารางคำนวณเป็นประจำ และตัวเลขนี้ไม่มีความแตกต่างอย่างมีนัยสำคัญในแต่ละประเทศ เมื่อสิทธิ์การเข้าถึงเอกสารได้รับการอนุมัติแล้ว การตรวจสอบรายชื่อผู้ร่วมงานมักไม่สม่ำเสมอ ทั้งที่มีการแชร์ข้อมูลเกิดขึ้นอย่างต่อเนื่องเพื่อเป็นส่วนหนึ่งของการทำงานในแต่ละวัน

เมื่อเวลาผ่านไป การตัดสินใจแชร์ข้อมูลเป็นครั้งคราวเหล่านี้จะสะสมมากขึ้น วิธีที่รวดเร็วและคุ้นเคยที่สุดในการทำงานร่วมกันจึงกลายเป็นค่าเริ่มต้น ในขณะที่การตรวจสอบการเข้าถึงยังคงเกิดขึ้นไม่บ่อยครั้ง และมักไม่มีความเป็นเจ้าของที่ชัดเจน ส่งผลให้ตารางคำนวณมีแนวโน้มที่จะคงสิทธิ์การใช้งานต่อไปอีกนานหลังจากโครงการ บทบาท หรือทีมมีการเปลี่ยนแปลงแล้ว

การลดความเสี่ยงในระยะยาวต้องอาศัยการควบคุมที่ดำเนินการตลอดวงจรชีวิตของตารางคำนวณ ไม่ใช่แค่เฉพาะในขณะที่ทำการแชร์เท่านั้น การเข้าถึงแบบผียังคงมีอยู่แม้ในองค์กรที่มีเจตนาดี เนื่องจากการป้องกันจำเป็นต้องมีการตรวจสอบด้วยตนเองอย่างสม่ำเสมอและการส่งมอบงานที่สมบูรณ์แบบ

ช่องว่างในกระบวนการออกจากงาน

เมื่อถามว่าเกิดอะไรขึ้นกับสิทธิ์การเข้าถึงตารางคำนวณหลังจากบุคคลนั้นออกจากงานหรือเสร็จสิ้นโครงการ มีผู้ตอบแบบสอบถามเพียงร้อยละ 33–44 ที่เชื่อว่านายจ้างได้ดำเนินการล้างสิทธิ์การเข้าถึงด้วยตนเอง ขณะที่ร้อยละ 12–28 เชื่อว่าไม่มีการดำเนินการใดๆ เลย และอีกร้อยละ 14–26 ยอมรับว่าไม่ทราบเรื่องดังกล่าว

ความไม่แน่นอนดังกล่าวเป็นเรื่องสำคัญ ในกรณีที่ความรับผิดชอบไม่ชัดเจน สิทธิ์การเข้าถึงก็มักจะยังคงอยู่ตามค่าเริ่มต้น ไฟล์ต่างๆ ไม่ได้หายไปได้เอง จะต้องมีผู้ที่จำได้ว่ามีไฟล์ดังกล่าวอยู่และดำเนินการจัดการ ซึ่งนี่ไม่ใช่ความล้มเหลวของความตั้งใจเสมอไป แต่เป็นความล้มเหลวของระบบที่พึ่งพาความทรงจำของมนุษย์

นอกจากนี้ สิ่งสำคัญคือต้องแยกแยะระหว่างปัญหาความล้มเหลวสองอย่างที่เกี่ยวข้องกันแต่แยกจากกัน ได้แก่ กระบวนการออกจากงาน ซึ่งเกิดขึ้น ณ ช่วงเวลาใดเวลาหนึ่ง และการตรวจสอบสิทธิ์การเข้าถึงอย่างต่อเนื่อง ซึ่งเป็นความรับผิดชอบที่ต้องทำอย่างสม่ำเสมอ

ข้อมูลนี้แสดงให้เห็นว่าทั้งสองส่วนกำลังล้มเหลว

  • SMB ในสหรัฐฯ 38% เชื่อว่าการเข้าถึงจะถูกลบออกโดยอัตโนมัติ
  • SMB ในเยอรมนีและสหราชอาณาจักร 44% คิดว่าการเข้าถึงจะถูกลบออกด้วยตนเอง

ความสับสนระหว่างบัญชีทำงานและบัญชีส่วนตัว

แผนภูมิแสดงเปอร์เซ็นต์ของผู้ตอบแบบสอบถามที่เป็น SMB ในสหรัฐฯ และสหราชอาณาจักรที่รายงานว่ามีการเปิดตารางคำนวณของที่ทำงานในบัญชีส่วนตัว และในทางกลับกัน

อีกสาเหตุสำคัญของการเข้าถึงแบบผี ghost access คือการใช้งานบัญชีปะปนกัน — ซึ่งก็คือการใช้บัญชีเดียวกันสำหรับกิจกรรมส่วนตัวและกิจกรรมการทำงาน — ซึ่งสร้างจุดบอดด้านความปลอดภัยที่แผ่ขยายเป็นวงกว้าง ในสหรัฐฯ และสหราชอาณาจักร พนักงาน SMB มากกว่า 45% ยอมรับว่าเปิดตารางคำนวณของที่ทำงานในบัญชีส่วนตัว หรือเปิดตารางคำนวณส่วนตัวในบัญชีทำงาน

เมื่อขอบเขตเลือนรางในลักษณะนี้ ตารางคำนวณจะไม่ถูกจำกัดโดยกรอบความปลอดภัยที่ธุรกิจมีอีกต่อไป การเข้าถึงจะถูกแยกออกจากบทบาท โครงการ และสถานะการจ้างงาน ทำให้ยากต่อการติดตาม ตรวจสอบ หรือยกเลิก

บิ๊กเทค, AI และการเข้าถึงของผู้ให้บริการ

แม้แต่การยกเลิกสิทธิ์พนักงานและการตรวจสอบการเข้าถึงอย่างสมบูรณ์แบบ ก็ไม่สามารถแก้ไขปัญหาการเข้าถึงในระดับผู้ให้บริการหรือการนำข้อมูลไปใช้ในระดับทุติยภูมิได้ หลายธุรกิจระดับ SMB กำลังเผชิญกับความไม่แน่นอนที่เพิ่มขึ้นเกี่ยวกับสิ่งที่เกิดขึ้นกับข้อมูลหลังบ้าน โดยเฉพาะอย่างยิ่งเมื่อข้อมูลนั้นรวมถึงข้อมูลทางการเงิน ข้อมูลลูกค้า และข้อมูลฝ่ายบุคคลที่ละเอียดอ่อน

SMB กล่าวว่าเชื่อว่าตารางคำนวณบนแพลตฟอร์มบิ๊กเทคถูกนำไปใช้สำหรับการฝึกอบรม AI, การกำหนดเป้าหมายโฆษณา และการสแกนเนื้อหา

การฝึกอบรม AI (40–50%)
เกือบครึ่งหนึ่งของผู้ตอบแบบสอบถามเชื่อว่าข้อมูลในตารางคำนวณอาจถูกนำไปใช้เพื่อฝึกอบรมระบบ AI

การกำหนดเป้าหมายโฆษณา (35–45%)

ผู้ตอบแบบสอบถามสัดส่วนหลักเชื่อว่าเนื้อหาในตารางคำนวณอาจส่งผลต่อการโฆษณาหรือการสร้างโปรไฟล์

การสแกนเนื้อหา (30–40%)
ผู้ใช้จำนวนมากคาดว่าไฟล์ตารางคำนวณจะถูกสแกนโดยอัตโนมัติเพื่อค้นหาเนื้อหาที่ละเอียดอ่อนหรือต้องห้าม

ความกังวลดังกล่าวสะท้อนให้เห็นถึงวิธีที่แพลตฟอร์มพื้นที่จัดเก็บบนคลาวด์ของบิ๊กเทคได้รับการออกแบบ แม้ว่าเครื่องมืออย่าง Google Drive และ OneDrive จะเข้ารหัสข้อมูลระหว่างการรับส่งและขณะจัดเก็บ แต่แพลตฟอร์มเหล่านี้ยังคงสิทธิ์การเข้าถึงเนื้อหาไฟล์เพื่อเปิดใช้งานการทำดัชนี การค้นหา คุณสมบัติการทำงานร่วมกัน และเครื่องมือที่ขับเคลื่อนด้วย AI ตารางคำนวณที่เข้ารหัสลับจากต้นทางถึงปลายทางเป็นวิธีที่ดีที่สุดในการป้องกันการเข้าถึงในลักษณะนี้

อย่างไรก็ตาม ธุรกิจต่างๆ ยังคงใช้แพลตฟอร์มเหล่านี้สำหรับเวิร์กโฟลว์ที่สำคัญ โดยนำข้อมูลทางการเงิน ข้อมูลลูกค้า และข้อมูลการดำเนินงานไปใส่ในระบบที่ควบคุมโดยบุคคลที่สามที่มีประวัติการทำงานที่ไม่ดีในด้านความเป็นส่วนตัว

เมื่อผู้ให้บริการบิ๊กเทคยังคงสิทธิ์การเข้าถึงในระดับนี้ ไฟล์ต่างๆ จะสามารถถูกสแกน ทำดัชนี และประมวลผลได้โดยอัตโนมัติ โดยไม่ต้องมีปฏิสัมพันธ์กับมนุษย์ ในรูปแบบนี้ การรั่วไหลไม่ได้จำกัดอยู่เพียงแค่ว่าใครมีลิงก์เท่านั้น แต่ยังรวมถึงความปลอดภัยของแพลตฟอร์มที่โฮสต์ข้อมูลด้วย

ความเป็นส่วนตัวและความปลอดภัยที่ยั่งยืนด้วย Proton Sheets

สำหรับ SMB หลายแห่ง ตารางคำนวณทำหน้าที่เป็นระบบการดำเนินงานที่สำคัญ โดยเก็บข้อมูลทางการเงิน ข้อมูลลูกค้า และบันทึกของฝ่ายทรัพยากรบุคคลที่มีความเสี่ยงด้านกฎระเบียบ ชื่อเสียง และการค้า

เพื่อรักษาความปลอดภัยของข้อมูล นโยบายการเข้าถึงที่รัดกุม การยกเลิกสิทธิ์พนักงานโดยอัตโนมัติ และขอบเขตบัญชีที่ชัดเจนยังคงเป็นสิ่งจำเป็น อย่างน้อยที่สุด ควร:

  • จำกัดการเข้าถึงตามบทบาท
  • ตรวจสอบไฟล์ที่แชร์เป็นประจำ
  • ลบการเข้าถึงออกทันทีเมื่อมีคนออกจากงาน
  • หลีกเลี่ยงการใช้ลิงก์สาธารณะสำหรับข้อมูลที่ละเอียดอ่อน

แต่การกำกับดูแลเพียงอย่างเดียวไม่สามารถขจัดการมองเห็นในระดับผู้ให้บริการหรือการนำข้อมูลไปใช้ในระดับทุติยภูมิได้ ตราบใดที่แพลตฟอร์มยังคงถือคีย์การเข้ารหัสลับ

Proton Sheets ได้รับการสร้างขึ้นเพื่อจัดการกับความเสี่ยงเชิงโครงสร้างนี้:

  • การเข้ารหัสลับแบบความรู้เป็นศูนย์ Zero-knowledge encryption: ผู้ให้บริการไม่สามารถอ่าน ประมวลผล หรือนำข้อมูลไปใช้ซ้ำได้ แม้ว่าข้อมูลนั้นจะได้รับการจัดเก็บไว้บนเซิร์ฟเวอร์ก็ตาม
  • คีย์การเข้ารหัสลับที่ควบคุมโดยผู้ใช้: เฉพาะผู้ร่วมงานที่ได้รับอนุญาตเท่านั้นที่สามารถเข้าถึงเนื้อหาในตารางคำนวณได้
  • การทำงานร่วมกันอย่างปลอดภัย: ทีมสามารถทำงานร่วมกันได้แบบเรียลไทม์ในขณะที่ยังคงสามารถควบคุมได้อย่างชัดเจนว่าใครสามารถดูหรือแก้ไขตารางคำนวณได้บ้าง
  • เครื่องมือที่คุ้นเคย การปกป้องที่แข็งแกร่งยิ่งขึ้น: รองรับรูปแบบและคุณสมบัติตารางคำนวณทั่วไป รวมถึงสูตร แผนภูมิ และการนำเข้าจากไฟล์ที่มีอยู่

ในทางปฏิบัติ Proton Sheets ทำให้ตารางคำนวณที่ทำงานร่วมกันมีความปลอดภัยสูงสุดเท่าที่จะเป็นไปได้ในระดับแพลตฟอร์ม ในขณะที่ยังคงสนับสนุนการทำงานร่วมกันแบบเรียลไทม์และเวิร์กโฟลว์ที่คุ้นเคย เมื่อผสมผสานกับแนวทางการแชร์ที่มีความรับผิดชอบ สิ่งนี้จะช่วยลดความเสี่ยงในระยะยาวสำหรับข้อมูลที่มักจะมีอายุการใช้งานยาวนานกว่าที่ทีมคาดคิดไว้มาก