Device Management เครื่องมือดูแลหรือระบบแอบส่อง
คำว่า Device Management มักปรากฏขึ้นตอนบริษัทขอให้พนักงานติดตั้งโปรไฟล์ในโทรศัพท์ หรือเมื่อเปิดเครื่องที่องค์กรจัดให้แล้วพบข้อความว่าอุปกรณ์นี้อยู่ภายใต้การจัดการ หลายคนจึงเริ่มสงสัยว่า หลังจากกดยอมรับแล้ว ฝ่ายไอทีจะอ่านข้อความ ดูรูป เปิดกล้อง ฟังไมโครโฟน หรือติดตามทุกฝีก้าวได้หรือไม่
ความสงสัยนี้ไม่ใช่เรื่องไร้สาระ เพราะ Device Management ให้อำนาจแก่องค์กรควบคุมอุปกรณ์ได้จริง เพียงแต่คำกล่าวที่ว่า “ติดตั้งแล้วบริษัทเห็นทุกอย่างในเครื่องทันที” มักรวบความสามารถหลายระดับเข้าด้วยกัน จนเรื่องที่มีเหตุผลด้านความปลอดภัยกลายเป็นทฤษฎีสมคบคิดเกี่ยวกับการสอดแนมพนักงาน
Device Management หรือระบบจัดการอุปกรณ์ เป็นชื่อกว้าง ๆ ของเครื่องมือที่องค์กรใช้กำหนดนโยบายให้โทรศัพท์ แท็บเล็ต และคอมพิวเตอร์จำนวนมากจากส่วนกลาง ในแวดวงองค์กรเรียกกันบ่อยว่า MDM หรือ Mobile Device Management จุดประสงค์หลักคือทำให้เครื่องที่เข้าถึงข้อมูลของบริษัทมีมาตรฐานเดียวกัน ไม่ต้องให้เจ้าหน้าที่เดินไปตั้งค่าทีละเครื่อง
ผู้ดูแลอาจบังคับให้ตั้งรหัสผ่าน กำหนดระยะเวลาล็อกหน้าจอ ติดตั้งแอปงาน ตั้งค่าอีเมล ใบรับรองดิจิทัล Wi-Fi และ VPN ห้ามติดตั้งแอปบางประเภท ปิดการคัดลอกข้อมูลจากแอปงานไปยังแอปส่วนตัว ตรวจสอบว่าเครื่องผ่านการเข้ารหัสหรือไม่ รวมถึงลบข้อมูลขององค์กรเมื่อพนักงานลาออกหรือทำเครื่องหาย ความสามารถบางอย่างยังครอบคลุมถึงการล็อกเครื่องและล้างข้อมูลจากระยะไกล
ฟังเพียงเท่านี้ก็ดูน่ากังวล แต่ขอบเขตจริงไม่ได้เหมือนกันทุกเครื่อง สิ่งที่ระบบทำได้ขึ้นอยู่กับว่าโทรศัพท์เป็นของใคร ใช้ระบบปฏิบัติการอะไร ลงทะเบียนด้วยวิธีใด และองค์กรเปิดใช้นโยบายใด การมีคำว่า Device Management จึงยังตอบไม่ได้ว่าผู้ดูแลมองเห็นข้อมูลมากแค่ไหน
ถ้าเป็นเครื่องของบริษัทที่ถูกตั้งค่าเป็นอุปกรณ์ภายใต้การควบคุมเต็มรูปแบบ องค์กรมักมีอำนาจจัดการมากกว่าเครื่องส่วนตัว บริษัทอาจจำกัดฟังก์ชันบางอย่าง ติดตั้งหรือลบแอปงาน ตรวจดูข้อมูลประจำเครื่อง และสั่งล้างเครื่องได้ เพราะอุปกรณ์ดังกล่าวถือเป็นทรัพย์สินขององค์กรและถูกเตรียมไว้สำหรับงานตั้งแต่ต้น
ในทางกลับกัน โทรศัพท์ส่วนตัวที่เปิดพื้นที่สำหรับงานมักถูกออกแบบให้แยกข้อมูลสองฝั่งออกจากกัน Android มีระบบ Work Profile ซึ่งแยกแอปและข้อมูลของงานออกจากพื้นที่ส่วนตัว ผู้ดูแลควบคุมข้อมูลในโปรไฟล์งานได้ แต่ไม่ได้มีสิทธิ์เปิดดูข้อมูลในโปรไฟล์ส่วนตัวโดยอัตโนมัติ ส่วนระบบของ Apple ก็มีรูปแบบการลงทะเบียนที่จำกัดการจัดการให้อยู่กับบัญชี แอป และข้อมูลขององค์กรได้เช่นกัน
สิ่งที่ฝ่ายไอทีมักเห็นได้คือข้อมูลเชิงบริหาร เช่น รุ่นของเครื่อง เวอร์ชันระบบปฏิบัติการ สถานะการปฏิบัติตามนโยบาย ชื่ออุปกรณ์ หมายเลขประจำเครื่องในบางรูปแบบ แอปที่องค์กรจัดการ และสถานะว่ามีรหัสผ่านหรือการเข้ารหัสหรือไม่ ข้อมูลเหล่านี้ใช้ตัดสินว่าเครื่องปลอดภัยพอที่จะเปิดอีเมลหรือเอกสารบริษัทหรือยัง
ส่วนความเชื่อที่ว่าผู้ดูแลสามารถเปิดดูรูปส่วนตัว อ่านบทสนทนาทุกแอป เปิดไมโครโฟน หรือส่องกล้องหน้าได้ตลอดเวลา ไม่ใช่ความสามารถพื้นฐานที่เกิดขึ้นทันทีเพียงเพราะติดตั้ง MDM ระบบปฏิบัติการยังมีการแบ่งสิทธิ์ของแอปและมาตรการปกป้องข้อมูลส่วนตัวอยู่ หากจะเข้าถึงข้อมูลลักษณะนั้น มักต้องมีแอปอีกตัว สิทธิ์เฉพาะ ช่องโหว่ หรือการตั้งค่าที่กว้างกว่าการจัดการเครื่องทั่วไป
ตำแหน่งของเครื่องก็ไม่ได้เปิดให้ติดตามสดได้ทุกกรณี ระบบบางแบบแสดงตำแหน่งได้เมื่ออุปกรณ์ขององค์กรเข้าสู่โหมดสูญหาย หรือเมื่อมีแอปงานที่ได้รับอนุญาตให้ใช้ตำแหน่ง ขอบเขตจะแตกต่างกันตามระบบและวิธีลงทะเบียน จึงไม่ควรเหมารวมว่าบริษัทดูแผนที่การเดินทางของพนักงานทุกคนได้ตลอดวัน แต่ก็ไม่ควรเชื่อว่าตำแหน่งไม่มีทางถูกส่งออกไปเลย ควรตรวจสิทธิ์ของแอปและเอกสารนโยบายควบคู่กัน
จุดที่ควรระวังจริงอีกอย่างคือ VPN ใบรับรองดิจิทัล และระบบกรองอินเทอร์เน็ต โปรไฟล์ที่องค์กรติดตั้งอาจกำหนดให้ข้อมูลจากแอปงานหรือจากทั้งเครื่องวิ่งผ่านเครือข่ายขององค์กร ผู้ดูแลจึงอาจเห็นข้อมูลการเชื่อมต่อ ชื่อบริการที่ใช้งาน หรือบันทึกด้านความปลอดภัยได้มากขึ้น ส่วนจะอ่านเนื้อหาภายในได้แค่ไหนขึ้นอยู่กับการเข้ารหัส การตั้งค่าใบรับรอง แอปที่ใช้ และกฎขององค์กร ไม่ใช่แค่มีสัญลักษณ์ VPN แล้วจะอ่านทุกข้อความได้ทันที
เส้นแบ่งระหว่างการรักษาความปลอดภัยกับการเฝ้าติดตามจึงอยู่ที่ความโปร่งใสด้วย บริษัทที่จัดการเรื่องนี้ดีควรบอกพนักงานล่วงหน้าว่าเก็บข้อมูลอะไร ใช้เพื่ออะไร ใครเข้าถึงได้ เก็บไว้นานเท่าไร และเกิดอะไรขึ้นเมื่อถอนการลงทะเบียน ไม่ควรปล่อยให้พนักงานรู้เพียงว่า “ต้องติดตั้ง ไม่อย่างนั้นใช้งานไม่ได้” เพราะช่องว่างของข้อมูลเป็นต้นทางชั้นดีของข่าวลือ
อีกด้านหนึ่ง ผู้ใช้ก็ไม่ควรติดตั้งโปรไฟล์จากลิงก์สุ่ม เว็บไซต์แจกแอปเถื่อน หรือบุคคลที่อ้างว่าสามารถปลดล็อกบริการพิเศษให้ได้ โปรไฟล์ที่ไม่น่าเชื่อถืออาจเปลี่ยนการตั้งค่าเครือข่าย เพิ่มใบรับรอง พาอินเทอร์เน็ตผ่านระบบอื่น หรือติดตั้งการจัดการที่ผู้ใช้ไม่เข้าใจ กรณีนี้ไม่ใช่เรื่องของบริษัทแอบส่องพนักงาน แต่เป็นความเสี่ยงจากการมอบสิทธิ์จัดการเครื่องให้บุคคลภายนอกเอง
ผู้ใช้ iPhone สามารถตรวจสอบได้ที่ การตั้งค่า ทั่วไป แล้วเข้า VPN และการจัดการอุปกรณ์ หากไม่พบเมนูหรือโปรไฟล์ ก็หมายความว่าไม่มีโปรไฟล์การจัดการลักษณะนั้นติดตั้งอยู่ในขณะตรวจสอบ เมื่อเปิดดูโปรไฟล์จะเห็นชื่อองค์กรและรายละเอียดบางส่วนของสิ่งที่ติดตั้ง การลบโปรไฟล์อาจทำให้บัญชี แอป การตั้งค่า และข้อมูลงานที่เชื่อมกับโปรไฟล์ถูกลบไปด้วย ส่วนเครื่องที่องค์กรเป็นเจ้าของอาจไม่อนุญาตให้ผู้ใช้ถอนการจัดการเอง
บน Android ชื่อเมนูอาจต่างกันตามผู้ผลิตและเวอร์ชัน แต่สามารถค้นหาในหน้าการตั้งค่าด้วยคำว่าโปรไฟล์งาน ผู้ดูแลอุปกรณ์ แอปผู้ดูแล หรือการจัดการอุปกรณ์ แอปใน Work Profile มักมีเครื่องหมายกระเป๋าเอกสารกำกับ ผู้ใช้สามารถหยุดโปรไฟล์งานชั่วคราวได้ในบางระบบ แต่การลบโปรไฟล์ย่อมทำให้แอปและข้อมูลฝั่งงานถูกลบตามไปด้วย
ถ้าต้องใช้โทรศัพท์ส่วนตัวกับงาน คำถามที่ควรถามฝ่ายไอทีไม่ใช่เพียง “มองเห็นเครื่องหรือไม่” แต่ควรถามให้ละเอียดว่าเป็นการจัดการทั้งเครื่องหรือเฉพาะพื้นที่งาน มองเห็นรายการแอปส่วนตัวหรือไม่ เก็บตำแหน่งหรือไม่ ติดตั้ง VPN หรือใบรับรองอะไร ลบได้เฉพาะข้อมูลงานหรือล้างได้ทั้งเครื่อง และจะถอนระบบอย่างไรเมื่อออกจากงาน คำตอบเหล่านี้มีประโยชน์กว่าการเดาจากข้อความเตือนบนหน้าจอ
หากองค์กรต้องการควบคุมทั้งเครื่อง แต่พนักงานไม่สบายใจที่จะมอบสิทธิ์กับโทรศัพท์ส่วนตัว ทางออกที่ตรงที่สุดคือขอเครื่องสำหรับงานแยกต่างหาก การแยกอุปกรณ์ช่วยลดความปะปนของข้อมูลและทำให้เส้นแบ่งความรับผิดชอบชัดเจนขึ้น โดยเฉพาะงานที่เกี่ยวข้องกับข้อมูลลูกค้า เอกสารลับ หรือระบบที่มีข้อกำหนดด้านความปลอดภัยสูง
Device Management จึงไม่ใช่หลักฐานว่ามีแผนลับสอดแนมทุกคน แต่ก็ไม่ใช่เครื่องมือที่ควรกดยอมรับโดยไม่อ่านอะไรเลย มันเป็นระบบที่มีอำนาจจริงและอำนาจนั้นเปลี่ยนไปตามรูปแบบการลงทะเบียน การประเมินที่สมเหตุสมผลต้องดูว่าใครเป็นเจ้าของเครื่อง โปรไฟล์มาจากไหน ได้รับสิทธิ์อะไร และองค์กรเปิดเผยนโยบายชัดแค่ไหน ความระแวงอย่างมีข้อมูลช่วยปกป้องความเป็นส่วนตัวได้ดีกว่าการเชื่อทั้งคำรับรองว่า “มองไม่เห็นอะไรเลย” หรือข่าวลือว่า “เห็นทุกอย่างในชีวิต”
ทำไมฟองสบู่ถึงเป็นสีรุ้ง
10 หมู่บ้านร้างในประเทศไทย ที่ครั้งหนึ่งเคยมีผู้คนอาศัย แต่ปัจจุบันถูกทิ้งร้าง
สวนสนุกในตำนานของไทย ที่ถูกยกให้เป็นสถานที่น่ากลัวมาจนถึงปัจจุบัน
ทำไมแมลงวันชอบถูขาหน้า
มหัศจรรย์เกาะวัดกลางทะเลที่น้ำทะเลล้อมรอบ
ทำไมแมวชอบดันของตกโต๊ะ
4 รถแห่ที่มีค่าจ้างที่แพงที่สุด
10 สัตว์ที่มีอวัยวะเพศยาวที่สุดในโลก อันดับหนึ่งยาวกว่าความสูงของคนทั้งตัว
สูตรคำนวณหาแนวทาง งวด 1/8/69
ทำไมเป็ดไม่เปียกน้ำ
ยาวกว่ากำแพงเมืองจีน-ทำไมออสเตรเลียถึงสร้างรั้วยาวที่สุดในโลก
ล็อตเตอรี่ใบแรกของไทย
😯 ชวนมาดูกันอีกครั้งกับภาพถ่ายหายากที่คุณไม่เคยได้เห็นมาก่อนเพื่อเปิดมุมมองใหม่ ๆ บนโลกใบนี้ (ชุดที่ 3) 😁
สวนสนุกในตำนานของไทย ที่ถูกยกให้เป็นสถานที่น่ากลัวมาจนถึงปัจจุบัน
