สมมติฐานเบื้องหลัง Patch Management แบบดั้งเดิมกำลังล่มสลาย ระบบที่เราใช้กันมา 20 ปี ตั้งอยู่บนความเชื่อว่า “หลังผู้ผลิตประกาศช่องโหว่ เรามีเวลาหลายสัปดาห์ทดสอบและติดตั้งแพตช์ก่อนที่ผู้โจมตีจะเริ่มใช้ประโยชน์จากมัน” แต่ข้อมูลช่วงปี 2024–2026 แสดงให้เห็นว่า ช่วงเวลานั้นถูกบีบอัดจนแทบไม่เหลืออยู่แล้ว และผลกระทบตกอยู่กับโรงงานอุตสาหกรรมหนักที่สุด เพราะเป็นสภาพแวดล้อมที่ Patch ทำได้ยากที่สุด

ตัวเลขที่บอกว่าเกมเปลี่ยนแล้ว

การวิเคราะห์ข้อมูล Known Exploited Vulnerabilities ล่าสุดชี้ภาพที่ชัดเจน: ระยะเวลาเฉลี่ยจากการเปิดเผย CVE ถึงการถูกโจมตีในป่าจริง ลดลงจาก 756 วันในปี 2018 เหลือระดับชั่วโมงในปี 2024–2025 และในปี 2025 จำนวนที่น่าตกใจคือ 28% ของการโจมตีเกิดขึ้นภายใน 1 วันหลังเปิดเผยช่องโหว่ ขณะที่เกือบ 29% ของ CVE ที่ถูกโจมตีถูกใช้ประโยชน์ ตั้งแต่วันประกาศหรือก่อนหน้านั้น — นั่นคือ Zero-day ที่ Patch ยังไม่เกิดขึ้นเลย

ปี เวลาเฉลี่ยจากเปิดเผยถึงถูกโจมตี
2018 756 วัน
2021 84 วัน
2023 6 วัน
2024 เร็วที่สุดที่สังเกต ~4 ชั่วโมง
2025 บ่อยครั้งถูกโจมตีก่อนเปิดเผย (Zero-day)

ที่มา: การวิเคราะห์ข้อมูล Known Exploited Vulnerabilities (KEV) 2026 และสถิติอุตสาหกรรมปี 2025–2026

อุปกรณ์ไฟฟ้าและตู้ควบคุมในสถานีไฟฟ้า
อุปกรณ์ OT จำนวนมากถูกออกแบบให้ทำงานยาวนานหลายสิบปี — ความยาวอายุที่เป็นจุดแข็งทางวิศวกรรม กลายเป็นภาระในการ Patch (ภาพ: Wikimedia Commons, CC BY-SA 2.0)

ทำไมโรงงาน OT รับมือได้ยากที่สุด

ในโลก IT การ Patch รายเดือน (Patch Tuesday) เป็นเรื่องปกติ แต่ในโรงงาน การอัปเดตซอฟต์แวร์ PLC หรือ DCS ไม่ใช่แค่การกดปุ่ม มันคือ เหตุการณ์ทาง production ที่ต้องขอหน้าต่างเวลาหยุด production ล่วงหน้า, ทดสอบกับโปรแกรมควบคุมเวอร์ชันจริง, มีแผน Rollback และบุคลากรพร้อมสแตนด์บายระหว่างทำ ผลคือ รอบ Patch ของโรงงานจำนวนมากวัดเป็นรายไตรมาสถึงรายปี เทียบกับรอบโจมตีที่เหลือหลักชั่วโมง เมื่อพูดถึงโจมตีปี 2025–2026 ที่ Lateral Movement เฉลี่ยเกิดขึ้นภายใน 29 นาทีหลังเจาะเข้าเครือข่าย แนวคิด “รอ Patch รอบหน้า” จึงไม่ใช่ความประมาท แต่คือความเสี่ยงเชิงระบบที่ต้องบริหาร

จาก “Patch Everything” สู่ “Prioritize + Protect”

เมื่อ Patch ทุกอย่างทันเวลาเป็นไปไม่ได้ ยุทธศาสตร์ต้องเปลี่ยนเป็นการจัดลำดับความเสี่ยงแบบมีข้อมูล โดยใช้ 3 ชั้นป้องกันซ้อนกัน:

  1. Exploitation Intelligence แทน CVSS อย่างเดียว — อย่า Patch ตามคะแนน 10.0 เท่านั้น ให้ดูว่า CVE นั้นอยู่ในรายการ KEV (Known Exploited Vulnerabilities) หรือไม่ มี PoC สาธารณะหรือยัง และอยู่บน Attack Path สู่สินทรัพย์สำคัญหรือเปล่า ช่องโหว่ CVSS 7 ที่ถูกโจมตีอยู่จริง อันตรายกว่า CVSS 10 ที่ไม่มีใครใช้
  2. Virtual Patching ที่ขอบเครือข่าย — ใช้ IPS/IDPS หรือ Web Application Firewall เข้าช่วย โดยเขียนกฎบล็อก Signature ของ CVE เฉพาะรายการที่แมปกับสินทรัพย์จริง ซื้อเวลาให้ทีมวิศวกรจัดหน้าต่างเวลาหยุด production โดยไม่เปิดช่องให้โจมตีระหว่างรอ
  3. Compensating Controls เมื่อ Patch ไม่ได้เลย — สำหรับอุปกรณ์ Legacy ที่ไม่มี Patch แล้ว (End-of-life) ให้ใช้มาตรการทดแทนตาม IEC 62443: แยกโซนเครือข่ายอย่างเข้มงวด, จำกัดเส้นทางเข้าถึงเฉพาะที่จำเป็น, ติดตั้ง IDS เฝ้าระวังการสื่อสารผิดปกติ และบันทึกทุก Session ไว้ตรวจสอบย้อนหลัง
แผงควบคุมในโรงงานน้ำตาล
Compensating Controls ไม่ได้ทำให้อุปกรณ์เก่าปลอดภัยขึ้น แต่ทำให้การโจมตีมัน “ถูกเห็น” — และนั่นคือสิ่งที่ผู้โจมตีกลัวที่สุด (ภาพ: D. Johnson, CC BY 2.0, Wikimedia Commons)

มุมมองของ Honey Corporation

จากประสบการณ์ติดตั้งระบบในโรงงานของ Honey Corporation เราพบว่าด่านหน้าของการจัดการช่องโหว่ไม่ใช่เทคโนโลยี แต่คือ การมองไม่เห็น โรงงานจำนวนมากไม่มีบัญชีสินทรัพย์ OT ที่ถูกต้อง ไม่รู้ว่ามี HMI รุ่นไหน Firmware อะไรอยู่บนสายการผลิต เมื่อไม่รู้ว่ามีอะไร ก็จัดลำดับ Patch ไม่ได้ และเมื่อจัดลำดับไม่ได้ ทุก CVE ใหม่จึงกลายเป็นเหตุฉุกเฉิน เราจึงเห็นว่า Asset Inventory + Network Monitoring ที่ทำได้แบบ Passive คือรากฐานแรกของ OT Vulnerability Management ที่ยั่งยืน และเป็นจุดเริ่มต้นที่เราแนะนำให้ทุกโรงงานทำก่อนการลงทุนด้าน Security อื่นใด

Key Takeaways

  1. Patch Window โดยพฤตินัยตายแล้ว — เวลาจากเปิดเผย CVE ถึงโจมตีลดจาก 756 วัน (2018) เหลือหลักชั่วโมง (2024–2025) และ 28% ของการโจมตีเกิดใน 1 วันแรก
  2. เกือบ 29% ของ CVE ที่ถูกโจมตี ถูกใช้ก่อน/วันที่ประกาศ — แปลว่า Patch ยังไม่มีให้ติดตั้งด้วยซ้ำ ต้องมีชั้นป้องกันอื่นรองรับ
  3. CVSS ไม่ใช่ตัวชี้วัดความเร่งด่วน — จัดลำดับด้วย Exploitation Intelligence: อยู่ใน KEV ไหม มี PoC ไหม อยู่บน Attack Path สู่สินทรัพย์สำคัญไหม
  4. Virtual Patching คือทางรอดของ OT — กฎ IPS ที่แมป CVE เฉพาะกับสินทรัพย์จริง ซื้อเวลาให้หน้าต่างเวลาหยุด production โดยไม่เปิดช่องโจมตีระหว่างรอ
  5. Legacy ไม่มี Patch ไม่ใช่ทางตัน — Compensating Controls ตาม IEC 62443 (Zone/Conduit, IDS, Logging) ทำให้อุปกรณ์ EoL ยังอยู่ในการผลิตได้อย่างมีความเสี่ยงที่ควบคุมได้
  6. เริ่มจาก Asset Inventory เสมอ — ไม่มีบัญชีสินทรัพย์ที่ถูกต้อง = ไม่มีการจัดลำดับที่ถูกต้อง = ทุก CVE กลายเป็นเหตุฉุกเฉิน

Honey Corporation พร้อมให้คำปรึกษา

ทีมงานของเรามีความเชี่ยวชาญด้านระบบรักษาความปลอดภัยไซเบอร์ OT และการสำรวจสินทรัพย์อุตสาหกรรม พร้อมออกแบบและติดตั้งระบบให้เหมาะกับธุรกิจของคุณ

📞 โทร: 09-23242995 | อีเมล: support@honey.co.th
เว็บไซต์: www.honey.co.th