วิธีตั้งค่า Shared Folder บน Windows Server 2022 ให้ปลอดภัย
การสร้าง Shared Folder เป็นเรื่องง่าย แต่การทำให้ Shared Folder ปลอดภัยสำหรับใช้งานในองค์กรนั้นเป็นอีกเรื่องหนึ่ง หลายองค์กรประสบปัญหาข้อมูลรั่วไหล ไฟล์ถูกลบโดยไม่ตั้งใจ หรือพนักงานเข้าถึงข้อมูลที่ไม่ควรเห็น เพราะกำหนดสิทธิ์ไม่ถูกต้อง
บทความนี้จะอธิบายแนวทางตั้งค่า Shared Folder บน Windows Server 2022 ให้ปลอดภัยตามมาตรฐานองค์กร พร้อม Best Practices ที่ผู้ดูแลระบบควรรู้
ทำไม Shared Folder ต้องมีความปลอดภัย
Shared Folder มักเก็บข้อมูลสำคัญ เช่น
เอกสารทางการเงิน
ข้อมูลลูกค้า
เอกสารฝ่ายบุคคล
ข้อมูลโครงการ
สัญญาทางธุรกิจ
หากกำหนดสิทธิ์ผิดพลาด อาจเกิดปัญหา
ข้อมูลรั่วไหล
ไฟล์ถูกแก้ไขโดยไม่ได้รับอนุญาต
ข้อมูลถูกลบ
Ransomware เข้ารหัสไฟล์ทั้งองค์กร
ความผิดพลาดที่พบบ่อย
หลายองค์กรตั้งค่าแบบนี้
Everyone = Full Control
แม้จะใช้งานสะดวก แต่ถือเป็นความเสี่ยงสูงมาก
เพราะผู้ใช้ทุกคนสามารถ
อ่านไฟล์
แก้ไขไฟล์
ลบไฟล์
เปลี่ยนสิทธิ์ได้
แนวทางนี้ไม่ควรใช้ในระบบจริง
หลักการสำคัญของ Shared Folder Security
แนวคิดที่นิยมใช้ทั่วโลกคือ
Least Privilege
หรือ
ให้สิทธิ์เท่าที่จำเป็นต่อการทำงาน
ตัวอย่าง
HR เห็นเฉพาะข้อมูล HR
Accounting เห็นเฉพาะข้อมูลบัญชี
Sales เห็นเฉพาะข้อมูลฝ่ายขาย
ขั้นตอนที่ 1 สร้าง Security Group
ใน Active Directory
สร้าง Group เช่น
HR_Group
Accounting_Group
Sales_Group
IT_Group
Management_Group
เพิ่ม User เข้า Group ตามแผนก
ไม่ควรกำหนดสิทธิ์ให้ User ทีละคน
ขั้นตอนที่ 2 ตั้งค่า Share Permission
คลิกขวาโฟลเดอร์
Properties
Sharing
Advanced Sharing
Permissions
แนะนำให้กำหนด
Authenticated Users = Change
Administrators = Full Control
หรือ
Everyone = Read
แล้วใช้ NTFS Permission เป็นตัวควบคุมหลัก
ขั้นตอนที่ 3 ตั้งค่า NTFS Permission
ไปที่
Properties
Security
ตัวอย่าง
HR_Group = Modify
Accounting_Group = Modify
Administrators = Full Control
ลบ
Everyone
ออกหากไม่จำเป็น
ขั้นตอนที่ 4 แยกข้อมูลตามแผนก
ตัวอย่างโครงสร้าง
CompanyData
├── HR
├── Accounting
├── Sales
├── IT
├── Management
ข้อดี
จัดการง่าย
ปลอดภัย
ขยายระบบในอนาคตสะดวก
ทีมงาน comsiam ใช้แนวทางนี้กับองค์กรจำนวนมากเพราะช่วยลดความผิดพลาดในการกำหนดสิทธิ์ได้อย่างมาก
ขั้นตอนที่ 5 เปิด Access-Based Enumeration
ฟีเจอร์นี้ช่วยให้ผู้ใช้เห็นเฉพาะโฟลเดอร์ที่มีสิทธิ์เข้าถึง
เปิดผ่าน
Server Manager
File and Storage Services
Shares
Properties
Settings
เลือก
Enable Access-Based Enumeration
ผลลัพธ์
ผู้ใช้ไม่เห็นโฟลเดอร์ของแผนกอื่น
ลดโอกาสเข้าถึงข้อมูลผิดพลาด
เพิ่มความปลอดภัย
ขั้นตอนที่ 6 เปิด Shadow Copy
Shadow Copy ช่วยกู้คืนไฟล์ที่ถูกลบหรือแก้ไขผิดพลาด
เปิดใช้งาน
Computer Management
Shared Folders
Shadow Copies
เลือก Drive
Enable
แนะนำให้เปิดใช้งานทุกองค์กร
ขั้นตอนที่ 7 เปิด Audit Log
ใช้ตรวจสอบว่า
ใครเปิดไฟล์
ใครลบไฟล์
ใครแก้ไขไฟล์
เปิดผ่าน
Group Policy
Audit Object Access
จากนั้นกำหนด Audit ที่โฟลเดอร์
ขั้นตอนที่ 8 ป้องกัน Ransomware
แนวทางที่แนะนำ
① สำรองข้อมูลทุกวัน
② เปิด Shadow Copy
③ อัปเดต Windows Server 2022
④ ใช้ Antivirus
⑤ จำกัดสิทธิ์ผู้ใช้
⑥ แยก VLAN
⑦ เปิด Audit Log
วิธีตรวจสอบสิทธิ์จริง
คลิก
Properties
Security
Advanced
Effective Access
เลือก User ที่ต้องการตรวจสอบ
ระบบจะแสดงสิทธิ์ที่ใช้งานจริงทั้งหมด
ช่วยลดปัญหา Permission ซ้อนกันหลายชั้น
ปัญหาที่พบบ่อย
ผู้ใช้เปิดไฟล์ไม่ได้
ตรวจสอบ
NTFS Permission
Group Membership
Share Permission
ผู้ใช้เห็นโฟลเดอร์ที่ไม่เกี่ยวข้อง
เปิด
Access-Based Enumeration
ไฟล์ถูกลบโดยไม่ทราบสาเหตุ
เปิด
Audit Log
และตรวจสอบ Event Viewer
Checklist ความปลอดภัยของ Shared Folder
✅ ใช้ Active Directory
✅ ใช้ Security Group
✅ ไม่ใช้ Everyone Full Control
✅ เปิด Shadow Copy
✅ เปิด Audit Log
✅ เปิด Access-Based Enumeration
✅ สำรองข้อมูลรายวัน
✅ ตรวจสอบสิทธิ์ทุก 3 เดือน
สรุป
การตั้งค่า Shared Folder บน Windows Server 2022 ให้ปลอดภัยไม่ได้ขึ้นอยู่กับการแชร์โฟลเดอร์เพียงอย่างเดียว แต่ต้องออกแบบสิทธิ์ผู้ใช้ โครงสร้างโฟลเดอร์ และระบบตรวจสอบให้ครบถ้วน
หากองค์กรใช้ Active Directory ร่วมกับ NTFS Permission, Access-Based Enumeration และ Shadow Copy จะสามารถลดความเสี่ยงด้านข้อมูลได้อย่างมาก และเป็นแนวทางที่ comsiam แนะนำสำหรับการใช้งานจริงในระดับองค์กร