"เรามี backup ไหม" ตอบง่าย — "ถ้าต้องใช้วันนี้ เรากู้คืนได้จริงไหม" คือคำถามที่ยากกว่า
มี backup กับกู้คืนได้ เป็นคนละเรื่อง ข้อแรกบอกว่ามีไฟล์ ข้อหลังบอกว่าธุรกิจทำงานต่อได้ ช่องว่างระหว่างสองข้อนี้มี 3 จุด และไม่มีจุดไหนเป็นความผิดของคนทำงาน
1) ไม่เคยลองกู้ — ไฟล์อาจเสียหรือขาดบางส่วน แต่ไม่มีใครรู้จนวันที่ต้องใช้
2) backup อยู่ในระยะที่คนร้ายเอื้อมถึง — ถ้าบัญชีที่ลบไฟล์ในระบบได้ ลบ backup ได้ด้วย ก็เท่ากับไม่มีสำรอง
3) ไม่มีใครจับเวลา — รู้ว่ากู้ได้ แต่ไม่รู้ว่าใช้ 3 ชั่วโมงหรือ 3 สัปดาห์
เริ่มจากซ้อมบนโต๊ะ (tabletop) ว่าใครโทรหาใคร กู้อะไรก่อน ใครสั่ง — แล้วต่อด้วยกู้จริง 1 ระบบ จับเวลาตั้งแต่เริ่มจนคนใช้งานได้
พรุ่งนี้ลองถามทีม: "ครั้งล่าสุดที่เราซ้อมกู้ข้อมูลจริง คือเมื่อไหร่ และใช้กี่ชั่วโมง"
ภาพและเสียงในคลิปสังเคราะห์จากตัวผมเอง เนื้อหาทุกตอนผมเขียนและตรวจเอง
ตอนย้อนหลังทุกตอน และเช็กลิสต์แจกฟรีทุกใบ อยู่ที่ thecybertalk.net ไม่ต้องลงทะเบียน ไม่เก็บอีเมล
#TheCyberTalk #backup #ransomware #ความปลอดภัยไซเบอร์ #ผู้บริหาร #CISSP
ในห้องประชุม ถามว่าเรามี backup ไหม ตอบง่าย คำถามที่ยากกว่าคือ ถ้าต้องใช้วันนี้ เรากู้คืนได้จริงไหม
เรื่องนี้ใช้ได้จริง TheCyberTalk ถอดบทเรียนให้ฟัง
มี backup กับกู้คืนได้ เป็นคนละเรื่อง ข้อแรกบอกว่ามีไฟล์ ข้อหลังบอกว่าธุรกิจทำงานต่อได้
ช่องว่างระหว่างสองข้อนี้มี 3 จุด และไม่มีจุดไหน เป็นความผิดของคนทำงาน
จุดแรก ไม่เคยลองกู้ ไฟล์อาจเสียหรือขาดบางส่วน แต่ไม่มีใครรู้ จนถึงวันที่ต้องใช้
จุดที่สอง backup อยู่ในระยะที่คนร้ายเอื้อมถึง ถ้าบัญชีที่ลบไฟล์ในระบบได้ ลบ backup ได้ด้วย ก็เท่ากับไม่มีสำรอง
รายงานสำรวจปี 2024 ถามองค์กรเกือบ 3,000 แห่งที่โดน ransomware 94% บอกว่าคนร้ายพยายามเจาะ backup
และความพยายามเหล่านั้น สำเร็จ 57% เหตุที่เขาเล็ง backup คือถ้ากู้เองไม่ได้ ทางที่เหลือ คือทางที่คนร้ายตั้งราคาไว้
จุดที่สาม ไม่มีใครจับเวลา รู้ว่ากู้ได้ แต่ไม่รู้ว่าใช้ 3 ชั่วโมง หรือ 3 สัปดาห์
และคำถามที่ผู้บริหารต้องตอบเอง คือธุรกิจหยุดได้นานแค่ไหน ก่อนเสียหายจนรับไม่ได้
ตัวเลขนั้นเรียกว่า เวลากู้คืนเป้าหมาย ถ้าไม่มีใครตั้ง ทีมก็ไม่มีเป้าให้ซ้อม
ผมทำงานสายความปลอดภัยไซเบอร์ มาหลายปี ถือ CISSP สิ่งที่ผมเชื่อมากกว่ารายงานสถานะ คือผลซ้อมกู้ครั้งล่าสุด
เริ่มจากซ้อมบนโต๊ะ ไล่ว่าถ้าวันนี้ระบบหาย ใครโทรหาใคร กู้อะไรก่อน ใครเป็นคนสั่ง
การซ้อมบนโต๊ะคือจุดตั้งต้นที่ดี แต่ยังเป็นการคุย ยังไม่ได้พิสูจน์ว่าไฟล์ใช้ได้จริง
ขั้นต่อไปคือกู้จริง เลือกระบบสำคัญ 1 ระบบ กู้ลงระบบทดสอบ จดเวลาตั้งแต่เริ่ม จนคนใช้งานได้
ถ้ากู้ไม่สำเร็จตอนซ้อม นั่นไม่ใช่ความล้มเหลว แต่คือสิ่งที่อยากเจอก่อนวันจริง
และถ้า backup อยู่ใกล้ระบบหลัก ถามต่ออีกข้อ มีบัญชีไหนบ้างที่ลบมันได้
พรุ่งนี้ ลองถามทีมประโยคเดียวครับ ครั้งล่าสุดที่เราซ้อมกู้ข้อมูลจริง คือเมื่อไหร่ และใช้กี่ชั่วโมง
ตอนหน้า ถ้าโดน ransomware มีการตัดสินใจที่ต้องทำให้เสร็จ ตั้งแต่ก่อนวันที่โดน
ติดตาม TheCyberTalk ไว้นะครับ จะได้รู้เท่าทันภัยไซเบอร์ ก่อนที่มันจะมาถึงคุณ