ถ้าเช้าพรุ่งนี้ไฟล์ทั้งบริษัทถูกล็อก คำถามแรกไม่ใช่ "จะจ่ายไหม" แต่คือ "ใครเป็นคนตัดสินใจ"
วันนั้นจะมีคำถามที่ไม่เคยตกลงกันไว้ — หยุดระบบไหนก่อน แจ้งใคร บอกลูกค้าว่าอะไร ใครอนุมัติเงินด่วน ทุกชั่วโมงที่เถียงกันในห้องประชุม คือชั่วโมงที่ธุรกิจยังหยุดอยู่
CISA แนะนำให้มีแผนรับมือเหตุ ซ้อมเป็นประจำ และให้ผู้บริหารสูงสุดอนุมัติแผนเป็นลายลักษณ์อักษร · NCSC ของอังกฤษเขียนไว้ว่าการจ่ายเงินไม่ได้รับรองว่าจะได้ระบบหรือข้อมูลคืน และต่อให้ได้กุญแจ การถอดรหัสทั้งเครือข่ายก็ใช้เวลา
จะจ่ายหรือไม่ ผมไม่ตอบแทนคุณ — แต่ตัวเลขที่ต้องมีก่อนวันนั้นคือ เรากู้เองได้ในกี่วัน และงานหลักทำด้วยมือได้กี่วัน
พรุ่งนี้ลองถามทีม: "ถ้าวันนี้โดน เรากู้เองได้ในกี่วัน และใครเป็นคนตัดสินใจ"
ภาพและเสียงในคลิปสังเคราะห์จากตัวผมเอง เนื้อหาทุกตอนผมเขียนและตรวจเอง
ตอนย้อนหลังทุกตอน และเช็กลิสต์แจกฟรีทุกใบ อยู่ที่ thecybertalk.net ไม่ต้องลงทะเบียน ไม่เก็บอีเมล
#TheCyberTalk #ransomware #ความปลอดภัยไซเบอร์ #ผู้บริหาร #CISSP
ถ้าเช้าพรุ่งนี้ ไฟล์ทั้งบริษัทถูกล็อก พร้อมข้อความเรียกเงิน คำถามแรกไม่ใช่จะจ่ายไหม แต่คือ ใครเป็นคนตัดสินใจ
เรื่องนี้เกิดขึ้นจริง TheCyberTalk ถอดบทเรียนให้ฟัง
Ransomware คือการที่ข้อมูลถูกเข้ารหัส จนเปิดไม่ได้ แล้วมีคนเสนอขายกุญแจคืน
วันนั้นจะมีคำถามที่ไม่เคยตกลงกัน หยุดระบบไหนก่อน แจ้งใคร บอกลูกค้าว่าอะไร
ทุกชั่วโมงที่เถียงกันในห้องประชุม คือชั่วโมงที่ธุรกิจยังหยุดอยู่
หน่วยงานไซเบอร์ของอเมริกา (CISA) แนะนำให้มีแผนรับมือเหตุ ซ้อมเป็นประจำ และให้ผู้บริหารสูงสุด อนุมัติเป็นลายลักษณ์อักษร
แปลว่า ใครสั่งหยุดระบบ ใครพูดกับลูกค้า ใครอนุมัติเงินด่วน ต้องมีชื่ออยู่ในแผนก่อนวันนั้น
ส่วนจะจ่ายหรือไม่ ผมไม่ตอบแทนคุณ มันขึ้นกับหลายปัจจัย รวมถึงข้อกฎหมาย ที่ต้องถามฝ่ายกฎหมายเอง
แต่ศูนย์ไซเบอร์ของอังกฤษ (NCSC) เขียนไว้ว่า การจ่ายเงิน ไม่ได้รับรองว่าจะได้ระบบ หรือข้อมูลคืน
และต่อให้ได้กุญแจ การถอดรหัสทั้งเครือข่ายก็ใช้เวลา บางกรณีใช้ข้อมูลสำรองเร็วกว่า
ตัวเลขที่สำคัญที่สุดในวันนั้น จึงเป็น เรากู้เองได้ในกี่วัน
ผมทำงานสายความปลอดภัยไซเบอร์ มาหลายปี ถือ CISSP ตัวเลขนี้ต้องรู้ก่อน ไม่ใช่รู้ในวันที่ต้องใช้
งานสำรวจปีนี้ใน 17 ประเทศ พบว่าองค์กรที่โดน ransomware 55% กู้คืนได้ภายใน 1 สัปดาห์
อีก 45% ใช้นานกว่านั้น และค่าเฉลี่ย ไม่ได้บอกว่าเราอยู่ฝั่งไหน
อีกงานสำรวจ องค์กร 9 ใน 10 มั่นใจว่ากู้ได้ แต่ที่โดนจริงได้ข้อมูลคืนทั้งหมด แค่ 28%
ปี 2563 โรงพยาบาลสระบุรีโดน ransomware ค้นประวัติผู้ป่วยในระบบไม่ได้ ต้องให้บริการด้วยระบบมือ
คำถามคู่กันคือ งานหลักทำด้วยมือได้กี่วัน ถ้าน้อยกว่าเวลากู้ระบบ นั่นคือช่องว่างที่ต้องเห็นวันนี้
พรุ่งนี้ ลองถามทีมประโยคเดียวครับ ถ้าวันนี้โดน เรากู้เองได้ในกี่วัน และใครเป็นคนตัดสินใจ
ตอนหน้า งบ security เท่าไหร่ถึงพอ เลิกคิดเป็น % ของงบ IT แล้วถามว่าระบบหยุด 3 วัน เสียเงินเท่าไหร่
ติดตาม TheCyberTalk ไว้นะครับ จะได้รู้เท่าทันภัยไซเบอร์ ก่อนที่มันจะมาถึงคุณ