ตี 2 วันเสาร์ เครื่องในบริษัทส่งข้อมูลออกไปข้างนอกผิดปกติ — คุณจ่ายค่าบริการเฝ้าระวังอยู่ แล้วนาทีถัดไป ใครทำอะไรได้บ้าง
SOC หรือศูนย์เฝ้าระวังความปลอดภัย มีหน้าที่ตรวจจับและตอบสนองต่อการโจมตี แต่การตรวจเจอ กับการลงมือหยุดเหตุ เป็นคนละขั้นกัน ก่อนเซ็นต้องรู้ว่าแต่ละขั้นอยู่ในมือใคร
สามคำถามที่ถามกลับได้ก่อนซื้อ:
1) ตี 2 เขาเห็นแล้ว ทำอะไรได้เอง — ตัดเครื่องออกจากเครือข่ายได้ไหม หรือได้แค่ส่งอีเมลมาแจ้ง
2) เขามองเห็นอะไรบ้าง — ระบบไหนต่อเข้าไปแล้ว ระบบไหนยังไม่ได้ต่อ ขอรายชื่อเป็นเอกสาร
3) หลังเขาแจ้งมา ฝั่งเราใครรับ — และคนนั้นตัดสินใจอะไรได้เอง
การจ้างคนเฝ้า ย้ายงานบางส่วนออกไปได้ แต่ต้องเขียนให้ชัดว่าส่วนไหนย้ายไปแล้ว ส่วนไหนยังเป็นของเรา
พรุ่งนี้ลองถามทีม: "ถ้าซื้อแล้ว ใครรับสายตอนตี 2 และเขามีสิทธิ์ทำอะไรได้บ้าง"
ภาพและเสียงในคลิปสังเคราะห์จากตัวผมเอง เนื้อหาทุกตอนผมเขียนและตรวจเอง
ตอนย้อนหลังทุกตอน และเช็กลิสต์แจกฟรีทุกใบ อยู่ที่ thecybertalk.net ไม่ต้องลงทะเบียน ไม่เก็บอีเมล
#TheCyberTalk #SOC #ความปลอดภัยไซเบอร์ #ผู้บริหาร #CISSP
ตี 2 วันเสาร์ มีเครื่องในบริษัทส่งข้อมูลออกไปข้างนอกผิดปกติ คุณจ่ายค่าบริการเฝ้าระวังอยู่ แล้วนาทีถัดไป ใครทำอะไรได้บ้าง
เรื่องนี้ใช้ได้จริง TheCyberTalk ถอดบทเรียนให้ฟัง
บริการนี้เรียกว่า SOC หรือศูนย์เฝ้าระวัง หน้าที่หลักคือตรวจจับการโจมตี และตอบสนองต่อการโจมตีนั้น
การตรวจเจอ กับการลงมือหยุดเหตุ เป็นคนละขั้นกัน ก่อนเซ็นต้องรู้ว่าแต่ละขั้นอยู่ในมือใคร
คำถามแรก ตี 2 เขาเห็นแล้ว ทำอะไรได้เอง ตัดเครื่องออกจากเครือข่ายได้ไหม หรือได้แค่ส่งอีเมลมาแจ้ง
ถ้าได้แค่แจ้ง เหตุจะหยุดได้เร็วแค่ไหน ขึ้นอยู่กับว่าฝั่งเรามีคนตื่นมาอ่านเมื่อไหร่
ถ้าให้สิทธิ์ตัดได้ ต้องตกลงล่วงหน้าว่าเครื่องไหนห้ามแตะ เช่นเครื่องคุมสายการผลิต เพราะตัดผิดเครื่อง งานก็หยุดได้
คำถามที่สอง เขามองเห็นอะไรบ้าง ระบบไหนต่อเข้าไปให้เขาดูแล้ว ระบบไหนยังไม่ได้ต่อ
ศูนย์เฝ้าระวังดูได้เฉพาะระบบ ที่ส่งบันทึกเข้าไปให้ ระบบที่ไม่ได้ต่อ ถ้ามีเหตุ สัญญาณก็ไม่ไปถึงเขาเลย
ขอรายชื่อระบบที่ยังไม่ได้ต่อ เป็นเอกสาร เช่นอีเมล ระบบบัญชี หรือเครื่องหน้างาน
รายชื่อนี้สำคัญกว่ารายชื่อที่ต่อแล้ว เพราะมันบอกว่าจุดไหนยังไม่มีใครเฝ้า
ผมทำงานสายความปลอดภัยไซเบอร์มาหลายปี ถือ CISSP และสามคำถามนี้ ไม่มีข้อไหนถามเรื่องยี่ห้อเลย
คำถามที่สาม หลังเขาแจ้งมา ฝั่งเราใครเป็นคนรับ และคนนั้นตัดสินใจอะไรได้เอง
ถ้าคำตอบคือกล่องอีเมลรวมของฝ่าย IT ถามต่อว่า ตี 2 วันเสาร์ ใครเปิดกล่องนั้น
ถ้าต้องหยุดระบบจนงานทั้งโรงงานหยุด คนที่รับแจ้งมีสิทธิ์สั่งเองไหม หรือต้องโทรหาใครก่อน
การจ้างคนเฝ้า ย้ายงานบางส่วนออกไปได้ แต่ต้องเขียนให้ชัดว่าส่วนไหนย้ายไปแล้ว ส่วนไหนยังเป็นของเรา
สามข้อนี้ถามได้ทั้งตอนเลือกผู้ให้บริการ และกับทีมที่ดูแลระบบอยู่ตอนนี้
พรุ่งนี้ ลองถามทีมประโยคเดียวครับ ถ้าซื้อแล้ว ใครรับสายตอนตี 2 และเขามีสิทธิ์ทำอะไรได้บ้าง
ตอนหน้าเป็นตอนสุดท้ายของซีซัน เราจะรวมเป็น 8 คำถาม สำหรับวาระ 5 นาทีในที่ประชุม พร้อมเช็กลิสต์
ติดตาม TheCyberTalk ไว้นะครับ จะได้รู้เท่าทันภัยไซเบอร์ ก่อนที่มันจะมาถึงคุณ