มัลแวร์เกือบทุกตัวต้องการเงินหรือข้อมูล — แต่มีตัวหนึ่งต้องการแค่ให้ระบบความปลอดภัยของโรงงานไม่ทำงาน
ปี 2017 โรงงานปิโตรเคมีในซาอุดีอาระเบีย ระบบหยุดฉุกเฉินทำงานขึ้นมาเองโดยไม่มีเหตุ วิศวกรตรวจแล้วไม่เจอความผิดปกติ สรุปว่าอุปกรณ์มีปัญหา ปิดเคส เดินเครื่องต่อ
2 เดือนต่อมามันเกิดขึ้นอีกในคืนวันศุกร์ รอบนี้ทีมสืบสวนพบว่าไม่ใช่อุปกรณ์เสีย แต่เป็นมัลแวร์ที่เล็งระบบความปลอดภัย — ตัวที่ทำหน้าที่สั่งหยุดเครื่องเวลาอันตราย
วันนั้นคือวันที่ความเสี่ยงไซเบอร์เลิกเป็นเรื่องของฝ่าย IT อย่างเดียว เพราะระบบที่ถูกเล็งคือระบบที่กันไม่ให้คนเจ็บ — ของที่อยู่ในสายตา จป. มาตลอด และถ้าใครบอกว่า "จัดการเรื่องไซเบอร์แล้ว" ด้วยการพาพนักงานไปอบรม ลองคิดในภาษาที่คุณใช้ทุกวัน: ในลำดับชั้นการควบคุม 5 ชั้น การอบรมคือชั้นที่ 4 (การควบคุมเชิงบริหาร) เหนือ PPE ขึ้นมาแค่ชั้นเดียว ยังไม่ใช่การแก้ที่ต้นเหตุ
พรุ่งนี้ถามทีมประโยคเดียว: ระบบที่เราจะพึ่งตอนเกิดเหตุ มีอะไรบ้าง ใครดูแล อัปเดตล่าสุดเมื่อไหร่
ภาพและเสียงในคลิปสังเคราะห์จากตัวผมเอง เนื้อหาทุกตอนผมเขียนและตรวจเอง
#TheCyberTalk #จป #ความปลอดภัยไซเบอร์ #ความปลอดภัยในการทำงาน #CISSP #OTsecurity
มัลแวร์เกือบทุกตัวต้องการเงินหรือข้อมูล แต่มีตัวหนึ่งไม่เอาสักอย่าง มันต้องการให้ระบบความปลอดภัยไม่ทำงาน
เรื่องนี้เกิดขึ้นจริง TheCyberTalk ถอดบทเรียนให้ฟัง
ปี 2017 โรงงานปิโตรเคมีในซาอุดีอาระเบีย ระบบหยุดฉุกเฉินทำงานขึ้นมาเอง โดยที่ไม่มีเหตุอะไร
วิศวกรตรวจแล้วไม่เจอความผิดปกติ สรุปว่าอุปกรณ์มีปัญหา ปิดเคส เดินเครื่องต่อ
2 เดือนต่อมา มันเกิดขึ้นอีก คราวนี้ 2 ระบบทำงานพร้อมกัน ในคืนวันศุกร์
รอบนี้เรียกทีมสืบสวนเข้ามา สิ่งที่เจอไม่ใช่อุปกรณ์เสีย แต่เป็นมัลแวร์ตัวหนึ่ง
เป้าหมายของมันคือระบบความปลอดภัย ตัวที่ทำหน้าที่สั่งหยุดเครื่องเวลาอันตราย
ถ้ามันทำสำเร็จ วันที่เกิดเหตุจริง ระบบที่ควรหยุดเครื่อง จะไม่หยุดให้
ครั้งนั้นไม่มีใครเจ็บ เพราะโรงงานหยุดตัวเองไปก่อน นั่นคือโชคดี ไม่ใช่ป้องกันได้
ผมเล่าเรื่องนี้ให้ จป. ฟังโดยเฉพาะ เพราะวันนั้นคือวันที่ความเสี่ยงไซเบอร์ เลิกเป็นเรื่องของฝ่าย IT อย่างเดียว
ระบบที่ถูกเล็ง ไม่ใช่ระบบที่เก็บเงินหรือเก็บข้อมูล แต่เป็นระบบที่กันไม่ให้คนเจ็บ ซึ่งอยู่ในสายตาคุณมาตลอด
ผมทำงานสายความปลอดภัยไซเบอร์มาหลายปี ถือ CISSP แต่เรื่องความปลอดภัยหน้างาน คุณรู้ดีกว่าผม
ข่าวดีคือคุณไม่ต้องไปเรียนไซเบอร์ใหม่ วิชาที่คุณใช้อยู่ทุกวัน ใช้กับเรื่องนี้ได้เลย
คุณชี้บ่งอันตรายเป็น ประเมินความเสี่ยงเป็น รู้ว่าลำดับชั้นการควบคุมคืออะไร
เปลี่ยนแค่ชนิดของอันตราย ตารางเดิมของคุณใช้ได้เหมือนเดิม
และถ้ามีคนบอกว่าจัดการเรื่องไซเบอร์แล้ว ด้วยการพาพนักงานไปอบรม ลองคิดในภาษาของคุณดูว่า การอบรมอยู่ชั้นไหน
มันอยู่ชั้นที่ 4 จาก 5 ชั้น คือ Administrative Controls เหนือ PPE ขึ้นมาแค่ชั้นเดียว ยังไม่ใช่การแก้ที่ต้นเหตุ
พรุ่งนี้ ลองถามทีมประโยคเดียวครับ ระบบที่เราจะพึ่งตอนเกิดเหตุ มีอะไรบ้าง ใครดูแล อัปเดตล่าสุดเมื่อไหร่
ตอนหน้า เราจะเอาแบบฟอร์มชี้บ่งอันตรายที่คุณใช้อยู่ มากรอกกับความเสี่ยงไซเบอร์ ทีละช่อง
ติดตาม TheCyberTalk ไว้นะครับ จะได้รู้เท่าทันภัยไซเบอร์ ก่อนที่มันจะมาถึงคุณ