แบบฟอร์มชี้บ่งอันตรายที่คุณกรอกอยู่ทุกเดือน ใช้กับความเสี่ยงไซเบอร์ได้เลย โดยไม่ต้องเพิ่มช่องใหม่สักช่อง
การชี้บ่งอันตรายในงาน (JSA) มี 4 ขั้น — เลือกงานที่จะวิเคราะห์ แตกเป็นขั้นตอนย่อย หาอันตรายในแต่ละขั้น แล้วกำหนดมาตรการ
3 ใน 4 ขั้นไม่ต้องเปลี่ยนอะไรเลย จุดที่เปลี่ยนอยู่ตรงขั้นที่ 3 และเป็นคำถามเดียว: ขั้นตอนนี้ต้องพึ่งระบบคอมพิวเตอร์อะไรบ้าง
ตัวอย่างที่เจอได้เกือบทุกที่ — ประตูคีย์การ์ด กล้องวงจรปิด ระบบแจ้งเหตุเพลิงไหม้ เครื่องสแกนนิ้วลงเวลา ของพวกนี้ต่อเน็ตกันหมด แต่หลายที่ไม่มีชื่ออยู่ในทะเบียนของฝ่าย IT
ตอนให้คะแนนความรุนแรง อย่าให้คะแนนที่ตัวข้อมูล ให้คะแนนที่คนที่จะเจ็บถ้าระบบนั้นหยุดทำงาน — ข้อมูลรั่วเป็นเรื่องของฝ่าย IT แต่ประตูเปิดไม่ได้ตอนไฟไหม้ เป็นเรื่องของคุณ
พรุ่งนี้ถามทีมประโยคเดียว: งานที่เราทำทุกวัน ขั้นตอนไหนบ้างที่ต้องใช้ระบบคอมพิวเตอร์ ถ้าระบบนั้นล่ม ขั้นตอนนั้นทำต่อได้ไหม
ภาพและเสียงในคลิปสังเคราะห์จากตัวผมเอง เนื้อหาทุกตอนผมเขียนและตรวจเอง
#TheCyberTalk #จป #ความปลอดภัยไซเบอร์ #ความปลอดภัยในการทำงาน #JSA #CISSP
แบบฟอร์มชี้บ่งอันตรายที่คุณกรอกอยู่ทุกเดือน ใช้กับความเสี่ยงไซเบอร์ได้เลย โดยไม่ต้องเพิ่มช่องใหม่สักช่อง
เรื่องนี้ใช้ได้จริง TheCyberTalk ถอดบทเรียนให้ฟัง
ตอนที่แล้วเราคุยกันว่า มัลแวร์เล็งระบบความปลอดภัยได้ วันนี้มาลงมือทำ ด้วยเครื่องมือที่คุณมีอยู่แล้ว
การชี้บ่งอันตรายในงาน หรือ JSA มี 4 ขั้น เลือกงานที่จะวิเคราะห์ แตกเป็นขั้นตอนย่อย หาอันตรายในแต่ละขั้น แล้วกำหนดมาตรการ
ใน 4 ขั้นนี้ 2 ขั้นแรกไม่ต้องเปลี่ยนอะไรเลย งานเดิม ขั้นตอนเดิม ที่คุณเขียนไว้อยู่แล้ว
ขั้นที่ 3 คือจุดที่เปลี่ยน เดิมคุณถามว่าขั้นนี้มีอะไรหล่นทับ มีอะไรหนีบ มีอะไรลื่น
คำถามที่เพิ่มเข้ามามีข้อเดียว ขั้นตอนนี้ต้องพึ่งระบบคอมพิวเตอร์อะไรบ้าง
ตัวอย่างที่เจอได้เกือบทุกที่ ประตูคีย์การ์ด กล้องวงจรปิด ระบบแจ้งเหตุเพลิงไหม้ เครื่องสแกนนิ้วลงเวลา
ของพวกนี้ต่อเน็ตกันหมด แต่หลายที่ไม่มีชื่ออยู่ในทะเบียนของฝ่าย IT เพราะไม่มีใครคิดว่ามันคือคอมพิวเตอร์
ถ้าประตูคีย์การ์ดล่มตอนตี 2 คนที่อยู่ในไลน์ผลิตออกมาได้ไหม นั่นคือคำถามความปลอดภัย ไม่ใช่คำถาม IT
ขั้นที่ 4 ก็เหมือนเดิมทุกอย่าง กำหนดมาตรการ แล้วเขียนว่าใครรับผิดชอบ ภายในเมื่อไหร่
ผมทำงานสายความปลอดภัยไซเบอร์มาหลายปี ถือ CISSP แต่แบบฟอร์มชี้บ่งอันตราย คุณกรอกมานานกว่าผมมาก
ผมบอกได้แค่ว่าอันตรายชนิดนี้หน้าตาเป็นยังไง ส่วนการประเมิน คุณทำเป็นอยู่แล้ว
ความรุนแรงคูณโอกาส ตารางเดิม สีเดิม เกณฑ์เดิมของที่ทำงานคุณ
ต่างกันแค่ช่องอันตราย ที่เพิ่มคำว่า ระบบล่ม หรือข้อมูลถูกล็อก
ตอนให้คะแนนความรุนแรง อย่าให้คะแนนที่ตัวข้อมูล ให้คะแนนที่คนที่จะเจ็บ ถ้าระบบนั้นหยุดทำงาน
ข้อมูลรั่วเป็นเรื่องของฝ่าย IT แต่ประตูเปิดไม่ได้ตอนไฟไหม้ เป็นเรื่องของคุณ
พรุ่งนี้ ลองถามทีมประโยคเดียวครับ งานที่เราทำทุกวัน ขั้นตอนไหนบ้างที่ต้องใช้ระบบคอมพิวเตอร์ ถ้าระบบนั้นล่ม ขั้นตอนนั้นทำต่อได้ไหม
ตอนหน้า เรื่องที่เกือบทุกบริษัทซื้อเป็นอย่างแรก แล้วคิดว่าจัดการเรื่องไซเบอร์เรียบร้อยแล้ว
ติดตาม TheCyberTalk ไว้นะครับ จะได้รู้เท่าทันภัยไซเบอร์ ก่อนที่มันจะมาถึงคุณ