ISAC Cambodia (InfoSec)
GeneralKnowledgeSecurity NewsSecurity Tips

៧២ ម៉ោងដំបូង៖ សៀវភៅណែនាំប្រតិបត្តិការ (Playbook) របស់ CISO សម្រាប់គ្រប់គ្រងឧប្បតិហេតុសន្តិសុខសាយប័រធ្ងន់ធ្ងរ

នៅពេលកើតមាន Major Cyber Incident (ដូចជា Ransomware វាយប្រហារពេញលេញ ឬ Massive Data Breach) រយៈពេល ៧២ ម៉ោងដំបូង គឺជាដំណាក់កាល «មាស» ដែលកំណត់ថាតើក្រុមហ៊ុនអាចគ្រប់គ្រងស្ថានភាពបាន ឬត្រូវបាត់បង់ការគ្រប់គ្រងទាំងស្រុង។

សៀវភៅណែនាំប្រតិបត្តិការ (CISO Executive Playbook) នេះ ត្រូវបានរចនាឡើងដើម្បីតម្រង់ទិស CISO និងថ្នាក់ដឹកនាំ ក្នុងការដឹកនាំបញ្ជា និងសម្រេចចិត្តជាយុទ្ធសាស្ត្រតាមពេលវេលាជាក់ស្តែង។

ផែនទីបង្ហាញផ្លូវប្រតិបត្តិការ ៧២ ម៉ោង (72-Hour Executive Timeline)

[0h - 4h] ➔ [4h - 12h] ➔ [12h - 24h] ➔ [24h - 48h] ➔ [48h - 72h]
Triage &    Containment   Forensics &    Business     Recovery &
Command     & Mobilize    Assessment     Continuity   Reporting

ដំណាក់កាលទី ១៖ ម៉ោង ០ – ៤ (Emergency Triage & Command Center)

គោលដៅ៖ បញ្ឈប់ការរីករាលដាល បង្កើតមជ្ឈមណ្ឌលបញ្ជា (Command Center) និងប្រមូលព័ត៌មានពិតបណ្តោះអាសន្ន។

1. បង្កើតមជ្ឈមណ្ឌលបញ្ជាអាសន្ន (Activate Crisis Command Center): ម៉ោង ០ – ១

  • បង្កើត Out-of-Band Communication Channel ភ្លាមៗ (ឧ. Signal Group ឬ Microsoft Teams លើប្រព័ន្ធដាច់ដោយឡែក)។ ហាមឃាត់ ការប្រើប្រាស់ Email ឬ Chat លើ Domain ដែលរងការវាយប្រហារ។
  • កោះប្រជុំក្រុម CSIRT Core Team (CISO, Legal, Head of IR, Operations)។

2. វិធានការបង្កកជាបន្ទាន់ (Emergency Containment):ម៉ោង ១ – ២

  • Isolate Network: ផ្តាច់ Active Directory, Cloud Connectors, ឬ Network Segment ដែលរងការប៉ះពាល់ចេញពីអ៊ីនធឺណិត និងប្រព័ន្ធ Primary។
  • Preserve Evidence: កុំបិទ (Power Off) Server ដែលរងការវាយប្រហារ ព្រោះវាអាចបំផ្លាញ Volatile Memory (RAM)។ ត្រូវធ្វើ RAM Isolation & Live Snapshot ជាមុន។

3. រាយការណ៍ជូន CEO & C-Suite:ម៉ោង ២ – ៤

  • ផ្តល់ការសង្ខេបព័ត៌មានបឋម (Exec Briefing) ដោយផ្តោតលើ៖
    1. តើមានអ្វីកើតឡើង? (អ្វីដែលដឹង និងអ្វីដែលមិនទាន់ដឹង)
    2. តើប្រព័ន្ធសំខាន់ណាខ្លះរងផលប៉ះពាល់?
    3. តើវិធានការ Containment អ្វីខ្លះដែលបានអនុវត្តរួច?

ដំណាក់កាលទី ២៖ ម៉ោង ៤ – ១២ (Mobilization & Legal Framing)

គោលដៅ៖ ពង្រីកក្រុមការងារជំនាញ វាយតម្លៃកាតព្វកិច្ចច្បាប់ និងរៀបចំយុទ្ធសាស្ត្រ PR។

  • ជួលក្រុមជំនាញខាងក្រៅ (Engage External Retainers):
    • កោះហៅ External Incident Response (DFIR) Firm ដើម្បីជួយស៊ើបអង្កេត Forensics ស៊ីជម្រៅ។
    • ប្រកាសអាសន្នទៅកាន់ក្រុមហ៊ុន Cyber Insurance Broker ដើម្បីពិនិត្យលក្ខខណ្ឌគាំទ្រ និងគោលការណ៍សំណង។
  • កំណត់ក្របខ័ណ្ឌច្បាប់ (Legal & Regulatory Alignment):
    • ក្រុមការងារ Legal Counsel ត្រូវវាយតម្លៃកាតព្វកិច្ចផ្លូវច្បាប់នៃការរាយការណ៍៖
      • តើត្រូវរាយការណ៍ទៅកាន់ និយ័តករ (Regulators) ឬអាជ្ញាធរក្នុងស្រុក/អន្តរជាតិ (ឧ. GDPR, ធនាគារជាតិ, សន្តិសុខសាយប័រ) ក្នុងរយៈពេលប៉ុន្មានម៉ោង?
  • រៀបចំយុទ្ធសាស្ត្រ PR/Communications៖
    • តែងតាំង Spokesperson (អ្នកនាំពាក្យ) តែមួយគត់។
    • ហាមឃាត់បុគ្គលិកផ្ទៃក្នុងមិនឱ្យបញ្ចេញព័ត៌មាននៅលើបណ្តាញសង្គម ឬឆ្លើយតបអ្នកសារព័ត៌មានដោយគ្មានការអនុញ្ញាត។

ដំណាក់កាលទី ៣៖ ម៉ោង ១២ – ២៤ (Forensics, Scope & Blast Radius)

គោលដៅ៖ កំណត់ទំហំនៃការវាយប្រហារ (Blast Radius) និងស្វែងរកដើមហេតុ (Patient Zero)។

  • កំណត់វិសាលភាពនៃការវាយប្រហារ (Root Cause & Scope):
    • ស្វែងរក Patient Zero (ម៉ាស៊ីន ឬ Account ដែលត្រូវចោរចូលដំបូងគេ)។
    • វិភាគការផ្លាស់ទីផ្កេក៖ តើ Hacker ទទួលបាន Domain Admin privileges ឬទេ? តើប្រព័ន្ធ Backup ត្រូវរងការបំផ្លាញដែរឬទេ?
  • ការគ្រប់គ្រងព័ត៌មានលេចធ្លាយ (Data Exfiltration Assessment):
    • ពិនិត្យមើលថា តើមាន Data Exfiltration (ការលួចទិន្នន័យចេញ) ឬទេ?
    • ប្រសិនបើជា Ransomware ៖ តើជាករណី Double Extortion (ទារប្រាក់លោះ និងគំរាមបញ្ចេញទិន្នន័យ) ឬទេ?

⚠️ វិធានការប្រុងប្រយ័ត្នសម្រាប់ CISO: កុំប្រញាប់ប្រកាសថា “ស្ថានភាពត្រូវបានគ្រប់គ្រងបានទាំងស្រុង” (Containment achieved) នៅកំឡុង ២៤ ម៉ោងដំបូង លើកលែងតែមានភស្តុតាង Forensics ច្បាស់លាស់ពី External DFIR Firm។

ដំណាក់កាលទី ៤៖ ម៉ោង ២៤ – ៤៨ (Business Continuity & Hard Decision)

គោលដៅ៖ សម្រេចចិត្តលើការបន្តប្រតិបត្តិការអាជីវកម្ម (BCP) និងយុទ្ធសាស្ត្រប្រាក់លោះ (Ransom Strategy – បើមាន)។

ដែនសមត្ថកិច្ចសកម្មភាពសំខាន់ៗដែល CISO ត្រូវដឹកនាំ
Business Continuity (BCP)ដំណើរការ Manual Workarounds ឬជំរុញឱ្យអាជីវកម្មជួរមុខប្រើប្រាស់ប្រព័ន្ធបម្រុងទុកបណ្តោះអាសន្ន។
Recovery Prioritizationរៀបចំអាទិភាពនៃការស្តារប្រព័ន្ធឡើងវិញ (Recovery Sequence) ផ្អែកលើ RTO/RPO ដែលអាជីវកម្មត្រូវការបំផុត (ឧ. Payment Systems មុន, HR Systems តាមក្រោយ)។
Ransomware Decisionប្រសិនបើត្រូវប្រឈមនឹងការទារប្រាក់លោះ៖ CISO ត្រូវផ្តល់ទិន្នន័យបច្ចេកទេសជូន Board & Legal ដើម្បីសម្រេចចិត្ត (តើមាន Backup ដែរឬទេ? តើ decryption key មានប្រសិទ្ធភាពដែរឬទេ?)។

ដំណាក់កាលទី ៥៖ ម៉ោង ៤៨ – ៧២ (Eradication, Recovery & External Reporting)

គោលដៅ៖ លុបបំបាត់វត្តមាន Hacker ទាំងស្រុង ស្តារប្រព័ន្ធក្នុងបរិស្ថានសុវត្ថិភាព និងធ្វើសេចក្តីប្រកាសផ្លូវការ។

[ Clean & Rebuild Infrastructure ] ➔ [ Restore from Clean Backups ] ➔ [ Enhanced Monitoring (EDR) ]
  1. ការលុបបំបាត់ និងសាងសង់ឡើងវិញ (Eradication & Rebuild):
    • បង្កើត Clean Green-Zone Network ថ្មីសម្រាប់ការស្តារប្រព័ន្ធ។
    • ធ្វើការ Reset រាល់ Passwords, API Keys, និង Kerberos Tickets (KRBTGT) ទាំងអស់នៅក្នុង Domain។
  2. ការស្តារប្រព័ន្ធ (Controlled Recovery):
    • ស្តារទិន្នន័យចេញពី Immutable Backups ដែលត្រូវបានផ្ទៀងផ្ទាត់ថាក្រុមចោរមិនបានបង្កប់ Malware/Backdoor។
    • ដាក់ឱ្យប្រើប្រាស់ EDR Agents គ្រប់ Endpoint ទាំងអស់ និងដំឡើងការឃ្លាំមើលកម្រិតខ្ពស់ (24/7 Threat Hunting) និងប្តូរប្រព័ន្ធទៅជា Live status។
  3. ការរាយការណ៍ផ្លូវការ (Regulatory & Stakeholder Notification):
    • បញ្ជូនរបាយការណ៍បឋមផ្លូវការ (Initial Incident Report) ទៅកាន់ និយ័តករ, ក្រុមប្រឹក្សាភិបាល (Board of Directors), និងអតិថិជន តាមកាតព្វកិច្ចច្បាប់។

បញ្ជីផ្ទៀងផ្ទាត់សម្រេចចិត្តរបស់ CISO (CISO Executive Checklist)

  • Out-of-band communication: តើក្រុមការងារកំពុងប្រាស្រ័យទាក់ទងលើបណ្តាញសុវត្ថិភាពក្រៅប្រព័ន្ធដែរឬទេ?
  • Legal Privilege: តើកិច្ចពិភាក្សា និងរបាយការណ៍ Forensics ត្រូវរៀបចំឡើងក្រោមការការពារផ្លូវច្បាប់ (Attorney-Client Privilege) ដែរឬទេ?
  • Evidence Preservation: តើ Forensic Images និង Log Records ត្រូវបានរក្សាទុកត្រឹមត្រូវសម្រាប់ដំណើរការតុលាការ ឬធានារ៉ាប់រងដែរឬទេ?
  • Single Source of Truth: តើសារប្រកាសសាធារណៈត្រូវបានឆ្លងកាត់ការត្រួតពិនិត្យពី Legal & CISO ដែរឬទេ?

សារសំខាន់សម្រាប់ CISO៖ នៅក្នុងវិបត្តិ ៧២ ម៉ោងដំបូង តួនាទីរបស់អ្នកមិនមែនជាអ្នកចុច Key-board ដើម្បីជួសជុល Code នោះទេ ប៉ុន្តែជា អ្នកបញ្ជាការយុទ្ធសាស្ត្រ (Strategic Commander) ដែលត្រូវរក្សាភាពស្ងប់ស្ងាត់ ការពារក្រុមការងារពីសម្ពាធខាងក្រៅ និងធ្វើការសម្រេចចិត្តផ្អែកលើទិន្នន័យពិតប្រាកដ៕

Show More
Apsara Media Services (AMS)

Secudemy Team

វេបសាយ Security Academy (SecuDemy.com) ត្រូវបានបង្កើតឡើងដំបូងនៅក្នុងខែមករា ឆ្នាំ២០១៣ គឺជាវេបសាយទីមួយឈានមុខគេផ្នែកព័ត៌មាន សន្តិសុខ ក្នុងគោលបំណងជម្រុញការយល់ដឹងអំពីសន្តិសុខព័ត៌មានទៅកាន់រាល់អ្នកប្រើប្រាស់អិុនធឺណិតទាំងអស់នៅកម្ពុជា។ បេសកកម្មរបស់វេបសាយ គឺដើម្បីធ្វើ ឲ្យអិុនធឺណិតកាន់តែមានសុវត្ថិភាព កាន់តែមានការយល់ដឹង និងកាន់តែទំនុកចិត្ត សម្រាប់យើងទាំងអស់គ្នានៅកម្ពុជា។

Related Articles

Back to top button