ការឆ្លើយតបចំពោះឧប្បតិហេតុ គឺជាមុខងារបន្តនិរន្តរភាពអាជីវកម្ម មិនមែនគ្រាន់តែជាភារកិច្ចបច្ចេកវិទ្យាព័ត៌មាន (IT) នោះទេ

ទស្សនទាននេះគឺ ពិតប្រាកដ និងត្រឹមត្រូវបំផុត នៅក្នុងបរិបទនៃសន្តិសុខសុវត្ថិភាពឌីជីថលទំនើប (Modern Cybersecurity)។
ជាញឹកញាប់ អង្គភាពមួយចំនួនតែងតែយល់ច្រឡំថា «ការឆ្លើយតបចំពោះឧប្បតិហេតុ» (Incident Response – IR) គឺជាការងាររបស់នាយកដ្ឋានព័ត៌មានវិទ្យា (IT) ឬ SOC តែមួយមុខ ដូចជាការសម្អាតមេរោគ ឬការដំឡើងប្រព័ន្ធឡើងវិញជាដើម។ ប៉ុន្តែនៅក្នុងតថភាពជាក់ស្តែង នៅពេលដែលការវាយប្រហារធ្ងន់ធ្ងរ (ដូចជា Ransomware) កើតឡើងវាមិនមែនរំខានត្រឹមតែប្រព័ន្ធ IT នោះទេ ប៉ុន្តែវា បញ្ឈប់ប្រតិបត្តិការអាជីវកម្មទាំងមូល (Business Disruption) និងប៉ះពាល់ដល់អត្ថិភាពរបស់ក្រុមហ៊ុនតែម្តង។
ហេតុអ្វីបានជា Incident Response គឺជាមុខងារបន្តនិរន្តរភាពអាជីវកម្ម (Business Continuity)?
[ IT Response ] ➔ ផ្ទុះឡើងត្រឹមតែ៖ Fix Systems, Isolate Network, Restore Data
[ Business IR ] ➔ គ្រប់គ្រង៖ Revenue Impact, Legal Liability, PR, Operations & Customers
១. ផលប៉ះពាល់ផ្នែកហិរញ្ញវត្ថុ និងប្រតិបត្តិការ (Financial & Operational Impact)
នៅពេលប្រព័ន្ធធ្លាក់ចុះ (Downtime) ក្រុមហ៊ុនត្រូវបាត់បង់ចំណូលជារៀងរាល់នាទី។ IR មិនមែនត្រឹមតែជាការជួសជុលម៉ាស៊ីនបម្រើ (Server) ប៉ុណ្ណោះទេ ប៉ុន្តែជាការធ្វើសម្រេចចិត្តផ្អែកលើអាទិភាពអាជីវកម្ម៖
- តើត្រូវបិទប្រព័ន្ធទូទាត់ប្រាក់ (Payment Gateway) ដើម្បីទប់ស្កាត់ការវាយប្រហារ ឬត្រូវទុកឱ្យវាដំណើរការដើម្បីកាត់បន្ថយការខាតបង់ហិរញ្ញវត្ថុ?
- តើមាន Business Continuity Plan (BCP) ឬ Manual Workarounds អ្វីខ្លះ ដើម្បីឱ្យបុគ្គលិកអាចបន្តធ្វើការបាន (ឧទាហរណ៍៖ ប្រើប្រាស់ក្រដាសស្នាមបណ្តោះអាសន្ន)?
២. ការគ្រប់គ្រងហានិភ័យផ្លូវច្បាប់ និងកាតព្វកិច្ចកិច្ចសន្យា (Legal & Compliance)
នៅពេលមានការលេចធ្លាយទិន្នន័យ (Data Breach) ក្រុមការងារច្បាប់ (Legal Team) និងក្រុមអនុលោមភាព (Compliance) ត្រូវដើរតួនាទីយ៉ាងសំខាន់៖
- តើក្រុមហ៊ុនមានកាតព្វកិច្ចផ្លូវច្បាប់ត្រូវរាយការណ៍ទៅកាន់ និយ័តករ (Regulators) ក្នុងរយៈពេលប៉ុន្មានម៉ោង?
- តើត្រូវជូនដំណឹងដល់អតិថិជន និងដៃគូអាជីវកម្មយ៉ាងដូចម្តេច ដើម្បីចៀសវាងការប្តឹងផ្តល់ (Lawsuits)?
៣. ការពារកេរ្តិ៍ឈ្មោះ និងទំនុកចិត្ត (Reputation & PR Crisis)
ការឆ្លើយតបផ្នែកបច្ចេកវិទ្យាដ៏ល្អឥតខ្ចោះ អាចត្រូវបរាជ័យទាំងស្រុង ប្រសិនបើការប្រាស្រ័យទាក់ទងសាធារណៈ (Public Relations) ធ្វើឡើងមិនបានត្រឹមត្រូវ៖
- ការផ្លុំត្រចៀក ឬលាក់បាំងព័ត៌មានពីសាធារណជន អាចបំផ្លាញទំនុកចិត្តរបស់អតិថិជន និងភាគហ៊ុនក្នុងរយៈពេលតែប៉ុន្មានម៉ោង។
- ក្រុមការងារ IR ផ្នែកអាជីវកម្ម ត្រូវរៀបចំ Crisis Communication Plan ដើម្បីឆ្លើយតបទៅកាន់សារព័ត៌មាន និងអតិថិជនដោយតម្លាភាព និងភាពជឿជាក់។
រចនាសម្ព័ន្ធក្រុម IR ដែលមានលក្ខណៈទូលំទូលាយ (Cross-Functional IR Team)
ដើម្បីឱ្យ Incident Response ក្លាយជាយុទ្ធសាស្ត្របន្តនិរន្តរភាពអាជីវកម្មពិតប្រាកដ អង្គភាពត្រូវបង្កើត Computer Security Incident Response Team (CSIRT) ដែលមានសមាសភាពមកពីគ្រប់ផ្នែក៖
| ផ្នែក/នាយកដ្ឋាន | តួនាទីនៅក្នុងការឆ្លើយតបចំពោះហេតុការណ៍ (IR Role) |
| Executive Leadership (C-Suite/Board) | ធ្វើការសម្រេចចិត្តជាយុទ្ធសាស្ត្រ (ឧ. បង់ប្រាក់លោះ ឬមិនបង់, ការបិទអាជីវកម្មបណ្តោះអាសន្ន) |
| IT & Cybersecurity (SOC/IR Team) | បង្កកទីតាំងកើតហេតុ (Containment), ស៊ើបអង្កេត (Forensics), និងស្តារប្រព័ន្ធឡើងវិញ (Recovery) |
| Legal & Compliance | វាយតម្លៃកាតព្វកិច្ចច្បាប់, គ្រប់គ្រងការរាយការណ៍ទៅអាជ្ញាធរ, និងសម្របសម្រួលជាមួយក្រុមហ៊ុនធានារ៉ាប់រង |
| Corporate Communications / PR | គ្រប់គ្រងសារព័ត៌មាន និងការប្រាស្រ័យទាក់ទងជាមួយអតិថិជន/សាធារណជន |
| Human Resources (HR) | សម្របសម្រួលជាមួយបុគ្គលិកផ្ទៃក្នុង និងដោះស្រាយបញ្ហាប្រឈមនៃដែនកំណត់សិទ្ធិ (Insider Threat) |
| Business Unit Leaders | កំណត់អាទិភាពនៃប្រព័ន្ធអាជីវកម្មដែលត្រូវ Recovery មុនគេ (Critical Business Functions) |
វិធីសាស្ត្រផ្លាស់ប្តូរការគិត ពី IT Task ទៅជា Business Strategy
- ធ្វើការតេស្ត simulated Tabletop Exercises (TTX) ថ្នាក់ដឹកនាំ៖
- កុំធ្វើការតេស្តត្រឹមតែថ្នាក់បច្ចេកវិទ្យា (IT Drills)។ ត្រូវរៀបចំការធ្វើលំហាត់សមយុទ្ធសម្រាប់នាយកប្រតិបត្តិ (C-level executives) ដោយដាក់សេណារីយ៉ូដូចជា៖ «ប្រសិនបើប្រព័ន្ធ ERP ធ្លាក់ចុះ ៣ ថ្ងៃ ហើយ Hacker គំរាមបញ្ចេញទិន្នន័យអតិថិជន តើយើងត្រូវធ្វើអ្វីខ្លះក្នុងរយៈពេល ៤ ម៉ោងខាងមុខ?»
- កំណត់ RTO និង RPO ផ្អែកលើតម្លៃអាជីវកម្ម៖
- RTO (Recovery Time Objective): តើអាជីវកម្មអាចទ្រាំទ្រការបាត់បង់ប្រព័ន្ធបានរយៈពេលប៉ុន្មាន?
- RPO (Recovery Point Objective): តើទិន្នន័យកម្រិតណាដែលអាជីវកម្មអាចទទួលយកបាននៅពេលបាត់បង់?
- អនុវត្តតាមក្របខ័ណ្ឌអន្តរជាតិ៖
- ភ្ជាប់ទំនាក់ទំនងរវាង NIST SP 800-61 (Incident Handling) ជាមួយ ISO 22301 (Business Continuity Management System – BCMS)។
សេចក្តីសន្និដ្ឋាន៖ IT គឺជាអ្នក អនុវត្តបច្ចេកទេស ក្នុងការបិទ និងជួសជុលរន្ធប្រហោង ប៉ុន្តែអាជីវកម្មទាំងមូលគឺជាអ្នក ទទួលខុសត្រូវលើផលប៉ះពាល់ និងការធានាថាក្រុមហ៊ុនអាចបន្តរស់រានបាន។ ការយល់ឃើញបែបនេះ គឺជាភាពខុសគ្នារវាងក្រុមហ៊ុនដែលដួលរលំដោយសារ Cyberattack និងក្រុមហ៊ុនដែលជម្នះវិបត្តិបានដោយរឹងមាំ។




