ISAC Cambodia (InfoSec)
GeneralKnowledgeSecurity NewsSecurity Tips

ការឆ្លើយតបចំពោះឧប្បតិហេតុ គឺជាមុខងារបន្តនិរន្តរភាពអាជីវកម្ម មិនមែនគ្រាន់តែជាភារកិច្ចបច្ចេកវិទ្យាព័ត៌មាន (IT) នោះទេ

ទស្សនទាននេះគឺ ពិតប្រាកដ និងត្រឹមត្រូវបំផុត នៅក្នុងបរិបទនៃសន្តិសុខសុវត្ថិភាពឌីជីថលទំនើប (Modern Cybersecurity)។

ជាញឹកញាប់ អង្គភាពមួយចំនួនតែងតែយល់ច្រឡំថា «ការឆ្លើយតបចំពោះឧប្បតិហេតុ» (Incident Response – IR) គឺជាការងាររបស់នាយកដ្ឋានព័ត៌មានវិទ្យា (IT) ឬ SOC តែមួយមុខ ដូចជាការសម្អាតមេរោគ ឬការដំឡើងប្រព័ន្ធឡើងវិញជាដើម។ ប៉ុន្តែនៅក្នុងតថភាពជាក់ស្តែង នៅពេលដែលការវាយប្រហារធ្ងន់ធ្ងរ (ដូចជា Ransomware) កើតឡើងវាមិនមែនរំខានត្រឹមតែប្រព័ន្ធ IT នោះទេ ប៉ុន្តែវា បញ្ឈប់ប្រតិបត្តិការអាជីវកម្មទាំងមូល (Business Disruption) និងប៉ះពាល់ដល់អត្ថិភាពរបស់ក្រុមហ៊ុនតែម្តង។

ហេតុអ្វីបានជា Incident Response គឺជាមុខងារបន្តនិរន្តរភាពអាជីវកម្ម (Business Continuity)?

[ IT Response ]  ➔  ផ្ទុះឡើងត្រឹមតែ៖ Fix Systems, Isolate Network, Restore Data
[ Business IR ]  ➔  គ្រប់គ្រង៖ Revenue Impact, Legal Liability, PR, Operations & Customers

១. ផលប៉ះពាល់ផ្នែកហិរញ្ញវត្ថុ និងប្រតិបត្តិការ (Financial & Operational Impact)

នៅពេលប្រព័ន្ធធ្លាក់ចុះ (Downtime) ក្រុមហ៊ុនត្រូវបាត់បង់ចំណូលជារៀងរាល់នាទី។ IR មិនមែនត្រឹមតែជាការជួសជុលម៉ាស៊ីនបម្រើ (Server) ប៉ុណ្ណោះទេ ប៉ុន្តែជាការធ្វើសម្រេចចិត្តផ្អែកលើអាទិភាពអាជីវកម្ម៖

  • តើត្រូវបិទប្រព័ន្ធទូទាត់ប្រាក់ (Payment Gateway) ដើម្បីទប់ស្កាត់ការវាយប្រហារ ឬត្រូវទុកឱ្យវាដំណើរការដើម្បីកាត់បន្ថយការខាតបង់ហិរញ្ញវត្ថុ?
  • តើមាន Business Continuity Plan (BCP) ឬ Manual Workarounds អ្វីខ្លះ ដើម្បីឱ្យបុគ្គលិកអាចបន្តធ្វើការបាន (ឧទាហរណ៍៖ ប្រើប្រាស់ក្រដាសស្នាមបណ្តោះអាសន្ន)?

២. ការគ្រប់គ្រងហានិភ័យផ្លូវច្បាប់ និងកាតព្វកិច្ចកិច្ចសន្យា (Legal & Compliance)

នៅពេលមានការលេចធ្លាយទិន្នន័យ (Data Breach) ក្រុមការងារច្បាប់ (Legal Team) និងក្រុមអនុលោមភាព (Compliance) ត្រូវដើរតួនាទីយ៉ាងសំខាន់៖

  • តើក្រុមហ៊ុនមានកាតព្វកិច្ចផ្លូវច្បាប់ត្រូវរាយការណ៍ទៅកាន់ និយ័តករ (Regulators) ក្នុងរយៈពេលប៉ុន្មានម៉ោង?
  • តើត្រូវជូនដំណឹងដល់អតិថិជន និងដៃគូអាជីវកម្មយ៉ាងដូចម្តេច ដើម្បីចៀសវាងការប្តឹងផ្តល់ (Lawsuits)?

៣. ការពារកេរ្តិ៍ឈ្មោះ និងទំនុកចិត្ត (Reputation & PR Crisis)

ការឆ្លើយតបផ្នែកបច្ចេកវិទ្យាដ៏ល្អឥតខ្ចោះ អាចត្រូវបរាជ័យទាំងស្រុង ប្រសិនបើការប្រាស្រ័យទាក់ទងសាធារណៈ (Public Relations) ធ្វើឡើងមិនបានត្រឹមត្រូវ៖

  • ការផ្លុំត្រចៀក ឬលាក់បាំងព័ត៌មានពីសាធារណជន អាចបំផ្លាញទំនុកចិត្តរបស់អតិថិជន និងភាគហ៊ុនក្នុងរយៈពេលតែប៉ុន្មានម៉ោង។
  • ក្រុមការងារ IR ផ្នែកអាជីវកម្ម ត្រូវរៀបចំ Crisis Communication Plan ដើម្បីឆ្លើយតបទៅកាន់សារព័ត៌មាន និងអតិថិជនដោយតម្លាភាព និងភាពជឿជាក់។

រចនាសម្ព័ន្ធក្រុម IR ដែលមានលក្ខណៈទូលំទូលាយ (Cross-Functional IR Team)

ដើម្បីឱ្យ Incident Response ក្លាយជាយុទ្ធសាស្ត្របន្តនិរន្តរភាពអាជីវកម្មពិតប្រាកដ អង្គភាពត្រូវបង្កើត Computer Security Incident Response Team (CSIRT) ដែលមានសមាសភាពមកពីគ្រប់ផ្នែក៖

ផ្នែក/នាយកដ្ឋានតួនាទីនៅក្នុងការឆ្លើយតបចំពោះហេតុការណ៍ (IR Role)
Executive Leadership (C-Suite/Board)ធ្វើការសម្រេចចិត្តជាយុទ្ធសាស្ត្រ (ឧ. បង់ប្រាក់លោះ ឬមិនបង់, ការបិទអាជីវកម្មបណ្តោះអាសន្ន)
IT & Cybersecurity (SOC/IR Team)បង្កកទីតាំងកើតហេតុ (Containment), ស៊ើបអង្កេត (Forensics), និងស្តារប្រព័ន្ធឡើងវិញ (Recovery)
Legal & Complianceវាយតម្លៃកាតព្វកិច្ចច្បាប់, គ្រប់គ្រងការរាយការណ៍ទៅអាជ្ញាធរ, និងសម្របសម្រួលជាមួយក្រុមហ៊ុនធានារ៉ាប់រង
Corporate Communications / PRគ្រប់គ្រងសារព័ត៌មាន និងការប្រាស្រ័យទាក់ទងជាមួយអតិថិជន/សាធារណជន
Human Resources (HR)សម្របសម្រួលជាមួយបុគ្គលិកផ្ទៃក្នុង និងដោះស្រាយបញ្ហាប្រឈមនៃដែនកំណត់សិទ្ធិ (Insider Threat)
Business Unit Leadersកំណត់អាទិភាពនៃប្រព័ន្ធអាជីវកម្មដែលត្រូវ Recovery មុនគេ (Critical Business Functions)

វិធីសាស្ត្រផ្លាស់ប្តូរការគិត ពី IT Task ទៅជា Business Strategy

  1. ធ្វើការតេស្ត simulated Tabletop Exercises (TTX) ថ្នាក់ដឹកនាំ៖
    • កុំធ្វើការតេស្តត្រឹមតែថ្នាក់បច្ចេកវិទ្យា (IT Drills)។ ត្រូវរៀបចំការធ្វើលំហាត់សមយុទ្ធសម្រាប់នាយកប្រតិបត្តិ (C-level executives) ដោយដាក់សេណារីយ៉ូដូចជា៖ «ប្រសិនបើប្រព័ន្ធ ERP ធ្លាក់ចុះ ៣ ថ្ងៃ ហើយ Hacker គំរាមបញ្ចេញទិន្នន័យអតិថិជន តើយើងត្រូវធ្វើអ្វីខ្លះក្នុងរយៈពេល ៤ ម៉ោងខាងមុខ?»
  2. កំណត់ RTO និង RPO ផ្អែកលើតម្លៃអាជីវកម្ម៖
    • RTO (Recovery Time Objective): តើអាជីវកម្មអាចទ្រាំទ្រការបាត់បង់ប្រព័ន្ធបានរយៈពេលប៉ុន្មាន?
    • RPO (Recovery Point Objective): តើទិន្នន័យកម្រិតណាដែលអាជីវកម្មអាចទទួលយកបាននៅពេលបាត់បង់?
  3. អនុវត្តតាមក្របខ័ណ្ឌអន្តរជាតិ៖
    • ភ្ជាប់ទំនាក់ទំនងរវាង NIST SP 800-61 (Incident Handling) ជាមួយ ISO 22301 (Business Continuity Management System – BCMS)។

សេចក្តីសន្និដ្ឋាន៖ IT គឺជាអ្នក អនុវត្តបច្ចេកទេស ក្នុងការបិទ និងជួសជុលរន្ធប្រហោង ប៉ុន្តែអាជីវកម្មទាំងមូលគឺជាអ្នក ទទួលខុសត្រូវលើផលប៉ះពាល់ និងការធានាថាក្រុមហ៊ុនអាចបន្តរស់រានបាន។ ការយល់ឃើញបែបនេះ គឺជាភាពខុសគ្នារវាងក្រុមហ៊ុនដែលដួលរលំដោយសារ Cyberattack និងក្រុមហ៊ុនដែលជម្នះវិបត្តិបានដោយរឹងមាំ។

Show More
Apsara Media Services (AMS)

Secudemy Team

វេបសាយ Security Academy (SecuDemy.com) ត្រូវបានបង្កើតឡើងដំបូងនៅក្នុងខែមករា ឆ្នាំ២០១៣ គឺជាវេបសាយទីមួយឈានមុខគេផ្នែកព័ត៌មាន សន្តិសុខ ក្នុងគោលបំណងជម្រុញការយល់ដឹងអំពីសន្តិសុខព័ត៌មានទៅកាន់រាល់អ្នកប្រើប្រាស់អិុនធឺណិតទាំងអស់នៅកម្ពុជា។ បេសកកម្មរបស់វេបសាយ គឺដើម្បីធ្វើ ឲ្យអិុនធឺណិតកាន់តែមានសុវត្ថិភាព កាន់តែមានការយល់ដឹង និងកាន់តែទំនុកចិត្ត សម្រាប់យើងទាំងអស់គ្នានៅកម្ពុជា។

Related Articles

Back to top button