ការឆ្លើយតបចំពោះឧប្បតិហេតុ គឺជាមុខងារបន្តនិរន្តរភាពអាជីវកម្ម មិនមែនគ្រាន់តែជាភារកិច្ចបច្ចេកវិទ្យាព័ត៌មាន (IT) នោះទេ

ទស្សនទាននេះគឺ ពិតប្រាកដ និងត្រឹមត្រូវបំផុត នៅក្នុងបរិបទនៃសន្តិសុខសុវត្ថិភាពឌីជីថលទំនើប (Modern Cybersecurity)។

ជាញឹកញាប់ អង្គភាពមួយចំនួនតែងតែយល់ច្រឡំថា «ការឆ្លើយតបចំពោះឧប្បតិហេតុ» (Incident Response – IR) គឺជាការងាររបស់នាយកដ្ឋានព័ត៌មានវិទ្យា (IT) ឬ SOC តែមួយមុខ ដូចជាការសម្អាតមេរោគ ឬការដំឡើងប្រព័ន្ធឡើងវិញជាដើម។ ប៉ុន្តែនៅក្នុងតថភាពជាក់ស្តែង នៅពេលដែលការវាយប្រហារធ្ងន់ធ្ងរ (ដូចជា Ransomware) កើតឡើងវាមិនមែនរំខានត្រឹមតែប្រព័ន្ធ IT នោះទេ ប៉ុន្តែវា បញ្ឈប់ប្រតិបត្តិការអាជីវកម្មទាំងមូល (Business Disruption) និងប៉ះពាល់ដល់អត្ថិភាពរបស់ក្រុមហ៊ុនតែម្តង។

ហេតុអ្វីបានជា Incident Response គឺជាមុខងារបន្តនិរន្តរភាពអាជីវកម្ម (Business Continuity)?

[ IT Response ]  ➔  ផ្ទុះឡើងត្រឹមតែ៖ Fix Systems, Isolate Network, Restore Data
[ Business IR ]  ➔  គ្រប់គ្រង៖ Revenue Impact, Legal Liability, PR, Operations & Customers

១. ផលប៉ះពាល់ផ្នែកហិរញ្ញវត្ថុ និងប្រតិបត្តិការ (Financial & Operational Impact)

នៅពេលប្រព័ន្ធធ្លាក់ចុះ (Downtime) ក្រុមហ៊ុនត្រូវបាត់បង់ចំណូលជារៀងរាល់នាទី។ IR មិនមែនត្រឹមតែជាការជួសជុលម៉ាស៊ីនបម្រើ (Server) ប៉ុណ្ណោះទេ ប៉ុន្តែជាការធ្វើសម្រេចចិត្តផ្អែកលើអាទិភាពអាជីវកម្ម៖

២. ការគ្រប់គ្រងហានិភ័យផ្លូវច្បាប់ និងកាតព្វកិច្ចកិច្ចសន្យា (Legal & Compliance)

នៅពេលមានការលេចធ្លាយទិន្នន័យ (Data Breach) ក្រុមការងារច្បាប់ (Legal Team) និងក្រុមអនុលោមភាព (Compliance) ត្រូវដើរតួនាទីយ៉ាងសំខាន់៖

៣. ការពារកេរ្តិ៍ឈ្មោះ និងទំនុកចិត្ត (Reputation & PR Crisis)

ការឆ្លើយតបផ្នែកបច្ចេកវិទ្យាដ៏ល្អឥតខ្ចោះ អាចត្រូវបរាជ័យទាំងស្រុង ប្រសិនបើការប្រាស្រ័យទាក់ទងសាធារណៈ (Public Relations) ធ្វើឡើងមិនបានត្រឹមត្រូវ៖

រចនាសម្ព័ន្ធក្រុម IR ដែលមានលក្ខណៈទូលំទូលាយ (Cross-Functional IR Team)

ដើម្បីឱ្យ Incident Response ក្លាយជាយុទ្ធសាស្ត្របន្តនិរន្តរភាពអាជីវកម្មពិតប្រាកដ អង្គភាពត្រូវបង្កើត Computer Security Incident Response Team (CSIRT) ដែលមានសមាសភាពមកពីគ្រប់ផ្នែក៖

ផ្នែក/នាយកដ្ឋានតួនាទីនៅក្នុងការឆ្លើយតបចំពោះហេតុការណ៍ (IR Role)
Executive Leadership (C-Suite/Board)ធ្វើការសម្រេចចិត្តជាយុទ្ធសាស្ត្រ (ឧ. បង់ប្រាក់លោះ ឬមិនបង់, ការបិទអាជីវកម្មបណ្តោះអាសន្ន)
IT & Cybersecurity (SOC/IR Team)បង្កកទីតាំងកើតហេតុ (Containment), ស៊ើបអង្កេត (Forensics), និងស្តារប្រព័ន្ធឡើងវិញ (Recovery)
Legal & Complianceវាយតម្លៃកាតព្វកិច្ចច្បាប់, គ្រប់គ្រងការរាយការណ៍ទៅអាជ្ញាធរ, និងសម្របសម្រួលជាមួយក្រុមហ៊ុនធានារ៉ាប់រង
Corporate Communications / PRគ្រប់គ្រងសារព័ត៌មាន និងការប្រាស្រ័យទាក់ទងជាមួយអតិថិជន/សាធារណជន
Human Resources (HR)សម្របសម្រួលជាមួយបុគ្គលិកផ្ទៃក្នុង និងដោះស្រាយបញ្ហាប្រឈមនៃដែនកំណត់សិទ្ធិ (Insider Threat)
Business Unit Leadersកំណត់អាទិភាពនៃប្រព័ន្ធអាជីវកម្មដែលត្រូវ Recovery មុនគេ (Critical Business Functions)

វិធីសាស្ត្រផ្លាស់ប្តូរការគិត ពី IT Task ទៅជា Business Strategy

  1. ធ្វើការតេស្ត simulated Tabletop Exercises (TTX) ថ្នាក់ដឹកនាំ៖
    • កុំធ្វើការតេស្តត្រឹមតែថ្នាក់បច្ចេកវិទ្យា (IT Drills)។ ត្រូវរៀបចំការធ្វើលំហាត់សមយុទ្ធសម្រាប់នាយកប្រតិបត្តិ (C-level executives) ដោយដាក់សេណារីយ៉ូដូចជា៖ «ប្រសិនបើប្រព័ន្ធ ERP ធ្លាក់ចុះ ៣ ថ្ងៃ ហើយ Hacker គំរាមបញ្ចេញទិន្នន័យអតិថិជន តើយើងត្រូវធ្វើអ្វីខ្លះក្នុងរយៈពេល ៤ ម៉ោងខាងមុខ?»
  2. កំណត់ RTO និង RPO ផ្អែកលើតម្លៃអាជីវកម្ម៖
    • RTO (Recovery Time Objective): តើអាជីវកម្មអាចទ្រាំទ្រការបាត់បង់ប្រព័ន្ធបានរយៈពេលប៉ុន្មាន?
    • RPO (Recovery Point Objective): តើទិន្នន័យកម្រិតណាដែលអាជីវកម្មអាចទទួលយកបាននៅពេលបាត់បង់?
  3. អនុវត្តតាមក្របខ័ណ្ឌអន្តរជាតិ៖
    • ភ្ជាប់ទំនាក់ទំនងរវាង NIST SP 800-61 (Incident Handling) ជាមួយ ISO 22301 (Business Continuity Management System – BCMS)។

សេចក្តីសន្និដ្ឋាន៖ IT គឺជាអ្នក អនុវត្តបច្ចេកទេស ក្នុងការបិទ និងជួសជុលរន្ធប្រហោង ប៉ុន្តែអាជីវកម្មទាំងមូលគឺជាអ្នក ទទួលខុសត្រូវលើផលប៉ះពាល់ និងការធានាថាក្រុមហ៊ុនអាចបន្តរស់រានបាន។ ការយល់ឃើញបែបនេះ គឺជាភាពខុសគ្នារវាងក្រុមហ៊ុនដែលដួលរលំដោយសារ Cyberattack និងក្រុមហ៊ុនដែលជម្នះវិបត្តិបានដោយរឹងមាំ។

Exit mobile version