ការពិនិត្យឡើងវិញក្រោយឧប្បតិហេតុ (Post-Incident Reviews)៖ ការយកឧប្បតិហេតុសាយប័រ (Breaches) ឱ្យទៅជាឱកាសរៀនសូត្រតាមបែបយុទ្ធសាស្ត្រ

ការពិនិត្យឡើងវិញក្រោយឧប្បតិហេតុ (Post-Incident Review – PIR) ឬដែលគេតែងតែហៅថា Post-Mortem Analysis គឺជាដំណាក់កាលចុងក្រោយដ៏សំខាន់បំផុតនៃដំណើរការឆ្លើយតបចំពោះហេតុការណ៍ (Incident Response Life Cycle)។ ទោះជាយ៉ាងណាក៏ដោយ អង្គភាពភាគច្រើនតែងតែរំលង ឬធ្វើវាឡើងគ្រាន់តែជាកិច្ចកាតព្វកិច្ច (“Check-the-box” activity) បន្ទាប់ពីប្រព័ន្ធត្រូវបានស្តារឡើងវិញ។
ការធ្វើ PIR តាមបែបយុទ្ធសាស្ត្រ មិនមែនជាការស្វែងរក «អ្នកខុស» នោះទេ ប៉ុន្តែជាការស្វែងរក «ឫសគល់នៃបញ្ហា» (Root Cause) ដើម្បីប្រែក្លាយភាពបរាជ័យឱ្យទៅជាការកែលម្អប្រព័ន្ធការពារ និងវប្បធម៌សន្តិសុខសុវត្ថិភាពរបស់អង្គភាពទាំងមូល។
គោលការណ៍គ្រឹះទាំង ៤ នៃ PIR តាមបែបយុទ្ធសាស្ត្រ
១. វប្បធម៌គ្មានការបន្ទោស (Blameless Culture)
ប្រសិនបើបុគ្គលិកភ័យខ្លាចការរិះគន់ ឬទោសទណ្ឌ ពួកគេនឹងលាក់បាំងការពិត ឬបញ្ជូនទិន្នន័យមិនគ្រប់ជ្រុងជ្រោយ។
- ទស្សនវិស័យ៖ មនុស្សមិនមែនជាចំណុចបរាជ័យនៃប្រព័ន្ធនោះទេ ប៉ុន្តែ ដំណើរការ (Process) និងបច្ចេកវិទ្យា (Technology) ទៅវិញទេ ដែលបណ្តោយឱ្យមនុស្សបង្កើតកំហុស។
- សំណួរ៖ ចៀសវាងការសួរថា «នរណាជាអ្នកចុចលើ Phishing link?» ហើយផ្លាស់ប្តូរមកសួរថា «ហេតុអ្វីបានជា Phishing email នោះអាចឆ្លងផុតអ៊ីម៉ែលហ្វ៊ីលទ័រ (Email Gateway)?» ឬ «ហេតុអ្វីបានជាការចុចនោះអាចដំណើរការ Malicious Script បានដោយគ្មានការទប់ស្កាត់?»
២. ការវិភាគឫសគល់នៃបញ្ហា (Root Cause Analysis – RCA)
ចៀសវាងការឈប់ត្រឹមដំណោះស្រាយបណ្តោះអាសន្ន (Symptom treatment)។ អនុវត្តវិធីសាស្ត្រ «5 Whys» ដើម្បីរុករកឱ្យដល់ចំណុចដើម៖
[កំហុសផ្ទាល់] Hacker ចូលប្រើប្រាស់ Admin Account
↳ Why 1? គ្មាន Multi-Factor Authentication (MFA)
↳ Why 2? MFA មិនត្រូវបានដាក់ឱ្យប្រើប្រាស់លើ Legacy Server
↳ Why 3? Legacy Server មិនត្រូវបានរាប់បញ្ចូលក្នុង Security Baseline Assessment
↳ Why 4? គ្មាន Shadow IT Discovery & Asset Management ច្បាស់លាស់
↳ [Root Cause] គោលការណ៍អភិបាលកិច្ចទ្រព្យសកម្ម (Asset Governance) មានចន្លោះប្រហោង
សមាសភាគចម្បងនៃរបាយការណ៍ PIR ថ្នាក់យុទ្ធសាស្ត្រ
របាយការណ៍ PIR ដែលមានប្រសិទ្ធភាពត្រូវបែងចែកជាពីរផ្នែកច្បាស់លាស់៖ ផ្នែកបច្ចេកទេស (Technical Deep-Dive) និង ផ្នែកសង្ខេបសម្រាប់ថ្នាក់ដឹកនាំ (Executive Summary)។
[ Executive Summary ] ➔ Business Impact, Root Cause, Budget & Policy Recommendations
[ Technical Details ] ➔ Attack Timeline, IOCs, Gap Analysis, Playbook Updates
| សមាសភាគ | ខ្លឹមសារចម្បង |
| ១. កាលប្បវត្តិនៃហេតុការណ៍ (Incident Timeline) | កត់ត្រាពេលវេលាជាក់ស្តែងពី៖ ពេលវេលាវាយប្រហារ (Attacker entry) ➔ ពេលវេលារកឃើញ (Mean Time to Detect – MTTD) ➔ ពេលវេលាទប់ស្កាត់ (Mean Time to Contain) ➔ ពេលវេលាស្តារប្រព័ន្ធ (Mean Time to Recover – MTTR)។ |
| ២. ការវាយតម្លៃគម្លាត (Gap Analysis) | តើឧបករណ៍ ឬ Playbook ណាខ្លះដើរតួនាទីបានល្អ? ហើយតើចំណុចណាខ្លះដែលបរាជ័យ ឬមិនមាន (ឧ. ខ្វះ Visibility លើ Cloud workload)? |
| ៣. ផលប៉ះពាល់អាជីវកម្ម (Business Impact) | បំប្លែងទិន្នន័យបច្ចេកទេសទៅជាផលប៉ះពាល់អាជីវកម្ម៖ ការខាតបង់ប្រាក់, ប្រព័ន្ធ Downtime ប៉ុន្មានម៉ោង, ការបាត់បង់ទិន្នន័យ, និងផលប៉ះពាល់កេរ្តិ៍ឈ្មោះ។ |
| ៤. ផែនការសកម្មភាព (Corrective Action Plan – CAP) | បង្កើតបញ្ជីកិច្ចការដែលត្រូវធ្វើរៀបតាមអាទិភាព ដោយមានអ្នកទទួលខុសត្រូវ (Owner) និងកាលបរិច្ឆេទច្បាស់លាស់ (Deadline)។ |
ជំហានប្រែក្លាយ PIR ឱ្យទៅជាឱកាសយុទ្ធសាស្ត្រ
1.១. ប្រមូលផ្តុំក្រុមការងារចម្រុះ (Cross-Functional PIR Meeting): ក្នុងរយៈពេល ៧ – ១៤ ថ្ងៃក្រោយហេតុការណ៍.
កោះប្រជុំមិនត្រឹមតែក្រុម SOC ឬ IT ប៉ុណ្ណោះទេ ប៉ុន្តែត្រូវរាប់បញ្ចូលតំណាងមកពី Legal, PR, Compliance, និង Business Unit Leaders ដើម្បីទទួលបានទិដ្ឋភាពទូលំទូលាយនៃផលប៉ះពាល់ និងការឆ្លើយតប។
2.២. ទាញយកថវិកា និងធនធានបន្ថែម (Strategic Budget Justification): បកប្រែ PIR ទៅជា Business Case.
ហេតុការណ៍សន្តិសុខសាយប័រគឺជាភស្តុតាងជាក់ស្តែងបំផុតក្នុងការបង្ហាញ Board ពីហានិភ័យ។ ប្រើប្រាស់ PIR ដើម្បីទាមទារថវិកាលើការវិនិយោគដែលធ្លាប់ត្រូវបដិសេធ (ឧ. ការដាក់ដំឡើង EDR/XDR, SOAR, ឬការបង្កើនបុគ្គលិក)។
3.៣. ធ្វើបច្ចុប្បន្នភាពលើ Playbooks និង Threat Models:កែលម្អប្រព័ន្ធការពារ.
នាំយក Indicators of Compromise (IOCs) និងបច្ចេកទេសរបស់ Hacker (TTPs) ដែលបានរៀនពីហេតុការណ៍នេះ ទៅធ្វើបច្ចុប្បន្នភាពក្នុង SIEM Rules, Detection Logic, និងរៀបចំសមយុទ្ធ (Tabletop Exercises) លើសេណារីយ៉ូថ្មីនេះ។
4.៤. បង្កើតការយល់ដឹងទូទាំងអង្គភាព (Security Awareness Building):ចែករំលែកមេរៀន.
ប្រែក្លាយមេរៀនដែលបានរៀនទៅជាវគ្គបណ្តុះបណ្តាលខ្លីៗសម្រាប់បុគ្គលិកទូទៅ ដោយបង្ហាញពីរបៀបដែលការវាយប្រហារពិតប្រាកដបានកើតឡើងក្នុងក្រុមហ៊ុន (ដោយមិនបញ្ចេញឈ្មោះបុគ្គល) ដើម្បីពង្រឹងការប្រុងប្រយ័ត្ន។
ម៉ែតវាស់វែងជោគជ័យនៃ PIR (PIR Success Metrics)
សូចនាករជោគជ័យពិតប្រាកដនៃ PIR គឺមិនមែនជាការមិនឱ្យកើតមានហេតុការណ៍សន្តិសុខសោះនោះទេ ប៉ុន្តែជាការធានាថា «ការវាយប្រហារតាមទម្រង់ដដែល មិនអាចជោគជ័យជាលើកទីពីរបានឡើយ»។
- Repeat Incident Rate: អត្រានៃការវាយប្រហារតាមច្រក ឬទម្រង់ដដែលស្មើ ០%។
- Action Item Completion Rate: ភាគរយនៃកិច្ចការនៅក្នុង Corrective Action Plan (CAP) ដែលបានបញ្ចប់តាមកាលកំណត់ (>៩០%)។
- Reduction in MTTD/MTTR: ការថយចុះនៃរយៈពេលស្វែងរក និងឆ្លើយតបនៅពេលមានហេតុការណ៍បន្ទាប់។




