បញ្ហាយុទ្ធសាស្ត្រ (The Strategic Problem)
អង្គភាពជាច្រើនជារឿយៗវិនិយោគលើលំហាត់កែច្នៃការវាយប្រហារកម្រិតខ្ពស់ (Advanced Adversary Simulation) មុនពេលសមត្ថភាពស្នូលក្នុងការស្វែងរក (Detection) និងឆ្លើយតប (Response) របស់ខ្លួនមានភាពទុំគ្រំគ្រប់គ្រាន់ក្នុងការទាញយកប្រយោជន៍ — ដែលជាការខាតបង់ថវិកាលើការធ្វើតេស្តដ៏ស្មុគស្មាញ ដែលគ្រាន់តែបញ្ជាក់ពីចន្លោះប្រហោងដែលបានដឹងរួចមកហើយប៉ុណ្ណោះ។
ការយល់ដឹងអំពីទម្រង់នីមួយៗ (Understanding the Models)
- VAPT: ស្វែងរកចំណុចខ្សោយយ៉ាងមានប្រព័ន្ធ ជាមូលដ្ឋានគ្រឹះ និងចាំបាច់សម្រាប់គ្រប់កម្រិតភាពទុំគ្រំទាំងអស់។
- Red Team: កែច្នៃ និងធ្វើតេស្តដូចកាយវិការរបស់ជនវាយប្រហារពិតប្រាកដ (ស្របតាមក្របខ័ណ្ឌ MITRE ATT&CK) ដើម្បីធ្វើតេស្តសមត្ថភាពស្វែងរក និងឆ្លើយតប មិនមែនត្រឹមតែស្វែងរកអត្ថិភាពនៃចំណុចខ្សោយនោះទេ។
- Blue Team: ក្រុមការពារផ្ទៃក្នុងរបស់អ្នក (SOC, IR) ដែលសមត្ថភាពរបស់ពួកគេត្រូវបានធ្វើតេស្តដោយសកម្មភាពរបស់ Red Team។
- Purple Team: លំហាត់សហការគ្នាយ៉ាងជិតស្និទ្ធដែលក្រុម Red Team និង Blue Team ធ្វើការជាមួយគ្នាភ្លាមៗ (Real-time) ដើម្បីបង្កើនការរៀនសូត្រឱ្យបានអតិបរមា ជំនួសឱ្យការធ្វើតេស្តប្រកួតប្រជែងគ្នាសុទ្ធសាធ។
ការផ្គូផ្គងការធ្វើតេស្តទៅនឹងកម្រិតភាពចាស់ទុំ (Matching Testing to Maturity)
អង្គភាពដែលមិនទាន់មានសមត្ថភាពស្វែងរកការវាយប្រហារ នឹងទទួលបានប្រយោជន៍ច្រើនជាងពីលំហាត់ Purple Team (ការធ្វើការរួមគ្នា ដើម្បីកសាងសមត្ថភាព) ជាជាងការជួល Red Team មកធ្វើការវាយប្រហារ ដែលគ្រាន់តែមកស្រាវជ្រាវបញ្ជាក់ថា មជ្ឈមណ្ឌលប្រតិបត្តិការសន្តិសុខ (SOC) មិនបានស្វែងរកឃើញការវាយប្រហារល្បងមើលនោះ។
ការណែនាំអំពីការរៀបចំថវិកា (Budgeting Guidance)
VAPT គួរស្តែងឡើងជាការវិនិយោគមូលដ្ឋានគ្រឹះជាប្រចាំសម្រាប់គ្រប់អង្គភាព។ រីឯលំហាត់ Red/Purple Team គឺសមស្របនៅពេលដែលសមត្ថភាព SOC និងការឆ្លើយតបការគំរាមកំហែង (IR) មានភាពទុំគ្រំផុតពីការបែងចែកអាទិភាពសញ្ញាប្រកាសអាសន្ន (Alert Triage) កម្រិតដំបូង — ជាទូទៅគឺបន្ទាប់ពី SOC មានភាពទុំគ្រំក្នុងប្រតិបត្តិការចាប់ពី ១២ ទៅ ១៨ ខែឡើងទៅ។
បញ្ជីសកម្មភាពត្រូវអនុវត្ត (Action Checklist)
- វាយតម្លៃកម្រិតភាពចាស់ទុំរបស់ SOC/IR បច្ចុប្បន្ន មុនពេលជួលសេវា Red Team។
- ចាប់ផ្តើមដោយលំហាត់ Purple Team ប្រសិនបើសមត្ថភាពនៃការស្វែងរកការវាយប្រហារកំពុងស្ថិតក្នុងដំណាក់កាលអភិវឌ្ឍនៅឡើយ។
- តម្រឹមសេនារីយ៉ូនៃការធ្វើតេស្តឱ្យស្របតាមបច្ចេកទេស MITRE ATT&CK ដែលពាក់ព័ន្ធនឹងក្រុមជនវាយប្រហារ (Threat Actors) ក្នុងវិស័យរបស់អ្នក។
- រៀបចំថវិកាវិនិយោគលើការធ្វើតេស្តឱ្យសមាមាត្រទៅនឹងកម្រិតភាពចាស់ទុំបច្ចុប្បន្ន មិនមែនកម្រិតភាពចាស់ទុំដែលអ្នកស្រមៃចង់បាននោះទេ។
ការយល់ដឹងស៊ីជម្រៅសម្រាប់ថ្នាក់ដឹកនាំ (Executive Insight)
ការធ្វើតេស្តកែច្នៃការវាយប្រហារកម្រិតខ្ពស់ (Advanced Adversary Simulation) ផ្តល់តម្លៃបាន លុះត្រាតែអ្នកមានសមត្ថភាពស្វែងរក និងឆ្លើយតបគ្រប់គ្រាន់ក្នុងការរៀនសូត្រពីវា។ សូមផ្គូផ្គងការវិនិយោគលើការធ្វើតេស្តរបស់អ្នកទៅនឹង ទីតាំងពិតប្រាកដដែលអង្គភាពរបស់អ្នកកំពុងឈរជើង មិនមែនទីតាំងដែលអ្នកប្រាថ្នាចង់ឱ្យវាឈរជើងនោះឡើយ៕
