៧២ ម៉ោងដំបូង៖ សៀវភៅណែនាំប្រតិបត្តិការ (Playbook) របស់ CISO សម្រាប់គ្រប់គ្រងឧប្បតិហេតុសន្តិសុខសាយប័រធ្ងន់ធ្ងរ

នៅពេលកើតមាន Major Cyber Incident (ដូចជា Ransomware វាយប្រហារពេញលេញ ឬ Massive Data Breach) រយៈពេល ៧២ ម៉ោងដំបូង គឺជាដំណាក់កាល «មាស» ដែលកំណត់ថាតើក្រុមហ៊ុនអាចគ្រប់គ្រងស្ថានភាពបាន ឬត្រូវបាត់បង់ការគ្រប់គ្រងទាំងស្រុង។

សៀវភៅណែនាំប្រតិបត្តិការ (CISO Executive Playbook) នេះ ត្រូវបានរចនាឡើងដើម្បីតម្រង់ទិស CISO និងថ្នាក់ដឹកនាំ ក្នុងការដឹកនាំបញ្ជា និងសម្រេចចិត្តជាយុទ្ធសាស្ត្រតាមពេលវេលាជាក់ស្តែង។

ផែនទីបង្ហាញផ្លូវប្រតិបត្តិការ ៧២ ម៉ោង (72-Hour Executive Timeline)

[0h - 4h] ➔ [4h - 12h] ➔ [12h - 24h] ➔ [24h - 48h] ➔ [48h - 72h]
Triage &    Containment   Forensics &    Business     Recovery &
Command     & Mobilize    Assessment     Continuity   Reporting

ដំណាក់កាលទី ១៖ ម៉ោង ០ – ៤ (Emergency Triage & Command Center)

គោលដៅ៖ បញ្ឈប់ការរីករាលដាល បង្កើតមជ្ឈមណ្ឌលបញ្ជា (Command Center) និងប្រមូលព័ត៌មានពិតបណ្តោះអាសន្ន។

1. បង្កើតមជ្ឈមណ្ឌលបញ្ជាអាសន្ន (Activate Crisis Command Center): ម៉ោង ០ – ១

2. វិធានការបង្កកជាបន្ទាន់ (Emergency Containment):ម៉ោង ១ – ២

3. រាយការណ៍ជូន CEO & C-Suite:ម៉ោង ២ – ៤

ដំណាក់កាលទី ២៖ ម៉ោង ៤ – ១២ (Mobilization & Legal Framing)

គោលដៅ៖ ពង្រីកក្រុមការងារជំនាញ វាយតម្លៃកាតព្វកិច្ចច្បាប់ និងរៀបចំយុទ្ធសាស្ត្រ PR។

ដំណាក់កាលទី ៣៖ ម៉ោង ១២ – ២៤ (Forensics, Scope & Blast Radius)

គោលដៅ៖ កំណត់ទំហំនៃការវាយប្រហារ (Blast Radius) និងស្វែងរកដើមហេតុ (Patient Zero)។

⚠️ វិធានការប្រុងប្រយ័ត្នសម្រាប់ CISO: កុំប្រញាប់ប្រកាសថា “ស្ថានភាពត្រូវបានគ្រប់គ្រងបានទាំងស្រុង” (Containment achieved) នៅកំឡុង ២៤ ម៉ោងដំបូង លើកលែងតែមានភស្តុតាង Forensics ច្បាស់លាស់ពី External DFIR Firm។

ដំណាក់កាលទី ៤៖ ម៉ោង ២៤ – ៤៨ (Business Continuity & Hard Decision)

គោលដៅ៖ សម្រេចចិត្តលើការបន្តប្រតិបត្តិការអាជីវកម្ម (BCP) និងយុទ្ធសាស្ត្រប្រាក់លោះ (Ransom Strategy – បើមាន)។

ដែនសមត្ថកិច្ចសកម្មភាពសំខាន់ៗដែល CISO ត្រូវដឹកនាំ
Business Continuity (BCP)ដំណើរការ Manual Workarounds ឬជំរុញឱ្យអាជីវកម្មជួរមុខប្រើប្រាស់ប្រព័ន្ធបម្រុងទុកបណ្តោះអាសន្ន។
Recovery Prioritizationរៀបចំអាទិភាពនៃការស្តារប្រព័ន្ធឡើងវិញ (Recovery Sequence) ផ្អែកលើ RTO/RPO ដែលអាជីវកម្មត្រូវការបំផុត (ឧ. Payment Systems មុន, HR Systems តាមក្រោយ)។
Ransomware Decisionប្រសិនបើត្រូវប្រឈមនឹងការទារប្រាក់លោះ៖ CISO ត្រូវផ្តល់ទិន្នន័យបច្ចេកទេសជូន Board & Legal ដើម្បីសម្រេចចិត្ត (តើមាន Backup ដែរឬទេ? តើ decryption key មានប្រសិទ្ធភាពដែរឬទេ?)។

ដំណាក់កាលទី ៥៖ ម៉ោង ៤៨ – ៧២ (Eradication, Recovery & External Reporting)

គោលដៅ៖ លុបបំបាត់វត្តមាន Hacker ទាំងស្រុង ស្តារប្រព័ន្ធក្នុងបរិស្ថានសុវត្ថិភាព និងធ្វើសេចក្តីប្រកាសផ្លូវការ។

[ Clean & Rebuild Infrastructure ] ➔ [ Restore from Clean Backups ] ➔ [ Enhanced Monitoring (EDR) ]
  1. ការលុបបំបាត់ និងសាងសង់ឡើងវិញ (Eradication & Rebuild):
    • បង្កើត Clean Green-Zone Network ថ្មីសម្រាប់ការស្តារប្រព័ន្ធ។
    • ធ្វើការ Reset រាល់ Passwords, API Keys, និង Kerberos Tickets (KRBTGT) ទាំងអស់នៅក្នុង Domain។
  2. ការស្តារប្រព័ន្ធ (Controlled Recovery):
    • ស្តារទិន្នន័យចេញពី Immutable Backups ដែលត្រូវបានផ្ទៀងផ្ទាត់ថាក្រុមចោរមិនបានបង្កប់ Malware/Backdoor។
    • ដាក់ឱ្យប្រើប្រាស់ EDR Agents គ្រប់ Endpoint ទាំងអស់ និងដំឡើងការឃ្លាំមើលកម្រិតខ្ពស់ (24/7 Threat Hunting) និងប្តូរប្រព័ន្ធទៅជា Live status។
  3. ការរាយការណ៍ផ្លូវការ (Regulatory & Stakeholder Notification):
    • បញ្ជូនរបាយការណ៍បឋមផ្លូវការ (Initial Incident Report) ទៅកាន់ និយ័តករ, ក្រុមប្រឹក្សាភិបាល (Board of Directors), និងអតិថិជន តាមកាតព្វកិច្ចច្បាប់។

បញ្ជីផ្ទៀងផ្ទាត់សម្រេចចិត្តរបស់ CISO (CISO Executive Checklist)

សារសំខាន់សម្រាប់ CISO៖ នៅក្នុងវិបត្តិ ៧២ ម៉ោងដំបូង តួនាទីរបស់អ្នកមិនមែនជាអ្នកចុច Key-board ដើម្បីជួសជុល Code នោះទេ ប៉ុន្តែជា អ្នកបញ្ជាការយុទ្ធសាស្ត្រ (Strategic Commander) ដែលត្រូវរក្សាភាពស្ងប់ស្ងាត់ ការពារក្រុមការងារពីសម្ពាធខាងក្រៅ និងធ្វើការសម្រេចចិត្តផ្អែកលើទិន្នន័យពិតប្រាកដ៕

Exit mobile version