នៅពេលកើតមាន Major Cyber Incident (ដូចជា Ransomware វាយប្រហារពេញលេញ ឬ Massive Data Breach) រយៈពេល ៧២ ម៉ោងដំបូង គឺជាដំណាក់កាល «មាស» ដែលកំណត់ថាតើក្រុមហ៊ុនអាចគ្រប់គ្រងស្ថានភាពបាន ឬត្រូវបាត់បង់ការគ្រប់គ្រងទាំងស្រុង។
សៀវភៅណែនាំប្រតិបត្តិការ (CISO Executive Playbook) នេះ ត្រូវបានរចនាឡើងដើម្បីតម្រង់ទិស CISO និងថ្នាក់ដឹកនាំ ក្នុងការដឹកនាំបញ្ជា និងសម្រេចចិត្តជាយុទ្ធសាស្ត្រតាមពេលវេលាជាក់ស្តែង។
ផែនទីបង្ហាញផ្លូវប្រតិបត្តិការ ៧២ ម៉ោង (72-Hour Executive Timeline)
[0h - 4h] ➔ [4h - 12h] ➔ [12h - 24h] ➔ [24h - 48h] ➔ [48h - 72h]
Triage & Containment Forensics & Business Recovery &
Command & Mobilize Assessment Continuity Reporting
ដំណាក់កាលទី ១៖ ម៉ោង ០ – ៤ (Emergency Triage & Command Center)
គោលដៅ៖ បញ្ឈប់ការរីករាលដាល បង្កើតមជ្ឈមណ្ឌលបញ្ជា (Command Center) និងប្រមូលព័ត៌មានពិតបណ្តោះអាសន្ន។
1. បង្កើតមជ្ឈមណ្ឌលបញ្ជាអាសន្ន (Activate Crisis Command Center): ម៉ោង ០ – ១
- បង្កើត Out-of-Band Communication Channel ភ្លាមៗ (ឧ. Signal Group ឬ Microsoft Teams លើប្រព័ន្ធដាច់ដោយឡែក)។ ហាមឃាត់ ការប្រើប្រាស់ Email ឬ Chat លើ Domain ដែលរងការវាយប្រហារ។
- កោះប្រជុំក្រុម CSIRT Core Team (CISO, Legal, Head of IR, Operations)។
2. វិធានការបង្កកជាបន្ទាន់ (Emergency Containment):ម៉ោង ១ – ២
- Isolate Network: ផ្តាច់ Active Directory, Cloud Connectors, ឬ Network Segment ដែលរងការប៉ះពាល់ចេញពីអ៊ីនធឺណិត និងប្រព័ន្ធ Primary។
- Preserve Evidence: កុំបិទ (Power Off) Server ដែលរងការវាយប្រហារ ព្រោះវាអាចបំផ្លាញ Volatile Memory (RAM)។ ត្រូវធ្វើ RAM Isolation & Live Snapshot ជាមុន។
3. រាយការណ៍ជូន CEO & C-Suite:ម៉ោង ២ – ៤
- ផ្តល់ការសង្ខេបព័ត៌មានបឋម (Exec Briefing) ដោយផ្តោតលើ៖
- តើមានអ្វីកើតឡើង? (អ្វីដែលដឹង និងអ្វីដែលមិនទាន់ដឹង)
- តើប្រព័ន្ធសំខាន់ណាខ្លះរងផលប៉ះពាល់?
- តើវិធានការ Containment អ្វីខ្លះដែលបានអនុវត្តរួច?
ដំណាក់កាលទី ២៖ ម៉ោង ៤ – ១២ (Mobilization & Legal Framing)
គោលដៅ៖ ពង្រីកក្រុមការងារជំនាញ វាយតម្លៃកាតព្វកិច្ចច្បាប់ និងរៀបចំយុទ្ធសាស្ត្រ PR។
- ជួលក្រុមជំនាញខាងក្រៅ (Engage External Retainers):
- កោះហៅ External Incident Response (DFIR) Firm ដើម្បីជួយស៊ើបអង្កេត Forensics ស៊ីជម្រៅ។
- ប្រកាសអាសន្នទៅកាន់ក្រុមហ៊ុន Cyber Insurance Broker ដើម្បីពិនិត្យលក្ខខណ្ឌគាំទ្រ និងគោលការណ៍សំណង។
- កំណត់ក្របខ័ណ្ឌច្បាប់ (Legal & Regulatory Alignment):
- ក្រុមការងារ Legal Counsel ត្រូវវាយតម្លៃកាតព្វកិច្ចផ្លូវច្បាប់នៃការរាយការណ៍៖
- តើត្រូវរាយការណ៍ទៅកាន់ និយ័តករ (Regulators) ឬអាជ្ញាធរក្នុងស្រុក/អន្តរជាតិ (ឧ. GDPR, ធនាគារជាតិ, សន្តិសុខសាយប័រ) ក្នុងរយៈពេលប៉ុន្មានម៉ោង?
- ក្រុមការងារ Legal Counsel ត្រូវវាយតម្លៃកាតព្វកិច្ចផ្លូវច្បាប់នៃការរាយការណ៍៖
- រៀបចំយុទ្ធសាស្ត្រ PR/Communications៖
- តែងតាំង Spokesperson (អ្នកនាំពាក្យ) តែមួយគត់។
- ហាមឃាត់បុគ្គលិកផ្ទៃក្នុងមិនឱ្យបញ្ចេញព័ត៌មាននៅលើបណ្តាញសង្គម ឬឆ្លើយតបអ្នកសារព័ត៌មានដោយគ្មានការអនុញ្ញាត។
ដំណាក់កាលទី ៣៖ ម៉ោង ១២ – ២៤ (Forensics, Scope & Blast Radius)
គោលដៅ៖ កំណត់ទំហំនៃការវាយប្រហារ (Blast Radius) និងស្វែងរកដើមហេតុ (Patient Zero)។
- កំណត់វិសាលភាពនៃការវាយប្រហារ (Root Cause & Scope):
- ស្វែងរក Patient Zero (ម៉ាស៊ីន ឬ Account ដែលត្រូវចោរចូលដំបូងគេ)។
- វិភាគការផ្លាស់ទីផ្កេក៖ តើ Hacker ទទួលបាន Domain Admin privileges ឬទេ? តើប្រព័ន្ធ Backup ត្រូវរងការបំផ្លាញដែរឬទេ?
- ការគ្រប់គ្រងព័ត៌មានលេចធ្លាយ (Data Exfiltration Assessment):
- ពិនិត្យមើលថា តើមាន Data Exfiltration (ការលួចទិន្នន័យចេញ) ឬទេ?
- ប្រសិនបើជា Ransomware ៖ តើជាករណី Double Extortion (ទារប្រាក់លោះ និងគំរាមបញ្ចេញទិន្នន័យ) ឬទេ?
⚠️ វិធានការប្រុងប្រយ័ត្នសម្រាប់ CISO: កុំប្រញាប់ប្រកាសថា “ស្ថានភាពត្រូវបានគ្រប់គ្រងបានទាំងស្រុង” (Containment achieved) នៅកំឡុង ២៤ ម៉ោងដំបូង លើកលែងតែមានភស្តុតាង Forensics ច្បាស់លាស់ពី External DFIR Firm។
ដំណាក់កាលទី ៤៖ ម៉ោង ២៤ – ៤៨ (Business Continuity & Hard Decision)
គោលដៅ៖ សម្រេចចិត្តលើការបន្តប្រតិបត្តិការអាជីវកម្ម (BCP) និងយុទ្ធសាស្ត្រប្រាក់លោះ (Ransom Strategy – បើមាន)។
| ដែនសមត្ថកិច្ច | សកម្មភាពសំខាន់ៗដែល CISO ត្រូវដឹកនាំ |
| Business Continuity (BCP) | ដំណើរការ Manual Workarounds ឬជំរុញឱ្យអាជីវកម្មជួរមុខប្រើប្រាស់ប្រព័ន្ធបម្រុងទុកបណ្តោះអាសន្ន។ |
| Recovery Prioritization | រៀបចំអាទិភាពនៃការស្តារប្រព័ន្ធឡើងវិញ (Recovery Sequence) ផ្អែកលើ RTO/RPO ដែលអាជីវកម្មត្រូវការបំផុត (ឧ. Payment Systems មុន, HR Systems តាមក្រោយ)។ |
| Ransomware Decision | ប្រសិនបើត្រូវប្រឈមនឹងការទារប្រាក់លោះ៖ CISO ត្រូវផ្តល់ទិន្នន័យបច្ចេកទេសជូន Board & Legal ដើម្បីសម្រេចចិត្ត (តើមាន Backup ដែរឬទេ? តើ decryption key មានប្រសិទ្ធភាពដែរឬទេ?)។ |
ដំណាក់កាលទី ៥៖ ម៉ោង ៤៨ – ៧២ (Eradication, Recovery & External Reporting)
គោលដៅ៖ លុបបំបាត់វត្តមាន Hacker ទាំងស្រុង ស្តារប្រព័ន្ធក្នុងបរិស្ថានសុវត្ថិភាព និងធ្វើសេចក្តីប្រកាសផ្លូវការ។
[ Clean & Rebuild Infrastructure ] ➔ [ Restore from Clean Backups ] ➔ [ Enhanced Monitoring (EDR) ]
- ការលុបបំបាត់ និងសាងសង់ឡើងវិញ (Eradication & Rebuild):
- បង្កើត Clean Green-Zone Network ថ្មីសម្រាប់ការស្តារប្រព័ន្ធ។
- ធ្វើការ Reset រាល់ Passwords, API Keys, និង Kerberos Tickets (KRBTGT) ទាំងអស់នៅក្នុង Domain។
- ការស្តារប្រព័ន្ធ (Controlled Recovery):
- ស្តារទិន្នន័យចេញពី Immutable Backups ដែលត្រូវបានផ្ទៀងផ្ទាត់ថាក្រុមចោរមិនបានបង្កប់ Malware/Backdoor។
- ដាក់ឱ្យប្រើប្រាស់ EDR Agents គ្រប់ Endpoint ទាំងអស់ និងដំឡើងការឃ្លាំមើលកម្រិតខ្ពស់ (24/7 Threat Hunting) និងប្តូរប្រព័ន្ធទៅជា Live status។
- ការរាយការណ៍ផ្លូវការ (Regulatory & Stakeholder Notification):
- បញ្ជូនរបាយការណ៍បឋមផ្លូវការ (Initial Incident Report) ទៅកាន់ និយ័តករ, ក្រុមប្រឹក្សាភិបាល (Board of Directors), និងអតិថិជន តាមកាតព្វកិច្ចច្បាប់។
បញ្ជីផ្ទៀងផ្ទាត់សម្រេចចិត្តរបស់ CISO (CISO Executive Checklist)
- Out-of-band communication: តើក្រុមការងារកំពុងប្រាស្រ័យទាក់ទងលើបណ្តាញសុវត្ថិភាពក្រៅប្រព័ន្ធដែរឬទេ?
- Legal Privilege: តើកិច្ចពិភាក្សា និងរបាយការណ៍ Forensics ត្រូវរៀបចំឡើងក្រោមការការពារផ្លូវច្បាប់ (Attorney-Client Privilege) ដែរឬទេ?
- Evidence Preservation: តើ Forensic Images និង Log Records ត្រូវបានរក្សាទុកត្រឹមត្រូវសម្រាប់ដំណើរការតុលាការ ឬធានារ៉ាប់រងដែរឬទេ?
- Single Source of Truth: តើសារប្រកាសសាធារណៈត្រូវបានឆ្លងកាត់ការត្រួតពិនិត្យពី Legal & CISO ដែរឬទេ?
សារសំខាន់សម្រាប់ CISO៖ នៅក្នុងវិបត្តិ ៧២ ម៉ោងដំបូង តួនាទីរបស់អ្នកមិនមែនជាអ្នកចុច Key-board ដើម្បីជួសជុល Code នោះទេ ប៉ុន្តែជា អ្នកបញ្ជាការយុទ្ធសាស្ត្រ (Strategic Commander) ដែលត្រូវរក្សាភាពស្ងប់ស្ងាត់ ការពារក្រុមការងារពីសម្ពាធខាងក្រៅ និងធ្វើការសម្រេចចិត្តផ្អែកលើទិន្នន័យពិតប្រាកដ៕
