Cyber Security Academy · บทเรียน

การตอบสนองต่อเหตุการณ์และการกู้คืน

ควบคุม กำจัด และกู้คืนระบบ

บทเรียน 4 จาก 413 ขั้นตอน

การตอบสนองต่อเหตุการณ์และการกู้คืน เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

วางแผนก่อนเกิดวิกฤต

การรับมือเหตุการณ์อาศัยการเตรียมพร้อม ไม่ใช่การแก้ปัญหาเฉพาะหน้า คู่มือรับมือแรนซัมแวร์ ที่จัดทำเป็นเอกสาร บทบาทที่ชัดเจน และขั้นตอนที่ฝึกซ้อมแล้ว จะเปลี่ยนความโกลาหลให้เป็นกระบวนการที่ควบคุมได้

การรับมือประกอบด้วยระยะที่เป็นที่ยอมรับ ได้แก่ การเตรียมพร้อม การระบุเหตุการณ์ การควบคุมเหตุ การกำจัดภัยคุกคาม การกู้คืน และบทเรียนที่ได้รับ บทเรียนนี้จะอธิบายแต่ละระยะในบริบทของแรนซัมแวร์

เปิดใช้งานทีมรับมือ

แรนซัมแวร์เป็นวิกฤตทางธุรกิจ ไม่ใช่เพียงปัญหาด้าน IT ทีมรับมือจึงครอบคลุมหลายฝ่าย:

  • ผู้บัญชาการเหตุการณ์ ทำหน้าที่ประสานงานและตัดสินใจ
  • ฝ่ายความปลอดภัยและ IT รับผิดชอบงานด้านเทคนิค
  • ฝ่ายกฎหมาย รับผิดชอบหน้าที่เมื่อเกิดการละเมิดข้อมูลและความเสี่ยงด้านมาตรการคว่ำบาตร
  • ฝ่ายสื่อสาร รับผิดชอบการสื่อสารภายในและภายนอก
  • ผู้บริหารรับผิดชอบการตัดสินใจทางธุรกิจ

ใช้ การสื่อสารนอกช่องทางปกติ (ผู้โจมตีอาจกำลังอ่านอีเมลและแชตของคุณอยู่)

ระบุขอบเขตและจุดเริ่มต้นการโจมตี

ก่อนดำเนินการในวงกว้าง ให้ทำความเข้าใจก่อนว่ากำลังรับมือกับอะไร

  • เป็น สายพันธุ์ ใด และระบบใดได้รับผลกระทบ
  • ผู้โจมตีเข้าสู่ระบบที่ใด (จุดเริ่มต้นการติดเชื้อ) และเข้ามาได้อย่างไร
  • มีการ ลักลอบนำข้อมูลออก หรือไม่ ซึ่งบ่งชี้ว่าเกิดการละเมิดข้อมูล

เก็บรักษาหลักฐานทางนิติวิทยาศาสตร์ดิจิทัล โดยเก็บภาพหน่วยความจำ ภาพดิสก์ และบันทึกเหตุการณ์ ก่อน ล้างระบบ เพื่อให้คุณตอบคำถามเหล่านี้และปฏิบัติตามข้อกำหนดทางกฎหมายได้ อย่าทำลายร่องรอยเพียงเพราะรีบทำความสะอาดระบบ

ควบคุมเหตุให้รวดเร็ว

การควบคุมเหตุจะหยุดการแพร่กระจายไปพร้อมกับรักษาหลักฐานไว้ แยกออกจากเครือข่าย อย่าปิดเครื่อง โดยไม่ไตร่ตรอง เพราะการปิดเครื่องอาจทำลายหลักฐานในหน่วยความจำชั่วคราว และอาจทำให้กับดักในแรนซัมแวร์บางสายพันธุ์ทำงาน

# isolate hosts from the network while keeping them running
# - EDR network containment, or
# - disable the switch port / pull the cable
# Disable compromised accounts and reset their credentials
# Block known malicious IPs/domains at the firewall

ปกป้องข้อมูลสำรองและระบบยืนยันตัวตน

ระหว่างการควบคุมเหตุ ให้ปกป้องทรัพยากรที่จำเป็นต่อการกู้คืนทันที

  • ตรวจสอบว่าข้อมูลสำรองที่ แก้ไขไม่ได้และออฟไลน์ ยังคงสมบูรณ์และผู้โจมตีไม่สามารถเข้าถึงได้
  • รักษาความปลอดภัยให้ ระบบยืนยันตัวตน (ตัวควบคุมโดเมน) เนื่องจากผู้โจมตีมักยึดบัญชีที่มีสิทธิ์สูงไว้
  • รีเซ็ตข้อมูลรับรองของบัญชีที่มีสิทธิ์สูงและบัญชีบริการ
  • ตัดการเชื่อมต่อระบบข้อมูลสำรองออกจากเครือข่ายที่ถูกบุกรุกจนกว่าจะตรวจสอบเรียบร้อย

หากสูญเสียข้อมูลสำรองในตอนนี้ ก็เท่ากับสูญเสียเส้นทางการกู้คืน

กำจัดภัยคุกคาม

การกำจัดภัยคุกคามจะลบการเข้าถึงของผู้โจมตีออกทั้งหมด การทำความสะอาดเพียงบางส่วนเปิดโอกาสให้ติดเชื้อซ้ำ

  • ลบมัลแวร์ ช่องทางลับ และกลไกคงอยู่ (บริการและงานตามกำหนดเวลา)
  • ระบุและปิด ช่องทางเข้าถึงเริ่มต้น
  • รีเซ็ตข้อมูลรับรองที่อาจถูกบุกรุก ทั้งหมด รวมถึงบัญชีบริการ
  • ค้นหาจุดยึดที่ยังเหลืออยู่ก่อนประกาศว่าระบบสะอาด

ให้ถือว่าผู้โจมตีเคยเข้าถึงระบบได้อย่างกว้างขวาง หากมีการเข้าถึงตัวควบคุมโดเมน อาจจำเป็นต้องสร้างระบบยืนยันตัวตนใหม่ทั้งหมด

กู้คืนอย่างปลอดภัยและเป็นลำดับ

กู้คืนระบบบนเครือข่ายที่ สะอาดและสร้างขึ้นใหม่ อย่ากู้คืนกลับเข้าไปในเครือข่ายที่ถูกบุกรุก จัดลำดับความสำคัญตามความสำคัญต่อธุรกิจ

  • สร้างระบบใหม่จาก ข้อมูลสำรองที่เชื่อถือได้หรืออิมเมจสะอาด ไม่ใช่จากระบบที่ถูกเข้ารหัส
  • กู้คืน โครงสร้างพื้นฐานหลักก่อน (ระบบยืนยันตัวตนและ DNS) จากนั้นจึงกู้คืนบริการสำคัญ
  • สแกนระบบที่กู้คืนแล้วก่อนเชื่อมต่อกลับเข้าระบบ
  • นำบริการกลับมาใช้งานเป็น ขั้นตอนที่ควบคุมได้ พร้อมเฝ้าระวังการติดเชื้อซ้ำ

การตัดสินใจเรื่องการจ่ายเงิน

การตัดสินใจว่าจะจ่ายเงินหรือไม่เป็นเรื่องของผู้บริหารและฝ่ายกฎหมาย ไม่ใช่เรื่องทางเทคนิค และควรอาศัยคำแนะนำจากที่ปรึกษากฎหมายรวมถึงอาจต้องปรึกษาหน่วยงานบังคับใช้กฎหมาย

  • การจ่ายเงินอาจถูกจำกัดโดย กฎหมายว่าด้วยมาตรการคว่ำบาตรต่อกลุ่มบางกลุ่ม
  • เครื่องมือถอดรหัสอาจทำงานได้ไม่น่าเชื่อถือ ใช้เวลานาน หรืออาจไม่ได้รับเลย
  • ข้อมูลที่ถูกขโมยอาจถูกเผยแพร่อยู่ดี

แนวทางที่ป้องกันและอธิบายได้อย่างมีเหตุผล ซึ่งเกิดจากการมีข้อมูลสำรองที่ดีและการวางแผน IR คือการกู้คืน โดยไม่จ่ายเงิน ขอความช่วยเหลือจากหน่วยงานบังคับใช้กฎหมายตั้งแต่เนิ่น ๆ เพราะหน่วยงานเหล่านั้นอาจให้ข้อมูลข่าวกรองหรือเครื่องมือถอดรหัสได้

การแจ้งเหตุและหน้าที่ทางกฎหมาย

หากมีการลักลอบนำข้อมูลออก เหตุการณ์ดังกล่าวถือเป็น การละเมิดข้อมูล ซึ่งมีหน้าที่ตามกฎระเบียบและสัญญา

  • ระบุข้อกำหนดในการแจ้งเหตุ (หน่วยงานกำกับดูแล ลูกค้า และคู่ค้า) รวมถึงกำหนดเวลา
  • จัดทำเอกสารลำดับเหตุการณ์และการตัดสินใจสำหรับผู้ตรวจสอบและบริษัทประกันภัย
  • ประสานงานการสื่อสารภายนอกผ่านช่องทางเดียว
  • ติดต่อประกันภัยไซเบอร์ตั้งแต่เนิ่น ๆ ตามเงื่อนไขกรมธรรม์

ฝ่ายกฎหมายและฝ่ายสื่อสารต้องดำเนินการควบคู่กับการกู้คืนทางเทคนิค ไม่ใช่รอจนกว่าการกู้คืนจะเสร็จสิ้น

บทเรียนที่ได้รับ

หลังการกู้คืน ให้จัด การทบทวนหลังเหตุการณ์โดยไม่มุ่งโทษบุคคล เพื่อเปลี่ยนความเสียหายให้เป็นการปรับปรุง

  • ผู้โจมตีเข้ามาได้อย่างไร และเหตุใดจึงตรวจจับได้ไม่เร็วกว่านั้น
  • มาตรการควบคุมใดทำงานได้ดี และช่องโหว่ใดเปิดทางให้การโจมตีแพร่กระจาย
  • การปรับปรุงการตรวจจับหรือข้อมูลสำรองใดจะช่วยได้บ้าง
  • ปรับปรุงคู่มือรับมือและกำหนดเวลาทดสอบซ้ำ

สิ่งที่ต้องส่งมอบที่สำคัญที่สุดคือรายการการดำเนินการที่เป็นรูปธรรม พร้อมผู้รับผิดชอบและกำหนดเวลา เพื่อให้การโจมตีครั้งถัดไปพบกับระบบป้องกันที่แข็งแกร่งขึ้น

ฝึกซ้อมแผน

แผนที่ไม่เคยทดสอบจะล้มเหลวภายใต้แรงกดดัน ควรฝึกซ้อมก่อนที่จะต้องใช้งานจริง

  • การฝึกซ้อมแบบจำลองสถานการณ์ จะพาทีมรับมือผ่านสถานการณ์การโจมตีจำลอง
  • ทดสอบ การกู้คืนในวงกว้าง ไม่ใช่เพียงไฟล์เดียว
  • ตรวจสอบว่าการสื่อสารนอกช่องทางปกติและรายชื่อผู้ติดต่อใช้งานได้จริง
  • จับเวลาการกู้คืนเพื่อยืนยันเป้าหมาย RTO/RPO

ทีมที่ฝึกซ้อมจะกู้คืนได้ภายในไม่กี่วัน ส่วนทีมที่ไม่ฝึกซ้อมอาจใช้เวลาหลายสัปดาห์

ตรวจสอบด่วน: การควบคุมเหตุครั้งแรก

เลือกการดำเนินการที่ควบคุมเหตุได้โดยไม่ทำลายหลักฐานหรือข้อมูลสำรอง

ทบทวน: การรับมือเหตุการณ์และการกู้คืน

ตอนนี้คุณสามารถรับมือกับการโจมตีด้วยแรนซัมแวร์ที่ยืนยันแล้วได้

  • ปฏิบัติตามระยะต่าง ๆ ได้แก่ เตรียมพร้อม ระบุเหตุการณ์ ควบคุมเหตุ กำจัดภัยคุกคาม กู้คืน และเรียนรู้
  • เปิดใช้งานทีมจากหลายฝ่ายโดยใช้การสื่อสาร นอกช่องทางปกติ
  • แยกออกจากเครือข่าย อย่าปิดเครื่องโดยไม่ไตร่ตรอง รักษาหลักฐาน และปกป้องข้อมูลสำรองกับระบบยืนยันตัวตน
  • กำจัดภัยคุกคามให้หมด จากนั้น กู้คืนบนเครือข่ายที่สะอาด จากข้อมูลสำรองที่เชื่อถือได้
  • ถือว่าการลักลอบนำข้อมูลออกเป็น การละเมิดข้อมูล ที่มีหน้าที่ทางกฎหมาย และให้การจ่ายเงินเป็นการตัดสินใจของผู้บริหารเมื่อไม่มีทางเลือกอื่น
  • ฝึกซ้อม แผนเพื่อให้การกู้คืนใช้เวลาเป็นวัน ไม่ใช่เป็นสัปดาห์

จบหลักสูตร: คุณสามารถป้องกัน ตรวจจับ และกู้คืนจากแรนซัมแวร์ได้

เริ่มต้นได้ฟรี

เรียนรู้ Cyber Security Academy ด้วย AI tutor — ฟรี

เขียนและเรียกใช้โค้ดจริงในเบราว์เซอร์ของคุณ รับความช่วยเหลือทันทีจาก AI tutor 24/7 และเรียนรู้ต่อจากที่คุณหยุดบนเว็บหรือในแอป

คอร์ส
76
บทเรียน
303

คำถามที่พบบ่อย

บทเรียน “การตอบสนองต่อเหตุการณ์และการกู้คืน” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การตอบสนองต่อเหตุการณ์และการกู้คืน” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การตอบสนองต่อเหตุการณ์และการกู้คืน”

ควบคุม กำจัด และกู้คืนระบบ คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน

บทเรียน “การตอบสนองต่อเหตุการณ์และการกู้คืน” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. แรนซัมแวร์ทำงานอย่างไร
  2. การป้องกันและเสริมความแข็งแกร่ง
  3. การตรวจจับและสัญญาณบ่งชี้ระยะแรก
  4. การตอบสนองต่อเหตุการณ์และการกู้คืน
← กลับไปที่ Cyber Security Academy