กำลังโดนโจมตีอยู่?
โทรเลย +66 86-940-1383เบอร์เดียว ปลายสายคือกะ SOC ที่เข้าเวรอยู่ตอนนี้
มีทีมรับมือภายใน สี่ชั่วโมงนับจากตอนคุณโทร ไม่ใช่ตอนที่ ticket เข้าคิว
- LINE @cyberdefense ถ้าพูดไม่สะดวก
- WhatsApp +66 86-940-1383 เบอร์เดียวกัน สำหรับคนที่พูดไม่สะดวกและอยู่นอกประเทศไทย
- อีเมล hello@cyberdefense.co.th ช้าที่สุดในสามช่องทาง ใช้ตอนต้องส่งไฟล์
SOC ของเราทำงาน 24 ชั่วโมง ทุกวัน จากกรุงเทพฯ (UTC+7) คุยได้ทั้งภาษาไทยและภาษาอังกฤษ คุณไม่ต้องมีสัญญา ไม่ต้องมีบัญชีผู้ใช้ และไม่ต้องมีใบสั่งซื้อ ก่อนโทรเข้ามา
คนสองกลุ่มโทรเข้าเบอร์นี้ และเรารับสายทั้งสองกลุ่ม
คุณเป็นพาร์ทเนอร์
โทรเบอร์เดิม บอกเราว่าลูกค้ารายไหน ระบบเป็นอย่างไร และคุณทำอะไรไปแล้วบ้าง
เราเข้าไปทำงานอยู่หลัง incident commander ของคุณ ลูกค้าของคุณยังคุยกับคุณคนเดิม ชื่อเราไม่อยู่บน ticket ไม่อยู่บนรายงาน และไม่มีใครจากที่นี่เข้าไปอยู่ในสายด้วย
คุณเป็นองค์กรที่กำลังถูกโจมตี
โทรเบอร์เดียวกันได้เลย เราจะช่วยก่อน ไม่ถามว่าคุณเป็นพาร์ทเนอร์ของเราหรือเปล่า
เรารับสาย ช่วยคุณหยุดความเสียหาย และอยู่กับคุณตลอดชั่วโมงแรก ๆ หลังจากนั้นเราจะดึงพาร์ทเนอร์ที่ดูแลคุณอยู่เข้ามา เพราะเขาคือคนที่ถือความสัมพันธ์กับคุณ และเป็นคนที่ยังอยู่กับคุณในเดือนหน้า ถ้าคุณยังไม่มีพาร์ทเนอร์ เราจะแนะนำให้
ที่นี่ไม่ใช่คิวฝ่ายขาย ไม่มีใครถามงบประมาณก่อนจะบอกให้คุณถอดสายเครื่องที่ได้รับผลกระทบ
สิบนาทีต่อจากนี้ ให้ทำอะไรบ้าง
ทำไปพร้อมกับที่รอสาย ทั้งหมดนี้ไม่มีค่าใช้จ่าย ทำให้ผู้โจมตีช้าลง และรักษาหลักฐานที่คุณจะต้องใช้ทีหลังเอาไว้
- ทำ
ตัดเครื่องที่ได้รับผลกระทบออกจาก network แต่อย่าปิดเครื่อง
ถอดสาย LAN หรือปิด Wi-Fi ก็พอ ปล่อยให้เครื่องเปิดค้างไว้ หน่วยความจำเก็บหลักฐานที่หายไปทันทีที่ปิดเครื่อง และบ่อยครั้งเป็นที่เดียวที่เครื่องมือของผู้โจมตียังเหลืออยู่
- ทำ
หยุด backup เดี๋ยวนี้
สั่งหยุด job สำรองข้อมูลและ replication ทันที backup ที่ยังวิ่งอยู่จะเขียนทับสำเนาสะอาดชุดสุดท้ายด้วยไฟล์ที่ถูกเข้ารหัส ถ้า backup อยู่บน NAS หรือ share ที่ mount ค้างไว้ ให้ถอดออก
- ห้ามทำ
อย่าเพิ่งจ่ายอะไรทั้งนั้น
อย่าติดต่อผู้โจมตี และอย่าจ่าย เรื่องจ่ายหรือไม่จ่ายเป็นการตัดสินใจทีหลัง โดยมีบริษัทประกันและทนายอยู่ในห้องด้วย ไม่มีอะไรดีขึ้นจากการจ่ายในสิบนาทีนี้
- ห้ามทำ
อย่า wipe อย่าลงระบบใหม่ อย่าล้างเครื่อง
เครื่องที่ถูก reimage คือที่เกิดเหตุที่ถูกทำลายไปแล้ว และการลงใหม่มักไม่ได้ตัดช่องทางที่ผู้โจมตียังถืออยู่ที่อื่น ถอดออกจาก network แล้วปล่อยไว้อย่างนั้น
- ทำ
จดเวลาไว้
จดว่าเห็นความผิดปกติครั้งแรกตอนกี่โมง เห็นอะไร และทุกอย่างที่คุณลงมือทำตั้งแต่นี้ไป พร้อมเวลานาฬิกากำกับ สิ่งนี้จะกลายเป็น timeline ที่บริษัทประกันและหน่วยงานกำกับดูแลจะขอดู
- ทำ
ย้ายไปคุยกันในช่องทางที่ผู้โจมตีอ่านไม่ได้
ถ้าอีเมลหรือแชทขององค์กรอาจถูกยึดไปแล้ว ให้ประสานงานกันทางโทรศัพท์หรือบนเครื่องส่วนตัว ตั้งสมมติฐานไว้ก่อนว่าเขาอ่านอยู่ อย่าคุยเรื่องแผนรับมือในระบบที่กำลังถูกโจมตี
- ทำ
เก็บ log ไว้ให้หมด
firewall, VPN, Active Directory, EDR และ mail ขยายเวลาเก็บหรือ export ออกมาเดี๋ยวนี้ ค่าเริ่มต้นมักเก็บแค่เจ็ดวัน และช่วงเวลาที่คุณต้องใช้มักเป็นช่วงที่กำลังจะหลุดออกไปพอดี
พอมีคนรับสาย จะเกิดอะไรขึ้นต่อ
-
กะ SOC ที่เข้าเวรอยู่รับสาย
คนจริง ไม่ใช่คิวอัตโนมัติ เราถามข้อมูลพื้นฐาน คุณเห็นอะไร เริ่มเมื่อไหร่ และใครในองค์กรของคุณมีอำนาจสั่งการบนระบบได้
-
เราบอกก่อนว่าต้องหยุดทำอะไร
คำแนะนำเรื่องการจำกัดความเสียหายมาก่อนเรื่องเงินเสมอ ถ้ามีขั้นตอนที่คุณลงมือเองได้ในไม่กี่นาที คุณจะได้รับในสายนั้นเลย ไม่ว่าสุดท้ายจะมีการเซ็นอะไรกันหรือไม่
-
เราเปิดเคสและส่งต่อให้ทีมตอบสนอง
มีทีมรับมือถึงมือคุณภายในสี่ชั่วโมงนับจากที่โทรเข้ามา — นับจากตอนโทร ไม่ใช่ตอนที่ ticket ถูกคัดกรอง และในสายแรกนั้นเราจะบอกเลยว่าขั้นตอนถัดไปคืออะไรและจะติดต่อกลับเมื่อไหร่
-
เราตกลงขอบเขตงานเป็นลายลักษณ์อักษรก่อนแตะระบบ
เราทำอะไรได้บ้าง บนเครื่องไหน และทำสัญญาผ่านพาร์ทเนอร์รายใด สั้น ๆ และเป็นลายลักษณ์อักษร Cyber Defense ไม่ทำสัญญากับลูกค้าปลายทางโดยตรง ถ้าคุณยังไม่มีพาร์ทเนอร์ เราจะแนะนำให้ก่อนเริ่มงานที่มีค่าใช้จ่าย ขั้นนี้ไม่เคยขวางขั้นที่สอง คำแนะนำมาก่อนเสมอ
-
เราดึงพาร์ทเนอร์ที่จะดูแลคุณต่อเข้ามา
งานกู้คืน งานสร้างระบบใหม่ และทุกอย่างหลังจากนั้นเป็นงานระยะยาว และเราทำงานผ่านพาร์ทเนอร์ พอสถานการณ์นิ่งแล้ว เราส่งคุณให้พาร์ทเนอร์ที่ดูแลบัญชีของคุณอยู่ หรือแนะนำรายที่รับงานต่อได้
สามอย่างที่ทำให้สายแรกเร็วขึ้น
- เบอร์โทรที่มีคนรับแน่ ๆ ไปอีกหลายชั่วโมงข้างหน้า
- คนที่มีอำนาจอนุมัติให้ลงมือกับระบบที่มีปัญหา
- คร่าว ๆ ว่าคุณกำลังเห็นอะไรอยู่ — ข้อความเรียกค่าไถ่ ไฟล์ที่เปิดไม่ได้ alert ที่เด้งขึ้นมา หรืออีเมลจากคนที่อ้างว่าถือข้อมูลของคุณ
เหตุการณ์ที่ถูกที่สุดคือเหตุการณ์ที่เซ็นเอกสารกันไว้ตั้งแต่หลายเดือนก่อน
พาร์ทเนอร์ถือ incident response retainer ไว้กับเรา สายตอนตีสองจึงเริ่มด้วยการสอบสวน ไม่ใช่เริ่มด้วยใบสั่งซื้อ ขอบเขตงาน อัตราค่าบริการ และรายชื่อผู้ติดต่อ ตกลงกันไว้ตั้งแต่ตอนที่ทุกคนยังใจเย็น