SOC ทำงาน 24/7 · กรุงเทพฯ UTC+7 zcr.ai — แพลตฟอร์มของเรา ↗
เหตุฉุกเฉิน · รับสาย 24/7

กำลังโดนโจมตีอยู่?

โทรเลย +66 86-940-1383

เบอร์เดียว ปลายสายคือกะ SOC ที่เข้าเวรอยู่ตอนนี้

มีทีมรับมือภายใน สี่ชั่วโมงนับจากตอนคุณโทร ไม่ใช่ตอนที่ ticket เข้าคิว

SOC ของเราทำงาน 24 ชั่วโมง ทุกวัน จากกรุงเทพฯ (UTC+7) คุยได้ทั้งภาษาไทยและภาษาอังกฤษ คุณไม่ต้องมีสัญญา ไม่ต้องมีบัญชีผู้ใช้ และไม่ต้องมีใบสั่งซื้อ ก่อนโทรเข้ามา

ใครโทรเข้าเบอร์นี้บ้าง

คนสองกลุ่มโทรเข้าเบอร์นี้ และเรารับสายทั้งสองกลุ่ม

คุณเป็นพาร์ทเนอร์

โทรเบอร์เดิม บอกเราว่าลูกค้ารายไหน ระบบเป็นอย่างไร และคุณทำอะไรไปแล้วบ้าง

เราเข้าไปทำงานอยู่หลัง incident commander ของคุณ ลูกค้าของคุณยังคุยกับคุณคนเดิม ชื่อเราไม่อยู่บน ticket ไม่อยู่บนรายงาน และไม่มีใครจากที่นี่เข้าไปอยู่ในสายด้วย

คุณเป็นองค์กรที่กำลังถูกโจมตี

โทรเบอร์เดียวกันได้เลย เราจะช่วยก่อน ไม่ถามว่าคุณเป็นพาร์ทเนอร์ของเราหรือเปล่า

เรารับสาย ช่วยคุณหยุดความเสียหาย และอยู่กับคุณตลอดชั่วโมงแรก ๆ หลังจากนั้นเราจะดึงพาร์ทเนอร์ที่ดูแลคุณอยู่เข้ามา เพราะเขาคือคนที่ถือความสัมพันธ์กับคุณ และเป็นคนที่ยังอยู่กับคุณในเดือนหน้า ถ้าคุณยังไม่มีพาร์ทเนอร์ เราจะแนะนำให้

ที่นี่ไม่ใช่คิวฝ่ายขาย ไม่มีใครถามงบประมาณก่อนจะบอกให้คุณถอดสายเครื่องที่ได้รับผลกระทบ

ก่อนจะมีใครโทรกลับ

สิบนาทีต่อจากนี้ ให้ทำอะไรบ้าง

ทำไปพร้อมกับที่รอสาย ทั้งหมดนี้ไม่มีค่าใช้จ่าย ทำให้ผู้โจมตีช้าลง และรักษาหลักฐานที่คุณจะต้องใช้ทีหลังเอาไว้

  1. ทำ

    ตัดเครื่องที่ได้รับผลกระทบออกจาก network แต่อย่าปิดเครื่อง

    ถอดสาย LAN หรือปิด Wi-Fi ก็พอ ปล่อยให้เครื่องเปิดค้างไว้ หน่วยความจำเก็บหลักฐานที่หายไปทันทีที่ปิดเครื่อง และบ่อยครั้งเป็นที่เดียวที่เครื่องมือของผู้โจมตียังเหลืออยู่

  2. ทำ

    หยุด backup เดี๋ยวนี้

    สั่งหยุด job สำรองข้อมูลและ replication ทันที backup ที่ยังวิ่งอยู่จะเขียนทับสำเนาสะอาดชุดสุดท้ายด้วยไฟล์ที่ถูกเข้ารหัส ถ้า backup อยู่บน NAS หรือ share ที่ mount ค้างไว้ ให้ถอดออก

  3. ห้ามทำ

    อย่าเพิ่งจ่ายอะไรทั้งนั้น

    อย่าติดต่อผู้โจมตี และอย่าจ่าย เรื่องจ่ายหรือไม่จ่ายเป็นการตัดสินใจทีหลัง โดยมีบริษัทประกันและทนายอยู่ในห้องด้วย ไม่มีอะไรดีขึ้นจากการจ่ายในสิบนาทีนี้

  4. ห้ามทำ

    อย่า wipe อย่าลงระบบใหม่ อย่าล้างเครื่อง

    เครื่องที่ถูก reimage คือที่เกิดเหตุที่ถูกทำลายไปแล้ว และการลงใหม่มักไม่ได้ตัดช่องทางที่ผู้โจมตียังถืออยู่ที่อื่น ถอดออกจาก network แล้วปล่อยไว้อย่างนั้น

  5. ทำ

    จดเวลาไว้

    จดว่าเห็นความผิดปกติครั้งแรกตอนกี่โมง เห็นอะไร และทุกอย่างที่คุณลงมือทำตั้งแต่นี้ไป พร้อมเวลานาฬิกากำกับ สิ่งนี้จะกลายเป็น timeline ที่บริษัทประกันและหน่วยงานกำกับดูแลจะขอดู

  6. ทำ

    ย้ายไปคุยกันในช่องทางที่ผู้โจมตีอ่านไม่ได้

    ถ้าอีเมลหรือแชทขององค์กรอาจถูกยึดไปแล้ว ให้ประสานงานกันทางโทรศัพท์หรือบนเครื่องส่วนตัว ตั้งสมมติฐานไว้ก่อนว่าเขาอ่านอยู่ อย่าคุยเรื่องแผนรับมือในระบบที่กำลังถูกโจมตี

  7. ทำ

    เก็บ log ไว้ให้หมด

    firewall, VPN, Active Directory, EDR และ mail ขยายเวลาเก็บหรือ export ออกมาเดี๋ยวนี้ ค่าเริ่มต้นมักเก็บแค่เจ็ดวัน และช่วงเวลาที่คุณต้องใช้มักเป็นช่วงที่กำลังจะหลุดออกไปพอดี

หลังจากติดต่อเราแล้ว

พอมีคนรับสาย จะเกิดอะไรขึ้นต่อ

  1. กะ SOC ที่เข้าเวรอยู่รับสาย

    คนจริง ไม่ใช่คิวอัตโนมัติ เราถามข้อมูลพื้นฐาน คุณเห็นอะไร เริ่มเมื่อไหร่ และใครในองค์กรของคุณมีอำนาจสั่งการบนระบบได้

  2. เราบอกก่อนว่าต้องหยุดทำอะไร

    คำแนะนำเรื่องการจำกัดความเสียหายมาก่อนเรื่องเงินเสมอ ถ้ามีขั้นตอนที่คุณลงมือเองได้ในไม่กี่นาที คุณจะได้รับในสายนั้นเลย ไม่ว่าสุดท้ายจะมีการเซ็นอะไรกันหรือไม่

  3. เราเปิดเคสและส่งต่อให้ทีมตอบสนอง

    มีทีมรับมือถึงมือคุณภายในสี่ชั่วโมงนับจากที่โทรเข้ามา — นับจากตอนโทร ไม่ใช่ตอนที่ ticket ถูกคัดกรอง และในสายแรกนั้นเราจะบอกเลยว่าขั้นตอนถัดไปคืออะไรและจะติดต่อกลับเมื่อไหร่

  4. เราตกลงขอบเขตงานเป็นลายลักษณ์อักษรก่อนแตะระบบ

    เราทำอะไรได้บ้าง บนเครื่องไหน และทำสัญญาผ่านพาร์ทเนอร์รายใด สั้น ๆ และเป็นลายลักษณ์อักษร Cyber Defense ไม่ทำสัญญากับลูกค้าปลายทางโดยตรง ถ้าคุณยังไม่มีพาร์ทเนอร์ เราจะแนะนำให้ก่อนเริ่มงานที่มีค่าใช้จ่าย ขั้นนี้ไม่เคยขวางขั้นที่สอง คำแนะนำมาก่อนเสมอ

  5. เราดึงพาร์ทเนอร์ที่จะดูแลคุณต่อเข้ามา

    งานกู้คืน งานสร้างระบบใหม่ และทุกอย่างหลังจากนั้นเป็นงานระยะยาว และเราทำงานผ่านพาร์ทเนอร์ พอสถานการณ์นิ่งแล้ว เราส่งคุณให้พาร์ทเนอร์ที่ดูแลบัญชีของคุณอยู่ หรือแนะนำรายที่รับงานต่อได้

เตรียมไว้ก่อนโทร

สามอย่างที่ทำให้สายแรกเร็วขึ้น

  • เบอร์โทรที่มีคนรับแน่ ๆ ไปอีกหลายชั่วโมงข้างหน้า
  • คนที่มีอำนาจอนุมัติให้ลงมือกับระบบที่มีปัญหา
  • คร่าว ๆ ว่าคุณกำลังเห็นอะไรอยู่ — ข้อความเรียกค่าไถ่ ไฟล์ที่เปิดไม่ได้ alert ที่เด้งขึ้นมา หรืออีเมลจากคนที่อ้างว่าถือข้อมูลของคุณ
โทรเลย · +66 86-940-1383
วันนี้ยังไม่ใช่เหตุฉุกเฉิน

เหตุการณ์ที่ถูกที่สุดคือเหตุการณ์ที่เซ็นเอกสารกันไว้ตั้งแต่หลายเดือนก่อน

พาร์ทเนอร์ถือ incident response retainer ไว้กับเรา สายตอนตีสองจึงเริ่มด้วยการสอบสวน ไม่ใช่เริ่มด้วยใบสั่งซื้อ ขอบเขตงาน อัตราค่าบริการ และรายชื่อผู้ติดต่อ ตกลงกันไว้ตั้งแต่ตอนที่ทุกคนยังใจเย็น