ซ้อมรับมือภัยไซเบอร์แบบ Tabletop Exercise: บทเรียนจากสถานการณ์จำลอง "แรนซัมแวร์มาทางอีเมลฟิชชิ่ง"

หลายองค์กรลงทุนซื้อระบบป้องกันไซเบอร์ราคาแพง ทั้งไฟร์วอลล์ ระบบสแกนไวรัส หรือระบบตรวจจับการบุกรุก แต่สิ่งหนึ่งที่มักถูกมองข้ามคือ "คน" และ "กระบวนการ" ว่าเมื่อเกิดเหตุจริงขึ้นมา ทีมงานจะรู้ว่าต้องทำอะไร ใครตัดสินใจ และจะสื่อสารกับใครบ้าง

อ่าน 94 ครั้ง
ซ้อมรับมือภัยไซเบอร์แบบ Tabletop Exercise: บทเรียนจากสถานการณ์จำลอง "แรนซัมแวร์มาทางอีเมลฟิชชิ่ง"

ซ้อมรับมือภัยไซเบอร์แบบ Tabletop Exercise: บทเรียนจากสถานการณ์จำลอง "แรนซัมแวร์มาทางอีเมลฟิชชิ่ง"

ทำไมองค์กรถึงต้องซ้อมรับมือภัยไซเบอร์

หลายองค์กรลงทุนซื้อระบบป้องกันไซเบอร์ราคาแพง ทั้งไฟร์วอลล์ ระบบสแกนไวรัส หรือระบบตรวจจับการบุกรุก แต่สิ่งหนึ่งที่มักถูกมองข้ามคือ "คน" และ "กระบวนการ" ว่าเมื่อเกิดเหตุจริงขึ้นมา ทีมงานจะรู้ว่าต้องทำอะไร ใครตัดสินใจ และจะสื่อสารกับใครบ้าง

Tabletop Exercise หรือ "การซ้อมรับมือภัยไซเบอร์บนโต๊ะประชุม" คือกิจกรรมที่จำลองสถานการณ์การโจมตีทางไซเบอร์ขึ้นมา แล้วให้ทีมงานที่เกี่ยวข้องมานั่งพูดคุยกันว่า ถ้าเหตุการณ์นี้เกิดขึ้นจริง องค์กรของเราจะรับมืออย่างไร โดยไม่ต้องรอให้เกิดเหตุจริงแล้วค่อยมาเรียนรู้จากความเสียหาย

บทความนี้จะพาไปทำความรู้จักกับตัวอย่างสถานการณ์จำลองยอดนิยม คือ "แรนซัมแวร์ที่แพร่กระจายผ่านอีเมลฟิชชิ่ง" ซึ่งเป็นหนึ่งในรูปแบบการโจมตีที่พบบ่อยที่สุดในปัจจุบัน

หลักการสำคัญของการซ้อม

ก่อนเริ่มการซ้อม มีหลักการที่ควรยึดถือคือ

  • ประเมินความพร้อม ว่าแผนรับมือที่มีอยู่ครอบคลุมแค่ไหน มีช่องโหว่ตรงไหนบ้าง
  • พัฒนาแผนรับมือและการประสานงานในภาวะวิกฤต ผ่านการทดสอบในสถานการณ์ที่ใกล้เคียงความจริง
  • สร้างความเข้าใจร่วมกัน ระหว่างผู้มีส่วนเกี่ยวข้องหลัก ก่อนที่จะต้องเจอเหตุการณ์จริง
  • ฝึกฝนบุคลากรสำคัญ ตั้งแต่ผู้รับมือด่านแรกไปจนถึงผู้บริหารระดับสูง ให้ได้ฝึกตัดสินใจในสภาพแวดล้อมที่ปลอดภัย ไม่มีความเสี่ยงจริง
  • ไม่มีการตำหนิหรือจับผิด เป็นพื้นที่ปลอดภัยสำหรับทดสอบแผนและโครงสร้างการประสานงาน

ใครควรเข้าร่วมและใช้เวลานานแค่ไหน

การซ้อมนี้ใช้เวลาประมาณ 60-90 นาที และควรมีผู้เข้าร่วมหลัก 3 กลุ่ม คือ

  1. ผู้บริหารระดับสูง – คนที่ตัดสินใจเรื่องธุรกิจและไอทีได้ และเข้าใจแผนความต่อเนื่องทางธุรกิจ (Business Continuity Plan)
  2. วิศวกรความปลอดภัยไซเบอร์ – ผู้มีความรู้ด้านเทคนิคเกี่ยวกับการป้องกันภัยไซเบอร์ขององค์กร
  3. ที่ปรึกษาด้านการสื่อสาร – ผู้ดูแลการสื่อสารทั้งภายในและภายนอกองค์กรในช่วงเกิดเหตุ

นอกจากนี้ควรมี ผู้จดบันทึก ไว้ด้วยเพื่อสรุปประเด็นสำคัญหลังจบการซ้อม

สถานการณ์จำลองจะถูกแบ่งเป็นฉากย่อยๆ เรียกว่า Inject ซึ่งจะค่อยๆ เปิดเผยเหตุการณ์ทีละขั้น พร้อมคำถามชวนคิดในแต่ละฉาก

Inject 1: อีเมลฟิชชิ่งเริ่มต้นเรื่อง

เรื่องราวเริ่มจากพนักงานคนหนึ่งได้รับอีเมลฟิชชิ่งที่แนบไฟล์อันตรายมาด้วย ซึ่งอีเมลนี้มีจุดสังเกตที่บ่งชี้ว่าน่าสงสัยหลายอย่าง เช่น

  • อีเมลผู้ส่งใช้เลข "1" แทนตัวอักษร "L" เพื่อเลียนแบบชื่อโดเมนจริง
  • มีคำสะกดผิดหลายจุด
  • ไม่มีลายเซ็นอีเมล (signature)
  • เนื้อหาเร่งรัดให้รีบทำตาม เพื่อไม่ให้ผู้รับมีเวลาคิดไตร่ตรอง
  • ไฟล์แนบมีนามสกุลซ้อนกันสองชั้น โดยชั้นในเป็นไฟล์ประเภท .exe ที่รันเป็นโปรแกรมได้ทันที

คำถามชวนคิดในฉากนี้ เช่น องค์กรมีระบบกรองอีเมลหรือระบบตรวจจับฟิชชิ่งอัตโนมัติหรือไม่ เคยทดสอบว่าระบบเหล่านี้ทำงานได้จริงหรือเปล่า พนักงานได้รับการฝึกอบรมให้สังเกตอีเมลต้องสงสัยหรือไม่ และถ้าพนักงานสงสัยอีเมลนี้จริงๆ พวกเขาจะรู้ขั้นตอนแจ้งเหตุหรือไม่ รวมถึงคำถามที่สำคัญมากคือ หากพนักงานพลาดคลิกไฟล์แนบไปแล้ว พวกเขากล้าที่จะรายงานเหตุการณ์นี้หรือไม่ หรือกลัวว่าจะถูกลงโทษทางวินัย

Inject 2: ซอฟต์แวร์ป้องกันมัลแวร์

ฉากนี้เน้นไปที่มาตรการทางเทคนิคที่ป้องกันไม่ให้มัลแวร์ทำงานได้ เพราะเราไม่สามารถคาดหวังให้พนักงานทุกคนจับพิรุธฟิชชิ่งได้ทุกครั้ง จึงต้องมีการป้องกันหลายชั้นตามแนวทางที่หน่วยงานความมั่นคงไซเบอร์แนะนำ

ประเด็นที่ควรพูดคุยกัน ได้แก่ เครื่องคอมพิวเตอร์ของพนักงานมีโปรแกรมป้องกันมัลแวร์ติดตั้งอยู่หรือไม่ เอกสารที่มาจากอีเมลถูกเปิดในโหมดป้องกัน (protected mode) หรือเปล่า ฟังก์ชัน macro ในโปรแกรมออฟฟิศเปิดใช้งานอัตโนมัติหรือไม่ (เพราะ macro มักถูกใช้เป็นช่องทางรันโปรแกรมอันตราย) โปรแกรมป้องกันมัลแวร์อัปเดตบ่อยแค่ไหน และพนักงานสามารถเลื่อนหรือหยุดการอัปเดตได้หรือไม่ สุดท้ายคือ หากพนักงานพยายามเปิดไฟล์อันตรายนี้ โปรแกรมป้องกันจะบล็อกได้หรือไม่ และทีมไอทีมองเห็นการแจ้งเตือนนั้นหรือเปล่า

Inject 3: สิทธิ์การเข้าถึงของผู้ใช้งาน

ฉากนี้พูดถึง "สิทธิ์" ที่พนักงานแต่ละคนมี เพราะโดยทั่วไปมัลแวร์จะเริ่มทำงานด้วยสิทธิ์เดียวกับผู้ใช้ที่เปิดไฟล์นั้น หากจำกัดสิทธิ์ของผู้ใช้ให้น้อยที่สุดเท่าที่จำเป็น (least privilege) ก็จะช่วยลดผลกระทบเมื่อติดมัลแวร์ได้ อย่างไรก็ตาม การจำกัดสิทธิ์มากเกินไปก็อาจทำให้พนักงานหาทางลัดที่ไม่ปลอดภัยมาทำงานแทน จึงต้องหาจุดสมดุล

คำถามสำคัญคือ พนักงานทั่วไปมีสิทธิ์ระดับผู้ดูแลระบบ (administrator) หรือไม่ สามารถเข้าถึงไฟล์ของผู้อื่นได้หรือไม่ หากมัลแวร์แพร่กระจายด้วยสิทธิ์ของผู้ใช้คนนี้ จะเข้าถึงข้อมูลสำคัญอะไรได้บ้างและผลกระทบจะรุนแรงแค่ไหน นอกจากนี้ องค์กรมีระบบควบคุมว่าซอฟต์แวร์ใดบ้างที่อนุญาตให้รันได้ (whitelist) หรือไม่ และพนักงานสามารถติดตั้งโปรแกรมใหม่เองได้หรือเปล่า

Inject 4: แรนซัมแวร์กับการสำรองข้อมูล

เมื่อมัลแวร์กลายร่างเป็นแรนซัมแวร์ (ransomware) และเข้ารหัสข้อมูลสำคัญ คำถามสำคัญที่สุดคือ องค์กรจะดำเนินธุรกิจต่อไปได้อย่างไรโดยไม่มีระบบไอทีสำคัญ และจะกู้ข้อมูลกลับมาได้เร็วแค่ไหน

ประเด็นที่ควรพิจารณา เช่น องค์กรจะทำงานต่อได้นานแค่ไหนโดยไม่มีข้อมูลนั้น มีระบบสำรอง (alternative system) ให้ใช้แทนหรือไม่ มีแผนรับมือเหตุการณ์ (incident response plan) ที่ผ่านการทดสอบและปรับปรุงให้ทันสมัยอยู่เสมอหรือไม่ ข้อมูลใดบ้างที่มีการสำรอง (backup) และสำรองบ่อยแค่ไหน ถ้าเหตุการณ์นี้เกิดขึ้นวันนี้ backup ล่าสุดที่มีจะเป็นของกี่วันก่อน และที่สำคัญมากคือ ระบบสำรองข้อมูลแยกออกจากระบบหลักหรือไม่ เพราะถ้าระบบสำรองเชื่อมต่อกับระบบหลักตลอดเวลา แรนซัมแวร์ก็อาจเข้ารหัสข้อมูลสำรองไปด้วย สุดท้ายคือกระบวนการกู้คืนข้อมูลจะใช้เวลานานแค่ไหน และจะมั่นใจได้อย่างไรว่าข้อมูลที่กู้คืนมาจะไม่ถูกเข้ารหัสซ้ำทันที

Inject 5: การรับมือและการสื่อสารเมื่อข่าวแรนซัมแวร์แพร่ในสื่อ

ฉากสุดท้ายจำลองสถานการณ์ที่ข่าวการโจมตีเริ่มหลุดออกไปยังสื่อสังคมออนไลน์และสื่อมวลชน ทำให้ต้องบริหารจัดการการสื่อสารทั้งขาเข้าและขาออกอย่างเป็นระบบ เพื่อลดความเสียหายต่อชื่อเสียงองค์กร

คำถามที่ควรถามทีมงาน ได้แก่ องค์กรมีแผนการสื่อสารในภาวะวิกฤตหรือไม่ และแผนนั้นยังทันสมัยอยู่หรือเปล่า มีจุดศูนย์กลางเดียวที่รับผิดชอบการสื่อสารทั้งหมดหรือไม่ ใครจะเป็นผู้นำในการตอบคำถามสื่อมวลชน ใครรับผิดชอบสื่อสารกับกลุ่มต่างๆ ไม่ว่าจะเป็นพนักงาน คู่ค้า หรือลูกค้า จะใช้ช่องทางใดในการสื่อสาร เช่น อีเมล โซเชียลมีเดีย โทรศัพท์ หรือประกาศบนเว็บไซต์ และควรเปิดเผยรายละเอียดของเหตุการณ์มากน้อยแค่ไหนจึงจะเหมาะสม ไม่สร้างความตื่นตระหนกเกินจำเป็นแต่ก็โปร่งใสเพียงพอ

สรุป

การซ้อมแบบ Tabletop Exercise ด้วยสถานการณ์ "แรนซัมแวร์ผ่านอีเมลฟิชชิ่ง" ช่วยให้องค์กรได้ทบทวนการป้องกันในทุกชั้น ตั้งแต่การป้องกันไม่ให้อีเมลอันตรายไปถึงพนักงาน การป้องกันด้วยซอฟต์แวร์ การจำกัดสิทธิ์การเข้าถึง การสำรองข้อมูล ไปจนถึงการสื่อสารในภาวะวิกฤต

สิ่งที่สำคัญที่สุดคือ การซ้อมนี้ไม่ได้มีไว้เพื่อจับผิดใคร แต่เป็นการเปิดพื้นที่ปลอดภัยให้ทุกฝ่ายได้พูดคุย ค้นหาช่องโหว่ในแผนที่มีอยู่ และเตรียมความพร้อมล่วงหน้า ก่อนที่จะต้องเผชิญกับเหตุการณ์จริงซึ่งมักไม่ให้เวลาคิดทบทวนมากขนาดนี้ องค์กรที่ซ้อมรับมือเป็นประจำจะสามารถตอบสนองต่อเหตุการณ์จริงได้รวดเร็วและเป็นระบบมากกว่าองค์กรที่ไม่เคยซ้อมเลย

อรรถกร

อรรถกร ทองคำชุม

บุคลากรผู้ร่วมสร้างสรรค์องค์กรแห่งการเรียนรู้ (KM) ผ่าน Blog Space NSTRU