รู้จัก ISO/IEC 27035 คู่มือบริหารจัดการเหตุการณ์ด้านความมั่นคงปลอดภัยสารสนเทศ

ISO/IEC 27035 คือแนวทางที่ช่วยให้องค์กรบริหารจัดการเหตุการณ์ด้านความมั่นคงปลอดภัยสารสนเทศได้อย่างเป็นระบบ ตั้งแต่การเตรียมความพร้อม ตรวจจับ ประเมิน ตอบสนอง ไปจนถึงการเรียนรู้บทเรียนเพื่อป้องกันไม่ให้เกิดซ้ำ

อ่าน 74 ครั้ง
รู้จัก ISO/IEC 27035 คู่มือบริหารจัดการเหตุการณ์ด้านความมั่นคงปลอดภัยสารสนเทศ

รู้จัก ISO/IEC 27035

คู่มือบริหารจัดการเหตุการณ์ด้านความมั่นคงปลอดภัยสารสนเทศ ฉบับเข้าใจง่ายสำหรับคนทำงานไอที

1. เมื่อภัยมาเยือน องค์กรต้องพร้อมแค่ไหน: แนวคิดและศัพท์ที่ต้องรู้

ก่อนเข้าสู่รายละเอียดของ ISO/IEC 27035 เราควรทำความเข้าใจคำศัพท์พื้นฐานที่ใช้ในกระบวนการบริหารจัดการเหตุการณ์ด้านความมั่นคงปลอดภัยสารสนเทศ (Information Security Incident Management) เสียก่อน เพราะคำเหล่านี้คือแกนหลักที่มาตรฐานทั้งฉบับอ้างอิงถึง

          เหตุการณ์ (Event) หมายถึงสิ่งใดก็ตามที่เกิดขึ้นกับระบบ บริการ หรือเครือข่าย ซึ่งอาจบ่งชี้ถึงการละเมิดความปลอดภัยหรือความล้มเหลวของมาตรการควบคุม

          เหตุการณ์ด้านความปลอดภัยสารสนเทศ (Information Security Event) คือเหตุการณ์ที่ระบุได้ว่ามีความผิดปกติเกิดขึ้นกับระบบหรือเครือข่าย ซึ่งอาจเกี่ยวข้องกับความปลอดภัย

          เหตุการณ์ผิดปกติด้านความปลอดภัยสารสนเทศ (Information Security Incident) คือเหตุการณ์หนึ่งหรือหลายเหตุการณ์ที่มีความเป็นไปได้สูงว่าจะก่อให้เกิดความเสียหายต่อการดำเนินธุรกิจและคุกคามความปลอดภัยของข้อมูล

          การตอบสนองต่อเหตุการณ์ (Incident Response) คือกระบวนการดำเนินการเพื่อจัดการ ควบคุม และแก้ไขเหตุการณ์ที่เกิดขึ้น

          ทีมตอบสนองเหตุการณ์ด้านความปลอดภัยสารสนเทศ (ISIRT - Information Security Incident Response Team) คือกลุ่มบุคคลที่ได้รับมอบหมายให้รับผิดชอบการจัดการเหตุการณ์ตั้งแต่ต้นจนจบ

          บทเรียนที่ได้รับ (Lessons Learned) คือการทบทวนและสรุปข้อคิดหลังเหตุการณ์ เพื่อนำไปปรับปรุงมาตรการป้องกันในอนาคต

แนวคิดสำคัญของ ISO/IEC 27035 คือการมองว่าการรับมือเหตุการณ์ไม่ใช่แค่การ "ดับไฟ" เมื่อเกิดปัญหา แต่เป็นวงจรที่ต้องเตรียมพร้อมล่วงหน้า ตรวจจับได้รวดเร็ว ตอบสนองอย่างเป็นระบบ และเรียนรู้เพื่อป้องกันไม่ให้เกิดซ้ำ

2. เมื่อเหตุไม่คาดฝันมาเยือน: ความเสี่ยงด้านเหตุการณ์ที่องค์กรพบบ่อย

ในการดำเนินงานจริง องค์กรต่าง ๆ มักเผชิญกับเหตุการณ์ผิดปกติด้านความปลอดภัยสารสนเทศในรูปแบบที่คล้ายคลึงกัน ไม่ว่าจะเป็นหน่วยงานภาครัฐหรือเอกชน ได้แก่

          การติดมัลแวร์หรือแรนซัมแวร์ (Malware/Ransomware Infection) ที่ทำให้ข้อมูลถูกเข้ารหัสหรือระบบใช้งานไม่ได้

          การถูกโจมตีแบบฟิชชิ่ง (Phishing) ที่นำไปสู่การขโมยข้อมูลบัญชีผู้ใช้

          การเข้าถึงระบบหรือข้อมูลโดยไม่ได้รับอนุญาต (Unauthorized Access)

          การโจมตีแบบปฏิเสธการให้บริการ (DoS/DDoS) ที่ทำให้บริการออนไลน์หยุดชะงัก

          การรั่วไหลของข้อมูลส่วนบุคคลหรือข้อมูลสำคัญขององค์กร (Data Leakage)

          ความผิดพลาดจากการตั้งค่าระบบหรือการดำเนินงานของเจ้าหน้าที่ (Human Error/Misconfiguration)

          เหตุการณ์ที่เกี่ยวข้องกับผู้ให้บริการภายนอกหรือห่วงโซ่อุปทานด้านไอที (Third-party Incident)

3. อุปสรรคที่ทำให้การรับมือเหตุการณ์ไม่ราบรื่น

แม้จะมีความตระหนักถึงความสำคัญของการบริหารจัดการเหตุการณ์ แต่หลายองค์กรยังพบข้อกังวลและอุปสรรคในการนำกระบวนการไปปฏิบัติจริง ได้แก่

          การตรวจจับเหตุการณ์ล่าช้า เนื่องจากขาดระบบเฝ้าระวังหรือเครื่องมือ Monitoring ที่มีประสิทธิภาพ

          ความไม่ชัดเจนในบทบาทหน้าที่และสายการรายงาน เมื่อเกิดเหตุการณ์ขึ้นจริง

          ขาดแผนตอบสนองเหตุการณ์ (Incident Response Plan) ที่ผ่านการซักซ้อมอย่างสม่ำเสมอ

          การสื่อสารระหว่างทีมเทคนิค ผู้บริหาร และหน่วยงานภายนอกที่ไม่มีประสิทธิภาพในช่วงวิกฤต

          การเก็บรวบรวมหลักฐาน (Evidence) ที่ไม่ถูกต้องตามหลักนิติวิทยาศาสตร์ทางดิจิทัล ทำให้ไม่สามารถใช้ดำเนินคดีได้

          การขาดกระบวนการทบทวนหลังเหตุการณ์ ทำให้องค์กรไม่ได้เรียนรู้และป้องกันเหตุการณ์ซ้ำในอนาคต

4. รู้จัก ISO/IEC 27035 ให้ลึกซึ้ง: ที่มา วัตถุประสงค์ ขอบเขต และโครงสร้าง

4.1 ความเป็นมา

ISO/IEC 27035 เป็นมาตรฐานสากลที่พัฒนาโดยคณะกรรมการร่วม ISO/IEC JTC 1/SC 27 เช่นเดียวกับมาตรฐานตระกูล 27000 อื่น ๆ โดยมุ่งเน้นเฉพาะด้านการบริหารจัดการเหตุการณ์ด้านความมั่นคงปลอดภัยสารสนเทศ มาตรฐานนี้ถูกพัฒนาขึ้นเพื่อตอบสนองความต้องการขององค์กรที่ต้องเผชิญกับภัยคุกคามทางไซเบอร์ที่ซับซ้อนและเกิดขึ้นบ่อยครั้งมากขึ้น และมีการแบ่งออกเป็นหลายส่วนเพื่อให้ครอบคลุมทั้งหลักการและแนวปฏิบัติเชิงเทคนิค

4.2 วัตถุประสงค์

มาตรฐานนี้มีวัตถุประสงค์เพื่อให้แนวทางแก่องค์กรในการวางแผน จัดตั้ง และดำเนินการบริหารจัดการเหตุการณ์ด้านความปลอดภัยสารสนเทศอย่างเป็นระบบ ตั้งแต่การเตรียมความพร้อมก่อนเกิดเหตุ ไปจนถึงการตรวจจับ ตอบสนอง และเรียนรู้จากเหตุการณ์ที่เกิดขึ้น เพื่อลดผลกระทบทางธุรกิจให้น้อยที่สุด

4.3 ขอบเขต

ISO/IEC 27035 ครอบคลุมกระบวนการบริหารจัดการเหตุการณ์ตลอดวงจรชีวิต ตั้งแต่การวางแผนและเตรียมความพร้อม การตรวจจับและรายงาน การประเมินและตัดสินใจ การตอบสนอง ไปจนถึงการเรียนรู้บทเรียนหลังเหตุการณ์ มาตรฐานนี้สามารถประยุกต์ใช้ได้กับองค์กรทุกขนาดและทุกประเภทอุตสาหกรรม

4.4 โครงสร้างของมาตรฐาน

มาตรฐาน ISO/IEC 27035 แบ่งออกเป็นหลายส่วนย่อย โดยส่วนหลักที่องค์กรทั่วไปมักอ้างอิงคือ

          ISO/IEC 27035-1 หลักการพื้นฐานและกรอบแนวคิดของการบริหารจัดการเหตุการณ์

          ISO/IEC 27035-2 แนวทางการวางแผนและเตรียมความพร้อมสำหรับการตอบสนองเหตุการณ์

          ISO/IEC 27035-3 แนวทางเชิงปฏิบัติการสำหรับการตอบสนองเหตุการณ์ (Operational Guidelines)

แต่ละส่วนมีเนื้อหาที่เชื่อมโยงกัน ตั้งแต่แนวคิดเชิงนโยบายไปจนถึงขั้นตอนปฏิบัติงานจริงในระดับทีมเทคนิค

5. เพื่อนร่วมทางในตระกูล 27000: การบูรณาการกับมาตรฐานอื่น

ISO/IEC 27035 ไม่ได้ทำงานอย่างโดดเดี่ยว แต่ถูกออกแบบมาให้เสริมการทำงานร่วมกับมาตรฐานตระกูล ISO/IEC 27000 อื่น ๆ อย่างเป็นระบบ

ความสัมพันธ์กับ ISO/IEC 27001:2022 มาตรฐาน 27001 กำหนดให้องค์กรต้องมีมาตรการควบคุมด้านการจัดการเหตุการณ์ความปลอดภัยสารสนเทศ (ตาม Annex A ข้อควบคุมด้าน Information Security Incident Management) ซึ่ง ISO/IEC 27035 เข้ามาให้แนวทางเชิงลึกในการปฏิบัติตามข้อกำหนดดังกล่าว

ความสัมพันธ์กับ ISO/IEC 27005 ผลลัพธ์จากการบริหารจัดการเหตุการณ์ตาม 27035 เช่น ข้อมูลภัยคุกคามและช่องโหว่ที่พบจริง สามารถนำกลับไปใช้ปรับปรุงกระบวนการประเมินความเสี่ยงตาม ISO/IEC 27005 ให้แม่นยำและทันสมัยมากขึ้น

ความสัมพันธ์กับ ISO/IEC 27002:2022 มาตรการควบคุมที่เกี่ยวข้องกับการจัดการเหตุการณ์ใน 27002 สามารถนำมาปรับใช้ร่วมกับแนวทางเชิงปฏิบัติของ 27035 เพื่อให้การตอบสนองเหตุการณ์มีประสิทธิภาพมากขึ้น

ความสัมพันธ์กับ ISO 22301 ในกรณีที่เหตุการณ์ส่งผลกระทบร้ายแรงต่อการดำเนินธุรกิจ กระบวนการตาม 27035 จะเชื่อมโยงกับแผนบริหารความต่อเนื่องทางธุรกิจ (Business Continuity Management) ตามมาตรฐาน ISO 22301

6. จากมาตรฐานสู่ห้องปฏิบัติการจริงในองค์กร

การนำแนวทางของ ISO/IEC 27035 มาปรับใช้ในองค์กร ควรเริ่มจากการกำหนดนโยบายและแผนบริหารจัดการเหตุการณ์ที่ชัดเจน พร้อมจัดตั้งทีม ISIRT ที่มีบทบาทหน้าที่ชัดเจนและได้รับการฝึกอบรมอย่างสม่ำเสมอ องค์กรควรจัดทำช่องทางการรายงานเหตุการณ์ที่เข้าถึงง่ายสำหรับพนักงานทุกระดับ และกำหนดเกณฑ์การจัดระดับความรุนแรงของเหตุการณ์ (Severity Level) เพื่อให้การตัดสินใจตอบสนองเป็นไปอย่างรวดเร็วและเหมาะสม การซักซ้อมแผนรับมือเหตุการณ์ (Tabletop Exercise) อย่างน้อยปีละครั้งจะช่วยให้ทีมงานคุ้นเคยกับขั้นตอนจริงเมื่อเกิดเหตุการณ์ขึ้น

7. ตาเป็นสับปะรด: การตรวจจับและรายงานเหตุการณ์

ขั้นตอนแรกของการตอบสนองที่มีประสิทธิภาพคือการตรวจจับเหตุการณ์ให้ได้เร็วที่สุด องค์กรควรมีระบบเฝ้าระวังความปลอดภัย เช่น SIEM (Security Information and Event Management) ระบบตรวจจับการบุกรุก (IDS/IPS) และช่องทางรับแจ้งเหตุจากผู้ใช้งาน เพื่อให้สามารถระบุความผิดปกติได้ตั้งแต่ระยะเริ่มต้น เมื่อพบเหตุการณ์ที่น่าสงสัย ผู้พบเห็นควรรายงานผ่านช่องทางที่กำหนดไว้ทันที พร้อมบันทึกรายละเอียดเบื้องต้น เช่น เวลาที่พบ ลักษณะความผิดปกติ และระบบที่เกี่ยวข้อง เพื่อให้ทีม ISIRT สามารถประเมินสถานการณ์ได้อย่างรวดเร็ว

8. ตัดสินใจให้ทัน: การประเมินและจัดระดับความรุนแรงของเหตุการณ์

เมื่อได้รับรายงานเหตุการณ์แล้ว ทีม ISIRT ต้องประเมินว่าเหตุการณ์ที่เกิดขึ้นเข้าข่ายเป็น "เหตุการณ์ผิดปกติด้านความปลอดภัยสารสนเทศ" จริงหรือไม่ และจัดระดับความรุนแรงตามผลกระทบที่อาจเกิดขึ้น เช่น ผลกระทบต่อความลับ ความถูกต้อง และความพร้อมใช้งานของข้อมูล รวมถึงผลกระทบทางธุรกิจ กฎหมาย และชื่อเสียงองค์กร การจัดระดับความรุนแรงที่ชัดเจนจะช่วยให้องค์กรจัดสรรทรัพยากรและกำหนดลำดับความสำคัญในการตอบสนองได้อย่างเหมาะสม

9. ลงมือจัดการ: การควบคุม กำจัด และฟื้นฟูระบบ

หลังจากประเมินและจัดระดับความรุนแรงแล้ว ขั้นตอนถัดมาคือการตอบสนองเหตุการณ์อย่างเป็นระบบ ซึ่งประกอบด้วยขั้นตอนย่อยที่สำคัญ

          การควบคุมเหตุการณ์ (Containment) เพื่อจำกัดขอบเขตความเสียหายไม่ให้ลุกลาม เช่น การตัดการเชื่อมต่อเครื่องที่ติดมัลแวร์ออกจากเครือข่าย

          การกำจัดสาเหตุ (Eradication) เพื่อขจัดต้นตอของปัญหา เช่น การลบมัลแวร์หรือปิดช่องโหว่ที่ถูกใช้โจมตี

          การฟื้นฟูระบบ (Recovery) เพื่อนำระบบกลับมาใช้งานได้ตามปกติอย่างปลอดภัย พร้อมตรวจสอบว่าไม่มีร่องรอยของภัยคุกคามหลงเหลืออยู่

          การเก็บรวบรวมหลักฐาน (Evidence Preservation) อย่างถูกต้องตามหลักนิติวิทยาศาสตร์ทางดิจิทัล เผื่อกรณีต้องใช้ดำเนินคดีหรือสอบสวนเพิ่มเติม

10. ปิดจ๊อบให้คุ้มค่า: การเรียนรู้บทเรียนและปรับปรุงอย่างต่อเนื่อง

ขั้นตอนสุดท้ายที่สำคัญไม่แพ้ขั้นตอนอื่นคือการทบทวนเหตุการณ์หลังจบกระบวนการตอบสนอง (Post-Incident Review) เพื่อวิเคราะห์ว่าเหตุการณ์เกิดขึ้นได้อย่างไร กระบวนการตอบสนองมีจุดใดที่ควรปรับปรุง และควรเพิ่มมาตรการป้องกันใดเพื่อไม่ให้เกิดเหตุการณ์ลักษณะเดียวกันซ้ำอีก ผลจากการทบทวนควรถูกนำไปปรับปรุงนโยบาย แผนตอบสนองเหตุการณ์ และมาตรการควบคุมด้านความปลอดภัยอย่างต่อเนื่อง เพื่อให้องค์กรมีความพร้อมรับมือกับภัยคุกคามที่พัฒนาอยู่ตลอดเวลา

 

โดยสรุป ISO/IEC 27035 คือแนวทางที่ช่วยให้องค์กรบริหารจัดการเหตุการณ์ด้านความมั่นคงปลอดภัยสารสนเทศได้อย่างเป็นระบบ ตั้งแต่การเตรียมความพร้อม ตรวจจับ ประเมิน ตอบสนอง ไปจนถึงการเรียนรู้บทเรียนเพื่อป้องกันไม่ให้เกิดซ้ำ การนำมาตรฐานนี้มาปรับใช้ร่วมกับ ISO/IEC 27001, 27002 และ 27005 จะช่วยให้องค์กรมีระบบบริหารจัดการความปลอดภัยสารสนเทศที่ครบวงจร ตั้งแต่การป้องกันก่อนเกิดเหตุไปจนถึงการรับมือเมื่อเกิดเหตุขึ้นจริง

อรรถกร

อรรถกร ทองคำชุม

บุคลากรผู้ร่วมสร้างสรรค์องค์กรแห่งการเรียนรู้ (KM) ผ่าน Blog Space NSTRU