- Keselamatan Menyeluruh, Disampaikan dengan Akauntabiliti/
- Analisis & Notis Keselamatan/
- Kesediaan Forensik Digital & IR di Thailand/
Kesediaan Forensik Digital & IR di Thailand
Isi kandungan
Tiada organisasi merancang untuk dilanggar. Tetapi yang pulih dengan bersih berkongsi satu ciri: mereka menyediakan bukti sebelum memerlukannya. Apabila insiden berlaku (peristiwa ransomware, eksfiltrasi dalaman, akaun dikompromi), perbezaan antara pemulihan dua minggu dan payung undang-undang dua bulan hampir selalu diputuskan oleh keputusan yang dibuat berbulan-bulan lebih awal, dalam keadaan tenang.
Kesediaan forensik digital dan tindak balas insiden (DFIR) ialah disiplin membuat keputusan tersebut lebih awal.
Forensik bermula sebelum insiden #
Peraturan pertama forensik: anda tidak boleh menyiasat apa yang anda tidak pelihara. Menjelang insiden ditemui, bukti yang anda harap ada (log, memori, tangkapan rangkaian, metadata fail) sudah hilang jika anda tidak mengkonfigurasinya terlebih dahulu.
RFC 3227, panduan asas pengumpulan bukti, menyatakannya dengan jelas: forensik ialah disiplin perancangan, bukan kecemasan. Kesediaan praktikal bermakna:
- Pembalakan berpusat, luar hos: supaya penyerang yang mengompromi pelayan tidak boleh juga memadam kesan sendiri.
- Penahanan yang sepadan dengan obligasi anda: PDPA Thailand dan garis panduan Bank of Thailand kedua-duanya membayangkan tetingkap penahanan realistik, dan penahanan yang kurang itu sendiri merupakan penemuan.
- Penyegerakan jam: supaya analisis garis masa merentasi sistem benar-benar boleh dilakukan.
- Rantaian pemilikan yang diuji: supaya apa sahaja yang anda kumpulkan boleh dipertahankan dalam prosiding undang-undang atau peraturan, bukan ditolak sebagai diubah suai.
Tiada satu pun menarik. Semuanya menentukan apabila insiden berlaku.
Mengapa pasukan IT anda tidak dapat mengendalikannya di bawah tekanan #
Semasa insiden berjalan, pasukan dalaman anda melakukan tiga kerja serentak: mengekalkan kerosakan, meneruskan perniagaan dan menjawab kepimpinan. Forensik ialah kerja keempat yang memerlukan minda berbeza: perlahan, berkaedah dan adversarial, kerana penemuan mungkin berakhir di hadapan pengawal selia atau mahkamah.
Itulah hujah bagi retainer: hubungan praatur bersama pasukan forensik yang kenal persekitaran anda, bertindak balas di bawah SLA yang dipersetujui dan memelihara bukti pada standard boleh dipertahankan sementara staf anda fokus pada pemulihan. Alternatifnya, menelefon firma forensik secara ding-dong di tengah krisis, memakan masa yang anda tidak ada.
Kelajuan ialah metrik perniagaan #
Dua nombor paling penting dalam tindak balas insiden:
- MTTD: purata masa untuk mengesan. Berapa lama penyerang beroperasi sebelum anda sedar. Kebanyakan pelanggaran diukur dalam minggu atau bulan, bukan minit.
- MTTR: purata masa untuk bertindak balas dan pulih. Berapa lama daripada penemuan kepada pengekalan dan pemulihan.
NIST SP 800-61 membingkai keseluruhan kitaran hayat tindak balas insiden di sekitar menurunkan kedua-dua nombor itu. Setiap jam masa kediaman bermakna lebih banyak eksfiltrasi, pergerakan lateral dan pendedahan undang-undang. Kejuruteraan pengesanan dan rancangan tindak balas yang diuji ialah dua tuas yang benar-benar menggerakkan metrik ini.
Realiti peraturan di Thailand #
Insiden bukan sekadar masalah IT; ia masalah notifikasi. PDPA Thailand mengenakan duti notifikasi pelanggaran kepada pengawal data, dan Bank of Thailand menjangkakan institusi kewangan memaklumkan insiden siber material dalam garis masa tertentu. Mendapatkan fakta salah dalam notifikasi itu, atau tidak dapat menyokong kisah anda dengan bukti, menjadikan satu kegagalan keselamatan berganda sebagai kegagalan pematuhan.
Kesediaan forensik itulah yang membolehkan anda membuat notifikasi yang tepat, tepat pada masa dan boleh dipertahankan, bukan tekaan panik.
Retainer DFIR & Siasatan Dalaman kami menyimpan pasukan tindak balas bersedia dengan SLA dijamin dan pengendalian bukti boleh diterima mahkamah, dan Simulasi Meja Krisis Siber kami menguji tekanan rancangan sebelum anda memerlukannya.