[{"content":"","date":null,"permalink":"https://puresecurity.com/tl/services/technical/penetration-testing/","section":"Mga Serbisyo sa Security","summary":"","title":"Human-Led Penetration Testing"},{"content":"Ang compliance work ay direktang pinangungunahan ng active QSA at ex-CISO na pumasa na sa central bank examinations mula sa magkabilang panig ng mesa, para sa 100+ financial institutions sa 12 APAC jurisdictions.\nBine-validate namin ang tunay na hinahingi ng card brands at regulators, at nagsisimula kami sa pagliit ng footprint na ia-audit, dahil ang pinakamurang control na i-audit ay ang nasa labas ng scope. Ang pillar na ito ay para sa payment businesses, fintechs at regulated enterprises na nangangailangan ng defensible attestation nang walang buwan-buwang assessment delay. #","date":null,"permalink":"https://puresecurity.com/tl/services/compliance/","section":"Mga Serbisyo sa Security","summary":"","title":"PCI DSS \u0026 Regulatory Compliance"},{"content":"","date":null,"permalink":"https://puresecurity.com/tl/services/compliance/pci-dss-qsa-audit/","section":"Mga Serbisyo sa Security","summary":"","title":"PCI DSS 4.0.1 QSA Audit \u0026 AOC Attestation"},{"content":"","date":null,"permalink":"https://puresecurity.com/tl/services/governance/vciso-advisory/","section":"Mga Serbisyo sa Security","summary":"","title":"Virtual CISO (vCISO) Advisory"},{"content":"","date":null,"permalink":"https://puresecurity.com/tl/services/technical/linux-hardening/","section":"Mga Serbisyo sa Security","summary":"","title":"Linux \u0026 Infrastructure Hardening"},{"content":"","date":null,"permalink":"https://puresecurity.com/tl/services/compliance/pci-dss-gap-assessment/","section":"Mga Serbisyo sa Security","summary":"","title":"PCI DSS Gap Assessment \u0026 Scope Reduction"},{"content":"Ang engineering work ay pinangungunahan ng engineer na dumipensa na ng national critical infrastructure at nagpatakbo ng 24x7 security operations centre, hindi lang nag-assess ng sistema ng iba.\nBawat finding ay may verified proof, reproduction steps at automation na kailangan para manatili ang fix. Ang pillar na ito ay para sa engineering-led organisations: gusto nila ng security work na kayang i-run, i-test at i-maintain nila mismo matapos ang engagement. #","date":null,"permalink":"https://puresecurity.com/tl/services/technical/","section":"Mga Serbisyo sa Security","summary":"","title":"Technical Security \u0026 Engineering"},{"content":"","date":null,"permalink":"https://puresecurity.com/tl/services/governance/third-party-risk-management/","section":"Mga Serbisyo sa Security","summary":"","title":"Third-Party Risk Management (TPRM)"},{"content":"","date":null,"permalink":"https://puresecurity.com/tl/services/technical/api-application-security-review/","section":"Mga Serbisyo sa Security","summary":"","title":"API \u0026 Application Security Review"},{"content":"","date":null,"permalink":"https://puresecurity.com/tl/services/technical/configuration-architecture-assessment/","section":"Mga Serbisyo sa Security","summary":"","title":"Configuration \u0026 Architecture Assessment"},{"content":"","date":null,"permalink":"https://puresecurity.com/tl/services/governance/cyber-crisis-tabletop-exercises/","section":"Mga Serbisyo sa Security","summary":"","title":"Cyber Crisis Management \u0026 Executive Tabletop Exercises"},{"content":"","date":null,"permalink":"https://puresecurity.com/tl/services/compliance/regulatory-compliance/","section":"Mga Serbisyo sa Security","summary":"","title":"Regulatory Compliance \u0026 Framework Alignment"},{"content":"Security leadership na may dala pang accountability: pag-aari ang roadmap, harapang humarap sa audits at enterprise client reviews, at magsalita para sa security sa board mo. Ang payo ay galing sa ex-CISO na nag-report na sa boards, nagdepensa ng budgets sa CFOs at sumagot sa central bank examiners, kaya tama ang tono para sa mga stakeholder mo.\nAng pillar na ito ay para sa scale-ups na nangangailangan ng credible security leadership para manalo ng enterprise deals, at sa established organisations na gustong makakuha ng independent senior view nang walang cost at hiring cycle ng full-time executive. #","date":null,"permalink":"https://puresecurity.com/tl/services/governance/","section":"Mga Serbisyo sa Security","summary":"","title":"Strategic Governance \u0026 Leadership"},{"content":"","date":null,"permalink":"https://puresecurity.com/tl/services/technical/vulnerability-management/","section":"Mga Serbisyo sa Security","summary":"","title":"Vulnerability Management \u0026 Compliance Scanning"},{"content":"","date":null,"permalink":"https://puresecurity.com/tl/services/technical/dfir-retainer/","section":"Mga Serbisyo sa Security","summary":"","title":"Retained DFIR \u0026 Internal Investigations"},{"content":"","date":null,"permalink":"https://puresecurity.com/tl/categories/","section":"Categories","summary":"","title":"Categories"},{"content":"Walang organisasyong nagpaplano na mabreach. Pero ang mga malinis na nakakabangon ay may iisang katangian: naghanda sila ng evidence bago ito kailanganin. Kapag sumapit ang insidente (ransomware, insider exfiltration, compromised account), ang pagitan ng dalawang linggong recovery at dalawang buwang legal quagmire ay halos laging napagpapasyahan ng mga desisyong ginawa buwan pa ang layo, sa kalmado.\nAng digital forensics and incident response (DFIR) readiness ay ang disiplina ng paggawa ng mga desisyong iyon nang mas maaga.\nNagsisimula ang forensics bago pa ang insidente #Una sa mga tuntunin ng forensics: hindi mo mai-imbestigahan ang hindi mo na-preserve. Sa oras na matuklasan ang insidente, nawala na ang evidence na sana ay hawak mo (logs, memory, network captures, file metadata) kung hindi mo ito na-configure nang maaga.\nMalinaw na sinasabi ng RFC 3227, ang foundational guidance sa evidence collection: planning discipline ang forensics, hindi emergency. Ang praktikal na readiness ay:\nCentralised, off-host logging: para hindi kayang burahan ng attacker na nakompromiso ang server ang sarili niyang bakas. Retention na tugma sa obligations mo: parehong humihiling ang Thai PDPA at Bank of Thailand guidance ng makatotohanang retention windows, at ang kulang na retention ay finding na rin. Clock synchronisation: para maging posible talaga ang timeline analysis sa iba\u0026rsquo;t ibang systems. Natest na chain of custody: para defensible sa legal o regulatory proceeding ang anumang kolektahin mo, hindi itatapon bilang tampered. Walang glamorous dito. Lahat ay mapagpapasyahan kapag dumating ang insidente.\nBakit hindi kaya ng IT team mo ito sa ilalim ng pressure #Habang tumatakbo ang insidente, tatlong trabaho sabay ang internal team mo: paghawak ng damage, pagpapatakbo ng negosyo, pagsagot sa leadership. Ikaapat na trabaho ang forensics at iba ang mindset na kailangan: mabagal, metodikal at adversarial, dahil posibleng humantong sa regulator o korte ang mga findings.\nIyan ang argumento ng retainer: pre-arranged na relasyon sa forensics team na kilala ang environment mo, sumasagot sa napagkasunduang SLA, at nagpe-preserve ng evidence sa defensible standard habang nakafocus ang staff mo sa recovery. Ang alternatibo, cold-calling sa forensics firm sa gitna ng crisis, ay gastos sa oras na wala ka na.\nBusiness metric ang bilis #Dalawang numero ang pinakamahalaga sa incident response:\nMTTD: mean time to detect. Gaano katagal gumana ang attacker bago mo namalayan. Linggo o buwan ang sukatan ng karamihan sa breaches, hindi minuto. MTTR: mean time to respond and recover. Gaano katagal mula discovery hanggang containment at restoration. Binibigyang-balangkas ng NIST SP 800-61 ang buong incident response lifecycle para pababain ang parehong numero. Bawat oras ng dwell time ay mas maraming exfiltration, lateral movement at legal exposure. Detection engineering at tested response plan ang dalawang leverb na tunay na gumagalaw sa metrics na ito.\nflowchart LR A[Detection] --\u003e B[Containment] B --\u003e C[Eradication] C --\u003e D[Recovery] D --\u003e E[Mga aral pagkatapos] E --\u003e|bumabalik sa| A style A stroke:#0EA5E9,stroke-width:2px style E stroke:#10B981,stroke-width:2px Regulatory reality sa Thailand #Hindi lang IT problema ang insidente; notification problem din ito. May breach-notification duties sa data controllers ang PDPA ng Thailand, at inaasahan ng Bank of Thailand na mag-abiso ang mga financial institutions sa loob ng tinukoy na timelines para sa material cyber incidents. Ang pagkamali sa mga fakto sa abiso na iyon, o ang hindi kakayahang suportahan ang kuwento mo gamit ang evidence, ay nagpapadoble ng security failure tungong compliance failure.\nAng forensic readiness ang nagpapahintulot sa iyo ng tumpak, napapanahon at defensible na abiso, hindi panikong hula.\nAlam mo ba kung saan magsisimula kapag may insidente ngayong hapon? Mensahe kami para sa diretso at mabilis na pagsusuri. Kontakin ako sa LINE (@PureSecurity) o email (hello@puresecurity.com). Ang Retained DFIR \u0026amp; Internal Investigations namin ay may standby response team na may guaranteed SLAs at court-admissible evidence handling, at ang Cyber Crisis Tabletop Exercises namin ay nagpe-pressure-test ng plano bago mo ito kailanganin.\n","date":"11 Agosto 2026","permalink":"https://puresecurity.com/tl/posts/dfir-readiness-incident-response-thailand/","section":"Mga Security Insight \u0026 Advisory","summary":"","title":"Digital Forensics \u0026 IR Readiness sa Thailand"},{"content":"","date":null,"permalink":"https://puresecurity.com/tl/tags/incident-response/","section":"Tags","summary":"","title":"Incident Response"},{"content":"","date":null,"permalink":"https://puresecurity.com/tl/categories/insights/","section":"Categories","summary":"","title":"Insights"},{"content":"","date":null,"permalink":"https://puresecurity.com/tl/","section":"Kumpletong Seguridad, Inihahatid nang May Pananagutan","summary":"","title":"Kumpletong Seguridad, Inihahatid nang May Pananagutan"},{"content":"Field notes mula sa aming audit at engineering work sa Thailand at APAC: PCI DSS scope decisions, regulator expectations, hardening baselines at mga findings na madalas naming itaas. Bawat piraso ay nagsasaad ng napansin namin, ano ang ibig sabihin nito sa praktika, at anong aksyon ang nirerekomenda namin.\n","date":null,"permalink":"https://puresecurity.com/tl/posts/","section":"Mga Security Insight \u0026 Advisory","summary":"","title":"Mga Security Insight \u0026 Advisory"},{"content":"","date":null,"permalink":"https://puresecurity.com/tl/tags/","section":"Tags","summary":"","title":"Tags"},{"content":"","date":null,"permalink":"https://puresecurity.com/tl/tags/thailand/","section":"Tags","summary":"","title":"Thailand"},{"content":"","date":null,"permalink":"https://puresecurity.com/tl/tags/apac/","section":"Tags","summary":"","title":"APAC"},{"content":"","date":null,"permalink":"https://puresecurity.com/tl/tags/governance--leadership/","section":"Tags","summary":"","title":"Governance \u0026 Leadership"},{"content":"","date":null,"permalink":"https://puresecurity.com/tl/tags/third-party-risk/","section":"Tags","summary":"","title":"Third-Party Risk"},{"content":"Ang modernong organisasyon ay hindi iisang kumpanya; web ito ng vendors, SaaS platforms, cloud providers at integrators, na kanya-kanyang hawak ng isang sinulid ng data mo at reputasyon mo. Kapag nabigo ang isa, mamamana mo ang pagkabigo: tatanungin ka ng regulator kung bakit hindi nai-vet ang vendor, at tatanungin ka ng customer kung bakit tumagas ang data nila sa supplier na pinili mo.\nAng third-party risk management (TPRM) ay disiplina ng paggawa sa web na iyan na mabasa: alam kung sino ang may access sa ano, gaano kalaki ang dependency mo sa kanila, at kung totoo bang bumabatid ang controls nila.\nAng questionnaire trap #Karamihan sa TPRM programmes ay spreadsheet ng 200-500 tanong na ipinapadala sa bawat vendor, tapos ifi-file at kakalimutan taun-taon. Gumagawa ito ng papel pero napakakaunting risk reduction, dahil dalawang dahilan:\nPantay-pantay ito sa lahat ng vendor. Parehong questionnaire ang natatanggap ng coffee supplier at payments processor, kahit magkaiba nang malayo ang exposure. Nagtitiwala ito sa self-attestation. Hindi pareho ang vendong nagsabing \u0026ldquo;oo, nag-e-encrypt kami ng data\u0026rdquo; sa kayang magpakita nito. Confidence ang sinusukat ng questionnaires, hindi controls. Ang solusyon: proportionality at verification. I-category ang vendors base sa totoong access nila, tapos ilaan ang deep-dive effort sa mga eksaktong may exposure.\nTiering base sa totoong exposure #Gumagana ang model na nag-tier sa vendors base sa hinahawakan nila:\nTier 1, critical: humahawak ng cardholder o personal data, malalim na naka-integrate sa systems mo, o single point of failure. Technical assessment, audit rights at contractual security schedules ang nakalaan dito. Tier 2, significant: nagpo-process ng business data o may privileged access. Mas magaan na technical review at periodic re-validation. Tier 3, transactional: limitado o walang data access. Baseline due diligence lang at wala nang iba. Hindi mas maraming proseso ang punto; proporsyonal na proseso. Ang Tier 1 payment gateway na bumagsak ay insidente. Ang Tier 3 stationery vendor na bumagsak ay abala. Sayang lang sa effort ang pantay na trato sa maling risk.\nflowchart TD A[Bagong vendor] --\u003e B{Data at access level?} B --\u003e|Critical| C[Tier 1: deep technical review] B --\u003e|Significant| D[Tier 2: mas magaan na review] B --\u003e|Transactional| E[Tier 3: baseline diligence] C --\u003e F[Contractual security schedule + audit rights] style C stroke:#F43F5E,stroke-width:2px style F stroke:#10B981,stroke-width:2px Lampas sa questionnaire: technical verification #Sa mahahalagang vendors, kulang ang self-attestation. Ang ibig sabihin ng technical verification ay paghingi ng ebidensya at, kung justifiable ang relasyon, testing:\nEvidence review: SOC 2 reports, ISO 27001 certificates, PCI DSS AOCs, at ang pinaka-critical: ang scope ng mga report na iyon, hindi lang logo. Architecture review: paano talaga hina-hawak ng vendor ang data mo sa environment nila, hindi kung paano idinescribe ito ng marketing page nila. Contractual teeth: enforceable security schedules, breach-notification timelines, at audit rights na nakaliligtas sa renegotiation. Magkasundo ang frameworks rito. Ang NIST SP 800-161 sa supply chain risk, at ang supplier security clauses ng ISO 27001 (A.15 sa 2022 edition mapping), parehong nagtutulak sa proporsyonal, evidence-based vendor assurance kaysa blanket questionnaires. Parehong logic ang inia-aply ng Bank of Thailand outsourcing guidance sa financial institutions at critical vendors nila.\nTuloy-tuloy, hindi one-off #Hindi static ang vendor risk. Ang vendor na pumasa noong nakaraang taon ay pwedeng ma-acquire, mabreach, o tahimik na magpalit ng sub-processors ngayong taon. Risk-based cycle ang re-validation ng mature model, may monitoring sa signals (data breaches, ownership changes, certificate lapses), at offboarding path na talagang nagre-revoke ng access, hindi lang nagkakansela ng invoice.\nNalilibing sa vendor questionnaires na tila walang bawas sa risk? Mensahe kami para sa diretso at mabilis na pagsusuri. Kontakin ako sa LINE (@PureSecurity) o email (hello@puresecurity.com). Bumubuo ang aming Third-Party Risk Management ng tiering model, gumagawa ng deep-dive reviews, at nag-dadraft ng contractual security schedules na kakailanganin ng legal team mo. Tambalan ito ng Regulatory Compliance para i-map ang vendor obligations sa BOT at ISO 27001 requirements.\n","date":"15 Hulyo 2026","permalink":"https://puresecurity.com/tl/posts/third-party-risk-management-apac/","section":"Mga Security Insight \u0026 Advisory","summary":"","title":"Third-Party Risk Management para sa APAC Enterprise"},{"content":"Karamihan sa production Linux systems ay mas malapit sa default configuration nila kaysa aminin ng kahit sino. Umiiral ang hardening documents, madalas naisulat para sa audit taon pa ang layo, pero hindi tugma ang servers. Sa gap sa pagitan ng \u0026ldquo;documented baseline\u0026rdquo; at \u0026ldquo;actual configuration\u0026rdquo; reliable na nakatira ang attackers.\nAng Linux hardening ay ang disiplin ng pagsasara sa gap na iyan, sa paraang nakaliligtas sa susunod na deployment.\nAng defaults ay simula, hindi posture #Compatibility, hindi security, ang priority ng default Linux install. Kasama rito ang mga services na hindi mo ginagamit, kernel features na hindi kailangan, at logging na sapat lang para sa desktop pero hindi para sa compromised production host. Ang hardening ay proseso ng paggawa sa general-purpose machine na iyon tungong purpose-built.\nNahahati sa ilang kategorya ang mabigat na bahagi:\nKernel at sysctl tuning: network protections (halimbawa, pagwawalang-bahala sa ICMP redirects, pag-enable ng source-route filtering), filesystem restrictions, at memory protections tulad ng address space layout randomisation. Service minimisation: pag-disable at pag-alis ng hindi tinatakbo ng host, para walang pwedeng i-exploit na hindi naman ginagamit. Mandatory access control: SELinux o AppArmor para pigilan ang maaaring gawin ng process, kahit na-compromise pa ito. Systemd at container hardening: pag-drop ng capabilities, pagharang sa raw socket access, at pag-restrict sa syscalls gamit ang seccomp profiles. Audit at logging: pagkuha ng mga mahahalagang events, inilalabas ng host para hindi mabura ng attacker ang bakas nila. Ang CIS Benchmarks pa rin ang pinaka-praktikal at pinakakilalang codification ng mga controls na ito, at OpenSCAP ang nag-aautomate ng pag-aapply at pag-aaudit nito.\nConfig as code, o wala talaga #Ang hardening guide sa wiki ay wish-list. Ang hardening na nakatira sa code (Ansible role, Packer image, Kubernetes admission policy) ay katotohanan. Kapag code ang baseline, tatlong bagay ang nagbabago:\nReproducible ito. Bawat bagong host ay nagmamana ng baseline, hindi lang yung naalala ng may hawak na i-configure. Testable ito. Nagfe-fail ang build kapag nag-drift ang setting dahil compliance scan sa CI. Reviewable ito. Pull request ang pagbabago ng baseline, may parehong review discipline tulad ng application code. Iyan ang pagitan ng hardening bilang annual event at hardening bilang property ng platform.\nImmutability bilang end state #Ang logical na konklusyon ay immutable infrastructure: hindi ina-patch sa lugar ang hosts at containers, pinapalit lang sila. Binubuo, sini-scan at dine-deploy ang bagong image; sinisirain ang luma. imposible na ang configuration drift dahil walang pwedeng mag-drift: build artifact ang tumatakbong system.\nNatural na tambal ng immutable infrastructure ang hardening-as-code. Hindi ka nagmementena ng baseline; kinokompila mo ang security sa loob ng image. Kapag lumabas ang vulnerability, rebuild ang solusyon, hindi midnight SSH session.\nflowchart LR A[CIS benchmark baseline as code] --\u003e B[Bumuo ng hardened image sa CI] B --\u003e C[Compliance scan sa pipeline] C -- pasok --\u003e D[I-deploy at i-rotate ang instances] C -- bagsak --\u003e B style C stroke:#0EA5E9,stroke-width:2px style D stroke:#10B981,stroke-width:2px Lampas sa host #Hindi natatapos sa operating system ang hardening. Ang parehong disiplina ay umaabot sa ilang direksyon, bawat isa may sariling failure mode.\nContainers: nagmamana ng lahat, tapos nagdadagdag pa ng sariling risks. Container image na gawa sa base layer na hindi hardened, dala ang lahat ng host-level weaknesses sa bawat pod na tumatakbo nito. Nasa upstream ang solusyon: minimal base images, scanned sa CI, tumatakbo bilang non-root na may read-only filesystems, dropped capabilities, at seccomp profiles na nililimitahan ang syscalls sa talagang kailangan lang ng workload. Marami nang hiniharang ng default seccomp profile; ang profile na naka-tune sa observed syscall behaviour ang haharang sa natitira. Kubernetes admission policies ang nag-eenforce sa lahat fleet-wide, para ang non-compliant deployment hindi maka-schedule kahit kailan.\nOT environments: mas mataas ang stakes. Sa industrial at operational technology settings, sumasalpukan ng availability ang hardening sa paraang hindi nakita ng office IT. Isang maling CIS control sa building management system, production line PLC network, o hospital device segment ay hindi nagproproduce ng finding: nagproproduce ito ng downtime, minsan may safety consequences pa. Kaya baligtad ang sequence sa OT hardening: passive monitoring at inventory muna, changes sa maintenance windows na may rollback plans, at controls na pinipilot sa mirrors ng production bago dumampot sa totoo. Ang IT nagtatanong \u0026ldquo;secure ba ang sistemang ito?\u0026rdquo;; ang OT dapat magtanong \u0026ldquo;kaya ba naming protektahan ito nang hindi namin pinapatay?\u0026rdquo;\nDrift detection: pagsasara ng loop. Nabubulok ang baselines sa routine changes: nagbukas ang engineer ng port para mag-debug, muling nag-enable ang installer ng isang service, hindi bumalik ang hotfix sa code. Walang detection, ang hardened host ngayon ay soft host next year. Epektibong pattern: daily configuration scanning na kinukumpara ang live hosts at images sa coded baseline, findings na niruruta bilang alerts diretso sa owners, hindi nakatago sa quarterly report na walang nagbabasa. Ang drift na nadetect sa loob ng isang araw ay ticket; ang drift nadetect pagkatapos ng isang taon ay incident investigation.\nAng hardened host sa likod ng over-permissive cloud IAM role, o sa loob ng unscanned container pipeline, exposed pa rin. Pinakamatibay na posture: trato sa host baseline, container build chain, cloud configuration at identity boundaries bilang iisang tuluy-tuloy na surface, at ganito rin ang monitoring.\nHindi sigurado kung tugma nga ang servers mo sa hardening documents? Mensahe kami para sa diretso at mabilis na pagsusuri. Kontakin ako sa LINE (@PureSecurity) o email (hello@puresecurity.com). Ang Linux \u0026amp; Infrastructure Hardening namin ay nagdadalhatid ng baselines bilang code at automated drift detection, at ang Configuration \u0026amp; Architecture Assessment namin ay sumusuri sa cloud at identity layer sa paligid ng host. Para sa buong larawan, i-schedule ang Engineering \u0026amp; Scoping Session.\n","date":"17 Hunyo 2026","permalink":"https://puresecurity.com/tl/posts/linux-infrastructure-hardening-apac/","section":"Mga Security Insight \u0026 Advisory","summary":"","title":"Linux Infrastructure Hardening para sa APAC Systems"},{"content":"","date":null,"permalink":"https://puresecurity.com/tl/tags/security-engineering/","section":"Tags","summary":"","title":"Security Engineering"},{"content":"Sa loob ng maraming taon, ang \u0026ldquo;encrypt data in transit\u0026rdquo; ay nangangahulugan lang ng isang bagay: lagyan ng HTTPS. Nagtatapos ang TLS sa load balancer, dumadaloy ang payload sa internal network na plaintext, at tinawag itong encrypted ng lahat. Patuloy na isinasara ng Bank of Thailand ang gap na iyan, at malinaw ang direksyon: para sa sensitibong financial data, hindi na sapat ang transport encryption mag-isa.\nAng pagkakaiba ng transport at payload encryption #Pinoprotektahan ng TLS ang data sa pagitan ng dalawang punto sa kable. Hindi nito pinoprotektahan ang data sa loob ng application. Sa sandaling natapos ang TLS sa reverse proxy, API gateway o load balancer, dine-decrypt ang payload at inihahatid sa backend bilang plaintext.\nAng plaintext na iyon pagkatapos ay dumadaan sa, at nakatira sa, mga lugar na ayaw mong naroon siya:\nLogs: sobrang masipag na gateway na naglo-log ng request bodies ay kumukuha ng buong PANs at account numbers. Service mesh at internal hops: madalas walang encryption ang east-west traffic sa pagitan ng microservices sa palagay na \u0026ldquo;trusted\u0026rdquo; ang network. Memorya at caches: in-memory request objects, debug dumps at APM traces ay maaaring mag-retain ng decrypted payload. Observability pipelines: metrics at traces na nagpapadala ng spans sa iba\u0026rsquo;t ibang teams at third parties. Ang application-layer payload encryption ay sumasara sa gap na ito sa pamamagitan ng pag-encrypt sa mensahe mismo, kaya nananatili itong protektado anuman ang bilang ng hops na dinaanan o anong ginawa ng infrastructure dito.\nflowchart LR A[Client] --\u003e|TLS| B[API Gateway: nagtatapos ang TLS] B --\u003e|plaintext| C[Backend service] C --\u003e|plaintext| D[Logs / traces / cache] subgraph \"Application-layer encryption\" E[Naka-encrypt na payload] -.-\u003e|JWE / AES-GCM| B B -.-\u003e E2[Naka-encrypt pa rin habang naglalakbay] end style D stroke:#F43F5E,stroke-width:2px style E2 stroke:#10B981,stroke-width:2px Ano ang iniutos gamitin ng standard #Naka-standardise at malinaw ang mechanics ng payload encryption:\nJSON Web Encryption (JWE) (RFC 7516): de facto standard para i-encrypt ang structured API payloads, bumabalot ng symmetric data key ng asymmetric recipient key. AES-256-GCM: authenticated encryption workhorse para sa payload body, nagbibigay ng confidentiality at integridad sabay. RSA-OAEP o ECDH: key-encapsulation layer na nagpoprotekta sa symmetric key sa transit at sa storage. Parehong pattern ang ginagamit ng mismong TLS: mabilis na symmetric cipher para sa bulk data, binalot ng asymmetric key exchange, pero inilalapat sa message level kaya lumalagpas ito sa TLS session.\nBakit itinutulak ito ng BOT ngayon #Hindi ekzotiko ang reasoning ng regulator. Ang financial APIs ngayon ang connective tissue ng buong Thai payments ecosystem: bangko, PSPs, fintechs, merchants. Hindi dapat isang gateway misconfiguration ang magbukas ng account data kahit kaninong may log access. Defense-in-depth measure ang payload encryption: ina-assume nitong mame-masse-inspect, ma-lo-log o makakompromiso ang transport balang araw, at sinisiguro nitong hindi nababasa ang sensitibong data kapag dumating iyon.\nNaka-align ito sa parehong prinsipyo sa likod ng PCI DSS requirement na protektahan ang stored cardholder data: sa sandaling tumigil ka sa pagtitiwala sa kahit isang hop, tumigil ka rin sa pagtrato sa \u0026ldquo;safe ang network\u0026rdquo; bilang tanging control mo.\nMga praktikal na implikasyon sa engineering team mo #Ang pag-ampon ng payload encryption ay hindi config toggle. Nangangahulugan ito ng:\nKey management bilang first-class concern. Kailangan mo ng rotation, hiwalay na signing at encryption keys, at protected key storage. Pagbabago sa gateway at logging: lahat ng bumabasa o nagla-log ng request bodies ay dapat muling suriin, dahil hindi na nababasa ng middleware ang body. Mga pagbabago sa contract: kayang i-decrypt ng downstream consumers, na nangangahulugang key distribution at versioning sa bawat partido sa chain. Testing: dapat lumipat ang observability mula \u0026ldquo;i-dump ang payload\u0026rdquo; tungo sa \u0026ldquo;mag-authenticate at authorise, tapos mag-decrypt lang kung kinakailangan.\u0026rdquo; Walang opsyonal dito kung nasa orbit ka ng BOT. Paglipat ito mula \u0026ldquo;i-encrypt ang tubo\u0026rdquo; tungo sa \u0026ldquo;protektahan ang mensahe.\u0026rdquo;\nHindi sigurado kung pasado ang API payloads mo sa ekspektasyon ng Bank of Thailand? Mensahe kami para sa diretso at mabilis na pagsusuri. Kontakin ako sa LINE (@PureSecurity) o email (hello@puresecurity.com). Ang Regulatory Compliance namin ay nagma-map ng BOT guidance sa konkretong engineering requirements, at ang API \u0026amp; Application Security Review namin ay bine-verify kung paano talaga pinoprotektahan ang payloads mo end to end.\n","date":"13 Mayo 2026","permalink":"https://puresecurity.com/tl/posts/bot-api-payload-encryption-thailand/","section":"Mga Security Insight \u0026 Advisory","summary":"","title":"Bank of Thailand API Payload Encryption Rules"},{"content":"","date":null,"permalink":"https://puresecurity.com/tl/tags/compliance--regulatory/","section":"Tags","summary":"","title":"Compliance \u0026 Regulatory"},{"content":"","date":null,"permalink":"https://puresecurity.com/tl/tags/data-protection/","section":"Tags","summary":"","title":"Data Protection"},{"content":"","date":null,"permalink":"https://puresecurity.com/tl/tags/penetration-testing/","section":"Tags","summary":"","title":"Penetration Testing"},{"content":"May incident response plan ang bawat organisasyon. Karamihan sa mga ito ay hindi kailanman natest. Nakatago ang plano sa document management system, isinulat ng taong matagal nang umalis, at hindi kailanman nakaligtas sa totoong desisyon sa ilalim ng time pressure. Ang unang beses na ie-exercise ito ang unang beses ito magiging mahalaga, at eksaktong doon nababagsak ang mga hindi natest na plano.\nInaayos ito ng tabletop exercise nang mura: facilitated, consequence-driven simulation ng cyber crisis, isinasagawa laban sa totoong tao mo, totoong thresholds mo at totoong regulators mo.\nBakit nababagsak ang mga plano sa unang kontak #Hindi linear ang totoong insidente. Malabo, maingay, at puno ng judgment calls na hindi kayang ganap na i-prescript ng playbook:\nKailan namin sasabihin sa board? Maaga, sisigaw ka ng wolf; late, mawawalan ka ng tiwala nila. Kailan namin aabisuhan ang regulator? Sa Thailand, Bank of Thailand at iba pang regulators ay may breach-notification timelines. May legal na konsekwensiya ang pag-atubili. Sino kakausap sa customer, at anong salita? Mas malaki ang reputational damage ng masamang unang statement kaysa mismong insidente. Sino ang awtorisadang mag-shutdown ng production? Sa totoong crisis, madalas hindi ang may impormasyon ang may awtoridad. Ang mga tanong na ito ay pinagpapasyahan ng tao, hindi proseso. Inilalantad ng tabletop kung saan humihinto ang decision-making mo, matagal bago pa gawin ng attacker.\nAno ang itsura ng magandang exercise #Threat-informed at naka-tailor sa sector mo ang maayos na dinisenyong tabletop. Hindi ito generic na \u0026ldquo;may breach\u0026rdquo; na script. Sumusunod ito sa realistang chain: halimbawa, supply-chain compromise na nagsimula sa vendor alert at umescalate sa ransomware sa critical system, at pinipilit nito ang team na harapan ang mga escalating decision points. Hindi lahat ng impormasyon available agad, at hindi lahat ng tao kasama sa simula. Kailangan mong gumana sa resources na hawak mo, at handang mag-adapt, mag-improvise at manalo kapag may bagong information na dumaan.\nSa enterprise environment na linggo o buwan ang pagbabago, kailangan mong isaalang-alang ang epekto ng walang ginagawa habang may insidente. Mas masahol pa ang delayed na desisyon o aksyon kaysa \u0026rsquo;estimated\u0026rsquo; o \u0026rsquo;emergency change\u0026rsquo; request.\nAng tunay na halaga ay nasa debrief. Hinuhusgahan ang magagandang exercises base sa:\nBilis ng desisyon: gaano katagal mula detection hanggang defensible na desisyon? Kalinawan ng escalation: may nakabaalam ba kung sino talaga may-ari ng desisyon? Regulatory accuracy: pasado ba sa compliance ang notification timing mo? Communication coherence: nagkasundo ba ang internal at external messaging? Binibigyang-kahulugan ng NIST SP 800-84 ito bilang core ng kahit anong test, training at exercise programme: para sa pagtuklas ng gaps at pagbabago ang exercises, hindi para patunayan na handa ka na.\nAng pattern na madalas mali ng teams #Sa halos bawat exercise, ang pinakamalaking finding ay hindi technical. Ito ay: magkaibang mental models ang technical team at executive team tungkol sa parehong insidente. Containment at root cause ang iniisip ng engineers; disclosure, liability at customer trust ang iniisip ng executives. Walang mali sa dalawa, pero kung magtatagpo sila sa unang beses habang may krisis, friksiyon sa pinakamasamang oras ang resulta.\nPinupuwersa ng tabletop ang collision na iyan sa ligtas na kwarto, kung saan ang friksiyon ay nagiging aralin at hindi liability.\nKailan huling beses talagang naexercise ang incident plan mo? Mensahe kami para sa diretso at mabilis na pagsusuri. Kontakin ako sa LINE (@PureSecurity) o email (hello@puresecurity.com). Ang Cyber Crisis Tabletop Exercises namin ay half-day simulations na naka-tailor sa infrastructure at regulatory exposure mo, na may readiness report na pwede mong dalhin sa board. Tambalan ito ng DFIR Retainer para kapag naging totoo ang exercise, hindi ka mag-i-improvise.\n","date":"15 Abril 2026","permalink":"https://puresecurity.com/tl/posts/cyber-crisis-tabletop-apac/","section":"Mga Security Insight \u0026 Advisory","summary":"","title":"Cyber Crisis Tabletop Exercises para sa APAC Firms"},{"content":"Tumigil nang matagal ang mga application bilang \u0026ldquo;websites\u0026rdquo;. API na sila ngayon: microservices na tumatawag sa microservices, mobile client sa isang dulo at payment rail sa kabila. Hindi pa ganap nakakahabol ang usapang security. Bumibili pa rin ang teams ng \u0026ldquo;web application penetration tests\u0026rdquo; na 80% ng pagsisikap ay napupunta sa front end, habang ang APIs sa likod nito, kung saan talaga dumadaloy ang pera at data, ay kulang sa testing.\nBakit tumatalikod ang scanners sa APIs #Ang automated web scanners ay binuo sa page model: i-crawl ang links, hanapin ang forms, i-inject ang payloads. Hindi nagpapakita ng pages ang APIs. Routes, methods at schemas ang ipinapakita nila, at doon sa business logic sa pagitan ng mga ito nakatira ang mga kapana-panabik na behaviour.\nIsipin ang object-level access flaw: binago ng user ang user_id=1024 tungong user_id=1025 sa request at nabasa ang records ng iba. Walang signature na bumulong. Walang malicious payload. Normal na request ang nakita ng scanner at lumipat ito. Ito ang Broken Object Level Authorisation (BOLA), numero uno sa OWASP API Security Top 10, at halos invisible ito sa bawat automated tool.\nIyan ang core argument ng human-led API testing: ang pinakasasagasaang flaws ay design flaws, at ang design flaws ay nangangailangan ng analyst na nauunawaan ang business context para matuklasan.\nAno talaga ang sinasaklaw ng epektibong API test #Ang makabuluhang API assessment ay lampas pa sa pagpapatakbo ng scanner laban sa OpenAPI spec:\nAuthentication at authorisation: token handling, scope checks at object-level access sa bawat role boundary. Business logic: maaari bang bigyan ng negative price ng user ang order, i-replay ang payment callback, o laktawan ang workflow step sa direkta na pagtawag sa susunod na endpoint? Data exposure: aling endpoints ang sobra sa pagbabalik ng fields, at alin ang tumatanggap ng fields na hindi dapat ipadala ng client? Rate limiting at abuse: enumeration, credential stuffing, at account-takeover paths na umaabuso sa mahihinang throttling. Integration boundaries: ang webhooks, third-party callbacks at message queues kung saan ina-assume ang trust at hindi kailanman verified. Kaya ang pinakamagagandang engagements ay nagtutambal ng manual offensive tradecraft at AI-assisted recon at fuzzing: ang automation ang nagpapalawak ng coverage, ang tao ang humuhusga ng severity at konteksto.\nTuloy-tuloy, hindi taunan #Ang once-a-year na API test ay point-in-time snapshot ng sistemang weekly mag-deploy. Sa oras na maisulat ang report, nagbago na ang mga endpoint. Ang modernong approach ay isinasama ang API security checks sa delivery pipeline:\nShift-left gamit ang static analysis at schema validation sa CI. Test bawat release: focused review kapag nagbago ang API surface. Taunang deep-dive: buong human-led assessment para sa audit trail at sa business logic na hindi kayang hatulan ng pipeline. Ang PCI DSS Requirement 6 at Requirement 11.4 ay parehong nagtutulak sa direksyong ito para sa mga organisasyong humahawak ng card data, gayundin ang Bank of Thailand digital channel security guidelines.\nflowchart LR A[Schema at SAST sa CI] --\u003e B[API review bawat release] B --\u003e C[Human-led deep assessment] C --\u003e D[Remediation at re-test] D --\u003e A style C stroke:#0EA5E9,stroke-width:2px style D stroke:#10B981,stroke-width:2px Ang hindi nakikita ng automated scanners #Sulit na maging specific kung ano ang namimiss ng automation, dahil hindi random ang gaps: nagsama-sama sila eksakto sa mga bahaging dumadaan ang pera.\nBOLA sa totoong mundo. Ini-test ng scanner ang endpoints na nadiskubre niya at parameters na naintindihan niya. Kunwari invoice API: GET /invoices/8842 ay nagbabalik ng invoice ng caller mismo, kaya pass ang log ng scanner. Pero GET /invoices/8843, invoice ng ibang customer, baka kasing-dali ring maibalik, at walang scanner na susubok niyan, dahil pag-unawa na kay 8843 ay sa iba, kailangan alam mo kung ano ang ibig sabihin ng ownership sa negosyo mo. Bawat object identifier na tumatawid ng tenant boundary ay potensyal na BOLA, at analyst lang na nag-eenumerate ng objects across accounts ang makakahanap.\nBusiness logic flaws. Ini-test ng scanner kung nag-succeed o nag-fail ang request; sa mga request na nag-succeed dapat hindi nakatira ang logic flaws. Tunay na halimbawa mula sa engagements: coupon code na nagamit dalawang beses dahil pagkatapos ng payment capture nangyari ang redemption check; booking transfer between accounts na walang re-authorisation; pag-cancel ng paid order pagkatapos ng shipment dahil hindi kailanman chineck ng cancel endpoint ang fulfilment status. Lahat HTTP 200 ang return. Lahat financial loss na walang error message kahit isa.\nTrust assumptions between microservices. Sa microservices estate, normal lang na pinagkakatiwalaan ng isang service ang headers, tokens, o internal endpoints na inihahandog ng \u0026ldquo;caller\u0026rdquo;, dahil sa design diagram internal service din ang caller palagi. Tapos isang araw, na-compromise ang isang service, o naging reachable ang isang internal endpoint mula sa less trusted network segment, at ang inherited trust assumptions na iyan ay naging hagdan ng attacker: authenticate muna sa mahinang edge service, tapos ihandog ang identity nito downstream kung saan naroon ang valuable APIs. Ang paghahanap nito nangangailangan ng pagbasa sa architecture ayon sa intensyon ng designer, tapos pag-test nito kung paano dadaanan ng attacker.\nWalang kahit isa sa tatlong ito na lalabas sa scanner output. Lahat lalabas sa report ng analyst na naglaan ng oras para intindihin kung para saan talaga ginawa ang APIs mo.\nGusto mong malaman kung ano ang itsura ng APIs mo sa mata ng attacker? Mensahe kami para sa diretso at mabilis na pagsusuri. Kontakin ako sa LINE (@PureSecurity) o email (hello@puresecurity.com). Ang API \u0026amp; Application Security Review namin ay pinagtatambal na manual source code analysis at contextual penetration testing, na naghatid ng developer-ready na remediation guidance. Kung mas malawak na validation naman ng perimeter at segmentation ang kailangan mo, tingnan ang human-led penetration testing.\n","date":"11 Marso 2026","permalink":"https://puresecurity.com/tl/posts/api-penetration-testing-thailand/","section":"Mga Security Insight \u0026 Advisory","summary":"","title":"Epektibong API Penetration Testing sa Thailand"},{"content":"May structural gap sa paraan ng pagkuha ng security leadership ng mga lumalaking kumpanya. Ang scale-up na 50 ang tao at seryoso ang enterprise pipeline ay maliit para i-justify ang full-time CISO, pero masyadong exposed para walang ganoon. Nahuhulog ito sa security purgatory: sobrang stretched na IT lead na may security hat, enterprise prospect na nagtatanong ng walang makasagot sa board o investor level, at regulator na umaasa ng may pananagutan sa programa.\nPara eksaktong gap na iyan umiiral ang fractional CISO.\nAno talaga ang ginagawa ng vCISO #Virtual CISO ay hindi konsultant na magsusulat ng report tapos aalis. Leadership on retainer ang role: named, accountable person na nag-aari ng security roadmap, kumakatawan sa security sa board, at bumubuhat ng risk conversations na kung hindi ay ibabagsak sa taong walang awtoridad o bokabularyo para rito.\nSa praktika:\nBoard at committee reporting: pagsasalin ng technical risk sa wika ng kita, reputasyon at regulatory exposure. Audit defence: pagpapagala sa regulators, external auditors at enterprise customer security teams sa controls mo. Enterprise questionnaires: pagsagot sa 200-tanong security reviews na humaharang sa pinakamalalaki mong deals, nang kredible at mabilis. Budget at strategy: defensible na security roadmap na nakaliligtas sa CFO scrutiny, dahil ginawa ng taong nakadepensa na noon pa. Incident governance: decision-maker na nakapag-run na ng incidents, para ang unang totoong crisis ay hindi rin unang beses mag-practice ang leadership. Wala ditong nangangailangan ng 40 hours a week. Lahat ay nangangailangan ng taong totoo nang ginawa ito, sa CISO level, nang higit pa sa isang beses.\nBakit kulang ang binibili ng scale-ups sa security leadership #Ang maliliit na kumpanya ay bumibili ng security bilang produkto (EDR licence, scanner, firewall) tapos nagtataka kung bakit nai-stall pa rin sa procurement ang enterprise deals. Dahil ang tools ang sumasagot sa \u0026ldquo;may controls ba kayo?\u0026rdquo; pero hindi sa \u0026ldquo;sino may-ari, paano governed, at mapapatunayan mo ba sa board namin?\u0026rdquo;\nHindi talaga tools ang ina-audit ng enterprise buyers at regulators. Accountability structure mo ang ina-audit nila. Ibinibigay ng vCISO ang istrukturang iyan: named ownership, minamaintain na risk register, governance cadence, at security narrative na nananatiling buo sa questioning.\nIyan din ang ibinibigay ng full-time CISO, pero sa sweldo na may sentido lang lampas sa tiyak na headcount, at six-to-twelve months ang hiring cycle na wala ka habang sinusubukang pumasa mula 0 hanggang 1 sa maikling runway.\nAng alignment sa engineering #Hindi lumalaban sa engineering team ang pinakamagandang security leadership; nakikiisa ito dito. Nagsasalita ng parehong wika ng developers mo ang hands-on vCISO, iginagalang ang shipping velocity, at mas gusto niya ang controls sa CI/CD pipeline kaysa controls na nakatira sa policy PDF.\nIyan ang pagitan ng governance-only advisor at hands-on CISO na kayang umupo sa platform team mo, suriin ang totoong architecture, at gawing pull request ang regulatory requirement. Kapag ang taong sumusulat ng board report ay siya ring nauunawaan ang threat model mo, hindi na teoretikal ang strategy.\nAng totoong cost comparison #Ang tapat na paraan para i-evaluate ang fractional security leadership: ilagay ang dalawang opsyon sa parehong pahina at bilangin lahat, hindi lang ang sweldo.\nFull-time option. Ang CISO na may tunay na enterprise at regulatory experience sa region na ito ay may total package na lampas sa base salary: annual compensation, bonus, benefits, at kadalasan equity component, dahil ang seryosong candidates sumasali sa growth companies inaasahan nilang bahagi ng resulta. Idagdag pa recruitment fees na 20 hanggang 30 porsyento ng first-year compensation at hiring cycle na anim hanggang labindalawang buwan: unang taon ng full-time hire, kadalasan ilang beses ang recurring cost ng fractional alternative. Meron pang risk na pinakamahirap i-price: senior hire na pala ang maling fit, buo pa rin ang severance cycle.\nFractional option. Retainer na may defined number of days per month, walang recruitment fee, walang equity, walang notice period lampas sa contract terms. Para sa scale-up na nangangailangan ng board representation, audit defence, at enterprise questionnaire coverage, karaniwang maliit na bahagi lang ito ng full-time package, habang nakakakuha ng taong nagawa na ito sa iba\u0026rsquo;t ibang companies, hindi taong natututo sa sarili mong pera.\nBreak-even. Panalo ang fractional leadership sa pure economics hanggang sa maging tunay na continuous ang demand: tuloy-tuloy na regulatory load, malaking engineering organization na nangangailangan ng daily security partnership, o board na gustong permanent executive face. Sa karamihan ng companies, dumarating ang point na iyan matagal pagkatapos ng phase na hindi pa affordable ang full-time hire, at magandang fractional arrangement ay gradual ang transition: dumadami ang days habang lumalaki ang business, hanggang full-time na ang mas makabuluhan, at si vCISO mismo tutulong mag-recruit at mag-hand over sa kanyang successor.\nEnterprise deal arithmetic. Isang angle pa na nagbabago ng buong comparison. Kapag na-stuck sa procurement ang security review ng enterprise prospect, doon nakatambay ang deal, minsan mas mataas pa annually kaysa buong security budget mo. VCISO na kaya nitong sagutin nang credible ang review na iyan sa loob ng isang linggo ay hindi gastos: sa mga caseng mahalaga, rounding error lang ang retainer kumpara sa revenue na na-unlock. Isa ang security leadership sa kaunting functions na direktang mai-uugnay ang spend sa mga panalong deal, hindi lang sa naiwasang risk.\nIniisip ang fractional security leadership? Mensahe kami para sa diretso at mabilis na pagsusuri. Kontakin ako sa LINE (@PureSecurity) o email (hello@puresecurity.com). Ang vCISO Advisory namin ay hatid ng ex-CISO na may-ari ng roadmap at board relationship. Gustong makita kung tama ang fit? i-schedule ang Engineering \u0026amp; Scoping Session at ima-map namin ang unang 90 araw ng security leadership mo.\n","date":"18 Pebrero 2026","permalink":"https://puresecurity.com/tl/posts/fractional-vciso-advisory-apac/","section":"Mga Security Insight \u0026 Advisory","summary":"","title":"Fractional vCISO Advisory para sa APAC Scale-ups"},{"content":"","date":null,"permalink":"https://puresecurity.com/tl/tags/fintech--payments/","section":"Tags","summary":"","title":"Fintech \u0026 Payments"},{"content":"Narito ang hindi komportableng katotohanan: hindi pareho ang hashing at pagprotekta. Maaari kang mag-imbak ng SHA-256 hash ng credit card number, fully PCI DSS compliant, at walang epektibong proteksyon pa rin, dahil walang sapat na entropy ang value na ni-hash mo para labanan ang brute force.\nNapapadapa rito ang mga maingat na engineering teams dahil feels na safe ang hashing. One-way ang hash, hindi mababawi ang original sa pagbaliktad ng function, kaya siguradong protected ang data, di ba? Ang depekto ay wala sa hash. Nasa pinakain mo dito.\nAng problema sa entropy, sa totoong numero #Hindi random ang 16-digit card number. Pampubliko at fixed ang structure nito:\nAng unang 4 hanggang 6 digits ang Issuer Identification Number (IIN): bank prefix, pampublikong-publiko. Ang huling digit ay checksum, kinukwenta ng Luhn algorithm, formula na nailabas noong 1954. Hindi ito sikreto; error detection ito. Ngayon i-mask ang PAN sa karaniwang pinahihintulutan ng PCI DSS: unang 4-6 digits at huling 4 visible, gitnang 6-8 nakatago:\n4532 AAXX XXXX 1234 Sa 4 digits lang ang alam sa IIN, natitirang unknown ay 8 digits, o pinakamarami 100,000,000 posibleng values. I-apply ang Luhn checksum at 1 sa 10 lang ang makakaligtas. Totoong search space mo ay 10 milyon values. Hindi iyan password. Napakaikling listahan iyan.\nGaano kabilis maitest ang 10 milyong hashes? #Dito lalalim pa. Mabilis by design ang SHA-256. Ginawa para sa integrity checking sa gigabit speed, hindi para sa pag-iimbak ng mga sikreto. Publiko at reproducible ang modern GPU cracking benchmarks:\nHardware Approximate SHA-256 throughput 1× RTX 4090 GPU ~8.5 bilyong hash/second 4× RTX 4090 cluster ~34 bilyong hash/second 8× RTX 4090 cluster ~68 bilyong hash/second Sampung milyong hula hinati sa 8.5 bilyon kada segundo ay humigit kumulang isang libong bahagi ng isang segundo. Sa iisang consumer GPU. Kahit isang GPU computer lang ay kayang gumamit ng rainbow table para \u0026lsquo;i-un-hash\u0026rsquo; ang credit card number sa kisap-mata.\nTumpol ang konklusyon: hindi secure ang compliant. Sa low-entropy fields, kahit SHA-2 (o SHA-3) ay hindi secure, kahit compliant pa ito. One-way nga ang function; napakadali lang nitong maubos kapag maliit ang input space. Hindi aayos ng problemang ito ang pagpapalit ng SHA-256 sa SHA-512 o SHA-3, dahil kasing bilis nila.\nAno talagang pinapayagan ng \u0026ldquo;compliant\u0026rdquo; #Hindi talaga sinasabi ng PCI DSS na i-hash mo ang PANs gamit ang SHA-256. Sinasabi ng Requirement 3.5 na gawin mong unreadable ang PAN gamit ang strong cryptography, na eksplisitong bumanggit sa keyed hashes at encryption, at nagtatala na acceptable ang hashed and salted index kung lihim ang salt at hindi praktikal na nababaliktarin ang hash. Ang problema: ang hubad, unsalted SHA-256 ng 10-milyong-value space ay sa praktika ay reversible sa pamamagitan ng exhaustion, kaya nabibigo ito sa intent ng requirement kahit pasado ang checklist tick.\nAng masking (pagpapakita ng unang 4-6 at/o huling 4) ay hiwalay na control: pinoprotektahan nito ang nakikita ng operator, hindi ang iniimbak mo. Madaling magkamali sa dalawa, at sa kamalian ding iyon napupunta sa production ang masked-pero-bare-hashed na PANs.\nPaano tamang iprotekta ang ganitong uri ng data #Ang solusyon: tratuhin ang low-entropy fields gaya ng pagtrato mo sa password, dahil sa matematika, kasinghina sila. Ang mga opsyon, ayon sa preference:\nHuwag talagang i-store. I-tokenise ang PAN at ilagay ang totoong numero sa hiwalay na vault o HSM. Kung hindi mo kailanman iniimbak ang value, walang pwedeng i-brute force. Keyed hashing (HMAC) na may secret pepper. Kung kailangan mong mag-index base sa PAN, gumamit ng HMAC na may high-entropy key na nakalagay sa labas ng database. Walang key, computationally infeasible ang brute force anuman ang input entropy. Memory-hard password hashing. Kapag kailangan mong iprotekta ang value gamit ang mismong value, gumamit ng Argon2id (RFC 9106) o scrypt na may per-value random salt at parameters na tinuning upang kada hula ay may tunay na gastos sa oras at memorya. Argon2id sa halimbawang 64 MB memory cost ay ginagawang buwan ng GPU time ang 0.001-segundong exhaustive search na iyon. Salts at peppers sa lahat ng dako. Ang random salt kada value ay tatalo sa precomputed rainbow tables; secret pepper ang tuluyang tatalo sa offline attacks habang liham ito. Inirerekomenda ng OWASP Password Storage Cheat Sheet at NIST SP 800-63B ang memory-hard functions para sa low-entropy secrets dahil eksaktong dahilang ito.\nflowchart TD A[Naka-imbak na PAN] --\u003e B{Kailangan sa indexing?} B -- Hindi --\u003e C[Tokenise / vault / HSM] B -- Oo --\u003e D{May secret key?} D -- Oo --\u003e E[HMAC na may pepper] D -- Hindi --\u003e F[Argon2id / scrypt + salt] style C stroke:#10B981,stroke-width:2px style E stroke:#10B981,stroke-width:2px style F stroke:#10B981,stroke-width:2px Aralin lampas sa mga card #Umaabot ito sa bawat fixed-format identifier na limitado ang entropy: national ID numbers, phone numbers, dates of birth, at kahit API keys na mahina ang generation. Kung maliit ang input space, kalaban mo ang bilis ng hash function, at hindi synonym ng \u0026ldquo;safe\u0026rdquo; ang \u0026ldquo;compliant.\u0026rdquo;\nNag-aalala sa kasalukuyan mong pagprotekta sa PANs o iba pang identifiers? Mensahe kami para sa diretso at mabilis na pagsusuri. Kontakin ako sa LINE (@PureSecurity) o email (hello@puresecurity.com). Sinusuri ng API \u0026amp; Application Security Review amin kung paano talaga nag-iimbak at nagtutransmit ng sensitibong values ang code mo, at sasabihin namin nang tuwiran kung saan nag-iiwan ng exposed na totoong data ang pagpasa sa checklist.\n","date":"14 Enero 2026","permalink":"https://puresecurity.com/tl/posts/hashing-low-entropy-data-apac/","section":"Mga Security Insight \u0026 Advisory","summary":"","title":"Hashing Low Entropy Data \u0026 Credit Cards sa APAC"},{"content":"Ang pinakakaraniwang tanong sa PCI DSS na naririnig ko ay hindi \u0026ldquo;paano ako magco-comply?\u0026rdquo; kundi \u0026ldquo;kailangan ko ba talaga?\u0026rdquo; Mas malawak ang sagot kaysa inaakala ng karamihan ng organisasyon, at ang kamalian ay hindi teoretikal: multa, mas mataas na interchange fees, at kapag nagkaroon ng breach, forensic costs at brand damage na sinukat sa totoong pera.\nAng maikling sagot #Ang PCI Data Security Standard ay umaabot sa kahit anong entity na nagsto-store, nagpo-process o nagtutransmit ng cardholder data, at sa kahit anong entity na maaaring makakaapekto sa security ng data na iyon. Sadyang malawak ito, at kinukuha nito ang tatlong grupo na madalas ituring na exempt.\n1. Kahit sino na nagsto-store, nagpo-process o nagtutransmit ng card data #Obvious na kaso ito, pero mas marami pa ito kaysa merchant na nag-swipe ng card. Kasama dito:\nAng e-commerce site na kumukuha ng card number sa checkout form. Ang ERP na nag-iimbak ng PAN \u0026ldquo;para lang sa reconciliation\u0026rdquo;. Ang call centre na nagta-type ng card numbers sa CRM habang naka-record ang linya. Ang payment gateway, PSP, acquirer at issuer na araw-araw humahawak ng data. Kapag nakalapag ang card data sa systems mo, kahit sandali, kahit sa memory lang, nasa scope ka. \u0026ldquo;Sandali lang namin i-hold\u0026rdquo; ay hindi exemption; scope mismo iyon.\n2. Kahit gumagamit ka ng third-party processor #Ang pinakamalaking misconception: \u0026ldquo;Stripe / 2C2P / PayPal gamit namin, kaya hindi na problema namin ang PCI DSS.\u0026rdquo; Ang paggamit ng third party ay nagpapaliit ng scope mo; hindi ito nag-aalis nito.\nPara sa maliliit na organisasyon, ibig sabihin nito ay karapat-dapat ka sa pinaikling validation form: SAQ A o SAQ A-EP imbes na buong SAQ D, dahil hindi dumadaan ang card data sa systems mo. Pero may obligasyon ka pa rin: panatilihing tama ang script integration, panatilihing malaya sa skimming ang checkout page, at pamahalaan ang third party base sa Requirement 12.8 ng standard. Nagva-validate ka pa rin; mas kaunti lang.\nAng trap ay scope creep. Magdagdag lang ng isang bespoke field na kumukuha ng card number server-side, o idaan mo ang redirect sa sarili mong endpoint, at tahimik kang lilipat mula SAQ A papuntang SAQ D: obligation na magkaibang kalibre. Walang mag-aabiso sa iyo kapag nangyari iyon.\n3. Mga bangko at lahat upstream ng cardholder #Ang mga bangko, acquirers, issuers at payment facilitators ay hindi lang \u0026ldquo;nasa scope\u0026rdquo;: sila ang pinakamabigat na bine-validate na entities sa buong ecosystem. Sa Thailand, ang mga financial institutions ay sasagot din sa Bank of Thailand IT Risk at digital channel guidelines bukod pa sa PCI DSS. Magkaka-overlap ang dalawang regime pero hindi identical, at ang BOT audit ay hindi kapalit ng PCI DSS validation.\nBakit ang scope ay lahat-lahat #Ang gastos ng PCI DSS ay sumusukat sa scope. Bawat system, network at tao sa loob ng iyong Cardholder Data Environment (CDE) ay sakop ng buong control set. Ang pagliit ng CDE kaya ang highest-leverage compliance activity na pwede mong gawin:\nTokenise ang card data para reference lang ang imbak mo, hindi PAN. Ihiwalay ang payment systems sa likod ng segmentation para nasa labas ng scope ang iba pang bahagi ng negosyo. Outsource nang may layunin sa validated service provider para sa mga bahaging hindi mo kailangang hawakan. Ang maayos na naka-scope na environment ay kayang gawing manageable, paulit-ulit na exercise ang anim na buwan at six-figure na assessment. Ang mahina naman na naka-scope ay ia-audit ang buong kumpanya nang walang karagdagang security benefit.\nflowchart TD A[Tumanggap ng card data] --\u003e B{Dumaan sa systems mo?} B -- Hindi --\u003e C[SAQ A / A-EP: pinaikling scope] B -- Oo --\u003e D[Buong CDE: SAQ D / ROC] D --\u003e E{Tokenise at segment?} E -- Oo --\u003e F[Liitan ang CDE bago audit] E -- Hindi --\u003e G[Buong assessment, bawat system] style F stroke:#10B981,stroke-width:2px style G stroke:#F43F5E,stroke-width:2px Binago ng 4.0.1 ang laro #Pinormalisa ng PCI DSS 4.0.1 ang maraming bagay na ginagawa na ng magagaling na engineering teams: pagtrato sa compliance bilang patuloy na estado at hindi taunang event, may mga requirement tungkol sa targeted risk analysis, customised control approaches, at pagpapanatili ng security sa gitna ng mga pagbabago. Ang mensahe: hindi na sapat ang point-in-time certificate; inaasahan na ng standard na manatiling totoo ang controls sa pagitan ng mga assessment.\nHindi sigurado kung SAQ A, SAQ A-EP o buong ROC ka? Mensahe kami para sa diretso at mabilis na pagsusuri. Kontakin ako sa LINE (@PureSecurity) o email (hello@puresecurity.com). Saan magsisimula #Magsimula sa PCI DSS Gap Assessment \u0026amp; Scope Reduction bago mag-commit sa audit: liitan ang CDE, i-test ang segmentation, tapos mag-validate. Kapag handa ka na, aming QSA-led na audit ang gigabay sa iyo sa buong ROC/AOC kasama ang active assessor sa Bangkok.\n","date":"10 Disyembre 2025","permalink":"https://puresecurity.com/tl/posts/pci-dss-compliance-thailand/","section":"Mga Security Insight \u0026 Advisory","summary":"","title":"Sino ang Nangangailangan ng PCI DSS 4.0.1 Compliance sa Thailand?"},{"content":"Dalawampung taon ang nakalipas, monthly chore ang patching: spreadsheet, maintenance window, change advisory board, at panalangin na walang mababagsak. Gumana ang cadence dahil halos kapareho ng bilis ng defenders ang attackers. Wala na ang mundong iyon.\nNgayon, kayang i-announce, i-armas at i-mass-exploit ang vulnerability sa loob ng ilang oras. Napakahina na ng window sa pagitan ng \u0026ldquo;proof of concept\u0026rdquo; at \u0026ldquo;in the wild\u0026rdquo; na late na agad ang taong nagbabasa ng spreadsheet. Pipeline na dapat ang vulnerability management, hindi proseso.\nAI bilang accelerant #Dalawang trend ang gumawa sa AI na dominant variable sa equation na ito.\nUna, AI-assisted na defence: sapat na ang galing ng static analysers, fuzzers at code review tools upang lumantad ang flaws nang mas mabilis kaysa human auditors. Magandang balita iyan, at dahil iyan kung bakit nalulunod sa findings ang security teams.\nPangalawa, at mas mahalaga, AI-assisted na attacks. Gumagamit ang researchers at attackers mismo ng language models para mag-triage ng advisories, sumulat ng working exploits, at mag-mutate ng known attack techniques para makalusot sa signatures. Ipinaliwanag ng Google Project Zero at academic work sa automated vulnerability discovery na ang dating buwan ng human effort ay kayanang i-compress nang dramatiko ngayon.\nNet effect: lumiliit bawat buwan ang discovery-to-exploitation gap, at hindi na kaya habulin ng manual patch queue. Hindi spekulasyon ito: kita ito sa CISA Known Exploited Vulnerabilities catalog, kung saan patuloy na lumiliit ang typical time-to-exploit ng mga listed na flaws kumpara sa disclosure.\nCattle, not pets #Mula sa early cloud era ang \u0026ldquo;cattle, not pets\u0026rdquo;: ideyang dapat interchangeable at disposable ang servers, hindi hand-tuned machines na may pangalan at personalidad. Perpekto ito sa patching.\nKung pet ang server, mahinamong magpa-patch: log in, apply fix, restart, manalangin. Kung cattle, hindi mo ito ia-patch. Papalitan mo ito. Magba-bake ka ng bagong patched image sa CI/CD, sisirain ang lumang instance, at ide-deploy ang bago. Build artifact ang patch, na-review at na-test bago pa tumama sa production.\nflowchart LR A[Nailabas ang CVE] --\u003e B[Automated triage] B --\u003e C{Bumuo ng patched image} C --\u003e D[Test sa pipeline] D --\u003e E[Deploy at i-rotate ang instances] E --\u003e F[Tinanggal ang lumang image] style C stroke:#0EA5E9,stroke-width:2px style F stroke:#10B981,stroke-width:2px Inililipat ng immutable infrastructure ang patching mula risky manual operation tungong routine deployment. Iisa lamang ang model na naka-scale sa bilis ng modern exploitation, at kinakailangan nito ang automated testing at deployment pipelines na hindi pa nabubuo ng maraming teams.\nPrioritisation laban sa volume #Hindi security programme ang scanner na nagbabalik ng 40,000 findings; noise iyon. Nasa triage ang skill: alin sa mga findings na iyan ang tunay na reachable, tunay na exploitable, at tunay na nasa critical path.\nTumutugma ang CISA SSVC model sa tamang mindset: mag-prioritise base sa exploitation status, exposure at mission impact, hindi CVSS score lang. Mas mababa ang urgency ng CVSS 9.8 sa internal-only, non-routable service kaysa CVSS 6.5 sa public endpoint na may known exploit in the wild.\nMga layer, dahil BABAGSAK ang bawat layer #Walang single control na nakaligtas sa determined attacker. Pag-amin ng defence in depth na may failure mode ang bawat layer:\nNagpapaliit ang patching ng attack surface pero hindi ito instant. Nagbubuklod ng blast radius ang network segmentation kapag nahuhuli ang patching. Nahuhuli ng runtime detection ang tumagos sa patch cycle. Pinipigilan ng least privilege ang narereach ng compromised asset. Last line ang backups at tested recovery kapag lahat ng nasa itaas ay nabigo. Hindi layuning pigilan ang bawat exploit. Layunin: survivable ang bawat indibidwal na kabiguan. Kapag nagmiss ng isang linggo ang patch pipeline, bibili ng oras para maka-habol ang segmentation at detection. Kapag bumagsak ang segmentation, nililimitahan ng least privilege ang damage. Ang pag-layer ang paraan para mapangunahan ang timeline na hindi mo ganap na kontrolado.\nHindi makahabol sa patch queue? Mensahe kami para sa diretso at mabilis na pagsusuri. Kontakin ako sa LINE (@PureSecurity) o email (hello@puresecurity.com). Saan ito humahantong #Automated continuous scanning at prioritised reporting para sa PCI DSS, BOT at ISO 27001 ang hatid ng Vulnerability Management \u0026amp; Compliance Scanning namin; kinukulong sa code ang fixes ng Linux \u0026amp; Infrastructure Hardening namin.\n","date":"12 Nobyembre 2025","permalink":"https://puresecurity.com/tl/posts/vulnerability-management-patching-apac/","section":"Mga Security Insight \u0026 Advisory","summary":"","title":"Modern Vulnerability Management \u0026 Patching sa APAC"},{"content":"","date":null,"permalink":"https://puresecurity.com/tl/tags/cost--strategy/","section":"Tags","summary":"","title":"Cost \u0026 Strategy"},{"content":"May tahimik na irony sa enterprise security procurement: magbabayad ang organisasyon ng seven-figure licence para sa \u0026ldquo;unified platform\u0026rdquo; na, sa ilalim, bundle ng open source projects na binalutan ng dashboard at sales motion. Hindi ang vendor ang gumawa ng detection engine: ang community. Packaging ang binayaran mo.\nHindi argumento kontra pagbili ng software iyan. Argumento ito para malaman mo ang binibili mo, at para kilalaning madalas kayang buuin ng maliit na engineering team ang mas epektibo, mas bespoke na security stack mula sa open source components kaysa i-license mula sa vendor.\nBespoke solutions para sa unique environment #Walang dalawang environments na magkapareho, pero average environment ang ginawan ng commercial tools. May ina-assume silang network shape, data centre topology at logging model na maaaring hindi tugma sa reality mo. Resulta: tool na umaangkop sa 80% ng environment mo at awkward na iniiwan ang 20%, madalas ang mga bahaging mahalaga, sa custom scripting din.\nBinabaliktad ng open source ang relasyong iyan. Ikaw ang bubuo ng stack para tugunan ang architecture mo, hindi ang kabaliktaran. Runtime security gamit ang Falco, network visibility gamit ang Zeek, host intrusion detection gamit ang Wazuh, container scanning gamit ang Trivy, vulnerability automation gamit ang Nuclei, static analysis gamit ang Semgrep. Isa lang ang ginagawa nang maigi ng bawat component, at nagkokomposisyon sila.\nIto ang Unix philosophy na inia-aply sa security: maliliit, matutulis na tools na nag-uusap sa standard interfaces, hindi isang monolith na may-ari ng lahat.\nNagkakausap ang mga tools #Puso ng gravity ang gustong maging vendor suite. Lahat ay dapat dumadaloy dito, gumagamit ng agent nito, nagsasalita ng query language nito. Silingan iyan na naghahati-hati: sa sandaling kailangan mo ng signal na hindi niya natively ginagawa, naka-stuck ka sa roadmap.\nNakabuo ang open source tools sa open formats at APIs. JSON ang inilalabas ng Zeek. Stdout ang tinatanggapan ng Falco events. Sa API pumapasok ang Wazuh. Dahil open interfaces ang pinagdadaanan, pwede mong i-route lahat sa parehong pipeline, OpenSearch cluster man iyon, SIEM o simpleng log sink, at i-query ang buong picture sa iisang wika.\ngraph LR A[Falco: runtime] --\u003e E[OpenSearch / SIEM] B[Zeek: network] --\u003e E C[Wazuh: host] --\u003e E D[Nuclei: scanning] --\u003e E E --\u003e F[Detection and response playbooks] style E stroke:#0EA5E9,stroke-width:2px style F stroke:#10B981,stroke-width:2px Pinapayagan kang iwan ng commercial suite ang composability na iyan. Ginagawang default ng open source stack.\nSa tao ang investment, hindi sa licences #Recurring cost ang licence na nawawala sa sandaling tumigil ka sa pagbabayad, kasama ang capability. Recurring investment sa engineers mo ang open source stack, silang natututo ng internals ng mga tools na inooperate nila.\nMas mahalaga iyon kaysa line item. Nauunawaan ng engineer na nagbuo ng detection pipeline kung bakit pumutok ang alert, kayang i-tune out ang false positive nang walang support ticket, at kayang palawigin ang tool kapag may bagong threat. Pag-aari mo ang capability; hindi renta.\nKapag umalis ang key engineer, hindi namamatay kasama niya ang proyekto. Version-controlled, documented at reproducible ang tooling, dahil naturally exposed sa review ang open source work. Iyan ang dinamika na inilarawan ni Eric S. Raymond sa The Cathedral and the Bazaar: maraming mata sa code ay ginagawang shallow ang bugs, at ginagawang parte ng proseso ang knowledge transfer, hindi afterthought.\nIngatan ang \u0026ldquo;nabebenta na namin iyan\u0026rdquo; trap #Bago bumili ng kahit ano, tingnan ang pinapatakbo mo na. Nakakagulat na dami ng organisations na nagli-license ng commercial SIEM, commercial scanner at commercial EDR, tapos nadiskubreng 90% na ng parehong signal ang libre nang ginagawa ng existing open source stack nila.\nPaulit-ulit na pattern: nagbebenta ang vendor ng \u0026ldquo;solution\u0026rdquo; na orchestration layer sa mga tool na kaya mong i-run yourself, na may UI at support contract na nakabitin. May tunay na halaga ang support contract na iyan kapag walang tao para i-operate ang tool. Pero kung mayroon kang mga tao, o gusto mong bumuo, mas murang mas epektibo ang open source path.\nKailan tama pa rin ang \u0026ldquo;bumili\u0026rdquo; #Hindi blanket argument ito. Panalo ang commercial tools kapag:\nWala kahit sino para i-operate ang tool, at ang support ang produkto. Talaga namang proprietary detection content ang hawak ng vendor na hindi mo mare-replicate. Kinakailangan ang regulatory attestation ng mismong vendor (hindi lang paggamit mo rito). Punto: gawin nang deliberate ang desisyon, bukas ang mata sa nasa ilalim ng hood, huwag default sa licence.\nNagtataka kung kumikita nga ang tooling mo sa lisensya nito? Mensahe kami para sa diretso at mabilis na pagsusuri. Kontakin ako sa LINE (@PureSecurity) o email (hello@puresecurity.com). Kung gusto mong kami ang bumuo ng komposisyon, sinusuri ng Configuration \u0026amp; Architecture Assessment namin ang pinapatakbo mo na at nagma-map ng build-vs-buy path para sa gaps, o i-schedule ang Engineering \u0026amp; Scoping Session para magdisenyo ng bespoke stack sa paligid ng environment mo.\n","date":"15 Oktubre 2025","permalink":"https://puresecurity.com/tl/posts/open-source-security-tools-thailand/","section":"Mga Security Insight \u0026 Advisory","summary":"","title":"Open Source vs Commercial Security Tools sa Thailand"},{"content":"Karamihan sa executives ay nakararanas ng cybersecurity compliance bilang kinakailangang buwis: binder na binubuo minsan isang taon, auditor na nilalampasan, at line item na tila hindi kailanman gumagawa ng kita. Baliktad ang framing na iyan, at mas mahal pa ito kaysa audit fee. Kapag ginawa nang tama, ang compliance ang pinakamalakas na business case na magkakaroon kailanman ng security programme, dahil kino-convert nito ang engineering effort sa bagay na kayang beripika ng buyers, partners at regulators.\nBine-validate ng compliance ang gastusin, hindi ito gumagawa nito #Paulit-ulit na argumento sa finance ang security budget. \u0026ldquo;Ano ang nakuha natin sa gastusin noong nakaraang taon?\u0026rdquo; ay patas na tanong, at ang \u0026ldquo;nakabarahan namin ang mga threat\u0026rdquo; ay sagot na bumabagsak sa sandaling may breach. Nagbibigay ang compliance frameworks ng external, independently verifiable yardstick para sa gastusing iyon.\nKapag naka-align ang environment mo sa ISO/IEC 27001, NIST CSF, o PCI DSS 4.0.1, bawat control na binibili mo ay naka-map sa requirement na kayang i-test ng assessor. Gagawin nitong \u0026ldquo;sa tingin namin secure kami\u0026rdquo; tungong \u0026ldquo;qualified third party ang nagpatunay na umaabot kami sa international bar.\u0026rdquo; Para sa board, iyan ang pagitan ng faith-based at evidence-based na security investment.\nMahalaga rin ang kabaliktaran: walang framework, nadadarang ang gastos sa vendor na pinakamaingay ang sales team. Pinipilit ng compliance ang prioritisation. Mahirap i-justify ang vanity tool kapag sinabi ng gap analysis mo na ang totoong risk ay unpatched identity boundary.\nProcurement criteria na ngayon ang trust at assurance #Hindi na tinatanggap ng APAC enterprise buyers ang paragraheng \u0026ldquo;seryoso kami sa security\u0026rdquo; sa sales deck. Magpapadala sila ng security questionnaire, tapos audit right, tapos penetration test. Sa regulated sectors, assessor ang ipapadala nila.\nCompliance artefacts ang currency ng usapang iyan:\nAng ISO 27001 certificate ay pumapasok sa linggu-linggong questionnaire rounds. Mandatory hurdle para sa kahit sinong humahawak ng card data ang PCI DSS Report on Compliance (ROC) o AOC, at lalong nagiging upstream requirement sa payment value chain. Signal sa financial institutions at vendors nila ang Bank of Thailand (BOT) IT Risk Guideline alignment na nauunawaan mo ang local regulatory lens. Bawat isa ay nagpapababa ng cost of being a supplier. Revenue impact iyon, hindi lang risk reduction. Kapag mas mabilis ka malilinis ng prospect, mas mabilis sarado ang deal, at mas kaunti ang oras na hila ang engineering team mo sa questionnaires imbes na product shipping.\nBumubukas ang compliance sa mas malalaking sektor at mas malalaking customers #Pinakakulang sa usapan na benepisyo ng compliance ay access. Government tenders, financial services, healthcare, at large enterprise procurement sa Thailand at sa buong APAC ay regular na ginagawang precondition to bid ang international standard, hindi nice-to-have.\nBiglang kwalipikado sa mga kontrata ang lumalaking software company na nakakuha ng ISO 27001 na dati ay nafi-filter out. Nakaka-onboard ng acquirers at PSP partners ang fintech na nagmementena ng PCI DSS 4.0.1 compliance na dati ay tumatanggi sa relasyon. Mapagkakatiwalaang nasasagot ng regional firm na naka-align sa NIST CSF ang US-headquartered parent company na paulit-ulit na nagtatanong \u0026ldquo;anong framework ang inoperate niyo?\u0026rdquo;\nMarket-access key, sa esensya, ang compliance. Bawat framework ay nagbubukas ng panibagong klase ng customer na minimum bar ang tingin sa certificate bago pa ang unang meeting.\nAng resilient, secure services ang totoong produkto #Narito ang nawawala sa \u0026ldquo;paperwork lang ang compliance\u0026rdquo; narrative: mabuting engineering lang, nakasulat, ang karamihan sa framework controls.\nAccess control at least privilege ang nagbabawas ng lateral movement. Change management at patching ang pumipikit ng window para sa known exploits. Logging at monitoring ang nagko-convert ng blind outages tungong diagnosable incidents. Backup at recovery testing ang pagitan ng outage at business-ending event. Consistent na nahahanap ng IBM Cost of a Data Breach research na ang pinakamalakas na predictor ng mas mababang breach cost ay mature incident response at tested control environment: eksaktong mga bagay na pinapamaintain ng framework. Parehong punto ang sinasabi ng Verizon DBIR mula sa panig ng attacker: known, patchable weaknesses ang inee-exploit sa karamihan ng insidente, na dapat sana ay natugunan na ng compliance-driven patch programme.\nSa ibang salita, ang compliance ang paraan ng organisasyon sa pag-institutionalise ng resilience. Pagitan iyon ng isang talented engineer na nag-h-hardening ng server at organisasyong nag-h-hardening ng lahat ng server, by default, sa launch at magpakailanman.\nPag-frame sa board #Kung ikaw ang nagdedepensa ng budget, ihinto ang pagbebenta ng compliance bilang cost of doing business. I-frame ito bilang:\nAssurance: independently attested controls na bumibilis ng enterprise deals. Access: qualification sa regulated at enterprise procurement na hindi mo otherwise mapapasok. Ebidensya: measurable return sa security spend, sa halip na malabong pangako. Resilience: institutionalised engineering discipline na nakaliligtas sa staff turnover. Business case iyang nababasa ng CFO at pinagtatayuan ng CISO.\nMay mabilis na tanong tungkol sa ISO 27001, NIST CSF o Bank of Thailand guidelines? Mensahe kami para sa diretso at mabilis na pagsusuri. Kontakin ako sa LINE (@PureSecurity) o email (hello@puresecurity.com). Saan magsisimula #Hindi kailangan ng karamihan ng organisations na pakuluan ang karagatan. Magsimula sa gap assessment laban sa isang framework na eksaktong itinatanong ng pinakamalaking customer mo, isara ang gaps na naka-map sa totoong exposure, at hayaang sumunod ang certificate sa engineering at hindi ang kabaliktaran.\nKung gusto mong i-map sa roadmap mo, i-schedule ang Engineering \u0026amp; Scoping Session at isasalin namin ang framework sa listahan ng konkretong engineering tasks.\n","date":"17 Setyembre 2025","permalink":"https://puresecurity.com/tl/posts/roi-cybersecurity-compliance-apac/","section":"Mga Security Insight \u0026 Advisory","summary":"","title":"The Business ROI of Cybersecurity Compliance sa APAC"},{"content":"Ang mga fintech na lumalawak sa Southeast Asia ay nahaharap sa patchwork ng regulators, bawat isa may sariling priorities, timelines at definitions. Ang nakapasa sa Monetary Authority of Singapore, maaaring may gaps pa rin sa ilalim ng Bangko Sentral ng Pilipinas supervision. Ang control environment na dinisenyo para sa Bank Negara Malaysia, maaaring hindi masapat sa Bank of Thailand examiners nang walang significant rework.\nHindi ito academic. Nakita na namin ang mga organisasyong natuklasan mid-audit na ang log retention period nila ay sapat sa isang regulator pero hindi sa isa pa. Nakita namin ang compliance teams na nagtayo ng DPO function na meets MAS expectations tapos nalaman na ibang qualifications ang kailangan ng BSP. Mahal ang mga mistakes na ito, lahat galing sa pag-aassume na interchangeable ang \u0026ldquo;Asian regulations\u0026rdquo;.\nHindi sila.\nAng Apat na Regulator Sa Isang Tingin # Bank of Thailand (BOT) Monetary Authority of Singapore (MAS) Bank Negara Malaysia (BNM) Bangko Sentral ng Pilipinas (BSP) Primary directive IT Risk Guidelines / Digital Channel Security Technology Risk Management Guidelines Risk Management in Technology (RMiT) IT Risk Management Framework Scope Banks, PSPs, e-money issuers, fintechs under BOT supervision Banks, insurers, capital markets entities, payment services Licensed banks, Islamic banks, e-money issuers Banks, non-bank FIs, e-money issuers, VASPs Log retention 1 taon minimum (90 araw hot) 5 taon transaction records; system logs per risk assessment 1 taon minimum, 7 taon recommended para sa audit trail 3 taon minimum para sa lahat ng security-relevant logs Breach notification Within 24 hours sa BOT (material incidents); affected individuals within 72 hours per PDPA Severe incidents within 1 hour; root cause report 14 days Within 1 hour sa BNM via email; written report within 7 days Within 2 hours sa BSP; detailed report within 14 days Penetration testing Annual, o pagkatapos ng significant changes Annual; scope defined by TRM Guidelines Annual; kasama ang internet-facing at critical internal systems Annual; additional testing after material system changes Kung Saan Nagkokontrahan ang Requirements #Log Retention: Ang Three-Year Trap #Pinakakaraniwang cross-jurisdictional surprise: log retention. Organisasyon na binuo ang logging infrastructure para sa one-year requirement ng BOT ay bibagsak sa BSP examination na umaasa ng three years ng security-relevant logs. Hindi linear ang cost difference: iba ang architecture ng three years of searchable logs kaysa archive one year tapos delete.\nGanundin, organisasyon na built around BSP\u0026rsquo;s three-year retention ay maaaring over-provisioned para sa Singapore, kung saan focus ay five years ng transaction records under MAS Notice 826 pero risk-based approach ang system logs, hindi fixed duration.\nPraktikal na payo: I-design ang logging pipeline para sa longest required retention period sa lahat ng jurisdictions na pinag-ooperatahan mo. Mas murang sabayang pasayahin ang maraming regulators kaysa retrofit mamaya.\nData Protection Officers: Sino, Hindi Lang Kung Meron #Eksplisitong hinihingi ng Malaysia PDPA na Malaysian citizen o permanent resident ang DPO (Section 12, Personal Data Protection Act 2010). Wala sa Thailand PDPA ang explicit requirement na iyan, pero sa praktika, Thai language ang examinations ng BOT at inaasahan ang responses na nagpapakita ng local regulatory knowledge. Indirect preference ito sa Thai-speaking personnel kahit walang nationality mandate ang batas.\nPrinciples-based approach ang Singapore: board-level accountability for technology risk ang hinihingi ng MAS TRM Guidelines pero walang prescribed DPO qualifications. Chief Information Security Officer o equivalent ang hinihingi ng BSP Circular 1105 ng Philippines pero unspecified ang nationality.\nPara sa regional organisations:\nSingapore-based group DPO ay maaaring hindi sapat sa Malaysian requirements Thai national DPO ay maaaring kulang sa English proficiency para sa MAS reporting Pweding tanggapin ng Philippines ang regional appointee na may delegated local authority Praktikal na payo: I-map ang DPO requirements bago i-struktur ang regional compliance team mo. Sa ilang cases, local representatives reporting to a regional head ang sasapat sa parehong central oversight at local regulatory expectations.\nBreach Notification: Mas Malaki Pa Pala ang Pagkakaiba ng Bilis #Mula one hour (MAS, severe incidents) hanggang seventy-two hours (Thai PDPA, affected individuals), ang range ng notification windows. Maliit na difference lang iyon: response process calibrated for BOT\u0026rsquo;s twenty-four-hour window, mamimiss ang one-hour deadline ng MAS kapag severe incident sa labas ng business hours.\nScenario BOT MAS BNM BSP Ransomware detected sa isolated test server Notifiable if material Notifiable within 1 hour anuman ang isolation Notifiable within 1 hour Notifiable within 2 hours Customer data exposed via misconfigured storage Oo + PDPA individual notice Oo + PDPA individual notice Oo + PDPA individual notice Oo + NPC (Philippine DPO) individual notice Third-party vendor breach na apektado ang data mo Responsibilidad mong notify BOT Responsibilidad mong notify MAS Responsibilidad mong notify BNM Responsibilidad mong notify BSP Ilinlustrawan ng table sa taas kung bakit jurisdiction-aware dapat ang incident response plans, hindi one-size-fits-all. Parehong ransomware event, iba ang clock depende kung aling entity ang nakadiscover at aling regulator ang supervising ng affected system.\nSaan Posible ang Alignment #Sa kabila ng differences, malaking overlap ang umiiral. Inaasahan ng apat na regulators:\nBoard-level accountability for technology risk, evidenced through documented governance structures Regular penetration testing ng internet-facing systems at critical internal systems Vulnerability management programmes na may defined remediation timelines based on severity Access control frameworks implementing least privilege at segregation of duties Incident response plans na documented, tested at updated Third-party risk management covering vendors na may access sa sensitive data o systems Well-designed control environment ang kayang sabayang pasayahin ang maraming regulators. Susi: mag-design ng controls laban sa strictest applicable requirement, tapos dokumentahin kung paano name-meet ang specific expectations ng bawat regulator.\nHalimbawa, vulnerability management programme na nag-p-patch ng critical vulnerabilities within seventy-two hours ay lumalampas sa expectation ng bawat regulator. Isang dokumentasyon ng timeline na iyan, pasado agad sa BOT, MAS, BNM at BSP nang walang modification.\nKey Source Documents # Bank of Thailand IT Risk Guidelines BOT Notification on Digital Channel Security Services MAS Technology Risk Management Guidelines MAS Notice on Cyber Hygiene MAS Notice 826: Prevention of Money Laundering and Countering the Financing of Terrorism BNM Risk Management in Technology (RMiT) BSP Memorandum M-2020-022: Information Technology Risk Management Framework BSP Circular 1105: Enhanced Corporate Governance Guidelines Thailand Personal Data Protection Act (PDPA) Singapore Personal Data Protection Act Malaysia Personal Data Protection Act Philippines Data Privacy Act Ang Enforcement Gap #Isa ang regulatory expectations, iba ang enforcement intensity. Tulong ang pag-unawa sa gap na ito sa prioritisation ng compliance investment.\nMAS ang malawakang itinuturing na most technically sophisticated regulator sa rehiyon. Implementation depth ang tinitingnan ng examinations, hindi lang policy existence. May public enforcement actions ang MAS including fines at business restrictions for technology risk failures, kabilang ang S$3.8 million penalty laban sa OCBC noong 2023 para sa inadequate anti-money laundering controls.\nBOT ay significantly nagpalakas ng enforcement mula nang mailabas ang digital banking guidelines. Technical testing na ngayon ang examinations, hindi lang document review. Pero mas maraming implementation guidance kaysa MAS ang regulator, na maaaring magbawas ng interpretation ambiguity.\nBNM ay strong enforcement backed by prescriptive requirements ng RMiT framework. Less interpretation ang kailangan dahil prescriptive, pero less flexibility din para sa alternative approaches.\nBSP ay aktibong pinapalakas ang supervisory capacity niya. Recent initiatives suggest enforcement intensity ay tataas papunta sa MAS levels, kaya current compliance gaps = future examination findings.\nPraktikal na Rekomendasyon # I-design para sa strictest requirement. Kapag nasa Philippines ka, three-year log retention ang buuin. Automatic pasado sa lahat ng iba.\nDocument control-to-regulation mapping. Matrix na nagpapakita kung aling specific controls ang sumasagot sa aling regulatory requirements. Invaluable during multi-jurisdictional audits.\nHuwag umasa ng reciprocity. Hindi tinatanggap ng regulators ang certifications ng isa\u0026rsquo;t isa. Pagpasa sa MAS inspection, walang exemption sa BOT examination.\nI-localise ang incident response playbooks. Jurisdiction-specific notification templates, contact lists at escalation paths. Sa gitna ng crisis, hindi ka dapat nagre-research ng notification deadlines.\nMaagang pakikipag-ugnayan sa bagong regulators. Papasok ng new market, simulan ang dialogue sa local regulator bago deployment, hindi pagkatapos. Early engagement ang naglalabas ng expectations na baka hindi fully captured ng published guidelines.\nMulti-jurisdiction operations sa ASEAN? Usapang diretso tungkol sa pag-map ng controls mo sa expectations ng bawat regulator. LINE (@PureSecurity) o email (hello@puresecurity.com). Ang Regulatory Compliance service namin, nagma-map ng existing controls mo laban sa specific requirements ng bawat regulator, nagtutukoy ng gaps at overlaps, nagpoproduce ng documentation evidence na hinahanap ng multi-jurisdictional examinations.\n","date":"14 Mayo 2025","permalink":"https://puresecurity.com/tl/posts/asean-cyber-regulations-comparison/","section":"Mga Security Insight \u0026 Advisory","summary":"","title":"Paghahambing ng ASEAN Cyber Regulations: BOT vs MAS vs BNM vs BSP"},{"content":"Gumagantimpala ang cloud ng bilis. Isang team lang, kaya nitong itayo ang buong production environment sa loob ng isang hapon: compute, storage, databases, load balancers, lahat mula sa CLI o Terraform file. Parehong bilis ang gumagana sa mga pagkakamali. Storage bucket na ginawang public para sa demo at hindi na binawi, security group na inopen sa 0.0.0.0/0 para \u0026ldquo;maayos\u0026rdquo; ang connectivity issue bago ang deadline, admin credential na na-paste sa Slack channel: bawat isa, ilang segundo lang; bawat isa, kayang i-expose ang buong negosyo.\nIyan ang core asymmetry ng cloud security. Sa on-premises, isang pagkakamali ay karaniwang isang server lang sa isang network. Sa cloud, isang setting lang ay madalas globally reachable by default, at may automated scanners sa bawat kontinente na 24/7 naghahanap eksakto ng mga ganoong setting. Hindi na masyadong break-in ang ginagawa ng attackers ngayon, sabi nga nila: log in sila, gamit ang pintuang nakalimutan nang isara ng may-ari.\nBakit misconfiguration ang hari ng cloud incidents #Basahin mo ang public breach record, lumilitaw ang pattern. Karamihan sa cloud data exposures ay hindi resulta ng novel exploitation. Resulta sila ng mga kilala at documented settings na iniwan sa unsafe state:\nObject storage na publicly exposed. Mga bucket na nagtatago ng customer records, backups, o database dumps, open sa internet dahil sa isang flag. Over-permissive IAM. Policies tulad ng Action: \u0026quot;*\u0026quot; sa Resource: \u0026quot;*\u0026quot;, ibinigay para sa convenience habang project, hindi na pinakitid pagkatapos. Management consoles na abot kahit saan. Walang IP restriction, walang MFA enforcement, credentials gumagana mula anumang bansa. Unencrypted data stores. Snapshots at volumes nababasa ng kahit sino makakuha lang ng identifier. Secrets sa code. API keys na na-commit sa repositories, natatagpuan ng automated scrapers sa loob ng minuto. Walang kahit isa na nangangailangan ng sophistication para i-exploit. Lahat kayang maiwasan ng ordinaryong atensyon. Iyon eksakto kung bakit mahalaga: nasa puwang sila sa pagitan ng idodokumento ng platform at ng oras na meron ang busy engineering teams.\nHindi mo maaayos ang hindi mo nakikita #Ang unang honest step sa karamihan ng engagements: aminin kung gaano kalaki talaga ang surface. Karaniwan sa mid-sized organisation ang libo-libong cloud resources na nakakalat sa iba\u0026rsquo;t ibang accounts, regions at subscriptions, naiipon ng iba\u0026rsquo;t ibang teams sa loob ng mga taon. Walang tao na kaya ng buong picture sa utak, at ang mga spreadsheets ay naluluma ilang linggo matapos maisulat.\nDito pinapatunayan ang halaga ng continuous monitoring. Simple ang prinsipyo: tratuhin ang configuration state gaya ng application health, bagay na sinusubaybani nang tuloy-tuloy, hindi taunang audit.\ngraph LR A[Cloud APIs\nconfig state] --\u003e B[Continuous assessment] C[IaC repos\nTerraform etc] --\u003e B D[Identity \u0026\naccess logs] --\u003e B B --\u003e E{Severity triage} E --\u003e|Critical exposure| F[Fix now:\nautomated where possible] E --\u003e|Drift and noise| G[Tune, baseline,\nscheduled remediation] style B stroke:#0EA5E9,stroke-width:2px style F stroke:#EF4444,stroke-width:2px style G stroke:#10B981,stroke-width:2px CSPM: magandang tooling, pero may kondisyon #Ang Cloud Security Posture Management tools ay para i-automate ang observation na iyan. Kinukumpara nila ang live configuration mo laban sa benchmarks tulad ng CIS Foundations Benchmarks at vendor best-practice frameworks, tapos nagta-raise ng findings na may severity ratings. May native options na ang bawat major cloud (AWS Security Hub, Azure Secure Score, Google Security Command Centre), at ang third-party tools ay nagdadagdag ng multi-cloud coverage at mas malalim na context.\nKapag ginamit nang tama, tunay na valuable. Kapag naively, iba ang problema: findings queue na sobrang haba, tumigil na ang teams sa pagbasa. Tatlong habits ang humihiwalay sa dalawang outcome:\nSimulan sa internet-facing exposure. Public storage, open management ports, unauthenticated services muna. Iyong mga findings na nagiging incidents ngayong linggo, hindi balang araw. Ayusin ang source, hindi lang resource. Kung hand-remediated ang finding pero ang Terraform module ay padin gagawa nito nang insecure, isang cleanup cycle lang ang nabili mo. Palitan ang module, at permanentlyeng mawawala ang finding sa lahat ng lugar na ginamit. Tune nang walang tigil. I-suppress ang findings na hindi applicable sa architecture mo, may nakasulat na justification. Queue na puro findings na aaksyunan ng tao, mas mahalaga kaysa complete queue na walang nagbabasa. Tandaan kung ano ang hindi ginagawa ng CSPM: observe siya, hindi enforce. Guardrails tulad ng service control policies na tumatanggi sa public buckets outright, o org-wide policies na bumablock ng region sprawl, pumipigil sa pagkakamali sa mismong creation time. Pinakamalakas na programme: pareho, guardrails sa known-bad, monitoring sa lahat ng iba pa.\nPinakamahusay na control: edukadong engineer #Bawat technical layer sa itaas ay umaasa sa mga taong nauunawaan kung bakit importante ang setting. Ang engineer na alam na independent ang object storage ACLs sa network routing, titigil muna bago gawing world-readable ang bucket para sa quick demo. Ang hindi pa naipapakita, click lang nang click.\nPraktikal na steps na swak sa tunay na engineering culture:\nGawing pinakamadaling daan ang secure path. Golden Terraform modules, pre-approved architecture patterns, at internal modules na default-enabled ang encryption at logging, mas panalo kaysa kahit anong policy documentation. Maikli, hands-on sessions. Siyamnapung minuto gamit ang sarili mong environment, sama-samang pag-review ng sarili mong CSPM findings, mas marami kang matututuhan kaysa isang araw ng generic cloud security slides. Blameless post-mortems para sa near misses. Ang exposed bucket na nasalo ng colleague bago pa hanapin ng attackers, libreng aral. Isulat, i-share nang malawak, palitan ang module na pumayag doon. Isama ang engineers maaga sa scoping conversations. Security review sa design time, oras lang ang gastos. Pagkatapos ng launch, rework na. Hindi soft alternative sa tooling ang admin education: multiplier siya ng bawat ibang control na bibilihin mo.\nSaan magsimula this quarter #Kung isang bagay lang ang kukunin mo sa article na ito: hindi kailangan ang platform transformation para materially mabawasan ang cloud misconfiguration risk. Realistic na ninety-day sequence:\nLinggo 1 hanggang 2: I-enumerate ang bawat account, subscription at project. I-enable ang native posture tooling kung patay. Linggo 3 hanggang 6: Triage at remediate ang lahat ng internet-facing exposure. Maikli ang listahan na ito pero laging valuable. Linggo 7 hanggang 12: Ayusin sa source sa IaC ang top recurring findings, magdagdag ng guardrails sa mga category na gusto mong pigilan outright, at ipatakbbo ang unang engineering education session gamit ang sarili mong findings. Ang mga organisasyong nakaiiwas sa cloud incidents, bihira ang pinakamaraming tooling. Yung mga engineers nila ang alam ang kahulugan ng mga settings, at yung pipelines nila ang ginagawang default choice ang safe choice.\nHindi sigurado kung ano ang exposed ng cloud accounts mo ngayon? Mensahe kami para sa diretso at mabilis na pagsusuri. Kontakin ako sa LINE (@PureSecurity) o email (hello@puresecurity.com). Gusto ng panlabas na mata? Ang Configuration \u0026amp; Architecture Assessment namin, sinusuri ang cloud estate mo laban sa CIS benchmarks at sa intent ng sarili mong architecture, o schedule an Engineering \u0026amp; Scoping Session para plano ang remediation sequence kasama ang team mo.\n","date":"16 Abril 2025","permalink":"https://puresecurity.com/tl/posts/cloud-misconfiguration-security-apac/","section":"Mga Security Insight \u0026 Advisory","summary":"","title":"Cloud Misconfiguration: Ang Nakatagong Risk sa APAC"},{"content":"","date":null,"permalink":"https://puresecurity.com/tl/tags/cloud-security/","section":"Tags","summary":"","title":"Cloud Security"},{"content":"Bawat security budget, sooner or later, tatamaan ng parehong tanong mula sa finance: bakit ganito kalaki ang gastusin natin sa prevention eh walang nangyayari? Patas na tanong iyan, at karapat-dapat sagutin ng numero. Ang honest na paraan: presyuhan ang alternatibo, dahil sa buong Southeast Asia ang gastos ng data breach ay hindi na abstract. Nakasulat ito sa mga batas, penalty schedules ng regulators, at card brand rules na direktang umaabot sa mga negosyo sa Bangkok, Singapore, Kuala Lumpur atbp.\nKapag inilagay magkatabi ang dalawang column, consistent ang konklusyon: ang protections ay fraction lang ng gastos ng insiden, bago mo pa bilangin ang damage na hindi kailanman lalabas sa invoice.\nAng regulators ang nagtatakda ng floor, hindi ceiling #Mabilis na huminog ang data protection regimes sa rehiyon, at bawat isa ay may ngipin na ngayon:\nJurisdiction Regime Maximum exposure Thailand PDPA Administrative fines hanggang THB 5 milyon, plus criminal liability sa sensitive-data offences Singapore PDPA Penalties hanggang 10% ng annual Singapore turnover para sa organisations na lampas SGD 10 milyon ang local turnover Malaysia Personal Data Protection (Amendment) Act 2024 Mas mataas na fines at imprisonment sa breach notification failures, direct obligations extended sa data processors Indonesia PDP Law No. 27 of 2022 Administrative fines hanggang 2% ng annual revenue, plus destruction ng illegally processed data Australia Privacy Act amendments Penalties hanggang AUD 50 milyon, three times the benefit gained, o 30% ng adjusted turnover Philippines Data Privacy Act 2012 Fines hanggang PHP 5 milyon kada offence, with imprisonment para sa responsible officers Tatlong puntos tungkol sa table na ito ang mas mahalaga kaysa mismong numbers.\nUna, mga maximum figures ito, at pinatunayan ng mga regulators na gagamitin nila. Inilalathala ng PDPC ng Singapore ang bawat enforcement decision, kasama ang six- at seven-figure penalties laban sa mga organisasyong nabigo sa basic safeguards tulad ng two-factor authentication sa admin accounts. Nagsimula nang maglabas ng corrective orders ang PDPC ng Thailand, at ang pattern sa buong rehiyon, isang direksyon lang: pataas.\nPangalawa, structural shift ang Malaysian amendment act, hindi lang pagpalit ng number. Mandatory breach notification, direct statutory duties sa processors, at mandatory DPO appointments: ibig sabihin, sarili nilang liability ang dinadala ng vendors at service providers ngayon. Kung nagbebenta ka ng services papuntang Malaysia, o bumibili ka sa providers na gumagawa noon, apektado ang contracts mo.\nPangatlo, revenue-percentage model ng Indonesia ay nangangahulugang sumusukat ang fine sa iyong tagumpay. Para sa lumalaking Indonesian business, mas mahal ang breach sa loob ng limang taon kaysa parehong breach ngayon.\nBihirang ang fine ang pinakamalaking line item #Naka-anchor ang executives sa regulatory penalty kasi public ito at quoteable. Sa praktika, ini-report ng mga organisasyong dumaan sa insiden na lahat ng nakapaligid sa fine ang mas mahal:\nInvestigation at response. Hindi murang forensic investigators, emergency legal counsel, at external incident response, at crisis rates pa ang billing nila sa ilalim ng time pressure. Eksakto itong spend na ginagawang planned relationship ng isang DFIR retainer imbes na panic pricing.\nNotification at scale. Ang breach notification laws sa rehiyon ay nangangailangan ng pakikipag-ugnay sa affected individuals sa loob ng fixed deadlines. Para sa customer base ng daan-daang libo, call centres iyan, mail-outs, credit monitoring offers, lahat idinedeliver habang hindi pa tapos ang team mo sa service restoration.\nBusiness interruption. Walang kinikikitang systems na offline habang containment. Ransomware incidents sa partikular, routine na nagpapatay ng operations nang araw hanggang linggo, at ang recovery costs, rebuilt infrastructure, overtime, emergency hardware, dumarating bago pa man maglabas ng anumang desisyon ang regulator.\nCustomer churn at partner churn. Taon-taong tinutugis ng IBM Cost of a Data Breach Report ito: malaking bahagi ng breach costs ay lumilitaw sa loob ng isa hanggang dalawang taon pagkatapos ng insiden, higit na dulot ng lost business habang lilipat ang customers sa competitors. Regional studies ay consistent: mas matagal i-identify at i-contain ang breaches ng emerging-market organisations, kaya tumaas ang kanilang gastos.\nContractual consequences. Lalong maraming enterprise customers ngayon ang may embedded security clauses na may audit rights at termination triggers. Ang breach ay parang pag-abot sa mga customer na iyan ng desisyong sana hindi na nila kailangang gawin.\nPCI DSS: private regulator na may tunay na penalties #Kung humahawak ng cardholder data ang organisation mo, may second enforcement layer sa itaas ng privacy regulators. Hindi directly nag-fine ng merchants ang card brands: sa acquiring banks sila nag-a-assess ng penalties, na ipinapasa sa merchant agreement. Karaniwang reported figures ay mula libuhan hanggang daan-daang libong dolyar kada buwan para sa continued non-compliance, escalating toward loss of card acceptance para sa mga organisasyong nagkaroon ng breaches habang non-compliant.\nHindi fine ang pagkawala ng ability to accept cards. Para sa maraming retail at hospitality businesses sa rehiyon, existential event iyan. Iyan ang business case sa tamang paggawa ng PCI DSS scope reduction at gap assessment imbes na tratuhin itong paperwork: rounding error lang ang assessment fee laban sa exposure na sinasarado nito.\nPagganap ng mga numero #Isipin ang mid-sized Thai fintech, 200 staff, processing payments, holding customer KYC records:\nPrevention, annualised: oras ng isang part-time security engineer, DFIR retainer, vulnerability scanning at patching discipline, isang tabletop exercise kada taon, periodic assessments laban sa PDPA at PCI DSS requirements. Para sa karamihan ng ganoong laki ng organisasyon, nasa low hundreds of thousands of baht kada taon ang total.\nIsang breach: maximum administrative penalty na THB 5 milyon, linggo ng forensics at legal fees, notification costs sa buong customer base, enterprise customers invoking termination clauses, at buwan-buang rebuild ng commercial trust na hindi kailanman babalik nang buo.\nWalang precision na kailangan para makita ang hugnay ng comparison. Subscription ang prevention; lawsuit na may interest ang breach. Kahit mababa ang probability ng insiden sa anumang taon, ang asymmetry sa pagitan ng two columns ay sapat na para simple ang expected-value argument.\nAno talaga ang nagpapababa ng gastos #Hindi pantay-pantay ang epekto ng security spending sa breach cost. Parehong industry research paulit-ulit na nag-iidentify ng maikling listahan ng controls na may measurable impact:\nMabilis na detection at containment. Bawat araw sa pagitan ng compromise at containment, dagdag gastos. Monitoring na may tested escalation paths, pinakamataas na leverage investment. Tested response plans. Mas mahusay na desisyon ang mga organisasyong nairehearse na ang first 48 hours nila kaysa mga real-time na nagdedesisyon. Isang cyber crisis tabletop exercise ang nakakahanap ng gaps habang libre pa ang pag-ayos. Mas maliit na data footprint. Hindi matatagpuan ang hindi mo hawak. Data retention limits at encryption ay parehong nagpapaliit sa likelihood at blast radius. Segmentation at least privilege. Mas mura ang contained incidents kaysa sprawling; kaya paulit-ulit tayong bumabalik sa network segmentation bilang control na bumababa ng parehong risk at remediation cost. Walang exotic technology sa alinman. Engineering attention ang kailangan, consistently applied, simula bago ang insiden hindi pagkatapos.\nGusto ng realistic na tingin sa breach exposure ng organisasyon mo versus gastos ng pagsasara niya? Mensahe kami para sa diretso at mabilis na pagsusuri. Kontakin ako sa LINE (@PureSecurity) o email (hello@puresecurity.com). Ang Regulatory Compliance practice namin ay nagmamapa ng obligations mo sa ilalim ng PDPA, PCI DSS at regional frameworks, vCISO advisory tumutulong gumawa ng business case para sa spending na measurably nagpapababa ng incident cost. O schedule an Engineering \u0026amp; Scoping Session at pag-usapan natin ang mga numero kasama ang team mo.\n","date":"19 Marso 2025","permalink":"https://puresecurity.com/tl/posts/data-breach-cost-southeast-asia/","section":"Mga Security Insight \u0026 Advisory","summary":"","title":"Ang Totoong Gastos ng Data Breach sa Southeast Asia"},{"content":"Bawat organisasyon na humahawak ng payments sa Southeast Asia, hindi maiiwasang makilala ang parehong frameworks, kadalasan pa sa iisang quarter. Hihingin ng bank ang ISO 27001 certificate mo sa vendor onboarding. Hihingin ng acquiring bank mo ang PCI DSS compliance evidence sa parehong panahon. Magkahawig ang dalawang usapan, parehong may auditors, controls, annual cycles, at tempting ang konklusyon na interchangeable sila.\nHindi. Mahalagang maunawaan ang pagkakaiba, dahil pagtrato sa isa bilang substitute ng isa ay either nasasayang ang pera sa unnecessary certification o naiiwan kang exposed sa penalties mula sa card brands. Ipapaliwanag ng article na ito kung ano talaga ang hinihingi ng bawat framework, saan sila nag-o-overlap, at bakit mas mura pagsamahin sila kaysa hiwalay na patakbuhin.\nISO 27001: governance framework para sa information security management #Ang ISO/IEC 27001 ay nagdedepine kung paano namamahala ang organisation ang information security, anuman ang negosyo. Ang core niya ay information security management system (ISMS): documented cycle ng risk assessment, control selection, operation, measurement, at improvement.\nDalawang katangian ang nagdedepine:\nRisk-based ito. Hindi sinasabi ng standard kung anong firewall bibilihin o gaano kadalas mag-patch. Kinakailangan nitong kilalanin mo ang risks mo, pumili ng controls mula sa Annex A catalogue (at beyond) para harapin sila, at i-justify ang mga desisyon. Dalawang organisations ay pwedeng maghawak ng valid certificates habang napakalayo ng control sets nila, dahil magkaiba ang risks nila.\nCertified by accreditation bodies. Inilalabas ng accredited certification body ang certification matapos ang Stage 1 at Stage 2 audit. Kapag certified ka na, three-year cycle na, taunang surveillance audits, tapos recertification. Internationally recognized ang certificate, kaya mahal ito ng procurement teams: isang PDF ang sumasagot ng dosena ng vendor-risk questionnaire lines.\nAng kapalit ng flexibility na iyan ay abstraction. Sinasabi sa partner ng ISO 27001 certificate na sistematiko ang security management mo. Hindi nito sinasabi na umiiral ang alinmang partikular na technical safeguard sa defined strength.\nPCI DSS: prescriptive operational requirements para sa cardholder data #Umiiral ang PCI DSS para sa isang layunin: proteksyunan ang payment card data. Ang mga card brands (Visa, Mastercard, Amex, JCB, UnionPay at iba pa) ang naglilimbag nito sa pamamagitan ng PCI Security Standards Council, at contractual enforcement through acquiring banks at payment processors.\nHalos baligtad ang karakter nito sa ISO 27001:\nPrescriptive siya. Ang current version na v4.x ay naglalista ng concrete requirements sa twelve families: network security controls, secure system configurations, protection of stored account data, encryption in transit over public networks, malware defences, access control, physical security, logging and monitoring, at regular security testing. Sa lugar na sinabi ng ISO na \u0026ldquo;manage the risk of unauthorised access,\u0026rdquo; may mga sinasabi ang PCI tulad ng \u0026ldquo;render all systems untrusted for authentication at 15 minutes of inactivity,\u0026rdquo; eksaktong testing intervals pa ang tinukoy.\nNaka-scope sa cardholder data environment (CDE). Nagsisimula lahat sa pagdedepine kung nasaan ang card data, paano dumadaloy, saan kumokonekta. Nasa scope ang systems connected sa CDE; baka wala sa scope ang properly segmented systems. Dahil dito, pinakamataas na value activity sa karamihan ng PCI programmes ang scope reduction: mas kaunting systems in scope, kaunting evidence, kaunting assessment hours, mas mababang ongoing cost.\nAnnual validation at role-specific. Depende sa transaction volume at card brand rules, Report on Compliance (ROC) na may pirma ng Qualified Security Assessor, o Self-Assessment Questionnaire na suportado ng quarterly ASV vulnerability scans ang validation. Walang \u0026ldquo;certificate\u0026rdquo; sa sense ng ISO: attestation of compliance lang na naka-tie sa point in time.\nMagkatabi # Dimension ISO 27001 PCI DSS Layunin Manage information security risk organization-wide Protektahan ang payment card data specifically Approach Risk-based, justified control selection Prescriptive, explicit technical at process requirements Applies to Kahit anong organisation, kahit anong data type Kahit sino na nagsto-store, nagpro-process o nagpapadala ng card data Validation Certificate mula accredited body, 3-year cycle, surveillance audits Annual ROC o SAQ, quarterly scans, enforced via acquirer contracts Scope Buong ISMS, boundary defined ng organisation Cardholder data environment, defined by data flow Consequence of failure Nawawala ang certificate, contractual damage Fines passed through acquiring banks, loss of card acceptance Saan sila nag-o-overlap #Magkaiba man ang philosophies, malaking bahagi ng underlying work ay common. Parehong frameworks ang nangangailangan ng:\nAccess control na least privilege at unique identification Encryption ng sensitive data in transit, at stored secrets Logging, monitoring, at time synchronisation Vulnerability management at patching discipline Segmentation ng sensitive environments Security awareness at documented policies na may review cycles Incident response planning at testing Sa praktika, well-built control na ginawa nang maayos ay karaniwang sumasapat sa both auditors, basta sadya mong minapa. Ang nahihirapan ay mga organisasyong gumagawa ng controls twice, isa kada auditor, dahil walang nagmamaintain ng mapping between frameworks.\nPraktikal na paraan para pagsamahin #Para sa Thai fintech o regional business na tumatanggap ng cards habang humahabol sa enterprise clients, ito ang sequence na gumagana:\nAnchor sa ISO 27001 for governance. Buuin ang ISMS, risk register, policy set, at management review rhythm. Ito ang operating system ng lahat ng iba pa. I-overlay ang PCI DSS sa CDE. Takdaang mabilis ang scope, ilapat ang prescriptive requirements sa loob ng boundary na iyan, at dokumentahin ang mapping ng bawat PCI requirement pabalik sa ISMS controls. I-share ang evidence pipeline. Isang logging platform, isang vulnerability management process, isang access review calendar na sumusupply sa parehong programmes. Pagkatapos, verification exercises na ang assessments, hindi projects. I-plan ang parehong calendars. Pwedeng magkalayo sa taon ang ISO surveillance audits at annual PCI attestation kung piplano; gamitin ang spacing para ayusin ang findings ng isa bago dumating ang kabila. Kapag ganito, mas mababa ang marginal cost ng pagdaragdag ng PCI DSS sa existing ISO 27001 programme (o vice versa) kaysa paggawa ng either from scratch. Kapag mali? Bayad ka twice at may gaps pa rin.\nKaya alin ang kailangan mo? #Tanungin ang sarili ng dalawang tanong. Humahawak ka ba ng payment card data? Apply agad ang PCI DSS, period: hindi optional iyan, at ipapakita sa iyo ng acquirer mo sa sulat sa pinaka-inconvenient na oras. Inaasahan ba ng enterprise customers, banks, o regulators na demonstrable ang security governance mo? Tinatanggal ng ISO 27001 ang buong category ng procurement friction.\nSa payments, karamihan sa mga organisasyon eventually ay kailangan ang pareho. Good news: nagpapatibay sila sa isa\u0026rsquo;t isa. Discipline sa management galing sa ISO, operational depth sa PCI eksakto kung saan umaagos ang pera.\nHindi pa sigurado kung ISO, PCI, o pareho, at hanggang saan ang totoong scope? Mensahe kami para sa diretso at mabilis na pagsusuri. Kontakin ako sa LINE (@PureSecurity) o email (hello@puresecurity.com). Bilang active QSA practice, nagbibigay kami ng PCI DSS gap assessments at QSA audits kasama ng regulatory compliance advisory, kasama ang combined programme mapping para sa isang control set lang, pasado ka sa parehong frameworks. O schedule an Engineering \u0026amp; Scoping Session para pag-usapan ang sitwasyon mo.\n","date":"19 Pebrero 2025","permalink":"https://puresecurity.com/tl/posts/iso-27001-vs-pci-dss/","section":"Mga Security Insight \u0026 Advisory","summary":"","title":"ISO 27001 vs PCI DSS: Alin ang Kailangan ng Negosyo Mo?"},{"content":"Kung may pipiliin lang akong eksaktong isang architectural change para sa organisasyong gustong pababain ang parehong breach risk at security costs, hindi iyon bagong product o platform. Network segmentation iyan. Walang ibang control na alam ko na parehong binabawasan ang dalawang pinakamahal mong problema sa parehong pera.\nSimple ang dahilan. Halos bawat mamahaling security problem ay may iisang root cause: flat networks na pinapayagang maging malaki ang maliliit na problema. Pinuputol ng segmentation ang link na iyan. Nililimitahan nito ang naaabot ng attacker pagkatapos ng unang pagkakamali, pini-pinilit na maliit ang mga systems na pinapansin ng compliance frameworks mo, at ginagawang kayang maunawaan ng maliit na team ang isang network na hindi kayang i-manage.\nBakit tahimik na bumabagsak ang flat networks #Flat network: karamihan sa systems ay nakakapag-usap sa karamihan ng systems. Iyon ang default na kinalabasan ng mga networks, dahil mas convenient ang flat: walang firewall rules na kailangang pag-usapan kapag kailangan ng bagong server ang database, walang a-updatein kapag kailangan ng developer laptop ang test system.\nDarating ang gastos. Tingnan kung paano talaga umuusad ang mga tunay na intrusions. Karaniwang maliit lang ang initial foothold: phished credential sa laptop, vulnerable VPN appliance, nakalimutang test server na nakaharap sa internet ang management port. Mag-isa, kaunti lang ang halaga ng foothold na iyan. Ang nagpapamahal sa breaches ay lateral movement: mula sa unang compromised machine, inie-explore ng attacker ang network, nangunguha ng credentials, umaabot sa mga servers na hindi dapat abot-hin ng user device, at nag-i-escalate hanggang hawak niya ang something valuable.\nLibre ang bawat hakbang ng journey na iyan sa flat networks. Sa segmented networks, bawat hakbang ay nagkakagastos sa attacker: effort, time, at noise na visible. Sasabihin sa iyo ng mga penetration tester kung gaano kadrama ang difference: sa flat environment, routine naming makarating mula isang laptop hanggang domain-wide compromise sa loob ng ilang araw; laban sa well-designed segments, nai-stall ang same engagement sa unang hop at doon na natatapos.\nAno ang nabibili mo sa segmentation #1. Nililimitahan ang impact ng unang breach #Kapag hiwalay ang zones sa enforced boundaries, ang kompromiso ng isang workstation ay hindi ibig sabihin ay may access ka na sa payment systems, domain controllers, o industrial controls. Isang segment lang ang hawak ng attacker, hindi ang business. Iyan ang difference sa pagitan ng insideng na-recover sa isang hapon at breach announcement.\n2. Humihinto ang lateral movement #Bihira, may purpose, at minomonitor ang east-west traffic sa pagitan ng workloads. Sa karamihan ng environments, wala sa tatlo. Sa segmentation, dead ends ang nakikita ng attacker na nakapasok, hindi bukas na corridors, at ang mga path na kailangang umiral ay sapat na makitid para ma-monitor.\n3. Pumipitit ng compliance scope #Dito nagiging concrete ang cost reduction. Naa-apply ang PCI DSS sa cardholder data environment (CDE) at lahat ng konektado dito. Sa tamang segmentation na na-verify sa pamamagitan ng penetration testing, ilang systems lang ang CDE imbes na daan-daanan. Mas kaunting systems in scope: mas kaunting evidence collection, mas kaunting assessment hours, mas murang annual validation, at mas maliit na surface na kailangang i-patch at i-monitor. Parehong logic ang nakikinabang sa ISO 27001 risk treatment at kahit anong regulator conversation tungkol sa containment.\nNakita na namin ang halving ng assessment effort dahil lang natapos ng client ang segmentation project nila bago kami dumating. Karaniwang mas murang gastos ang segmentation work kaysa isang taon ng assessment savings na ginagawa nito.\n4. Ginagawang manageable ang network #Pinakakaunting na-appreciate na benepisyo: alam mo ang mga segmented networks. Kapag constrained sa documented paths ang traffic flows, kapansin-pansin ang anomalies. Ang workload na biglang umaabot sa database server na hindi kailanman nakipag-usap, insiden man iyan o misconfiguration, kapwa karapat-dapat sa atensyon. Sa flat network, nalulunod ang parehong signal sa noise, dahil lahat ay palaging nakikipag-usap sa lahat. Ang segmentation ang gumagawang makabuluhan ang monitoring.\nMga design principle na tumatagal #Ang magandang segmentation ay architecture, hindi appliance shopping. Mga prinsipyong mahalaga:\nMagsimula sa data, hindi sa mga kahon. Kilalanin kung saan nakatira at dumadaloy ang sensitive data: cardholder data, credentials, personal information, financial records. Nabubuo ang zones sa paligid ng kailangang protektahan, hindi sa diagram noong isang taon.\nI-tier ayon sa trust at function. Praktikal na baseline sa karamihan ng organisations:\ngraph TD I[Internet] --\u003e DMZ[DMZ / edge services] U[User networks] --\u003e APP[Application tier] DMZ --\u003e APP APP --\u003e DB[(Data tier:\ndatabases, CDE, secrets)] MGMT[Management network] -.-\u003e|admin access only| APP MGMT -.-\u003e DB U -.-\u003e|no direct access| DB style DB stroke:#EF4444,stroke-width:2px style MGMT stroke:#0EA5E9,stroke-width:2px Internet-facing services, user devices, application tier, data tier, at out-of-band management network. May explicit allow-list sa bawat boundary; lahat ng iba, denied.\nDefault deny, tapos magdagdag nang may dahilan. Bawat permitted flow sa pagitan ng zones ay dapat may owner at nakasulat na dahilan. Kung walang makapagsabi kung bakit umiiral ang rule, finding iyan na naghihintay i-exploit.\nSegment inside the cloud rin. Security groups, VPCs, at service policies ay segmentation; iba lang ang implementation ng cloud platforms. Parehong discipline: isolated ang production sa non-production, hindi reachable mula sa internet ang databases, separate path ang admin planes.\nI-test ang segments, wag i-assume. Segment lang ang nabibilang kung tumitindig ito sa ilalim ng attack. Para sa PCI DSS partikularmente, kailangan ng standard na penetration testing na nagbe-verify ng isolation at least annually at pagkatapos ng major changes. Penetration test na sumusubok ng lateral movement mula sa bawat zone, iyon ang sasabi kung gumagana ang design mo o maganda lang sa diagram.\nRealistic na daan para makarating #Walang nag-a-architect ng live network sa isang weekend. Ang sequence na gumagana:\nDiscover. I-map ang totoong traffic flows sa loob ng ilang linggo. Laging iba ang totoong network sa documentation niya. Declare. Takdaan ang target zones at isulat ang mga flows na dapat tumawid ng bawat boundary. Kunin ang business sign-off sa listahang iyan. Unahin ang crown jewels. Pagharangan ang payment systems, domain infrastructure, at sensitive data stores bago ang kahit anong cosmetic. Migrate nang paunti-unti. Ilipat ang mga systems papunta sa zones nang waves, simula sa internet-facing. Ayusin ang breakage sa low-stakes areas habang mura pa ang aral. Verify at maintain. Taunang testing ng boundaries, quarterly review ng rules, at ituring na insiden ang undocumented cross-zone flow hanggang mapatunayang hindi. Karamihan sa organisations ay umaabot sa defensible baseline sa loob ng isa hanggang dalawang quarters ng tuloy-tuloy na trabaho, at ang mga unang phases ay agad bumabawi sa pamamagitan ng nabawasang audit scope.\nAng bottom line #Karaniwang may trade-off ang security spending: bawasan ang risk o bawasan ang cost. Network segmentation ang standing exception. Sinasapawan nito ang damage ng successful breach attempts, ginugutom ang attacker sa lateral movement na nagpapamahal sa incidents, pinapaliit ang scope ng bawat framework na sinasagot mo, at nagbibigay sa iyo ng network na kayang i-reason ng team mo. Walang second place na karapat-dapat pag-awayan.\nCurious kung magbubukas o magpapalaganap ang network mo ngayon ng intrusion? Mensahe kami para sa diretso at mabilis na pagsusuri. Kontakin ako sa LINE (@PureSecurity) o email (hello@puresecurity.com). Ang Configuration \u0026amp; Architecture Assessment namin, nagma-map ng totoong traffic flows at nagdedesign ng segmentation roadmap na kayang gawin ng team, penetration testing namin, nagbe-verify na talagang humihinto ang segments. O schedule an Engineering \u0026amp; Scoping Session para pag-usapan kung saan magsisimula.\n","date":"15 Enero 2025","permalink":"https://puresecurity.com/tl/posts/network-segmentation-design/","section":"Mga Security Insight \u0026 Advisory","summary":"","title":"Network Segmentation Design: Isang Gastos, Dalawang Panalo"},{"content":"May reasonable question ang board members kapag binigyan ng quarterly security report: ano ang gagawin ko dito? Madalas, walang kwentang sagot. Ang laman ng report: blocked email counts, training completion percentages, at threat landscape slide recycled mula sa vendor. Activity reporting iyan, hindi assurance, at iniiwan nito ang directors eksakto sa pinanggalingan nila: walang kakayahang husgahan kung resilient ba ang organisasyon o busy lang.\nAng metrics na gumagalaw ng needle para sa boards ay may iisang katangian. Sinusukat nila ang capability under stress, hindi effort expended. Hindi kailangan ng board malaman kung ilang phishing emails na-filter noong nakaraang buwan. Ang kailangan nilang malaman: kung ransomware bukas, survive ba ang business this week?\nBakit bumabagsak ang karamihan sa security reporting #Kadalasang nirereport ng security teams ang kayang bilangin ng tools nila, dahil madali itong kunin. Resulta: dashboard na puno ng mga numerong patuloy na tumataas na walang kahulugan:\nBlocked threats. Malaking number ay mas maraming spam ang natatanggap mo. Bilyun-bilyong messages ang binablock ng bawat mail platform; ang interesting question ay ano ang pumasok, at walang tool na honest na bumibilang noon. Training completion rates. Attendance ang sinusukat ng completion, hindi behaviour. Pwedeng 100% completion ang organisation pero bumagsak pa rin sa real social engineering test the following week. Vulnerability counts sa libuhan. Walang kwenta ang raw counts nang walang exposure context. Sampung libong low-severity findings sa internal test systems, mas maliit ang importansya kaysa dalawang critical findings sa internet-facing payment infrastructure. Alert volumes. Mas maraming alert = mas maraming noise, hindi mas secure. High alert counts na mabagal ang triage, kabaliktaran pa ng readiness. Walang isa sa mga ito ang sumasagot sa fiduciary question ng director: handa ba kami, at paano natin malalaman?\nAno ang itsura ng resilience bilang numero #Outcomes ang ginagawa ng boards: continuity, legal exposure, reputation. Ang metrics na karapat-dapat sa oras ng board ay direktang sumusukat doon.\nBilis ng detection at response #Gaano katagal sa pagitan ng compromise at containment? Mean time to detect (MTTD) at mean time to respond (MTTR), sinukat mula sa totoong incidents at tested scenarios, ang pinakamalapit sa vital sign ng security. Konsistent na ikinakabit ng industry research ang breach cost sa containment speed: mas mura nang dramatiko ang organisations na nagco-contain within weeks kaysa months. Kung unknown ang numbers na ito, finding din iyon para sa board.\nProof of recovery #Hopes, hindi controls, ang backups na hindi kailanman naibalik. Ang metric na mahalaga: kelan huling full production restore mula sa backup, gaano katagal? Idagdag ang immutable backup coverage sa mga systems na unang tatablan ng ransomware. Isang tested restore sa loob ng agreed recovery time objective ay mas mahalaga sa director kaysa anumang threat statistic, dahil direct evidence ito na survive ang business ang destructive attack.\nRehearsal at resulta #Kelan huling rehearsal ng executive team ng cyber crisis, at anong gaps ang lumabas? Nagpoproduce ng findings ang tabletop exercises: missing decision authority, unreachable vendors, unclear customer communication ownership. I-track gaya ng audit findings: identified, assigned, closed. Kapag nakikita ng board na closing on schedule ang exercise findings, alam nila mas mabilis matuto ang organisation kaysa umevolve ang attackers.\nExposure na talagang mahalaga #Palitan ang vulnerability counts ng consequence-tied exposure metrics:\nCritical/high vulnerabilities sa internet-facing systems, patched sa loob ng SLA: percentage at trend. Edad ng oldest unpatched critical sa anumang revenue-facing system. Percentage ng privileged accounts na covered ng MFA at just-in-time access. Direktang konektado sa breach likelihood ang numerong ito, at konektado rin sa news headlines na ginagawa ng directors.\nThird-party exposure #Para sa maraming organisations, papasok sa vendor ang susunod na breach. Dapat makita ng boards: ilan sa critical suppliers ang assessed na, ilan ang past due, at may contractual incident notification terms ba sa bawat critical provider. Malinis itong nagma-map sa existing vendor-risk governance na naiintindihan na ng directors.\nPananatilihin ang business sa labas ng balita #Plain na inilalarawan ng directors ang security goal: huwag maging susunod na breach story. Nadecompose ang goal na iyan sa measurable components, walang technical fluency na kailangan para i-interpret:\nOutcome na pinapahalagahan ng board Metric na nage-evidence niyan Mabilis naming made-detect ang intrusion MTTD trend; monitoring coverage ng critical systems Ma-co-contain bago ang major damage MTTR trend; contained lateral movement sa tests Survive kami sa ransomware Tested restore time vs RTO; immutable backup coverage Matutupad ang legal duties Tested breach notification procedure; mapped regulator obligations Naniniwala ang partners Current critical vendor assessments; valid framework attestations Quarterly report na ganito lang ang table, with trends and exceptions, mas totoong assurance ang ibibigay sa board kaysa apatnapung slides ng tool statistics.\nPaano makakuha ng honest numbers #Engineering honesty ang kinakailangan ng metrics na ito, bahagi kung bakit bihira sila:\nSukatin through exercises, hindi assumptions. Galing sa real restores ang restore times. Galing sa simulated intrusions ang response times. Kung walang tumakbo ng test, i-report na \u0026ldquo;unknown\u0026rdquo;, actionable information din iyon para sa board. Mag-report ng trends, hindi snapshots. Nai-i-invite ng single values ang gaming; trajectory ang nagpapakita kung umaayos ang programme. I-pair ang bawat red number sa decision request. Resource allocation ang pamamahala ng boards. \u0026ldquo;Bumabagsak ang restore testing sa RTO; kailangan namin ng dalawang engineers sa loob ng anim na linggo\u0026rdquo; governing sentence iyan. \u0026ldquo;Nanatiling mataas ang risk\u0026rdquo; hindi. Panatilihing maikli. Isang page ng metrics with trends, isang page ng decisions requested. Kapag kailangan pa ng pre-briefing ang pack, sobrang complicated na. Kapag inampon itong reporting style, karaniwang natutuklasan ng mga organisasyon ang useful na bagay: lumilipat ang conversation mula \u0026ldquo;sapat ba ang IT spending?\u0026rdquo; tungo sa specific, decidable questions about recovery objectives, staffing, at third-party risk. Iyang shift na iyan ang pakiramdam ng tunay na governance.\nGusto mong itayo ulit ang board pack mo sa metrics na talagang nagbe-evidence ng resilience? Mensahe kami para sa diretso at mabilis na pagsusuri. Kontakin ako sa LINE (@PureSecurity) o email (hello@puresecurity.com). Ang vCISO advisory namin, nagbibigay ng board-level reporting na kayang gawan ng aksyon ng directors, cyber crisis tabletop exercises namin, nagge-generate ng rehearsal findings na nagpapatotoo sa reports. O schedule an Engineering \u0026amp; Scoping Session para simulan ang usapan.\n","date":"18 Disyembre 2024","permalink":"https://puresecurity.com/tl/posts/board-security-metrics/","section":"Mga Security Insight \u0026 Advisory","summary":"","title":"Security Metrics na Kailangan ng Board: Lampas sa Vanity Counts"},{"content":"Hindi trend na dadaan lang ang ransomware. Industriya siya, at lucrative pa: pinapatakbo ito ng criminal groups na may sales teams, affiliate programmes, customer support desks, at negotiated revenue splits. Nag-iinvest sila sa capability nila dahil reliable itong nagbabalik ng pera, kaya nai-invest ulit nila, kumukuha sila ng skilled developers, at mas mabilis silang umaadapt kaysa update ng karamihan sa defenders. Mahalaga ang prevention, pero ganito ang honest starting point: ipagpalagay na isang araw, kahit ginawa mo lahat, tatakbo ang encryption payload sa systems mo. Ang preparedness ay ang nangyayari pagkatapos ng assumption na iyan.\nSakop ng article na ito ang parehong bahagi: bakit napakahhirang pigilan ang ransomware outright, at ano talaga ang itsura ng preparedness sa modern, cloud-connected environments, kasama ang backup strategies na kayang salatin ng attackers pero hindi masira.\nBakit sobrang hirap pigilan ng ransomware #Opportunistic ang early ransomware: i-encrypt ang lahat ngaabot ng infected machine, humingi ng ilang daang dolyar. Targeted at patient ang modern model. Nakakakuha ng access ang groups sa pamamagitan ng phishing, exposed remote access, o purchased credentials, tapos gumugugol ng araw hanggang linggo nang tahimik na pagpasok, privilege escalation, pag-map ng backups, at data exfiltration bago mag-trigger ng kahit anong visible.\nDalawang problema ang nilikha ng evolution na iyan na hindi mabibili ng defenders:\nTinanggal ng double extortion ang backup escape hatch. Dati, pagkatapos ng restore from backup, tapos na ang crisis. Ngayon, ilalathala o ibebenta ang stolen data kung tumanggi kang magbayad, kaya kahit clean restore, harap mo pa rin ang data breach, regulatory notification duties sa ilalim ng PDPA at equivalents, at public exposure. Necessary ang backup; hindi na sapat.\nIsang beses lang kailangang mangyari ang initial foothold. Kailangang manalo ng defenders laban sa bawat phishing email, bawat unpatched appliance, bawat credential leak, bawat third-party connection. Isang tagumpay lang ang kailangan ng attacker, isang Martes. Ganyang klaseng asymmetry, hindi lutasin ng panalangin pabor sa defender.\nHindi ibig sabihin nitong walang kwenta ang defence; inaayos lang nito ang odds na matamaan. Pero hindi nito nababago ang outcome pagkatapos matamaan. Preparation lang ang nagbabago niyan.\nAno ang pakiramdam talaga #Technical event ang imahinasyon ng boards sa ransomware. Natural disaster na may invoice ang description ng mga organisasyong nakaranas:\nLinggo ng downtime. Kahit organisations na tumangging magbayad at may magagandang backups, routine na ilang linggo bago buong nairestore ang production services, kasi sequential, validated at mas mabagal sa plan ng lahat ang rebuilding. Gastos mula sa lahat ng direksyon sabay-sabay. Incident response at forensics sa crisis rates, emergency legal counsel, overtime across IT at operations, rebuilt hardware, nawawalang revenue na bumubuo araw-araw, at regulatory investigations sa huli. Desisyon sa ilalim ng pressure na walang authority. Sino magdedecide kung magbabayad? Sino magsasabi sa staff? Sino kakausap sa customers, regulators, journalists? Masamang sagot, mabagal, at madalas publiko, galing sa companies na hindi kailanman nag-rehearse ng mga tanong na iyan. Mahabang tail ng distrust. Customer churn, invoked enterprise contracts, at bawat procurement conversation sa susunod na mga taon, lalabas ulit ang insiden. Mahalagang maunawaan ang hugis na ito dahil direktang naka-map ang bawat preparedness measure sa ibaba sa pagbawas ng isa sa mga gastos na ito.\nImmutable backups: control na nagpapalit ng outcome #Kung may iisang technical investment na nagpapalit sa ransomware mula catastrophe patungong bad week, backups na hindi kayang baguhin o burahin ng attacker. Dito eksaktong nabigo ang traditional backups: reachable sila. Routine na inauna ng attackers na may domain credentials ang pag-delete o pag-encrypt ng backup jobs bago pa ang main event laban sa organisation na walang natira.\nNilulutas ito ng modern object storage gamit ang immutability:\nObject Lock / WORM storage sumusulat ng backups sa anyong hindi maaaring baguhin o burahin sa loob ng retention period, ng kahit sino, kasama ang sarili mong administrators. AWS S3 Object Lock, Azure immutable blob storage at comparable offerings sa iba pang clouds, lahat nagpapatupad ng pattern na ito. Retention periods ang lumilikha ng survival window. Itakda ang immutability windows para kahit anong sirain ng attacker ngayon, versions bago ang kanilang access, survive hanggang mag-expire ang lock. Dito importante ang cloud-specific design detail: restrict any write o delete access sa protected copies hanggang age out ng files mula sa retention. Hindi lang attacker accounts: lahat ng accounts. Sarili mong credentials ang compromised credentials noong intrusion, kaya kailangang tumigil ang protection laban sa mga iyon din. Hiwalay na identity para sa backup. Dedicated credentials, separate authentication domains, at network paths unreachable mula sa production user environments dapat sa backup infrastructure. Kung parehong admin account ang nagmamaneho ng production at backups, immutability lang ang gumagana, at karapat-dapat ito ng tulong. Tested restores on schedule. Hypothesis ang backup na walang test. Regular na i-restore ang full production service, i-time ito, at ayusin ang nadiskubre habang mura pa ang stakes. Paglilimita ng access beyond backups #Recovery path ang pinoprotektahan ng immutability. Parehong prinsipyo ng restricting any access until trust is earned, applicable sa iba pa:\nPrivileged access just-in-time. Standing administrative rights ay minamana ng intruder. Elevation na may approval at expiry ang pumipikit sa kung ano ang bubuksan ng isang compromised account. Staged recovery environments. Malinis na management enclave, built o verified offline, mula rito ang rebuilds. Mula sa compromised management plane, reinstall ang attacker. Segregation ng critical segments. Sa likod ng enforced boundaries ang payment systems, domain controllers at industrial controls; limitado ang cascade ng isang encrypted workstation. Preparedness checklist #Naging sequence na kayang gawin ng small team sa loob ng dalawang quarters:\nBackups muna: immutable object-lock copies ng critical systems, separate backup identity, documented retention, unang full restore test. I-rehearse ang decision: isang cyber crisis tabletop exercise na sumasaklaw sa payment question, notification duties at communication roles. Murang gaps ngayon; mamahalin mamaya. Response capacity bago mo kailanganin: isang DFIR retainer na nagpapahintulot na forensics at containment sa loob ng oras sa ilalim ng agreed terms, hindi procurement sa gitna ng live crisis. Paliitin ang privileged standing access across identity platforms. Taunang boundary verification: segmentasyon at isolation claims, tested through penetration testing, hindi assumed. Hindi ginagawang imposible ang ransomware ng preparedness. Existential event ang ginagawa niyang costly but survivable event, at halos lahat ng difference sa pagitan ng two outcomes, napagdedesisyunan bago pa simulan ang incident.\nGusto mong malaman kung survivable ang ransomware next week? Mensahe kami para sa diretso at mabilis na pagsusuri. Kontakin ako sa LINE (@PureSecurity) o email (hello@puresecurity.com). Ang DFIR retainer namin, response capacity na nasa lugar bago mo kailanganin, Configuration \u0026amp; Architecture Assessment namin, nagsusuri ng backup architecture, privilege model at segmentation laban sa eksaktong scenario na ito. O schedule an Engineering \u0026amp; Scoping Session para plano ang checklist sa itaas kasama ang team mo.\n","date":"20 Nobyembre 2024","permalink":"https://puresecurity.com/tl/posts/ransomware-preparedness-apac/","section":"Mga Security Insight \u0026 Advisory","summary":"","title":"Ransomware Preparedness sa APAC: Ipagpalagay na Papasok Siya"},{"content":"May marketing problem ang zero trust. Dumadating ang term kasama ng platform pitches at multi-year transformation programmes, kaya impression ng mga tao: ang pag-ampon ng zero trust ay sabayang pagpapalit ng buong identity, network at endpoint estate mo. Sa halos bawat organisation na sumubok niyan, nai-stall: napakalaki para i-fund, napakagulo para i-run, at tahimik na namamatay sa steering committee.\nAng mga organisasyong talagang nakarating, mas walang glamour ang ginawa. Direction of travel, hindi product purchase, ang trato nila sa zero trust architecture (ZTA), at gumagalaw sila papunta doon sa maliliit na consistent steps na kada isa may standalone value. At sa halos bawat environment, pareho ang unang hakbang: alisin ang legacy access protocols na tahimik na sumisira sa bawat modern control na mayroon ka.\nAno talaga ang hinihingi ng zero trust #Tanggalin ang branding at simple ang core idea: huminto sa pagbibigay ng access base sa kung saan nagmumula ang request, simulan ang pagbibigay base sa ano ang request at sino ang nagpadala, verified every time.\nNagtitiwala ang traditional security sa network interior. Trusted ang nasa loob ng perimeter, kaya laptop sa corporate LAN, o VPN, maramingaabot nang kaunting re-check lang. Binabaligtad ng zero trust ang assumption:\nVerify explicitly. Bawat request, authenticated at authorised gamit ang identity, device health, at context, anuman ang network location. Least privilege. Minimum access lang ang nakukuha ng users at workloads, time-scoped kung kaya. Assume breach. Mag-design na parang nasa loob na ang attacker, limitado ang bubuksan ng isang compromise. Direkta itong konektado sa dahilan kung bakit natural na unang target ang legacy protocols.\nStep one: palayasin ang legacy protocols #Anti-zero-trust ang legacy access protocols. Nauna sila sa modern identity thinking, at may dala silang assumptions na walang bagong tooling ang makakaayos:\nSMBv1 at ibang luma na file-sharing dialects, decades old at enabled pa rin dahil sa kapabayaan, ginagamit ng attackers para sa entry at lateral movement. NTLMv1 at iba pang mahinang authentication schemes, hindi kayang suportahan ang modern verification, routine na nirerelay o kinukwenta. Telnet at unencrypted FTP, cleartext credentials sa mga network na sinasabi mong segmented. HTTP basic authentication at unsigned LDAP binds, reusable passwords na exposed sa kahit sino na nakaposisyong makakita ng traffic. Legacy mail retrieval protocols (unencrypted POP3/IMAP) na lumalaktaw sa MFA na ine-enforce mo sa lahat ng iba pa. Bawat isa ay standing invitation na nagsasabi: dalhin ang credentials mula dekada 1990 at tatanggapin naming valid. Habang enabled pa sila, shortcuts sila sa paligid ng identity checks, device posture checks, at conditional access policies. Hindi ka makakabuo ng zero trust architecture sa itaas ng protocols na ang buong design ay assume trust by location.\nRare security project din ang removal: near-immediate payoff at low cost. Karamihan sa environments, natutuklasan sa logging hindi guesswork, na maliit lang ang bilang ng systems o workflows na umaasa sa bawat legacy protocol: lumang printer fleet, isang supplier integration, isang nakalimutang application. Short remediation plan ang bawat dependency; off ang iba. Isang quarter ng focused work, karaniwang nabubura ang karamihan ng exposure.\nPagkatapos, outward upgrade, consistently #Malinis na legacy floor, sequence ng overlapping upgrades ang natitirang journey. Walang big bang, at bawat isa pinapadali ang susunod:\ngraph LR A[Remove legacy\nprotocols] --\u003e B[MFA everywhere:\nusers \u0026 admins] B --\u003e C[Identity-based access:\nreplace implicit trust] C --\u003e D[Device posture \u0026\nconditional access] D --\u003e E[Per-application micro-segmentation] style B stroke:#10B981,stroke-width:2px style E stroke:#0EA5E9,stroke-width:2px MFA coverage muna, lalo na privileged accounts. Pinakamataas na value-per-dollar control sa sequence, habang nagtatayo ng identity foundation ng lahat. Phishing-resistant methods para sa administrators kung kaya. Palitan ang implicit network trust ng explicit grants. Ilipat ang remote access mula flat VPNs tungo per-application access brokered by identity. Bawat migrated application, paliit na blast radius ng stolen laptop. Idagdag ang device health sa decisions. Kapag dumadaloy na sa identity ang access, managed at patched devices ang requirement sa sensitive applications. Quarantine paths ang unhealthy devices, hindi production data. Progressive workload micro-segmentation. Simula sa pinakacritical services: payment systems, domain infrastructure, sensitive data stores. Explicit allow-list ng callers. Zero trust applied sa east-west traffic ito, at compounded sa segmentation discipline na napagusapan na natin. Instrument at iterate. Log every access decision, review denials for false positives, expand scope at a pace absorbable ng teams. Bakit consistency beats speed #Hindi wrong technology ang failure mode ng zero trust programmes; enthusiasm sa umpisa tapos pagtigil sa kalahati. Madalas mas masahol pa ang half-deployed architecture kaysa wala: two parallel access models, two rule sets to maintain, at users routing around whichever annoys them more.\nConsistent rollout wins dahil:\nUsable ang bawat phase ending. Isang change at a time ang nararanasan ng users, support channels ready, imbes migration wall. Maaga at compounding ang security gains. Agad-agaran bayad sa legacy protocol removal; agad din sa MFA. Hindi ka kailanman hawak ng unbuilt risk habang naghihintay sa malayong finish line. Budget survives contact with reality. Paulit-ulit na finance review pass ng small funded phases; isang enormous programme, minsan lang, tapos cut. Lumalago ang architecture knowledge kasama nito. Sa micro-segmentation, dumaan na ang team mo sa identity upgrades at conditional access, kilala na ang totoong traffic patterns ng sariling environment. Realistic timeline para sa mid-sized organisations: one to two quarters para sa legacy protocol removal, universal MFA alongside, per-application access over the next two to three quarters, progressive workload segmentation bilang standing practice. Two years from now, kahit hindi ka kailanman nag-\u0026ldquo;transformation\u0026rdquo;, titingin ka at ikaw pala ay nagpapatakbo na ng isa.\nGusto ng pragmatic zero trust roadmap na nagsisimula sa mayroon ka na? Mensahe kami para sa diretso at mabilis na pagsusuri. Kontakin ako sa LINE (@PureSecurity) o email (hello@puresecurity.com). Ang Configuration \u0026amp; Architecture Assessment namin, nakakatuklas ng legacy protocols at implicit-trust paths na nakatago ngayon, vCISO advisory namin, nagsusunod ng rollout sa fundable phases na kaya ng team. O schedule an Engineering \u0026amp; Scoping Session para magsimula sa step one.\n","date":"16 Oktubre 2024","permalink":"https://puresecurity.com/tl/posts/zero-trust-implementation/","section":"Mga Security Insight \u0026 Advisory","summary":"","title":"Zero Trust Implementation: Magsimula sa Baby Steps na Tumitigil"},{"content":"Karamihan sa organisations ay nagpoprotekta sa servers na parang servers ang valuable. Ini-image nila, back up, anxious patching, at kapag namatay o na-compromise, oras na ibinubuhos para maibalik eksakto kung paano ito noon. Samantala ang data nila, ang tunay na valuable, nakatira sa parehong servers na may kahit anong protection na nakuha ng server.\nBaliktarin ang relasyong iyan at maraming security ang magiging mas simple. Systems bilang disposable, data bilang precious. Servers na binuo mula sa code para ma-replace sa ilang minuto imbes na i-restore sa ilang araw. Pagkatapos, i-focus ang tunay na protection effort kung saan dapat: sa data mismo, na-tracked sa buong buhay nito, deliberately backed up, at lalong madalas, nakaimbak kahit saan maliban sa system na nagpoproseso nito.\nSystems na nireredeplayo, hindi inaayos #Pets ang trato ng lumang model sa mga servers. Bawat isa may pangalan, personality, at history ng manual fixes na walang nakadokumento nang buo. Kapag namatay ang pet-server, arkeolohiya ang recovery: reconstruct ng taon ng naipong changes mula sa memorya, notes, at pag-asa.\nCattle ang trato ng modern model sa servers, DevOps phrase na mas mabuhay pa kaysa maraming mas bago pang trends. Hindi mo inaalagaan pabalik ang may sakit na hayop; pinapalitan mo at nagpapatuloy. Sa praktika, nangangahulugan ito:\nInfrastructure as code. Bawat server, container, configuration ay declaratively defined: Terraform para sa platform, Ansible o cloud-init para sa host, container images para sa workloads. Isang running instance ay isang materialisation lang ng definition na iyan, walang kaibahan sa kahit anong iba.\nImmutable deployment. Imbes na mag-log in sa servers para magbago o mag-patch, gumagawa ka ng bagong version, sinusubukan ito, at roll out, wholesale replacement ng old instances. Walang naipon. Configuration drift, tahimik na pag-ipon ng manual changes na ginagawang unique at unexplainable ang bawat environment, imposible by construction.\nRedeployment ang pumapalit sa restoration. Ito ang payoff na nagugulat sa mga tao: tamang binuong cattle-fleet ay halos hindi na kailangan ng backup kahit ano. Kapag compromised, corrupted o nawala ang server, hindi mo inirestore. Redeploy mula sa code sa ilang minuto, dahil ang definition ang backup. Ang recovery conversation ay tumigil sa \u0026ldquo;paano natin maibalik ang machine na ito?\u0026rdquo; at naging \u0026ldquo;gaano kabilis kayang i-launch ang replacements?\u0026rdquo;, mas magandang conversation habang may insiden.\nDramatic din ang shrink ng ransomware surface. Ang encrypted na bagay lang ang nasasaktan ng encryption kung mahirap i-reproduce ang naka-encrypt. Git repositories ang pinagmulan ng disposable machines, murang i-reproduce.\nLahat ng atensyon ay lumilipat sa data #Disposable na ang systems, lahat ng irreplaceable ay nasa data. Deserve niya ng sariling discipline, at nagsisimula sa tanong na hindi pa eksaktong nasasagot ng karamihan sa organisations: ano ang data na hawak natin, nasaan ito, sino ang humahawak, at ano ang mangyayari sa kanya sa paglipas ng panahon?\nI-track ang data sa buong lifecycle niya. Nilikha, pinroseso, kinopya, na-archive, sinira: bawat stage ay dapat kilala at sinadya. Paulit-ulit na nagbabayad ang lifecycle tracking. Sinasabi nito kung saan kumakapit ang regulatory obligations mo, dahil data ang sinusundan ng PDPA at equivalents, hindi machine. Inilalantad nito ang nakalimutang copies na walang nag-a-account, lugar kung saan talaga nangyayari ang breaches. At sinasabi nito kung ano ang pwedeng buruhin ngayon, madalas pinakamurang risk reduction na available: data na hindi na umiiral, hindi matatagpuan.\nDeliberate ang data backup, hindi accidental ang machine backup. Code-defined systems, focused at honest na backups: database dumps, object storage replication, configuration repositories, secret vaults. Maliit, verifiable na set ng talagang mahalagang bagay, imbes na nightly images ng lahat kasama ang kalat.\nIsipin ang pag-iimbak ng data sa labas ng processing systems. Halos walang locally na hawak ang applications: state sa managed databases, files sa object storage, secrets sa vault. Walang worth stealing sa processing tier, kaya operational nuisance na lang ang compromised application server, hindi reportable event. Bonus: mas malakas ang built-in protections ng data services na dinisenyo para mag-imbak, versioning, immutability options, fine-grained access control, kaysa kahit anong general-purpose server na kailanman.\nIsang fleet, hindi tatlo #May nakatagong ikalawang simplification dito, tungkol sa fleet mismo. Tingnan ang cost structure ng anumang organisasyon na may mixed Windows-and-Linux estate at bilangin ang duplication:\nDalawang skill sets. Iba ang propesyon ng Windows administration sa Linux administration. Parehong support ay either specialists sa bawat isa o shallow coverage ng pareho. Sa halus, dalawang team para sa parehong bilang ng machines. Dalawang toolchains. Patching, monitoring, configuration management, hardening baselines, agent deployments: bawat isa may duplicate, licensed, maintained, upgraded separately. Dobleng budget, dobleng attack surface sa management infrastructure, dobleng bagay na pwedeng tahimik na maiwan sa likod. Dalawang set ng failure modes. Incident response playbooks, forensic capability, disaster recovery procedures: fork lahat kada platform. Sa insiden, eksakto ang fork na kinakain ng oras na wala ka. Dito kumikinang ang airline analogy. Walang successful carrier na lahat ng aircraft types ang tinatanggap: bawat dagdag na type, dumarami ang maintenance programmes, spare parts inventories, crew certifications, training pipelines, at hangar tooling, at forever recurring ang mga gastos na iyan, matagal pagkatapos kalimutan ang purchase decision. Kaya ruthless ang standardisation ng airlines sa smallest set of types na nagsisilbi sa routes nila. Parehong arithmetic ang deserve ng IT estates. Piliin ang standard operating system mo, at hawakan ang linya na iyan, dalawa ang nagiging isa sa lahat ng bagay, at ang savings ay bumubuo taon-taon.\nDirektang pinapatibay din ng standardisation ang security. Isang fleet, isang deeply understood hardening baseline; isang tuned at trusted patching pipeline; isang set ng detection rules na swak sa totoong estate. Bawat beses, tatalo ng depth ang coverage.\nSaan magsimula # Pumili ng workload at gawing disposable. I-rebuild mula sa code hanggang full replacement ay ilang minuto at walang hand-configured. Honest inventory ng data mo. Nasaan, sa anong systems, sa ilalim ng kanino, at ano ang pwedeng buruhin bukas. Ilipat ang state palabas ng application servers sa purpose-built storage na may tamang access control at immutability options. Honest costing ng fleet split mo. Isama ang duplicated licences, tools at headcount versus presyo ng consolidation. I-present sa leadership gaya ng airline evaluation ng ruta: recurring cost versus recurring revenue. Itakda ang standard papunta: standard fleet ang sasali ng new systems, code-defined, stateless hangga\u0026rsquo;t maaari. Written reason ang kailangan ng exceptions. Isa sa pinakalumang aral ng engineering ang separation of concerns, at literal na nakikinabang ang security: ephemeral ang systems, permanent ang data, at proteksyon ng bawat isa ayon sa tunay nilang kalikasan, mas mura kaysa proteksyon ng parehong mali.\nNagtatanong kung survive ang critical data mo kung mawala ang bawat server na humahawak niya? Mensahe kami para sa diretso at mabilis na pagsusuri. Kontakin ako sa LINE (@PureSecurity) o email (hello@puresecurity.com). Ang Configuration \u0026amp; Architecture Assessment namin, nagma-map kung nasaan ang data laban sa nire-process, at nagdedesign ng separation path, Linux hardening namin, nagbubuo ng single-fleet baseline na nagpapabayaran ng standardisation. O schedule an Engineering \u0026amp; Scoping Session para plano kasama ang team mo.\n","date":"18 Setyembre 2024","permalink":"https://puresecurity.com/tl/posts/separating-data-from-systems/","section":"Mga Security Insight \u0026 Advisory","summary":"","title":"Paghiwalayin ang Data sa Systems: Immutable by Design"},{"content":"Kausapin direkta ang experienced CISO o active QSA.\nSimulan ang usapan #Sabihin ang outcome na kailangan mo at direkta kang kakausapin ng taong gagawa nito. Bawat enquiry ay itinuturing confidential, may maging engagement man o wala, at walang obligation na nakakabit sa initial conversation.\nMga Channel #hello@puresecurity.com\nLINE: @PureSecurity\n+66 88 788 8600\nAno ang isama #Ang pagbahagi ng impormasyong ito nang maaga ay karaniwang nakakatipid ng isang round trip:\nAng outcome na kailangan mo, at anumang deadline na humihila dito Aling pillar ang pagtatrabahuhan: compliance, technical security o governance Mga framework sa scope (PCI DSS 4.0.1, ISO 27001, NIST CSF, BOT guidelines) Response times #Sumasagot kami sa mga bagong enquiry within one business day, Bangkok time (UTC+7). Ang DFIR retainer clients ay may contractual response times na mas-mataas dito, guaranteed in writing.\nDFIR retainer na? #Ang retainer clients ay lumalaktawan ng pila: contractual response times, named engineer, at evidence-preservation guidance mula pa sa first call. Tingnan ang Retained DFIR \u0026amp; Internal Investigations para sa coverage ng retainer.\nActive incident? #Naghahandle ng aktibong insidente? Isulat sa subject line at priyoridad namin ang response.\n","date":null,"permalink":"https://puresecurity.com/tl/contact/","section":"Kumpletong Seguridad, Inihahatid nang May Pananagutan","summary":"","title":"Contact Pure Security"},{"content":"Ang Pure Security ay nakabatay sa tatlong pillars: regulatory compliance na binabalidate ng active QSA, technical security engineering na inihahatid bilang working configuration, at strategic governance na may tunay na accountability.\nSadyang direkt ang model: ang taong nagse-scope ng engagement mo ang siya ring maghahatid nito, kaya walang nawawala sa pagitan ng assessment at remediation, at bawat rekomendasyon ay galing sa taong mismong nag-operate ng mga controls.\nPara sa enterprises, ibig sabihin nito ay assessor na nasa panig mo noon pa: ex-CISO na sumagot na sa boards, regulators at central bank examiners. Para sa lumalaking kumpanya, senior capability sa sukat na kaya ng budget mo, with scope fixed in writing bago magsimula ang trabaho.\nSa tuwing kami ang nagdidisenyo o nag-ooperate ng isang control, hiwalay ang independent assurance para dito, upang manatiling objective ang payo na natatanggap mo. #","date":null,"permalink":"https://puresecurity.com/tl/services/","section":"Mga Serbisyo sa Security","summary":"","title":"Mga Serbisyo sa Security"},{"content":"Sino kami #Ang Pure Security Company Limited (\u0026ldquo;Pure Security\u0026rdquo;, \u0026ldquo;kami\u0026rdquo;) ay nagbibigay ng managed security, governance at assurance services sa mga organisasyon sa Thailand at mas malawak na APAC region.\nAno ang kinokolekta namin # Enquiry data: pangalan, organisasyon, email address at nilalaman ng mensahe mo kapag nakipag-ugnayan ka sa amin Engagement data: contact details ng client personnel na kailangan para ihatid ang serbisyo Technical data: standard server request data. Walang analytics, advertising o third-party tracking ang site na ito, at self-hosted ang mga font imbes na i-load mula sa third-party CDN. Paano namin ginagamit #Ginagamit namin ang enquiry data para tumugon sa request mo, at engagement data para ihatid ang mga serbisyong napagkasunduan naming sa organisasyon mo.\nGaano katagal namin ito iniimbak #Ang enquiry data ay nireretain hanggang 24 buwan mula sa huling kontak. Ang engagement records ay nireretain sa panahong kinakailangan ng kontrata at applicable statutory obligations, pagkatapos ay secure na winawasak.\nPagbabahagi #Hindi kami nagbebenta ng personal data. Hindi namin ito ibinabahagi sa third parties maliban kung kinakailangan ng batas, o kung kinakailangan ang sub-processor para ihatid ang serbisyo at nakatali sa equivalent obligations.\nMga karapatan mo #Maaari kang humiling ng access, rectification, erasure, restriction of processing, portability, o tumutol sa processing ng personal data mo. Para i-exercise ang alinman sa mga ito, kontakin ang hello@puresecurity.com.\nMga pagbabago #Ang material changes sa patakarang ito ay ipapakita rito na may updated revision date.\n","date":null,"permalink":"https://puresecurity.com/tl/privacy/","section":"Kumpletong Seguridad, Inihahatid nang May Pananagutan","summary":"","title":"Patakaran sa Privacy"},{"content":"Ang specialist na nagse-scope ng engagement mo ang siyang maghahatid nito.\nNakabatay sa direktang delivery, hindi handovers #Ang Pure Security ay dinisenyo para ang taong nagse-scope ng engagement mo ang mismong maghahatid nito. Direkta kang nakakakuha ng CISO-level judgment at practical security engineering, walang handover sa pagitan ng umunawa ng environment mo at ng gagawa ng trabaho.\nSinusuportahan ito ng 20+ taon ng security leadership: ex-CISO ng APAC payment processor na nagsisilbi sa 100+ financial institutions sa 12 jurisdictions, head of information security ng data and AI ventures ng Thai banking group, enterprise GRC lead ng global technology platform, at 24x7 security operations lead ng air traffic critical infrastructure ng Australia.\nAng maagang career foundations ay binuo sa Australian Signals Directorate, kung saan nagsulat siya ng national defensive policy kasama ang Information Security Manual at namuno ng defensive operations laban sa nation-state threats, sinundan ng site reliability engineering para sa high-assurance government and enterprise platforms.\nSaan kami nagtatrabaho # Thailand: home market namin, sumusuporta sa regulated sectors sa ilalim ng Bank of Thailand (BOT) at Thai SEC expectations Wider APAC: cross-border programmes para sa mga grupong multi-country. Nagdisenyo at nagpatupad kami ng cybersecurity programmes na aligned sa mahigit 10 unique jurisdictions at control frameworks sa rehiyon, at nauunawaan namin ang natatanging regulatory at operational expectations ng bawat isa. Ang engagements ay inihahatid sa regulatory compliance, technical security engineering at strategic governance. Pre-cleared Visas: Pwedeng kaming sumali sa team mo bukas. May hawak kaming pre-cleared business visas sa karamihan ng APAC nations, kasama ang Australia, Brunei Darussalam, China, Hong Kong SAR, Indonesia, Japan, Korea, Malaysia, New Zealand, Papua New Guinea, Philippines, Singapore, Chinese Taipei, Thailand at Vietnam: China Australia Indonesia Japan New Zealand Philippines Papua New Guinea Malaysia Thailand Vietnam South Korea Taiwan Hong Kong SAR Brunei Singapore Malinaw at magagawa agad na outcomes #Bawat finding na itinataas namin ay may owner, remediation path at cost estimate. Sinasabi ng reports ang na-test, ang hindi na-test, at ang ibig sabihin ng mga gaps sa business terms, kasama ang mga findings na hindi komportable para sa amin.\nTransparent at patas na presyo #Ibinabahagi ang rates bago ang proposal at nakafix sa writing ang scope, kaya malinaw ang commercial picture bago pa magsimula ang trabaho.\nNagsasabi rin kami ng hindi kapag hindi kami ang tamang partido para sa isang trabaho. Kung ang engagement ay magko-compromise sa aming independence, halimbawa ang independent audit ng control na aming dinisenyo o inooperate, sasabihin namin ito sa iyo at kung maaari ay magrerekomenda ng ibang trusted vendor.\nSimulan ang usapan # Kailangan ng mabilis na review? Sabihin ang outcome na kailangan mo at direkta kang kakausapin ng specialist na gagawa ng trabaho.\nConnect sa LINE Email an Engineer ","date":null,"permalink":"https://puresecurity.com/tl/about/","section":"Kumpletong Seguridad, Inihahatid nang May Pananagutan","summary":"","title":"Tungkol sa Pure Security"}]