บริษัทขนาดใหญ่ตรวจพบว่าระบบมีพฤติกรรมผิดปกติที่อาจเป็น Advanced Persistent Threat (APT) โดยพบการส่งข้อมูลขนาดเล็กออกไปยังเซิร์ฟเวอร์ภายนอกในช่วงเวลากลางคืนเป็นระยะๆ เป็นเวลาหลายเดือน การตัดสินใจ 'ตัดการเชื่อมต่อระบบทันที' เทียบกับ 'สังเกตการณ์ต่อไปก่อน' มีข้อพิจารณาสำคัญอะไร
เฉลยอธิบาย
การตัดสินใจระหว่าง Contain กับ Observe เป็นหนึ่งในประเด็นที่ซับซ้อนที่สุดใน Incident Response ข้อพิจารณาสำคัญได้แก่: (1) การสังเกตการณ์ช่วยให้เข้าใจ TTP ของผู้โจมตี ขอบเขตการประนีประนอม และช่องทางทั้งหมดที่ถูกเจาะ (2) แต่การล่าช้าเพิ่มความเสี่ยงการสูญเสียข้อมูลเพิ่มเติม (3) วิธี Controlled Observation ใช้การจำกัดการเข้าถึงบางส่วนในขณะที่ตรวจสอบอยู่ เป็นแนวทางกลาง ตัวเลือก A ผิดเพราะการตัดทันทีอาจทำให้ผู้โจมตีซ่อนร่องรอยและเปลี่ยน TTP ตัวเลือก C ผิดเพราะต้นทุนไม่ใช่ปัจจัยหลักเดียว และตัวเลือก D ผิดเพราะการรอนานเกินไปเพิ่มความเสียหาย ควรเชื่อมการตัดสินใจกับหน้าที่ Govern, Identify, Protect, Detect, Respond หรือ Recover และคำนึงถึงผลกระทบทางภารกิจ; ฐานอ้างอิง NIST CSF 2.0 และแนวทางของ สกมช. ภายใต้ พ.ร.บ.การรักษาความมั่นคงปลอดภัยไซเบอร์ พ.ศ. 2562