กู้ข้อมูลแล้ว ransomware กลับมา ควรทำอย่างไร
กลดการเก็บ log ของกู้ข้อมูลแล้ว ransomware กลับมา ควรทำอย่างไรทุกส่วนเพื่อคืนทรัพยากร โดยไม่แยกเหตุการณ์สำคัญหรือกำหนดข้อมูลขั้นต่ำสำหรับตรวจสอบ
ขหาสาเหตุ persistence ก่อน restore ใหม่
คชะลอมาตรการสำหรับกู้ข้อมูลแล้ว ransomware กลับมา ควรทำอย่างไรจนพบความเสียหายจริง แม้มีสัญญาณเตือนหรือช่องโหว่ที่ประเมินได้แล้ว
งให้ผู้ปฏิบัติงานเข้าถึงทุกระบบที่เกี่ยวกับกู้ข้อมูลแล้ว ransomware กลับมา ควรทำอย่างไรชั่วคราวจนจบงาน โดยไม่จำกัดตามบทบาทและไม่กำหนดเวลาถอนสิทธิ
เฉลยอธิบาย
แนวทางนี้ลดความเสี่ยงตามวงจร Govern–Identify–Protect–Detect–Respond–Recover ของ NIST CSF 2.0