This is the Trace Id: ed27454eae3710d7fa3dc938fd7d7c79
ข้ามไปที่เนื้อหาหลัก Security Insider Cyber Pulse Microsoft Digital Defense Report ขอบเขตภัยคุกคาม แนวโน้มที่เกิดขึ้นใหม่ ลงทะเบียนสำหรับสรุปย่อ CISO Microsoft Security Azure Dynamics 365 Microsoft 365 Microsoft Teams Windows 365 Microsoft AI Azure Space ความเป็นจริงผสม Microsoft HoloLens Microsoft Viva การคำนวณควอนตัม การศึกษา ยานยนต์ บริการทางการเงิน ภาครัฐ การบริการสุขภาพ การผลิต การค้าปลีก ค้นหาคู่ค้า เป็นคู่ค้า เครือข่ายคู่ค้า Microsoft Marketplace บริษัทซอฟต์แวร์ต่างๆ บล็อก Microsoft Advertising ศูนย์นักพัฒนา คู่มือ กิจกรรม การอนุญาตให้ใช้สิทธิ์ Microsoft Learn Microsoft Research ดูแผนผังเว็บไซต์

บทสนทนาที่ CISO ควรคุยกับคณะกรรมการของตนเกี่ยวกับแรนซัมแวร์

คณะกรรมการส่วนใหญ่ไม่ได้เข้าใจแรนซัมแวร์ผิด แต่ยังมองไม่เห็นระบบที่อยู่เบื้องหลังอย่างเพียงพอ ช่องว่างนี้ส่งผลกระทบจริงในโลกความเป็นจริง ถึงเวลาปรับมุมมองของบทสนทนานี้ใหม่
ภาพประกอบแนวนามธรรมของรูปทรงวงกลม พร้อมแว่นขยายที่เน้นบางส่วนบนพื้นหลังสีม่วง

บทสนทนาที่คณะกรรมการควรมีกับ CISO เกี่ยวกับแรนซัมแวร์

ในขณะนี้ คณะกรรมการแห่งหนึ่งกำลังรับฟังการสรุปสถานการณ์เกี่ยวกับแรนซัมแวร์อยู่ CISO กำลังอธิบายว่าเกิดอะไรขึ้น ความเสียหายมีมูลค่าเท่าไร และองค์กรตอบสนองอย่างไร การสรุปนี้ถูกต้อง แต่ยังไม่แตะประเด็นสำคัญ บทสนทนาในคณะกรรมการส่วนใหญ่นั้นเกี่ยวกับแรนซัมแวร์มักเริ่มต้นผิดจุด คือเริ่มจากเหตุการณ์ที่เกิดขึ้นกับองค์กร ไม่ใช่ระบบที่อยู่เบื้องหลัง

บทสนทนาที่ CISO ควรคุยกับคณะกรรมการของตนเกี่ยวกับแรนซัมแวร์

บทสนทนาเกี่ยวกับแรนซัมแวร์ที่สำคัญที่สุดไม่ได้เกิดขึ้นในศูนย์การดำเนินการรักษาความปลอดภัย แต่เกิดขึ้นในห้องประชุมคณะกรรมการ

การสรุปสถานการณ์แรนซัมแวร์จำนวนมากเริ่มต้นเมื่อข้อมูลถูกเข้ารหัส แต่ถึงตอนนั้น การโจมตีก็เข้าสู่ช่วงท้ายแล้ว การเข้าถึงระบบครั้งแรกอาจถูกซื้อไว้ตั้งแต่หลายสัปดาห์ก่อน ข้อมูลการลงชื่อเข้าใช้ก็ถูกเอาไปแล้ว มีการเคลื่อนที่ภายในเครือข่ายอย่างเงียบๆ องค์กรไม่ได้กลายเป็นเป้าหมายขึ้นมาโดยฉับพลัน เพราะมีตลาดอาชญากรรมแบบอุตสาหกรรมที่ออกแบบมาเพื่อค้นหาองค์กรอย่างคุณและหาประโยชน์จากองค์กรเหล่านั้น

ความแตกต่างนี้สำคัญ เพราะเป็นปัจจัยที่เปลี่ยนว่าคณะกรรมการควรลงทุนที่จุดใด

เมื่อคณะกรรมการโฟกัสแค่เหตุการณ์ปลายทาง พวกเขามักจะให้ความสำคัญกับการกู้คืนหลังเกิดผลกระทบ การกู้คืนเป็นเรื่องสำคัญอย่างยิ่ง แต่การกู้คืนเพียงอย่างเดียวไม่อาจเปลี่ยนสมการทางเศรษฐศาสตร์ของผู้โจมตีได้ องค์กรที่รับมือแรนซัมแวร์ได้ ไม่ได้มุ่งเพียงแค่ว่าจะรองรับความเสียหายอย่างไร แต่ต้องลงทุนเพื่อขัดขวางห่วงโซ่การโจมตีก่อนที่จะเกิดความเสียหาย

แนวคิดนี้ยิ่งสำคัญขึ้นเรื่อยๆ เพราะแรนซัมแวร์ได้พัฒนาไปเป็นสมการอาชญากรรมที่เติบโตเต็มตัว

ทุกวันนี้ การโจมตีที่ซับซ้อนไม่จำเป็นต้องใช้อาชญากรที่ซับซ้อนอีกต่อไป การเข้าถึงระบบครั้งแรกสามารถซื้อได้ง่ายพอๆ กับซื้อขนมจากตู้กด แพลตฟอร์มฟิชชิ่งแบบบริการถูกขายแบบสมัครสมาชิก ไม่ต่างจากบริการสตรีมมิ่งหรือความบันเทิงที่คุณคุ้นเคยดี บริการลงลายเซ็นให้มัลแวร์ช่วยให้โค้ดอันตรายดูเหมือนถูกต้อง AI ช่วยเร่งทั้งการสอดแนม การปรับให้ตรงเป้าหมาย และการโจมตีแบบวิศวกรรมสังคมในทุกช่วงของวงจรการเจาะระบบ

CISO ที่สร้างผลกระทบกับคณะกรรมการได้มากที่สุด ไม่ได้แค่ส่งรายงานภัยคุกคามที่ละเอียดขึ้น แต่กำลังปรับกรอบให้แรนซัมแวร์เป็นปัญหาด้านความเสี่ยงเชิงปฏิบัติการและเชิงเศรษฐกิจ

ต่อไปนี้คือวิธีการ

สามเรื่องที่ CISO ทุกคนควรสื่อสารกับคณะกรรมการ

1. นี่คือบทสนทนาเรื่องความเสี่ยงทางธุรกิจ ไม่ใช่แค่ความเสี่ยงด้านความปลอดภัย

แรนซัมแวร์คือความเสี่ยงด้านปฏิบัติการ การเงิน ชื่อเสียง และความต่อเนื่องทางธุรกิจที่เกิดขึ้นพร้อมกัน คณะกรรมการเข้าใจความเสี่ยงด้านห่วงโซ่อุปทานและความเสี่ยงของตลาดอยู่แล้ว แรนซัมแวร์ก็ไม่ต่างกัน เมื่อมองเห็นภาพแบบนั้น คำถามจะเปลี่ยนจาก “จะกู้คืนได้เร็วขึ้นอย่างไร” เป็น “จะลดความเสี่ยงก่อนที่การหยุดชะงักจะเกิดขึ้นได้อย่างไร” ทั้งสองเรื่องสำคัญ แต่มีเพียงเรื่องเดียวที่เปลี่ยนสมการของการโจมตีได้

2. สมการของการโจมตีเปลี่ยนไปแล้ว สมการของการป้องกันก็ต้องเปลี่ยนตามด้วย

วันนี้ระบบนิเวศของแรนซัมแวร์ทำงานได้อย่างมีประสิทธิภาพราวกับตลาดที่เติบโตเต็มที่ ทั้งโครงสร้างพื้นฐานร่วม ผู้ให้บริการเฉพาะทาง และเทคนิคการปฏิบัติการที่ขับเคลื่อนโดย AI ล้วนช่วยลดต้นทุนของผู้โจมตีในทุกขั้นตอน การที่ Microsoft ขัดขวาง Fox Tempest แสดงให้เห็นเรื่องนี้ได้อย่างชัดเจน กลุ่มนี้ไม่ใช่กลุ่มผู้ดำเนินการแรนซัมแวร์ แต่คือโครงสร้างพื้นฐานร่วม ซึ่งกลุ่มอาชญากรนับร้อยกลุ่มใช้เพื่อปลอมแปลงมัลแวร์ให้ดูเหมือนถูกต้อง เมื่อถูกขัดขวาง ความสามารถของทั้งระบบนิเวศก็ลดลงพร้อมกัน ผู้ปกป้องจำเป็นต้องทำแบบเดียวกัน โดยมุ่งโจมตีโครงสร้างพื้นฐานร่วมของผู้โจมตีตั้งแต่ต้นทาง ไม่ใช่แค่รับมือเมื่อความเสียหายเกิดขึ้นแล้ว

องค์กรที่ก้าวนำอยู่แล้วให้ความสำคัญกับการปกป้องข้อมูลประจำตัวดิจิทัล การตรวจจับตัวกลางการเข้าถึง การมองเห็นเส้นทางการโจมตี และข้อมูลข่าวกรองที่อัปเดตต่อเนื่อง ซึ่งช่วยให้หยุดยั้งได้ก่อนแรนซัมแวร์จะถูกปล่อยใช้งาน ควบคู่ไปกับการลงทุนด้านความยืดหยุ่นที่ทำให้กู้คืนได้เมื่อถึงเวลาจำเป็น

3. ความยืดหยุ่นและการกู้คืนในวันนี้คือการลงทุนเชิงกลยุทธ์ ไม่ใช่แค่การลงทุนด้านความปลอดภัย

ทุกองค์กรมีโอกาสตกเป็นเป้าหมาย สิ่งที่สร้างความแตกต่างไม่ใช่ว่าจะถูกเจาะระบบหรือไม่ แต่คือองค์กรสามารถควบคุมการหยุดชะงัก รักษาการดำเนินงาน และฟื้นตัวได้โดยไม่กระทบต่อธุรกิจอย่างรุนแรงหรือไม่ นั่นต้องอาศัยการลงทุนในความต่อเนื่องทางธุรกิจและการกอบกู้ระบบ (BCDR), การสำรองข้อมูลที่ไม่สามารถเปลี่ยนแปลงได้และแบ่งส่วน, กลยุทธ์การกักกันข้อมูลประจำตัว และการทดสอบการกู้คืนในระดับปฏิบัติการ และต้องวัดให้ถูกจุด ไม่ใช่แค่เวลาที่ใช้ในการกู้คืน แต่รวมถึงช่วงเวลาระหว่างการถูกเจาะระบบครั้งแรกกับการควบคุมเหตุการณ์ ช่วงเวลานั้นคือปัจจัยชี้ขาดว่าการเจาะระบบจะลุกลามเป็นวิกฤตทางธุรกิจหรือไม่

คณะกรรมการเข้าใจความเสี่ยงด้านห่วงโซ่อุปทานและความเสี่ยงของตลาดอยู่แล้ว แรนซัมแวร์ก็ไม่ต่างกัน เมื่อมองเห็นภาพแบบนั้น คำถามจะเปลี่ยนจาก “จะกู้คืนได้เร็วขึ้นอย่างไร” เป็น “จะลดความเสี่ยงก่อนที่การหยุดชะงักจะเกิดขึ้นได้อย่างไร”
Terrell Cox, รอง CISO, Customer Security Management Office

สิ่งที่เปลี่ยนไปเมื่อคณะกรรมการเข้าใจสมการของภัยคุกคาม

  • ลำดับความสำคัญของการลงทุนจะขยับไปสู่ต้นทางของปัญหา องค์กรที่คณะกรรมการมีความเข้าใจในภัยคุกคามมักจะจัดสรรทรัพยากรไปที่การปกป้องข้อมูลประจำตัวดิจิทัล การตรวจจับตัวกลางการเข้าถึง และการทำความเข้าใจข่าวกรองเกี่ยวกับภัยคุกคามให้ลึกซึ้งยิ่งขึ้น โดยมองให้ไกลกว่าต้นตอของภัยคุกคาม
  • ความยืดหยุ่นจึงกลายเป็นขีดความสามารถเชิงกลยุทธ์ ไม่ใช่แค่การทำตามข้อกำหนด การวางแผนความต่อเนื่องทางธุรกิจและการกอบกู้ระบบ การสำรองข้อมูลที่ไม่สามารถเปลี่ยนแปลงได้ และการทดสอบการกู้คืนในระดับปฏิบัติการ จะไม่ใช่แค่รายการตรวจสอบในงานตรวจประเมินอีกต่อไป แต่กลายเป็นความได้เปรียบในการแข่งขัน องค์กรที่กู้คืนได้เร็วที่สุด คือองค์กรที่ซ้อมมาแล้ว
  • บทบาทของ CISO กำลังถูกนิยามใหม่ ผู้นำด้านความปลอดภัยกำลังก้าวจากผู้รับมือกับเหตุการณ์ไปสู่ที่ปรึกษาความเสี่ยงเชิงกลยุทธ์ พร้อมข้อมูลเชิงลึกและภาษาที่ช่วยให้องค์กรคาดการณ์และบริหารความเสี่ยงจากผู้โจมตีได้ ก่อนจะกลายเป็นการหยุดชะงักของการดำเนินงาน

ช่วงเวลาที่เราอยู่ในตอนนี้

Microsoft ติดตามและเผยแพร่ข้อมูลเกี่ยวกับระบบนิเวศแรนซัมแวร์แบบบริการมาตั้งแต่ปี 2020

กลยุทธ์การรับมือที่เหมาะกับปี 2020 ไม่เพียงพออีกต่อไป และบทสนทนาในคณะกรรมการที่ยังยึดติดกับภาพภัยคุกคามของปี 2020 ก็ไม่เพียงพอเช่นกัน

ทุกสัปดาห์ตลอดเดือนกันยายน Microsoft จะถ่ายทอดภาพรวมภูมิทัศน์อาชญากรรมไซเบอร์ในเวลาจริง พร้อมเผยแพร่ข้อมูลเชิงลึกที่นักวิเคราะห์ภัยคุกคามของเราพบจากผู้โจมตีที่มีแรงจูงใจทางการเงินมากกว่า 65 ราย ซึ่งปฏิบัติการอยู่ในระบบนิเวศอาชญากรรมที่ประสานงานกัน Hot Cybercrime Summer ออกแบบมาเพื่อเผยข้อมูลเชิงลึกประเภทนี้โดยเฉพาะ พร้อมแปลงให้อยู่ในภาษาที่ผู้นำด้านความปลอดภัยสามารถนำไปใช้ตัดสินใจได้ และนำเสนอแก่ผู้ที่เป็นผู้สนับสนุนด้านงบประมาณและการรับมือ

ติดตามซีรีส์นี้ และนำข้อมูลเชิงลึกนี้ไปใช้ในบทสนทนาครั้งถัดไปกับคณะกรรมการของคุณ แผนที่มีอยู่แล้ว คำถามคือองค์กรของคุณกำลังใช้งานอยู่หรือไม่ บล็อก Microsoft Security | ข่าวกรองเกี่ยวกับภัยคุกคามด้านแรนซัมแวร์

CISO กำลังถูกทำให้ต้องรับผิดชอบต่อความเสี่ยงโดยตรง ทั้งที่คณะกรรมการของพวกเขายังไม่มีข้อมูลเพียงพอสำหรับประเมิน การปิดช่องว่างนั้นคือหนึ่งในสิ่งสำคัญที่สุดที่ผู้นำด้านความปลอดภัยสามารถทำได้”
Terrell Cox, รอง CISO, Customer Security Management Office
พื้นหลังการ์ด

เนื้อหาเพิ่มเติมในลักษณะนี้

พื้นที่ทำงานของสำนักงานที่มีกำแพงกระจก พร้อมไอคอนความปลอดภัยรูปหกเหลี่ยมซ้อนทับเชื่อมต่อกันเป็นเครือข่าย

เปิดโปง Fox Tempest: ปฏิบัติการบริการลงนามมัลแวร์

Fox Tempest ลอบให้บริการลงนามมัลแวร์ตามสั่ง จนกระทั่ง Microsoft เปิดโปงและปิดฉากทั้งปฏิบัติการลงได้
ภาพประกอบหน้ารายงานซ้อนกัน พร้อมป้าย Threat Intelligence, Podcast และ Articles บนพื้นหลังสีน้ำเงินเข้ม

รับข้อมูลข่าวกรองล่าสุด

เรื่องราวจาก Microsoft Threat Intelligence ที่เจาะลึก APT, อาชญากรรมไซเบอร์, มัลแวร์ และเบื้องหลังงานค้นคว้า ซึ่งกำลังกำหนดทิศทางของภูมิทัศน์ภัยคุกคามที่เปลี่ยนแปลงอยู่ตลอดเวลา
ไอคอนซองจดหมายพร้อมสัญลักษณ์จดหมาย แทนการอัปเดตทางอีเมลหรือการสมัครรับจดหมายข่าว

รับ CISO Digest

ก้าวนำด้วยข้อมูลเชิงลึกจากผู้เชี่ยวชาญ แนวโน้มอุตสาหกรรม และงานวิจัยด้านความปลอดภัยในอีเมลรายสองเดือนนี้

ติดตาม Microsoft Security

ไทย (ไทย) ความเป็นส่วนตัวด้านสุขภาพของผู้บริโภค ติดต่อ Microsoft ความเป็นส่วนตัว จัดการคุกกี้ ข้อตกลงการใช้งาน เครื่องหมายการค้า เกี่ยวกับโฆษณาของเรา