ခဏလေး ဒီလိုပဲ စဉ်းစားကြည့်
Incident response ရဲ့ basic step များ — (1) Identify: ဘာဖြစ်တယ်ဆိုတာ သိရှိခြင်း (unusual login, file encrypted, data missing), (2) Contain: ပိုမပျံ့ပွားအောင် ချက်ချင်း ခွဲထုတ်ခြင်း (affected device ကို network ကနေ disconnect), (3) Eradicate: root cause ကို ဖယ်ရှားခြင်း (malware ဖယ်, vulnerability ပိတ်), (4) Recover: backup ကနေ restore, service ပြန်စ, (5) Lessons Learned: ဘာဖြစ်ခဲ့လဲ document လုပ်ပြီး ထပ်မဖြစ်အောင် ကာကွယ်ခြင်း။
လက်တွေ့ scenario နဲ့ ချိတ်ကြည့်မယ်
Ransomware attack ဖြစ်ရင် ပထမဆုံးလုပ်ရမှာက affected device ကို network ကနေ ချက်ချင်း disconnect လုပ်ခြင်းပါ (Contain) — ransomware ပိုမပျံ့ပွားအောင်။ ပြီးမှ backup ကနေ restore (Recover) ကို ကြိုးစားပါ, ransom ပေးဖို့ ပထမဆုံး option မဖြစ်သင့်ပါဘူး။ Incident ပြီးနောက် 'ဘယ်လိုဝင်ခဲ့လဲ' ကို document လုပ်ပြီး similar attack ထပ်မဖြစ်အောင် patch/policy update လုပ်ပါ (Lessons Learned)။
အတူတူ ကြည့်မယ်
Incident Response Steps
-------------------------
1. Identify — ဘာဖြစ်နေလဲ သိရှိ
2. Contain — ပျံ့ပွားမှုကို ရပ်တန့်
3. Eradicate — root cause ဖယ်ရှား
4. Recover — backup ကနေ restore
5. Lessons Learned — document + ကာကွယ်ရေးတိုးမြှင့်Incident response ၅ ဆင့်ကို ransomware scenario တစ်ခုနဲ့ တွဲပြီး ရှင်းပြနိုင်မည်။၅ မိနစ် စမ်းကြည့်
'Company laptop တစ်ခု ransomware ဖြစ်နေတယ်' ဆိုတဲ့ scenario ကို ၅ ဆင့်လိုက် response plan ရေးကြည့်ပါ။
သတိလေးတစ်ချက်
Ransom ကို ပေးခြင်းသည် attacker ကို ငွေထောက်ပံ့ရာရောက်ပြီး file ပြန်ရမည်ဆိုတာ အာမခံချက်လည်း မရှိပါ — backup restore ကို ဦးစားပေးပါ, ransom payment ကို နောက်ဆုံးရွေးချယ်စရာအနေနဲ့သာ စဉ်းစားပါ။