เบื้องหลัง 15 นาทีแรก เมื่อนักวิเคราะห์ SOC เจอเหตุการณ์ไม่ปกติ

เบื้องหลัง 15 นาทีแรก เมื่อนักวิเคราะห์ SOC เจอเหตุการณ์ไม่ปกติ

หลายคนอาจจะนึกภาพว่าเมื่อนักวิเคราะห์ศูนย์ปฏิบัติการความปลอดภัย (SOC) ได้รับแจ้งเตือนเหตุการณ์ผิดปกติ พวกเขาจะพุ่งเข้าใส่หน้าจอคอมพิวเตอร์ ทำการวิเคราะห์ข้อมูลเชิงลึกอย่างซับซ้อนในทันที แต่นั่นเป็นเพียงภาพในฝัน หรือในหลักสูตรอบรมเท่านั้น

ความจริงแล้ว การทำงานในช่วง 15 นาทีแรกนั้น สำคัญมาก และแตกต่างออกไปอย่างสิ้นเชิง มันคือช่วงเวลาของการ เก็บข้อมูลเบื้องต้น และ ทำความเข้าใจสถานการณ์ อย่างรวดเร็ว

นาทีทองของการทำความเข้าใจสถานการณ์

ช่วง 15 นาทีแรกไม่ใช่เวลาของการตื่นตระหนก แต่เป็นการใช้สติและมีขั้นตอนที่ชัดเจน เพื่อให้ได้ข้อมูลพื้นฐานที่สุด

เป้าหมายหลักคือการตอบคำถามง่ายๆ แต่จำเป็นให้ได้มากที่สุด เช่น

เกิดอะไรขึ้น? (เป็นมัลแวร์, การล็อกอินล้มเหลว, หรือกิจกรรมผิดปกติประเภทไหน)

เกิดที่ไหน? (บนเครื่องคอมพิวเตอร์เครื่องไหน, ส่วนไหนของเครือข่าย, หรือระบบคลาวด์ใด)

เกิดเมื่อไหร่? (เวลาเป็นสิ่งสำคัญมากสำหรับการตรวจสอบ)

ใครเกี่ยวข้อง? (ผู้ใช้งานคนไหน, ระบบใด, หรือแผนกใดที่ได้รับผลกระทบ)

และที่สำคัญที่สุดคือ ระดับความรุนแรง มันเป็นเหตุการณ์วิกฤติ หรือเป็นเพียงการแจ้งเตือนผิดพลาด ระบบที่ได้รับผลกระทบมีความสำคัญแค่ไหน เป็นระบบสำหรับใช้งานจริง หรือระบบทดสอบ

การสำรวจข้อมูลรอบด้านอย่างรวดเร็ว

นักวิเคราะห์จะเริ่มจากการไล่เรียงข้อมูลอย่างเป็นระบบ ไม่ใช่การดำดิ่งไปกับการสืบสวนเชิงลึกในทันที

ตรวจสอบรายละเอียดของการแจ้งเตือน คือจุดเริ่มต้น ดูว่าข้อมูลมาจากแหล่งใด เวลาที่เกิดเหตุคือเมื่อไหร่ มีสินทรัพย์หรือผู้ใช้งานคนไหนที่เกี่ยวข้อง และลักษณะกิจกรรมที่ผิดปกติคืออะไร

จากนั้นจะ ทำความเข้าใจบริบทของสินทรัพย์ นั้นๆ เช่น เป็นเซิร์ฟเวอร์สำคัญ, เครื่องคอมพิวเตอร์ของพนักงาน, หรือเป็นเพียงเครื่องทดสอบในเครือข่าย การรู้ว่าสินทรัพย์นั้นมีความสำคัญแค่ไหนจะช่วยกำหนดลำดับความสำคัญได้

ต่อมาคือ ทำความเข้าใจบริบทของผู้ใช้งาน หากมีการระบุผู้ใช้งาน นักวิเคราะห์จะตรวจสอบบทบาทของบุคคลนั้นในองค์กร สิทธิ์การเข้าถึงต่างๆ หรือว่าเป็นบัญชีบริการ (Service Account) ที่ใช้สำหรับระบบอัตโนมัติ

มีการ ค้นหาเหตุการณ์ที่คล้ายคลึงกัน ด้วยหรือไม่ เพื่อดูว่าเป็นการโจมตีแบบโดดเดี่ยว หรือเป็นส่วนหนึ่งของการโจมตีที่ใหญ่กว่า

และถ้าจำเป็น ต้อง สื่อสารเบื้องต้น กับทีมที่เกี่ยวข้องอย่างรวดเร็ว ไม่ใช่รอจนกว่าจะตรวจสอบทุกอย่างเสร็จสิ้น การแจ้งเตือนทีมอื่นแต่เนิ่นๆ อาจช่วยยับยั้งความเสียหายได้

เครื่องมือหลักที่ใช้คือระบบรวบรวมและวิเคราะห์ข้อมูลความปลอดภัย (คล้ายกับ SIEM) และระบบตรวจจับและตอบสนองที่ปลายทาง (คล้ายกับ EDR/XDR) เพื่อให้ได้ข้อมูลที่รวดเร็วและครบถ้วน

เป้าหมายที่ชัดเจนใน 15 นาทีแรก

ในเวลาอันจำกัดนี้ เป้าหมายของนักวิเคราะห์ SOC คือการรวบรวมข้อมูลให้เพียงพอเพื่อตัดสินใจขั้นต่อไป

หากพบว่าเป็น การแจ้งเตือนผิดพลาด (False Positive) ก็จะดำเนินการปิดเคสไป

หากเป็น ปัญหาที่มีความสำคัญต่ำ ก็จะทำการบันทึกข้อมูลและเฝ้าระวังต่อไป

แต่ถ้าเป็น เหตุการณ์จริงและมีความสำคัญสูง ก็จะทำการยกระดับส่งต่อให้แก่นักวิเคราะห์ระดับสูงขึ้น หรือทีมรับมือเหตุการณ์ เพื่อให้พวกเขาเข้ามารับช่วงต่อพร้อมกับข้อมูลเบื้องต้นที่ครบถ้วน

นักวิเคราะห์ต้องมี ความอยากรู้ ความสงสัย และทักษะในการ รวบรวมข้อมูลอย่างรวดเร็ว โดยไม่ด่วนสรุป นี่คือหัวใจสำคัญของการทำงานใน 15 นาทีแรก ที่จะส่งผลต่อประสิทธิภาพในการรับมือกับภัยคุกคามไซเบอร์ทั้งหมด