รับมือเหตุการณ์ผิดปกติทาง⁠ไซเบอร์

เมื่อผู้โจมตีเข้ามาในระบบแล้ว ทุกการตัดสินใจมีผล ปิดเครื่องผิดเครื่องอาจทำให้มองไม่เห็นว่าผู้โจมตีกำลังเคลื่อนไปไหน reboot เซิร์ฟเวอร์อาจทำให้หลักฐานใน memory หายไป จ่ายค่าไถ่ก่อนรู้ขอบเขตของเหตุก็ยังไม่รู้อยู่ดีว่าผู้โจมตีออกไปหรือยัง เราช่วยให้คุณตัดสินใจตามลำดับที่ถูกต้อง หยุดการลุกลามก่อน เก็บร่องรอยที่อธิบายได้ว่าเกิดอะไรขึ้น แล้วจึงเอาผู้โจมตีออก

เราทำงานตาม NIST SP 800-61 และ SANS Incident Response Framework ทุกงานจึงเดินตามขั้นตอนเดียวกัน

บริการของเรา

  • Emergency breach response: รับมือเหตุที่กำลังเกิดทั้งแบบ remote และ on-site มี responder หลักสั่งการ containment ตั้งแต่สายแรก
  • Investigation & root cause: ประกอบ timeline จาก log และเครื่องที่ได้รับผลกระทบ วิเคราะห์ malware และจุดฝังตัว แล้วหา root cause โดยเก็บข้อมูลเท่าที่ต้องใช้
  • Ransomware response: หยุดการเข้ารหัสไม่ให้ลาม ตรวจว่าอะไรได้รับผลกระทบ และ hardening ระบบไม่ให้โดนซ้ำ
  • Readiness & tabletop exercise: วางแผนรับมือเหตุและซ้อมสถานการณ์กับทีมของคุณ

วิธีการรับมือของเรา

เราทำงานตามหกขั้นตอนของ SANS Incident Response Framework หกขั้นตอนนี้เทียบได้กับวงจรใน NIST SP 800-61 คือ Detect, Respond และ Recover ระหว่างเกิดเหตุ, Govern, Identify และ Protect เป็นการเตรียมความพร้อม และ Improvement สำหรับบทเรียนหลังเหตุ

วงจร incident response ตาม NIST SP 800-61 (CSF 2.0 Functions)Incident ResponsePreparationRespondDetectRecoverLessons Learned(Identify) ImprovementGovernIdentifyProtect
วงจร incident response ตาม NIST SP 800-61 (CSF 2.0 Functions)
  1. Preparation (NIST: Govern, Identify, Protect): วางแผนรับมือ บทบาท และขั้นตอน escalation ไว้ก่อนเกิดเหตุ บริการ readiness และ tabletop exercise ของเราช่วยในส่วนนี้ได้
  2. Identification (NIST: Detect): ยืนยันว่า alert เป็นเหตุจริงไหม ระบุประเภทและความรุนแรง แล้วเริ่มบันทึก
  3. Containment (NIST: Respond): แยกเครื่องที่ได้รับผลกระทบออกเพื่อหยุดการลุกลาม โดยไม่ลบร่องรอยที่บอกว่าผู้โจมตีเข้ามาได้อย่างไร
  4. Eradication (NIST: Respond): ลบ malware จุดฝังตัว และบัญชีที่ถูกยึด ไม่ให้ผู้โจมตีกลับมาพร้อมระบบที่กู้ขึ้นมา
  5. Recovery (NIST: Recover): ทีมของคุณนำระบบกลับมาใช้งาน เราแนะนำลำดับและสิ่งที่ต้องตรวจ และคอยดูว่าผู้โจมตีกลับมาหรือไม่
  6. Lessons Learned (NIST: Improvement): สรุปเป็นรายงานว่าเกิดอะไรขึ้น root cause คืออะไร และต้องแก้อะไร แล้วนำกลับไปปรับขั้นตอน Preparation

ทำไมช่วงชั่วโมงแรกถึงสำคัญ

ต้องเร็ว แต่ห้ามรีบจนพลาด ถ้าช้าไป ผู้โจมตีจะลามไปเครื่องอื่น ขโมยข้อมูลออกไป หรือปล่อย ransomware ได้มากขึ้น ถ้ารีบเกินไป ข้อมูลใน memory การเชื่อมต่อที่ยังค้างอยู่ และ log ที่บอกว่าผู้โจมตีเข้ามาทางไหนและยังอยู่ไหมก็จะหายไป เครื่องที่แค่ปิดไว้ก็อาจยังมีจุดฝังตัวของผู้โจมตีอยู่ ในชั่วโมงแรกเราจึงหยุดการลุกลามไปพร้อมกับเก็บร่องรอยไว้ให้พอตัดสินใจได้ว่าจะ rebuild อะไร จะ reset อะไร และข้อมูลหลุดออกไปจริงหรือไม่

สิ่งที่คุณได้รับ

ทีมของเราทำงานร่วมกับทีม IT ของคุณตั้งแต่ได้รับแจ้งจนเหตุอยู่ในการควบคุม ระหว่างนั้นเราอัปเดตผู้บริหารเป็นระยะด้วยภาษาที่เข้าใจง่าย เพื่อให้ตัดสินใจเรื่องระบบ ลูกค้า และการสื่อสารจากข้อเท็จจริง

เมื่อจบงาน คุณจะได้รายงานว่าเกิดอะไรขึ้นและลามไปถึงไหน มี forensic timeline ว่าผู้โจมตีเข้ามาอย่างไรและเข้าถึงอะไรบ้าง root cause รายการ indicator of compromise (IOC) ที่ระบบเฝ้าระวังของคุณใช้จับพฤติกรรมเดียวกันได้ และคำแนะนำ hardening หลังทีมของคุณแก้ไขแล้ว เราตรวจซ้ำให้

ทีมและใบรับรอง

ทีมของเราถือใบรับรองด้าน incident response ได้แก่ GCIH, GCIA, GCFA และ eCDFP (GIAC Certified Incident Handler, Certified Intrusion Analyst, Certified Forensic Analyst และ eLearnSecurity Certified Digital Forensics Professional) ทีมเดียวกันนี้ทำ penetration test ด้วย จึงรู้ว่าผู้โจมตีเคลื่อนที่และซ่อนตัวอย่างไร

  • GIAC Certified Incident HandlerGCIHGIAC Certified Incident Handler
  • GIAC Certified Intrusion AnalystGCIAGIAC Certified Intrusion Analyst
  • GIAC Certified Forensic AnalystGCFAGIAC Certified Forensic Analyst
  • eLearnSecurity Certified Digital Forensics ProfessionaleCDFPeLearnSecurity Certified Digital Forensics Professional

ดูใบรับรองทั้งหมดของทีม

มาตรฐานและระเบียบวิธี

เราทำงานตาม NIST SP 800-61 Revision 3 (Incident Response Recommendations and Considerations for Cybersecurity Risk Management: A CSF 2.0 Community Profile, เมษายน 2025) ที่ใช้แทน Revision 2 และหกขั้นตอนของ SANS Incident Response Framework เราเก็บหลักฐานเท่าที่ต้องใช้ควบคุมเหตุ หา root cause และป้องกันไม่ให้เกิดซ้ำ ถ้ามีข้อกำหนดการรายงานเฉพาะ แจ้งเราตั้งแต่เริ่มงาน

incident response คือการรับมือหลังผู้โจมตีเข้ามาแล้ว ส่วน penetration test หาช่องโหว่ก่อนถูกใช้ และ red teaming ทดสอบว่าทีมของคุณจะรู้ตัวไหมเมื่อมีคนบุกรุก

ตรวจทานล่าสุด: 08 Oct 2026

นัดคุยประเมินความพร้อม

คำถามที่พบบ่อย

incident response คืออะไร

คือกระบวนการตรวจจับการโจมตี หยุดไม่ให้ลุกลาม เอาผู้โจมตีออกจากระบบ กลับมาทำงานได้ตามปกติ แล้วสรุปบทเรียนไว้ป้องกันครั้งต่อไป เราทำงานตาม NIST SP 800-61 และ SANS Incident Response Framework

incident response ต่างจาก penetration test อย่างไร

penetration test คือการหาช่องโหว่ก่อนที่ผู้โจมตีจะเจอ ส่วน incident response เริ่มหลังจากผู้โจมตีเข้ามาแล้ว งานคือหยุดความเสียหาย เอาผู้โจมตีออก และปิดช่องทางที่เขาใช้เข้ามา หลายองค์กรใช้ทั้งสองอย่าง

องค์กรควรตอบสนองต่อเหตุเร็วแค่ไหน มีเกณฑ์มาตรฐานไหม

ไม่มีเวลาตายตัวที่ใช้ได้กับทุกเหตุ NIST SP 800-61 ไม่ได้กำหนดเวลาไว้ แต่ให้องค์กรจัดลำดับเหตุตามความรุนแรง แล้วจัดการเหตุที่ร้ายแรงที่สุดก่อน การโจมตีที่ยังลุกลามอยู่อย่าง ransomware ต้องลงมือทันที ส่วน alert malware ที่คุมได้แล้วรอจัดการในเวลาทำการได้ กำหนดแจ้งเหตุของหน่วยงานกำกับหรือบริษัทประกันมักเป็นตัวกำหนดจริง ควรตั้งเป้าภายในให้ทันกำหนดเหล่านั้น เมื่อติดต่อเรา เราจะตกลงเวลาตอบสนองตามความรุนแรงของเหตุ

รับมือเหตุประเภทไหนบ้าง

ransomware, การรั่วไหลของข้อมูล, ภัยจากคนใน, การระบาดของ malware และการบุกรุกระบบ กรณี ransomware เราหยุดการลุกลาม ตรวจว่าอะไรได้รับผลกระทบ และ hardening ระบบไม่ให้โดนแบบเดิมซ้ำ

หาได้ไหมว่าผู้โจมตีเข้ามาได้อย่างไร

ได้ เราไล่ร่องรอยของผู้โจมตีจาก log และเครื่องที่ได้รับผลกระทบ ดูว่าเข้ามาทางไหน เข้าถึงอะไร และฝังตัวไว้ตรงไหน แล้วหา root cause เพื่อแก้ให้ตรงจุด เราเก็บข้อมูลเท่าที่ต้องใช้ ไม่ได้เก็บหลักฐานทั้งหมด

จบงานแล้วได้อะไร

รายงานที่มี executive summary, timeline ของเหตุ, root cause, รายการ indicator of compromise (IOC) และคำแนะนำ hardening หลังทีมของคุณแก้ไขแล้ว เราตรวจซ้ำให้

ช่วยให้ทันกรอบเวลารายงานเหตุได้ไหม

ได้ เราช่วยสรุปให้เร็วว่าเกิดอะไรขึ้น ข้อมูลไหนได้รับผลกระทบ และผลกระทบน่าจะเป็นอย่างไร แล้วเตรียมเอกสารที่ต้องใช้รายงานต่อหน่วยงานกำกับ บริษัทประกัน และผู้ที่ได้รับผลกระทบ โดยทำงานร่วมกับที่ปรึกษากฎหมายของคุณ

logologo

บริษัท อินค็อกนิโตแล็บ จำกัด

38 ซอยเพชรเกษม 30 แขวงปากคลองภาษีเจริญ เขตภาษีเจริญ กรุงเทพมหานคร 10160