[{"data":1,"prerenderedAt":228},["ShallowReactive",2],{"service-incident-response-th":3},{"doc":4},{"id":5,"title":6,"body":7,"description":196,"extension":197,"faq":198,"lastReviewed":220,"link":221,"meta":222,"navigation":223,"path":224,"seo":225,"stem":226,"__hash__":227},"servicesTh\u002Fth\u002Fservices\u002Fincident-response.md","บริการรับมือเหตุการณ์ผิดปกติทางไซเบอร์ (Incident Response)",{"type":8,"value":9,"toc":186},"minimark",[10,14,26,30,58,61,70,73,112,115,118,121,124,127,130,137,140,147,150,173],[11,12,13],"p",{},"เมื่อผู้โจมตีเข้ามาในระบบแล้ว ทุกการตัดสินใจมีผล ปิดเครื่องผิดเครื่องอาจทำให้มองไม่เห็นว่าผู้โจมตีกำลังเคลื่อนไปไหน reboot เซิร์ฟเวอร์อาจทำให้หลักฐานใน memory หายไป จ่ายค่าไถ่ก่อนรู้ขอบเขตของเหตุก็ยังไม่รู้อยู่ดีว่าผู้โจมตีออกไปหรือยัง เราช่วยให้คุณตัดสินใจตามลำดับที่ถูกต้อง หยุดการลุกลามก่อน เก็บร่องรอยที่อธิบายได้ว่าเกิดอะไรขึ้น แล้วจึงเอาผู้โจมตีออก",[11,15,16,17,21,22,25],{},"เราทำงานตาม ",[18,19,20],"strong",{},"NIST SP 800-61"," และ ",[18,23,24],{},"SANS Incident Response Framework"," ทุกงานจึงเดินตามขั้นตอนเดียวกัน",[27,28,29],"h2",{"id":29},"บริการของเรา",[31,32,33,40,46,52],"ul",{},[34,35,36,39],"li",{},[18,37,38],{},"Emergency breach response",": รับมือเหตุที่กำลังเกิดทั้งแบบ remote และ on-site มี responder หลักสั่งการ containment ตั้งแต่สายแรก",[34,41,42,45],{},[18,43,44],{},"Investigation & root cause",": ประกอบ timeline จาก log และเครื่องที่ได้รับผลกระทบ วิเคราะห์ malware และจุดฝังตัว แล้วหา root cause โดยเก็บข้อมูลเท่าที่ต้องใช้",[34,47,48,51],{},[18,49,50],{},"Ransomware response",": หยุดการเข้ารหัสไม่ให้ลาม ตรวจว่าอะไรได้รับผลกระทบ และ hardening ระบบไม่ให้โดนซ้ำ",[34,53,54,57],{},[18,55,56],{},"Readiness & tabletop exercise",": วางแผนรับมือเหตุและซ้อมสถานการณ์กับทีมของคุณ",[27,59,60],{"id":60},"วิธีการรับมือของเรา",[11,62,63,64,66,67,69],{},"เราทำงานตามหกขั้นตอนของ ",[18,65,24],{}," หกขั้นตอนนี้เทียบได้กับวงจรใน ",[18,68,20],{}," คือ Detect, Respond และ Recover ระหว่างเกิดเหตุ, Govern, Identify และ Protect เป็นการเตรียมความพร้อม และ Improvement สำหรับบทเรียนหลังเหตุ",[71,72],"ir-lifecycle",{},[74,75,76,82,88,94,100,106],"ol",{},[34,77,78,81],{},[18,79,80],{},"Preparation"," (NIST: Govern, Identify, Protect): วางแผนรับมือ บทบาท และขั้นตอน escalation ไว้ก่อนเกิดเหตุ บริการ readiness และ tabletop exercise ของเราช่วยในส่วนนี้ได้",[34,83,84,87],{},[18,85,86],{},"Identification"," (NIST: Detect): ยืนยันว่า alert เป็นเหตุจริงไหม ระบุประเภทและความรุนแรง แล้วเริ่มบันทึก",[34,89,90,93],{},[18,91,92],{},"Containment"," (NIST: Respond): แยกเครื่องที่ได้รับผลกระทบออกเพื่อหยุดการลุกลาม โดยไม่ลบร่องรอยที่บอกว่าผู้โจมตีเข้ามาได้อย่างไร",[34,95,96,99],{},[18,97,98],{},"Eradication"," (NIST: Respond): ลบ malware จุดฝังตัว และบัญชีที่ถูกยึด ไม่ให้ผู้โจมตีกลับมาพร้อมระบบที่กู้ขึ้นมา",[34,101,102,105],{},[18,103,104],{},"Recovery"," (NIST: Recover): ทีมของคุณนำระบบกลับมาใช้งาน เราแนะนำลำดับและสิ่งที่ต้องตรวจ และคอยดูว่าผู้โจมตีกลับมาหรือไม่",[34,107,108,111],{},[18,109,110],{},"Lessons Learned"," (NIST: Improvement): สรุปเป็นรายงานว่าเกิดอะไรขึ้น root cause คืออะไร และต้องแก้อะไร แล้วนำกลับไปปรับขั้นตอน Preparation",[27,113,114],{"id":114},"ทำไมช่วงชั่วโมงแรกถึงสำคัญ",[11,116,117],{},"ต้องเร็ว แต่ห้ามรีบจนพลาด ถ้าช้าไป ผู้โจมตีจะลามไปเครื่องอื่น ขโมยข้อมูลออกไป หรือปล่อย ransomware ได้มากขึ้น ถ้ารีบเกินไป ข้อมูลใน memory การเชื่อมต่อที่ยังค้างอยู่ และ log ที่บอกว่าผู้โจมตีเข้ามาทางไหนและยังอยู่ไหมก็จะหายไป เครื่องที่แค่ปิดไว้ก็อาจยังมีจุดฝังตัวของผู้โจมตีอยู่ ในชั่วโมงแรกเราจึงหยุดการลุกลามไปพร้อมกับเก็บร่องรอยไว้ให้พอตัดสินใจได้ว่าจะ rebuild อะไร จะ reset อะไร และข้อมูลหลุดออกไปจริงหรือไม่",[27,119,120],{"id":120},"สิ่งที่คุณได้รับ",[11,122,123],{},"ทีมของเราทำงานร่วมกับทีม IT ของคุณตั้งแต่ได้รับแจ้งจนเหตุอยู่ในการควบคุม ระหว่างนั้นเราอัปเดตผู้บริหารเป็นระยะด้วยภาษาที่เข้าใจง่าย เพื่อให้ตัดสินใจเรื่องระบบ ลูกค้า และการสื่อสารจากข้อเท็จจริง",[11,125,126],{},"เมื่อจบงาน คุณจะได้รายงานว่าเกิดอะไรขึ้นและลามไปถึงไหน มี forensic timeline ว่าผู้โจมตีเข้ามาอย่างไรและเข้าถึงอะไรบ้าง root cause รายการ indicator of compromise (IOC) ที่ระบบเฝ้าระวังของคุณใช้จับพฤติกรรมเดียวกันได้ และคำแนะนำ hardening หลังทีมของคุณแก้ไขแล้ว เราตรวจซ้ำให้",[27,128,129],{"id":129},"ทีมและใบรับรอง",[11,131,132,133,136],{},"ทีมของเราถือใบรับรองด้าน incident response ได้แก่ ",[18,134,135],{},"GCIH, GCIA, GCFA และ eCDFP"," (GIAC Certified Incident Handler, Certified Intrusion Analyst, Certified Forensic Analyst และ eLearnSecurity Certified Digital Forensics Professional) ทีมเดียวกันนี้ทำ penetration test ด้วย จึงรู้ว่าผู้โจมตีเคลื่อนที่และซ่อนตัวอย่างไร",[138,139],"ir-certs",{},[11,141,142],{},[143,144,146],"a",{"href":145},"\u002Fth\u002Fcertifications","ดูใบรับรองทั้งหมดของทีม",[27,148,149],{"id":149},"มาตรฐานและระเบียบวิธี",[11,151,16,152,160,161,165,166,172],{},[143,153,157],{"href":154,"rel":155},"https:\u002F\u002Fcsrc.nist.gov\u002Fprojects\u002Fincident-response",[156],"nofollow",[18,158,159],{},"NIST SP 800-61 Revision 3"," (",[162,163,164],"em",{},"Incident Response Recommendations and Considerations for Cybersecurity Risk Management: A CSF 2.0 Community Profile",", เมษายน 2025) ที่ใช้แทน Revision 2 และหกขั้นตอนของ ",[143,167,170],{"href":168,"rel":169},"https:\u002F\u002Fwww.sans.org\u002Fsecurity-resources\u002Fglossary-of-terms\u002Fincident-response",[156],[18,171,24],{}," เราเก็บหลักฐานเท่าที่ต้องใช้ควบคุมเหตุ หา root cause และป้องกันไม่ให้เกิดซ้ำ ถ้ามีข้อกำหนดการรายงานเฉพาะ แจ้งเราตั้งแต่เริ่มงาน",[11,174,175,176,180,181,185],{},"incident response คือการรับมือหลังผู้โจมตีเข้ามาแล้ว ส่วน ",[143,177,179],{"href":178},"\u002Fth\u002Fpenetration-test","penetration test"," หาช่องโหว่ก่อนถูกใช้ และ ",[143,182,184],{"href":183},"\u002Fth\u002Fred-teaming","red teaming"," ทดสอบว่าทีมของคุณจะรู้ตัวไหมเมื่อมีคนบุกรุก",{"title":187,"searchDepth":188,"depth":188,"links":189},"",2,[190,191,192,193,194,195],{"id":29,"depth":188,"text":29},{"id":60,"depth":188,"text":60},{"id":114,"depth":188,"text":114},{"id":120,"depth":188,"text":120},{"id":129,"depth":188,"text":129},{"id":149,"depth":188,"text":149},"บริการ incident response ในประเทศไทย รับมือ ransomware และการรั่วไหลของข้อมูล โดยทีมที่ถือใบรับรอง CREST\u002FOSCP ยึดระเบียบวิธี NIST SP 800-61 มีบริการ emergency response สืบหาสาเหตุ และ tabletop exercise","md",[199,202,205,208,211,214,217],{"q":200,"a":201},"incident response คืออะไร","คือกระบวนการตรวจจับการโจมตี หยุดไม่ให้ลุกลาม เอาผู้โจมตีออกจากระบบ กลับมาทำงานได้ตามปกติ แล้วสรุปบทเรียนไว้ป้องกันครั้งต่อไป เราทำงานตาม NIST SP 800-61 และ SANS Incident Response Framework",{"q":203,"a":204},"incident response ต่างจาก penetration test อย่างไร","penetration test คือการหาช่องโหว่ก่อนที่ผู้โจมตีจะเจอ ส่วน incident response เริ่มหลังจากผู้โจมตีเข้ามาแล้ว งานคือหยุดความเสียหาย เอาผู้โจมตีออก และปิดช่องทางที่เขาใช้เข้ามา หลายองค์กรใช้ทั้งสองอย่าง",{"q":206,"a":207},"องค์กรควรตอบสนองต่อเหตุเร็วแค่ไหน มีเกณฑ์มาตรฐานไหม","ไม่มีเวลาตายตัวที่ใช้ได้กับทุกเหตุ NIST SP 800-61 ไม่ได้กำหนดเวลาไว้ แต่ให้องค์กรจัดลำดับเหตุตามความรุนแรง แล้วจัดการเหตุที่ร้ายแรงที่สุดก่อน การโจมตีที่ยังลุกลามอยู่อย่าง ransomware ต้องลงมือทันที ส่วน alert malware ที่คุมได้แล้วรอจัดการในเวลาทำการได้ กำหนดแจ้งเหตุของหน่วยงานกำกับหรือบริษัทประกันมักเป็นตัวกำหนดจริง ควรตั้งเป้าภายในให้ทันกำหนดเหล่านั้น เมื่อติดต่อเรา เราจะตกลงเวลาตอบสนองตามความรุนแรงของเหตุ",{"q":209,"a":210},"รับมือเหตุประเภทไหนบ้าง","ransomware, การรั่วไหลของข้อมูล, ภัยจากคนใน, การระบาดของ malware และการบุกรุกระบบ กรณี ransomware เราหยุดการลุกลาม ตรวจว่าอะไรได้รับผลกระทบ และ hardening ระบบไม่ให้โดนแบบเดิมซ้ำ",{"q":212,"a":213},"หาได้ไหมว่าผู้โจมตีเข้ามาได้อย่างไร","ได้ เราไล่ร่องรอยของผู้โจมตีจาก log และเครื่องที่ได้รับผลกระทบ ดูว่าเข้ามาทางไหน เข้าถึงอะไร และฝังตัวไว้ตรงไหน แล้วหา root cause เพื่อแก้ให้ตรงจุด เราเก็บข้อมูลเท่าที่ต้องใช้ ไม่ได้เก็บหลักฐานทั้งหมด",{"q":215,"a":216},"จบงานแล้วได้อะไร","รายงานที่มี executive summary, timeline ของเหตุ, root cause, รายการ indicator of compromise (IOC) และคำแนะนำ hardening หลังทีมของคุณแก้ไขแล้ว เราตรวจซ้ำให้",{"q":218,"a":219},"ช่วยให้ทันกรอบเวลารายงานเหตุได้ไหม","ได้ เราช่วยสรุปให้เร็วว่าเกิดอะไรขึ้น ข้อมูลไหนได้รับผลกระทบ และผลกระทบน่าจะเป็นอย่างไร แล้วเตรียมเอกสารที่ต้องใช้รายงานต่อหน่วยงานกำกับ บริษัทประกัน และผู้ที่ได้รับผลกระทบ โดยทำงานร่วมกับที่ปรึกษากฎหมายของคุณ","2026-10-08","\u002Fincident-response",{},true,"\u002Fth\u002Fservices\u002Fincident-response",{"title":6,"description":196},"th\u002Fservices\u002Fincident-response","wQyfqzQevNOiIc91QoyegulZElvgU6vCzKvUf64dwuU",1791475010299]