Fighting with Ransomware : ความรู้และกลยุทธ์ที่คุณต้องมี

การต่อสู้กับ Ransomware

เนื้อหาในบทความ

การต่อสู้กับ Ransomware

“จ่ายเงินมาตอนนี้ ไม่อย่างงั้นข้อมูลของคุณจะถูกเผยแพร่ลงสาธารณะ”

“จ่ายเงินมา ก่อนข้อมูลของคุณจะถูกลบ”

“จ่ายเงินเพื่อปลดล็อกรหัสไฟล์”

หากคุณเจอคำขู่ทำนองนี้ บอกได้เลยว่าคุณกำลังถูกภัยคุกคามทางไซเบอร์ที่เรียกว่า “แรนซัมแวร์ (Ransomware)” โจมตีเข้าแล้ว

แรนซัมแวร์ เป็นซอฟต์แวร์อันตรายประเภทหนึ่งที่ถูกออกแบบมา เพื่อบล็อกการเข้าถึงระบบคอมพิวเตอร์ จนกว่าทางแฮคเกอร์จะได้รับเงินค่าไถ่ ปัจจุบันแรนซัมแวร์ถือเป็นภัยคุกคามที่อันตรายระดับต้น ๆ ทางโลกไซเบอร์ที่สามารถสร้างหายนะให้กับเครือข่ายทั่วโลก ทำลายโครงสร้างพื้นฐานที่สำคัญ ทำให้เกิดการหยุดชะงักของธุรกิจ และก่อให้เกิดความวุ่นวายทางการเงินแก่องค์กรและบุคคลมาแล้วนับไม่ถ้วน

การเพิ่มขึ้นของเหตุการณ์แรนซัมแวร์มีเพิ่มมากขึ้นในช่วงไม่กี่ปีที่ผ่านมา จากข้อมูลของบริษัทรักษาความปลอดภัยทางไซเบอร์มีรายงานการถูกโจมตีโดยแรนซัมแวร์เพิ่มขึ้นอย่างมาก และพบว่ามีหลายเหตุการณ์ที่ผู้โจมตีมีความกล้าที่จะโจมตีบริษัทใหญ่ ๆ และเรียกร้องค่าไถ่เพิ่มขึ้นอย่างที่ไม่เคยเกิดขึ้นมาก่อน ซึ่งหากเจาะลึกเข้าไปยังวิวัฒนาการของตัวแรนซัมแวร์นี้ จะพบว่าจากการโจมตีในรูปแบบธรรมดา ได้พัฒนาการไปสู่การดำเนินการที่ซับซ้อนมากขึ้น และที่สำคัญสามารถดำเนินการแบบเจาะจงเป้าหมายได้แม่นยำมากขึ้น ถือว่าเป็นการเปลี่ยนแปลงที่น่าหวาดหวั่นสำหรับโลกดิจิทัลปัจจุบันเป็นอย่างมาก

มีหลายเหตุการณ์ที่บริษัทใหญ่โดนแรนซัมแวร์โจมตีที่เกิดเพิ่มมากขึ้นเรื่อยๆ ยกตัวอย่างเช่น เหตุโจมตีที่ WannaCry ที่ทำให้บริการสุขภาพของสหราชอาณาจักรหยุดชะงักราวกับเป็นอัมพาต หรือ เหตุการณ์การถูกโจมตีจากแรนซัมแวร์ของบริษัท Colonial Pipeline นำไปสู่การขาดแคลนเชื้อเพลิงที่ส่งผลกระทบเป็นวงกว้าง เป็นต้น

(สามารถอ่านเพิ่มเติมได้ ที่นี่ ถอดบทเรียนจากการโจมตีทางไซเบอร์ระดับโลก: Colonial Pipeline Ransomware Attack Case Study)

ในสถานการณ์เช่นนี้ ความสำคัญของการทำความเข้าใจและกลยุทธ์เพื่อรับมือกับการโจมตีแรนซัมแวร์ถือเป็นรากฐานสำคัญในการป้องกันที่มีประสิทธิผล การตระหนักถึงจุดเด่นของการโจมตีด้วยแรนซัมแวร์และการทำความเข้าใจกลไกที่ภัยคุกคามเหล่านี้แพร่กระจายถือเป็นก้าวแรกในการเตรียมพร้อมรับมือเหตุการณ์เหล่านี้

ทำความรู้จักแรนซัมแวร์ (Ransomware)

Ransomware คืออะไร ?

แรนซัมแวร์ หรือ Ransomware คือ  มัลแวร์รูปแบบหนึ่งที่เป็นอันตราย และถูกออกแบบมาเพื่อบล็อกการเข้าถึงระบบ หรือข้อมูลบนเครื่องคอมพิวเตอร์ของเหยื่อและเรียกค่าไถ่จากเหยื่อเพื่อแลกกับการเข้ารหัส ซึ่งบางครั้งอาจมีการข่มขู่ว่าจะเผยแพร่ข้อมูลของเหยื่อสู่สาธารณะ หรือทำลายข้อมูลสำคัญร่วมด้วย

ความแตกต่างของแรนซัมแวร์กับมัลแวร์ตัวอื่น ๆ เนื่องจากมัลแวร์ตัวอื่น ๆ อาจจะมีการขโมยข้อมูลไปอย่างเงียบ ๆ หรือใช้วิธีทำให้ระบบล่ม แต่การโจมตีแบบแรนซัมแวร์จะมีการประกาศอย่างโจ่งแจ้งว่าเหยื่อถูกโจมตี และยึดข้อมูลเสมือนเป็นตัวประกัน พร้อมเรียกร้องค่าไถ่ที่มีมูลค่าสูง

Ransomware ทำงานอย่างไร ?

กระบวนการทำงานของแรมซัมแวร์จะแบ่งออกเป็น 3 ขั้นตอน คือ

1. แทรกซึม

เป็นขั้นตอนแรกของการโจมตี โดยแรนซัมแวร์จะแฝงตัวเข้าไปยังช่องโหว่ต่าง ๆ ของระบบ เช่น

  • Phishing รูปแบบการฟิชชิ่งต่าง ๆ โดยเฉพาะอย่างยิ่ง Email Phishing อีเมลฟิชชิ่ง เป็นหนึ่งในวิธีที่แพร่หลายมากที่สุดที่ผู้โจมตีใช้ โดยจะมีการส่งอีเมลที่มีไฟล์แนบที่เป็นอันตรายหรือลิงก์ที่เมื่อคลิกแล้วก็จะทำการติดตั้งตัวแรนซัมแวร์ทันที

  • Exploit Kits เป็นเครื่องมืออัตโนมัติที่ใช้ตรวจสอบช่องโหว่ในซอฟต์แวร์บนคอมพิวเตอร์ของเหยื่อ จากนั้นใช้ประโยชน์จากช่องโหว่เหล่านั้น และส่งแรนซัมแวร์เข้าไป

  • Remote Desktop Protocol (RDP) Attacks การโจมตีแบบระยะไกล อาชญากรไซเบอร์ใช้การโจมตีแบบ Brute-Force เพื่อเข้าถึงเครือข่ายของเหยื่อผ่าน RDP

  • Malvertising หรือ มัลแวร์โฆษณา เป็นการใช้โฆษณาออนไลน์เพื่อเผยแพร่มัลแวร์ซึ่งการโจมตีวิธีนี้อาชญากรแทบไม่จำเป็นต้องมีการโต้ตอบกับผู้ใช้เลยแม้แต่น้อย

2. โจมตี

กระบวนการถัดมาหลังจากที่อาชญากรใช้แรนซัมแวร์แทรกซึมเข้าสู่ระบบสำเร็จ ก็จะเริ่มทำการ Encryption Process คือการทำการเข้ารหัสและล็อคไฟล์ข้อมูลที่สำคัญของเหยื่อ เพื่อกดดันเหยื่อ และทำให้เหยื่อไม่สามารถเข้าถึงไฟล์เหล่านั้น หรือใช้งานระบบนั้นไม่ได้อีกต่อไป

3. เรียกค่าไถ่

หลังจากไฟล์หรือข้อมูลถูกเข้ารหัสแล้ว อาชญากรจะแสดงข้อความเรียกค่าไถ่บนอุปกรณ์ของเหยื่อ (Ransomware Note) โดยระบุรายละเอียดจำนวนเงินที่ต้องชำระ คำแนะนำในการชำระเงินที่มักจะเป็นสกุลเงินดิจิทัล เช่น Bitcoin สำหรับการไม่เปิดเผยตัวตน และกำหนดเวลาที่จะต้องชำระเงิน บางครั้งอาจมีการเพิ่มค่าไถ่เมื่อเวลาผ่านไปหรือการลบไฟล์ที่เข้ารหัสอย่างถาวรหากไม่เป็นไปตามความต้องการภายในระยะเวลาที่กำหนด 

ยิ่งไปกว่านั้นแล้ว แรนซัมแวร์ได้มีการพัฒนารูปแบบไปกลายเป็นซับซ้อนมากขึ้น และสร้างความเสียหายได้มากขึ้นกว่าเดิม ประเทศไทยกำลังเผชิญหน้ากับภัยคุกคามไซเบอร์จากแรนซัมแวร์ ที่เรียกกันว่า “Triple Extortion Ransomware” ประกอบไปด้วย 3 ขั้นตอน ขั้นตอนที่ 1 คือการแฮคและเข้าล็อคข้อมูลเพื่อให้จ่ายเงิน ขั้นตอนที่ 2 คือ การนำข้อมูลที่โจรกรรมมาได้ ปล่อยขายตามเว็บต่างๆ และขั้นตอนสุดท้าย คือ การเจาะเข้าข้อมูลส่วนบุคคลของเหยื่อ เพื่อสร้างความเสียหายให้บุคคลนั้น ๆ

ลำดับถัดไปเรามาดูกันว่า มีสัญญาณเตือนอะไรบ้างที่จะทำให้เรารู้ตัวก่อนหากเราถูก Ransomware โจมตี

สัญญาณเตือนและข้อปฏิบัติเบื้องต้นหากถูก Ransomware โจมตี

เนื่องจากการโจมตีของแรนซัมแวร์ยังคงมีความถี่และความรุนแรงเพิ่มขึ้นอย่างต่อเนื่อง ดังนั้นความสำคัญของการตรวจจับตั้งแต่เนิ่น ๆ จึงเป็นสิ่งที่ไม่สามารถเพิกเฉยได้ การระบุการโจมตีตั้งแต่เริ่มต้น การตระหนักรู้ถึงสัญญาณเหล่านี้ตั้งแต่เนิ่น ๆ ทำให้เราสามารถตอบสนองได้เร็วขึ้นซึ่งอาจช่วยป้องกันความเสียหายทางการเงินและความน่าเชื่อถือของบริษัทได้ ที่สำคัญการทำความเข้าใจสัญญาณเตือนล่วงหน้าของการโจมตีแรนซัมแวร์ คือการป้องกันที่ดีที่สุดในการต่อสู้กับภัยคุกคามทางดิจิทัล

ถึงแม้ว่ารูปแบบการโจมตีของแรนซัมแวร์จะเป็นการแทรกซึมเข้ามาในระบบอย่างเงียบเชียบ และรอเปิดเผยตัวเพื่อเรียกค่าไถ่ แต่อาจมีบางสัญญาณเตือนที่อาจช่วยคุณและองค์กรของคุณได้ไม่มากก็น้อย

7 สัญญาณเตือนว่าคุณกำลังถูก Ransomware โจมตี

การต่อสู้กับ Ransomware

🔴 สัญญาณเตือนที่ 1 : การไม่สามารถเข้าถึงไฟล์อย่างกะทันหัน

หนึ่งในสัญญาณแรกของการถูกโจมตีโดยแรนซัมแวร์ คือ การไม่สามารถเข้าถึงไฟล์ได้อย่างกะทันหัน เมื่อแรนซัมแวร์แพร่ระบาดไปยังระบบ มันจะทำการเข้ารหัสไฟล์ ทำให้ไม่สามารถเข้าถึงข้อมูลได้หากไม่มีคีย์ถอดรหัส โดยหากผู้ใช้สังเกตเห็นว่าไอคอนไฟล์มีการเปลี่ยนแปลงหรือไฟล์มีนามสกุลต่อท้ายที่ไม่คุ้นเคย ไม่เคยมีมาก่อน เช่น “.locky” “.crypt” หรือ “.thor”  นั่นอาจจะเป็นสัญญาณเตือนว่าคุณกำลังถูกแรนซัมแวร์เล่นงาน

🔴 สัญญาณเตือนที่ 2 : ระบบทำงานช้าลงและมีกิจกรรมที่ผิดปกติ

แรนซัมแวร์อาจส่งผลกระทบอย่างมีนัยสำคัญต่อประสิทธิภาพต่อการทำงานของระบบ ผู้ใช้อาจสังเกตเห็นว่าระบบทำงานช้าผิดปกติหรือมีการใช้งาน CPU สูงสำหรับกระบวนการที่ไม่รู้จัก สิ่งนี้สามารถเห็นได้ชัดเจนเป็นพิเศษในระบบที่มีทรัพยากรจำกัดหรือเมื่อมีการเข้ารหัสข้อมูลจำนวนมาก นอกจากนี้หากพบเจอการเชื่อมต่ออินเทอร์เน็ตที่ไม่ได้รับอนุญาต ก็อาจเป็นสัญญาณเตือนเช่นกัน

🔴 สัญญาณเตือนที่ 3 : ระบบรักษาความปลอดภัยถูกปิดการใช้งาน

แรนซัมแวร์บางตัวสามารถปิดการใช้งานโซลูชั่นป้องกันไวรัสและมัลแวร์เพื่อหลีกเลี่ยงการตรวจจับและกำจัด ดังนั้นแล้วหากผู้ใช้พบว่าซอฟต์แวร์ความปลอดภัยของตนเอง หรือ โปรแกรม Anti-Virus ไม่สามารถทำงานได้ ถูกปิดอย่างไม่สามารถอธิบายได้หรือจู่ ๆ ก็ทำงานผิดปกติ นั่นอาจเป็นสัญญาณของการติดแรนซัมแวร์

🔴 สัญญาณเตือนที่ 4 : การรับ-ส่งข้อมูลที่ผิดปกติ

ส่วนใหญ่ในองค์กรมีการรับ-ส่งข้อมูลกันภายในกันเป็นประจำ ดังนั้นหากจู่ ๆ มีกิจกรรมที่เพิ่มขึ้นบนตัวตรวจสอบการรับส่งข้อมูลภายในเครือข่าย ในกรณีนี้ผู้เชี่ยวชาญด้านไอทีอาจสังเกตเห็นรูปแบบการรับส่งข้อมูลขาออกที่ผิดปกติหรือพยายามเข้าถึงไฟล์จำนวนมากผ่านเครือข่าย ซึ่งเป็นสัญญาณการแพร่กระจายของแรนซัมแวร์

🔴 สัญญาณเตือนที่ 5 : อีเมลที่น่าสงสัยและความพยายามในการฟิชชิ่ง

ส่วนใหญ่แล้วการเริ่มต้นโจมตีของแรนซัมแวร์มักจะมาในรูปแบบของอีเมลฟิชชิ่งหรือการดาวน์โหลดมัลแวร์ที่เป็นอันตราย ดังนั้นผู้ใช้อาจจำเป็นต้องสังเกตและตรวจสอบลิงก์ที่น่าสงสัยหรือไฟล์แนบก่อนกดดาวน์โหลด

🔴 สัญญาณเตือนที่ 6 : การแจ้งเตือนจากเครื่องมือรักษาความปลอดภัย

อุปกรณ์และเครื่องมือรักษาความปลอดภัยสมัยใหม่อาจตรวจจับและแจ้งเตือนเกี่ยวกับกิจกรรมของแรนซัมแวร์ ได้ การแจ้งเตือนเหล่านี้สามารถส่งสัญญาณเตือนล่วงหน้าก่อนที่แรนซัมแวร์จะดำเนินการเข้ารหัสโดยสมบูรณ์

🔴 สัญญาณเตือนที่ 7 : บันทึกเรียกค่าไถ่ (Ransomware Note)

สัญญาณเตือนสุดท้าย สัญญาณเตือนที่ร้ายแรงและชัดเจนที่สุด คือการปรากฎตัวของบันทึกเรียกค่าไถ่ หรือ Ransomware Note หากค้นพบสิ่งนี้  เป็นสัญญาณที่ชัดเจนว่าคุณติด Ransomware เรียบร้อย โดยบันทึกเรียกค่าไถ่เหล่านี้มักจะเป็นไฟล์ข้อความหรือ HTML เป็นต้น

ข้อควรปฏิบัติเบื้องต้นหากถูก Ransomware

ในกรณีที่ถูกแรนซัมแวร์โจมตี หากเรารีบดำเนินการป้องกันทันทีที่พบเจอสัญญาณก็อาจช่วยบรรเทาความเสียหายที่เกิดขึ้นได้ ดังนั้นการทำความเข้าใจแนวทางปฏิบัติที่ถูกต้องจึงเป็นสิ่งสำคัญสำหรับบุคคลและองค์กร

ขั้นตอนที่ 1: จำกัดความเสียหาย

เมื่อคุณทราบว่าระบบของคุณถูกแรนซัมแวร์โจมตี ให้คุณตอบสนองกลับโดนทันทีโดยการตัดการเชื่อมต่ออินเทอร์เน็ต เพื่อควบคุมความเสียหาย วิธีนี้จะป้องกันไม่ให้แรนซัมแวร์เข้ารหัสไปส่วนอื่นเพิ่มเติม และลดการแพร่กระจายผ่านเครือข่ายได้ นอกจากนี้ให้ปิดเครื่องคอมพิวเตอร์ที่ได้รับผลกระทบเพื่อหยุดกระบวนการเข้ารหัส ก็จะสามารถรักษาสถานะของไฟล์ที่เข้ารหัสบางส่วนไว้เพื่อใช้ในการกู้คืนในอนาคต

ขั้นตอนที่ 2 : ปฏิเสธการจ่ายค่าไถ่

การจ่ายค่าไถ่อาจจะทำให้คุณได้ข้อมูลกลับคืนมาได้อย่างรวดเร็วก็จริง แต่อย่างไรก็ตามการจ่ายค่าไถ่ไม่ได้รับประกันว่าข้อมูลของคุณจะกลับมาและยิ่งเป็นการสร้างแรงจูงใจให้อาชญากรเพิ่มขึ้นอีก ซึ่งอาจทำให้คุณตกเป็นเป้าหมายของการโจมตีในอนาคต สิ่งสำคัญคือต้องตระหนักว่าวิธีแก้ปัญหาสำหรับแรนซัมแวร์ไม่ได้อยู่ที่การยอมจำนน แต่อยู่ที่การป้องกัน

ขั้นตอนที่ 3 : แยกและระบุไฟล์ข้อมูลสำคัญ

หากการโจมตีของแรนซัมแวร์ยังไม่ได้เข้าควบคุมระบบของคุณอย่างสมบูรณ์ การระบุและแยกไฟล์ที่ติดไวรัสเป็นสิ่งสำคัญ การใช้ซอฟต์แวร์ป้องกันไวรัสสามารถช่วยร่องรอยของแรนซัมแวร์ได้ เมื่อระบุได้แล้ว ไฟล์สำคัญที่ยังไม่ได้เข้ารหัสควรได้รับการสำรองข้อมูลไปยังอุปกรณ์จัดเก็บข้อมูลออฟไลน์ทันที เช่น USB หรือฮาร์ดไดรฟ์ภายนอก เพื่อรักษาข้อมูลที่สำคัญและลดการสูญเสียข้อมูลให้เหลือน้อยที่สุด

ขั้นตอนที่ 4 : แจ้งเจ้าหน้าที่ หรือหน่วยงานที่เกี่ยวข้อง

การรายงานเหตุการณ์ต่อหน่วยงานที่เหมาะสมสามารถให้คำแนะนำและการสนับสนุนแก่คุณได้ สำหรับองค์กร หมายถึงการแจ้งไปยังแผนกไอทีหรือความปลอดภัยทางไซเบอร์ ซึ่งสามารถเริ่มต้นมาตรการกักกันและกำจัดทิ้งได้  สำหรับบุคคลควรพิจารณารายงานเหตุการณ์ดังกล่าวต่อหน่วยงานบังคับใช้กฎหมายในพื้นที่หรือหน่วยงานรักษาความปลอดภัยทางไซเบอร์แห่งชาติ ซึ่งสามารถให้คำแนะนำและอาจช่วยในการติดตามผู้กระทำผิด

นอกเหนือจากขั้นตอนเหล่านี้แล้ว SECAP มีกลยุทธ์และแนวทางป้องกันขั้นพื้นฐานสำหรับผู้ใช้งานและองค์กรมาฝากทุกคน

กลยุทธ์และแนวทางป้องกันพื้นฐานระดับผู้ใช้งาน (User) และระดับองค์กร (Organization)

การป้องกันไม่ให้เกิดขึ้นตั้งแต่แรกเป็นกลยุทธ์ที่ดีที่สุด เพราะความน่ากลัวของแรนซัมแวร์ไม่จบแค่จ่ายค่าไถ่แล้วเรื่องจบ เพราะถึงแม้ว่าเหยื่อจะยอมจ่ายค่าไถ่ แต่อาชญากรก็ยังสามารถเข้าถึงข้อมูลส่วนบุคคลของเหยื่อและเก็บข้อมูลเหล่านั้นไว้เพื่อนำไปใช้ในการโจมตีหรือทำอาชญากรรมต่อไป ทำให้เหยื่อไม่สามารถควบคุมข้อมูลส่วนตัวของตนเองได้อีกต่อไป

ลำดับถัดไป SECAP จะพาทุกคนไปดูกลยุทธ์และแนวทางป้องกันพื้นฐานระดับพนักงานหรือผู้ใช้งาน (User) และระดับองค์กร (Organization)

การต่อสู้กับ Ransomware

แนวทางการป้องกันระดับผู้ใช้งาน (User)

1. สำรองข้อมูลเป็นประจำ

หัวใจสำคัญของการป้องกันแรนซัมแวร์ คือการสำรองข้อมูลอยู่สม่ำเสมอ  ผู้ใช้ควรให้ความสำคัญกับการสำรองข้อมูลสำคัญไว้หลายชุด โดยจัดเก็บไว้ในรูปแบบและตำแหน่งต่าง ๆ นอกเหนือการโจมตีของแรนซัมแวร์ที่อาจเกิดขึ้น โดยอาจจะเป็นวิธีการจัดเก็บข้อมูลแบบออฟไลน์ เช่น External Hard Drive หรือ USB เนื่องจากอุปกรณ์เหล่านี้อยู่นอกเหนือการแทรกซึมเข้าถึงพื้นที่จัดเก็บของแรนซัมแวร์

2. เพิ่มความระมัดระวังในการเข้าอีเมลและไฟล์

ผู้ใช้ต้องเพิ่มความระมัดระวังเมื่อต้องเปิดอีเมลหรือไฟล์ที่ไม่ระบุแหล่งที่มาชัดเจน เนื่องจากอีเมลเหล่านั้นอาจเป็นการ Phishing ของอาชญากรได้ วิธีการ Phishing เป็นเทคนิคที่อาชญากรไซเบอร์มักจะนำไปใช้อยู่บ่อยครั้ง เนื่องจากการฟิชชิ่งเป็นการใช้ประโยชน์จากความอยากรู้อยากเห็นและความไว้วางใจของมนุษย์ เพื่อหลอกลวง ดังนั้นผู้ใช้จำเป็นต้องเพิ่มความระมัดระวัง และสังเกตอีเมลแปลกปลอมเหล่านั้นให้ดี ก่อนกดเปิดไฟล์ต่าง ๆ เช่น การสะกดผิด หรืออีเมลที่อยู่ที่ไม่ระบุชัดเจน  เป็นต้น ก็จะสามารถลดความเสี่ยงในการถูกฟิชชิ่งได้

3. การให้สิทธิ์การเข้าถึงแบบจำกัด

การจำกัดสิทธิ์ของผู้ใช้มีบทบาทสำคัญในการบรรเทาผลกระทบจากการโจมตีของแรนซัมแวร์ที่อาจเกิดขึ้น ในส่วนของการทำงานภายในควรใช้สิทธิ์การเข้าถึงที่จำเป็นสำหรับงานของตนเท่านั้น  สำหรับ Account ของบริษัทก็ควรใช้ในส่วนงานของบริษัทเท่านั้น ไม่นำไปใช้งานภายนอก เพราะอาจเป็นไปได้ที่เผลอโหลดมัลแวร์เข้ามาแล้วจะถูกติดตั้งได้โดยอัตโนมัติโดยไม่มีการแจ้งเตือนใด ๆ 

4. การอัปเดตซอฟต์แวร์และแพตซ์ทันที

การอัปเดตซอฟต์แวร์และระบบปฏิบัติการให้ทันสมัยอยู่เสมอเป็นมาตรการป้องกันที่สำคัญต่อการป้องกันการโจมตีจากแรนซัมแวร์ เนื่องจากอาชญากรไซเบอร์มักจะใช้ประโยชน์จากช่องโหว่ในซอฟต์แวร์ที่ล้าสมัยเพื่อเริ่มการโจมตี ดังนั้นหากผู้ใช้คอยอัปเดตซอฟแวร์และแพตซ์อยู่เสมอก็จะปิดช่องว่างความเสี่ยงเหล่านี้ เสมือนล็อคประตูจากภัยคุกคามแรนซัมแวร์ที่อาจเกิดขึ้นได้อย่างมีประสิทธิภาพ นอกจากนี้การใช้ตัวกรองสแปมที่แข็งแกร่งและโปรแกรมป้องกันไวรัสก็มีความสำคัญไม่แพ้กัน

แนวทางการป้องกันระดับองค์กร (Organization)

1. วางแผนสำรองข้อมูลและการกู้คืนที่ครอบคลุม

แผนการสำรองข้อมูลและการกู้คืนที่ครอบคลุมเป็นสิ่งจำเป็นสำหรับทุกองค์กรในการป้องกันภัยคุกคามทางไซเบอร์ นอกจากนี้แผนสำรองนั้นจะต้องผ่านการทดสอบเป็นประจำ เพื่อให้มั่นใจว่าองค์กรสามารถป้องกัน หรืออย่างน้อยที่สุดก็ลดความเสียหายจากการโจมตีที่อาจเกิดขึ้นได้ กลยุทธ์นี้ไม่เพียงแค่การเก็บรักษาข้อมูลเท่านั้น แต่ยังรวมไปถึงความสามารถในการกู้คืนฟังก์ชันที่สำคัญ การอัพเดทแพทช์ ระบบปฏิบัติการ อุปกรณ์เทคโนโลยี และซอฟต์แวร์อย่างสม่ำเสมอ

2. ใช้เครื่องมือช่วยตรวจจับภัยคุกคามขั้นสูง

การใช้เครื่องมือที่สามารถตรวจสอบและวิเคราะห์ไฟล์แนบ อีเมล เว็บไซต์ที่เป็นอันตรายถือเป็นสิ่งสำคัญสำหรับการป้องกันการโจมตีแรนซัมแวร์ การใช้เครื่องมือเหล่านี้ช่วยในการป้องกันเพิ่มเติมอีกชั้นจากมัลแวร์ที่ซับซ้อนซึ่งอาจหลบเลี่ยงวิธีการตรวจจับแบบเดิม ๆ ได้

3. การรักษาความปลอดภัยเครือข่ายและปลายทาง

การติดตั้งโปรแกรมป้องกันไวรัส ระบบป้องกันการบุกรุก (IPS) และ Anti-malware พร้อมด้วยการอัปเดตเป็นประจำ ถือเป็นมาตรการรักษาความปลอดภัยขั้นพื้นฐาน  โซลูชันเหล่านี้มีส่วนสำคัญในการตรวจจับและกำจัดภัยคุกคามก่อนที่จะเกิดขึ้น

4. การกำหนดไวท์ลิสต์ (Whitelisting) และ แอปพลิเคชันจำเป็น

การสร้างและบังคับใช้ไวท์ลิสต์ของแอปพลิเคชันที่ได้รับอนุมัติในองค์กร การทำไวท์ลิสต์จะช่วยป้องกันการติดตั้งหรือรันซอฟต์แวร์ที่ไม่ได้รับอนุญาตแพร่กระจายบนระบบขององค์กรได้ การควบคุมนี้ช่วยให้มั่นใจได้ว่าองค์กรอนุญาตให้ใช้เฉพาะซอฟต์แวร์ที่จำเป็นสำหรับการดำเนินธุรกิจเท่านั้น ซึ่งช่วยลดความเสี่ยงของการแทรกซึมของแรนซัมแวร์ได้อย่างมาก

5. จำกัดสิทธิ์การเข้าถึง

จำกัดความที่ชัดเจนของสิทธิพิเศษของผู้ใช้ งานให้เหมาะกับระดับขั้นต่ำที่จำเป็นสำหรับหน้าที่การงาน ไม่เพียงแต่จะช่วยลดความเสี่ยงภายใน ช่วยป้องกันข้อมูลที่ละเอียดอ่อนต่าง ๆ  แต่ยังจำกัดขอบเขตของความเสียหายที่แรนซัมแวร์สามารถสร้างความเสียหายได้อีกด้วย

6. การฝึกอบรมเพิ่มความตระหนักรู้อย่างต่อเนื่อง

การฝึกอบรมเป็นประจำเพื่อให้ความรู้แก่พนักงานเกี่ยวกับอันตรายของแรนซัมแวร์ ฟิชชิ่ง และภัยคุกคามทางไซเบอร์อื่น ๆ ถือเป็นสิ่งสำคัญ  ถือว่าเป็นการตอกย้ำความสำคัญของความปลอดภัยทางไซเบอร์  ความสำคัญของการเฝ้าระวัง การรายงานกิจกรรมที่น่าสงสัย และการปฏิบัติตามนโยบายความปลอดภัยขององค์กร การทำให้พวกเขามีความตระหนักรู้ในเรื่องเหล่านี้จะทำให้พวกเขาสามารถตอบสนองต่อภัยคุกคามที่อาจเกิดขึ้นได้ดียิ่งขึ้น

7. การใช้แนวคิด Zero Trust มาใช้

เป็นแนวคิดที่มีการดำเนินการบนหลักการที่ว่าไม่มีหน่วยงานใด ไม่ว่าภายในหรือภายนอกที่เราควรไว้วางใจทั้งหมด หรือพูดให้เข้าใจง่าย ๆ คือ “อย่าเชื่อถืออะไรทั้งหมด ให้ตรวจสอบทุกครั้ง”

แนวโน้มการป้องกัน Ransomware ในอนาคต

การป้องกันแรนซัมแวร์ในอนาคตต้องใช้ทั้งแนวทางเชิงรุกและมีความคิดที่ยอมรับความก้าวหน้าทางเทคโนโลยีด้านความปลอดภัยทางไซเบอร์ และการส่งเสริมวัฒนธรรมความปลอดภัยภายในองค์กร เนื่องจากภัยคุกคามแรนซัมแวร์มีการพัฒนาอย่างซับซ้อนมากขึ้น ดังนั้นแล้วการป้องกันของเราก็ต้องพัฒนาขึ้นเช่นกัน

ความก้าวหน้าทางเทคโนโลยีด้านความปลอดภัยทางไซเบอร์

ปัจจุบันเทคโนโลยีใหม่มีการพัฒนาอย่างรวดเร็ว โดยเฉพาะเทคโนโลยีปัญญาประดิษฐ์ หรือ AI (Artificial Intelligence) ทำให้การเกิดขึ้นของระบบตรวจจับภัยคุกคามขั้นสูงและโซลูชันที่ใช้ AI ถือเป็นก้าวสำคัญในการต่อสู้กับแรนซัมแวร์ ซึ่งเทคโนโลยีเหล่านี้เรียกได้ว่าอยู่ในระดับแนวหน้า ในการระบุหา บรรเทา และป้องกันการโจมตีของแรนซัมแวร์ก่อนที่จะสร้างความเสียหายอีกด้วย

นอกจากนี้ระบบตรวจจับภัยคุกคามขั้นสูงก็เป็นอีกหนึ่งสิ่งที่น่าสนใจไม่แพ้ AI ด้วยการใช้เทคโนโลยีกับระบบตรวจจับภัยคุกคามสมัยใหม่ซึ่งมีการผสมผสานระหว่างการตรวจจับตามลายเซ็น การวิเคราะห์พฤติกรรม และการตรวจสอบพฤติกรรมเพื่อระบุกิจกรรมของแรนซัมแวร์ที่อาจเกิดขึ้น โดยระบบเหล่านี้ได้รับการออกแบบมาเพื่อตรวจจับความผิดปกติในลักษณะการทำงานของไฟล์ เช่น ความพยายามในการเข้ารหัสโดยไม่ได้รับอนุญาต และ Trigger การแจ้งเตือนหรือการตอบสนองอัตโนมัติเพื่อหยุดการโจมตีด้วยการตรวจสอบการรับส่งข้อมูลเครือข่าย กิจกรรมของผู้ใช้ และการเปลี่ยนแปลงของระบบอย่างต่อเนื่อง ระบบตรวจจับภัยคุกคามขั้นสูงช่วยให้มองเห็นภัยคุกคามที่อาจเกิดขึ้นได้แบบ Real Time

การส่งเสริมวัฒนธรรมความปลอดภัยภายในองค์กร

แม้ว่าเทคโนโลยีจะมีบทบาทสำคัญในการป้องกันแรนซัมแวร์ แต่ในส่วนที่เป็นเรื่องของความตระหนักรู้ของมนุษย์ก็ไม่สามารถมองข้ามได้ การสร้างวัฒนธรรมความปลอดภัยภายในองค์กรเกี่ยวข้องกับการสร้างความตระหนักรู้ทางภัยคุกคามทางไซเบอร์อย่างต่อเนื่องและการปรับปรุงแนวทางปฏิบัติด้านความปลอดภัยในทุกระดับ

โปรแกรมการสร้างความตระหนักรู้และการฝึกอบรมอย่างต่อเนื่องมีความสำคัญในการเตรียมพร้อมให้พนักงานให้มีความตระหนักรู้และตอบสนองต่อภัยคุกคามความปลอดภัยทางไซเบอร์ รวมถึงแรนซัมแวร์ หรือพวก Phishing ได้อย่างทันท่วงที เนื้อหาการฝึกอบรมควรครอบคลุมถึงแนวโน้มล่าสุดของแรนซัมแวร์ กลยุทธ์ฟิชชิ่ง และแนวทางปฏิบัติในการท่องเว็บอย่างปลอดภัย โดยเฉพาะการทำ Phishing Simulation  หรือฟิชชิ่งจำลองที่มีประสิทธิภาพอย่างยิ่งในการเสริมความรู้โดยการมอบประสบการณ์ตรงให้กับพนักงาน เพราะพนักงานถือเป็นด่านแรกในการป้องกันแรนซัมแวร์

นอกจากนี้องค์กรควรมีการบังคับใช้นโยบายที่รัดกุม ทั้งการใช้การตรวจสอบสิทธิ์แบบหลายปัจจัย การอัปเดตแพตช์และระบบเป็นประจำ รวมถึงการจำกัดการเข้าถึงไฟล์และแอปพลิเคชันที่จำเป็นของผู้ใช้ องค์กรควรดำเนินการตรวจสอบความปลอดภัยและการประเมินช่องโหว่เป็นระยะเพื่อระบุและแก้ไขจุดอ่อนที่อาจเกิดขึ้นในโครงสร้างพื้นฐานด้วยการปลูกฝังแนวปฏิบัติด้านความปลอดภัยลงในโครงสร้างการปฏิบัติงานขององค์กร

โดยสรุปแล้วแม้ว่าการโจมตีด้วยแรนซัมแวร์อาจเป็นประสบการณ์ที่น่าหวาดกลัวและสร้างความเสียหาย แต่การทำความเข้าใจและปฏิบัติตามขั้นตอนที่ถูกต้องสามารถลดผลกระทบได้อย่างมาก เพราะท้ายที่สุดแล้ว กุญแจสำคัญในการต่อสู้กับแรนซัมแวร์อยู่ที่การเตรียมพร้อม การให้ความรู้ ตลอดจนการนำมาตรการรักษาความปลอดภัยทางไซเบอร์ที่แข็งแกร่งไปใช้

📮 SECAP เข้าใจถึงความสำคัญของการรักษาความปลอดภัยทางไซเบอร์และมุ่งมั่นในการสร้างความตระหนักรู้ด้านนี้มาเป็นเวลากว่า 10 ปี ด้วยประสบการณ์การดำเนินโครงการการรับรู้ภัยคุกคามทางไซเบอร์ให้กับองค์กรชั้นนำในประเทศไทยมากกว่า 50 แห่ง และมีทีมผู้เชี่ยวชาญที่สร้างเนื้อหาที่ทำให้พนักงานทั่วไปสามารถเข้าใจได้โดยง่าย ผ่านการออกแบบที่สวยงาม

เพราะเราเชื่อว่าจะสามารถสร้างโลกดิจิทัลที่ปลอดภัยมากยิ่งขึ้นสำหรับองค์กรของคุณได้ ให้ SECAP เข้าไปช่วยคุณเพิ่มความมั่นใจในการป้องกันองค์กรของคุณจากความเสี่ยงของภัยคุกคามทางไซเบอร์

เรียนรู้เพิ่มเติมเกี่ยวกับเราได้ที่ Facebook Fanpage: SECAP

หากมีข้อสงสัยเพิ่มเติมเกี่ยวกับการใช้งาน หรือสนใจใช้บริการของ SECAP โทร 092-252-8632

รับชมบริการของเราได้ที่ secap.co

บทความที่เกี่ยวข้อง

การต่อสู้กับ Ransomware

Fighting with Ransomware : ความรู้และกลยุทธ์ที่คุณต้องมี

“จ่ายเงินมาตอนนี้ ไม่อย่างงั้นข้อมูลของคุณจะถูกเผยแพร่ลงสาธารณะ” “จ่ายเงินมา ก่อนข้อมูลของคุณจะถูกลบ” “จ่ายเงินเพื่อปลดล็อกรหัสไฟล์” หากคุณเจอคำขู่ทำนองนี้ บอกได้เลยว่าคุณกำลังถูกภัยคุกคามทางไซเบอร์ที่เรียกว่า “แรนซัมแวร์ (Ransomware)” โจมตีเข้าแล้ว แรนซัมแวร์ เป็นซอฟต์แวร์อันตรายประเภทหนึ่งที่ถูกออกแบบมา เพื่อบล็อกการเข้าถึงระบบคอมพิวเตอร์ จนกว่าทางแฮคเกอร์จะได้รับเงินค่าไถ่ ปัจจุบันแรนซัมแวร์ถือเป็นภัยคุกคามที่อันตรายระดับต้น ๆ ทางโลกไซเบอร์ที่สามารถสร้างหายนะให้กับเครือข่ายทั่วโลก ทำลายโครงสร้างพื้นฐานที่สำคัญ ทำให้เกิดการหยุดชะงักของธุรกิจ และก่อให้เกิดความวุ่นวายทางการเงินแก่องค์กรและบุคคลมาแล้วนับไม่ถ้วน การเพิ่มขึ้นของเหตุการณ์แรนซัมแวร์มีเพิ่มมากขึ้นในช่วงไม่กี่ปีที่ผ่านมา จากข้อมูลของบริษัทรักษาความปลอดภัยทางไซเบอร์มีรายงานการถูกโจมตีโดยแรนซัมแวร์เพิ่มขึ้นอย่างมาก และพบว่ามีหลายเหตุการณ์ที่ผู้โจมตีมีความกล้าที่จะโจมตีบริษัทใหญ่ ๆ และเรียกร้องค่าไถ่เพิ่มขึ้นอย่างที่ไม่เคยเกิดขึ้นมาก่อน

อ่านต่อ »
Cybersecurity Awareness

Cybersecurity Awareness สำคัญอย่างไร? ทำไมทุกองค์กรควรต้องมีในยุคดิจิทัล

ในปัจจุบัน การเปลี่ยนผ่านสู่ยุคดิจิทัล หรือ Digital Transformation นั้น คือสิ่งจำเป็นที่ทุกองค์กรไม่ว่าจะอยู่ในอุตสาหกรรมไหน “ต้อง” ทำ ไม่ใช่ “ควร” ทำอีกต่อไป ด้วยพฤติกรรมของคนในสังคมที่มีการพึ่งพาเทคโนโลยีอยู่เสมอจนกลายเป็นสิ่งที่ขาดไปไม่ได้ในชีวิตประจำวัน ทำให้องค์กรต่าง ๆ ต้องพัฒนาและปรับเปลี่ยนเพื่อให้เท่าทันต่อยุคดิจิทัลนี้ไปด้วย เมื่อมีการพัฒนาเทคโนโลยีดิจิทัลที่มากขึ้น แน่นอนว่ามันก็เพิ่มความเสี่ยงต่อการถูกโจมตีทางไซเบอร์โดยอาชญากรผู้ไม่หวังดีเช่นกัน แล้วเราจะทำอย่างไรเพื่อป้องกันภัยคุกคามเหล่านี้ในวันที่ทุกอย่างล้วนเข้าสู่ยุคดิจิทัลแทบทั้งหมด? พวกเรา SECAP ได้หาคำตอบของคำถามนี้ไว้ให้แล้วในบทความนี้ Attack Surface ช่องโหว่ทางไซเบอร์ที่องค์กรต้องระวัง

อ่านต่อ »
Colonial Pipeline Case study

ถอดบทเรียนจากการโจมตีทางไซเบอร์ระดับโลก: Colonial Pipeline Ransomware Attack Case Study

โลกปัจจุบันถูกขับเคลื่อนด้วยดิจิทัลแทบทั้งหมด สังคมของเราถูกเชื่อมโยงไว้กับเทคโนโลยีอย่างที่ไม่มีใครหลีกเลี่ยงได้ สิ่งเหล่านี้ทำให้ Cybersecurity หรือ ความปลอดภัยทางไซเบอร์ถือเป็นรากฐานสำคัญของการดำเนินธุรกิจยุคสมัยใหม่ Colonial Pipeline บริษัทยักษ์ใหญ่ที่ทำธุรกิจเกี่ยวกับระบบท่อขนส่งน้ำมัน สัญชาติอเมริกัน ถูกโจมตีจากแรมซัมแวร์ (Ransomware)  จนกลายเป็นข่าวดังไปทั่วโลก การโจมตีครั้งนี้ได้ตอกย้ำถึงความเป็นจริงว่า ไม่มีหน่วยงานหรือองค์กรใด จะเล็กหรือใหญ่ อยู่ในภาคส่วนใดก็ตามที่จะรอดพ้นจากภัยคุกคามทางไซเบอร์ได้ การถูกโจมตีด้วยแรมซัมแวร์ที่ Colonial Pipeline ถือเป็นสิ่งเตือนใจให้องค์กรรู้ถึงผลลัพธ์ที่ตามมาจากช่องโหว่ทางไซเบอร์ และการโจมตีครั้งนี้ไม่เพียงแต่ทำให้การดำเนินงานของหนึ่งในผู้ให้บริการท่อขนส่งน้ำมันรายใหญ่ของสหรัฐอเมริกาหยุดชะงัก แต่ยังส่งแรงกระเพื่อมไปยังตลาดพลังงานทั่วโลก ในบทความนี้ SECAP จะพาทุกคนไปเจาะลึกถึงเบื้องหลังเหตุการณ์

อ่านต่อ »
ภัยคุกคามทางไซเบอร์

Cybersecurity Threat Trends 2024: รู้ทันภัยก่อนสาย แนวโน้มภัยคุกคามทางไซเบอร์ปี 2024

ในปี 2023 ที่ผ่านมาเป็นปีที่โลกออนไลน์ แพลตฟอร์มดิจิทัลและเทคโนโลยีต่าง ๆ มีการพัฒนาอย่างรวดเร็ว การพัฒนาอย่างก้าวกระโดดนี้ นอกจากจะเป็นสิ่งที่ช่วยอำนวยความสะดวกให้มนุษย์แล้ว มันยังเปิดเส้นทางใหม่ให้การก่ออาชญากรรมทางไซเบอร์เป็นเรื่องที่ง่ายขึ้นเช่นกัน วันนี้พวกเรา SECAP จะมาแชร์ข้อมูลของ ภัยคุกคามทางไซเบอร์ ที่อาจเกิดขึ้นในปี 2024 เพื่อให้รู้ทันและสามารถเตรียมตัวรับมือกับเหตุการณ์จู่โจมทางไซเบอร์ที่อาจเกิดขึ้นได้ทันท่วงที การโจมตีที่ขับเคลื่อนโดย AI ในช่วงปีที่ผ่านมานับได้ว่าเป็นปีที่ Generative AI ได้รับการพัฒนาขึ้นมาเป็นอย่างมาก ซึ่งสิ่งนี้เองก็กลายมาเป็นช่องทางที่ทำให้เหล่าผู้ไม่ประสงค์ดีนำมาใช้เพื่อเป็นเครื่องมือตัวช่วยในการก่ออาชญากรรมทางไซเบอร์ Generative AI จะช่วยเพิ่มประสิทธิภาพของเครื่องมือที่ผู้โจมตีใช้

อ่านต่อ »
Phishing attacks

2023 Phishing Attack : เปิดโปงกลยุทธ์ฟิชชิงปี 2023 รู้ทันภัยก่อนตกเป็นเหยื่อ

อีเมลหลอกลวง ลิงก์แปลกปลอม ไฟล์แนบที่น่าสงสัย หากคุณกำลังได้รับสิ่งเหล่านี้ พึ่งระวังไว้ได้ว่า คุณอาจจะกำลังตกเป็นเหยื่อของการโจมตีทางไซเบอร์แบบหนึ่งที่เรียกว่า “ฟิชชิง (Phishing Attack)” หนึ่งในภัยภัยคุกคามไซเบอร์ที่สร้างความเสียหายมหาศาลแก่องค์กรและธุรกิจ ตามรายงาน ปี 2022 ของศูนย์รับเรื่องร้องเรียนอาชญากรรมทางอินเทอร์เน็ต (Internet Crime Complaint Centre : IC3) ของ FBI ได้รับเรื่องร้องเรียนจากบุคคลและธุรกิจต่าง ๆ  เกี่ยวกับการโจมตีทางไซเบอร์ในจำนวนที่มากเป็นประวัติการณ์ โดยมีจำนวนสูงถึง

อ่านต่อ »

10 สิ่งที่ทำให้ Cybersecurity Awareness ในองค์กรไม่มีประสิทธิภาพ​

ทำไม Cybersecurity Awareness จึงเป็นสิ่งสำคัญสำหรับองค์กร การตระหนักรู้เกี่ยวกับความปลอดภัยทางไซเบอร์ หรือ Cybersecurity Awareness ในองค์กรมีความสำคัญเนื่องจากช่วยปกป้องบุคคลและองค์กรจากภัยคุกคามทางไซเบอร์ เช่น มัลแวร์ การโจมตีแบบฟิชชิง และข้อมูลรั่วไหล ซึ่งภัยคุกคามเหล่านี้อาจส่งผลร้ายแรง รวมถึงการสูญเสียทางการเงิน ความเสียหายต่อชื่อเสียง และการสูญเสียข้อมูลส่วนบุคคลหรือข้อมูลธุรกิจที่ละเอียดอ่อน องค์กรสามารถลดความเสี่ยงที่จะตกเป็นเหยื่อของภัยคุกคามเหล่านี้ได้ด้วยการตระหนักรู้และปฏิบัติตามแนวทางปฏิบัติด้านความปลอดภัยทางไซเบอร์ที่ดี ซึ่งหากองค์กรมีการวางแผนการตระหนักถึงความปลอดภัยในโลกไซเบอร์ที่มีประสิทธิภาพต้องระมัดระวังไม่ทำ 10 สิ่งดังต่อไปนี้ 10 สิ่งที่ทำให้ Cybersecurity Awareness

อ่านต่อ »

Discover more from SECAP

Subscribe now to keep reading and get access to the full archive.

Continue reading