Thuta Learning
ရှာဖွေရန်
AdvancedSecuritybeginner

Incident Response — Breach ဖြစ်ရင် ဘာလုပ်မလဲ

စိတ်လျှော့ပါ။ ဒီခန်းကို စာအုပ်လိုမဟုတ်ဘဲ စကားပြောသလိုပဲ၊ နားလည်လွယ်အောင် ရှင်းပါမယ်။

ဒီခန်းပြီးရင် ဘာတတ်သွားမလဲ

  • Incident Response — Breach ဖြစ်ရင် ဘာလုပ်မလဲ ကို ကြောက်စရာမလိုအောင် နားလည်မယ်
  • လက်တွေ့ scenario ထဲမှာ ဒီ concept ကို ချက်ချင်း အသုံးချတတ်မယ်
  • ကိုယ်တိုင်နဲ့ တခြားသူများအတွက်ပါ security risk ကို ရှောင်တတ်အောင် လုပ်မယ်

ခဏလေး ဒီလိုပဲ စဉ်းစားကြည့်

Incident response ရဲ့ basic step များ — (1) Identify: ဘာဖြစ်တယ်ဆိုတာ သိရှိခြင်း (unusual login, file encrypted, data missing), (2) Contain: ပိုမပျံ့ပွားအောင် ချက်ချင်း ခွဲထုတ်ခြင်း (affected device ကို network ကနေ disconnect), (3) Eradicate: root cause ကို ဖယ်ရှားခြင်း (malware ဖယ်, vulnerability ပိတ်), (4) Recover: backup ကနေ restore, service ပြန်စ, (5) Lessons Learned: ဘာဖြစ်ခဲ့လဲ document လုပ်ပြီး ထပ်မဖြစ်အောင် ကာကွယ်ခြင်း။

လက်တွေ့ scenario နဲ့ ချိတ်ကြည့်မယ်

Ransomware attack ဖြစ်ရင် ပထမဆုံးလုပ်ရမှာက affected device ကို network ကနေ ချက်ချင်း disconnect လုပ်ခြင်းပါ (Contain) — ransomware ပိုမပျံ့ပွားအောင်။ ပြီးမှ backup ကနေ restore (Recover) ကို ကြိုးစားပါ, ransom ပေးဖို့ ပထမဆုံး option မဖြစ်သင့်ပါဘူး။ Incident ပြီးနောက် 'ဘယ်လိုဝင်ခဲ့လဲ' ကို document လုပ်ပြီး similar attack ထပ်မဖြစ်အောင် patch/policy update လုပ်ပါ (Lessons Learned)။

အတူတူ ကြည့်မယ်

text
Incident Response Steps
-------------------------
1. Identify         — ဘာဖြစ်နေလဲ သိရှိ
2. Contain          — ပျံ့ပွားမှုကို ရပ်တန့်
3. Eradicate        — root cause ဖယ်ရှား
4. Recover          — backup ကနေ restore
5. Lessons Learned  — document + ကာကွယ်ရေးတိုးမြှင့်
You should see
Incident response ၅ ဆင့်ကို ransomware scenario တစ်ခုနဲ့ တွဲပြီး ရှင်းပြနိုင်မည်။

၅ မိနစ် စမ်းကြည့်

'Company laptop တစ်ခု ransomware ဖြစ်နေတယ်' ဆိုတဲ့ scenario ကို ၅ ဆင့်လိုက် response plan ရေးကြည့်ပါ။

သတိလေးတစ်ချက်

Ransom ကို ပေးခြင်းသည် attacker ကို ငွေထောက်ပံ့ရာရောက်ပြီး file ပြန်ရမည်ဆိုတာ အာမခံချက်လည်း မရှိပါ — backup restore ကို ဦးစားပေးပါ, ransom payment ကို နောက်ဆုံးရွေးချယ်စရာအနေနဲ့သာ စဉ်းစားပါ။

ဒီနေရာမှာ လူအများမှားတတ်တယ်

  • Panic ဖြစ်ပြီး Contain မလုပ်ခင် device ကို ပြန်ဖွင့်/investigate လုပ်ခြင်း — ပျံ့ပွားမှု ဆက်ဖြစ်နိုင်
  • Incident ပြီးရင် Lessons Learned step ကို ကျော်ပြီး 'ပြီးပြီ' ထင်ခြင်း — root cause ပြန်မပြင်ရင် ထပ်ဖြစ်နိုင်

အခု ကိုယ်တိုင် စမ်းကြည့်

'Company laptop တစ်ခု ransomware ဖြစ်နေတယ်' ဆိုတဲ့ scenario ကို ၅ ဆင့်လိုက် response plan ရေးကြည့်ပါ။

You'll know it worked when: Incident response ၅ ဆင့်ကို ransomware scenario တစ်ခုနဲ့ တွဲပြီး ရှင်းပြနိုင်မည်။

Incident Response — Breach ဖြစ်ရင် ဘာလုပ်မလဲ | Thuta Learning