เมื่อเครื่องถูกโจมตี
ชั่วโมงแรกสำคัญที่สุด
ชุดฉุกเฉินไซเบอร์สำหรับทุกองค์กร
Lastsafe Helpbox คือชุดปฐมพยาบาลไซเบอร์ที่เชื่อมต่อเข้ากับเครื่องที่ได้รับผลกระทบ แล้วนำทีมของท่านดำเนินการทีละขั้นตอน — จัดเก็บพยานหลักฐาน กู้คืนข้อมูลเท่าที่สามารถกู้ได้ และจัดทำรายงาน โดยไม่เขียนทับหรือเปลี่ยนแปลงข้อมูลต้นฉบับ
ความเสียหายส่วนใหญ่เกิดหลังการโจมตี ไม่ใช่ตอนถูกโจมตี
เมื่อเครื่องถูกโจมตีด้วย ransomware หรือไม่สามารถบูตได้ สิ่งที่มักเกิดขึ้นคือความตื่นตระหนก — การรีสตาร์ตเครื่อง การลบไฟล์ การติดตั้งโปรแกรมกู้ข้อมูลโดยไม่ผ่านการประเมิน หรือการปิดเครื่องทันที การกระทำเหล่านี้ล้วนทำให้พยานหลักฐานสูญหายและลดโอกาสในการกู้คืนข้อมูล
Lastsafe Helpbox ยุติวงจรดังกล่าวตั้งแต่วินาทีแรก ด้วยการล็อกดิสก์ให้อ่านได้อย่างเดียวในระดับเคอร์เนล แล้วแนะนำผู้ใช้ให้ดำเนินการทีละขั้นตอนด้วยภาษาที่เข้าใจง่าย โดยไม่จำเป็นต้องเป็นผู้เชี่ยวชาญด้านนิติวิทยาดิจิทัล
สี่ขั้นตอน ตั้งแต่การเชื่อมต่ออุปกรณ์ จนถึงรายงานที่ใช้อ้างอิงเป็นหลักฐานได้
เชื่อมต่อและบูต
บูตเครื่องด้วยระบบปฏิบัติการสะอาดของอุปกรณ์ ดิสก์ภายในทุกลูกถูกล็อก read-only ทันที และสามารถทำงานได้แม้ระบบปฏิบัติการเดิมจะเสียหาย
วินิจฉัย & จัดเก็บพยานหลักฐาน
ระบุลักษณะอาการ จัดเก็บไฟล์สำคัญพร้อมค่าแฮช SHA-256 และผนึก manifest ที่ลงลายมือชื่อดิจิทัล
กู้คืน & สำรอง
กู้คืนไฟล์เท่าที่สามารถกู้ได้ และสำรองข้อมูลสำคัญออกมาก่อน การเขียนข้อมูลทั้งหมดเกิดขึ้นบนสื่อจัดเก็บของอุปกรณ์ ไม่ใช่บนเครื่องที่ได้รับผลกระทบ
รายงาน
รายงาน PDF พร้อม chain-of-custody, IOC และ STIX 2.1 สำหรับส่งผู้บริหาร ประกัน หรือทีมสืบสวน
แผนผังการทำงานและการแยกส่วนความปลอดภัย
ข้อมูลไหลจากเครื่องต้นทางที่ถูกล็อกให้อ่านได้อย่างเดียว ผ่านคลังหลักฐานที่แก้ไขไม่ได้ ไปยังสภาพแวดล้อมปิดที่ไม่มีทางออกอินเทอร์เน็ต ก่อนสรุปเป็นรายงานและไฟล์ที่ผ่านการตรวจ
ออกแบบให้ปลอดภัยตั้งแต่ระดับกลไก
ทุกความสามารถตั้งอยู่บนหลักการเดียวกัน — ดำเนินการบนสำเนา ไม่แตะต้องต้นฉบับ และบันทึกทุกการกระทำ
การบังคับ Read-only
ดิสก์ของเครื่องที่ได้รับผลกระทบถูกล็อกในระดับเคอร์เนล ไม่สามารถเขียนทับได้ ค่า “ไฟล์ต้นฉบับที่ถูกแก้ไข” ต้องเป็นศูนย์เสมอ
Chain of custody
สำเนาและตรวจ SHA-256 ทุกไฟล์ manifest ลงลายเซ็นของกล่อง และ audit log แบบเขียนแล้วลบไม่ได้
คู่มือนำทางทีละขั้นตอน
เลือกลักษณะอาการ ระบบจะแนะนำการดำเนินการทีละขั้นตอนด้วยภาษาที่เข้าใจง่าย ผู้ที่ไม่ใช่ผู้เชี่ยวชาญก็สามารถดำเนินการได้อย่างมั่นใจ
สำรองข้อมูลฉุกเฉิน
คัดลอกข้อมูลสำคัญไปยังพื้นที่ปลอดภัยได้ทันทีด้วยการดำเนินการเดียว ลดความเสี่ยงข้อมูลสูญหายเพิ่มเติมระหว่างจัดการเหตุ
ระบุ Ransomware & ผลวิเคราะห์
ตรวจสอบสายพันธุ์จากร่องรอยและค่า entropy ประเมินโอกาสในการกู้คืน และจับคู่เครื่องมือถอดรหัส (decryptor) สาธารณะที่เกี่ยวข้อง
รายงานเชิงนิติวิทยา
รายงาน PDF พร้อมไทม์ไลน์ ตัวชี้วัดภัยคุกคาม (IOC) และไฟล์ STIX 2.1 ส่งต่อเครื่องมืออื่นได้ทันที
Helpbox Recovery Appliance
เครื่องเดียวครบวงจร ตั้งแต่ปฐมพยาบาลระบบ ณ จุดเกิดเหตุ ไปจนถึงการทำสำเนาเชิงนิติวิทยา วิเคราะห์ในสภาพแวดล้อมปิด และสรุปผลเป็นรายงาน
- เชื่อมต่อเข้ากับเครื่องที่ได้รับผลกระทบ — ล็อกดิสก์อ่านอย่างเดียว จัดเก็บหลักฐาน สำรองข้อมูล และกู้คืน
- สร้างสำเนา (image) เกรดนิติวิทยา พร้อม manifest ลงลายมือชื่อดิจิทัล
- วิเคราะห์ในสภาพแวดล้อมปิดที่แยกเครือข่าย และทดสอบการถอดรหัสบนสำเนา
- ผลการวิเคราะห์ (verdict) พร้อม IOC และ STIX 2.1 สำหรับส่งต่อ
- สวิตช์ AIR-GAP ตัดการเชื่อมต่อเครือข่ายทางกายภาพเมื่ออยู่ในโหมดวิเคราะห์
หลักการที่บังคับใช้ในระดับโค้ด มิใช่เพียงคำมั่นสัญญา
ไม่แก้ไขต้นฉบับ
การกู้และการทดลองทั้งหมดเกิดบนสำเนา ต้นฉบับและหลักฐานถูกล็อก
ไม่ลบอัตโนมัติ
ไม่มีฟังก์ชันลบไฟล์ต้นฉบับ ransom note หรือ disk image โดยอัตโนมัติ
ทดสอบก่อนกู้จริง
ทดลองกับไฟล์จำนวนน้อยก่อน แล้วจึงกู้เต็มรูปเมื่อยืนยันว่าถูกต้อง
ตรวจเครื่องมือก่อนรัน
เครื่องมือภายนอกต้องผ่านการตรวจแหล่งที่มา แฮช และลายเซ็นก่อนใช้งาน
ไม่อัปโหลดถ้าไม่ยินยอม
ไม่มีการส่งข้อมูลออกภายนอกโดยอัตโนมัติ ทุกครั้งต้องได้รับการยืนยันชัดเจน
บันทึกทุกการกระทำ
ทุก action ที่กระทบข้อมูลถูกบันทึกลง audit log แบบต่อท้ายอย่างเดียว
ขอบเขตและข้อจำกัดที่ควรทราบ
ความน่าเชื่อถือเริ่มต้นจากการไม่ให้คำมั่นเกินความเป็นจริง ต่อไปนี้คือขอบเขตการใช้งานที่ระบุไว้อย่างชัดเจน
เป็นเครื่องมือสำหรับการจัดการหลังเกิดเหตุ ช่วยกู้คืนและจัดเก็บพยานหลักฐาน มิได้ทำหน้าที่ป้องกันการโจมตีล่วงหน้า
ในกรณีที่ไม่มีคีย์ หรือไม่มีเครื่องมือถอดรหัส (decryptor) ที่เผยแพร่สู่สาธารณะ ระบบจะกู้คืนข้อมูลเท่าที่สามารถกู้ได้จากสำเนาสำรอง สำเนาเงา และไฟล์ที่หลงเหลือ มิใช่การรับประกันผลสำเร็จในทุกกรณี
ทำหน้าที่เป็นแนวป้องกันสำรองเมื่อไม่มีทางเลือกอื่น การมีระบบสำรองข้อมูลที่ดีจะทำให้การกู้คืนสะดวกและรวดเร็วกว่าเสมอ
ออกแบบสำหรับองค์กรที่ต้องรับมือเหตุการณ์ โดยไม่มีทีมนิติวิทยาดิจิทัลเป็นของตนเอง
เตรียม Lastsafe Helpbox ไว้ในทุกองค์กร ก่อนที่เหตุการณ์จะเกิดขึ้น
ขอข้อมูลเพิ่มเติม หรือเริ่มต้นโครงการนำร่องจำนวน 5–8 เครื่อง เพื่อประเมินการใช้งานกับสถานการณ์จริงขององค์กรท่าน ทีมงานพร้อมให้คำปรึกษาอย่างตรงไปตรงมา