CYBER FIRST AID KIT

เมื่อเครื่องถูกโจมตี
ชั่วโมงแรกสำคัญที่สุด

Cyber First Aid Before Recovery Begins — ชุดปฐมพยาบาลไซเบอร์ที่ทุกองค์กรควรมี

LastSafe HelpBox ไม่ใช่กล่องเครื่องมือไอที และไม่ใช่โปรแกรมกำจัดไวรัส แต่เป็นชุดรับมือช่วงวิกฤต — เปิดกล่องแล้วรู้ทันทีว่าต้องทำอะไรก่อน: หยุดความเสียหาย ประเมินอาการ รักษาเสถียรภาพ แล้วส่งต่อทีมกู้ระบบอย่างเป็นขั้นตอน ทุกอย่างอยู่ในกล่องเดียว พร้อมใช้ทันทีโดยไม่ต้องเป็นผู้เชี่ยวชาญ

คลิปแนะนำ “ชั่วโมงแรกหลังเกิดเหตุ” (1:50)

STOP THE DAMAGE · ASSESS · STABILIZE · HAND OVER

Not antivirus
ชุดรับมือช่วงวิกฤต ไม่ใช่โปรแกรมกำจัดไวรัส
Open & go
เปิดกล่องแล้วรู้ว่าต้องเริ่มตรงไหน
Do no harm
ตรวจแบบไม่แตะต้อง บันทึกทุกอย่าง
Hand over clean
ส่งต่อทีมกู้ระบบพร้อมแฟ้มเหตุการณ์ครบ
THE PANIC HOUR

ความเสียหายส่วนใหญ่เกิดหลังการโจมตี ไม่ใช่ตอนถูกโจมตี

เมื่อเครื่องถูกโจมตีด้วย ransomware หรือไม่สามารถบูตได้ สิ่งที่มักเกิดขึ้นคือความตื่นตระหนก — การรีสตาร์ตเครื่อง การลบไฟล์ การติดตั้งโปรแกรมกู้ข้อมูลโดยไม่ผ่านการประเมิน หรือการปิดเครื่องทันที การกระทำเหล่านี้ล้วนทำให้พยานหลักฐานสูญหายและลดโอกาสในการกู้คืนข้อมูล

ในการแพทย์ ไม่มีใครเริ่มผ่าตัดในรถพยาบาล — เขาห้ามเลือด ประเมินอาการ รักษาสัญญาณชีพให้คงที่ แล้วส่งต่อโรงพยาบาล LastSafe HelpBox นำหลักการเดียวกันมาใช้กับระบบไอที: ชุดปฐมพยาบาลไซเบอร์ที่ทีมหน้างานใช้ในชั่วโมงแรก เพื่อลดความเสียหายและเตรียมการกู้คืนอย่างเป็นระบบ ก่อนที่ทีมกู้ระบบหรือผู้เชี่ยวชาญจะมาถึง

01

Stop the Damage

แยกระบบที่ติดเชื้อออกจากเครือข่ายอย่างปลอดภัย ห้ามรีสตาร์ต ห้ามลบ ห้ามติดตั้งอะไรเพิ่ม — เหมือนห้ามเลือดก่อนทำอย่างอื่น

02

Assess & Stabilize

อ่านสัญญาณชีพของระบบแบบไม่แตะต้อง บันทึกอาการลงแบบฟอร์ม และรักษาสภาพเครื่องให้คงเดิมจนกว่าทีมกู้ระบบจะมาถึง

03

Hand Over

ส่งต่อพร้อมแฟ้มเหตุการณ์ หลักฐาน chain of custody และรายชื่อผู้ติดต่อ — การกู้คืนจึงเริ่มจากข้อมูลที่ครบและสภาพที่ไม่ถูกทำลาย

HOW IT WORKS

สี่ขั้นตอนของการปฐมพยาบาลไซเบอร์ ก่อนการกู้คืนจะเริ่ม

01 / STOP THE DAMAGE · 0–15 MIN

หยุดความเสียหาย

เปิดชั้นบนสุดของกล่อง: ทำตาม Action Now — แยกเครื่องออกจากเครือข่ายตามคู่มือ isolate แบบปลอดภัย ห้ามปิดเครื่อง ห้ามรีสตาร์ต แจ้งผู้ติดต่อฉุกเฉินตามรายชื่อ และเริ่มบันทึกเหตุการณ์

02 / ASSESS

ประเมินอาการ

ใช้ Incident Playbook และเช็กลิสต์ระบบสำคัญ ผู้ช่วยปฐมพยาบาลใน HelpBox ตรวจสัญญาณชีพของระบบด้วยคำสั่งอ่านอย่างเดียว — process, การเชื่อมต่อ, ผู้ใช้, ไฟล์ที่ถูกแก้ล่าสุด, ransom note — แล้วบอกเป็นภาษาง่าย ๆ ว่าพบอะไรและระดับความรุนแรง

03 / STABILIZE · PRESERVE

รักษาเสถียรภาพและเก็บหลักฐาน

เก็บ log และหลักฐานลงสื่อในชุดเก็บหลักฐาน กรอกแบบฟอร์ม chain of custody ทุกคำสั่งที่ใช้ถูกบันทึกในแฟ้มเหตุการณ์ คำสั่งอันตรายถูกกล่องปิดกั้น — เครื่องยังคงอยู่ในสภาพเดิม

04 / HAND OVER

ส่งต่อทีมกู้ระบบ

เปิดชั้นล่าง: Backup Checklist และคู่มือ Restore อย่างปลอดภัย ให้สิทธิ์ชั่วคราวแก่ทีมกู้ระบบหรือผู้เชี่ยวชาญผ่าน HelpBox พร้อมแฟ้มเหตุการณ์ครบ — การกู้คืนเริ่มอย่างเป็นระบบ ไม่ใช่เริ่มจากศูนย์

“ปฐมพยาบาลให้ถูกวิธี เพื่อให้การกู้คืนเริ่มจากข้อมูลที่ครบ”

WHAT'S IN THE KIT

จัดหมวดเหมือนชุดปฐมพยาบาลจริง

หกช่องในกล่องเดียว แต่ละช่องมีของและคู่มือสำหรับงานเดียวเท่านั้น หยิบผิดไม่ได้ เปิดมาแล้วไม่ต้องคิด

ชุดประเมินอาการ

Incident Playbook ทีละขั้น, แบบฟอร์มบันทึกเหตุการณ์ (ใคร เมื่อไร อาการ), และเช็กลิสต์ระบบสำคัญขององค์กรที่กรอกไว้ล่วงหน้า

ชุดหยุดการแพร่กระจาย

USB bootable สำหรับกู้ภัย, อุปกรณ์และวิธีแยกระบบออกจากเครือข่าย, และคู่มือ isolate แบบปลอดภัยที่ไม่ทำลายหลักฐาน

ชุดเก็บหลักฐาน

USB drive / SSD สำหรับเก็บ log และหลักฐาน, ถุงกันไฟฟ้าสถิตสำหรับสื่อที่ถอดออกมา, และแบบฟอร์ม Chain of Custody

ชุดสื่อสารฉุกเฉิน

รายชื่อผู้ติดต่อทีม IR, ประกันไซเบอร์ และผู้บริหาร พร้อม QR code ที่ลิงก์ไปคู่มือฉุกเฉินและแฟ้มเหตุการณ์ใน HelpBox

ชุดกู้คืนเริ่มต้น

Backup Checklist ตรวจว่าสำเนาสำรองชุดไหนใช้ได้และปลอดภัย, คู่มือ Restore อย่างปลอดภัย (ทดสอบชุดเล็กก่อน), และการส่งต่อทีมกู้ระบบ

Incident Board

กระดานเล็กสำหรับไล่ step การตัดสินใจ บทบาทของทีม (ใครสั่ง ใครแยกระบบ ใครติดต่อ) และเวลา — ให้ทุกคนเห็นภาพเดียวกันในห้องเดียวกัน

THREE TRAYS

เปิดกล่องแล้วรู้ทันทีว่าเริ่มตรงไหน

กล่องแบ่งเป็นสามชั้นตามลำดับเวลา ชั้นบนสุดคือสิ่งที่ต้องทำใน 15 นาทีแรก ชั้นกลางคือการสืบสวน ชั้นล่างคือการกู้คืน — ไม่ต้องอ่านทั้งเล่ม แค่เปิดชั้นบนก่อน

TOP TRAY · ACTION NOW · 0–15 MIN แยกระบบออกจากเครือข่ายCONTAINMENT KIT ห้ามปิด ห้ามรีสตาร์ต ห้ามลบDO NO HARM แจ้งผู้ติดต่อฉุกเฉินCOMMS KIT · QR เริ่มบันทึกเหตุการณ์INCIDENT BOARD MIDDLE TRAY · INVESTIGATION Incident PlaybookASSESSMENT KIT สัญญาณชีพของระบบHELPBOX · READ-ONLY เก็บ log และหลักฐานEVIDENCE KIT Chain of CustodyFORM · SIGNED BOTTOM TRAY · RECOVERY Backup ChecklistRECOVERY KIT Restore อย่างปลอดภัยTEST SMALL FIRST ส่งต่อทีมกู้ระบบTEMPORARY ACCESS ปิดเคสและถอดบทเรียนINCIDENT FILE
ทำทันที อ่านอย่างเดียว / ยืนยันแล้ว ชั้นของกล่อง
ส่วนดิจิทัลในกล่อง

เครื่องวัดสัญญาณชีพ ผู้ช่วยปฐมพยาบาล และแฟ้มเหตุการณ์

HelpBox คือหน้าจอในกล่อง — เชื่อมต่อกับเครื่องที่ต้องดูแลผ่าน SSH ที่มีอยู่แล้ว ผู้ช่วยปฐมพยาบาลนำทางทีละขั้นและตรวจระบบด้วยคำสั่งอ่านอย่างเดียว ทุกคำสั่งผ่านรายการคำสั่งต้องห้ามและถูกบันทึกลงแฟ้มเหตุการณ์ พร้อมส่งต่อให้ทีมกู้ระบบด้วยสิทธิ์ชั่วคราว โดยไม่มีใครต้องได้รับรหัสผ่านของเครื่อง

01

เครื่องวัดสัญญาณชีพ

สถานะของทุกเครื่องที่ลงทะเบียนไว้ ตรวจสุขภาพเป็นประจำเพื่อรู้ว่า “ปกติ” หน้าตาเป็นอย่างไร — วันเกิดเหตุจึงเห็นทันทีว่าอะไรผิดไป

02

ผู้ช่วยปฐมพยาบาล

เลือกอาการหรือพิมพ์เล่า แนบภาพหน้าจอได้ ผู้ช่วยถามเท่าที่จำเป็น ตรวจแบบอ่านอย่างเดียว แล้วบอกว่าพบอะไร ควรหยุดทำอะไร และควรส่งต่อใคร — ไม่ใช่ผู้เชี่ยวชาญ แต่ช่วยให้ไม่พลาดในชั่วโมงแรก

03

แฟ้มเหตุการณ์

ทุกข้อความ ทุกคำสั่ง ผลลัพธ์ สิ่งที่พบ และการตัดสินใจ เรียงตามเวลาต่อเครื่อง — สิ่งแรกที่ทีมกู้ระบบเปิดดู

04

ทางเข้าเดียวที่ปิดกั้นอันตราย

ไม่มีใครได้ SSH ตรงเข้าเครื่องผู้ป่วย ทุกคำสั่งผ่านกล่องทีละคำสั่ง ตรวจกับรายการคำสั่งต้องห้าม (ลบทั้งดิสก์ รีบูต เปลี่ยนรหัส ปิดไฟร์วอลล์) แล้วจึงรัน

05

สิทธิ์ชั่วคราวสำหรับทีมกู้ระบบ

ให้ผู้เชี่ยวชาญภายนอกเข้าถึงเฉพาะเครื่องที่เกี่ยวข้อง มีวันหมดอายุ ไม่ต้องส่งรหัสผ่าน ทุกสิ่งที่ทำยังถูกบันทึกในแฟ้มเดียวกัน

06

ความจำของเครื่อง

path สำคัญ บริการ พอร์ต สิ่งที่เคยแก้ ถูกจดไว้ต่อเครื่องตั้งแต่ตอนตรวจสุขภาพประจำ ทีมและผู้เชี่ยวชาญแก้ไขร่วมกันได้

LASTSAFE HELPBOX ACTION NOW · 0–15 MIN INVESTIGATION RECOVERY
THE KIT EVERY SITE SHOULD HAVE

กล่องเดียว เปิดมาแล้วใช้ได้ทันที

กระเป๋าแข็งสไตล์ชุดฉุกเฉินทางการแพทย์ในโทนไซเบอร์ ภายในมีสามชั้นเรียงตามลำดับเวลา อุปกรณ์กายภาพ (USB กู้ภัย, สื่อเก็บหลักฐาน, ถุงกันไฟฟ้าสถิต, แบบฟอร์ม, กระดาน) และส่วนดิจิทัล (HelpBox) ที่ติดตั้งไว้ในเครือข่ายก่อนเกิดเหตุ ตั้งไว้เหมือนตู้ยาสามัญประจำบ้าน เพื่อให้วันที่เกิดเหตุ ทีมหน้างานเริ่มถูกทางตั้งแต่นาทีแรก

  • ชั้นบน Action Now: คู่มือ isolate, USB กู้ภัย, รายชื่อติดต่อ + QR, แบบฟอร์มบันทึกเหตุการณ์
  • ชั้นกลาง Investigation: Incident Playbook, เช็กลิสต์ระบบสำคัญ, สื่อเก็บหลักฐาน, ถุงกันไฟฟ้าสถิต, แบบฟอร์ม Chain of Custody
  • ชั้นล่าง Recovery: Backup Checklist, คู่มือ Restore อย่างปลอดภัย, ขั้นตอนส่งต่อทีมกู้ระบบ
  • Incident Board สำหรับไล่ step การตัดสินใจและบทบาทของทีม
  • HelpBox (ส่วนดิจิทัล): ติดตั้งในเครือข่ายหรือรันบนเครื่องที่กำหนด ใช้ผ่านเบราว์เซอร์และมือถือ ภาษาไทย ไม่ต้องติดตั้ง agent
  • ส่วนดิจิทัลรุ่นปัจจุบันทำงานกับเครื่องที่ยังเปิดอยู่และเชื่อมต่อ SSH ได้ — เครื่องที่บูตไม่ขึ้นใช้ USB กู้ภัยและคู่มือในกล่อง
FIRST-AID ANALOGY

ของในกล่อง เทียบกับชุดปฐมพยาบาลจริง

ทุกชิ้นในกล่องมีคู่เทียบในชุดปฐมพยาบาล เพื่อให้คนที่ไม่ใช่ช่างเข้าใจทันทีว่าหยิบอะไรไปทำอะไร

ผ้าพันแผล

= แยกระบบออกจากเครือข่าย

ห้ามเลือดก่อน — ตัดการแพร่กระจายทันทีโดยไม่ทำลายสิ่งที่อยู่ในเครื่อง

  • คู่มือ isolate แบบปลอดภัย
  • อุปกรณ์ตัดการเชื่อมต่อ
  • USB bootable กู้ภัย
ยาฆ่าเชื้อ

= เครื่องมือตรวจแบบ read-only

ทำความสะอาดแผลโดยไม่ทำให้แผลลึกขึ้น — ตรวจ process, การเชื่อมต่อ, ผู้ใช้, ไฟล์ที่ถูกแก้ ด้วยคำสั่งอ่านอย่างเดียว

  • ผู้ช่วยปฐมพยาบาลใน HelpBox
  • คำสั่งอันตรายถูกปิดกั้น
  • ทุกคำสั่งบันทึกลงแฟ้ม
เครื่องวัดสัญญาณชีพ

= Dashboard สถานะระบบ

รู้ว่าผู้ป่วยอาการเป็นอย่างไรตลอดเวลา — สถานะเครื่อง สิ่งที่พบ ขั้นตอนที่ทำแล้ว และสิ่งที่รออยู่ บนหน้าจอเดียว

  • สถานะทุกเครื่องที่ลงทะเบียน
  • Incident Board และไทม์ไลน์
  • แฟ้มเหตุการณ์พร้อมส่งต่อ
DO-NO-HARM

หลักปฐมพยาบาลที่กล่องบังคับใช้ มิใช่เพียงคำมั่นสัญญา

RULE 01

ไม่แตะต้องผู้ป่วย

การปฐมพยาบาลใช้คำสั่งอ่านอย่างเดียว ไม่แก้ ไม่ลบ ไม่รีสตาร์ต การแก้ไขเกิดขึ้นเมื่อทีมกู้ระบบรับช่วงและได้รับอนุมัติเป็นขั้น

RULE 02

คำสั่งอันตรายถูกปิดกั้น

ลบทั้งดิสก์ ฟอร์แมต รีบูต ปิดไฟร์วอลล์ เปลี่ยนรหัส — ถูกกล่องปฏิเสธไม่ว่าใครเป็นคนสั่ง

RULE 03

ทางเข้าเดียว

ไม่มี SSH ตรง ทุกคำสั่งผ่านกล่องที่ตรวจและบันทึกก่อนส่งไปเครื่อง

RULE 04

ไม่มีใครได้รหัสผ่าน

ผู้ช่วยปฐมพยาบาลได้รับเพียง token ต่อเคส ทีมกู้ระบบได้รับสิทธิ์ชั่วคราว รหัสผ่านและคีย์อยู่ในกล่องแบบเข้ารหัส

RULE 05

หลักฐานมี chain of custody

หลักฐานที่เก็บออกมาอยู่ในสื่อของชุดเก็บหลักฐาน พร้อมแบบฟอร์มระบุผู้เก็บ เวลา และผู้รับต่อ

RULE 06

บันทึกทุกการกระทำ

ทุกคำสั่ง ทุกการตัดสินใจ ทุกการเปิด terminal — ของทีม ผู้ช่วย และทีมกู้ระบบ — อยู่ในแฟ้มเหตุการณ์พร้อมผู้ทำ เวลา และผลลัพธ์

SCOPE & LIMITATIONS

ขอบเขตและข้อจำกัดที่ควรทราบ

ความน่าเชื่อถือเริ่มต้นจากการไม่ให้คำมั่นเกินความเป็นจริง ต่อไปนี้คือขอบเขตการใช้งานที่ระบุไว้อย่างชัดเจน

ไม่ใช่ Antivirus / EDR

เป็นชุดรับมือช่วงวิกฤตหลังเกิดเหตุ ช่วยหยุดความเสียหาย รักษาสภาพ และส่งต่อ มิได้ทำหน้าที่ป้องกันหรือกำจัดมัลแวร์

ไม่แทนที่ทีมกู้ระบบ

ผู้ช่วยปฐมพยาบาลช่วยให้ไม่พลาดในชั่วโมงแรกและเตรียมแฟ้มเหตุการณ์ การกู้คืนจริงและนิติวิทยาดิจิทัลเป็นงานของทีมที่รับช่วงต่อ

ไม่รับประกันการถอดรหัส

กล่องช่วยให้ข้อมูลและสภาพเครื่องคงอยู่ครบจนถึงมือทีมกู้ระบบ แต่การถอดรหัสหรือกู้คืนขึ้นกับคีย์ สำเนาสำรอง และเครื่องมือที่มี

ส่วนดิจิทัลต้องเข้าถึงเครื่องผ่าน SSH ได้

HelpBox รุ่นปัจจุบันทำงานกับเครื่อง Linux ที่ยังเปิดอยู่ เครื่องที่บูตไม่ขึ้นใช้ USB กู้ภัยและคู่มือในกล่อง โหมดอิมเมจดิสก์อยู่ในแผนพัฒนา

USE CASES

พร้อมสำหรับเหตุฉุกเฉินไซเบอร์หลายรูปแบบ

ไม่ใช่แค่ ransomware — ทุกครั้งที่ระบบมีอาการผิดปกติ เริ่มด้วยการเปิดชั้นบนของกล่องก่อนเสมอ

Ransomware Incident
Suspected Compromise
Web Shell / Malware Hunt
SSH Brute-force / Bots
Server Down or Slow
Service Not Starting
Website / App Errors
Accidental Deletion
Backup Verification
Evidence Preservation
Recovery Handover
Incident Drill / Training
WHO IT'S FOR

ออกแบบสำหรับทุกที่ที่มีระบบสำคัญ แต่ไม่มีผู้เชี่ยวชาญอยู่ตรงนั้นในชั่วโมงแรก

SMB
องค์กรธุรกิจที่ไม่มีทีมความมั่นคงปลอดภัยเป็นของตนเอง
MSP
ผู้ให้บริการด้านเทคโนโลยีสารสนเทศที่ดูแลลูกค้าหลายราย
IT / DevOps
ทีมไอทีที่ต้องเป็นด่านแรกเมื่อเกิดเหตุ
Critical
โรงพยาบาลและโรงงานอุตสาหกรรมที่ระบบต้องดำเนินงานต่อเนื่อง
BE READY BEFORE IT HAPPENS

ทุกที่ควรมีชุดปฐมพยาบาลไซเบอร์ ก่อนวันที่ต้องใช้

เหมือนตู้ยาสามัญประจำบ้าน — เตรียม LastSafe HelpBox ไว้ กรอกเช็กลิสต์ระบบสำคัญและรายชื่อผู้ติดต่อล่วงหน้า ติดตั้งส่วนดิจิทัลในเครือข่าย แล้วซ้อมเปิดกล่องปีละครั้ง เมื่อเกิดเหตุจริง ทีมหน้างานเริ่มถูกทางในนาทีแรก และทีมกู้ระบบรับช่วงต่อได้พร้อมข้อมูลที่ครบ ขอข้อมูลเพิ่มเติม หรือเริ่มโครงการนำร่อง 5–8 เครื่อง เพื่อประเมินกับสถานการณ์จริงขององค์กรท่าน