CYBER EMERGENCY APPLIANCE

เมื่อเครื่องถูกโจมตี
ชั่วโมงแรกสำคัญที่สุด

ชุดฉุกเฉินไซเบอร์สำหรับทุกองค์กร

Lastsafe Helpbox คือชุดปฐมพยาบาลไซเบอร์ที่เชื่อมต่อเข้ากับเครื่องที่ได้รับผลกระทบ แล้วนำทีมของท่านดำเนินการทีละขั้นตอน — จัดเก็บพยานหลักฐาน กู้คืนข้อมูลเท่าที่สามารถกู้ได้ และจัดทำรายงาน โดยไม่เขียนทับหรือเปลี่ยนแปลงข้อมูลต้นฉบับ

Immutable
ต้นฉบับ read-only เสมอ
Chain of custody
ยืนยันด้วย SHA-256 ทุกไฟล์
No exfiltration
ไม่มี auto-upload / auto-delete
Boot-independent
ทำงานได้แม้ระบบบูตไม่ขึ้น
THE PANIC HOUR

ความเสียหายส่วนใหญ่เกิดหลังการโจมตี ไม่ใช่ตอนถูกโจมตี

เมื่อเครื่องถูกโจมตีด้วย ransomware หรือไม่สามารถบูตได้ สิ่งที่มักเกิดขึ้นคือความตื่นตระหนก — การรีสตาร์ตเครื่อง การลบไฟล์ การติดตั้งโปรแกรมกู้ข้อมูลโดยไม่ผ่านการประเมิน หรือการปิดเครื่องทันที การกระทำเหล่านี้ล้วนทำให้พยานหลักฐานสูญหายและลดโอกาสในการกู้คืนข้อมูล

Lastsafe Helpbox ยุติวงจรดังกล่าวตั้งแต่วินาทีแรก ด้วยการล็อกดิสก์ให้อ่านได้อย่างเดียวในระดับเคอร์เนล แล้วแนะนำผู้ใช้ให้ดำเนินการทีละขั้นตอนด้วยภาษาที่เข้าใจง่าย โดยไม่จำเป็นต้องเป็นผู้เชี่ยวชาญด้านนิติวิทยาดิจิทัล

HOW IT WORKS

สี่ขั้นตอน ตั้งแต่การเชื่อมต่ออุปกรณ์ จนถึงรายงานที่ใช้อ้างอิงเป็นหลักฐานได้

01 / PLUG IN

เชื่อมต่อและบูต

บูตเครื่องด้วยระบบปฏิบัติการสะอาดของอุปกรณ์ ดิสก์ภายในทุกลูกถูกล็อก read-only ทันที และสามารถทำงานได้แม้ระบบปฏิบัติการเดิมจะเสียหาย

02 / PRESERVE

วินิจฉัย & จัดเก็บพยานหลักฐาน

ระบุลักษณะอาการ จัดเก็บไฟล์สำคัญพร้อมค่าแฮช SHA-256 และผนึก manifest ที่ลงลายมือชื่อดิจิทัล

03 / RECOVER

กู้คืน & สำรอง

กู้คืนไฟล์เท่าที่สามารถกู้ได้ และสำรองข้อมูลสำคัญออกมาก่อน การเขียนข้อมูลทั้งหมดเกิดขึ้นบนสื่อจัดเก็บของอุปกรณ์ ไม่ใช่บนเครื่องที่ได้รับผลกระทบ

04 / REPORT

รายงาน

รายงาน PDF พร้อม chain-of-custody, IOC และ STIX 2.1 สำหรับส่งผู้บริหาร ประกัน หรือทีมสืบสวน

SYSTEM TOPOLOGY

แผนผังการทำงานและการแยกส่วนความปลอดภัย

ข้อมูลไหลจากเครื่องต้นทางที่ถูกล็อกให้อ่านได้อย่างเดียว ผ่านคลังหลักฐานที่แก้ไขไม่ได้ ไปยังสภาพแวดล้อมปิดที่ไม่มีทางออกอินเทอร์เน็ต ก่อนสรุปเป็นรายงานและไฟล์ที่ผ่านการตรวจ

UNTRUSTED ISOLATED · AIR-GAP อินเทอร์เน็ต NO UPLINK INetSim (บริการจำลอง) เครื่องต้นทาง ดิสก์ถูกล็อก จัดเก็บสำเนา IMAGE · SHA-256 คลังหลักฐาน IMMUTABLE · SIGNED สภาพแวดล้อมปิด ISOLATED VM รายงานผล PDF · IOC · STIX ส่งออกไฟล์สะอาด ผ่านการตรวจ READ-ONLY COPY-ON-WRITE GATE
อ่านอย่างเดียว / ปิดกั้น ยืนยันแล้ว / สะอาด ขอบเขตการแยกส่วน
CAPABILITIES

ออกแบบให้ปลอดภัยตั้งแต่ระดับกลไก

ทุกความสามารถตั้งอยู่บนหลักการเดียวกัน — ดำเนินการบนสำเนา ไม่แตะต้องต้นฉบับ และบันทึกทุกการกระทำ

การบังคับ Read-only

ดิสก์ของเครื่องที่ได้รับผลกระทบถูกล็อกในระดับเคอร์เนล ไม่สามารถเขียนทับได้ ค่า “ไฟล์ต้นฉบับที่ถูกแก้ไข” ต้องเป็นศูนย์เสมอ

Chain of custody

สำเนาและตรวจ SHA-256 ทุกไฟล์ manifest ลงลายเซ็นของกล่อง และ audit log แบบเขียนแล้วลบไม่ได้

คู่มือนำทางทีละขั้นตอน

เลือกลักษณะอาการ ระบบจะแนะนำการดำเนินการทีละขั้นตอนด้วยภาษาที่เข้าใจง่าย ผู้ที่ไม่ใช่ผู้เชี่ยวชาญก็สามารถดำเนินการได้อย่างมั่นใจ

สำรองข้อมูลฉุกเฉิน

คัดลอกข้อมูลสำคัญไปยังพื้นที่ปลอดภัยได้ทันทีด้วยการดำเนินการเดียว ลดความเสี่ยงข้อมูลสูญหายเพิ่มเติมระหว่างจัดการเหตุ

ระบุ Ransomware & ผลวิเคราะห์

ตรวจสอบสายพันธุ์จากร่องรอยและค่า entropy ประเมินโอกาสในการกู้คืน และจับคู่เครื่องมือถอดรหัส (decryptor) สาธารณะที่เกี่ยวข้อง

รายงานเชิงนิติวิทยา

รายงาน PDF พร้อมไทม์ไลน์ ตัวชี้วัดภัยคุกคาม (IOC) และไฟล์ STIX 2.1 ส่งต่อเครื่องมืออื่นได้ทันที

LASTSAFE HELPBOX AIR-GAP
CYBER EMERGENCY APPLIANCE

Helpbox Recovery Appliance

เครื่องเดียวครบวงจร ตั้งแต่ปฐมพยาบาลระบบ ณ จุดเกิดเหตุ ไปจนถึงการทำสำเนาเชิงนิติวิทยา วิเคราะห์ในสภาพแวดล้อมปิด และสรุปผลเป็นรายงาน

  • เชื่อมต่อเข้ากับเครื่องที่ได้รับผลกระทบ — ล็อกดิสก์อ่านอย่างเดียว จัดเก็บหลักฐาน สำรองข้อมูล และกู้คืน
  • สร้างสำเนา (image) เกรดนิติวิทยา พร้อม manifest ลงลายมือชื่อดิจิทัล
  • วิเคราะห์ในสภาพแวดล้อมปิดที่แยกเครือข่าย และทดสอบการถอดรหัสบนสำเนา
  • ผลการวิเคราะห์ (verdict) พร้อม IOC และ STIX 2.1 สำหรับส่งต่อ
  • สวิตช์ AIR-GAP ตัดการเชื่อมต่อเครือข่ายทางกายภาพเมื่ออยู่ในโหมดวิเคราะห์
DO-NO-HARM

หลักการที่บังคับใช้ในระดับโค้ด มิใช่เพียงคำมั่นสัญญา

RULE 01

ไม่แก้ไขต้นฉบับ

การกู้และการทดลองทั้งหมดเกิดบนสำเนา ต้นฉบับและหลักฐานถูกล็อก

RULE 02

ไม่ลบอัตโนมัติ

ไม่มีฟังก์ชันลบไฟล์ต้นฉบับ ransom note หรือ disk image โดยอัตโนมัติ

RULE 03

ทดสอบก่อนกู้จริง

ทดลองกับไฟล์จำนวนน้อยก่อน แล้วจึงกู้เต็มรูปเมื่อยืนยันว่าถูกต้อง

RULE 04

ตรวจเครื่องมือก่อนรัน

เครื่องมือภายนอกต้องผ่านการตรวจแหล่งที่มา แฮช และลายเซ็นก่อนใช้งาน

RULE 05

ไม่อัปโหลดถ้าไม่ยินยอม

ไม่มีการส่งข้อมูลออกภายนอกโดยอัตโนมัติ ทุกครั้งต้องได้รับการยืนยันชัดเจน

RULE 06

บันทึกทุกการกระทำ

ทุก action ที่กระทบข้อมูลถูกบันทึกลง audit log แบบต่อท้ายอย่างเดียว

SCOPE & LIMITATIONS

ขอบเขตและข้อจำกัดที่ควรทราบ

ความน่าเชื่อถือเริ่มต้นจากการไม่ให้คำมั่นเกินความเป็นจริง ต่อไปนี้คือขอบเขตการใช้งานที่ระบุไว้อย่างชัดเจน

ไม่ใช่ Antivirus / EDR

เป็นเครื่องมือสำหรับการจัดการหลังเกิดเหตุ ช่วยกู้คืนและจัดเก็บพยานหลักฐาน มิได้ทำหน้าที่ป้องกันการโจมตีล่วงหน้า

ไม่รับประกันการถอดรหัส

ในกรณีที่ไม่มีคีย์ หรือไม่มีเครื่องมือถอดรหัส (decryptor) ที่เผยแพร่สู่สาธารณะ ระบบจะกู้คืนข้อมูลเท่าที่สามารถกู้ได้จากสำเนาสำรอง สำเนาเงา และไฟล์ที่หลงเหลือ มิใช่การรับประกันผลสำเร็จในทุกกรณี

ไม่ทดแทนระบบสำรองข้อมูล

ทำหน้าที่เป็นแนวป้องกันสำรองเมื่อไม่มีทางเลือกอื่น การมีระบบสำรองข้อมูลที่ดีจะทำให้การกู้คืนสะดวกและรวดเร็วกว่าเสมอ

WHO IT'S FOR

ออกแบบสำหรับองค์กรที่ต้องรับมือเหตุการณ์ โดยไม่มีทีมนิติวิทยาดิจิทัลเป็นของตนเอง

SMB
องค์กรธุรกิจที่ไม่มีทีมความมั่นคงปลอดภัยเป็นของตนเอง
MSP
ผู้ให้บริการด้านเทคโนโลยีสารสนเทศที่ดูแลลูกค้าหลายราย
IR / DFIR
ทีมตอบสนองเหตุการณ์ที่ต้องการเครื่องมือแบบพกพา
Critical
โรงพยาบาลและโรงงานอุตสาหกรรมที่ระบบต้องดำเนินงานต่อเนื่อง
GET STARTED

เตรียม Lastsafe Helpbox ไว้ในทุกองค์กร ก่อนที่เหตุการณ์จะเกิดขึ้น

ขอข้อมูลเพิ่มเติม หรือเริ่มต้นโครงการนำร่องจำนวน 5–8 เครื่อง เพื่อประเมินการใช้งานกับสถานการณ์จริงขององค์กรท่าน ทีมงานพร้อมให้คำปรึกษาอย่างตรงไปตรงมา