Incident response guide

เมื่อพบ Ransomware ควรทำอย่างไร

สรุป: แยกอุปกรณ์ที่ได้รับผลกระทบออกจากเครือข่าย เก็บหลักฐาน และหลีกเลี่ยงการฟอร์แมตหรือเขียนทับข้อมูลก่อนประเมินทางเลือก

1. จำกัดการแพร่กระจาย

ตัดการเชื่อมต่อเครือข่ายของระบบที่สงสัยอย่างระมัดระวังตามแผน incident response ขององค์กร อย่าลบไฟล์หรือปิดหลักฐานที่อาจจำเป็นต่อการวิเคราะห์

2. เก็บหลักฐานที่ใช้ระบุเหตุ

บันทึก ransom note, นามสกุลไฟล์ที่เปลี่ยน, เวลาเกิดเหตุ, ระบบที่ได้รับผลกระทบ และไฟล์ตัวอย่างที่ถูกเข้ารหัส

3. อย่ารีบ restore หรือจ่ายค่าไถ่

การตัดสินใจควรพิจารณาความเสี่ยงทางกฎหมาย การดำเนินธุรกิจ และคำแนะนำจากทีม security/กฎหมายขององค์กร การมีตัวถอดรหัสหรือการชำระเงินไม่ใช่การรับประกันผลลัพธ์

4. ขอการประเมิน

ส่งหลักฐานขั้นต่ำผ่าน LINE @atlrecovery หรือโทร 081-318-4466 เพื่อรับคำแนะนำเบื้องต้น

ส่งหลักฐานผ่าน LINE