Incident response guide
เมื่อพบ Ransomware ควรทำอย่างไร
สรุป: แยกอุปกรณ์ที่ได้รับผลกระทบออกจากเครือข่าย เก็บหลักฐาน และหลีกเลี่ยงการฟอร์แมตหรือเขียนทับข้อมูลก่อนประเมินทางเลือก
1. จำกัดการแพร่กระจาย
ตัดการเชื่อมต่อเครือข่ายของระบบที่สงสัยอย่างระมัดระวังตามแผน incident response ขององค์กร อย่าลบไฟล์หรือปิดหลักฐานที่อาจจำเป็นต่อการวิเคราะห์
2. เก็บหลักฐานที่ใช้ระบุเหตุ
บันทึก ransom note, นามสกุลไฟล์ที่เปลี่ยน, เวลาเกิดเหตุ, ระบบที่ได้รับผลกระทบ และไฟล์ตัวอย่างที่ถูกเข้ารหัส
3. อย่ารีบ restore หรือจ่ายค่าไถ่
การตัดสินใจควรพิจารณาความเสี่ยงทางกฎหมาย การดำเนินธุรกิจ และคำแนะนำจากทีม security/กฎหมายขององค์กร การมีตัวถอดรหัสหรือการชำระเงินไม่ใช่การรับประกันผลลัพธ์
4. ขอการประเมิน
ส่งหลักฐานขั้นต่ำผ่าน LINE @atlrecovery หรือโทร 081-318-4466 เพื่อรับคำแนะนำเบื้องต้น
ส่งหลักฐานผ่าน LINE