ที่มาของโครงการ / Background
ปัจจุบันการโจมตีด้วย ransomware ต่อองค์กรในประเทศไทยเพิ่มขึ้นอย่างต่อเนื่อง กลุ่มผู้โจมตีมัก ประกาศรายชื่อองค์กรที่ตกเป็นเป้าหมายบนเว็บไซต์ประจานข้อมูล (leak site) บน dark web เพื่อกดดันให้เหยื่อจ่ายค่าไถ่ ข้อมูลเหล่านี้กระจัดกระจายและไม่มีมุมมองรวมเฉพาะบริบทของประเทศไทย
SRAN Lastsafe จึงรวบรวมข้อมูลจากแหล่งข่าวกรองเปิด (OSINT) และ aggregator สาธารณะ ที่เฝ้าติดตาม leak site ของกลุ่ม ransomware อยู่แล้ว โดยระบบไม่เข้าถึง dark web หรือไฟล์ที่รั่วไหลด้วยตนเอง นำมาเฉพาะข้อมูลเชิงเมทาดาทา (ใครถูกโจมตี เมื่อไหร่ โดยกลุ่มใด) แล้วคัดกรองเฉพาะองค์กรไทย พร้อมวิเคราะห์ประเภทอุตสาหกรรมและพื้นที่ (จังหวัด) เพื่อให้เห็นภาพรวมภัยคุกคามที่กระทบประเทศไทย
วัตถุประสงค์ / Objectives
- ให้หน่วยงานและองค์กรไทยเห็นภาพรวมสถานการณ์ ransomware ที่ส่งผลกระทบต่อประเทศไทย
- ติดตามกลุ่มผู้โจมตี อุตสาหกรรมเป้าหมาย และพื้นที่จังหวัด ที่ตกเป็นเป้าหมาย
- สนับสนุนงาน threat intelligence เชิงป้องกัน (defensive) สำหรับทีม CERT / SOC / ผู้บริหารความเสี่ยง
- เป็นเครื่องมือเฝ้าระวังเชิงรับ เพื่อยกระดับการเตรียมพร้อมและตอบสนองต่อเหตุการณ์
วิธีการ / Methodology
- คัดกรองความเป็นองค์กรไทยแบบให้คะแนนความมั่นใจหลายชั้น (โดเมน .th, อักษรไทย, ชื่อจังหวัด ฯลฯ)
- รายการที่ไม่แน่ใจเข้าคิวตรวจสอบให้ผู้เชี่ยวชาญยืนยันด้วยมือ
- วิเคราะห์อุตสาหกรรมและจังหวัดอัตโนมัติ แสดงผลเป็นแผนที่และกราฟ
- ตรวจโดเมนเพิ่มเติมด้วย RDAP/WHOIS ได้ตามต้องการ
ยกระดับการป้องกัน: โซลูชัน Air-Gap โดย SRAN Lastsafe
การเฝ้าระวังช่วยให้เห็นภัย แต่การป้องกันข้อมูลสำคัญไม่ให้ถูกเข้ารหัสหรือรั่วไหลจาก ransomware ต้องการชั้นป้องกันที่แยกขาดจากเครือข่าย (air-gap) SRAN Lastsafe ให้บริการเซิร์ฟเวอร์สำรองข้อมูลแบบ air-gap / immutable backup ที่ ransomware เข้าถึงและแก้ไขไม่ได้ — เป็นแนวป้องกันสุดท้ายเมื่อระบบหลักถูกโจมตี
ข้อจำกัดและการใช้งานอย่างเหมาะสม / Disclaimer
ข้อมูลทั้งหมดมาจากแหล่งสาธารณะที่รายงานการอ้างสิทธิ์ของกลุ่มผู้โจมตี อาจไม่สมบูรณ์ คลาดเคลื่อน หรือมีการกล่าวอ้างเกินจริงได้ ใช้เพื่อการเฝ้าระวังและป้องกันเชิงรับเท่านั้น ไม่ใช่เพื่อยืนยันการรั่วไหลของข้อมูลหรือประจานองค์กรที่ตกเป็นเหยื่อ การนำข้อมูลไปใช้ควรตรวจสอบยืนยันจากแหล่งอื่นประกอบ
พัฒนาโดย SRAN — ระบบเฝ้าระวังภัยคุกคามไซเบอร์