หน้าหลัก › บริการ › Tabletop Exercise (Cyber Drill)
Tabletop Exercise (Cyber Drill)
ซ้อมรับมือเหตุการณ์ไซเบอร์ (Ransomware, Data Breach, DDoS) เพื่อทดสอบแผนตอบสนองและทีมงานขององค์กร
Tabletop Exercise คืออะไร
Tabletop Exercise (หรือ Cyber Drill) คือการซ้อมรับมือเหตุการณ์ไซเบอร์แบบ จำลองสถานการณ์บนโต๊ะ — ไม่ได้เจาะระบบจริง แต่สร้างสถานการณ์สมมุติที่สมจริง เพื่อทดสอบว่า คน กระบวนการ และแผนรับมือ ขององค์กรพร้อมหรือไม่ เมื่อเกิดภัยคุกคามจริง
เป้าหมายไม่ใช่แค่ “ผ่าน” — แต่คือ ค้นพบจุดอ่อนของกระบวนการก่อนที่จะเกิดเหตุจริง
ทำไมต้องทำ Tabletop Exercise
- แผน IR ที่ไม่เคยซ้อมก็เหมือนไม่มีแผน — ปัญหาส่วนใหญ่ไม่ใช่เรื่องเทคนิค แต่เป็นเรื่องคน: ใครตัดสินใจ? แจ้ง regulator เมื่อไร? สื่อสารภายนอกอย่างไร?
- ข้อกำหนด regulator — ธปท. กำหนดให้สถาบันการเงินทดสอบแผน BCP/DR และ incident response เป็นประจำ
- ลดเวลาตอบสนอง — องค์กรที่ซ้อมเป็นประจำตอบสนองเหตุการณ์ได้เร็วกว่า 2-3 เท่า
- สร้างความมั่นใจ — ทีมรู้หน้าที่ของตัวเอง ลดความตื่นตระหนกเมื่อเกิดเหตุจริง
สถานการณ์จำลองตัวอย่าง
เราออกแบบ scenario เฉพาะสำหรับแต่ละองค์กร ตัวอย่างสถานการณ์ที่ใช้บ่อย:
🔒 Ransomware Attack
- ระบบถูกเข้ารหัส, มีจดหมายเรียกค่าไถ่
- ต้องตัดสินใจ: จ่ายหรือไม่จ่าย? กู้ข้อมูลจาก backup ได้ไหม? แจ้ง regulator เมื่อไร?
- ทดสอบ: BCP activation, backup restoration, crisis communication
📧 Data Breach / ข้อมูลลูกค้ารั่วไหล
- ข้อมูลส่วนบุคคลลูกค้าหลุดไปภายนอก
- ต้องดำเนินการ: ประเมินความรุนแรง, แจ้ง สคส. ภายใน 72 ชม. (PDPA), แจ้งเจ้าของข้อมูล
- ทดสอบ: PDPA breach notification process, legal/PR coordination
🌐 DDoS Attack
- เว็บไซต์/แอปลูกค้าใช้งานไม่ได้
- ต้องตัดสินใจ: เปิด mitigation, สื่อสารลูกค้า, failover plan
- ทดสอบ: SOC escalation, vendor coordination, customer communication
🎣 Phishing / Account Compromise
- บัญชีผู้บริหารถูก compromise, มีการโอนเงินผิดปกติ
- ต้องดำเนินการ: ระงับบัญชี, forensics, แจ้งธนาคาร
- ทดสอบ: Incident detection, privileged access response, law enforcement coordination
🏭 Supply Chain Attack
- ซอฟต์แวร์จาก vendor มี malware แฝง
- ต้องตัดสินใจ: ระงับ vendor connection, ประเมิน impact, แจ้งลูกค้าที่ได้รับผลกระทบ
- ทดสอบ: Third-party risk response, segmentation effectiveness
รูปแบบการดำเนินงาน
📋 Discussion-Based (แบบอภิปราย)
เหมาะสำหรับผู้บริหารและทีมบริหาร — นั่งคุยกันรอบโต๊ะ แต่ละคนบอกว่าจะทำอย่างไร ใช้เวลา 2-4 ชั่วโมง
🎮 Functional Exercise (แบบปฏิบัติ)
เหมาะสำหรับทีม SOC/IT — จำลองเหตุการณ์แบบ real-time ทีมต้องตอบสนองเหมือนเหตุจริง อาจใช้เครื่องมือจริง ใช้เวลา 4-8 ชั่วโมง
🔄 Hybrid (ผสม)
ผู้บริหาร discussion + ทีมเทคนิค functional — ทำพร้อมกันเพื่อทดสอบทั้ง decision-making และ execution
ขั้นตอนการดำเนินงาน
| เฟส | กิจกรรม | ระยะเวลา |
|---|---|---|
| 1. เตรียมการ | ศึกษาแผน IR/BCP ที่มี, ออกแบบ scenario เฉพาะองค์กร, เตรียมเอกสาร inject (ข้อมูลที่ให้ระหว่างซ้อม), ประสานผู้เข้าร่วม | 2–4 สัปดาห์ |
| 2. ดำเนินการซ้อม | ดำเนิน exercise ตาม scenario, ใส่ inject ทีละขั้น, สังเกตการตัดสินใจและกระบวนการ, จดบันทึก | 1–3 วัน |
| 3. Debrief & AAR | สรุปผลทันทีหลังซ้อม (hot wash), จัดทำ After-Action Report, ระบุ gaps และคำแนะนำ | 1–2 สัปดาห์ |
ใครควรเข้าร่วม
| กลุ่ม | บทบาท |
|---|---|
| ผู้บริหาร (C-level) | ตัดสินใจเรื่อง crisis communication, การแจ้ง regulator, งบฉุกเฉิน |
| CISO / IT Security | นำทีมตอบสนอง กำหนดทิศทางทางเทคนิค |
| ทีม SOC / IT Ops | ตรวจจับ, containment, eradication, recovery |
| Legal / Compliance | PDPA notification, หน้าที่ทางกฎหมาย, ติดต่อ regulator |
| PR / สื่อสารองค์กร | สื่อสารภายนอก, จัดการสื่อ, แจ้งลูกค้า |
| ทีมธุรกิจ | ประเมินผลกระทบทางธุรกิจ, BCP activation |
วิธีการทดสอบ
- NIST SP 800-84 Guide to Test, Training and Exercise Programs
- MITRE ATT&CK Framework สำหรับออกแบบ scenario
- ข้อกำหนด ธปท. ด้าน Incident Response และ BCP testing
- ISO 22301 Business Continuity Management
สิ่งที่คุณจะได้รับ
- รายงาน Tabletop Exercise ฉบับสมบูรณ์ พร้อมสรุปผลแต่ละ scenario
- Gap analysis ของแผน incident response ที่มีอยู่
- คำแนะนำปรับปรุงแผนตอบสนองและ escalation path
- บันทึกวิดีโอ/ภาพถ่ายประกอบ (ถ้าได้รับอนุญาต)
- After-Action Report (AAR) พร้อม lessons learned
- ระยะเวลา
- 1–3 วันสำหรับ exercise + 2–4 สัปดาห์เตรียมการ
- ราคาโดยประมาณ
- ขึ้นกับจำนวน scenario และผู้เข้าร่วม — คำนวณงบเอง
คำถามที่พบบ่อย
Tabletop Exercise ต่างจาก Penetration Testing อย่างไร
Pentest เจาะระบบจริงเพื่อหาช่องโหว่ทางเทคนิค ส่วน Tabletop Exercise ไม่ได้เจาะระบบ — เป็นการจำลองสถานการณ์ 'บนโต๊ะ' เพื่อทดสอบว่าคน กระบวนการ และแผนรับมือทำงานได้จริงหรือไม่ เมื่อเกิดเหตุ
ใครควรเข้าร่วม
ผู้บริหารระดับสูง (C-level), CISO, ทีม IT/Security, ทีม SOC, ทีม Legal/Compliance, ทีม PR/สื่อสาร, HR — ขึ้นกับ scenario อาจรวมถึงทีมธุรกิจที่ดูแลระบบสำคัญ
ต้องเตรียมอะไรบ้าง
เตรียม Incident Response Plan ที่มีอยู่ (ถ้ามี), BCP/DR Plan, โครงสร้างทีม IT/Security, escalation matrix — ทีมเราจะออกแบบ scenario เฉพาะสำหรับองค์กรของคุณ
ทำไมถึงสำคัญ
แผน IR ที่ไม่เคยซ้อมก็เหมือนไม่มีแผน — Tabletop Exercise ช่วยให้ค้นพบจุดอ่อนของกระบวนการก่อนที่จะเกิดเหตุจริง เช่น ใครตัดสินใจ? แจ้ง regulator เมื่อไร? สื่อสารภายนอกอย่างไร? — หน่วยงานกำกับดูแลหลายแห่งรวมถึง ธปท. กำหนดให้ทดสอบแผนรับมือเป็นประจำ
สนใจ Tabletop Exercise (Cyber Drill)?
บอกเราว่าระบบเป็นแบบไหน อยู่ภายใต้ regulator ใด เราจะบอกได้ทันทีว่าต้องทดสอบอะไร ใช้เวลาเท่าไร และงบประมาณโดยประมาณ