IT SELECT LAB

หน้าหลักบริการ › Tabletop Exercise (Cyber Drill)

Tabletop Exercise (Cyber Drill)

ซ้อมรับมือเหตุการณ์ไซเบอร์ (Ransomware, Data Breach, DDoS) เพื่อทดสอบแผนตอบสนองและทีมงานขององค์กร

Tabletop Exercise คืออะไร

Tabletop Exercise (หรือ Cyber Drill) คือการซ้อมรับมือเหตุการณ์ไซเบอร์แบบ จำลองสถานการณ์บนโต๊ะ — ไม่ได้เจาะระบบจริง แต่สร้างสถานการณ์สมมุติที่สมจริง เพื่อทดสอบว่า คน กระบวนการ และแผนรับมือ ขององค์กรพร้อมหรือไม่ เมื่อเกิดภัยคุกคามจริง

เป้าหมายไม่ใช่แค่ “ผ่าน” — แต่คือ ค้นพบจุดอ่อนของกระบวนการก่อนที่จะเกิดเหตุจริง

ทำไมต้องทำ Tabletop Exercise

  • แผน IR ที่ไม่เคยซ้อมก็เหมือนไม่มีแผน — ปัญหาส่วนใหญ่ไม่ใช่เรื่องเทคนิค แต่เป็นเรื่องคน: ใครตัดสินใจ? แจ้ง regulator เมื่อไร? สื่อสารภายนอกอย่างไร?
  • ข้อกำหนด regulator — ธปท. กำหนดให้สถาบันการเงินทดสอบแผน BCP/DR และ incident response เป็นประจำ
  • ลดเวลาตอบสนอง — องค์กรที่ซ้อมเป็นประจำตอบสนองเหตุการณ์ได้เร็วกว่า 2-3 เท่า
  • สร้างความมั่นใจ — ทีมรู้หน้าที่ของตัวเอง ลดความตื่นตระหนกเมื่อเกิดเหตุจริง

สถานการณ์จำลองตัวอย่าง

เราออกแบบ scenario เฉพาะสำหรับแต่ละองค์กร ตัวอย่างสถานการณ์ที่ใช้บ่อย:

🔒 Ransomware Attack

  • ระบบถูกเข้ารหัส, มีจดหมายเรียกค่าไถ่
  • ต้องตัดสินใจ: จ่ายหรือไม่จ่าย? กู้ข้อมูลจาก backup ได้ไหม? แจ้ง regulator เมื่อไร?
  • ทดสอบ: BCP activation, backup restoration, crisis communication

📧 Data Breach / ข้อมูลลูกค้ารั่วไหล

  • ข้อมูลส่วนบุคคลลูกค้าหลุดไปภายนอก
  • ต้องดำเนินการ: ประเมินความรุนแรง, แจ้ง สคส. ภายใน 72 ชม. (PDPA), แจ้งเจ้าของข้อมูล
  • ทดสอบ: PDPA breach notification process, legal/PR coordination

🌐 DDoS Attack

  • เว็บไซต์/แอปลูกค้าใช้งานไม่ได้
  • ต้องตัดสินใจ: เปิด mitigation, สื่อสารลูกค้า, failover plan
  • ทดสอบ: SOC escalation, vendor coordination, customer communication

🎣 Phishing / Account Compromise

  • บัญชีผู้บริหารถูก compromise, มีการโอนเงินผิดปกติ
  • ต้องดำเนินการ: ระงับบัญชี, forensics, แจ้งธนาคาร
  • ทดสอบ: Incident detection, privileged access response, law enforcement coordination

🏭 Supply Chain Attack

  • ซอฟต์แวร์จาก vendor มี malware แฝง
  • ต้องตัดสินใจ: ระงับ vendor connection, ประเมิน impact, แจ้งลูกค้าที่ได้รับผลกระทบ
  • ทดสอบ: Third-party risk response, segmentation effectiveness

รูปแบบการดำเนินงาน

📋 Discussion-Based (แบบอภิปราย)

เหมาะสำหรับผู้บริหารและทีมบริหาร — นั่งคุยกันรอบโต๊ะ แต่ละคนบอกว่าจะทำอย่างไร ใช้เวลา 2-4 ชั่วโมง

🎮 Functional Exercise (แบบปฏิบัติ)

เหมาะสำหรับทีม SOC/IT — จำลองเหตุการณ์แบบ real-time ทีมต้องตอบสนองเหมือนเหตุจริง อาจใช้เครื่องมือจริง ใช้เวลา 4-8 ชั่วโมง

🔄 Hybrid (ผสม)

ผู้บริหาร discussion + ทีมเทคนิค functional — ทำพร้อมกันเพื่อทดสอบทั้ง decision-making และ execution

ขั้นตอนการดำเนินงาน

เฟสกิจกรรมระยะเวลา
1. เตรียมการศึกษาแผน IR/BCP ที่มี, ออกแบบ scenario เฉพาะองค์กร, เตรียมเอกสาร inject (ข้อมูลที่ให้ระหว่างซ้อม), ประสานผู้เข้าร่วม2–4 สัปดาห์
2. ดำเนินการซ้อมดำเนิน exercise ตาม scenario, ใส่ inject ทีละขั้น, สังเกตการตัดสินใจและกระบวนการ, จดบันทึก1–3 วัน
3. Debrief & AARสรุปผลทันทีหลังซ้อม (hot wash), จัดทำ After-Action Report, ระบุ gaps และคำแนะนำ1–2 สัปดาห์

ใครควรเข้าร่วม

กลุ่มบทบาท
ผู้บริหาร (C-level)ตัดสินใจเรื่อง crisis communication, การแจ้ง regulator, งบฉุกเฉิน
CISO / IT Securityนำทีมตอบสนอง กำหนดทิศทางทางเทคนิค
ทีม SOC / IT Opsตรวจจับ, containment, eradication, recovery
Legal / CompliancePDPA notification, หน้าที่ทางกฎหมาย, ติดต่อ regulator
PR / สื่อสารองค์กรสื่อสารภายนอก, จัดการสื่อ, แจ้งลูกค้า
ทีมธุรกิจประเมินผลกระทบทางธุรกิจ, BCP activation

วิธีการทดสอบ

  • NIST SP 800-84 Guide to Test, Training and Exercise Programs
  • MITRE ATT&CK Framework สำหรับออกแบบ scenario
  • ข้อกำหนด ธปท. ด้าน Incident Response และ BCP testing
  • ISO 22301 Business Continuity Management

สิ่งที่คุณจะได้รับ

  • รายงาน Tabletop Exercise ฉบับสมบูรณ์ พร้อมสรุปผลแต่ละ scenario
  • Gap analysis ของแผน incident response ที่มีอยู่
  • คำแนะนำปรับปรุงแผนตอบสนองและ escalation path
  • บันทึกวิดีโอ/ภาพถ่ายประกอบ (ถ้าได้รับอนุญาต)
  • After-Action Report (AAR) พร้อม lessons learned
ระยะเวลา
1–3 วันสำหรับ exercise + 2–4 สัปดาห์เตรียมการ
ราคาโดยประมาณ
ขึ้นกับจำนวน scenario และผู้เข้าร่วม — คำนวณงบเอง

คำถามที่พบบ่อย

Tabletop Exercise ต่างจาก Penetration Testing อย่างไร

Pentest เจาะระบบจริงเพื่อหาช่องโหว่ทางเทคนิค ส่วน Tabletop Exercise ไม่ได้เจาะระบบ — เป็นการจำลองสถานการณ์ 'บนโต๊ะ' เพื่อทดสอบว่าคน กระบวนการ และแผนรับมือทำงานได้จริงหรือไม่ เมื่อเกิดเหตุ

ใครควรเข้าร่วม

ผู้บริหารระดับสูง (C-level), CISO, ทีม IT/Security, ทีม SOC, ทีม Legal/Compliance, ทีม PR/สื่อสาร, HR — ขึ้นกับ scenario อาจรวมถึงทีมธุรกิจที่ดูแลระบบสำคัญ

ต้องเตรียมอะไรบ้าง

เตรียม Incident Response Plan ที่มีอยู่ (ถ้ามี), BCP/DR Plan, โครงสร้างทีม IT/Security, escalation matrix — ทีมเราจะออกแบบ scenario เฉพาะสำหรับองค์กรของคุณ

ทำไมถึงสำคัญ

แผน IR ที่ไม่เคยซ้อมก็เหมือนไม่มีแผน — Tabletop Exercise ช่วยให้ค้นพบจุดอ่อนของกระบวนการก่อนที่จะเกิดเหตุจริง เช่น ใครตัดสินใจ? แจ้ง regulator เมื่อไร? สื่อสารภายนอกอย่างไร? — หน่วยงานกำกับดูแลหลายแห่งรวมถึง ธปท. กำหนดให้ทดสอบแผนรับมือเป็นประจำ

สนใจ Tabletop Exercise (Cyber Drill)?

บอกเราว่าระบบเป็นแบบไหน อยู่ภายใต้ regulator ใด เราจะบอกได้ทันทีว่าต้องทดสอบอะไร ใช้เวลาเท่าไร และงบประมาณโดยประมาณ

จองเวลาคุย หรือคำนวณงบเองก่อน