DORA ปีที่สอง ท้าทายใหม่ SOC ต้องมองเห็นการโจมตีจริงหรือไม่
DORA บังคับใช้ทั่วสหภาพยุโรปตั้งแต่ปี 2025 ปีแรกเน้นจัดทำนโยบายและประเมินผู้ให้บริการภายนอก ปีที่สองท้าทาย SOC ต้องตรวจจับการโจมตีได้จริง
เมื่อกฎหมาย Digital Operational Resilience Act หรือ DORA มีผลบังคับใช้ทั่วสหภาพยุโรปในเดือนมกราคมปี 2025 สถาบันการเงินจำนวนมากต้องเร่งดำเนินการด้านเอกสารและกระบวนการต่าง ๆ เพื่อให้สอดคล้องกับข้อกำหนด
ปีแรกของการบังคับใช้ DORA เต็มไปด้วยงานด้านการบริหารจัดการ ตั้งแต่การจัดตั้งโครงสร้างการกำกับดูแลความเสี่ยง การประเมินผู้ให้บริการภายนอก การปรับปรุงข้อสัญญา ไปจนถึงการจัดทำเอกสารขั้นตอนการรายงานและการส่งต่อเหตุการณ์
อย่างไรก็ตาม เมื่อเข้าสู่ปีที่สอง ส่วนที่ยากที่สุดของ DORA เริ่มปรากฏชัดเจนขึ้น นั่นคือการพิสูจน์ว่าระบบและกระบวนการที่จัดทำขึ้นสามารถทำงานได้จริงเมื่อเกิดการโจมตี
DORA ปีแรกกับการวางรากฐาน
ในช่วงปีแรก สถาบันการเงินมุ่งเน้นการสร้างกรอบการทำงานที่จำเป็นเพื่อให้ผ่านข้อกำหนดของ DORA งานส่วนใหญ่อยู่ในรูปแบบของการจัดทำนโยบาย การประเมินความเสี่ยงของบุคคลที่สาม และการกำหนดขั้นตอนการแจ้งเตือนเหตุการณ์
การดำเนินการเหล่านี้ถือเป็นพื้นฐานสำคัญ แต่ยังเป็นเพียงการเตรียมความพร้อมในระดับเอกสาร ยังไม่ได้สะท้อนถึงความสามารถในการรับมือกับภัยคุกคามที่เกิดขึ้นจริง
ปีที่สอง ความท้าทายที่แท้จริง
เมื่อเข้าสู่ปีที่สอง ส่วนที่ยากที่สุดของ DORA เริ่มปรากฏชัดเจนขึ้น นั่นคือการพิสูจน์ว่าระบบและกระบวนการที่จัดทำขึ้นสามารถทำงานได้จริงเมื่อเกิดการโจมตี
ข้อกำหนดไม่ได้หยุดอยู่ที่การมีเอกสารครบถ้วน แต่ต้องการให้สถาบันการเงินมีความสามารถในการตรวจจับ ตอบสนอง และฟื้นตัวจากเหตุการณ์ด้านความปลอดภัยได้อย่างมีประสิทธิภาพ
SOC ต้องมองเห็นการโจมตีได้จริงหรือไม่
ศูนย์ปฏิบัติการด้านความปลอดภัยหรือ SOC กลายเป็นหัวใจสำคัญของการพิสูจน์ความพร้อมภายใต้ DORA คำถามสำคัญไม่ใช่ว่ามี SOC หรือไม่ แต่คือ SOC นั้นสามารถมองเห็นการโจมตีที่เกิดขึ้นจริงได้มากน้อยเพียงใด
หาก SOC ไม่สามารถตรวจจับการโจมตีที่แท้จริงได้ กระบวนการทั้งหมดที่จัดทำในปีแรกจะกลายเป็นเพียงแบบฟอร์มที่ไร้ความหมาย ดังนั้นการประเมินขีดความสามารถของ SOC จึงเป็นเรื่องเร่งด่วน
สิ่งที่สถาบันการเงินต้องพิจารณา
สถาบันการเงินจำเป็นต้องทบทวนว่าเครื่องมือและบุคลากรของ SOC มีความพร้อมเพียงใดในการรับมือกับภัยคุกคามรูปแบบใหม่ ๆ ไม่ว่าจะเป็นการโจมตีบนชั้นอุปกรณ์ปลายทาง การเคลื่อนย้ายแนวราบภายในเครือข่าย หรือการโจมตีที่มุ่งเป้าไปยังผู้ให้บริการภายนอก
นอกจากนี้ยังต้องพิจารณาว่าขั้นตอนการแจ้งเตือนที่จัดทำไว้สามารถทำงานได้จริงในสถานการณ์ฉุกเฉิน รวมถึงการฝึกซ้อมรับมือกับเหตุการณ์จำลอง เพื่อให้มั่นใจว่าทุกฝ่ายเข้าใจบทบาทของตนเอง
DORA ไม่ได้เป็นเพียงข้อกำหนดด้านเอกสารอีกต่อไป แต่เป็นการทดสอบความสามารถในการรับมือกับภัยคุกคามทางไซเบอร์ของสถาบันการเงินอย่างแท้จริง
Reference
The Hacker News
หากสนใจสินค้า หรือต้องการคำปรึกษาเพิ่มเติม
💬 Line @monsteronline
☎️ Tel 02-026-6664
📩 Email [email protected]
🌐 Website mon.co.th