ความปลอดภัยทางไซเบอร์
ภาพรวมความปลอดภัยทางไซเบอร์
เมก้าบริหารจัดการความปลอดภัยทางไซเบอร์ผ่านการกำกับดูแล ขั้นตอนที่สอดคล้องกับมาตรฐาน การควบคุมด้านเทคโนโลยี ความตระหนักของพนักงาน การทดสอบความมั่นคงปลอดภัย และการวางแผนการกู้คืน องค์ประกอบเหล่านี้ช่วยคุ้มครองข้อมูลของผู้มีส่วนได้เสีย เสริมสร้างความต่อเนื่องทางธุรกิจ และสนับสนุนการดำเนินงานด้านดิจิทัลอย่างรับผิดชอบทั่วทั้งบริษัท
- การรายงานด้านการกำกับดูแล
- ผู้นำด้านความปลอดภัยทางไซเบอร์
- ความสอดคล้องกับมาตรฐาน
- การอบรมความตระหนักด้านไซเบอร์
- การควบคุมหลัก
- การตรวจจับและการตอบสนอง
- การติดตามความมั่นคงปลอดภัย
- การทดสอบความมั่นคงปลอดภัย
- เป้าหมาย
ความท้าทายและโอกาส
ภัยคุกคามทางไซเบอร์มีความซับซ้อนมากขึ้น เนื่องจากระบบธุรกิจ การเชื่อมต่อกับบุคคลที่สาม แพลตฟอร์มคลาวด์ และโซลูชันดิจิทัลเฮลท์มีความเชื่อมโยงกันมากขึ้น
สำหรับเมก้า เหตุการณ์ทางไซเบอร์สามารถส่งผลกระทบมากกว่าเทคโนโลยี โดยอาจทำให้ความต่อเนื่องทางธุรกิจหยุดชะงัก เปิดเผยข้อมูลส่วนบุคคลหรือข้อมูลทางธุรกิจ กระทบต่อความเชื่อมั่นของผู้มีส่วนได้เสีย และก่อให้เกิดผลกระทบด้านกฎระเบียบหรือชื่อเสียง
โอกาสคือการผนวกความปลอดภัยทางไซเบอร์เข้ากับวิธีที่เมก้าเติบโต การควบคุมการเข้าถึงที่แข็งแกร่งขึ้น ความตระหนักของพนักงาน การติดตามความมั่นคงปลอดภัย การทดสอบภาวะวิกฤต ระบบสำรองข้อมูล และการวางแผนกู้คืนจากภัยพิบัติ ช่วยให้เมก้าคุ้มครองข้อมูลควบคู่กับการสนับสนุนการดำเนินงานดิจิทัล การมีส่วนร่วมกับลูกค้า และนวัตกรรมในอนาคต
ภัยคุกคามทางไซเบอร์มีความซับซ้อนมากขึ้น
เสริมสร้างการควบคุมหลายชั้น การตรวจจับและตอบสนอง การป้องกันปลายทาง และการติดตามความมั่นคงปลอดภัย
ข้อมูลธุรกิจ ข้อมูลผลิตภัณฑ์ และข้อมูลส่วนบุคคลต้องได้รับการคุ้มครอง
ใช้การควบคุมด้านการคุ้มครองข้อมูล การจำกัดการใช้ข้อมูล มาตรการป้องกันของผู้ให้บริการ และมาตรการความปลอดภัยทางไซเบอร์
ระบบดิจิทัลและการเชื่อมต่อกับบุคคลที่สามอาจเพิ่มความเสี่ยงต่อการถูกโจมตี
ใช้ข้อกำหนดด้านความมั่นคงปลอดภัยบนคลาวด์ การควบคุมการเข้าถึง ข้อจำกัดของผู้ให้บริการ และการตรวจประเมินโครงสร้างพื้นฐาน
พนักงานอาจเผชิญกับฟิชชิง ภัยคุกคามทางอีเมล และพฤติกรรมดิจิทัลที่ไม่ปลอดภัย
ดำเนินการอบรมความตระหนักด้านไซเบอร์ ความมั่นคงปลอดภัยของอีเมล และการใช้ระบบสารสนเทศอย่างรับผิดชอบต่อไป
การหยุดชะงักทางธุรกิจอาจเกิดจากเหตุการณ์ทางไซเบอร์หรือความล้มเหลวของระบบ
รักษาระบบสำรองข้อมูลแบบไม่สามารถแก้ไขเปลี่ยนแปลงได้ แผนกู้คืนจากภัยพิบัติ การทดสอบภาวะวิกฤต และการวางแผนความยืดหยุ่น
ผู้มีส่วนได้เสียคาดหวังการกำกับดูแลความเสี่ยงทางไซเบอร์ที่ชัดเจนยิ่งขึ้น
รายงานความพร้อมด้านไซเบอร์ต่อคณะกรรมการบริษัท และคณะกรรมการความยั่งยืน การบริหารความเสี่ยง และการกำกับดูแลกิจการ

เหตุผลที่ความปลอดภัยทางไซเบอรมีความสำคัญต่อเมก้า
ธุรกิจของเมก้าขึ้นอยู่กับความไว้วางใจ ความต่อเนื่อง และการใช้ข้อมูลอย่างรับผิดชอบ เราจัดการข้อมูลของผู้มีส่วนได้เสียหลายกลุ่ม รวมถึงพนักงาน คู่ค้า หน่วยงานภาครัฐ ผู้จัดจำหน่าย ผู้ถือหุ้น ลูกค้า และพันธมิตรทางธุรกิจ เมื่อข้อมูลเหล่านี้ได้รับการคุ้มครอง เมก้าจะสามารถดำเนินงานด้วยความซื่อสัตย์และรักษาความเชื่อมั่นในวิธีการดำเนินธุรกิจของเราได้ดียิ่งขึ้น
ความปลอดภัยทางไซเบอร์ยังสนับสนุนทิศทางดิจิทัลของเมก้า แอปพลิเคชันดิจิทัลเฮลท์ ระบบบนคลาวด์ แพลตฟอร์มธุรกิจ และผู้ให้บริการบุคคลที่สามสร้างโอกาสใหม่ ๆ แต่ก็ต้องการการควบคุมที่เข้มแข็งขึ้นในด้านข้อมูล การเข้าถึง ระบบ และการกู้คืน
แนวทางการบริหารจัดการความปลอดภัยทางไซเบอร์ของเรา
เมก้าบริหารจัดการความปลอดภัยทางไซเบอร์ผ่านการผสมผสานระหว่างการกำกับดูแล การควบคุมด้านเทคโนโลยี ความตระหนักของพนักงาน และการวางแผนความยืดหยุ่น ความพร้อมด้านไซเบอร์ถูกรายงานต่อคณะกรรมการบริษัทและคณะกรรมการความยั่งยืน การบริหารความเสี่ยง และการกำกับดูแลกิจการ ขณะที่ทีมเทคโนโลยีสารสนเทศและความปลอดภัยทางไซเบอร์นำโดยประธานเจ้าหน้าที่สารสนเทศ
บริษัทมี หรืออยู่ระหว่างการทำให้มั่นใจว่าองค์ประกอบสำคัญด้านความปลอดภัยทางไซเบอร์มีอยู่ครบถ้วน องค์ประกอบเหล่านี้รวมถึงระเบียบปฏิบัติงานมาตรฐานที่สอดคล้องกับ ISO 27001 การยืนยันตัวตนแบบหลายปัจจัย การตรวจจับและตอบสนองภัยคุกคามแบบมีการจัดการ ระบบสำรองข้อมูลออฟไลน์แบบไม่สามารถแก้ไขเปลี่ยนแปลงได้ โซลูชันบนคลาวด์ที่มีภาระหน้าที่ด้านความมั่นคงปลอดภัยร่วมกัน ความมั่นคงปลอดภัยของอีเมล การฝึกอบรมและการสร้างความตระหนักของพนักงาน ศูนย์ปฏิบัติการความมั่นคงปลอดภัย การตรวจประเมินความมั่นคงปลอดภัยทั้งภายในและภายนอก การทดสอบภาวะวิกฤต และแผนกู้คืนจากภัยพิบัติ
เมก้ายังมุ่งสร้างสถาปัตยกรรมเครือข่ายแบบ Zero Trust พร้อมการควบคุมด้านการคุ้มครองข้อมูล ทิศทางนี้สนับสนุนสภาพแวดล้อมด้านความปลอดภัยทางไซเบอร์ที่แข็งแกร่งยิ่งขึ้น ในขณะที่บริษัทยังคงบริหารจัดการข้อมูลธุรกิจ ข้อมูลส่วนบุคคล ระบบดิจิทัล และข้อมูลของผู้มีส่วนได้เสีย
การกำกับดูแลและความรับผิดชอบด้านความปลอดภัยทางไซเบอร์
การกำกับดูแลความปลอดภัยทางไซเบอร์ของเมก้าเชื่อมโยงความรับผิดชอบด้านเทคโนโลยีกับการกำกับดูแลระดับคณะกรรมการ ความพร้อมด้านไซเบอร์ถูกรายงานต่อคณะกรรมการบริษัทและคณะกรรมการความยั่งยืน การบริหารความเสี่ยง และการกำกับดูแลกิจการ ทีมเทคโนโลยีสารสนเทศและความปลอดภัยทางไซเบอร์นำโดยประธานเจ้าหน้าที่สารสนเทศ ซึ่งสนับสนุนการประสานงานด้านการลงทุนโครงสร้างพื้นฐาน การควบคุมความมั่นคงปลอดภัย การติดตามด้านไซเบอร์ ความตระหนักของพนักงาน และการวางแผนการกู้คืน
บทบาทและความรับผิดชอบของหัวหน้าฝ่ายความปลอดภัยทางไซเบอร์
- พัฒนาและดำเนินกลยุทธ์ด้านความมั่นคงปลอดภัยสารสนเทศให้สอดคล้องกับเป้าหมายทางธุรกิจ
- กำหนดและบังคับใช้นโยบาย มาตรฐาน และแนวปฏิบัติที่ดีด้านความมั่นคงปลอดภัยที่สอดคล้องกับ ISO 27001
- บริหารจัดการความเสี่ยงด้านความมั่นคงปลอดภัย การปฏิบัติตามข้อกำหนด และสถาปัตยกรรมความมั่นคงปลอดภัยในทุกภูมิภาคและหน่วยธุรกิจ
- กำกับดูแลการปฏิบัติการด้านความมั่นคงปลอดภัย การตอบสนองต่อเหตุการณ์ และความยืดหยุ่นทางไซเบอร์เพื่อปกป้องสินทรัพย์สำคัญ
- ส่งเสริมความตระหนักด้านความมั่นคงปลอดภัยและสร้างวัฒนธรรมความมั่นคงปลอดภัยที่แข็งแกร่งทั่วทั้งองค์กร
ความสอดคล้องกับมาตรฐานและขั้นตอนด้านความมั่นคงปลอดภัย
แนวทางด้านความปลอดภัยทางไซเบอร์ของเมก้าได้รับการสนับสนุนจากระเบียบปฏิบัติงานมาตรฐานที่สอดคล้องกับ ISO 27001 ซึ่งช่วยจัดระเบียบความคาดหวัง การควบคุม และขั้นตอนด้านความมั่นคงปลอดภัยสารสนเทศอย่างมีวินัย
เมก้าควรสื่อสารประเด็นนี้อย่างระมัดระวัง บริษัทเปิดเผยว่ามีระเบียบปฏิบัติงานมาตรฐานที่สอดคล้องกับ ISO 27001 ขณะที่การขอรับรองอาจดำเนินการตามดุลยพินิจของฝ่ายบริหาร ดังนั้น เว็บไซต์ไม่ควรระบุว่าเมก้าได้รับการรับรอง ISO 27001 เว้นแต่จะได้รับการรับรองและมีการยืนยันต่อสาธารณะแล้ว

มาตรการความปลอดภัยทางไซเบอร์หลายชั้น
เมก้าปกป้องระบบของบริษัทผ่านการควบคุมความปลอดภัยทางไซเบอร์หลายด้าน ครอบคลุมการบริหารจัดการการเข้าถึง ความมั่นคงปลอดภัยของอีเมลและอุปกรณ์ปลายทาง การติดตาม การสำรองข้อมูลและการกู้คืน การทดสอบความมั่นคงปลอดภัย และการปรับปรุงอย่างต่อเนื่อง การควบคุมเหล่านี้ช่วยลดความเสี่ยงต่อการถูกโจมตี ตรวจจับภัยคุกคาม คุ้มครองข้อมูลธุรกิจและข้อมูลส่วนบุคคล และสนับสนุนความยืดหยุ่นของระบบ
การควบคุมความปลอดภัยทางไซเบอร์หลายชั้น
ชั้นที่ 1: อัตลักษณ์และการเข้าถึง
การยืนยันตัวตนแบบหลายปัจจัย / การควบคุมการเข้าถึง
ชั้นที่ 2: ความมั่นคงปลอดภัยของอีเมลและอุปกรณ์ปลายทาง
ความมั่นคงปลอดภัยของอีเมล การตอบสนองปลายทาง และการป้องกันไวรัส
ชั้นที่ 3: การติดตามเครือข่ายและระบบ
ศูนย์ปฏิบัติการความมั่นคงปลอดภัย การติดตามไฟร์วอลล์ และการติดตาม Active Directory
ชั้นที่ 4: การสำรองข้อมูลและการกู้คืน
ระบบสำรองข้อมูลออฟไลน์แบบไม่สามารถแก้ไขเปลี่ยนแปลงได้ และแผนกู้คืนจากภัยพิบัติ
ชั้นที่ 5: การทดสอบและการปรับปรุงอย่างต่อเนื่อง
การตรวจประเมินความมั่นคงปลอดภัยทั้งภายในและภายนอก การทดสอบภาวะวิกฤต และการทบทวนการควบคุมความมั่นคงปลอดภัย
การคุ้มครองข้อมูลและข้อมูลของผู้มีส่วนได้เสีย
ความปลอดภัยทางไซเบอร์ของเมก้าเชื่อมโยงอย่างใกล้ชิดกับการคุ้มครองข้อมูล บริษัทจัดการข้อมูลที่เกี่ยวข้องกับพนักงาน ลูกค้า ผลิตภัณฑ์ คู่ค้า หน่วยงานภาครัฐ ผู้จัดจำหน่าย และผู้ถือหุ้น ข้อมูลส่วนบุคคลและข้อมูลทางธุรกิจต้องได้รับการคุ้มครองจากการเข้าถึงโดยไม่ได้รับอนุญาต การใช้ในทางที่ผิด การรั่วไหล การโจรกรรม หรือการสูญหาย
เมก้ามีนโยบายและกรอบการคุ้มครองข้อมูลส่วนบุคคล นโยบายสำหรับการจำกัดการใช้ข้อมูลที่อยู่ในความครอบครองของบริษัท และข้อจำกัดในข้อตกลงกับผู้ให้บริการเพื่อปกป้องข้อมูลที่เป็นกรรมสิทธิ์ของเมก้า การทดสอบภาวะวิกฤตและการตรวจประเมินโครงสร้างพื้นฐานโดยบุคคลที่สามยังช่วยสนับสนุนการคุ้มครองระบบสารสนเทศ
ความพร้อมด้านไซเบอร์ การตรวจประเมินความมั่นคงปลอดภัย และการทดสอบภาวะวิกฤต
ความพร้อมด้านไซเบอร์ต้องได้รับการทดสอบ ไม่ใช่เพียงออกแบบไว้เท่านั้น เมก้าได้เปิดเผยการตรวจประเมินความมั่นคงปลอดภัยทั้งภายในและภายนอก รวมถึงการทดสอบภาวะวิกฤตเป็นส่วนหนึ่งของการบริหารจัดการความปลอดภัยทางไซเบอร์ บริษัทใช้การทดสอบภาวะวิกฤตและการตรวจประเมินโครงสร้างพื้นฐานโดยบุคคลที่สามเพื่อช่วยประเมินความพร้อมและเสริมสร้างการควบคุมก่อนเกิดเหตุการณ์ร้ายแรง
ในกรณีที่เว็บไซต์ปัจจุบันกล่าวถึงการประเมินช่องโหว่และการทดสอบเจาะระบบสำหรับ Consolidation App สามารถใช้เป็นตัวอย่างของการประเมินช่องโหว่และการทดสอบเจาะระบบที่เปิดเผยอยู่บนเว็บไซต์เดิมได้ หน้าเว็บไซต์ที่ปรับปรุงแล้วไม่ควรขยายความให้เป็นการกล่าวอ้างว่ามีการประเมินช่องโหว่และการทดสอบเจาะระบบทั่วทั้งบริษัท เว้นแต่เมก้าจะยืนยันขอบเขตทั้งหมดเป็นการภายใน

การติดตาม การตรวจจับ และการตอบสนอง
แนวทางด้านความปลอดภัยทางไซเบอร์ของเมก้าครอบคลุมการตรวจจับและตอบสนองภัยคุกคามแบบมีการจัดการ การป้องกันหลายจุด ระบบตอบสนองปลายทาง และศูนย์ปฏิบัติการความมั่นคงปลอดภัยที่ครอบคลุมการติดตามไฟร์วอลล์และการติดตาม Active Directory ความสามารถเหล่านี้ช่วยให้เมก้าระบุกิจกรรมที่น่าสงสัย ปกป้องระบบ และสนับสนุนการตอบสนองอย่างทันท่วงทีเมื่อมีการตรวจพบภัยคุกคาม

การสำรองข้อมูล การกู้คืนจากภัยพิบัติ และความต่อเนื่องทางธุรกิจ
ความปลอดภัยทางไซเบอร์เป็นส่วนหนึ่งของความต่อเนื่องทางธุรกิจ เมก้ามีระบบสำรองข้อมูลออฟไลน์แบบไม่สามารถแก้ไขเปลี่ยนแปลงได้และแผนกู้คืนจากภัยพิบัติ และมีการกำหนดให้สถานที่ปฏิบัติงานจัดทำแผนกู้คืนจากภัยพิบัติและแผนวิกฤตสำหรับภัยธรรมชาติ เหตุการณ์ทางการเมือง หรือสถานการณ์การแพร่ระบาด
การสำรองข้อมูลออฟไลน์แบบไม่สามารถแก้ไขเปลี่ยนแปลงได้ช่วยปกป้องความสามารถในการกู้คืนข้อมูลในกรณีเกิดแรนซัมแวร์หรือเหตุการณ์ทางไซเบอร์อื่น ๆ ที่ก่อให้เกิดการหยุดชะงัก การวางแผนกู้คืนจากภัยพิบัติยังช่วยให้เมก้าฟื้นฟูการดำเนินงานเมื่อเหตุการณ์ไม่คาดคิดส่งผลกระทบต่อระบบ โครงสร้างพื้นฐาน หรือความต่อเนื่องทางธุรกิจ
เป้าหมายที่เปิดเผย / จุดเน้นด้านการบริหารจัดการ
เมก้ายังคงเสริมสร้างความปลอดภัยทางไซเบอร์ในฐานะส่วนหนึ่งของแนวปฏิบัติด้านการกำกับดูแล การบริหารความเสี่ยง และความต่อเนื่องทางธุรกิจ จุดเน้นของเราคือการคุ้มครองข้อมูลของผู้มีส่วนได้เสีย การยกระดับความพร้อมด้านไซเบอร์ การเสริมสร้างการควบคุมความมั่นคงปลอดภัย และการทำให้มั่นใจว่าระบบดิจิทัลยังคงมีความน่าเชื่อถือในขณะที่ธุรกิจเติบโตอย่างต่อเนื่อง
รายงานความพร้อมด้านไซเบอร์ต่อคณะกรรมการบริษัท และคณะกรรมการความยั่งยืน การบริหารความเสี่ยง และการกำกับดูแลกิจการต่อไป
ดำเนินการบริหารจัดการความปลอดภัยทางไซเบอร์ภายใต้ทีมเทคโนโลยีสารสนเทศและความปลอดภัยทางไซเบอร์ที่นำโดยประธานเจ้าหน้าที่สารสนเทศต่อไป
รักษาระเบียบปฏิบัติงานมาตรฐานที่สอดคล้องกับ ISO 27001 และพิจารณาการรับรองตามดุลยพินิจของฝ่ายบริหารต่อไป
เสริมสร้างการควบคุมอัตลักษณ์และการเข้าถึงต่อไป รวมถึงการยืนยันตัวตนแบบหลายปัจจัยและมาตรการความมั่นคงปลอดภัยที่เกี่ยวข้อง
เสริมสร้างการตรวจจับและตอบสนองภัยคุกคามแบบมีการจัดการ การป้องกันหลายจุด การตอบสนองปลายทาง และการติดตามของศูนย์ปฏิบัติการความมั่นคงปลอดภัยต่อไป
ดำเนินการใช้นโยบายคุ้มครองข้อมูลส่วนบุคคล การจำกัดการใช้ข้อมูล มาตรการป้องกันของผู้ให้บริการ และการควบคุมด้านการคุ้มครองข้อมูลต่อไป
ดำเนินการตรวจประเมินความมั่นคงปลอดภัยทั้งภายในและภายนอก การทดสอบภาวะวิกฤต และการตรวจประเมินโครงสร้างพื้นฐานโดยบุคคลที่สามต่อไป
รักษาระบบสำรองข้อมูลออฟไลน์แบบไม่สามารถแก้ไขเปลี่ยนแปลงได้และแผนกู้คืนจากภัยพิบัติต่อไป
ดำเนินการอบรมความตระหนักด้านไซเบอร์และการใช้ระบบสารสนเทศอย่างรับผิดชอบต่อไป
ดำเนินความก้าวหน้าไปสู่สถาปัตยกรรมเครือข่ายแบบ Zero Trust พร้อมการควบคุมด้านการคุ้มครองข้อมูลต่อไป
เชื่อมโยงความพร้อมด้านไซเบอร์กับการกู้คืนจากภัยพิบัติ แผนวิกฤต และการบริหารความต่อเนื่องทางธุรกิจต่อไป