Learning AtlasIT Support → Cybersecurity
คลังบทอ่าน18.1 / พื้นฐานความปลอดภัยและความเสี่ยงบทถัดไป
สารบัญบทอ่าน / Security Foundations and Risk / 18.1
05 · ปกป้องตัวตน ข้อมูล และระบบ · บท 18.1

Security Vocabulary

ศัพท์ความปลอดภัย

Security เริ่มจากสิ่งที่ต้องปกป้อง เหตุที่ทำอันตรายได้ และจุดที่เปิดโอกาสให้เหตุนั้นเกิด

3 หัวข้อคำอธิบายในหน้านี้ภาพอธิบายและกลไกทีละส่วน
หัวข้อในบทนี้
ศัพท์ในบทนี้ · กดคำที่ขีดเส้นใต้ในเนื้อหาเพื่อดูความหมายได้ด้วย
API
ข้อตกลงวิธีที่โปรแกรมเรียกความสามารถหรือข้อมูลของอีกโปรแกรม
จากหลักการไปถึงกลไก

จากสิ่งที่ต้องป้องกัน ไปถึงเหตุที่สร้างผลเสีย

Asset คือสิ่งมีค่าที่ต้องรักษา Threat คือเหตุหรือผู้ที่อาจทำให้เสียหาย Vulnerability คือจุดอ่อนที่เอื้อให้เหตุเกิด Risk เชื่อมโอกาสกับผลกระทบในบริบทจริง เหตุไม่จำเป็นต้องเป็น hacker เช่นไฟดับหรือความผิดพลาดก็เป็นภัยต่อบริการได้ ต้องเริ่มจากงานและข้อมูลที่มีค่าก่อนเลือกเครื่องมือ

ลำดับงาน · อ่านตามลูกศรจากสิ่งที่ต้องป้องกัน ไปถึงเหตุที่สร้างผลเสีย
  1. Asset

    ฐานข้อมูลลูกค้าและบริการที่ใช้ทำงาน มีเจ้าของและความต้องการรักษา

  2. Vulnerability

    เช่นสิทธิ์อ่านเปิดกว้างหรือไม่มีสำเนากู้คืน เป็นเงื่อนไขที่ต้องตรวจจริง

  3. Threat event

    บัญชีถูกใช้ผิด หรืออุปกรณ์เสีย แล้วใช้จุดอ่อนจนเกิดเหตุ

  4. Impact

    ข้อมูลรั่ว ข้อมูลผิด หรือระบบหยุด กระทบงาน ค่าใช้จ่ายและความเชื่อถือ

  5. Risk decision

    ประเมินโอกาสกับผลในบริบท แล้วเลือกควบคุมหรือวิธีจัดการ

เลือกมาตรการให้ตรงผลที่ต้องรักษา
เป้าหมายตัวอย่างเหตุเสียตัวอย่างมาตรการ
Confidentialityคนไม่มีสิทธิ์อ่านข้อมูลAccess control + encryption ตามบริบท
Integrityข้อมูลถูกแก้โดยไม่ควรสิทธิ์เขียน + validation + การตรวจความเปลี่ยน
Availabilityบริการหรือข้อมูลใช้ไม่ได้Redundancy + recovery + capacity

มาตรการหนึ่งช่วยได้หลายด้าน แต่มีข้อจำกัด เช่น encryption at rest ไม่หยุดผู้มีสิทธิ์ที่ถูกต้องอ่านผ่านแอป และ backup ไม่ป้องกันการอ่านผิดสิทธิ์

CIA แยก confidentiality การเข้าถึงตามสิทธิ์ integrity ความถูกต้องที่ต้องรักษา และ availability การใช้ได้เมื่อจำเป็น การเข้ารหัสช่วยบางด้านแต่ไม่แก้ระบบล่มเอง การสำรองช่วยคืนข้อมูลแต่ไม่หยุดการอ่านผิดสิทธิ์ จึงต้องเลือกมาตรการให้ตรงผลที่ต้องลด

01 / 03

ทรัพย์สิน ภัยคุกคาม และช่องโหว่Assets, Threats and Vulnerabilities · 18.1.1

Asset คือสิ่งมีค่า Threat คือเหตุหรือผู้ที่ก่ออันตราย Vulnerability คือจุดอ่อน

Asset คือสิ่งที่มีคุณค่า Threat คือสิ่งที่อาจทำให้เสียหาย Vulnerability คือจุดอ่อนที่ภัยอาจใช้ได้ ต้องแยกสามคำก่อนวิเคราะห์ว่าควรปกป้องอะไรและเพราะอะไร

เทียบหน้าที่เพื่อไม่สับสน
•Asset

สิ่งที่ต้องปกป้อง

•Threat

สิ่งที่อาจทำให้เสียหาย

•Vulnerability

เงื่อนไขหรือจุดอ่อนที่ถูกใช้

ฐานข้อมูลลูกค้าเป็น asset ผู้ขโมยข้อมูลเป็น threat actor และ ไม่ตรวจสิทธิ์เป็น vulnerability การมีจุดอ่อนไม่บอกผลกระทบทั้งหมดจนรู้ว่าผู้โจมตีเข้าถึงและทำอะไรกับข้อมูลได้

งาน entry-level cybersecurity analyst

งานพื้นฐานอาจรวมเฝ้าข้อมูล ตรวจ alert ใช้ playbook บันทึก evidence และส่งต่อ พร้อมเข้าใจ asset กับนโยบาย ทีมและตำแหน่งจริงกำหนด scope ต่างกัน การอ่านชื่อเครื่องมือไม่เท่ากับทำงาน แต่ฝึกการตีความข้อมูลและสื่อสารได้ตั้งแต่พื้นฐาน

ที่มาของหัวข้อนี้ · 3 รายการ

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

02 / 03

ความเสี่ยงและผลกระทบRisk and Impact · 18.1.2

Risk พิจารณาโอกาสกับผลกระทบ ต้องดูบริบทธุรกิจและการควบคุมที่มี

Risk พิจารณาว่าเหตุการณ์ใดอาจเกิด โอกาสตามบริบทเท่าใด และกระทบงานอย่างไร Impact มีทั้งข้อมูล เงิน เวลา ชื่อเสียง และข้อกำหนด การคูณคะแนนช่วยจัดอันดับบางวิธีแต่ไม่ใช่การวัดเงินจริงเสมอ

เทียบหน้าที่เพื่อไม่สับสน
•Scenario

เหตุที่อาจเกิดและทางเกิด

•Likelihood

โอกาสตามหลักฐานและบริบท

•Impact

ความเสียหายต่อสิ่งที่มีคุณค่า

ช่องโหว่เดียวบนเครื่องแยกกับระบบรับเงินอาจมี risk ต่างกันเพราะ exposure และผลกระทบต่าง ระบุเหตุการณ์และสมมติฐานไว้ก่อนให้คะแนนเพื่อไม่ให้เลขดูแม่นกว่าหลักฐาน

ที่มาของหัวข้อนี้ · 2 รายการ

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

03 / 03

ความลับ ความถูกต้อง และความพร้อมใช้CIA Triad · 18.1.3

CIA คือรักษาความลับ ความถูกต้อง และความพร้อมใช้ เป้าหมายอาจต้องสมดุลกัน

Confidentiality จำกัดผู้ที่อ่านได้ Integrity รักษาความถูกต้องและตรวจการเปลี่ยน Availability ให้เข้าถึงเมื่อจำเป็น สามด้านสัมพันธ์กันแต่ control หนึ่งไม่ได้รับรองครบทั้งหมด

เทียบหน้าที่เพื่อไม่สับสน
•Confidentiality

อ่านได้เฉพาะผู้มีสิทธิ์

•Integrity

ข้อมูลและงานถูกต้อง

•Availability

ใช้ได้เมื่อจำเป็น

เข้ารหัสดิสก์ช่วยความลับเมื่อเครื่องหาย แต่หากกุญแจหายอาจทำให้ข้อมูลใช้ไม่ได้ Backup ช่วย availability และกู้ความถูกต้องบางกรณี แต่ต้องปกป้องความลับของสำเนาด้วย

ที่มาของหัวข้อนี้ · 1 รายการ

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

  • IT Security: Defense against the digital dark arts · Module 1: Understanding Security ThreatsVideo: The CIA TriadIT5.M1.V2
เชื่อมความเข้าใจ

นำศัพท์มาเชื่อมกับงาน

ตัวอย่างให้เห็นภาพ

ฐานข้อมูลลูกค้ามีค่า บัญชีสิทธิ์สูงที่รหัสรั่วเป็นจุดอ่อน และการนำข้อมูลออกเป็นเหตุคุกคาม

สิ่งที่บทนี้เชื่อมไว้

Security เริ่มจากสิ่งที่ต้องปกป้อง เหตุที่ทำอันตรายได้ และจุดที่เปิดโอกาสให้เหตุนั้นเกิด

ใช้ภาพกับตัวอย่างด้านบนเชื่อมหน้าที่ของแต่ละส่วน แล้วตรวจความเข้าใจด้วยการอธิบายเหตุผลของผลที่เห็น ก่อนเปิดบทถัดไป

บันทึกในเบราว์เซอร์นี้
บทเรียนที่เกี่ยวข้องและที่มาของบทอ่าน

transcript ที่เคยใช้ตรวจแนวคิดพื้นฐานและตัวอย่างบางส่วน: T0131 · Play It Safe Manage Security Risks คำอธิบายเป็นการเขียนใหม่ ไม่ใช่การแปลครบทุกประโยค ภาพและตัวอย่างเป็นการเรียบเรียงเพื่อเชื่อมความเข้าใจ

คำอธิบายหน้านี้เขียนใหม่ตามหัวข้อใน Atlas รายการด้านล่างเป็นชื่อ Video/Reading ที่เคยจับคู่ไว้ แสดงไว้ให้ตรวจที่มาของชื่อหัวข้อ และไม่รับรองว่าคอร์สสอนทุกส่วนของคำอธิบายนี้