Security Vocabulary
ศัพท์ความปลอดภัย
Security เริ่มจากสิ่งที่ต้องปกป้อง เหตุที่ทำอันตรายได้ และจุดที่เปิดโอกาสให้เหตุนั้นเกิด
หัวข้อในบทนี้
ศัพท์ในบทนี้ · กดคำที่ขีดเส้นใต้ในเนื้อหาเพื่อดูความหมายได้ด้วย
- API
- ข้อตกลงวิธีที่โปรแกรมเรียกความสามารถหรือข้อมูลของอีกโปรแกรม
จากสิ่งที่ต้องป้องกัน ไปถึงเหตุที่สร้างผลเสีย
Asset คือสิ่งมีค่าที่ต้องรักษา Threat คือเหตุหรือผู้ที่อาจทำให้เสียหาย Vulnerability คือจุดอ่อนที่เอื้อให้เหตุเกิด Risk เชื่อมโอกาสกับผลกระทบในบริบทจริง เหตุไม่จำเป็นต้องเป็น hacker เช่นไฟดับหรือความผิดพลาดก็เป็นภัยต่อบริการได้ ต้องเริ่มจากงานและข้อมูลที่มีค่าก่อนเลือกเครื่องมือ
- Asset
ฐานข้อมูลลูกค้าและบริการที่ใช้ทำงาน มีเจ้าของและความต้องการรักษา
- Vulnerability
เช่นสิทธิ์อ่านเปิดกว้างหรือไม่มีสำเนากู้คืน เป็นเงื่อนไขที่ต้องตรวจจริง
- Threat event
บัญชีถูกใช้ผิด หรืออุปกรณ์เสีย แล้วใช้จุดอ่อนจนเกิดเหตุ
- Impact
ข้อมูลรั่ว ข้อมูลผิด หรือระบบหยุด กระทบงาน ค่าใช้จ่ายและความเชื่อถือ
- Risk decision
ประเมินโอกาสกับผลในบริบท แล้วเลือกควบคุมหรือวิธีจัดการ
| เป้าหมาย | ตัวอย่างเหตุเสีย | ตัวอย่างมาตรการ |
|---|---|---|
| Confidentiality | คนไม่มีสิทธิ์อ่านข้อมูล | Access control + encryption ตามบริบท |
| Integrity | ข้อมูลถูกแก้โดยไม่ควร | สิทธิ์เขียน + validation + การตรวจความเปลี่ยน |
| Availability | บริการหรือข้อมูลใช้ไม่ได้ | Redundancy + recovery + capacity |
มาตรการหนึ่งช่วยได้หลายด้าน แต่มีข้อจำกัด เช่น encryption at rest ไม่หยุดผู้มีสิทธิ์ที่ถูกต้องอ่านผ่านแอป และ backup ไม่ป้องกันการอ่านผิดสิทธิ์
CIA แยก confidentiality การเข้าถึงตามสิทธิ์ integrity ความถูกต้องที่ต้องรักษา และ availability การใช้ได้เมื่อจำเป็น การเข้ารหัสช่วยบางด้านแต่ไม่แก้ระบบล่มเอง การสำรองช่วยคืนข้อมูลแต่ไม่หยุดการอ่านผิดสิทธิ์ จึงต้องเลือกมาตรการให้ตรงผลที่ต้องลด
ทรัพย์สิน ภัยคุกคาม และช่องโหว่Assets, Threats and Vulnerabilities · 18.1.1
Asset คือสิ่งมีค่า Threat คือเหตุหรือผู้ที่ก่ออันตราย Vulnerability คือจุดอ่อน
Asset คือสิ่งที่มีคุณค่า Threat คือสิ่งที่อาจทำให้เสียหาย Vulnerability คือจุดอ่อนที่ภัยอาจใช้ได้ ต้องแยกสามคำก่อนวิเคราะห์ว่าควรปกป้องอะไรและเพราะอะไร
สิ่งที่ต้องปกป้อง
สิ่งที่อาจทำให้เสียหาย
เงื่อนไขหรือจุดอ่อนที่ถูกใช้
ฐานข้อมูลลูกค้าเป็น asset ผู้ขโมยข้อมูลเป็น threat actor และ ไม่ตรวจสิทธิ์เป็น vulnerability การมีจุดอ่อนไม่บอกผลกระทบทั้งหมดจนรู้ว่าผู้โจมตีเข้าถึงและทำอะไรกับข้อมูลได้
งาน entry-level cybersecurity analyst
งานพื้นฐานอาจรวมเฝ้าข้อมูล ตรวจ alert ใช้ playbook บันทึก evidence และส่งต่อ พร้อมเข้าใจ asset กับนโยบาย ทีมและตำแหน่งจริงกำหนด scope ต่างกัน การอ่านชื่อเครื่องมือไม่เท่ากับทำงาน แต่ฝึกการตีความข้อมูลและสื่อสารได้ตั้งแต่พื้นฐาน
ที่มาของหัวข้อนี้ · 3 รายการ
คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส
- Assets, Threats, and Vulnerabilities · Module 1: Introduction to asset securityVideo: The what, why, and how of asset securityCY5.M1.V4
- Play It Safe: Manage Security Risks · Module 1: Security domainsVideo: Threats, risks, and vulnerabilitiesCY2.M1.V6
- Foundations of Cybersecurity · Module 1: Welcome to the exciting world of cybersecurityVideo: Responsibilities of an entry-level cybersecurity analystCY1.M1.V5
ความเสี่ยงและผลกระทบRisk and Impact · 18.1.2
Risk พิจารณาโอกาสกับผลกระทบ ต้องดูบริบทธุรกิจและการควบคุมที่มี
Risk พิจารณาว่าเหตุการณ์ใดอาจเกิด โอกาสตามบริบทเท่าใด และกระทบงานอย่างไร Impact มีทั้งข้อมูล เงิน เวลา ชื่อเสียง และข้อกำหนด การคูณคะแนนช่วยจัดอันดับบางวิธีแต่ไม่ใช่การวัดเงินจริงเสมอ
เหตุที่อาจเกิดและทางเกิด
โอกาสตามหลักฐานและบริบท
ความเสียหายต่อสิ่งที่มีคุณค่า
ช่องโหว่เดียวบนเครื่องแยกกับระบบรับเงินอาจมี risk ต่างกันเพราะ exposure และผลกระทบต่าง ระบุเหตุการณ์และสมมติฐานไว้ก่อนให้คะแนนเพื่อไม่ให้เลขดูแม่นกว่าหลักฐาน
ที่มาของหัวข้อนี้ · 2 รายการ
คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส
- Play It Safe: Manage Security Risks · Module 1: Security domainsVideo: Threats, risks, and vulnerabilitiesCY2.M1.V6
- Play It Safe: Manage Security Risks · Module 1: Security domainsVideo: Key impacts of threats, risks, and vulnerabilitiesCY2.M1.V7
ความลับ ความถูกต้อง และความพร้อมใช้CIA Triad · 18.1.3
CIA คือรักษาความลับ ความถูกต้อง และความพร้อมใช้ เป้าหมายอาจต้องสมดุลกัน
Confidentiality จำกัดผู้ที่อ่านได้ Integrity รักษาความถูกต้องและตรวจการเปลี่ยน Availability ให้เข้าถึงเมื่อจำเป็น สามด้านสัมพันธ์กันแต่ control หนึ่งไม่ได้รับรองครบทั้งหมด
อ่านได้เฉพาะผู้มีสิทธิ์
ข้อมูลและงานถูกต้อง
ใช้ได้เมื่อจำเป็น
เข้ารหัสดิสก์ช่วยความลับเมื่อเครื่องหาย แต่หากกุญแจหายอาจทำให้ข้อมูลใช้ไม่ได้ Backup ช่วย availability และกู้ความถูกต้องบางกรณี แต่ต้องปกป้องความลับของสำเนาด้วย
ที่มาของหัวข้อนี้ · 1 รายการ
คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส
- IT Security: Defense against the digital dark arts · Module 1: Understanding Security ThreatsVideo: The CIA TriadIT5.M1.V2
นำศัพท์มาเชื่อมกับงาน
ฐานข้อมูลลูกค้ามีค่า บัญชีสิทธิ์สูงที่รหัสรั่วเป็นจุดอ่อน และการนำข้อมูลออกเป็นเหตุคุกคาม
สิ่งที่บทนี้เชื่อมไว้
Security เริ่มจากสิ่งที่ต้องปกป้อง เหตุที่ทำอันตรายได้ และจุดที่เปิดโอกาสให้เหตุนั้นเกิด
ใช้ภาพกับตัวอย่างด้านบนเชื่อมหน้าที่ของแต่ละส่วน แล้วตรวจความเข้าใจด้วยการอธิบายเหตุผลของผลที่เห็น ก่อนเปิดบทถัดไป
บทเรียนที่เกี่ยวข้องและที่มาของบทอ่าน
transcript ที่เคยใช้ตรวจแนวคิดพื้นฐานและตัวอย่างบางส่วน: T0131 · Play It Safe Manage Security Risks คำอธิบายเป็นการเขียนใหม่ ไม่ใช่การแปลครบทุกประโยค ภาพและตัวอย่างเป็นการเรียบเรียงเพื่อเชื่อมความเข้าใจ
คำอธิบายหน้านี้เขียนใหม่ตามหัวข้อใน Atlas รายการด้านล่างเป็นชื่อ Video/Reading ที่เคยจับคู่ไว้ แสดงไว้ให้ตรวจที่มาของชื่อหัวข้อ และไม่รับรองว่าคอร์สสอนทุกส่วนของคำอธิบายนี้