Attack Methods
วิธีโจมตี
การโจมตีอาจเริ่มจากคน โปรแกรม หรือบัญชี แยกวิธีกับผลกระทบเพื่อเลือกการป้องกัน
หัวข้อในบทนี้
ศัพท์ในบทนี้ · กดคำที่ขีดเส้นใต้ในเนื้อหาเพื่อดูความหมายได้ด้วย
- CPU
- หน่วยประมวลผลที่ทำตามคำสั่งของโปรแกรม
- HTTPS
- HTTP บนช่องทางที่ปกป้องด้วย TLS
- MFA
- การยืนยันจากปัจจัยคนละชนิดตามระบบ
การโจมตีพยายามเปลี่ยนข้อมูล สิทธิ์ หรือการตัดสิน
Social engineering ใช้ความเชื่อและแรงกดดันให้คนทำสิ่งที่เอื้อแก่ผู้โจมตี Phishing ใช้ข้อความหรือหน้าปลอม Malware เป็นซอฟต์แวร์ที่ทำงานเป็นภัย Password attacks ใช้เดา reuse หรือหลักฐานที่รั่ว ส่วน ransomware มุ่งขัดการใช้หรือขู่ด้วยข้อมูล วิธีเหล่านี้อาจอยู่เหตุเดียวกันได้
- Entry
อีเมล ลิงก์ attachment ระบบที่เปิดรับ หรือบัญชีที่รั่วเป็นช่องทางเข้าตามเหตุ
- Execution / access
คนกดหรือให้หลักฐาน โปรแกรมรัน หรือผู้โจมตีใช้สิทธิ์ที่ได้
- Expansion
หาข้อมูลหรือยกระดับและขยายไปทรัพยากรที่เข้าถึงได้ตามโอกาส
- Objective
ขโมยข้อมูล เข้ารหัสเพื่อเรียกค่าไถ่ ใช้ทรัพยากรขุดเหรียญ หรือรบกวนบริการ
- Defense opportunities
ลดช่องเข้า จำกัดสิทธิ์ ตรวจพฤติกรรมและมีทางคืนบริการตามช่วง
อาการ สูงไม่พิสูจน์ cryptojacking และไฟล์มีนามสกุลผิดไม่พิสูจน์ ransomware ต้องมีหลักฐานประกอบ การป้องกันรหัสผ่านต้องดู reuse การเก็บตัวตรวจ rate limiting และการยืนยันเพิ่มเติม ไม่คัดตัวอย่างความยาวหรือการหมุนรหัสผ่านจากหลักสูตรเก่าเป็นกฎสากล
หลอกคนและฟิชชิงSocial Engineering and Phishing · 21.1.1
Social engineering หลอกให้คนทำสิ่งที่ผู้โจมตีต้องการ Phishing เป็นการหลอกผ่านข้อความหรือช่องทางคล้ายของจริง
Social engineering ใช้ความไว้วางใจ ความเร่งด่วน หรือบริบทงานให้คนทำสิ่งที่ผู้โจมตีต้องการ Phishing เป็นการหลอกผ่านข้อความหรือเว็บไซต์ อาจขอรหัส เปิดไฟล์ เปลี่ยนบัญชีรับเงิน หรืออนุมัติ
เหตุผลและบริบทล่อ
สิ่งที่อยากให้เหยื่อทำ
ช่องทางยืนยันและวิธีรายงาน
ข้อความที่ดูเหมือนหัวหน้าต้องยืนยันผ่านช่องทางที่รู้จักเมื่อขอสิ่งผิดปกติ SPF หรือ ไม่ตัดสินความจริงของคำขอ การป้องกันต้องมีวิธีรายงานและกระบวนการอนุมัติที่คนใช้ได้
ที่มาของหัวข้อนี้ · 2 รายการ
คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส
- Assets, Threats, and Vulnerabilities · Module 4: Threats to asset securityReading: Social engineering tacticsCY5.M4.R1
- Assets, Threats, and Vulnerabilities · Module 4: Threats to asset securityVideo: Phishing for informationCY5.M4.V3
มัลแวร์และลักลอบขุดเหรียญMalware and Cryptojacking · 21.1.2
Malware ทำงานที่เป็นอันตราย Cryptojacking ใช้ทรัพยากรผู้อื่นขุดเหรียญโดยไม่ได้รับอนุญาต
Malware เป็นซอฟต์แวร์ที่มีพฤติกรรมเป็นอันตราย แยกตามการทำงาน เช่นขโมยข้อมูล persistence หรือกระจาย Cryptojacking ใช้ทรัพยากรเครื่องขุดเหรียญโดยไม่ได้รับอนุญาต
สิ่งที่รันและวิธีเริ่ม
การใช้ข้อมูลและทรัพยากร
การกลับมาและขยายผล
สูงอย่างเดียวไม่พิสูจน์ cryptojacking ต้องดู process command line network และเจ้าของงาน การปิด process อาจหยุดอาการแต่ persistence ยังอยู่และข้อมูลรับรองอาจถูกขโมย ต้องตรวจ scope
ที่มาของหัวข้อนี้ · 2 รายการ
คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส
- Assets, Threats, and Vulnerabilities · Module 4: Threats to asset securityVideo: Malicious softwareCY5.M4.V4
- Assets, Threats, and Vulnerabilities · Module 4: Threats to asset securityVideo: The rise of cryptojackingCY5.M4.V5
โจมตีรหัสผ่านPassword Attacks · 21.1.3
การโจมตีรหัสผ่านมีทั้งเดา ใช้รหัสที่รั่ว และลองรหัสเดียวกับหลายบัญชี
Brute force ลองหลายค่า Password spraying ลองไม่กี่รหัสกับหลายบัญชี Credential stuffing ใช้คู่บัญชีรหัสที่หลุดจากระบบอื่น รูปแบบการกระจายเวลาและบัญชีช่วยแยก ไม่ดูจำนวน fail อย่างเดียว
หลายค่ากับเป้าหมาย
รหัสน้อยกับหลายบัญชี
ใช้ข้อมูลรับรองที่หลุดแล้ว
ล็อก account อย่างเข้มอาจถูกใช้ทำให้ผู้ใช้จริงเข้าไม่ได้ ต้องเลือก rate limit และ monitoring ตามบริบท Password ที่ไม่ซ้ำลดผลของ credential stuffing แต่ไม่ทดแทนการปกป้อง session
ที่มาของหัวข้อนี้ · 1 รายการ
คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส
- IT Security: Defense against the digital dark arts · Module 1: Understanding Security ThreatsVideo: Password AttacksIT5.M1.V9
เอกสารหลักที่ใช้ตรวจแนวคิดเพิ่มเติม
มัลแวร์เรียกค่าไถ่Ransomware · 21.1.4
Ransomware จำกัดการเข้าถึงหรือข่มขู่ด้วยข้อมูล ต้องคิดทั้งการจำกัดเหตุและการกู้คืน
Ransomware อาจเข้ารหัสข้อมูล ขโมยข้อมูล และกดดันให้จ่าย การเข้าถึงเริ่มได้หลายทาง เช่นบัญชีรั่วหรือช่องโหว่ ก่อนเข้ารหัสอาจเคลื่อนระบบและทำลาย backup
ทางเข้าที่ต้องปิด
เข้ารหัส ขโมย หรือขัดงาน
คืนบริการหลังควบคุมเหตุ
Backup ที่บัญชีผู้โจมตีลบได้อาจช่วยไม่ทัน ต้องแยกสิทธิ์และตรวจ restore การตอบสนองต้องจำกัดเหตุ เก็บหลักฐาน และตรวจการขโมยข้อมูล ไม่ถือว่ากู้ไฟล์ได้แล้วเหตุจบ
ที่มาของหัวข้อนี้ · 2 รายการ
คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส
- Assets, Threats, and Vulnerabilities · Module 4: Threats to asset securityReading: An introduction to malwareCY5.M4.R3
- IT Security: Defense against the digital dark arts · Module 1: Understanding Security ThreatsVideo: Malicious SoftwareIT5.M1.V4
นำศัพท์มาเชื่อมกับงาน
MFA ลดความเสี่ยงบางรูปแบบ แต่ยังต้องระวังการหลอกอนุมัติและการขโมย session
สิ่งที่บทนี้เชื่อมไว้
การโจมตีอาจเริ่มจากคน โปรแกรม หรือบัญชี แยกวิธีกับผลกระทบเพื่อเลือกการป้องกัน
ใช้ภาพกับตัวอย่างด้านบนเชื่อมหน้าที่ของแต่ละส่วน แล้วตรวจความเข้าใจด้วยการอธิบายเหตุผลของผลที่เห็น ก่อนเปิดบทถัดไป
บทเรียนที่เกี่ยวข้องและที่มาของบทอ่าน
คำอธิบายหน้านี้เขียนใหม่ตามหัวข้อใน Atlas รายการด้านล่างเป็นชื่อ Video/Reading ที่เคยจับคู่ไว้ แสดงไว้ให้ตรวจที่มาของชื่อหัวข้อ และไม่รับรองว่าคอร์สสอนทุกส่วนของคำอธิบายนี้