Learning AtlasIT Support → Cybersecurity
คลังบทอ่าน21.1 / ภัยคุกคามและจัดการช่องโหว่บทถัดไป
สารบัญบทอ่าน / Threats and Vulnerability Management / 21.1
05 · ปกป้องตัวตน ข้อมูล และระบบ · บท 21.1

Attack Methods

วิธีโจมตี

การโจมตีอาจเริ่มจากคน โปรแกรม หรือบัญชี แยกวิธีกับผลกระทบเพื่อเลือกการป้องกัน

4 หัวข้อคำอธิบายในหน้านี้ภาพอธิบายและกลไกทีละส่วน
หัวข้อในบทนี้
ศัพท์ในบทนี้ · กดคำที่ขีดเส้นใต้ในเนื้อหาเพื่อดูความหมายได้ด้วย
CPU
หน่วยประมวลผลที่ทำตามคำสั่งของโปรแกรม
HTTPS
HTTP บนช่องทางที่ปกป้องด้วย TLS
MFA
การยืนยันจากปัจจัยคนละชนิดตามระบบ
จากหลักการไปถึงกลไก

การโจมตีพยายามเปลี่ยนข้อมูล สิทธิ์ หรือการตัดสิน

Social engineering ใช้ความเชื่อและแรงกดดันให้คนทำสิ่งที่เอื้อแก่ผู้โจมตี Phishing ใช้ข้อความหรือหน้าปลอม Malware เป็นซอฟต์แวร์ที่ทำงานเป็นภัย Password attacks ใช้เดา reuse หรือหลักฐานที่รั่ว ส่วน ransomware มุ่งขัดการใช้หรือขู่ด้วยข้อมูล วิธีเหล่านี้อาจอยู่เหตุเดียวกันได้

ลำดับงาน · อ่านตามลูกศรการโจมตีพยายามเปลี่ยนข้อมูล สิทธิ์ หรือการตัดสิน
  1. Entry

    อีเมล ลิงก์ attachment ระบบที่เปิดรับ หรือบัญชีที่รั่วเป็นช่องทางเข้าตามเหตุ

  2. Execution / access

    คนกดหรือให้หลักฐาน โปรแกรมรัน หรือผู้โจมตีใช้สิทธิ์ที่ได้

  3. Expansion

    หาข้อมูลหรือยกระดับและขยายไปทรัพยากรที่เข้าถึงได้ตามโอกาส

  4. Objective

    ขโมยข้อมูล เข้ารหัสเพื่อเรียกค่าไถ่ ใช้ทรัพยากรขุดเหรียญ หรือรบกวนบริการ

  5. Defense opportunities

    ลดช่องเข้า จำกัดสิทธิ์ ตรวจพฤติกรรมและมีทางคืนบริการตามช่วง

อาการ สูงไม่พิสูจน์ cryptojacking และไฟล์มีนามสกุลผิดไม่พิสูจน์ ransomware ต้องมีหลักฐานประกอบ การป้องกันรหัสผ่านต้องดู reuse การเก็บตัวตรวจ rate limiting และการยืนยันเพิ่มเติม ไม่คัดตัวอย่างความยาวหรือการหมุนรหัสผ่านจากหลักสูตรเก่าเป็นกฎสากล

01 / 04

หลอกคนและฟิชชิงSocial Engineering and Phishing · 21.1.1

Social engineering หลอกให้คนทำสิ่งที่ผู้โจมตีต้องการ Phishing เป็นการหลอกผ่านข้อความหรือช่องทางคล้ายของจริง

Social engineering ใช้ความไว้วางใจ ความเร่งด่วน หรือบริบทงานให้คนทำสิ่งที่ผู้โจมตีต้องการ Phishing เป็นการหลอกผ่านข้อความหรือเว็บไซต์ อาจขอรหัส เปิดไฟล์ เปลี่ยนบัญชีรับเงิน หรืออนุมัติ

เทียบหน้าที่เพื่อไม่สับสน
•Lure

เหตุผลและบริบทล่อ

•Requested action

สิ่งที่อยากให้เหยื่อทำ

•Verification

ช่องทางยืนยันและวิธีรายงาน

ข้อความที่ดูเหมือนหัวหน้าต้องยืนยันผ่านช่องทางที่รู้จักเมื่อขอสิ่งผิดปกติ SPF หรือ ไม่ตัดสินความจริงของคำขอ การป้องกันต้องมีวิธีรายงานและกระบวนการอนุมัติที่คนใช้ได้

ที่มาของหัวข้อนี้ · 2 รายการ

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

02 / 04

มัลแวร์และลักลอบขุดเหรียญMalware and Cryptojacking · 21.1.2

Malware ทำงานที่เป็นอันตราย Cryptojacking ใช้ทรัพยากรผู้อื่นขุดเหรียญโดยไม่ได้รับอนุญาต

Malware เป็นซอฟต์แวร์ที่มีพฤติกรรมเป็นอันตราย แยกตามการทำงาน เช่นขโมยข้อมูล persistence หรือกระจาย Cryptojacking ใช้ทรัพยากรเครื่องขุดเหรียญโดยไม่ได้รับอนุญาต

เทียบหน้าที่เพื่อไม่สับสน
•Execution

สิ่งที่รันและวิธีเริ่ม

•Behavior

การใช้ข้อมูลและทรัพยากร

•Persistence / spread

การกลับมาและขยายผล

สูงอย่างเดียวไม่พิสูจน์ cryptojacking ต้องดู process command line network และเจ้าของงาน การปิด process อาจหยุดอาการแต่ persistence ยังอยู่และข้อมูลรับรองอาจถูกขโมย ต้องตรวจ scope

ที่มาของหัวข้อนี้ · 2 รายการ

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

03 / 04

โจมตีรหัสผ่านPassword Attacks · 21.1.3

การโจมตีรหัสผ่านมีทั้งเดา ใช้รหัสที่รั่ว และลองรหัสเดียวกับหลายบัญชี

Brute force ลองหลายค่า Password spraying ลองไม่กี่รหัสกับหลายบัญชี Credential stuffing ใช้คู่บัญชีรหัสที่หลุดจากระบบอื่น รูปแบบการกระจายเวลาและบัญชีช่วยแยก ไม่ดูจำนวน fail อย่างเดียว

เทียบหน้าที่เพื่อไม่สับสน
•Brute force

หลายค่ากับเป้าหมาย

•Spraying

รหัสน้อยกับหลายบัญชี

•Stuffing

ใช้ข้อมูลรับรองที่หลุดแล้ว

ล็อก account อย่างเข้มอาจถูกใช้ทำให้ผู้ใช้จริงเข้าไม่ได้ ต้องเลือก rate limit และ monitoring ตามบริบท Password ที่ไม่ซ้ำลดผลของ credential stuffing แต่ไม่ทดแทนการปกป้อง session

ที่มาของหัวข้อนี้ · 1 รายการ

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

  • IT Security: Defense against the digital dark arts · Module 1: Understanding Security ThreatsVideo: Password AttacksIT5.M1.V9

เอกสารหลักที่ใช้ตรวจแนวคิดเพิ่มเติม

04 / 04

มัลแวร์เรียกค่าไถ่Ransomware · 21.1.4

Ransomware จำกัดการเข้าถึงหรือข่มขู่ด้วยข้อมูล ต้องคิดทั้งการจำกัดเหตุและการกู้คืน

Ransomware อาจเข้ารหัสข้อมูล ขโมยข้อมูล และกดดันให้จ่าย การเข้าถึงเริ่มได้หลายทาง เช่นบัญชีรั่วหรือช่องโหว่ ก่อนเข้ารหัสอาจเคลื่อนระบบและทำลาย backup

เทียบหน้าที่เพื่อไม่สับสน
•Initial access

ทางเข้าที่ต้องปิด

•Impact

เข้ารหัส ขโมย หรือขัดงาน

•Recovery

คืนบริการหลังควบคุมเหตุ

Backup ที่บัญชีผู้โจมตีลบได้อาจช่วยไม่ทัน ต้องแยกสิทธิ์และตรวจ restore การตอบสนองต้องจำกัดเหตุ เก็บหลักฐาน และตรวจการขโมยข้อมูล ไม่ถือว่ากู้ไฟล์ได้แล้วเหตุจบ

ที่มาของหัวข้อนี้ · 2 รายการ

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

เชื่อมความเข้าใจ

นำศัพท์มาเชื่อมกับงาน

ตัวอย่างให้เห็นภาพ

MFA ลดความเสี่ยงบางรูปแบบ แต่ยังต้องระวังการหลอกอนุมัติและการขโมย session

สิ่งที่บทนี้เชื่อมไว้

การโจมตีอาจเริ่มจากคน โปรแกรม หรือบัญชี แยกวิธีกับผลกระทบเพื่อเลือกการป้องกัน

ใช้ภาพกับตัวอย่างด้านบนเชื่อมหน้าที่ของแต่ละส่วน แล้วตรวจความเข้าใจด้วยการอธิบายเหตุผลของผลที่เห็น ก่อนเปิดบทถัดไป

บันทึกในเบราว์เซอร์นี้
บทเรียนที่เกี่ยวข้องและที่มาของบทอ่าน

คำอธิบายหน้านี้เขียนใหม่ตามหัวข้อใน Atlas รายการด้านล่างเป็นชื่อ Video/Reading ที่เคยจับคู่ไว้ แสดงไว้ให้ตรวจที่มาของชื่อหัวข้อ และไม่รับรองว่าคอร์สสอนทุกส่วนของคำอธิบายนี้

OWASP · Top 10 ↗