Learning AtlasIT Support → Cybersecurity
คลังบทอ่าน21.3 / ภัยคุกคามและจัดการช่องโหว่บทถัดไป
สารบัญบทอ่าน / Threats and Vulnerability Management / 21.3
05 · ปกป้องตัวตน ข้อมูล และระบบ · บท 21.3

Vulnerability Lifecycle

วงจรช่องโหว่

ช่องโหว่ต้องมีวงจรค้น ประเมิน แก้ และตรวจซ้ำ เลขคะแนนอย่างเดียวไม่บอกความเสี่ยงทั้งหมด

5 หัวข้อคำอธิบายในหน้านี้ภาพอธิบายและกลไกทีละส่วน
หัวข้อในบทนี้
ศัพท์ในบทนี้ · กดคำที่ขีดเส้นใต้ในเนื้อหาเพื่อดูความหมายได้ด้วย
API
ข้อตกลงวิธีที่โปรแกรมเรียกความสามารถหรือข้อมูลของอีกโปรแกรม
CVE
ตัวระบุช่องโหว่ที่เผยแพร่ ไม่ใช่ risk ขององค์กรโดยตัวมันเอง
จากหลักการไปถึงกลไก

จากพบจุดอ่อน ไปสู่การลดความเสี่ยงที่ตรวจผลได้

Attack surface คือส่วนที่เข้าถึงหรือกระทบระบบได้ Vector คือช่องทางหรือวิธีที่ใช้เข้าถึง ส่วน เป็นตัวระบุช่องโหว่ที่บันทึกตามกระบวนการ ไม่ใช่คะแนนความเสี่ยงของระบบเราโดยตัวมันเอง OWASP Top 10 เป็นภาพหมวดความเสี่ยง ไม่ใช่รายชื่อช่องโหว่ทั้งหมดหรือ checklist ที่ผ่านแล้วปลอดภัย

วงจรงาน · ย้อนตรวจและปรับได้จากพบจุดอ่อน ไปสู่การลดความเสี่ยงที่ตรวจผลได้
  1. Discover

    รู้ทรัพย์สิน endpoint รุ่นและ exposure การใช้ OSINT ต้องแยกข้อมูลภายนอกกับสิ่งที่ยืนยันเอง

  2. Assess

    ตรวจ findings กับรุ่น config สิทธิ์และบริบท Scanner อาจแจ้งผิดหรือไม่เห็นบางส่วน

  3. Prioritize

    ดูผลกระทบ การเข้าถึง exploitability และมาตรการที่มี ไม่ใช้จำนวน findings อย่างเดียว

  4. Remediate

    Patch ตั้งค่าใหม่ จำกัด exposure หรือแก้ code ตามวิธีที่รองรับ

  5. Retest

    ยืนยันเงื่อนไขที่เป็นปัญหาถูกแก้และงานปกติยังผ่าน พร้อมบันทึกข้อที่เหลือ

เลข severity ยังไม่ใช่ลำดับงานขององค์กรทั้งหมดCVE ระบุเรื่อง · CVSS วัดความรุนแรง · งานจริงต้องรวมบริบท

1 · What is affected?

ระบุ CVE และ product/version ที่ตรงจริง พร้อมเหตุผลว่าระบบของเรามีเงื่อนไขนั้น

2 · What does the score describe?

อ่าน CVSS version กับ vector และ metric groups ไม่อ่านเพียง 9.0 แล้วข้ามสมมติฐาน

3 · What is the exposure?

มีเส้นทางเข้าถึง การใช้งานจริง ข้อมูลสำคัญ และ control ที่บังคับอยู่หรือไม่

4 · What action fits?

เลือกแก้ ลด exposure หรือจัด control พร้อม owner, เวลา และผลตรวจหลังทำตามเหตุที่ยืนยัน

CVSS ไม่ใช่ความน่าจะเป็นถูกโจมตีหรือ business impact ครบทุกด้าน และ OWASP Top 10 เป็นหมวดความเสี่ยงเว็บ ไม่ใช่รายการ CVE ของทุกระบบ

Vulnerability assessment กับ penetration testing ต่างเป้าหมายและวิธี พื้นที่ทดสอบต้องได้รับอนุญาต CI/CD เปลี่ยนโค้ด dependencies artifacts และสิทธิ์ได้ จึงเป็นส่วนของ attack surface ด้วย แก้ source แล้วต้องตรวจว่ารุ่นที่ปล่อยจริงมีการแก้นั้น ไม่ดู commit เพียงอย่างเดียว

01 / 05

พื้นที่และช่องทางโจมตีAttack Surface and Vectors · 21.3.1

Attack surface รวมจุดที่สัมผัสระบบได้ Vector เป็นช่องทางโจมตีที่ใช้

Attack surface คือจุดที่ระบบถูกเข้าถึงหรือโต้ตอบได้ Attack vector คือวิธีใช้จุดนั้นเพื่อโจมตี การเปิดพอร์ตเป็นส่วนหนึ่งแต่รวม identity input dependency และช่องทางคนด้วย

เทียบหน้าที่เพื่อไม่สับสน
•Surface

จุดที่เข้าถึงได้

•Vector

วิธีใช้จุดนั้นโจมตี

•Exposure control

ลดจุดและเงื่อนไขเข้าถึง

upload เป็น surface การส่งไฟล์ที่ใช้จุดอ่อน parser เป็น vector ลด surface ด้วยปิดของไม่ใช้และจำกัดสิทธิ์ ส่วน vector ต้องแก้ validation isolation หรือ patch ตามกลไก

ที่มาของหัวข้อนี้ · 2 รายการ

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

02 / 05

รายการช่องโหว่และความเสี่ยงเว็บCVE and OWASP Top 10 · 21.3.2

CVE อ้างถึงช่องโหว่ที่ระบุ OWASP Top 10 จัดกลุ่มความเสี่ยงเว็บ ไม่ใช่รายการช่องโหว่ทั้งหมด

เป็นตัวระบุช่องโหว่ที่เผยแพร่ ไม่ใช่คะแนน risk ขององค์กร OWASP Top 10 เป็นรายการหมวดความเสี่ยงเว็บสำหรับการตระหนักและออกแบบ ไม่ใช่รายการทุกช่องโหว่หรือ checklist รับรองปลอดภัย

เทียบหน้าที่เพื่อไม่สับสน
•Identifier / category

ชื่ออ้างอิงหรือหมวด

•Applicability

ระบบตรงเงื่อนไขหรือไม่

•Prioritization

จัดงานตามผลกระทบจริง

ที่มีคะแนนสูงแต่ระบบไม่มี component นั้นไม่กระทบแบบเดียวกับระบบที่เปิดใช้งานตรงเงื่อนไข ตรวจ affected version configuration exposure และทางแก้ก่อนจัดลำดับ

ที่มาของหัวข้อนี้ · 2 รายการ

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

เอกสารหลักที่ใช้ตรวจแนวคิดเพิ่มเติม

03 / 05

ข้อมูลเปิดและการสแกนOSINT and Scanning · 21.3.3

OSINT ใช้ข้อมูลเปิด Scanning ตรวจลักษณะระบบ ผลต้องยืนยันและอยู่ในขอบเขตที่กำหนด

OSINT ใช้ข้อมูลที่เข้าถึงได้จากแหล่งเปิด Scanning ส่งการตรวจไปเป้าหมายเพื่อหาบริการหรือเงื่อนไข ต้องแยกการอ่านข้อมูลสาธารณะจากการโต้ตอบที่ต้องได้รับสิทธิ์

เทียบหน้าที่เพื่อไม่สับสน
•Open sources

ข้อมูลสาธารณะที่มีบริบท

•Active checks

การตรวจที่ส่งถึงเป้าหมาย

•Validation

ตรวจความถูกและขอบเขตผล

ผลสแกน version เป็นสัญญาณไม่ใช่ยืนยัน exploit และ banner อาจไม่ตรง patch จริง ระบุแหล่ง เวลา scope และข้อจำกัด อย่าเก็บข้อมูลส่วนบุคคลเกินเป้าหมายการตรวจ

ที่มาของหัวข้อนี้ · 2 รายการ

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

04 / 05

ประเมินและทดสอบเจาะระบบAssessment and Penetration Testing · 21.3.4

Assessment ประเมินจุดอ่อน Penetration testing ทดสอบผลในขอบเขตและกติกาที่ตกลง

Vulnerability assessment ค้นและจัดลำดับจุดอ่อน Penetration testing ตรวจว่าสามารถใช้จุดอ่อนสร้างผลกระทบได้อย่างไรภายใต้ scope ที่อนุญาต ทั้งสองต้องมีผลที่นำไปแก้และตรวจซ้ำได้

เทียบหน้าที่เพื่อไม่สับสน
•Discover

หาจุดอ่อนตาม scope

•Validate

พิสูจน์เงื่อนไขและผลกระทบ

•Remediate / retest

แก้และตรวจซ้ำ

รายงาน scanner ว่าเสี่ยงไม่เท่ากับพิสูจน์ทางโจมตี สำรวจ false positive และเงื่อนไขจริง พร้อมอธิบาย business impact ใน pentest ต้องมี rules of engagement และจุดหยุดที่ตกลง

ที่มาของหัวข้อนี้ · 2 รายการ

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

05 / 05

การอัปเดตและความเสี่ยงซีไอซีดีUpdates and CI/CD Risks · 21.3.5

อัปเดตอาจแก้ช่องโหว่ แต่กระบวนการส่งมอบก็มีความเสี่ยงจากสิทธิ์ dependencies และข้อมูลลับ

Update ลดช่องโหว่แต่การอัปเดตเองมีความเสี่ยง compatibility และแหล่งที่มา CI/CD เชื่อม source build dependency artifact กับ deployment หากบัญชีหรือขั้นตอนถูกยึดอาจส่งของอันตรายเข้าสู่ production

เทียบหน้าที่เพื่อไม่สับสน
•Source / dependency

สิ่งที่นำเข้า

•Build identity

สิทธิ์และขั้นตอนสร้าง

•Release trust

สิ่งที่อนุญาตให้ใช้จริง

ตรวจแหล่ง package รุ่นและ artifact ไม่รัน script ติดตั้งจาก input ที่ไม่น่าเชื่อถือใน job ที่มี secret สูง Patch ที่เปลี่ยน behavior ต้องทดสอบและมี rollback ไม่เลื่อนทุก patch เพราะกลัวพังโดยไม่มีการจัด risk

ที่มาของหัวข้อนี้ · 2 รายการ

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

เชื่อมความเข้าใจ

นำศัพท์มาเชื่อมกับงาน

ตัวอย่างให้เห็นภาพ

ช่องโหว่คะแนนสูงในระบบที่แยกวง กับช่องโหว่ในบริการสาธารณะ ต้องประเมินบริบทต่างกัน

สิ่งที่บทนี้เชื่อมไว้

ช่องโหว่ต้องมีวงจรค้น ประเมิน แก้ และตรวจซ้ำ เลขคะแนนอย่างเดียวไม่บอกความเสี่ยงทั้งหมด

ใช้ภาพกับตัวอย่างด้านบนเชื่อมหน้าที่ของแต่ละส่วน แล้วตรวจความเข้าใจด้วยการอธิบายเหตุผลของผลที่เห็น ก่อนเปิดบทถัดไป

บันทึกในเบราว์เซอร์นี้
บทเรียนที่เกี่ยวข้องและที่มาของบทอ่าน

คำอธิบายหน้านี้เขียนใหม่ตามหัวข้อใน Atlas รายการด้านล่างเป็นชื่อ Video/Reading ที่เคยจับคู่ไว้ แสดงไว้ให้ตรวจที่มาของชื่อหัวข้อ และไม่รับรองว่าคอร์สสอนทุกส่วนของคำอธิบายนี้

OWASP · Top 10 ↗