1 · What is affected?
ระบุ CVE และ product/version ที่ตรงจริง พร้อมเหตุผลว่าระบบของเรามีเงื่อนไขนั้น
วงจรช่องโหว่
ช่องโหว่ต้องมีวงจรค้น ประเมิน แก้ และตรวจซ้ำ เลขคะแนนอย่างเดียวไม่บอกความเสี่ยงทั้งหมด
Attack surface คือส่วนที่เข้าถึงหรือกระทบระบบได้ Vector คือช่องทางหรือวิธีที่ใช้เข้าถึง ส่วน เป็นตัวระบุช่องโหว่ที่บันทึกตามกระบวนการ ไม่ใช่คะแนนความเสี่ยงของระบบเราโดยตัวมันเอง OWASP Top 10 เป็นภาพหมวดความเสี่ยง ไม่ใช่รายชื่อช่องโหว่ทั้งหมดหรือ checklist ที่ผ่านแล้วปลอดภัย
รู้ทรัพย์สิน endpoint รุ่นและ exposure การใช้ OSINT ต้องแยกข้อมูลภายนอกกับสิ่งที่ยืนยันเอง
ตรวจ findings กับรุ่น config สิทธิ์และบริบท Scanner อาจแจ้งผิดหรือไม่เห็นบางส่วน
ดูผลกระทบ การเข้าถึง exploitability และมาตรการที่มี ไม่ใช้จำนวน findings อย่างเดียว
Patch ตั้งค่าใหม่ จำกัด exposure หรือแก้ code ตามวิธีที่รองรับ
ยืนยันเงื่อนไขที่เป็นปัญหาถูกแก้และงานปกติยังผ่าน พร้อมบันทึกข้อที่เหลือ
ระบุ CVE และ product/version ที่ตรงจริง พร้อมเหตุผลว่าระบบของเรามีเงื่อนไขนั้น
อ่าน CVSS version กับ vector และ metric groups ไม่อ่านเพียง 9.0 แล้วข้ามสมมติฐาน
มีเส้นทางเข้าถึง การใช้งานจริง ข้อมูลสำคัญ และ control ที่บังคับอยู่หรือไม่
เลือกแก้ ลด exposure หรือจัด control พร้อม owner, เวลา และผลตรวจหลังทำตามเหตุที่ยืนยัน
CVSS ไม่ใช่ความน่าจะเป็นถูกโจมตีหรือ business impact ครบทุกด้าน และ OWASP Top 10 เป็นหมวดความเสี่ยงเว็บ ไม่ใช่รายการ CVE ของทุกระบบ
Vulnerability assessment กับ penetration testing ต่างเป้าหมายและวิธี พื้นที่ทดสอบต้องได้รับอนุญาต CI/CD เปลี่ยนโค้ด dependencies artifacts และสิทธิ์ได้ จึงเป็นส่วนของ attack surface ด้วย แก้ source แล้วต้องตรวจว่ารุ่นที่ปล่อยจริงมีการแก้นั้น ไม่ดู commit เพียงอย่างเดียว
Attack surface รวมจุดที่สัมผัสระบบได้ Vector เป็นช่องทางโจมตีที่ใช้
Attack surface คือจุดที่ระบบถูกเข้าถึงหรือโต้ตอบได้ Attack vector คือวิธีใช้จุดนั้นเพื่อโจมตี การเปิดพอร์ตเป็นส่วนหนึ่งแต่รวม identity input dependency และช่องทางคนด้วย
จุดที่เข้าถึงได้
วิธีใช้จุดนั้นโจมตี
ลดจุดและเงื่อนไขเข้าถึง
upload เป็น surface การส่งไฟล์ที่ใช้จุดอ่อน parser เป็น vector ลด surface ด้วยปิดของไม่ใช้และจำกัดสิทธิ์ ส่วน vector ต้องแก้ validation isolation หรือ patch ตามกลไก
คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส
CVE อ้างถึงช่องโหว่ที่ระบุ OWASP Top 10 จัดกลุ่มความเสี่ยงเว็บ ไม่ใช่รายการช่องโหว่ทั้งหมด
เป็นตัวระบุช่องโหว่ที่เผยแพร่ ไม่ใช่คะแนน risk ขององค์กร OWASP Top 10 เป็นรายการหมวดความเสี่ยงเว็บสำหรับการตระหนักและออกแบบ ไม่ใช่รายการทุกช่องโหว่หรือ checklist รับรองปลอดภัย
ชื่ออ้างอิงหรือหมวด
ระบบตรงเงื่อนไขหรือไม่
จัดงานตามผลกระทบจริง
ที่มีคะแนนสูงแต่ระบบไม่มี component นั้นไม่กระทบแบบเดียวกับระบบที่เปิดใช้งานตรงเงื่อนไข ตรวจ affected version configuration exposure และทางแก้ก่อนจัดลำดับ
คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส
เอกสารหลักที่ใช้ตรวจแนวคิดเพิ่มเติม
OSINT ใช้ข้อมูลเปิด Scanning ตรวจลักษณะระบบ ผลต้องยืนยันและอยู่ในขอบเขตที่กำหนด
OSINT ใช้ข้อมูลที่เข้าถึงได้จากแหล่งเปิด Scanning ส่งการตรวจไปเป้าหมายเพื่อหาบริการหรือเงื่อนไข ต้องแยกการอ่านข้อมูลสาธารณะจากการโต้ตอบที่ต้องได้รับสิทธิ์
ข้อมูลสาธารณะที่มีบริบท
การตรวจที่ส่งถึงเป้าหมาย
ตรวจความถูกและขอบเขตผล
ผลสแกน version เป็นสัญญาณไม่ใช่ยืนยัน exploit และ banner อาจไม่ตรง patch จริง ระบุแหล่ง เวลา scope และข้อจำกัด อย่าเก็บข้อมูลส่วนบุคคลเกินเป้าหมายการตรวจ
คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส
Assessment ประเมินจุดอ่อน Penetration testing ทดสอบผลในขอบเขตและกติกาที่ตกลง
Vulnerability assessment ค้นและจัดลำดับจุดอ่อน Penetration testing ตรวจว่าสามารถใช้จุดอ่อนสร้างผลกระทบได้อย่างไรภายใต้ scope ที่อนุญาต ทั้งสองต้องมีผลที่นำไปแก้และตรวจซ้ำได้
หาจุดอ่อนตาม scope
พิสูจน์เงื่อนไขและผลกระทบ
แก้และตรวจซ้ำ
รายงาน scanner ว่าเสี่ยงไม่เท่ากับพิสูจน์ทางโจมตี สำรวจ false positive และเงื่อนไขจริง พร้อมอธิบาย business impact ใน pentest ต้องมี rules of engagement และจุดหยุดที่ตกลง
คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส
อัปเดตอาจแก้ช่องโหว่ แต่กระบวนการส่งมอบก็มีความเสี่ยงจากสิทธิ์ dependencies และข้อมูลลับ
Update ลดช่องโหว่แต่การอัปเดตเองมีความเสี่ยง compatibility และแหล่งที่มา CI/CD เชื่อม source build dependency artifact กับ deployment หากบัญชีหรือขั้นตอนถูกยึดอาจส่งของอันตรายเข้าสู่ production
สิ่งที่นำเข้า
สิทธิ์และขั้นตอนสร้าง
สิ่งที่อนุญาตให้ใช้จริง
ตรวจแหล่ง package รุ่นและ artifact ไม่รัน script ติดตั้งจาก input ที่ไม่น่าเชื่อถือใน job ที่มี secret สูง Patch ที่เปลี่ยน behavior ต้องทดสอบและมี rollback ไม่เลื่อนทุก patch เพราะกลัวพังโดยไม่มีการจัด risk
คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส
ช่องโหว่คะแนนสูงในระบบที่แยกวง กับช่องโหว่ในบริการสาธารณะ ต้องประเมินบริบทต่างกัน
ช่องโหว่ต้องมีวงจรค้น ประเมิน แก้ และตรวจซ้ำ เลขคะแนนอย่างเดียวไม่บอกความเสี่ยงทั้งหมด
ใช้ภาพกับตัวอย่างด้านบนเชื่อมหน้าที่ของแต่ละส่วน แล้วตรวจความเข้าใจด้วยการอธิบายเหตุผลของผลที่เห็น ก่อนเปิดบทถัดไป
คำอธิบายหน้านี้เขียนใหม่ตามหัวข้อใน Atlas รายการด้านล่างเป็นชื่อ Video/Reading ที่เคยจับคู่ไว้ แสดงไว้ให้ตรวจที่มาของชื่อหัวข้อ และไม่รับรองว่าคอร์สสอนทุกส่วนของคำอธิบายนี้