Endpoint Protection
ป้องกันเครื่องปลายทาง
ป้องกัน endpoint เริ่มจากลดจุดที่เปิด ใช้ค่าที่เหมาะสม และเก็บสัญญาณพฤติกรรมผิดปกติ
หัวข้อในบทนี้
ศัพท์ในบทนี้ · กดคำที่ขีดเส้นใต้ในเนื้อหาเพื่อดูความหมายได้ด้วย
- EDR
- การเก็บข้อมูล ตรวจและตอบสนองที่เครื่องปลายทาง
- EFS
- การเข้ารหัสระดับไฟล์ที่ผูกการถอดกับ key ของผู้ใช้บนระบบที่รองรับ
endpoint ต้องป้องกันทั้งก่อน ระหว่าง และหลังเกิดเหตุ
Hardening ลดสิ่งไม่จำเป็นและตั้งค่าพื้นฐานที่เหมาะ Patch แก้ปัญหาที่ผู้ผลิตปรับ Host firewall จำกัด traffic Antimalware และ สังเกตหรือจัดการสิ่งเป็นภัย ส่วน encryption ปกป้องข้อมูลตามขอบเขต แต่เครื่องที่ปลดล็อกและ process ที่มีสิทธิ์ยังอ่านข้อมูลได้
- Baseline
รู้ software services accounts และค่าที่ควรมีตามบทบาทเครื่อง
- Patch / reduce
ทดสอบและติดตั้งที่จำเป็น เอาบริการหรือซอฟต์แวร์ไม่ใช้ตามแผน
- Traffic / behavior
Host firewall คุมการเชื่อม Antimalware/EDR ดูไฟล์ process และเหตุที่รองรับ
- Data protection
Disk encryption ปกป้องเมื่อ storage ถูกเข้าถึงนอกบริบทที่อนุญาต EFS ใช้ระดับไฟล์ตามกุญแจและระบบ
- Verification
ตรวจค่าที่มีผล telemetry การใช้งานจริง และกุญแจกู้คืน
alert ไม่พิสูจน์ภัยจนมีบริบท และไม่มี alert ไม่พิสูจน์ว่าเครื่องปลอดภัย Browser policy ต้องดูผลกับ profile และการใช้งานจริง Backup recovery keys สำคัญ เพราะการเข้ารหัสแล้วกุญแจหายอาจทำให้กู้ข้อมูลไม่ได้ การมี baseline ต้องติดตาม drift หลังใช้งานด้วย
แพตช์และบริการไม่จำเป็นPatches and Unused Services · 22.1.1
Patch แก้ข้อผิดพลาดที่ทราบ ปิดบริการไม่จำเป็นเพื่อลดช่องทางที่ต้องดูแล
Hardening ลดสิ่งที่ระบบไม่ต้องใช้และแก้จุดอ่อนตามงานจริง Patch ต้องตรวจ applicability dependencies และผลหลังติดตั้ง การปิด service ลด exposure แต่ต้องรู้ว่าบริการอื่นพึ่งอะไร
รู้รุ่นและบริการที่มี
ลดของไม่ใช้และแก้จุดอ่อน
ตรวจรุ่นและงานหลังเปลี่ยน
เครื่องไม่ใช้ remote service ให้ปิดตาม baseline แต่ server ที่งานพึ่งต้องทดสอบก่อน Patch deployment ควรแบ่งกลุ่มและตรวจ fail พร้อม rollback ไม่ถือว่าส่ง package ถึงเครื่องแล้วติดตั้งครบ
ที่มาของหัวข้อนี้ · 2 รายการ
คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส
- IT Security: Defense against the digital dark arts · Module 5: Defense in DepthVideo: Software Patch ManagementIT5.M5.V8
- IT Security: Defense against the digital dark arts · Module 5: Defense in DepthVideo: Disabling Unnecessary ComponentsIT5.M5.V2
ไฟร์วอลล์เครื่องและต้านมัลแวร์Host Firewalls and Antimalware · 22.1.2
Host firewall คุมการสื่อสาร Antimalware ตรวจภัยตามความสามารถของผลิตภัณฑ์
Host firewall กรองการเชื่อมตามกฎของเครื่อง Antimalware ตรวจเนื้อหาหรือพฤติกรรมตาม engine ทั้งสองเสริมกันแต่ไม่แทน patch และ least privilege ต้องตรวจ rule scope กับสถานะ protection จริง
ควบคุมการเชื่อมของเครื่อง
ตรวจไฟล์และพฤติกรรม
ค่าที่ควรมีและตรวจได้
อนุญาตพอร์ตแอปเฉพาะ source ที่จำเป็น แทนเปิดทั้งหมดเมื่อทดสอบไม่ผ่าน หาก antimalware quarantine ให้ดูเหตุและเจ้าของไฟล์ ไม่ restore เพียงเพราะชื่อดูเป็นของแอป
Microsoft Defender เป็นตัวอย่าง antimalware
ต้องดูผลิตภัณฑ์และความสามารถที่ใช้จริง ไม่รวม Defender ทุกชื่อเป็นอย่างเดียว ตรวจ protection status updates exclusions และ policy ที่มีผล การมีโปรแกรมในเครื่องไม่แปลว่าการปกป้องเปิดหรือ telemetry ส่งครบ
ที่มาของหัวข้อนี้ · 3 รายการ
คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส
- IT Security: Defense against the digital dark arts · Module 5: Defense in DepthVideo: Host-Based FirewallIT5.M5.V3
- IT Security: Defense against the digital dark arts · Module 5: Defense in DepthVideo: Antimalware ProtectionIT5.M5.V5
- IT Security: Defense against the digital dark arts · Module 5: Defense in DepthReading: Windows Defender GuideIT5.M5.R2
เข้ารหัสดิสก์และนโยบายเบราว์เซอร์Disk Encryption and Browser Policies · 22.1.3
Disk encryption ปกป้องข้อมูลบนดิสก์ Browser policies ควบคุมการใช้งานและความเสี่ยงบนเว็บ
Disk encryption ปกป้องข้อมูลเมื่อไม่มี key ที่เหมาะ แต่ขณะเครื่องปลดล็อกข้อมูลยังเข้าถึงตามสิทธิ์ Browser policy ควบคุม extension download certificate และ behavior ตามความสามารถ
ข้อมูลเมื่อดิสก์ล็อก
ทางคืนการเข้าถึงที่ต้องปกป้อง
จำกัดพฤติกรรมและส่วนขยาย
Laptop หายขณะปิดเครื่องกับเครื่องที่ผู้โจมตีควบคุม session มีผลต่างกัน ต้องเก็บ recovery key ที่ปลอดภัยและเข้าถึงเมื่อจำเป็น Extension ที่มีสิทธิ์อ่านทุกเว็บไซต์เพิ่ม exposure แม้ดิสก์เข้ารหัส
Application policy (นโยบายแอป)
กำหนดว่าแอปใดรันได้ ฟังก์ชันหรือ extension ใดใช้ได้ และวิธี update ตามงาน อาจมี allowlisting และการตั้งค่าเฉพาะ app ต้องตรวจผลกับงานผู้ใช้และเจ้าของแอป ก่อนบังคับทุกเครื่อง
ที่มาของหัวข้อนี้ · 3 รายการ
คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส
- IT Security: Defense against the digital dark arts · Module 5: Defense in DepthVideo: Disk EncryptionIT5.M5.V6
- IT Security: Defense against the digital dark arts · Module 5: Defense in DepthReading: Browser HardeningIT5.M5.R5
- IT Security: Defense against the digital dark arts · Module 5: Defense in DepthVideo: Application PoliciesIT5.M5.V9
ตรวจจับและตอบสนองที่เครื่องปลายทางEndpoint Detection and Response — EDR · 22.1.4
EDR เก็บพฤติกรรม endpoint ช่วยตรวจสอบและตอบสนอง ไม่แทนการป้องกันทุกชั้น
เก็บ telemetry เครื่องปลายทาง วิเคราะห์พฤติกรรม และให้ความสามารถตอบสนอง เช่น isolate หรือเก็บข้อมูลตามผลิตภัณฑ์ ไม่เท่ากับรู้ทุกการโจมตี ต้องตรวจ coverage sensor และ policy
process file network และเหตุที่เก็บได้
กฎหรือการวิเคราะห์
การจำกัดและตรวจต่อ
เครื่องมี agent แต่ไม่ check-in นานทำให้ข้อมูลหาย Alert process tree ช่วยเห็น parent command line และ network แต่ต้องดูบริบทก่อน isolate เพราะอาจหยุดงานสำคัญ
ที่มาของหัวข้อนี้ · 1 รายการ
คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส
- Sound the Alarm: Detection and Response · Module 1: Introduction to detection and incident responseReading: Overview of detection toolsCY6.M1.R5
การเข้ารหัสระดับไฟล์Encrypting File System — EFS · 22.1.5
EFS เข้ารหัสระดับไฟล์บนระบบที่รองรับ ต้องวางแผนกุญแจและการกู้
เข้ารหัสระดับไฟล์บนระบบที่รองรับและผูกการถอดกับ key/certificate ของผู้ใช้ ต่างจาก full disk encryption การย้าย profile หรือ reinstall โดยไม่รักษา key อาจเสียการเข้าถึง
ปกป้องแต่ละไฟล์
สิ่งที่ใช้ถอด
การรักษาและกู้ key
การมี permission อ่านไฟล์ยังไม่พอถ้าไม่มี key ต้องมีแผน backup certificate/private key และ recovery agent ตามการออกแบบ การคัดไฟล์ไป filesystem อื่นอาจเปลี่ยนการปกป้องตามวิธีคัดลอก
ที่มาของหัวข้อนี้ · 1 รายการ
คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส
- System Administration and IT Infrastructure Services · Module 4: Directory ServicesReading: Supplemental Reading for EFS FeaturesIT4.M4.R7
นำศัพท์มาเชื่อมกับงาน
เข้ารหัสดิสก์ช่วยเมื่อเครื่องสูญหาย แต่ไม่ป้องกันแอปที่ล็อกอินอยู่จากอ่านข้อมูลที่มีสิทธิ์
สิ่งที่บทนี้เชื่อมไว้
ป้องกัน endpoint เริ่มจากลดจุดที่เปิด ใช้ค่าที่เหมาะสม และเก็บสัญญาณพฤติกรรมผิดปกติ
ใช้ภาพกับตัวอย่างด้านบนเชื่อมหน้าที่ของแต่ละส่วน แล้วตรวจความเข้าใจด้วยการอธิบายเหตุผลของผลที่เห็น ก่อนเปิดบทถัดไป
บทเรียนที่เกี่ยวข้องและที่มาของบทอ่าน
คำอธิบายหน้านี้เขียนใหม่ตามหัวข้อใน Atlas รายการด้านล่างเป็นชื่อ Video/Reading ที่เคยจับคู่ไว้ แสดงไว้ให้ตรวจที่มาของชื่อหัวข้อ และไม่รับรองว่าคอร์สสอนทุกส่วนของคำอธิบายนี้