Learning AtlasIT Support → Cybersecurity
คลังบทอ่าน22.1 / เสริมความปลอดภัยระบบและเครือข่ายบทถัดไป
สารบัญบทอ่าน / System and Network Hardening / 22.1
05 · ปกป้องตัวตน ข้อมูล และระบบ · บท 22.1

Endpoint Protection

ป้องกันเครื่องปลายทาง

ป้องกัน endpoint เริ่มจากลดจุดที่เปิด ใช้ค่าที่เหมาะสม และเก็บสัญญาณพฤติกรรมผิดปกติ

5 หัวข้อคำอธิบายในหน้านี้ภาพอธิบายและกลไกทีละส่วน
หัวข้อในบทนี้
ศัพท์ในบทนี้ · กดคำที่ขีดเส้นใต้ในเนื้อหาเพื่อดูความหมายได้ด้วย
EDR
การเก็บข้อมูล ตรวจและตอบสนองที่เครื่องปลายทาง
EFS
การเข้ารหัสระดับไฟล์ที่ผูกการถอดกับ key ของผู้ใช้บนระบบที่รองรับ
จากหลักการไปถึงกลไก

endpoint ต้องป้องกันทั้งก่อน ระหว่าง และหลังเกิดเหตุ

Hardening ลดสิ่งไม่จำเป็นและตั้งค่าพื้นฐานที่เหมาะ Patch แก้ปัญหาที่ผู้ผลิตปรับ Host firewall จำกัด traffic Antimalware และ สังเกตหรือจัดการสิ่งเป็นภัย ส่วน encryption ปกป้องข้อมูลตามขอบเขต แต่เครื่องที่ปลดล็อกและ process ที่มีสิทธิ์ยังอ่านข้อมูลได้

ส่วนห่อหรือชั้นคุ้มครอง · ความกว้างไม่แทนขนาดข้อมูลendpoint ต้องป้องกันทั้งก่อน ระหว่าง และหลังเกิดเหตุ
  1. Baseline

    รู้ software services accounts และค่าที่ควรมีตามบทบาทเครื่อง

  2. Patch / reduce

    ทดสอบและติดตั้งที่จำเป็น เอาบริการหรือซอฟต์แวร์ไม่ใช้ตามแผน

  3. Traffic / behavior

    Host firewall คุมการเชื่อม Antimalware/EDR ดูไฟล์ process และเหตุที่รองรับ

  4. Data protection

    Disk encryption ปกป้องเมื่อ storage ถูกเข้าถึงนอกบริบทที่อนุญาต EFS ใช้ระดับไฟล์ตามกุญแจและระบบ

  5. Verification

    ตรวจค่าที่มีผล telemetry การใช้งานจริง และกุญแจกู้คืน

alert ไม่พิสูจน์ภัยจนมีบริบท และไม่มี alert ไม่พิสูจน์ว่าเครื่องปลอดภัย Browser policy ต้องดูผลกับ profile และการใช้งานจริง Backup recovery keys สำคัญ เพราะการเข้ารหัสแล้วกุญแจหายอาจทำให้กู้ข้อมูลไม่ได้ การมี baseline ต้องติดตาม drift หลังใช้งานด้วย

01 / 05

แพตช์และบริการไม่จำเป็นPatches and Unused Services · 22.1.1

Patch แก้ข้อผิดพลาดที่ทราบ ปิดบริการไม่จำเป็นเพื่อลดช่องทางที่ต้องดูแล

Hardening ลดสิ่งที่ระบบไม่ต้องใช้และแก้จุดอ่อนตามงานจริง Patch ต้องตรวจ applicability dependencies และผลหลังติดตั้ง การปิด service ลด exposure แต่ต้องรู้ว่าบริการอื่นพึ่งอะไร

อ่านภาพตามลำดับการทำงาน
01Inventory

รู้รุ่นและบริการที่มี

02Reduce / patch

ลดของไม่ใช้และแก้จุดอ่อน

03Verify

ตรวจรุ่นและงานหลังเปลี่ยน

เครื่องไม่ใช้ remote service ให้ปิดตาม baseline แต่ server ที่งานพึ่งต้องทดสอบก่อน Patch deployment ควรแบ่งกลุ่มและตรวจ fail พร้อม rollback ไม่ถือว่าส่ง package ถึงเครื่องแล้วติดตั้งครบ

ที่มาของหัวข้อนี้ · 2 รายการ

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

02 / 05

ไฟร์วอลล์เครื่องและต้านมัลแวร์Host Firewalls and Antimalware · 22.1.2

Host firewall คุมการสื่อสาร Antimalware ตรวจภัยตามความสามารถของผลิตภัณฑ์

Host firewall กรองการเชื่อมตามกฎของเครื่อง Antimalware ตรวจเนื้อหาหรือพฤติกรรมตาม engine ทั้งสองเสริมกันแต่ไม่แทน patch และ least privilege ต้องตรวจ rule scope กับสถานะ protection จริง

เทียบหน้าที่เพื่อไม่สับสน
•Firewall

ควบคุมการเชื่อมของเครื่อง

•Antimalware

ตรวจไฟล์และพฤติกรรม

•Baseline

ค่าที่ควรมีและตรวจได้

อนุญาตพอร์ตแอปเฉพาะ source ที่จำเป็น แทนเปิดทั้งหมดเมื่อทดสอบไม่ผ่าน หาก antimalware quarantine ให้ดูเหตุและเจ้าของไฟล์ ไม่ restore เพียงเพราะชื่อดูเป็นของแอป

Microsoft Defender เป็นตัวอย่าง antimalware

ต้องดูผลิตภัณฑ์และความสามารถที่ใช้จริง ไม่รวม Defender ทุกชื่อเป็นอย่างเดียว ตรวจ protection status updates exclusions และ policy ที่มีผล การมีโปรแกรมในเครื่องไม่แปลว่าการปกป้องเปิดหรือ telemetry ส่งครบ

ที่มาของหัวข้อนี้ · 3 รายการ

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

03 / 05

เข้ารหัสดิสก์และนโยบายเบราว์เซอร์Disk Encryption and Browser Policies · 22.1.3

Disk encryption ปกป้องข้อมูลบนดิสก์ Browser policies ควบคุมการใช้งานและความเสี่ยงบนเว็บ

Disk encryption ปกป้องข้อมูลเมื่อไม่มี key ที่เหมาะ แต่ขณะเครื่องปลดล็อกข้อมูลยังเข้าถึงตามสิทธิ์ Browser policy ควบคุม extension download certificate และ behavior ตามความสามารถ

เทียบหน้าที่เพื่อไม่สับสน
•At-rest protection

ข้อมูลเมื่อดิสก์ล็อก

•Recovery key

ทางคืนการเข้าถึงที่ต้องปกป้อง

•Browser controls

จำกัดพฤติกรรมและส่วนขยาย

Laptop หายขณะปิดเครื่องกับเครื่องที่ผู้โจมตีควบคุม session มีผลต่างกัน ต้องเก็บ recovery key ที่ปลอดภัยและเข้าถึงเมื่อจำเป็น Extension ที่มีสิทธิ์อ่านทุกเว็บไซต์เพิ่ม exposure แม้ดิสก์เข้ารหัส

Application policy (นโยบายแอป)

กำหนดว่าแอปใดรันได้ ฟังก์ชันหรือ extension ใดใช้ได้ และวิธี update ตามงาน อาจมี allowlisting และการตั้งค่าเฉพาะ app ต้องตรวจผลกับงานผู้ใช้และเจ้าของแอป ก่อนบังคับทุกเครื่อง

ที่มาของหัวข้อนี้ · 3 รายการ

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

04 / 05

ตรวจจับและตอบสนองที่เครื่องปลายทางEndpoint Detection and Response — EDR · 22.1.4

EDR เก็บพฤติกรรม endpoint ช่วยตรวจสอบและตอบสนอง ไม่แทนการป้องกันทุกชั้น

เก็บ telemetry เครื่องปลายทาง วิเคราะห์พฤติกรรม และให้ความสามารถตอบสนอง เช่น isolate หรือเก็บข้อมูลตามผลิตภัณฑ์ ไม่เท่ากับรู้ทุกการโจมตี ต้องตรวจ coverage sensor และ policy

เทียบหน้าที่เพื่อไม่สับสน
•Telemetry

process file network และเหตุที่เก็บได้

•Detection

กฎหรือการวิเคราะห์

•Response

การจำกัดและตรวจต่อ

เครื่องมี agent แต่ไม่ check-in นานทำให้ข้อมูลหาย Alert process tree ช่วยเห็น parent command line และ network แต่ต้องดูบริบทก่อน isolate เพราะอาจหยุดงานสำคัญ

ที่มาของหัวข้อนี้ · 1 รายการ

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

05 / 05

การเข้ารหัสระดับไฟล์Encrypting File System — EFS · 22.1.5

EFS เข้ารหัสระดับไฟล์บนระบบที่รองรับ ต้องวางแผนกุญแจและการกู้

เข้ารหัสระดับไฟล์บนระบบที่รองรับและผูกการถอดกับ key/certificate ของผู้ใช้ ต่างจาก full disk encryption การย้าย profile หรือ reinstall โดยไม่รักษา key อาจเสียการเข้าถึง

เทียบหน้าที่เพื่อไม่สับสน
•File encryption

ปกป้องแต่ละไฟล์

•User key

สิ่งที่ใช้ถอด

•Recovery plan

การรักษาและกู้ key

การมี permission อ่านไฟล์ยังไม่พอถ้าไม่มี key ต้องมีแผน backup certificate/private key และ recovery agent ตามการออกแบบ การคัดไฟล์ไป filesystem อื่นอาจเปลี่ยนการปกป้องตามวิธีคัดลอก

ที่มาของหัวข้อนี้ · 1 รายการ

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

เชื่อมความเข้าใจ

นำศัพท์มาเชื่อมกับงาน

ตัวอย่างให้เห็นภาพ

เข้ารหัสดิสก์ช่วยเมื่อเครื่องสูญหาย แต่ไม่ป้องกันแอปที่ล็อกอินอยู่จากอ่านข้อมูลที่มีสิทธิ์

สิ่งที่บทนี้เชื่อมไว้

ป้องกัน endpoint เริ่มจากลดจุดที่เปิด ใช้ค่าที่เหมาะสม และเก็บสัญญาณพฤติกรรมผิดปกติ

ใช้ภาพกับตัวอย่างด้านบนเชื่อมหน้าที่ของแต่ละส่วน แล้วตรวจความเข้าใจด้วยการอธิบายเหตุผลของผลที่เห็น ก่อนเปิดบทถัดไป

บันทึกในเบราว์เซอร์นี้
บทเรียนที่เกี่ยวข้องและที่มาของบทอ่าน

คำอธิบายหน้านี้เขียนใหม่ตามหัวข้อใน Atlas รายการด้านล่างเป็นชื่อ Video/Reading ที่เคยจับคู่ไว้ แสดงไว้ให้ตรวจที่มาของชื่อหัวข้อ และไม่รับรองว่าคอร์สสอนทุกส่วนของคำอธิบายนี้