Learning AtlasIT Support → Cybersecurity
คลังบทอ่าน22.2 / เสริมความปลอดภัยระบบและเครือข่ายบทถัดไป
สารบัญบทอ่าน / System and Network Hardening / 22.2
05 · ปกป้องตัวตน ข้อมูล และระบบ · บท 22.2

Network Defenses

ป้องกันเครือข่าย

การแบ่งวงและกฎการเชื่อมต่อจำกัดเส้นทางที่ไม่จำเป็น แล้วเพิ่มการตรวจจับตามบริบท

7 หัวข้อคำอธิบายในหน้านี้ภาพอธิบายและกลไกทีละส่วน
หัวข้อในบทนี้
ศัพท์ในบทนี้ · กดคำที่ขีดเส้นใต้ในเนื้อหาเพื่อดูความหมายได้ด้วย
DNS
ระบบค้นข้อมูลของชื่อ เช่น IP ของชื่อโฮสต์
IP
ที่อยู่และโปรโตคอลส่ง packet ระหว่างเครือข่าย รุ่น IPv4 และ IPv6 มีรูปแบบต่างกัน
TLS
โปรโตคอลปกป้องช่องทางสื่อสารพร้อมการตรวจปลายทางตามแบบใช้งาน
VLAN
การแยก broadcast domain ในเครือข่าย layer 2
IDS
ระบบตรวจและแจ้งสิ่งตรงเงื่อนไขภัย
IPS
ระบบตรวจในทางบังคับที่หยุด traffic ได้ตาม mode
WAF
เครื่องมือกรอง request เว็บตามกฎ ไม่แทนการตรวจสิทธิ์ธุรกิจในแอป
IoT
อุปกรณ์เชื่อมต่อที่วัดหรือกระทำกับโลกจริง
SSID
ชื่อระบุเครือข่าย Wi-Fi ไม่ใช่หลักฐานความน่าเชื่อถือ
จากหลักการไปถึงกลไก

แบ่งโซนแล้ว ต้องคุมการข้ามโซนจริง

Segmentation แยกขอบเขตการสื่อสารตามงานและความเชื่อถือ Firewall กำหนด flow ที่ผ่านได้ VPN ปกป้อง tunnel ตรวจแจ้ง ส่วน อยู่ในทางที่บังคับการส่งได้ การมีหลาย subnet หรือ อย่างเดียวไม่ยืนยันว่าคนในโซนหนึ่งอ่านอีกโซนไม่ได้ ถ้า inter-zone routing เปิดกว้างอยู่

ส่วนที่สัมพันธ์กัน · เส้นแสดงการเชื่อมโยง ไม่ใช่เวลาแบ่งโซนแล้ว ต้องคุมการข้ามโซนจริง
แบ่งโซนแล้ว ต้องคุมการข้ามโซนจริง
  1. User zone

    ให้เข้าบริการที่จำเป็นตามตัวตนและจุดประสงค์ ไม่ควรเข้าทุกฐานข้อมูลโดยตรง

  2. Application zone

    รับคำขอจากทางที่กำหนด ส่งต่อเฉพาะ dependency ที่ต้องใช้

  3. Data zone

    จำกัดผู้เรียก พอร์ตและสิทธิ์ของข้อมูล พร้อม logs ที่ช่วยตรวจ

  4. Enforcement

    Firewall proxy และ application authorization ทำคนละหน้าที่ ต้องรู้กฎใดคุมจุดใด

  5. Observation

    IDS ดูตามจุดที่เห็น traffic IPS ต้องคุม flow ได้และคิดถึงผลเมื่อล้มเหลว

flow matrix แสดงการบังคับข้ามโซน
Source → destination443 / API5432 / database
User → AppAllow ตามตัวตนและกฎDeny ในตัวอย่าง
User → DatabaseDeny ในตัวอย่างDeny ในตัวอย่าง
App → Databaseไม่ใช่ flow ตัวอย่างAllow เฉพาะ workload ที่จำเป็น

เลขพอร์ตเป็นตัวอย่าง ต้องรู้ protocol และบริการจริง Firewall ตัด flow แต่ backend ยังต้องตรวจสิทธิ์ระดับข้อมูล เส้นขีดบน diagram หรือ VLAN อย่างเดียวไม่พิสูจน์ว่า matrix ถูกบังคับ

IPsec และ WireGuard มีรายละเอียดโปรโตคอลกับการตั้งต่างกัน ไม่ใช่เปิด VPN แล้วจบทุกการป้องกัน 802.1X ใช้ควบคุม network access ร่วมกับระบบตัวตนตามการออกแบบ WPS PIN เป็นช่องทางที่ต้องพิจารณาปิดหรือตั้งให้เหมาะ Web protection ต้องดู input context session และสิทธิ์แอป ไม่ใช้ firewall แทนทั้งหมด

01 / 07

โซนและแบ่งเครือข่ายSecurity Zones and Segmentation · 22.2.1

Segmentation แยกกลุ่มระบบ Security zone กำหนดความเชื่อถือและกฎระหว่างกลุ่ม

Segmentation แบ่งขอบเขตและบังคับการสื่อสารระหว่างกัน Zone รวมระบบที่มีความต้องการคล้ายกัน แยก layer 2 แต่ต้องมี firewall หรือ policy ที่เหมาะเพื่อควบคุมข้ามวง

เทียบหน้าที่เพื่อไม่สับสน
•Zones

กลุ่มตามหน้าที่และความเชื่อถือ

•Allowed paths

การสื่อสารที่จำเป็น

•Enforcement

rule และอุปกรณ์ที่บังคับ

Guest Wi-Fi ไม่ควรเข้าถึง server ภายในเพียงเพราะอยู่คนละ ต้องดู routing และ rules จริง การแบ่ง zone ลด lateral movement และช่วยเลือก logging ที่ boundary

ที่มาของหัวข้อนี้ · 1 รายการ

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

  • Connect and Protect: Networks and Network Security · Module 2: Network operationsVideo: Security zonesCY3.M2.V7
02 / 07

กฎไฟร์วอลล์และพร็อกซีFirewall Rules and Proxies · 22.2.2

Firewall rules ระบุสิ่งที่อนุญาต Proxy คั่นกลางคำขอ ต้องดูทิศทางและเจ้าของกฎ

Firewall rule พิจารณา source destination protocol port direction และ state ตามระบบ ลำดับ rule กับ default action มีผล Proxy รับ request แล้วเชื่อมต่อแทนตาม protocol จึงอาจตรวจรายละเอียดระดับแอปได้

เทียบหน้าที่เพื่อไม่สับสน
•Match

เงื่อนไขที่ rule จับ

•Action / order

ผลและลำดับตัดสิน

•Observation

log และ traffic ที่เกิดจริง

Rule allow 443 ไปทั้ง internet กว้างกว่าการอนุญาตบริการเฉพาะ Proxy log ต้องปกป้องข้อมูลและระบุผู้ใช้ได้ตามแบบระบบ ตรวจทั้ง rule ที่ตั้งและ traffic ที่วิ่งจริง ไม่อ่านคำว่า allow อย่างเดียว

ที่มาของหัวข้อนี้ · 2 รายการ

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

03 / 07

เทคโนโลยีวีพีเอ็นVPN, IPsec and WireGuard · 22.2.3

VPN สร้าง tunnel IPsec และ WireGuard เป็นเทคโนโลยีที่มีวิธีจัดกุญแจและการเชื่อมต่างกัน

VPN สร้างช่องทางที่ปกป้องตาม endpoints และ policy IPsec เป็นชุด protocol ปกป้องระดับ WireGuard ใช้การออกแบบและ key configuration ของตน การมี VPN ไม่ทำให้ทุก traffic ผ่านอุโมงค์เสมอ

เทียบหน้าที่เพื่อไม่สับสน
•Tunnel endpoints

ปลายทางและตัวตน

•Routes / DNS

ข้อมูลใดผ่านทางใด

•Access rules

สิทธิ์ใช้ระบบหลังเชื่อม

Split tunnel ส่งบาง route ผ่าน VPN ต่างจาก full tunnel ตรวจ route key peer และ subnet overlap หากเชื่อม VPN ได้แต่เข้าแอปไม่ได้ ยังต้องดูสิทธิ์และ service ปลายทาง

ที่มาของหัวข้อนี้ · 2 รายการ

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

04 / 07

เสริมไวไฟและควบคุมเข้าเครือข่ายWireless Hardening and 802.1X · 22.2.4

Wireless hardening เลือกการป้องกันที่เหมาะ 802.1X ควบคุมการเข้าเครือข่ายผ่านการยืนยันตัวตน

Wireless hardening เลือก security mode ที่รองรับ ปกป้อง admin interface update firmware และแยกผู้ใช้ตามงาน 802.1X ใช้ supplicant authenticator และ authentication server ควบคุมการเข้าถึง

เทียบหน้าที่เพื่อไม่สับสน
•Supplicant

เครื่องที่ขอเข้า

•Authenticator

AP หรือ switch ที่ควบคุม

•Authentication server

ตรวจหลักฐานและ policy

Enterprise Wi-Fi ต้องตั้งการตรวจ server certificate ให้ถูกเพื่อไม่ส่งหลักฐานให้เครือข่ายปลอม การซ่อน ไม่แทน encryption ส่วนอุปกรณ์ ที่ไม่รองรับต้องมีทางแยกและจำกัดตามความเสี่ยง

ที่มาของหัวข้อนี้ · 2 รายการ

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

05 / 07

ตรวจจับ ป้องกัน และรวมระบบป้องกันIDS, IPS and UTM · 22.2.5

IDS ตรวจจับ IPS อาจบล็อก UTM รวมความสามารถหลายชนิด ต้องพิจารณาจุดวาง

ตรวจและแจ้ง อยู่ในทางบังคับเพื่อหยุดตามเงื่อนไข UTM รวมหลายหน้าที่ในผลิตภัณฑ์หนึ่ง ตำแหน่งและชนิด traffic ที่เห็นกำหนดสิ่งที่ตรวจได้ โดยเฉพาะเนื้อหาที่เข้ารหัส

เทียบหน้าที่เพื่อไม่สับสน
•IDS

มองและแจ้ง

•IPS

ตรวจพร้อมบังคับในเส้นทาง

•UTM

รวมความสามารถตามผลิตภัณฑ์

ที่ดูสำเนา traffic ไม่หยุด packet โดยตัวมันเอง ส่วน rule ที่ผิดอาจหยุดงานจริง ต้องปรับ tuning health และ bypass/failure behavior ที่เหมาะกับบริการ

ที่มาของหัวข้อนี้ · 2 รายการ

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

06 / 07

การป้องกันเว็บWeb Protection · 22.2.6

การป้องกันเว็บรวม TLS การตรวจข้อมูล การควบคุมสิทธิ์ และการกรองที่เหมาะสม

Web protection รวม control หลายชั้น เช่นการตรวจ input authorization patch rate limiting และ WAF ตรวจ pattern ของ request แต่ไม่รู้ business rule ทุกอย่าง จึงไม่แทนการแก้แอป

เทียบหน้าที่เพื่อไม่สับสน
•App controls

validation และสิทธิ์ตามงาน

•Edge controls

TLS rate limit WAF

•Monitoring

ผลของคำขอและเหตุผิดปกติ

อาจบล็อก payload ที่พบแต่ไม่รู้ว่าผู้ใช้ควรเห็น order ใด ต้องแก้ ownership check ใน backend แยก control ที่ป้องกันทั่วไปจาก control ที่ต้องรู้ข้อมูลธุรกิจ

ที่มาของหัวข้อนี้ · 2 รายการ

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

07 / 07

จุดอ่อนของพินดับเบิลยูพีเอสWPS PIN Weaknesses · 22.2.7

WPS แบบ PIN มีจุดอ่อนที่ต้องประเมินตามอุปกรณ์ ไม่ใช่ความสามารถที่ควรเปิดโดยอัตโนมัติ

WPS ช่วยเชื่อม Wi-Fi ตามวิธีของอุปกรณ์ WPS PIN แบบที่มีจุดอ่อนทำให้ลดความยากในการทดสอบรหัสตามกลไก จึงต้องตรวจว่าเปิดใช้วิธีใดและมีการปกป้องหรือ update อย่างไร

เทียบหน้าที่เพื่อไม่สับสน
•Convenience path

วิธีเชื่อมที่เพิ่ม

•PIN mechanism

เงื่อนไขจุดอ่อนของวิธีนั้น

•Hardening

ปิดของไม่ใช้และรักษา firmware

ตั้ง WPA รหัสแข็งแต่เปิดช่องทาง WPS PIN ที่อ่อนอาจลดการปกป้อง ตรวจ configuration จริงและปิดวิธีที่ไม่ต้องใช้ อย่าสรุปว่า WPS ทุกโหมดเหมือนกันหรือรหัส Wi-Fi แข็งแก้ช่องโหว่ทุกชนิด

ที่มาของหัวข้อนี้ · 1 รายการ

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

เชื่อมความเข้าใจ

นำศัพท์มาเชื่อมกับงาน

ตัวอย่างให้เห็นภาพ

เครื่องพนักงานไม่จำเป็นต้องเชื่อมถึงทุกเครื่องใน server zone ให้เปิดเฉพาะบริการตามงาน

สิ่งที่บทนี้เชื่อมไว้

การแบ่งวงและกฎการเชื่อมต่อจำกัดเส้นทางที่ไม่จำเป็น แล้วเพิ่มการตรวจจับตามบริบท

ใช้ภาพกับตัวอย่างด้านบนเชื่อมหน้าที่ของแต่ละส่วน แล้วตรวจความเข้าใจด้วยการอธิบายเหตุผลของผลที่เห็น ก่อนเปิดบทถัดไป

บันทึกในเบราว์เซอร์นี้
บทเรียนที่เกี่ยวข้องและที่มาของบทอ่าน

คำอธิบายหน้านี้เขียนใหม่ตามหัวข้อใน Atlas รายการด้านล่างเป็นชื่อ Video/Reading ที่เคยจับคู่ไว้ แสดงไว้ให้ตรวจที่มาของชื่อหัวข้อ และไม่รับรองว่าคอร์สสอนทุกส่วนของคำอธิบายนี้