Learning AtlasIT Support → Cybersecurity
คลังบทอ่าน22.3 / เสริมความปลอดภัยระบบและเครือข่ายบทถัดไป
สารบัญบทอ่าน / System and Network Hardening / 22.3
05 · ปกป้องตัวตน ข้อมูล และระบบ · บท 22.3

Cloud and Device Protection

ป้องกันคลาวด์และอุปกรณ์

คลาวด์ มือถือ และอุปกรณ์จริงมีการควบคุมต่างกัน ต้องดูทั้งการตั้งค่าและวงจรข้อมูล

3 หัวข้อคำอธิบายในหน้านี้ภาพอธิบายและกลไกทีละส่วน
หัวข้อในบทนี้
ศัพท์ในบทนี้ · กดคำที่ขีดเส้นใต้ในเนื้อหาเพื่อดูความหมายได้ด้วย
SSD
อุปกรณ์เก็บข้อมูลด้วยหน่วยความจำแบบไม่ต้องมีไฟรักษาข้อมูล
IAM
การจัดการตัวตนและสิทธิ์เข้าถึง
BYOD
การใช้อุปกรณ์ส่วนตัวทำงานภายใต้ข้อตกลงการจัดการ
จากหลักการไปถึงกลไก

การคุ้มครองยังขึ้นกับเครื่อง คนและสถานที่

Cloud security ต้องรู้ส่วนที่ผู้ให้บริการกับลูกค้ารับผิดชอบ Mobile และ ต้องรู้เจ้าของข้อมูลและขอบเขตจัดการ ส่วน physical security ดูคนและสิ่งแวดล้อมที่เข้าถึงเครื่องจริงได้ การปกป้องสามด้านนี้เกี่ยวข้องกัน แต่ใช้มาตรการและหลักฐานต่างกัน

หน้าที่ต่างกันที่ทำงานร่วมกันการคุ้มครองยังขึ้นกับเครื่อง คนและสถานที่
  1. Cloud configuration

    ตรวจ IAM exposure logs encryption และกุญแจตาม service model ที่ใช้

  2. Mobile / BYOD

    แยกข้อมูลองค์กรกับส่วนบุคคล การลงทะเบียน update lost-device และการยุติสิทธิ์ตามข้อตกลง

  3. Physical access

    คุมคนเข้า การจัดเก็บ การถอดอุปกรณ์และสิ่งแวดล้อมตามความเสี่ยง

  4. Disposal

    ระบุสื่อ ข้อมูล กุญแจและวิธีลบหรือทำลายที่เหมาะ พร้อมหลักฐานส่งมอบ

  5. Recovery

    สำรองและกู้ต้องยังใช้ได้เมื่อเครื่องหาย บัญชีถูกยุติ หรือบริการเปลี่ยน

การ wipe เครื่องไม่ได้ถอน token ที่บริการอื่นทุกแบบ และการลบ object จาก cloud อาจยังมี versions backups หรือ retention ต้องอ่าน lifecycle ของบริการ การให้ provider ดูแลฮาร์ดแวร์ไม่ได้ย้ายความรับผิดชอบในการจัดสิทธิ์ข้อมูลของเราไปทั้งหมด

01 / 03

ตั้งค่าและเข้ารหัสคลาวด์Cloud Configuration and Cryptography · 22.3.1

ค่าคลาวด์ต้องจำกัดการเข้าถึงและจัดการกุญแจให้สัมพันธ์กับบริการ

Cloud hardening ดู exposure logging และ encryption ร่วมกัน การเข้ารหัส storage ไม่ป้องกันการอ่านผ่านบัญชีที่มีสิทธิ์ ต้องรู้ว่า key อยู่ที่ใครและ service ใดถอดได้

เทียบหน้าที่เพื่อไม่สับสน
•Configuration

ค่าที่เปิดทางเข้าถึง

•Identity / permissions

ใครอ่านหรือเปลี่ยนได้

•Cryptography

ขอบเขตและการดูแล key

Bucket public อาจเผยข้อมูลแม้เปิด encryption ตรวจ identity policy resource policy และเส้นทาง network พร้อม effective access ไม่ดู toggle encryption แล้วสรุปว่าปิดความเสี่ยงแล้ว

ที่มาของหัวข้อนี้ · 1 รายการ

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

02 / 03

ความเป็นส่วนตัวมือถือและใช้เครื่องส่วนตัวทำงานMobile Privacy and BYOD · 22.3.2

BYOD ใช้เครื่องส่วนตัวทำงาน ต้องแยกข้อมูล สิทธิ์ และความเป็นส่วนตัวตามข้อตกลง

ใช้อุปกรณ์ส่วนตัวทำงาน ต้องตกลงขอบเขตข้อมูลและการจัดการขององค์กร Mobile privacy ดู permission location camera microphone และข้อมูลที่ app ส่ง การควบคุมต้องพอดีกับ ownership

เทียบหน้าที่เพื่อไม่สับสน
•Ownership

ส่วนตัวหรือองค์กร

•Work data boundary

ข้อมูลที่จัดการได้

•Permissions / response

สิทธิ์แอปและการรับมือ

แยก work profile หรือ managed app ตามความสามารถ ลดการเก็บข้อมูลส่วนตัวที่ไม่จำเป็น แจ้งชัดว่ากรณีเครื่องหายจะล้างข้อมูลงานหรือทั้งเครื่อง และตรวจวิธีเพิกถอนการเข้าถึง

ที่มาของหัวข้อนี้ · 2 รายการ

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

03 / 03

ความปลอดภัยกายภาพและทำลายข้อมูลPhysical Security and Data Disposal · 22.3.3

Physical security จำกัดการเข้าถึงสถานที่ Data disposal จัดการข้อมูลให้เหมาะกับสื่อและความอ่อนไหว

Physical security ปกป้องสถานที่ เครื่อง และสื่อเก็บข้อมูล Disposal ต้องทำให้ข้อมูลเข้าถึงไม่ได้ตามชนิดสื่อและระดับความอ่อนไหว การ delete หรือ format แบบเร็วไม่รับรองการลบคืนไม่ได้

เทียบหน้าที่เพื่อไม่สับสน
•Access control

ใครเข้าถึงเครื่องและพื้นที่

•Sanitization

จัดการข้อมูลตามสื่อ

•Disposal record

หลักฐานและผู้รับผิดชอบ

HDD และ media อื่นมีวิธี sanitization ต่างกัน ต้องเลือกวิธีที่อุปกรณ์รองรับตรวจผลและบันทึกการส่งต่ออุปกรณ์ สิ่งที่เก็บ key และสำเนาข้อมูลต้องครอบคลุมด้วย ไม่ดูเฉพาะดิสก์หลัก

ที่มาของหัวข้อนี้ · 2 รายการ

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

  • IT Security: Defense against the digital dark arts · Module 1: Understanding Security ThreatsReading: Physical SecurityIT5.M1.R7
  • IT Security: Defense against the digital dark arts · Module 6: Creating a Company Culture for SecurityReading: Data DestructionIT5.M6.R2
เชื่อมความเข้าใจ

นำศัพท์มาเชื่อมกับงาน

ตัวอย่างให้เห็นภาพ

ย้ายไฟล์ไปคลาวด์แล้วตั้ง public ทำให้ข้อมูลเปิดเผย แม้ผู้ให้บริการเข้ารหัสดิสก์ให้

สิ่งที่บทนี้เชื่อมไว้

คลาวด์ มือถือ และอุปกรณ์จริงมีการควบคุมต่างกัน ต้องดูทั้งการตั้งค่าและวงจรข้อมูล

ใช้ภาพกับตัวอย่างด้านบนเชื่อมหน้าที่ของแต่ละส่วน แล้วตรวจความเข้าใจด้วยการอธิบายเหตุผลของผลที่เห็น ก่อนเปิดบทถัดไป

บันทึกในเบราว์เซอร์นี้
บทเรียนที่เกี่ยวข้องและที่มาของบทอ่าน

คำอธิบายหน้านี้เขียนใหม่ตามหัวข้อใน Atlas รายการด้านล่างเป็นชื่อ Video/Reading ที่เคยจับคู่ไว้ แสดงไว้ให้ตรวจที่มาของชื่อหัวข้อ และไม่รับรองว่าคอร์สสอนทุกส่วนของคำอธิบายนี้