Learning AtlasIT Support → Cybersecurity
คลังบทอ่าน23.1 / เฝ้าระวังและตรวจจับบทถัดไป
สารบัญบทอ่าน / Monitoring and Detection / 23.1
06 · ตรวจจับ รับมือ และกำกับดูแล · บท 23.1

Traffic Analysis

วิเคราะห์การสื่อสาร

การจับข้อมูลเครือข่ายช่วยเห็นว่าใครคุยกับใคร แต่ต้องอ่านตามชั้นและรู้สิ่งที่มองไม่เห็น

3 หัวข้อคำอธิบายในหน้านี้ภาพอธิบายและกลไกทีละส่วน
หัวข้อในบทนี้
ศัพท์ในบทนี้ · กดคำที่ขีดเส้นใต้ในเนื้อหาเพื่อดูความหมายได้ด้วย
IP
ที่อยู่และโปรโตคอลส่ง packet ระหว่างเครือข่าย รุ่น IPv4 และ IPv6 มีรูปแบบต่างกัน
MAC
ที่อยู่ชั้นลิงก์ เช่น Ethernet ใช้ระบุผู้ส่งและผู้รับใน frame
VLAN
การแยก broadcast domain ในเครือข่าย layer 2
จากหลักการไปถึงกลไก

packet เป็นสิ่งที่เห็นจากจุดจับ ไม่ใช่ภาพทุกเครือข่าย

Traffic analysis เริ่มจากคำถามว่าใครติดต่อใคร ด้วยโปรโตคอลอะไร เมื่อใดและมีปริมาณเท่าใด Packet capture บันทึกตาม interface filter และจุดจับที่เลือก ถ้า traffic ไม่ผ่านจุดนั้นจะไม่เห็น ส่วนเนื้อหาที่เข้ารหัสยังอาจเห็น headers และ timing บางส่วนแต่ไม่เห็น plaintext โดยอัตโนมัติ

ลำดับงาน · อ่านตามลูกศรpacket เป็นสิ่งที่เห็นจากจุดจับ ไม่ใช่ภาพทุกเครือข่าย
  1. Capture point

    เลือก interface SPAN หรือจุดที่มีสิทธิ์และเห็นเส้นทางที่ต้องการ

  2. Capture filter

    จำกัดสิ่งที่เก็บตั้งแต่ต้น รายการที่ถูกตัดไม่ได้อยู่ในไฟล์ให้ค้นทีหลัง

  3. Headers

    อ่าน Ethernet IP transport และ flags ตามโปรโตคอล ไม่อ่าน MAC เป็น IP

  4. Flows

    รวมตาม endpoints protocol และเวลา ดู request response ปริมาณและความต่อเนื่อง

  5. Interpret

    เทียบ process บริการ baseline และ logs เพื่ออธิบายว่าการสื่อสารนั้นคืออะไร

Wireshark display filter คัดสิ่งที่แสดงจากข้อมูลที่มี ต่างจาก capture filter ของการเก็บ tcpdump ก็ต้องอ่าน interface และ filter ให้ถูก Large transfer ไม่พิสูจน์ exfiltration อาจเป็น backup ส่วนจับไม่เห็น traffic ไม่พิสูจน์ว่าไม่มี ต้องรู้ coverage และการสูญหายตอนจับ

01 / 03

การไหลข้อมูลและลอบนำข้อมูลออกTraffic Flows and Exfiltration · 23.1.1

Traffic flow บอกต้นทางปลายทางและปริมาณ Exfiltration คือการนำข้อมูลออกโดยไม่เหมาะสม

Flow สรุปการสื่อสารด้วย endpoints protocol เวลาและปริมาณ Exfiltration คือการนำข้อมูลออกโดยไม่ได้รับอนุญาต ปริมาณมากหรือปลายทางใหม่เป็นสัญญาณที่ต้องตรวจบริบท ไม่ใช่ข้อพิสูจน์เดี่ยว

เทียบหน้าที่เพื่อไม่สับสน
•Endpoints

ใครสื่อสารกับใคร

•Volume / time

ปริมาณและช่วงเวลา

•Business context

งานที่ควรสร้าง traffic นี้

Backup ไป cloud อาจส่งมากตามปกติ แต่ process ที่ไม่ควรส่งข้อมูลออกต้องดู owner file access และ destination มีเหตุผลอะไร ตรวจทั้งช่วงเวลายาวและการส่งเล็กซ้ำ เพราะข้อมูลรั่วไม่จำเป็นต้องเป็นไฟล์ใหญ่ครั้งเดียว

ที่มาของหัวข้อนี้ · 2 รายการ

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

02 / 03

ส่วนหัวและไฟล์จับแพ็กเก็ตPacket Headers and Captures · 23.1.2

Headers เก็บข้อมูลควบคุม Packet capture เก็บข้อมูลที่จุดจับมองเห็นในช่วงนั้น

Packet capture เก็บสิ่งที่ interface หรือจุดจับมองเห็น Header บอกการกำกับ เช่น port flag ส่วน payload อาจเป็นเนื้อหาหรือ ciphertext ตำแหน่งจับ snap length และ offload ทำให้ไฟล์ไม่ใช่ภาพทุก byte บนสายเสมอ

เทียบหน้าที่เพื่อไม่สับสน
•Capture point

ตำแหน่งและ interface

•Headers

ข้อมูลกำกับที่อ่านได้

•Capture limits

สิ่งที่ไม่ได้เก็บหรือถูกแปลง

จับบน host อาจเห็น checksum ที่ยังไม่ได้คำนวณโดย NIC จึงไม่สรุป packet เสียทันที Traffic อีก ที่ไม่ผ่านจุดจับจะไม่ปรากฏ การไม่พบใน capture ต้องบอกจุดและช่วงเวลาที่ตรวจ

ที่มาของหัวข้อนี้ · 2 รายการ

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

03 / 03

เครื่องมือวิเคราะห์แพ็กเก็ตWireshark and tcpdump · 23.1.3

Wireshark แสดงและกรองแพ็กเก็ต tcpdump จับและอ่านผ่านคำสั่ง ทั้งสองต้องเลือก interface และ filter

tcpdump ใช้จับและอ่านแพ็กเก็ตผ่าน command line Wireshark ช่วย decode filter และตาม conversation Capture filter จำกัดสิ่งที่บันทึก ส่วน display filter จำกัดสิ่งที่แสดงจากไฟล์ที่มี เป็นคนละไวยากรณ์

เทียบหน้าที่เพื่อไม่สับสน
•Capture filter

กำหนดสิ่งที่เก็บ

•Display filter

เลือกดูสิ่งที่เก็บแล้ว

•Conversation

เชื่อมแพ็กเก็ตเป็นการสื่อสาร

tcpdump -nn -r sample.pcap อ่านไฟล์โดยไม่แก้ไฟล์และไม่ resolve ชื่อ ส่วน Wireshark ip.addr == 192.0.2.10 เป็น display filter ตรวจเวลา endpoints และ request/response คู่กันไม่อ่าน packet เดี่ยวโดยไม่มีบริบท

Promiscuous mode (รับ frame ที่ interface เห็น)

Promiscuous mode ทำให้ NIC ไม่กรองเฉพาะ destination ตนในสิ่งที่ได้รับ แต่ไม่ทำให้ switch ส่ง traffic ทุกเครื่องมาพอร์ตนั้น ต้องมี mirror port TAP หรือจุดจับที่เห็นเส้นทางตามการออกแบบ จึงต่างจากการได้สิทธิ์เห็นทั้งเครือข่าย

ที่มาของหัวข้อนี้ · 2 รายการ

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

เชื่อมความเข้าใจ

นำศัพท์มาเชื่อมกับงาน

ตัวอย่างให้เห็นภาพ

การเชื่อมออกปริมาณมากอาจเป็น backup หรือเหตุผิดปกติ ต้องเทียบเจ้าของงานและปลายทาง

สิ่งที่บทนี้เชื่อมไว้

การจับข้อมูลเครือข่ายช่วยเห็นว่าใครคุยกับใคร แต่ต้องอ่านตามชั้นและรู้สิ่งที่มองไม่เห็น

ใช้ภาพกับตัวอย่างด้านบนเชื่อมหน้าที่ของแต่ละส่วน แล้วตรวจความเข้าใจด้วยการอธิบายเหตุผลของผลที่เห็น ก่อนเปิดบทถัดไป

บันทึกในเบราว์เซอร์นี้
บทเรียนที่เกี่ยวข้องและที่มาของบทอ่าน

transcript ที่เคยใช้ตรวจแนวคิดพื้นฐานและตัวอย่างบางส่วน: T0392 · 2.The Bits and Bytes of Computer Networking คำอธิบายเป็นการเขียนใหม่ ไม่ใช่การแปลครบทุกประโยค ภาพและตัวอย่างเป็นการเรียบเรียงเพื่อเชื่อมความเข้าใจ

คำอธิบายหน้านี้เขียนใหม่ตามหัวข้อใน Atlas รายการด้านล่างเป็นชื่อ Video/Reading ที่เคยจับคู่ไว้ แสดงไว้ให้ตรวจที่มาของชื่อหัวข้อ และไม่รับรองว่าคอร์สสอนทุกส่วนของคำอธิบายนี้