Learning AtlasIT Support → Cybersecurity
คลังบทอ่าน23.2 / เฝ้าระวังและตรวจจับบทถัดไป
สารบัญบทอ่าน / Monitoring and Detection / 23.2
06 · ตรวจจับ รับมือ และกำกับดูแล · บท 23.2

Log Management

จัดการบันทึก

Log มีค่าเมื่อเก็บจากแหล่งที่เหมาะ อ่านรูปแบบได้ และเชื่อมเวลาเข้าด้วยกัน

5 หัวข้อคำอธิบายในหน้านี้ภาพอธิบายและกลไกทีละส่วน
หัวข้อในบทนี้
ศัพท์ในบทนี้ · กดคำที่ขีดเส้นใต้ในเนื้อหาเพื่อดูความหมายได้ด้วย
OS
ระบบปฏิบัติการ จัดการทรัพยากรและให้บริการกับโปรแกรม
API
ข้อตกลงวิธีที่โปรแกรมเรียกความสามารถหรือข้อมูลของอีกโปรแกรม
IP
ที่อยู่และโปรโตคอลส่ง packet ระหว่างเครือข่าย รุ่น IPv4 และ IPv6 มีรูปแบบต่างกัน
JSON
รูปแบบข้อความของ object array และค่าพื้นฐาน
NTP
protocol ช่วยเวลาเครื่องสอดคล้องกับแหล่งอ้างอิง
จากหลักการไปถึงกลไก

log ผ่านหลายขั้นก่อนกลายเป็นข้อมูลค้นได้

Log source สร้างเหตุในรูปแบบของระบบ Collector รับและส่งต่อ Ingestion อ่านข้อมูลเข้า Parsing แยก fields Normalization จัดความหมายร่วม ส่วน storage และ indexing ช่วยค้น ถ้าขั้นใดผิด rule ที่ใช้ข้อมูลนั้นอาจไม่ทำงานแม้ log ยังขึ้นอยู่ใน dashboard

ลำดับงาน · อ่านตามลูกศรlog ผ่านหลายขั้นก่อนกลายเป็นข้อมูลค้นได้
  1. Source

    เครื่อง แอป network identity และ pipeline สร้างเหตุที่ตั้งให้เก็บ

  2. Transport

    Agent syslog หรือ API ส่งต่อ ต้องดูการเข้าถึง buffering retry และ loss

  3. Parse / normalize

    แยก user IP action status เวลา ให้ตรง schema ค่าตรงชื่อแต่ความหมายอาจต่างระบบ

  4. Store / retain

    เก็บตามระยะ สิทธิ์และขอบเขตค้น การหมด retention เปลี่ยนสิ่งที่ตรวจย้อนหลังได้

  5. Query / correlate

    ค้นตาม fields และเวลา เชื่อมเหตุที่เกี่ยวข้องโดยไม่รวมคนหรือเครื่องผิดตัว

raw event → fields → เวลาในการค้น
{"event_time":"2026-09-30T02:00:00Z",
"user":"Ann","status":"failed"}
FieldNormalized meaningข้อควรแยก
event_timeเวลาที่เหตุเกิด UTCไม่ใช่ ingestion time
userตัวตนที่ log ระบุไม่รับรองคนที่ใช้บัญชี
statusผลที่ component บันทึกคำเดียวกันอาจมี semantics ต่างระบบ
ingested_atเวลาที่ปลายทางรับข้อมูลอาจมาช้าหรือไม่ครบ

ตัวอย่างสังเคราะห์ Parser ต้องอ่าน schema ของ source การเห็น event ใน dashboard ไม่ยืนยัน fields ที่ detection ใช้ถูกต้อง

Event time กับ ingestion time อาจต่างกันเพราะคิวหรือเวลาเครื่องผิด ต้องรักษา timezone และข้อมูลต้นทางเพื่อจัด timeline การไม่พบคำค้นอาจเกิดจาก field ชื่ออื่น parser ผิด หรือไม่มี log มาถึง ไม่ใช่สรุปว่าคำสั่งนั้นไม่เคยเกิด CI/CD logs ก็เป็นอีกแหล่งที่บอกการใช้สิทธิ์และการปล่อย artifact

01 / 05

แหล่งและรูปแบบบันทึกLog Sources and Formats · 23.2.1

Log ต่างแหล่งมี field และความหมายต่างกัน ต้องรู้ว่าแต่ละรายการเกิดจากอะไร

แหล่ง log มี application identity network และ security tool รูปแบบอาจเป็น text syslog หรือ event schema แต่ field ชื่อเหมือนกันอาจมีความหมายต่าง ต้องรู้ source และ event type

เทียบหน้าที่เพื่อไม่สับสน
•Source

ใครสร้าง log

•Format / schema

โครงสร้างและความหมาย

•Context

รุ่นและการตั้งค่าที่ทำให้ตีความถูก

src_ip อาจเป็น client จริงหรือ proxy ตามระบบ ถ้า normalize โดยไม่รู้ความหมายจะเชื่อมเหตุผิด เก็บ raw event หรือแหล่งตรวจกลับตามความเหมาะสมพร้อม version ของ parser

ที่มาของหัวข้อนี้ · 2 รายการ

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

02 / 05

รวบรวมและนำเข้าCollection and Ingestion · 23.2.2

Collection รวบรวม log Ingestion นำเข้าและแปลงสู่ระบบค้น ต้องตรวจข้อมูลตกหล่น

Collection รับ log จากแหล่ง Ingestion นำเข้าระบบค้นพร้อม parsing normalization และ enrichment ความครบต้องดู dropped event queue lag และช่วงไม่มีข้อมูล ไม่ดูเพียงว่ามีกราฟขึ้น

อ่านภาพตามลำดับการทำงาน
01Source event

เกิดและบันทึกที่ต้นทาง

02Transport / parsing

ส่งและแปลงข้อมูล

03Searchable record

ค้นพบครบตาม field

Agent ติดตั้งแล้วแต่ไม่มีสิทธิ์อ่าน channel ทำให้ข้อมูลบางชนิดหาย ทดสอบ event ที่ทราบแล้วตรวจตั้งแต่ source collector จนค้นพบในระบบ พร้อมวัด delay และ retention

ที่มาของหัวข้อนี้ · 2 รายการ

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

03 / 05

ค้นหาบันทึกLog Searches · 23.2.3

ค้นด้วยเงื่อนไขตามบัญชี เครื่อง เวลา หรือเหตุ แล้วตรวจรายการรอบข้างด้วย

ค้น log เริ่มจากคำถาม ขอบเขตเวลาและระบบ ใช้ field ที่ทราบความหมายแล้วกรอง แสดงตัวอย่าง raw event และนับเพื่อเห็นรูปแบบ เปลี่ยน query ทีละเงื่อนไขเพื่อรู้ว่าอะไรทำให้ผลหาย

เทียบหน้าที่เพื่อไม่สับสน
•Scope

เวลา ระบบ และชนิดเหตุ

•Filter / aggregate

กรองแล้วนับหรือจัดกลุ่ม

•Raw validation

เปิด event ยืนยันความหมาย

ค้น failed login ของบัญชีหนึ่งต้องรู้ค่าที่ระบบใช้แทน failure และ field account จริง ผลศูนย์อาจหมายถึงไม่มีเหตุ ไม่มี log หรือ filter ผิด ตรวจ coverage ก่อนสรุป

ที่มาของหัวข้อนี้ · 1 รายการ

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

04 / 05

เวลาในบันทึกและการเชื่อมโยงเหตุTimestamps and Time Correlation · 23.2.4

Timestamp ต้องพิจารณา timezone ความคลาดเคลื่อน และเวลาที่เก็บเข้า ไม่ใช่แค่เรียงข้อความ

Event time คือเวลาที่ต้นทางระบุ Ingest time คือเวลาที่ระบบรับ ทั้งคู่ต่างได้เพราะส่งช้า clock skew หรือ timezone การ correlation ต้องปรับให้อ้างเวลาเดียวพร้อมระบุความไม่แน่นอน

เทียบหน้าที่เพื่อไม่สับสน
•Event time

เวลาที่เหตุเกิดตามต้นทาง

•Ingest time

เวลาที่รับ log

•Correlation window

ช่วงที่ใช้เชื่อมโดยเผื่อความคลาด

Login ที่ ingest ทีหลังอาจเกิดก่อน process event ไม่ใช้ลำดับเข้าระบบแทนลำดับเหตุเสมอ ตรวจ และ timezone หาก timestamp ไม่มีเขตเวลาให้เก็บสมมติฐานที่ใช้แปลง

ที่มาของหัวข้อนี้ · 1 รายการ

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

05 / 05

การเฝ้าระวังกระบวนการส่งมอบระบบCI/CD Monitoring · 23.2.5

CI/CD logs ช่วยเห็นการเปลี่ยน build test และ deployment เพื่อเชื่อมกับเหตุระบบ

CI/CD monitoring ดูการเปลี่ยน source pipeline permission secret access artifact และ deployment การตรวจต้องผูก actor commit job run กับสภาพ environment เพื่อเห็นเส้นทางส่งของเข้าสู่ระบบ

เทียบหน้าที่เพื่อไม่สับสน
•Source change

ใครเปลี่ยนอะไร

•Build provenance

job และสิ่งที่นำเข้ามา

•Deployment audit

รุ่นและผู้ทำให้ใช้จริง

Job ใหม่ขอสิทธิ์ production หรือเปลี่ยน artifact source เป็นสัญญาณสำคัญ เก็บ audit ของระบบ build แยกจาก log แอป และตรวจการเปลี่ยน branch protection หรือ approval ที่อาจข้ามการตรวจ

ที่มาของหัวข้อนี้ · 1 รายการ

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

เชื่อมความเข้าใจ

นำศัพท์มาเชื่อมกับงาน

ตัวอย่างให้เห็นภาพ

ล็อกอินก่อน deployment อาจดูเหมือนเกิดหลัง หาก log สองแหล่งใช้เขตเวลาต่างกัน

สิ่งที่บทนี้เชื่อมไว้

Log มีค่าเมื่อเก็บจากแหล่งที่เหมาะ อ่านรูปแบบได้ และเชื่อมเวลาเข้าด้วยกัน

ใช้ภาพกับตัวอย่างด้านบนเชื่อมหน้าที่ของแต่ละส่วน แล้วตรวจความเข้าใจด้วยการอธิบายเหตุผลของผลที่เห็น ก่อนเปิดบทถัดไป

บันทึกในเบราว์เซอร์นี้
บทเรียนที่เกี่ยวข้องและที่มาของบทอ่าน

transcript ที่เคยใช้ตรวจแนวคิดพื้นฐานและตัวอย่างบางส่วน: T0197 · Sound the Alarm Detection and Response คำอธิบายเป็นการเขียนใหม่ ไม่ใช่การแปลครบทุกประโยค ภาพและตัวอย่างเป็นการเรียบเรียงเพื่อเชื่อมความเข้าใจ

คำอธิบายหน้านี้เขียนใหม่ตามหัวข้อใน Atlas รายการด้านล่างเป็นชื่อ Video/Reading ที่เคยจับคู่ไว้ แสดงไว้ให้ตรวจที่มาของชื่อหัวข้อ และไม่รับรองว่าคอร์สสอนทุกส่วนของคำอธิบายนี้