Learning AtlasIT Support → Cybersecurity
คลังบทอ่าน24.2 / รับมือเหตุความปลอดภัยบทถัดไป
สารบัญบทอ่าน / Incident Response / 24.2
06 · ตรวจจับ รับมือ และกำกับดูแล · บท 24.2

Investigation

ตรวจสอบเหตุ

ตรวจเหตุด้วยหลักฐานหลายชิ้น แยกสิ่งที่พบจริงจากข้อสันนิษฐานและสิ่งที่ยังไม่รู้

7 หัวข้อคำอธิบายในหน้านี้ภาพอธิบายและกลไกทีละส่วน
ควรรู้ก่อน: 24.1 เตรียมรับมือ
หัวข้อในบทนี้
ศัพท์ในบทนี้ · กดคำที่ขีดเส้นใต้ในเนื้อหาเพื่อดูความหมายได้ด้วย
IP
ที่อยู่และโปรโตคอลส่ง packet ระหว่างเครือข่าย รุ่น IPv4 และ IPv6 มีรูปแบบต่างกัน
IOC
ค่าหรือร่องรอยที่ใช้ช่วยตรวจการบุกรุก โดยต้องดูบริบท
จากหลักการไปถึงกลไก

event → alert → incident ต้องมีเหตุผลแต่ละขั้น

Event คือสิ่งที่ระบบบันทึก Alert คือผลที่เงื่อนไขตรวจแจ้ง Incident คือเหตุที่ตัดสินว่ากระทบหรือเสี่ยงความปลอดภัยตามเกณฑ์ การตรวจเริ่มจากยืนยันสิ่งที่เกิด ขอบเขตและความเชื่อมโยง ไม่อาศัย severity ของเครื่องมือเพียงอย่างเดียว ให้ร่องรอยค้นได้ แต่มีที่มา อายุและข้อจำกัด

ลำดับงาน · อ่านตามลูกศรevent → alert → incident ต้องมีเหตุผลแต่ละขั้น
  1. Validate

    ตรวจ raw event fields เวลา entities และเงื่อนไขที่ทำให้แจ้ง

  2. Enrich

    ดูเจ้าของเครื่อง process บัญชี ประวัติและ IOC โดยรักษาแหล่งอ้างอิง

  3. Timeline

    เรียงเหตุโดย timezone และระบุช่องว่าง Event time อาจต่าง ingestion time

  4. Scope / severity

    หาเครื่อง คน ข้อมูลและงานที่กระทบ แยกความมั่นใจจากความรุนแรง

  5. Escalate / decide

    ส่งหลักฐานและคำถามที่ยังต้องตอบให้ผู้รับผิดชอบ ไม่ส่งแค่ชื่อ alert

เรียงตาม event time หรือเวลารับ log ให้ผลต่างกัน
เหตุสังเคราะห์Event time UTCIngestion UTC
Login failed02:00:0002:00:01
Process start02:00:0502:03:00
Outbound connection02:00:0702:00:09

ถ้าเรียง ingestion จะเห็น process หลัง connection ทั้งที่ event time บอกอีกลำดับ ต้องตรวจ clock accuracy timezone และช่องว่างของข้อมูลก่อนอธิบาย causal chain

Hash ตรง known malicious มีน้ำหนักกับไบต์ของไฟล์นั้น แต่ต้องดูว่าเก็บหรือรันแล้ว shared hosting อาจใช้หลายงาน Reputation ไม่พบไม่ได้แปลว่าปลอดภัย Root cause เชื่อมเหตุและเงื่อนไขที่ทำให้เกิดกับหลักฐาน ไม่เลือกเหตุแรกใน timeline โดยอัตโนมัติ

01 / 07

เหตุการณ์ การแจ้งเตือน และเหตุผิดปกติEvents, Alerts and Incidents · 24.2.1

Event คือเหตุที่เกิด Alert เป็นสัญญาณให้ตรวจ Incident เป็นเหตุที่เข้าเกณฑ์กระบวนการรับมือ

Event คือสิ่งที่ระบบสังเกต Alert คือการแจ้งจากเงื่อนไขตรวจ Incident คือเหตุที่เข้าเกณฑ์ขององค์กรและต้องรับมือ เช่นละเมิดหรือกระทบการปกป้อง ไม่ใช่ทุก alert เป็น incident

เทียบหน้าที่เพื่อไม่สับสน
•Event

ข้อสังเกตจากระบบ

•Alert

ผลของเงื่อนไขตรวจ

•Incident

เหตุที่ยืนยันตามเกณฑ์องค์กร

การ login ล้มหนึ่งครั้งเป็น event Rule ตามจำนวนอาจสร้าง alert เมื่อพบการเข้าถึงบัญชีโดยผู้ไม่ได้รับอนุญาตและตรงเกณฑ์จึงจัดเป็น incident บันทึกเหตุผลที่ยกระดับหรือปิด

ที่มาของหัวข้อนี้ · 2 รายการ

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

02 / 07

ร่องรอยการบุกรุกIndicators of Compromise · 24.2.2

IOC เช่น hash IP หรือ domain เป็นร่องรอย ต้องตีความร่วมกับเวลาและบริบท

เช่น hash domain หรือ artifact ช่วยค้นร่องรอย แต่บางค่าร่วมใช้กับงานปกติและเปลี่ยนเร็ว ต้องมีแหล่ง เวลา confidence และสิ่งที่พบในระบบตัวเอง

เทียบหน้าที่เพื่อไม่สับสน
•Indicator

ค่าที่ค้นได้

•Context / confidence

ที่มาและเงื่อนไข

•Local evidence

สิ่งที่พบจริงในระบบ

shared hosting ตรง feed ไม่พิสูจน์เครื่องติด malware ดู process path และความสัมพันธ์การเชื่อม Hash ตรง known malicious มีน้ำหนักต่อไฟล์นั้น แต่ยังต้องตรวจว่า execute หรือเพียงดาวน์โหลดมา

ที่มาของหัวข้อนี้ · 1 รายการ

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

03 / 07

คัดแยกและส่งต่อTriage and Escalation · 24.2.3

Triage ประเมินเบื้องต้น Escalation ส่งต่อพร้อมหลักฐานและข้อจำกัด

Triage ประเมินความน่าเชื่อ ผลกระทบและความเร่งด่วน ใช้ scope asset criticality กับสิ่งที่ attacker ทำได้ แล้วส่งต่อเจ้าของที่มี authority พร้อมบอกสิ่งที่ยังไม่รู้

อ่านภาพตามลำดับการทำงาน
01Validate

ตรวจว่าเหตุและข้อมูลน่าเชื่อ

02Prioritize

ผลกระทบและความเร่งด่วน

03Escalate

เจ้าของ ข้อมูลและคำถามถัดไป

Alert บัญชี admin กับบัญชีทดสอบให้ความเสี่ยงต่าง ต้องตรวจสิทธิ์จริงไม่เดาจากชื่อ หาก telemetry ไม่พอให้ขอข้อมูลหรือเก็บเหตุรอตรวจ ไม่ปิดว่า false positive เพราะหาไม่เจอครั้งแรก

Escalation timing (ส่งต่อเมื่อไร)

ใช้ severity impact uncertainty และกฎขององค์กรกำหนดเวลา เช่นบัญชีสิทธิ์สูงถูกใช้โดยไม่ได้รับอนุญาตต้องเร่งส่งโดยไม่รอหาเรื่องครบทุกมุม บอกสิ่งยืนยันและสิ่งไม่รู้เพื่อให้ผู้รับตัดสินทัน ไม่ใช้คำว่าเดี๋ยวตรวจต่อแทนการส่งเหตุที่ผลสูง

ที่มาของหัวข้อนี้ · 3 รายการ

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

04 / 07

ตรวจแฮชไฟล์File Hash Investigation · 24.2.4

Hash ช่วยอ้างถึงไฟล์และค้นข้อมูลเกี่ยวข้อง แต่ค่าไม่พบไม่ได้ยืนยันว่าไฟล์ปลอดภัย

ตรวจ hash เริ่มจากไฟล์ byte จริง algorithm และแหล่งอ้างอิง ใช้ reputation เป็นข้อมูลประกอบ ไม่ส่งไฟล์อ่อนไหวไปบริการภายนอกโดยไม่มีสิทธิ์ Hash ไม่ตรง known bad ไม่แปลว่าไฟล์ปลอดภัย

เทียบหน้าที่เพื่อไม่สับสน
•File identity

hash และ metadata

•Reputation

ข้อมูลภายนอกตามเวลา

•Behavior evidence

การใช้และผลของไฟล์

ตรวจ path signature metadata และ process ที่สร้างหรือใช้ไฟล์ร่วมกัน Malware รุ่นใหม่อาจไม่มี reputation ส่วนไฟล์ที่เก็บแต่ไม่รันมีผลต่างจากไฟล์ที่ execute และติดต่อออก

ที่มาของหัวข้อนี้ · 1 รายการ

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

05 / 07

ลำดับเหตุการณ์Incident Timelines · 24.2.5

Timeline เรียงเหตุพร้อมแหล่งและเวลา เพื่อดูความสัมพันธ์และช่องว่าง

Timeline รวมเหตุหลายแหล่งตามเวลาที่ normalize แล้ว ระบุ source actor action และระดับความแน่ใจ แยกสิ่งที่ log ระบุจากข้ออนุมาน ไม่เติมช่องว่างให้เรื่องดูสมบูรณ์

เทียบหน้าที่เพื่อไม่สับสน
•Observed events

เหตุพร้อมแหล่งอ้าง

•Normalized time

เวลาอ้างอิงเดียว

•Gaps / inference

ช่วงหายและสิ่งอนุมาน

ไฟล์ถูกสร้างก่อน process รันแล้วมี network หลังจากนั้นช่วยสร้างลำดับ แต่ยังไม่พิสูจน์ causal link ทุกคู่ ระบุ log ที่หายและ clock skew เพื่อให้ผู้อ่านรู้ขอบเขตการสรุป

ที่มาของหัวข้อนี้ · 1 รายการ

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

06 / 07

ประเมินความรุนแรงและยืนยันเหตุSeverity and Validation · 24.2.6

Severity ดูผลกระทบและขอบเขต Validation ตรวจว่าเหตุและผลที่สรุปมีหลักฐานรองรับ

Severity ดูความเสียหายและศักยภาพผลกระทบ Priority เพิ่มความเร่งด่วนในการจัดการ Validation ตรวจว่าข้อมูลและเงื่อนไขจริง อย่าตั้ง severity จากชื่อ rule โดยไม่ดู asset กับ action

เทียบหน้าที่เพื่อไม่สับสน
•Evidence

สิ่งที่ยืนยัน

•Impact / scope

สิ่งที่ได้รับหรืออาจได้รับผล

•Urgency

เวลาที่ต้องจำกัดความเสียหาย

Credential theft ของบัญชีที่ไม่ใช้แล้วต่างจากบัญชีควบคุม backup หากยังไม่ทราบ scope ให้ระบุความไม่แน่ใจและเร่งเก็บข้อมูล การไม่เห็นข้อมูลรั่วไม่พิสูจน์ว่าไม่รั่วเมื่อ log ไม่ครอบคลุม

ที่มาของหัวข้อนี้ · 1 รายการ

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

07 / 07

วิเคราะห์ต้นเหตุRoot Cause Analysis · 24.2.7

Root cause หาเหตุและเงื่อนไขที่ทำให้เกิด ไม่จบที่ชื่อไฟล์อันตราย

RCA แยก trigger สาเหตุเชิงกลไก และ contributing factor โดยอิง timeline และการตรวจ ต้องลงไปถึงสิ่งที่แก้ได้ ไม่หยุดที่คำว่าผู้ใช้ผิดหรือ malware

เทียบหน้าที่เพื่อไม่สับสน
•Trigger

เหตุเริ่มที่สังเกต

•Mechanism

ทำไมระบบจึงได้รับผล

•Contributing factors

เงื่อนไขร่วมที่ต้องแก้

ผู้ใช้เปิดไฟล์เป็น trigger แต่การรันได้ด้วยสิทธิ์สูง การไม่มี detection และ backup ลบได้ทำให้ผลรุนแรง ระบุการแก้แต่ละส่วนพร้อมเจ้าของและวิธีตรวจ ไม่ถือว่าหาสาเหตุเดียวแล้วจบทุกส่วน

ที่มาของหัวข้อนี้ · 2 รายการ

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

เชื่อมความเข้าใจ

นำศัพท์มาเชื่อมกับงาน

ตัวอย่างให้เห็นภาพ

อีเมลหลอกหนึ่งฉบับกับบัญชีที่มีการใช้สิทธิ์ผิดปกติ ต้องเชื่อมเวลาและผู้ใช้ก่อนสรุป

สิ่งที่บทนี้เชื่อมไว้

ตรวจเหตุด้วยหลักฐานหลายชิ้น แยกสิ่งที่พบจริงจากข้อสันนิษฐานและสิ่งที่ยังไม่รู้

ใช้ภาพกับตัวอย่างด้านบนเชื่อมหน้าที่ของแต่ละส่วน แล้วตรวจความเข้าใจด้วยการอธิบายเหตุผลของผลที่เห็น ก่อนเปิดบทถัดไป

บันทึกในเบราว์เซอร์นี้
บทเรียนที่เกี่ยวข้องและที่มาของบทอ่าน

คำอธิบายหน้านี้เขียนใหม่ตามหัวข้อใน Atlas รายการด้านล่างเป็นชื่อ Video/Reading ที่เคยจับคู่ไว้ แสดงไว้ให้ตรวจที่มาของชื่อหัวข้อ และไม่รับรองว่าคอร์สสอนทุกส่วนของคำอธิบายนี้