Investigation
ตรวจสอบเหตุ
ตรวจเหตุด้วยหลักฐานหลายชิ้น แยกสิ่งที่พบจริงจากข้อสันนิษฐานและสิ่งที่ยังไม่รู้
หัวข้อในบทนี้
ศัพท์ในบทนี้ · กดคำที่ขีดเส้นใต้ในเนื้อหาเพื่อดูความหมายได้ด้วย
- IP
- ที่อยู่และโปรโตคอลส่ง packet ระหว่างเครือข่าย รุ่น IPv4 และ IPv6 มีรูปแบบต่างกัน
- IOC
- ค่าหรือร่องรอยที่ใช้ช่วยตรวจการบุกรุก โดยต้องดูบริบท
event → alert → incident ต้องมีเหตุผลแต่ละขั้น
Event คือสิ่งที่ระบบบันทึก Alert คือผลที่เงื่อนไขตรวจแจ้ง Incident คือเหตุที่ตัดสินว่ากระทบหรือเสี่ยงความปลอดภัยตามเกณฑ์ การตรวจเริ่มจากยืนยันสิ่งที่เกิด ขอบเขตและความเชื่อมโยง ไม่อาศัย severity ของเครื่องมือเพียงอย่างเดียว ให้ร่องรอยค้นได้ แต่มีที่มา อายุและข้อจำกัด
- Validate
ตรวจ raw event fields เวลา entities และเงื่อนไขที่ทำให้แจ้ง
- Enrich
ดูเจ้าของเครื่อง process บัญชี ประวัติและ IOC โดยรักษาแหล่งอ้างอิง
- Timeline
เรียงเหตุโดย timezone และระบุช่องว่าง Event time อาจต่าง ingestion time
- Scope / severity
หาเครื่อง คน ข้อมูลและงานที่กระทบ แยกความมั่นใจจากความรุนแรง
- Escalate / decide
ส่งหลักฐานและคำถามที่ยังต้องตอบให้ผู้รับผิดชอบ ไม่ส่งแค่ชื่อ alert
| เหตุสังเคราะห์ | Event time UTC | Ingestion UTC |
|---|---|---|
| Login failed | 02:00:00 | 02:00:01 |
| Process start | 02:00:05 | 02:03:00 |
| Outbound connection | 02:00:07 | 02:00:09 |
ถ้าเรียง ingestion จะเห็น process หลัง connection ทั้งที่ event time บอกอีกลำดับ ต้องตรวจ clock accuracy timezone และช่องว่างของข้อมูลก่อนอธิบาย causal chain
Hash ตรง known malicious มีน้ำหนักกับไบต์ของไฟล์นั้น แต่ต้องดูว่าเก็บหรือรันแล้ว shared hosting อาจใช้หลายงาน Reputation ไม่พบไม่ได้แปลว่าปลอดภัย Root cause เชื่อมเหตุและเงื่อนไขที่ทำให้เกิดกับหลักฐาน ไม่เลือกเหตุแรกใน timeline โดยอัตโนมัติ
เหตุการณ์ การแจ้งเตือน และเหตุผิดปกติEvents, Alerts and Incidents · 24.2.1
Event คือเหตุที่เกิด Alert เป็นสัญญาณให้ตรวจ Incident เป็นเหตุที่เข้าเกณฑ์กระบวนการรับมือ
Event คือสิ่งที่ระบบสังเกต Alert คือการแจ้งจากเงื่อนไขตรวจ Incident คือเหตุที่เข้าเกณฑ์ขององค์กรและต้องรับมือ เช่นละเมิดหรือกระทบการปกป้อง ไม่ใช่ทุก alert เป็น incident
ข้อสังเกตจากระบบ
ผลของเงื่อนไขตรวจ
เหตุที่ยืนยันตามเกณฑ์องค์กร
การ login ล้มหนึ่งครั้งเป็น event Rule ตามจำนวนอาจสร้าง alert เมื่อพบการเข้าถึงบัญชีโดยผู้ไม่ได้รับอนุญาตและตรงเกณฑ์จึงจัดเป็น incident บันทึกเหตุผลที่ยกระดับหรือปิด
ที่มาของหัวข้อนี้ · 2 รายการ
คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส
- Sound the Alarm: Detection and Response · Module 1: Introduction to detection and incident responseVideo: Alert and event management with SIEM and SOAR toolsCY6.M1.V11
- Sound the Alarm: Detection and Response · Module 1: Introduction to detection and incident responseVideo: Introduction to the incident response lifecycleCY6.M1.V4
ร่องรอยการบุกรุกIndicators of Compromise · 24.2.2
IOC เช่น hash IP หรือ domain เป็นร่องรอย ต้องตีความร่วมกับเวลาและบริบท
เช่น hash domain หรือ artifact ช่วยค้นร่องรอย แต่บางค่าร่วมใช้กับงานปกติและเปลี่ยนเร็ว ต้องมีแหล่ง เวลา confidence และสิ่งที่พบในระบบตัวเอง
ค่าที่ค้นได้
ที่มาและเงื่อนไข
สิ่งที่พบจริงในระบบ
shared hosting ตรง feed ไม่พิสูจน์เครื่องติด malware ดู process path และความสัมพันธ์การเชื่อม Hash ตรง known malicious มีน้ำหนักต่อไฟล์นั้น แต่ยังต้องตรวจว่า execute หรือเพียงดาวน์โหลดมา
ที่มาของหัวข้อนี้ · 1 รายการ
คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส
- Sound the Alarm: Detection and Response · Module 3: Incident investigation and responseReading: Indicators of compromiseCY6.M3.R3
คัดแยกและส่งต่อTriage and Escalation · 24.2.3
Triage ประเมินเบื้องต้น Escalation ส่งต่อพร้อมหลักฐานและข้อจำกัด
Triage ประเมินความน่าเชื่อ ผลกระทบและความเร่งด่วน ใช้ scope asset criticality กับสิ่งที่ attacker ทำได้ แล้วส่งต่อเจ้าของที่มี authority พร้อมบอกสิ่งที่ยังไม่รู้
ตรวจว่าเหตุและข้อมูลน่าเชื่อ
ผลกระทบและความเร่งด่วน
เจ้าของ ข้อมูลและคำถามถัดไป
Alert บัญชี admin กับบัญชีทดสอบให้ความเสี่ยงต่าง ต้องตรวจสิทธิ์จริงไม่เดาจากชื่อ หาก telemetry ไม่พอให้ขอข้อมูลหรือเก็บเหตุรอตรวจ ไม่ปิดว่า false positive เพราะหาไม่เจอครั้งแรก
Escalation timing (ส่งต่อเมื่อไร)
ใช้ severity impact uncertainty และกฎขององค์กรกำหนดเวลา เช่นบัญชีสิทธิ์สูงถูกใช้โดยไม่ได้รับอนุญาตต้องเร่งส่งโดยไม่รอหาเรื่องครบทุกมุม บอกสิ่งยืนยันและสิ่งไม่รู้เพื่อให้ผู้รับตัดสินทัน ไม่ใช้คำว่าเดี๋ยวตรวจต่อแทนการส่งเหตุที่ผลสูง
ที่มาของหัวข้อนี้ · 3 รายการ
คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส
- Sound the Alarm: Detection and Response · Module 3: Incident investigation and responseReading: The triage processCY6.M3.R8
- Put It to Work: Prepare for Cybersecurity Jobs · Module 2: Escalate incidentsVideo: When and how to escalate a security incidentCY8.M2.V5
- Put It to Work: Prepare for Cybersecurity Jobs · Module 2: Escalate incidentsReading: Escalation timingCY8.M2.R3
ตรวจแฮชไฟล์File Hash Investigation · 24.2.4
Hash ช่วยอ้างถึงไฟล์และค้นข้อมูลเกี่ยวข้อง แต่ค่าไม่พบไม่ได้ยืนยันว่าไฟล์ปลอดภัย
ตรวจ hash เริ่มจากไฟล์ byte จริง algorithm และแหล่งอ้างอิง ใช้ reputation เป็นข้อมูลประกอบ ไม่ส่งไฟล์อ่อนไหวไปบริการภายนอกโดยไม่มีสิทธิ์ Hash ไม่ตรง known bad ไม่แปลว่าไฟล์ปลอดภัย
hash และ metadata
ข้อมูลภายนอกตามเวลา
การใช้และผลของไฟล์
ตรวจ path signature metadata และ process ที่สร้างหรือใช้ไฟล์ร่วมกัน Malware รุ่นใหม่อาจไม่มี reputation ส่วนไฟล์ที่เก็บแต่ไม่รันมีผลต่างจากไฟล์ที่ execute และติดต่อออก
ที่มาของหัวข้อนี้ · 1 รายการ
คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส
- Sound the Alarm: Detection and Response · Module 3: Incident investigation and responseReading: Analyze indicators of compromise with investigative toolsCY6.M3.R4
ลำดับเหตุการณ์Incident Timelines · 24.2.5
Timeline เรียงเหตุพร้อมแหล่งและเวลา เพื่อดูความสัมพันธ์และช่องว่าง
Timeline รวมเหตุหลายแหล่งตามเวลาที่ normalize แล้ว ระบุ source actor action และระดับความแน่ใจ แยกสิ่งที่ log ระบุจากข้ออนุมาน ไม่เติมช่องว่างให้เรื่องดูสมบูรณ์
เหตุพร้อมแหล่งอ้าง
เวลาอ้างอิงเดียว
ช่วงหายและสิ่งอนุมาน
ไฟล์ถูกสร้างก่อน process รันแล้วมี network หลังจากนั้นช่วยสร้างลำดับ แต่ยังไม่พิสูจน์ causal link ทุกคู่ ระบุ log ที่หายและ clock skew เพื่อให้ผู้อ่านรู้ขอบเขตการสรุป
ที่มาของหัวข้อนี้ · 1 รายการ
คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส
- Sound the Alarm: Detection and Response · Module 3: Incident investigation and responseReading: Best practices for effective documentationCY6.M3.R6
ประเมินความรุนแรงและยืนยันเหตุSeverity and Validation · 24.2.6
Severity ดูผลกระทบและขอบเขต Validation ตรวจว่าเหตุและผลที่สรุปมีหลักฐานรองรับ
Severity ดูความเสียหายและศักยภาพผลกระทบ Priority เพิ่มความเร่งด่วนในการจัดการ Validation ตรวจว่าข้อมูลและเงื่อนไขจริง อย่าตั้ง severity จากชื่อ rule โดยไม่ดู asset กับ action
สิ่งที่ยืนยัน
สิ่งที่ได้รับหรืออาจได้รับผล
เวลาที่ต้องจำกัดความเสียหาย
Credential theft ของบัญชีที่ไม่ใช้แล้วต่างจากบัญชีควบคุม backup หากยังไม่ทราบ scope ให้ระบุความไม่แน่ใจและเร่งเก็บข้อมูล การไม่เห็นข้อมูลรั่วไม่พิสูจน์ว่าไม่รั่วเมื่อ log ไม่ครอบคลุม
ที่มาของหัวข้อนี้ · 1 รายการ
คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส
- Sound the Alarm: Detection and Response · Module 3: Incident investigation and responseReading: The triage processCY6.M3.R8
วิเคราะห์ต้นเหตุRoot Cause Analysis · 24.2.7
Root cause หาเหตุและเงื่อนไขที่ทำให้เกิด ไม่จบที่ชื่อไฟล์อันตราย
RCA แยก trigger สาเหตุเชิงกลไก และ contributing factor โดยอิง timeline และการตรวจ ต้องลงไปถึงสิ่งที่แก้ได้ ไม่หยุดที่คำว่าผู้ใช้ผิดหรือ malware
เหตุเริ่มที่สังเกต
ทำไมระบบจึงได้รับผล
เงื่อนไขร่วมที่ต้องแก้
ผู้ใช้เปิดไฟล์เป็น trigger แต่การรันได้ด้วยสิทธิ์สูง การไม่มี detection และ backup ลบได้ทำให้ผลรุนแรง ระบุการแก้แต่ละส่วนพร้อมเจ้าของและวิธีตรวจ ไม่ถือว่าหาสาเหตุเดียวแล้วจบทุกส่วน
ที่มาของหัวข้อนี้ · 2 รายการ
คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส
- System Administration and IT Infrastructure Services · Module 5: Data Recovery & BackupsVideo: What's a post-mortem?IT4.M5.V11
- Sound the Alarm: Detection and Response · Module 3: Incident investigation and responseReading: Post-incident reviewCY6.M3.R10
นำศัพท์มาเชื่อมกับงาน
อีเมลหลอกหนึ่งฉบับกับบัญชีที่มีการใช้สิทธิ์ผิดปกติ ต้องเชื่อมเวลาและผู้ใช้ก่อนสรุป
สิ่งที่บทนี้เชื่อมไว้
ตรวจเหตุด้วยหลักฐานหลายชิ้น แยกสิ่งที่พบจริงจากข้อสันนิษฐานและสิ่งที่ยังไม่รู้
ใช้ภาพกับตัวอย่างด้านบนเชื่อมหน้าที่ของแต่ละส่วน แล้วตรวจความเข้าใจด้วยการอธิบายเหตุผลของผลที่เห็น ก่อนเปิดบทถัดไป
บทเรียนที่เกี่ยวข้องและที่มาของบทอ่าน
คำอธิบายหน้านี้เขียนใหม่ตามหัวข้อใน Atlas รายการด้านล่างเป็นชื่อ Video/Reading ที่เคยจับคู่ไว้ แสดงไว้ให้ตรวจที่มาของชื่อหัวข้อ และไม่รับรองว่าคอร์สสอนทุกส่วนของคำอธิบายนี้