Learning AtlasIT Support → Cybersecurity
คลังบทอ่าน24.3 / รับมือเหตุความปลอดภัยบทถัดไป
สารบัญบทอ่าน / Incident Response / 24.3
06 · ตรวจจับ รับมือ และกำกับดูแล · บท 24.3

Response and Evidence

รับมือและหลักฐาน

การรับมือต้องลดผลกระทบโดยยังรักษาหลักฐานและสื่อสารให้ผู้เกี่ยวข้องตัดสินใจได้

6 หัวข้อคำอธิบายในหน้านี้ภาพอธิบายและกลไกทีละส่วน
ควรรู้ก่อน: 24.2 ตรวจสอบเหตุ
หัวข้อในบทนี้
ศัพท์ในบทนี้ · กดคำที่ขีดเส้นใต้ในเนื้อหาเพื่อดูความหมายได้ด้วย
SIEM
ระบบรวม log ค้น วิเคราะห์ และตรวจเหตุ
จากหลักการไปถึงกลไก

ลดผลกระทบ ลบเหตุ และคืนบริการ โดยรักษาหลักฐาน

Containment จำกัดขอบเขตและความเสียหาย Eradication จัดสาเหตุหรือสิ่งคงอยู่ Recovery คืนบริการและตรวจว่าไม่กลับไปเงื่อนไขเดิม ขั้นเหล่านี้ต้องคิดถึงข้อมูลที่การเปลี่ยนอาจทำให้หาย โดยเฉพาะ memory process และ connection ปัจจุบัน ไม่ทำตามลำดับตายตัวโดยไม่ดูความเร่งด่วน

วงจรงาน · ย้อนตรวจและปรับได้ลดผลกระทบ ลบเหตุ และคืนบริการ โดยรักษาหลักฐาน
  1. Contain

    เลือกแยกเครื่อง จำกัดบัญชีหรือ flow ตามผลกระทบและอำนาจที่กำหนด

  2. Preserve

    บันทึกที่มา เวลา วิธีและผู้รับส่งหลักฐาน Hash ช่วยตรวจความเหมือนแต่ไม่บอกที่มาด้วยตัวเอง

  3. Eradicate

    แก้สาเหตุ persistence credentials หรือช่องโหว่ที่ยืนยันตามขอบเขต

  4. Recover

    คืนจากแหล่งที่ตรวจได้ ทดสอบข้อมูล แอป สิทธิ์ และเฝ้าดูหลังคืน

  5. Review

    สรุปเหตุผล การตัดสิน สิ่งที่ใช้ได้ ช่องว่างและงานปรับปรุงมีเจ้าของ

Chain of custody รักษาประวัติการควบคุมหลักฐาน ไม่ใช่แค่ตั้งชื่อไฟล์ incident Journal เก็บการตรวจและการเปลี่ยนระหว่างเหตุ รายงานให้ผู้รับแต่ละกลุ่มรู้ผลกระทบและสิ่งที่ยืนยันได้ Forensics วิเคราะห์ artifact ด้วยวิธีที่รักษาความถูกต้องตามงาน ไม่เท่ากับลองเปิดไฟล์ทุกชิ้น

01 / 06

จำกัดเหตุ กำจัด และฟื้นฟูContainment, Eradication and Recovery · 24.3.1

Containment จำกัดเหตุ Eradication กำจัดสาเหตุ Recovery คืนบริการพร้อมตรวจผล

Containment จำกัดเหตุ Eradication กำจัดสาเหตุและสิ่งที่คงอยู่ Recovery คืนบริการพร้อมตรวจไม่กลับมา การ isolate เครื่องกับล้างเครื่องมีผลต่อหลักฐานต่างกัน ต้องเลือกตามเป้าหมายและผลกระทบ

อ่านภาพตามลำดับการทำงาน
01Contain

หยุดขยายและจำกัดผล

02Eradicate

กำจัดสาเหตุและ persistence

03Recover

คืนงานพร้อมเฝ้าการกลับมา

หลังขโมยบัญชีต้องเพิกถอน session หรือ key ที่เกี่ยวและปิดทางเข้า ก่อนคืนบริการตรวจ persistence และ baseline การ restore image เดิมที่มีจุดอ่อนอาจกลับถูกซ้ำทันที

Containment เช่นแยกเครื่องต้องทำตามขอบเขตและแผน Eradication อาจรวมแก้ช่องโหว่ ลบองค์ประกอบอันตราย และจัดการ credentials ที่ได้รับผล ส่วน recovery ต้องทดสอบการกลับมาของบริการและติดตามอาการเดิม

หยุดอาการได้ไม่ยืนยันว่าเอาสาเหตุออกครบ และกู้ไฟล์ได้ไม่ยืนยันว่าระบบยังไม่ถูกยึด จึงต้องประเมินหลักฐานและสภาพแวดล้อมในแต่ละช่วง ไม่จำเป็นต้องเดินเป็นเส้นตรงโดยไม่ย้อนตรวจ

ที่มาของหัวข้อนี้ · 1 รายการ

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

02 / 06

ลำดับการครอบครองหลักฐานChain of Custody · 24.3.2

Chain of custody บันทึกว่าใครเก็บ รับ ส่ง หรือจัดการหลักฐานเมื่อไร

Chain of custody บันทึกว่าหลักฐานคืออะไร เก็บจากไหน เมื่อใด ด้วยวิธีใด และใครรับส่งต่อ Hash ช่วยตรวจความเหมือนของสำเนาแต่ไม่ทดแทนบันทึกผู้ถือและการจัดเก็บ

เทียบหน้าที่เพื่อไม่สับสน
•Identification

ตัวระบุและแหล่งหลักฐาน

•Preservation

วิธีเก็บและตรวจ integrity

•Transfers

ผู้ถือ เวลา และการส่งต่อ

เก็บไฟล์ต้นทางแบบควบคุมแล้ววิเคราะห์ working copy ระบุเวลา timezone เครื่องมือรุ่นและ hash เมื่อโอนให้ผู้ตรวจคนถัดไปต้องรู้ตัวตนและการรับ การแก้ working copy ไม่ควรทำให้ต้นฉบับเปลี่ยน

Integrity Is Not Provenance (ข้อมูลไม่เปลี่ยน ไม่เท่ากับรู้ที่มา)

Hash ก่อนหลังตรงช่วยตรวจว่าไบต์ตรงตาม algorithm แต่ไม่ได้บอกว่าไฟล์ต้นฉบับมาจากเครื่องที่กล่าวหรือถูกเก็บด้วยวิธีที่เหมาะ จึงต้องมี acquisition record เวลา แหล่ง เครื่องมือ ขอบเขตและผู้รับผิดชอบ พร้อมประวัติการรับส่งและการควบคุมหลักฐาน

รักษาต้นฉบับและใช้สำเนาทำงานตามกระบวนการที่กำหนด บันทึกการเปลี่ยนที่จำเป็นและผลของเครื่องมือ ข้อสรุปจาก artifact ต้องแยกสิ่งที่เห็นจากการอนุมาน ไม่เติมช่วง timeline ที่ไม่มีข้อมูลให้ดูต่อเนื่องเอง

ที่มาของหัวข้อนี้ · 1 รายการ

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

03 / 06

บันทึกและรายงานJournals and Reports · 24.3.3

Journal เก็บการทำงานต่อเนื่อง Report สรุปเหตุ ผลกระทบ และข้อค้นพบให้ผู้อ่าน

Journal เก็บการตรวจและตัดสินตามเวลา Report สรุปสำหรับผู้อ่านเป้าหมายโดยเชื่อมข้อค้นพบกับหลักฐาน ทั้งคู่ต้องแยก confirmed inferred และ unknown ในถ้อยคำ

เทียบหน้าที่เพื่อไม่สับสน
•Journal

งานและเหตุผลตามเวลา

•Evidence references

แหล่งที่ตรวจซ้ำได้

•Report

ข้อค้นพบ ผลกระทบ และการดำเนิน

รายงานว่าพบ connection ไป domain ไม่ควรเขียนว่า exfil สำเร็จหากไม่มีหลักฐานนั้น เก็บ query กับช่วงเวลาและการตอบสนองที่ทำ เพื่ออธิบายผลกระทบและข้อจำกัดการตรวจ

ที่มาของหัวข้อนี้ · 2 รายการ

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

04 / 06

สื่อสารกับผู้เกี่ยวข้องStakeholder Communication · 24.3.4

สื่อสารข้อมูลที่ยืนยันและสิ่งที่ยังไม่รู้ให้ผู้เกี่ยวข้องตามหน้าที่และเวลา

สื่อสาร incident ตามผู้รับ ผู้บริหารต้องรู้ผลกระทบ ทางเลือกและเวลาตัดสิน ทีมเทคนิคต้องรู้ scope หลักฐานและ action ผู้ใช้งานต้องรู้วิธีทำงานชั่วคราวและข้อปฏิบัติที่ชัด

เทียบหน้าที่เพื่อไม่สับสน
•Audience

ใครต้องใช้ข้อมูล

•Message

ผลกระทบและสิ่งที่ต้องทำ

•Cadence / owner

ผู้ส่งและรอบอัปเดต

กำหนดช่องทางและผู้พูดเพื่อไม่เผยข้อมูลที่ยังไม่ยืนยันหรือขัดกัน อัปเดตว่าอะไรทราบ อะไรกำลังตรวจ และเมื่อใดจะให้ข้อมูลถัดไป ไม่คาดเดาวันคืนบริการเกินหลักฐาน

Visual storytelling (ภาพที่ช่วยตัดสิน)

เลือก timeline data flow หรือกราฟตามคำถาม ไม่ทำ dashboard รวมตัวเลขที่ไม่มีความหมาย ภาพต้องบอกหน่วย ช่วงเวลา source และความไม่แน่ใจ เพื่อไม่ทำให้ผู้รับเข้าใจว่ามี causal link ที่หลักฐานยังไม่พิสูจน์

Communication dashboard

มุมสำหรับผู้บริหารอาจดูผลกระทบ ระบบที่ได้รับผล เวลาและการตัดสินที่ค้าง ต่างจากหน้าปฏิบัติการ ที่ดู event รายละเอียด ตัวเลข incident ต้องมีนิยามและ denominator หากเปรียบเทียบช่วงเวลา

ที่มาของหัวข้อนี้ · 3 รายการ

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

05 / 06

ทบทวนหลังเหตุPost-incident Review · 24.3.5

Review หลังเหตุหาสิ่งที่ปรับได้ในระบบ การตรวจจับ และกระบวนการ

Post-incident review ตรวจสิ่งที่ป้องกัน ตรวจพบ และตอบสนองได้หรือพลาด ใช้ข้อมูลจริงเรื่องเวลาและ dependencies ทำ action ที่มี owner และตรวจผล ไม่ทำเพื่อหาคนรับผิดเพียงอย่างเดียว

เทียบหน้าที่เพื่อไม่สับสน
•Learn

สิ่งที่ข้อมูลเหตุสอน

•Improve

เปลี่ยน control หรือกระบวนการ

•Verify

พิสูจน์ว่าปรับแล้วได้ผล

หาก alert ล่าช้าเพราะ ingestion lag ให้แก้ health check ของ pipeline และทดลอง event ใหม่จนพบตามเป้า หากคู่มือหาไม่ได้ปรับจุดเข้าถึง ไม่เพียงบอกให้อ่านคู่มือมากขึ้น

ที่มาของหัวข้อนี้ · 1 รายการ

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

06 / 06

พื้นฐานพิสูจน์หลักฐานดิจิทัลDigital Forensics Foundations · 24.3.6

Forensics ใช้วิธีเก็บและวิเคราะห์หลักฐานโดยคำนึงถึงความถูกต้องและการตรวจซ้ำ

Digital forensics เก็บ วิเคราะห์และตีความหลักฐานดิจิทัลอย่างมีวิธี Disk memory และ network ให้ข้อมูลต่างกัน Volatile data อาจหายเมื่อปิดเครื่อง แต่การเก็บเองก็เปลี่ยนสภาพบางอย่าง ต้องบันทึก

อ่านภาพตามลำดับการทำงาน
01Acquire

เก็บตามชนิดข้อมูล

02Preserve

รักษาและบันทึกสภาพ

03Analyze

ตีความพร้อมข้อจำกัด

Memory ช่วยดู process หรือ key บางกรณี Disk ช่วยดูไฟล์และ artifact ตามเวลา การไม่พบ artifact ไม่เท่ากับไม่มีการกระทำหาก retention หรือการเก็บไม่ครอบคลุม วิเคราะห์บนสำเนาที่รักษาความถูกต้อง

ที่มาของหัวข้อนี้ · 1 รายการ

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

เชื่อมความเข้าใจ

นำศัพท์มาเชื่อมกับงาน

ตัวอย่างให้เห็นภาพ

ก่อนล้างเครื่องต้องคิดว่าข้อมูลใดจำเป็นต่อการสอบสวนและต้องเก็บอย่างไร

สิ่งที่บทนี้เชื่อมไว้

การรับมือต้องลดผลกระทบโดยยังรักษาหลักฐานและสื่อสารให้ผู้เกี่ยวข้องตัดสินใจได้

ใช้ภาพกับตัวอย่างด้านบนเชื่อมหน้าที่ของแต่ละส่วน แล้วตรวจความเข้าใจด้วยการอธิบายเหตุผลของผลที่เห็น ก่อนเปิดบทถัดไป

บันทึกในเบราว์เซอร์นี้
บทเรียนที่เกี่ยวข้องและที่มาของบทอ่าน

transcript ที่เคยใช้ตรวจแนวคิดพื้นฐานและตัวอย่างบางส่วน: T0216 · Sound the Alarm Detection and Response คำอธิบายเป็นการเขียนใหม่ ไม่ใช่การแปลครบทุกประโยค ภาพและตัวอย่างเป็นการเรียบเรียงเพื่อเชื่อมความเข้าใจ

คำอธิบายหน้านี้เขียนใหม่ตามหัวข้อใน Atlas รายการด้านล่างเป็นชื่อ Video/Reading ที่เคยจับคู่ไว้ แสดงไว้ให้ตรวจที่มาของชื่อหัวข้อ และไม่รับรองว่าคอร์สสอนทุกส่วนของคำอธิบายนี้