Governance
การกำกับดูแล
การกำกับดูแลทำให้เป้าหมายความปลอดภัยมีเจ้าของ นโยบาย และวิธีตรวจผล
หัวข้อในบทนี้
ศัพท์ในบทนี้ · กดคำที่ขีดเส้นใต้ในเนื้อหาเพื่อดูความหมายได้ด้วย
- API
- ข้อตกลงวิธีที่โปรแกรมเรียกความสามารถหรือข้อมูลของอีกโปรแกรม
- MFA
- การยืนยันจากปัจจัยคนละชนิดตามระบบ
นโยบายต้องลงถึงการทำงานและหลักฐาน
Governance กำหนดเป้าหมาย อำนาจและความรับผิดชอบ Policy บอกข้อกำหนด Standard ระบุรายละเอียดที่ต้องทำ Procedure บอกวิธีทำ Control คือมาตรการที่ลดความเสี่ยงหรือทำให้เกิดผลตามเป้าหมาย Framework ช่วยจัดผลลัพธ์และการบริหาร ไม่ได้ติดตั้ง control ให้อัตโนมัติ
- Objective / owner
รู้สิ่งที่ต้องรักษา ผู้ตัดสินและผู้รับผิดชอบ
- Policy / standard
กำหนดเงื่อนไขที่ตรวจได้ ไม่ใช้ถ้อยคำกว้างอย่างต้องปลอดภัยเพียงอย่างเดียว
- Procedure / control
มีวิธีและมาตรการที่คนกับระบบทำจริงตามขอบเขต
- Evidence
แสดงการทำและผลในช่วงเวลาที่กำหนด แยก config intent กับผลบังคับจริง
- Review
เทียบผล ความเสี่ยงและข้อยกเว้นเพื่อปรับตามระบบที่เปลี่ยน
| Policy goal | Control / owner | Evidence ที่ตอบได้ |
|---|---|---|
| บัญชีออกงานไม่มีสิทธิ์ | HR trigger + IAM owner | คำขอ เวลาเพิกถอน และผลตรวจ session/access |
| กู้ข้อมูลสำคัญได้ | Backup owner + restore plan | ผลกู้พร้อมข้อมูล เวลา และข้อที่ไม่ผ่าน |
| ตรวจเหตุได้ใน scope | SOC + telemetry owners | Source coverage parser tests และ detection results |
ตารางย่อความสัมพันธ์ ไม่ใช่หลักฐานว่ามี control เหล่านี้แล้ว Screenshot ค่า config แสดง intent บางส่วน แต่ยังต้องมีผลบังคับหรือผลการใช้งานตามเกณฑ์
Govern · เป้าหมาย อำนาจ และความรับผิดชอบ
กำหนดวิธีบริหารความเสี่ยง policy และการติดตามให้เชื่อมกับองค์กร
รู้ asset และความเสี่ยง
ใช้มาตรการป้องกันตามเป้าหมาย
เห็นและวิเคราะห์เหตุที่เกี่ยวข้อง
จัดการเหตุและผลกระทบ
คืนความสามารถในการทำงาน
Tiers อธิบายความเข้มงวดของการกำกับและบริหารความเสี่ยง ไม่ใช่ level ของผู้เรียนหรือคะแนนรับรองทุก control ส่วน Profiles เป็นภาพ current/target ของผลลัพธ์ที่เลือกตามบริบท
NIST CSF 2.0 มี Govern Identify Protect Detect Respond Recover ซึ่งเป็นกลุ่มผลลัพธ์ ไม่ใช่ลำดับกดตามครั้งเดียว ถ้าบทต้นทางใช้ CSF รุ่นเก่าจะเห็นห้าฟังก์ชัน ต้องอ่านรุ่นกำกับ RMF เป็นแนวทางบริหารความเสี่ยงของระบบอีกแบบ Secure design และ OWASP principles ช่วยเลือกวิธีออกแบบ แต่ยังต้องทดสอบผล
ขอบเขตงานความปลอดภัยSecurity Domains · 25.1.1
Security domains แยกขอบเขตงาน เช่น ตัวตน เครือข่าย และการรับมือ แต่ต้องประสานกัน
Security domains เป็นวิธีจัดขอบเขตงาน เช่น risk asset identity network software operations และ response มองเพื่อกำหนดเจ้าของและความสัมพันธ์ ไม่ถือว่าแต่ละ domain ทำงานแยกกัน
ทิศทางและการตัดสิน
มาตรการของระบบ
ดูแลและรับมือเหตุ
การเปิดบริการใหม่ต้องมีเจ้าของข้อมูล ทีม identity จัดสิทธิ์ ทีม network เปิดทางที่จำเป็นและ operations เก็บ log การตรวจเพียง domain เดียวอาจพลาด dependency ที่ทำให้ control ไม่ทำงาน
ที่มาของหัวข้อนี้ · 2 รายการ
คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส
- Foundations of Cybersecurity · Module 2: The evolution of cybersecurityVideo: Introduction to the eight CISSP security domains, Part 1CY1.M2.V5
- Foundations of Cybersecurity · Module 2: The evolution of cybersecurityVideo: Introduction to the eight CISSP security domains, Part 2CY1.M2.V6
นโยบายและมาตรการPolicies and Controls · 25.1.2
Policy กำหนดความคาดหวัง Controls เป็นมาตรการที่ทำให้เป้าหมายนั้นเกิดจริง
Policy บอกหลักและข้อกำหนด Standard ระบุเงื่อนไขที่ต้องทำ Procedure บอกวิธี Control คือกลไกที่ลด risk พร้อมเจ้าของและการตรวจผล เอกสารนโยบายอย่างเดียวไม่พิสูจน์ว่าถูกบังคับ
สิ่งที่องค์กรต้องการ
การตั้งค่าและขั้นตอน
ผลที่ยืนยันการทำตาม
Policy บอกใช้ สำหรับ admin Standard ระบุ scope และข้อยกเว้น Control คือตั้งระบบบังคับและตรวจ account ที่หลุด Audit ต้องดูค่าจริงกับเหตุการณ์ ไม่ดู PDF เป็นหลักฐานเดียว
Security plan components (แผนที่ลงมือได้)
แผนต้องเชื่อม assets risks controls คนรับผิดชอบ ทรัพยากร เวลาและวิธีตรวจผล รวมการตอบสนองและการทบทวน หาก control ไม่มี owner หรือไม่มีการตรวจ แผนอาจเป็นเอกสารที่ไม่เปลี่ยนพฤติกรรมระบบ
ที่มาของหัวข้อนี้ · 3 รายการ
คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส
- System Administration and IT Infrastructure Services · Module 1: What is System Administration?Video: Organizational PoliciesIT4.M1.V5
- Play It Safe: Manage Security Risks · Module 2: Security frameworks and controlsVideo: ControlsCY2.M2.V3
- Assets, Threats, and Vulnerabilities · Module 1: Introduction to asset securityVideo: Elements of a security planCY5.M1.V8
กรอบความปลอดภัยและบริหารความเสี่ยงNIST CSF and RMF · 25.1.3
NIST CSF จัดภาพเป้าหมายการบริหารความปลอดภัย RMF ให้กระบวนการจัดการความเสี่ยง
NIST CSF ใช้จัดผลลัพธ์การบริหาร cyber risk รุ่น 2.0 มี Govern Identify Protect Detect Respond Recover ส่วน RMF เป็นกระบวนการกำกับระบบผ่าน prepare categorize select implement assess authorize monitor ไม่ใช่เครื่องมือ scan
ผลลัพธ์ที่ต้องจัดการ
วงจรตัดสินและกำกับระบบ
งาน เจ้าของและหลักฐานจริง
นำ CSF ทำภาพ current กับ target แล้วเลือกงานตาม risk ส่วน control ของระบบต้องมี assessment และผู้มี authority ตัดสินตาม RMF การใช้ชื่อ framework ในเอกสารไม่รับรอง compliance หรือความปลอดภัย
ที่มาของหัวข้อนี้ · 2 รายการ
คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส
- Play It Safe: Manage Security Risks · Module 1: Security domainsVideo: NIST’s Risk Management FrameworkCY2.M1.V9
- Play It Safe: Manage Security Risks · Module 2: Security frameworks and controlsVideo: Explore the six functions of the NIST Cybersecurity FrameworkCY2.M2.V6
เอกสารหลักที่ใช้ตรวจแนวคิดเพิ่มเติม
ออกแบบปลอดภัยและหลักโอวาสป์Secure Design and OWASP Principles · 25.1.4
Secure design ใช้หลักที่ลดความเสี่ยงตั้งแต่โครงสร้าง ต้องแปลงหลักทั่วไปให้เข้ากับระบบ
Secure design วางการปกป้องตั้งแต่ boundary input identity และ failure behavior หลักเช่น least privilege complete mediation และ fail securely ช่วยตัดสิน ไม่ใช่ checklist ที่ใช้เหมือนกันทุกแอป
ที่ข้อมูลและสิทธิ์ข้าม
กฎตัดสินการปกป้อง
เกิดผิดแล้วรักษาขอบเขตอย่างไร
ต้องตรวจทุก request ที่เกี่ยวกับ resource ไม่ตรวจเฉพาะหน้า login หากระบบ permission lookup ล่มไม่ควรอนุญาตทุกอย่างเพื่อให้ UI ใช้ได้ ต้องมี failure behavior ที่สอดคล้องความเสี่ยง
ที่มาของหัวข้อนี้ · 2 รายการ
คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส
- Foundations of Cybersecurity · Module 3: Protect against threats, risks, and vulnerabilitiesVideo: Secure designCY1.M3.V3
- Play It Safe: Manage Security Risks · Module 2: Security frameworks and controlsVideo: OWASP security principlesCY2.M2.V7
นำศัพท์มาเชื่อมกับงาน
นโยบายบอกให้ถอนสิทธิ์คนลาออก มาตรการคือ workflow และหลักฐานว่าถอนครบ
สิ่งที่บทนี้เชื่อมไว้
การกำกับดูแลทำให้เป้าหมายความปลอดภัยมีเจ้าของ นโยบาย และวิธีตรวจผล
ใช้ภาพกับตัวอย่างด้านบนเชื่อมหน้าที่ของแต่ละส่วน แล้วตรวจความเข้าใจด้วยการอธิบายเหตุผลของผลที่เห็น ก่อนเปิดบทถัดไป
บทเรียนที่เกี่ยวข้องและที่มาของบทอ่าน
transcript ที่เคยใช้ตรวจแนวคิดพื้นฐานและตัวอย่างบางส่วน: T0131 · Play It Safe Manage Security Risks คำอธิบายเป็นการเขียนใหม่ ไม่ใช่การแปลครบทุกประโยค ภาพและตัวอย่างเป็นการเรียบเรียงเพื่อเชื่อมความเข้าใจ
คำอธิบายหน้านี้เขียนใหม่ตามหัวข้อใน Atlas รายการด้านล่างเป็นชื่อ Video/Reading ที่เคยจับคู่ไว้ แสดงไว้ให้ตรวจที่มาของชื่อหัวข้อ และไม่รับรองว่าคอร์สสอนทุกส่วนของคำอธิบายนี้