Learning AtlasIT Support → Cybersecurity
คลังบทอ่าน25.1 / การกำกับ ความเสี่ยง และข้อกำหนดบทถัดไป
สารบัญบทอ่าน / Governance, Risk and Compliance / 25.1
06 · ตรวจจับ รับมือ และกำกับดูแล · บท 25.1

Governance

การกำกับดูแล

การกำกับดูแลทำให้เป้าหมายความปลอดภัยมีเจ้าของ นโยบาย และวิธีตรวจผล

4 หัวข้อคำอธิบายในหน้านี้ภาพอธิบายและกลไกทีละส่วน
หัวข้อในบทนี้
ศัพท์ในบทนี้ · กดคำที่ขีดเส้นใต้ในเนื้อหาเพื่อดูความหมายได้ด้วย
API
ข้อตกลงวิธีที่โปรแกรมเรียกความสามารถหรือข้อมูลของอีกโปรแกรม
MFA
การยืนยันจากปัจจัยคนละชนิดตามระบบ
จากหลักการไปถึงกลไก

นโยบายต้องลงถึงการทำงานและหลักฐาน

Governance กำหนดเป้าหมาย อำนาจและความรับผิดชอบ Policy บอกข้อกำหนด Standard ระบุรายละเอียดที่ต้องทำ Procedure บอกวิธีทำ Control คือมาตรการที่ลดความเสี่ยงหรือทำให้เกิดผลตามเป้าหมาย Framework ช่วยจัดผลลัพธ์และการบริหาร ไม่ได้ติดตั้ง control ให้อัตโนมัติ

ชั้นหน้าที่ · อ่านร่วมกับคำอธิบายแต่ละส่วนนโยบายต้องลงถึงการทำงานและหลักฐาน
  1. Objective / owner

    รู้สิ่งที่ต้องรักษา ผู้ตัดสินและผู้รับผิดชอบ

  2. Policy / standard

    กำหนดเงื่อนไขที่ตรวจได้ ไม่ใช้ถ้อยคำกว้างอย่างต้องปลอดภัยเพียงอย่างเดียว

  3. Procedure / control

    มีวิธีและมาตรการที่คนกับระบบทำจริงตามขอบเขต

  4. Evidence

    แสดงการทำและผลในช่วงเวลาที่กำหนด แยก config intent กับผลบังคับจริง

  5. Review

    เทียบผล ความเสี่ยงและข้อยกเว้นเพื่อปรับตามระบบที่เปลี่ยน

ข้อกำหนดต้องมีผู้ทำ ผลบังคับ และหลักฐาน
Policy goalControl / ownerEvidence ที่ตอบได้
บัญชีออกงานไม่มีสิทธิ์HR trigger + IAM ownerคำขอ เวลาเพิกถอน และผลตรวจ session/access
กู้ข้อมูลสำคัญได้Backup owner + restore planผลกู้พร้อมข้อมูล เวลา และข้อที่ไม่ผ่าน
ตรวจเหตุได้ใน scopeSOC + telemetry ownersSource coverage parser tests และ detection results

ตารางย่อความสัมพันธ์ ไม่ใช่หลักฐานว่ามี control เหล่านี้แล้ว Screenshot ค่า config แสดง intent บางส่วน แต่ยังต้องมีผลบังคับหรือผลการใช้งานตามเกณฑ์

CSF 2.0: Govern กำกับอีกห้าฟังก์ชันกลุ่มผลลัพธ์ที่สัมพันธ์กัน · ไม่ใช่รายการกดตามครั้งเดียว

Govern · เป้าหมาย อำนาจ และความรับผิดชอบ

กำหนดวิธีบริหารความเสี่ยง policy และการติดตามให้เชื่อมกับองค์กร

Identify
รู้ asset และความเสี่ยง
Protect
ใช้มาตรการป้องกันตามเป้าหมาย
Detect
เห็นและวิเคราะห์เหตุที่เกี่ยวข้อง
Respond
จัดการเหตุและผลกระทบ
Recover
คืนความสามารถในการทำงาน
Tier 1 · PartialTier 2 · Risk InformedTier 3 · RepeatableTier 4 · Adaptive

Tiers อธิบายความเข้มงวดของการกำกับและบริหารความเสี่ยง ไม่ใช่ level ของผู้เรียนหรือคะแนนรับรองทุก control ส่วน Profiles เป็นภาพ current/target ของผลลัพธ์ที่เลือกตามบริบท

NIST CSF 2.0 มี Govern Identify Protect Detect Respond Recover ซึ่งเป็นกลุ่มผลลัพธ์ ไม่ใช่ลำดับกดตามครั้งเดียว ถ้าบทต้นทางใช้ CSF รุ่นเก่าจะเห็นห้าฟังก์ชัน ต้องอ่านรุ่นกำกับ RMF เป็นแนวทางบริหารความเสี่ยงของระบบอีกแบบ Secure design และ OWASP principles ช่วยเลือกวิธีออกแบบ แต่ยังต้องทดสอบผล

01 / 04

ขอบเขตงานความปลอดภัยSecurity Domains · 25.1.1

Security domains แยกขอบเขตงาน เช่น ตัวตน เครือข่าย และการรับมือ แต่ต้องประสานกัน

Security domains เป็นวิธีจัดขอบเขตงาน เช่น risk asset identity network software operations และ response มองเพื่อกำหนดเจ้าของและความสัมพันธ์ ไม่ถือว่าแต่ละ domain ทำงานแยกกัน

เทียบหน้าที่เพื่อไม่สับสน
•Governance / risk

ทิศทางและการตัดสิน

•Technical protection

มาตรการของระบบ

•Operations / response

ดูแลและรับมือเหตุ

การเปิดบริการใหม่ต้องมีเจ้าของข้อมูล ทีม identity จัดสิทธิ์ ทีม network เปิดทางที่จำเป็นและ operations เก็บ log การตรวจเพียง domain เดียวอาจพลาด dependency ที่ทำให้ control ไม่ทำงาน

ที่มาของหัวข้อนี้ · 2 รายการ

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

02 / 04

นโยบายและมาตรการPolicies and Controls · 25.1.2

Policy กำหนดความคาดหวัง Controls เป็นมาตรการที่ทำให้เป้าหมายนั้นเกิดจริง

Policy บอกหลักและข้อกำหนด Standard ระบุเงื่อนไขที่ต้องทำ Procedure บอกวิธี Control คือกลไกที่ลด risk พร้อมเจ้าของและการตรวจผล เอกสารนโยบายอย่างเดียวไม่พิสูจน์ว่าถูกบังคับ

เทียบหน้าที่เพื่อไม่สับสน
•Policy

สิ่งที่องค์กรต้องการ

•Implementation

การตั้งค่าและขั้นตอน

•Evidence

ผลที่ยืนยันการทำตาม

Policy บอกใช้ สำหรับ admin Standard ระบุ scope และข้อยกเว้น Control คือตั้งระบบบังคับและตรวจ account ที่หลุด Audit ต้องดูค่าจริงกับเหตุการณ์ ไม่ดู PDF เป็นหลักฐานเดียว

Security plan components (แผนที่ลงมือได้)

แผนต้องเชื่อม assets risks controls คนรับผิดชอบ ทรัพยากร เวลาและวิธีตรวจผล รวมการตอบสนองและการทบทวน หาก control ไม่มี owner หรือไม่มีการตรวจ แผนอาจเป็นเอกสารที่ไม่เปลี่ยนพฤติกรรมระบบ

ที่มาของหัวข้อนี้ · 3 รายการ

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

03 / 04

กรอบความปลอดภัยและบริหารความเสี่ยงNIST CSF and RMF · 25.1.3

NIST CSF จัดภาพเป้าหมายการบริหารความปลอดภัย RMF ให้กระบวนการจัดการความเสี่ยง

NIST CSF ใช้จัดผลลัพธ์การบริหาร cyber risk รุ่น 2.0 มี Govern Identify Protect Detect Respond Recover ส่วน RMF เป็นกระบวนการกำกับระบบผ่าน prepare categorize select implement assess authorize monitor ไม่ใช่เครื่องมือ scan

เทียบหน้าที่เพื่อไม่สับสน
•CSF outcomes

ผลลัพธ์ที่ต้องจัดการ

•RMF process

วงจรตัดสินและกำกับระบบ

•Local implementation

งาน เจ้าของและหลักฐานจริง

นำ CSF ทำภาพ current กับ target แล้วเลือกงานตาม risk ส่วน control ของระบบต้องมี assessment และผู้มี authority ตัดสินตาม RMF การใช้ชื่อ framework ในเอกสารไม่รับรอง compliance หรือความปลอดภัย

ที่มาของหัวข้อนี้ · 2 รายการ

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

เอกสารหลักที่ใช้ตรวจแนวคิดเพิ่มเติม

04 / 04

ออกแบบปลอดภัยและหลักโอวาสป์Secure Design and OWASP Principles · 25.1.4

Secure design ใช้หลักที่ลดความเสี่ยงตั้งแต่โครงสร้าง ต้องแปลงหลักทั่วไปให้เข้ากับระบบ

Secure design วางการปกป้องตั้งแต่ boundary input identity และ failure behavior หลักเช่น least privilege complete mediation และ fail securely ช่วยตัดสิน ไม่ใช่ checklist ที่ใช้เหมือนกันทุกแอป

เทียบหน้าที่เพื่อไม่สับสน
•Boundary / data flow

ที่ข้อมูลและสิทธิ์ข้าม

•Design principles

กฎตัดสินการปกป้อง

•Failure behavior

เกิดผิดแล้วรักษาขอบเขตอย่างไร

ต้องตรวจทุก request ที่เกี่ยวกับ resource ไม่ตรวจเฉพาะหน้า login หากระบบ permission lookup ล่มไม่ควรอนุญาตทุกอย่างเพื่อให้ UI ใช้ได้ ต้องมี failure behavior ที่สอดคล้องความเสี่ยง

ที่มาของหัวข้อนี้ · 2 รายการ

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

เชื่อมความเข้าใจ

นำศัพท์มาเชื่อมกับงาน

ตัวอย่างให้เห็นภาพ

นโยบายบอกให้ถอนสิทธิ์คนลาออก มาตรการคือ workflow และหลักฐานว่าถอนครบ

สิ่งที่บทนี้เชื่อมไว้

การกำกับดูแลทำให้เป้าหมายความปลอดภัยมีเจ้าของ นโยบาย และวิธีตรวจผล

ใช้ภาพกับตัวอย่างด้านบนเชื่อมหน้าที่ของแต่ละส่วน แล้วตรวจความเข้าใจด้วยการอธิบายเหตุผลของผลที่เห็น ก่อนเปิดบทถัดไป

บันทึกในเบราว์เซอร์นี้
บทเรียนที่เกี่ยวข้องและที่มาของบทอ่าน

transcript ที่เคยใช้ตรวจแนวคิดพื้นฐานและตัวอย่างบางส่วน: T0131 · Play It Safe Manage Security Risks คำอธิบายเป็นการเขียนใหม่ ไม่ใช่การแปลครบทุกประโยค ภาพและตัวอย่างเป็นการเรียบเรียงเพื่อเชื่อมความเข้าใจ

คำอธิบายหน้านี้เขียนใหม่ตามหัวข้อใน Atlas รายการด้านล่างเป็นชื่อ Video/Reading ที่เคยจับคู่ไว้ แสดงไว้ให้ตรวจที่มาของชื่อหัวข้อ และไม่รับรองว่าคอร์สสอนทุกส่วนของคำอธิบายนี้