Learning AtlasIT Support → Cybersecurity
คลังบทอ่าน28.1 / สายความเชี่ยวชาญต่อยอดบทถัดไป
สารบัญบทอ่าน / Advanced Specializations / 28.1
07 · เลือกทางต่อยอด · บท 28.1

Detection Engineering and Threat Hunting

พัฒนาการตรวจจับและค้นหาภัยเชิงรุก

Detection engineering ออกแบบว่าควรเห็นพฤติกรรมอะไร แล้วพิสูจน์ว่าข้อมูลและกฎเห็นมันได้

3 หัวข้อคำอธิบายในหน้านี้ภาพอธิบายและกลไกทีละส่วน
หัวข้อในบทนี้
ศัพท์ในบทนี้ · กดคำที่ขีดเส้นใต้ในเนื้อหาเพื่อดูความหมายได้ด้วย
IOC
ค่าหรือร่องรอยที่ใช้ช่วยตรวจการบุกรุก โดยต้องดูบริบท
จากหลักการไปถึงกลไก

การตรวจจับเป็นงานพัฒนาที่ต้องทดสอบกับข้อมูล

Detection engineering เริ่มจากภัยที่ต้องรู้และ telemetry ที่เห็นได้ Threat intelligence ให้ข้อมูลที่มาพร้อมที่มา เวลาและความเชื่อมั่น ATT&CK ช่วยจัดพฤติกรรมเป็นภาษาร่วม ส่วน hunt เริ่มจากสมมติฐานและหลักฐานที่ทดสอบได้ ไม่ค้น หลายคำแล้วเรียกว่าครอบคลุมทุกภัย

วงจรงาน · ย้อนตรวจและปรับได้การตรวจจับเป็นงานพัฒนาที่ต้องทดสอบกับข้อมูล
  1. Hypothesis

    เช่นบัญชีบริการถูกใช้ login แบบที่ไม่ควรเกิด ระบุพฤติกรรมที่ต้องรู้

  2. Telemetry

    ตรวจ source fields retention และ coverage ว่าสามารถเห็นพฤติกรรมนั้นได้จริง

  3. Detection design

    เขียน rule พร้อมเหตุผล window entities และสิ่งที่อาจเป็นงานปกติ

  4. Evaluation

    ใช้ positive และ negative examples ที่รู้ผล รวมขอบข้อมูลและ parser changes

  5. Lifecycle

    ปล่อยรุ่น ติดตามผล tune และทบทวนเมื่อระบบหรือภัยเปลี่ยน

การ map ชื่อ technique ไม่พิสูจน์ว่าจับทุกวิธีของ technique นั้นได้ Hunt ไม่พบต้องบอกชุดข้อมูลและช่วงที่ตรวจ ไม่สรุปไม่มีผู้โจมตี Purple team ช่วยให้ฝ่ายจำลองภัยกับฝ่ายตรวจทดสอบสมมติฐานร่วมกันและแก้ coverage โดยมีขอบเขตและผลที่ยืนยันได้

01 / 03

วงจรและความครอบคลุมกฎตรวจจับDetection Lifecycle and Coverage · 28.1.1

วงจรกฎเริ่มจากพฤติกรรมและข้อมูล ตามด้วยเขียน ทดสอบ deploy และทบทวน coverage

Detection engineering ระบุภัยที่ต้องตรวจ telemetry logic test deployment monitoring และ retirement Coverage ต้องบอกว่าเห็น behavior ใดใน environment ใด พร้อมข้อจำกัด ไม่ใช้จำนวน rule แทนความครอบคลุม

เทียบหน้าที่เพื่อไม่สับสน
•Requirement

ภัยและข้อมูลที่ต้องมี

•Engineering

logic และการตรวจพฤติกรรม

•Operations

health feedback และการดูแล

Rule ดัก process name ไม่ครอบคลุม behavior เดียวทุกทาง ต้องตรวจกรณีที่ rename หรือ telemetry หาย จัด test evidence กับรุ่นกฎและดู health หลัง deploy เพื่อให้ coverage ไม่กลายเป็นชื่อในตารางอย่างเดียว

ที่มาของหัวข้อนี้ · 1 รายการ

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

02 / 03

ข่าวกรองภัยและพฤติกรรมผู้โจมตีThreat Intelligence and ATT&CK · 28.1.2

Threat intelligence ให้บริบทภัย ATT&CK จัดพฤติกรรมผู้โจมตีเพื่อใช้ตั้งคำถามและวางการตรวจ

Threat intelligence เป็นข้อมูลภัยที่ประเมินแหล่ง เวลา ความน่าเชื่อและผลต่อองค์กร ATT&CK จัด tactics กับ techniques เพื่ออธิบายพฤติกรรม Tactic คือเป้าหมาย Technique คือวิธี ไม่ใช่ timeline ตายตัว

เทียบหน้าที่เพื่อไม่สับสน
•Intelligence

ข้อมูลภัยที่มีบริบท

•Tactic / technique

เป้าหมายและวิธี

•Operational use

เลือก control และการตรวจ

การ map log ไป technique ต้องบอก behavior ที่รองรับ ไม่ติดชื่อ tactic ทุก alert ช่วยเลือก coverage และ adversary emulation แต่มีชื่อ technique ใน dashboard ไม่พิสูจน์ว่าตรวจได้ทุก implementation

ที่มาของหัวข้อนี้ · คำอธิบายต่อยอด

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

เป็นส่วนต่อยอดที่เขียนเพื่อเชื่อมความเข้าใจ ไม่มีชื่อ Video/Reading เฉพาะที่ยืนยันจาก inventory เดิม

เอกสารหลักที่ใช้ตรวจแนวคิดเพิ่มเติม

03 / 03

สมมติฐานค้นภัยและการตรวจยืนยันHunt Hypotheses and Validation · 28.1.3

Hunt hypothesis ระบุเหตุที่อาจหลุดการตรวจ แล้วค้นหลักฐานสนับสนุนหรือหักล้าง

Threat hunt เริ่มจากสมมติฐานที่ตรวจได้ เช่นอาจมี service account ถูกใช้จาก host ที่ไม่เคยใช้ เลือกข้อมูลและเงื่อนไข พร้อมระบุว่าผลแบบใดสนับสนุนหรือหักล้างใน scope ที่มี

อ่านภาพตามลำดับการทำงาน
01Hypothesis

ข้อความที่ตรวจได้

02Search / validate

ข้อมูลและการตรวจบริบท

03Outcome

finding ข้อจำกัดหรือ detection ใหม่

ไม่พบจาก log เจ็ดวันไม่พิสูจน์ว่าไม่เคยเกิด ต้องตรวจ coverage retention และ blind spot หากพบ pattern ให้ validate ก่อนเปลี่ยนเป็น detection แล้วทดสอบด้วยข้อมูลจริงและเหตุที่ทราบ

ที่มาของหัวข้อนี้ · คำอธิบายต่อยอด

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

เป็นส่วนต่อยอดที่เขียนเพื่อเชื่อมความเข้าใจ ไม่มีชื่อ Video/Reading เฉพาะที่ยืนยันจาก inventory เดิม

เชื่อมความเข้าใจ

นำศัพท์มาเชื่อมกับงาน

ตัวอย่างให้เห็นภาพ

Purple team ใช้การจำลองพฤติกรรมร่วมกับฝ่ายตรวจจับเพื่อวัดและปรับการป้องกัน

สิ่งที่บทนี้เชื่อมไว้

Detection engineering ออกแบบว่าควรเห็นพฤติกรรมอะไร แล้วพิสูจน์ว่าข้อมูลและกฎเห็นมันได้

ใช้ภาพกับตัวอย่างด้านบนเชื่อมหน้าที่ของแต่ละส่วน แล้วตรวจความเข้าใจด้วยการอธิบายเหตุผลของผลที่เห็น ก่อนเปิดบทถัดไป

บันทึกในเบราว์เซอร์นี้
บทเรียนที่เกี่ยวข้องและที่มาของบทอ่าน

คำอธิบายหน้านี้เขียนใหม่ตามหัวข้อใน Atlas รายการด้านล่างเป็นชื่อ Video/Reading ที่เคยจับคู่ไว้ แสดงไว้ให้ตรวจที่มาของชื่อหัวข้อ และไม่รับรองว่าคอร์สสอนทุกส่วนของคำอธิบายนี้

OWASP · Top 10 ↗