0Pricing
AWS Security Academy · บทเรียน

เหตุใดการแก้ไขบันทึกจึงเป็นภัยคุกคาม

ดูว่าผู้โจมตีพยายามลบหรือแก้ไขเส้นทางการตรวจสอบอย่างไร

เหตุใดการแก้ไขบันทึกจึงเป็นภัยคุกคาม เป็นบทเรียน AWS Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน AWS Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส AWS Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

บันทึกในฐานะหลักฐาน

บันทึกด้านความปลอดภัยคือ หลักฐานของสิ่งที่เกิดขึ้นในสภาพแวดล้อมของคุณ บันทึกเหล่านี้เป็นพื้นฐานของการตรวจจับ การสืบสวน และการปฏิบัติตามข้อกำหนด หากผู้โจมตีสามารถแก้ไขหรือลบได้ คุณจะสูญเสียความสามารถในการรู้ว่าเกิดอะไรขึ้น และบันทึกการตรวจสอบของคุณจะไร้ค่า ดังนั้นการปกป้องความถูกต้องของบันทึกก็คือการปกป้องความจริงนั่นเอง

การปกปิดร่องรอยทางนิติวิทยาศาสตร์

ผู้โจมตีที่มีความเชี่ยวชาญจะใช้การปกปิดร่องรอยทางนิติวิทยาศาสตร์ ซึ่งหมายถึงการพยายามลบร่องรอยของตนเองอย่างจริงจัง หลังจากเข้าถึงระบบได้แล้ว พวกเขาอาจพยายามปิดการบันทึก ลบไฟล์บันทึก หรือหยุดเส้นทางบันทึก เพื่อไม่ให้การกระทำในภายหลังถูกบันทึกไว้ การเอาชนะความพยายามเหล่านี้เป็นส่วนสำคัญของการเตรียมพร้อมรับมือเหตุการณ์ เพราะผู้โจมตีที่ไม่ถูกตรวจพบย่อมเป็นภัยที่อันตรายกว่ามาก

การปิดใช้เส้นทางบันทึก

วิธีหนึ่งที่พบได้บ่อยคือหยุดหรือลบเส้นทางบันทึกของ CloudTrail ด้วย StopLogging หรือ DeleteTrail เมื่อหยุดการบันทึกแล้ว การกระทำที่เกิดขึ้นหลังจากนั้นจะไม่ทิ้งบันทึกการตรวจสอบไว้ การตรวจจับและป้องกันการเรียกใช้เหล่านี้ หรือทำให้แน่ใจว่าการเรียกใช้เหล่านี้ถูกบันทึกไว้ในที่อื่น เป็นสิ่งจำเป็นต่อการรักษาความน่าเชื่อถือของเส้นทางบันทึก

การลบไฟล์บันทึก

แม้จะเปิดการบันทึกอยู่ ผู้โจมตีก็อาจพยายามลบไฟล์บันทึกในบัคเก็ต S3 ที่ใช้จัดเก็บ หากบัคเก็ตไม่ได้รับการป้องกัน การนำออบเจ็กต์ออกจะลบประวัติทั้งหมด นี่จึงเป็นเหตุผลว่าทำไมการรักษาความปลอดภัยของบัคเก็ตจัดเก็บบันทึกจึงสำคัญไม่แพ้การเปิดใช้การบันทึกตั้งแต่แรก

การแก้ไขระเบียน

นอกเหนือจากการลบแล้ว ผู้โจมตีอาจพยายามแก้ไขเนื้อหาในบันทึกเพื่อซ่อนการกระทำบางอย่างหรือใส่ความผู้อื่น บันทึกที่ถูกแก้ไขอาจเลวร้ายกว่าบันทึกที่หายไป เพราะทำให้นักสืบสวนเข้าใจผิดโดยตรง ดังนั้นการตรวจจับการดัดแปลง ไม่ใช่เพียงการป้องกันการลบ จึงเป็นเป้าหมายที่แยกต่างหากและสำคัญ

สามเสาหลัก

การปกป้องบันทึกอาศัยแนวคิดสามประการ ได้แก่ ความถูกต้องครบถ้วน (พิสูจน์ได้ว่าบันทึกไม่ถูกแก้ไข) ความพร้อมใช้งาน (ทำให้แน่ใจว่าไม่สามารถลบได้) และ การรักษาความลับ (ป้องกันการอ่านโดยไม่ได้รับอนุญาต) AWS มีความสามารถเฉพาะสำหรับแต่ละด้าน กลยุทธ์ที่สมบูรณ์ต้องจัดการทั้งสามด้าน แทนที่จะมุ่งเน้นเพียงด้านใดด้านหนึ่ง

การแยกหน้าที่ความรับผิดชอบ

หลักการสำคัญคือการแยกหน้าที่ความรับผิดชอบ ผู้คนและบัญชีที่ดูแลเวิร์กโหลดไม่ควรเป็นผู้ควบคุมบันทึกเกี่ยวกับเวิร์กโหลดเหล่านั้น หากผู้โจมตีเจาะบัญชีเวิร์กโหลดได้ ก็ไม่ควรได้รับอำนาจในการลบร่องรอยหลักฐานไปด้วย หลักการนี้เป็นที่มาของการออกแบบบัญชีบันทึกโดยเฉพาะ

การตรวจจับความพยายามดัดแปลง

ความพยายามดัดแปลงเองก็เป็นสัญญาณที่มีค่ามาก การตั้งค่าตัวกรองเมตริกและการแจ้งเตือนสำหรับเหตุการณ์ CloudTrail เช่น StopLogging DeleteTrail หรือ UpdateTrail จะเตือนคุณทันทีเมื่อมีผู้แตะต้องการกำหนดค่าการบันทึก บ่อยครั้ง ความพยายามปกปิดร่องรอยคือสัญญาณที่ชัดเจนที่สุดว่าการโจมตีกำลังเกิดขึ้น

ข้อกำหนดด้านการปฏิบัติตาม

กรอบมาตรฐานอย่าง PCI DSS และ HIPAA กำหนดไว้อย่างชัดเจนให้ปกป้องบันทึกการตรวจสอบจากการแก้ไข และทำให้แน่ใจว่าบันทึกเหล่านั้นถูกเก็บรักษาไว้ บันทึกที่ตรวจพบการดัดแปลงได้และได้รับการเก็บรักษาไม่ใช่เพียงแนวปฏิบัติที่ดี แต่เป็นข้อบังคับด้านการปฏิบัติตาม ผู้ตรวจสอบจะมองหาการควบคุมที่พิสูจน์ว่าบันทึกของคุณน่าเชื่อถือและครบถ้วน

กลยุทธ์การป้องกัน

แนวทางป้องกันที่คุณจะศึกษา ได้แก่ การตรวจสอบความถูกต้องของไฟล์บันทึก บัคเก็ตที่ล็อกอย่างรัดกุมและไม่เปลี่ยนแปลงไม่ได้ และบัญชีจัดเก็บถาวรแบบรวมศูนย์ แต่ละแนวทางรับมือเทคนิคการดัดแปลงที่เฉพาะเจาะจง การเข้าใจภัยคุกคามก่อนจะทำให้เห็นชัดว่าเหตุใดจึงมีการควบคุมแต่ละอย่าง และการควบคุมเหล่านั้นทำงานร่วมกันเป็นการป้องกันหลายชั้นที่ผู้โจมตีเอาชนะได้ยากอย่างไร

เหตุใดจึงสำคัญต่อการสอบ

ความถูกต้องครบถ้วนของบันทึกเป็นหัวข้อที่พบซ้ำในการสอบ เพราะอยู่ตรงจุดตัดระหว่างการตรวจจับ การพิสูจน์หลักฐานทางดิจิทัล และการกำกับดูแล คาดว่าจะพบสถานการณ์ที่เป้าหมายคือทำให้แน่ใจว่าบันทึกยังคงอยู่หลังการถูกเจาะระบบ คำตอบที่ถูกต้องจะเน้นความไม่เปลี่ยนแปลง การตรวจสอบความถูกต้อง และการแยกออกจากกัน ไม่ใช่การไว้วางใจให้บัญชีเดียวตรวจสอบตนเอง

ตรวจสอบความเข้าใจ

ทดสอบความเข้าใจเกี่ยวกับภัยคุกคาม

สรุปทบทวน

บันทึกคือหลักฐาน และผู้โจมตีใช้การปกปิดร่องรอยทางนิติวิทยาศาสตร์เพื่อปิดเส้นทางบันทึก ลบไฟล์ หรือแก้ไขระเบียน จงปกป้องความถูกต้องครบถ้วน ความพร้อมใช้งาน และการรักษาความลับ บังคับใช้การแยกหน้าที่ความรับผิดชอบเพื่อไม่ให้บัญชีเวิร์กโหลดลบบันทึกของตนเองได้ และตั้งการแจ้งเตือนสำหรับเหตุการณ์อย่าง StopLogging กรอบมาตรฐานด้านการปฏิบัติตามกำหนดให้มีบันทึกที่ตรวจพบการดัดแปลงได้และได้รับการเก็บรักษาไว้ ซึ่งเนื้อหาที่เหลือของหลักสูตรนี้จะแสดงวิธีทำให้บรรลุเป้าหมายดังกล่าว

คำถามที่พบบ่อย

บทเรียน “เหตุใดการแก้ไขบันทึกจึงเป็นภัยคุกคาม” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “เหตุใดการแก้ไขบันทึกจึงเป็นภัยคุกคาม” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส AWS Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส AWS Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “เหตุใดการแก้ไขบันทึกจึงเป็นภัยคุกคาม”

ดูว่าผู้โจมตีพยายามลบหรือแก้ไขเส้นทางการตรวจสอบอย่างไร คุณปฏิบัติ AWS Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน AWS Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน AWS Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน

บทเรียน “เหตุใดการแก้ไขบันทึกจึงเป็นภัยคุกคาม” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน AWS Security Academy นี้ได้ไหม

ได้ บทเรียน AWS Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. เหตุใดการแก้ไขบันทึกจึงเป็นภัยคุกคาม
  2. การตรวจสอบความถูกต้องของไฟล์บันทึก CloudTrail
  3. การล็อกบักเก็ตจัดเก็บบันทึกให้ปลอดภัย
  4. บัญชีจัดเก็บบันทึกส่วนกลาง
← กลับไปที่ AWS Security Academy