0Pricing
Cloud & IT Cert Prep · บทเรียน

การจัดการสถานะความปลอดภัยบนคลาวด์ (CSPM)

ค้นพบว่าเครื่องมือ CSPM ประเมินการตั้งค่าคลาวด์อย่างต่อเนื่องเทียบกับเกณฑ์มาตรฐานความปลอดภัย และแจ้งเตือนเมื่อการตั้งค่าเบี่ยงเบนจากค่าพื้นฐานที่ปลอดภัยได้อย่างไร

การจัดการสถานะความปลอดภัยบนคลาวด์ (CSPM) เป็นบทเรียน Cloud & IT Cert Prep ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cloud & IT Cert Prep และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน

เหตุใดการจัดการสถานะความปลอดภัยบนคลาวด์จึงสำคัญ

สภาพแวดล้อมคลาวด์เติบโตอย่างรวดเร็ว โดยมักครอบคลุมหลายร้อยบัญชี ทรัพยากรหลายพันรายการ และตัวเลือกการกำหนดค่าหลายล้านรายการ การตรวจสอบความปลอดภัยด้วยตนเองไม่สามารถติดตามได้ทัน การจัดการสถานะความปลอดภัยบนคลาวด์ (CSPM)แก้ปัญหานี้ด้วยการประเมินการกำหนดค่าทรัพยากรคลาวด์อย่างต่อเนื่องและอัตโนมัติเทียบกับแนวทางปฏิบัติที่ดีด้านความปลอดภัยและเกณฑ์มาตรฐานด้านการปฏิบัติตามข้อกำหนด CSPM ตรวจพบการกำหนดค่าผิดพลาด เช่น บัคเก็ต S3 สาธารณะ กลุ่มความปลอดภัยที่เปิดกว้าง และฐานข้อมูลที่ไม่ได้เข้ารหัส ก่อนที่ผู้โจมตีจะค้นพบและใช้ประโยชน์จากสิ่งเหล่านี้

เครื่องมือ CSPM ประเมินอะไรบ้าง

เครื่องมือ CSPM ประเมินการกำหนดค่าทั่วทั้งระบบคลาวด์ การตรวจสอบทั่วไปประกอบด้วย เครือข่าย (กลุ่มความปลอดภัยที่อนุญาตขาเข้าจาก 0.0.0.0/0 บนพอร์ตสำคัญ การส่งข้อมูลขาออกที่ไม่จำกัด) พื้นที่จัดเก็บ (บัคเก็ตสาธารณะ ออบเจ็กต์ที่ไม่ได้เข้ารหัส) ข้อมูลระบุตัวตน (การใช้บัญชีราก ไม่ได้บังคับใช้ MFA บทบาทที่ให้สิทธิ์มากเกินไป) การประมวลผล (อินสแตนซ์ที่เข้าถึงได้จากอินเทอร์เน็ต AMI ที่ไม่ได้ติดตั้งแพตช์) การบันทึก (ปิดใช้งาน CloudTrail ไม่มี VPC Flow Logs) และ การเข้ารหัส (ฐานข้อมูลที่ไม่มีการเข้ารหัสขณะจัดเก็บ)

CSPM เทียบกับเครื่องมือสแกนช่องโหว่แบบดั้งเดิม

เครื่องมือสแกนช่องโหว่แบบดั้งเดิมจะตรวจสอบระบบที่กำลังทำงานเพื่อค้นหา CVE ของซอฟต์แวร์ที่ทราบอยู่แล้ว ส่วน CSPM ใช้แนวทางที่แตกต่าง โดยวิเคราะห์ สถานะการกำหนดค่าผ่าน API ของผู้ให้บริการคลาวด์โดยไม่ส่งการรับส่งข้อมูลใด ๆ ไปยังทรัพยากรโดยตรง CSPM ค้นหาช่องโหว่จาก การกำหนดค่าผิดพลาด (การตั้งค่าที่ไม่ถูกต้อง) ขณะที่เครื่องมือสแกนแบบดั้งเดิมค้นหาช่องโหว่ของ ซอฟต์แวร์ (CVE ที่ทราบอยู่แล้ว) ทั้งสองประเภทจำเป็นต่อโครงการรักษาความปลอดภัยคลาวด์ที่สมบูรณ์ แต่ CSPM มุ่งจัดการความเสี่ยงเฉพาะของสภาพแวดล้อมคลาวด์

เกณฑ์มาตรฐาน CIS สำหรับแพลตฟอร์มคลาวด์

เครื่องมือ CSPM ประเมินการกำหนดค่าเทียบกับเกณฑ์มาตรฐานของอุตสาหกรรม เกณฑ์มาตรฐาน CIS (Center for Internet Security) สำหรับ AWS, Azure และ GCP มีข้อกำหนดด้านความปลอดภัยที่เฉพาะเจาะจงและทดสอบได้หลายร้อยรายการ ตัวอย่างเช่น CIS AWS Benchmark กำหนดให้เปิดใช้ CloudTrail ในทุกภูมิภาค เปิดใช้ MFA กับบัญชีราก ไม่มีคีย์เข้าถึงสำหรับบัญชีราก กลุ่มความปลอดภัยต้องไม่อนุญาต SSH/RDP แบบไม่จำกัด และต้องมีการแจ้งเตือน CloudWatch สำหรับการเรียก API ที่ไม่ได้รับอนุญาต เครื่องมือ CSPM จะเชื่อมโยงผลการค้นพบกับการควบคุมของ CIS Benchmark เพื่อจัดทำรายงาน

# AWS Security Hub — enable CIS AWS Benchmark standard
aws securityhub enable-standards \
  --standards-subscription-requests \
  'StandardsArn=arn:aws:securityhub:::ruleset/cis-aws-foundations-benchmark/v/1.4.0'

# Security Hub will continuously evaluate your account
# against all CIS controls and report compliance status

เครื่องมือ CSPM ในตัว

ผู้ให้บริการคลาวด์รายใหญ่มีความสามารถด้าน CSPM ในตัว AWS Security Hub รวบรวมผลการค้นพบจาก GuardDuty, Inspector และ Macie พร้อมประเมินการปฏิบัติตาม CIS และ PCI-DSS Microsoft Defender for Cloud (เดิมคือ Azure Security Center) ให้คะแนนความปลอดภัยและคำแนะนำครอบคลุม Azure, AWS และ GCP GCP Security Command Center ตรวจสอบทรัพยากร GCP อย่างต่อเนื่อง เครื่องมือในตัวเป็นจุดเริ่มต้นที่ดี โดยเฉพาะสำหรับสภาพแวดล้อมคลาวด์เดียว

# Enable AWS Security Hub
aws securityhub enable-security-hub \
  --enable-default-standards

# View high severity findings
aws securityhub get-findings \
  --filters 'SeverityLabel=[{Value=HIGH,Comparison=EQUALS}]' \
  --query 'Findings[].{Title:Title,Resource:Resources[0].Id}'
  --output table

โซลูชัน CSPM จากผู้ให้บริการภายนอก

สำหรับสภาพแวดล้อมแบบหลายคลาวด์หรือความสามารถขั้นสูงยิ่งขึ้น โซลูชัน CSPM จากผู้ให้บริการภายนอกจะให้มุมมองแบบรวมศูนย์ในแพลตฟอร์มคลาวด์ทั้งหมด โซลูชันชั้นนำได้แก่ Palo Alto Prisma Cloud (ครอบคลุมและมี CWPP) Wiz (ไม่ใช้เอเจนต์และวิเคราะห์เส้นทางการโจมตีด้วยกราฟ) Orca Security (สแกนจากด้านข้างโดยไม่ใช้เอเจนต์) และ Lacework (การวิเคราะห์พฤติกรรม) เครื่องมือเหล่านี้รวมผลการค้นพบจาก AWS, Azure และ GCP ไว้ในคอนโซลเดียว พร้อมแบบจำลองการให้คะแนนความเสี่ยงที่สอดคล้องกัน

การตรวจจับการเปลี่ยนแปลงจากการกำหนดค่า

การเปลี่ยนแปลงจากการกำหนดค่าเกิดขึ้นเมื่อทรัพยากรคลาวด์เบี่ยงเบนจากค่าพื้นฐานที่ปลอดภัยและได้รับอนุมัติเมื่อเวลาผ่านไป โดยมักเกิดจากการเปลี่ยนแปลงด้วยตนเองเฉพาะหน้าที่หลีกเลี่ยงกระบวนการจัดการการเปลี่ยนแปลงที่ได้รับอนุมัติ เครื่องมือ CSPM ตรวจจับการเปลี่ยนแปลงดังกล่าวโดยเปรียบเทียบสถานะปัจจุบันกับค่าพื้นฐานที่จัดเก็บไว้หรือคำจำกัดความของสถานะที่ต้องการ (ใน Terraform หรือ CloudFormation) การแจ้งเตือนการเปลี่ยนแปลงช่วยให้ทีมรักษาความปลอดภัยตรวจสอบและแก้ไขการเปลี่ยนแปลงที่ไม่ได้รับอนุญาต ก่อนที่จะสร้างช่องโหว่ด้านความปลอดภัย

# AWS Config — detect configuration changes
# Config records every resource configuration change
# Config Rules evaluate whether configurations comply with policies

# Example Config Rule (managed rule):
aws configservice put-config-rule --config-rule '{
  "ConfigRuleName": "s3-bucket-public-read-prohibited",
  "Source": {
    "Owner": "AWS",
    "SourceIdentifier": "S3_BUCKET_PUBLIC_READ_PROHIBITED"
  }
}'

การแก้ไข: ด้วยตนเอง มีคำแนะนำ และอัตโนมัติ

ผลการค้นพบจาก CSPM สามารถแก้ไขได้สามวิธี การแก้ไขด้วยตนเอง: ทีมรักษาความปลอดภัยได้รับผลการค้นพบและแก้ไขผ่านคอนโซลคลาวด์หรือ CLI การแก้ไขแบบมีคำแนะนำ: CSPM ให้คำแนะนำทีละขั้นตอนหรือคู่มือปฏิบัติการ การแก้ไขอัตโนมัติ: CSPM เรียกการตอบสนองอัตโนมัติ เช่น บล็อกบัคเก็ต S3 สาธารณะหรือลบกฎกลุ่มความปลอดภัยที่ให้สิทธิ์มากเกินไปโดยอัตโนมัติเมื่อตรวจพบ การแก้ไขอัตโนมัติช่วยลดเวลาเฉลี่ยในการแก้ไขจากหลายวันเหลือเพียงไม่กี่วินาที แต่ต้องทดสอบอย่างรอบคอบเพื่อหลีกเลี่ยงการรบกวนเวิร์กโหลดที่ถูกต้อง

# AWS Config auto-remediation — block public S3 buckets automatically
# When s3-bucket-public-read-prohibited rule triggers NONCOMPLIANT:
# Invoke Lambda function that runs:
aws s3api put-public-access-block \
  --bucket {NON_COMPLIANT_BUCKET} \
  --public-access-block-configuration \
  'BlockPublicAcls=true,IgnorePublicAcls=true,BlockPublicPolicy=true,RestrictPublicBuckets=true'

CSPM และการรายงานการปฏิบัติตามข้อกำหนด

เครื่องมือ CSPM สร้างรายงานการปฏิบัติตามข้อกำหนดโดยเชื่อมโยงผลการค้นพบกับกรอบข้อกำหนดต่าง ๆ ซึ่งรวมถึง PCI-DSS, HIPAA, SOC 2, ISO 27001, GDPR และ NIST CSF รายงานเหล่านี้แสดงว่าการควบคุมใดผ่าน การควบคุมใดไม่ผ่าน และแนวโน้มเมื่อเวลาผ่านไป ผู้ตรวจสอบยอมรับรายงานการปฏิบัติตามข้อกำหนดจาก CSPM เป็นหลักฐานของการตรวจสอบความปลอดภัยอย่างต่อเนื่องมากขึ้น องค์กรสามารถกำหนดเวลาส่งรายงานการปฏิบัติตามข้อกำหนดอัตโนมัติให้ผู้ตรวจสอบ ซึ่งช่วยลดความพยายามในการรวบรวมหลักฐานระหว่างการตรวจสอบ

การปกป้องเวิร์กโหลดบนคลาวด์ (CWPP) เทียบกับ CSPM

CSPM มุ่งเน้นความปลอดภัยของการกำหนดค่า (ระนาบควบคุม) ส่วน CWPP (แพลตฟอร์มปกป้องเวิร์กโหลดบนคลาวด์) มุ่งเน้นความปลอดภัยขณะทำงานของเวิร์กโหลดโดยตรง โดยตรวจจับมัลแวร์ กระบวนการที่ไม่ได้รับอนุญาต การเปลี่ยนแปลงความสมบูรณ์ของไฟล์ และความผิดปกติของเครือข่ายภายใน VM คอนเทนเนอร์ และฟังก์ชันแบบไร้เซิร์ฟเวอร์ แพลตฟอร์มสมัยใหม่อย่าง Prisma Cloud รวม CSPM และ CWPP ไว้ใน CNAPP (แพลตฟอร์มปกป้องแอปพลิเคชันแบบคลาวด์เนทีฟ) เดียว ทำให้มองเห็นได้ตั้งแต่การกำหนดค่าจนถึงขณะทำงานแบบครบวงจร

การผสาน CSPM เข้ากับการปฏิบัติการด้านความปลอดภัย

ผลการค้นพบจาก CSPM ควรถูกส่งเข้าสู่เวิร์กโฟลว์การปฏิบัติการด้านความปลอดภัยขององค์กร ผลการค้นพบที่มีความรุนแรงสูง (ฐานข้อมูลสาธารณะ กิจกรรมของบัญชีราก) ควรสร้าง การแจ้งเตือน SIEM และเหตุการณ์ในระบบจัดการตั๋วเพื่อให้ตอบสนองได้ทันที ผลการค้นพบระดับกลางควรเข้าสู่วงจรการติดตั้งแพตช์และการเสริมความแข็งแกร่งเป็นประจำ ควรทบทวนแดชบอร์ด CSPM ในการประชุมความปลอดภัยรายสัปดาห์ และควรติดตามผลการค้นพบจาก CSPM ผ่านกระบวนการจัดการช่องโหว่เดียวกับที่ใช้กับ CVE ของซอฟต์แวร์ โดยมีผู้รับผิดชอบ SLA และการตรวจสอบการแก้ไข

ตรวจสอบความเข้าใจอย่างรวดเร็ว

ทดสอบความเข้าใจแนวคิด CompTIA Security+ (SY0-701) จากบทเรียนนี้

สรุปบทเรียน

ในบทเรียนนี้ คุณได้เรียนรู้ว่า CSPM ประเมินการกำหนดค่าทรัพยากรคลาวด์อย่างต่อเนื่องเทียบกับเกณฑ์มาตรฐานด้านความปลอดภัย เช่น การควบคุมของ CIS การตรวจจับการเปลี่ยนแปลงจากการกำหนดค่าจะแจ้งเตือนเมื่อทรัพยากรเบี่ยงเบนจากค่าพื้นฐานที่ได้รับอนุมัติ และ การแก้ไขอัตโนมัติสามารถลดเวลาในการแก้ไขการกำหนดค่าผิดพลาดทั่วไปจากหลายวันเหลือเพียงไม่กี่วินาที ต่อไปเราจะสำรวจการเตรียมความพร้อมรับมือเหตุการณ์ด้วยแผน IR คู่มือปฏิบัติการ และทีมงาน

คำถามที่พบบ่อย

บทเรียน “การจัดการสถานะความปลอดภัยบนคลาวด์ (CSPM)” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การจัดการสถานะความปลอดภัยบนคลาวด์ (CSPM)” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cloud & IT Cert Prep ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การจัดการสถานะความปลอดภัยบนคลาวด์ (CSPM)”

ค้นพบว่าเครื่องมือ CSPM ประเมินการตั้งค่าคลาวด์อย่างต่อเนื่องเทียบกับเกณฑ์มาตรฐานความปลอดภัย และแจ้งเตือนเมื่อการตั้งค่าเบี่ยงเบนจากค่าพื้นฐานที่ปลอดภัยได้อย่างไร คุณปฏิบัติ Cloud & IT Cert Prep ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cloud & IT Cert Prep หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cloud & IT Cert Prep บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน

บทเรียน “การจัดการสถานะความปลอดภัยบนคลาวด์ (CSPM)” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cloud & IT Cert Prep นี้ได้ไหม

ได้ บทเรียน Cloud & IT Cert Prep ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. รูปแบบความรับผิดชอบร่วมกัน: IaaS, PaaS, SaaS
  2. ความปลอดภัยของพื้นที่จัดเก็บบนคลาวด์และความเสี่ยงจากการเปิดเผยข้อมูล
  3. อัตลักษณ์บนคลาวด์: บทบาท IAM และบัญชีบริการ
  4. การจัดการสถานะความปลอดภัยบนคลาวด์ (CSPM)
← กลับไปที่ Cloud & IT Cert Prep