Cloud & IT Cert Prep · บทเรียน

UEBA และการวิเคราะห์พฤติกรรมเพื่อรับมือภัยคุกคามภายใน

ประยุกต์ใช้การวิเคราะห์พฤติกรรมผู้ใช้และเอนทิตีเพื่อตรวจจับรูปแบบพฤติกรรมผิดปกติที่บ่งชี้ภัยคุกคามจากบุคคลภายในหรือข้อมูลรับรองที่ถูกบุกรุก

บทเรียน 4 จาก 413 ขั้นตอน

UEBA และการวิเคราะห์พฤติกรรมเพื่อรับมือภัยคุกคามภายใน เป็นบทเรียน Cloud & IT Cert Prep ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cloud & IT Cert Prep และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน

UEBA คืออะไร

การวิเคราะห์พฤติกรรมผู้ใช้และเอนทิตี (UEBA) เป็นแนวทางการวิเคราะห์ความปลอดภัยที่สร้างค่าพื้นฐานด้านพฤติกรรมของผู้ใช้และเอนทิตี เช่น อุปกรณ์ปลายทาง เซิร์ฟเวอร์ และแอปพลิเคชัน แล้วใช้แบบจำลองทางสถิติและการเรียนรู้ของเครื่องเพื่อตรวจจับพฤติกรรมผิดปกติ ต่างจากการตรวจจับตามกฎ UEBA สามารถจับภัยคุกคามที่ไม่มีรูปแบบลายเซ็นที่รู้จักได้ เช่น ผู้โจมตีที่ใช้เครื่องมือถูกต้องตามปกติ คนในที่ใช้สิทธิ์ในทางที่ผิด และบัญชีที่ถูกเจาะซึ่งทำงานอยู่ภายใต้นโยบาย แต่มีรูปแบบพฤติกรรมนอกเหนือจากปกติ

การสร้างค่าพื้นฐาน: อะไรคือเรื่องปกติ

ประสิทธิผลของ UEBA ขึ้นอยู่กับ ค่าพื้นฐานด้านพฤติกรรม ที่ถูกต้อง สำหรับผู้ใช้ คุณลักษณะพื้นฐานได้แก่ ชั่วโมงเข้าสู่ระบบโดยทั่วไป ตำแหน่งต้นทางที่ใช้เป็นประจำ อุปกรณ์ที่ใช้บ่อย ปริมาณการเข้าถึงข้อมูลโดยทั่วไป และการใช้แอปพลิเคชันที่เกิดขึ้นบ่อย สำหรับเอนทิตี ค่าพื้นฐานได้แก่ รูปแบบการรับส่งข้อมูลเครือข่ายตามปกติ ขอบเขตการเข้าถึงของบัญชีบริการมาตรฐาน และพฤติกรรมของกระบวนการตามปกติ โดยทั่วไป ระบบ UEBA จะเฝ้าสังเกตสภาพแวดล้อมเป็นเวลา 2–4 สัปดาห์ก่อนสร้างคะแนนความผิดปกติที่เชื่อถือได้

# User baseline attributes example:
# User: jsmith@company.com
# Normal login: Mon-Fri 08:00-18:00 EST
# Typical location: New York office / Home VPN
# Devices: Laptop-001, iPhone-022
# Avg daily file accesses: 45
# Avg outbound data: 12MB/day
# Applications: Salesforce, Office365, Slack

# ANOMALY triggers:
# - Login at 03:00 from Berlin IP
# - 4.2GB file download in single session

การให้คะแนนและการรวมความเสี่ยง

แพลตฟอร์ม UEBA จะกำหนด คะแนนความเสี่ยง ให้กับความผิดปกติด้านพฤติกรรมแต่ละรายการ และรวมคะแนนเมื่อเวลาผ่านไป การเข้าสู่ระบบตอนดึกเพียงครั้งเดียวอาจมีความเสี่ยงต่ำ แต่หากเกิดร่วมกับการดาวน์โหลดข้อมูลที่ผิดปกติ การเข้าถึงไฟล์ฝ่ายบุคคลที่ละเอียดอ่อนซึ่งผู้ใช้ไม่เคยเข้าถึงมาก่อน และการใช้อุปกรณ์ใหม่ คะแนนความเสี่ยงรวมจะพุ่งเข้าสู่ระดับสูง แนวทางการรวมคะแนนนี้ช่วยจับภัยคุกคามจากคนในที่แฝงอยู่ ซึ่งเหตุการณ์ใดเหตุการณ์หนึ่งเพียงลำพังอาจไม่ทำให้เกิดการแจ้งเตือน

# UEBA risk scoring aggregation (conceptual):
# Event 1: Login outside normal hours    -> +15 risk points
# Event 2: Login from new location       -> +20 risk points
# Event 3: Access to HR files            -> +25 risk points
# Event 4: Large file download (1.5GB)   -> +30 risk points
# Event 5: Email to personal Gmail acct  -> +35 risk points

# Cumulative risk score: 125
# Threshold for HIGH alert: 80
# --> AUTO-ALERT: 'High-Risk User Activity - jsmith'

ประเภทของภัยคุกคามจากคนใน

UEBA มีประสิทธิภาพเป็นพิเศษในการรับมือภัยคุกคามจากคนใน ซึ่งแบ่งได้หลายประเภท คนในที่มีเจตนาร้าย จงใจขโมยหรือทำลายข้อมูลเพื่อผลประโยชน์ส่วนตัวหรือการจารกรรม คนในที่ประมาทเลินเล่อ เปิดเผยข้อมูลโดยไม่ตั้งใจเนื่องจากแนวปฏิบัติที่ไม่ดี เช่น ส่งไฟล์ละเอียดอ่อนไปยังบัญชีส่วนตัวทางอีเมลหรือใช้รหัสผ่านที่เดาง่าย คนในที่ถูกเจาะ คือผู้ใช้ที่ถูกต้องตามปกติซึ่งบัญชีถูกผู้โจมตีภายนอกยึดครอง แล้วผู้โจมตีใช้สิทธิ์การเข้าถึงและความน่าเชื่อถือด้านพฤติกรรมของผู้ใช้นั้น

สถานการณ์การป้องกันข้อมูลสูญหาย

UEBA ตรวจจับ พฤติกรรมการลักลอบนำข้อมูลออก ที่พบได้ทั่วไปโดยติดตามรูปแบบการเข้าถึงและการถ่ายโอนข้อมูล ตัวบ่งชี้ได้แก่ ผู้ใช้เข้าถึงเอกสารจำนวนมากนอกขอบเขตปกติของตน ดาวน์โหลดไฟล์เป็นจำนวนมาก จาก SharePoint หรือ OneDrive พิมพ์เอกสารละเอียดอ่อนจำนวนมาก อัปโหลดไปยัง พื้นที่จัดเก็บข้อมูลบนคลาวด์ส่วนตัว เช่น Dropbox หรือ Google Drive หรือส่งไฟล์ไปยัง ที่อยู่อีเมลส่วนตัว UEBA จะเชื่อมโยงพฤติกรรมเหล่านี้ข้ามช่วงเวลาเพื่อสร้างภาพรวมของการลักลอบนำข้อมูลออกโดยเจตนา

การตรวจจับบัญชีที่ถูกเจาะ

เมื่อผู้โจมตีขโมยข้อมูลประจำตัวที่ถูกต้องของผู้ใช้ ผู้โจมตีจะทำงานภายใต้ตัวตนของเหยื่อ ทำให้การตรวจสอบการยืนยันตัวตนตามกฎรับมือได้ยาก UEBA ตรวจจับ สถานการณ์บัญชีที่ถูกเจาะ ผ่านความไม่สอดคล้องด้านพฤติกรรม เช่น บัญชีเข้าสู่ระบบจากประเทศใหม่กะทันหัน ใช้อุปกรณ์ที่ไม่เคยพบมาก่อน เข้าถึงทรัพยากรนอกขอบเขตปกติของผู้ใช้ หรือแสดง การเดินทางที่เป็นไปไม่ได้ เช่น ยืนยันตัวตนที่นิวยอร์ก แล้วไปโตเกียวในอีก 30 นาทีต่อมา การเปลี่ยนแปลงด้านพฤติกรรมเหล่านี้มองไม่เห็นด้วยเครื่องมือที่อาศัยลายเซ็น แต่เห็นได้ชัดจากค่าพื้นฐานของ UEBA

การวิเคราะห์เอนทิตี: เซิร์ฟเวอร์และบัญชีบริการ

UEBA ขยายการตรวจสอบจากผู้ใช้ไปยัง เอนทิตี ได้แก่ เซิร์ฟเวอร์ แอปพลิเคชัน และบัญชีบริการ บัญชีบริการเป็นเป้าหมายที่มีมูลค่าสูง เพราะมักมีสิทธิ์กว้างขวางและแทบไม่ได้รับการตรวจสอบกิจกรรม UEBA จะสร้างค่าพื้นฐานว่าบัญชีบริการแต่ละบัญชีทำอะไรตามปกติบ้าง เช่น เข้าถึงเซิร์ฟเวอร์ใด ทำงานเวลาใด และเรียกใช้กระบวนการใด การเบี่ยงเบน เช่น บัญชีบริการฐานข้อมูลเริ่มสอบถามเซิร์ฟเวอร์ตรวจสอบสิทธิ์กะทันหัน บ่งชี้ความเป็นไปได้ของการเคลื่อนที่ด้านข้างโดยใช้ข้อมูลประจำตัวของบัญชีบริการที่ถูกขโมย

แหล่งข้อมูลของ UEBA

แพลตฟอร์ม UEBA นำเข้าข้อมูลจากแหล่งต่าง ๆ อย่างหลากหลายเพื่อสร้างโปรไฟล์พฤติกรรมที่ครบถ้วน แหล่งข้อมูลสำคัญ ได้แก่ บันทึกข้อมูลประจำตัวและการตรวจสอบสิทธิ์ (Active Directory, Okta), ข้อมูลการทำงานของปลายทาง (การสร้างกระบวนการ การเข้าถึงไฟล์), บันทึกเครือข่าย (DNS, พร็อกซี ไฟร์วอลล์), โซลูชัน DLP (การตรวจสอบอีเมลและไฟล์บนคลาวด์), ระบบ HR (บทบาท แผนก วันที่สิ้นสุดการจ้างงาน) และ บันทึกการเข้าถึงสถานที่จริง (เหตุการณ์จากเครื่องอ่านบัตร) การผสานรวมข้อมูล HR ช่วยให้สามารถเพิ่มระดับการตรวจสอบพนักงานที่มีความเสี่ยงโดยอัตโนมัติ (ผู้ที่อยู่ใน PIP หรือเพิ่งสิ้นสุดการจ้างงาน)

แมชชีนเลิร์นนิงใน UEBA

แพลตฟอร์ม UEBA ใช้เทคนิค ML หลายรูปแบบ การจัดกลุ่มแบบไม่มีผู้สอน จัดกลุ่มผู้ใช้ที่มีโปรไฟล์พฤติกรรมคล้ายกัน และระบุผู้ที่มีพฤติกรรมนอกกลุ่มเพื่อนร่วมงานของตน การตรวจจับความผิดปกติของอนุกรมเวลา ระบุความเบี่ยงเบนจากรูปแบบในอดีต การจำแนกประเภทแบบมีผู้สอน (เมื่อมีข้อมูลภัยคุกคามจากบุคคลภายในที่ติดป้ายกำกับ) ฝึกโมเดลให้รู้จำสถานการณ์ภัยคุกคามเฉพาะ ระบบ UEBA ส่วนใหญ่ผสานหลายโมเดลเข้าด้วยกันเพื่อลดผลบวกลวงจากแนวทางใดแนวทางหนึ่งเพียงอย่างเดียว

การเปรียบเทียบกลุ่มเพื่อนร่วมงาน

การวิเคราะห์กลุ่มเพื่อนร่วมงาน เปรียบเทียบพฤติกรรมของผู้ใช้กับบุคคลอื่นในแผนก บทบาท หรือทีมเดียวกัน หากพนักงานฝ่ายขายทุกคนดาวน์โหลดเอกสารประมาณ 50 รายการต่อวัน แต่มีคนหนึ่งดาวน์โหลดถึง 5,000 รายการ พฤติกรรมที่ผิดไปจากกลุ่มนี้จะกระตุ้นให้ตรวจสอบ แม้ว่าการดาวน์โหลด 5,000 รายการต่อวันจะไม่ทำให้เกิดการแจ้งเตือนจากเกณฑ์สัมบูรณ์ก็ตาม การเปรียบเทียบกับกลุ่มเพื่อนร่วมงานช่วยตรวจจับการใช้ปริมาณงานในทางที่ไม่เหมาะสมซึ่งสอดคล้องกับบทบาท แต่เกณฑ์สัมบูรณ์ตรวจไม่พบ

ขั้นตอนการตอบสนองของ UEBA

เมื่อ UEBA สร้างการแจ้งเตือนความเสี่ยงสูง ขั้นตอนการตอบสนองโดยทั่วไปจะประกอบด้วย: การตรวจสอบโดยนักวิเคราะห์ ไทม์ไลน์ของผู้ใช้ (เหตุการณ์ผิดปกติทั้งหมดตามบริบท), การปรึกษา HR หรือ Manager (ผู้ใช้อยู่ใน PIP หรือเพิ่งแจ้งลาออกหรือไม่), การรวบรวมหลักฐานแบบเจาะจง (การส่งออกอีเมล ข้อมูลที่ DLP บันทึกไว้) และหากเห็นสมควร การระงับบัญชี และการส่งต่อให้ HR หรือหน่วยงานบังคับใช้กฎหมาย นอกจากนี้ คะแนนความเสี่ยงของ UEBA ยังสามารถผสานรวมกับ Conditional Access เพื่อกำหนดให้ต้องยืนยันตัวตนเพิ่มเติมโดยอัตโนมัติเมื่อคะแนนของผู้ใช้เกินเกณฑ์

ตรวจสอบความเข้าใจอย่างรวดเร็ว

ทดสอบความเข้าใจแนวคิด CompTIA Security+ (SY0-701) จากบทเรียนนี้

สรุปบทเรียน

ในบทเรียนนี้ คุณได้เรียนรู้ว่า UEBA สร้างค่าพื้นฐานด้านพฤติกรรม สำหรับผู้ใช้และเอนทิตีเพื่อช่วยตรวจจับกิจกรรมผิดปกติโดยไม่ต้องอาศัยลายเซ็นที่รู้จัก การรวมคะแนนความเสี่ยง ผสานสัญญาณอ่อนหลายรายการให้เป็นการแจ้งเตือนภัยคุกคามจากบุคคลภายในที่มีความมั่นใจสูง และ การเปรียบเทียบกลุ่มเพื่อนร่วมงานกับโมเดล ML ช่วยตรวจจับการใช้งานในทางที่ไม่เหมาะสมเฉพาะบทบาทซึ่งเกณฑ์สัมบูรณ์ตรวจไม่พบ บทถัดไปจะกล่าวถึงการตรวจสอบความถูกต้องของข้อมูลนำเข้าและการเข้ารหัสข้อมูลส่งออก ซึ่งเป็นแนวทางการเขียนโค้ดอย่างปลอดภัยที่ช่วยป้องกันช่องโหว่การแทรกคำสั่ง

เริ่มต้นได้ฟรี

เรียนรู้ Cloud & IT Cert Prep ด้วย AI tutor — ฟรี

เขียนและเรียกใช้โค้ดจริงในเบราว์เซอร์ของคุณ รับความช่วยเหลือทันทีจาก AI tutor 24/7 และเรียนรู้ต่อจากที่คุณหยุดบนเว็บหรือในแอป

คอร์ส
150
บทเรียน
600

คำถามที่พบบ่อย

บทเรียน “UEBA และการวิเคราะห์พฤติกรรมเพื่อรับมือภัยคุกคามภายใน” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “UEBA และการวิเคราะห์พฤติกรรมเพื่อรับมือภัยคุกคามภายใน” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cloud & IT Cert Prep ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “UEBA และการวิเคราะห์พฤติกรรมเพื่อรับมือภัยคุกคามภายใน”

ประยุกต์ใช้การวิเคราะห์พฤติกรรมผู้ใช้และเอนทิตีเพื่อตรวจจับรูปแบบพฤติกรรมผิดปกติที่บ่งชี้ภัยคุกคามจากบุคคลภายในหรือข้อมูลรับรองที่ถูกบุกรุก คุณปฏิบัติ Cloud & IT Cert Prep ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cloud & IT Cert Prep หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cloud & IT Cert Prep บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน

บทเรียน “UEBA และการวิเคราะห์พฤติกรรมเพื่อรับมือภัยคุกคามภายใน” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cloud & IT Cert Prep นี้ได้ไหม

ได้ บทเรียน Cloud & IT Cert Prep ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. ระเบียบวิธีการล่าภัยคุกคามและการสร้างสมมติฐาน
  2. สถาปัตยกรรม SIEM: การรับบันทึก การแยกวิเคราะห์ และการเชื่อมโยง
  3. การเขียนกฎตรวจจับและการแจ้งเตือนของ SIEM
  4. UEBA และการวิเคราะห์พฤติกรรมเพื่อรับมือภัยคุกคามภายใน
← กลับไปที่ Cloud & IT Cert Prep