วิศวกรรมสังคมทางกายภาพ: การเดินตามเข้าไปและการล่อเหยื่อ
เรียนรู้วิธีที่ผู้โจมตีหลบเลี่ยงระบบรักษาความปลอดภัยทางกายภาพด้วยการเดินตามเข้าไป การอาศัยผู้อื่นผ่านเข้าไป และการล่อเหยื่อ เช่น การทิ้ง USB ไว้ พร้อมเรียนรู้มาตรการป้องกัน
วิศวกรรมสังคมทางกายภาพ: การเดินตามเข้าไปและการล่อเหยื่อ เป็นบทเรียน Security+ Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Security+ Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Security+ Academy มีบทเรียนทั้งหมด 4 บทเรียน
เมื่อผู้โจมตีเดินเข้าทางประตูหน้า
การโจมตีไม่ได้เกิดขึ้นจากระยะไกลทั้งหมด วิศวกรรมสังคมทางกายภาพเกี่ยวข้องกับการชักจูงผู้คนและหลบเลี่ยงมาตรการควบคุมความปลอดภัยทางกายภาพเพื่อเข้าถึงอาคาร ห้องเซิร์ฟเวอร์ หรือพื้นที่สำคัญโดยไม่ได้รับอนุญาต ผลที่ตามมาอาจรุนแรง ผู้โจมตีที่เข้าถึงเซิร์ฟเวอร์ทางกายภาพอาจติดตั้งคีย์ล็อกเกอร์ฮาร์ดแวร์ ขโมยไดรฟ์ เชื่อมต่ออุปกรณ์อันตรายเข้ากับเครือข่ายภายใน หรือนำเทปสำรองข้อมูลที่ไม่ได้เข้ารหัสออกไป การรักษาความปลอดภัยทางกายภาพและเชิงตรรกะต้องพิจารณาร่วมกัน เพราะการป้องกันเครือข่ายที่สมบูรณ์แบบก็ถูกทำลายได้ด้วยประตูศูนย์ข้อมูลที่ไม่ได้ล็อก
การแอบตามและการติดตามเข้าไป
การแอบตาม เกิดขึ้นเมื่อบุคคลที่ไม่ได้รับอนุญาตเดินตามพนักงานที่ได้รับอนุญาตผ่านประตูรักษาความปลอดภัยก่อนประตูจะปิด โดยที่พนักงานไม่รู้ตัว ผู้โจมตีอาจถือกล่อง สวมเครื่องแบบ หรือเพียงทำท่าทางเหมือนเป็นคนในพื้นที่เพื่อหลีกเลี่ยงการถูกทักท้วง การติดตามเข้าไป มีลักษณะคล้ายกัน แต่บุคคลที่ได้รับอนุญาตรับรู้และยินยอม (อย่างเข้าใจผิด) เช่น พนักงานเปิดประตูค้างไว้ให้ผู้ที่อ้างว่าเป็นผู้มาติดต่อและกำลังรอรับบัตร ทั้งสองวิธีหลบเลี่ยงการควบคุมการเข้าถึงทางกายภาพโดยไม่ต้องใช้ช่องโหว่ทางเทคนิค Mantrap กำจัดปัญหาทั้งสองแบบได้ด้วยการทำให้มั่นใจว่ามีเพียงคนเดียวผ่านเข้าไปในแต่ละครั้ง
# Physical access control defenses:
# Mantrap (airlock/access control vestibule):
# - Two interlocked doors: only one can open at a time
# - Person enters chamber, first door closes, identity verified
# - Only then does inner door unlock
# - Prevents both tailgating and piggybacking
# Employee policy:
# - Challenge anyone without visible badge
# - Never hold door for unverified individuals
# - Escort visitors at all times in secure areasการล่อด้วยสื่อทางกายภาพ
การล่อ อาศัยความอยากรู้อยากเห็นของมนุษย์ โดยทิ้งสื่อทางกายภาพที่เป็นอันตราย เช่น แฟลชไดรฟ์ USB, ซีดี หรือการ์ด SD ไว้ในสถานที่ที่เป้าหมายจะพบ งานศึกษาปี 2016 พบว่า พนักงานเสียบแฟลชไดรฟ์ USB ที่ถูกทิ้งไว้ในลานจอดรถขององค์กรถึง 48% แฟลชไดรฟ์เหล่านี้อาจติดป้ายชื่อที่ชวนสนใจ ('เงินเดือน ไตรมาส 4' 'โครงการ X ลับ' หรือชื่อบริษัท) เพื่อเพิ่มความอยากรู้อยากเห็น เมื่อเสียบเข้าไป อุปกรณ์อาจเรียกใช้มัลแวร์โดยอัตโนมัติ แสดงแบบสำรวจปลอมเพื่อเก็บข้อมูลรับรอง หรือติดตั้งโทรจันสำหรับการเข้าถึงระยะไกลอย่างเงียบ ๆ มาตรการป้องกันคือการกำหนดนโยบายสื่อถอดออกได้อย่างเข้มงวดและ Disable การเรียกใช้อัตโนมัติ
# Disable USB autorun on Windows via Group Policy:
# Computer Configuration -> Administrative Templates
# -> Windows Components -> AutoPlay Policies
# -> Turn off AutoPlay: Enabled, All Drives
# Block USB storage devices (if not needed):
# Computer Configuration -> Administrative Templates
# -> System -> Removable Storage Access
# -> Removable Disks: Deny read/write access
# Use USB port blockers (physical locks) in high-security areasการค้นขยะ
การค้นขยะ คือการค้นหาข้อมูลสำคัญในวัสดุที่ถูกทิ้ง เช่น เอกสารกระดาษ ฮาร์ดไดรฟ์ แฟลชไดรฟ์ USB ไวท์บอร์ด และกระดาษโน้ต องค์กรทิ้งข้อมูลที่มีประโยชน์จำนวนมาก ได้แก่ ผังองค์กร หมายเลขบัญชี แผนผังเครือข่าย เอกสารพิมพ์ซอร์สโค้ด และรหัสผ่านที่เขียนไว้บนโน้ต การทำลายเอกสารด้วยเครื่องย่อยและการลบล้างสนามแม่เหล็ก/ทำลายสื่อช่วยกำจัดความเสี่ยงนี้ได้ นโยบาย Security ต้องครอบคลุมการกำจัดข้อมูลสำหรับสื่อทุกประเภท และพนักงานควรเข้าใจว่าเอกสารทางกายภาพที่มีข้อมูลสำคัญต้องทำลาย ไม่ใช่นำไปรีไซเคิล
# Document destruction standards:
# Paper: Cross-cut shredding (DIN 66399 Level P-4 or P-5)
# P-3: Strip cut (insufficient for sensitive data)
# P-4: Cross-cut 160mm2 max particle (recommended)
# P-5: Cross-cut 30mm2 max particle (confidential)
# Drive destruction:
# HDD: Degauss + physical destruction (shredding)
# SSD/Flash: NIST SP 800-88 cryptographic erase or physical shredding
# USB drives: physical destruction; avoid overwrite methodsShoulder การสอดส่อง
Shoulder การสอดส่อง คือการแอบมองหน้าจอหรือแป้นพิมพ์ของผู้อื่นเพื่อเก็บข้อมูลสำคัญ เช่น รหัสผ่าน PIN และเอกสารลับ โดยที่เจ้าตัวไม่รู้ตัว เหตุการณ์นี้อาจเกิดขึ้นต่อหน้า เช่น การแอบมองข้ามไหล่ของผู้อื่นในห้องรับรองสนามบิน หรือเกิดผ่านกล้องที่ซ่อนไว้ก็ได้ พื้นที่สาธารณะที่มีผู้คนพลุกพล่าน เช่น ร้านกาแฟ สนามบิน และสำนักงานแบบเปิด มีความเสี่ยงจากการถูกแอบมองสูง วิธีป้องกัน ได้แก่ การใช้แผ่นกรองความเป็นส่วนตัวที่จำกัดมุมมอง การกำหนดนโยบายล็อกหน้าจอ (ล็อกอัตโนมัติหลังไม่มีการใช้งานระยะหนึ่ง) การป้อน PIN อย่างรวดเร็วพร้อมใช้มือบังแป้นตัวเลข และการจัดวางหน้าจอให้พ้นจากสายตาของบุคคลทั่วไป
# Shoulder surfing defenses:
# Privacy screen filter: 60-degree viewing angle limits
# Auto-lock policy: Windows Group Policy
# Computer Configuration -> Windows Settings ->
# Security Settings -> Local Policies -> Security Options
# 'Interactive logon: Machine inactivity limit'
# Clean desk policy: lock screen before leaving workstation
# Password managers: reduce frequency of password entryการปลอมตัวในการโจมตีทางกายภาพ
วิศวกรสังคมที่โจมตีทางกายภาพมักปลอมตัวเป็นบุคคลผู้มีอำนาจหรือเจ้าหน้าที่บริการ เพื่ออ้างเหตุผลในการเข้าไปอยู่ในพื้นที่จำกัดการเข้าถึง บุคคลที่มักปลอมตัวเป็น ได้แก่ ช่างเทคนิคฝ่าย IT ช่างซ่อมบำรุงระบบ HVAC หรือลิฟต์ เจ้าหน้าที่ตรวจสอบความปลอดภัยจากอัคคีภัย พนักงานจัดส่ง และเจ้าหน้าที่บริหารอาคาร อุปกรณ์ประกอบฉาก เช่น เครื่องแบบ แฟ้มรองเขียน กระเป๋าเครื่องมือ และบัตรประจำตัว (ของปลอมที่ดูเหมือนของจริง) ช่วยเพิ่มความน่าเชื่อถือของการปลอมตัวได้อย่างมาก ผู้โจมตีอาศัยความเชื่อที่ว่าพนักงานจะไม่ทักท้วงบุคคลที่ดูและประพฤติตัวราวกับเป็นคนในสถานที่นั้น โดยเฉพาะเมื่อบุคคลดังกล่าวแสดงความมั่นใจและอำนาจ
วิศวกรรมสังคมระหว่างเหตุการณ์ด้านความปลอดภัย
เหตุการณ์ด้านความปลอดภัยเปิดโอกาสเฉพาะสำหรับวิศวกรรมสังคม ระหว่างการซ้อมอพยพหนีไฟหรือเหตุฉุกเฉิน พนักงานจะรีบออกจากอาคารและเปิดประตูค้างไว้ ซึ่งเป็นช่วงเวลาที่เหมาะอย่างยิ่งสำหรับการแอบเดินตามเข้าไป ระหว่างที่ระบบ IT ขัดข้องครั้งใหญ่ พนักงานอาจยอมทำตามคำแนะนำของ "เจ้าหน้าที่สนับสนุน" ที่เสนอความช่วยเหลือเป็นพิเศษ ผู้โจมตีติดตามข่าววิกฤตขององค์กร เช่น การควบรวมกิจการ การเลิกจ้าง และการรั่วไหลของข้อมูล แล้วเลือกช่วงเวลาที่องค์กรกำลังวอกแวกหรืออยู่ภายใต้ความกดดันเพื่อดำเนินแคมเปญวิศวกรรมสังคม ต้องรักษาขั้นตอนด้านความปลอดภัยอย่างเคร่งครัดแม้ในช่วงที่ดูเหมือนเกิดเหตุฉุกเฉิน โดยเฉพาะเพราะผู้โจมตีอาจเป็นผู้สร้างเหตุฉุกเฉินขึ้นมาเอง
Wardriving และการสำรวจสถานที่
Wardriving คือการขับรถ (หรือเดิน) ไปตามพื้นที่หนึ่งพร้อมสแกนหาเครือข่ายไร้สาย ผู้โจมตีจะจดชื่อเครือข่าย การตั้งค่าความปลอดภัย และรูปแบบความแรงของสัญญาณ ข้อมูลสำรวจนี้ช่วยวางแผนการโจมตีในขั้นต่อไป เช่น ค้นหาเครือข่าย WEP หรือเครือข่ายที่เปิดอยู่ ยืนยันชื่อ SSID สำหรับการโจมตีแบบแฝดชั่วร้าย หรือระบุตำแหน่ง AP เถื่อน รูปแบบสมัยใหม่ ได้แก่ warwalking และ warflying (โดรนที่ติดอะแดปเตอร์ไร้สาย) นอกเหนือจากเครือข่ายไร้สายแล้ว การสำรวจทางกายภาพอาจรวมถึงการถ่ายภาพทางเข้า รูปแบบบัตรประจำตัว ตำแหน่งห้องเซิร์ฟเวอร์ และการจัดวางกล้องรักษาความปลอดภัย ก่อนพยายามเจาะเข้าทางกายภาพตามแผน
# Wardriving detection and defense:
# Wardriving tools: Kismet, Wigle.net, inSSIDer
#
# Defense against wardriving attacks:
# - Use WPA3 (prevent cracking of captured handshakes)
# - Disable SSID broadcasting (minor security through obscurity)
# - Set minimum signal strength to reduce leakage outside facility
# - Conduct periodic RF surveys from parking lots
# - Monitor wireless logs for unusual connection attemptsนโยบาย Clean Desk และ Clear Screen
นโยบายโต๊ะทำงานที่ปลอดเอกสารกำหนดให้พนักงานเก็บรักษาสื่อหรือวัสดุสำคัญทั้งหมดเมื่อออกจากพื้นที่ทำงาน แม้จะออกไปเพียงชั่วครู่ เอกสารต้องเก็บไว้ในลิ้นชักที่ล็อกได้ หน้าจอ Computer ต้องล็อก กระดานไวท์บอร์ดต้องลบให้หมด และสื่อบันทึกข้อมูลแบบถอดออกได้ต้องจัดเก็บอย่างปลอดภัย นโยบายหน้าจอว่างมุ่งเน้นการล็อกเครื่องทำงานเมื่อไม่มีผู้ดูแลโดยเฉพาะ นโยบายเหล่านี้ป้องกันทั้งการขโมยข้อมูลฉวยโอกาส (เช่น ผู้ที่เดินผ่านมองเห็นเอกสารลับ) และการสำรวจทางกายภาพแบบเจาะจงโดยผู้โจมตีที่แทรกซึมเข้ามาในสำนักงาน มีการตรวจพื้นที่โดยไม่แจ้งล่วงหน้าเป็นประจำเพื่อตรวจสอบการปฏิบัติตามนโยบาย
# Enforcing screen lock via Group Policy (Windows):
# Computer Configuration -> Windows Settings -> Security Settings
# -> Local Policies -> Security Options
# 'Interactive logon: Machine inactivity limit' = 5 minutes
# Keyboard shortcut reminders for users:
# Windows: Win+L (instant lock)
# macOS: Ctrl+Command+Q
# Linux: Super+L or Ctrl+Alt+L
# Physical: use cable locks on laptops in shared spacesเจ้าหน้าที่รักษาความปลอดภัยและการจัดการผู้เยี่ยมชม
เจ้าหน้าที่รักษาความปลอดภัยเป็นแนวป้องกันด่านสุดท้ายต่อการแอบเดินตามเข้าไปและการปลอมตัว การจัดการผู้เยี่ยมชมที่มีประสิทธิภาพประกอบด้วยการลงทะเบียนล่วงหน้าสำหรับผู้เยี่ยมชมที่คาดว่าจะมาทั้งหมด การตรวจสอบบัตรประจำตัวพร้อมรูปถ่ายเมื่อมาถึง การออกบัตรผู้เยี่ยมชมที่แตกต่างอย่างชัดเจนและกำหนดเวลาการใช้งาน และการให้พนักงานพาไปด้วยตลอดเวลาในพื้นที่ปลอดภัย การเยี่ยมชมทั้งหมดควรบันทึกไว้ในทะเบียนการเข้าถึง ผู้รับเหมาและผู้ให้บริการภายนอกต้องผ่านการตรวจสอบประวัติ และควรได้รับสิทธิ์เข้าถึงเฉพาะพื้นที่และระบบที่จำเป็นต่องานของตนเท่านั้น โดยต้องเพิกถอนสิทธิ์ทันทีเมื่อทำงานเสร็จ
การทดสอบมาตรการควบคุมความปลอดภัยทางกายภาพ
ควรทดสอบมาตรการควบคุมความปลอดภัยทางกายภาพเป็นประจำผ่านการฝึกซ้อมโดยทีมสีแดงและการทดสอบการเจาะระบบทางกายภาพ ผู้ทดสอบการเจาะระบบทางกายภาพจะพยายามเข้าอาคารโดยใช้เทคนิคเดียวกับที่ผู้โจมตีอาจใช้ เช่น การแอบเดินตามเข้าไป การปลอมตัว การสะเดาะกุญแจ หรือการหลีกเลี่ยงเครื่องอ่าน RFID ผลการทดสอบมักเผยให้เห็นว่าพนักงานทักท้วงผู้เยี่ยมชมน้อยกว่าที่นโยบายกำหนด หรือประตูทางออกด้านข้างถูกเปิดค้างไว้โดยผู้สูบบุหรี่ ข้อค้นพบเหล่านี้ช่วยผลักดันการปรับปรุงการฝึกอบรม การแก้ไขนโยบาย และการปรับปรุงมาตรการควบคุมทางกายภาพ อย่าข้ามการทดสอบความปลอดภัยทางกายภาพเมื่อประเมินระดับความปลอดภัยโดยรวมขององค์กร
ตรวจสอบอย่างรวดเร็ว
Test ความเข้าใจแนวคิด CompTIA Security+ (SY0-701) จากบทเรียนนี้
ทบทวนบทเรียน
ในบทเรียนนี้ คุณได้เรียนรู้ว่า การแอบเดินตามเข้าไปและการอาศัยผู้อื่นติดตามเข้าไปทำให้เข้าถึงพื้นที่ทางกายภาพได้โดยเดินตามผู้ใช้ที่ได้รับอนุญาตผ่านประตูรักษาความปลอดภัย และป้องกันได้ด้วยห้องดักคนและวัฒนธรรมการทักท้วง การล่อให้ติดกับใช้ความอยากรู้อยากเห็นกับไดรฟ์ USB ที่เป็นอันตรายหรือสื่ออื่น ๆ และลดความเสี่ยงได้ด้วยการปิดการทำงานอัตโนมัติและบล็อกอุปกรณ์จัดเก็บข้อมูลที่ไม่ได้รับอนุญาต ส่วนการค้นถังขยะและการแอบมองใช้ดึงข้อมูลสำคัญจากวัสดุที่ถูกทิ้งหรือจากการสังเกตด้วยสายตา ซึ่งลดความเสี่ยงได้ด้วยการทำลายเอกสาร นโยบายโต๊ะทำงานที่ปลอดเอกสาร และแผ่นกรองความเป็นส่วนตัว บทถัดไป เราจะสำรวจการฝึกอบรมสร้างความตระหนักด้านความปลอดภัยและมาตรการควบคุมการต่อต้านฟิชชิง
คำถามที่พบบ่อย
บทเรียน “วิศวกรรมสังคมทางกายภาพ: การเดินตามเข้าไปและการล่อเหยื่อ” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “วิศวกรรมสังคมทางกายภาพ: การเดินตามเข้าไปและการล่อเหยื่อ” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Security+ Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Security+ Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “วิศวกรรมสังคมทางกายภาพ: การเดินตามเข้าไปและการล่อเหยื่อ”
เรียนรู้วิธีที่ผู้โจมตีหลบเลี่ยงระบบรักษาความปลอดภัยทางกายภาพด้วยการเดินตามเข้าไป การอาศัยผู้อื่นผ่านเข้าไป และการล่อเหยื่อ เช่น การทิ้ง USB ไว้ พร้อมเรียนรู้มาตรการป้องกัน คุณปฏิบัติ Security+ Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Security+ Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Security+ Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน
บทเรียน “วิศวกรรมสังคมทางกายภาพ: การเดินตามเข้าไปและการล่อเหยื่อ” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Security+ Academy นี้ได้ไหม
ได้ บทเรียน Security+ Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- ฟิชชิง ฟิชชิงแบบเจาะจงเป้าหมาย และการล่าวาฬ
- วิชชิง สมิชชิง และการสร้างเรื่องบังหน้า
- วิศวกรรมสังคมทางกายภาพ: การเดินตามเข้าไปและการล่อเหยื่อ
- การอบรมสร้างความตระหนักด้านความปลอดภัยและมาตรการควบคุมการต่อต้านฟิชชิง