การระบุความเสี่ยงและทะเบียนความเสี่ยง
ระบุทรัพย์สิน ภัยคุกคาม และช่องโหว่ขององค์กร จากนั้นบันทึกความเสี่ยงลงในทะเบียนที่มีโครงสร้าง พร้อมการประเมินโอกาสเกิดและผลกระทบ
การระบุความเสี่ยงและทะเบียนความเสี่ยง เป็นบทเรียน Security+ Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Security+ Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Security+ Academy มีบทเรียนทั้งหมด 4 บทเรียน
Risk ในความปลอดภัยคืออะไร
Risk คือความเป็นไปได้ที่จะเกิดความสูญเสียหรืออันตรายจากภัยคุกคามที่ใช้ประโยชน์จากช่องโหว่ ในการรักษาความปลอดภัยสารสนเทศ Risk แสดงออกมาในรูปของการรวมกันระหว่าง Likelihood (เหตุการณ์นั้นมีโอกาสเกิดขึ้นมากเพียงใด) และ Impact (ความเสียหายจะรุนแรงเพียงใด) การทำความเข้าใจ Risk ช่วยให้องค์กรตัดสินใจด้านความปลอดภัยได้อย่างมีข้อมูลและคุ้มค่า แทนที่จะพยายามกำจัดภัยคุกคามที่อาจเกิดขึ้นทุกชนิด
Asset, Threat และ Vulnerability
การระบุ Risk เริ่มต้นจากองค์ประกอบหลักสามประการ Asset คือสิ่งใดก็ตามที่มีคุณค่า เช่น เซิร์ฟเวอร์ ฐานข้อมูล ทรัพย์สินทางปัญญา หรือชื่อเสียง Threat คือเหตุการณ์ที่อาจสร้างความเสียหายแก่ Asset เช่น การโจมตีด้วยแรนซัมแวร์หรือพนักงานที่ไม่พอใจ Vulnerability คือจุดอ่อนที่ Threat สามารถใช้ประโยชน์ได้ เช่น ระบบที่ยังไม่ได้ติดตั้ง patches หรือนโยบายรหัสผ่านที่อ่อนแอ Risk เกิดขึ้นเมื่อ Threat พบกับ Asset ที่ไม่ได้รับการป้องกัน
กระบวนการระบุ Risk
การระบุ Risk อย่างเป็นระบบดำเนินตามกระบวนการที่มีโครงสร้าง ได้แก่ ขั้นแรก การจัดทำบัญชี Asset เพื่อรวบรวมสิ่งที่มีคุณค่าทั้งหมด จากนั้น การสร้างแบบจำลอง Threat เพื่อระบุว่าใครอาจโจมตีและโจมตีอย่างไร ต่อด้วย การประเมิน Vulnerability เพื่อค้นหาจุดอ่อนในระบบและกระบวนการ สุดท้าย นักวิเคราะห์จะจับคู่ Threat กับ Vulnerability เพื่อพิจารณาว่า Asset ใดเผชิญการเปิดเผยความเสี่ยงจริง โดยทั่วไปจะทำกระบวนการนี้ซ้ำทุกปีหรือหลังมีการเปลี่ยนแปลงครั้งใหญ่
วิธีประเมินมูลค่า Asset
การกำหนดมูลค่าให้ Asset ช่วยขับเคลื่อนการจัดลำดับความสำคัญ Asset ที่จับต้องได้ (ฮาร์ดแวร์ ใบอนุญาตซอฟต์แวร์) มีมูลค่าตลาดที่ชัดเจน ส่วน Asset ที่จับต้องไม่ได้ (ชื่อเสียงของแบรนด์ ข้อมูลลูกค้า) ต้องอาศัยดุลยพินิจ — หน่วยงานกำกับดูแลอาจกำหนดมูลค่าต่อรายการให้กับ PII วิธี ต้นทุนทดแทนพิจารณาว่าการสร้าง Asset ขึ้นใหม่ต้องใช้เงินเท่าใด ส่วน ผลกระทบทางธุรกิจพิจารณาว่าจะสูญเสียรายได้เท่าใดหาก Asset ใช้งานไม่ได้เป็นเวลา 1 ชั่วโมง 1 วัน หรือ 1 สัปดาห์
Risk register คืออะไร
Risk register คือเอกสารที่ปรับปรุงอยู่เสมอสำหรับรวบรวม Risk ที่ระบุได้ทั้งหมดในรูปแบบที่มีโครงสร้างและค้นหาได้ โดยทั่วไปแต่ละรายการจะประกอบด้วย คำอธิบาย Risk, Asset ที่ได้รับผลกระทบ, แหล่งที่มาของ Threat, Vulnerability ที่ถูกใช้ประโยชน์, ระดับ Likelihood, ระดับ Impact, คะแนน Risk, Control ปัจจุบัน และ Owner ของ Risk ที่ได้รับมอบหมาย Risk register ทำหน้าที่เป็นแหล่งอ้างอิงส่วนกลางสำหรับกิจกรรมด้านการกำกับดูแล การตรวจสอบ และการติดตามการแก้ไข
# Example risk register fields
Risk ID : RISK-001
Description : Unpatched web server exploited via known CVE
Asset : customer-portal-prod
Threat Source : External attacker
Vulnerability : Missing OS patches (60+ days)
Likelihood : High (3)
Impact : Critical (4)
Risk Score : 12
Current Control: Monthly patching schedule
Owner : IT Operations Manager
Status : Openคำอธิบายคอลัมน์ใน Risk register
คอลัมน์ Likelihood ให้คะแนนความน่าจะเป็นของการใช้ประโยชน์จากช่องโหว่ (1=เกิดขึ้นได้ยาก ถึง 5=เกือบแน่นอน) คอลัมน์ Impact ให้คะแนนผลกระทบในด้านความสูญเสียทางการเงิน บทลงโทษตามกฎระเบียบ หรือช่วงเวลาที่การดำเนินงานหยุดชะงัก (1=เล็กน้อยมาก ถึง 5=ร้ายแรงถึงขั้นหายนะ) เมื่อนำค่าทั้งสองมาคูณกันจะได้คะแนน Riskที่ใช้จัดลำดับความสำคัญ ช่อง Risk คงเหลือบันทึก Risk ที่ยังเหลืออยู่หลังใช้ Control แล้ว เพื่อให้แน่ใจว่าไม่มีการถือว่าความเสี่ยงลดลงเป็นศูนย์โดยอัตโนมัติ
# Risk scoring matrix (Likelihood x Impact)
# Impact
# 1 2 3 4 5
L=1 [ 1 2 3 4 5 ]
L=2 [ 2 4 6 8 10 ]
L=3 [ 3 6 9 12 15 ]
L=4 [ 4 8 12 16 20 ]
L=5 [ 5 10 15 20 25 ]
# Scores 1-5=Low, 6-10=Medium, 11-20=High, 21-25=Criticalความเป็นเจ้าของ Risk และความรับผิดชอบ
Risk ทุกรายการในทะเบียนต้องมีเจ้าของ Riskที่ระบุชื่ออย่างชัดเจน โดยทั่วไปควรเป็นผู้จัดการฝ่ายธุรกิจหรือ Owner ของระบบ ไม่ใช่ทีมความปลอดภัย เจ้าของ Risk มีหน้าที่รับผิดชอบในการตรวจสอบให้มั่นใจว่าได้ใช้ Control แล้ว และ Risk คงเหลืออยู่ภายในระดับที่ยอมรับได้ ทีมความปลอดภัยให้คำแนะนำและติดตามตรวจสอบ แต่ไม่สามารถเป็นเจ้าของ Risk ทั้งหมดได้ เพราะจะทำให้เกิดจุดรับผิดชอบเพียงจุดเดียว ซึ่งไม่สามารถขยายให้ครอบคลุมทั้งองค์กรได้
เทคนิคการสร้างแบบจำลอง Threat
กรอบงานหลายรูปแบบช่วยจัดโครงสร้างการระบุ Threat ได้ STRIDE (Spoofing, Tampering, Repudiation, Information Disclosure, Denial of Service, Elevation of Privilege) จัดหมวดหมู่ Threat ที่มีต่อองค์ประกอบแต่ละส่วนของระบบ PASTA (Process for Attack Simulation and Threat Analysis) เป็นวิธีการที่เน้น Risk และจับคู่กับเป้าหมายของผู้โจมตี DREAD ให้คะแนน Threat ตาม Damage, Reproducibility, Exploitability, Affected users และ Discoverability — แม้ว่า DREAD จะไม่เป็นที่นิยมเท่าเดิมในการใช้งานสมัยใหม่
# STRIDE applied to a web login endpoint
S Spoofing : Attacker forges session cookie
T Tampering : Parameter manipulation in requests
R Repudiation : No audit log of failed logins
I Info Disclosure : Error message reveals valid usernames
D Denial of Service: Brute-force lockout affects real users
E Elevation of Priv: SQL injection grants admin accessแหล่งข้อมูลสำหรับระบุ Vulnerability
ไม่สามารถระบุ Risk ได้หากยังไม่ค้นหา Vulnerability ก่อน แหล่งข้อมูลสำคัญ ได้แก่ เครื่องมือสแกน Vulnerability (Nessus, OpenVAS) ที่ทดสอบระบบเทียบกับ CVE ที่รู้จัก รายงานการทดสอบการเจาะระบบที่ยืนยันความเป็นไปได้ในการใช้ประโยชน์ การตรวจสอบการกำหนดค่าที่เปรียบเทียบการตั้งค่ากับเกณฑ์มาตรฐาน CIS และ ฟีดข้อมูล Threat intelligenceที่เน้นจุดอ่อนซึ่งกำลังถูกใช้ประโยชน์อยู่ รายงานการตรวจสอบภายในและการประเมินตนเองยังช่วยเปิดเผย Vulnerability ระดับกระบวนการที่การสแกนทางเทคนิคตรวจไม่พบ
Threat ภายในและภายนอก
Risk register ต้องคำนึงถึงทั้ง Threat ภายใน (พนักงาน ผู้รับเหมา ระบบที่กำหนดค่าผิดพลาด) และ Threat ภายนอก (แฮ็กเกอร์ ผู้โจมตีที่เป็นรัฐ และการประนีประนอมในห่วงโซ่อุปทาน) Threat ภายในมักมี Impact สูงกว่า เพราะบุคคลภายในมีสิทธิ์เข้าถึงอยู่แล้ว — พนักงานที่ไม่พอใจอาจลักลอบนำข้อมูลออกไปโดยไม่ทำให้ Control ที่ขอบเขตเครือข่ายทำงาน โปรแกรมจัดการ Threat จากบุคคลภายในที่ติดตามความผิดปกติด้านพฤติกรรมช่วยจัดการหมวดหมู่ Risk ที่ Control ทางเทคนิคเพียงอย่างเดียวไม่สามารถลดได้
การดูแลรักษาและอัปเดตทะเบียนความเสี่ยง
ทะเบียนความเสี่ยงไม่ใช่เอกสารที่จัดทำเพียงครั้งเดียว แต่ต้องทบทวนและอัปเดตทุกครั้งที่เกิดการเปลี่ยนแปลงสำคัญ เช่น การนำระบบใหม่ไปใช้งาน การปรับโครงสร้างองค์กร การเปิดเผย CVE รายการใหม่ หรือข้อค้นพบหลังเกิดเหตุการณ์ องค์กรส่วนใหญ่มักกำหนดให้การทบทวนทะเบียนความเสี่ยงอย่างเป็นทางการเป็นส่วนหนึ่งของการทบทวน Security ประจำปี กระบวนการจัดการการเปลี่ยนแปลง และการตรวจประเมินการปฏิบัติตามข้อกำหนด ทะเบียนความเสี่ยงที่ล้าสมัยทำให้เกิดความมั่นใจที่ผิดพลาด และอาจทำให้มีความเสี่ยงที่ไม่ได้รับการจัดสรรทรัพยากรระหว่างการเปลี่ยนแปลงโครงสร้างพื้นฐานอย่างรวดเร็ว
ตรวจสอบความเข้าใจ
ทดสอบความเข้าใจแนวคิด CompTIA Security+ (SY0-701) จากบทเรียนนี้
สรุปบทเรียน
ในบทเรียนนี้ คุณได้เรียนรู้ว่า ความเสี่ยงประกอบด้วยโอกาสเกิดและผลกระทบ ซึ่งใช้จัดลำดับความสำคัญของการตัดสินใจด้าน Security, ทะเบียนความเสี่ยงใช้บันทึก Asset, threats, ช่องโหว่ คะแนน ผู้รับผิดชอบ และความเสี่ยงคงเหลือ และเทคนิคการจำลองภัยคุกคาม เช่น STRIDE ช่วยระบุสิ่งที่อาจเกิดข้อผิดพลาดได้อย่างเป็นระบบ บทถัดไปเราจะศึกษา روشการวิเคราะห์ความเสี่ยงเชิงคุณภาพและเชิงปริมาณ
เรียนรู้ Security+ Academy ด้วย AI tutor — ฟรี
เขียนและเรียกใช้โค้ดจริงในเบราว์เซอร์ของคุณ รับความช่วยเหลือทันทีจาก AI tutor 24/7 และเรียนรู้ต่อจากที่คุณหยุดบนเว็บหรือในแอป
- คอร์ส
- 30
- บทเรียน
- 120
คำถามที่พบบ่อย
บทเรียน “การระบุความเสี่ยงและทะเบียนความเสี่ยง” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “การระบุความเสี่ยงและทะเบียนความเสี่ยง” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Security+ Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Security+ Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “การระบุความเสี่ยงและทะเบียนความเสี่ยง”
ระบุทรัพย์สิน ภัยคุกคาม และช่องโหว่ขององค์กร จากนั้นบันทึกความเสี่ยงลงในทะเบียนที่มีโครงสร้าง พร้อมการประเมินโอกาสเกิดและผลกระทบ คุณปฏิบัติ Security+ Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Security+ Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Security+ Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน
บทเรียน “การระบุความเสี่ยงและทะเบียนความเสี่ยง” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Security+ Academy นี้ได้ไหม
ได้ บทเรียน Security+ Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- การระบุความเสี่ยงและทะเบียนความเสี่ยง
- การวิเคราะห์ความเสี่ยงเชิงคุณภาพเทียบกับเชิงปริมาณ
- การจัดการความเสี่ยง: ยอมรับ ถ่ายโอน ลด และหลีกเลี่ยง
- NIST RMF, ISO 27001 และ CIS Controls