0Pricing
Security+ Academy · บทเรียน

ระเบียบวิธีการล่าภัยคุกคามและการสร้างสมมติฐาน

พัฒนาสมมติฐานการล่าภัยคุกคามอย่างเป็นระบบโดยอาศัยข่าวกรองภัยคุกคาม กรอบการทำงาน MITRE ATT&CK และค่าพื้นฐานของสภาพแวดล้อม เพื่อชี้นำการสืบสวนเชิงรุก

ระเบียบวิธีการล่าภัยคุกคามและการสร้างสมมติฐาน เป็นบทเรียน Security+ Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Security+ Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Security+ Academy มีบทเรียนทั้งหมด 4 บทเรียน

การล่าภัยคุกคามคืออะไร

การล่าภัยคุกคาม คือกระบวนการเชิงรุกที่มีมนุษย์เป็นผู้ดำเนินการ เพื่อค้นหาผู้โจมตีในเครือข่ายและ Endpoints ซึ่งหลบเลี่ยงการควบคุมความปลอดภัยที่มีอยู่แล้ว ต่างจากการรักษาความปลอดภัยเชิงรับที่รอการแจ้งเตือน นักล่าภัยคุกคามจะค้นหาสัญญาณการถูกโจมตีอย่างกระตือรือร้นโดยใช้สมมติฐานที่ขับเคลื่อนด้วยข่าวกรอง การล่าภัยคุกคามตั้งอยู่บนสมมติฐานว่า ผู้โจมตีบางรายอาจอยู่ภายใน Environment แล้ว แต่ยังไม่ถูกตรวจพบโดยเครื่องมืออัตโนมัติ

การรักษาความปลอดภัยเชิงรับกับเชิงรุก

การดำเนินงานด้านความปลอดภัยแบบดั้งเดิมส่วนใหญ่เป็นแบบ เชิงรับ — นักวิเคราะห์ตอบสนองต่อการแจ้งเตือนที่สร้างโดย SIEM, เครื่องมือ EDR และ Firewalls ส่วนการล่าภัยคุกคามเป็นแบบ เชิงรุก โดยพื้นฐาน นักล่าจะค้นหาภัยคุกคามที่อาจไม่สร้างการแจ้งเตือน เพราะผู้โจมตีใช้เครื่องมือที่ถูกต้องตามปกติหรือหลบเลี่ยงกฎการตรวจจับ ทั้งสองแนวทางมีความจำเป็น การล่าภัยคุกคามช่วยอุดช่องว่างในการตรวจจับภัยคุกคามขั้นสูงที่กลมกลืนไปกับกิจกรรมปกติ

สมมติฐานการล่าภัยคุกคาม

การล่าทุกครั้งเริ่มต้นด้วย สมมติฐาน ซึ่งเป็นข้อความที่ทดสอบได้เกี่ยวกับพฤติกรรมของผู้โจมตีใน Environment สมมติฐานที่ดีต้องเฉพาะเจาะจง ขับเคลื่อนด้วยข่าวกรอง และสามารถพิสูจน์หักล้างได้ ตัวอย่างเช่น “ผู้โจมตีที่มีข้อมูลประจำตัวของโดเมนอาจใช้การทำ Remoting ด้วย PowerShell เพื่อทำ Lateral Movement ระหว่าง Workstation ในซับเน็ตฝ่ายขาย” สมมติฐานนี้กำหนดว่าจะเก็บข้อมูลใด เรียกใช้ query ใด และค้นหาตัวบ่งชี้ใด

# Hypothesis structure template:
# Technique: Lateral Movement via PowerShell Remoting
# Source: MITRE ATT&CK T1021.006 (Remote Services: WinRM)
# Trigger: Recent spear phishing campaign targeting sales team
# Environment: Windows workstations in VLAN 10

# Testable prediction:
# 'We expect to see winrm connections (port 5985/5986)
#  between workstations that do NOT normally communicate'

MITRE ATT&CK ในฐานะแหล่งที่มาของสมมติฐาน

เฟรมเวิร์ก MITRE ATT&CK เป็นแหล่งที่มาของสมมติฐานสำหรับการล่าภัยคุกคามที่มีการใช้งานอย่างแพร่หลายที่สุด โดยรวบรวม กลยุทธ์ เทคนิค และกระบวนการ (TTPs) ที่ผู้ก่อภัยคุกคามจริงใช้ และจัดหมวดหมู่ตามระยะของการโจมตี (การเข้าถึงระยะแรก การประมวลผล การคงอยู่ Lateral Movement และอื่น ๆ) นักล่าใช้ ATT&CK เพื่อระบุว่าเทคนิคใดมีแนวโน้มเกิดขึ้นมากที่สุดเมื่อพิจารณาจากภูมิทัศน์ภัยคุกคามในปัจจุบันและพื้นผิวการโจมตีที่เปิดเผยของ Environment เฉพาะนั้น

# Common MITRE ATT&CK hunt hypotheses:
# T1059.001: PowerShell used for malicious execution
#   -> Hunt: encoded PowerShell commands, unusual parent processes

# T1003.001: LSASS Memory dumping (credential theft)
#   -> Hunt: processes accessing lsass.exe memory

# T1055: Process injection
#   -> Hunt: unusual memory allocations, remote thread creation

# T1071.001: Web protocols for C2 communication
#   -> Hunt: unusual HTTP/HTTPS to new or rare external domains

ข่าวกรองภัยคุกคามในฐานะตัวกระตุ้นการล่า

ฟีด ข่าวกรองภัยคุกคาม ให้บริบทจากภายนอก ซึ่งช่วยกระตุ้นสมมติฐานการล่าที่เกี่ยวข้อง รายงานข่าวกรองเกี่ยวกับกลุ่มเรียกค่าไถ่ที่มุ่งโจมตีภาคส่วนของคุณ หรือฟีด IoCs ที่มีโดเมน C2 ซึ่งเพิ่งถูกระบุ สามารถเป็นแรงบันดาลใจโดยตรงให้เกิดการล่าได้ นักล่าจะตรวจสอบว่า IoCs เหล่านั้นปรากฏใน logging หรือไม่ เทคนิคที่ระบุไว้เคยถูกใช้ใน Environment หรือไม่ และมีระบบใดสื่อสารกับโครงสร้างพื้นฐานที่เป็นอันตรายตามรายงานหรือไม่

ความเบี่ยงเบนจากเส้นฐานในฐานะตัวกระตุ้นการล่า

แหล่งที่มาที่สองของสมมติฐานการล่าคือ ความเบี่ยงเบนจากเส้นฐานของ Environment ด้วยการทำความเข้าใจว่าสิ่งใดเป็นพฤติกรรมปกติ — บัญชีใด Login ในเวลากลางคืน เซิร์ฟเวอร์ใดส่งคำขอ DNS และ Process ใดมักทำงานบน Workstation — นักล่าจะระบุความผิดปกติที่ควรสืบสวน การล่าโดยใช้เส้นฐานต้องอาศัยการเก็บข้อมูลและการสร้างเส้นฐานล่วงหน้า แต่สามารถตรวจจับผู้โจมตีที่ซับซ้อนได้ เพราะผู้โจมตีเหล่านี้หลีกเลี่ยงลายเซ็นที่ทราบว่าเป็นอันตรายด้วยการรักษาพฤติกรรมให้ใกล้เคียงกับปกติ

# Baseline deviation hunt examples:
# - Account 'serviceacct01' normally logs in M-F 8am-6pm
#   ANOMALY: Login at 2:47am on Saturday

# - Workstation WS-0042 sends avg 50MB/day outbound
#   ANOMALY: 4.7GB outbound transfer at 11pm

# - Process 'svchost.exe' always spawned by services.exe
#   ANOMALY: svchost.exe spawned by winword.exe

วงจรการล่า: ล่า ตรวจจับ ปรับปรุง

การล่าภัยคุกคามที่มีประสิทธิภาพดำเนินไปตามวงจรอย่างต่อเนื่อง วางแผน: กำหนดสมมติฐาน ล่า: เรียกใช้ query จาก logging และข้อมูลการตรวจวัดเพื่อทดสอบสมมติฐาน วิเคราะห์: สืบสวนสิ่งที่ค้นพบและพิจารณาว่ามีกิจกรรมที่เป็นอันตรายหรือไม่ ตอบสนอง: ยกระดับภัยคุกคามที่ยืนยันแล้วไปยังทีม IR ปรับปรุง: เปลี่ยนผลการล่าที่ประสบความสำเร็จให้เป็นกฎการตรวจจับอัตโนมัติ เพื่อให้เทคนิคเดิมกระตุ้นการแจ้งเตือนได้ในอนาคต และปรับปรุง SOC โดยไม่ต้องล่าด้วยตนเองทุกครั้ง

แหล่งข้อมูลสำหรับการล่าภัยคุกคาม

การล่าที่มีประสิทธิภาพต้องใช้ข้อมูลการตรวจวัดที่ครอบคลุม แหล่งข้อมูลสำคัญ ได้แก่ ข้อมูลการตรวจวัดจาก EDR (การสร้าง Process การเขียน file และ connections เครือข่ายจากทุก Endpoint) logging การยืนยันตัวตน (Active Directory, SAML, VPN) logging คำขอ DNS (ตรวจจับโดเมน DGA และการทำ Tunneling) ข้อมูลกระแสเครือข่าย (NetFlow และ logging ของ zeek) และ logging การตรวจสอบของคลาวด์ (AWS CloudTrail และ Azure Activity Log) ยิ่งมีข้อมูลการตรวจวัดมาก ก็ยิ่งมองเห็นสิ่งที่ใช้ในการล่าได้มากขึ้น

เครื่องมือสำหรับการล่าภัยคุกคาม

นักล่าภัยคุกคามใช้เครื่องมือหลายประเภท แพลตฟอร์ม SIEM (Splunk และ Microsoft Sentinel) ให้บริการรวบรวม logging และส่วนติดต่อสำหรับเรียกใช้ query แพลตฟอร์ม EDR (CrowdStrike และ SentinelOne) นำเสนอข้อมูลการตรวจวัดจาก Endpoint และการเรียกใช้ query แบบสด เครื่องมือเฉพาะทางสำหรับการล่า เช่น Velociraptor ช่วยให้ตอบสนองแบบสดและรวบรวมสิ่งประดิษฐ์จาก Endpoint ระยะไกลได้ในวงกว้าง Jupyter Notebooks มักใช้สำหรับวิเคราะห์ข้อมูลเฉพาะกิจระหว่างการล่าที่ซับซ้อน

# Example Splunk hunt query (PowerShell encoding):
# index=winlogbeat EventCode=4688
# CommandLine=*-EncodedCommand*
# | stats count by ComputerName, User, CommandLine
# | where count > 3
# | sort - count

# Looks for encoded PowerShell commands executed
# more than 3 times, which is unusual for normal users

การจัดทำเอกสารผลการล่า

ควรจัดทำเอกสารสำหรับการล่าทุกครั้ง ไม่ว่าจะประสบความสำเร็จหรือไม่ก็ตาม รายงานการล่าจะบันทึก สมมติฐาน แหล่งข้อมูลที่เรียกใช้ query, query ที่ใช้ สิ่งที่ค้นพบ และผลลัพธ์ ผลลัพธ์เชิงลบ (ไม่ยืนยันสมมติฐาน) มีคุณค่า เพราะแสดงให้เห็นขอบเขตการครอบคลุมและช่วยปรับปรุงสมมติฐานในอนาคต ผลลัพธ์เชิงบวกจะสร้างรายการเหตุการณ์และควรนำไปสู่กฎการตรวจจับใหม่ การจัดทำเอกสารช่วยสร้างองค์ความรู้ขององค์กรและแสดงคุณค่าของโครงการล่าภัยคุกคามให้ผู้บริหารเห็น

การยกระดับวุฒิภาวะของโครงการล่า

โครงการล่าภัยคุกคามที่มีวุฒิภาวะจะพัฒนาผ่านระดับความสามารถต่าง ๆ ระดับ 0: พึ่งพาการแจ้งเตือนอัตโนมัติทั้งหมด ระดับ 1: การล่าด้วยตนเองขั้นพื้นฐานโดยใช้ query เฉพาะกิจ ระดับ 2: สมมติฐานที่มีโครงสร้างจาก ATT&CK และข่าวกรอง ระดับ 3: การล่าสร้างการตรวจจับอัตโนมัติ ทีมล่ามีความเชี่ยวชาญเฉพาะด้าน และมีการปรับปรุงแบบจำลองภัยคุกคามอย่างต่อเนื่อง องค์กรควรวัด การลดเวลาที่ผู้โจมตีแฝงตัวโดยเฉลี่ย เป็นตัวชี้วัดสำคัญของประสิทธิผลของโครงการล่า

ตรวจสอบความเข้าใจอย่างรวดเร็ว

ทดสอบความเข้าใจแนวคิด CompTIA Security+ (SY0-701) จากบทเรียนนี้

ทบทวนบทเรียน

ในบทเรียนนี้ คุณได้เรียนรู้ว่า การล่าภัยคุกคามคือการสืบสวนเชิงรุก ซึ่งตั้งอยู่บนสมมติฐานว่าผู้โจมตีบางรายได้หลบเลี่ยงการตรวจจับแล้ว สมมติฐานสร้างขึ้นจาก MITRE ATT&CK ข่าวกรองภัยคุกคาม และความเบี่ยงเบนจากเส้นฐาน และ การล่าที่ประสบความสำเร็จจะสร้างกฎการตรวจจับอัตโนมัติ ซึ่งช่วยปรับปรุงความสามารถในการตรวจจับของ SOC อย่างต่อเนื่อง บทถัดไป เราจะศึกษาโครงสร้าง SIEM ซึ่งเป็นแพลตฟอร์มที่ให้การรวบรวมและการทำ Correlation ของ logging ที่จำเป็นต่อการสนับสนุนการล่า

คำถามที่พบบ่อย

บทเรียน “ระเบียบวิธีการล่าภัยคุกคามและการสร้างสมมติฐาน” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “ระเบียบวิธีการล่าภัยคุกคามและการสร้างสมมติฐาน” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Security+ Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Security+ Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “ระเบียบวิธีการล่าภัยคุกคามและการสร้างสมมติฐาน”

พัฒนาสมมติฐานการล่าภัยคุกคามอย่างเป็นระบบโดยอาศัยข่าวกรองภัยคุกคาม กรอบการทำงาน MITRE ATT&CK และค่าพื้นฐานของสภาพแวดล้อม เพื่อชี้นำการสืบสวนเชิงรุก คุณปฏิบัติ Security+ Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Security+ Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Security+ Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน

บทเรียน “ระเบียบวิธีการล่าภัยคุกคามและการสร้างสมมติฐาน” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Security+ Academy นี้ได้ไหม

ได้ บทเรียน Security+ Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. ระเบียบวิธีการล่าภัยคุกคามและการสร้างสมมติฐาน
  2. สถาปัตยกรรม SIEM: การรับบันทึก การแยกวิเคราะห์ และการเชื่อมโยง
  3. การเขียนกฎตรวจจับและการแจ้งเตือนของ SIEM
  4. UEBA และการวิเคราะห์พฤติกรรมเพื่อรับมือภัยคุกคามภายใน
← กลับไปที่ Security+ Academy