Cyber Security Academy · บทเรียน

กระบวนการคัดแยกการแจ้งเตือน

การสืบสวนและจัดลำดับความสำคัญของการแจ้งเตือน

บทเรียน 2 จาก 413 ขั้นตอน

กระบวนการคัดแยกการแจ้งเตือน เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

ความหมายของการคัดกรอง

การคัดกรองการแจ้งเตือนคือกระบวนการตรวจสอบการแจ้งเตือนที่เข้ามา ตัดสินว่ารายการใดเป็นเหตุการณ์จริงและสำคัญ และส่งต่ออย่างเหมาะสม เป้าหมายคือการแยกสัญญาณสำคัญออกจากสัญญาณรบกวนอย่างรวดเร็ว

การแจ้งเตือนทุกครั้งจะอยู่ในหนึ่งในสามประเภท:

  • ผลบวกจริง — กิจกรรมที่เป็นอันตรายหรือมีความเสี่ยงจริง
  • ผลบวกลวง — กิจกรรมที่ไม่เป็นอันตรายแต่ดูน่าสงสัย
  • ผลบวกจริงที่ไม่เป็นอันตราย — กิจกรรมที่เกิดขึ้นจริงแต่ได้รับอนุญาตหรือเป็นไปตามที่คาดหมาย

วงจรชีวิตของการแจ้งเตือน

การแจ้งเตือนจะผ่านวงจรชีวิตที่คาดเดาได้ การรู้จักแต่ละระยะช่วยให้คุณจัดระเบียบงานได้:

  • ใหม่ — เพิ่งสร้างขึ้นโดย SIEM หรือ EDR
  • กำลังดำเนินการ — นักวิเคราะห์กำลังสืบสวน
  • ถูกยกระดับ — ส่งต่อให้ระดับที่ 2 หรือทีมตอบสนองต่อเหตุการณ์
  • ปิดแล้ว — สรุปว่าเป็นผลบวกลวง ไม่เป็นอันตราย หรือดำเนินการแก้ไขแล้ว

ควรบันทึกการเปลี่ยนผ่านแต่ละครั้งไว้ในรายการติดตามงาน เพื่อให้ผู้อื่นเห็นสถานะได้ทันที

การอ่านการแจ้งเตือน

เริ่มจากทำความเข้าใจให้แน่ชัดว่าอะไรทำให้เกิดการแจ้งเตือน อ่านกฎการตรวจจับและเหตุการณ์ดิบที่อยู่เบื้องหลัง แล้วถามว่า:

  • กฎใดเป็นกฎที่ทำให้เกิดการแจ้งเตือน และกฎนั้นตรวจจับอะไรจริง ๆ
  • เครื่อง ผู้ใช้ และกระบวนการใดเกี่ยวข้อง
  • เวลาและ IP ต้นทางกับปลายทางคืออะไร

ข้อมูลของการแจ้งเตือนโดยทั่วไปจะมีจุดเชื่อมโยงหลักดังนี้:

rule: "Suspicious PowerShell EncodedCommand"
host: WKSTN-4471
user: acme\jdoe
process: powershell.exe -enc SQBFAFgA...
parent: winword.exe
src_ip: 10.4.12.55
time: 2026-06-04T13:42:18Z

เติมบริบท

การแจ้งเตือนดิบแทบไม่เคยบอกเรื่องราวทั้งหมด การเติมบริบทจะเพิ่มข้อมูลที่ช่วยให้คุณประเมินความรุนแรงได้:

  • บริบทของสินทรัพย์ — นี่คือเซิร์ฟเวอร์ แล็ปท็อปของนักพัฒนา หรือตัวควบคุมโดเมน
  • บริบทของผู้ใช้ — บัญชีนี้มีสิทธิ์สูงหรือไม่ ผู้ใช้อยู่ระหว่างลาพักร้อนหรือไม่
  • ข่าวกรองภัยคุกคาม — IP โดเมน หรือค่าแฮชนี้เป็นสิ่งที่ทราบว่าไม่ดีหรือไม่
  • ค่าพื้นฐานจากประวัติ — เครื่องนี้เคยทำเช่นนี้มาก่อนหรือไม่

การเข้าสู่ระบบจากผู้ดูแลระบบแตกต่างจากการเข้าสู่ระบบแบบเดียวกันบนฐานข้อมูลที่สำคัญสูงสุดอย่างมาก

ตรวจสอบความน่าเชื่อถือ

ตัวบ่งชี้การบุกรุก เช่น IP โดเมน ที่อยู่เว็บ และค่าแฮชของไฟล์ ควรตรวจสอบกับแหล่งข้อมูลด้านความน่าเชื่อถือและข่าวกรอง

การค้นตรวจที่มีประโยชน์ระหว่างการคัดกรอง ได้แก่:

# Hash reputation
VirusTotal: search SHA256 of suspicious file

# Domain / IP reputation
WHOIS age (newly registered = higher risk)
Passive DNS history
Threat intel feeds (known C2 lists)

# URL analysis
urlscan.io for page behavior and redirects

ไล่เชื่อมโยงข้อมูล

เหตุการณ์เพียงรายการเดียวแทบไม่สามารถยืนยันเหตุการณ์ได้ การไล่เชื่อมโยงหมายถึงการติดตามตัวบ่งชี้หนึ่งเพื่อค้นหากิจกรรมที่เกี่ยวข้อง

จากกระบวนการที่น่าสงสัย ให้ไล่เชื่อมโยงไปยัง:

  • กระบวนการอื่นที่สร้างขึ้นโดยกระบวนการแม่เดียวกัน
  • การเชื่อมต่อเครือข่ายที่เครื่องนั้นสร้างขึ้นในช่วงเวลาใกล้เคียงกัน
  • เครื่องอื่นที่ติดต่อกับ IP ปลายทางเดียวกัน
  • เหตุการณ์การยืนยันตัวตนของผู้ใช้ที่เกี่ยวข้อง

การสร้างลำดับเวลานี้ทำให้การแจ้งเตือนเดี่ยวกลายเป็นภาพการโจมตีที่ชัดเจน

จัดลำดับความสำคัญตามความรุนแรง

ผลบวกจริงทั้งหมดไม่ได้เร่งด่วนเท่ากัน ให้จัดลำดับความสำคัญโดยใช้สองแกน ได้แก่ ผลกระทบและความมั่นใจ

  • ผลกระทบสูง + ความมั่นใจสูง — ยกระดับทันที เช่น แรนซัมแวร์บนเซิร์ฟเวอร์
  • ผลกระทบสูง + ความมั่นใจต่ำ — สืบสวนอย่างรวดเร็วเพื่อยืนยัน
  • ผลกระทบต่ำ — จัดการตามลำดับในคิว

ความสำคัญของสินทรัพย์และวงผลกระทบเป็นตัวกำหนดผลกระทบ เหตุการณ์ที่ตัวควบคุมโดเมนถูกบุกรุกมีความสำคัญกว่าการแจ้งเตือนสแปมของผู้ใช้เพียงคนเดียว

จับคู่กับ MITRE ATT&CK

กรอบงาน MITRE ATT&CKรวบรวมรายการยุทธวิธีและเทคนิคของฝ่ายตรงข้าม การจับคู่การแจ้งเตือนกับ ATT&CK ช่วยให้คุณวิเคราะห์ว่ากำลังเห็นการโจมตีในระยะใด และสิ่งใดอาจเกิดขึ้นต่อไป

ตัวอย่างเช่น คำสั่ง PowerShell ที่เข้ารหัสจะจับคู่กับ:

  • ยุทธวิธี: การเรียกใช้
  • เทคนิค: T1059.001 (PowerShell)

หากคุณยังเห็นเทคนิคด้านการคงอยู่หรือการเคลื่อนที่ด้านข้างด้วย แสดงว่าภัยคุกคามกำลังดำเนินต่อไปและมีความเร่งด่วนสูงขึ้น

ผลบวกลวงที่พบบ่อย

การแจ้งเตือนส่วนใหญ่เป็นผลบวกลวง เรียนรู้สาเหตุที่มักพบ เพื่อให้คุณล้างรายการเหล่านี้ได้อย่างมั่นใจ:

  • เครื่องมือผู้ดูแลระบบ IT ที่เลียนแบบพฤติกรรมของผู้โจมตี เช่น PsExec และการเขียนสคริปต์
  • เครื่องมือสแกนช่องโหว่ที่ทำให้เกิดการแจ้งเตือนเครือข่าย
  • งานสำรองข้อมูลที่ทำให้เกิดการถ่ายโอนข้อมูลปริมาณมาก
  • นักพัฒนาที่เรียกใช้สคริปต์ทดสอบซึ่งเข้ารหัสหรือทำให้สับสน

เมื่อยืนยันผลบวกลวงที่เกิดซ้ำได้แล้ว ให้แนะนำการปรับแต่งการตรวจจับเพื่อไม่ให้เกิดสัญญาณรบกวนอีก

การบันทึกสิ่งที่ค้นพบ

ไม่ว่าคุณจะปิดหรือยกระดับรายการ ให้บันทึกอย่างชัดเจน บันทึกที่ดีช่วยให้นักวิเคราะห์คนถัดไปทำงานต่อได้ทันที และช่วยปกป้องคุณระหว่างการตรวจสอบ

บันทึกการคัดกรองที่มีคุณภาพควรประกอบด้วย:

  • การแจ้งเตือนคืออะไรและเหตุใดจึงเกิดขึ้น
  • คุณตรวจสอบอะไรบ้างและมีหลักฐานใดบ้าง พร้อมเวลาและตัวบ่งชี้การบุกรุก
  • ข้อสรุปและการจัดการของคุณ
  • การติดตามผลหรือการปรับแต่งที่แนะนำ

บันทึกคลุมเครืออย่าง 'ดูเหมือนเรียบร้อย ปิดแล้ว' ไม่มีประโยชน์และเป็นอันตราย

เมื่อใดควรยกระดับ

ให้ยกระดับไปยังระดับที่ 2 หรือทีมตอบสนองต่อเหตุการณ์ เมื่อการแจ้งเตือนเป็นผลบวกจริงที่ยืนยันแล้วหรือมีแนวโน้มสูงว่าจะเป็นผลบวกจริง และมีผลกระทบจริง อย่าปล่อยให้ความไม่แน่นอนค้างอยู่เมื่อความเสี่ยงสูง

ให้ยกระดับทันทีหากพบ:

  • การเรียกใช้มัลแวร์ที่ยืนยันแล้ว หรือการรับส่งข้อมูลกับเซิร์ฟเวอร์ควบคุมและสั่งการที่กำลังเกิดขึ้น
  • บัญชีที่มีสิทธิ์สูงถูกบุกรุก
  • สัญญาณของการเคลื่อนที่ด้านข้างหรือการถ่ายโอนข้อมูลออกไป
  • สิ่งใดก็ตามที่ส่งผลกระทบต่อสินทรัพย์สำคัญ

หากไม่แน่ใจเกี่ยวกับการแจ้งเตือนที่มีผลกระทบสูง ให้ยกระดับ การยกระดับเหตุการณ์ SEV1 มากเกินไปยังปลอดภัยกว่าการพลาดเหตุการณ์หนึ่ง

ตรวจสอบความเข้าใจ

ทดสอบทักษะการจัดลำดับความสำคัญของคุณในการคัดกรอง

สรุปทบทวน

คุณได้ทำความเข้าใจขั้นตอนการคัดกรองการแจ้งเตือน:

  • การคัดกรองจะแยกการแจ้งเตือนเป็นผลบวกจริง ผลบวกลวง หรือผลบวกจริงที่ไม่เป็นอันตราย
  • อ่านการแจ้งเตือน แล้วเติมบริบทด้านสินทรัพย์ ผู้ใช้ และข่าวกรองภัยคุกคาม
  • ไล่เชื่อมโยงข้อมูลเพื่อสร้างลำดับเวลาและยืนยันขอบเขต
  • จัดลำดับความสำคัญตามผลกระทบและความมั่นใจ และจับคู่กิจกรรมกับ MITRE ATT&CK
  • บันทึกสิ่งที่ค้นพบอย่างชัดเจน และยกระดับผลบวกจริงที่มีผลกระทบสูงโดยไม่ล่าช้า

ถัดไป คุณจะเรียนรู้ว่าคู่มือปฏิบัติการและระบบรายการติดตามงานช่วยทำให้กระบวนการนี้ทำซ้ำได้อย่างไร

เริ่มต้นได้ฟรี

เรียนรู้ Cyber Security Academy ด้วย AI tutor — ฟรี

เขียนและเรียกใช้โค้ดจริงในเบราว์เซอร์ของคุณ รับความช่วยเหลือทันทีจาก AI tutor 24/7 และเรียนรู้ต่อจากที่คุณหยุดบนเว็บหรือในแอป

คอร์ส
76
บทเรียน
303

คำถามที่พบบ่อย

บทเรียน “กระบวนการคัดแยกการแจ้งเตือน” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “กระบวนการคัดแยกการแจ้งเตือน” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “กระบวนการคัดแยกการแจ้งเตือน”

การสืบสวนและจัดลำดับความสำคัญของการแจ้งเตือน คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน

บทเรียน “กระบวนการคัดแยกการแจ้งเตือน” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. SOC และระดับการปฏิบัติงาน
  2. กระบวนการคัดแยกการแจ้งเตือน
  3. คู่มือปฏิบัติและระบบติดตามงาน
  4. เมตริก SOC: MTTD และ MTTR
← กลับไปที่ Cyber Security Academy