การตรวจจับความผิดปกติและพฤติกรรม
ตรวจจับทราฟฟิกที่ผิดปกติ
การตรวจจับความผิดปกติและพฤติกรรม เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
เหนือกว่าลายเซ็น
ลายเซ็นตรวจจับภัยคุกคาม ที่รู้จัก ได้ แต่จะมองไม่เห็นมัลแวร์รูปแบบใหม่ ช่องโหว่ซีโรเดย์ และเครื่องมือเฉพาะที่ยังไม่มีใครจัดทำลายนิ้วมือไว้ การตรวจจับความผิดปกติและพฤติกรรม ช่วยเติมเต็มช่องว่างนี้ด้วยการทำเครื่องหมายการรับส่งข้อมูลที่เบี่ยงเบนจากสิ่งปกติ
แนวคิดหลักคือ แม้การโจมตีที่ไม่รู้จักก็ยังทิ้งร่องรอยทางพฤติกรรมไว้ ผู้โจมตีอาจหลบเลี่ยงลายเซ็นทุกแบบได้ แต่ยังคงส่งสัญญาณกลับบ้านเป็นช่วงเวลาประหลาด เคลื่อนย้ายข้อมูลในเวลาที่ผิดปกติ หรือสแกนโฮสต์ภายใน
การสร้างค่าพื้นฐาน
การตรวจจับความผิดปกติต้องมีแบบจำลองของสิ่งที่ เป็นปกติ คุณจะสร้างค่าพื้นฐานขึ้นเมื่อเวลาผ่านไป โดยจัดทำข้อมูลลักษณะต่าง ๆ เช่น:
- โฮสต์ใดติดต่อกับโฮสต์ใด และใช้พอร์ตอะไร
- จำนวนไบต์ต่อโฟลว์และระยะเวลาการเชื่อมต่อโดยทั่วไป
- ปริมาณปกติในแต่ละชั่วโมงและวันของสัปดาห์
- โพรโทคอลที่คาดว่าจะพบในแต่ละเซกเมนต์
ต้องเรียนรู้ค่าพื้นฐานจากการรับส่งข้อมูลที่สะอาดในช่วงเวลาที่เป็นตัวแทนของสภาพจริง หากสร้างค่าพื้นฐานระหว่างที่กำลังถูกโจมตี การโจมตีจะถูกฝังรวมเข้าไปเป็นสิ่งปกติ
ความผิดปกติเชิงสถิติ
การตรวจจับพฤติกรรมที่ง่ายที่สุดใช้สถิติ โดยคำนวณตัวชี้วัด เรียนรู้การกระจายตัวตามปกติ และแจ้งเตือนเมื่อค่าที่พบอยู่นอกขอบเขตอย่างมาก เช่น สูงเกินส่วนเบี่ยงเบนมาตรฐานสามเท่า หรือเกินเปอร์เซ็นไทล์สูง
ตัวอย่างเช่น เวิร์กสเตชันที่ปกติส่งข้อมูล 50 MB ต่อวัน จู่ ๆ อัปโหลด 5 GB หรือโฮสต์หนึ่งเปิดการเชื่อมต่อไปยัง IP ภายในที่แตกต่างกันหลายพันรายการภายในไม่กี่นาที
บันทึกโฟลว์และ NetFlow
การวิเคราะห์พฤติกรรมจำนวนมากทำงานกับ บันทึกโฟลว์ แทนแพ็กเก็ตทั้งหมด โฟลว์จะสรุปการสื่อสารหนึ่งรายการ ได้แก่ ต้นทาง ปลายทาง พอร์ต โพรโทคอล จำนวนไบต์และแพ็กเก็ต และระยะเวลา
โฟลว์ (NetFlow, IPFIX หรือบันทึกการเชื่อมต่อของ Suricata/Zeek) มีขนาดกะทัดรัด ใช้งานได้แม้กับการรับส่งข้อมูลที่เข้ารหัส และรองรับปริมาณระดับองค์กรได้ จึงเป็นแกนหลักของการตรวจจับปริมาณการรับส่งข้อมูลและรูปแบบการเชื่อมต่อ
# Zeek conn.log fields (excerpt)
# ts uid id.orig_h id.resp_h id.resp_p proto duration orig_bytes resp_bytesการตรวจจับการส่งสัญญาณบีคอน
ช่องทางสั่งการและควบคุมมัก ส่งสัญญาณบีคอน โดยโปรแกรมฝังตัวจะติดต่อกลับไปยังผู้ควบคุมเป็นช่วงเวลาสม่ำเสมอ แม้ใช้ TLS ซึ่งซ่อนข้อมูลส่วนบรรทุกไว้ รูปแบบด้านเวลาก็ยังมองเห็นได้
ตรวจจับได้โดยวิเคราะห์การกระจายตัวของช่วงเวลาระหว่างการเชื่อมต่อไปยังปลายทางหนึ่ง ความแปรปรวนต่ำ (อาจมีความคลาดเคลื่อนของช่วงเวลาเล็กน้อย) ร่วมกับขนาดคำขอที่เล็กและใกล้เคียงกัน เป็นตัวบ่งชี้ C2 ที่ชัดเจน เครื่องมืออย่าง RITA เชี่ยวชาญด้านนี้
การตรวจจับโดยใช้ DNS
DNS เป็นสัญญาณทางพฤติกรรมที่มีข้อมูลมาก เพราะผู้โจมตีมักใช้ในทางอุโมงค์และ C2
- โดเมนที่มีเอนโทรปีสูงหรือยาว บ่งชี้ DGA (อัลกอริทึมสร้างโดเมน)
- ปริมาณคำค้นจำนวนมากไปยังโดเมนเดียว บ่งชี้ทางอุโมงค์ DNS
- ชนิดระเบียนที่ผิดปกติ (TXT, NULL) หากพบจำนวนมากจะน่าสงสัย
- โดเมนที่จดทะเบียนใหม่ มีความเสี่ยงสูงกว่าปกติ
การจัดทำข้อมูลลักษณะอัตราคำค้น ความยาวชื่อ และเอนโทรปีของแต่ละโดเมน ช่วยตรวจจับการลักลอบนำข้อมูลออกที่ลายเซ็นของข้อมูลส่วนบรรทุกไม่สามารถมองเห็นได้
การสร้างลายนิ้วมือการรับส่งข้อมูลที่เข้ารหัส
คุณไม่สามารถอ่านข้อมูลส่วนบรรทุกที่เข้ารหัสได้ แต่สามารถสร้างลายนิ้วมือจากวิธีที่มีการต่อรองการเข้ารหัส JA3/JA3S จะสร้างแฮชจากพารามิเตอร์ของ TLS ClientHello/ServerHello เพื่อสร้างลายนิ้วมือของสแตกฝั่งไคลเอนต์และเซิร์ฟเวอร์
มัลแวร์หลายตระกูลมักใช้ JA3 ร่วมกัน เพราะใช้ไลบรารี TLS และการตั้งค่าเดียวกัน การวิเคราะห์ความถี่ของ JA3 ช่วยทำเครื่องหมายลายนิ้วมือที่พบได้น้อย หรือจับคู่กับลายนิ้วมือที่รู้ว่าเป็นอันตรายได้ โดยไม่ต้องถอดรหัส
ตัวบ่งชี้ทางพฤติกรรม
การตรวจจับพฤติกรรมจะมองหา การกระทำ ที่ผู้โจมตีจำเป็นต้องทำ ไม่ว่าจะใช้เครื่องมือใดก็ตาม พฤติกรรมที่มีคุณค่าสูง ได้แก่:
- การเคลื่อนที่ด้านข้าง — โฮสต์หนึ่งเริ่มยืนยันตัวตนกับเพื่อนร่วมเครือข่ายจำนวนมากอย่างกะทันหัน
- การสแกนภายใน — ต้นทางหนึ่งเข้าถึงพอร์ตหรือโฮสต์จำนวนมาก
- การเตรียมหรือลักลอบนำข้อมูลออก — การถ่ายโอนข้อมูลขาออกขนาดใหญ่ไปยังปลายทางใหม่
- ใช้โพรโทคอลกับพอร์ตไม่ถูกต้อง — SSH บนพอร์ต 443, HTTP บนพอร์ต 53
พฤติกรรมเหล่านี้เชื่อมโยงกับยุทธวิธีของ ATT&CK ได้โดยตรง และทนต่อการหลบเลี่ยงได้ดีกว่าลายเซ็นของข้อมูลส่วนบรรทุก
การเรียนรู้ของเครื่องและ UEBA
การวิเคราะห์พฤติกรรมผู้ใช้และเอนทิตี (UEBA) ใช้การเรียนรู้ของเครื่องเพื่อสร้างแบบจำลองภาวะปกติของแต่ละเอนทิตีและให้คะแนนความเบี่ยงเบน แบบจำลองการจัดกลุ่มและอนุกรมเวลาสามารถเปิดเผยการเปลี่ยนแปลงเล็กน้อยที่เกณฑ์คงที่ตรวจไม่พบ
การเรียนรู้ของเครื่องเพิ่มความสามารถ แต่ก็เพิ่มความเสี่ยงด้วย ได้แก่ แบบจำลองที่ทึบแสง การเปลี่ยนแปลงของรูปแบบเมื่อเครือข่ายเปลี่ยนไป และการหลบเลี่ยงโดยฝ่ายตรงข้าม ควรใช้คะแนนจากการเรียนรู้ของเครื่องเป็นสัญญาณหนึ่งในหลายสัญญาณ ไม่ใช่คำตอบที่ถูกต้องเสมอ และควรให้มนุษย์มีส่วนร่วมในการตัดสินใจที่มีผลกระทบสูง
Zeek สำหรับการบันทึกโพรโทคอล
Zeek (เดิมชื่อ Bro) เป็นเฟรมเวิร์กวิเคราะห์เครือข่ายที่เปลี่ยนการรับส่งข้อมูลให้เป็นบันทึกโพรโทคอลที่มีโครงสร้างและข้อมูลมาก แทนการแจ้งเตือน จึงเป็นเครื่องมือหลักที่อยู่เบื้องหลังการตรวจจับพฤติกรรมจำนวนมาก
Zeek สร้างบันทึกแยกตามโพรโทคอล (conn, dns, http, ssl, files, x509) และเปิดให้คุณเขียนตัววิเคราะห์แบบกำหนดเองได้ การป้อนบันทึกเหล่านี้เข้าสู่ SIEM ช่วยให้นักวิเคราะห์มีข้อมูลเมตาของการเชื่อมต่อ DNS และ TLS ที่จำเป็นต่อการสร้างค่าพื้นฐานของสิ่งปกติและตรวจจับความเบี่ยงเบน แม้กับการรับส่งข้อมูลที่เข้ารหัส
# Generate logs from a capture
zeek -r traffic.pcap
# Produces conn.log, dns.log, ssl.log, files.log, ...ความเป็นจริงของผลบวกลวง
จุดแข็งของการตรวจจับความผิดปกติ ซึ่งก็คือการจับสิ่งที่ไม่รู้จัก ก็เป็นจุดอ่อนของมันเช่นกัน: ความผิดปกติไม่ได้เป็นอันตรายทุกกรณี แอปพลิเคชันทางธุรกิจใหม่ วันติดตั้งแพตช์ การสำรองข้อมูล และการรับส่งข้อมูลตามฤดูกาล ล้วนดูผิดปกติได้
จัดการเรื่องนี้โดย:
- ให้คะแนนความเสี่ยงและเชื่อมโยงสัญญาณอ่อนหลายรายการก่อนแจ้งเตือน
- เพิ่มบริบทด้านทรัพย์สินและข้อมูลประจำตัว
- ส่งความผิดปกติให้นักล่าภัยคุกคามแทนการบล็อกโดยอัตโนมัติ
- ฝึกค่าพื้นฐานใหม่อย่างต่อเนื่องเมื่อสภาพแวดล้อมเปลี่ยนแปลง
ตรวจสอบอย่างรวดเร็ว
ใช้เหตุผลเชิงพฤติกรรมกับ C2 ที่เข้ารหัส
สรุปทบทวน
การตรวจจับพฤติกรรมและความผิดปกติช่วยจับสิ่งที่ลายเซ็นตรวจไม่พบ:
- ตรวจจับความเบี่ยงเบนจาก ค่าพื้นฐาน ของสิ่งปกติที่เรียนรู้ไว้
- ใช้ เกณฑ์เชิงสถิติ กับปริมาณ การกระจายไปยังปลายทางหลายแห่ง และช่วงเวลา
- วิเคราะห์ บันทึกโฟลว์ (NetFlow/Zeek) ซึ่งมีประสิทธิภาพแม้กับการรับส่งข้อมูลที่เข้ารหัส
- ตรวจจับ การส่งสัญญาณบีคอน จากความสม่ำเสมอของช่วงเวลา
- วิเคราะห์เอนโทรปีและปริมาณของ DNS เพื่อหา DGA และทางอุโมงค์
- สร้างลายนิ้วมือ TLS ด้วย JA3/JA3S โดยไม่ต้องถอดรหัส
- ค้นหา พฤติกรรม: การเคลื่อนที่ด้านข้าง การสแกน และการลักลอบนำข้อมูลออก
- การเรียนรู้ของเครื่องและ UEBA เพิ่มความสามารถ แต่ต้องมีมนุษย์กำกับดูแลและปรับแต่ง
ถัดไป: การปรับแต่งและติดตั้งเซนเซอร์เหล่านี้ในเครือข่ายจริง
คำถามที่พบบ่อย
บทเรียน “การตรวจจับความผิดปกติและพฤติกรรม” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “การตรวจจับความผิดปกติและพฤติกรรม” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “การตรวจจับความผิดปกติและพฤติกรรม”
ตรวจจับทราฟฟิกที่ผิดปกติ คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน
บทเรียน “การตรวจจับความผิดปกติและพฤติกรรม” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม
ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- แนวคิด IDS เทียบกับ IPS
- กฎลายเซ็นด้วย Snort และ Suricata
- การตรวจจับความผิดปกติและพฤติกรรม
- การปรับแต่งและการนำไปใช้งาน