0Pricing
Cyber Security Academy · บทเรียน

การตรวจจับความผิดปกติและพฤติกรรม

ตรวจจับทราฟฟิกที่ผิดปกติ

การตรวจจับความผิดปกติและพฤติกรรม เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

เหนือกว่าลายเซ็น

ลายเซ็นตรวจจับภัยคุกคาม ที่รู้จัก ได้ แต่จะมองไม่เห็นมัลแวร์รูปแบบใหม่ ช่องโหว่ซีโรเดย์ และเครื่องมือเฉพาะที่ยังไม่มีใครจัดทำลายนิ้วมือไว้ การตรวจจับความผิดปกติและพฤติกรรม ช่วยเติมเต็มช่องว่างนี้ด้วยการทำเครื่องหมายการรับส่งข้อมูลที่เบี่ยงเบนจากสิ่งปกติ

แนวคิดหลักคือ แม้การโจมตีที่ไม่รู้จักก็ยังทิ้งร่องรอยทางพฤติกรรมไว้ ผู้โจมตีอาจหลบเลี่ยงลายเซ็นทุกแบบได้ แต่ยังคงส่งสัญญาณกลับบ้านเป็นช่วงเวลาประหลาด เคลื่อนย้ายข้อมูลในเวลาที่ผิดปกติ หรือสแกนโฮสต์ภายใน

การสร้างค่าพื้นฐาน

การตรวจจับความผิดปกติต้องมีแบบจำลองของสิ่งที่ เป็นปกติ คุณจะสร้างค่าพื้นฐานขึ้นเมื่อเวลาผ่านไป โดยจัดทำข้อมูลลักษณะต่าง ๆ เช่น:

  • โฮสต์ใดติดต่อกับโฮสต์ใด และใช้พอร์ตอะไร
  • จำนวนไบต์ต่อโฟลว์และระยะเวลาการเชื่อมต่อโดยทั่วไป
  • ปริมาณปกติในแต่ละชั่วโมงและวันของสัปดาห์
  • โพรโทคอลที่คาดว่าจะพบในแต่ละเซกเมนต์

ต้องเรียนรู้ค่าพื้นฐานจากการรับส่งข้อมูลที่สะอาดในช่วงเวลาที่เป็นตัวแทนของสภาพจริง หากสร้างค่าพื้นฐานระหว่างที่กำลังถูกโจมตี การโจมตีจะถูกฝังรวมเข้าไปเป็นสิ่งปกติ

ความผิดปกติเชิงสถิติ

การตรวจจับพฤติกรรมที่ง่ายที่สุดใช้สถิติ โดยคำนวณตัวชี้วัด เรียนรู้การกระจายตัวตามปกติ และแจ้งเตือนเมื่อค่าที่พบอยู่นอกขอบเขตอย่างมาก เช่น สูงเกินส่วนเบี่ยงเบนมาตรฐานสามเท่า หรือเกินเปอร์เซ็นไทล์สูง

ตัวอย่างเช่น เวิร์กสเตชันที่ปกติส่งข้อมูล 50 MB ต่อวัน จู่ ๆ อัปโหลด 5 GB หรือโฮสต์หนึ่งเปิดการเชื่อมต่อไปยัง IP ภายในที่แตกต่างกันหลายพันรายการภายในไม่กี่นาที

บันทึกโฟลว์และ NetFlow

การวิเคราะห์พฤติกรรมจำนวนมากทำงานกับ บันทึกโฟลว์ แทนแพ็กเก็ตทั้งหมด โฟลว์จะสรุปการสื่อสารหนึ่งรายการ ได้แก่ ต้นทาง ปลายทาง พอร์ต โพรโทคอล จำนวนไบต์และแพ็กเก็ต และระยะเวลา

โฟลว์ (NetFlow, IPFIX หรือบันทึกการเชื่อมต่อของ Suricata/Zeek) มีขนาดกะทัดรัด ใช้งานได้แม้กับการรับส่งข้อมูลที่เข้ารหัส และรองรับปริมาณระดับองค์กรได้ จึงเป็นแกนหลักของการตรวจจับปริมาณการรับส่งข้อมูลและรูปแบบการเชื่อมต่อ

# Zeek conn.log fields (excerpt)
# ts  uid  id.orig_h  id.resp_h  id.resp_p  proto  duration  orig_bytes  resp_bytes

การตรวจจับการส่งสัญญาณบีคอน

ช่องทางสั่งการและควบคุมมัก ส่งสัญญาณบีคอน โดยโปรแกรมฝังตัวจะติดต่อกลับไปยังผู้ควบคุมเป็นช่วงเวลาสม่ำเสมอ แม้ใช้ TLS ซึ่งซ่อนข้อมูลส่วนบรรทุกไว้ รูปแบบด้านเวลาก็ยังมองเห็นได้

ตรวจจับได้โดยวิเคราะห์การกระจายตัวของช่วงเวลาระหว่างการเชื่อมต่อไปยังปลายทางหนึ่ง ความแปรปรวนต่ำ (อาจมีความคลาดเคลื่อนของช่วงเวลาเล็กน้อย) ร่วมกับขนาดคำขอที่เล็กและใกล้เคียงกัน เป็นตัวบ่งชี้ C2 ที่ชัดเจน เครื่องมืออย่าง RITA เชี่ยวชาญด้านนี้

การตรวจจับโดยใช้ DNS

DNS เป็นสัญญาณทางพฤติกรรมที่มีข้อมูลมาก เพราะผู้โจมตีมักใช้ในทางอุโมงค์และ C2

  • โดเมนที่มีเอนโทรปีสูงหรือยาว บ่งชี้ DGA (อัลกอริทึมสร้างโดเมน)
  • ปริมาณคำค้นจำนวนมากไปยังโดเมนเดียว บ่งชี้ทางอุโมงค์ DNS
  • ชนิดระเบียนที่ผิดปกติ (TXT, NULL) หากพบจำนวนมากจะน่าสงสัย
  • โดเมนที่จดทะเบียนใหม่ มีความเสี่ยงสูงกว่าปกติ

การจัดทำข้อมูลลักษณะอัตราคำค้น ความยาวชื่อ และเอนโทรปีของแต่ละโดเมน ช่วยตรวจจับการลักลอบนำข้อมูลออกที่ลายเซ็นของข้อมูลส่วนบรรทุกไม่สามารถมองเห็นได้

การสร้างลายนิ้วมือการรับส่งข้อมูลที่เข้ารหัส

คุณไม่สามารถอ่านข้อมูลส่วนบรรทุกที่เข้ารหัสได้ แต่สามารถสร้างลายนิ้วมือจากวิธีที่มีการต่อรองการเข้ารหัส JA3/JA3S จะสร้างแฮชจากพารามิเตอร์ของ TLS ClientHello/ServerHello เพื่อสร้างลายนิ้วมือของสแตกฝั่งไคลเอนต์และเซิร์ฟเวอร์

มัลแวร์หลายตระกูลมักใช้ JA3 ร่วมกัน เพราะใช้ไลบรารี TLS และการตั้งค่าเดียวกัน การวิเคราะห์ความถี่ของ JA3 ช่วยทำเครื่องหมายลายนิ้วมือที่พบได้น้อย หรือจับคู่กับลายนิ้วมือที่รู้ว่าเป็นอันตรายได้ โดยไม่ต้องถอดรหัส

ตัวบ่งชี้ทางพฤติกรรม

การตรวจจับพฤติกรรมจะมองหา การกระทำ ที่ผู้โจมตีจำเป็นต้องทำ ไม่ว่าจะใช้เครื่องมือใดก็ตาม พฤติกรรมที่มีคุณค่าสูง ได้แก่:

  • การเคลื่อนที่ด้านข้าง — โฮสต์หนึ่งเริ่มยืนยันตัวตนกับเพื่อนร่วมเครือข่ายจำนวนมากอย่างกะทันหัน
  • การสแกนภายใน — ต้นทางหนึ่งเข้าถึงพอร์ตหรือโฮสต์จำนวนมาก
  • การเตรียมหรือลักลอบนำข้อมูลออก — การถ่ายโอนข้อมูลขาออกขนาดใหญ่ไปยังปลายทางใหม่
  • ใช้โพรโทคอลกับพอร์ตไม่ถูกต้อง — SSH บนพอร์ต 443, HTTP บนพอร์ต 53

พฤติกรรมเหล่านี้เชื่อมโยงกับยุทธวิธีของ ATT&CK ได้โดยตรง และทนต่อการหลบเลี่ยงได้ดีกว่าลายเซ็นของข้อมูลส่วนบรรทุก

การเรียนรู้ของเครื่องและ UEBA

การวิเคราะห์พฤติกรรมผู้ใช้และเอนทิตี (UEBA) ใช้การเรียนรู้ของเครื่องเพื่อสร้างแบบจำลองภาวะปกติของแต่ละเอนทิตีและให้คะแนนความเบี่ยงเบน แบบจำลองการจัดกลุ่มและอนุกรมเวลาสามารถเปิดเผยการเปลี่ยนแปลงเล็กน้อยที่เกณฑ์คงที่ตรวจไม่พบ

การเรียนรู้ของเครื่องเพิ่มความสามารถ แต่ก็เพิ่มความเสี่ยงด้วย ได้แก่ แบบจำลองที่ทึบแสง การเปลี่ยนแปลงของรูปแบบเมื่อเครือข่ายเปลี่ยนไป และการหลบเลี่ยงโดยฝ่ายตรงข้าม ควรใช้คะแนนจากการเรียนรู้ของเครื่องเป็นสัญญาณหนึ่งในหลายสัญญาณ ไม่ใช่คำตอบที่ถูกต้องเสมอ และควรให้มนุษย์มีส่วนร่วมในการตัดสินใจที่มีผลกระทบสูง

Zeek สำหรับการบันทึกโพรโทคอล

Zeek (เดิมชื่อ Bro) เป็นเฟรมเวิร์กวิเคราะห์เครือข่ายที่เปลี่ยนการรับส่งข้อมูลให้เป็นบันทึกโพรโทคอลที่มีโครงสร้างและข้อมูลมาก แทนการแจ้งเตือน จึงเป็นเครื่องมือหลักที่อยู่เบื้องหลังการตรวจจับพฤติกรรมจำนวนมาก

Zeek สร้างบันทึกแยกตามโพรโทคอล (conn, dns, http, ssl, files, x509) และเปิดให้คุณเขียนตัววิเคราะห์แบบกำหนดเองได้ การป้อนบันทึกเหล่านี้เข้าสู่ SIEM ช่วยให้นักวิเคราะห์มีข้อมูลเมตาของการเชื่อมต่อ DNS และ TLS ที่จำเป็นต่อการสร้างค่าพื้นฐานของสิ่งปกติและตรวจจับความเบี่ยงเบน แม้กับการรับส่งข้อมูลที่เข้ารหัส

# Generate logs from a capture
zeek -r traffic.pcap
# Produces conn.log, dns.log, ssl.log, files.log, ...

ความเป็นจริงของผลบวกลวง

จุดแข็งของการตรวจจับความผิดปกติ ซึ่งก็คือการจับสิ่งที่ไม่รู้จัก ก็เป็นจุดอ่อนของมันเช่นกัน: ความผิดปกติไม่ได้เป็นอันตรายทุกกรณี แอปพลิเคชันทางธุรกิจใหม่ วันติดตั้งแพตช์ การสำรองข้อมูล และการรับส่งข้อมูลตามฤดูกาล ล้วนดูผิดปกติได้

จัดการเรื่องนี้โดย:

  • ให้คะแนนความเสี่ยงและเชื่อมโยงสัญญาณอ่อนหลายรายการก่อนแจ้งเตือน
  • เพิ่มบริบทด้านทรัพย์สินและข้อมูลประจำตัว
  • ส่งความผิดปกติให้นักล่าภัยคุกคามแทนการบล็อกโดยอัตโนมัติ
  • ฝึกค่าพื้นฐานใหม่อย่างต่อเนื่องเมื่อสภาพแวดล้อมเปลี่ยนแปลง

ตรวจสอบอย่างรวดเร็ว

ใช้เหตุผลเชิงพฤติกรรมกับ C2 ที่เข้ารหัส

สรุปทบทวน

การตรวจจับพฤติกรรมและความผิดปกติช่วยจับสิ่งที่ลายเซ็นตรวจไม่พบ:

  • ตรวจจับความเบี่ยงเบนจาก ค่าพื้นฐาน ของสิ่งปกติที่เรียนรู้ไว้
  • ใช้ เกณฑ์เชิงสถิติ กับปริมาณ การกระจายไปยังปลายทางหลายแห่ง และช่วงเวลา
  • วิเคราะห์ บันทึกโฟลว์ (NetFlow/Zeek) ซึ่งมีประสิทธิภาพแม้กับการรับส่งข้อมูลที่เข้ารหัส
  • ตรวจจับ การส่งสัญญาณบีคอน จากความสม่ำเสมอของช่วงเวลา
  • วิเคราะห์เอนโทรปีและปริมาณของ DNS เพื่อหา DGA และทางอุโมงค์
  • สร้างลายนิ้วมือ TLS ด้วย JA3/JA3S โดยไม่ต้องถอดรหัส
  • ค้นหา พฤติกรรม: การเคลื่อนที่ด้านข้าง การสแกน และการลักลอบนำข้อมูลออก
  • การเรียนรู้ของเครื่องและ UEBA เพิ่มความสามารถ แต่ต้องมีมนุษย์กำกับดูแลและปรับแต่ง

ถัดไป: การปรับแต่งและติดตั้งเซนเซอร์เหล่านี้ในเครือข่ายจริง

คำถามที่พบบ่อย

บทเรียน “การตรวจจับความผิดปกติและพฤติกรรม” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การตรวจจับความผิดปกติและพฤติกรรม” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การตรวจจับความผิดปกติและพฤติกรรม”

ตรวจจับทราฟฟิกที่ผิดปกติ คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน

บทเรียน “การตรวจจับความผิดปกติและพฤติกรรม” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. แนวคิด IDS เทียบกับ IPS
  2. กฎลายเซ็นด้วย Snort และ Suricata
  3. การตรวจจับความผิดปกติและพฤติกรรม
  4. การปรับแต่งและการนำไปใช้งาน
← กลับไปที่ Cyber Security Academy