0Pricing
Cyber Security Academy · บทเรียน

ต้นไม้การโจมตีและการจัดลำดับความเสี่ยง

จัดอันดับภัยคุกคามและเลือกมาตรการลดความเสี่ยง

ต้นไม้การโจมตีและการจัดลำดับความเสี่ยง เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

ต้นไม้การโจมตีคืออะไร

ต้นไม้การโจมตี คือแผนภาพที่จำลองว่าผู้โจมตีอาจบรรลุเป้าหมายได้อย่างไร เป้าหมายจะอยู่ที่ราก ส่วนกิ่งจะแสดงเส้นทางและขั้นตอนย่อยต่าง ๆ ที่จำเป็นต่อการไปถึงเป้าหมายนั้น

ในขณะที่ STRIDE แจกแจงภัยคุกคามตาม ประเภท ต้นไม้การโจมตีจะสำรวจ เส้นทาง ที่เป็นรูปธรรมซึ่งผู้โจมตีอาจเลือกใช้ ต้นไม้ประเภทนี้เหมาะอย่างยิ่งสำหรับการวิเคราะห์เป้าหมายเฉพาะที่มีมูลค่าสูง

เป้าหมายรากและเป้าหมายย่อย

โหนดราก คือวัตถุประสงค์สูงสุดของผู้โจมตี เช่น 'ขโมยข้อมูลการชำระเงินของลูกค้า' โหนดลูกคือเป้าหมายย่อยหรือวิธีการที่ทำให้บรรลุเป้าหมายของโหนดแม่

คุณสร้างต้นไม้โดยถามซ้ำ ๆ ว่า 'ผู้โจมตีจะบรรลุโหนดนี้ได้อย่างไร' คำตอบแต่ละข้อจะกลายเป็นโหนดลูก และคุณจะแยกย่อยต่อไปจนถึงการกระทำที่เป็นรูปธรรมและนำไปปฏิบัติได้ที่ปลายสุดของต้นไม้

โหนด AND เทียบกับโหนด OR

ต้นไม้การโจมตีใช้ความสัมพันธ์เชิงตรรกะสองแบบระหว่างโหนดกับโหนดลูก:

  • โหนด OR — มีโหนดลูกเพียงโหนดใดโหนดหนึ่งก็เพียงพอที่จะบรรลุเป้าหมายของโหนดแม่ (เส้นทางทางเลือก)
  • โหนด AND — ต้องบรรลุโหนดลูกทั้งหมดร่วมกัน (ขั้นตอนที่จำเป็น)

ความแตกต่างนี้สำคัญอย่างยิ่ง: โหนด OR หมายความว่าผู้โจมตีต้องใช้เพียงเส้นทางที่ ง่ายที่สุด ขณะที่โหนด AND บังคับให้ต้องผ่าน ทุก ขั้นตอน

ตัวอย่างต้นไม้การโจมตี

ต่อไปนี้คือต้นไม้การโจมตีในรูปแบบข้อความสำหรับการขโมยข้อมูลการชำระเงิน:

GOAL: Steal customer payment data
  OR
  +-- Compromise the database directly
  |     AND
  |     +-- Gain network access to DB
  |     +-- Obtain DB credentials
  +-- Steal data in transit
  |     +-- Intercept unencrypted traffic
  +-- Compromise an admin account
        OR
        +-- Phish an admin
        +-- Brute force weak password

การใส่คุณลักษณะกำกับโหนด

ต้นไม้การโจมตีจะมีประสิทธิภาพมากขึ้นเมื่อคุณใส่คุณลักษณะที่ช่วยจัดลำดับความสำคัญให้กับโหนดใบ:

  • ต้นทุน ที่ผู้โจมตีต้องจ่าย
  • ความยาก หรือทักษะที่จำเป็น
  • ความสามารถในการตรวจจับ (การกระทำนั้นจะทำให้สัญญาณเตือนทำงานหรือไม่)
  • ความเป็นไปได้ที่จะประสบความสำเร็จ

จากนั้นให้ส่งต่อค่าของคุณลักษณะเหล่านี้ขึ้นไปตามต้นไม้ สำหรับโหนด OR ผู้โจมตีจะเลือกโหนดลูกที่มีต้นทุนต่ำที่สุดหรือทำได้ง่ายที่สุด ซึ่งจะแสดงจุดอ่อนที่สุดของคุณ

ความเสี่ยง = ความเป็นไปได้ x ผลกระทบ

หากต้องการจัดลำดับความสำคัญ คุณต้องมีคะแนนความเสี่ยง สูตรแบบดั้งเดิมจะรวมปัจจัยสองประการเข้าด้วยกัน:

Risk = Likelihood x Impact

Likelihood: how probable is this attack to succeed?
Impact:     how bad is the damage if it does?

Example:
  High likelihood (3) x High impact (3) = 9  -> top priority
  Low likelihood (1)  x High impact (3) = 3  -> monitor

แบบจำลองการให้คะแนน DREAD

DREAD คือวิธีการอย่างเป็นระบบสำหรับให้คะแนนภัยคุกคามในห้ามิติ แต่ละมิติจะได้รับคะแนนแล้วนำมารวมกันเป็นคะแนนลำดับความสำคัญ:

  • D ความเสียหาย — ผลกระทบรุนแรงเพียงใด
  • R การทำซ้ำได้ — สามารถทำซ้ำได้อย่างน่าเชื่อถือเพียงใด
  • E ความสามารถในการใช้ประโยชน์ — ลงมือได้ง่ายเพียงใด
  • A ผู้ใช้ที่ได้รับผลกระทบ — มีผู้ได้รับผลกระทบกี่คน
  • D ความสามารถในการค้นพบ — ค้นหาได้ง่ายเพียงใด

DREAD ขึ้นอยู่กับดุลยพินิจพอสมควร ดังนั้นควรใช้คำจำกัดความของระดับคะแนนให้สอดคล้องกันทั้งทีม

การสร้างเมทริกซ์ความเสี่ยง

เมทริกซ์ความเสี่ยง แสดงความเป็นไปได้เทียบกับผลกระทบ เพื่อให้เห็นลำดับความสำคัญได้อย่างรวดเร็ว:

Impact
 High  | Medium | High   | Critical |
 Med   | Low    | Medium | High     |
 Low   | Low    | Low    | Medium   |
       +--------+--------+----------+
         Low      Med      High
                Likelihood

Address Critical and High cells first.

การเลือกมาตรการลดความเสี่ยง

เมื่อจัดอันดับภัยคุกคามแล้ว ให้ตัดสินใจว่าจะจัดการกับแต่ละรายการอย่างไร ตัวเลือกทั้งสี่เหมือนกับตัวเลือกในการลดความเสี่ยงตาม STRIDE:

  • ลดความเสี่ยง — เพิ่มมาตรการควบคุมเพื่อลดความเป็นไปได้หรือผลกระทบ
  • กำจัด — นำคุณลักษณะที่มีความเสี่ยงออกทั้งหมด
  • โอนความเสี่ยง — ถ่ายโอนภาระผ่านประกันภัยหรือบุคคลที่สาม
  • ยอมรับ — บันทึกอย่างเป็นทางการว่ายอมรับความเสี่ยงระดับต่ำ

ใช้งบประมาณที่มีจำกัดกับรายการที่มีความเสี่ยงสูงสุดก่อน อย่าลงทุนเกินความจำเป็นกับภัยคุกคามความเสี่ยงต่ำ

ต้นทุนและประโยชน์ของมาตรการควบคุม

มาตรการลดความเสี่ยงจะสมเหตุสมผลก็ต่อเมื่อต้นทุนของมาตรการนั้นคุ้มค่ากับความเสี่ยงที่ลดลง มาตรการควบคุมที่มีต้นทุนสูงกว่าทรัพย์สินที่ปกป้องถือเป็นการลงทุนที่ไม่ดี

สำหรับมาตรการควบคุมแต่ละรายการที่อยู่ระหว่างการพิจารณา ให้ชั่งน้ำหนักสิ่งต่อไปนี้:

  • มาตรการควบคุมช่วย ลด ความเสี่ยงได้มากเพียงใด
  • การสร้างและดำเนินงานมาตรการนี้มี ต้นทุน เท่าใด
  • มาตรการนี้ทำให้เกิด ความติดขัด หรือความเสี่ยงใหม่หรือไม่

ควรเลือกมาตรการควบคุมที่ปิดกั้นเส้นทางการโจมตีหลายเส้นทางได้พร้อมกัน เช่น MFA ที่ปิดช่องทางการยึดครองบัญชีได้หลายทาง

การติดตามและทบทวนความเสี่ยง

การจัดลำดับความสำคัญไม่ใช่กิจกรรมที่ทำเพียงครั้งเดียว ให้ติดตามภัยคุกคามที่ระบุไว้แต่ละรายการใน ทะเบียนความเสี่ยง พร้อมคะแนน การตอบสนองที่เลือก ผู้รับผิดชอบ และสถานะ

ทบทวนทะเบียนเมื่อ:

  • มีภัยคุกคามหรือช่องโหว่ใหม่เกิดขึ้น
  • ระบบหรือมูลค่าของทรัพย์สินในระบบเปลี่ยนแปลง
  • มีการนำมาตรการลดความเสี่ยงไปใช้ (ให้ประเมินคะแนนความเสี่ยงคงเหลือใหม่)

ความเสี่ยงที่ยอมรับควรมีวันหมดอายุและได้รับการทบทวนอีกครั้ง ไม่ใช่ยอมรับแล้วลืมไป

ตรวจสอบความเข้าใจ

ทดสอบความเข้าใจของคุณเกี่ยวกับต้นไม้การโจมตีและการจัดลำดับความสำคัญของความเสี่ยง

สรุปทบทวน

คุณได้เรียนรู้การจัดอันดับภัยคุกคามและเลือกมาตรการลดความเสี่ยง:

  • ต้นไม้การโจมตี จำลองเส้นทางไปสู่เป้าหมายของผู้โจมตี โดยใช้โหนด AND (ต้องทำทั้งหมด) และ OR (ทำเพียงอย่างใดอย่างหนึ่งก็เพียงพอ)
  • ใส่คุณลักษณะด้านต้นทุน ความยาก และความสามารถในการตรวจจับให้กับโหนด เพื่อค้นหาจุดอ่อนที่สุด
  • จัดลำดับความสำคัญด้วย ความเสี่ยง = ความเป็นไปได้ x ผลกระทบ การให้คะแนน DREAD และเมทริกซ์ความเสี่ยง
  • เลือกว่าจะลดความเสี่ยง กำจัด โอนความเสี่ยง หรือยอมรับ โดยชั่งน้ำหนักต้นทุนเทียบกับประโยชน์
  • ติดตามทุกอย่างใน ทะเบียนความเสี่ยง และทบทวนอีกครั้งเมื่อระบบพัฒนาเปลี่ยนแปลง

เนื้อหานี้จบหลักสูตรการสร้างแบบจำลองภัยคุกคามด้วย STRIDE

คำถามที่พบบ่อย

บทเรียน “ต้นไม้การโจมตีและการจัดลำดับความเสี่ยง” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “ต้นไม้การโจมตีและการจัดลำดับความเสี่ยง” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “ต้นไม้การโจมตีและการจัดลำดับความเสี่ยง”

จัดอันดับภัยคุกคามและเลือกมาตรการลดความเสี่ยง คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน

บทเรียน “ต้นไม้การโจมตีและการจัดลำดับความเสี่ยง” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. เหตุผลที่การสร้างแบบจำลองภัยคุกคามสำคัญ
  2. กรอบงาน STRIDE
  3. แผนภาพการไหลของข้อมูลและขอบเขตความน่าเชื่อถือ
  4. ต้นไม้การโจมตีและการจัดลำดับความเสี่ยง
← กลับไปที่ Cyber Security Academy