ต้นไม้การโจมตีและการจัดลำดับความเสี่ยง
จัดอันดับภัยคุกคามและเลือกมาตรการลดความเสี่ยง
ต้นไม้การโจมตีและการจัดลำดับความเสี่ยง เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
ต้นไม้การโจมตีคืออะไร
ต้นไม้การโจมตี คือแผนภาพที่จำลองว่าผู้โจมตีอาจบรรลุเป้าหมายได้อย่างไร เป้าหมายจะอยู่ที่ราก ส่วนกิ่งจะแสดงเส้นทางและขั้นตอนย่อยต่าง ๆ ที่จำเป็นต่อการไปถึงเป้าหมายนั้น
ในขณะที่ STRIDE แจกแจงภัยคุกคามตาม ประเภท ต้นไม้การโจมตีจะสำรวจ เส้นทาง ที่เป็นรูปธรรมซึ่งผู้โจมตีอาจเลือกใช้ ต้นไม้ประเภทนี้เหมาะอย่างยิ่งสำหรับการวิเคราะห์เป้าหมายเฉพาะที่มีมูลค่าสูง
เป้าหมายรากและเป้าหมายย่อย
โหนดราก คือวัตถุประสงค์สูงสุดของผู้โจมตี เช่น 'ขโมยข้อมูลการชำระเงินของลูกค้า' โหนดลูกคือเป้าหมายย่อยหรือวิธีการที่ทำให้บรรลุเป้าหมายของโหนดแม่
คุณสร้างต้นไม้โดยถามซ้ำ ๆ ว่า 'ผู้โจมตีจะบรรลุโหนดนี้ได้อย่างไร' คำตอบแต่ละข้อจะกลายเป็นโหนดลูก และคุณจะแยกย่อยต่อไปจนถึงการกระทำที่เป็นรูปธรรมและนำไปปฏิบัติได้ที่ปลายสุดของต้นไม้
โหนด AND เทียบกับโหนด OR
ต้นไม้การโจมตีใช้ความสัมพันธ์เชิงตรรกะสองแบบระหว่างโหนดกับโหนดลูก:
- โหนด OR — มีโหนดลูกเพียงโหนดใดโหนดหนึ่งก็เพียงพอที่จะบรรลุเป้าหมายของโหนดแม่ (เส้นทางทางเลือก)
- โหนด AND — ต้องบรรลุโหนดลูกทั้งหมดร่วมกัน (ขั้นตอนที่จำเป็น)
ความแตกต่างนี้สำคัญอย่างยิ่ง: โหนด OR หมายความว่าผู้โจมตีต้องใช้เพียงเส้นทางที่ ง่ายที่สุด ขณะที่โหนด AND บังคับให้ต้องผ่าน ทุก ขั้นตอน
ตัวอย่างต้นไม้การโจมตี
ต่อไปนี้คือต้นไม้การโจมตีในรูปแบบข้อความสำหรับการขโมยข้อมูลการชำระเงิน:
GOAL: Steal customer payment data
OR
+-- Compromise the database directly
| AND
| +-- Gain network access to DB
| +-- Obtain DB credentials
+-- Steal data in transit
| +-- Intercept unencrypted traffic
+-- Compromise an admin account
OR
+-- Phish an admin
+-- Brute force weak passwordการใส่คุณลักษณะกำกับโหนด
ต้นไม้การโจมตีจะมีประสิทธิภาพมากขึ้นเมื่อคุณใส่คุณลักษณะที่ช่วยจัดลำดับความสำคัญให้กับโหนดใบ:
- ต้นทุน ที่ผู้โจมตีต้องจ่าย
- ความยาก หรือทักษะที่จำเป็น
- ความสามารถในการตรวจจับ (การกระทำนั้นจะทำให้สัญญาณเตือนทำงานหรือไม่)
- ความเป็นไปได้ที่จะประสบความสำเร็จ
จากนั้นให้ส่งต่อค่าของคุณลักษณะเหล่านี้ขึ้นไปตามต้นไม้ สำหรับโหนด OR ผู้โจมตีจะเลือกโหนดลูกที่มีต้นทุนต่ำที่สุดหรือทำได้ง่ายที่สุด ซึ่งจะแสดงจุดอ่อนที่สุดของคุณ
ความเสี่ยง = ความเป็นไปได้ x ผลกระทบ
หากต้องการจัดลำดับความสำคัญ คุณต้องมีคะแนนความเสี่ยง สูตรแบบดั้งเดิมจะรวมปัจจัยสองประการเข้าด้วยกัน:
Risk = Likelihood x Impact
Likelihood: how probable is this attack to succeed?
Impact: how bad is the damage if it does?
Example:
High likelihood (3) x High impact (3) = 9 -> top priority
Low likelihood (1) x High impact (3) = 3 -> monitorแบบจำลองการให้คะแนน DREAD
DREAD คือวิธีการอย่างเป็นระบบสำหรับให้คะแนนภัยคุกคามในห้ามิติ แต่ละมิติจะได้รับคะแนนแล้วนำมารวมกันเป็นคะแนนลำดับความสำคัญ:
- D ความเสียหาย — ผลกระทบรุนแรงเพียงใด
- R การทำซ้ำได้ — สามารถทำซ้ำได้อย่างน่าเชื่อถือเพียงใด
- E ความสามารถในการใช้ประโยชน์ — ลงมือได้ง่ายเพียงใด
- A ผู้ใช้ที่ได้รับผลกระทบ — มีผู้ได้รับผลกระทบกี่คน
- D ความสามารถในการค้นพบ — ค้นหาได้ง่ายเพียงใด
DREAD ขึ้นอยู่กับดุลยพินิจพอสมควร ดังนั้นควรใช้คำจำกัดความของระดับคะแนนให้สอดคล้องกันทั้งทีม
การสร้างเมทริกซ์ความเสี่ยง
เมทริกซ์ความเสี่ยง แสดงความเป็นไปได้เทียบกับผลกระทบ เพื่อให้เห็นลำดับความสำคัญได้อย่างรวดเร็ว:
Impact
High | Medium | High | Critical |
Med | Low | Medium | High |
Low | Low | Low | Medium |
+--------+--------+----------+
Low Med High
Likelihood
Address Critical and High cells first.การเลือกมาตรการลดความเสี่ยง
เมื่อจัดอันดับภัยคุกคามแล้ว ให้ตัดสินใจว่าจะจัดการกับแต่ละรายการอย่างไร ตัวเลือกทั้งสี่เหมือนกับตัวเลือกในการลดความเสี่ยงตาม STRIDE:
- ลดความเสี่ยง — เพิ่มมาตรการควบคุมเพื่อลดความเป็นไปได้หรือผลกระทบ
- กำจัด — นำคุณลักษณะที่มีความเสี่ยงออกทั้งหมด
- โอนความเสี่ยง — ถ่ายโอนภาระผ่านประกันภัยหรือบุคคลที่สาม
- ยอมรับ — บันทึกอย่างเป็นทางการว่ายอมรับความเสี่ยงระดับต่ำ
ใช้งบประมาณที่มีจำกัดกับรายการที่มีความเสี่ยงสูงสุดก่อน อย่าลงทุนเกินความจำเป็นกับภัยคุกคามความเสี่ยงต่ำ
ต้นทุนและประโยชน์ของมาตรการควบคุม
มาตรการลดความเสี่ยงจะสมเหตุสมผลก็ต่อเมื่อต้นทุนของมาตรการนั้นคุ้มค่ากับความเสี่ยงที่ลดลง มาตรการควบคุมที่มีต้นทุนสูงกว่าทรัพย์สินที่ปกป้องถือเป็นการลงทุนที่ไม่ดี
สำหรับมาตรการควบคุมแต่ละรายการที่อยู่ระหว่างการพิจารณา ให้ชั่งน้ำหนักสิ่งต่อไปนี้:
- มาตรการควบคุมช่วย ลด ความเสี่ยงได้มากเพียงใด
- การสร้างและดำเนินงานมาตรการนี้มี ต้นทุน เท่าใด
- มาตรการนี้ทำให้เกิด ความติดขัด หรือความเสี่ยงใหม่หรือไม่
ควรเลือกมาตรการควบคุมที่ปิดกั้นเส้นทางการโจมตีหลายเส้นทางได้พร้อมกัน เช่น MFA ที่ปิดช่องทางการยึดครองบัญชีได้หลายทาง
การติดตามและทบทวนความเสี่ยง
การจัดลำดับความสำคัญไม่ใช่กิจกรรมที่ทำเพียงครั้งเดียว ให้ติดตามภัยคุกคามที่ระบุไว้แต่ละรายการใน ทะเบียนความเสี่ยง พร้อมคะแนน การตอบสนองที่เลือก ผู้รับผิดชอบ และสถานะ
ทบทวนทะเบียนเมื่อ:
- มีภัยคุกคามหรือช่องโหว่ใหม่เกิดขึ้น
- ระบบหรือมูลค่าของทรัพย์สินในระบบเปลี่ยนแปลง
- มีการนำมาตรการลดความเสี่ยงไปใช้ (ให้ประเมินคะแนนความเสี่ยงคงเหลือใหม่)
ความเสี่ยงที่ยอมรับควรมีวันหมดอายุและได้รับการทบทวนอีกครั้ง ไม่ใช่ยอมรับแล้วลืมไป
ตรวจสอบความเข้าใจ
ทดสอบความเข้าใจของคุณเกี่ยวกับต้นไม้การโจมตีและการจัดลำดับความสำคัญของความเสี่ยง
สรุปทบทวน
คุณได้เรียนรู้การจัดอันดับภัยคุกคามและเลือกมาตรการลดความเสี่ยง:
- ต้นไม้การโจมตี จำลองเส้นทางไปสู่เป้าหมายของผู้โจมตี โดยใช้โหนด AND (ต้องทำทั้งหมด) และ OR (ทำเพียงอย่างใดอย่างหนึ่งก็เพียงพอ)
- ใส่คุณลักษณะด้านต้นทุน ความยาก และความสามารถในการตรวจจับให้กับโหนด เพื่อค้นหาจุดอ่อนที่สุด
- จัดลำดับความสำคัญด้วย ความเสี่ยง = ความเป็นไปได้ x ผลกระทบ การให้คะแนน DREAD และเมทริกซ์ความเสี่ยง
- เลือกว่าจะลดความเสี่ยง กำจัด โอนความเสี่ยง หรือยอมรับ โดยชั่งน้ำหนักต้นทุนเทียบกับประโยชน์
- ติดตามทุกอย่างใน ทะเบียนความเสี่ยง และทบทวนอีกครั้งเมื่อระบบพัฒนาเปลี่ยนแปลง
เนื้อหานี้จบหลักสูตรการสร้างแบบจำลองภัยคุกคามด้วย STRIDE
คำถามที่พบบ่อย
บทเรียน “ต้นไม้การโจมตีและการจัดลำดับความเสี่ยง” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “ต้นไม้การโจมตีและการจัดลำดับความเสี่ยง” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “ต้นไม้การโจมตีและการจัดลำดับความเสี่ยง”
จัดอันดับภัยคุกคามและเลือกมาตรการลดความเสี่ยง คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน
บทเรียน “ต้นไม้การโจมตีและการจัดลำดับความเสี่ยง” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม
ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- เหตุผลที่การสร้างแบบจำลองภัยคุกคามสำคัญ
- กรอบงาน STRIDE
- แผนภาพการไหลของข้อมูลและขอบเขตความน่าเชื่อถือ
- ต้นไม้การโจมตีและการจัดลำดับความเสี่ยง