0Pricing
Cyber Security Academy · บทเรียน

การตรวจสอบและเฝ้าติดตามอย่างต่อเนื่อง

นำการยืนยันตัวตนอย่างต่อเนื่อง การวิเคราะห์พฤติกรรม และการบังคับใช้นโยบายแบบเรียลไทม์มาใช้

การตรวจสอบและเฝ้าติดตามอย่างต่อเนื่อง เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

ความเชื่อถือเป็นศูนย์ต้องมีการตรวจสอบยืนยันอย่างต่อเนื่อง

ความเชื่อถือเป็นศูนย์ไม่ได้สิ้นสุดที่การยืนยันตัวตน การตัดสินใจเรื่องการเข้าถึงต้องได้รับการประเมินใหม่อย่างต่อเนื่องตลอดเซสชัน โดยอาศัยสัญญาณความเสี่ยงแบบเวลาจริง เซสชันที่เชื่อถือได้ในเวลา 09:00 น. อาจกลายเป็นเซสชันที่ไม่น่าเชื่อถือในเวลา 09:05 น. หากอุปกรณ์ถูกบุกรุก

สัญญาณความเสี่ยงแบบเวลาจริง

สัญญาณที่ใช้สำหรับการตรวจสอบยืนยันอย่างต่อเนื่อง:

  • สถานะการปฏิบัติตามข้อกำหนดของอุปกรณ์เปลี่ยนแปลง (การแจ้งเตือน EDR ความล้มเหลวในการอัปเดต)
  • ความผิดปกติของพฤติกรรมผู้ใช้ (เวลาเข้าถึงหรือปริมาณที่ผิดปกติ)
  • ตำแหน่งที่เปลี่ยนแปลง (การเดินทางที่เป็นไปไม่ได้)
  • ข่าวกรองภัยคุกคามเครือข่าย (ตรวจพบการสื่อสารกับเซิร์ฟเวอร์ควบคุมและสั่งการ)
  • ความผิดปกติในการเข้าถึงแอปพลิเคชัน

การยืนยันตัวตนแบบปรับตามความเสี่ยง

การยืนยันตัวตนแบบปรับตามความเสี่ยงจะปรับข้อกำหนดในการยืนยันตัวตนตามระดับความเสี่ยงแบบไดนามิก การเข้าถึงที่มีความเสี่ยงต่ำ (อุปกรณ์ที่รู้จัก เวลาใช้งานปกติ) → ไม่ต้องเพิ่มขั้นตอนยุ่งยาก สัญญาณความเสี่ยงสูง → ต้องยืนยันตัวตนใหม่หรือยกระดับการยืนยันด้วย MFA IdPs ที่รับรู้บริบท (Okta, Azure AD) สามารถใช้งานแนวทางนี้ได้

การเพิกถอนโทเค็นเซสชัน

เมื่อมีสัญญาณความเสี่ยงเกิดขึ้น จะต้องสามารถเพิกถอนเซสชันได้ทันที การนำไปใช้:

  • อายุการใช้งานโทเค็นสั้น (15 นาที) + โทเค็นรีเฟรช
  • รายการเพิกถอนโทเค็น
  • การทำให้เซสชัน SSO ที่ IdP ใช้งานไม่ได้
  • บังคับให้ยืนยันตัวตนใหม่ผ่านการออกจากระบบผ่านช่องทางเบื้องหลังของ OIDC

การจัดการข้อมูลและเหตุการณ์ด้านความปลอดภัย (SIEM)

SIEM รวบรวมบันทึกจากแหล่งข้อมูลทั้งหมด (IdP, จุดปลายทาง, เครือข่าย, แอปพลิเคชัน) และเชื่อมโยงเหตุการณ์เพื่อค้นหาการโจมตี SIEM ของความเชื่อถือเป็นศูนย์จะตรวจสอบ:

  • เหตุการณ์และความผิดปกติในการยืนยันตัวตน
  • การยกระดับสิทธิ์
  • การเข้าถึงข้อมูลหรือการลักลอบนำข้อมูลออกที่ผิดปกติ
  • การละเมิดนโยบาย

การวิเคราะห์พฤติกรรมผู้ใช้และเอนทิตี (UEBA)

UEBA สร้างเส้นฐานพฤติกรรมสำหรับผู้ใช้และเอนทิตี จากนั้นจึงตรวจจับความเบี่ยงเบน:

  • ผู้ใช้ X เข้าถึงจาก NYC เสมอ — แจ้งเตือนหากเข้าถึงจากมอสโก
  • บัญชีบริการไม่เคยเชื่อมต่อภายนอก — แจ้งเตือนเมื่อมีการเชื่อมต่อ
  • ปริมาณการดาวน์โหลดข้อมูลผิดปกติ — แจ้งเตือนเมื่อดาวน์โหลดมากกว่าปกติ 100 เท่า

การล่าภัยคุกคาม

การล่าภัยคุกคาม คือการค้นหาภัยคุกคามเชิงรุกที่เครื่องมืออัตโนมัติไม่สามารถตรวจพบได้ ผู้ปฏิบัติงานจะตั้งสมมติฐานโดยอาศัยข่าวกรองภัยคุกคามและยุทธวิธี เทคนิค และขั้นตอนปฏิบัติของ ATT&CK จากนั้นค้นหาหลักฐานในบันทึก ไม่ใช่รอการแจ้งเตือน แต่เป็นการค้นหาผู้โจมตีที่ซ่อนตัวอยู่ในสภาพแวดล้อมอย่างกระตือรือร้น

สแตกการสังเกตการณ์

สแตกการสังเกตการณ์ที่ครอบคลุมสำหรับตรวจสอบความเชื่อถือเป็นศูนย์:

  • บันทึก: Elasticsearch + Kibana (ELK), Splunk
  • เมตริก: Prometheus + Grafana
  • ร่องรอย: Jaeger, Zipkin (การติดตามแบบกระจาย)
  • เครือข่าย: Zeek, Suricata, บันทึกการไหลของข้อมูล VPC

การตรวจสอบการปฏิบัติตามข้อกำหนดอย่างต่อเนื่อง

ความเชื่อถือเป็นศูนย์ครอบคลุมถึงการปฏิบัติตามข้อกำหนดอย่างต่อเนื่อง:

  • เครื่องมือ CSPM สแกนการกำหนดค่าคลาวด์อย่างต่อเนื่อง ไม่ใช่เป็นระยะ
  • นโยบายในรูปแบบโค้ด (OPA/Rego) บังคับใช้การปฏิบัติตามข้อกำหนดโดยอัตโนมัติ
  • การตรวจจับการเบี่ยงเบนจะแจ้งเตือนเมื่อการกำหนดค่าแตกต่างจากเส้นฐาน

การตอบสนองโดยอัตโนมัติ

การตรวจสอบอย่างต่อเนื่องจะส่งข้อมูลให้การตอบสนองโดยอัตโนมัติ (SOAR):

  • แยกอุปกรณ์ที่ถูกบุกรุกออกจาก IdP → บล็อกการเข้าถึงทั้งหมดทันที
  • บล็อก IP ที่เป็นอันตรายที่ไฟร์วอลล์และ CDN พร้อมกัน
  • สร้างใบแจ้งเหตุการณ์ แจ้งผู้รับผิดชอบเวร และกักกันระบบ

ความเร็วมีความสำคัญ — การตอบสนองโดยอัตโนมัติทำงานภายในไม่กี่วินาที เทียบกับการดำเนินการด้วยตนเองที่ใช้เวลาหลายนาที

เมตริกสำหรับวัดระดับความก้าวหน้าของความเชื่อถือเป็นศูนย์

การวัดความก้าวหน้าของความเชื่อถือเป็นศูนย์:

  • % ของผู้ใช้ที่มี MFA ซึ่งต้านทานฟิชชิง
  • % ของอุปกรณ์ที่ลงทะเบียนใน MDM และปฏิบัติตามข้อกำหนด
  • % ของแอปพลิเคชันที่เข้าถึงผ่าน ZTNA เทียบกับ VPN
  • เวลาเฉลี่ยในการตรวจพบการเข้าถึงที่ผิดปกติ
  • % ของการรับส่งข้อมูลแบบตะวันออก-ตะวันตกที่ใช้ mTLS

ตรวจสอบความเข้าใจ: การตรวจสอบอย่างต่อเนื่อง

ระบบใดสร้างเส้นฐานพฤติกรรมสำหรับผู้ใช้และเอนทิตี เพื่อตรวจจับความผิดปกติ เช่น การเดินทางที่เป็นไปไม่ได้หรือการดาวน์โหลดข้อมูลที่ผิดปกติ

ทบทวนบทเรียน

ความเชื่อถือเป็นศูนย์ต้องมีการตรวจสอบยืนยันอย่างต่อเนื่องหลังจากการยืนยันตัวตนครั้งแรก สัญญาณความเสี่ยงแบบเวลาจริง (สถานะอุปกรณ์ ความผิดปกติของพฤติกรรม ข่าวกรองภัยคุกคาม) จะกระตุ้นการยืนยันตัวตนแบบปรับตามความเสี่ยงหรือการเพิกถอนเซสชัน SIEM และ UEBA ตรวจจับการโจมตี ส่วนการล่าภัยคุกคามจะค้นหาสิ่งที่ระบบอัตโนมัติพลาด SOAR ทำให้การตอบสนองเกิดขึ้นโดยอัตโนมัติภายในไม่กี่วินาที ติดตามระดับความก้าวหน้าของความเชื่อถือเป็นศูนย์ผ่านความครอบคลุมของ MFA การลงทะเบียนใน MDM และสัดส่วน mTLS ของการรับส่งข้อมูลแบบตะวันออก-ตะวันตก

คำถามที่พบบ่อย

บทเรียน “การตรวจสอบและเฝ้าติดตามอย่างต่อเนื่อง” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การตรวจสอบและเฝ้าติดตามอย่างต่อเนื่อง” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การตรวจสอบและเฝ้าติดตามอย่างต่อเนื่อง”

นำการยืนยันตัวตนอย่างต่อเนื่อง การวิเคราะห์พฤติกรรม และการบังคับใช้นโยบายแบบเรียลไทม์มาใช้ คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน

บทเรียน “การตรวจสอบและเฝ้าติดตามอย่างต่อเนื่อง” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. หลักการ Zero Trust และโมเดล BeyondCorp
  2. การยืนยันตัวตนและอุปกรณ์
  3. การแบ่งส่วนย่อยและนโยบายเครือข่าย
  4. การตรวจสอบและเฝ้าติดตามอย่างต่อเนื่อง
← กลับไปที่ Cyber Security Academy