แหล่งบันทึก: บันทึก OS เครือข่าย และแอปพลิเคชัน
ทำความเข้าใจเนื้อหาของ Windows Event Logs, syslog, บันทึก Apache/Nginx และบันทึกไฟร์วอลล์
แหล่งบันทึก: บันทึก OS เครือข่าย และแอปพลิเคชัน เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
เหตุใดบันทึกเหตุการณ์จึงสำคัญ
บันทึกเหตุการณ์เป็นแหล่งหลักของหลักฐานสำหรับการสืบสวนด้านความปลอดภัย การเข้าสู่ระบบ การเชื่อมต่อเครือข่าย และการดำเนินการของแอปพลิเคชันทุกครั้งจะทิ้งร่องรอยไว้ หากไม่มีบันทึกเหตุการณ์ การโจมตีจะมองไม่เห็นและไม่สามารถสร้างเหตุการณ์ทางนิติวิทยาศาสตร์ขึ้นใหม่ได้
บันทึกเหตุการณ์ของ Windows
Windows จัดระเบียบบันทึกเหตุการณ์เป็นช่องต่าง ๆ ได้แก่ ความปลอดภัย ระบบ แอปพลิเคชัน และช่องแอปพลิเคชันแบบกำหนดเอง บันทึกความปลอดภัยประกอบด้วยเหตุการณ์การยืนยันตัวตน การควบคุมการเข้าถึง และการตรวจสอบ จึงมีความสำคัญที่สุดสำหรับการวิเคราะห์ด้านความปลอดภัย
# View Windows Event Logs
# Event Viewer (GUI): eventvwr.msc
# PowerShell
Get-EventLog -LogName Security -Newest 50
Get-WinEvent -LogName Security | Where-Object {$_.Id -eq 4625}
# Key Security Event IDs:
# 4624: Logon success
# 4625: Logon failure
# 4648: Explicit credentials
# 4672: Admin logonSyslog และบันทึก Journal ของ Systemd บน Linux
Linux บันทึกเหตุการณ์ไปยัง /var/log/ ผ่าน syslog (rsyslog/syslog-ng) และ journald ของ systemd ไฟล์สำคัญ ได้แก่ auth.log (การยืนยันตัวตน) syslog (เหตุการณ์ทั่วไป) kern.log (เคอร์เนล) และบันทึกเฉพาะของแต่ละแอปพลิเคชัน
# View auth log
tail -f /var/log/auth.log
# Search for failed SSH logins
grep "Failed password" /var/log/auth.log
# Systemd journal
journalctl -u sshd -f
journalctl --since "1 hour ago"
journalctl -p err -bบันทึกการเข้าถึงของเซิร์ฟเวอร์เว็บ
บันทึกการเข้าถึงของ Apache/Nginx จะบันทึกคำขอ HTTP ทุกคำขอ ได้แก่ IP ของไคลเอ็นต์ การประทับเวลา วิธีการ URL รหัสสถานะ และตัวแทนผู้ใช้ ข้อมูลเหล่านี้มีคุณค่าอย่างยิ่งในการตรวจจับการสแกน ความพยายามใช้ประโยชน์จากช่องโหว่ และการลักลอบนำข้อมูลออก
# Apache format:
# IP - - [timestamp] "METHOD /path HTTP/1.1" status bytes "referer" "UA"
192.168.1.50 - - [01/Jan/2025:10:23:45 +0000] "GET /admin HTTP/1.1" 403 287
# Find 4xx errors (potential scanning)
grep " 40[0-9] " /var/log/apache2/access.log | awk '{print $1}' | sort | uniq -c | sort -rnบันทึกเหตุการณ์ของไฟร์วอลล์และอุปกรณ์เครือข่าย
บันทึกเหตุการณ์ของไฟร์วอลล์จะบันทึกการตัดสินใจอนุญาตหรือปฏิเสธการรับส่งข้อมูลเครือข่าย ได้แก่ IP ต้นทางและปลายทาง พอร์ต โพรโทคอล และการดำเนินการ ข้อมูลเหล่านี้จำเป็นสำหรับติดตามการเคลื่อนย้ายภายในเครือข่ายและความพยายามลักลอบนำข้อมูลออก
# iptables logging rule
iptables -A INPUT -j LOG --log-prefix "IPTABLES-DENY: "
# View firewall logs
grep "IPTABLES-DENY" /var/log/syslog
# Palo Alto/Cisco ASA logs go to syslog
# Format: date, action, src, dst, port, bytesบันทึกเหตุการณ์ DNS
คำขอ DNS เผยให้เห็นว่าโฮสต์ใดกำลังสื่อสารกัน มัลแวร์ใช้ DNS สำหรับการควบคุมและสั่งการ เช่น การส่งสัญญาณเป็นระยะและการทำอุโมงค์ DNS รวมถึงการลักลอบนำข้อมูลออก ให้บันทึกคำขอ DNS ทั้งหมด ไม่ใช่เฉพาะคำขอที่ล้มเหลว
# Enable query logging in BIND
# named.conf:
logging {
channel query_log {
file "/var/log/named/queries.log";
severity info;
print-time yes;
};
category queries { query_log; };
};
# Detect tunneling: long subdomains
awk '{print length($0), $0}' queries.log | sort -rn | head -20บันทึกเหตุการณ์ DHCP
บันทึกเหตุการณ์ DHCP จับคู่ที่อยู่ IP กับที่อยู่ MAC และชื่อโฮสต์ ณ ช่วงเวลาใดช่วงเวลาหนึ่ง ซึ่งจำเป็นสำหรับระบุว่าอุปกรณ์จริงใดถือครองที่อยู่ IP ระหว่างเกิดเหตุการณ์
# DHCP log location (Linux):
/var/log/dhcpd.log
/var/lib/dhcpd/dhcpd.leases
# Windows DHCP Server:
# C:\Windows\System32\dhcp\DhcpSrvLog-*.log
# Correlate: IP address → MAC → hostname → userบันทึกเหตุการณ์ของแอปพลิเคชันและฐานข้อมูล
บันทึกเหตุการณ์ของแอปพลิเคชันเผยให้เห็นการโจมตีตรรกะทางธุรกิจ เช่น ความพยายามฉีดคำสั่ง SQL ในบันทึกคำค้นฐานข้อมูล การหลบเลี่ยงการยืนยันตัวตนในบันทึกแอปพลิเคชัน และการยกระดับสิทธิ์ในตารางตรวจสอบ ให้เปิดใช้การบันทึกคำค้นฐานข้อมูลเสมอในสภาพแวดล้อมการทดสอบ
# MySQL query log
# my.cnf:
general_log = 1
general_log_file = /var/log/mysql/query.log
# PostgreSQL
# postgresql.conf:
log_statement = 'all'
log_min_duration_statement = 0
# View slow queries
grep "Query" /var/log/mysql/query.log | grep -v "SELECT 1"บันทึกเหตุการณ์ VPN และการยืนยันตัวตน
บันทึกเหตุการณ์ VPN แสดงว่าผู้ใช้คนใดเชื่อมต่อจากที่ใดและเมื่อใด ความผิดปกติ เช่น การเดินทางที่เป็นไปไม่ได้ (เข้าสู่ระบบจาก NY และลอนดอนภายใน 1 ชั่วโมง) การเข้าถึงนอกเวลาทำการ และประเทศใหม่ ล้วนบ่งชี้ว่าข้อมูลประจำตัวอาจถูกบุกรุก
การเก็บรักษาและความถูกต้องสมบูรณ์ของบันทึกเหตุการณ์
ต้องเก็บรักษาบันทึกเหตุการณ์ไว้นานพอสำหรับการสืบสวน (อย่างน้อย 90 วัน และ 1 ปีสำหรับการปฏิบัติตามข้อกำหนด) ควรส่งบันทึกเหตุการณ์ไปยังระบบส่วนกลางที่ทนต่อการแก้ไขทันที เพราะผู้โจมตีอาจลบบันทึกเหตุการณ์ภายในเครื่องได้
การทำให้เป็นมาตรฐานและการแยกวิเคราะห์
บันทึกเหตุการณ์มีอยู่หลายสิบรูปแบบ การทำให้เป็นมาตรฐานจะแปลงข้อมูลเหล่านี้ให้อยู่ในโครงสร้างข้อมูลร่วมกัน (IP การประทับเวลา ประเภทเหตุการณ์ ผู้ใช้) ซึ่งช่วยให้เชื่อมโยงข้อมูลข้ามแหล่งที่มาใน SIEM ได้
ตรวจสอบความเข้าใจอย่างรวดเร็ว
Windows Event ID ใดบ่งชี้ว่าความพยายามเข้าสู่ระบบล้มเหลว
สรุป: แหล่งที่มาของบันทึกเหตุการณ์
การตรวจสอบความปลอดภัยที่มีประสิทธิภาพต้องใช้บันทึกเหตุการณ์จากทุกชั้น ได้แก่ เหตุการณ์การยืนยันตัวตนของ OS ไฟร์วอลล์เครือข่ายและ DNS การเข้าถึงเว็บเซิร์ฟเวอร์ ระบบแอปพลิเคชันและฐานข้อมูล รวมถึง VPN ควรส่งบันทึกเหตุการณ์ไปยังส่วนกลางทันที เพราะผู้โจมตีจะลบบันทึกเหตุการณ์ภายในเครื่อง ควรทำรูปแบบให้เป็นมาตรฐานเพื่อเชื่อมโยงข้อมูลข้ามแหล่งที่มา และเก็บรักษาไว้อย่างน้อย 90 วันเพื่อสนับสนุนการสืบสวน
เรียนรู้ Cyber Security Academy ด้วย AI tutor — ฟรี
เขียนและเรียกใช้โค้ดจริงในเบราว์เซอร์ของคุณ รับความช่วยเหลือทันทีจาก AI tutor 24/7 และเรียนรู้ต่อจากที่คุณหยุดบนเว็บหรือในแอป
- คอร์ส
- 76
- บทเรียน
- 303
คำถามที่พบบ่อย
บทเรียน “แหล่งบันทึก: บันทึก OS เครือข่าย และแอปพลิเคชัน” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “แหล่งบันทึก: บันทึก OS เครือข่าย และแอปพลิเคชัน” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “แหล่งบันทึก: บันทึก OS เครือข่าย และแอปพลิเคชัน”
ทำความเข้าใจเนื้อหาของ Windows Event Logs, syslog, บันทึก Apache/Nginx และบันทึกไฟร์วอลล์ คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน
บทเรียน “แหล่งบันทึก: บันทึก OS เครือข่าย และแอปพลิเคชัน” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม
ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- แหล่งบันทึก: บันทึก OS เครือข่าย และแอปพลิเคชัน
- สถาปัตยกรรม SIEM และการนำเข้าบันทึก
- การเขียนกฎตรวจจับและการหาความสัมพันธ์
- การคัดกรองการแจ้งเตือนและขั้นตอนการทำงานของ SOC