Cyber Security Academy · บทเรียน

แหล่งบันทึก: บันทึก OS เครือข่าย และแอปพลิเคชัน

ทำความเข้าใจเนื้อหาของ Windows Event Logs, syslog, บันทึก Apache/Nginx และบันทึกไฟร์วอลล์

บทเรียน 1 จาก 413 ขั้นตอน

แหล่งบันทึก: บันทึก OS เครือข่าย และแอปพลิเคชัน เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

เหตุใดบันทึกเหตุการณ์จึงสำคัญ

บันทึกเหตุการณ์เป็นแหล่งหลักของหลักฐานสำหรับการสืบสวนด้านความปลอดภัย การเข้าสู่ระบบ การเชื่อมต่อเครือข่าย และการดำเนินการของแอปพลิเคชันทุกครั้งจะทิ้งร่องรอยไว้ หากไม่มีบันทึกเหตุการณ์ การโจมตีจะมองไม่เห็นและไม่สามารถสร้างเหตุการณ์ทางนิติวิทยาศาสตร์ขึ้นใหม่ได้

บันทึกเหตุการณ์ของ Windows

Windows จัดระเบียบบันทึกเหตุการณ์เป็นช่องต่าง ๆ ได้แก่ ความปลอดภัย ระบบ แอปพลิเคชัน และช่องแอปพลิเคชันแบบกำหนดเอง บันทึกความปลอดภัยประกอบด้วยเหตุการณ์การยืนยันตัวตน การควบคุมการเข้าถึง และการตรวจสอบ จึงมีความสำคัญที่สุดสำหรับการวิเคราะห์ด้านความปลอดภัย

# View Windows Event Logs
# Event Viewer (GUI): eventvwr.msc

# PowerShell
Get-EventLog -LogName Security -Newest 50
Get-WinEvent -LogName Security | Where-Object {$_.Id -eq 4625}

# Key Security Event IDs:
# 4624: Logon success
# 4625: Logon failure
# 4648: Explicit credentials
# 4672: Admin logon

Syslog และบันทึก Journal ของ Systemd บน Linux

Linux บันทึกเหตุการณ์ไปยัง /var/log/ ผ่าน syslog (rsyslog/syslog-ng) และ journald ของ systemd ไฟล์สำคัญ ได้แก่ auth.log (การยืนยันตัวตน) syslog (เหตุการณ์ทั่วไป) kern.log (เคอร์เนล) และบันทึกเฉพาะของแต่ละแอปพลิเคชัน

# View auth log
tail -f /var/log/auth.log

# Search for failed SSH logins
grep "Failed password" /var/log/auth.log

# Systemd journal
journalctl -u sshd -f
journalctl --since "1 hour ago"
journalctl -p err -b

บันทึกการเข้าถึงของเซิร์ฟเวอร์เว็บ

บันทึกการเข้าถึงของ Apache/Nginx จะบันทึกคำขอ HTTP ทุกคำขอ ได้แก่ IP ของไคลเอ็นต์ การประทับเวลา วิธีการ URL รหัสสถานะ และตัวแทนผู้ใช้ ข้อมูลเหล่านี้มีคุณค่าอย่างยิ่งในการตรวจจับการสแกน ความพยายามใช้ประโยชน์จากช่องโหว่ และการลักลอบนำข้อมูลออก

# Apache format:
# IP - - [timestamp] "METHOD /path HTTP/1.1" status bytes "referer" "UA"
192.168.1.50 - - [01/Jan/2025:10:23:45 +0000] "GET /admin HTTP/1.1" 403 287

# Find 4xx errors (potential scanning)
grep " 40[0-9] " /var/log/apache2/access.log | awk '{print $1}' | sort | uniq -c | sort -rn

บันทึกเหตุการณ์ของไฟร์วอลล์และอุปกรณ์เครือข่าย

บันทึกเหตุการณ์ของไฟร์วอลล์จะบันทึกการตัดสินใจอนุญาตหรือปฏิเสธการรับส่งข้อมูลเครือข่าย ได้แก่ IP ต้นทางและปลายทาง พอร์ต โพรโทคอล และการดำเนินการ ข้อมูลเหล่านี้จำเป็นสำหรับติดตามการเคลื่อนย้ายภายในเครือข่ายและความพยายามลักลอบนำข้อมูลออก

# iptables logging rule
iptables -A INPUT -j LOG --log-prefix "IPTABLES-DENY: "

# View firewall logs
grep "IPTABLES-DENY" /var/log/syslog

# Palo Alto/Cisco ASA logs go to syslog
# Format: date, action, src, dst, port, bytes

บันทึกเหตุการณ์ DNS

คำขอ DNS เผยให้เห็นว่าโฮสต์ใดกำลังสื่อสารกัน มัลแวร์ใช้ DNS สำหรับการควบคุมและสั่งการ เช่น การส่งสัญญาณเป็นระยะและการทำอุโมงค์ DNS รวมถึงการลักลอบนำข้อมูลออก ให้บันทึกคำขอ DNS ทั้งหมด ไม่ใช่เฉพาะคำขอที่ล้มเหลว

# Enable query logging in BIND
# named.conf:
logging {
    channel query_log {
        file "/var/log/named/queries.log";
        severity info;
        print-time yes;
    };
    category queries { query_log; };
};

# Detect tunneling: long subdomains
awk '{print length($0), $0}' queries.log | sort -rn | head -20

บันทึกเหตุการณ์ DHCP

บันทึกเหตุการณ์ DHCP จับคู่ที่อยู่ IP กับที่อยู่ MAC และชื่อโฮสต์ ณ ช่วงเวลาใดช่วงเวลาหนึ่ง ซึ่งจำเป็นสำหรับระบุว่าอุปกรณ์จริงใดถือครองที่อยู่ IP ระหว่างเกิดเหตุการณ์

# DHCP log location (Linux):
/var/log/dhcpd.log
/var/lib/dhcpd/dhcpd.leases

# Windows DHCP Server:
# C:\Windows\System32\dhcp\DhcpSrvLog-*.log

# Correlate: IP address → MAC → hostname → user

บันทึกเหตุการณ์ของแอปพลิเคชันและฐานข้อมูล

บันทึกเหตุการณ์ของแอปพลิเคชันเผยให้เห็นการโจมตีตรรกะทางธุรกิจ เช่น ความพยายามฉีดคำสั่ง SQL ในบันทึกคำค้นฐานข้อมูล การหลบเลี่ยงการยืนยันตัวตนในบันทึกแอปพลิเคชัน และการยกระดับสิทธิ์ในตารางตรวจสอบ ให้เปิดใช้การบันทึกคำค้นฐานข้อมูลเสมอในสภาพแวดล้อมการทดสอบ

# MySQL query log
# my.cnf:
general_log = 1
general_log_file = /var/log/mysql/query.log

# PostgreSQL
# postgresql.conf:
log_statement = 'all'
log_min_duration_statement = 0

# View slow queries
grep "Query" /var/log/mysql/query.log | grep -v "SELECT 1"

บันทึกเหตุการณ์ VPN และการยืนยันตัวตน

บันทึกเหตุการณ์ VPN แสดงว่าผู้ใช้คนใดเชื่อมต่อจากที่ใดและเมื่อใด ความผิดปกติ เช่น การเดินทางที่เป็นไปไม่ได้ (เข้าสู่ระบบจาก NY และลอนดอนภายใน 1 ชั่วโมง) การเข้าถึงนอกเวลาทำการ และประเทศใหม่ ล้วนบ่งชี้ว่าข้อมูลประจำตัวอาจถูกบุกรุก

การเก็บรักษาและความถูกต้องสมบูรณ์ของบันทึกเหตุการณ์

ต้องเก็บรักษาบันทึกเหตุการณ์ไว้นานพอสำหรับการสืบสวน (อย่างน้อย 90 วัน และ 1 ปีสำหรับการปฏิบัติตามข้อกำหนด) ควรส่งบันทึกเหตุการณ์ไปยังระบบส่วนกลางที่ทนต่อการแก้ไขทันที เพราะผู้โจมตีอาจลบบันทึกเหตุการณ์ภายในเครื่องได้

การทำให้เป็นมาตรฐานและการแยกวิเคราะห์

บันทึกเหตุการณ์มีอยู่หลายสิบรูปแบบ การทำให้เป็นมาตรฐานจะแปลงข้อมูลเหล่านี้ให้อยู่ในโครงสร้างข้อมูลร่วมกัน (IP การประทับเวลา ประเภทเหตุการณ์ ผู้ใช้) ซึ่งช่วยให้เชื่อมโยงข้อมูลข้ามแหล่งที่มาใน SIEM ได้

ตรวจสอบความเข้าใจอย่างรวดเร็ว

Windows Event ID ใดบ่งชี้ว่าความพยายามเข้าสู่ระบบล้มเหลว

สรุป: แหล่งที่มาของบันทึกเหตุการณ์

การตรวจสอบความปลอดภัยที่มีประสิทธิภาพต้องใช้บันทึกเหตุการณ์จากทุกชั้น ได้แก่ เหตุการณ์การยืนยันตัวตนของ OS ไฟร์วอลล์เครือข่ายและ DNS การเข้าถึงเว็บเซิร์ฟเวอร์ ระบบแอปพลิเคชันและฐานข้อมูล รวมถึง VPN ควรส่งบันทึกเหตุการณ์ไปยังส่วนกลางทันที เพราะผู้โจมตีจะลบบันทึกเหตุการณ์ภายในเครื่อง ควรทำรูปแบบให้เป็นมาตรฐานเพื่อเชื่อมโยงข้อมูลข้ามแหล่งที่มา และเก็บรักษาไว้อย่างน้อย 90 วันเพื่อสนับสนุนการสืบสวน

เริ่มต้นได้ฟรี

เรียนรู้ Cyber Security Academy ด้วย AI tutor — ฟรี

เขียนและเรียกใช้โค้ดจริงในเบราว์เซอร์ของคุณ รับความช่วยเหลือทันทีจาก AI tutor 24/7 และเรียนรู้ต่อจากที่คุณหยุดบนเว็บหรือในแอป

คอร์ส
76
บทเรียน
303

คำถามที่พบบ่อย

บทเรียน “แหล่งบันทึก: บันทึก OS เครือข่าย และแอปพลิเคชัน” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “แหล่งบันทึก: บันทึก OS เครือข่าย และแอปพลิเคชัน” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “แหล่งบันทึก: บันทึก OS เครือข่าย และแอปพลิเคชัน”

ทำความเข้าใจเนื้อหาของ Windows Event Logs, syslog, บันทึก Apache/Nginx และบันทึกไฟร์วอลล์ คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน

บทเรียน “แหล่งบันทึก: บันทึก OS เครือข่าย และแอปพลิเคชัน” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. แหล่งบันทึก: บันทึก OS เครือข่าย และแอปพลิเคชัน
  2. สถาปัตยกรรม SIEM และการนำเข้าบันทึก
  3. การเขียนกฎตรวจจับและการหาความสัมพันธ์
  4. การคัดกรองการแจ้งเตือนและขั้นตอนการทำงานของ SOC
← กลับไปที่ Cyber Security Academy