0Pricing
Cyber Security Academy · บทเรียน

การป้องกันและเสริมความแข็งแกร่ง

การสำรองข้อมูล การแบ่งส่วนเครือข่าย และสิทธิ์เท่าที่จำเป็น

การป้องกันและเสริมความแข็งแกร่ง เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

การป้องกันเชิงลึก

ไม่มีมาตรการควบคุมใดเพียงมาตรการเดียวที่หยุดแรนซัมแวร์ได้ การป้องกันหลายชั้นจะสร้างสิ่งกีดขวางที่เป็นอิสระต่อกัน เพื่อให้เมื่อผู้โจมตีข้ามชั้นหนึ่งได้ ก็ยังมีชั้นอื่นเหลืออยู่ เป้าหมายคือทำให้การบุกรุกทำได้ยากขึ้น การแพร่กระจายช้าลง และการกู้คืนเป็นสิ่งที่รับประกันได้

บทเรียนนี้ครอบคลุมมาตรการควบคุมที่ให้ผลกระทบสูงสุด ได้แก่ ข้อมูลสำรอง การแบ่งส่วนเครือข่าย หลักสิทธิ์เท่าที่จำเป็น MFA การติดตั้งแพตช์ และการลดพื้นที่โจมตี

กฎข้อมูลสำรองแบบ 3-2-1-1-0

ข้อมูลสำรองคือหลักประกันสำคัญที่สุดในการรับมือกับการเข้ารหัส กลยุทธ์ที่แข็งแกร่งควรเป็นไปตาม3-2-1-1-0:

  • 3 สำเนาของข้อมูล
  • 2 ชนิดสื่อที่แตกต่างกัน
  • 1 สำเนาอยู่นอกสถานที่
  • 1 สำเนาอยู่แบบออฟไลน์หรือเปลี่ยนแปลงไม่ได้
  • 0 ข้อผิดพลาดที่ตรวจสอบด้วยการทดสอบกู้คืนเป็นประจำ

สำเนาที่เปลี่ยนแปลงไม่ได้และอยู่แบบออฟไลน์คือสิ่งที่ยังคงอยู่ได้ แม้ผู้โจมตีจะมีสิทธิ์ผู้ดูแลโดเมนและค้นหาข้อมูลสำรองของคุณ

ข้อมูลสำรองที่เปลี่ยนแปลงไม่ได้และแยกขาดจากเครือข่าย

ข้อมูลสำรองที่เปลี่ยนแปลงไม่ได้ไม่สามารถแก้ไขหรือลบได้ตลอดระยะเวลาเก็บรักษาที่กำหนด แม้ผู้ดูแลระบบจะเป็นผู้ดำเนินการก็ตาม ข้อมูลสำเนาแบบแยกขาดจากเครือข่ายจะถูกตัดการเชื่อมต่อทางกายภาพหรือตรรกะ ทำให้มัลแวร์ไม่สามารถเข้าถึงได้

# example: S3 Object Lock in compliance mode (cannot delete during retention)
aws s3api put-object-lock-configuration --bucket backups \
  --object-lock-configuration 'ObjectLockEnabled=Enabled,Rule={DefaultRetention={Mode=COMPLIANCE,Days=30}}'

# verify restores actually work, not just that backups exist

การแบ่งส่วนเครือข่าย

เครือข่ายที่ไม่มีการแบ่งส่วนทำให้แรนซัมแวร์แพร่จากเครื่องที่ติดเชื้อเครื่องหนึ่งไปยังทุกสิ่งได้ การแบ่งส่วนจะแบ่งเครือข่ายออกเป็นโซนต่าง ๆ พร้อมควบคุมการรับส่งข้อมูลระหว่างโซน เพื่อจำกัดขอบเขตความเสียหาย

  • แยกเครือข่ายผู้ใช้ เซิร์ฟเวอร์ ข้อมูลสำรอง และการจัดการระบบออกจากกัน
  • ปิดกั้นการรับส่งข้อมูลจากเครื่องลูกข่ายถึงเครื่องลูกข่าย ซึ่งเป็นเส้นทางการเคลื่อนที่ด้านข้างที่พบได้บ่อย
  • แยกโครงสร้างพื้นฐานข้อมูลสำรองไว้เบื้องหลังมาตรการควบคุมของตนเอง

ยิ่งไปกว่านั้น ควรใช้การแบ่งส่วนย่อยระดับละเอียด เพื่อให้แต่ละภาระงานสื่อสารได้เฉพาะกับสิ่งที่จำเป็นเท่านั้น

หลักสิทธิ์เท่าที่จำเป็น

แรนซัมแวร์จะแพร่กระจายด้วยสิทธิ์ของสิ่งที่มันยึดครองได้ การจำกัดสิทธิ์จึงช่วยจำกัดความเสียหาย

  • ผู้ใช้ไม่ควรเป็นผู้ดูแลระบบภายในเครื่องของเครื่องตนเอง
  • ใช้บัญชีแยกต่างหากและจัดสรรเฉพาะสำหรับงานผู้ดูแลระบบ
  • หลีกเลี่ยงการใช้รหัสผ่านผู้ดูแลระบบภายในเครื่องเดียวกันซ้ำในหลายเครื่อง
  • ให้สิทธิ์เฉพาะเวลาที่จำเป็นและนำสิทธิ์ออกเมื่อทำงานเสร็จ

บัญชีผู้ใช้มาตรฐานที่ถูกยึดครองไม่สามารถเข้ารหัสระบบทั้งหมดได้

การยืนยันตัวตนหลายปัจจัย

รหัสผ่านที่ถูกขโมยเป็นสาเหตุของการบุกรุกจำนวนมาก MFAจะปิดกั้นผู้โจมตีที่มีรหัสผ่านที่ถูกต้อง แต่ไม่มีปัจจัยที่สอง

  • บังคับใช้ MFA กับการเข้าถึงระยะไกลทั้งหมด: VPN, RDP, ระบบอีเมลบนเว็บ และพอร์ทัลผู้ดูแลระบบ
  • เลือกใช้วิธีที่ต้านทานฟิชชิง เช่น กุญแจฮาร์ดแวร์แบบฟิโดทู แทน SMS
  • ป้องกันความล้าจาก MFA ด้วยการกำหนดให้ผู้ใช้ยืนยันหมายเลขที่ตรงกัน

MFA สำหรับการเข้าถึงจากอินเทอร์เน็ตเป็นหนึ่งในวิธีป้องกันแรนซัมแวร์ที่มีประสิทธิผลสูงสุด

ติดตั้งแพตช์และลดพื้นที่โจมตี

ระบบที่เชื่อมต่ออินเทอร์เน็ตและไม่ได้ติดตั้งแพตช์ถูกใช้ประโยชน์ซ้ำแล้วซ้ำเล่าเพื่อเข้าถึงระยะแรก ควรจัดลำดับความสำคัญและลดการเปิดเผยระบบ

  • ติดตั้งแพตช์ให้ช่องโหว่ที่เปิดสู่อินเทอร์เน็ตและถูกใช้ประโยชน์อยู่ในขณะนี้ก่อน
  • นำRDP และ SMB ที่เปิดเผยออกจากอินเทอร์เน็ตหรือจำกัดการเข้าถึง
  • ยกเลิกบริการที่ไม่ได้ใช้งานและโพรโทคอลรุ่นเก่า
  • ติดตามรายการช่องโหว่ที่ทราบว่าถูกใช้ประโยชน์เพื่อจัดลำดับความสำคัญ
# never expose RDP directly; require VPN + MFA, or a bastion
# audit what is listening and reachable
ss -tlnp
nmap -sS your.external.ip   # only against assets you own/are authorized to test

การป้องกันอีเมลและอุปกรณ์ปลายทาง

ฟิชชิงเป็นวิธีนำส่งการโจมตีที่พบบ่อยที่สุด จึงควรเสริมความแข็งแกร่งให้กล่องจดหมายและอุปกรณ์ปลายทางไปพร้อมกัน

  • การกรองอีเมล การเขียนลิงก์ใหม่ และการแยกไฟล์แนบตรวจสอบในสภาพแวดล้อมจำลอง
  • SPF, DKIM, DMARCเพื่อลดการปลอมแปลง
  • ปิดกั้นการเรียกใช้แมโครและสคริปต์ที่มีความเสี่ยงจากอีเมลและอินเทอร์เน็ต
  • ติดตั้งEDRเพื่อตรวจจับพฤติกรรมที่เป็นอันตรายบนอุปกรณ์ปลายทาง

ควรใช้มาตรการควบคุมทางเทคนิคร่วมกับการฝึกอบรมให้ผู้ใช้ตระหนักถึงวิธีรายงานข้อความที่น่าสงสัย

การควบคุมแอปพลิเคชันและการเสริมความแข็งแกร่ง

การอนุญาตเฉพาะสิ่งที่สามารถทำงานได้จะหยุดส่วนใหญ่ของสิ่งที่ไม่รู้จัก ควรใช้ร่วมกับการปิดใช้งานคุณลักษณะที่มักถูกนำไปใช้ในทางที่ผิด

  • การอนุญาตแอปพลิเคชันตามรายการ เพื่อให้ทำงานได้เฉพาะโปรแกรมไบนารีที่ได้รับอนุมัติ
  • ปิดใช้งานแมโครของออฟฟิศจากแหล่งที่ไม่น่าเชื่อถือเป็นค่าเริ่มต้น
  • จำกัดโปรแกรมสำหรับเรียกใช้สคริปต์และเครื่องมือผู้ดูแลระบบในตัวเมื่อทำได้
  • เปิดใช้การลดผลกระทบจากการโจมตีของ OS และการป้องกันการแก้ไขบนเครื่องมือรักษาความปลอดภัย

การป้องกันการแก้ไขมีความสำคัญ เพราะผู้โจมตีมักพยายามปิด EDR ก่อนเริ่มเข้ารหัส

การปกป้องข้อมูลรับรอง

การเคลื่อนที่ด้านข้างอาศัยข้อมูลรับรองที่เก็บรวบรวมมา ทำให้ข้อมูลเหล่านี้ถูกขโมยและนำกลับมาใช้ซ้ำได้ยากขึ้น

  • ป้องกันการดึงข้อมูลรับรองออกจากหน่วยความจำ
  • ใช้รหัสผ่านผู้ดูแลระบบภายในเครื่องที่ไม่ซ้ำกันสำหรับแต่ละเครื่อง (พร้อมการเปลี่ยนรหัสผ่านที่มีการจัดการ)
  • จำกัดสถานที่ที่บัญชีที่มีสิทธิ์สูงจะเข้าสู่ระบบได้ (ไม่ให้ผู้ดูแลโดเมนเข้าสู่ระบบบนเครื่องลูกข่าย)
  • เฝ้าระวังรูปแบบการยืนยันตัวตนที่ผิดปกติ

การจำกัดการใช้ข้อมูลรับรองซ้ำช่วยตัดวงจรระหว่างเครื่องที่ถูกยึดครองหนึ่งเครื่องกับทั้งโดเมน

โครงการป้องกัน ไม่ใช่รายการตรวจสอบ

มาตรการควบคุมจะเสื่อมประสิทธิภาพหากไม่มีการดูแลรักษา ควรมองการป้องกันเป็นโครงการที่ดำเนินอย่างต่อเนื่อง:

  • ทดสอบการกู้คืนเป็นประจำ ไม่ใช่ตรวจสอบเพียงว่าการสำรองข้อมูลเสร็จสมบูรณ์
  • จัดการฝึกซ้อมสถานการณ์จำลองเพื่อให้ทีมรู้แผนการดำเนินงาน
  • จัดทำบัญชีรายการบริการที่เปิดเผยและบัญชีที่มีสิทธิ์สูงอย่างต่อเนื่อง
  • วัดความครอบคลุมของ MFA ระยะเวลาล่าช้าในการติดตั้งแพตช์ และช่องว่างในการแบ่งส่วนเครือข่าย

โครงการที่ผ่านการทดสอบจะเปลี่ยนหายนะที่อาจเกิดขึ้นให้เป็นเหตุการณ์ที่จัดการได้

ตรวจสอบความเข้าใจอย่างรวดเร็ว: การอยู่รอดจากการเข้ารหัส

เลือกมาตรการควบคุมที่รับประกันการกู้คืนระบบ

ทบทวน: การป้องกันและการเสริมความแข็งแกร่ง

คุณได้สร้างการป้องกันหลายชั้นเพื่อต่อต้านแรนซัมแวร์

  • ข้อมูลสำรองแบบ 3-2-1-1-0ที่มีสำเนาเปลี่ยนแปลงไม่ได้หรือแยกขาดจากเครือข่ายอย่างน้อยหนึ่งชุด และมีการทดสอบกู้คืน
  • การแบ่งส่วนเครือข่ายเพื่อจำกัดการแพร่กระจาย และหลักสิทธิ์เท่าที่จำเป็นเพื่อจำกัดความเสียหาย
  • MFAสำหรับการเข้าถึงระยะไกลทั้งหมด ติดตั้งแพตช์ให้ข้อบกพร่องที่เปิดสู่อินเทอร์เน็ตและถูกใช้ประโยชน์ก่อน
  • อีเมล EDR การอนุญาตแอปพลิเคชันตามรายการ และการปกป้องข้อมูลรับรอง
  • ดำเนินการทั้งหมดในรูปแบบโครงการที่มีการทดสอบกู้คืนและการฝึกซ้อมสถานการณ์จำลอง

ถัดไป: การตรวจจับการโจมตีที่กำลังเกิดขึ้นแล้ว

คำถามที่พบบ่อย

บทเรียน “การป้องกันและเสริมความแข็งแกร่ง” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การป้องกันและเสริมความแข็งแกร่ง” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การป้องกันและเสริมความแข็งแกร่ง”

การสำรองข้อมูล การแบ่งส่วนเครือข่าย และสิทธิ์เท่าที่จำเป็น คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน

บทเรียน “การป้องกันและเสริมความแข็งแกร่ง” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. แรนซัมแวร์ทำงานอย่างไร
  2. การป้องกันและเสริมความแข็งแกร่ง
  3. การตรวจจับและสัญญาณบ่งชี้ระยะแรก
  4. การตอบสนองต่อเหตุการณ์และการกู้คืน
← กลับไปที่ Cyber Security Academy