การป้องกันและเสริมความแข็งแกร่ง
การสำรองข้อมูล การแบ่งส่วนเครือข่าย และสิทธิ์เท่าที่จำเป็น
การป้องกันและเสริมความแข็งแกร่ง เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
การป้องกันเชิงลึก
ไม่มีมาตรการควบคุมใดเพียงมาตรการเดียวที่หยุดแรนซัมแวร์ได้ การป้องกันหลายชั้นจะสร้างสิ่งกีดขวางที่เป็นอิสระต่อกัน เพื่อให้เมื่อผู้โจมตีข้ามชั้นหนึ่งได้ ก็ยังมีชั้นอื่นเหลืออยู่ เป้าหมายคือทำให้การบุกรุกทำได้ยากขึ้น การแพร่กระจายช้าลง และการกู้คืนเป็นสิ่งที่รับประกันได้
บทเรียนนี้ครอบคลุมมาตรการควบคุมที่ให้ผลกระทบสูงสุด ได้แก่ ข้อมูลสำรอง การแบ่งส่วนเครือข่าย หลักสิทธิ์เท่าที่จำเป็น MFA การติดตั้งแพตช์ และการลดพื้นที่โจมตี
กฎข้อมูลสำรองแบบ 3-2-1-1-0
ข้อมูลสำรองคือหลักประกันสำคัญที่สุดในการรับมือกับการเข้ารหัส กลยุทธ์ที่แข็งแกร่งควรเป็นไปตาม3-2-1-1-0:
- 3 สำเนาของข้อมูล
- 2 ชนิดสื่อที่แตกต่างกัน
- 1 สำเนาอยู่นอกสถานที่
- 1 สำเนาอยู่แบบออฟไลน์หรือเปลี่ยนแปลงไม่ได้
- 0 ข้อผิดพลาดที่ตรวจสอบด้วยการทดสอบกู้คืนเป็นประจำ
สำเนาที่เปลี่ยนแปลงไม่ได้และอยู่แบบออฟไลน์คือสิ่งที่ยังคงอยู่ได้ แม้ผู้โจมตีจะมีสิทธิ์ผู้ดูแลโดเมนและค้นหาข้อมูลสำรองของคุณ
ข้อมูลสำรองที่เปลี่ยนแปลงไม่ได้และแยกขาดจากเครือข่าย
ข้อมูลสำรองที่เปลี่ยนแปลงไม่ได้ไม่สามารถแก้ไขหรือลบได้ตลอดระยะเวลาเก็บรักษาที่กำหนด แม้ผู้ดูแลระบบจะเป็นผู้ดำเนินการก็ตาม ข้อมูลสำเนาแบบแยกขาดจากเครือข่ายจะถูกตัดการเชื่อมต่อทางกายภาพหรือตรรกะ ทำให้มัลแวร์ไม่สามารถเข้าถึงได้
# example: S3 Object Lock in compliance mode (cannot delete during retention)
aws s3api put-object-lock-configuration --bucket backups \
--object-lock-configuration 'ObjectLockEnabled=Enabled,Rule={DefaultRetention={Mode=COMPLIANCE,Days=30}}'
# verify restores actually work, not just that backups existการแบ่งส่วนเครือข่าย
เครือข่ายที่ไม่มีการแบ่งส่วนทำให้แรนซัมแวร์แพร่จากเครื่องที่ติดเชื้อเครื่องหนึ่งไปยังทุกสิ่งได้ การแบ่งส่วนจะแบ่งเครือข่ายออกเป็นโซนต่าง ๆ พร้อมควบคุมการรับส่งข้อมูลระหว่างโซน เพื่อจำกัดขอบเขตความเสียหาย
- แยกเครือข่ายผู้ใช้ เซิร์ฟเวอร์ ข้อมูลสำรอง และการจัดการระบบออกจากกัน
- ปิดกั้นการรับส่งข้อมูลจากเครื่องลูกข่ายถึงเครื่องลูกข่าย ซึ่งเป็นเส้นทางการเคลื่อนที่ด้านข้างที่พบได้บ่อย
- แยกโครงสร้างพื้นฐานข้อมูลสำรองไว้เบื้องหลังมาตรการควบคุมของตนเอง
ยิ่งไปกว่านั้น ควรใช้การแบ่งส่วนย่อยระดับละเอียด เพื่อให้แต่ละภาระงานสื่อสารได้เฉพาะกับสิ่งที่จำเป็นเท่านั้น
หลักสิทธิ์เท่าที่จำเป็น
แรนซัมแวร์จะแพร่กระจายด้วยสิทธิ์ของสิ่งที่มันยึดครองได้ การจำกัดสิทธิ์จึงช่วยจำกัดความเสียหาย
- ผู้ใช้ไม่ควรเป็นผู้ดูแลระบบภายในเครื่องของเครื่องตนเอง
- ใช้บัญชีแยกต่างหากและจัดสรรเฉพาะสำหรับงานผู้ดูแลระบบ
- หลีกเลี่ยงการใช้รหัสผ่านผู้ดูแลระบบภายในเครื่องเดียวกันซ้ำในหลายเครื่อง
- ให้สิทธิ์เฉพาะเวลาที่จำเป็นและนำสิทธิ์ออกเมื่อทำงานเสร็จ
บัญชีผู้ใช้มาตรฐานที่ถูกยึดครองไม่สามารถเข้ารหัสระบบทั้งหมดได้
การยืนยันตัวตนหลายปัจจัย
รหัสผ่านที่ถูกขโมยเป็นสาเหตุของการบุกรุกจำนวนมาก MFAจะปิดกั้นผู้โจมตีที่มีรหัสผ่านที่ถูกต้อง แต่ไม่มีปัจจัยที่สอง
- บังคับใช้ MFA กับการเข้าถึงระยะไกลทั้งหมด: VPN, RDP, ระบบอีเมลบนเว็บ และพอร์ทัลผู้ดูแลระบบ
- เลือกใช้วิธีที่ต้านทานฟิชชิง เช่น กุญแจฮาร์ดแวร์แบบฟิโดทู แทน SMS
- ป้องกันความล้าจาก MFA ด้วยการกำหนดให้ผู้ใช้ยืนยันหมายเลขที่ตรงกัน
MFA สำหรับการเข้าถึงจากอินเทอร์เน็ตเป็นหนึ่งในวิธีป้องกันแรนซัมแวร์ที่มีประสิทธิผลสูงสุด
ติดตั้งแพตช์และลดพื้นที่โจมตี
ระบบที่เชื่อมต่ออินเทอร์เน็ตและไม่ได้ติดตั้งแพตช์ถูกใช้ประโยชน์ซ้ำแล้วซ้ำเล่าเพื่อเข้าถึงระยะแรก ควรจัดลำดับความสำคัญและลดการเปิดเผยระบบ
- ติดตั้งแพตช์ให้ช่องโหว่ที่เปิดสู่อินเทอร์เน็ตและถูกใช้ประโยชน์อยู่ในขณะนี้ก่อน
- นำRDP และ SMB ที่เปิดเผยออกจากอินเทอร์เน็ตหรือจำกัดการเข้าถึง
- ยกเลิกบริการที่ไม่ได้ใช้งานและโพรโทคอลรุ่นเก่า
- ติดตามรายการช่องโหว่ที่ทราบว่าถูกใช้ประโยชน์เพื่อจัดลำดับความสำคัญ
# never expose RDP directly; require VPN + MFA, or a bastion
# audit what is listening and reachable
ss -tlnp
nmap -sS your.external.ip # only against assets you own/are authorized to testการป้องกันอีเมลและอุปกรณ์ปลายทาง
ฟิชชิงเป็นวิธีนำส่งการโจมตีที่พบบ่อยที่สุด จึงควรเสริมความแข็งแกร่งให้กล่องจดหมายและอุปกรณ์ปลายทางไปพร้อมกัน
- การกรองอีเมล การเขียนลิงก์ใหม่ และการแยกไฟล์แนบตรวจสอบในสภาพแวดล้อมจำลอง
- SPF, DKIM, DMARCเพื่อลดการปลอมแปลง
- ปิดกั้นการเรียกใช้แมโครและสคริปต์ที่มีความเสี่ยงจากอีเมลและอินเทอร์เน็ต
- ติดตั้งEDRเพื่อตรวจจับพฤติกรรมที่เป็นอันตรายบนอุปกรณ์ปลายทาง
ควรใช้มาตรการควบคุมทางเทคนิคร่วมกับการฝึกอบรมให้ผู้ใช้ตระหนักถึงวิธีรายงานข้อความที่น่าสงสัย
การควบคุมแอปพลิเคชันและการเสริมความแข็งแกร่ง
การอนุญาตเฉพาะสิ่งที่สามารถทำงานได้จะหยุดส่วนใหญ่ของสิ่งที่ไม่รู้จัก ควรใช้ร่วมกับการปิดใช้งานคุณลักษณะที่มักถูกนำไปใช้ในทางที่ผิด
- การอนุญาตแอปพลิเคชันตามรายการ เพื่อให้ทำงานได้เฉพาะโปรแกรมไบนารีที่ได้รับอนุมัติ
- ปิดใช้งานแมโครของออฟฟิศจากแหล่งที่ไม่น่าเชื่อถือเป็นค่าเริ่มต้น
- จำกัดโปรแกรมสำหรับเรียกใช้สคริปต์และเครื่องมือผู้ดูแลระบบในตัวเมื่อทำได้
- เปิดใช้การลดผลกระทบจากการโจมตีของ OS และการป้องกันการแก้ไขบนเครื่องมือรักษาความปลอดภัย
การป้องกันการแก้ไขมีความสำคัญ เพราะผู้โจมตีมักพยายามปิด EDR ก่อนเริ่มเข้ารหัส
การปกป้องข้อมูลรับรอง
การเคลื่อนที่ด้านข้างอาศัยข้อมูลรับรองที่เก็บรวบรวมมา ทำให้ข้อมูลเหล่านี้ถูกขโมยและนำกลับมาใช้ซ้ำได้ยากขึ้น
- ป้องกันการดึงข้อมูลรับรองออกจากหน่วยความจำ
- ใช้รหัสผ่านผู้ดูแลระบบภายในเครื่องที่ไม่ซ้ำกันสำหรับแต่ละเครื่อง (พร้อมการเปลี่ยนรหัสผ่านที่มีการจัดการ)
- จำกัดสถานที่ที่บัญชีที่มีสิทธิ์สูงจะเข้าสู่ระบบได้ (ไม่ให้ผู้ดูแลโดเมนเข้าสู่ระบบบนเครื่องลูกข่าย)
- เฝ้าระวังรูปแบบการยืนยันตัวตนที่ผิดปกติ
การจำกัดการใช้ข้อมูลรับรองซ้ำช่วยตัดวงจรระหว่างเครื่องที่ถูกยึดครองหนึ่งเครื่องกับทั้งโดเมน
โครงการป้องกัน ไม่ใช่รายการตรวจสอบ
มาตรการควบคุมจะเสื่อมประสิทธิภาพหากไม่มีการดูแลรักษา ควรมองการป้องกันเป็นโครงการที่ดำเนินอย่างต่อเนื่อง:
- ทดสอบการกู้คืนเป็นประจำ ไม่ใช่ตรวจสอบเพียงว่าการสำรองข้อมูลเสร็จสมบูรณ์
- จัดการฝึกซ้อมสถานการณ์จำลองเพื่อให้ทีมรู้แผนการดำเนินงาน
- จัดทำบัญชีรายการบริการที่เปิดเผยและบัญชีที่มีสิทธิ์สูงอย่างต่อเนื่อง
- วัดความครอบคลุมของ MFA ระยะเวลาล่าช้าในการติดตั้งแพตช์ และช่องว่างในการแบ่งส่วนเครือข่าย
โครงการที่ผ่านการทดสอบจะเปลี่ยนหายนะที่อาจเกิดขึ้นให้เป็นเหตุการณ์ที่จัดการได้
ตรวจสอบความเข้าใจอย่างรวดเร็ว: การอยู่รอดจากการเข้ารหัส
เลือกมาตรการควบคุมที่รับประกันการกู้คืนระบบ
ทบทวน: การป้องกันและการเสริมความแข็งแกร่ง
คุณได้สร้างการป้องกันหลายชั้นเพื่อต่อต้านแรนซัมแวร์
- ข้อมูลสำรองแบบ 3-2-1-1-0ที่มีสำเนาเปลี่ยนแปลงไม่ได้หรือแยกขาดจากเครือข่ายอย่างน้อยหนึ่งชุด และมีการทดสอบกู้คืน
- การแบ่งส่วนเครือข่ายเพื่อจำกัดการแพร่กระจาย และหลักสิทธิ์เท่าที่จำเป็นเพื่อจำกัดความเสียหาย
- MFAสำหรับการเข้าถึงระยะไกลทั้งหมด ติดตั้งแพตช์ให้ข้อบกพร่องที่เปิดสู่อินเทอร์เน็ตและถูกใช้ประโยชน์ก่อน
- อีเมล EDR การอนุญาตแอปพลิเคชันตามรายการ และการปกป้องข้อมูลรับรอง
- ดำเนินการทั้งหมดในรูปแบบโครงการที่มีการทดสอบกู้คืนและการฝึกซ้อมสถานการณ์จำลอง
ถัดไป: การตรวจจับการโจมตีที่กำลังเกิดขึ้นแล้ว
คำถามที่พบบ่อย
บทเรียน “การป้องกันและเสริมความแข็งแกร่ง” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “การป้องกันและเสริมความแข็งแกร่ง” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “การป้องกันและเสริมความแข็งแกร่ง”
การสำรองข้อมูล การแบ่งส่วนเครือข่าย และสิทธิ์เท่าที่จำเป็น คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน
บทเรียน “การป้องกันและเสริมความแข็งแกร่ง” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม
ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- แรนซัมแวร์ทำงานอย่างไร
- การป้องกันและเสริมความแข็งแกร่ง
- การตรวจจับและสัญญาณบ่งชี้ระยะแรก
- การตอบสนองต่อเหตุการณ์และการกู้คืน