0Pricing
Cyber Security Academy · บทเรียน

การดำเนินการตอบสนอง

แยกออกและแก้ไข

การดำเนินการตอบสนอง เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

จากการตรวจจับสู่การตอบสนอง

การตรวจจับภัยคุกคามเป็นเพียงครึ่งหนึ่งของงาน การตอบสนอง คือการดำเนินการเพื่อหยุดและจัดการการโจมตี

การตอบสนองที่รวดเร็วช่วยจำกัดความเสียหายและป้องกันการแพร่กระจาย

การแยกเครื่องโฮสต์

การแยก (การกักกันเครือข่าย) จะตัดอุปกรณ์ปลายทางที่ติดเชื้อออกจากเครือข่าย

เครื่องดังกล่าวยังติดต่อกับคอนโซล EDR เพื่อการสืบสวนได้ แต่ไม่สามารถแพร่มัลแวร์หรือรั่วไหลข้อมูลได้

การยุติกระบวนการที่เป็นอันตราย

นักวิเคราะห์สามารถหยุดกระบวนการที่เป็นอันตรายจากระยะไกลได้

การยุติกระบวนการจะหยุดกิจกรรมปัจจุบันของผู้โจมตี เช่น การเข้ารหัสหรือการขโมยข้อมูล ขณะที่การกำจัดเชิงลึกยังดำเนินต่อไป

การกักกันไฟล์

การกักกันจะย้ายไฟล์น่าสงสัยไปยังตำแหน่งที่ปลอดภัยและล็อกไว้

ไฟล์ดังกล่าวจะไม่สามารถทำงานได้อีก แต่ยังคงเก็บไว้เป็นหลักฐาน และสามารถกู้คืนได้หากภายหลังพบว่าไฟล์นั้นปลอดภัย

การบล็อกตัวบ่งชี้

เมื่อเข้าใจภัยคุกคามแล้ว ทีมต่าง ๆ จะบล็อก ตัวบ่งชี้การถูกบุกรุก (ไอโอซี) ของภัยคุกคามนั้นในทุกระบบ

  • ค่าแฮชของไฟล์อันตราย
  • ที่อยู่ IP และโดเมนที่เป็นอันตราย

การดำเนินการนี้ช่วยปกป้องอุปกรณ์ปลายทางอื่นทั้งหมดได้พร้อมกัน

การตอบสนองอัตโนมัติ

การดำเนินการบางอย่างสามารถทำงานโดยอัตโนมัติเมื่อเกิดการแจ้งเตือน

ตัวอย่างเช่น อุปกรณ์ปลายทางอาจแยกตัวเองออกจากเครือข่ายทันทีที่ตรวจพบพฤติกรรมของแรนซัมแวร์ ก่อนที่มนุษย์จะได้อ่านการแจ้งเตือนด้วยซ้ำ

การสืบสวนระยะไกล

ก่อนเริ่มการกำจัด นักวิเคราะห์จะรวบรวมหลักฐานจากระยะไกล

  • รวบรวมรายการกระบวนการที่กำลังทำงาน
  • ดึงไฟล์น่าสงสัยมาเพื่อวิเคราะห์
  • เปิดเชลล์ระยะไกลบนอุปกรณ์ปลายทาง

การดำเนินการนี้ช่วยให้เห็นภาพรวมของการโจมตีได้อย่างชัดเจน

การแก้ไข

การแก้ไขจะกำจัดภัยคุกคามและย้อนคืนการเปลี่ยนแปลงที่เกิดขึ้น

  • ลบไฟล์อันตราย
  • ลบรายการที่ทำให้ภัยคุกคามคงอยู่
  • ย้อนคืนการเปลี่ยนแปลงการกำหนดค่าที่เป็นอันตราย

การย้อนกลับและการกู้คืน

เครื่องมือ EDR บางชนิดสามารถ ย้อนกลับการเปลี่ยนแปลงที่มัลแวร์ทำไว้ได้ เช่น กู้คืนไฟล์ที่ถูกแรนซัมแวร์เข้ารหัส

เมื่อไม่สามารถย้อนกลับได้ จะสร้างเครื่องขึ้นใหม่จากอิมเมจที่สะอาด

วงจรการตอบสนองต่อเหตุการณ์

การตอบสนองเป็นส่วนหนึ่งของวงจรที่กว้างขึ้น:

  • ระบุภัยคุกคาม
  • ควบคุมภัยคุกคาม (การแยก)
  • กำจัดภัยคุกคาม (การแก้ไข)
  • กู้คืนระบบ
  • เรียนรู้จากเหตุการณ์

บันทึกบทเรียนที่ได้รับ

หลังเกิดเหตุการณ์ ทีมต่าง ๆ จะทบทวนสิ่งที่เกิดขึ้น

ทีมจะบันทึกว่าผู้โจมตีเข้ามาได้อย่างไร และปรับปรุงการตรวจจับกับนโยบาย เพื่อไม่ให้การโจมตีแบบเดิมประสบความสำเร็จอีก

ตรวจสอบความเข้าใจ

ทดสอบความเข้าใจเกี่ยวกับการดำเนินการตอบสนอง

สรุปทบทวน

การดำเนินการตอบสนองของ EDR ได้แก่:

  • การแยกเครื่องโฮสต์ การยุติกระบวนการ และการกักกันไฟล์
  • การบล็อกตัวบ่งชี้การถูกบุกรุกและการควบคุมโดยอัตโนมัติ
  • การแก้ไข การย้อนกลับ และบทเรียนที่ได้รับ

ขั้นตอนเหล่านี้เป็นไปตามวงจรการระบุ ควบคุม กำจัด และกู้คืน

คำถามที่พบบ่อย

บทเรียน “การดำเนินการตอบสนอง” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การดำเนินการตอบสนอง” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การดำเนินการตอบสนอง”

แยกออกและแก้ไข คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน

บทเรียน “การดำเนินการตอบสนอง” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. EDR คืออะไร
  2. ข้อมูลเทเลเมทรีและการตรวจจับ
  3. การดำเนินการตอบสนอง
  4. EDR เทียบกับโปรแกรมป้องกันไวรัส
← กลับไปที่ Cyber Security Academy