0Pricing
Cyber Security Academy · บทเรียน

การสแกนและบัญชีรายการทรัพย์สิน

รู้ว่าคุณมีอะไรและมีจุดอ่อนใดบ้าง

การสแกนและบัญชีรายการทรัพย์สิน เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

ปกป้องสิ่งที่ไม่รู้จักไม่ได้

โครงการจัดการช่องโหว่ทุกโครงการตั้งอยู่บนพื้นฐานเดียวกัน นั่นคือการรู้ว่าคุณมีอะไรอยู่บ้าง บัญชีรายการทรัพย์สินที่ถูกต้องจะกำหนดขอบเขตของการสแกน สิ่งใดก็ตามที่ขาดหายไปจากบัญชีจะกลายเป็นจุดบอดที่ไม่มีการตรวจสอบ

IT แบบเงา อินสแตนซ์บนคลาวด์ที่ถูกลืม และคอนเทนเนอร์ที่ไม่มีการจัดการ คือจุดที่การเจาะระบบมักซ่อนอยู่ ต้องจัดทำบัญชีก่อน แล้วจึงสแกน

อะไรบ้างที่นับเป็นทรัพย์สิน

บัญชีทรัพย์สินสมัยใหม่ครอบคลุมมากกว่าเซิร์ฟเวอร์:

  • โฮสต์จริงและโฮสต์เสมือน แล็ปท็อป และอุปกรณ์เครือข่าย
  • อินสแตนซ์บนคลาวด์ ฟังก์ชันไร้เซิร์ฟเวอร์ และบักเก็ตจัดเก็บข้อมูล
  • คอนเทนเนอร์และอิมเมจ
  • ซอฟต์แวร์ที่ติดตั้งและรุ่นของ OS
  • โดเมนที่เปิดให้เข้าถึงจากสาธารณะ IP และใบรับรอง

ติดตามผู้รับผิดชอบ สภาพแวดล้อม และระดับความสำคัญของแต่ละรายการ ไม่ใช่เพียง IP

การค้นหาเชิงรุกเทียบกับเชิงรับ

การค้นหาเชิงรุกจะตรวจสอบเครือข่าย (การกวาดเครือข่ายและการสแกนพอร์ต) เพื่อค้นหาโฮสต์ที่ทำงานอยู่ วิธีนี้ครอบคลุมดี แต่สร้างสัญญาณรบกวนมาก และอาจพลาดทรัพย์สินที่ปิดอยู่ในขณะสแกน

การค้นหาเชิงรับจะเฝ้าดูการรับส่งข้อมูล DHCP และบันทึกต่าง ๆ เพื่อค้นหาทรัพย์สินโดยไม่ตรวจสอบเครือข่ายโดยตรง ควรใช้ทั้งสองวิธีร่วมกัน โดยใช้การค้นหาเชิงรับเพื่อให้มองเห็นได้ตลอดเวลา และใช้การค้นหาเชิงรุกเพื่อความละเอียดและการยืนยันผล

# Active host discovery sweep
nmap -sn 10.0.0.0/24
# Then service/version detection on live hosts
nmap -sV -p- 10.0.0.5

การสแกนแบบยืนยันตัวตนเทียบกับแบบไม่ยืนยันตัวตน

ความแตกต่างนี้มีผลโดยตรงต่อความถูกต้อง:

  • การสแกนแบบไม่ยืนยันตัวตนจะเห็นสิ่งที่บุคคลภายนอกมองเห็น ได้แก่ พอร์ตที่เปิด แบนเนอร์ และบริการที่เปิดเผย มีความละเอียดจำกัดและเกิดผลบวกลวงมากกว่า
  • การสแกนแบบยืนยันตัวตน (ใช้ข้อมูลรับรอง) จะเข้าสู่ระบบและอ่านแพ็กเกจที่ติดตั้ง ระดับแพตช์ และการตั้งค่า ทำให้มีความถูกต้องมากกว่าอย่างมาก

ควรใช้การสแกนแบบยืนยันตัวตนกับทรัพย์สินภายใน และใช้การสแกนแบบไม่ยืนยันตัวตนเพื่อดูพื้นผิวการโจมตีภายนอก

การสแกนโดยใช้เอเจนต์เทียบกับการสแกนเครือข่าย

เครื่องสแกนเครือข่ายจะติดต่อทรัพย์สินตามกำหนดเวลา เหมาะสำหรับการครอบคลุมพื้นที่กว้าง แต่จะมองไม่เห็นโฮสต์ที่ตัดการเชื่อมต่อหรือทำงานชั่วคราว

เอเจนต์ที่ติดตั้งบนจุดปลายทางจะรายงานอย่างต่อเนื่อง แม้กับแล็ปท็อปที่เคลื่อนที่ไปมาและงานประมวลผลบนคลาวด์ที่มีอายุสั้น หลายโครงการใช้ทั้งสองวิธีร่วมกัน โดยใช้เอเจนต์กับจุดปลายทางที่มีการจัดการ และใช้การสแกนเครือข่ายกับอุปกรณ์อินเทอร์เน็ตของสรรพสิ่ง/OT และอุปกรณ์ที่ไม่มีการจัดการ

เครื่องสแกนระบุช่องโหว่ได้อย่างไร

เครื่องสแกนจะเปรียบเทียบรุ่นซอฟต์แวร์และการตั้งค่าที่ตรวจพบกับฐานข้อมูลช่องโหว่ โดยใช้ตัวระบุ CVE และ CPE เป็นดัชนี

  • CVE — ID เฉพาะสำหรับช่องโหว่หนึ่งรายการ
  • CPE — ชื่อมาตรฐานสำหรับผลิตภัณฑ์หรือรุ่นหนึ่งรายการ

หากโฮสต์ใช้งาน CPE ที่ตรงกับ CVE ที่ทราบแล้ว เครื่องสแกนจะแจ้งเตือน ความถูกต้องขึ้นอยู่กับการตรวจหารุ่นที่ถูกต้อง

ผลบวกลวงและผลลบลวง

เครื่องสแกนไม่ได้สมบูรณ์แบบ:

  • ผลบวกลวง — แจ้งเตือนว่าพบปัญหา แต่จริง ๆ แล้วไม่สามารถใช้โจมตีได้ (เช่น แพตช์ที่ย้อนนำมาใช้ทำให้มองไม่เห็นรุ่นจริง)
  • ผลลบลวง — ตรวจไม่พบเนื่องจากการยืนยันตัวตนล้มเหลว พอร์ตถูกบล็อก หรือเป็นซอฟต์แวร์ที่ไม่รู้จัก

การสแกนแบบยืนยันตัวตนและการตรวจสอบความถูกต้องช่วยลดปัญหาทั้งสองประเภท ควรปรับตั้งค่าและยืนยันผลให้เรียบร้อยก่อนส่งผลการตรวจพบให้ทีมแก้ไข

การกำหนดเวลาและความปลอดภัยของการสแกน

การสแกนส่งผลกระทบต่อการปฏิบัติงาน จึงควรวางแผนดังนี้:

  • จำกัดอัตราการสแกนเพื่อไม่ให้ระบบที่เปราะบางหรือระบบ OT/รุ่นเก่ารับภาระมากเกินไป
  • กำหนดเวลาการสแกนหนักให้อยู่ในช่วงเวลาบำรุงรักษา
  • ใช้โหมดตรวจสอบอย่างปลอดภัย และหลีกเลี่ยงส่วนเสริมที่รบกวนระบบในระบบใช้งานจริง
  • ประสานงานกับ NOC เพื่อไม่ให้เข้าใจผิดว่าการสแกนเป็นการโจมตี

การสแกนที่ทำให้ตัวควบคุมของระบบใช้งานจริงหยุดทำงาน จะทำให้โครงการไม่ได้รับการสนับสนุนอีกต่อไป

บัญชีทรัพย์สินของคลาวด์และคอนเทนเนอร์

ทรัพย์สินบนคลาวด์มีอายุสั้น บัญชีทรัพย์สินแบบคงที่จึงล้าสมัยอย่างรวดเร็ว ควรใช้การค้นหาที่ขับเคลื่อนด้วยส่วนติดต่อโปรแกรมประยุกต์:

  • เรียกดูส่วนติดต่อโปรแกรมประยุกต์ของผู้ให้บริการคลาวด์เพื่อค้นหาอินสแตนซ์ ฟังก์ชัน บักเก็ต และกลุ่มความปลอดภัย
  • สแกนอิมเมจคอนเทนเนอร์ในคลัง ไม่ใช่เฉพาะคอนเทนเนอร์ที่กำลังทำงานอยู่
  • ติดป้ายกำกับทรัพยากรตั้งแต่ตอนสร้าง เพื่อให้กำหนดผู้รับผิดชอบโดยอัตโนมัติ

ผสานการสแกนเข้ากับกระบวนการผสานรวมและส่งมอบอย่างต่อเนื่อง เพื่อให้ตรวจสอบอิมเมจก่อนนำไปใช้งาน

# Scan a container image for known vulnerabilities
trivy image myapp:1.4.2

การปรับปรุงบัญชีทรัพย์สินให้เป็นปัจจุบัน

บัญชีทรัพย์สินจะมีประโยชน์ก็ต่อเมื่อเป็นข้อมูลล่าสุด ควรขับเคลื่อนบัญชีจากแหล่งข้อมูลที่เชื่อถือได้:

  • รวบรวมและเทียบข้อมูลการสแกนเครือข่าย เอเจนต์ และส่วนติดต่อโปรแกรมประยุกต์ของคลาวด์ให้ตรงกันเป็นแหล่งข้อมูลหลักเพียงแหล่งเดียว (CMDB)
  • ทำเครื่องหมายทรัพย์สินที่ไม่พบเป็นเวลาตามจำนวนวันที่กำหนดเพื่อรอตรวจสอบ
  • แจ้งเตือนเมื่อพบทรัพย์สินใหม่หรือทรัพย์สินที่ไม่คาดคิด (อาจเป็น IT แบบเงา)

เปอร์เซ็นต์ความครอบคลุม (ทรัพย์สินที่สแกนเทียบกับทรัพย์สินที่รู้จัก) เป็นตัวชี้วัดหลักของโครงการ

จากบัญชีทรัพย์สินสู่ความเสี่ยง

บัญชีทรัพย์สินและผลการสแกนทำให้เกิดผลการตรวจพบ แต่บริบทจะเปลี่ยนผลเหล่านั้นให้กลายเป็นความเสี่ยง การติดป้ายกำกับทรัพย์สินด้วยระดับความสำคัญ การเปิดรับ และความอ่อนไหวของข้อมูลช่วยให้คุณจัดลำดับความสำคัญได้ เช่น เซิร์ฟเวอร์ทรัพย์สินสำคัญยิ่งที่เปิดให้เข้าถึงจากอินเทอร์เน็ตย่อมมีลำดับสูงกว่า VM สำหรับทดสอบที่แยกออกจากระบบอื่นและมี CVE เดียวกัน

บริบทของทรัพย์สินนี้จะถูกนำไปใช้โดยตรงกับเทคนิคการจัดลำดับความสำคัญที่จะกล่าวถึงต่อไป

ตรวจสอบอย่างรวดเร็ว

ยืนยันว่าเหตุใดการสแกนโดยใช้ข้อมูลรับรองจึงมีความสำคัญ

สรุปทบทวน

บัญชีทรัพย์สินที่ถูกต้องคือรากฐานของ VM ต้องติดตามโฮสต์ คลาวด์ คอนเทนเนอร์ ซอฟต์แวร์ และพื้นผิวภายนอก พร้อมผู้รับผิดชอบและระดับความสำคัญ ควรใช้การค้นหาเชิงรุกและเชิงรับร่วมกัน เลือกใช้การสแกนแบบยืนยันตัวตนหรือการสแกนโดยใช้เอเจนต์เพื่อความถูกต้อง และคำนึงถึงผลบวกลวง ผลลบลวง รวมถึงความปลอดภัยในการสแกน

ปรับปรุงบัญชีทรัพย์สินให้เป็นปัจจุบันด้วยการเทียบข้อมูลที่ขับเคลื่อนด้วยส่วนติดต่อโปรแกรมประยุกต์ และติดป้ายกำกับทรัพย์สินด้วยบริบท เพื่อให้จัดลำดับความสำคัญของผลการตรวจพบได้ ถัดไป เราจะดูวิธีตัดสินใจว่าควรแก้ไขสิ่งใดก่อนโดยใช้ CVSS, EPSS และ KEV

คำถามที่พบบ่อย

บทเรียน “การสแกนและบัญชีรายการทรัพย์สิน” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การสแกนและบัญชีรายการทรัพย์สิน” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การสแกนและบัญชีรายการทรัพย์สิน”

รู้ว่าคุณมีอะไรและมีจุดอ่อนใดบ้าง คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน

บทเรียน “การสแกนและบัญชีรายการทรัพย์สิน” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. วงจรชีวิตการจัดการช่องโหว่
  2. การสแกนและบัญชีรายการทรัพย์สิน
  3. การจัดลำดับความสำคัญ: CVSS, EPSS และ KEV
  4. การจัดการแพตช์และ SLA
← กลับไปที่ Cyber Security Academy