การสแกนและบัญชีรายการทรัพย์สิน
รู้ว่าคุณมีอะไรและมีจุดอ่อนใดบ้าง
การสแกนและบัญชีรายการทรัพย์สิน เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
ปกป้องสิ่งที่ไม่รู้จักไม่ได้
โครงการจัดการช่องโหว่ทุกโครงการตั้งอยู่บนพื้นฐานเดียวกัน นั่นคือการรู้ว่าคุณมีอะไรอยู่บ้าง บัญชีรายการทรัพย์สินที่ถูกต้องจะกำหนดขอบเขตของการสแกน สิ่งใดก็ตามที่ขาดหายไปจากบัญชีจะกลายเป็นจุดบอดที่ไม่มีการตรวจสอบ
IT แบบเงา อินสแตนซ์บนคลาวด์ที่ถูกลืม และคอนเทนเนอร์ที่ไม่มีการจัดการ คือจุดที่การเจาะระบบมักซ่อนอยู่ ต้องจัดทำบัญชีก่อน แล้วจึงสแกน
อะไรบ้างที่นับเป็นทรัพย์สิน
บัญชีทรัพย์สินสมัยใหม่ครอบคลุมมากกว่าเซิร์ฟเวอร์:
- โฮสต์จริงและโฮสต์เสมือน แล็ปท็อป และอุปกรณ์เครือข่าย
- อินสแตนซ์บนคลาวด์ ฟังก์ชันไร้เซิร์ฟเวอร์ และบักเก็ตจัดเก็บข้อมูล
- คอนเทนเนอร์และอิมเมจ
- ซอฟต์แวร์ที่ติดตั้งและรุ่นของ OS
- โดเมนที่เปิดให้เข้าถึงจากสาธารณะ IP และใบรับรอง
ติดตามผู้รับผิดชอบ สภาพแวดล้อม และระดับความสำคัญของแต่ละรายการ ไม่ใช่เพียง IP
การค้นหาเชิงรุกเทียบกับเชิงรับ
การค้นหาเชิงรุกจะตรวจสอบเครือข่าย (การกวาดเครือข่ายและการสแกนพอร์ต) เพื่อค้นหาโฮสต์ที่ทำงานอยู่ วิธีนี้ครอบคลุมดี แต่สร้างสัญญาณรบกวนมาก และอาจพลาดทรัพย์สินที่ปิดอยู่ในขณะสแกน
การค้นหาเชิงรับจะเฝ้าดูการรับส่งข้อมูล DHCP และบันทึกต่าง ๆ เพื่อค้นหาทรัพย์สินโดยไม่ตรวจสอบเครือข่ายโดยตรง ควรใช้ทั้งสองวิธีร่วมกัน โดยใช้การค้นหาเชิงรับเพื่อให้มองเห็นได้ตลอดเวลา และใช้การค้นหาเชิงรุกเพื่อความละเอียดและการยืนยันผล
# Active host discovery sweep
nmap -sn 10.0.0.0/24
# Then service/version detection on live hosts
nmap -sV -p- 10.0.0.5การสแกนแบบยืนยันตัวตนเทียบกับแบบไม่ยืนยันตัวตน
ความแตกต่างนี้มีผลโดยตรงต่อความถูกต้อง:
- การสแกนแบบไม่ยืนยันตัวตนจะเห็นสิ่งที่บุคคลภายนอกมองเห็น ได้แก่ พอร์ตที่เปิด แบนเนอร์ และบริการที่เปิดเผย มีความละเอียดจำกัดและเกิดผลบวกลวงมากกว่า
- การสแกนแบบยืนยันตัวตน (ใช้ข้อมูลรับรอง) จะเข้าสู่ระบบและอ่านแพ็กเกจที่ติดตั้ง ระดับแพตช์ และการตั้งค่า ทำให้มีความถูกต้องมากกว่าอย่างมาก
ควรใช้การสแกนแบบยืนยันตัวตนกับทรัพย์สินภายใน และใช้การสแกนแบบไม่ยืนยันตัวตนเพื่อดูพื้นผิวการโจมตีภายนอก
การสแกนโดยใช้เอเจนต์เทียบกับการสแกนเครือข่าย
เครื่องสแกนเครือข่ายจะติดต่อทรัพย์สินตามกำหนดเวลา เหมาะสำหรับการครอบคลุมพื้นที่กว้าง แต่จะมองไม่เห็นโฮสต์ที่ตัดการเชื่อมต่อหรือทำงานชั่วคราว
เอเจนต์ที่ติดตั้งบนจุดปลายทางจะรายงานอย่างต่อเนื่อง แม้กับแล็ปท็อปที่เคลื่อนที่ไปมาและงานประมวลผลบนคลาวด์ที่มีอายุสั้น หลายโครงการใช้ทั้งสองวิธีร่วมกัน โดยใช้เอเจนต์กับจุดปลายทางที่มีการจัดการ และใช้การสแกนเครือข่ายกับอุปกรณ์อินเทอร์เน็ตของสรรพสิ่ง/OT และอุปกรณ์ที่ไม่มีการจัดการ
เครื่องสแกนระบุช่องโหว่ได้อย่างไร
เครื่องสแกนจะเปรียบเทียบรุ่นซอฟต์แวร์และการตั้งค่าที่ตรวจพบกับฐานข้อมูลช่องโหว่ โดยใช้ตัวระบุ CVE และ CPE เป็นดัชนี
- CVE — ID เฉพาะสำหรับช่องโหว่หนึ่งรายการ
- CPE — ชื่อมาตรฐานสำหรับผลิตภัณฑ์หรือรุ่นหนึ่งรายการ
หากโฮสต์ใช้งาน CPE ที่ตรงกับ CVE ที่ทราบแล้ว เครื่องสแกนจะแจ้งเตือน ความถูกต้องขึ้นอยู่กับการตรวจหารุ่นที่ถูกต้อง
ผลบวกลวงและผลลบลวง
เครื่องสแกนไม่ได้สมบูรณ์แบบ:
- ผลบวกลวง — แจ้งเตือนว่าพบปัญหา แต่จริง ๆ แล้วไม่สามารถใช้โจมตีได้ (เช่น แพตช์ที่ย้อนนำมาใช้ทำให้มองไม่เห็นรุ่นจริง)
- ผลลบลวง — ตรวจไม่พบเนื่องจากการยืนยันตัวตนล้มเหลว พอร์ตถูกบล็อก หรือเป็นซอฟต์แวร์ที่ไม่รู้จัก
การสแกนแบบยืนยันตัวตนและการตรวจสอบความถูกต้องช่วยลดปัญหาทั้งสองประเภท ควรปรับตั้งค่าและยืนยันผลให้เรียบร้อยก่อนส่งผลการตรวจพบให้ทีมแก้ไข
การกำหนดเวลาและความปลอดภัยของการสแกน
การสแกนส่งผลกระทบต่อการปฏิบัติงาน จึงควรวางแผนดังนี้:
- จำกัดอัตราการสแกนเพื่อไม่ให้ระบบที่เปราะบางหรือระบบ OT/รุ่นเก่ารับภาระมากเกินไป
- กำหนดเวลาการสแกนหนักให้อยู่ในช่วงเวลาบำรุงรักษา
- ใช้โหมดตรวจสอบอย่างปลอดภัย และหลีกเลี่ยงส่วนเสริมที่รบกวนระบบในระบบใช้งานจริง
- ประสานงานกับ NOC เพื่อไม่ให้เข้าใจผิดว่าการสแกนเป็นการโจมตี
การสแกนที่ทำให้ตัวควบคุมของระบบใช้งานจริงหยุดทำงาน จะทำให้โครงการไม่ได้รับการสนับสนุนอีกต่อไป
บัญชีทรัพย์สินของคลาวด์และคอนเทนเนอร์
ทรัพย์สินบนคลาวด์มีอายุสั้น บัญชีทรัพย์สินแบบคงที่จึงล้าสมัยอย่างรวดเร็ว ควรใช้การค้นหาที่ขับเคลื่อนด้วยส่วนติดต่อโปรแกรมประยุกต์:
- เรียกดูส่วนติดต่อโปรแกรมประยุกต์ของผู้ให้บริการคลาวด์เพื่อค้นหาอินสแตนซ์ ฟังก์ชัน บักเก็ต และกลุ่มความปลอดภัย
- สแกนอิมเมจคอนเทนเนอร์ในคลัง ไม่ใช่เฉพาะคอนเทนเนอร์ที่กำลังทำงานอยู่
- ติดป้ายกำกับทรัพยากรตั้งแต่ตอนสร้าง เพื่อให้กำหนดผู้รับผิดชอบโดยอัตโนมัติ
ผสานการสแกนเข้ากับกระบวนการผสานรวมและส่งมอบอย่างต่อเนื่อง เพื่อให้ตรวจสอบอิมเมจก่อนนำไปใช้งาน
# Scan a container image for known vulnerabilities
trivy image myapp:1.4.2การปรับปรุงบัญชีทรัพย์สินให้เป็นปัจจุบัน
บัญชีทรัพย์สินจะมีประโยชน์ก็ต่อเมื่อเป็นข้อมูลล่าสุด ควรขับเคลื่อนบัญชีจากแหล่งข้อมูลที่เชื่อถือได้:
- รวบรวมและเทียบข้อมูลการสแกนเครือข่าย เอเจนต์ และส่วนติดต่อโปรแกรมประยุกต์ของคลาวด์ให้ตรงกันเป็นแหล่งข้อมูลหลักเพียงแหล่งเดียว (CMDB)
- ทำเครื่องหมายทรัพย์สินที่ไม่พบเป็นเวลาตามจำนวนวันที่กำหนดเพื่อรอตรวจสอบ
- แจ้งเตือนเมื่อพบทรัพย์สินใหม่หรือทรัพย์สินที่ไม่คาดคิด (อาจเป็น IT แบบเงา)
เปอร์เซ็นต์ความครอบคลุม (ทรัพย์สินที่สแกนเทียบกับทรัพย์สินที่รู้จัก) เป็นตัวชี้วัดหลักของโครงการ
จากบัญชีทรัพย์สินสู่ความเสี่ยง
บัญชีทรัพย์สินและผลการสแกนทำให้เกิดผลการตรวจพบ แต่บริบทจะเปลี่ยนผลเหล่านั้นให้กลายเป็นความเสี่ยง การติดป้ายกำกับทรัพย์สินด้วยระดับความสำคัญ การเปิดรับ และความอ่อนไหวของข้อมูลช่วยให้คุณจัดลำดับความสำคัญได้ เช่น เซิร์ฟเวอร์ทรัพย์สินสำคัญยิ่งที่เปิดให้เข้าถึงจากอินเทอร์เน็ตย่อมมีลำดับสูงกว่า VM สำหรับทดสอบที่แยกออกจากระบบอื่นและมี CVE เดียวกัน
บริบทของทรัพย์สินนี้จะถูกนำไปใช้โดยตรงกับเทคนิคการจัดลำดับความสำคัญที่จะกล่าวถึงต่อไป
ตรวจสอบอย่างรวดเร็ว
ยืนยันว่าเหตุใดการสแกนโดยใช้ข้อมูลรับรองจึงมีความสำคัญ
สรุปทบทวน
บัญชีทรัพย์สินที่ถูกต้องคือรากฐานของ VM ต้องติดตามโฮสต์ คลาวด์ คอนเทนเนอร์ ซอฟต์แวร์ และพื้นผิวภายนอก พร้อมผู้รับผิดชอบและระดับความสำคัญ ควรใช้การค้นหาเชิงรุกและเชิงรับร่วมกัน เลือกใช้การสแกนแบบยืนยันตัวตนหรือการสแกนโดยใช้เอเจนต์เพื่อความถูกต้อง และคำนึงถึงผลบวกลวง ผลลบลวง รวมถึงความปลอดภัยในการสแกน
ปรับปรุงบัญชีทรัพย์สินให้เป็นปัจจุบันด้วยการเทียบข้อมูลที่ขับเคลื่อนด้วยส่วนติดต่อโปรแกรมประยุกต์ และติดป้ายกำกับทรัพย์สินด้วยบริบท เพื่อให้จัดลำดับความสำคัญของผลการตรวจพบได้ ถัดไป เราจะดูวิธีตัดสินใจว่าควรแก้ไขสิ่งใดก่อนโดยใช้ CVSS, EPSS และ KEV
คำถามที่พบบ่อย
บทเรียน “การสแกนและบัญชีรายการทรัพย์สิน” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “การสแกนและบัญชีรายการทรัพย์สิน” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “การสแกนและบัญชีรายการทรัพย์สิน”
รู้ว่าคุณมีอะไรและมีจุดอ่อนใดบ้าง คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน
บทเรียน “การสแกนและบัญชีรายการทรัพย์สิน” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม
ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- วงจรชีวิตการจัดการช่องโหว่
- การสแกนและบัญชีรายการทรัพย์สิน
- การจัดลำดับความสำคัญ: CVSS, EPSS และ KEV
- การจัดการแพตช์และ SLA