Cyber Security Academy · บทเรียน

การเลือกมาตรการควบคุมความปลอดภัยและการวิเคราะห์ช่องว่าง

เลือกมาตรการควบคุมเชิงป้องกัน ตรวจจับ และแก้ไขตามความเสี่ยง พร้อมดำเนินการวิเคราะห์ช่องว่าง

บทเรียน 3 จาก 413 ขั้นตอน

การเลือกมาตรการควบคุมความปลอดภัยและการวิเคราะห์ช่องว่าง เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

ประเภทมาตรการควบคุม: เชิงป้องกัน เชิงตรวจจับ และเชิงแก้ไข

มาตรการควบคุมเชิงป้องกันจะสกัดกั้นภัยคุกคามก่อนที่จะประสบความสำเร็จ เช่น ไฟร์วอลล์ การควบคุมการเข้าถึง และการเข้ารหัส มาตรการควบคุมเชิงตรวจจับจะระบุภัยคุกคามที่เกิดขึ้นแล้ว เช่น IDS การบันทึกเหตุการณ์ และการตรวจประเมิน มาตรการควบคุมเชิงแก้ไขจะลดผลกระทบหลังเกิดเหตุการณ์ เช่น การสำรองข้อมูล แผน IR และการปรับปรุงแก้ไข การป้องกันแบบหลายชั้นต้องใช้มาตรการควบคุมทั้งสามประเภท

หมวดหมู่ของมาตรการควบคุม

มาตรการควบคุมครอบคลุมหลายมิติ ได้แก่ ด้านกายภาพ เช่น กุญแจและกล้อง ด้านเทคนิค เช่น ไฟร์วอลล์และ MFA และด้านการบริหาร เช่น นโยบายและการฝึกอบรม สำหรับความเสี่ยงหนึ่ง ๆ ควรเลือกมาตรการควบคุมที่เสริมกันจากหลายหมวดหมู่ มาตรการควบคุมด้านเทคนิคที่มีนโยบายด้านการบริหารและการรักษาความมั่นคงปลอดภัยทางกายภาพสนับสนุนจะสร้างการป้องกันเชิงลึกหลายชั้นอย่างแท้จริง

การเลือกมาตรการควบคุมตามความเสี่ยง

เลือกมาตรการควบคุมให้เหมาะสมกับระดับความเสี่ยง คำนวณความเสี่ยงคงเหลือโดยนำความเสี่ยงโดยธรรมชาติหักด้วยประสิทธิผลของมาตรการควบคุม ความเสี่ยงที่มีโอกาสเกิดสูงและมีผลกระทบสูงย่อมเหมาะสมกับมาตรการควบคุมที่มีค่าใช้จ่ายสูง ส่วนความเสี่ยงที่มีโอกาสเกิดต่ำและมีผลกระทบต่ำอาจยอมรับได้โดยไม่ต้องใช้มาตรการควบคุม ควรบันทึกเหตุผลของแนวทางจัดการความเสี่ยงไว้ด้วย

รายการมาตรการควบคุม NIST 800-53

NIST 800-53 ฉบับปรับปรุงที่ 5 มีมาตรการควบคุมมากกว่า 1,000 รายการ จัดเป็น 20 ตระกูล ได้แก่ AC, AU, CA, CM และอื่น ๆ หน่วยงานของรัฐบาลกลางและผู้รับจ้างต้องนำชุดมาตรการพื้นฐานที่กำหนดไปใช้ ได้แก่ ระดับต่ำ ปานกลาง หรือสูง รายการนี้เป็นข้อมูลอ้างอิงมาตรการควบคุมทางเทคนิคที่ครอบคลุมที่สุดที่มีอยู่

การวิเคราะห์ช่องว่าง

การวิเคราะห์ช่องว่างเปรียบเทียบสถานะความมั่นคงปลอดภัยปัจจุบันกับชุดมาตรการพื้นฐานของกรอบงานเป้าหมาย ขั้นตอนมีดังนี้ (1) บันทึกมาตรการควบคุมที่นำไปใช้ในปัจจุบัน (2) เชื่อมโยงกับมาตรการควบคุมของกรอบงาน (3) ระบุมาตรการควบคุมที่ยังไม่ได้นำไปใช้หรือนำไปใช้เพียงบางส่วน (4) จัดลำดับความสำคัญของช่องว่างตามความเสี่ยง (5) จัดทำแผนงานแก้ไข

มาตรการควบคุมทดแทน

เมื่อไม่สามารถใช้มาตรการควบคุมในอุดมคติได้เนื่องจากค่าใช้จ่าย ข้อจำกัดด้านการปฏิบัติงาน หรือระบบเดิม ให้ใช้มาตรการควบคุมทดแทนที่ลดความเสี่ยงได้ในระดับเทียบเท่าผ่านวิธีการอื่น ควรบันทึกเหตุผลของมาตรการควบคุมทดแทนไว้สำหรับผู้ตรวจประเมินและการยอมรับความเสี่ยง

การประเมินประสิทธิผลของมาตรการควบคุม

ต้องทดสอบมาตรการควบคุม ไม่ใช่สันนิษฐานว่าใช้งานได้ ทดสอบมาตรการควบคุมเชิงป้องกันด้วยการพยายามดำเนินการที่ถูกสกัดกั้น ทดสอบมาตรการควบคุมเชิงตรวจจับด้วยการจำลองเหตุการณ์และตรวจสอบว่าตรวจพบหรือไม่ ทดสอบมาตรการควบคุมเชิงแก้ไขด้วยการฝึกซ้อมจำลองสถานการณ์และการฝึกซ้อมกู้คืน

มาตรการควบคุมสำคัญของ CIS รุ่นที่ 8

มาตรการควบคุมความมั่นคงปลอดภัยสำคัญของ CIS ซึ่งมี 18 รายการ เป็นมาตรการป้องกันที่จัดลำดับความสำคัญและใช้ได้จริง กลุ่มการนำไปใช้ตั้งแต่ระดับ 1 ถึงระดับ 3 ช่วยปรับขนาดมาตรการตั้งแต่สุขอนามัยพื้นฐานสำหรับองค์กรขนาดเล็กไปจนถึงมาตรการที่ซับซ้อนสำหรับองค์กรขนาดใหญ่ ระดับ 1 มอบการป้องกันพื้นฐานที่ให้ผลกระทบสูงสุดสำหรับความมั่นคงปลอดภัยขั้นต่ำที่ใช้งานได้

แผนงานยกระดับวุฒิภาวะด้านความมั่นคงปลอดภัย

ผลลัพธ์จากการวิเคราะห์ช่องว่างจะกลายเป็นแผนงานยกระดับวุฒิภาวะ โดยจัดลำดับความสำคัญตามการลดความเสี่ยงต่อค่าใช้จ่ายหนึ่งหน่วย จัดกลุ่มมาตรการควบคุมเป็นรอบการดำเนินงานรายไตรมาส ติดตามความคืบหน้าเทียบกับเป้าหมายวุฒิภาวะ และรายงานความคืบหน้าให้ผู้มีส่วนได้เสียระดับผู้บริหารทราบด้วยภาษาความเสี่ยงทางธุรกิจแทนศัพท์เทคนิค

มาตรการควบคุมสำหรับผู้ให้บริการและบุคคลภายนอก

การจัดการความเสี่ยงจากบุคคลภายนอกต้องประเมินมาตรการควบคุมในห่วงโซ่อุปทานของคุณ แบบสอบถามด้านความมั่นคงปลอดภัย รายงาน SOC 2 ใบรับรอง ISO 27001 และสรุปผลการทดสอบเจาะระบบเป็นหลักฐานแสดงประสิทธิผลของมาตรการควบคุมของผู้ให้บริการ ผู้ให้บริการที่มีความเสี่ยงสูงอาจต้องได้รับการประเมิน ณ สถานที่จริง

การเฝ้าติดตามมาตรการควบคุมอย่างต่อเนื่อง

มาตรการควบคุมเสื่อมประสิทธิผลลงตามเวลา ระดับการปรับปรุงแก้ไขอาจล้าสมัย การตั้งค่าอาจคลาดเคลื่อน และสิทธิ์การเข้าถึงอาจสะสม การเฝ้าติดตามมาตรการควบคุมอย่างต่อเนื่องผ่านเครื่องมือปฏิบัติตามข้อกำหนดอัตโนมัติ เช่น การกำหนดค่า AWS นโยบายอะซัวร์ และ SCC ช่วยรักษาสถานะมาตรการควบคุมแบบเวลาจริง แทนการใช้ภาพสถานะ ณ จุดเวลาเดียวจากการตรวจประเมินประจำปี

ตรวจสอบความรู้

ความแตกต่างระหว่างการควบคุมด้านความปลอดภัยเชิงป้องกันกับเชิงตรวจจับคืออะไร

สรุป

การเลือกการควบคุมจะเชื่อมโยงความเสี่ยงที่ระบุไว้กับการควบคุมที่เหมาะสม ทั้งเชิงป้องกัน เชิงตรวจจับ และเชิงแก้ไข ครอบคลุมหมวดหมู่ด้านกายภาพ ด้านเทคนิค และด้านการบริหาร การวิเคราะห์ช่องว่างจะระบุการควบคุมที่ขาดหายไปเมื่อเทียบกับเกณฑ์พื้นฐานของกรอบงาน และแผนงานที่จัดลำดับตามความเสี่ยงจะขับเคลื่อนการปรับปรุงอย่างเป็นระบบไปสู่ระดับความพร้อมด้านความปลอดภัยที่วัดผลได้

เริ่มต้นได้ฟรี

เรียนรู้ Cyber Security Academy ด้วย AI tutor — ฟรี

เขียนและเรียกใช้โค้ดจริงในเบราว์เซอร์ของคุณ รับความช่วยเหลือทันทีจาก AI tutor 24/7 และเรียนรู้ต่อจากที่คุณหยุดบนเว็บหรือในแอป

คอร์ส
76
บทเรียน
303

คำถามที่พบบ่อย

บทเรียน “การเลือกมาตรการควบคุมความปลอดภัยและการวิเคราะห์ช่องว่าง” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การเลือกมาตรการควบคุมความปลอดภัยและการวิเคราะห์ช่องว่าง” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การเลือกมาตรการควบคุมความปลอดภัยและการวิเคราะห์ช่องว่าง”

เลือกมาตรการควบคุมเชิงป้องกัน ตรวจจับ และแก้ไขตามความเสี่ยง พร้อมดำเนินการวิเคราะห์ช่องว่าง คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน

บทเรียน “การเลือกมาตรการควบคุมความปลอดภัยและการวิเคราะห์ช่องว่าง” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. การสร้างแบบจำลองภัยคุกคามด้วย STRIDE และ PASTA
  2. เฟรมเวิร์กความเสี่ยง: NIST CSF และ ISO 27001
  3. การเลือกมาตรการควบคุมความปลอดภัยและการวิเคราะห์ช่องว่าง
  4. การตรวจสอบความปลอดภัยและการทบทวนการปฏิบัติตามข้อกำหนด
← กลับไปที่ Cyber Security Academy