การเลือกมาตรการควบคุมความปลอดภัยและการวิเคราะห์ช่องว่าง
เลือกมาตรการควบคุมเชิงป้องกัน ตรวจจับ และแก้ไขตามความเสี่ยง พร้อมดำเนินการวิเคราะห์ช่องว่าง
การเลือกมาตรการควบคุมความปลอดภัยและการวิเคราะห์ช่องว่าง เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
ประเภทมาตรการควบคุม: เชิงป้องกัน เชิงตรวจจับ และเชิงแก้ไข
มาตรการควบคุมเชิงป้องกันจะสกัดกั้นภัยคุกคามก่อนที่จะประสบความสำเร็จ เช่น ไฟร์วอลล์ การควบคุมการเข้าถึง และการเข้ารหัส มาตรการควบคุมเชิงตรวจจับจะระบุภัยคุกคามที่เกิดขึ้นแล้ว เช่น IDS การบันทึกเหตุการณ์ และการตรวจประเมิน มาตรการควบคุมเชิงแก้ไขจะลดผลกระทบหลังเกิดเหตุการณ์ เช่น การสำรองข้อมูล แผน IR และการปรับปรุงแก้ไข การป้องกันแบบหลายชั้นต้องใช้มาตรการควบคุมทั้งสามประเภท
หมวดหมู่ของมาตรการควบคุม
มาตรการควบคุมครอบคลุมหลายมิติ ได้แก่ ด้านกายภาพ เช่น กุญแจและกล้อง ด้านเทคนิค เช่น ไฟร์วอลล์และ MFA และด้านการบริหาร เช่น นโยบายและการฝึกอบรม สำหรับความเสี่ยงหนึ่ง ๆ ควรเลือกมาตรการควบคุมที่เสริมกันจากหลายหมวดหมู่ มาตรการควบคุมด้านเทคนิคที่มีนโยบายด้านการบริหารและการรักษาความมั่นคงปลอดภัยทางกายภาพสนับสนุนจะสร้างการป้องกันเชิงลึกหลายชั้นอย่างแท้จริง
การเลือกมาตรการควบคุมตามความเสี่ยง
เลือกมาตรการควบคุมให้เหมาะสมกับระดับความเสี่ยง คำนวณความเสี่ยงคงเหลือโดยนำความเสี่ยงโดยธรรมชาติหักด้วยประสิทธิผลของมาตรการควบคุม ความเสี่ยงที่มีโอกาสเกิดสูงและมีผลกระทบสูงย่อมเหมาะสมกับมาตรการควบคุมที่มีค่าใช้จ่ายสูง ส่วนความเสี่ยงที่มีโอกาสเกิดต่ำและมีผลกระทบต่ำอาจยอมรับได้โดยไม่ต้องใช้มาตรการควบคุม ควรบันทึกเหตุผลของแนวทางจัดการความเสี่ยงไว้ด้วย
รายการมาตรการควบคุม NIST 800-53
NIST 800-53 ฉบับปรับปรุงที่ 5 มีมาตรการควบคุมมากกว่า 1,000 รายการ จัดเป็น 20 ตระกูล ได้แก่ AC, AU, CA, CM และอื่น ๆ หน่วยงานของรัฐบาลกลางและผู้รับจ้างต้องนำชุดมาตรการพื้นฐานที่กำหนดไปใช้ ได้แก่ ระดับต่ำ ปานกลาง หรือสูง รายการนี้เป็นข้อมูลอ้างอิงมาตรการควบคุมทางเทคนิคที่ครอบคลุมที่สุดที่มีอยู่
การวิเคราะห์ช่องว่าง
การวิเคราะห์ช่องว่างเปรียบเทียบสถานะความมั่นคงปลอดภัยปัจจุบันกับชุดมาตรการพื้นฐานของกรอบงานเป้าหมาย ขั้นตอนมีดังนี้ (1) บันทึกมาตรการควบคุมที่นำไปใช้ในปัจจุบัน (2) เชื่อมโยงกับมาตรการควบคุมของกรอบงาน (3) ระบุมาตรการควบคุมที่ยังไม่ได้นำไปใช้หรือนำไปใช้เพียงบางส่วน (4) จัดลำดับความสำคัญของช่องว่างตามความเสี่ยง (5) จัดทำแผนงานแก้ไข
มาตรการควบคุมทดแทน
เมื่อไม่สามารถใช้มาตรการควบคุมในอุดมคติได้เนื่องจากค่าใช้จ่าย ข้อจำกัดด้านการปฏิบัติงาน หรือระบบเดิม ให้ใช้มาตรการควบคุมทดแทนที่ลดความเสี่ยงได้ในระดับเทียบเท่าผ่านวิธีการอื่น ควรบันทึกเหตุผลของมาตรการควบคุมทดแทนไว้สำหรับผู้ตรวจประเมินและการยอมรับความเสี่ยง
การประเมินประสิทธิผลของมาตรการควบคุม
ต้องทดสอบมาตรการควบคุม ไม่ใช่สันนิษฐานว่าใช้งานได้ ทดสอบมาตรการควบคุมเชิงป้องกันด้วยการพยายามดำเนินการที่ถูกสกัดกั้น ทดสอบมาตรการควบคุมเชิงตรวจจับด้วยการจำลองเหตุการณ์และตรวจสอบว่าตรวจพบหรือไม่ ทดสอบมาตรการควบคุมเชิงแก้ไขด้วยการฝึกซ้อมจำลองสถานการณ์และการฝึกซ้อมกู้คืน
มาตรการควบคุมสำคัญของ CIS รุ่นที่ 8
มาตรการควบคุมความมั่นคงปลอดภัยสำคัญของ CIS ซึ่งมี 18 รายการ เป็นมาตรการป้องกันที่จัดลำดับความสำคัญและใช้ได้จริง กลุ่มการนำไปใช้ตั้งแต่ระดับ 1 ถึงระดับ 3 ช่วยปรับขนาดมาตรการตั้งแต่สุขอนามัยพื้นฐานสำหรับองค์กรขนาดเล็กไปจนถึงมาตรการที่ซับซ้อนสำหรับองค์กรขนาดใหญ่ ระดับ 1 มอบการป้องกันพื้นฐานที่ให้ผลกระทบสูงสุดสำหรับความมั่นคงปลอดภัยขั้นต่ำที่ใช้งานได้
แผนงานยกระดับวุฒิภาวะด้านความมั่นคงปลอดภัย
ผลลัพธ์จากการวิเคราะห์ช่องว่างจะกลายเป็นแผนงานยกระดับวุฒิภาวะ โดยจัดลำดับความสำคัญตามการลดความเสี่ยงต่อค่าใช้จ่ายหนึ่งหน่วย จัดกลุ่มมาตรการควบคุมเป็นรอบการดำเนินงานรายไตรมาส ติดตามความคืบหน้าเทียบกับเป้าหมายวุฒิภาวะ และรายงานความคืบหน้าให้ผู้มีส่วนได้เสียระดับผู้บริหารทราบด้วยภาษาความเสี่ยงทางธุรกิจแทนศัพท์เทคนิค
มาตรการควบคุมสำหรับผู้ให้บริการและบุคคลภายนอก
การจัดการความเสี่ยงจากบุคคลภายนอกต้องประเมินมาตรการควบคุมในห่วงโซ่อุปทานของคุณ แบบสอบถามด้านความมั่นคงปลอดภัย รายงาน SOC 2 ใบรับรอง ISO 27001 และสรุปผลการทดสอบเจาะระบบเป็นหลักฐานแสดงประสิทธิผลของมาตรการควบคุมของผู้ให้บริการ ผู้ให้บริการที่มีความเสี่ยงสูงอาจต้องได้รับการประเมิน ณ สถานที่จริง
การเฝ้าติดตามมาตรการควบคุมอย่างต่อเนื่อง
มาตรการควบคุมเสื่อมประสิทธิผลลงตามเวลา ระดับการปรับปรุงแก้ไขอาจล้าสมัย การตั้งค่าอาจคลาดเคลื่อน และสิทธิ์การเข้าถึงอาจสะสม การเฝ้าติดตามมาตรการควบคุมอย่างต่อเนื่องผ่านเครื่องมือปฏิบัติตามข้อกำหนดอัตโนมัติ เช่น การกำหนดค่า AWS นโยบายอะซัวร์ และ SCC ช่วยรักษาสถานะมาตรการควบคุมแบบเวลาจริง แทนการใช้ภาพสถานะ ณ จุดเวลาเดียวจากการตรวจประเมินประจำปี
ตรวจสอบความรู้
ความแตกต่างระหว่างการควบคุมด้านความปลอดภัยเชิงป้องกันกับเชิงตรวจจับคืออะไร
สรุป
การเลือกการควบคุมจะเชื่อมโยงความเสี่ยงที่ระบุไว้กับการควบคุมที่เหมาะสม ทั้งเชิงป้องกัน เชิงตรวจจับ และเชิงแก้ไข ครอบคลุมหมวดหมู่ด้านกายภาพ ด้านเทคนิค และด้านการบริหาร การวิเคราะห์ช่องว่างจะระบุการควบคุมที่ขาดหายไปเมื่อเทียบกับเกณฑ์พื้นฐานของกรอบงาน และแผนงานที่จัดลำดับตามความเสี่ยงจะขับเคลื่อนการปรับปรุงอย่างเป็นระบบไปสู่ระดับความพร้อมด้านความปลอดภัยที่วัดผลได้
เรียนรู้ Cyber Security Academy ด้วย AI tutor — ฟรี
เขียนและเรียกใช้โค้ดจริงในเบราว์เซอร์ของคุณ รับความช่วยเหลือทันทีจาก AI tutor 24/7 และเรียนรู้ต่อจากที่คุณหยุดบนเว็บหรือในแอป
- คอร์ส
- 76
- บทเรียน
- 303
คำถามที่พบบ่อย
บทเรียน “การเลือกมาตรการควบคุมความปลอดภัยและการวิเคราะห์ช่องว่าง” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “การเลือกมาตรการควบคุมความปลอดภัยและการวิเคราะห์ช่องว่าง” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “การเลือกมาตรการควบคุมความปลอดภัยและการวิเคราะห์ช่องว่าง”
เลือกมาตรการควบคุมเชิงป้องกัน ตรวจจับ และแก้ไขตามความเสี่ยง พร้อมดำเนินการวิเคราะห์ช่องว่าง คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน
บทเรียน “การเลือกมาตรการควบคุมความปลอดภัยและการวิเคราะห์ช่องว่าง” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม
ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- การสร้างแบบจำลองภัยคุกคามด้วย STRIDE และ PASTA
- เฟรมเวิร์กความเสี่ยง: NIST CSF และ ISO 27001
- การเลือกมาตรการควบคุมความปลอดภัยและการวิเคราะห์ช่องว่าง
- การตรวจสอบความปลอดภัยและการทบทวนการปฏิบัติตามข้อกำหนด