ข้อมูลเทเลเมทรีและการตรวจจับ
ทำความเข้าใจสิ่งที่ EDR รวบรวม
ข้อมูลเทเลเมทรีและการตรวจจับ เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
เทเลเมทรีคืออะไร
เทเลเมทรีคือข้อมูลที่เอเจนต์ EDR รวบรวมจากอุปกรณ์ปลายทาง
เทเลเมทรีคือบันทึกดิบของสิ่งที่กำลังเกิดขึ้นบนอุปกรณ์ และเป็นรากฐานของการตรวจจับทุกครั้ง
กิจกรรมของกระบวนการ
EDR บันทึกทุกกระบวนการที่เริ่มทำงาน รวมถึงผู้ที่เปิดใช้งานกระบวนการนั้นและบรรทัดคำสั่งที่ใช้
Telemetry sample:
parent: winword.exe
child: powershell.exe
args: -enc ZQBjAGgAbwA...การเปลี่ยนแปลงไฟล์และรีจิสทรี
เอเจนต์เฝ้าดูระบบไฟล์และรีจิสทรีบน Windows
- ไฟล์ใหม่หรือไฟล์ที่ถูกแก้ไข
- ไฟล์ที่ถูกเข้ารหัสอย่างรวดเร็ว (สัญญาณของแรนซัมแวร์)
- คีย์รีจิสทรีที่ใช้เพื่อคงอยู่ในระบบ
การเชื่อมต่อเครือข่าย
EDR บันทึกว่ากระบวนการใดเชื่อมต่อไปที่ใด
การเชื่อมต่อไปยังเซิร์ฟเวอร์อันตรายที่รู้จัก หรือการอัปโหลดข้อมูลขนาดใหญ่ผิดปกติ อาจเปิดเผยการขโมยข้อมูลหรือการสื่อสารกับเซิร์ฟเวอร์ควบคุม
เหตุการณ์ของผู้ใช้และการเข้าสู่ระบบ
เทเลเมทรีประกอบด้วยเหตุการณ์การเข้าสู่ระบบและการใช้งานบัญชี
- การเข้าสู่ระบบในเวลาผิดปกติ
- ความพยายามเข้าสู่ระบบที่ล้มเหลวจำนวนมาก
- ผู้ใช้ทั่วไปที่จู่ ๆ ใช้สิทธิ์ผู้ดูแลระบบ
สิ่งเหล่านี้เป็นเบาะแสว่าบัญชีอาจถูกยึดครอง
การตรวจจับโดยอาศัยลายเซ็น
วิธีตรวจจับวิธีหนึ่งคือการเปรียบเทียบกิจกรรมกับลายเซ็นของมัลแวร์ที่รู้จัก เช่น ค่าแฮชของไฟล์หรือโดเมนอันตรายที่รู้จัก
วิธีนี้รวดเร็วและเชื่อถือได้สำหรับภัยคุกคามที่มีการจัดทำรายการไว้แล้ว
การตรวจจับเชิงพฤติกรรม
การตรวจจับเชิงพฤติกรรมจะพิจารณารูปแบบการกระทำแทนการใช้ลายเซ็นตายตัว
ตัวอย่างเช่น เอกสารเวิร์ดที่เปิด PowerShell แล้วดาวน์โหลดไฟล์ถือว่าน่าสงสัย แม้ไฟล์นั้นจะเพิ่งถูกสร้างขึ้นใหม่ก็ตาม
กฎการตรวจจับ
แพลตฟอร์ม EDR จำนวนมากใช้กฎเพื่ออธิบายพฤติกรรมน่าสงสัย
รูปแบบเปิดที่ได้รับความนิยมคือ ซิกมา ซึ่งช่วยให้ทีมต่าง ๆ แบ่งปันตรรกะการตรวจจับได้โดยไม่ขึ้นกับผู้จำหน่าย
title: Office app spawns shell
detection:
selection:
ParentImage: winword.exe
Image: powershell.exe
condition: selectionการจับคู่กับ MITRE ATTACK
เฟรมเวิร์ก MITRE ATTACK จัดหมวดหมู่เทคนิคของผู้โจมตี
การแจ้งเตือนของ EDR มักจับคู่กับเทคนิคของ ATTACK ซึ่งช่วยให้นักวิเคราะห์เข้าใจว่ากำลังพบเห็นการโจมตีในระยะใด
การลดผลบวกลวง
การแจ้งเตือนไม่ใช่เรื่องจริงทั้งหมด ผลบวกลวง คือการดำเนินการที่ไม่เป็นอันตรายแต่ถูกระบุว่าเป็นภัยคุกคาม
ทีมต่าง ๆ ปรับแต่งกฎและสร้างข้อยกเว้น เพื่อให้นักวิเคราะห์มุ่งความสนใจไปที่การแจ้งเตือนที่สำคัญจริง ๆ
การค้นหาภัยคุกคาม
ข้อมูลตรวจวัดที่จัดเก็บไว้ช่วยให้ทำ การค้นหาภัยคุกคาม ได้ โดยนักวิเคราะห์จะค้นหาผู้โจมตีที่ซ่อนอยู่ล่วงหน้า
นักวิเคราะห์จะสืบค้นข้อมูลในอดีตเพื่อหาร่องรอยเล็กน้อยที่การแจ้งเตือนอัตโนมัติอาจตรวจไม่พบ
ตรวจสอบความเข้าใจ
ทดสอบความรู้เกี่ยวกับข้อมูลตรวจวัดและการตรวจจับ
สรุปทบทวน
EDR รวบรวมข้อมูลตรวจวัด เช่น:
- กระบวนการ ไฟล์ รีจิสทรี เครือข่าย และเหตุการณ์การเข้าสู่ระบบ
EDR ตรวจจับภัยคุกคามด้วยวิธีใช้ลายเซ็นและพฤติกรรม จับคู่ภัยคุกคามเหล่านั้นกับ MITRE ATTACK และรองรับการค้นหาภัยคุกคามเชิงรุก
คำถามที่พบบ่อย
บทเรียน “ข้อมูลเทเลเมทรีและการตรวจจับ” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “ข้อมูลเทเลเมทรีและการตรวจจับ” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “ข้อมูลเทเลเมทรีและการตรวจจับ”
ทำความเข้าใจสิ่งที่ EDR รวบรวม คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน
บทเรียน “ข้อมูลเทเลเมทรีและการตรวจจับ” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม
ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- EDR คืออะไร
- ข้อมูลเทเลเมทรีและการตรวจจับ
- การดำเนินการตอบสนอง
- EDR เทียบกับโปรแกรมป้องกันไวรัส