0Pricing
Cyber Security Academy · บทเรียน

ข้อมูลเทเลเมทรีและการตรวจจับ

ทำความเข้าใจสิ่งที่ EDR รวบรวม

ข้อมูลเทเลเมทรีและการตรวจจับ เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

เทเลเมทรีคืออะไร

เทเลเมทรีคือข้อมูลที่เอเจนต์ EDR รวบรวมจากอุปกรณ์ปลายทาง

เทเลเมทรีคือบันทึกดิบของสิ่งที่กำลังเกิดขึ้นบนอุปกรณ์ และเป็นรากฐานของการตรวจจับทุกครั้ง

กิจกรรมของกระบวนการ

EDR บันทึกทุกกระบวนการที่เริ่มทำงาน รวมถึงผู้ที่เปิดใช้งานกระบวนการนั้นและบรรทัดคำสั่งที่ใช้

Telemetry sample:
parent: winword.exe
child: powershell.exe
args: -enc ZQBjAGgAbwA...

การเปลี่ยนแปลงไฟล์และรีจิสทรี

เอเจนต์เฝ้าดูระบบไฟล์และรีจิสทรีบน Windows

  • ไฟล์ใหม่หรือไฟล์ที่ถูกแก้ไข
  • ไฟล์ที่ถูกเข้ารหัสอย่างรวดเร็ว (สัญญาณของแรนซัมแวร์)
  • คีย์รีจิสทรีที่ใช้เพื่อคงอยู่ในระบบ

การเชื่อมต่อเครือข่าย

EDR บันทึกว่ากระบวนการใดเชื่อมต่อไปที่ใด

การเชื่อมต่อไปยังเซิร์ฟเวอร์อันตรายที่รู้จัก หรือการอัปโหลดข้อมูลขนาดใหญ่ผิดปกติ อาจเปิดเผยการขโมยข้อมูลหรือการสื่อสารกับเซิร์ฟเวอร์ควบคุม

เหตุการณ์ของผู้ใช้และการเข้าสู่ระบบ

เทเลเมทรีประกอบด้วยเหตุการณ์การเข้าสู่ระบบและการใช้งานบัญชี

  • การเข้าสู่ระบบในเวลาผิดปกติ
  • ความพยายามเข้าสู่ระบบที่ล้มเหลวจำนวนมาก
  • ผู้ใช้ทั่วไปที่จู่ ๆ ใช้สิทธิ์ผู้ดูแลระบบ

สิ่งเหล่านี้เป็นเบาะแสว่าบัญชีอาจถูกยึดครอง

การตรวจจับโดยอาศัยลายเซ็น

วิธีตรวจจับวิธีหนึ่งคือการเปรียบเทียบกิจกรรมกับลายเซ็นของมัลแวร์ที่รู้จัก เช่น ค่าแฮชของไฟล์หรือโดเมนอันตรายที่รู้จัก

วิธีนี้รวดเร็วและเชื่อถือได้สำหรับภัยคุกคามที่มีการจัดทำรายการไว้แล้ว

การตรวจจับเชิงพฤติกรรม

การตรวจจับเชิงพฤติกรรมจะพิจารณารูปแบบการกระทำแทนการใช้ลายเซ็นตายตัว

ตัวอย่างเช่น เอกสารเวิร์ดที่เปิด PowerShell แล้วดาวน์โหลดไฟล์ถือว่าน่าสงสัย แม้ไฟล์นั้นจะเพิ่งถูกสร้างขึ้นใหม่ก็ตาม

กฎการตรวจจับ

แพลตฟอร์ม EDR จำนวนมากใช้กฎเพื่ออธิบายพฤติกรรมน่าสงสัย

รูปแบบเปิดที่ได้รับความนิยมคือ ซิกมา ซึ่งช่วยให้ทีมต่าง ๆ แบ่งปันตรรกะการตรวจจับได้โดยไม่ขึ้นกับผู้จำหน่าย

title: Office app spawns shell
detection:
  selection:
    ParentImage: winword.exe
    Image: powershell.exe
  condition: selection

การจับคู่กับ MITRE ATTACK

เฟรมเวิร์ก MITRE ATTACK จัดหมวดหมู่เทคนิคของผู้โจมตี

การแจ้งเตือนของ EDR มักจับคู่กับเทคนิคของ ATTACK ซึ่งช่วยให้นักวิเคราะห์เข้าใจว่ากำลังพบเห็นการโจมตีในระยะใด

การลดผลบวกลวง

การแจ้งเตือนไม่ใช่เรื่องจริงทั้งหมด ผลบวกลวง คือการดำเนินการที่ไม่เป็นอันตรายแต่ถูกระบุว่าเป็นภัยคุกคาม

ทีมต่าง ๆ ปรับแต่งกฎและสร้างข้อยกเว้น เพื่อให้นักวิเคราะห์มุ่งความสนใจไปที่การแจ้งเตือนที่สำคัญจริง ๆ

การค้นหาภัยคุกคาม

ข้อมูลตรวจวัดที่จัดเก็บไว้ช่วยให้ทำ การค้นหาภัยคุกคาม ได้ โดยนักวิเคราะห์จะค้นหาผู้โจมตีที่ซ่อนอยู่ล่วงหน้า

นักวิเคราะห์จะสืบค้นข้อมูลในอดีตเพื่อหาร่องรอยเล็กน้อยที่การแจ้งเตือนอัตโนมัติอาจตรวจไม่พบ

ตรวจสอบความเข้าใจ

ทดสอบความรู้เกี่ยวกับข้อมูลตรวจวัดและการตรวจจับ

สรุปทบทวน

EDR รวบรวมข้อมูลตรวจวัด เช่น:

  • กระบวนการ ไฟล์ รีจิสทรี เครือข่าย และเหตุการณ์การเข้าสู่ระบบ

EDR ตรวจจับภัยคุกคามด้วยวิธีใช้ลายเซ็นและพฤติกรรม จับคู่ภัยคุกคามเหล่านั้นกับ MITRE ATTACK และรองรับการค้นหาภัยคุกคามเชิงรุก

คำถามที่พบบ่อย

บทเรียน “ข้อมูลเทเลเมทรีและการตรวจจับ” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “ข้อมูลเทเลเมทรีและการตรวจจับ” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “ข้อมูลเทเลเมทรีและการตรวจจับ”

ทำความเข้าใจสิ่งที่ EDR รวบรวม คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน

บทเรียน “ข้อมูลเทเลเมทรีและการตรวจจับ” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. EDR คืออะไร
  2. ข้อมูลเทเลเมทรีและการตรวจจับ
  3. การดำเนินการตอบสนอง
  4. EDR เทียบกับโปรแกรมป้องกันไวรัส
← กลับไปที่ Cyber Security Academy