0Pricing
Cyber Security Academy · บทเรียน

แนวคิดการล่าภัยคุกคาม

ค้นหาภัยคุกคามเชิงรุก

แนวคิดการล่าภัยคุกคาม เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

การล่าภัยคุกคามคืออะไร

การล่าภัยคุกคามคือการค้นหาผู้โจมตีเชิงรุก ซึ่งหลบเลี่ยงการป้องกันอัตโนมัติได้ แทนที่จะรอการแจ้งเตือน นักล่าภัยคุกคามจะออกค้นหาด้วยตนเอง

แนวทางนี้ตั้งสมมติฐานว่าอาจมีการบุกรุกเกิดขึ้นแล้ว และมุ่งพิสูจน์หรือหักล้างสมมติฐานนั้น

เชิงรับกับเชิงรุก

การรักษาความปลอดภัยแบบดั้งเดิมเป็นแบบ เชิงรับ เครื่องมือแจ้งเตือนแล้วนักวิเคราะห์จึงตอบสนอง ส่วนการล่าภัยคุกคามเป็นแบบ เชิงรุก มนุษย์จะค้นหาภัยคุกคามที่ไม่มีการแจ้งเตือนใดตรวจพบ

  • เชิงรับ: มีการแจ้งเตือนเข้ามา แล้วจึงตรวจสอบ
  • เชิงรุก: ตรวจสอบก่อน แล้วจึงอาจพบภัยคุกคาม

สมมติว่าระบบถูกเจาะ

การเปลี่ยนมุมมองทางความคิดที่สำคัญคือ สมมติว่าระบบถูกเจาะ แทนที่จะถามว่า 'เราปลอดภัยหรือไม่' นักล่าภัยคุกคามจะถามว่า 'ตอนนี้ผู้โจมตีกำลังซ่อนอยู่ที่ใด'

กรอบความคิดนี้ผลักดันให้คุณค้นหาในจุดที่การป้องกันอ่อนแอที่สุด

เหตุใดระบบอัตโนมัติจึงไม่เพียงพอ

การตรวจจับอัตโนมัติจับรูปแบบที่รู้จักได้ ผู้โจมตีที่มีทักษะใช้ เทคนิคใหม่ เครื่องมือที่ใช้ทรัพยากรที่มีอยู่ในระบบ และการกระทำที่ช้าและเงียบซึ่งไม่มีลายเซ็นใดแจ้งเตือน

มนุษย์ค้นพบสิ่งที่เครื่องจักรไม่เคยได้รับคำสั่งให้ค้นหา

ตัวบ่งชี้การบุกรุก

นักล่าภัยคุกคามมองหา ตัวบ่งชี้การบุกรุก (ไอ โอ ซี) ซึ่งเป็นวัตถุหลักฐานที่บ่งชี้ว่าอาจมีการบุกรุก

  • การเชื่อมต่อขาออกที่ผิดปกติ
  • งานตามกำหนดเวลาหรือบริการใหม่
  • สายโซ่กระบวนการแม่-ลูกที่น่าสงสัย
  • การสร้างบัญชีที่ไม่คาดคิด

ตัวบ่งชี้การบุกรุกเทียบกับพฤติกรรม

ตัวบ่งชี้การบุกรุก (ค่าแฮชที่เป็นอันตราย, IP ที่ทราบว่าเป็นอันตราย) หลีกเลี่ยงได้ง่ายเพียงเปลี่ยนตัวบ่งชี้เหล่านั้น ส่วน พฤติกรรม (ยุทธวิธี เทคนิค และขั้นตอน) เปลี่ยนแปลงได้ยากกว่าสำหรับผู้โจมตี

การค้นหาภัยคุกคามในระดับ成熟จะมุ่งเน้นที่พฤติกรรม ไม่ใช่เพียงตัวบ่งชี้ที่เปลี่ยนแทนกันได้

Easy to change:  file hash, IP, domain
Hard to change:  technique, behavior,
                 attacker tradecraft

พีระมิดแห่งความเจ็บปวด

พีระมิดแห่งความเจ็บปวด จัดอันดับตัวบ่งชี้ตามระดับความเสียหายที่ผู้โจมตีได้รับเมื่อคุณตรวจพบตัวบ่งชี้เหล่านั้น

ค่าแฮชเปลี่ยนได้ง่ายมาก ส่วนยุทธวิธี เทคนิค และขั้นตอนทำให้ผู้โจมตีเจ็บปวดมากกว่า ควรมุ่งเป้าไปที่ระดับสูงของพีระมิด

Top -> TTPs            (most pain)
       Tools
       Network/Host artifacts
       Domain names
       IP addresses
Base-> Hash values     (least pain)

ความอยากรู้อยากเห็นและความสงสัยอย่างมีวิจารณญาณ

ผู้ค้นหาภัยคุกคามที่ดีมี ความอยากรู้อยากเห็นและความสงสัยอย่างมีวิจารณญาณ พวกเขาถามว่าเหตุใดกระบวนการจึงทำงานผิดปกติ และไม่ยอมรับคำกล่าวว่า 'คงไม่มีอะไร' โดยไม่ตรวจสอบ

การตั้งคำถามอย่างต่อเนื่องนี้เองที่ช่วยเปิดเผยการบุกรุกที่แฝงตัวอย่างแนบเนียน

รู้จักสภาพแวดล้อมของคุณ

คุณไม่สามารถค้นหาสิ่งที่ไม่เข้าใจได้ จงทำแผนผังทรัพย์สิน กระบวนการตามปกติ และการไหลของข้อมูลเครือข่ายที่คาดหมายไว้ก่อน

ค่าฐานของสิ่งที่เป็นปกติช่วยให้คุณสังเกตเห็นสิ่งผิดปกติได้ทันที เช่นเดียวกับการวิเคราะห์การจราจร

วงจรการค้นหาภัยคุกคาม

การค้นหาภัยคุกคามเป็นกระบวนการทำซ้ำ ได้แก่ ตั้งแนวคิด รวบรวมข้อมูล วิเคราะห์ และนำสิ่งที่เรียนรู้กลับไปปรับปรุงการตรวจจับ

แม้การค้นหาที่ไม่พบสิ่งใดก็ยังช่วยเพิ่มการมองเห็นและสร้างกฎอัตโนมัติใหม่

Hypothesis -> Collect -> Analyze
   ^                          |
   +-------- Improve <--------+

ผลลัพธ์ของการค้นหา

การค้นหาที่ประสบความสำเร็จไม่จำเป็นต้องค้นพบผู้โจมตี ผลลัพธ์ที่ถูกต้องอาจเป็นการยืนยันการบุกรุก กฎการตรวจจับใหม่ หรือการมองเห็นจุดบอดที่ดีขึ้น

การค้นหาที่ไม่พบสิ่งผิดปกติก็ยังสร้างคุณค่าได้

ตรวจสอบความเข้าใจ

ทดสอบความเข้าใจของคุณเกี่ยวกับแนวคิดในการค้นหาภัยคุกคาม

ทบทวน

คุณได้เรียนรู้แนวคิดในการค้นหาภัยคุกคาม

  • การค้นหาภัยคุกคามเป็นเชิงรุก โดยตั้งสมมติฐานว่ามีการบุกรุกแล้วออกค้นหา
  • ระบบอัตโนมัติอาจพลาดเทคนิคใหม่และเทคนิคที่แฝงตัวอย่างแนบเนียน
  • มุ่งเน้นที่พฤติกรรมและยุทธวิธี เทคนิค และขั้นตอน ไม่ใช่เพียงตัวบ่งชี้การบุกรุกที่เปลี่ยนแทนกันได้
  • พีระมิดแห่งความเจ็บปวด: มุ่งเป้าไปที่ระดับสูงเพื่อสร้างความเสียหายแก่ผู้โจมตี
  • รู้จักสภาพแวดล้อมของคุณ แม้การค้นหาที่ไม่พบสิ่งผิดปกติก็ยังสร้างคุณค่าได้

ถัดไป คุณจะได้เรียนรู้การค้นหาภัยคุกคามโดยใช้สมมติฐาน

คำถามที่พบบ่อย

บทเรียน “แนวคิดการล่าภัยคุกคาม” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “แนวคิดการล่าภัยคุกคาม” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “แนวคิดการล่าภัยคุกคาม”

ค้นหาภัยคุกคามเชิงรุก คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน

บทเรียน “แนวคิดการล่าภัยคุกคาม” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. แนวคิดการล่าภัยคุกคาม
  2. การล่าภัยคุกคามโดยใช้สมมติฐาน
  3. การใช้บันทึกและข้อมูลการทำงาน
  4. การจับคู่ MITRE ATT&CK
← กลับไปที่ Cyber Security Academy