แนวคิดการล่าภัยคุกคาม
ค้นหาภัยคุกคามเชิงรุก
แนวคิดการล่าภัยคุกคาม เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
การล่าภัยคุกคามคืออะไร
การล่าภัยคุกคามคือการค้นหาผู้โจมตีเชิงรุก ซึ่งหลบเลี่ยงการป้องกันอัตโนมัติได้ แทนที่จะรอการแจ้งเตือน นักล่าภัยคุกคามจะออกค้นหาด้วยตนเอง
แนวทางนี้ตั้งสมมติฐานว่าอาจมีการบุกรุกเกิดขึ้นแล้ว และมุ่งพิสูจน์หรือหักล้างสมมติฐานนั้น
เชิงรับกับเชิงรุก
การรักษาความปลอดภัยแบบดั้งเดิมเป็นแบบ เชิงรับ เครื่องมือแจ้งเตือนแล้วนักวิเคราะห์จึงตอบสนอง ส่วนการล่าภัยคุกคามเป็นแบบ เชิงรุก มนุษย์จะค้นหาภัยคุกคามที่ไม่มีการแจ้งเตือนใดตรวจพบ
- เชิงรับ: มีการแจ้งเตือนเข้ามา แล้วจึงตรวจสอบ
- เชิงรุก: ตรวจสอบก่อน แล้วจึงอาจพบภัยคุกคาม
สมมติว่าระบบถูกเจาะ
การเปลี่ยนมุมมองทางความคิดที่สำคัญคือ สมมติว่าระบบถูกเจาะ แทนที่จะถามว่า 'เราปลอดภัยหรือไม่' นักล่าภัยคุกคามจะถามว่า 'ตอนนี้ผู้โจมตีกำลังซ่อนอยู่ที่ใด'
กรอบความคิดนี้ผลักดันให้คุณค้นหาในจุดที่การป้องกันอ่อนแอที่สุด
เหตุใดระบบอัตโนมัติจึงไม่เพียงพอ
การตรวจจับอัตโนมัติจับรูปแบบที่รู้จักได้ ผู้โจมตีที่มีทักษะใช้ เทคนิคใหม่ เครื่องมือที่ใช้ทรัพยากรที่มีอยู่ในระบบ และการกระทำที่ช้าและเงียบซึ่งไม่มีลายเซ็นใดแจ้งเตือน
มนุษย์ค้นพบสิ่งที่เครื่องจักรไม่เคยได้รับคำสั่งให้ค้นหา
ตัวบ่งชี้การบุกรุก
นักล่าภัยคุกคามมองหา ตัวบ่งชี้การบุกรุก (ไอ โอ ซี) ซึ่งเป็นวัตถุหลักฐานที่บ่งชี้ว่าอาจมีการบุกรุก
- การเชื่อมต่อขาออกที่ผิดปกติ
- งานตามกำหนดเวลาหรือบริการใหม่
- สายโซ่กระบวนการแม่-ลูกที่น่าสงสัย
- การสร้างบัญชีที่ไม่คาดคิด
ตัวบ่งชี้การบุกรุกเทียบกับพฤติกรรม
ตัวบ่งชี้การบุกรุก (ค่าแฮชที่เป็นอันตราย, IP ที่ทราบว่าเป็นอันตราย) หลีกเลี่ยงได้ง่ายเพียงเปลี่ยนตัวบ่งชี้เหล่านั้น ส่วน พฤติกรรม (ยุทธวิธี เทคนิค และขั้นตอน) เปลี่ยนแปลงได้ยากกว่าสำหรับผู้โจมตี
การค้นหาภัยคุกคามในระดับ成熟จะมุ่งเน้นที่พฤติกรรม ไม่ใช่เพียงตัวบ่งชี้ที่เปลี่ยนแทนกันได้
Easy to change: file hash, IP, domain
Hard to change: technique, behavior,
attacker tradecraftพีระมิดแห่งความเจ็บปวด
พีระมิดแห่งความเจ็บปวด จัดอันดับตัวบ่งชี้ตามระดับความเสียหายที่ผู้โจมตีได้รับเมื่อคุณตรวจพบตัวบ่งชี้เหล่านั้น
ค่าแฮชเปลี่ยนได้ง่ายมาก ส่วนยุทธวิธี เทคนิค และขั้นตอนทำให้ผู้โจมตีเจ็บปวดมากกว่า ควรมุ่งเป้าไปที่ระดับสูงของพีระมิด
Top -> TTPs (most pain)
Tools
Network/Host artifacts
Domain names
IP addresses
Base-> Hash values (least pain)ความอยากรู้อยากเห็นและความสงสัยอย่างมีวิจารณญาณ
ผู้ค้นหาภัยคุกคามที่ดีมี ความอยากรู้อยากเห็นและความสงสัยอย่างมีวิจารณญาณ พวกเขาถามว่าเหตุใดกระบวนการจึงทำงานผิดปกติ และไม่ยอมรับคำกล่าวว่า 'คงไม่มีอะไร' โดยไม่ตรวจสอบ
การตั้งคำถามอย่างต่อเนื่องนี้เองที่ช่วยเปิดเผยการบุกรุกที่แฝงตัวอย่างแนบเนียน
รู้จักสภาพแวดล้อมของคุณ
คุณไม่สามารถค้นหาสิ่งที่ไม่เข้าใจได้ จงทำแผนผังทรัพย์สิน กระบวนการตามปกติ และการไหลของข้อมูลเครือข่ายที่คาดหมายไว้ก่อน
ค่าฐานของสิ่งที่เป็นปกติช่วยให้คุณสังเกตเห็นสิ่งผิดปกติได้ทันที เช่นเดียวกับการวิเคราะห์การจราจร
วงจรการค้นหาภัยคุกคาม
การค้นหาภัยคุกคามเป็นกระบวนการทำซ้ำ ได้แก่ ตั้งแนวคิด รวบรวมข้อมูล วิเคราะห์ และนำสิ่งที่เรียนรู้กลับไปปรับปรุงการตรวจจับ
แม้การค้นหาที่ไม่พบสิ่งใดก็ยังช่วยเพิ่มการมองเห็นและสร้างกฎอัตโนมัติใหม่
Hypothesis -> Collect -> Analyze
^ |
+-------- Improve <--------+ผลลัพธ์ของการค้นหา
การค้นหาที่ประสบความสำเร็จไม่จำเป็นต้องค้นพบผู้โจมตี ผลลัพธ์ที่ถูกต้องอาจเป็นการยืนยันการบุกรุก กฎการตรวจจับใหม่ หรือการมองเห็นจุดบอดที่ดีขึ้น
การค้นหาที่ไม่พบสิ่งผิดปกติก็ยังสร้างคุณค่าได้
ตรวจสอบความเข้าใจ
ทดสอบความเข้าใจของคุณเกี่ยวกับแนวคิดในการค้นหาภัยคุกคาม
ทบทวน
คุณได้เรียนรู้แนวคิดในการค้นหาภัยคุกคาม
- การค้นหาภัยคุกคามเป็นเชิงรุก โดยตั้งสมมติฐานว่ามีการบุกรุกแล้วออกค้นหา
- ระบบอัตโนมัติอาจพลาดเทคนิคใหม่และเทคนิคที่แฝงตัวอย่างแนบเนียน
- มุ่งเน้นที่พฤติกรรมและยุทธวิธี เทคนิค และขั้นตอน ไม่ใช่เพียงตัวบ่งชี้การบุกรุกที่เปลี่ยนแทนกันได้
- พีระมิดแห่งความเจ็บปวด: มุ่งเป้าไปที่ระดับสูงเพื่อสร้างความเสียหายแก่ผู้โจมตี
- รู้จักสภาพแวดล้อมของคุณ แม้การค้นหาที่ไม่พบสิ่งผิดปกติก็ยังสร้างคุณค่าได้
ถัดไป คุณจะได้เรียนรู้การค้นหาภัยคุกคามโดยใช้สมมติฐาน
คำถามที่พบบ่อย
บทเรียน “แนวคิดการล่าภัยคุกคาม” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “แนวคิดการล่าภัยคุกคาม” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “แนวคิดการล่าภัยคุกคาม”
ค้นหาภัยคุกคามเชิงรุก คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน
บทเรียน “แนวคิดการล่าภัยคุกคาม” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม
ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- แนวคิดการล่าภัยคุกคาม
- การล่าภัยคุกคามโดยใช้สมมติฐาน
- การใช้บันทึกและข้อมูลการทำงาน
- การจับคู่ MITRE ATT&CK