การใช้บันทึกและข้อมูลการทำงาน
ค้นหาภัยคุกคามจากแหล่งข้อมูลต่าง ๆ
การใช้บันทึกและข้อมูลการทำงาน เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
ข้อมูลขับเคลื่อนการค้นหาภัยคุกคาม
คุณภาพของการค้นหาขึ้นอยู่กับ ข้อมูล ที่อยู่เบื้องหลัง บันทึกและข้อมูลเทเลเมทรีคือร่องรอยหลักฐานที่ผู้โจมตีทิ้งไว้ในระบบต่าง ๆ
บทเรียนนี้ครอบคลุมแหล่งข้อมูลสำคัญและวิธีค้นหาภัยคุกคามข้ามแหล่งข้อมูลเหล่านั้น
ข้อมูลเทเลเมทรีจากจุดปลายทาง
ข้อมูลจาก จุดปลายทาง เป็นแหล่งข้อมูลที่มีรายละเอียดมากที่สุด เครื่องมืออย่าง EDR และซิสมอนจะบันทึกการสร้างกระบวนการ บรรทัดคำสั่ง การเขียนไฟล์ และการเปลี่ยนแปลงรีจิสทรี
การโจมตีสมัยใหม่ส่วนใหญ่เกี่ยวข้องกับจุดปลายทาง จึงเป็นจุดเริ่มต้นของการค้นหาจำนวนมาก
Endpoint signals:
- process creation + command line
- parent/child process tree
- file and registry modifications
- module/DLL loadsบันทึกเครือข่าย
ข้อมูล เครือข่าย แสดงว่าเครื่องต่าง ๆ เชื่อมต่อไปที่ใด บันทึกไฟร์วอลล์ บันทึกพร็อกซี บันทึก DNS และระเบียนจากซีคช่วยเปิดเผยการส่งสัญญาณเป็นระยะ การลักลอบนำข้อมูลออก และการเคลื่อนที่ด้านข้าง
ข้อมูลเหล่านี้ช่วยเสริมข้อมูลจุดปลายทางด้วยการแสดงด้านการสื่อสาร
บันทึกการยืนยันตัวตน
บันทึก การยืนยันตัวตน เปิดเผยวิธีที่บัญชีต่าง ๆ ถูกใช้งาน ให้มองหาการเข้าสู่ระบบในเวลาผิดปกติ จากสถานที่ใหม่ หรือรูปแบบที่ล้มเหลวแล้วสำเร็จ
ID เหตุการณ์ของวินโดวส์และบันทึกไดเรกทอรีมีความสำคัญในส่วนนี้
Auth red flags:
- 4625 (failed) then 4624 (success)
- logon from new geo / new host
- service account interactive logonบันทึกระบบคลาวด์และซอฟต์แวร์ในรูปแบบบริการ
สภาพแวดล้อมสมัยใหม่สร้างบันทึก ระบบคลาวด์ ได้แก่ กิจกรรมของอินเทอร์เฟซโปรแกรมประยุกต์ การเข้าสู่ระบบด้วยข้อมูลระบุตัวตน และการเปลี่ยนแปลงการกำหนดค่า
ค้นหาคีย์การเข้าถึงใหม่ การปิดใช้การบันทึกข้อมูล หรือการเรียกใช้อินเทอร์เฟซโปรแกรมประยุกต์ด้านการดูแลระบบที่ผิดปกติ
รวมศูนย์ด้วย SIEM
SIEM รวบรวมบันทึกจากทุกที่ไว้ในจุดเดียวที่ค้นหาได้ การค้นหาข้ามแหล่งข้อมูลจะทำได้จริงก็ต่อเมื่อมีการรวมข้อมูลไว้ที่ศูนย์กลาง
สแพลงก์ อีลาสติก และเซนทิเนลเป็นแพลตฟอร์มที่ใช้กันทั่วไป
การทำให้เป็นมาตรฐานมีความสำคัญ
แหล่งข้อมูลแต่ละแห่งตั้งชื่อเขตข้อมูลแตกต่างกัน การทำให้เป็นมาตรฐาน จะจับคู่เขตข้อมูลเหล่านั้นเข้ากับโครงสร้างข้อมูลร่วม ทำให้คำสืบค้นเดียวครอบคลุมได้หลายแหล่งข้อมูล
หากไม่มีสิ่งนี้ คุณต้องเขียนคำสืบค้นใหม่สำหรับรูปแบบบันทึกแต่ละแบบ
src_ip, source.ip, ClientIP
-> normalize to: source_addressเชื่อมโยงข้อมูลข้ามแหล่ง
พลังที่แท้จริงอยู่ที่ การเชื่อมโยงสัมพันธ์ นั่นคือการเชื่อมโยงกระบวนการบนจุดปลายทางกับการเชื่อมต่อเครือข่ายและเหตุการณ์การยืนยันตัวตนของเครื่องเดียวกันในช่วงเวลาเดียวกัน
แหล่งข้อมูลหนึ่งแห่งอาจทำให้เกิดความสงสัย แต่สามแหล่งข้อมูลร่วมกันจะสร้างกรณีที่มีหลักฐานแน่นหนา
host=WS-04 at 02:14:
endpoint: powershell spawned by word
network: outbound to 185.x.x.x:443
auth: admin login from WS-04
= strong leadระวังช่องว่าง
จงรู้ว่าคุณ ไม่ได้ บันทึกข้อมูลอะไรไว้ ผู้โจมตีมักใช้ประโยชน์จากจุดบอด เช่น เครื่องที่ไม่มีการบันทึกข้อมูล การตรวจสอบบรรทัดคำสั่งที่ถูกปิดใช้ หรือระยะเวลาเก็บบันทึกที่สั้น
การระบุช่องว่างเป็นผลลัพธ์ที่มีคุณค่าของการค้นหาได้เช่นกัน
ระยะเวลาเก็บรักษาและปริมาณข้อมูล
บันทึกมีปริมาณมหาศาล ขณะที่พื้นที่จัดเก็บมีจำกัด จงปรับสมดุล ระยะเวลาเก็บรักษา กับค่าใช้จ่าย เพื่อให้ข้อมูลยังคงอยู่เมื่อคุณทำการค้นหา
การโจมตีที่ค้นพบวันนี้อาจเริ่มขึ้นเมื่อหลายเดือนก่อน การเก็บรักษาระยะสั้นจะทำให้มองไม่เห็นการโจมตีนั้น
เปลี่ยนสิ่งที่ค้นพบให้เป็นการตรวจจับ
เมื่อการค้นหาข้ามบันทึกพบเทคนิคหนึ่ง ให้กำหนดเทคนิคนั้นเป็น กฎการตรวจจับ เพื่อให้ SIEM ตรวจจับได้โดยอัตโนมัติในครั้งถัดไป
นี่คือวิธีที่การค้นหาด้วยคนช่วยเสริมความแข็งแกร่งให้การป้องกันอัตโนมัติอย่างต่อเนื่อง
ตรวจสอบความเข้าใจ
ทดสอบความเข้าใจของคุณเกี่ยวกับบันทึกและข้อมูลเทเลเมทรี
ทบทวน
คุณได้เรียนรู้การค้นหาภัยคุกคามข้ามบันทึกและข้อมูลเทเลเมทรี
- ข้อมูลจุดปลายทาง (กระบวนการ, บรรทัดคำสั่ง) เป็นแหล่งข้อมูลที่มีรายละเอียดมากที่สุด
- บันทึกเครือข่าย การยืนยันตัวตน และระบบคลาวด์ช่วยเพิ่มบริบท
- SIEM รวมข้อมูลไว้ที่ศูนย์กลาง ส่วนการทำให้เป็นมาตรฐานช่วยให้สืบค้นข้ามแหล่งข้อมูลได้
- เชื่อมโยงแหล่งข้อมูลเพื่อสร้างเบาะแสที่มีหลักฐานแน่นหนา
- ระวังช่องว่างในการบันทึกข้อมูลและระยะเวลาเก็บรักษา แล้วเปลี่ยนสิ่งที่ค้นพบให้เป็นการตรวจจับ
ถัดไป คุณจะได้เรียนรู้การจับคู่สิ่งที่ค้นพบกับ MITRE ATT&CK
คำถามที่พบบ่อย
บทเรียน “การใช้บันทึกและข้อมูลการทำงาน” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “การใช้บันทึกและข้อมูลการทำงาน” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “การใช้บันทึกและข้อมูลการทำงาน”
ค้นหาภัยคุกคามจากแหล่งข้อมูลต่าง ๆ คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน
บทเรียน “การใช้บันทึกและข้อมูลการทำงาน” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม
ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- แนวคิดการล่าภัยคุกคาม
- การล่าภัยคุกคามโดยใช้สมมติฐาน
- การใช้บันทึกและข้อมูลการทำงาน
- การจับคู่ MITRE ATT&CK