0Pricing
Cyber Security Academy · บทเรียน

การใช้บันทึกและข้อมูลการทำงาน

ค้นหาภัยคุกคามจากแหล่งข้อมูลต่าง ๆ

การใช้บันทึกและข้อมูลการทำงาน เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

ข้อมูลขับเคลื่อนการค้นหาภัยคุกคาม

คุณภาพของการค้นหาขึ้นอยู่กับ ข้อมูล ที่อยู่เบื้องหลัง บันทึกและข้อมูลเทเลเมทรีคือร่องรอยหลักฐานที่ผู้โจมตีทิ้งไว้ในระบบต่าง ๆ

บทเรียนนี้ครอบคลุมแหล่งข้อมูลสำคัญและวิธีค้นหาภัยคุกคามข้ามแหล่งข้อมูลเหล่านั้น

ข้อมูลเทเลเมทรีจากจุดปลายทาง

ข้อมูลจาก จุดปลายทาง เป็นแหล่งข้อมูลที่มีรายละเอียดมากที่สุด เครื่องมืออย่าง EDR และซิสมอนจะบันทึกการสร้างกระบวนการ บรรทัดคำสั่ง การเขียนไฟล์ และการเปลี่ยนแปลงรีจิสทรี

การโจมตีสมัยใหม่ส่วนใหญ่เกี่ยวข้องกับจุดปลายทาง จึงเป็นจุดเริ่มต้นของการค้นหาจำนวนมาก

Endpoint signals:
  - process creation + command line
  - parent/child process tree
  - file and registry modifications
  - module/DLL loads

บันทึกเครือข่าย

ข้อมูล เครือข่าย แสดงว่าเครื่องต่าง ๆ เชื่อมต่อไปที่ใด บันทึกไฟร์วอลล์ บันทึกพร็อกซี บันทึก DNS และระเบียนจากซีคช่วยเปิดเผยการส่งสัญญาณเป็นระยะ การลักลอบนำข้อมูลออก และการเคลื่อนที่ด้านข้าง

ข้อมูลเหล่านี้ช่วยเสริมข้อมูลจุดปลายทางด้วยการแสดงด้านการสื่อสาร

บันทึกการยืนยันตัวตน

บันทึก การยืนยันตัวตน เปิดเผยวิธีที่บัญชีต่าง ๆ ถูกใช้งาน ให้มองหาการเข้าสู่ระบบในเวลาผิดปกติ จากสถานที่ใหม่ หรือรูปแบบที่ล้มเหลวแล้วสำเร็จ

ID เหตุการณ์ของวินโดวส์และบันทึกไดเรกทอรีมีความสำคัญในส่วนนี้

Auth red flags:
  - 4625 (failed) then 4624 (success)
  - logon from new geo / new host
  - service account interactive logon

บันทึกระบบคลาวด์และซอฟต์แวร์ในรูปแบบบริการ

สภาพแวดล้อมสมัยใหม่สร้างบันทึก ระบบคลาวด์ ได้แก่ กิจกรรมของอินเทอร์เฟซโปรแกรมประยุกต์ การเข้าสู่ระบบด้วยข้อมูลระบุตัวตน และการเปลี่ยนแปลงการกำหนดค่า

ค้นหาคีย์การเข้าถึงใหม่ การปิดใช้การบันทึกข้อมูล หรือการเรียกใช้อินเทอร์เฟซโปรแกรมประยุกต์ด้านการดูแลระบบที่ผิดปกติ

รวมศูนย์ด้วย SIEM

SIEM รวบรวมบันทึกจากทุกที่ไว้ในจุดเดียวที่ค้นหาได้ การค้นหาข้ามแหล่งข้อมูลจะทำได้จริงก็ต่อเมื่อมีการรวมข้อมูลไว้ที่ศูนย์กลาง

สแพลงก์ อีลาสติก และเซนทิเนลเป็นแพลตฟอร์มที่ใช้กันทั่วไป

การทำให้เป็นมาตรฐานมีความสำคัญ

แหล่งข้อมูลแต่ละแห่งตั้งชื่อเขตข้อมูลแตกต่างกัน การทำให้เป็นมาตรฐาน จะจับคู่เขตข้อมูลเหล่านั้นเข้ากับโครงสร้างข้อมูลร่วม ทำให้คำสืบค้นเดียวครอบคลุมได้หลายแหล่งข้อมูล

หากไม่มีสิ่งนี้ คุณต้องเขียนคำสืบค้นใหม่สำหรับรูปแบบบันทึกแต่ละแบบ

src_ip, source.ip, ClientIP
  -> normalize to: source_address

เชื่อมโยงข้อมูลข้ามแหล่ง

พลังที่แท้จริงอยู่ที่ การเชื่อมโยงสัมพันธ์ นั่นคือการเชื่อมโยงกระบวนการบนจุดปลายทางกับการเชื่อมต่อเครือข่ายและเหตุการณ์การยืนยันตัวตนของเครื่องเดียวกันในช่วงเวลาเดียวกัน

แหล่งข้อมูลหนึ่งแห่งอาจทำให้เกิดความสงสัย แต่สามแหล่งข้อมูลร่วมกันจะสร้างกรณีที่มีหลักฐานแน่นหนา

host=WS-04 at 02:14:
  endpoint: powershell spawned by word
  network:  outbound to 185.x.x.x:443
  auth:     admin login from WS-04
= strong lead

ระวังช่องว่าง

จงรู้ว่าคุณ ไม่ได้ บันทึกข้อมูลอะไรไว้ ผู้โจมตีมักใช้ประโยชน์จากจุดบอด เช่น เครื่องที่ไม่มีการบันทึกข้อมูล การตรวจสอบบรรทัดคำสั่งที่ถูกปิดใช้ หรือระยะเวลาเก็บบันทึกที่สั้น

การระบุช่องว่างเป็นผลลัพธ์ที่มีคุณค่าของการค้นหาได้เช่นกัน

ระยะเวลาเก็บรักษาและปริมาณข้อมูล

บันทึกมีปริมาณมหาศาล ขณะที่พื้นที่จัดเก็บมีจำกัด จงปรับสมดุล ระยะเวลาเก็บรักษา กับค่าใช้จ่าย เพื่อให้ข้อมูลยังคงอยู่เมื่อคุณทำการค้นหา

การโจมตีที่ค้นพบวันนี้อาจเริ่มขึ้นเมื่อหลายเดือนก่อน การเก็บรักษาระยะสั้นจะทำให้มองไม่เห็นการโจมตีนั้น

เปลี่ยนสิ่งที่ค้นพบให้เป็นการตรวจจับ

เมื่อการค้นหาข้ามบันทึกพบเทคนิคหนึ่ง ให้กำหนดเทคนิคนั้นเป็น กฎการตรวจจับ เพื่อให้ SIEM ตรวจจับได้โดยอัตโนมัติในครั้งถัดไป

นี่คือวิธีที่การค้นหาด้วยคนช่วยเสริมความแข็งแกร่งให้การป้องกันอัตโนมัติอย่างต่อเนื่อง

ตรวจสอบความเข้าใจ

ทดสอบความเข้าใจของคุณเกี่ยวกับบันทึกและข้อมูลเทเลเมทรี

ทบทวน

คุณได้เรียนรู้การค้นหาภัยคุกคามข้ามบันทึกและข้อมูลเทเลเมทรี

  • ข้อมูลจุดปลายทาง (กระบวนการ, บรรทัดคำสั่ง) เป็นแหล่งข้อมูลที่มีรายละเอียดมากที่สุด
  • บันทึกเครือข่าย การยืนยันตัวตน และระบบคลาวด์ช่วยเพิ่มบริบท
  • SIEM รวมข้อมูลไว้ที่ศูนย์กลาง ส่วนการทำให้เป็นมาตรฐานช่วยให้สืบค้นข้ามแหล่งข้อมูลได้
  • เชื่อมโยงแหล่งข้อมูลเพื่อสร้างเบาะแสที่มีหลักฐานแน่นหนา
  • ระวังช่องว่างในการบันทึกข้อมูลและระยะเวลาเก็บรักษา แล้วเปลี่ยนสิ่งที่ค้นพบให้เป็นการตรวจจับ

ถัดไป คุณจะได้เรียนรู้การจับคู่สิ่งที่ค้นพบกับ MITRE ATT&CK

คำถามที่พบบ่อย

บทเรียน “การใช้บันทึกและข้อมูลการทำงาน” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การใช้บันทึกและข้อมูลการทำงาน” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การใช้บันทึกและข้อมูลการทำงาน”

ค้นหาภัยคุกคามจากแหล่งข้อมูลต่าง ๆ คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน

บทเรียน “การใช้บันทึกและข้อมูลการทำงาน” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. แนวคิดการล่าภัยคุกคาม
  2. การล่าภัยคุกคามโดยใช้สมมติฐาน
  3. การใช้บันทึกและข้อมูลการทำงาน
  4. การจับคู่ MITRE ATT&CK
← กลับไปที่ Cyber Security Academy