วัตถุประสงค์การเรียนรู้ 3.1.A: ระบุการโจมตีเครือข่ายทั่วไป
- 3.1.A.1 โปรโตคอลการแปลงที่อยู่ (ARP) ถูกใช้โดยเกตเวย์หลักในเครือข่ายเพื่อสร้างตารางที่จับคู่ที่อยู่ไอพี (IP addresses) กับที่อยู่ MAC (MAC addresses) การโจมตี ARP poisoning คือเมื่อผู้ไม่หวังดีส่งแพ็กเก็ต ARP ที่ปลอมแปลงไปยังเกตเวย์หลักเพื่อแก้ไขตารางเพื่อให้อุปกรณ์ของผู้ไม่หวังดีรับข้อมูลที่ถูกกำหนดเป้าหมายไปยังเป้าหมายโดยเชื่อมโยงที่อยู่ IP ของเป้าหมายกับที่อยู่ MAC ของผู้ไม่หวังดี การปลอมแปลงที่อยู่ MACเรียกว่า MAC spoofing นี่คือตัวอย่างของการโจมตี on-path (หรือ man-in-the-middle attack) ซึ่งเป็นการที่ผู้ไม่หวังดีขัดขวางการไหลของข้อมูลระหว่างสองฝ่าย จับข้อมูลของทั้งสองฝ่าย และคัดลอกหรือแก้ไขข้อมูลก่อนส่งต่อไป ทั้งสองฝ่ายคิดว่ากำลังสื่อสารกันโดยตรง แต่จริงๆ แล้วแต่ละฝ่ายกำลังสื่อสารกับผู้ไม่หวังดีที่ดักจับข้อความของพวกเขาอย่างลับๆ
- 3.1.A.2 การโจมตี MAC flooding คือเมื่อผู้ไม่หวังดีส่งเฟรม Ethernet จำนวนมากไปยังสวิตช์เป้าหมาย โดยแต่ละเฟรมมีที่อยู่ MAC ที่แตกต่างกัน สิ่งนี้สามารถบังคับให้สวิตช์เข้าสู่โหมด broadcast ทำให้ผู้ไม่หวังดีสามารถรวบรวมเฟรมทั้งหมดบนเครือข่าย (เพราะถูกส่งแบบ broadcast) ซึ่งอาจอนุญาตให้ผู้ไม่หวังดีเข้าถึงข้อมูลสำคัญ นี่คือตัวอย่างของการดักฟัง (eavesdropping หรือ sniffing) ซึ่งเป็นการที่ผู้ไม่หวังดีจับข้อมูลขณะส่งผ่านและสามารถบันทึกและคัดลอกข้อมูลนั้นได้
- 3.1.A.3 การโจมตี DNS poisoning คือเมื่อผู้ไม่หวังดี pretending เป็นชื่อเซิร์ฟเวอร์ที่เป็นทางการ (NS) และฝังบันทึก DNSปลอมบนเซิร์ฟเวอร์ DNS เพื่อ redirection การจราจรของเบราว์เซอร์ไปยังเว็บไซต์ที่มุ่งร้ายซึ่งออกแบบมาเพื่อขโมยข้อมูลการเข้าสู่ระบบ นี่คือตัวอย่างของการเก็บข้อมูลการเข้าสู่ระบบ (credential harvesting) ซึ่งเป็นการที่ผู้ไม่หวังดีตั้งหน้าเว็บเข้าสู่ระบบปลอมที่ดูเหมือนจริง ผู้ใช้งานที่ไม่รู้ตัวกรอกข้อมูลการเข้าสู่ระบบจริงของตน ซึ่งผู้ไม่หวังดีจะจับไว้และนำไปใช้
- 3.1.A.4 การโจมตี smurf พยายามทำให้เครือข่าย overloaded ด้วยคำขอ Internet Control Message Protocol (ICMP) นี่เป็นประเภทของการโจมตี denial of service (DoS) ซึ่งทำให้ระบบหรือทรัพยากรไม่สามารถใช้งานได้สำหรับผู้ใช้งานที่ได้รับอนุญาต ในช่วงการโจมตี smurf ผู้ไม่หวังดีส่งคำขอ ICMP จำนวนมากพร้อมที่อยู่เหยื่อไปยังที่อยู่ broadcast ของเครือข่าย จากนั้นเกตเวย์ของเครือข่ายจะส่งคำขอเหล่านี้ไปยังอุปกรณ์ทั้งหมดบนเครือข่าย แต่ละอุปกรณ์บนเครือข่ายจะตอบกลับไปยังที่อยู่เหยื่อ สร้างการไหลของข้อมูลที่มหาศาลซึ่งสามารถขัดขวางข้อความที่ถูกต้อง เมื่อหลายอุปกรณ์โจมตีเป้าหมายเดียวกันพร้อมกัน จะเรียกว่าการโจมตี distributed denial of service (DDoS)
วัตถุประสงค์การเรียนรู้ 3.1.B: อธิบายวิธีที่ผู้ไม่หวังดีสามารถใช้ประโยชน์จากความอ่อนแองของเครือข่ายเพื่อขโมย รบกวน หรือทำลายการสื่อสารเครือข่าย
- 3.1.B.1 ผู้ไม่หวังดีสามารถส่งข้อมูลอันตรายเข้าสู่เครือข่ายเพื่อทำให้เครือข่าย overloaded สร้าง DoS ทำแผนที่โครงสร้างภายในของเครือข่าย หรือปลอมแปลงอุปกรณ์ที่ถูกต้อง networks ที่ไม่มีไฟร์วอลล์ หรือมีไฟร์วอลล์ที่ตั้งค่าไม่ถูกต้อง มีความเสี่ยงต่อการโจมตีประเภทเหล่านี้
- 3.1.B.2 ผู้ไม่หวังดีที่ berhasil compromise อุปกรณ์มักพยายามใช้สิทธิ์ในการเข้าถึงนั้นเพื่อ compromised อุปกรณ์อื่นๆ ใน LAN
- 3.1.B.3 ผู้ไม่หวังดีที่เสียบสายเข้ากับพอร์ตข้อมูลสามารถเข้าถึง LAN ผ่านพอร์ตสวิตช์ได้ เว้นแต่จะเปิดใช้งาน port security สิ่งนี้ช่วยให้ผู้ไม่หวังดีสามารถดำเนินการโจมตี DoS หรือทำการโจมตี MAC flooding หรือ MAC spoofing ได้
- 3.1.B.4 ผู้ไม่หวังดีที่ยืนอยู่นอกพื้นที่ที่ปลอดภัยทางกายภาพสามารถรับสัญญาณและ beacon frames จาก wireless access point ที่ส่งสัญญาณออกไปนอกพื้นที่ทางกายภาพ สิ่งนี้ช่วยให้พวกเขารวบรวมข้อมูลเกี่ยวกับเครือข่ายไร้สายและพยายามดักฟังและการโจมตี cryptography บนเครือข่าย
- 3.1.B.5 ผู้ไม่หวังดีสามารถพยายามเข้าร่วมเครือข่ายเพื่อดำเนินการโจมตีจากภายในเครือข่าย Networks ที่ไม่ตรวจสอบ身份อุปกรณ์และผู้ใช้งานทำให้ผู้ไม่หวังดี_join_ได้ง่ายขึ้น
- 3.1.B.6 หากมีพอร์ตเครือข่ายเปิดอยู่ ผู้โจมตีสามารถเสียบจุดเข้าถึงไร้สายเข้าไปที่พอร์ตนั้นเพื่อสร้างจุดเข้าถึงปลอม ผู้โจมตีอาจใช้จุดเข้าถึงปลอมนี้ในการเข้าถึงเครือข่ายภายในผ่านระบบไร้สาย (ซึ่งอาจรวมถึงการเข้าถึงจากภายนอกพื้นที่ทางกายภาพด้วย) สิ่งนี้ช่วยให้ผู้โจมตีสามารถเข้าถึง LAN ได้โดยตรง โดยข้ามการป้องกันของไฟwalls
- 3.1.B.7 ผู้โจมตีอาจพยายามเจาะรหัสการเข้ารหัสไร้สาย เพื่อดักจับ ขโมย หรือทำลายความสมบูรณ์ของข้อมูลบนเครือข่าย
วัตถุประสงค์การเรียนรู้ 3.1.C: ประเมินและบันทึกความเสี่ยงจากความอ่อนแอของเครือข่าย
- 3.1.C.1 ความอ่อนแอในเครือข่ายอาจทำให้ผู้โจมตีสามารถดักจับและแก้ไขข้อมูลขณะส่งผ่าน ยักรรณาการ DoS หรือเคลื่อนย้ายภายในเครือข่ายเพื่อเข้าถึงระบบที่มีความสำคัญหรือความละเอียดอ่อนมากขึ้น ความอ่อนแอของเครือข่ายอาจเป็นภัยคุกคามต่อความลับ ความถูกต้อง และความพร้อมใช้งาน
- 3.1.C.2 มีเครื่องสแกนความอ่อนแออัตโนมัติที่สามารถตรวจสอบเครือข่าย อุปกรณ์ และแอปพลิเคชันเพื่อหาช่องโหว่ที่รู้จัก เครื่องสแกนเหล่านี้จะสร้างรายงานซึ่งมักประกอบด้วยช่องโหว่ที่ถูกตรวจพบ ระดับความรุนแรง และคำแนะนำในการบรรเทาความเสี่ยง
- 3.1.C.3 การใช้ประโยชน์จากความอ่อนแอของเครือข่ายให้สำเร็จ มักต้องอาศัยความสามารถและความรู้ด้านเทคนิคขั้นสูง สิ่งนี้สามารถส่งผลต่อโอกาสที่จะเกิดการโจมตีได้
- 3.1.C.4 ความเสี่ยงสูงจากความอ่อนแอของเครือข่ายช่วยให้ผู้โจมตีสามารถสร้างความเสียหายอย่างมากได้ง่ายๆ ผ่านการดักจับการจราจรบนเครือข่าย การปลอมแปลงอุปกรณ์ที่ถูกต้องบนเครือข่าย หรือการ ATTACK DoS
- ตัวอย่างประกอบสำหรับ 3.1.C.4:
- องค์กรหนึ่งมีเครือข่ายภายในที่ไม่มีการแบ่งส่วน (Unsegmented) เพียงแห่งเดียว ซึ่งสามารถเข้าถึงได้ผ่านเครือข่ายไร้สายที่มีรหัสการเข้ารหัสอ่อนแอ และบนเครือข่ายนี้มีเซิร์ฟเวอร์ที่รันแอปพลิเคชันเว็บเฉพาะขององค์กร
- ตัวอย่างประกอบสำหรับ 3.1.C.4:
- 3.1.C.5 ความเสี่ยงปานกลางจากความอ่อนแอของเครือข่ายอาจรวมถึงช่องโหว่ที่ทำให้ผู้โจมตีสามารถเข้าถึงข้อมูลเกี่ยวกับระบบหรืออุปกรณ์บนเครือข่ายได้
- ตัวอย่างประกอบสำหรับ 3.1.C.5:
- ไฟwallภายนอกขององค์กรไม่ได้ตั้งค่าให้บล็อกการจราจร ICMP จากภายนอก
- ตัวอย่างประกอบสำหรับ 3.1.C.5:
- 3.1.C.6 ความเสี่ยงต่ำจากความอ่อนแอของเครือข่ายรวมถึงช่องโหว่ที่ซับซ้อนต่อการใช้ประโยชน์และมีผลกระทบเชิงลบน้อยมากต่อองค์กร
- ตัวอย่างประกอบสำหรับ 3.1.C.6:
- องค์กรหนึ่งมีจุดเข้าถึงไร้สายที่กำลังส่งสัญญาณ Beacon Frame ซึ่งประกอบด้วย Service Set Identifier (SSID) และโปรโตคอลการเข้ารหัสไร้สาย
- ตัวอย่างประกอบสำหรับ 3.1.C.6:

