การตรวจจับการโจมตีต่ออุปกรณ์
| English | ไทย |
|---|---|
| indicator of compromise/ˈɪndɪkeɪtə ɒv ˈkɒmprəmaɪz/ | ตัวบ่งชี้การถูกบุกรุก |
| password spraying/ˈpæswɜːd ˈspreɪɪŋ/ | Password spraying |
| credential stuffing/krɪˈdenʃl ˈstʌfɪŋ/ | Credential stuffing |
| endpoint detection and response/endˈpɔɪnt dɪˈtekʃn ænd rɪˈspɒns/ | การตรวจจับและตอบสนองที่ขอบเขต |
Indicators of compromise
- Logs แสดงถึง indicator of compromise (IoC) — หลักฐานว่าผู้โจมตีได้เข้าระบบแล้ว
- Host-based IoCs: กระบวนการที่ไม่คาดคิดหรือการตั้งค่าที่เปลี่ยนแปลง
- File-based IoCs: ไฟล์ whose hash matches known malware
การอ่าน auth logs
- รหัสผ่านผิดจำนวนมากสำหรับ one user = การโจมตีแบบเดา
- ผู้ใช้หลายคนล้มเหลวจาก one IP = password spraying
- การพุ่งพวยของ default credentials = credential stuffing
อ่านบันทึก: การโจมตีรหัสผ่านประเภทใด?
ผู้ใช้หนึ่งคน + รหัสผ่านผิดหลายตัว = การทาย; ผู้ใช้หลายคน + IP เดียว = การพ่นรหัส; ข้อมูลประจำตัวเริ่มต้น = การเติมข้อมูล
หลักฐานในบันทึกที่แสดงว่าผู้โจมตีเข้าควบคุมอุปกรณ์ได้แล้วคือ...
IoC คือตัวบ่งชี้การถูก xâmเจาะ
ผู้ใช้หลากหลาย尝试เข้าสู่ระบบล้มเหลวจาก IP เดียวกัน บ่งชี้ว่า...
IP เดียว ผู้ใช้หลายคน = การพ่นรหัสผ่าน
บริการตรวจจับอุปกรณ์ภายนอกที่มีประสิทธิภาพสูงเรียกว่า ____ (การตรวจจับและตอบสนองต่อจุดสิ้นสุด)
EDR มีประสิทธิภาพแต่มีราคาแพง
ข้อใดเป็นประเภทของตัวบ่งชี้การถูก xâmเจาะ? (เลือกทุกข้อ)
ไม่มี IoC ระดับสภาพอากาศ
การเลือกการตรวจจับ
- Signature-based ใช้น้อยกว่า — เหมาะกับอุปกรณ์ที่ประสิทธิภาพต่ำ
- บริการ endpoint detection and response (EDR) มีประสิทธิภาพสูงแต่มีราคาแพง
- บางการโจมตีไม่สามารถตรวจจับได้ที่อุปกรณ์เลย
การโจมตีรหัสผ่านแบบ ออฟไลน์ ไม่สามารถตรวจจับได้ ผู้โจมตีได้ขโมยฐานข้อมูลแฮชไปแล้วและกำลังทำPixelCrackingบนคอมพิวเตอร์ของตนเอง ซึ่งห่างไกลจากบันทึกของคุณ นี่คือจุดที่มักถูกทดสอบในข้อสอบ — การป้องกันเดียวคือการใช้ hashing ที่แข็งแรงและมี salt
การโจมตีรหัสผ่านแบบออฟไลน์โดยทั่วไปไม่สามารถตรวจจับได้ในระบบของคุณ
การถอดรหัสเกิดขึ้นบนเครื่องของผู้โจมตีเอง
บันทึกการยืนยันตัวตนแสดงว่าผู้ใช้ admin尝试登录失败50次在30秒内,全部来自同一个IP。这种模式——一个账户、许多错误密码、速度快——是 在线密码猜测攻击 的特征,可以通过锁定策略进行阻止。
设备攻击会在日志中留下 IoC(基于主机的、基于文件的、基于行为的)。认证日志可以区分猜测(单个用户)、喷溅攻击(多个用户、同一个IP)和 凭证填充攻击(默认凭据)。根据设备供电情况选择检测方式(EDR 功能强大但成本较高)。离线攻击 无法被检测到。