Author: Nutthakorn Chalaemwongwan

หลายคนอาจคิดว่าการใช้เครื่องมือด้านความปลอดภัยทางไซเบอร์ มักจะอยู่ในวงธุรกิจ แต่ความจริงแล้วความปลอดภัยทางไซเบอร์นั้นสำคัญกับทุกวงการ และนี่คือเป้าหมายสำคัญของ Rapid7 ที่จะนำซอฟท์แวร์ไปช่วยยกระดับความปลอดภัยของ network ในส่วนอื่นๆ เช่นการศึกษา   Rapid7 ร่วมมือกับ Adam Elliott นักวิเคราะห์และเอ็นจิเนียร์จาก University of Oklahoma ในการแก้ปัญหาความปลอดภัยของระบบ, มอนิเตอร์อีเมล และให้ความช่วยเหลือ support team ทาง Rapid7 ได้มอบโซลูชั่น InsightConnect ที่ช่วยในเรื่อง security orchestration และ automation ปัญหาหลักของ Adam ที่พบเจอในแต่ละวันคือปริมาณ alert ที่มากมาย และเป็นเรื่องที่ไม่สำคัญ InsightConnect เข้ามาช่วยรัน automation ให้โปรแกรมแก้ปัญหาทั่วไปด้วยตัวเอง เช่นเดียวกับระบบ Security Orchestration ที่ช่วยจัดลำดับความสำคัญของแต่ละ alert ทำให้ Adam สามารถโฟกัสเรื่องความปลอดภัยในส่วนที่สำคัญกว่าได้   จากเดิม Adam ตอบสนอง alert ได้เพียง 5% จาก alert ทั้งหมดที่เข้ามาในแต่ละวัน แต่เมื่อใช้โซลูชั่น Security Orchestration เข้ามาช่วย Adam ก็สามารถตอบสนอง alert ได้ถึง 800 ตัวต่อวัน   นอกจากนี้...

Read More

การโจมตีทางไซเบอร์เกิดขึ้นทุกเมื่อ และพัฒนารูปแบบไปทุกวินาที บริษัทเจ้าของผลิตภัณฑ์ด้านความปลอดภัยจำเป็นต้องอัปเดตตัวเองตามตลอดเวลา หลายๆ องค์กรอย่าง Sophos ได้ทำศูนย์วิจัยของตัวเอง เพื่อตรวจสอบ และค้นหารูปแบบการโจมตีใหม่ๆ เพื่อหาหนทางป้องกัน   ล่าสุดในวันที่ 14 กุมภาพันธ์ ศูนย์วิจัยของ Sophos ได้รายการเรื่องการปล่อย malware ผ่านทางไฟล์เอกสาร Microsoft Office มิจฉาชีพใช้เครื่องมือที่เรียกว่า Maldoc Builder ที่ช่วยฝัง malware ลงไปในไฟล์เอกสาร วิธีการนี้มีมานานแล้ว แต่เคสที่ Sophos พบในปี 2019 มีรายละเอียดที่ต่างออกไป มันเปลี่ยนจากการใช้ Maldoc builder ฝัง malware ลงไปในไฟล์เอกสารเป็นเครื่องมือใหม่ที่ชื่อว่า EQN_kit ผลวิจัยในปีที่ผ่านมารายงานว่า การใช้ EQN_kit (ทั้ง 1 2 และ 3 รวมกัน) มีมากถึง 75% ของการโจมตีทั้งหมด EQN_kit ที่ถูกใช้มากที่สุดคือ EQN_kit3 หรือเรียกอีกชื่อหนึ่งว่า The Old Phantom Crypter เครื่องมือนี้เป็นโซลูชั่นแบบ two-in-one มันเริ่มต้นจากการเป็น PE cryptor และมันก็เพิ่มฟังก์ชั่นอื่นๆ ลงไปต่อจากนั้น ซึ่งฟังก์ชั่นที่เพิ่มเข้ามาคือการเป็นตัวปล่อยเครื่องมือการเจาะระบบ...

Read More

ช่องโหว่ด้านความปลอดภัย network แม้เพียงน้อยนิด ก็สามารถเปิดโอกาสให้มิจฉาชีพเจาะเข้ามาทำลายได้ ด้วยเหตุนี้อฟท์แวร์ที่สามารถ monitor ระบบทั้งหมดอย่างละเอียดจึงถือเป็นหัวใจสำคัญในการรักษาความปลอดภัย แต่การจะ monitor ระบบอย่างละเอียดนั้น ตัวซอฟท์แวร์ต้องเข้าใจการทำงานของแฮคเกอร์ และนี่คือจุดเริ่มต้นของ Rapid 7 ซอฟต์แวร์ด้านความปลอดภัยและวิเคราะห์ข้อมูลระดับ enterprise ซึ่งเราจะแนะนำให้รู้จักกันในบทความนี้ ด้วยแนวคิด “Think Like Hacker” พวกเขามองความปลอดภัยในมุมของแฮคเกอร์ว่าจะเจาะเข้าระบบจากตรงไหนได้บ้าง ในปี 2005 Chad Loder และ Tas Giakouminakis สองโปรแกรมเมอร์ชาวอเมริกันได้ร่วมมือกันเปิดบริษัทซอฟท์แวร์ด้าน cyber security ที่มีจุดขายเรื่องการมองเห็นในเชิงลึก ตั้งแต่ endpoint ไปจนถึง cloud ไม่ใช่แค่เรื่องมอนิเตอร์ Rapid 7 ยังประยุกต์เอาระบบจัดการช่องโหว่ (Vulnerability Management, Nexpose) และผลิตภัณฑ์ทดสอบการโจมตี (Penetration Testing, Metasploit) เข้าไว้ด้วยกัน ทำให้องค์กรผู้ใช้งานสามารถแก้ไขปัญหาได้ทันท่วงที Rapid 7 มาพร้อมกับ 3 โซลูชั่นคือ: Threat Exposure Management – การมองหาจุดอ่อนหรือความเสี่ยงในระบบ ก่อนที่จะถูกโจมตี ทำให้องค์กรทราบช่องโหว่ด้านความปลอดภัย และหาทางป้องกันแต่เนิ่นๆ Incident Detection and Response – ระบบที่ช่วยประเมินสถานการณ์ว่า “ระบบของเราพร้อมจะรับมือกับการโจมตีหรือไม่” ทำให้ผู้ใช้รับมือกับภัยคุกคามต่างๆ...

Read More

ปกติแล้วการปกป้อง network ขององค์กรอย่างครอบคลุมจำเป็นต้องใช้อุปกรณ์ด้านความปลอดภัยหลายต่อชิ้นอย่างผสมผสาน ปัญหาคืออุปกรณ์เหล่านั้นต่างทำงานแยกส่วน ไม่ได้เชื่อมประสานต่อกัน เช่นเมื่อ Firewall ถูกเจาะ endpoint ก็จะไม่ถูกแจ้งเตือน หรือถ้า endpoint ถูกเจาะ Firewall ก็ไม่รับรู้   ปัญหาดังกล่าวแก้ไขได้ด้วย Sophos Central แผงควบคุมอุปกรณ์ด้านความปลอดภัยแบบรวมศูนย์ ที่มาพร้อมกับระบบ Synchronized Security ทำให้ข้อมูลสำคัญ หรือแผนงานด้านความปลอดภัย ของ endpoint และ firewall เชื่อมต่อและทำงานร่วมกัน ผ่านเครื่องมือที่ชื่อว่า Security Heartbeat เมื่อมี endpoint ใหม่เกิดขึ้น Security Heartbeat ก็จะเชื่อมโยงมันเข้ากับ Sophos Next-Gen Firewall โดยอัตโนมัติ ทำให้ผู้ดูแลระบบรู้ข้อมูลสำคัญ เช่น health ของ endpoint แต่ละตัว และภัยคุกคามที่เกิดขึ้น ณ เวลานี้   นอกจากนี้ เมื่อ Next-Gen Firewall พบว่า endpoint ตัวใดตัวหนึ่งติด zero-day malware ทาง Security Heartbeat ก็จะแจ้งเตือนไปยังส่วนกลางทันที และ Next-Gen Firewall ก็จะสกัดกั้นไม่ให้...

Read More

ในหน้าเทศกาล อย่างในช่วงปลายปีที่ผ่านมา เป็นช่วงที่คนจับจ่ายใช้สอยเยอะ เว็บไซต์ e-commerce มีคนเข้ามาซื้อของมากมาย เช่นเดียวกับองค์กรต่างๆ ที่สั่งของมาใช้ในสำนักงาน มิจฉาชีพก็ใช้ช่วงเวลานี้ในการจารกรรมข้อมูลเช่นกัน โดยแอบอ้างเป็นเว็บไซต์ e-commerce ต่างๆ   อย่างในเคสล่าสุดช่วงปีใหม่ แฮคเกอร์ได้ส่งอีเมล Phishing แอบอ้างตนว่ามาจาก Amazon.com ส่งเมลมาแจ้งความคืบหน้าของสินค้าที่ผู้ใช้ได้สั่งไป อีเมลเหล่านั้นมักจะขึ้นต้นหรือมีคีย์เวิร์ดว่า "Amazon order details" หรือ "Your order 162-2672000-0034071 has shipped." (ตัวเลขเหล่านั้นมิจฉาชีพเมคขึ้นมา เพราะผู้สั่งสินค้าหรือพนักงานแผนกจัดซื้อจำเลข order สินค้าไม่ได้อยู่แล้ว)     เมื่อเปิดดูอีเมล ก็เห็นว่ามันเป็นอีเมลที่มีโลโก้ การจัดหน้า และการจัดฟอนต์เหมือนอีเมลจาก Amazon ไม่มีผิด อีเมลจะบอกว่าคุณได้สั่งของจาก Amazon ในราคา… เหรียญ (ตัวเลขตรงนั้น Amazon ก็เมคขึ้นมาเช่นกัน) ในอีเมลนั้นไม่ได้บอกข้อมูลว่าของที่สั่งมานั้นคืออะไร แต่จะให้ผู้ใช้โหลดไฟล์แนบที่เป็นไฟล์ .doc ของ Microsoft Words ชื่อ order details เพื่อดูรายละเอียดเพิ่มเติม   เมื่อผู้ใช้โหลดและกดเปิดดู ตรงมุมขวาบนจะมีข้อความให้ผู้ใช้กด enable content และถ้าเผลอกดไปล่ะก็ มันจะไปทำให้ macros เปิดใช้งาน PowerShell Command ที่จะดาวน์โหลด Emotet banking Trojan...

Read More

ศูนย์วิจัยของ Sophos ได้ทำรายงานคาดการณ์การโจมตีทางไซเบอร์ของปีนี้ ในชื่อ “2019 Threat Report” สรุปได้ว่ารูปแบบการโจมตีนั้นเปลี่ยนไปจากเดิม แพทเทิร์นการเจาะเข้าระบบจะไม่ตายตัว แฮคเกอร์จะแฮค network แต่ละอันแบบแมนนวล ด้วยวิธี brute force และถ้ามันแฮคได้จากส่วนใดส่วนหนึ่ง มันก็จะเจาะเข้า network ได้ทันที   นั่นทำให้ Firewall ต้องพัฒนาตัวเองขึ้น XG Firewall ของ Sophos จึงมาพร้อมกับแนวคิด “zero-trust” และนำมาสู่การทำ network segmentation ด้วยฟีเจอร์ใหม่ของ next-gen firewall ฟีเจอร์ที่ว่าคือ Lateral Movement Protection มันเป็นส่วนหนึ่งของระบบ Synchronized Security เป็นโซลูชั่นด้าน micro-segmentation ที่ช่วยยกระดับ network security นั่นหมายความว่า endpoint แต่ละตัวจะอยู่ใน micro segment ของตัวเอง และเวลาที่ระบบถูกภัยคุกคามเจาะเข้ามา  Lateral Movement Protection จะแยก endpoint แต่ละตัวออกจากกัน ไม่ให้ภัยคุกคามกระจายไปจุดอื่น ไม่ว่าจะมี network topology แบบใดก็ตาม และนอกจากการแยก endpoint ที่ไม่ปลอดภัยออกจาก network...

Read More

การทำ Phishing ผ่านอีเมลดูเป็นวิธีที่มิจฉาชีพนิยมใช้มากที่สุด ผลวิจัยองค์กร Comodo Cybersecurity บ่งชี้ว่า 3 บริษัทที่ถูกมิจฉาชีพแอบอ้างไปทำ Phishing มากที่สุดคือ Microsoft, Paypal และ Google จากการสำรวจ Global Threat Report 2018 ในไตรมาสที่ 3 ของปี 2018 ที่แล็บทดลองด้านภัยคุกคามของ Comodo พบว่า 63% ของอีเมลที่เข้ามาในอิยบ็อกซ์จะเป็นอีเมลที่ปลอดภัย ส่วน 24% เป็นแสปม และ 1.3% เป็น Phishing นั่นหมายความว่าทุกๆ หนึ่งร้อยอีเมลที่องค์กรใดองค์กรหนึ่งได้รับ จะมีหนึ่งอีเมลที่เป็น Phishing ผลสำรวจยังระบุว่า ภายในส่วนที่เป็นอีเมลจากมิจฉาชีพ  19% จะเป็น Phishing ที่ใช้ Microsoft, 17% จะเป็นของ Paypal และ 9.7% เป็นของ Google ใน 40% ของอีเมล Phishing ที่แอบอ้าง paypal จะขึ้นต้นอีเมลด้วยประโยคที่เป็น pattern เดียวกัน นั่นก็คือ “Your account will be...

Read More

FireEye Helix คือแพลทฟอร์มด้าน security operations บน cloud ที่ทรงพลัง FireEye จะช่วยให้องค์กรต่างๆ ควบคุม แจ้งเตือน และแก้ปัญหาภัยคุกคามได้อย่างเต็มประสิทธิภาพ   FireEye Helix ประกอบไปด้วยโซลูชั่นมากมาย และยัง integrate กับ next-generation SIEM ได้อย่างไร้ปัญหา นอกจากนี้ FireEye ยังมี Threat Intelligence ที่ทำให้มันค้นพบภัยคุกคามใหม่ๆ ได้ด้วยตัวเอง FireEye ถูกสร้างเพื่อแบ่งเบาภาระงานของทีม security ให้พวกเขารันงานที่ต้องทำได้อย่างไร้กังวล   นี่คือไฮไลท์คุณประโยชน์สำคัญที่ผู้ใช้จะได้รับจาก FireEye การตรวจจับ Advanced Threat – FireEye Helix ทำงานร่วมกับเครื่องมือด้านความปลอดภัยของ FireEye และจากบริษัทอื่นๆ รวมแล้วกว่า 300 เครื่องมือ ได้อย่างไร้ปัญหา มันมีระบบวิเคราะห์ และ threat intelligence คุณภาพระดับท็อป ทำให้ผู้ใช้รับรู้ภัยคุกคามใหม่ๆ ได้ทัรวดเร็ว ทันทีทันใด   การลดความเสียหายจากภัยคุกคาม – การตอบสนองภัยคุกคามจะรวดเร็วขึ้น ด้วยระบบบริหารจัดการความปลอดภัยและ workflow automation ที่ Helix พร้อมเป็นปราการด่านหน้าในกับ network ของคุณ   ...

Read More