เข้าใจความเสี่ยงของ policy สอบถามเรื่อง policy ได้ด้วยภาษาทั่วไป ขอชมการสาธิต →
Published:
การลด Attack Surface สำหรับองค์กร: คู่มือฉบับสมบูรณ์
by FireMon
องค์กรในปัจจุบันก้าวเข้าสู่ยุคดิจิทัลอย่างเต็มตัว การเจรจาธุรกิจเกิดขึ้นบนพื้นที่ออนไลน์ สัญญาลงนามผ่านแป้นพิมพ์ ข้อมูลถูกจัดเก็บทั้งบนเซิร์ฟเวอร์กายภาพและบนคลาวด์ และ ticket สนับสนุนลูกค้าถูกบันทึกลงฐานข้อมูล ทั้งหมดนี้ดำเนินการผ่านซอฟต์แวร์ภายในองค์กรหรือของบุคคลที่สามที่มีประสิทธิภาพ อย่างไรก็ตาม เมื่อองค์กรหันมาใช้อินเทอร์เฟซดิจิทัลมากขึ้น อาชญากรไซเบอร์ก็ฉวยโอกาสจากสิ่งนี้เช่นกัน ทุกเครื่องมือใหม่ ทุกฟีเจอร์ของแพลตฟอร์มแชต หรือทุกการอัปเดตระบบบัญชีที่องค์กรนำเข้ามาในสภาพแวดล้อมของตน ล้วนสร้าง attack surface เพิ่มขึ้นหลายจุด คู่มือฉบับนี้ครอบคลุมหลักการสำคัญของการลด attack surface สำหรับองค์กร และช่วยให้ทีมงานดำเนินขั้นตอนต่อไปเพื่อปกป้อง attack surface ด้านความมั่นคงปลอดภัยไซเบอร์ในสภาพแวดล้อมการทำงานแบบไฮบริดและแบบระยะไกลประเด็นสำคัญ:
- การลด attack surface ช่วยจำกัดช่องโหว่ด้านความปลอดภัยทั้งในมิติดิจิทัล กายภาพ และปัจจัยเสี่ยงจากบุคคล
- การควบคุมการเข้าถึงเครือข่าย การกำหนดสิทธิ์ตามบทบาท และการค้นหาสินทรัพย์อย่างต่อเนื่อง ช่วยป้องกันการเข้าถึงโดยไม่ได้รับอนุญาตและการเคลื่อนตัวในแนวขวาง
- การยืนยันตัวตนที่แข็งแกร่ง ความปลอดภัยของ endpoint และการป้องกันบนคลาวด์ ช่วยยกระดับความยืดหยุ่นด้านความมั่นคงปลอดภัยไซเบอร์
- การอบรมพนักงานเรื่องภัยคุกคามแบบ social engineering ช่วยเสริมความแข็งแกร่งให้ชั้นการป้องกันด้านบุคคล
การลด Attack Surface คืออะไร
การลด attack surface คือกระบวนการลดจำนวนจุดอ่อนด้านความปลอดภัย สินทรัพย์ที่มีช่องโหว่ และช่องทางการเข้าถึงที่อาชญากรไซเบอร์สามารถใช้เจาะเข้าสู่เครือข่ายขององค์กร โดยมุ่งเน้นการระบุ บริหารจัดการ และปกป้องปัจจัยเสี่ยงทั้งด้านดิจิทัล กายภาพ และบุคคล เพื่อลดการเปิดรับความเสี่ยงโดยรวมจากการโจมตี การลด attack surface อย่างได้ผลจำเป็นต้องใช้เครื่องมือที่แตกต่างกันสำหรับความเสี่ยงด้านดิจิทัล กายภาพ และบุคคล หลักการของการเฝ้าระวังอย่างต่อเนื่อง การเสริมความแข็งแกร่งด้านความปลอดภัย และการปกป้องข้อมูลองค์กรนั้นใช้ได้กับทุกกรณี แต่กลยุทธ์จะแตกต่างกันไปตามพื้นที่ความเสี่ยงแต่ละประเภท attack surface แบ่งออกเป็นสามประเภทหลัก ได้แก่ ดิจิทัล กายภาพ และบุคคล แต่ละประเภทมีช่องโหว่เฉพาะตัวและต้องใช้กลยุทธ์การลดที่เจาะจงเพื่อลดความเสี่ยงได้อย่างมีประสิทธิผล ตารางด้านล่างแสดงตัวอย่างที่พบบ่อยของแต่ละประเภทและวิธีการที่ได้รับการพิสูจน์แล้วในการป้องกัน
ประโยชน์ของการลด Attack Surface สำหรับองค์กร
การลด attack surface ให้ประโยชน์หลายด้านแก่องค์กรในทุกอุตสาหกรรม หากเกิดการละเมิดด้านความมั่นคงปลอดภัยไซเบอร์ องค์กรอาจเผชิญความเสี่ยงทางการเงินมหาศาล ผู้โจมตีสามารถทำให้เครือข่ายดิจิทัลทั้งระบบหยุดชะงักได้หากการแพร่มัลแวร์สำเร็จ และในกรณีของการโจมตีด้วย ransomware ผู้โจมตีสามารถขโมยข้อมูลสำคัญออกไปและบีบบังคับให้เหยื่อจ่ายเงินแบบไม่ระบุตัวตน จากรายงานปี 2024 ของ CybelAngel ค่าใช้จ่ายเฉลี่ยในการกู้คืนจากการโจมตีด้วย ransomware อยู่ที่ 1.82 ล้านดอลลาร์ โดยยังไม่นับค่าไถ่ที่จ่ายจริง ส่วนค่าไถ่เฉลี่ยเพื่อกู้คืนข้อมูลที่ถูกขโมยอยู่ที่ 2.6 ล้านดอลลาร์ จากองค์กรที่สำรวจ มีเพียง 39% ขององค์กรที่จ่ายค่าไถ่ที่สามารถกลับมาดำเนินงานได้ภายในหนึ่งสัปดาห์ และแม้จะจ่ายค่าไถ่แล้ว ก็ไม่มีหลักประกันว่าผู้โจมตีจะคืนข้อมูลให้ ในทางกลับกัน การลงทุนด้านความมั่นคงปลอดภัยไซเบอร์ใช้งบประมาณเพียง 8% ของค่าใช้จ่ายที่ต้องใช้ในการกู้คืนหลังเกิด security incident ร้ายแรง การลด attack surface ช่วยระบุช่องทางที่เสี่ยงต่อการถูกเจาะสูงไปพร้อมกับชี้ให้เห็นสินทรัพย์ล้าสมัยที่ไม่จำเป็นอีกต่อไป องค์กรต้องแบกรับต้นทุนการดำเนินงานจำนวนมากเพื่อให้บริการในแต่ละวัน องค์ประกอบสำคัญของการลด attack surface ด้านดิจิทัลคือการค้นหาสินทรัพย์ เครื่องมือบริหารจัดการ attack surfaceที่มีประสิทธิภาพจะสแกนทั่วทั้งเครือข่ายองค์กรเพื่อค้นหาสินทรัพย์ล้าสมัยที่ไม่จำเป็นอีกต่อไป ได้แก่:
- ซอฟต์แวร์ legacy
- ไฟล์โครงการที่ไม่ได้ใช้งานแล้ว
- หน้าเว็บไซต์ที่ไม่มีผู้ดูแล
- ทรัพยากรอื่น ๆ ที่ไม่จำเป็น
สินทรัพย์เหล่านี้สิ้นเปลืองงบประมาณขององค์กรและเป็นช่องทางการโจมตีที่น่าสนใจอย่างยิ่งสำหรับอาชญากรไซเบอร์ การลด attack surface ไม่เพียงเสริมความแข็งแกร่งด้านความปลอดภัยเท่านั้น แต่ยังให้ประโยชน์ในวงกว้างทั่วทั้งองค์กร ตั้งแต่การลดต้นทุนไปจนถึงการเพิ่มความยืดหยุ่นในการดำเนินงาน ตารางด้านล่างสรุปข้อได้เปรียบสำคัญที่องค์กรจะได้รับจากการลด attack surface อย่างมีประสิทธิผล
7 กลยุทธ์ที่พิสูจน์แล้วในการลด Attack Surface
การลด attack surface ต้องอาศัยความร่วมมือที่สอดประสานกันในทุกด้าน ทั้งการป้องกันเครือข่ายที่แข็งแกร่ง การยึดแนวปฏิบัติที่ดีที่สุดด้านการยืนยันตัวตน และการเฝ้าระวังอย่างต่อเนื่อง การป้องกัน attack surface ด้านกายภาพขึ้นอยู่กับความเข้าใจว่าผู้มีส่วนเกี่ยวข้องทั้งภายในและบุคคลที่สามมีปฏิสัมพันธ์กับอุปกรณ์กายภาพและ endpoint ของเครือข่ายอย่างไร โดยเฉพาะผ่านการเข้าถึงระยะไกล หากขาดความเข้าใจนี้และขาดนโยบายความปลอดภัยเครือข่ายที่เหมาะสม องค์กรย่อมมีโอกาสสูงกว่ามากที่จะเผชิญการโจมตีทางไซเบอร์มากกว่าหนึ่งครั้ง ความเสี่ยงด้านบุคคลลดลงได้ด้วยการทำให้พนักงานรู้จัก attack surface และช่องทางการโจมตีทุกรูปแบบ โดยเฉพาะ social engineering ซึ่งทำได้ผ่านการอบรม การยืนยันตัวตน และกรอบการทำงานแบบ Zero Trust ปฏิบัติตามเจ็ดขั้นตอนต่อไปนี้เพื่อลด attack surface ขององค์กรของท่าน:
1. นำการควบคุมการเข้าถึงเครือข่ายมาใช้
ไม่ว่าจะเข้าถึงฐานข้อมูลขององค์กรด้วยวิธี social engineering หรือไม่ก็ตาม ผู้โจมตีทางไซเบอร์ที่เจาะเข้ามาได้สำเร็จสามารถเคลื่อนตัวในแนวขวางผ่านเครือข่ายเพื่อเข้าถึงข้อมูลข้ามแผนกได้ ความเสียหายที่รุนแรงที่สุดจึงอาจแผ่ขยายไปไกลเกินกว่าจุดเข้าถึงแรกเริ่ม นี่คือจุดที่การควบคุมการเข้าถึงเครือข่ายและการกำหนดสิทธิ์ตามบทบาทมีความสำคัญต่อความมั่นคงปลอดภัยของ attack surface การควบคุมการเข้าถึงเครือข่ายช่วยปกป้ององค์กรขนาดใหญ่ที่กระจายอยู่ในสถานที่ตั้งเดียวหรือหลายแห่ง ด้วยการ "แยกส่วน" แต่ละแผนกและแต่ละทีม หากผู้โจมตีเจาะผ่านระบบความปลอดภัยเครือข่ายเข้ามาได้ ผู้โจมตีจะถูกจำกัดอยู่เพียงข้อมูลและสินทรัพย์ที่เข้าถึงได้จาก endpoint ต้นทางของช่องทางการโจมตีนั้นเท่านั้น การลด attack surface ผ่านการควบคุมการเข้าถึงเครือข่ายเกี่ยวข้องกับกรอบการทำงานแบบ Zero Trust ซึ่งต้องอาศัยความร่วมมือที่แน่นแฟ้นระหว่างฝ่ายทรัพยากรบุคคลและทีมความมั่นคงปลอดภัยไซเบอร์ การประสานงานกันอย่างสม่ำเสมอทำให้ทีมงานรับรู้ทุกครั้งที่มีพนักงานเข้าใหม่และพ้นสภาพจากองค์กร ด้วยการเฝ้าระวังอย่างต่อเนื่องและการดูแลสิทธิ์การเข้าถึงเครือข่ายอย่างสม่ำเสมอ พนักงานที่ไม่พอใจจะไม่สามารถก่อความเสียหายได้ และข้อมูลยืนยันตัวตนของอดีตพนักงานจะไม่สามารถถูกใช้งานหรือนำไปขายให้บุคคลที่สามที่ประสงค์ร้ายได้ การควบคุมตามบทบาทช่วยยกระดับความปลอดภัยโดยให้พนักงานเข้าถึงได้เฉพาะสินทรัพย์ ทรัพยากร และบัญชีเข้าใช้งานที่เกี่ยวข้องกับหน้าที่ของตนเท่านั้น การจำกัดฐานข้อมูลตามหลัก "จำเป็นต้องรู้" ทำให้หากอาชญากรไซเบอร์ใช้มัลแวร์เข้าถึงเครือข่ายขององค์กรได้ ผู้โจมตีจะถูกจำกัดอยู่เพียงส่วนย่อยนั้นของสภาพแวดล้อม กลยุทธ์ด้าน attack surface เหล่านี้ช่วยให้มั่นใจว่าหากเกิดการละเมิด ผู้โจมตีเพียงรายเดียวจะไม่สามารถทำให้การดำเนินงานทั้งองค์กรเสียหายได้ ด้วยการใช้การควบคุมการเข้าถึงที่เหมาะสม องค์กรของท่านจะสามารถ:
- ใช้การควบคุมการเข้าถึงเครือข่ายเพื่อจำกัดผู้โจมตีที่เจาะเข้ามาได้ให้อยู่เฉพาะ endpoint ต้นทางของตนเท่านั้น
- ประสานงานระหว่างทีมความมั่นคงปลอดภัยไซเบอร์และฝ่ายทรัพยากรบุคคล เพื่อให้การเพิ่ม ปรับปรุง และยกเลิกข้อมูลยืนยันตัวตนเป็นไปอย่างถูกต้องตามความจำเป็น
- ใช้การควบคุมการเข้าถึงตามบทบาทเพื่อจำกัดการเข้าถึงฐานข้อมูลเฉพาะเท่าที่จำเป็น เพื่อให้มั่นใจว่าหากผู้ไม่ประสงค์ดีเจาะเข้าสู่เครือข่ายขององค์กรได้ ก็จะไม่สามารถเคลื่อนตัวในแนวขวางไปยังแผนกอื่นได้
ดูว่าธุรกิจค้าปลีกนำ Zero Trust มาใช้อย่างไรเพื่อเสริมความแข็งแกร่งให้กับสถานะความปลอดภัยเครือข่ายของตน
2. ดำเนินการค้นหาสินทรัพย์อย่างต่อเนื่อง
องค์กรขนาดใหญ่มีการเปลี่ยนแปลงอยู่ตลอดเวลา มี endpoint ใหม่และช่องทางการโจมตีใหม่เกิดขึ้นอย่างต่อเนื่อง แม้จะทำการตรวจสอบแล้ว สมาชิกในทีมก็ยังคงเพิ่มอุปกรณ์ใหม่เข้ามา การค้นหาสินทรัพย์อย่างต่อเนื่องช่วยลด attack surface ทั่วทั้งองค์กร ด้วยการถือว่าความมั่นคงปลอดภัยไซเบอร์เป็นภารกิจที่ต้องทำอย่างต่อเนื่อง สินทรัพย์มาจากหลายแหล่งและมีหลายประเภท องค์กรบุคคลที่สามจำนวนมาก (ผู้จำหน่าย แพลตฟอร์มแชต ที่ปรึกษา ระบบบริหารโครงการ ฯลฯ) นำ endpoint ใหม่เข้าสู่ฐานข้อมูล นอกจากนี้ พนักงานภายในอาจดาวน์โหลดซอฟต์แวร์ภายนอก (ส่วนขยายเบราว์เซอร์ เครื่องมือแปลงไฟล์ บัญชีแบบชำระเงินส่วนตัว) โดยไม่ปรึกษาฝ่าย IT ซึ่งก่อให้เกิด attack surface ใหม่ที่ไม่เคยรับรู้มาก่อนและสร้างความเสี่ยงโดยไม่จำเป็น ด้วยการตรวจสอบสินทรัพย์อย่างต่อเนื่อง ซอฟต์แวร์ด้าน attack surface จะระบุและปิดช่องทางใหม่ที่ผู้ไม่ประสงค์ดีอาจใช้ประโยชน์ได้ ยกระดับกระบวนการปัจจุบันของท่านด้วยการ:
- ตรวจสอบเพื่อค้นหาสินทรัพย์ legacy ทั้งที่ใช้งานอยู่และไม่ได้ใช้งานแล้ว
- ตรวจสอบหาสินทรัพย์ใหม่อย่างต่อเนื่องนับจากนี้ เนื่องจาก attack surface ด้านดิจิทัลขององค์กรขยายตัวอยู่ตลอดเวลา
- ตระหนักเสมอว่าพนักงานและซอฟต์แวร์ของบุคคลที่สามย่อมขยาย attack surface โดยธรรมชาติ การสแกนสินทรัพย์อย่างต่อเนื่องจึงเป็นส่วนสำคัญของสถานะความปลอดภัยที่แข็งแกร่ง
เรียนรู้เพิ่มเติมเกี่ยวกับวิธีการทำงานของเครื่องมือค้นหาสินทรัพย์ได้จากคู่มือสำหรับองค์กรของเรา
3. ดำเนินการตามโปรโตคอลการเสริมความแข็งแกร่งของระบบ
เมื่อองค์กรลงทุนในโซลูชันด้านความมั่นคงปลอดภัยไซเบอร์แล้ว การค้นหาสินทรัพย์อย่างต่อเนื่องเป็นเพียงขั้นตอนหนึ่งของการลด attack surface เท่านั้น ช่องโหว่ของเครือข่ายที่ค้นพบยังต้องถูกปิดด้วยการเสริมความแข็งแกร่งของระบบผ่านโปรโตคอลเชิงกลยุทธ์ ซึ่งต้องจัดลำดับความสำคัญของข้อมูลที่อ่อนไหวที่สุด โปรแกรม เครื่องมือของบุคคลที่สาม ซอฟต์แวร์ legacy แอปพลิเคชัน และบัญชีผู้ใช้ที่หมดอายุ จากการสำรวจปี 2024 โดย Claroty ซึ่งสอบถามผู้เชี่ยวชาญด้านความมั่นคงปลอดภัยไซเบอร์ 1,100 ราย พบว่า 45% ระบุว่าอย่างน้อยครึ่งหนึ่งของสินทรัพย์ระบบกายภาพของตนเชื่อมต่อกับอินเทอร์เน็ต โดยสาเหตุหลักมาจากความต้องการเข้าถึงระบบกายภาพจากระยะไกลที่เพิ่มขึ้น ในบรรดาองค์กรที่สำรวจ 45% เผชิญการโจมตีตั้งแต่ห้าครั้งขึ้นไปในช่วง 12 เดือนที่ผ่านมา ซึ่งมีต้นทางจากการเข้าถึงสินทรัพย์ attack surface ด้านกายภาพโดยบุคคลที่สาม และ 63% ขององค์กรเหล่านี้ยอมรับว่ามีความเข้าใจอย่างจำกัดหรือไม่เข้าใจเลยว่าผู้จำหน่ายบุคคลที่สามเชื่อมต่อกับสภาพแวดล้อมเทคโนโลยีกายภาพของตนอย่างไร การลดและปกป้อง attack surface ด้านกายภาพต้องใช้เครื่องมือหลายอย่าง ข้อมูลต้องถูกเข้ารหัส ต้องอัปเดตแพตช์ความปลอดภัยของซอฟต์แวร์อย่างสม่ำเสมอ ต้องลดจำนวนพอร์ตเครือข่ายให้น้อยที่สุด และการเข้าถึงพื้นที่สำคัญ เช่น ห้องเซิร์ฟเวอร์ ด้วยบัตรประจำตัวควรเป็นมาตรการพื้นฐาน เพื่อยกระดับโปรโตคอลการเสริมความแข็งแกร่ง ให้เริ่มจาก:
- จัดลำดับความสำคัญด้านความปลอดภัยตามว่า attack surface ใดมีช่องโหว่มากที่สุด สร้างความเสียหายได้มากที่สุด หรือมีแนวโน้มกระทบการดำเนินงานมากที่สุด
- ปกป้องหรือยกเลิกสินทรัพย์ legacy ที่ก่อให้เกิดช่องโหว่และความเสี่ยงโดยไม่จำเป็น
- ปกป้องสินทรัพย์กายภาพด้วยมาตรการรักษาความปลอดภัยที่รัดกุม
4. บังคับใช้การยืนยันตัวตนที่แข็งแกร่ง
การทำ attack surface managementระดับองค์กรที่ได้ผลจริงขึ้นอยู่กับการลดความเสี่ยงจากปัจจัยมนุษย์ นอกเหนือจากการสร้างความตระหนักรู้และการรายงานเรื่อง social engineering แล้ว หนึ่งในกลยุทธ์ที่เชื่อถือได้มากที่สุดในการปกป้ององค์กรคือการบังคับใช้โปรโตคอลการยืนยันตัวตนที่เข้มงวดITRC (Identity Theft Resource Center) ได้เผยแพร่รายงานข้อมูลรั่วไหลประจำปี 2024 ซึ่งระบุว่า 4 ใน 6 เหตุการณ์การเข้าถึงโดยไม่ได้รับอนุญาตที่มีขนาดใหญ่ที่สุดนั้นสามารถป้องกันได้ด้วย multi-factor authentication (MFA) การปรับนโยบายการยืนยันตัวตนที่ให้สิทธิ์กว้างเกินไป เช่น รหัสผ่านที่ไม่ได้เปลี่ยนมานานหรือสิทธิ์การเข้าถึงแบบ legacy พร้อมกับการบังคับใช้นโยบายใหม่ เช่น VPN, firewall ที่ปรับแต่งอย่างเหมาะสม และการแยก directory ออกจากกัน จะช่วยลด attack surface ทั่วทั้งองค์กรได้อย่างมากในการเริ่มบังคับใช้การยืนยันตัวตนที่เข้มงวดสำหรับเครือข่ายของท่าน โปรดตรวจสอบว่าท่านได้ดำเนินการดังนี้:
- ยกเลิกนโยบาย cybersecurity ที่ให้สิทธิ์กว้างเกินไป เช่น การใช้รหัสผ่านซ้ำหรือการจดบันทึกข้อมูลการเข้าสู่ระบบไว้
- กำหนดข้อบังคับการยืนยันตัวตนที่เข้มงวด เช่น MFA, VPN และการเปลี่ยนรหัสผ่านใหม่ทุกไตรมาส
5. รักษาความปลอดภัยให้ทุก endpoint
การลด attack surface ครอบคลุมทั้งระบบภายในและขยายไปถึง endpoint ด้านความปลอดภัยทั้งหมด ซึ่งก็คืออุปกรณ์ทางกายภาพหรือเสมือนที่เชื่อมต่อกับเครือข่ายขององค์กร การเชื่อมต่อเหล่านี้คือจุดเข้าและออกของข้อมูล และยังเป็น attack vector ที่น่าสนใจสำหรับอาชญากรไซเบอร์ด้วย เมื่อองค์กรและอุปกรณ์ที่เกี่ยวข้องเติบโตขึ้น จำนวน endpoint บน attack surface ก็เพิ่มขึ้นอย่างรวดเร็ว อุปกรณ์ส่วนตัวที่ใช้งานบนเครือข่ายองค์กร เช่น โทรศัพท์มือถือ ระบบ point-of-sale และอุปกรณ์การแพทย์อัจฉริยะ จะต้องได้รับการป้องกันด้วยซอฟต์แวร์ที่แข็งแกร่งและรองรับการขยายตัวอย่างรวดเร็วของอุปกรณ์เหล่านี้ได้คุณสมบัติที่เป็นประโยชน์ ได้แก่ การอัปเดต OS อัตโนมัติ การทำ network segmentation และการทำให้ซอฟต์แวร์ cybersecurity ทำงานร่วมกับแอปพลิเคชันทางธุรกิจเวอร์ชันล่าสุดได้เพื่อควบคุม endpoint ในสภาพแวดล้อมของท่านได้ดียิ่งขึ้น ท่านควร:
- ตระหนักเสมอว่าอุปกรณ์ใหม่ทุกเครื่องในองค์กรหมายถึง endpoint ใหม่ที่เกิดขึ้น
- วางแผนรองรับอุปกรณ์ที่ไม่ได้รับการป้องกันซึ่งเข้ามาในพื้นที่ขององค์กร รวมถึงการจัดทำ WiFi สำหรับผู้มาเยือนเพื่อรองรับอุปกรณ์เหล่านั้น
- กำหนดให้มีการอัปเดตซอฟต์แวร์อย่างสม่ำเสมอสำหรับอุปกรณ์ทุกชนิด รวมถึงโทรศัพท์มือถือ ระบบ point-of-sale และอุปกรณ์อัจฉริยะ
6. ควบคุมการใช้งาน cloud services อย่างรัดกุม
Cloud services เป็นส่วนสำคัญของ workflow ในองค์กรยุคใหม่ การรักษาความปลอดภัยของข้อมูลที่อยู่บนคลาวด์เพียงอย่างเดียวยังต้องอาศัยการบังคับใช้โปรโตคอลที่เข้มงวดกับซอฟต์แวร์ของบุคคลที่สามด้วย เพราะซอฟต์แวร์ของบุคคลที่สามอาจเปิด attack vector ใหม่ได้จากการอัปเดตเพียงครั้งเดียว การใช้แพลตฟอร์ม cloud network security ที่ปรับตัวได้และผสานเข้ากับบริการที่องค์กรของท่านใช้งานอยู่ได้อย่างเหมาะสม จะช่วยลด attack surface แม้จะมีความเสี่ยงรูปแบบใหม่เกิดขึ้นก็ตามปกป้อง cloud services ที่สำคัญของท่านด้วยวิธีต่อไปนี้:
- ใช้การตรวจสอบอย่างต่อเนื่องเพื่อป้องกันไม่ให้มัลแวร์หรือแรนซัมแวร์ถูกอัปโหลดขึ้น cloud services
- จัดเก็บสำเนาข้อมูลสำคัญขององค์กรไว้ในรูปแบบกายภาพ
- รักษามาตรการด้านความปลอดภัยร่วมกับผู้ให้บริการภายนอกและ cloud services ของผู้ให้บริการเหล่านั้น
7. เฝ้าระวัง social engineering อยู่เสมอ
ซอฟต์แวร์ cybersecurity ที่ทรงพลังที่สุดและทีมงานที่เก่งที่สุดในโลกย่อมไร้ความหมาย หากพนักงานขององค์กรตกเป็นเหยื่อของ social engineering เมื่อทุกคนโดยเฉพาะบุคลากรที่ไม่ได้อยู่สายเทคนิค ได้รับการฝึกอบรมให้ระบุผู้ไม่ประสงค์ดี เข้าใจวิธีการของพวกเขา และมีเครื่องมือในการยับยั้ง องค์กรจะลด attack surface ลงได้อย่างมีนัยสำคัญSocial engineering อาศัยการหลอกล่อให้พนักงานเปิดเผยรายละเอียดบัญชีหรือข้อมูลการเข้าสู่ระบบ attack vector นี้มีประสิทธิผลเป็นพิเศษ เพราะสามารถหลบเลี่ยงโปรโตคอลด้านความปลอดภัยได้ทั้งหมด องค์กรจึงต้องป้องกันตนเองด้วยการปกป้องพนักงานจากความพยายามโจมตีแบบ phishing, vishing และ smishing ด้วยช่วยให้ทีมของท่านตรวจพบความเสี่ยงได้ในเชิงรุกด้วยวิธีต่อไปนี้:
- ฝึกอบรมพนักงานเรื่อง social engineering ว่าคืออะไรและมีวิธีการทำงานอย่างไร
- ทดสอบพนักงานด้วยการส่งอีเมลหรือข้อความเสียง phishing จำลองไปยังอุปกรณ์ขององค์กร
- ตรวจสอบให้แน่ใจว่าเครื่องมือรายงานเหตุนั้นเข้าถึงได้สำหรับบุคลากรทุกคนและใช้งานง่าย
เริ่มลด attack surface ด้วย FireMon
โซลูชัน cyber asset management ของ FireMon โดดเด่นในตลาดการลด attack surface ด้วยแนวทางแบบองค์รวมที่จัดการความเสี่ยงของ firewall policy กำหนดการควบคุมการเข้าถึงทั้งระดับเครือข่ายและตามบทบาท ทำให้กระบวนการ system hardening ง่ายขึ้น และรักษาความปลอดภัยของ data endpoint ทั้งของตนเองและของบุคคลที่สามด้วยการเชื่อมโยงแผนงานด้านความปลอดภัยเข้ากับเป้าหมายทางธุรกิจ การใช้ dashboard ที่เข้าใจง่ายสำหรับผู้บริหาร และการนำเสนอข้อมูลเชิงลึกที่นำไปปฏิบัติได้จริงให้กับทีมความปลอดภัย FireMon ช่วยให้องค์กรลด attack surface พร้อมเสริมความแข็งแกร่งให้กับ security posture ทั่วทั้งสภาพแวดล้อม hybrid cloud.จองการสาธิตวันนี้ และดูว่า FireMon ช่วยลด attack surface ของท่านได้อย่างไร
| ประเภทของ attack surface | ตัวอย่างของ attack surface | กลยุทธ์ในการลด |
|---|---|---|
| Digital attack surface | ข้อมูลยืนยันตัวตนสิทธิ์สูงบนเครือข่ายซอฟต์แวร์ legacyสินทรัพย์ที่ล้าสมัยEndpointCloud servicesซอฟต์แวร์ของบุคคลที่สามการเข้าถึงของผู้ให้บริการภายนอก | การมองเห็นสินทรัพย์และการเฝ้าระวังภัยคุกคามอย่างต่อเนื่องการควบคุมการเข้าถึงเครือข่ายการบังคับใช้นโยบายNetwork segmentationการรักษาความปลอดภัย endpointการควบคุม cloud services อย่างรัดกุม |
| Physical attack surface | เวิร์กสเตชันทางกายภาพ ห้องเซิร์ฟเวอร์ศูนย์ข้อมูลอุปกรณ์ IoT | ทีมรักษาความปลอดภัยทางกายภาพการเข้าถึงด้วยคีย์การ์ดระบบกล้องวงจรปิดในห้องเซิร์ฟเวอร์ |
| Human attack surface | Social engineering (phishing, vishing, smishing)พนักงานที่ไม่พึงพอใจ | การฝึกอบรมพนักงานด้าน cybersecurity อย่างเข้มข้นการใช้โปรโตคอล MFA และ VPNการบังคับเปลี่ยนรหัสผ่านการใช้กลยุทธ์การรายงานเหตุทั่วทั้งองค์กร |
| ประโยชน์ของการลด attack surface | รายละเอียด |
|---|---|
| การจัดสรรทรัพยากรที่มีประสิทธิภาพ | จัดลำดับความสำคัญของงานด้านความปลอดภัยไปยังจุดที่เปราะบางที่สุดลดต้นทุนด้วยการระบุและกำจัดสินทรัพย์และเครื่องมือที่ไม่จำเป็นเปิดทางให้ลงทุนอย่างตรงจุดในด้านความปลอดภัยที่ให้ ROI สูง |
| เวลาตอบสนองต่อเหตุการณ์ที่เร็วขึ้น | ทำให้การตรวจจับภัยคุกคามคล่องตัวขึ้นเพราะมี endpoint ที่ต้องเฝ้าระวังน้อยลงรองรับการรายงานเหตุได้ทั่วทั้งองค์กรช่วยแยกอุปกรณ์หรือเครือข่ายที่ถูกบุกรุกออกได้อย่างรวดเร็ว |
| การบริหารความเสี่ยงที่ดีขึ้น | ให้ข้อมูลเชิงลึกที่ชัดเจนเกี่ยวกับ attack vector ที่มีแนวโน้มเกิดขึ้นดำเนินการประเมินความเสี่ยงได้อย่างแม่นยำสูงจัดลำดับความสำคัญของงานด้านความปลอดภัยตามภูมิทัศน์ภัยคุกคามที่เกิดขึ้นจริง |
| ประสิทธิภาพในการดำเนินงาน | ลดความซับซ้อนของกระบวนการลดภาระงานบำรุงรักษาของทีม cybersecurity และ ITเพิ่มประสิทธิภาพด้วยการกำจัดซอฟต์แวร์และแอปที่ไม่จำเป็น |
| การปกป้องความต่อเนื่องทางธุรกิจ | ทำให้ธุรกิจดำเนินต่อไปได้แม้เกิดการโจมตีลดจุดที่อาจเกิดความล้มเหลวเสริมความทนทานต่อการโจมตีทางไซเบอร์ |
คำถามที่พบบ่อย
Attack surface คือจุดเชื่อมต่อทั้งทางดิจิทัล ทางกายภาพ และทางบุคคล ซึ่งอาจเป็นช่องโหว่ที่ผู้โจมตีใช้เจาะเข้าสู่ระบบได้ ตัวอย่างเช่น endpoint ประเภทโน้ตบุ๊กและห้องเซิร์ฟเวอร์
Attack vector คือวิธีการ กลยุทธ์ หรือเส้นทางที่ผู้ไม่ประสงค์ดีใช้เจาะเข้าสู่สภาพแวดล้อมขององค์กรผ่าน attack surface ตัวอย่างเช่น มัลแวร์และ social engineering
การเข้าใจความแตกต่างระหว่าง attack surface กับ attack vector เป็นพื้นฐานสำคัญของการวางกลยุทธ์ด้าน cybersecurity ที่ได้ผล
โซลูชันด้าน attack surface ที่มีประสิทธิภาพจะจำกัดขอบเขตที่แพลตฟอร์มความปลอดภัยต้องดูแล ด้วยการตรวจสอบและรวบรวมข้อมูลสินทรัพย์และ endpoint ทั้งหมด พร้อมกันนั้นยังเสริมความแข็งแกร่งให้ attack surface โดยรวม ด้วยการระบุ attack vector ที่อาจเกิดขึ้น
เครื่องมือที่ได้ผลที่สุดในการลด attack surface ขององค์กร ได้แก่ การค้นหาสินทรัพย์อย่างต่อเนื่อง ข้อกำหนดการยืนยันตัวตนที่รัดกุม เช่น MFA และ VPN การบริหารจัดการนโยบายแบบอัตโนมัติ และ endpoint security ซึ่งรวมถึง endpoint ของบุคคลที่สามด้วย