เข้าใจความเสี่ยงของ policy สอบถามเรื่อง policy ได้ด้วยภาษาทั่วไป ขอชมการสาธิต →

Published:

การลด Attack Surface สำหรับองค์กร: คู่มือฉบับสมบูรณ์

by FireMon

องค์กรในปัจจุบันก้าวเข้าสู่ยุคดิจิทัลอย่างเต็มตัว การเจรจาธุรกิจเกิดขึ้นบนพื้นที่ออนไลน์ สัญญาลงนามผ่านแป้นพิมพ์ ข้อมูลถูกจัดเก็บทั้งบนเซิร์ฟเวอร์กายภาพและบนคลาวด์ และ ticket สนับสนุนลูกค้าถูกบันทึกลงฐานข้อมูล ทั้งหมดนี้ดำเนินการผ่านซอฟต์แวร์ภายในองค์กรหรือของบุคคลที่สามที่มีประสิทธิภาพ อย่างไรก็ตาม เมื่อองค์กรหันมาใช้อินเทอร์เฟซดิจิทัลมากขึ้น อาชญากรไซเบอร์ก็ฉวยโอกาสจากสิ่งนี้เช่นกัน ทุกเครื่องมือใหม่ ทุกฟีเจอร์ของแพลตฟอร์มแชต หรือทุกการอัปเดตระบบบัญชีที่องค์กรนำเข้ามาในสภาพแวดล้อมของตน ล้วนสร้าง attack surface เพิ่มขึ้นหลายจุด คู่มือฉบับนี้ครอบคลุมหลักการสำคัญของการลด attack surface สำหรับองค์กร และช่วยให้ทีมงานดำเนินขั้นตอนต่อไปเพื่อปกป้อง attack surface ด้านความมั่นคงปลอดภัยไซเบอร์ในสภาพแวดล้อมการทำงานแบบไฮบริดและแบบระยะไกลประเด็นสำคัญ:

  • การลด attack surface ช่วยจำกัดช่องโหว่ด้านความปลอดภัยทั้งในมิติดิจิทัล กายภาพ และปัจจัยเสี่ยงจากบุคคล
  • การควบคุมการเข้าถึงเครือข่าย การกำหนดสิทธิ์ตามบทบาท และการค้นหาสินทรัพย์อย่างต่อเนื่อง ช่วยป้องกันการเข้าถึงโดยไม่ได้รับอนุญาตและการเคลื่อนตัวในแนวขวาง
  • การยืนยันตัวตนที่แข็งแกร่ง ความปลอดภัยของ endpoint และการป้องกันบนคลาวด์ ช่วยยกระดับความยืดหยุ่นด้านความมั่นคงปลอดภัยไซเบอร์
  • การอบรมพนักงานเรื่องภัยคุกคามแบบ social engineering ช่วยเสริมความแข็งแกร่งให้ชั้นการป้องกันด้านบุคคล

การลด Attack Surface คืออะไร

การลด attack surface คือกระบวนการลดจำนวนจุดอ่อนด้านความปลอดภัย สินทรัพย์ที่มีช่องโหว่ และช่องทางการเข้าถึงที่อาชญากรไซเบอร์สามารถใช้เจาะเข้าสู่เครือข่ายขององค์กร โดยมุ่งเน้นการระบุ บริหารจัดการ และปกป้องปัจจัยเสี่ยงทั้งด้านดิจิทัล กายภาพ และบุคคล เพื่อลดการเปิดรับความเสี่ยงโดยรวมจากการโจมตี การลด attack surface อย่างได้ผลจำเป็นต้องใช้เครื่องมือที่แตกต่างกันสำหรับความเสี่ยงด้านดิจิทัล กายภาพ และบุคคล หลักการของการเฝ้าระวังอย่างต่อเนื่อง การเสริมความแข็งแกร่งด้านความปลอดภัย และการปกป้องข้อมูลองค์กรนั้นใช้ได้กับทุกกรณี แต่กลยุทธ์จะแตกต่างกันไปตามพื้นที่ความเสี่ยงแต่ละประเภท attack surface แบ่งออกเป็นสามประเภทหลัก ได้แก่ ดิจิทัล กายภาพ และบุคคล แต่ละประเภทมีช่องโหว่เฉพาะตัวและต้องใช้กลยุทธ์การลดที่เจาะจงเพื่อลดความเสี่ยงได้อย่างมีประสิทธิผล ตารางด้านล่างแสดงตัวอย่างที่พบบ่อยของแต่ละประเภทและวิธีการที่ได้รับการพิสูจน์แล้วในการป้องกัน

ประโยชน์ของการลด Attack Surface สำหรับองค์กร

การลด attack surface ให้ประโยชน์หลายด้านแก่องค์กรในทุกอุตสาหกรรม หากเกิดการละเมิดด้านความมั่นคงปลอดภัยไซเบอร์ องค์กรอาจเผชิญความเสี่ยงทางการเงินมหาศาล ผู้โจมตีสามารถทำให้เครือข่ายดิจิทัลทั้งระบบหยุดชะงักได้หากการแพร่มัลแวร์สำเร็จ และในกรณีของการโจมตีด้วย ransomware ผู้โจมตีสามารถขโมยข้อมูลสำคัญออกไปและบีบบังคับให้เหยื่อจ่ายเงินแบบไม่ระบุตัวตน จากรายงานปี 2024 ของ CybelAngel ค่าใช้จ่ายเฉลี่ยในการกู้คืนจากการโจมตีด้วย ransomware อยู่ที่ 1.82 ล้านดอลลาร์ โดยยังไม่นับค่าไถ่ที่จ่ายจริง ส่วนค่าไถ่เฉลี่ยเพื่อกู้คืนข้อมูลที่ถูกขโมยอยู่ที่ 2.6 ล้านดอลลาร์ จากองค์กรที่สำรวจ มีเพียง 39% ขององค์กรที่จ่ายค่าไถ่ที่สามารถกลับมาดำเนินงานได้ภายในหนึ่งสัปดาห์ และแม้จะจ่ายค่าไถ่แล้ว ก็ไม่มีหลักประกันว่าผู้โจมตีจะคืนข้อมูลให้ ในทางกลับกัน การลงทุนด้านความมั่นคงปลอดภัยไซเบอร์ใช้งบประมาณเพียง 8% ของค่าใช้จ่ายที่ต้องใช้ในการกู้คืนหลังเกิด security incident ร้ายแรง การลด attack surface ช่วยระบุช่องทางที่เสี่ยงต่อการถูกเจาะสูงไปพร้อมกับชี้ให้เห็นสินทรัพย์ล้าสมัยที่ไม่จำเป็นอีกต่อไป องค์กรต้องแบกรับต้นทุนการดำเนินงานจำนวนมากเพื่อให้บริการในแต่ละวัน องค์ประกอบสำคัญของการลด attack surface ด้านดิจิทัลคือการค้นหาสินทรัพย์ เครื่องมือบริหารจัดการ attack surfaceที่มีประสิทธิภาพจะสแกนทั่วทั้งเครือข่ายองค์กรเพื่อค้นหาสินทรัพย์ล้าสมัยที่ไม่จำเป็นอีกต่อไป ได้แก่:

  • ซอฟต์แวร์ legacy
  • ไฟล์โครงการที่ไม่ได้ใช้งานแล้ว
  • หน้าเว็บไซต์ที่ไม่มีผู้ดูแล
  • ทรัพยากรอื่น ๆ ที่ไม่จำเป็น

สินทรัพย์เหล่านี้สิ้นเปลืองงบประมาณขององค์กรและเป็นช่องทางการโจมตีที่น่าสนใจอย่างยิ่งสำหรับอาชญากรไซเบอร์ การลด attack surface ไม่เพียงเสริมความแข็งแกร่งด้านความปลอดภัยเท่านั้น แต่ยังให้ประโยชน์ในวงกว้างทั่วทั้งองค์กร ตั้งแต่การลดต้นทุนไปจนถึงการเพิ่มความยืดหยุ่นในการดำเนินงาน ตารางด้านล่างสรุปข้อได้เปรียบสำคัญที่องค์กรจะได้รับจากการลด attack surface อย่างมีประสิทธิผล

7 กลยุทธ์ที่พิสูจน์แล้วในการลด Attack Surface

การลด attack surface ต้องอาศัยความร่วมมือที่สอดประสานกันในทุกด้าน ทั้งการป้องกันเครือข่ายที่แข็งแกร่ง การยึดแนวปฏิบัติที่ดีที่สุดด้านการยืนยันตัวตน และการเฝ้าระวังอย่างต่อเนื่อง การป้องกัน attack surface ด้านกายภาพขึ้นอยู่กับความเข้าใจว่าผู้มีส่วนเกี่ยวข้องทั้งภายในและบุคคลที่สามมีปฏิสัมพันธ์กับอุปกรณ์กายภาพและ endpoint ของเครือข่ายอย่างไร โดยเฉพาะผ่านการเข้าถึงระยะไกล หากขาดความเข้าใจนี้และขาดนโยบายความปลอดภัยเครือข่ายที่เหมาะสม องค์กรย่อมมีโอกาสสูงกว่ามากที่จะเผชิญการโจมตีทางไซเบอร์มากกว่าหนึ่งครั้ง ความเสี่ยงด้านบุคคลลดลงได้ด้วยการทำให้พนักงานรู้จัก attack surface และช่องทางการโจมตีทุกรูปแบบ โดยเฉพาะ social engineering ซึ่งทำได้ผ่านการอบรม การยืนยันตัวตน และกรอบการทำงานแบบ Zero Trust ปฏิบัติตามเจ็ดขั้นตอนต่อไปนี้เพื่อลด attack surface ขององค์กรของท่าน:

1. นำการควบคุมการเข้าถึงเครือข่ายมาใช้

ไม่ว่าจะเข้าถึงฐานข้อมูลขององค์กรด้วยวิธี social engineering หรือไม่ก็ตาม ผู้โจมตีทางไซเบอร์ที่เจาะเข้ามาได้สำเร็จสามารถเคลื่อนตัวในแนวขวางผ่านเครือข่ายเพื่อเข้าถึงข้อมูลข้ามแผนกได้ ความเสียหายที่รุนแรงที่สุดจึงอาจแผ่ขยายไปไกลเกินกว่าจุดเข้าถึงแรกเริ่ม นี่คือจุดที่การควบคุมการเข้าถึงเครือข่ายและการกำหนดสิทธิ์ตามบทบาทมีความสำคัญต่อความมั่นคงปลอดภัยของ attack surface การควบคุมการเข้าถึงเครือข่ายช่วยปกป้ององค์กรขนาดใหญ่ที่กระจายอยู่ในสถานที่ตั้งเดียวหรือหลายแห่ง ด้วยการ "แยกส่วน" แต่ละแผนกและแต่ละทีม หากผู้โจมตีเจาะผ่านระบบความปลอดภัยเครือข่ายเข้ามาได้ ผู้โจมตีจะถูกจำกัดอยู่เพียงข้อมูลและสินทรัพย์ที่เข้าถึงได้จาก endpoint ต้นทางของช่องทางการโจมตีนั้นเท่านั้น การลด attack surface ผ่านการควบคุมการเข้าถึงเครือข่ายเกี่ยวข้องกับกรอบการทำงานแบบ Zero Trust ซึ่งต้องอาศัยความร่วมมือที่แน่นแฟ้นระหว่างฝ่ายทรัพยากรบุคคลและทีมความมั่นคงปลอดภัยไซเบอร์ การประสานงานกันอย่างสม่ำเสมอทำให้ทีมงานรับรู้ทุกครั้งที่มีพนักงานเข้าใหม่และพ้นสภาพจากองค์กร ด้วยการเฝ้าระวังอย่างต่อเนื่องและการดูแลสิทธิ์การเข้าถึงเครือข่ายอย่างสม่ำเสมอ พนักงานที่ไม่พอใจจะไม่สามารถก่อความเสียหายได้ และข้อมูลยืนยันตัวตนของอดีตพนักงานจะไม่สามารถถูกใช้งานหรือนำไปขายให้บุคคลที่สามที่ประสงค์ร้ายได้ การควบคุมตามบทบาทช่วยยกระดับความปลอดภัยโดยให้พนักงานเข้าถึงได้เฉพาะสินทรัพย์ ทรัพยากร และบัญชีเข้าใช้งานที่เกี่ยวข้องกับหน้าที่ของตนเท่านั้น การจำกัดฐานข้อมูลตามหลัก "จำเป็นต้องรู้" ทำให้หากอาชญากรไซเบอร์ใช้มัลแวร์เข้าถึงเครือข่ายขององค์กรได้ ผู้โจมตีจะถูกจำกัดอยู่เพียงส่วนย่อยนั้นของสภาพแวดล้อม กลยุทธ์ด้าน attack surface เหล่านี้ช่วยให้มั่นใจว่าหากเกิดการละเมิด ผู้โจมตีเพียงรายเดียวจะไม่สามารถทำให้การดำเนินงานทั้งองค์กรเสียหายได้ ด้วยการใช้การควบคุมการเข้าถึงที่เหมาะสม องค์กรของท่านจะสามารถ:

  • ใช้การควบคุมการเข้าถึงเครือข่ายเพื่อจำกัดผู้โจมตีที่เจาะเข้ามาได้ให้อยู่เฉพาะ endpoint ต้นทางของตนเท่านั้น
  • ประสานงานระหว่างทีมความมั่นคงปลอดภัยไซเบอร์และฝ่ายทรัพยากรบุคคล เพื่อให้การเพิ่ม ปรับปรุง และยกเลิกข้อมูลยืนยันตัวตนเป็นไปอย่างถูกต้องตามความจำเป็น
  • ใช้การควบคุมการเข้าถึงตามบทบาทเพื่อจำกัดการเข้าถึงฐานข้อมูลเฉพาะเท่าที่จำเป็น เพื่อให้มั่นใจว่าหากผู้ไม่ประสงค์ดีเจาะเข้าสู่เครือข่ายขององค์กรได้ ก็จะไม่สามารถเคลื่อนตัวในแนวขวางไปยังแผนกอื่นได้

ดูว่าธุรกิจค้าปลีกนำ Zero Trust มาใช้อย่างไรเพื่อเสริมความแข็งแกร่งให้กับสถานะความปลอดภัยเครือข่ายของตน

2. ดำเนินการค้นหาสินทรัพย์อย่างต่อเนื่อง

องค์กรขนาดใหญ่มีการเปลี่ยนแปลงอยู่ตลอดเวลา มี endpoint ใหม่และช่องทางการโจมตีใหม่เกิดขึ้นอย่างต่อเนื่อง แม้จะทำการตรวจสอบแล้ว สมาชิกในทีมก็ยังคงเพิ่มอุปกรณ์ใหม่เข้ามา การค้นหาสินทรัพย์อย่างต่อเนื่องช่วยลด attack surface ทั่วทั้งองค์กร ด้วยการถือว่าความมั่นคงปลอดภัยไซเบอร์เป็นภารกิจที่ต้องทำอย่างต่อเนื่อง สินทรัพย์มาจากหลายแหล่งและมีหลายประเภท องค์กรบุคคลที่สามจำนวนมาก (ผู้จำหน่าย แพลตฟอร์มแชต ที่ปรึกษา ระบบบริหารโครงการ ฯลฯ) นำ endpoint ใหม่เข้าสู่ฐานข้อมูล นอกจากนี้ พนักงานภายในอาจดาวน์โหลดซอฟต์แวร์ภายนอก (ส่วนขยายเบราว์เซอร์ เครื่องมือแปลงไฟล์ บัญชีแบบชำระเงินส่วนตัว) โดยไม่ปรึกษาฝ่าย IT ซึ่งก่อให้เกิด attack surface ใหม่ที่ไม่เคยรับรู้มาก่อนและสร้างความเสี่ยงโดยไม่จำเป็น ด้วยการตรวจสอบสินทรัพย์อย่างต่อเนื่อง ซอฟต์แวร์ด้าน attack surface จะระบุและปิดช่องทางใหม่ที่ผู้ไม่ประสงค์ดีอาจใช้ประโยชน์ได้ ยกระดับกระบวนการปัจจุบันของท่านด้วยการ:

  • ตรวจสอบเพื่อค้นหาสินทรัพย์ legacy ทั้งที่ใช้งานอยู่และไม่ได้ใช้งานแล้ว
  • ตรวจสอบหาสินทรัพย์ใหม่อย่างต่อเนื่องนับจากนี้ เนื่องจาก attack surface ด้านดิจิทัลขององค์กรขยายตัวอยู่ตลอดเวลา
  • ตระหนักเสมอว่าพนักงานและซอฟต์แวร์ของบุคคลที่สามย่อมขยาย attack surface โดยธรรมชาติ การสแกนสินทรัพย์อย่างต่อเนื่องจึงเป็นส่วนสำคัญของสถานะความปลอดภัยที่แข็งแกร่ง

เรียนรู้เพิ่มเติมเกี่ยวกับวิธีการทำงานของเครื่องมือค้นหาสินทรัพย์ได้จากคู่มือสำหรับองค์กรของเรา

3. ดำเนินการตามโปรโตคอลการเสริมความแข็งแกร่งของระบบ

เมื่อองค์กรลงทุนในโซลูชันด้านความมั่นคงปลอดภัยไซเบอร์แล้ว การค้นหาสินทรัพย์อย่างต่อเนื่องเป็นเพียงขั้นตอนหนึ่งของการลด attack surface เท่านั้น ช่องโหว่ของเครือข่ายที่ค้นพบยังต้องถูกปิดด้วยการเสริมความแข็งแกร่งของระบบผ่านโปรโตคอลเชิงกลยุทธ์ ซึ่งต้องจัดลำดับความสำคัญของข้อมูลที่อ่อนไหวที่สุด โปรแกรม เครื่องมือของบุคคลที่สาม ซอฟต์แวร์ legacy แอปพลิเคชัน และบัญชีผู้ใช้ที่หมดอายุ จากการสำรวจปี 2024 โดย Claroty ซึ่งสอบถามผู้เชี่ยวชาญด้านความมั่นคงปลอดภัยไซเบอร์ 1,100 ราย พบว่า 45% ระบุว่าอย่างน้อยครึ่งหนึ่งของสินทรัพย์ระบบกายภาพของตนเชื่อมต่อกับอินเทอร์เน็ต โดยสาเหตุหลักมาจากความต้องการเข้าถึงระบบกายภาพจากระยะไกลที่เพิ่มขึ้น ในบรรดาองค์กรที่สำรวจ 45% เผชิญการโจมตีตั้งแต่ห้าครั้งขึ้นไปในช่วง 12 เดือนที่ผ่านมา ซึ่งมีต้นทางจากการเข้าถึงสินทรัพย์ attack surface ด้านกายภาพโดยบุคคลที่สาม และ 63% ขององค์กรเหล่านี้ยอมรับว่ามีความเข้าใจอย่างจำกัดหรือไม่เข้าใจเลยว่าผู้จำหน่ายบุคคลที่สามเชื่อมต่อกับสภาพแวดล้อมเทคโนโลยีกายภาพของตนอย่างไร การลดและปกป้อง attack surface ด้านกายภาพต้องใช้เครื่องมือหลายอย่าง ข้อมูลต้องถูกเข้ารหัส ต้องอัปเดตแพตช์ความปลอดภัยของซอฟต์แวร์อย่างสม่ำเสมอ ต้องลดจำนวนพอร์ตเครือข่ายให้น้อยที่สุด และการเข้าถึงพื้นที่สำคัญ เช่น ห้องเซิร์ฟเวอร์ ด้วยบัตรประจำตัวควรเป็นมาตรการพื้นฐาน เพื่อยกระดับโปรโตคอลการเสริมความแข็งแกร่ง ให้เริ่มจาก:

  • จัดลำดับความสำคัญด้านความปลอดภัยตามว่า attack surface ใดมีช่องโหว่มากที่สุด สร้างความเสียหายได้มากที่สุด หรือมีแนวโน้มกระทบการดำเนินงานมากที่สุด
  • ปกป้องหรือยกเลิกสินทรัพย์ legacy ที่ก่อให้เกิดช่องโหว่และความเสี่ยงโดยไม่จำเป็น
  • ปกป้องสินทรัพย์กายภาพด้วยมาตรการรักษาความปลอดภัยที่รัดกุม

4. บังคับใช้การยืนยันตัวตนที่แข็งแกร่ง

การทำ attack surface managementระดับองค์กรที่ได้ผลจริงขึ้นอยู่กับการลดความเสี่ยงจากปัจจัยมนุษย์ นอกเหนือจากการสร้างความตระหนักรู้และการรายงานเรื่อง social engineering แล้ว หนึ่งในกลยุทธ์ที่เชื่อถือได้มากที่สุดในการปกป้ององค์กรคือการบังคับใช้โปรโตคอลการยืนยันตัวตนที่เข้มงวดITRC (Identity Theft Resource Center) ได้เผยแพร่รายงานข้อมูลรั่วไหลประจำปี 2024 ซึ่งระบุว่า 4 ใน 6 เหตุการณ์การเข้าถึงโดยไม่ได้รับอนุญาตที่มีขนาดใหญ่ที่สุดนั้นสามารถป้องกันได้ด้วย multi-factor authentication (MFA) การปรับนโยบายการยืนยันตัวตนที่ให้สิทธิ์กว้างเกินไป เช่น รหัสผ่านที่ไม่ได้เปลี่ยนมานานหรือสิทธิ์การเข้าถึงแบบ legacy พร้อมกับการบังคับใช้นโยบายใหม่ เช่น VPN, firewall ที่ปรับแต่งอย่างเหมาะสม และการแยก directory ออกจากกัน จะช่วยลด attack surface ทั่วทั้งองค์กรได้อย่างมากในการเริ่มบังคับใช้การยืนยันตัวตนที่เข้มงวดสำหรับเครือข่ายของท่าน โปรดตรวจสอบว่าท่านได้ดำเนินการดังนี้:

  • ยกเลิกนโยบาย cybersecurity ที่ให้สิทธิ์กว้างเกินไป เช่น การใช้รหัสผ่านซ้ำหรือการจดบันทึกข้อมูลการเข้าสู่ระบบไว้
  • กำหนดข้อบังคับการยืนยันตัวตนที่เข้มงวด เช่น MFA, VPN และการเปลี่ยนรหัสผ่านใหม่ทุกไตรมาส

5. รักษาความปลอดภัยให้ทุก endpoint

การลด attack surface ครอบคลุมทั้งระบบภายในและขยายไปถึง endpoint ด้านความปลอดภัยทั้งหมด ซึ่งก็คืออุปกรณ์ทางกายภาพหรือเสมือนที่เชื่อมต่อกับเครือข่ายขององค์กร การเชื่อมต่อเหล่านี้คือจุดเข้าและออกของข้อมูล และยังเป็น attack vector ที่น่าสนใจสำหรับอาชญากรไซเบอร์ด้วย เมื่อองค์กรและอุปกรณ์ที่เกี่ยวข้องเติบโตขึ้น จำนวน endpoint บน attack surface ก็เพิ่มขึ้นอย่างรวดเร็ว อุปกรณ์ส่วนตัวที่ใช้งานบนเครือข่ายองค์กร เช่น โทรศัพท์มือถือ ระบบ point-of-sale และอุปกรณ์การแพทย์อัจฉริยะ จะต้องได้รับการป้องกันด้วยซอฟต์แวร์ที่แข็งแกร่งและรองรับการขยายตัวอย่างรวดเร็วของอุปกรณ์เหล่านี้ได้คุณสมบัติที่เป็นประโยชน์ ได้แก่ การอัปเดต OS อัตโนมัติ การทำ network segmentation และการทำให้ซอฟต์แวร์ cybersecurity ทำงานร่วมกับแอปพลิเคชันทางธุรกิจเวอร์ชันล่าสุดได้เพื่อควบคุม endpoint ในสภาพแวดล้อมของท่านได้ดียิ่งขึ้น ท่านควร:

  • ตระหนักเสมอว่าอุปกรณ์ใหม่ทุกเครื่องในองค์กรหมายถึง endpoint ใหม่ที่เกิดขึ้น
  • วางแผนรองรับอุปกรณ์ที่ไม่ได้รับการป้องกันซึ่งเข้ามาในพื้นที่ขององค์กร รวมถึงการจัดทำ WiFi สำหรับผู้มาเยือนเพื่อรองรับอุปกรณ์เหล่านั้น
  • กำหนดให้มีการอัปเดตซอฟต์แวร์อย่างสม่ำเสมอสำหรับอุปกรณ์ทุกชนิด รวมถึงโทรศัพท์มือถือ ระบบ point-of-sale และอุปกรณ์อัจฉริยะ

6. ควบคุมการใช้งาน cloud services อย่างรัดกุม

Cloud services เป็นส่วนสำคัญของ workflow ในองค์กรยุคใหม่ การรักษาความปลอดภัยของข้อมูลที่อยู่บนคลาวด์เพียงอย่างเดียวยังต้องอาศัยการบังคับใช้โปรโตคอลที่เข้มงวดกับซอฟต์แวร์ของบุคคลที่สามด้วย เพราะซอฟต์แวร์ของบุคคลที่สามอาจเปิด attack vector ใหม่ได้จากการอัปเดตเพียงครั้งเดียว การใช้แพลตฟอร์ม cloud network security ที่ปรับตัวได้และผสานเข้ากับบริการที่องค์กรของท่านใช้งานอยู่ได้อย่างเหมาะสม จะช่วยลด attack surface แม้จะมีความเสี่ยงรูปแบบใหม่เกิดขึ้นก็ตามปกป้อง cloud services ที่สำคัญของท่านด้วยวิธีต่อไปนี้:

  • ใช้การตรวจสอบอย่างต่อเนื่องเพื่อป้องกันไม่ให้มัลแวร์หรือแรนซัมแวร์ถูกอัปโหลดขึ้น cloud services
  • จัดเก็บสำเนาข้อมูลสำคัญขององค์กรไว้ในรูปแบบกายภาพ
  • รักษามาตรการด้านความปลอดภัยร่วมกับผู้ให้บริการภายนอกและ cloud services ของผู้ให้บริการเหล่านั้น

7. เฝ้าระวัง social engineering อยู่เสมอ

ซอฟต์แวร์ cybersecurity ที่ทรงพลังที่สุดและทีมงานที่เก่งที่สุดในโลกย่อมไร้ความหมาย หากพนักงานขององค์กรตกเป็นเหยื่อของ social engineering เมื่อทุกคนโดยเฉพาะบุคลากรที่ไม่ได้อยู่สายเทคนิค ได้รับการฝึกอบรมให้ระบุผู้ไม่ประสงค์ดี เข้าใจวิธีการของพวกเขา และมีเครื่องมือในการยับยั้ง องค์กรจะลด attack surface ลงได้อย่างมีนัยสำคัญSocial engineering อาศัยการหลอกล่อให้พนักงานเปิดเผยรายละเอียดบัญชีหรือข้อมูลการเข้าสู่ระบบ attack vector นี้มีประสิทธิผลเป็นพิเศษ เพราะสามารถหลบเลี่ยงโปรโตคอลด้านความปลอดภัยได้ทั้งหมด องค์กรจึงต้องป้องกันตนเองด้วยการปกป้องพนักงานจากความพยายามโจมตีแบบ phishing, vishing และ smishing ด้วยช่วยให้ทีมของท่านตรวจพบความเสี่ยงได้ในเชิงรุกด้วยวิธีต่อไปนี้:

  • ฝึกอบรมพนักงานเรื่อง social engineering ว่าคืออะไรและมีวิธีการทำงานอย่างไร
  • ทดสอบพนักงานด้วยการส่งอีเมลหรือข้อความเสียง phishing จำลองไปยังอุปกรณ์ขององค์กร
  • ตรวจสอบให้แน่ใจว่าเครื่องมือรายงานเหตุนั้นเข้าถึงได้สำหรับบุคลากรทุกคนและใช้งานง่าย

เริ่มลด attack surface ด้วย FireMon

โซลูชัน cyber asset management ของ FireMon โดดเด่นในตลาดการลด attack surface ด้วยแนวทางแบบองค์รวมที่จัดการความเสี่ยงของ firewall policy กำหนดการควบคุมการเข้าถึงทั้งระดับเครือข่ายและตามบทบาท ทำให้กระบวนการ system hardening ง่ายขึ้น และรักษาความปลอดภัยของ data endpoint ทั้งของตนเองและของบุคคลที่สามด้วยการเชื่อมโยงแผนงานด้านความปลอดภัยเข้ากับเป้าหมายทางธุรกิจ การใช้ dashboard ที่เข้าใจง่ายสำหรับผู้บริหาร และการนำเสนอข้อมูลเชิงลึกที่นำไปปฏิบัติได้จริงให้กับทีมความปลอดภัย FireMon ช่วยให้องค์กรลด attack surface พร้อมเสริมความแข็งแกร่งให้กับ security posture ทั่วทั้งสภาพแวดล้อม hybrid cloud.จองการสาธิตวันนี้ และดูว่า FireMon ช่วยลด attack surface ของท่านได้อย่างไร

การลด Attack Surface คืออะไร
ประเภทของ attack surfaceตัวอย่างของ attack surfaceกลยุทธ์ในการลด
Digital attack surfaceข้อมูลยืนยันตัวตนสิทธิ์สูงบนเครือข่ายซอฟต์แวร์ legacyสินทรัพย์ที่ล้าสมัยEndpointCloud servicesซอฟต์แวร์ของบุคคลที่สามการเข้าถึงของผู้ให้บริการภายนอกการมองเห็นสินทรัพย์และการเฝ้าระวังภัยคุกคามอย่างต่อเนื่องการควบคุมการเข้าถึงเครือข่ายการบังคับใช้นโยบายNetwork segmentationการรักษาความปลอดภัย endpointการควบคุม cloud services อย่างรัดกุม
Physical attack surfaceเวิร์กสเตชันทางกายภาพ ห้องเซิร์ฟเวอร์ศูนย์ข้อมูลอุปกรณ์ IoTทีมรักษาความปลอดภัยทางกายภาพการเข้าถึงด้วยคีย์การ์ดระบบกล้องวงจรปิดในห้องเซิร์ฟเวอร์
Human attack surfaceSocial engineering (phishing, vishing, smishing)พนักงานที่ไม่พึงพอใจการฝึกอบรมพนักงานด้าน cybersecurity อย่างเข้มข้นการใช้โปรโตคอล MFA และ VPNการบังคับเปลี่ยนรหัสผ่านการใช้กลยุทธ์การรายงานเหตุทั่วทั้งองค์กร
ประโยชน์ของการลด Attack Surface สำหรับองค์กร
ประโยชน์ของการลด attack surfaceรายละเอียด
การจัดสรรทรัพยากรที่มีประสิทธิภาพจัดลำดับความสำคัญของงานด้านความปลอดภัยไปยังจุดที่เปราะบางที่สุดลดต้นทุนด้วยการระบุและกำจัดสินทรัพย์และเครื่องมือที่ไม่จำเป็นเปิดทางให้ลงทุนอย่างตรงจุดในด้านความปลอดภัยที่ให้ ROI สูง
เวลาตอบสนองต่อเหตุการณ์ที่เร็วขึ้นทำให้การตรวจจับภัยคุกคามคล่องตัวขึ้นเพราะมี endpoint ที่ต้องเฝ้าระวังน้อยลงรองรับการรายงานเหตุได้ทั่วทั้งองค์กรช่วยแยกอุปกรณ์หรือเครือข่ายที่ถูกบุกรุกออกได้อย่างรวดเร็ว
การบริหารความเสี่ยงที่ดีขึ้นให้ข้อมูลเชิงลึกที่ชัดเจนเกี่ยวกับ attack vector ที่มีแนวโน้มเกิดขึ้นดำเนินการประเมินความเสี่ยงได้อย่างแม่นยำสูงจัดลำดับความสำคัญของงานด้านความปลอดภัยตามภูมิทัศน์ภัยคุกคามที่เกิดขึ้นจริง
ประสิทธิภาพในการดำเนินงานลดความซับซ้อนของกระบวนการลดภาระงานบำรุงรักษาของทีม cybersecurity และ ITเพิ่มประสิทธิภาพด้วยการกำจัดซอฟต์แวร์และแอปที่ไม่จำเป็น
การปกป้องความต่อเนื่องทางธุรกิจทำให้ธุรกิจดำเนินต่อไปได้แม้เกิดการโจมตีลดจุดที่อาจเกิดความล้มเหลวเสริมความทนทานต่อการโจมตีทางไซเบอร์

คำถามที่พบบ่อย

Attack surface คือจุดเชื่อมต่อทั้งทางดิจิทัล ทางกายภาพ และทางบุคคล ซึ่งอาจเป็นช่องโหว่ที่ผู้โจมตีใช้เจาะเข้าสู่ระบบได้ ตัวอย่างเช่น endpoint ประเภทโน้ตบุ๊กและห้องเซิร์ฟเวอร์
Attack vector คือวิธีการ กลยุทธ์ หรือเส้นทางที่ผู้ไม่ประสงค์ดีใช้เจาะเข้าสู่สภาพแวดล้อมขององค์กรผ่าน attack surface ตัวอย่างเช่น มัลแวร์และ social engineering
การเข้าใจความแตกต่างระหว่าง attack surface กับ attack vector เป็นพื้นฐานสำคัญของการวางกลยุทธ์ด้าน cybersecurity ที่ได้ผล

โซลูชันด้าน attack surface ที่มีประสิทธิภาพจะจำกัดขอบเขตที่แพลตฟอร์มความปลอดภัยต้องดูแล ด้วยการตรวจสอบและรวบรวมข้อมูลสินทรัพย์และ endpoint ทั้งหมด พร้อมกันนั้นยังเสริมความแข็งแกร่งให้ attack surface โดยรวม ด้วยการระบุ attack vector ที่อาจเกิดขึ้น

เครื่องมือที่ได้ผลที่สุดในการลด attack surface ขององค์กร ได้แก่ การค้นหาสินทรัพย์อย่างต่อเนื่อง ข้อกำหนดการยืนยันตัวตนที่รัดกุม เช่น MFA และ VPN การบริหารจัดการนโยบายแบบอัตโนมัติ และ endpoint security ซึ่งรวมถึง endpoint ของบุคคลที่สามด้วย

การลด Attack Surface: คู่มือสำหรับองค์กร | FireMon