เข้าใจความเสี่ยงของ policy สอบถามเรื่อง policy ได้ด้วยภาษาทั่วไป ขอชมการสาธิต →
Published:
Attack Surface Management (ASM) คืออะไร
by FireMon
Attack Surface Management (ASM) คือกระบวนการค้นหา จัดทำบัญชี จำแนกประเภท และเฝ้าติดตามสินทรัพย์ดิจิทัลขององค์กรอย่างต่อเนื่อง เพื่อลดช่องโหว่และยกระดับความมั่นคงปลอดภัยไซเบอร์โดยรวม แม้การกำหนด security posture ที่เหมาะสมจะเป็นงานที่ท้าทายทั้งสำหรับ CISO และผู้ดูแลระบบไอที แต่กรอบการทำงานที่ดีสำหรับ posture ขององค์กรสามารถมองผ่านมุมมองของattack surface management (ASM)ได้
Attack Surface คืออะไร
Attack surface ครอบคลุมทุกจุดที่ผู้โจมตีสามารถพยายามเข้าถึงหรือดึงข้อมูลออกจากสภาพแวดล้อมหรือเครือข่ายได้ ซึ่งรวมถึงทุกจุดที่อาจถูกเจาะได้ภายในเครือข่าย เช่น ฮาร์ดแวร์ปลายทาง แอปพลิเคชัน และแม้แต่บุคลากร ตลอดจนบริการจากผู้ให้บริการภายนอกที่เชื่อมต่อเข้ากับเครือข่ายผ่าน API หรือโปรโตคอลอื่น ๆ โดย attack surface แบ่งออกได้เป็นสามประเภทหลัก ได้แก่ ดิจิทัล กายภาพ และบุคคล
- Digital Attack Surface: ครอบคลุมแอปพลิเคชันซอฟต์แวร์ เครือข่าย โค้ด และเซิร์ฟเวอร์ทั้งหมดที่องค์กรใช้งาน เว็บไซต์ บริการคลาวด์ และบริการใด ๆ ที่เปิดสู่ภายนอก ล้วนเป็นช่องทางเข้าที่อาจถูกใช้โจมตีได้
- Physical Attack Surface: เกี่ยวข้องกับฮาร์ดแวร์และสินทรัพย์ทางกายภาพขององค์กร ซึ่งรวมถึงอุปกรณ์ IoT และฮาร์ดแวร์ที่เชื่อมต่ออื่น ๆ ด้วย การเข้าถึงสถานที่ทางกายภาพโดยไม่ได้รับอนุญาต เช่น ศูนย์ข้อมูลหรือพื้นที่สำนักงาน อาจนำไปสู่การละเมิดความปลอดภัยได้
- Human Attack Surface: ปัจจัยด้านบุคคลมักเป็นจุดอ่อนที่สุดด้านความปลอดภัย การโจมตีแบบ social engineering ฟิชชิง และภัยคุกคามจากบุคคลภายใน ล้วนมุ่งเป้าไปที่บุคลากรในองค์กร
การเข้าใจขอบเขตทั้งหมดของ attack surface เป็นสิ่งจำเป็นต่อการวางกลยุทธ์ความปลอดภัยที่แข็งแกร่ง องค์กรต้องประเมินและบริหารจัดการ attack surface ของตนอย่างต่อเนื่อง เพื่อก้าวนำหน้าภัยคุกคามที่อาจเกิดขึ้น
เหตุใดการบริหารจัดการ Attack Surface จึงสำคัญ
แล้ว attack surface management คืออะไร และเหตุใดจึงสำคัญอย่างยิ่งต่อการปกป้องสินทรัพย์ขององค์กร ASM มีความสำคัญด้วยห้าเหตุผลต่อไปนี้
1. การค้นหาสินทรัพย์และการระบุช่องโหว่
ASM ช่วยระบุช่องโหว่ที่อาจเกิดขึ้นทั้งหมดภายในโครงสร้างพื้นฐานไอทีขององค์กร เมื่อทราบว่าจุดที่อาจถูกโจมตีอยู่ที่ใด องค์กรก็สามารถจัดลำดับความสำคัญของงานด้านความปลอดภัยได้อย่างเหมาะสม
2. การลดความเสี่ยง
การเข้าใจและบริหารจัดการ attack surface ช่วยให้องค์กรลดความเสี่ยงจากการโจมตีทางไซเบอร์ได้อย่างมีนัยสำคัญ แนวทางเชิงรุกนี้ช่วยบรรเทาภัยคุกคามที่อาจเกิดขึ้นก่อนที่จะถูกนำไปใช้โจมตี
3. Firewall Compliance และกฎระเบียบของอุตสาหกรรม
ภายในองค์กร ส่วนใหญ่มีกฎ firewall compliance ของตนเองและใช้เครื่องมือfirewall policy managementเพื่อเฝ้าติดตามการเปลี่ยนแปลงของสิทธิ์การเข้าถึงและช่องโหว่ในจุดเข้าถึงเครือข่าย ส่วนภายนอกองค์กร หลายอุตสาหกรรมอยู่ภายใต้กฎระเบียบด้านความปลอดภัยของข้อมูลที่เข้มงวด ASM ช่วยให้มั่นใจได้ว่ามีการปฏิบัติตามทั้งกฎภายในและกฎระเบียบของอุตสาหกรรม ด้วยการรักษาสภาพแวดล้อมที่ปลอดภัยและควบคุมได้
4. ROI
การจัดการช่องโหว่เชิงรุกมีความคุ้มค่าด้านต้นทุนมากกว่าการตามแก้ผลกระทบหลังเกิดการละเมิดความปลอดภัยอย่างมาก ASM ช่วยป้องกันเหตุการณ์ที่สร้างความเสียหายสูง และลดโอกาสเกิดความสูญเสียทางการเงิน
5. Security Posture ที่ก้าวหน้า
การทำ attack surface management อย่างต่อเนื่องช่วยเสริมความแข็งแกร่งให้กับ security posture โดยรวม องค์กรสามารถตอบสนองต่อภัยคุกคามใหม่ ๆ ได้อย่างรวดเร็วและปรับแนวป้องกันได้อย่างยืดหยุ่น
ประเภทของ Attack Surface
การเข้าใจประเภทต่าง ๆ ของattack surfaceเป็นสิ่งสำคัญต่อการบริหารจัดการความปลอดภัยอย่างครอบคลุม ซึ่งสามารถแบ่งได้ดังนี้
Digital Attack Surface
- เว็บแอปพลิเคชัน: เว็บไซต์และบริการออนไลน์เป็นเป้าหมายหลักของผู้โจมตี เนื่องจากเข้าถึงได้ง่าย
- โครงสร้างพื้นฐานเครือข่าย: เราเตอร์ สวิตช์ และ firewall ที่อาจตกเป็นเป้าหมายของการเข้าถึงโดยไม่ได้รับอนุญาต
- อุปกรณ์ปลายทาง: อุปกรณ์อย่างแล็ปท็อป เดสก์ท็อป และอุปกรณ์พกพาที่เชื่อมต่อเข้ากับเครือข่าย
Physical Attack Surface
- ศูนย์ข้อมูล: สถานที่ตั้งจริงที่ใช้จัดเก็บเซิร์ฟเวอร์และโครงสร้างพื้นฐานสำคัญ
- พื้นที่สำนักงาน: สถานที่ที่พนักงานปฏิบัติงาน ซึ่งอาจตกเป็นเป้าหมายของการบุกรุกทางกายภาพ
- อุปกรณ์ฮาร์ดแวร์: อุปกรณ์ทางกายภาพที่อาจถูกแทรกแซงเพื่อเข้าถึงเครือข่ายโดยไม่ได้รับอนุญาต
Human Attack Surface
- พนักงาน: บุคลากรที่อาจตกเป็นเหยื่อของการโจมตีแบบฟิชชิงหรือ social engineering
- ผู้ให้บริการภายนอก: พันธมิตรหรือผู้รับเหมาที่มีสิทธิ์เข้าถึงระบบและข้อมูลขององค์กร
ฟังก์ชันหลักของ Attack Surface Management
ASM ที่มีประสิทธิผลประกอบด้วยฟังก์ชันหลากหลายที่ออกแบบมาเพื่อเฝ้าติดตามและรักษาความปลอดภัยให้กับattack surfaceอย่างต่อเนื่อง Tim Woods รองประธานฝ่าย Technology Alliances ของ FireMon ใช้การเปรียบเทียบกับงานอารักขาเพื่ออธิบายการทำงานของ ASM หากคุณต้องอารักขาบุคคลสำคัญ คำถามแรกที่ต้องถามคือ “บุคคลนั้นจะเดินทางถึงสถานที่ใด เมื่อใด และอย่างไร” ตามด้วย “เดินทางมาด้วยวิธีใด และมีใครมาด้วย” “หากคำตอบของคำถามเหล่านี้ข้อใดข้อหนึ่งคือ ‘ผมไม่ทราบ’ โอกาสที่คุณจะอารักขาบุคคลนั้นได้สำเร็จก็แทบจะเป็นศูนย์” Woods กล่าว “เช่นเดียวกับผู้เชี่ยวชาญด้านความปลอดภัยไอทีที่ได้รับมอบหมายให้ปกป้องสิ่งที่พวกเขาไม่รู้ด้วยซ้ำว่ามีอยู่ ไม่รู้ว่าอยู่ที่ไหน ไม่รู้คุณค่าของข้อมูล ไม่รู้ว่าสิ่งเหล่านั้นคงอยู่ถาวรหรือเป็นเพียงชั่วคราว และอื่น ๆ” นี่คือจุดที่การค้นหาอย่างต่อเนื่องเข้ามามีบทบาท ฟังก์ชันของ ASM ประกอบด้วย
- การค้นหาสินทรัพย์อย่างต่อเนื่อง: ระบุสินทรัพย์ทั้งหมดในสภาพแวดล้อมขององค์กร รวมถึงสินทรัพย์ที่อาจไม่เป็นที่รู้จักหรือถูกลืม ซึ่งถือเป็นองค์ประกอบสำคัญของattack surface management platformได้
- การบริหารจัดการบัญชีสินทรัพย์: จัดทำบัญชีสินทรัพย์ทั้งหมดให้ถูกต้องแม่นยำและอัปเดตแบบไดนามิก ครอบคลุมทั้งฮาร์ดแวร์ ซอฟต์แวร์ และองค์ประกอบของเครือข่าย
- การระบุช่องโหว่: สแกนหาช่องโหว่ในสินทรัพย์ที่ระบุไว้อย่างสม่ำเสมอ
- การประเมินภัยคุกคาม: การรวบรวมและวิเคราะห์ข้อมูลเกี่ยวกับภัยคุกคามและผู้โจมตีที่อาจมุ่งเป้ามายังองค์กร
- การเฝ้าระวังอย่างต่อเนื่อง: การเฝ้าระวัง attack surface อย่างต่อเนื่องเพื่อตรวจหากิจกรรมผิดปกติหรือสัญญาณการถูกเจาะระบบ พร้อมแจ้งเตือนแบบเรียลไทม์
- Remediation: การลงมือแก้ไขช่องโหว่ที่ตรวจพบโดยทันที
ดูว่าเหตุใดการบริหารจัดการความปลอดภัยที่ได้ผลจึงเริ่มต้นจากการค้นหาสินทรัพย์
ความท้าทายของ ASM
แม้ ASM จะมีความสำคัญอย่างยิ่งต่อสถานะความปลอดภัยของเครือข่าย แต่ก็มีความท้าทายหลายประการ:
- การเปลี่ยนแปลงตลอดเวลา: attack surface เปลี่ยนแปลงอยู่เสมอจากเทคโนโลยีใหม่ การอัปเดตแอปพลิเคชัน และการเปลี่ยนแปลงโครงสร้างพื้นฐานขององค์กร การตามให้ทันการเปลี่ยนแปลงเหล่านี้จึงเป็นความท้าทายที่ไม่สิ้นสุด
- ใช้ทรัพยากรสูง: ASM ที่ได้ผลต้องใช้ทรัพยากรจำนวนมาก ทั้งบุคลากรผู้เชี่ยวชาญ เวลา และเทคโนโลยี
- การผสานรวมกับระบบเดิม: การผสานเครื่องมือ ASM เข้ากับโครงสร้างพื้นฐานด้านความปลอดภัยที่มีอยู่อาจซับซ้อนและต้องใช้ความพยายามอย่างมาก
- False Positives: ปริมาณข้อมูลและการแจ้งเตือนช่องโหว่ที่มากเกินไปอาจนำไปสู่ false positives ทำให้ยากต่อการระบุภัยคุกคามที่เกิดขึ้นจริง
วิธีดำเนินการประเมิน attack surface
การประเมิน attack surface ให้ได้ผลประกอบด้วยขั้นตอนต่อไปนี้:
- กำหนดขอบเขตและวัตถุประสงค์: ระบุให้ชัดเจนว่าการประเมินจะครอบคลุมสิ่งใด และต้องการผลลัพธ์แบบใด
- การค้นหาสินทรัพย์: จัดทำบัญชีสินทรัพย์ทั้งหมดอย่างครบถ้วน ทั้งฮาร์ดแวร์ ซอฟต์แวร์ และองค์ประกอบของเครือข่าย
- การสแกนหาช่องโหว่: สแกนหาช่องโหว่ที่ทราบอยู่แล้วในสินทรัพย์ที่ระบุไว้
- การวางแผนด้านความเสี่ยง: ประเมินผลกระทบที่อาจเกิดขึ้นและโอกาสเกิดของช่องโหว่แต่ละรายการที่ตรวจพบ
- Remediation: จัดทำแผนเพื่อจัดการและลดความเสี่ยงจากช่องโหว่ที่ตรวจพบ
- การเฝ้าระวังอย่างต่อเนื่อง: ใช้การเฝ้าระวังอย่างต่อเนื่องเพื่อตรวจจับและรับมือกับช่องโหว่ใหม่ทันทีที่เกิดขึ้น ซึ่งถือเป็นหลักการสำคัญของ continuous attack surface management
เครื่องมือสำหรับ Attack Surface Management
มีเครื่องมือหลายประเภทที่ช่วยให้ทำ ASM ได้อย่างมีประสิทธิภาพ:
- เครื่องมือค้นหาสินทรัพย์: ช่วยให้บัญชีสินทรัพย์ทั้งหมดมีความถูกต้องอยู่เสมอ
- เครื่องมือทดสอบเจาะระบบ: เครื่องมือ “Pen testing” ช่วยจำลองการโจมตีเพื่อค้นหาจุดอ่อน
- แพลตฟอร์ม Threat Intelligence: ให้ข้อมูลเชิงลึกเกี่ยวกับภัยคุกคามที่กำลังเกิดขึ้นใหม่
- เครื่องมือ Security Information and Event Management (SIEM): SIEM รวบรวมและวิเคราะห์ข้อมูล log เพื่อระบุ security incidents ที่อาจเกิดขึ้น
- เครื่องมือ Endpoint Detection and Response (EDR): โซลูชัน EDR เฝ้าระวังกิจกรรมที่น่าสงสัยบน endpoint
ผู้ให้บริการด้าน attack surface management จำนวนมากนำเสนอเครื่องมือและแพลตฟอร์มเหล่านี้เป็นส่วนหนึ่งของผลิตภัณฑ์ด้านความปลอดภัย การเลือกแพลตฟอร์ม attack surface management ที่เหมาะสมจะช่วยเพิ่มขีดความสามารถขององค์กรในการบริหารจัดการและรักษาความปลอดภัยของ attack surface ได้อย่างมาก
วิธีลด attack surface
การลด attack surface ทำได้ด้วยหลายแนวทาง:
- จำกัดการเปิดเผยสู่ภายนอก: ลดจำนวนบริการและแอปพลิเคชันที่เปิดสู่ภายนอก เพื่อลดช่องทางเข้าที่อาจถูกใช้โจมตี
- Patch Management: อัปเดตและแพตช์ซอฟต์แวร์อย่างสม่ำเสมอเพื่อปิดช่องโหว่ที่ทราบอยู่แล้ว
- การแบ่งเซกเมนต์เครือข่าย: แบ่งเครือข่ายออกเป็นเซกเมนต์เพื่อจำกัดขอบเขตการถูกเจาะระบบและสกัดการลุกลามของการโจมตี
- การควบคุมการเข้าถึงเครือข่าย: บังคับใช้การควบคุมการเข้าถึงอย่างเข้มงวด เพื่อให้มั่นใจว่ามีเพียงพนักงานที่ได้รับอนุญาตเท่านั้นที่เข้าถึงระบบและข้อมูลสำคัญได้
- การอบรมพนักงาน: ให้ความรู้แก่พนักงานเกี่ยวกับแนวปฏิบัติที่ดีด้านความปลอดภัยและภัยคุกคามล่าสุด เพื่อลดความเสี่ยงจากความผิดพลาดของมนุษย์
- ใช้ Multi-Factor Authentication (MFA): ใช้ MFA เพื่อเพิ่มชั้นการรักษาความปลอดภัยอีกชั้นหนึ่งสำหรับการเข้าถึงระบบ
- การเฝ้าระวังอย่างต่อเนื่อง: เฝ้าระวังและจัดการภัยคุกคามที่อาจเกิดขึ้นได้อย่างรวดเร็วตลอดเวลา ซึ่งเป็นพื้นฐานสำคัญของการบริหารจัดการพื้นผิวการโจมตีทางไซเบอร์ที่มีประสิทธิผล
ปกป้องพื้นผิวการโจมตีขององค์กรของคุณด้วย FireMon
คำถามที่พบบ่อย
พื้นผิวการโจมตีขององค์กรครอบคลุมแอปพลิเคชัน endpoint ฮาร์ดแวร์ และบุคลากรทั้งหมดที่เข้าถึงเครือข่ายหนึ่ง ๆ ได้ รวมถึงแพลตฟอร์มและแอปพลิเคชันคลาวด์ของบุคคลที่สามที่เชื่อมต่อผ่าน API ในทางกลับกัน ภัยคุกคามหมายถึงช่องโหว่ที่เฉพาะเจาะจงทั้งภายในและภายนอกเครือข่าย ซึ่งเปิดทางให้ผู้โจมตีเข้าถึงเครือข่ายขององค์กรโดยมิชอบ
การค้นหาพื้นผิวการโจมตีขององค์กรไม่ใช่งานที่ทำครั้งเดียวจบ ด้วยความถี่ของการเปลี่ยนแปลงทั่วทั้งสภาพแวดล้อมไฮบริดขององค์กร คุณต้องสแกนอย่างต่อเนื่องเพื่อค้นหาสินทรัพย์ใหม่ พอร์ตที่เปิดอยู่ บริการหรือแอปพลิเคชัน คลังข้อมูลบนคลาวด์ API พอร์ทัลสำหรับเข้าสู่ระบบ โดเมนหลัก และซับโดเมน
วงจรชีวิตของ attack surface management คือกระบวนการต่อเนื่องในการระบุ ประเมิน และลดช่องโหว่ทั่วทั้งขอบเขตดิจิทัลขององค์กร โดยประกอบด้วยขั้นตอนสำคัญดังนี้:
การค้นหาและการเฝ้าระวังรายการสินทรัพย์: ระบุและติดตามสินทรัพย์ดิจิทัลทั้งหมด
การประเมินความเสี่ยงและการระบุช่องโหว่: ประเมินภัยคุกคามต่อสินทรัพย์และผลกระทบที่อาจเกิดขึ้น
Remediation และการลดความเสี่ยง: จัดการช่องโหว่ที่พบและเสริมความแข็งแกร่งให้มาตรการควบคุมด้านความปลอดภัย
การเฝ้าระวังและการปรับปรุงอย่างต่อเนื่อง: ประเมินประสิทธิผลของ ASM อย่างสม่ำเสมอและปรับตัวให้ทันภัยคุกคาม