1
00:00:16,470 --> 00:00:29,320
สวัสดีครับต้นไม้ 
ครับผมสุเมธจิตแพทย์จิตภักดีบดินทร์รายการนะครับเอพพิโซดนี้evisodeของฟอเรนซีเดย์นะครับวันนี้จะพูดถึงเรื่องของ

2
00:00:29,920 --> 00:00:33,880
active decory data collection 
นะครับคือในตัวของ active colory 

3
00:00:33,880 --> 00:00:40,440
data decision 
เนี่ยก็คือลักษณะของการที่ตัวของtrectorเนี่ยมีการใช้เครื่องมือในการคิวรี่ข้อมูลจากตัวของเอดีออกมานะครับ

4
00:00:41,350 --> 00:00:49,630
โดยเป็นได้ทั้งเครื่องมือหลายตัวนะครับไม่ว่าจะเป็นตัวของทาสฮาวเอบีเอสฟอลเลอร์หรืออะไรก็แล้วแต่นะครับ
ข้อดีของเครื่องมือพวกนี้นะครับก็คือการที่เราได้ข้อมูลแบบมาเป็นก้อนเดียวก้อนใหญ่เลยทีเดียวนะครับแต่ข้อเสียที่ตามมาก็คือเรื่องของการที่ตัวของทางฝั่ง

5
00:00:49,630 --> 00:00:50,350
log 
ที่เกิดขึ้นมันจะเกิดหลอกมหาศาลเกิดขึ้นในทีเดียวนะครับซึ่งในส่วนการ

6
00:00:50,350 --> 00:00:51,030
detect 
จะมีได้หลายส่วนนะครับไม่ว่าจะเป็นลักษณะของหนึ่ง

7
00:00:51,030 --> 00:01:17,440
คือตัวของใช้ e d r ในการตรวจสอบ 
คือโดยปกติเนี่ยในตัวของอย่างเช่น

8
00:01:17,440 --> 00:01:26,760
microsoft defender for end point
นะครับจะมีเรื่องของเก็บตัวของalertakillyจากตัวของเครื่องต่างต่างไว้ด้วยนะครับมันจะอยู่ในลักษณะของตัวที่ชื่อว่า

9
00:01:26,760 --> 00:01:35,400
microsoft 
วินโดว์แอลดับไครแอนด์นะครับซึ่งในส่วนเนี้ยมันถ้าถ้ามีการคิวลี่เมื่อไหร่เนี่ยมันก็จะเจอทันทีว่ามีการใช้

10
00:01:35,400 --> 00:01:39,200
process 
ไหนในการคิวรี่ก็จะโผล่ในตัวของชื่อของตัว

11
00:01:39,200 --> 00:01:42,800
process ขึ้นมาก็อย่างเช่น a d s 
worlderหรือจะเป็น short hound 

12
00:01:42,800 --> 00:02:15,110
ก็ขึ้นมาได้เหมือนกันนะครับดังนั้นเนี่ยเราสามารถgentitเรื่องของพฤติกรรมการโจมตี
การทํางานในพาณิชย์ได้เลยจากตัวของทางฝั่งของเอ็มดีอีนะครับแต่ในพาร์ทนี้เนี่ยมันจะดีเทคไม่ได้ถ้าเป็นลักษณะของการที่ตัวของเครื่องที่ถูกใช้ในการโจมตีเนี้ยมันดันเป็นแค่ตัวของสะพานในการเชื่อมต่อเนอะมันก็เลยกลายเป็นจุดที่ทําให้กลายเป็นจุดแตกเตอร์เนี่ยสามารถที่จะบายพาสก็จะจับได้ได้ระดับนึงอ่ะนะครับหรืออีกแบบนึงก็คือเรื่องของการเปลี่ยนชื่อตัวของเอ่อโพรเซสอะไรก็แล้วแต่นะครับแต่ว่าก็เช่นเดียวกันถ้าสมมติว่าทางองค์กรมีเรื่องของ

13
00:02:15,840 --> 00:02:22,480
ตัวลิสต์ของเครื่องมือที่อนุญาตให้สามารถทําได้อยู่แล้วก็จะไม่มีประเด็นนะครับก็จะสามารถ
detect 

14
00:02:22,480 --> 00:02:54,790
เอิ่มเรื่องของพฤติกรรมแบบนี้ได้อยู่ดีนะครับ
เพราะนั้นมันจะเป็นเรื่องของตัวเออเอ็มดีไอครับก็คือไมโครซอฟท์ดีเฟนเดอร์ฟอร์ไอเดนติตี้นะครับซึ่งอันนี้จะเป็นเรื่องของการหลอกการคิวลี่เช่นเดียวกันนะครับโดยในพาร์ทนี้เนี่ยจะเป็นการตรวจสอบว่ามีการคิวรี่อะไรมาที่ตัวของฝั่งเอดีนะครับซึ่งมันก็จะแตกต่างกันเมื่อกี้เนาะเพราะว่าเมื่อกี้เนี่ยเราจะเป็นลักษณะของการที่ดูจากเครื่องของฝั่งไครแอนด์อันเนี่ยจะเป็นจากดูจากฝั่งของฝั่งเซิร์ฟเวอร์แทนนะครับ

15
00:02:55,600 --> 00:03:04,310
ซึ่งก็จะกลายเป็นว่าเรามอนิเตอร์ได้ค่อนข้างชัดเจนและง่ายกว่าเพราะว่าด้วยความที่มันอยู่ที่ฝั่งของตัวเอดีนะครับ
แต่ก็เช่นเดียวกันครับด้วยความที่เอดีเนี่ยมีการรองรับตัวของการคิวลี่ค่อนข้างมหาศาลถ้ามีการคิวรี่ใดใดที่แล้วแต่ละคัทซ่อมแล้วมันอาจจะทําให้ดูคล้ายคล้ายกับเครื่องมือมันก็อาจจะเป็นเกิดการฟอลเกิดขึ้นนะครับซึ่งในส่วนนี้ก็ต้องมีการจูนิ่งตัวของการมอนิเตอร์อยู่ดีๆว่าเออแบบไหนที่ถึงว่าจะเหมาะสมหรือว่าแบบไหนที่โอเคอันนี้คือปกติอันไหนที่ดูแล้วผิดปกติก็ต้องมานั่งคิวนี้ต้องมาตรวจสอบในเรื่องของการทํา

16
00:03:04,310 --> 00:03:34,460
alert ในส่วนนี้อีกทีนึงนะครับ 
ประยุทธ์จันทร์ดิฉันในการตรวจสอบก็คือเรื่องของการเข้าถึงตัว

17
00:03:34,460 --> 00:03:37,580
s a c l นะครับซึ่งตัวของ s a c l
ก็คือซิสเต็มassetcontrollishนะครับในส่วนนี้เนี่ยตัวของทาง

18
00:03:37,580 --> 00:03:40,580
s a c c l เองจะต้องมีการ set up 
ตัวของasset control 

19
00:03:40,580 --> 00:03:41,340
ขึ้นมานะครับจะเป็นส่วนของauditในส่วนที่ชื่อว่าsecurea
object นะครับอันนี้ต้องมีการ 

20
00:03:41,340 --> 00:04:01,000
start up เพิ่มขึ้นมาไม่ใช่ว่า 
จะตรวจสอบ dtac 

21
00:04:01,000 --> 00:04:05,960
ได้เลยโดยดีฟอร์นะต้องมีเรื่องของการทําเครื่องมือในครั้งนี้ในการ
d เทคขึ้นมาก่อนนะครับ 

22
00:04:07,940 --> 00:04:09,220
เออเมื่อทําตัวของเอสซีแอลเรียบร้อยแล้วครับหรอกที่จะเกิดขึ้นตามมาเนี่ยมันจะเกิดขึ้นตัวของ
4 6 6 

23
00:04:09,220 --> 00:04:10,780
สองนะครับซึ่งไอ้ตรงส่วนเนี่ยถ้าสมมุติว่าไอ้
4 6 6 

24
00:04:11,100 --> 00:04:34,160
สองที่ว่าเนี่ยมันเกิดพีคขึ้นมาช่วงผิดปกติจุดใดจุดหนึ่งเนี่ยเราก็3ารถจะรีเทจพฤติกรรมผิดปกติแล้วสามารถที่จะตรวจสอบได้เลยนะครับอันนี้คือส่วนที่ผมคิดว่าเป็นการทําได้ง่ายสุดหมายถึงว่ามีฟอลต์เกิดน้อยสุดเพราะว่ามันจะเห็น
ยกตัวอย่างเช่นอ่ะในแต่ละทีในแต่ละเอ่อชั่วโมงเนี่ยมีการซีรี่ส์อยู่ประมาณหมื่นอีเว้นท์อย่างเงี้ยอยู่ดีดีขึ้นมาเป็นล้านอิเวนต์หรือแสนอีเว้นท์ขึ้นมาเนี่ยมันชัดเจนว่ามันค่อนข้างผิดปกตินะครับดังนั้นส่วนเนี่ยเรา

25
00:04:34,160 --> 00:05:19,650
3ารถอะเลิร์ทในส่วนของการเกิดอีเว้นท์สองที่ผิดปกติในส่วนนี้เราก็ทําการแจ้งเตือนขึ้นมาได้เหมือนกันนะครับ
ซึ่งก็เช่นเดียวกันครับการทําแบบนี้ก็จะมีข้อเสียคือคนที่จะเซ็ตอัพก็ต้องมานั่งเข้าใจว่าเอสเอเชียต้องเซตยังไงแล้วก็สเต็ปของการคิลลี่จะต้องทํายังไงบ้างนะครับนั่นคือข้อเสียครับเพราะก็จะกลายเป็นทางฝั่งของเอิ่มตัวคนที่จะเซ็ตเนี่ยต้องมานั่งเรียนรู้เพิ่มเติมก่อนนั่นเองซึ่งซึ่งมันก็ไม่ได้ยากมากอะนะครับแต่ว่าก็ก็ถือว่ามีส่วนที่ยากอยู่เหมือนกันนะครับ

26
00:05:20,400 --> 00:05:26,600
โอเคก็เอพพิโซดนี้ประมาณนี้นะครับสําหรับเรื่องของการ
detect ตัว active really data 

27
00:05:26,960 --> 00:05:31,000
collection 
นะครับขอบคุณทุกท่านเข้ามาติดตามและพบกันใหม่สําหรับวันนี้ลากันไปก่อนสวัสดีครับ

