Contact
Line : comsiam
Contact
Line : comsiam

Active Directory เป็นหัวใจสำคัญของระบบ Windows ในองค์กร และเป็นหนึ่งในเป้าหมายอันดับต้น ๆ ของผู้โจมตี เพราะหากสามารถยึดครอง Active Directory ได้ ก็อาจควบคุมผู้ใช้ เครื่องคอมพิวเตอร์ เซิร์ฟเวอร์ และทรัพยากรส่วนใหญ่ขององค์กรได้
Microsoft Defender for Identity (MDI) ถูกออกแบบมาเพื่อช่วยตรวจจับพฤติกรรมที่น่าสงสัย การโจมตีแบบ Credential Theft การเคลื่อนที่ภายในเครือข่าย (Lateral Movement) และการโจมตี Active Directory ในระยะเริ่มต้น ก่อนที่จะลุกลามเป็นเหตุการณ์ร้ายแรง
สำหรับองค์กรที่ใช้ Active Directory บน Windows Server 2025 การมีระบบตรวจจับภัยคุกคามระดับ Identity ถือเป็นหนึ่งในองค์ประกอบสำคัญของ Zero Trust Security
Microsoft Defender for Identity คือระบบ
Identity Threat Detection and Response
หรือ
ITDR
ที่ช่วยตรวจจับ
ภายใน Active Directory
ระบบจะรวบรวมข้อมูลจาก
จากนั้นวิเคราะห์ด้วย AI และ Behavioral Analytics
เพื่อค้นหาพฤติกรรมผิดปกติ
หลายการโจมตีไม่ใช้ Malware
แต่ใช้บัญชีผู้ใช้จริง
ตัวอย่าง
Defender for Identity ถูกออกแบบมาเพื่อค้นหาพฤติกรรมเหล่านี้
ตัวอย่าง
เป็นภัยคุกคามที่ระบบ Antivirus ทั่วไปอาจมองไม่เห็น
ประกอบด้วย
ทำงานร่วมกันเพื่อสร้างภาพรวมของความเสี่ยง
แนะนำ
เพื่อเชื่อมต่อข้อมูลไปยังระบบวิเคราะห์
Identity Sensor เป็น Agent
ที่ติดตั้งบน Domain Controller
ทำหน้าที่
ถือเป็นองค์ประกอบสำคัญของระบบ
ดาวน์โหลด Sensor
จาก Microsoft Defender Portal
จากนั้นติดตั้งบน
ตามคู่มือขององค์กร
ภายใน Portal
สามารถดู
ได้จาก Dashboard
ควรตรวจสอบเป็นประจำ
ผู้โจมตีมักเริ่มจากการสำรวจระบบ
ตัวอย่าง
Defender for Identity สามารถตรวจจับพฤติกรรมเหล่านี้ได้
ระบบสามารถวิเคราะห์
เพื่อตรวจจับการใช้ Hash ที่ผิดปกติ
ช่วยลดความเสี่ยงจากการยึด Domain
DCSync เป็นหนึ่งในการโจมตีที่อันตรายที่สุด
เพราะสามารถดึงข้อมูล Credential จาก Active Directory ได้
Defender for Identity สามารถแจ้งเตือนเหตุการณ์นี้ได้อย่างรวดเร็ว
Kerberoasting
เป็นการดึง Service Ticket
เพื่อพยายามถอดรหัส Password
ระบบสามารถตรวจจับรูปแบบพฤติกรรมดังกล่าวได้
Defender จะคำนวณ
Risk Score
ให้กับ
ช่วยให้ทีม Security จัดลำดับความสำคัญได้ง่ายขึ้น
Zero Trust เน้น
Never Trust, Always Verify
Defender for Identity ช่วยตรวจสอบว่า
Identity ใดกำลังมีความเสี่ยง
และควรได้รับการตรวจสอบเพิ่มเติม
มองเห็นข้อมูลไม่ครบ
พลาดเหตุการณ์สำคัญ
ตอบสนองต่อเหตุการณ์ได้ช้า
ทำให้ข้อมูลไม่ถูกนำไปใช้
ตัวอย่าง
ควรกำหนดลำดับความสำคัญในการตอบสนอง
ทีมงาน comsiam มักแนะนำให้องค์กรที่ใช้ Active Directory เปิดใช้งาน Defender for Identity ควบคู่กับ Credential Guard และ MFA เพื่อเพิ่มความสามารถในการตรวจจับการโจมตีระดับ Identity
จากประสบการณ์ของ comsiam การโจมตีจำนวนมากไม่ได้เริ่มจาก Malware แต่เริ่มจากบัญชีผู้ใช้ที่ถูกยึดครอง ดังนั้นการมองเห็นความผิดปกติด้าน Identity จึงมีความสำคัญอย่างยิ่ง
ไม่ได้
หลัก ๆ ติดตั้งบน Domain Controller
ได้
หากมี Active Directory แนะนำให้พิจารณาใช้งาน
Microsoft Defender for Identity เป็นเครื่องมือสำคัญสำหรับ Windows Server 2025 และ Active Directory ที่ช่วยตรวจจับภัยคุกคามระดับ Identity เช่น Pass-the-Hash, DCSync และ Kerberoasting ได้อย่างมีประสิทธิภาพ ช่วยให้องค์กรมองเห็นพฤติกรรมผิดปกติภายในเครือข่ายและตอบสนองต่อเหตุการณ์ได้รวดเร็วยิ่งขึ้น
หากวันนี้มีผู้โจมตีใช้บัญชีผู้ดูแลระบบจริงในการเคลื่อนไหวภายใน Active Directory ของคุณ ระบบจะสามารถแยกแยะได้หรือไม่ว่านั่นคือผู้ดูแลระบบตัวจริง หรือเป็นผู้โจมตีที่กำลังปลอมตัวอยู่?