Contact
Line : comsiam
Contact
Line : comsiam

Security Logs เป็นแหล่งข้อมูลที่สำคัญที่สุดแหล่งหนึ่งของ Windows Server 2025 เพราะเป็นที่เก็บเหตุการณ์ด้านความปลอดภัยทั้งหมด ไม่ว่าจะเป็นการ Login, การเปลี่ยนสิทธิ์, การเข้าถึงไฟล์, การใช้งาน Administrator หรือความพยายามโจมตีระบบ
ในหลายเหตุการณ์ด้าน Cybersecurity ผู้โจมตีได้ทิ้งร่องรอยไว้ใน Security Logs ก่อนเกิดความเสียหายจริงหลายวันหรือหลายสัปดาห์ แต่หลายองค์กรไม่เคยตรวจสอบ Log เหล่านี้เลย
หากต้องการสร้างระบบ Security Monitoring ที่มีประสิทธิภาพ การตรวจสอบ Security Logs อย่างสม่ำเสมอถือเป็นพื้นฐานที่ขาดไม่ได้
Security Logs คือบันทึกเหตุการณ์ด้านความปลอดภัยของ Windows
ข้อมูลที่ถูกบันทึก เช่น
ข้อมูลทั้งหมดถูกจัดเก็บภายใน Event Viewer
ประโยชน์หลัก
Security Logs มักเป็นจุดเริ่มต้นของทุกการสืบสวนด้าน Cybersecurity
เปิด
eventvwr.msc
ไปที่
Windows Logs
└ Security
นี่คือพื้นที่หลักสำหรับการตรวจสอบเหตุการณ์ด้านความปลอดภัย
4624
4625
4634
4672
4663
4660
4720
4726
ใน Event Viewer
เลือก
Filter Current Log
ตัวอย่าง
4624,4625,4672
ช่วยให้วิเคราะห์ข้อมูลได้ง่ายขึ้น
ค้นหา
4625
ข้อมูลสำคัญ
เหมาะสำหรับตรวจจับ Brute Force Attack
ค้นหา
4672
เหตุการณ์นี้แสดงว่า
มีการ Login ด้วยสิทธิ์ระดับสูง
เช่น
ควรตรวจสอบทุกวัน
ค้นหา
4663
ใช้ตรวจสอบ
มีประโยชน์มากสำหรับ File Server
ค้นหา
4720
ข้อมูลนี้สำคัญมาก
เพราะผู้โจมตีมักสร้างบัญชีใหม่เพื่อรักษาการเข้าถึงระบบ
Event สำคัญ
4732
4733
4728
4729
ใช้ตรวจสอบ
ภายใน Event
ตรวจสอบ
Source Network Address
ตัวอย่าง
192.168.10.50
ช่วยระบุที่มาของการเชื่อมต่อ
ผ่าน PowerShell
wevtutil epl Security C:\Logs\Security.evtx
เหมาะสำหรับ
ดู Event ล่าสุด
Get-EventLog -LogName Security -Newest 20
ดู Event เฉพาะ
Get-WinEvent -LogName Security
เหมาะสำหรับ Automation และ Monitoring
ตัวอย่าง
หากพบเหตุการณ์เหล่านี้ ควรวิเคราะห์ทันที
ข้อมูลเก่าอาจถูกลบ
ทำให้ข้อมูลหาย
เสี่ยงต่อการสูญหาย
ทำให้ตอบสนองช้า
องค์กรขนาดใหญ่ควรส่ง Security Logs ไปยัง
เพื่อทำ
แบบอัตโนมัติ
ทีมงาน comsiam มักเริ่มการวิเคราะห์เหตุการณ์ด้าน Security จาก Security Logs ก่อนเสมอ เพราะเป็นแหล่งข้อมูลที่ละเอียดและเชื่อถือได้ที่สุดบน Windows Server
หลายองค์กรที่ comsiam ดูแลสามารถตรวจพบการโจมตีตั้งแต่ระยะเริ่มต้นเพียงเพราะมีการตรวจสอบ Security Logs อย่างสม่ำเสมอ
ข้อมูลด้านความปลอดภัยทั้งหมดของระบบ
ทุกวัน
4624, 4625, 4672 และ 4663
สำหรับองค์กรขนาดใหญ่ แนะนำอย่างยิ่ง
Security Logs เป็นหัวใจของการตรวจสอบความปลอดภัยบน Windows Server 2025 ช่วยให้ผู้ดูแลระบบสามารถติดตามกิจกรรมของผู้ใช้งาน ตรวจจับการโจมตี และวิเคราะห์เหตุการณ์ย้อนหลังได้อย่างมีประสิทธิภาพ การตรวจสอบ Security Logs อย่างสม่ำเสมอช่วยให้องค์กรสามารถตอบสนองต่อภัยคุกคามได้รวดเร็วก่อนเกิดความเสียหายร้ายแรง
หากมีผู้โจมตีเข้ามาในระบบของคุณตั้งแต่สัปดาห์ที่แล้ว วันนี้คุณมีข้อมูลเพียงพอใน Security Logs หรือไม่ที่จะบอกได้ว่าเขาเข้ามาเมื่อไร ทำอะไรบ้าง และออกจากระบบไปหรือยัง?