สวัสดีครับทุกท่าน สำหรับบทความนี้ผมอยากจะนำเสนอเรื่องหนึ่งที่ตั้งใจไว้นานแล้วว่าจะหาโอกาสเขียนและนำเสนอเรื่องดังกล่าวนี้ให้กับทุกท่าน โดยเรื่องที่ว่านี้ก็คือ "Endpoint Security" ครับ ซึ่งในมุมของ Cybersecurity นั้น ถือว่าเป็นส่วนประกอบที่สำคัญในการสร้างความปลอดภัยให้กับ IT Environments ขององค์กร อีกทั้งเรื่องดังกล่าวนี้ยังเป็นเรื่องที่แทบจะทุกองค์กรจะต้องทำการวางแผน, ออกแบบ, และเตรียมความพร้อมในการสร้างความปลอดภัยใหักับ Endpoints ในองค์กรครับ ซึ่งในบทความตอนนี้ถือว่าเป็นตอนแรกที่ผมจะเริ่มดูการปูเรื่องราวต่างๆ ที่เกี่ยวข้องกับ Endpoint Security จากนั้นผมจะพาท่านไปความรู้จักกับ Microsoft Cybersecurity Solutions ที่ให้บริการ Endpoint Security ที่มีชื่อว่า "Microsoft Defender for Endpoint" ครับ หรือเราเรียกสั้นๆ ว่า "MDE" ครับ
Endpoint คืออะไร?
โดยผมขอเริ่มจากคำว่า "Endpoint" ซึ่งผมเชื่อว่าท่านผู้อ่านทุกท่านน่าจะเคยได้ยินและรู้จักกันพอสมควรใช่มั๊ยครับ ในมุมของ Cybersecurity นั้น, คำว่า Endpoint หมายความและครอบคลุมถึง Devices และ Servers (รวมถึง VMs) ครับ โดยเราสามารถแบ่งประเภทของ Endpoints เป็น 2 รูปแบบใหญ่ๆ คือ:
1. Endpoint เท่ากับ Servers, ซึ่งครอบคลุมถึง VMs (Windows และ Open Source OS) ที่รันและให้บริการอยู่ใน On-Premise และ Cloud
2. Endpoint เท่ากับ Devices, ซึ่งแบบออกได้อีก 2ชนิด คือ Corporate และ Personal Devices หรือ BYOD (Windows, iOS, และ Android)
ดังนั้นถ้าเราต้องการที่จะดำเนินการ Secure & Protect Endpoint สิ่งที่ต้องทำความเข้าใจและพิจารณากันตั้งแต่ตอนวางแผนและออกแบบก็คือ Endpoints ที่จะดำเนินการได้เรื่องนี้เป็นแบบใดบ้าง (ตามที่อธิบายไว้ก่นหน้านี้) แต่โดยส่วนใหญ่มักจะโฟกัสไปที่ Endpoints ในรูปแบบของ Devices (Corporate และ Personal Devices) กันครับ แต่ในการทำงานจริงจะต้องพิจารณาทั้ง 2 รูปแบบครับ เพราะจะได้พิจารณา Security Solutions ต่างๆ ที่จะนำเอาเข้ามาประยุกต์ใช้งานครับ เอาล่ะครับพอเข้าใจเรื่องของ "Endpoint" แล้ว คราวนี้เรามาทำความรู้จักและทำความเข้าใจกับคำศัพท์ต่อมา นั่นก็คือ "Endpoint Security" ครับ
Endpoint Security คืออะไร?
คือ การสร้างความปลอดภัยให้กับ Endpoints โดยจะเกี่ยวข้องตั้งแต่ Best Practices และ Technologies ต่างๆ ที่จะเข้ามาสร้างความปลอดภัยให้กับ Endpoints ที่อยู่ใน IT Environments ขององค์กร โดยมีวัตุประสงค์หลักๆ คือ ป้องกันภัยคุกคามต่างๆ เช่น Viruses, Malware, Ransomware, Phishing Attacks, และอื่นๆ ที่จะโจมตีมายัง Endpoints นั้นเพื่อที่จะเข้าถึงข้อมูลต่างๆ ที่อยู่ใน Endpoints ดังนั้นหากองค์กรใดต้องการที่จะสร้างความปลอดภัยให้กับ Endpoints ก็จะต้องไปมองหา Security Solutions ที่มีความสามารถในการทำ Endpoint Security ที่ว่านี้ครับ ซึ่งในตลาดจะมีอยู่หลากหลายยี่ห้อครับ และแน่นอนรวมถึง Microsoft ครับ สิ่งหนึ่งที่ยังคงมีบางท่านสับสนและเข้าใจผิดว่า Endpoint Security คือ Anti-Virus มันเป็น Security Solution เดียวกัน ซึ่งในความเป็นจริงแล้ว ไม่ใช่นะครับ เพราะถ้าเราทำความเข้าใจคอนเซปตลอดจนรายละเอียดต่างๆ ของ Endpoint Security แล้ว จะทำให้เราทราบและเข้าใจได้ว่า Endpoint Security มันมีความสามารถมากกว่า Anti-Virus เยอะมากครับ ซึ่งโดยปรกติ Endpoint Security จะมาพร้อมกับความสามารถต่างๆ ที่อยู่ในตัวมันเองรวมถึงการไป Integrate เพื่อทำงานกับ Security Solutions อื่นๆ เพื่อทำให้การทำ Endpoint Security มีความสามารถมากขึ้นครับ
- Anti-Malware หรือ Anti-Virus Protectionซึ่งทำหน้าที่ในการ Detect และ Remove Viruses และอื่นๆ จาก Endpoints
- Firewall Protection ซึ่งทำหน้าที่ในการตรวจสอบและควบคุม Network Traffics และทำการ Block Unauthorized Access
- Intrusion Prevention System (IPS) ซี่งทำหน้าที่ในการ Detect และ Block Known Attack Patterns และ Exploit Attempt ที่มายัง Endpoints
- Behavioral Analysis ซึ่งทำหน้าที่ในการ Detect Suspicious Activities และ Anomalies ใน Endpoints
- AI & Machine Learning (ML) ซึ่งทำหน้าที่ในการวิเคราะห์ Data และ Telemetry เพื่อเพิ่มประสิทธิภาพและความสามารถในการทำ Threat Detection
- Threat Intelligence (TI) ทำหน้าที่ให้ข้อมูลแบบ Real-Time เกี่ยวกับ Threats เพื่อช่วยในการ Response ได้อย่างรวดเร็ว รวมถึงยังช่วยในเรื่องของการทำ Proactive Protection
มาถึงตรงนี้แล้ว ทุกท่านจะเห็นได้ว่า Endpoint Security นั้นมีความสำคัญกับ Cybersecurity เป็นอย่างมากครับ เพราะ Endpoint Security จะเข้ามาช่วยในเรื่องราวเหล่านี้ครับ
- Data Protection, Endpoint Security จะเข้ามาช่วยในการป้องกันข้อมูลที่อยู่ใน Endpoints ซึ่งถือว่าจุดหนึ่งที่ Attackers ต้องการ
- Securing Remote Work, ปัจจุบันในหลายๆ องค์กร จะมีพนักงานหรือผู้ใช้งานเข้าถึง Data ตลอดจน Resources ต่างๆ โดยที่ตัวของผู้ใช้งานนั้นไม่ได้อยู่ในองค์กร เช่น อยู่ที่บ้าน, อยู่ที่สาขาหรือ Locations ต่างๆ แต่ต้องการที่จะเข้าถึง Data และ Resources ต่างๆ ผ่านทาง Endpoints (Corporate และ Personal Devices)
- Zero-Day Exploits, คือ ช่องโหว่ใน Software (OS และ Apps) ซึ่งยังไม่มีใครรู้ (รวมถึง Vendors) ซึ่ง Attackers จะอาศัยช่องโหว่ที่ว่านี้ในการ Attacks เข้ามา ก่อนที่ Vendors จะออก Patches ออกมาป้องกัน นี่คือที่มาหรือคำอธิบายคำว่า Zero-Day ครับ ดังนั้น Endpoint Security จะต้องมีความสามารถในการปัองกันและจัดการกับเรื่องดังกล่าวนี้ครับ เช่น นำเอา AI & ML เข้ามาช่วยในการวิเคราะห์และค้นหา Threats หรือ Attacks ที่ไม่มีใครรู้จักครับ
ประมาณนี้ครับ โปรดติตตามตอนต่อไปครับผม.....
ไม่มีความคิดเห็น:
แสดงความคิดเห็น