วันศุกร์ที่ 25 กันยายน พ.ศ. 2569

Integrated Security Operations Center (ISOC)ใน Microsoft Defender

      สวัสดีครับทุกท่าน สำหรับบทความนี้จะเป็นเรื่องราวที่ทาง Microsoft เองเพิ่งจะประกาศมาเมื่อไม่นานนี้ครับ ซึ่งถือว่าเป็นเรื่องใหญ่และน่าสนใจมากที่สุดเรื่องนึงสำหรับ Cybersecurity ครับ และเมื่อวานนี้ผมเองก็โพสต์อัพเดทเกี่ยวกับเรื่องนี้ลงไปใน  ITGeist FB ของผมไปเมื่อวานนี้สั้นๆ คร่าวๆ กะเอาไว้ว่าจะมาขยายความต่อโดยเขียนเป็นบทความครับ นั่นจึงเป็นที่มาของบทความนี้ครับ โดยเนื้อหาของบทความนี้ผมจะพาทุกท่านไปทำความรู้จักกับความสามารถใหม่ของ Microsoft Defender ที่ทาง Microsoft เพิ่งประกาศออกมาครับ และความสามารถดังกล่าวนี้มีชื่อว่า "Integrated Security Operations Center" หรือเรียกสั้นๆ ว่า "ISOC" ครับ และเพื่อไม่ให้เป็นการเสียเวลาเรามาทำความรู้จักกับ ISOC กันครับผม

ผมขออนุญาตเล่าที่มาที่ไปอีกซักนิดนึงก่อนจะไปที่ ISOC นะครับเผื่อว่าท่านใดยังไม่ค่อยรู้จักหรือไม่คุ้นเคยกับ Microsoft Cybersecurity Solutions หรือ Ecosystem ครับ โดย ณ ปัจจุบันทาง Microsoft ได้เตรียม Security Solutions ต่างๆ ไว้มากมายครับ เพื่อช่วยองค์กรในการป้องกันภัยคุกคามที่อาจจะโจมตีเข้ามายัง IT Environments ขององค์กร (ครอบคลุมทั้ง Hybrid และ Multi-Cloud) โดย Security Solutions ที่ว่านี้ของ Microsoft มาเป็น Product Families ครับ ดังรูปด้านล่างครับ















จากรูปด้านบน คือ Microsoft Cybersecurity Ecosystem ดังที่กล่าวไว้ก่อนหน้านี้ครับ ซึ่งจะเข้ามาทำการ  Secure & Protect  แบบ End-to-End อีกทั้งยังครอบคลุทถึงการ Secure & Protect AI ที่องค์กรนำเอาเข้ามาประยุกต์ใช้งานอีกด้วยครับ โดยใน Microsoft Cybersecurity Ecosystem ดังกล่าวนี้ประกอบไป Product Families ต่างๆ เช่น Microsoft Entra, Microsoft Intune, Microsoft Defender,  เป็นต้น โดยในแต่ละ  Product Families ยังประกอบไปด้วยสมาชิก (Product/Service) หลายตัวในนั้นครับ สำหรับบทความนี้จะโฟกัสไปที่ Microsoft Defender นะครับ เพราะเป็น Product Family ที่เกี่ยวข้องกับ ISOC ครับ

สำหรับ Microsoft Defender, Product Family นี้ประกอบไปด้วยสมาชิกหลายตัวครับ ยกตัวอย่างเช่น

- Microsoft Defender XDR, คือ ชุดของ Products ซึ่งจะประกอบไปด้วย Microsoft Defender for Office (MDO), Microsoft Defender for Identity (MDI), Microsoft Defender for Endpoint (MDE), Microsoft Defender for Cloud Apps (MDCA) โดยชุดดังกล่าวนี้จะมาพร้อมกับความสามารถและ Solutions ต่างๆ เช่น EDR, XDR, Next Generation Protection, CASB, และอื่นๆ ถือว่าเป็น Solution หลักตัวหนึ่งที่จะเข้ามาช่วยในเรื่องของการทำ Security Operations ครับ

- Microsoft Defender for Cloud, คือ Product ที่ให้บริการ Solutions ดังต่อไปนี้ คือ CSPM, CWPP, และ CNAPP ปัจจุบัน Microsoft Defender for Cloud ยังคงเป็น Service หนึ่งใน Microsoft Azure ครับ อีกทั้งยังเป็นอีกหนึ่ง Security Solution ที่มีความสำคัญสำหรับการทำ Security Operations เช่นเดียวกันครับ

- อื่นๆ 

ดังนั้นหากองค์กรต้องการหา Security Solutions ในการ Secure & Protect IT Environments (ครอบคลุมทั้ง Hybrid และ Multi-Cloud), Microsoft Defender จึงเป็นตัวเลือกหนึ่งที่น่าสนใจครับ และในช่วงที่ผ่านมาจนถึง ณ ปัจจุบันมีหลายๆ องค์กรทั้งในบ้านเราและต่างประเทศใช้งาน Microsoft Defender กันอย่างแพร่หลาย จะแตกต่างกันในรายละเอียดว่าจะใช้ Product/Service ใดบ้างที่อยู่ใน Family นี้  (Microsoft Defender) และต้องบอกทุกท่านว่าหลาย Product/Service ที่อยู่ใน Microsoft Defender Product Family นี้ติดอยู่ใน Leader Board ของ Gartner ในสาขาต่างๆ หลายปีติดกันด้วยครับ

ดังนั้นถ้าเราใช้ Microsoft Defender (Product Family) ที่ว่านี้, SOC/Security Teams สามารถที่จะทำการ Operate และดำเนินการการทำ Security Operations ผ่านทาง Portal ของ Microsoft Defender (Microsoft Defender Portal) ครับ นอกจากนี้เรายังสามารถนำเอา Microsoft Defender ไปทำการ Integrate ทำงานร่วมกับ Microsoft Sentinel (SIEM & SOAR) ได้อีกด้วยครับ ซึ่งจะทำให้การทำ Security Operations มีประสิทธิภาพมากขึ้นครับ

ผมเล่ามาถึงจุดนี้แล้ว อยากให้ทุกท่านลองสังเกตดูนะครับว่า Microsoft Defender (Product Family) มีความสำคัญมากเพียงไรสำหรับการทำ Security Operations โดยเฉพาะตัวของ Microsoft Defender XDR เป็นส่วนประกอบสำคัญมากส่วนหนึ่งครับ และในช่วงที่ผ่านมาทาง Microsoft ได้มีการพัฒนาเพิ่มเติมความสามารถใหม่ๆ เข้าไปใน Microsoft Defender XDR เป็นระยะๆ ครับ หนึ่งในความสามารถนึงที่น่าสนใจ ก็คือ "Unified Security Operations Platform" ครับ คือ Microsoft ให้เราสามารถนำเอา XDR (Microsoft Defender XDR) มา Integrated กับ SIEM (Microsoft Sentinel) มากขึ้นกว่าเดิม โดยที่มีการเพิ่มเมนูสำหรับการจัดการและใช้งาน Microsoft Sentinel เข้าไปใน Microsoft Defender Portal ครับ เพื่อทำให้ SOC/Security Teams สามารถดำเนินการหรือ Operates กระบวนการ Security Operations เช่น การ Investigation และอื่นๆ ผ่านจุดเดียว ซึ่งก็คือ Microsoft Defender Portal ครับ ไม่ต้อง Switch ไป-มา ระหว่าง Microsoft Defender Portal กับ Microsoft Sentinel (อยู่ใน Azure Portal) ครับ และยังมาพร้อมกับความสามารถอื่นๆ อีกภายใต้คอนเซปของความสามารถที่เรียกว่า Unified Security Operations Platform ครับ ดังรูปด้านล่างครับ























เอาประมาณนี้ก่อนนะครับสำหรับ Microsoft Defender ครับ เพื่อให้ทุกท่านได้รู้จักกับ Microsoft Defender Product Family นี้ก่อนที่จะไปที่ ISOC ครับ *จริงๆ ยังมีเรื่องราวอีกเยอะ (มาก) สำหรับ Product Family นี้ครับ มากันที่ ISOC กันครับ


Integrated Security Operations Center (ISOC) คืออะไร?











อย่างที่ผมเกริ่นไว้ตอนต้นว่านี้คือความสามารถใหม่ของ Microsoft Defender นั่นหมายความว่า ISOC ไม่ใช่ Product หรือสมาชิกใหม่นะครับ โดยความสามารถใหม่นี้ถือว่าก่อให้เกิดการเปลี่ยนแปลงเยอะพอสมควรเลยครับ โดยทาง Microsoft ประกาศความสามารถใหม่นี้ แบบ Public Preview ณ ขณะที่ผมกำลังเขียนบทความนี้ครับ การมาของ ISOC นี้ทำให้เกิดความเปลี่ยนแปลงสำหรับการทำ Security Operations โดยใช้ Microsoft Cybersecurity Solutions ครับ

เริ่มจากในการทำ Security Operations นั้นโดยคอนเซปจะประกอบไปด้วยกระบวนการย่อยๆ ต่าง เช่น Protection, Detection, Investigation, Response, และอื่นๆ ครับ ซึ่งเราสามารถนำเอากระบวนย่อยๆ ที่ว่านี้มา Map เข้ากับ Security Solutions ที่เราต้องการครับจะเป็นของ Microsoft หรือ 3rd Party ก็ได้ครับ แต่ถ้าเป็นของ Microsoft, Microsoft Defender (โดยเฉพาะ Microsoft Defender XDR) จะเข้ามาเกี่ยวข้องทันที่ เพราะ Microsoft Defender XDR จะเข้ามาดำเนินการตั้งแต่รวบรวมข้อมูลและหาความสัมพันธ์หรือที่เราเรียกว่า "Correlation" จาก IT Assets ต่างๆ เช่น Identities, Endpoints, Apps, และอื่นๆ จากนั้นก็จะทำการ Detection, Protection, Investigation, Response, และ Remediation ครับ จากนั้นเราจะนำเอา SIEM & SOAR (เช่น Microsoft Sentinel) เข้ามาทำเรื่องของการเก็บรวบรวมข้อมูล (Centralized Log), Detection, Incident Management, และ Response แบบ Auto (SOAR) ต่อจากนั้นเรายังสามารถนำเอา Generative AI  (เช่น Microsoft Security Copilot) เข้ามาช่วยในการ Analyze และ Summarize Incidents และอื่นๆ เพื่อทำให้การทำ Security Operations ขององค์กรมีประสิทธิภาพและมีความยืดหยุ่นมากขึ้นครับ สรุปจากสิ่งที่ผมได้อธิบายไปคือ หากเราต้องการ Secure & Protect IT Environments ขององค์กร (Hybrid & Multi-Cloud) Security Solutions เหล่านี้จะเข้ามาเกี่ยวข้อง นั่นก็คือ XDR- >SIEM & SOAR- >AI ครับ

และในช่วงที่ผ่านมาทางฝั่งของ Attackers เองก็ได้มีการพัฒนารูปแบบตลอดจนเทคนิคในการโจมตีใหม่ๆ ขึ้นมา รวมถึงยังมีการนำเอา AI เข้ามาใช้ในการ Attacks อีกด้วย ส่งผลทำให้การโจมตีมีความฉลาดมากขึ้นและทำงานรวดเร็วขึ้น ซึ่งแน่นอนครับว่าส่งผลกับองค์กรของเราแน่นอนครับ ดังนั้นการที่องค์กรจะทำการป้องกันเพื่อลดความเสี่ยงที่จะถูกโจมตีหรือ Attacks ลง องค์กรเองหรือเราเองก็จะต้องเตรียมความพร้อมตั้งแต่การวาแผน, ออกแบบ, และนำเอา Security Solutions ต่างๆ ที่มีความสามารถเข้ามาต่อกรหรือรับมือครับ และ Security Solutions  ดังกล่าวนี้จะต้องมีความสามารถในการ Secure & Protect ตลอดจนความสามารถอื่นๆ เพื่อที่จะรับมือกับการโจมตีได้อย่างรวดเร็วและมีประสิทธิภาพครับ

ผมอยากให้ทุกท่านลองนึกภาพตามนะครับ หากองค์กรของเราทุก Attacks เราจะรู้และดำเนินการอย่างไร และใช้เวลานานเท่าไร และอื่นๆ เช่น หากเกิด Attacks เกิดขึ้นเราจะต้องเปิด Portal หรือ Console ของ Security Solutions ต่างๆ ที่เราใช้งานอยู่กี่อัน และเราจะต้องใช้เวลาในการ Investigate นานเท่าไร เพราะจะต้องอาศัยข้อมูลที่มาจากหลายๆ Security Solutions ที่ใช้งานอยู่ และสุดท้ายจะ Response และ Remediation เมื่อไรครับ ในทางกลับกันการโจมตีหรือการ Attacks ทำได้อย่างรวดเร็ว!!!!!

จากตัวอย่างดังกล่าวนี้หากเราหรือองค์มี Security Solutions กี่ตัวก็ตามแต่สามารถนำเอา Integrate ทำงานร่วมกันแบบ  End-to-End หรือ Seamless นั่นหมายความว่า SOC/Security Teams สามารถดำเนินการกระบวนย่อยต่างๆ (Protection, Detection, Investigation, Response, Remediation, และอื่นๆ) จากที่เดียวครับ ส่งผลทำให้ภาพรวมการทำงานของ SOC/Security Teams มีความรวดเร็วและมีประสิทธภาพมากขึ้นและสามาถรับมือกับการ Attacks ได้ดีขึ้นครับ และนี่จึงเป็นที่มาของการที่ Microsoft ได้พัฒนาความสามารถใหม่ที่ชื่อว่า "Integrated Security Operations Center" หรือ "ISOC" ที่ว่านี้ขึ้นมาครับ

เพราะด้วยความสามารถของ ISOC, คอนเซปการทำงานของมันคือ การนำเอา XDR, SIEM & SOAR, Threat Intelligence, AI เอาทั้งหมดนี้มาทำงานอยู่ใน Microsoft Defender ที่เดียวครับ











ตัวอย่างเช่น  ถ้าองค์กรของเรามี  XDR อยู่แล้ว (Microsoft Defender XDR) แล้วต้องการ SIEM & SOAR แต่เดิมจะต้องมีการ Deploy Microsoft Sentinel ขึ้นมาใช้งาน (Traditional SIEM & SOAR) และนำมา Integrate ให้ทำงานร่วมกัน แต่สำหรับ ณ ตอนนี้ หากองค์กรมีการใช้งาน Microsoft Defender XDR อยู่แล้วต้องการ SIEM & SOAR เพื่อสร้าง Security Operations เราสามารถใช้ความสามารถของ Microsoft Defender นั่นก็คือ ISOC มาทำหน้าที่แทนได้ครับ นั่นหมายความว่าเราไม่ต้อง Deploy Microsoft Sentinel (ขึ้นอยู่กับความต้องการของแต่ละองค์กรนะครับ จะยังคงต้องการ Deploy Microsoft Sentinel เหมือนเดิมก็ได้ครับ) โดย ISOC สามารถใช้งานได้เลย หากองค์กรใช้ Microsoft 365 E5, E7, และอื่นๆ ตามกฎเกณฑ์ที่ Microsoft กำหนดครับ แต่เท่าที่ผมดูข้อมูลของ ISOC ตอนนี้ หากใช้งานจะต้องมีการใช้ ISOC Workspace (มัน คือ Azure Log Analytics Workspace) นะครับ นั่นหมายความเราต้องมี Azure Subscription ด้วยครับ เพื่อเก็บรวบรวมข้อมูลต่างๆ มาเก็บไว้เพื่อใช้ในการทำ Security Operations ครับ

















ความสามารถต่างๆ ของ ISOC:

- Case Management

- Workbooks

- Enhanced Automation Rules

- UEBA

- Threat Intelligence

- Content Hun Integration

- อื่นๆ 


รายละเอียดเพิ่มเติมของ ISOC ไปที่ Link นี้ได้เลยครับ, Integrated Security Operations Center (ISOC) in Microsoft Defender - Microsoft Defender XDR | Microsoft Learn


และทั้งหมดนี้คือเรื่องราวของ ISOC ที่ผมหยิบมานำเสนอครับ ถือว่าเป็นจุดเปลี่ยนแปลงที่สำคัญสำหรับการทำ Security Operations ครับ เรื่องราวของ ISOC ยังมีอีกนะครับ เอาไว้ผมจะมาเล่าให้ฟังเพิ่มเติมครับผม.....



ไม่มีความคิดเห็น:

แสดงความคิดเห็น