PROMOTION

Certified SOC Analyst - CSA Training

Network Traffic Log - Certified SOC Analyst (CSA)
Network Security · SOC

Traffic ที่ถูก Allow ไม่ได้แปลว่าพฤติกรรมนั้นปกติ

4 ร่องรอยที่ควรตามหาใน Network Traffic Log ก่อนเหตุการณ์จะขยายวง

ก่อนเหตุการณ์จะขยายวง Network Traffic อาจทิ้งร่องรอยบางอย่างไว้ให้ทีมตามต่อ

มาดู 4 รูปแบบผิดปกติที่ช่วยเปิดมุมมองว่า ภายในเครือข่ายกำลังเกิดอะไรขึ้น

ในการบริหารจัดการความปลอดภัยสารสนเทศระดับองค์กร การมองเหตุการณ์ผ่าน Firewall, Antivirus หรือ EDR เพียงแหล่งใดแหล่งหนึ่ง อาจยังไม่เพียงพอสำหรับทำความเข้าใจพฤติกรรมที่เกิดขึ้นทั้งเครือข่าย

ผู้โจมตีอาจเข้ามาผ่านช่องโหว่ อุปกรณ์ที่ตั้งค่าไม่เหมาะสม หรือ Credential ที่ถูกขโมย เมื่อกิจกรรมเกิดขึ้นภายใต้บัญชีและ Protocol ที่องค์กรใช้งานอยู่ Traffic บางส่วนจึงดูกลมกลืนกับการทำงานทั่วไปได้

Network Traffic Log จึงเป็นหลักฐานอีกชุดหนึ่งที่ช่วยให้ทีมมองเห็นรูปแบบการติดต่อระหว่างอุปกรณ์ และนำไปเชื่อมกับข้อมูลจาก Endpoint, Identity และระบบอื่น เพื่อวิเคราะห์เหตุการณ์ได้รอบด้านขึ้น

Network Traffic Log คืออะไร?

Network Traffic Log คือข้อมูลที่ช่วยตอบว่า อุปกรณ์ใดติดต่อกับปลายทางใด ผ่าน Port และ Protocol อะไร ติดต่อเมื่อใด และมีปริมาณข้อมูลเท่าไร

ข้อมูลเหล่านี้อาจอยู่ในรูปแบบ Flow Data เช่น NetFlow, IPFIX และ sFlow หรือ Connection Logs จากอุปกรณ์เครือข่ายและระบบรักษาความปลอดภัย โดยรายละเอียดที่บันทึกได้จะแตกต่างกันตามอุปกรณ์และการตั้งค่า

ข้อมูลสำคัญที่มักใช้ประกอบการวิเคราะห์ ได้แก่

  •  Timestamp: วันและเวลาที่เกิดการเชื่อมต่อ
  •  Source IP / Destination IP: IP Address ต้นทางและปลายทาง
  •  Source Port / Destination Port: หมายเลข Port ที่ใช้ในการเชื่อมต่อ ซึ่งช่วยบอกบริการที่อาจเกี่ยวข้อง เช่น TCP/80 มักสัมพันธ์กับ HTTP และ TCP/22 มักสัมพันธ์กับ SSH
  •  Protocol: Protocol ที่ใช้ในการสื่อสาร เช่น TCP, UDP หรือ ICMP
  •  Packets / Bytes: จำนวน Packet และปริมาณข้อมูลที่รับส่งระหว่างต้นทางกับปลายทาง
  •  Action: ผลการจัดการ Connection เช่น Allow, deny หรือ Drop ซึ่งมักพบใน Firewall หรือ Security Device บางประเภท

หากไม่มีการจัดเก็บ Log ที่เพียงพอ การกำหนด Baseline และการเชื่อมโยงข้อมูลข้ามระบบ สัญญาณบางส่วนอาจถูกมองข้าม หรือพบเมื่อเหตุการณ์ขยายวงไปแล้ว

1. Outbound Traffic Anomaly

ปริมาณข้อมูลออกนอกองค์กรเปลี่ยนไปจากเดิม

เครื่องของพนักงานบางเครื่องอาจส่งข้อมูลออกไปยัง Cloud Storage เป็นประจำ ขณะที่ Server อีกเครื่องแทบไม่เคยเชื่อมต่อออกสู่อินเทอร์เน็ตเลย

ทีมควรมองให้ครบรอบด้าน ทั้งปริมาณ เวลา ปลายทาง และพฤติกรรมที่แตกต่างจาก Baseline เดิม เพราะปริมาณข้อมูลที่ “ส่งออกมาก” เพียงอย่างเดียวยังไม่เพียงพอสำหรับสรุปเหตุการณ์

ตัวอย่างเช่น เครื่องที่ไม่เคยส่งไฟล์ขนาดใหญ่ กลับมีค่า Outbound Bytes เพิ่มขึ้นหลายเท่าในช่วงกลางคืน

รูปแบบนี้อาจเกี่ยวข้องกับ Backup หรือ Workflow ที่ได้รับอนุญาต ทีมจึงควรตรวจสอบร่วมกับ Process ที่ทำงาน บัญชีผู้ใช้ Destination และประเภทข้อมูล ก่อนสรุปว่าเกี่ยวข้องกับ Data Exfiltration

2. Reconnaissance & Port Scanning

การสำรวจระบบและ Port ภายในเครือข่าย

หลังเข้าถึงระบบได้ ผู้โจมตีบางรายอาจสำรวจเครือข่ายภายใน เพื่อค้นหา Active Hosts, Services และ Port ที่เปิดใช้งาน ก่อนขยายการเข้าถึงไปยังระบบอื่น

สัญญาณหนึ่งที่พบได้ใน Connection Logs คือ Source IP เดียวพยายามเชื่อมต่อไปยังหลาย Port หรือหลายอุปกรณ์ เช่น Port 22 สำหรับ SSH, Port 445 สำหรับ SMB หรือ Port 3389 สำหรับ RDP

บางกรณีเกิดขึ้นอย่างรวดเร็ว ขณะที่บางรูปแบบค่อยๆ กระจายคำขอออกไป เพื่อให้กลมกลืนกับ Traffic ทั่วไป

เมื่อระบบพบพฤติกรรมที่เข้าข่าย Port Scanning สามารถสร้าง Alert ให้ทีมตรวจสอบบริบทของ Source IP และอุปกรณ์ต้นทางต่อได้

ทีมควรตรวจสอบก่อนว่า Source ดังกล่าวเป็น Vulnerability Scanner หรือเครื่องมือบริหารจัดการที่ได้รับอนุญาตหรือไม่ จากนั้นจึงพิจารณา Block, Rate Limit หรือ Isolate ตามระดับความเสี่ยงและ Incident Response Playbook ขององค์กร

3. Unusual East-West Traffic

เครื่องภายในเริ่มติดต่อกันผิดรูปแบบ

หลังได้สิทธิ์บนอุปกรณ์เครื่องหนึ่ง ผู้โจมตีอาจพยายามค้นหาระบบอื่นและขยายการเข้าถึงผ่านบริการภายใน เช่น SMB, RDP, SSH หรือ WinRM

Network Traffic Log อาจเผยให้เห็นว่า Workstation ซึ่งปกติติดต่อเพียง Application Server ไม่กี่เครื่อง เริ่มเชื่อมต่อไปยัง Server จำนวนมาก หรือพยายามใช้ Administrative Port กับอุปกรณ์หลายกลุ่มภายในช่วงเวลาสั้นๆ

รูปแบบดังกล่าวยังไม่ยืนยันว่าเป็น Lateral Movement เพราะอาจเกิดจากงานของผู้ดูแลระบบ ระบบ Patch Management หรือ Vulnerability Scanner

ทีมจึงควรตรวจสอบร่วมกับบัญชีที่ใช้งาน เวลา Process ต้นทาง และ Authentication Log เพื่อแยกกิจกรรมที่ได้รับอนุญาตออกจากเหตุการณ์ที่ควรตอบสนอง

4. Beaconing Activity

การเชื่อมต่อซ้ำที่ดูเหมือนมีจังหวะ

เครื่องที่ติดมัลแวร์บางประเภทอาจติดต่อกลับไปยัง Command-and-Control Infrastructure เพื่อรับคำสั่งหรือส่งสถานะการทำงาน

ใน Network Traffic Log พฤติกรรมนี้อาจปรากฏเป็นการเชื่อมต่อขนาดเล็กไปยัง Destination เดิมซ้ำๆ ในช่วงเวลาที่ใกล้เคียงกัน เช่น ทุก 5 นาทีตลอดทั้งวัน

อย่างไรก็ตาม Malware บางตัวสามารถปรับระยะเวลาให้ไม่สม่ำเสมอ หรือใส่ความคลาดเคลื่อนระหว่างการเชื่อมต่อ เพื่อหลบการตรวจจับได้

การวิเคราะห์จึงควรมองทั้งความถี่ ปริมาณข้อมูล อายุของ Domain, Destination Reputation และพฤติกรรมเดิมของอุปกรณ์ ก่อนยืนยันว่าเป็น Beaconing


เมื่อพบ Traffic ผิดปกติ ควรตรวจสอบอะไรต่อ?

ก่อนสรุปว่าเป็นภัยคุกคาม ทีมสามารถเริ่มเชื่อมข้อมูลอย่างน้อย 5 ด้านเข้าด้วยกัน

  •  ต้นทาง: อุปกรณ์หรือบัญชีใดเป็นผู้เริ่มการเชื่อมต่อ และพฤติกรรมนั้นสอดคล้องกับบทบาทงานหรือไม่
  •  ปลายทาง: Destination เป็นระบบที่องค์กรใช้งานอยู่ ปลายทางที่เพิ่งพบ หรือมี Reputation ผิดปกติ
  •  เวลาและความถี่: เหตุการณ์เกิดในช่วงเวลาปกติของผู้ใช้งานหรือไม่ และมีรูปแบบเกิดซ้ำที่ควรตรวจสอบต่อหรือไม่
  •  ปริมาณและรูปแบบข้อมูล: จำนวน Packet, Bytes และลักษณะการเชื่อมต่อแตกต่างจาก Baseline เดิมมากเพียงใด
  •  หลักฐานจากระบบอื่น: Endpoint, Identity, Authentication Log, Application Log และ Threat Intelligence ให้ข้อมูลสอดคล้องกันหรือไม่

การเห็นสัญญาณเพียงจุดเดียวอาจยังไม่พอสำหรับยืนยันเหตุการณ์ แต่เมื่อทีมเชื่อมบริบทเหล่านี้เข้าด้วยกัน จะช่วยให้ตัดสินใจได้ชัดขึ้นว่า Alert ใดควรปิด ตรวจสอบต่อ หรือยกระดับเป็น Incident

บันทึก Checklist นี้ไว้ แล้วลองกลับไปดูว่า Network Traffic Log ขององค์กรสามารถมองเห็นทั้ง 4 รูปแบบได้ครบหรือยัง

สำหรับผู้ที่ต้องการต่อยอดจากการสังเกต Traffic ไปสู่การวิเคราะห์ Alert และเหตุการณ์อย่างเป็นระบบ การอบรมด้าน SOC เป็นอีกหนึ่งทางเลือกในการพัฒนาทักษะให้ครอบคลุมมากขึ้น

หลักสูตร Certified SOC Analyst (CSA) จาก EC-Council ออกแบบมาสำหรับผู้ที่ต้องการทำความเข้าใจกระบวนการทำงานของ Security Operations Center ตั้งแต่ Cyber Threats, Events and Logging, Log Correlation และ SIEM ไปจนถึง Threat Intelligence, Alert Triage และ Incident Response

ผู้เรียนจะได้เห็นว่า Log จากแต่ละระบบเชื่อมโยงกันอย่างไร สัญญาณแบบใดควรถูกตรวจสอบต่อ และเมื่อใดที่ Alert ควรถูกยกระดับเข้าสู่กระบวนการ Incident Response พร้อมสิทธิ์สอบใบรับรองจาก EC-Council

เหมาะสำหรับผู้ที่กำลังเริ่มต้นหรือพัฒนาทักษะด้าน SOC, Cybersecurity Monitoring, Network Security และ Incident Detection

เปิดรับสมัครแล้ว

Certified SOC Analyst (CSA)

หลักสูตรอบรม พร้อมสิทธิ์สอบใบรับรองจาก EC-Council

วันอบรม รอบที่ 1
19–21 Aug 2026
วันอบรม รอบที่ 2
18–20 Nov 2026
ค่าลงทะเบียน
58,000 บาท
หลักสูตร Certified SOC Analyst (CSA) จาก EC-Council ช่วยให้ผู้เรียนเข้าใจกระบวนการทำงานของ Security Operations Center ตั้งแต่การวิเคราะห์ Log ไปจนถึง Alert Triage และ Incident Response

สนใจสอบถามรายละเอียดหลักสูตรและตารางอบรม สามารถทัก @NTC-LINE ได้ค่ะ