← กลับไปยังบทความทั้งหมด

ระบบตรวจจับการบุกรุก กลไกและการทำงานเพื่อความปลอดภัยทางไซเบอร์

สรุปใจความสำคัญ

  • IDS แบ่งเป็น 2 ประเภทหลักตามการติดตั้งคือ NIDS (ระดับเครือข่าย) และ HIDS (ระดับเครื่องโฮสต์)
  • วิธีการตรวจจับหลักมี 3 รูปแบบ คือ Signature-based (ตรวจตามรูปแบบ), Anomaly-based (ตรวจความผิดปกติ) และ Reputation-based (ตรวจตามชื่อเสียง)
  • ความแตกต่างสำคัญคือ Firewall ทำหน้าที่ปิดกั้นการเข้าถึงตามกฎ แต่ IDS ทำหน้าที่เฝ้าระวังและแจ้งเตือนเมื่อเกิดเหตุการณ์บุกรุก
  • IPS (Intrusion Prevention System) คือ IDS ที่มีความสามารถในการยับยั้งหรือป้องกันการโจมตีได้โดยอัตโนมัติ

ระบบตรวจจับการบุกรุก หรือ Intrusion Detection System (IDS) คืออุปกรณ์หรือซอฟต์แวร์ประยุกต์ที่ออกแบบมาเพื่อเฝ้าระวังเครือข่ายหรือระบบคอมพิวเตอร์ เพื่อตรวจหาพฤติกรรมที่เป็นอันตรายหรือการละเมิดนโยบายความปลอดภัย เมื่อระบบตรวจพบกิจกรรมที่น่าสงสัย ข้อมูลดังกล่าวจะถูกรายงานไปยังผู้ดูแลระบบ หรือถูกรวบรวมไว้ในระบบจัดการเหตุการณ์และข้อมูลความปลอดภัย (Security Information and Event Management หรือ SIEM) ซึ่งจะทำหน้าที่กรองสัญญาณเตือนเพื่อแยกแยะระหว่างการโจมตีจริงและสัญญาณเตือนหลอก (False Alarms)

ประเภทของระบบตรวจจับการบุกรุก

การจำแนกประเภทของ IDS สามารถแบ่งออกได้ตามขอบเขตการทำงานและวิธีการตรวจจับ ดังนี้

แบ่งตามขอบเขตการทำงาน (Deployment Scope)

  • ระบบตรวจจับการบุกรุกเครือข่าย (Network Intrusion Detection System - NIDS): ติดตั้งไว้ในจุดยุทธศาสตร์ของเครือข่ายเพื่อตรวจสอบทราฟฟิกที่เข้าและออกจากอุปกรณ์ทั้งหมดในซับเน็ต NIDS จะวิเคราะห์แพ็กเก็ตข้อมูลที่วิ่งผ่านและเปรียบเทียบกับฐานข้อมูลการโจมตีที่รู้จัก เพื่อปกป้องอุปกรณ์ทุกเครื่องในเครือข่ายจากการเข้าถึงที่ไม่ได้รับอนุญาต
  • ระบบตรวจจับการบุกรุกโฮสต์ (Host-based Intrusion Detection System - HIDS): ติดตั้งและทำงานบนอุปกรณ์หรือโฮสต์รายเครื่อง โดยจะเฝ้าติดตามแพ็กเก็ตข้อมูลที่เข้าและออกจากเครื่องนั้นๆ รวมถึงตรวจสอบการเปลี่ยนแปลงของไฟล์ระบบที่สำคัญ หากมีการแก้ไขหรือลบไฟล์วิกฤต HIDS จะแจ้งเตือนผู้ดูแลระบบทันที เหมาะสำหรับเครื่องเซิร์ฟเวอร์ที่มีความสำคัญสูงซึ่งไม่ควรมีการเปลี่ยนแปลงการตั้งค่าบ่อยครั้ง

แบ่งตามวิธีการตรวจจับ (Detection Method)

  • การตรวจจับตามรูปแบบ (Signature-based Detection): ทำงานโดยการเปรียบเทียบข้อมูลกับ "ลายเซ็น" หรือรูปแบบเฉพาะของการโจมตีที่เคยเกิดขึ้นและถูกบันทึกไว้ในฐานข้อมูล (คล้ายกับการทำงานของโปรแกรมแอนตี้ไวรัส)
  • การตรวจจับตามความผิดปกติ (Anomaly-based Detection): สร้างแบบจำลองของทราฟฟิกที่ "ปกติ" ขึ้นมา และเมื่อพบกิจกรรมที่เบี่ยงเบนไปจากแบบจำลองดังกล่าว ระบบจะถือว่ามีความผิดปกติเกิดขึ้น ซึ่งมักมีการนำเทคโนโลยีการเรียนรู้ของเครื่อง (Machine Learning) มาใช้ในส่วนนี้
  • การตรวจจับตามชื่อเสียง (Reputation-based Detection): ประเมินความเสี่ยงโดยพิจารณาจากคะแนนชื่อเสียง (Reputation Score) ของแหล่งที่มาของข้อมูล

ความแตกต่างระหว่าง IDS และ Firewall

แม้ว่าทั้งสองระบบจะใช้เพื่อความปลอดภัยของเครือข่าย แต่มีหน้าที่แตกต่างกันอย่างชัดเจน ดังนี้

คุณสมบัติไฟร์วอลล์ (Firewall)ระบบตรวจจับการบุกรุก (IDS)
หน้าที่หลักควบคุมการเข้า-ออกตามกฎที่กำหนด (Permit/Deny)เฝ้าระวังและแจ้งเตือนเมื่อมีการบุกรุก
ลักษณะการทำงานป้องกันเชิงรุก (Preventive) โดยการปิดกั้นตรวจจับเชิงรับ (Detective) โดยการแจ้งเตือน
การตรวจจับภายในมักไม่สามารถตรวจจับการโจมตีที่เริ่มจากภายในเครือข่ายสามารถตรวจจับการโจมตีที่เกิดขึ้นภายในระบบได้

การพัฒนาสู่ระบบป้องกันการบุกรุก (IPS)

หากระบบ IDS มีความสามารถในการตอบสนองต่อการบุกรุกได้ทันที เช่น การตัดการเชื่อมต่อของแพ็กเก็ตที่อันตราย หรือการบล็อก IP Address ของผู้โจมตี ระบบนั้นจะถูกเรียกว่า ระบบป้องกันการบุกรุก (Intrusion Prevention System - IPS) ซึ่งทำหน้าที่คล้ายกับไฟร์วอลล์ในระดับแอปพลิเคชัน (Application Layer Firewall) ที่สามารถควบคุมการเข้าถึงได้แบบเรียลไทม์

การประยุกต์ใช้เทคโนโลยีขั้นสูง

ในปัจจุบันมีการนำโครงข่ายประสาทเทียม (Artificial Neural Network - ANN) มาใช้ร่วมกับ IDS เพื่อเพิ่มประสิทธิภาพในการวิเคราะห์ข้อมูลจำนวนมหาศาลและจดจำรูปแบบการโจมตีที่ซับซ้อน ซึ่งช่วยให้ระบบสามารถคาดการณ์การโจมตีและลดอัตราการเกิดสัญญาณเตือนหลอกได้ดียิ่งขึ้น นอกจากนี้ยังมีการใช้ Honeypot หรือระบบล่อเป้า เพื่อดึงดูดผู้โจมตีให้เข้ามาในระบบจำลอง เพื่อศึกษาพฤติกรรมและลักษณะของการโจมตีเพื่อนำมาปรับปรุงระบบป้องกันให้แข็งแกร่งขึ้น

คำถามที่พบบ่อย

IDS และ Firewall แตกต่างกันอย่างไร?

Firewall ทำหน้าที่เป็นด่านหน้าในการอนุญาตหรือปฏิเสธการเชื่อมต่อตามกฎที่ตั้งไว้ (Static Rules) ในขณะที่ IDS ทำหน้าที่เหมือนกล้องวงจรปิดที่คอยเฝ้าดูพฤติกรรมภายในและภายนอกเครือข่าย และแจ้งเตือนเมื่อพบกิจกรรมที่น่าสงสัยแม้ว่ากิจกรรมนั้นจะผ่าน Firewall เข้ามาได้ก็ตาม

NIDS และ HIDS ควรเลือกใช้แบบไหน?

ควรใช้ทั้งสองแบบร่วมกัน (Defense in Depth) เนื่องจาก NIDS ช่วยให้เห็นภาพรวมของทราฟฟิกทั้งเครือข่ายและปกป้องอุปกรณ์ทุกเครื่อง ส่วน HIDS ช่วยให้ตรวจสอบเชิงลึกในระดับไฟล์ระบบและกิจกรรมภายในเครื่องเซิร์ฟเวอร์ที่สำคัญ ซึ่ง NIDS ไม่สามารถมองเห็นได้

Signature-based และ Anomaly-based detection ต่างกันอย่างไร?

Signature-based จะตรวจจับสิ่งที่ 'รู้จักอยู่แล้ว' โดยเทียบกับฐานข้อมูลลายเซ็นการโจมตี ส่วน Anomaly-based จะตรวจจับสิ่งที่ 'ไม่ปกติ' โดยเทียบกับพฤติกรรมมาตรฐานที่ระบบเรียนรู้ไว้ ทำให้ Anomaly-based สามารถตรวจจับการโจมตีรูปแบบใหม่ (Zero-day Attack) ได้ดีกว่า