บทความนี้อธิบาย 2 Engine ของ Threat Protection ใน Secure Web Gateway (SWG) ของ Sangfor Athena SASE คือ Command and Control (C2) Activity Detection ที่ตรวจและบล็อกการติดต่อจากเครื่องที่ติดมัลแวร์ไปยัง C2 Server และ URL Filtering ที่จำกัดการเข้าเว็บตาม URL Category และ Malicious URL Database พร้อมวิธีเพิ่มหมวดเว็บที่ต้องการบล็อกเอง การใช้ Monitor เพื่อสำรวจก่อนบล็อก และการตรวจผลใน Security Logs เหมาะสำหรับผู้ดูแลระบบที่วาง Baseline ด้านความปลอดภัยของการใช้อินเทอร์เน็ต
สารบัญ
ก่อนเริ่ม: สวิตช์ของ Engine และ Forward DNS Traffic
ไปที่ Core Features › Secure Web Gateway › Policies › Threat Management แท็บ Threat Protection ส่วน Best Practice ของหน้าแนะนำให้เปิด C2 Activity Detection และ URL Filtering และระบุว่า Global Synchronization of New Threats เปิดไว้โดย Default
- แต่ละการ์ดมีสวิตช์ที่มุมขวาบนและลิงก์ Security Logs การ์ด C2, URL Filtering และ IPS มีปุ่ม Configure Policies เพิ่ม สวิตช์มีผลกับผู้ใช้ทุกคนในองค์กรพร้อมกัน
-
C2 Activity Detection ต้องเปิด Forward DNS Traffic ก่อน เพราะระบบต้องเห็น DNS Query ของเครื่องจึงจะรู้ว่าเครื่องพยายาม Resolve Domain ของ C2 ตั้งค่าที่
Platform Management › System › Connections › Traffic Forwarding Policies › Advancedช่อง Forward DNS Traffic และแนะนำให้ติ๊ก IPv6 DNS Resolution Requests: Enable blocking เพื่อให้ Traffic ถูกตรวจสอบได้ครบ - เมื่อเปิด Forward DNS Traffic แล้ว Domain ภายในองค์กรต้องตั้งเป็น Do not forward traffic ใน Traffic Forwarding Policy มิฉะนั้นการ Resolve ชื่อภายในอาจกระทบการใช้งานระบบภายใน ดูวิธีตั้งค่าใน Traffic Forwarding Policies
- URL Filtering, Antivirus และ IPS ทำงานได้โดยไม่ต้องอาศัย Forward DNS Traffic
C2 Activity Detection
C2 (Command and Control) คือ Server ที่มัลแวร์บนเครื่องที่ติดเชื้อติดต่อกลับไปรับคำสั่ง Engine นี้ใช้ Global Threat Intelligence ตรวจทั้ง Domain และ IP ของ C2 การ์ดสรุป Threat Category (C2 Domain Name, C2 IP Address) ระดับ Severity และ Action ที่ใช้อยู่
เปิดสวิตช์ที่การ์ด Command and Control (C2) Activity Detection (หากยังปิดอยู่) แล้วกด OK เพื่อยืนยัน
กด Configure Policies ที่การ์ด จะเปิดหน้าต่างตั้งค่าซึ่งมี Threat Intelligence Source (Global Threat Intelligence), สวิตช์ C2 Domain Name และ C2 IP Address สำหรับเปิดการตรวจแต่ละแบบ และ Schedule (All day)
-
ที่ Action เลือก Tile ที่ต้องการ
- Block Mode บล็อกภัยตามระดับที่ติ๊ก (High, Med, Low)
- Monitor Mode บันทึก Log อย่างเดียว ไม่บล็อก (Log only, block no threats)
กด OK เพื่อบันทึก
แนวทางที่แนะนำ: เมื่อเริ่มใช้งาน ให้เริ่มจาก Monitor Mode ก่อน ซึ่ง Domain ของ C2 ยังเปิดได้ แต่ Security Logs จะบันทึกไว้พร้อม Action Allow เมื่อประเมินผลกระทบแล้วจึงเปลี่ยนเป็น Block Mode ซึ่ง Domain จะถูกบล็อกและ Log จะแสดง Action Reject
เมื่อ Block Mode บล็อก Domain ของ C2 ผู้ใช้จะเห็น Browser แจ้งว่าเปิดหน้านี้ไม่ได้และไม่พบ Domain (เช่น DNS_PROBE_FINISHED_NXDOMAIN) แทนที่จะเป็น Block Page เพราะการบล็อกเกิดที่ขั้น DNS ทั้งนี้การเปิดหน้าเว็บหนึ่งหน้าอาจทำให้เกิด Log หลายรายการ
URL Filtering: หมวด Predefined
การ์ด URL Filtering สรุปจำนวนหมวด Predefined และหมวด Custom ที่ถูกบล็อกอยู่ และเวลาอัปเดต Malicious URL Database กด Configure Policies แล้วหน้าต่าง URL Filtering จะเปิดขึ้นในหน้าเดิม
- ข้อความด้านบนระบุว่า URL & App Control มี Priority สูงกว่า URL Filtering หาก URL & App Control บล็อก URL นั้นแล้ว Action ของ URL Filtering จะไม่มีผล และเมื่อผู้ใช้เข้า URL ในรายการ URL Filtering จะมี Log ใน Security Logs ที่ Threat Type เป็น URL Filtering
- ตาราง Predefined URL Categories มีคอลัมน์ URL Category และ Action แต่ละหมวดมี Action เป็น Allowed (อนุญาตโดยไม่เก็บ Log เหมาะกับเว็บที่ถูกต้อง เพื่อลดปริมาณ Log), Monitor (อนุญาตและเก็บ Log) หรือ Rejected (บล็อกและเก็บ Log)
- หากต้องการเปลี่ยน Action ให้ติ๊กหมวดที่ต้องการ (ติ๊กได้หลายหมวด) แล้วกดปุ่ม Allowed, Monitor หรือ Rejected ด้านบนตาราง จากนั้นกด OK ที่ท้ายหน้าต่าง
หมวดที่ควรตั้งเป็น Rejected คือกลุ่มความเสี่ยง เช่น Network Security (Fake Site, Phishing, Malicious Website), Malware และ Malicious Script ส่วนหมวดเนื้อหาไม่เหมาะสม เช่น Adult Content และ Illegality & Immorality (รวม Gambling) ให้กำหนดตามนโยบายขององค์กร ตรวจ Action ปัจจุบันของแต่ละหมวดใน Console ขององค์กรก่อนเปลี่ยน
ใช้ Monitor เพื่อสำรวจก่อนตัดสินใจ: เช่น ตั้งหมวด Online Shopping (เว็บอย่าง Shopee และ Lazada) เป็น Monitor ชั่วคราว ผู้ใช้ยังเข้าได้ตามปกติ และ Security Logs จะบันทึกการเข้าใช้พร้อม Action Allow เมื่อตัดสินใจแล้ว หากต้องการอนุญาตหรือบล็อกเฉพาะบางแผนก ให้ใช้ URL & App Control แทน เพราะการตั้งค่าใน URL Filtering มีผลกับผู้ใช้ทุกคน
Custom Blocked URL Categories
ใช้บล็อกเว็บที่องค์กรกำหนดเอง เช่น Domain อันตรายที่พบจากการสอบสวนในหน้า Risk Investigation
ในหน้าต่าง URL Filtering เปิดสวิตช์ Custom Blocked URL Categories จะมีปุ่ม + Add (Add from Existing) และลิงก์ Add New › แสดงขึ้น
-
หากยังไม่มีหมวดของเว็บที่ต้องการ กด Add New › ระบบจะพาไปที่
Platform Management › Objects › URL Categoriesและเปิดฟอร์ม Add ให้ทันที กรอก Name, Description, URLs (บรรทัดละหนึ่งรายการ ไม่ต้องขึ้นต้นด้วย http(s):// รองรับ Wildcard*) และ Domain Name Keywords (Domain ที่มีคำที่กำหนดจะถูกนับอยู่ในหมวดนี้ด้วย) แล้วกด OK กลับไปที่ Threat Management กด Configure Policies ของ URL Filtering อีกครั้ง การตั้งค่าในหน้าต่างนี้จะถูกบันทึกเมื่อกด OK ท้ายหน้าต่าง หากสวิตช์ Custom Blocked URL Categories ยังปิดอยู่ ให้เปิดอีกครั้ง
-
กด + Add จะเปิดหน้าต่าง Add from Custom URL Categories ที่แสดงหมวด Custom ทั้งหมด ติ๊กหมวดที่ต้องการแล้วกด OK หมวดที่เลือกจะแสดงในตารางของหน้าต่าง URL Filtering
กด OK ที่หน้าต่าง URL Filtering ระบบจะแจ้ง Operation successful และการ์ด URL Filtering จะแสดงจำนวน Custom URL Categories ที่เลือก
ผู้ใช้ที่เข้าเว็บในหมวดที่บล็อกจะเห็น Block Page ของ App/URL Access Blocking ซึ่งปรับข้อความได้ที่ Page Redirection
ตรวจสอบผลใน Security Logs
ไปที่
Logs › Critical Feature Logs › Threat Protection Logsแท็บ Security Logs-
กรองผู้ใช้ด้วย User Keyword แล้วที่แผงตัวกรองด้านซ้าย กดเครื่องหมาย ⊕ ข้าง Log Type C2 Activity หรือ URL Filtering แผงด้านซ้ายยังสรุป Severity, Threat Type (เช่น Botnet, Phishing, Remote Access Trojan) และ Action (Allow, Reject)
-
กดที่แถวเพื่อเปิด Details ส่วน General Info บอก Request Domain Name, Request URL, Website Type (หมวดของเว็บ) และ Action เช่น การเข้าเว็บในหมวดที่ตั้งเป็น Monitor จะมี Action เป็น Allow ส่วนหมวดที่บล็อกจะเป็น Reject
Log เหล่านี้ระบุตัวผู้ใช้และเครื่องได้ ควรจำกัดสิทธิ์การเข้าดูไว้เฉพาะผู้ดูแลระบบที่ได้รับมอบหมาย และปฏิบัติตามนโยบายความเป็นส่วนตัวขององค์กร ค่าในภาพเป็นค่าตัวอย่าง ให้เปลี่ยนเป็นค่าขององค์กร
ปัญหาที่พบบ่อย
| อาการ | สิ่งที่ควรตรวจ |
|---|---|
| ไม่มี Log ของ C2 Activity เลย | ตรวจว่าเปิด Forward DNS Traffic แล้ว สวิตช์ C2 Domain Name / C2 IP Address เปิดอยู่ และ Client ของผู้ใช้เชื่อมต่ออยู่ |
| หลังเปิด Forward DNS Traffic ระบบภายในบางระบบเข้าไม่ได้ | เพิ่ม Domain ภายในขององค์กรเป็น Do not forward traffic ใน Traffic Forwarding Policy |
| เว็บที่ถูกต้องถูก URL Filtering บล็อก | ตรวจหมวดของเว็บด้วยช่องค้นหาในหน้า Objects › URL Categories แล้วพิจารณาเปลี่ยน Action ของหมวด หรือยกเว้นเฉพาะเว็บนั้นด้วย Security Exceptions |
| ตั้งหมวดเป็น Rejected แล้ว แต่ผลที่ได้ไม่ตรงตาม URL Filtering | URL & App Control ทำงานก่อน URL Filtering ให้ตรวจว่ามี Policy ใน URL & App Control ที่ตัดสินเว็บนั้นไปก่อนหรือไม่ (ดู Policy Hit ใน Blocked Activities) |
ข้อคิดเห็น
0 ข้อคิดเห็น
โปรด ลงชื่อเข้าใช้ เพื่อแสดงข้อคิดเห็น