Secure Web Gateway (SWG) ของ Sangfor Athena SASE มีหน้าสรุปภาพรวม 2 หน้า คือ Web Overview ที่สรุปการใช้อินเทอร์เน็ตและสถานะความปลอดภัยขององค์กร และ Analytics › Dashboard ที่แสดงมุมมอง Threat Intelligence จาก Cloud ผู้ดูแลระบบใช้หน้าเหล่านี้ทบทวนสถานการณ์ประจำวัน เตรียมรายงานให้ผู้บริหาร และหาจุดที่ต้องเจาะลึกต่อใน Log หรือ Risk Investigation ส่วนรายละเอียดของแต่ละเหตุการณ์ดูได้ที่ SWG Logs และ Security Logs
สารบัญ
ที่มาของข้อมูลในหน้าเหล่านี้
- ผู้ใช้ติดตั้ง Omnipoint Secure Client และ Login อยู่ และ Component SWG ทำงานปกติ เพื่อให้ Traffic อินเทอร์เน็ตผ่าน PoP และถูกบันทึก
- มี URL & App Audit Policy ที่ครอบคลุมผู้ใช้ เพื่อให้มีข้อมูลการใช้งานเว็บและ App
- เปิด Engine ของ Threat Protection (C2 Activity Detection, URL Filtering, Antivirus, IPS) เพื่อให้มีข้อมูลด้านความปลอดภัย และใช้ SSL Decryption เพื่อให้ตรวจ Traffic ที่เข้ารหัสได้ลึกขึ้น
Web Overview แท็บ Secure Web Gateway
ไปที่ Core Features › Secure Web Gateway › Dashboard › Web Overview หน้านี้เปิดที่แท็บ Secure Web Gateway แถบตัวกรองด้านบนใช้เลือกช่วงเวลา (Today, Last 7 days, Last 30 days หรือกำหนดวันที่เอง), Departments และ Location
| Widget | ความหมาย |
|---|---|
| URL Categories | กราฟโดนัตแสดงสัดส่วนหมวดเว็บที่ผู้ใช้เข้า |
| Top Activities Blocked Users | ผู้ใช้ที่ถูกบล็อกมากที่สุด |
| Traffic Analytics › Top Apps | App ที่ใช้ Traffic สูงสุด |
| Traffic Analytics › Top Users | ผู้ใช้ที่ใช้ Traffic สูงสุด กด More เพื่อดูรายการทั้งหมด |
| Bandwidth Consumption | กราฟ Bandwidth ตามช่วงเวลา สลับมุมมองตาม App หรือ User ได้ วางเมาส์บนกราฟเพื่อดูค่าในช่วงเวลานั้น |
Web Overview แท็บ Internet Security
แท็บ Internet Security สรุปสถานะความปลอดภัย แท็บนี้มีตัวกรอง Departments ของตัวเอง หากเว้นว่างไว้จะสรุปทั้งองค์กร
| ส่วน | ความหมาย |
|---|---|
| Security Summary | จำนวนวันที่ได้รับการป้องกัน เวลาอัปเดต Database และจำนวน Engine ที่เปิดอยู่ (เช่น Enabled (4/4)) วางเมาส์เพื่อดูสถานะของ URL Filtering, Antivirus, C2 Activity และ IPS |
| Current Security Score | คะแนนความปลอดภัยของสาขาหรือผู้ใช้ในขอบเขตที่ผู้ดูแลรับผิดชอบ พร้อมกราฟแนวโน้ม (Trend) ไอคอนข้อมูลมีลิงก์ Scoring Criteria สำหรับดูเกณฑ์การให้คะแนน |
| Recommendations | ข้อแนะนำ เช่น จัดการเครื่องและสาขาที่มีความเสี่ยงให้ทันเวลา (ลิงก์ไป Risk Investigation), เปิด Block Mode ของ C2 Activity, บล็อก Domain/URL อันตรายที่พบล่าสุด, เปิด SSL Decryption และเปิด Antivirus กับ IPS |
| Protection | จำนวน Protected Branches, Protected Mobile Users และ Blocked Malicious Activities |
| Threat Trend | กราฟแนวโน้มภัยตามวัน แยกตามระดับ High, Med, Low และ Info |
| Endpoints at Risk by Severity / Top 5 Branches at Risk | จำนวนเครื่องที่มีความเสี่ยงตามระดับ (Compromised, High, Med, Low) และแผนที่สาขาที่เสี่ยงสูงสุด 5 อันดับ |
| Watchlist Threats | ติดตามภัยแยกแท็บ C2 Activity, Cryptomining และ Phishing แสดงจำนวนที่ตรวจพบ Affected Endpoints, Affected Branches, ประวัติ (เช่น C2 Activity History) และ Top 10 C2 Addresses |
Analytics › Dashboard (Threat Intelligence)
ไปที่ Core Features › Secure Web Gateway › Analytics › Dashboard หน้านี้เป็นมุมมอง Threat Intelligence จาก Cloud ใช้ตัวกรองช่วงเวลา Department และ Location ได้ และมีไอคอน Export Report ที่มุมขวาบนสำหรับส่งออกเป็นรายงาน
| ส่วน | ความหมาย |
|---|---|
| Risk Overview | จำนวนการบล็อกภัย (Blocks) แยกตามระดับความเสี่ยงและประเภทคำขอ (IP, URL, Domain name requests) ไอคอนข้าง Blocks อธิบายว่านับรวมการบล็อกแบบเรียลไทม์จาก Cloud และการบล็อกภัยใหม่ที่ Sync ลงมา พร้อมจำนวนเครื่องที่รอจัดการ (Risky Endpoints) |
| Threat Response Analysis | AI Security Engine (Cryptomining Detection, Hacktool Detection, C2 Activity Detection, Phishing Detection) กราฟ Block Trend และ Hot Threats เช่น Botnet, Remote Access Trojan, Cryptomining, Hacktool, Malicious URL Filtering |
| Updates on New Threats | จำนวน Threat Intelligence ใหม่ในรอบ 7 วัน กราฟแนวโน้ม และรายการ Latest Threat Intelligence พร้อมชนิดภัยและเวลาที่พบครั้งแรก |
| Key Data Forensics | สลับดู Top 10 Threat Incidents (ชื่อภัย ชนิด ระดับความรุนแรง จำนวนการบล็อก สาขาและเครื่องที่ได้รับผลกระทบ) หรือ Top 10 Endpoints at Risk |
| Response Recommendations | ขั้นตอนแนะนำ 3 ขั้น คือ Network-based Blocking, Endpoint-based Remediation และ Security Enhancement |
แนวทางการใช้งานและปัญหาที่พบบ่อย
- เริ่มจากการ์ด Secure Web Gateway ที่
Dashboard › Homeเพื่อดูเครื่องที่รอจัดการ แล้วมาที่ Web Overview เพื่อดูภาพรวม เมื่อพบจุดผิดปกติให้เจาะต่อที่ Risk Investigation, Blocked Activities หรือ Log - หน้าเหล่านี้สรุปตามผู้ใช้ App และเวลา ส่วนรายละเอียดของแต่ละเหตุการณ์ดูที่ SWG Logs และ Security Logs
- ไม่มีข้อมูลหรือข้อมูลน้อยกว่าที่คาด: ตรวจช่วงเวลาและตัวกรอง Departments (แท็บ Internet Security ใช้ตัวกรองแยกจากแท็บ Secure Web Gateway) ตรวจว่าผู้ใช้อยู่ใน URL & App Audit Policy และ Client ของผู้ใช้เชื่อมต่ออยู่
-
Security Summary ไม่ครบ 4/4: ตรวจสวิตช์ของ Engine ที่
Secure Web Gateway › Policies › Threat Management
Widget บางส่วนแสดงข้อมูลรายผู้ใช้ เช่น Top Users และ Top Activities Blocked Users ซึ่งเป็นข้อมูลส่วนบุคคล ควรจำกัดสิทธิ์การเข้าดูไว้เฉพาะผู้ดูแลระบบที่ได้รับมอบหมาย และปฏิบัติตามนโยบายความเป็นส่วนตัวขององค์กร (ชื่อและตัวเลขในภาพเป็นค่าตัวอย่าง)
ข้อคิดเห็น
0 ข้อคิดเห็น
โปรด ลงชื่อเข้าใช้ เพื่อแสดงข้อคิดเห็น