MS Sec TH Meetup: Microsoft SOC in real Job, in AI ERA

มา Recap นิดนึง พอสอบ SC-100 เกือบตก ตอนแรกคิดว่าถ้าผ่านจะเขียนเลย ขอทำใจก่อน 5555

One Person SOC: Running SecOps when everyone is on leave

Speaker Thanapol Balawongse / Sarah Hansakul

📌 Idea ของ Talk นี้ เกิดจากการตั้งโจทย์คุยกันว่า หากเกิดสถานการณ์วิกฤต เช่น พนักงานในทีม SOC ลาป่วยพร้อมกัน ถูก Layoff ลาออก หรือเกิดเหตุการณ์ภัยพิบัติ (เช่น น้ำท่วม) จนไม่มีคนเฝ้า SOC เลย (Business Continuity Risk) องค์กรจะรัน SOC ต่อไปด้วยคนเพียงคนเดียวหรือใช้ AI ทำแทนได้อย่างไร

📌 แม้ Copilot หรือ AI Agent สำเร็จรูป ราคาแพง มันไม่ได้จ่ายแล้วจบ แต่ความสำเร็จขึ้นอยู่กับ Data และ Business Context ขององค์กร ที่ต้องเตรียมไว้ล่วงหน้า

📌 หากต้องการเปลี่ยน SOC ให้ทำงานแบบอัตโนมัติต้องลดการพึ่งพาความรู้จากคน มาเป็น Playbook (Code / Script - Institutionalized Knowledge) โดยมี Check Point 8 ให้ตรวจ

  1. SOC Core Loop: กระบวนการตามมาตรฐาน NIST (Detect, Investigate, Response)
  2. SOP & Playbooks: ขั้นตอนการทำงานมาตรฐานและคู่มือการรับมือเหตุการณ์
  3. Threat Intelligence: ข้อมูลภัยคุกคาม
  4. Business Context & Risk Appetite: ความเสี่ยงที่รับได้ของแต่ละระบบ (เช่น เครื่อง CEO หรือ Domain Controller ห้ามสั่งตัดระบบ/ตัดเน็ตเด็ดขาด แต่เครื่อง Front-desk ทำได้)
  5. IT Assets & Environment: รายการทรัพย์สินและระบบไอทีว่าเครื่องไหนสำคัญมากหรือน้อย
  6. Identity Context: รู้ว่าใครคือ Executive / VP / C-Level และใครมีความเสี่ยง
  7. Technical Rules & Guardrails: กฎและกรอบความปลอดภัย
  8. Security Standards & Policies: นโยบายความปลอดภัยขององค์กร

นอกจากนี้ ก่อนที่ทำให้งานมัน Automate สิ่งที่เราต้องเข้าใจก่อน งานได้ที่ Automate ได้ งานได้ที่ยังต้องมีคนคอยกำกับ โดยมี Criteria แนะนำตามนี้

  • เลือกตามความสำคัญ มีผลกับ Business
  • จัดงานให้ลงกลุ่ม Automate ตามนี้
    - Deterministic มีลำดับแน่นอน Automation Flow ไม่ต้องใช้ AI ซับซ้อน
    - Guarded Agent / Build (Reasoning) งานที่ต้องอาศัยการคิดวิเคราะห์ (Reasoning) มีการกำหนด Goal, Definition of Done หรือ Guardrails
    - Autonomous Agent: ให้ AI คิดและดำเนินการเอง จัดการได้หมด ขอแต่ทำตามเปเ้าหมายให้จบ เอ๊ะที่มันหลุดช่วงนี้ป่าว
  • สุดท้ายมี Human-in-the-Loop ตัดสินใจตอนสุดท้ายเสมอ

Demo Tools

📌 Microsoft Security Copilot

  • ใช้งาน Conversational AI ช่วยสรุป Incident และวิเคราะห์ข้อมูล
  • เชื่อมต่อกับ Defender/Sentinel ผ่าน System Capabilities / Plugins
  • ใช้ PromptBook เพื่อรันชุดคำสั่งวิเคราะห์ตาม Pattern
  • เรียกใช้ Agent เฉพาะทาง เช่น Executive Review Agent เพื่อตรวจสอบว่าผู้บริหารระดับสูงมีเคสความเสี่ยงค้างอยู่หรือไม่
  • ป้อน Knowledge เข้าไปในรูปแบบไฟล์ Text/Markdown เพื่อประหยัด Token และดูแลรักษาง่าย
  • รวม Defender + Sentinel Data Lake เพื่อจัดเก็บ Data สำหรับนำไปวิเคราะห์ต่อ หรือ Mirror ไป Fabric ได้

📌 Agent Autonomy & Multi-Agent (Security Copilot / Sentinel) - ให้ Agent ตั้ง Schedule หรือคุยกับ Agent อื่นๆ

📌 Copilot Studio - เป็นอีกทางเลือกโดยไม่ต้องซื้อ Security Copilot เอา LLM เชื่อม MCP ของ Sentinel แล้วทำ Flow เ้อง หรือใช้เครื่องมือง่ายๆ Logic App หรือ Power Automate

📌 Project Perception (Preview) - Multi-Agent บน Defender Portal แยก Agent 3 ทีม: Blue Team (Detect/Intel), Red Team (Pentest/VA Scan) และ Green Team (Remediate/Fix Code) โดยขึ้นตอนที่สำคัญ Human เช่น ก่อนสั่งแก้ Code หรือ Isolate VM ต้องผ่านการอนุมัติก่อน

📌 นอกจากนี้ยังเอา Tools อื่นๆ อย่าง

  • ChatGPT / Claude / OpenAI มาต่อกับ Sentinel ผ่าน MCP เพื่อทำคำสั่งวิเคราะห์ Incident
  • VS Code เชื่อมต่อ MCP ผ่าน Microsoft Learn endpoint / Sentinel
  • ใช้ LangChain Framework เขียน Agent ดึงข้อมูลบรีฟเคส SOC ประจำวัน

สุดท้ายแล้ว องค์กรจะรัน SOC ต่อไปด้วยคนเพียงคนเดียวหรือใช้ AI ทำแทนได้ สิ้งที่ผู้บริหารต้องสนใจ

📌 สิ่งที่หลายองค์กรขาด ไม่ใช่เครื่องมือ AI แต่คือการเตรียม SOC Knowledge & Institutional Knowledge ที่ Execute ได้ให้พร้อม
📌 การประเมิน ต้องคำนึงถึงงบประมาณ, ความเสี่ยงเรื่อง AI Governance และ Data Privacy
📌 ตัววัดผลที่ชัด การนำ AI มาใช้ต้องตอบได้ เช่น ช่วยลด MTTR (Mean Time to Respond) หรือทำให้ Time to Detect เร็วขึ้นจริงหรือไม่
📌 การปรับตัวคนทำงาน จากเดิมที่เราดูเอง Level1 ต้องขยับ Governance / Decision มากขึ้น

Beyond Live Response: Practical Incident Response with Microsoft Defender for Endpoint - Hand-On Lessons, Limitations and Field Proven Workarounds From Security Operation Perspective

Speaker Panupong Simto

MDE Live Response คืออะไร ?

📌 MDE (Microsoft Defender for Endpoint) เป็น EDR/Antivirus บน Host ส่วน Live Response - Interactive Shell ทางไกลให้ฝั่ง SOC สามารถส่งคำสั่งไปควบคุมและสืบสวน Incident ที่เครื่องปลายทางได้ทันทีหากเครื่องนั้นออนไลน์
📌 แม้เครื่องเป้าหมายถูกสั่งกักไว้ (Isolate) แต่ Live Response ยังเข้าไปจัดการได้
📌 มี Audit & Compliance ทุก Action จะถูกบันทึกไว้ใน Command Log ของ Action Center บน Microsoft Security Portal เพื่อให้ตรวจสอบ

MDE Live Response Limitations

📌 ไม่ใช่ Root Shell / System Shell เป็นเพียง Sandbox Shell ที่ถูกจำกัดสิทธิ์เอาไว้
📌 ไม่สามารถใช้คำสั่ง OS / Shell ปกติ, ไม่รองรับ Pipe (|) และไม่รองรับ PowerShell cmdlets ทั่วไปโดยตรงในหน้า Live Response Prompt ต้องใช้คำสั่งพื้นฐานเฉพาะที่เตรียมมา เช่น fileinfo, registry, processes, getfile, putfile, run
📌 ไม่รองรับ Full DFIR เช่น การดึง Full Memory Dump เพื่อทำ Volatility/YARA, การคัดลอก Bit-by-Bit หรือเคสที่ต้องใช้พิสูจน์หลักฐานในชั้นศาล
📌 การดาวน์โหลดหรืออัปโหลดไฟล์ ทำได้สูงสุดไม่เกิน 3 GB ต่อไฟล์
📌 Session มีอายุสูงสุดเพียง 30 นาที หากไม่มีการโต้ตอบ Connection จะหลุด

Use-Case Scenarios

📌 Suspicious Process เช่น App Payment ของ Developer ที่มีการ encrypt/decrypt คำสั่งแล้วโดน Defender flag alert) เราสามารถใช้ Live Response เข้าไปดู process และ network connection ได้ทันทีโดยไม่ต้องไปกวนทีม Dev
📌 Suspicious File กรณี Threat Intel หรือ Hunting ระบุว่ามีไฟล์อันตรายซ่อนอยู่ แต่ยังไม่ถูก Execute หรือ Quarantine เราสามารถสั่ง getfile ดึงไฟล์นั้นมาตรวจหา Hash หรือวิเคราะห์บน VirusTotal/CVE/CTX.io ได้เงียบๆ
📌 Remote Branches & Strict Governance มี RDP แปลกเข้ามา สิ่งที่ SOC ทำต้องเก็บข้อมูล และ Action ให้ทันอย่าง เช่น การส่งคนไปหน้างานดู ซึ่งต้องใช้เวลา หรือเอา MDE Live Response ทำได้ไวกว่า

Hands-on Demo

อันนี้หลักจากข้อจำกัดพวก command ที่ใช่ MDE Live Response มีคำสั่งเฉพาะตัว แต่ยังเปิดช่องให้ Run Script เราต้องมาเตรียม Script ใช้ได้ทั้ง Mode Admin / Non Admin ในส่วน DFIR Artifacts เช่น Shadow Copy, Exclusion List ของ Defender, PowerShell History และ Registry ต่างๆ ซึ่ง Speaker มีแชร์ไว้ https://github.com/runmalware/mdelivedfir

โดย SOC แต่ละที่ควรเตรียม Script ไว้นะ สะสมความรู้ และลดอาการหลอนจาก AI โดยศึกษาจาก Applied Skills

Microsoft Security and Agent365 Update

Speaker Kumton Suttiraksiri

July Updates

📌 Project Perception & Agentic Security System

  • Cyber Security Landscape: การเติบโตของ AI ทำให้ฝั่ง Attacker สามารถค้นหาช่องโหว่ (Exploit) และขยายการโจมตีได้อย่างรวดเร็ว ฝั่งวิเคราะห์ความปลอดภัย จึงต้องตรวจจับทั้งพฤติกรรม Human+Machine ไปพร้อมกัน
  • แนวคิด Perceive, Reason, and Act: ย้ายจากการดู Alert กระจัดกระจายใน SOC แบบเดิม สู่ระบบ Agentic Security System ผ่านโครงการ Project Perception (สถานะ Public Preview บน Microsoft Defender) โดยแบ่ง AI Agent ออกเป็น 3 ทีมหลัก:
    - Red Team Agent (Find): มองในมุมมองของ Attacker เพื่อค้นหาจุดอ่อนและช่องโหว่
    - Blue Team Agent (Analyze): ค้นพบและวิเคราะห์ Alert ร่วมกับ Context เพื่อคัดกรองความเสี่ยงที่สำคัญ
    - Green Team Agent (Fix): นำผลวิเคราะห์ไปตรวจสอบและดำเนินการแก้ไขใน Environment
  • Right Model for the Right Task (Multi-Model Architecture): ใช้ยุทธศาสตร์ Multi-Model ร่วมกับระบบ Multi-Agent System (MAS) ผลการทดสอบบน Cyber Gym (Benchmark ของ Microsoft) พบว่าช่วยลดต้นทุนการดำเนินงานลงได้ประมาณ 50% และเพิ่มอัตราการตรวจจับภัยคุกคามได้สูงถึง 96%

📌 Agent 365 (Enterprise Agent Governance Plane)

  • IT ไม่ทราบว่ามีการสร้าง AI Agent อะไรขึ้นบ้างในองค์กร ตัวไหนมีความเสี่ยง และหมดงบประมาณไปเท่าไร ทาง MS เลยภาพรวมมาให้
  • เชื่อมได้ Entra ID (Identity), Defender (Threat), Purview (Data Security)
  • Cost Management Policy - คุมการใช้เงิน
  • Agent 365 Dashboard - Dashbaord เพื่อมาดู Adoption Rate ของ Agent แต่ละตัว เพื่อประเมินความคุ้มค่าก่อนตัดสินใจ
  • Multi-Tenant Agent Management: (Public Preview) ช่วยให้ Security Team บริหารจัดการและดูพฤติกรรมของ Agent ข้ามหลาย Tenant ได้ คิดแบบ Per User (เช่น รวมอยู่ในแพ็กเกจ M365 E7 หรือซื้อแยก)

August Updates

  1. Microsoft Defender Experts for NDR (Network Detection & Response): เพิ่ม Connector รับข้อมูลจาก 3 ค่ายใหญ่ ได้แก่ Palo Alto Networks, AWS และ Okta โดยใช้ NDR Tier 2 ส่งเข้า Microsoft Sentinel
  2. Microsoft Entra Tenant Governance: (Entra ID P2) ช่วยให้การบริหารจัดการ Policy และ Configuration ทำได้แบบ Centralized ข้ามหลาย Tenant (Cross-Tenant Policy Management)
  3. Microsoft Intune - Windows Autopilot Enhancement: เพิ่มฟีเจอร์ Device Association และ Windows Unattend Support ช่วยให้ IT สามารถ Remote เข้าไปดำเนินการ Provisioning หรือแก้ไขเครื่องพนักงานผ่าน Autopilot ได้สะดวกขึ้น
  4. Microsoft Purview - Auto-Labeling Capability: เพิ่มประสิทธิภาพการสแกนเอกสารเพื่อติดฉลากความปลอดภัย (Auto-Labeling) บน SharePoint และ OneDrive จากเดิม 100,000 ไฟล์/วัน เพิ่มขึ้นเป็น 500,000 ไฟล์/วัน เพื่อป้องกันข้อมูลสำคัญหลุดไปประมวลผลใน Copilot
  5. Microsoft Security Exposure Management: เพิ่มระบบ Guidance และคำแนะนำความปลอดภัยสำหรับการใช้งาน AI Agent ในองค์กร

September Updates

📌 Defender for Endpoint - AI Agent Observation on Endpoint

  • สามารถตรวจสอบและทำ Investigation พฤติกรรมของ AI Agent หรือแอปพลิเคชัน AI ที่ติดตั้งลงเครื่องพนักงาน (เช่น ChatGPT Desktop App) ได้แล้ว จากเดิมที่ทำได้เฉพาะบน Cloud
  • ทำงานร่วมกับ Security Copilot ในการวิเคราะห์ URL, ไฟล์แนบ, สรุปพฤติกรรมน่าสงสัยส่ง Sandbox และส่ง Signal แจ้งเตือนไปยังทีม SOC ผ่านทางอีเมล

📌 Purview + Entra Global Secure Access (GSA) Integration (GA)

  • การป้องกัน Shadow AI: หากพนักงานพยายามนำไฟล์สำคัญ (เช่น Financial Forecast) ไปอัปโหลดลงใน AI Tool ที่ไม่ได้รับอนุญาต (เช่น แชท AI ภายนอก) ระบบจะตรวจพบ ล็อคไฟล์ และบล็อกการส่งข้อมูลออกนอกองค์กรทันที พร้อมส่งอีเมลแจ้งเตือนผู้ใช้
  • ประกาศ GA ในการนำ Data Classification จาก Microsoft Purview มาทำงานร่วมกับ Network Layer ใน Microsoft Entra Global Secure Access (ลักษณะ On-Behalf-Of Traffic)

📌 Purview eDiscovery Support for Copilot & New Content Types

  • ปรับปรุง eDiscovery ให้รองรับการค้นหา ตรวจสอบ (Review) และ Export ข้อมูลคอนเทนต์ใหม่ๆ ที่สร้างขึ้นจากการทำงานร่วมกับ Copilot ได้แก่ Microsoft Loop, Copilot Pages และ Notebooks
  • Admin สามารถใช้สิทธิ์ SharePoint Admin เข้าไปตรวจสอบได้ทันที โดยไม่ต้องขอ Access หรือใช้ Account ของ User.

📌 Purview Data Lifecycle Management for Archived SharePoint

  • ขยายความสามารถให้ eDiscovery สามารถค้นหาและตรวจสอบข้อมูลที่อยู่ในสถานะ Archive SharePoint, Retention หรือ Legal Hold ได้ผ่าน Data Lifecycle Management

📌 Responsible AI & Open Source Framework "ASSERT"

  • Microsoft ร่วมมือกับ 18 มหาวิทยาลัย ทั่ว 6 ทวีป และองค์กร MLCommons ในการร่วมสร้างมาตรฐานและ Benchmark สำหรับ Responsible AI
  • เปิดตัว ASSERT (Adaptive Spec-Driven Scoring for Agent Evaluation and Regression Testing): เป็น Open Source Framework จาก Microsoft ที่อนุญาตให้เขียนข้อกำหนดด้านความปลอดภัยและจริยธรรมของ AI Agent ด้วยภาษาธรรมชาติ (Natural Language) เพื่อใช้ประเมินและทดสอบ Agent ก่อนนำไปใช้งานจริง

Resource