มา Recap นิดนึง พอสอบ SC-100 เกือบตก ตอนแรกคิดว่าถ้าผ่านจะเขียนเลย ขอทำใจก่อน 5555
Table of Contents
One Person SOC: Running SecOps when everyone is on leave
Speaker Thanapol Balawongse / Sarah Hansakul
📌 Idea ของ Talk นี้ เกิดจากการตั้งโจทย์คุยกันว่า หากเกิดสถานการณ์วิกฤต เช่น พนักงานในทีม SOC ลาป่วยพร้อมกัน ถูก Layoff ลาออก หรือเกิดเหตุการณ์ภัยพิบัติ (เช่น น้ำท่วม) จนไม่มีคนเฝ้า SOC เลย (Business Continuity Risk) องค์กรจะรัน SOC ต่อไปด้วยคนเพียงคนเดียวหรือใช้ AI ทำแทนได้อย่างไร
📌 แม้ Copilot หรือ AI Agent สำเร็จรูป ราคาแพง มันไม่ได้จ่ายแล้วจบ แต่ความสำเร็จขึ้นอยู่กับ Data และ Business Context ขององค์กร ที่ต้องเตรียมไว้ล่วงหน้า
📌 หากต้องการเปลี่ยน SOC ให้ทำงานแบบอัตโนมัติต้องลดการพึ่งพาความรู้จากคน มาเป็น Playbook (Code / Script - Institutionalized Knowledge) โดยมี Check Point 8 ให้ตรวจ
- SOC Core Loop: กระบวนการตามมาตรฐาน NIST (Detect, Investigate, Response)
- SOP & Playbooks: ขั้นตอนการทำงานมาตรฐานและคู่มือการรับมือเหตุการณ์
- Threat Intelligence: ข้อมูลภัยคุกคาม
- Business Context & Risk Appetite: ความเสี่ยงที่รับได้ของแต่ละระบบ (เช่น เครื่อง CEO หรือ Domain Controller ห้ามสั่งตัดระบบ/ตัดเน็ตเด็ดขาด แต่เครื่อง Front-desk ทำได้)
- IT Assets & Environment: รายการทรัพย์สินและระบบไอทีว่าเครื่องไหนสำคัญมากหรือน้อย
- Identity Context: รู้ว่าใครคือ Executive / VP / C-Level และใครมีความเสี่ยง
- Technical Rules & Guardrails: กฎและกรอบความปลอดภัย
- Security Standards & Policies: นโยบายความปลอดภัยขององค์กร
นอกจากนี้ ก่อนที่ทำให้งานมัน Automate สิ่งที่เราต้องเข้าใจก่อน งานได้ที่ Automate ได้ งานได้ที่ยังต้องมีคนคอยกำกับ โดยมี Criteria แนะนำตามนี้
- เลือกตามความสำคัญ มีผลกับ Business
- จัดงานให้ลงกลุ่ม Automate ตามนี้
- Deterministic มีลำดับแน่นอน Automation Flow ไม่ต้องใช้ AI ซับซ้อน
- Guarded Agent / Build (Reasoning) งานที่ต้องอาศัยการคิดวิเคราะห์ (Reasoning) มีการกำหนด Goal, Definition of Done หรือ Guardrails
- Autonomous Agent: ให้ AI คิดและดำเนินการเอง จัดการได้หมด ขอแต่ทำตามเปเ้าหมายให้จบ เอ๊ะที่มันหลุดช่วงนี้ป่าว - สุดท้ายมี Human-in-the-Loop ตัดสินใจตอนสุดท้ายเสมอ
Demo Tools
📌 Microsoft Security Copilot
- ใช้งาน Conversational AI ช่วยสรุป Incident และวิเคราะห์ข้อมูล
- เชื่อมต่อกับ Defender/Sentinel ผ่าน System Capabilities / Plugins
- ใช้ PromptBook เพื่อรันชุดคำสั่งวิเคราะห์ตาม Pattern
- เรียกใช้ Agent เฉพาะทาง เช่น Executive Review Agent เพื่อตรวจสอบว่าผู้บริหารระดับสูงมีเคสความเสี่ยงค้างอยู่หรือไม่
- ป้อน Knowledge เข้าไปในรูปแบบไฟล์ Text/Markdown เพื่อประหยัด Token และดูแลรักษาง่าย
- รวม Defender + Sentinel Data Lake เพื่อจัดเก็บ Data สำหรับนำไปวิเคราะห์ต่อ หรือ Mirror ไป Fabric ได้
📌 Agent Autonomy & Multi-Agent (Security Copilot / Sentinel) - ให้ Agent ตั้ง Schedule หรือคุยกับ Agent อื่นๆ
📌 Copilot Studio - เป็นอีกทางเลือกโดยไม่ต้องซื้อ Security Copilot เอา LLM เชื่อม MCP ของ Sentinel แล้วทำ Flow เ้อง หรือใช้เครื่องมือง่ายๆ Logic App หรือ Power Automate
📌 Project Perception (Preview) - Multi-Agent บน Defender Portal แยก Agent 3 ทีม: Blue Team (Detect/Intel), Red Team (Pentest/VA Scan) และ Green Team (Remediate/Fix Code) โดยขึ้นตอนที่สำคัญ Human เช่น ก่อนสั่งแก้ Code หรือ Isolate VM ต้องผ่านการอนุมัติก่อน
📌 นอกจากนี้ยังเอา Tools อื่นๆ อย่าง
- ChatGPT / Claude / OpenAI มาต่อกับ Sentinel ผ่าน MCP เพื่อทำคำสั่งวิเคราะห์ Incident
- VS Code เชื่อมต่อ MCP ผ่าน Microsoft Learn endpoint / Sentinel
- ใช้ LangChain Framework เขียน Agent ดึงข้อมูลบรีฟเคส SOC ประจำวัน
สุดท้ายแล้ว องค์กรจะรัน SOC ต่อไปด้วยคนเพียงคนเดียวหรือใช้ AI ทำแทนได้ สิ้งที่ผู้บริหารต้องสนใจ
📌 สิ่งที่หลายองค์กรขาด ไม่ใช่เครื่องมือ AI แต่คือการเตรียม SOC Knowledge & Institutional Knowledge ที่ Execute ได้ให้พร้อม
📌 การประเมิน ต้องคำนึงถึงงบประมาณ, ความเสี่ยงเรื่อง AI Governance และ Data Privacy
📌 ตัววัดผลที่ชัด การนำ AI มาใช้ต้องตอบได้ เช่น ช่วยลด MTTR (Mean Time to Respond) หรือทำให้ Time to Detect เร็วขึ้นจริงหรือไม่
📌 การปรับตัวคนทำงาน จากเดิมที่เราดูเอง Level1 ต้องขยับ Governance / Decision มากขึ้น
Beyond Live Response: Practical Incident Response with Microsoft Defender for Endpoint - Hand-On Lessons, Limitations and Field Proven Workarounds From Security Operation Perspective
Speaker Panupong Simto
MDE Live Response คืออะไร ?
📌 MDE (Microsoft Defender for Endpoint) เป็น EDR/Antivirus บน Host ส่วน Live Response - Interactive Shell ทางไกลให้ฝั่ง SOC สามารถส่งคำสั่งไปควบคุมและสืบสวน Incident ที่เครื่องปลายทางได้ทันทีหากเครื่องนั้นออนไลน์
📌 แม้เครื่องเป้าหมายถูกสั่งกักไว้ (Isolate) แต่ Live Response ยังเข้าไปจัดการได้
📌 มี Audit & Compliance ทุก Action จะถูกบันทึกไว้ใน Command Log ของ Action Center บน Microsoft Security Portal เพื่อให้ตรวจสอบ
MDE Live Response Limitations
📌 ไม่ใช่ Root Shell / System Shell เป็นเพียง Sandbox Shell ที่ถูกจำกัดสิทธิ์เอาไว้
📌 ไม่สามารถใช้คำสั่ง OS / Shell ปกติ, ไม่รองรับ Pipe (|) และไม่รองรับ PowerShell cmdlets ทั่วไปโดยตรงในหน้า Live Response Prompt ต้องใช้คำสั่งพื้นฐานเฉพาะที่เตรียมมา เช่น fileinfo, registry, processes, getfile, putfile, run
📌 ไม่รองรับ Full DFIR เช่น การดึง Full Memory Dump เพื่อทำ Volatility/YARA, การคัดลอก Bit-by-Bit หรือเคสที่ต้องใช้พิสูจน์หลักฐานในชั้นศาล
📌 การดาวน์โหลดหรืออัปโหลดไฟล์ ทำได้สูงสุดไม่เกิน 3 GB ต่อไฟล์
📌 Session มีอายุสูงสุดเพียง 30 นาที หากไม่มีการโต้ตอบ Connection จะหลุด
Use-Case Scenarios
📌 Suspicious Process เช่น App Payment ของ Developer ที่มีการ encrypt/decrypt คำสั่งแล้วโดน Defender flag alert) เราสามารถใช้ Live Response เข้าไปดู process และ network connection ได้ทันทีโดยไม่ต้องไปกวนทีม Dev
📌 Suspicious File กรณี Threat Intel หรือ Hunting ระบุว่ามีไฟล์อันตรายซ่อนอยู่ แต่ยังไม่ถูก Execute หรือ Quarantine เราสามารถสั่ง getfile ดึงไฟล์นั้นมาตรวจหา Hash หรือวิเคราะห์บน VirusTotal/CVE/CTX.io ได้เงียบๆ
📌 Remote Branches & Strict Governance มี RDP แปลกเข้ามา สิ่งที่ SOC ทำต้องเก็บข้อมูล และ Action ให้ทันอย่าง เช่น การส่งคนไปหน้างานดู ซึ่งต้องใช้เวลา หรือเอา MDE Live Response ทำได้ไวกว่า
Hands-on Demo
อันนี้หลักจากข้อจำกัดพวก command ที่ใช่ MDE Live Response มีคำสั่งเฉพาะตัว แต่ยังเปิดช่องให้ Run Script เราต้องมาเตรียม Script ใช้ได้ทั้ง Mode Admin / Non Admin ในส่วน DFIR Artifacts เช่น Shadow Copy, Exclusion List ของ Defender, PowerShell History และ Registry ต่างๆ ซึ่ง Speaker มีแชร์ไว้ https://github.com/runmalware/mdelivedfir
โดย SOC แต่ละที่ควรเตรียม Script ไว้นะ สะสมความรู้ และลดอาการหลอนจาก AI โดยศึกษาจาก Applied Skills
Microsoft Security and Agent365 Update
Speaker Kumton Suttiraksiri
July Updates
📌 Project Perception & Agentic Security System
- Cyber Security Landscape: การเติบโตของ AI ทำให้ฝั่ง Attacker สามารถค้นหาช่องโหว่ (Exploit) และขยายการโจมตีได้อย่างรวดเร็ว ฝั่งวิเคราะห์ความปลอดภัย จึงต้องตรวจจับทั้งพฤติกรรม Human+Machine ไปพร้อมกัน
- แนวคิด Perceive, Reason, and Act: ย้ายจากการดู Alert กระจัดกระจายใน SOC แบบเดิม สู่ระบบ Agentic Security System ผ่านโครงการ Project Perception (สถานะ Public Preview บน Microsoft Defender) โดยแบ่ง AI Agent ออกเป็น 3 ทีมหลัก:
- Red Team Agent (Find): มองในมุมมองของ Attacker เพื่อค้นหาจุดอ่อนและช่องโหว่
- Blue Team Agent (Analyze): ค้นพบและวิเคราะห์ Alert ร่วมกับ Context เพื่อคัดกรองความเสี่ยงที่สำคัญ
- Green Team Agent (Fix): นำผลวิเคราะห์ไปตรวจสอบและดำเนินการแก้ไขใน Environment - Right Model for the Right Task (Multi-Model Architecture): ใช้ยุทธศาสตร์ Multi-Model ร่วมกับระบบ Multi-Agent System (MAS) ผลการทดสอบบน Cyber Gym (Benchmark ของ Microsoft) พบว่าช่วยลดต้นทุนการดำเนินงานลงได้ประมาณ 50% และเพิ่มอัตราการตรวจจับภัยคุกคามได้สูงถึง 96%
📌 Agent 365 (Enterprise Agent Governance Plane)
- IT ไม่ทราบว่ามีการสร้าง AI Agent อะไรขึ้นบ้างในองค์กร ตัวไหนมีความเสี่ยง และหมดงบประมาณไปเท่าไร ทาง MS เลยภาพรวมมาให้
- เชื่อมได้ Entra ID (Identity), Defender (Threat), Purview (Data Security)
- Cost Management Policy - คุมการใช้เงิน
- Agent 365 Dashboard - Dashbaord เพื่อมาดู Adoption Rate ของ Agent แต่ละตัว เพื่อประเมินความคุ้มค่าก่อนตัดสินใจ
- Multi-Tenant Agent Management: (Public Preview) ช่วยให้ Security Team บริหารจัดการและดูพฤติกรรมของ Agent ข้ามหลาย Tenant ได้ คิดแบบ Per User (เช่น รวมอยู่ในแพ็กเกจ M365 E7 หรือซื้อแยก)
August Updates
- Microsoft Defender Experts for NDR (Network Detection & Response): เพิ่ม Connector รับข้อมูลจาก 3 ค่ายใหญ่ ได้แก่ Palo Alto Networks, AWS และ Okta โดยใช้ NDR Tier 2 ส่งเข้า Microsoft Sentinel
- Microsoft Entra Tenant Governance: (Entra ID P2) ช่วยให้การบริหารจัดการ Policy และ Configuration ทำได้แบบ Centralized ข้ามหลาย Tenant (Cross-Tenant Policy Management)
- Microsoft Intune - Windows Autopilot Enhancement: เพิ่มฟีเจอร์ Device Association และ Windows Unattend Support ช่วยให้ IT สามารถ Remote เข้าไปดำเนินการ Provisioning หรือแก้ไขเครื่องพนักงานผ่าน Autopilot ได้สะดวกขึ้น
- Microsoft Purview - Auto-Labeling Capability: เพิ่มประสิทธิภาพการสแกนเอกสารเพื่อติดฉลากความปลอดภัย (Auto-Labeling) บน SharePoint และ OneDrive จากเดิม 100,000 ไฟล์/วัน เพิ่มขึ้นเป็น 500,000 ไฟล์/วัน เพื่อป้องกันข้อมูลสำคัญหลุดไปประมวลผลใน Copilot
- Microsoft Security Exposure Management: เพิ่มระบบ Guidance และคำแนะนำความปลอดภัยสำหรับการใช้งาน AI Agent ในองค์กร
September Updates
📌 Defender for Endpoint - AI Agent Observation on Endpoint
- สามารถตรวจสอบและทำ Investigation พฤติกรรมของ AI Agent หรือแอปพลิเคชัน AI ที่ติดตั้งลงเครื่องพนักงาน (เช่น ChatGPT Desktop App) ได้แล้ว จากเดิมที่ทำได้เฉพาะบน Cloud
- ทำงานร่วมกับ Security Copilot ในการวิเคราะห์ URL, ไฟล์แนบ, สรุปพฤติกรรมน่าสงสัยส่ง Sandbox และส่ง Signal แจ้งเตือนไปยังทีม SOC ผ่านทางอีเมล
📌 Purview + Entra Global Secure Access (GSA) Integration (GA)
- การป้องกัน Shadow AI: หากพนักงานพยายามนำไฟล์สำคัญ (เช่น Financial Forecast) ไปอัปโหลดลงใน AI Tool ที่ไม่ได้รับอนุญาต (เช่น แชท AI ภายนอก) ระบบจะตรวจพบ ล็อคไฟล์ และบล็อกการส่งข้อมูลออกนอกองค์กรทันที พร้อมส่งอีเมลแจ้งเตือนผู้ใช้
- ประกาศ GA ในการนำ Data Classification จาก Microsoft Purview มาทำงานร่วมกับ Network Layer ใน Microsoft Entra Global Secure Access (ลักษณะ On-Behalf-Of Traffic)
📌 Purview eDiscovery Support for Copilot & New Content Types
- ปรับปรุง eDiscovery ให้รองรับการค้นหา ตรวจสอบ (Review) และ Export ข้อมูลคอนเทนต์ใหม่ๆ ที่สร้างขึ้นจากการทำงานร่วมกับ Copilot ได้แก่ Microsoft Loop, Copilot Pages และ Notebooks
- Admin สามารถใช้สิทธิ์ SharePoint Admin เข้าไปตรวจสอบได้ทันที โดยไม่ต้องขอ Access หรือใช้ Account ของ User.
📌 Purview Data Lifecycle Management for Archived SharePoint
- ขยายความสามารถให้ eDiscovery สามารถค้นหาและตรวจสอบข้อมูลที่อยู่ในสถานะ Archive SharePoint, Retention หรือ Legal Hold ได้ผ่าน Data Lifecycle Management
📌 Responsible AI & Open Source Framework "ASSERT"
- Microsoft ร่วมมือกับ 18 มหาวิทยาลัย ทั่ว 6 ทวีป และองค์กร MLCommons ในการร่วมสร้างมาตรฐานและ Benchmark สำหรับ Responsible AI
- เปิดตัว ASSERT (Adaptive Spec-Driven Scoring for Agent Evaluation and Regression Testing): เป็น Open Source Framework จาก Microsoft ที่อนุญาตให้เขียนข้อกำหนดด้านความปลอดภัยและจริยธรรมของ AI Agent ด้วยภาษาธรรมชาติ (Natural Language) เพื่อใช้ประเมินและทดสอบ Agent ก่อนนำไปใช้งานจริง



