Articles Security

你的SOC盯着员工,却没盯着供应商
Security

你的SOC盯着员工,却没盯着供应商

第三方参与的数据泄露事件占比在一年内从15%翻倍到30%——这是Verizon《2025年数据泄露调查报告》记录以来最大的单年变化。一次供应链层面的入侵平均成本高达491万美元,需要267天才能被发现和控制,是IBM追踪的所有入侵路径中生命周期最长的一种。在菲律宾,过去一年中所有因第三方而遭受数据泄露的企业,无一例外都是通过供应商账户被攻破的,而不是对自身边界的直接攻击。

Read More
SOCは社員を監視している。ベンダーは監視していない。
Security

SOCは社員を監視している。ベンダーは監視していない。

サードパーティが関与した情報漏洩は、わずか1年で15%から30%へと倍増しました。これはVerizon 2025 Data Breach Investigations Reportが記録した中で最大の単年変化です。サプライチェーン侵害の平均コストは491万ドル、検知と封じ込めまでに267日を要し、IBMが追跡するすべての侵害経路の中で最も長いライフサイクルです。フィリピンでは、過去1年間にサードパーティ経由で被害を受けた組織の100%が、自社の境界への直接攻撃ではなく、ベンダーアカウント経由で侵害されました。

Read More
SOC ของคุณจับตาดูพนักงาน แต่ไม่เคยจับตาดู Vendor ของคุณเลย
Security

SOC ของคุณจับตาดูพนักงาน แต่ไม่เคยจับตาดู Vendor ของคุณเลย

การละเมิดข้อมูลที่เกี่ยวข้องกับบุคคลที่สาม (third-party) เพิ่มขึ้นจาก 15% เป็น 30% ภายในปีเดียว ซึ่งเป็นการเปลี่ยนแปลงที่ใหญ่ที่สุดในรอบปีเดียวเท่าที่รายงาน Verizon 2025 Data Breach Investigations Report เคยบันทึกไว้ การถูกโจมตีผ่านห่วงโซ่อุปทาน (supply chain) มีค่าใช้จ่ายเฉลี่ยอยู่ที่ 4.91 ล้านดอลลาร์ และใช้เวลาถึง 267 วันในการตรวจพบและควบคุม ซึ่งเป็นวงจรที่ยาวนานที่สุดในบรรดาช่องทางการโจมตีทั้งหมดที่ IBM ติดตาม ในฟิลิปปินส์ องค์กรที่ถูกละเมิดข้อมูลผ่านบุคคลที่สามในปีที่ผ่านมาทั้งหมด 100% ถูกเจาะผ่านบัญชี Vendor ไม่ใช่การโจมตีตรงที่ perimeter ขององค์กรเอง

Read More
Your SOC Watches Your Employees. It Doesn’t Watch Your Vendors.
Security

Your SOC Watches Your Employees. It Doesn’t Watch Your Vendors.

Third-party involvement in breaches doubled from 15% to 30% in a single year — the largest single-year shift ever recorded by the Verizon 2025 Data Breach Investigations Report. A supply chain compromise now costs an average of $4.91 million and takes 267 days to identify and contain, the longest lifecycle of any breach vector IBM […]

Read More
Agentic SOCを守る:プロンプトインジェクション、ログ汚染、そして新しい内部脅威
Security

Agentic SOCを守る:プロンプトインジェクション、ログ汚染、そして新しい内部脅威

セキュリティログの中で攻撃者が影響を与えられるフィールドは、そのまま攻撃者が「書き込める」フィールドでもある。ホスト名、ユーザー名、DNSクエリ、User-Agent文字列、プロセスのコマンドライン——これは新しい話ではない。だからこそセキュリティログは常に「証拠」として扱われ、「信頼できる入力」としては扱われてこなかった。

Read More
ปกป้อง Agentic SOC: Prompt Injection, การปนเปื้อน Log และภัยคุกคามภายในรูปแบบใหม่
Security

ปกป้อง Agentic SOC: Prompt Injection, การปนเปื้อน Log และภัยคุกคามภายในรูปแบบใหม่

ทุกฟิลด์ใน security log ที่ผู้โจมตีสามารถกำหนดค่าได้ คือฟิลด์ที่ผู้โจมตีสามารถ "เขียน" ได้ ไม่ว่าจะเป็นชื่อโฮสต์ ชื่อผู้ใช้ DNS query ค่า User-Agent หรือแม้แต่ command line — เรื่องนี้ไม่ใช่เรื่องใหม่ นี่คือเหตุผลที่ security log ถูกปฏิบัติเสมือนหลักฐาน ไม่ใช่ input ที่เชื่อถือได้

Read More
凌晨3点47分:一次开源SOC技术栈真实拦截入侵的全过程
Security

凌晨3点47分:一次开源SOC技术栈真实拦截入侵的全过程

大多数关于SOC的内容都在讲架构,这篇文章要讲的是一次真实发生的安全事件——在为一家中型企业客户运行的生产环境技术栈上,逐条告警地还原整个过程。检测层用Wazuh,案件管理用DFIR-IRIS,两者之间由自研的FastAPI集成服务连接。没有SaaS授权费,没有云端SIEM账单,每一个组件要么是开源的,要么是自己开发的。

Read More
午前3時47分:オープンソースSOCスタックが実際に検知したインシデントの内側
Security

午前3時47分:オープンソースSOCスタックが実際に検知したインシデントの内側

SOCに関する記事の多くはアーキテクチャの説明に終始します。この記事では、中堅企業向けに稼働している本番スタックで実際に発生したインシデントを、アラート単位で追っていきます。検知はWazuh、ケース管理はDFIR-IRIS、両者をつなぐのは自社開発のFastAPIインテグレーター。SaaSライセンスなし、クラウドSIEMの費用なし。すべてがオープンソースか自社開発です。

Read More
ตี 3.47 น.: เบื้องหลังเหตุการณ์จริงที่ถูกจับได้โดย SOC Stack แบบโอเพนซอร์ส
Security

ตี 3.47 น.: เบื้องหลังเหตุการณ์จริงที่ถูกจับได้โดย SOC Stack แบบโอเพนซอร์ส

บทความเกี่ยวกับ SOC ส่วนใหญ่มักอธิบายสถาปัตยกรรม แต่บทความนี้จะพาไปดูเหตุการณ์จริงทีละ alert บน stack ที่ใช้งานจริงกับลูกค้าองค์กรขนาดกลาง — Wazuh สำหรับตรวจจับ, DFIR-IRIS สำหรับบริหารเคส และ integrator แบบ FastAPI ที่พัฒนาเองเชื่อมทั้งสองระบบเข้าด้วยกัน ไม่มีค่าไลเซนส์ SaaS ไม่มีค่า cloud SIEM ทุกส่วนเป็นโอเพนซอร์สหรือพัฒนาขึ้นเอง

Read More
3:47 AM: Inside a Real Incident Caught by an Open-Source SOC Stack
Security

3:47 AM: Inside a Real Incident Caught by an Open-Source SOC Stack

Most SOC content explains architecture. This one walks through an actual incident, alert by alert, on a production stack running for a mid-sized enterprise client — Wazuh for detection, DFIR-IRIS for case management, and a custom FastAPI integrator holding the two together. No SaaS licenses. No cloud SIEM bill. Every component either open-source or built […]

Read More
なぜ工場フロアはネットワーク上で最も脆弱な標的なのか
Industry Security

なぜ工場フロアはネットワーク上で最も脆弱な標的なのか

私が話をするセキュリティチームの多くは、それなりのITハイジーンを持っています。エンドポイントにEDR、WindowsイベントログをインジェストするSIEM、WebアプリケーションにWAF。ところが、工場フロアで何が稼働しているかを聞くと、返ってくる答えはたいてい「Siemens S7と三菱のSCADA、あとは正直よく分からない」というものです。

Read More
ทำไม Floor โรงงานของคุณถึงเป็นจุดอ่อนที่สุดในเครือข่าย
Industry Security

ทำไม Floor โรงงานของคุณถึงเป็นจุดอ่อนที่สุดในเครือข่าย

ทีม Security ส่วนใหญ่ที่ผมคุยด้วยมี IT Hygiene ที่ดีพอสมควร: EDR บน Endpoint, SIEM ที่รับ Windows Event Log, บางทีมี WAF หน้า Web App ด้วย แต่พอถามว่าในสาย Production มีอะไรรันอยู่บ้าง คำตอบมักออกมาในแนว "Siemens S7, Mitsubishi SCADA แล้วก็… ไม่แน่ใจว่ามีอะไรอีก"

Read More
你的员工有24个密码,你的企业就有24个攻击面
Security

你的员工有24个密码,你的企业就有24个攻击面

大多数企业不会意识到自身存在身份管理问题——直到安全事故发生之后。 离职员工的账户仍在三个系统中保持活跃,因为没有人更新离职操作清单。某外包人员能够访问财务门户,因为六个月前申请了"临时"访问权限,工单从未关闭。一次网络钓鱼攻击得逞——不是因为安全防护薄弱,而是因为团队在管理24套独立的登录系统,没有人注意到其中一个根本没有启用MFA。

Read More
พนักงานของคุณมี 24 รหัสผ่าน ธุรกิจของคุณมี 24 ช่องโหว่
Security

พนักงานของคุณมี 24 รหัสผ่าน ธุรกิจของคุณมี 24 ช่องโหว่

บริษัทส่วนใหญ่ไม่รู้ว่าตัวเองมีปัญหาด้านการจัดการตัวตนดิจิทัล — จนกว่าจะเกิดเหตุ บัญชีพนักงานที่ลาออกยังค้างอยู่ในสามระบบ เพราะไม่มีใครอัปเดต Checklist การปิดบัญชี ผู้รับเหมาได้สิทธิ์เข้าถึง Portal ฝ่ายการเงิน เพราะต้องการสิทธิ์ "ชั่วคราว" เมื่อหกเดือนก่อนและไม่มีใครปิดใบงาน การโจมตี Phishing สำเร็จ — ไม่ใช่เพราะระบบรักษาความปลอดภัยบกพร่อง แต่เพราะทีมไอทีต้องดูแลระบบล็อกอิน 24 ระบบแยกกัน และไม่มีใครสังเกตว่าระบบหนึ่งไม่มี MFA

Read More
Your Staff Have 24 Passwords. Your Business Has 24 Attack Surfaces.
Security

Your Staff Have 24 Passwords. Your Business Has 24 Attack Surfaces.

Most companies don’t discover their identity problem until after the breach. A departing employee’s account stays active in three systems because nobody updated the offboarding checklist. A contractor gets access to the finance portal because they needed "temporary" access six months ago and the ticket was never closed. A phishing attack succeeds not because your […]

Read More