
หลักสูตรการรับมือกับภัยคุกคามด้านไซเบอร์และการพิสูจน์หลักฐานดิจิทัล(เทคนิคการวิเคราะห์หน่วยความจำ) อบรม 2 วัน
เมื่อภัยคุกคามไม่ได้ทิ้งร่องรอยไว้บนฮาร์ดดิสก์อีกต่อไป
คุณพร้อมที่จะก้าวขึ้นเป็นนักสืบไซเบอร์ขั้นสูงแล้วหรือยัง?
ในปัจจุบัน การโจมตีแบบไร้ไฟล์ (Fileless Malware) หรือการฝังตัวแอบซ่อนทำงานเงียบๆ ในหน่วยความจำชั่วคราว (RAM) กำลังสร้างความเสียหายมหาศาลให้กับองค์กรทั่วโลก หากทีม IT หรือผู้ตอบสนองภัยคุกคามใช้วิธีปิดเครื่องหรือวิเคราะห์ไฟล์จากฮาร์ดดิสก์แบบเดิม พยานหลักฐานที่สำคัญที่สุดใน RAM อาจอันตรธานหายไปตลอดกาล!
ระยะเวลา: 2 วัน (09:00 – 16:00 น.)
รูปแบบการเรียน: การบรรยาย + เวิร์กชอปเชิงปฏิบัติการ
อุปกรณ์ที่จัดเตรียมให้: ซอฟต์แวร์สำหรับฝึกอบรม , สำเนาหลักฐาน ( Forensics Image) และพยานหลักฐานจำลอง (Investigation Artifacts) และชุดอุปกรณ์ Forensic Duplicator , Forensic Write Blockers (สำหรับสาธิต) ,ตัวอย่างรายงานการเก็บหลักฐาน (Acquisition Report Template)
ภาพรวมหลักสูตร
หลักสูตรนี้มุ่งเน้นการสร้างทักษะและความเข้าใจเชิงลึกในการรับมือกับเหตุการณ์คุกคามทางไซเบอร์ (Incident Response) ควบคู่ไปกับการสืบสวนสอบสวนทางนิติวิทยาศาสตร์ดิจิทัล (Digital Forensics) อย่างมีกระบวนการและถูกต้องตามหลักกฎหมาย โดยครอบคลุมเนื้อหาตั้งแต่การเตรียมความพร้อมก่อนเกิดเหตุ, การตรวจพบและวิเคราะห์ภัยคุกคาม, การควบคุมสถานการณ์เพื่อบรรเทาความเสียหาย, ไปจนถึงการเก็บรวบรวมและวิเคราะห์พยานหลักฐานดิจิทัลจากแหล่งต่างๆ
ไฮไลท์สำคัญของหลักสูตรนี้คือการลงลึกในเทคนิค การวิเคราะห์หน่วยความจำ (Memory Analysis) ซึ่งเป็นทักษะขั้นสูงที่จำเป็นอย่างยิ่งในปัจจุบัน เนื่องจากมัลแวร์และภัยคุกคามสมัยใหม่มักทำงานอยู่บนหน่วยความจำ RAM โดยไม่ทิ้งร่องรอยบนฮาร์ดดิสก์ (Fileless Malware) ผู้เข้าอบรมจะได้เรียนรู้วิธีการ Capture RAM และใช้เครื่องมือชั้นนำในการวิเคราะห์เพื่อตรวจจับ Process ที่ผิดปกติ, Network Connection ที่ต้องสงสัย, และร่องรอยการทำงานของมัลแวร์ที่ซ่อนอยู่
หลักสูตรนี้ผสมผสานการบรรยายทฤษฎีเข้ากับ การฝึกปฏิบัติจริง (Hands-on Workshop) ผ่านกรณีศึกษาจำลอง (Scenario-based) เพื่อให้ผู้เข้าอบรมเกิดความมั่นใจและสามารถนำทักษะไปประยุกต์ใช้ในการป้องกัน ระบุ และตอบสนองต่อภัยคุกคามไซเบอร์ภายในองค์กรได้อย่างมีประสิทธิภาพ
ประเด็นสำคัญของหลักสูตร (Key Highlights)
- เจาะลึกความลับใน RAM: เรียนรู้ความสำคัญและขั้นตอนในการแยกแยะข้อมูลระเหยง่าย (Volatile Data) ที่ผู้บุกรุกแอบใช้เป็นช่องทางโจมตี
- ตรวจจับสิ่งที่มองไม่เห็น: ค้นหาและระบุร่องรอยกระบวนการทำงานที่ผิดปกติ (Rogue Processes) และพฤติกรรมการฉีดโค้ดประสงค์ร้าย (Code Injection) ที่ซอฟต์แวร์แอนตี้ไวรัสทั่วไปอาจตรวจหาไม่พบ
- ปฏิบัติจริง 100% (Hands-on Workshop): ฝึกสืบสวนระบบขณะที่กำลังเปิดใช้งานจริง (Live Systems) และใช้เครื่องมือ เพื่อกู้คืนและวิเคราะห์พยานหลักฐานดิจิทัล ระดับหลักสูตร (Course Level)
- Intermediate (ระดับกลาง): เน้นการลงมือปฏิบัติจริงควบคู่การบรรยายทฤษฎี เหมาะสำหรับผู้ที่มีพื้นฐานเกี่ยวกับระบบปฏิบัติการ Windows, ระบบเครือข่าย และความปลอดภัยทางสารสนเทศเบื้องต้นมาก่อน
วัตถุประสงค์ของหลักสูตร
ผู้เข้าอบรมจะสามารถ:
- เข้าใจกระบวนการรับมือเหตุการณ์ทางไซเบอร์ (Incident Response): อธิบายขั้นตอนและวงจรการรับมือเหตุการณ์ตามมาตรฐานสากลได้อย่างถูกต้อง
- เข้าใจหลักการนิติวิทยาศาสตร์ดิจิทัล (Digital Forensics): อธิบายหลักการพื้นฐาน ข้อกฎหมาย และจรรยาบรรณที่เกี่ยวข้องกับการสืบสวนสอบสวนทางนิติวิทยาศาสตร์ดิจิทัลได้
- เก็บรวบรวมพยานหลักฐานดิจิทัลอย่างถูกต้อง: ปฏิบัติการเก็บรวบรวมพยานหลักฐานจากเครื่องคอมพิวเตอร์และระบบเครือข่าย โดยรักษาสภาพความสมบูรณ์ของหลักฐาน (Chain of Custody) เพื่อใช้เป็นพยานหลักฐานในชั้นศาลได้
- วิเคราะห์พยานหลักฐานดิจิทัลพื้นฐาน: ใช้เครื่องมือและเทคนิคในการวิเคราะห์ข้อมูลจาก Hard Drive, Registry, Log Files และ File System เพื่อหาหลักฐานการบุกรุกหรือกระทำผิดได้
- เพื่อฝึกฝนทักษะการสืบพยานหลักฐานและการดึงข้อมูลจาก RAM (Memory Acquisition)
- วิเคราะห์หน่วยความจำ (Memory Analysis):
- เข้าใจความสำคัญของหน่วยความจำ RAM
- ปฏิบัติการ Capture RAM จากระบบ Live System ได้อย่างถูกต้อง
- ใช้เครื่องมือ (เช่น Volatility) ในการวิเคราะห์ RAM Image เพื่อตรวจจับ Process, Network, DLLs และ Code Injection ที่ผิดปกติได้
- ตรวจจับและวิเคราะห์มัลแวร์ขั้นต้น: ระบุร่องรอยการทำงานและพฤติกรรมของมัลแวร์บนระบบปฏิบัติการและหน่วยความจำได้
- เขียนรายงานการสืบสวนสอบสวน: สรุปผลการวิเคราะห์และจัดทำรายงานการสืบสวนสอบสวนทางนิติวิทยาศาสตร์ดิจิทัลที่เป็นมืออาชีพและเข้าใจง่ายได้
ผู้ที่ควรเข้ารับการอบรม
- เจ้าหน้าที่รักษาความปลอดภัยระบบสารสนเทศ (Security Analyst / SOC Analyst)
- เจ้าหน้าที่ตอบสนองต่ออุบัติการณ์ทางไซเบอร์ (Incident Response Team)
- ผู้พิสูจน์หลักฐานดิจิทัล (Digital Forensics Investigator)
- ผู้ดูแลระบบเครือข่ายและระบบปฏิบัติการ (Network/System Administrator)
- ที่ปรึกษาด้านความปลอดภัยไซเบอร์ (Cybersecurity Consultant)
- ผู้จัดการฝ่าย IT หรือเจ้าหน้าที่ฝ่ายกฎหมายที่ต้องเกี่ยวข้องกับการสืบสวนสอบสวนทางไซเบอร์
- ผู้ตรวจสอบภายใน (Internal Auditor) และผู้ดูแลระบบไอทีที่จำเป็นต้องรับมือกับเหตุผิดปกติในระบบ
ประโยชน์ที่ได้รับ (Benefits)
- ทักษะที่สามารถนำไปใช้ได้จริง: ผู้เข้าอบรมจะได้รับทักษะและความรู้ในการสืบสวนทางนิติวิทยาศาสตร์ดิจิทัลบนระบบ Windows ที่จำเป็นต่อการป้องกัน ระบุ และตอบสนองต่อภัยคุกคามไซเบอร์ภายในองค์กร
- Forensic Training Dataset: สำเนาพยานหลักฐานจำลองและชุดกรณีศึกษาจำลอง (Scenario-based Investigation Artifacts) เพื่อทดลองฝึกฝน
- ประสบการณ์ตรงจากการสาธิตอุปกรณ์มาตรฐาน (Hardware Demo): ผู้เข้าอบรมจะได้ชมการสาธิตการใช้งานอุปกรณ์ฮาร์ดแวร์มาตรฐานระดับสากลที่ใช้ในการเก็บรวบรวมพยานหลักฐานดิจิทัล เพื่อให้เข้าใจกระบวนการทำงานจริงอย่างเป็นรูปธรรม ได้แก่:
- การสาธิต Forensic Duplicator: อุปกรณ์ทำสำเนาข้อมูลแบบ Bit-by-bit ที่มีความรวดเร็วและเป็นที่ยอมรับในวงการนิติวิทยาศาสตร์ดิจิทัล เพื่อรักษาสภาพพยานหลักฐานต้นฉบับ
- การสาธิต hardware write blocker & accessories: อุปกรณ์ป้องกันการเขียนทับข้อมูลลงในพยานหลักฐานต้นฉบับ พร้อมอุปกรณ์เสริมต่างๆ เพื่อให้มั่นใจในความสมบูรณ์ของหลักฐานตามหลักกฎหมาย
- เข้าใจรูปแบบรายงานการสืบสวนที่เป็นมืออาชีพ: ผู้เข้าอบรมจะได้เรียนรู้รูปแบบรายงานการสืบสวนทางนิติวิทยาศาสตร์ดิจิทัลที่เป็นมืออาชีพและเข้าใจง่าย เพื่อใช้เป็นหลักฐานในการดำเนินการทางกฎหมาย
- Certificate of Completion: ใบประกาศนียบัตรรับรองความรู้หลังผ่านการอบรม
คุณสมบัติและสิ่งที่ต้องเตรียมของผู้เข้าอบรม
- มีพื้นฐานความรู้เกี่ยวกับระบบปฏิบัติการ Windows
- พื้นฐานระบบเครือข่าย
- พื้นฐานความปลอดภัยสารสนเทศ

ตารางการอบรม Day 1
09:00 – 10:30
- Introduction & Welcome
- Forensic Acquisitions Concept & Tools
- Hash Values (Digital Fingerprint)
- Exercise
ตารางการอบรม Day 2
09:00 – 10:30
Section 1 – Memory Forensics
- What is Memory Forensics?
- How is Memory Forensics Different from Hard
- Drive Forensics?
- Why Memory Forensics?
Section 2– Dealing with Live Systems
- Dealing with Live Systems
- Capturing RAM Memory
- Acquisition Tools
10:45 – 12:00
- Cyber Threats & Economic Crime Thailand
- Define Digital Forensics & Its Importance to Organizations
- Legal Consideration, Evidence Handling & Chain of Custody
- Good Practice Guidelines & The Four Principles of Computer Based Evidence
- Exercise: Identifying Sources of Electronic Devices
10:45 – 12:00
Section 2 – (ต่อ)
- Acquisition tools
- Capture RAM Memory
- Memory Locations & Analysis Concept
- Introduction to Volatility
- Identify Rogue Processes (Basic)
13:00 – 14:30
- Persistent Vs Volatile Data
- Dealing with Live Systems & Servers
- Capturing RAM Memory Concept & Tools
- Exercise
13:00 – 14:30
Section 3 – Analyzing Processes
- Investigating Process Handles & Registry
- Analyze Process DLLs and Handles
- Memory Artifact Time lining
- Look for Evidence of Code Injection
- Extract Processes, and Objects
- Exercise :
14:45 – 16:00
- How to Perform Bulk Forensic Imaging
- Exercise
- Preparing an Incident Response Plan
- Q&A
14:45- 16:00
Section 4 – Memory Forensics Tools & Case Studies
- Memory Forensics Tools
- Exercise
- Memory Forensic Case Studies








