CS EasyLab
I’m a CyberSecurity Lecturer passionate about public awareness. I hold a PhD in Information Technology with research in CyberSecurity.
This page is my contribution to help you understand threats, stay safe, and grow smarter in today’s digital world.
25/09/2026
Digital Forensics & Evidence Law (Hearsay)
သံသယရှိသူတစ်ဦးရဲ့ လက်ပ်တော့ပ်ကို ဒစ်ဂျစ်တယ်မှုခင်းစစ်ဆေးသူ (Digital Forensic Investigator) တစ်ဦး စစ်ဆေးနေတယ်လို့ စိတ်ကူးကြည့်ပါစို့။
စစ်ဆေးသူက ဒီလိုချတ်မက်ဆေ့ချ်တစ်ခုကို ပြန်လည်ရှာဖွေတွေ့ရှိခဲ့ပါတယ်—
အဲလစ် (Alice): “ဂျွန် (John) က Customer Database ကို USB ထဲ ကူးယူသွားတယ်။”
ဒီအခါ စုံစမ်းစစ်ဆေးသူက ချက်ချင်း တွေးမိတာက -ဒီမက်ဆေ့ချ်ကို ဘာသက်သေပြဖို့ အဓိက သုံးနေတာလဲ"
၁။ ဂျွန်က တကယ် Database ကူးယူခဲ့ကြောင်း သက်သေပြဖို့ အသုံးပြုချင်တာလား ဒါမှမဟုတ်
၂။ဒီမက်ဆေ့ချ် တကယ် ရှိခဲ့တယ် ဆိုတာနှင့် laptop ကနေ ဘယ်အချိန်မှာ ပို့ခဲ့တယ် ဆိုတာ သက်သေပြချင်တာလား
ဖက်ဒရယ် သက်သေခံဥပဒေ စည်းမျဉ်း 801 အရ အဆိုပြုချက်တစ်ခုဟာ လက်ရှိ တရားခွင်မှာ ပြုလုပ်ခဲ့တာ မဟုတ်ဘဲ ၊ အဲဒီအဆိုပြုချက်မှာ ပါတဲ့အကြောင်းအရာတွေ တကယ်မှန်ကန်ကြောင်း သက်သေပြဖို့အတွက် တင်ပြလာတဲ့အခါမျိုးမှာ Hearsay (တတိယလူ့စကားဆင့်ဆိုချက်) ပြဿနာ ပေါ်ပေါက်လာတတ်ပါတယ်။
အကယ်၍ တရားလိုဘက်က အဲလစ်ရဲ့မက်ဆေ့ချ်ကို အောက်ပါအတိုင်း သက်သေပြဖို့ သုံးတယ်ဆိုပါစို့—
“ဂျွန်က Database ကို တကယ်ကူးယူခဲ့တာပါ” ဆိုတဲ့ statement ကို ဂျွန်က တကယ် Database ကူးယူခဲ့ကြောင်း သက်သေပြဖို့ အသုံးပြုမယ်ဆိုရင် Hearsay ပြဿနာ ဖြစ်လာနိုင်ပါတယ်။
ဒီအခြေအနေမှာ "U.S.Fedel Rules of Evidence (FRE) Rule 801–807"အရ Hearsay ဖြစ်/မဖြစ်နဲ့ သက်ဆိုင်ရာ exception ရှိ/မရှိကို စစ်ဆေးရပါမယ်။
အရင်ဆုံး—
1. FRE 801 → ဒီ statement က Hearsay definition နဲ့ ကိုက်ညီလား
2. FRE 802 → Hearsay ဖြစ်တယ်ဆိုရင် generally inadmissible ဖြစ်ပါတယ်။
3. FRE 803 / 804 / 807 → သက်ဆိုင်တဲ့ Hearsay exception တစ်ခုခု ရှိလား
ဆိုပြီး အဆင့်လိုက် စစ်ဆေးရပါတယ်။
ဒီနေရာမှာ အလေးအနက် ထားရမည့် အချက်ကတော့ —
ဒစ်ဂျစ်တယ်မက်ဆေ့ချ်တစ်ခုကို တွေ့ရှိရုံနဲ့ အဲဒီထဲမှာ ရေးထားသမျှ အရာအားလုံး တကယ်မှန်ကန်ကြောင်း အလိုအလျောက် သက်သေပြပြီးသား ဖြစ်သွားတာတော့ မဟုတ်ပါဘူး။
လက်တွေ့ဖြစ်ရပ်မှန် ဥပမာ -
တကယ်တမ်း စစ်ဆေးကြည့်တဲ့အခါ အဲလစ်က ဂျွန်ကို ကိုယ်တိုင်မျက်မြင်တွေ့ခဲ့တာ မဟုတ်ဘဲ, တခြားတစ်ယောက်ပြောတာကို ကြားပြီး အလောတကြီး လှမ်းရေးလိုက်တာ ဖြစ်နေနိုင်ပါတယ်။ ဒါမှမဟုတ် လုပ်ဖော်ကိုင်ဖက်ချင်း နောက်ပြောင်ကျီစယ်ထားတာ ဖြစ်နိုင်သလို၊ အဲလစ်ကိုယ်တိုင်က ဂျွန်ကို လုပ်ကြံစွပ်စွဲချင်လို့ ရည်ရွယ်ချက်ရှိရှိ လိမ်ညာရေးသားထားတာလည်း ဖြစ်နိုင်ပါတယ်။
ဒါကြောင့်...
ဒစ်ဂျစ်တယ်မှုခင်းပညာ (Digital Forensics) က "ဒီမက်ဆေ့ချ် တကယ် ရှိခဲ့တယ်၊ အဲလစ်ရဲ့ laptop က ဘယ်အချိန်မှာ ပို့ခဲ့တယ်" ဆိုတဲ့ ဒစ်ဂျစ်တယ် မှတ်တမ်းအထောက်အထားကိုသာ ဖော်ထုတ်ပြသပေးတာ ဖြစ်ပါတယ်။
သက်သေခံဥပဒေ (Evidence Law) ကကျတော့ အဲဒီမက်ဆေ့ချ်ထဲက စာသားတွေဟာ တရားရုံးမှာ တကယ်တမ်း ဟုတ်မှန်ကြောင်းကို ဘယ်လောက်အထိ အာမခံချက်ပေးနိုင်သလဲဆိုတာကို စစ်ဆေးဆုံးဖြတ်ပါတယ်။
ဒါကြောင့် Hearsay ဆိုတာ "သူများပြောတာကို တဆင့်ပြောတာ" သက်သက် မဟုတ်ဘဲ "ဒီပြောဆိုချက်ကို ဘာရည်ရွယ်ချက်နဲ့ တင်ပြနေတာလဲ" ဆိုတာကသာ အဓိကကျပါတယ်။ (ဥပဒေမှာ ခြွင်းချက်တွေ ရှိနိုင်သေးတာမို့ "Hearsay" လို့ ဆိုလိုက်ရုံနဲ့ အမှုပြီးသွားတာတော့ မဟုတ်ပါဘူးနော်။ )
-> သက်သေအထောက်အထားကို ရှာတွေ့တာက တစ်ပိုင်းပါ။
-> တရားရုံးမှာ အဲဒီသက်သေက ဘာတွေ တကယ် သက်သေပြနိုင်မလဲဆိုတာက တခြားတစ်ပိုင်းပါ။
-> ဒစ်ဂျစ်တယ်မှုခင်းပညာက မက်ဆေ့ချ်ရဲ့ ဖြစ်တည်မှုကို သက်သေပြနိုင်ပေမဲ့၊ အဲဒီထဲမှာ ရေးထားသမျှက အမှန်တရားဖြစ်ကြောင်း ကိုတော့ ဥပဒေနဲ့ တရားခွင်ကသာ စစ်ဆေးဆုံးဖြတ်ရမှာ ဖြစ်ပါတယ်။
Photo from teamavalon.com/avalon-blog/why-proper-digital-forensics-is-critical-for-admissibility
12/09/2026
Digital Forensics
Imagine this situation…
ကုမ္ပဏီတစ်ခုမှာ Security Incident တစ်ခု ဖြစ်ပွားနေပါတယ်။ ဝန်ထမ်းတစ်ယောက်ရဲ့ Computer ဟာ compromise ဖြစ်နေနိုင်တယ်လို့ Security Team က သံသယရှိလာပါတယ်။ Investigator က Computer ရှေ့ကို ရောက်တဲ့အချိန်မှာ—
1. Computer က Power ON
2. Network ချိတ်ထားဆဲ
3. User က Login ဝင်ထားဆဲ
4. File အချို့ Open ဖြစ်နေ
5. မသိတဲ့ Processes အချို့ Run နေ
အခုဆိုရင် Investigator ရဲ့ရှေ့မှာ မေးခွန်းတစ်ခု ပေါ်လာပါတယ်။ "ဒီ Computer ကို အခုချက်ချင်း ပိတ်လိုက်သင့်လား"။ ဒီမေးခွန်းက Digital Forensics မှာ အရေးကြီးပါတယ်။
1. Computer က Run နေတဲ့အချိန်မှာ ဘာတွေကို သိနိုင်လဲ။ Computer ကို Power Off မလုပ်ခင်မှာ လက်ရှိ System State ကို ကြည့်နိုင်ပါတယ်။
ဥပမာ—
ဘယ် Processes တွေ Run နေလဲ
ဘယ် Users တွေ Login ဝင်ထားလဲ
ဘယ် Network Connections တွေ Active ဖြစ်နေလဲ
ဘယ် Ports တွေ အသုံးပြုနေကြလဲ
RAM ထဲမှာ ဘာ Information တွေ ရှိနေလဲ
ဘယ် Files တွေ Open ဖြစ်နေလဲ
Clipboard ထဲမှာ ဘာတွေ ရှိနေလဲ
မကြာသေးခင်က ဘယ် Commands တွေ Execute လုပ်ထားလဲ
ဒီလို Information တွေဟာ Live System မှာ ရှိနေတဲ့ Evidence ဖြစ်နိုင်ပါတယ်။
ဒီနေရာမှာ RAM ရဲ့အခန်းကဏ္ဍ က အရေးကြီးလာပါတယ်။ RAM က Computer ရဲ့ "အခုလက်ရှိ ဖြစ်ပျက်နေတဲ့အရာတွေကို ခဏတာ ထိန်းသိမ်းထားတဲ့နေရာ" ဖြစ်ပါတယ်။
Power ပျက်သွားရင် (power off) RAM ထဲက Data အများစုဟာ ပျောက်ပျက်သွားနိုင်ပါတယ်။ ဒါကြောင့် Memory Forensics ဟာ Digital Forensics မှာ အရေးကြီးတဲ့ အပိုင်းတစ်ခု ဖြစ်လာပါတယ်။
2. ဒါဆို Computer ကို Power Off လုပ်ပြီးရင် ဘာတွေကျန်မလဲ။ Storage ထဲမှာ သိမ်းထားတဲ့ Data တွေကတော့ ပုံမှန်အားဖြင့် ဆက်ရှိနေပါမယ်။
ဥပမာ—
User Files
Deleted File Remnants
Unallocated Space
File Slack
Event Logs
Registry Information
Hidden Files
File Timestamps
စတာတွေကို နောက်ပိုင်းမှာ (ချက်ချင်း မဟုတ်ပဲ) Forensic Analysis ပြုလုပ်နိုင်ပါတယ်။
နောက်ထပ် Scenario တစ်ခု…
Imagine the attacker က Computer ပေါ်မှာ Malware တစ်ခု Run ထားတယ်။
Malware ရဲ့ File ကို Disk ထဲမှာ ရှာမတွေ့ဘူး။
ဒါပေမယ့်—
Network Connection တစ်ခုက Unknown IP Address တစ်ခုနဲ့ ချိတ်ထားတယ်။ Process တစ်ခုက အဲဒီ Connection ကို အသုံးပြုနေတယ်။ အဲဒီ Process နဲ့ပတ်သက်တဲ့ Information အချို့က RAM ထဲမှာ ရှိနေတယ်။
ဒီလိုအခြေအနေမှာ Disk ကိုပဲ ကြည့်မယ်ဆိုရင် အချက်အလက်တချို့ကို လွတ်သွားနိုင်ပါတယ်။ ဒါကြောင့် Digital Forensics မှာ—
Disk Evidence + Memory Evidence + Network Evidence တို့ကို ပေါင်းစပ်ပြီး စဉ်းစားဖို့ အရေးကြီးပါတယ်။
# Volatile vs Non-Volatile
# Sometimes, the most valuable evidence is the evidence that may disappear first.
လက်တွေ့လုပ်ငန်းခွင်ဆိုင်ရာ ဆွေးနွေးချက် (Practitioner Discussion)
Live Ransomware Infection တစ်ခု ဖြစ်နေတဲ့အချိန်မှာ၊ သင့်ရဲ့ ချက်ချင်းလုပ်ဆောင်ရမယ့် ဦးစားပေးအချက် က ဘာဖြစ်သင့်လဲ
Full Memory Dump ကို အရင်ရယူမလား
→ Encryption Keys နဲ့ Malware Payload တွေလို အရေးကြီးတဲ့ Memory Evidence တွေကို ထိန်းသိမ်းနိုင်ဖို့။
ဒါမှမဟုတ် - Network Connectivity ကို အရင်ဖြတ်တောက်မလား
→ Ransomware က အခြား Computer / System တွေဆီ Lateral Movement လုပ်ပြီး ဆက်လက်ပျံ့နှံ့သွားတာကို တားဆီးဖို့။
သင်ဆိုရင် ဘယ်ဟာကို အရင်ဦးစားပေးမလဲ — Evidence Preservation လား၊ Incident Containment လား ဘာကြောင့်လဲ
image from medium
31/08/2026
သင့်ကုမ္ပဏီ သို့မဟုတ် အဖွဲ့အစည်းအနေဖြင့် ISO 27001 ကို ဘာကြောင့် ဂရုစိုက်သင့်သနည်း
SaaS (Software-as-a-Service) နှင့် နည်းပညာ ကုမ္ပဏီတစ်ခု၏ စီးပွားရေး လုပ်ငန်းစဉ်သည် များသောအားဖြင့် အောက်ပါအတိုင်း စီးဆင်းလေ့ရှိသည် -
ဝယ်ယူသုံးစွဲသူ (Customer) က မေးမြန်းခြင်း:
"ငါ့ရဲ့ ဒေတာတွေ မင်းတို့ဆီမှာ လုံခြုံမှုရှိရဲ့လား။"
│
▼
ကုမ္ပဏီက ပြန်လည်ဖြေကြားခြင်း:
"ကျွန်ုပ်တို့မှာ စနစ်ကျတဲ့ ISMS လုံခြုံရေးစနစ် ရှိပါတယ်။"
│
▼
ကုမ္ပဏီမှ Risk Assessment (အန္တရာယ် ဆန်းစစ်ခြင်း) ပြုလုပ်ပြီး ထိန်းချုပ်မှုများ အကောင်အထည်ဖော်ခြင်း
│
▼
လွတ်လပ်သော ပြင်ပ စစ်ဆေးရေးအဖွဲ့ (Certification Body) က စနစ်တစ်ခုလုံးကို ဝင်ရောက်စစ်ဆေးခြင်း
│
▼
ISO 27001 Certification (အသိအမှတ်ပြုလက်မှတ်) ရရှိခြင်း
│
▼
သုံးစွဲသူများ၏ ယုံကြည်ကိုးစားမှု ပိုမိုမြင့်မားလာခြင်း
Certification ဆိုသည်မှာ ထိုကုမ္ပဏီ၏ လုံခြုံရေးစနစ်သည် အပြည်ပြည်ဆိုင်ရာ စံချိန်စံညွှန်းများနှင့် ကိုက်ညီကြောင်း ပြင်ပအဖွဲ့အစည်းတစ်ခုမှ တရားဝင် အာမခံပေးလိုက်ခြင်း (Independent Assurance) ဖြစ်ပါသည်။
ISO/IEC 27001 ဆိုတာ သတင်းအချက်အလက် လုံခြုံရေး စီမံခန့်ခွဲမှုစနစ် (Information Security Management System - ISMS) တစ်ခုကို တည်ထောင်ဖို့နဲ့ စဉ်ဆက်မပြတ် တိုးတက်ကောင်းမွန်အောင် လုပ်ဆောင်ဖို့အတွက် သတ်မှတ်ထားတဲ့ အပြည်ပြည်ဆိုင်ရာ စံချိန်စံညွှန်း ဖြစ်ပါတယ်။
ယခုစံနှုန်းရဲ့ ပန်းတိုင်ဟာ "လုံခြုံရေးဆိုင်ရာ ထိန်းချုပ်မှုတွေ ရှိနေရုံ" မဟုတ်ပါဘူး။ အဓိက ပန်းတိုင်က သတင်းအချက်အလက် လုံခြုံရေးဆိုင်ရာ အန္တရာယ်များ (Information Security Risks) ကို စနစ်တကျနဲ့ အန္တရာယ်အလိုက် ဆန်းစစ်စီမံခန့်ခွဲသည့် နည်းလမ်း (Systematic, Risk-based Approach) တစ်ခု ဖန်တီးရန် ဖြစ်ပါတယ်။
ဥပမာအားဖြင့် - SaaS ကုမ္ပဏီတစ်ခုမှာ အောက်ပါ လုံခြုံရေးဆိုင်ရာ ထိန်းချုပ်မှုတွေ ရှိပြီးသား ဖြစ်နိုင်ပါတယ် -
Access Controls (ဝင်ရောက်ကြည့်ရှုခွင့် ထိန်းချုပ်ခြင်း)
Encryption (ဒေတာများ ကုဒ်ပြောင်းကာကွယ်ခြင်း)
Backups (အချက်အလက်များ သီးသန့်သိမ်းဆည်းထားခြင်း)
AWS Security Configurations (Cloud လုံခြုံရေးဆိုင်ရာ ပြင်ဆင်မှုများ)
Employee Security Training (ဝန်ထမ်းများအား လုံခြုံရေးသင်တန်းပေးခြင်း)
Incident Response Procedures (မတော်တဆမှုဖြစ်လျှင် တုံ့ပြန်မည့် လုပ်ငန်းစဉ်များ)
Vendor Management (ပြင်ပရောင်းချသူများ စီမံခန့်ခွဲခြင်း)
သို့သော် ISO 27001 က ပိုမိုကြီးမားသော မေးခွန်းတစ်ခုကို မေးခွန်းထုတ်ပါသည် -
"ဒီလုံခြုံရေး အစီအမံတွေဟာ စနစ်တကျ ရှာဖွေဖော်ထုတ်ထားတဲ့ Risk တွေပေါ်မှာ အခြေခံထားရဲ့လား။ သေချာ စီမံခန့်ခွဲထားရဲ့လား၊ စာရွက်စာတမ်း မှတ်တမ်းတင်ထားရဲ့လား၊ စောင့်ကြည့်စစ်ဆေးနေရဲ့လား၊ ပြန်လည်သုံးသပ်ပြီး စဉ်ဆက်မပြတ် ပိုမိုကောင်းမွန်အောင် လုပ်ဆောင်နေရဲ့လား။"
လူ + လုပ်ငန်းစဉ် + နည်းပညာ (People + Process + Technology)
ISO 27001 ၏ အထူးအရေးပါသော အချက်တစ်ခုမှာ ၎င်းသည် IT သို့မဟုတ် နည်းပညာဆိုင်ရာ လုံခြုံရေး စံနှုန်းတစ်ခုတည်း မဟုတ်ခြင်းဖြစ်သည်။ ၎င်းသည် အောက်ပါ ၃ ခုလုံးကို လွှမ်းခြုံစဉ်းစားသည် -
လူ (People) — တာဝန်ယူမှုများ၊ အသိပညာပေးခြင်းနှင့် သင်တန်းများ
လုပ်ငန်းစဉ် (Processes) — မူဝါဒများ၊ အန္တရာယ် စီမံခန့်ခွဲမှုနှင့် ဖြစ်ရပ်များ စီမံခန့်ခွဲမှု
နည်းပညာ (Technology) — ဝင်ရောက်ခွင့် ထိန်းချုပ်မှု၊ Encryption၊ မှတ်တမ်းထိန်းသိမ်းမှုနှင့် စောင့်ကြည့်စစ်ဆေးမှု စသည်တို့ဖြစ်ပါသည်။
image: securastar.com/iso-27001-risk-assessment-step-by-step/
27/08/2026
၁။ ဆိုက်ဘာလုံခြုံရေး ပျက်စီးသွားပါက မည်သို့ဖြစ်ပျက်သွားမည်နည်း
ဒီအခြေအနေကို မြင်ယောင်ကြည့်ပါ။
တနင်္လာနေ့ နံနက်ခင်းတစ်ခု ဖြစ်သည်။
ဝန်ထမ်းများ အလုပ်သို့ ရောက်ရှိလာကြသည်။
သုံးစွဲသူများက အော်ဒါများ မှာယူနေကြသည်။
မန်နေဂျာများက Dashboards များကို စစ်ဆေးနေကြသည်။
ဘဏ္ဍာရေးဌာနက ငွေပေးချေမှုများကို လုပ်ဆောင်နေကြသည်။
ထို့နောက် ရုတ်တရက်ဆိုသလို…
၂။ စနစ်များ အလုပ်လုပ်ခြင်း ရပ်ဆိုင်းသွားသည်။
ဝန်ထမ်းများ အကောင့်ဝင်ရောက်၍ မရတော့ပါ။
သုံးစွဲသူများ၏ အော်ဒါများကို ဆောင်ရွက်ပေး၍ မရတော့ပါ။
ဖိုင်များကို ဖွင့်ကြည့်၍ မရတော့ပါ။
အီးမေးလ်များ သုံးစွဲ၍ မရတော့ပါ။
လုပ်ငန်းစဉ်များ စတင် နှေးကွေးသွားသည်။
ပြီးနောက် ဤစာတန်း ပေါ်ထွက်လာသည်-
“သင့်ဖိုင်များကို လျှို့ဝှက်ကုဒ်ဖြင့် ပိတ်ဆို့လိုက်ပြီ (Your files have been encrypted)။”
ဒါဟာ IT ပိုင်းဆိုင်ရာ ပြဿနာတစ်ခု မဟုတ်တော့ပါ။
ဒါဟာ စီးပွားရေးလုပ်ငန်းတစ်ခုလုံး၏ ပြဿနာ ဖြစ်သွားပါပြီ။
၃။ ဆိုက်ဘာတိုက်ခိုက်ခံရမှု၏ လက်တွေ့ကျသော ဆုံးရှုံးမှုများ
ဆိုက်ဘာတိုက်ခိုက်မှုတစ်ခုသည် ကွင်းဆက်တုံ့ပြန်မှု (Chain Reaction) များကို ဖြစ်ပေါ်စေသည်-
ဆိုက်ဘာတိုက်ခိုက်ခံရခြင်း
|
စနစ်များ သုံးစွဲ၍မရတော့ခြင်း
|
လုပ်ငန်းစဉ်များ ရပ်တန့်သွားခြင်း
|
ဝင်ငွေများ ဆုံးရှုံးရခြင်း
|
သုံးစွဲသူများ မကျေနပ်မှု ဖြစ်ပေါ်ခြင်း
|
ဂုဏ်သတင်း ပျက်စီးခြင်း
|
ဥပဒေနှင့် စည်းမျဉ်းဆိုင်ရာ နောက်ဆက်တွဲ ပြဿနာများ
|
ပြန်လည်ပြင်ဆင်စရိတ်များ ကုန်ကျခြင်း
၄။ အကြီးမားဆုံး ဆုံးရှုံးမှုသည် ခိုးယူခံလိုက်ရသည့် ဒေတာများပင် မဟုတ်ပေ။ သင့်လုပ်ငန်းစဉ်များ ရပ်ဆိုင်းသွားသည့် အချိန် ပင် ဖြစ်သည်။
၅။ သို့ဖြစ်ပါက ဆိုက်ဘာလုံခြုံရေးအတွက် မည်သူ့တွင် တာဝန်ရှိသနည်း
လုံခြုံရေးအဖွဲ့ သို့မဟုတ် IT ဌာနတစ်ခုတည်းတွင် တာဝန်ရှိသည် မဟုတ်ပါ။ လုပ်ငန်းတစ်ခုလုံးတွင် တာဝန်ရှိသည်။
- ခေါင်းဆောင်မှုပိုင်း → ဆိုက်ဘာ ဘေးအန္တရာယ်များကို နားလည်ပြီး စီမံခန့်ခွဲရမည်။
- IT ဌာန → လုံခြုံမှုရှိသော စနစ်များကို တည်ဆောက်ပြီး ထိန်းသိမ်းရမည်။
- ဆော့ဖ်ဝဲလ်ရေးသားသူများ (Developers) → အပလီကေးရှင်းများတွင် လုံခြုံရေးစနစ် (security)ကို ထည့်သွင်းရမည်။
- ဝန်ထမ်းများ → ခြိမ်းခြောက်မှုများကို ရိပ်မိနားလည်ပြီး သတင်းပို့ရမည်။
- ပံ့ပိုးသူများ (Vendors) → သင့်လျော်သော လုံခြုံရေး ထိန်းချုပ်မှုများကို ထိန်းသိမ်းထားရမည်။
- လုံခြုံရေးအဖွဲ့များ → စောင့်ကြည့်ခြင်း၊ ဖော်ထုတ်ခြင်းနှင့် တုံ့ပြန်ခြင်းများ ပြုလုပ်ရမည်။
လူတိုင်းက မိမိတို့၏ အခန်းကဏ္ဍကို နားလည်ထားသည့်အခါမှသာ ဆိုက်ဘာလုံခြုံရေးသည် ထိရောက်စွာ အလုပ်လုပ်မည်ဖြစ်သည်။
၆။ ဆိုက်ဘာလုံခြုံရေးကို အမြင်သစ်ဖြင့် ရှုမြင်ပါ
မေးခွန်းကို အောက်ပါအတိုင်း မမေးပါနှင့်-
“ငါတို့ ကွန်ပျူတာတွေကို ဘယ်လို ကာကွယ်မလဲ”
ဤသို့ ပြောင်းလဲမေးမြန်းပါ-
“ငါတို့လုပ်ငန်းက ဘာတွေပေါ်မှာ မှီခိုနေရသလဲ၊ အဲဒီအရာတွေ သုံးလို့မရတော့ရင် ဘာဖြစ်သွားမလဲ”
ထိုမေးခွန်းက အရာရာကို ပြောင်းလဲသွားစေသည်။
၇။ အဓိက တန်ဖိုးရှိသော ပိုင်ဆိုင်မှုများကို ဖော်ထုတ်ပါ။
ခြိမ်းခြောက်မှုများကို နားလည်ပါစေ။
အားနည်းချက်များကို စစ်ဆေးပါ။
စီးပွားရေးပေါ် ရိုက်ခတ်နိုင်မှုကို တွက်ချက်ပါ။
သင့်လျော်သော ထိန်းချုပ်မှုများ ကျင့်သုံးပါ။
မတော်တဆမှု တုံ့ပြန်ရေးနှင့် ပြန်လည်ထူထောင်ရေး အစီအစဉ်များ ပြင်ဆင်ပါ။
၈။ ဆိုက်ဘာလုံခြုံရေးဆိုသည်မှာ ဘေးအန္တရာယ်တိုင်းကို အပြီးတိုင် ပပျောက်အောင် လုပ်ဆောင်ခြင်း မဟုတ်ပါ။
ထိုသို့ ပြုလုပ်ရန်မှာ မဖြစ်နိုင်ပါ။
၎င်းသည် ပြဿနာတစ်ခုခု ဖြစ်ပွားလာပါက-
ချက်ချင်း ဖော်ထုတ်နိုင်ရန်၊
ချက်ချင်း တုံ့ပြန်နိုင်ရန်၊
ပြန်လည် ထူထောင်နိုင်ရန်၊
အရေးကြီးဆုံးအနေဖြင့် လုပ်ငန်းစဉ်များကို ဆက်လက် လည်ပတ်နိုင်စေရန် ပြင်ဆင်ထားခြင်း ဖြစ်သည်။
၉။ ဆိုက်ဘာလုံခြုံရေးဆိုသည်မှာ စီးပွားရေးလုပ်ငန်းတစ်ခုလုံးကို ကာကွယ်ပေးသည့် ရင်းနှီးမြှုပ်နှံမှု ဖြစ်သည်။
Photos credit to https://www.istockphoto.com/
https://www.pexels.com/search/office%20security/
https://unsplash.com/
16/08/2026
Cybersecurity (ဆိုက်ဘာလုံခြုံရေး) လောကက Hacker တွေ၊ IT သမားတွေနဲ့ SysAdmin တွေကြားထဲမှာ ခေတ်စားတဲ့ ဟာသ အသစ်လေးများ ကို စုစည်းဖော်ပြပေးလိုက်ပါတယ်နော်။
၁။ Real-Life Encryption (လက်တွေ့ ဘဝ လျှို့ဝှက်ကုဒ်)
မေး: "ကမ္ဘာပေါ်မှာ ဖောက်ထွင်းဖို့ အခက်ဆုံး Encryption (လျှို့ဝှက်ကုဒ်) စနစ်က ဘာလဲ?"
ဖြေ: "ဆရာဝန်တွေ လက်ရေးနဲ့ ရေးထားတဲ့ ဆေးစာပါ!"
။ Two-Factor Authentication (၂ ဆင့် စေတနာ)
Hacker: "ငါ မင်းရဲ့ Password ကို ရသွားပြီ!"
User: "ရပါတယ်။ အဆင်ပြေရင် ငါ့ဖုန်းထဲကို ရောက်လာတဲ့ OTP လေးပါ တစ်ခါတည်း ကြည့်ပေးလိုက်ပါဦး... ငါ့ဖုန်း screen က ကွဲနေလို့ ဖတ်လို့မရလို့ပါ။"
၃။ Cloud Storage ဆိုသည်မှာ
Junior: "Boss... ငါတို့ရဲ့ ကုမ္ပဏီ Data တွေကို Cloud ပေါ်မှာ သိမ်းထားတာ တကယ်ရော လုံခြုံရဲ့လား?"
Senior: "Cloud ဆိုတာ တခြားသူရဲ့ ကွန်ပျူတာကို ခေါ်တာလေကွာ... မင်းပိုက်ဆံကို ဘေးအိမ်က အဘိုးကြီးဆီမှာ သွားအပ်ထားရင် လုံခြုံမယ်ထင်လား?"
၄။ Wi-Fi Password ပဟေဠိ
Guest: "ဆိုင်ရှင်... Wi-Fi Password လေး ပေးပါဦး။"
ဆိုင်ရှင်: "Incorrect_Password"
Guest: (ရိုက်ထည့်ပြီးနောက်) "ဟာ... မဟုတ်ဘူးတဲ့၊ မှားနေတယ်လို့ ပြနေတယ်။"
ဆိုင်ရှင်: "အေးလေ... အဲဒါပဲလေ၊ I-n-c-o-r-r-e-c-t _ P-a-s-s-w-o-r-d လို့ ရိုက်ထည့်လိုက်!"
၅။ IT ခင်းကျင်းပြသမှု (Expectation vs Reality)
အခြေအနေ လက်တွေ့ ဘဝ
ရုပ်ရှင်ထဲက Hacker စခရင် အမည်းပေါ်မှာ စာလုံးစိမ်းတွေ တောက်လျှောက်ပေါ်ပြီး ၃ စက္ကန့်နဲ့ Pentagon ကို ဖောက်ထွင်းသည်။
လက်တွေ့ Hacker Google မှာ "How to reset Windows Password naturally without losing data" လို့ လိုက်ရှာနေရသည်။
၆။ ဘဝအမှန်တရား (True Story)
အခြေအနေ ခံစားချက်
Code တန်းရေးလို့ အဆင်ပြေနေချိန် "ငါက IT နတ်ဘုရားပဲ!"
Bug တစ်ခုတွေ့သွားချိန် "ငါ ဘာမှ မသိပါလား..."
Cybersecurity ခေါင်းစဉ်နဲ့ စာမေးပွဲဖြေချိန် "ငါ့ စကားဝှက်က admin မဟုတ်ဘူးဆိုတာပဲ သိတယ်...
image : Credit to
community.trustcloud.ai
07/08/2026
Hacker တွေ ဘာလုပ်ကြသလဲ (Hollywood ထက်စာရင် ပိုမို စနစ်ကျပြီး နည်းလမ်းတကျ ရှိပါတယ်)
Pop Culture (ရုပ်ရှင်နဲ့ ဗီဒီယိုများ) ထဲမှာတော့ Hacker ဆိုတာ ခပ်စိမ်းစိမ်း စာလုံးတွေ ပြည့်နေတဲ့ screen ရှေ့မှာ စက္ကန့်ပိုင်းမျှ ကီးဘုတ်ကို ခပ်သွက်သွက် ရိုက်လိုက်ရုံနဲ့ "ACCESS GRANTED" ဆိုပြီး ပေါ်လာတတ်တဲ့ ပုံစံမျိုးနဲ့ ပြလေ့ရှိကြပါတယ်။
ဒါပေမဲ့ တကယ့် လက်တွေ့မှာတော့ Hacking ဆိုတာ ပိုမိုနှေးကွေးတယ်၊ ပိုမို စနစ်ကျတယ်၊ ပြီးတော့ တကယ့် လုပ်ငန်းစဉ် အစစ်အမှန်ကို နားလည်သွားရင် ရုပ်ရှင်ထဲကထက်တောင် ပိုပြီး စိတ်ဝင်စားဖို့ ကောင်းပါတယ်။
1. "Hacker" ဆိုတာ အမျိုးအစား တစ်ခုတည်း မဟုတ်ပါ
"Hacker" ဆိုတဲ့ ဝေါဟာရအောက်မှာ မတူညီတဲ့ ရည်ရွယ်ချက်၊ မတူညီတဲ့ နောက်ခံရှိတဲ့ လူအမျိုးမျိုး ပါဝင်နေပါတယ် -
• Black Hat (လူဆိုး Hacker): ကိုယ်ကျိုးစီးပွား၊ ဒေတာ ခိုးယူရန် သို့မဟုတ် system များ ဖျက်ဆီးရန်အတွက် တရားမဝင် ဖောက်ထွင်းသူများ။
• White Hat / Ethical Hacker (ကျင့်ဝတ်စောင့်ထိန်းသော Hacker): Black Hat တွေအတိုင်း နည်းပညာအရ ဖောက်ထွင်းနိုင်သော်လည်း အဖွဲ့အစည်းများ၏ အားနည်းချက် ဟာကွက်များကို ရှာဖွေပြင်ဆင်နိုင်ရန် တရားဝင် ခွင့်ပြုချက်နှင့် စာချုပ်ချုပ်၍ ကူညီပေးသူများ။
• Gray Hat: ထို နှစ်ခုကြား ရောက်နေသူများ။ ခွင့်ပြုချက်မယူဘဲ အားနည်းချက်များကို ရှာဖွေလေ့ရှိသော်လည်း မကောင်းသော သဘောဖြင့် အသုံးမချဘဲ ပိုင်ရှင်ထံ ပြန်လည် အကြောင်းကြားပေးတတ်သူများ။
• Script Kiddie: နက်နက်နဲနဲ နားမလည်ဘဲ ရှိပြီးသား Tool တွေ၊ Script တွေ အသုံးပြုပြီး ရမ်းသမ်း လုပ်ဆောင်တတ်သူများ။
• Nation-State Actor: နိုင်ငံတော်အဆင့် government intelligence သို့မဟုတ် military ရည်ရွယ်ချက်များအတွက် အစိုးရများက ငွေကြေးပုံအော ထောက်ပံ့ထားသည့် ကျွမ်းကျင်မှုမြင့်မားသော အဖွဲ့အစည်းများ။
သူတို့အားလုံးမှာ နည်းပညာ ကျွမ်းကျင်မှုချင်း တူညီရင် တူညီ နိုင်ပေမယ့် ရည်ရွယ်ချက်နှင့် တရားဝင်မှု မတူညီကြပါ။
2. တကယ့် Hacking ရဲ့ လုပ်ငန်းစဉ် (The General Process)
ရည်ရွယ်ချက် ဆိုးသည်ဖြစ်စေ၊ ကောင်းသည်ဖြစ်စေ Hacking ၏ အခြေခံ လုပ်ငန်းစဉ် (Workflow) မှာ အောက်ပါအတိုင်း ဖြစ်ပါသည် -
၁။ အချက်အလက် စုံစမ်းခြင်း (Reconnaissance)
စနစ်တစ်ခုကို မထိတွေ့မီ Hacker တွေဟာ အချက်အလက် အရင်စုဆောင်းကြပါတယ်။ LinkedIn ပေါ်ရှိ ဝန်ထမ်းအမည်များ၊ အလုပ်ခေါ်စာများမှ နည်းပညာ Stack များ၊ Subdomain များ၊ Breach အဟောင်းများမှ ပေါက်ကြားသွားသော Credential များ အပြင် Open Port များ၊ Software Version များကို စကန်ဖတ်ခြင်းတို့ ပါဝင်သည်။ ဒီအဆင့်ဟာ တကယ့် "Hack" တဲ့ အချိန်ထက် ပိုမို ကြာမြင့်တတ်ပါတယ်။
၂။ စကန်ဖတ်ခြင်းနှင့် အသေးစိတ် စာရင်းပြုလုပ်ခြင်း (Scanning & Enumeration)
စုံစမ်းထားသော အချက်အလက်များမှတစ်ဆင့် ပြေပြစ်သော မြေပုံတစ်ခု ဖန်တီးခြင်း ဖြစ်သည် - မည်သည့် စနစ်များ အလုပ်လုပ်နေသနည်း၊ မည်သည့် Version သုံးထားသနည်း၊ မည်သည့် Software များသည် ဟောင်းနွမ်းနေသနည်း။
3. System အတွင်းသို့ စတင်ဝင်ရောက်ခြင်း (Gaining Access)
လူတွေ မြင်ယောင်တတ်တဲ့ "System ကို ဖောက်ထွင်းလိုက်ပြီ" ဆိုတဲ့ အဆင့်ဖြစ်သော်လည်း ဒါဟာ ရုပ်ရှင်ထဲကလို ခမ်းနားတဲ့ ရိုက်ချိုးမှုမျိုး မဟုတ်ဘဲ အောက်ပါတို့အနက် တစ်ခုခုဖြစ်လေ့ရှိသည် -
• Known Unpatched Vulnerability: ရှိပြီးသား Patch (အဆင့်မြှင့်တင်မှု) ကို Update မလုပ်ထားသော အားနည်းချက်ကို အသုံးပြုခြင်း။
• Phishing: ဝန်ထမ်းတစ်ဦးအား Link သို့မဟုတ် File ကို နှိပ်မိအောင် လှည့်စားခြင်း (အဖြစ်များဆုံး နည်းလမ်းဖြစ်သည်)။
• Weak Password: လွယ်ကူသော သို့မဟုတ် ပေါက်ကြားပြီးသား Password များကို သုံး၍ ဝင်ရောက်ခြင်း။
• Misconfigurations: Cloud Storage bucket များ ပွင့်နေခြင်း (Permissions မှားယွင်းထားခြင်းကြောင့် Cloud Storage Bucket အတွင်းရှိ Data များကို ကြည့် ခွင့်မရှိသူများ ဝင်ရောက်ကြည့်ရှုနိုင်သော အခြေအနေ ဖြစ်သည်) သို့မဟုတ် Default Admin Password ကို မပြောင်းဘဲ သုံးထားခြင်း။
၄။ System ထဲတွင် ဆက်လက် ခိုအောင်းနေခြင်း (Maintaining Access)
System ထဲ ရောက်သွားပြီးနောက် ထိုဝင်ပေါက်ကို ပိုင်ရှင်က ပြန်ပိတ်လိုက်လျှင်ပင် နောက်တစ်ကြိမ် ပြန်ဝင်နိုင်ရန် နောက်ဖေးပေါက် (Backdoor)၊ Hidden Account သို့မဟုတ် Scheduled Task များ ပြုလုပ်ထားခြင်း။
၅။ လက်ရာ ခြေရာဖျက်ခြင်း သို့မဟုတ် အစီရင်ခံစာ ရေးသားခြင်း (Covering Tracks / Reporting)
Black Hat Hacker များက Log များကို ဖျက်ဆီး၍ ခြေရာဖျက်ကြသော်လည်း Ethical Hacker များကမူ ပိုင်ရှင်များ ပြန်လည် ပြင်ဆင်နိုင်ရန်အတွက် တွေ့ရှိချက် အားလုံးကို အသေးစိတ် အစီရင်ခံစာ (Report) ရေးသားပေးကြသည်။
3. စိတ်မသက်မသာ ဖြစ်ဖွယ် အမှန်တရား - Hacking အများစုသည် နည်းပညာအရ မခက်ခဲလှပါ
လူအများစု ထင်ထားကြသည်မှာ Hacker ဆိုသည်မှာ military သုံး Encryption များကို အစွမ်းပြ ဖောက်ထွင်းသူများ ဖြစ်သည်။ သို့သော် အမှန်တရားမှာ -
• Phishing ကြောင့် Breaches အများစု ဖြစ်ပွားရခြင်း ဖြစ်သည် — နည်းပညာမြင့် Exploit မလိုဘဲ၊ ဆွဲဆောင်မှုရှိသော Email တစ်စောင်နှင့် သတိမထားမိသော Click တစ်ချက်သာ လိုအပ်သည်။
• Unpatched Software: ကြီးမားသော တိုက်ခိုက်ခံရမှု အများစု (ဥပမာ - Equifax) သည် Patch ထွက်ရှိပြီးသားဖြစ်သော်လည်း Update မလုပ်ထားသော အားနည်းချက်များကြောင့် ဖြစ်သည်။
• Password ပြန်လည်အသုံးပြုခြင်း: Password တစ်ခုတည်းကို နေရာစုံသုံးခြင်းကြောင့် Leak တစ်ခုဖြစ်ရုံဖြင့် အခြား အကောင့်များပါ ပွင့်သွားနိုင်သည်။
• Social Engineering: IT Support ထံ ဖုန်းဆက်၍ Password မေ့သွားသည်ဟု ဝန်ထမ်းအယောင်ဆောင်ကာ တောင်းဆိုခြင်းသည် နည်းပညာ ကာကွယ်ရေးစနစ် အားလုံးကို ကျော်လွှားသွားနိုင်သည်။
ကျွမ်းကျင်သော Hacker များ ရှိသော်လည်း၊ နေ့စဉ် ကြုံတွေ့နေရသော တိုက်ခိုက်မှု အများစုမှာ "သော့ခတ်မထားသော တံခါးကို တွန်းဖွင့်လိုက်ခြင်း" နှင့်သာ ပိုမို ဆင်တူပါသည်။
4. ဒါတွေက သင့်အတွက် ဘာကြောင့် အရေးပါသလဲ။
ဒီ workflow ကို နားလည်ထားခြင်းသည် Cyber World မှာ အလွန် အသုံးဝင်ပါတယ် -
1. ကာကွယ်ရေးကို ဘယ်မှာ အဓိကထားရမလဲ သိမြင်စေသည်: ဆန်းသစ်သော နည်းပညာသုံး ကာကွယ်ရေးများထက် Software များ Update ပုံမှန်လုပ်ခြင်းနှင့် Phishing သတိရှိရေးသည် ပိုမို အရေးကြီးကြောင်း သဘောပေါက်စေသည်။
2. သတင်းများကို မှန်မှန်ကန်ကန် နားလည်စေသည်: "ရှုပ်ထွေးဆန်းကြယ်သော Cyber တိုက်ခိုက်မှု" ဆိုသည်မှာ အများအားဖြင့် "Phishing Email + Update မလုပ်ထားသော Server" ကိုသာ ဆိုလိုခြင်းဖြစ်သည်။
3. Offensive Security ကို လေ့လာနေသူများအတွက်: ဒါဟာ တကယ့် လက်တွေ့ Hacking နယ်ပယ်တစ်ခုလုံးရဲ့ အဓိက Mental Model (တွေးခေါ်ပုံ အခြေခံ) ပဲ ဖြစ်ပါတယ်။
photo Credit to www.itweapons.ca/blog/
12/07/2026
ဆိုက်ဘာလုံခြုံရေး (Cybersecurity) နယ်ပယ်ထဲ စတင်ဝင်ရောက်သူတွေ သိထားသင့်တဲ့ "လျှို့ဝှက်ချက်"
လူတော်တော်များများက ဆိုက်ဘာလုံခြုံရေးနယ်ပယ်အကြောင်း စဉ်းစားလိုက်ရင် အခန်းမှောင်မှောင်ထဲမှာ စိမ်းစိမ်းတောက်နေတဲ့ ကုတ် (Code) တွေနဲ့ ခလုတ်တစ်ချက်နှိပ်ရုံနဲ့ ဟက်ကာ (Hacker) လုပ်နေတာမျိုးကိုပဲ မြင်တတ်ကြပါတယ်။
ဒါကြောင့်မို့လို့ နယ်ပယ်ထဲ အခုမှစဝင်တဲ့သူ အများစုဟာ လမ်းစပျောက်ပြီး အခြေခံကိုကျော်ကာ Kali Linux လိုမျိုး Flashy ဖြစ်တဲ့ Tool တွေကို ချက်ချင်းဒေါင်းလုဒ်ဆွဲပြီး "Hacking" ကို ပထမဆုံးရက်မှာတင် စမ်းသပ်ဖို့ ကြိုးစားကြပါတယ်။
ဒါပေမဲ့ ဒီနယ်ပယ်ထဲက တကယ့်အမှန်တရားတစ်ခုကတော့ "မိမိကိုယ်တိုင် သေချာနားမလည်ဘဲ စနစ် (System) တစ်ခုကို လုံခြုံအောင် မလုပ်နိုင်ဘူး" ဆိုတာပါပဲ။
လပေါင်းများစွာ အချိန်ကုန်၊ လူပင်ပန်းဖြစ်မယ့် ဘေးကနေ ကျော်လွှားပြီး အခြေခံကောင်းတစ်ခုကို တည်ဆောက်ချင်တယ်ဆိုရင် Tool တွေနောက်ကိုပဲ လိုက်နေတာမျိုးကို ရပ်ပြီး အောက်ခြေအုတ်မြစ် (Fundamentals) ကို အရင်ဆုံး ပိုင်နိုင်အောင် လုပ်ရပါမယ်။
မရှိမဖြစ်လိုအပ်တဲ့ အခြေခံဒေါက်တိုင် ၃ ခု
Firewall တွေ၊ Pe*******on Testing တွေအကြောင်း မစဉ်းစားခင်မှာ အောက်ပါပြထားတဲ့( ပျင်းစရာကောင်းတယ်လို့ ထင်ရပေမဲ့ အလွန်အရေးကြီးတဲ့ )
အခြေခံ ၃ ခုကို အရင်ကျွမ်းကျင်အောင် လုပ်ထားရပါမယ်။
Networking & Protocols (ကွန်ရက်နှင့် ဆက်သွယ်ရေး စည်းမျဉ်းများ): ဆိုက်ဘာလုံခြုံရေးဆိုတာ အနှစ်ချုပ်လိုက်ရင် သွားလာနေတဲ့ ဒေတာ (Data) တွေ ဒါမှမဟုတ် သိမ်းဆည်းထားတဲ့ ဒေတာတွေကို ကာကွယ်တာပါပဲ။ TCP Three-Way Handshake ဆိုတာ ဘာလဲ၊ DNS က ဘယ်လိုအလုပ်လုပ်လဲ၊ Subnet တွေက ဒေတာတွေကို ဘယ်လိုသီးခြားစီ ခွဲထုတ်ပေးလဲဆိုတာ မသိရင် မျက်စိမှိတ်ပြီး လမ်းလျှောက်နေသလို ဖြစ်နေပါလိမ့်မယ်။
အထူးသဖြင့် ကွန်ပျူတာတွေ အချင်းချင်း စကားပြောဖို့ သတ်မှတ်ထားတဲ့ Protocols (ဆက်သွယ်ရေး စည်းမျဉ်းများ) ကို နားလည်ဖို့ လိုပါတယ်။ Data တွေကို စနစ်တကျ ပို့ဆောင်ပေးတဲ့ TCP/IP၊ အင်တာနက်စာမျက်နှာတွေဆီ လုံခြုံစွာ ချိတ်ဆက်ပေးတဲ့ HTTP/HTTPS နဲ့ ဆာဗာတွေကို အဝေးကနေ လှမ်းစီမံနိုင်တဲ့ SSH တို့လို အခြေခံ Protocol တွေ ဘယ်လိုအလုပ်လုပ်လဲဆိုတာကို သေချာပေါက် သိထားရပါမယ်။ တိုက်ခိုက်သူ (Attacker) တွေဟာ ဒီ Protocol တွေရဲ့ လုပ်ဆောင်ချက်နဲ့ အားနည်းချက်ကို အသုံးချပြီး ဝင်ရောက်လေ့ရှိတာကြောင့် ၎င်းတို့ကို နားလည်မှသာ စနစ်တကျ ကာကွယ်နိုင်မှာ ဖြစ်ပါတယ်။
Linux & The Command Line: အင်တာနက်ရဲ့ နောက်ကွယ်က ဆာဗာအများစုဟာ Linux နဲ့ပဲ လည်ပတ်နေတာပါ။ အကယ်၍ သင်ဟာ Windows GUI (Graphic User Interface) ကိုပဲ မှီခိုပြီး Command Line မသုံးတတ်ဘူးဆိုရင် အကန့်အသတ်နဲ့ အလုပ်လုပ်နေရသလိုပါပဲ။
System Administration: System တစ်ခုထဲမှာ User တွေကို ဘယ်လို စီမံခန့်ခွဲလဲ၊ Permission (အခွင့်အရေး) တွေကို ဘယ်လိုသတ်မှတ်လဲ၊ Log တွေ ဘယ်လိုထွက်လဲဆိုတာ သိထားရပါမယ်။ ပုံမှန်မဟုတ်တဲ့ တိုက်ခိုက်မှု (Anomaly) ကို ရှာဖွေနိုင်ဖို့အတွက် "ပုံမှန်အလုပ်လုပ်နေတဲ့အခြေအနေ" က ဘယ်လိုရှိလဲဆိုတာ အရင်ဆုံး သိဖို့လိုပါတယ်။
သတိထားရမယ့် အန္တရာယ်ရှိတဲ့ ထောင်ချောက်
Security Professional (လုံခြုံရေးပညာရှင်) နဲ့ Script Kiddie (တခြားသူလုပ်ထားတဲ့ tool ကို ယူသုံးရုံပဲတတ်တဲ့သူ) ကြားမှာ ကြီးမားတဲ့ ကွာခြားချက် ရှိပါတယ်။
Script Kiddie တစ်ယောက်ဟာ တခြားသူရေးထားတဲ့ command ကို ကော်ပီကူး၊ tool ထဲ ထည့်ပြီး screen ပေါ်မှာ အနီရောင်စာတန်းတွေ ပေါ်လာအောင်ပဲ လုပ်တတ်ပါတယ်။ ဒါပေမဲ့ အဲဒီ tool က Error တက်သွားရင် ဒါမှမဟုတ် Target ရဲ့ ပတ်ဝန်းကျင် အနည်းငယ် ပြောင်းလဲသွားရင် ဘာလုပ်ရမှန်းမသိဘဲ လုံးဝ ဆွံ့အသွားတတ်ပါတယ်။ ဘာလို့လဲဆိုတော့ သူတို့ဟာ tool ဘာကြောင့် အလုပ်လုပ်လဲဆိုတဲ့ အခြေခံကို နားမလည်လို့ပါ။
တကယ့်ပညာရှင်ကတော့ အခြေခံသဘောတရားကို နားလည်ပါတယ်။ သူတို့ သုံးနေကျ tool ပျက်သွားရင်တောင် နောက်ထပ် script တစ်ခု ကိုယ်တိုင်ရေးပြီး ဖြစ်ဖြစ်၊ တခြားနည်းလမ်းနဲ့ဖြစ်ဖြစ် အလုပ်ဖြစ်အောင် လုပ်နိုင်ပါတယ်။ ဘာလို့လဲဆိုတော့ သူတို့က Software တစ်ခုတည်းကိုပဲ သိတာမဟုတ်ဘဲ Protocol အလုပ်လုပ်ပုံကို နားလည်ထားလို့ ဖြစ်ပါတယ်။
ဥပဒေနဲ့အညီ ဘေးကင်းစွာ ဘယ်လိုလေ့ကျင့်မလဲ
ဆိုက်ဘာလုံခြုံရေးလောကထဲမှာ ကိုယ့်ရဲ့အနာဂတ်ကို ဖျက်ဆီးပစ်မယ့် အမြန်ဆုံးနည်းလမ်းကတော့ "စမ်းသပ်ရင်းနဲ့" ဥပဒေဖောက်ဖျက်မိတာပါပဲ။ ကိုယ်တိုင်မပိုင်ဆိုင်တဲ့၊ ဒါမှမဟုတ် တရားဝင် စာဖြင့်ရေးသားထားတဲ့ ခွင့်ပြုချက် (Written Permission) မရှိတဲ့ ဘယ် System ကိုမှ သွားရောက် Scan ဖတ်တာ၊ စမ်းသပ်တာမျိုး လုံးဝမလုပ်ပါနဲ့။
အဲဒီအစား အောက်ပါ တရားဝင်ပြီး အခမဲ့ လေ့ကျင့်နိုင်တဲ့ Platform တွေကို သုံးပါ။
TryHackMe: အခြေခံသမားတွေအတွက် အကောင်းဆုံးပါ။ လက်တွေ့ခန်း (Labs) တွေကို တဆင့်ချင်းစီ သေချာလမ်းညွှန်ပေးပါတယ်။
PortSwigger Academy: Web Application Security ကို လေ့လာဖို့အတွက် အကောင်းဆုံး ရွှေစံနှုန်းဖြစ်ပြီး လုံးဝ Free ဖြစ်ပါတယ်။
Your Own Home Lab: ကိုယ့်ကွန်ပျူတာထဲမှာ VirtualBox ဒါမှမဟုတ် VMware သုံးပြီး Linux နဲ့ Windows VM (Virtual Machine) တွေကို ကိုယ်တိုင် ဆောက်ပါ။ ၎င်းတို့ကို အချင်းချင်း ချိတ်ဆက်တာ၊ ချို့ယွင်းချက်ရှာတာ၊ ပြန်ပြင်တာတွေကို ကိုယ်တိုင် လက်တွေ့လုပ်ကြည့်ပါ။
ဆိုက်ဘာလုံခြုံရေးဆိုတာ သီးခြားဘာသာရပ်တစ်ခု မဟုတ်ပါဘူး။ ၎င်းဟာ အခြေခံ IT၊ Networking နဲ့ Operating Systems တွေရဲ့ အပေါ်မှာ ထပ်ဆင့်တည်ဆောက်ထားတဲ့ အဆင့်မြင့်လုံခြုံရေးအလွှာ (Security Layer) တစ်ခုသာ ဖြစ်ပါတယ်။
အလောမကြီးဘဲ အခြေခံတွေကို သေချာပိုင်နိုင်အောင် အချိန်ပေးပြီး လေ့လာပါ။ အခြေခံ ခိုင်မာသွားတဲ့အခါ သင်လိုချင်တဲ့ ခက်ခဲဆန်းပြားတဲ့အရာတွေကို နားလည်လွယ်လာပါလိမ့်မယ်။
photo Credit to medium
28/06/2026
To my dear students
မကြာခင်မှာပဲ Cyber Security လောကထဲကို ခြေလှမ်းသစ် စတင်လှမ်းဝင်တော့မယ့် လူငယ်မောင်မယ်တွေအတွက် တကယ်ကို စိတ်လှုပ်ရှားစရာ ကောင်းတဲ့ အချိန်ပဲ ဖြစ်ပါတယ်။ Cyber Security သမားတစ်ယောက် ဖြစ်လာပြီဆိုရင် ကွန်ပျူတာ Screen ရှေ့မှာ "Code တွေ အမြန်ကြီး ရိုက်နေတဲ့ Hacker" ပုံစံမျိုးကိုပဲ အရင်ဆုံး ပြေးမြင်ကြမှာပါ။
ဒါပေမဲ့ တကယ်တမ်း ပြင်ပကမ္ဘာ (Real World) မှာ လုပ်ငန်းခွင် ဝင်လိုက်တဲ့အခါ Technical Skills (နည်းပညာ) အပြင်၊ လူတွေရဲ့ "နေ့စဉ် နေထိုင် ပြုမူပုံ အလေ့အထ" (Cybersecurity Behavior) က ပိုပြီး အရေးကြီးလာတာကို တွေ့ရပါလိမ့်မယ်။
ဒီနေ့တော့ လုပ်ငန်းခွင်ထဲ ရောက်တဲ့အခါ "ကျွမ်းကျင်တဲ့ Cyber Security သမားတစ်ယောက်" အဖြစ် စံနမူနာပြ နေထိုင်နိုင်ဖို့ လိုက်နာရမယ့် ကျင့်ဝတ်နဲ့ အမူအကျင့်ကောင်းလေးတွေကို ဝေမျှပေးချင်ပါတယ် (ရုံးစည်းကမ်းကြီးတွေလို မဟုတ်ဘဲ အကိုကြီး အစ်မကြီးတွေက ညီငယ် ညီမငယ်တွေကို အတွေ့အကြုံ ပြောပြသလိုမျိုး ဖတ်ကြည့်ရအောင်နော်)။
၁။ "စပ်စုချင်စိတ်" ကို အလုပ်နဲ့ပဲ အကန့်အသတ် ထားပါ
Cyber Security သမားတွေမှာ Curiosity (စပ်စုချင်စိတ်) ရှိတာ ကောင်းပါတယ်။ ဒါပေမဲ့ အလုပ်ခွင်ထဲမှာတော့ "Least privilege" (မိမိအလုပ်အတွက် တကယ်လိုတဲ့ အခွင့်အာဏာပဲ ယူခြင်း) နဲ့ "Need-to-know" (ကိုယ့်အလုပ်နဲ့ သက်ဆိုင်မှ သိခြင်း) ဆိုတဲ့ မူနှစ်ခုကို စွဲစွဲမြဲမြဲ ဆုပ်ကိုင်ထားရပါမယ်။
အကြံပြုချက် - နည်းပညာအရ ကျော်ခွပြီး ဝင်ကြည့်လို့ ရနေရင်တောင်မှ၊ ဒါမှမဟုတ် ကိုယ့်သူငယ်ချင်း အပိုင်းက Data ဖြစ်နေရင်တောင်မှ ကိုယ်နဲ့ မဆိုင်ရင် လုံးဝ (လုံးဝ) ဝင်မွှေခြင်း၊ လှမ်းကြည့်ခြင်း မလုပ်ပါနဲ့။ ကိုယ့် Identity/Account နဲ့ လုပ်သမျှ Activity တိုင်းဟာ Log ထဲမှာ ကျန်နေခဲ့မှာဖြစ်လို့ တာဝန်ယူမှု အပြည့်ရှိပါစေ။
၂။ "Shadow IT" ရဲ့ ထောင်ချောက်ထဲ မဝင်ပါစေနဲ့
ငါက Cyber Security သမားပဲ၊ ဒီ Software လောက်ကတော့ ဘာမှမဖြစ်ပါဘူးဆိုပြီး ကုမ္ပဏီစက်ထဲမှာ ကိုယ်ကြိုက်တဲ့ Software တွေ၊ Tools တွေ၊ ခိုးကူး (Cracked) Software တွေ၊ ဒါမှမဟုတ် Browser Extensions တွေ လျှောက်တင်တာမျိုး လုံးဝ မလုပ်ပါနဲ့။
Allowed (လုပ်သင့်တာ): IT Security အဖွဲ့က တရားဝင် ခွင့်ပြုချက်ပေးထားတဲ့ Approved Cloud Storage နဲ့ Systems တွေကိုပဲ သုံးပါ။
Not Allowed (မလုပ်သင့်တာ): ရုံးစက်မှာ ကိုယ်ပိုင် USB stick တွေ ထိုးသုံးတာ၊ Antivirus ကို ခဏပိတ်ထားတာ၊ ရုံး Data တွေကို ကိုယ်ပိုင် Gmail ဆီ လှမ်းပို့တာမျိုးတွေ ဖြစ်ပါတယ်။
၃။ Password နဲ့ MFA ကို ကိုယ့်အသက်လို စောင့်ရှောက်ပါ
"ဟာ... မင်းကလည်း ငါ့ကို မယုံလို့လား၊ Password လေး ခဏပေးသုံးစမ်းပါ" ဆိုပြီး ရုံးက လုပ်ဖော်ကိုင်ဖက်ကပဲဖြစ်ဖြစ်၊ ကိုယ့် မန်နေဂျာကပဲဖြစ်ဖြစ် လာတောင်းရင်တောင် ဘယ်တော့မှ မပေးပါနဲ့။ IT Security အဖွဲ့ဟာ သင့်ရဲ့ Password ဒါမှမဟုတ် ဖုန်းထဲက OTP (MFA) ကုဒ်တွေကို ဘယ်တော့မှ တောင်းမှာ မဟုတ်ပါဘူး။ တစ်ခုခု သံသယရှိရင် ၁ နာရီအတွင်း ချက်ချင်း တိုင်ကြားပါ။
၄။ ကော်ဖီဆိုင်မှာ အလုပ်လုပ်ရင် "ပါးစပ်နဲ့ မျက်စိ" စောင့်ပါ
အခုခေတ်က Remote Working (Remote ဆင်းတာ) ခေတ်စားတော့ ကော်ဖီဆိုင်တွေ၊ Food Court တွေမှာ Laptop တစ်လုံးနဲ့ အလုပ်လုပ်တာမျိုး ရှိတတ်ပါတယ်။
သတိထားရမယ့် အချက် - ကော်ဖီဆိုင်မှာ ထိုင်ရင်း ရုံးက အရေးကြီးတဲ့ Project အကြောင်း၊ ဒါမှမဟုတ် Client ရဲ့ Data အကြောင်းတွေကို Video Call နဲ့ အသံကျယ်ကျယ် ဆွေးနွေးတာမျိုး မလုပ်ပါနဲ့။ ကိုယ့်ဘေးက လူစိမ်းက ကိုယ့် Laptop screen ကို လှမ်းမြင်နေရတာမျိုး (Visual Hijacking) မဖြစ်ပါစေနဲ့။ ဒါဟာ စနစ်ပိုင်း ဟာကွက် မဟုတ်ဘဲ လူရဲ့ ကျင့်ဝတ်ပိုင်းဆိုင်ရာ ဟာကွက် ဖြစ်သွားတတ်ပါတယ်။
၅။ Windows + L က ကိုယ့်ရဲ့ အကောင်းဆုံး သူငယ်ချင်း ဖြစ်ပါစေ
ဒီဇာတ်လမ်းက ရုံးတွေမှာ ခဏခဏ ဖြစ်တတ်ပါတယ်။ ရုံးခန်းထဲမှာပဲ ဖြစ်ဖြစ်၊ အပြင်မှာပဲ ဖြစ်ဖြစ် ထိုင်ခုံကနေ ထပြီး ရေသောက်သွားတာ၊ သန့်စင်ခန်း သွားတာမျိုး လုပ်ရင် Laptop ကို အမြဲတမ်း Lock ချသွားပါ။ (Windows+L သို့မဟုတ် Mac ဆိုရင် Cmd+Ctrl+Q) ညဘက် ရုံးဆင်းရင်လည်း ကိုယ့်စားပွဲပေါ်မှာ ဝန်ထမ်းကတ်တွေ၊ အရေးကြီးစာရွက်စာတမ်းတွေ၊ USB တွေ အလွယ်တကူ ပစ်မထားခဲ့ပါနဲ့။ စားပွဲကို အမြဲ ရှင်းလင်းထားတဲ့ အလေ့အကျင့် လုပ်ပါ။
၆။ "CEO Fraud" ကို သတိထားပါ
Cyber Security သမားဆိုတာ Social Engineering (လူမှုဗေဒနည်းအရ လှည့်စားခြင်း) အကြောင်းကို အသိဆုံး ဖြစ်ရပါမယ်။ တကယ်လို့ ကိုယ့်ဆီကို ကုမ္ပဏီရဲ့ အကြီးအကဲ (CEO သို့မဟုတ် CFO) ရဲ့ အီးမေးလ်ပုံစံမျိုးနဲ့ "အရေးတကြီး ဖိုင်တစ်ခု ပို့ပေးပါ" ဒါမှမဟုတ် "ငွေလွှဲပေးပါ" ဆိုပြီး အရေးတကြီး ခိုင်းလာရင် အီးမေးလ်ကို Reply ပြန်ပြီး မမေးပါနဲ့။
သူတို့ဆီ ဖုန်းတိုက်ရိုက် ဆက်မေးပါ။
တခြား ယုံကြည်စိတ်ချရတဲ့ Chat ကနေ လှမ်းမေးပါ။
အီးမေးလ်ထဲက Link တွေကို လျှောက်မနှိပ်ပါနဲ့။ သံသယရှိရင် "Report Phishing" ချက်ချင်း လုပ်ပါ။
၇။ အမှားလုပ်မိရင် "ဖုံးမထားပါနဲ့" ချက်ချင်း ဝန်ခံပါ
ကျောင်းသားတွေကို အမြဲ မှာချင်တာက "လူတိုင်း အမှားနဲ့ မကင်းဘူး" ဆိုတာပါပဲ။ နောင်တစ်ချိန် အလုပ်ခွင်ထဲမှာ ကိုယ်ကိုယ်တိုင် Phishing Link ကို မှားနှိပ်မိတာပဲဖြစ်ဖြစ်၊ ဗိုင်းရပ်စ်ဖိုင်ကို မှားဒေါင်းမိတာပဲဖြစ်ဖြစ်၊ ဖုန်း/Laptop ပျောက်သွားတာပဲဖြစ်ဖြစ် ဖြစ်လာရင်... ကြောက်ပြီး ဖုံးမထားပါနဲ့။
အကောင်းဆုံး Cyber Security ဝန်ထမ်းဆိုတာ အမှားလုပ်မိရင် Security Team ဆီကို ချက်ချင်း သွားရောက် အစီရင်ခံ (Self-report) တဲ့သူ ဖြစ်ပါတယ်။ ဖုံးထားရင် ကုမ္ပဏီတစ်ခုလုံး Hack ခံရပြီးမှ သိရမှာဖြစ်လို့ ပိုပြီး ထိခိုက်မှု ကြီးမားသွားပါလိမ့်မယ်။ ရိုးရိုးသားသား တိုင်ကြားရင် အတူတူ ဝိုင်းဖြေရှင်းပေးကြမှာ ဖြစ်ပါတယ်။
ဆရာရဲ့ နောက်ဆုံးပိတ် မှာတမ်း
Cyber Security နယ်ပယ်ဆိုတာ Technical ပတ်သက်တာ ၅၀%၊ လူတွေရဲ့ အပြုအမူနဲ့ သတိထားမှု (Behavior) က ၅၀% စီ သက်ဆိုင်ပါတယ်။ ကိုယ်တိုင်က ကာကွယ်ရမယ့်သူ ဖြစ်တဲ့အတွက် ကိုယ်တိုင်က အစပြုပြီး စံနမူနာပြ အပြုအမူကောင်းတွေ ရှိနေဖို့ လိုအပ်ပါတယ်ဗျာ။
အားလုံးပဲ အောင်မြင်ပြီး ဂုဏ်ယူစရာကောင်းတဲ့ Cybersecurity Career လမ်းခရီးကို လျှောက်လှမ်းနိုင်ကြပါစေ။
Photo: Credit to alamy
One of my students surprised me with this beautiful video for my page. It’s proof that when you give genuine value, you receive genuine love and support in return. Thank you for this wonderful gift! ❤️❤️❤️
Cryptography
လူအများက "Encrypted" (စာဝှက်ထားသည်) ဆိုတာနဲ့ လုံခြုံရေးအပြည့်အဝ ရှိပြီလို့ ယူဆတတ်ကြပါတယ်။ ဒါပေမယ့် Cryptography က စနစ်တစ်ခုလုံးရဲ့ လုံခြုံရေးကို အာမခံပေးတာမဟုတ်ပါဘူး။
Cryptography က ဘာကို ကာကွယ်ပေးသလဲ?
ဒေတာကို ဖတ်မရအောင် စာဝှက်ပေးသည်။
ဒေတာ မပြောင်းလဲကြောင်း စစ်ဆေးနိုင်စေသည်။
ပေးပို့သူ၏ အထောက်အထားကို အတည်ပြုနိုင်စေသည်။
ဒါပေမယ့် ဘာကြောင့် "Invulnerable" မဖြစ်တာလဲ?
1. Weak Passwords & Stolen Keys
အကောင်းဆုံး Encryption Algorithm ကို သုံးထားပေမယ့် Key ကို ခိုးယူခံရရင် Encryption က အကျိုးမရှိတော့ပါ။
2. Human Error
Password ကို မျှဝေခြင်း
Phishing Link ကို နှိပ်မိခြင်း
Configuration မှားယွင်းခြင်း
ဒီအမှားတွေက Encryption ထက် ပိုမိုအားနည်းတဲ့ အချက်တွေ ဖြစ်နိုင်ပါတယ်။
3. Side-Channel Attacks
တိုက်ခိုက်သူက Cipher ကို မချိုးဖောက်ဘဲ
Timing Information
Power Consumption
Electromagnetic Leakage
တို့ကို လေ့လာပြီး Secret Key ကို ရယူနိုင်ပါတယ်။
4. Software Vulnerabilities
Application, Operating System, သို့မဟုတ် Protocol တွေမှာ Vulnerability ရှိနေရင် Encryption ရှိပေမယ့် Data ပေါက်ကြားနိုင်ပါတယ်။
5. Endpoint Attacks
ဒေတာ မပို့ခင် (သို့) Decrypt လုပ်ပြီးနောက်မှာ Malware ရှိနေရင် Encryption က မကာကွယ်နိုင်ပါ။
Strong cryptography is only one layer of security.
လုံခြုံရေးကောင်းတစ်ခုကို တည်ဆောက်ဖို့
Strong Encryption
Secure Key Management
User Awareness
Secure Software Development
System Hardening
တို့ကို ပေါင်းစပ်အသုံးပြုဖို့ လိုအပ်ပါတယ်။
Encryption protects data, but security protects the whole system.
Cryptography သည် အရေးကြီးသော လုံခြုံရေးကိရိယာတစ်ခု ဖြစ်သော်လည်း၊ "Encrypted" ဖြစ်နေခြင်းတစ်ခုတည်းကြောင့် စနစ်တစ်ခုလုံး လုံခြုံသွားပြီဟု မယူဆသင့်ပါ။ Security သည် Technology, Process နှင့် People တို့ ပူးပေါင်းဆောင်ရွက်ရသော အရာဖြစ်သည်။
(for my lovely students)
Contact the school
Website
Address
Yangon
Opening Hours
| Monday | 09:00 - 17:00 |
| Tuesday | 09:00 - 17:00 |
| Wednesday | 09:00 - 17:00 |
| Thursday | 09:00 - 17:00 |
| Friday | 09:00 - 17:00 |