ในบริบทของ Cryptography เมื่อองค์กรใช้ Public Key Infrastructure (PKI) เพื่อออก Digital Certificate ให้พนักงาน แต่ Certificate Authority (CA) ภายในถูกโจมตีและ Private Key ถูกขโมย ความเสียหายที่ร้ายแรงที่สุดคืออะไร
เฉลยอธิบาย
การที่ CA Private Key ถูกขโมยเป็นหายนะระดับสูงสุดของ PKI เพราะผู้โจมตีสามารถออก Certificate ปลอมที่ถูกต้องตามกฎหมายจากมุมมองของระบบ ทำให้สามารถ: (1) สร้างเว็บไซต์ปลอมที่มี Certificate ที่เบราว์เซอร์ยอมรับ (2) ทำ MitM Attack โดยไม่ถูกตรวจจับ (3) เซ็นชื่อมัลแวร์ให้ดูเหมือนซอฟต์แวร์ถูกกฎหมาย มาตรการแก้ไขต้องรวมถึงการ Revoke Certificate ทั้งหมดที่ออกโดย CA นั้นและสร้าง CA ใหม่ ตัวเลือก A ผิดเพราะปัญหาอยู่ที่ CA ไม่ใช่รหัสผ่าน ตัวเลือก C ผิดเพราะการถอดรหัสต้องใช้ Private Key ของผู้รับ ไม่ใช่ CA Key และตัวเลือก D ผิดเพราะ Certificate ไม่ได้หมดอายุจากเหตุการณ์นี้ ควรเชื่อมการตัดสินใจกับหน้าที่ Govern, Identify, Protect, Detect, Respond หรือ Recover และคำนึงถึงผลกระทบทางภารกิจ; ฐานอ้างอิง NIST CSF 2.0 และแนวทางของ สกมช. ภายใต้ พ.ร.บ.การรักษาความมั่นคงปลอดภัยไซเบอร์ พ.ศ. 2562