ศูนย์ข้อมูลตรวจเหตุขัดข้อง กรณี 146 สำหรับงานวิเคราะห์ข้อมูล ที่เครือข่ายสาขา พบโปรไฟล์ certificate หมดอายุ policy ซ้อนกัน ประเด็น “Zero Trust” ข้อใดควรทำก่อน
กให้ LAN ภายในเข้าถึงทุกระบบโดยไม่ยืนยันซ้ำ
ขใช้ least privilege, continuous evaluation, device posture และการแบ่งส่วนตามทรัพยากร
คให้สิทธิถาวรแก่ผู้ใช้และอุปกรณ์หลัง login สำเร็จครั้งแรกโดยไม่ต้องตรวจสอบสถานะอุปกรณ์ ไม่ประเมินซ้ำระหว่างการใช้งาน และไม่จำกัดขอบเขตการเข้าถึงตามทรัพยากรหรือบทบาทภายหลัง
งเปลี่ยนชื่อ firewall เป็น zero trust โดยไม่เปลี่ยนนโยบาย
เฉลยอธิบาย
NIST SP 800-207 ระบุว่าไม่ให้ความเชื่อถือโดยปริยายจากตำแหน่งเครือข่ายหรือเจ้าของอุปกรณ์ ต้องประเมินตัวตน อุปกรณ์ บริบท และนโยบายก่อนเข้าถึงทรัพยากร จึงเลือกข้อ B อ้างอิงมาตรฐานและเอกสารทางการปัจจุบัน ได้แก่ RFC Editor สำหรับ TCP/IP และ IPv6 https://www.rfc-editor.org/ NIST SP 800-207 เรื่อง Zero Trust https://www.nist.gov/publications/zero-trust-architecture เอกสาร Hyper-V/Windows Server รุ่นที่รองรับปัจจุบัน https://learn.microsoft.com/en-us/windows-server/virtualization/hyper-v/overview และคำอธิบาย virtual network, VLAN และ overlay https://learn.microsoft.com/en-us/windows-server/networking/sdn/manage/understanding-usage-of-virtual-networks-and-vlans