ทีม Security Operations Center (SOC) ประสบปัญหา Alert Fatigue เนื่องจากได้รับการแจ้งเตือนจำนวนมากเกินกว่าจะตรวจสอบได้ทั้งหมดในแต่ละวัน วิธีการแก้ไขปัญหานี้ที่เหมาะสมที่สุดคือข้อใด

เพิ่มจำนวนเจ้าหน้าที่ SOC ให้เพียงพอกับจำนวน Alert ที่ได้รับในแต่ละวันโดยไม่ต้องปรับเปลี่ยนระบบการแจ้งเตือน
นำระบบ SIEM มาใช้ร่วมกับการกำหนด Use Case และ Tuning Rule เพื่อลดจำนวน False Positive และจัดลำดับความสำคัญของ Alert
ปิดการทำงานของ Alert ที่ไม่มีความสำคัญทั้งหมดออกจากระบบเพื่อลดภาระงานของเจ้าหน้าที่ให้เหลือน้อยที่สุด
จัดซื้อและติดตั้งระบบ Firewall รุ่นใหม่ล่าสุดที่มีความสามารถกรองและตัดสินใจเกี่ยวกับการแจ้งเตือนได้โดยอัตโนมัติทั้งหมด เพื่อทดแทนกระบวนการตรวจสอบและวิเคราะห์ Alert ด้วยเจ้าหน้าที่ SOC โดยไม่จำเป็นต้องมีการกำหนด Use Case หรือ Tuning Rule เพิ่มเติมแต่อย่างใด

เฉลยอธิบาย

Alert Fatigue คือภาวะที่เจ้าหน้าที่ SOC ได้รับ Alert มากเกินไปจนไม่สามารถตรวจสอบได้ครบถ้วน วิธีแก้ไขที่ดีที่สุดคือการนำระบบ SIEM (Security Information and Event Management) มาใช้งานร่วมกับการกำหนด Use Case ที่เหมาะสมและการ Tuning Rule อย่างต่อเนื่อง เพื่อลด False Positive และจัดลำดับความสำคัญของ Alert ให้เจ้าหน้าที่สามารถโฟกัสกับภัยคุกคามที่แท้จริงได้อย่างมีประสิทธิภาพ ต้องพิจารณาการแบ่งความรับผิดชอบ คน กระบวนการ เทคโนโลยี และวงจรเหตุการณ์ครบถ้วน; ตรวจทานตาม NIST CSF 2.0 เอกสารมาตรฐาน/คำแนะนำของ สกมช. และ พ.ร.บ.การรักษาความมั่นคงปลอดภัยไซเบอร์ พ.ศ. 2562

ข้อสอบอื่นในวิชาความรู้เกี่ยวกับการรักษาความมั่นคงปลอดภัยไซเบอร์

ดูข้อสอบวิชานี้ทั้งหมด →