ศูนย์ข้อมูลตรวจเหตุขัดข้อง กรณี 116 สำหรับงานวิเคราะห์ข้อมูล ที่สำนักงานจังหวัด พบโปรไฟล์ capacity เต็ม failover ไม่ผ่าน ประเด็น “Zero Trust” ข้อใดควรทำก่อน
กให้สิทธิ์การเข้าถึงระบบทั้งหมดแบบถาวรทันทีหลังจากผู้ใช้ login สำเร็จเพียงครั้งแรก โดยไม่มีการตรวจสอบซ้ำ ไม่ประเมินสถานะอุปกรณ์ และไม่จำกัดขอบเขตสิทธิ์ตามความจำเป็นของงานอีกต่อไป
ขใช้ least privilege, continuous evaluation, device posture และการแบ่งส่วนตามทรัพยากร
คให้ LAN ภายในเข้าถึงทุกระบบโดยไม่ยืนยันซ้ำ
งเปลี่ยนชื่อ firewall เป็น zero trust โดยไม่เปลี่ยนนโยบาย
เฉลยอธิบาย
NIST SP 800-207 ระบุว่าไม่ให้ความเชื่อถือโดยปริยายจากตำแหน่งเครือข่ายหรือเจ้าของอุปกรณ์ ต้องประเมินตัวตน อุปกรณ์ บริบท และนโยบายก่อนเข้าถึงทรัพยากร จึงเลือกข้อ B อ้างอิงมาตรฐานและเอกสารทางการปัจจุบัน ได้แก่ RFC Editor สำหรับ TCP/IP และ IPv6 https://www.rfc-editor.org/ NIST SP 800-207 เรื่อง Zero Trust https://www.nist.gov/publications/zero-trust-architecture เอกสาร Hyper-V/Windows Server รุ่นที่รองรับปัจจุบัน https://learn.microsoft.com/en-us/windows-server/virtualization/hyper-v/overview และคำอธิบาย virtual network, VLAN และ overlay https://learn.microsoft.com/en-us/windows-server/networking/sdn/manage/understanding-usage-of-virtual-networks-and-vlans