ข้อใดเป็นสาระที่ถูกต้องต่อจาก “Tier ไม่ใช่คะแนนรับรองหรือคำสั่งว่าทุกองค์กร”
กต้องอาศัยข้อเท็จจริง ผลกระทบ และหลักเกณฑ์ ไม่ใช่ดูชื่อ Malware หรือจำนวนเครื่องอย่างเดียว และระดับมีผลต่ออำนาจ/กระบวนการรับมือ
ขให้ครบก่อนเพิ่มเครื่องมือ การควบคุมหลายชั้นต้องเป็นอิสระพอ มิฉะนั้น Credential หรือ Control plane เดียวอาจทำให้ทุกชั้นล้มพร้อมกัน
คต้องทดสอบและประสานเจ้าของกระบวนการเพราะ Patch ที่ผิดอาจกระทบ Safety/Availability แต่การเลื่อนไม่มีกำหนดก็ไม่ใช่ข้อสรุป ต้องมี Isolation
งต้อง Tier 4 องค์กรกำหนด Target ตามความเสี่ยง พันธกิจ ทรัพยากร และข้อกำหนด และ Functions ไม่ใช่ขั้นตอนที่ทำทีละข้อแล้วจบ
เฉลยอธิบาย
หลักฐานส่วนที่ 7: Digital forensics และ Chain of custodyระบุข้อความเต็มว่า “Tier ไม่ใช่คะแนนรับรองหรือคำสั่งว่าทุกองค์กรต้อง Tier 4 องค์กรกำหนด Target ตามความเสี่ยง พันธกิจ ทรัพยากร และข้อกำหนด และ Functions ไม่ใช่ขั้นตอนที่ทำทีละข้อแล้วจบ” ดังนั้นคำตอบคือ “ต้อง Tier 4 องค์กรกำหนด Target ตามความเสี่ยง พันธกิจ ทรัพยากร และข้อกำหนด และ Functions ไม่ใช่ขั้นตอนที่ทำทีละข้อแล้วจบ” ส่วนตัวเลือกอื่นเป็นหลักของคนละเงื่อนไขหรือคนละประเด็น