ในการดำเนินงานด้านความมั่นคงปลอดภัยไซเบอร์ขององค์กร ข้อใดอธิบายความแตกต่างระหว่างการป้องกันเชิงรับ (Defensive Security) และการทดสอบเจาะระบบ (Penetration Testing) ได้ถูกต้องที่สุด
กการป้องกันเชิงรับใช้เครื่องมือเดียวกันกับการทดสอบเจาะระบบ จึงสามารถทดแทนกันได้โดยไม่จำเป็นต้องใช้ทั้งสองแนวทางพร้อมกัน
ขการทดสอบเจาะระบบมุ่งค้นหาช่องโหว่เพื่อปิดก่อนถูกโจมตี ส่วนการป้องกันเชิงรับมุ่งตรวจจับและตอบสนองต่อภัยคุกคามที่เกิดขึ้น
คการทดสอบเจาะระบบสามารถดำเนินการโดยฝ่าย IT ทั่วไปขององค์กรได้ทันทีโดยไม่จำเป็นต้องขออนุญาตหรือขอบเขตงานเป็นลายลักษณ์อักษรจากผู้บริหาร เนื่องจากถือว่าเป็นเพียงการทดสอบภายในระบบขององค์กรตนเอง จึงไม่มีความเสี่ยงทางกฎหมายหรือจริยธรรมใด ๆ เกิดขึ้น
งการป้องกันเชิงรับถือเป็นวิธีที่ล้าสมัยและองค์กรสมัยใหม่ควรเปลี่ยนมาใช้การทดสอบเจาะระบบเป็นมาตรการหลักแทน
เฉลยอธิบาย
การทดสอบเจาะระบบ (Penetration Testing) เป็นแนวทางเชิงรุกที่ผู้เชี่ยวชาญได้รับอนุญาตจำลองการโจมตีเพื่อค้นหาและเปิดเผยช่องโหว่ก่อนที่ผู้ไม่หวังดีจะใช้ประโยชน์ได้ ในขณะที่การป้องกันเชิงรับ (Defensive Security) เน้นการตรวจสอบ ตรวจจับ และตอบสนองต่อภัยคุกคามที่เกิดขึ้นจริง เช่น การใช้ SIEM, Firewall และ IDS/IPS ทั้งสองแนวทางมีบทบาทเสริมกันและองค์กรที่มีความมั่นคงปลอดภัยสูงควรใช้ทั้งสองวิธีควบคู่กัน ต้องพิจารณาการแบ่งความรับผิดชอบ คน กระบวนการ เทคโนโลยี และวงจรเหตุการณ์ครบถ้วน; ตรวจทานตาม NIST CSF 2.0 เอกสารมาตรฐาน/คำแนะนำของ สกมช. และ พ.ร.บ.การรักษาความมั่นคงปลอดภัยไซเบอร์ พ.ศ. 2562