บริษัทขนาดใหญ่ตรวจพบว่าระบบมีพฤติกรรมผิดปกติที่อาจเป็น Advanced Persistent Threat (APT) โดยพบการส่งข้อมูลขนาดเล็กออกไปยังเซิร์ฟเวอร์ภายนอกในช่วงเวลากลางคืนเป็นระยะๆ เป็นเวลาหลายเดือน การตัดสินใจ 'ตัดการเชื่อมต่อระบบทันที' เทียบกับ 'สังเกตการณ์ต่อไปก่อน' มีข้อพิจารณาสำคัญอะไร

ควรสังเกตการณ์ต่อในบางกรณีเพื่อเก็บหลักฐาน ทำความเข้าใจขอบเขตการโจมตี และระบุทุก Entry Point ก่อน แต่ต้องชั่งน้ำหนักกับความเสี่ยงของการรั่วไหลข้อมูลที่ต่อเนื่อง โดยทั่วไปต้องใช้วิธี Controlled Observation พร้อมจำกัดความเสียหาย
ควรสังเกตการณ์ต่อไปเสมอจนกว่าจะสามารถระบุตัวตนผู้โจมตีได้อย่างชัดเจนก่อนดำเนินการ
ควรตัดการเชื่อมต่อทันทีเสมอเพราะความรวดเร็วในการหยุดการโจมตีสุด
การตัดสินใจขึ้นอยู่กับต้นทุนเท่านั้น หากระบบมีมูลค่าสูงควรรักษาไว้ หากมูลค่าต่ำควรตัดการเชื่อมต่อ

เฉลยอธิบาย

การตัดสินใจระหว่าง Contain กับ Observe เป็นหนึ่งในประเด็นที่ซับซ้อนที่สุดใน Incident Response ข้อพิจารณาสำคัญได้แก่: (1) การสังเกตการณ์ช่วยให้เข้าใจ TTP ของผู้โจมตี ขอบเขตการประนีประนอม และช่องทางทั้งหมดที่ถูกเจาะ (2) แต่การล่าช้าเพิ่มความเสี่ยงการสูญเสียข้อมูลเพิ่มเติม (3) วิธี Controlled Observation ใช้การจำกัดการเข้าถึงบางส่วนในขณะที่ตรวจสอบอยู่ เป็นแนวทางกลาง ตัวเลือก A ผิดเพราะการตัดทันทีอาจทำให้ผู้โจมตีซ่อนร่องรอยและเปลี่ยน TTP ตัวเลือก C ผิดเพราะต้นทุนไม่ใช่ปัจจัยหลักเดียว และตัวเลือก D ผิดเพราะการรอนานเกินไปเพิ่มความเสียหาย ควรเชื่อมการตัดสินใจกับหน้าที่ Govern, Identify, Protect, Detect, Respond หรือ Recover และคำนึงถึงผลกระทบทางภารกิจ; ฐานอ้างอิง NIST CSF 2.0 และแนวทางของ สกมช. ภายใต้ พ.ร.บ.การรักษาความมั่นคงปลอดภัยไซเบอร์ พ.ศ. 2562

ข้อสอบอื่นในวิชาความรู้เกี่ยวกับการรักษาความมั่นคงปลอดภัยไซเบอร์

ดูข้อสอบวิชานี้ทั้งหมด →