จากหลักฐานว่าทีมจัดลำดับภัยคุกคามจากความถี่เพียงอย่างเดียวโดยไม่ดูความเสียหายต่อบริการ ข้อสรุปใดสอดคล้องกับ NIST CSF 2.0
กมาตรการที่อาจเลือกคือ จำกัดวงเหตุการณ์เพื่อหยุดการขยายผลกระทบ
ขหลักปฏิบัติอีกด้านคือ จัดทำและรักษาบัญชีสินทรัพย์เทคโนโลยีให้เป็นปัจจุบัน
คประเมินทั้งโอกาสที่ภัยคุกคามใช้ช่องโหว่และผลกระทบที่อาจเกิด
งแนวทางสำหรับพิจารณาคือ สร้าง ปกป้อง ดูแล และทดสอบข้อมูลสำรองเป็นระยะ
เฉลยอธิบาย
ID.RA-04 กำหนดให้ระบุและบันทึกผลกระทบกับโอกาสที่ภัยคุกคามจะใช้ช่องโหว่ ดังนั้นกรณีนี้ต้อง “ประเมินทั้งโอกาสที่ภัยคุกคามใช้ช่องโหว่และผลกระทบที่อาจเกิด” ตัวเลือกอื่นเป็นผลลัพธ์ในคนละหมวดหรือคนละช่วงของวงจร และไม่แก้ข้อบกพร่องตามโจทย์โดยตรง