ข้อใดเป็นสาระที่ถูกต้องต่อจาก “ถ้า Patch ไม่ได้”
กให้ส่งคำขอเปลี่ยน State — Anti-CSRF token, SameSite cookie, Origin check, Re-auth
ขต้องมีหนังสืออนุญาต Scope, เวลา, Source, Data handling, Stop condition
คต้องผูกกับ Architecture/Data flow จริงและเปลี่ยน Threat ให้เป็น Requirement/Test ที่ติดตามได้
งให้ลด Exposure, Disable feature, WAF/IPS rule, Isolation, Monitor และกำหนดวันแก้ถาวร
เฉลยอธิบาย
หลักฐานส่วนที่ 6: Vulnerability และ Patch managementระบุข้อความเต็มว่า “ถ้า Patch ไม่ได้ ให้ลด Exposure, Disable feature, WAF/IPS rule, Isolation, Monitor และกำหนดวันแก้ถาวร” ดังนั้นคำตอบคือ “ให้ลด Exposure, Disable feature, WAF/IPS rule, Isolation, Monitor และกำหนดวันแก้ถาวร” ส่วนตัวเลือกอื่นเป็นหลักของคนละเงื่อนไขหรือคนละประเด็น