เมื่อบริษัทตรวจพบว่ามีการเข้าถึงข้อมูลลูกค้าโดยไม่ได้รับอนุญาต ควรดำเนินการตามลำดับขั้นตอนใดที่ถูกต้องที่สุด

กู้คืนระบบจากข้อมูลสำรองทันที จากนั้นแจ้งลูกค้าทุกราย วิเคราะห์หาช่องโหว่ และปิดระบบชั่วคราว
แจ้งความกับตำรวจทันที จากนั้นปิดระบบทั้งหมด รอผลการสืบสวน และกู้คืนข้อมูลสำรอง
แยกระบบที่ถูกโจมตีออกจากเครือข่าย จากนั้นเก็บรวบรวมหลักฐาน วิเคราะห์สาเหตุ และแจ้งผู้เกี่ยวข้อง
เปลี่ยนรหัสผ่านผู้ใช้งานทั้งหมดก่อน จากนั้นตรวจสอบ log ย้อนหลัง แจ้งผู้บริหาร และรอการสอบสวน

เฉลยอธิบาย

ขั้นตอนที่ถูกต้องในการรับมือเหตุการณ์ละเมิดความปลอดภัย (Incident Response) คือ 1) Containment แยกระบบที่ถูกโจมตีออกจากเครือข่ายเพื่อหยุดความเสียหาย 2) Evidence Collection เก็บรวบรวมหลักฐานดิจิทัลก่อนที่จะสูญหาย 3) Analysis วิเคราะห์สาเหตุและขอบเขตความเสียหาย 4) Notification แจ้งผู้เกี่ยวข้องตามข้อกำหนดทางกฎหมายและนโยบาย ลำดับนี้สอดคล้องกับมาตรฐาน NIST SP 800-61 และพระราชบัญญัติการรักษาความมั่นคงปลอดภัยไซเบอร์ พ.ศ. 2562 ต้องพิจารณาการแบ่งความรับผิดชอบ คน กระบวนการ เทคโนโลยี และวงจรเหตุการณ์ครบถ้วน; ตรวจทานตาม NIST CSF 2.0 เอกสารมาตรฐาน/คำแนะนำของ สกมช. และ พ.ร.บ.การรักษาความมั่นคงปลอดภัยไซเบอร์ พ.ศ. 2562

ข้อสอบอื่นในวิชาความรู้เกี่ยวกับการรักษาความมั่นคงปลอดภัยไซเบอร์

ดูข้อสอบวิชานี้ทั้งหมด →