หน่วยงานราชการต้องการจัดตั้งแผนการรับมือเหตุการณ์ความมั่นคงปลอดภัย (Incident Response Plan) ข้อใดคือหลังยืนยันแล้วว่าระบบกำลังถูกโจมตีและเหตุยังลุกลาม การดำเนินการเร่งด่วนใดเหมาะสมที่สุด
กตัดการเชื่อมต่อระบบออกจากเครือข่ายและเก็บหลักฐานเพื่อสืบสวนสาเหตุ
ขเข้าถึงระบบที่ได้รับการโจมตีเพื่อลบไฟล์ที่อาจเป็นตัวการโจมตี
คบันทึกรายละเอียดเหตุการณ์ทั้งหมดและแจ้งให้บุคลากรทราบโดยตรงผ่านอีเมล
งรอการติดต่ออย่างสังเกตุการณ์เพื่อดูว่าผู้โจมตีจะทำอะไรต่อไป
เฉลยอธิบาย
หลังการตรวจจับและวิเคราะห์ยืนยันเหตุ ขั้นเร่งด่วนคือ Containment (การจำกัดเหตุ) โดยตัดการเชื่อมต่อออกเพื่อป้องกันการแพร่กระจาย พร้อมเก็บหลักฐาน ตัวเลือกอื่นอาจทำให้สูญเสียข้อมูลสำคัญหรือให้เวลาผู้โจมตีมากขึ้น