การป้องกันการโจมตี Phishing ในองค์กรหรือหน่วยงานราชการควรดำเนินการอย่างไร?
กจำกัดการรับอีเมลจากภายนอกเฉพาะโดเมนที่ขึ้นทะเบียนไว้ และให้ฝ่ายไอทีเพิ่มรายการอนุญาตเมื่อมีคำขอ
ขจัดให้มีการอบรมและสร้างความตระหนักรู้แก่พนักงาน เกี่ยวกับการระบุอีเมลที่น่าสงสัยและการไม่คลิกลิงก์ที่ไม่รู้จัก
คเก็บรหัสผ่านพนักงานทั้งหมดไว้ในที่เดียวเพื่อสะดวกในการจัดการ โดยไม่ต้องพิจารณานโยบาย บทบาท หรือความเสี่ยงด้านข้อมูลเพิ่มเติม
งอนุญาตให้พนักงานใช้รหัสผ่านเดียวกันสำหรับระบบต่างๆเพื่อให้จำง่าย โดยถือว่าเป็นแนวทางหลักที่หน่วยงานควรใช้ในทุกกรณี
เฉลยอธิบาย
การป้องกันการโจมตี Phishing ที่มีประสิทธิภาพต้องอาศัยการสร้างความตระหนักรู้และการฝึกอบรม เพื่อให้พนักงานสามารถระบุและหลีกเลี่ยงการทำให้ระบบโดนการโจมตีได้ ต้องพิจารณาการจัดการกุญแจ การตั้งค่าปลอดภัย การจัดลำดับช่องโหว่ตามความเสี่ยง และการทดสอบกู้คืน ไม่ใช่เพียงมีเอกสาร; ตรวจทานตาม NIST CSF 2.0 และมาตรฐาน/คำแนะนำปัจจุบันของ สกมช.