บริษัทการเงินตรวจพบว่าตัวระบบปฏิบัติการของเซิร์ฟเวอร์ (OS Kernel) มีช่องโหว่ที่รุนแรง แต่ยังไม่มีแพตช์อย่างเป็นทางการ ในสถานการณ์นี้ บริษัทควรใช้กลยุทธ์ 'Defense in Depth' ใด
กรอแพตช์ทางการและไม่ทำอะไรจนกว่าจะปล่อย
ขตัดการเชื่อมต่อเซิร์ฟเวอร์ออกจากระบบทั้งหมดเพราะเป็นอันตรายเกินไป
คเพิ่มความซับซ้อนของรหัสผ่านเพิ่มเติมเท่านั้น
งนำใช้การควบคุมการเข้าถึงแบบ Zero Trust นำใช้เครื่องมือการตรวจจับการบุกรุก และแยกระบบเซิร์ฟเวอร์ที่เสี่ยงจากเครือข่ายหลัก
เฉลยอธิบาย
Defense in Depth เป็นหลักการในการใช้หลายชั้นของการป้องกัน (Layered Security) แม้ว่าหนึ่งชั้นจะล้มเหลว ก็ยังมีชั้นอื่น ๆ ในสถานการณ์ที่มีช่องโหว่ที่ยังไม่มีแพตช์ บริษัทควร: (1) ใช้หลักการ Zero Trust (ไม่เชื่อใจสิ่งใด ๆ โดยค่าเริ่มต้น) (2) ติดตั้งระบบตรวจจับการบุกรุก (3) แยกเซิร์ฟเวอร์ที่เสี่ยงจากเครือข่ายสำคัญ ตัวเลือก ข-ค-ง ไม่ใช่วิธีที่ดี ต้องพิจารณาการจัดการกุญแจ การตั้งค่าปลอดภัย การจัดลำดับช่องโหว่ตามความเสี่ยง และการทดสอบกู้คืน ไม่ใช่เพียงมีเอกสาร; ตรวจทานตาม NIST CSF 2.0 และมาตรฐาน/คำแนะนำปัจจุบันของ สกมช.