เจ้าหน้าที่ฝ่ายเทคโนโลยีสารสนเทศของหน่วยงานราชการได้รับมอบหมายให้จัดทำนโยบายการควบคุมการเข้าถึงระบบเทคโนโลยีสารสนเทศ โดยต้องพิจารณาหลักการสำคัญที่เกี่ยวข้อง ข้อใดต่อไปนี้ไม่ใช่หลักการที่ควรพิจารณาในการจัดทำนโยบายดังกล่าว
กการอนุญาตให้เจ้าหน้าที่ทุกคนในหน่วยงานเข้าถึงข้อมูลทั้งหมดโดยไม่จำกัด เพื่อเพิ่มประสิทธิภาพการทำงาน
ขการกำหนดสิทธิ์การเข้าถึงตามหน้าที่การงานและความจำเป็นโดยใช้หลักการ Separation of Duties
คการลดความเสี่ยงให้อยู่ในระดับที่สามารถยอมรับได้ (Risk Mitigation) และการเฝ้าระวังการรักษาความมั่นคงปลอดภัยอย่างต่อเนื่อง
งการใช้หลักการ Zero Trust ที่ไม่เชื่อถือเพียงเพราะตำแหน่งเครือข่าย และประเมินตัวตน อุปกรณ์ บริบท และสิทธิ์อย่างต่อเนื่อง
เฉลยอธิบาย
หลักการ Zero Trust และการควบคุมสิทธิ์ตามหลักการ Least Privilege และ Separation of Duties เป็นหลักการสำคัญในการจัดทำนโยบายการเข้าถึง ส่วนการอนุญาตให้เข้าถึงข้อมูลทั้งหมดโดยไม่จำกัดนั้นขัดต่อหลักการรักษาความมั่นคงปลอดภัยขั้นพื้นฐาน เนื่องจากอาจเพิ่มความเสี่ยงในการเข้าถึงข้อมูลไม่ถูกต้องหรือการหลุดรั่วของข้อมูลลับ