ข้อใดทำให้ข้อความ “การบังคับเปลี่ยนทุก 30 วันทำให้ผู้ใช้เพิ่มเลขท้ายและเขียนไว้ใกล้เครื่องได้” สมบูรณ์และถูกต้อง
กต้อง revoke/rotate ตรวจการใช้ย้อนหลังและติด secret scanning/pre-commit/CI control
ขควรเปลี่ยนเมื่อมีการรั่ว ผู้ใช้ร้องขอ หรือเหตุเสี่ยง พร้อมป้องกัน credential stuffing
คควรมี inventory, owner, auto-renewal, monitoring และทดสอบ chain/hostname
งต้องรีเซ็ตรหัส ยกเลิก session/token ตรวจ MFA registration และกิจกรรมต่อ ไม่ถือว่า MFA ป้องกันจบแล้ว
เฉลยอธิบาย
หลักฐานส่วนที่ 8: MFA ลด credential risk แต่ยังแพ้ fatigue และ phishing บางแบบระบุข้อความเต็มว่า “การบังคับเปลี่ยนทุก 30 วันทำให้ผู้ใช้เพิ่มเลขท้ายและเขียนไว้ใกล้เครื่องได้ ควรเปลี่ยนเมื่อมีการรั่ว ผู้ใช้ร้องขอ หรือเหตุเสี่ยง พร้อมป้องกัน credential stuffing” ดังนั้นคำตอบคือ “ควรเปลี่ยนเมื่อมีการรั่ว ผู้ใช้ร้องขอ หรือเหตุเสี่ยง พร้อมป้องกัน credential stuffing” ส่วนตัวเลือกอื่นเป็นหลักของคนละเงื่อนไขหรือคนละประเด็น