บริษัทแห่งหนึ่งกำหนดให้พนักงานเปลี่ยนรหัสผ่านทุก 30 วัน ผลลัพธ์ที่ไม่พึงประสงค์ด้านความมั่นคงที่มักเกิดขึ้นจากนโยบายนี้คืออะไร

พนักงานมักตั้งรหัสผ่านที่คาดเดาได้ง่าย เช่น Password1, Password2 หรือเขียนรหัสผ่านไว้ที่ไม่ปลอดภัย
ระบบทำงานช้าลงเนื่องจากต้องประมวลผลการเปลี่ยนรหัสผ่านบ่อย
พนักงานจะลืมรหัสผ่านและต้องขอ Reset บ่อยซึ่งเพิ่มภาระ IT Support
ระบบต้องจัดเก็บประวัติรหัสผ่านจำนวนมากทำให้ฐานข้อมูลขยายใหญ่

เฉลยอธิบาย

งานวิจัยจาก NIST (SP 800-63B) พบว่าการบังคับเปลี่ยนรหัสผ่านบ่อยเกินไปทำให้พนักงานสร้างรหัสผ่านที่มีรูปแบบคาดเดาได้ง่าย เช่น เพิ่มตัวเลขต่อท้าย หรือเขียนรหัสผ่านในที่ไม่ปลอดภัย NIST จึงแนะนำให้เปลี่ยนรหัสผ่านเฉพาะเมื่อพบว่าถูกเปิดเผย ตัวเลือก A ไม่ใช่ผลกระทบที่มีนัยสำคัญ ตัวเลือก C เป็นปัญหาระบบที่แก้ได้ง่าย ตัวเลือก D เป็นผลพลอยได้จริงแต่ไม่ใช่ความเสี่ยงด้านความมั่นคงหลัก การควบคุมต้องตรวจสอบได้ มีเจ้าของความเสี่ยง และทดสอบประสิทธิผลจริง รวมถึงความเสี่ยงบุคคลที่สาม; ฐานอ้างอิง NIST CSF 2.0 โดยเฉพาะ Govern และ Cybersecurity Supply Chain Risk Management พร้อมแนวทาง สกมช.

ข้อสอบอื่นในวิชาความรู้เกี่ยวกับการรักษาความมั่นคงปลอดภัยไซเบอร์

ดูข้อสอบวิชานี้ทั้งหมด →