กรณีวิเคราะหౌระบบสารสนเทศ 9e9d6abbfce2014d99ae2771503bb94f03a7f2f68d4a37bdadaa1fc3ec3201d2: หากต้องประเมินระบบ ควรคำนึงถึงความถูกต้อง ความปลอดภัย และความต่อเนื่องของ นักวิเคราะห์ความปลอดภัยพบว่าระบบมีช่องโหว่ Zero-Day ที่ยังไม่มี Patch จากผู้พัฒนา และยังไม่มีรายงานว่าถูกโจมตีจริง บริษัทควรดำเนินการอย่างไรที่สะท้อนหลักการบริหารความเสี่ยงที่ดีที่สุด?

ประเมินผลกระทบ นำมาตรการชดเชย (Compensating Controls) มาใช้ชั่วคราว เฝ้าระวังอย่างเข้มงวด และประสานงานกับผู้พัฒนา
ปิดระบบทั้งหมดทันทีเพื่อป้องกันความเสี่ยงอย่างสมบูรณ์
รอให้ผู้พัฒนาออก Patch อย่างเป็นทางการก่อนจึงจะดำเนินการใดๆ เพราะยังไม่มีหลักฐานการโจมตี
เปิดเผยช่องโหว่สู่สาธารณะทันทีเพื่อกดดันให้ผู้พัฒนาออก Patch เร็วขึ้น

เฉลยอธิบาย

การบริหารความเสี่ยงสำหรับ Zero-Day ที่ดีที่สุดคือการนำ Compensating Controls มาใช้ชั่วคราว เช่น จำกัดการเข้าถึงระบบ เพิ่มการเฝ้าระวัง ใช้ Intrusion Detection System พร้อมประสานงานกับผู้พัฒนา A เสี่ยงเกินไปเพราะช่องโหว่มีอยู่จริงแม้ยังไม่มีการโจมตี B อาจกระทบ Availability อย่างรุนแรงเกินความจำเป็น D การเปิดเผยโดยไม่รับผิดชอบ (Irresponsible Disclosure) อาจทำให้ผู้ไม่หวังดีโจมตีก่อนมี Patch

ข้อสอบอื่นในวิชาความรู้เกี่ยวกับระบบสารสนเทศ และระบบความมั่นคงปลอดภัยด้านสารสนเทศ (Security)

ดูข้อสอบวิชานี้ทั้งหมด →