กรณีวิเคราะหౌระบบสารสนเทศ 9e9d6abbfce2014d99ae2771503bb94f03a7f2f68d4a37bdadaa1fc3ec3201d2: หากต้องประเมินระบบ ควรคำนึงถึงความถูกต้อง ความปลอดภัย และความต่อเนื่องของ นักวิเคราะห์ความปลอดภัยพบว่าระบบมีช่องโหว่ Zero-Day ที่ยังไม่มี Patch จากผู้พัฒนา และยังไม่มีรายงานว่าถูกโจมตีจริง บริษัทควรดำเนินการอย่างไรที่สะท้อนหลักการบริหารความเสี่ยงที่ดีที่สุด?
กประเมินผลกระทบ นำมาตรการชดเชย (Compensating Controls) มาใช้ชั่วคราว เฝ้าระวังอย่างเข้มงวด และประสานงานกับผู้พัฒนา
ขปิดระบบทั้งหมดทันทีเพื่อป้องกันความเสี่ยงอย่างสมบูรณ์
ครอให้ผู้พัฒนาออก Patch อย่างเป็นทางการก่อนจึงจะดำเนินการใดๆ เพราะยังไม่มีหลักฐานการโจมตี
งเปิดเผยช่องโหว่สู่สาธารณะทันทีเพื่อกดดันให้ผู้พัฒนาออก Patch เร็วขึ้น
เฉลยอธิบาย
การบริหารความเสี่ยงสำหรับ Zero-Day ที่ดีที่สุดคือการนำ Compensating Controls มาใช้ชั่วคราว เช่น จำกัดการเข้าถึงระบบ เพิ่มการเฝ้าระวัง ใช้ Intrusion Detection System พร้อมประสานงานกับผู้พัฒนา A เสี่ยงเกินไปเพราะช่องโหว่มีอยู่จริงแม้ยังไม่มีการโจมตี B อาจกระทบ Availability อย่างรุนแรงเกินความจำเป็น D การเปิดเผยโดยไม่รับผิดชอบ (Irresponsible Disclosure) อาจทำให้ผู้ไม่หวังดีโจมตีก่อนมี Patch