หน่วยงานราชการแห่งหนึ่งยืนยันแล้วว่ามีเซสชันไม่ได้รับอนุญาตกำลังเชื่อมต่อเซิร์ฟเวอร์สำคัญ และต้องจำกัดเหตุโดยยังรักษาหลักฐาน เจ้าหน้าที่ความมั่นคงปลอดภัยต้องดำเนินการใดเป็นลำดับแรกตามหลักการ Incident Response ที่ถูกต้อง

ติดต่อผู้ให้บริการอินเทอร์เน็ตเพื่อให้บล็อกที่อยู่ IP ต่างประเทศทั้งหมด และรีเซ็ตรหัสผ่านของผู้ใช้ระบบทุกคน
แยกหรือจำกัดเซสชัน/ระบบที่ได้รับผลกระทบตามแผน เก็บ log และข้อมูลชั่วคราวที่จำเป็น แล้วประสานทีมตอบสนองเหตุเพื่อวิเคราะห์ขอบเขต
หยุดระบบเซิร์ฟเวอร์ทั้งหมดเพื่อป้องกันการรั่วไหลข้อมูลเพิ่มเติม ก่อนตรวจสอบว่ามีการเข้าถึงข้อมูลใดบ้าง
สื่อสารให้ผู้บริหารทราบถึงเหตุการณ์ และเลือกไม่เปิดเผยข้อมูลเพื่อหลีกเลี่ยงความเสียหายต่อภาพลักษณ์หน่วยงาน

เฉลยอธิบาย

ตามหลักการ Incident Response ที่เหมาะสม ขั้นตอนแรกคือ Containment (การป้องกัน) โดยเลิกแพร่กระจายเหตุการณ์ แล้วจึงทำการ Preservation (การเก็บรักษาหลักฐาน) เพื่อวิเคราะห์ต่อไป การจำกัดเหตุควรหยุดกิจกรรมไม่พึงประสงค์โดยรักษาหลักฐานและคำนึงถึงความต่อเนื่องของบริการ การบล็อก IP เดียวอาจไม่พอเพราะผู้โจมตีเปลี่ยนแหล่งได้ ส่วนตัวเลือกอื่นมีข้อบกพร่อง เช่น การซ่อนข้อมูลขัดต่อหลักการโปร่งใส การหยุดระบบอาจสูญเสียหลักฐาน และการบล็อก IP ทั้งหมดอาจทำให้บริการหยุดชะงัก

ข้อสอบอื่นในวิชาการรักษาความมั่นคงปลอดภัยของข้อมูลและระบบเทคโนโลยีสารสนเทศ

ดูข้อสอบวิชานี้ทั้งหมด →