เมื่อจัดบัญชีให้บุคลากรใหม่ ผู้ดูแลต้องส่งข้อมูลรับรองผ่านช่องทางปลอดภัย บังคับเปลี่ยน และจำกัดอายุว่า เจ้าหน้าที่ฝ่ายเทคโนโลยีสารสนเทศของหน่วยงานราชการต้องการจัดระบบการจ่ายรหัสผ่านชั่วคราวให้บุคลากรใหม่ มาตรการใดต่อไปนี้สอดคล้องกับหลักการ 'Defense in Depth' มากที่สุด
กส่งรหัสผ่านชั่วคราวไปยังอีเมลของบุคลากร พร้อมกำหนดให้ต้องเปลี่ยนรหัสในการเข้าใช้งานครั้งแรก
ขเก็บรหัสผ่านชั่วคราวไว้ที่เซิร์ฟเวอร์โดยไม่เข้ารหัส เพื่อให้เข้าถึงได้เร็ว
คใช้รหัสผ่านชั่วคราวเดียวกันสำหรับบุคลากรทั้งหมด เพื่อให้จดจำง่าย
งส่งรหัสผ่านชั่วคราวผ่านทางโทรศัพท์เท่านั้น และตั้งอายุการใช้งาน 2 ชั่วโมง พร้อมทำการตรวจสอบตัวตนหลายชั้น
เฉลยอธิบาย
'Defense in Depth' หมายถึงการใช้มาตรการรักษาความปลอดภัยหลายชั้น ตัวเลือก C รวมถึง: (1) ส่งผ่านช่องทางที่แตกต่างจากอีเมล (2) จำกัดเวลา (3) ตรวจสอบตัวตนหลายชั้น ตัวเลือก A เป็นพื้นฐาน B ผิดหลักการ least privilege D ไม่เข้ารหัสเป็นความเสี่ยง