องค์กรแห่งหนึ่งต้องการประเมินระดับความพร้อมด้านความมั่นคงปลอดภัย (Security Maturity) ขั้นตอนแรกที่เหมาะสมที่สุดคืออะไร
กติดตั้งซอฟต์แวร์ป้องกันไวรัสเวอร์ชันล่าสุดในทุกอุปกรณ์ทันที
ขจ้างบริษัทภายนอกมาโจมตีระบบเพื่อทดสอบความแข็งแกร่ง
คออกนโยบายห้ามพนักงานใช้อุปกรณ์ส่วนตัวในที่ทำงานทันที
งจัดทำรายการสินทรัพย์ด้านข้อมูล (Asset Inventory) และระบุช่องโหว่ที่มีอยู่ในปัจจุบัน
เฉลยอธิบาย
ขั้นตอนแรกของการประเมินความพร้อมด้านความมั่นคงคือการจัดทำ Asset Inventory เพื่อทราบว่าองค์กรมีสินทรัพย์ข้อมูลอะไรบ้าง จากนั้นจึงระบุช่องโหว่ที่มีอยู่ ซึ่งเป็นพื้นฐานที่จำเป็นก่อนการวางแผนมาตรการป้องกัน ตัวเลือก A เป็นมาตรการเฉพาะจุดไม่ใช่การประเมินภาพรวม ตัวเลือก C คือ Penetration Testing ที่ควรทำหลังจากมีพื้นฐานที่ดีแล้ว และตัวเลือก D เป็นการออกนโยบายโดยไม่มีการประเมินก่อน การควบคุมต้องตรวจสอบได้ มีเจ้าของความเสี่ยง และทดสอบประสิทธิผลจริง รวมถึงความเสี่ยงบุคคลที่สาม; ฐานอ้างอิง NIST CSF 2.0 โดยเฉพาะ Govern และ Cybersecurity Supply Chain Risk Management พร้อมแนวทาง สกมช.