กรณีวิเคราะหౌระบบสารสนเทศ 5d24a663f67f5702f68aef2dcfeda378c83841c056ef8256730672c7cfc67733: เมื่อตรวจสอบระบบ ควรให้ความสำคัญกับความถูกต้อง ความปลอดภัย และผลกระทบของ ในการประเมินความเสี่ยงด้านความมั่นคงปลอดภัยสารสนเทศ ความสัมพันธ์ระหว่างภัยคุกคาม (Threat) ช่องโหว่ (Vulnerability) และความเสี่ยง (Risk) ควรเข้าใจในลักษณะใด?
กภัยคุกคามและช่องโหว่เป็นสิ่งเดียวกัน แต่ใช้คนละบริบท โดยภัยคุกคามใช้กับปัจจัยภายนอกและช่องโหว่ใช้กับปัจจัยภายในองค์กร
ขช่องโหว่เป็นสาเหตุหลักของความเสี่ยงทั้งหมด ดังนั้นการแก้ไขช่องโหว่ทุกรายการให้หมดสิ้นจึงเพียงพอต่อการขจัดความเสี่ยงด้านสารสนเทศได้อย่างสมบูรณ์
คความเสี่ยงเกิดขึ้นเมื่อภัยคุกคามสามารถใช้ประโยชน์จากช่องโหว่ที่มีอยู่ในระบบได้ จึงต้องจัดลำดับความสำคัญโดยพิจารณาทั้งโอกาสเกิดและผลกระทบร่วมกัน
งความเสี่ยงจะเกิดขึ้นได้ก็ต่อเมื่อมีภัยคุกคามจากภายนอกเท่านั้น ช่องโหว่ภายในระบบไม่ถือเป็นปัจจัยที่ส่งผลต่อระดับความเสี่ยงโดยตรง
เฉลยอธิบาย
ความเสี่ยง (Risk) ในด้านความมั่นคงปลอดภัยสารสนเทศเกิดจากการที่ภัยคุกคาม (Threat) สามารถใช้ประโยชน์จากช่องโหว่ (Vulnerability) ที่มีอยู่ในระบบได้ โดยสูตรพื้นฐานคือ Risk = Threat x Vulnerability x Impact การจัดลำดับความสำคัญในการป้องกันจึงต้องพิจารณาทั้งโอกาสที่ภัยคุกคามจะเกิดขึ้นและระดับผลกระทบที่จะได้รับควบคู่กัน ไม่ใช่แก้ไขเพียงด้านใดด้านหนึ่ง