ทีมความปลอดภัยต้องเลือกมาตรการจากความเสี่ยงที่พบ ข้อใดอธิบายหลักการต่อไปนี้ได้ถูกต้องที่สุด: ในกระบวนการบริหารความเสี่ยงด้านความปลอดภัยไซเบอร์ตามแนวทาง Risk Management ขั้นตอนใดเรียงลำดับได้ถูกต้องที่สุด
กระบุความเสี่ยง (Identify) → จัดการความเสี่ยง (Treat) → ประเมินความเสี่ยง (Assess) → ติดตามและทบทวน (Monitor)
ขประเมินความเสี่ยง (Assess) → ระบุความเสี่ยง (Identify) → ติดตามและทบทวน (Monitor) → จัดการความเสี่ยง (Treat)
คจัดการความเสี่ยง (Treat) → ระบุความเสี่ยง (Identify) → ประเมินความเสี่ยง (Assess) → ติดตามและทบทวน (Monitor)
งระบุความเสี่ยง (Identify) → ประเมินความเสี่ยง (Assess) → จัดการความเสี่ยง (Treat) → ติดตามและทบทวน (Monitor)
เฉลยอธิบาย
กระบวนการบริหารความเสี่ยงด้านความปลอดภัยไซเบอร์ตามมาตรฐานสากล เช่น ISO 27005 ประกอบด้วย 4 ขั้นตอนตามลำดับ คือ 1) ระบุความเสี่ยง (Identify) เพื่อค้นหาสินทรัพย์และภัยคุกคาม 2) ประเมินความเสี่ยง (Assess) เพื่อวิเคราะห์ระดับความรุนแรงและโอกาสเกิด 3) จัดการความเสี่ยง (Treat) เพื่อเลือกมาตรการรับมือ และ 4) ติดตามและทบทวน (Monitor) เพื่อตรวจสอบประสิทธิผลอย่างต่อเนื่อง ตัวเลือก A จึงถูกต้องที่สุด ต้องประเมินตามสินทรัพย์ ภัยคุกคาม ช่องโหว่ ผลกระทบ และบริบท ไม่ใช้มาตรการเดียวครอบจักรวาล; ตรวจทานกับ NIST Cybersecurity Framework 2.0 (Govern, Identify, Protect, Detect, Respond, Recover) และแนวทาง/มาตรฐานของสำนักงานคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ