ตรวจพบมัลแวร์แพร่ในเครือข่ายแต่ทีมยังวิเคราะห์ต่อโดยไม่แยกระบบที่ได้รับผลกระทบ แนวทางใดเหมาะสมที่สุด
กจำกัดวงเหตุการณ์เพื่อหยุดการขยายผลกระทบ
ขแนวทางทางเลือกคือ ทบทวนสิทธิ์และจำกัดตามหลักสิทธิ์น้อยที่สุดกับการแบ่งแยกหน้าที่
คข้อเสนออีกแบบคือ ติดตามเครือข่ายและบริการเครือข่ายเพื่อค้นหาเหตุผิดปกติ
งวิธีดำเนินงานคือ สื่อสารกิจกรรมและความคืบหน้าการฟื้นฟูแก่ผู้มีส่วนได้เสียที่กำหนด
เฉลยอธิบาย
RS.MI-01 กำหนดให้ contain incident เพื่อป้องกันการขยายตัวของเหตุและลดผลกระทบ ดังนั้นกรณีนี้ต้อง “จำกัดวงเหตุการณ์เพื่อหยุดการขยายผลกระทบ” ตัวเลือกอื่นเป็นผลลัพธ์ในคนละหมวดหรือคนละช่วงของวงจร และไม่แก้ข้อบกพร่องตามโจทย์โดยตรง