ในการวิเคราะห์ความเสี่ยงของระบบสารสนเทศตามมาตรฐาน ISO/IEC 27005 ขั้นตอนใดถือเป็นองค์ประกอบครบถ้วนของกระบวนการวิเคราะห์ความเสี่ยง
กระบุสินทรัพย์ ประเมินภัยคุกคาม ประเมินช่องโหว่ และคำนวณระดับความเสี่ยงจากผลกระทบคูณโอกาสเกิด
ขติดตั้งซอฟต์แวร์ป้องกันไวรัส กำหนดรหัสผ่าน สำรองข้อมูล และตรวจสอบ log การใช้งานรายวัน
คจัดทำนโยบายความมั่นคงปลอดภัย อบรมผู้ใช้งาน ทดสอบระบบ และรายงานผลต่อผู้บริหารทุกไตรมาส
งสำรองข้อมูลสำคัญ กำหนดสิทธิ์การเข้าถึง จัดทำแผน BCP และประเมินผลการดำเนินงานประจำปี
เฉลยอธิบาย
ISO/IEC 27005 กำหนดกระบวนการวิเคราะห์ความเสี่ยง (Risk Analysis) ต้องประกอบด้วย 4 องค์ประกอบหลัก ได้แก่ (1) การระบุสินทรัพย์ (Asset Identification) (2) การประเมินภัยคุกคาม (Threat Assessment) (3) การประเมินช่องโหว่ (Vulnerability Assessment) และ (4) การคำนวณระดับความเสี่ยงจากสูตร Risk = Likelihood x Impact ซึ่งตัวเลือก A ครอบคลุมครบทุกองค์ประกอบ ส่วนตัวเลือก B, C และ D เป็นมาตรการควบคุมความเสี่ยง (Risk Control) หรือกิจกรรมการบริหารจัดการ ไม่ใช่กระบวนการวิเคราะห์ความเสี่ยงที่สมบูรณ์