บริษัทพบการเข้าสู่ระบบโดยไม่ได้รับอนุญาต (Unauthorized Access) ในบัญชีผู้ดูแลระบบ ทั้งที่รหัสผ่านไม่ได้รั่วไหล ทีมรักษาความปลอดภัยควรวิเคราะห์สิ่งใดเป็นลำดับแรก
กนโยบายความซับซ้อนของรหัสผ่านและรอบการเปลี่ยนรหัสผ่านเพื่อบังคับให้ผู้ดูแลระบบตั้งรหัสผ่านใหม่ที่แข็งแกร่งกว่าเดิม
ขประวัติการอัปเดตซอฟต์แวร์และแพตช์ระบบปฏิบัติการเพื่อหาช่องโหว่ที่ยังไม่ได้รับการแก้ไขในเซิร์ฟเวอร์หลัก
คบันทึกการยืนยันตัวตนหลายปัจจัย (MFA Logs) และประวัติ Session Token เพื่อตรวจสอบการขโมยโทเค็นหรือการโจมตีแบบ Session Hijacking
งการตั้งค่าไฟร์วอลล์และรายการ IP ที่ถูกบล็อกเพื่อตรวจสอบว่ามีที่อยู่ IP ต้องสงสัยพยายามสแกนพอร์ตเข้ามาในระบบหรือไม่
เฉลยอธิบาย
เมื่อรหัสผ่านไม่ได้รั่วไหลแต่มีการเข้าถึงโดยไม่ได้รับอนุญาต สาเหตุที่น่าสงสัยที่สุดคือการโจมตีแบบ Session Hijacking หรือ Token Theft ซึ่งผู้โจมตีขโมย Session Token หรือ Cookie ที่ยังใช้งานได้ แทนที่จะใช้รหัสผ่าน ดังนั้นทีมควรวิเคราะห์ MFA Logs และประวัติ Session Token เพื่อหาร่องรอยการใช้โทเค็นที่ผิดปกติ เช่น การเข้าสู่ระบบจาก IP หรือ Device ที่แตกต่างไปจากเดิมโดยใช้ Session เดิม ซึ่งตรงกับลักษณะของการโจมตีที่ไม่ต้องใช้รหัสผ่าน ต้องประเมินตามสินทรัพย์ ภัยคุกคาม ช่องโหว่ ผลกระทบ และบริบท ไม่ใช้มาตรการเดียวครอบจักรวาล; ตรวจทานกับ NIST Cybersecurity Framework 2.0 (Govern, Identify, Protect, Detect, Respond, Recover) และแนวทาง/มาตรฐานของสำนักงานคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ