บริษัทพบการเข้าสู่ระบบโดยไม่ได้รับอนุญาต (Unauthorized Access) ในบัญชีผู้ดูแลระบบ ทั้งที่รหัสผ่านไม่ได้รั่วไหล ทีมรักษาความปลอดภัยควรวิเคราะห์สิ่งใดเป็นลำดับแรก

นโยบายความซับซ้อนของรหัสผ่านและรอบการเปลี่ยนรหัสผ่านเพื่อบังคับให้ผู้ดูแลระบบตั้งรหัสผ่านใหม่ที่แข็งแกร่งกว่าเดิม
ประวัติการอัปเดตซอฟต์แวร์และแพตช์ระบบปฏิบัติการเพื่อหาช่องโหว่ที่ยังไม่ได้รับการแก้ไขในเซิร์ฟเวอร์หลัก
บันทึกการยืนยันตัวตนหลายปัจจัย (MFA Logs) และประวัติ Session Token เพื่อตรวจสอบการขโมยโทเค็นหรือการโจมตีแบบ Session Hijacking
การตั้งค่าไฟร์วอลล์และรายการ IP ที่ถูกบล็อกเพื่อตรวจสอบว่ามีที่อยู่ IP ต้องสงสัยพยายามสแกนพอร์ตเข้ามาในระบบหรือไม่

เฉลยอธิบาย

เมื่อรหัสผ่านไม่ได้รั่วไหลแต่มีการเข้าถึงโดยไม่ได้รับอนุญาต สาเหตุที่น่าสงสัยที่สุดคือการโจมตีแบบ Session Hijacking หรือ Token Theft ซึ่งผู้โจมตีขโมย Session Token หรือ Cookie ที่ยังใช้งานได้ แทนที่จะใช้รหัสผ่าน ดังนั้นทีมควรวิเคราะห์ MFA Logs และประวัติ Session Token เพื่อหาร่องรอยการใช้โทเค็นที่ผิดปกติ เช่น การเข้าสู่ระบบจาก IP หรือ Device ที่แตกต่างไปจากเดิมโดยใช้ Session เดิม ซึ่งตรงกับลักษณะของการโจมตีที่ไม่ต้องใช้รหัสผ่าน ต้องประเมินตามสินทรัพย์ ภัยคุกคาม ช่องโหว่ ผลกระทบ และบริบท ไม่ใช้มาตรการเดียวครอบจักรวาล; ตรวจทานกับ NIST Cybersecurity Framework 2.0 (Govern, Identify, Protect, Detect, Respond, Recover) และแนวทาง/มาตรฐานของสำนักงานคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ

ข้อสอบอื่นในวิชาความรู้เกี่ยวกับการรักษาความมั่นคงปลอดภัยไซเบอร์

ดูข้อสอบวิชานี้ทั้งหมด →