ระบบมีสิทธิ์บัญชีบริการที่ไม่ทราบว่าใช้หรือไม่ ควรจัดการอย่างไร
กแก้ระบบผลิตทันทีโดยไม่บันทึกหรือทดสอบ
ขปิดการควบคุมความปลอดภัยเพื่อให้ทำงานง่ายขึ้น
คตรวจ log และเจ้าของ ลดหรือเพิกถอนแบบเฝ้าระวัง และหมุน credential ที่ยังจำเป็น
งเปลี่ยนหลายส่วนพร้อมกันโดยไม่มีแผนย้อนกลับ
เฉลยอธิบาย
ตรวจ log และเจ้าของ ลดหรือเพิกถอนแบบเฝ้าระวัง และหมุน credential ที่ยังจำเป็น ทำให้การบำรุงรักษาตรวจสอบย้อนกลับได้ ลดความเสี่ยง และป้องกันปัญหาเดิมกลับมา แหล่งอ้างอิง: NIST SP 800-218 SSDF v1.1 https://csrc.nist.gov/pubs/sp/800/218/final และ OWASP ASVS 5.0 https://owasp.org/www-project-application-security-verification-standard/