องค์กรพบว่าพนักงานสามารถเข้าถึงข้อมูลส่วนตัวของพนักงานคนอื่น แม้ว่าสิทธิ์ของเขาจะจำกัดเฉพาะส่วนใดส่วนหนึ่ง เหตุการณ์นี้บ่งชี้ว่ามีปัญหาในด้านความมั่นคงปลอดภัยสารสนเทศด้านไหน?
กระบบไม่มีการเข้ารหัสข้อมูล โดยถือว่าเป็นแนวทางหลักที่หน่วยงานควรใช้ในทุกกรณี
ขการควบคุมการเข้าถึง (Access Control) ไม่ได้ใช้หลักการสิทธิ์ขั้นต่ำ (Least Privilege)
คความพร้อมใช้งานของระบบต่ำ โดยไม่ต้องพิจารณานโยบาย บทบาท หรือความเสี่ยงด้านข้อมูลเพิ่มเติม
งความถูกต้องของข้อมูลต่ำ โดยถือว่าเป็นแนวทางหลักที่หน่วยงานควรใช้ในทุกกรณี
เฉลยอธิบาย
เหตุการณ์นี้บ่งชี้ว่าการควบคุมการเข้าถึง (Access Control) ไม่ได้ยึดหลักการสิทธิ์ขั้นต่ำ (Least Privilege) ซึ่งกำหนดว่าพนักงานควรมีสิทธิ์เข้าถึงข้อมูลน้อยที่สุดเท่าที่จำเป็นต่องานของเขา หากยึดหลักนี้ พนักงานจะไม่สามารถเข้าถึงข้อมูลของคนอื่นได้ ตัวเลือก A เกี่ยวข้องกับการแก้ไข ตัวเลือก C เกี่ยวข้องกับการเข้ารหัส ตัวเลือก D เกี่ยวข้องกับการใช้งาน