องค์กรออกนโยบายว่าห้ามพนักงานนำเอาข้อมูลระดับลับออกไปนอกสำนักงาน แต่ไม่ได้ติดตั้งระบบ Data Loss Prevention (DLP) เพื่อควบคุมการส่งข้อมูล พนักงานสามารถอัพโหลดไฟล์ลับไปยังคลาวด์ส่วนตัวและนำไปได้ นโยบายนี้ขาดสิ่งใดเป็นหลัก
กขาดการอบรมพนักงาน
ขขาดการตรวจสอบจากผู้บริหาร
คขาดความเข้าใจของพนักงาน
งขาดระบบควบคุมและการบังคับใช้นโยบายทางเทคนิค
เฉลยอธิบาย
นโยบายความปลอดภัยที่ดีต้องประกอบด้วยสามส่วน คือ Policy (นโยบาย) Process (กระบวนการ) และ Technology (เทคโนโลยี) ในกรณีนี้ มีเพียงนโยบายแต่ขาดระบบควบคุมและบังคับใช้ทางเทคนิค เช่น DLP ซึ่งจะปิดกั้นการอัพโหลดไฟล์ลับโดยอัตโนมัติ นโยบายเพียงอย่างเดียวไม่เพียงพอ ต้องมีเทคโนโลยีสนับสนุน ตัวเลือก A, C, D เป็นปัจจัยสนับสนุน แต่ไม่ใช่ปัญหาหลัก