ห้องเรียนรู้ Karinoya

คุณวุฒิ · แล็บสอบผ่านนักเทคโนโลยีสารสนเทศทางการแพทย์

ความมั่นคงปลอดภัยสารสนเทศ

อ่านโจทย์และคำอธิบายเป็นไทยได้ ส่วนบทบรรยาย (บทความอธิบาย) มีเฉพาะฉบับภาษาญี่ปุ่นเท่านั้น

ดูฉบับภาษาญี่ปุ่น (มีบทบรรยาย) →

ข้อ 1 | 3 องค์ประกอบ

ข้อใดคือชุดที่ถูกต้องของ 3 องค์ประกอบของความมั่นคงปลอดภัยสารสนเทศ

  1. ความลับ (confidentiality) - ความครบถ้วนสมบูรณ์ (integrity) - ความน่าเชื่อถือ (reliability)
  2. ความครบถ้วนสมบูรณ์ (integrity) - ความพร้อมใช้งาน (availability) - ความรับผิดชอบที่ตรวจสอบย้อนกลับได้ (accountability)
  3. ความลับ (confidentiality) - ความเป็นของแท้ (authenticity) - ความพร้อมใช้งาน (availability)
  4. ความลับ (confidentiality) - ความครบถ้วนสมบูรณ์ (integrity) - ความพร้อมใช้งาน (availability)
คำตอบD. ความลับ (confidentiality) - ความครบถ้วนสมบูรณ์ (integrity) - ความพร้อมใช้งาน (availability)

3 องค์ประกอบของความมั่นคงปลอดภัยสารสนเทศคือ ความลับ (Confidentiality) ความครบถ้วนสมบูรณ์ (Integrity) และความพร้อมใช้งาน (Availability) เรียกรวมกันว่า CIA ส่วนความเป็นของแท้ ความรับผิดชอบที่ตรวจสอบย้อนกลับได้ ความน่าเชื่อถือ และการป้องกันการปฏิเสธความรับผิดชอบ เป็นองค์ประกอบเพิ่มเติมที่พิจารณาร่วมด้วย แต่ไม่ได้รวมอยู่ใน 3 องค์ประกอบหลัก

ข้อ 2 | ความครบถ้วนสมบูรณ์

คำอธิบายของความครบถ้วนสมบูรณ์ (Integrity) ในความมั่นคงปลอดภัยสารสนเทศที่เหมาะสมคือข้อใด

  1. ข้อมูลไม่ถูกปลอมแปลงหรือทำลาย และคงสภาพถูกต้องแม่นยำ
  2. ผู้ใช้งานหรือแหล่งที่มาของข้อมูลเป็นของแท้จริง
  3. สภาพที่มีเพียงผู้ได้รับอนุญาตเท่านั้นที่เข้าถึงข้อมูลได้
  4. สามารถใช้ข้อมูลหรือระบบได้เมื่อจำเป็น
คำตอบA. ข้อมูลไม่ถูกปลอมแปลงหรือทำลาย และคงสภาพถูกต้องแม่นยำ

ความครบถ้วนสมบูรณ์คือคุณสมบัติที่ข้อมูลไม่ถูกปลอมแปลง ลบ หรือทำลาย และคงอยู่ในสภาพที่ถูกต้องและสมบูรณ์ การที่มีเพียงผู้ได้รับอนุญาตเข้าถึงได้คือความลับ การใช้งานได้เมื่อจำเป็นคือความพร้อมใช้งาน และการเป็นของแท้จริงคือความเป็นของแท้ ซึ่งล้วนแตกต่างจากความครบถ้วนสมบูรณ์

ข้อ 3 | มาตรการด้านความพร้อมใช้งาน

มาตรการที่เหมาะสมที่สุดในการเพิ่มความพร้อมใช้งาน (availability) ของระบบสารสนเทศคือข้อใด

  1. เปรียบเทียบค่าแฮชเพื่อยืนยันว่าข้อมูลไม่ถูกปลอมแปลง
  2. ใช้ลายเซ็นดิจิทัลเพื่อยืนยันว่าผู้จัดทำเอกสารเป็นตัวจริง
  3. เข้ารหัสข้อมูลการสื่อสารเพื่อไม่ให้บุคคลที่สามอ่านเนื้อหาได้
  4. ทำให้เซิร์ฟเวอร์ซ้ำซ้อนและสำรองข้อมูล เพื่อให้ดำเนินธุรกิจต่อได้แม้เกิดความเสียหาย
คำตอบD. ทำให้เซิร์ฟเวอร์ซ้ำซ้อนและสำรองข้อมูล เพื่อให้ดำเนินธุรกิจต่อได้แม้เกิดความเสียหาย

ความพร้อมใช้งานคือคุณสมบัติที่สามารถใช้ระบบได้เมื่อจำเป็น ซึ่งเพิ่มได้ด้วยการออกแบบทนความเสียหาย เช่น การทำให้ซ้ำซ้อน (redundancy) และการสำรองข้อมูล การเข้ารหัสเป็นมาตรการด้านความลับ การตรวจจับการปลอมแปลงด้วยค่าแฮชเป็นมาตรการด้านความครบถ้วนสมบูรณ์ และลายเซ็นดิจิทัลเป็นมาตรการด้านความเป็นของแท้และการป้องกันการปฏิเสธความรับผิดชอบ ซึ่งไม่ได้เพิ่มความพร้อมใช้งานโดยตรง

ข้อ 4 | การป้องกันการปฏิเสธความรับผิดชอบ

คำอธิบายของการป้องกันการปฏิเสธความรับผิดชอบ (Non-Repudiation) ในความมั่นคงปลอดภัยสารสนเทศที่เหมาะสมคือข้อใด

  1. สามารถตรวจสอบย้อนกลับได้ว่าใครเข้าถึงข้อมูลใดเมื่อใด
  2. ทำให้ผู้กระทำการใดการหนึ่งไม่สามารถอ้างในภายหลังว่าตนไม่ได้ทำการนั้น
  3. ระบบทำงานสอดคล้องตามที่ตั้งใจไว้อย่างสม่ำเสมอ และได้ผลลัพธ์ตามคาดหวังอย่างแน่นอนเสมอ
  4. มีเพียงผู้ได้รับอนุญาตเท่านั้นที่อ้างอิงข้อมูลได้ บุคคลที่สามไม่ล่วงรู้
คำตอบB. ทำให้ผู้กระทำการใดการหนึ่งไม่สามารถอ้างในภายหลังว่าตนไม่ได้ทำการนั้น

การป้องกันการปฏิเสธความรับผิดชอบคือคุณสมบัติที่ทำให้ผู้กระทำการ เช่น การส่งหรือการอนุมัติ ไม่สามารถปฏิเสธในภายหลังว่า “ไม่ได้ทำ” ได้ ซึ่งทำได้ด้วยลายเซ็นดิจิทัลเป็นต้น การทำงานสม่ำเสมอคือความน่าเชื่อถือ การตรวจสอบย้อนกลับการเข้าถึงคือความรับผิดชอบที่ตรวจสอบย้อนกลับได้ และการที่มีเพียงผู้ได้รับอนุญาตใช้งานได้คือความลับ

ข้อ 5 | การรับมือความเสี่ยง

ในบรรดาวิธีการรับมือความเสี่ยงด้านความมั่นคงปลอดภัยสารสนเทศ การทำประกันภัยไซเบอร์เพื่อโอนภาระความสูญเสียไปยังบุคคลที่สามตรงกับข้อใด

  1. การโอนความเสี่ยง (risk transfer)
  2. การลดความเสี่ยง (risk reduction)
  3. การหลีกเลี่ยงความเสี่ยง (risk avoidance)
  4. การยอมรับความเสี่ยง (risk retention)
คำตอบA. การโอนความเสี่ยง (risk transfer)

การทำประกันภัยเป็นการโอนภาระความสูญเสียเมื่อความเสี่ยงเกิดขึ้นจริงไปยังบริษัทประกันภัยซึ่งเป็นบุคคลที่สาม จึงตรงกับ “การโอนความเสี่ยง” การหลีกเลี่ยงคือการยกเลิกกิจกรรมที่เป็นต้นเหตุของความเสี่ยงเอง การลดความเสี่ยงคือการทำให้โอกาสเกิดหรือผลกระทบลดลงด้วยมาตรการ และการยอมรับ (การรับไว้) คือการยอมรับความเสี่ยงโดยไม่มีมาตรการ

ข้อ 6 | แรนซัมแวร์

คำอธิบายของแรนซัมแวร์ (ransomware) ที่เหมาะสมคือข้อใด

  1. โปรแกรมที่บันทึกการกดแป้นพิมพ์ของผู้ใช้งานอย่างลับๆ เพื่อขโมยรหัสผ่านแล้วส่งออกไปภายนอก
  2. ไวรัสที่ใช้ประโยชน์จากฟังก์ชันมาโครของไฟล์เอกสาร ติดเชื้อเมื่อเปิดไฟล์
  3. มัลแวร์ที่ทำให้ข้อมูลใช้งานไม่ได้ด้วยการเข้ารหัสเป็นต้น แล้วเรียกค่าไถ่แลกกับการกู้คืน
  4. โปรแกรมที่ฝังประตูหลัง (backdoor) ไว้ในอุปกรณ์ที่ติดเชื้อเพื่อให้ผู้โจมตีกลับเข้ามาใหม่
คำตอบC. มัลแวร์ที่ทำให้ข้อมูลใช้งานไม่ได้ด้วยการเข้ารหัสเป็นต้น แล้วเรียกค่าไถ่แลกกับการกู้คืน

แรนซัมแวร์เป็นมัลแวร์ที่ทำให้ระบบใช้งานไม่ได้ด้วยการเข้ารหัสข้อมูลเป็นต้น แล้วเรียกค่าไถ่ (ransom) แลกกับการกู้คืน ในสถานพยาบาลก็มีรายงานความเสียหายที่ทำให้เวชระเบียนอิเล็กทรอนิกส์หยุดทำงาน การขโมยการกดแป้นพิมพ์คือคีย์ล็อกเกอร์ (keylogger) การฝังประตูหลังคือแบ็กดอร์ (backdoor) และการใช้ประโยชน์จากฟังก์ชันมาโครคือไวรัสมาโคร (macro virus)

ข้อ 7 | การโจมตีแบบเจาะจงเป้าหมาย

ลักษณะเด่นของการโจมตีแบบเจาะจงเป้าหมาย (targeted attack) ที่เหมาะสมที่สุดคือข้อใด

  1. เจาะจงองค์กรใดองค์กรหนึ่ง แล้วหลอกให้ผู้รับติดมัลแวร์ด้วยอีเมลที่แฝงตัวเป็นการติดต่อทางธุรกิจเป็นต้น
  2. ส่งการสื่อสารปริมาณมากพร้อมกันจากอุปกรณ์ที่เป็นฐานโจมตีจำนวนมาก เพื่อทำให้บริการเป้าหมายหยุดทำงาน
  3. ทำให้ผู้ที่เข้าชมเว็บไซต์ที่ถูกแก้ไขข้อมูลติดเชื้อโดยไม่เลือกหน้า
  4. ส่งอีเมลขยะที่มีเนื้อหาเดียวกันจำนวนมากไปยังผู้รับที่ไม่เจาะจงจำนวนมาก
คำตอบA. เจาะจงองค์กรใดองค์กรหนึ่ง แล้วหลอกให้ผู้รับติดมัลแวร์ด้วยอีเมลที่แฝงตัวเป็นการติดต่อทางธุรกิจเป็นต้น

การโจมตีแบบเจาะจงเป้าหมายคือการโจมตีที่เจาะจงองค์กรหรือบุคคลใดบุคคลหนึ่ง แล้วใช้อีเมลที่แฝงตัวเป็นคู่ค้าหรือการติดต่อทางธุรกิจอย่างแนบเนียน หลอกให้เปิดไฟล์แนบเพื่อติดมัลแวร์และแทรกซึมเข้าไป การส่งจำนวนมากไปยังผู้รับที่ไม่เจาะจงคืออีเมลขยะ การโจมตีพร้อมกันจากฐานโจมตีจำนวนมากคือการโจมตี DDoS และการติดเชื้อโดยไม่เลือกหน้าต่างจากลักษณะ “เจาะจงเป้าหมาย” ของการโจมตีประเภทนี้

ข้อ 8 | ฟิชชิง

คำอธิบายของฟิชชิง (phishing) ที่เหมาะสมคือข้อใด

  1. การใช้ประโยชน์จากช่องโหว่ของโปรแกรมเพื่อแย่งชิงสิทธิ์ผู้ดูแลระบบและบุกรุกโดยไม่ได้รับอนุญาต
  2. การดักฟังแพ็กเก็ตที่ไหลผ่านเครือข่ายเพื่อแอบดูเนื้อหา
  3. การล่อลวงไปยังอีเมลหรือเว็บไซต์ปลอมที่แอบอ้างเป็นสถาบันการเงินเป็นต้น เพื่อขโมยรหัสผู้ใช้งานและรหัสผ่าน
  4. การส่งข้อมูลปริมาณมากเพื่อให้เซิร์ฟเวอร์รับภาระเกิน จนไม่สามารถให้บริการแก่ผู้ใช้งานที่แท้จริงได้
คำตอบC. การล่อลวงไปยังอีเมลหรือเว็บไซต์ปลอมที่แอบอ้างเป็นสถาบันการเงินเป็นต้น เพื่อขโมยรหัสผู้ใช้งานและรหัสผ่าน

ฟิชชิงคือกลวิธีที่ใช้อีเมลแอบอ้างเป็นสถาบันการเงินหรือบริการจริง เพื่อล่อลวงไปยังเว็บไซต์ปลอมและให้กรอกรหัสผู้ใช้งาน รหัสผ่าน หรือหมายเลขบัตร แล้วขโมยข้อมูลเหล่านั้น การทำให้รับภาระเกินด้วยการส่งข้อมูลปริมาณมากคือการโจมตี DoS การดักฟังแพ็กเก็ตคือการดักฟัง (sniffing) และการแย่งชิงสิทธิ์จากช่องโหว่คือการบุกรุกโดยไม่ได้รับอนุญาต (unauthorized access)

ข้อ 9 | การโจมตี DDoS

จุดที่การโจมตี DDoS แตกต่างจากการโจมตี DoS ที่เหมาะสมที่สุดคือข้อใด

  1. เข้ารหัสข้อมูลเป้าหมายแล้วเรียกค่าไถ่แลกกับการกู้คืน
  2. ล่อลวงผู้ใช้งานไปยังเว็บไซต์ปลอมเพื่อขโมยข้อมูล
  3. โจมตีพร้อมกันจากอุปกรณ์จำนวนมากที่เป็นฐานโจมตีแบบกระจายตัว
  4. บุกรุกจากคอมพิวเตอร์เพียงเครื่องเดียวโดยใช้ประโยชน์จากช่องโหว่
คำตอบC. โจมตีพร้อมกันจากอุปกรณ์จำนวนมากที่เป็นฐานโจมตีแบบกระจายตัว

การโจมตี DDoS (การโจมตีปฏิเสธการให้บริการแบบกระจาย) มีจุดต่างจาก DoS ตรงที่ใช้อุปกรณ์จำนวนมากที่ติดบ็อตเป็นฐานโจมตี แล้วส่งข้อมูลปริมาณมากพร้อมกันจากแหล่งที่กระจายตัว ทำให้ปิดกั้นได้ยากเนื่องจากมีต้นทางจำนวนมาก การเข้ารหัสแล้วเรียกค่าไถ่คือแรนซัมแวร์ การล่อลวงไปยังเว็บไซต์ปลอมคือฟิชชิง และการบุกรุกจากเครื่องเดียวไม่ใช่ลักษณะเฉพาะของ DDoS

ข้อ 10 | การสำรองข้อมูล

แนวคิดของการสำรองข้อมูล (กฎ 3-2-1) ในฐานะมาตรการรับมือแรนซัมแวร์ที่เหมาะสมที่สุดคือข้อใด

  1. มีสำเนาข้อมูล 3 ชุด เก็บในสื่อ 2 ชนิดที่ต่างกัน และเก็บไว้นอกสถานที่ (offsite) 1 ชุด
  2. ปกป้องเซิร์ฟเวอร์ 3 เครื่องด้วยระบบไฟฟ้า 2 สาย และเครื่องสำรองไฟ (UPS) 1 เครื่อง
  3. สำรองข้อมูลทุก 3 วัน และเก็บ 2 รุ่นไว้เป็นเวลา 1 ปี
  4. ให้ผู้ดูแล 3 คนใช้รหัสผ่าน 2 ชนิด บริหารจัดการรวมในเซิร์ฟเวอร์ 1 เครื่อง
คำตอบA. มีสำเนาข้อมูล 3 ชุด เก็บในสื่อ 2 ชนิดที่ต่างกัน และเก็บไว้นอกสถานที่ (offsite) 1 ชุด

กฎ 3-2-1 คือแนวคิดที่ให้มีสำเนาข้อมูล 3 ชุด (ต้นฉบับบวกสำเนาอีก 2 ชุด) เก็บในสื่อบันทึกที่ต่างชนิดกัน 2 ชนิด และเก็บไว้นอกสถานที่ (offsite) เช่น สถานที่ห่างไกล 1 ชุด การเก็บสำเนาที่ตัดขาดจากเครือข่ายไว้จะช่วยรับมือกรณีที่แรนซัมแวร์เข้ารหัสข้อมูลสำรองไปด้วย ตัวเลือกอื่นกล่าวถึงรอบระยะเวลาในการสำรองข้อมูลหรือโครงสร้างระบบไฟฟ้า ซึ่งไม่ใช่เนื้อหาของกฎนี้

ข้อ 11 | การเข้ารหัสแบบกุญแจสมมาตร

ลักษณะเด่นของระบบเข้ารหัสแบบกุญแจสมมาตร (common key / symmetric key) คือข้อใด

  1. ใช้กุญแจเดียวกันทั้งเข้ารหัสและถอดรหัส จึงจำเป็นต้องแบ่งปันกุญแจกับคู่สื่อสารอย่างปลอดภัย
  2. รับรองว่าเจ้าของกุญแจเป็นตัวจริงด้วยใบรับรองกุญแจสาธารณะ
  3. เป็นระบบคู่กุญแจที่ใช้กุญแจสาธารณะในการเข้ารหัสและกุญแจส่วนตัวในการถอดรหัส
  4. ความเร็วในการประมวลผลช้ากว่าระบบเข้ารหัสแบบกุญแจสาธารณะ ไม่เหมาะกับการเข้ารหัสข้อมูลปริมาณมาก
คำตอบA. ใช้กุญแจเดียวกันทั้งเข้ารหัสและถอดรหัส จึงจำเป็นต้องแบ่งปันกุญแจกับคู่สื่อสารอย่างปลอดภัย

ระบบเข้ารหัสแบบกุญแจสมมาตรใช้กุญแจเดียวกันทั้งเข้ารหัสและถอดรหัส จึงต้องแบ่งปันกุญแจกับคู่สื่อสารอย่างปลอดภัย (ปัญหาการส่งมอบกุญแจ) การใช้คู่กุญแจสาธารณะและกุญแจส่วนตัวเป็นของระบบเข้ารหัสแบบกุญแจสาธารณะ ใบรับรองกุญแจสาธารณะเป็นกลไกของ PKI ส่วนความเร็วในการประมวลผล กุญแจสมมาตรเร็วกว่า ข้อความที่ว่าช้ากว่าจึงกลับด้าน

ข้อ 12 | RSA

อัลกอริทึมตัวแทนของระบบเข้ารหัสแบบกุญแจสาธารณะ (public key) คือข้อใด

  1. 3DES
  2. AES
  3. DES
  4. RSA
คำตอบD. RSA

RSA เป็นอัลกอริทึมตัวแทนของระบบเข้ารหัสแบบกุญแจสาธารณะ ที่ใช้ประโยชน์จากความยากในการแยกตัวประกอบเฉพาะของจำนวนขนาดใหญ่ ใช้ได้ทั้งการเข้ารหัสและลายเซ็นดิจิทัล ส่วน AES, DES และ 3DES ล้วนเป็นอัลกอริทึมของระบบเข้ารหัสแบบกุญแจสมมาตรที่ใช้กุญแจเดียวกันทั้งเข้ารหัสและถอดรหัส

ข้อ 13 | ทิศทางของกุญแจสาธารณะ

นาย A ต้องการส่งเอกสารด้วยระบบเข้ารหัสแบบกุญแจสาธารณะให้นาง B โดยไม่ให้ผู้อื่นอ่านเนื้อหาได้ กุญแจที่นาย A ใช้ในการเข้ารหัสคือข้อใด

  1. กุญแจส่วนตัวของนาย A
  2. กุญแจสาธารณะของนาง B
  3. กุญแจส่วนตัวของนาง B
  4. กุญแจสาธารณะของนาย A
คำตอบB. กุญแจสาธารณะของนาง B

เมื่อจุดประสงค์คือรักษาความลับ ต้องเข้ารหัสด้วย “กุญแจสาธารณะของผู้รับ (นาง B)” เพื่อให้มีเพียงผู้รับเท่านั้นที่ถอดรหัสได้ ผู้ที่ถอดรหัสได้คือนาง B ซึ่งถือกุญแจส่วนตัวคู่กันเพียงผู้เดียว การใช้กุญแจส่วนตัวของนาย A เป็นกรณีของลายเซ็นดิจิทัล ส่วนกุญแจส่วนตัวของนาง B เป็นกุญแจที่ผู้อื่นนอกจากนาง B ห้ามถือ จึงใช้เข้ารหัสไม่ได้

ข้อ 14 | กุญแจถอดรหัส

เมื่อผู้รับนาง B จะถอดรหัสข้อความที่ถูกส่งมาด้วยระบบเข้ารหัสแบบกุญแจสาธารณะเพื่อรักษาความลับ กุญแจที่ใช้คือข้อใด

  1. กุญแจสาธารณะของนาง B
  2. กุญแจส่วนตัวของผู้ส่ง
  3. กุญแจส่วนตัวของนาง B
  4. กุญแจสาธารณะของผู้ส่ง
คำตอบC. กุญแจส่วนตัวของนาง B

ข้อความถูกเข้ารหัสด้วยกุญแจสาธารณะของผู้รับ (นาง B) ดังนั้นการถอดรหัสจึงต้องใช้ “กุญแจส่วนตัวของนาง B” ที่เป็นคู่กัน เนื่องจากมีเพียงนาง B เท่านั้นที่ถือกุญแจส่วนตัวนี้ ผู้อื่นจึงถอดรหัสไม่ได้ กุญแจสาธารณะของผู้ส่งใช้สำหรับตรวจสอบลายเซ็นดิจิทัล และไม่สามารถใช้กุญแจสาธารณะของนาง B ถอดรหัสสิ่งที่เข้ารหัสด้วยกุญแจสาธารณะของนาง B เองได้

ข้อ 15 | กุญแจลงลายเซ็น

กุญแจที่ใช้ในการสร้างลายเซ็นดิจิทัลคือข้อใด

  1. กุญแจสาธารณะของผู้รับ
  2. กุญแจส่วนตัวของผู้ส่ง (ผู้จัดทำ)
  3. กุญแจสาธารณะของผู้ส่ง (ผู้จัดทำ)
  4. กุญแจส่วนตัวของผู้รับ
คำตอบB. กุญแจส่วนตัวของผู้ส่ง (ผู้จัดทำ)

ลายเซ็นดิจิทัลสร้างขึ้นโดยประมวลผลค่าแฮชของเอกสารด้วย “กุญแจส่วนตัวของผู้ส่ง” และผู้รับจะตรวจสอบด้วย “กุญแจสาธารณะของผู้ส่ง” เนื่องจากกุญแจส่วนตัวมีเพียงเจ้าตัวเท่านั้นที่ถือ หากตรวจสอบผ่านก็ยืนยันได้ว่าเจ้าตัวเป็นผู้จัดทำจริง กุญแจสาธารณะของผู้รับเป็นกุญแจที่ใช้เข้ารหัสเพื่อรักษาความลับ ซึ่งมีทิศทางตรงข้ามกับการลงลายเซ็น ควรระวังจุดนี้ให้ดี

ข้อ 16 | ผลของลายเซ็นดิจิทัล

ชุดของสิ่งที่สามารถยืนยันและทำให้เกิดขึ้นได้ด้วยลายเซ็นดิจิทัลที่เหมาะสมคือข้อใด

  1. การป้องกันการดักฟังการสื่อสารและการรักษาความพร้อมใช้งาน
  2. การป้องกันการปลอมตัวและการป้องกันการดักฟังเนื้อหาการสื่อสาร
  3. การเพิ่มความเร็วในการสื่อสารและการบีบอัดข้อมูล
  4. การตรวจจับการปลอมแปลงและการยืนยันตัวว่าใครเป็นผู้จัดทำ
คำตอบD. การตรวจจับการปลอมแปลงและการยืนยันตัวว่าใครเป็นผู้จัดทำ

ลายเซ็นดิจิทัลทำให้เกิดการตรวจจับการปลอมแปลง (ความครบถ้วนสมบูรณ์) ด้วยการเปรียบเทียบค่าแฮช และการยืนยันตัวผู้จัดทำ (ความเป็นของแท้และการป้องกันการปฏิเสธความรับผิดชอบ) เนื่องจากสร้างได้ด้วยกุญแจส่วนตัวของผู้ส่งเท่านั้น เนื่องจากไม่ได้เข้ารหัสตัวเอกสารเอง จึงไม่รับประกันการป้องกันการดักฟัง (ความลับ) และไม่เกี่ยวข้องกับความพร้อมใช้งานหรือความเร็วในการสื่อสาร

ข้อ 17 | ฟังก์ชันแฮช

คุณสมบัติของฟังก์ชันแฮช (hash function) ที่เหมาะสมคือข้อใด

  1. ความยาวของค่าแฮชจะยาวขึ้นตามความยาวของข้อมูลต้นฉบับ
  2. สร้างค่าแฮชที่มีความยาวคงที่จากข้อมูลความยาวใดก็ได้ และไม่สามารถกู้คืนข้อมูลต้นฉบับได้ในทางปฏิบัติ
  3. แม้ข้อมูลนำเข้าจะเหมือนกัน แต่ทุกครั้งที่รันจะได้ค่าแฮชที่แตกต่างกัน
  4. สามารถคำนวณย้อนกลับจากค่าแฮชเพื่อกู้คืนข้อมูลต้นฉบับได้
คำตอบB. สร้างค่าแฮชที่มีความยาวคงที่จากข้อมูลความยาวใดก็ได้ และไม่สามารถกู้คืนข้อมูลต้นฉบับได้ในทางปฏิบัติ

ฟังก์ชันแฮชเป็นฟังก์ชันทิศทางเดียวที่สร้างค่าย่อยข้อความ (ค่าแฮช) ที่มีความยาวคงที่จากข้อมูลความยาวใดก็ได้ และไม่สามารถกู้คืนข้อมูลต้นฉบับจากค่าแฮชได้ในทางปฏิบัติ หากข้อมูลนำเข้าเหมือนกันจะได้ค่าแฮชเดิมเสมอ (จึงนำไปใช้ตรวจจับการปลอมแปลงได้) และความยาวของค่าแฮชถูกกำหนดตายตัวตามอัลกอริทึม ไม่ได้แปรผันตามความยาวของข้อมูลต้นฉบับ

ข้อ 18 | การเข้ารหัสแบบไฮบริด

คำอธิบายของระบบเข้ารหัสแบบไฮบริด (hybrid) ที่ใช้ใน SSL/TLS เป็นต้น ที่เหมาะสมคือข้อใด

  1. เข้ารหัสตัวข้อมูลด้วยระบบกุญแจสมมาตรที่รวดเร็ว และใช้ระบบกุญแจสาธารณะในการส่งมอบกุญแจสมมาตรนั้น
  2. เข้ารหัสตัวข้อมูลด้วยระบบกุญแจสาธารณะ และใช้ระบบกุญแจสมมาตรในการส่งมอบกุญแจสาธารณะนั้น
  3. เข้ารหัสการสื่อสารทั้งหมดซ้อนกันสองชั้นด้วยกุญแจสมมาตร 2 ชนิด
  4. แลกเปลี่ยนและใช้กุญแจสาธารณะกับกุญแจส่วนตัวซ้ำทุกครั้งที่สื่อสาร
คำตอบA. เข้ารหัสตัวข้อมูลด้วยระบบกุญแจสมมาตรที่รวดเร็ว และใช้ระบบกุญแจสาธารณะในการส่งมอบกุญแจสมมาตรนั้น

ระบบไฮบริดผสานจุดเด่นของทั้งสองระบบเข้าด้วยกัน โดยเข้ารหัสตัวข้อมูลปริมาณมากด้วยระบบกุญแจสมมาตรที่รวดเร็ว และใช้ระบบกุญแจสาธารณะเฉพาะการส่งมอบกุญแจสมมาตรที่มีปัญหาเรื่องการแบ่งปันกุญแจเท่านั้น หากสลับกันจะกลายเป็นการประมวลผลตัวข้อมูลด้วยระบบกุญแจสาธารณะที่ช้ากว่า ซึ่งไม่สมเหตุสมผล การเข้ารหัสซ้อนสองชั้นด้วยกุญแจสมมาตรหรือการใช้คู่กุญแจซ้ำก็ไม่ใช่คำอธิบายของระบบไฮบริด

ข้อ 19 | ศูนย์รับรอง (CA)

บทบาทของศูนย์รับรอง (CA: Certificate Authority) ในโครงสร้างพื้นฐานกุญแจสาธารณะ (PKI) คือข้อใด

  1. เข้ารหัสข้อมูลการสื่อสารเพื่อส่งอย่างปลอดภัย
  2. บริหารจัดการรหัสผ่านของผู้ใช้งานแบบรวมศูนย์ และตัดสินว่าจะอนุญาตการยืนยันตัวตนหรือไม่
  3. ตรวจสอบยืนยันตัวตนแล้วออกใบรับรองกุญแจสาธารณะ และบริหารจัดการการเพิกถอน
  4. ตรวจจับการบุกรุกเครือข่ายโดยไม่ได้รับอนุญาตและปิดกั้นโดยอัตโนมัติ
คำตอบC. ตรวจสอบยืนยันตัวตนแล้วออกใบรับรองกุญแจสาธารณะ และบริหารจัดการการเพิกถอน

ศูนย์รับรอง (CA) จะตรวจสอบยืนยันตัวตนของผู้ยื่นคำขอ แล้วออกใบรับรองกุญแจสาธารณะ (ใบรับรองอิเล็กทรอนิกส์) ที่รับรองความสัมพันธ์ระหว่างกุญแจสาธารณะกับเจ้าของ รวมถึงบริหารจัดการการเพิกถอน ซึ่งช่วยป้องกันการปลอมตัวด้วยกุญแจสาธารณะ การเข้ารหัสข้อมูลเป็นการประมวลผลฝั่งผู้ใช้งาน การบริหารจัดการรหัสผ่านแบบรวมศูนย์เป็นบทบาทของเซิร์ฟเวอร์ยืนยันตัวตน และการตรวจจับ/ปิดกั้นการบุกรุกเป็นบทบาทของ IDS/IPS

ข้อ 20 | HPKI

คำอธิบายของ HPKI (โครงสร้างพื้นฐานกุญแจสาธารณะสำหรับสาขาสาธารณสุข การแพทย์ และสวัสดิการ) ที่เหมาะสมคือข้อใด

  1. เป็นโครงสร้างพื้นฐานกุญแจสาธารณะที่สามารถพิสูจน์คุณวุฒิวิชาชีพระดับชาติ เช่น แพทย์ เภสัชกร หรือคุณสมบัติผู้บริหาร ด้วยใบรับรองอิเล็กทรอนิกส์
  2. เป็นโครงสร้างพื้นฐานการรับรองของรัฐบาลที่ใช้พิสูจน์สถานะข้าราชการ
  3. เป็นหนึ่งในรูปแบบการเข้ารหัสของ LAN ไร้สาย
  4. เป็นโครงสร้างพื้นฐานกุญแจสาธารณะที่ออกใบรับรองเซิร์ฟเวอร์ SSL เพื่อพิสูจน์การมีอยู่จริงของเว็บไซต์
คำตอบA. เป็นโครงสร้างพื้นฐานกุญแจสาธารณะที่สามารถพิสูจน์คุณวุฒิวิชาชีพระดับชาติ เช่น แพทย์ เภสัชกร หรือคุณสมบัติผู้บริหาร ด้วยใบรับรองอิเล็กทรอนิกส์

HPKI คือโครงสร้างพื้นฐานกุญแจสาธารณะของสาขาสาธารณสุข การแพทย์ และสวัสดิการ ที่สามารถพิสูจน์คุณวุฒิวิชาชีพระดับชาติ เช่น แพทย์และเภสัชกร รวมถึงคุณสมบัติของผู้บริหารสถานพยาบาล ด้วยใบรับรองอิเล็กทรอนิกส์ ใช้ในการลงลายเซ็นอิเล็กทรอนิกส์เป็นต้น โครงสร้างพื้นฐานการรับรองของรัฐบาลคือ GPKI ใบรับรองเซิร์ฟเวอร์ SSL เป็นกลไกอื่นที่ใช้พิสูจน์เว็บเซิร์ฟเวอร์ และรูปแบบการเข้ารหัส LAN ไร้สายคือ WPA2 เป็นต้น ซึ่งล้วนไม่ใช่คำอธิบายของ HPKI

ข้อ 21 | TLS

โพรโทคอลที่ปกป้องการสื่อสารระหว่างเว็บเบราว์เซอร์กับเว็บเซิร์ฟเวอร์ด้วย SSL/TLS คือข้อใด

  1. HTTPS
  2. SMTP
  3. FTP
  4. DHCP
คำตอบA. HTTPS

HTTPS เป็นโพรโทคอลที่เข้ารหัสการสื่อสารเว็บด้วย HTTP ผ่าน SSL/TLS เพื่อปกป้องข้อมูล โดยยืนยันตัวคู่สื่อสารด้วยใบรับรองเซิร์ฟเวอร์และเข้ารหัสเนื้อหาการสื่อสาร ส่วน SMTP ใช้ส่งอีเมล DHCP ใช้กำหนดที่อยู่ IP โดยอัตโนมัติ และ FTP ใช้ส่งไฟล์ ซึ่งไม่มีตัวใดมีจุดประสงค์เพื่อปกป้องการสื่อสารเว็บ

ข้อ 22 | การยืนยันตัวตนหลายปัจจัย

ข้อใดตรงกับการยืนยันตัวตนหลายปัจจัย (multi-factor authentication)

  1. ให้ตอบคำถามลับ 2 ข้อ
  2. ยืนยันตัวตนโดยผสมผสานบัตร IC กับรหัสผ่าน
  3. เข้าสู่ระบบ 2 ระบบที่แตกต่างกันด้วยรหัสผ่านเดียวกัน
  4. ให้กรอกรหัสผ่าน 2 ชนิดต่อเนื่องกัน
คำตอบB. ยืนยันตัวตนโดยผสมผสานบัตร IC กับรหัสผ่าน

การยืนยันตัวตนหลายปัจจัยคือการผสมผสานปัจจัยที่แตกต่างกันตั้งแต่ 2 อย่างขึ้นไป ได้แก่ ความรู้ (รหัสผ่าน) การครอบครอง (บัตร IC เป็นต้น) และชีวมิติ (ลายนิ้วมือเป็นต้น) การใช้บัตร IC (การครอบครอง) ร่วมกับรหัสผ่าน (ความรู้) จึงตรงตามนี้ การใช้รหัสผ่าน 2 ชนิดหรือคำถามลับ 2 ข้อล้วนเป็นการซ้ำปัจจัยความรู้อย่างเดียว จึงไม่ถือเป็นการยืนยันตัวตนหลายปัจจัย

ข้อ 23 | การยืนยันตัวตนด้วยชีวมิติ

ลักษณะเด่นของการยืนยันตัวตนด้วยชีวมิติ (biometric authentication) คือข้อใด

  1. การตัดสินถูกต้องแม่นยำเสมอ ไม่เกิดความผิดพลาดในการปฏิเสธตัวจริงหรือยอมรับผู้อื่น
  2. เป็นกลไกที่สามารถให้ผู้อื่นยืมไปใช้ยืนยันตัวตนแทนได้เช่นเดียวกับบัตร IC
  3. หากทำข้อมูลที่ใช้ยืนยันตัวตนสูญหาย สามารถขอออกใหม่ได้
  4. ไม่มีความเสี่ยงที่จะลืมเหมือนรหัสผ่าน แต่ไม่สามารถทำให้ความผิดพลาดในการปฏิเสธตัวจริงหรือยอมรับผู้อื่นเป็นศูนย์ได้
คำตอบD. ไม่มีความเสี่ยงที่จะลืมเหมือนรหัสผ่าน แต่ไม่สามารถทำให้ความผิดพลาดในการปฏิเสธตัวจริงหรือยอมรับผู้อื่นเป็นศูนย์ได้

การยืนยันตัวตนด้วยชีวมิติใช้ลักษณะทางกายภาพ เช่น ลายนิ้วมือ เส้นเลือดดำ หรือม่านตา จึงไม่มีความเสี่ยงที่จะลืมหรือทำหาย แต่ไม่สามารถขจัดความผิดพลาดในการปฏิเสธตัวจริง (false rejection) และการยอมรับผู้อื่นผิดตัว (false acceptance) ให้เป็นศูนย์ได้อย่างสมบูรณ์ ลักษณะทางกายภาพไม่สามารถขอออกใหม่ได้เหมือนรหัสผ่าน และไม่สามารถให้ผู้อื่นยืมใช้แทนได้ ดังนั้นตัวเลือกอื่นจึงผิดในฐานะลักษณะเด่นของการยืนยันตัวตนด้วยชีวมิติ

ข้อ 24 | OTP

วิธีการยืนยันตัวตนที่มีประสิทธิภาพในการป้องกันการเข้าสู่ระบบโดยไม่ได้รับอนุญาตจากการนำรหัสผ่านที่ถูกดักฟังไปใช้ซ้ำคือข้อใด

  1. การยืนยันตัวตนด้วยหมายเลขผู้ใช้งานเพียงอย่างเดียว
  2. การยืนยันตัวตนที่ส่งรหัสผ่านคงที่โดยไม่เข้ารหัส
  3. การยืนยันตัวตนที่เก็บรหัสผ่านแบบข้อความธรรมดาไว้ในบัตร IC
  4. การยืนยันตัวตนด้วยรหัสผ่านใช้ครั้งเดียว
คำตอบD. การยืนยันตัวตนด้วยรหัสผ่านใช้ครั้งเดียว

การยืนยันตัวตนด้วยรหัสผ่านใช้ครั้งเดียวจะใช้รหัสผ่านที่ใช้ได้เพียงครั้งเดียวแล้วหมดอายุ แม้ถูกดักฟังการสื่อสารก็ไม่สามารถเข้าสู่ระบบซ้ำด้วยค่าเดิมได้ การยืนยันตัวตนแบบท้าทาย-ตอบสนอง (challenge/response) ก็ให้ผลในทำนองเดียวกัน การส่งรหัสผ่านคงที่แบบไม่เข้ารหัสหรือการยืนยันด้วยหมายเลขผู้ใช้งานเพียงอย่างเดียวมีความเสี่ยงต่อการดักฟังและการเดา และการเก็บรหัสผ่านแบบข้อความธรรมดาในบัตรก็จะถูกนำไปใช้ในทางที่ผิดได้ทันทีหากรั่วไหล

ข้อ 25 | SSO

คำอธิบายของการเข้าสู่ระบบครั้งเดียว (Single Sign-On: SSO) ที่เหมาะสมคือข้อใด

  1. กลไกที่จำกัดให้ระบบหนึ่งเข้าสู่ระบบพร้อมกันได้เพียง 1 คน
  2. กลไกที่สามารถใช้งานระบบหรือบริการหลายระบบที่เชื่อมโยงกันได้ด้วยการยืนยันตัวตนเพียงครั้งเดียว
  3. กลไกที่ให้ผู้ใช้งานหลายคนใช้อุปกรณ์ปลายทางเครื่องเดียวร่วมกัน
  4. กลไกที่บังคับให้เปลี่ยนรหัสผ่านทุกครั้ง
คำตอบB. กลไกที่สามารถใช้งานระบบหรือบริการหลายระบบที่เชื่อมโยงกันได้ด้วยการยืนยันตัวตนเพียงครั้งเดียว

การเข้าสู่ระบบครั้งเดียวคือกลไกที่สามารถใช้งานระบบหลายระบบที่เชื่อมโยงกันได้โดยไม่ต้องยืนยันตัวตนซ้ำ หลังจากยืนยันตัวตนเพียงครั้งเดียว ทำให้สะดวกขึ้นและลดภาระการบริหารจัดการรหัสผ่าน แต่หากข้อมูลยืนยันตัวตนถูกเจาะ ผลกระทบจะขยายวงกว้าง จึงต้องให้ความสำคัญกับการปกป้องโครงสร้างพื้นฐานการยืนยันตัวตน การจำกัดจำนวนผู้เข้าสู่ระบบพร้อมกัน การบังคับเปลี่ยนรหัสผ่านเป็นระยะ และการใช้อุปกรณ์ร่วมกันล้วนไม่ใช่คำอธิบายของ SSO

ข้อ 26 | การควบคุมการเข้าถึง

แนวคิดในการบริหารจัดการสิทธิ์การเข้าถึงระบบสารสนเทศที่เหมาะสมที่สุดคือข้อใด

  1. บัญชีของผู้ลาออกหรือย้ายหน่วยงานไม่ต้องลบ และปล่อยให้ใช้งานได้ต่อไปตามเดิม
  2. ให้สิทธิ์ผู้ดูแลระบบแก่พนักงานทุกคนอย่างเท่าเทียมกันเพื่อความสะดวกในการบริหารจัดการ
  3. ไม่จำเป็นต้องเก็บหรือบันทึกล็อกตรวจสอบเพื่อประหยัดพื้นที่จัดเก็บ
  4. ให้สิทธิ์เฉพาะเท่าที่จำเป็นต่อหน้าที่ และเก็บบันทึกการเข้าถึงไว้เป็นล็อกตรวจสอบ
คำตอบD. ให้สิทธิ์เฉพาะเท่าที่จำเป็นต่อหน้าที่ และเก็บบันทึกการเข้าถึงไว้เป็นล็อกตรวจสอบ

หลักการพื้นฐานของการควบคุมการเข้าถึงคือแนวคิดสิทธิ์ขั้นต่ำที่จำเป็น (least privilege) ซึ่งให้สิทธิ์เฉพาะเท่าที่จำเป็นต่อหน้าที่ ร่วมกับการเก็บบันทึกการเข้าถึงเป็นล็อกตรวจสอบ ล็อกมีความจำเป็นทั้งเพื่อยับยั้งการกระทำผิดและติดตามภายหลัง การให้สิทธิ์ผู้ดูแลระบบแก่ทุกคนหรือปล่อยบัญชีผู้ลาออกทิ้งไว้เป็นบ่อเกิดของการเข้าถึงโดยไม่ได้รับอนุญาต และการไม่เก็บล็อกตรวจสอบจะทำลายความสามารถในการตรวจสอบย้อนกลับความรับผิดชอบ

ข้อ 27 | DMZ

สถานที่ติดตั้งเว็บเซิร์ฟเวอร์ที่เปิดให้บริการภายนอกที่เหมาะสมที่สุดคือข้อใด

  1. เซกเมนต์เดียวกันกับอุปกรณ์ปลายทางของผู้ใช้งาน
  2. บริเวณภายนอกที่เชื่อมต่อกับอินเทอร์เน็ตโดยตรงโดยไม่ผ่านไฟร์วอลล์
  3. เครือข่ายภายในเดียวกันกับเซิร์ฟเวอร์เวชระเบียนอิเล็กทรอนิกส์
  4. DMZ ที่ถูกแยกออกจากเครือข่ายทั้งภายในและภายนอกด้วยไฟร์วอลล์
คำตอบD. DMZ ที่ถูกแยกออกจากเครือข่ายทั้งภายในและภายนอกด้วยไฟร์วอลล์

เซิร์ฟเวอร์ที่เปิดให้บริการภายนอกควรติดตั้งไว้ใน DMZ ซึ่งเป็นเขตกันชนที่ถูกแยกออกจากทั้งภายนอกและภายในด้วยไฟร์วอลล์ เพื่อไม่ให้เครือข่ายภายในถูกเข้าถึงโดยตรง แม้เซิร์ฟเวอร์ที่เปิดให้บริการจะถูกโจมตีจนถูกบุกรุก การติดตั้งในเครือข่ายภายในหรือเซกเมนต์ของอุปกรณ์ปลายทางจะขยายความเสียหายเข้าสู่ภายในเมื่อถูกบุกรุก และการเชื่อมต่อตรงโดยไม่มีไฟร์วอลล์จะทำให้ไม่มีการป้องกันใดๆ

ข้อ 28 | IDS และ IPS

ความแตกต่างระหว่างระบบตรวจจับการบุกรุก (IDS) และระบบป้องกันการบุกรุก (IPS) คือข้อใด

  1. IDS ปิดกั้นการสื่อสารที่ผิดปกติ ส่วน IPS ทำเพียงตรวจจับและแจ้งเตือนเท่านั้น
  2. IDS เป็นอุปกรณ์เฉพาะสำหรับ LAN ไร้สาย ส่วน IPS เป็นอุปกรณ์เฉพาะสำหรับ LAN แบบมีสาย ใช้แยกกันตามลักษณะงาน
  3. IDS กำจัดไวรัส ส่วน IPS เข้ารหัสการสื่อสาร
  4. IDS ทำเพียงตรวจจับและแจ้งเตือนการสื่อสารที่ผิดปกติ ส่วน IPS ทำการป้องกัน เช่น การปิดกั้น โดยอัตโนมัติเพิ่มเติมจากการตรวจจับ
คำตอบD. IDS ทำเพียงตรวจจับและแจ้งเตือนการสื่อสารที่ผิดปกติ ส่วน IPS ทำการป้องกัน เช่น การปิดกั้น โดยอัตโนมัติเพิ่มเติมจากการตรวจจับ

IDS จะตรวจจับสัญญาณของการบุกรุกที่ไม่ได้รับอนุญาตและแจ้งเตือนผู้ดูแลระบบเท่านั้น ส่วน IPS จะทำการป้องกัน เช่น การปิดกั้นการสื่อสารนั้นโดยอัตโนมัติเพิ่มเติมจากการตรวจจับ ตัวเลือกที่ระบุว่าบทบาทสลับกันจึงผิด และไม่ใช่การแบ่งตามการใช้สายหรือไร้สาย การกำจัดไวรัสเป็นหน้าที่ของซอฟต์แวร์ป้องกันไวรัส และการเข้ารหัสเป็นหน้าที่ของเทคโนโลยีการเข้ารหัส ซึ่งไม่ใช่ฟังก์ชันของ IDS/IPS

ข้อ 29 | VPN

เทคโนโลยีที่สร้างสายเช่าเสมือนขึ้นบนเครือข่ายสาธารณะ เช่น อินเทอร์เน็ต ด้วยการเข้ารหัสและการยืนยันตัวตนคือข้อใด

  1. DNS
  2. DHCP
  3. NTP
  4. VPN
คำตอบD. VPN

VPN เป็นเทคโนโลยีที่สร้างสายเช่าเสมือนขึ้นบนเครือข่ายสาธารณะด้วยการเข้ารหัสและการยืนยันตัวตน มีทั้ง IPsec-VPN และ SSL-VPN ใช้ในการเชื่อมต่อระหว่างสถานที่และการเข้าถึงระยะไกล เพื่อปกป้องเส้นทางการสื่อสาร DNS เป็นการจับคู่ชื่อโดเมนกับที่อยู่ IP, NTP เป็นการซิงโครไนซ์เวลา และ DHCP เป็นโพรโทคอลกำหนดที่อยู่ IP โดยอัตโนมัติ ซึ่งไม่ใช่เทคโนโลยีปกป้องเส้นทางการสื่อสาร

ข้อ 30 | การติดตั้งแพตช์

มาตรการที่ตรงจุดที่สุดในการรับมือกับการโจมตีที่ใช้ประโยชน์จากช่องโหว่ความมั่นคงปลอดภัย (security hole) ของ OS ที่เผยแพร่แล้วคือข้อใด

  1. เพิ่มจำนวนตัวอักษรของรหัสผ่าน
  2. สำรองข้อมูลทุกวัน
  3. ติดตั้งแพตช์ความมั่นคงปลอดภัยที่ผู้ให้บริการเผยแพร่โดยเร็ว
  4. ติดตั้งแผ่นกรองป้องกันการแอบมองที่จอภาพ
คำตอบC. ติดตั้งแพตช์ความมั่นคงปลอดภัยที่ผู้ให้บริการเผยแพร่โดยเร็ว

มาตรการที่ตรงจุดที่สุดในการรับมือกับการโจมตีที่ใช้ประโยชน์จากช่องโหว่ความมั่นคงปลอดภัยคือการติดตั้งโปรแกรมแก้ไข (แพตช์ความมั่นคงปลอดภัย) ที่ผู้ให้บริการเผยแพร่โดยเร็ว เพื่อขจัดช่องโหว่นั้นออกไป การโจมตีส่วนใหญ่ใช้ประโยชน์จากช่องโหว่ที่ทราบแล้วแต่ยังไม่ได้ติดตั้งแพตช์ การสำรองข้อมูลเป็นการรับมือหลังเกิดความเสียหาย การเสริมความแข็งแรงของรหัสผ่านเกี่ยวข้องกับการยืนยันตัวตน และแผ่นกรองป้องกันการแอบมองเป็นมาตรการทางกายภาพ ซึ่งล้วนไม่ใช่การขจัดช่องโหว่

ฝึกทำ: ทำโจทย์ในหน้านี้

เครื่องมือฝึกทำโจทย์แบบสุ่มคำถาม (ทำงานเมื่อเปิดใช้ JavaScript) โจทย์และคำอธิบายด้านบนสามารถอ่านได้ทั้งหมดตามปกติ

※ คำอธิบายเป็นข้อมูลเพื่อการเรียนรู้ ขอบเขตข้อสอบและระบบการสอบอาจเปลี่ยนแปลงในแต่ละปี โปรดตรวจสอบประกาศอย่างเป็นทางการของหน่วยงานผู้จัดสอบเสมอ

หน้านี้แปลจากต้นฉบับภาษาญี่ปุ่น หากเนื้อหาของคำแปลและต้นฉบับไม่ตรงกัน ให้ถือฉบับภาษาญี่ปุ่นเป็นหลัก ดูต้นฉบับภาษาญี่ปุ่น