ห้องเรียนรู้ Karinoya

คุณวุฒิ · แล็บสอบผ่าน IT Passport

ความมั่นคงปลอดภัย

อ่านโจทย์และคำอธิบายเป็นไทยได้ ส่วนบทบรรยาย (บทความอธิบาย) มีเฉพาะฉบับภาษาญี่ปุ่นเท่านั้น

ดูฉบับภาษาญี่ปุ่น (มีบทบรรยาย) →

ข้อ 1 | การรักษาความลับ

ในสามองค์ประกอบของความมั่นคงปลอดภัยสารสนเทศ กรณีที่การรักษาความลับ (confidentiality) ถูกทำลาย ข้อใดเหมาะสมที่สุด

  1. การใช้งานพลาดทำให้จำนวนเงินในข้อมูลยอดขายถูกเขียนทับเป็นค่าที่ผิด
  2. การส่งผิดพลาดทำให้บัญชีรายชื่อลูกค้าไปถึงบุคคลที่สามที่ไม่เกี่ยวข้อง
  3. เซิร์ฟเวอร์เสียหายทำให้ระบบงานใช้การไม่ได้ครึ่งวัน
  4. ข้อบกพร่องของโปรแกรมทำให้ผลการประมวลผลได้ค่าไม่เหมือนกันในแต่ละครั้ง
คำตอบB. การส่งผิดพลาดทำให้บัญชีรายชื่อลูกค้าไปถึงบุคคลที่สามที่ไม่เกี่ยวข้อง

การรักษาความลับคือคุณสมบัติที่ให้เฉพาะผู้ได้รับอนุญาตเข้าถึงข้อมูลได้ การที่บัญชีรายชื่อไปถึงบุคคลที่สามคือสภาพที่ข้อมูลถูกเห็นโดยผู้ที่ไม่ควรเห็น จึงเป็นการละเมิดการรักษาความลับ การใช้งานไม่ได้คือปัญหาสภาพความพร้อมใช้งาน การเขียนทับจำนวนเงินคือปัญหาบูรณภาพ และการทำงานไม่ตรงเจตนาคือปัญหาความน่าเชื่อถือ

ข้อ 2 | บูรณภาพ

มาตรการเพื่อประกันบูรณภาพ (integrity) ในความมั่นคงปลอดภัยสารสนเทศ ข้อใดเหมาะสมที่สุด

  1. ตรวจสอบด้วยค่าแฮชเป็นระยะว่าเนื้อหาหน้าเว็บไม่ถูกเขียนแก้
  2. ทำเซิร์ฟเวอร์ซ้ำสองชุด เพื่อให้ประมวลผลต่อได้แม้เกิดเหตุขัดข้อง
  3. ล็อกกุญแจห้องเซิร์ฟเวอร์ไม่ให้บุคคลภายนอกเข้าไปได้
  4. เข้ารหัสลับการสื่อสารไม่ให้บุคคลที่สามอ่านเนื้อหาได้
คำตอบA. ตรวจสอบด้วยค่าแฮชเป็นระยะว่าเนื้อหาหน้าเว็บไม่ถูกเขียนแก้

บูรณภาพคือคุณสมบัติที่ข้อมูลถูกต้องและไม่ถูกปลอมแปลง การเทียบค่าแฮชคือการตรวจจับการปลอมแปลงโดยตรงจึงเป็นการประกันบูรณภาพ การทำเซิร์ฟเวอร์ซ้ำสองชุดคือมาตรการด้านสภาพความพร้อมใช้งาน ส่วนการเข้ารหัสลับการสื่อสารและการล็อกห้องเซิร์ฟเวอร์คือมาตรการด้านการรักษาความลับที่ป้องกันไม่ให้ข้อมูลถูกเห็น

ข้อ 3 | สภาพความพร้อมใช้งาน

มาตรการที่มีวัตถุประสงค์หลักเพื่อยกระดับสภาพความพร้อมใช้งาน (availability) คือข้อใด

  1. ทำเซิร์ฟเวอร์ซ้ำสองชุดและติดตั้งเครื่องสำรองไฟ (UPS)
  2. เก็บเอกสารสำคัญในตู้นิรภัยแล้วล็อกกุญแจ
  3. ตั้งรหัสผ่านให้ไฟล์เพื่อไม่ให้เปิดได้
  4. กำหนด ID ให้ผู้ใช้แต่ละคนและบันทึกล็อกการใช้งาน
คำตอบA. ทำเซิร์ฟเวอร์ซ้ำสองชุดและติดตั้งเครื่องสำรองไฟ (UPS)

สภาพความพร้อมใช้งานคือคุณสมบัติที่ใช้ระบบและข้อมูลได้เมื่อจำเป็น การทำซ้ำสองชุดและ UPS คือมาตรการไม่ให้หยุดแม้เกิดความเสียหายหรือไฟดับ จึงเป็นการยกระดับสภาพความพร้อมใช้งาน การตั้งรหัสผ่านและการเก็บตู้นิรภัยคือมาตรการด้านการรักษาความลับ ส่วนการบันทึกล็อกการใช้งานคือมาตรการเพื่อความสามารถตามรอยความรับผิดชอบ

ข้อ 4 | การห้ามปฏิเสธความรับผิด

คำอธิบายของการห้ามปฏิเสธความรับผิด (non-repudiation) ในความมั่นคงปลอดภัยสารสนเทศ ข้อใดเหมาะสมที่สุด

  1. ทำให้ข้อมูลและระบบอยู่ในสภาพใช้งานได้ทุกเมื่อที่จำเป็น
  2. ทำให้ผู้ที่ไม่ได้รับอนุญาตไม่สามารถดูข้อมูลหรือนำออกไปภายนอกได้
  3. ทำให้ผู้ที่กระทำการใด ไม่สามารถอ้างภายหลังได้ว่าตนไม่ได้กระทำการนั้น
  4. รับประกันว่าข้อมูลไม่ถูกปลอมแปลงและคงเนื้อหาที่ถูกต้องล่าสุดไว้
คำตอบC. ทำให้ผู้ที่กระทำการใด ไม่สามารถอ้างภายหลังได้ว่าตนไม่ได้กระทำการนั้น

การห้ามปฏิเสธความรับผิดคือคุณสมบัติที่ทำให้ปฏิเสธข้อเท็จจริงของการกระทำในภายหลังไม่ได้ ประกันด้วยลายเซ็นดิจิทัลและการเก็บรักษาล็อก การให้เฉพาะผู้ได้รับอนุญาตเข้าถึงคือการรักษาความลับ การใช้ได้ทุกเมื่อคือสภาพความพร้อมใช้งาน และการคงเนื้อหาที่ถูกต้องคือบูรณภาพ ต่างเป็นองค์ประกอบคนละตัวกัน

ข้อ 5 | แรนซัม

มาตรการเตรียมรับความเสียหายจากแรนซัมแวร์ที่ได้ผลที่สุดคือข้อใด

  1. ระบุชื่อบริษัทและช่องทางติดต่อในช่องลายเซ็นของอีเมลที่ส่ง
  2. ลดกำลังส่งคลื่นของแอกเซสพอยต์ LAN ไร้สายให้ครอบคลุมแคบลง
  3. เปลี่ยนรหัสผ่านของผู้ใช้เป็นระยะ
  4. เก็บแบ็กอัปไว้ และเก็บรักษาโดยตัดแยกออกจากเครือข่าย
คำตอบD. เก็บแบ็กอัปไว้ และเก็บรักษาโดยตัดแยกออกจากเครือข่าย

แรนซัมแวร์เข้ารหัสลับไฟล์แล้วเรียกค่าไถ่ หากมีแบ็กอัปจากก่อนติดมัลแวร์ก็กู้คืนได้โดยไม่ต้องจ่ายค่าไถ่ แต่หากยังต่ออยู่กับเครือข่าย แบ็กอัปก็จะถูกเข้ารหัสลับไปด้วย จึงต้องเก็บรักษาแบบตัดแยกออกมา ตัวเลือกอื่น ๆ ล้วนไม่ช่วยในการกู้คืนไฟล์ที่ถูกเข้ารหัสลับ

ข้อ 6 | มัลแวร์

ลักษณะเด่นของม้าโทรจัน ข้อใดเหมาะสมที่สุด

  1. เพิ่มจำนวนตัวเองได้โดยลำพังผ่านเครือข่าย และแพร่การติดไปยังอุปกรณ์อื่นต่อเนื่อง
  2. ปลอมตัวเป็นซอฟต์แวร์มีประโยชน์ให้ผู้ใช้ติดตั้ง แล้วทำพฤติกรรมมิชอบโดยผู้ใช้ไม่รู้ตัว
  3. เข้ารหัสลับไฟล์ของอุปกรณ์ที่ติด แล้วเรียกร้องเงินแลกกับการถอดรหัสลับ
  4. ส่งอีเมลจำนวนมหาศาลจนเมลเซิร์ฟเวอร์หยุดทำงาน
คำตอบB. ปลอมตัวเป็นซอฟต์แวร์มีประโยชน์ให้ผู้ใช้ติดตั้ง แล้วทำพฤติกรรมมิชอบโดยผู้ใช้ไม่รู้ตัว

ม้าโทรจันคือมัลแวร์ที่แสร้งเป็นซอฟต์แวร์ปกติให้ผู้ใช้ติดตั้งด้วยตนเอง แล้วลอบขโมยข้อมูลหรือควบคุมระยะไกลอยู่เบื้องหลัง จุดเด่นคือไม่เพิ่มจำนวนตัวเอง การเพิ่มจำนวนเองโดยลำพังคือเวิร์ม การเข้ารหัสลับแล้วเรียกเงินคือแรนซัมแวร์ และการส่งอีเมลจำนวนมากจนเซิร์ฟเวอร์หยุดคือการโจมตี DoS

ข้อ 7 | SQL อินเจกชัน

คำอธิบายของ SQL อินเจกชัน ข้อใดเหมาะสมที่สุด

  1. การโจมตีที่ป้อนคำสั่งฐานข้อมูลลงในช่องกรอกของเว็บไซต์ เพื่อดึงหรือปลอมแปลงข้อมูลโดยมิชอบ
  2. การโจมตีที่ลองล็อกอินด้วยคู่ ID กับรหัสผ่านที่รั่วไหลจากเว็บไซต์อื่น
  3. การโจมตีที่ฝังสคริปต์มิชอบในกระดานสนทนาเป็นต้น แล้วให้รันบนเบราว์เซอร์ของผู้เข้าชม
  4. การโจมตีที่ส่งการสื่อสารปริมาณมหาศาลพร้อมกันจากอุปกรณ์จำนวนมาก จนเซิร์ฟเวอร์ตอบสนองไม่ได้
คำตอบA. การโจมตีที่ป้อนคำสั่งฐานข้อมูลลงในช่องกรอกของเว็บไซต์ เพื่อดึงหรือปลอมแปลงข้อมูลโดยมิชอบ

SQL อินเจกชันคือการโจมตีที่สอดแทรกประโยค SQL ในค่าป้อนเข้าเพื่อควบคุมฐานข้อมูลโดยมิชอบ ป้องกันด้วยการตรวจสอบค่าป้อนเข้า การใช้เพลซโฮลเดอร์ และการติดตั้ง WAF ตัวเลือกที่สองคือครอสไซต์สคริปติง ตัวเลือกที่สามคือการโจมตี DDoS และตัวเลือกสุดท้ายคือการโจมตีด้วยรายการรหัสผ่าน

ข้อ 8 | โซเชียล

การกระทำที่ตรงกับโซเชียลเอนจิเนียริง (social engineering) คือข้อใด

  1. ดักรับคลื่นของ LAN ไร้สายแล้วถอดรหัสเนื้อหาการสื่อสาร
  2. ลองรหัสผ่านแบบไล่ทุกความเป็นไปได้จนพบคู่ที่ถูกต้อง
  3. โทรศัพท์ปลอมตัวเป็นผู้ดูแลระบบ แล้วหลอกถามรหัสผ่านจากผู้ใช้
  4. ใช้ช่องโหว่ของ OS เพื่อยึดสิทธิ์ผู้ดูแลระบบโดยมิชอบ
คำตอบC. โทรศัพท์ปลอมตัวเป็นผู้ดูแลระบบ แล้วหลอกถามรหัสผ่านจากผู้ใช้

โซเชียลเอนจิเนียริงคือกลวิธีหาข้อมูลโดยฉวยประโยชน์จากจิตวิทยาและความเผลอเรอของคน ไม่ใช่เทคนิคทางเทคโนโลยี ตัวอย่างต้นแบบคือการโทรศัพท์สวมรอย การแอบมองข้ามไหล่ และการค้นถังขยะ ส่วนการใช้ช่องโหว่ การไล่ลองรหัสผ่าน และการดักรับคลื่น ล้วนเป็นการโจมตีด้วยวิธีการทางเทคนิคจึงไม่ตรง

ข้อ 9 | ซีโรเดย์

คำอธิบายของการโจมตีแบบซีโรเดย์ (zero-day attack) ข้อใดเหมาะสมที่สุด

  1. การโจมตีที่อาศัยบัญชีของพนักงานลาออกซึ่งยังหลงเหลืออยู่เพื่อบุกรุกระบบภายใน
  2. การโจมตีที่เล็งช่วงเวลาทันทีหลังเริ่มงานแล้วส่งการสื่อสารปริมาณมหาศาลเข้าใส่
  3. การโจมตีที่ใช้ใบรับรองดิจิทัลหมดอายุมาหลอกนำทางไปยังเว็บไซต์ปลอม
  4. การโจมตีที่เจาะช่องโหว่ในช่วงเวลาตั้งแต่ช่องโหว่ถูกเปิดเผยจนกระทั่งโปรแกรมแก้ไขถูกปล่อยออกมา
คำตอบD. การโจมตีที่เจาะช่องโหว่ในช่วงเวลาตั้งแต่ช่องโหว่ถูกเปิดเผยจนกระทั่งโปรแกรมแก้ไขถูกปล่อยออกมา

การโจมตีแบบซีโรเดย์คือการโจมตีที่เล็งช่องโหว่ในช่วงที่โปรแกรมแก้ไขยังไม่ถูกปล่อยออกมา เนื่องจากยังติดตั้งแพตช์ไม่ได้จึงต้องบรรเทาความเสียหายด้วยการป้องกันหลายชั้นและการปิดฟังก์ชันที่ไม่จำเป็น การใช้ใบรับรองในทางที่ผิด การโจมตี DoS เล็งช่วงเวลา และการใช้บัญชีพนักงานลาออก ล้วนเป็นปัญหาคนละเรื่องและไม่ใช่นิยามของซีโรเดย์

ข้อ 10 | การประเมินความเสี่ยง

การเรียงงานสามอย่างที่ประกอบเป็นการประเมินความเสี่ยง (risk assessment) ตามลำดับการดำเนินการคือข้อใด

  1. การวิเคราะห์ความเสี่ยง → การระบุความเสี่ยง → การประเมินค่าความเสี่ยง
  2. การระบุความเสี่ยง → การวิเคราะห์ความเสี่ยง → การประเมินค่าความเสี่ยง
  3. การระบุความเสี่ยง → การประเมินค่าความเสี่ยง → การวิเคราะห์ความเสี่ยง
  4. การประเมินค่าความเสี่ยง → การวิเคราะห์ความเสี่ยง → การระบุความเสี่ยง
คำตอบB. การระบุความเสี่ยง → การวิเคราะห์ความเสี่ยง → การประเมินค่าความเสี่ยง

การประเมินความเสี่ยงดำเนินตามลำดับคือ การระบุความเสี่ยงเพื่อไล่หาว่ามีความเสี่ยงใดบ้าง การวิเคราะห์ความเสี่ยงเพื่อประมาณโอกาสเกิดและขนาดของผลกระทบ และการประเมินค่าความเสี่ยงเพื่อเทียบกับเกณฑ์แล้วตัดสินว่าจำเป็นต้องจัดการหรือไม่ ก่อนไล่หาย่อมวิเคราะห์หรือประเมินค่าไม่ได้ ลำดับอื่นจึงเป็นไปไม่ได้

ข้อ 11 | การจัดการความเสี่ยง

องค์กรทำประกันภัยไซเบอร์ไว้เผื่อความเสียหายจากเหตุขัดข้องของระบบสารสนเทศ การจัดการความเสี่ยงที่ตรงกับกรณีนี้คือข้อใด

  1. การหลีกเลี่ยงความเสี่ยง
  2. การลดความเสี่ยง
  3. การยอมรับความเสี่ยง
  4. การถ่ายโอนความเสี่ยง
คำตอบD. การถ่ายโอนความเสี่ยง

การทำประกันภัยหรือการมอบงานให้ภายนอกคือการถ่ายโอนความเสี่ยง (การแบ่งปันความเสี่ยง) ซึ่งแบ่งภาระความสูญเสียกับผู้อื่น การหลีกเลี่ยงความเสี่ยงคือการเลิกกิจกรรมที่เป็นต้นเหตุไปเลย การลดความเสี่ยงคือการใช้มาตรการทำให้โอกาสเกิดหรือความเสียหายเล็กลง และการยอมรับความเสี่ยงคือการรับไว้โดยไม่ทำมาตรการ ประกันภัยจึงไม่ตรงกับสามอย่างหลังนี้

ข้อ 12 | นโยบาย

เมื่อจัดโครงสร้างนโยบายความมั่นคงปลอดภัยสารสนเทศเป็น 3 ชั้นคือแนวนโยบายพื้นฐาน มาตรฐานมาตรการ และขั้นตอนปฏิบัติ เนื้อหาที่เขียนในขั้นตอนปฏิบัติที่เหมาะสมที่สุดคือข้อใด

  1. แนวคิดขององค์กรต่อความมั่นคงปลอดภัยสารสนเทศและคำประกาศของผู้บริหาร
  2. ขั้นตอนวิธีใช้งานซอฟต์แวร์แบ็กอัปอย่างเป็นรูปธรรมและเวลาที่ต้องรัน
  3. เกณฑ์ที่เป็นกติกาต้องปฏิบัติ เช่นรหัสผ่านต้องยาวอย่างน้อย 12 ตัวอักษรและมีตัวอักษร ตัวเลข และเครื่องหมาย
  4. การจัดตั้งคณะกรรมการความมั่นคงปลอดภัยสารสนเทศและข้อกำหนดบทบาทของคณะกรรมการ
คำตอบB. ขั้นตอนวิธีใช้งานซอฟต์แวร์แบ็กอัปอย่างเป็นรูปธรรมและเวลาที่ต้องรัน

ขั้นตอนปฏิบัติคือเอกสารชั้นล่างสุด บันทึกขั้นตอนการทำงานอย่างเป็นรูปธรรมที่ผู้รับผิดชอบเปิดดูแล้วทำตามได้ แนวคิดขององค์กรและคำประกาศของผู้บริหารอยู่ในแนวนโยบายพื้นฐานซึ่งเป็นชั้นบนสุด ส่วนกติกา เกณฑ์ และข้อกำหนดโครงสร้างองค์กร เป็นเนื้อหาของมาตรฐานมาตรการ จึงอยู่คนละชั้นกัน

ข้อ 13 | ISMS

คำอธิบายเกี่ยวกับ ISMS (ระบบบริหารจัดการความมั่นคงปลอดภัยสารสนเทศ) ข้อใดเหมาะสมที่สุด

  1. กลไกที่องค์กรกำหนดแนวนโยบาย ดำเนินมาตรการ ตรวจสอบ และปรับปรุง โดยหมุน PDCA อย่างต่อเนื่อง ซึ่งข้อกำหนดถูกบัญญัติไว้ใน JIS Q 27001
  2. ระบบที่อนุญาตให้ผู้ประกอบการซึ่งจัดการข้อมูลส่วนบุคคลอย่างเหมาะสมใช้เครื่องหมายรับรองได้
  3. องค์กรเชี่ยวชาญที่เฝ้าติดตามเครือข่ายตลอด 24 ชั่วโมงเพื่อตรวจจับสัญญาณการโจมตี
  4. ทีมเชี่ยวชาญที่รับผิดชอบตั้งแต่รับรายงาน สอบสวนสาเหตุ จำกัดวงความเสียหาย จนถึงกู้คืน เมื่อเกิดอุบัติการณ์ความปลอดภัยคอมพิวเตอร์ในองค์กร
คำตอบA. กลไกที่องค์กรกำหนดแนวนโยบาย ดำเนินมาตรการ ตรวจสอบ และปรับปรุง โดยหมุน PDCA อย่างต่อเนื่อง ซึ่งข้อกำหนดถูกบัญญัติไว้ใน JIS Q 27001

ISMS คือกลไกบริหารความมั่นคงปลอดภัยสารสนเทศอย่างเป็นระบบและต่อเนื่อง ข้อกำหนดถูกบัญญัติใน JIS Q 27001 (สอดคล้องกับ ISO/IEC 27001) ตัวเลือกแรกคือระบบไพรเวซีมาร์กของญี่ปุ่น ตัวเลือกที่สามคือ CSIRT และตัวเลือกสุดท้ายคือ SOC ล้วนไม่ใช่คำอธิบายของตัว ISMS

ข้อ 14 | CSIRT

บทบาทของ CSIRT ข้อใดเหมาะสมที่สุด

  1. วางแผนการพัฒนาระบบสารสนเทศ และบริหารความคืบหน้ากับคุณภาพของการพัฒนา
  2. รับรายงานอุบัติการณ์ความปลอดภัย สอบสวนสาเหตุ จำกัดวงความเสียหาย กู้คืน และประสานงานผู้เกี่ยวข้อง
  3. ตรวจสอบจากจุดยืนอิสระว่าการทำบัญชีและงบการเงินของบริษัทเหมาะสมหรือไม่
  4. ตรวจประเมินผู้ประกอบการว่ามีโครงสร้างจัดการข้อมูลส่วนบุคคลอย่างเหมาะสมหรือไม่ แล้วมอบเครื่องหมายรับรอง
คำตอบB. รับรายงานอุบัติการณ์ความปลอดภัย สอบสวนสาเหตุ จำกัดวงความเสียหาย กู้คืน และประสานงานผู้เกี่ยวข้อง

CSIRT คือทีมเชี่ยวชาญที่รับผิดชอบตั้งแต่รับแจ้งอุบัติการณ์ความปลอดภัย สอบสวนสาเหตุ จำกัดวง กู้คืน จนถึงประสานข้อมูล การตรวจสอบบัญชี การบริหารความคืบหน้าการพัฒนา และการมอบเครื่องหมายรับรอง ล้วนเป็นบทบาทขององค์กรหรือระบบอื่น ไม่ใช่งานของ CSIRT ทั้งนี้ผู้ที่เฝ้าติดตามล็อกตลอดเวลาเพื่อตรวจจับการโจมตีคือ SOC

ข้อ 15 | DMZ

เหตุผลของการติดตั้งเว็บเซิร์ฟเวอร์ที่เปิดสู่ภายนอกไว้ใน DMZ ข้อใดเหมาะสมที่สุด

  1. เพราะเพิ่มความเร็วประมวลผลของเซิร์ฟเวอร์และย่นเวลาตอบสนองได้
  2. เพราะแม้เซิร์ฟเวอร์สาธารณะถูกบุกรุก ก็ป้องกันไม่ให้ถูกบุกรุกต่อเข้าเครือข่ายภายในโดยตรงได้
  3. เพราะทำให้เก็บแบ็กอัปของเซิร์ฟเวอร์สาธารณะได้โดยอัตโนมัติ
  4. เพราะกดการใช้ไฟฟ้าของเซิร์ฟเวอร์และลดค่าใช้จ่ายการดำเนินงานได้
คำตอบB. เพราะแม้เซิร์ฟเวอร์สาธารณะถูกบุกรุก ก็ป้องกันไม่ให้ถูกบุกรุกต่อเข้าเครือข่ายภายในโดยตรงได้

DMZ (เขตปลอดทหาร) คือเขตที่ถูกตัดแยกทั้งจากอินเทอร์เน็ตและจาก LAN ภายใน เป็นโครงสร้างที่ทำให้แม้เซิร์ฟเวอร์สาธารณะถูกบุกรุก ความเสียหายก็ไม่ลามเข้าภายใน ความเร็วประมวลผล การใช้ไฟฟ้า และการแบ็กอัปอัตโนมัติ ล้วนไม่เกี่ยวข้องกับการแบ่งเขตเครือข่าย

ข้อ 16 | WAF

คำอธิบายของ WAF (Web Application Firewall) ข้อใดเหมาะสมที่สุด

  1. กลไกตรวจสอบเนื้อหาการสื่อสารที่ส่งไปยังเว็บแอปพลิเคชัน และสกัดกั้นการโจมตีเช่น SQL อินเจกชัน
  2. กลไกเข้ารหัสลับการสื่อสารของ LAN ไร้สายเพื่อป้องกันการดักฟัง
  3. กลไกตรวจสอบไฟล์แนบอีเมลโดยอัตโนมัติว่ามีไวรัสหรือไม่ก่อนเปิด
  4. กลไกยืนยันตัวบุคคลด้วยลายนิ้วมือหรือม่านตาของผู้ใช้
คำตอบA. กลไกตรวจสอบเนื้อหาการสื่อสารที่ส่งไปยังเว็บแอปพลิเคชัน และสกัดกั้นการโจมตีเช่น SQL อินเจกชัน

WAF ตรวจสอบเนื้อหาของการสื่อสารที่มุ่งไปยังเว็บแอปพลิเคชัน และป้องกันการโจมตีเฉพาะทางของเว็บเช่น SQL อินเจกชันและครอสไซต์สคริปติง การเข้ารหัสลับ LAN ไร้สายคือ WPA2 หรือ WPA3 การตรวจไฟล์แนบคือซอฟต์แวร์ป้องกันไวรัส และการยืนยันด้วยลายนิ้วมือหรือม่านตาคือการยืนยันตัวตนด้วยชีวมิติ ล้วนไม่ใช่ WAF

ข้อ 17 | การยืนยันตัวตนด้วยชีวมิติ

ในการยืนยันตัวตนด้วยชีวมิติ เมื่อทำเกณฑ์การตัดสินให้เข้มงวดขึ้น อัตราการปฏิเสธเจ้าตัว (FRR) กับอัตราการรับผู้อื่น (FAR) เปลี่ยนแปลงอย่างไรจึงเหมาะสม

  1. FRR ต่ำลง และ FAR สูงขึ้น
  2. ทั้ง FRR และ FAR สูงขึ้น
  3. FRR สูงขึ้น และ FAR ต่ำลง
  4. ทั้ง FRR และ FAR ต่ำลง
คำตอบC. FRR สูงขึ้น และ FAR ต่ำลง

เมื่อการตัดสินเข้มงวดขึ้น FAR ที่รับผู้อื่นเข้ามาโดยพลาดจะลดลง แต่แม้เป็นเจ้าตัวเองก็ถูกปฏิเสธง่ายขึ้นจากความต่างเพียงเล็กน้อย FRR จึงสูงขึ้น สองค่านี้มีความสัมพันธ์แบบกดตัวหนึ่งลงอีกตัวจะสูงขึ้น จะลดพร้อมกันหรือเพิ่มพร้อมกันไม่ได้ จึงต้องกำหนดเกณฑ์โดยชั่งสมดุลระหว่างความสะดวกกับความปลอดภัย

ข้อ 18 | การยืนยันตัวตนหลายปัจจัย

ชุดที่ตรงกับการยืนยันตัวตนหลายปัจจัย (multi-factor authentication) คือข้อใด

  1. การป้อนรหัสผ่าน กับการป้อนรหัสผ่านครั้งเดียวที่ส่งมายังสมาร์ตโฟน
  2. การป้อนรหัสผ่านล็อกอิน กับการตอบคำถามลับ
  3. การป้อนรหัสผ่านล็อกอิน กับการป้อนรหัสผ่านอีกชุดซ้ำ
  4. การป้อน ID ผู้ใช้ กับการป้อนรหัสผ่าน
คำตอบA. การป้อนรหัสผ่าน กับการป้อนรหัสผ่านครั้งเดียวที่ส่งมายังสมาร์ตโฟน

การยืนยันตัวตนหลายปัจจัยคือการผสมปัจจัยต่างชนิดกันตั้งแต่ 2 ชนิดขึ้นไป ได้แก่ความรู้ การถือครอง และชีวมิติ รหัสผ่าน (ความรู้) กับรหัสผ่านครั้งเดียวที่รับทางสมาร์ตโฟน (การถือครอง) เป็นคนละชนิดจึงตรง ส่วนคำถามลับและรหัสผ่านอีกชุดล้วนเป็นความรู้เหมือนกัน และ ID ผู้ใช้ไม่ใช่ความลับที่เจ้าตัวเท่านั้นที่รู้ จึงไม่นับเป็นหลายปัจจัยทั้งสิ้น

ข้อ 19 | ซีโรทรัสต์

คำอธิบายแนวคิดของซีโรทรัสต์ (zero trust) ข้อใดเหมาะสมที่สุด

  1. ให้ความสะดวกของผู้ใช้สำคัญที่สุด โดยยกเลิกวันหมดอายุและข้อบังคับเปลี่ยนรหัสผ่าน
  2. ไม่เชื่อถือสิ่งใดไม่ว่าภายในหรือภายนอกบริษัท ทวนสอบผู้ใช้และอุปกรณ์ทุกครั้งที่เข้าถึง และให้สิทธิ์เพียงเท่าที่จำเป็นขั้นต่ำ
  3. ถือว่าการสื่อสารจากด้านในเครือข่ายบริษัทเชื่อถือได้ และการเข้าถึงหลังจากนั้นละเว้นการยืนยันตัวตนได้
  4. ห้ามการสื่อสารกับภายนอกทั้งหมด และใช้ระบบเฉพาะภายในเครือข่ายบริษัทที่ปิดเท่านั้น
คำตอบB. ไม่เชื่อถือสิ่งใดไม่ว่าภายในหรือภายนอกบริษัท ทวนสอบผู้ใช้และอุปกรณ์ทุกครั้งที่เข้าถึง และให้สิทธิ์เพียงเท่าที่จำเป็นขั้นต่ำ

ซีโรทรัสต์คือแนวคิดที่ละทิ้งสมมุติฐานว่าด้านในของขอบเขตนั้นปลอดภัย โดยทวนสอบทุกครั้งที่เข้าถึงและให้สิทธิ์เพียงเท่าที่จำเป็นขั้นต่ำ การละเว้นการยืนยันตัวตนของการสื่อสารภายในกลับเป็นจุดอ่อนของการป้องกันแบบขอบเขตดั้งเดิม ส่วนการห้ามสื่อสารภายนอกทั้งหมดและการยกเลิกวันหมดอายุรหัสผ่าน ล้วนไม่เกี่ยวข้องกับนิยามของซีโรทรัสต์

ข้อ 20 | มาตรการทางกายภาพ

ในบรรดามาตรการความมั่นคงปลอดภัยสารสนเทศ มาตรการที่จัดอยู่ในประเภทมาตรการทางกายภาพคือข้อใด

  1. ติดตั้งโปรแกรมแก้ไขของเว็บเซิร์ฟเวอร์โดยเร็ว
  2. อัปเดตไฟล์แพตเทิร์นของซอฟต์แวร์ป้องกันไวรัสทุกวัน
  3. จัดฝึกซ้อมรับมืออีเมลโจมตีแบบเจาะจงเป้าหมายให้พนักงานทุกคน
  4. ติดตั้งอุปกรณ์ควบคุมการเข้าออกด้วยบัตร IC ที่ทางเข้าห้องเซิร์ฟเวอร์
คำตอบD. ติดตั้งอุปกรณ์ควบคุมการเข้าออกด้วยบัตร IC ที่ทางเข้าห้องเซิร์ฟเวอร์

มาตรการทางกายภาพคือมาตรการป้องกันการเข้าใกล้หรือการนำอุปกรณ์และเอกสารออกไป เช่นการล็อกกุญแจ การควบคุมการเข้าออก กล้องวงจรปิด และคลีนเดสก์ การฝึกซ้อมเป็นมาตรการด้านบุคคล ส่วนการอัปเดตไฟล์แพตเทิร์นและการติดตั้งโปรแกรมแก้ไขจัดเป็นมาตรการทางเทคนิคด้วยซอฟต์แวร์

ข้อ 21 | วิธีเข้ารหัสลับ

ลักษณะเด่นของวิธีเข้ารหัสลับแบบกุญแจสาธารณะเมื่อเทียบกับแบบกุญแจร่วม ข้อใดเหมาะสมที่สุด

  1. เมื่อคน n คนสื่อสารระหว่างกัน จำนวนกุญแจทั้งหมดที่ต้องใช้คือ n(n-1)/2 ดอก
  2. กุญแจที่ใช้เข้ารหัสลับเปิดเผยได้ ปัญหาการนำส่งกุญแจอย่างปลอดภัยจึงเกิดยาก
  3. ใช้กุญแจดอกเดียวกันทั้งเข้ารหัสลับและถอดรหัสลับ การจัดการกุญแจจึงจบด้วยดอกเดียว
  4. ประมวลผลเร็ว เหมาะกับการเข้ารหัสลับข้อมูลปริมาณมากทีเดียว
คำตอบB. กุญแจที่ใช้เข้ารหัสลับเปิดเผยได้ ปัญหาการนำส่งกุญแจอย่างปลอดภัยจึงเกิดยาก

จุดเด่นที่สุดของวิธีกุญแจสาธารณะคือกุญแจสาธารณะเปิดเผยได้ ปัญหาการนำส่งกุญแจจึงเกิดยาก ส่วนการประมวลผลเร็วเหมาะกับข้อมูลปริมาณมากคือวิธีกุญแจร่วม จำนวนกุญแจ n(n-1)/2 ดอกก็เป็นเรื่องของวิธีกุญแจร่วม และการใช้กุญแจเดียวกันทั้งเข้ารหัสลับและถอดรหัสลับก็คือคำอธิบายของวิธีกุญแจร่วมเช่นกัน

ข้อ 22 | การเข้ารหัสลับกุญแจสาธารณะ

นาย A ต้องการส่งอีเมลที่นาย B เท่านั้นอ่านได้ให้นาย B ด้วยวิธีเข้ารหัสลับแบบกุญแจสาธารณะ กุญแจที่นาย A ใช้เข้ารหัสลับคือข้อใด

  1. กุญแจสาธารณะของนาย B
  2. กุญแจสาธารณะของนาย A
  3. กุญแจส่วนตัวของนาย B
  4. กุญแจส่วนตัวของนาย A
คำตอบA. กุญแจสาธารณะของนาย B

การเข้ารหัสลับเพื่อการรักษาความลับต้องเข้ารหัสด้วยกุญแจสาธารณะของนาย B ผู้รับ กุญแจถอดรหัสที่คู่กันคือกุญแจส่วนตัวของนาย B เท่านั้น คนอื่นนอกจากนาย B จึงอ่านไม่ได้ การเข้ารหัสด้วยกุญแจส่วนตัวของนาย A จะกลายเป็นลายเซ็นดิจิทัล กุญแจสาธารณะของนาย A ใครก็หาได้จึงรักษาความลับไม่ได้ และกุญแจส่วนตัวของนาย B นาย A ไม่ได้ถือครอง

ข้อ 23 | การสร้างลายเซ็น

นาย A จะแนบลายเซ็นดิจิทัลไปกับเอกสารที่ส่ง ชุดของกุญแจที่ใช้สร้างลายเซ็นกับผลที่ได้ ข้อใดเหมาะสม

  1. ใช้กุญแจส่วนตัวของนาย A เพื่อแสดงว่านาย A เป็นผู้สร้างจริงและไม่มีการปลอมแปลง
  2. ใช้กุญแจสาธารณะของนาย B เพื่อให้นาย B เท่านั้นอ่านเอกสารได้
  3. ใช้กุญแจสาธารณะของนาย A เพื่อทำให้เนื้อหาเอกสารเป็นความลับ
  4. ใช้กุญแจส่วนตัวของนาย B เพื่อพิสูจน์ข้อเท็จจริงว่านาย B ได้รับแล้ว
คำตอบA. ใช้กุญแจส่วนตัวของนาย A เพื่อแสดงว่านาย A เป็นผู้สร้างจริงและไม่มีการปลอมแปลง

ลายเซ็นดิจิทัลสร้างโดยเข้ารหัสลับค่าแฮชของเอกสารด้วยกุญแจส่วนตัวของนาย A ผู้ส่ง กุญแจส่วนตัวมีนาย A ถือครองเพียงผู้เดียว จึงแสดงได้ว่าเจ้าตัวเป็นผู้สร้าง (ความแท้จริงและการห้ามปฏิเสธความรับผิด) และไม่มีการปลอมแปลง การเข้ารหัสด้วยกุญแจสาธารณะของผู้รับคือการเข้ารหัสลับเพื่อการรักษาความลับ กุญแจสาธารณะของผู้ส่งคือกุญแจที่ใช้ทวนสอบ และกุญแจส่วนตัวของผู้รับผู้ส่งนำมาใช้ไม่ได้

ข้อ 24 | การทวนสอบลายเซ็น

นาย B ได้รับเอกสารพร้อมลายเซ็นดิจิทัลจากนาย A กุญแจที่นาย B ใช้ทวนสอบลายเซ็นคือข้อใด

  1. กุญแจส่วนตัวของนาย B
  2. กุญแจร่วมที่นาย A กับนาย B แชร์กันไว้ล่วงหน้า
  3. กุญแจสาธารณะของนาย B
  4. กุญแจสาธารณะของนาย A
คำตอบD. กุญแจสาธารณะของนาย A

ลายเซ็นถูกสร้างด้วยกุญแจส่วนตัวของนาย A ผู้ส่ง จึงทวนสอบได้ด้วยกุญแจสาธารณะของนาย A ที่เป็นคู่กันเท่านั้น ข้อเท็จจริงที่ทวนสอบผ่านคือหลักฐานว่านาย A เป็นผู้สร้างจริง กุญแจของนาย B ใช้ถอดรหัสลับข้อความที่ส่งถึงตนหรือใช้เซ็นเอกสารของตน ไม่อาจใช้ทวนสอบได้ และกุญแจร่วมระบุตัวผู้สร้างไม่ได้จึงใช้ทวนสอบลายเซ็นไม่ได้

ข้อ 25 | PKI กับ TLS

คำอธิบายเกี่ยวกับใบรับรองดิจิทัลของเซิร์ฟเวอร์ที่ใช้ในการสื่อสาร HTTPS ข้อใดเหมาะสมที่สุด

  1. ใช้เพื่อฝากรหัสผ่านที่ผู้ใช้ป้อนไว้กับหน่วยงานรับรองให้ช่วยตรวจสอบแทน
  2. ใช้เพื่อแจกจ่ายตัวกุญแจส่วนตัวของเซิร์ฟเวอร์ไปยังเบราว์เซอร์ของผู้ใช้อย่างปลอดภัย
  3. รับประกันว่าข้อมูลการสื่อสารจะถูกเข้ารหัสลับด้วยวิธีกุญแจสาธารณะเท่านั้น ไม่ใช้วิธีกุญแจร่วม
  4. ออกโดยหน่วยงานรับรอง และรับประกันว่ากุญแจสาธารณะของเซิร์ฟเวอร์เป็นของเซิร์ฟเวอร์นั้นจริง
คำตอบD. ออกโดยหน่วยงานรับรอง และรับประกันว่ากุญแจสาธารณะของเซิร์ฟเวอร์เป็นของเซิร์ฟเวอร์นั้นจริง

ใบรับรองดิจิทัลออกโดยหน่วยงานรับรอง (CA) ซึ่งตรวจสอบผู้ยื่นขอแล้วผูกกุญแจสาธารณะเข้ากับข้อมูลเจ้าของ จึงรับประกันความถูกต้องของกุญแจสาธารณะ กุญแจส่วนตัวไม่มีวันถูกแจกจ่าย และไม่ใช่กลไกฝากรหัสผ่านไว้กับหน่วยงานรับรอง ส่วน TLS ใช้วิธีเข้ารหัสลับแบบไฮบริดคือส่งกุญแจร่วมด้วยการเข้ารหัสลับกุญแจสาธารณะ แล้วเข้ารหัสลับเนื้อหาด้วยวิธีกุญแจร่วม

ฝึกทำ: ทำโจทย์ในหน้านี้

เครื่องมือฝึกทำโจทย์แบบสุ่มคำถาม (ทำงานเมื่อเปิดใช้ JavaScript) โจทย์และคำอธิบายด้านบนสามารถอ่านได้ทั้งหมดตามปกติ

※ คำอธิบายเป็นข้อมูลเพื่อการเรียนรู้ ขอบเขตข้อสอบและระบบการสอบอาจเปลี่ยนแปลงในแต่ละปี โปรดตรวจสอบประกาศอย่างเป็นทางการของหน่วยงานผู้จัดสอบเสมอ

หน้านี้แปลจากต้นฉบับภาษาญี่ปุ่น หากเนื้อหาของคำแปลและต้นฉบับไม่ตรงกัน ให้ถือฉบับภาษาญี่ปุ่นเป็นหลัก ดูต้นฉบับภาษาญี่ปุ่น