ห้องเรียนรู้ Karinoya

คุณวุฒิ · แล็บสอบผ่าน Information Security Management (SG)

ความมั่นคงปลอดภัยสารสนเทศทั่วไป

อ่านโจทย์และคำอธิบายเป็นไทยได้ ส่วนบทบรรยาย (บทความอธิบาย) มีเฉพาะฉบับภาษาญี่ปุ่นเท่านั้น

ดูฉบับภาษาญี่ปุ่น (มีบทบรรยาย) →

ข้อ 1 | คำจำกัดความของบูรณภาพ

ในสามองค์ประกอบของความมั่นคงปลอดภัยสารสนเทศ ข้อใดอธิบายบูรณภาพ (integrity) ได้เหมาะสมที่สุด

  1. ทำให้มั่นใจได้ว่าผู้ใช้งานหรือข้อมูลเป็นตัวจริงตามที่กล่าวอ้าง
  2. รักษาสถานะที่มีเพียงผู้ได้รับอนุญาตเท่านั้นที่เข้าถึงข้อมูลได้ และไม่เปิดเผยแก่ผู้ไม่ได้รับอนุญาต
  3. ผู้ได้รับอนุญาตสามารถใช้งานข้อมูลหรือระบบสารสนเทศได้เมื่อจำเป็นโดยไม่ถูกขัดจังหวะ
  4. ข้อมูลถูกต้องและครบถ้วน ไม่ถูกแก้ไขหรือทำลายโดยไม่ได้รับอนุญาต
คำตอบD. ข้อมูลถูกต้องและครบถ้วน ไม่ถูกแก้ไขหรือทำลายโดยไม่ได้รับอนุญาต

บูรณภาพหมายถึงความถูกต้องของข้อมูลและการไม่ถูกปลอมแปลง ข้อแรกเป็นคำอธิบายของการรักษาความลับ ข้อสามเป็นคำอธิบายของความพร้อมใช้งาน ส่วนข้อสี่ไม่ใช่ CIA แต่เป็นคำอธิบายของความแท้จริงซึ่งเป็นคุณลักษณะเพิ่มเติม สิ่งสำคัญคือต้องไม่สับสนคำนิยามของทั้งสามคำใน CIA

ข้อ 2 | การปลอมแปลงกับ CIA

หน้าแรกของเว็บไซต์บริษัทถูกผู้ไม่หวังดีแก้ไขจนแสดงข้อความที่แตกต่างไปจากเดิมโดยสิ้นเชิง คุณลักษณะใดที่ถูกทำลายเหมาะสมที่สุด

  1. ความพร้อมใช้งาน
  2. การห้ามปฏิเสธความรับผิด
  3. บูรณภาพ
  4. การรักษาความลับ
คำตอบC. บูรณภาพ

เนื้อหาถูกแก้ไขโดยไม่ได้รับอนุญาต จึงเป็นการทำลายบูรณภาพ ข้อมูลไม่ได้รั่วไหลออกไปภายนอกจึงไม่ใช่การรักษาความลับ และตัวเว็บไซต์เองยังคงแสดงผลได้ไม่ได้หยุดทำงานจึงไม่ใช่ความพร้อมใช้งานเช่นกัน การห้ามปฏิเสธความรับผิดเป็นคุณลักษณะที่ไม่ให้ปฏิเสธการกระทำภายหลัง จึงไม่ตรงกับเหตุการณ์นี้

ข้อ 3 | การหยุดทำงานกับ CIA

เว็บไซต์รับคำสั่งซื้อของบริษัทถูกโจมตีด้วยการส่งข้อมูลปริมาณมหาศาลเข้ามาพร้อมกัน จนไม่ตอบสนองเป็นเวลาครึ่งวัน คุณลักษณะใดที่ถูกทำลายเหมาะสมที่สุด

  1. การรักษาความลับ
  2. ความพร้อมใช้งาน
  3. ความแท้จริง
  4. บูรณภาพ
คำตอบB. ความพร้อมใช้งาน

เนื่องจากไม่สามารถใช้งานได้เมื่อจำเป็น จึงเป็นการทำลายความพร้อมใช้งาน ไม่มีข้อเท็จจริงว่าข้อมูลถูกส่งออกไปภายนอกจึงไม่ใช่การรักษาความลับ และข้อมูลที่จัดเก็บไว้ก็ไม่ได้ถูกแก้ไขจึงไม่ใช่บูรณภาพเช่นกัน ความแท้จริงเป็นคุณลักษณะเกี่ยวกับการยืนยันว่าเป็นตัวจริงตามที่กล่าวอ้าง

ข้อ 4 | การรั่วไหลกับ CIA

ไฟล์ทะเบียนลูกค้าถูกนำออกไปภายนอกและเผยแพร่บนอินเทอร์เน็ต โดยเนื้อหาของไฟล์เองไม่ได้ถูกแก้ไข และงานภายในบริษัทก็ไม่ได้รับผลกระทบ คุณลักษณะใดที่ถูกทำลายเหมาะสมที่สุด

  1. ความน่าเชื่อถือ
  2. การรักษาความลับ
  3. ความพร้อมใช้งาน
  4. บูรณภาพ
คำตอบB. การรักษาความลับ

เนื่องจากทำให้ผู้ที่ไม่ได้รับอนุญาตสามารถเห็นข้อมูลได้ จึงเป็นการทำลายการรักษาความลับ เนื้อหาไม่ได้ถูกแก้ไขจึงยังคงรักษาบูรณภาพไว้ได้ และยังใช้งานภายในบริษัทได้จึงยังคงความพร้อมใช้งานไว้ได้เช่นกัน ความน่าเชื่อถือเป็นคุณลักษณะที่หมายถึงระบบทำงานตามที่ตั้งใจไว้ ซึ่งไม่ตรงกับกรณีนี้

ข้อ 5 | การขู่กรรโชกสองชั้น

ติดมัลแวร์เรียกค่าไถ่ (ransomware) จนไฟล์งานถูกเข้ารหัสและเปิดไม่ได้ ยิ่งไปกว่านั้นผู้โจมตียังแจ้งว่า "เราได้ขโมยข้อมูลไว้ก่อนเข้ารหัสแล้ว หากไม่จ่ายเงินจะเปิดเผยข้อมูล" คุณลักษณะที่ถูกทำลาย (หรือมีความเสี่ยงจะถูกทำลาย) จากเหตุการณ์นี้ ข้อใดเป็นชุดที่เหมาะสมที่สุด

  1. ความพร้อมใช้งานและการรักษาความลับ
  2. ความน่าเชื่อถือและการห้ามปฏิเสธความรับผิด
  3. การรักษาความลับและการห้ามปฏิเสธความรับผิด
  4. บูรณภาพและความรับผิดชอบที่ตรวจสอบย้อนกลับได้
คำตอบA. ความพร้อมใช้งานและการรักษาความลับ

การที่ไฟล์ใช้งานไม่ได้เพราะถูกเข้ารหัสถือเป็นการละเมิดความพร้อมใช้งาน ส่วนการที่ข้อมูลถูกขโมยไปและถูกขู่ว่าจะเปิดเผยถือเป็นการละเมิดการรักษาความลับ บูรณภาพหมายถึงเนื้อหาไม่ถูกแก้ไข ความรับผิดชอบที่ตรวจสอบย้อนกลับได้หมายถึงสามารถสืบย้อนไปถึงผู้กระทำได้ ความน่าเชื่อถือหมายถึงทำงานได้ตามที่ตั้งใจไว้ และการห้ามปฏิเสธความรับผิดหมายถึงการป้องกันไม่ให้ปฏิเสธการกระทำ ซึ่งทั้งหมดนี้ไม่ใช่แก่นของเหตุการณ์นี้

ข้อ 6 | การเขียนทับผิดพลาด

ขณะที่เจ้าหน้าที่กำลังแก้ไขตารางสรุปข้อมูล เกิดความผิดพลาดในการปฏิบัติงานจนบันทึกตัวเลขที่ยืนยันแล้วทับด้วยค่าอื่น ไฟล์ยังคงเปิดได้ตามปกติและงานยังดำเนินต่อไปได้ แต่เนื้อหาที่บันทึกไว้ไม่ตรงกับความเป็นจริง คุณลักษณะใดที่ถูกทำลายเหมาะสมที่สุด

  1. ความรับผิดชอบที่ตรวจสอบย้อนกลับได้
  2. ความพร้อมใช้งาน
  3. บูรณภาพ
  4. การรักษาความลับ
คำตอบC. บูรณภาพ

ความถูกต้องของข้อมูลสูญหายไป จึงเป็นปัญหาด้านบูรณภาพ ไม่ว่าจะเป็นการโจมตีหรือไม่ก็ไม่เกี่ยวข้องกับการตัดสินคุณลักษณะ แม้เกิดจากความผิดพลาดโดยไม่ตั้งใจ บูรณภาพก็ยังถูกทำลายได้ ไฟล์ยังเปิดได้จึงยังคงความพร้อมใช้งานไว้ได้ และไม่ได้รั่วไหลออกไปภายนอกจึงไม่ใช่ปัญหาด้านการรักษาความลับ ความรับผิดชอบที่ตรวจสอบย้อนกลับได้เป็นคุณลักษณะเกี่ยวกับการสืบย้อนไปถึงผู้กระทำ

ข้อ 7 | การใช้ ID ร่วมกัน

แผนกหนึ่งใช้ ID ที่ใช้ร่วมกันทั้งแผนกในการล็อกอินเข้าระบบงาน โดยพนักงานทุกคนใช้ ID เดียวกันนี้ การดำเนินงานเช่นนี้ทำลายคุณลักษณะใดมากที่สุด

  1. ความน่าเชื่อถือ (reliability)
  2. บูรณภาพ (integrity)
  3. ความรับผิดชอบที่ตรวจสอบย้อนกลับได้
  4. ความพร้อมใช้งาน (availability)
คำตอบC. ความรับผิดชอบที่ตรวจสอบย้อนกลับได้

แม้จะมีการบันทึกล็อกการทำงานไว้ แต่ไม่สามารถระบุได้ว่าเป็นการกระทำของใคร จึงทำลายความรับผิดชอบที่ตรวจสอบย้อนกลับได้ สถานะที่ยังล็อกอินได้ตามปกตินั้นยังคงอยู่จึงไม่ใช่ปัญหาด้านความพร้อมใช้งาน และการที่ระบบทำงานตามที่ตั้งใจ (ความน่าเชื่อถือ) หรือความถูกต้องของข้อมูล (บูรณภาพ) ก็ไม่ได้สูญหายไปโดยตรงเช่นกัน โดยหลักการแล้ว ID ควรกำหนดให้เป็นรายบุคคล

ข้อ 8 | การห้ามปฏิเสธความรับผิด

คู่ค้าที่สั่งซื้อสินค้าทางอิเล็กทรอนิกส์อ้างในภายหลังว่า "ไม่ได้สั่งซื้อรายการนั้น" ชุดคุณลักษณะและมาตรการที่มีประสิทธิผลในการป้องกันเหตุการณ์เช่นนี้ ข้อใดเหมาะสมที่สุด

  1. ความพร้อมใช้งาน - การทำให้เซิร์ฟเวอร์และเครือข่ายซ้ำซ้อน (redundancy)
  2. ความน่าเชื่อถือ - การตรวจสอบความถูกต้องของค่าที่ป้อนเข้า
  3. การห้ามปฏิเสธความรับผิด - การใส่ลายเซ็นดิจิทัล
  4. การรักษาความลับ - การเข้ารหัสเส้นทางการสื่อสาร
คำตอบC. การห้ามปฏิเสธความรับผิด - การใส่ลายเซ็นดิจิทัล

การป้องกันไม่ให้ปฏิเสธการกระทำในภายหลังคือการห้ามปฏิเสธความรับผิด โดยมีลายเซ็นดิจิทัลและการประทับเวลาเป็นวิธีการตัวแทน การทำให้ระบบซ้ำซ้อนเป็นมาตรการด้านความพร้อมใช้งานเพื่อไม่ให้หยุดทำงาน การเข้ารหัสเป็นมาตรการด้านการรักษาความลับเพื่อไม่ให้ถูกมองเห็น และการตรวจสอบค่าที่ป้อนเข้าเป็นมาตรการเพื่อให้ทำงานได้ถูกต้อง ซึ่งไม่ได้ช่วยป้องกันการปฏิเสธ

ข้อ 9 | ความแท้จริง

ต้องการยืนยันว่าการติดต่อจากผู้ที่อ้างว่าเป็นเจ้าหน้าที่ของคู่ค้านั้นมาจากเจ้าหน้าที่คนดังกล่าวจริงหรือไม่ คุณลักษณะด้านความมั่นคงปลอดภัยสารสนเทศใดที่สอดคล้องกับวัตถุประสงค์นี้

  1. ความแท้จริง
  2. ความพร้อมใช้งาน
  3. การห้ามปฏิเสธความรับผิด
  4. บูรณภาพ
คำตอบA. ความแท้จริง

การทำให้มั่นใจได้ว่าเป็นตัวจริงตามที่กล่าวอ้างคือความแท้จริง ซึ่งมาตรการป้องกันการปลอมตัวสอดคล้องกับคุณลักษณะนี้ ความพร้อมใช้งานคือการใช้งานได้ บูรณภาพคือเนื้อหาถูกต้อง และการห้ามปฏิเสธความรับผิดคือการไม่ให้ปฏิเสธการกระทำที่ทำไปแล้ว ซึ่งไม่ใช่คุณลักษณะที่แสดงถึงการยืนยันตัวตนของฝ่ายตรงข้ามโดยตรง

ข้อ 10 | ตัวอย่างของช่องโหว่

ในความสัมพันธ์ระหว่างภัยคุกคาม ช่องโหว่ และความเสี่ยง ข้อใดเป็นตัวอย่างของช่องโหว่ที่เหมาะสมที่สุด

  1. ผู้โจมตีจากภายนอกพยายามเข้าถึงเซิร์ฟเวอร์ของบริษัทโดยไม่ได้รับอนุญาตผ่านทางอินเทอร์เน็ต
  2. ห้องเซิร์ฟเวอร์ถูกน้ำท่วมจากภัยพิบัติ เช่น แผ่นดินไหวหรือฟ้าผ่า จนอุปกรณ์ใช้งานไม่ได้
  3. ทะเบียนลูกค้ารั่วไหลออกไป จนอาจเกิดความเสียหาย เช่น การถูกเรียกร้องค่าสินไหมทดแทนหรือสูญเสียความน่าเชื่อถือ
  4. เซิร์ฟเวอร์ที่ใช้งานอยู่ไม่ได้รับการติดตั้งโปรแกรมแก้ไขและถูกปล่อยทิ้งไว้เช่นนั้น
คำตอบD. เซิร์ฟเวอร์ที่ใช้งานอยู่ไม่ได้รับการติดตั้งโปรแกรมแก้ไขและถูกปล่อยทิ้งไว้เช่นนั้น

ช่องโหว่คือจุดอ่อนที่ภัยคุกคามสามารถอาศัยประโยชน์ได้ การไม่ติดตั้งแพตช์เป็นตัวอย่างทั่วไปของสิ่งนี้ แผ่นดินไหวหรือความพยายามเข้าถึงโดยไม่ได้รับอนุญาตเป็นภัยคุกคามที่มาจากภายนอก ส่วนโอกาสที่จะเกิดความเสียหายคือความเสี่ยง ภัยคุกคามเป็นสิ่งที่บริษัทเองกำจัดได้ยาก แต่ช่องโหว่เป็นสิ่งที่องค์กรสามารถลดลงได้ด้วยความพยายามของตนเอง ซึ่งเป็นประเด็นสำคัญในทางปฏิบัติ

ข้อ 11 | สูตรของความเสี่ยง

มีแนวคิดที่มองขนาดของความเสี่ยงในรูป "ภัยคุกคาม × ช่องโหว่ × มูลค่าของสินทรัพย์สารสนเทศ" คำอธิบายที่เหมาะสมที่สุดในการนำแนวคิดนี้ไปใช้ในฐานะผู้นำด้านความมั่นคงปลอดภัยสารสนเทศของฝ่ายธุรกิจ คือข้อใด

  1. การลดจำนวนครั้งที่ภัยคุกคามเกิดขึ้นด้วยความพยายามของบริษัทเอง เป็นวิธีลดความเสี่ยงที่เป็นจริงที่สุด
  2. เนื่องจากมูลค่าสินทรัพย์ไม่สามารถเปลี่ยนแปลงได้ในทางธุรกิจ การประเมินขนาดความเสี่ยงจึงไม่เกี่ยวข้องกับมาตรการที่เป็นรูปธรรม
  3. หากองค์ประกอบใดองค์ประกอบหนึ่งในสามองค์ประกอบมีค่ามาก ความเสี่ยงจะมีค่าสูงสุดเสมอไม่ว่าอีกสององค์ประกอบที่เหลือจะมีค่าเท่าใด
  4. สิ่งที่บริษัทสามารถลงมือแก้ไขได้ง่ายที่สุดคือช่องโหว่ หากลดช่องโหว่ลงได้ ความเสี่ยงก็จะลดลงแม้ภัยคุกคามจะเท่าเดิม
คำตอบD. สิ่งที่บริษัทสามารถลงมือแก้ไขได้ง่ายที่สุดคือช่องโหว่ หากลดช่องโหว่ลงได้ ความเสี่ยงก็จะลดลงแม้ภัยคุกคามจะเท่าเดิม

การเกิดขึ้นของภัยคุกคาม เช่น แผ่นดินไหวหรือการแพร่ระบาดของมัลแวร์ เป็นสิ่งที่บริษัทเองลดไม่ได้ และมูลค่าสินทรัพย์ก็ลดได้ยากในทางธุรกิจเช่นกัน การลดช่องโหว่ด้วยการติดตั้งแพตช์และการให้ความรู้จึงเป็นมาตรการลดความเสี่ยงที่เป็นจริงได้ การประเมินความเสี่ยงถูกนำไปใช้จัดลำดับความสำคัญของมาตรการจึงไม่ใช่สิ่งไร้ความหมาย และเนื่องจากเป็นการคูณกัน หากองค์ประกอบใดองค์ประกอบหนึ่งมีค่าน้อย ผลรวมก็จะมีค่าน้อยลงด้วย

ข้อ 12 | ภัยคุกคามทางกายภาพ

เมื่อจำแนกภัยคุกคามออกเป็นภัยคุกคามจากมนุษย์ ภัยคุกคามทางกายภาพ และภัยคุกคามทางเทคนิค ข้อใดจัดเป็นภัยคุกคามทางกายภาพ

  1. ถูกเข้าถึงเซิร์ฟเวอร์โดยไม่ได้รับอนุญาตจากภายนอก
  2. ถูกหลอกลวงจนบอกรหัสผ่านออกไปโดยการติดต่อปลอม
  3. ไฟฟ้าดับจากฟ้าผ่าทำให้เซิร์ฟเวอร์หยุดทำงาน
  4. พนักงานส่งอีเมลผิดพลาด
คำตอบC. ไฟฟ้าดับจากฟ้าผ่าทำให้เซิร์ฟเวอร์หยุดทำงาน

ภัยพิบัติหรืออุบัติเหตุ เช่น ฟ้าผ่าและไฟฟ้าดับ เป็นภัยคุกคามทางกายภาพ การส่งอีเมลผิดพลาดเป็นภัยคุกคามจากมนุษย์ที่เกิดจากความประมาท การเข้าถึงโดยไม่ได้รับอนุญาตเป็นภัยคุกคามทางเทคนิคที่ใช้เทคโนโลยีสารสนเทศ และการหลอกลวงเพื่อให้บอกรหัสผ่านเป็นวิศวกรรมสังคม (social engineering) ซึ่งจัดเป็นภัยคุกคามจากมนุษย์

ข้อ 13 | มาตรการป้องกันการส่งผิด

พบว่าสาเหตุของการรั่วไหลของข้อมูลที่เกิดขึ้นบ่อยที่สุดภายในบริษัทคือการส่งอีเมลผิดพลาดเนื่องจากระบุผู้รับผิดคน การรับมือของผู้นำด้านความมั่นคงปลอดภัยสารสนเทศ ข้อใดเหมาะสมที่สุด

  1. ให้ความสำคัญกับมาตรการรับมือการโจมตีจากภายนอกเป็นอันดับแรก โดยเสริมความสามารถของไฟร์วอลล์เพื่อเฝ้าระวังการสื่อสารกับภายนอกให้เข้มงวดขึ้น
  2. ประกาศชื่อและจำนวนครั้งของพนักงานที่ส่งอีเมลผิดพลาดให้ทราบทั่วทั้งบริษัททุกครั้งที่เกิดขึ้น เพื่อสร้างความตึงเครียดและกระตุ้นให้แต่ละคนระมัดระวังมากขึ้น
  3. จัดให้มีขั้นตอนและกลไกตรวจสอบก่อนส่ง เช่น การให้ผู้รับหลายคนช่วยยืนยันปลายทาง และการเข้ารหัสไฟล์แนบ
  4. ห้ามใช้อีเมลทั้งหมด และเปลี่ยนการติดต่อกับภายนอกทั้งหมดเป็นโทรศัพท์ ไปรษณีย์ หรือการพบปะโดยตรงแทน
คำตอบC. จัดให้มีขั้นตอนและกลไกตรวจสอบก่อนส่ง เช่น การให้ผู้รับหลายคนช่วยยืนยันปลายทาง และการเข้ารหัสไฟล์แนบ

เนื่องจากสาเหตุมาจากความผิดพลาดของมนุษย์ การจัดให้มีขั้นตอนและกลไกตรวจสอบเพื่อป้องกันการเกิดซ้ำจึงเหมาะสมที่สุด การเสริมไฟร์วอลล์มุ่งรับมือการโจมตีจากภายนอกซึ่งไม่ตรงกับสาเหตุ การประกาศชื่อบุคคลจะทำให้พนักงานหวาดกลัวและปกปิดการรายงาน ซึ่งส่งผลย้อนกลับ ส่วนการห้ามใช้อีเมลทั้งหมดทำให้งานดำเนินต่อไปไม่ได้ จึงไม่ใช่มาตรการที่เป็นจริงได้

ข้อ 14 | สามองค์ประกอบของการทุจริต

"สามเหลี่ยมการทุจริต (fraud triangle)" ซึ่งอธิบายการเกิดขึ้นของการทุจริตภายในองค์กร ประกอบด้วยสามองค์ประกอบใด

  1. คน, เทคโนโลยี, กายภาพ
  2. โอกาส, แรงจูงใจ, การหาเหตุผลสนับสนุนตนเอง
  3. ภัยคุกคาม, ช่องโหว่, มูลค่าของสินทรัพย์
  4. การรักษาความลับ, บูรณภาพ, ความพร้อมใช้งาน
คำตอบB. โอกาส, แรงจูงใจ, การหาเหตุผลสนับสนุนตนเอง

สามเหลี่ยมการทุจริตเป็นแนวคิดที่ว่าการทุจริตจะเกิดขึ้นเมื่อองค์ประกอบทั้งสามคือ โอกาส แรงจูงใจ และการหาเหตุผลสนับสนุนตนเอง ครบถ้วนพร้อมกัน ภัยคุกคาม ช่องโหว่ และมูลค่าสินทรัพย์เป็นองค์ประกอบที่ใช้มองขนาดของความเสี่ยง การรักษาความลับ บูรณภาพ และความพร้อมใช้งานเป็นสามองค์ประกอบของความมั่นคงปลอดภัยสารสนเทศ และคน เทคโนโลยี และกายภาพเป็นแกนการจำแนกภัยคุกคามหรือมาตรการควบคุม ซึ่งล้วนเป็นแนวคิดที่แตกต่างกัน

ข้อ 15 | การลดโอกาส

ในบรรดาสามองค์ประกอบของสามเหลี่ยมการทุจริต มาตรการควบคุมที่ลด "โอกาส" ข้อใดเหมาะสมที่สุด

  1. จัดให้มีช่องทางปรึกษาสำหรับพนักงาน เพื่อให้สามารถปรึกษาปัญหาในชีวิตส่วนตัวหรือความเดือดร้อนทางการเงินได้
  2. ในการอบรมด้านความมั่นคงปลอดภัยสารสนเทศ เน้นย้ำซ้ำ ๆ ว่าการทุจริตเป็นความผิดทางอาญา เพื่อปลูกฝังจิตสำนึกให้พนักงาน
  3. จำกัดสิทธิ์การเข้าถึงข้อมูลสำคัญให้เฉพาะผู้ที่จำเป็นต้องใช้ในงานเท่านั้น และตรวจสอบล็อกการทำงานเป็นระยะ
  4. กำหนดเกณฑ์การประเมินผลงานให้ชัดเจน พร้อมทั้งให้ผลตอบแทนที่พนักงานยอมรับได้ เพื่อไม่ให้เกิดความไม่พอใจสะสม
คำตอบC. จำกัดสิทธิ์การเข้าถึงข้อมูลสำคัญให้เฉพาะผู้ที่จำเป็นต้องใช้ในงานเท่านั้น และตรวจสอบล็อกการทำงานเป็นระยะ

โอกาสคือ "สภาพแวดล้อมที่ทำให้ทำได้หากคิดจะทำ" การจำกัดสิทธิ์ขั้นต่ำที่จำเป็นและการตรวจสอบล็อกเป็นการลดสิ่งนี้โดยตรง ช่องทางปรึกษาและการปรับปรุงผลตอบแทนส่งผลต่อแรงจูงใจ ส่วนการปลูกฝังจิตสำนึกด้วยการอบรมส่งผลต่อการหาเหตุผลสนับสนุนตนเอง ซึ่งไม่ใช่มาตรการที่ลดโอกาสโดยตรง สิ่งที่องค์กรควบคุมได้แน่นอนที่สุดคือโอกาส

ข้อ 16 | การหาเหตุผลสนับสนุนตนเอง

พนักงานที่นำทะเบียนลูกค้าออกไปกล่าวว่า "เอกสารนี้ฉันเป็นคนทำขึ้นมาเอง จึงคิดว่ามันเป็นของฉัน" คำพูดนี้ตรงกับองค์ประกอบใดของสามเหลี่ยมการทุจริต

  1. โอกาส
  2. แรงจูงใจ
  3. ภัยคุกคาม
  4. การหาเหตุผลสนับสนุนตนเอง
คำตอบD. การหาเหตุผลสนับสนุนตนเอง

การอธิบายพฤติกรรมของตนเองอย่างเข้าข้างตัวเองเพื่อลบล้างความรู้สึกผิดคือการหาเหตุผลสนับสนุนตนเอง โอกาสหมายถึงด้านสภาพแวดล้อม เช่น อำนาจหน้าที่หรือการตรวจสอบที่หละหลวม ส่วนแรงจูงใจหมายถึงสถานการณ์ เช่น ความเดือดร้อนทางการเงินหรือความไม่พอใจ ภัยคุกคามไม่ใช่องค์ประกอบของสามเหลี่ยมนี้ แต่เป็นแนวคิดที่ประกอบขึ้นเป็นความเสี่ยง การหาเหตุผลสนับสนุนตนเองสามารถรับมือได้ด้วยการให้ความรู้และการทำสัญญาให้คำมั่น

ข้อ 17 | การขุดคุ้ยขยะ (trashing)

ในบรรดาวิธีการของวิศวกรรมสังคม คำอธิบายของการขุดคุ้ยขยะ (trashing/scavenging) ข้อใดเหมาะสม

  1. แอบมองหน้าจอหรือการพิมพ์แป้นพิมพ์โดยตรงจากด้านหลังหรือที่นั่งข้างเคียงของผู้ใช้งาน
  2. รวบรวมข้อมูลจากเอกสาร บันทึกย่อ หรือสื่อบันทึกข้อมูลที่ถูกทิ้งเป็นขยะ
  3. โทรศัพท์ไปแอบอ้างเป็นผู้ดูแลระบบเพื่อหลอกถามรหัสผ่านจากผู้ใช้งาน
  4. ตามหลังผู้ที่เข้าประตูอย่างถูกต้องเข้าไปทันที โดยตัวเองไม่ผ่านการยืนยันตัวตน
คำตอบB. รวบรวมข้อมูลจากเอกสาร บันทึกย่อ หรือสื่อบันทึกข้อมูลที่ถูกทิ้งเป็นขยะ

การขุดคุ้ยขยะคือวิธีการรวบรวมข้อมูลจากสิ่งที่ถูกทิ้ง โดยมาตรการป้องกันคือการทำลายเอกสารด้วยเครื่องย่อยกระดาษและการเก็บรวบรวมเอกสารลับแบบล็อกกุญแจ ข้อที่สองคือการแอบมองข้ามไหล่ (shoulder hacking) ข้อที่สามคือการตามหลังเข้าประตู (piggybacking) และข้อที่สี่คือการหลอกลวงโดยแอบอ้างตัวตน ซึ่งล้วนเป็นวิธีการที่แตกต่างกัน

ข้อ 18 | มาตรการป้องกันการแอบมอง

พนักงานฝ่ายขายมักเปิดโน้ตบุ๊กจัดการข้อมูลลูกค้าที่ร้านกาแฟนอกสถานที่บ่อยครั้ง มาตรการป้องกันการแอบมองข้ามไหล่ (shoulder hacking) ข้อใดเหมาะสมที่สุด

  1. อัปเดตไฟล์นิยามของซอฟต์แวร์ป้องกันไวรัสให้ทันสมัยอยู่เสมอ และตรวจสอบทั้งระบบเป็นระยะ
  2. ติดตั้งแผ่นกรองป้องกันการแอบมอง และล็อกหน้าจอทุกครั้งที่ลุกจากที่นั่ง
  3. เข้ารหัสข้อมูลก่อนส่งไปยังเซิร์ฟเวอร์ภายนอกบริษัท
  4. เปลี่ยนรหัสผ่านเป็นระยะและเลิกใช้รหัสผ่านซ้ำกันในหลายบริการ
คำตอบB. ติดตั้งแผ่นกรองป้องกันการแอบมอง และล็อกหน้าจอทุกครั้งที่ลุกจากที่นั่ง

การแอบมองข้ามไหล่เป็นวิธีการแอบมองหน้าจอหรือการป้อนข้อมูลโดยตรง จึงต้องใช้มาตรการทางกายภาพที่ทำให้มองไม่เห็นและการล็อกหน้าจอเมื่อลุกจากที่นั่งจึงจะได้ผล การอัปเดตไฟล์นิยามเป็นมาตรการป้องกันมัลแวร์ ส่วนการเข้ารหัสการสื่อสารเป็นมาตรการป้องกันการดักฟังระหว่างทาง ซึ่งไม่สามารถป้องกันการแอบมองได้ การเปลี่ยนรหัสผ่านช่วยลดผลกระทบหลังถูกแอบเห็น แต่ไม่สามารถป้องกันการถูกแอบเห็นเองได้

ข้อ 19 | ชาโดว์ไอที (Shadow IT)

พบว่าพนักงานบันทึกไฟล์งานลงในบริการพื้นที่จัดเก็บออนไลน์ฟรีที่บริษัทไม่ได้รับทราบ และแชร์ใช้งานร่วมกันภายในแผนก ปัญหาของสถานการณ์นี้ข้อใดเหมาะสมที่สุด

  1. องค์กรไม่สามารถรับรู้และควบคุมสถานที่จัดเก็บหรือขอบเขตการเปิดเผยได้ และไม่สามารถตรวจจับหรือรับมือได้แม้เกิดเหตุการณ์ผิดปกติ
  2. ต้องแบกรับค่าใช้จ่ายในการจัดเก็บไฟล์จากงบประมาณของแผนก
  3. การใช้งานส่วนตัวในเวลางานเพิ่มขึ้น จนต้องจัดการเป็นปัญหาด้านการบริหารแรงงาน
  4. บริการฟรีมีความเร็วในการสื่อสารช้ากว่าบริการแบบเสียเงิน ทำให้ประสิทธิภาพงานลดลงเมื่อแชร์ไฟล์ขนาดใหญ่
คำตอบA. องค์กรไม่สามารถรับรู้และควบคุมสถานที่จัดเก็บหรือขอบเขตการเปิดเผยได้ และไม่สามารถตรวจจับหรือรับมือได้แม้เกิดเหตุการณ์ผิดปกติ

นี่คือชาโดว์ไอที ซึ่งปัญหาสำคัญคือการที่การบริหารจัดการและการเฝ้าระวังไปไม่ถึง ความเร็ว ค่าใช้จ่าย และการบริหารแรงงานไม่ใช่ประเด็นหลักด้านความมั่นคงปลอดภัยสารสนเทศ เพียงแค่ห้ามใช้งานก็ยังคงเหลือความจำเป็นทางธุรกิจอยู่ ดังนั้นมาตรการที่เหมาะสมคือองค์กรควรเสนอบริการที่อนุญาตให้ใช้ได้ พร้อมทั้งจัดให้มีกลไกการขออนุญาตและการบันทึก

ข้อ 20 | การรับมือเมื่อลาออก

เจ้าหน้าที่คนหนึ่งจะลาออกในสัปดาห์หน้า การรับมือความเสี่ยงจากผู้ลาออก ข้อใดมีความสำคัญสูงสุด

  1. ติดต่อตัวบุคคลหลังลาออก และให้แจ้งด้วยตนเองว่ามีข้อมูลที่นำออกไปหรือไม่
  2. คงบัญชีผู้ใช้ไว้สักระยะหลังลาออก เพื่อเตรียมพร้อมกรณีจำเป็นต้องใช้ในการส่งมอบงาน
  3. ให้ผู้สืบทอดตำแหน่งรับช่วง ID และรหัสผ่านเดิมไปใช้งานต่อได้เลย
  4. ปิดใช้งานบัญชีให้แน่ชัดในวันที่ลาออก และเก็บคืนอุปกรณ์ที่ให้ยืมและบัตรผ่านเข้าออก
คำตอบD. ปิดใช้งานบัญชีให้แน่ชัดในวันที่ลาออก และเก็บคืนอุปกรณ์ที่ให้ยืมและบัตรผ่านเข้าออก

การที่บัญชีของผู้ลาออกยังคงเปิดใช้งานอยู่เป็นช่องโหว่ทั่วไป การปิดใช้งานในวันลาออกและการเก็บคืนอุปกรณ์ที่ให้ยืมจึงมีความสำคัญสูงสุด การคงบัญชีไว้เพื่อการส่งมอบงานเป็นการเปิดช่องให้มีการใช้งานโดยมิชอบ การให้แจ้งด้วยตนเองหลังลาออกแทบไม่มีประสิทธิผลจริง และการส่งต่อ ID ให้ผู้อื่นใช้ต่อจะทำให้สูญเสียความรับผิดชอบที่ตรวจสอบย้อนกลับได้ จึงไม่เหมาะสม

ข้อ 21 | ผ่านทางผู้รับจ้างช่วง

แม้บริษัทของตนจะเสริมมาตรการรักษาความมั่นคงปลอดภัยแล้ว แต่คอมพิวเตอร์ของผู้ประกอบการที่รับจ้างช่วงงานติดมัลแวร์ ทำให้ข้อมูลลูกค้าของบริษัทที่ฝากไว้กับผู้รับจ้างรั่วไหลออกไป ชื่อเรียกของภัยคุกคามลักษณะนี้และแนวคิดในการรับมือ ข้อใดเป็นชุดที่เหมาะสมที่สุด

  1. ภัยคุกคามทางกายภาพ - เสริมการบริหารจัดการการเข้าออกและการล็อกห้องเซิร์ฟเวอร์ของบริษัทตนเอง
  2. การทุจริตภายใน - ทบทวนสิทธิ์การเข้าถึงของพนักงานตนเอง และเสริมการตรวจสอบล็อกการทำงาน
  3. ชาโดว์ไอที - ห้ามใช้บริการที่บริษัทตนเองไม่ได้อนุมัติ และตรวจสอบสถานะการใช้งานทั้งหมด
  4. ความเสี่ยงในห่วงโซ่อุปทาน - กำหนดเกณฑ์การคัดเลือกผู้รับจ้างช่วง ข้อตกลงในสัญญา และตรวจสอบเป็นระยะ
คำตอบD. ความเสี่ยงในห่วงโซ่อุปทาน - กำหนดเกณฑ์การคัดเลือกผู้รับจ้างช่วง ข้อตกลงในสัญญา และตรวจสอบเป็นระยะ

ความเสียหายที่เกิดขึ้นผ่านทางผู้รับจ้างช่วงหรือคู่ค้าเรียกว่าความเสี่ยงในห่วงโซ่อุปทาน ซึ่งมาตรการของบริษัทตนเองเพียงอย่างเดียวไม่สามารถป้องกันได้ เสาหลักของการรับมือคือเกณฑ์การคัดเลือกผู้รับจ้างช่วง ข้อตกลงเรื่องมาตรการรักษาความปลอดภัยและการรับจ้างช่วงต่อในสัญญา รวมถึงการตรวจสอบสถานะการดำเนินงาน การทุจริตภายในคือการกระทำโดยเจตนาของผู้เกี่ยวข้องในบริษัทตนเอง ภัยคุกคามทางกายภาพคือภัยพิบัติหรือการโจรกรรม และชาโดว์ไอทีคือการใช้อุปกรณ์หรือบริการที่ไม่ได้รับทราบ ซึ่งล้วนไม่ใช่แก่นของกรณีนี้

ข้อ 22 | ความบกพร่องในการดำเนินงาน

ข้อใดเป็นตัวอย่างของช่องโหว่ที่เกิดจากความบกพร่องในการดำเนินงานเหมาะสมที่สุด

  1. ฝนตกหนักจนชั้นใต้ดินของอาคารถูกน้ำท่วม และอุปกรณ์ที่ติดตั้งไว้จมน้ำ
  2. ผู้ใช้งานตั้งรหัสผ่านที่เดาง่ายและใช้งานต่อเนื่องโดยไม่เปลี่ยน
  3. ไม่มีการตรวจนับบัญชีทรัพย์สินสารสนเทศมาหลายปี จนไม่ตรงกับสภาพจริง
  4. โปรแกรมมีความผิดพลาดในการพัฒนา จนหยุดทำงานผิดปกติเมื่อได้รับข้อมูลนำเข้าที่ไม่คาดคิด
คำตอบC. ไม่มีการตรวจนับบัญชีทรัพย์สินสารสนเทศมาหลายปี จนไม่ตรงกับสภาพจริง

การไม่ตรวจนับและไม่สามารถรับรู้สภาพจริงได้เป็นช่องโหว่ที่เกิดจากความบกพร่องของขั้นตอนการดำเนินงาน ความผิดพลาดในการพัฒนาเป็นข้อบกพร่องของซอฟต์แวร์ การตั้งรหัสผ่านที่เดาง่ายเป็นช่องโหว่ที่เกิดจากความประมาทของผู้ใช้งาน ส่วนน้ำท่วมจากฝนตกหนักไม่ใช่ช่องโหว่แต่เป็นภัยคุกคามทางกายภาพ พึงระวังว่าช่องโหว่ไม่ได้หมายถึงเฉพาะข้อบกพร่องของซอฟต์แวร์เท่านั้น

ข้อ 23 | ซีโรเดย์ (zero-day)

คำอธิบายของช่องโหว่แบบซีโรเดย์ (zero-day) ข้อใดเหมาะสมที่สุด

  1. ช่องโหว่ที่เกิดจากการบริหารจัดการรหัสผ่านที่หย่อนยานของผู้ใช้งาน ซึ่งสามารถแก้ไขได้ด้วยการให้ความรู้
  2. ช่องโหว่ที่มีอยู่เฉพาะในผลิตภัณฑ์ที่สิ้นสุดการสนับสนุนและหยุดให้บริการอัปเดตแล้วเท่านั้น
  3. ช่องโหว่ที่มีผลกระทบเล็กน้อยซึ่งมีการเผยแพร่โปรแกรมแก้ไขภายใน 30 วันนับจากการค้นพบ
  4. ช่องโหว่ในช่วงก่อนที่จะมีการเผยแพร่โปรแกรมแก้ไข หรือการโจมตีที่อาศัยช่องโหว่ในสถานะดังกล่าว
คำตอบD. ช่องโหว่ในช่วงก่อนที่จะมีการเผยแพร่โปรแกรมแก้ไข หรือการโจมตีที่อาศัยช่องโหว่ในสถานะดังกล่าว

ซีโรเดย์หมายถึงสถานะที่ยังไม่มีโปรแกรมแก้ไข ซึ่งแก่นสำคัญคือไม่สามารถป้องกันได้ด้วยการติดตั้งแพตช์ ไม่ได้ถูกกำหนดด้วยจำนวนวันจนกว่าจะมีการแก้ไข และไม่ใช่แนวคิดที่จำกัดเฉพาะผลิตภัณฑ์ที่สิ้นสุดการสนับสนุน การบริหารจัดการรหัสผ่านเป็นช่องโหว่อีกประเภทหนึ่งที่เกิดจากความประมาทของมนุษย์ ซึ่งไม่เกี่ยวข้องกับซีโรเดย์

ข้อ 24 | การรับมือซีโรเดย์

มีการเปิดเผยช่องโหว่ร้ายแรงในซอฟต์แวร์ที่ใช้ในงาน แต่ผู้พัฒนาแจ้งว่า "กำลังตรวจสอบโปรแกรมแก้ไข ยังไม่ทราบกำหนดเวลาเผยแพร่ และได้เผยแพร่มาตรการหลีกเลี่ยงชั่วคราวไว้แล้ว" การรับมือของผู้นำด้านความมั่นคงปลอดภัยสารสนเทศ ข้อใดเหมาะสมที่สุด

  1. เมื่อข้อมูลช่องโหว่ถูกเปิดเผยต่อสาธารณะแล้ว จึงไม่แจ้งให้ภายในบริษัททราบ และเฝ้าดูสถานการณ์อย่างเงียบ ๆ เพื่อหลีกเลี่ยงความสับสน
  2. ไม่มีวิธีใดที่ทำได้จนกว่าจะมีโปรแกรมแก้ไข จึงรอการเผยแพร่และดำเนินงานตามปกติต่อไป
  3. ผสมผสานการใช้มาตรการหลีกเลี่ยง การหยุดเปิดเผยหรือแยกอุปกรณ์เป้าหมายออกจากภายนอก การเสริมการเฝ้าระวัง และการเตรียมพร้อมสำหรับการกู้คืน เพื่อลดความเสียหาย
  4. หากอัปเดตไฟล์นิยามให้ทันสมัยก็สามารถป้องกันได้ จึงเพียงแค่อัปเดตซอฟต์แวร์ป้องกันไวรัสแล้วเฝ้าดูสถานการณ์
คำตอบC. ผสมผสานการใช้มาตรการหลีกเลี่ยง การหยุดเปิดเผยหรือแยกอุปกรณ์เป้าหมายออกจากภายนอก การเสริมการเฝ้าระวัง และการเตรียมพร้อมสำหรับการกู้คืน เพื่อลดความเสียหาย

แม้ไม่มีแพตช์ ก็สามารถลดความเสียหายได้ด้วยมาตรการป้องกันหลายชั้น เช่น การใช้มาตรการหลีกเลี่ยง การแยกอุปกรณ์ การเสริมการเฝ้าระวัง และการเตรียมพร้อมกู้คืนจากข้อมูลสำรอง การรอเฉย ๆ เท่ากับปล่อยให้ไม่มีการป้องกัน และการอัปเดตซอฟต์แวร์ป้องกันไวรัสเน้นตรวจจับมัลแวร์ที่รู้จักแล้วเป็นหลัก ไม่สามารถป้องกันการอาศัยประโยชน์จากช่องโหว่โดยตรงได้ การปิดบังไม่แจ้งผู้เกี่ยวข้องจะทำให้การรับมือล่าช้าลง

ข้อ 25 | การตัดสินใจเรื่องแพตช์

มีการเผยแพร่โปรแกรมแก้ไขจำนวนมากสำหรับเซิร์ฟเวอร์หลายเครื่องที่ประกอบกันเป็นระบบงาน แนวทางการดำเนินการติดตั้ง ข้อใดเหมาะสมที่สุด

  1. เนื่องจากอาจทำให้งานหยุดชะงัก จึงเลื่อนการติดตั้งออกไปจนถึงช่วงปรับปรุงระบบครั้งถัดไป และดำเนินงานต่อไปตามสภาพเดิม
  2. ติดตั้งทุกโปรแกรมที่เผยแพร่ลงในระบบใช้งานจริงทันที โดยไม่ตรวจสอบล่วงหน้าหรือยืนยันผลกระทบต่องาน
  3. ตรวจสอบเป้าหมายจากบัญชีทรัพย์สิน ประเมินระดับความเสี่ยงและผลกระทบต่องานเพื่อจัดลำดับความสำคัญ ทดสอบก่อน แล้วจึงติดตั้งตามแผนอย่างเป็นระบบ
  4. ปล่อยให้เป็นดุลยพินิจของผู้ใช้งานแต่ละคนว่าจะติดตั้งหรือไม่ โดยผู้ที่เห็นว่าจำเป็นสามารถดำเนินการได้ตามความสะดวกของตนเอง
คำตอบC. ตรวจสอบเป้าหมายจากบัญชีทรัพย์สิน ประเมินระดับความเสี่ยงและผลกระทบต่องานเพื่อจัดลำดับความสำคัญ ทดสอบก่อน แล้วจึงติดตั้งตามแผนอย่างเป็นระบบ

การบริหารจัดการแพตช์คือการดำเนินงานที่หมุนวนตามลำดับ ได้แก่ การตรวจสอบเป้าหมาย การประเมินความเสี่ยงและผลกระทบต่องาน การทดสอบ การติดตั้ง และการบันทึกผล การติดตั้งทั้งหมดพร้อมกันโดยไม่ตรวจสอบอาจทำให้งานหยุดชะงัก การปล่อยทิ้งไว้จนถึงช่วงปรับปรุงระบบจะทำให้ช่องโหว่ยังคงอยู่ต่อไป และการปล่อยให้เป็นดุลยพินิจของแต่ละคนจะทำให้องค์กรไม่สามารถรับรู้สถานะการติดตั้งได้ และเกิดความไม่ครบถ้วน

ข้อ 26 | CVE

คำอธิบายของ CVE ข้อใดเหมาะสมที่สุด

  1. เว็บไซต์พอร์ทัลที่ให้ข้อมูลมาตรการรับมือช่องโหว่เป็นภาษาญี่ปุ่นสำหรับใช้ภายในประเทศ
  2. เกณฑ์มาตรฐานร่วมในการประเมินความรุนแรงของช่องโหว่ด้วยตัวเลขตั้งแต่ 0.0 ถึง 10.0
  3. วิธีทดสอบเพื่อตรวจสอบความเป็นไปได้ในการบุกรุกจากมุมมองของผู้โจมตี
  4. หมายเลขระบุตัวตนสากลที่กำหนดให้กับช่องโหว่แต่ละรายการ
คำตอบD. หมายเลขระบุตัวตนสากลที่กำหนดให้กับช่องโหว่แต่ละรายการ

CVE คือหมายเลขระบุตัวตนที่ทำให้ผู้เกี่ยวข้องสามารถอ้างถึงช่องโหว่เดียวกันได้โดยไม่สับสน ตัวมันเองไม่ได้แสดงความรุนแรง เกณฑ์การประเมินความรุนแรงคือ CVSS พอร์ทัลข้อมูลมาตรการรับมือช่องโหว่ในประเทศคือ JVN และการทดสอบความเป็นไปได้ในการบุกรุกคือการทดสอบเจาะระบบ (penetration test) ซึ่งแต่ละอย่างมีบทบาทต่างกัน

ข้อ 27 | วิธีใช้ CVSS

ช่องโหว่ที่ถูกเปิดเผยมีค่าพื้นฐาน CVSS สูงมาก วิธีการนำข้อมูลนี้ไปใช้ ข้อใดเหมาะสมที่สุด

  1. ช่องโหว่ที่มีค่าพื้นฐานสูงจำเป็นต้องได้รับการรับมือเป็นอันดับแรกสุดเสมอ ไม่ว่าความสำคัญหรือสถานะการเปิดเผยของอุปกรณ์เป้าหมายจะเป็นอย่างไร
  2. ค่าพื้นฐานเป็นตัวชี้วัดที่กำหนดตามราคาขายของผลิตภัณฑ์ จึงไม่เหมาะสำหรับใช้ตัดสินลำดับความสำคัญของมาตรการ
  3. ค่าพื้นฐานเป็นเพียงเกณฑ์อ้างอิงร่วม ควรพิจารณาความสำคัญและสถานะการเปิดเผยต่อภายนอกของอุปกรณ์เป้าหมายประกอบด้วย เพื่อกำหนดลำดับความสำคัญขององค์กรตนเอง
  4. ค่าพื้นฐานยิ่งสูงหมายความว่าการโจมตียิ่งทำได้ยาก จึงไม่จำเป็นต้องติดตั้งโปรแกรมแก้ไข เพียงแค่เฝ้าระวังก็เพียงพอ
คำตอบC. ค่าพื้นฐานเป็นเพียงเกณฑ์อ้างอิงร่วม ควรพิจารณาความสำคัญและสถานะการเปิดเผยต่อภายนอกของอุปกรณ์เป้าหมายประกอบด้วย เพื่อกำหนดลำดับความสำคัญขององค์กรตนเอง

CVSS แสดงความรุนแรงของช่องโหว่ด้วยไม้บรรทัดร่วม แต่ไม่ใช่ลำดับความสำคัญขององค์กรตนเองโดยตรง อุปกรณ์ที่ถูกแยกออกจากเครือข่ายกับอุปกรณ์ที่เปิดเผยต่อภายนอกมีความเร่งด่วนต่างกัน ซึ่งสถานการณ์เช่นนี้สะท้อนอยู่ในเกณฑ์การประเมินสภาพแวดล้อม การปล่อยให้เพียงเฝ้าระวังทั้งที่ค่าสูงนั้นไม่เหมาะสม และค่าดังกล่าวไม่เกี่ยวข้องกับราคา

ข้อ 28 | JVN

สิ่งที่ JPCERT/CC และ IPA ร่วมกันดำเนินการ โดยให้ข้อมูลช่องโหว่และมาตรการรับมือสำหรับผลิตภัณฑ์ที่ใช้ในประเทศเป็นภาษาญี่ปุ่น คือข้อใด

  1. CVE
  2. ISMS
  3. CVSS
  4. JVN
คำตอบD. JVN

JVN คือเว็บไซต์พอร์ทัลข้อมูลมาตรการรับมือช่องโหว่สำหรับใช้ภายในประเทศ CVSS คือวิธีการประเมินความรุนแรง CVE คือหมายเลขระบุตัวตนร่วมของช่องโหว่ ซึ่งทั้งสองอย่างไม่ใช่เว็บไซต์ให้ข้อมูลโดยตรง ส่วน ISMS เป็นคำที่หมายถึงระบบบริหารจัดการความมั่นคงปลอดภัยสารสนเทศ ซึ่งเป็นแนวคิดที่แยกจากการให้ข้อมูลช่องโหว่

ข้อ 29 | ความแตกต่างของการตรวจสอบ

คำอธิบายเกี่ยวกับความแตกต่างระหว่างการตรวจสอบช่องโหว่ (vulnerability assessment) กับการทดสอบเจาะระบบ (penetration test) ข้อใดเหมาะสมที่สุด

  1. ทั้งสองอย่างสามารถดำเนินการได้อย่างอิสระจากภายนอกโดยไม่ต้องขออนุญาตจากผู้ดูแลระบบเป้าหมาย
  2. ทั้งสองอย่างมีเนื้อหาการดำเนินการเหมือนกันทุกประการ ต่างกันเพียงชื่อเรียกเท่านั้น
  3. การตรวจสอบช่องโหว่คือกิจกรรมที่พยายามบุกรุกจริง ส่วนการทดสอบเจาะระบบคือกิจกรรมที่ค้นหาจุดอ่อนที่รู้จักอยู่แล้ว
  4. การตรวจสอบช่องโหว่คือการค้นหาจุดอ่อนที่รู้จักอยู่แล้วอย่างครอบคลุม ส่วนการทดสอบเจาะระบบคือการตรวจสอบว่าสามารถบุกรุกจริงและบรรลุเป้าหมายได้หรือไม่
คำตอบD. การตรวจสอบช่องโหว่คือการค้นหาจุดอ่อนที่รู้จักอยู่แล้วอย่างครอบคลุม ส่วนการทดสอบเจาะระบบคือการตรวจสอบว่าสามารถบุกรุกจริงและบรรลุเป้าหมายได้หรือไม่

การตรวจสอบช่องโหว่เป็นกิจกรรมค้นหาจุดอ่อนอย่างครอบคลุมเหมือนการตรวจสุขภาพ ส่วนการทดสอบเจาะระบบเป็นการตรวจสอบภาคสนามเพื่อทดลองว่าสามารถบุกทะลวงได้จริงหรือไม่ เนื่องจากมีวัตถุประสงค์ต่างกัน จึงไม่สามารถใช้แทนกันได้ ตัวเลือกที่อธิบายสลับกันจึงผิด และการดำเนินการทั้งสองอย่างล้วนต้องได้รับอนุญาตจากผู้ดูแลระบบเป้าหมายและตกลงขอบเขตร่วมกันก่อนเสมอ

ข้อ 30 | การบริหารจัดการ EOL

คอมพิวเตอร์สำหรับงานหลายเครื่องที่ใช้อยู่ในแผนกกำลังจะถึงกำหนดสิ้นสุดการสนับสนุน (EOL) ของระบบปฏิบัติการในเร็ว ๆ นี้ เครื่องทำงานได้เสถียรและหน้างานต้องการใช้งานต่อไป การตัดสินใจของผู้นำด้านความมั่นคงปลอดภัยสารสนเทศ ข้อใดเหมาะสมที่สุด

  1. หากติดตั้งซอฟต์แวร์ป้องกันไวรัสและอัปเดตไฟล์นิยามอยู่เสมอ ก็ยังคงรักษาความปลอดภัยไว้ได้แม้หลังสิ้นสุดการสนับสนุน
  2. หากเครื่องทำงานเสถียรก็ไม่มีปัญหา จึงใช้งานต่อไปจนกว่าอุปกรณ์จะเสียใช้การไม่ได้
  3. หลังสิ้นสุดการสนับสนุนจะไม่มีการแก้ไขช่องโหว่ใหม่ที่พบ จึงต้องวางแผนอัปเดตหรือเปลี่ยนเครื่องทดแทนภายในกำหนดเวลาและดำเนินการ
  4. หากไม่เชื่อมต่ออินเทอร์เน็ตหลังสิ้นสุดการสนับสนุน ความเสี่ยงจากช่องโหว่จะหมดไป
คำตอบC. หลังสิ้นสุดการสนับสนุนจะไม่มีการแก้ไขช่องโหว่ใหม่ที่พบ จึงต้องวางแผนอัปเดตหรือเปลี่ยนเครื่องทดแทนภายในกำหนดเวลาและดำเนินการ

หลังสิ้นสุดการสนับสนุน แม้พบช่องโหว่ก็จะไม่มีการแก้ไขให้ ความเสี่ยงจึงเพิ่มขึ้นตามกาลเวลา การทำงานเสถียรไม่ใช่เหตุผลรองรับความปลอดภัย และซอฟต์แวร์ป้องกันไวรัสไม่ได้อุดช่องโหว่ของระบบปฏิบัติการโดยตรง การตัดขาดจากเครือข่ายเป็นมาตรการชั่วคราวที่ช่วยลดผลกระทบได้ แต่การติดเชื้อผ่านสื่อบันทึกข้อมูลภายนอกยังคงเป็นไปได้ ช่องโหว่จึงไม่ได้หมดไป

ข้อ 31 | หนอนคอมพิวเตอร์ (worm)

คำอธิบายของหนอนคอมพิวเตอร์ (worm) ข้อใดเหมาะสมที่สุด

  1. เข้ารหัสไฟล์จำนวนมากที่ใช้ในงานจนอ่านไม่ได้ และเรียกร้องเงินเพื่อแลกกับการกู้คืน
  2. แฝงตัวเป็นซอฟต์แวร์ที่มีประโยชน์เพื่อให้ผู้ใช้งานติดตั้งและเรียกใช้งาน แล้วแอบดำเนินการที่ไม่ชอบด้วยกฎหมาย เช่น การขโมยข้อมูล อยู่เบื้องหลัง
  3. อาศัยแฝงตัวอยู่กับโปรแกรมหรือไฟล์อื่น และแพร่กระจายเมื่อไฟล์ที่แฝงตัวอยู่นั้นถูกผู้ใช้งานเรียกใช้
  4. ไม่ต้องอาศัยไฟล์อื่นเป็นที่แฝงตัว สามารถแพร่กระจายตัวเองผ่านเครือข่ายในฐานะโปรแกรมอิสระ
คำตอบD. ไม่ต้องอาศัยไฟล์อื่นเป็นที่แฝงตัว สามารถแพร่กระจายตัวเองผ่านเครือข่ายในฐานะโปรแกรมอิสระ

จุดเด่นที่สำคัญที่สุดของหนอนคอมพิวเตอร์คือไม่ต้องอาศัยที่แฝงตัวและสามารถแพร่กระจายตัวเองได้โดยลำพัง ข้อแรกคือม้าโทรจัน ข้อที่สองคือไวรัสในความหมายแคบ และข้อที่สี่คือมัลแวร์เรียกค่าไถ่ (ransomware) การแยกแยะไวรัสกับหนอนคอมพิวเตอร์ดูได้จาก "ต้องอาศัยที่แฝงตัวหรือไม่"

ข้อ 32 | ไวรัส

ลักษณะเด่นของไวรัสในความหมายแคบ ข้อใดเหมาะสมที่สุด

  1. ไม่สามารถดำรงอยู่ได้โดยลำพัง ต้องอาศัยแฝงตัวและแพร่กระจายอยู่กับโปรแกรมหรือไฟล์อื่น
  2. รวบรวมข้อมูลภายในอุปกรณ์โดยที่ผู้ใช้งานไม่รู้ตัว แล้วส่งไปยังผู้โจมตีภายนอก
  3. ไม่แพร่กระจายตัวเอง แต่แสร้งทำเป็นมีประโยชน์เพื่อให้ผู้ใช้งานเรียกใช้ด้วยตนเอง
  4. ทำให้อุปกรณ์ที่ติดเชื้อทำงานตามคำสั่งของเซิร์ฟเวอร์บัญชาการภายนอก และใช้เป็นฐานในการโจมตี
คำตอบA. ไม่สามารถดำรงอยู่ได้โดยลำพัง ต้องอาศัยแฝงตัวและแพร่กระจายอยู่กับโปรแกรมหรือไฟล์อื่น

ไวรัสในความหมายแคบต้องอาศัยโปรแกรมหรือไฟล์ที่จะแฝงตัว และแพร่กระจายเมื่อไฟล์นั้นถูกเรียกใช้งาน ข้อที่สองคือบอต (bot) ข้อที่สามคือสปายแวร์ และข้อที่สี่คือลักษณะของม้าโทรจัน ซึ่งล้วนเป็นชนิดที่ต่างกัน พึงระวังความแตกต่างจากกรณีที่ใช้คำว่า "ไวรัส" หมายถึงมัลแวร์โดยรวมทั้งหมด

ข้อ 33 | ม้าโทรจัน

พนักงานดาวน์โหลดซอฟต์แวร์ที่แนะนำว่าเป็นเครื่องมือช่วยงานที่สะดวกจากอินเทอร์เน็ตมาเรียกใช้งาน ซึ่งภายนอกทำงานตามที่อธิบายไว้จริง แต่เบื้องหลังกลับส่งเอกสารภายในบริษัทออกไปภายนอก โดยไม่พบร่องรอยการแพร่กระจายตัวเองไปยังเครื่องอื่น มัลแวร์นี้จัดเป็นประเภทใดเหมาะสมที่สุด

  1. ม้าโทรจัน (trojan horse)
  2. หนอนคอมพิวเตอร์ (worm)
  3. ไวรัสมาโคร (macro virus)
  4. มัลแวร์เรียกค่าไถ่ (ransomware)
คำตอบA. ม้าโทรจัน (trojan horse)

การแสร้งทำเป็นซอฟต์แวร์ที่มีประโยชน์เพื่อให้ผู้ใช้งานเรียกใช้ด้วยตนเอง โดยไม่แพร่กระจายตัวเอง เป็นลักษณะเด่นของม้าโทรจัน หากเป็นหนอนคอมพิวเตอร์จะแพร่กระจายตัวเองโดยไม่ต้องมีที่แฝงตัว ไวรัสมาโครจะแพร่กระจายโดยอาศัยฟังก์ชันมาโครของไฟล์เอกสาร และหากเป็นมัลแวร์เรียกค่าไถ่จะมาพร้อมการเข้ารหัสและการเรียกร้องเงิน ซึ่งไม่ตรงกับกรณีนี้เลย

ข้อ 34 | แรนซัมแวร์

คำอธิบายของแรนซัมแวร์ (ransomware) ข้อใดเหมาะสมที่สุด

  1. เข้ารหัสไฟล์หรือระบบจนใช้งานไม่ได้ และเรียกร้องเงินค่าไถ่เพื่อแลกกับการกู้คืน
  2. แอบฝังประตูหลังที่สามารถบุกรุกได้โดยไม่ต้องผ่านการยืนยันตัวตนที่ถูกต้อง เพื่อให้เข้าออกได้อย่างอิสระในภายหลัง
  3. ควบคุมอุปกรณ์ที่ติดเชื้อจากระยะไกล รวบรวมเป็นเครือข่ายเพื่อใช้เป็นฐานโจมตีแบบ DDoS
  4. แอบบันทึกข้อมูลการกดแป้นพิมพ์อย่างลับ ๆ เพื่อขโมยข้อมูล เช่น ID และรหัสผ่าน
คำตอบA. เข้ารหัสไฟล์หรือระบบจนใช้งานไม่ได้ และเรียกร้องเงินค่าไถ่เพื่อแลกกับการกู้คืน

แรนซัมแวร์คือมัลแวร์ที่เข้ารหัสหรือทำให้ใช้งานไม่ได้ แล้วเรียกร้องเงิน ข้อแรกคือคีย์ล็อกเกอร์ (keylogger) ข้อที่สองคือประตูหลัง (backdoor) และข้อที่สี่คือคำอธิบายของบอต (บอตเน็ต) ซึ่งมีจุดประสงค์และการทำงานต่างกัน ในช่วงหลังมีการเพิ่มการขู่กรรโชกสองชั้นด้วยการขโมยข้อมูลแล้วขู่ว่าจะเปิดเผย

ข้อ 35 | การรับมือการขู่กรรโชกสองชั้น

กำลังพิจารณานโยบายเตรียมรับความเสียหายจากแรนซัมแวร์ นโยบายข้อใดเหมาะสมที่สุด

  1. หากจ่ายค่าไถ่จะสามารถถอดรหัสได้อย่างแน่นอนและป้องกันการเกิดซ้ำได้ด้วย จึงควรจัดเตรียมงบประมาณล่วงหน้าโดยตั้งสมมติฐานว่าจะจ่ายเงิน
  2. เมื่อติดเชื้อให้รีบล้างเครื่องกลับสู่ค่าเริ่มต้นทันทีโดยไม่เก็บบันทึกใด ๆ และให้ความสำคัญสูงสุดกับการกลับมาดำเนินงานต่อ
  3. หากมีข้อมูลสำรองอยู่บนเครือข่ายเดียวกับสภาพแวดล้อมใช้งานจริง ก็จะไม่เกิดความเสียหาย จึงไม่จำเป็นต้องฝึกซ้อมการกู้คืนหรือเตรียมการรายงาน
  4. จัดเตรียมข้อมูลสำรองที่แยกออกจากสภาพแวดล้อมใช้งานจริงและฝึกซ้อมขั้นตอนการกู้คืน พร้อมทั้งเตรียมการรายงานและแจ้งเตือนโดยตั้งสมมติฐานว่าข้อมูลอาจถูกขโมยและเปิดเผย
คำตอบD. จัดเตรียมข้อมูลสำรองที่แยกออกจากสภาพแวดล้อมใช้งานจริงและฝึกซ้อมขั้นตอนการกู้คืน พร้อมทั้งเตรียมการรายงานและแจ้งเตือนโดยตั้งสมมติฐานว่าข้อมูลอาจถูกขโมยและเปิดเผย

การจ่ายเงินไม่มีการรับประกันว่าจะถอดรหัสได้ และยังเป็นการให้ทุนสนับสนุนแก่องค์กรอาชญากรรมด้วย ในกรณีการขู่กรรโชกสองชั้น แม้กู้คืนได้ก็ยังคงเหลือความเสียหายจากการรั่วไหลของข้อมูล ดังนั้นมีเพียงข้อมูลสำรองอย่างเดียวไม่เพียงพอ ต้องเตรียมการรายงานและแจ้งเตือนด้วย หากล้างเครื่องกลับค่าเริ่มต้นโดยไม่เก็บหลักฐานจะไม่สามารถหาสาเหตุหรือป้องกันการเกิดซ้ำได้ และจะเป็นอุปสรรคต่อการชี้แจงต่อภายนอกด้วย

ข้อ 36 | สปายแวร์

คำอธิบายของสปายแวร์ (spyware) ข้อใดเหมาะสมที่สุด

  1. รวบรวมข้อมูลหรือพฤติกรรมการใช้งานภายในอุปกรณ์โดยที่ผู้ใช้งานไม่รู้ตัว แล้วส่งออกไปภายนอก
  2. แฝงตัวอยู่กับโปรแกรมหรือไฟล์อื่น และแพร่กระจายทุกครั้งที่ถูกเรียกใช้งาน
  3. เข้ารหัสไฟล์จนใช้งานไม่ได้ ทำให้งานหยุดชะงักและเรียกร้องเงิน
  4. แพร่กระจายตัวเองผ่านเครือข่าย และกดดันสายสัญญาณด้วยการสื่อสารปริมาณมาก จนขัดขวางงานทั้งหมด
คำตอบA. รวบรวมข้อมูลหรือพฤติกรรมการใช้งานภายในอุปกรณ์โดยที่ผู้ใช้งานไม่รู้ตัว แล้วส่งออกไปภายนอก

สปายแวร์มีลักษณะเด่นคือไม่ทำลายหรือเข้ารหัส แต่แอบซ่อนตัวรวบรวมข้อมูลแล้วส่งออกไปภายนอก ข้อที่สองคือหนอนคอมพิวเตอร์ ข้อที่สามคือแรนซัมแวร์ และข้อที่สี่คือไวรัสในความหมายแคบ เนื่องจากไม่มีอาการที่สังเกตเห็นได้ชัดเจน จึงเป็นปัญหาด้านการบริหารจัดการที่ยากจะสังเกตเห็นการติดเชื้อ

ข้อ 37 | บอตกับ C&C

พบว่ามีการสื่อสารเป็นระยะจากคอมพิวเตอร์หลายเครื่องภายในบริษัทไปยังเซิร์ฟเวอร์ภายนอกที่ไม่ได้ใช้ในงาน จากการตรวจสอบพบว่าอุปกรณ์เหล่านี้ติดมัลแวร์และปฏิบัติตามคำสั่งจากภายนอกในการเข้าร่วมโจมตีบริษัทอื่น ชื่อเรียกของมัลแวร์นี้กับปลายทางการสื่อสาร ข้อใดเป็นชุดที่เหมาะสมที่สุด

  1. สปายแวร์ - พร็อกซีเซิร์ฟเวอร์
  2. แรนซัมแวร์ - เซิร์ฟเวอร์ยืนยันตัวตน
  3. บอต - เซิร์ฟเวอร์ C&C
  4. ไวรัสมาโคร - เมลเซิร์ฟเวอร์
คำตอบC. บอต - เซิร์ฟเวอร์ C&C

มัลแวร์ที่ทำให้อุปกรณ์ที่ติดเชื้อทำงานตามคำสั่งจากภายนอกคือบอต และเซิร์ฟเวอร์ที่ออกคำสั่งเรียกว่าเซิร์ฟเวอร์ C&C การรวมกลุ่มอุปกรณ์ที่ติดบอตจำนวนมากเรียกว่าบอตเน็ต ซึ่งถูกใช้ในทางที่ผิดสำหรับการโจมตีแบบ DDoS หรือการส่งอีเมลขยะ ประเด็นสำคัญคือองค์กรที่ติดเชื้อเป็นทั้งเหยื่อและผู้ร่วมก่อเหตุไปพร้อมกัน ชุดคำตอบอื่นไม่ตรงกันระหว่างการทำงานและบทบาท

ข้อ 38 | ประตูหลังกับการบันทึก

คำอธิบายเกี่ยวกับคีย์ล็อกเกอร์ (keylogger) และประตูหลัง (backdoor) ข้อใดเป็นชุดที่เหมาะสมที่สุด

  1. คีย์ล็อกเกอร์บันทึกการกดแป้นพิมพ์เพื่อขโมยข้อมูล ส่วนประตูหลังสร้างช่องทางลับที่บุกรุกได้โดยไม่ต้องผ่านการยืนยันตัวตนที่ถูกต้อง
  2. คีย์ล็อกเกอร์เข้ารหัสไฟล์จนใช้งานไม่ได้ ส่วนประตูหลังเป็นกลไกที่ให้กุญแจถอดรหัส
  3. คีย์ล็อกเกอร์คือฟังก์ชันเข้ารหัสการสื่อสาร ส่วนประตูหลังคือฟังก์ชันถอดรหัสการสื่อสารที่ถูกเข้ารหัส
  4. คีย์ล็อกเกอร์แพร่กระจายตัวเองไปทั่วทั้งเครือข่าย ส่วนประตูหลังทำหน้าที่ตรวจจับและหยุดการแพร่กระจายนั้น
คำตอบA. คีย์ล็อกเกอร์บันทึกการกดแป้นพิมพ์เพื่อขโมยข้อมูล ส่วนประตูหลังสร้างช่องทางลับที่บุกรุกได้โดยไม่ต้องผ่านการยืนยันตัวตนที่ถูกต้อง

คีย์ล็อกเกอร์บันทึกเนื้อหาการป้อนข้อมูลเพื่อขโมย ID และรหัสผ่าน ส่วนประตูหลังทิ้งช่องทางลับที่ทำให้บุกรุกซ้ำได้ง่ายขึ้นในภายหลัง การเข้ารหัสและการถอดรหัสเป็นคำอธิบายที่เกี่ยวข้องกับแรนซัมแวร์หรือเทคโนโลยีการเข้ารหัส ส่วนการแพร่กระจายตัวเองเป็นลักษณะของหนอนคอมพิวเตอร์ หากประตูหลังยังคงอยู่ แม้กำจัดมัลแวร์บนพื้นผิวแล้วก็ยังคงถูกบุกรุกได้ จึงต้องปิดกั้นเส้นทางบุกรุกและตรวจสอบทั้งระบบ

ข้อ 39 | ไฟล์เลส (fileless)

เหตุผลที่มัลแวร์แบบไม่มีไฟล์ (fileless malware) ตรวจพบได้ยากด้วยมาตรการป้องกันมัลแวร์แบบดั้งเดิม ข้อใดเหมาะสมที่สุด

  1. ทำงานโดยใช้เฉพาะฟังก์ชันมาโครของไฟล์เอกสารเท่านั้น และไม่มีรูปแบบของไฟล์ที่เรียกใช้งานได้เลย
  2. ไม่ทิ้งไฟล์ไว้บนดิสก์ แต่ทำงานบนหน่วยความจำหรือใช้ฟังก์ชันของระบบปฏิบัติการที่มีอยู่แล้วในทางที่ผิด
  3. แม้ติดเชื้อก็ไม่ทำงานใด ๆ จึงไม่เกิดความเสียหายจริง และไม่จำเป็นต้องตรวจจับ
  4. ทำงานช้ามากจนอยู่นอกขอบเขตการเฝ้าระวัง จึงไม่ติดร่างแหการตรวจจับ
คำตอบB. ไม่ทิ้งไฟล์ไว้บนดิสก์ แต่ทำงานบนหน่วยความจำหรือใช้ฟังก์ชันของระบบปฏิบัติการที่มีอยู่แล้วในทางที่ผิด

มัลแวร์แบบไม่มีไฟล์ไม่ทิ้งไฟล์ที่จะเป็นเป้าหมายการตรวจสอบไว้ จึงยากที่จะจับได้ด้วยการจับคู่รูปแบบซึ่งสแกนหาไฟล์ ไม่ใช่เพราะทำงานช้าหรือไม่มีความเสียหาย การใช้ฟังก์ชันมาโครในทางที่ผิดเป็นลักษณะของไวรัสมาโคร ซึ่งต่างกันตรงที่ยังคงเหลือไฟล์เอกสารเป็นตัวตนอยู่

ข้อ 40 | วิธีการตรวจจับ

แม้จะอัปเดตไฟล์นิยามของซอฟต์แวร์ป้องกันมัลแวร์ให้ทันสมัยอยู่เสมอ แต่ก็ยังเกิดความเสียหายจากมัลแวร์ที่ไม่รู้จัก ความเข้าใจและการรับมือต่อสถานการณ์นี้ ข้อใดเหมาะสมที่สุด

  1. วิธีการจับคู่รูปแบบสามารถตรวจจับได้เฉพาะสิ่งที่รู้จักแล้วเท่านั้น จึงควรใช้วิธีอื่นร่วมด้วย เช่น การตรวจจับพฤติกรรมหรือแซนด์บ็อกซ์ พร้อมทั้งจัดเตรียมระบบตรวจจับ กักกัน และกู้คืนโดยตั้งสมมติฐานว่าจะติดเชื้อ
  2. หากไฟล์นิยามทันสมัยอยู่เสมอ การติดเชื้อจะไม่มีทางเกิดขึ้นได้ จึงตัดสินว่าความเสียหายครั้งนี้เกิดจากการตรวจจับผิดพลาดของผลิตภัณฑ์
  3. หากเพิ่มความถี่การอัปเดตไฟล์นิยามให้ได้รับการเผยแพร่หลายครั้งต่อวัน ในที่สุดไฟล์นิยามจะตามทันแม้เป็นมัลแวร์ที่ยังไม่เป็นที่รู้จักในโลก จึงต้องตรวจจับได้อย่างแน่นอน
  4. หากติดตั้งซอฟต์แวร์ป้องกันมัลแวร์หลายผลิตภัณฑ์ซ้อนกัน ไฟล์นิยามของแต่ละผลิตภัณฑ์จะช่วยเสริมซึ่งกันและกัน จึงสามารถป้องกันมัลแวร์ที่ไม่รู้จักได้โดยไม่มีตกหล่น
คำตอบA. วิธีการจับคู่รูปแบบสามารถตรวจจับได้เฉพาะสิ่งที่รู้จักแล้วเท่านั้น จึงควรใช้วิธีอื่นร่วมด้วย เช่น การตรวจจับพฤติกรรมหรือแซนด์บ็อกซ์ พร้อมทั้งจัดเตรียมระบบตรวจจับ กักกัน และกู้คืนโดยตั้งสมมติฐานว่าจะติดเชื้อ

วิธีการจับคู่รูปแบบ (วิธีลายเซ็น) คือการตรวจสอบเทียบกับลักษณะที่รู้จักแล้ว จึงไม่สามารถรับมือกับมัลแวร์ที่ไม่รู้จักหรือสายพันธุ์ใหม่ได้โดยหลักการ แม้เพิ่มความถี่การอัปเดตก็ยังคงมีข้อจำกัดเดิม และการติดตั้งซ้อนหลายผลิตภัณฑ์ก็ไม่ได้แก้ปัญหาได้ทั้งหมด จำเป็นต้องผสมผสานการตรวจจับพฤติกรรมที่ดูการทำงานขณะรันจริง และแซนด์บ็อกซ์ที่รันในสภาพแวดล้อมแยกต่างหาก พร้อมทั้งเตรียมระบบรับมือหลังติดเชื้อไว้ด้วย

ฝึกทำ: ทำโจทย์ในหน้านี้

เครื่องมือฝึกทำโจทย์แบบสุ่มคำถาม (ทำงานเมื่อเปิดใช้ JavaScript) โจทย์และคำอธิบายด้านบนสามารถอ่านได้ทั้งหมดตามปกติ

※ คำอธิบายเป็นข้อมูลเพื่อการเรียนรู้ ขอบเขตข้อสอบและระบบการสอบอาจเปลี่ยนแปลงในแต่ละปี โปรดตรวจสอบประกาศอย่างเป็นทางการของหน่วยงานผู้จัดสอบเสมอ

หน้านี้แปลจากต้นฉบับภาษาญี่ปุ่น หากเนื้อหาของคำแปลและต้นฉบับไม่ตรงกัน ให้ถือฉบับภาษาญี่ปุ่นเป็นหลัก ดูต้นฉบับภาษาญี่ปุ่น