ห้องเรียนรู้ Karinoya

คุณวุฒิ · แล็บสอบผ่าน Information Security Management (SG)

วิธีการโจมตีทางไซเบอร์

อ่านโจทย์และคำอธิบายเป็นไทยได้ ส่วนบทบรรยาย (บทความอธิบาย) มีเฉพาะฉบับภาษาญี่ปุ่นเท่านั้น

ดูฉบับภาษาญี่ปุ่น (มีบทบรรยาย) →

ข้อ 1 | การโจมตีแบบบ่อน้ำ (watering hole)

คำอธิบายของการโจมตีแบบบ่อน้ำ (watering hole attack) ข้อใดเหมาะสมที่สุด

  1. แลกเปลี่ยนอีเมลที่ดูเหมือนไม่มีพิษภัยโดยอ้างว่าเป็นการสอบถามงานหลายครั้งเพื่อคลายความระแวดระวังก่อน แล้วจึงส่งไฟล์แนบที่มีมัลแวร์ตามมา
  2. แก้ไขเว็บไซต์ที่องค์กรเป้าหมายเข้าชมเป็นประจำไว้ล่วงหน้า เพียงแค่เป้าหมายเข้าชมเว็บไซต์นั้นก็จะติดมัลแวร์
  3. ปลอมเป็นผู้บริหารหรือเจ้าหน้าที่ของคู่ค้าส่งอีเมลหลอกเจ้าหน้าที่ฝ่ายบัญชี ให้โอนเงินเข้าบัญชีที่ผู้โจมตีเตรียมไว้
  4. ปลอมเป็นการแจ้งเตือนพัสดุไม่มีผู้รับจากบริษัทขนส่งทาง SMS แล้วนำไปยังเว็บไซต์ปลอมผ่าน URL แบบย่อ เพื่อให้กรอก ID และรหัสผ่าน
คำตอบB. แก้ไขเว็บไซต์ที่องค์กรเป้าหมายเข้าชมเป็นประจำไว้ล่วงหน้า เพียงแค่เป้าหมายเข้าชมเว็บไซต์นั้นก็จะติดมัลแวร์

การโจมตีแบบบ่อน้ำคือการดักซุ่มโดยวางกับดักไว้ที่เว็บไซต์ที่เป้าหมายเข้าชมเป็นประจำในชีวิตประจำวัน เนื่องจากไม่ใช้อีเมล จึงป้องกันไม่ได้ด้วยมาตรการป้องกันอีเมลเพียงอย่างเดียว ข้อ 2 คือการโจมตีแบบสนทนาโต้ตอบ ข้อ 3 คือการฉ้อโกงทางอีเมลธุรกิจ (BEC) และข้อ 4 คือ smishing ซึ่งล้วนเป็นวิธีการที่ต่างกัน

ข้อ 2 | แบบสนทนาโต้ตอบ

ในบรรดาการโจมตีแบบเจาะจงเป้าหมาย (targeted attack) วิธีการที่เรียกว่า "แบบสนทนาโต้ตอบ" คือข้อใด

  1. ส่งการสื่อสารปริมาณมหาศาลพร้อมกันจากฐานที่ติดมัลแวร์จำนวนมาก เพื่อทำให้บริการของเป้าหมายไม่สามารถตอบสนองได้
  2. แลกเปลี่ยนอีเมลสอบถามที่ดูไม่มีพิษภัยหลายครั้งก่อนเพื่อคลายความระแวดระวังของฝ่ายตรงข้าม แล้วจึงส่งไฟล์แนบที่มีมัลแวร์ตามไป
  3. สืบค้นสังกัด คู่ค้า และโครงการที่กำลังดำเนินอยู่ของเป้าหมายจากโพสต์ที่เปิดเผยบน SNS
  4. ให้เข้าชมเว็บไซต์ที่ถูกแก้ไข แล้วดาวน์โหลดมัลแวร์โดยที่ผู้ใช้งานไม่รู้ตัว ทำให้อุปกรณ์ติดเชื้อ
คำตอบB. แลกเปลี่ยนอีเมลสอบถามที่ดูไม่มีพิษภัยหลายครั้งก่อนเพื่อคลายความระแวดระวังของฝ่ายตรงข้าม แล้วจึงส่งไฟล์แนบที่มีมัลแวร์ตามไป

แบบสนทนาโต้ตอบไม่โจมตีทันที แต่สร้างความน่าเชื่อถือด้วยการแลกเปลี่ยนอีเมลปกติก่อน แล้วจึงส่งไฟล์แนบสำหรับโจมตีตามไป ทำให้ผู้รับไม่ระแวงสงสัย ข้อ 1 คือการโจมตีแบบ DDoS ข้อ 2 เป็นเพียงการสืบค้นข้อมูลก่อนโจมตี ไม่ใช่ชื่อเรียกวิธีการ และข้อ 4 คือการดาวน์โหลดแบบไดรฟ์บาย (ซึ่งเป็นวิธีการดำเนินการของการโจมตีแบบบ่อน้ำ)

ข้อ 3 | มาตรการป้องกัน BEC

มีอีเมลส่งมาในนามเจ้าหน้าที่ของคู่ค้าแจ้งว่า "เปลี่ยนบัญชีธนาคารสำหรับโอนเงินแล้ว" การรับมือเพื่อป้องกันการฉ้อโกงทางอีเมลธุรกิจ (BEC) ข้อใดเหมาะสมที่สุด

  1. โทรไปยังหมายเลขโทรศัพท์ที่ระบุไว้ในอีเมลทันที เพื่อยืนยันข้อเท็จจริงเรื่องการเปลี่ยนแปลงกับเจ้าหน้าที่ตัวจริง
  2. หากตรวจสอบด้วยสายตาแล้วพบว่ารูปแบบที่อยู่อีเมลผู้ส่งตรงกับที่ลงทะเบียนไว้ ก็โอนเงินเข้าบัญชีใหม่ได้ทันที
  3. โทรไปยังหมายเลขโทรศัพท์ของคู่ค้าที่ลงทะเบียนไว้กับบริษัทมาแต่เดิมเพื่อยืนยันข้อเท็จจริงเรื่องการเปลี่ยนแปลง พร้อมทั้งให้ผ่านการอนุมัติจากหลายคนก่อนดำเนินการ
  4. ตรวจสอบไฟล์แนบและเนื้อหาอีเมลด้วยซอฟต์แวร์ป้องกันไวรัส หากไม่พบมัลแวร์ก็ดำเนินการต่อไปตามปกติ
คำตอบC. โทรไปยังหมายเลขโทรศัพท์ของคู่ค้าที่ลงทะเบียนไว้กับบริษัทมาแต่เดิมเพื่อยืนยันข้อเท็จจริงเรื่องการเปลี่ยนแปลง พร้อมทั้งให้ผ่านการอนุมัติจากหลายคนก่อนดำเนินการ

BEC ไม่ใช้มัลแวร์ จึงไม่สามารถตรวจจับได้ด้วยมาตรการป้องกันไวรัสหรือการตรวจสอบไฟล์แนบ การยืนยันต้องทำผ่านช่องทางอื่นเสมอ และหมายเลขโทรศัพท์ที่เขียนอยู่ในเนื้อหาอีเมลมีความเป็นไปได้สูงว่าเป็นของผู้โจมตีเอง การแสดงที่อยู่อีเมลผู้ส่งก็ปลอมแปลงได้ง่าย การตรวจสอบด้วยสายตาจึงไม่ใช่หลักฐานที่เชื่อถือได้

ข้อ 4 | สมิชชิ่ง (smishing)

คำอธิบายของสมิชชิ่ง (smishing) ข้อใดเหมาะสม

  1. ใช้การโทรศัพท์แอบอ้างเป็นเจ้าหน้าที่สถาบันการเงินหรือหน่วยงานราชการ เพื่อสอบถามรหัสผ่านหรือหมายเลขบัตรด้วยวาจา
  2. ใช้ SMS (ข้อความสั้น) หลอกล่อไปยังเว็บไซต์ปลอม เพื่อให้กรอก ID รหัสผ่าน หรือหมายเลขบัตร
  3. ค้นหาข้อมูลภายในองค์กรจากเอกสารหรือสื่อบันทึกข้อมูลที่ถูกทิ้งในถังขยะ
  4. แสดงคำเตือนปลอมว่าติดไวรัสขณะเข้าชมเว็บไซต์ แล้วให้โทรไปยังหมายเลขที่ระบุเพื่อเรียกร้องเงินหรือขอควบคุมเครื่องจากระยะไกล
คำตอบB. ใช้ SMS (ข้อความสั้น) หลอกล่อไปยังเว็บไซต์ปลอม เพื่อให้กรอก ID รหัสผ่าน หรือหมายเลขบัตร

สมิชชิ่งคือฟิชชิงที่ใช้ SMS ข้อ 2 คือวิชชิ่ง (vishing) ที่ใช้เสียง ข้อ 3 คือคำเตือนปลอม (การหลอกลวงรูปแบบซัพพอร์ต) และข้อ 4 คือการขุดคุ้ยขยะ (scavenging/trashing) ซึ่งล้วนเป็นวิธีการอื่นของวิศวกรรมสังคม

ข้อ 5 | การรับมือคำเตือนปลอม

ขณะเข้าชมเว็บไซต์มีเสียงเตือนดังขึ้นพร้อมหน้าจอแสดงข้อความว่า "ท่านติดไวรัสแล้ว กรุณาโทรไปยังหมายเลขที่แสดงโดยด่วน" การรับมือที่ผู้ใช้งานควรทำ ข้อใดเหมาะสมที่สุด

  1. จ่ายค่าบริการซัพพอร์ตตามคำแนะนำบนหน้าจอ เพื่อให้ปลดการติดเชื้อ
  2. ดาวน์โหลดซอฟต์แวร์ป้องกันไวรัสจากลิงก์ที่แสดงบนหน้าจอ แล้วเรียกใช้งานทันที
  3. ไม่โทรและไม่จ่ายเงิน ปิดเบราว์เซอร์แล้วรายงานให้ฝ่ายระบบสารสนเทศทราบ
  4. โทรไปยังหมายเลขที่แสดงทันที และติดตั้งซอฟต์แวร์กู้คืนตามคำแนะนำ
คำตอบC. ไม่โทรและไม่จ่ายเงิน ปิดเบราว์เซอร์แล้วรายงานให้ฝ่ายระบบสารสนเทศทราบ

คำเตือนนี้ไม่ใช่การตรวจพบการติดเชื้อจริง เป็นเพียงการแสดงผลของหน้าเว็บเท่านั้น หากโทรไปจะถูกแอบอ้างเป็นซัพพอร์ตเพื่อติดตั้งซอฟต์แวร์ควบคุมระยะไกล หรือถูกหลอกเอาค่าบริการไป การดาวน์โหลดจากลิงก์บนหน้าจอก็นำไปสู่การติดตั้งมัลแวร์เช่นกัน จึงไม่ควรทำ

ข้อ 6 | วิศวกรรมสังคม

การกระทำใดจัดเป็นวิศวกรรมสังคม (social engineering)

  1. ส่งการสื่อสารปริมาณมหาศาลพร้อมกันจากอุปกรณ์ที่ติดมัลแวร์จำนวนมาก จนเซิร์ฟเวอร์ไม่สามารถตอบสนองได้
  2. ส่งข้อความที่แก้ไขคำสั่งต่อฐานข้อมูลเข้าไปในช่องกรอกข้อมูล เพื่อดึงข้อมูลสมาชิกออกมา
  3. แอบอ้างเป็นเจ้าหน้าที่ฝ่ายระบบสารสนเทศโทรหาผู้ใช้งานเพื่อหลอกถามรหัสผ่าน
  4. อาศัยช่องโหว่ของระบบปฏิบัติการเพื่อสั่งรันคำสั่งใด ๆ บนเซิร์ฟเวอร์
คำตอบC. แอบอ้างเป็นเจ้าหน้าที่ฝ่ายระบบสารสนเทศโทรหาผู้ใช้งานเพื่อหลอกถามรหัสผ่าน

วิศวกรรมสังคมเป็นชื่อเรียกรวมของวิธีการที่อาศัยจุดอ่อนทางจิตใจหรือพฤติกรรมของมนุษย์แทนเทคโนโลยีเพื่อให้ได้มาซึ่งข้อมูล เช่น การโทรแอบอ้างตัวตน การแอบมอง หรือการขุดคุ้ยขยะ ข้อ 1 และข้อ 3 เป็นการโจมตีทางเทคนิคที่อาศัยช่องโหว่ของระบบ ส่วนข้อ 4 คือการโจมตีแบบ DoS/DDoS ซึ่งไม่ใช่วิธีการหลอกลวงคน

ข้อ 7 | การปลอมตัว

กลไกใดมีประสิทธิผลในการตรวจจับและปิดกั้นอีเมลปลอมตัวที่แอบอ้างที่อยู่อีเมลผู้ส่งในฝั่งผู้รับ

  1. การยืนยันโดเมนผู้ส่ง เช่น SPF, DKIM, DMARC
  2. ตัวยึดตำแหน่ง (placeholder / bind mechanism) เมื่อสร้างคำสั่ง SQL
  3. การเข้ารหัสอักขระพิเศษ (escape) ในข้อความที่แสดงผลบนหน้าเว็บ
  4. การล็อกบัญชีเมื่อล็อกอินล้มเหลวติดต่อกันครบจำนวนครั้งที่กำหนด
คำตอบA. การยืนยันโดเมนผู้ส่ง เช่น SPF, DKIM, DMARC

การยืนยันโดเมนผู้ส่งเป็นกลไกที่ฝั่งผู้รับใช้ตรวจสอบว่าโดเมนต้นทางของอีเมลถูกแอบอ้างหรือไม่ ซึ่งมีประสิทธิผลในการตรวจจับและปิดกั้นอีเมลปลอมตัว การล็อกบัญชีเป็นมาตรการป้องกันการโจมตีแบบบรูทฟอร์ซ ตัวยึดตำแหน่งเป็นมาตรการป้องกัน SQL injection และการเข้ารหัสอักขระพิเศษเป็นมาตรการป้องกัน XSS ซึ่งไม่เกี่ยวข้องกับการปลอมแปลงอีเมล

ข้อ 8 | การประเมินการฝึกอบรม

มีการจัดฝึกอบรมรับมืออีเมลโจมตีแบบเจาะจงเป้าหมาย มุมมองการประเมินที่ผู้นำด้านความมั่นคงปลอดภัยสารสนเทศควรให้ความสำคัญ ข้อใดเหมาะสมที่สุด

  1. วัดว่ามีคนที่สังเกตเห็นอีเมลน่าสงสัยรายงานเข้ามากี่คน และใช้เวลานานเท่าใดนับจากสังเกตเห็นจนถึงการรายงาน
  2. ใช้ข้อความและช่วงเวลาส่งอีเมลฝึกอบรมชุดเดียวกันทุกครั้งโดยไม่เปลี่ยนแปลง แล้วเปรียบเทียบเฉพาะแนวโน้มอัตราการเปิดในระยะยาว
  3. รวบรวมจำนวนคนที่เปิดอีเมลฝึกอบรมแยกตามแผนกเท่านั้น แล้วจัดอันดับเรียงจากอัตราการเปิดต่ำสุดและประกาศให้ทราบทั่วบริษัท
  4. ระบุตัวพนักงานที่เปิดอีเมลฝึกอบรมและนำไปสะท้อนในการประเมินผลงาน แล้วฝึกซ้ำจนกว่าอัตราการเปิดจะลดลง
คำตอบA. วัดว่ามีคนที่สังเกตเห็นอีเมลน่าสงสัยรายงานเข้ามากี่คน และใช้เวลานานเท่าใดนับจากสังเกตเห็นจนถึงการรายงาน

จุดประสงค์ของการฝึกอบรมไม่ใช่การทำให้อัตราการเปิดเป็นศูนย์ แต่คือการสร้างระบบที่แม้เผลอเปิดไปแล้วก็ยังมีการรายงานเข้ามาอย่างรวดเร็ว หากลงโทษผู้ที่เปิดอีเมล จะทำให้เกิดการปิดบังการรายงานและค้นพบความเสียหายล่าช้าลง การประกาศอันดับหรือการใช้ข้อความเดิมซ้ำ ๆ ไม่ได้ช่วยปลูกฝังวัฒนธรรมการรายงานหรือช่วยให้เข้าใจสภาพความเป็นจริง

ข้อ 9 | อันตรายของ SNS

คำอธิบายความเสี่ยงด้านความมั่นคงปลอดภัยสารสนเทศเกี่ยวกับการใช้ SNS ของพนักงาน ข้อใดเหมาะสมที่สุด

  1. ผู้ใช้งาน SNS จะไม่ตกเป็นเป้าหมายของวิศวกรรมสังคม
  2. ข้อมูลที่โพสต์บน SNS เช่น สังกัด ตำแหน่ง และสถานที่ที่ไปเยือน ถูกรวบรวมไปใช้เป็นวัตถุดิบสำหรับอีเมลโจมตีแบบเจาะจงเป้าหมายที่แสร้งเป็นโครงการจริง
  3. การใช้ SNS จะทำให้แคชของเซิร์ฟเวอร์ DNS บนเส้นทางถูกแก้ไขเสมอ และผู้ใช้งานจะถูกนำไปยังเว็บไซต์ปลอม
  4. ข้อความที่โพสต์บน SNS ถูกส่งด้วยการสื่อสารที่เข้ารหัส จึงแม้จะโพสต์ข้อมูลที่เกี่ยวกับงานก็ไม่ถือเป็นการรั่วไหลของข้อมูล
คำตอบB. ข้อมูลที่โพสต์บน SNS เช่น สังกัด ตำแหน่ง และสถานที่ที่ไปเยือน ถูกรวบรวมไปใช้เป็นวัตถุดิบสำหรับอีเมลโจมตีแบบเจาะจงเป้าหมายที่แสร้งเป็นโครงการจริง

ผู้โจมตีจะรวบรวมความสัมพันธ์ของบุคคลและงานที่กำลังดำเนินอยู่ของเป้าหมายจากข้อมูลสาธารณะ เพื่อทำให้ข้อความในอีเมลดูเป็นธรรมชาติมากขึ้น การใช้ SNS ไม่ได้มีความสัมพันธ์โดยตรงกับการโจมตีแบบวางยาแคช DNS และการเข้ารหัสการส่งข้อความก็ไม่ได้แก้ปัญหาเรื่องขอบเขตการเปิดเผย SNS กลับเป็นแหล่งข้อมูลหลักของวิศวกรรมสังคมด้วยซ้ำ

ข้อ 10 | การรับมือเบื้องต้นหลังเปิดไฟล์

พนักงานพบว่าตนเองได้เปิดไฟล์แนบของอีเมลโจมตีแบบเจาะจงเป้าหมายไปแล้ว ขั้นตอนการรับมือเบื้องต้นที่องค์กรควรกำหนดไว้ล่วงหน้า ข้อใดเหมาะสมที่สุด

  1. ลบไฟล์และอีเมลที่น่าสงสัยทั้งหมดด้วยดุลยพินิจของตนเอง หากดูเหมือนไม่มีปัญหาในการทำงานต่อไปก็ไม่ต้องรายงาน
  2. ปิดเครื่องคอมพิวเตอร์ทันทีแล้วเปิดใหม่ ตรวจสอบทั้งเครื่องด้วยซอฟต์แวร์ป้องกันไวรัส หากพบปัญหาจึงรายงานฝ่ายระบบสารสนเทศ
  3. เพื่อไม่ให้หลักฐานหายไป จึงทำงานต่อไปตามปกติและเฝ้าดูสถานการณ์ก่อนรายงาน
  4. ตัดการเชื่อมต่อเครือข่ายทันที (ถอดสายแลนหรือปิด Wi-Fi) โดยไม่ปิดเครื่อง แล้วติดต่อฝ่ายระบบสารสนเทศ
คำตอบD. ตัดการเชื่อมต่อเครือข่ายทันที (ถอดสายแลนหรือปิด Wi-Fi) โดยไม่ปิดเครื่อง แล้วติดต่อฝ่ายระบบสารสนเทศ

เพื่อหยุดการแพร่กระจายของการติดเชื้อและการสื่อสารออกไปภายนอก ต้องตัดการเชื่อมต่อเครือข่ายเป็นอันดับแรก หากปิดเครื่องจะทำให้ร่องรอยบนหน่วยความจำหายไปและทำให้การสืบสวนสาเหตุยากขึ้น จึงควรส่งต่อให้ฝ่ายผู้เชี่ยวชาญโดยไม่ปิดเครื่อง การทำงานต่อไปตามปกติหรือการลบ/ไม่รายงานด้วยดุลยพินิจของตนเอง จะทำให้ความเสียหายขยายตัวและค้นพบล่าช้า

ข้อ 11 | การโจมตีแบบรายชื่อ

คำอธิบายของการโจมตีด้วยรายชื่อรหัสผ่าน (password list attack) ข้อใดเหมาะสม

  1. ทดลองไล่ตั้งแต่การผสมตัวอักษรที่สั้นที่สุดไปทีละขั้นสำหรับ ID เดียว
  2. นำชุด ID และรหัสผ่านที่รั่วไหลจากบริการอื่นมาทดลองใช้ตรง ๆ กับอีกบริการหนึ่ง
  3. กำหนดรหัสผ่านให้เป็นสตริงที่พบบ่อยเพียงชุดเดียว แล้วเปลี่ยน ID ไปเรื่อย ๆ เพื่อทดลอง
  4. ใช้ตารางเทียบระหว่างค่าแฮชกับสตริงต้นฉบับ เพื่อคำนวณหารหัสผ่านต้นฉบับจากค่าแฮชที่ขโมยมา
คำตอบB. นำชุด ID และรหัสผ่านที่รั่วไหลจากบริการอื่นมาทดลองใช้ตรง ๆ กับอีกบริการหนึ่ง

การโจมตีด้วยรายชื่อรหัสผ่านคือการนำ "ชุดที่ถูกต้อง" ที่รั่วไหลออกมาไปทดลองกับบริการอื่น ซึ่งมีสาเหตุจากการที่ผู้ใช้งานใช้รหัสผ่านซ้ำกัน ข้อ 1 คือการโจมตีแบบบรูทฟอร์ซ ข้อ 3 คือการโจมตีแบบบรูทฟอร์ซย้อนกลับ (reverse brute force) และข้อ 4 คือการโจมตีแบบเรนโบว์เทเบิล ซึ่งมีวิธีการเดาที่ต่างกัน

ข้อ 12 | มาตรการป้องกันการโจมตีแบบรายชื่อ

เว็บไซต์สมาชิกของบริษัทเกิดการล็อกอินโดยไม่ได้รับอนุญาตจำนวนมากด้วยชุด ID และรหัสผ่านที่ถูกต้อง โดยรหัสผ่านของผู้ใช้งานทุกคนยาวและซับซ้อนเพียงพอ มาตรการที่ควรดำเนินการ ข้อใดเหมาะสมที่สุด

  1. ให้ผู้พัฒนาแก้ไขให้เรียกใช้คำสั่งไปยังฐานข้อมูลด้วยตัวยึดตำแหน่ง (bind mechanism)
  2. แจ้งให้ผู้ใช้งานทราบไม่ให้ใช้รหัสผ่านเดียวกันกับบริการอื่น พร้อมทั้งนำการยืนยันตัวตนหลายปัจจัยมาใช้
  3. ฝังโทเคนที่คาดเดาไม่ได้ไว้ในหน้าที่ทำการอัปเดตข้อมูล แล้วตรวจสอบว่าค่าที่ส่งมาถูกต้องหรือไม่
  4. ใส่กระบวนการเข้ารหัสอักขระพิเศษ (escape) ในข้อความที่แสดงบนหน้าจอ เพื่อไม่ให้สัญลักษณ์ถูกตีความเป็นสคริปต์
คำตอบB. แจ้งให้ผู้ใช้งานทราบไม่ให้ใช้รหัสผ่านเดียวกันกับบริการอื่น พร้อมทั้งนำการยืนยันตัวตนหลายปัจจัยมาใช้

แม้รหัสผ่านจะซับซ้อนแต่ก็ยังถูกบุกรุกได้ จึงสงสัยว่าเป็นการโจมตีด้วยรายชื่อรหัสผ่านที่ใช้ชุดที่ถูกต้องซึ่งรั่วไหลออกมา สาเหตุคือการใช้รหัสผ่านซ้ำกัน มาตรการคือห้ามใช้ซ้ำและนำการยืนยันตัวตนหลายปัจจัยมาใช้ ตัวยึดตำแหน่งเป็นมาตรการป้องกัน SQL injection การเข้ารหัสอักขระพิเศษเป็นมาตรการป้องกัน XSS และโทเคนเป็นมาตรการป้องกัน CSRF ซึ่งไม่ตรงกับเหตุการณ์นี้

ข้อ 13 | การล็อกที่ไม่ทำงาน

แม้จะนำมาตรการล็อกบัญชีมาใช้ แต่กลับถูกล็อกอินโดยไม่ได้รับอนุญาตโดยที่การล็อกไม่เคยทำงานเลยแม้แต่ครั้งเดียว การโจมตีที่เกิดขึ้น ข้อใดเหมาะสมที่สุด

  1. การโจมตีที่ส่งการสื่อสารปริมาณมากไปยังเซิร์ฟเวอร์ จนบริการไม่สามารถตอบสนองได้ (DoS attack)
  2. การโจมตีแบบบรูทฟอร์ซที่ทดลองไล่การผสมตัวอักษรที่เป็นไปได้ต่อเนื่องกันสำหรับ ID เดียว
  3. การโจมตีแบบพาสเวิร์ดสเปรย์ (password spray) ที่ทดลองรหัสผ่านที่พบบ่อยกับหลาย ID โดยเว้นช่วงเวลาห่างกันทีละน้อย
  4. การโจมตีด้วยพจนานุกรมที่ทดลองคำศัพท์ในพจนานุกรมหรือสตริงที่ใช้บ่อยต่อเนื่องกันสำหรับ ID เดียว
คำตอบC. การโจมตีแบบพาสเวิร์ดสเปรย์ (password spray) ที่ทดลองรหัสผ่านที่พบบ่อยกับหลาย ID โดยเว้นช่วงเวลาห่างกันทีละน้อย

การล็อกบัญชีเป็นกลไกที่นับจำนวนความล้มเหลวต่อเนื่องในบัญชีเดียวกัน จึงไม่ได้ผลกับการโจมตีแบบพาสเวิร์ดสเปรย์ที่จำนวนความล้มเหลวต่อบัญชีหนึ่งไม่ถึงเกณฑ์ที่กำหนด การโจมตีแบบบรูทฟอร์ซและการโจมตีด้วยพจนานุกรมทดลองต่อเนื่องกันใน ID เดียวกัน จึงทำให้การล็อกทำงาน การโจมตีแบบ DoS เป็นการโจมตีที่หยุดบริการ ไม่ใช่วิธีการบุกทะลวงการยืนยันตัวตนเพื่อล็อกอิน

ข้อ 14 | การโจมตีแบบย้อนกลับ

คำอธิบายของการโจมตีแบบบรูทฟอร์ซย้อนกลับ (reverse brute force attack) ข้อใดเหมาะสม

  1. ใช้ตารางเทียบที่เตรียมไว้ล่วงหน้า เพื่อคำนวณหารหัสผ่านต้นฉบับจากค่าแฮช
  2. แทรกตัวเองเข้าไปกลางการสื่อสารระหว่างสองฝ่าย เพื่อแอบดูหรือแก้ไขเนื้อหา
  3. กำหนดรหัสผ่านให้คงที่หนึ่งค่า แล้วเปลี่ยน ID ไปเรื่อย ๆ เพื่อทดลอง
  4. ส่งข้อมูลยืนยันตัวตนที่ดักฟังมาซ้ำโดยไม่แก้ไข จนผ่านการยืนยันตัวตนไปได้
คำตอบC. กำหนดรหัสผ่านให้คงที่หนึ่งค่า แล้วเปลี่ยน ID ไปเรื่อย ๆ เพื่อทดลอง

การโจมตีแบบบรูทฟอร์ซย้อนกลับเป็นการโจมตีที่ทิศทางตรงกันข้ามกับการไล่ทดลองแบบปกติ คือกำหนดรหัสผ่านให้คงที่แล้วเปลี่ยน ID แทน เนื่องจากความล้มเหลวของแต่ละ ID มีเพียงครั้งเดียว จึงทำให้การล็อกบัญชีทำงานได้ยาก ข้อ 1 คือการโจมตีแบบรีเพลย์ ข้อ 3 คือการโจมตีแบบเรนโบว์เทเบิล และข้อ 4 คือการโจมตีแบบคนกลาง (MITM)

ข้อ 15 | พจนานุกรมกับการไล่ลอง

คำอธิบายความแตกต่างระหว่างการโจมตีด้วยพจนานุกรม (dictionary attack) กับการโจมตีแบบบรูทฟอร์ซ (brute force attack) ข้อใดเหมาะสม

  1. การโจมตีด้วยพจนานุกรมทดลองคำศัพท์หรือสตริงที่ใช้บ่อยเป็นตัวเลือก ในขณะที่การโจมตีแบบบรูทฟอร์ซทดลองไล่การผสมตัวอักษรที่เป็นไปได้ทั้งหมดทีละขั้น
  2. การโจมตีด้วยพจนานุกรมใช้ตารางเทียบที่เตรียมไว้ล่วงหน้าเพื่อคำนวณหาสตริงต้นฉบับจากค่าแฮช ในขณะที่การโจมตีแบบบรูทฟอร์ซทดลองโดยเปลี่ยน ID ไปเรื่อย ๆ
  3. การโจมตีด้วยพจนานุกรมเข้ายึดครองเซสชันที่ผ่านการยืนยันตัวตนแล้ว ในขณะที่การโจมตีแบบบรูทฟอร์ซคาดเดารหัสผ่านเพื่อทดลอง
  4. การโจมตีด้วยพจนานุกรมนำชุด ID และรหัสผ่านที่รั่วไหลมาทดลองใช้ตรง ๆ ในขณะที่การโจมตีแบบบรูทฟอร์ซทดลองคำศัพท์ในพจนานุกรม
คำตอบA. การโจมตีด้วยพจนานุกรมทดลองคำศัพท์หรือสตริงที่ใช้บ่อยเป็นตัวเลือก ในขณะที่การโจมตีแบบบรูทฟอร์ซทดลองไล่การผสมตัวอักษรที่เป็นไปได้ทั้งหมดทีละขั้น

จุดต่างของการโจมตีด้วยพจนานุกรมจากการไล่ลองแบบทั้งหมดคือการจำกัดเฉพาะตัวเลือกที่มีโอกาสถูกสูง ทำให้ทดลองได้อย่างมีประสิทธิภาพ ทั้งสองวิธีทดลองต่อเนื่องกันในบัญชีเดียวกัน จึงทำให้การล็อกบัญชีมีประสิทธิผล การทดลองชุดที่รั่วไหลคือการโจมตีแบบรายชื่อรหัสผ่าน การคำนวณจากค่าแฮชคือการโจมตีแบบเรนโบว์เทเบิล และการยึดครองเซสชันคือการจี้เซสชัน (session hijacking)

ข้อ 16 | มาตรการป้องกันตารางสายรุ้ง

มาตรการป้องกันการโจมตีแบบเรนโบว์เทเบิล (rainbow table attack) ข้อใดเหมาะสมที่สุด

  1. ไม่รับชื่อไฟล์จากผู้ใช้งานโดยตรง แต่ออกแบบให้ระบุด้วยตัวระบุที่เตรียมไว้ล่วงหน้าแทน
  2. เพิ่มสตริงสุ่มที่แตกต่างกันในแต่ละรหัสผ่าน (ซอลต์) ก่อนแฮช และคำนวณแฮชซ้ำหลายรอบ (stretching)
  3. ฝังโทเคนที่คาดเดาไม่ได้ไว้ในหน้าที่ทำการอัปเดตข้อมูล และตรวจสอบความถูกต้องของโทเคนที่ส่งมาทุกครั้งที่ฝั่งเซิร์ฟเวอร์
  4. เมื่อการล็อกอินล้มเหลวติดต่อกันครบจำนวนครั้งที่กำหนด ให้ระงับการใช้งานบัญชีชั่วคราว และต้องให้ผู้ดูแลระบบปลดล็อก
คำตอบB. เพิ่มสตริงสุ่มที่แตกต่างกันในแต่ละรหัสผ่าน (ซอลต์) ก่อนแฮช และคำนวณแฮชซ้ำหลายรอบ (stretching)

เรนโบว์เทเบิลเป็นตารางเทียบทั่วไประหว่างค่าแฮชกับสตริงต้นฉบับ ดังนั้นการเพิ่มซอลต์ที่แตกต่างกันในแต่ละผู้ใช้งานจะทำให้ตารางนั้นใช้ไม่ได้ และการทำ stretching จะเพิ่มความยากในการคำนวณย้อนกลับด้วย การล็อกบัญชีเป็นมาตรการรับมือกลุ่มการไล่ลองทั้งหมด โทเคนเป็นมาตรการป้องกัน CSRF และการออกแบบไม่ให้รับชื่อไฟล์โดยตรงเป็นมาตรการป้องกันการเดินเข้าไดเรกทอรี (directory traversal)

ข้อ 17 | การจี้เซสชัน

คำอธิบายเกี่ยวกับการจี้เซสชัน (session hijacking) ข้อใดเหมาะสม

  1. ปลอมแปลงที่อยู่ IP ต้นทางของแพ็กเก็ต เพื่อหลบเลี่ยงข้อจำกัดการเข้าถึงและเชื่อมต่อ
  2. ส่งการสื่อสารปริมาณมหาศาลพร้อมกันจากฐานที่ติดมัลแวร์จำนวนมาก จนเซิร์ฟเวอร์เป้าหมายไม่สามารถตอบสนองได้
  3. ทำให้แคชของเซิร์ฟเวอร์ DNS จดจำข้อมูลที่อยู่ปลอม เพื่อนำผู้ใช้งานที่ป้อน URL ที่ถูกต้องไปยังเว็บไซต์ปลอม
  4. คาดเดาหรือขโมยรหัสเซสชันของผู้ใช้งานที่กำลังล็อกอินอยู่ แล้วปลอมตัวเป็นผู้ใช้งานคนนั้นเพื่อดำเนินการ
คำตอบD. คาดเดาหรือขโมยรหัสเซสชันของผู้ใช้งานที่กำลังล็อกอินอยู่ แล้วปลอมตัวเป็นผู้ใช้งานคนนั้นเพื่อดำเนินการ

จุดที่ต้องระวังของการจี้เซสชันคือสามารถสำเร็จได้แม้ไม่รู้รหัสผ่าน โดยการขโมยคุกกี้เป็นวิธีการตัวแทน ข้อ 1 คือการปลอมแปลง IP (IP spoofing) ข้อ 3 คือการโจมตีแบบ DDoS และข้อ 4 คือการวางยาแคช DNS ซึ่งล้วนไม่ใช่การโจมตีที่ยึดครองสถานะที่ผ่านการยืนยันตัวตนแล้ว

ข้อ 18 | คุกกี้

ในเว็บแอปพลิเคชัน มาตรการป้องกันการจี้เซสชันจากการขโมยคุกกี้ ข้อใดเหมาะสมที่สุด

  1. ตั้งค่าแอตทริบิวต์ HttpOnly และ Secure ให้กับคุกกี้ เข้ารหัสการสื่อสารด้วย TLS และออกรหัสเซสชันใหม่ทุกครั้งที่ล็อกอินสำเร็จ
  2. ขอให้ผู้ใช้งานเปลี่ยนรหัสผ่านเป็นระยะ ห้ามใช้รหัสผ่านเดิมที่เคยใช้ซ้ำ และส่งการแจ้งเตือนไปยังผู้ที่ยังไม่ได้เปลี่ยนรหัสผ่าน
  3. เมื่อล็อกอินล้มเหลวติดต่อกันครบจำนวนครั้งที่กำหนด ให้ระงับการใช้งานบัญชีชั่วคราว แล้วปลดล็อกอัตโนมัติเมื่อครบเวลาที่กำหนด
  4. กำหนดให้รหัสผ่านต้องมีความยาวไม่ต่ำกว่าที่กำหนด และผสมตัวอักษรพิมพ์ใหญ่ พิมพ์เล็ก ตัวเลข และสัญลักษณ์
คำตอบA. ตั้งค่าแอตทริบิวต์ HttpOnly และ Secure ให้กับคุกกี้ เข้ารหัสการสื่อสารด้วย TLS และออกรหัสเซสชันใหม่ทุกครั้งที่ล็อกอินสำเร็จ

สิ่งที่ถูกขโมยคือรหัสเซสชัน ไม่ใช่รหัสผ่าน ดังนั้นการทำให้รหัสผ่านซับซ้อน การเปลี่ยนเป็นระยะ หรือการล็อกบัญชี จึงป้องกันไม่ได้ การป้องกันไม่ให้อ่านค่าจากสคริปต์และการดักฟังในการสื่อสารแบบข้อความธรรมดา พร้อมทั้งออกรหัสใหม่เมื่อล็อกอิน จะช่วยป้องกันการใช้รหัสที่ขโมยไปในทางที่ผิดและการตรึงรหัสได้

ข้อ 19 | MITM

เมื่อใช้งานระบบภายในบริษัทผ่าน Wi-Fi สาธารณะนอกบริษัท มาตรการป้องกันการดักฟังหรือปลอมแปลงข้อมูลจากการโจมตีแบบคนกลาง (MITM) ข้อใดเหมาะสมที่สุด

  1. ให้ผู้ใช้งานเปลี่ยนรหัสผ่านให้ยาวและซับซ้อนขึ้น และเปลี่ยนเป็นระยะทุกช่วงเวลาที่กำหนด
  2. เมื่อล็อกอินล้มเหลวติดต่อกันครบจำนวนครั้งที่กำหนด ให้ระงับการใช้งานบัญชีชั่วคราวและแจ้งเตือนผู้ดูแลระบบ
  3. เข้ารหัสการสื่อสารด้วย TLS หรือ VPN และหยุดการเชื่อมต่อหากมีคำเตือนเกี่ยวกับใบรับรองเซิร์ฟเวอร์ปรากฏขึ้น
  4. ปรับปรุงให้เรียกใช้คำสั่งไปยังฐานข้อมูลด้วยตัวยึดตำแหน่ง (bind mechanism)
คำตอบC. เข้ารหัสการสื่อสารด้วย TLS หรือ VPN และหยุดการเชื่อมต่อหากมีคำเตือนเกี่ยวกับใบรับรองเซิร์ฟเวอร์ปรากฏขึ้น

การโจมตีแบบคนกลางคือการแทรกตัวเข้าไปในเส้นทางการสื่อสาร มาตรการที่เหมาะสมคือการเข้ารหัสเส้นทางและการไม่เพิกเฉยต่อคำเตือนใบรับรองซึ่งเป็นสัญญาณของการแทรกแซง การทำให้รหัสผ่านซับซ้อนหรือการล็อกบัญชีไม่สามารถป้องกันการดักฟังการสื่อสารได้ และตัวยึดตำแหน่งเป็นมาตรการป้องกัน SQL injection

ข้อ 20 | การโจมตีแบบรีเพลย์

เนื้อหาของการโจมตีแบบรีเพลย์ (replay attack) กับมาตรการรับมือ ข้อใดเป็นชุดที่เหมาะสม

  1. การโจมตีที่ทดลองคำศัพท์ในพจนานุกรมตามลำดับเพื่อบุกทะลวงการยืนยันตัวตน ซึ่งซอลต์และ stretching เป็นมาตรการรับมือ
  2. การโจมตีที่หลอกให้ผู้ใช้งานที่กำลังล็อกอินอยู่คลิกลิงก์ที่ดัดแปลงไว้ เพื่อให้ทำการประมวลผลโดยที่เจ้าตัวไม่ได้ตั้งใจ ซึ่งการล็อกบัญชีและการเปลี่ยนรหัสผ่านเป็นระยะเป็นมาตรการรับมือ
  3. การโจมตีที่ส่งคำขอเชื่อมต่อปริมาณมากไปยังเซิร์ฟเวอร์เพื่อหยุดบริการ ซึ่งการยืนยันตัวตนหลายปัจจัยเป็นมาตรการรับมือ
  4. การโจมตีที่ส่งข้อมูลยืนยันตัวตนที่ดักฟังมาซ้ำเพื่อผ่านการยืนยันตัวตน ซึ่งการใช้รหัสผ่านแบบใช้ครั้งเดียว ค่าสุ่มที่ใช้เพียงครั้งเดียว หรือการประทับเวลาเป็นมาตรการรับมือ
คำตอบD. การโจมตีที่ส่งข้อมูลยืนยันตัวตนที่ดักฟังมาซ้ำเพื่อผ่านการยืนยันตัวตน ซึ่งการใช้รหัสผ่านแบบใช้ครั้งเดียว ค่าสุ่มที่ใช้เพียงครั้งเดียว หรือการประทับเวลาเป็นมาตรการรับมือ

การโจมตีแบบรีเพลย์สามารถสำเร็จได้แม้ไม่รู้เนื้อหาของรหัสผ่าน จึงต้องทำให้ข้อมูลชุดเดียวกันใช้ซ้ำไม่ได้ มาตรการรับมือการโจมตีด้วยพจนานุกรมในข้อ 2 คือการล็อกบัญชี ข้อ 3 คือ CSRF ซึ่งมีโทเคนเป็นมาตรการรับมือ และข้อ 4 คือการโจมตีแบบ DoS ซึ่งมีการควบคุมปริมาณการสื่อสารเป็นมาตรการรับมือ ล้วนเป็นชุดที่จับคู่ผิด

ข้อ 21 | มาตรการป้องกัน SQL

ข้อมูลสมาชิกจำนวนมากรั่วไหลออกจากเว็บไซต์สมาชิกของบริษัท และจากการตรวจสอบพบว่ามีการส่งสตริงที่ดัดแปลงเข้าไปในช่องกรอกข้อมูลจนคำสั่งต่อฐานข้อมูลถูกแก้ไข การแก้ไขที่ควรร้องขอจากผู้พัฒนาให้แก้ไขที่ต้นตอ ข้อใดเหมาะสมที่สุด

  1. กำหนดให้ผู้ใช้งานต้องยืนยันตัวตนหลายปัจจัย และให้กรอกรหัสยืนยันเมื่อล็อกอิน
  2. ฝังโทเคนที่คาดเดาไม่ได้ไว้ในหน้าที่ทำการอัปเดตข้อมูล และเพิ่มกลไกตรวจสอบค่านั้นเมื่อส่งข้อมูล
  3. เพิ่มกลไกระงับการใช้งานบัญชีชั่วคราวเมื่อล็อกอินล้มเหลวติดต่อกันครบจำนวนครั้งที่กำหนด และแจ้งเตือนผู้ดูแลระบบ
  4. สร้างคำสั่ง SQL ด้วยตัวยึดตำแหน่ง (bind mechanism) เพื่อไม่ให้ค่าที่ป้อนเข้าถูกตีความเป็นคำสั่ง
คำตอบD. สร้างคำสั่ง SQL ด้วยตัวยึดตำแหน่ง (bind mechanism) เพื่อไม่ให้ค่าที่ป้อนเข้าถูกตีความเป็นคำสั่ง

นี่คือ SQL injection ซึ่งมีสาเหตุจากการสร้างคำสั่ง SQL ด้วยการต่อสตริงจากค่าที่ป้อนเข้าโดยตรง หากใช้ตัวยึดตำแหน่งจะทำให้ค่าที่ป้อนเข้าถูกปฏิบัติเป็นเพียงค่าเท่านั้น จึงป้องกันได้ที่ต้นตอ การล็อกบัญชีเป็นมาตรการรับมือกลุ่มการไล่ลอง โทเคนเป็นมาตรการป้องกัน CSRF และการยืนยันตัวตนหลายปัจจัยเป็นมาตรการป้องกันการล็อกอินโดยไม่ได้รับอนุญาต ซึ่งไม่ได้แก้ไขช่องโหว่นี้

ข้อ 22 | มาตรการป้องกัน XSS

พบช่องโหว่ในกระดานข้อความที่แสดงเนื้อหาที่ผู้ใช้งานป้อนตรง ๆ บนหน้าจอ ทำให้สคริปต์ที่เป็นอันตรายทำงานบนเบราว์เซอร์ของผู้ใช้งานคนอื่นที่เข้าชม มาตรการรับมือ ข้อใดเหมาะสมที่สุด

  1. แฮชรหัสผ่านของผู้ใช้งานพร้อมซอลต์ และทำ stretching ก่อนบันทึกลงฐานข้อมูล
  2. เข้ารหัสอักขระพิเศษ (escape) เมื่อแสดงผลบนหน้าจอ เพื่อไม่ให้สัญลักษณ์ถูกตีความเป็นสคริปต์
  3. สร้างคำสั่ง SQL ด้วยตัวยึดตำแหน่ง (bind mechanism) เพื่อไม่ให้ค่าที่ป้อนเข้าถูกตีความเป็นคำสั่ง
  4. ฝังโทเคนที่คาดเดาไม่ได้ไว้ในหน้าที่ทำการอัปเดตข้อมูล และตรวจสอบค่าที่ส่งมาที่ฝั่งเซิร์ฟเวอร์
คำตอบB. เข้ารหัสอักขระพิเศษ (escape) เมื่อแสดงผลบนหน้าจอ เพื่อไม่ให้สัญลักษณ์ถูกตีความเป็นสคริปต์

นี่คือครอสไซต์สคริปติง (XSS) ซึ่งมาตรการรับมือคือการเข้ารหัสอักขระพิเศษตอนแสดงผล ตัวยึดตำแหน่งเป็นมาตรการป้องกัน SQL injection การตรวจสอบโทเคนเป็นมาตรการป้องกัน CSRF และซอลต์กับ stretching เป็นมาตรการป้องกันการโจมตีแบบเรนโบว์เทเบิล ซึ่งล้วนไม่ตรงกับช่องโหว่นี้

ข้อ 23 | มาตรการป้องกัน CSRF

ผู้ใช้งานที่กำลังล็อกอินอยู่เพียงแค่เปิดลิงก์ในอีเมล ก็เกิดกระบวนการยกเลิกสมาชิกภาพที่เจ้าตัวไม่ได้ตั้งใจขึ้นทันที มาตรการป้องกันการโจมตีนี้ ข้อใดเหมาะสมที่สุด

  1. ไม่รับชื่อไฟล์จากผู้ใช้งานโดยตรง และปรับให้ระบุเป้าหมายด้วยตัวระบุที่เตรียมไว้ล่วงหน้าแทน
  2. เมื่อล็อกอินล้มเหลวติดต่อกันครบจำนวนครั้งที่กำหนด ให้ระงับการใช้งานบัญชีชั่วคราว แล้วปลดล็อกเมื่อครบเวลาที่กำหนด
  3. เข้ารหัสอักขระพิเศษ (escape) ในข้อความที่แสดงบนหน้าจอ เพื่อไม่ให้สัญลักษณ์ที่ป้อนเข้ามาถูกตีความเป็นสคริปต์
  4. ฝังโทเคนที่คาดเดาไม่ได้ไว้ในหน้าที่รับการประมวลผล และตรวจสอบว่าโทเคนที่ส่งมาถูกต้อง
คำตอบD. ฝังโทเคนที่คาดเดาไม่ได้ไว้ในหน้าที่รับการประมวลผล และตรวจสอบว่าโทเคนที่ส่งมาถูกต้อง

นี่คือครอสไซต์รีเควสต์ฟอร์เจอรี (CSRF) ซึ่งอาศัยเซสชันที่ถูกต้องของผู้ใช้งานเอง จึงป้องกันไม่ได้ด้วยการตรวจสอบค่าที่ป้อนเข้าหรือการล็อกบัญชี การตรวจสอบโทเคนจะช่วยตัดคำขอที่มาจากหน้าที่ผู้โจมตีเตรียมไว้ออกไปได้ การเข้ารหัสอักขระพิเศษเป็นมาตรการป้องกัน XSS และการออกแบบไม่ให้รับชื่อไฟล์โดยตรงเป็นมาตรการป้องกันการเดินเข้าไดเรกทอรี

ข้อ 24 | การเดินย้อนพาธ

คำอธิบายของการเดินเข้าไดเรกทอรี (directory traversal) ข้อใดเหมาะสม

  1. ผสมพาธสัมพัทธ์เข้าไปในพารามิเตอร์ที่ระบุชื่อไฟล์ เพื่ออ่านไฟล์ในไดเรกทอรีระดับบนที่ไม่ได้ตั้งใจให้เปิดเผย
  2. ส่งข้อมูลที่มีความยาวเกินพื้นที่หน่วยความจำที่โปรแกรมจัดสรรไว้ เพื่อยึดครองการทำงานของโปรแกรม
  3. ป้อนสตริงที่ดัดแปลงในช่องกรอกข้อมูลเพื่อแก้ไขคำสั่งต่อฐานข้อมูล และดึงข้อมูลที่ไม่ได้เปิดเผยออกมา
  4. ซ้อนหน้าจออื่นที่ทำให้โปร่งใสทับบนหน้าจอจริง เพื่อให้ผู้ใช้งานคลิกในตำแหน่งที่ไม่ได้ตั้งใจ
คำตอบA. ผสมพาธสัมพัทธ์เข้าไปในพารามิเตอร์ที่ระบุชื่อไฟล์ เพื่ออ่านไฟล์ในไดเรกทอรีระดับบนที่ไม่ได้ตั้งใจให้เปิดเผย

การเดินเข้าไดเรกทอรีคือการโจมตีที่ย้อนพาธเพื่ออ่านไฟล์ที่ไม่เปิดเผยต่อสาธารณะ ซึ่งนำไปสู่การรั่วไหลของไฟล์ตั้งค่าต่าง ๆ ข้อ 1 คือ SQL injection ข้อ 3 คือคลิกแจ็กกิง (clickjacking) และข้อ 4 คือบัฟเฟอร์โอเวอร์โฟลว์ ซึ่งแต่ละอย่างมีเป้าหมายที่ต่างกัน

ข้อ 25 | คำสั่ง OS

ความเสียหายที่อาจเกิดขึ้นจากการฉีดคำสั่งระบบปฏิบัติการ (OS command injection) ข้อใดเหมาะสมที่สุด

  1. สคริปต์ที่เป็นอันตรายทำงานบนเบราว์เซอร์ของผู้เข้าชม จนคุกกี้หรือรหัสเซสชันถูกขโมย
  2. ดำเนินการเปลี่ยนแปลงการตั้งค่าหรือกระบวนการยกเลิกสมาชิกภาพที่ผู้ใช้งานที่ล็อกอินอยู่ไม่ได้ตั้งใจ ด้วยสิทธิ์ของผู้ใช้งานคนนั้น
  3. คำสั่งที่ผู้โจมตีกำหนดถูกรันบนเว็บเซิร์ฟเวอร์ จนเซิร์ฟเวอร์ทั้งเครื่องถูกยึดครอง
  4. แคช DNS เซิร์ฟเวอร์ถูกแก้ไข ทำให้ผู้ใช้งานที่ป้อน URL ที่ถูกต้องถูกนำไปยังเว็บไซต์ปลอม
คำตอบC. คำสั่งที่ผู้โจมตีกำหนดถูกรันบนเว็บเซิร์ฟเวอร์ จนเซิร์ฟเวอร์ทั้งเครื่องถูกยึดครอง

การฉีดคำสั่งระบบปฏิบัติการคือการโจมตีที่แทรกสตริงดัดแปลงเข้าไปในคำสั่ง OS ที่เว็บแอปเรียกใช้ภายใน ทำให้รันคำสั่งใด ๆ บนเซิร์ฟเวอร์ได้ ข้อ 1 คือ XSS ข้อ 2 คือ CSRF และข้อ 4 คือความเสียหายจากการวางยาแคช DNS ซึ่งขอบเขตความเสียหายต่างกัน

ข้อ 26 | บัฟเฟอร์โอเวอร์โฟลว์

การโจมตีที่ใช้ประโยชน์จากบัฟเฟอร์โอเวอร์โฟลว์ กับมาตรการรับมือ ข้อใดเป็นชุดที่เหมาะสม

  1. การโจมตีที่แสดงสตริงที่ผู้ใช้งานป้อนบนหน้าจอตรง ๆ ทำให้สคริปต์ที่เป็นอันตรายทำงานบนเบราว์เซอร์ของผู้ใช้งานคนอื่นที่เข้าชม ซึ่งการนำมาตรการล็อกบัญชีมาใช้เป็นมาตรการรับมือ
  2. การโจมตีที่นำชุด ID และรหัสผ่านที่รั่วไหลจากบริการอื่นมาทดลองใช้ตรง ๆ ซึ่งการใช้ตัวยึดตำแหน่งเป็นมาตรการรับมือ
  3. การโจมตีที่ส่งการสื่อสารปริมาณมากจากฐานที่ติดมัลแวร์จำนวนมาก ซึ่งการเข้ารหัสอักขระพิเศษตอนแสดงผลเป็นมาตรการรับมือ
  4. การโจมตีที่ส่งข้อมูลยาวเกินพื้นที่หน่วยความจำที่โปรแกรมจัดเตรียมไว้เพื่อยึดครองการทำงาน ซึ่งการตรวจสอบความยาวของข้อมูลนำเข้าและการติดตั้งโปรแกรมแก้ไข (แพตช์) เป็นมาตรการรับมือ
คำตอบD. การโจมตีที่ส่งข้อมูลยาวเกินพื้นที่หน่วยความจำที่โปรแกรมจัดเตรียมไว้เพื่อยึดครองการทำงาน ซึ่งการตรวจสอบความยาวของข้อมูลนำเข้าและการติดตั้งโปรแกรมแก้ไข (แพตช์) เป็นมาตรการรับมือ

บัฟเฟอร์โอเวอร์โฟลว์คือการโจมตีที่ใช้ข้อมูลที่ล้นออกมายึดครองการควบคุมของโปรแกรม โดยการตรวจสอบความยาวและการติดตั้งแพตช์เป็นมาตรการพื้นฐาน ข้อ 2 คือ XSS ซึ่งมีการเข้ารหัสอักขระพิเศษเป็นมาตรการรับมือ ข้อ 3 คือ DDoS ซึ่งมีการควบคุมปริมาณการสื่อสารเป็นมาตรการรับมือ ข้อ 4 คือการโจมตีแบบรายชื่อรหัสผ่าน ซึ่งมีการห้ามใช้รหัสผ่านซ้ำและการยืนยันตัวตนหลายปัจจัยเป็นมาตรการรับมือ ล้วนเป็นชุดที่จับคู่ผิด

ข้อ 27 | กับดักคลิก

คำอธิบายของคลิกแจ็กกิง (clickjacking) ข้อใดเหมาะสม

  1. เพียงแค่เข้าชมเว็บไซต์ที่ถูกแก้ไข ก็ถูกอาศัยช่องโหว่ของเบราว์เซอร์จนถูกดาวน์โหลดมัลแวร์โดยไม่รู้ตัว
  2. หน้าที่แสดงสตริงที่ผู้ใช้งานป้อนตรง ๆ ทำให้สคริปต์ทำงานบนเบราว์เซอร์ของผู้ใช้งานคนอื่นที่เข้าชม
  3. ส่งคำสอบถามปลอมแปลง IP ต้นทางไปยังเซิร์ฟเวอร์ DNS จำนวนมาก เพื่อรวมคำตอบขนาดใหญ่ไปยังเป้าหมาย
  4. ซ้อนหน้าอื่นที่ทำให้โปร่งใสทับบนหน้าจอจริง เพื่อให้ผู้ใช้งานคลิกในตำแหน่งที่ไม่ได้ตั้งใจและดำเนินการตามนั้น
คำตอบD. ซ้อนหน้าอื่นที่ทำให้โปร่งใสทับบนหน้าจอจริง เพื่อให้ผู้ใช้งานคลิกในตำแหน่งที่ไม่ได้ตั้งใจและดำเนินการตามนั้น

คลิกแจ็กกิงคือการโจมตีที่หลอกล่อการดำเนินการของผู้ใช้งานด้วยการซ้อนหน้าจอ ซึ่งการตั้งค่าไม่ให้แสดงเว็บไซต์ของตนในกรอบของเว็บไซต์อื่นเป็นมาตรการรับมือ ข้อ 1 คือ XSS ข้อ 2 คือการดาวน์โหลดแบบไดรฟ์บาย และข้อ 3 คือการโจมตีแบบดีเอ็นเอสรีเฟลกชัน (แอมป์)

ข้อ 28 | การติดเชื้อจากการเข้าชม

มาตรการที่ผู้ใช้งานเองสามารถทำได้และคาดหวังผลได้มากที่สุดในการป้องกันการติดเชื้อจากการดาวน์โหลดแบบไดรฟ์บาย (drive-by download) ข้อใดเหมาะสมที่สุด

  1. ลบประวัติการเข้าชมและแคชของเว็บไซต์ทุกวัน
  2. ทบทวนสิทธิ์การเข้าถึงโฟลเดอร์แชร์ภายในบริษัท และจำกัดให้เฉพาะผู้ที่จำเป็น
  3. เปลี่ยนรหัสผ่านเป็นระยะ และเลิกใช้รหัสผ่านซ้ำกับบริการอื่น
  4. ทำให้ระบบปฏิบัติการ เบราว์เซอร์ และซอฟต์แวร์ที่เบราว์เซอร์ใช้ทันสมัยอยู่เสมอ
คำตอบD. ทำให้ระบบปฏิบัติการ เบราว์เซอร์ และซอฟต์แวร์ที่เบราว์เซอร์ใช้ทันสมัยอยู่เสมอ

การดาวน์โหลดแบบไดรฟ์บายคือการโจมตีที่อาศัยช่องโหว่จนติดเชื้อเพียงแค่เข้าชมเว็บไซต์ที่ถูกแก้ไข ดังนั้นการไม่เหลือช่องโหว่ไว้จึงมีประสิทธิผลที่สุด การเปลี่ยนรหัสผ่านหรือการลบประวัติการเข้าชมไม่มีผลต่อการติดเชื้อ และสิทธิ์การเข้าถึงโฟลเดอร์แชร์เกี่ยวข้องกับขอบเขตความเสียหายหลังติดเชื้อ แต่ไม่สามารถป้องกันการติดเชื้อเองได้

ข้อ 29 | XSS กับ CSRF

คำอธิบายความแตกต่างระหว่างครอสไซต์สคริปติง (XSS) กับครอสไซต์รีเควสต์ฟอร์เจอรี (CSRF) ข้อใดเหมาะสม

  1. XSS คือการโจมตีที่หลอกล่อผู้ใช้งานไปยังเว็บไซต์ปลอมเพื่อให้กรอก ID และรหัสผ่าน มาตรการรับมือคือการสร้างความตระหนักแก่ผู้ใช้งาน ส่วน CSRF คือการโจมตีที่ส่งการสื่อสารปริมาณมากไปยังเซิร์ฟเวอร์จนไม่สามารถตอบสนองได้ มาตรการรับมือคือการควบคุมปริมาณการสื่อสาร
  2. XSS คือการโจมตีที่รันคำสั่ง OS ใด ๆ บนเว็บเซิร์ฟเวอร์ มาตรการรับมือคือการตรวจสอบค่าที่ป้อนเข้า ส่วน CSRF คือการโจมตีที่ทำให้พื้นที่หน่วยความจำล้น เพื่อยึดครองการทำงาน มาตรการรับมือคือการติดตั้งแพตช์
  3. มาตรการรับมือ XSS คือการตรวจสอบโทเคน ส่วนมาตรการรับมือ CSRF คือการเข้ารหัสอักขระพิเศษตอนแสดงผล
  4. XSS คือการโจมตีที่รันสคริปต์บนเบราว์เซอร์ของผู้ใช้งานคนอื่น มาตรการรับมือคือการเข้ารหัสอักขระพิเศษตอนแสดงผล ส่วน CSRF คือการโจมตีที่ทำการประมวลผลที่ไม่ได้ตั้งใจด้วยสิทธิ์ของผู้ใช้งาน มาตรการรับมือคือการตรวจสอบโทเคน
คำตอบD. XSS คือการโจมตีที่รันสคริปต์บนเบราว์เซอร์ของผู้ใช้งานคนอื่น มาตรการรับมือคือการเข้ารหัสอักขระพิเศษตอนแสดงผล ส่วน CSRF คือการโจมตีที่ทำการประมวลผลที่ไม่ได้ตั้งใจด้วยสิทธิ์ของผู้ใช้งาน มาตรการรับมือคือการตรวจสอบโทเคน

แม้ชื่อจะคล้ายกัน แต่ XSS คือการโจมตีที่รันสคริปต์เพื่อขโมยข้อมูล ส่วน CSRF คือการโจมตีที่ทำการประมวลผลด้วยสิทธิ์ของเจ้าของบัญชีเอง มาตรการรับมือจึงต่างกันด้วย ข้อ 4 สลับมาตรการรับมือกัน ข้อ 1 และข้อ 2 ผสมคำอธิบายของฟิชชิงหรือ DoS, การฉีดคำสั่ง OS หรือบัฟเฟอร์โอเวอร์โฟลว์เข้าไป

ข้อ 30 | การตรวจสอบค่าที่ป้อนเข้า

ในเว็บแอปพลิเคชัน การตรวจสอบค่าที่ป้อนเข้า (การอนุญาตเฉพาะตัวอักษรหรือชื่อที่กำหนดให้ผ่าน) เป็นมาตรการรับมือที่มีประสิทธิผลสำหรับการโจมตีข้อใด

  1. การเดินเข้าไดเรกทอรีหรือการฉีดคำสั่ง OS
  2. การโจมตีแบบรีเพลย์หรือการจี้เซสชัน
  3. การวางยาแคช DNS หรือการโจมตีแบบดีเอ็นเอสรีเฟลกชัน
  4. การโจมตีแบบเรนโบว์เทเบิลหรือการโจมตีแบบรายชื่อรหัสผ่าน
คำตอบA. การเดินเข้าไดเรกทอรีหรือการฉีดคำสั่ง OS

ค่าที่ถูกใช้เป็นส่วนหนึ่งของชื่อไฟล์หรือคำสั่ง OS สามารถกำจัดการระบุที่ไม่ชอบด้วยการตรวจสอบที่อนุญาตเฉพาะตัวอักษรหรือชื่อที่กำหนดให้ผ่านเท่านั้น อย่างไรก็ตาม โดยพื้นฐานแล้วการออกแบบไม่ให้รับชื่อไฟล์โดยตรงหรือการหลีกเลี่ยงการเรียกใช้คำสั่ง OS มาก่อน แล้วจึงใช้การตรวจสอบร่วมด้วย การโจมตีแบบเรนโบว์เทเบิลหรือการโจมตีแบบรายชื่อรหัสผ่านมีซอลต์กับ stretching หรือการห้ามใช้ซ้ำเป็นมาตรการรับมือ การโจมตีแบบรีเพลย์หรือการจี้เซสชันมีรหัสผ่านแบบใช้ครั้งเดียวหรือการปกป้องรหัสเซสชันเป็นมาตรการรับมือ และการวางยาแคช DNS หรือการโจมตีแบบดีเอ็นเอสรีเฟลกชันมีการตั้งค่าและอัปเดตฝั่งเซิร์ฟเวอร์ DNS เป็นมาตรการรับมือ ซึ่งล้วนป้องกันไม่ได้ด้วยการตรวจสอบค่าที่ป้อนเข้า

ข้อ 31 | DDoS

คำอธิบายของการโจมตีแบบ DDoS ข้อใดเหมาะสม

  1. แอบฝังโปรแกรมขุดสินทรัพย์ดิจิทัลไว้ใน PC ของผู้ใช้งาน แล้วใช้พลังการประมวลผลและไฟฟ้าโดยไม่ได้รับอนุญาตเพื่อหาผลประโยชน์
  2. บุกรุกองค์กรที่มีการป้องกันอ่อนแอ เช่น คู่ค้าหรือบริษัทในเครือก่อน แล้วอาศัยเป็นทางผ่านเพื่อเจาะเข้าองค์กรเป้าหมายหลักและขโมยข้อมูล
  3. แทรกตัวเข้าไปในการสื่อสารระหว่างสองฝ่ายอย่างลับ ๆ แอบดูเนื้อหาที่แลกเปลี่ยนกัน หรือแก้ไขเนื้อหาแล้วส่งต่อให้อีกฝ่ายเพื่อบงการการสื่อสาร
  4. ส่งการสื่อสารหรือคำขอประมวลผลปริมาณมหาศาลพร้อมกันจากอุปกรณ์ที่ติดมัลแวร์จำนวนมาก จนบริการของเป้าหมายไม่สามารถใช้งานได้
คำตอบD. ส่งการสื่อสารหรือคำขอประมวลผลปริมาณมหาศาลพร้อมกันจากอุปกรณ์ที่ติดมัลแวร์จำนวนมาก จนบริการของเป้าหมายไม่สามารถใช้งานได้

การโจมตีแบบ DDoS เป็นการโจมตีปฏิเสธการให้บริการแบบกระจาย ที่ทำจากฐานจำนวนมากพร้อมกัน จึงยากที่จะรับมือด้วยการปิดกั้นที่อยู่ IP ต้นทางเพียงอย่างเดียว และคุณลักษณะที่ถูกละเมิดคือความพร้อมใช้งาน ข้อ 1 คือการโจมตีแบบคนกลาง ข้อ 3 คือคริปโตแจ็กกิง และข้อ 4 คือการโจมตีห่วงโซ่อุปทาน

ข้อ 32 | การโจมตีแบบขยาย

คำอธิบายของการโจมตีแบบดีเอ็นเอสรีเฟลกชัน (DNS amplification attack) ข้อใดเหมาะสม

  1. กดปุ่มโหลดหน้าเว็บซ้ำ ๆ ด้วยมือ เพื่อให้มีการโหลดหน้าเดิมซ้ำหลายครั้งจนสร้างภาระต่อเนื่องแก่เซิร์ฟเวอร์
  2. ส่งเฉพาะคำขอเชื่อมต่อปริมาณมากโดยไม่ตอบกลับ เพื่อสะสมสถานะรอการเชื่อมต่อจนใช้ทรัพยากรเซิร์ฟเวอร์จนหมดและหยุดบริการ
  3. ส่งคำสอบถามขนาดเล็กที่ปลอมแปลงที่อยู่ IP ต้นทางเป็นเป้าหมายไปยังเซิร์ฟเวอร์ DNS จำนวนมาก เพื่อรวมคำตอบขนาดใหญ่ไปยังเป้าหมาย
  4. ทำให้แคชของเซิร์ฟเวอร์ DNS จดจำข้อมูลที่อยู่ปลอม เพื่อนำผู้ใช้งานที่ป้อน URL ที่ถูกต้องไปยังเว็บไซต์ปลอมของผู้โจมตี
คำตอบC. ส่งคำสอบถามขนาดเล็กที่ปลอมแปลงที่อยู่ IP ต้นทางเป็นเป้าหมายไปยังเซิร์ฟเวอร์ DNS จำนวนมาก เพื่อรวมคำตอบขนาดใหญ่ไปยังเป้าหมาย

จุดที่มาของคำว่า "ขยาย (amplification)" คือการสร้างปริมาณการโจมตีขนาดใหญ่จากปริมาณการสื่อสารขนาดเล็ก ซึ่งต้องอาศัยการปลอมแปลงต้นทางเป็นเงื่อนไข ข้อ 1 คือการวางยาแคช DNS ข้อ 2 คือการโจมตีแบบ SYN Flood และข้อ 3 คือการโจมตีแบบ F5 ซึ่งไม่ใช่การขยายคำตอบของ DNS

ข้อ 33 | น้ำท่วม SYN

คำอธิบายของการโจมตีแบบ SYN Flood ข้อใดเหมาะสม

  1. อาศัยช่องโหว่ในช่วงก่อนที่จะมีการเผยแพร่โปรแกรมแก้ไข
  2. แจ้งความสัมพันธ์ระหว่างที่อยู่ MAC และที่อยู่ IP ต้นทางอย่างเท็จ เพื่อดึงการสื่อสารภายใน LAN เดียวกันมายังอุปกรณ์ของตนและแอบดู
  3. ส่งเฉพาะคำขอเชื่อมต่อปริมาณมาก โดยไม่ตอบกลับ เพื่อสะสมสถานะรอการเชื่อมต่อจนใช้ทรัพยากรเซิร์ฟเวอร์จนหมด
  4. ส่งสตริงที่ดัดแปลงเข้าไปในช่องกรอกข้อมูลของเว็บแอปพลิเคชัน เพื่อแก้ไขคำสั่งต่อฐานข้อมูลและดึงข้อมูลสมาชิกออกมา
คำตอบC. ส่งเฉพาะคำขอเชื่อมต่อปริมาณมาก โดยไม่ตอบกลับ เพื่อสะสมสถานะรอการเชื่อมต่อจนใช้ทรัพยากรเซิร์ฟเวอร์จนหมด

การโจมตีแบบ SYN Flood เป็นการโจมตีแบบ DoS ที่สร้างสถานะการเชื่อมต่อค้างระหว่างกลางจำนวนมาก แม้ปริมาณการสื่อสารเองจะไม่มากก็สำเร็จได้ ข้อ 1 คือการปลอมแปลง ARP ข้อ 3 คือการโจมตีซีโรเดย์ และข้อ 4 คือ SQL injection ซึ่งไม่ใช่การโจมตีที่หยุดบริการ

ข้อ 34 | การปนเปื้อน DNS

เหตุการณ์ที่แม้ผู้ใช้งานจะป้อน URL ที่ถูกต้อง แต่กลับเชื่อมต่อไปยังเว็บไซต์ปลอม การโจมตีที่มีความเป็นไปได้สูงที่สุดว่าเป็นสาเหตุ คือข้อใด

  1. การโจมตีแบบ SYN Flood
  2. การโจมตีแบบรีเพลย์
  3. คลิกแจ็กกิง
  4. การวางยาแคช DNS
คำตอบD. การวางยาแคช DNS

การวางยาแคช DNS เป็นการโจมตีที่ทำให้แคชของเซิร์ฟเวอร์ DNS จดจำข้อมูลที่อยู่ปลอม ทำให้ผู้ใช้งานสังเกตได้ยากเนื่องจากป้อน URL ที่ถูกต้องแล้ว การโจมตีแบบ SYN Flood เป็นการโจมตีเพื่อหยุดบริการ คลิกแจ็กกิงคือการซ้อนหน้าจอ และการโจมตีแบบรีเพลย์คือการส่งข้อมูลยืนยันตัวตนซ้ำ ซึ่งไม่ได้เปลี่ยนผลลัพธ์การแปลงชื่อ

ข้อ 35 | การปลอมแปลง 2 ชนิด

คำอธิบายของ ARP สปูฟิง กับ IP สปูฟิง ข้อใดเป็นชุดที่เหมาะสม

  1. ARP สปูฟิงคือวิธีปลอมแปลงชื่อผู้ส่งอีเมลเพื่อสร้างความน่าเชื่อถือ ส่วน IP สปูฟิงคือวิธีแก้ไขเว็บเพจเพื่อเปลี่ยนแปลงการแสดงผล
  2. ARP สปูฟิงคือวิธีปลอมแปลงความสัมพันธ์ของที่อยู่ MAC และที่อยู่ IP ภายใน LAN เดียวกันเพื่อดึงการสื่อสารเข้ามา ส่วน IP สปูฟิงคือวิธีปลอมแปลงที่อยู่ IP ต้นทางของแพ็กเก็ต
  3. ARP สปูฟิงคือวิธีปลอมแปลงที่อยู่ IP ต้นทางของแพ็กเก็ต ส่วน IP สปูฟิงคือวิธีปลอมแปลงความสัมพันธ์ของที่อยู่ MAC ภายใน LAN เดียวกัน
  4. ARP สปูฟิงคือวิธีทำให้แคชของเซิร์ฟเวอร์ DNS จดจำข้อมูลปลอมเพื่อนำไปยังเว็บไซต์ปลอม ส่วน IP สปูฟิงคือวิธีขโมยรหัสเซสชันของผู้ใช้งานเพื่อปลอมตัว
คำตอบB. ARP สปูฟิงคือวิธีปลอมแปลงความสัมพันธ์ของที่อยู่ MAC และที่อยู่ IP ภายใน LAN เดียวกันเพื่อดึงการสื่อสารเข้ามา ส่วน IP สปูฟิงคือวิธีปลอมแปลงที่อยู่ IP ต้นทางของแพ็กเก็ต

ARP สปูฟิงเป็นจุดเริ่มต้นของการโจมตีแบบคนกลางภายใน LAN เดียวกัน ส่วน IP สปูฟิงถูกใช้เพื่อปกปิดต้นทางการโจมตีหรือใช้เป็นฐานของการโจมตีแบบรีเฟลกชัน ข้อ 1 สลับคำอธิบายของทั้งสองกัน ข้อ 3 และข้อ 4 เป็นคำอธิบายของการโจมตีอื่น เช่น การวางยาแคช DNS การจี้เซสชัน หรือการปลอมตัวทางอีเมล

ข้อ 36 | ซีโรเดย์

การเตรียมพร้อมรับมือการโจมตีแบบซีโรเดย์ ข้อใดเหมาะสมที่สุด

  1. นอกจากการอัปเดตอย่างครบถ้วนแล้ว ให้ผสมผสานการป้องกันหลายชั้นและการตรวจจับพฤติกรรม พร้อมทั้งจัดเตรียมระบบตรวจจับและรับมือโดยตั้งสมมติฐานว่าจะถูกบุกรุก
  2. ตั้งค่าปฏิเสธการรับอีเมลจากภายนอกทั้งหมด และเปลี่ยนการติดต่องานเป็นโทรศัพท์เท่านั้น
  3. ดำเนินการเปลี่ยนรหัสผ่านเป็นระยะอย่างเคร่งครัด และแจ้งให้เลิกใช้รหัสผ่านซ้ำ
  4. เพียงแค่ติดตั้งโปรแกรมแก้ไขก็ป้องกันได้อย่างแน่นอน จึงเผยแพร่ให้ทราบทั่วบริษัทเฉพาะเรื่องการอัปเดตให้ครบถ้วน โดยไม่ทำการเตรียมพร้อมอื่นเป็นพิเศษ
คำตอบA. นอกจากการอัปเดตอย่างครบถ้วนแล้ว ให้ผสมผสานการป้องกันหลายชั้นและการตรวจจับพฤติกรรม พร้อมทั้งจัดเตรียมระบบตรวจจับและรับมือโดยตั้งสมมติฐานว่าจะถูกบุกรุก

การโจมตีแบบซีโรเดย์อาศัยช่วงเวลาที่ยังไม่มีโปรแกรมแก้ไข จึงป้องกันไม่ได้ด้วยการอัปเดตอย่างครบถ้วนเพียงอย่างเดียว สิ่งสำคัญคือการเตรียมระบบตรวจจับและรับมือเบื้องต้นโดยตั้งสมมติฐานว่าจะถูกบุกรุก การเปลี่ยนรหัสผ่านเป็นระยะไม่เกี่ยวข้อง และการปฏิเสธรับอีเมลทั้งหมดทำให้งานดำเนินต่อไปไม่ได้ จึงไม่ใช่มาตรการที่เป็นจริงได้

ข้อ 37 | ห่วงโซ่อุปทาน

คำอธิบายของการโจมตีห่วงโซ่อุปทาน (supply chain attack) ข้อใดเหมาะสม

  1. บุกรุกคู่ค้าหรือบริษัทในเครือที่มีการป้องกันอ่อนแอ หรือผู้ให้บริการซอฟต์แวร์ที่ใช้กันอย่างแพร่หลายก่อน แล้วอาศัยเป็นทางผ่านเพื่อไปถึงองค์กรเป้าหมายหลัก
  2. โทรศัพท์โดยใช้เสียงผู้บริหารที่สังเคราะห์ด้วย AI สั่งให้เจ้าหน้าที่ฝ่ายบัญชีโอนเงินอย่างเร่งด่วน เข้าบัญชีที่ผู้โจมตีเตรียมไว้
  3. ส่งการสื่อสารปริมาณมากจากฐานจำนวนมากไปยังเซิร์ฟเวอร์สาธารณะของตนเอง จนหยุดรับคำสั่งซื้อและขัดขวางการดำเนินงาน
  4. แอบฝังโปรแกรมขุดสินทรัพย์ดิจิทัลไว้ใน PC ของตนเอง แล้วใช้พลังการประมวลผลและไฟฟ้าโดยไม่ได้รับอนุญาต
คำตอบA. บุกรุกคู่ค้าหรือบริษัทในเครือที่มีการป้องกันอ่อนแอ หรือผู้ให้บริการซอฟต์แวร์ที่ใช้กันอย่างแพร่หลายก่อน แล้วอาศัยเป็นทางผ่านเพื่อไปถึงองค์กรเป้าหมายหลัก

การโจมตีห่วงโซ่อุปทานมีลักษณะเด่นคือไม่โจมตีเป้าหมายหลักโดยตรง แต่ใช้บริษัทที่เกี่ยวข้องเป็นทางผ่าน จึงป้องกันไม่ได้ด้วยมาตรการทางเทคนิคของบริษัทตนเองเพียงอย่างเดียว ข้อ 1 คือการโจมตีแบบ DoS/DDoS ข้อ 3 คือคริปโตแจ็กกิง และข้อ 4 คือการปลอมตัวโดยใช้ดีปเฟก ซึ่งล้วนไม่ใช่โครงสร้างที่ผ่านทางคู่ค้า

ข้อ 38 | ผ่านทางการอัปเดต

เกี่ยวกับซอฟต์แวร์งานที่บริษัทใช้มานานหลายปี ผู้ให้บริการถูกบุกรุก และมีโปรแกรมที่ไม่ชอบด้วยกฎหมายปะปนอยู่ในโปรแกรมอัปเดตที่เผยแพร่บนเว็บไซต์แจกจ่ายที่ถูกต้อง เครื่องของบริษัทที่ติดตั้งโปรแกรมนี้จึงติดเชื้อ บทเรียนที่ควรได้รับจากกรณีนี้ ข้อใดเหมาะสมที่สุด

  1. เนื่องจากทราบแล้วว่าการติดตั้งโปรแกรมอัปเดตนั้นเป็นอันตราย จึงกำหนดเป็นนโยบายว่าต่อจากนี้ไปจะไม่ติดตั้งโปรแกรมแก้ไขที่ผู้ให้บริการแจกจ่ายเลย และคงใช้เวอร์ชันปัจจุบันต่อไป พร้อมทั้งแจ้งให้ทุกแผนกทราบ
  2. แม้เป็นช่องทางรับที่ถูกต้อง ก็ยังอาจถูกบุกรุกได้ จึงต้องติดตามข้อมูลที่ผู้ให้บริการเผยแพร่อย่างต่อเนื่อง เฝ้าระวังการสื่อสารหรือพฤติกรรมที่น่าสงสัยหลังอัปเดต และเตรียมระบบตรวจจับและรับมือโดยตั้งสมมติฐานว่าจะถูกบุกรุก
  3. หากเปลี่ยนรหัสผ่านของผู้ใช้งานให้ยาวและซับซ้อนขึ้น พร้อมทั้งนำการยืนยันตัวตนหลายปัจจัยมาใช้ ก็สามารถป้องกันความเสียหายแบบเดียวกันได้
  4. เนื่องจากผู้ให้บริการเป็นฝ่ายถูกบุกรุก และเป็นการรับมาจากเว็บไซต์แจกจ่ายที่ถูกต้อง ฝ่ายผู้ใช้งานจึงไม่มีทางสังเกตเห็นได้ และไม่มีมาตรการหรือการเตรียมพร้อมใดที่บริษัทตนเองทำได้
คำตอบB. แม้เป็นช่องทางรับที่ถูกต้อง ก็ยังอาจถูกบุกรุกได้ จึงต้องติดตามข้อมูลที่ผู้ให้บริการเผยแพร่อย่างต่อเนื่อง เฝ้าระวังการสื่อสารหรือพฤติกรรมที่น่าสงสัยหลังอัปเดต และเตรียมระบบตรวจจับและรับมือโดยตั้งสมมติฐานว่าจะถูกบุกรุก

นี่คือการโจมตีห่วงโซ่อุปทานที่บุกรุกผู้ให้บริการซอฟต์แวร์ เนื่องจากมาจากช่องทางที่ถูกต้อง จึงไม่อาจสังเกตเห็นได้จากความถูกต้องของช่องทางรับเพียงอย่างเดียว หากหยุดอัปเดตจะเท่ากับปล่อยให้ช่องโหว่ที่รู้จักอยู่แล้วคงอยู่ต่อไป ซึ่งกลับเป็นอันตรายมากกว่า การเสริมความแข็งแกร่งของรหัสผ่านไม่เกี่ยวข้องกับช่องทางการติดเชื้อ และหากปล่อยให้เป็นเรื่องของผู้ให้บริการฝ่ายเดียว การตรวจจับและการรับมือจะล่าช้าลง

ข้อ 39 | การขุดโดยไม่ได้รับอนุญาต

ลักษณะความเสียหายที่ปรากฏจากคริปโตแจ็กกิง (cryptojacking) ข้อใดเหมาะสมที่สุด

  1. ข้อมูลลูกค้าถูกเผยแพร่บนกระดานข้อความภายนอก จนคำถามและข้อร้องเรียนจากลูกค้าหลั่งไหลเข้ามาจนงานปกติติดขัด และต้องรับมือกับเรื่องนี้ต่อเนื่องหลายวัน
  2. เว็บไซต์ของบริษัทไม่ตอบสนองจนไม่สามารถรับคำสั่งซื้อได้ และสูญเสียโอกาสในการสร้างรายได้ตลอดช่วงที่กำลังกู้คืน
  3. แม้ป้อน URL ที่ถูกต้อง แต่กลับเชื่อมต่อไปยังเว็บไซต์ปลอมโดยไม่รู้ตัว จน ID รหัสผ่าน หรือหมายเลขบัตรถูกขโมย
  4. ไม่พบการรั่วไหลของข้อมูล แต่การทำงานของอุปกรณ์ช้าลงอย่างกะทันหัน หรือค่าบริการคลาวด์และค่าไฟฟ้าเพิ่มขึ้นอย่างผิดปกติ
คำตอบD. ไม่พบการรั่วไหลของข้อมูล แต่การทำงานของอุปกรณ์ช้าลงอย่างกะทันหัน หรือค่าบริการคลาวด์และค่าไฟฟ้าเพิ่มขึ้นอย่างผิดปกติ

คริปโตแจ็กกิงคือการโจมตีที่ใช้พลังการประมวลผลของอุปกรณ์ผู้อื่นในการขุดโดยไม่ได้รับอนุญาต เนื่องจากไม่ขโมยข้อมูลจึงสังเกตได้ยาก และมักปรากฏในรูปของการทำงานที่ช้าลงหรือค่าใช้จ่ายที่เพิ่มขึ้น ข้อ 1 คือการรั่วไหลของข้อมูล ข้อ 2 คือการโจมตีแบบ DoS/DDoS และข้อ 4 คือความเสียหายจากการวางยาแคช DNS

ข้อ 40 | การใช้ AI ในทางที่ผิด

ท่ามกลางการใช้ AI สร้างสรรค์และดีปเฟกในทางที่ผิดที่แพร่หลายมากขึ้น การรับมือที่องค์กรควรทำ ข้อใดเหมาะสมที่สุด

  1. แจ้งให้พนักงานทราบว่าอีเมลที่มีข้อความภาษาญี่ปุ่นเป็นธรรมชาติและไม่มีข้อผิดพลาด ให้ถือว่าเป็นของจริงได้
  2. หากเสียงในโทรศัพท์ตรงกับตัวจริง ก็ให้อนุมัติการโอนเงินหรือเปลี่ยนบัญชีปลายทางด้วยคำสั่งด้วยวาจาเพียงอย่างเดียว
  3. ไม่ตัดสินความจริงเท็จด้วยความเป็นธรรมชาติของข้อความหรือเสียงเพียงอย่างเดียว แต่กำหนดให้การโอนเงินหรือเปลี่ยนบัญชีปลายทางต้องผ่านการโทรกลับยืนยันไปยังเบอร์ติดต่อที่ลงทะเบียนไว้และผ่านการอนุมัติจากหลายคนเสมอ
  4. หากห้ามใช้ AI สร้างสรรค์ภายในบริษัทโดยเด็ดขาด ความเสียหายจากอีเมลฟิชชิงจะหมดไป
คำตอบC. ไม่ตัดสินความจริงเท็จด้วยความเป็นธรรมชาติของข้อความหรือเสียงเพียงอย่างเดียว แต่กำหนดให้การโอนเงินหรือเปลี่ยนบัญชีปลายทางต้องผ่านการโทรกลับยืนยันไปยังเบอร์ติดต่อที่ลงทะเบียนไว้และผ่านการอนุมัติจากหลายคนเสมอ

AI สร้างสรรค์ทำให้ข้อความดูเป็นธรรมชาติมากขึ้น และดีปเฟกสามารถเลียนแบบเสียงได้ด้วย ดังนั้นวิธีสังเกตแบบเดิมที่ "ดูจากความไม่เป็นธรรมชาติ" จึงใช้ไม่ได้ผลอีกต่อไป ต้องอาศัยขั้นตอนการยืนยันผ่านช่องทางอื่นและการอนุมัติจากหลายคนแทนการใช้สัญชาตญาณของมนุษย์ แม้บริษัทตนเองจะห้ามใช้ AI สร้างสรรค์ ก็ไม่สามารถหยุดยั้งการใช้งานของฝ่ายผู้โจมตีได้

ฝึกทำ: ทำโจทย์ในหน้านี้

เครื่องมือฝึกทำโจทย์แบบสุ่มคำถาม (ทำงานเมื่อเปิดใช้ JavaScript) โจทย์และคำอธิบายด้านบนสามารถอ่านได้ทั้งหมดตามปกติ

※ คำอธิบายเป็นข้อมูลเพื่อการเรียนรู้ ขอบเขตข้อสอบและระบบการสอบอาจเปลี่ยนแปลงในแต่ละปี โปรดตรวจสอบประกาศอย่างเป็นทางการของหน่วยงานผู้จัดสอบเสมอ

หน้านี้แปลจากต้นฉบับภาษาญี่ปุ่น หากเนื้อหาของคำแปลและต้นฉบับไม่ตรงกัน ให้ถือฉบับภาษาญี่ปุ่นเป็นหลัก ดูต้นฉบับภาษาญี่ปุ่น