ห้องเรียนรู้ Karinoya

คุณวุฒิ · แล็บสอบผ่าน Information Security Management (SG)

การจัดการความมั่นคงปลอดภัยสารสนเทศ

อ่านโจทย์และคำอธิบายเป็นไทยได้ ส่วนบทบรรยาย (บทความอธิบาย) มีเฉพาะฉบับภาษาญี่ปุ่นเท่านั้น

ดูฉบับภาษาญี่ปุ่น (มีบทบรรยาย) →

ข้อ 1 | สินทรัพย์สารสนเทศ

คำอธิบายของสินทรัพย์สารสนเทศในด้านความมั่นคงปลอดภัยสารสนเทศ ข้อใดเหมาะสมที่สุด

  1. หมายถึงเฉพาะอุปกรณ์สารสนเทศ เช่น เซิร์ฟเวอร์หรือคอมพิวเตอร์ และข้อมูลอิเล็กทรอนิกส์ที่บันทึกไว้ในนั้นเท่านั้น ไม่รวมเอกสารที่พิมพ์และจัดเก็บเป็นกระดาษ
  2. หมายถึงเฉพาะข้อมูลที่ทำเป็นอิเล็กทรอนิกส์เท่านั้น ไม่รวมเอกสารกระดาษหรือขั้นตอนและองค์ความรู้ที่มีเฉพาะผู้รับผิดชอบเท่านั้นที่ทราบ
  3. รวมถึงข้อมูลและเอกสาร อุปกรณ์ ซอฟต์แวร์ ตลอดจนความรู้ที่บุคคลมีและความน่าเชื่อถือขององค์กร ซึ่งเป็นสิ่งมีค่าต่อองค์กรอย่างกว้างขวาง
  4. หมายถึงเฉพาะสิ่งที่สามารถประเมินมูลค่าเป็นตัวเงินได้เท่านั้น สิ่งที่แปลงเป็นตัวเงินไม่ได้ เช่น ความน่าเชื่อถือหรือแบรนด์ ไม่อยู่ในขอบเขตการบริหารจัดการ
คำตอบC. รวมถึงข้อมูลและเอกสาร อุปกรณ์ ซอฟต์แวร์ ตลอดจนความรู้ที่บุคคลมีและความน่าเชื่อถือขององค์กร ซึ่งเป็นสิ่งมีค่าต่อองค์กรอย่างกว้างขวาง

สินทรัพย์สารสนเทศคือทุกสิ่งที่มีคุณค่าควรค่าแก่การปกป้อง นอกจากข้อมูล เอกสาร อุปกรณ์ และซอฟต์แวร์แล้ว ยังรวมถึงสินทรัพย์ที่จับต้องไม่ได้ เช่น ความรู้และองค์ความรู้ของบุคคล ความน่าเชื่อถือและแบรนด์ด้วย หากจำกัดขอบเขตให้แคบลงเหลือเฉพาะอุปกรณ์ ข้อมูลอิเล็กทรอนิกส์ หรือสิ่งที่ประเมินมูลค่าเป็นตัวเงินได้ ส่วนที่ตกหล่นไปก็จะกลายเป็นจุดอ่อน จึงล้วนไม่ถูกต้อง

ข้อ 2 | บัญชีทรัพย์สิน

รายการที่ไม่เหมาะสมที่จะบันทึกในบัญชีทรัพย์สินสารสนเทศ คือข้อใด

  1. ชื่อสินทรัพย์ และชื่อผู้รับผิดชอบดูแล (เจ้าของ) สินทรัพย์นั้น
  2. รหัสผ่านของผู้ใช้งานที่ใช้เข้าถึงสินทรัพย์นั้นโดยตรง
  3. สถานที่จัดเก็บ และชนิดของสื่อบันทึกข้อมูล
  4. ระดับความลับของข้อมูล และการจำแนกความสำคัญในทางธุรกิจ
คำตอบB. รหัสผ่านของผู้ใช้งานที่ใช้เข้าถึงสินทรัพย์นั้นโดยตรง

เนื่องจากบัญชีมีผู้เกี่ยวข้องจำนวนมากที่เข้าถึงได้ หากเขียนตัวรหัสผ่านลงไป การรั่วไหลของบัญชีก็จะนำไปสู่การเข้าถึงโดยไม่ได้รับอนุญาตโดยตรง ชื่อสินทรัพย์ ผู้รับผิดชอบดูแล สถานที่จัดเก็บ สื่อบันทึกข้อมูล ระดับความลับ และความสำคัญ เป็นรายการพื้นฐานที่บันทึกในบัญชีเพื่อใช้กำหนดมาตรการควบคุม

ข้อ 3 | ป้ายกำกับการจำแนก

วัตถุประสงค์หลักของการจำแนกข้อมูลเป็นความลับ ใช้ภายในเท่านั้น เปิดเผยได้ เป็นต้น แล้วติดป้ายกำกับ คือข้อใด

  1. เพื่อให้ผู้ที่จัดการข้อมูลนั้นสามารถตัดสินได้ว่าจำเป็นต้องปกป้องในระดับใด
  2. เพื่อลดพื้นที่ดิสก์ที่จำเป็นในการจัดเก็บข้อมูล และประหยัดค่าใช้จ่ายในการจัดเก็บ
  3. เพื่อทำให้ไม่จำเป็นต้องทำการจำแนกและติดป้ายกำกับอีกต่อไป โดยการเข้ารหัสข้อมูลทั้งหมด
  4. เพื่อทำให้ไม่จำเป็นต้องเก็บรวบรวมและบันทึกล็อกการเข้าถึงอีกต่อไป
คำตอบA. เพื่อให้ผู้ที่จัดการข้อมูลนั้นสามารถตัดสินได้ว่าจำเป็นต้องปกป้องในระดับใด

เพราะมีป้ายกำกับ ผู้ใช้งานจึงสามารถตัดสินด้วยตนเองได้ว่า "แนบไฟล์กับอีเมลได้หรือไม่" หรือ "นำออกไปได้หรือไม่" การจำแนกไม่ใช่วิธีลดพื้นที่จัดเก็บ แม้เข้ารหัสแล้วก็ยังจำเป็นต้องจำแนก และการติดป้ายกำกับก็ไม่ได้ทำให้การเก็บล็อกไม่จำเป็นอีกต่อไป จึงล้วนผิด

ข้อ 4 | ผู้รับผิดชอบดูแล

บทบาทของผู้รับผิดชอบดูแลสินทรัพย์สารสนเทศ (เจ้าของสินทรัพย์) ข้อใดเหมาะสมที่สุด

  1. ตรวจสอบ ISMS ขององค์กรในฐานะบุคคลที่สาม และตัดสินพร้อมรายงานว่าจะให้การรับรองหรือไม่
  2. ดำเนินการกับสินทรัพย์นั้นเป็นประจำ และรับผิดชอบงานป้อนข้อมูลหรือปรับปรุงข้อมูลในแต่ละวัน
  3. กำหนดการจำแนกของสินทรัพย์นั้น อนุมัติว่าจะอนุญาตให้ใครเข้าถึงได้แค่ไหน และทบทวนเป็นระยะ
  4. ดำเนินการเปลี่ยนแปลงการตั้งค่าอุปกรณ์เครือข่ายหรือเซิร์ฟเวอร์จริง
คำตอบC. กำหนดการจำแนกของสินทรัพย์นั้น อนุมัติว่าจะอนุญาตให้ใครเข้าถึงได้แค่ไหน และทบทวนเป็นระยะ

ผู้รับผิดชอบดูแลมีหน้าที่รับผิดชอบในการกำหนดการจำแนก การอนุมัติสิทธิ์การเข้าถึง และการทบทวนเป็นระยะ การป้อนข้อมูลในแต่ละวันเป็นงานของผู้ใช้งาน การตั้งค่าอุปกรณ์เป็นงานของผู้ดูแลระบบ และการตรวจสอบโดยบุคคลที่สามเป็นบทบาทของหน่วยงานออกใบรับรอง ซึ่งล้วนไม่ใช่บทบาทของผู้รับผิดชอบดูแล

ข้อ 5 | การทิ้ง HDD

จะมอบฮาร์ดดิสก์ในตัวของคอมพิวเตอร์ที่เคยใช้ในบริษัทให้ผู้รับจ้างภายนอกกำจัดทิ้ง การรับมือที่เหมาะสมที่สุดในมุมมองการป้องกันการรั่วไหลของข้อมูล คือข้อใด

  1. ย้ายไฟล์เป้าหมายไปที่ถังขยะแล้วล้างถังขยะให้ว่าง ยืนยันบนหน้าจอว่าถูกลบแล้ว จากนั้นจึงส่งมอบให้ผู้รับจ้าง
  2. ทำการฟอร์แมตแบบเร็ว (quick format) ยืนยันบนหน้าจอว่าไฟล์หายไปแล้ว แล้วส่งมอบให้ผู้รับจ้างตามสภาพนั้น
  3. เลือกลบเฉพาะไฟล์สำคัญเท่านั้น ส่วนที่เหลือปล่อยไว้ตามเดิมแล้วส่งมอบ
  4. ทำการลบข้อมูลด้วยการเขียนทับด้วยซอฟต์แวร์ลบข้อมูลหรือทำลายทางกายภาพ และยืนยันด้วยการเข้าร่วมสังเกตการณ์หรือรับใบรับรองการลบข้อมูล
คำตอบD. ทำการลบข้อมูลด้วยการเขียนทับด้วยซอฟต์แวร์ลบข้อมูลหรือทำลายทางกายภาพ และยืนยันด้วยการเข้าร่วมสังเกตการณ์หรือรับใบรับรองการลบข้อมูล

การล้างถังขยะให้ว่างหรือการฟอร์แมตแบบเร็ว เป็นเพียงการลบข้อมูลการจัดการเท่านั้น ในบางกรณีสามารถกู้คืนข้อมูลกลับมาได้ด้วยซอฟต์แวร์กู้คืนข้อมูล วิธีที่แน่นอนคือการเขียนทับหรือการทำลายทางกายภาพ และเมื่อว่าจ้างภายนอกต้องเก็บหลักฐานการดำเนินการด้วยการเข้าร่วมสังเกตการณ์หรือใบรับรอง การลบเฉพาะบางไฟล์เท่านั้นเป็นการรับมือที่ไม่ควรพิจารณาเลย

ข้อ 6 | การทิ้งเอกสารกระดาษ

วิธีการทิ้งเอกสารกระดาษที่จำแนกเป็นความลับใช้ภายในเท่านั้น ข้อใดเหมาะสมที่สุด

  1. ฉีกครึ่งแล้วนำไปทิ้งรวมเป็นขยะรีไซเคิล
  2. ทิ้งปนกับขยะทั่วไป เพื่อไม่ให้สังเกตเห็นได้จากภายนอก
  3. ป้ายดำเฉพาะส่วนหัวเรื่องแล้วนำไปทิ้งตามสภาพนั้น
  4. ย่อยด้วยเครื่องย่อยกระดาษ หรือว่าจ้างการละลายเยื่อกระดาษ
คำตอบD. ย่อยด้วยเครื่องย่อยกระดาษ หรือว่าจ้างการละลายเยื่อกระดาษ

การทิ้งเอกสารกระดาษต้องทำให้อยู่ในสภาพที่กู้คืนไม่ได้เป็นพื้นฐาน จึงใช้การย่อยหรือการละลายเยื่อกระดาษ แม้จะปนกับขยะอื่นก็ยังอ่านได้หากนำออกไป และการฉีกครึ่งหรือการป้ายดำเฉพาะหัวเรื่องยังคงอ่านเนื้อหาได้ จึงล้วนไม่เหมาะสมสำหรับการทิ้งเอกสารที่ใช้ภายในเท่านั้น

ข้อ 7 | การตรวจนับทรัพย์สิน

เหตุผลที่ต้องตรวจนับสินทรัพย์สารสนเทศเป็นระยะ ข้อใดเหมาะสมที่สุด

  1. เพื่อเจรจาต่อรองลดราคาซื้อสินทรัพย์สารสนเทศ และลดค่าใช้จ่ายในการจัดหาหรือเปลี่ยนอุปกรณ์
  2. เพื่อขจัดความคลาดเคลื่อนระหว่างสิ่งที่บันทึกในบัญชีกับสินทรัพย์จริง และทำให้มาตรการควบคุมถูกนำไปใช้อย่างครบถ้วนไม่ตกหล่น
  3. เพื่อลดจำนวนสินทรัพย์สารสนเทศทั้งหมดที่องค์กรถือครองลงทุกปีอย่างแน่นอน และลดภาระงานบริหารจัดการ
  4. เพื่อรับรู้สถานะการทำงานของพนักงาน และทบทวนการจัดวางกำลังคน
คำตอบB. เพื่อขจัดความคลาดเคลื่อนระหว่างสิ่งที่บันทึกในบัญชีกับสินทรัพย์จริง และทำให้มาตรการควบคุมถูกนำไปใช้อย่างครบถ้วนไม่ตกหล่น

วัตถุประสงค์ของการตรวจนับคือการทำให้บัญชีตรงกับสภาพจริง สินทรัพย์ที่ไม่มีในบัญชีจะไม่ถูกมาตรการควบคุมครอบคลุมถึง และหากสินทรัพย์ที่ทิ้งไปแล้วยังคงค้างอยู่ในบัญชี ก็จะกลายเป็นการตามหาโดยไม่จำเป็นเพราะไม่ทราบที่อยู่ การต่อรองราคาหรือการบริหารแรงงานไม่ใช่วัตถุประสงค์ และการลดจำนวนสินทรัพย์ให้แน่นอนก็ไม่ใช่วัตถุประสงค์เช่นกัน

ข้อ 8 | วงจรชีวิต

เมื่อมองวงจรชีวิตของข้อมูลเป็น "สร้าง → ใช้งาน → จัดเก็บ → เคลื่อนย้าย → ทิ้ง" มาตรการควบคุมในแต่ละขั้นตอน ข้อใดเหมาะสมที่สุด

  1. หากเป็นการเคลื่อนย้ายโดยใช้ระบบขนส่งภายในบริษัท สามารถงดเว้นบันทึกการส่งมอบได้
  2. ข้อมูลระหว่างจัดเก็บอยู่ภายในบริษัทจึงปลอดภัย ไม่จำเป็นต้องกำหนดสิทธิ์การเข้าถึงเป็นพิเศษ
  3. ในขั้นตอนการสร้างไม่ต้องกำหนดการจำแนก แล้วค่อยกำหนดการจำแนกและวิธีจัดการรวมทีเดียวเมื่อถึงขั้นตอนการทิ้ง
  4. ในขั้นตอนจัดเก็บใช้การล็อกกุญแจหรือการเข้ารหัส ในขั้นตอนเคลื่อนย้ายใช้การผนึกและบันทึกการส่งมอบ ในขั้นตอนทิ้งใช้การลบข้อมูลหรือการทำลายทางกายภาพ
คำตอบD. ในขั้นตอนจัดเก็บใช้การล็อกกุญแจหรือการเข้ารหัส ในขั้นตอนเคลื่อนย้ายใช้การผนึกและบันทึกการส่งมอบ ในขั้นตอนทิ้งใช้การลบข้อมูลหรือการทำลายทางกายภาพ

การจำแนกต้องกำหนดตั้งแต่ขั้นตอนการสร้าง (หรือรับมา) จึงจะทำให้การจัดการในขั้นตอนต่อไปชัดเจน ระหว่างจัดเก็บก็ยังต้องปกป้องจากพนักงานที่ไม่มีสิทธิ์ และแม้จะใช้ระบบขนส่งภายในบริษัทก็ยังจำเป็นต้องมีบันทึกว่าใครส่งมอบให้ใครเมื่อใด ตัวเลือกที่นำมาตรการที่เหมาะสมมาใช้กับแต่ละขั้นตอนจึงถูกต้อง

ข้อ 9 | เกณฑ์การจำแนก

แนวคิดในการกำหนดระดับการจำแนกของข้อมูล ข้อใดเหมาะสมที่สุด

  1. กำหนดโดยดูจากสื่อบันทึกข้อมูลเพียงอย่างเดียว เช่น ไฟล์อิเล็กทรอนิกส์ทั้งหมดเป็นความลับ ส่วนเอกสารกระดาษทั้งหมดเป็นใช้ภายในเท่านั้น
  2. ข้อมูลที่แผนกที่สร้างมีจำนวนคนมาก ยิ่งกำหนดให้เป็นระดับการจำแนกที่สูง
  3. กำหนดโดยพิจารณาทั้งผลกระทบเมื่อรั่วไหล รวมถึงผลกระทบเมื่อถูกปลอมแปลงหรือเมื่อใช้งานไม่ได้ด้วย
  4. เมื่อกำหนดการจำแนกของข้อมูลไว้ครั้งหนึ่งแล้ว แม้เนื้อหาหรือสถานการณ์จะเปลี่ยนไปในภายหลัง ก็ให้ใช้ต่อไปโดยไม่ทบทวน
คำตอบC. กำหนดโดยพิจารณาทั้งผลกระทบเมื่อรั่วไหล รวมถึงผลกระทบเมื่อถูกปลอมแปลงหรือเมื่อใช้งานไม่ได้ด้วย

การจำแนกต้องพิจารณาไม่เพียงการรักษาความลับ แต่รวมถึงผลกระทบเมื่อบูรณภาพหรือความพร้อมใช้งานถูกทำลายด้วย จำนวนคนในแผนกไม่เกี่ยวข้องกับขนาดของผลกระทบ และการกำหนดตายตัวตามสื่อบันทึกข้อมูลเพียงอย่างเดียวก็ไม่ตรงกับสภาพจริง นอกจากนี้ยังจำเป็นต้องทบทวนตามสถานการณ์ที่เปลี่ยนไป เช่น เมื่อพ้นวันที่กำหนดเผยแพร่แล้ว

ข้อ 10 | ขั้นตอน

สามกิจกรรมที่ประกอบกันเป็นการประเมินความเสี่ยง (risk assessment) เมื่อเรียงตามลำดับที่ดำเนินการ คือข้อใด

  1. การประเมินความเสี่ยง → การวิเคราะห์ความเสี่ยง → การระบุความเสี่ยง
  2. การระบุความเสี่ยง → การประเมินความเสี่ยง → การวิเคราะห์ความเสี่ยง
  3. การระบุความเสี่ยง → การวิเคราะห์ความเสี่ยง → การประเมินความเสี่ยง
  4. การวิเคราะห์ความเสี่ยง → การระบุความเสี่ยง → การประเมินความเสี่ยง
คำตอบC. การระบุความเสี่ยง → การวิเคราะห์ความเสี่ยง → การประเมินความเสี่ยง

การประเมินความเสี่ยงดำเนินการตามลำดับคือ การค้นหาความเสี่ยง (ระบุ) การประมาณขนาด (วิเคราะห์) และการเทียบกับเกณฑ์เพื่อตัดสินความจำเป็นในการรับมือ (ประเมิน) สิ่งที่ยังไม่ถูกค้นพบย่อมวิเคราะห์ไม่ได้ และสิ่งที่ยังไม่ถูกวิเคราะห์ย่อมเทียบกับเกณฑ์ไม่ได้ ลำดับอื่นจึงเป็นไปไม่ได้

ข้อ 11 | ขั้นตอนใด

การเขียนบรรยายเหตุการณ์ "ห้องเซิร์ฟเวอร์อยู่ชั้น 1 หากมีฝนตกหนักจนน้ำท่วมอาจทำให้เซิร์ฟเวอร์หยุดทำงาน" แล้วบันทึกลงในรายการ งานนี้ตรงกับกิจกรรมใดของการประเมินความเสี่ยง

  1. การรับมือความเสี่ยง
  2. การยอมรับความเสี่ยง
  3. การระบุความเสี่ยง
  4. การประเมินความเสี่ยง
คำตอบC. การระบุความเสี่ยง

กิจกรรมที่ค้นพบและบรรยายว่ามีความเสี่ยงใดอยู่บ้างคือการระบุความเสี่ยง ส่วนการเทียบขนาดกับเกณฑ์ความเสี่ยงเพื่อตัดสินความจำเป็นในการรับมือคือการประเมินความเสี่ยง การลงมือ เช่น การหลีกเลี่ยงหรือการลดความเสี่ยงคือการรับมือความเสี่ยง และการยอมรับไว้ในขอบเขตของเกณฑ์คือการยอมรับความเสี่ยง ซึ่งล้วนเป็นกิจกรรมที่มาหลังจากขั้นตอนนี้

ข้อ 12 | ตำแหน่งของการประเมิน

คำอธิบายของการประเมินความเสี่ยง (risk evaluation) ในการประเมินความเสี่ยงโดยรวม (risk assessment) ข้อใดเหมาะสมที่สุด

  1. เปรียบเทียบขนาดความเสี่ยงที่ได้จากการวิเคราะห์กับเกณฑ์ความเสี่ยง เพื่อตัดสินความจำเป็นในการรับมือและลำดับความสำคัญ
  2. ค้นหาและบรรยายความเสี่ยงที่มีอยู่ในองค์กรอย่างครบถ้วนไม่ตกหล่น จากชุดของสินทรัพย์สารสนเทศ ภัยคุกคาม และช่องโหว่
  3. นำมาตรการควบคุมที่เลือกไว้ไปติดตั้งใช้งานจริง เริ่มดำเนินการและทำให้เป็นส่วนหนึ่งของการปฏิบัติงาน
  4. ประมาณความเป็นไปได้ที่จะเกิดขึ้นและระดับผลกระทบของความเสี่ยงแต่ละอย่าง แล้วคำนวณหาขนาดของความเสี่ยง
คำตอบA. เปรียบเทียบขนาดความเสี่ยงที่ได้จากการวิเคราะห์กับเกณฑ์ความเสี่ยง เพื่อตัดสินความจำเป็นในการรับมือและลำดับความสำคัญ

การประเมินความเสี่ยงเป็นกิจกรรมสุดท้ายของการประเมินความเสี่ยงโดยรวม เป็นขั้นตอนที่ตัดสินโดยเทียบผลการวิเคราะห์กับเกณฑ์ การค้นหาคือการระบุความเสี่ยง การคำนวณขนาดคือการวิเคราะห์ความเสี่ยง และการนำมาตรการควบคุมไปใช้คือการดำเนินการรับมือความเสี่ยง ซึ่งล้วนเป็นขั้นตอนที่ต่างกัน

ข้อ 13 | การโอนย้าย

บริษัทได้ทำประกันภัยไซเบอร์เพื่อเตรียมรับมือค่าสินไหมทดแทนและค่าใช้จ่ายในการสอบสวนกรณีเกิดการรั่วไหลของข้อมูล การรับมือความเสี่ยงนี้จัดอยู่ในประเภทใด

  1. การหลีกเลี่ยงความเสี่ยง
  2. การลด (บรรเทา) ความเสี่ยง
  3. การยอมรับ (รับไว้เอง) ความเสี่ยง
  4. การโอนย้าย (แบ่งปัน) ความเสี่ยง
คำตอบD. การโอนย้าย (แบ่งปัน) ความเสี่ยง

การทำประกันภัยเป็นการรับมือที่แบ่งภาระความสูญเสียกับบริษัทประกัน จึงจัดเป็นการโอนย้าย (แบ่งปัน) ความเสี่ยง การหลีกเลี่ยงคือการเลิกทำกิจกรรมที่เป็นต้นเหตุนั้นไปเลย การลดคือการทำให้ความน่าจะเป็นในการเกิดขึ้นหรือผลกระทบเล็กลงด้วยมาตรการ และการยอมรับคือการรับไว้โดยไม่ทำมาตรการใด ๆ ซึ่งการทำประกันไม่ตรงกับข้อใดเลย

ข้อ 14 | การคำนวณ ALE

อุบัติเหตุอย่างหนึ่งหากเกิดขึ้นหนึ่งครั้งจะก่อความเสียหาย 6,000,000 เยน และคาดว่าจะเกิดขึ้นในอัตรา 1 ครั้งต่อ 2 ปี มูลค่าความสูญเสียที่คาดการณ์ต่อปี (ALE) ของอุบัติเหตุนี้คือเท่าใด

  1. 1,500,000 เยน
  2. 3,000,000 เยน
  3. 6,000,000 เยน
  4. 12,000,000 เยน
คำตอบB. 3,000,000 เยน

ALE คำนวณจาก SLE (มูลค่าความสูญเสียต่อครั้ง) คูณ ARO (อัตราการเกิดขึ้นต่อปี) เนื่องจาก 1 ครั้งต่อ 2 ปี คือ ARO = 0.5 ดังนั้น 6,000,000×0.5 = 3,000,000 เยน 6,000,000 เยน คือค่า SLE เอง 12,000,000 เยน คือค่าเมื่อเกิดขึ้น 2 ครั้งต่อปี และ 1,500,000 เยน คือความผิดพลาดจากการคำนวณโดยใช้ ARO เป็น 0.25

ข้อ 15 | การคำนวณ ALE

มีภัยพิบัติอย่างหนึ่งที่หากเกิดขึ้นหนึ่งครั้งจะก่อความเสียหาย 40,000,000 เยน และประมาณความน่าจะเป็นที่จะเกิดขึ้นไว้ที่ 5% ต่อปี มูลค่าความสูญเสียที่คาดการณ์ต่อปี (ALE) ของภัยพิบัตินี้คือเท่าใด

  1. 8,000,000 เยน
  2. 2,000,000 เยน
  3. 40,000,000 เยน
  4. 4,000,000 เยน
คำตอบB. 2,000,000 เยน

5% ต่อปีตรงกับ ARO = 0.05 ดังนั้น ALE = 40,000,000×0.05 = 2,000,000 เยน 4,000,000 เยน คือค่าที่คำนวณโดยใช้ความน่าจะเป็น 10% และ 8,000,000 เยน คือค่าที่คำนวณโดยใช้ 20% ส่วน 40,000,000 เยน คือค่า SLE เอง ซึ่งล้วนไม่ได้คูณด้วยอัตราการเกิดขึ้นต่อปี หรือคูณผิดค่า

ข้อ 16 | ความคุ้มค่าต่อต้นทุน

ความเสี่ยงอย่างหนึ่งหากเกิดขึ้นหนึ่งครั้งจะก่อความเสียหาย 10,000,000 เยน และประมาณอัตราการเกิดขึ้นต่อปีไว้ที่ 0.4 หากนำมาตรการที่มีค่าใช้จ่าย 2,200,000 เยนต่อปีมาใช้ จะทำให้อัตราการเกิดขึ้นต่อปีลดลงเหลือ 0.1 การประเมินในแง่มูลค่าเงิน ข้อใดเหมาะสมที่สุด

  1. จากมาตรการนี้ มูลค่าความสูญเสียที่คาดการณ์ต่อปีจะเปลี่ยนจาก 10,000,000 เยน เป็น 1,000,000 เยน มูลค่าที่ลดได้ 9,000,000 เยน สูงกว่าค่าใช้จ่ายอย่างมาก จึงคุ้มค่า
  2. จากมาตรการนี้ มูลค่าความสูญเสียที่คาดการณ์ต่อปีจะเปลี่ยนจาก 4,000,000 เยน เป็น 1,000,000 เยน มูลค่าที่ลดได้ 2,000,000 เยน ต่ำกว่าค่าใช้จ่าย 2,200,000 เยน จึงไม่คุ้มค่า
  3. จากมาตรการนี้ มูลค่าความสูญเสียที่คาดการณ์ต่อปีจะเปลี่ยนจาก 4,000,000 เยน เป็น 1,000,000 เยน มูลค่าที่ลดได้ 3,000,000 เยน สูงกว่าค่าใช้จ่าย 2,200,000 เยน จึงคุ้มค่า
  4. เนื่องจากอัตราการเกิดขึ้นต่อปีไม่ได้ลดลงเหลือ 0 การประเมินผลของมาตรการในแง่มูลค่าเงินจึงทำไม่ได้
คำตอบC. จากมาตรการนี้ มูลค่าความสูญเสียที่คาดการณ์ต่อปีจะเปลี่ยนจาก 4,000,000 เยน เป็น 1,000,000 เยน มูลค่าที่ลดได้ 3,000,000 เยน สูงกว่าค่าใช้จ่าย 2,200,000 เยน จึงคุ้มค่า

ALE ก่อนมาตรการคือ 10,000,000×0.4 = 4,000,000 เยน หลังมาตรการคือ 10,000,000×0.1 = 1,000,000 เยน มูลค่าที่ลดได้คือ 3,000,000 เยน ซึ่งสูงกว่าค่าใช้จ่าย 2,200,000 เยน จึงกล่าวได้ว่าคุ้มค่าในแง่มูลค่าเงิน 10,000,000 เยน คือค่า SLE ไม่ใช่ ALE และการคำนวณมูลค่าที่ลดได้เป็น 2,000,000 เยน ก็เป็นความผิดพลาดในการคำนวณ แม้จะยังมีความเสี่ยงที่หลงเหลืออยู่ (residual risk) ก็ยังสามารถเปรียบเทียบในแง่มูลค่าเงินได้

ข้อ 17 | การหลีกเลี่ยง

ธุรกิจขายตรงที่ต้องจัดการข้อมูลส่วนบุคคลจำนวนมากแต่ไม่คุ้มทุน ถูกตัดสินว่าผลกระทบเมื่อรั่วไหลนั้นใหญ่เกินไป จึงถอนตัวจากธุรกิจนั้นไปเลย การรับมือความเสี่ยงนี้จัดอยู่ในประเภทใด

  1. การหลีกเลี่ยงความเสี่ยง
  2. การโอนย้าย (แบ่งปัน) ความเสี่ยง
  3. การยอมรับ (รับไว้เอง) ความเสี่ยง
  4. การลด (บรรเทา) ความเสี่ยง
คำตอบA. การหลีกเลี่ยงความเสี่ยง

การรับมือที่เลิกทำกิจกรรมที่เป็นต้นเหตุของความเสี่ยงไปเลยคือการหลีกเลี่ยงความเสี่ยง การโอนย้ายคือการแบ่งความสูญเสียกับผู้อื่นด้วยประกันภัยหรือการว่าจ้าง การลดคือการทำให้ความน่าจะเป็นในการเกิดขึ้นหรือผลกระทบเล็กลงด้วยมาตรการ และการยอมรับคือการรับไว้โดยไม่ทำมาตรการใด ๆ ซึ่งการหยุดกิจกรรมไม่ตรงกับข้อใดเลย

ข้อ 18 | การลด

เพื่อรับมือความเสี่ยงจากการติดมัลแวร์ ได้นำซอฟต์แวร์ป้องกันไวรัสมาใช้ อัปเดตระบบปฏิบัติการอย่างครบถ้วน และให้ความรู้แก่พนักงาน เพื่อลดความน่าจะเป็นในการติดเชื้อ การรับมือความเสี่ยงนี้จัดอยู่ในประเภทใด

  1. การยอมรับ (รับไว้เอง) ความเสี่ยง
  2. การลด (บรรเทา) ความเสี่ยง
  3. การหลีกเลี่ยงความเสี่ยง
  4. การโอนย้าย (แบ่งปัน) ความเสี่ยง
คำตอบB. การลด (บรรเทา) ความเสี่ยง

การรับมือที่นำมาตรการควบคุมมาใช้เพื่อทำให้ความน่าจะเป็นในการเกิดขึ้นหรือผลกระทบเล็กลงคือการลดความเสี่ยง การหลีกเลี่ยงคือการเลิกทำธุรกิจนั้นไปเลย การโอนย้ายคือการแบ่งความสูญเสียกับผู้อื่นด้วยประกันภัยหรือการว่าจ้าง และการยอมรับคือการรับไว้ในขอบเขตของเกณฑ์โดยไม่ทำมาตรการ ดังนั้นการลงมือทำมาตรการเพื่อลดความน่าจะเป็นจึงไม่ตรงกับข้อใดเลย

ข้อ 19 | การยอมรับ

เกี่ยวกับการหยุดทำงานชั่วคราวของกระดานข่าวภายในบริษัท ได้ยืนยันแล้วว่าผลกระทบต่องานมีน้อยและมูลค่าความสูญเสียที่คาดว่าจะเกิดขึ้นก็อยู่ในขอบเขตของเกณฑ์การยอมรับความเสี่ยง จึงได้รับการอนุมัติจากผู้รับผิดชอบและตัดสินใจไม่ทำมาตรการเพิ่มเติมใด ๆ การรับมือความเสี่ยงนี้จัดอยู่ในประเภทใด

  1. การโอนย้าย (แบ่งปัน) ความเสี่ยง
  2. การหลีกเลี่ยงความเสี่ยง
  3. การลด (บรรเทา) ความเสี่ยง
  4. การยอมรับ (รับไว้เอง) ความเสี่ยง
คำตอบD. การยอมรับ (รับไว้เอง) ความเสี่ยง

การยืนยันว่าผลกระทบมีน้อยและอยู่ในขอบเขตของเกณฑ์การยอมรับ แล้วเลือกที่จะรับไว้โดยไม่ทำมาตรการใด ๆ คือการยอมรับ (รับไว้เอง) ความเสี่ยง การหลีกเลี่ยงคือการหยุดกิจกรรม การโอนย้ายคือการแบ่งภาระความสูญเสีย และการลดคือการทำมาตรการ ซึ่งล้วนต่างจากการยอมรับตรงที่มีการลงมือทำอะไรบางอย่าง ควรระวังด้วยว่าไม่ใช่การปล่อยทิ้งไว้เฉยๆ แต่ต้องมีการอนุมัติและบันทึกจากผู้รับผิดชอบ

ข้อ 20 | การรับมือกับตัวอย่าง

ชุดของประเภทการรับมือความเสี่ยงกับตัวอย่างที่เป็นรูปธรรม ข้อใดไม่เหมาะสม

  1. การยอมรับความเสี่ยง — แม้จะเกิดความสูญเสียถึงขั้นที่ธุรกิจดำเนินต่อไปไม่ได้ แต่เนื่องจากการทำมาตรการยุ่งยาก จึงไม่ทำอะไรเลย
  2. การหลีกเลี่ยงความเสี่ยง — ยุติการให้บริการออนไลน์ที่ตัดสินว่ามีความเสี่ยงสูง และถอนตัวจากธุรกิจนั้น
  3. การโอนย้ายความเสี่ยง — ทำประกันภัยเพื่อเตรียมรับมือการรั่วไหลของข้อมูล และให้บริษัทประกันรับภาระความสูญเสียบางส่วน
  4. การลดความเสี่ยง — เข้ารหัสข้อมูลสำคัญ และสำรองข้อมูลเป็นระยะแล้วเก็บไว้ในสถานที่อื่น
คำตอบA. การยอมรับความเสี่ยง — แม้จะเกิดความสูญเสียถึงขั้นที่ธุรกิจดำเนินต่อไปไม่ได้ แต่เนื่องจากการทำมาตรการยุ่งยาก จึงไม่ทำอะไรเลย

การยอมรับคือการรับมือที่เลือกใช้หลังจากยืนยันแล้วว่าผลกระทบมีน้อยและอยู่ในขอบเขตของเกณฑ์การยอมรับ และผ่านการอนุมัติจากผู้รับผิดชอบ การปล่อยทิ้งไว้เพราะยุ่งยากทั้งที่ความเสี่ยงร้ายแรงถึงขั้นธุรกิจดำเนินต่อไม่ได้ ไม่ใช่การยอมรับ ส่วนอีกสามชุด คือ ประกันภัย = การโอนย้าย, การยุติบริการ = การหลีกเลี่ยง, การเข้ารหัสและการสำรองข้อมูล = การลด ล้วนถูกต้อง

ข้อ 21 | ความเสี่ยงที่หลงเหลือ

การจัดการความเสี่ยงที่หลงเหลือ (residual risk) ข้อใดเหมาะสมที่สุด

  1. ตราบใดที่ยังมีความเสี่ยงที่หลงเหลืออยู่แม้เพียงเล็กน้อย ถือว่าการรับมือความเสี่ยงล้มเหลว จึงต้องทำมาตรการใหม่จนกว่าจะไม่เหลืออยู่เลย
  2. สำหรับความเสี่ยงที่หลงเหลือ ให้เจ้าหน้าที่หน้างานเป็นผู้ตัดสินใจด้วยดุลยพินิจของตนเองในแต่ละครั้ง และจงใจไม่บันทึกเนื้อหาการตัดสินใจไว้
  3. เมื่อดำเนินการรับมือความเสี่ยงแล้ว ความเสี่ยงที่หลงเหลือจะกลายเป็น 0 เสมอ จึงไม่จำเป็นต้องตรวจสอบและอนุมัติเนื้อหาอีกครั้งหลังจากการรับมือเสร็จสิ้น
  4. เป็นความเสี่ยงที่ยังคงเหลืออยู่หลังจากดำเนินการรับมือความเสี่ยงแล้ว ซึ่งผู้มีความรับผิดชอบ เช่น ผู้บริหารระดับสูง จะเป็นผู้ตัดสินใจและอนุมัติว่าจะยอมรับหรือไม่
คำตอบD. เป็นความเสี่ยงที่ยังคงเหลืออยู่หลังจากดำเนินการรับมือความเสี่ยงแล้ว ซึ่งผู้มีความรับผิดชอบ เช่น ผู้บริหารระดับสูง จะเป็นผู้ตัดสินใจและอนุมัติว่าจะยอมรับหรือไม่

ไม่ว่าจะรับมืออย่างไรก็ไม่สามารถขจัดความเสี่ยงให้หมดไปได้อย่างสมบูรณ์ ส่วนที่หลงเหลือจะถูกเทียบกับเกณฑ์การยอมรับและผู้รับผิดชอบเป็นผู้อนุมัติว่าจะรับไว้หรือไม่ สมมติฐานที่ว่าจะกลายเป็น 0 นั้นผิด และการตัดสินใจเองของเจ้าหน้าที่หรือการงดบันทึกทำให้ไม่สามารถอธิบายความรับผิดชอบได้ การมีความเสี่ยงที่หลงเหลืออยู่เองไม่ได้หมายความว่าการรับมือล้มเหลว

ข้อ 22 | 27001 กับ 2

คำอธิบายความสัมพันธ์ระหว่าง JIS Q 27001 กับ JIS Q 27002 ข้อใดเหมาะสมที่สุด

  1. ทั้งสองเป็นมาตรฐานที่กำหนดเฉพาะคำนิยามของศัพท์เท่านั้น ไม่ครอบคลุมข้อกำหนด
  2. 27001 เป็นบรรทัดฐานสำหรับการนำมาตรการควบคุมไปปฏิบัติจริง ส่วน 27002 เป็นมาตรฐานที่กำหนดข้อกำหนดของ ISMS
  3. ทั้งสองเป็นมาตรฐานที่กำหนดข้อกำหนดของ ISMS และมีเนื้อหาเหมือนกันทุกประการ
  4. 27001 เป็นมาตรฐานการรับรองที่กำหนดข้อกำหนดของ ISMS ส่วน 27002 เป็นบรรทัดฐานสำหรับการนำมาตรการควบคุมไปปฏิบัติจริง
คำตอบD. 27001 เป็นมาตรฐานการรับรองที่กำหนดข้อกำหนดของ ISMS ส่วน 27002 เป็นบรรทัดฐานสำหรับการนำมาตรการควบคุมไปปฏิบัติจริง

มาตรฐานที่เป็นเกณฑ์การรับรองคือ JIS Q 27001 ซึ่งกำหนดข้อกำหนด ส่วน JIS Q 27002 แสดงวิธีนำมาตรการควบคุมแต่ละอย่างไปปฏิบัติจริง คำอธิบายที่สลับกันจึงผิด มาตรฐานที่กำหนดคำศัพท์และภาพรวมคือ JIS Q 27000 และ 27001 กับ 27002 ก็ไม่ได้มีเนื้อหาเหมือนกัน

ข้อ 23 | เป้าหมายการรับรอง

บริษัทหนึ่งประกาศว่า "บริษัทของเราได้รับการรับรอง JIS Q 27002 แล้ว" ปัญหาของข้อความนี้ ข้อใดเหมาะสมที่สุด

  1. 27002 เป็นบรรทัดฐานสำหรับการนำมาตรการควบคุมไปปฏิบัติจริง ไม่ใช่เกณฑ์การรับรอง การรับรอง ISMS จะดำเนินการโดยเทียบกับ JIS Q 27001
  2. 27002 เป็นมาตรฐานที่แสดงคำนิยามและภาพรวม ไม่ครอบคลุมมาตรการควบคุมที่เป็นรูปธรรม
  3. 27002 เป็นมาตรฐานที่กำหนดเฉพาะเรื่องการคุ้มครองข้อมูลส่วนบุคคลเท่านั้น จึงไม่สามารถใช้กับการรับรองของบริษัททั่วไปที่จัดการความมั่นคงปลอดภัยสารสนเทศโดยรวม
  4. 27002 เป็นมาตรฐานที่เป็นเป้าหมายการรับรอง แต่หน่วยงานที่สามารถรับการรับรองได้จำกัดเฉพาะหน่วยงานราชการและองค์การอิสระเท่านั้น บริษัทเอกชนอยู่นอกขอบเขตการรับรอง
คำตอบA. 27002 เป็นบรรทัดฐานสำหรับการนำมาตรการควบคุมไปปฏิบัติจริง ไม่ใช่เกณฑ์การรับรอง การรับรอง ISMS จะดำเนินการโดยเทียบกับ JIS Q 27001

เกณฑ์การตรวจสอบของระบบประเมินความสอดคล้อง ISMS คือ JIS Q 27001 ซึ่งกำหนดข้อกำหนด ส่วน 27002 ไม่ใช่เกณฑ์การรับรอง 27002 เป็นคู่มือมาตรการควบคุม ไม่ใช่มาตรฐานคำศัพท์ (27000) หรือมาตรฐานคุ้มครองข้อมูลส่วนบุคคล (15001) และก็ไม่มีข้อเท็จจริงว่าประเภทองค์กรที่รับการรับรองได้ถูกจำกัด

ข้อ 24 | เอกสารประกาศการนำไปใช้

เนื้อหาที่บันทึกในเอกสารประกาศการนำไปใช้ (Statement of Applicability) ของ ISMS ข้อใดเหมาะสมที่สุด

  1. มาตรการควบคุมที่เลือกและเหตุผลในการเลือก สถานะการดำเนินการ และเหตุผลในการไม่นำมาตรการควบคุมที่ไม่ได้เลือกมาใช้
  2. รายการความขัดข้องที่เกิดขึ้นในช่วงหนึ่งปีที่ผ่านมา และตารางบันทึกเวลาที่ใช้ในการกู้คืนของแต่ละครั้ง
  3. ร่างจดหมายขอโทษที่จะส่งให้ลูกค้าเมื่อเกิดเหตุการณ์ผิดปกติ และรายชื่อผู้รับผิดชอบปลายทางในการส่ง
  4. ผลการประเมินผลงานของพนักงานแต่ละคน และรายการเป้าหมายงานที่ตัวบุคคลตั้งไว้สำหรับปีถัดไป
คำตอบA. มาตรการควบคุมที่เลือกและเหตุผลในการเลือก สถานะการดำเนินการ และเหตุผลในการไม่นำมาตรการควบคุมที่ไม่ได้เลือกมาใช้

เอกสารประกาศการนำไปใช้เป็นเอกสารที่อธิบายว่าเลือกมาตรการควบคุมใด เพราะเหตุใด ดำเนินการไปถึงไหน และสำหรับมาตรการควบคุมที่ไม่เลือกก็อธิบายเหตุผลที่ไม่เลือกไว้ด้วย ร่างจดหมายขอโทษ บันทึกความขัดข้อง และการประเมินผลงาน เป็นเอกสารอื่นซึ่งไม่ได้ทำหน้าที่แสดงเหตุผลในการคัดเลือกมาตรการควบคุม

ข้อ 25 | PDCA

ในวงจร PDCA ของ ISMS การตรวจสอบภายในและการทบทวนโดยฝ่ายบริหาร (management review) ถูกจัดอยู่ในขั้นตอนใด

  1. Do (ปฏิบัติ)
  2. Check (ตรวจสอบ)
  3. Plan (วางแผน)
  4. Act (ดำเนินการปรับปรุง)
คำตอบB. Check (ตรวจสอบ)

การตรวจสอบภายในและการทบทวนโดยฝ่ายบริหารเป็นกิจกรรมที่ตรวจสอบว่าดำเนินการตามที่กำหนดไว้และทำงานได้อย่างมีประสิทธิผลหรือไม่ จึงตรงกับ Check ส่วน Plan คือการกำหนดขอบเขต การกำหนดนโยบาย การประเมินความเสี่ยง และการเลือกมาตรการควบคุม Do คือการนำมาตรการควบคุมไปใช้และดำเนินงาน และ Act คือการแก้ไขและทบทวนกลไก

ข้อ 26 | การตรวจสอบภายใน

ข้อควรระวังในการดำเนินการตรวจสอบภายใน (internal audit) ของ ISMS ข้อใดเหมาะสมที่สุด

  1. ถือว่าการตรวจสอบภายในเป็นสิ่งที่หน่วยงานรับรองภายนอกเป็นผู้ดำเนินการ องค์กรเองไม่ดำเนินการ
  2. หากพบข้อไม่สอดคล้อง (nonconformity) จากการตรวจสอบภายใน ให้เพียงตักเตือนด้วยวาจาโดยไม่บันทึกไว้
  3. เลือกผู้ตรวจสอบที่ไม่ตรวจสอบงานที่ตนเองรับผิดชอบ เพื่อรักษาความเป็นกลางและความเป็นธรรม
  4. เพื่อรักษาความเป็นกลางของการตรวจสอบ ผู้ตรวจสอบตรวจสอบและประเมินงานที่ตนเองรับผิดชอบด้วยตนเอง
คำตอบC. เลือกผู้ตรวจสอบที่ไม่ตรวจสอบงานที่ตนเองรับผิดชอบ เพื่อรักษาความเป็นกลางและความเป็นธรรม

หากตรวจสอบงานของตนเองด้วยตนเอง การประเมินจะหย่อนยาน จึงต้องเลือกผู้ตรวจสอบที่เป็นอิสระจากงานที่ตนรับผิดชอบ การตรวจสอบภายในเป็นกิจกรรมที่องค์กรดำเนินการเอง ส่วนหน่วยงานรับรองเป็นผู้ทำการตรวจประเมินจากบุคคลที่สาม ข้อไม่สอดคล้องต้องบันทึกไว้และนำไปสู่มาตรการแก้ไข

ข้อ 27 | เครื่องหมาย P Mark

มาตรฐานใดที่ถูกตรวจสอบความสอดคล้องเพื่อมอบเครื่องหมาย Privacy Mark

  1. ISO/IEC 27017
  2. JIS Q 27001
  3. JIS Q 15001
  4. JIS Q 27002
คำตอบC. JIS Q 15001

Privacy Mark มอบให้โดยการตรวจสอบความสอดคล้องกับ JIS Q 15001 ซึ่งกำหนดข้อกำหนดของระบบบริหารจัดการการคุ้มครองข้อมูลส่วนบุคคล (PMS) JIS Q 27001 เป็นเกณฑ์การรับรอง ISMS, 27002 เป็นแนวปฏิบัติสำหรับมาตรการควบคุม, ISO/IEC 27017 เป็นแนวปฏิบัติเกี่ยวกับมาตรการควบคุมของบริการคลาวด์

ข้อ 28 | มาตรฐานที่เกี่ยวข้อง

การจับคู่คำอธิบายของ ISO/IEC 27017 และ ISO/IEC 27701 ข้อใดเหมาะสมที่สุด

  1. 27017 เป็นแนวปฏิบัติมาตรการควบคุมความมั่นคงปลอดภัยสารสนเทศสำหรับบริการคลาวด์ ส่วน 27701 เป็นมาตรฐานเกี่ยวกับระบบบริหารจัดการข้อมูลส่วนบุคคล
  2. 27017 เกี่ยวกับความปลอดภัยและอาชีวอนามัย ส่วน 27701 เกี่ยวกับข้อกำหนดของระบบบริหารความต่อเนื่องทางธุรกิจ
  3. 27017 เป็นมาตรฐานเกี่ยวกับความปลอดภัยของระบบควบคุมที่ใช้ในโรงงานเป็นต้น ส่วน 27701 เป็นมาตรฐานกำหนดอัลกอริทึมการเข้ารหัสและความยาวของกุญแจ
  4. 27017 เป็นมาตรฐานเกี่ยวกับระบบบริหารคุณภาพ ส่วน 27701 เป็นมาตรฐานเกี่ยวกับระบบบริหารสิ่งแวดล้อม ทั้งสองไม่เกี่ยวข้องกับความมั่นคงปลอดภัยสารสนเทศ
คำตอบA. 27017 เป็นแนวปฏิบัติมาตรการควบคุมความมั่นคงปลอดภัยสารสนเทศสำหรับบริการคลาวด์ ส่วน 27701 เป็นมาตรฐานเกี่ยวกับระบบบริหารจัดการข้อมูลส่วนบุคคล

ISO/IEC 27017 เป็นแนวปฏิบัติมาตรการควบคุมความมั่นคงปลอดภัยสารสนเทศสำหรับทั้งผู้ให้บริการและผู้ใช้บริการคลาวด์ ส่วน ISO/IEC 27701 เป็นมาตรฐาน PIMS ที่ขยายจาก ISMS เพื่อครอบคลุมการจัดการข้อมูลส่วนบุคคล คุณภาพ สิ่งแวดล้อม อาชีวอนามัย และความต่อเนื่องทางธุรกิจ ล้วนเป็นกลุ่มมาตรฐานอื่น ไม่ตรงกับคำอธิบายใด ๆ ข้างต้น

ข้อ 29 | การประเมินความสอดคล้อง

คำอธิบายของระบบการประเมินความสอดคล้อง ISMS (ISMS conformity assessment scheme) ข้อใดเหมาะสมที่สุด

  1. เป็นระบบที่องค์กรตรวจสอบ ISMS ของตนเองและประกาศด้วยตนเองว่าสอดคล้องกับข้อกำหนด แล้วถือว่าได้รับการรับรอง
  2. เป็นระบบที่หน่วยงานรับรองซึ่งเป็นบุคคลที่สามตรวจสอบว่า ISMS ขององค์กรสอดคล้องกับข้อกำหนดของ JIS Q 27001 หรือไม่ แล้วให้การรับรอง
  3. เป็นระบบที่หน่วยงานรัฐตรวจสอบช่องโหว่ของระบบสารสนเทศที่องค์กรใช้งานรวมกัน และรับรองความปลอดภัยอย่างเป็นทางการหากไม่มีปัญหา
  4. เป็นระบบที่เมื่อได้รับการรับรองครั้งหนึ่งแล้ว จะมีผลต่อเนื่องไปโดยไม่ต้องรับการตรวจประเมินอีก
คำตอบB. เป็นระบบที่หน่วยงานรับรองซึ่งเป็นบุคคลที่สามตรวจสอบว่า ISMS ขององค์กรสอดคล้องกับข้อกำหนดของ JIS Q 27001 หรือไม่ แล้วให้การรับรอง

ระบบการประเมินความสอดคล้องมีแกนหลักคือการตรวจประเมินและรับรองโดยบุคคลที่สาม ไม่ใช่การประกาศด้วยตนเอง เป้าหมายคือระบบบริหารจัดการ ไม่ใช่การตรวจช่องโหว่ของระบบแต่ละระบบ และหลังได้รับการรับรองแล้วยังต้องรับการตรวจประเมินเพื่อรักษาสถานะเป็นระยะและตรวจประเมินเพื่อต่ออายุทุกไม่กี่ปี

ข้อ 30 | 3 ระดับ

เมื่อจัดโครงสร้างนโยบายความมั่นคงปลอดภัยสารสนเทศเป็น 3 ระดับ การเรียงจากระดับบนลงล่างข้อใดเหมาะสมที่สุด

  1. มาตรฐานปฏิบัติ → นโยบายพื้นฐาน → ขั้นตอนปฏิบัติ
  2. ขั้นตอนปฏิบัติ → มาตรฐานปฏิบัติ → นโยบายพื้นฐาน
  3. นโยบายพื้นฐาน → ขั้นตอนปฏิบัติ → มาตรฐานปฏิบัติ
  4. นโยบายพื้นฐาน → มาตรฐานปฏิบัติ → ขั้นตอนปฏิบัติ
คำตอบD. นโยบายพื้นฐาน → มาตรฐานปฏิบัติ → ขั้นตอนปฏิบัติ

ระดับบนสุดคือนโยบายพื้นฐานที่แสดงจุดยืนขององค์กร ระดับถัดมาคือมาตรฐานปฏิบัติที่กำหนดสิ่งที่ต้องปฏิบัติตามในแต่ละด้าน และระดับล่างสุดคือขั้นตอนปฏิบัติที่แสดงวิธีการที่เป็นรูปธรรม ยิ่งอยู่ระดับบนยิ่งเป็นนามธรรมและเปลี่ยนแปลงยาก ยิ่งอยู่ระดับล่างยิ่งเป็นรูปธรรมและมีการแก้ไขบ่อย การเรียงลำดับแบบอื่นไม่สอดคล้องกับบทบาทของแต่ละระดับ

ข้อ 31 | นโยบายพื้นฐาน

เนื้อหาที่ควรระบุไว้ในนโยบายพื้นฐาน (basic policy) ของนโยบายความมั่นคงปลอดภัยสารสนเทศ ข้อใดเหมาะสมที่สุด

  1. หมายเลขทรัพย์สินของคอมพิวเตอร์ที่แต่ละแผนกใช้งาน พร้อมสถานที่ติดตั้งและรายชื่อผู้ใช้งาน
  2. ชื่อผลิตภัณฑ์ซอฟต์แวร์ป้องกันไวรัส และขั้นตอนการปฏิบัติงานที่เป็นรูปธรรมบนหน้าจอสำหรับอัปเดตไฟล์ข้อมูลนิยาม
  3. กฎการสื่อสารของไฟร์วอลล์ที่ตั้งค่าในแต่ละเซิร์ฟเวอร์ และรายการหมายเลขพอร์ตที่อนุญาต
  4. วัตถุประสงค์ในการดำเนินงานด้านความมั่นคงปลอดภัยสารสนเทศ ขอบเขตการบังคับใช้ ความรับผิดชอบของผู้บริหารและหน้าที่ในการปฏิบัติตาม
คำตอบD. วัตถุประสงค์ในการดำเนินงานด้านความมั่นคงปลอดภัยสารสนเทศ ขอบเขตการบังคับใช้ ความรับผิดชอบของผู้บริหารและหน้าที่ในการปฏิบัติตาม

นโยบายพื้นฐานเขียนถึงจุดยืนขององค์กร ได้แก่ วัตถุประสงค์ ขอบเขตการบังคับใช้ ความรับผิดชอบและพันธสัญญาของผู้บริหาร และหน้าที่ในการปฏิบัติตาม เรื่องที่เป็นรูปธรรมอย่างชื่อผลิตภัณฑ์ ขั้นตอนปฏิบัติงาน หรือหมายเลขพอร์ตนั้นเขียนไว้ในขั้นตอนปฏิบัติ ส่วนหมายเลขทรัพย์สินและสถานที่ติดตั้งเขียนไว้ในทะเบียนทรัพย์สินสารสนเทศ ซึ่งอยู่คนละระดับกัน

ข้อ 32 | อยู่ในระดับใด

ข้อกำหนดที่ว่า "รหัสผ่านที่ใช้ในงานต้องมีความยาว 12 ตัวอักษรขึ้นไป ประกอบด้วยตัวพิมพ์ใหญ่ ตัวพิมพ์เล็ก ตัวเลข และสัญลักษณ์" จัดอยู่ในระดับใดของนโยบายความมั่นคงปลอดภัยสารสนเทศ 3 ระดับ

  1. ขั้นตอนปฏิบัติ
  2. มาตรฐานปฏิบัติ
  3. นโยบายพื้นฐาน
  4. เอกสารประกาศการปรับใช้ (Statement of Applicability)
คำตอบB. มาตรฐานปฏิบัติ

สิ่งที่กำหนดสิ่งที่ต้องปฏิบัติตามในแต่ละด้านในระดับ "ต้องทำอะไร" คือมาตรฐานปฏิบัติ นโยบายพื้นฐานแสดงจุดยืนขององค์กรโดยไม่เขียนข้อกำหนดที่เป็นรายละเอียด ส่วนขั้นตอนปฏิบัติเป็นคู่มือที่เขียนถึงวิธีการตั้งค่าหน้าจอด้วยซ้ำ เอกสารประกาศการปรับใช้เป็นเอกสารแสดงมาตรการควบคุมที่เลือกใช้ใน ISMS ไม่ใช่ระดับของนโยบาย

ข้อ 33 | ขั้นตอนปฏิบัติ

ลักษณะของขั้นตอนปฏิบัติ (procedure) ในนโยบายความมั่นคงปลอดภัยสารสนเทศ ข้อใดเหมาะสมที่สุด

  1. เนื่องจากเป็นเอกสารที่แสดงจุดยืนขององค์กร จึงจัดทำให้กระชับโดยมีเป้าหมายเผยแพร่สู่ภายนอก และละเว้นการระบุค่าที่ตั้งค่าที่เป็นรูปธรรม
  2. เป็นเอกสารที่เมื่อกำหนดไว้ครั้งหนึ่งแล้ว ห้ามเปลี่ยนแปลงเนื้อหาแม้จะเปลี่ยนระบบก็ตาม
  3. เป็นเอกสารที่ผู้บริหารเท่านั้นที่อ้างอิง ไม่แจกจ่ายให้ผู้ปฏิบัติงานหน้างาน และปกปิดเนื้อหาไว้ตลอดการดำเนินงาน
  4. ระบุวิธีการปฏิบัติงานที่เป็นรูปธรรม ค่าที่ตั้งค่า ผู้รับผิดชอบ และวิธีการเก็บบันทึก และมีการแก้ไขบ่อยตามการเปลี่ยนแปลงของระบบ
คำตอบD. ระบุวิธีการปฏิบัติงานที่เป็นรูปธรรม ค่าที่ตั้งค่า ผู้รับผิดชอบ และวิธีการเก็บบันทึก และมีการแก้ไขบ่อยตามการเปลี่ยนแปลงของระบบ

ขั้นตอนปฏิบัติเป็นระดับของคู่มือ/ขั้นตอนที่แสดง "วิธีทำอย่างไร" ยิ่งเป็นรูปธรรมมากเท่าไรก็ยิ่งมีการแก้ไขบ่อยเท่านั้น การเผยแพร่สู่ภายนอกเป็นเรื่องของนโยบายพื้นฐาน ส่วนขั้นตอนปฏิบัติเป็นเอกสารที่ผู้ปฏิบัติงานหน้างานใช้จริง หากไม่อัปเดตตามการเปลี่ยนแปลงของระบบ เนื้อหาก็จะไม่ตรงกับสภาพจริง

ข้อ 34 | CISO

บทบาทของ CISO ข้อใดเหมาะสมที่สุด

  1. เป็นช่องทางรับข้อสอบถามจากลูกค้า และให้คำแนะนำวิธีใช้งานและวิธีตั้งค่าผลิตภัณฑ์ของบริษัท
  2. รับผิดชอบงานติดตั้งคอมพิวเตอร์และเดินสายเครือข่ายในแต่ละแผนก
  3. กำกับดูแลกลยุทธ์และมาตรการด้านความมั่นคงปลอดภัยสารสนเทศขององค์กรทั้งหมด และรายงานต่อผู้บริหาร
  4. ตรวจสอบ ISMS ขององค์กรในฐานะบุคคลที่สาม และตัดสินอย่างเป็นกลางว่าจะให้การรับรองหรือไม่
คำตอบC. กำกับดูแลกลยุทธ์และมาตรการด้านความมั่นคงปลอดภัยสารสนเทศขององค์กรทั้งหมด และรายงานต่อผู้บริหาร

CISO (ผู้บริหารสูงสุดด้านความมั่นคงปลอดภัยสารสนเทศ) เป็นตำแหน่งที่กำกับดูแลความมั่นคงปลอดภัยสารสนเทศขององค์กรทั้งหมด และรายงานสถานการณ์ต่อผู้บริหาร การรับมือลูกค้าและงานติดตั้งอุปกรณ์เป็นงานของแผนกที่รับผิดชอบ ส่วนการตรวจประเมินโดยบุคคลที่สามเป็นบทบาทของหน่วยงานรับรอง ไม่ใช่บทบาทของ CISO

ข้อ 35 | การอนุมัติข้อยกเว้น

เกิดความจำเป็นต้องใช้บริการแชร์ไฟล์ซึ่งระเบียบภายในบริษัทห้ามใช้งาน เนื่องจากคู่ค้าเป็นผู้กำหนด การรับมือของผู้รับผิดชอบข้อใดเหมาะสมที่สุด

  1. ยื่นขออนุมัติข้อยกเว้นโดยระบุเหตุผล ข้อมูลที่เกี่ยวข้อง ระยะเวลา และมาตรการควบคุมทดแทน แล้วใช้งานหลังได้รับการอนุมัติและบันทึกจากผู้รับผิดชอบ
  2. ใช้บัญชีคลาวด์ส่วนตัวที่อยู่นอกการควบคุมของบริษัทในการแลกเปลี่ยนข้อมูลงาน โดยไม่แจ้งคู่ค้าเลย
  3. ตีความว่าเป็นสถานการณ์ที่ระเบียบภายในไม่ได้กำหนดไว้ แล้วเริ่มใช้งานตามดุลยพินิจส่วนตัวของผู้รับผิดชอบทันที โดยให้ความสำคัญกับความคืบหน้าของงานก่อนเป็นอันดับแรก
  4. เห็นว่าคำสั่งของคู่ค้ามีความสำคัญเหนือระเบียบภายใน จึงเริ่มใช้งานโดยไม่ขอการอนุมัติหรือบันทึกจากผู้รับผิดชอบ แล้วรายงานด้วยวาจาอย่างง่าย ๆ ในภายหลัง
คำตอบA. ยื่นขออนุมัติข้อยกเว้นโดยระบุเหตุผล ข้อมูลที่เกี่ยวข้อง ระยะเวลา และมาตรการควบคุมทดแทน แล้วใช้งานหลังได้รับการอนุมัติและบันทึกจากผู้รับผิดชอบ

เมื่อมีเหตุผลที่ไม่สามารถปฏิบัติตามระเบียบได้ตามปกติ ต้องใช้กระบวนการขออนุมัติข้อยกเว้น ระบุเหตุผล ระยะเวลา และมาตรการควบคุมทดแทนให้ชัดเจน ได้รับการอนุมัติจากผู้รับผิดชอบและบันทึกไว้ แล้วทบทวนเมื่อครบกำหนด การใช้งานตามดุลยพินิจส่วนตัว การอ้างคำสั่งของคู่ค้าโดยไม่ได้รับอนุมัติ หรือการใช้บัญชีส่วนตัว ล้วนทำให้ข้อมูลหลุดออกนอกการควบคุม

ข้อ 36 | แนวทางบริหาร

คำอธิบายของแนวทางการบริหารความมั่นคงปลอดภัยไซเบอร์ (Cybersecurity Management Guidelines) ข้อใดเหมาะสมที่สุด

  1. เป็นเอกสารทางเทคนิคสำหรับวิศวกรระบบสารสนเทศ ที่กำหนดค่าที่ตั้งค่าที่เป็นรูปธรรมของไฟร์วอลล์และเซิร์ฟเวอร์และขั้นตอนการทำงานอย่างละเอียด
  2. เป็นแนวทางสำหรับผู้บริหารที่แสดงหลักการ 3 ข้อที่ผู้บริหารควรตระหนัก และรายการสำคัญ 10 ข้อที่ผู้บริหารควรสั่งการให้ CISO เป็นต้นดำเนินการ
  3. เป็นกฎหมายที่กำหนดหน้าที่ที่ผู้ประกอบธุรกิจซึ่งจัดการข้อมูลส่วนบุคคลต้องปฏิบัติตาม และบทลงโทษทางกฎหมายกรณีฝ่าฝืน
  4. เป็นมาตรฐานสากลที่กำหนดข้อกำหนดที่องค์กรซึ่งต้องการรับรอง ISMS ต้องปฏิบัติตาม เพื่อใช้เป็นเกณฑ์การตรวจประเมินโดยบุคคลที่สาม
คำตอบB. เป็นแนวทางสำหรับผู้บริหารที่แสดงหลักการ 3 ข้อที่ผู้บริหารควรตระหนัก และรายการสำคัญ 10 ข้อที่ผู้บริหารควรสั่งการให้ CISO เป็นต้นดำเนินการ

แนวทางการบริหารความมั่นคงปลอดภัยไซเบอร์เป็นแนวทางสำหรับผู้บริหารที่กระทรวงเศรษฐกิจ การค้าและอุตสาหกรรม (METI) และ IPA เผยแพร่ ประกอบด้วยหลักการ 3 ข้อและรายการสำคัญ 10 ข้อ ไม่ใช่เอกสารทางเทคนิคที่กำหนดค่าที่ตั้งค่า ไม่ใช่กฎหมายที่กำหนดบทลงโทษ และไม่ใช่เกณฑ์การตรวจประเมิน (JIS Q 27001)

ข้อ 37 | การดำเนินการตามระเบียบ

การดำเนินการเกี่ยวกับการเผยแพร่และทบทวนระเบียบด้านความมั่นคงปลอดภัยสารสนเทศ ข้อใดเหมาะสมที่สุด

  1. เผยแพร่ให้ผู้ที่เกี่ยวข้องทราบตามความเหมาะสมผ่านการอบรมตอนเข้างานและการฝึกอบรมเป็นระยะ และทบทวนเมื่อมีการแก้ไขกฎหมาย การนำเทคโนโลยีใหม่มาใช้ การเปลี่ยนแปลงองค์กร เหตุการณ์ผิดปกติ หรือข้อบ่งชี้จากการตรวจสอบ เป็นต้น
  2. หากเกิดการฝ่าฝืน แม้จะเป็นระเบียบที่ไม่ได้เผยแพร่ ก็ให้ถือเป็นความรับผิดชอบของพนักงานคนนั้นเพียงฝ่ายเดียวเสมอ และงดการทบทวนระเบียบ
  3. เมื่อกำหนดระเบียบครั้งหนึ่งแล้ว จะไม่แก้ไขต่อไปแม้จะมีการแก้ไขกฎหมายหรือการเปลี่ยนแปลงองค์กรก็ตาม
  4. เพียงวางระเบียบไว้ในเซิร์ฟเวอร์ภายในบริษัทให้ทุกคนดูได้ก็เพียงพอแล้ว ไม่จำเป็นต้องเผยแพร่ซ้ำผ่านการอบรมตอนเข้างานหรือการฝึกอบรม
คำตอบA. เผยแพร่ให้ผู้ที่เกี่ยวข้องทราบตามความเหมาะสมผ่านการอบรมตอนเข้างานและการฝึกอบรมเป็นระยะ และทบทวนเมื่อมีการแก้ไขกฎหมาย การนำเทคโนโลยีใหม่มาใช้ การเปลี่ยนแปลงองค์กร เหตุการณ์ผิดปกติ หรือข้อบ่งชี้จากการตรวจสอบ เป็นต้น

ระเบียบจะทำงานได้ก็ต่อเมื่อมีการเผยแพร่ให้ทราบ และต้องทบทวนให้สอดคล้องกับการเปลี่ยนแปลงของสภาพแวดล้อม เพียงวางไว้ก็ไม่มีใครอ่าน หากห้ามแก้ไขก็จะไม่ตรงกับสภาพจริง การถือว่าการฝ่าฝืนระเบียบที่ไม่ได้เผยแพร่เป็นความรับผิดชอบของพนักงานฝ่ายเดียวก็ไม่ใช่การดำเนินการที่เหมาะสม

ข้อ 38 | BCP กับ BCM

คำอธิบายความสัมพันธ์ระหว่าง BCP และ BCM ข้อใดเหมาะสมที่สุด

  1. BCP เป็นเอกสารที่รวบรวมไว้สำหรับผู้บริหารอ่าน ส่วน BCM เป็นเอกสารที่รวบรวมไว้สำหรับผู้ปฏิบัติงานหน้างานอ่าน เป็นเพียงความแตกต่างของประเภทเอกสารตามผู้อ่าน
  2. BCP และ BCM เป็นคำที่มีความหมายเดียวกัน ทั้งสองคำมีความหมายเหมือนกัน
  3. BCP คือแผนที่กำหนดวิธีการดำเนินงานสำคัญให้ต่อเนื่องและวิธีการฟื้นฟูด้วยตัวมันเอง ส่วน BCM คือกิจกรรมการบริหารจัดการโดยรวมที่จัดทำแผนนั้นและดำเนินการอบรม ฝึกซ้อม ตรวจสอบ และทบทวนอย่างต่อเนื่อง
  4. BCP หมายถึงกลไกการดำเนินงานด้านความมั่นคงปลอดภัยสารสนเทศประจำวันทั้งหมด ส่วน BCM หมายถึงเฉพาะมาตรการทางเทคนิค เช่น การตั้งค่าอุปกรณ์และการเฝ้าติดตาม
คำตอบC. BCP คือแผนที่กำหนดวิธีการดำเนินงานสำคัญให้ต่อเนื่องและวิธีการฟื้นฟูด้วยตัวมันเอง ส่วน BCM คือกิจกรรมการบริหารจัดการโดยรวมที่จัดทำแผนนั้นและดำเนินการอบรม ฝึกซ้อม ตรวจสอบ และทบทวนอย่างต่อเนื่อง

BCP คือผลลัพธ์ที่เป็นแผน ส่วน BCM คือกิจกรรมบริหารจัดการที่จัดทำ ฝึกซ้อม ตรวจสอบ และปรับปรุง BCP นั้นอย่างต่อเนื่อง ไม่ใช่คำที่หมายถึงกลไกการดำเนินงานความมั่นคงปลอดภัยประจำวันหรือมาตรการทางเทคนิค ไม่ใช่ความแตกต่างของเอกสารตามผู้อ่าน และไม่ใช่คำพ้องความหมาย

ข้อ 39 | RTO กับ RPO

การจับคู่คำอธิบายของ RTO และ RPO ข้อใดเหมาะสมที่สุด

  1. RTO คือเป้าหมายว่าจะย้อนกลับไปถึงข้อมูล ณ จุดเวลาใด ส่วน RPO คือเป้าหมายเวลาที่ยอมรับได้ตั้งแต่เกิดเหตุขัดข้องจนกว่าจะกู้คืน
  2. ทั้ง RTO และ RPO ต่างเป็นเป้าหมายที่แสดงว่าจะฟื้นฟูงานให้กลับไปสู่ระดับใดหลังการกู้คืน โดยไม่มีความแตกต่างระหว่างสองคำนี้
  3. RTO หมายถึงจำนวนรุ่นของข้อมูลสำรองที่เก็บไว้ ส่วน RPO หมายถึงตัวชี้วัดประเภทของสื่อบันทึกที่ใช้ในการสำรองข้อมูล
  4. RTO คือเป้าหมายเวลาที่ยอมรับได้ตั้งแต่เกิดเหตุขัดข้องจนกว่าจะกู้คืน ส่วน RPO คือเป้าหมายว่าจะย้อนกลับไปถึงข้อมูล ณ จุดเวลาใด
คำตอบD. RTO คือเป้าหมายเวลาที่ยอมรับได้ตั้งแต่เกิดเหตุขัดข้องจนกว่าจะกู้คืน ส่วน RPO คือเป้าหมายว่าจะย้อนกลับไปถึงข้อมูล ณ จุดเวลาใด

RTO (เป้าหมายเวลาการกู้คืน) เป็นเป้าหมายด้านเวลา ส่วน RPO (เป้าหมายจุดเวลาการกู้คืน) เป็นเป้าหมายด้านความสดใหม่ของข้อมูล กล่าวคือขอบเขตของการสูญเสียข้อมูลที่ยอมรับได้ คำอธิบายที่สลับสองคำนี้จึงผิด ตัวชี้วัดที่แสดงระดับการฟื้นฟูงานคือ RLO ส่วนจำนวนรุ่นหรือประเภทสื่อบันทึกไม่ใช่สิ่งที่ตัวชี้วัดใดแสดง

ข้อ 40 | RPO กับช่วงเวลา

ระบบหนึ่งกำหนด RPO ไว้ที่ 4 ชั่วโมง การดำเนินงานที่จำเป็นเพื่อให้บรรลุเป้าหมายนี้ ข้อใดเหมาะสมที่สุด

  1. จัดเตรียมระบบและขั้นตอนที่สามารถกู้คืนระบบให้เสร็จภายใน 4 ชั่วโมงหลังเกิดเหตุขัดข้อง พร้อมทั้งฝึกซ้อมการกู้คืนเป็นระยะด้วย
  2. สำรองข้อมูลอย่างน้อยทุก 4 ชั่วโมง เพื่อไม่ให้สูญเสียข้อมูลที่เก่ากว่า 4 ชั่วโมงก่อนเกิดเหตุขัดข้อง
  3. ตั้งเป้าหมายให้ความสามารถในการประมวลผลของระบบหลังการกู้คืนฟื้นตัวได้ถึงระดับ 1 ใน 4 ของภาวะปกติ
  4. จัดเตรียมสื่อบันทึกข้อมูลสำรอง 4 ประเภท แล้วเปลี่ยนไปใช้วิธีเก็บรักษาแบบกระจายไว้ในสถานที่จัดเก็บที่แยกจากกัน
คำตอบB. สำรองข้อมูลอย่างน้อยทุก 4 ชั่วโมง เพื่อไม่ให้สูญเสียข้อมูลที่เก่ากว่า 4 ชั่วโมงก่อนเกิดเหตุขัดข้อง

RPO คือขอบเขตของการสูญเสียข้อมูลที่ยอมรับได้ ดังนั้นหากกำหนดไว้ 4 ชั่วโมง จึงต้องสำรองข้อมูลทุกช่วงไม่เกิน 4 ชั่วโมง การกู้คืนให้เสร็จภายใน 4 ชั่วโมงเป็นเรื่องของ RTO ระดับการฟื้นฟูเป็นเป้าหมายของ RLO ส่วนการจัดเตรียมสื่อบันทึก 4 ประเภทไม่เกี่ยวข้องกับ RPO

ข้อ 41 | RLO

แผนความต่อเนื่องทางธุรกิจกำหนดว่า "หลังเกิดภัยพิบัติ ให้เริ่มเปิดเฉพาะงานรับคำสั่งซื้อก่อน ด้วยความสามารถในการประมวลผล 50% ของภาวะปกติ" ตัวชี้วัดใดที่แสดงเป้าหมายนี้

  1. BIA (การวิเคราะห์ผลกระทบทางธุรกิจ)
  2. RPO (เป้าหมายจุดเวลาการกู้คืน)
  3. RLO (เป้าหมายระดับการกู้คืน)
  4. RTO (เป้าหมายเวลาการกู้คืน)
คำตอบC. RLO (เป้าหมายระดับการกู้คืน)

ตัวชี้วัดที่แสดงว่าจะฟื้นฟูงานให้ถึงระดับใด ณ จุดที่กู้คืนแล้วคือ RLO ส่วน RTO เป็นเวลาจนกว่าจะกู้คืน RPO เป็นตัวชี้วัดว่าจะย้อนกลับไปถึงข้อมูล ณ จุดเวลาใด และ BIA เป็นกิจกรรมการวิเคราะห์เพื่อชี้ให้เห็นว่างานใดควรได้รับการกู้คืนก่อน ไม่ใช่ตัวชี้วัด

ข้อ 42 | BIA

วัตถุประสงค์ของการวิเคราะห์ผลกระทบทางธุรกิจ (BIA) ข้อใดเหมาะสมที่สุด

  1. วัดปริมาณงานและเวลาทำงานของพนักงานแต่ละคน เพื่อปรับปรุงการจัดสรรกำลังคนในแต่ละแผนกให้เหมาะสม
  2. ตรวจสอบช่องโหว่ที่มีอยู่ในระบบสารสนเทศอย่างครอบคลุม ชี้ให้เห็นจุดที่ต้องแก้ไขและลำดับความสำคัญในการรับมือ แล้ววางแผนการแก้ไขล่วงหน้า
  3. วิเคราะห์ขนาดของผลกระทบและระยะเวลาที่ขยายวงกว้างเมื่อธุรกิจหยุดชะงัก เพื่อชี้ให้เห็นงานสำคัญที่ควรได้รับการกู้คืนก่อนและทรัพยากรที่งานนั้นพึ่งพา
  4. เปรียบเทียบราคาต่อหน่วยของสื่อบันทึกข้อมูลสำรอง แล้วเลือกสื่อที่ถูกที่สุดเพื่อลดค่าใช้จ่าย
คำตอบC. วิเคราะห์ขนาดของผลกระทบและระยะเวลาที่ขยายวงกว้างเมื่อธุรกิจหยุดชะงัก เพื่อชี้ให้เห็นงานสำคัญที่ควรได้รับการกู้คืนก่อนและทรัพยากรที่งานนั้นพึ่งพา

BIA เป็นกิจกรรมที่วิเคราะห์ว่าหากงานใดหยุดชะงักจะเกิดความเสียหายเท่าใดภายในเวลาใด และชี้ให้เห็นลำดับความสำคัญของการกู้คืนและทรัพยากรที่พึ่งพา ซึ่งเป็นพื้นฐานของการจัดทำ BCP การปรับปรุงการจัดสรรกำลังคน การตรวจช่องโหว่ และการเปรียบเทียบราคาสื่อบันทึกไม่ใช่วัตถุประสงค์ของ BIA

ข้อ 43 | การกู้คืนแบบเพิ่มขึ้น

สำรองข้อมูลแบบเต็ม (full backup) ไว้ในวันอาทิตย์ และสำรองข้อมูลแบบส่วนเพิ่ม (incremental backup) ทุกวันตั้งแต่วันจันทร์ถึงวันเสาร์ หากเกิดเหตุขัดข้องในคืนวันพฤหัสบดี ชุดข้อมูลสำรองที่จำเป็นสำหรับการกู้คืนคือข้อใด

  1. ข้อมูลสำรองแบบเต็มที่เก็บไว้ในวันอาทิตย์ และข้อมูลสำรองแบบส่วนเพิ่มที่เก็บไว้ในวันพฤหัสบดี รวมทั้งหมดเพียง 2 ชุด
  2. ใช้ข้อมูลสำรองแบบส่วนเพิ่มตั้งแต่วันจันทร์ถึงวันพฤหัสบดีทั้งหมด และไม่รวมข้อมูลสำรองแบบเต็มของวันอาทิตย์
  3. ข้อมูลสำรองแบบเต็มของวันอาทิตย์ และข้อมูลสำรองแบบส่วนเพิ่มของวันจันทร์ อังคาร พุธ พฤหัสบดี ทั้งหมด
  4. ใช้เฉพาะข้อมูลสำรองแบบส่วนเพิ่มที่เก็บไว้ในวันพฤหัสบดีซึ่งเป็นวันก่อนเกิดเหตุขัดข้องเท่านั้น ไม่ใช้ชุดที่เก่ากว่านั้น
คำตอบC. ข้อมูลสำรองแบบเต็มของวันอาทิตย์ และข้อมูลสำรองแบบส่วนเพิ่มของวันจันทร์ อังคาร พุธ พฤหัสบดี ทั้งหมด

ข้อมูลสำรองแบบส่วนเพิ่มมีเฉพาะส่วนที่เปลี่ยนแปลงนับตั้งแต่การสำรองข้อมูลครั้งก่อนเท่านั้น ดังนั้นการกู้คืนจึงต้องใช้ข้อมูลสำรองแบบเต็มและข้อมูลสำรองแบบส่วนเพิ่มทั้งหมดที่ตามมาหลังจากนั้น หากขาดชุดใดชุดหนึ่งไปก็จะกู้คืนไม่ได้ กรณีที่สามารถกู้คืนได้ด้วยข้อมูลแบบเต็มและชุดล่าสุดเพียงชุดเดียวคือกรณีของข้อมูลสำรองแบบส่วนต่าง (differential backup)

ข้อ 44 | การกู้คืนแบบส่วนต่าง

สำรองข้อมูลแบบเต็ม (full backup) ไว้ในวันอาทิตย์ และสำรองข้อมูลแบบส่วนต่าง (differential backup) ทุกวันตั้งแต่วันจันทร์ถึงวันเสาร์ หากเกิดเหตุขัดข้องในคืนวันพฤหัสบดี ชุดข้อมูลสำรองที่จำเป็นสำหรับการกู้คืนคือข้อใด

  1. เฉพาะข้อมูลสำรองแบบส่วนต่างของวันพฤหัสบดีเท่านั้น
  2. ข้อมูลสำรองแบบส่วนต่างตั้งแต่วันจันทร์ถึงวันพฤหัสบดีทั้งหมด
  3. ข้อมูลสำรองแบบเต็มของวันอาทิตย์ และข้อมูลสำรองแบบส่วนต่างของวันพฤหัสบดี
  4. ข้อมูลสำรองแบบเต็มของวันอาทิตย์ และข้อมูลสำรองแบบส่วนต่างของวันจันทร์ อังคาร พุธ พฤหัสบดี ทั้งหมด
คำตอบC. ข้อมูลสำรองแบบเต็มของวันอาทิตย์ และข้อมูลสำรองแบบส่วนต่างของวันพฤหัสบดี

ข้อมูลสำรองแบบส่วนต่างจะรวมส่วนที่เปลี่ยนแปลงทั้งหมดนับตั้งแต่การสำรองข้อมูลแบบเต็มครั้งล่าสุดไว้ในแต่ละครั้ง ดังนั้นชุดล่าสุดเพียงชุดเดียวก็มีการเปลี่ยนแปลงทั้งหมดรวมอยู่แล้ว การกู้คืนจึงเพียงพอด้วยข้อมูลแบบเต็มและข้อมูลแบบส่วนต่างล่าสุดรวม 2 ชุด กรณีที่ต้องใช้ข้อมูลส่วนต่างทั้งหมดคือกรณีของข้อมูลสำรองแบบส่วนเพิ่ม (incremental backup)

ข้อ 45 | 3-2-1

คำอธิบายกฎ 3-2-1 ของการสำรองข้อมูล และวิธีการเก็บรักษาในฐานะมาตรการรับมือแรนซัมแวร์ ข้อใดเหมาะสมที่สุด

  1. เป็นแนวทางขั้นตอนที่ผู้รับผิดชอบ 3 คนตรวจสอบซ้ำ และผู้รับผิดชอบ 1 คนอนุมัติก่อนทำการสำรองข้อมูล
  2. เป็นแนวทางการดำเนินงานเกี่ยวกับจำนวนครั้งและระยะเวลาในการเก็บรักษา คือสำรองข้อมูล 3 ครั้งต่อวัน เก็บไว้ 2 สัปดาห์ และทิ้งข้อมูลที่ผ่านไป 1 ปีแล้ว
  3. เก็บข้อมูลไว้ 3 ชุดรวมต้นฉบับ บันทึกลงสื่อบันทึก 2 ประเภท และเก็บรักษา 1 ชุดไว้ในสถานที่อื่น พร้อมทั้งตัดการเชื่อมต่อแล้วเก็บรักษาแบบออฟไลน์หลังการสำรองข้อมูล
  4. เป็นวิธีการเก็บรักษาที่เข้ารหัสซ้อนกันด้วยอัลกอริทึมการเข้ารหัส 3 ประเภท แล้วบริหารจัดการกุญแจนั้นแบบรวมศูนย์ไว้ที่จุดเดียว
คำตอบC. เก็บข้อมูลไว้ 3 ชุดรวมต้นฉบับ บันทึกลงสื่อบันทึก 2 ประเภท และเก็บรักษา 1 ชุดไว้ในสถานที่อื่น พร้อมทั้งตัดการเชื่อมต่อแล้วเก็บรักษาแบบออฟไลน์หลังการสำรองข้อมูล

กฎ 3-2-1 เป็นแนวทางการเก็บรักษาที่ว่า เก็บข้อมูล 3 ชุด บันทึกลงสื่อ 2 ประเภท และเก็บ 1 ชุดไว้ในสถานที่อื่น เนื่องจากแรนซัมแวร์เข้ารหัสไปถึงโฟลเดอร์ที่แชร์ผ่านเครือข่ายและ NAS ด้วย การสำรองข้อมูลที่เชื่อมต่ออยู่ตลอดเวลาเพียงอย่างเดียวจึงป้องกันไม่ได้ การเก็บรักษาแบบออฟไลน์จึงมีประสิทธิภาพ ตัวเลือกอื่นเป็นเรื่องจำนวนครั้งในการสำรองข้อมูล ขั้นตอนการอนุมัติ หรือวิธีการเข้ารหัส ซึ่งไม่เกี่ยวข้องกับกฎนี้

ฝึกทำ: ทำโจทย์ในหน้านี้

เครื่องมือฝึกทำโจทย์แบบสุ่มคำถาม (ทำงานเมื่อเปิดใช้ JavaScript) โจทย์และคำอธิบายด้านบนสามารถอ่านได้ทั้งหมดตามปกติ

※ คำอธิบายเป็นข้อมูลเพื่อการเรียนรู้ ขอบเขตข้อสอบและระบบการสอบอาจเปลี่ยนแปลงในแต่ละปี โปรดตรวจสอบประกาศอย่างเป็นทางการของหน่วยงานผู้จัดสอบเสมอ

หน้านี้แปลจากต้นฉบับภาษาญี่ปุ่น หากเนื้อหาของคำแปลและต้นฉบับไม่ตรงกัน ให้ถือฉบับภาษาญี่ปุ่นเป็นหลัก ดูต้นฉบับภาษาญี่ปุ่น