คุณวุฒิ · แล็บสอบผ่าน Information Security Management (SG)
การจัดการความมั่นคงปลอดภัยสารสนเทศ
อ่านโจทย์และคำอธิบายเป็นไทยได้ ส่วนบทบรรยาย (บทความอธิบาย) มีเฉพาะฉบับภาษาญี่ปุ่นเท่านั้น
ดูฉบับภาษาญี่ปุ่น (มีบทบรรยาย) →
ข้อ 1 | สินทรัพย์สารสนเทศ
คำอธิบายของสินทรัพย์สารสนเทศในด้านความมั่นคงปลอดภัยสารสนเทศ ข้อใดเหมาะสมที่สุด
- หมายถึงเฉพาะอุปกรณ์สารสนเทศ เช่น เซิร์ฟเวอร์หรือคอมพิวเตอร์ และข้อมูลอิเล็กทรอนิกส์ที่บันทึกไว้ในนั้นเท่านั้น ไม่รวมเอกสารที่พิมพ์และจัดเก็บเป็นกระดาษ
- หมายถึงเฉพาะข้อมูลที่ทำเป็นอิเล็กทรอนิกส์เท่านั้น ไม่รวมเอกสารกระดาษหรือขั้นตอนและองค์ความรู้ที่มีเฉพาะผู้รับผิดชอบเท่านั้นที่ทราบ
- รวมถึงข้อมูลและเอกสาร อุปกรณ์ ซอฟต์แวร์ ตลอดจนความรู้ที่บุคคลมีและความน่าเชื่อถือขององค์กร ซึ่งเป็นสิ่งมีค่าต่อองค์กรอย่างกว้างขวาง
- หมายถึงเฉพาะสิ่งที่สามารถประเมินมูลค่าเป็นตัวเงินได้เท่านั้น สิ่งที่แปลงเป็นตัวเงินไม่ได้ เช่น ความน่าเชื่อถือหรือแบรนด์ ไม่อยู่ในขอบเขตการบริหารจัดการ
คำตอบ
C. รวมถึงข้อมูลและเอกสาร อุปกรณ์ ซอฟต์แวร์ ตลอดจนความรู้ที่บุคคลมีและความน่าเชื่อถือขององค์กร ซึ่งเป็นสิ่งมีค่าต่อองค์กรอย่างกว้างขวางสินทรัพย์สารสนเทศคือทุกสิ่งที่มีคุณค่าควรค่าแก่การปกป้อง นอกจากข้อมูล เอกสาร อุปกรณ์ และซอฟต์แวร์แล้ว ยังรวมถึงสินทรัพย์ที่จับต้องไม่ได้ เช่น ความรู้และองค์ความรู้ของบุคคล ความน่าเชื่อถือและแบรนด์ด้วย หากจำกัดขอบเขตให้แคบลงเหลือเฉพาะอุปกรณ์ ข้อมูลอิเล็กทรอนิกส์ หรือสิ่งที่ประเมินมูลค่าเป็นตัวเงินได้ ส่วนที่ตกหล่นไปก็จะกลายเป็นจุดอ่อน จึงล้วนไม่ถูกต้อง
ข้อ 2 | บัญชีทรัพย์สิน
รายการที่ไม่เหมาะสมที่จะบันทึกในบัญชีทรัพย์สินสารสนเทศ คือข้อใด
- ชื่อสินทรัพย์ และชื่อผู้รับผิดชอบดูแล (เจ้าของ) สินทรัพย์นั้น
- รหัสผ่านของผู้ใช้งานที่ใช้เข้าถึงสินทรัพย์นั้นโดยตรง
- สถานที่จัดเก็บ และชนิดของสื่อบันทึกข้อมูล
- ระดับความลับของข้อมูล และการจำแนกความสำคัญในทางธุรกิจ
คำตอบ
B. รหัสผ่านของผู้ใช้งานที่ใช้เข้าถึงสินทรัพย์นั้นโดยตรงเนื่องจากบัญชีมีผู้เกี่ยวข้องจำนวนมากที่เข้าถึงได้ หากเขียนตัวรหัสผ่านลงไป การรั่วไหลของบัญชีก็จะนำไปสู่การเข้าถึงโดยไม่ได้รับอนุญาตโดยตรง ชื่อสินทรัพย์ ผู้รับผิดชอบดูแล สถานที่จัดเก็บ สื่อบันทึกข้อมูล ระดับความลับ และความสำคัญ เป็นรายการพื้นฐานที่บันทึกในบัญชีเพื่อใช้กำหนดมาตรการควบคุม
ข้อ 3 | ป้ายกำกับการจำแนก
วัตถุประสงค์หลักของการจำแนกข้อมูลเป็นความลับ ใช้ภายในเท่านั้น เปิดเผยได้ เป็นต้น แล้วติดป้ายกำกับ คือข้อใด
- เพื่อให้ผู้ที่จัดการข้อมูลนั้นสามารถตัดสินได้ว่าจำเป็นต้องปกป้องในระดับใด
- เพื่อลดพื้นที่ดิสก์ที่จำเป็นในการจัดเก็บข้อมูล และประหยัดค่าใช้จ่ายในการจัดเก็บ
- เพื่อทำให้ไม่จำเป็นต้องทำการจำแนกและติดป้ายกำกับอีกต่อไป โดยการเข้ารหัสข้อมูลทั้งหมด
- เพื่อทำให้ไม่จำเป็นต้องเก็บรวบรวมและบันทึกล็อกการเข้าถึงอีกต่อไป
คำตอบ
A. เพื่อให้ผู้ที่จัดการข้อมูลนั้นสามารถตัดสินได้ว่าจำเป็นต้องปกป้องในระดับใดเพราะมีป้ายกำกับ ผู้ใช้งานจึงสามารถตัดสินด้วยตนเองได้ว่า "แนบไฟล์กับอีเมลได้หรือไม่" หรือ "นำออกไปได้หรือไม่" การจำแนกไม่ใช่วิธีลดพื้นที่จัดเก็บ แม้เข้ารหัสแล้วก็ยังจำเป็นต้องจำแนก และการติดป้ายกำกับก็ไม่ได้ทำให้การเก็บล็อกไม่จำเป็นอีกต่อไป จึงล้วนผิด
ข้อ 4 | ผู้รับผิดชอบดูแล
บทบาทของผู้รับผิดชอบดูแลสินทรัพย์สารสนเทศ (เจ้าของสินทรัพย์) ข้อใดเหมาะสมที่สุด
- ตรวจสอบ ISMS ขององค์กรในฐานะบุคคลที่สาม และตัดสินพร้อมรายงานว่าจะให้การรับรองหรือไม่
- ดำเนินการกับสินทรัพย์นั้นเป็นประจำ และรับผิดชอบงานป้อนข้อมูลหรือปรับปรุงข้อมูลในแต่ละวัน
- กำหนดการจำแนกของสินทรัพย์นั้น อนุมัติว่าจะอนุญาตให้ใครเข้าถึงได้แค่ไหน และทบทวนเป็นระยะ
- ดำเนินการเปลี่ยนแปลงการตั้งค่าอุปกรณ์เครือข่ายหรือเซิร์ฟเวอร์จริง
คำตอบ
C. กำหนดการจำแนกของสินทรัพย์นั้น อนุมัติว่าจะอนุญาตให้ใครเข้าถึงได้แค่ไหน และทบทวนเป็นระยะผู้รับผิดชอบดูแลมีหน้าที่รับผิดชอบในการกำหนดการจำแนก การอนุมัติสิทธิ์การเข้าถึง และการทบทวนเป็นระยะ การป้อนข้อมูลในแต่ละวันเป็นงานของผู้ใช้งาน การตั้งค่าอุปกรณ์เป็นงานของผู้ดูแลระบบ และการตรวจสอบโดยบุคคลที่สามเป็นบทบาทของหน่วยงานออกใบรับรอง ซึ่งล้วนไม่ใช่บทบาทของผู้รับผิดชอบดูแล
ข้อ 5 | การทิ้ง HDD
จะมอบฮาร์ดดิสก์ในตัวของคอมพิวเตอร์ที่เคยใช้ในบริษัทให้ผู้รับจ้างภายนอกกำจัดทิ้ง การรับมือที่เหมาะสมที่สุดในมุมมองการป้องกันการรั่วไหลของข้อมูล คือข้อใด
- ย้ายไฟล์เป้าหมายไปที่ถังขยะแล้วล้างถังขยะให้ว่าง ยืนยันบนหน้าจอว่าถูกลบแล้ว จากนั้นจึงส่งมอบให้ผู้รับจ้าง
- ทำการฟอร์แมตแบบเร็ว (quick format) ยืนยันบนหน้าจอว่าไฟล์หายไปแล้ว แล้วส่งมอบให้ผู้รับจ้างตามสภาพนั้น
- เลือกลบเฉพาะไฟล์สำคัญเท่านั้น ส่วนที่เหลือปล่อยไว้ตามเดิมแล้วส่งมอบ
- ทำการลบข้อมูลด้วยการเขียนทับด้วยซอฟต์แวร์ลบข้อมูลหรือทำลายทางกายภาพ และยืนยันด้วยการเข้าร่วมสังเกตการณ์หรือรับใบรับรองการลบข้อมูล
คำตอบ
D. ทำการลบข้อมูลด้วยการเขียนทับด้วยซอฟต์แวร์ลบข้อมูลหรือทำลายทางกายภาพ และยืนยันด้วยการเข้าร่วมสังเกตการณ์หรือรับใบรับรองการลบข้อมูลการล้างถังขยะให้ว่างหรือการฟอร์แมตแบบเร็ว เป็นเพียงการลบข้อมูลการจัดการเท่านั้น ในบางกรณีสามารถกู้คืนข้อมูลกลับมาได้ด้วยซอฟต์แวร์กู้คืนข้อมูล วิธีที่แน่นอนคือการเขียนทับหรือการทำลายทางกายภาพ และเมื่อว่าจ้างภายนอกต้องเก็บหลักฐานการดำเนินการด้วยการเข้าร่วมสังเกตการณ์หรือใบรับรอง การลบเฉพาะบางไฟล์เท่านั้นเป็นการรับมือที่ไม่ควรพิจารณาเลย
ข้อ 6 | การทิ้งเอกสารกระดาษ
วิธีการทิ้งเอกสารกระดาษที่จำแนกเป็นความลับใช้ภายในเท่านั้น ข้อใดเหมาะสมที่สุด
- ฉีกครึ่งแล้วนำไปทิ้งรวมเป็นขยะรีไซเคิล
- ทิ้งปนกับขยะทั่วไป เพื่อไม่ให้สังเกตเห็นได้จากภายนอก
- ป้ายดำเฉพาะส่วนหัวเรื่องแล้วนำไปทิ้งตามสภาพนั้น
- ย่อยด้วยเครื่องย่อยกระดาษ หรือว่าจ้างการละลายเยื่อกระดาษ
คำตอบ
D. ย่อยด้วยเครื่องย่อยกระดาษ หรือว่าจ้างการละลายเยื่อกระดาษการทิ้งเอกสารกระดาษต้องทำให้อยู่ในสภาพที่กู้คืนไม่ได้เป็นพื้นฐาน จึงใช้การย่อยหรือการละลายเยื่อกระดาษ แม้จะปนกับขยะอื่นก็ยังอ่านได้หากนำออกไป และการฉีกครึ่งหรือการป้ายดำเฉพาะหัวเรื่องยังคงอ่านเนื้อหาได้ จึงล้วนไม่เหมาะสมสำหรับการทิ้งเอกสารที่ใช้ภายในเท่านั้น
ข้อ 7 | การตรวจนับทรัพย์สิน
เหตุผลที่ต้องตรวจนับสินทรัพย์สารสนเทศเป็นระยะ ข้อใดเหมาะสมที่สุด
- เพื่อเจรจาต่อรองลดราคาซื้อสินทรัพย์สารสนเทศ และลดค่าใช้จ่ายในการจัดหาหรือเปลี่ยนอุปกรณ์
- เพื่อขจัดความคลาดเคลื่อนระหว่างสิ่งที่บันทึกในบัญชีกับสินทรัพย์จริง และทำให้มาตรการควบคุมถูกนำไปใช้อย่างครบถ้วนไม่ตกหล่น
- เพื่อลดจำนวนสินทรัพย์สารสนเทศทั้งหมดที่องค์กรถือครองลงทุกปีอย่างแน่นอน และลดภาระงานบริหารจัดการ
- เพื่อรับรู้สถานะการทำงานของพนักงาน และทบทวนการจัดวางกำลังคน
คำตอบ
B. เพื่อขจัดความคลาดเคลื่อนระหว่างสิ่งที่บันทึกในบัญชีกับสินทรัพย์จริง และทำให้มาตรการควบคุมถูกนำไปใช้อย่างครบถ้วนไม่ตกหล่นวัตถุประสงค์ของการตรวจนับคือการทำให้บัญชีตรงกับสภาพจริง สินทรัพย์ที่ไม่มีในบัญชีจะไม่ถูกมาตรการควบคุมครอบคลุมถึง และหากสินทรัพย์ที่ทิ้งไปแล้วยังคงค้างอยู่ในบัญชี ก็จะกลายเป็นการตามหาโดยไม่จำเป็นเพราะไม่ทราบที่อยู่ การต่อรองราคาหรือการบริหารแรงงานไม่ใช่วัตถุประสงค์ และการลดจำนวนสินทรัพย์ให้แน่นอนก็ไม่ใช่วัตถุประสงค์เช่นกัน
ข้อ 8 | วงจรชีวิต
เมื่อมองวงจรชีวิตของข้อมูลเป็น "สร้าง → ใช้งาน → จัดเก็บ → เคลื่อนย้าย → ทิ้ง" มาตรการควบคุมในแต่ละขั้นตอน ข้อใดเหมาะสมที่สุด
- หากเป็นการเคลื่อนย้ายโดยใช้ระบบขนส่งภายในบริษัท สามารถงดเว้นบันทึกการส่งมอบได้
- ข้อมูลระหว่างจัดเก็บอยู่ภายในบริษัทจึงปลอดภัย ไม่จำเป็นต้องกำหนดสิทธิ์การเข้าถึงเป็นพิเศษ
- ในขั้นตอนการสร้างไม่ต้องกำหนดการจำแนก แล้วค่อยกำหนดการจำแนกและวิธีจัดการรวมทีเดียวเมื่อถึงขั้นตอนการทิ้ง
- ในขั้นตอนจัดเก็บใช้การล็อกกุญแจหรือการเข้ารหัส ในขั้นตอนเคลื่อนย้ายใช้การผนึกและบันทึกการส่งมอบ ในขั้นตอนทิ้งใช้การลบข้อมูลหรือการทำลายทางกายภาพ
คำตอบ
D. ในขั้นตอนจัดเก็บใช้การล็อกกุญแจหรือการเข้ารหัส ในขั้นตอนเคลื่อนย้ายใช้การผนึกและบันทึกการส่งมอบ ในขั้นตอนทิ้งใช้การลบข้อมูลหรือการทำลายทางกายภาพการจำแนกต้องกำหนดตั้งแต่ขั้นตอนการสร้าง (หรือรับมา) จึงจะทำให้การจัดการในขั้นตอนต่อไปชัดเจน ระหว่างจัดเก็บก็ยังต้องปกป้องจากพนักงานที่ไม่มีสิทธิ์ และแม้จะใช้ระบบขนส่งภายในบริษัทก็ยังจำเป็นต้องมีบันทึกว่าใครส่งมอบให้ใครเมื่อใด ตัวเลือกที่นำมาตรการที่เหมาะสมมาใช้กับแต่ละขั้นตอนจึงถูกต้อง
ข้อ 9 | เกณฑ์การจำแนก
แนวคิดในการกำหนดระดับการจำแนกของข้อมูล ข้อใดเหมาะสมที่สุด
- กำหนดโดยดูจากสื่อบันทึกข้อมูลเพียงอย่างเดียว เช่น ไฟล์อิเล็กทรอนิกส์ทั้งหมดเป็นความลับ ส่วนเอกสารกระดาษทั้งหมดเป็นใช้ภายในเท่านั้น
- ข้อมูลที่แผนกที่สร้างมีจำนวนคนมาก ยิ่งกำหนดให้เป็นระดับการจำแนกที่สูง
- กำหนดโดยพิจารณาทั้งผลกระทบเมื่อรั่วไหล รวมถึงผลกระทบเมื่อถูกปลอมแปลงหรือเมื่อใช้งานไม่ได้ด้วย
- เมื่อกำหนดการจำแนกของข้อมูลไว้ครั้งหนึ่งแล้ว แม้เนื้อหาหรือสถานการณ์จะเปลี่ยนไปในภายหลัง ก็ให้ใช้ต่อไปโดยไม่ทบทวน
คำตอบ
C. กำหนดโดยพิจารณาทั้งผลกระทบเมื่อรั่วไหล รวมถึงผลกระทบเมื่อถูกปลอมแปลงหรือเมื่อใช้งานไม่ได้ด้วยการจำแนกต้องพิจารณาไม่เพียงการรักษาความลับ แต่รวมถึงผลกระทบเมื่อบูรณภาพหรือความพร้อมใช้งานถูกทำลายด้วย จำนวนคนในแผนกไม่เกี่ยวข้องกับขนาดของผลกระทบ และการกำหนดตายตัวตามสื่อบันทึกข้อมูลเพียงอย่างเดียวก็ไม่ตรงกับสภาพจริง นอกจากนี้ยังจำเป็นต้องทบทวนตามสถานการณ์ที่เปลี่ยนไป เช่น เมื่อพ้นวันที่กำหนดเผยแพร่แล้ว
ข้อ 10 | ขั้นตอน
สามกิจกรรมที่ประกอบกันเป็นการประเมินความเสี่ยง (risk assessment) เมื่อเรียงตามลำดับที่ดำเนินการ คือข้อใด
- การประเมินความเสี่ยง → การวิเคราะห์ความเสี่ยง → การระบุความเสี่ยง
- การระบุความเสี่ยง → การประเมินความเสี่ยง → การวิเคราะห์ความเสี่ยง
- การระบุความเสี่ยง → การวิเคราะห์ความเสี่ยง → การประเมินความเสี่ยง
- การวิเคราะห์ความเสี่ยง → การระบุความเสี่ยง → การประเมินความเสี่ยง
คำตอบ
C. การระบุความเสี่ยง → การวิเคราะห์ความเสี่ยง → การประเมินความเสี่ยงการประเมินความเสี่ยงดำเนินการตามลำดับคือ การค้นหาความเสี่ยง (ระบุ) การประมาณขนาด (วิเคราะห์) และการเทียบกับเกณฑ์เพื่อตัดสินความจำเป็นในการรับมือ (ประเมิน) สิ่งที่ยังไม่ถูกค้นพบย่อมวิเคราะห์ไม่ได้ และสิ่งที่ยังไม่ถูกวิเคราะห์ย่อมเทียบกับเกณฑ์ไม่ได้ ลำดับอื่นจึงเป็นไปไม่ได้
ข้อ 11 | ขั้นตอนใด
การเขียนบรรยายเหตุการณ์ "ห้องเซิร์ฟเวอร์อยู่ชั้น 1 หากมีฝนตกหนักจนน้ำท่วมอาจทำให้เซิร์ฟเวอร์หยุดทำงาน" แล้วบันทึกลงในรายการ งานนี้ตรงกับกิจกรรมใดของการประเมินความเสี่ยง
- การรับมือความเสี่ยง
- การยอมรับความเสี่ยง
- การระบุความเสี่ยง
- การประเมินความเสี่ยง
คำตอบ
C. การระบุความเสี่ยงกิจกรรมที่ค้นพบและบรรยายว่ามีความเสี่ยงใดอยู่บ้างคือการระบุความเสี่ยง ส่วนการเทียบขนาดกับเกณฑ์ความเสี่ยงเพื่อตัดสินความจำเป็นในการรับมือคือการประเมินความเสี่ยง การลงมือ เช่น การหลีกเลี่ยงหรือการลดความเสี่ยงคือการรับมือความเสี่ยง และการยอมรับไว้ในขอบเขตของเกณฑ์คือการยอมรับความเสี่ยง ซึ่งล้วนเป็นกิจกรรมที่มาหลังจากขั้นตอนนี้
ข้อ 12 | ตำแหน่งของการประเมิน
คำอธิบายของการประเมินความเสี่ยง (risk evaluation) ในการประเมินความเสี่ยงโดยรวม (risk assessment) ข้อใดเหมาะสมที่สุด
- เปรียบเทียบขนาดความเสี่ยงที่ได้จากการวิเคราะห์กับเกณฑ์ความเสี่ยง เพื่อตัดสินความจำเป็นในการรับมือและลำดับความสำคัญ
- ค้นหาและบรรยายความเสี่ยงที่มีอยู่ในองค์กรอย่างครบถ้วนไม่ตกหล่น จากชุดของสินทรัพย์สารสนเทศ ภัยคุกคาม และช่องโหว่
- นำมาตรการควบคุมที่เลือกไว้ไปติดตั้งใช้งานจริง เริ่มดำเนินการและทำให้เป็นส่วนหนึ่งของการปฏิบัติงาน
- ประมาณความเป็นไปได้ที่จะเกิดขึ้นและระดับผลกระทบของความเสี่ยงแต่ละอย่าง แล้วคำนวณหาขนาดของความเสี่ยง
คำตอบ
A. เปรียบเทียบขนาดความเสี่ยงที่ได้จากการวิเคราะห์กับเกณฑ์ความเสี่ยง เพื่อตัดสินความจำเป็นในการรับมือและลำดับความสำคัญการประเมินความเสี่ยงเป็นกิจกรรมสุดท้ายของการประเมินความเสี่ยงโดยรวม เป็นขั้นตอนที่ตัดสินโดยเทียบผลการวิเคราะห์กับเกณฑ์ การค้นหาคือการระบุความเสี่ยง การคำนวณขนาดคือการวิเคราะห์ความเสี่ยง และการนำมาตรการควบคุมไปใช้คือการดำเนินการรับมือความเสี่ยง ซึ่งล้วนเป็นขั้นตอนที่ต่างกัน
ข้อ 13 | การโอนย้าย
บริษัทได้ทำประกันภัยไซเบอร์เพื่อเตรียมรับมือค่าสินไหมทดแทนและค่าใช้จ่ายในการสอบสวนกรณีเกิดการรั่วไหลของข้อมูล การรับมือความเสี่ยงนี้จัดอยู่ในประเภทใด
- การหลีกเลี่ยงความเสี่ยง
- การลด (บรรเทา) ความเสี่ยง
- การยอมรับ (รับไว้เอง) ความเสี่ยง
- การโอนย้าย (แบ่งปัน) ความเสี่ยง
คำตอบ
D. การโอนย้าย (แบ่งปัน) ความเสี่ยงการทำประกันภัยเป็นการรับมือที่แบ่งภาระความสูญเสียกับบริษัทประกัน จึงจัดเป็นการโอนย้าย (แบ่งปัน) ความเสี่ยง การหลีกเลี่ยงคือการเลิกทำกิจกรรมที่เป็นต้นเหตุนั้นไปเลย การลดคือการทำให้ความน่าจะเป็นในการเกิดขึ้นหรือผลกระทบเล็กลงด้วยมาตรการ และการยอมรับคือการรับไว้โดยไม่ทำมาตรการใด ๆ ซึ่งการทำประกันไม่ตรงกับข้อใดเลย
ข้อ 14 | การคำนวณ ALE
อุบัติเหตุอย่างหนึ่งหากเกิดขึ้นหนึ่งครั้งจะก่อความเสียหาย 6,000,000 เยน และคาดว่าจะเกิดขึ้นในอัตรา 1 ครั้งต่อ 2 ปี มูลค่าความสูญเสียที่คาดการณ์ต่อปี (ALE) ของอุบัติเหตุนี้คือเท่าใด
- 1,500,000 เยน
- 3,000,000 เยน
- 6,000,000 เยน
- 12,000,000 เยน
คำตอบ
B. 3,000,000 เยนALE คำนวณจาก SLE (มูลค่าความสูญเสียต่อครั้ง) คูณ ARO (อัตราการเกิดขึ้นต่อปี) เนื่องจาก 1 ครั้งต่อ 2 ปี คือ ARO = 0.5 ดังนั้น 6,000,000×0.5 = 3,000,000 เยน 6,000,000 เยน คือค่า SLE เอง 12,000,000 เยน คือค่าเมื่อเกิดขึ้น 2 ครั้งต่อปี และ 1,500,000 เยน คือความผิดพลาดจากการคำนวณโดยใช้ ARO เป็น 0.25
ข้อ 15 | การคำนวณ ALE
มีภัยพิบัติอย่างหนึ่งที่หากเกิดขึ้นหนึ่งครั้งจะก่อความเสียหาย 40,000,000 เยน และประมาณความน่าจะเป็นที่จะเกิดขึ้นไว้ที่ 5% ต่อปี มูลค่าความสูญเสียที่คาดการณ์ต่อปี (ALE) ของภัยพิบัตินี้คือเท่าใด
- 8,000,000 เยน
- 2,000,000 เยน
- 40,000,000 เยน
- 4,000,000 เยน
คำตอบ
B. 2,000,000 เยน5% ต่อปีตรงกับ ARO = 0.05 ดังนั้น ALE = 40,000,000×0.05 = 2,000,000 เยน 4,000,000 เยน คือค่าที่คำนวณโดยใช้ความน่าจะเป็น 10% และ 8,000,000 เยน คือค่าที่คำนวณโดยใช้ 20% ส่วน 40,000,000 เยน คือค่า SLE เอง ซึ่งล้วนไม่ได้คูณด้วยอัตราการเกิดขึ้นต่อปี หรือคูณผิดค่า
ข้อ 16 | ความคุ้มค่าต่อต้นทุน
ความเสี่ยงอย่างหนึ่งหากเกิดขึ้นหนึ่งครั้งจะก่อความเสียหาย 10,000,000 เยน และประมาณอัตราการเกิดขึ้นต่อปีไว้ที่ 0.4 หากนำมาตรการที่มีค่าใช้จ่าย 2,200,000 เยนต่อปีมาใช้ จะทำให้อัตราการเกิดขึ้นต่อปีลดลงเหลือ 0.1 การประเมินในแง่มูลค่าเงิน ข้อใดเหมาะสมที่สุด
- จากมาตรการนี้ มูลค่าความสูญเสียที่คาดการณ์ต่อปีจะเปลี่ยนจาก 10,000,000 เยน เป็น 1,000,000 เยน มูลค่าที่ลดได้ 9,000,000 เยน สูงกว่าค่าใช้จ่ายอย่างมาก จึงคุ้มค่า
- จากมาตรการนี้ มูลค่าความสูญเสียที่คาดการณ์ต่อปีจะเปลี่ยนจาก 4,000,000 เยน เป็น 1,000,000 เยน มูลค่าที่ลดได้ 2,000,000 เยน ต่ำกว่าค่าใช้จ่าย 2,200,000 เยน จึงไม่คุ้มค่า
- จากมาตรการนี้ มูลค่าความสูญเสียที่คาดการณ์ต่อปีจะเปลี่ยนจาก 4,000,000 เยน เป็น 1,000,000 เยน มูลค่าที่ลดได้ 3,000,000 เยน สูงกว่าค่าใช้จ่าย 2,200,000 เยน จึงคุ้มค่า
- เนื่องจากอัตราการเกิดขึ้นต่อปีไม่ได้ลดลงเหลือ 0 การประเมินผลของมาตรการในแง่มูลค่าเงินจึงทำไม่ได้
คำตอบ
C. จากมาตรการนี้ มูลค่าความสูญเสียที่คาดการณ์ต่อปีจะเปลี่ยนจาก 4,000,000 เยน เป็น 1,000,000 เยน มูลค่าที่ลดได้ 3,000,000 เยน สูงกว่าค่าใช้จ่าย 2,200,000 เยน จึงคุ้มค่าALE ก่อนมาตรการคือ 10,000,000×0.4 = 4,000,000 เยน หลังมาตรการคือ 10,000,000×0.1 = 1,000,000 เยน มูลค่าที่ลดได้คือ 3,000,000 เยน ซึ่งสูงกว่าค่าใช้จ่าย 2,200,000 เยน จึงกล่าวได้ว่าคุ้มค่าในแง่มูลค่าเงิน 10,000,000 เยน คือค่า SLE ไม่ใช่ ALE และการคำนวณมูลค่าที่ลดได้เป็น 2,000,000 เยน ก็เป็นความผิดพลาดในการคำนวณ แม้จะยังมีความเสี่ยงที่หลงเหลืออยู่ (residual risk) ก็ยังสามารถเปรียบเทียบในแง่มูลค่าเงินได้
ข้อ 17 | การหลีกเลี่ยง
ธุรกิจขายตรงที่ต้องจัดการข้อมูลส่วนบุคคลจำนวนมากแต่ไม่คุ้มทุน ถูกตัดสินว่าผลกระทบเมื่อรั่วไหลนั้นใหญ่เกินไป จึงถอนตัวจากธุรกิจนั้นไปเลย การรับมือความเสี่ยงนี้จัดอยู่ในประเภทใด
- การหลีกเลี่ยงความเสี่ยง
- การโอนย้าย (แบ่งปัน) ความเสี่ยง
- การยอมรับ (รับไว้เอง) ความเสี่ยง
- การลด (บรรเทา) ความเสี่ยง
คำตอบ
A. การหลีกเลี่ยงความเสี่ยงการรับมือที่เลิกทำกิจกรรมที่เป็นต้นเหตุของความเสี่ยงไปเลยคือการหลีกเลี่ยงความเสี่ยง การโอนย้ายคือการแบ่งความสูญเสียกับผู้อื่นด้วยประกันภัยหรือการว่าจ้าง การลดคือการทำให้ความน่าจะเป็นในการเกิดขึ้นหรือผลกระทบเล็กลงด้วยมาตรการ และการยอมรับคือการรับไว้โดยไม่ทำมาตรการใด ๆ ซึ่งการหยุดกิจกรรมไม่ตรงกับข้อใดเลย
ข้อ 18 | การลด
เพื่อรับมือความเสี่ยงจากการติดมัลแวร์ ได้นำซอฟต์แวร์ป้องกันไวรัสมาใช้ อัปเดตระบบปฏิบัติการอย่างครบถ้วน และให้ความรู้แก่พนักงาน เพื่อลดความน่าจะเป็นในการติดเชื้อ การรับมือความเสี่ยงนี้จัดอยู่ในประเภทใด
- การยอมรับ (รับไว้เอง) ความเสี่ยง
- การลด (บรรเทา) ความเสี่ยง
- การหลีกเลี่ยงความเสี่ยง
- การโอนย้าย (แบ่งปัน) ความเสี่ยง
คำตอบ
B. การลด (บรรเทา) ความเสี่ยงการรับมือที่นำมาตรการควบคุมมาใช้เพื่อทำให้ความน่าจะเป็นในการเกิดขึ้นหรือผลกระทบเล็กลงคือการลดความเสี่ยง การหลีกเลี่ยงคือการเลิกทำธุรกิจนั้นไปเลย การโอนย้ายคือการแบ่งความสูญเสียกับผู้อื่นด้วยประกันภัยหรือการว่าจ้าง และการยอมรับคือการรับไว้ในขอบเขตของเกณฑ์โดยไม่ทำมาตรการ ดังนั้นการลงมือทำมาตรการเพื่อลดความน่าจะเป็นจึงไม่ตรงกับข้อใดเลย
ข้อ 19 | การยอมรับ
เกี่ยวกับการหยุดทำงานชั่วคราวของกระดานข่าวภายในบริษัท ได้ยืนยันแล้วว่าผลกระทบต่องานมีน้อยและมูลค่าความสูญเสียที่คาดว่าจะเกิดขึ้นก็อยู่ในขอบเขตของเกณฑ์การยอมรับความเสี่ยง จึงได้รับการอนุมัติจากผู้รับผิดชอบและตัดสินใจไม่ทำมาตรการเพิ่มเติมใด ๆ การรับมือความเสี่ยงนี้จัดอยู่ในประเภทใด
- การโอนย้าย (แบ่งปัน) ความเสี่ยง
- การหลีกเลี่ยงความเสี่ยง
- การลด (บรรเทา) ความเสี่ยง
- การยอมรับ (รับไว้เอง) ความเสี่ยง
คำตอบ
D. การยอมรับ (รับไว้เอง) ความเสี่ยงการยืนยันว่าผลกระทบมีน้อยและอยู่ในขอบเขตของเกณฑ์การยอมรับ แล้วเลือกที่จะรับไว้โดยไม่ทำมาตรการใด ๆ คือการยอมรับ (รับไว้เอง) ความเสี่ยง การหลีกเลี่ยงคือการหยุดกิจกรรม การโอนย้ายคือการแบ่งภาระความสูญเสีย และการลดคือการทำมาตรการ ซึ่งล้วนต่างจากการยอมรับตรงที่มีการลงมือทำอะไรบางอย่าง ควรระวังด้วยว่าไม่ใช่การปล่อยทิ้งไว้เฉยๆ แต่ต้องมีการอนุมัติและบันทึกจากผู้รับผิดชอบ
ข้อ 20 | การรับมือกับตัวอย่าง
ชุดของประเภทการรับมือความเสี่ยงกับตัวอย่างที่เป็นรูปธรรม ข้อใดไม่เหมาะสม
- การยอมรับความเสี่ยง — แม้จะเกิดความสูญเสียถึงขั้นที่ธุรกิจดำเนินต่อไปไม่ได้ แต่เนื่องจากการทำมาตรการยุ่งยาก จึงไม่ทำอะไรเลย
- การหลีกเลี่ยงความเสี่ยง — ยุติการให้บริการออนไลน์ที่ตัดสินว่ามีความเสี่ยงสูง และถอนตัวจากธุรกิจนั้น
- การโอนย้ายความเสี่ยง — ทำประกันภัยเพื่อเตรียมรับมือการรั่วไหลของข้อมูล และให้บริษัทประกันรับภาระความสูญเสียบางส่วน
- การลดความเสี่ยง — เข้ารหัสข้อมูลสำคัญ และสำรองข้อมูลเป็นระยะแล้วเก็บไว้ในสถานที่อื่น
คำตอบ
A. การยอมรับความเสี่ยง — แม้จะเกิดความสูญเสียถึงขั้นที่ธุรกิจดำเนินต่อไปไม่ได้ แต่เนื่องจากการทำมาตรการยุ่งยาก จึงไม่ทำอะไรเลยการยอมรับคือการรับมือที่เลือกใช้หลังจากยืนยันแล้วว่าผลกระทบมีน้อยและอยู่ในขอบเขตของเกณฑ์การยอมรับ และผ่านการอนุมัติจากผู้รับผิดชอบ การปล่อยทิ้งไว้เพราะยุ่งยากทั้งที่ความเสี่ยงร้ายแรงถึงขั้นธุรกิจดำเนินต่อไม่ได้ ไม่ใช่การยอมรับ ส่วนอีกสามชุด คือ ประกันภัย = การโอนย้าย, การยุติบริการ = การหลีกเลี่ยง, การเข้ารหัสและการสำรองข้อมูล = การลด ล้วนถูกต้อง
ข้อ 21 | ความเสี่ยงที่หลงเหลือ
การจัดการความเสี่ยงที่หลงเหลือ (residual risk) ข้อใดเหมาะสมที่สุด
- ตราบใดที่ยังมีความเสี่ยงที่หลงเหลืออยู่แม้เพียงเล็กน้อย ถือว่าการรับมือความเสี่ยงล้มเหลว จึงต้องทำมาตรการใหม่จนกว่าจะไม่เหลืออยู่เลย
- สำหรับความเสี่ยงที่หลงเหลือ ให้เจ้าหน้าที่หน้างานเป็นผู้ตัดสินใจด้วยดุลยพินิจของตนเองในแต่ละครั้ง และจงใจไม่บันทึกเนื้อหาการตัดสินใจไว้
- เมื่อดำเนินการรับมือความเสี่ยงแล้ว ความเสี่ยงที่หลงเหลือจะกลายเป็น 0 เสมอ จึงไม่จำเป็นต้องตรวจสอบและอนุมัติเนื้อหาอีกครั้งหลังจากการรับมือเสร็จสิ้น
- เป็นความเสี่ยงที่ยังคงเหลืออยู่หลังจากดำเนินการรับมือความเสี่ยงแล้ว ซึ่งผู้มีความรับผิดชอบ เช่น ผู้บริหารระดับสูง จะเป็นผู้ตัดสินใจและอนุมัติว่าจะยอมรับหรือไม่
คำตอบ
D. เป็นความเสี่ยงที่ยังคงเหลืออยู่หลังจากดำเนินการรับมือความเสี่ยงแล้ว ซึ่งผู้มีความรับผิดชอบ เช่น ผู้บริหารระดับสูง จะเป็นผู้ตัดสินใจและอนุมัติว่าจะยอมรับหรือไม่ไม่ว่าจะรับมืออย่างไรก็ไม่สามารถขจัดความเสี่ยงให้หมดไปได้อย่างสมบูรณ์ ส่วนที่หลงเหลือจะถูกเทียบกับเกณฑ์การยอมรับและผู้รับผิดชอบเป็นผู้อนุมัติว่าจะรับไว้หรือไม่ สมมติฐานที่ว่าจะกลายเป็น 0 นั้นผิด และการตัดสินใจเองของเจ้าหน้าที่หรือการงดบันทึกทำให้ไม่สามารถอธิบายความรับผิดชอบได้ การมีความเสี่ยงที่หลงเหลืออยู่เองไม่ได้หมายความว่าการรับมือล้มเหลว
ข้อ 22 | 27001 กับ 2
คำอธิบายความสัมพันธ์ระหว่าง JIS Q 27001 กับ JIS Q 27002 ข้อใดเหมาะสมที่สุด
- ทั้งสองเป็นมาตรฐานที่กำหนดเฉพาะคำนิยามของศัพท์เท่านั้น ไม่ครอบคลุมข้อกำหนด
- 27001 เป็นบรรทัดฐานสำหรับการนำมาตรการควบคุมไปปฏิบัติจริง ส่วน 27002 เป็นมาตรฐานที่กำหนดข้อกำหนดของ ISMS
- ทั้งสองเป็นมาตรฐานที่กำหนดข้อกำหนดของ ISMS และมีเนื้อหาเหมือนกันทุกประการ
- 27001 เป็นมาตรฐานการรับรองที่กำหนดข้อกำหนดของ ISMS ส่วน 27002 เป็นบรรทัดฐานสำหรับการนำมาตรการควบคุมไปปฏิบัติจริง
คำตอบ
D. 27001 เป็นมาตรฐานการรับรองที่กำหนดข้อกำหนดของ ISMS ส่วน 27002 เป็นบรรทัดฐานสำหรับการนำมาตรการควบคุมไปปฏิบัติจริงมาตรฐานที่เป็นเกณฑ์การรับรองคือ JIS Q 27001 ซึ่งกำหนดข้อกำหนด ส่วน JIS Q 27002 แสดงวิธีนำมาตรการควบคุมแต่ละอย่างไปปฏิบัติจริง คำอธิบายที่สลับกันจึงผิด มาตรฐานที่กำหนดคำศัพท์และภาพรวมคือ JIS Q 27000 และ 27001 กับ 27002 ก็ไม่ได้มีเนื้อหาเหมือนกัน
ข้อ 23 | เป้าหมายการรับรอง
บริษัทหนึ่งประกาศว่า "บริษัทของเราได้รับการรับรอง JIS Q 27002 แล้ว" ปัญหาของข้อความนี้ ข้อใดเหมาะสมที่สุด
- 27002 เป็นบรรทัดฐานสำหรับการนำมาตรการควบคุมไปปฏิบัติจริง ไม่ใช่เกณฑ์การรับรอง การรับรอง ISMS จะดำเนินการโดยเทียบกับ JIS Q 27001
- 27002 เป็นมาตรฐานที่แสดงคำนิยามและภาพรวม ไม่ครอบคลุมมาตรการควบคุมที่เป็นรูปธรรม
- 27002 เป็นมาตรฐานที่กำหนดเฉพาะเรื่องการคุ้มครองข้อมูลส่วนบุคคลเท่านั้น จึงไม่สามารถใช้กับการรับรองของบริษัททั่วไปที่จัดการความมั่นคงปลอดภัยสารสนเทศโดยรวม
- 27002 เป็นมาตรฐานที่เป็นเป้าหมายการรับรอง แต่หน่วยงานที่สามารถรับการรับรองได้จำกัดเฉพาะหน่วยงานราชการและองค์การอิสระเท่านั้น บริษัทเอกชนอยู่นอกขอบเขตการรับรอง
คำตอบ
A. 27002 เป็นบรรทัดฐานสำหรับการนำมาตรการควบคุมไปปฏิบัติจริง ไม่ใช่เกณฑ์การรับรอง การรับรอง ISMS จะดำเนินการโดยเทียบกับ JIS Q 27001เกณฑ์การตรวจสอบของระบบประเมินความสอดคล้อง ISMS คือ JIS Q 27001 ซึ่งกำหนดข้อกำหนด ส่วน 27002 ไม่ใช่เกณฑ์การรับรอง 27002 เป็นคู่มือมาตรการควบคุม ไม่ใช่มาตรฐานคำศัพท์ (27000) หรือมาตรฐานคุ้มครองข้อมูลส่วนบุคคล (15001) และก็ไม่มีข้อเท็จจริงว่าประเภทองค์กรที่รับการรับรองได้ถูกจำกัด
ข้อ 24 | เอกสารประกาศการนำไปใช้
เนื้อหาที่บันทึกในเอกสารประกาศการนำไปใช้ (Statement of Applicability) ของ ISMS ข้อใดเหมาะสมที่สุด
- มาตรการควบคุมที่เลือกและเหตุผลในการเลือก สถานะการดำเนินการ และเหตุผลในการไม่นำมาตรการควบคุมที่ไม่ได้เลือกมาใช้
- รายการความขัดข้องที่เกิดขึ้นในช่วงหนึ่งปีที่ผ่านมา และตารางบันทึกเวลาที่ใช้ในการกู้คืนของแต่ละครั้ง
- ร่างจดหมายขอโทษที่จะส่งให้ลูกค้าเมื่อเกิดเหตุการณ์ผิดปกติ และรายชื่อผู้รับผิดชอบปลายทางในการส่ง
- ผลการประเมินผลงานของพนักงานแต่ละคน และรายการเป้าหมายงานที่ตัวบุคคลตั้งไว้สำหรับปีถัดไป
คำตอบ
A. มาตรการควบคุมที่เลือกและเหตุผลในการเลือก สถานะการดำเนินการ และเหตุผลในการไม่นำมาตรการควบคุมที่ไม่ได้เลือกมาใช้เอกสารประกาศการนำไปใช้เป็นเอกสารที่อธิบายว่าเลือกมาตรการควบคุมใด เพราะเหตุใด ดำเนินการไปถึงไหน และสำหรับมาตรการควบคุมที่ไม่เลือกก็อธิบายเหตุผลที่ไม่เลือกไว้ด้วย ร่างจดหมายขอโทษ บันทึกความขัดข้อง และการประเมินผลงาน เป็นเอกสารอื่นซึ่งไม่ได้ทำหน้าที่แสดงเหตุผลในการคัดเลือกมาตรการควบคุม
ข้อ 25 | PDCA
ในวงจร PDCA ของ ISMS การตรวจสอบภายในและการทบทวนโดยฝ่ายบริหาร (management review) ถูกจัดอยู่ในขั้นตอนใด
- Do (ปฏิบัติ)
- Check (ตรวจสอบ)
- Plan (วางแผน)
- Act (ดำเนินการปรับปรุง)
คำตอบ
B. Check (ตรวจสอบ)การตรวจสอบภายในและการทบทวนโดยฝ่ายบริหารเป็นกิจกรรมที่ตรวจสอบว่าดำเนินการตามที่กำหนดไว้และทำงานได้อย่างมีประสิทธิผลหรือไม่ จึงตรงกับ Check ส่วน Plan คือการกำหนดขอบเขต การกำหนดนโยบาย การประเมินความเสี่ยง และการเลือกมาตรการควบคุม Do คือการนำมาตรการควบคุมไปใช้และดำเนินงาน และ Act คือการแก้ไขและทบทวนกลไก
ข้อ 26 | การตรวจสอบภายใน
ข้อควรระวังในการดำเนินการตรวจสอบภายใน (internal audit) ของ ISMS ข้อใดเหมาะสมที่สุด
- ถือว่าการตรวจสอบภายในเป็นสิ่งที่หน่วยงานรับรองภายนอกเป็นผู้ดำเนินการ องค์กรเองไม่ดำเนินการ
- หากพบข้อไม่สอดคล้อง (nonconformity) จากการตรวจสอบภายใน ให้เพียงตักเตือนด้วยวาจาโดยไม่บันทึกไว้
- เลือกผู้ตรวจสอบที่ไม่ตรวจสอบงานที่ตนเองรับผิดชอบ เพื่อรักษาความเป็นกลางและความเป็นธรรม
- เพื่อรักษาความเป็นกลางของการตรวจสอบ ผู้ตรวจสอบตรวจสอบและประเมินงานที่ตนเองรับผิดชอบด้วยตนเอง
คำตอบ
C. เลือกผู้ตรวจสอบที่ไม่ตรวจสอบงานที่ตนเองรับผิดชอบ เพื่อรักษาความเป็นกลางและความเป็นธรรมหากตรวจสอบงานของตนเองด้วยตนเอง การประเมินจะหย่อนยาน จึงต้องเลือกผู้ตรวจสอบที่เป็นอิสระจากงานที่ตนรับผิดชอบ การตรวจสอบภายในเป็นกิจกรรมที่องค์กรดำเนินการเอง ส่วนหน่วยงานรับรองเป็นผู้ทำการตรวจประเมินจากบุคคลที่สาม ข้อไม่สอดคล้องต้องบันทึกไว้และนำไปสู่มาตรการแก้ไข
ข้อ 27 | เครื่องหมาย P Mark
มาตรฐานใดที่ถูกตรวจสอบความสอดคล้องเพื่อมอบเครื่องหมาย Privacy Mark
- ISO/IEC 27017
- JIS Q 27001
- JIS Q 15001
- JIS Q 27002
คำตอบ
C. JIS Q 15001Privacy Mark มอบให้โดยการตรวจสอบความสอดคล้องกับ JIS Q 15001 ซึ่งกำหนดข้อกำหนดของระบบบริหารจัดการการคุ้มครองข้อมูลส่วนบุคคล (PMS) JIS Q 27001 เป็นเกณฑ์การรับรอง ISMS, 27002 เป็นแนวปฏิบัติสำหรับมาตรการควบคุม, ISO/IEC 27017 เป็นแนวปฏิบัติเกี่ยวกับมาตรการควบคุมของบริการคลาวด์
ข้อ 28 | มาตรฐานที่เกี่ยวข้อง
การจับคู่คำอธิบายของ ISO/IEC 27017 และ ISO/IEC 27701 ข้อใดเหมาะสมที่สุด
- 27017 เป็นแนวปฏิบัติมาตรการควบคุมความมั่นคงปลอดภัยสารสนเทศสำหรับบริการคลาวด์ ส่วน 27701 เป็นมาตรฐานเกี่ยวกับระบบบริหารจัดการข้อมูลส่วนบุคคล
- 27017 เกี่ยวกับความปลอดภัยและอาชีวอนามัย ส่วน 27701 เกี่ยวกับข้อกำหนดของระบบบริหารความต่อเนื่องทางธุรกิจ
- 27017 เป็นมาตรฐานเกี่ยวกับความปลอดภัยของระบบควบคุมที่ใช้ในโรงงานเป็นต้น ส่วน 27701 เป็นมาตรฐานกำหนดอัลกอริทึมการเข้ารหัสและความยาวของกุญแจ
- 27017 เป็นมาตรฐานเกี่ยวกับระบบบริหารคุณภาพ ส่วน 27701 เป็นมาตรฐานเกี่ยวกับระบบบริหารสิ่งแวดล้อม ทั้งสองไม่เกี่ยวข้องกับความมั่นคงปลอดภัยสารสนเทศ
คำตอบ
A. 27017 เป็นแนวปฏิบัติมาตรการควบคุมความมั่นคงปลอดภัยสารสนเทศสำหรับบริการคลาวด์ ส่วน 27701 เป็นมาตรฐานเกี่ยวกับระบบบริหารจัดการข้อมูลส่วนบุคคลISO/IEC 27017 เป็นแนวปฏิบัติมาตรการควบคุมความมั่นคงปลอดภัยสารสนเทศสำหรับทั้งผู้ให้บริการและผู้ใช้บริการคลาวด์ ส่วน ISO/IEC 27701 เป็นมาตรฐาน PIMS ที่ขยายจาก ISMS เพื่อครอบคลุมการจัดการข้อมูลส่วนบุคคล คุณภาพ สิ่งแวดล้อม อาชีวอนามัย และความต่อเนื่องทางธุรกิจ ล้วนเป็นกลุ่มมาตรฐานอื่น ไม่ตรงกับคำอธิบายใด ๆ ข้างต้น
ข้อ 29 | การประเมินความสอดคล้อง
คำอธิบายของระบบการประเมินความสอดคล้อง ISMS (ISMS conformity assessment scheme) ข้อใดเหมาะสมที่สุด
- เป็นระบบที่องค์กรตรวจสอบ ISMS ของตนเองและประกาศด้วยตนเองว่าสอดคล้องกับข้อกำหนด แล้วถือว่าได้รับการรับรอง
- เป็นระบบที่หน่วยงานรับรองซึ่งเป็นบุคคลที่สามตรวจสอบว่า ISMS ขององค์กรสอดคล้องกับข้อกำหนดของ JIS Q 27001 หรือไม่ แล้วให้การรับรอง
- เป็นระบบที่หน่วยงานรัฐตรวจสอบช่องโหว่ของระบบสารสนเทศที่องค์กรใช้งานรวมกัน และรับรองความปลอดภัยอย่างเป็นทางการหากไม่มีปัญหา
- เป็นระบบที่เมื่อได้รับการรับรองครั้งหนึ่งแล้ว จะมีผลต่อเนื่องไปโดยไม่ต้องรับการตรวจประเมินอีก
คำตอบ
B. เป็นระบบที่หน่วยงานรับรองซึ่งเป็นบุคคลที่สามตรวจสอบว่า ISMS ขององค์กรสอดคล้องกับข้อกำหนดของ JIS Q 27001 หรือไม่ แล้วให้การรับรองระบบการประเมินความสอดคล้องมีแกนหลักคือการตรวจประเมินและรับรองโดยบุคคลที่สาม ไม่ใช่การประกาศด้วยตนเอง เป้าหมายคือระบบบริหารจัดการ ไม่ใช่การตรวจช่องโหว่ของระบบแต่ละระบบ และหลังได้รับการรับรองแล้วยังต้องรับการตรวจประเมินเพื่อรักษาสถานะเป็นระยะและตรวจประเมินเพื่อต่ออายุทุกไม่กี่ปี
ข้อ 30 | 3 ระดับ
เมื่อจัดโครงสร้างนโยบายความมั่นคงปลอดภัยสารสนเทศเป็น 3 ระดับ การเรียงจากระดับบนลงล่างข้อใดเหมาะสมที่สุด
- มาตรฐานปฏิบัติ → นโยบายพื้นฐาน → ขั้นตอนปฏิบัติ
- ขั้นตอนปฏิบัติ → มาตรฐานปฏิบัติ → นโยบายพื้นฐาน
- นโยบายพื้นฐาน → ขั้นตอนปฏิบัติ → มาตรฐานปฏิบัติ
- นโยบายพื้นฐาน → มาตรฐานปฏิบัติ → ขั้นตอนปฏิบัติ
คำตอบ
D. นโยบายพื้นฐาน → มาตรฐานปฏิบัติ → ขั้นตอนปฏิบัติระดับบนสุดคือนโยบายพื้นฐานที่แสดงจุดยืนขององค์กร ระดับถัดมาคือมาตรฐานปฏิบัติที่กำหนดสิ่งที่ต้องปฏิบัติตามในแต่ละด้าน และระดับล่างสุดคือขั้นตอนปฏิบัติที่แสดงวิธีการที่เป็นรูปธรรม ยิ่งอยู่ระดับบนยิ่งเป็นนามธรรมและเปลี่ยนแปลงยาก ยิ่งอยู่ระดับล่างยิ่งเป็นรูปธรรมและมีการแก้ไขบ่อย การเรียงลำดับแบบอื่นไม่สอดคล้องกับบทบาทของแต่ละระดับ
ข้อ 31 | นโยบายพื้นฐาน
เนื้อหาที่ควรระบุไว้ในนโยบายพื้นฐาน (basic policy) ของนโยบายความมั่นคงปลอดภัยสารสนเทศ ข้อใดเหมาะสมที่สุด
- หมายเลขทรัพย์สินของคอมพิวเตอร์ที่แต่ละแผนกใช้งาน พร้อมสถานที่ติดตั้งและรายชื่อผู้ใช้งาน
- ชื่อผลิตภัณฑ์ซอฟต์แวร์ป้องกันไวรัส และขั้นตอนการปฏิบัติงานที่เป็นรูปธรรมบนหน้าจอสำหรับอัปเดตไฟล์ข้อมูลนิยาม
- กฎการสื่อสารของไฟร์วอลล์ที่ตั้งค่าในแต่ละเซิร์ฟเวอร์ และรายการหมายเลขพอร์ตที่อนุญาต
- วัตถุประสงค์ในการดำเนินงานด้านความมั่นคงปลอดภัยสารสนเทศ ขอบเขตการบังคับใช้ ความรับผิดชอบของผู้บริหารและหน้าที่ในการปฏิบัติตาม
คำตอบ
D. วัตถุประสงค์ในการดำเนินงานด้านความมั่นคงปลอดภัยสารสนเทศ ขอบเขตการบังคับใช้ ความรับผิดชอบของผู้บริหารและหน้าที่ในการปฏิบัติตามนโยบายพื้นฐานเขียนถึงจุดยืนขององค์กร ได้แก่ วัตถุประสงค์ ขอบเขตการบังคับใช้ ความรับผิดชอบและพันธสัญญาของผู้บริหาร และหน้าที่ในการปฏิบัติตาม เรื่องที่เป็นรูปธรรมอย่างชื่อผลิตภัณฑ์ ขั้นตอนปฏิบัติงาน หรือหมายเลขพอร์ตนั้นเขียนไว้ในขั้นตอนปฏิบัติ ส่วนหมายเลขทรัพย์สินและสถานที่ติดตั้งเขียนไว้ในทะเบียนทรัพย์สินสารสนเทศ ซึ่งอยู่คนละระดับกัน
ข้อ 32 | อยู่ในระดับใด
ข้อกำหนดที่ว่า "รหัสผ่านที่ใช้ในงานต้องมีความยาว 12 ตัวอักษรขึ้นไป ประกอบด้วยตัวพิมพ์ใหญ่ ตัวพิมพ์เล็ก ตัวเลข และสัญลักษณ์" จัดอยู่ในระดับใดของนโยบายความมั่นคงปลอดภัยสารสนเทศ 3 ระดับ
- ขั้นตอนปฏิบัติ
- มาตรฐานปฏิบัติ
- นโยบายพื้นฐาน
- เอกสารประกาศการปรับใช้ (Statement of Applicability)
คำตอบ
B. มาตรฐานปฏิบัติสิ่งที่กำหนดสิ่งที่ต้องปฏิบัติตามในแต่ละด้านในระดับ "ต้องทำอะไร" คือมาตรฐานปฏิบัติ นโยบายพื้นฐานแสดงจุดยืนขององค์กรโดยไม่เขียนข้อกำหนดที่เป็นรายละเอียด ส่วนขั้นตอนปฏิบัติเป็นคู่มือที่เขียนถึงวิธีการตั้งค่าหน้าจอด้วยซ้ำ เอกสารประกาศการปรับใช้เป็นเอกสารแสดงมาตรการควบคุมที่เลือกใช้ใน ISMS ไม่ใช่ระดับของนโยบาย
ข้อ 33 | ขั้นตอนปฏิบัติ
ลักษณะของขั้นตอนปฏิบัติ (procedure) ในนโยบายความมั่นคงปลอดภัยสารสนเทศ ข้อใดเหมาะสมที่สุด
- เนื่องจากเป็นเอกสารที่แสดงจุดยืนขององค์กร จึงจัดทำให้กระชับโดยมีเป้าหมายเผยแพร่สู่ภายนอก และละเว้นการระบุค่าที่ตั้งค่าที่เป็นรูปธรรม
- เป็นเอกสารที่เมื่อกำหนดไว้ครั้งหนึ่งแล้ว ห้ามเปลี่ยนแปลงเนื้อหาแม้จะเปลี่ยนระบบก็ตาม
- เป็นเอกสารที่ผู้บริหารเท่านั้นที่อ้างอิง ไม่แจกจ่ายให้ผู้ปฏิบัติงานหน้างาน และปกปิดเนื้อหาไว้ตลอดการดำเนินงาน
- ระบุวิธีการปฏิบัติงานที่เป็นรูปธรรม ค่าที่ตั้งค่า ผู้รับผิดชอบ และวิธีการเก็บบันทึก และมีการแก้ไขบ่อยตามการเปลี่ยนแปลงของระบบ
คำตอบ
D. ระบุวิธีการปฏิบัติงานที่เป็นรูปธรรม ค่าที่ตั้งค่า ผู้รับผิดชอบ และวิธีการเก็บบันทึก และมีการแก้ไขบ่อยตามการเปลี่ยนแปลงของระบบขั้นตอนปฏิบัติเป็นระดับของคู่มือ/ขั้นตอนที่แสดง "วิธีทำอย่างไร" ยิ่งเป็นรูปธรรมมากเท่าไรก็ยิ่งมีการแก้ไขบ่อยเท่านั้น การเผยแพร่สู่ภายนอกเป็นเรื่องของนโยบายพื้นฐาน ส่วนขั้นตอนปฏิบัติเป็นเอกสารที่ผู้ปฏิบัติงานหน้างานใช้จริง หากไม่อัปเดตตามการเปลี่ยนแปลงของระบบ เนื้อหาก็จะไม่ตรงกับสภาพจริง
ข้อ 34 | CISO
บทบาทของ CISO ข้อใดเหมาะสมที่สุด
- เป็นช่องทางรับข้อสอบถามจากลูกค้า และให้คำแนะนำวิธีใช้งานและวิธีตั้งค่าผลิตภัณฑ์ของบริษัท
- รับผิดชอบงานติดตั้งคอมพิวเตอร์และเดินสายเครือข่ายในแต่ละแผนก
- กำกับดูแลกลยุทธ์และมาตรการด้านความมั่นคงปลอดภัยสารสนเทศขององค์กรทั้งหมด และรายงานต่อผู้บริหาร
- ตรวจสอบ ISMS ขององค์กรในฐานะบุคคลที่สาม และตัดสินอย่างเป็นกลางว่าจะให้การรับรองหรือไม่
คำตอบ
C. กำกับดูแลกลยุทธ์และมาตรการด้านความมั่นคงปลอดภัยสารสนเทศขององค์กรทั้งหมด และรายงานต่อผู้บริหารCISO (ผู้บริหารสูงสุดด้านความมั่นคงปลอดภัยสารสนเทศ) เป็นตำแหน่งที่กำกับดูแลความมั่นคงปลอดภัยสารสนเทศขององค์กรทั้งหมด และรายงานสถานการณ์ต่อผู้บริหาร การรับมือลูกค้าและงานติดตั้งอุปกรณ์เป็นงานของแผนกที่รับผิดชอบ ส่วนการตรวจประเมินโดยบุคคลที่สามเป็นบทบาทของหน่วยงานรับรอง ไม่ใช่บทบาทของ CISO
ข้อ 35 | การอนุมัติข้อยกเว้น
เกิดความจำเป็นต้องใช้บริการแชร์ไฟล์ซึ่งระเบียบภายในบริษัทห้ามใช้งาน เนื่องจากคู่ค้าเป็นผู้กำหนด การรับมือของผู้รับผิดชอบข้อใดเหมาะสมที่สุด
- ยื่นขออนุมัติข้อยกเว้นโดยระบุเหตุผล ข้อมูลที่เกี่ยวข้อง ระยะเวลา และมาตรการควบคุมทดแทน แล้วใช้งานหลังได้รับการอนุมัติและบันทึกจากผู้รับผิดชอบ
- ใช้บัญชีคลาวด์ส่วนตัวที่อยู่นอกการควบคุมของบริษัทในการแลกเปลี่ยนข้อมูลงาน โดยไม่แจ้งคู่ค้าเลย
- ตีความว่าเป็นสถานการณ์ที่ระเบียบภายในไม่ได้กำหนดไว้ แล้วเริ่มใช้งานตามดุลยพินิจส่วนตัวของผู้รับผิดชอบทันที โดยให้ความสำคัญกับความคืบหน้าของงานก่อนเป็นอันดับแรก
- เห็นว่าคำสั่งของคู่ค้ามีความสำคัญเหนือระเบียบภายใน จึงเริ่มใช้งานโดยไม่ขอการอนุมัติหรือบันทึกจากผู้รับผิดชอบ แล้วรายงานด้วยวาจาอย่างง่าย ๆ ในภายหลัง
คำตอบ
A. ยื่นขออนุมัติข้อยกเว้นโดยระบุเหตุผล ข้อมูลที่เกี่ยวข้อง ระยะเวลา และมาตรการควบคุมทดแทน แล้วใช้งานหลังได้รับการอนุมัติและบันทึกจากผู้รับผิดชอบเมื่อมีเหตุผลที่ไม่สามารถปฏิบัติตามระเบียบได้ตามปกติ ต้องใช้กระบวนการขออนุมัติข้อยกเว้น ระบุเหตุผล ระยะเวลา และมาตรการควบคุมทดแทนให้ชัดเจน ได้รับการอนุมัติจากผู้รับผิดชอบและบันทึกไว้ แล้วทบทวนเมื่อครบกำหนด การใช้งานตามดุลยพินิจส่วนตัว การอ้างคำสั่งของคู่ค้าโดยไม่ได้รับอนุมัติ หรือการใช้บัญชีส่วนตัว ล้วนทำให้ข้อมูลหลุดออกนอกการควบคุม
ข้อ 36 | แนวทางบริหาร
คำอธิบายของแนวทางการบริหารความมั่นคงปลอดภัยไซเบอร์ (Cybersecurity Management Guidelines) ข้อใดเหมาะสมที่สุด
- เป็นเอกสารทางเทคนิคสำหรับวิศวกรระบบสารสนเทศ ที่กำหนดค่าที่ตั้งค่าที่เป็นรูปธรรมของไฟร์วอลล์และเซิร์ฟเวอร์และขั้นตอนการทำงานอย่างละเอียด
- เป็นแนวทางสำหรับผู้บริหารที่แสดงหลักการ 3 ข้อที่ผู้บริหารควรตระหนัก และรายการสำคัญ 10 ข้อที่ผู้บริหารควรสั่งการให้ CISO เป็นต้นดำเนินการ
- เป็นกฎหมายที่กำหนดหน้าที่ที่ผู้ประกอบธุรกิจซึ่งจัดการข้อมูลส่วนบุคคลต้องปฏิบัติตาม และบทลงโทษทางกฎหมายกรณีฝ่าฝืน
- เป็นมาตรฐานสากลที่กำหนดข้อกำหนดที่องค์กรซึ่งต้องการรับรอง ISMS ต้องปฏิบัติตาม เพื่อใช้เป็นเกณฑ์การตรวจประเมินโดยบุคคลที่สาม
คำตอบ
B. เป็นแนวทางสำหรับผู้บริหารที่แสดงหลักการ 3 ข้อที่ผู้บริหารควรตระหนัก และรายการสำคัญ 10 ข้อที่ผู้บริหารควรสั่งการให้ CISO เป็นต้นดำเนินการแนวทางการบริหารความมั่นคงปลอดภัยไซเบอร์เป็นแนวทางสำหรับผู้บริหารที่กระทรวงเศรษฐกิจ การค้าและอุตสาหกรรม (METI) และ IPA เผยแพร่ ประกอบด้วยหลักการ 3 ข้อและรายการสำคัญ 10 ข้อ ไม่ใช่เอกสารทางเทคนิคที่กำหนดค่าที่ตั้งค่า ไม่ใช่กฎหมายที่กำหนดบทลงโทษ และไม่ใช่เกณฑ์การตรวจประเมิน (JIS Q 27001)
ข้อ 37 | การดำเนินการตามระเบียบ
การดำเนินการเกี่ยวกับการเผยแพร่และทบทวนระเบียบด้านความมั่นคงปลอดภัยสารสนเทศ ข้อใดเหมาะสมที่สุด
- เผยแพร่ให้ผู้ที่เกี่ยวข้องทราบตามความเหมาะสมผ่านการอบรมตอนเข้างานและการฝึกอบรมเป็นระยะ และทบทวนเมื่อมีการแก้ไขกฎหมาย การนำเทคโนโลยีใหม่มาใช้ การเปลี่ยนแปลงองค์กร เหตุการณ์ผิดปกติ หรือข้อบ่งชี้จากการตรวจสอบ เป็นต้น
- หากเกิดการฝ่าฝืน แม้จะเป็นระเบียบที่ไม่ได้เผยแพร่ ก็ให้ถือเป็นความรับผิดชอบของพนักงานคนนั้นเพียงฝ่ายเดียวเสมอ และงดการทบทวนระเบียบ
- เมื่อกำหนดระเบียบครั้งหนึ่งแล้ว จะไม่แก้ไขต่อไปแม้จะมีการแก้ไขกฎหมายหรือการเปลี่ยนแปลงองค์กรก็ตาม
- เพียงวางระเบียบไว้ในเซิร์ฟเวอร์ภายในบริษัทให้ทุกคนดูได้ก็เพียงพอแล้ว ไม่จำเป็นต้องเผยแพร่ซ้ำผ่านการอบรมตอนเข้างานหรือการฝึกอบรม
คำตอบ
A. เผยแพร่ให้ผู้ที่เกี่ยวข้องทราบตามความเหมาะสมผ่านการอบรมตอนเข้างานและการฝึกอบรมเป็นระยะ และทบทวนเมื่อมีการแก้ไขกฎหมาย การนำเทคโนโลยีใหม่มาใช้ การเปลี่ยนแปลงองค์กร เหตุการณ์ผิดปกติ หรือข้อบ่งชี้จากการตรวจสอบ เป็นต้นระเบียบจะทำงานได้ก็ต่อเมื่อมีการเผยแพร่ให้ทราบ และต้องทบทวนให้สอดคล้องกับการเปลี่ยนแปลงของสภาพแวดล้อม เพียงวางไว้ก็ไม่มีใครอ่าน หากห้ามแก้ไขก็จะไม่ตรงกับสภาพจริง การถือว่าการฝ่าฝืนระเบียบที่ไม่ได้เผยแพร่เป็นความรับผิดชอบของพนักงานฝ่ายเดียวก็ไม่ใช่การดำเนินการที่เหมาะสม
ข้อ 38 | BCP กับ BCM
คำอธิบายความสัมพันธ์ระหว่าง BCP และ BCM ข้อใดเหมาะสมที่สุด
- BCP เป็นเอกสารที่รวบรวมไว้สำหรับผู้บริหารอ่าน ส่วน BCM เป็นเอกสารที่รวบรวมไว้สำหรับผู้ปฏิบัติงานหน้างานอ่าน เป็นเพียงความแตกต่างของประเภทเอกสารตามผู้อ่าน
- BCP และ BCM เป็นคำที่มีความหมายเดียวกัน ทั้งสองคำมีความหมายเหมือนกัน
- BCP คือแผนที่กำหนดวิธีการดำเนินงานสำคัญให้ต่อเนื่องและวิธีการฟื้นฟูด้วยตัวมันเอง ส่วน BCM คือกิจกรรมการบริหารจัดการโดยรวมที่จัดทำแผนนั้นและดำเนินการอบรม ฝึกซ้อม ตรวจสอบ และทบทวนอย่างต่อเนื่อง
- BCP หมายถึงกลไกการดำเนินงานด้านความมั่นคงปลอดภัยสารสนเทศประจำวันทั้งหมด ส่วน BCM หมายถึงเฉพาะมาตรการทางเทคนิค เช่น การตั้งค่าอุปกรณ์และการเฝ้าติดตาม
คำตอบ
C. BCP คือแผนที่กำหนดวิธีการดำเนินงานสำคัญให้ต่อเนื่องและวิธีการฟื้นฟูด้วยตัวมันเอง ส่วน BCM คือกิจกรรมการบริหารจัดการโดยรวมที่จัดทำแผนนั้นและดำเนินการอบรม ฝึกซ้อม ตรวจสอบ และทบทวนอย่างต่อเนื่องBCP คือผลลัพธ์ที่เป็นแผน ส่วน BCM คือกิจกรรมบริหารจัดการที่จัดทำ ฝึกซ้อม ตรวจสอบ และปรับปรุง BCP นั้นอย่างต่อเนื่อง ไม่ใช่คำที่หมายถึงกลไกการดำเนินงานความมั่นคงปลอดภัยประจำวันหรือมาตรการทางเทคนิค ไม่ใช่ความแตกต่างของเอกสารตามผู้อ่าน และไม่ใช่คำพ้องความหมาย
ข้อ 39 | RTO กับ RPO
การจับคู่คำอธิบายของ RTO และ RPO ข้อใดเหมาะสมที่สุด
- RTO คือเป้าหมายว่าจะย้อนกลับไปถึงข้อมูล ณ จุดเวลาใด ส่วน RPO คือเป้าหมายเวลาที่ยอมรับได้ตั้งแต่เกิดเหตุขัดข้องจนกว่าจะกู้คืน
- ทั้ง RTO และ RPO ต่างเป็นเป้าหมายที่แสดงว่าจะฟื้นฟูงานให้กลับไปสู่ระดับใดหลังการกู้คืน โดยไม่มีความแตกต่างระหว่างสองคำนี้
- RTO หมายถึงจำนวนรุ่นของข้อมูลสำรองที่เก็บไว้ ส่วน RPO หมายถึงตัวชี้วัดประเภทของสื่อบันทึกที่ใช้ในการสำรองข้อมูล
- RTO คือเป้าหมายเวลาที่ยอมรับได้ตั้งแต่เกิดเหตุขัดข้องจนกว่าจะกู้คืน ส่วน RPO คือเป้าหมายว่าจะย้อนกลับไปถึงข้อมูล ณ จุดเวลาใด
คำตอบ
D. RTO คือเป้าหมายเวลาที่ยอมรับได้ตั้งแต่เกิดเหตุขัดข้องจนกว่าจะกู้คืน ส่วน RPO คือเป้าหมายว่าจะย้อนกลับไปถึงข้อมูล ณ จุดเวลาใดRTO (เป้าหมายเวลาการกู้คืน) เป็นเป้าหมายด้านเวลา ส่วน RPO (เป้าหมายจุดเวลาการกู้คืน) เป็นเป้าหมายด้านความสดใหม่ของข้อมูล กล่าวคือขอบเขตของการสูญเสียข้อมูลที่ยอมรับได้ คำอธิบายที่สลับสองคำนี้จึงผิด ตัวชี้วัดที่แสดงระดับการฟื้นฟูงานคือ RLO ส่วนจำนวนรุ่นหรือประเภทสื่อบันทึกไม่ใช่สิ่งที่ตัวชี้วัดใดแสดง
ข้อ 40 | RPO กับช่วงเวลา
ระบบหนึ่งกำหนด RPO ไว้ที่ 4 ชั่วโมง การดำเนินงานที่จำเป็นเพื่อให้บรรลุเป้าหมายนี้ ข้อใดเหมาะสมที่สุด
- จัดเตรียมระบบและขั้นตอนที่สามารถกู้คืนระบบให้เสร็จภายใน 4 ชั่วโมงหลังเกิดเหตุขัดข้อง พร้อมทั้งฝึกซ้อมการกู้คืนเป็นระยะด้วย
- สำรองข้อมูลอย่างน้อยทุก 4 ชั่วโมง เพื่อไม่ให้สูญเสียข้อมูลที่เก่ากว่า 4 ชั่วโมงก่อนเกิดเหตุขัดข้อง
- ตั้งเป้าหมายให้ความสามารถในการประมวลผลของระบบหลังการกู้คืนฟื้นตัวได้ถึงระดับ 1 ใน 4 ของภาวะปกติ
- จัดเตรียมสื่อบันทึกข้อมูลสำรอง 4 ประเภท แล้วเปลี่ยนไปใช้วิธีเก็บรักษาแบบกระจายไว้ในสถานที่จัดเก็บที่แยกจากกัน
คำตอบ
B. สำรองข้อมูลอย่างน้อยทุก 4 ชั่วโมง เพื่อไม่ให้สูญเสียข้อมูลที่เก่ากว่า 4 ชั่วโมงก่อนเกิดเหตุขัดข้องRPO คือขอบเขตของการสูญเสียข้อมูลที่ยอมรับได้ ดังนั้นหากกำหนดไว้ 4 ชั่วโมง จึงต้องสำรองข้อมูลทุกช่วงไม่เกิน 4 ชั่วโมง การกู้คืนให้เสร็จภายใน 4 ชั่วโมงเป็นเรื่องของ RTO ระดับการฟื้นฟูเป็นเป้าหมายของ RLO ส่วนการจัดเตรียมสื่อบันทึก 4 ประเภทไม่เกี่ยวข้องกับ RPO
ข้อ 41 | RLO
แผนความต่อเนื่องทางธุรกิจกำหนดว่า "หลังเกิดภัยพิบัติ ให้เริ่มเปิดเฉพาะงานรับคำสั่งซื้อก่อน ด้วยความสามารถในการประมวลผล 50% ของภาวะปกติ" ตัวชี้วัดใดที่แสดงเป้าหมายนี้
- BIA (การวิเคราะห์ผลกระทบทางธุรกิจ)
- RPO (เป้าหมายจุดเวลาการกู้คืน)
- RLO (เป้าหมายระดับการกู้คืน)
- RTO (เป้าหมายเวลาการกู้คืน)
คำตอบ
C. RLO (เป้าหมายระดับการกู้คืน)ตัวชี้วัดที่แสดงว่าจะฟื้นฟูงานให้ถึงระดับใด ณ จุดที่กู้คืนแล้วคือ RLO ส่วน RTO เป็นเวลาจนกว่าจะกู้คืน RPO เป็นตัวชี้วัดว่าจะย้อนกลับไปถึงข้อมูล ณ จุดเวลาใด และ BIA เป็นกิจกรรมการวิเคราะห์เพื่อชี้ให้เห็นว่างานใดควรได้รับการกู้คืนก่อน ไม่ใช่ตัวชี้วัด
ข้อ 42 | BIA
วัตถุประสงค์ของการวิเคราะห์ผลกระทบทางธุรกิจ (BIA) ข้อใดเหมาะสมที่สุด
- วัดปริมาณงานและเวลาทำงานของพนักงานแต่ละคน เพื่อปรับปรุงการจัดสรรกำลังคนในแต่ละแผนกให้เหมาะสม
- ตรวจสอบช่องโหว่ที่มีอยู่ในระบบสารสนเทศอย่างครอบคลุม ชี้ให้เห็นจุดที่ต้องแก้ไขและลำดับความสำคัญในการรับมือ แล้ววางแผนการแก้ไขล่วงหน้า
- วิเคราะห์ขนาดของผลกระทบและระยะเวลาที่ขยายวงกว้างเมื่อธุรกิจหยุดชะงัก เพื่อชี้ให้เห็นงานสำคัญที่ควรได้รับการกู้คืนก่อนและทรัพยากรที่งานนั้นพึ่งพา
- เปรียบเทียบราคาต่อหน่วยของสื่อบันทึกข้อมูลสำรอง แล้วเลือกสื่อที่ถูกที่สุดเพื่อลดค่าใช้จ่าย
คำตอบ
C. วิเคราะห์ขนาดของผลกระทบและระยะเวลาที่ขยายวงกว้างเมื่อธุรกิจหยุดชะงัก เพื่อชี้ให้เห็นงานสำคัญที่ควรได้รับการกู้คืนก่อนและทรัพยากรที่งานนั้นพึ่งพาBIA เป็นกิจกรรมที่วิเคราะห์ว่าหากงานใดหยุดชะงักจะเกิดความเสียหายเท่าใดภายในเวลาใด และชี้ให้เห็นลำดับความสำคัญของการกู้คืนและทรัพยากรที่พึ่งพา ซึ่งเป็นพื้นฐานของการจัดทำ BCP การปรับปรุงการจัดสรรกำลังคน การตรวจช่องโหว่ และการเปรียบเทียบราคาสื่อบันทึกไม่ใช่วัตถุประสงค์ของ BIA
ข้อ 43 | การกู้คืนแบบเพิ่มขึ้น
สำรองข้อมูลแบบเต็ม (full backup) ไว้ในวันอาทิตย์ และสำรองข้อมูลแบบส่วนเพิ่ม (incremental backup) ทุกวันตั้งแต่วันจันทร์ถึงวันเสาร์ หากเกิดเหตุขัดข้องในคืนวันพฤหัสบดี ชุดข้อมูลสำรองที่จำเป็นสำหรับการกู้คืนคือข้อใด
- ข้อมูลสำรองแบบเต็มที่เก็บไว้ในวันอาทิตย์ และข้อมูลสำรองแบบส่วนเพิ่มที่เก็บไว้ในวันพฤหัสบดี รวมทั้งหมดเพียง 2 ชุด
- ใช้ข้อมูลสำรองแบบส่วนเพิ่มตั้งแต่วันจันทร์ถึงวันพฤหัสบดีทั้งหมด และไม่รวมข้อมูลสำรองแบบเต็มของวันอาทิตย์
- ข้อมูลสำรองแบบเต็มของวันอาทิตย์ และข้อมูลสำรองแบบส่วนเพิ่มของวันจันทร์ อังคาร พุธ พฤหัสบดี ทั้งหมด
- ใช้เฉพาะข้อมูลสำรองแบบส่วนเพิ่มที่เก็บไว้ในวันพฤหัสบดีซึ่งเป็นวันก่อนเกิดเหตุขัดข้องเท่านั้น ไม่ใช้ชุดที่เก่ากว่านั้น
คำตอบ
C. ข้อมูลสำรองแบบเต็มของวันอาทิตย์ และข้อมูลสำรองแบบส่วนเพิ่มของวันจันทร์ อังคาร พุธ พฤหัสบดี ทั้งหมดข้อมูลสำรองแบบส่วนเพิ่มมีเฉพาะส่วนที่เปลี่ยนแปลงนับตั้งแต่การสำรองข้อมูลครั้งก่อนเท่านั้น ดังนั้นการกู้คืนจึงต้องใช้ข้อมูลสำรองแบบเต็มและข้อมูลสำรองแบบส่วนเพิ่มทั้งหมดที่ตามมาหลังจากนั้น หากขาดชุดใดชุดหนึ่งไปก็จะกู้คืนไม่ได้ กรณีที่สามารถกู้คืนได้ด้วยข้อมูลแบบเต็มและชุดล่าสุดเพียงชุดเดียวคือกรณีของข้อมูลสำรองแบบส่วนต่าง (differential backup)
ข้อ 44 | การกู้คืนแบบส่วนต่าง
สำรองข้อมูลแบบเต็ม (full backup) ไว้ในวันอาทิตย์ และสำรองข้อมูลแบบส่วนต่าง (differential backup) ทุกวันตั้งแต่วันจันทร์ถึงวันเสาร์ หากเกิดเหตุขัดข้องในคืนวันพฤหัสบดี ชุดข้อมูลสำรองที่จำเป็นสำหรับการกู้คืนคือข้อใด
- เฉพาะข้อมูลสำรองแบบส่วนต่างของวันพฤหัสบดีเท่านั้น
- ข้อมูลสำรองแบบส่วนต่างตั้งแต่วันจันทร์ถึงวันพฤหัสบดีทั้งหมด
- ข้อมูลสำรองแบบเต็มของวันอาทิตย์ และข้อมูลสำรองแบบส่วนต่างของวันพฤหัสบดี
- ข้อมูลสำรองแบบเต็มของวันอาทิตย์ และข้อมูลสำรองแบบส่วนต่างของวันจันทร์ อังคาร พุธ พฤหัสบดี ทั้งหมด
คำตอบ
C. ข้อมูลสำรองแบบเต็มของวันอาทิตย์ และข้อมูลสำรองแบบส่วนต่างของวันพฤหัสบดีข้อมูลสำรองแบบส่วนต่างจะรวมส่วนที่เปลี่ยนแปลงทั้งหมดนับตั้งแต่การสำรองข้อมูลแบบเต็มครั้งล่าสุดไว้ในแต่ละครั้ง ดังนั้นชุดล่าสุดเพียงชุดเดียวก็มีการเปลี่ยนแปลงทั้งหมดรวมอยู่แล้ว การกู้คืนจึงเพียงพอด้วยข้อมูลแบบเต็มและข้อมูลแบบส่วนต่างล่าสุดรวม 2 ชุด กรณีที่ต้องใช้ข้อมูลส่วนต่างทั้งหมดคือกรณีของข้อมูลสำรองแบบส่วนเพิ่ม (incremental backup)
ข้อ 45 | 3-2-1
คำอธิบายกฎ 3-2-1 ของการสำรองข้อมูล และวิธีการเก็บรักษาในฐานะมาตรการรับมือแรนซัมแวร์ ข้อใดเหมาะสมที่สุด
- เป็นแนวทางขั้นตอนที่ผู้รับผิดชอบ 3 คนตรวจสอบซ้ำ และผู้รับผิดชอบ 1 คนอนุมัติก่อนทำการสำรองข้อมูล
- เป็นแนวทางการดำเนินงานเกี่ยวกับจำนวนครั้งและระยะเวลาในการเก็บรักษา คือสำรองข้อมูล 3 ครั้งต่อวัน เก็บไว้ 2 สัปดาห์ และทิ้งข้อมูลที่ผ่านไป 1 ปีแล้ว
- เก็บข้อมูลไว้ 3 ชุดรวมต้นฉบับ บันทึกลงสื่อบันทึก 2 ประเภท และเก็บรักษา 1 ชุดไว้ในสถานที่อื่น พร้อมทั้งตัดการเชื่อมต่อแล้วเก็บรักษาแบบออฟไลน์หลังการสำรองข้อมูล
- เป็นวิธีการเก็บรักษาที่เข้ารหัสซ้อนกันด้วยอัลกอริทึมการเข้ารหัส 3 ประเภท แล้วบริหารจัดการกุญแจนั้นแบบรวมศูนย์ไว้ที่จุดเดียว
คำตอบ
C. เก็บข้อมูลไว้ 3 ชุดรวมต้นฉบับ บันทึกลงสื่อบันทึก 2 ประเภท และเก็บรักษา 1 ชุดไว้ในสถานที่อื่น พร้อมทั้งตัดการเชื่อมต่อแล้วเก็บรักษาแบบออฟไลน์หลังการสำรองข้อมูลกฎ 3-2-1 เป็นแนวทางการเก็บรักษาที่ว่า เก็บข้อมูล 3 ชุด บันทึกลงสื่อ 2 ประเภท และเก็บ 1 ชุดไว้ในสถานที่อื่น เนื่องจากแรนซัมแวร์เข้ารหัสไปถึงโฟลเดอร์ที่แชร์ผ่านเครือข่ายและ NAS ด้วย การสำรองข้อมูลที่เชื่อมต่ออยู่ตลอดเวลาเพียงอย่างเดียวจึงป้องกันไม่ได้ การเก็บรักษาแบบออฟไลน์จึงมีประสิทธิภาพ ตัวเลือกอื่นเป็นเรื่องจำนวนครั้งในการสำรองข้อมูล ขั้นตอนการอนุมัติ หรือวิธีการเข้ารหัส ซึ่งไม่เกี่ยวข้องกับกฎนี้
ฝึกทำ: ทำโจทย์ในหน้านี้
เครื่องมือฝึกทำโจทย์แบบสุ่มคำถาม (ทำงานเมื่อเปิดใช้ JavaScript) โจทย์และคำอธิบายด้านบนสามารถอ่านได้ทั้งหมดตามปกติ
※ คำอธิบายเป็นข้อมูลเพื่อการเรียนรู้ ขอบเขตข้อสอบและระบบการสอบอาจเปลี่ยนแปลงในแต่ละปี โปรดตรวจสอบประกาศอย่างเป็นทางการของหน่วยงานผู้จัดสอบเสมอ
หน้านี้แปลจากต้นฉบับภาษาญี่ปุ่น หากเนื้อหาของคำแปลและต้นฉบับไม่ตรงกัน ให้ถือฉบับภาษาญี่ปุ่นเป็นหลัก ดูต้นฉบับภาษาญี่ปุ่น