ห้องเรียนรู้ Karinoya

คุณวุฒิ · แล็บสอบผ่าน Information Security Management (SG)

การรับมือเหตุการณ์และองค์กร

อ่านโจทย์และคำอธิบายเป็นไทยได้ ส่วนบทบรรยาย (บทความอธิบาย) มีเฉพาะฉบับภาษาญี่ปุ่นเท่านั้น

ดูฉบับภาษาญี่ปุ่น (มีบทบรรยาย) →

ข้อ 1 | การรับมือแรกเมื่อติดเชื้อ

ซอฟต์แวร์ป้องกันไวรัสในคอมพิวเตอร์สำหรับงานแสดงคำเตือนว่า "ตรวจพบมัลแวร์" และการทำงานของเครื่องก็ไม่เสถียร สิ่งที่ผู้ใช้งานควรทำเป็นอันดับแรกคือข้อใด

  1. ลบประวัติการตรวจจับและบันทึกคำเตือนของซอฟต์แวร์ป้องกันไวรัสทั้งหมด เพื่อไม่ให้มีคำเตือนแสดงขึ้นอีก
  2. ตัดการเชื่อมต่อคอมพิวเตอร์ออกจากเครือข่าย เช่น ถอดสาย LAN หรือปิดการใช้งาน Wi-Fi
  3. กดปุ่มเปิดปิดเครื่องค้างไว้เพื่อปิดเครื่องทันที
  4. ค้นหาเครื่องมือกำจัดมัลแวร์ทางอินเทอร์เน็ตด้วยตนเอง แล้วดาวน์โหลดมารันเพื่อกำจัดด้วยตนเอง
คำตอบB. ตัดการเชื่อมต่อคอมพิวเตอร์ออกจากเครือข่าย เช่น ถอดสาย LAN หรือปิดการใช้งาน Wi-Fi

สิ่งที่ต้องให้ความสำคัญเป็นอันดับแรกสำหรับเครื่องที่สงสัยว่าติดเชื้อคือการหยุดยั้งไม่ให้ความเสียหายลุกลามไปยังเครื่องหรือเซิร์ฟเวอร์อื่นในองค์กร จึงต้องตัดการเชื่อมต่อออกจากเครือข่ายก่อน การปิดเครื่องไม่เหมาะสมเพราะจะทำให้ข้อมูลชั่วคราว เช่น ข้อมูลในหน่วยความจำ สูญหายไป ทำให้ไม่สามารถสืบหาสาเหตุได้ การลบบันทึกคือการทำลายหลักฐานซึ่งต้องไม่กระทำโดยเด็ดขาด การพยายามกำจัดด้วยตนเองก็อาจตัดสินผิดพลาดจนทำให้ความเสียหายลุกลามและรายงานล่าช้า

ข้อ 2 | การจัดการเรื่องไฟเลี้ยงเครื่อง

เหตุผลที่กำหนดให้ตัดการเชื่อมต่อเครือข่ายโดยไม่ปิดเครื่อง สำหรับเครื่องที่สงสัยว่าติดมัลแวร์ ข้อใดเหมาะสมที่สุด

  1. เพื่อเก็บรักษาข้อมูลชั่วคราว เช่น ข้อมูลในหน่วยความจำและสถานะการสื่อสาร ซึ่งจะสูญหายไปเมื่อปิดเครื่อง ไว้สำหรับการสืบหาสาเหตุ
  2. เพราะการปิดเครื่องจะทำให้ไฟล์ทั้งหมดในฮาร์ดดิสก์ถูกเข้ารหัส
  3. เพราะการปิดเครื่องจะทำให้ไฟล์ข้อมูลนิยามของซอฟต์แวร์ป้องกันไวรัสถูกรีเซ็ต
  4. เพราะการปิดเครื่องจะเป็นสัญญาณให้มัลแวร์แพร่กระจายเข้าสู่เครือข่ายภายในบริษัทโดยอัตโนมัติ
คำตอบA. เพื่อเก็บรักษาข้อมูลชั่วคราว เช่น ข้อมูลในหน่วยความจำและสถานะการสื่อสาร ซึ่งจะสูญหายไปเมื่อปิดเครื่อง ไว้สำหรับการสืบหาสาเหตุ

ข้อมูลชั่วคราว เช่น โปรแกรมไม่พึงประสงค์ที่คลี่คลายอยู่ในหน่วยความจำ หรือการสื่อสารที่กำลังสร้างการเชื่อมต่ออยู่ จะสูญหายไปในทันทีที่ปิดเครื่อง ข้อมูลเหล่านี้เป็นเบาะแสสำคัญในการสืบหาเส้นทางการบุกรุกและขอบเขตผลกระทบ จึงเปิดเครื่องไว้และตัดเฉพาะการเชื่อมต่อเครือข่ายเท่านั้น ข้อเท็จจริงที่ว่าไฟล์จะถูกเข้ารหัส ไฟล์ข้อมูลนิยามจะถูกรีเซ็ต หรือการปิดเครื่องจะทำให้แพร่กระจายนั้นไม่มีอยู่จริง ล้วนเป็นข้อผิด

ข้อ 3 | เหตุการณ์กับอุบัติการณ์

คำอธิบายความสัมพันธ์ระหว่างเหตุการณ์ความมั่นคงปลอดภัยสารสนเทศ (information security event) และอุบัติการณ์ความมั่นคงปลอดภัยสารสนเทศ (information security incident) ตาม JIS Q 27000 ข้อใดเหมาะสมที่สุด

  1. อุบัติการณ์คือสิ่งเล็กน้อยที่เกิดขึ้นเป็นประจำวัน ส่วนในบรรดาเหตุการณ์เหล่านั้น สิ่งที่มีมูลค่าความเสียหายสูงและต้องรายงานต่อผู้บริหารเท่านั้นที่เรียกว่าเหตุการณ์เพื่อแยกความแตกต่าง
  2. เหตุการณ์หมายถึงเฉพาะสิ่งที่เกิดจากการโจมตีจากภายนอกองค์กรเท่านั้น ส่วนอุบัติการณ์หมายถึงเฉพาะสิ่งที่เกิดจากการฝ่าฝืนระเบียบโดยบุคคลภายในเท่านั้น
  3. เหตุการณ์และอุบัติการณ์มีความหมายเดียวกัน เพียงแต่เรียกต่างกันเมื่อเขียนในรายงาน
  4. เหตุการณ์คือสิ่งที่แสดงถึงการเกิดขึ้นของสิ่งที่เกี่ยวข้องกับความมั่นคงปลอดภัย และในบรรดาเหตุการณ์เหล่านั้น สิ่งที่มีความเป็นไปได้สูงที่จะเป็นภัยต่อการดำเนินธุรกิจและคุกคามความมั่นคงปลอดภัยสารสนเทศคืออุบัติการณ์
คำตอบD. เหตุการณ์คือสิ่งที่แสดงถึงการเกิดขึ้นของสิ่งที่เกี่ยวข้องกับความมั่นคงปลอดภัย และในบรรดาเหตุการณ์เหล่านั้น สิ่งที่มีความเป็นไปได้สูงที่จะเป็นภัยต่อการดำเนินธุรกิจและคุกคามความมั่นคงปลอดภัยสารสนเทศคืออุบัติการณ์

เหตุการณ์ (event) เป็นแนวคิดกว้าง ๆ ที่รวมถึงสิ่งที่ยังไม่ทราบว่าเป็นความเสียหายหรือไม่ เช่น การแจ้งเตือนหรือการสื่อสารที่น่าสงสัย และสิ่งที่หลังการตรวจสอบแล้วพบว่ามีความเป็นไปได้สูงที่จะเป็นภัยต่อการดำเนินธุรกิจและคุกคามความมั่นคงปลอดภัยสารสนเทศจะกลายเป็นอุบัติการณ์ ไม่ใช่นิยามที่แยกตามมูลค่าความเสียหาย ไม่ใช่การแบ่งตามการโจมตีจากภายนอกกับการฝ่าฝืนภายใน ไม่ใช่เพียงชื่อเรียกต่างกัน แต่เป็นแนวคิดที่มีความสัมพันธ์แบบเซตย่อย

ข้อ 4 | ลำดับการรับมือ

การเรียงลำดับขั้นตอนการรับมืออุบัติการณ์ตามลำดับทั่วไป ข้อใดเหมาะสมที่สุด

  1. วิเคราะห์/สืบสวน → ตรวจจับ/รับแจ้ง → รายงาน → การรับมือเบื้องต้น (การจัดลำดับความสำคัญ) → ป้องกันการเกิดซ้ำ → กักกัน/กู้คืน
  2. ตรวจจับ/รับแจ้ง → วิเคราะห์/สืบสวน → ป้องกันการเกิดซ้ำ → การรับมือเบื้องต้น (การจัดลำดับความสำคัญ) → กักกัน/กู้คืน → รายงาน
  3. ตรวจจับ/รับแจ้ง → การรับมือเบื้องต้น (การจัดลำดับความสำคัญ) → วิเคราะห์/สืบสวน → กักกัน/กู้คืน → รายงาน → ป้องกันการเกิดซ้ำ
  4. การรับมือเบื้องต้น (การจัดลำดับความสำคัญ) → ตรวจจับ/รับแจ้ง → กักกัน/กู้คืน → ป้องกันการเกิดซ้ำ → วิเคราะห์/สืบสวน → รายงาน
คำตอบC. ตรวจจับ/รับแจ้ง → การรับมือเบื้องต้น (การจัดลำดับความสำคัญ) → วิเคราะห์/สืบสวน → กักกัน/กู้คืน → รายงาน → ป้องกันการเกิดซ้ำ

อุบัติการณ์จะถูกรับแจ้งที่ช่องทางรับเรื่องก่อน จากนั้นทำการจัดลำดับความสำคัญ (triage) เพื่อประเมินขอบเขตผลกระทบและความเร่งด่วนแล้วกำหนดลำดับความสำคัญ ตรวจสอบสาเหตุและขอบเขตแล้วหยุดยั้งการลุกลามและกู้คืน รายงานต่อผู้ที่เกี่ยวข้อง และสุดท้ายดำเนินมาตรการแก้ไขถาวรต่อสาเหตุที่แท้จริง (ป้องกันการเกิดซ้ำ) ลำดับที่วางป้องกันการเกิดซ้ำไว้ก่อนการวิเคราะห์ วางการจัดลำดับความสำคัญไว้ก่อนการตรวจจับ หรือวางการวิเคราะห์ไว้ก่อนการรับแจ้ง ล้วนไม่สอดคล้องกัน

ข้อ 5 | การรับมือหลังเปิดไฟล์

เผลอเปิดไฟล์แนบในอีเมลที่ปลอมเป็นคู่ค้า แม้ทันทีหลังเปิดจะไม่มีอะไรเกิดขึ้น แต่ก็รู้สึกไม่สบายใจ สิ่งที่พนักงานคนนี้ควรทำเป็นอันดับแรกคือข้อใด

  1. เพื่อตรวจสอบว่าเป็นอีเมลที่น่าสงสัยจริงหรือไม่ ให้ส่งอีเมลสอบถามไปยังที่อยู่ผู้ส่ง แล้วรอจนกว่าจะได้รับการตอบกลับ
  2. เผื่อไว้ ให้เปิดไฟล์แนบนั้นอีกครั้งเพื่อตรวจสอบด้วยตาตนเองอย่างละเอียดจนจบว่ามีความผิดปกติในเนื้อหาหรือไม่
  3. ตัดการเชื่อมต่อเครื่องออกจากเครือข่าย แล้วรายงานต่อหัวหน้างานและผู้รับผิดชอบด้านความมั่นคงปลอดภัยสารสนเทศ (CSIRT) ทันที
  4. เนื่องจากหลังเปิดไฟล์แนบก็ไม่มีอะไรเกิดขึ้นเป็นพิเศษ จึงเฝ้าดูอาการไปสักระยะ แล้วรายงานต่อช่องทางรับเรื่องเมื่อเริ่มมีความผิดปกติเกิดขึ้น
คำตอบC. ตัดการเชื่อมต่อเครื่องออกจากเครือข่าย แล้วรายงานต่อหัวหน้างานและผู้รับผิดชอบด้านความมั่นคงปลอดภัยสารสนเทศ (CSIRT) ทันที

ณ จุดที่เปิดไฟล์แนบแล้วมีความเป็นไปได้ที่จะติดเชื้อ สิ่งที่ควรทำเป็นอันดับแรกคือการตัดการเชื่อมต่อเพื่อป้องกันการลุกลาม และการรายงานต่อช่องทางที่กำหนดไว้ทันที การตอบกลับอีเมลของผู้โจมตีไม่เหมาะสม เพราะเป็นการบอกผู้โจมตีว่าที่อยู่อีเมลนี้ถูกใช้งานอยู่ การเปิดไฟล์ซ้ำเป็นเพียงการทำให้ความเสียหายแน่นอนขึ้นโดยไม่มีประโยชน์ใด ๆ การรอจนกว่าจะมีความผิดปกติเกิดขึ้นจะทำให้การตรวจพบล่าช้าและทำให้ความเสียหายขยายวงกว้าง

ข้อ 6 | การจัดลำดับความสำคัญ

คำอธิบายของการจัดลำดับความสำคัญ (triage) ในการรับมืออุบัติการณ์ ข้อใดเหมาะสมที่สุด

  1. ประเมินขอบเขตผลกระทบและความเร่งด่วนของกรณีที่รับแจ้งในเวลาอันสั้น แล้วกำหนดลำดับความสำคัญในการรับมือและผู้รับผิดชอบ
  2. ใช้เวลาระบุสาเหตุที่แท้จริงของอุบัติการณ์ แล้วกำหนดและดำเนินมาตรการป้องกันการเกิดซ้ำอย่างถาวร
  3. ให้ผู้รับผิดชอบของแผนกผู้ใช้งานยืนยันทีละคนว่างานกลับสู่สภาวะปกติแล้วหลังการกู้คืน
  4. ยืนยันว่าหลักฐานที่รวบรวมมาไม่ถูกดัดแปลงระหว่างทางโดยใช้ค่าแฮช แล้วบันทึกไว้
คำตอบA. ประเมินขอบเขตผลกระทบและความเร่งด่วนของกรณีที่รับแจ้งในเวลาอันสั้น แล้วกำหนดลำดับความสำคัญในการรับมือและผู้รับผิดชอบ

การจัดลำดับความสำคัญเป็นการจัดลำดับความสำคัญในขั้นตอนเริ่มต้น เพื่อตัดสินใจว่าจะจัดสรรกำลังคนที่มีจำกัดไปที่ใด การยืนยันด้วยค่าแฮชเป็นงานการรักษาหลักฐาน การระบุสาเหตุที่แท้จริงและมาตรการถาวรเป็นกิจกรรมตั้งแต่การวิเคราะห์/สืบสวนจนถึงการป้องกันการเกิดซ้ำ ส่วนการยืนยันการกู้คืนเป็นงานในขั้นตอนการกู้คืน ไม่มีข้อใดตรงกับการจัดลำดับความสำคัญโดยตรง

ข้อ 7 | การส่งผิดพลาด

สังเกตพบว่าส่งอีเมลที่แนบสมุดรายชื่อลูกค้าไปยังบริษัทอื่นภายนอกโดยผิดที่อยู่ปลายทาง สิ่งที่ควรทำเป็นอันดับแรกคือข้อใด

  1. โทรศัพท์อธิบายสถานการณ์ไปยังฝ่ายปลายทางด้วยตนเอง หากได้รับคำสัญญาว่าจะลบข้อมูลแล้ว ก็ไม่รายงานเรื่องนี้ในบริษัทเป็นพิเศษ
  2. บันทึกข้อเท็จจริง (ที่อยู่ปลายทาง เวลาที่ส่ง เนื้อหาไฟล์แนบ) แล้วรายงานต่อหัวหน้างานและผู้รับผิดชอบด้านความมั่นคงปลอดภัยสารสนเทศทันที
  3. ลบอีเมลดังกล่าวออกจากกล่องข้อความที่ส่งแล้วของตนเอง เพื่อไม่ให้มีบันทึกการส่งหลงเหลืออยู่ในบริษัทเลย
  4. เนื่องจากไม่อยากให้ลูกค้าเดือดร้อน จึงโทรศัพท์ขอโทษลูกค้าทุกคนก่อนที่จะแจ้งหัวหน้างาน
คำตอบB. บันทึกข้อเท็จจริง (ที่อยู่ปลายทาง เวลาที่ส่ง เนื้อหาไฟล์แนบ) แล้วรายงานต่อหัวหน้างานและผู้รับผิดชอบด้านความมั่นคงปลอดภัยสารสนเทศทันที

กรณีนี้อาจเข้าข่ายการรั่วไหลของข้อมูลส่วนบุคคล ซึ่งความจำเป็นในการรายงานต่อหน่วยงานกำกับดูแลและการแจ้งเจ้าของข้อมูลต้องได้รับการตัดสินใจในระดับองค์กร จึงต้องบันทึกข้อเท็จจริงและรายงานก่อนเป็นอันดับแรก การติดต่อฝ่ายปลายทางก็จำเป็น แต่ไม่ใช่เหตุผลที่จะละเว้นการรายงาน การลบบันทึกการส่งคือการทำลายหลักฐาน ซึ่งทำให้ไม่สามารถยืนยันข้อเท็จจริงและรายงานได้ การติดต่อลูกค้าต้องตัดสินใจขอบเขตและเนื้อหาในระดับองค์กรก่อนดำเนินการ

ข้อ 8 | การบริหารจัดการปัญหา

คำอธิบายความแตกต่างระหว่างการบริหารจัดการอุบัติการณ์ (incident management) และการบริหารจัดการปัญหา (problem management) ข้อใดเหมาะสมที่สุด

  1. การบริหารจัดการอุบัติการณ์มีวัตถุประสงค์เพื่อค้นหาสาเหตุที่แท้จริงและป้องกันการเกิดซ้ำ ส่วนการบริหารจัดการปัญหามีวัตถุประสงค์เพื่อใช้มาตรการหลีกเลี่ยงชั่วคราว
  2. การบริหารจัดการอุบัติการณ์มีวัตถุประสงค์เพื่อให้บริการกลับมาใช้งานได้โดยเร็วที่สุด ส่วนการบริหารจัดการปัญหามีวัตถุประสงค์เพื่อค้นหาสาเหตุที่แท้จริงและป้องกันการเกิดซ้ำ
  3. การบริหารจัดการอุบัติการณ์ดำเนินการโดยผู้บริหาร ส่วนการบริหารจัดการปัญหาดำเนินการโดยแผนกผู้ใช้งาน ซึ่งเป็นความแตกต่างของผู้รับผิดชอบ
  4. การบริหารจัดการอุบัติการณ์รับมือเฉพาะกรณีที่เกี่ยวข้องกับความมั่นคงปลอดภัยสารสนเทศเท่านั้น ส่วนการบริหารจัดการปัญหารับมือเฉพาะความขัดข้องของระบบเท่านั้น ซึ่งเป็นความแตกต่างของขอบเขต
คำตอบB. การบริหารจัดการอุบัติการณ์มีวัตถุประสงค์เพื่อให้บริการกลับมาใช้งานได้โดยเร็วที่สุด ส่วนการบริหารจัดการปัญหามีวัตถุประสงค์เพื่อค้นหาสาเหตุที่แท้จริงและป้องกันการเกิดซ้ำ

จุดมุ่งหมายหลักของการบริหารจัดการอุบัติการณ์คือการทำให้งานหรือบริการกลับสู่สภาพเดิมโดยเร็วที่สุดเท่าที่จะทำได้ แม้จะเป็นเพียงมาตรการหลีกเลี่ยงชั่วคราวก็ตาม ส่วนการบริหารจัดการปัญหามีวัตถุประสงค์เพื่อค้นหาสาเหตุที่แท้จริงเบื้องหลังนั้นและป้องกันการเกิดซ้ำด้วยมาตรการถาวร ตัวเลือกที่สลับวัตถุประสงค์กัน ตัวเลือกที่แยกตามขอบเขต และตัวเลือกที่แยกตามผู้รับผิดชอบ ล้วนผิด

ข้อ 9 | การรับมือเมื่อทำหาย

สังเกตพบว่าทำโน้ตบุ๊กที่ยืมมาซึ่งบันทึกข้อมูลลูกค้าไว้หายระหว่างออกไปทำงานนอกสถานที่ สิ่งที่พนักงานคนนี้ควรทำเป็นอันดับแรกคือข้อใด

  1. เนื่องจากมีความเป็นไปได้ที่จะพบ จึงค้นหาด้วยตนเองในวันนั้นก่อน หากไม่พบภายในเช้าวันถัดไปจึงค่อยรายงาน
  2. จดเวลาและสถานการณ์ที่สังเกตพบว่าทำหาย แล้วติดต่อหัวหน้างานและผู้รับผิดชอบด้านความมั่นคงปลอดภัยสารสนเทศทันที
  3. แจ้งความของหายที่สถานีตำรวจที่ใกล้ที่สุดก่อน แล้วรายงานในบริษัทเฉพาะกรณีที่สุดท้ายแล้วหาไม่พบเท่านั้น
  4. ตัดสินใจติดต่อลูกค้าด้วยตนเอง เพื่อแจ้งให้ทราบก่อนว่ามีความเป็นไปได้ที่ข้อมูลจะรั่วไหล
คำตอบB. จดเวลาและสถานการณ์ที่สังเกตพบว่าทำหาย แล้วติดต่อหัวหน้างานและผู้รับผิดชอบด้านความมั่นคงปลอดภัยสารสนเทศทันที

การทำหายเป็นกรณีที่อาจนำไปสู่การรั่วไหลของข้อมูล ซึ่งมีมาตรการที่ทำได้เฉพาะในระดับองค์กรเท่านั้น เช่น การล็อกเครื่องจากระยะไกล การหยุดสายการเชื่อมต่อ และการตัดสินใจเรื่องหน้าที่ในการรายงาน จึงต้องติดต่อภายในบริษัททันทีที่สังเกตพบ การค้นหาด้วยตนเองก่อนแล้วค่อยรายงานทีหลังเป็นตัวอย่างทั่วไปที่ทำให้ความเสียหายขยายวงกว้าง การแจ้งความก็จำเป็นแต่ไม่ใช่เหตุผลที่จะเลื่อนการรายงานภายในบริษัทออกไป การติดต่อลูกค้าต้องตัดสินใจเนื้อหาในระดับองค์กรก่อนดำเนินการ

ข้อ 10 | การพบร่องรอย

ผู้รับผิดชอบที่กำลังตรวจสอบบันทึกของเซิร์ฟเวอร์พบบันทึกว่ามีการพยายามล็อกอินด้วยบัญชีผู้ดูแลระบบหลายครั้งในเวลากลางดึก และสำเร็จอยู่หนึ่งครั้ง สิ่งที่ควรทำเป็นอันดับแรกคือข้อใด

  1. ลองรีเซ็ตเซิร์ฟเวอร์กลับสู่สภาพเริ่มต้นไปก่อน แล้วกู้คืนจากข้อมูลสำรอง จากนั้นดำเนินงานตามปกติต่อไป
  2. รักษา (สงวนไว้ไม่ให้ถูกเขียนทับ) บันทึกที่เกี่ยวข้อง แล้วรายงานต่อ CSIRT และหัวหน้างาน
  3. ลบแถวของบันทึกที่เกี่ยวข้องเพื่อจัดระเบียบให้ดูง่ายขึ้น เนื่องจากอาจทำให้สับสน
  4. เชื่อมต่อไปยังหมายเลข IP ที่เชื่อว่าเป็นต้นตอการโจมตีด้วยตนเอง เพื่อตรวจสอบระบบของฝ่ายตรงข้ามและเตรียมการโต้กลับ
คำตอบB. รักษา (สงวนไว้ไม่ให้ถูกเขียนทับ) บันทึกที่เกี่ยวข้อง แล้วรายงานต่อ CSIRT และหัวหน้างาน

บันทึกเป็นเบาะแสเดียวที่แสดงเส้นทางการบุกรุกและขอบเขตผลกระทบ จึงต้องรักษาไว้ก่อนที่จะสูญหายจากการเขียนทับหรือการลบ แล้วรายงานเพื่อให้องค์กรตัดสินใจแนวทางรับมือ ซึ่งเป็นสิ่งที่ควรทำเป็นอันดับแรก การลบบันทึกคือการทำลายหลักฐาน การรีเซ็ตทั้งที่ยังไม่ทราบสาเหตุจะทำให้หลักฐานหายไปด้วยและอาจถูกบุกรุกซ้ำผ่านเส้นทางเดิม การตรวจสอบระบบของฝ่ายตรงข้ามอาจเข้าข่ายการเข้าถึงโดยไม่ได้รับอนุญาต ซึ่งต้องไม่กระทำ

ข้อ 11 | การรักษาหลักฐาน

แนวทางการรักษาหลักฐาน (evidence preservation) ในงานดิจิทัลฟอเรนสิกส์ (digital forensics) ข้อใดเหมาะสมที่สุด

  1. ลบไฟล์ที่ไม่จำเป็นซึ่งเป็นอุปสรรคต่อการวิเคราะห์ก่อน แล้วจำกัดเป้าหมายก่อนที่จะทำสำเนา
  2. วิเคราะห์โดยดำเนินการกับต้นฉบับของดิสก์เป้าหมายโดยตรง แล้วดึงเฉพาะไฟล์ที่จำเป็นออกมาเก็บไว้
  3. เนื่องจากการสืบสวนใช้เวลานาน จึงให้ผู้รับผิดชอบผลัดเปลี่ยนกันทำงานโดยไม่บันทึกไว้
  4. ทำสำเนาของดิสก์เป้าหมาย แสดงความเหมือนกันด้วยค่าแฮช แล้วทำการวิเคราะห์กับสำเนานั้น
คำตอบD. ทำสำเนาของดิสก์เป้าหมาย แสดงความเหมือนกันด้วยค่าแฮช แล้วทำการวิเคราะห์กับสำเนานั้น

หากดำเนินการกับต้นฉบับโดยตรง เนื้อหาและวันเวลาจะเปลี่ยนแปลงไปและสูญเสียคุณค่าในฐานะหลักฐาน จึงต้องทำสำเนา แสดงความเหมือนกันกับต้นฉบับด้วยค่าแฮช แล้ววิเคราะห์กับสำเนานั้น การดำเนินการกับต้นฉบับโดยตรงและการลบไฟล์ล่วงหน้าล้วนทำให้หลักฐานเสียหาย นอกจากนี้บันทึกการจัดการว่าใคร เมื่อใด ทำอะไร ก็ขาดไม่ได้เพื่อแสดงห่วงโซ่การควบคุมหลักฐาน (chain of custody) การดำเนินงานที่ไม่บันทึกไว้จึงไม่เป็นที่ยอมรับ

ข้อ 12 | CSIRT

บทบาทของ CSIRT ที่ตั้งขึ้นภายในบริษัท ข้อใดเหมาะสมที่สุด

  1. รับแจ้งการรายงานอุบัติการณ์ที่ช่องทางเดียว จัดลำดับความสำคัญ กำหนดแนวทางการรับมือ และประสานงาน/ติดต่อกับทั้งภายในและภายนอกองค์กร
  2. ตรวจสอบระบบสารสนเทศของบริษัทตนเอง ยื่นรายงานผลการตรวจสอบต่อผู้บริหารในฐานะบุคคลที่เป็นอิสระ และเสนอแนะแนวทางปรับปรุง
  3. รับจ้างพัฒนาระบบสารสนเทศ และรับผิดชอบตั้งแต่การออกแบบและพัฒนาฟังก์ชันความมั่นคงปลอดภัยไปจนถึงการบำรุงรักษาหลังติดตั้งอย่างครบวงจร
  4. เฝ้าติดตามสภาพการทำงานของพนักงานตลอดเวลา และลงโทษทางวินัยผู้ที่ฝ่าฝืนระเบียบข้อบังคับในการทำงาน
คำตอบA. รับแจ้งการรายงานอุบัติการณ์ที่ช่องทางเดียว จัดลำดับความสำคัญ กำหนดแนวทางการรับมือ และประสานงาน/ติดต่อกับทั้งภายในและภายนอกองค์กร

CSIRT เป็นศูนย์บัญชาการในการรับมืออุบัติการณ์ ทำหน้าที่รับแจ้ง จัดลำดับความสำคัญ ประสานงานการรับมือ รายงาน และประสานงานกับหน่วยงานภายนอก การออกแบบและพัฒนาระบบเป็นบทบาทของแผนกพัฒนา ไม่ใช่ภารกิจหลักของ CSIRT การเฝ้าติดตามการทำงานและการลงโทษทางวินัยเป็นขอบเขตของฝ่ายบุคคล การตรวจสอบในฐานะบุคคลที่เป็นอิสระเป็นบทบาทของผู้ตรวจสอบระบบ ซึ่งมีจุดยืนต่างจาก CSIRT ที่เป็นผู้มีส่วนในการรับมือโดยตรง

ข้อ 13 | CSIRT กับ SOC

คำอธิบายความแตกต่างของบทบาทระหว่าง CSIRT และ SOC ข้อใดเหมาะสมที่สุด

  1. SOC รับผิดชอบเฉพาะงานกู้คืนหลังเกิดอุบัติการณ์เท่านั้น ส่วน CSIRT รับผิดชอบเฉพาะการเฝ้าติดตามบันทึกและการแจ้งเตือนในภาวะปกติเท่านั้น โดยไม่มีส่วนร่วมในการประสานงานการรับมือ
  2. SOC รับผิดชอบการรายงานต่อผู้บริหารและการรับมือด้านประชาสัมพันธ์ ส่วน CSIRT รับผิดชอบเฉพาะการเปลี่ยนแปลงการตั้งค่าอุปกรณ์เท่านั้น
  3. SOC เฝ้าติดตามบันทึกและการแจ้งเตือนตลอดเวลาเพื่อตรวจจับและวิเคราะห์สัญญาณของการโจมตี ส่วน CSIRT กำหนดแนวทางการรับมือกรณีที่ตรวจพบและประสานงานทั้งภายในและภายนอกองค์กร
  4. SOC รับมือช่องโหว่ของผลิตภัณฑ์ที่บริษัทตนเองจัดจำหน่าย ส่วน CSIRT รับผิดชอบเฉพาะช่องทางรับข้อสอบถามจากภายนอกเท่านั้น
คำตอบC. SOC เฝ้าติดตามบันทึกและการแจ้งเตือนตลอดเวลาเพื่อตรวจจับและวิเคราะห์สัญญาณของการโจมตี ส่วน CSIRT กำหนดแนวทางการรับมือกรณีที่ตรวจพบและประสานงานทั้งภายในและภายนอกองค์กร

แกนหลักของ SOC คือการตรวจจับและวิเคราะห์ ส่วนแกนหลักของ CSIRT คือการตัดสินใจและประสานงานการรับมือกรณีที่ตรวจพบ ตัวเลือกที่สลับหน้าที่การเฝ้าติดตามกับการรับมือ หรือมอบหมายการรายงานผู้บริหารและประชาสัมพันธ์ให้ SOC ล้วนสลับหรือขยายบทบาทเกินจริง ส่วนการรับมือช่องโหว่ของผลิตภัณฑ์ตนเองเป็นบทบาทของ PSIRT ไม่ใช่ SOC

ข้อ 14 | PSIRT

คำอธิบายของ PSIRT ข้อใดเหมาะสมที่สุด

  1. ทีมที่เฝ้าติดตามเครือข่ายภายในบริษัทและเซิร์ฟเวอร์ของตนเองตลอด 24 ชั่วโมง เพื่อตรวจจับความผิดปกติของการสื่อสารตั้งแต่เนิ่น ๆ
  2. องค์กรที่บริษัทสมาชิกในอุตสาหกรรมเดียวกันนำข้อมูลภัยคุกคามมารวมกัน วิเคราะห์ผล แล้วแบ่งปันในวงกว้างระหว่างบริษัทสมาชิก
  3. ทีมที่รับแจ้งข้อมูลช่องโหว่ของผลิตภัณฑ์หรือบริการที่บริษัทตนเองจัดจำหน่าย แล้วจัดเตรียมเวอร์ชันแก้ไขและแจ้งให้ลูกค้าทราบ
  4. องค์กรที่วางกลยุทธ์ความมั่นคงปลอดภัยไซเบอร์ของภาครัฐโดยรวม และกำหนดเกณฑ์มาตรฐานที่แต่ละกระทรวงต้องปฏิบัติตามแล้วเผยแพร่
คำตอบC. ทีมที่รับแจ้งข้อมูลช่องโหว่ของผลิตภัณฑ์หรือบริการที่บริษัทตนเองจัดจำหน่าย แล้วจัดเตรียมเวอร์ชันแก้ไขและแจ้งให้ลูกค้าทราบ

PSIRT เป็นทีมที่รับผิดชอบความมั่นคงปลอดภัยของผลิตภัณฑ์ โดยมีจุดต่างจาก CSIRT ตรงที่เป้าหมายในการปกป้องไม่ใช่ภายในบริษัทตนเอง แต่เป็นผู้ใช้งานผลิตภัณฑ์ การเฝ้าติดตามเครือข่ายภายในตลอดเวลาคือ SOC การวางกลยุทธ์ของภาครัฐโดยรวมคือสำนักงานบูรณาการความมั่นคงปลอดภัยไซเบอร์แห่งชาติ (NCO ปรับโครงสร้างจาก NISC เมื่อเดือนกรกฎาคม 2025) ในสำนักเลขาธิการคณะรัฐมนตรี ส่วนองค์กรแบ่งปันข้อมูลระดับอุตสาหกรรมคือ ISAC ซึ่งไม่ตรงกับคำอธิบายของ PSIRT ข้อใดเลย

ข้อ 15 | หน่วยงานภายนอก

องค์กรภายในประเทศที่รับแจ้งรายงานอุบัติการณ์ ประสานงานระหว่างผู้ที่เกี่ยวข้อง ประสานความร่วมมือกับ CSIRT ในต่างประเทศ และเผยแพร่คำเตือนเฝ้าระวัง คือหน่วยงานใด

  1. ISMS-AC
  2. NISC
  3. คณะกรรมการคุ้มครองข้อมูลส่วนบุคคล
  4. JPCERT/CC
คำตอบD. JPCERT/CC

JPCERT/CC เป็นองค์กรที่รับแจ้งรายงานอุบัติการณ์ ประสานงานระหว่างผู้ที่เกี่ยวข้อง ประสานความร่วมมือกับ CSIRT ในต่างประเทศ และเผยแพร่คำเตือนเฝ้าระวัง ส่วน NISC (ศูนย์ความมั่นคงปลอดภัยไซเบอร์แห่งสำนักเลขาธิการคณะรัฐมนตรี) เป็นศูนย์บัญชาการของภาครัฐที่กำหนดกลยุทธ์และเกณฑ์มาตรฐานของประเทศ ซึ่งได้ถูกปรับโครงสร้างเป็นสำนักงานบูรณาการความมั่นคงปลอดภัยไซเบอร์แห่งชาติ (NCO) ในสำนักเลขาธิการคณะรัฐมนตรีเมื่อเดือนกรกฎาคม 2025 ISMS-AC เป็นหน่วยงานที่ให้การรับรองหน่วยงานรับรอง ISMS ส่วนคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลเป็นหน่วยงานกำกับดูแลตามกฎหมายคุ้มครองข้อมูลส่วนบุคคล และเป็นผู้รับรายงานการรั่วไหลของข้อมูลส่วนบุคคลเป็นต้น

ข้อ 16 | กรอบการแบ่งปัน

คำอธิบายกิจกรรมของ J-CRAT ข้อใดเหมาะสมที่สุด

  1. รวบรวมข้อมูลมาตรการรับมือช่องโหว่ แล้วเผยแพร่บนพอร์ทัลเว็บไซต์สำหรับผู้ใช้งาน
  2. รับคำปรึกษาจากองค์กรที่สงสัยว่าตกเป็นเหยื่อของการโจมตีแบบเจาะจงเป้าหมาย แล้วสนับสนุนการป้องกันการขยายความเสียหายและการรับมือตั้งแต่เนิ่น ๆ
  3. ให้การรับรองหน่วยงานรับรองระบบบริหารจัดการความมั่นคงปลอดภัยสารสนเทศ
  4. นำข้อมูลการโจมตีแบบเจาะจงเป้าหมายที่องค์กรสมาชิกนำมารวมกันไปทำให้ไม่ระบุตัวตนแล้วแบ่งปัน เพื่อให้องค์กรอื่นตระหนักได้ตั้งแต่เนิ่น ๆ
คำตอบB. รับคำปรึกษาจากองค์กรที่สงสัยว่าตกเป็นเหยื่อของการโจมตีแบบเจาะจงเป้าหมาย แล้วสนับสนุนการป้องกันการขยายความเสียหายและการรับมือตั้งแต่เนิ่น ๆ

J-CRAT (หน่วยกู้ภัยไซเบอร์) เป็นกิจกรรมที่สนับสนุนองค์กรที่สงสัยว่าตกเป็นเหยื่อของการโจมตีแบบเจาะจงเป้าหมาย เพื่อตัดห่วงโซ่การโจมตีและป้องกันการขยายความเสียหาย กรอบการแบ่งปันข้อมูลระหว่างองค์กรสมาชิกคือ J-CSIP พอร์ทัลที่เผยแพร่ข้อมูลมาตรการรับมือคือ JVN ส่วนการรับรองหน่วยงานรับรองเป็นบทบาทของ ISMS-AC ซึ่งเป็นคนละอย่างกันทั้งหมด

ข้อ 17 | การแจ้งช่องโหว่

พบช่องโหว่ที่ยังไม่เปิดเผยในผลิตภัณฑ์ซอฟต์แวร์ที่บริษัทตนเองใช้งานอยู่ การดำเนินการตามกรอบความร่วมมือเตือนภัยล่วงหน้าด้านความมั่นคงปลอดภัยสารสนเทศ (Information Security Early Warning Partnership) ข้อใดเหมาะสมที่สุด

  1. เพื่อยืนยันว่าสามารถถูกโจมตีใช้ประโยชน์ได้จริงหรือไม่ จึงทดลองกับเซิร์ฟเวอร์ของผลิตภัณฑ์เดียวกันที่บริษัทอื่นเปิดให้บริการอยู่
  2. แจ้งข้อมูลที่เกี่ยวข้องกับช่องโหว่ต่อ IPA แล้วรอการประสานงานกับผู้พัฒนาและการเปิดเผยข้อมูลโดย JPCERT/CC
  3. หากไม่มีผลกระทบต่อบริษัทตนเอง ก็ไม่แจ้งใครและจัดการมาตรการรับมือภายในบริษัทเท่านั้นแล้วจบเรื่อง
  4. เพื่อแจ้งเตือนอันตรายแก่ผู้ใช้งาน จึงเปิดเผยรายละเอียดของช่องโหว่และขั้นตอนการทำซ้ำบน SNS ทันที
คำตอบB. แจ้งข้อมูลที่เกี่ยวข้องกับช่องโหว่ต่อ IPA แล้วรอการประสานงานกับผู้พัฒนาและการเปิดเผยข้อมูลโดย JPCERT/CC

ข้อมูลที่เกี่ยวข้องกับช่องโหว่จะถูก IPA รับแจ้ง สำหรับช่องโหว่ของผลิตภัณฑ์ JPCERT/CC จะทำหน้าที่ประสานงานกับผู้พัฒนาและกำหนดวันเปิดเผยข้อมูล แล้วข้อมูลมาตรการรับมือจะถูกเผยแพร่ผ่าน JVN การเปิดเผยรายละเอียดก่อนมีการแก้ไขไม่เหมาะสมเพราะจะถูกนำไปใช้โจมตี การทดลองกับระบบของบริษัทอื่นอาจเข้าข่ายฝ่าฝืนกฎหมายห้ามการเข้าถึงโดยไม่ได้รับอนุญาต การปล่อยทิ้งไว้จะนำไปสู่ความเสียหายของผู้ใช้งานทั้งหมด

ข้อ 18 | SIEM

คำอธิบายของ SIEM ข้อใดเหมาะสมที่สุด

  1. รวบรวมบันทึกของอุปกรณ์และซอฟต์แวร์ต่าง ๆ ไว้ที่จุดเดียว แล้วตรวจจับสัญญาณการโจมตีที่ไม่อาจสังเกตได้จากบันทึกเพียงชุดเดียวด้วยการวิเคราะห์ความสัมพันธ์
  2. เป็นกลไกที่เข้ารหัสเนื้อหาการสื่อสาร เพื่อไม่ให้อ่านเนื้อหาได้แม้จะถูกดักฟังระหว่างทาง
  3. เป็นกลไกที่คัดลอกข้อมูลสำคัญไปเก็บไว้ที่ฐานปฏิบัติการในสถานที่ห่างไกล เพื่อให้สามารถกลับมาดำเนินธุรกิจต่อได้ในเวลาอันสั้นแม้เมื่อเกิดภัยพิบัติ
  4. เป็นกลไกที่บังคับให้ผู้ใช้งานเครื่องเปลี่ยนรหัสผ่านเป็นระยะและห้ามใช้รหัสผ่านซ้ำกับบริการอื่น
คำตอบA. รวบรวมบันทึกของอุปกรณ์และซอฟต์แวร์ต่าง ๆ ไว้ที่จุดเดียว แล้วตรวจจับสัญญาณการโจมตีที่ไม่อาจสังเกตได้จากบันทึกเพียงชุดเดียวด้วยการวิเคราะห์ความสัมพันธ์

SIEM เป็นกลไกที่ตรวจจับผ่านการรวบรวมบันทึกและการวิเคราะห์ความสัมพันธ์ ซึ่งเป็นเครื่องมือหลักของ SOC การบังคับเปลี่ยนรหัสผ่านเป็นฟังก์ชันการจัดการบัญชี การเข้ารหัสการสื่อสารเป็นเทคโนโลยีอย่าง TLS การคัดลอกไปยังสถานที่ห่างไกลเป็นมาตรการสำรองข้อมูลหรือความต่อเนื่องทางธุรกิจ ไม่มีข้อใดตรงกับคำอธิบายของ SIEM

ข้อ 19 | การฝึกซ้อมบนโต๊ะ

คำอธิบายของการฝึกซ้อมบนโต๊ะ (tabletop exercise) เพื่อเตรียมพร้อมรับมืออุบัติการณ์ความมั่นคงปลอดภัยสารสนเทศ ข้อใดเหมาะสมที่สุด

  1. เป็นการฝึกซ้อมที่หยุดการทำงานของระบบจริง แล้วดำเนินงานกู้คืนตามขั้นตอนในสภาพแวดล้อมจริง พร้อมทั้งวัดเวลาที่ใช้และบันทึกไว้
  2. เป็นรูปแบบการฝึกซ้อมที่ส่งอีเมลสำหรับฝึกซ้อมไปยังผู้ใช้งานพร้อมกัน แล้วนับจำนวนคนที่เปิดอ่านและจำนวนคนที่รายงานต่อช่องทางที่กำหนดไว้
  3. เป็นการฝึกซ้อมที่นำเสนอสถานการณ์ความเสียหายที่สมมติขึ้นบนกระดาษ ให้ผู้ที่เกี่ยวข้องมารวมตัวกันแล้วไล่ตามลำดับการตัดสินใจและการติดต่อสื่อสาร เพื่อค้นหาจุดที่ขาดหายไปในขั้นตอน
  4. เป็นการตรวจสอบรูปแบบหนึ่งที่ผู้เชี่ยวชาญภายนอกลงมือโจมตีจริง เพื่อทดสอบว่าสามารถบุกรุกเข้าสู่ระบบได้หรือไม่ แล้วรายงานผล
คำตอบC. เป็นการฝึกซ้อมที่นำเสนอสถานการณ์ความเสียหายที่สมมติขึ้นบนกระดาษ ให้ผู้ที่เกี่ยวข้องมารวมตัวกันแล้วไล่ตามลำดับการตัดสินใจและการติดต่อสื่อสาร เพื่อค้นหาจุดที่ขาดหายไปในขั้นตอน

การฝึกซ้อมบนโต๊ะเป็นการฝึกซ้อมที่นำเสนอสถานการณ์ความเสียหายที่สมมติขึ้นบนกระดาษ ให้ผู้ที่เกี่ยวข้องมารวมตัวกันแล้วไล่ตามลำดับว่า "ใครตัดสินใจอะไร ติดต่อที่ไหน" เพื่อค้นหาจุดที่ขาดหายไปในคู่มือขั้นตอนและบทบาทที่ซ้ำซ้อนกัน การหยุดสภาพแวดล้อมจริงแล้วฝึกซ้อมคือการฝึกซ้อมกู้คืนภาคปฏิบัติ การส่งอีเมลสำหรับฝึกซ้อมคือการฝึกซ้อมรับมืออีเมลโจมตีแบบเจาะจงเป้าหมาย การลงมือโจมตีจริงคือการทดสอบเจาะระบบ (penetration test) ซึ่งไม่มีข้อใดคือการฝึกซ้อมบนโต๊ะ

ข้อ 20 | การพบว่ามีการรั่วไหล

ผู้รับผิดชอบในแผนกขายสังเกตพบเหตุการณ์ที่มีความเป็นไปได้ว่าไฟล์ที่มีข้อมูลส่วนบุคคลของลูกค้ารั่วไหลออกสู่ภายนอก สิ่งที่ผู้รับผิดชอบคนนี้ควรทำเป็นอันดับแรกคือข้อใด

  1. ปฏิบัติตามเส้นทางการรายงานที่กำหนดไว้ในระเบียบภายในบริษัท แล้วรายงานต่อผู้จัดการคุ้มครองข้อมูลส่วนบุคคลหรือผู้รับผิดชอบด้านความมั่นคงปลอดภัยสารสนเทศทันที
  2. ดำเนินการสืบสวนเฉพาะภายในแผนกของตนเองก่อน แล้วรายงานภายในบริษัทก็ต่อเมื่อทราบแน่ชัดแล้วว่ามีการรั่วไหลจริง
  3. เนื่องจากยังไม่ยืนยันแน่ชัดว่ามีการรั่วไหลหรือไม่ จึงสอบถามยืนยันเป็นรายบุคคลไปยังลูกค้าที่อาจได้รับผลกระทบ
  4. โทรศัพท์แจ้งเรื่องด้วยชื่อของผู้รับผิดชอบเป็นการส่วนตัวไปยังคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลโดยตรง แล้วรายงานหัวหน้างานภายในบริษัทหลังจากได้รับคำสั่งจากคณะกรรมการแล้ว
คำตอบA. ปฏิบัติตามเส้นทางการรายงานที่กำหนดไว้ในระเบียบภายในบริษัท แล้วรายงานต่อผู้จัดการคุ้มครองข้อมูลส่วนบุคคลหรือผู้รับผิดชอบด้านความมั่นคงปลอดภัยสารสนเทศทันที

การรายงานการรั่วไหลและการแจ้งเจ้าของข้อมูลเป็นสิ่งที่ผู้ประกอบธุรกิจต้องดำเนินการ ผู้รับผิดชอบจึงควรรายงานผ่านเส้นทางภายในบริษัทไปยังผู้รับผิดชอบเป็นอันดับแรก แม้เพียงขั้นความเป็นไปได้ที่จะรั่วไหลก็อาจเป็นเป้าหมายของการรายงานได้ การรอจนกว่าจะยืนยันแน่ชัดจะทำให้การรับมือล่าช้า การรายงานต่อคณะกรรมการเป็นสิ่งที่ผู้ประกอบธุรกิจดำเนินการ ไม่ใช่สิ่งที่บุคคลควรเร่งทำเอง การสอบถามลูกค้าโดยตรงจะยิ่งก่อให้เกิดความสับสนและความวิตกกังวล

ข้อ 21 | รายงานเบื้องต้นและรายงานยืนยัน

ข้อความเกี่ยวกับการรายงานต่อคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (Personal Information Protection Commission) กรณีข้อมูลส่วนบุคคลรั่วไหลเป็นต้น ข้อใดเหมาะสมที่สุด

  1. รายงานเบื้องต้น (速報) ให้ทำโดยเร็วหลังทราบเหตุการณ์ ส่วนรายงานยืนยัน (確報) ให้ทำภายใน 30 วันเป็นหลักการ (กรณีที่อาจกระทำโดยมีเจตนาทุจริตให้ทำภายใน 60 วัน)
  2. ไม่จำเป็นต้องทำทั้งรายงานเบื้องต้นและรายงานยืนยันจนกว่าการสอบสวนจะเสร็จสิ้นและทราบสาเหตุกับขอบเขตผลกระทบที่แน่ชัด แล้วจึงรายงานรวมครั้งเดียวหลังจากนั้น
  3. รับรายงานเฉพาะในรูปแบบเอกสารเท่านั้น และให้ยื่นต่อคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลภายใน 3 เดือนนับจากวันที่ทราบเหตุการณ์
  4. ไม่มีการแยกระหว่างรายงานเบื้องต้นและรายงานยืนยัน ให้รายงานรวมครั้งเดียวภายใน 1 ปีนับจากวันที่ทราบเหตุการณ์
คำตอบA. รายงานเบื้องต้น (速報) ให้ทำโดยเร็วหลังทราบเหตุการณ์ ส่วนรายงานยืนยัน (確報) ให้ทำภายใน 30 วันเป็นหลักการ (กรณีที่อาจกระทำโดยมีเจตนาทุจริตให้ทำภายใน 60 วัน)

การรายงานแบ่งเป็น 2 ขั้นตอน คือยื่นรายงานเบื้องต้นในขอบเขตที่ทราบแล้วโดยเร็ว (โดยทั่วไปถือเป็นแนวทางว่าควรอยู่ภายในประมาณ 3-5 วันหลังพบเหตุการณ์) จากนั้นยื่นรายงานยืนยันภายใน 30 วันเป็นหลักการ หรือ 60 วันในกรณีที่มีเจตนาทุจริต การรอจนสอบสวนเสร็จสิ้นแล้วจึงรายงานไม่เป็นที่ยอมรับ กำหนดเวลา 1 ปีหรือ 3 เดือน และข้อจำกัดว่ารับเฉพาะเอกสารก็ผิดเช่นกัน

ข้อ 22 | ขอบเขตของการรายงาน

ในบรรดาการรั่วไหลของข้อมูลส่วนบุคคล เหตุการณ์ใดที่ไม่เข้าข่ายต้องรายงานต่อคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล

  1. เหตุการณ์ที่ข้อมูลส่วนบุคคลซึ่งมีหมายเลขบัตรเครดิตรั่วไหล และมีความเป็นไปได้ที่จะเกิดความเสียหายทางทรัพย์สินจากการใช้งานโดยไม่ได้รับอนุญาต
  2. เหตุการณ์ที่ข้อมูลส่วนบุคคลที่ถือครองอยู่มีความเป็นไปได้ที่จะถูกนำออกไปภายนอกจากการเข้าถึงโดยไม่ได้รับอนุญาตจากภายนอก
  3. เหตุการณ์ที่ข้อมูลส่วนบุคคลซึ่งมีข้อมูลส่วนบุคคลที่ต้องการการดูแลเป็นพิเศษ เช่น ประวัติการรักษาพยาบาลของพนักงาน รั่วไหลออกสู่ภายนอก
  4. เหตุการณ์ที่ส่งเอกสารพัฒนาผลิตภัณฑ์ซึ่งเป็นความลับภายในองค์กรออกไปภายนอกโดยผิดพลาด แต่ไม่มีข้อมูลส่วนบุคคลรวมอยู่ด้วย
คำตอบD. เหตุการณ์ที่ส่งเอกสารพัฒนาผลิตภัณฑ์ซึ่งเป็นความลับภายในองค์กรออกไปภายนอกโดยผิดพลาด แต่ไม่มีข้อมูลส่วนบุคคลรวมอยู่ด้วย

เป้าหมายของหน้าที่ในการรายงานคือการรั่วไหลของข้อมูลส่วนบุคคล การส่งเอกสารที่ไม่มีข้อมูลส่วนบุคคลรวมอยู่โดยผิดพลาดจึงไม่เข้าข่าย (แม้ในทางบริหารจัดการภายในควรรายงานอยู่แล้วก็ตาม) เหตุการณ์ที่มีข้อมูลส่วนบุคคลที่ต้องการการดูแลเป็นพิเศษรวมอยู่ เหตุการณ์ที่มีความเป็นไปได้ที่จะเกิดความเสียหายทางทรัพย์สิน และเหตุการณ์ที่อาจกระทำโดยมีเจตนาทุจริต ล้วนเข้าข่าย 4 ประเภทที่ต้องรายงาน นอกจากนี้เหตุการณ์ที่จำนวนเจ้าของข้อมูลเกิน 1,000 คนก็เข้าข่ายเช่นกัน

ข้อ 23 | การแจ้งเจ้าของข้อมูล

ข้อความเกี่ยวกับการแจ้งเจ้าของข้อมูล (本人) เมื่อเกิดการรั่วไหลของข้อมูลส่วนบุคคลเป็นต้น ข้อใดเหมาะสมที่สุด

  1. การแจ้งเจ้าของข้อมูลเป็นเพียงเป้าหมายความพยายามเท่านั้น หากกำหนดไว้ล่วงหน้าในระเบียบภายในบริษัทว่าจะไม่แจ้ง ก็สามารถงดเว้นได้ทั้งหมดรวมถึงการประกาศต่อสาธารณะและการตั้งช่องทางรับข้อสอบถามด้วย
  2. แจ้งโดยเร็วตามสถานการณ์ของเหตุการณ์ แต่หากการแจ้งทำได้ยาก เช่น ไม่ทราบช่องทางติดต่อ ก็สามารถใช้มาตรการทดแทน เช่น การประกาศต่อสาธารณะหรือการตั้งช่องทางรับข้อสอบถามแทนได้
  3. การแจ้งเจ้าของข้อมูลต้องทำหลังจากยื่นรายงานยืนยันต่อคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลและได้รับการตรวจสอบเนื้อหาแล้วเท่านั้น
  4. หากรายงานต่อคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลภายในกำหนดเวลาแล้ว การแจ้งเจ้าของข้อมูลจะไม่จำเป็นเสมอไป
คำตอบB. แจ้งโดยเร็วตามสถานการณ์ของเหตุการณ์ แต่หากการแจ้งทำได้ยาก เช่น ไม่ทราบช่องทางติดต่อ ก็สามารถใช้มาตรการทดแทน เช่น การประกาศต่อสาธารณะหรือการตั้งช่องทางรับข้อสอบถามแทนได้

การแจ้งเจ้าของข้อมูลเป็นหน้าที่ ต้องทำโดยเร็วตามสถานการณ์ของเหตุการณ์ เมื่อการแจ้งทำได้ยาก เช่น ไม่ทราบช่องทางติดต่อ กฎหมายยอมให้ใช้มาตรการทดแทนที่จำเป็นเพื่อคุ้มครองสิทธิและผลประโยชน์ของเจ้าของข้อมูล เช่น การประกาศต่อสาธารณะหรือการตั้งช่องทางรับข้อสอบถาม ไม่สามารถยกเว้นได้ด้วยข้อกำหนดภายในบริษัท และการรายงานต่อคณะกรรมการกับการแจ้งเจ้าของข้อมูลเป็นหน้าที่คนละอย่างกัน ไม่จำเป็นต้องรอรายงานยืนยันด้วย

ข้อ 24 | ความเป็นอิสระของผู้ตรวจสอบ

ข้อความเกี่ยวกับความเป็นอิสระของผู้ตรวจสอบระบบ (system audit) ข้อใดเหมาะสมที่สุด

  1. ผู้ตรวจสอบต้องดำเนินการปรับปรุงแก้ไขในประเด็นที่ตนเองชี้ให้เห็นด้วยตนเอง และยืนยันผลลัพธ์ด้วยตนเอง
  2. ผู้ตรวจสอบต้องไม่ตรวจสอบระบบสารสนเทศที่ตนเองมีส่วนร่วมในการออกแบบ พัฒนา หรือดำเนินงาน
  3. ผู้ตรวจสอบสามารถเป็นสมาชิกของหน่วยงานที่ถูกตรวจสอบและรับผิดชอบงานประจำวัน พร้อมทั้งตรวจสอบหน่วยงานนั้นไปด้วยได้
  4. ผู้ตรวจสอบต้องเป็นอิสระจากผู้บริหาร และห้ามยื่นรายงานการตรวจสอบต่อผู้บริหาร
คำตอบB. ผู้ตรวจสอบต้องไม่ตรวจสอบระบบสารสนเทศที่ตนเองมีส่วนร่วมในการออกแบบ พัฒนา หรือดำเนินงาน

ผู้ตรวจสอบต้องมีความเป็นอิสระในเชิงรูปลักษณ์ (ไม่มีผลประโยชน์ทับซ้อนกับหน่วยงานที่ถูกตรวจสอบ) และความเป็นอิสระในเชิงจิตใจ (ตัดสินอย่างเป็นกลางและเที่ยงธรรม) และห้ามตรวจสอบตนเอง (self-audit) ต่อระบบที่ตนเองมีส่วนเกี่ยวข้อง การรับหน้าที่ของหน่วยงานที่ถูกตรวจสอบไปพร้อมกันก็ไม่ได้รับอนุญาตด้วยเหตุผลเดียวกัน ผู้ตรวจสอบมีหน้าที่ให้คำปรึกษาและข้อเสนอแนะ ส่วนการดำเนินมาตรการเป็นความรับผิดชอบของหน่วยงานที่ถูกตรวจสอบ รายงานการตรวจสอบต้องยื่นต่อผู้บริหาร ข้อที่ระบุว่าห้ามยื่นจึงผิดเช่นกัน

ข้อ 25 | ขั้นตอนการตรวจสอบ

ข้อความเกี่ยวกับวิธีการดำเนินการตรวจสอบระบบ ข้อใดเหมาะสมที่สุด

  1. เนื่องจากให้ความสำคัญกับความรู้สึกของผู้ตรวจสอบ จึงงดขั้นตอนการรวบรวมหลักฐานเชิงประจักษ์ เช่น ร่องรอยการตรวจสอบ (audit trail)
  2. ดำเนินการตรวจสอบหลักก่อนเพื่อรวบรวมข้อเท็จจริง แล้วจึงจัดทำแผนการตรวจสอบและขั้นตอนการตรวจสอบให้สอดคล้องกับเนื้อหานั้นในภายหลัง
  3. เมื่อยื่นรายงานการตรวจสอบต่อผู้บริหารแล้ว การตรวจสอบถือว่าเสร็จสมบูรณ์ จึงงดการติดตามผล (follow-up) ในภายหลังว่ามีการปรับปรุงในประเด็นที่ชี้ให้เห็นหรือไม่
  4. จัดทำแผนการตรวจสอบ สำรวจเบื้องต้นเพื่อทำความเข้าใจภาพรวม แล้วดำเนินการตรวจสอบหลัก ผ่านการประเมิน/สรุปผล ยื่นรายงาน จากนั้นติดตามผล (follow-up) เพื่อยืนยันสถานะการปรับปรุง
คำตอบD. จัดทำแผนการตรวจสอบ สำรวจเบื้องต้นเพื่อทำความเข้าใจภาพรวม แล้วดำเนินการตรวจสอบหลัก ผ่านการประเมิน/สรุปผล ยื่นรายงาน จากนั้นติดตามผล (follow-up) เพื่อยืนยันสถานะการปรับปรุง

การตรวจสอบระบบดำเนินไปตามลำดับตั้งแต่การวางแผน สำรวจเบื้องต้นเพื่อทำความเข้าใจภาพรวมและประเด็นของเป้าหมาย ตรวจสอบหลักเพื่อรวบรวมร่องรอยการตรวจสอบและประเมินผล ยื่นรายงานเพื่อสื่อสารประเด็นและข้อเสนอแนะการปรับปรุง แล้วติดตามผลเพื่อยืนยันสถานะการปรับปรุง การจบที่ขั้นตอนรายงานเป็นข้อผิด การจัดทำแผนภายหลังทำให้วัตถุประสงค์และขอบเขตของการตรวจสอบไม่ชัดเจน การตรวจสอบต้องอิงหลักฐานเชิงประจักษ์ ไม่ใช่ตัดสินจากความรู้สึกเพียงอย่างเดียว

ฝึกทำ: ทำโจทย์ในหน้านี้

เครื่องมือฝึกทำโจทย์แบบสุ่มคำถาม (ทำงานเมื่อเปิดใช้ JavaScript) โจทย์และคำอธิบายด้านบนสามารถอ่านได้ทั้งหมดตามปกติ

※ คำอธิบายเป็นข้อมูลเพื่อการเรียนรู้ ขอบเขตข้อสอบและระบบการสอบอาจเปลี่ยนแปลงในแต่ละปี โปรดตรวจสอบประกาศอย่างเป็นทางการของหน่วยงานผู้จัดสอบเสมอ

หน้านี้แปลจากต้นฉบับภาษาญี่ปุ่น หากเนื้อหาของคำแปลและต้นฉบับไม่ตรงกัน ให้ถือฉบับภาษาญี่ปุ่นเป็นหลัก ดูต้นฉบับภาษาญี่ปุ่น