คุณวุฒิ · แล็บสอบผ่าน Information Security Management (SG)
การรับมือเหตุการณ์และองค์กร
อ่านโจทย์และคำอธิบายเป็นไทยได้ ส่วนบทบรรยาย (บทความอธิบาย) มีเฉพาะฉบับภาษาญี่ปุ่นเท่านั้น
ดูฉบับภาษาญี่ปุ่น (มีบทบรรยาย) →
ข้อ 1 | การรับมือแรกเมื่อติดเชื้อ
ซอฟต์แวร์ป้องกันไวรัสในคอมพิวเตอร์สำหรับงานแสดงคำเตือนว่า "ตรวจพบมัลแวร์" และการทำงานของเครื่องก็ไม่เสถียร สิ่งที่ผู้ใช้งานควรทำเป็นอันดับแรกคือข้อใด
- ลบประวัติการตรวจจับและบันทึกคำเตือนของซอฟต์แวร์ป้องกันไวรัสทั้งหมด เพื่อไม่ให้มีคำเตือนแสดงขึ้นอีก
- ตัดการเชื่อมต่อคอมพิวเตอร์ออกจากเครือข่าย เช่น ถอดสาย LAN หรือปิดการใช้งาน Wi-Fi
- กดปุ่มเปิดปิดเครื่องค้างไว้เพื่อปิดเครื่องทันที
- ค้นหาเครื่องมือกำจัดมัลแวร์ทางอินเทอร์เน็ตด้วยตนเอง แล้วดาวน์โหลดมารันเพื่อกำจัดด้วยตนเอง
คำตอบ
B. ตัดการเชื่อมต่อคอมพิวเตอร์ออกจากเครือข่าย เช่น ถอดสาย LAN หรือปิดการใช้งาน Wi-Fiสิ่งที่ต้องให้ความสำคัญเป็นอันดับแรกสำหรับเครื่องที่สงสัยว่าติดเชื้อคือการหยุดยั้งไม่ให้ความเสียหายลุกลามไปยังเครื่องหรือเซิร์ฟเวอร์อื่นในองค์กร จึงต้องตัดการเชื่อมต่อออกจากเครือข่ายก่อน การปิดเครื่องไม่เหมาะสมเพราะจะทำให้ข้อมูลชั่วคราว เช่น ข้อมูลในหน่วยความจำ สูญหายไป ทำให้ไม่สามารถสืบหาสาเหตุได้ การลบบันทึกคือการทำลายหลักฐานซึ่งต้องไม่กระทำโดยเด็ดขาด การพยายามกำจัดด้วยตนเองก็อาจตัดสินผิดพลาดจนทำให้ความเสียหายลุกลามและรายงานล่าช้า
ข้อ 2 | การจัดการเรื่องไฟเลี้ยงเครื่อง
เหตุผลที่กำหนดให้ตัดการเชื่อมต่อเครือข่ายโดยไม่ปิดเครื่อง สำหรับเครื่องที่สงสัยว่าติดมัลแวร์ ข้อใดเหมาะสมที่สุด
- เพื่อเก็บรักษาข้อมูลชั่วคราว เช่น ข้อมูลในหน่วยความจำและสถานะการสื่อสาร ซึ่งจะสูญหายไปเมื่อปิดเครื่อง ไว้สำหรับการสืบหาสาเหตุ
- เพราะการปิดเครื่องจะทำให้ไฟล์ทั้งหมดในฮาร์ดดิสก์ถูกเข้ารหัส
- เพราะการปิดเครื่องจะทำให้ไฟล์ข้อมูลนิยามของซอฟต์แวร์ป้องกันไวรัสถูกรีเซ็ต
- เพราะการปิดเครื่องจะเป็นสัญญาณให้มัลแวร์แพร่กระจายเข้าสู่เครือข่ายภายในบริษัทโดยอัตโนมัติ
คำตอบ
A. เพื่อเก็บรักษาข้อมูลชั่วคราว เช่น ข้อมูลในหน่วยความจำและสถานะการสื่อสาร ซึ่งจะสูญหายไปเมื่อปิดเครื่อง ไว้สำหรับการสืบหาสาเหตุข้อมูลชั่วคราว เช่น โปรแกรมไม่พึงประสงค์ที่คลี่คลายอยู่ในหน่วยความจำ หรือการสื่อสารที่กำลังสร้างการเชื่อมต่ออยู่ จะสูญหายไปในทันทีที่ปิดเครื่อง ข้อมูลเหล่านี้เป็นเบาะแสสำคัญในการสืบหาเส้นทางการบุกรุกและขอบเขตผลกระทบ จึงเปิดเครื่องไว้และตัดเฉพาะการเชื่อมต่อเครือข่ายเท่านั้น ข้อเท็จจริงที่ว่าไฟล์จะถูกเข้ารหัส ไฟล์ข้อมูลนิยามจะถูกรีเซ็ต หรือการปิดเครื่องจะทำให้แพร่กระจายนั้นไม่มีอยู่จริง ล้วนเป็นข้อผิด
ข้อ 3 | เหตุการณ์กับอุบัติการณ์
คำอธิบายความสัมพันธ์ระหว่างเหตุการณ์ความมั่นคงปลอดภัยสารสนเทศ (information security event) และอุบัติการณ์ความมั่นคงปลอดภัยสารสนเทศ (information security incident) ตาม JIS Q 27000 ข้อใดเหมาะสมที่สุด
- อุบัติการณ์คือสิ่งเล็กน้อยที่เกิดขึ้นเป็นประจำวัน ส่วนในบรรดาเหตุการณ์เหล่านั้น สิ่งที่มีมูลค่าความเสียหายสูงและต้องรายงานต่อผู้บริหารเท่านั้นที่เรียกว่าเหตุการณ์เพื่อแยกความแตกต่าง
- เหตุการณ์หมายถึงเฉพาะสิ่งที่เกิดจากการโจมตีจากภายนอกองค์กรเท่านั้น ส่วนอุบัติการณ์หมายถึงเฉพาะสิ่งที่เกิดจากการฝ่าฝืนระเบียบโดยบุคคลภายในเท่านั้น
- เหตุการณ์และอุบัติการณ์มีความหมายเดียวกัน เพียงแต่เรียกต่างกันเมื่อเขียนในรายงาน
- เหตุการณ์คือสิ่งที่แสดงถึงการเกิดขึ้นของสิ่งที่เกี่ยวข้องกับความมั่นคงปลอดภัย และในบรรดาเหตุการณ์เหล่านั้น สิ่งที่มีความเป็นไปได้สูงที่จะเป็นภัยต่อการดำเนินธุรกิจและคุกคามความมั่นคงปลอดภัยสารสนเทศคืออุบัติการณ์
คำตอบ
D. เหตุการณ์คือสิ่งที่แสดงถึงการเกิดขึ้นของสิ่งที่เกี่ยวข้องกับความมั่นคงปลอดภัย และในบรรดาเหตุการณ์เหล่านั้น สิ่งที่มีความเป็นไปได้สูงที่จะเป็นภัยต่อการดำเนินธุรกิจและคุกคามความมั่นคงปลอดภัยสารสนเทศคืออุบัติการณ์เหตุการณ์ (event) เป็นแนวคิดกว้าง ๆ ที่รวมถึงสิ่งที่ยังไม่ทราบว่าเป็นความเสียหายหรือไม่ เช่น การแจ้งเตือนหรือการสื่อสารที่น่าสงสัย และสิ่งที่หลังการตรวจสอบแล้วพบว่ามีความเป็นไปได้สูงที่จะเป็นภัยต่อการดำเนินธุรกิจและคุกคามความมั่นคงปลอดภัยสารสนเทศจะกลายเป็นอุบัติการณ์ ไม่ใช่นิยามที่แยกตามมูลค่าความเสียหาย ไม่ใช่การแบ่งตามการโจมตีจากภายนอกกับการฝ่าฝืนภายใน ไม่ใช่เพียงชื่อเรียกต่างกัน แต่เป็นแนวคิดที่มีความสัมพันธ์แบบเซตย่อย
ข้อ 4 | ลำดับการรับมือ
การเรียงลำดับขั้นตอนการรับมืออุบัติการณ์ตามลำดับทั่วไป ข้อใดเหมาะสมที่สุด
- วิเคราะห์/สืบสวน → ตรวจจับ/รับแจ้ง → รายงาน → การรับมือเบื้องต้น (การจัดลำดับความสำคัญ) → ป้องกันการเกิดซ้ำ → กักกัน/กู้คืน
- ตรวจจับ/รับแจ้ง → วิเคราะห์/สืบสวน → ป้องกันการเกิดซ้ำ → การรับมือเบื้องต้น (การจัดลำดับความสำคัญ) → กักกัน/กู้คืน → รายงาน
- ตรวจจับ/รับแจ้ง → การรับมือเบื้องต้น (การจัดลำดับความสำคัญ) → วิเคราะห์/สืบสวน → กักกัน/กู้คืน → รายงาน → ป้องกันการเกิดซ้ำ
- การรับมือเบื้องต้น (การจัดลำดับความสำคัญ) → ตรวจจับ/รับแจ้ง → กักกัน/กู้คืน → ป้องกันการเกิดซ้ำ → วิเคราะห์/สืบสวน → รายงาน
คำตอบ
C. ตรวจจับ/รับแจ้ง → การรับมือเบื้องต้น (การจัดลำดับความสำคัญ) → วิเคราะห์/สืบสวน → กักกัน/กู้คืน → รายงาน → ป้องกันการเกิดซ้ำอุบัติการณ์จะถูกรับแจ้งที่ช่องทางรับเรื่องก่อน จากนั้นทำการจัดลำดับความสำคัญ (triage) เพื่อประเมินขอบเขตผลกระทบและความเร่งด่วนแล้วกำหนดลำดับความสำคัญ ตรวจสอบสาเหตุและขอบเขตแล้วหยุดยั้งการลุกลามและกู้คืน รายงานต่อผู้ที่เกี่ยวข้อง และสุดท้ายดำเนินมาตรการแก้ไขถาวรต่อสาเหตุที่แท้จริง (ป้องกันการเกิดซ้ำ) ลำดับที่วางป้องกันการเกิดซ้ำไว้ก่อนการวิเคราะห์ วางการจัดลำดับความสำคัญไว้ก่อนการตรวจจับ หรือวางการวิเคราะห์ไว้ก่อนการรับแจ้ง ล้วนไม่สอดคล้องกัน
ข้อ 5 | การรับมือหลังเปิดไฟล์
เผลอเปิดไฟล์แนบในอีเมลที่ปลอมเป็นคู่ค้า แม้ทันทีหลังเปิดจะไม่มีอะไรเกิดขึ้น แต่ก็รู้สึกไม่สบายใจ สิ่งที่พนักงานคนนี้ควรทำเป็นอันดับแรกคือข้อใด
- เพื่อตรวจสอบว่าเป็นอีเมลที่น่าสงสัยจริงหรือไม่ ให้ส่งอีเมลสอบถามไปยังที่อยู่ผู้ส่ง แล้วรอจนกว่าจะได้รับการตอบกลับ
- เผื่อไว้ ให้เปิดไฟล์แนบนั้นอีกครั้งเพื่อตรวจสอบด้วยตาตนเองอย่างละเอียดจนจบว่ามีความผิดปกติในเนื้อหาหรือไม่
- ตัดการเชื่อมต่อเครื่องออกจากเครือข่าย แล้วรายงานต่อหัวหน้างานและผู้รับผิดชอบด้านความมั่นคงปลอดภัยสารสนเทศ (CSIRT) ทันที
- เนื่องจากหลังเปิดไฟล์แนบก็ไม่มีอะไรเกิดขึ้นเป็นพิเศษ จึงเฝ้าดูอาการไปสักระยะ แล้วรายงานต่อช่องทางรับเรื่องเมื่อเริ่มมีความผิดปกติเกิดขึ้น
คำตอบ
C. ตัดการเชื่อมต่อเครื่องออกจากเครือข่าย แล้วรายงานต่อหัวหน้างานและผู้รับผิดชอบด้านความมั่นคงปลอดภัยสารสนเทศ (CSIRT) ทันทีณ จุดที่เปิดไฟล์แนบแล้วมีความเป็นไปได้ที่จะติดเชื้อ สิ่งที่ควรทำเป็นอันดับแรกคือการตัดการเชื่อมต่อเพื่อป้องกันการลุกลาม และการรายงานต่อช่องทางที่กำหนดไว้ทันที การตอบกลับอีเมลของผู้โจมตีไม่เหมาะสม เพราะเป็นการบอกผู้โจมตีว่าที่อยู่อีเมลนี้ถูกใช้งานอยู่ การเปิดไฟล์ซ้ำเป็นเพียงการทำให้ความเสียหายแน่นอนขึ้นโดยไม่มีประโยชน์ใด ๆ การรอจนกว่าจะมีความผิดปกติเกิดขึ้นจะทำให้การตรวจพบล่าช้าและทำให้ความเสียหายขยายวงกว้าง
ข้อ 6 | การจัดลำดับความสำคัญ
คำอธิบายของการจัดลำดับความสำคัญ (triage) ในการรับมืออุบัติการณ์ ข้อใดเหมาะสมที่สุด
- ประเมินขอบเขตผลกระทบและความเร่งด่วนของกรณีที่รับแจ้งในเวลาอันสั้น แล้วกำหนดลำดับความสำคัญในการรับมือและผู้รับผิดชอบ
- ใช้เวลาระบุสาเหตุที่แท้จริงของอุบัติการณ์ แล้วกำหนดและดำเนินมาตรการป้องกันการเกิดซ้ำอย่างถาวร
- ให้ผู้รับผิดชอบของแผนกผู้ใช้งานยืนยันทีละคนว่างานกลับสู่สภาวะปกติแล้วหลังการกู้คืน
- ยืนยันว่าหลักฐานที่รวบรวมมาไม่ถูกดัดแปลงระหว่างทางโดยใช้ค่าแฮช แล้วบันทึกไว้
คำตอบ
A. ประเมินขอบเขตผลกระทบและความเร่งด่วนของกรณีที่รับแจ้งในเวลาอันสั้น แล้วกำหนดลำดับความสำคัญในการรับมือและผู้รับผิดชอบการจัดลำดับความสำคัญเป็นการจัดลำดับความสำคัญในขั้นตอนเริ่มต้น เพื่อตัดสินใจว่าจะจัดสรรกำลังคนที่มีจำกัดไปที่ใด การยืนยันด้วยค่าแฮชเป็นงานการรักษาหลักฐาน การระบุสาเหตุที่แท้จริงและมาตรการถาวรเป็นกิจกรรมตั้งแต่การวิเคราะห์/สืบสวนจนถึงการป้องกันการเกิดซ้ำ ส่วนการยืนยันการกู้คืนเป็นงานในขั้นตอนการกู้คืน ไม่มีข้อใดตรงกับการจัดลำดับความสำคัญโดยตรง
ข้อ 7 | การส่งผิดพลาด
สังเกตพบว่าส่งอีเมลที่แนบสมุดรายชื่อลูกค้าไปยังบริษัทอื่นภายนอกโดยผิดที่อยู่ปลายทาง สิ่งที่ควรทำเป็นอันดับแรกคือข้อใด
- โทรศัพท์อธิบายสถานการณ์ไปยังฝ่ายปลายทางด้วยตนเอง หากได้รับคำสัญญาว่าจะลบข้อมูลแล้ว ก็ไม่รายงานเรื่องนี้ในบริษัทเป็นพิเศษ
- บันทึกข้อเท็จจริง (ที่อยู่ปลายทาง เวลาที่ส่ง เนื้อหาไฟล์แนบ) แล้วรายงานต่อหัวหน้างานและผู้รับผิดชอบด้านความมั่นคงปลอดภัยสารสนเทศทันที
- ลบอีเมลดังกล่าวออกจากกล่องข้อความที่ส่งแล้วของตนเอง เพื่อไม่ให้มีบันทึกการส่งหลงเหลืออยู่ในบริษัทเลย
- เนื่องจากไม่อยากให้ลูกค้าเดือดร้อน จึงโทรศัพท์ขอโทษลูกค้าทุกคนก่อนที่จะแจ้งหัวหน้างาน
คำตอบ
B. บันทึกข้อเท็จจริง (ที่อยู่ปลายทาง เวลาที่ส่ง เนื้อหาไฟล์แนบ) แล้วรายงานต่อหัวหน้างานและผู้รับผิดชอบด้านความมั่นคงปลอดภัยสารสนเทศทันทีกรณีนี้อาจเข้าข่ายการรั่วไหลของข้อมูลส่วนบุคคล ซึ่งความจำเป็นในการรายงานต่อหน่วยงานกำกับดูแลและการแจ้งเจ้าของข้อมูลต้องได้รับการตัดสินใจในระดับองค์กร จึงต้องบันทึกข้อเท็จจริงและรายงานก่อนเป็นอันดับแรก การติดต่อฝ่ายปลายทางก็จำเป็น แต่ไม่ใช่เหตุผลที่จะละเว้นการรายงาน การลบบันทึกการส่งคือการทำลายหลักฐาน ซึ่งทำให้ไม่สามารถยืนยันข้อเท็จจริงและรายงานได้ การติดต่อลูกค้าต้องตัดสินใจขอบเขตและเนื้อหาในระดับองค์กรก่อนดำเนินการ
ข้อ 8 | การบริหารจัดการปัญหา
คำอธิบายความแตกต่างระหว่างการบริหารจัดการอุบัติการณ์ (incident management) และการบริหารจัดการปัญหา (problem management) ข้อใดเหมาะสมที่สุด
- การบริหารจัดการอุบัติการณ์มีวัตถุประสงค์เพื่อค้นหาสาเหตุที่แท้จริงและป้องกันการเกิดซ้ำ ส่วนการบริหารจัดการปัญหามีวัตถุประสงค์เพื่อใช้มาตรการหลีกเลี่ยงชั่วคราว
- การบริหารจัดการอุบัติการณ์มีวัตถุประสงค์เพื่อให้บริการกลับมาใช้งานได้โดยเร็วที่สุด ส่วนการบริหารจัดการปัญหามีวัตถุประสงค์เพื่อค้นหาสาเหตุที่แท้จริงและป้องกันการเกิดซ้ำ
- การบริหารจัดการอุบัติการณ์ดำเนินการโดยผู้บริหาร ส่วนการบริหารจัดการปัญหาดำเนินการโดยแผนกผู้ใช้งาน ซึ่งเป็นความแตกต่างของผู้รับผิดชอบ
- การบริหารจัดการอุบัติการณ์รับมือเฉพาะกรณีที่เกี่ยวข้องกับความมั่นคงปลอดภัยสารสนเทศเท่านั้น ส่วนการบริหารจัดการปัญหารับมือเฉพาะความขัดข้องของระบบเท่านั้น ซึ่งเป็นความแตกต่างของขอบเขต
คำตอบ
B. การบริหารจัดการอุบัติการณ์มีวัตถุประสงค์เพื่อให้บริการกลับมาใช้งานได้โดยเร็วที่สุด ส่วนการบริหารจัดการปัญหามีวัตถุประสงค์เพื่อค้นหาสาเหตุที่แท้จริงและป้องกันการเกิดซ้ำจุดมุ่งหมายหลักของการบริหารจัดการอุบัติการณ์คือการทำให้งานหรือบริการกลับสู่สภาพเดิมโดยเร็วที่สุดเท่าที่จะทำได้ แม้จะเป็นเพียงมาตรการหลีกเลี่ยงชั่วคราวก็ตาม ส่วนการบริหารจัดการปัญหามีวัตถุประสงค์เพื่อค้นหาสาเหตุที่แท้จริงเบื้องหลังนั้นและป้องกันการเกิดซ้ำด้วยมาตรการถาวร ตัวเลือกที่สลับวัตถุประสงค์กัน ตัวเลือกที่แยกตามขอบเขต และตัวเลือกที่แยกตามผู้รับผิดชอบ ล้วนผิด
ข้อ 9 | การรับมือเมื่อทำหาย
สังเกตพบว่าทำโน้ตบุ๊กที่ยืมมาซึ่งบันทึกข้อมูลลูกค้าไว้หายระหว่างออกไปทำงานนอกสถานที่ สิ่งที่พนักงานคนนี้ควรทำเป็นอันดับแรกคือข้อใด
- เนื่องจากมีความเป็นไปได้ที่จะพบ จึงค้นหาด้วยตนเองในวันนั้นก่อน หากไม่พบภายในเช้าวันถัดไปจึงค่อยรายงาน
- จดเวลาและสถานการณ์ที่สังเกตพบว่าทำหาย แล้วติดต่อหัวหน้างานและผู้รับผิดชอบด้านความมั่นคงปลอดภัยสารสนเทศทันที
- แจ้งความของหายที่สถานีตำรวจที่ใกล้ที่สุดก่อน แล้วรายงานในบริษัทเฉพาะกรณีที่สุดท้ายแล้วหาไม่พบเท่านั้น
- ตัดสินใจติดต่อลูกค้าด้วยตนเอง เพื่อแจ้งให้ทราบก่อนว่ามีความเป็นไปได้ที่ข้อมูลจะรั่วไหล
คำตอบ
B. จดเวลาและสถานการณ์ที่สังเกตพบว่าทำหาย แล้วติดต่อหัวหน้างานและผู้รับผิดชอบด้านความมั่นคงปลอดภัยสารสนเทศทันทีการทำหายเป็นกรณีที่อาจนำไปสู่การรั่วไหลของข้อมูล ซึ่งมีมาตรการที่ทำได้เฉพาะในระดับองค์กรเท่านั้น เช่น การล็อกเครื่องจากระยะไกล การหยุดสายการเชื่อมต่อ และการตัดสินใจเรื่องหน้าที่ในการรายงาน จึงต้องติดต่อภายในบริษัททันทีที่สังเกตพบ การค้นหาด้วยตนเองก่อนแล้วค่อยรายงานทีหลังเป็นตัวอย่างทั่วไปที่ทำให้ความเสียหายขยายวงกว้าง การแจ้งความก็จำเป็นแต่ไม่ใช่เหตุผลที่จะเลื่อนการรายงานภายในบริษัทออกไป การติดต่อลูกค้าต้องตัดสินใจเนื้อหาในระดับองค์กรก่อนดำเนินการ
ข้อ 10 | การพบร่องรอย
ผู้รับผิดชอบที่กำลังตรวจสอบบันทึกของเซิร์ฟเวอร์พบบันทึกว่ามีการพยายามล็อกอินด้วยบัญชีผู้ดูแลระบบหลายครั้งในเวลากลางดึก และสำเร็จอยู่หนึ่งครั้ง สิ่งที่ควรทำเป็นอันดับแรกคือข้อใด
- ลองรีเซ็ตเซิร์ฟเวอร์กลับสู่สภาพเริ่มต้นไปก่อน แล้วกู้คืนจากข้อมูลสำรอง จากนั้นดำเนินงานตามปกติต่อไป
- รักษา (สงวนไว้ไม่ให้ถูกเขียนทับ) บันทึกที่เกี่ยวข้อง แล้วรายงานต่อ CSIRT และหัวหน้างาน
- ลบแถวของบันทึกที่เกี่ยวข้องเพื่อจัดระเบียบให้ดูง่ายขึ้น เนื่องจากอาจทำให้สับสน
- เชื่อมต่อไปยังหมายเลข IP ที่เชื่อว่าเป็นต้นตอการโจมตีด้วยตนเอง เพื่อตรวจสอบระบบของฝ่ายตรงข้ามและเตรียมการโต้กลับ
คำตอบ
B. รักษา (สงวนไว้ไม่ให้ถูกเขียนทับ) บันทึกที่เกี่ยวข้อง แล้วรายงานต่อ CSIRT และหัวหน้างานบันทึกเป็นเบาะแสเดียวที่แสดงเส้นทางการบุกรุกและขอบเขตผลกระทบ จึงต้องรักษาไว้ก่อนที่จะสูญหายจากการเขียนทับหรือการลบ แล้วรายงานเพื่อให้องค์กรตัดสินใจแนวทางรับมือ ซึ่งเป็นสิ่งที่ควรทำเป็นอันดับแรก การลบบันทึกคือการทำลายหลักฐาน การรีเซ็ตทั้งที่ยังไม่ทราบสาเหตุจะทำให้หลักฐานหายไปด้วยและอาจถูกบุกรุกซ้ำผ่านเส้นทางเดิม การตรวจสอบระบบของฝ่ายตรงข้ามอาจเข้าข่ายการเข้าถึงโดยไม่ได้รับอนุญาต ซึ่งต้องไม่กระทำ
ข้อ 11 | การรักษาหลักฐาน
แนวทางการรักษาหลักฐาน (evidence preservation) ในงานดิจิทัลฟอเรนสิกส์ (digital forensics) ข้อใดเหมาะสมที่สุด
- ลบไฟล์ที่ไม่จำเป็นซึ่งเป็นอุปสรรคต่อการวิเคราะห์ก่อน แล้วจำกัดเป้าหมายก่อนที่จะทำสำเนา
- วิเคราะห์โดยดำเนินการกับต้นฉบับของดิสก์เป้าหมายโดยตรง แล้วดึงเฉพาะไฟล์ที่จำเป็นออกมาเก็บไว้
- เนื่องจากการสืบสวนใช้เวลานาน จึงให้ผู้รับผิดชอบผลัดเปลี่ยนกันทำงานโดยไม่บันทึกไว้
- ทำสำเนาของดิสก์เป้าหมาย แสดงความเหมือนกันด้วยค่าแฮช แล้วทำการวิเคราะห์กับสำเนานั้น
คำตอบ
D. ทำสำเนาของดิสก์เป้าหมาย แสดงความเหมือนกันด้วยค่าแฮช แล้วทำการวิเคราะห์กับสำเนานั้นหากดำเนินการกับต้นฉบับโดยตรง เนื้อหาและวันเวลาจะเปลี่ยนแปลงไปและสูญเสียคุณค่าในฐานะหลักฐาน จึงต้องทำสำเนา แสดงความเหมือนกันกับต้นฉบับด้วยค่าแฮช แล้ววิเคราะห์กับสำเนานั้น การดำเนินการกับต้นฉบับโดยตรงและการลบไฟล์ล่วงหน้าล้วนทำให้หลักฐานเสียหาย นอกจากนี้บันทึกการจัดการว่าใคร เมื่อใด ทำอะไร ก็ขาดไม่ได้เพื่อแสดงห่วงโซ่การควบคุมหลักฐาน (chain of custody) การดำเนินงานที่ไม่บันทึกไว้จึงไม่เป็นที่ยอมรับ
ข้อ 12 | CSIRT
บทบาทของ CSIRT ที่ตั้งขึ้นภายในบริษัท ข้อใดเหมาะสมที่สุด
- รับแจ้งการรายงานอุบัติการณ์ที่ช่องทางเดียว จัดลำดับความสำคัญ กำหนดแนวทางการรับมือ และประสานงาน/ติดต่อกับทั้งภายในและภายนอกองค์กร
- ตรวจสอบระบบสารสนเทศของบริษัทตนเอง ยื่นรายงานผลการตรวจสอบต่อผู้บริหารในฐานะบุคคลที่เป็นอิสระ และเสนอแนะแนวทางปรับปรุง
- รับจ้างพัฒนาระบบสารสนเทศ และรับผิดชอบตั้งแต่การออกแบบและพัฒนาฟังก์ชันความมั่นคงปลอดภัยไปจนถึงการบำรุงรักษาหลังติดตั้งอย่างครบวงจร
- เฝ้าติดตามสภาพการทำงานของพนักงานตลอดเวลา และลงโทษทางวินัยผู้ที่ฝ่าฝืนระเบียบข้อบังคับในการทำงาน
คำตอบ
A. รับแจ้งการรายงานอุบัติการณ์ที่ช่องทางเดียว จัดลำดับความสำคัญ กำหนดแนวทางการรับมือ และประสานงาน/ติดต่อกับทั้งภายในและภายนอกองค์กรCSIRT เป็นศูนย์บัญชาการในการรับมืออุบัติการณ์ ทำหน้าที่รับแจ้ง จัดลำดับความสำคัญ ประสานงานการรับมือ รายงาน และประสานงานกับหน่วยงานภายนอก การออกแบบและพัฒนาระบบเป็นบทบาทของแผนกพัฒนา ไม่ใช่ภารกิจหลักของ CSIRT การเฝ้าติดตามการทำงานและการลงโทษทางวินัยเป็นขอบเขตของฝ่ายบุคคล การตรวจสอบในฐานะบุคคลที่เป็นอิสระเป็นบทบาทของผู้ตรวจสอบระบบ ซึ่งมีจุดยืนต่างจาก CSIRT ที่เป็นผู้มีส่วนในการรับมือโดยตรง
ข้อ 13 | CSIRT กับ SOC
คำอธิบายความแตกต่างของบทบาทระหว่าง CSIRT และ SOC ข้อใดเหมาะสมที่สุด
- SOC รับผิดชอบเฉพาะงานกู้คืนหลังเกิดอุบัติการณ์เท่านั้น ส่วน CSIRT รับผิดชอบเฉพาะการเฝ้าติดตามบันทึกและการแจ้งเตือนในภาวะปกติเท่านั้น โดยไม่มีส่วนร่วมในการประสานงานการรับมือ
- SOC รับผิดชอบการรายงานต่อผู้บริหารและการรับมือด้านประชาสัมพันธ์ ส่วน CSIRT รับผิดชอบเฉพาะการเปลี่ยนแปลงการตั้งค่าอุปกรณ์เท่านั้น
- SOC เฝ้าติดตามบันทึกและการแจ้งเตือนตลอดเวลาเพื่อตรวจจับและวิเคราะห์สัญญาณของการโจมตี ส่วน CSIRT กำหนดแนวทางการรับมือกรณีที่ตรวจพบและประสานงานทั้งภายในและภายนอกองค์กร
- SOC รับมือช่องโหว่ของผลิตภัณฑ์ที่บริษัทตนเองจัดจำหน่าย ส่วน CSIRT รับผิดชอบเฉพาะช่องทางรับข้อสอบถามจากภายนอกเท่านั้น
คำตอบ
C. SOC เฝ้าติดตามบันทึกและการแจ้งเตือนตลอดเวลาเพื่อตรวจจับและวิเคราะห์สัญญาณของการโจมตี ส่วน CSIRT กำหนดแนวทางการรับมือกรณีที่ตรวจพบและประสานงานทั้งภายในและภายนอกองค์กรแกนหลักของ SOC คือการตรวจจับและวิเคราะห์ ส่วนแกนหลักของ CSIRT คือการตัดสินใจและประสานงานการรับมือกรณีที่ตรวจพบ ตัวเลือกที่สลับหน้าที่การเฝ้าติดตามกับการรับมือ หรือมอบหมายการรายงานผู้บริหารและประชาสัมพันธ์ให้ SOC ล้วนสลับหรือขยายบทบาทเกินจริง ส่วนการรับมือช่องโหว่ของผลิตภัณฑ์ตนเองเป็นบทบาทของ PSIRT ไม่ใช่ SOC
ข้อ 14 | PSIRT
คำอธิบายของ PSIRT ข้อใดเหมาะสมที่สุด
- ทีมที่เฝ้าติดตามเครือข่ายภายในบริษัทและเซิร์ฟเวอร์ของตนเองตลอด 24 ชั่วโมง เพื่อตรวจจับความผิดปกติของการสื่อสารตั้งแต่เนิ่น ๆ
- องค์กรที่บริษัทสมาชิกในอุตสาหกรรมเดียวกันนำข้อมูลภัยคุกคามมารวมกัน วิเคราะห์ผล แล้วแบ่งปันในวงกว้างระหว่างบริษัทสมาชิก
- ทีมที่รับแจ้งข้อมูลช่องโหว่ของผลิตภัณฑ์หรือบริการที่บริษัทตนเองจัดจำหน่าย แล้วจัดเตรียมเวอร์ชันแก้ไขและแจ้งให้ลูกค้าทราบ
- องค์กรที่วางกลยุทธ์ความมั่นคงปลอดภัยไซเบอร์ของภาครัฐโดยรวม และกำหนดเกณฑ์มาตรฐานที่แต่ละกระทรวงต้องปฏิบัติตามแล้วเผยแพร่
คำตอบ
C. ทีมที่รับแจ้งข้อมูลช่องโหว่ของผลิตภัณฑ์หรือบริการที่บริษัทตนเองจัดจำหน่าย แล้วจัดเตรียมเวอร์ชันแก้ไขและแจ้งให้ลูกค้าทราบPSIRT เป็นทีมที่รับผิดชอบความมั่นคงปลอดภัยของผลิตภัณฑ์ โดยมีจุดต่างจาก CSIRT ตรงที่เป้าหมายในการปกป้องไม่ใช่ภายในบริษัทตนเอง แต่เป็นผู้ใช้งานผลิตภัณฑ์ การเฝ้าติดตามเครือข่ายภายในตลอดเวลาคือ SOC การวางกลยุทธ์ของภาครัฐโดยรวมคือสำนักงานบูรณาการความมั่นคงปลอดภัยไซเบอร์แห่งชาติ (NCO ปรับโครงสร้างจาก NISC เมื่อเดือนกรกฎาคม 2025) ในสำนักเลขาธิการคณะรัฐมนตรี ส่วนองค์กรแบ่งปันข้อมูลระดับอุตสาหกรรมคือ ISAC ซึ่งไม่ตรงกับคำอธิบายของ PSIRT ข้อใดเลย
ข้อ 15 | หน่วยงานภายนอก
องค์กรภายในประเทศที่รับแจ้งรายงานอุบัติการณ์ ประสานงานระหว่างผู้ที่เกี่ยวข้อง ประสานความร่วมมือกับ CSIRT ในต่างประเทศ และเผยแพร่คำเตือนเฝ้าระวัง คือหน่วยงานใด
- ISMS-AC
- NISC
- คณะกรรมการคุ้มครองข้อมูลส่วนบุคคล
- JPCERT/CC
คำตอบ
D. JPCERT/CCJPCERT/CC เป็นองค์กรที่รับแจ้งรายงานอุบัติการณ์ ประสานงานระหว่างผู้ที่เกี่ยวข้อง ประสานความร่วมมือกับ CSIRT ในต่างประเทศ และเผยแพร่คำเตือนเฝ้าระวัง ส่วน NISC (ศูนย์ความมั่นคงปลอดภัยไซเบอร์แห่งสำนักเลขาธิการคณะรัฐมนตรี) เป็นศูนย์บัญชาการของภาครัฐที่กำหนดกลยุทธ์และเกณฑ์มาตรฐานของประเทศ ซึ่งได้ถูกปรับโครงสร้างเป็นสำนักงานบูรณาการความมั่นคงปลอดภัยไซเบอร์แห่งชาติ (NCO) ในสำนักเลขาธิการคณะรัฐมนตรีเมื่อเดือนกรกฎาคม 2025 ISMS-AC เป็นหน่วยงานที่ให้การรับรองหน่วยงานรับรอง ISMS ส่วนคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลเป็นหน่วยงานกำกับดูแลตามกฎหมายคุ้มครองข้อมูลส่วนบุคคล และเป็นผู้รับรายงานการรั่วไหลของข้อมูลส่วนบุคคลเป็นต้น
ข้อ 16 | กรอบการแบ่งปัน
คำอธิบายกิจกรรมของ J-CRAT ข้อใดเหมาะสมที่สุด
- รวบรวมข้อมูลมาตรการรับมือช่องโหว่ แล้วเผยแพร่บนพอร์ทัลเว็บไซต์สำหรับผู้ใช้งาน
- รับคำปรึกษาจากองค์กรที่สงสัยว่าตกเป็นเหยื่อของการโจมตีแบบเจาะจงเป้าหมาย แล้วสนับสนุนการป้องกันการขยายความเสียหายและการรับมือตั้งแต่เนิ่น ๆ
- ให้การรับรองหน่วยงานรับรองระบบบริหารจัดการความมั่นคงปลอดภัยสารสนเทศ
- นำข้อมูลการโจมตีแบบเจาะจงเป้าหมายที่องค์กรสมาชิกนำมารวมกันไปทำให้ไม่ระบุตัวตนแล้วแบ่งปัน เพื่อให้องค์กรอื่นตระหนักได้ตั้งแต่เนิ่น ๆ
คำตอบ
B. รับคำปรึกษาจากองค์กรที่สงสัยว่าตกเป็นเหยื่อของการโจมตีแบบเจาะจงเป้าหมาย แล้วสนับสนุนการป้องกันการขยายความเสียหายและการรับมือตั้งแต่เนิ่น ๆJ-CRAT (หน่วยกู้ภัยไซเบอร์) เป็นกิจกรรมที่สนับสนุนองค์กรที่สงสัยว่าตกเป็นเหยื่อของการโจมตีแบบเจาะจงเป้าหมาย เพื่อตัดห่วงโซ่การโจมตีและป้องกันการขยายความเสียหาย กรอบการแบ่งปันข้อมูลระหว่างองค์กรสมาชิกคือ J-CSIP พอร์ทัลที่เผยแพร่ข้อมูลมาตรการรับมือคือ JVN ส่วนการรับรองหน่วยงานรับรองเป็นบทบาทของ ISMS-AC ซึ่งเป็นคนละอย่างกันทั้งหมด
ข้อ 17 | การแจ้งช่องโหว่
พบช่องโหว่ที่ยังไม่เปิดเผยในผลิตภัณฑ์ซอฟต์แวร์ที่บริษัทตนเองใช้งานอยู่ การดำเนินการตามกรอบความร่วมมือเตือนภัยล่วงหน้าด้านความมั่นคงปลอดภัยสารสนเทศ (Information Security Early Warning Partnership) ข้อใดเหมาะสมที่สุด
- เพื่อยืนยันว่าสามารถถูกโจมตีใช้ประโยชน์ได้จริงหรือไม่ จึงทดลองกับเซิร์ฟเวอร์ของผลิตภัณฑ์เดียวกันที่บริษัทอื่นเปิดให้บริการอยู่
- แจ้งข้อมูลที่เกี่ยวข้องกับช่องโหว่ต่อ IPA แล้วรอการประสานงานกับผู้พัฒนาและการเปิดเผยข้อมูลโดย JPCERT/CC
- หากไม่มีผลกระทบต่อบริษัทตนเอง ก็ไม่แจ้งใครและจัดการมาตรการรับมือภายในบริษัทเท่านั้นแล้วจบเรื่อง
- เพื่อแจ้งเตือนอันตรายแก่ผู้ใช้งาน จึงเปิดเผยรายละเอียดของช่องโหว่และขั้นตอนการทำซ้ำบน SNS ทันที
คำตอบ
B. แจ้งข้อมูลที่เกี่ยวข้องกับช่องโหว่ต่อ IPA แล้วรอการประสานงานกับผู้พัฒนาและการเปิดเผยข้อมูลโดย JPCERT/CCข้อมูลที่เกี่ยวข้องกับช่องโหว่จะถูก IPA รับแจ้ง สำหรับช่องโหว่ของผลิตภัณฑ์ JPCERT/CC จะทำหน้าที่ประสานงานกับผู้พัฒนาและกำหนดวันเปิดเผยข้อมูล แล้วข้อมูลมาตรการรับมือจะถูกเผยแพร่ผ่าน JVN การเปิดเผยรายละเอียดก่อนมีการแก้ไขไม่เหมาะสมเพราะจะถูกนำไปใช้โจมตี การทดลองกับระบบของบริษัทอื่นอาจเข้าข่ายฝ่าฝืนกฎหมายห้ามการเข้าถึงโดยไม่ได้รับอนุญาต การปล่อยทิ้งไว้จะนำไปสู่ความเสียหายของผู้ใช้งานทั้งหมด
ข้อ 18 | SIEM
คำอธิบายของ SIEM ข้อใดเหมาะสมที่สุด
- รวบรวมบันทึกของอุปกรณ์และซอฟต์แวร์ต่าง ๆ ไว้ที่จุดเดียว แล้วตรวจจับสัญญาณการโจมตีที่ไม่อาจสังเกตได้จากบันทึกเพียงชุดเดียวด้วยการวิเคราะห์ความสัมพันธ์
- เป็นกลไกที่เข้ารหัสเนื้อหาการสื่อสาร เพื่อไม่ให้อ่านเนื้อหาได้แม้จะถูกดักฟังระหว่างทาง
- เป็นกลไกที่คัดลอกข้อมูลสำคัญไปเก็บไว้ที่ฐานปฏิบัติการในสถานที่ห่างไกล เพื่อให้สามารถกลับมาดำเนินธุรกิจต่อได้ในเวลาอันสั้นแม้เมื่อเกิดภัยพิบัติ
- เป็นกลไกที่บังคับให้ผู้ใช้งานเครื่องเปลี่ยนรหัสผ่านเป็นระยะและห้ามใช้รหัสผ่านซ้ำกับบริการอื่น
คำตอบ
A. รวบรวมบันทึกของอุปกรณ์และซอฟต์แวร์ต่าง ๆ ไว้ที่จุดเดียว แล้วตรวจจับสัญญาณการโจมตีที่ไม่อาจสังเกตได้จากบันทึกเพียงชุดเดียวด้วยการวิเคราะห์ความสัมพันธ์SIEM เป็นกลไกที่ตรวจจับผ่านการรวบรวมบันทึกและการวิเคราะห์ความสัมพันธ์ ซึ่งเป็นเครื่องมือหลักของ SOC การบังคับเปลี่ยนรหัสผ่านเป็นฟังก์ชันการจัดการบัญชี การเข้ารหัสการสื่อสารเป็นเทคโนโลยีอย่าง TLS การคัดลอกไปยังสถานที่ห่างไกลเป็นมาตรการสำรองข้อมูลหรือความต่อเนื่องทางธุรกิจ ไม่มีข้อใดตรงกับคำอธิบายของ SIEM
ข้อ 19 | การฝึกซ้อมบนโต๊ะ
คำอธิบายของการฝึกซ้อมบนโต๊ะ (tabletop exercise) เพื่อเตรียมพร้อมรับมืออุบัติการณ์ความมั่นคงปลอดภัยสารสนเทศ ข้อใดเหมาะสมที่สุด
- เป็นการฝึกซ้อมที่หยุดการทำงานของระบบจริง แล้วดำเนินงานกู้คืนตามขั้นตอนในสภาพแวดล้อมจริง พร้อมทั้งวัดเวลาที่ใช้และบันทึกไว้
- เป็นรูปแบบการฝึกซ้อมที่ส่งอีเมลสำหรับฝึกซ้อมไปยังผู้ใช้งานพร้อมกัน แล้วนับจำนวนคนที่เปิดอ่านและจำนวนคนที่รายงานต่อช่องทางที่กำหนดไว้
- เป็นการฝึกซ้อมที่นำเสนอสถานการณ์ความเสียหายที่สมมติขึ้นบนกระดาษ ให้ผู้ที่เกี่ยวข้องมารวมตัวกันแล้วไล่ตามลำดับการตัดสินใจและการติดต่อสื่อสาร เพื่อค้นหาจุดที่ขาดหายไปในขั้นตอน
- เป็นการตรวจสอบรูปแบบหนึ่งที่ผู้เชี่ยวชาญภายนอกลงมือโจมตีจริง เพื่อทดสอบว่าสามารถบุกรุกเข้าสู่ระบบได้หรือไม่ แล้วรายงานผล
คำตอบ
C. เป็นการฝึกซ้อมที่นำเสนอสถานการณ์ความเสียหายที่สมมติขึ้นบนกระดาษ ให้ผู้ที่เกี่ยวข้องมารวมตัวกันแล้วไล่ตามลำดับการตัดสินใจและการติดต่อสื่อสาร เพื่อค้นหาจุดที่ขาดหายไปในขั้นตอนการฝึกซ้อมบนโต๊ะเป็นการฝึกซ้อมที่นำเสนอสถานการณ์ความเสียหายที่สมมติขึ้นบนกระดาษ ให้ผู้ที่เกี่ยวข้องมารวมตัวกันแล้วไล่ตามลำดับว่า "ใครตัดสินใจอะไร ติดต่อที่ไหน" เพื่อค้นหาจุดที่ขาดหายไปในคู่มือขั้นตอนและบทบาทที่ซ้ำซ้อนกัน การหยุดสภาพแวดล้อมจริงแล้วฝึกซ้อมคือการฝึกซ้อมกู้คืนภาคปฏิบัติ การส่งอีเมลสำหรับฝึกซ้อมคือการฝึกซ้อมรับมืออีเมลโจมตีแบบเจาะจงเป้าหมาย การลงมือโจมตีจริงคือการทดสอบเจาะระบบ (penetration test) ซึ่งไม่มีข้อใดคือการฝึกซ้อมบนโต๊ะ
ข้อ 20 | การพบว่ามีการรั่วไหล
ผู้รับผิดชอบในแผนกขายสังเกตพบเหตุการณ์ที่มีความเป็นไปได้ว่าไฟล์ที่มีข้อมูลส่วนบุคคลของลูกค้ารั่วไหลออกสู่ภายนอก สิ่งที่ผู้รับผิดชอบคนนี้ควรทำเป็นอันดับแรกคือข้อใด
- ปฏิบัติตามเส้นทางการรายงานที่กำหนดไว้ในระเบียบภายในบริษัท แล้วรายงานต่อผู้จัดการคุ้มครองข้อมูลส่วนบุคคลหรือผู้รับผิดชอบด้านความมั่นคงปลอดภัยสารสนเทศทันที
- ดำเนินการสืบสวนเฉพาะภายในแผนกของตนเองก่อน แล้วรายงานภายในบริษัทก็ต่อเมื่อทราบแน่ชัดแล้วว่ามีการรั่วไหลจริง
- เนื่องจากยังไม่ยืนยันแน่ชัดว่ามีการรั่วไหลหรือไม่ จึงสอบถามยืนยันเป็นรายบุคคลไปยังลูกค้าที่อาจได้รับผลกระทบ
- โทรศัพท์แจ้งเรื่องด้วยชื่อของผู้รับผิดชอบเป็นการส่วนตัวไปยังคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลโดยตรง แล้วรายงานหัวหน้างานภายในบริษัทหลังจากได้รับคำสั่งจากคณะกรรมการแล้ว
คำตอบ
A. ปฏิบัติตามเส้นทางการรายงานที่กำหนดไว้ในระเบียบภายในบริษัท แล้วรายงานต่อผู้จัดการคุ้มครองข้อมูลส่วนบุคคลหรือผู้รับผิดชอบด้านความมั่นคงปลอดภัยสารสนเทศทันทีการรายงานการรั่วไหลและการแจ้งเจ้าของข้อมูลเป็นสิ่งที่ผู้ประกอบธุรกิจต้องดำเนินการ ผู้รับผิดชอบจึงควรรายงานผ่านเส้นทางภายในบริษัทไปยังผู้รับผิดชอบเป็นอันดับแรก แม้เพียงขั้นความเป็นไปได้ที่จะรั่วไหลก็อาจเป็นเป้าหมายของการรายงานได้ การรอจนกว่าจะยืนยันแน่ชัดจะทำให้การรับมือล่าช้า การรายงานต่อคณะกรรมการเป็นสิ่งที่ผู้ประกอบธุรกิจดำเนินการ ไม่ใช่สิ่งที่บุคคลควรเร่งทำเอง การสอบถามลูกค้าโดยตรงจะยิ่งก่อให้เกิดความสับสนและความวิตกกังวล
ข้อ 21 | รายงานเบื้องต้นและรายงานยืนยัน
ข้อความเกี่ยวกับการรายงานต่อคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (Personal Information Protection Commission) กรณีข้อมูลส่วนบุคคลรั่วไหลเป็นต้น ข้อใดเหมาะสมที่สุด
- รายงานเบื้องต้น (速報) ให้ทำโดยเร็วหลังทราบเหตุการณ์ ส่วนรายงานยืนยัน (確報) ให้ทำภายใน 30 วันเป็นหลักการ (กรณีที่อาจกระทำโดยมีเจตนาทุจริตให้ทำภายใน 60 วัน)
- ไม่จำเป็นต้องทำทั้งรายงานเบื้องต้นและรายงานยืนยันจนกว่าการสอบสวนจะเสร็จสิ้นและทราบสาเหตุกับขอบเขตผลกระทบที่แน่ชัด แล้วจึงรายงานรวมครั้งเดียวหลังจากนั้น
- รับรายงานเฉพาะในรูปแบบเอกสารเท่านั้น และให้ยื่นต่อคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลภายใน 3 เดือนนับจากวันที่ทราบเหตุการณ์
- ไม่มีการแยกระหว่างรายงานเบื้องต้นและรายงานยืนยัน ให้รายงานรวมครั้งเดียวภายใน 1 ปีนับจากวันที่ทราบเหตุการณ์
คำตอบ
A. รายงานเบื้องต้น (速報) ให้ทำโดยเร็วหลังทราบเหตุการณ์ ส่วนรายงานยืนยัน (確報) ให้ทำภายใน 30 วันเป็นหลักการ (กรณีที่อาจกระทำโดยมีเจตนาทุจริตให้ทำภายใน 60 วัน)การรายงานแบ่งเป็น 2 ขั้นตอน คือยื่นรายงานเบื้องต้นในขอบเขตที่ทราบแล้วโดยเร็ว (โดยทั่วไปถือเป็นแนวทางว่าควรอยู่ภายในประมาณ 3-5 วันหลังพบเหตุการณ์) จากนั้นยื่นรายงานยืนยันภายใน 30 วันเป็นหลักการ หรือ 60 วันในกรณีที่มีเจตนาทุจริต การรอจนสอบสวนเสร็จสิ้นแล้วจึงรายงานไม่เป็นที่ยอมรับ กำหนดเวลา 1 ปีหรือ 3 เดือน และข้อจำกัดว่ารับเฉพาะเอกสารก็ผิดเช่นกัน
ข้อ 22 | ขอบเขตของการรายงาน
ในบรรดาการรั่วไหลของข้อมูลส่วนบุคคล เหตุการณ์ใดที่ไม่เข้าข่ายต้องรายงานต่อคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล
- เหตุการณ์ที่ข้อมูลส่วนบุคคลซึ่งมีหมายเลขบัตรเครดิตรั่วไหล และมีความเป็นไปได้ที่จะเกิดความเสียหายทางทรัพย์สินจากการใช้งานโดยไม่ได้รับอนุญาต
- เหตุการณ์ที่ข้อมูลส่วนบุคคลที่ถือครองอยู่มีความเป็นไปได้ที่จะถูกนำออกไปภายนอกจากการเข้าถึงโดยไม่ได้รับอนุญาตจากภายนอก
- เหตุการณ์ที่ข้อมูลส่วนบุคคลซึ่งมีข้อมูลส่วนบุคคลที่ต้องการการดูแลเป็นพิเศษ เช่น ประวัติการรักษาพยาบาลของพนักงาน รั่วไหลออกสู่ภายนอก
- เหตุการณ์ที่ส่งเอกสารพัฒนาผลิตภัณฑ์ซึ่งเป็นความลับภายในองค์กรออกไปภายนอกโดยผิดพลาด แต่ไม่มีข้อมูลส่วนบุคคลรวมอยู่ด้วย
คำตอบ
D. เหตุการณ์ที่ส่งเอกสารพัฒนาผลิตภัณฑ์ซึ่งเป็นความลับภายในองค์กรออกไปภายนอกโดยผิดพลาด แต่ไม่มีข้อมูลส่วนบุคคลรวมอยู่ด้วยเป้าหมายของหน้าที่ในการรายงานคือการรั่วไหลของข้อมูลส่วนบุคคล การส่งเอกสารที่ไม่มีข้อมูลส่วนบุคคลรวมอยู่โดยผิดพลาดจึงไม่เข้าข่าย (แม้ในทางบริหารจัดการภายในควรรายงานอยู่แล้วก็ตาม) เหตุการณ์ที่มีข้อมูลส่วนบุคคลที่ต้องการการดูแลเป็นพิเศษรวมอยู่ เหตุการณ์ที่มีความเป็นไปได้ที่จะเกิดความเสียหายทางทรัพย์สิน และเหตุการณ์ที่อาจกระทำโดยมีเจตนาทุจริต ล้วนเข้าข่าย 4 ประเภทที่ต้องรายงาน นอกจากนี้เหตุการณ์ที่จำนวนเจ้าของข้อมูลเกิน 1,000 คนก็เข้าข่ายเช่นกัน
ข้อ 23 | การแจ้งเจ้าของข้อมูล
ข้อความเกี่ยวกับการแจ้งเจ้าของข้อมูล (本人) เมื่อเกิดการรั่วไหลของข้อมูลส่วนบุคคลเป็นต้น ข้อใดเหมาะสมที่สุด
- การแจ้งเจ้าของข้อมูลเป็นเพียงเป้าหมายความพยายามเท่านั้น หากกำหนดไว้ล่วงหน้าในระเบียบภายในบริษัทว่าจะไม่แจ้ง ก็สามารถงดเว้นได้ทั้งหมดรวมถึงการประกาศต่อสาธารณะและการตั้งช่องทางรับข้อสอบถามด้วย
- แจ้งโดยเร็วตามสถานการณ์ของเหตุการณ์ แต่หากการแจ้งทำได้ยาก เช่น ไม่ทราบช่องทางติดต่อ ก็สามารถใช้มาตรการทดแทน เช่น การประกาศต่อสาธารณะหรือการตั้งช่องทางรับข้อสอบถามแทนได้
- การแจ้งเจ้าของข้อมูลต้องทำหลังจากยื่นรายงานยืนยันต่อคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลและได้รับการตรวจสอบเนื้อหาแล้วเท่านั้น
- หากรายงานต่อคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลภายในกำหนดเวลาแล้ว การแจ้งเจ้าของข้อมูลจะไม่จำเป็นเสมอไป
คำตอบ
B. แจ้งโดยเร็วตามสถานการณ์ของเหตุการณ์ แต่หากการแจ้งทำได้ยาก เช่น ไม่ทราบช่องทางติดต่อ ก็สามารถใช้มาตรการทดแทน เช่น การประกาศต่อสาธารณะหรือการตั้งช่องทางรับข้อสอบถามแทนได้การแจ้งเจ้าของข้อมูลเป็นหน้าที่ ต้องทำโดยเร็วตามสถานการณ์ของเหตุการณ์ เมื่อการแจ้งทำได้ยาก เช่น ไม่ทราบช่องทางติดต่อ กฎหมายยอมให้ใช้มาตรการทดแทนที่จำเป็นเพื่อคุ้มครองสิทธิและผลประโยชน์ของเจ้าของข้อมูล เช่น การประกาศต่อสาธารณะหรือการตั้งช่องทางรับข้อสอบถาม ไม่สามารถยกเว้นได้ด้วยข้อกำหนดภายในบริษัท และการรายงานต่อคณะกรรมการกับการแจ้งเจ้าของข้อมูลเป็นหน้าที่คนละอย่างกัน ไม่จำเป็นต้องรอรายงานยืนยันด้วย
ข้อ 24 | ความเป็นอิสระของผู้ตรวจสอบ
ข้อความเกี่ยวกับความเป็นอิสระของผู้ตรวจสอบระบบ (system audit) ข้อใดเหมาะสมที่สุด
- ผู้ตรวจสอบต้องดำเนินการปรับปรุงแก้ไขในประเด็นที่ตนเองชี้ให้เห็นด้วยตนเอง และยืนยันผลลัพธ์ด้วยตนเอง
- ผู้ตรวจสอบต้องไม่ตรวจสอบระบบสารสนเทศที่ตนเองมีส่วนร่วมในการออกแบบ พัฒนา หรือดำเนินงาน
- ผู้ตรวจสอบสามารถเป็นสมาชิกของหน่วยงานที่ถูกตรวจสอบและรับผิดชอบงานประจำวัน พร้อมทั้งตรวจสอบหน่วยงานนั้นไปด้วยได้
- ผู้ตรวจสอบต้องเป็นอิสระจากผู้บริหาร และห้ามยื่นรายงานการตรวจสอบต่อผู้บริหาร
คำตอบ
B. ผู้ตรวจสอบต้องไม่ตรวจสอบระบบสารสนเทศที่ตนเองมีส่วนร่วมในการออกแบบ พัฒนา หรือดำเนินงานผู้ตรวจสอบต้องมีความเป็นอิสระในเชิงรูปลักษณ์ (ไม่มีผลประโยชน์ทับซ้อนกับหน่วยงานที่ถูกตรวจสอบ) และความเป็นอิสระในเชิงจิตใจ (ตัดสินอย่างเป็นกลางและเที่ยงธรรม) และห้ามตรวจสอบตนเอง (self-audit) ต่อระบบที่ตนเองมีส่วนเกี่ยวข้อง การรับหน้าที่ของหน่วยงานที่ถูกตรวจสอบไปพร้อมกันก็ไม่ได้รับอนุญาตด้วยเหตุผลเดียวกัน ผู้ตรวจสอบมีหน้าที่ให้คำปรึกษาและข้อเสนอแนะ ส่วนการดำเนินมาตรการเป็นความรับผิดชอบของหน่วยงานที่ถูกตรวจสอบ รายงานการตรวจสอบต้องยื่นต่อผู้บริหาร ข้อที่ระบุว่าห้ามยื่นจึงผิดเช่นกัน
ข้อ 25 | ขั้นตอนการตรวจสอบ
ข้อความเกี่ยวกับวิธีการดำเนินการตรวจสอบระบบ ข้อใดเหมาะสมที่สุด
- เนื่องจากให้ความสำคัญกับความรู้สึกของผู้ตรวจสอบ จึงงดขั้นตอนการรวบรวมหลักฐานเชิงประจักษ์ เช่น ร่องรอยการตรวจสอบ (audit trail)
- ดำเนินการตรวจสอบหลักก่อนเพื่อรวบรวมข้อเท็จจริง แล้วจึงจัดทำแผนการตรวจสอบและขั้นตอนการตรวจสอบให้สอดคล้องกับเนื้อหานั้นในภายหลัง
- เมื่อยื่นรายงานการตรวจสอบต่อผู้บริหารแล้ว การตรวจสอบถือว่าเสร็จสมบูรณ์ จึงงดการติดตามผล (follow-up) ในภายหลังว่ามีการปรับปรุงในประเด็นที่ชี้ให้เห็นหรือไม่
- จัดทำแผนการตรวจสอบ สำรวจเบื้องต้นเพื่อทำความเข้าใจภาพรวม แล้วดำเนินการตรวจสอบหลัก ผ่านการประเมิน/สรุปผล ยื่นรายงาน จากนั้นติดตามผล (follow-up) เพื่อยืนยันสถานะการปรับปรุง
คำตอบ
D. จัดทำแผนการตรวจสอบ สำรวจเบื้องต้นเพื่อทำความเข้าใจภาพรวม แล้วดำเนินการตรวจสอบหลัก ผ่านการประเมิน/สรุปผล ยื่นรายงาน จากนั้นติดตามผล (follow-up) เพื่อยืนยันสถานะการปรับปรุงการตรวจสอบระบบดำเนินไปตามลำดับตั้งแต่การวางแผน สำรวจเบื้องต้นเพื่อทำความเข้าใจภาพรวมและประเด็นของเป้าหมาย ตรวจสอบหลักเพื่อรวบรวมร่องรอยการตรวจสอบและประเมินผล ยื่นรายงานเพื่อสื่อสารประเด็นและข้อเสนอแนะการปรับปรุง แล้วติดตามผลเพื่อยืนยันสถานะการปรับปรุง การจบที่ขั้นตอนรายงานเป็นข้อผิด การจัดทำแผนภายหลังทำให้วัตถุประสงค์และขอบเขตของการตรวจสอบไม่ชัดเจน การตรวจสอบต้องอิงหลักฐานเชิงประจักษ์ ไม่ใช่ตัดสินจากความรู้สึกเพียงอย่างเดียว
ฝึกทำ: ทำโจทย์ในหน้านี้
เครื่องมือฝึกทำโจทย์แบบสุ่มคำถาม (ทำงานเมื่อเปิดใช้ JavaScript) โจทย์และคำอธิบายด้านบนสามารถอ่านได้ทั้งหมดตามปกติ
※ คำอธิบายเป็นข้อมูลเพื่อการเรียนรู้ ขอบเขตข้อสอบและระบบการสอบอาจเปลี่ยนแปลงในแต่ละปี โปรดตรวจสอบประกาศอย่างเป็นทางการของหน่วยงานผู้จัดสอบเสมอ
หน้านี้แปลจากต้นฉบับภาษาญี่ปุ่น หากเนื้อหาของคำแปลและต้นฉบับไม่ตรงกัน ให้ถือฉบับภาษาญี่ปุ่นเป็นหลัก ดูต้นฉบับภาษาญี่ปุ่น