ห้องเรียนรู้ Karinoya

คุณวุฒิ · แล็บสอบผ่าน Information Security Management (SG)

มาตรการความมั่นคงปลอดภัยสารสนเทศ

อ่านโจทย์และคำอธิบายเป็นไทยได้ ส่วนบทบรรยาย (บทความอธิบาย) มีเฉพาะฉบับภาษาญี่ปุ่นเท่านั้น

ดูฉบับภาษาญี่ปุ่น (มีบทบรรยาย) →

ข้อ 1 | การอบรมตอนเข้างาน

เวลาและเนื้อหาของการอบรมความมั่นคงปลอดภัยสารสนเทศสำหรับพนักงานใหม่ ข้อใดเหมาะสมที่สุด

  1. อธิบายนโยบายความมั่นคงปลอดภัยสารสนเทศของบริษัทและระเบียบที่ต้องปฏิบัติตามในงาน ก่อนเริ่มปฏิบัติงาน
  2. ให้พนักงานใหม่สั่งสมประสบการณ์งานในแผนกที่สังกัดเป็นเวลา 1 ปีก่อน แล้วจึงจัดอบรมเมื่อตัวพนักงานเองรู้สึกถึงความจำเป็นของการอบรม
  3. อธิบายเฉพาะขั้นตอนการตั้งค่าอุปกรณ์อย่างละเอียดให้เฉพาะผู้ที่สังกัดแผนกระบบสารสนเทศเท่านั้น
  4. เนื่องจากมีการอบรมประจำปีสำหรับพนักงานทุกคนแยกต่างหากอยู่แล้ว จึงงดการอบรมเฉพาะสำหรับพนักงานใหม่แล้วรวมไว้ในการอบรมประจำปีแทน
คำตอบA. อธิบายนโยบายความมั่นคงปลอดภัยสารสนเทศของบริษัทและระเบียบที่ต้องปฏิบัติตามในงาน ก่อนเริ่มปฏิบัติงาน

หากเริ่มงานโดยไม่รู้ระเบียบ การฝ่าฝืนก็เป็นสิ่งที่หลีกเลี่ยงไม่ได้ จึงเป็นหลักการที่จะแจ้งนโยบายและระเบียบที่ต้องปฏิบัติตามก่อนเริ่มปฏิบัติงาน แนวทางที่รอจนครบ 1 ปีหรือรอถึงการอบรมประจำปีนั้นไม่เหมาะสมเพราะจะเกิดช่วงเวลาที่ปล่อยว่างระหว่างนั้น การอธิบายขั้นตอนการตั้งค่าเป็นการอบรมเพิ่มเติมสำหรับผู้รับผิดชอบเฉพาะทาง ไม่สามารถใช้แทนการอบรมพื้นฐานที่จำเป็นสำหรับทุกคนที่สัมผัสกับข้อมูลได้

ข้อ 2 | วัตถุประสงค์ของการฝึกซ้อม

วัตถุประสงค์ของการฝึกซ้อมรับมืออีเมลโจมตีแบบเจาะจงเป้าหมาย (targeted attack email) ข้อใดเหมาะสมที่สุด

  1. ตรวจสอบว่ากฎการสื่อสารของไฟร์วอลล์ตั้งค่าไว้ถูกต้องหรือไม่
  2. วิเคราะห์ตัวอย่างมัลแวร์ที่รวบรวมได้จากการฝึกซ้อม เพื่อสร้างไฟล์ข้อมูลนิยามรูปแบบใหม่
  3. ระบุตัวพนักงานที่เผลอเปิดอีเมลฝึกซ้อมแล้วลงโทษ เพื่อป้องกันการเกิดซ้ำ
  4. ปลูกฝังพฤติกรรมไม่เปิดอีเมลที่น่าสงสัยและรายงานต่อช่องทางที่กำหนดไว้ทันที ให้เป็นนิสัยที่ยั่งยืน
คำตอบD. ปลูกฝังพฤติกรรมไม่เปิดอีเมลที่น่าสงสัยและรายงานต่อช่องทางที่กำหนดไว้ทันที ให้เป็นนิสัยที่ยั่งยืน

จุดมุ่งหมายของการฝึกซ้อมคือการปลูกฝังพฤติกรรมไม่เปิดและรีบรายงานทันที รวมทั้งตรวจสอบว่าช่องทางรายงานทำงานได้จริงหรือไม่ การใช้เพื่อลงโทษจะสร้างบรรยากาศที่ทำให้ไม่กล้ารายงาน ซึ่งส่งผลตรงข้าม อีเมลฝึกซ้อมเป็นการจำลองที่ไม่เป็นอันตราย ไม่ใช่วิธีการเก็บตัวอย่างมัลแวร์ การตรวจสอบกฎของไฟร์วอลล์เป็นงานตรวจสอบเนื้อหาการตั้งค่า ซึ่งมีวัตถุประสงค์ต่างจากการฝึกซ้อมที่วัดพฤติกรรมของคน

ข้อ 3 | NDA

ข้อความเกี่ยวกับสัญญารักษาความลับ (NDA) ที่ทำกับพนักงาน ข้อใดเหมาะสม

  1. เมื่อทำสัญญาแล้ว ก็ไม่จำเป็นต้องตรวจสอบสถานะการจัดการของผู้รับจ้างช่วงอีกต่อไป
  2. ทำเฉพาะกับพนักงานประจำเท่านั้น พนักงานที่ส่งมาจากบริษัทจัดหางานหรือพนักงานพาร์ตไทม์สามารถยกเว้นจากขอบเขตได้
  3. โดยทั่วไปมักกำหนดว่าหน้าที่รักษาความลับยังคงมีอยู่ต่อไปอีกระยะเวลาหนึ่งแม้หลังลาออกแล้ว
  4. มีผลใช้บังคับเฉพาะระหว่างที่ยังทำงานอยู่เท่านั้น หน้าที่รักษาความลับจะสิ้นสุดลงพร้อมกับการลาออก
คำตอบC. โดยทั่วไปมักกำหนดว่าหน้าที่รักษาความลับยังคงมีอยู่ต่อไปอีกระยะเวลาหนึ่งแม้หลังลาออกแล้ว

ความลับยังคงมีคุณค่าต่อไปแม้หลังลาออก จึงเป็นเรื่องปกติที่จะกำหนดว่าหน้าที่ยังคงมีอยู่ต่อไปอีกระยะเวลาหนึ่งหลังลาออก และยืนยันซ้ำอีกครั้งตอนลาออก ไม่ว่ารูปแบบการจ้างงานจะเป็นแบบใด ผู้ที่สัมผัสกับข้อมูลจำเป็นต้องให้คำมั่นสัญญา การยกเว้นพนักงานที่ส่งมาจากบริษัทจัดหางานหรือพนักงานพาร์ตไทม์จึงไม่เหมาะสม สัญญาเป็นเพียงคำมั่นสัญญา ไม่ใช่เหตุผลที่จะหยุดตรวจสอบสถานะการดำเนินงานจริง

ข้อ 4 | ตอนลาออก

ขั้นตอนด้านความมั่นคงปลอดภัยสารสนเทศเมื่อพนักงานลาออก ข้อใดเหมาะสมที่สุด

  1. ปิดใช้งานบัญชีของระบบงานและเรียกคืนของที่ยืมไปภายในวันทำงานสุดท้าย
  2. ไม่เรียกคืนของที่ยืมไป เช่น บัตรประจำตัวหรือกุญแจ จนกว่าตัวพนักงานเองจะแจ้งขอคืน
  3. เนื่องจากหน้าที่รักษาความลับสิ้นสุดลงเมื่อลาออก จึงงดการยืนยันซ้ำในตอนลาออก
  4. เก็บบัญชีไว้ในสถานะที่ยังใช้งานได้ต่อไป เพื่อให้ตอบข้อสอบถามเกี่ยวกับงานได้แม้หลังลาออก
คำตอบA. ปิดใช้งานบัญชีของระบบงานและเรียกคืนของที่ยืมไปภายในวันทำงานสุดท้าย

หากบัญชีของผู้ลาออกยังคงใช้งานได้ต่อไป แม้ถูกบุคคลที่สามใช้งานก็จะถูกบันทึกไว้ราวกับเป็นการใช้งานที่ถูกต้อง ทำให้ตรวจจับได้ยาก จึงเป็นหลักการที่จะปิดใช้งานและเรียกคืนของที่ยืมไปภายในวันทำงานสุดท้าย หากจำเป็นต้องตอบข้อสอบถามก็ควรกำหนดผู้รับช่วงต่อแทน การปล่อยให้การเรียกคืนขึ้นอยู่กับตัวพนักงานเอง และการปฏิเสธว่าหน้าที่รักษาความลับสิ้นสุดลงหลังลาออก ล้วนเป็นข้อผิด

ข้อ 5 | ประเภทของมาตรการ

มาตรการความมั่นคงปลอดภัยสารสนเทศสามารถจัดกลุ่มได้เป็นมาตรการด้านบุคลากร มาตรการด้านเทคนิค และมาตรการด้านกายภาพ ในบรรดานี้ ข้อใดจัดอยู่ในมาตรการด้านบุคลากร

  1. เข้ารหัสไฟล์สำคัญก่อนบันทึก
  2. บริหารจัดการการเข้าออกห้องเซิร์ฟเวอร์ด้วยบัตร IC
  3. ปิดกั้นการสื่อสารที่ไม่จำเป็นจากภายนอกด้วยไฟร์วอลล์
  4. จัดฝึกซ้อมรับมืออีเมลโจมตีแบบเจาะจงเป้าหมายให้กับพนักงานทุกคน
คำตอบD. จัดฝึกซ้อมรับมืออีเมลโจมตีแบบเจาะจงเป้าหมายให้กับพนักงานทุกคน

มาตรการด้านบุคลากรคือมาตรการที่ส่งผลต่อพฤติกรรมของคน เช่น การให้ความรู้/การฝึกอบรม ระเบียบและสัญญา ซึ่งการจัดฝึกซ้อมตรงกับข้อนี้ การบริหารจัดการการเข้าออกด้วยบัตร IC เป็นมาตรการด้านกายภาพที่ปกป้องสถานที่และอุปกรณ์ ส่วนการปิดกั้นการสื่อสารด้วยไฟร์วอลล์และการเข้ารหัสไฟล์เป็นมาตรการด้านเทคนิคที่ปกป้องผ่านฟังก์ชันของอุปกรณ์หรือซอฟต์แวร์

ข้อ 6 | ผู้รับจ้าง

การรับมือเมื่อว่าจ้างงานภายนอกและผู้ปฏิบัติงานของผู้รับจ้างต้องจัดการข้อมูลส่วนบุคคลของบริษัทตนเอง ข้อใดเหมาะสมที่สุด

  1. กำหนดเงื่อนไขการรักษาความลับและการรับจ้างช่วงต่อไว้ในสัญญา เรียกร้องระดับการจัดการที่เทียบเท่ากับบริษัทตนเอง แล้วตรวจสอบสถานะการดำเนินงานจริง
  2. เนื่องจากผู้ปฏิบัติงานของผู้รับจ้างไม่ใช่พนักงานของบริษัทตนเอง จึงยกเว้นจากขอบเขตของการอบรมความมั่นคงปลอดภัยสารสนเทศและการทำหนังสือรับรอง
  3. ให้ความสำคัญกับประสิทธิภาพการทำงาน โดยดำเนินการในลักษณะที่อนุญาตการรับจ้างช่วงต่อด้วยความเข้าใจร่วมกันระหว่างผู้รับผิดชอบหน้างานเท่านั้น
  4. เนื่องจากการจัดการเป็นความรับผิดชอบของผู้รับจ้าง จึงยกเลิกการตรวจสอบโดยบริษัทตนเองหลังทำสัญญาแล้ว
คำตอบA. กำหนดเงื่อนไขการรักษาความลับและการรับจ้างช่วงต่อไว้ในสัญญา เรียกร้องระดับการจัดการที่เทียบเท่ากับบริษัทตนเอง แล้วตรวจสอบสถานะการดำเนินงานจริง

แม้จะว่าจ้างงานภายนอกแล้ว ความรับผิดชอบของฝ่ายที่ฝากข้อมูลไว้ก็ยังคงอยู่ จึงจำเป็นต้องกำหนดในสัญญาถึงการรักษาความลับ เงื่อนไขและความเป็นไปได้ของการรับจ้างช่วงต่อ การรายงานเมื่อเกิดเหตุ และการคืนหรือลบข้อมูลเมื่อสิ้นสุดสัญญา แล้วตรวจสอบสถานะการดำเนินงานจริงผ่านการรายงานหรือการเยี่ยมชม การไม่ตรวจสอบหลังทำสัญญา การอนุญาตการรับจ้างช่วงต่อด้วยวาจา และการยกเว้นผู้ปฏิบัติงานของผู้รับจ้างจากการอบรม ล้วนทำให้การจัดการไปไม่ถึง

ข้อ 7 | การทุจริตภายใน

แนวทางใดที่คาดว่าจะได้ผลในการยับยั้งการทุจริตภายใน (internal fraud)

  1. แจ้งให้พนักงานทราบล่วงหน้าว่ามีการเก็บบันทึกการเข้าถึงข้อมูลสำคัญ
  2. ไม่ใช้ข้อจำกัดสิทธิกับผู้บริหารระดับผู้จัดการ ให้สามารถดูข้อมูลทั้งหมดได้อย่างอิสระทุกเมื่อ
  3. ปิดบังพนักงานว่ามีการเก็บบันทึก แล้วจับกุมผู้ที่ฝ่าฝืนรวมกันในภายหลัง
  4. ไม่ตั้งช่องทางรับปรึกษาเกี่ยวกับการทุจริต ให้เพียงผู้ที่สังเกตเห็นตักเตือนตัวบุคคลนั้นโดยตรงเท่านั้น
คำตอบA. แจ้งให้พนักงานทราบล่วงหน้าว่ามีการเก็บบันทึกการเข้าถึงข้อมูลสำคัญ

การยับยั้งคือการทำให้เกิดความลังเลที่จะกระทำการทุจริต การแจ้งให้ทราบล่วงหน้าซึ่งสร้างความรู้สึกว่า "กำลังถูกจับตามอง" จึงมีประสิทธิภาพ การปิดบังการเก็บบันทึกไม่มีผลยับยั้งและยังก่อความไม่ไว้วางใจเมื่อถูกเปิดเผยภายหลัง การขยายสิทธิให้ผู้บริหารด้วยเหตุผลของตำแหน่งขัดกับหลักการสิทธิขั้นต่ำสุดและทำให้ความเสียหายขยายใหญ่ขึ้น การไม่ตั้งช่องทางรับปรึกษาและปล่อยให้จัดการกันเองระหว่างคู่กรณีทำให้ตรวจพบล่าช้าและไม่มีการเก็บบันทึกไว้

ข้อ 8 | การอบรมผู้บริหารระดับผู้จัดการ

เนื้อหาที่ควรครอบคลุมในการอบรมความมั่นคงปลอดภัยสารสนเทศสำหรับผู้บริหารระดับผู้จัดการ ข้อใดเหมาะสมที่สุด

  1. ความรับผิดชอบในฐานะผู้อนุมัติสิทธิการเข้าถึงของผู้ใต้บังคับบัญชา และขั้นตอนการยกระดับเมื่อได้รับรายงาน
  2. ขั้นตอนการระบุตัวผู้ใต้บังคับบัญชาที่เผลอเปิดไฟล์แนบในการฝึกซ้อมอีเมลโจมตีแบบเจาะจงเป้าหมาย แล้วลงโทษบุคคลนั้น
  3. เรียนรู้ขั้นตอนการตั้งค่าที่เป็นรูปธรรมของเซิร์ฟเวอร์และอุปกรณ์เครือข่าย เพื่อให้สามารถเปลี่ยนแปลงการตั้งค่าได้ตามดุลยพินิจของตนเอง
  4. ครอบคลุมเนื้อหาเดียวกับการอบรมสำหรับพนักงานทุกคนเท่านั้น โดยตัดเนื้อหาเฉพาะสำหรับผู้บริหารระดับผู้จัดการออกไป
คำตอบA. ความรับผิดชอบในฐานะผู้อนุมัติสิทธิการเข้าถึงของผู้ใต้บังคับบัญชา และขั้นตอนการยกระดับเมื่อได้รับรายงาน

ผู้บริหารระดับผู้จัดการอยู่ในตำแหน่งที่อนุมัติการให้สิทธิแก่ผู้ใต้บังคับบัญชาและเป็นผู้รับรายงานคนแรกจากผู้ใต้บังคับบัญชา จึงจำเป็นต้องครอบคลุมความรับผิดชอบในฐานะผู้อนุมัติและขั้นตอนการยกระดับไปยังผู้บังคับบัญชาระดับสูงขึ้นหรือ CSIRT ตามเกณฑ์ที่กำหนดไว้ ขั้นตอนการตั้งค่าอุปกรณ์เป็นเนื้อหาสำหรับผู้รับผิดชอบแผนกระบบสารสนเทศ การใช้ผลการฝึกซ้อมเพื่อลงโทษจะทำให้ลังเลที่จะรายงานและกลับทำให้ตรวจพบล่าช้ายิ่งขึ้น เนื่องจากการตัดสินใจที่จำเป็นแตกต่างกันตามตำแหน่ง เนื้อหาเดียวกับพนักงานทุกคนจึงไม่เพียงพอ

ข้อ 9 | การจับคู่ประเภท

จับคู่มาตรการ 3 ข้อต่อไปนี้กับมาตรการด้านบุคลากร มาตรการด้านเทคนิค และมาตรการด้านกายภาพ ข้อใดเหมาะสม ก ทำสัญญารักษาความลับกับพนักงาน ข ยึดโน้ตบุ๊กกับโต๊ะด้วยสายล็อกความปลอดภัย ค เข้ารหัสการสื่อสารกับไฟล์เซิร์ฟเวอร์ด้วย TLS

  1. ก มาตรการด้านกายภาพ, ข มาตรการด้านบุคลากร, ค มาตรการด้านเทคนิค
  2. ก มาตรการด้านบุคลากร, ข มาตรการด้านเทคนิค, ค มาตรการด้านกายภาพ
  3. ก มาตรการด้านเทคนิค, ข มาตรการด้านกายภาพ, ค มาตรการด้านบุคลากร
  4. ก มาตรการด้านบุคลากร, ข มาตรการด้านกายภาพ, ค มาตรการด้านเทคนิค
คำตอบD. ก มาตรการด้านบุคลากร, ข มาตรการด้านกายภาพ, ค มาตรการด้านเทคนิค

ก เป็นมาตรการด้านบุคลากรที่ผูกมัดพฤติกรรมของคนด้วยสัญญา ข เป็นมาตรการด้านกายภาพที่ยึดอุปกรณ์ไว้เพื่อรับมือภัยคุกคามทางกายภาพคือการโจรกรรม ค เป็นมาตรการด้านเทคนิคผ่านฟังก์ชันของซอฟต์แวร์/อุปกรณ์ในการเข้ารหัสการสื่อสาร การจับคู่ที่ทำให้ ข เป็นด้านเทคนิคหรือ ค เป็นด้านกายภาพ หรือทำให้ ก เป็นด้านเทคนิคหรือด้านกายภาพ ล้วนไม่ตรงกับลักษณะของมาตรการ

ข้อ 10 | แพ็กเก็ต

ข้อมูลที่ไฟร์วอลล์แบบกรองแพ็กเก็ต (packet filtering) ใช้ในการตัดสินว่าจะอนุญาตหรือปฏิเสธการสื่อสาร คือข้อใด

  1. ค่าที่ป้อนในช่องกรอกข้อมูลของเว็บแอปพลิเคชันโดยตรง
  2. ความสัมพันธ์แม่ลูกของโปรเซสที่ทำงานบนอุปกรณ์และเวลาที่เริ่มทำงาน
  3. IP แอดเดรสต้นทางและปลายทาง หมายเลขพอร์ต และโปรโตคอล
  4. คำและสำนวนที่ปรากฏอยู่ในเนื้อหาอีเมล
คำตอบC. IP แอดเดรสต้นทางและปลายทาง หมายเลขพอร์ต และโปรโตคอล

การกรองแพ็กเก็ตเป็นวิธีการที่ตรวจดู IP แอดเดรส หมายเลขพอร์ต และโปรโตคอลในส่วนหัวของแพ็กเก็ต แล้วเทียบกับกฎ คำและสำนวนในเนื้อหาอีเมลเป็นขอบเขตของตัวกรองอีเมล ค่าที่ป้อนในเว็บแอปเป็นขอบเขตของ WAF และการเคลื่อนไหวของโปรเซสในอุปกรณ์เป็นขอบเขตของ EDR ซึ่งไม่มีข้อใดเป็นข้อมูลที่ไฟร์วอลล์แบบกรองแพ็กเก็ตใช้ตัดสิน

ข้อ 11 | Stateful

คำอธิบายของ stateful inspection ในไฟร์วอลล์ ข้อใดเหมาะสม

  1. จดจำสถานะของการสื่อสาร แล้วอนุญาตแพ็กเก็ตตอบกลับสำหรับการสื่อสารที่ออกไปจากภายในแบบไดนามิก
  2. ติดตั้งไว้ที่อุปกรณ์แต่ละเครื่อง เฝ้าติดตามพฤติกรรมที่น่าสงสัยของมัลแวร์ที่ยังไม่รู้จักตลอดเวลา แล้วกักกันโดยอัตโนมัติ
  3. ตรวจสอบเนื้อหาของคำขอที่ส่งไปยังเว็บเซิร์ฟเวอร์ เพื่อตรวจจับและปิดกั้นการโจมตี เช่น SQL injection
  4. ตรวจสอบว่าโดเมนต้นทางของอีเมลถูกต้องหรือไม่ โดยใช้ข้อมูล DNS ที่ฝั่งผู้รับ
คำตอบA. จดจำสถานะของการสื่อสาร แล้วอนุญาตแพ็กเก็ตตอบกลับสำหรับการสื่อสารที่ออกไปจากภายในแบบไดนามิก

Stateful inspection คงสถานะของการเชื่อมต่อไว้ แล้วอนุญาตการตอบกลับของการสื่อสารที่ออกจากภายในแบบไดนามิก จึงไม่จำเป็นต้องเปิดพอร์ตไว้กว้างล่วงหน้าสำหรับการสื่อสารขากลับ การตรวจสอบโดเมนต้นทางเป็นการยืนยันตัวตนโดเมนผู้ส่ง เช่น SPF การเฝ้าติดตามพฤติกรรมของอุปกรณ์เป็นบทบาทของ EDR และการตรวจสอบเนื้อหาคำขอเป็นบทบาทของ WAF ซึ่งล้วนแตกต่างจากการจัดการสถานะของไฟร์วอลล์

ข้อ 12 | DMZ

เซิร์ฟเวอร์ใดที่ควรวางไว้ใน DMZ

  1. เว็บเซิร์ฟเวอร์ของบริษัทตนเองที่เปิดให้บริการบนอินเทอร์เน็ต
  2. เซิร์ฟเวอร์แอปพลิเคชันของระบบบัญชีที่ใช้งานภายในบริษัท
  3. เซิร์ฟเวอร์ฐานข้อมูลภายในบริษัทที่เก็บข้อมูลบุคคล
  4. เซิร์ฟเวอร์ไดเรกทอรีที่ทำหน้าที่ยืนยันตัวตนผู้ใช้งานภายในบริษัทเท่านั้น
คำตอบA. เว็บเซิร์ฟเวอร์ของบริษัทตนเองที่เปิดให้บริการบนอินเทอร์เน็ต

DMZ เป็นเขตกันชนที่ถูกกั้นด้วยไฟร์วอลล์ทั้งจากอินเทอร์เน็ตและจาก LAN ภายในบริษัท ใช้วางเว็บเซิร์ฟเวอร์หรือเมลเซิร์ฟเวอร์ที่จำเป็นต้องเปิดให้บริการภายนอก การวางไว้ที่นี่ช่วยให้แม้เซิร์ฟเวอร์ที่เปิดให้บริการถูกบุกรุก ก็ยากที่จะบุกรุกเข้าสู่ LAN ภายในบริษัทโดยตรง ส่วนฐานข้อมูลบุคคล เซิร์ฟเวอร์ยืนยันตัวตน และระบบบัญชี ใช้งานจากภายในบริษัทเท่านั้น จึงวางไว้ฝั่งภายในบริษัทเพื่อไม่ให้เข้าถึงได้จากภายนอก

ข้อ 13 | กฎของไฟร์วอลล์

ตารางแสดงกฎอนุญาตการสื่อสารของไฟร์วอลล์แห่งหนึ่ง กฎจะถูกประเมินตามลำดับจากหมายเลขน้อยไปมาก และการทำงานของกฎแรกที่ตรงเงื่อนไขจะถูกนำมาใช้ นอกจากนี้การสื่อสารที่ไม่ตรงกับกฎใดเลยจะถูกปฏิเสธในลำดับสุดท้าย (การปฏิเสธโดยนัย) เมื่อพีซีใน LAN ภายในบริษัทเชื่อมต่อไปยังเว็บไซต์บนอินเทอร์เน็ตด้วย TCP/443 กฎหมายเลขใดที่ถูกนำมาใช้และผลลัพธ์เป็นอย่างไร

ファイアウォールのルール表
番号  送信元          宛先            サービス    動作------------------------------------------------------1     社内LAN         DMZ:Webサーバ   TCP/443     許可2     社内LAN         インターネット  TCP/80,443  許可3     インターネット  DMZ:Webサーバ   TCP/443     許可4     インターネット  社内LAN         すべて      拒否5     すべて          すべて          すべて      拒否
  1. ตรงกับกฎที่ 3 และได้รับอนุญาต
  2. ตรงกับกฎที่ 1 และได้รับอนุญาต
  3. กฎที่ 2 ถูกนำมาใช้และได้รับอนุญาต
  4. ตรงกับกฎที่ 5 และถูกปฏิเสธ
คำตอบC. กฎที่ 2 ถูกนำมาใช้และได้รับอนุญาต

กฎที่ 1 มีปลายทางเป็นเว็บเซิร์ฟเวอร์ใน DMZ ซึ่งไม่ตรงกับการสื่อสารครั้งนี้ที่ปลายทางเป็นอินเทอร์เน็ต กฎที่ 2 มีต้นทางเป็น LAN ภายในบริษัท ปลายทางเป็นอินเทอร์เน็ต และบริการเป็น TCP/80,443 จึงตรงเงื่อนไข ทำให้ได้รับอนุญาตและการประเมินสิ้นสุดที่ตรงนี้ กฎที่ 3 มีต้นทางเป็นอินเทอร์เน็ตจึงไม่ตรง และเนื่องจากไม่ไปถึงกฎที่ 5 จึงไม่ถูกปฏิเสธด้วย

ข้อ 14 | การปฏิเสธโดยนัย

มีไฟร์วอลล์ที่มีกฎตามตาราง กฎจะถูกประเมินตามลำดับจากบนลงล่าง และการทำงานของกฎแรกที่ตรงเงื่อนไขจะถูกนำมาใช้ การสื่อสารที่ไม่ตรงกับกฎใดเลยจะถูกปฏิเสธ เมื่ออุปกรณ์บนอินเทอร์เน็ตพยายามเชื่อมต่อไปยังไฟล์เซิร์ฟเวอร์ใน LAN ภายในบริษัทด้วย TCP/445 จะถูกจัดการอย่างไร

ファイアウォールのルール表(同じ設定を用いる)
番号  送信元          宛先            サービス    動作------------------------------------------------------1     社内LAN         DMZ:Webサーバ   TCP/443     許可2     社内LAN         インターネット  TCP/80,443  許可3     インターネット  DMZ:Webサーバ   TCP/443     許可4     インターネット  社内LAN         すべて      拒否5     すべて          すべて          すべて      拒否
  1. ตรงกับกฎที่ 2 และได้รับอนุญาต
  2. ตรงกับกฎที่ 3 และได้รับอนุญาต
  3. ตรงกับกฎที่ 4 และถูกปฏิเสธ
  4. เนื่องจากไม่มีกฎใดตรงเงื่อนไข จึงได้รับอนุญาตตามค่าเริ่มต้น
คำตอบC. ตรงกับกฎที่ 4 และถูกปฏิเสธ

กฎที่ 1 และ 2 มีต้นทางเป็น LAN ภายในบริษัทจึงไม่ตรง กฎที่ 3 มีปลายทางเป็นเว็บเซิร์ฟเวอร์ใน DMZ ซึ่งไม่ตรงกับการสื่อสารครั้งนี้ที่ปลายทางเป็น LAN ภายในบริษัท กฎที่ 4 ตรงทั้งต้นทางอินเทอร์เน็ต ปลายทาง LAN ภายในบริษัท และบริการ จึงถูกปฏิเสธ แม้ไม่มีกฎที่ 4 ก็จะถูกปฏิเสธด้วยกฎปฏิเสธครอบคลุมที่กฎที่ 5 อยู่ดี การสื่อสารที่ไม่ตรงกับกฎใดจะไม่ได้รับอนุญาตตามค่าเริ่มต้น

ข้อ 15 | ลำดับของกฎ

เพื่อปิดกั้นการสื่อสารจาก IP แอดเดรส 203.0.113.9 ซึ่งพบว่าเป็นต้นตอการโจมตี ไปยังเว็บเซิร์ฟเวอร์ใน DMZ จึงเพิ่มกฎที่ 3 ในตารางเข้าไป กฎจะถูกประเมินตามลำดับจากหมายเลขน้อยไปมาก และการทำงานของกฎแรกที่ตรงเงื่อนไขจะถูกนำมาใช้ แต่หลังเพิ่มแล้ว การเชื่อมต่อจากแอดเดรสดังกล่าวก็ยังคงดำเนินต่อไป สาเหตุและวิธีแก้ไขที่เหมาะสมคือข้อใด

ルール追加後のファイアウォールのルール表
番号  送信元            宛先            サービス  動作------------------------------------------------------1     すべて            DMZ:Webサーバ   TCP/443   許可2     社内LAN           インターネット  TCP/443   許可3     203.0.113.9       DMZ:Webサーバ   すべて    拒否4     すべて            すべて          すべて    拒否
  1. กฎที่ 1 ตรงเงื่อนไขก่อนและได้รับอนุญาต ทำให้กฎที่ 3 ไม่ถูกประเมิน ต้องย้ายกฎที่ 3 ไปไว้ก่อนกฎที่ 1
  2. กฎที่ 3 เป็นเงื่อนไขที่เจาะจงที่สุดจึงควรถูกนำมาใช้ก่อน สาเหตุน่าจะมาจากอุปกรณ์ขัดข้อง
  3. ในที่สุดจะถูกปิดกั้นด้วยกฎปฏิเสธครอบคลุมที่กฎที่ 4 จึงถือว่าการตั้งค่าเหมาะสมแล้ว
  4. เนื้อหาของกฎที่ 2 และ 3 ขัดแย้งกัน หากลบกฎที่ 2 ก็จะปิดกั้นได้
คำตอบA. กฎที่ 1 ตรงเงื่อนไขก่อนและได้รับอนุญาต ทำให้กฎที่ 3 ไม่ถูกประเมิน ต้องย้ายกฎที่ 3 ไปไว้ก่อนกฎที่ 1

กฎจะถูกประเมินตามลำดับจากบนลงล่าง และการประมวลผลจะถูกกำหนดทันทีที่ตรงเงื่อนไขเป็นครั้งแรก ดังนั้นการสื่อสารนี้จะไปตรงกับกฎที่ 1 ซึ่งเป็นการอนุญาตครอบคลุมไปยัง DMZ ทั้งหมดจากทุกต้นทางก่อน ทำให้กฎที่ 3 ที่อยู่ด้านหลังไม่ถูกประเมิน จึงจำเป็นต้องวางกฎปฏิเสธไว้ก่อนกฎที่ 1 ความเจาะจงของเงื่อนไขไม่มีผลต่อลำดับความสำคัญ และการสื่อสารที่ได้รับอนุญาตไปแล้วก็จะไม่ถูกปิดกั้นด้วยกฎปฏิเสธที่อยู่ท้ายสุด กฎที่ 2 เป็นการสื่อสารจาก LAN ภายในบริษัทไปภายนอก ซึ่งไม่เกี่ยวข้องกับกรณีนี้

ข้อ 16 | WAF

เป้าหมายหลักที่ WAF (Web Application Firewall) ป้องกันคือข้อใด

  1. การติดเชื้อของอุปกรณ์งานจากการรันมัลแวร์ที่แนบมากับอีเมล
  2. การโจมตี เช่น SQL injection ที่เจาะช่องโหว่ของเว็บแอปพลิเคชัน
  3. การบุกรุกของบุคคลภายนอกเข้าห้องเซิร์ฟเวอร์และการนำอุปกรณ์ออกไป
  4. การดักฟังเนื้อหาการสื่อสารจากการดักจับคลื่นวิทยุของ LAN ไร้สายที่ไม่ได้เข้ารหัส
คำตอบB. การโจมตี เช่น SQL injection ที่เจาะช่องโหว่ของเว็บแอปพลิเคชัน

WAF ตรวจสอบเนื้อหาการสื่อสาร HTTP ที่ด้านหน้าเว็บเซิร์ฟเวอร์ และปิดกั้นการโจมตีที่มุ่งเป้าไปที่โครงสร้างของแอปพลิเคชัน เช่น SQL injection หรือ cross-site scripting มัลแวร์ในไฟล์แนบเป็นขอบเขตของตัวกรองอีเมลหรือซอฟต์แวร์ป้องกันไวรัส การดักฟังคลื่นไร้สายเป็นขอบเขตของการเข้ารหัสด้วย WPA2 หรือ WPA3 และการบุกรุกของบุคคลภายนอกเป็นขอบเขตของมาตรการด้านกายภาพ เช่น การบริหารจัดการการเข้าออก

ข้อ 17 | IDS กับ IPS

คำอธิบายความแตกต่างระหว่าง IDS และ IPS ข้อใดเหมาะสม

  1. IDS เป็นกลไกเฉพาะสำหรับเว็บแอปพลิเคชัน ส่วน IPS เป็นกลไกเฉพาะสำหรับการปกป้องอีเมล
  2. IDS เป็นกลไกที่ติดตั้งได้เฉพาะที่อุปกรณ์เท่านั้น ส่วน IPS ติดตั้งได้เฉพาะบนเครือข่ายเท่านั้น
  3. IDS เป็นกลไกที่เข้ารหัสการสื่อสาร ส่วน IPS เป็นกลไกที่ถอดรหัสการสื่อสารที่เข้ารหัสไว้
  4. IDS เพียงตรวจจับการสื่อสารที่ไม่ชอบด้วยกฎหมายแล้วแจ้งเตือนเท่านั้น ส่วน IPS ปิดกั้นการสื่อสารที่ตรวจจับได้
คำตอบD. IDS เพียงตรวจจับการสื่อสารที่ไม่ชอบด้วยกฎหมายแล้วแจ้งเตือนเท่านั้น ส่วน IPS ปิดกั้นการสื่อสารที่ตรวจจับได้

ความแตกต่างของทั้งสองอยู่ที่ว่าหยุดเพียงการตรวจจับหรือทำจนถึงการปิดกั้น IDS ตรวจจับสัญญาณแล้วแจ้งเตือนผู้ดูแลระบบ ส่วน IPS วางไว้บนเส้นทางการสื่อสารแล้วปิดกั้นการสื่อสารที่ตรวจจับได้ทันที ตำแหน่งการติดตั้งแตกต่างกันตามการใช้งาน ไม่ใช่การแบ่งเฉพาะอุปกรณ์หรือเฉพาะเครือข่าย ไม่ใช่กลไกที่ทำการเข้ารหัสหรือถอดรหัส และไม่ใช่อุปกรณ์ที่จำกัดเฉพาะการใช้งานใดการใช้งานหนึ่ง

ข้อ 18 | EDR

คำอธิบายของ EDR ข้อใดเหมาะสม

  1. ติดตั้งไว้ที่ขอบเขตเครือข่าย เพื่อปิดกั้นการสื่อสารที่ไม่จำเป็น
  2. อยู่ระหว่างผู้ใช้งานกับบริการคลาวด์ เพื่อทำให้สถานะการใช้งานมองเห็นได้และควบคุมได้
  3. รันไฟล์ที่ไม่รู้จักในสภาพแวดล้อมที่แยกออกจากระบบใช้งานจริง เพื่อตัดสินว่าเป็นอันตรายหรือไม่
  4. บันทึกการทำงานของอุปกรณ์ เช่น พีซีหรือเซิร์ฟเวอร์ ตรวจจับพฤติกรรมที่น่าสงสัยหลังถูกบุกรุก แล้วช่วยสนับสนุนการกักกันและการสืบสวน
คำตอบD. บันทึกการทำงานของอุปกรณ์ เช่น พีซีหรือเซิร์ฟเวอร์ ตรวจจับพฤติกรรมที่น่าสงสัยหลังถูกบุกรุก แล้วช่วยสนับสนุนการกักกันและการสืบสวน

EDR บันทึกการทำงานของอุปกรณ์ (endpoint) ตลอดเวลา ตรวจจับพฤติกรรมที่น่าสงสัยหลังถูกบุกรุก แล้วช่วยสนับสนุนการกักกันและการสืบหาสาเหตุ เป็นตัวแทนของมาตรการด้านภายใน การปิดกั้นการสื่อสารที่ขอบเขตเป็นบทบาทของไฟร์วอลล์ การตัดสินในสภาพแวดล้อมแยกต่างหากเป็นบทบาทของ sandbox และการทำให้การใช้งานคลาวด์มองเห็นได้และควบคุมได้เป็นคำอธิบายของ CASB ซึ่งล้วนมีเป้าหมายและวัตถุประสงค์ต่างจาก EDR

ข้อ 19 | มาตรการทางเข้า

ในการป้องกันหลายชั้น (defense in depth) มีการแบ่งมาตรการเป็นมาตรการทางเข้า มาตรการภายใน และมาตรการทางออก ในบรรดานี้ ข้อใดตรงกับมาตรการทางเข้า

  1. ตรวจสอบว่าเนื้อหาและไฟล์แนบของอีเมลที่ส่งออกไปภายนอกมีข้อมูลลับปะปนอยู่หรือไม่
  2. แบ่งเครือข่ายภายในบริษัทตามแผนก เพื่อไม่ให้เข้าถึงเซิร์ฟเวอร์ของแผนกอื่นได้โดยตรง
  3. เก็บบันทึกการดำเนินการของอุปกรณ์แต่ละเครื่องไว้ แล้วตรวจสอบเนื้อหาเป็นระยะเพื่อค้นหาการดำเนินการที่น่าสงสัย
  4. ตรวจสอบไฟล์แนบของอีเมลที่ได้รับด้วย sandbox ก่อนส่งต่อ
คำตอบD. ตรวจสอบไฟล์แนบของอีเมลที่ได้รับด้วย sandbox ก่อนส่งต่อ

มาตรการทางเข้าเป็นมาตรการเพื่อไม่ให้การบุกรุกจากภายนอกหรืออีเมลที่ไม่ชอบด้วยกฎหมายเข้าสู่องค์กร ซึ่งการตรวจสอบไฟล์แนบของอีเมลที่ได้รับตรงกับข้อนี้ การตรวจสอบเนื้อหาอีเมลขาออกเป็นมาตรการทางออกที่ไม่ให้ข้อมูลออกไปภายนอก ส่วนการแบ่งเครือข่ายและการเก็บ/ตรวจสอบบันทึกการดำเนินการของอุปกรณ์เป็นมาตรการภายในที่ยับยั้งความเสียหายให้ขยายวงกว้างโดยตั้งสมมติฐานว่าถูกบุกรุกแล้ว

ข้อ 20 | มาตรการภายใน

เมื่อตั้งสมมติฐานว่าจะถูกบุกรุกเข้าสู่ภายในบริษัทจากการโจมตีแบบเจาะจงเป้าหมาย ข้อใดเหมาะสมที่สุดในฐานะมาตรการภายใน

  1. จำกัดการสื่อสารไปยังภายนอกให้ผ่านพร็อกซีเท่านั้น แล้วปิดกั้นการสื่อสารไปยังปลายทางที่น่าสงสัย
  2. ปิดกั้นอีเมลที่น่าสงสัยก่อนที่ผู้ใช้งานจะได้รับ ด้วยตัวกรองอีเมลขยะและการตรวจสอบไฟล์แนบ
  3. ปิดกั้นการสื่อสารที่ไม่จำเป็นจากภายนอกสู่ภายในบริษัทด้วยไฟร์วอลล์
  4. แบ่งเครือข่ายภายในบริษัท กำหนดให้ต้องผ่านการยืนยันตัวตนหลายปัจจัยเมื่อเข้าถึงเซิร์ฟเวอร์สำคัญ แล้วเฝ้าติดตามพฤติกรรมของอุปกรณ์
คำตอบD. แบ่งเครือข่ายภายในบริษัท กำหนดให้ต้องผ่านการยืนยันตัวตนหลายปัจจัยเมื่อเข้าถึงเซิร์ฟเวอร์สำคัญ แล้วเฝ้าติดตามพฤติกรรมของอุปกรณ์

มาตรการภายในเป็นมาตรการเพื่อยับยั้งไม่ให้ผู้โจมตีขยายตัวในแนวนอนหลังถูกบุกรุกแล้ว และเพื่อให้ตรวจพบได้ตั้งแต่เนิ่น ๆ ซึ่งการแบ่งเครือข่าย การยืนยันตัวตนหลายปัจจัยสำหรับเซิร์ฟเวอร์สำคัญ และการเฝ้าติดตามพฤติกรรมของอุปกรณ์ตรงกับข้อนี้ การปิดกั้นอีเมลขยะและการปิดกั้นด้วยไฟร์วอลล์เป็นมาตรการทางเข้า ส่วนการจำกัดและปิดกั้นการสื่อสารขาออกเป็นมาตรการทางออกที่ไม่ให้นำข้อมูลออกไปภายนอก

ข้อ 21 | มาตรการทางออก

มาตรการทางออกที่เหมาะสมที่สุดสำหรับการเตรียมรับมือกรณีที่อุปกรณ์ซึ่งติดมัลแวร์พยายามส่งข้อมูลภายในบริษัทออกไปยังเซิร์ฟเวอร์ของผู้โจมตีภายนอก คือข้อใด

  1. ตรวจสอบบันทึกการเข้าออกห้องเซิร์ฟเวอร์เป็นระยะ เพื่อดูว่ามีการเข้าออกที่น่าสงสัยหรือไม่
  2. นำโปรแกรมแก้ไขของ OS และซอฟต์แวร์ที่ใช้ในงานมาใช้ทันทีที่เผยแพร่
  3. จำกัดการสื่อสารไปยังภายนอกให้ผ่านพร็อกซีเท่านั้นและบันทึกไว้ แล้วปิดกั้นการสื่อสารไปยังปลายทางที่น่าสงสัย
  4. ตรวจสอบผลการยืนยันตัวตนโดเมนผู้ส่ง (SPF) ของอีเมลที่ได้รับ เพื่อแยกแยะการปลอมแปลง
คำตอบC. จำกัดการสื่อสารไปยังภายนอกให้ผ่านพร็อกซีเท่านั้นและบันทึกไว้ แล้วปิดกั้นการสื่อสารไปยังปลายทางที่น่าสงสัย

มาตรการทางออกเป็นมาตรการเพื่อไม่ให้ข้อมูลที่ถูกขโมยออกไปภายนอกและไม่ให้สื่อสารกับเซิร์ฟเวอร์บัญชาการภายนอก ซึ่งการรวมศูนย์และบันทึกการสื่อสารขาออกผ่านพร็อกซี พร้อมปิดกั้นปลายทางที่น่าสงสัยตรงกับข้อนี้ การนำโปรแกรมแก้ไขมาใช้และการตรวจสอบการยืนยันตัวตนโดเมนผู้ส่งเป็นมาตรการทางเข้าที่ป้องกันการบุกรุก ส่วนการตรวจสอบบันทึกการเข้าออกเป็นมาตรการด้านกายภาพ ซึ่งล้วนไม่ได้หยุดยั้งการนำข้อมูลออกไปโดยตรง

ข้อ 22 | LAN ไร้สาย

ข้อความเกี่ยวกับความปลอดภัยของ LAN ไร้สายที่ใช้งานภายในบริษัท ข้อใดเหมาะสม

  1. หากตั้งค่าการกรองด้วย MAC แอดเดรสไว้ ก็สามารถป้องกันการดักฟังเนื้อหาการสื่อสารได้
  2. แม้จะปิดการเข้ารหัสไว้ หากซ่อน SSID ไม่ให้มองเห็นได้ก็จะปกป้องเนื้อหาการสื่อสารได้
  3. WEP เป็นวิธีการที่มีความเข้ากันได้สูงและปลอดภัย จึงยังคงได้รับการแนะนำอย่างกว้างขวางในปัจจุบัน
  4. WPA3 เป็นวิธีการที่กำหนดขึ้นหลัง WPA2 โดยมีการเสริมความแข็งแกร่งด้านการเข้ารหัสและการยืนยันตัวตน
คำตอบD. WPA3 เป็นวิธีการที่กำหนดขึ้นหลัง WPA2 โดยมีการเสริมความแข็งแกร่งด้านการเข้ารหัสและการยืนยันตัวตน

WPA3 เป็นวิธีการที่ใหม่กว่า WPA2 และเสริมความแข็งแกร่งด้านการเข้ารหัสและการยืนยันตัวตน WEP เป็นที่รู้กันอย่างกว้างขวางว่ามีวิธีการถอดรหัสอยู่แล้ว จึงต้องไม่ใช้งาน แม้จะซ่อน SSID ไว้ คลื่นวิทยุก็ยังคงแพร่กระจายอยู่ หากไม่เข้ารหัสก็จะอ่านเนื้อหาได้ การกรองด้วย MAC แอดเดรสเป็นเพียงการจำกัดอุปกรณ์ที่เชื่อมต่อได้เท่านั้น ไม่เกี่ยวข้องกับการเข้ารหัสการสื่อสาร

ข้อ 23 | Tailgating

คำอธิบายของการติดตามเข้าไปโดยไม่ได้รับอนุญาต (piggybacking/tailgating) ในการบริหารจัดการการเข้าออก และการจับคู่กับมาตรการรับมือ ข้อใดเหมาะสม

  1. มีเพียงบันทึกการออกแต่ไม่มีบันทึกการเข้า ป้องกันด้วยการซิงโครไนซ์เวลาของอุปกรณ์บริหารจัดการการเข้าออก
  2. การปลอมแปลงบัตร IC หรือยืมบัตรของผู้อื่นมาเข้า ป้องกันโดยเข้ารหัสข้อมูลในบัตรเพื่อให้ทำสำเนายาก และห้ามการให้ยืม
  3. ผู้ใช้งานหลายคนล็อกอินเข้าอุปกรณ์เดียวกันพร้อมกัน ป้องกันด้วยการนำการยืนยันตัวตนหลายปัจจัยมาใช้
  4. บุคคลที่ไม่ผ่านการยืนยันตัวตนติดตามผู้ใช้งานที่ถูกต้องซึ่งเปิดประตูเข้าไปด้วย ป้องกันด้วยระบบ anti-passback ประตูที่ให้ผ่านได้ทีละคน และการอบรมพนักงาน
คำตอบD. บุคคลที่ไม่ผ่านการยืนยันตัวตนติดตามผู้ใช้งานที่ถูกต้องซึ่งเปิดประตูเข้าไปด้วย ป้องกันด้วยระบบ anti-passback ประตูที่ให้ผ่านได้ทีละคน และการอบรมพนักงาน

การติดตามเข้าไปโดยไม่ได้รับอนุญาตคือการที่ผู้ที่ไม่ผ่านการยืนยันตัวตนติดตามผู้ที่ผ่านการยืนยันตัวตนเข้าไปด้วย ซึ่งเป็นอันตรายเพราะในบันทึกจะแสดงว่ามีเพียงคนเดียวเข้าไป มาตรการรับมือคือการผสมผสานระบบ anti-passback ที่ไม่ให้ผู้ที่ไม่มีบันทึกการเข้าออกไป ประตูที่ให้ผ่านได้ทีละคน การเฝ้าระวัง และการอบรม ตัวเลือกอื่นเป็นคำอธิบายของการปลอมแปลงบัตร การขาดบันทึก และการล็อกอินพร้อมกัน ซึ่งไม่ใช่การติดตามเข้าไปโดยไม่ได้รับอนุญาต

ข้อ 24 | มาตรการด้านกายภาพ

มาตรการต่อไปนี้ ข้อใดจัดอยู่ในมาตรการด้านกายภาพ

  1. อัปเดตไฟล์ข้อมูลนิยามของซอฟต์แวร์ป้องกันไวรัสให้เป็นปัจจุบันเสมอ
  2. ล็อกประตูห้องเซิร์ฟเวอร์และบันทึกการเข้าออก
  3. จัดอบรมความมั่นคงปลอดภัยสารสนเทศให้กับพนักงาน
  4. ตั้งรหัสผ่านสำหรับรหัสผู้ใช้งาน
คำตอบB. ล็อกประตูห้องเซิร์ฟเวอร์และบันทึกการเข้าออก

มาตรการด้านกายภาพเป็นมาตรการที่ปกป้องสถานที่และอุปกรณ์ที่วางทรัพย์สินสารสนเทศไว้ ซึ่งการล็อกและบันทึกการเข้าออกตรงกับข้อนี้ การจัดอบรมเป็นมาตรการด้านบุคลากรที่ส่งผลต่อพฤติกรรมของคน ส่วนการตั้งรหัสผ่านและการอัปเดตไฟล์ข้อมูลนิยามเป็นมาตรการด้านเทคนิคที่ปกป้องผ่านฟังก์ชันของอุปกรณ์หรือซอฟต์แวร์

ข้อ 25 | ความทนทานต่อการดัดแปลง

คำอธิบายของความทนทานต่อการดัดแปลง (tamper resistance) ที่จำเป็นสำหรับบัตร IC เป็นต้น ข้อใดเหมาะสม

  1. คุณสมบัติที่สลับไปยังระบบสำรองโดยอัตโนมัติเมื่อเกิดความขัดข้อง เพื่อดำเนินการต่อไปโดยไม่หยุดชะงัก
  2. คุณสมบัติที่เข้ารหัสเนื้อหาการสื่อสารที่แลกเปลี่ยนกัน เพื่อป้องกันการดักฟังหรือการอ่านเนื้อหาระหว่างเส้นทาง
  3. คุณสมบัติที่ทำให้การวิเคราะห์ทำได้ยาก เช่น หยุดทำงานเมื่อพยายามอ่านข้อมูลภายในโดยไม่ได้รับอนุญาต
  4. คุณสมบัติที่ปกป้องอุปกรณ์ภายในและรักษาการทำงานไว้ได้แม้เกิดความผิดปกติของแหล่งจ่ายไฟ เช่น ฟ้าผ่าหรือไฟดับ
คำตอบC. คุณสมบัติที่ทำให้การวิเคราะห์ทำได้ยาก เช่น หยุดทำงานเมื่อพยายามอ่านข้อมูลภายในโดยไม่ได้รับอนุญาต

ความทนทานต่อการดัดแปลงเป็นคุณสมบัติที่ทำให้อ่านข้อมูลภายในไม่ได้เมื่อถูกโจมตีทางกายภาพ เช่น การถอดแยกชิ้นส่วนหรือการวิเคราะห์ การรับมือกับฟ้าผ่าหรือไฟดับเป็นมาตรการรับมือด้วย UPS หรือระบบป้องกันไฟกระชาก การป้องกันการดักฟังเป็นการเข้ารหัสการสื่อสาร และการสลับไปยังระบบสำรองเป็นคุณสมบัติที่เกี่ยวข้องกับความทนทานต่อความเสียหาย (fault tolerance) ซึ่งล้วนมีความหมายต่างจากความทนทานต่อการดัดแปลง

ข้อ 26 | สื่อบันทึกแบบพกพา

การบริหารจัดการสื่อบันทึกแบบพกพา เช่น USB memory ข้อใดเหมาะสมที่สุด

  1. ข้อมูลที่นำออกไปแล้ว แม้จะคืนสื่อบันทึกแล้วก็ให้เก็บไว้ในสื่อบันทึกนั้นต่อไปเผื่อไว้
  2. การนำออกไปนอกสถานที่ต้องขออนุมัติและได้รับการอนุมัติ บันทึกไว้ในทะเบียน แล้วเข้ารหัสข้อมูลที่บันทึกไว้
  3. หากเข้ารหัสข้อมูลไว้แล้ว ก็ไม่จำเป็นต้องขออนุมัติหรือบันทึกการนำออกไป
  4. ให้ความสำคัญกับประสิทธิภาพการทำงาน โดยให้ใช้ USB memory ส่วนตัวกับพีซีสำหรับงานได้อย่างอิสระโดยไม่ต้องขออนุมัติ
คำตอบB. การนำออกไปนอกสถานที่ต้องขออนุมัติและได้รับการอนุมัติ บันทึกไว้ในทะเบียน แล้วเข้ารหัสข้อมูลที่บันทึกไว้

สื่อบันทึกแบบพกพาเป็นช่องทางของการรั่วไหลจากการทำหายหรือถูกขโมย จึงต้องดำเนินการควบคู่กันคือการขออนุมัติและได้รับการอนุมัติ การบันทึกในทะเบียน การเข้ารหัสและลดปริมาณข้อมูลให้น้อยที่สุด และการลบข้อมูลอย่างแน่นอนเมื่อคืนสื่อบันทึก การให้ใช้สื่อบันทึกส่วนตัวได้อย่างอิสระจะนำมาซึ่งการนำมัลแวร์เข้ามาและการนำข้อมูลออกไปโดยไม่ได้รับอนุญาต การเก็บข้อมูลไว้ต่อหลังคืนสื่อบันทึกเพิ่มโอกาสการรั่วไหล และการเข้ารหัสไม่ใช่เหตุผลที่จะละเว้นการขออนุมัติ

ข้อ 27 | การทิ้งกระดาษ

วิธีการทิ้งเอกสารกระดาษที่มีข้อมูลส่วนบุคคลเขียนอยู่ ข้อใดเหมาะสมที่สุด

  1. ทิ้งรวมกับขยะทั่วไปตามปกติ
  2. เนื่องจากด้านหลังเป็นกระดาษเปล่า จึงนำกลับมาใช้เป็นกระดาษโน้ตภายในบริษัท
  3. เก็บสะสมไว้ในกล่องรวบรวมเป็นเวลานาน แล้วนำไปทิ้งเป็นขยะเผาได้รวมกันเดือนละครั้ง
  4. ย่อยด้วยเครื่องย่อยกระดาษ หรือว่าจ้างการละลายเยื่อกระดาษเพื่อทิ้งอย่างแน่นอน
คำตอบD. ย่อยด้วยเครื่องย่อยกระดาษ หรือว่าจ้างการละลายเยื่อกระดาษเพื่อทิ้งอย่างแน่นอน

เพื่อป้องกันการล้วงข้อมูลจากของเสีย (scavenging) จำเป็นต้องทำให้อยู่ในสภาพที่กู้คืนไม่ได้ก่อนทิ้ง ซึ่งการย่อยหรือการละลายเยื่อกระดาษเหมาะสม การนำกลับมาใช้เป็นกระดาษโน้ตอาจนำไปสู่การเปิดอ่านหรือนำออกไปโดยไม่ตั้งใจภายในบริษัท การทิ้งไปโดยตรงหรือการเก็บสะสมไว้โดยไม่ย่อยก่อนทิ้งเป็นขยะเผาได้ ล้วนปล่อยให้อยู่ในสภาพที่บุคคลที่สามอ่านเนื้อหาได้

ข้อ 28 | กายภาพหรือเทคนิค

บริษัทแห่งหนึ่งดำเนินมาตรการ ก-ง ต่อไปนี้ ในบรรดานี้ ข้อใดที่จัดอยู่ในมาตรการด้านกายภาพทั้งหมด ก ติดตั้งกล้องวงจรปิดในห้องทำงาน ข เก็บเอกสารสำคัญในตู้เก็บเอกสารที่ล็อกได้ ค เข้ารหัสข้อมูลใน USB memory ง เก็บบันทึกการเข้าออกไว้เป็นระยะเวลาหนึ่ง

  1. ก, ค
  2. ก, ข, ค, ง
  3. ข, ค, ง
  4. ก, ข, ง
คำตอบD. ก, ข, ง

การติดตั้งกล้องวงจรปิด การเก็บในตู้เก็บเอกสารที่ล็อกได้ และการเก็บรักษาบันทึกการเข้าออก ล้วนเป็นมาตรการด้านกายภาพที่ปกป้องสถานที่หรืออุปกรณ์ ส่วน ค การเข้ารหัสข้อมูลเป็นมาตรการด้านเทคนิคที่ปกป้องเนื้อหาผ่านฟังก์ชันของซอฟต์แวร์ ไม่ได้ป้องกันการนำสื่อบันทึกออกไปเองโดยตรง จึงไม่นับรวมอยู่ในมาตรการด้านกายภาพ

ข้อ 29 | การแบ่งเขต

แนวคิดในการบริหารจัดการโดยแบ่งสำนักงานเป็นเขตต่าง ๆ เช่น พื้นที่ต้อนรับ ห้องทำงาน ห้องเซิร์ฟเวอร์ ข้อใดเหมาะสมที่สุด

  1. เขตที่มีทรัพย์สินสารสนเทศสำคัญยิ่งกำหนดให้ต้องผ่านการยืนยันตัวตนที่เข้มงวดยิ่งขึ้น และจำกัดผู้ที่เข้าถึงได้ให้แคบลงยิ่งเข้าไปด้านใน
  2. ให้ทั้งผู้มาเยือนและพนักงานเคลื่อนที่ผ่านเส้นทางเดียวกันได้ เพื่อลดภาระในการนำทางและแนะนำ
  3. ติดป้ายบอกทางในทางเดินภายในอาคาร เพื่อให้ผู้มาเยือนทราบตำแหน่งห้องเซิร์ฟเวอร์ได้ทันที
  4. ไม่ล็อกห้องทำงาน โดยล็อกเฉพาะห้องเซิร์ฟเวอร์เพียงอย่างเดียวก็เพียงพอแล้ว
คำตอบA. เขตที่มีทรัพย์สินสารสนเทศสำคัญยิ่งกำหนดให้ต้องผ่านการยืนยันตัวตนที่เข้มงวดยิ่งขึ้น และจำกัดผู้ที่เข้าถึงได้ให้แคบลงยิ่งเข้าไปด้านใน

จุดสำคัญของการแบ่งเขตคือการสร้างชั้นตามระดับความสำคัญ กำหนดให้เขตที่อยู่ลึกเข้าไปมีการยืนยันตัวตนที่เข้มงวดขึ้นและจำกัดผู้ที่เข้าถึงได้ หากไม่แยกเส้นทางเดินของผู้มาเยือนและพนักงาน บุคคลภายนอกก็อาจเข้ามาในห้องทำงานได้ การแจ้งตำแหน่งห้องเซิร์ฟเวอร์ให้ทราบอย่างกว้างขวางจะช่วยให้บุกรุกง่ายขึ้น เนื่องจากห้องทำงานก็มีทรัพย์สินสารสนเทศอยู่ด้วย จึงไม่ควรละเว้นการล็อกหรือการบริหารจัดการการเข้าออก

ข้อ 30 | สิทธิขั้นต่ำสุด

ตารางแสดงการตั้งค่าสิทธิการเข้าถึงระบบงานของบริษัทแห่งหนึ่ง ผู้รับผิดชอบฝ่ายบุคคลรับผิดชอบการลงทะเบียนและปรับปรุงข้อมูลบุคคล ผู้รับผิดชอบฝ่ายเงินเดือนรับผิดชอบการคำนวณเงินเดือน (ซึ่งต้องอ้างอิงข้อมูลบุคคลเพื่อการนี้) ผู้รับผิดชอบฝ่ายขายและเจ้าหน้าที่ธุรการฝ่ายขาย (พนักงานส่งมาจากบริษัทจัดหางาน) รับผิดชอบการป้อนข้อมูลรับคำสั่งซื้อ โดยฝ่ายขายไม่จัดการข้อมูลบุคคลหรือข้อมูลเงินเดือน เมื่อพิจารณาตามหลักการสิทธิขั้นต่ำสุด การตั้งค่าใดที่ควรได้รับการทบทวน

業務システムのアクセス権設定表(可/不可で表す)
利用者(役割)    人事DB    給与DB    受注DB    全社共有--------------------------------------------------------人事担当者        更新可    不可      不可      参照可給与担当者        参照可    更新可    不可      参照可営業担当者        不可      不可      更新可    参照可営業事務(派遣)  参照可    不可      更新可    参照可
  1. ที่เจ้าหน้าที่ธุรการฝ่ายขาย (พนักงานส่งมาจากบริษัทจัดหางาน) สามารถอ้างอิง DB บุคคลได้
  2. ที่ผู้รับผิดชอบฝ่ายขายสามารถปรับปรุง DB รับคำสั่งซื้อได้
  3. ที่ผู้รับผิดชอบฝ่ายบุคคลสามารถปรับปรุง DB บุคคลได้
  4. ที่ผู้รับผิดชอบฝ่ายเงินเดือนสามารถอ้างอิง DB บุคคลได้
คำตอบA. ที่เจ้าหน้าที่ธุรการฝ่ายขาย (พนักงานส่งมาจากบริษัทจัดหางาน) สามารถอ้างอิง DB บุคคลได้

งานที่เจ้าหน้าที่ธุรการฝ่ายขายรับผิดชอบคือการป้อนข้อมูลรับคำสั่งซื้อ ไม่มีความจำเป็นต้องดู DB บุคคล จึงเป็นสิทธิที่ไม่จำเป็นต่องานและควรถูกลบออก การที่ผู้รับผิดชอบฝ่ายบุคคลปรับปรุง DB บุคคลได้ การที่ผู้รับผิดชอบฝ่ายเงินเดือนอ้างอิง DB บุคคลได้เพื่อการคำนวณเงินเดือน และการที่ผู้รับผิดชอบฝ่ายขายปรับปรุง DB รับคำสั่งซื้อได้ ล้วนเป็นสิทธิขั้นต่ำสุดที่จำเป็นต่อการปฏิบัติงานที่รับผิดชอบ

ข้อ 31 | สิทธิหลังการโยกย้าย

ตารางแสดงสิทธิการเข้าถึงที่คุณทานากะจากฝ่ายบุคคลได้รับอยู่ในปัจจุบัน คุณทานากะจะโยกย้ายไปฝ่ายขายในเดือนนี้ และจะรับผิดชอบการป้อนข้อมูลรับคำสั่งซื้อและการจัดทำเอกสารภายในฝ่ายขาย การตั้งค่าสิทธิการเข้าถึงหลังการโยกย้าย ข้อใดเหมาะสมที่สุด

異動前(現在)のアクセス権
対象システム          現在の権限--------------------------------人事DB                更新可給与DB                参照可受注DB                不可部内共有(人事部)    更新可部内共有(営業部)    不可
  1. เพื่อการส่งมอบงาน คงสิทธิอ้างอิง DB บุคคลไว้ 1 ปี แล้วเพิ่มสิทธิปรับปรุง DB รับคำสั่งซื้อและพื้นที่แชร์ภายใน (ฝ่ายขาย)
  2. คงการตั้งค่าปัจจุบันไว้ตามเดิมจนกว่าตัวบุคคลเองจะยื่นคำขอ
  3. ปิดสิทธิ DB บุคคล DB เงินเดือน และพื้นที่แชร์ภายใน (ฝ่ายบุคคล) แล้วเปิดสิทธิปรับปรุง DB รับคำสั่งซื้อและพื้นที่แชร์ภายใน (ฝ่ายขาย)
  4. คงการตั้งค่าปัจจุบันไว้ตามเดิม แล้วเพิ่มสิทธิปรับปรุง DB รับคำสั่งซื้อและพื้นที่แชร์ภายใน (ฝ่ายขาย)
คำตอบC. ปิดสิทธิ DB บุคคล DB เงินเดือน และพื้นที่แชร์ภายใน (ฝ่ายบุคคล) แล้วเปิดสิทธิปรับปรุง DB รับคำสั่งซื้อและพื้นที่แชร์ภายใน (ฝ่ายขาย)

หลังการโยกย้าย ควรมีเฉพาะสิทธิที่จำเป็นสำหรับงานใหม่เท่านั้น จึงต้องลบสิทธิของแผนกเดิมก่อนแล้วจึงให้สิทธิของแผนกใหม่ แนวทางที่คงสิทธิเดิมไว้นานด้วยเหตุผลการส่งมอบงาน หรือแนวทางที่เพียงเพิ่มสิทธิใหม่เข้าไป จะทำให้สิทธิสะสมพอกพูนขึ้น ซึ่งขัดกับหลักการสิทธิขั้นต่ำสุด การรอจนกว่าจะมีคำขอก็ไม่เหมาะสม เพราะจะเกิดช่วงเวลาที่ยังคงมีสิทธิที่ไม่จำเป็นอยู่ในขณะที่เริ่มงานใหม่แล้ว

ข้อ 32 | การตรวจสอบสิทธิ

ตารางแสดงรายการสิทธิการเข้าถึง DB เงินเดือน DB เงินเดือนใช้งานเฉพาะโดยผู้รับผิดชอบฝ่ายบุคคลที่รับผิดชอบการคำนวณเงินเดือนเท่านั้น ในการตรวจสอบประจำปี สิทธิใดบ้างที่ควรเป็นเป้าหมายของการลบทั้งหมด

給与DBのアクセス権一覧(棚卸しの対象)
利用者  所属・担当            給与DBの権限    最終ログイン----------------------------------------------------------A       人事部(給与計算)    更新可          08-18B       営業部(受注入力)    参照可          01-10C       人事部(給与計算)    参照可          08-15D       退職済み              参照可          03-20
  1. D เท่านั้น
  2. B และ D
  3. A, B และ D
  4. A และ C
คำตอบB. B และ D

B เป็นฝ่ายขายซึ่งไม่มีงานที่ต้องใช้ DB เงินเดือน จึงลบออกในฐานะสิทธิที่ไม่จำเป็นต่องาน D เป็นผู้ที่ลาออกไปแล้ว จึงเป็นเป้าหมายของการปิดใช้งาน/ลบทั้งบัญชี A และ C อยู่ในตำแหน่งฝ่ายบุคคลที่จัดการ DB เงินเดือน และมีการใช้งานล่าสุดด้วย จึงคงสิทธิไว้ การตัดสินใจลบสิทธิที่จำเป็นเพียงเพราะการล็อกอินล่าสุดเก่า หรือการคงสิทธิของผู้ที่ลาออกไว้ ล้วนเป็นข้อผิด

ข้อ 33 | ID สิทธิพิเศษ

การบริหารจัดการ ID สิทธิพิเศษของระบบ (ID ที่มีสิทธิผู้ดูแลระบบ) ข้อใดเหมาะสมที่สุด

  1. เพื่อประสิทธิภาพการทำงาน ให้ผู้ดูแลระบบทั้งหมดใช้ ID เดียวร่วมกัน และแชร์รหัสผ่านด้วย
  2. กำหนดให้ต้องขออนุมัติและได้รับการอนุมัติในการใช้งาน แล้วบันทึกการยืมคืนและการดำเนินการไว้
  3. เพื่อลดขั้นตอนการสลับ ให้ล็อกอินด้วย ID สิทธิพิเศษแม้ในงานประจำวันทั่วไป
  4. เนื่องจาก ID สิทธิพิเศษถูกใช้โดยผู้รับผิดชอบที่เชื่อถือได้เท่านั้น จึงงดการเก็บบันทึกการดำเนินการ
คำตอบB. กำหนดให้ต้องขออนุมัติและได้รับการอนุมัติในการใช้งาน แล้วบันทึกการยืมคืนและการดำเนินการไว้

ID สิทธิพิเศษมีขอบเขตผลกระทบกว้าง จึงต้องขออนุมัติและได้รับการอนุมัติทุกครั้งที่ใช้งาน บันทึกการยืมคืน และเก็บบันทึกการดำเนินการ เพื่อให้ตรวจสอบย้อนกลับได้ว่าใครทำอะไร หากใช้ร่วมกันและแชร์รหัสผ่านจะไม่สามารถระบุตัวบุคคลได้ การใช้เป็นประจำในงานประจำวันจะขยายความเสียหายเมื่อเกิดการดำเนินการผิดพลาดหรือติดมัลแวร์ การงดเก็บบันทึกด้วยเหตุผลด้านความน่าเชื่อถือจะทำให้ไม่สามารถยืนยันข้อเท็จจริงได้เมื่อเกิดเหตุ

ข้อ 34 | การดำเนินงานบันทึก

การดำเนินงานเกี่ยวกับการเก็บและการรักษาบันทึกการเข้าถึง ข้อใดเหมาะสมที่สุด

  1. รวบรวมไปยังเซิร์ฟเวอร์บันทึกอีกเครื่องหนึ่งในรูปแบบที่ไม่สามารถเปลี่ยนแปลงได้ แล้วตรวจสอบเนื้อหาเป็นระยะ
  2. การตั้งค่าเวลาของแต่ละอุปกรณ์ปล่อยให้เป็นดุลยพินิจของผู้รับผิดชอบของอุปกรณ์นั้น ๆ
  3. เก็บบันทึกไว้ในสถานะที่ผู้ดูแลระบบสามารถแก้ไขได้อย่างอิสระทุกเมื่อตามความจำเป็น
  4. เพื่อประหยัดพื้นที่จัดเก็บ จงใจไม่รวมบันทึกกรณีล็อกอินล้มเหลวไว้ในขอบเขต
คำตอบA. รวบรวมไปยังเซิร์ฟเวอร์บันทึกอีกเครื่องหนึ่งในรูปแบบที่ไม่สามารถเปลี่ยนแปลงได้ แล้วตรวจสอบเนื้อหาเป็นระยะ

บันทึกเป็นร่องรอยเพื่อยืนยันข้อเท็จจริง จึงต้องเก็บรักษาในรูปแบบที่ไม่สามารถดัดแปลงหรือลบได้ และตรวจสอบเป็นระยะเพื่อให้เกิดผลในการยับยั้งและตรวจพบตั้งแต่เนิ่น ๆ สถานะที่แก้ไขได้จะทำให้คุณค่าในฐานะร่องรอยหายไป การล็อกอินล้มเหลวเป็นสัญญาณของการเข้าถึงโดยไม่ได้รับอนุญาตโดยตรง จึงต้องเก็บไว้เสมอ หากเวลาของแต่ละอุปกรณ์ไม่ตรงกัน จะไม่สามารถนำบันทึกของหลายอุปกรณ์มาเทียบเคียงกันได้ จึงจำเป็นต้องซิงโครไนซ์เวลา

ข้อ 35 | การนำแพตช์มาใช้

วิธีการกำหนดลำดับความสำคัญในการนำโปรแกรมแก้ไข (patch) มาใช้กับระบบจำนวนมาก ข้อใดเหมาะสมที่สุด

  1. งดการตรวจสอบการทำงานในสภาพแวดล้อมทดสอบ แล้วนำมาใช้กับทุกระบบพร้อมกันทันทีในวันที่เผยแพร่
  2. ให้ความสำคัญกับการรับมือช่องโหว่ที่ได้รับการยืนยันแล้วว่ามีการนำไปใช้ประโยชน์จริง และส่งผลต่อเซิร์ฟเวอร์ที่เปิดให้บริการบนอินเทอร์เน็ต
  3. นำมาใช้ตามลำดับจากระบบที่มีผู้ใช้งานน้อยไปหามาก โดยเลื่อนระบบที่มีผู้ใช้งานมากไว้ทีหลัง
  4. นำมาใช้ตามลำดับเครื่องกลจากวันที่เผยแพร่เก่าไปใหม่
คำตอบB. ให้ความสำคัญกับการรับมือช่องโหว่ที่ได้รับการยืนยันแล้วว่ามีการนำไปใช้ประโยชน์จริง และส่งผลต่อเซิร์ฟเวอร์ที่เปิดให้บริการบนอินเทอร์เน็ต

ลำดับความสำคัญตัดสินจากการมีอยู่ของการนำไปใช้ประโยชน์จริง การเปิดเผยสู่ภายนอก ความรุนแรง และความสำคัญของทรัพย์สินเป้าหมาย ดังนั้นสิ่งที่ถูกโจมตีจริงและส่งผลต่อเซิร์ฟเวอร์ที่เปิดให้บริการภายนอกจึงมีความสำคัญสูงสุด ลำดับตามวันที่เผยแพร่หรือจำนวนผู้ใช้งานไม่สอดคล้องกับระดับความอันตราย การนำมาใช้พร้อมกันทั้งหมดโดยงดการตรวจสอบมีความเสี่ยงที่จะทำให้ธุรกิจหยุดชะงัก หากนำมาใช้ไม่ได้ ให้ใช้มาตรการทดแทน เช่น การจำกัดการสื่อสาร

ข้อ 36 | PPAP

ปัญหาของวิธีการที่แนบไฟล์ ZIP ที่ตั้งรหัสผ่านไว้ไปกับอีเมล แล้วส่งรหัสผ่านนั้นไปยังผู้รับคนเดียวกันด้วยอีเมลอีกฉบับทันทีหลังจากนั้น (ที่เรียกว่า PPAP) คือข้อใดที่เหมาะสมที่สุด

  1. จำนวนตัวอักษรที่ใช้ได้ในรหัสผ่านของไฟล์ ZIP ถูกจำกัดไว้ที่ 8 ตัวอักษร ทำให้ไม่สามารถตั้งรหัสผ่านที่แข็งแรงเพียงพอได้
  2. ฝ่ายผู้รับต้องซื้อและติดตั้งซอฟต์แวร์เฉพาะทางแบบเสียเงินแยกต่างหาก เพื่อคลายไฟล์ที่ได้รับ
  3. ไฟล์ ZIP มีอัตราการบีบอัดต่ำ ทำให้ปริมาณการสื่อสารของอีเมลที่ส่งรับเพิ่มขึ้นมาก ส่งผลให้ภาระของเมลเซิร์ฟเวอร์ภายในบริษัทสูงขึ้น
  4. ไฟล์และรหัสผ่านถูกส่งผ่านเส้นทางเดียวกัน จึงอ่อนแอต่อการดักฟังหรือการส่งผิดพลาด และการเข้ารหัสทำให้ฝ่ายผู้รับไม่สามารถตรวจสอบไวรัสได้
คำตอบD. ไฟล์และรหัสผ่านถูกส่งผ่านเส้นทางเดียวกัน จึงอ่อนแอต่อการดักฟังหรือการส่งผิดพลาด และการเข้ารหัสทำให้ฝ่ายผู้รับไม่สามารถตรวจสอบไวรัสได้

เนื่องจากส่งผ่านเส้นทางอีเมลเดียวกัน หากถูกดักดูระหว่างทาง ทั้งสองอย่างก็จะถูกส่งไปพร้อมกัน และหากส่งผิดที่อยู่ ทั้งไฟล์ที่เข้ารหัสและรหัสผ่านก็จะไปถึงผู้รับที่ผิดคนเดียวกัน นอกจากนี้ ZIP ที่เข้ารหัสไว้ยังทำให้เกตเวย์หรือซอฟต์แวร์ป้องกันไวรัสตรวจสอบเนื้อหาภายในไม่ได้ เปิดโอกาสให้มัลแวร์เล็ดลอดเข้ามา อัตราการบีบอัด ซอฟต์แวร์เฉพาะทาง และข้อจำกัดจำนวนตัวอักษร ไม่ใช่ปัญหาที่แท้จริงของวิธีการนี้

ข้อ 37 | มาตรการป้องกันการส่งผิดพลาด

มาตรการป้องกันการรั่วไหลของข้อมูลจากการส่งอีเมลผิดพลาด ข้อใดเหมาะสมที่สุด

  1. เมื่อส่งพร้อมกันไปยังผู้รับจำนวนมาก ให้เรียงผู้รับทั้งหมดไว้ใน TO เพื่อให้ทุกคนทราบ
  2. ใช้กลไกที่หน่วงการส่งไว้สักครู่ แล้วตรวจสอบผู้รับและไฟล์แนบในระหว่างนั้น
  3. ปล่อยให้การป้อนที่อยู่ผู้รับเป็นหน้าที่ของฟังก์ชันเติมข้อความอัตโนมัติ แล้วงดการตรวจสอบก่อนส่งเพื่อความรวดเร็ว
  4. แม้จะสังเกตเห็นการส่งผิดพลาดแล้ว ก็ไม่แจ้งฝ่ายตรงข้ามและรอดูสถานการณ์ไปสักระยะ
คำตอบB. ใช้กลไกที่หน่วงการส่งไว้สักครู่ แล้วตรวจสอบผู้รับและไฟล์แนบในระหว่างนั้น

การหน่วงการส่งไว้มีประสิทธิภาพในฐานะมาตรการป้องกันการส่งผิดพลาด เพราะสามารถยกเลิกได้ ณ จุดที่สังเกตเห็น ควรใช้ร่วมกับการตรวจสอบผู้รับและไฟล์แนบ หากเรียงผู้รับจำนวนมากที่ไม่รู้จักกันไว้ใน TO ที่อยู่อีเมลจะรั่วไหลไปถึงทุกคน จึงควรใช้ BCC การปล่อยให้เป็นหน้าที่ของฟังก์ชันเติมข้อความอัตโนมัติอาจทำให้สับสนกับที่อยู่ที่คล้ายกัน การปล่อยทิ้งไว้เมื่อสังเกตเห็นการส่งผิดพลาดจะทำให้ความเสียหายขยายวงกว้าง

ข้อ 38 | การตั้งค่าคลาวด์

การบริหารจัดการขอบเขตการแชร์ของพื้นที่จัดเก็บข้อมูลบนคลาวด์ที่ใช้ในงาน ข้อใดเหมาะสมที่สุด

  1. ใช้งานตามขอบเขตการแชร์ตามค่าเริ่มต้น แล้วทบทวนเมื่อเกิดปัญหาขึ้น
  2. ตรวจสอบขอบเขตการแชร์ตอนสร้างไฟล์ แล้วตรวจสอบเป็นระยะเพื่อยกเลิกการเปิดเผยที่ไม่จำเป็น
  3. เนื่องจากระเบียบภายในบริษัทห้ามการแชร์ไปยังภายนอกอยู่แล้ว จึงไม่จำเป็นต้องตรวจสอบการตั้งค่าขอบเขตการแชร์เป็นพิเศษ
  4. หากตั้งค่าเป็น "ทุกคนที่ทราบลิงก์" ก็ปลอดภัย เพราะผู้ที่ไม่ทราบ URL จะดูไม่ได้
คำตอบB. ตรวจสอบขอบเขตการแชร์ตอนสร้างไฟล์ แล้วตรวจสอบเป็นระยะเพื่อยกเลิกการเปิดเผยที่ไม่จำเป็น

การเปิดเผยโดยไม่ตั้งใจจากการตั้งค่าคลาวด์ผิดพลาดเป็นสาเหตุการรั่วไหลที่พบบ่อย จึงจำเป็นต้องทำทั้งการตรวจสอบตอนสร้างและการตรวจสอบเป็นระยะควบคู่กัน การใช้ตามค่าเริ่มต้นหรือการทบทวนหลังเกิดปัญหาแล้วนั้นสายเกินไป การแชร์แบบ "ทุกคนที่ทราบลิงก์" หาก URL ถูกส่งต่อไปก็จะเปิดให้ใครก็ดูได้ และการมีระเบียบอยู่ก็ไม่ได้รับประกันว่าการตั้งค่าจริงถูกต้อง

ข้อ 39 | ประเภทของมาตรการ

ดำเนินมาตรการ ก-ค ต่อไปนี้เป็นมาตรการป้องกันการรั่วไหลของข้อมูล ข้อใดเป็นการจับคู่ที่เหมาะสมกับมาตรการด้านบุคลากร มาตรการด้านเทคนิค และมาตรการด้านกายภาพ ก กำหนดในระเบียบว่าห้ามใช้ USB memory ส่วนตัวในงาน และแจ้งให้พนักงานทุกคนทราบ ข ตั้งค่าให้ไม่สามารถใช้พอร์ต USB ของพีซีสำหรับงานได้ ค ตัดสินใจเก็บเอกสารสำคัญในตู้เก็บเอกสารที่ล็อกได้

  1. ก มาตรการด้านกายภาพ, ข มาตรการด้านเทคนิค, ค มาตรการด้านบุคลากร
  2. ก มาตรการด้านบุคลากร, ข มาตรการด้านกายภาพ, ค มาตรการด้านเทคนิค
  3. ก มาตรการด้านบุคลากร, ข มาตรการด้านเทคนิค, ค มาตรการด้านกายภาพ
  4. ก มาตรการด้านเทคนิค, ข มาตรการด้านบุคลากร, ค มาตรการด้านกายภาพ
คำตอบC. ก มาตรการด้านบุคลากร, ข มาตรการด้านเทคนิค, ค มาตรการด้านกายภาพ

ก เป็นมาตรการด้านบุคลากรที่ควบคุมพฤติกรรมของคนด้วยระเบียบและการแจ้งให้ทราบ ข เป็นมาตรการด้านเทคนิคที่จำกัดผ่านการตั้งค่าของอุปกรณ์/ซอฟต์แวร์ ค เป็นมาตรการด้านกายภาพที่ล็อกสิ่งของจริงเพื่อปกป้อง แม้จะมีวัตถุประสงค์เดียวกันคือ "ป้องกันการนำ USB memory ออกไป" แต่การจัดประเภทจะต่างกันไปตามว่ากำหนดด้วยระเบียบหรือหยุดด้วยการตั้งค่า ซึ่งเป็นจุดที่ควรระวัง

ข้อ 40 | รหัสผ่าน

วิธีการบริหารจัดการรหัสผ่านของตนเองโดยผู้ใช้งาน ข้อใดเหมาะสมที่สุด

  1. หากผสมสัญลักษณ์เข้าไปก็ปลอดภัยเพียงพอแล้ว จึงตั้งรหัสผ่านสั้นที่จำง่ายซึ่งมีความยาวน้อยกว่า 8 ตัวอักษรได้
  2. ตั้งเป็นวลีรหัสผ่านที่ยาวและแตกต่างกันไปในแต่ละบริการ หากจำไม่ไหวก็ใช้ซอฟต์แวร์บริหารจัดการรหัสผ่านที่ได้รับอนุมัติ
  3. เพื่อไม่ให้ลืม ให้ใช้รหัสผ่านเดียวกันในทุกบริการ และใช้งานต่อไปโดยไม่เปลี่ยน
  4. เพื่อไม่ให้ลืม ให้เขียนไว้ในกระดาษโน้ตแล้วแปะไว้ที่ขอบจอ
คำตอบB. ตั้งเป็นวลีรหัสผ่านที่ยาวและแตกต่างกันไปในแต่ละบริการ หากจำไม่ไหวก็ใช้ซอฟต์แวร์บริหารจัดการรหัสผ่านที่ได้รับอนุมัติ

ความยาวของรหัสผ่านมีผลต่อความแข็งแกร่งมากที่สุด และการไม่ใช้ซ้ำจะป้องกันไม่ให้การรั่วไหลของบริการหนึ่งลุกลามไปยังบริการอื่น หากจำไม่ไหวให้ใช้ซอฟต์แวร์บริหารจัดการที่ได้รับอนุมัติ การใช้ซ้ำจะทำให้ความเสียหายขยายวงกว้างในทันทีจากการโจมตีแบบ password list attack แม้จะผสมสัญลักษณ์เข้าไป หากสั้นก็ยังไม่แข็งแกร่งพอ และการติดกระดาษโน้ตไว้จะทำให้บุคคลที่สามมองเห็นได้ง่าย

ข้อ 41 | ฟิชชิ่ง

ได้รับอีเมลที่อ้างตัวเป็นธนาคาร โดยเขียนว่า "จะระงับบัญชี กรุณายืนยันจากลิงก์ด้านล่างโดยด่วน" การรับมือของผู้ใช้งานที่เหมาะสมที่สุดคือข้อใด

  1. ลองเปิดลิงก์ดู แล้วตัดสินจากว่าดีไซน์ของหน้าจอที่แสดงเหมือนกับของจริงหรือไม่
  2. เนื่องจากข้อความภาษาไทยเป็นธรรมชาติและไม่มีข้อผิดพลาด จึงตัดสินว่าเป็นของจริง แล้วป้อนรหัสผู้ใช้งานและรหัสผ่านที่หน้าปลายทางลิงก์
  3. ไม่ใช้ลิงก์ในอีเมล แต่ยืนยันสถานการณ์จากบุ๊กมาร์กหรือแอปพลิเคชันทางการที่ใช้งานเป็นประจำ
  4. ติดต่อไปยังหมายเลขโทรศัพท์ที่ระบุไว้ในอีเมล แล้วปฏิบัติตามคำแนะนำของผู้รับสายท่านนั้น
คำตอบC. ไม่ใช้ลิงก์ในอีเมล แต่ยืนยันสถานการณ์จากบุ๊กมาร์กหรือแอปพลิเคชันทางการที่ใช้งานเป็นประจำ

เว็บไซต์ปลอมของฟิชชิ่งถูกสร้างขึ้นให้เหมือนของจริงมาก จึงไม่สามารถตัดสินได้จากรูปลักษณ์หรือความเป็นธรรมชาติของข้อความ ลิงก์และเบอร์ติดต่อในอีเมลอาจถูกจัดเตรียมไว้โดยผู้โจมตี จึงไม่ควรใช้ และควรยืนยันจากช่องทางที่ตนเองใช้งานเป็นประจำแทน ข้อความที่เร่งรัดให้รีบตัดสินใจเป็นกลวิธีทั่วไปที่ทำให้ขาดการไตร่ตรอง และควรหลีกเลี่ยงการป้อนรหัสผู้ใช้งานโดยเด็ดขาด

ข้อ 42 | Wi-Fi สาธารณะ

ข้อควรระวังเมื่อใช้ LAN ไร้สายสาธารณะ (Wi-Fi สาธารณะ) เพื่องานขณะออกไปนอกสถานที่ ข้อใดเหมาะสมที่สุด

  1. หากใช้เวลาสั้น ๆ ก็สามารถใช้ล็อกอินเข้าระบบภายในบริษัทได้เช่นกัน
  2. หากเปิดใช้งานการเชื่อมต่ออัตโนมัติไว้ ก็จะสามารถหลีกเลี่ยงจุดเชื่อมต่อที่เป็นอันตรายได้
  3. แม้ Wi-Fi สาธารณะจะไม่ได้เข้ารหัส แต่หาก SSID ตรงกับชื่อร้านก็ปลอดภัย
  4. ใช้ผ่าน VPN ที่บริษัทจัดเตรียมไว้ หรือใช้การปล่อยสัญญาณ จากสมาร์ทโฟน
คำตอบD. ใช้ผ่าน VPN ที่บริษัทจัดเตรียมไว้ หรือใช้การปล่อยสัญญาณ จากสมาร์ทโฟน

Wi-Fi สาธารณะบางครั้งไม่ได้เข้ารหัสการสื่อสาร และยังมีจุดเชื่อมต่อปลอมที่เลียนแบบของจริงอยู่ด้วย จึงปลอดภัยกว่าหากปกป้องการสื่อสารด้วย VPN หรือใช้การปล่อยสัญญาณแทน ชื่อ SSID สามารถตั้งได้อย่างอิสระ จึงไม่ใช่หลักฐานยืนยันว่าเป็นของจริง การเชื่อมต่ออัตโนมัติเพิ่มความเสี่ยงที่จะเชื่อมต่อกับจุดเชื่อมต่อปลอมโดยไม่ตั้งใจ และระยะเวลาการเชื่อมต่อที่สั้นหรือยาวไม่ได้เปลี่ยนแปลงระดับความเสี่ยง

ข้อ 43 | การบริหารจัดการสมาร์ทโฟน

การบริหารจัดการสมาร์ทโฟนที่ใช้ในงาน ข้อใดเหมาะสมที่สุด

  1. แอปเครื่องคิดเลขขอสิทธิเข้าถึงรายชื่อผู้ติดต่อ แต่เนื่องจากสะดวก จึงอนุญาต
  2. แม้จะเป็นแอปที่แจกจ่ายในที่อื่นนอกเหนือจากร้านค้าแอปทางการ หากได้รับคำวิจารณ์ดีจากผู้ใช้งานก็นำมาติดตั้งใช้งาน
  3. เนื่องจากการอัปเดต OS อาจทำให้การทำงานไม่เสถียร จึงเลื่อนการอัปเดตออกไปก่อน แล้วใช้งานต่อด้วยเวอร์ชันปัจจุบัน
  4. ตั้งค่าล็อกหน้าจอ ติดตั้งแอปจากร้านค้าทางการเท่านั้น แล้วตรวจสอบว่าสิทธิที่แอปร้องขอเหมาะสมกับฟังก์ชันหรือไม่
คำตอบD. ตั้งค่าล็อกหน้าจอ ติดตั้งแอปจากร้านค้าทางการเท่านั้น แล้วตรวจสอบว่าสิทธิที่แอปร้องขอเหมาะสมกับฟังก์ชันหรือไม่

สิ่งพื้นฐานคือการล็อกหน้าจอเพื่อเตรียมรับมือการทำหาย การติดตั้งจากร้านค้าทางการที่ตรวจสอบผู้ให้บริการได้ และการไม่อนุญาตคำขอสิทธิที่ไม่สมส่วนกับฟังก์ชัน การที่แอปเครื่องคิดเลขขอสิทธิรายชื่อผู้ติดต่อเป็นเรื่องผิดปกติ ซึ่งอาจสงสัยได้ว่าเป็นการนำข้อมูลออกไป แอปนอกร้านค้าทางการไม่สามารถตรวจสอบผู้ให้บริการและความปลอดภัยได้ การเลื่อนการอัปเดตออกไปจะทำให้ยังคงถูกโจมตีที่มุ่งเป้าไปที่ช่องโหว่ที่ทราบอยู่แล้วต่อไป

ข้อ 44 | การอยู่ร่วมกับประสิทธิภาพ

มีเสียงจากหน้างานว่า "ระเบียบความมั่นคงปลอดภัยสารสนเทศเข้มงวดเกินไปจนงานเดินหน้าไม่ได้" การรับมือของผู้นำด้านความมั่นคงปลอดภัยสารสนเทศ ข้อใดเหมาะสมที่สุด

  1. ปล่อยให้การจะใช้ระเบียบหรือไม่ขึ้นอยู่กับดุลยพินิจของหน้างาน หากรู้สึกว่าปฏิบัติตามไม่ได้ก็ไม่ต้องปฏิบัติตาม
  2. ตัดสินใจว่าจะไม่ลงโทษแม้จะฝ่าฝืน แล้วคงเนื้อหาระเบียบไว้ตามเดิมโดยไม่เปลี่ยนแปลง
  3. รับฟังสภาพความเป็นจริงของงาน พิจารณาว่าสามารถทำให้ขั้นตอนง่ายขึ้นได้หรือไม่โดยยังคงรักษาความเสี่ยงไว้ในระดับเดิม แล้วทบทวนระเบียบหากจำเป็น
  4. ระเบียบมีไว้เพื่อปฏิบัติตาม จึงไม่รับฟังความเห็นจากหน้างานและสั่งให้ปฏิบัติตามอย่างเคร่งครัด
คำตอบC. รับฟังสภาพความเป็นจริงของงาน พิจารณาว่าสามารถทำให้ขั้นตอนง่ายขึ้นได้หรือไม่โดยยังคงรักษาความเสี่ยงไว้ในระดับเดิม แล้วทบทวนระเบียบหากจำเป็น

ระเบียบที่ปฏิบัติตามไม่ได้จะถูกละเลยที่หน้างาน และก่อให้เกิดช่องโหว่ เช่น การใช้คลาวด์ส่วนตัวหรือการแชร์รหัสผ่าน ซึ่งกลับเป็นอันตรายมากขึ้น จึงควรรับฟังสภาพความเป็นจริง ทำให้ขั้นตอนปฏิบัติได้ง่ายขึ้นโดยไม่ลดระดับความเสี่ยง และทบทวนตัวระเบียบเองหากจำเป็น การสั่งให้ปฏิบัติตามอย่างเคร่งครัดเพียงอย่างเดียวจะไม่เปลี่ยนแปลงสภาพความเป็นจริง ส่วนการปล่อยให้หน้างานตัดสินใจยกเว้นเองหรือการทำให้บทลงโทษเป็นเพียงตัวอักษรที่ไม่มีผลจริง จะทำให้ระเบียบกลายเป็นเพียงชื่อเท่านั้น

ข้อ 45 | มาตรการสำหรับการทำงานที่บ้าน

ดำเนินมาตรการ ก-ค ต่อไปนี้เมื่อทำงานที่บ้าน ข้อใดเป็นการจับคู่ที่เหมาะสมกับมาตรการด้านบุคลากร มาตรการด้านเทคนิค และมาตรการด้านกายภาพ ก เปลี่ยนรหัสผ่านผู้ดูแลระบบของเราเตอร์ LAN ไร้สายที่บ้านจากค่าเริ่มต้น ข ติดแผ่นกรองป้องกันการแอบดูที่จอภาพ ค กำหนดในระเบียบว่าห้ามให้คนในครอบครัวใช้พีซีสำหรับงาน และแจ้งให้พนักงานทุกคนทราบ

  1. ก มาตรการด้านเทคนิค, ข มาตรการด้านบุคลากร, ค มาตรการด้านกายภาพ
  2. ก มาตรการด้านกายภาพ, ข มาตรการด้านเทคนิค, ค มาตรการด้านบุคลากร
  3. ก มาตรการด้านบุคลากร, ข มาตรการด้านกายภาพ, ค มาตรการด้านเทคนิค
  4. ก มาตรการด้านเทคนิค, ข มาตรการด้านกายภาพ, ค มาตรการด้านบุคลากร
คำตอบD. ก มาตรการด้านเทคนิค, ข มาตรการด้านกายภาพ, ค มาตรการด้านบุคลากร

ก เป็นมาตรการด้านเทคนิคที่เปลี่ยนการตั้งค่าของอุปกรณ์เพื่อป้องกันการดำเนินการที่ไม่ชอบด้วยกฎหมาย ข เป็นมาตรการด้านกายภาพด้วยอุปกรณ์ที่บังคับการมองเห็นทางกายภาพ ค เป็นมาตรการด้านบุคลากรที่ควบคุมพฤติกรรมของคนด้วยระเบียบและการแจ้งให้ทราบ การจับคู่ที่มอง ข เป็นด้านบุคลากรหรือด้านเทคนิค หรือมอง ก เป็นด้านบุคลากรหรือด้านกายภาพ ล้วนไม่ตรงกับวิธีการของมาตรการนั้น ๆ

ฝึกทำ: ทำโจทย์ในหน้านี้

เครื่องมือฝึกทำโจทย์แบบสุ่มคำถาม (ทำงานเมื่อเปิดใช้ JavaScript) โจทย์และคำอธิบายด้านบนสามารถอ่านได้ทั้งหมดตามปกติ

※ คำอธิบายเป็นข้อมูลเพื่อการเรียนรู้ ขอบเขตข้อสอบและระบบการสอบอาจเปลี่ยนแปลงในแต่ละปี โปรดตรวจสอบประกาศอย่างเป็นทางการของหน่วยงานผู้จัดสอบเสมอ

หน้านี้แปลจากต้นฉบับภาษาญี่ปุ่น หากเนื้อหาของคำแปลและต้นฉบับไม่ตรงกัน ให้ถือฉบับภาษาญี่ปุ่นเป็นหลัก ดูต้นฉบับภาษาญี่ปุ่น