ห้องเรียนรู้ Karinoya

คุณวุฒิ · แล็บสอบผ่าน Information Security Management (SG)

สาขาที่เกี่ยวข้อง (เทคโนโลยี การจัดการ กลยุทธ์)

อ่านโจทย์และคำอธิบายเป็นไทยได้ ส่วนบทบรรยาย (บทความอธิบาย) มีเฉพาะฉบับภาษาญี่ปุ่นเท่านั้น

ดูฉบับภาษาญี่ปุ่น (มีบทบรรยาย) →

ข้อ 1 | หมายเลขพอร์ต

ต้องการอนุญาตเฉพาะการสื่อสารด้วย HTTPS จากภายในบริษัทไปยังเว็บไซต์ภายนอกด้วยไฟร์วอลล์เท่านั้น หมายเลขพอร์ตปลายทางที่ควรอนุญาตคือข้อใด

  1. 80
  2. 443
  3. 23
  4. 25
คำตอบB. 443

HTTPS ใช้ TCP หมายเลข 443 จึงอนุญาตเฉพาะ 443 เท่านั้น 80 คือ HTTP ซึ่งการสื่อสารไหลผ่านเป็นข้อความธรรมดา ไม่เหมาะกับวัตถุประสงค์ครั้งนี้ที่ต้องการอนุญาตเฉพาะการเชื่อมต่อที่เข้ารหัส 25 คือ SMTP (การส่งอีเมล) และ 23 คือ Telnet (การล็อกอินระยะไกล) ซึ่งไม่เกี่ยวข้องกับการเรียกดูเว็บ หลักการของไฟร์วอลล์คืออนุญาตเฉพาะการสื่อสารที่จำเป็นเท่านั้นและปฏิเสธนอกเหนือจากนั้น

ข้อ 2 | การแบ่งเขต

แบ่งเครือข่ายภายในบริษัทออกเป็นซับเน็ตตามแผนก แล้วควบคุมการสื่อสารระหว่างซับเน็ตด้วยเราเตอร์ เป้าหมายหลักของมาตรการนี้คือข้อใด

  1. เข้ารหัสเนื้อหาการสื่อสารทั้งหมดที่ข้ามซับเน็ต เพื่อไม่ให้อ่านเนื้อหาได้แม้จะถูกดักฟังระหว่างทาง
  2. กำหนด IP แอดเดรสเดียวกันให้กับอุปกรณ์ทุกเครื่องภายในบริษัทรวมกัน เพื่อลดภาระในการบริหารจัดการแอดเดรสลงอย่างมาก
  3. ปิดกั้นการเข้าถึงโดยไม่ได้รับอนุญาตจากอินเทอร์เน็ตภายนอกทั้งหมดที่ขอบเขต เพื่อไม่ให้อุปกรณ์ใดในบริษัทถูกบุกรุกได้เลย
  4. แม้อุปกรณ์เครื่องหนึ่งจะติดมัลแวร์ ก็จำกัดความเสียหายให้อยู่ในขอบเขตนั้น และปิดกั้นการสื่อสารได้ที่ขอบเขต
คำตอบD. แม้อุปกรณ์เครื่องหนึ่งจะติดมัลแวร์ ก็จำกัดความเสียหายให้อยู่ในขอบเขตนั้น และปิดกั้นการสื่อสารได้ที่ขอบเขต

วัตถุประสงค์ของการแบ่งเครือข่ายเป็นเขตคือการยับยั้งการขยายตัวในแนวนอนหลังเกิดการบุกรุกหรือการติดเชื้อ และทำให้ปิดกั้นการสื่อสารที่อุปกรณ์ขอบเขตเพื่อกักกันได้ง่ายขึ้น ไม่ใช่กลไกที่ปิดกั้นการบุกรุกจากภายนอกได้อย่างสมบูรณ์ แต่เป็นมาตรการเพื่อยับยั้งความเสียหายภายในเป็นหลัก IP แอดเดรสต้องไม่ซ้ำกันในแต่ละอุปกรณ์จึงจะสื่อสารได้ จึงไม่สามารถกำหนดแอดเดรสเดียวกันให้ได้ การเข้ารหัสเป็นบทบาทของ VPN หรือ TLS ซึ่งการแบ่งซับเน็ตเองไม่ได้ทำให้เกิดขึ้น

ข้อ 3 | ความเข้าใจผิดเกี่ยวกับ NAPT

กำหนดที่อยู่ IP ส่วนตัวให้กับอุปกรณ์ภายในบริษัท แล้วแปลงเป็น IP แอดเดรสสากลด้วย NAPT เพื่อเชื่อมต่ออินเทอร์เน็ต คำอธิบายเกี่ยวกับโครงสร้างนี้ ข้อใดเหมาะสมที่สุด

  1. วัตถุประสงค์หลักของ NAPT คือการประหยัด IP แอดเดรสสากล ส่วนการควบคุมการสื่อสารจากภายนอกต้องทำแยกต่างหากด้วยไฟร์วอลล์
  2. หากใช้ NAPT การสื่อสารจะถูกเข้ารหัสโดยอัตโนมัติ จึงไม่จำเป็นต้องใช้ VPN อีกต่อไป
  3. เนื่องจาก NAPT เป็นกลไกที่ซ่อนแอดเดรสต้นทาง การสื่อสารที่ไม่ชอบด้วยกฎหมายจากภายในบริษัทไปภายนอกก็จะถูกปิดกั้นโดยอัตโนมัติทั้งหมดเช่นกัน
  4. หากอุปกรณ์ภายในบริษัทใช้ IP แอดเดรสส่วนตัว เนื่องจากภายนอกไม่สามารถเข้าถึงโดยตรงได้ อุปกรณ์จึงจะไม่ติดมัลแวร์
คำตอบA. วัตถุประสงค์หลักของ NAPT คือการประหยัด IP แอดเดรสสากล ส่วนการควบคุมการสื่อสารจากภายนอกต้องทำแยกต่างหากด้วยไฟร์วอลล์

NAT/NAPT เป็นกลไกการแปลงแอดเดรส วัตถุประสงค์คือการประหยัด IP แอดเดรสสากล แม้จะมีผลข้างเคียงที่ทำให้เข้าถึงโดยตรงจากภายนอกได้ยากขึ้น แต่ไม่มีฟังก์ชันในการคัดกรองการสื่อสาร จึงไม่สามารถใช้แทนไฟร์วอลล์ได้ และไม่มีฟังก์ชันการเข้ารหัสด้วย จึงไม่สามารถใช้แทน VPN ได้เช่นกัน แม้จะใช้ IP แอดเดรสส่วนตัว ก็ยังคงติดเชื้อได้ผ่านอีเมลหรือการเรียกดูเว็บ และไม่สามารถป้องกันอุปกรณ์ที่ติดเชื้อแล้วสื่อสารไปยังเซิร์ฟเวอร์บัญชาการภายนอกได้

ข้อ 4 | ข้อจำกัดของ VPN

ผู้ที่ทำงานที่บ้านเชื่อมต่อจากบ้านไปยังระบบภายในบริษัทด้วย VPN คำอธิบายเกี่ยวกับ VPN ข้อใดเหมาะสมที่สุด

  1. VPN เข้ารหัสและปกป้องเส้นทางการสื่อสาร แต่ไม่ได้รับประกันว่าอุปกรณ์ที่เชื่อมต่อเข้ามาปลอดภัย จึงจำเป็นต้องมีมาตรการที่ฝั่งอุปกรณ์ด้วย
  2. เมื่อใช้ VPN ไฟล์ที่บันทึกไว้ในอุปกรณ์ต้นทางการเชื่อมต่อจะถูกเข้ารหัสโดยอัตโนมัติ
  3. หากเชื่อมต่อด้วยการเข้ารหัสเส้นทางการสื่อสารผ่าน VPN แม้อุปกรณ์ต้นทางการเชื่อมต่อจะติดมัลแวร์ ก็จะไม่ส่งผลกระทบต่อระบบภายในบริษัท
  4. VPN เป็นสายเช่าทางกายภาพที่ไม่ใช้อินเทอร์เน็ต และไม่ผ่านอุปกรณ์ของผู้ให้บริการโทรคมนาคม
คำตอบA. VPN เข้ารหัสและปกป้องเส้นทางการสื่อสาร แต่ไม่ได้รับประกันว่าอุปกรณ์ที่เชื่อมต่อเข้ามาปลอดภัย จึงจำเป็นต้องมีมาตรการที่ฝั่งอุปกรณ์ด้วย

VPN เป็นเทคโนโลยีที่สร้างสายเช่าเสมือนที่เข้ารหัสไว้บนเครือข่ายสาธารณะ สิ่งที่ปกป้องคือความลับและความสมบูรณ์ของเส้นทางการสื่อสาร หากอุปกรณ์ที่ติดเชื้อเชื่อมต่อผ่าน VPN มัลแวร์ก็จะเข้าสู่ภายในบริษัทผ่านเส้นทางที่เข้ารหัสไว้ จึงจำเป็นต้องมีมาตรการเพิ่มเติมที่ฝั่งอุปกรณ์แยกต่างหาก เช่น การนำแพตช์มาใช้ มาตรการป้องกันมัลแวร์ และการยืนยันตัวตนหลายปัจจัย ไม่ใช่สายเช่าทางกายภาพ แต่ใช้เครือข่ายสาธารณะ เช่น อินเทอร์เน็ต และไม่มีฟังก์ชันที่เข้ารหัสไฟล์ภายในอุปกรณ์

ข้อ 5 | LAN ไร้สาย

มาตรการความปลอดภัยของ LAN ไร้สายในสถานประกอบการ ข้อใดเหมาะสมที่สุด

  1. ใช้ WPA2 หรือ WPA3 สำหรับการเข้ารหัสและการยืนยันตัวตน โดยจัดให้การซ่อน SSID หรือการกรองด้วย MAC แอดเดรสเป็นมาตรการเสริม
  2. หากตั้งค่าการกรองด้วย MAC แอดเดรสไว้ ก็ไม่จำเป็นต้องมีมาตรการอื่นรวมถึงการเข้ารหัสอีกต่อไป
  3. เชื่อมต่อ LAN ไร้สายสำหรับผู้มาเยือนและ LAN ไร้สายสำหรับงานภายในบริษัทเข้ากับเครือข่ายเดียวกัน แล้วบริหารจัดการอุปกรณ์และการตั้งค่าจุดเชื่อมต่อรวมศูนย์
  4. หากเปิดใช้งานฟังก์ชันซ่อน SSID จนไม่สามารถมองเห็นได้จากภายนอก ก็ถือว่าปลอดภัยเพียงพอแม้จะยังคงใช้ WEP เป็นวิธีการเข้ารหัส
คำตอบA. ใช้ WPA2 หรือ WPA3 สำหรับการเข้ารหัสและการยืนยันตัวตน โดยจัดให้การซ่อน SSID หรือการกรองด้วย MAC แอดเดรสเป็นมาตรการเสริม

แกนหลักของการป้องกัน LAN ไร้สายคือการเข้ารหัสและการยืนยันตัวตน ซึ่งใช้ WPA2 หรือ WPA3 WEP ต้องไม่ใช้งานเนื่องจากถูกถอดรหัสได้ในเวลาอันสั้น ทั้งฟังก์ชันซ่อน SSID และการกรองด้วย MAC แอดเดรสสามารถทราบ SSID หรือ MAC แอดเดรสได้หากสังเกตการสื่อสาร จึงไม่ใช่มาตรการที่พึ่งพาได้เพียงอย่างเดียว หลักการคือแยก LAN ไร้สายสำหรับผู้มาเยือนออกจากเครือข่ายสำหรับงาน หากเชื่อมต่อเข้ากับเครือข่ายเดียวกันอาจมีความเสี่ยงที่จะถูกเข้าถึงภายในบริษัทจากอุปกรณ์ของผู้มาเยือน

ข้อ 6 | การยืนยันตัวตนโดเมนผู้ส่ง

นำการยืนยันตัวตนโดเมนผู้ส่งมาใช้เพื่อลดความเสียหายจากอีเมลปลอมที่แอบอ้างโดเมนของบริษัทตนเอง คำอธิบายของ SPF, DKIM, DMARC ข้อใดเหมาะสมที่สุด

  1. DMARC เป็นกลไกที่เข้ารหัสเนื้อหาอีเมล เพื่อไม่ให้บุคคลที่สามอ่านเนื้อหาได้ระหว่างเส้นทางการสื่อสาร
  2. SPF เป็นกลไกตรวจสอบลายมือชื่ออิเล็กทรอนิกส์ DKIM เป็นกลไกเปิดเผย IP แอดเดรสของเซิร์ฟเวอร์ที่ได้รับอนุญาตให้ส่งบน DNS แล้วตรวจสอบ DMARC เป็นกลไกที่ฝ่ายส่งเปิดเผยนโยบายการจัดการอีเมลที่ยืนยันตัวตนล้มเหลว
  3. SPF เป็นกลไกเปิดเผย IP แอดเดรสของเซิร์ฟเวอร์ที่ได้รับอนุญาตให้ส่งบน DNS แล้วตรวจสอบ DKIM เป็นกลไกตรวจสอบลายมือชื่ออิเล็กทรอนิกส์ DMARC เป็นกลไกที่เปิดเผยนโยบายการจัดการอีเมลที่ยืนยันตัวตนล้มเหลว
  4. ทั้ง 3 อย่างเพียงตั้งค่าที่เมลเซิร์ฟเวอร์ฝั่งผู้รับก็เพียงพอแล้ว ไม่จำเป็นต้องตั้งค่าใด ๆ ที่โดเมนฝั่งผู้ส่ง
คำตอบC. SPF เป็นกลไกเปิดเผย IP แอดเดรสของเซิร์ฟเวอร์ที่ได้รับอนุญาตให้ส่งบน DNS แล้วตรวจสอบ DKIM เป็นกลไกตรวจสอบลายมือชื่ออิเล็กทรอนิกส์ DMARC เป็นกลไกที่เปิดเผยนโยบายการจัดการอีเมลที่ยืนยันตัวตนล้มเหลว

SPF เปิดเผย IP แอดเดรสของเซิร์ฟเวอร์ที่ได้รับอนุญาตให้ส่งอีเมลของโดเมนตนเองบน DNS แล้วให้ฝั่งผู้รับตรวจสอบ DKIM ให้ฝั่งผู้ส่งลงลายมือชื่ออิเล็กทรอนิกส์ แล้วฝั่งผู้รับตรวจสอบด้วยกุญแจที่เปิดเผยไว้บน DNS DMARC อ้างอิงผลของ SPF และ DKIM แล้วเปิดเผยนโยบายของฝั่งโดเมนผู้ส่งว่าจะจัดการอีเมลที่ยืนยันตัวตนล้มเหลวอย่างไร (ไม่ทำอะไร/กักกัน/ปฏิเสธ) พร้อมทั้งรับรายงานผลด้วย คำอธิบายที่สลับ SPF กับ DKIM หรือระบุว่า DMARC คือการเข้ารหัสเนื้อหา ล้วนผิด ทั้งหมดนี้ต้องมีการตั้งค่าที่ฝั่งโดเมนผู้ส่งเป็นเงื่อนไขเบื้องต้น เช่น การลงทะเบียนใน DNS

ข้อ 7 | การซิงโครไนซ์เวลา

ซิงโครไนซ์เวลาของเซิร์ฟเวอร์และอุปกรณ์เครือข่ายภายในบริษัทกับเซิร์ฟเวอร์ NTP เหตุผลที่สิ่งนี้สำคัญในเชิงความมั่นคงปลอดภัยสารสนเทศ ข้อใดเหมาะสมที่สุด

  1. เพราะจะสามารถนำบันทึกของหลายอุปกรณ์มาเทียบเคียงตามลำดับเวลาได้ ทำให้ติดตามลำดับเหตุการณ์ของอุบัติการณ์ได้อย่างแม่นยำ และยังคงคุณค่าในฐานะร่องรอยการตรวจสอบไว้ได้
  2. เพราะเมื่อเวลาตรงกัน การสื่อสารจะถูกเข้ารหัสโดยอัตโนมัติและไม่ถูกดักฟังอีกต่อไป
  3. เพราะเมื่อเวลาตรงกัน จะสามารถคาดการณ์เวลาที่มัลแวร์เริ่มทำงานได้ล่วงหน้า และปิดกั้นการสื่อสารในเวลานั้นได้ล่วงหน้า
  4. เพราะเมื่อเวลาตรงกัน ขนาดไฟล์บันทึกที่แต่ละอุปกรณ์สร้างจะเล็กลง ทำให้สามารถขยายระยะเวลาที่เก็บบันทึกได้แม้ในอุปกรณ์เดียวกัน
คำตอบA. เพราะจะสามารถนำบันทึกของหลายอุปกรณ์มาเทียบเคียงตามลำดับเวลาได้ ทำให้ติดตามลำดับเหตุการณ์ของอุบัติการณ์ได้อย่างแม่นยำ และยังคงคุณค่าในฐานะร่องรอยการตรวจสอบไว้ได้

หากนาฬิกาของแต่ละอุปกรณ์ไม่ตรงกัน แม้จะนำบันทึกหลายชุดมาเรียงกันก็จะไม่ทราบลำดับก่อนหลังของเหตุการณ์ ไม่สามารถติดตามได้ว่าเกิดอะไรขึ้นเมื่อใด ความน่าเชื่อถือในฐานะหลักฐานก็จะเสียหายไปด้วย ดังนั้นการปรับเวลาให้ตรงกันด้วยเซิร์ฟเวอร์ NTP ร่วมกันจึงเป็นเงื่อนไขเบื้องต้นของการสืบสวนอุบัติการณ์และร่องรอยการตรวจสอบ การซิงโครไนซ์เวลาไม่เกี่ยวข้องกับขนาดของบันทึก ไม่มีฟังก์ชันเข้ารหัสการสื่อสาร และไม่ได้ทำให้คาดการณ์เวลาทำงานของมัลแวร์ได้

ข้อ 8 | ความรับผิดชอบของ IaaS

สร้างเซิร์ฟเวอร์งานของบริษัทตนเองโดยใช้ IaaS สิ่งที่ผู้ใช้งานควรทำตามแนวคิดของโมเดลความรับผิดชอบร่วมกัน (責任共有モデル) คือข้อใด

  1. ดำเนินการนำแพตช์มาใช้กับ OS แขก (guest OS) และมิดเดิลแวร์ที่ตนเองติดตั้งไว้ ในฐานะความรับผิดชอบของผู้ใช้งานอย่างเป็นระบบ
  2. ดำเนินการรับมือช่องโหว่และนำแพตช์มาใช้กับตัวแพลตฟอร์มเสมือน (ไฮเปอร์ไวเซอร์) เอง ในฐานะความรับผิดชอบของผู้ใช้งานอย่างเป็นระบบ
  3. บริหารจัดการการเข้าออกและการรักษาความปลอดภัยของศูนย์ข้อมูลด้วยตนเองโดยไปที่หน้างานจริง พร้อมทั้งเก็บรักษาบันทึกไว้เอง
  4. ดำเนินการเปลี่ยนชิ้นส่วนด้วยตนเองเมื่อฮาร์ดแวร์ของเซิร์ฟเวอร์ทางกายภาพเสียหาย โดยไปที่ศูนย์ข้อมูลด้วยตนเอง
คำตอบA. ดำเนินการนำแพตช์มาใช้กับ OS แขก (guest OS) และมิดเดิลแวร์ที่ตนเองติดตั้งไว้ ในฐานะความรับผิดชอบของผู้ใช้งานอย่างเป็นระบบ

ใน IaaS สิ่งที่ผู้ให้บริการจัดเตรียมให้ครอบคลุมตั้งแต่สถานที่ ฮาร์ดแวร์ เครือข่าย ไปจนถึงแพลตฟอร์มเสมือน ส่วนที่อยู่เหนือ OS แขกที่ผู้ใช้งานติดตั้งเอง (OS มิดเดิลแวร์ แอปพลิเคชัน ข้อมูล บัญชี) เป็นขอบเขตความรับผิดชอบของผู้ใช้งาน ดังนั้นการนำแพตช์มาใช้กับ OS แขกจึงเป็นสิ่งที่ผู้ใช้งานต้องทำ การบริหารจัดการการเข้าออกศูนย์ข้อมูล การเปลี่ยนฮาร์ดแวร์ทางกายภาพ และการรับมือช่องโหว่ของแพลตฟอร์มเสมือน ล้วนอยู่ในขอบเขตความรับผิดชอบของผู้ให้บริการ ผู้ใช้งานไม่สามารถดำเนินการเหล่านี้ได้

ข้อ 9 | ความรับผิดชอบของ SaaS

ใช้บริการแชร์ไฟล์แบบ SaaS ในงาน แต่ผู้รับผิดชอบตั้งค่าขอบเขตการแชร์เป็น "ทุกคนที่ทราบลิงก์" ทำให้สามารถดูไฟล์ลับได้จากภายนอกบริษัท คำอธิบายตามแนวคิดของโมเดลความรับผิดชอบร่วมกัน ข้อใดเหมาะสมที่สุด

  1. ใน SaaS ผู้ให้บริการเป็นผู้ปกป้องทุกอย่าง ดังนั้นเหตุการณ์นี้ก็เป็นความรับผิดชอบของผู้ให้บริการเช่นกัน
  2. การตั้งค่าขอบเขตการแชร์ระหว่างใช้งาน SaaS จะถูกปรับให้เหมาะสมโดยอัตโนมัติโดยผู้ให้บริการ จึงไม่มีความรับผิดชอบทั้งฝ่ายผู้ใช้งานและฝ่ายผู้ให้บริการ
  3. การตั้งค่าสิทธิการเข้าถึงและขอบเขตการแชร์ รวมถึงการจัดการข้อมูลที่วางไว้ที่นั่น เป็นขอบเขตความรับผิดชอบของผู้ใช้งาน และเป็นความรับผิดชอบฝ่ายผู้ใช้งาน
  4. ใน SaaS ผู้ใช้งานไม่มีสิทธิในการตั้งค่าการแชร์ สภาพเช่นนี้จึงไม่สามารถเกิดขึ้นได้
คำตอบC. การตั้งค่าสิทธิการเข้าถึงและขอบเขตการแชร์ รวมถึงการจัดการข้อมูลที่วางไว้ที่นั่น เป็นขอบเขตความรับผิดชอบของผู้ใช้งาน และเป็นความรับผิดชอบฝ่ายผู้ใช้งาน

ใน SaaS การทำงานของแอปพลิเคชันและการรับมือช่องโหว่เป็นความรับผิดชอบของผู้ให้บริการ แต่ตัวข้อมูล บัญชีผู้ใช้งาน และการตั้งค่าสิทธิการเข้าถึง/ขอบเขตการแชร์ ยังคงเป็นขอบเขตความรับผิดชอบของผู้ใช้งาน แม้จะใช้คลาวด์ ความรับผิดชอบในส่วนนี้ก็ไม่ได้ย้ายไปยังผู้ให้บริการ ผู้ให้บริการไม่ได้ปรับการตั้งค่าให้เหมาะสมโดยอัตโนมัติ และเป็นเพราะผู้ใช้งานมีสิทธิในการตั้งค่าการแชร์นี่เองที่ทำให้เกิดการรั่วไหลจากความผิดพลาดในการตั้งค่าเช่นนี้ขึ้นจริงเป็นจำนวนมาก

ข้อ 10 | ความรับผิดชอบของ PaaS

ใช้งานแอปพลิเคชันงานที่พัฒนาขึ้นเองบน PaaS เมื่อพบช่องโหว่ SQL injection ในแอปพลิเคชันนี้ การรับมือที่เหมาะสมที่สุดคือข้อใด

  1. เนื่องจากเป็นช่องโหว่ของตัว OS เอง จึงรับมือด้วยการนำโปรแกรมแก้ไขมาใช้กับ OS แขกโดยผู้ใช้งาน
  2. เนื่องจากแอปพลิเคชันที่พัฒนาขึ้นเองอยู่ในขอบเขตความรับผิดชอบของผู้ใช้งาน จึงแก้ไขโปรแกรมด้วยตนเอง
  3. ใน PaaS ผู้ใช้งานไม่สามารถพัฒนาแอปพลิเคชันได้ ดังนั้นช่องโหว่นี้จึงไม่มีทางเกิดขึ้น
  4. เนื่องจากเป็นปัญหาที่ฝั่งสภาพแวดล้อมการรันซึ่งผู้ให้บริการ PaaS จัดเตรียมให้ จึงรอการแก้ไขจากผู้ให้บริการตามเดิม
คำตอบB. เนื่องจากแอปพลิเคชันที่พัฒนาขึ้นเองอยู่ในขอบเขตความรับผิดชอบของผู้ใช้งาน จึงแก้ไขโปรแกรมด้วยตนเอง

ใน PaaS ผู้ให้บริการจัดการตั้งแต่ OS มิดเดิลแวร์ ไปจนถึงสภาพแวดล้อมการรัน แต่แอปพลิเคชันและข้อมูลที่ผู้ใช้งานพัฒนาและวางไว้บนนั้น รวมถึงการบริหารจัดการบัญชี เป็นขอบเขตความรับผิดชอบของผู้ใช้งาน SQL injection เป็นช่องโหว่ที่เกิดจากโครงสร้างของแอปพลิเคชันของบริษัทตนเอง จึงต้องแก้ไขโปรแกรมด้วยตนเอง ไม่ใช่สิ่งที่รอการแก้ไขจากผู้ให้บริการ และไม่ใช่ปัญหาที่แก้ไขได้ด้วยแพตช์ของ OS PaaS เป็นแพลตฟอร์มสำหรับให้ผู้ใช้งานพัฒนาและรันแอปพลิเคชัน คำอธิบายที่ว่าพัฒนาไม่ได้จึงผิดด้วย

ข้อ 11 | อัตราการทำงานแบบอนุกรม

เชื่อมต่ออุปกรณ์ A ที่มีอัตราการทำงาน 0.95 กับอุปกรณ์ B ที่มีอัตราการทำงาน 0.90 แบบอนุกรม โดยระบบทั้งหมดจะทำงานได้ก็ต่อเมื่อทั้ง A และ B ทำงานพร้อมกัน อัตราการทำงานของระบบทั้งหมดคือเท่าใด กำหนดให้ความเสียหายของ A และ B เป็นอิสระต่อกัน

  1. 0.990
  2. 0.855
  3. 0.900
  4. 0.925
คำตอบB. 0.855

ในโครงสร้างแบบอนุกรม อุปกรณ์ทั้งหมดต้องทำงานพร้อมกัน อัตราการทำงานทั้งหมดจึงเป็นผลคูณของอัตราการทำงานของแต่ละอุปกรณ์ นั่นคือ 0.95×0.90=0.855 ค่า 0.925 เป็นค่าเฉลี่ยธรรมดาของอัตราการทำงานทั้งสอง ((0.95+0.90)÷2) ส่วน 0.900 เป็นอัตราการทำงานของอุปกรณ์ B เพียงอย่างเดียว ซึ่งไม่ใช่ค่าของโครงสร้างแบบอนุกรมทั้งคู่ 0.990 ก็เป็นค่าที่ไม่มีที่มา อ้างอิงเพิ่มเติม หากเป็นโครงสร้างแบบขนานที่เพียงฝ่ายใดฝ่ายหนึ่งทำงานก็เพียงพอ จะได้ 1-(1-0.95)×(1-0.90)=0.995 ยิ่งเพิ่มอุปกรณ์แบบอนุกรมมากเท่าไร อัตราการทำงานโดยรวมก็จะยิ่งลดลง จึงควรทำให้ส่วนที่ต้องการความพร้อมใช้งานเป็นแบบซ้ำซ้อน

ข้อ 12 | อัตราการทำงานแบบขนาน

จัดเตรียมอุปกรณ์ที่มีอัตราการทำงาน 0.90 จำนวน 2 เครื่อง เป็นโครงสร้างซ้ำซ้อนที่ระบบทั้งหมดจะทำงานได้หากฝ่ายใดฝ่ายหนึ่งทำงานอยู่ อัตราการทำงานของระบบทั้งหมดคือเท่าใด กำหนดให้ความเสียหายของอุปกรณ์ทั้งสองเป็นอิสระต่อกัน

  1. 0.90
  2. 0.95
  3. 0.81
  4. 0.99
คำตอบD. 0.99

อัตราการทำงานของโครงสร้างแบบขนาน (ซ้ำซ้อน) หาได้จากการนำ 1 ลบด้วยความน่าจะเป็นที่อุปกรณ์ทั้งหมดหยุดทำงานพร้อมกัน คือ 1-(1-0.90)×(1-0.90)=1-0.10×0.10=1-0.01=0.99 ค่า 0.81 เป็นค่าของโครงสร้างแบบอนุกรมที่ต้องการให้ทั้งสองทำงานพร้อมกัน (0.90×0.90) ส่วน 0.90 เป็นค่าเมื่อมีเพียง 1 เครื่อง 0.95 เป็นค่าที่ไม่มีที่มาจากการคำนวณใด ๆ ซึ่งล้วนไม่ใช่ผลลัพธ์ของโครงสร้างซ้ำซ้อน สามารถยืนยันได้ด้วยตัวเลขว่าการทำให้ซ้ำซ้อนช่วยเพิ่มอัตราการทำงานโดยรวมและมีส่วนช่วยความต่อเนื่องทางธุรกิจ

ข้อ 13 | RAID กับการสำรองแยก

ดิสก์ของไฟล์เซิร์ฟเวอร์ถูกจัดโครงสร้างเป็น RAID1 (มิเรอร์ริง) การประเมินในฐานะมาตรการรับมือแรนซัมแวร์ ข้อใดเหมาะสมที่สุด

  1. RAID1 มีประสิทธิภาพต่อความเสียหายของดิสก์ แต่การเข้ารหัสจะสะท้อนไปยังดิสก์ทั้งสองฝั่ง จึงจำเป็นต้องเก็บข้อมูลสำรองที่จัดการเป็นรุ่นไว้แบบออฟไลน์หรือในสถานที่ห่างไกลด้วย
  2. หากเพิ่มดิสก์ของ RAID1 เป็นโครงสร้าง 5 ตัว ก็จะสามารถป้องกันความเสียหายจากแรนซัมแวร์ได้
  3. RAID1 เป็นกลไกที่ห้ามการเขียนลงดิสก์ตลอดเวลา แม้แรนซัมแวร์จะพยายามเข้ารหัสไฟล์ก็ไม่สามารถเขียนทับได้ จึงถือว่าไม่เกิดความเสียหาย
  4. หากเป็น RAID1 แม้ไฟล์จะถูกเข้ารหัส ก็สามารถกู้คืนอัตโนมัติจากเนื้อหาของดิสก์อีกฝั่งได้ จึงไม่จำเป็นต้องมีมาตรการเพิ่มเติม เช่น การสำรองข้อมูล
คำตอบA. RAID1 มีประสิทธิภาพต่อความเสียหายของดิสก์ แต่การเข้ารหัสจะสะท้อนไปยังดิสก์ทั้งสองฝั่ง จึงจำเป็นต้องเก็บข้อมูลสำรองที่จัดการเป็นรุ่นไว้แบบออฟไลน์หรือในสถานที่ห่างไกลด้วย

สิ่งที่ RAID รองรับคือความเสียหายทางกายภาพของดิสก์ ส่วนการเข้ารหัสหรือการลบผิดพลาดที่เกิดขึ้นในฐานะการเขียนที่ถูกต้องจะสะท้อนไปยังดิสก์ทั้งหมดตามเดิม ดังนั้น RAID จึงไม่สามารถใช้แทนการสำรองข้อมูลได้ จำเป็นต้องเก็บข้อมูลสำรองหลายรุ่น และเก็บอย่างน้อยหนึ่งชุดไว้ในสถานที่ที่ตัดขาดจากเครือข่ายหรือในสถานที่ห่างไกล พร้อมทั้งตรวจสอบเป็นระยะว่าสามารถกู้คืนได้จริง RAID ไม่มีฟังก์ชันห้ามการเขียน และแม้จะเพิ่มจำนวนดิสก์ การเข้ารหัสก็ยังคงสะท้อนไปในลักษณะเดียวกัน

ข้อ 14 | การใช้วิว

ตารางพนักงานในฐานข้อมูลบุคคลมีคอลัมน์หมายเลขพนักงาน ชื่อ สังกัด ตำแหน่ง เงินเดือน และหมายเลขประจำตัวบุคคล ต้องการให้พนักงานทั่วไปดูได้เฉพาะชื่อ สังกัด และตำแหน่งในฐานะสมุดรายชื่อพนักงาน วิธีที่เหมาะสมที่สุดคือข้อใด

  1. กำหนดวิว ที่ดึงเฉพาะคอลัมน์ชื่อ สังกัด และตำแหน่งออกมา แล้วให้สิทธิการอ้างอิงเฉพาะวิวนั้นแก่พนักงานทั่วไป
  2. ให้สิทธิการอ้างอิงตารางพนักงานเองแก่พนักงานทุกคน แล้วแจ้งภายในบริษัทให้ไม่ดูคอลัมน์เงินเดือนและหมายเลขประจำตัวบุคคล
  3. เปลี่ยนตารางพนักงานให้พนักงานทุกคนมีสิทธิปรับปรุงได้ แล้วดำเนินการโดยทำค่าในคอลัมน์เงินเดือนและหมายเลขประจำตัวบุคคลให้ว่างเปล่าทั้งหมด
  4. วางข้อมูลสำรองของตารางพนักงานไว้ในโฟลเดอร์แชร์ แล้วให้แต่ละคนค้นหาข้อมูลที่จำเป็นมาใช้เอง
คำตอบA. กำหนดวิว ที่ดึงเฉพาะคอลัมน์ชื่อ สังกัด และตำแหน่งออกมา แล้วให้สิทธิการอ้างอิงเฉพาะวิวนั้นแก่พนักงานทั่วไป

วิวเป็นตารางเสมือนที่ดึงเฉพาะคอลัมน์หรือแถวที่จำเป็นออกมาจากตารางต้นฉบับ หากให้สิทธิการอ้างอิงเฉพาะวิวก็จะไม่ต้องแตะต้องคอลัมน์เงินเดือนหรือหมายเลขประจำตัวบุคคล เป็นวิธีที่สอดคล้องกับหลักการสิทธิขั้นต่ำสุดที่ให้เฉพาะสิทธิขั้นต่ำที่จำเป็น การพึ่งพาเพียงการแจ้งให้ทราบไม่มีข้อจำกัดทางเทคนิคจึงป้องกันการรั่วไหลไม่ได้ การทำให้คอลัมน์ว่างเปล่าเป็นการทำลายข้อมูลนั้นเอง และการให้สิทธิปรับปรุงแก่พนักงานทุกคนก็เป็นเรื่องนอกประเด็น การวางข้อมูลสำรองไว้ในโฟลเดอร์แชร์จะเพิ่มสำเนาที่ไม่ได้รับการจัดการและขยายช่องทางการรั่วไหล

ข้อ 15 | การกู้คืนฐานข้อมูล

ดิสก์ของเซิร์ฟเวอร์ฐานข้อมูลใช้งานไม่ได้เนื่องจากความเสียหาย จึงเปลี่ยนเป็นดิสก์เครื่องอื่น มีข้อมูลสำรองของคืนก่อนหน้าและบันทึกหลังการปรับปรุง (更新後ログ) ที่ได้มาหลังจากนั้นเหลืออยู่ วิธีการกู้คืนให้กลับไปสู่สถานะก่อนเกิดความเสียหายทันทีคือข้อใด

  1. คืนค่าเฉพาะข้อมูลสำรอง แล้วเริ่มดำเนินงานต่อในสถานะ ณ เวลาที่ได้ข้อมูลสำรองเมื่อคืนก่อนหน้า
  2. คืนค่าข้อมูลสำรองแล้วดำเนินการเดินหน้า (roll forward) โดยสะท้อนบันทึกหลังการปรับปรุงเข้าไป
  3. ดำเนินการเฉพาะการย้อนกลับ (rollback) ที่ยกเลิกธุรกรรมที่หยุดชะงักระหว่างการประมวลผลเพื่อกู้คืน
  4. ใช้เฉพาะบันทึกก่อนการปรับปรุง (更新前ログ) เพื่อย้อนกลับไปสู่สถานะก่อนได้ข้อมูลสำรอง
คำตอบB. คืนค่าข้อมูลสำรองแล้วดำเนินการเดินหน้า (roll forward) โดยสะท้อนบันทึกหลังการปรับปรุงเข้าไป

การกู้คืนจากความเสียหายของสื่อบันทึกทำได้โดยคืนค่าข้อมูลสำรองแล้วสะท้อนบันทึกหลังการปรับปรุงที่ตามมาหลังจากนั้นตามลำดับด้วยการเดินหน้า จนถึงสถานะก่อนเกิดความเสียหายทันที หากคืนค่าเฉพาะข้อมูลสำรอง การปรับปรุงทั้งหมดหลังจากนั้นจะสูญหายไป การย้อนกลับเป็นกระบวนการที่นำธุรกรรมที่หยุดชะงักระหว่างดำเนินการกลับไปสู่สถานะก่อนเริ่ม ไม่ใช่การนำการปรับปรุงหลังข้อมูลสำรองกลับคืนมา การย้อนกลับไปสู่สถานะก่อนได้ข้อมูลสำรองด้วยบันทึกก่อนการปรับปรุงไม่ใช่การกู้คืน การกู้คืนทั้งหมดนี้มีเงื่อนไขเบื้องต้นคือการรักษาบันทึกไว้

ข้อ 16 | การกำหนดข้อกำหนด

ในการพัฒนาระบบงานใหม่ วิธีการดำเนินงานที่สอดคล้องกับแนวคิดความปลอดภัยโดยการออกแบบ (security by design) คือข้อใด

  1. ย้อนกลับไปยังขั้นตอนออกแบบเฉพาะเมื่อพบช่องโหว่ในขั้นตอนทดสอบเท่านั้น แล้วพิจารณาและเพิ่มมาตรการความมั่นคงปลอดภัยที่จำเป็นในแต่ละครั้ง
  2. ความมั่นคงปลอดภัยเป็นงานที่ผู้รับผิดชอบด้านการดำเนินงานทำ จึงไม่พิจารณาทั้งในฐานะข้อกำหนดและการออกแบบเลยในขั้นตอนการพัฒนา
  3. กำหนดข้อกำหนดด้านความมั่นคงปลอดภัย เช่น วิธีการแบ่งสิทธิการเข้าถึง ขอบเขตการเก็บบันทึก การเข้ารหัส วิธีการยืนยันตัวตน ตั้งแต่ขั้นตอนการวางแผนและกำหนดข้อกำหนด
  4. ให้ความสำคัญกับการนำฟังก์ชันมาใช้เป็นอันดับแรก แล้วเพิ่มฟังก์ชันความมั่นคงปลอดภัยที่จำเป็นเข้าไปทีละอย่างหลังจากเริ่มใช้งานจริงแล้ว
คำตอบC. กำหนดข้อกำหนดด้านความมั่นคงปลอดภัย เช่น วิธีการแบ่งสิทธิการเข้าถึง ขอบเขตการเก็บบันทึก การเข้ารหัส วิธีการยืนยันตัวตน ตั้งแต่ขั้นตอนการวางแผนและกำหนดข้อกำหนด

ความปลอดภัยโดยการออกแบบเป็นแนวคิดที่นำความมั่นคงปลอดภัยเข้ามาผนวกในการออกแบบตั้งแต่ขั้นตอนการวางแผนและกำหนดข้อกำหนด หากพยายามเพิ่มในขั้นตอนหลัง ๆ จะกลายเป็นการแก้ไขย้อนกลับขนาดใหญ่ที่มาพร้อมการเปลี่ยนแปลงการออกแบบ ทำให้ค่าใช้จ่ายและระยะเวลาบานปลาย และมักเริ่มใช้งานจริงโดยแก้ไขไม่หมด แนวทางที่เพิ่มหลังเริ่มใช้งานจริง ที่พิจารณาเมื่อพบช่องโหว่ หรือที่ไม่พิจารณาเลยในขั้นตอนการพัฒนา ล้วนก่อให้เกิดการแก้ไขย้อนกลับและมาตรการที่ไม่เพียงพอเช่นนี้

ข้อ 17 | การทดสอบเจาะระบบ

คำอธิบายของการทดสอบเจาะระบบ (penetration test) ที่ดำเนินการก่อนเปิดให้บริการระบบเว็บ ข้อใดเหมาะสมที่สุด

  1. เป็นการทดสอบที่ตรวจสอบโครงสร้างภายในของโปรแกรม แล้วยืนยันว่าการแตกแขนงเงื่อนไขทั้งหมดถูกรันอย่างน้อยหนึ่งครั้ง โดยวัดคุณภาพจากระดับความครอบคลุม
  2. เป็นการทดสอบที่ทดลองบุกรุกจริงในฐานะผู้โจมตี เพื่อยืนยันว่าสามารถทะลุผ่านการป้องกันได้หรือไม่ ซึ่งการดำเนินการต้องได้รับความยินยอมล่วงหน้าจากผู้ดูแลระบบเป้าหมาย
  3. เป็นการทดสอบที่ยืนยันว่าผลลัพธ์ที่ได้ตรงตามข้อกำหนดของอินพุตหรือไม่ โดยไม่ดูโครงสร้างภายในของโปรแกรม ซึ่งทำหน้าที่เป็นการยืนยันขั้นสุดท้ายก่อนเปิดให้บริการรวมถึงการประเมินความเป็นไปได้ของการบุกรุกด้วย
  4. เป็นการทดสอบที่ให้ผู้ใช้งานลงมือใช้งานจริง เพื่อประเมินความเข้าใจง่ายและความสะดวกในการใช้งานของหน้าจอ
คำตอบB. เป็นการทดสอบที่ทดลองบุกรุกจริงในฐานะผู้โจมตี เพื่อยืนยันว่าสามารถทะลุผ่านการป้องกันได้หรือไม่ ซึ่งการดำเนินการต้องได้รับความยินยอมล่วงหน้าจากผู้ดูแลระบบเป้าหมาย

การทดสอบเจาะระบบเป็นการทดสอบที่ยืนยันความเป็นไปได้ของการบุกรุกในมุมมองของผู้โจมตี ซึ่งมีวัตถุประสงค์ต่างจากการทดสอบที่ยืนยันว่าฟังก์ชันทำงานตรงตามข้อกำหนดหรือไม่ แม้การทดสอบฟังก์ชันทั้งหมดจะผ่าน ก็ยังอาจถูกบุกรุกได้ การตรวจสอบโครงสร้างภายในและยืนยันความครอบคลุมของการแตกแขนงคือการทดสอบแบบกล่องขาว การยืนยันอินพุตเอาต์พุตโดยไม่ดูโครงสร้างภายในคือการทดสอบแบบกล่องดำ และการประเมินความสะดวกในการใช้งานคือการตรวจสอบยูสเซอบิลิตี้ ซึ่งล้วนเป็นคนละอย่าง อนึ่ง การพยายามบุกรุกระบบของผู้อื่นโดยไม่ได้รับอนุญาตอาจฝ่าฝืนกฎหมายห้ามการเข้าถึงโดยไม่ได้รับอนุญาต จึงขาดความยินยอมล่วงหน้าไม่ได้

ข้อ 18 | การบริหารจัดการปัญหา

คำอธิบายความแตกต่างระหว่างการบริหารจัดการอุบัติการณ์และการบริหารจัดการปัญหาในการบริหารจัดการบริการ (service management) ข้อใดเหมาะสมที่สุด

  1. การบริหารจัดการอุบัติการณ์มีวัตถุประสงค์เพื่อค้นหาสาเหตุที่แท้จริงและป้องกันการเกิดซ้ำ ส่วนการบริหารจัดการปัญหามีวัตถุประสงค์เพื่อทำให้บริการกลับสู่สภาวะปกติโดยเร็วที่สุด
  2. การบริหารจัดการอุบัติการณ์มีวัตถุประสงค์เพื่อทำให้บริการกลับสู่สภาวะปกติโดยเร็วที่สุด ส่วนการบริหารจัดการปัญหามีวัตถุประสงค์เพื่อค้นหาสาเหตุที่แท้จริงและป้องกันการเกิดซ้ำ
  3. การบริหารจัดการอุบัติการณ์รับมือเฉพาะอุบัติเหตุที่เกี่ยวข้องกับความมั่นคงปลอดภัยสารสนเทศเท่านั้น ส่วนการบริหารจัดการปัญหารับมือความขัดข้องและอุบัติเหตุอื่นทั้งหมดนอกเหนือจากนั้น ซึ่งเป็นการแบ่งตามขอบเขตเป้าหมาย
  4. การบริหารจัดการอุบัติการณ์และการบริหารจัดการปัญหาหมายถึงกิจกรรมเดียวกันทุกประการ ทั้งเป้าหมาย วัตถุประสงค์ และขั้นตอนล้วนเหมือนกัน เพียงแต่เรียกต่างกันเมื่อเขียนในรายงาน
คำตอบB. การบริหารจัดการอุบัติการณ์มีวัตถุประสงค์เพื่อทำให้บริการกลับสู่สภาวะปกติโดยเร็วที่สุด ส่วนการบริหารจัดการปัญหามีวัตถุประสงค์เพื่อค้นหาสาเหตุที่แท้จริงและป้องกันการเกิดซ้ำ

วัตถุประสงค์ของการบริหารจัดการอุบัติการณ์คือการกู้คืนบริการโดยเร็ว แม้จะไม่ทราบสาเหตุที่แท้จริงก็สามารถทำให้งานกลับมาด้วยมาตรการหลีกเลี่ยงชั่วคราวได้ วัตถุประสงค์ของการบริหารจัดการปัญหาคือการค้นหาสาเหตุที่แท้จริงและป้องกันการเกิดซ้ำด้วยมาตรการถาวร เนื่องจากวัตถุประสงค์ต่างกัน จึงบริหารจัดการเป็นคนละกระบวนการ คำอธิบายที่สลับวัตถุประสงค์ทั้งสอง หรือระบุว่าเป็นกิจกรรมเดียวกัน ล้วนผิด และไม่ใช่การแบ่งตามว่าเป็นอุบัติเหตุด้านความมั่นคงปลอดภัยสารสนเทศหรือไม่

ข้อ 19 | SLA

ทำสัญญา SLA เมื่อว่าจ้างการดำเนินงานระบบงานให้ภายนอก ข้อความเกี่ยวกับ SLA ข้อใดเหมาะสมที่สุด

  1. SLA เป็นเอกสารที่ผู้ให้บริการและผู้ใช้งานตกลงระดับคุณภาพบริการเป็นตัวเลขร่วมกัน นอกจากอัตราการทำงานและเวลาเป้าหมายในการกู้คืนแล้ว ยังกำหนดเรื่องความมั่นคงปลอดภัย เช่น กำหนดเวลาการรายงานเมื่อเกิดอุบัติการณ์และระยะเวลาการเก็บบันทึกไว้ด้วย
  2. SLA เป็นระเบียบภายในของฝ่ายผู้ให้บริการ และถูกกำหนดว่าไม่เปิดเผยแก่ผู้ใช้งาน
  3. SLA กำหนดเฉพาะเป้าหมายด้านความพร้อมใช้งาน เช่น อัตราการทำงานหรือเวลาเป้าหมายในการกู้คืนเท่านั้น ส่วนเรื่องความมั่นคงปลอดภัย เช่น กำหนดเวลาการรายงานเมื่อเกิดอุบัติการณ์หรือระยะเวลาการเก็บบันทึก ห้ามระบุไว้โดยเด็ดขาด
  4. เมื่อตกลง SLA แล้วครั้งหนึ่ง ห้ามทบทวนอีก และไม่วัดผลสถานะการบรรลุเป้าหมายระหว่างสัญญา
คำตอบA. SLA เป็นเอกสารที่ผู้ให้บริการและผู้ใช้งานตกลงระดับคุณภาพบริการเป็นตัวเลขร่วมกัน นอกจากอัตราการทำงานและเวลาเป้าหมายในการกู้คืนแล้ว ยังกำหนดเรื่องความมั่นคงปลอดภัย เช่น กำหนดเวลาการรายงานเมื่อเกิดอุบัติการณ์และระยะเวลาการเก็บบันทึกไว้ด้วย

SLA เป็นเอกสารที่ผู้ให้บริการและผู้ใช้งานตกลงร่วมกัน กำหนดอัตราการทำงาน เวลาเป้าหมายในการกู้คืนเมื่อเกิดความขัดข้อง เวลาในการตอบสนอง เป็นตัวเลข การกำหนดเรื่องความมั่นคงปลอดภัย (กำหนดเวลาการรายงานเมื่อเกิดอุบัติการณ์ ระยะเวลาการเก็บบันทึก เวลาการรับมือช่องโหว่ เป็นต้น) ไว้ด้วยจะทำให้ชัดเจนว่าจะได้รับการดำเนินการอย่างไรเมื่อเกิดเหตุ ไม่ใช่เพียงระเบียบภายในของฝ่ายผู้ให้บริการ และระดับที่ตกลงกันไว้ควรวัดผลและประเมินอย่างต่อเนื่อง (SLM) เพื่อปรับปรุง โดยทบทวนตามความจำเป็น

ข้อ 20 | การเปลี่ยนแปลงและโครงสร้าง

คำอธิบายของการบริหารจัดการการเปลี่ยนแปลง (change management) และการบริหารจัดการโครงสร้าง (configuration management) ในการบริหารจัดการบริการ การจับคู่ข้อใดเหมาะสมที่สุด

  1. การบริหารจัดการการเปลี่ยนแปลงเป็นกิจกรรมที่เป็นช่องทางเดียวในการรับข้อสอบถามหรือแจ้งความขัดข้องจากผู้ใช้งาน การบริหารจัดการโครงสร้างมีวัตถุประสงค์เพื่อกู้คืนบริการจากความขัดข้องที่เกิดขึ้นให้เร็วที่สุด
  2. การบริหารจัดการการเปลี่ยนแปลงเป็นกิจกรรมค้นหาสาเหตุที่แท้จริงของความขัดข้อง การบริหารจัดการโครงสร้างเป็นกิจกรรมรักษาความสามารถในการประมวลผลที่จำเป็นต่องาน
  3. การบริหารจัดการการเปลี่ยนแปลงเป็นกิจกรรมที่ประเมินผลกระทบของการเปลี่ยนแปลงต่อระบบ ได้รับการอนุมัติแล้วจึงดำเนินการและบันทึก การบริหารจัดการโครงสร้างเป็นกิจกรรมที่ทำความเข้าใจองค์ประกอบของโครงสร้าง เช่น อุปกรณ์ ซอฟต์แวร์ การตั้งค่า และความสัมพันธ์ของสิ่งเหล่านั้นอย่างถูกต้องอยู่เสมอ
  4. การบริหารจัดการการเปลี่ยนแปลงเป็นกิจกรรมที่ผู้ตรวจสอบสั่งให้หน่วยงานที่ถูกตรวจสอบปรับปรุง การบริหารจัดการโครงสร้างเป็นกิจกรรมที่ผู้บริหารตัดสินใจว่าจะลงทุนหรือไม่
คำตอบC. การบริหารจัดการการเปลี่ยนแปลงเป็นกิจกรรมที่ประเมินผลกระทบของการเปลี่ยนแปลงต่อระบบ ได้รับการอนุมัติแล้วจึงดำเนินการและบันทึก การบริหารจัดการโครงสร้างเป็นกิจกรรมที่ทำความเข้าใจองค์ประกอบของโครงสร้าง เช่น อุปกรณ์ ซอฟต์แวร์ การตั้งค่า และความสัมพันธ์ของสิ่งเหล่านั้นอย่างถูกต้องอยู่เสมอ

การบริหารจัดการการเปลี่ยนแปลงเป็นกลไกที่ป้องกันการเปลี่ยนแปลงที่ไร้ระเบียบ โดยประเมินผลกระทบ ได้รับการอนุมัติแล้วจึงดำเนินการและบันทึก การป้องกันการเปลี่ยนแปลงที่ไม่ได้รับอนุมัติเองก็เป็นมาตรการความมั่นคงปลอดภัยอย่างหนึ่ง การบริหารจัดการโครงสร้างเป็นกิจกรรมที่ทำความเข้าใจเวอร์ชัน การตั้งค่า และความสัมพันธ์ของอุปกรณ์และซอฟต์แวร์อย่างถูกต้องอยู่เสมอ ซึ่งช่วยให้ระบุทรัพย์สินที่เกี่ยวข้องได้ทันทีเมื่อมีการเผยแพร่ช่องโหว่ ช่องทางเดียวสำหรับข้อสอบถามคือฝ่ายบริการ (service desk) การกู้คืนเร็วคือการบริหารจัดการอุบัติการณ์ การค้นหาสาเหตุที่แท้จริงคือการบริหารจัดการปัญหา และการรักษาความสามารถในการประมวลผลคือการบริหารจัดการความจุ/สมรรถนะ ซึ่งล้วนเป็นกระบวนการอื่น

ข้อ 21 | ความเป็นอิสระของการตรวจสอบ

จะดำเนินการตรวจสอบระบบภายในบริษัท จากมุมมองความเป็นอิสระของผู้ตรวจสอบระบบ ข้อใดเหมาะสมที่สุด

  1. ผู้รับผิดชอบของแผนกตรวจสอบภายในที่เป็นอิสระในเชิงโครงสร้างจากหน่วยงานที่ถูกตรวจสอบ หรือผู้ตรวจสอบภายนอก เป็นผู้ตรวจสอบ
  2. ผู้จัดการของแผนกที่เป็นเป้าหมายการตรวจสอบ ตรวจสอบงานของแผนกตนเองด้วยตนเอง แล้วจัดทำรายงานการตรวจสอบและยื่นเอง
  3. ผู้รับผิดชอบการดำเนินงานของแผนกระบบสารสนเทศตรวจสอบระบบงานที่ตนเองดำเนินงานอยู่เป็นประจำด้วยตนเอง
  4. หัวหน้าโครงการที่รับผิดชอบการพัฒนาระบบเป้าหมายการตรวจสอบ ตรวจสอบระบบนั้นด้วยตนเอง
คำตอบA. ผู้รับผิดชอบของแผนกตรวจสอบภายในที่เป็นอิสระในเชิงโครงสร้างจากหน่วยงานที่ถูกตรวจสอบ หรือผู้ตรวจสอบภายนอก เป็นผู้ตรวจสอบ

ผู้ตรวจสอบระบบต้องมีความเป็นอิสระในเชิงโครงสร้างจากหน่วยงานที่ถูกตรวจสอบ (ความเป็นอิสระในเชิงรูปลักษณ์) และความสามารถในการตัดสินอย่างเป็นกลางและเที่ยงธรรม (ความเป็นอิสระในเชิงจิตใจ) หากตรวจสอบเป้าหมายที่ตนเองมีส่วนร่วมในการสร้างหรือดำเนินงาน จะมองข้ามข้อเท็จจริงที่ไม่สะดวก หรือถูกสงสัยว่ามองข้าม จึงไม่เป็นไปตามเงื่อนไขความเป็นอิสระ ผู้รับผิดชอบการดำเนินงาน หัวหน้าโครงการฝ่ายพัฒนา และผู้จัดการของหน่วยงานที่ถูกตรวจสอบ ล้วนกลายเป็นการตรวจสอบงานของตนเองซึ่งไม่เหมาะสม ต้องดำเนินการโดยแผนกตรวจสอบภายในที่เป็นอิสระหรือผู้ตรวจสอบภายนอก

ข้อ 22 | ร่องรอยการตรวจสอบ

คำอธิบายเกี่ยวกับร่องรอยการตรวจสอบ (audit trail) และการติดตามผล (follow-up) ในการตรวจสอบระบบ ข้อใดเหมาะสมที่สุด

  1. ร่องรอยการตรวจสอบคือรายงานการตรวจสอบที่ผู้ตรวจสอบจัดทำขึ้นเอง เพื่อรักษาความเป็นอิสระจึงไม่เปิดเผยแก่หน่วยงานที่ถูกตรวจสอบ ในการติดตามผลหน่วยงานที่ถูกตรวจสอบประเมินสถานะการปรับปรุงด้วยตนเองแล้วถือว่าเสร็จสิ้น
  2. ร่องรอยการตรวจสอบคือกลไกหรือบันทึกที่สามารถย้อนติดตามได้ว่าการดำเนินการเกิดขึ้นเมื่อใด โดยใคร ด้วยวิธีใด ในการติดตามผลผู้ตรวจสอบยืนยันสถานะการปรับปรุงในประเด็นที่ชี้ให้เห็น
  3. ร่องรอยการตรวจสอบเป็นสิ่งที่เก็บเฉพาะในช่วงระยะเวลาการตรวจสอบ สามารถงดเว้นการเก็บได้ในการดำเนินงานตามปกติ
  4. ในการติดตามผล ผู้ตรวจสอบวางแผนและดำเนินมาตรการปรับปรุงด้วยตนเอง เพื่อแก้ไขปัญหา
คำตอบB. ร่องรอยการตรวจสอบคือกลไกหรือบันทึกที่สามารถย้อนติดตามได้ว่าการดำเนินการเกิดขึ้นเมื่อใด โดยใคร ด้วยวิธีใด ในการติดตามผลผู้ตรวจสอบยืนยันสถานะการปรับปรุงในประเด็นที่ชี้ให้เห็น

ร่องรอยการตรวจสอบคือกลไกหรือบันทึก เช่น บันทึกการเข้าถึง ประวัติการดำเนินการ บันทึกการอนุมัติ ที่สามารถย้อนติดตามความเป็นมาของการดำเนินการได้ในภายหลัง ซึ่งเก็บและรักษาไว้อย่างต่อเนื่องตั้งแต่เวลาปกติจึงจะสามารถตรวจสอบย้อนหลังได้ การติดตามผลเป็นกิจกรรมที่ผู้ตรวจสอบยืนยันว่ามีการดำเนินการปรับปรุงในประเด็นที่ชี้ให้เห็นในรายงานการตรวจสอบหรือไม่ การดำเนินการปรับปรุงเองเป็นหน้าที่ของหน่วยงานที่ถูกตรวจสอบ หากผู้ตรวจสอบดำเนินการปรับปรุงด้วยตนเอง จะกลายเป็นการตรวจสอบงานของตนเองในการตรวจสอบครั้งถัดไป ซึ่งเสียความเป็นอิสระ ร่องรอยการตรวจสอบเป็นคนละสิ่งกับรายงานการตรวจสอบ

ข้อ 23 | CISO

คำอธิบายบทบาทของ CISO ในองค์กร ข้อใดเหมาะสมที่สุด

  1. วางกลยุทธ์การขายและกลยุทธ์ด้านราคาของผลิตภัณฑ์ของบริษัทตนเอง และรับผิดชอบการบรรลุเป้าหมายยอดขาย
  2. จัดทำงบการเงินและอธิบายเรื่องบัญชีในที่ประชุมผู้ถือหุ้น
  3. รับผิดชอบการกำหนดนโยบายความมั่นคงปลอดภัยสารสนเทศ การตัดสินใจแนวทางรับมือความเสี่ยง การสั่งการเมื่อเกิดอุบัติการณ์ และการรายงานต่อผู้บริหาร
  4. ดำเนินงานติดตั้งและเดินสายพีซีและอุปกรณ์เครือข่ายภายในบริษัทด้วยตนเอง พร้อมทั้งรับผิดชอบการบำรุงรักษาประจำวันและการรับมือเมื่อเกิดความขัดข้อง
คำตอบC. รับผิดชอบการกำหนดนโยบายความมั่นคงปลอดภัยสารสนเทศ การตัดสินใจแนวทางรับมือความเสี่ยง การสั่งการเมื่อเกิดอุบัติการณ์ และการรายงานต่อผู้บริหาร

CISO (ผู้บริหารสูงสุดด้านความมั่นคงปลอดภัยสารสนเทศ) เป็นผู้รับผิดชอบสูงสุดระดับผู้บริหารด้านความมั่นคงปลอดภัยสารสนเทศ ทำหน้าที่กำหนดนโยบาย ตัดสินใจแนวทางรับมือความเสี่ยง สั่งการเมื่อเกิดอุบัติการณ์ร้ายแรง และรายงานต่อผู้บริหารหรือภายนอกองค์กร กลยุทธ์การขายเป็นงานของแผนกขาย การจัดทำงบการเงินและการอธิบายเป็นงานของแผนกการเงิน เช่น CFO และการติดตั้งอุปกรณ์กับการบำรุงรักษาประจำวันเป็นงานภาคปฏิบัติของแผนกระบบสารสนเทศ ซึ่งไม่มีข้อใดเป็นบทบาทของ CISO การวางผู้รับผิดชอบไว้ในระดับผู้บริหารโดยไม่ปล่อยให้ความมั่นคงปลอดภัยเป็นหน้าที่ของผู้ปฏิบัติงานเพียงคนเดียว มีความหมายในตัวมันเอง

ข้อ 24 | การแบ่งแยกหน้าที่

จากมุมมองการควบคุมภายใน (internal control) การดำเนินงานที่สอดคล้องกับแนวคิดการแบ่งแยกหน้าที่ (segregation of duties) คือข้อใด

  1. แยกผู้รับผิดชอบการสั่งซื้อกับผู้รับผิดชอบการตรวจรับสินค้าที่ส่งมอบให้เป็นคนละคน
  2. ให้ความสำคัญกับประสิทธิภาพการทำงาน โดยให้สิทธิเปลี่ยนแปลงสภาพแวดล้อมใช้งานจริงแก่ผู้รับผิดชอบการพัฒนาระบบด้วย
  3. ให้สิทธิผู้ดูแลระบบแก่พนักงานทุกคน เพื่อให้ทุกคนสามารถดำเนินงานที่จำเป็นได้
  4. ให้ผู้รับผิดชอบคนเดียวดำเนินการตั้งแต่การยื่นคำขอ การอนุมัติ การดำเนินการ ไปจนถึงการบันทึก เพื่อให้ชัดเจนว่าใครเป็นผู้รับผิดชอบ
คำตอบA. แยกผู้รับผิดชอบการสั่งซื้อกับผู้รับผิดชอบการตรวจรับสินค้าที่ส่งมอบให้เป็นคนละคน

การแบ่งแยกหน้าที่คือแนวคิดพื้นฐานของการควบคุมภายในที่แบ่งบทบาท เช่น การยื่นคำขอ การอนุมัติ การดำเนินการ การบันทึก ให้กับคนหลายคน แล้วให้ตรวจสอบถ่วงดุลกันเพื่อสร้างโครงสร้างที่ทุจริตหรือความผิดพลาดเกิดขึ้นได้ยาก การแยกผู้สั่งซื้อกับผู้ตรวจรับเป็นตัวอย่างทั่วไปของแนวคิดนี้ สภาพที่คนคนเดียวทำได้ครบทุกขั้นตอนจะทำให้ตรวจพบการทุจริตได้ยากและขัดกับการแบ่งแยกหน้าที่ การให้สิทธิเปลี่ยนแปลงสภาพแวดล้อมใช้งานจริงแก่ผู้พัฒนาก็ควรหลีกเลี่ยงเช่นกัน เพราะทำให้เปลี่ยนแปลงได้โดยไม่ผ่านการอนุมัติ การให้สิทธิผู้ดูแลระบบแก่ทุกคนก็ขัดกับหลักการสิทธิขั้นต่ำสุดด้วย

ข้อ 25 | RFI กับ RFP

ขั้นตอนการจัดหาที่เหมาะสมที่สุดเมื่อสั่งผลิตระบบงานจากภายนอก คือข้อใด

  1. หนังสือขอข้อมูล (RFI) → หนังสือขอข้อเสนอ (RFP) → รับและประเมินข้อเสนอ → ทำสัญญา
  2. ทำสัญญา → หนังสือขอข้อเสนอ (RFP) → รับและประเมินข้อเสนอ → หนังสือขอข้อมูล (RFI)
  3. หนังสือขอข้อเสนอ (RFP) → หนังสือขอข้อมูล (RFI) → ทำสัญญา → รับและประเมินข้อเสนอ
  4. รับและประเมินข้อเสนอ → หนังสือขอข้อมูล (RFI) → ทำสัญญา → หนังสือขอข้อเสนอ (RFP)
คำตอบA. หนังสือขอข้อมูล (RFI) → หนังสือขอข้อเสนอ (RFP) → รับและประเมินข้อเสนอ → ทำสัญญา

ก่อนอื่นรวบรวมข้อมูลจากผู้ขายด้วย RFI (หนังสือขอข้อมูล) ว่ามีผลิตภัณฑ์ บริการ หรือเทคโนโลยีใดอยู่ในตลาด จากนั้นจัดทำข้อกำหนดโดยอิงจากข้อมูลนั้นแล้วสร้าง RFP (หนังสือขอข้อเสนอ) เพื่อขอข้อเสนอที่เป็นรูปธรรมจากผู้ขายหลายราย ประเมินข้อเสนอและใบเสนอราคาที่ได้รับด้วยเกณฑ์ที่กำหนดไว้ล่วงหน้า คัดเลือกผู้รับจ้าง แล้วทำสัญญา ขั้นตอนการรวบรวมข้อมูลมาก่อน ขั้นตอนการขอข้อเสนอมาทีหลัง ตัวเลือกอื่นสลับลำดับก่อนหลังนี้จึงผิด ควรระบุข้อกำหนดด้านความมั่นคงปลอดภัยไว้ใน RFP ให้ชัดเจน

ข้อ 26 | การคัดเลือกผู้รับจ้าง

ว่าจ้างงานที่เกี่ยวข้องกับข้อมูลส่วนบุคคลของลูกค้าให้ภายนอกดำเนินการ ข้อความเกี่ยวกับการคัดเลือกและการบริหารจัดการผู้รับจ้าง ข้อใดเหมาะสมที่สุด

  1. แม้ผู้รับจ้างจะรับจ้างช่วงต่อไปยังผู้ประกอบธุรกิจรายอื่นอีกทอดหนึ่ง ก็ไม่จำเป็นต้องแจ้งผู้ว่าจ้าง
  2. เพียงคัดเลือกผู้ขายที่ราคาและกำหนดส่งมอบดีที่สุดก็เพียงพอ ส่วนสถานะการได้รับการรับรองและเรื่องความมั่นคงปลอดภัย ข้อตกลงเมื่อเกิดอุบัติเหตุ ให้ปรึกษากันหลังทำสัญญาแล้ว
  3. ณ จุดที่ว่าจ้างแล้ว ความรับผิดชอบในการจัดการข้อมูลส่วนบุคคลทั้งหมดย้ายไปยังผู้รับจ้าง ผู้ว่าจ้างจึงถอนตัวจากการบริหารจัดการและกำกับดูแลหลังการคัดเลือกโดยสิ้นเชิง
  4. ระบุสถานะการได้รับการรับรอง การจัดการการรับจ้างช่วงต่อ หน้าที่การรายงานเมื่อเกิดอุบัติเหตุ การยอมรับการตรวจสอบ วิธีการลบข้อมูลเมื่อสิ้นสุดสัญญา เป็นต้น ไว้ในเกณฑ์การคัดเลือกและสัญญาให้ชัดเจน แล้วรับรายงานเป็นระยะเพื่อกำกับดูแลแม้หลังการว่าจ้างแล้ว
คำตอบD. ระบุสถานะการได้รับการรับรอง การจัดการการรับจ้างช่วงต่อ หน้าที่การรายงานเมื่อเกิดอุบัติเหตุ การยอมรับการตรวจสอบ วิธีการลบข้อมูลเมื่อสิ้นสุดสัญญา เป็นต้น ไว้ในเกณฑ์การคัดเลือกและสัญญาให้ชัดเจน แล้วรับรายงานเป็นระยะเพื่อกำกับดูแลแม้หลังการว่าจ้างแล้ว

ในการคัดเลือกผู้รับจ้าง ไม่เพียงราคาและกำหนดส่งมอบ แต่ต้องรวมความมั่นคงปลอดภัยไว้ในหัวข้อการประเมินด้วย ระบุสถานะการได้รับการรับรอง ISMS หรือ Privacy Mark ความเป็นไปได้และวิธีการจัดการการรับจ้างช่วงต่อ หน้าที่การรายงานและกำหนดเวลาเมื่อเกิดอุบัติเหตุ เงื่อนไขการยอมรับการตรวจสอบ วิธีการคืนหรือลบข้อมูลเมื่อสิ้นสุดสัญญา ไว้ในเกณฑ์การคัดเลือกและสัญญาให้ชัดเจน แม้จะว่าจ้างการจัดการข้อมูลส่วนบุคคลแล้ว ผู้ว่าจ้างก็ยังคงมีหน้าที่ในการกำกับดูแลผู้รับจ้างอย่างจำเป็นและเหมาะสม ความรับผิดชอบไม่ได้ย้ายไป การให้รับจ้างช่วงต่อโดยไม่แจ้งผู้ว่าจ้างก็ไม่เหมาะสมเช่นกัน

ข้อ 27 | AI เชิงสร้างสรรค์กับความลับ

พนักงานเสนอว่าต้องการใช้บริการ AI เชิงสร้างสรรค์ในงาน กฎที่องค์กรควรกำหนดในมุมมองการรั่วไหลของข้อมูล ข้อใดเหมาะสมที่สุด

  1. เนื้อหาที่ป้อนเข้าไปจะถูกลบโดยผู้ให้บริการอย่างแน่นอน จึงให้ป้อนข้อมูลลับได้อย่างอิสระ
  2. ห้ามการใช้งานบนอุปกรณ์ภายในบริษัทโดยรวมเนื่องจาก AI เชิงสร้างสรรค์เป็นอันตราย แล้วปล่อยให้การใช้งานผ่านอุปกรณ์ส่วนตัวหรือบัญชีส่วนตัวเป็นดุลยพินิจของแต่ละคน
  3. ให้พนักงานแต่ละคนเลือกบริการ AI เชิงสร้างสรรค์ที่ชอบตามดุลยพินิจของตนเอง และให้ป้อนข้อมูลที่จัดการในงานได้อย่างอิสระโดยไม่มีข้อจำกัด
  4. จำกัดบริการที่ใช้งานได้เฉพาะที่องค์กรอนุมัติ และระบุในกฎอย่างชัดเจนว่าห้ามป้อนข้อมูลส่วนบุคคลของลูกค้าหรือข้อมูลบริหารที่ยังไม่เปิดเผยเป็นต้น
คำตอบD. จำกัดบริการที่ใช้งานได้เฉพาะที่องค์กรอนุมัติ และระบุในกฎอย่างชัดเจนว่าห้ามป้อนข้อมูลส่วนบุคคลของลูกค้าหรือข้อมูลบริหารที่ยังไม่เปิดเผยเป็นต้น

เนื้อหาที่ป้อนใน AI เชิงสร้างสรรค์อาจถูกเก็บไว้ที่ฝั่งผู้ให้บริการหรือถูกนำไปใช้ในการเรียนรู้ หากป้อนข้อมูลลับก็มีความเป็นไปได้ที่จะรั่วไหลออกไปภายนอกจากตรงนั้น จึงควรจำกัดบริการที่ใช้งานได้เฉพาะที่องค์กรอนุมัติ และระบุขอบเขตของข้อมูลที่ป้อนได้และป้อนไม่ได้ไว้ในกฎอย่างชัดเจน ไม่มีการรับประกันว่าเนื้อหาที่ป้อนจะถูกลบเสมอไป การให้พนักงานเลือกได้อย่างอิสระ หรือการห้ามภายในบริษัทแล้วปล่อยให้ใช้อุปกรณ์ส่วนตัวตามดุลยพินิจแต่ละคน จะก่อให้เกิดชาโดว์ไอที (Shadow IT) ที่การจัดการไปไม่ถึง และกลับเพิ่มความเสี่ยงของการรั่วไหล

ข้อ 28 | ผลลัพธ์ของ AI

ให้ AI เชิงสร้างสรรค์ร่างเอกสารอธิบายสำหรับเผยแพร่ภายนอก การจัดการร่างเอกสารนี้ ข้อใดเหมาะสมที่สุด

  1. AI เชิงสร้างสรรค์อาจสร้างเนื้อหาที่ไม่เป็นความจริงออกมาอย่างน่าเชื่อถือ และมีความเป็นไปได้ที่ผลงานที่สร้างขึ้นจะคล้ายกับงานลิขสิทธิ์ที่มีอยู่ จึงให้คนตรวจสอบข้อเท็จจริงและความสัมพันธ์เชิงสิทธิก่อนเผยแพร่
  2. หากระบุแหล่งที่มากำกับไว้ ก็สามารถเผยแพร่ได้โดยไม่ต้องตรวจสอบข้อเท็จจริงของเนื้อหา
  3. ผลลัพธ์ของ AI เชิงสร้างสรรค์สร้างขึ้นจากข้อมูลการเรียนรู้จำนวนมาก เนื้อหาจึงถูกต้องเสมอ และไม่มีทางคล้ายกับงานลิขสิทธิ์ที่มีอยู่ จึงเผยแพร่ได้โดยไม่ต้องตรวจสอบเนื้อหา
  4. ข้อความที่ AI เชิงสร้างสรรค์สร้างขึ้นจะไม่เกิดปัญหาด้านลิขสิทธิ์ จึงไม่จำเป็นต้องตรวจสอบความสัมพันธ์เชิงสิทธิ
คำตอบA. AI เชิงสร้างสรรค์อาจสร้างเนื้อหาที่ไม่เป็นความจริงออกมาอย่างน่าเชื่อถือ และมีความเป็นไปได้ที่ผลงานที่สร้างขึ้นจะคล้ายกับงานลิขสิทธิ์ที่มีอยู่ จึงให้คนตรวจสอบข้อเท็จจริงและความสัมพันธ์เชิงสิทธิก่อนเผยแพร่

AI เชิงสร้างสรรค์อาจเกิดปรากฏการณ์ประสาทหลอน (hallucination) ที่สร้างเนื้อหาซึ่งไม่ได้อิงจากข้อเท็จจริงออกมาอย่างน่าเชื่อถือ จึงไม่ควรถือว่าผลลัพธ์ถูกต้องเสมอไป นอกจากนี้ยังมีกรณีที่ผลงานที่สร้างขึ้นคล้ายกับงานลิขสิทธิ์ที่มีอยู่ ซึ่งหากเผยแพร่หรือจำหน่ายไปตามเดิมอาจเป็นการละเมิดสิทธิ ดังนั้นจึงควรให้คนตรวจสอบข้อเท็จจริง ความสัมพันธ์เชิงสิทธิ และข้อกำหนดการใช้งาน ก่อนเผยแพร่ ไม่ใช่ว่าอิงจากข้อมูลการเรียนรู้แล้วจะถูกต้องเสมอไป และการระบุแหล่งที่มาก็ไม่ใช่สิ่งทดแทนการตรวจสอบข้อเท็จจริง

ข้อ 29 | การตัดสินใจลงทุน

ประเมินว่าทรัพย์สินสารสนเทศชิ้นหนึ่งจะเกิดความเสียหาย 20,000,000 เยนต่อครั้งเมื่อเกิดอุบัติเหตุ โดยมีความน่าจะเป็นการเกิด 10% ต่อปี แนวคิดในการตัดสินใจเชิงบริหารเกี่ยวกับค่าใช้จ่ายของมาตรการป้องกันอุบัติเหตุนี้ ข้อใดเหมาะสมที่สุด

  1. คาดว่ามูลค่าความเสียหายต่อปีอยู่ที่ 2,000,000 เยน จึงเปรียบเทียบกับค่าใช้จ่ายรายปีของมาตรการเพื่อตัดสินความเหมาะสมของการลงทุน อย่างไรก็ตาม สิ่งที่เกี่ยวข้องกับชีวิตมนุษย์หรือการปฏิบัติตามกฎหมาย จะไม่ตัดสินด้วยความคุ้มค่าเพียงอย่างเดียว
  2. คาดว่ามูลค่าความเสียหายต่อปีอยู่ที่ 2,000,000 เยน แต่ค่าใช้จ่ายของมาตรการควรเท่ากับมูลค่าความเสียหายเต็มจำนวนต่อครั้งคือ 20,000,000 เยนเสมอ โดยไม่คำนึงถึงจำนวนเงิน และไม่พิจารณาความคุ้มค่า
  3. ตราบใดที่ความน่าจะเป็นการเกิดไม่ถึง 100% ให้ถือว่าจะไม่เกิดอุบัติเหตุ และตัดสินว่าไม่จำเป็นต้องมีมาตรการ
  4. มาตรการความมั่นคงปลอดภัยเป็นค่าใช้จ่ายที่ไม่สร้างรายได้ จึงควรจบด้วยการไม่ใช้ค่าใช้จ่ายใด ๆ เลย
คำตอบA. คาดว่ามูลค่าความเสียหายต่อปีอยู่ที่ 2,000,000 เยน จึงเปรียบเทียบกับค่าใช้จ่ายรายปีของมาตรการเพื่อตัดสินความเหมาะสมของการลงทุน อย่างไรก็ตาม สิ่งที่เกี่ยวข้องกับชีวิตมนุษย์หรือการปฏิบัติตามกฎหมาย จะไม่ตัดสินด้วยความคุ้มค่าเพียงอย่างเดียว

มูลค่าความเสียหายต่อปีที่คาดการณ์สามารถประมาณได้คร่าว ๆ จากมูลค่าความเสียหายต่อครั้งคูณด้วยความน่าจะเป็นการเกิดต่อปี ซึ่งคือ 20,000,000 เยน×10%=2,000,000 เยน แนวคิดพื้นฐานคือเปรียบเทียบว่ามูลค่าความเสียหายที่คาดการณ์นี้จะลดลงเท่าใดด้วยมาตรการ กับค่าใช้จ่ายรายปีของมาตรการ เพื่อตัดสินความเหมาะสมของการลงทุน การใช้ค่าใช้จ่ายเต็มจำนวนความเสียหายเสมอ หรือการไม่ใช้ค่าใช้จ่ายเลย ล้วนไม่สมเหตุสมผล และการตัดสินว่าไม่จำเป็นเพราะความน่าจะเป็นไม่ถึง 100% ก็ผิดเช่นกัน อย่างไรก็ตาม มาตรการที่เกี่ยวข้องกับชีวิตมนุษย์หรือการปฏิบัติตามกฎหมายต้องไม่ตัดสินด้วยความคุ้มค่าเพียงอย่างเดียว

ข้อ 30 | KGI กับ KPI

ต้องการรายงานสถานะการดำเนินงานด้านความมั่นคงปลอดภัยสารสนเทศต่อผู้บริหารเป็นตัวเลข จึงกำหนด KGI, CSF, KPI การจับคู่ที่เหมาะสมที่สุดคือข้อใด

  1. KPI เป็นตัวชี้วัดลับที่มีเฉพาะผู้บริหารเท่านั้นที่ทราบ จึงไม่แสดงให้แผนกที่รับผิดชอบทราบ
  2. กำหนด KGI เป็น "จำนวนอุบัติการณ์ร้ายแรงเป็นศูนย์" กำหนด CSF เป็น "ยกระดับความตระหนักด้านความมั่นคงปลอดภัยของพนักงานทุกคน" กำหนด KPI เป็น "อัตราการเปิดอีเมลในการฝึกซ้อม" หรือ "จำนวนวันเฉลี่ยในการแก้ไขช่องโหว่"
  3. KGI, CSF, KPI ล้วนเป็นตัวชี้วัดผลลัพธ์สุดท้ายเหมือนกัน จึงเขียนเนื้อหาเดียวกันซ้ำ 3 ครั้งเพื่อแสดง
  4. กำหนด KGI เป็น "อัตราการเปิดอีเมลในการฝึกซ้อมอีเมลโจมตีแบบเจาะจงเป้าหมายไม่เกิน 5%" กำหนด CSF เป็น "ดำเนินการฝึกซ้อมซ้ำทุกปี" กำหนด KPI เป็น "จำนวนอุบัติการณ์ร้ายแรงเป็นศูนย์"
คำตอบB. กำหนด KGI เป็น "จำนวนอุบัติการณ์ร้ายแรงเป็นศูนย์" กำหนด CSF เป็น "ยกระดับความตระหนักด้านความมั่นคงปลอดภัยของพนักงานทุกคน" กำหนด KPI เป็น "อัตราการเปิดอีเมลในการฝึกซ้อม" หรือ "จำนวนวันเฉลี่ยในการแก้ไขช่องโหว่"

KGI คือตัวชี้วัดผลลัพธ์สุดท้ายที่ควรบรรลุ CSF คือปัจจัยความสำเร็จที่สำคัญอย่างยิ่งต่อการบรรลุนั้น KPI คือตัวชี้วัดระหว่างทางที่ใช้วัดความคืบหน้า ดังนั้นจึงวาง "จำนวนอุบัติการณ์ร้ายแรงเป็นศูนย์" เป็น KGI ในฐานะผลลัพธ์สุดท้าย วางการยกระดับความตระหนักเป็น CSF ในฐานะปัจจัยความสำเร็จ และวางอัตราการเปิดอีเมลฝึกซ้อมหรือจำนวนวันเฉลี่ยในการแก้ไขช่องโหว่ซึ่งวัดความคืบหน้านั้นเป็น KPI การจับคู่ที่สลับ KGI กับ KPI ผิด ทั้งสามเป็นตัวชี้วัดคนละบทบาทที่แตกต่างกัน และ KPI เป็นสิ่งที่ควรแบ่งปันให้แผนกที่รับผิดชอบเพื่อใช้ปรับปรุงกิจกรรมประจำวัน

ฝึกทำ: ทำโจทย์ในหน้านี้

เครื่องมือฝึกทำโจทย์แบบสุ่มคำถาม (ทำงานเมื่อเปิดใช้ JavaScript) โจทย์และคำอธิบายด้านบนสามารถอ่านได้ทั้งหมดตามปกติ

※ คำอธิบายเป็นข้อมูลเพื่อการเรียนรู้ ขอบเขตข้อสอบและระบบการสอบอาจเปลี่ยนแปลงในแต่ละปี โปรดตรวจสอบประกาศอย่างเป็นทางการของหน่วยงานผู้จัดสอบเสมอ

หน้านี้แปลจากต้นฉบับภาษาญี่ปุ่น หากเนื้อหาของคำแปลและต้นฉบับไม่ตรงกัน ให้ถือฉบับภาษาญี่ปุ่นเป็นหลัก ดูต้นฉบับภาษาญี่ปุ่น