ห้องเรียนรู้ Karinoya

คุณวุฒิ · แล็บสอบผ่าน Information Security Management (SG)

การใช้ไอทีในงานธุรกิจ

อ่านโจทย์และคำอธิบายเป็นไทยได้ ส่วนบทบรรยาย (บทความอธิบาย) มีเฉพาะฉบับภาษาญี่ปุ่นเท่านั้น

ดูฉบับภาษาญี่ปุ่น (มีบทบรรยาย) →

ข้อ 1 | สิทธิขั้นต่ำสุด

คุณ B ผู้ดำรงตำแหน่งผู้นำด้านความมั่นคงปลอดภัยสารสนเทศของฝ่ายบัญชีบริษัท A รับหน้าที่ทบทวนสิทธิการเข้าถึงโฟลเดอร์แชร์ภายในแผนกปีละ 1 ครั้ง ได้รับรายการการตั้งค่าปัจจุบันจากฝ่ายระบบสารสนเทศ ฝ่ายขายจำเป็นต้องอ้างอิงโฟลเดอร์ใบแจ้งหนี้เพื่อยืนยันสถานะการเรียกเก็บเงินของลูกค้าที่ตนรับผิดชอบในเชิงธุรกิจ ผู้รับผิดชอบเงินเดือนของฝ่ายบุคคลต้องเขียนโฟลเดอร์เงินเดือนเพื่อคำนวณเงินเดือน ฝ่ายบัญชีจัดทำใบแจ้งหนี้และรายการบัญชี ซึ่งแต่ละอย่างต้องเขียนได้ โฟลเดอร์เงินเดือนเก็บเอกสารเกี่ยวกับจำนวนเงินเดือนของพนักงานทุกคนและหมายเลขประจำตัวประชาชน (My Number) ไว้ เมื่อพิจารณาตามหลักการสิทธิขั้นต่ำสุด การตั้งค่าที่คุณ B ควรเรียกร้องให้แก้ไขเป็นอันดับแรกคือข้อใด

共有フォルダのアクセス権一覧(抜粋)
行 フォルダ        利用者グループ  権限1  /経理/請求書    経理部          読み書き2  /経理/請求書    営業部          読み取り3  /経理/仕訳      経理部          読み書き4  /人事/給与      人事部給与担当  読み書き5  /人事/給与      全従業員        読み取り
  1. แถวที่ 3 เปลี่ยนสถานะที่ฝ่ายบัญชีสามารถอ่านเขียนโฟลเดอร์รายการบัญชีได้ ให้มีผลเฉพาะช่วงปลายเดือนเท่านั้น
  2. แถวที่ 5 ยกเลิกสถานะที่พนักงานทุกคนสามารถอ้างอิงโฟลเดอร์เงินเดือนได้ แล้วจำกัดเฉพาะผู้รับผิดชอบเงินเดือนของฝ่ายบุคคลที่จำเป็นต่องาน
  3. แถวที่ 1 ฝ่ายบัญชีสามารถอ่านเขียนโฟลเดอร์ใบแจ้งหนี้ได้ ซึ่งมีสิทธิแรงเกินไป จึงเปลี่ยนเป็นสิทธิอ่านอย่างเดียว
  4. แถวที่ 2 ยกเลิกสถานะที่ฝ่ายขายสามารถอ้างอิงโฟลเดอร์ใบแจ้งหนี้ได้ แล้วให้สอบถามฝ่ายบัญชีทุกครั้งที่จำเป็น
คำตอบB. แถวที่ 5 ยกเลิกสถานะที่พนักงานทุกคนสามารถอ้างอิงโฟลเดอร์เงินเดือนได้ แล้วจำกัดเฉพาะผู้รับผิดชอบเงินเดือนของฝ่ายบุคคลที่จำเป็นต่องาน

แถวที่ 5 อยู่ในสถานะที่พนักงานทุกคนสามารถอ่านจำนวนเงินเดือนและเอกสารที่เกี่ยวข้องกับหมายเลขประจำตัวประชาชนของผู้อื่นได้ ซึ่งเป็นสิทธิที่ไม่มีความจำเป็นต่องาน จึงควรลบออกทันที แถวที่ 1 และ 3 เป็นสิทธิเขียนที่จำเป็นต่องานหลักของฝ่ายบัญชี แถวที่ 2 ก็เป็นสิทธิอ้างอิงที่จำเป็นต่องานของฝ่ายขาย ซึ่งทั้งหมดสามารถอธิบายเหตุผลได้ จึงไม่ใช่เป้าหมายของการแก้ไข สิทธิขั้นต่ำสุดไม่ใช่การลดสิทธิลงอย่างเอกภาพ แต่คือการขจัดสิทธิที่ไม่มีความจำเป็น

ข้อ 2 | การแบ่งแยกหน้าที่

ที่บริษัท A การออกรหัสผู้ใช้งานของระบบงานมีคุณ C จากฝ่ายระบบสารสนเทศเป็นผู้รับผิดชอบเพียงคนเดียว ขั้นตอนปัจจุบันคือ เมื่อได้รับคำขอทางอีเมลจากแต่ละแผนก คุณ C จะดูเนื้อหาแล้วตัดสินว่าจำเป็น จากนั้นลงทะเบียนเข้าระบบโดยตรง อีเมลคำขอจะส่งถึงตัวบุคคลโดยตรง และไม่มีกฎเกณฑ์ให้เก็บบันทึกไว้ การตรวจสอบภายในเมื่อไม่นานมานี้พบว่ามีการลงทะเบียนรหัสผู้ใช้งานที่ไม่มีอยู่จริง 1 รายการ แต่ไม่สามารถติดตามได้ว่าลงทะเบียนตามคำขอของใคร คุณ C ทำงานอย่างจริงจังมาเป็นเวลานาน ไม่มีเสียงสงสัยในตัวบุคคล เมื่อจะทบทวนขั้นตอนนี้ การรับมือที่เหมาะสมที่สุดคือข้อใด

  1. ปรับปรุงเป็นขั้นตอนที่หัวหน้าแผนกยื่นคำขอ ผู้รับผิดชอบการจัดการสารสนเทศอนุมัติ แล้วให้ผู้รับผิดชอบคนละคนดำเนินการลงทะเบียน พร้อมทั้งบันทึกการยื่นคำขอ การอนุมัติ และการลงทะเบียนไว้
  2. เปลี่ยนอีเมลคำขอจากที่ส่งถึงตัวบุคคลเป็นส่งถึงกล่องข้อความแชร์ของฝ่ายระบบสารสนเทศ แล้วเก็บอีเมลที่ได้รับไว้ 1 ปีเพื่อให้ค้นหาได้
  3. ให้คุณ C ยื่นหนังสือรับรองเกี่ยวกับการรักษาความลับและการปฏิบัติงานอย่างเหมาะสม แล้วให้เข้ารับการอบรมความมั่นคงปลอดภัยสารสนเทศปีละ 1 ครั้ง
  4. เพื่อลดภาระของคุณ C จึงเพิ่มผู้รับผิดชอบการลงทะเบียนเป็น 2 คน ให้ทั้ง 2 คนสลับกันตัดสินความเหมาะสมของคำขอและลงทะเบียน
คำตอบA. ปรับปรุงเป็นขั้นตอนที่หัวหน้าแผนกยื่นคำขอ ผู้รับผิดชอบการจัดการสารสนเทศอนุมัติ แล้วให้ผู้รับผิดชอบคนละคนดำเนินการลงทะเบียน พร้อมทั้งบันทึกการยื่นคำขอ การอนุมัติ และการลงทะเบียนไว้

แก่นแท้ของปัญหาคือผู้ตัดสินความเหมาะสมของคำขอกับผู้ลงทะเบียนเป็นคนเดียวกัน และไม่มีการบันทึกไว้ หากแบ่งบทบาทการยื่นคำขอ การอนุมัติ และการลงทะเบียนออกจากกันแล้วบันทึกไว้ การลงทะเบียนที่ไม่มีเหตุผลรองรับจะเข้ามาไม่ได้ และสามารถติดตามย้อนหลังได้ภายหลัง (การแบ่งแยกหน้าที่) แม้จะเพิ่มผู้รับผิดชอบเป็น 2 คน โครงสร้างที่คนคนเดียวทำได้ครบทุกขั้นตอนก็ไม่เปลี่ยนแปลง หนังสือรับรองและการอบรมไม่ได้ลดโอกาสของการทุจริตในตัวมันเอง การเปลี่ยนเป็นกล่องข้อความแชร์และการเก็บรักษาเป็นเพียงการปรับปรุงความสามารถในการติดตาม แต่ไม่ได้แก้ไขการขาดการอนุมัติ

ข้อ 3 | บัญชีร่วม

ที่ร้านค้าปลีกของบริษัท A ใช้บัญชีร่วมของร้าน "shop01" ในการดำเนินการเครื่อง POS โดยรหัสผ่านนั้นพนักงานทั้ง 8 คนรวมถึงผู้จัดการร้านทราบทุกคน วันหนึ่งจากการตรวจสอบยอดขายของสำนักงานใหญ่ พบว่าการยกเลิกยอดขายซึ่งปกติแทบไม่เกิดขึ้น กลับถูกบันทึกซ้ำหลายครั้งในวันเดียวกัน เมื่อสำนักงานใหญ่ขอบันทึกการดำเนินการของร้านมาตรวจสอบ ได้ผลบันทึกดังต่อไปนี้ ร้านไม่มีกล้องวงจรปิด และตารางกะงานบันทึกไว้เพียงช่วงเวลาทำงานเท่านั้น สำนักงานใหญ่ไม่สามารถระบุตัวว่าใครเป็นผู้ดำเนินการนี้ได้ สิ่งที่ควรทำเป็นอันดับแรกเพื่อป้องกันการเกิดซ้ำคือข้อใด

店舗POSの操作ログ(抜粋)
日時              利用者ID  端末   操作2026-08-03 09:12  shop01    POS-1  売上登録2026-08-03 13:40  shop01    POS-1  売上取消2026-08-03 15:02  shop01    POS-2  売上取消2026-08-03 18:05  shop01    POS-2  売上取消
  1. ลดจำนวนเครื่อง POS ให้เหลือเพียงเครื่อง POS-1 เครื่องเดียว แล้วจำกัดสถานที่และช่วงเวลาที่สามารถดำเนินการเครื่องแคชเชียร์ได้ไว้อย่างละเอียดล่วงหน้า
  2. ขยายระยะเวลาการเก็บรักษาบันทึกจาก 3 เดือนปัจจุบันเป็น 3 ปี แล้วสำรวจการดำเนินการที่คล้ายกันทั้งหมดย้อนหลัง
  3. ออกรหัสส่วนตัวให้พนักงานแต่ละคนและยกเลิกรหัสร่วม เพื่อให้สามารถติดตามได้ด้วยบันทึกว่าใครดำเนินการอะไร
  4. เปลี่ยนรหัสผ่านของบัญชีร่วม "shop01" ทุกเดือน โดยให้ผู้จัดการร้านแจ้งเนื้อหาที่เปลี่ยนแก่พนักงานทุกคนด้วยวาจา
คำตอบC. ออกรหัสส่วนตัวให้พนักงานแต่ละคนและยกเลิกรหัสร่วม เพื่อให้สามารถติดตามได้ด้วยบันทึกว่าใครดำเนินการอะไร

เนื่องจากสิ่งที่เหลืออยู่ในบันทึกมีเพียงรหัสร่วม แม้จะมีบันทึกก็ไม่สามารถระบุตัวผู้ดำเนินการได้ (ขาดความรับผิดชอบที่ตรวจสอบย้อนกลับได้) หากเปลี่ยนเป็นรหัสส่วนบุคคล ก็จะระบุตัวผู้ดำเนินการได้ และยังช่วยยับยั้งจากความรู้สึกว่า "กำลังถูกจับตามอง" ด้วย การขยายระยะเวลาเก็บรักษา การลดจำนวนเครื่อง หรือการเปลี่ยนรหัสผ่านเป็นระยะ ไม่ได้แก้ไขสาเหตุที่ว่าตราบใดที่ยังใช้รหัสร่วม ก็ไม่สามารถระบุได้ว่าเป็นการดำเนินการของใคร

ข้อ 4 | การจัดการ ID สิทธิพิเศษ

ที่บริษัท A มอบหมาย ID สิทธิพิเศษที่มีสิทธิผู้ดูแลระบบของระบบงานให้กับผู้รับผิดชอบของฝ่ายระบบสารสนเทศ 3 คนเป็นการถาวร ทั้ง 3 คนใช้ ID สิทธิพิเศษนี้ล็อกอินแม้กระทั่งเพื่อตรวจอีเมลหรือจัดทำเอกสารในชีวิตประจำวัน เมื่อไม่นานมานี้ ผู้รับผิดชอบคนหนึ่งดำเนินการผิดพลาดและลบข้อมูลใช้งานจริงบางส่วนไป แม้จะกู้คืนได้จากข้อมูลสำรอง แต่ฝ่ายตรวจสอบได้ชี้ให้เห็นว่าควรทบทวนวิธีการจัดการ ID สิทธิพิเศษ ทั้ง 3 คนต้องการสิทธิผู้ดูแลระบบสำหรับงานบำรุงรักษา แต่งานนั้นเกิดขึ้นเพียงไม่กี่ครั้งต่อเดือน การดำเนินงาน ID สิทธิพิเศษที่เหมาะสมที่สุดคือข้อใด

  1. คงการจัดการร่วมของทั้ง 3 คนไว้ตามเดิม แต่เปลี่ยนแนวทางให้เมื่อทำงานในฐานะผู้ดูแลระบบต้องมีคนอยู่ด้วยอย่างน้อย 2 คนเสมอเพื่อตรวจสอบเนื้อหาการดำเนินการซึ่งกันและกัน และบันทึกข้อเท็จจริงนั้นไว้ในบันทึกงาน
  2. คงมอบหมาย ID สิทธิพิเศษให้ทั้ง 3 คนตามเดิม แล้วให้แต่ละคนรายงานเนื้อหางานผู้ดูแลระบบที่ทำด้วยตนเองในช่วงปลายเดือนทุกเดือน
  3. ในภาวะปกติไม่มอบหมาย ID สิทธิพิเศษให้ใครเลย เมื่อมีงานบำรุงรักษาจึงให้ยืมผ่านการขออนุมัติและได้รับอนุมัติในแต่ละครั้ง แล้วให้คืนหลังจากงานเสร็จพร้อมเปลี่ยนรหัสผ่าน จากนั้นตรวจสอบโดยเทียบบันทึกการยืมคืนกับบันทึกการดำเนินการ
  4. เปลี่ยนรหัสผ่านของ ID สิทธิพิเศษให้เป็นข้อความซับซ้อน 32 ตัวอักษร แล้วเก็บไว้ในที่ที่ผู้รับผิดชอบทั้ง 3 คนเท่านั้นสามารถดูได้
คำตอบC. ในภาวะปกติไม่มอบหมาย ID สิทธิพิเศษให้ใครเลย เมื่อมีงานบำรุงรักษาจึงให้ยืมผ่านการขออนุมัติและได้รับอนุมัติในแต่ละครั้ง แล้วให้คืนหลังจากงานเสร็จพร้อมเปลี่ยนรหัสผ่าน จากนั้นตรวจสอบโดยเทียบบันทึกการยืมคืนกับบันทึกการดำเนินการ

หากให้ยืมเฉพาะเมื่อจำเป็นแล้วให้คืนพร้อมเปลี่ยนรหัสผ่านหลังงานเสร็จ โอกาสในการดำเนินการผิดพลาดในงานประจำวันก็จะหมดไป และการเทียบบันทึกการยืมคืนกับบันทึกการดำเนินการยังช่วยพบการดำเนินการสิทธิพิเศษที่ไม่มีในบันทึกได้ด้วย แม้จะเพิ่มความยาวของรหัสผ่าน สถานะที่ใช้งานได้ตลอดเวลาก็ไม่เปลี่ยนแปลง และป้องกันการดำเนินการผิดพลาดไม่ได้ การตรวจสอบซึ่งกันและกันโดยมีคนอยู่ด้วยเป็นเพียงมาตรการเสริม ปัญหาการมอบหมายถาวรยังคงอยู่ การรายงานด้วยตนเองอาจไม่มีการบันทึกการดำเนินการที่ไม่สะดวกต่อตัวบุคคลเอง จึงไม่ถือเป็นการตรวจสอบ

ข้อ 5 | สิทธิหลังการโยกย้าย

คุณ D ที่เคยสังกัดฝ่ายขายของบริษัท A ได้โยกย้ายไปฝ่ายบัญชีตั้งแต่วันที่ 1 เมษายน ฝ่ายระบบสารสนเทศได้รับคำขอจากหัวหน้าแผนกฝ่ายบัญชีและมอบสิทธิการป้อนข้อมูลระบบบัญชีให้คุณ D แล้ว ในขณะที่สิทธิระบบบริหารการขายที่คุณ D เคยใช้ที่ฝ่ายขายไม่มีใครยื่นคำขอลบ จึงปล่อยไว้ตามเดิม คุณ D ไม่มีความจำเป็นต้องใช้ระบบบริหารการขายในงานของฝ่ายบัญชี ที่บริษัท A มีการดำเนินงานลักษณะเดียวกันนี้ต่อเนื่องมาในอดีต และในบรรดาพนักงานที่ทำงานมาเกิน 10 ปี มีบางคนที่ถือสิทธิของ 5 แผนกรวมกัน การรับมือกับสถานการณ์นี้ที่เหมาะสมที่สุดคือข้อใด

  1. เนื่องจากสิทธิของแผนกเดิมไม่ก่อความเสียหายจริงหากตัวบุคคลไม่ได้ใช้ จึงคงไว้ตามเดิมจนกว่าจะถึงการตรวจนับประจำปีครั้งถัดไป
  2. สำหรับพนักงานที่มีสิทธิสะสมอยู่มาก ให้แจกรายการสิทธิที่ถือครองอยู่ในปัจจุบันแก่ตัวบุคคล แล้วให้ตัวบุคคลเลือกและแจ้งสิ่งที่คิดว่าไม่จำเป็นด้วยตนเอง
  3. คงสิทธิของแผนกเดิมไว้ตามเดิมเป็นเวลา 3 เดือนเพื่อเตรียมการส่งมอบงาน แล้วลบเมื่อตัวบุคคลแจ้งขอหลังจากผ่าน 3 เดือนไปแล้ว
  4. กำหนดในขั้นตอนการโยกย้ายให้การลบสิทธิของแผนกเดิมและการให้สิทธิของแผนกใหม่เป็นชุดเดียวกัน แล้วปรับปรุงให้ยืนยันการลบก่อนจึงให้สิทธิ
คำตอบD. กำหนดในขั้นตอนการโยกย้ายให้การลบสิทธิของแผนกเดิมและการให้สิทธิของแผนกใหม่เป็นชุดเดียวกัน แล้วปรับปรุงให้ยืนยันการลบก่อนจึงให้สิทธิ

หากยังคงให้สิทธิต่อไปโดยไม่ลบตอนโยกย้าย สิทธิจะสะสมมากขึ้นและความเสียหายจากการดำเนินการผิดพลาดหรือการทุจริตภายในจะขยายวงกว้าง หากทำการลบและให้สิทธิเป็นขั้นตอนชุดเดียวกัน ก็จะสามารถขจัดสิทธิเดิมได้อย่างแน่นอนโดยไม่ต้องพึ่งพาการยื่นคำขอ การคงไว้ด้วยเหตุผลการส่งมอบงาน หรือแนวคิดที่ว่าไม่ใช้ก็ไม่เป็นไร ขัดกับหลักการสิทธิขั้นต่ำสุด การให้ตัวบุคคลแจ้งด้วยตนเองทำให้ความรับผิดชอบในการตัดสินใจไม่ได้อยู่ที่ผู้จัดการของแผนกงาน จึงไม่สามารถใช้แทนการตรวจนับได้

ข้อ 6 | การตรวจนับสิทธิ

ที่บริษัท A มีการตรวจนับสิทธิการเข้าถึงระบบบัญชีทุก 6 เดือน คุณ E ผู้นำด้านความมั่นคงปลอดภัยสารสนเทศของฝ่ายบัญชีตรวจสอบรายการที่ฝ่ายระบบสารสนเทศจัดทำขึ้น รายการครั้งนี้เป็นดังต่อไปนี้ นาย B ได้โยกย้ายจากฝ่ายบัญชีไปฝ่ายขายในเดือนมิถุนายน โดยขณะนั้นสิทธิระบบบัญชีถูกลบแล้ว และปัจจุบันใช้เฉพาะระบบของฝ่ายขายเท่านั้น นาย C ลาออกไปแล้วตั้งแต่วันที่ 31 พฤษภาคม แต่ในรายการสิทธิยังคงมีผลอยู่ นาย D สังกัดฝ่ายบัญชี แต่ตั้งแต่เดือนกุมภาพันธ์ลาคลอดและลาเลี้ยงดูบุตร โดยมีกำหนดกลับมาทำงาน สิ่งที่คุณ E ควรจัดการเป็นอันดับแรกคือข้อใด

会計システムのアクセス権 棚卸し一覧
利用者ID 氏名 区分                     会計システムの権限  最終ログインu101     甲   経理部 在籍              入力                2026-08-18u102     乙   営業部 在籍(6月に異動)   なし(異動時に削除)  2026-06-28u103     丙   2026-05-31付で退職       参照(有効)          2026-05-30u104     丁   経理部 在籍(休業中)      参照                2026-02-11
  1. u101 ใช้งานทุกวันและมีความชำนาญในการดำเนินการ จึงมอบสิทธิการอนุมัติเพิ่มเติมนอกเหนือจากสิทธิการป้อนข้อมูล
  2. ปิดใช้งาน u103 แล้วตรวจสอบสาเหตุที่ขั้นตอนการลบบัญชีตอนลาออกไม่ได้ดำเนินการ พร้อมทั้งแก้ไขขั้นตอนให้ถูกต้อง
  3. u102 มีวันที่ล็อกอินล่าสุดเก่ามาก และไม่สามารถยืนยันการใช้งานล่าสุดได้ จึงลบบัญชีนั้นทิ้งไปเลย
  4. u104 ไม่มีบันทึกการล็อกอินมาเกินครึ่งปี จึงลบสิทธิที่ถือครองอยู่ทั้งหมด แล้วแจ้งให้ตัวบุคคลทราบ
คำตอบB. ปิดใช้งาน u103 แล้วตรวจสอบสาเหตุที่ขั้นตอนการลบบัญชีตอนลาออกไม่ได้ดำเนินการ พร้อมทั้งแก้ไขขั้นตอนให้ถูกต้อง

หากบัญชีของผู้ลาออกยังคงมีผลอยู่ แม้จะถูกบุคคลที่สามใช้ก็จะดูเหมือนเป็นการใช้งานที่ถูกต้อง ทำให้ตรวจพบล่าช้า จึงต้องปิดใช้งาน u103 ก่อนเป็นอันดับแรก และแก้ไขจนถึงสาเหตุที่ขั้นตอนการลาออกไม่ทำงาน ซึ่งเป็นวัตถุประสงค์ของการตรวจนับ u104 มีกำหนดกลับมาทำงาน การลบทั้งหมดด้วยเหตุผลของการลาพักจึงไม่เหมาะสม u102 สิทธิระบบบัญชีถูกลบไปแล้ว เป็นผู้ที่ยังคงทำงานอยู่และใช้ระบบของฝ่ายขาย จึงไม่ใช่เป้าหมายของการลบ การเพิ่มสิทธิอนุมัติให้ u101 เป็นการเพิ่มสิทธิ ซึ่งขัดกับเจตนารมณ์ของการตรวจนับ

ข้อ 7 | รหัสผ่าน

บริษัท A กำหนดให้พนักงานทุกคนเปลี่ยนรหัสผ่านของระบบภายในบริษัททุก 90 วัน เมื่อตรวจสอบการดำเนินงาน พบว่าพนักงานจำนวนมากเพียงเพิ่มตัวเลขท้ายขึ้นทีละ 1 ซ้ำ ๆ ทุกครั้งที่เปลี่ยน และมีคำถามว่า "ลืม" หลั่งไหลเข้ามาที่ฝ่ายระบบสารสนเทศทุกครั้งที่เปลี่ยน นอกจากนี้ บริษัท A เพิ่งย้ายการเบิกจ่ายค่าใช้จ่ายไปยังบริการคลาวด์ ทำให้สามารถล็อกอินได้ด้วยเพียงรหัสผู้ใช้งานและรหัสผ่านจากภายนอกบริษัทด้วย บริษัทคู่แข่งในอุตสาหกรรมเดียวกันรายงานว่าเกิดการล็อกอินโดยไม่ได้รับอนุญาตจากภายนอกด้วยการโจมตีแบบ list-type attack ที่ใช้ชุด ID และรหัสผ่านที่รั่วไหลจากเว็บไซต์อื่น การทบทวนการดำเนินงานรหัสผ่านที่เหมาะสมที่สุดคือข้อใด

  1. ย่นระยะเวลาการเปลี่ยนจาก 90 วันเป็น 30 วัน แล้วระงับบัญชีของผู้ใช้งานที่ไม่เปลี่ยนภายในกำหนดโดยอัตโนมัติ
  2. เพิ่มเงื่อนไขว่าต้องมีสัญลักษณ์อย่างน้อย 1 ตัวในรหัสผ่าน คงการเปลี่ยนตามระยะเวลาทุก 90 วันไว้ตามเดิม และยังคงยอมรับการใช้บริการคลาวด์จากภายนอกด้วยเพียง ID และรหัสผ่านต่อไป
  3. ยกเลิกหน้าที่การเปลี่ยนตามระยะเวลา แล้วกำหนดให้ใช้รหัสผ่านที่ยาวเพียงพอโดยไม่ใช้ซ้ำ นำการยืนยันตัวตนหลายปัจจัยมาใช้กับบริการคลาวด์ที่เชื่อมต่อจากภายนอก และให้เปลี่ยนทันทีเมื่อสงสัยว่ามีการรั่วไหล
  4. ให้จดรหัสผ่านลงกระดาษแล้วเก็บไว้ในลิ้นชักที่ล็อกได้ของแต่ละคน เมื่อลืมให้ตรวจสอบจากที่นั่น
คำตอบC. ยกเลิกหน้าที่การเปลี่ยนตามระยะเวลา แล้วกำหนดให้ใช้รหัสผ่านที่ยาวเพียงพอโดยไม่ใช้ซ้ำ นำการยืนยันตัวตนหลายปัจจัยมาใช้กับบริการคลาวด์ที่เชื่อมต่อจากภายนอก และให้เปลี่ยนทันทีเมื่อสงสัยว่ามีการรั่วไหล

การบังคับเปลี่ยนด้วยระยะเวลาสั้นจะนำไปสู่การเปลี่ยนแบบขอไปที และมีประสิทธิผลน้อยต่อการโจมตีแบบ list-type attack หากใช้รหัสผ่านที่ยาวโดยไม่ใช้ซ้ำ ผสมกับการยืนยันตัวตนหลายปัจจัยที่เพิ่มปัจจัยการครอบครอง แม้รหัสผ่านจะรั่วไหลก็สามารถป้องกันการล็อกอินโดยไม่ได้รับอนุญาตได้ การย่นระยะเวลาหรือการเพิ่มสัญลักษณ์เป็นเพียงการเสริมปัญหาเดิมให้รุนแรงขึ้น และไม่มีผลต่อการโจมตีด้วยรหัสผ่านที่รั่วไหลจากภายนอก การจดลงกระดาษเพียงลดภาระในการจำ แต่ไม่ได้ปรับปรุงทั้งความแข็งแกร่งของการยืนยันตัวตนและความเสี่ยงจากภายนอก

ข้อ 8 | การดำเนินงานบันทึก

คุณ F ผู้นำด้านความมั่นคงปลอดภัยสารสนเทศของบริษัท A ได้รับเอกสารแสดงเนื้อหาปัจจุบันของการดำเนินงานบันทึกระบบงานจากฝ่ายระบบสารสนเทศ บริษัท A ต้องการใช้บันทึกเพื่อยับยั้งการทุจริตภายในและสืบหาสาเหตุเมื่อเกิดอุบัติเหตุ รายการที่จัดเก็บและระยะเวลาการเก็บรักษาบันทึกเป็นไปตามข้อกำหนดในระเบียบภายในบริษัท การตรวจสอบดำเนินการโดยผู้รับผิดชอบของแผนกตรวจสอบภายใน ไม่ใช่ผู้รับผิดชอบที่ทำงานดำเนินการระบบ การที่มีการเก็บบันทึกไว้ได้แจ้งให้พนักงานทุกคนทราบแล้วผ่านระเบียบข้อบังคับการทำงานและระเบียบความมั่นคงปลอดภัยสารสนเทศ ในบรรดาเอกสารนี้ ข้อใดที่ไม่เหมาะสมในฐานะการเตรียมพร้อมรับมือการทุจริตภายใน

業務システムのログ運用(現状)
項目      現在の運用取得対象  ログイン成功、ログイン失敗、権限変更、重要ファイルの参照と持出し保管期間  1年間(規程が定める要件は6か月以上)保管場所  各サーバのローカル領域。システム管理者が編集・削除できる点検      月1回。内部監査部門の担当者が実施し、結果を記録する
  1. เป้าหมายการจัดเก็บ — จัดเก็บแม้กระทั่งบันทึกการล็อกอินล้มเหลวหรือการเปลี่ยนแปลงสิทธิ ซึ่งรายการข้อมูลที่จัดเก็บมากเกินไป
  2. การตรวจสอบ — ความถี่เดือนละ 1 ครั้งน้อยเกินไป และการตรวจสอบบันทึกต้องให้ระบบตัดสินใจโดยอัตโนมัติทั้งหมด
  3. ระยะเวลาเก็บรักษา — ข้อกำหนดในระเบียบคือ 6 เดือนขึ้นไป แต่เก็บรักษาไว้ถึง 1 ปี ซึ่งระยะเวลาเก็บรักษายาวเกินไป
  4. สถานที่เก็บรักษา — สภาพที่ผู้ดูแลระบบเองสามารถแก้ไข/ลบได้ ไม่สามารถใช้เป็นหลักฐานการทุจริตโดยผู้ดูแลระบบได้
คำตอบD. สถานที่เก็บรักษา — สภาพที่ผู้ดูแลระบบเองสามารถแก้ไข/ลบได้ ไม่สามารถใช้เป็นหลักฐานการทุจริตโดยผู้ดูแลระบบได้

บันทึกจะกลายเป็นหลักฐานได้ก็ต่อเมื่อได้รับการปกป้องจากการดัดแปลงหรือการลบ ในการเก็บรักษาแบบท้องถิ่นที่ผู้ดูแลระบบเองสามารถแก้ไข/ลบได้ จะไม่สามารถติดตามการทุจริตของผู้ดูแลระบบคนนั้นได้ จึงจำเป็นต้องรวมศูนย์ไปยังที่อื่นและป้องกันการเขียนทับ เป้าหมายการจัดเก็บเป็นรายการที่จำเป็นต่อการติดตามการทุจริตภายในและไม่มากเกินไป ระยะเวลาเก็บรักษาเกินข้อกำหนดในระเบียบจึงไม่มีปัญหา การตรวจสอบดำเนินการโดยแผนกตรวจสอบภายในที่แยกจากผู้ปฏิบัติงาน ความถี่เดือนละ 1 ครั้งในตัวมันเองไม่ถือว่าไม่เหมาะสม

ข้อ 9 | การแบ่งความรับผิดชอบ

บริษัท A ยกเลิกระบบสนับสนุนการขายที่เคยดำเนินงานบนเซิร์ฟเวอร์ภายในบริษัท แล้วย้ายไปใช้ SaaS ภายนอก ก่อนทำสัญญาได้รับเอกสารแสดงการแบ่งความรับผิดชอบจากผู้ให้บริการ คุณ G ผู้นำด้านความมั่นคงปลอดภัยสารสนเทศของบริษัท A ได้ยินความเห็นในที่ประชุมภายในว่า "ในเมื่อย้ายไปคลาวด์แล้ว มาตรการความมั่นคงปลอดภัยต่อจากนี้ก็ปล่อยให้ผู้ให้บริการรับผิดชอบก็พอ" จึงคิดว่าจำเป็นต้องปรับความเข้าใจให้ตรงกัน หลังการย้าย พนักงานฝ่ายขายของบริษัท A ประมาณ 200 คนจะมีรหัสผู้ใช้งานและลงทะเบียนไฟล์ข้อมูลลูกค้าเพื่อแชร์กับผู้ที่เกี่ยวข้องทั้งภายในและภายนอกบริษัท เนื้อหาของเอกสารเป็นดังต่อไปนี้ ภายใต้การแบ่งความรับผิดชอบนี้ สิ่งที่บริษัท A ควรดำเนินการเป็นระยะด้วยตนเองที่เหมาะสมที่สุดคือข้อใด

SaaS利用における責任分担(提供者資料の抜粋)
項目                            提供者の責任  A社の責任データセンタの設備と入退室管理  有            無サーバOSとアプリの脆弱性修正    有            無利用者IDの登録・変更・削除      無            有アクセス権と共有範囲の設定      無            有登録するデータの内容            無            有
  1. จัดทำแผนการนำโปรแกรมแก้ไขของ OS เซิร์ฟเวอร์มาใช้ด้วยตนเอง แล้วดำเนินการนำมาใช้เองแทนผู้ให้บริการ
  2. ขอบันทึกการเข้าออกศูนย์ข้อมูลมารวบรวมทุกเดือน แล้วเก็บรักษาไว้ที่บริษัทตนเองเพื่อเตรียมรับการตรวจสอบจากภายนอก
  3. ตรวจนับรหัสผู้ใช้งานและการตั้งค่าสิทธิการเข้าถึง/ขอบเขตการแชร์ของไฟล์เป็นระยะ แล้วลบสิ่งที่ไม่จำเป็น
  4. วินิจฉัยช่องโหว่ของแอปพลิเคชันที่ผู้ให้บริการดำเนินงานด้วยตนเองเป็นระยะ แล้วแจ้งผลเป็นลายลักษณ์อักษรต่อผู้ให้บริการ
คำตอบC. ตรวจนับรหัสผู้ใช้งานและการตั้งค่าสิทธิการเข้าถึง/ขอบเขตการแชร์ของไฟล์เป็นระยะ แล้วลบสิ่งที่ไม่จำเป็น

ในเอกสารกำหนดว่าการจัดการรหัสผู้ใช้งาน การตั้งค่าสิทธิการเข้าถึง/ขอบเขตการแชร์ และเนื้อหาข้อมูลที่ลงทะเบียนเป็นความรับผิดชอบของบริษัท A ดังนั้นบทบาทของบริษัท A คือดำเนินการตรวจนับและตรวจสอบต่อไปเช่นเดียวกับระบบภายในบริษัท การแก้ไข OS การจัดการศูนย์ข้อมูล และการรับมือช่องโหว่ของแอปพลิเคชันอยู่ในขอบเขตความรับผิดชอบของผู้ให้บริการ ไม่ใช่สิ่งที่บริษัท A ดำเนินการแทน แม้จะใช้คลาวด์ ความรับผิดชอบของฝ่ายผู้ใช้งานก็ไม่หายไป

ข้อ 10 | การตั้งค่าการแชร์

ที่ฝ่ายการตลาดบริษัท A ใช้พื้นที่จัดเก็บข้อมูลบนคลาวด์ในการแลกเปลี่ยนไฟล์กับบริษัทผลิตภายนอก วิธีการแชร์ถูกปล่อยให้ขึ้นกับผู้รับผิดชอบแต่ละคน และคุณ H ผู้นำด้านความมั่นคงปลอดภัยสารสนเทศของแผนกตรวจสอบรายการการตั้งค่าการแชร์ไตรมาสละ 1 ครั้ง รายการครั้งนี้เป็นดังต่อไปนี้ แคตตาล็อกผลิตภัณฑ์ในแถวที่ 1 เป็นเอกสารที่เผยแพร่บนเว็บไซต์อยู่แล้ว สมุดรายชื่อลูกค้าในแถวที่ 2 มีชื่อ หมายเลขโทรศัพท์ และที่อยู่อีเมลของผู้รับผิดชอบคู่ค้ารวมอยู่ด้วย แถวที่ 3 เป็นการแชร์ที่ระบุผู้รับผิดชอบของบริษัทผลิต 2 คน และมีการตั้งวันหมดอายุด้วย ในบรรดารายการนี้ ข้อใดที่คุณ H ควรแก้ไขเป็นอันดับแรก

クラウドストレージの共有設定一覧
行 フォルダ           共有範囲                        有効期限    利用目的1  製品カタログ_公開  リンクを知っている全員が閲覧可  なし        Webで一般公開中の資料2  顧客名簿_2026      リンクを知っている全員が閲覧可  なし        社内の営業活動用3  見積書_下書き      指定した相手のみ(要認証)        2026-09-30  制作会社の担当者2名と共有4  部内議事録         社内の指定グループのみ          なし        マーケ部の週次議事録
  1. แถวที่ 1 แม้จะเป็นเอกสารที่เผยแพร่ทั่วไปแล้ว การตั้งค่าที่ทุกคนที่ทราบลิงก์สามารถเข้าดูได้ควรห้ามไว้ จึงจำกัดเฉพาะภายในบริษัท
  2. แถวที่ 3 เนื่องจากเป็นการแชร์กับภายนอก จึงยกเลิกทันทีโดยไม่รอวันหมดอายุ
  3. แถวที่ 2 ข้อมูลส่วนบุคคลของผู้รับผิดชอบคู่ค้าอยู่ในสถานะที่ใครก็ตามที่ทราบลิงก์สามารถเข้าดูได้ จึงยกเลิกการแชร์ทันที
  4. แถวที่ 4 แม้จะเป็นสำหรับใช้ภายในบริษัท ให้จำกัดขอบเขตการแชร์รายงานการประชุมไว้เฉพาะตัวผู้จัดทำเท่านั้น
คำตอบC. แถวที่ 2 ข้อมูลส่วนบุคคลของผู้รับผิดชอบคู่ค้าอยู่ในสถานะที่ใครก็ตามที่ทราบลิงก์สามารถเข้าดูได้ จึงยกเลิกการแชร์ทันที

แถวที่ 2 เป็นสภาพที่สมุดรายชื่อลูกค้าสำหรับกิจกรรมการขายภายในบริษัทถูกดูได้จากใครก็ตามภายนอกเพียงแค่ส่งต่อลิงก์ ซึ่งเชื่อมโยงโดยตรงกับการรั่วไหลของข้อมูลส่วนบุคคล จึงต้องยกเลิกเป็นอันดับแรกสุด แถวที่ 1 เป็นเอกสารที่เผยแพร่ทั่วไปอยู่แล้ว แม้จะแชร์ด้วยลิงก์ก็ไม่ก่อให้เกิดการรั่วไหลใหม่ แถวที่ 3 เป็นการแชร์ที่เหมาะสมซึ่งระบุคู่กรณีและมีการยืนยันตัวตนกับวันหมดอายุ จำเป็นต่องาน หากจำกัดแถวที่ 4 ไว้เฉพาะผู้จัดทำเท่านั้น จะทำให้ไม่สามารถแชร์ภายในแผนกที่จำเป็นต่องานได้

ข้อ 11 | ชาโดว์ไอที

เมื่อฝ่ายระบบสารสนเทศของบริษัท A รวบรวมบันทึกของพร็อกซีที่ถ่ายทอดการสื่อสารจากภายในบริษัทไปยังอินเทอร์เน็ต พบการใช้งานบริการที่บริษัทไม่ได้อนุมัติ ผลการรวบรวมเป็นดังต่อไปนี้ จากการสอบถาม พบว่าเว็บไซต์แปลง PDF ถูกใช้โดยเจ้าหน้าที่ธุรการฝ่ายขายเพื่อรวม/แยก PDF ของสัญญา และซอฟต์แวร์ที่ได้รับอนุมัติภายในบริษัทไม่สามารถทำงานเดียวกันนี้ได้ ส่วนเว็บไซต์แปลภาษาถูกใช้เพื่อแปลอีเมลจากคู่ค้าต่างประเทศ ผู้รับผิดชอบทั้งสองส่วนไม่ทราบว่าเป็นสิ่งที่ระเบียบห้ามไว้ สิ่งที่ผู้นำด้านความมั่นคงปลอดภัยสารสนเทศควรทำเป็นอันดับแรกคือข้อใด

プロキシログの集計(直近1か月)
宛先サービス                利用者数  送信量   会社の承認承認済みクラウドストレージ  120       3.2 GB   承認済みオンラインPDF変換サイト     14        880 MB   未承認無料オンライン翻訳サイト    31        120 MB   未承認動画共有サイト              45        60 MB    未承認
  1. ตรวจสอบสภาพการใช้งานจริงและความจำเป็นในเชิงธุรกิจ จัดเตรียมวิธีการที่ปลอดภัยซึ่งทำงานเดียวกันได้ในฐานะบริษัท แล้วกำหนดบริการที่อนุญาตให้ใช้งานไว้ในระเบียบพร้อมแจ้งให้ทราบ
  2. สำหรับพื้นที่จัดเก็บข้อมูลบนคลาวด์ที่ได้รับอนุมัติซึ่งมีปริมาณการส่งข้อมูลมากที่สุด ให้กำหนดเพดานปริมาณการใช้งานแยกตามแผนก
  3. ระบุตัวผู้ใช้งานทีละคน ลงโทษตามระเบียบข้อบังคับการทำงาน แล้วแจ้งข้อเท็จจริงนั้นทั้งบริษัทเพื่อไม่ให้เกิดเหตุการณ์แบบเดียวกันซ้ำ
  4. ปิดกั้นปลายทางที่ไม่ได้รับอนุมัติทั้งหมดทันที โดยไม่แจ้งเหตุผลในการปิดกั้นหรือแนะนำวิธีการทดแทนเป็นพิเศษ
คำตอบA. ตรวจสอบสภาพการใช้งานจริงและความจำเป็นในเชิงธุรกิจ จัดเตรียมวิธีการที่ปลอดภัยซึ่งทำงานเดียวกันได้ในฐานะบริษัท แล้วกำหนดบริการที่อนุญาตให้ใช้งานไว้ในระเบียบพร้อมแจ้งให้ทราบ

ชาโดว์ไอทีส่วนใหญ่เริ่มต้นขึ้นเพื่อผลักดันงานให้เดินหน้า หากไม่ตรวจสอบความจำเป็นและจัดเตรียมวิธีการทดแทน การปิดกั้นหรือการลงโทษเพียงอย่างเดียวก็จะเกิดช่องทางลับอื่นขึ้นมาแทน การตรวจสอบสภาพจริง การจัดเตรียมวิธีการทดแทน และการกำหนดไว้ในระเบียบพร้อมแจ้งให้ทราบ คือแนวทางที่ตรงประเด็น การลงโทษก่อนจะทำให้ยากที่จะรายงานหรือปรึกษา และการปิดกั้นทันทีโดยไม่มีทางเลือกทดแทนจะหยุดงาน การจำกัดปริมาณการใช้งานบริการที่ได้รับอนุมัติไม่เกี่ยวข้องกับปัญหาการใช้บริการที่ไม่ได้รับอนุมัติ

ข้อ 12 | กฎของไฟร์วอลล์

บริษัท A นำระบบทำงานที่บ้านมาใช้ และทำให้สามารถเชื่อมต่อจากภายนอกผ่านอุปกรณ์ VPN ไปยังเซิร์ฟเวอร์งานภายในบริษัท (192.168.10.20) ได้ ผู้ทำงานที่บ้านจะได้รับที่อยู่ในช่วง 10.8.0.0/24 เมื่อเชื่อมต่อ VPN และใช้งานเซิร์ฟเวอร์งานผ่านเบราว์เซอร์ด้วย HTTPS (tcp/443) เท่านั้น รีโมตเดสก์ท็อป (tcp/3389) ของเซิร์ฟเวอร์งานกำหนดให้ใช้ได้เฉพาะผู้รับผิดชอบงานบำรุงรักษาที่อยู่ใน LAN ภายในบริษัท (192.168.10.0/24) เท่านั้น กฎของไฟร์วอลล์ที่วางไว้ที่ขอบเขตระหว่าง LAN ภายในบริษัท VPN และอินเทอร์เน็ต เป็นดังต่อไปนี้ โดยประเมินตามลำดับจากบนลงล่าง และการสื่อสารที่ไม่ตรงกับกฎใดจะถูกปิดกั้นด้วยการปฏิเสธโดยนัยในลำดับสุดท้าย เมื่อพิจารณาตามแนวคิดสิทธิขั้นต่ำสุด กฎที่ควรทบทวนเป็นอันดับแรกคือข้อใด

ファイアウォールのルール(上から順に評価。最後は暗黙の拒否)
番号 送信元             宛先            プロトコル/ポート 動作1    192.168.10.0/24    インターネット  tcp/443           許可2    10.8.0.0/24        192.168.10.20   tcp/443           許可3    any                192.168.10.20   tcp/3389          許可4    10.8.0.0/24        192.168.10.30   tcp/445           拒否5    any                any             any               拒否(暗黙)
  1. หมายเลข 2 ไม่ได้ระบุตัวผู้ทำงานที่บ้านเป็นรายบุคคล แต่อนุญาตรวมกันตามหน่วยเครือข่าย จึงควรลบกฎนี้ทันที
  2. หมายเลข 1 อนุญาต HTTPS จาก LAN ภายในบริษัทไปยังอินเทอร์เน็ตทั้งหมด จึงอาจมีการสื่อสารที่ไม่จำเป็นต่องานออกไปภายนอกด้วย
  3. หมายเลข 4 ปฏิเสธการแชร์ไฟล์ (tcp/445) จากผู้ทำงานที่บ้านไปยังเซิร์ฟเวอร์อื่นภายในบริษัท (192.168.10.30) แต่เนื่องจากจำเป็นแม้ในการทำงานที่บ้าน จึงเปลี่ยนเป็นอนุญาต
  4. หมายเลข 3 ต้นทางเป็น any จึงรับรีโมตเดสก์ท็อปได้แม้จากฝั่งอินเทอร์เน็ตด้วย ควรจำกัดต้นทางให้เป็น LAN ภายในบริษัท
คำตอบD. หมายเลข 3 ต้นทางเป็น any จึงรับรีโมตเดสก์ท็อปได้แม้จากฝั่งอินเทอร์เน็ตด้วย ควรจำกัดต้นทางให้เป็น LAN ภายในบริษัท

หมายเลข 3 มีต้นทางเป็น any และเนื่องจากประเมินตามลำดับจากบนลงล่าง จึงทำให้เข้าถึงรีโมตเดสก์ท็อปของเซิร์ฟเวอร์งานได้จากฝั่งอินเทอร์เน็ต ในทางปฏิบัติกำหนดไว้ว่าใช้ได้เฉพาะผู้รับผิดชอบงานบำรุงรักษาของ LAN ภายในบริษัทเท่านั้น จึงควรจำกัดต้นทางให้เป็น 192.168.10.0/24 เป็นลำดับความสำคัญสูงสุด หมายเลข 1 จำเป็นสำหรับการดูเว็บจากภายในบริษัท หมายเลข 2 เป็นการอนุญาตขั้นต่ำสุดที่จำเป็นสำหรับการทำงานที่บ้าน การเปลี่ยนหมายเลข 4 เป็นอนุญาตจะขยายขอบเขตที่มาถึงจากภายนอกซึ่งขัดกับการดำเนินงานที่กำหนดว่าการใช้งานเซิร์ฟเวอร์งานทำได้เฉพาะ HTTPS เท่านั้น ซึ่งขัดกับสิทธิขั้นต่ำสุด

ข้อ 13 | ตอนสิ้นสุดสัญญา

บริษัท A ยกเลิกบริการบริหารจัดการเวลาทำงานบนคลาวด์ที่ใช้มา 3 ปี แล้วเปลี่ยนไปใช้บริการของผู้ให้บริการรายอื่น บริการปัจจุบันเก็บชื่อ สังกัด เวลาทำงาน และข้อมูลที่เป็นฐานของการคำนวณเงินเดือนของพนักงานทั้งหมดประมาณ 400 คนไว้ สัญญามีข้อกำหนดเกี่ยวกับการจัดการข้อมูลเมื่อสิ้นสุดสัญญารวมอยู่ด้วย คุณ I ผู้นำด้านความมั่นคงปลอดภัยสารสนเทศของฝ่ายธุรการรับหน้าที่ดำเนินการยกเลิก จำเป็นต้องส่งมอบประวัติการทำงานย้อนหลัง 3 ปีไปยังบริการใหม่ สิ่งที่คุณ I ควรทำในการยกเลิกคือข้อใด

  1. ปฏิบัติตามข้อกำหนดในสัญญา รับข้อมูลของบริษัทตนเองคืนในรูปแบบที่ใช้สำหรับการย้ายได้ แล้วยืนยันด้วยเอกสาร เช่น ใบรับรองการลบ ว่าฝ่ายผู้ให้บริการได้ลบข้อมูลรวมถึงข้อมูลสำรองแล้ว
  2. เมื่อยกเลิกแล้วบัญชีและข้อมูลฝั่งผู้ให้บริการจะหายไปโดยอัตโนมัติ จึงดำเนินการเฉพาะขั้นตอนยกเลิกโดยไม่ตรวจสอบเรื่องการคืนหรือการลบเป็นพิเศษ
  3. ให้ผู้ให้บริการเก็บข้อมูลไว้ตามเดิมแม้หลังยกเลิกแล้ว เมื่อจำเป็นต้องใช้ประวัติย้อนหลัง 3 ปี ก็ทำสัญญาใหม่อีกครั้งเพื่อดูข้อมูล
  4. เปิดหน้าจอการจัดการทีละหน้าแล้วบันทึกภาพหน้าจอทั้งหมด ใช้เป็นบันทึกย้อนหลัง 3 ปี โดยงดทั้งการขอคืนข้อมูลจากผู้ให้บริการและการยืนยันการลบ
คำตอบA. ปฏิบัติตามข้อกำหนดในสัญญา รับข้อมูลของบริษัทตนเองคืนในรูปแบบที่ใช้สำหรับการย้ายได้ แล้วยืนยันด้วยเอกสาร เช่น ใบรับรองการลบ ว่าฝ่ายผู้ให้บริการได้ลบข้อมูลรวมถึงข้อมูลสำรองแล้ว

ตอนสิ้นสุดสัญญาจำเป็นต้องรับข้อมูลคืนในรูปแบบที่บริษัทตนเองใช้ได้ และยืนยันการลบอย่างแน่นอนฝั่งผู้ให้บริการ (รวมถึงข้อมูลสำรอง) แล้วเก็บไว้เป็นเอกสาร เช่น ใบรับรองการลบ การตัดสินใจว่าจะหายไปโดยอัตโนมัติเป็นการปล่อยความเสี่ยงที่ข้อมูลส่วนบุคคลจะเหลืออยู่บนเซิร์ฟเวอร์ของบริษัทอื่นทิ้งไว้ ภาพหน้าจอไม่สามารถใช้สำหรับการย้ายไปบริการใหม่และไม่เพียงพอในฐานะบันทึกด้วย แนวทางที่ให้เก็บข้อมูลไว้ต่อแม้หลังยกเลิกแล้ว จะทำให้ข้อมูลส่วนบุคคลยังคงอยู่ในที่ที่การจัดการเอื้อมไม่ถึงต่อไป ซึ่งไม่เหมาะสม

ข้อ 14 | การทำงานทางไกล

บริษัท A อนุญาตให้ทำงานที่บ้านและทำงานนอกสถานที่ โดยแจกโน้ตบุ๊กที่บริษัทให้แก่พนักงาน กำหนดให้ใช้ VPN ในการเชื่อมต่อระบบภายในบริษัท แต่แนวทางปฏิบัติที่เป็นรูปธรรมถูกปล่อยให้ขึ้นกับดุลยพินิจของแต่ละคน คุณ J ผู้นำด้านความมั่นคงปลอดภัยสารสนเทศได้รวบรวมวิธีการทำงานจริงที่พนักงานแจ้งมา เพื่อสะท้อนลงในระเบียบ เนื้อหาที่รวบรวมเกี่ยวข้องกับการทำงานที่บ้าน การทำงานที่ร้านกาแฟนอกสถานที่ และการดำเนินงานประชุมทางเว็บ ในบรรดาต่อไปนี้ ข้อใดเป็นพฤติกรรมที่ไม่เหมาะสมในการทำงานทางไกล

  1. ที่บ้านใช้เฉพาะโน้ตบุ๊กที่บริษัทให้ในงาน และไม่บันทึกข้อมูลงานลงในพีซีที่ใช้ร่วมกับครอบครัว
  2. แม้จะออกจากที่นั่งเพียงชั่วครู่ก็ล็อกหน้าจอ และใช้แผ่นกรองป้องกันการแอบดูในสถานที่ที่มีคนรอบข้าง
  3. บันทึกการประชุมทางเว็บหลังยืนยันความจำเป็นล่วงหน้า และจำกัดสถานที่จัดเก็บและขอบเขตที่แชร์ได้ของข้อมูลที่บันทึกไว้
  4. ที่ร้านกาแฟนอกสถานที่เชื่อมต่อ Wi-Fi สาธารณะของร้าน แล้วเชื่อมต่อระบบภายในบริษัทโดยตรงโดยไม่ใช้ VPN เพื่อทำงาน
คำตอบD. ที่ร้านกาแฟนอกสถานที่เชื่อมต่อ Wi-Fi สาธารณะของร้าน แล้วเชื่อมต่อระบบภายในบริษัทโดยตรงโดยไม่ใช้ VPN เพื่อทำงาน

Wi-Fi สาธารณะมีความเสี่ยงที่จะถูกดักฟังการสื่อสาร การเชื่อมต่อระบบภายในบริษัทโดยไม่ใช้เส้นทางที่เข้ารหัส เช่น VPN จึงเชื่อมโยงโดยตรงกับการรั่วไหลของข้อมูลและไม่เหมาะสม การใช้อุปกรณ์ที่บริษัทให้ การล็อกหน้าจอและป้องกันการแอบดูตอนออกจากที่นั่ง การยืนยันความจำเป็นของการบันทึกและการจำกัดสถานที่จัดเก็บ/ขอบเขตการแชร์ ล้วนเป็นพฤติกรรมพื้นฐานที่จำเป็นสำหรับการทำงานทางไกล

ข้อ 15 | BYOD

ที่ฝ่ายขายบริษัท A มีเสียงเรียกร้องอย่างมากที่อยากตรวจอีเมลบริษัทระหว่างออกไปนอกสถานที่ พนักงานหลายคนจึงตั้งค่าบัญชีอีเมลบริษัทลงในสมาร์ทโฟนส่วนตัวตามดุลยพินิจของตนเอง บริษัทไม่ทราบสถานการณ์นี้และไม่มีระเบียบเกี่ยวกับการใช้อุปกรณ์ส่วนตัวในงาน พนักงานฝ่ายขายส่วนใหญ่ใช้เวลากลางวันอยู่นอกบริษัท หากห้ามใช้อุปกรณ์ส่วนตัวโดยรวม การตอบข้อสอบถามจากลูกค้าจะล่าช้าและกระทบต่องาน ในขณะเดียวกัน อุปกรณ์ส่วนตัวบางเครื่องไม่ได้ตั้งค่าล็อกหน้าจอ และบริษัทก็ไม่มีวิธีลบข้อมูลจากระยะไกลเมื่อทำหาย การรับมือที่เหมาะสมที่สุดในฐานะข้อเสนอของผู้นำด้านความมั่นคงปลอดภัยสารสนเทศคือข้อใด

  1. ไม่ตัดสินใจในฐานะบริษัทว่าจะอนุญาตให้ใช้อุปกรณ์ส่วนตัวในงานหรือไม่ แล้วแจ้งพนักงานทุกคนให้รายงานเฉพาะเมื่อทำอุปกรณ์หาย โดยให้การจัดการหลังจากนั้นเป็นดุลยพินิจของแต่ละคน
  2. กำหนดเงื่อนไขการอนุญาตให้ใช้อุปกรณ์ส่วนตัวในงาน (การตั้งค่าล็อกหน้าจอ การนำ MDM มาใช้ ความยินยอมต่อการล็อก/ลบข้อมูลจากระยะไกล ขอบเขตการบันทึกข้อมูลงาน) ไว้ในระเบียบ แล้วอนุญาตเฉพาะอุปกรณ์ที่ยื่นคำขอและได้รับอนุมัติเท่านั้น
  3. เนื่องจากอุปกรณ์ส่วนตัวไม่ใช่ทรัพย์สินของบริษัท จึงปล่อยการตั้งค่าล็อกหน้าจอและวิธีใช้งานให้เป็นดุลยพินิจของพนักงานแต่ละคนต่อไป
  4. สำหรับพนักงานที่ยืนยันด้วยวาจาว่าไม่บันทึกข้อมูลงานลงในอุปกรณ์ อนุญาตให้ใช้อีเมลบริษัทบนอุปกรณ์ส่วนตัวได้โดยไม่ต้องยื่นคำขอหรืออิงระเบียบ และให้การตั้งค่าล็อกหน้าจอเป็นดุลยพินิจของตัวบุคคลด้วย
คำตอบB. กำหนดเงื่อนไขการอนุญาตให้ใช้อุปกรณ์ส่วนตัวในงาน (การตั้งค่าล็อกหน้าจอ การนำ MDM มาใช้ ความยินยอมต่อการล็อก/ลบข้อมูลจากระยะไกล ขอบเขตการบันทึกข้อมูลงาน) ไว้ในระเบียบ แล้วอนุญาตเฉพาะอุปกรณ์ที่ยื่นคำขอและได้รับอนุมัติเท่านั้น

สภาพที่มีความจำเป็นในงานแต่ไม่มีระเบียบจะก่อให้เกิดชาโดว์ไอทีที่ไม่สามารถทราบสถานะได้ หากกำหนดเงื่อนไขการอนุญาตไว้ในระเบียบ แล้วจำกัดเป้าหมายเฉพาะอุปกรณ์ที่ยื่นคำขอและได้รับอนุมัติ ก็จะสามารถเตรียมพร้อมรับมือ เช่น การลบข้อมูลจากระยะไกลเมื่อทำหาย โดยไม่หยุดงาน การปล่อยให้เป็นดุลยพินิจของแต่ละคน การยืนยันด้วยวาจาแล้วปล่อยผ่าน หรือการไม่ตัดสินใจอนุญาตแล้วเรียกร้องเพียงการรายงาน ล้วนทำให้บริษัทไม่สามารถทราบและจัดการสถานะของอุปกรณ์ได้ และไม่มีทางออกเมื่อเกิดการทำหาย

ข้อ 16 | อุปกรณ์สูญหาย

พนักงาน K ของบริษัท A บนรถไฟขณะเดินทางกลับจากที่ทำงานนอกสถานที่ ได้วางกระเป๋าที่ใส่โน้ตบุ๊กของบริษัทไว้บนชั้นวางของแล้วลงจากรถไปโดยไม่ได้หยิบกลับมา และรู้ตัวหลังจากออกจากสถานีไปแล้ว ในโน้ตบุ๊กมีเอกสารการเจรจาธุรกิจกับลูกค้าถูกบันทึกไว้ และมีการตั้งค่า VPN สำหรับเชื่อมต่อกับระบบภายในองค์กรด้วย ขณะนั้นเป็นเวลา 20:00 น. ของวันธรรมดา เจ้าหน้าที่ฝ่ายระบบสารสนเทศได้เลิกงานไปแล้ว แต่บริษัท A มีช่องทางติดต่อฉุกเฉินที่เปิดรับตลอด 24 ชั่วโมง และคุณ K ก็ทราบช่องทางติดต่อนี้ โน้ตบุ๊กมีการตั้งค่าล็อกหน้าจอและเข้ารหัสดิสก์ไว้ และรองรับการล็อกและลบข้อมูลจากระยะไกลผ่าน MDM สิ่งที่คุณ K ควรทำเป็นอันดับแรกคือข้อใด

  1. เนื่องจากมีความเป็นไปได้ที่จะพบอุปกรณ์ภายในเช้าวันรุ่งขึ้น จึงจำกัดการดำเนินการในวันนั้นไว้เพียงสอบถามกับบริษัทรถไฟ แล้วรายงานหัวหน้างานในที่ประชุมตอนเช้าของวันรุ่งขึ้น
  2. เพื่อไม่ให้เป็นภาระแก่บริษัท จึงซื้อโน้ตบุ๊กรุ่นเดียวกันด้วยเงินส่วนตัวเพื่อให้สามารถทำงานต่อได้ก่อน แล้วค่อยรายงานรวมในภายหลัง
  3. ไม่รายงานบริษัทจนกว่าจะแน่ใจว่าสูญหายจริง โดยมุ่งไปแจ้งความของหายกับตำรวจก่อนเป็นอันดับแรก
  4. รายงานไปยังช่องทางติดต่อฉุกเฉินที่กำหนดไว้ทันที และขอให้ล็อกหรือลบข้อมูลอุปกรณ์จากระยะไกล พร้อมทั้งระงับบัญชีผู้ใช้
คำตอบD. รายงานไปยังช่องทางติดต่อฉุกเฉินที่กำหนดไว้ทันที และขอให้ล็อกหรือลบข้อมูลอุปกรณ์จากระยะไกล พร้อมทั้งระงับบัญชีผู้ใช้

กรณีของสูญหายคือการแข่งกับเวลา หากรายงานช่องทางที่กำหนดไว้ทันทีที่รู้ตัวและทำการล็อกหรือลบข้อมูลจากระยะไกลพร้อมระงับบัญชี ก็จะจำกัดความเสียหายให้น้อยที่สุดได้ หากพบอุปกรณ์ภายหลังก็สามารถคืนสภาพเดิมได้ จึงไม่มีประโยชน์ใดจากการรอ การรายงานในเช้าวันรุ่งขึ้นหรือการรอจนแน่ใจว่าสูญหายก่อนรายงาน จะเปิดโอกาสให้มีการนำข้อมูลไปใช้ในทางที่ผิดในระหว่างนั้น การซื้ออุปกรณ์ทดแทนด้วยเงินส่วนตัวไม่ใช่การกระทำที่ปกป้องข้อมูลในอุปกรณ์ที่สูญหาย และยังทำให้ปัญหาที่ใหญ่ที่สุดคือความล่าช้าในการรายงานเลวร้ายลงไปอีก

ข้อ 17 | มาตรการป้องกันการส่งอีเมลผิดพลาด

ผู้รับผิดชอบฝ่ายขายของบริษัท A ได้ส่งอีเมลแจ้งเชิญร่วมสัมมนาของบริษัทไปยังผู้รับผิดชอบของคู่ค้า 42 บริษัท โดยในขณะนั้นได้ใส่ที่อยู่อีเมลของทั้ง 42 คนไว้ในช่อง TO แล้วส่งพร้อมกันครั้งเดียว ทำให้ผู้รับผิดชอบของแต่ละบริษัทที่ได้รับอีเมลสามารถมองเห็นชื่อและที่อยู่อีเมลของผู้รับผิดชอบบริษัทอื่นได้ เมื่อได้รับการชี้ให้เห็นจากคู่ค้ารายหนึ่ง จึงมีการรายงานเป็นอุบัติเหตุ ที่บริษัท A ไม่มีกฎเป็นลายลักษณ์อักษรเกี่ยวกับวิธีการส่งอีเมลพร้อมกันไปยังภายนอกบริษัท และการตรวจสอบก่อนส่งก็ปล่อยให้เป็นดุลยพินิจของแต่ละคน ในอดีตเคยเกิดอุบัติเหตุลักษณะเดียวกันมาแล้ว 2 ครั้ง และทุกครั้งก็ได้ส่งอีเมลเตือนให้ระมัดระวัง แต่ก็ยังคงเกิดซ้ำ มาตรการป้องกันการเกิดซ้ำที่เหมาะสมที่สุดคือข้อใด

  1. กำหนดไว้ในระเบียบภายในว่า เมื่อรู้ตัวว่าส่งผิดพลาดแล้ว ให้ส่งอีเมลขอให้ลบไปยังผู้รับรายเดิมทันที และยืนยันทางโทรศัพท์ว่าได้ลบแล้ว
  2. ให้ผู้รับผิดชอบที่ส่งผิดพลาดยื่นหนังสือรับสารภาพ และส่งอีเมลเตือนให้ระมัดระวังพร้อมรายละเอียดอุบัติเหตุไปยังทั้งบริษัท
  3. แจ้งให้ทั้งบริษัททราบให้เปิดใช้งานฟังก์ชันเติมที่อยู่อัตโนมัติของโปรแกรมอีเมลเพื่อป้องกันการพิมพ์ที่อยู่ผิดพลาด
  4. กำหนดในระเบียบให้ใช้ BCC สำหรับการส่งพร้อมกันไปยังผู้รับหลายรายภายนอกบริษัท ร่วมกับกลไกการหน่วงเวลาส่งไว้ไม่กี่นาที และการให้หัวหน้างานตรวจสอบเมื่อจำนวนผู้รับเกินจำนวนที่กำหนด
คำตอบD. กำหนดในระเบียบให้ใช้ BCC สำหรับการส่งพร้อมกันไปยังผู้รับหลายรายภายนอกบริษัท ร่วมกับกลไกการหน่วงเวลาส่งไว้ไม่กี่นาที และการให้หัวหน้างานตรวจสอบเมื่อจำนวนผู้รับเกินจำนวนที่กำหนด

เนื่องจากการเตือนให้ระมัดระวังเพียงอย่างเดียวไม่สามารถป้องกันการเกิดซ้ำได้ จึงจำเป็นต้องหยุดปัญหาด้วยกลไกอย่างการกำหนดใช้ BCC เป็นลายลักษณ์อักษร ร่วมกับการหน่วงเวลาส่งและการตรวจสอบโดยหัวหน้างาน อีเมลขอให้ลบไม่สามารถลบข้อมูลที่อยู่ในมือของอีกฝ่ายได้ เป็นเพียงการรับมือภายหลังเกิดเหตุเท่านั้น การเติมที่อยู่อัตโนมัติกลับเป็นสาเหตุของการส่งผิดพลาดจากการเลือกบุคคลอื่นที่มีชื่อคล้ายกัน จึงส่งผลย้อนกลับต่อมาตรการ หนังสือรับสารภาพและอีเมลเตือนเป็นการทำซ้ำมาตรการที่ไม่เคยได้ผลมาก่อน

ข้อ 18 | PPAP

บริษัท A ดำเนินวิธีปฏิบัติมาเป็นเวลานานว่า เมื่อส่งไฟล์ไปยังภายนอกบริษัท จะต้องบีบอัดไฟล์แนบเป็น ZIP ที่ตั้งรหัสผ่านเสมอ แล้วส่งอีเมลฉบับที่สองซึ่งเขียนเฉพาะรหัสผ่านไปยังผู้รับรายเดิมทันทีหลังจากนั้น เดือนที่แล้ว เมื่อผู้รับผิดชอบส่งอีเมลผิดที่อยู่ ก็ได้ส่งอีเมลรหัสผ่านไปยังที่อยู่ที่ผิดเดียวกันนั้นต่อเนื่องกันไปด้วย ทำให้บุคคลที่สามสามารถเปิดอ่านไฟล์ได้ นอกจากนี้ยังมีคู่ค้าหลายบริษัทแจ้งมาว่า "เพื่อมาตรการความปลอดภัย เราได้ตั้งค่าไม่ให้รับไฟล์แนบที่เป็น ZIP ตั้งรหัสผ่านแล้ว" ผู้นำด้านความมั่นคงปลอดภัยสารสนเทศของบริษัท A กำลังพิจารณาทบทวนวิธีปฏิบัตินี้ แนวทางการทบทวนที่เหมาะสมที่สุดคือข้อใด

  1. เนื่องจากปัญหาอยู่ที่การส่งไฟล์และรหัสผ่านผ่านเส้นทางเดียวกัน และ ZIP ที่เข้ารหัสสามารถหลบเลี่ยงการตรวจสอบไวรัสของฝ่ายผู้รับได้ จึงเปลี่ยนไปใช้วิธีส่งมอบอื่น เช่น พื้นที่จัดเก็บไฟล์ร่วมที่กำหนดผู้รับและให้ยืนยันตัวตน
  2. กำหนดรหัสผ่านคงที่ล่วงหน้าไว้กับคู่ค้าแต่ละราย และยังคงส่งไฟล์แนบทางอีเมลตามเดิม
  3. เพิ่มจำนวนตัวอักษรของรหัสผ่านจาก 8 ตัวเป็น 16 ตัว แล้วยังคงวิธีปฏิบัติเดิมในการส่งแยกเป็น 2 ฉบับต่อไป
  4. เปลี่ยนไปแจ้งรหัสผ่านทางโทรศัพท์ด้วยวาจา ยกเลิกอีเมลฉบับที่สอง แต่ยังคงแนบไฟล์ ZIP ที่เข้ารหัสต่อไป ส่วนคู่ค้าที่ตั้งค่าไม่ให้รับ ZIP ที่เข้ารหัส ก็ให้แนบไฟล์แบบไม่เข้ารหัสส่งไปในอีเมลตามปกติ
คำตอบA. เนื่องจากปัญหาอยู่ที่การส่งไฟล์และรหัสผ่านผ่านเส้นทางเดียวกัน และ ZIP ที่เข้ารหัสสามารถหลบเลี่ยงการตรวจสอบไวรัสของฝ่ายผู้รับได้ จึงเปลี่ยนไปใช้วิธีส่งมอบอื่น เช่น พื้นที่จัดเก็บไฟล์ร่วมที่กำหนดผู้รับและให้ยืนยันตัวตน

วิธีการส่งรหัสผ่านผ่านเส้นทางอีเมลเดียวกันไม่มีผลป้องกันทั้งการดักฟังและการส่งผิดพลาด และ ZIP ที่เข้ารหัสจะผ่านการตรวจสอบไวรัสของฝ่ายผู้รับไม่ได้ ทำให้เป็นภาระแก่คู่ค้าด้วย การเปลี่ยนไปใช้วิธีส่งมอบร่วมที่กำหนดผู้รับและให้ยืนยันตัวตนจึงเป็นการแก้ปัญหาที่แท้จริง การเพิ่มความยาวรหัสผ่านไม่ได้เปลี่ยนข้อบกพร่องเรื่องเส้นทางเดียวกัน การแนบไฟล์แบบไม่เข้ารหัสยิ่งแย่ลงไปอีกเพราะเลิกการเข้ารหัส รหัสผ่านคงที่มีความเสี่ยงเพราะหากรั่วไหลครั้งเดียว ไฟล์ทั้งหมดในเวลาต่อมาจะถูกอ่านได้

ข้อ 19 | อีเมลโจมตีแบบเจาะจงเป้าหมาย

คุณ L จากฝ่ายบัญชีของบริษัท A ได้รับอีเมลจากชื่อผู้รับผิดชอบของคู่ค้า หัวเรื่องว่า "มีข้อผิดพลาดในใบแจ้งหนี้ แนบฉบับแก้ไขมาด้วย" เนื้อหาในอีเมลเขียนสอดคล้องกับการติดต่อในอดีต คุณ L จึงเปิดไฟล์แนบ ปรากฏข้อความเตือนบางอย่างขึ้นมาชั่วขณะแล้วก็ไม่มีอะไรเกิดขึ้นอีก คุณ L รู้สึกไม่สบายใจจึงตรวจสอบที่อยู่อีเมลผู้ส่งอีกครั้ง และพบว่าเป็นโดเมนอื่นที่คล้ายกับโดเมนของคู่ค้ามาก บริษัท A มีช่องทางรายงานเรื่องความมั่นคงปลอดภัยสารสนเทศ และมีการประชาสัมพันธ์หมายเลขโทรศัพท์ภายในไว้แล้ว เครื่องของคุณ L เชื่อมต่อกับ LAN ภายในองค์กรแบบใช้สาย และเปิดใช้งาน LAN ไร้สายด้วย สิ่งที่คุณ L ควรทำเป็นอันดับแรกคือข้อใด

  1. ลองสแกนทั้งเครื่องด้วยซอฟต์แวร์ป้องกันไวรัสด้วยตนเอง หากไม่พบสิ่งผิดปกติก็ไม่ต้องรายงานช่องทางที่กำหนดไว้
  2. เพื่อป้องกันความเสียหายแบบเดียวกัน ให้ส่งต่ออีเมลที่ได้รับไปยังทุกคนในแผนกตามเดิม พร้อมเตือนไม่ให้เปิดอ่าน
  3. เพื่อป้องกันความเสียหายลุกลาม ให้ปิดเครื่องทันที แล้วนำไปปรึกษาฝ่ายระบบสารสนเทศในเช้าวันรุ่งขึ้น
  4. ตัดการเชื่อมต่อเครื่องออกจากเครือข่ายทั้งแบบใช้สายและไร้สาย โดยไม่ปิดเครื่อง แล้วติดต่อช่องทางรายงานที่กำหนดไว้ทันที
คำตอบD. ตัดการเชื่อมต่อเครื่องออกจากเครือข่ายทั้งแบบใช้สายและไร้สาย โดยไม่ปิดเครื่อง แล้วติดต่อช่องทางรายงานที่กำหนดไว้ทันที

เครื่องที่มีความเป็นไปได้ว่าติดมัลแวร์ ต้องหยุดการสื่อสารก่อนเพื่อป้องกันความเสียหายลุกลามและการส่งข้อมูลออกไปภายนอก โดยไม่ปิดเครื่องเพื่อไม่ให้ข้อมูลที่จำเป็นต่อการสอบสวนหายไป แล้วรายงานช่องทางที่กำหนดไว้ การสแกนด้วยตนเองแล้วไม่รายงานเมื่อไม่พบสิ่งผิดปกติ อาจมองข้ามโปรแกรมประสงค์ร้ายที่ตรวจจับไม่ได้ การปิดเครื่องจะทำให้ร่องรอยในหน่วยความจำหายไป และการปล่อยไว้จนถึงเช้าวันรุ่งขึ้นก็ล่าช้าเกินไป การส่งต่ออีเมลที่น่าสงสัยมีแต่จะเพิ่มจำนวนคนที่อาจเปิดอ่าน

ข้อ 20 | การเลือกวิธีส่งมอบ

บริษัท A จำเป็นต้องส่งมอบไฟล์รายชื่อที่มีชื่อ ที่อยู่ และหมายเลขโทรศัพท์ของผู้ตอบแบบสอบถาม ให้แก่ผู้รับผิดชอบ 2 คนของบริษัทผู้รับจ้างทำการรวบรวมผลแบบสอบถาม ตามระเบียบของบริษัท A การให้ข้อมูลส่วนบุคคลแก่ภายนอกบริษัทต้องใช้วิธีที่สามารถจำกัดผู้รับได้ และมีบันทึกการส่งมอบหลงเหลืออยู่ภายใต้การควบคุมของบริษัท และห้ามใช้บริการที่บุคคลทำสัญญาไว้เป็นการส่วนตัวในการทำงาน ผู้รับผิดชอบได้เปรียบเทียบวิธีการทั้งสี่ วิธี D เป็นพื้นที่จัดเก็บออนไลน์ที่ผู้รับผิดชอบทำสัญญาไว้เป็นการส่วนตัว ซึ่งบริษัทไม่สามารถตรวจสอบสถานะการใช้งานได้ ลิงก์สาธารณะของวิธี B สามารถดาวน์โหลดได้โดยทุกคนที่ทราบ URL จากตารางเปรียบเทียบนี้ วิธีการส่งมอบไฟล์รายชื่อที่เหมาะสมที่สุดคือข้อใด

ファイルの渡し方の比較
方法                              受け手の限定  有効期限  取得の記録  会社の管理下A 暗号化ZIPをメールに添付         不可          なし      なし        該当なしB 公開リンクで共有                不可          設定可    あり        ありC 相手を指定した共有(要認証)      可            設定可    あり        ありD 個人契約のオンラインストレージ  可            設定可    あり        なし
  1. A เนื่องจากมีการเข้ารหัสไฟล์ไว้จึงปลอดภัยไม่ว่าจะผ่านเส้นทางใด และการที่ไม่มีบันทึกการรับไฟล์หลงเหลืออยู่ก็ยิ่งดีเพราะไม่ต้องทิ้งข้อมูลส่วนเกินไว้
  2. B เนื่องจากมีทั้งวันหมดอายุและบันทึกการรับไฟล์หลงเหลืออยู่ จึงเพียงแจ้งลิงก์ที่ใช้ร่วมกันนี้ให้ผู้รับผิดชอบทั้ง 2 คนทราบทางอีเมลก็เพียงพอ
  3. C เนื่องจากสามารถจำกัดผู้รับให้เหลือเพียงผู้รับผิดชอบ 2 คน และยังคงวันหมดอายุกับบันทึกการรับไฟล์ไว้ภายใต้การควบคุมของบริษัทได้ จึงตรงตามเงื่อนไขของระเบียบ
  4. D เนื่องจากผู้รับผิดชอบคุ้นเคยกับการใช้งาน อีกทั้งยังคงวันหมดอายุและบันทึกการรับไฟล์ไว้ได้ จึงเป็นวิธีที่ส่งมอบได้อย่างแน่นอนที่สุด
คำตอบC. C เนื่องจากสามารถจำกัดผู้รับให้เหลือเพียงผู้รับผิดชอบ 2 คน และยังคงวันหมดอายุกับบันทึกการรับไฟล์ไว้ภายใต้การควบคุมของบริษัทได้ จึงตรงตามเงื่อนไขของระเบียบ

ระเบียบกำหนดให้ต้องมีทั้งการจำกัดผู้รับและการมีบันทึกการส่งมอบหลงเหลืออยู่ภายใต้การควบคุมของบริษัท มีเพียง C เท่านั้นที่ตรงตามเงื่อนไขทั้งสองข้อ A ไม่สามารถจำกัดผู้รับได้และไม่มีบันทึกหลงเหลือ B หากลิงก์ถูกส่งต่อ ใครก็สามารถรับไฟล์ได้ จึงไม่สามารถจำกัดผู้รับ D สามารถจำกัดผู้รับและมีบันทึกได้ก็จริง แต่ไม่ได้อยู่ภายใต้การควบคุมของบริษัท และการใช้บริการที่บุคคลทำสัญญาไว้เป็นการส่วนตัวในการทำงานก็เป็นสิ่งต้องห้ามตามระเบียบ จึงเลือกไม่ได้

ข้อ 21 | การให้ข้อมูลแก่ภายนอกบริษัท

ฝ่ายขายของบริษัท A ได้รับโทรศัพท์จากบุคคลที่อ้างตัวว่าเป็นผู้รับผิดชอบของบริษัทคู่ค้า B โดยมีเนื้อหาว่า "ไฟล์รายชื่อลูกค้าที่ได้รับจากท่านเมื่อเดือนที่แล้ว ผมทำหายไปโดยไม่ตั้งใจ วันนี้จำเป็นต้องใช้ด่วน ช่วยโทรกลับมาที่หมายเลขนี้แล้วส่งไฟล์กลับมาให้ทางอีเมลของผมอีกครั้งได้ไหม" พนักงานที่รับสายจำได้ว่าเคยส่งมอบเอกสารให้บริษัท B จริง แต่ไม่ใช่กรณีที่ตนเองรับผิดชอบ ตามระเบียบของบริษัท A การให้ข้อมูลที่มีข้อมูลส่วนบุคคลแก่ภายนอกบริษัทต้องได้รับการอนุมัติจากผู้รับผิดชอบด้านการจัดการข้อมูล ฝ่ายผู้โทรได้เน้นย้ำซ้ำ ๆ ว่ากำลังรีบเร่ง สิ่งที่พนักงานคนนี้ควรทำคือข้อใด

  1. ไม่ส่งไฟล์ในขณะนั้น แต่โทรกลับไปยังช่องทางติดต่อที่ทราบอยู่แล้วของบริษัท B แทนที่จะเป็นหมายเลขที่ได้รับแจ้งทางโทรศัพท์ เพื่อยืนยันข้อเท็จจริงของคำขอ แล้วขออนุมัติจากผู้รับผิดชอบด้านการจัดการข้อมูลตามระเบียบก่อนดำเนินการ
  2. เนื่องจากเป็นไฟล์เนื้อหาเดียวกับที่เคยส่งมอบให้มาก่อน จึงส่งกลับไปตามดุลยพินิจของผู้รับผิดชอบในขณะนั้นทันที
  3. เนื่องจากอีกฝ่ายกำลังรีบเร่ง จึงส่งไฟล์ไปก่อน แล้วค่อยขออนุมัติจากผู้รับผิดชอบด้านการจัดการข้อมูลภายหลัง
  4. เนื่องจากการตั้งรหัสผ่านให้ไฟล์จะช่วยปกป้องเนื้อหาได้ จึงโทรกลับไปยังหมายเลขที่ได้รับแจ้งทางโทรศัพท์ และงดขั้นตอนการขออนุมัติจากผู้รับผิดชอบด้านการจัดการข้อมูล แล้วส่งไฟล์ไปตามนั้น
คำตอบA. ไม่ส่งไฟล์ในขณะนั้น แต่โทรกลับไปยังช่องทางติดต่อที่ทราบอยู่แล้วของบริษัท B แทนที่จะเป็นหมายเลขที่ได้รับแจ้งทางโทรศัพท์ เพื่อยืนยันข้อเท็จจริงของคำขอ แล้วขออนุมัติจากผู้รับผิดชอบด้านการจัดการข้อมูลตามระเบียบก่อนดำเนินการ

เนื่องจากมีวิธีการหลอกลวงโดยแอบอ้างเป็นคู่ค้าเพื่อดึงข้อมูลออกไป จึงจำเป็นต้องยืนยันข้อเท็จจริงของคำขอผ่านช่องทางติดต่อที่ถูกต้องซึ่งบริษัทตนเองทราบอยู่แล้ว ไม่ใช่ช่องทางที่อีกฝ่ายระบุมา จากนั้นจึงขออนุมัติตามระเบียบตามลำดับที่ถูกต้อง การส่งไฟล์ทันทีโดยอ้างผลงานในอดีต การเลื่อนการขออนุมัติออกไปเพราะความเร่งด่วน หรือการงดขออนุมัติเพราะตั้งรหัสผ่านแล้ว ล้วนมีความเสี่ยงทั้งจากการปลอมตัวและการฝ่าฝืนระเบียบ

ข้อ 22 | การนำสื่อบันทึกข้อมูลออกนอกบริษัท

บริษัท A กำหนดไว้ว่า กรณีจะนำข้อมูลอิเล็กทรอนิกส์ออกนอกบริษัท ต้องได้รับอนุมัติจากหัวหน้างานล่วงหน้า แล้วใช้แฟลชไดรฟ์ USB ที่รองรับการเข้ารหัสหรือโน้ตบุ๊กที่บริษัทจัดให้ยืม พร้อมบันทึกลงในสมุดบันทึกการนำออก ห้ามใช้สื่อบันทึกข้อมูลส่วนตัวในการทำงาน และสื่อที่นำออกไปต้องส่งคืนทันทีที่งานเสร็จสิ้น พร้อมกรอกวันที่คืนลงในสมุดบันทึก ผู้มีอำนาจอนุมัติกำหนดไว้เป็นผู้บังคับบัญชาต้นสังกัด (หัวหน้าแผนกหรือผู้จัดการฝ่าย) และผู้อนุมัติจะไม่เปลี่ยนแปลงไปตามเนื้อหาข้อมูลที่นำออก เดือนที่แล้วเกิดเหตุการณ์ที่ไม่ทราบที่อยู่ของแฟลชไดรฟ์ USB ที่บันทึกรายชื่อลูกค้าไว้ในฝ่ายขาย จึงมีการตรวจสอบสมุดบันทึกการนำออกเป็นประจำทุกเดือน เมื่อผู้นำด้านความมั่นคงปลอดภัยสารสนเทศของฝ่ายธุรการตรวจสอบสมุดบันทึกการนำออกของเดือนนี้ พบบันทึกดังต่อไปนี้ รายการบันทึกในสมุดบันทึกนี้ รายการใดไม่เหมาะสมเมื่อเทียบกับระเบียบ

持出し管理簿(今月分の抜粋)
No 持出し日   持ち出す情報        媒体           暗号化 承認者 返却日1  2026-08-03 展示会用の配付資料  貸与USBメモリ  有     部長   2026-08-042  2026-08-05 顧客名簿            私物USBメモリ  無     なし   未返却3  2026-08-07 会議用スライド      貸与ノートPC   有     課長   2026-08-084  2026-08-10 見積書の控え        貸与USBメモリ  有     部長   2026-08-11
  1. หมายเลข 2 ใช้สื่อบันทึกส่วนตัวซึ่งเป็นสิ่งต้องห้าม ไม่มีการเข้ารหัสและไม่มีการอนุมัติจากหัวหน้างาน อีกทั้งยังไม่มีบันทึกการส่งคืน
  2. หมายเลข 1 แม้จะเป็นเอกสารที่แจกในงานแสดงสินค้า แต่หากจะนำออกนอกบริษัทก็ต้องส่งทางไปรษณีย์แทนการใช้สื่อบันทึกข้อมูล
  3. หมายเลข 4 สำเนาใบเสนอราคาเป็นความลับภายในบริษัท จึงห้ามนำออกแม้จะมีการเข้ารหัสแล้วก็ตาม
  4. หมายเลข 3 หัวหน้าแผนกเป็นผู้อนุมัติการนำสไลด์ประชุมออก แต่ผู้อนุมัติต้องเป็นผู้จัดการฝ่ายเท่านั้น
คำตอบA. หมายเลข 2 ใช้สื่อบันทึกส่วนตัวซึ่งเป็นสิ่งต้องห้าม ไม่มีการเข้ารหัสและไม่มีการอนุมัติจากหัวหน้างาน อีกทั้งยังไม่มีบันทึกการส่งคืน

หมายเลข 2 ไม่เป็นไปตามข้อกำหนดของระเบียบเลยแม้แต่ข้อเดียว ทั้งเรื่องห้ามใช้สื่อส่วนตัว การเข้ารหัส การอนุมัติจากหัวหน้างานล่วงหน้า และบันทึกการส่งคืนในสมุดบันทึก อีกทั้งสิ่งที่นำออกไปยังเป็นรายชื่อลูกค้าด้วย หมายเลข 1 หมายเลข 3 และหมายเลข 4 มีครบทั้งสื่อที่บริษัทจัดให้ยืม การเข้ารหัส การอนุมัติจากหัวหน้างาน และบันทึกการส่งคืน จึงไม่ขัดต่อระเบียบ ระเบียบนี้ไม่มีข้อกำหนดว่าผู้อนุมัติต้องเป็นผู้จัดการฝ่ายเท่านั้น หรือห้ามนำข้อมูลลับภายในบริษัทออกโดยเด็ดขาด

ข้อ 23 | เอกสารกระดาษและผู้มาเยือน

บริษัท A จัดประชุมกับคู่ค้าภายนอกในห้องประชุมที่ตั้งอยู่มุมหนึ่งของพื้นที่สำนักงาน เส้นทางนำผู้มาเยือนไปยังห้องประชุมต้องเดินผ่านพื้นที่สำนักงานจากจุดรับแขก ซึ่งระหว่างทางมีโต๊ะทำงานของพนักงานเรียงรายอยู่ เมื่อไม่นานมานี้ มีผู้มาเยือนเห็นราคาประเมินของอีกโครงการหนึ่งที่ยังเหลืออยู่บนกระดานไวท์บอร์ดในห้องประชุมและได้พูดถึงเรื่องนี้ ทำให้ผู้นำด้านความมั่นคงปลอดภัยสารสนเทศต้องทบทวนวิธีปฏิบัติ พร้อมกันนี้ยังได้ตรวจสอบเรื่องการเก็บรักษาและการทำลายเอกสารกระดาษ รวมถึงขั้นตอนการรับผู้มาเยือนภายในแผนกด้วย ในพื้นที่สำนักงานมีเครื่องทำลายเอกสารติดตั้งอยู่ และมีกล่องรับเอกสารเพื่อส่งไปละลายทำลายเอกสารลับ ในบรรดาวิธีปฏิบัติต่อไปนี้ ข้อใดไม่เหมาะสม

  1. เมื่อจะนำเอกสารกระดาษออกนอกบริษัท ให้ใส่ในซองที่มองไม่เห็นเนื้อหาภายใน แล้วใส่ในกระเป๋าที่ล็อกกุญแจได้เพื่อนำพาไป
  2. กระดาษรายชื่อลูกค้าที่ไม่ใช้แล้ว ให้ฉีกด้วยมือให้ละเอียดแล้วทิ้งลงถังขยะทั่วไปในพื้นที่สำนักงาน
  3. มอบบัตรเข้าอาคารให้ผู้มาเยือนที่จุดรับแขกพร้อมบันทึกไว้ และให้พนักงานติดตามไปด้วยตลอดเวลาภายในพื้นที่ทำงาน
  4. ก่อนต้อนรับผู้มาเยือน ให้ลบข้อความบนกระดานไวท์บอร์ดในห้องประชุม และจัดเก็บเอกสารที่วางอยู่บนโต๊ะให้เรียบร้อย
คำตอบB. กระดาษรายชื่อลูกค้าที่ไม่ใช้แล้ว ให้ฉีกด้วยมือให้ละเอียดแล้วทิ้งลงถังขยะทั่วไปในพื้นที่สำนักงาน

กระดาษที่เพียงแค่ฉีกด้วยมือยังสามารถประกอบกลับคืนได้ อีกทั้งขยะทั่วไปยังมีความเสี่ยงที่จะถูกนำออกไปโดยผู้อื่น ดังนั้นข้อมูลส่วนบุคคลอย่างรายชื่อลูกค้าจึงต้องทำลายด้วยเครื่องทำลายเอกสารหรือกล่องรับเอกสารเพื่อละลายทำลายเท่านั้น การให้บัตรเข้าอาคารและการติดตามโดยพนักงาน การลบกระดานไวท์บอร์ดและจัดเก็บโต๊ะก่อนต้อนรับผู้มาเยือน (Clear Desk) และการขนย้ายด้วยซองที่มองไม่เห็นเนื้อหาในกระเป๋าที่ล็อกได้ ล้วนเป็นวิธีปฏิบัติที่เหมาะสม

ข้อ 24 | การโพสต์ลง SNS

พนักงานของบริษัท A ได้โพสต์บรรยากาศงานสังสรรค์ภายในแผนกลงในบัญชี SNS ส่วนตัว ในภาพถ่ายมีฉากหลังเป็นกระดานไวท์บอร์ดในห้องประชุมที่เขียนชื่อรหัสผลิตภัณฑ์ใหม่ที่ยังไม่ประกาศและช่วงเวลาที่คาดว่าจะวางจำหน่าย รวมถึงเอกสารที่มีชื่อคู่ค้าวางอยู่บนโต๊ะติดอยู่ในภาพด้วย เรื่องนี้ถูกพบเมื่อบุคคลภายนอกชี้ให้เห็น แล้วลบโพสต์ทันที แต่ในขณะนั้นก็มีการนำไปเผยแพร่ต่อแล้ว บริษัท A ไม่ได้ห้ามการใช้ SNS ส่วนตัว และไม่ได้กำหนดกฎเกี่ยวกับการโพสต์ไว้ พนักงานคนนี้ไม่มีเจตนาร้ายและไม่ทันสังเกตว่ามีสิ่งเหล่านั้นติดอยู่ในภาพ มาตรการรับมือในอนาคตที่เหมาะสมที่สุดคือข้อใด

  1. กำหนดเป็นกฎว่าให้ตรวจสอบสิ่งที่ติดอยู่ในฉากหลังก่อนโพสต์ภาพที่ถ่ายภายในบริษัท และให้ขออนุมัติจากฝ่ายประชาสัมพันธ์ล่วงหน้าสำหรับการเผยแพร่เรื่องที่เกี่ยวข้องกับงาน พร้อมทั้งให้การศึกษาโดยใช้ตัวอย่างจริง
  2. เพียงแค่ปิดบังชื่อบริษัท ชื่อคู่ค้า และชื่อบุคคล ก็สามารถโพสต์เรื่องที่เกี่ยวข้องกับงาน รวมถึงเนื้อหาเกี่ยวกับผลิตภัณฑ์ใหม่ที่ยังไม่ประกาศ ลง SNS ส่วนตัวได้อย่างเสรีตามเดิม
  3. การโพสต์ในบัญชีส่วนตัวเป็นเสรีภาพส่วนบุคคล บริษัทจึงไม่กำหนดกฎเกี่ยวกับการถ่ายภาพหรือการโพสต์ และไม่เข้าไปเกี่ยวข้อง
  4. เนื่องจากโพสต์จะไม่แพร่กระจายหากลบทิ้ง จึงกำหนดเพียงวิธีปฏิบัติให้ลบทันทีที่พบและประชาสัมพันธ์เท่านั้น
คำตอบA. กำหนดเป็นกฎว่าให้ตรวจสอบสิ่งที่ติดอยู่ในฉากหลังก่อนโพสต์ภาพที่ถ่ายภายในบริษัท และให้ขออนุมัติจากฝ่ายประชาสัมพันธ์ล่วงหน้าสำหรับการเผยแพร่เรื่องที่เกี่ยวข้องกับงาน พร้อมทั้งให้การศึกษาโดยใช้ตัวอย่างจริง

สาเหตุของครั้งนี้ไม่ใช่เจตนาร้าย แต่เป็นความไม่รู้ตัวว่ามีสิ่งติดอยู่ในฉากหลังและการไม่มีกฎ จึงควรกำหนดกฎให้ตรวจสอบก่อนโพสต์และขออนุมัติสำหรับการเผยแพร่ที่เกี่ยวข้องกับงาน พร้อมให้การศึกษาด้วยตัวอย่างจริง จึงจะได้ผล นโยบายไม่เข้าไปเกี่ยวข้องไม่สามารถหยุดการเกิดซ้ำได้ แม้จะปิดบังชื่อบริษัท เนื้อหาของข้อมูลที่ยังไม่ประกาศเองก็ถือเป็นการรั่วไหลอยู่แล้ว จึงไม่ใช่การแก้ปัญหา และเนื่องจากโพสต์ที่เผยแพร่ออกไปแล้วอาจถูกนำไปเผยแพร่ต่อได้ การพึ่งพาเพียงการลบทิ้งจึงไม่เพียงพอ

ข้อ 25 | การใช้งาน AI เชิงสร้างสรรค์

ที่บริษัท A มีเสียงสะท้อนจำนวนมากว่าการจัดทำรายงานการประชุมและการร่างเอกสารใช้เวลานาน หลายแผนกจึงเริ่มใช้บริการ AI เชิงสร้างสรรค์แบบสนทนาที่ไม่มีค่าใช้จ่ายด้วยบัญชีส่วนตัว บางแผนกได้คัดลอกรายงานการประชุมที่มีชื่อลูกค้า ราคาซื้อขาย และกำหนดเวลานำระบบเข้าใช้งานที่ยังไม่ประกาศ วางลงไปโดยตรงเพื่อให้สรุปเนื้อหา ข้อกำหนดการใช้งานของบริการนี้ระบุว่าเนื้อหาที่ป้อนเข้าไปอาจถูกนำไปใช้ในการปรับปรุงบริการได้ บริษัทยังไม่มีกฎการใช้งาน ไม่ได้ทั้งห้ามและอนุญาต ความคาดหวังต่อการเพิ่มประสิทธิภาพในการทำงานมีสูง หากเพียงแค่ห้ามใช้งานก็อาจมีความเสี่ยงที่แต่ละคนจะยังคงใช้งานต่อไป ในฐานะผู้นำด้านความมั่นคงปลอดภัยสารสนเทศ ข้อเสนอที่เหมาะสมที่สุดคือข้อใด

  1. เนื่องจากมีประโยชน์ต่อการเพิ่มประสิทธิภาพในการทำงาน จึงยังคงปล่อยให้แต่ละคนตัดสินใจเองว่าจะใช้บริการใดและป้อนข้อมูลขอบเขตใด
  2. กำหนดเป็นกฎร่วมทั้งบริษัทเพียงแค่ให้ปิดบังชื่อลูกค้า ส่วนราคาซื้อขายและกำหนดเวลานำระบบเข้าใช้งานที่ยังไม่ประกาศยังคงป้อนข้อมูลได้ตามเดิม และให้แต่ละคนเลือกบริการที่จะใช้ได้อย่างเสรี
  3. กำหนดขอบเขตข้อมูลที่สามารถป้อนได้ไว้ในระเบียบ ห้ามป้อนข้อมูลลับและข้อมูลส่วนบุคคล จัดเตรียมบริการสำหรับองค์กรที่มีสัญญาว่าเนื้อหาที่ป้อนเข้าไปจะไม่ถูกนำไปใช้ในการเรียนรู้ให้บริษัทใช้งาน และกำหนดให้ผู้รับผิดชอบต้องตรวจสอบผลลัพธ์ที่ได้เสมอ
  4. แจ้งทางอีเมลไปทั้งบริษัทว่าห้ามใช้งาน AI เชิงสร้างสรรค์โดยเด็ดขาด และมอบการตัดสินใจในเรื่องต่อจากนี้ให้เป็นดุลยพินิจของแต่ละแผนก
คำตอบC. กำหนดขอบเขตข้อมูลที่สามารถป้อนได้ไว้ในระเบียบ ห้ามป้อนข้อมูลลับและข้อมูลส่วนบุคคล จัดเตรียมบริการสำหรับองค์กรที่มีสัญญาว่าเนื้อหาที่ป้อนเข้าไปจะไม่ถูกนำไปใช้ในการเรียนรู้ให้บริษัทใช้งาน และกำหนดให้ผู้รับผิดชอบต้องตรวจสอบผลลัพธ์ที่ได้เสมอ

การป้อนข้อมูลเข้า AI เชิงสร้างสรรค์เทียบเท่ากับการให้ข้อมูลแก่ภายนอกบริษัท จึงควรกำหนดเส้นแบ่งขอบเขตข้อมูลที่ป้อนได้ไว้ในระเบียบ และจัดเตรียมบริการสำหรับองค์กรที่เนื้อหาที่ป้อนจะไม่ถูกนำไปใช้เรียนรู้ให้บริษัทใช้งาน เพื่อสร้างช่องทางที่ปลอดภัย การกำหนดให้ต้องตรวจสอบผลลัพธ์ด้วยก็ช่วยป้องกันความผิดพลาดที่ปะปนเข้ามา แนวทางที่ปล่อยให้เป็นดุลยพินิจของแต่ละคนเป็นเพียงการยอมรับสภาพปัจจุบัน แม้จะปิดบังชื่อ ราคาและกำหนดเวลาที่ยังไม่ประกาศก็ยังเป็นข้อมูลลับอยู่ดี การห้ามใช้งานทั้งหมดโดยแจ้งเพียงอย่างเดียวโดยไม่มีทางเลือกอื่นทดแทน จะทำให้การใช้งานลงไปอยู่ใต้ดินและกลายเป็น Shadow IT ที่ตรวจสอบไม่ได้

ฝึกทำ: ทำโจทย์ในหน้านี้

เครื่องมือฝึกทำโจทย์แบบสุ่มคำถาม (ทำงานเมื่อเปิดใช้ JavaScript) โจทย์และคำอธิบายด้านบนสามารถอ่านได้ทั้งหมดตามปกติ

※ คำอธิบายเป็นข้อมูลเพื่อการเรียนรู้ ขอบเขตข้อสอบและระบบการสอบอาจเปลี่ยนแปลงในแต่ละปี โปรดตรวจสอบประกาศอย่างเป็นทางการของหน่วยงานผู้จัดสอบเสมอ

หน้านี้แปลจากต้นฉบับภาษาญี่ปุ่น หากเนื้อหาของคำแปลและต้นฉบับไม่ตรงกัน ให้ถือฉบับภาษาญี่ปุ่นเป็นหลัก ดูต้นฉบับภาษาญี่ปุ่น