องค์กรพบความเสี่ยงต่อภารกิจและข้อมูล จึงต้องเลือกแนวทางที่สมเหตุผลที่สุด: ผู้โจมตีใช้เทคนิค SQL Injection โจมตีเว็บแอปพลิเคชัน มาตรการป้องกันที่มีประสิทธิภาพที่สุดคืออะไร

เพิ่มความซับซ้อนของรหัสผ่านผู้ดูแลระบบฐานข้อมูล
ติดตั้งโปรแกรมป้องกันไวรัสและมัลแวร์บนเซิร์ฟเวอร์เว็บ พร้อมตั้งค่าให้สแกนไฟล์ระบบและอัปเดตฐานข้อมูลไวรัสอัตโนมัติทุกวัน เพื่อป้องกันการโจมตีจากภายนอก
เข้ารหัสข้อมูลทั้งหมดในฐานข้อมูลด้วย AES-256
ใช้ Parameterized Queries หรือ Prepared Statements ในการเขียนโค้ด และตรวจสอบข้อมูลนำเข้าทุกครั้ง

เฉลยอธิบาย

SQL Injection เกิดจากการที่แอปพลิเคชันรับข้อมูลนำเข้าจากผู้ใช้โดยไม่ตรวจสอบและนำไปรวมกับคำสั่ง SQL โดยตรง การใช้ Parameterized Queries หรือ Prepared Statements จะแยกโค้ดคำสั่งออกจากข้อมูลนำเข้า ทำให้ไม่สามารถแทรกคำสั่ง SQL อันตรายได้ ตัวเลือก A ป้องกันมัลแวร์ไม่ใช่ SQL Injection ตัวเลือก C ป้องกันการเข้าถึงโดยไม่ได้รับอนุญาต และตัวเลือก D ปกป้องข้อมูลที่จัดเก็บแต่ไม่ป้องกันการโจมตีในชั้นแอปพลิเคชัน ต้องพิจารณาการแบ่งความรับผิดชอบ คน กระบวนการ เทคโนโลยี และวงจรเหตุการณ์ครบถ้วน; ตรวจทานตาม NIST CSF 2.0 เอกสารมาตรฐาน/คำแนะนำของ สกมช. และ พ.ร.บ.การรักษาความมั่นคงปลอดภัยไซเบอร์ พ.ศ. 2562

ข้อสอบอื่นในวิชาความรู้เกี่ยวกับการรักษาความมั่นคงปลอดภัยไซเบอร์

ดูข้อสอบวิชานี้ทั้งหมด →