กรณีวิเคราะหౌระบบสารสนเทศ 76bb310a336c1328b809bd8476e6bbc5f7d77682cd093cccdad9cb1756e6a957: หากต้องประเมินระบบ ควรคำนึงถึงความถูกต้อง ความปลอดภัย และความต่อเนื่องของ บริษัทวิทยาศาสตร์มีนโยบายว่า ข้อมูลลับต้องเข้ารหัสระดับทรงแสง (128-bit Symmetric) ส่วนข้อมูลอ่อนไหว (Sensitive) ใช้ระดับ 256-bit เมื่อวิศวกรความปลอดภัยพบว่าข้อมูลอ่อนไหวบางส่วนถูกเข้ารหัสแค่ 128-bit คำกล่าวใดต่อไปนี้ที่จำแนกประเภทการละเมิดนี้ได้ถูกต้อง?

ไม่ถือเป็นการละเมิดนโยบายแต่อย่างใด เพราะการเข้ารหัสระดับ 128-bit นั้นมีความแข็งแกร่งเพียงพอต่อการปกป้องข้อมูลอ่อนไหวอยู่แล้วในทางปฏิบัติ จึงไม่จำเป็นต้องตรวจสอบสาเหตุหรือดำเนินการแก้ไขใด ๆ เพิ่มเติม
เป็นการละเมิดมาตรการควบคุม ควรตรวจสอบสาเหตุ และอาจเป็นผลจากขาดการดำเนินการหรือการกำหนดค่า
เป็นการละเมิดระดับสูง ต้องรายงานต่อหน่วยงานบังคับใช้กฎหมายทันที
เป็นการละเมิดนโยบายความปลอดภัย และต้องดำเนินการแก้ไขโดยเข้ารหัสใหม่ด้วย 256-bit ทันที

เฉลยอธิบาย

เมื่อข้อมูลถูกจัดการไม่ตามนโยบายที่กำหนด นี่คือการละเมิดมาตรการควบคุม (Control Violation) ควรดำเนินการ: (1) ตรวจสอบสาเหตุ (Root Cause Analysis) เช่น ขาดการฝึกอบรม การกำหนดค่าผิด หรือระบบอัตโนมัติไม่ทำงาน (2) แก้ไขข้อมูลที่ส่งผ่านไป (3) ปรับปรุงมาตรการควบคุมเพื่อป้องกันไม่ให้เกิดซ้ำ ตัวเลือก A ไม่ถูกต้องในคำศัพท์ ตัวเลือก C ละเลยนโยบายที่บริษัทกำหนด ตัวเลือก D อาจเป็นการตอบสนองเกินจำเป็น

ข้อสอบอื่นในวิชาความรู้เกี่ยวกับระบบสารสนเทศ และระบบความมั่นคงปลอดภัยด้านสารสนเทศ (Security)

ดูข้อสอบวิชานี้ทั้งหมด →