องค์กรกำลังเผชิญกับปัญหา Address Resolution Protocol (ARP) Spoofing ซึ่งผู้โจมตีปลอมแปลงที่อยู่แมค และสามารถเปลี่ยนเส้นทาง (Redirect) ข้อมูลไปยังอุปกรณ์ของตัวเอง หากต้องการหลีกเลี่ยงการโจมตีนี้ควรใช้วิธีใด

ปิด DHCP และให้ผู้ใช้กำหนด IP ด้วยตนเองเท่านั้น
ใช้ Dynamic ARP Inspection (DAI) และ DHCP Snooping เพื่อตรวจสอบความถูกต้องของ ARP Request
เปิดใช้งานการตรวจสอบแมค (MAC Filtering) ในสวิตช์เพื่ออนุญาตเฉพาะแมคที่จดทะเบียนเท่านั้น
เปลี่ยนจาก IPv4 เป็น IPv6 เพื่อหลีกเลี่ยงการโจมตี ARP

เฉลยอธิบาย

Dynamic ARP Inspection (DAI) และ DHCP Snooping เป็นกลไกการป้องกันมาตรฐานที่มีประสิทธิภาพ DAI ตรวจสอบว่า ARP Request มาจากอุปกรณ์ที่ได้รับ DHCP IP อย่างถูกต้อง เพื่อป้องกันการปลอมแปลง MAC Filtering มีข้อจำกัดในการจัดการสำหรับเครือข่ายขนาดใหญ่ ปิด DHCP ไม่ใช่วิธีการป้องกันที่เหมาะสม IPv6 ยังมีปัญหา NDP Spoofing ที่คล้ายกัน การเข้าถึงระยะไกลควรยืนยันตัวตนแบบ MFA โดยเฉพาะบัญชี privileged ตรวจสถานะอุปกรณ์และให้สิทธิขั้นต่ำ TLS ต้องตรวจ chain, hostname, validity และ trust store ไม่เพียงกดข้ามคำเตือน DNS ที่เข้ารหัสเพิ่มความลับระหว่าง client-resolver แต่ต้องออกแบบ policy/visibility ให้สอดคล้อง ควรเก็บ log จาก identity, endpoint, DNS, firewall/VPN และ flow เพื่อเชื่อมเหตุการณ์ พร้อมแบ่ง segment ลด lateral movement; อ้างอิง NIST SP 800-207, CSF 2.0, RFC ที่เกี่ยวข้อง และ CISA

ข้อสอบอื่นในวิชาความรู้เกี่ยวกับเทคโนโลยีการสื่อสารและระบบเครือข่าย

ดูข้อสอบวิชานี้ทั้งหมด →