องค์กรพบว่าพนักงานบางคนดาวน์โหลดเครื่องมือ Penetration Testing จากอินเทอร์เน็ตและลองใช้เครื่องมือนี้บนเครือข่ายบริษัท โดยไม่ได้รับอนุญาต สถานการณ์นี้เกี่ยวข้องกับข้อเสี่ยง Insider Threat ประเภทใดเป็นหลัก

พนักงานเป็นสไปของคนอื่นและจงใจโจมตี
ระบบป้องกันไวรัสของบริษัทผิดพลาด
การละเมิดนโยบายเนื่องจากพนักงานไม่มีความตระหนักด้านความปลอดภัย (Negligence) แต่ อาจเป็นความเสี่ยงจากการติดมัลแวร์ด้วย
เครือข่ายบริษัทสัญญาณออนไลน์ที่ใจเด็ก

เฉลยอธิบาย

สถานการณ์นี้เป็นตัวอย่างของ Insider Threat แบบ Negligence มากกว่า Malicious intent พนักงานไม่มีจุดประสงค์เพื่อทำร้าย แต่ขาดความเข้าใจเกี่ยวกับความปลอดภัย นอกจากนี้ยังมีความเสี่ยงเพิ่มเติม คือเครื่องมือ Penetration Testing อาจติดมัลแวร์หรือ Backdoor ดังนั้นการปรับปรุงการอบรมและการตรวจสอบการดาวน์โหลดซอฟต์แวร์จึงสำคัญ ตัวเลือก B C D ไม่ใช่การวิเคราะห์ที่ถูกต้อง ต้องประเมินตามสินทรัพย์ ภัยคุกคาม ช่องโหว่ ผลกระทบ และบริบท ไม่ใช้มาตรการเดียวครอบจักรวาล; ตรวจทานกับ NIST Cybersecurity Framework 2.0 (Govern, Identify, Protect, Detect, Respond, Recover) และแนวทาง/มาตรฐานของสำนักงานคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ

ข้อสอบอื่นในวิชาความรู้เกี่ยวกับการรักษาความมั่นคงปลอดภัยไซเบอร์

ดูข้อสอบวิชานี้ทั้งหมด →