กรณีวิเคราะห์ระบบสารสนเทศ 72b30bcce6bad69fdcc3c6e3594c5732524f6ef1892b58bad6e95c922eb0dfb0: เมื่อออกแบบระบบ ควรคำนึงถึงความลับ ความถูกต้อง และความปลอดภัย ข้อใดถูกต้องเกี่ยวกับ บริษัท Z ใช้ระบบ Two-Factor Authentication (2FA) เพื่อให้ผู้ใช้พิสูจน์ตัวตน แต่ ระบบ 2FA ยังคงมีความเสี่ยงในสถานการณ์ใดมากที่สุด?

ระบบไม่มีการเข้ารหัสข้อมูลด้วย SSL/TLS ทำให้ข้อมูลระหว่างทางถูกดักจับได้โดยตรง
ผู้ใช้ตั้งรหัสผ่านที่มีความยาวน้อยกว่า 8 ตัวอักษรและไม่มีอักขระพิเศษ ทำให้ถูกเดารหัสได้ง่าย
ผู้โจมตีใช้วิธี SIM Swapping เพื่อโอนหมายเลขโทรศัพท์ของเหยื่อมายังซิมของตนเอง แล้วรับรหัส OTP แทน
ผู้ดูแลระบบไม่ได้อัปเดต Patch ของระบบปฏิบัติการ ทำให้มีช่องโหว่ที่ผู้โจมตีสามารถเจาะเข้าระบบได้

เฉลยอธิบาย

SIM Swapping คือการที่ผู้โจมตีหลอกให้ผู้ให้บริการโทรศัพท์โอนหมายเลขของเหยื่อไปยังซิมของตน ทำให้สามารถรับรหัส OTP ที่ส่งผ่าน SMS ได้ ซึ่งเป็นจุดอ่อนเฉพาะของ 2FA แบบ SMS โดยตรง ในขณะที่ตัวเลือก B และ D เป็นปัญหาของนโยบายรหัสผ่านและการบำรุงรักษาระบบ ไม่ได้เกี่ยวข้องกับจุดอ่อนของ 2FA โดยตรง และตัวเลือก C เป็นปัญหาการส่งข้อมูลไม่ปลอดภัย ซึ่งเป็นคนละชั้นของการรักษาความปลอดภัย

ข้อสอบอื่นในวิชาความรู้เกี่ยวกับระบบสารสนเทศ และระบบความมั่นคงปลอดภัยด้านสารสนเทศ (Security)

ดูข้อสอบวิชานี้ทั้งหมด →