ข้อใดต่อไปนี้ไม่ถูกต้องเกี่ยวกับการทำ Penetration Testing (Pentest) ในหน่วยงานราชการ

เป็นการจำลองการโจมตีเพื่อค้นหาช่องโหว่ของระบบให้กว่าผู้โจมตีจริงค้นหา
ต้องได้รับอนุญาตเป็นลายลักษณ์อักษรจากผู้บริหารก่อนเริ่มการทดสอบ
สามารถทดสอบนอกขอบเขตและช่วงเวลาที่อนุมัติได้ หากผู้ทดสอบเห็นว่าจำเป็น
ควรมีการบันทึกรายงานและส่งมอบให้ผู้บริหารเพื่อแก้ไขช่องโหว่ที่พบ

เฉลยอธิบาย

Penetration Testing ต้องได้รับอนุญาตอย่างชัดเจน และต้องมีขอบเขต Rules of Engagement ช่วงเวลา ผู้ติดต่อฉุกเฉิน และการอนุมัติที่ชัดเจน โดยจำกัดการแจ้งตามหลัก need-to-know ได้ เนื่องจากการทำ Pentest โดยไม่ได้รับอนุญาตจะถือเป็นการละเมิดระบบ ตัวเลือกอื่นเป็นหลักปฏิบัติที่ถูกต้องของ Pentest

ข้อสอบอื่นในวิชาการรักษาความมั่นคงปลอดภัยของข้อมูลและระบบเทคโนโลยีสารสนเทศ

ดูข้อสอบวิชานี้ทั้งหมด →