เจ้าหน้าที่ฝ่ายเทคโนโลยีสารสนเทศของหน่วยงานราชการได้รับมอบหมายให้จัดทำนโยบายการควบคุมการเข้าถึงระบบเทคโนโลยีสารสนเทศ โดยต้องพิจารณาหลักการสำคัญที่เกี่ยวข้อง ข้อใดต่อไปนี้ไม่ใช่หลักการที่ควรพิจารณาในการจัดทำนโยบายดังกล่าว

การอนุญาตให้เจ้าหน้าที่ทุกคนในหน่วยงานเข้าถึงข้อมูลทั้งหมดโดยไม่จำกัด เพื่อเพิ่มประสิทธิภาพการทำงาน
การกำหนดสิทธิ์การเข้าถึงตามหน้าที่การงานและความจำเป็นโดยใช้หลักการ Separation of Duties
การลดความเสี่ยงให้อยู่ในระดับที่สามารถยอมรับได้ (Risk Mitigation) และการเฝ้าระวังการรักษาความมั่นคงปลอดภัยอย่างต่อเนื่อง
การใช้หลักการ Zero Trust ที่ไม่เชื่อถือเพียงเพราะตำแหน่งเครือข่าย และประเมินตัวตน อุปกรณ์ บริบท และสิทธิ์อย่างต่อเนื่อง

เฉลยอธิบาย

หลักการ Zero Trust และการควบคุมสิทธิ์ตามหลักการ Least Privilege และ Separation of Duties เป็นหลักการสำคัญในการจัดทำนโยบายการเข้าถึง ส่วนการอนุญาตให้เข้าถึงข้อมูลทั้งหมดโดยไม่จำกัดนั้นขัดต่อหลักการรักษาความมั่นคงปลอดภัยขั้นพื้นฐาน เนื่องจากอาจเพิ่มความเสี่ยงในการเข้าถึงข้อมูลไม่ถูกต้องหรือการหลุดรั่วของข้อมูลลับ

ข้อสอบอื่นในวิชาการรักษาความมั่นคงปลอดภัยของข้อมูลและระบบเทคโนโลยีสารสนเทศ

ดูข้อสอบวิชานี้ทั้งหมด →