พนักงานได้รับสายโทรศัพท์จากบุคคลที่อ้างว่าเป็นเจ้าหน้าที่ฝ่าย IT และขอรหัสผ่านเพื่อแก้ไขปัญหาระบบเร่งด่วน พนักงานควรดำเนินการอย่างไรจึงจะถูกต้องตามหลักความมั่นคงปลอดภัยไซเบอร์

ปฏิเสธการให้รหัสผ่านทางโทรศัพท์ทุกกรณี แล้วแจ้งเหตุต่อผู้บังคับบัญชาและฝ่าย IT อย่างเป็นทางการ
ให้รหัสผ่านได้หากผู้โทรสามารถระบุชื่อ-นามสกุลและตำแหน่งงานของตนได้ถูกต้อง
เปลี่ยนรหัสผ่านใหม่ก่อนแล้วจึงแจ้งรหัสใหม่ให้ผู้โทรเพื่อให้ดำเนินการแก้ไขปัญหาต่อได้
ให้รหัสผ่านเฉพาะส่วนที่เกี่ยวข้องกับปัญหาที่แจ้งมา และบันทึกข้อมูลการโทรไว้เป็นหลักฐาน

เฉลยอธิบาย

การให้รหัสผ่านทางโทรศัพท์ถือเป็นพฤติกรรมต้องห้ามตามหลักความมั่นคงปลอดภัยไซเบอร์ เนื่องจากเป็นรูปแบบของการโจมตีแบบ Social Engineering หรือ Vishing ที่ผู้โจมตีแอบอ้างตัวตนเพื่อหลอกให้เปิดเผยข้อมูลสำคัญ พนักงานต้องปฏิเสธการให้รหัสผ่านทุกกรณีไม่ว่าจะมีเหตุผลใดก็ตาม และต้องรายงานเหตุการณ์ต่อผู้บังคับบัญชาและฝ่าย IT ทันที ตัวเลือก B และ D ยังคงให้รหัสผ่านซึ่งผิดหลักการ ส่วนตัวเลือก C แม้จะเปลี่ยนรหัสผ่านก่อนแต่ยังคงส่งข้อมูลให้ผู้โทรซึ่งถือว่าไม่ถูกต้องเช่นกัน ต้องประเมินตามสินทรัพย์ ภัยคุกคาม ช่องโหว่ ผลกระทบ และบริบท ไม่ใช้มาตรการเดียวครอบจักรวาล; ตรวจทานกับ NIST Cybersecurity Framework 2.0 (Govern, Identify, Protect, Detect, Respond, Recover) และแนวทาง/มาตรฐานของสำนักงานคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ

ข้อสอบอื่นในวิชาความรู้เกี่ยวกับการรักษาความมั่นคงปลอดภัยไซเบอร์

ดูข้อสอบวิชานี้ทั้งหมด →