หน่วยงานราชการแห่งหนึ่งต้องการจัดตั้งระบบการรักษาความมั่นคงปลอดภัยที่สมบูรณ์ โดยต้องพิจารณาหลายชั้นของการป้องกัน ตั้งแต่การควบคุมการเข้าถึงกายภาพ การเข้ารหัสข้อมูล การตรวจสอบการเข้าถึง จนถึงการตอบสนองต่อเหตุการณ์ การออกแบบนี้สะท้อนแนวคิดใดต่อไปนี้

แนวคิด Defense in Depth ที่ใช้หลายชั้นป้องกันเพื่อลดความเสี่ยง
หลักการ Zero Trust Security ที่ปฏิเสธการเชื่อถือทุกคนโดยค่าเริ่มต้น
กลยุทธ์ Incident Response ที่มุ่งจัดการเหตุการณ์หลังเกิดขึ้น
นโยบาย Segregation of Duties ที่แบ่งหน้าที่การทำงานตามสิทธิ์

เฉลยอธิบาย

Defense in Depth ใช้มาตรการหลายชั้นที่เสริมกันทั้งคน กระบวนการ และเทคโนโลยี เพื่อลดโอกาสที่ความล้มเหลวชั้นเดียวจะทำให้ระบบเสียหายทั้งหมด ข้อที่ตั้งคำถามกล่าวถึงการป้องกันหลายชั้น (กายภาพ เข้ารหัส ตรวจสอบ ตอบสนอง) จึงสอดคล้องกับหลักการนี้ Zero Trust เน้นไม่เชื่อถือตามตำแหน่งเครือข่ายและประเมินคำขอเข้าถึงตามตัวตน อุปกรณ์ บริบท และสิทธิ์ Segregation of Duties เป็นการแบ่งหน้าที่เท่านั้น

ข้อสอบอื่นในวิชาการรักษาความมั่นคงปลอดภัยของข้อมูลและระบบเทคโนโลยีสารสนเทศ

ดูข้อสอบวิชานี้ทั้งหมด →