ในการวิเคราะห์ความเสี่ยงของระบบสารสนเทศตามมาตรฐาน ISO/IEC 27005 ขั้นตอนใดถือเป็นองค์ประกอบครบถ้วนของกระบวนการวิเคราะห์ความเสี่ยง

ระบุสินทรัพย์ ประเมินภัยคุกคาม ประเมินช่องโหว่ และคำนวณระดับความเสี่ยงจากผลกระทบคูณโอกาสเกิด
ติดตั้งซอฟต์แวร์ป้องกันไวรัส กำหนดรหัสผ่าน สำรองข้อมูล และตรวจสอบ log การใช้งานรายวัน
จัดทำนโยบายความมั่นคงปลอดภัย อบรมผู้ใช้งาน ทดสอบระบบ และรายงานผลต่อผู้บริหารทุกไตรมาส
สำรองข้อมูลสำคัญ กำหนดสิทธิ์การเข้าถึง จัดทำแผน BCP และประเมินผลการดำเนินงานประจำปี

เฉลยอธิบาย

ISO/IEC 27005 กำหนดกระบวนการวิเคราะห์ความเสี่ยง (Risk Analysis) ต้องประกอบด้วย 4 องค์ประกอบหลัก ได้แก่ (1) การระบุสินทรัพย์ (Asset Identification) (2) การประเมินภัยคุกคาม (Threat Assessment) (3) การประเมินช่องโหว่ (Vulnerability Assessment) และ (4) การคำนวณระดับความเสี่ยงจากสูตร Risk = Likelihood x Impact ซึ่งตัวเลือก A ครอบคลุมครบทุกองค์ประกอบ ส่วนตัวเลือก B, C และ D เป็นมาตรการควบคุมความเสี่ยง (Risk Control) หรือกิจกรรมการบริหารจัดการ ไม่ใช่กระบวนการวิเคราะห์ความเสี่ยงที่สมบูรณ์

ข้อสอบอื่นในวิชาการวิเคราะห์และออกแบบระบบสารสนเทศ

ดูข้อสอบวิชานี้ทั้งหมด →