บริษัทแห่งหนึ่งใช้ API จากผู้ให้บริการภายนอกเพื่อประมวลผลการชำระเงินของลูกค้า ที่ปรึกษาด้านความปลอดภัยไซเบอร์ควรตรวจสอบเรื่องใดเป็นลำดับแรก

การจัดการและจัดเก็บ API Key อย่างปลอดภัย รวมถึงสิทธิ์การเข้าถึงที่กำหนดให้ API นั้น
ความเร็วในการตอบสนองของ API และประสิทธิภาพการประมวลผลธุรกรรมต่อวินาที
รูปแบบการแสดงผลข้อมูลการชำระเงินบนหน้าเว็บไซต์ของบริษัทให้ดูน่าเชื่อถือ
จำนวนผู้ให้บริการ API ทางเลือกในตลาดเพื่อเปรียบเทียบอัตราค่าบริการที่เหมาะสม

เฉลยอธิบาย

การจัดการ API Key อย่างปลอดภัยเป็นสิ่งที่ต้องตรวจสอบเป็นลำดับแรก เพราะ API Key ที่รั่วไหลหรือมีสิทธิ์เกินความจำเป็น (Excessive Privilege) อาจทำให้ผู้ไม่ประสงค์ดีเข้าถึงระบบการชำระเงินได้ ซึ่งเป็นความเสี่ยงด้านความปลอดภัยโดยตรงตามหลัก OWASP API Security Top 10 ข้อ Broken Object Level Authorization และ Broken Authentication การควบคุมต้องตรวจสอบได้ มีเจ้าของความเสี่ยง และทดสอบประสิทธิผลจริง รวมถึงความเสี่ยงบุคคลที่สาม; ฐานอ้างอิง NIST CSF 2.0 โดยเฉพาะ Govern และ Cybersecurity Supply Chain Risk Management พร้อมแนวทาง สกมช.

ข้อสอบอื่นในวิชาความรู้เกี่ยวกับการรักษาความมั่นคงปลอดภัยไซเบอร์

ดูข้อสอบวิชานี้ทั้งหมด →