ทีมความปลอดภัยต้องเลือกมาตรการจากความเสี่ยงที่พบ ข้อใดอธิบายหลักการต่อไปนี้ได้ถูกต้องที่สุด: ในการนำนโยบายการป้องกันข้อมูล (Data Protection Policy) ควรกำหนดข้อยกเว้นอย่างไร

เมื่อเป็นข้อมูลส่วนบุคคล สามารถเลือกป้องกันหรือไม่ก็ได้
เมื่อเป็นข้อมูลของผู้บริหาร
ไม่มีข้อยกเว้น ปกป้องข้อมูลทั้งหมดเสมอ
เมื่อมีความจำเป็นด้านกฎหมายหรือการดำเนินงาน และต้องบันทึกเหตุผลอย่างชัดเจน

เฉลยอธิบาย

นโยบายการป้องกันข้อมูลที่ดีควรมีกลไกการยกเว้น (Exception Process) สำหรับกรณีจำเป็นเช่น ความจำเป็นด้านกฎหมาย การดำเนินงาน หรือการฉุกเฉิน แต่ต้องบันทึกและอนุมัติจากผู้มีอำนาจ ตัวเลือก A ผิดเพราะข้อมูลส่วนบุคคลต้องป้องกัน ตัวเลือก C ผิดเพราะมีสถานการณ์จำเป็น ตัวเลือก D ผิดเพราะสิทธิ์ของบุคคลไม่สัมพันธ์กับการป้องกัน ต้องประเมินตามสินทรัพย์ ภัยคุกคาม ช่องโหว่ ผลกระทบ และบริบท ไม่ใช้มาตรการเดียวครอบจักรวาล; ตรวจทานกับ NIST Cybersecurity Framework 2.0 (Govern, Identify, Protect, Detect, Respond, Recover) และแนวทาง/มาตรฐานของสำนักงานคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ

ข้อสอบอื่นในวิชาความรู้เกี่ยวกับการรักษาความมั่นคงปลอดภัยไซเบอร์

ดูข้อสอบวิชานี้ทั้งหมด →