กลับไปทำข้อสอบวิชานี้

ความรู้เกี่ยวกับระบบสารสนเทศ และระบบความมั่นคงปลอดภัยด้านสารสนเทศ (Security)

ระบบสารสนเทศ การบริหารความเสี่ยง มาตรการหลายชั้น การรับเหตุ มาตรฐาน และกฎหมายไทย

7 หัวข้อ · อ่านประมาณ 56 นาที

อ่านฟรีได้ 2 จาก 7 หัวข้อ29%
หัวข้อ 1

ระบบสารสนเทศ เจ้าของ และร่องรอยที่ตรวจสอบได้

Data: ข้อเท็จจริง/สัญลักษณ์ดิบที่บันทึกได้ โดย ยอดแต่ละรายการ เวลา Sensor Log. Information: Dataที่ผ่านบริบท/ประมวลผลจนมีความหมายต่อคำถาม โดย ยอดรวมรายเดือน อัตราความผิดพลาด. Knowledge: ความเข้าใจจาก Information+ประสบการณ์/กฎเพื่ออธิบายหรือตัดสินใจ โดย รู้ว่ายอดลดเพราะช่องทางใดและควรทำอะไร. Metadata: ข้อมูลอธิบาย Data โดย ชื่อฟิลด์ ชนิด หน่วย เจ้าของ เวลาแก้ แหล่งที่มา. Structured data: มี Schemaชัด เช่นตาราง/Record โดย Relational table, CSVเมื่อกำหนดคอลัมน์. Semi-structured: มี Tag/Keyแต่ยืดหยุ่น โดย JSON, XML, Log. Unstructured: ไม่มี Schemaตารางตายตัว โดย เอกสาร ภาพ เสียง วิดีโอ. Accuracy: ตรงความจริง/ค่าที่อ้าง โดย เทียบ แหล่งข้อมูล/Measurementที่เชื่อถือ. Completeness: มี Field/Recordจำเป็นครบ โดย วัด Missingตามกฎธุรกิจ ไม่ใช่แค่ช่องว่าง.

People: ใครเป็น Owner/User/Admin/Approver/Subject matter expert โดย ผู้ปฏิบัติงาน ประชาชน ผู้บริหาร ผู้ให้บริการ. Process: งานเดิม/กฎ/จุดอนุมัติ/Exceptionคืออะไร โดย รับคำขอ ตรวจสิทธิ ชำระเงิน ออกผล. Data: ข้อมูลใด แหล่งข้อมูล/คุณภาพ/สิทธิ/Retentionอย่างไร โดย Master, Transaction, Reference, Document, Log. Technology: Hardware, Software, Network, Cloud, Interfaceใด โดย Client, Server, DBMS, API, Identity. Governance: ใครตัดสินใจ วัดผล ตรวจสอบและรับความเสี่ยง โดย Policy, Committee, Control, Audit, SLA. Security/Privacy: Confidentiality, Integrity, Availability, Lawful use โดย MFA, Encryption, Segmentation, Consent/Notice. Service/Experience: ผู้ใช้บรรลุเป้าหมายได้ง่าย เท่าเทียมและเข้าถึงได้หรือไม่ โดย End-to-end service, Accessibility, Assisted channel. Value/Outcome: ลดเวลา/ต้นทุน/ความผิดพลาดหรือเพิ่มคุณภาพจริงเท่าไร โดย Cycle time, Error rate, Satisfaction, Benefit realization. ITคือเทคโนโลยี ส่วน Information Systemคือองค์รวม People–Process–Data–Technology–Controlเพื่อสร้างผลลัพธ์ การซื้อระบบใหม่โดยไม่ปรับ Process/Data/Governanceมักเพียงย้ายปัญหาไปออนไลน์.

TPS: Transaction Processing System: งานปฏิบัติการบันทึกธุรกรรมจำนวนมากถูกต้อง/รวดเร็ว โดย รับชำระ ลงทะเบียน สต็อก; ต้อง Atomicity/Validation/Auditตามงาน. OAS/Collaboration: เพิ่มประสิทธิภาพงานสำนักงาน/ร่วมมือ โดย เอกสาร E-mail Calendar Workflow Meeting. MIS: Management Information System: สรุปข้อมูลตามรอบให้ผู้จัดการควบคุมงาน โดย รายงานยอด/สถานะ/KPI; ข้อมูลผิดทำให้รายงานสวยแต่ตัดสินใจผิด. DSS: Decision Support System: วิเคราะห์ทางเลือก/What-ifด้วย Model+Data โดย Forecast, Scenario; สนับสนุนไม่แทน Judgment/Accountability. EIS/ESS: ภาพรวมเชิงยุทธศาสตร์แก่ผู้บริหารระดับสูง โดย Dashboard/Trend/Exception; Aggregationอาจซ่อนรายละเอียด. Data catalog/Lineage: ค้น Definition/Owner/แหล่งข้อมูล/Transformation/Usage. Analytics/ML: Descriptive→Diagnostic→Predictive→Prescriptiveตามหลักฐาน/ความเสี่ยง. ลำดับการดำเนินงานประกอบด้วย Ingest ตามด้วย Validate ตามด้วย Transform ตามด้วย Store/catalog ตามด้วย Secure ตามด้วย Analyze/model ตามด้วย Publish/serve ตามด้วย Monitor quality/usage ตามด้วย Retain/dispose.

Strategy/Portfolio: เลือก Initiativeตาม Outcome, Law, Dependency, Capacity, Riskและ Benefit. Discovery/Requirement: User journey, Functional/Non-functional, Data, Security, Acceptance criteria. Architecture/Design: Component, Interface, Trust boundary, Availability, Scalability, Buy/build. Build/Configure: Version control, Review, Test, Secret/Dependencyและ Traceability. Test: Unit, Integration, System, Security, Performance, Accessibility, UATและ Recovery. Release/Change: Approval, Risk, Schedule, Communication, Backup, Rollbackและ Separation of duties. Operate: SLA/SLO, Monitor, Incident, Request, Problem, Capacity, Availability, Continuity. Incident: คืน Serviceเร็ว จำกัดผล สื่อสารและเก็บ Timeline. Traceabilityต้องตามได้ทั้งสองทิศทางว่า Requirementและความเสี่ยงแต่ละข้อไปอยู่ใน Design/Control/Testใด และ Control/Testทุกข้อรองรับ Requirementหรือ Riskใด จึงลดทั้งช่องว่างและงานที่ไม่มีเหตุผล.

Business/Process: บริการ ผลลัพธ์ กฎ ขั้นตอน Owner และ Exception คืออะไร โดย Process map, RACI, Requirement, KPI, Risk register. Data/Information: ข้อมูลใดเป็น แหล่งข้อมูล of truth ใครเป็น Owner คุณภาพ/ชั้นความลับ/อายุเท่าไร โดย Data catalog, Dictionary, Classification, Lineage, Retention. Application: ระบบใดสร้าง อ่าน เปลี่ยน แลกเปลี่ยน และอนุมัติข้อมูล โดย Application catalog, Data flow, API contract, Role matrix. Technology/Infrastructure: Compute, Storage, Network, Cloud และ Endpoint อยู่ที่ใดและพึ่งพาอะไร โดย Architecture, CMDB, Baseline, Dependency map. Identity/Trust: ใคร/ระบบใดพิสูจน์ตัวตน ได้สิทธิอะไร และ Trust boundary อยู่ตรงไหน โดย IdP, IAM/PAM, Access review, Authentication log.

Governing body/ผู้บริหารสูงสุด: กำหนดทิศทาง Appetite ทรัพยากรและ Accountability โดย ไม่โยนการยอมรับความเสี่ยงสำคัญให้ฝ่ายเทคนิคโดยลำพัง. Business/Process owner: เป็นเจ้าของผลลัพธ์ กฎงาน ความต้องการและความเสี่ยงกระบวนการ โดย อนุมัติการเปลี่ยน Process/สิทธิระดับธุรกิจ. Information/Data owner: กำหนด Classification, Access, Quality, Sharing, Retentionและ Disposal โดย Ownerตัดสินใจ ส่วน Custodianดำเนินการตามที่กำหนด. System/Application owner: รับผิดชอบ Lifecycle, Availability, Change, Supplierและ Controlของระบบ โดย ต้องทราบ Dependencyและ Residual risk. Custodian/Administrator: ติดตั้ง กำหนดค่า สำรอง เฝ้าระวังและรักษาระบบ/ข้อมูล โดย สิทธิสูงต้อง PAM, Log, Reviewและไม่อนุมัติตนเอง. ตัวอย่าง Segregation of dutiesประกอบด้วย ผู้ขอสิทธิ ผู้อนุมัติ และผู้สร้างสิทธิไม่ควรเป็นคนเดียวกันในรายการเสี่ยงสูง รวมทั้ง ผู้พัฒนาไม่ควรนำ Codeเข้าผลิตจริงโดยไม่มี Review/Approval/Deployment control รวมทั้ง ผู้สร้าง Vendorหรือบัญชีรับเงินไม่ควรเป็นผู้อนุมัติจ่ายรายการเดียวกัน รวมทั้ง ผู้ดูแล Logไม่ควรลบหรือแก้ Evidenceโดยไร้การควบคุมและการตรวจอิสระ รวมทั้ง ถ้าแยกคนไม่ได้ต้องมี Compensating control เช่น Dual review, Alert, Reconciliationและ Periodic audit.

หัวข้อ 2

จาก CIA สู่ Risk, Control และ Defense in depth

Confidentiality: ผู้ไม่มีสิทธิเห็นข้อมูลได้หรือไม่ โดย Least privilege, Encryption, DLP, Classification. Integrity: ข้อมูล/ระบบถูกแก้ไขหรือทำลายโดยมิชอบหรือไม่ โดย Hash/MAC, Digital signature, Validation, Audit log. Availability: ผู้มีสิทธิเข้าถึงบริการได้ทันเวลาและเชื่อถือได้หรือไม่ โดย Redundancy, Capacity, DDoS protection, Backup/DR. Authenticity: บุคคล ระบบ หรือข้อมูลเป็นของจริงตามที่อ้างหรือไม่ โดย Certificate, Authentication, Signature. Accountability: ระบุผู้รับผิดชอบและตรวจย้อนหลังได้หรือไม่ โดย Named account, Log, Approval, Segregation of duties. Non-repudiation: มีหลักฐานป้องกันการปฏิเสธการกระทำหรือไม่ โดย Digital signature, Trusted timestamp, Evidence preservation. Reliability: ระบบให้ผลสม่ำเสมอตามที่คาดหรือไม่ โดย Testing, Monitoring, Change control, Fault tolerance. การควบคุมหนึ่งอย่างอาจสนับสนุนหลายเป้าหมาย และอาจมีผลข้างเคียง เช่น การเข้ารหัสช่วย Confidentiality แต่ไม่รับรอง Availability และไม่หยุดผู้โจมตีที่ยึด Session หรือ Endpoint ที่ถอดรหัสแล้ว.

ลำดับการดำเนินงานประกอบด้วย Asset/Business service ตามด้วย Threat source + Threat event ตามด้วย Vulnerability/Exposure ตามด้วย Likelihood ตามด้วย Impact ตามด้วย Inherent risk ตามด้วย Control ตามด้วย Residual risk ตามด้วย Risk decision. Asset: สิ่งที่มีคุณค่าหรือสนับสนุนพันธกิจ โดย ข้อมูล บุคลากร ชื่อเสียง ระบบ กุญแจ คู่ค้า บริการ. Threat: เหตุหรือผู้ก่อเหตุที่อาจทำอันตราย โดย Ransomware, Insider, ไฟไหม้, Human error. Vulnerability: จุดอ่อนที่ภัยใช้ประโยชน์ได้ โดย ช่องโหว่ซอฟต์แวร์ รหัสผ่านซ้ำ สิทธิสูงเกิน Config ผิด. Exposure: สภาวะที่ทำให้สิ่งมีค่าเปิดต่อความเสี่ยง โดย Admin port เปิดอินเทอร์เน็ต Bucket สาธารณะ. Exploit: วิธีหรือโค้ดที่ใช้จุดอ่อน โดย Payload ใช้ช่องโหว่เพื่อรันคำสั่ง. Security ที่ดีต้องสอดคล้องกับพันธกิจ ความเสี่ยง กฎหมาย และคุณค่าของข้อมูล การทำให้ระบบใช้งานไม่ได้เพื่อให้ปลอดภัยที่สุดอาจทำลาย Availability และภารกิจ จึงต้องตัดสินใจบนความเสี่ยงและผลกระทบ.

Risk: ผลของความไม่แน่นอนต่อวัตถุประสงค์ โดยพิจารณาโอกาสและผลกระทบ โดย ระบบชำระเงินหยุดและข้อมูลรั่ว. Control: มาตรการเปลี่ยนโอกาส ผลกระทบ หรือความสามารถตรวจจับ/ฟื้นฟู โดย Preventive, Detective, Corrective, Recovery. Residual risk: ความเสี่ยงที่เหลือหลังใช้การควบคุม โดย ต้องมีเจ้าของความเสี่ยงรับทราบและตัดสิน. Threat ไม่เท่ากับ Vulnerability และการมีช่องโหว่ไม่แปลว่าจะเกิดเหตุแน่นอน แต่ต้องประเมินความน่าจะเป็น ความง่ายในการโจมตี Exposure มูลค่าทรัพย์สิน ผลกระทบ และการควบคุมที่มีอยู่ร่วมกัน. หลักตัดสินประกอบด้วย Risk appetite คือระดับ/ชนิดความเสี่ยงที่องค์กรพร้อมรับเพื่อบรรลุเป้าหมาย ส่วน Risk tolerance คือขอบเขตความเบี่ยงเบนที่ยอมได้ รวมทั้ง Risk owner รับผิดชอบการตัดสินและติดตามความเสี่ยง; Control owner ดูแลมาตรการ ทั้งสองอาจไม่ใช่คนเดียวกัน รวมทั้ง Inherent risk คือก่อนคำนึง Control; Residual risk คือหลัง Control รวมทั้ง Risk register ควรมี Scenario, Asset/Process, Cause, Impact, Owner, Rating, Control, Action, Due date และสถานะ รวมทั้ง ความเสี่ยงเป็นพลวัต ต้องทบทวนเมื่อระบบ คู่ค้า ภัย กฎหมาย ข้อมูล หรือพันธกิจเปลี่ยน.

ลำดับการดำเนินงานประกอบด้วย กำหนดบริบท/ขอบเขต ตามด้วย ระบุ Asset–Dependency–Threat–Vulnerability ตามด้วย วิเคราะห์ Likelihood/Impact ตามด้วย ประเมินเทียบ Risk appetite ตามด้วย เลือก Treatment ตามด้วย อนุมัติ/ดำเนิน Control ตามด้วย ติดตาม Indicator ตามด้วย ทบทวนเมื่อบริบทเปลี่ยน. Avoid: หยุดกิจกรรมหรือเปลี่ยนแบบเพื่อตัดความเสี่ยง โดย อาจเสียโอกาสหรือพันธกิจ. Mitigate/Modify: ลดโอกาสหรือผลกระทบด้วย Control โดย ต้องวัดประสิทธิผล ไม่ใช่แค่ติดตั้ง. Transfer/Share: แบ่งผลทางการเงิน/การปฏิบัติกับประกันหรือคู่สัญญา โดย ความรับผิด ชื่อเสียง และภารกิจอาจโอนไม่ได้. Accept/Retain: ยอมรับความเสี่ยงที่อยู่ในเกณฑ์โดยผู้มีอำนาจ โดย ต้องมีเหตุผล อายุการยอมรับ และการติดตาม. Exploit/Enhance: ใช้โอกาสด้านบวกเมื่อกรอบบริหารรวม Opportunity โดย ไม่ใช่ข้อสรุปของภัยทุกกรอบ.

Attack surface: จุดทั้งหมดที่ผู้โจมตีอาจเข้าถึงหรือมีอิทธิพล โดย Internet service, API, Identity, Supplier, Employee, Physical port. Attack vector: เส้นทาง/วิธีเข้าถึงเป้าหมาย โดย Phishing, Exploit, Stolen token, USB, Supply chain. Trust boundary: จุดที่ระดับความเชื่อถือหรือสิทธิเปลี่ยน โดย Internet–DMZ, User–Admin, Tenant–Provider. Defense in depth: หลายชั้นที่ Failure mode ไม่เหมือนกัน โดย MFA + Least privilege + EDR + Segmentation + Backup. Compensating control: มาตรการอื่นลดความเสี่ยงเมื่อทำ Control หลักไม่ได้ โดย Isolation/Monitoring แทน Patch ชั่วคราว. Single point of failure: องค์ประกอบเดียวล้มแล้วบริการล้ม โดย Identity provider, DNS, Key vault, One admin. Blast radius: ขอบเขตความเสียหายเมื่อถูกยึดหรือล้ม โดย ลดด้วย Segmentation, Tenant/Account separation, Scoped token. การลด Attack surface เริ่มจากลบสิ่งที่ไม่จำเป็น ปิดบริการ/บัญชีเก่า จำกัด Exposure และทำ Inventory ให้ครบก่อนเพิ่มเครื่องมือ การควบคุมหลายชั้นต้องเป็นอิสระพอ มิฉะนั้น Credential หรือ Control plane เดียวอาจทำให้ทุกชั้นล้มพร้อมกัน.

Cyber Kill Chain: การโจมตีแบบเป็นลำดับตั้งแต่ Reconnaissance, Weaponization, Delivery, Exploitation, Installation, C2 ถึง Actions on Objectives โดย ไม่ใช่ทุกเหตุเดินเส้นตรงและเน้นมุมมอง Intrusion แบบดั้งเดิม. MITRE ATT&CK: Tactics, Techniques และ Procedures ที่พบจริง เพื่อทำ Detection/Gap analysis/Simulation โดย ไม่ใช่ รายการตรวจสอบ Compliance และไม่จัดลำดับการโจมตีตายตัว. Diamond Model: ความสัมพันธ์ Adversary–Capability–Infrastructure–Victim โดย ต้องมี Context/หลักฐานเพื่อเชื่อมเหตุ. Threat intelligence cycle: Direction–Collection–Processing–Analysis–Dissemination–Feedback โดย ข้อมูลดิบหรือ IOC เก่าไม่เท่ากับ Intelligence ที่ใช้ตัดสินได้. IOC เช่น IP, Domain, Hash ช่วยค้นสิ่งที่รู้แล้วแต่อายุสั้นได้ ส่วนพฤติกรรมหรือ TTP มักทนต่อการเปลี่ยน Infrastructure มากกว่า การตรวจจับที่ดีจึงใช้หลายระดับและผูกกับ Use case/Response ที่ชัด. MITRE ATT&CK เป็นฐานความรู้พฤติกรรมผู้โจมตีจากหลักฐานที่สังเกตได้ ใช้เชื่อมยุทธวิธี เทคนิค เทคนิคย่อย การตรวจจับ และมาตรการลดความเสี่ยง แต่ไม่ใช่รายการรับรองการปฏิบัติตามข้อกำหนดหรือแบบจำลองลำดับการโจมตีตายตัว.

  1. 1ระบุพันธกิจ กระบวนงาน Asset เจ้าของ ข้อมูล และผลกระทบต่อ CIA ที่องค์กรยอมรับไม่ได้
  2. 2อธิบาย Threat actor, Threat event, Vulnerability, Existing control และ Trust boundary จากหลักฐาน
  3. 3ประเมิน Likelihood กับ Impact ภายใต้สมมติฐานและบันทึก Residual risk ที่เหลือหลังมาตรการเดิม
  4. 4เลือก Control แบบป้องกัน ตรวจจับ ตอบสนอง และกู้คืนให้ซ้อนกันตาม Defense in depth พร้อมกำหนดเจ้าของ
  5. 5ทดสอบประสิทธิผล วัดสัญญาณ เตือนข้อยกเว้น และทบทวนเมื่อระบบ ภัยคุกคาม หรือบริบทเปลี่ยน
อ่านสรุปฉบับเต็มทุกหัวข้อ
สมาชิก PRO ระบบจะจำหัวข้อที่อ่านค้างไว้ให้ด้วย
PRO 99 บาท/เดือน

เนื้อหาสรุปนี้จัดทำขึ้นเพื่อการศึกษาส่วนบุคคล ห้ามคัดลอก ทำซ้ำ หรือนำไปใช้เพื่อวัตถุประสงค์ทางการค้าโดยไม่ได้รับอนุญาต