Wayground logo

Free Printable Worksheets

Font size

S
M
L
XL
Worksheets

คอมเทีย เพนเทสพลัส บทที่ 2

Total questions: 20

Worksheet time: 11mins

Name
Class
Date
1.

คำศัพท์ใดใช้เรียกเอกสารที่จัดทำขึ้นเพื่อกำหนดกิจกรรมเฉพาะของโครงการ รายการสิ่งที่จะส่งมอบ และระยะเวลาดำเนินงาน โดยอ้างอิงจากสัญญาที่มีอยู่ก่อนหน้า?

a)

NDA

b)

MSA

c)

SOW

d)

MOD

2.

Maria ต้องการสร้างกระบวนการทดสอบเจาะระบบ (Penetration Testing) ให้กับองค์กรของเธอ และตั้งใจจะเริ่มต้นจากมาตรฐานหรือระเบียบวิธีที่มีอยู่แล้ว ข้อใดต่อไปนี้ ไม่เหมาะสม สำหรับวัตถุประสงค์ดังกล่าว?

a)

ISSAF

b)

OSSTM

c)

PTES

d)

ATT&CK

3.

ข้อใดต่อไปนี้คือลักษณะของการทดสอบเจาะระบบ (Penetration Test) ที่จะช่วยให้ผู้ทดสอบสามารถมองเห็นข้อมูลการตั้งค่าทั้งหมดของเว็บเซิร์ฟเวอร์ได้อย่างสมบูรณ์ โดยไม่จำเป็นต้องเจาะระบบเพื่อเข้าถึงข้อมูลนั้น?

a)

Unknown environment

b)

Partial knowledge

c)

Known environment

d)

Zero knowledge

4.

ข้อตกลงทางกฎหมายประเภทใดที่มักใช้ในการคุ้มครองข้อมูลและข้อมูลที่มีความละเอียดอ่อน ซึ่งผู้ทดสอบเจาะระบบอาจพบระหว่างดำเนินการประเมิน?

a)

noncompete

b)

NDA

c)

data security agreement

d)

DSA

5.

ระหว่างการประชุมเพื่อกำหนดขอบเขตของการทดสอบเจาะระบบ Charles ได้รับมอบหมายให้ทดสอบระบบอีเมลที่ใช้งานผ่าน SaaS ขององค์กร เขาพูดถึงข้อกังวลในข้อใด?

a)

การเจาะระบบ Cloud จะใช้ Effort มากขึ้น

b)

การระบุขอบเขตจะทำได้ยาก เพราะขนาด Cloud-host ใหญ่

c)

ผู้ให้บริการ Cloud มักไม่ยอมให้เราทำ PenTest

d)

การทดสอบ PenTest บน Cloud ผิดกฎหมาย

6.

ระหว่างการทดสอบเจาะระบบ Alex พบว่าเขาไม่สามารถสแกนเซิร์ฟเวอร์ได้ ทั้งที่ก่อนหน้านี้ในวันเดียวกัน เขาสามารถสแกนจาก IP เดิมได้สำเร็จ สิ่งที่น่าจะเกิดขึ้นมากที่สุด คือ อะไร?

a)

IP Address ของเขาถูก Whitelisted

b)

Server ปลายทางล่ม

c)

ระบบเครือข่ายล่ม

d)

IP Address ของเขาถูก Blacklisted

7.

MSA (Master Service Agreement) โดยทั่วไปประกอบด้วยอะไรบ้าง?

a)

เงื่อนไขที่จะใช้เป็นข้อตกลงในการดำเนินการที่จะเกิดขึ้น

b)

การให้การสนับสนุนระหว่างการประเมิน

c)

โครงสร้างสถาปัตยกรรมของ Microservice

d)

ระดับการให้บริการขั้นต่ำที่ยอมรับได้

8.

ขณะทำการทดสอบเจาะระบบในสถานที่ Cassandra เชื่อมต่อแล็ปท็อปของเธอกับพอร์ตเครือข่ายที่เข้าถึงได้ แต่ไม่สามารถเชื่อมต่อเครือข่ายได้ และไม่ได้รับ IP address ทั้งที่พอร์ตนั้นเคยใช้งานได้มาก่อน เทคโนโลยีใดที่น่าจะถูกนำมาใช้ในระบบเป้าหมายมากที่สุด?

a)

Jack whitelisting

b)

Jack blacklisting

c)

NAC

d)

802.15

9.

การทดสอบเจาะระบบประเภทใดที่ไม่ได้มุ่งเน้นไปที่การค้นหาช่องโหว่ให้ได้มากที่สุด แต่เน้นเฉพาะช่องโหว่ที่สอดคล้องกับเป้าหมายในการควบคุมระบบ หรือข้อมูลเฉพาะเจาะจง?

a)

objectives‐based assessment

b)

compliance‐based assessment

c)

black‐team assessment

d)

red‐team assessment

10.

ระหว่างการทดสอบเจาะระบบในสถานที่จริง องค์ประกอบด้านขอบเขตใดมีความสำคัญอย่างยิ่งสำหรับการประเมินระบบเครือข่ายไร้สาย (Wireless Assessment) เมื่อดำเนินการในอาคารที่มีการใช้งานร่วมกันกับองค์กรหรือผู้เช่าอื่น?

a)

Encryption type

b)

Wireless frequency

c)

SSIDs

d)

Preshared keys

11.

Ruchika ได้รับมอบหมายให้ทำการทดสอบเจาะระบบ กับระบบธุรกิจภายในของบริษัทขนาดกลางที่ดำเนินงานเฉพาะในช่วงเวลากะกลางวัน โดยจะทดสอบกับระบบธุรกิจที่มีความสำคัญมาก ข้อจำกัดใดที่น่าจะเหมาะสมที่สุดสำหรับการทดสอบนี้?

a)

Time of day

b)

Types of allowed tests

c)

Types of prohibited tests

d)

The physical locations that can be tested

12.

ระหว่างการทดสอบเจาะระบบเว็บแอปพลิเคชันเพียง Christine พบว่าเว็บเซิร์ฟเวอร์มีรายการรหัสผ่านสำหรับเซิร์ฟเวอร์อื่น ๆ ภายในระบบของเป้าหมาย หลังจากที่เธอแจ้งให้ลูกค้าทราบ ลูกค้าได้ขอให้เธอใช้รหัสผ่านเหล่านั้น เพื่อตรวจสอบเซิร์ฟเวอร์เหล่านั้น และเธอก็ได้ดำเนินการทดสอบรหัสผ่านกับเซิร์ฟเวอร์อื่น ๆ ต่อไป สิ่งใดเกิดขึ้นในสถานการณ์นี้?

a)

Malfeasance

b)

Known environment testing

c)

Scope creep

d)

Target contraction

13.

Lucas ได้รับการว่าจ้างให้ทำการทดสอบเจาะระบบขององค์กรที่มีการประมวลผลธุรกรรมบัตรเครดิต โดยการดำเนินงานของเขาจะต้องเป็นไปตามมาตรฐาน PCI DSS, จากข้างต้นการทดสอบประเภทใดที่ Lucas กำลังดำเนินการอยู่?

a)

objectives‐based assessment

b)

red‐team assessment

c)

black‐team assessment

d)

compliance‐based assessment

14.

เอกสารข้อตกลงการทดสอบเจาะระบบที่ Greg ให้ลูกค้าเซ็นนั้น มีระบุไว้ด้วยว่าผลการประเมินจะใช้ได้เฉพาะในช่วงเวลาที่ทำการทดสอบเท่านั้น ทำไมเขาถึงใส่ข้อความนี้ไว้?

a)

การทดสอบของเขาอาจเปลี่ยนแปลงระบบ

b)

สภาพแวดล้อมระบบ อาจถูกเปลี่ยนในอนาคต

c)

ผู้โจมตีอาจใช้ช่องโหว่นี้ เปลี่ยนแปลงระบบ

d)

การทดสอบจะไม่ได้มีความละเอียดมากนัก

15.

บริษัทที่ Ian กำลังทำการทดสอบเจาะระบบให้ ใช้เครือข่ายแบบมีสายสำหรับระบบที่ต้องการความปลอดภัยสูง และไม่ได้เชื่อมต่อมันกับเครือข่ายไร้สายเลย ถ้า Ian กำลังทำการทดสอบแบบมีข้อมูลบางส่วน เขาควรคำนึงถึงปัจจัยด้านสภาพแวดล้อมอะไรบ้าง?

a)

เขาต้องทราบ IP Address Range ของเป้าหมาย

b)

เขาต้องทราบ SSID ของ Wi-Fi

c)

การเข้าถึงสาย LAN ของเครือข่าย

d)

การเข้าถึงตึกข้างเคียงเพื่อทดสอบระบบ

16.

Megan ต้องการดึงข้อมูลจากบริการที่ใช้ในการส่งข้อมูลให้กับแอปพลิเคชัน เธอควรมองหาเอกสารประเภทใดจากผู้ให้บริการแอปพลิเคชัน?

a)

Database credentials

b)

System passwords

c)

API documentation

d)

Network configuration settings

17.

Charles จัดการกำหนดขอบเขตของการทดสอบเจาะระบบเสร็จเรียบร้อยแล้ว และได้เซ็นข้อตกลงกับลูกค้าเรียบร้อย แล้วควรคาดหวังว่าใครจะเป็นคนเซ็นชื่ออีกฝั่งหนึ่งในเอกสารนั้น?

a)

เจ้าหน้าที่ IT Security

b)

ผู้สนับสนุน Project

c)

บุคคลที่มีอำนาจ

d)

เจ้าหน้าที่ Admin

18.

Elaine อยากทำให้แน่ใจว่าได้อธิบายขอบเขตจำกัดของการทดสอบเจาะระบบแบบ Red Team ของเธอไว้อย่างชัดเจน แล้วข้อใดต่อไปนี้ที่ถือว่าเป็นคำชี้แจงข้อจำกัด (disclaimer) ที่ใช้ได้ในข้อตกลงของเธอ? (มีคำตอบ 2 ข้อ)

a)

Risk tolerance

b)

Point‐in‐time

c)

Comprehensiveness

d)

Impact tolerance

19.

Jen อยากทำการทดสอบเจาะระบบ แล้วก็รวมถึงการทดสอบแอปมือถือด้วย มาตรฐานหรือแนวทางไหนน่าจะเหมาะกับงานของเธอมากที่สุด?

a)

NIST

b)

OWASP

c)

KALI

d)

ISSAF

20.

ประเภทของการประเมินใดที่จำลองการโจมตีของผู้โจมตีจริงได้อย่างใกล้เคียงที่สุด?

a)

การทำ Red Team แบบ zero-knowledge

b)

การทำแบบ goal-based โดยรู้ทุกอย่างของระบบ

c)

การทำ Red Team โดยรู้ทุกอย่างของระบบ

d)

การทำแบบ compliance-based แบบ zero-knowledge