紅綠燈協定(Traffic Light Protocol, TLP)旨在促進潛在敏感資訊的更廣泛共享和更有效的協作。TLP 包含四個標籤,用於指示接收者應遵守的共享界限。
這些標籤在書面形式中必須不含空格,應該使用大寫字母。
即使在其他語言中使用,TLP 標籤也必須保持原始形式。
TLP 標籤有特定的顏色編碼,包括 RGB、CMYK 和十六進制值。
PAP (Permissible Actions Protocol) 旨在指示如何使用接收到的資訊。PAP 定義了一組可能的行動,考慮到這些行動可能向惡意行為者揭示的資訊。
PAP 有四個不同的級別,使用與 TLP 相同的顏色代碼:
這些標籤在書面形式中應該使用大寫字母。
TLP 標記 | PAP 標記 | 說明 | 適用情境 |
---|---|---|---|
TLP:RED | PAP:AMBER | 資訊僅限在實體內部範圍內共享,並且僅限於需要知道的個人或組織單位。 | 介入可能遭到入侵的網路。 |
TLP:AMBER | PAP:GREEN | 組織或承包商可以在其所有基礎設施上進行即時封鎖。 | 組織識別到針對其網路的惡意流量時,可以使用此策略與承包商共享相關資訊,以便承包商可以採取行動封鎖流量。 |
TLP:RED | PAP:RED | 資訊僅限於專用調查網路上的組織或其嵌入式承包商使用。 | 組織正在調查一起資安事件,並且需要在專用網路中與嵌入式承包商共享敏感資訊。 |
TLP:CLEAR | PAP:CLEAR | 任何人在任何地方都可以處理資訊,且沒有任何限制。 | 資訊的使用和處理必須符合法律和許可證的規定。 |
TLP:RED | PAP:RED | 處理僅限於專用於調查和偵測的基礎設施。 | 這些基礎設施僅供需要知道的人員使用,並且受到保護,免受公共網路(例如網際網路)和實體資訊系統共享基礎設施的攻擊。 |
戰略情報、TLP 和 PAP 形成了一個相互依存的生態系統,共同為資訊安全情報的管理和利用提供了全面的框架。透過正確理解和應用這三個概念,組織可以更有效地收集、分析、分享敏感資訊,並採取適當的行動來應對網路威脅。這種綜合方法不僅提高了單個組織的安全態勢,也增強了整個資訊安全社群的韌性。
TLP:AMBER 的正確應用是什麼?
A) 可以公開分享資訊
B) 只能在組織內部分享
C) 可以在特定社群內分享
D) 只能在組織及其客戶內部按需要知道的基礎上傳播
答案:D
解析:TLP:AMBER 限制資訊只能在組織及其客戶內部按需要知道的基礎上傳播,不能公開分享或在更廣泛的社群內分享。
哪一個 PAP 級別允許與惡意來源進行非侵入性互動?
A) PAP:RED
B) PAP:AMBER
C) PAP:GREEN
D) PAP:CLEAR
答案:C
解析:PAP:GREEN 允許受控處理,允許與惡意來源進行非侵入性互動,如在防火牆級別阻止特定 IP 地址的惡意流量。
在處理關鍵基礎設施保護的戰略情報時,最適合的 TLP 和 PAP 組合是?
A) TLP:GREEN / PAP:GREEN
B) TLP:AMBER / PAP:AMBER
C) TLP:RED / PAP:RED
D) TLP:CLEAR / PAP:CLEAR
答案:C
解析:對於關鍵基礎設施保護的高度敏感情報,TLP:RED(僅在極少數關鍵人員間分享)和 PAP:RED(僅允許最高級別的內部調查和準備)是最適合的組合。
TLP 和 PAP 的主要區別是什麼?
A) TLP 用於資訊分類,PAP 用於資訊加密
B) TLP 控制資訊流動,PAP 控制基於資訊的行動
C) TLP 用於內部通訊,PAP 用於外部通訊
D) TLP 適用於技術資訊,PAP 適用於非技術資訊
答案:B
解析:TLP 控制資訊的流動和分享範圍,而 PAP 控制基於該資訊可以採取的行動。
哪種情況下可以使用 TLP:CLEAR / PAP:CLEAR 組合?
A) 處理高度機密的政府資訊時
B) 分享關鍵基礎設施漏洞資訊時
C) 發布公開的資安威脅報告時
D) 在封閉的安全社群內分享資訊時
答案:C
解析:TLP:CLEAR / PAP:CLEAR 組合適用於可以公開分享且沒有使用限制的資訊,如公開發布的資安威脅報告。