一、 第 19 題:NIST SP 800-207 與 IEC 62443 微分割與橫向移動防範
題目描述:W 公司將依據 NIST SP 800-207 的微分割 (MicroSegmentation) 方法,將在 IEC 62443 的工控場域中重新配置 Zone 與 Conduit 的網路規劃,請問下列何項為分割區域管理的資安目的?
選項:
(A) 加快工控網路的資料傳輸速率與封包路由效率
(B) 降低系統被入侵後,攻擊者在內部網路橫向移動的能力
(C) 簡化 IT 與 OT 人員管理密碼的複雜度
(D) 完全消除工控場域中所有潛在的零時差漏洞
答案:(B)
解題思路:微分割與分區管理(Zone & Conduit)的核心目標是透過嚴格的邊界控制與最小特權原則將網段細分,當某一區域不幸遭受入侵時,能有效限制攻擊者在內部進行橫向移動(Lateral Movement)的範圍。
二、 第 21 題:資通安全管理法與日誌不可否認性、雜湊鏈結實作
題目描述:依據《資通安全管理法》及鑑識需求,針對關鍵資產的日誌 (Logs) 管理策略,下列何項實作最能確保日誌的「不可否認性 (Non-repudiation)」與完整性?
選項:
(A) 將日誌直接儲存於本地伺服器的預設日誌目錄中,並開放所有使用者唯讀
(B) 透過 Syslog 將日誌即時拋送至遠端專用伺服器,並實施數位簽章或雜湊鏈結
(C) 僅在系統發生嚴重當機時才手動匯出日誌進行備份
(D) 使用文字編輯器定期手動清理過期的日誌檔案以節省空間
答案:(B)
解題思路:為防止日誌在本地遭攻擊者竄改或刪除(完整性),並確保其具備法律效力與追溯性(不可否認性),必須即時外送至遠端伺服器並透過數位簽章或雜湊鏈結(Hashing Chain)保護。
三、 第 22 題:勒索軟體衝擊降低與離線資料備份
題目描述:就勒索軟體事件而言,最可能降低事件衝擊的控制措施為下列何項?
選項:
(A) 增加企業對外的頻寬與伺服器運算核心數
(B) 定期更換所有一般員工的電子郵件密碼
(C) 關閉所有應用程式的錯誤訊息回顯
(D) 離線資料備份
答案:(D)
解題思路:面對勒索軟體將檔案加密的威脅,最有效且能直接降低業務衝擊的防禦機制是擁有定期且與生產環境實體隔離的「離線/異地備份(Air-gapped Backup)」。
四、 第 23 題:高風險優先修補排序原則
題目描述:資安團隊收到弱點掃描報告共 2,000 個弱點... 若以公司風險控管的角度來考量,資安團隊應該優先採取下列何項較為合適?
選項:
(A) 依據弱點發現的先後順序進行逐一修補
(B) 優先處理 CVSS 分數最高但完全不連網的內部孤立測試機弱點
(C) 修補「對外暴露且利用可」的高風險弱點,再依資產重要性與利用性排序
(D) 等所有弱點累積到一定數量後再一次性全面重灌
答案:(C)
解題思路:在資源有限的情況下,資安風險管理應優先處理「對外暴露(Exposed)」且「具備公開利用工具(Exploitable)」的高風險弱點,以達到最高的風險降減效益。
五、 第 24 題:勒索軟體事件之 BCP 安全復原與網段隔離步驟
題目描述:某製造業產線遭受勒索軟體攻擊,系統檔案遭到加密。在啟動營運持續計畫 (BCP) 進行復原時,下列哪些步驟是確保「安全復原」的必要措施? (複選題)
選項:
(A) 在復原備份資料前,必須先隔離受感染網段並驗證備份檔的完整性
(B) 優先透過線上轉帳支付贖金以換取解密金鑰
(C) 找出入侵缺口 (Root Cause) 並完成修補後,才將系統重新上線
(D) 重建系統時,強制重設所有特權帳號的密碼與憑證
答案:(A), (C), (D)
解題思路:安全復原必須切斷感染源與隔離網段 (A)、根除漏洞避免再次中標 (C)、並重設特權憑證防範舊帳號遭濫用 (D);支付贖金 (B) 非合規且具高風險的選項。
六、 第 25 題:資安事件應變之伺服器隔離與圍堵措施
題目描述:身為 S 公司資安事件應變小組 (CSIRT) 負責人,在 UEBA 系統發出警報確認內部核心伺服器正發生資料異常外流後,最適合的第一步應對措施為何?
選項:
(A) 立即發信向全公司公告遭受駭客攻擊
(B) 聯絡 ISP 業者要求暫停公司全部對外網路
(C) 依據預定的應變計畫,立即隔離受駭伺服器
(D) 重新啟動防火牆設備並等待駭客自行斷線
答案:(C)
解題思路:當確認核心伺服器正在發生資料外流時,當務之急是進行「圍堵與封鎖(Containment)」,立即將受駭伺服器進行網路隔離以阻止災情擴大。