iT邦幫忙

2026 iThome 鐵人賽

DAY 27
0
Security

30天準備 IPAS 資安工程師之課程筆記與備考實戰系列 第 27

Day 27 115-1 資訊安全防護實務試題

  • 分享至 

  • xImage
  •  

一、 第 31 題:威脅建模 (Threat Modeling) 與滲透測試、源碼檢測的整合應用

題目描述:下列何項做法,最能有效提升滲透測試及源碼檢測的整體覆蓋率與準確度?
選項:
(A) 依賴自動化掃描工具完全不進行人工驗證
(B) 在滲透測試前進行 Threat Modeling (威脅建模),再結合源碼檢測結果,將高風險模組作為人工滲透測試的優先目標
(C) 每年只做一次資安健診,不管系統更新與版本變動
(D) 只做滲透測試即可,源碼檢測與資安健診會造成資源浪費
答案:(B)
解題思路:威脅建模能從架構層級釐清攻擊面,結合自動化與源碼檢測結果後,把高風險核心交由人工滲透進行深度驗證,可達到最佳效益。

二、 第 32 題:滲透測試、源碼檢測與資安健診的實務定位差異

題目描述:某組織規劃對對外服務系統進行安全檢測... 關於滲透測試、源碼檢測與資安健診在實務上的正確定位與整合應用方式? (複選題)
選項:
(A) 滲透測試可模擬攻擊者實際入侵行為,用以驗證弱點是否能在真實環境中被成功利用
(B) 資安健診著重於組織整體防護機制與管理流程,屬於策略與制度層級的安全檢視
(C) 源碼測試可在不實際攻擊系統的情況下,檢視應用程式設計與實作上的潛在安全缺陷
(D) 只要完成源碼測試,即可取代滲透測試與資安健診的必要性
答案:(A), (B), (C)
解題思路:這三者互補:滲透測試側重實戰動態驗證 (A)、資安健診偏向管理與制度面 (B)、源碼檢測則是靜態分析程式碼邏輯 (C);彼此無法完全互相取代 (D 錯誤)。

三、 第 33、34 題:OWASP API 越權存取與無效訪問控制 (Broken Access Control / IDOR)

題目描述:測試人員以一般使用者帳號登入後,發現透過修改 API 參數(如 orderId=10025)可存取其他使用者的訂單資料。此弱點屬於何種類別?及如何解決?
選項:
(A) Security Misconfiguration / 雙因子驗證
(B) Insecure Deserialization / API 次數限制
(C) Broken Access Control (無效的訪問控制) / 必須在後端嚴格驗證當前用戶是否有權限存取該資源
(D) Security Logging / 雜湊加鹽
答案:第 33 題選 (C);第 34 題選 (C)
解題思路:修改參數能存取他人資源屬於「IDOR / 無效訪問控制 (Broken Access Control)」,修補的核心必須在伺服器後端驗證權限。

四、 第 38、39 題:SQL 注入漏洞、時間盲注與參數化查詢防範機制

題目描述:關於 SQL 注入與防範的觀念,下列敘述何者正確及何者「最不適切」?
選項:
(A) 透過 WAITFOR DELAY 語法進行時間延遲回應屬於時間盲注手法
(B) 使用正規表示式過濾輸入值是防止 SQL 注入最完美、最萬無一失的方法
(C) 預防 SQL 注入最根本且最有效的方法是採用參數化查詢 (Prepared Statements)
(D) 關閉詳細錯誤訊息與採用最小權限原則可降低 SQLi 帶來的損害
答案:第 38 題對應選項 (C);第 39 題選出最不適切的選項為 (B)
解題思路:正規表示式(Regex)容易被各種編碼或變體繞過,是最不可靠的單一防禦;最根本的解法是使用參數化查詢(Prepared Statements)將程式碼與資料嚴格切割。


上一篇
Day 26 115-1 資訊安全防護實務試題
下一篇
Day 28 115-1 資訊安全規劃實務試題
系列文
30天準備 IPAS 資安工程師之課程筆記與備考實戰30
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言