iT邦幫忙

2026 iThome 鐵人賽

DAY 28
0
Security

30天準備 IPAS 資安工程師之課程筆記與備考實戰系列 第 28

Day 28 115-1 資訊安全規劃實務試題

  • 分享至 

  • xImage
  •  

一、 第 1 題:上市公司重大訊息發布標準與資安事件判定

題目:近年資通安全事件日益增加,為保障投資人知的權益,依臺灣證券交易所最新修訂的《上市公司重大訊息發布應注意事項參考問答集》必須充分揭露重大資安事件,依照相關要求,請問下列何者「不」是發布重大訊息的必要事件?
選項:
(A) 官方網站首頁遭置換為駭客頁面 30 分鐘
(B) 公司 ERP 系統遭勒索軟體加密,導致採購與出貨系統停擺 3 小時
(C) 雲端備份服務供應商故障 8 小時,主線業務系統運作正常,備份資料未遺失亦未外洩
(D) 研發版控伺服器遭入侵,大量原始碼與未公開技術文件已在暗網販售
答案:(C)
解題思路:重大訊息發布的標準著重於對公司營運、財務或客戶權益造成實際重大影響的資安事件(如官網遭置換、核心系統因勒索軟體停擺、智慧財產外洩等)。選項 (C) 中雖然備份供應商故障,但主線業務正常且資料未遺失或外洩,未達到強制發布重大訊息的嚴重程度,故選 (C)。

二、 第 3 題:後量子密碼學 (PQC) 與混合模式加密轉型策略

題目:隨著「後量子密碼學(PQC)」標準逐漸成形,資安團隊正在更新組織的機敏資料保存規範。考量到攻擊者可能採取「先竊取,後解密(Harvest Now, Decrypt Later)」的威脅模式。針對需要保存 10 年以上的極機密資料,下列何項加密轉型策略最符合當前美國國家標準暨技術研究院(NIST)與業界推薦的「加密敏捷性(Crypto-Agility)」最佳實務?
選項:
(A) 將金鑰長度升級至 RSA-4096 或 ECC-521,認定其強度足以抵擋未來 10 年的量子運算威脅
(B) 在 NIST 正式標準完全發布前,暫停所有加密系統更新,避免因採用草案演算法而產生相容性風險
(C) 採用「混合模式(Hybrid Scheme)」,同時結合傳統高強度演算法(如 ECC/RSA)與後量子演算法(如 Kyber/ML-KEM)進行雙重封裝
(D) 全面捨棄公鑰加密體系,改為僅使用對稱式加密(AES-128)進行金鑰交換與資料保存,以規避量子威脅
答案:(C)
解題思路:面對「先竊取、後解密」的長期威脅,單純依賴傳統演算法(即便加大金鑰)仍有被量子電腦破解的風險。NIST 與業界在過渡期間推薦採用「混合模式」,同時並行傳統密碼學與後量子演算法,確保在兼顧現行相容性的同時具備抗量子能力,故選 (C)。

三、 第 10 題:多層次資安防禦與縱深防禦原則

題目:如附圖所示。某企業為強化組織內部資訊安全,導入了多層次防禦機制。請問附圖中的作法最符合下列何種資訊安全之原則?

外部防火牆過濾不明 IP 連線

員工登入系統需進行多因素驗證

系統內部設定使用者角色與權限控制

資料庫定期備份並加密存放於異地

辦理資安教育訓練,提高人員資安警覺性
選項:
(A) 最小權限原則 (Principle of Least Privilege)
(B) 縱深防禦原則 (Defense in Depth)
(C) 單一防禦原則 (Single Point Defense)
(D) 零信任架構 (Zero Trust Architecture)
答案:(B)
解題思路:題幹列出的防禦措施從外部網路防火牆、身分驗證、內部權限、資料加密備份到人員教育訓練,涵蓋了組織各個層面的防範,這正是「縱深防禦原則」多層次保護的體現,故選 (B)。

四、 第 13 題:客服權限控管與職務區隔 (SoD) 設計

題目:針對稽核發現(1)「客服人員權限過大」之問題,為了落實職務區隔(SOD)並確保交易安全,下列何種設計模式最符合資安實務?
選項:
(A) 撤銷所有客服人員的系統存取權限,改由客戶自行透過 App 修改額度
(B) 客服人員僅能發起額度調整申請,需由主管系統審核後才生效
(C) 要求客服人員簽署切結書,承諾不隨意修改客戶額度,並每月抽查一次 Log
(D) 將所有客服人員帳號設定為「唯讀」,若需修改則使用部門共用的主管帳號登入
答案:(B)
解題思路:落實職務區隔(Segregation of Duties, SoD)的核心概念是將「申請發起」與「審核授權」交由不同角色執行,以避免單一帳號擁有過大權限而發生弊端。選項 (B) 讓客服只能發起並交由主管審核,最符合資安實務,故選 (B)。

五、 第 14 題:零信任網路存取 (ZTNA) 與傳統 VPN 的核心差異

題目:針對審計發現(3)「VPN 連線後可存取全網段」的風險,欲導入零信任網路存取(ZTNA)取代傳統 VPN。在 ZTNA 架構下,決定是否允許連線的核心邏輯為下列何項?
選項:
(A) 僅驗證使用者的帳號密碼,只要憑證正確即建立加密通道
(B) 依據使用者的來源 IP 位址是否在白名單內進行判斷
(C) 基於「身分、裝置健康度、上下文情境(Context)」進行動態授權,且僅建立應用程式層級的連線(App-level tunnel)
(D) 使用強效防火牆規則,將 VPN 網段與內部伺服器進行隔離
答案:(C)
解題思路:傳統 VPN 只要驗證通過即可存取整個網路,存在橫向移動風險;而零信任網路存取(ZTNA)強調「永不信任,始終驗證」,透過身分、裝置狀態與情境進行動態評估,且只授權存取特定的應用程式層級連線,故選 (C)。

六、 第 17 題:CISA 零信任成熟度模型 2.0 五大支柱辨識

題目:下列何項「不」是美國網路安全暨基礎設施安全局(CISA)於 2023 年 4 月發表零信任成熟度模型 2.0 的五個支柱之一?
選項:
(A) 網路
(B) 資料
(C) 身份
(D) 稽核
答案:(D)
解題思路:CISA 零信任成熟度模型 2.0 的五大支柱包含:身份(Identity)、裝置(Devices)、網路(Networks)、應用程式與工作負載(Applications and Workloads)、資料(Data)。「稽核」並不屬於五大支柱之一,故選 (D)。

七、 第 19 題:軟體物料清單 (SBOM) 與漏洞利用交換機制 (VEX)

題目:針對軟體供應鏈攻擊頻傳,組織計畫導入軟體物料清單(SBOM)。在評估現有 DevSecOps 流程時,若要有效運用 SBOM 來縮短漏洞響應時間,下列何項配套措施必須優先建立?
選項:
(A) 要求所有委外廠商必須以紙本形式,隨合約檢附用印後的 SBOM 清單以示負責
(B) 建立漏洞利用交換機制(Vulnerability Exploitability eXchange, VEX),以過濾出雖然存在於組件中但實際不可被利用的漏洞
(C) 禁止開發團隊使用任何版本超過半年的開源函式庫,強制一律更新至最新版
(D) 將 SBOM 資料儲存於離線光碟中,並加密保存於實體保險箱,防止清單外洩
答案:(B)
解題思路:導入 SBOM 後常會面臨清單中列出大量第三方組件漏洞的警報疲勞。此時必須配合漏洞利用交換機制(VEX),客觀判斷該漏洞在系統中是否實際可被觸發與利用,才能精準聚焦修補資源,故選 (B)。

八、 第 29 題:AI Deepfake 詐騙與流程面防禦(頻外驗證)

題目:此案例顯示傳統的「人臉辨識」已難以應對 AI 威脅。從風險評估的角度,下列何種「流程面」的控制措施是防範商務電子郵件詐騙與 Deepfake 詐騙的最後一道防線?
選項:
(A) 部署垃圾郵件過濾閘道器 (Email Security Gateway)
(B) 實施外部驗證 (Out-of-Band Verification),透過第二種不同管道確認指示
(C) 要求所有高階主管定期更換視訊會議軟體的密碼
(D) 提升視訊會議軟體的解析度,以便看清對方臉部細節
答案:(B)
解題思路:當攻擊者利用 AI Deepfake 偽造影像與聲音時,技術層面的辨識常有極限。此時流程面上必須落實「頻外驗證(Out-of-Band Verification)」,透過另一種獨立的管道(如透過另一套加密通訊文字或電話回撥)來二次確認,這是防範此類高階詐騙的最後防線,故選 (B)。


上一篇
Day 27 115-1 資訊安全防護實務試題
下一篇
Day 29 115-1 資訊安全規劃實務試題
系列文
30天準備 IPAS 資安工程師之課程筆記與備考實戰30
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言