iT邦幫忙

2026 iThome 鐵人賽

DAY 29
0
Security

30天準備 IPAS 資安工程師之課程筆記與備考實戰系列 第 29

Day 29 115-1 資訊安全規劃實務試題

  • 分享至 

  • xImage
  •  

一、 第 5 題:ISO 27001 驗證範圍規劃

題目:A公司因近期接獲金融業之客戶通知,爾後承接其業務時,公司應具備最新版 ISO 27001 資訊安全管理系統之導入並通過第三方驗證。請問 A 公司於導入 ISO 27001 資訊安全管理系統時所申請之驗證範圍,下列哪些項目最為適切?

(A) 資訊機房管理業務活動流程

(B) 人力資源管理系統業務活動流程

(C) 系統開發、維護活動

(D) 核心資通系統管理業務活動
解題思路:依據題幹情境,A 公司的主營業務是接受金融業者委託開發與維護「資訊交換系統」,且原始碼存於自建機房、使用自建應用系統。因此在規劃 ISO 27001 驗證範圍時,舉凡資訊機房管理、系統開發與維護以及核心資通系統管理等業務活動流程均應納入驗證邊界,確保涵蓋主要營運與資安風險所在(註:此題為複選題題型,相關核心業務流程皆屬適切範圍)。

二、 第 8 題:《資通安全管理法施行細則》適任性查核規定

題目:A公司之客戶某金融機構係屬公務機關,其「資訊交換系統」之運作涉及國家機密資訊,故 A 公司執行本「資訊交換系統」開發與維護之相關人員,依《資通安全管理法施行細則》規定「受託業務涉及國家機密者,執行受託業務之相關人員應接受適任性查核,並依國家機密保護法之規定,管制其出境。」,請問有關適任性查核事項內容之說明,下列項目何者錯誤?
選項:
(A) 曾任公務員,因違反相關安全保密規定受懲戒或記過以上行政懲處
(B) 曾任公務員,因違反相關安全保密規定受懲戒或警告以上行政懲處
(C) 曾犯洩密罪,或於動員戡亂時期終止後,犯內亂罪、外患罪,經判刑確定
(D) 曾犯洩密罪,或於動員戡亂時期終止後,犯內亂罪、外患罪,通緝有案尚未結案
答案:(B)
解題思路:依據《資通安全管理法施行細則》中關於適任性查核之規定,針對違反保密規定的行政懲處門檻為「記過以上」而非「警告以上」(警告過輕未達限制適任性標準),因此選項 (B) 的描述有誤,故選 (B)。

三、 第 12 題:供應鏈攻擊防範與內部微切分

題目:某企業遭遇供應鏈攻擊,駭客利用監控軟體的更新伺服器漏洞入侵內網。為了強化「縱深防禦」體系,防止攻擊者在內網長期潛伏與擴散,下列哪些技術控制措施應納入防禦架構?

(A) 在內部網路實施微切分(Micro-segmentation),限制伺服器僅能與其業務相關的節點通訊,阻斷非必要的橫向連線

(B) 移除所有端點與伺服器的本機管理員(Local Admin)權限,並導入 LAPS(Local Administrator Password Solution)管理隨機密碼

(C) 在網路邊界防火牆設定「允許所有出站流量(Allow Any Outbound)」,以確保業務系統更新不中斷

(D) 部署端點偵測與應變系統(EDR/XDR),針對 PowerShell、WMI 等常用的系統管理工具執行異常行為監控
解題思路:為了防止駭客入侵內網後的橫向擴散(縱深防禦),實施內部網路微切分、移除本機管理員並透過 LAPS 管理隨機密碼、以及利用 EDR/XDR 監控系統管理工具異常都是正確做法。相反地,防火牆設定「允許所有出站流量」會讓惡意程式輕易外連與外傳資料,屬於錯誤的資安作法(故此複選題應選 A、B、D)。

四、 第 15 題:屬性存取控制 (ABAC) 環境屬性辨識

題目:為了將存取控制從傳統的角色存取控制(RBAC)升級為更靈活的屬性存取控制(ABAC),以解決開發人員權限管理問題。下列何者屬於 ABAC 政策中的「環境屬性(Environment Attribute)」範疇?
選項:
(A) 使用者的職稱與部門代號(如 Level 3 Engineer)
(B) 存取請求發生的時間與來源地理位置(如 Office Hour, Taipei IP)
(C) 被存取資料的機密等級標籤(如 Confidential)
(D) 使用者通過的教育訓練時數紀錄
答案:(B)
解題思路:屬性存取控制(ABAC)涵蓋主體屬性、物件屬性及環境屬性。其中「環境屬性」是指與存取動作發生時的外在情境相關的因素,例如時間、地點、網路來源等。選項 (B) 的時間與地理位置即屬於環境屬性,故選 (B)。

五、 第 21 題:XDR 跨來源關聯分析

題目:根據情境中出現的多項異常症狀,若希望有效判斷這些活動是否屬於同一場攻擊行動,下列何種防護設計最能帶來實質效益?
選項:
(A) 結合 EDR、NDR 的事件資料,並由 XDR 進行關聯分析
(B) 以 EDR 為主要來源觀察端點指令與程序行為
(C) 以既有防火牆與網路存取紀錄為判斷依據由 SOC 進行分析
(D) 透過 EDR 收集事件,再由人員進行整體判讀
答案:(A)
解題思路:當企業同時部署了端點(EDR)與網路(NDR)等不同維度的監控工具時,若要將分散的警報拼湊成完整的攻擊鏈樣貌,最有效的方式是導入擴展式偵測與回應(XDR)平台進行跨來源的自動化關聯分析,故選 (A)。

六、 第 24 題:夜間資安事件應變與 MDR 代管機制

題目:事件發生於夜間,內部 SOC 尚未全面值班,但風險已達需立即處置的程度。在此營運條件下,下列哪些安排最能即時降低風險並兼顧人力配置的合理性?

(A) 暫時限制所有非上班時間的系統與帳號操作,以降低夜間可能發生的資安風險

(B) 透過 XDR 整合端點、網路與身分事件,並由 MDR 團隊即時介入分析與執行初步回應措施,於隔日交接內部 SOC 進行後續處理

(C) 以 EDR 的端點行為分析與即時回應能力,先行隔離高風險端點,並將處置紀錄保留,待內部 SOC 上班進行進一步分析

(D) 夜間事件通常風險較低,無須即時處理
解題思路:在夜間內部 SOC 未值班的空窗期,為了解決人力不足又必須即時止血的問題,委由外部受託的 MDR(託管式偵測與回應)團隊結合 XDR 進行即時監控與初步介入,是最合適的營運安排(此題為複選題,選項 B 與 C 皆能透過自動化與外部代管達成即時應變與風險降低)。

七、 第 32 題:AI / Deepfake 詐騙防禦與縱深防禦體系

題目:為了建立具備「深度防禦」的詐騙防護體系,下列哪些措施應納入整體的資安策略中?

(A) 定期舉辦社交工程演練,並將 Deepfake/AI 語音納入演練情境

(B) 建立嚴格的財務放行流程,高額款項必須由兩人以上簽核(Dual Control)

(C) 採購能偵測 Deepfake 訊號(如眨眼頻率異常、語音合成痕跡)的監控方案

(D) 禁止公司內部使用任何視訊會議軟體,改回實體會面
解題思路:防範 AI 詐騙與 Deepfake 威脅需要從多個維度建立縱深防禦:包含提升人員意識(將 AI 納入社交工程演練)、強化內部財務審核機制(雙人覆核/Dual Control),以及導入能辨識偽造特徵的技術工具。選項 (D) 禁絕視訊會議不切實際,故正確答案應包含 A、B、C。

八、 第 35 題:生成式 AI 應用與資料不落地策略

題目:企業在導入生成式 AI 進行輔助程式開發時,評估其存在原始碼外洩與惡意程式碼注入的風險。在不完全禁止使用的前提下,下列何項風險降低(Risk Mitigation)策略最能兼顧安全性?
選項:
(A) 僅允許使用企業地端部署或私有雲版本的 LLM 模型,並實施資料不落地政策
(B) 要求開發人員簽署保密協定(NDA),將風險完全轉移給員工個人承擔
(C) 部署資料外洩防護(DLP)系統過濾所有連外流量,阻擋所有含程式碼特徵的封包
(D) 僅依靠公有雲 AI 服務供應商的預設隱私條款,視為風險已接受
答案:(A)
解題思路:公開的雲端生成式 AI 模型容易將企業機敏程式碼傳輸至外部造成外洩。若要在兼顧開發效率與安全的前提下降低風險,最佳策略是導入企業專屬的地端或私有雲大型語言模型(LLM),並嚴格執行資料不落地政策,故選 (A)。


上一篇
Day 28 115-1 資訊安全規劃實務試題
下一篇
Day 30 補充及結尾
系列文
30天準備 IPAS 資安工程師之課程筆記與備考實戰30
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言