iT邦幫忙

2026 iThome 鐵人賽

DAY 2
1
Security

[自學筆記] 還在路上!我的 IPAS 資訊安全工程師初級備考紀錄系列 第 2

Day 2:自繪航道地圖,逐步充實往終點邁進

  • 分享至 

  • xImage
  •  

前言:是 AI 做的就承認靠 AI,但掌舵的永遠是人

https://ithelp.ithome.com.tw/upload/images/20260902/20171720Q2dcNGap16.jpg
Day 1 剛收工,Day 2 一坐下來,我直接把手牌攤開給 AI 看:
白天要上班,偶爾加班到深夜,回家還有家務生活要顧。翻開經濟部 iPAS 官方剛抓下來的教材——科一管理概論 + 科二技術概論,兩份 2026 最新版指引合計 212 頁。扣除零碎雜事,距離考試我能穩定投入的黃金衝刺期只剩 25 天

如果這是一場傳統的「讀書計畫」,大概就是找個甘特圖軟體把 212 頁均分 25 天,一天讀 8.5 頁。(事實上,很認真想過)但直覺告訴我:這一定會在某一個精神不濟的夜裡,直接掛點沒延續賽事XD(對啦!去年有過)。

這篇 Day 2 的 25 天通關航道圖,我完全是靠 AI 協作一步步逼出來的。但它不是把問題丟給 AI 讓它隨便生個漂亮表格交差,而是透過**「我下指令 ➡️ AI 產出 ➡️ 我抓破綻 ➡️ 逼 AI 全盤重驗 ➡️ 雙 AI 總編輯對抗修剪」**的完整人機協作過程。

以下忠實記錄今天我和 AI 往返交鋒的四個關鍵 Prompt 與真實破綻。


意外一:ChatGPT 給的考古題連結全部 404

一開始我想先抓官方真題,請 ChatGPT 整理歷屆下載連結。我下的第一個指令很單純:

我下的指令
整理官方網站、教材及考古題網址,做事實查核後,在根目錄建立「Source」資料夾,相關檔案下載存入...

ChatGPT 很快吐了一長串漂亮的清單,全都是 DownloadFile.ashx?id=xxx 這種網址。我也簡單,全部用Curl去查一遍——全數 404

這就是人機協作的第一個關鍵:AI 給的資訊,永遠要自己做第一線查證。工程方法經常是有效可以協助驗證的

我沒有浪費時間繼續換 Prompt 猜網址,直接請AI開 Chrome 開發者工具翻 Network 封包。原來 iPAS 官網早就改版成 Next.js 前端 + 後端 API Proxy 架構,下載按鈕背後是走 API 傳回檔案路徑。

搞清楚機制後,繼續讓AI運用本地終端機寫 Python 腳本打這支 API,把正版的 115-1 正式試題(科一+科二共 100 題)2026/04/20 最新勘誤表、簡章與操作手冊全數抓下來。

┌─────────────────┐
│ Curl.          │
└────────┬────────┘
         ▼
┌─────────────────┐
│ Network 抓真實  │
│ API 端點與 ID   │
└────────┬────────┘
         ▼
┌─────────────────┐
│ Python 腳本抓檔 │
│ 存入 Source/ 庫 │
└────────┬────────┘
         ▼
┌─────────────────┐
│ 檢查狀態碼與    │
│ %PDF 二進位檔頭 │
└─────────────────┘

每份檔案下載後,我都用程式讀取二進位開頭前 4 bytes 是否為 %PDF。確保檔案是實體可讀的真題,而不是把 404 的 HTML 存成 PDF 檔。


意外二:逼 AI 設計「抗生活意外」的 25 天航道圖

手上有 212 頁教材和 100 道 115-1 考題後,我開始向 AI 要時程規劃。為了避免它吐出一份「每天按部就班」的空洞計畫,我給了嚴格的邊界條件:

我下的指令(逐字)
use claude -p的方法
模擬你是一個輔導過成千上萬辛辛學子的引路高手,這是個鐵人賽自我學習分享的一個區塊,依據初級的三份學習指引以及最新考古題的出題範圍分析,請你協助規劃一份能充分學習的自我學習Guide road,包含風險管理的彈性,包含時程管理的精準,只給25天,規劃的內容要兼具學習到腦子裡以及分享給戰友們的目的

AI 根據 115-1 的 100 題出題分佈(科一存取控制 20% + 資產盤點 15%;科二網路 14% + 通訊行動 14% + 雲端/IoT 12%),排出了三幕五階段,並替我建立了兩個抗脆弱安全閥:

  • 4 天 Buffer Day(救火緩衝日):安排在 Day 6、12、18、24。進度落後不用慌,這幾天就是用來追齊進度;沒落後就拿來重做猶豫題。
  • 60 分鐘 MVP 降級守則:如果某天加班回到家只剩 60 分鐘,啟動降級:只讀 1 張卡片、做 5 題、抓 1 個錯因就睡覺。若考前時間被極端壓縮,死守存取控制、資產盤點、網路防火牆與風險公式,冷門罰則先放手。

意外三:人類視力比對——抓出 AI 的致命盲點

AI 排出第一版航道圖後,我拿著官方指引目錄與 115-1 試題逐行掃描。

我立刻發現:AI 漏考點了!
它在存取控制只寫了常見的 DAC、MAC、RBAC,卻把官方指引第 61 頁與現代零信任最愛考的細節漏掉了。我當場把 AI 抓回來質問:

我下的指令(逐字)
我剛剛看一下,為什麼沒有RiBAC?
我剛剛看一下,為什麼沒有RuBAC?
請補充,但是其他段落有沒有遺漏的呢?是不是幫我上網查查比對,說不定AI視力不夠好

被我這麼一逼,AI 重新用 Python 解析兩科指引全 18 節與歷屆考題陷阱,果然又清查出好幾處漏洞:

本次大清查補齊的關鍵考點

  • RuBAC(Rule-Based):看硬性規則(如防火牆時段/IP),指引 P.61 明列,用以區隔 Role-Based。
  • RiBAC(Risk-Based):看即時動態風險分數,零信任與自適應驗證核心。
  • 數位簽章 vs 數位信封:簽章用發送方私鑰(驗身分/防否認);信封用接收方公鑰加密對稱金鑰(保機密)。
  • TLP 2.0 改版:公開分享改為 TLP:CLEAR,取代舊版 TLP:WHITE
  • ISO 27018:公有雲個人隱私(PII)保護,區隔於 27017(雲端資安控制)。
  • 115-1 科一 Q3 人員安全:補齊職務區隔(申請不能自批)與離職立即收回權限。

這段過程讓我非常有感:AI 的視力確實會漏,人類的專業直覺與查核,目前還是有效XD。


意外四:讓兩個 AI 互當總編輯,審查潤飾三次

內容補齊後,整篇文章充滿了 AI 常見的毛病:工整排比句、自嗨的熱血口號、一堆抽象的形容詞。我直接下令調用兩個頂級模型相互當對手打磨:

我下的指令(逐字)
我自己決定標題=>Day 2:自繪航道地圖,逐步充實往終點邁進
請相互用claude -p and codex exec,針對我的規劃過程,以我的風格語氣
整理第二天鐵人賽分享文章,並相互呼叫總編輯skill審查潤飾三次

由 Claude 撰寫初稿,Codex 掛載 editor-in-chief skill 進行第 1 次審查(刪除排比句、拿掉空洞口號),Claude 進行第 2 次精修(強化考點與比喻銜接),Codex 進行第 3 次終審(收緊 ASCII 流程圖適配手機 360px 直屏零橫滑)。

以下就是歷經真題檢驗、漏洞清查與三輪總編輯對抗修剪後,最終產出的 25 天通關航道圖


全局地圖:25 天、三幕、五段路

┌────────────────────────────┐
│ 第一幕 Day 1–12|高權重基礎 │
│ Day 1–5  存取、資產、ISO   │
│ Day 6    Buffer 1          │
│ Day 7–11 網路、通訊、雲 IoT│
│ Day 12   Buffer 2          │
├────────────────────────────┤
│ 第二幕 Day 13–18|管理維運  │
│ Day 13–17 風險、法規、密碼 │
│ Day 18    Buffer 3          │
├────────────────────────────┤
│ 第三幕 Day 19–25|真題驗收  │
│ Day 19–23 模考、勘誤、回補 │
│ Day 24    Buffer 4          │
│ Day 25    考前速記卡        │
└────────────────────────────┘

每個單元都維持三部曲:生活比喻(抓住用途) ➡️ 技術因果(底層機制) ➡️ 題幹辨識條件(秒解真題)


第一幕:先把高權重區站穩(Day 1~12)

Day 1~2|存取控制、IAAA 與 MFA(科一 20% 火力區)

概念卡|*BAC 六兄弟

  • DAC(自主式):資源擁有者決定誰能看。彈性最高,但也最容易隨手分享而權限過寬。
  • MAC(強制式):系統照安全標籤(機密/極機密)定死,使用者完全不能改。軍方與政府愛用。
  • RBAC(角色式):權限綁在職務角色上。換職位就換角色,管理成本最低。
  • RuBAC(規則式):照系統死規則(如營業時間 09:00~15:30 放行、限定 IP)決定。
  • ABAC(屬性式):看人、時間、地點、裝置狀態動態運算,零信任細粒度控制核心。
  • RiBAC(風險式):看當下風險分數(異地登入、異常流量)動態決定放行或加驗 MFA。

IAAA 流程:身分識別(Identification) ➡️ 身分認證(Authentication) ➡️ 授權(Authorization) ➡️ 紀錄與稽核(Accounting/Auditing)。
MFA 三要素:所知(密碼/PIN)、所有(手機/OTP/IC卡)、所具(指紋/虹膜)。

題幹辨識條件

  • 「依職務套用權限、離職即失效」 ➡️ RBAC
  • 「機密等級由組織統一硬性規定」 ➡️ MAC
  • 「檔案擁有者自行決定分享名單」 ➡️ DAC
  • 「特定時段或 IP 規則過濾」 ➡️ RuBAC
  • 「依即時動態風險值決定是否要求二次驗證」 ➡️ RiBAC

Day 3~4|資產盤點與人員安全(科一 15%)

概念卡|資產與人員

  • 資產清冊:風險評鑑的第一步,沒清冊後續評鑑全是用猜的。
  • CIA 分級:按機密性、完整性、可用性受損時的衝擊分級。
  • Asset Owner:每項資產必須有負責人,異動與廢棄才有人管。
  • 人員安全(115-1 科一 Q3)
    • 在職務上必須職責分離(Segregation of Duties):申請權限者不能同時核准自己,開發不能直接管正式機。
    • 人員調職應依新職務重配權限並收回舊權限;離職時需立即停用帳號、回收憑證金鑰與設備。

Day 5|ISO 家族:27001、27017、27799、27018

標準卡

  • ISO 27001:ISMS 核心標準,走 PDCA 循環。
  • ISO 27017:雲端資安控制指引,切分雲端廠商(CSP)與客戶(CSC)共同責任。
  • ISO 27799:醫療資訊安全指引,規範病歷與健康隱私。
  • ISO 27018:公有雲個人識別資訊(PII)保護指引(注意:27017 管資安控制,27018 管雲端個資隱私)。

題幹辨識條件

  • 題目問「雲端服務資安評估認證」 ➡️ 選 ISO 27017(115-1 科一 Q1 原題)。
  • 題目問「醫院保護健康醫療個資認證」 ➡️ 選 ISO 27799(115-1 科一 Q2 原題)。

Day 6|Buffer Day 1:把落後留在這裡

  • 前 5 天有跟上:重做標記為「有點猶豫」的題目。
  • 被加班打斷:只補最關鍵的概念卡,不硬塞新進度。

Day 7~8|網路安全(科二 14%)

辨識卡

  • 封包過濾防火牆:只檢查 L3/L4 的 IP、Port,不追蹤連線狀態,速度快。
  • 狀態檢測防火牆:維護 State Table 追蹤 TCP 三向交握狀態。
  • WAF:解析 HTTP/HTTPS 等第七層應用內容,防 SQLi、XSS。
  • IDS vs IPS:IDS 旁路(Out-of-band)監聽告警;IPS 串接(Inline)直接在線上攔截。

題幹辨識條件

  • 看到「只檢查 IP 與 Port、不具連線狀態」 ➡️ 選 封包過濾防火牆(115-1 科二 Q1 原題)。
  • VLAN 雙重標籤跳躍攻擊 ➡️ 鎖定 802.1Q;DHCP 耗盡防禦 ➡️ 選 DHCP Snooping

Day 9~10|通訊與行動安全(科二 14%)

  • WPA3 SAE:對抗 WPA2-PSK 易受離線字典攻擊的弱點,並提供前向保密(Forward Secrecy)(115-1 科二 Q7 原題)。
  • BYOD 控管範圍
    • MDM:管整台手機,能整機抹除,員工抗拒隱私侵犯。
    • MAM:只管企業 App 與資料沙盒,不碰私人相簿相片,為 BYOD 最佳折衷(115-1 科二 Q9 原題)。

Day 11|雲端與 IoT 安全(科二 12%)

  • SASE:結合 SD-WAN 與雲端資安服務(CASB/FWaaS/ZTNA),解決傳統 VPN 回傳瓶頸(115-1 科二 Q10 原題)。
  • 零信任(Zero Trust):永不信任,持續驗證身分、設備與情境。
  • IoT 風險成因:預設密碼沒改、韌體更新困難、硬體運算資源有限難跑高強度加密。

Day 12|Buffer Day 2:整理第一幕缺口

  • 挑兩組易混淆概念重講:MAC/DAC、MDM/MAM、IDS/IPS。無落後則整理第一幕錯題。

第二幕:補齊管理、密碼學與維運(Day 13~18)

Day 13|風險評鑑與四種處理策略

公式卡

  • SLE = AV × EF(單次預期損失 = 資產價值 × 暴露係數)
  • ALE = SLE × ARO(年度預期損失 = 單次損失 × 年度發生率)
  • 風險處理四策略
    • 規避:停止該項高風險業務。
    • 減輕/降低:安裝防護設備(如加裝防火牆、修補弱點)。
    • 轉移:投保資安險、委外給專業託管服務。
    • 接受:損失低於控制成本,編列預算自留風險。

Day 14|通報時效、特種個資與 TLP 2.0

法規卡

  • 資通安全管理法通報:知悉資安事件後,第一時間法定通報基準為 1 小時內;第四級重大事件需於 36 小時內完成復原管制。
  • 特種個資 6 大類:病歷、醫療、基因、性生活、健康檢查、犯罪前科(115-1 科一 Q8 原題)。
  • 情報分享標籤 TLP 2.0:公開分享標籤為 TLP:CLEAR(取代舊版 TLP:WHITE)。

Day 15|BCP、DRP、RTO、RPO

  • BCP(營運持續):管業務流程、人員調度與替代工作場所。
  • DRP(災難復原):聚焦 IT 機房、系統與資料庫復原。
  • RTO(可忍受中斷時間):停電後最晚幾小時內必須恢復系統運作。
  • RPO(可忍受資料遺失區間):最多能容忍損失幾小時以前的資料(直接決定備份頻率)。

Day 16|密碼學與 SSDLC 測試三兄弟

易混淆卡|數位簽章 vs 數位信封

  • 數位簽章:發送方以「自己的私鑰」加密 Hash ➡️ 驗證來源身分、完整性與不可否認性(Non-repudiation)
  • 數位信封:以對稱金鑰加密本文,再用「接收方的公鑰」加密該對稱金鑰 ➡️ 提供機密性傳輸
  • 演算法底層問題:RSA 靠質因數分解;ElGamal 靠離散對數問題;ECC 靠橢圓曲線。
  • SSDLC 安全測試
    • SAST:靜態白箱(掃原始碼)。
    • DAST:動態黑箱(從外部測試運行中服務)。
    • IAST:互動灰箱(執行期在內部插樁偵測)。
  • Web 漏洞防線:SQL Injection 唯一解為參數化查詢(Prepared Statement);XSS 防禦靠輸出編碼(Output Encoding)

Day 17|惡意程式與日誌維運

  • 勒索軟體:建立離線且隔離的 3-2-1 備份架構 是唯一可靠的復原手段。
  • Botnet(殭屍網路):受駭主機連回 C2 伺服器接受指令發動 DDoS。
  • Syslog:日誌標準傳輸協定,預設為 UDP 514。
  • SIEM:集中收集跨系統 Log,執行關聯分析與告警的大腦。

Day 18|Buffer Day 3:白紙驗收

  • 拿一張白紙默寫:ALE 公式、4 種風險策略、RTO/RPO 差異、簽章與信封金鑰方向、6 種 *BACSIEM vs Syslog。寫不出來的,就是考前要補的洞。

第三幕:拿真題驗收,把漏洞收小(Day 19~25)

Day 19~21|115-1 雙科 75 分鐘計時模考

  • 關掉參考書,嚴格計時 75 分鐘寫完科一與科二。
  • 猶豫超過 30 秒的題目做記號,猜對的也留著檢討。
  • 檢討只分兩類:觀念沒搞懂 還是 題幹陷阱漏看。錯題直接補回原章節,不另開無效錯題本。

Day 22~23|勘誤表排查與高頻陷阱

  • 重點排查:ISO 27018 雲端個資隱私、簽章 vs 信封金鑰流向、ElGamal 離散對數、Honeypot 蜜罐定位為情資蒐集而非在線攔截、TLP:CLEAR

Day 24|Buffer Day 4:只補最會失分的洞

  • 模考穩定 75 分以上,本日直接整理 Day 25 速記卡;若仍有固定死角,只挑那一個單元補強。

Day 25|考前秒殺速記卡

科一速記卡

  • 存取控制:DAC 擁有者 | MAC 強制標籤 | RBAC 職務角色 | RuBAC 規則 | ABAC 屬性 | RiBAC 風險分數
  • 認證與人員:IAAA;MFA 三要素;調職換角色,離職收回帳號/設備/憑證/金鑰
  • 風險維運:ALE = SLE × ARO;規避、減輕、轉移、接受;RTO 停機時間、RPO 遺失區間
  • 法規標準:知悉事件 1 小時內通報;特種個資 6 類;TLP:CLEAR;27001 ISMS、27017 雲端資安、27018 雲端隱私、27799 醫療

科二速記卡

  • 防火牆:封包過濾看 L3/L4;狀態檢測追連線狀態;WAF 解析 L7 應用
  • 通訊行動:WPA3 SAE 防離線字典 + 前向保密;MDM 管整機,MAM 管企業 App
  • 架構新興:SASE 整合雲端網路資安;零信任永不信任、持續驗證
  • 密碼學:簽章用發送方私鑰(防否認);信封用接收方公鑰加密對稱金鑰(機密性);SHA-256 驗完整性
  • Web/SSDLC:SQLi 優先用參數化查詢;SAST 靜態白箱、DAST 動態黑箱、IAST 互動灰箱
  • 日誌維運:SIEM 關聯分析大腦;Syslog 標準日誌傳輸 (UDP 514);Honeypot 誘捕情資非在線攔截

卡住時的處理規則:45 分鐘熔斷機制

┌──────────────────────────┐
│ 同一觀念卡住超過 45 分鐘 │
└──────────┬───────────────┘
           ▼
┌──────────────────────────┐
│ 換一個情境,對回術語機制 │
└──────────┬───────────────┘
           ▼
┌──────────────────────────┐
│ 標「待回頭」,先跳下一題 │
└──────────┬───────────────┘
           ▼
┌──────────────────────────┐
│ Buffer Day 白紙重講一次  │
└──────────────────────────┘

金魚腦最怕在單一死角硬撐到懷疑人生。時間一到果斷熔斷跳過,隔兩天放進 Buffer Day 再看,往往豁然開朗。


25 天打卡清單(開箱即用)

複製下方清單貼到自己的筆記軟體中,每天完成一格:

□ Day 1   DAC / MAC / RBAC / RuBAC
□ Day 2   ABAC / RiBAC / MFA + 115-1 對照
□ Day 3   資產分類、CIA、人員職務區隔
□ Day 4   Asset Owner、調職與離職權限收回
□ Day 5   ISO 27001 / 27017 / 27799 / 27018
□ Day 6   Buffer Day 1(補進度或猶豫題)
□ Day 7   三種防火牆與 OSI 防護
□ Day 8   IDS / IPS + 115-1 對照
□ Day 9   WPA3 SAE
□ Day 10  BYOD、MDM / MAM
□ Day 11  SASE、零信任、IoT 弱點成因
□ Day 12  Buffer Day 2(第一幕缺口清查)
□ Day 13  ALE / SLE / ARO、風險 4 策略
□ Day 14  1 小時通報、特種個資、TLP 2.0
□ Day 15  BCP / DRP、RTO / RPO
□ Day 16  密碼學、簽章/信封、SSDLC
□ Day 17  惡意程式、SIEM / Syslog
□ Day 18  Buffer Day 3(白紙驗收默寫)
□ Day 19  科一 75 分鐘計時模考
□ Day 20  科二 75 分鐘計時模考
□ Day 21  雙科錯題回補與逆向解剖
□ Day 22  ISO 27018、簽章/信封、人員異動
□ Day 23  ElGamal、Honeypot、TLP 2.0
□ Day 24  Buffer Day 4(只補最常失分的洞)
□ Day 25  考前秒殺速記卡

結語:人機協作的本質是人負責掌舵

回頭看這張地圖的產出過程,如果我完全不動手,只讓 ChatGPT 生一張讀書計畫,我大概會拿到一張連結全死、漏掉關鍵考點的空洞表格。

是 AI 做的,就承認靠 AI;但決定哪裡不合理、動手寫爬蟲撈回真題、抓出 RuBAC/RiBAC 漏洞,並且用總編輯標準逼它反覆修剪的,永遠是工程師自己。

然後為了取悅讀者,我用chatgpt,將今天文章貼進去,下指令:

以下內容整理資訊圖表,台灣用語繁體中文粉圓體,可愛氛圍,生活化的感覺,提供json prompt

生了一張可愛的圖片放頂部,喜歡嗎?

航道圖已經鋪好,明天 Day 3 正式起航!


上一篇
【Day 1】兩張截圖引發的血案
系列文
[自學筆記] 還在路上!我的 IPAS 資訊安全工程師初級備考紀錄2
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言