資訊保安三要素的組合,正確的是哪一項?
- 保密性、完整性、可靠性
- 完整性、可用性、可追責性
- 保密性、真實性、可用性
- 保密性、完整性、可用性
正確答案
D. 保密性、完整性、可用性資訊保安的三要素是保密性(Confidentiality)、完整性(Integrity)、可用性(Availability),合稱CIA。真實性、可追責性、可靠性和不可否認性是在三要素之外追加考慮的要素,不包含在三要素本身之中。
證照 · 醫療資訊技師合格實驗室
可以用繁體中文閱讀題目與解說。講義(解說文章)僅有日文版。
資訊保安三要素的組合,正確的是哪一項?
資訊保安的三要素是保密性(Confidentiality)、完整性(Integrity)、可用性(Availability),合稱CIA。真實性、可追責性、可靠性和不可否認性是在三要素之外追加考慮的要素,不包含在三要素本身之中。
關於資訊保安中完整性(Integrity)的說明,恰當的是哪一項?
完整性是資訊不被篡改、刪除、破壞,保持準確且完整狀態的性質。只有獲得許可的人才能訪問是保密性,需要時能夠使用是可用性,是真實的這一點是真實性的說明,都與完整性不同。
作為提高資訊系統可用性的對策,最恰當的是哪一項?
可用性是需要時能夠使用系統的性質,透過雙機化、冗餘化和備份等抗故障設計來提高。加密是保密性、用雜湊值檢測篡改是完整性、數字簽名是真實性和不可否認性的對策,都不能直接提高可用性。
關於資訊保安中不可否認性(Non-Repudiation)的說明,恰當的是哪一項?
不可否認性是使實施了傳送、批准等行為的本人事後不能否認“沒有做過”的性質,透過數字簽名等實現。一貫的執行是可靠性,訪問的追蹤是可追責性,僅限獲得許可者使用是保密性的說明。
在資訊保安的風險應對中,透過投保網路安全保險把損失負擔轉移給第三方的做法屬於哪一項?
投保是把風險顯現時的損失負擔轉移給保險公司這一第三方,屬於“風險轉移”。規避是停止產生風險的活動本身,降低是透過對策減小發生可能性和影響,保留(接受)是不採取對策而接受風險。
關於勒索軟體的說明,恰當的是哪一項?
勒索軟體是透過加密資料等使系統無法使用、以恢復為交換條件索要贖金(ransom)的惡意軟體,醫療機構也有電子病歷因此停擺的受害報告。竊取鍵盤輸入的是鍵盤記錄器,設定後門的是backdoor,濫用宏功能的是宏病毒。
作為定向(標靶型)攻擊的特徵,最恰當的是哪一項?
定向攻擊是瞄準特定組織或個人,用偽裝成交易方或業務聯絡的巧妙郵件等誘使對方開啟附件、感染惡意軟體併入侵的攻擊。向不特定多數大量傳送是垃圾郵件,從大量跳板一齊攻擊是DDoS攻擊的說明,無差別感染與定向攻擊“瞄準特定物件”的性質不符。
關於網路釣魚(phishing)的說明,恰當的是哪一項?
網路釣魚是用冒充真實金融機構或服務的郵件把人誘導到假網站,讓其輸入ID、密碼、卡號等並加以竊取的手法。海量通訊造成過載是DoS攻擊,封包竊聽是嗅探(竊聽),利用漏洞奪取許可權是非法訪問的說明。
DDoS攻擊不同於DoS攻擊之處,最恰當的是哪一項?
DDoS(分散式拒絕服務)攻擊不同於DoS攻擊之處在於,它把感染了殭屍程式的大量裝置用作跳板,從分散的傳送源一齊傳送海量通訊。由於傳送源眾多,阻斷很困難。加密和索要贖金是勒索軟體、誘導到假網站是網路釣魚的說明,從1臺入侵不是DDoS的特徵。
關於作為勒索軟體對策的備份理念(3-2-1規則)的說明,最恰當的是哪一項?
3-2-1規則是指持有3份資料副本(原本+2份),儲存在2種不同介質上,其中1份保管在遠端等異地的理念。保留與網路隔離的副本,可以防備勒索軟體連備份一起加密的事態。其他選項講的是備份間隔和電源構成,不是該規則的內容。
作為對稱(共享)金鑰加密方式的特徵,恰當的是哪一項?
對稱金鑰加密方式加密和解密使用同一把金鑰,因此需要與通訊物件安全地共享金鑰(金鑰分發問題)。使用公鑰和私鑰金鑰對的是公鑰加密方式,公鑰證書是PKI的機制。處理速度上對稱金鑰加密更快,說它慢的描述正好相反。
公鑰加密方式的代表性演算法是哪一項?
RSA是利用大數質因數分解困難性的公鑰加密方式的代表性演算法,用於加密和數字簽名兩方面。AES、DES、3DES都是加密和解密使用同一把金鑰的對稱金鑰加密方式的演算法。
A要用公鑰加密方式給B傳送文書,使內容不被他人讀取。A用來加密的金鑰是哪一把?
以確保保密性為目的時,為了只有接收者能解密,用“接收者(B)的公鑰”加密。能解密的只有持有與之配對的B的私鑰的B本人。用A的私鑰處理是數字簽名的情形;B的私鑰是除B之外任何人都不應持有的金鑰,不能用來加密。
接收者B解密以公鑰加密方式確保保密性發來的密文時,使用的金鑰是哪一把?
密文是用接收者B的公鑰加密的,因此解密要用與之配對的“B的私鑰”。私鑰只由B保管,他人無法解密。傳送者的公鑰是驗證數字簽名用的金鑰,用B的公鑰加密的內容不能再用B的公鑰解密。
生成數字簽名時使用的金鑰是哪一把?
數字簽名是用“傳送者的私鑰”處理文書的雜湊值生成的,接收者用“傳送者的公鑰”進行驗證。私鑰只有本人持有,因此驗證透過即可確認是本人制作的。接收者的公鑰是確保保密性時用於加密的金鑰,注意與簽名的方向正好相反。
透過數字簽名能夠確認和實現的事項組合,恰當的是哪一項?
數字簽名透過比較雜湊值實現篡改檢測(完整性),並因簽名只能用傳送者的私鑰生成而實現製作者的確認(真實性、不可否認)。它並不加密文書本身,因此不保證防竊聽(保密性),與可用性和通訊提速也沒有關係。
作為雜湊函式的性質,恰當的是哪一項?
雜湊函式是由任意長度資料生成固定長度訊息摘要(雜湊值)的單向函式,實質上無法從雜湊值還原原始資料。相同輸入總是得到相同雜湊值(正因如此才能用於篡改檢測),雜湊值的長度按演算法固定,不與原始資料長度成正比。
關於SSL/TLS等使用的混合加密方式的說明,恰當的是哪一項?
混合方式結合了兩種方式的長處:大量的資料本體用高速的對稱金鑰加密處理,只在存在金鑰分發問題的對稱金鑰共享環節使用公鑰加密。反過來的組合意味著用低速的公鑰加密處理本體,不合理。雙重對稱加密和金鑰對的重複使用都不是混合方式的說明。
作為公鑰基礎設施(PKI)中認證機構(CA)的職責,恰當的是哪一項?
認證機構(CA)在對申請者進行身份確認的基礎上,簽發保證公鑰與持有者對應關係的公鑰證書(電子證書),並管理其吊銷,以此防止公鑰被冒名頂替。資料加密是使用者一方的處理,密碼的統一管理是認證伺服器,非法入侵的檢測和阻斷是IDS/IPS的職責。
關於HPKI(保健醫療福祉領域的公鑰基礎設施)的說明,恰當的是哪一項?
HPKI是保健醫療福祉領域的公鑰基礎設施,能用電子證書證明醫師、藥劑師等國家資格以及機構管理者的資格,用於電子簽名等。政府認證基礎設施是GPKI,SSL伺服器證書是用於證明Web伺服器的另一種機制,無線LAN加密方式是WPA2等,都不是HPKI的說明。
用SSL/TLS保護Web瀏覽器與Web伺服器之間通訊的協定是哪一項?
HTTPS是用SSL/TLS對HTTP的Web通訊進行加密保護的協定,透過伺服器證書確認通訊物件並加密通訊內容。SMTP是郵件傳送,DHCP是IP地址的自動分配,FTP是檔案傳輸的協定,都不以保護Web通訊為目的。
屬於多因素認證的是哪一項?
多因素認證是把知識(密碼)、持有物(IC卡等)、生物特徵(指紋等)中不同的要素組合2種以上的認證,IC卡(持有物)與密碼(知識)的並用屬於此類。2種密碼或2道安全問題都是“知識”這同一要素的重複,構不成多因素。
作為生物特徵認證的特點,恰當的是哪一項?
生物特徵認證使用指紋、靜脈、虹膜等身體特徵,不必擔心遺忘或丟失,但錯誤拒絕本人(拒識)和錯誤接受他人(誤識)的差錯無法完全消除。身體特徵不像密碼那樣可以補發,也不能出借給他人,因此其他選項作為生物認證的特點都是錯誤的。
對防止因密碼被竊聽後重複使用而導致的非法登入有效的認證方式是哪一項?
一次性密碼認證使用只能用一次的一次性密碼,即使通訊被竊聽也無法用同一個值再次登入。挑戰/響應認證也具有同樣的效果。固定密碼的明文傳送和只憑ID的認證經不起竊聽和猜測,明文儲存在卡中則在洩露時會被直接濫用。
關於單點登入(SSO)的說明,恰當的是哪一項?
單點登入是一次認證之後無需再次認證即可使用相互聯動的多個系統的機制,提高便利性並減輕密碼管理負擔。另一方面,一旦認證資訊被攻破,影響範圍會擴大,因此認證基礎設施的保護很重要。限制同時登入、定期改密碼和共用終端都不是SSO的說明。
作為資訊系統訪問許可權管理的理念,最恰當的是哪一項?
訪問控制的基本是隻在職務必要範圍內授權的最小許可權理念,以及用審計日誌儲存訪問記錄。日誌對震懾不正行為和事後追蹤不可或缺。給所有人授予管理員許可權或放任離職者賬號會成為非法訪問的溫床,不獲取審計日誌的運作則損害可追責性。
作為對外公開的Web伺服器的安放位置,最恰當的是哪一項?
對外公開伺服器應放在由防火牆與外部、內部兩側都分離開的緩衝地帶DMZ中,這樣即使公開伺服器被攻擊入侵,也不會讓攻擊直接到達內部網路。放在內部網路或終端網段會在被入侵時把損害擴大到內部,不經防火牆直連則毫無防備。
作為入侵檢測系統(IDS)與入侵防禦系統(IPS)的區別,恰當的是哪一項?
IDS檢測到成為非法入侵徵兆的通訊並通知管理員為止,IPS則在檢測之外還自動執行阻斷相應通訊等防禦動作。把職責說反的選項是錯誤的,也不是按有線、無線區分。病毒清除是防毒軟體、加密是加密技術的職責,不是IDS/IPS的功能。
在網際網路等公共網路上透過加密和認證構建虛擬專線的技術是哪一項?
VPN是在公共網路上透過加密和認證構建虛擬專線的技術,有IPsec-VPN和SSL-VPN等,用於站點間連線和遠端訪問的通訊通道保護。DNS是域名與IP地址的對應,NTP是時刻同步,DHCP是IP地址自動分配的協定,都不是保護通訊通道的技術。
針對濫用已公佈的OS安全漏洞的攻擊,最直接的對策是哪一項?
針對利用安全漏洞的攻擊,直接對策是儘快應用提供方釋出的修正程式(安全補丁),消除漏洞本身。許多攻擊濫用的正是未打補丁的已知漏洞。備份是受害後的恢復,密碼強化是認證,防窺視是物理對策,都不能消除漏洞。
這是隨機出題的練習工具(在啟用 JavaScript 時運作)。即使不使用此工具,也能閱讀上方的所有題目與解說。
※ 解說是供學習用的資訊。考試的出題範圍與制度每年可能變動,請務必確認主辦機構的官方公告。
本頁面譯自日文原文。若譯文與原文內容不一致,以日文版為準。 查看日文原文