Karinoya 學習室

證照 · 醫療資訊技師合格實驗室

資訊安全

可以用繁體中文閱讀題目與解說。講義(解說文章)僅有日文版。

查看日文版(含講義) →

第1題 | 三要素

資訊保安三要素的組合,正確的是哪一項?

  1. 保密性、完整性、可靠性
  2. 完整性、可用性、可追責性
  3. 保密性、真實性、可用性
  4. 保密性、完整性、可用性
正確答案D. 保密性、完整性、可用性

資訊保安的三要素是保密性(Confidentiality)、完整性(Integrity)、可用性(Availability),合稱CIA。真實性、可追責性、可靠性和不可否認性是在三要素之外追加考慮的要素,不包含在三要素本身之中。

第2題 | 完整性

關於資訊保安中完整性(Integrity)的說明,恰當的是哪一項?

  1. 資訊未被篡改、破壞,保持準確的狀態
  2. 使用者和資訊的傳送方是真實的
  3. 保持只有獲得許可的人才能訪問資訊的狀態
  4. 需要時能夠使用資訊和系統
正確答案A. 資訊未被篡改、破壞,保持準確的狀態

完整性是資訊不被篡改、刪除、破壞,保持準確且完整狀態的性質。只有獲得許可的人才能訪問是保密性,需要時能夠使用是可用性,是真實的這一點是真實性的說明,都與完整性不同。

第3題 | 可用性對策

作為提高資訊系統可用性的對策,最恰當的是哪一項?

  1. 透過比較雜湊值,能夠確認資料未被篡改
  2. 透過數字簽名確認文書的製作者是本人
  3. 把通訊資料加密,使第三方無法讀取內容
  4. 透過伺服器雙機化和備份,使故障時也能繼續業務
正確答案D. 透過伺服器雙機化和備份,使故障時也能繼續業務

可用性是需要時能夠使用系統的性質,透過雙機化、冗餘化和備份等抗故障設計來提高。加密是保密性、用雜湊值檢測篡改是完整性、數字簽名是真實性和不可否認性的對策,都不能直接提高可用性。

第4題 | 不可否認性

關於資訊保安中不可否認性(Non-Repudiation)的說明,恰當的是哪一項?

  1. 能從記錄中追蹤誰在何時訪問了哪些資訊
  2. 使實施了某一行為的人事後無法主張自己沒有實施該行為
  3. 系統按預期一貫地執行,始終能可靠地得到期望的結果
  4. 只有獲得許可的人才能查閱資訊,不為第三方所知
正確答案B. 使實施了某一行為的人事後無法主張自己沒有實施該行為

不可否認性是使實施了傳送、批准等行為的本人事後不能否認“沒有做過”的性質,透過數字簽名等實現。一貫的執行是可靠性,訪問的追蹤是可追責性,僅限獲得許可者使用是保密性的說明。

第5題 | 風險應對

在資訊保安的風險應對中,透過投保網路安全保險把損失負擔轉移給第三方的做法屬於哪一項?

  1. 風險轉移
  2. 風險降低
  3. 風險規避
  4. 風險保留
正確答案A. 風險轉移

投保是把風險顯現時的損失負擔轉移給保險公司這一第三方,屬於“風險轉移”。規避是停止產生風險的活動本身,降低是透過對策減小發生可能性和影響,保留(接受)是不採取對策而接受風險。

第6題 | 勒索軟體

關於勒索軟體的說明,恰當的是哪一項?

  1. 暗中記錄使用者的鍵盤輸入、竊取密碼等併傳送到外部的程式
  2. 濫用文件檔案的宏功能、在開啟檔案時感染的病毒
  3. 透過加密資料等手段使其無法使用,並以恢復為交換條件索要贖金的惡意軟體
  4. 在被感染的裝置上設定供攻擊者再次入侵的後門的程式
正確答案C. 透過加密資料等手段使其無法使用,並以恢復為交換條件索要贖金的惡意軟體

勒索軟體是透過加密資料等使系統無法使用、以恢復為交換條件索要贖金(ransom)的惡意軟體,醫療機構也有電子病歷因此停擺的受害報告。竊取鍵盤輸入的是鍵盤記錄器,設定後門的是backdoor,濫用宏功能的是宏病毒。

第7題 | 定向攻擊

作為定向(標靶型)攻擊的特徵,最恰當的是哪一項?

  1. 瞄準特定組織,用偽裝成業務聯絡的郵件等欺騙收件人使其感染惡意軟體
  2. 從大量被用作跳板的裝置一齊傳送海量通訊,迫使目標服務停止
  3. 透過篡改網站,讓瀏覽該網站的所有人無差別地感染
  4. 向不特定多數的收件人大量傳送內容相同的垃圾郵件
正確答案A. 瞄準特定組織,用偽裝成業務聯絡的郵件等欺騙收件人使其感染惡意軟體

定向攻擊是瞄準特定組織或個人,用偽裝成交易方或業務聯絡的巧妙郵件等誘使對方開啟附件、感染惡意軟體併入侵的攻擊。向不特定多數大量傳送是垃圾郵件,從大量跳板一齊攻擊是DDoS攻擊的說明,無差別感染與定向攻擊“瞄準特定物件”的性質不符。

第8題 | 網路釣魚

關於網路釣魚(phishing)的說明,恰當的是哪一項?

  1. 利用程式漏洞奪取管理員許可權、非法入侵的攻擊
  2. 截獲網路上流動的封包並偷看內容的行為
  3. 誘導至冒充金融機構等的假電子郵件或假網站,竊取ID和密碼等的手法
  4. 傳送海量通訊使伺服器過載、無法向正規使用者提供服務的攻擊
正確答案C. 誘導至冒充金融機構等的假電子郵件或假網站,竊取ID和密碼等的手法

網路釣魚是用冒充真實金融機構或服務的郵件把人誘導到假網站,讓其輸入ID、密碼、卡號等並加以竊取的手法。海量通訊造成過載是DoS攻擊,封包竊聽是嗅探(竊聽),利用漏洞奪取許可權是非法訪問的說明。

第9題 | DDoS攻擊

DDoS攻擊不同於DoS攻擊之處,最恰當的是哪一項?

  1. 加密攻擊物件的資料並以恢復為交換條件索要贖金這一點
  2. 把使用者誘導到假網站竊取資訊這一點
  3. 從被用作跳板的大量裝置分散地一齊發動攻擊這一點
  4. 從1臺計算機利用漏洞入侵這一點
正確答案C. 從被用作跳板的大量裝置分散地一齊發動攻擊這一點

DDoS(分散式拒絕服務)攻擊不同於DoS攻擊之處在於,它把感染了殭屍程式的大量裝置用作跳板,從分散的傳送源一齊傳送海量通訊。由於傳送源眾多,阻斷很困難。加密和索要贖金是勒索軟體、誘導到假網站是網路釣魚的說明,從1臺入侵不是DDoS的特徵。

第10題 | 備份

關於作為勒索軟體對策的備份理念(3-2-1規則)的說明,最恰當的是哪一項?

  1. 持有3份副本,儲存在2種介質上,其中1份保管在異地
  2. 用2路電源和1臺UPS保護3臺伺服器
  3. 每3天做一次備份,2個代次儲存1年
  4. 由3名負責人使用2種密碼,在1臺伺服器上集中管理
正確答案A. 持有3份副本,儲存在2種介質上,其中1份保管在異地

3-2-1規則是指持有3份資料副本(原本+2份),儲存在2種不同介質上,其中1份保管在遠端等異地的理念。保留與網路隔離的副本,可以防備勒索軟體連備份一起加密的事態。其他選項講的是備份間隔和電源構成,不是該規則的內容。

第11題 | 對稱金鑰加密

作為對稱(共享)金鑰加密方式的特徵,恰當的是哪一項?

  1. 加密和解密使用同一把金鑰,需要與每個通訊物件安全地共享金鑰
  2. 透過公鑰證書保證金鑰的持有者是本人
  3. 加密用公鑰、解密用私鑰的金鑰對方式
  4. 處理速度比公鑰加密方式慢,不適合大量資料的加密
正確答案A. 加密和解密使用同一把金鑰,需要與每個通訊物件安全地共享金鑰

對稱金鑰加密方式加密和解密使用同一把金鑰,因此需要與通訊物件安全地共享金鑰(金鑰分發問題)。使用公鑰和私鑰金鑰對的是公鑰加密方式,公鑰證書是PKI的機制。處理速度上對稱金鑰加密更快,說它慢的描述正好相反。

第12題 | RSA

公鑰加密方式的代表性演算法是哪一項?

  1. 3DES
  2. AES
  3. DES
  4. RSA
正確答案D. RSA

RSA是利用大數質因數分解困難性的公鑰加密方式的代表性演算法,用於加密和數字簽名兩方面。AES、DES、3DES都是加密和解密使用同一把金鑰的對稱金鑰加密方式的演算法。

第13題 | 公鑰的方向

A要用公鑰加密方式給B傳送文書,使內容不被他人讀取。A用來加密的金鑰是哪一把?

  1. A的私鑰
  2. B的公鑰
  3. B的私鑰
  4. A的公鑰
正確答案B. B的公鑰

以確保保密性為目的時,為了只有接收者能解密,用“接收者(B)的公鑰”加密。能解密的只有持有與之配對的B的私鑰的B本人。用A的私鑰處理是數字簽名的情形;B的私鑰是除B之外任何人都不應持有的金鑰,不能用來加密。

第14題 | 解密的金鑰

接收者B解密以公鑰加密方式確保保密性發來的密文時,使用的金鑰是哪一把?

  1. B的公鑰
  2. 傳送者的私鑰
  3. B的私鑰
  4. 傳送者的公鑰
正確答案C. B的私鑰

密文是用接收者B的公鑰加密的,因此解密要用與之配對的“B的私鑰”。私鑰只由B保管,他人無法解密。傳送者的公鑰是驗證數字簽名用的金鑰,用B的公鑰加密的內容不能再用B的公鑰解密。

第15題 | 簽名的金鑰

生成數字簽名時使用的金鑰是哪一把?

  1. 接收者的公鑰
  2. 傳送者(製作者)的私鑰
  3. 傳送者(製作者)的公鑰
  4. 接收者的私鑰
正確答案B. 傳送者(製作者)的私鑰

數字簽名是用“傳送者的私鑰”處理文書的雜湊值生成的,接收者用“傳送者的公鑰”進行驗證。私鑰只有本人持有,因此驗證透過即可確認是本人制作的。接收者的公鑰是確保保密性時用於加密的金鑰,注意與簽名的方向正好相反。

第16題 | 簽名的效果

透過數字簽名能夠確認和實現的事項組合,恰當的是哪一項?

  1. 防止通訊竊聽和確保可用性
  2. 防止冒名頂替和防止通訊內容被竊聽
  3. 通訊的高速化和資料的壓縮
  4. 檢測篡改和確認製作者(不可否認)
正確答案D. 檢測篡改和確認製作者(不可否認)

數字簽名透過比較雜湊值實現篡改檢測(完整性),並因簽名只能用傳送者的私鑰生成而實現製作者的確認(真實性、不可否認)。它並不加密文書本身,因此不保證防竊聽(保密性),與可用性和通訊提速也沒有關係。

第17題 | 雜湊函式

作為雜湊函式的性質,恰當的是哪一項?

  1. 雜湊值的長度與原始資料的長度成正比地變長
  2. 由任意長度的資料生成固定長度的雜湊值,實質上無法還原出原始資料
  3. 即使輸入的資料相同,每次執行也會得到不同的雜湊值
  4. 可以透過計算由雜湊值還原出原始資料
正確答案B. 由任意長度的資料生成固定長度的雜湊值,實質上無法還原出原始資料

雜湊函式是由任意長度資料生成固定長度訊息摘要(雜湊值)的單向函式,實質上無法從雜湊值還原原始資料。相同輸入總是得到相同雜湊值(正因如此才能用於篡改檢測),雜湊值的長度按演算法固定,不與原始資料長度成正比。

第18題 | 混合加密

關於SSL/TLS等使用的混合加密方式的說明,恰當的是哪一項?

  1. 資料本體的加密用高速的對稱金鑰加密進行,該對稱金鑰的傳遞使用公鑰加密
  2. 資料本體的加密用公鑰加密進行,該公鑰的傳遞使用對稱金鑰加密的方式
  3. 把所有通訊用2種對稱金鑰雙重加密
  4. 每次通訊都交換並重複使用公鑰和私鑰
正確答案A. 資料本體的加密用高速的對稱金鑰加密進行,該對稱金鑰的傳遞使用公鑰加密

混合方式結合了兩種方式的長處:大量的資料本體用高速的對稱金鑰加密處理,只在存在金鑰分發問題的對稱金鑰共享環節使用公鑰加密。反過來的組合意味著用低速的公鑰加密處理本體,不合理。雙重對稱加密和金鑰對的重複使用都不是混合方式的說明。

第19題 | 認證機構

作為公鑰基礎設施(PKI)中認證機構(CA)的職責,恰當的是哪一項?

  1. 把通訊資料加密後安全傳送
  2. 統一管理使用者的密碼並判定認證透過與否
  3. 在確認本人身份的基礎上籤發公鑰證書並管理其吊銷
  4. 檢測對網路的非法入侵併自動阻斷
正確答案C. 在確認本人身份的基礎上籤發公鑰證書並管理其吊銷

認證機構(CA)在對申請者進行身份確認的基礎上,簽發保證公鑰與持有者對應關係的公鑰證書(電子證書),並管理其吊銷,以此防止公鑰被冒名頂替。資料加密是使用者一方的處理,密碼的統一管理是認證伺服器,非法入侵的檢測和阻斷是IDS/IPS的職責。

第20題 | HPKI

關於HPKI(保健醫療福祉領域的公鑰基礎設施)的說明,恰當的是哪一項?

  1. 能用電子證書證明醫師、藥劑師等國家資格和管理者資格的公鑰基礎設施
  2. 證明政府職員身份的政府認證基礎設施
  3. 無線LAN的加密方式之一
  4. 簽發用於證明網站真實存在的SSL伺服器證書的公鑰基礎設施
正確答案A. 能用電子證書證明醫師、藥劑師等國家資格和管理者資格的公鑰基礎設施

HPKI是保健醫療福祉領域的公鑰基礎設施,能用電子證書證明醫師、藥劑師等國家資格以及機構管理者的資格,用於電子簽名等。政府認證基礎設施是GPKI,SSL伺服器證書是用於證明Web伺服器的另一種機制,無線LAN加密方式是WPA2等,都不是HPKI的說明。

第21題 | TLS

用SSL/TLS保護Web瀏覽器與Web伺服器之間通訊的協定是哪一項?

  1. HTTPS
  2. SMTP
  3. FTP
  4. DHCP
正確答案A. HTTPS

HTTPS是用SSL/TLS對HTTP的Web通訊進行加密保護的協定,透過伺服器證書確認通訊物件並加密通訊內容。SMTP是郵件傳送,DHCP是IP地址的自動分配,FTP是檔案傳輸的協定,都不以保護Web通訊為目的。

第22題 | 多因素認證

屬於多因素認證的是哪一項?

  1. 讓使用者回答2道安全問題
  2. 把IC卡與密碼組合起來進行認證
  3. 用同一密碼登入2個不同的系統
  4. 讓使用者連續輸入2種密碼
正確答案B. 把IC卡與密碼組合起來進行認證

多因素認證是把知識(密碼)、持有物(IC卡等)、生物特徵(指紋等)中不同的要素組合2種以上的認證,IC卡(持有物)與密碼(知識)的並用屬於此類。2種密碼或2道安全問題都是“知識”這同一要素的重複,構不成多因素。

第23題 | 生物認證

作為生物特徵認證的特點,恰當的是哪一項?

  1. 判定始終準確,不會發生本人拒識和他人誤識的差錯
  2. 與IC卡一樣,可以借給他人代為接受認證的機制
  3. 認證所用的資訊丟失時重新補發即可
  4. 不像密碼那樣擔心忘記,但本人拒識和他人誤識的差錯無法降為零
正確答案D. 不像密碼那樣擔心忘記,但本人拒識和他人誤識的差錯無法降為零

生物特徵認證使用指紋、靜脈、虹膜等身體特徵,不必擔心遺忘或丟失,但錯誤拒絕本人(拒識)和錯誤接受他人(誤識)的差錯無法完全消除。身體特徵不像密碼那樣可以補發,也不能出借給他人,因此其他選項作為生物認證的特點都是錯誤的。

第24題 | OTP

對防止因密碼被竊聽後重複使用而導致的非法登入有效的認證方式是哪一項?

  1. 只憑使用者ID的認證
  2. 不加密傳送固定密碼的認證
  3. 把密碼以明文儲存在IC卡中的認證
  4. 一次性密碼認證
正確答案D. 一次性密碼認證

一次性密碼認證使用只能用一次的一次性密碼,即使通訊被竊聽也無法用同一個值再次登入。挑戰/響應認證也具有同樣的效果。固定密碼的明文傳送和只憑ID的認證經不起竊聽和猜測,明文儲存在卡中則在洩露時會被直接濫用。

第25題 | SSO

關於單點登入(SSO)的說明,恰當的是哪一項?

  1. 把可同時登入一個系統的使用者限制為1人的機制
  2. 一次認證即可使用相互聯動的多個系統和服務的機制
  3. 多名使用者共用1臺終端的機制
  4. 讓使用者每次都更換密碼的機制
正確答案B. 一次認證即可使用相互聯動的多個系統和服務的機制

單點登入是一次認證之後無需再次認證即可使用相互聯動的多個系統的機制,提高便利性並減輕密碼管理負擔。另一方面,一旦認證資訊被攻破,影響範圍會擴大,因此認證基礎設施的保護很重要。限制同時登入、定期改密碼和共用終端都不是SSO的說明。

第26題 | 訪問控制

作為資訊系統訪問許可權管理的理念,最恰當的是哪一項?

  1. 離職者和調動者的賬號不刪除,保持可用狀態留存
  2. 為便於管理,給全體員工一律授予管理員許可權
  3. 為節約儲存容量,審計日誌既不獲取也不儲存
  4. 只在職務必要的範圍內授予許可權,並把訪問記錄保留為審計日誌
正確答案D. 只在職務必要的範圍內授予許可權,並把訪問記錄保留為審計日誌

訪問控制的基本是隻在職務必要範圍內授權的最小許可權理念,以及用審計日誌儲存訪問記錄。日誌對震懾不正行為和事後追蹤不可或缺。給所有人授予管理員許可權或放任離職者賬號會成為非法訪問的溫床,不獲取審計日誌的運作則損害可追責性。

第27題 | DMZ

作為對外公開的Web伺服器的安放位置,最恰當的是哪一項?

  1. 與使用者終端相同的網段
  2. 不經過防火牆、直接連線網際網路的外部區域
  3. 與電子病歷伺服器相同的內部網路
  4. 由防火牆與內部和外部網路分離開的DMZ
正確答案D. 由防火牆與內部和外部網路分離開的DMZ

對外公開伺服器應放在由防火牆與外部、內部兩側都分離開的緩衝地帶DMZ中,這樣即使公開伺服器被攻擊入侵,也不會讓攻擊直接到達內部網路。放在內部網路或終端網段會在被入侵時把損害擴大到內部,不經防火牆直連則毫無防備。

第28題 | IDS與IPS

作為入侵檢測系統(IDS)與入侵防禦系統(IPS)的區別,恰當的是哪一項?

  1. IDS阻斷非法通訊,IPS只做檢測和通知
  2. IDS是無線LAN專用裝置、IPS是有線LAN專用裝置,按此區分使用
  3. IDS清除病毒,IPS對通訊加密
  4. IDS做到檢測和通知非法通訊為止,IPS在檢測之外還自動執行阻斷等防禦
正確答案D. IDS做到檢測和通知非法通訊為止,IPS在檢測之外還自動執行阻斷等防禦

IDS檢測到成為非法入侵徵兆的通訊並通知管理員為止,IPS則在檢測之外還自動執行阻斷相應通訊等防禦動作。把職責說反的選項是錯誤的,也不是按有線、無線區分。病毒清除是防毒軟體、加密是加密技術的職責,不是IDS/IPS的功能。

第29題 | VPN

在網際網路等公共網路上透過加密和認證構建虛擬專線的技術是哪一項?

  1. DNS
  2. DHCP
  3. NTP
  4. VPN
正確答案D. VPN

VPN是在公共網路上透過加密和認證構建虛擬專線的技術,有IPsec-VPN和SSL-VPN等,用於站點間連線和遠端訪問的通訊通道保護。DNS是域名與IP地址的對應,NTP是時刻同步,DHCP是IP地址自動分配的協定,都不是保護通訊通道的技術。

第30題 | 補丁應用

針對濫用已公佈的OS安全漏洞的攻擊,最直接的對策是哪一項?

  1. 增加密碼的字元數
  2. 每天獲取資料備份
  3. 儘快應用提供方釋出的安全補丁
  4. 在顯示器上安裝防窺視的濾光片
正確答案C. 儘快應用提供方釋出的安全補丁

針對利用安全漏洞的攻擊,直接對策是儘快應用提供方釋出的修正程式(安全補丁),消除漏洞本身。許多攻擊濫用的正是未打補丁的已知漏洞。備份是受害後的恢復,密碼強化是認證,防窺視是物理對策,都不能消除漏洞。

練習:作答本頁的題目

這是隨機出題的練習工具(在啟用 JavaScript 時運作)。即使不使用此工具,也能閱讀上方的所有題目與解說。

※ 解說是供學習用的資訊。考試的出題範圍與制度每年可能變動,請務必確認主辦機構的官方公告。

本頁面譯自日文原文。若譯文與原文內容不一致,以日文版為準。 查看日文原文