Karinoya 學習室

證照 · IT Passport 合格實驗室

資訊安全

可以用繁體中文閱讀題目與解說。講義(解說文章)僅有日文版。

查看日文版(含講義) →

第1題 | 機密性

資訊安全的3要素之中,作為機密性受損的事例最適當的是下列何者?

  1. 因操作疏失,銷售資料的金額被改寫成錯誤的值
  2. 因誤寄,顧客名冊寄到了無關的第三者手上
  3. 因伺服器故障,業務系統有半天無法使用
  4. 因程式的缺陷,處理結果每次變成不同的值
正確答案B. 因誤寄,顧客名冊寄到了無關的第三者手上

機密性是只有獲得允許的人才能存取資訊的性質。名冊落到第三者手上,是資訊被不該看的對象看到的狀態,屬於機密性的侵害。變得無法使用是可用性、金額被改寫是完整性、不照意圖運作是可靠性的問題。

第2題 | 完整性

作為確保資訊安全中完整性的對策,最適當的是下列何者?

  1. 以雜湊值定期確認網頁的內容有沒有被改寫
  2. 把伺服器雙重化,故障時也能繼續處理
  3. 把伺服器室上鎖,使外人不能進入
  4. 把通訊加密,使第三者無法讀取內容
正確答案A. 以雜湊值定期確認網頁的內容有沒有被改寫

完整性是資訊正確、未被竄改的性質,雜湊值的比對正是竄改的偵測本身,因此屬於確保完整性。伺服器的雙重化是可用性的對策,通訊的加密與伺服器室的上鎖是不讓資訊被看到的機密性對策。

第3題 | 可用性

以提高可用性為主要目的的對策是下列何者?

  1. 把伺服器雙重化,並設置不斷電系統(UPS)
  2. 把重要文件保管在保險櫃並上鎖
  3. 為檔案設定密碼,使其無法被打開
  4. 為每位利用者分配ID,記錄操作日誌
正確答案A. 把伺服器雙重化,並設置不斷電系統(UPS)

可用性是需要時就能使用系統或資訊的性質,雙重化與UPS是讓故障或停電時也不停擺的對策,因此能提高可用性。設定密碼與保險櫃保管是機密性的對策,記錄操作日誌是確保責任追蹤性(可歸責性)的對策。

第4題 | 不可否認性

關於資訊安全中不可否認性(否認防止)的說明,最適當的是下列何者?

  1. 使需要時隨時都能利用資訊或系統
  2. 使未獲允許的人無法閱覽資訊或帶出到外部
  3. 使做了某行為的本人,事後無法主張自己沒有做過該行為
  4. 保證資訊未被竄改、保持在最新且正確的內容
正確答案C. 使做了某行為的本人,事後無法主張自己沒有做過該行為

不可否認性是使行為的事實事後無法被否認的性質,藉由數位簽章或日誌的保全來確保。只有獲允許者能存取的是機密性,隨時都能使用的是可用性,內容被正確保持的是完整性,各是不同的要素。

第5題 | 勒索軟體

作為防備勒索軟體受害的對策,最有效的是下列何者?

  1. 在寄出的電子郵件的簽名欄明記公司名稱與聯絡方式
  2. 調弱無線LAN存取點的電波輸出、縮小涵蓋範圍
  3. 定期變更利用者的密碼
  4. 取得備份,並與網路切離保管
正確答案D. 取得備份,並與網路切離保管

勒索軟體會把檔案加密並要求贖金,只要有感染前的備份,不付贖金也能復原。不過若一直連著網路,備份也會被加密,因此要切離保管。其他選項對已被加密之檔案的復原都沒有幫助。

第6題 | 惡意軟體

特洛伊木馬的特徵,最適當的是下列何者?

  1. 透過網路單獨自我增殖,接連向其他設備擴散感染
  2. 偽裝成有用的軟體使人安裝,在利用者未察覺下進行不正當的動作
  3. 把感染設備的檔案加密,以解密作為交換要求金錢
  4. 大量寄送電子郵件,使郵件伺服器停止
正確答案B. 偽裝成有用的軟體使人安裝,在利用者未察覺下進行不正當的動作

特洛伊木馬是偽裝成正常軟體、讓利用者自己安裝,在背後進行資訊竊取或遠端操縱的惡意軟體,特徵是不自我增殖。單獨自我增殖的是蠕蟲,加密並要求金錢的是勒索軟體,以大量寄送使伺服器停止的是DoS攻擊的說明。

第7題 | SQL注入

關於SQL注入(SQL injection)的說明,最適當的是下列何者?

  1. 在網站的輸入欄輸入對資料庫的命令文,不正當取得或竄改資料的攻擊
  2. 使用從其他網站外洩的ID與密碼的組合嘗試登入的攻擊
  3. 在留言板等嵌入不正當的指令碼,使其在瀏覽者的瀏覽器上執行的攻擊
  4. 從多數設備一齊送出大量通訊,使伺服器無法回應的攻擊
正確答案A. 在網站的輸入欄輸入對資料庫的命令文,不正當取得或竄改資料的攻擊

SQL注入是把SQL句混入輸入值、不正當操作資料庫的攻擊,以輸入值的檢查、佔位符(placeholder)的利用、WAF的導入來防範。第二個是跨站腳本攻擊(XSS),第三個是DDoS攻擊,第四個是密碼清單攻擊的說明。

第8題 | 社交工程

屬於社交工程(social engineering)的行為是下列何者?

  1. 攔截無線LAN的電波,解讀通訊內容
  2. 以暴力法逐一嘗試密碼,找出正確的組合
  3. 假冒系統管理者打電話,從利用者口中套出密碼
  4. 利用OS的漏洞,不正當取得管理者權限
正確答案C. 假冒系統管理者打電話,從利用者口中套出密碼

社交工程是不靠技術、利用人的心理或不注意來取得資訊的手法,假冒的電話、偷看、翻垃圾是典型例。漏洞的濫用、密碼的暴力嘗試、電波的攔截都是以技術手段進行的攻擊,不屬於社交工程。

第9題 | 零時差

關於零時差攻擊的說明,最適當的是下列何者?

  1. 利用離職者的帳號仍殘留著,入侵公司內系統的攻擊
  2. 瞄準剛開始上班的時段,送來大量通訊的攻擊
  3. 濫用已過使用期限的數位憑證,把人誘導到假網站的攻擊
  4. 在漏洞被公開之後到修補程式被提供之前的期間,攻擊該漏洞的攻擊
正確答案D. 在漏洞被公開之後到修補程式被提供之前的期間,攻擊該漏洞的攻擊

零時差攻擊是瞄準修補程式尚未被提供期間之漏洞的攻擊,因為無法套用修補,只能以多層防禦或停用不必要的功能來抑制受害。憑證的濫用、瞄準時段的DoS攻擊、離職者帳號的濫用都是別的問題,不是零時差攻擊的定義。

第10題 | 風險評鑑

把構成風險評鑑(risk assessment)的三項作業,按實施順序排列的是下列何者?

  1. 風險分析 → 風險識別 → 風險評價
  2. 風險識別 → 風險分析 → 風險評價
  3. 風險識別 → 風險評價 → 風險分析
  4. 風險評價 → 風險分析 → 風險識別
正確答案B. 風險識別 → 風險分析 → 風險評價

風險評鑑依序進行:找出有哪些風險的風險識別、估計發生可能性與影響大小的風險分析、與基準比較判斷是否需要因應的風險評價。沒有先找出來就無法分析或評價,因此其他順序都不成立。

第11題 | 風險因應

為防備資訊系統故障造成的損害而投保網路保險。這相當於風險因應中的哪一種?

  1. 風險迴避
  2. 風險減輕
  3. 風險保有
  4. 風險轉嫁
正確答案D. 風險轉嫁

投保保險或把業務委託給外部,是把損失的負擔與他者分擔的風險轉嫁(移轉,也稱風險共有)。風險迴避是停掉成為原因的活動本身,風險減輕(降低)是以對策縮小發生機率或受害,風險保有(接受)是不採取對策照單接受,保險皆不屬於這些。

第12題 | 資訊安全政策

把資訊安全政策以基本方針、對策基準、實施程序的3階層構成時,作為寫在實施程序的內容最適當的是下列何者?

  1. 組織對資訊安全的想法與經營者的宣言
  2. 備份用軟體的具體操作方法與執行時刻的程序
  3. 作為應遵守的規則,密碼須為含英數字與符號的12字元以上的基準
  4. 資訊安全委員會的設置與其職責的規定
正確答案B. 備份用軟體的具體操作方法與執行時刻的程序

實施程序是最下層的文件,記載承辦者能邊看邊作業的具體操作程序。組織的想法與經營者的宣言屬於最上層的基本方針,應遵守的規則、基準以及體制的規定屬於對策基準,階層各不相同。

第13題 | ISMS

關於ISMS(資訊安全管理系統)的說明,最適當的是下列何者?

  1. 組織訂定方針、實施對策、檢查並改善,持續運轉PDCA的機制,要求事項規定於JIS Q 27001
  2. 對個人資訊的處理適當的業者,允許其使用標章的制度
  3. 24小時監視網路、偵測攻擊徵兆的專門組織
  4. 組織內發生電腦安全事故時,從受理報告到原因調查、受害的圍堵、復原為止都負責的專門團隊
正確答案A. 組織訂定方針、實施對策、檢查並改善,持續運轉PDCA的機制,要求事項規定於JIS Q 27001

ISMS是把資訊安全以組織性、持續性方式管理的機制,要求事項規定於JIS Q 27001(對應ISO/IEC 27001)。第一個是隱私標章(Privacy Mark)制度,第三個是CSIRT,第四個是SOC的說明,皆非ISMS本身的說明。

第14題 | CSIRT

作為CSIRT的職責,最適當的是下列何者?

  1. 擬定資訊系統的開發計畫,管理開發的進度與品質
  2. 受理安全事故的報告,進行原因調查、受害的圍堵、復原、與相關單位的聯絡
  3. 以獨立的立場稽核自家公司的會計處理與財務報表的內容是否適正
  4. 審查業者是否具備適當處理個人資訊的體制,並授予認定標章
正確答案B. 受理安全事故的報告,進行原因調查、受害的圍堵、復原、與相關單位的聯絡

CSIRT是從安全事件的受理到原因調查、圍堵、復原、與相關單位的資訊聯繫為止都承擔的專門團隊。會計稽核、開發的進度管理、認定標章的授予都是別的組織或制度的職責,不是CSIRT的業務。另外,隨時監視日誌、偵測攻擊的是SOC。

第15題 | DMZ

把對外公開的Web伺服器設置在DMZ的理由,最適當的是下列何者?

  1. 因為能提高伺服器的處理速度、縮短回應時間
  2. 因為即使公開伺服器被不正當入侵,也能防止公司內網路被直接入侵
  3. 因為變得能自動取得公開伺服器的備份
  4. 因為能抑制伺服器的耗電、削減營運費用
正確答案B. 因為即使公開伺服器被不正當入侵,也能防止公司內網路被直接入侵

DMZ(非武裝地帶)是與網際網路、與公司內LAN都隔開的區段,是為了即使公開伺服器被入侵、受害也不會直接擴大到公司內部而做的構成。處理速度、耗電、備份的自動化都與網路的分區無關。

第16題 | WAF

關於WAF(Web Application Firewall)的說明,最適當的是下列何者?

  1. 檢查寄往Web應用程式的通訊內容,阻斷SQL注入等攻擊的機制
  2. 把無線LAN的通訊加密、防止竊聽的機制
  3. 在打開電子郵件附加的檔案之前,自動檢查是否含有病毒的機制
  4. 使用利用者的指紋或虹膜確認本人的機制
正確答案A. 檢查寄往Web應用程式的通訊內容,阻斷SQL注入等攻擊的機制

WAF檢查寄往Web應用程式之通訊的內容,防範SQL注入或跨站腳本攻擊等Web特有的攻擊。無線LAN的加密是WPA2或WPA3,附加檔案的檢查是防毒軟體,以指紋或虹膜確認本人是生物辨識,皆非WAF。

第17題 | 生物辨識

在生物辨識中,把判定基準調嚴時,本人拒絕率(FRR)與他人接受率(FAR)的變化,適當的是下列何者?

  1. FRR變低、FAR變高
  2. FRR與FAR都變高
  3. FRR變高、FAR變低
  4. FRR與FAR都變低
正確答案C. FRR變高、FAR變低

把判定調嚴,誤把他人接受的FAR會下降,但本人也容易因些微差異被拒絕,FRR上升。兩者處於壓低一方另一方就上升的關係,無法同時降低也無法同時升高,因此要衡量便利性與安全性的平衡來決定基準。

第18題 | 多因素認證

屬於多因素認證的組合是下列何者?

  1. 輸入密碼,加上輸入送到智慧型手機的一次性密碼
  2. 輸入登入密碼,加上回答秘密問題
  3. 輸入登入密碼,加上再輸入另一組密碼
  4. 輸入利用者ID,加上輸入密碼
正確答案A. 輸入密碼,加上輸入送到智慧型手機的一次性密碼

多因素認證是把知識、持有、生物特徵這些不同種類的要素組合2種以上的方式。密碼(知識)與以智慧型手機接收的一次性密碼(持有)種類不同,因此符合。秘密問題與另一組密碼都同屬知識,利用者ID不是只有本人知道的祕密,因此都構不成多因素。

第19題 | 零信任

關於零信任(zero trust)想法的說明,最適當的是下列何者?

  1. 以利用者的便利性為最優先,廢除密碼的有效期限與變更的義務
  2. 不分公司內外一概不信任,每次存取都驗證利用者與終端,只給予必要最小限度的權限
  3. 把來自公司內網路內側的通訊當作可信任者對待,其後的存取可以省略認證
  4. 全面禁止與公司外的通訊,只在封閉的公司內網之中使用系統
正確答案B. 不分公司內外一概不信任,每次存取都驗證利用者與終端,只給予必要最小限度的權限

零信任是捨棄「在邊界內側就安全」這個前提,每次存取都進行驗證、只給予必要最小限度權限的想法。省略公司內通訊的認證正是傳統邊界防禦的弱點,全面禁止對外通訊或廢除密碼有效期限都與零信任的定義無關。

第20題 | 實體對策

資訊安全對策之中,被分類為實體對策的是下列何者?

  1. 迅速套用Web伺服器的修補程式
  2. 每天更新防毒軟體的病毒碼檔案
  3. 對全體員工實施目標式攻擊郵件的演練
  4. 在伺服器室的入口設置以IC卡進行的進出管制裝置
正確答案D. 在伺服器室的入口設置以IC卡進行的進出管制裝置

實體對策是防止對設備或文件本身接近、帶走的對策,上鎖、進出管制、監視攝影機、桌面淨空等屬之。演練的實施是人員面的對策,病毒碼檔案的更新與修補程式的套用被分類為靠軟體的技術性對策。

第21題 | 加密方式

與共用金鑰加密方式相比時,公開金鑰加密方式的特徵最適當的是下列何者?

  1. n人相互通訊時需要的金鑰總數為n(n-1)/2把
  2. 用於加密的金鑰可以公開,因此不易發生把金鑰安全遞送的問題
  3. 加密與解密使用相同的金鑰,因此金鑰的管理只需1把
  4. 處理速度快,適合把大量資料整批加密
正確答案B. 用於加密的金鑰可以公開,因此不易發生把金鑰安全遞送的問題

公開金鑰加密方式的公開金鑰可以公開,因此不易發生金鑰配送問題,這是最大的優點。處理快、適合大量資料的是共用金鑰加密方式,需要n(n-1)/2把金鑰的也是共用金鑰加密方式,加密與解密用同一把金鑰的同樣是共用金鑰加密方式的說明。

第22題 | 公開金鑰加密

A想以公開金鑰加密方式,寄給B一封只有B能讀的電子郵件。A用於加密的金鑰是下列何者?

  1. B的公開金鑰
  2. A的公開金鑰
  3. B的私密金鑰
  4. A的私密金鑰
正確答案A. B的公開金鑰

以機密性為目的的加密,是用收件者B的公開金鑰加密。與其對應的解密金鑰只有B的私密金鑰,因此B以外的人讀不到。用A的私密金鑰加密就成了數位簽章;A的公開金鑰誰都能取得,守不住機密;B的私密金鑰則A並沒有。

第23題 | 簽章的製作

A要在文件附上數位簽章寄出。用於製作簽章的金鑰與其效果的組合,適當的是下列何者?

  1. 使用A的私密金鑰,表明是A本人製作且沒有被竄改
  2. 使用B的公開金鑰,使只有B能讀文件
  3. 使用A的公開金鑰,把文件的內容保密
  4. 使用B的私密金鑰,證明B收到的事實
正確答案A. 使用A的私密金鑰,表明是A本人製作且沒有被竄改

數位簽章是把文件的雜湊值用寄件者A的私密金鑰加密而製作。私密金鑰只有A持有,因此能表明是本人製作(真實性、不可否認)且沒有被竄改。用收件者的公開金鑰加密是為了機密性的加密,寄件者的公開金鑰是用於驗證的金鑰,收件者的私密金鑰寄件者無法使用。

第24題 | 簽章的驗證

從A收到附數位簽章文件的B,用於驗證簽章的金鑰是下列何者?

  1. B的私密金鑰
  2. A與B事前共享的共用金鑰
  3. B的公開金鑰
  4. A的公開金鑰
正確答案D. A的公開金鑰

簽章是用寄件者A的私密金鑰製作,因此只能用成對的A的公開金鑰驗證。驗證得通的事實,就成為是A本人製作的證據。B的金鑰是用來解密寄給自己的密文或製作自己的簽章,不能用於驗證;共用金鑰無法特定是誰製作的,因此不能用於簽章的驗證。

第25題 | PKI與TLS

關於HTTPS通訊所用之伺服器數位憑證的說明,最適當的是下列何者?

  1. 用於把利用者輸入的密碼寄放在憑證機構,請其代為確認
  2. 用於把伺服器的私密金鑰本身,安全地散布給利用者的瀏覽器
  3. 保證通訊資料不以共用金鑰加密方式、必定只以公開金鑰加密方式加密
  4. 由憑證機構發行,保證伺服器的公開金鑰確實屬於該伺服器
正確答案D. 由憑證機構發行,保證伺服器的公開金鑰確實屬於該伺服器

數位憑證是憑證機構(CA)確認申請者之後,把公開金鑰與持有者的資訊綁在一起發行的東西,保證公開金鑰的正當性。私密金鑰絕不散布。也不是把密碼寄放在憑證機構的機制。TLS採用以公開金鑰加密遞送共用金鑰、本文以共用金鑰加密的混合加密方式。

練習:作答本頁的題目

這是隨機出題的練習工具(在啟用 JavaScript 時運作)。即使不使用此工具,也能閱讀上方的所有題目與解說。

※ 解說是供學習用的資訊。考試的出題範圍與制度每年可能變動,請務必確認主辦機構的官方公告。

本頁面譯自日文原文。若譯文與原文內容不一致,以日文版為準。 查看日文原文