資訊安全的3要素之中,作為機密性受損的事例最適當的是下列何者?
- 因操作疏失,銷售資料的金額被改寫成錯誤的值
- 因誤寄,顧客名冊寄到了無關的第三者手上
- 因伺服器故障,業務系統有半天無法使用
- 因程式的缺陷,處理結果每次變成不同的值
正確答案
B. 因誤寄,顧客名冊寄到了無關的第三者手上機密性是只有獲得允許的人才能存取資訊的性質。名冊落到第三者手上,是資訊被不該看的對象看到的狀態,屬於機密性的侵害。變得無法使用是可用性、金額被改寫是完整性、不照意圖運作是可靠性的問題。
證照 · IT Passport 合格實驗室
可以用繁體中文閱讀題目與解說。講義(解說文章)僅有日文版。
資訊安全的3要素之中,作為機密性受損的事例最適當的是下列何者?
機密性是只有獲得允許的人才能存取資訊的性質。名冊落到第三者手上,是資訊被不該看的對象看到的狀態,屬於機密性的侵害。變得無法使用是可用性、金額被改寫是完整性、不照意圖運作是可靠性的問題。
作為確保資訊安全中完整性的對策,最適當的是下列何者?
完整性是資訊正確、未被竄改的性質,雜湊值的比對正是竄改的偵測本身,因此屬於確保完整性。伺服器的雙重化是可用性的對策,通訊的加密與伺服器室的上鎖是不讓資訊被看到的機密性對策。
以提高可用性為主要目的的對策是下列何者?
可用性是需要時就能使用系統或資訊的性質,雙重化與UPS是讓故障或停電時也不停擺的對策,因此能提高可用性。設定密碼與保險櫃保管是機密性的對策,記錄操作日誌是確保責任追蹤性(可歸責性)的對策。
關於資訊安全中不可否認性(否認防止)的說明,最適當的是下列何者?
不可否認性是使行為的事實事後無法被否認的性質,藉由數位簽章或日誌的保全來確保。只有獲允許者能存取的是機密性,隨時都能使用的是可用性,內容被正確保持的是完整性,各是不同的要素。
作為防備勒索軟體受害的對策,最有效的是下列何者?
勒索軟體會把檔案加密並要求贖金,只要有感染前的備份,不付贖金也能復原。不過若一直連著網路,備份也會被加密,因此要切離保管。其他選項對已被加密之檔案的復原都沒有幫助。
特洛伊木馬的特徵,最適當的是下列何者?
特洛伊木馬是偽裝成正常軟體、讓利用者自己安裝,在背後進行資訊竊取或遠端操縱的惡意軟體,特徵是不自我增殖。單獨自我增殖的是蠕蟲,加密並要求金錢的是勒索軟體,以大量寄送使伺服器停止的是DoS攻擊的說明。
關於SQL注入(SQL injection)的說明,最適當的是下列何者?
SQL注入是把SQL句混入輸入值、不正當操作資料庫的攻擊,以輸入值的檢查、佔位符(placeholder)的利用、WAF的導入來防範。第二個是跨站腳本攻擊(XSS),第三個是DDoS攻擊,第四個是密碼清單攻擊的說明。
屬於社交工程(social engineering)的行為是下列何者?
社交工程是不靠技術、利用人的心理或不注意來取得資訊的手法,假冒的電話、偷看、翻垃圾是典型例。漏洞的濫用、密碼的暴力嘗試、電波的攔截都是以技術手段進行的攻擊,不屬於社交工程。
關於零時差攻擊的說明,最適當的是下列何者?
零時差攻擊是瞄準修補程式尚未被提供期間之漏洞的攻擊,因為無法套用修補,只能以多層防禦或停用不必要的功能來抑制受害。憑證的濫用、瞄準時段的DoS攻擊、離職者帳號的濫用都是別的問題,不是零時差攻擊的定義。
把構成風險評鑑(risk assessment)的三項作業,按實施順序排列的是下列何者?
風險評鑑依序進行:找出有哪些風險的風險識別、估計發生可能性與影響大小的風險分析、與基準比較判斷是否需要因應的風險評價。沒有先找出來就無法分析或評價,因此其他順序都不成立。
為防備資訊系統故障造成的損害而投保網路保險。這相當於風險因應中的哪一種?
投保保險或把業務委託給外部,是把損失的負擔與他者分擔的風險轉嫁(移轉,也稱風險共有)。風險迴避是停掉成為原因的活動本身,風險減輕(降低)是以對策縮小發生機率或受害,風險保有(接受)是不採取對策照單接受,保險皆不屬於這些。
把資訊安全政策以基本方針、對策基準、實施程序的3階層構成時,作為寫在實施程序的內容最適當的是下列何者?
實施程序是最下層的文件,記載承辦者能邊看邊作業的具體操作程序。組織的想法與經營者的宣言屬於最上層的基本方針,應遵守的規則、基準以及體制的規定屬於對策基準,階層各不相同。
關於ISMS(資訊安全管理系統)的說明,最適當的是下列何者?
ISMS是把資訊安全以組織性、持續性方式管理的機制,要求事項規定於JIS Q 27001(對應ISO/IEC 27001)。第一個是隱私標章(Privacy Mark)制度,第三個是CSIRT,第四個是SOC的說明,皆非ISMS本身的說明。
作為CSIRT的職責,最適當的是下列何者?
CSIRT是從安全事件的受理到原因調查、圍堵、復原、與相關單位的資訊聯繫為止都承擔的專門團隊。會計稽核、開發的進度管理、認定標章的授予都是別的組織或制度的職責,不是CSIRT的業務。另外,隨時監視日誌、偵測攻擊的是SOC。
把對外公開的Web伺服器設置在DMZ的理由,最適當的是下列何者?
DMZ(非武裝地帶)是與網際網路、與公司內LAN都隔開的區段,是為了即使公開伺服器被入侵、受害也不會直接擴大到公司內部而做的構成。處理速度、耗電、備份的自動化都與網路的分區無關。
關於WAF(Web Application Firewall)的說明,最適當的是下列何者?
WAF檢查寄往Web應用程式之通訊的內容,防範SQL注入或跨站腳本攻擊等Web特有的攻擊。無線LAN的加密是WPA2或WPA3,附加檔案的檢查是防毒軟體,以指紋或虹膜確認本人是生物辨識,皆非WAF。
在生物辨識中,把判定基準調嚴時,本人拒絕率(FRR)與他人接受率(FAR)的變化,適當的是下列何者?
把判定調嚴,誤把他人接受的FAR會下降,但本人也容易因些微差異被拒絕,FRR上升。兩者處於壓低一方另一方就上升的關係,無法同時降低也無法同時升高,因此要衡量便利性與安全性的平衡來決定基準。
屬於多因素認證的組合是下列何者?
多因素認證是把知識、持有、生物特徵這些不同種類的要素組合2種以上的方式。密碼(知識)與以智慧型手機接收的一次性密碼(持有)種類不同,因此符合。秘密問題與另一組密碼都同屬知識,利用者ID不是只有本人知道的祕密,因此都構不成多因素。
關於零信任(zero trust)想法的說明,最適當的是下列何者?
零信任是捨棄「在邊界內側就安全」這個前提,每次存取都進行驗證、只給予必要最小限度權限的想法。省略公司內通訊的認證正是傳統邊界防禦的弱點,全面禁止對外通訊或廢除密碼有效期限都與零信任的定義無關。
資訊安全對策之中,被分類為實體對策的是下列何者?
實體對策是防止對設備或文件本身接近、帶走的對策,上鎖、進出管制、監視攝影機、桌面淨空等屬之。演練的實施是人員面的對策,病毒碼檔案的更新與修補程式的套用被分類為靠軟體的技術性對策。
與共用金鑰加密方式相比時,公開金鑰加密方式的特徵最適當的是下列何者?
公開金鑰加密方式的公開金鑰可以公開,因此不易發生金鑰配送問題,這是最大的優點。處理快、適合大量資料的是共用金鑰加密方式,需要n(n-1)/2把金鑰的也是共用金鑰加密方式,加密與解密用同一把金鑰的同樣是共用金鑰加密方式的說明。
A想以公開金鑰加密方式,寄給B一封只有B能讀的電子郵件。A用於加密的金鑰是下列何者?
以機密性為目的的加密,是用收件者B的公開金鑰加密。與其對應的解密金鑰只有B的私密金鑰,因此B以外的人讀不到。用A的私密金鑰加密就成了數位簽章;A的公開金鑰誰都能取得,守不住機密;B的私密金鑰則A並沒有。
A要在文件附上數位簽章寄出。用於製作簽章的金鑰與其效果的組合,適當的是下列何者?
數位簽章是把文件的雜湊值用寄件者A的私密金鑰加密而製作。私密金鑰只有A持有,因此能表明是本人製作(真實性、不可否認)且沒有被竄改。用收件者的公開金鑰加密是為了機密性的加密,寄件者的公開金鑰是用於驗證的金鑰,收件者的私密金鑰寄件者無法使用。
從A收到附數位簽章文件的B,用於驗證簽章的金鑰是下列何者?
簽章是用寄件者A的私密金鑰製作,因此只能用成對的A的公開金鑰驗證。驗證得通的事實,就成為是A本人製作的證據。B的金鑰是用來解密寄給自己的密文或製作自己的簽章,不能用於驗證;共用金鑰無法特定是誰製作的,因此不能用於簽章的驗證。
關於HTTPS通訊所用之伺服器數位憑證的說明,最適當的是下列何者?
數位憑證是憑證機構(CA)確認申請者之後,把公開金鑰與持有者的資訊綁在一起發行的東西,保證公開金鑰的正當性。私密金鑰絕不散布。也不是把密碼寄放在憑證機構的機制。TLS採用以公開金鑰加密遞送共用金鑰、本文以共用金鑰加密的混合加密方式。
這是隨機出題的練習工具(在啟用 JavaScript 時運作)。即使不使用此工具,也能閱讀上方的所有題目與解說。
※ 解說是供學習用的資訊。考試的出題範圍與制度每年可能變動,請務必確認主辦機構的官方公告。
本頁面譯自日文原文。若譯文與原文內容不一致,以日文版為準。 查看日文原文