在資訊安全的三要素中,最能說明完整性的敘述是下列何者?
- 確保使用者與資料如其所聲稱般為本人・真品
- 只有經授權者才能存取資訊,未經授權者無法取得該資訊
- 經授權者在需要時可不間斷地使用資訊或資訊系統
- 資訊正確且完整,未遭未經授權的竄改或破壞
正確答案
D. 資訊正確且完整,未遭未經授權的竄改或破壞完整性是指資訊的正確性與未遭竄改。第1項是機密性、第3項是可用性的說明,第4項並非CIA之一,而是附加特性「真實性」的說明。CIA三個詞首先要在定義上避免混淆。
證照 · Information Security Management (SG) 合格實驗室
可以用繁體中文閱讀題目與解說。講義(解說文章)僅有日文版。
在資訊安全的三要素中,最能說明完整性的敘述是下列何者?
完整性是指資訊的正確性與未遭竄改。第1項是機密性、第3項是可用性的說明,第4項並非CIA之一,而是附加特性「真實性」的說明。CIA三個詞首先要在定義上避免混淆。
自家公司網站首頁遭不明人士竄改,顯示出完全不同的內容。受損的特性最適切者為何?
內容遭未經授權竄改,因此完整性受損。資訊並未外流,故非機密性;網站本身仍可顯示、並未停止,故也非可用性。不可否認性是指事後無法否認行為的特性,並不能說明此事件。
遭受大量通訊集中的攻擊,自家公司的接單網站半天內無法回應。受損的特性最適切者為何?
因需要時無法使用,可用性受損。並無資料外流的事實,故非機密性;儲存的資訊也未遭竄改,故也非完整性。真實性是與確認本人・真品有關的特性。
顧客名冊檔案遭外洩並公開於網路上。檔案內容本身並未遭竄改,公司內部業務也未受影響。受損的特性最適切者為何?
因未經授權者得以檢視資訊,機密性受損。內容未遭竄改,完整性得以維持;公司內部仍可使用,可用性也維持。可靠性是指系統依預期運作的特性,並不適用。
遭勒索軟體感染,業務檔案遭加密而無法開啟。此外攻擊者還通告「加密前已竊取資料,若不付款將公開」。此事件中受損(或有受損之虞)的特性組合最適切者為何?
因加密使檔案無法使用,屬可用性侵害;資料遭竊並被以公開要脅,屬機密性侵害。完整性是指內容未遭竄改,責任追蹤性是指可追溯是誰的行為,可靠性是指依預期運作,不可否認性是指防止否認行為的特性,皆非此事件的核心。
承辦人在編輯彙總表時操作失誤,將已確定的數值以其他數值覆寫儲存。檔案仍可正常開啟、業務也能持續,但記載內容與事實不符。受損的特性最適切者為何?
資訊的正確性喪失,屬完整性的問題。是否為攻擊與特性的判定無關,即使是過失,完整性同樣會受損。檔案仍可開啟,可用性得以維持;也未外流,故非機密性問題。責任追蹤性是指可追蹤是誰的行為的特性。
某部門的業務系統以部門共用的帳號登入,全體人員共用。此做法最損及下列何種特性?
即便留有操作紀錄,仍無法辨識是誰的操作,因此責任追蹤性受損。仍可登入使用,故非可用性問題;系統依預期運作(可靠性)或資料的正確性(完整性)也未直接受損。帳號原則上應依個人分別配發。
為防止以電子方式下單的交易對象事後主張「並未下過該筆訂單」,最有效的特性與手段組合為下列何者?
使行為事後無法被否認的是不可否認性,數位簽章與時間戳記是代表性的手段。備援化是為了不中斷服務的可用性對策,加密是為了防止被窺視的機密性對策,輸入值檢查是為了正確運作的對策,皆無法防範事後否認。
想確認自稱為交易對象承辦人的聯絡是否真的來自該承辦人本人。對應此目的的資訊安全特性為何?
確保如其所聲稱般為本人・真品的是真實性,防範冒名頂替屬於此類對策。可用性是指可供使用,完整性是指內容正確,不可否認性是指不得否認已發生的行為,皆非表示確認對方是否為本人此事本身的特性。
在威脅、脆弱性、風險的關係中,下列何者最適合作為脆弱性的例子?
脆弱性是指被威脅利用的弱點,未套用修補程式是其典型例子。地震與未經授權存取的嘗試是來自外部的威脅,可能發生損害則屬於風險。威脅本身難以由自家公司消除,但脆弱性可透過組織的努力來降低,這是實務上的重點。
有一種以「威脅×脆弱性×資訊資產價值」來掌握風險大小的思考方式。作為業務部門資訊安全負責人加以運用的說明,下列何者最適切?
地震或惡意軟體流行等威脅的發生本身難以由自家公司減少,資產價值在業務上也難以降低。透過套用修補程式與教育來降低脆弱性,是現實可行的風險降低對策。風險評估用於對策的優先順序排定,並非毫無意義;既然是乘法運算,只要其中一項變小,整體也會隨之變小。
將威脅分類為人為威脅、物理性威脅、技術性威脅時,下列何者屬於物理性威脅?
雷擊、停電等災害或事故屬於物理性威脅。誤寄送是人為過失所致的人為威脅,未經授權存取是運用資訊技術的技術性威脅,套出密碼的行為屬於社交工程,歸類為人為威脅。
經查明公司內部發生最多的資訊外洩原因,是電子郵件收件人選錯所導致的誤寄送。作為資訊安全負責人,最適切的因應方式為下列何者?
原因既為人為過失,以步驟與檢查機制防止再發生較為適切。強化防火牆是針對外部攻擊,與原因無關。公布個人姓名會招致萎縮與隱匿通報,反而造成反效果;全面禁止電子郵件會使業務無法運作,並非現實的對策。
說明內部舞弊發生原因的「舞弊三角形」,其構成的三個要素組合,下列何者正確?
舞弊三角形是指「機會」「動機」「正當化」三要素齊備時舞弊便會發生的思考方式。威脅・脆弱性・資產價值是掌握風險大小的要素,機密性・完整性・可用性是資訊安全三要素,人・技術・物理是威脅或管理對策的分類軸,皆屬於不同的概念。
在舞弊三角形的三要素中,為減少「機會」,下列何種管理對策最適切?
機會是指「只要有意就能做到的環境」,最小權限與紀錄檢查可直接減少此項。諮詢窗口與待遇改善是作用於動機,研習提升意識是作用於正當化,皆非直接減少機會本身的對策。組織最能確實管理的就是機會。
帶走顧客名冊的員工表示「這份資料是我自己做的,所以我以為是我的東西」。此發言屬於舞弊三角形中的哪個要素?
為自己的行為做出對自己有利的解釋、藉此消除罪惡感的藉口屬於正當化。機會是指權限或檢查鬆散等環境面因素,動機則是指金錢困窘或不滿等狀況。威脅並非舞弊三角形的要素,而是構成風險的概念。針對正當化,可透過教育與簽署誓約書來加以因應。
社交工程手法中,下列對「垃圾搜尋(scavenging)」的說明,何者適切?
垃圾搜尋是從廢棄物中蒐集資訊的手法,碎紙處理或機密文件上鎖回收是其對策。第2項為肩窺(shoulder hacking),第3項為尾隨(piggyback),第4項為冒名詐取,皆屬於不同的手法。
業務人員經常在外出地點的咖啡廳打開筆記型電腦處理顧客資訊。作為肩窺(shoulder hacking)的對策,下列何者最適切?
肩窺是直接窺視畫面或輸入內容的手法,因此以物理方式使其不可見以及離座時上鎖等對策有效。更新病毒碼是惡意軟體對策,通訊加密是防範路徑上竊聽的對策,皆無法防止窺視。變更密碼可降低被窺視後的影響,但無法防止被窺視這件事本身。
得知員工將業務檔案儲存於公司未掌握的免費線上儲存空間,並在部門內共用。此狀況的問題點,下列何者最適切?
這是影子IT,管理與監控都無法觸及才是本質上的問題。速度、費用、勞務管理並非主要的資訊安全論點。僅僅禁止仍會留下業務上的需求,因此對策應是由組織提供可用的服務,並建立申請與記錄的機制。
承辦人下週將離職。作為離職者風險的因應,優先順序最高的是下列何者?
離職者帳號維持有效狀態是典型的脆弱性,離職當天停用帳號並回收貸與物品是最優先事項。為交接目的而保留帳號,會留下遭不當使用的餘地。離職後的自行申報實效性不足,帳號的沿用會使責任追蹤性喪失,故不適切。
自家公司雖已強化對策,但委外業者的電腦遭惡意軟體感染,寄存於該處的自家公司顧客資料因而外洩。此類威脅的名稱與因應思維的組合,下列何者最適切?
經由委外業者或交易對象而波及的損害屬於供應鏈風險,僅靠自家公司的對策無法防範。委外業者的甄選基準、合約中的安全管理措施與再委外約定、實施狀況的確認是因應的支柱。內部舞弊是自家公司相關人員的故意行為,物理性威脅是災害或竊盜,影子IT是未掌握的設備・服務使用,皆非本案例的本質。
下列何者最適合作為因運用不周所致脆弱性的例子?
未進行盤點、無法掌握實際狀況,屬於因運用程序不周所致的脆弱性。實作疏失是軟體本身的缺陷,使用者自行設定容易被猜中的密碼是因人為疏忽所致的脆弱性,豪雨導致的淹水並非脆弱性,而屬於物理性威脅。須留意脆弱性並不僅限於軟體缺陷。
下列對零時差(zero-day)脆弱性的說明,何者最適切?
零時差是指尚無修補程式的狀態,其本質在於無法藉由套用修補程式來防範。並非以修補所需天數來定義,也非僅限於終止支援產品的概念。密碼管理鬆散是起因於人為疏忽的另一種脆弱性,與零時差無關。
業務所用軟體公布了嚴重脆弱性,開發商說明「修補程式仍在調查中、提供時程未定,已公開暫行的因應方式」。作為資訊安全負責人,最適切的因應方式為下列何者?
即使尚無修補程式,仍可透過套用因應方式、隔離、強化監控、備份復原準備等多層防禦來抑制損害。僅是等待屬於毫無防備,防毒軟體更新以偵測已知惡意軟體為主,無法防範脆弱性本身遭利用。不告知相關人員而隱匿,將導致因應延誤。
構成業務系統的多台伺服器公布了大量修補程式。下列何種套用方式最適切?
修補程式管理是持續掌握對象・評估危險程度與業務影響・驗證・套用・記錄的運作循環。未經驗證便一齊套用可能導致業務停止,放置到更新汰換時期則脆弱性將持續存在。交由各自判斷會使組織無法掌握套用狀況,造成疏漏。
下列對CVE的說明,何者最適切?
CVE是為讓相關人員能不致混淆地指稱同一脆弱性所設的識別編號,本身並不表示嚴重程度。嚴重程度的評估基準為CVSS,國內脆弱性因應資訊入口網站為JVN,驗證是否可入侵的則是滲透測試,各自角色不同。
已公布的脆弱性CVSS基本分數非常高。下列對此資訊的處理方式,何者最適切?
CVSS是以共通量尺表示脆弱性嚴重程度,並非自家組織的優先順序本身。隔離的設備與對外公開的設備緊急程度不同,這類情況會反映在環境評估基準中。分數高卻僅以監控因應並不適切,且與售價無關。
由JPCERT/CC與IPA共同營運,以日語提供國內使用產品之脆弱性資訊與因應方式者為下列何者?
JVN是國內脆弱性因應資訊入口網站。CVSS是嚴重程度評估手法,CVE是脆弱性的共通識別編號,皆非資訊提供網站本身。ISMS是指資訊安全管理系統,與脆弱性資訊的提供是不同的概念。
關於脆弱性診斷與滲透測試的差異,下列說明何者最適切?
脆弱性診斷如同健康檢查般全面找出弱點,滲透測試則是實地驗證是否真能突破,兩者目的不同,無法互相替代。說明相反的選項為錯誤,且兩者實施皆須取得對象系統管理者的許可與範圍上的共識。
部門所使用的業務用電腦中,有數台即將迎來作業系統支援終止(EOL)。運作穩定,現場也要求繼續使用。作為資訊安全負責人,下列判斷何者最適切?
支援終止後即使發現脆弱性也不會提供修補,風險會隨時間增加。穩定運作並非安全性的依據,防毒軟體也無法填補作業系統本身的脆弱性。與網路隔離雖可作為降低影響的暫行對策,但透過外部媒體感染等風險依然存在,並非脆弱性因而消失。
下列對蠕蟲(worm)的說明,何者最適切?
蠕蟲最大的特徵是不需寄生對象,能單獨自我增殖。第1項為特洛伊木馬,第2項為狹義病毒,第4項為勒索軟體的說明。病毒與蠕蟲可依「是否需要寄生對象」來區分。
下列何者最適合作為狹義病毒的特徵?
狹義病毒需要寄生對象的程式或檔案,藉由該對象被執行而增殖。第2項為殭屍程式(bot),第3項為間諜軟體,第4項為特洛伊木馬的特徵,皆屬於不同種類。也須留意此處與泛指所有惡意軟體時使用「病毒」一詞的差異。
員工從網路取得並執行了一款被介紹為便利業務工具的軟體,表面上如說明般運作,但暗中將公司內部文件傳送至外部。並無自我增殖至其他終端的跡象。此惡意軟體最適合歸類為下列何者?
偽裝成有用軟體讓使用者自行執行、且不會自我增殖,是特洛伊木馬的特徵。若是蠕蟲,則不需寄生對象即可自我增殖;巨集病毒是利用文件檔案的巨集功能來增殖。若是勒索軟體,則會伴隨加密與金錢要求,皆不符合本案例。
下列對勒索軟體的說明,何者最適切?
勒索軟體是以加密等方式使其無法使用,並藉此要求金錢的惡意軟體。第1項為鍵盤側錄程式,第2項為後門,第4項為殭屍程式(殭屍網路)的說明,目的與動作皆不同。近年更出現竊取資料並以公開作為要脅的雙重勒索。
正在研擬因應勒索軟體受害的方針。下列何者最適切?
支付贖金並不保證能解密,反而等同資助犯罪組織。雙重勒索下即使能復原,資訊外洩的損害仍會殘留,因此僅靠備份並不足夠,也需要通報・告知的準備。不留證據便初始化,將無法查明原因或防止再發生,也會妨礙對外說明。
下列對間諜軟體的說明,何者最適切?
間諜軟體不進行破壞或加密,其特徵是潛伏並蒐集資訊後傳送至外部。第2項為蠕蟲,第3項為勒索軟體,第4項為狹義病毒的說明。由於不會出現明顯症狀,不易察覺感染,是管理上的課題。
發現公司內部多台電腦持續定期與業務上不會使用的外部伺服器通訊。調查結果顯示,這些終端遭惡意軟體感染,依外部指令參與對其他公司的攻擊。此惡意軟體與通訊對象名稱的組合,下列何者最適切?
使受感染設備依外部指令運作的惡意軟體為殭屍程式(bot),發出指令的伺服器稱為C&C伺服器。多台受殭屍程式感染設備串連而成的即為殭屍網路,會被用於DDoS攻擊或發送垃圾郵件。受感染組織同時身兼受害者與加害者這點十分重要,其餘組合的動作與角色皆不相符。
關於鍵盤側錄程式與後門的說明組合,下列何者最適切?
鍵盤側錄程式記錄輸入內容以竊取帳號或密碼,後門則留下便於日後再度入侵的通道。加密或解密屬於勒索軟體或加密技術的說明,自我增殖是蠕蟲的特徵。後門若殘留,即使表面上已清除仍會遭到入侵,因此須切斷入侵管道並進行全面檢查。
無檔案惡意軟體之所以不易被傳統惡意軟體對策發現,最適切的原因為下列何者?
無檔案惡意軟體不會留下可供檢查的檔案,因此難以被掃描檔案的特徵比對方式捕捉。並非因動作緩慢或無損害。濫用巨集功能的是巨集病毒,其不同之處在於仍會留下文件檔案這項實體。
即使將惡意軟體對策軟體的病毒碼隨時更新至最新,仍發生未知惡意軟體造成的損害。對此狀況的理解與因應,下列何者最適切?
特徵比對法(signature法)是與已知特徵進行比對,原理上無法應對未知惡意軟體或其變種。即使提高更新頻率,同樣的限制依然存在,僅靠重複導入多套產品也無法解決。應併用觀察實際行為的行為偵測,以及在隔離環境中執行的沙盒,並準備好感染後的因應體制。
這是隨機出題的練習工具(在啟用 JavaScript 時運作)。即使不使用此工具,也能閱讀上方的所有題目與解說。
※ 解說是供學習用的資訊。考試的出題範圍與制度每年可能變動,請務必確認主辦機構的官方公告。
本頁面譯自日文原文。若譯文與原文內容不一致,以日文版為準。 查看日文原文