Karinoya 學習室

證照 · Information Security Management (SG) 合格實驗室

資訊安全概論

可以用繁體中文閱讀題目與解說。講義(解說文章)僅有日文版。

查看日文版(含講義) →

第1題 | 完整性的定義

在資訊安全的三要素中,最能說明完整性的敘述是下列何者?

  1. 確保使用者與資料如其所聲稱般為本人・真品
  2. 只有經授權者才能存取資訊,未經授權者無法取得該資訊
  3. 經授權者在需要時可不間斷地使用資訊或資訊系統
  4. 資訊正確且完整,未遭未經授權的竄改或破壞
正確答案D. 資訊正確且完整,未遭未經授權的竄改或破壞

完整性是指資訊的正確性與未遭竄改。第1項是機密性、第3項是可用性的說明,第4項並非CIA之一,而是附加特性「真實性」的說明。CIA三個詞首先要在定義上避免混淆。

第2題 | 竄改與CIA

自家公司網站首頁遭不明人士竄改,顯示出完全不同的內容。受損的特性最適切者為何?

  1. 可用性
  2. 不可否認性
  3. 完整性
  4. 機密性
正確答案C. 完整性

內容遭未經授權竄改,因此完整性受損。資訊並未外流,故非機密性;網站本身仍可顯示、並未停止,故也非可用性。不可否認性是指事後無法否認行為的特性,並不能說明此事件。

第3題 | 停止與CIA

遭受大量通訊集中的攻擊,自家公司的接單網站半天內無法回應。受損的特性最適切者為何?

  1. 機密性
  2. 可用性
  3. 真實性
  4. 完整性
正確答案B. 可用性

因需要時無法使用,可用性受損。並無資料外流的事實,故非機密性;儲存的資訊也未遭竄改,故也非完整性。真實性是與確認本人・真品有關的特性。

第4題 | 外洩與CIA

顧客名冊檔案遭外洩並公開於網路上。檔案內容本身並未遭竄改,公司內部業務也未受影響。受損的特性最適切者為何?

  1. 可靠性
  2. 機密性
  3. 可用性
  4. 完整性
正確答案B. 機密性

因未經授權者得以檢視資訊,機密性受損。內容未遭竄改,完整性得以維持;公司內部仍可使用,可用性也維持。可靠性是指系統依預期運作的特性,並不適用。

第5題 | 雙重勒索

遭勒索軟體感染,業務檔案遭加密而無法開啟。此外攻擊者還通告「加密前已竊取資料,若不付款將公開」。此事件中受損(或有受損之虞)的特性組合最適切者為何?

  1. 可用性與機密性
  2. 可靠性與不可否認性
  3. 機密性與不可否認性
  4. 完整性與責任追蹤性
正確答案A. 可用性與機密性

因加密使檔案無法使用,屬可用性侵害;資料遭竊並被以公開要脅,屬機密性侵害。完整性是指內容未遭竄改,責任追蹤性是指可追溯是誰的行為,可靠性是指依預期運作,不可否認性是指防止否認行為的特性,皆非此事件的核心。

第6題 | 誤覆寫

承辦人在編輯彙總表時操作失誤,將已確定的數值以其他數值覆寫儲存。檔案仍可正常開啟、業務也能持續,但記載內容與事實不符。受損的特性最適切者為何?

  1. 責任追蹤性
  2. 可用性
  3. 完整性
  4. 機密性
正確答案C. 完整性

資訊的正確性喪失,屬完整性的問題。是否為攻擊與特性的判定無關,即使是過失,完整性同樣會受損。檔案仍可開啟,可用性得以維持;也未外流,故非機密性問題。責任追蹤性是指可追蹤是誰的行為的特性。

第7題 | 共用帳號

某部門的業務系統以部門共用的帳號登入,全體人員共用。此做法最損及下列何種特性?

  1. 可靠性(reliability)
  2. 完整性(integrity)
  3. 責任追蹤性
  4. 可用性(availability)
正確答案C. 責任追蹤性

即便留有操作紀錄,仍無法辨識是誰的操作,因此責任追蹤性受損。仍可登入使用,故非可用性問題;系統依預期運作(可靠性)或資料的正確性(完整性)也未直接受損。帳號原則上應依個人分別配發。

第8題 | 不可否認性

為防止以電子方式下單的交易對象事後主張「並未下過該筆訂單」,最有效的特性與手段組合為下列何者?

  1. 可用性-伺服器與網路的備援化
  2. 可靠性-輸入值有效性檢查
  3. 不可否認性-附加數位簽章
  4. 機密性-通訊路徑加密
正確答案C. 不可否認性-附加數位簽章

使行為事後無法被否認的是不可否認性,數位簽章與時間戳記是代表性的手段。備援化是為了不中斷服務的可用性對策,加密是為了防止被窺視的機密性對策,輸入值檢查是為了正確運作的對策,皆無法防範事後否認。

第9題 | 真實性

想確認自稱為交易對象承辦人的聯絡是否真的來自該承辦人本人。對應此目的的資訊安全特性為何?

  1. 真實性
  2. 可用性
  3. 不可否認性
  4. 完整性
正確答案A. 真實性

確保如其所聲稱般為本人・真品的是真實性,防範冒名頂替屬於此類對策。可用性是指可供使用,完整性是指內容正確,不可否認性是指不得否認已發生的行為,皆非表示確認對方是否為本人此事本身的特性。

第10題 | 脆弱性的例子

在威脅、脆弱性、風險的關係中,下列何者最適合作為脆弱性的例子?

  1. 公司外部的攻擊者透過網際網路對自家伺服器嘗試進行未經授權存取
  2. 因地震或雷擊等災害導致伺服器機房淹水,設備無法使用
  3. 顧客名冊外洩,可能招致損害賠償請求或信譽受損等損害
  4. 業務用伺服器未套用修補程式而遭放置不管
正確答案D. 業務用伺服器未套用修補程式而遭放置不管

脆弱性是指被威脅利用的弱點,未套用修補程式是其典型例子。地震與未經授權存取的嘗試是來自外部的威脅,可能發生損害則屬於風險。威脅本身難以由自家公司消除,但脆弱性可透過組織的努力來降低,這是實務上的重點。

第11題 | 風險公式

有一種以「威脅×脆弱性×資訊資產價值」來掌握風險大小的思考方式。作為業務部門資訊安全負責人加以運用的說明,下列何者最適切?

  1. 直接以自家公司的努力降低威脅的發生件數,是風險降低最現實的方法
  2. 資產價值在業務上無法改變,因此即使評估風險大小也與具體對策無關
  3. 三個要素中只要有一個很大,無論其餘兩個要素大小為何,風險必定達到最大
  4. 自家公司較容易直接下手的是脆弱性,只要減少脆弱性,即使威脅相同風險也會變小
正確答案D. 自家公司較容易直接下手的是脆弱性,只要減少脆弱性,即使威脅相同風險也會變小

地震或惡意軟體流行等威脅的發生本身難以由自家公司減少,資產價值在業務上也難以降低。透過套用修補程式與教育來降低脆弱性,是現實可行的風險降低對策。風險評估用於對策的優先順序排定,並非毫無意義;既然是乘法運算,只要其中一項變小,整體也會隨之變小。

第12題 | 物理性威脅

將威脅分類為人為威脅、物理性威脅、技術性威脅時,下列何者屬於物理性威脅?

  1. 伺服器遭外部未經授權存取
  2. 以假造聯絡方式套出密碼
  3. 因雷擊導致停電使伺服器停止運作
  4. 員工誤寄送電子郵件
正確答案C. 因雷擊導致停電使伺服器停止運作

雷擊、停電等災害或事故屬於物理性威脅。誤寄送是人為過失所致的人為威脅,未經授權存取是運用資訊技術的技術性威脅,套出密碼的行為屬於社交工程,歸類為人為威脅。

第13題 | 誤寄送對策

經查明公司內部發生最多的資訊外洩原因,是電子郵件收件人選錯所導致的誤寄送。作為資訊安全負責人,最適切的因應方式為下列何者?

  1. 優先強化外部攻擊對策,加強防火牆功能以強化對外通訊的監控
  2. 每次都在公司內部公布誤寄送員工的姓名與件數,藉由造成緊張感來促使各自留意
  3. 建立寄送前收件人多人確認、附件加密等步驟與檢查機制
  4. 全面禁止使用電子郵件,公司外部聯絡一律改以電話、郵寄或面對面方式
正確答案C. 建立寄送前收件人多人確認、附件加密等步驟與檢查機制

原因既為人為過失,以步驟與檢查機制防止再發生較為適切。強化防火牆是針對外部攻擊,與原因無關。公布個人姓名會招致萎縮與隱匿通報,反而造成反效果;全面禁止電子郵件會使業務無法運作,並非現實的對策。

第14題 | 舞弊三要素

說明內部舞弊發生原因的「舞弊三角形」,其構成的三個要素組合,下列何者正確?

  1. 人・技術・物理
  2. 機會・動機・正當化
  3. 威脅・脆弱性・資產價值
  4. 機密性・完整性・可用性
正確答案B. 機會・動機・正當化

舞弊三角形是指「機會」「動機」「正當化」三要素齊備時舞弊便會發生的思考方式。威脅・脆弱性・資產價值是掌握風險大小的要素,機密性・完整性・可用性是資訊安全三要素,人・技術・物理是威脅或管理對策的分類軸,皆屬於不同的概念。

第15題 | 減少機會

在舞弊三角形的三要素中,為減少「機會」,下列何種管理對策最適切?

  1. 設置員工諮詢窗口,讓員工可諮詢私生活煩惱或金錢困擾
  2. 在資訊安全研習中反覆傳達舞弊構成犯罪的觀念,藉此提升員工意識
  3. 將重要資料的存取權限僅限於業務上必要人員,並定期檢查操作紀錄
  4. 明確業績考核標準,給予員工能認同的待遇,避免累積不滿
正確答案C. 將重要資料的存取權限僅限於業務上必要人員,並定期檢查操作紀錄

機會是指「只要有意就能做到的環境」,最小權限與紀錄檢查可直接減少此項。諮詢窗口與待遇改善是作用於動機,研習提升意識是作用於正當化,皆非直接減少機會本身的對策。組織最能確實管理的就是機會。

第16題 | 正當化

帶走顧客名冊的員工表示「這份資料是我自己做的,所以我以為是我的東西」。此發言屬於舞弊三角形中的哪個要素?

  1. 機會
  2. 動機
  3. 威脅
  4. 正當化
正確答案D. 正當化

為自己的行為做出對自己有利的解釋、藉此消除罪惡感的藉口屬於正當化。機會是指權限或檢查鬆散等環境面因素,動機則是指金錢困窘或不滿等狀況。威脅並非舞弊三角形的要素,而是構成風險的概念。針對正當化,可透過教育與簽署誓約書來加以因應。

第17題 | 垃圾搜尋

社交工程手法中,下列對「垃圾搜尋(scavenging)」的說明,何者適切?

  1. 從使用者背後或鄰座直接窺視畫面或鍵盤輸入
  2. 從當作垃圾丟棄的文件、便條或儲存媒體中蒐集資訊
  3. 假冒系統管理員撥打電話,向使用者套出密碼
  4. 緊跟在正規進出人員之後,自己不經認證便通過門禁
正確答案B. 從當作垃圾丟棄的文件、便條或儲存媒體中蒐集資訊

垃圾搜尋是從廢棄物中蒐集資訊的手法,碎紙處理或機密文件上鎖回收是其對策。第2項為肩窺(shoulder hacking),第3項為尾隨(piggyback),第4項為冒名詐取,皆屬於不同的手法。

第18題 | 防窺對策

業務人員經常在外出地點的咖啡廳打開筆記型電腦處理顧客資訊。作為肩窺(shoulder hacking)的對策,下列何者最適切?

  1. 隨時將防毒軟體病毒碼更新至最新,並定期進行全機掃描
  2. 裝設防窺片,離座時務必將畫面上鎖
  3. 在傳送至公司外部伺服器前先將通訊加密
  4. 定期變更密碼,並停止在多個服務間重複使用相同密碼
正確答案B. 裝設防窺片,離座時務必將畫面上鎖

肩窺是直接窺視畫面或輸入內容的手法,因此以物理方式使其不可見以及離座時上鎖等對策有效。更新病毒碼是惡意軟體對策,通訊加密是防範路徑上竊聽的對策,皆無法防止窺視。變更密碼可降低被窺視後的影響,但無法防止被窺視這件事本身。

第19題 | 影子IT

得知員工將業務檔案儲存於公司未掌握的免費線上儲存空間,並在部門內共用。此狀況的問題點,下列何者最適切?

  1. 組織無法掌握・管理儲存位置與公開範圍,即使發生事故也無法偵測或因應
  2. 檔案儲存所需費用,將由部門預算負擔
  3. 上班時間內的私人使用增加,須作為勞務管理上的問題處理
  4. 免費服務的通訊速度比付費服務慢,大檔案共用會降低業務效率
正確答案A. 組織無法掌握・管理儲存位置與公開範圍,即使發生事故也無法偵測或因應

這是影子IT,管理與監控都無法觸及才是本質上的問題。速度、費用、勞務管理並非主要的資訊安全論點。僅僅禁止仍會留下業務上的需求,因此對策應是由組織提供可用的服務,並建立申請與記錄的機制。

第20題 | 離職時因應

承辦人下週將離職。作為離職者風險的因應,優先順序最高的是下列何者?

  1. 離職後聯絡本人,請其自行申報是否有帶走資料
  2. 離職後暫時保留帳號,以備交接時需要
  3. 讓後任者直接沿用相同的帳號與密碼繼續使用
  4. 離職當天確實將帳號停用,並回收貸與的設備與門禁卡
正確答案D. 離職當天確實將帳號停用,並回收貸與的設備與門禁卡

離職者帳號維持有效狀態是典型的脆弱性,離職當天停用帳號並回收貸與物品是最優先事項。為交接目的而保留帳號,會留下遭不當使用的餘地。離職後的自行申報實效性不足,帳號的沿用會使責任追蹤性喪失,故不適切。

第21題 | 委外經由

自家公司雖已強化對策,但委外業者的電腦遭惡意軟體感染,寄存於該處的自家公司顧客資料因而外洩。此類威脅的名稱與因應思維的組合,下列何者最適切?

  1. 物理性威脅-強化自家伺服器機房的門禁管理與上鎖運作
  2. 內部舞弊-重新檢視自家公司員工的存取權限,強化操作紀錄檢查
  3. 影子IT-禁止使用自家公司未核准的服務,並清查使用狀況
  4. 供應鏈風險-訂定委外業者的甄選基準與合約約定,並定期確認
正確答案D. 供應鏈風險-訂定委外業者的甄選基準與合約約定,並定期確認

經由委外業者或交易對象而波及的損害屬於供應鏈風險,僅靠自家公司的對策無法防範。委外業者的甄選基準、合約中的安全管理措施與再委外約定、實施狀況的確認是因應的支柱。內部舞弊是自家公司相關人員的故意行為,物理性威脅是災害或竊盜,影子IT是未掌握的設備・服務使用,皆非本案例的本質。

第22題 | 運用不周

下列何者最適合作為因運用不周所致脆弱性的例子?

  1. 因豪雨導致建物地下室淹水,設置的設備遭水淹沒
  2. 使用者設定容易被猜中的簡單密碼並持續使用
  3. 資訊資產清冊數年未曾盤點,與現狀不符
  4. 因程式實作疏失,輸入非預期內容時便會異常中止
正確答案C. 資訊資產清冊數年未曾盤點,與現狀不符

未進行盤點、無法掌握實際狀況,屬於因運用程序不周所致的脆弱性。實作疏失是軟體本身的缺陷,使用者自行設定容易被猜中的密碼是因人為疏忽所致的脆弱性,豪雨導致的淹水並非脆弱性,而屬於物理性威脅。須留意脆弱性並不僅限於軟體缺陷。

第23題 | 零時差

下列對零時差(zero-day)脆弱性的說明,何者最適切?

  1. 起因於使用者密碼管理鬆散、可透過教育消除的脆弱性
  2. 僅存在於已終止支援、不再提供更新產品中的脆弱性
  3. 自發現起30天內即提供修補程式、影響較小的脆弱性
  4. 尚處於修補程式提供前階段的脆弱性,或針對該狀態進行的攻擊
正確答案D. 尚處於修補程式提供前階段的脆弱性,或針對該狀態進行的攻擊

零時差是指尚無修補程式的狀態,其本質在於無法藉由套用修補程式來防範。並非以修補所需天數來定義,也非僅限於終止支援產品的概念。密碼管理鬆散是起因於人為疏忽的另一種脆弱性,與零時差無關。

第24題 | 零時差因應

業務所用軟體公布了嚴重脆弱性,開發商說明「修補程式仍在調查中、提供時程未定,已公開暫行的因應方式」。作為資訊安全負責人,最適切的因應方式為下列何者?

  1. 既然脆弱性資訊已公開,公司內部就不通報,靜觀其變以避免混亂
  2. 在修補程式推出前無計可施,只能等待提供並照常維持運作
  3. 結合套用因應方式、對象設備停止對外公開或加以隔離、強化監控與準備復原,以抑制損害
  4. 只要保持病毒碼最新即可防範,因此僅更新防毒軟體並靜觀其變
正確答案C. 結合套用因應方式、對象設備停止對外公開或加以隔離、強化監控與準備復原,以抑制損害

即使尚無修補程式,仍可透過套用因應方式、隔離、強化監控、備份復原準備等多層防禦來抑制損害。僅是等待屬於毫無防備,防毒軟體更新以偵測已知惡意軟體為主,無法防範脆弱性本身遭利用。不告知相關人員而隱匿,將導致因應延誤。

第25題 | 修補判斷

構成業務系統的多台伺服器公布了大量修補程式。下列何種套用方式最適切?

  1. 因可能導致業務停止,故延後至下次系統更新汰換時期,維持現狀運作
  2. 公布的一律不經事前驗證與業務影響確認,立即套用於正式環境
  3. 以資產清冊掌握對象後,評估危險程度與業務影響決定優先順序,經驗證後有計畫地套用
  4. 是否套用交由各使用者自行判斷,由感到必要的人各自在方便時實施
正確答案C. 以資產清冊掌握對象後,評估危險程度與業務影響決定優先順序,經驗證後有計畫地套用

修補程式管理是持續掌握對象・評估危險程度與業務影響・驗證・套用・記錄的運作循環。未經驗證便一齊套用可能導致業務停止,放置到更新汰換時期則脆弱性將持續存在。交由各自判斷會使組織無法掌握套用狀況,造成疏漏。

第26題 | CVE

下列對CVE的說明,何者最適切?

  1. 以日語提供國內脆弱性因應資訊的入口網站
  2. 以0.0至10.0的數值評估脆弱性嚴重程度的共通基準
  3. 從攻擊者角度驗證是否可入侵的測試手法
  4. 賦予個別脆弱性的全球通用識別編號
正確答案D. 賦予個別脆弱性的全球通用識別編號

CVE是為讓相關人員能不致混淆地指稱同一脆弱性所設的識別編號,本身並不表示嚴重程度。嚴重程度的評估基準為CVSS,國內脆弱性因應資訊入口網站為JVN,驗證是否可入侵的則是滲透測試,各自角色不同。

第27題 | CVSS的用法

已公布的脆弱性CVSS基本分數非常高。下列對此資訊的處理方式,何者最適切?

  1. 基本分數高的脆弱性,無論對象設備的重要程度或暴露狀況為何,都必須列為最優先因應
  2. 基本分數是依產品售價決定的指標,不適合用於判斷對策優先順序
  3. 基本分數僅為共通參考值,應同時考量對象設備的重要程度與對外暴露狀況,決定自家組織的優先順序
  4. 基本分數愈高代表攻擊愈困難,因此不需套用修補程式,僅監控即可
正確答案C. 基本分數僅為共通參考值,應同時考量對象設備的重要程度與對外暴露狀況,決定自家組織的優先順序

CVSS是以共通量尺表示脆弱性嚴重程度,並非自家組織的優先順序本身。隔離的設備與對外公開的設備緊急程度不同,這類情況會反映在環境評估基準中。分數高卻僅以監控因應並不適切,且與售價無關。

第28題 | JVN

由JPCERT/CC與IPA共同營運,以日語提供國內使用產品之脆弱性資訊與因應方式者為下列何者?

  1. CVE
  2. ISMS
  3. CVSS
  4. JVN
正確答案D. JVN

JVN是國內脆弱性因應資訊入口網站。CVSS是嚴重程度評估手法,CVE是脆弱性的共通識別編號,皆非資訊提供網站本身。ISMS是指資訊安全管理系統,與脆弱性資訊的提供是不同的概念。

第29題 | 診斷的差異

關於脆弱性診斷與滲透測試的差異,下列說明何者最適切?

  1. 兩者皆可在未取得對象系統管理者許可下,由外部自由實施
  2. 兩者實施內容相同,僅名稱不同
  3. 脆弱性診斷是實際嘗試入侵的活動,滲透測試是找出已知弱點的活動
  4. 脆弱性診斷是全面找出已知弱點,滲透測試是實際入侵以驗證能否達成目的
正確答案D. 脆弱性診斷是全面找出已知弱點,滲透測試是實際入侵以驗證能否達成目的

脆弱性診斷如同健康檢查般全面找出弱點,滲透測試則是實地驗證是否真能突破,兩者目的不同,無法互相替代。說明相反的選項為錯誤,且兩者實施皆須取得對象系統管理者的許可與範圍上的共識。

第30題 | EOL管理

部門所使用的業務用電腦中,有數台即將迎來作業系統支援終止(EOL)。運作穩定,現場也要求繼續使用。作為資訊安全負責人,下列判斷何者最適切?

  1. 只要導入防毒軟體並更新病毒碼,支援終止後仍可維持安全性
  2. 只要運作穩定就沒有問題,可持續使用至設備故障無法使用為止
  3. 支援終止後新發現的脆弱性將不再獲得修補,須在期限前擬定並實施更新或替代計畫
  4. 支援終止後只要不連接網際網路,脆弱性風險便會消失
正確答案C. 支援終止後新發現的脆弱性將不再獲得修補,須在期限前擬定並實施更新或替代計畫

支援終止後即使發現脆弱性也不會提供修補,風險會隨時間增加。穩定運作並非安全性的依據,防毒軟體也無法填補作業系統本身的脆弱性。與網路隔離雖可作為降低影響的暫行對策,但透過外部媒體感染等風險依然存在,並非脆弱性因而消失。

第31題 | 蠕蟲

下列對蠕蟲(worm)的說明,何者最適切?

  1. 將業務所用的大量檔案加密使其無法讀取,以復原為條件要求金錢
  2. 偽裝成有用軟體讓使用者導入・執行,暗中進行竊取資訊等不當處理
  3. 寄生於其他程式或檔案,藉由寄生對象被使用者執行而增殖
  4. 不需寄生對象,作為獨立程式透過網路自我增殖
正確答案D. 不需寄生對象,作為獨立程式透過網路自我增殖

蠕蟲最大的特徵是不需寄生對象,能單獨自我增殖。第1項為特洛伊木馬,第2項為狹義病毒,第4項為勒索軟體的說明。病毒與蠕蟲可依「是否需要寄生對象」來區分。

第32題 | 病毒

下列何者最適合作為狹義病毒的特徵?

  1. 無法單獨存在,寄生於其他程式或檔案中增殖
  2. 在使用者未察覺的情況下蒐集終端內的資訊,並傳送給外部攻擊者
  3. 不會自我增殖,而是偽裝成有用軟體讓使用者自行執行後運作
  4. 使受感染設備依外部指令伺服器的指示運作,作為攻擊的跳板
正確答案A. 無法單獨存在,寄生於其他程式或檔案中增殖

狹義病毒需要寄生對象的程式或檔案,藉由該對象被執行而增殖。第2項為殭屍程式(bot),第3項為間諜軟體,第4項為特洛伊木馬的特徵,皆屬於不同種類。也須留意此處與泛指所有惡意軟體時使用「病毒」一詞的差異。

第33題 | 特洛伊木馬

員工從網路取得並執行了一款被介紹為便利業務工具的軟體,表面上如說明般運作,但暗中將公司內部文件傳送至外部。並無自我增殖至其他終端的跡象。此惡意軟體最適合歸類為下列何者?

  1. 特洛伊木馬
  2. 蠕蟲
  3. 巨集病毒
  4. 勒索軟體
正確答案A. 特洛伊木馬

偽裝成有用軟體讓使用者自行執行、且不會自我增殖,是特洛伊木馬的特徵。若是蠕蟲,則不需寄生對象即可自我增殖;巨集病毒是利用文件檔案的巨集功能來增殖。若是勒索軟體,則會伴隨加密與金錢要求,皆不符合本案例。

第34題 | 勒索

下列對勒索軟體的說明,何者最適切?

  1. 將檔案或系統加密使其無法使用,以復原為條件要求贖金
  2. 植入無須經正規認證即可入侵的後門,之後便可自由進出
  3. 從外部遠端操控受感染設備,將其串連作為DDoS攻擊的跳板
  4. 暗中記錄鍵盤輸入內容,藉此竊取帳號或密碼等資訊
正確答案A. 將檔案或系統加密使其無法使用,以復原為條件要求贖金

勒索軟體是以加密等方式使其無法使用,並藉此要求金錢的惡意軟體。第1項為鍵盤側錄程式,第2項為後門,第4項為殭屍程式(殭屍網路)的說明,目的與動作皆不同。近年更出現竊取資料並以公開作為要脅的雙重勒索。

第35題 | 雙重勒索因應

正在研擬因應勒索軟體受害的方針。下列何者最適切?

  1. 只要支付贖金即可確實解密且防止再度發生,應事先確保以支付為前提的預算
  2. 受感染時應優先將終端初始化並儘速恢復業務,不留下任何紀錄
  3. 只要備份與正式環境位於相同網路,就不會發生損害,因此不需要復原程序演練或通報準備
  4. 除了與正式環境分離的備份與復原程序演練外,也要做好以資料遭竊並公開為前提的通報・告知準備
正確答案D. 除了與正式環境分離的備份與復原程序演練外,也要做好以資料遭竊並公開為前提的通報・告知準備

支付贖金並不保證能解密,反而等同資助犯罪組織。雙重勒索下即使能復原,資訊外洩的損害仍會殘留,因此僅靠備份並不足夠,也需要通報・告知的準備。不留證據便初始化,將無法查明原因或防止再發生,也會妨礙對外說明。

第36題 | 間諜軟體

下列對間諜軟體的說明,何者最適切?

  1. 在使用者未察覺的情況下蒐集終端內的資訊或操作內容,並傳送至外部
  2. 寄生於其他程式或檔案,每次執行時便增殖
  3. 將檔案加密使其無法使用,使業務停止並要求金錢
  4. 透過網路自我增殖,以大量通訊壓迫線路,妨礙整體業務
正確答案A. 在使用者未察覺的情況下蒐集終端內的資訊或操作內容,並傳送至外部

間諜軟體不進行破壞或加密,其特徵是潛伏並蒐集資訊後傳送至外部。第2項為蠕蟲,第3項為勒索軟體,第4項為狹義病毒的說明。由於不會出現明顯症狀,不易察覺感染,是管理上的課題。

第37題 | 殭屍程式與C&C

發現公司內部多台電腦持續定期與業務上不會使用的外部伺服器通訊。調查結果顯示,這些終端遭惡意軟體感染,依外部指令參與對其他公司的攻擊。此惡意軟體與通訊對象名稱的組合,下列何者最適切?

  1. 間諜軟體-代理伺服器
  2. 勒索軟體-認證伺服器
  3. 殭屍程式-C&C伺服器
  4. 巨集病毒-郵件伺服器
正確答案C. 殭屍程式-C&C伺服器

使受感染設備依外部指令運作的惡意軟體為殭屍程式(bot),發出指令的伺服器稱為C&C伺服器。多台受殭屍程式感染設備串連而成的即為殭屍網路,會被用於DDoS攻擊或發送垃圾郵件。受感染組織同時身兼受害者與加害者這點十分重要,其餘組合的動作與角色皆不相符。

第38題 | 後門與記錄

關於鍵盤側錄程式與後門的說明組合,下列何者最適切?

  1. 鍵盤側錄程式記錄按鍵輸入以竊取資訊,後門則是在未經正規認證下建立可入侵的通道
  2. 鍵盤側錄程式是將檔案加密使其無法使用,後門是提供其解密金鑰的機制
  3. 鍵盤側錄程式是將通訊加密的功能,後門是將加密通訊解密的功能
  4. 鍵盤側錄程式會自我增殖並擴散至整個網路,後門則具有偵測並阻止該增殖的作用
正確答案A. 鍵盤側錄程式記錄按鍵輸入以竊取資訊,後門則是在未經正規認證下建立可入侵的通道

鍵盤側錄程式記錄輸入內容以竊取帳號或密碼,後門則留下便於日後再度入侵的通道。加密或解密屬於勒索軟體或加密技術的說明,自我增殖是蠕蟲的特徵。後門若殘留,即使表面上已清除仍會遭到入侵,因此須切斷入侵管道並進行全面檢查。

第39題 | 無檔案

無檔案惡意軟體之所以不易被傳統惡意軟體對策發現,最適切的原因為下列何者?

  1. 僅使用文件檔案的巨集功能運作,完全不具備執行檔的形式
  2. 不在磁碟上留下檔案,而是在記憶體中或濫用正規作業系統功能運作
  3. 即使感染也不進行任何動作、不造成實際損害,因此不需要偵測
  4. 動作極為緩慢,脫離監控對象範圍,未落入偵測網中
正確答案B. 不在磁碟上留下檔案,而是在記憶體中或濫用正規作業系統功能運作

無檔案惡意軟體不會留下可供檢查的檔案,因此難以被掃描檔案的特徵比對方式捕捉。並非因動作緩慢或無損害。濫用巨集功能的是巨集病毒,其不同之處在於仍會留下文件檔案這項實體。

第40題 | 偵測方式

即使將惡意軟體對策軟體的病毒碼隨時更新至最新,仍發生未知惡意軟體造成的損害。對此狀況的理解與因應,下列何者最適切?

  1. 特徵比對方式僅能偵測已知項目,因此應併用行為偵測或沙盒等其他方式,並建立以感染為前提的偵測・隔離・復原體制
  2. 病毒碼若為最新版本便不可能感染,因此應判斷此次受害是產品誤判所致
  3. 只要提高病毒碼更新頻率、一天接收多次配送,即使是尚未為世人所知的惡意軟體,病毒碼遲早會跟上,因此必定能夠偵測
  4. 若重複導入多套惡意軟體對策軟體,各自的病毒碼便能互相補強,即使是未知惡意軟體也能毫無疏漏地防範
正確答案A. 特徵比對方式僅能偵測已知項目,因此應併用行為偵測或沙盒等其他方式,並建立以感染為前提的偵測・隔離・復原體制

特徵比對法(signature法)是與已知特徵進行比對,原理上無法應對未知惡意軟體或其變種。即使提高更新頻率,同樣的限制依然存在,僅靠重複導入多套產品也無法解決。應併用觀察實際行為的行為偵測,以及在隔離環境中執行的沙盒,並準備好感染後的因應體制。

練習:作答本頁的題目

這是隨機出題的練習工具(在啟用 JavaScript 時運作)。即使不使用此工具,也能閱讀上方的所有題目與解說。

※ 解說是供學習用的資訊。考試的出題範圍與制度每年可能變動,請務必確認主辦機構的官方公告。

本頁面譯自日文原文。若譯文與原文內容不一致,以日文版為準。 查看日文原文