證照 · Information Security Management (SG) 合格實驗室
網路攻擊手法
可以用繁體中文閱讀題目與解說。講義(解說文章)僅有日文版。
查看日文版(含講義) →
第1題 | 水坑式
下列對水坑式攻擊(watering hole attack)的說明,何者最適切?
- 先以偽裝成業務詢問的無害郵件往返數次以解除戒心,再寄送附有惡意軟體的附件檔案。
- 事先竄改目標組織經常瀏覽的網站,只要目標瀏覽該網站便會遭感染惡意軟體。
- 以冒充經營者或交易對象承辦人的郵件欺騙會計人員,使其匯款至攻擊者準備的帳戶。
- 以簡訊偽裝成宅配業者的未取件通知,透過短網址誘導至偽冒網站輸入帳號與密碼。
正確答案
B. 事先竄改目標組織經常瀏覽的網站,只要目標瀏覽該網站便會遭感染惡意軟體。水坑式攻擊是在目標日常造訪的網站上設下陷阱等待上鉤的攻擊,由於不使用郵件,僅靠郵件對策無法防範。第2項為往返型攻擊,第3項為商務郵件詐騙(BEC),第4項為簡訊釣魚(smishing)的說明,皆屬於不同的手法。
第2題 | 往返型
標的式攻擊中被稱為「往返型」的手法為下列何者?
- 從遭惡意軟體感染的大量跳板同時發送大量通訊,使目標服務陷入無法回應的狀態。
- 一開始先以無害的詢問等郵件往返數次以解除對方戒心,再寄送附有惡意軟體的附件檔案。
- 從公開的社群媒體貼文,調查目標所屬單位、交易對象與進行中的案件。
- 引導使用者瀏覽遭竄改的網站,使其在未察覺的情況下下載惡意軟體並感染終端。
正確答案
B. 一開始先以無害的詢問等郵件往返數次以解除對方戒心,再寄送附有惡意軟體的附件檔案。往返型並非一開始就發動攻擊,而是先透過正常的郵件往來取得信任後,才寄送用於攻擊的附件,因此收件人較不易起疑。第1項為DDoS攻擊,第2項僅止於攻擊前的事前調查、並非手法名稱,第4項為路過式下載(水坑式攻擊的執行手段)。
第3題 | BEC對策
收到以交易對象承辦人名義寄來、內容為「已變更匯款銀行帳戶」的郵件。防範商務郵件詐騙(BEC)的因應方式,下列何者最適切?
- 立即撥打郵件中所記載的電話號碼,向承辦人本人確認變更事實。
- 僅以目視確認寄件者電子郵件地址的表示與已登錄者一致,便直接匯款至新帳戶。
- 撥打自家公司原本登錄的交易對象電話號碼確認變更事實,並經多人核准後才進行處理。
- 以防毒軟體檢查附件檔案與郵件內文,若未偵測到惡意軟體便照常進行處理。
正確答案
C. 撥打自家公司原本登錄的交易對象電話號碼確認變更事實,並經多人核准後才進行處理。BEC並不使用惡意軟體,因此防毒軟體或附件檢查無法偵測。確認務必透過另一管道進行,郵件內文所載電話號碼很可能就是攻擊者的號碼。寄件者位址的顯示也容易被偽造,僅憑目視確認並無根據。
第4題 | 簡訊釣魚
下列對簡訊釣魚(smishing)的說明,何者適切?
- 以語音通話冒充金融機構或公家機關人員,口頭套出密碼或信用卡號。
- 利用簡訊(SMS)誘導至偽冒網站,使其輸入帳號、密碼或信用卡號。
- 翻找丟棄於垃圾桶的文件或儲存媒體,蒐集公司內部資訊。
- 瀏覽網頁時顯示偽冒的病毒感染警告,要求撥打所示電話號碼以索取金錢或進行遠端操作。
正確答案
B. 利用簡訊(SMS)誘導至偽冒網站,使其輸入帳號、密碼或信用卡號。簡訊釣魚是利用簡訊進行的網路釣魚。第2項為利用語音的電話詐騙(vishing),第3項為偽冒警告(技術支援詐騙),第4項為垃圾搜尋(trashing),皆屬於社交工程的其他手法。
第5題 | 偽警告因應
瀏覽網站時,畫面伴隨警示音出現「已感染病毒。請立即撥打畫面所示號碼」的訊息。使用者應採取的因應方式,下列何者最適切?
- 依畫面指示支付服務費用,請對方解除感染。
- 從畫面所示連結下載防毒軟體並直接執行。
- 不撥打電話也不付款,關閉瀏覽器後向資訊系統部門通報。
- 立即撥打畫面所示電話號碼,並依指示安裝復原用軟體。
正確答案
C. 不撥打電話也不付款,關閉瀏覽器後向資訊系統部門通報。此警告並非實際的感染偵測,只是網頁上的一則顯示畫面。撥打電話可能被以提供支援為名植入遠端操控軟體,或被詐取費用。從畫面連結下載也可能導致惡意軟體植入,皆不應執行。
第6題 | 社交
下列何者屬於社交工程行為?
- 從遭惡意軟體感染的大量設備同時發送大量通訊,使伺服器陷入無法回應狀態。
- 在輸入欄位送入可竄改資料庫指令的字串,藉此取出會員資訊。
- 假冒資訊系統部門人員撥打電話給使用者,套出密碼。
- 利用作業系統的脆弱性,在伺服器上執行任意指令。
正確答案
C. 假冒資訊系統部門人員撥打電話給使用者,套出密碼。社交工程是指不藉助技術、而是利用人的心理或行為漏洞來取得資訊的手法總稱,冒名電話、窺視、翻找垃圾皆屬此類。第1項與第3項是利用系統脆弱性的技術性攻擊,第4項為DoS/DDoS攻擊,皆非欺騙人的手法。
第7題 | 冒名
為在收件端偵測・阻擋偽造寄件者電子郵件地址的冒名郵件,下列何種機制有效?
- SPF、DKIM、DMARC等寄件網域驗證
- 組成SQL語句時使用預留位置(綁定機制)
- 對輸出至網頁的字串中所含符號進行跳脫處理
- 連續登入失敗達一定次數時鎖定帳號
正確答案
A. SPF、DKIM、DMARC等寄件網域驗證寄件網域驗證是由收件端驗證郵件寄件網域是否遭偽造的機制,對偵測・阻擋冒名郵件有效。帳號鎖定是針對暴力破解攻擊,預留位置是針對SQL注入,跳脫處理是針對XSS的對策,皆與郵件偽造無關。
第8題 | 訓練的評估
實施了標的式攻擊郵件訓練。作為資訊安全負責人應重視的評估觀點,下列何者最適切?
- 衡量察覺可疑郵件的人有多少人通報,以及從察覺到通報所花費的時間
- 每次訓練郵件的內文與發送時段都完全相同,僅長期比較開啟率的變化
- 僅按部門統計開啟訓練郵件的人數,並依開啟率由低至高排列公布於公司內部
- 鎖定開啟訓練郵件的員工並反映於人事考核,重複訓練直到開啟率下降為止
正確答案
A. 衡量察覺可疑郵件的人有多少人通報,以及從察覺到通報所花費的時間訓練的目的並非將開啟率降為零,而是建立即使誤開啟也能迅速通報的體制。若對開啟者加以懲處,會導致通報遭隱匿而延誤損害的發現。公布排名或反覆使用相同內文,皆無助於培養通報文化或掌握實際狀況。
第9題 | 社群媒體的危險
關於員工使用社群媒體,下列對其資訊安全風險的說明,何者最適切?
- 社群媒體使用者不會成為社交工程的對象
- 貼於社群媒體的所屬單位、職稱、拜訪對象等資訊遭蒐集,被用作偽裝成實際案件的標的式攻擊郵件材料
- 使用社群媒體必定會導致路徑上的DNS伺服器快取遭竄改,使用者因而被導向偽冒網站
- 貼於社群媒體的文章因通訊經過加密傳送,即使貼出業務相關資訊也不算資訊外洩
正確答案
B. 貼於社群媒體的所屬單位、職稱、拜訪對象等資訊遭蒐集,被用作偽裝成實際案件的標的式攻擊郵件材料攻擊者會從公開資訊掌握目標的人際關係與進行中的業務,藉此讓郵件內文顯得更自然。社群媒體的使用與DNS快取污染之間並無必然關係,貼文加密也無法解決公開範圍的問題。社群媒體反而是社交工程的主要資訊來源。
第10題 | 開啟後初步處置
發現員工已開啟標的式攻擊郵件的附件檔案。組織應事先訂定的初步處置程序,下列何者最適切?
- 由本人自行判斷刪除所有可疑檔案與郵件,若之後動作無異常便刻意不通報
- 立即關閉電腦電源並重新開機,以防毒軟體進行全機掃描,若有問題再向資訊系統部門通報
- 為避免證據消失,照常繼續業務並觀察狀況後再通報
- 立即與網路隔離(拔除有線連接、關閉無線連線),電源保持開啟並聯絡資訊系統部門
正確答案
D. 立即與網路隔離(拔除有線連接、關閉無線連線),電源保持開啟並聯絡資訊系統部門為阻止感染擴大與對外通訊,應先與網路隔離。若關閉電源,記憶體上的痕跡將會消失,使原因調查變得困難,因此應保持電源開啟並交接給專責部門。照常繼續業務或自行判斷刪除・不通報,皆會導致損害擴大與發現延誤。
第11題 | 列表攻擊
下列對密碼列表攻擊的說明,何者適切?
- 針對單一帳號,將可能的文字組合由短至長逐一機械式嘗試。
- 將從其他服務外洩的帳號與密碼組合,直接拿到別的服務嘗試。
- 將密碼固定為一個常見字串,改為依序變換帳號嘗試。
- 利用雜湊值與原始字串的對照表,從竊得的雜湊值反推出原始密碼。
正確答案
B. 將從其他服務外洩的帳號與密碼組合,直接拿到別的服務嘗試。密碼列表攻擊是將外洩的「正確組合」拿到別的服務嘗試,起因於使用者的重複使用密碼。第1項為暴力破解攻擊,第3項為逆向暴力破解攻擊,第4項為彩虹表攻擊,各自嘗試命中的方式皆不同。
第12題 | 列表對策
自家公司會員網站發生大量以正確帳號密碼組合登入的未經授權登入。使用者的密碼皆已足夠長且複雜。應採取的對策,下列何者最適切?
- 要求開發廠商改用預留位置(綁定機制)組成資料庫查詢語句。
- 告知使用者不要在其他服務使用相同密碼,並導入多重要素認證。
- 在執行更新處理的頁面中嵌入無法預測的權杖,並核對送出的值是否正確。
- 對輸出至畫面的字串施以跳脫處理,避免符號被解讀為指令碼。
正確答案
B. 告知使用者不要在其他服務使用相同密碼,並導入多重要素認證。即使密碼複雜仍遭突破,可疑為使用外洩正確組合的密碼列表攻擊。原因在於重複使用密碼,禁止重複使用與導入多重要素認證即為對策。預留位置是SQL注入對策,跳脫處理是XSS對策,權杖是CSRF對策,皆無法因應此事件。
第13題 | 鎖定失效
明明已導入帳號鎖定機制,卻在鎖定從未啟動的情況下遭到未經授權登入。所實施的攻擊最適切者為下列何者?
- 對伺服器發送大量通訊,使服務陷入無法回應狀態的DoS攻擊
- 針對單一帳號將可能的文字組合逐一連續嘗試的暴力破解攻擊
- 對多個帳號、間隔一定時間逐步嘗試常見密碼的密碼噴灑攻擊
- 將字典中收錄的單字或常用字串針對單一帳號連續嘗試的字典攻擊
正確答案
C. 對多個帳號、間隔一定時間逐步嘗試常見密碼的密碼噴灑攻擊帳號鎖定是計算同一帳號連續失敗次數的機制,因此對每個帳號失敗次數未達門檻的密碼噴灑攻擊無效。暴力破解攻擊與字典攻擊皆是針對同一帳號連續嘗試,因此會觸發鎖定。DoS攻擊是使服務停止的攻擊,並非突破認證登入的手法。
第14題 | 逆向暴力破解
下列對逆向暴力破解攻擊的說明,何者適切?
- 使用事先準備好的對照表,從雜湊值反推出原始密碼。
- 介入通訊雙方之間,窺視或竄改內容。
- 將密碼固定為一個,改為依序變換帳號嘗試。
- 將竊聽到的認證資料原封不動重送,藉此通過認證。
正確答案
C. 將密碼固定為一個,改為依序變換帳號嘗試。逆向暴力破解攻擊與一般總攻法的方向相反,是固定密碼、改變帳號來嘗試。由於每個帳號僅失敗1次,因此不易觸發帳號鎖定。第1項為重送攻擊,第3項為彩虹表攻擊,第4項為中間人攻擊(MITM)的說明。
第15題 | 字典與總攻
說明字典攻擊與暴力破解攻擊差異的敘述,下列何者適切?
- 字典攻擊是以單字或常用字串作為候選嘗試,暴力破解攻擊則是將可能的文字組合逐一嘗試。
- 字典攻擊是使用事先製作的對照表從雜湊值反推原始字串,暴力破解攻擊則是改變帳號嘗試。
- 字典攻擊是劫持已認證的工作階段,暴力破解攻擊則是推測密碼嘗試。
- 字典攻擊是直接嘗試外洩的帳號密碼組合,暴力破解攻擊則是嘗試字典中的單字。
正確答案
A. 字典攻擊是以單字或常用字串作為候選嘗試,暴力破解攻擊則是將可能的文字組合逐一嘗試。字典攻擊與總攻法的差異在於將候選字縮限於容易命中者以提高效率,兩者皆針對同一帳號連續嘗試,因此帳號鎖定有效。嘗試外洩組合的是密碼列表攻擊,從雜湊反推的是彩虹表攻擊,劫持工作階段的是工作階段劫持。
第16題 | 彩虹表對策
對彩虹表攻擊的對策,下列何者最適切?
- 不直接由使用者接收檔案名稱,而以事先準備的識別碼指定,作為設計方式。
- 為每組密碼加上不同的隨機字串(鹽值)後再進行雜湊化,並反覆進行雜湊運算(加鹽延展)。
- 在執行更新處理的頁面嵌入無法預測的權杖,並由伺服器端每次核對送出的權杖是否正確。
- 登入連續失敗達一定次數時暫時停用帳號,須經管理者解除。
正確答案
B. 為每組密碼加上不同的隨機字串(鹽值)後再進行雜湊化,並反覆進行雜湊運算(加鹽延展)。彩虹表是雜湊值與原始字串的通用對照表,因此若為每位使用者加上不同的鹽值,該表便會失效,加鹽延展也會增加反推的工夫。帳號鎖定是針對總攻法系列的對策,權杖是CSRF對策,不直接接收檔案名稱的設計是目錄遍歷攻擊的對策。
第17題 | 工作階段劫持
下列對工作階段劫持的說明,何者適切?
- 偽裝封包的來源IP位址,藉此突破存取限制進行連線。
- 從遭惡意軟體感染的大量跳板同時發送大量通訊,使目標伺服器陷入無法回應狀態。
- 在DNS伺服器快取中植入偽造的位址資訊,將輸入正確URL的使用者導向偽冒網站。
- 推測或竊取登入中使用者的工作階段識別碼,藉此冒充該使用者進行操作。
正確答案
D. 推測或竊取登入中使用者的工作階段識別碼,藉此冒充該使用者進行操作。工作階段劫持的重點在於即使不知道密碼也能成立,竊取Cookie是代表性手段。第1項為IP位址偽造,第3項為DDoS攻擊,第4項為DNS快取污染,皆非劫持已認證狀態的攻擊。
第18題 | Cookie
在網頁應用程式中,防止因Cookie遭竊取而導致工作階段劫持的對策,下列何者最適切?
- 為Cookie設定HttpOnly屬性與Secure屬性,並以TLS加密通訊,於登入成功時重新發行工作階段識別碼。
- 要求使用者定期變更密碼,禁止重複使用過去用過的密碼,並對未變更者發送催告通知。
- 登入連續失敗達一定次數時暫時停用帳號,經過一定時間後自動解除。
- 規定使用者密碼須達一定長度以上,並混用英文大小寫、數字與符號。
正確答案
A. 為Cookie設定HttpOnly屬性與Secure屬性,並以TLS加密通訊,於登入成功時重新發行工作階段識別碼。遭竊取的是工作階段識別碼而非密碼,因此密碼複雜化、定期變更、帳號鎖定皆無法防止。應防止指令碼讀取與明文通訊遭竊聽,並於登入時重新發行識別碼,藉此防止竊得的識別碼遭濫用及固定化。
第19題 | MITM
從公司外部的公共無線區域網路使用公司內部系統時,防止中間人攻擊(MITM)造成竊聽或竄改的對策,下列何者最適切?
- 要求使用者將密碼改為更長且複雜,並以固定週期變更。
- 登入連續失敗達一定次數時暫時停用帳號並通知管理者。
- 以TLS或VPN將通訊加密,若出現伺服器憑證警告則中止連線。
- 改用預留位置(綁定機制)組成資料庫查詢語句。
正確答案
C. 以TLS或VPN將通訊加密,若出現伺服器憑證警告則中止連線。中間人攻擊是介入通訊路徑的攻擊,因此路徑加密以及不忽視作為介入徵兆的憑證警告,即為對策。密碼複雜化或帳號鎖定無法防止通訊遭竊聽,預留位置則是SQL注入的對策。
第20題 | 重送
關於重送攻擊的內容與其對策的組合,下列何者適切?
- 依序嘗試字典中收錄單字以突破認證的攻擊,鹽值與加鹽延展為其對策。
- 使登入中使用者點擊設計過的連結、執行本人非本意處理的攻擊,帳號鎖定與定期變更密碼為其對策。
- 對伺服器發送大量連線請求以中止服務的攻擊,多重要素認證為其對策。
- 將竊聽到的認證資料原封不動重送以通過認證的攻擊,一次性密碼、僅用一次的亂數或時間戳記為其對策。
正確答案
D. 將竊聽到的認證資料原封不動重送以通過認證的攻擊,一次性密碼、僅用一次的亂數或時間戳記為其對策。重送攻擊即使不知道密碼內容也能成立,因此以同一份資料無法使用兩次的機制加以無效化。第2項字典攻擊的對策應為帳號鎖定等,第3項為CSRF、對策應為權杖,第4項為DoS攻擊、對策應為通訊量控制,組合皆有誤。
第21題 | SQL對策
自家公司會員網站大量外洩會員資訊,調查結果發現輸入欄位被送入經設計的字串,導致資料庫指令遭竄改。作為要求開發廠商進行的根本性修正,下列何者最適切?
- 要求使用者強制採用多重要素認證,登入時須輸入確認碼。
- 在執行更新處理的頁面中嵌入無法預測的權杖,並新增於送出時核對該值的機制。
- 新增當連續登入失敗達一定次數即暫時停用帳號的機制,並通知管理者。
- 以預留位置(綁定機制)組成SQL語句,使輸入值不會被解讀為指令。
正確答案
D. 以預留位置(綁定機制)組成SQL語句,使輸入值不會被解讀為指令。這是SQL注入,原因在於將輸入值以字串串接方式組成SQL語句。只要使用預留位置,輸入便只會被當作值處理,可從根本防範。帳號鎖定是針對總攻法系列,權杖是CSRF對策,多重要素認證是針對未經授權登入的對策,皆無法解決此脆弱性。
第22題 | XSS對策
在會直接顯示使用者輸入內容的留言板上,發現瀏覽的其他使用者瀏覽器上會執行惡意指令碼的脆弱性。下列何者為最適切的對策?
- 將使用者密碼加鹽後雜湊化,並經加鹽延展後儲存於資料庫。
- 輸出至畫面時進行跳脫處理,避免符號被解讀為指令碼。
- 以預留位置(綁定機制)組成SQL語句,使輸入值不會被解讀為指令。
- 在執行更新處理的頁面嵌入無法預測的權杖,並由伺服器端核對送出的值。
正確答案
B. 輸出至畫面時進行跳脫處理,避免符號被解讀為指令碼。這是跨站指令碼攻擊(XSS),輸出時的跳脫處理是其對策。預留位置是SQL注入對策,權杖核對是CSRF對策,鹽值與加鹽延展是彩虹表攻擊的對策,皆無法因應此脆弱性。
第23題 | CSRF對策
登入中的使用者僅是開啟郵件中的連結,便執行了本人非本意的退會處理。防範此攻擊的對策,下列何者最適切?
- 不直接由使用者接收檔案名稱,改為以事先準備的識別碼指定對象,並修改為此設計。
- 登入連續失敗達一定次數時暫時停用帳號,經過一定時間後才解除。
- 對輸出至畫面的字串施以跳脫處理,避免輸入的符號被解讀為指令碼。
- 在接受處理的頁面嵌入無法預測的權杖,並確認送出的權杖是否正確。
正確答案
D. 在接受處理的頁面嵌入無法預測的權杖,並確認送出的權杖是否正確。這是跨站請求偽造(CSRF),由於是利用使用者本人的正規工作階段,輸入值驗證或帳號鎖定皆無法防止。核對權杖即可排除來自攻擊者所準備頁面的請求。跳脫處理是XSS對策,不接收檔案名稱的設計是目錄遍歷攻擊的對策。
第24題 | 路徑回溯
下列對目錄遍歷(directory traversal)的說明,何者適切?
- 在指定檔案名稱的參數中混入相對路徑,讀取原本不應公開的上層目錄檔案。
- 送入超過程式配置的記憶體區域長度的資料,藉此劫持程式的運作。
- 在輸入欄位送入經設計的字串,竄改資料庫指令,取出未公開的資訊。
- 將另一透明畫面疊在真實畫面上,使使用者點擊非本意的位置。
正確答案
A. 在指定檔案名稱的參數中混入相對路徑,讀取原本不應公開的上層目錄檔案。目錄遍歷是沿路徑向上回溯、讀取非公開檔案的攻擊,可能導致設定檔等外洩。第1項為SQL注入,第3項為點擊劫持,第4項為緩衝區溢位,各自鎖定的目標不同。
第25題 | OS指令
OS指令注入可能造成的損害,下列何者最適切?
- 瀏覽者的瀏覽器上執行惡意指令碼,導致Cookie或工作階段識別碼遭竊取。
- 以登入中使用者的權限,執行本人非本意的設定變更或退會處理。
- Web伺服器上執行攻擊者指定的指令,導致伺服器本身遭奪取控制權。
- DNS伺服器的快取遭竄改,使輸入正確URL的使用者被導向偽冒網站。
正確答案
C. Web伺服器上執行攻擊者指定的指令,導致伺服器本身遭奪取控制權。OS指令注入是在Web應用程式內部呼叫OS指令時混入經設計的字串,使伺服器執行任意指令的攻擊。第1項為XSS,第2項為CSRF,第4項為DNS快取污染所造成的損害,受害範圍各不相同。
第26題 | BOF
關於利用緩衝區溢位的攻擊與其對策的組合,下列何者適切?
- 使使用者輸入的字串直接顯示於畫面,讓瀏覽的其他使用者瀏覽器上執行惡意指令碼的攻擊,導入帳號鎖定為其對策。
- 直接嘗試從其他服務外洩的帳號密碼組合的攻擊,使用預留位置為其對策。
- 從遭惡意軟體感染的大量跳板發送大量通訊的攻擊,輸出時的跳脫處理為其對策。
- 送入超過程式配置記憶體區域長度的資料以劫持運作的攻擊,輸入資料長度檢查與修補程式(patch)的套用為其對策。
正確答案
D. 送入超過程式配置記憶體區域長度的資料以劫持運作的攻擊,輸入資料長度檢查與修補程式(patch)的套用為其對策。緩衝區溢位是以溢出的資料奪取程式控制權的攻擊,長度檢查與修補程式套用是基本對策。第2項為XSS、對策應為跳脫處理,第3項為DDoS、對策應為通訊量控制,第4項為密碼列表攻擊、對策應為禁止重複使用密碼與多重要素認證,組合皆有誤。
第27題 | 點擊陷阱
下列對點擊劫持(clickjacking)的說明,何者適切?
- 僅是瀏覽遭竄改的網站,便被利用瀏覽器的脆弱性,在未察覺的情況下被下載惡意軟體。
- 在直接顯示使用者輸入字串的頁面上,讓瀏覽的其他使用者瀏覽器執行指令碼。
- 將偽裝來源IP位址的查詢大量送往多台DNS伺服器,使龐大的回應集中湧向目標。
- 將另一透明頁面疊在真實畫面上,使使用者點擊自己並無意點擊的位置,藉此執行操作。
正確答案
D. 將另一透明頁面疊在真實畫面上,使使用者點擊自己並無意點擊的位置,藉此執行操作。點擊劫持是以畫面重疊來騙取使用者操作的攻擊,設定不讓自家網站被顯示於其他網站的框架內即為對策。第1項為XSS,第2項為路過式下載,第3項為DNS反射(放大)攻擊的說明。
第28題 | 瀏覽感染
為防範使用者端因路過式下載(drive-by download)而遭感染,下列何種對策最能期待效果?
- 每天刪除網站瀏覽紀錄與快取的運用方式。
- 重新檢視公司內部共用資料夾的存取權限,僅限於必要人員。
- 定期變更密碼,避免與其他服務重複使用相同密碼。
- 隨時將作業系統、瀏覽器以及瀏覽器所用軟體保持在最新狀態。
正確答案
D. 隨時將作業系統、瀏覽器以及瀏覽器所用軟體保持在最新狀態。路過式下載是僅靠瀏覽遭竄改網站便利用脆弱性造成感染的攻擊,因此不留下脆弱性最為有效。變更密碼或刪除瀏覽紀錄不影響是否遭感染,共用資料夾的存取權限雖與感染後的受害範圍有關,但無法防止感染本身。
第29題 | XSS與CSRF
說明跨站指令碼攻擊(XSS)與跨站請求偽造(CSRF)差異的敘述,下列何者適切?
- XSS是誘導使用者前往偽冒網站輸入帳號密碼的攻擊,對策是提醒使用者注意;CSRF是對伺服器送出大量通訊使其無法回應的攻擊,對策是控制通訊量。
- XSS是使Web伺服器執行任意OS指令的攻擊,對策是輸入值驗證;CSRF是使記憶體區域溢出以劫持運作的攻擊,對策是套用修補程式。
- XSS的對策是核對權杖,CSRF的對策是輸出時的跳脫處理。
- XSS是使其他使用者瀏覽器執行指令碼的攻擊,對策是跳脫處理;CSRF是以使用者權限執行非本意處理的攻擊,對策是核對權杖。
正確答案
D. XSS是使其他使用者瀏覽器執行指令碼的攻擊,對策是跳脫處理;CSRF是以使用者權限執行非本意處理的攻擊,對策是核對權杖。雖然名稱相似,但XSS是執行指令碼竊取資訊的攻擊,CSRF是以本人權限執行處理的攻擊,對策也各不相同。第4項的對策方式互換。第1項與第2項則分別混入了網路釣魚、DoS、OS指令注入與緩衝區溢位的說明。
第30題 | 輸入值驗證
在網頁應用程式中,輸入值驗證(僅放行允許的字元或名稱)可作為有效對策之一的攻擊,下列何者?
- 目錄遍歷或OS指令注入
- 重送攻擊或工作階段劫持
- DNS快取污染或DNS反射攻擊
- 彩虹表攻擊或密碼列表攻擊
正確答案
A. 目錄遍歷或OS指令注入作為檔案名稱或OS指令一部分使用的值,透過僅放行允許字元或名稱的驗證,可排除不當的指定。但根本上應優先採用不直接接收檔案名稱的設計或避免呼叫OS指令,驗證則與此搭配使用。彩虹表攻擊或密碼列表攻擊的對策是鹽值與加鹽延展或禁止重複使用密碼,重送攻擊或工作階段劫持的對策是一次性密碼或工作階段識別碼的保護,DNS快取污染或DNS反射攻擊的對策是DNS伺服器端的設定與更新,皆非輸入值驗證所能防範。
第31題 | DDoS
下列對DDoS攻擊的說明,何者適切?
- 在使用者電腦上暗中植入進行加密貨幣挖礦的程式,未經同意持續使用其運算能力與電力以獲利。
- 先入侵防禦薄弱的交易對象或子公司等組織,再以其為跳板入侵真正的目標組織內部,竊取所需資訊。
- 暗中介入通訊雙方之間,窺視往來的內容,或將竄改後的內容傳給對方,藉此操控通訊。
- 從遭惡意軟體感染的大量設備同時發送大量通訊或處理請求,使目標服務陷入無法使用的狀態。
正確答案
D. 從遭惡意軟體感染的大量設備同時發送大量通訊或處理請求,使目標服務陷入無法使用的狀態。DDoS攻擊是分散式阻斷服務攻擊,由於是從大量跳板同時發動,僅封鎖來源IP位址難以因應,受侵害的要素是可用性。第1項為中間人攻擊,第3項為加密貨幣挖礦劫持,第4項為供應鏈攻擊的說明。
第32題 | 放大攻擊
下列對DNS反射攻擊(DNS放大攻擊)的說明,何者適切?
- 手動連續重新整理瀏覽器,反覆多次載入同一頁面,對伺服器持續施加負荷。
- 僅發送大量連線請求、不回應,藉此堆積等待連線的狀態,耗盡伺服器資源以中止服務。
- 將來源IP位址偽裝成目標的小型查詢大量送往多台DNS伺服器,使龐大的回應集中湧向目標。
- 使DNS伺服器的快取記住偽造的位址資訊,將輸入正確URL的使用者導向攻擊者的偽冒網站。
正確答案
C. 將來源IP位址偽裝成目標的小型查詢大量送往多台DNS伺服器,使龐大的回應集中湧向目標。以少量通訊量製造出龐大攻擊量,正是「放大(amp)」一詞的由來,前提是偽造發送來源。第1項為DNS快取污染,第2項為SYN洪水攻擊,第3項為F5攻擊,皆非放大DNS回應的攻擊。
第33題 | SYN洪水
下列對SYN洪水攻擊的說明,何者適切?
- 利用尚未提供修補程式階段的脆弱性進行攻擊。
- 偽造來源MAC位址與IP位址的對應關係並加以通告,將同一區域網路內的通訊引導至自己的設備並窺視。
- 僅大量發送連線請求、不回應,藉此堆積等待連線的狀態,耗盡伺服器資源。
- 在Web應用程式的輸入欄位送入經設計的字串,竄改資料庫指令,取出會員資訊。
正確答案
C. 僅大量發送連線請求、不回應,藉此堆積等待連線的狀態,耗盡伺服器資源。SYN洪水攻擊是大量製造連線的中間狀態以達成的DoS攻擊,即使通訊量本身不大也能成立。第1項為ARP欺騙,第3項為零時差攻擊,第4項為SQL注入,皆非使服務中止的攻擊。
第34題 | DNS污染
使用者明明輸入正確的URL,卻連上偽冒網站,此現象最可能的原因是下列何種攻擊?
- SYN洪水攻擊
- 重送攻擊
- 點擊劫持
- DNS快取污染
正確答案
D. DNS快取污染DNS快取污染是使DNS伺服器快取記住偽造對應資訊的攻擊,由於使用者輸入的URL正確,因此不易察覺。SYN洪水攻擊是使服務中止的攻擊,點擊劫持是畫面重疊,重送攻擊是重送認證資料,皆不會改變名稱解析的結果。
第35題 | 偽裝2種
關於ARP欺騙與IP欺騙的說明組合,下列何者適切?
- ARP欺騙是偽造郵件寄件者名稱以取得信任的手法,IP欺騙是竄改網頁內容並改寫顯示的手法。
- ARP欺騙是在同一區域網路內偽造MAC位址與IP位址對應、藉此引入通訊的手法,IP欺騙是偽裝封包來源IP位址的手法。
- ARP欺騙是偽裝封包來源IP位址的手法,IP欺騙是在同一區域網路內偽造MAC位址對應的手法。
- ARP欺騙是使DNS伺服器快取記住偽造資訊、導向偽冒網站的手法,IP欺騙是竊取使用者工作階段識別碼加以冒充的手法。
正確答案
B. ARP欺騙是在同一區域網路內偽造MAC位址與IP位址對應、藉此引入通訊的手法,IP欺騙是偽裝封包來源IP位址的手法。ARP欺騙是同一區域網路內中間人攻擊的立足點,IP欺騙則用於隱匿攻擊來源或作為反射攻擊的跳板。第1項將兩者的說明對調。第3項與第4項則混入DNS快取污染、工作階段劫持、冒名郵件等其他攻擊的說明。
第36題 | 零時差
對零時差攻擊的因應,下列何者最適切?
- 除徹底更新外,並結合多層防禦與行為偵測,建立以遭入侵為前提的偵測・因應體制。
- 將公司外部寄來的郵件全部設為拒收,業務聯絡一律改用電話。
- 徹底執行密碼定期變更的運用,並宣導停止重複使用密碼。
- 只要套用修補程式就必定能防範,因此僅向公司內部宣導徹底更新,不特別採取其他防備。
正確答案
A. 除徹底更新外,並結合多層防禦與行為偵測,建立以遭入侵為前提的偵測・因應體制。零時差攻擊是利用尚無修補程式的期間發動,僅靠徹底更新無法防範。重點在於以遭入侵為前提,事先備妥偵測與初步因應的體制。密碼定期變更與此無關,全面拒收郵件會使業務無法運作,並非現實的對策。
第37題 | 供應鏈
下列對供應鏈攻擊的說明,何者適切?
- 入侵防禦薄弱的交易對象、子公司或廣泛使用的軟體供應商,並以此為跳板到達真正的目標組織。
- 使用AI合成的經營者語音撥打電話,指示會計人員以緊急為由匯款,將款項匯入攻擊者帳戶。
- 對自家公開伺服器從大量跳板發送大量通訊,使訂單受理停止,妨礙業務。
- 在自家公司電腦暗中植入加密貨幣挖礦程式,未經同意使用其運算能力與電力。
正確答案
A. 入侵防禦薄弱的交易對象、子公司或廣泛使用的軟體供應商,並以此為跳板到達真正的目標組織。供應鏈攻擊的特徵是不直接攻擊真正目標,而是以相關單位作為跳板,僅靠自家公司的技術對策無法防範。第1項為DoS/DDoS攻擊,第3項為加密貨幣挖礦劫持,第4項為利用深度偽造的冒充,皆非經由交易對象的結構。
第38題 | 更新經由
自家公司長年使用的業務軟體,其供應商遭入侵,導致在正規發布網站公開的更新程式中混入了不當程式。套用該更新的自家終端因而遭到感染。從此案例應汲取的教訓,下列何者最適切?
- 既然已知套用更新程式本身即具危險性,今後應訂定公司方針,一律不再套用供應商發布的修補程式,並繼續使用目前版本,向全部門宣導。
- 即使是正規的取得管道也可能遭入侵,因此應持續確認供應商公布的資訊,建立可監控更新後可疑通訊或行為的機制,並事先備妥以遭入侵為前提的偵測與因應體制。
- 只要將使用者密碼改為更長且複雜,並導入多重要素認證,即可防止同樣的損害。
- 遭入侵的是供應商,既然是從正規發布網站取得,使用端根本無從察覺,因此自家公司無任何可採取的對策或防備。
正確答案
B. 即使是正規的取得管道也可能遭入侵,因此應持續確認供應商公布的資訊,建立可監控更新後可疑通訊或行為的機制,並事先備妥以遭入侵為前提的偵測與因應體制。這是入侵軟體供應商的供應鏈攻擊,由於是經由正規管道發布,僅憑取得管道正確與否無法察覺。若停止更新,將使已知脆弱性被放置不管,反而更加危險。強化密碼與感染途徑無關,若一味依賴供應商,偵測與因應都會延誤。
第39題 | 無償挖礦
加密貨幣挖礦劫持(cryptojacking)受害時最典型的表現方式,下列何者最適切?
- 顧客資訊公開於外部布告欄,顧客的詢問與抱怨蜂擁而至,導致日常業務停滯,連日忙於應對。
- 自家公司網站無法回應,無法受理訂單,直到復原為止持續喪失獲取營收的機會。
- 明明輸入正確URL,卻在未察覺的情況下連上偽冒網站,輸入的帳號密碼或信用卡號遭竊取。
- 並未發現資訊外洩,但終端動作突然變得遲緩,或雲端使用費、電費不自然地增加。
正確答案
D. 並未發現資訊外洩,但終端動作突然變得遲緩,或雲端使用費、電費不自然地增加。加密貨幣挖礦劫持是未經同意使用他人設備運算能力進行挖礦的攻擊,由於不竊取資訊而不易察覺,會以動作遲緩或費用增加的形式呈現。第1項為資訊外洩,第2項為DoS/DDoS攻擊,第4項為DNS快取污染所造成的損害。
第40題 | AI濫用
在生成式AI與深度偽造的濫用日益擴大之際,作為組織應採取的因應方式,下列何者最適切?
- 向員工宣導:日語文字自然、沒有錯誤的郵件即可視為真品。
- 只要電話中的聲音與本人一致,即可僅憑口頭指示同意匯款或變更匯款帳戶。
- 不僅憑文字的自然程度或聲音判斷真偽,匯款或變更匯款帳戶須以回撥已登錄聯絡方式確認,並經多人核准為必要條件。
- 只要公司內部全面禁止使用生成式AI,即可杜絕釣魚郵件的受害。
正確答案
C. 不僅憑文字的自然程度或聲音判斷真偽,匯款或變更匯款帳戶須以回撥已登錄聯絡方式確認,並經多人核准為必要條件。由於生成式AI使文字變得自然、深度偽造也能重現聲音,過去「憑不自然之處識破」的方法已不再管用。不依賴人的感覺,而是以另一管道確認與多人核准的程序加以把關。即使自家公司禁止使用生成式AI,也無法阻止攻擊者一方的使用。
練習:作答本頁的題目
這是隨機出題的練習工具(在啟用 JavaScript 時運作)。即使不使用此工具,也能閱讀上方的所有題目與解說。
※ 解說是供學習用的資訊。考試的出題範圍與制度每年可能變動,請務必確認主辦機構的官方公告。
本頁面譯自日文原文。若譯文與原文內容不一致,以日文版為準。 查看日文原文