Karinoya 學習室

證照 · Information Security Management (SG) 合格實驗室

資安事件應變與組織

可以用繁體中文閱讀題目與解說。講義(解說文章)僅有日文版。

查看日文版(含講義) →

第1題 | 感染時初步處置

業務用電腦的防毒軟體顯示「偵測到惡意軟體」的警告,動作也變得不穩定。使用者應最先採取的行動為下列何者?

  1. 刪除防毒軟體的偵測紀錄與警告日誌,使警告不再顯示
  2. 拔除網路線、關閉無線區域網路等,使電腦與網路隔離
  3. 長按電源鍵,立即關閉電源並使其停止運作
  4. 自行上網搜尋清除工具,下載並執行,自力清除
正確答案B. 拔除網路線、關閉無線區域網路等,使電腦與網路隔離

對於疑似感染的終端,最優先事項是阻止損害擴散至公司內部其他終端或伺服器,因此應先與網路隔離。關閉電源會使記憶體上等揮發性證據消失,導致無法查明原因,故不適切。刪除紀錄屬於湮滅證據,絕對不可為之。自行嘗試清除的行為也可能因判斷失誤而擴大損害,並延誤通報。

第2題 | 電源的處理

對於疑似遭惡意軟體感染的終端,規定不關閉電源、僅與網路隔離,其理由下列何者最適切?

  1. 為保留記憶體上資料或通訊狀態等一旦關閉電源便會消失的揮發性資訊,以供查明原因
  2. 因為關閉電源會使硬碟上所有檔案遭到加密
  3. 因為關閉電源會使防毒軟體的病毒碼被初始化
  4. 因為關閉電源會成為訊號,使惡意軟體自動擴散至公司內部網路
正確答案A. 為保留記憶體上資料或通訊狀態等一旦關閉電源便會消失的揮發性資訊,以供查明原因

展開於記憶體上的惡意程式或正在建立的通訊等揮發性資料,會在關閉電源的瞬間消失。這些是查明入侵途徑與影響範圍的重要線索,因此應保持電源開啟、僅切斷網路連線。並無關閉電源會導致檔案加密、病毒碼初始化或因斷電而擴散等事實,皆為錯誤。

第3題 | 事件與事故

關於JIS Q 27000中資訊安全事件與資訊安全事故關係的說明,下列何者最適切?

  1. 事故是指日常發生的輕微事情,其中損害金額龐大、須向經營階層報告者才特別稱為事件加以區別
  2. 事件僅指因組織外部攻擊而發生的事情,事故僅指因內部人員違反規定而發生的事情
  3. 事件與事故意義相同,僅是撰寫報告時稱呼不同而已
  4. 事件表示與安全相關之事情的發生,其中有較高可能危及事業經營並威脅資訊安全者即為事故
正確答案D. 事件表示與安全相關之事情的發生,其中有較高可能危及事業經營並威脅資訊安全者即為事故

事件是包含如警示或可疑通訊等尚不確定是否造成損害之事物的廣義概念,經調查後判定較高可能危及事業經營並威脅資訊安全者即成為事故。並非以損害金額區分的定義,也不是以外部攻擊與內部違規來劃分,更非稱呼不同,兩者是包含關係中的不同概念。

第4題 | 因應流程

依一般順序排列事故因應各階段,下列何者正確?

  1. 分析・調查 → 偵測・受理 → 報告 → 初步處置(分級處置)→ 再發防止 → 圍堵・復原
  2. 偵測・受理 → 分析・調查 → 再發防止 → 初步處置(分級處置)→ 圍堵・復原 → 報告
  3. 偵測・受理 → 初步處置(分級處置)→ 分析・調查 → 圍堵・復原 → 報告 → 再發防止
  4. 初步處置(分級處置)→ 偵測・受理 → 圍堵・復原 → 再發防止 → 分析・調查 → 報告
正確答案C. 偵測・受理 → 初步處置(分級處置)→ 分析・調查 → 圍堵・復原 → 報告 → 再發防止

事故應先由窗口受理,透過估算影響範圍與緊急程度的分級處置決定優先順序,調查原因與範圍後阻止擴大並復原,向相關人員報告,最後針對根本原因採取永久對策(再發防止)。將再發防止置於分析之前、分級處置置於偵測之前,或分析置於受理之前的順序,皆無法成立。

第5題 | 開啟後的因應

誤開啟冒充交易對象的郵件附件檔案,開啟後雖然當下沒有任何異狀,仍感到不安。此員工應最先採取的行動為下列何者?

  1. 為確認是否確實為可疑郵件,寄信詢問寄件位址,並等待回覆
  2. 為求保險,再次開啟該附件檔案,親自仔細確認內容直到最後有無異常
  3. 使終端與網路隔離,並立即向上級與資訊安全負責人(CSIRT)報告
  4. 開啟附件檔案後既然沒有發生任何事,先觀察一陣子,出現異常後再向窗口報告
正確答案C. 使終端與網路隔離,並立即向上級與資訊安全負責人(CSIRT)報告

一旦開啟附件檔案,便存在感染的可能性,因此應先隔離以防止擴大,並立即向既定窗口報告,這是應最先採取的行動。回覆攻擊郵件等於告知攻擊者該郵件位址正在使用中,並不適切。重新開啟只會確定造成損害,毫無意義。等到出現異常才報告會延誤發現,擴大損害。

第6題 | 分級處置

關於事故因應中分級處置(triage)的說明,下列何者最適切?

  1. 在短時間內估算受理案件的影響範圍與緊急程度,決定因應的優先順序與負責人
  2. 花費時間查明事故的根本原因,決定並實施永久性的再發防止對策
  3. 請使用部門的承辦人逐一確認復原後業務是否恢復正常狀態
  4. 以雜湊值確認蒐集到的證據途中未遭竄改,並加以記錄
正確答案A. 在短時間內估算受理案件的影響範圍與緊急程度,決定因應的優先順序與負責人

分級處置是初步階段用於決定有限人力該投入何處的優先順序排定作業。以雜湊值確認屬於證據保全的作業,查明根本原因與永久對策屬於分析・調查至再發防止之間的活動,復原確認屬於復原階段的作業,皆非分級處置本身。

第7題 | 誤寄送

發現附有顧客名冊的郵件因收件人選錯而寄送給公司外部的其他公司。應最先採取的行動為下列何者?

  1. 自行致電對方說明情況,一旦對方承諾刪除,此事便不特別向公司內部報告
  2. 記錄事實(收件人・寄送時間・附件內容)後,立即向上級與資訊安全負責人報告
  3. 從自己的寄件備份匣刪除該封郵件,使公司內部完全不留下寄送紀錄
  4. 為避免造成顧客困擾,在告知上級之前,先打電話向所有顧客逐一致歉
正確答案B. 記錄事實(收件人・寄送時間・附件內容)後,立即向上級與資訊安全負責人報告

這是可能構成個人資料外洩的案件,是否須向主管機關報告或通知本人須由組織判斷,因此正確做法是先記錄事實並報告。聯絡對方雖有必要,但不能作為省略報告的理由。刪除寄送紀錄屬於湮滅證據,將使事實確認與報告都無法進行。對顧客的聯絡應由組織決定範圍與內容後再進行。

第8題 | 問題管理

關於事故管理與問題管理差異的說明,下列何者最適切?

  1. 事故管理以查明根本原因與再發防止為目的,問題管理以套用暫行迴避方案為目的
  2. 事故管理以服務的早期復原為目的,問題管理以查明根本原因與再發防止為目的
  3. 事故管理由經營階層負責,問題管理由使用部門負責,是負責人的差異
  4. 事故管理僅處理資訊安全相關案件,問題管理僅處理系統故障,是處理對象上的差異
正確答案B. 事故管理以服務的早期復原為目的,問題管理以查明根本原因與再發防止為目的

事故管理的主要重點在於即使是暫行的迴避方案,也要儘早使業務或服務恢復。問題管理則是在此同時查明根本原因,藉由永久對策防止再發生。將目的對調、以處理對象差異區分,或以負責人差異區分的選項,皆為錯誤。

第9題 | 遺失時因應

發現外出時遺失了儲存顧客資訊的貸與筆記型電腦。此員工應最先採取的行動為下列何者?

  1. 因仍有找到的可能,當天先自行尋找,到隔天早上仍未找到才報告
  2. 記下發現遺失的時間與狀況,立即聯絡上級與資訊安全負責人
  3. 先向最近的警察局申報遺失,僅在公司內部最終未能尋獲時才報告
  4. 由個人自行判斷聯絡顧客,優先告知資訊可能外洩
正確答案B. 記下發現遺失的時間與狀況,立即聯絡上級與資訊安全負責人

遺失是可能導致資訊外洩的案件,遠端鎖定、停用通訊或判斷是否須報告等,都是唯有組織才能採取的手段,因此發現的當下應立即向公司內部聯絡。自行尋找而延誤報告是擴大損害的典型例子。申報遺失雖有必要,但不能作為延後公司內部報告的理由。對顧客的聯絡應由組織決定內容後再進行。

第10題 | 發現痕跡

檢查伺服器日誌的承辦人,發現深夜以管理者帳號多次嘗試登入、且有一次成功的紀錄。應最先採取的行動為下列何者?

  1. 姑且先將伺服器初始化,從備份還原後照常繼續業務
  2. 保全(保存以避免遭覆寫)該相關日誌後,向CSIRT與上級報告
  3. 因容易造成混淆,刪除該相關日誌的行數以利整理
  4. 自行連線至疑似攻擊來源的IP位址,調查對方系統並準備反擊
正確答案B. 保全(保存以避免遭覆寫)該相關日誌後,向CSIRT與上級報告

日誌是顯示入侵途徑與影響範圍的唯一線索,應在遭覆寫或刪除而遺失之前先予保全,並為使組織能決定因應方式而加以報告,這是應最先採取的行動。刪除日誌屬於湮滅證據。在原因不明的情況下便初始化,會使證據一併消失,並可能再度經由相同途徑遭入侵。調查對方系統的行為恐構成未經授權存取,不得為之。

第11題 | 證據保全

關於數位鑑識中證據保全的進行方式,下列何者最適切?

  1. 先刪除妨礙分析的不必要檔案,縮小對象範圍後再製作複本
  2. 直接操作對象磁碟的原本進行分析,僅取出必要檔案後保存
  3. 因調查耗時,由承辦人輪替、不留紀錄地進行作業
  4. 製作對象磁碟的複本,以雜湊值證明其同一性後,針對複本進行分析
正確答案D. 製作對象磁碟的複本,以雜湊值證明其同一性後,針對複本進行分析

若操作原本,內容與時間戳記將發生變化而喪失作為證據的價值,因此應製作複本,以雜湊值證明與原本同一後,針對複本進行分析。直接操作原本、事前刪除檔案皆會損及證據。何人・何時・做了什麼的處理紀錄,對於顯示證據鏈不可或缺,不留紀錄的做法並不被允許。

第12題 | CSIRT

公司內部設置的CSIRT之職責,下列何者最適切?

  1. 以單一窗口受理事故通報,進行分級處置與決定因應方針,並負責公司內外的聯絡・協調
  2. 稽核自家資訊系統,以獨立立場向經營者提出稽核報告書,並提出改善建議
  3. 承接資訊系統的開發,一貫負責安全功能的設計與實作,直到導入後的維護為止
  4. 全天監控員工的出勤狀況,對違反工作規則者處以懲戒
正確答案A. 以單一窗口受理事故通報,進行分級處置與決定因應方針,並負責公司內外的聯絡・協調

CSIRT是事故因應的指揮中心,負責受理・分級處置・因應協調・報告,以及與外部機構的合作。系統的設計或實作屬於開發部門的職責,並非CSIRT的本職。出勤監控與懲戒屬於人事範疇。以獨立立場進行稽核屬於系統稽核人員的職責,與身為因應當事者的CSIRT立場不同。

第13題 | CSIRT與SOC

關於CSIRT與SOC職責差異的說明,下列何者最適切?

  1. SOC僅負責事故發生後的復原作業,CSIRT僅負責平時對日誌或警示的全天監控、不參與因應協調
  2. SOC負責向經營階層報告及公關應對,CSIRT僅負責設備的設定變更
  3. SOC透過對日誌或警示的全天監控偵測・分析攻擊徵兆,CSIRT則針對已偵測到的案件決定因應方針並進行公司內外的協調
  4. SOC因應自家提供產品的脆弱性,CSIRT僅負責公司外部的詢問窗口
正確答案C. SOC透過對日誌或警示的全天監控偵測・分析攻擊徵兆,CSIRT則針對已偵測到的案件決定因應方針並進行公司內外的協調

SOC的核心是偵測與分析,CSIRT的核心是針對已偵測案件決定並協調因應方式。將監控與因應對調,或將經營報告・公關分配給SOC的選項,角色不是顛倒就是過度擴張。因應自家產品脆弱性的是PSIRT,並非SOC的職責。

第14題 | PSIRT

關於PSIRT的說明,下列何者最適切?

  1. 全天候24小時監控自家公司內部網路與伺服器,及早偵測通訊異常的團隊
  2. 由同業各會員企業匯集威脅資訊、分析後於會員企業間廣泛共享的組織
  3. 受理自家提供之產品或服務的脆弱性資訊,並負責提供修正版與告知顧客的團隊
  4. 制定政府整體網路安全戰略,訂定並公布各府省應遵守之統一基準的組織
正確答案C. 受理自家提供之產品或服務的脆弱性資訊,並負責提供修正版與告知顧客的團隊

PSIRT是負責產品安全的團隊,其守護對象並非公司內部,而是產品的使用者,這點與CSIRT不同。公司內部網路的全天監控是SOC,制定政府整體戰略的是內閣官房的國家網路統括室(NCO,於2025年7月由NISC改組而成),業界性的資訊共享組織則是ISAC,皆非PSIRT的說明。

第15題 | 外部機構

受理事故通報、進行相關人員間的協調與海外CSIRT的合作,並發布警示的國內組織為下列何者?

  1. ISMS-AC
  2. NISC
  3. 個人資訊保護委員會
  4. JPCERT/CC
正確答案D. JPCERT/CC

JPCERT/CC是負責受理事故通報、進行相關人員間協調、與海外CSIRT合作,以及發布警示的組織。NISC(內閣網路安全中心)作為政府的指揮中心,負責制定國家戰略與基準,已於2025年7月改組為內閣官房的國家網路統括室(NCO)。ISMS-AC是負責ISMS認證機構認定的機關。個人資訊保護委員會是依個人資料保護法設置的監督機關,也是個人資料外洩等報告的提交對象。

第16題 | 共享架構

關於J-CRAT活動的說明,下列何者最適切?

  1. 彙整脆弱性因應資訊,於入口網站向使用者公布
  2. 受理疑似遭受標的式攻擊之組織的諮詢,協助防止損害擴大並及早因應
  3. 認定資訊安全管理系統的認證機構
  4. 將參與組織提供的標的式攻擊資訊匿名化後共享,促使其他組織及早察覺
正確答案B. 受理疑似遭受標的式攻擊之組織的諮詢,協助防止損害擴大並及早因應

J-CRAT(網路救援隊)是支援疑似遭受標的式攻擊的組織、切斷攻擊連鎖以防止損害擴大的活動。在參與組織間共享資訊的架構是J-CSIP,公布因應資訊的入口網站是JVN,認定認證機構的職責則屬於ISMS-AC,皆為不同事物。

第17題 | 脆弱性通報

發現自家公司使用的軟體產品存在尚未公開的脆弱性。依資訊安全早期預警夥伴關係,下列何種處理方式最適切?

  1. 為確認是否真能加以利用,在其他公司公開的同款產品伺服器上進行嘗試
  2. 向IPA通報脆弱性相關資訊,等待JPCERT/CC與開發者協調並公布
  3. 若對自家公司無影響,便不告知任何人,僅在公司內部完成因應後結束
  4. 為讓使用者知悉危險,立即在社群媒體公開脆弱性詳情與重現步驟
正確答案B. 向IPA通報脆弱性相關資訊,等待JPCERT/CC與開發者協調並公布

脆弱性相關資訊由IPA受理通報,關於產品的脆弱性則由JPCERT/CC與開發者協調並訂定公布日期,因應資訊會於JVN公布。在修正前公開詳情會遭利用於攻擊,並不適切。在其他公司系統上進行嘗試,恐觸犯禁止不正存取法。放任不管則會導致所有使用者受害。

第18題 | SIEM

關於SIEM的說明,下列何者最適切?

  1. 集中彙整各種設備與軟體的日誌,透過關聯分析偵測單一日誌難以察覺的攻擊徵兆
  2. 將通訊內容加密,即使在路徑上遭竊聽也無法讀取內容的機制
  3. 事先將重要資料複製至遠端據點,使災害發生時業務也能在短時間內重新開始並持續運作的機制
  4. 強制對終端使用者套用定期變更密碼、禁止與其他服務重複使用密碼的機制
正確答案A. 集中彙整各種設備與軟體的日誌,透過關聯分析偵測單一日誌難以察覺的攻擊徵兆

SIEM是透過日誌彙整與關聯分析進行偵測的機制,是SOC的核心工具。強制變更密碼屬於帳號管理功能,通訊加密屬於TLS等技術,複製至遠端據點屬於備份或事業持續對策,皆非SIEM的說明。

第19題 | 桌上演練

關於為因應資訊安全事故所做的桌上演練(table-top exercise)的說明,下列何者最適切?

  1. 實際停止系統運作,於正式環境依程序進行復原作業,並測量記錄所需時間的訓練
  2. 向使用者一齊發送訓練用郵件,分別統計開啟人數與向窗口通報人數的訓練形式
  3. 以紙上方式呈現預想的受害情境,相關人員聚集追蹤判斷與聯絡的流程,藉此找出程序上的疏漏
  4. 由外部專家實際發動攻擊,測試是否能入侵系統,並回報結果的檢查形式
正確答案C. 以紙上方式呈現預想的受害情境,相關人員聚集追蹤判斷與聯絡的流程,藉此找出程序上的疏漏

桌上演練是以紙上方式呈現預想的受害情境,讓相關人員聚集,依序追蹤「誰該做出何種判斷、聯絡何處」,藉此找出程序書的疏漏或角色重疊之處的訓練。停止正式環境進行的是實地復原演練,發送訓練郵件的是標的式攻擊郵件訓練,實際嘗試攻擊的是滲透測試,皆非桌上演練。

第20題 | 外洩發現

業務部門承辦人發現含有顧客個人資料的檔案可能已外洩至外部。此承辦人應最先採取的行動為下列何者?

  1. 依公司內部規定的報告路徑,立即向個人資料保護管理者或資訊安全負責人報告
  2. 僅由自己部門進行調查,直到確定已外洩的階段才首次向公司內部報告
  3. 由於是否外洩尚未確定,逐一向可能受影響的顧客詢問確認
  4. 以承辦人個人名義直接致電個人資訊保護委員會說明情況,接受其指示後才向公司內部上級報告
正確答案A. 依公司內部規定的報告路徑,立即向個人資料保護管理者或資訊安全負責人報告

外洩等的報告與向本人通知,是應由事業者進行的事項,承辦人應先透過公司內部報告路徑向負責人上報,這才是正確做法。即使僅是有外洩之虞的階段也可能須列為報告對象,等待確定只會延誤因應。向委員會報告應由事業者進行,並非個人搶先行動。向顧客詢問反而會招致混亂與不安。

第21題 | 初步通報與確定通報

關於個人資料外洩等事件向個人資訊保護委員會報告的敘述,下列何者最適切?

  1. 初步通報應於得知事態後儘速進行,確定通報原則上須於30日內(若屬有不正目的之虞的事態則為60日內)進行
  2. 在調查結束、原因與影響範圍確定之前,初步通報與確定通報皆無須進行,待確定後再一併報告一次即可
  3. 報告僅接受書面形式,須於得知事態之日起3個月內提交予個人資訊保護委員會
  4. 初步通報與確定通報並無區別,只須在得知事態之日起1年內一併報告一次
正確答案A. 初步通報應於得知事態後儘速進行,確定通報原則上須於30日內(若屬有不正目的之虞的事態則為60日內)進行

報告分為兩階段:先就已掌握的範圍儘速提交初步通報(一般以發現後約3至5日內為參考基準),其後原則上於30日內、屬不正目的類型者則於60日內提交確定通報。在調查完成前不予報告的做法並不被允許。1年內、3個月內等期限,以及僅限書面的限制,皆為錯誤。

第22題 | 報告的對象

在個人資料外洩等事件中,下列何者不屬於須向個人資訊保護委員會報告的義務對象?

  1. 含信用卡號的個人資料外洩,有因不當使用而造成財產損害之虞的事態
  2. 因外部未經授權存取,導致持有的個人資料有遭外洩之虞的事態
  3. 含有員工病歷等須特別留意個人資訊的個人資料外洩至外部的事態
  4. 誤將僅限公司內部的產品開發資料寄送至外部,但其中不含個人資料的事態
正確答案D. 誤將僅限公司內部的產品開發資料寄送至外部,但其中不含個人資料的事態

報告義務的對象是個人資料的外洩等,不含個人資料的資料誤寄送不在此列(但在公司內部管理上理應仍是應報告的案件)。含須特別留意個人資訊的事態、有財產損害之虞的事態,以及有不正目的之虞的事態,皆屬於4種類型而須報告。此外,本人數超過1,000人的事態同樣須報告。

第23題 | 本人通知

關於個人資料外洩等發生時對本人通知的敘述,下列何者最適切?

  1. 對本人的通知終究只是努力目標,只要公司內部規定事先決定不通知,即可連公布或設置詢問窗口都一概省略
  2. 依事態狀況儘速通知,若因不知聯絡方式等原因難以通知,可採取公布或設置詢問窗口等替代措施
  3. 對本人的通知,須等到向個人資訊保護委員會提交確定通報並獲確認後才可進行
  4. 只要在期限內向個人資訊保護委員會報告,即一律不需要通知本人
正確答案B. 依事態狀況儘速通知,若因不知聯絡方式等原因難以通知,可採取公布或設置詢問窗口等替代措施

對本人的通知屬於義務,須依事態狀況儘速進行。若因不知聯絡方式等原因難以通知時,可以為保護本人權益所需的替代措施(公布、設置詢問窗口等)取代。並非可由公司內部規定予以免除,向委員會報告與對本人通知是各自獨立的義務,也不需要等待確定通報。

第24題 | 稽核人員的獨立性

關於系統稽核人員獨立性的敘述,下列何者最適切?

  1. 稽核人員須自行實施所指出事項的改善作業,並自行確認其結果
  2. 稽核人員不得稽核自己曾參與設計・開發・運用的資訊系統
  3. 稽核人員可以作為受稽核部門的一員負責日常業務,同時稽核該部門
  4. 稽核人員須獨立於經營者之外,不得將稽核報告書提交經營者
正確答案B. 稽核人員不得稽核自己曾參與設計・開發・運用的資訊系統

稽核人員須具備與受稽核部門不具利害關係的外觀獨立性,以及能公正・客觀判斷的精神獨立性,因此禁止稽核自己曾參與的系統(自我稽核)。基於相同理由,兼任受稽核部門的業務也不被允許。稽核人員的立場是提供建議・勸告,對策的實施屬於受稽核部門的責任。稽核報告書應提交經營者,禁止提交的敘述亦有誤。

第25題 | 稽核的程序

關於系統稽核進行方式的敘述,下列何者最適切?

  1. 因重視稽核人員的心證,省略蒐集稽核軌跡等客觀證據的作業
  2. 先進行本調查蒐集事實,再依內容事後製作稽核計畫與稽核程序
  3. 稽核報告書提交經營者的時點稽核即告完結,因此省略事後確認所指出事項是否已改善的後續追蹤
  4. 制定稽核計畫,以初步調查掌握概況後進行本調查,經評估・結論後提交報告書,其後以後續追蹤確認改善狀況
正確答案D. 制定稽核計畫,以初步調查掌握概況後進行本調查,經評估・結論後提交報告書,其後以後續追蹤確認改善狀況

系統稽核從計畫開始,以初步調查掌握對象概況與論點,於本調查蒐集稽核軌跡並加以評估,以報告書傳達指出事項與改善建議,再以後續追蹤確認改善狀況,依此流程進行。以報告作結屬於錯誤。事後才製作計畫,將使稽核的目的與範圍無法確立,難以成立。稽核須以客觀證據為依據,不得僅憑心證做出結論。

練習:作答本頁的題目

這是隨機出題的練習工具(在啟用 JavaScript 時運作)。即使不使用此工具,也能閱讀上方的所有題目與解說。

※ 解說是供學習用的資訊。考試的出題範圍與制度每年可能變動,請務必確認主辦機構的官方公告。

本頁面譯自日文原文。若譯文與原文內容不一致,以日文版為準。 查看日文原文