證照 · Information Security Management (SG) 合格實驗室
資訊安全對策
可以用繁體中文閱讀題目與解說。講義(解說文章)僅有日文版。
查看日文版(含講義) →
第1題 | 到職教育
關於對新進員工實施資訊安全教育的時機與內容,下列何者最適切?
- 在開始業務前,說明自家公司的資訊安全方針以及業務上應遵守的規定
- 先讓其在分派單位累積1年業務經驗,待本人親身感受到教育必要性後才首次實施
- 僅以分派至資訊系統部門者為對象,詳細說明設備的設定步驟
- 因另有全體員工適用的年度教育,新進員工的個別教育可省略、併入年度教育中
正確答案
A. 在開始業務前,說明自家公司的資訊安全方針以及業務上應遵守的規定若在不知規定的情況下開始業務,違規便難以避免,因此原則上應在開始業務前傳達方針與應遵守的規定。等待1年後或年度教育的做法,會在此期間產生空白時段而不適切。設備設定步驟的說明是針對承辦人員的追加教育,無法取代所有接觸資訊者皆需要的基礎教育。
第2題 | 訓練的目的
實施標的式攻擊郵件訓練的目的,下列何者最適切?
- 驗證防火牆的通訊規則是否設定正確
- 分析訓練中蒐集到的惡意軟體樣本,製作新的病毒碼
- 鎖定並處分開啟訓練郵件的員工,藉此防止再發生
- 使不開啟可疑郵件、立即向窗口通報這項行動得以落實
正確答案
D. 使不開啟可疑郵件、立即向窗口通報這項行動得以落實訓練的用意在於使「不開啟、立即通報」的行動得以落實,並確認通報窗口是否確實發揮作用。若用於處分,會營造出難以通報的氛圍,反而造成反效果。訓練郵件是無害的模擬,並非蒐集樣本的手段。防火牆規則的驗證屬於設定內容的確認作業,與測量人員行動的訓練目的不同。
第3題 | 保密協議
關於與員工簽訂之保密協議(NDA)的敘述,下列何者適切?
- 只要簽訂契約,便無須再確認委外業者的管理狀況
- 僅與正職員工簽訂,可將派遣員工或工讀生排除在對象之外
- 通常會規定離職後仍須在一定期間內持續負保密義務
- 僅在在職期間有效,離職的同時保密義務即消滅
正確答案
C. 通常會規定離職後仍須在一定期間內持續負保密義務由於秘密在離職後仍具有價值,通常會規定離職後一定期間內義務仍持續,並於離職時再次確認。無論僱用形式為何,凡接觸資訊者皆須要求簽署承諾書,因此將派遣員工或工讀生排除並不適切。契約僅是約定,並非停止確認實施狀況的理由。
第4題 | 離職時
因員工離職而應辦理的資訊安全相關手續,下列何者最適切?
- 在最後出勤日前將業務系統帳號停用,並回收貸與物品
- 直到本人主動提出歸還之前,都不回收識別證或鑰匙等貸與物品
- 因保密義務因離職而消滅,離職時可省略再次確認
- 為使離職後仍能回答業務詢問,讓帳號保持可使用狀態
正確答案
A. 在最後出勤日前將業務系統帳號停用,並回收貸與物品若離職者帳號在可使用狀態下殘留,即使遭第三方使用,也會被記錄為正常使用而難以偵測,因此原則上應在最後出勤日前停用帳號並回收貸與物品。若仍需回答詢問,只需決定交接窗口即可。將回收交由本人自行處理,或否定離職後的保密義務,皆為錯誤。
第5題 | 對策的分類
資訊安全對策可整理為人為對策・技術性對策・物理性對策。下列何者屬於人為對策?
- 將重要檔案加密後儲存
- 以IC卡管理伺服器機房的進出
- 以防火牆阻擋公司外部不必要的通訊
- 對全體員工實施標的式攻擊郵件訓練
正確答案
D. 對全體員工實施標的式攻擊郵件訓練人為對策是指透過教育・訓練或規定・契約等對人的行動產生作用的對策,實施訓練即屬此類。以IC卡管理進出是守護場所與設備的物理性對策,以防火牆阻擋通訊與檔案加密則是以設備或軟體功能守護的技術性對策。
第6題 | 委外業者
將業務委外,且委外業者的員工需處理自家公司個人資料時的因應方式,下列何者最適切?
- 於契約中訂定保密與再委外的條件,要求與自家公司同等的管理水準,並確認實施狀況
- 因委外業者的員工並非自家公司員工,將其排除於資訊安全教育與承諾書的對象之外
- 為優先考量作業效率,僅憑現場承辦人之間的默許便允許再委外
- 因管理責任在委外業者,簽約後即取消自家公司的確認
正確答案
A. 於契約中訂定保密與再委外的條件,要求與自家公司同等的管理水準,並確認實施狀況即使委外,託付資訊一方的責任依然存在,因此須於契約中訂定保密・是否允許再委外及其條件・事故時的報告・終止時資料的返還或銷毀,並透過報告或訪查確認實施狀況。簽約後便不再確認、以口頭方式允許再委外、將委外業者員工排除於教育對象之外,皆會使管理無法觸及而不適切。
第7題 | 內部舞弊
下列何種做法可望有效抑制內部舞弊?
- 事先向員工宣導已對重要資料取得存取紀錄
- 對管理職不設任何權限限制,使其可隨時自由檢視所有資訊
- 對員工隱瞞已取得紀錄一事,待違規者累積後才一併查辦
- 不設置舞弊諮詢窗口,僅由察覺者直接向當事人提出警告
正確答案
A. 事先向員工宣導已對重要資料取得存取紀錄抑制是指使人打消舞弊念頭的作用,讓人產生「正被監看」意識的宣導有其效果。隱瞞取得紀錄便無法發揮抑制作用,一旦事後曝光還會招致不信任。以職位為由擴大權限違反最小權限原則,會使受害擴大。不設窗口而任由當事人之間處理,將無法及早發現並保留紀錄。
第8題 | 管理職教育
以管理職為對象的資訊安全教育所涵蓋的內容,下列何者最適切?
- 作為核准部屬存取權限一方的責任,以及接獲報告時的升級通報程序
- 鎖定在標的式攻擊郵件訓練中開啟附件檔案的部屬,並處分該人員的程序
- 學習伺服器或網路設備的具體設定步驟,使其能自行判斷進行組態變更
- 僅涵蓋與全體員工教育相同的內容,省略管理職特有的內容
正確答案
A. 作為核准部屬存取權限一方的責任,以及接獲報告時的升級通報程序管理職身處核准部屬權限授予、並最先接獲部屬報告的立場,因此須涵蓋作為核准方的責任,以及依既定基準向上級或CSIRT升級通報的程序。設備設定步驟是資訊系統部門承辦人員所需的內容。若將訓練結果用於處分,會使人猶豫是否通報,反而延誤發現。由於立場不同所需的判斷也不同,僅涵蓋與全體員工相同的內容並不足夠。
第9題 | 分類的組合
將下列三項對策分類為人為對策・技術性對策・物理性對策,下列組合何者適切?甲 與員工簽訂保密協議 乙 以防盜鋼纜將筆記型電腦固定於桌面 丙 以TLS將與檔案伺服器之間的通訊加密
- 甲 物理性對策、乙 人為對策、丙 技術性對策
- 甲 人為對策、乙 技術性對策、丙 物理性對策
- 甲 技術性對策、乙 物理性對策、丙 人為對策
- 甲 人為對策、乙 物理性對策、丙 技術性對策
正確答案
D. 甲 人為對策、乙 物理性對策、丙 技術性對策甲是以契約約束人的行動的人為對策,乙是針對竊盜此一物理性威脅而固定設備的物理性對策,丙是以加密通訊的軟體・設備功能達成的技術性對策。將乙視為技術性、丙視為物理性的組合,或將甲視為技術性・物理性的組合,皆與各對策的性質不符。
第10題 | 封包
封包過濾型防火牆用於判斷是否允許通訊的資訊為下列何者?
- 網頁應用程式輸入欄位中輸入值本身的內容
- 終端上執行程序的親子關係或啟動時刻
- 來源與目的地的IP位址、通訊埠編號、通訊協定
- 電子郵件內文所含的詞句或表達方式
正確答案
C. 來源與目的地的IP位址、通訊埠編號、通訊協定封包過濾是檢視封包標頭中的IP位址、通訊埠編號、通訊協定,並與規則核對的方式。郵件內文的詞句屬於郵件過濾器,網頁應用程式的輸入值屬於WAF,終端程序的動態屬於EDR所處理的領域,皆非封包過濾型防火牆的判斷依據。
第11題 | 狀態檢測
下列對防火牆狀態檢測(stateful inspection)的說明,何者適切?
- 記憶通訊狀態,動態允許針對從內部發出通訊的回應封包
- 導入於各終端,隨時監控未知惡意軟體的可疑行為並自動隔離
- 檢查對Web伺服器要求的內容,偵測並阻擋SQL注入等攻擊
- 利用DNS資訊,於接收端驗證電子郵件寄件網域是否正確
正確答案
A. 記憶通訊狀態,動態允許針對從內部發出通訊的回應封包狀態檢測會保留連線狀態,動態允許從內部發出通訊的回應,因此不需要事先為回應通訊而大範圍開放通訊埠。寄件網域的驗證屬於SPF等寄件網域認證,終端行為監控屬於EDR,要求內容的檢查屬於WAF的職責,皆與防火牆的狀態管理不同。
第12題 | DMZ
適合設置於DMZ的伺服器,下列何者最適切?
- 對網際網路公開的自家Web伺服器
- 公司內部使用的會計系統應用程式伺服器
- 儲存人事資訊的公司內部資料庫伺服器
- 僅負責公司內部使用者認證的目錄伺服器
正確答案
A. 對網際網路公開的自家Web伺服器DMZ是以防火牆與網際網路及公司內部區域網路皆隔開的緩衝地帶,用於放置須對外公開的Web伺服器或郵件伺服器。放置於此,即使公開伺服器遭入侵,也不易直接入侵公司內部區域網路。人事資料庫、認證伺服器、會計系統僅供公司內部使用,應置於內部側、不讓外部得以觸及。
第13題 | 防火牆規則
表為某防火牆的通訊允許規則。規則依編號由小到大依序評估,套用最先符合的規則之動作;若無任何規則符合,該通訊最終將被拒絕(隱含拒絕)。當公司內部區域網路的電腦以TCP/443連往網際網路上的網站時,所套用的規則編號與結果組合為下列何者?
ファイアウォールのルール表
番号 送信元 宛先 サービス 動作------------------------------------------------------1 社内LAN DMZ:Webサーバ TCP/443 許可2 社内LAN インターネット TCP/80,443 許可3 インターネット DMZ:Webサーバ TCP/443 許可4 インターネット 社内LAN すべて 拒否5 すべて すべて すべて 拒否
- 符合第3號並獲准
- 符合第1號並獲准
- 套用第2號並獲准
- 符合第5號並遭拒絕
正確答案
C. 套用第2號並獲准第1號的目的地為DMZ的Web伺服器,與本次目的地為網際網路的通訊不符。第2號來源為公司內部區域網路、目的地為網際網路、服務為TCP/80,443,與本次通訊相符,因此在此獲准並結束評估。第3號來源為網際網路,不相符,且未到達第5號,因此也不會被拒絕。
第14題 | 隱含拒絕
某防火牆具有下表所示的規則,規則依由上而下順序評估,套用最先符合的規則之動作;若無任何規則符合,該通訊將被拒絕。當網際網路上的終端嘗試以TCP/445連往公司內部區域網路的檔案伺服器時,將如何處理?
ファイアウォールのルール表(同じ設定を用いる)
番号 送信元 宛先 サービス 動作------------------------------------------------------1 社内LAN DMZ:Webサーバ TCP/443 許可2 社内LAN インターネット TCP/80,443 許可3 インターネット DMZ:Webサーバ TCP/443 許可4 インターネット 社内LAN すべて 拒否5 すべて すべて すべて 拒否
- 符合第2號並獲准
- 符合第3號並獲准
- 符合第4號並遭拒絕
- 因無符合的規則,依預設獲准
正確答案
C. 符合第4號並遭拒絕第1號與第2號的來源為公司內部區域網路,因此不相符。第3號的目的地為DMZ的Web伺服器,與本次目的地為公司內部區域網路的通訊不符。第4號的來源為網際網路、目的地為公司內部區域網路、服務皆相符,因此遭拒絕。即使沒有第4號,也會被第5號的全面拒絕擋下,不相符的通訊不會依預設獲准。
第15題 | 規則順序
為阻擋已查明為攻擊來源的IP位址203.0.113.9對DMZ Web伺服器的通訊,新增了表中第3號規則。規則依編號由小到大依序評估,套用最先符合的規則之動作。然而新增後,來自該位址的連線仍持續。原因與因應方式,下列何者適切?
ルール追加後のファイアウォールのルール表
番号 送信元 宛先 サービス 動作------------------------------------------------------1 すべて DMZ:Webサーバ TCP/443 許可2 社内LAN インターネット TCP/443 許可3 203.0.113.9 DMZ:Webサーバ すべて 拒否4 すべて すべて すべて 拒否
- 因先符合第1號而獲准,第3號未被評估。應將第3號移至第1號之前
- 因第3號是最具體的條件,理應優先套用,故推測為設備故障所致
- 因最終會被第4號的全面拒絕擋下,此設定是妥當的
- 因第2號與第3號內容互相矛盾,只要刪除第2號即可阻擋
正確答案
A. 因先符合第1號而獲准,第3號未被評估。應將第3號移至第1號之前規則由上而下依序評估,一旦最先符合便決定處理方式,因此該通訊會先符合允許所有來源前往DMZ的第1號規則,其後的第3號便不會被評估。因此須將拒絕規則置於第1號之前。並不會因條件較具體而優先套用,先前已獲准的通訊也不會被末尾的拒絕規則擋下。第2號是從公司內部區域網路發往外部的通訊,與本案無關。
第16題 | WAF
WAF(Web應用程式防火牆)主要防範的對象為下列何者?
- 因執行電子郵件附件中所含惡意軟體,導致業務終端遭感染
- 利用網頁應用程式脆弱性所發動的SQL注入等攻擊
- 部外者入侵伺服器機房並攜出設備
- 因竊聽未加密的無線區域網路電波,導致通訊內容遭竊聽
正確答案
B. 利用網頁應用程式脆弱性所發動的SQL注入等攻擊WAF是在Web伺服器前端檢查HTTP通訊內容,阻擋針對應用程式架構的攻擊,例如SQL注入或跨站指令碼攻擊。附件中的惡意軟體屬於郵件過濾器或防毒軟體的範疇,無線竊聽由WPA2或WPA3的加密負責,部外者入侵則屬於門禁管理這類物理性對策所負責的領域。
第17題 | IDS與IPS
下列對IDS與IPS差異的說明,何者適切?
- IDS專用於網頁應用程式,IPS是專用於保護電子郵件的機制
- IDS僅可導入於終端,IPS則只能設置於網路上
- IDS是將通訊加密的機制,IPS是將加密通訊解密的機制
- IDS僅偵測不正當通訊並發出通知,IPS則會阻斷偵測到的通訊
正確答案
D. IDS僅偵測不正當通訊並發出通知,IPS則會阻斷偵測到的通訊兩者的差異在於是止於偵測,還是進一步進行阻斷。IDS偵測徵兆並通知管理者,IPS則設置於通訊路徑上,將偵測到的通訊當場阻斷。設置位置依用途而異,並非終端專用或網路專用的區別。兩者皆非加密或解密的機制,也不是限定於特定用途的裝置。
第18題 | EDR
下列對EDR的說明,何者適切?
- 設置於網路邊界,阻擋不必要的通訊
- 介於使用者與雲端服務之間,將使用狀況可視化並加以控制
- 在與正式環境隔離的環境中執行未知檔案,判斷其是否具危險性
- 記錄個人電腦或伺服器等終端的動作,偵測入侵後的可疑行為,協助隔離與調查
正確答案
D. 記錄個人電腦或伺服器等終端的動作,偵測入侵後的可疑行為,協助隔離與調查EDR是持續記錄終端(endpoint)的動作,偵測遭入侵後的可疑行為,協助隔離與原因調查的內部對策代表。邊界處的通訊阻擋屬於防火牆,隔離環境中的執行判定屬於沙盒,雲端使用的可視化與控制屬於CASB的說明,皆與EDR的對象及目的不同。
第19題 | 入口對策
多層防禦將對策分為入口對策・內部對策・出口對策來思考。下列何者屬於入口對策?
- 檢查對外發送郵件的內文與附件是否含有機密資訊
- 將公司內部網路依部門分割,使無法直接到達其他部門的伺服器
- 取得各終端的操作紀錄,並定期確認內容以找出可疑操作
- 將收到的電子郵件附件先於沙盒檢查後再遞送
正確答案
D. 將收到的電子郵件附件先於沙盒檢查後再遞送入口對策是防止外部入侵或不正當郵件進入組織內部的對策,檢查收到郵件的附件檔案即屬此類。對外郵件內容的檢查是防止資訊外流的出口對策,網路分割與操作紀錄的取得・確認則是以遭入侵為前提、用於抑制損害擴大的內部對策。
第20題 | 內部對策
以標的式攻擊會導致公司內部遭入侵為前提時,下列何者最適合作為內部對策?
- 將對外通訊限定經由代理伺服器,阻擋前往可疑目的地的通訊
- 以垃圾郵件過濾器與附件檢查,在使用者收到郵件前先行阻擋可疑郵件
- 以防火牆阻擋從外部到公司內部的不必要通訊
- 分割公司內部網路,對重要伺服器的存取要求多重要素認證,並監控終端行為
正確答案
D. 分割公司內部網路,對重要伺服器的存取要求多重要素認證,並監控終端行為內部對策是在遭入侵後抑制攻擊者橫向擴散、並及早察覺的對策,網路分割、對重要伺服器的多重要素認證、終端行為監控皆屬此類。阻擋垃圾郵件與防火牆阻擋屬於入口對策,限制與阻擋對外通訊則是防止資訊外流的出口對策。
第21題 | 出口對策
為因應遭惡意軟體感染的終端試圖將公司內部資訊送往外部攻擊者伺服器的事態,下列何者最適合作為出口對策?
- 定期確認伺服器機房的進出紀錄,檢查有無可疑出入
- OS與業務所用軟體的修補程式一經公布便儘速套用
- 將對外通訊限定經由代理伺服器並加以記錄,阻擋前往可疑目的地的通訊
- 驗證收到郵件的寄件網域認證(SPF)結果,藉此判別偽裝
正確答案
C. 將對外通訊限定經由代理伺服器並加以記錄,阻擋前往可疑目的地的通訊出口對策是防止遭竊資訊外流、防止與外部指令伺服器通訊的對策,將對外通訊集中並記錄、阻擋前往可疑目的地的通訊即屬此類。修補程式的套用與寄件網域認證的驗證屬於防止入侵的入口側對策,進出紀錄的確認屬於物理性對策,皆非直接阻止資訊外流的做法。
第22題 | 無線區域網路
關於公司內部使用之無線區域網路安全性的敘述,下列何者適切?
- 只要設定MAC位址過濾,即可防止通訊內容遭竊聽
- 即使未啟用加密,只要隱藏SSID使其不可見,通訊內容便受到保護
- WEP相容性高且安全,目前仍被廣泛推薦使用
- WPA3是在WPA2之後制定的方式,加密與認證皆有所強化
正確答案
D. WPA3是在WPA2之後制定的方式,加密與認證皆有所強化WPA3比WPA2更新,是加密與認證皆有所強化的方式。WEP的破解方法已廣為人知,不應使用。即使隱藏SSID,電波本身仍在發射,未加密的話內容仍可能被讀取。MAC位址過濾僅是限制可連線的終端,與通訊加密無關。
第23題 | 尾隨
關於門禁管理中尾隨(piggyback)的說明及其對策的組合,下列何者適切?
- 僅留下退出紀錄而無進入紀錄。以門禁裝置的時間同步防範
- 偽造IC卡或借用他人卡片入內。將卡片內資訊加密使複製困難,並禁止出借以防範
- 多位使用者同時登入同一終端。以導入多重要素認證防範
- 正規使用者開啟的門,未經認證者跟隨進入。以防反向通行機制、單人通過式閘門及員工教育防範
正確答案
D. 正規使用者開啟的門,未經認證者跟隨進入。以防反向通行機制、單人通過式閘門及員工教育防範尾隨是指未經認證者跟在已通過認證者之後進入,紀錄上會顯示僅有1人進入,因此十分危險。對策為防反向通行(不讓無進入紀錄者被視為已退出)、單人通過式閘門、監控及教育的組合。其餘選項分別是卡片偽造、紀錄缺失、同時登入的說明,並非尾隨。
第24題 | 物理性對策
下列對策中,屬於物理性對策的是下列何者?
- 隨時將防毒軟體病毒碼保持最新
- 將伺服器機房的門上鎖並記錄進出情形
- 對員工實施資訊安全教育
- 為使用者帳號設定密碼
正確答案
B. 將伺服器機房的門上鎖並記錄進出情形物理性對策是守護資訊資產所在場所與設備的對策,上鎖與進出紀錄即屬此類。實施教育是作用於人的行動的人為對策,設定密碼與更新病毒碼則是以設備或軟體功能達成守護的技術性對策。
第25題 | 抗竄改
下列對IC卡等所需抗竄改性的說明,何者適切?
- 發生故障時自動切換至備用系統,不中斷處理並持續運作的性質
- 將往來的通訊內容加密,防止在通訊路徑上遭竊聽或內容遭讀取的性質
- 一旦企圖不當讀取內部資訊即會停止運作等,使解析變得困難的性質
- 即使發生雷擊或停電等電源異常,仍能保護內部設備並維持運作的性質
正確答案
C. 一旦企圖不當讀取內部資訊即會停止運作等,使解析變得困難的性質抗竄改性是指遭受拆解或解析等物理性攻擊時,使內部資訊無法被讀出的性質。防範雷擊或停電屬於UPS或突波保護,防止竊聽屬於通訊加密,切換至備用系統屬於容錯性相關的性質,皆與抗竄改性意義不同。
第26題 | 可攜式媒體
關於USB隨身碟等可攜式媒體的管理方式,下列何者最適切?
- 攜出的資料在媒體歸還後,仍為求保險而直接留存於媒體中
- 攜出須經申請與核准,並記錄於清冊,且將所存放的資料加密
- 只要將資料加密,攜出便無須申請或記錄
- 優先考量業務效率,讓私人USB隨身碟可在業務用電腦上無須申請即自由使用
正確答案
B. 攜出須經申請與核准,並記錄於清冊,且將所存放的資料加密可攜式媒體是遺失・遭竊導致外洩的途徑,因此須齊備申請與核准、清冊記錄、資料加密與最小化、歸還時確實清除等運用方式。私人媒體的自由使用會招致惡意軟體帶入與未經授權攜出。歸還後仍留存資料會增加外洩機會,加密也不能作為省略申請的理由。
第27題 | 紙本廢棄
廢棄記載個人資訊之紙本文件的方法,下列何者最適切?
- 直接與一般垃圾一併廢棄
- 因背面空白,作為便條紙在公司內部再利用
- 長期存放於回收箱中,每月一次一併作為可燃垃圾排出
- 以碎紙機裁碎,或委外進行溶解處理,確實廢棄
正確答案
D. 以碎紙機裁碎,或委外進行溶解處理,確實廢棄為防止從廢棄物取得資訊的垃圾搜尋,須先使其無法復原後再丟棄,裁碎或溶解處理較為適切。作為便條紙再利用可能導致公司內部非本意的閱覽或攜出。直接丟棄,或不裁碎便囤積後作為可燃垃圾排出,皆會留下第三方可讀取內容的狀態。
第28題 | 物理還是技術
某公司實施下列甲~丁的對策。其中僅屬於物理性對策者,下列何者列舉完整?甲 在辦公室設置監視攝影機 乙 將重要文件保管於可上鎖的置物櫃 丙 將USB隨身碟內的資料加密 丁 保存進出紀錄一定期間
- 甲、丙
- 甲、乙、丙、丁
- 乙、丙、丁
- 甲、乙、丁
正確答案
D. 甲、乙、丁設置監視攝影機、以上鎖置物櫃保管、保存進出紀錄,皆是針對場所或設備的物理性對策。丙的資料加密是以軟體功能保護內容的技術性對策,並不能防止媒體本身被攜出,因此不列入物理性對策。
第29題 | 區域劃分
將辦公室劃分為接待處、辦公室、伺服器機房等區域加以管理的思維,下列何者最適切?
- 愈是重要資訊資產所在的區域愈施以嚴格認證,愈深入內部可進入的人愈少
- 讓訪客與員工可經由相同路線移動,以減少引導所需的工夫
- 為使訪客能立即得知伺服器機房位置,在建築物內的走道張貼指示標誌
- 辦公室不上鎖,僅將伺服器機房上鎖管理即已足夠
正確答案
A. 愈是重要資訊資產所在的區域愈施以嚴格認證,愈深入內部可進入的人愈少區域劃分的要點在於依重要程度形成層級,愈深入的區域認證愈嚴格,可進入的人愈少。若不將訪客與員工的動線分開,部外者便可能進入辦公室。廣泛告知伺服器機房位置反而有助於入侵。辦公室內同樣存在資訊資產,因此不能省略上鎖或門禁管理。
第30題 | 最小權限
表為某公司業務系統的存取權限設定。人事承辦人負責人事資訊的登錄與更新,薪資承辦人負責薪資計算(因此需要參照人事資訊),業務承辦人與業務事務(派遣員工)負責訂單輸入,業務部門不處理人事資訊也不處理薪資資訊。依最小權限原則應重新檢視的設定為下列何者?
業務システムのアクセス権設定表(可/不可で表す)
利用者(役割) 人事DB 給与DB 受注DB 全社共有--------------------------------------------------------人事担当者 更新可 不可 不可 参照可給与担当者 参照可 更新可 不可 参照可営業担当者 不可 不可 更新可 参照可営業事務(派遣) 参照可 不可 更新可 参照可
- 業務事務(派遣)對人事資料庫具有參照權限
- 業務承辦人對訂單資料庫具有更新權限
- 人事承辦人對人事資料庫具有更新權限
- 薪資承辦人對人事資料庫具有參照權限
正確答案
A. 業務事務(派遣)對人事資料庫具有參照權限業務事務負責的是訂單輸入,並無檢視人事資訊的必要,因此人事資料庫的參照權限屬於業務上不必要的權限,應予刪除。人事承辦人對人事資料庫的更新權限、薪資承辦人因薪資計算而對人事資料庫的參照權限、業務承辦人對訂單資料庫的更新權限,皆是執行所負責業務所需的最小限度權限。
第31題 | 異動後的權限
表為目前授予人事部田中先生的存取權限。田中先生本月將異動至業務部,於業務部負責訂單輸入與部門內部資料的製作。異動後的存取權限設定,下列何者最適切?
異動前(現在)のアクセス権
対象システム 現在の権限--------------------------------人事DB 更新可給与DB 参照可受注DB 不可部内共有(人事部) 更新可部内共有(営業部) 不可
- 因交接需要,將人事資料庫的參照權限保留1年,另新增訂單資料庫與部門共用(業務部)的更新權限
- 在本人提出申請之前,維持目前設定不變
- 將人事資料庫、薪資資料庫、部門共用(人事部)設為不可存取,並將訂單資料庫與部門共用(業務部)設為可更新
- 保留目前設定不變,另新增訂單資料庫與部門共用(業務部)的更新權限
正確答案
C. 將人事資料庫、薪資資料庫、部門共用(人事部)設為不可存取,並將訂單資料庫與部門共用(業務部)設為可更新異動後應僅持有新業務所需的權限,因此須先刪除原部門的權限,再授予新部門的權限。以交接為由長期保留原權限,或僅新增而不刪除,皆會招致權限累積,違反最小權限原則。等待申請的做法,會使其在從事新業務期間仍持有不必要的權限,並不適切。
第32題 | 權限盤點
表為薪資資料庫的存取權限清單。薪資資料庫僅由負責薪資計算的人事部承辦人於業務上使用。在每年一次的盤點中,應列為刪除對象的權限,下列何者列舉完整?
給与DBのアクセス権一覧(棚卸しの対象)
利用者 所属・担当 給与DBの権限 最終ログイン----------------------------------------------------------A 人事部(給与計算) 更新可 08-18B 営業部(受注入力) 参照可 01-10C 人事部(給与計算) 参照可 08-15D 退職済み 参照可 03-20
- 僅D
- B與D
- A、B與D
- A與C
正確答案
B. B與DB屬於業務部,並無使用薪資資料庫的業務,因此屬於業務上不必要的權限,應予刪除。D已經離職,屬於應連同帳號一併停用・刪除的對象。A與C是人事部中處理薪資資料庫的立場,且近期仍在使用,應保留權限。僅憑最後登入時間久遠便刪除必要權限,或反過來保留離職者權限,皆屬錯誤判斷。
第33題 | 特權帳號
系統特權帳號(具管理者權限的帳號)的管理方式,下列何者最適切?
- 為求作業效率,全體管理者共用一組帳號,密碼也共同持有
- 須經申請與核准,並保留借用歸還及操作紀錄
- 為省去切換的麻煩,日常一般業務也一律以特權帳號登入
- 因使用特權帳號者僅限值得信賴的承辦人,可省略操作紀錄的取得
正確答案
B. 須經申請與核准,並保留借用歸還及操作紀錄特權帳號影響範圍甚大,因此須每次使用皆經申請與核准,並保留借用歸還及操作紀錄,以便能追蹤何人做了什麼。若共用並共享密碼,將無法辨識個人。日常業務中常態使用會使誤操作或惡意軟體感染時的損害擴大。以信任為由省略紀錄,一旦發生事故將無法確認事實。
第34題 | 日誌運用
存取日誌的取得與保管方式,下列何者最適切?
- 集中彙整至另一台日誌伺服器,以不可變更的形式保管,並定期確認內容
- 各設備的時間設定可交由各設備的承辦人自行判斷
- 讓管理者可依需要隨時自由編輯所取得的日誌
- 為節省儲存容量,刻意將登入失敗的紀錄排除於取得對象之外
正確答案
A. 集中彙整至另一台日誌伺服器,以不可變更的形式保管,並定期確認內容日誌是用於確認事實的軌跡,須以無法竄改或刪除的形式保全,並定期確認,才能發揮抑制與及早發現的作用。可編輯的狀態會使其失去作為軌跡的價值。登入失敗本身就是未經授權存取的徵兆,必須留存。若時間有落差,將無法將多台設備的日誌互相對照,因此須進行時間同步。
第35題 | 修補程式套用
針對眾多系統套用修補程式時,優先順序的決定方式,下列何者最適切?
- 省略在驗證環境中的動作確認,於公布當天即對所有系統一併立即套用
- 優先因應已確認遭實際利用、且會影響對外公開伺服器的脆弱性
- 從使用者數較少的系統開始套用,使用者數較多的系統則往後延
- 依公布日期由舊到新,機械式地依序套用
正確答案
B. 優先因應已確認遭實際利用、且會影響對外公開伺服器的脆弱性優先順序應依是否遭利用、是否對外公開、嚴重程度,以及對象資產的重要程度來判斷,因此已觀測到實際攻擊、且會影響對外公開伺服器者應列為最優先。依公布日期或使用者數排序,並未對應危險程度。省略驗證的一齊套用有導致業務停止的風險,若無法套用,應採取限制通訊等替代對策。
第36題 | PPAP
將加密碼的ZIP檔案作為電子郵件附件寄出,隨後以另一封郵件將密碼寄給同一對象的方式(即所謂PPAP),其問題點下列何者最適切?
- ZIP檔案的密碼所能使用的字元數被限制在8字元以內,無法設定足夠強度的密碼
- 接收端為解壓縮檔案,須另行購買並導入付費專用軟體
- ZIP檔案壓縮率低,導致收發郵件的通訊量大幅增加,使公司內部郵件伺服器負荷升高
- 檔案與密碼經由相同路徑寄送,容易遭竊聽或誤寄送波及,且因加密使接收端無法進行病毒檢查
正確答案
D. 檔案與密碼經由相同路徑寄送,容易遭竊聽或誤寄送波及,且因加密使接收端無法進行病毒檢查由於是以相同郵件路徑寄送,一旦路徑遭窺視,兩者都會外洩;若寄錯對象,加密檔案與密碼會同時送達同一個錯誤對象。此外,經加密的ZIP檔案,閘道器或防毒軟體皆無法檢查其內容,因而讓惡意軟體有機可乘。壓縮率、專用軟體或字元數限制,並非此方式的本質性問題。
第37題 | 誤寄送對策
防止電子郵件誤寄送導致資訊外洩的對策,下列何者最適切?
- 一次寄送給多個收件人時,將所有收件人一律排列於TO欄,使全體收件人皆能得知
- 利用將寄送保留數分鐘的機制,趁此期間確認收件人與附件檔案
- 收件人的輸入交由自動完成功能處理,省略寄送前的確認以求快速
- 即使發現誤寄送,也暫且不告知對方、先觀察狀況
正確答案
B. 利用將寄送保留數分鐘的機制,趁此期間確認收件人與附件檔案寄送保留機制可在察覺當下取消寄送,作為誤寄送對策十分有效,應與收件人及附件的確認搭配使用。將互不相識的多個收件人排列於TO欄,會使所有人的郵件地址外洩給彼此,因此應使用BCC。仰賴自動完成功能容易造成相似位址的誤選。放任已察覺的誤寄送不管,將導致損害擴大。
第38題 | 雲端設定
業務上使用之雲端儲存空間的共用範圍管理方式,下列何者最適切?
- 沿用預設的共用範圍,等發生問題時再重新檢視
- 在建立檔案時確認共用範圍,並定期盤點、解除不必要的公開設定
- 因公司內部規定已禁止對外共用,特別不需要確認共用範圍的設定
- 只要設為「知道連結的所有人」,因不知道網址的人看不到,即屬安全
正確答案
B. 在建立檔案時確認共用範圍,並定期盤點、解除不必要的公開設定因雲端設定錯誤所致的非本意公開,是資訊外洩的代表性原因之一,因此須齊備建立當下的確認與定期盤點。沿用預設值,或等發生問題才重新檢視,皆已為時過晚。設為「知道連結者皆可看」,一旦網址遭轉發便任何人皆可檢視;規定的存在並不保證實際設定確實正確。
第39題 | 對策的區分
作為資訊外洩對策,實施了下列甲~丙。將各項分類為人為對策・技術性對策・物理性對策,下列組合何者適切?甲 於規定中訂定禁止業務使用私人USB隨身碟,並向全體員工宣導 乙 以設定使業務用電腦的USB連接埠無法使用 丙 決定將重要文件保管於可上鎖的置物櫃
- 甲 物理性對策、乙 技術性對策、丙 人為對策
- 甲 人為對策、乙 物理性對策、丙 技術性對策
- 甲 人為對策、乙 技術性對策、丙 物理性對策
- 甲 技術性對策、乙 人為對策、丙 物理性對策
正確答案
C. 甲 人為對策、乙 技術性對策、丙 物理性對策甲是以規定與宣導約束人的行動的人為對策,乙是以終端設定這項設備・軟體功能加以限制的技術性對策,丙是將文件此一實體物上鎖守護的物理性對策。即使同樣是「防止USB隨身碟攜出」的目的,依是以規定訂定、還是以設定阻止,分類也會不同,須加以留意。
第40題 | 密碼
使用者管理自己密碼的方式,下列何者最適切?
- 只要混用符號便已足夠安全,因此可設定容易記住、未滿8字元的短密碼
- 各服務使用不同的長密碼短語,若記不住則使用經認可的密碼管理軟體
- 為避免忘記,所有服務皆使用相同密碼,且不予變更持續使用
- 為避免忘記,寫在便條紙上貼於螢幕邊緣
正確答案
B. 各服務使用不同的長密碼短語,若記不住則使用經認可的密碼管理軟體密碼的長度對強度影響最大,不重複使用可防止一處外洩波及其他服務。若無法全部記住,應使用經認可的管理軟體。重複使用會使密碼列表攻擊一舉擴大受害。即使混用符號,若長度過短強度仍不足,貼於便條紙也容易被第三方看見。
第41題 | 網路釣魚
收到自稱銀行的電子郵件,內容寫著「即將停用您的帳戶。請立即點選下方連結確認」。使用者的因應方式,下列何者最適切?
- 開啟連結,依顯示畫面的設計是否與正版相同來判斷
- 因日語文字自然且無錯誤,判斷為真品,並在連結頁面輸入帳號與密碼
- 不使用郵件中的連結,改由平時使用的書籤或官方應用程式確認狀況
- 聯絡郵件中所載電話號碼,依該承辦人的指示行事
正確答案
C. 不使用郵件中的連結,改由平時使用的書籤或官方應用程式確認狀況網路釣魚的偽冒網站做得與真品幾可亂真,因此無法憑外觀或文字是否自然來判斷。郵件內的連結或聯絡方式可能是攻擊者所準備,不應使用,正確做法是透過自己平時使用的管道確認。催促急迫的文字是奪走判斷力的典型手法,絕對應避免輸入帳號。
第42題 | 公共Wi-Fi
在外出地點將公共無線區域網路(公共Wi-Fi)用於業務時的注意事項,下列何者最適切?
- 若能在短時間內完成,也可用於登入公司內部系統
- 只要啟用自動連線,即可避開危險的存取點
- 即使是未加密的公共Wi-Fi,只要SSID與店名相同便屬安全
- 透過公司準備的VPN,或使用智慧型手機的網路分享
正確答案
D. 透過公司準備的VPN,或使用智慧型手機的網路分享公共Wi-Fi有時通訊未加密,也存在偽裝成正規存取點的偽冒熱點,因此以VPN保護通訊或使用網路分享較為安全。SSID名稱可自由命名,並不能證明其為真品。啟用自動連線會提高不慎連上偽冒存取點的風險,連線時間長短並不會改變危險程度。
第43題 | 手機管理
業務所用智慧型手機的管理方式,下列何者最適切?
- 計算機應用程式要求存取通訊錄的權限,因為方便而予以允許
- 即使是官方應用程式商店以外處所發布的應用程式,只要使用者評價良好也導入使用
- 因OS更新有可能造成動作不穩定,暫時延後套用,繼續使用目前版本進行業務
- 設定螢幕鎖定,應用程式一律從官方商店導入,並確認所要求的權限是否與功能相符
正確答案
D. 設定螢幕鎖定,應用程式一律從官方商店導入,並確認所要求的權限是否與功能相符基本原則是設定螢幕鎖定以備遺失、從可確認提供者的官方商店導入、不允許與功能不相稱的權限要求。計算機要求通訊錄權限並不自然,令人懷疑意圖攜出資訊。官方商店以外的應用程式,其提供者與安全性皆無法確認。延後更新將持續遭受針對已知脆弱性的攻擊。
第44題 | 與效率兼顧
現場反映「資訊安全規定過於嚴格,導致業務無法運作」。作為資訊安全負責人的因應方式,下列何者最適切?
- 是否套用規定交由現場自行判斷,若覺得無法遵守則可不套用
- 決定即使違反也不予處罰,並將規定維持現有內容不變
- 聽取業務實際狀況,在維持風險水準的前提下研議是否能簡化程序,必要時重新檢視規定
- 因規定是用來遵守的,不採納現場意見,指示徹底遵行
正確答案
C. 聽取業務實際狀況,在維持風險水準的前提下研議是否能簡化程序,必要時重新檢視規定無法遵守的規定會在現場遭到漠視,衍生出使用私人雲端或共用密碼等變通做法,反而更加危險。因此應聽取實際狀況,在不降低風險水準的前提下使程序更易執行,必要時重新檢視規定本身。僅指示徹底遵行不會改變現況,交由現場自行豁免適用或使罰則形同虛設,都會使規定名存實亡。
第45題 | 居家辦公的對策
針對居家辦公實施了下列甲~丙。分類為人為對策・技術性對策・物理性對策,下列組合何者適切?甲 將自家無線區域網路路由器的管理者密碼由初始值變更 乙 於顯示器貼上防窺片 丙 於規定中訂定禁止家人使用業務用電腦,並向全體員工宣導
- 甲 技術性對策、乙 人為對策、丙 物理性對策
- 甲 物理性對策、乙 技術性對策、丙 人為對策
- 甲 人為對策、乙 物理性對策、丙 技術性對策
- 甲 技術性對策、乙 物理性對策、丙 人為對策
正確答案
D. 甲 技術性對策、乙 物理性對策、丙 人為對策甲是變更設備設定以防止不當操作的技術性對策,乙是以器具物理性遮蔽視線的物理性對策,丙是以規定與宣導約束人的行動的人為對策。將乙視為人為性或技術性、或將甲視為人為性或物理性的組合,皆與各對策的手段不符,屬於錯誤。
練習:作答本頁的題目
這是隨機出題的練習工具(在啟用 JavaScript 時運作)。即使不使用此工具,也能閱讀上方的所有題目與解說。
※ 解說是供學習用的資訊。考試的出題範圍與制度每年可能變動,請務必確認主辦機構的官方公告。
本頁面譯自日文原文。若譯文與原文內容不一致,以日文版為準。 查看日文原文