Karinoya 學習室

證照 · Information Security Management (SG) 合格實驗室

相關領域(技術・管理・策略)

可以用繁體中文閱讀題目與解說。講義(解說文章)僅有日文版。

查看日文版(含講義) →

第1題 | 通訊埠編號

欲以防火牆僅允許從公司內部以HTTPS連往外部Web網站的通訊。應允許的目的地通訊埠編號為下列何者?

  1. 80
  2. 443
  3. 23
  4. 25
正確答案B. 443

HTTPS使用TCP的443號,因此僅允許443。80是HTTP,通訊以明文傳送,不符合本次僅允許加密連線的目的。25是SMTP(郵件傳送),23是Telnet(遠端登入),皆與瀏覽網頁無關。防火牆的原則是僅允許必要的通訊,其餘一律拒絕。

第2題 | 區域劃分

將公司內部網路依部門分割為子網路,並以路由器控制子網路之間的通訊。此對策的主要目的為下列何者?

  1. 將跨子網路通訊的內容全部加密,即使在路徑上遭竊聽也無法讀取內容
  2. 讓公司內部所有終端統一分配相同的IP位址,大幅減少位址管理的工夫
  3. 在邊界將所有來自外部網際網路的未經授權存取全數阻擋,使公司內部任何終端都不會遭入侵
  4. 即使1台終端遭惡意軟體感染,也能將損害範圍侷限於該區域內,並可在邊界阻斷通訊
正確答案D. 即使1台終端遭惡意軟體感染,也能將損害範圍侷限於該區域內,並可在邊界阻斷通訊

網路劃分區域的目的,在於抑制入侵或感染發生後的橫向擴散,並可在邊界設備阻斷通訊、便於圍堵。這並非完全阻絕外部入侵的機制,而是用於抑制內部損害擴大的對策。IP位址若不是每台終端各自唯一便無法通訊,因此不能分配相同位址。加密是VPN或TLS的職責,子網路劃分本身無法達成。

第3題 | NAPT的誤解

對公司內部終端分配私有IP位址,並以NAPT轉換為公有IP位址後連上網際網路。關於此架構的說明,下列何者最適切?

  1. NAPT的主要目的是節省公有IP位址,來自外部通訊的控制須另以防火牆進行
  2. 只要使用NAPT,通訊內容便會自動加密,因此不再需要VPN
  3. NAPT是隱藏來源位址的機制,因此公司內部對外的不正當通訊也會自動全數被阻斷
  4. 只要公司內部終端使用私有IP位址,因外部無法直接到達,終端便不會遭惡意軟體感染
正確答案A. NAPT的主要目的是節省公有IP位址,來自外部通訊的控制須另以防火牆進行

NAT/NAPT是位址轉換機制,目的在於節省公有IP位址。雖有外部較難直接送達的附帶效果,但並無篩選通訊的功能,因此無法取代防火牆。也不具備加密功能,因此無法取代VPN。即使使用私有IP位址,仍可能經由郵件或瀏覽網頁而感染,也無法防止受感染終端與外部指令伺服器通訊。

第4題 | VPN的侷限

居家辦公者從自家以VPN連接公司內部系統。關於VPN的說明,下列何者最適切?

  1. VPN可將通訊路徑加密以保護通訊,但無法保證連線終端本身安全,因此終端端也需要另外採取對策
  2. 使用VPN後,連線來源終端內儲存的檔案會自動被加密
  3. 只要以VPN加密通訊路徑連線,即使連線來源的終端已感染惡意軟體,也不會對公司內部系統造成影響
  4. VPN是不使用網際網路的實體專線,不經由電信業者的設備
正確答案A. VPN可將通訊路徑加密以保護通訊,但無法保證連線終端本身安全,因此終端端也需要另外採取對策

VPN是在公眾網路上建立加密虛擬專線的技術,所守護的是通訊路徑的機密性與完整性。若受感染的終端以VPN連線,惡意軟體便會經由加密路徑進入公司內部,因此終端端另需套用修補程式、防毒對策與多重要素認證。VPN並非實體專線,而是利用網際網路等公眾網路。也不具備將終端內檔案加密的功能。

第5題 | 無線區域網路

關於營業處所無線區域網路的安全對策,下列何者最適切?

  1. 加密與認證採用WPA2或WPA3,將隱藏SSID或MAC位址過濾定位為輔助性對策
  2. 只要設定MAC位址過濾,包括加密在內的其他對策皆不需要
  3. 將訪客用無線區域網路與公司業務用無線區域網路連接於同一網路,統一集中管理存取點設備與設定
  4. 只要啟用SSID隱藏功能使SSID無法從外部看見,即使加密方式仍為WEP,也可謂已足夠安全
正確答案A. 加密與認證採用WPA2或WPA3,將隱藏SSID或MAC位址過濾定位為輔助性對策

無線區域網路防護的主體是加密與認證,應使用WPA2或WPA3。WEP在短時間內即可被破解,不應使用。無論是SSID隱藏功能或MAC位址過濾,只要觀測通訊即可得知SSID或MAC位址,並非可單獨依賴的對策。訪客用無線區域網路原則上應與業務用網路分離,若連接至同一網路,恐使訪客終端得以進入公司內部。

第6題 | 寄件網域認證

為減少偽造自家網域之冒名郵件的受害,欲導入寄件網域認證。關於SPF、DKIM、DMARC的說明,下列何者最適切?

  1. DMARC是將郵件內文加密,使其在通訊路徑上無法被第三方讀取內容的機制
  2. SPF是驗證電子簽章的機制,DKIM是將允許寄送的伺服器IP位址透過DNS公開並核對的機制,DMARC是由寄件端公開認證失敗郵件處理方針的機制
  3. SPF是將允許寄送的伺服器IP位址透過DNS公開並核對的機制,DKIM是驗證電子簽章的機制,DMARC是公開認證失敗郵件處理方針的機制
  4. 三者僅需在接收端郵件伺服器設定即可,寄件端網域完全不需要進行任何設定
正確答案C. SPF是將允許寄送的伺服器IP位址透過DNS公開並核對的機制,DKIM是驗證電子簽章的機制,DMARC是公開認證失敗郵件處理方針的機制

SPF是將可寄送自家網域郵件的伺服器IP位址公布於DNS,由接收端核對。DKIM是由寄件端附加電子簽章,接收端以DNS公開的金鑰驗證。DMARC則依SPF與DKIM的結果,由寄件網域端公布認證失敗郵件應「不作為・隔離・拒絕」何種處理的方針,並接收結果報告。將SPF與DKIM說明對調,或將DMARC說成內文加密,皆為錯誤。這些機制皆以在DNS登錄等寄件網域端的設定為前提。

第7題 | 時間同步

將公司內部伺服器與網路設備同步至NTP伺服器以校準時間。在資訊安全上,此舉之所以重要的理由,下列何者最適切?

  1. 可將多台設備的日誌依時間序列相互對照,準確追蹤事故的來龍去脈,並維持其作為稽核軌跡的價值
  2. 因為時間校準後,通訊便會自動加密而不再遭竊聽
  3. 因為時間校準後,可事先預測惡意軟體開始動作的時刻,並可事先阻斷該時刻的通訊
  4. 因為時間校準後,各設備輸出的日誌檔案容量會變小,使同一裝置也能延長日誌保存期間
正確答案A. 可將多台設備的日誌依時間序列相互對照,準確追蹤事故的來龍去脈,並維持其作為稽核軌跡的價值

若各設備時鐘有落差,即使並列多份日誌,也無法得知事件的先後關係,無從追蹤何時發生了什麼事,作為證據的可信度也會受損。因此以共通的NTP伺服器校準時間,是事故調查與稽核軌跡的前提。時間同步與日誌容量無關,也不具備通訊加密功能,更不會使惡意軟體的動作時刻變得可預測。

第8題 | IaaS的責任

利用IaaS建置自家公司業務伺服器。依責任共擔模式的思維,使用者應辦理的事項,下列何者最適切?

  1. 將自行導入之客體作業系統或中介軟體的修補程式套用,作為使用者的責任有計畫地實施
  2. 虛擬化基礎架構(虛擬機管理程式)本身的脆弱性因應與修補程式套用,作為使用者的責任有計畫地實施
  3. 資料中心的門禁管理與設施警衛,由使用者親自前往現場執行,並保管其紀錄
  4. 實體伺服器硬體故障時的零件更換作業,由使用者前往資料中心親自進行
正確答案A. 將自行導入之客體作業系統或中介軟體的修補程式套用,作為使用者的責任有計畫地實施

在IaaS中,業者提供的範圍止於設施・硬體・網路・虛擬化基礎架構,使用者所導入之客體作業系統以上的部分(作業系統、中介軟體、應用程式、資料、帳號)屬於使用者的責任範圍。因此客體作業系統的修補程式套用應由使用者執行。資料中心的門禁管理、實體硬體的更換、虛擬化基礎架構的脆弱性因應,皆屬於業者一方的責任範圍,使用者無法執行。

第9題 | SaaS的責任

業務上使用SaaS的檔案共用服務時,承辦人將共用範圍設為「知道連結的所有人」,導致機密檔案在公司外部也能被檢視。依責任共擔模式的思維,下列說明何者最適切?

  1. 在SaaS中,服務提供業者應負責守護一切,因此此事件也屬於業者的責任
  2. SaaS使用中的共用範圍設定,服務業者會自動最佳化,因此使用者與業者皆無責任
  3. 存取權限或共用範圍的設定,以及置於其中資料的管理,屬於使用者的責任範圍,是使用者一方的責任
  4. 在SaaS中,使用者並無共用設定的權限,因此不會發生這種狀態
正確答案C. 存取權限或共用範圍的設定,以及置於其中資料的管理,屬於使用者的責任範圍,是使用者一方的責任

在SaaS中,應用程式的運作及其脆弱性因應屬於業者的責任,但資料本身、使用者帳號、存取權限・共用範圍的設定,仍留在使用者的責任範圍內。即使使用雲端,這部分的責任也不會轉移給業者。業者並不會自動為設定進行最佳化,正因使用者具有共用設定的權限,這類因設定錯誤導致的外洩事件才會實際大量發生。

第10題 | PaaS的責任

在PaaS上運行自家公司開發的業務應用程式。若該應用程式被發現存在SQL注入脆弱性,下列因應方式何者最適切?

  1. 因屬於OS本身的脆弱性,由使用者對客體作業系統套用修正程式加以因應
  2. 因自家公司開發的應用程式屬於使用者責任範圍,由自家公司修正程式
  3. 因PaaS下使用者無法自行開發應用程式,此脆弱性不會發生
  4. 因屬PaaS業者所提供執行環境端的問題,直接等待業者提供修正
正確答案B. 因自家公司開發的應用程式屬於使用者責任範圍,由自家公司修正程式

在PaaS中,OS、中介軟體乃至執行環境由業者管理,但使用者在其上開發並部署的應用程式與資料、帳號管理,屬於使用者的責任範圍。SQL注入是起因於自家應用程式架構的脆弱性,因此應由自家公司修正程式。並非等待業者修正的對象,也不是靠OS修補程式即可解決的問題。PaaS正是供使用者開發並執行應用程式的平台,稱無法開發的敘述也有誤。

第11題 | 串聯的可用率

將可用率0.95的裝置A與可用率0.90的裝置B串聯連接,僅當A與B皆運作時整套系統才運作。系統整體的可用率為多少?其中A與B的故障彼此獨立。

  1. 0.990
  2. 0.855
  3. 0.900
  4. 0.925
正確答案B. 0.855

在串聯結構中,須所有裝置同時運作,因此整體可用率為各裝置可用率的乘積。0.95×0.90=0.855。0.925是兩個可用率的單純平均((0.95+0.90)÷2),0.900僅是裝置B單獨的可用率,皆非串聯結構的值。0.990也是毫無依據的數值;作為參考,若是任一方運作即可的並聯結構,則為1−(1−0.95)×(1−0.90)=0.995。裝置串聯得愈多,整體可用率愈低,因此需要可用性的部分應予以備援化。

第12題 | 並聯的可用率

準備2台可用率0.90的裝置,只要其中一台運作系統整體便能運作的備援結構。系統整體的可用率為多少?其中2台的故障彼此獨立。

  1. 0.90
  2. 0.95
  3. 0.81
  4. 0.99
正確答案D. 0.99

並聯(備援)結構的可用率,是以1減去所有裝置同時停止的機率求得。1−(1−0.90)×(1−0.90)=1−0.10×0.10=1−0.01=0.99。0.81是須兩者皆運作的串聯結構的值(0.90×0.90),0.90是僅1台時的值。0.95則是任何計算都得不出、毫無依據的數值,皆非備援結構的計算結果。備援化可提升整體可用率,有助於事業持續,這點可由數字得到驗證。

第13題 | RAID與異地保存

檔案伺服器的磁碟以RAID1(鏡射)方式組成。作為勒索軟體對策的評估,下列何者最適切?

  1. RAID1對磁碟故障有效,但加密會同時反映於兩顆磁碟,因此仍須將世代管理的備份另存於離線或異地
  2. 只要將RAID1的磁碟增加至5台構成,即可防範勒索軟體的受害
  3. RAID1是隨時禁止磁碟寫入的機制,因此即使勒索軟體試圖加密檔案,也無法改寫,不會產生損害
  4. 只要採用RAID1,即使檔案遭加密,也能自動由另一顆磁碟的內容還原,因此特別不需要備份等額外對策
正確答案A. RAID1對磁碟故障有效,但加密會同時反映於兩顆磁碟,因此仍須將世代管理的備份另存於離線或異地

RAID所具備的是對抗磁碟實體故障的能力,正規寫入所產生的加密或誤刪除,會直接反映於全部磁碟。因此RAID無法取代備份。須取得多個世代的備份,並將至少1份保存於與網路隔離的場所或異地,同時定期確認可否還原。RAID並無禁止寫入的功能,即使增加台數,加密仍會同樣被反映。

第14題 | 檢視表的運用

人事資料庫的員工表中,含有員工編號、姓名、所屬單位、職稱、薪資、個人編號等欄位。欲讓一般員工僅能以員工名冊方式參照姓名・所屬單位・職稱。下列何者最適切?

  1. 定義僅取出姓名・所屬單位・職稱欄位的檢視表,僅授予一般員工對該檢視表的參照權限
  2. 讓全體員工皆具有員工表本身的參照權限,並於公司內部宣導不得檢視薪資與個人編號欄位
  3. 將員工表的權限改為全體員工皆可更新,並將薪資與個人編號欄位的值全部清空後運用
  4. 將員工表的備份置於共用資料夾,由各自從中尋找所需資訊使用
正確答案A. 定義僅取出姓名・所屬單位・職稱欄位的檢視表,僅授予一般員工對該檢視表的參照權限

檢視表是從原表格取出所需欄位或列所形成的虛擬表格,只要僅對檢視表授予參照權限,即可避免碰觸薪資或個人編號欄位。這符合僅授予必要最小限度權限的最小權限原則。僅靠宣導並無技術性限制,無法防止外洩。將欄位清空等於使資料本身遺失,讓全體員工具有更新權限更是不當。將備份置於共用資料夾的做法,反而會增加未受管理的複本,擴大外洩途徑。

第15題 | 資料庫的復原

資料庫伺服器磁碟因故障而無法使用,已更換為另一顆磁碟。留有前一晚的備份,以及其後取得的更新後日誌。若欲復原至故障發生前一刻的狀態,應採用下列何種方法?

  1. 僅還原備份,以前一晚取得備份時的狀態重新開始運作
  2. 還原備份後,再執行反映更新後日誌的前滾(roll forward)
  3. 僅執行將處理中斷交易取消的復原(rollback),藉此復原
  4. 僅使用更新前日誌,回復至比取得備份更早之前的狀態
正確答案B. 還原備份後,再執行反映更新後日誌的前滾(roll forward)

從媒體故障復原時,應先還原備份,再依序反映其後的更新後日誌,透過前滾(roll forward)推進至故障發生前一刻的狀態。若僅還原備份,其後的所有更新都會遺失。復原(rollback)是將處理中斷的交易回復至開始前狀態的處理,並不能取回備份之後的更新。以更新前日誌回到比備份時點更早的狀態並非復原。無論何種復原方式,皆以日誌的保全為前提。

第16題 | 需求定義

開發新業務系統時,符合資安內建設計(security by design)思維的進行方式為下列何者?

  1. 僅在測試階段發現脆弱性時才回頭至設計階段,逐次檢討並追加所需的安全對策
  2. 因安全性是運用承辦人所負責的作業,開發階段完全不將其納入需求或設計考量而逕行開發
  3. 在企劃・需求定義階段,即定義存取權限的區分方式、日誌取得範圍、加密、認證方式等安全需求
  4. 優先推進功能實作進行開發,待正式上線後,再依序追加所需的安全功能
正確答案C. 在企劃・需求定義階段,即定義存取權限的區分方式、日誌取得範圍、加密、認證方式等安全需求

資安內建設計是指從企劃・需求定義階段起,便將安全性納入設計的思維。若試圖在後續工序才追加,將伴隨設計變更而造成大規模返工,費用與工期皆會膨脹,且容易在未能完全修正的情況下便開始運用。無論是上線後才追加、發現脆弱性後才檢討,或是開發階段完全不考量,皆會招致此類返工與對策不足的問題。

第17題 | 入侵測試

在Web系統公開上線前實施的滲透測試,下列說明何者最適切?

  1. 是在調查程式內部結構後,確認所有條件分支至少執行一次的測試,以涵蓋程度衡量品質
  2. 是以攻擊者立場實際嘗試入侵、確認防禦是否可被突破的測試,實施須事先取得對象系統管理者的同意
  3. 是在不檢視程式內部結構的情況下,從外部確認輸入是否依規格產生對應輸出的測試,兼作為上線前最終確認的入侵可能性評估
  4. 是讓使用者實際操作,評估畫面易懂程度與易用性的測試
正確答案B. 是以攻擊者立場實際嘗試入侵、確認防禦是否可被突破的測試,實施須事先取得對象系統管理者的同意

滲透測試是以攻擊者視角確認入侵可能性的測試,與確認功能是否依規格運作的測試目的不同。即使所有功能測試皆已通過,仍可能發生遭入侵的情形。調查內部結構以確認分支涵蓋的是白箱測試,不看內部結構僅確認輸入輸出的是黑箱測試,易用性評估則是可用性驗證,皆為不同事物。此外,未經同意嘗試入侵他人系統的行為,可能觸犯禁止不正存取法,因此事前取得同意不可或缺。

第18題 | 問題管理

服務管理中事故管理與問題管理差異的說明,下列何者最適切?

  1. 事故管理以查明根本原因並防止再發生為目的,問題管理以儘早使服務恢復正常狀態為目的
  2. 事故管理以儘早使服務恢復正常狀態為目的,問題管理以查明根本原因並防止再發生為目的
  3. 事故管理僅處理資訊安全相關事故,問題管理處理其餘所有故障或事故,是依處理對象範圍所做的區分
  4. 事故管理與問題管理是指完全相同的活動,對象、目的、程序皆共通,僅是撰寫報告時的稱呼不同
正確答案B. 事故管理以儘早使服務恢復正常狀態為目的,問題管理以查明根本原因並防止再發生為目的

事故管理的目的是服務的早期復原,即使不清楚根本原因,也可先以暫行迴避方案恢復業務。問題管理的目的則是查明根本原因,並以永久對策防止再發生。由於目的不同,須作為不同流程管理。將兩者目的對調、或視為相同活動的敘述皆有誤。也並非依是否為安全事故來劃分處理對象。

第19題 | SLA

將業務系統的運用委外時簽訂SLA。關於SLA的敘述,下列何者最適切?

  1. SLA是提供方與使用方就服務品質水準以數值達成合意的文件,除可用率與目標復原時間外,也應訂定事故發生時的報告期限、日誌保存期間等安全事項
  2. SLA是服務提供方的內部規定,規定不對使用者揭露
  3. SLA僅須記載可用率或目標復原時間等可用性相關目標,事故發生時的報告期限或日誌保存期間等安全相關事項一律不得記載
  4. SLA一經合意便不得重新檢視,契約期間內也不進行達成狀況的測量
正確答案A. SLA是提供方與使用方就服務品質水準以數值達成合意的文件,除可用率與目標復原時間外,也應訂定事故發生時的報告期限、日誌保存期間等安全事項

SLA是提供方與使用方合意的文件,以數值訂定可用率、故障時的目標復原時間、回應時間等。若也一併訂定安全相關事項(事故發生時的報告期限、日誌保存期間、脆弱性因應時間等),一旦發生事故便能明確得知可獲得何種因應。並非僅為提供方的內部規定,合意的水準應持續測量・評估並改善(SLM),並視需要重新檢視。

第20題 | 變更與組態

服務管理中變更管理與組態管理的說明,下列組合最適切?

  1. 變更管理是作為受理使用者詢問或故障通報之單一窗口的活動,組態管理是以儘早從故障中復原服務為目的的活動
  2. 變更管理是查明故障根本原因的活動,組態管理是確保業務所需處理能力的活動
  3. 變更管理是評估對系統變更的影響、取得核准後才實施並記錄的活動,組態管理是持續正確掌握設備・軟體・設定等構成要素及其關係的活動
  4. 變更管理是稽核人員指示受稽核部門改善的活動,組態管理是經營者判斷是否投資的活動
正確答案C. 變更管理是評估對系統變更的影響、取得核准後才實施並記錄的活動,組態管理是持續正確掌握設備・軟體・設定等構成要素及其關係的活動

變更管理是為防止無秩序變更、於評估影響並取得核准後才實施並記錄的機制,防止未經核准的變更本身即成為一種安全對策。組態管理則是持續正確掌握設備或軟體的版本・設定及相互關係的活動,使脆弱性一經公布便能立即鎖定相關資產。單一詢問窗口是服務台,早期復原是事故管理,查明根本原因是問題管理,確保處理能力是容量・能力管理,皆為不同流程。

第21題 | 稽核的獨立性

決定於公司內部實施系統稽核。就系統稽核人員獨立性的觀點,下列何者最適切?

  1. 由組織上獨立於受稽核部門的內部稽核部門承辦人,或外部稽核人員進行稽核
  2. 受稽核部門的部門主管,自行稽核本部門業務並製作、提交稽核報告書
  3. 資訊系統部門的運用承辦人,自行稽核自己平時運用的業務系統
  4. 負責稽核對象系統開發的專案負責人,自行稽核該系統
正確答案A. 由組織上獨立於受稽核部門的內部稽核部門承辦人,或外部稽核人員進行稽核

系統稽核人員須具備組織上獨立於受稽核部門(外觀獨立性),以及能公正・客觀判斷(精神獨立性)的條件。若稽核自己曾參與建置或運用的對象,容易被認為會忽略對自己不利的事實、或有此嫌疑,因此不符合獨立性要件。運用承辦人、開發負責的專案負責人、受稽核部門的部門主管,皆會演變為稽核自己的業務而不適切,應由獨立的內部稽核部門或外部稽核人員實施。

第22題 | 稽核軌跡

系統稽核中稽核軌跡與後續追蹤的說明,下列何者最適切?

  1. 稽核軌跡是指稽核人員所製作的稽核報告書本身,為維持獨立性不對受稽核部門公開,後續追蹤則由受稽核部門自行評估改善狀況並視為完成
  2. 稽核軌跡是指可藉由紀錄回溯追蹤處理於何時由何人以何種方式進行的機制或紀錄,後續追蹤是由稽核人員確認指出事項的改善狀況
  3. 稽核軌跡僅在稽核期間才取得,平常運用時可省略取得
  4. 後續追蹤是由稽核人員自行擬定並實施改善方案,藉此解決問題
正確答案B. 稽核軌跡是指可藉由紀錄回溯追蹤處理於何時由何人以何種方式進行的機制或紀錄,後續追蹤是由稽核人員確認指出事項的改善狀況

稽核軌跡是指如存取日誌、操作紀錄、核准紀錄般,可事後追蹤處理經過的機制・紀錄,正因平時便持續取得・保存,事後才得以驗證。後續追蹤則是稽核人員確認稽核報告書所指出事項是否已完成改善的活動。實際執行改善的是受稽核部門,若由稽核人員自行實施,將在下次稽核時演變為稽核自己的工作,損及獨立性。稽核軌跡與稽核報告書是不同的事物。

第23題 | CISO

企業中CISO職責的說明,下列何者最適切?

  1. 制定自家產品的銷售戰略與價格戰略,對達成銷售目標負責
  2. 製作財務報表,對股東會的會計說明負責
  3. 對資訊安全方針的制定、風險因應方針的決定、事故發生時的指揮,以及向經營階層報告負責
  4. 親自進行公司內部電腦或網路設備的設置與配線作業,並負責設備的日常維護與故障因應
正確答案C. 對資訊安全方針的制定、風險因應方針的決定、事故發生時的指揮,以及向經營階層報告負責

CISO(最高資訊安全長)是資訊安全方面經營層級的最高負責人,負責方針的制定、風險因應方針的決定、重大事故發生時的指揮,以及向經營階層與公司外部報告。銷售戰略屬於業務部門,財務報表的製作與說明屬於CFO等財務部門,設備的設置與日常維護則是資訊系統部門的實務,皆非CISO的職責。在經營階層設置負責人、而非交由承辦人自行負責安全事務,其本身即具有意義。

第24題 | 職務分工

從內部控制的觀點,符合職務分工思維的運用方式為下列何者?

  1. 將負責採購發包的承辦人與負責驗收到貨物品的承辦人分開為不同人員
  2. 為優先考量業務效率,也將正式環境的變更權限授予系統開發承辦人
  3. 授予全體員工管理者權限,使任何人皆可執行所需作業
  4. 由1名承辦人一貫負責從申請、核准、執行到記錄,使責任歸屬明確
正確答案A. 將負責採購發包的承辦人與負責驗收到貨物品的承辦人分開為不同人員

職務分工是內部控制的基本原則,將申請・核准・執行・記錄等角色分派給多人,藉由相互牽制使舞弊或錯誤不易發生。將發包者與驗收者分開即為典型範例。1人可獨力完成一連串處理的狀態,舞弊不易被發覺,違反職務分工。將正式環境變更權限授予開發承辦人,會使未經核准的變更成為可能,應予避免。授予全體員工管理者權限也違反最小權限原則。

第25題 | RFI與RFP

將業務系統發包予外部時的採購流程,下列何者最適切?

  1. 資訊徵詢書(RFI)→提案邀請書(RFP)→提案書的受理・評估→簽約
  2. 簽約→提案邀請書(RFP)→提案書的受理・評估→資訊徵詢書(RFI)
  3. 提案邀請書(RFP)→資訊徵詢書(RFI)→簽約→提案書的受理・評估
  4. 提案書的受理・評估→資訊徵詢書(RFI)→簽約→提案邀請書(RFP)
正確答案A. 資訊徵詢書(RFI)→提案邀請書(RFP)→提案書的受理・評估→簽約

首先以RFI(資訊徵詢書)向廠商蒐集市場上有哪些產品・服務・技術的資訊。以此為基礎整理需求,製作RFP(提案邀請書),向多家廠商邀請具體提案。依事先訂定的基準評估所提出的提案書與報價單,選定發包對象並簽訂契約。蒐集資訊的階段在前、要求提案的階段在後,其他選項皆將此先後順序對調,屬於錯誤。RFP中須明確載明安全需求。

第26題 | 委外業者甄選

將處理顧客個人資料的業務委外。關於委外業者甄選與管理的敘述,下列何者最適切?

  1. 即使委外業者再轉委外予其他業者,也不需要通知委託方
  2. 只需選定價格與交期最有利的廠商即可,認證取得狀況、安全相關事項、事故時的約定等於簽約後再商議
  3. 委外的當下,個人資料的管理責任即全數移轉至委外業者,委託方於甄選後即完全不再介入管理或監督
  4. 將認證取得狀況、再委外的處理方式、事故時的報告義務、接受稽核、終止時的資料銷毀等明確訂於甄選基準與契約中,委外後也定期接受報告並加以監督
正確答案D. 將認證取得狀況、再委外的處理方式、事故時的報告義務、接受稽核、終止時的資料銷毀等明確訂於甄選基準與契約中,委外後也定期接受報告並加以監督

甄選委外業者時,不僅是價格與交期,也應將安全性納入評估項目。應於甄選基準與契約書中明確載明ISMS認證或個人資料保護標章的取得狀況、是否可再委外及再委外對象的管理方式、事故發生時的報告義務與期限、接受稽核的條款、契約終止時資料返還・銷毀的方法。即使將個人資料的處理委外,委託方仍負有對委外業者實施必要且適當監督的義務,責任並不會移轉。讓委外業者未經委託方同意即進行再委外,也不適切。

第27題 | 生成式AI與機密

員工申請欲在業務上使用生成式AI服務。從防止資訊外洩的觀點,組織應訂定的規則,下列何者最適切?

  1. 因輸入內容業者端必定會刪除,即使是機密資訊也可自由輸入
  2. 因生成式AI具有危險性,一律禁止在公司內部終端使用,至於使用私人終端或個人帳號則交由各自判斷
  3. 讓員工各自依個人判斷自由選擇喜歡的生成式AI服務,業務所處理的資料也可不受限制自由輸入
  4. 將可使用的服務限定為組織核准者,並以規則明示不得輸入顧客個人資訊或未公開經營資訊等內容
正確答案D. 將可使用的服務限定為組織核准者,並以規則明示不得輸入顧客個人資訊或未公開經營資訊等內容

輸入生成式AI的內容,有可能被業者端保存或用於學習,若輸入機密資訊,恐由此外流至外部。因此應將可使用的服務限定為組織核准者,並以規則明示可輸入與不宜輸入資訊的範圍。並不保證輸入內容必定會被刪除。讓員工自由選擇的運用方式,或在公司內部禁止、卻將私人終端的使用交由各自判斷的運用方式,皆會滋生管理無法觸及的影子IT,反而提高外洩的危險。

第28題 | AI的輸出

讓生成式AI製作對外說明資料的草稿。此草稿的處理方式,下列何者最適切?

  1. 生成式AI有時會煞有其事地輸出並非事實的內容,生成物也可能與既有著作物相似,因此應由人進行事實查核與權利關係確認後才公布
  2. 只要註明出處,即可不經事實查核直接公布
  3. 生成式AI的輸出是基於大量學習資料製作,內容必定正確,也不會與既有著作物相似,因此不經確認直接公布
  4. 生成式AI所製作的文章不會產生著作權問題,因此不需要確認權利關係
正確答案A. 生成式AI有時會煞有其事地輸出並非事實的內容,生成物也可能與既有著作物相似,因此應由人進行事實查核與權利關係確認後才公布

生成式AI有時會以煞有其事的文字輸出並非基於事實的內容,此即幻覺(hallucination),因此不能將輸出內容照單全收視為正確。此外,生成物有時會與既有著作物相似,若直接公布・販售,恐構成權利侵害。因此應由人進行事實查核與權利關係・使用條款的確認後再公布。並不能因基於學習資料便斷言內容正確,註明出處也無法取代事實查核。

第29題 | 投資判斷

某項資訊資產若發生事故,估計每次損失金額為2,000萬日圓,發生機率為每年10%。針對防止此事故之對策費用,經營判斷上適切的思維為下列何者?

  1. 預估損失額為每年200萬日圓,將此與對策的年度費用相比較,藉此判斷投資的妥當性。惟涉及人命或法令遵循的事項,不得僅以成本效益判斷
  2. 預估損失額為每年200萬日圓,但無論金額多寡,對策費用皆應投入與每次損失額相同的2,000萬日圓,不考慮成本效益
  3. 只要發生機率未達100%,即視為不會發生事故,判斷不需要對策
  4. 因資安對策屬於不產生營收的費用,應完全不投入費用
正確答案A. 預估損失額為每年200萬日圓,將此與對策的年度費用相比較,藉此判斷投資的妥當性。惟涉及人命或法令遵循的事項,不得僅以成本效益判斷

預估的年度損失額,可概算為每次損失額×年發生機率,即2,000萬日圓×10%=200萬日圓。以此預估損失額因對策而可減少的幅度,與對策的年度費用相比較,藉此判斷投資的妥當性,是基本的思維。無論何時都投入全額損失金額,或完全不投入費用,皆非合理做法;以發生機率未達100%為由判斷不需對策也是錯誤。惟涉及人命或法令遵循的對策,不得僅以成本效益決定。

第30題 | KGI與KPI

為向經營階層以數值報告資訊安全推動狀況,設定KGI・CSF・KPI。下列組合何者最適切?

  1. KPI是僅供經營階層掌握的秘密指標,不對承辦部門公開
  2. 將KGI設為「重大事故發生件數為零」,CSF設為「全體員工安全意識的提升」,KPI設為「訓練開啟率」或「脆弱性平均修正天數」
  3. KGI・CSF・KPI皆為最終成果指標,寫上相同內容重複3次表示即可
  4. 將KGI設為「標的式攻擊郵件訓練開啟率5%以下」,CSF設為「每年反覆實施訓練」,KPI設為「將重大事故發生件數降為零」
正確答案B. 將KGI設為「重大事故發生件數為零」,CSF設為「全體員工安全意識的提升」,KPI設為「訓練開啟率」或「脆弱性平均修正天數」

KGI是最終應達成的成果指標,CSF是達成該成果的決定性關鍵成功因素,KPI則是衡量進度的中間指標。因此應將最終成果「重大事故發生件數為零」設為KGI,將意識提升設為成功因素CSF,並將衡量其進展的訓練開啟率或脆弱性平均修正天數設為KPI。將KGI與KPI對調的組合有誤。三者是角色不同的獨立指標,KPI應與承辦部門共享,以供其改善日常活動。

練習:作答本頁的題目

這是隨機出題的練習工具(在啟用 JavaScript 時運作)。即使不使用此工具,也能閱讀上方的所有題目與解說。

※ 解說是供學習用的資訊。考試的出題範圍與制度每年可能變動,請務必確認主辦機構的官方公告。

本頁面譯自日文原文。若譯文與原文內容不一致,以日文版為準。 查看日文原文