欲以防火牆僅允許從公司內部以HTTPS連往外部Web網站的通訊。應允許的目的地通訊埠編號為下列何者?
- 80
- 443
- 23
- 25
正確答案
B. 443HTTPS使用TCP的443號,因此僅允許443。80是HTTP,通訊以明文傳送,不符合本次僅允許加密連線的目的。25是SMTP(郵件傳送),23是Telnet(遠端登入),皆與瀏覽網頁無關。防火牆的原則是僅允許必要的通訊,其餘一律拒絕。
證照 · Information Security Management (SG) 合格實驗室
可以用繁體中文閱讀題目與解說。講義(解說文章)僅有日文版。
欲以防火牆僅允許從公司內部以HTTPS連往外部Web網站的通訊。應允許的目的地通訊埠編號為下列何者?
HTTPS使用TCP的443號,因此僅允許443。80是HTTP,通訊以明文傳送,不符合本次僅允許加密連線的目的。25是SMTP(郵件傳送),23是Telnet(遠端登入),皆與瀏覽網頁無關。防火牆的原則是僅允許必要的通訊,其餘一律拒絕。
將公司內部網路依部門分割為子網路,並以路由器控制子網路之間的通訊。此對策的主要目的為下列何者?
網路劃分區域的目的,在於抑制入侵或感染發生後的橫向擴散,並可在邊界設備阻斷通訊、便於圍堵。這並非完全阻絕外部入侵的機制,而是用於抑制內部損害擴大的對策。IP位址若不是每台終端各自唯一便無法通訊,因此不能分配相同位址。加密是VPN或TLS的職責,子網路劃分本身無法達成。
對公司內部終端分配私有IP位址,並以NAPT轉換為公有IP位址後連上網際網路。關於此架構的說明,下列何者最適切?
NAT/NAPT是位址轉換機制,目的在於節省公有IP位址。雖有外部較難直接送達的附帶效果,但並無篩選通訊的功能,因此無法取代防火牆。也不具備加密功能,因此無法取代VPN。即使使用私有IP位址,仍可能經由郵件或瀏覽網頁而感染,也無法防止受感染終端與外部指令伺服器通訊。
居家辦公者從自家以VPN連接公司內部系統。關於VPN的說明,下列何者最適切?
VPN是在公眾網路上建立加密虛擬專線的技術,所守護的是通訊路徑的機密性與完整性。若受感染的終端以VPN連線,惡意軟體便會經由加密路徑進入公司內部,因此終端端另需套用修補程式、防毒對策與多重要素認證。VPN並非實體專線,而是利用網際網路等公眾網路。也不具備將終端內檔案加密的功能。
關於營業處所無線區域網路的安全對策,下列何者最適切?
無線區域網路防護的主體是加密與認證,應使用WPA2或WPA3。WEP在短時間內即可被破解,不應使用。無論是SSID隱藏功能或MAC位址過濾,只要觀測通訊即可得知SSID或MAC位址,並非可單獨依賴的對策。訪客用無線區域網路原則上應與業務用網路分離,若連接至同一網路,恐使訪客終端得以進入公司內部。
為減少偽造自家網域之冒名郵件的受害,欲導入寄件網域認證。關於SPF、DKIM、DMARC的說明,下列何者最適切?
SPF是將可寄送自家網域郵件的伺服器IP位址公布於DNS,由接收端核對。DKIM是由寄件端附加電子簽章,接收端以DNS公開的金鑰驗證。DMARC則依SPF與DKIM的結果,由寄件網域端公布認證失敗郵件應「不作為・隔離・拒絕」何種處理的方針,並接收結果報告。將SPF與DKIM說明對調,或將DMARC說成內文加密,皆為錯誤。這些機制皆以在DNS登錄等寄件網域端的設定為前提。
將公司內部伺服器與網路設備同步至NTP伺服器以校準時間。在資訊安全上,此舉之所以重要的理由,下列何者最適切?
若各設備時鐘有落差,即使並列多份日誌,也無法得知事件的先後關係,無從追蹤何時發生了什麼事,作為證據的可信度也會受損。因此以共通的NTP伺服器校準時間,是事故調查與稽核軌跡的前提。時間同步與日誌容量無關,也不具備通訊加密功能,更不會使惡意軟體的動作時刻變得可預測。
利用IaaS建置自家公司業務伺服器。依責任共擔模式的思維,使用者應辦理的事項,下列何者最適切?
在IaaS中,業者提供的範圍止於設施・硬體・網路・虛擬化基礎架構,使用者所導入之客體作業系統以上的部分(作業系統、中介軟體、應用程式、資料、帳號)屬於使用者的責任範圍。因此客體作業系統的修補程式套用應由使用者執行。資料中心的門禁管理、實體硬體的更換、虛擬化基礎架構的脆弱性因應,皆屬於業者一方的責任範圍,使用者無法執行。
業務上使用SaaS的檔案共用服務時,承辦人將共用範圍設為「知道連結的所有人」,導致機密檔案在公司外部也能被檢視。依責任共擔模式的思維,下列說明何者最適切?
在SaaS中,應用程式的運作及其脆弱性因應屬於業者的責任,但資料本身、使用者帳號、存取權限・共用範圍的設定,仍留在使用者的責任範圍內。即使使用雲端,這部分的責任也不會轉移給業者。業者並不會自動為設定進行最佳化,正因使用者具有共用設定的權限,這類因設定錯誤導致的外洩事件才會實際大量發生。
在PaaS上運行自家公司開發的業務應用程式。若該應用程式被發現存在SQL注入脆弱性,下列因應方式何者最適切?
在PaaS中,OS、中介軟體乃至執行環境由業者管理,但使用者在其上開發並部署的應用程式與資料、帳號管理,屬於使用者的責任範圍。SQL注入是起因於自家應用程式架構的脆弱性,因此應由自家公司修正程式。並非等待業者修正的對象,也不是靠OS修補程式即可解決的問題。PaaS正是供使用者開發並執行應用程式的平台,稱無法開發的敘述也有誤。
將可用率0.95的裝置A與可用率0.90的裝置B串聯連接,僅當A與B皆運作時整套系統才運作。系統整體的可用率為多少?其中A與B的故障彼此獨立。
在串聯結構中,須所有裝置同時運作,因此整體可用率為各裝置可用率的乘積。0.95×0.90=0.855。0.925是兩個可用率的單純平均((0.95+0.90)÷2),0.900僅是裝置B單獨的可用率,皆非串聯結構的值。0.990也是毫無依據的數值;作為參考,若是任一方運作即可的並聯結構,則為1−(1−0.95)×(1−0.90)=0.995。裝置串聯得愈多,整體可用率愈低,因此需要可用性的部分應予以備援化。
準備2台可用率0.90的裝置,只要其中一台運作系統整體便能運作的備援結構。系統整體的可用率為多少?其中2台的故障彼此獨立。
並聯(備援)結構的可用率,是以1減去所有裝置同時停止的機率求得。1−(1−0.90)×(1−0.90)=1−0.10×0.10=1−0.01=0.99。0.81是須兩者皆運作的串聯結構的值(0.90×0.90),0.90是僅1台時的值。0.95則是任何計算都得不出、毫無依據的數值,皆非備援結構的計算結果。備援化可提升整體可用率,有助於事業持續,這點可由數字得到驗證。
檔案伺服器的磁碟以RAID1(鏡射)方式組成。作為勒索軟體對策的評估,下列何者最適切?
RAID所具備的是對抗磁碟實體故障的能力,正規寫入所產生的加密或誤刪除,會直接反映於全部磁碟。因此RAID無法取代備份。須取得多個世代的備份,並將至少1份保存於與網路隔離的場所或異地,同時定期確認可否還原。RAID並無禁止寫入的功能,即使增加台數,加密仍會同樣被反映。
人事資料庫的員工表中,含有員工編號、姓名、所屬單位、職稱、薪資、個人編號等欄位。欲讓一般員工僅能以員工名冊方式參照姓名・所屬單位・職稱。下列何者最適切?
檢視表是從原表格取出所需欄位或列所形成的虛擬表格,只要僅對檢視表授予參照權限,即可避免碰觸薪資或個人編號欄位。這符合僅授予必要最小限度權限的最小權限原則。僅靠宣導並無技術性限制,無法防止外洩。將欄位清空等於使資料本身遺失,讓全體員工具有更新權限更是不當。將備份置於共用資料夾的做法,反而會增加未受管理的複本,擴大外洩途徑。
資料庫伺服器磁碟因故障而無法使用,已更換為另一顆磁碟。留有前一晚的備份,以及其後取得的更新後日誌。若欲復原至故障發生前一刻的狀態,應採用下列何種方法?
從媒體故障復原時,應先還原備份,再依序反映其後的更新後日誌,透過前滾(roll forward)推進至故障發生前一刻的狀態。若僅還原備份,其後的所有更新都會遺失。復原(rollback)是將處理中斷的交易回復至開始前狀態的處理,並不能取回備份之後的更新。以更新前日誌回到比備份時點更早的狀態並非復原。無論何種復原方式,皆以日誌的保全為前提。
開發新業務系統時,符合資安內建設計(security by design)思維的進行方式為下列何者?
資安內建設計是指從企劃・需求定義階段起,便將安全性納入設計的思維。若試圖在後續工序才追加,將伴隨設計變更而造成大規模返工,費用與工期皆會膨脹,且容易在未能完全修正的情況下便開始運用。無論是上線後才追加、發現脆弱性後才檢討,或是開發階段完全不考量,皆會招致此類返工與對策不足的問題。
在Web系統公開上線前實施的滲透測試,下列說明何者最適切?
滲透測試是以攻擊者視角確認入侵可能性的測試,與確認功能是否依規格運作的測試目的不同。即使所有功能測試皆已通過,仍可能發生遭入侵的情形。調查內部結構以確認分支涵蓋的是白箱測試,不看內部結構僅確認輸入輸出的是黑箱測試,易用性評估則是可用性驗證,皆為不同事物。此外,未經同意嘗試入侵他人系統的行為,可能觸犯禁止不正存取法,因此事前取得同意不可或缺。
服務管理中事故管理與問題管理差異的說明,下列何者最適切?
事故管理的目的是服務的早期復原,即使不清楚根本原因,也可先以暫行迴避方案恢復業務。問題管理的目的則是查明根本原因,並以永久對策防止再發生。由於目的不同,須作為不同流程管理。將兩者目的對調、或視為相同活動的敘述皆有誤。也並非依是否為安全事故來劃分處理對象。
將業務系統的運用委外時簽訂SLA。關於SLA的敘述,下列何者最適切?
SLA是提供方與使用方合意的文件,以數值訂定可用率、故障時的目標復原時間、回應時間等。若也一併訂定安全相關事項(事故發生時的報告期限、日誌保存期間、脆弱性因應時間等),一旦發生事故便能明確得知可獲得何種因應。並非僅為提供方的內部規定,合意的水準應持續測量・評估並改善(SLM),並視需要重新檢視。
服務管理中變更管理與組態管理的說明,下列組合最適切?
變更管理是為防止無秩序變更、於評估影響並取得核准後才實施並記錄的機制,防止未經核准的變更本身即成為一種安全對策。組態管理則是持續正確掌握設備或軟體的版本・設定及相互關係的活動,使脆弱性一經公布便能立即鎖定相關資產。單一詢問窗口是服務台,早期復原是事故管理,查明根本原因是問題管理,確保處理能力是容量・能力管理,皆為不同流程。
決定於公司內部實施系統稽核。就系統稽核人員獨立性的觀點,下列何者最適切?
系統稽核人員須具備組織上獨立於受稽核部門(外觀獨立性),以及能公正・客觀判斷(精神獨立性)的條件。若稽核自己曾參與建置或運用的對象,容易被認為會忽略對自己不利的事實、或有此嫌疑,因此不符合獨立性要件。運用承辦人、開發負責的專案負責人、受稽核部門的部門主管,皆會演變為稽核自己的業務而不適切,應由獨立的內部稽核部門或外部稽核人員實施。
系統稽核中稽核軌跡與後續追蹤的說明,下列何者最適切?
稽核軌跡是指如存取日誌、操作紀錄、核准紀錄般,可事後追蹤處理經過的機制・紀錄,正因平時便持續取得・保存,事後才得以驗證。後續追蹤則是稽核人員確認稽核報告書所指出事項是否已完成改善的活動。實際執行改善的是受稽核部門,若由稽核人員自行實施,將在下次稽核時演變為稽核自己的工作,損及獨立性。稽核軌跡與稽核報告書是不同的事物。
企業中CISO職責的說明,下列何者最適切?
CISO(最高資訊安全長)是資訊安全方面經營層級的最高負責人,負責方針的制定、風險因應方針的決定、重大事故發生時的指揮,以及向經營階層與公司外部報告。銷售戰略屬於業務部門,財務報表的製作與說明屬於CFO等財務部門,設備的設置與日常維護則是資訊系統部門的實務,皆非CISO的職責。在經營階層設置負責人、而非交由承辦人自行負責安全事務,其本身即具有意義。
從內部控制的觀點,符合職務分工思維的運用方式為下列何者?
職務分工是內部控制的基本原則,將申請・核准・執行・記錄等角色分派給多人,藉由相互牽制使舞弊或錯誤不易發生。將發包者與驗收者分開即為典型範例。1人可獨力完成一連串處理的狀態,舞弊不易被發覺,違反職務分工。將正式環境變更權限授予開發承辦人,會使未經核准的變更成為可能,應予避免。授予全體員工管理者權限也違反最小權限原則。
將業務系統發包予外部時的採購流程,下列何者最適切?
首先以RFI(資訊徵詢書)向廠商蒐集市場上有哪些產品・服務・技術的資訊。以此為基礎整理需求,製作RFP(提案邀請書),向多家廠商邀請具體提案。依事先訂定的基準評估所提出的提案書與報價單,選定發包對象並簽訂契約。蒐集資訊的階段在前、要求提案的階段在後,其他選項皆將此先後順序對調,屬於錯誤。RFP中須明確載明安全需求。
將處理顧客個人資料的業務委外。關於委外業者甄選與管理的敘述,下列何者最適切?
甄選委外業者時,不僅是價格與交期,也應將安全性納入評估項目。應於甄選基準與契約書中明確載明ISMS認證或個人資料保護標章的取得狀況、是否可再委外及再委外對象的管理方式、事故發生時的報告義務與期限、接受稽核的條款、契約終止時資料返還・銷毀的方法。即使將個人資料的處理委外,委託方仍負有對委外業者實施必要且適當監督的義務,責任並不會移轉。讓委外業者未經委託方同意即進行再委外,也不適切。
員工申請欲在業務上使用生成式AI服務。從防止資訊外洩的觀點,組織應訂定的規則,下列何者最適切?
輸入生成式AI的內容,有可能被業者端保存或用於學習,若輸入機密資訊,恐由此外流至外部。因此應將可使用的服務限定為組織核准者,並以規則明示可輸入與不宜輸入資訊的範圍。並不保證輸入內容必定會被刪除。讓員工自由選擇的運用方式,或在公司內部禁止、卻將私人終端的使用交由各自判斷的運用方式,皆會滋生管理無法觸及的影子IT,反而提高外洩的危險。
讓生成式AI製作對外說明資料的草稿。此草稿的處理方式,下列何者最適切?
生成式AI有時會以煞有其事的文字輸出並非基於事實的內容,此即幻覺(hallucination),因此不能將輸出內容照單全收視為正確。此外,生成物有時會與既有著作物相似,若直接公布・販售,恐構成權利侵害。因此應由人進行事實查核與權利關係・使用條款的確認後再公布。並不能因基於學習資料便斷言內容正確,註明出處也無法取代事實查核。
某項資訊資產若發生事故,估計每次損失金額為2,000萬日圓,發生機率為每年10%。針對防止此事故之對策費用,經營判斷上適切的思維為下列何者?
預估的年度損失額,可概算為每次損失額×年發生機率,即2,000萬日圓×10%=200萬日圓。以此預估損失額因對策而可減少的幅度,與對策的年度費用相比較,藉此判斷投資的妥當性,是基本的思維。無論何時都投入全額損失金額,或完全不投入費用,皆非合理做法;以發生機率未達100%為由判斷不需對策也是錯誤。惟涉及人命或法令遵循的對策,不得僅以成本效益決定。
為向經營階層以數值報告資訊安全推動狀況,設定KGI・CSF・KPI。下列組合何者最適切?
KGI是最終應達成的成果指標,CSF是達成該成果的決定性關鍵成功因素,KPI則是衡量進度的中間指標。因此應將最終成果「重大事故發生件數為零」設為KGI,將意識提升設為成功因素CSF,並將衡量其進展的訓練開啟率或脆弱性平均修正天數設為KPI。將KGI與KPI對調的組合有誤。三者是角色不同的獨立指標,KPI應與承辦部門共享,以供其改善日常活動。
這是隨機出題的練習工具(在啟用 JavaScript 時運作)。即使不使用此工具,也能閱讀上方的所有題目與解說。
※ 解說是供學習用的資訊。考試的出題範圍與制度每年可能變動,請務必確認主辦機構的官方公告。
本頁面譯自日文原文。若譯文與原文內容不一致,以日文版為準。 查看日文原文