Karinoya 學習室

證照 · Information Security Management (SG) 合格實驗室

業務上的IT運用

可以用繁體中文閱讀題目與解說。講義(解說文章)僅有日文版。

查看日文版(含講義) →

第1題 | 最小權限

在A公司會計部擔任資訊安全負責人的B先生,負責每年檢視一次部內共用資料夾的存取權限。他從資訊系統部門收到目前的設定一覽表。營業部業務上須參閱請款資料夾,以確認自己所負責客戶的請款狀況。人事部的薪資承辦人業務上須具備薪資資料夾的寫入權限。會計部負責製作請款單與分錄,兩者皆須具備寫入權限。薪資資料夾中存放著全體員工的薪資金額及個人編號(My Number)相關文件。依最小權限原則,B先生應優先要求更正的設定是下列何者?

共有フォルダのアクセス権一覧(抜粋)
行 フォルダ        利用者グループ  権限1  /経理/請求書    経理部          読み書き2  /経理/請求書    営業部          読み取り3  /経理/仕訳      経理部          読み書き4  /人事/給与      人事部給与担当  読み書き5  /人事/給与      全従業員        読み取り
  1. 第3行。應將會計部可讀寫分錄資料夾的狀態,改為僅於月底才生效
  2. 第5行。應廢止全體員工皆可參閱薪資資料夾的狀態,限縮為業務上有必要的人事部薪資承辦人
  3. 第1行。會計部可讀寫請款資料夾的權限過強,應改為僅可讀取的權限
  4. 第2行。應廢止營業部可參閱請款資料夾的狀態,改為有需要時再向會計部詢問
正確答案B. 第5行。應廢止全體員工皆可參閱薪資資料夾的狀態,限縮為業務上有必要的人事部薪資承辦人

第5行是全體員工皆可讀取他人薪資金額及個人編號相關文件的狀態,屬於業務上無必要的權限,應立即刪除。第1行與第3行是會計部本職業務所需的寫入權限,第2行也是營業部業務所需的參閱權限,兩者皆有明確依據,並非需要更正的對象。最小權限並非一律削弱權限,而是消除無必要性的權限。

第2題 | 職務分工

A公司的業務系統使用者ID的核發,由資訊系統部門的C先生一人負責。目前的作業流程是:各部門以電子郵件提出申請後,C先生審閱內容並自行判斷是否有必要,隨即直接登錄至系統。申請郵件是寄給個人,並未規定要留下紀錄。日前的內部稽核發現,有1個不存在使用者的ID遭到登錄,但無法追溯是根據誰的申請而登錄的。C先生多年來工作認真,沒有人懷疑他本人。在檢視此作業流程時,下列何者是最適當的因應方式?

  1. 將使用者ID的核發改為:由所屬主管提出申請、資訊管理負責人核准,登錄作業則由另一名承辦人執行,並留下申請、核准、登錄的紀錄
  2. 將申請郵件的收件對象由個人改為資訊系統部門的共用信箱,並將收到的郵件保存1年以供檢索
  3. 要求C先生提交關於保密與適當執行業務的切結書,並每年接受1次資訊安全教育訓練
  4. 為減輕C先生的負擔,將登錄承辦人增加為2人,由這2人輪流判斷申請的妥當性並執行登錄
正確答案A. 將使用者ID的核發改為:由所屬主管提出申請、資訊管理負責人核准,登錄作業則由另一名承辦人執行,並留下申請、核准、登錄的紀錄

問題的本質在於判斷申請妥當性的人與執行登錄的人為同一人,且未留下紀錄。若將申請、核准、登錄分屬不同角色並留下紀錄,就不會出現缺乏依據的登錄,事後也能追溯(職務分工)。即使將承辦人增加為2人,一人即可完成全部作業的結構並未改變;切結書與教育訓練並不能減少不當行為發生的機會。改為共用信箱並保存郵件,僅止於改善可追溯性,並無法解決核准機制缺失的問題。

第3題 | 共用ID

A公司的零售店鋪在操作POS收銀機時,使用店鋪共用的ID「shop01」,密碼則包含店長在內的8名員工全員皆知曉。某天,總部核對營業額時發現,平常幾乎不會發生的銷售取消,同一天內被多次記錄。總部調閱店鋪的操作紀錄後,取得以下紀錄。該店鋪並未設置監視攝影機,班表也僅記錄到出勤時段為止。總部無法特定是誰進行了此項操作。為防止再次發生,最應優先進行的是下列何者?

店舗POSの操作ログ(抜粋)
日時              利用者ID  端末   操作2026-08-03 09:12  shop01    POS-1  売上登録2026-08-03 13:40  shop01    POS-1  売上取消2026-08-03 15:02  shop01    POS-2  売上取消2026-08-03 18:05  shop01    POS-2  売上取消
  1. 將POS終端機減少為僅1台POS-1,並事先詳細限定可進行收銀操作的地點與時段
  2. 將紀錄保存期間由目前的3個月延長至3年,並回溯過去,全面盤查是否有相同的操作
  3. 為每位員工核發個人ID並廢止共用ID,使系統能透過紀錄追蹤誰進行了何種操作
  4. 共用ID「shop01」的密碼每月變更一次,變更內容由店長以口頭方式轉達全體員工
正確答案C. 為每位員工核發個人ID並廢止共用ID,使系統能透過紀錄追蹤誰進行了何種操作

由於紀錄中僅留下共用ID,即使有紀錄也無法特定操作者(責任追溯性的缺失)。若改為個人ID,便能特定操作者,並因產生「會被看見」的意識而具備嚇阻效果。延長保存期間、減少終端機、定期變更密碼,都無法解決在共用ID狀態下無法特定操作者這項根本原因。

第4題 | 特權ID的管理

A公司將業務系統的管理者權限(特權ID)常態性地分配給資訊系統部門的3名承辦人。這3人平時處理電子郵件、製作資料等日常工作,也都是以登入了特權ID的終端機進行。日前,其中一名承辦人操作失誤,刪除了部分正式環境資料,雖已從備份中復原,但稽核部門指出應檢視特權ID的管理方式。這3人皆因維護作業而需要管理者權限,但該作業每月僅發生數次。特權ID的運用方式,下列何者最為適當?

  1. 特權ID維持由3人共同管理不變,執行管理者作業時必須有2人以上同席、相互確認操作內容,並將此事實留存於作業紀錄
  2. 維持3人皆持有特權ID的現狀,每月月底由各自申報其執行的管理者作業內容並留存紀錄
  3. 平時不將特權ID分配給任何人,僅於維護作業時經申請與核准程序才予以借出,作業結束後收回並變更密碼,並核對借出紀錄與操作紀錄以進行檢查
  4. 將特權ID的密碼變更為32個字元的複雜字串,並保管於僅這3名承辦人可查閱之處
正確答案C. 平時不將特權ID分配給任何人,僅於維護作業時經申請與核准程序才予以借出,作業結束後收回並變更密碼,並核對借出紀錄與操作紀錄以進行檢查

僅於作業時借出、作業後收回並變更密碼,可消除日常業務中誤操作的機會,並可透過核對借出紀錄與操作紀錄,發現未經記錄的特權操作。密碼加長並不能改變常態可用的狀態,也無法防止誤操作。同席相互確認僅屬輔助措施,常態分配的問題依然存在。自我申報可能導致對本人不利的操作未被記錄,無法達到檢查的效果。

第5題 | 異動時的權限

A公司營業部的D先生於4月1日調至會計部。資訊系統部門收到會計部課長的申請後,已授予D先生會計系統的輸入權限。另一方面,D先生在營業部時使用的顧客管理系統權限,因為沒有人提出刪除申請,仍維持原狀。D先生在會計部的業務上並不需要使用顧客管理系統。A公司過去也一直維持這種運作方式,年資超過10年的員工中,甚至有人同時持有5個部門份的權限。針對此狀況,下列何者是最適當的因應方式?

  1. 原部門的權限只要本人不使用便不會造成實害,因此維持現狀直到下次年度盤點為止
  2. 對於權限已累積過多的員工,將其目前持有的權限一覽表發給本人,讓其自行挑選認為不需要的部分並申報
  3. 異動後的3個月內為因應交接需要而暫時保留原部門的權限,3個月後若本人有申報則予以刪除
  4. 在異動程序中訂定應將原部門權限的刪除與新部門權限的授予合併為一組進行的規定,確認刪除後才授予新權限
正確答案D. 在異動程序中訂定應將原部門權限的刪除與新部門權限的授予合併為一組進行的規定,確認刪除後才授予新權限

若在異動時持續授予權限卻不伴隨刪除,權限將不斷累積,一旦發生誤操作或內部不當行為,受害範圍將隨之擴大。若將刪除與授予合併為一組程序,就能不依賴申請是否遺漏,確實移除舊有權限。以交接為由保留、或認為不使用便無妨的想法,皆違反最小權限原則。由本人自行申報,判斷責任並不在業務部門的管理者身上,無法作為盤點的替代方案。

第6題 | 權限盤點

A公司每半年對會計系統的存取權限進行一次盤點。資訊系統部門製作的一覽表,由會計部的資訊安全負責人E小姐負責確認。本次一覽表如下。乙於6月由會計部調往營業部,當時會計系統的權限已刪除,目前僅使用營業部的系統。丙已於5月31日離職,但一覽表中權限仍顯示為有效。丁雖仍在職於會計部,但自2月起進入產前產後假與育嬰假,預定復職。E小姐最應優先因應的是下列何者?

会計システムのアクセス権 棚卸し一覧
利用者ID 氏名 区分                     会計システムの権限  最終ログインu101     甲   経理部 在籍              入力                2026-08-18u102     乙   営業部 在籍(6月に異動)   なし(異動時に削除)  2026-06-28u103     丙   2026-05-31付で退職       参照(有効)          2026-05-30u104     丁   経理部 在籍(休業中)      参照                2026-02-11
  1. u101每日使用且操作熟練,除輸入權限外,再新增授予核准權限
  2. 將u103停權,並確認離職時未執行帳號刪除程序的原因,予以改正
  3. u102最後登入日期久遠,且無法確認近期使用實績,應直接刪除該帳號
  4. u104已有半年以上無登入紀錄,應刪除其持有的所有權限並通知本人
正確答案B. 將u103停權,並確認離職時未執行帳號刪除程序的原因,予以改正

離職者的帳號若持續有效未被停用,一旦遭第三方使用,外觀上會與正常使用無異,導致發現延遲。首先應停用u103,並進一步改正離職程序未能正常運作的原因,這才是盤點的目的。u104有復職預定,以休假為由一律刪除並不恰當。u102的會計權限已刪除完畢,屬於使用營業部系統的在職者,並非刪除對象。為u101新增核准權限,屬於增加權限的方向,違背盤點的宗旨。

第7題 | 密碼

A公司規定全體員工每90天須變更一次公司內部系統的密碼。實際檢視運作情形後發現,許多員工只是在密碼末尾數字加1這種方式反覆變更,每次變更時「忘記密碼」的詢問便集中湧向資訊系統部門。此外,A公司最近將費用核銷作業移轉至雲端服務,使其在公司外部也能僅憑ID與密碼登入。同業其他公司則傳出遭遇「憑證填充攻擊」(Credential Stuffing,使用從其他網站外洩的ID與密碼組合)而發生公司外部未經授權登入的案例。密碼運用方式的檢視,下列何者最為適當?

  1. 將變更週期由90天縮短為30天,並將逾期未變更的使用者帳號自動停用
  2. 新增密碼須至少包含1個符號的規定,90天定期變更維持現行做法不變,公司外部使用雲端服務時仍持續僅以ID與密碼即可登入
  3. 廢止定期變更的義務,改為要求使用足夠長度且不重複使用的密碼,並於公司外部連線的雲端服務導入多重要素認證,若懷疑外洩則立即要求變更
  4. 讓每位員工將密碼抄寫於紙上,保管於各自可上鎖的抽屜中,忘記時再從中查閱
正確答案C. 廢止定期變更的義務,改為要求使用足夠長度且不重複使用的密碼,並於公司外部連線的雲端服務導入多重要素認證,若懷疑外洩則立即要求變更

週期過短的強制變更容易導致隨意變更,對憑證填充攻擊的效果也十分有限。使用不重複使用且夠長的密碼,再結合具持有要素的多重要素認證,即使密碼外洩也能防止未經授權的登入。縮短週期或新增符號只會加劇同樣的問題,對來自公司外部外洩密碼的攻擊毫無作用。抄寫在紙上只是降低記憶負擔,既不能提升認證強度,也無法改善來自公司外部的風險。

第8題 | 紀錄運用

擔任A公司資訊安全負責人的F先生,從資訊系統部門收到一份說明業務系統紀錄運用現況的資料。A公司希望運用紀錄來嚇阻內部不當行為,並在發生事故時追查原因。紀錄的蒐集項目與保存期間符合公司內部規範所訂的要求。檢查工作並非由執行系統運作作業的承辦人,而是由內部稽核部門的承辦人執行。已透過就業規則與資訊安全規範,向全體員工周知有蒐集紀錄一事。此份資料中,下列何者作為內部不當行為的防備措施並不恰當?

業務システムのログ運用(現状)
項目      現在の運用取得対象  ログイン成功、ログイン失敗、権限変更、重要ファイルの参照と持出し保管期間  1年間(規程が定める要件は6か月以上)保管場所  各サーバのローカル領域。システム管理者が編集・削除できる点検      月1回。内部監査部門の担当者が実施し、結果を記録する
  1. 蒐集對象。連登入失敗、權限變更的紀錄都蒐集,蒐集項目過多而顯得過度
  2. 檢查。每月1次的頻率過低,且紀錄的檢查必須全部由系統自動判定
  3. 保存期間。規範所訂要求為6個月以上,卻保存了長達1年,保存期間過長
  4. 保存地點。若系統管理者本人可自行編輯、刪除,便無法作為追查管理者不當行為的證據
正確答案D. 保存地點。若系統管理者本人可自行編輯、刪除,便無法作為追查管理者不當行為的證據

紀錄唯有在蒐集之後還能防止遭竄改或刪除,才能真正成為證據。若管理者本人可自行編輯、刪除的本機保存方式,便無法追查該管理者的不當行為,因此必須集中保存於其他地點並防止竄改。蒐集對象是追查內部不當行為所需的項目,並不算過度。保存期間高於規範要求,並無問題。檢查是由與作業人員分離的內部稽核部門執行,每月1次的頻率本身不能說是不恰當。

第9題 | 責任分界

A公司決定終止在公司內部伺服器運行的營業支援系統,改為遷移至外部SaaS。在簽約之前,收到了業者提供顯示責任分擔的資料。擔任A公司資訊安全負責人的G先生,在公司內部會議中聽到「既然已遷移至雲端,今後的安全對策交給提供者負責即可」的意見,認為有必要統一認知。遷移後,A公司約200名營業部員將各自持有使用者ID,登錄顧客資訊檔案並與公司內外相關人員共用。資料內容如下所示。在此責任分擔下,A公司自身應定期實施的事項,下列何者最為適當?

SaaS利用における責任分担(提供者資料の抜粋)
項目                            提供者の責任  A社の責任データセンタの設備と入退室管理  有            無サーバOSとアプリの脆弱性修正    有            無利用者IDの登録・変更・削除      無            有アクセス権と共有範囲の設定      無            有登録するデータの内容            無            有
  1. 自行製作伺服器作業系統修正程式的套用計畫,並代替服務提供者由自家公司執行套用
  2. 每月彙整取得資料中心的進出入紀錄,由自家公司保存以備外部稽核之需
  3. 定期盤點使用者ID,以及檔案的存取權限、共用範圍設定,刪除不需要的項目
  4. 自行定期診斷由提供者所營運之應用程式的弱點,並將結果以書面通知提供者
正確答案C. 定期盤點使用者ID,以及檔案的存取權限、共用範圍設定,刪除不需要的項目

資料中明確規定,使用者ID的管理、存取權限與共用範圍的設定、以及登錄資料的內容皆屬A公司的責任。因此,如同公司內部系統一樣持續進行盤點與檢查,才是A公司應盡的職責。作業系統的修正、資料中心的管理、應用程式的弱點因應皆屬提供者的責任範圍,並非A公司應代為執行的對象。即使轉為雲端,使用者一方的責任並不會消失。

第10題 | 共用設定

A公司行銷部使用雲端儲存空間,與公司外部的製作公司交換檔案。共用方式由各承辦人自行決定,部門的資訊安全負責人H小姐每季檢查一次共用設定一覽表。本次一覽表如下所示。第1行的產品型錄,是已在公司官網上一般公開的資料。第2行的顧客名冊,包含往來客戶窗口的姓名、電話號碼、電子郵件地址。第3行是指定給製作公司2名承辦人的共用,並已設定有效期限。此一覽表中,H小姐最應優先更正的是下列何者?

クラウドストレージの共有設定一覧
行 フォルダ           共有範囲                        有効期限    利用目的1  製品カタログ_公開  リンクを知っている全員が閲覧可  なし        Webで一般公開中の資料2  顧客名簿_2026      リンクを知っている全員が閲覧可  なし        社内の営業活動用3  見積書_下書き      指定した相手のみ(要認証)        2026-09-30  制作会社の担当者2名と共有4  部内議事録         社内の指定グループのみ          なし        マーケ部の週次議事録
  1. 第1行。即使是已一般公開的資料,只要是『知道連結的所有人皆可瀏覽』的設定就應予禁止,改為僅限公司內部
  2. 第3行。由於是與公司外部的共用,即使尚未到期也應立即解除
  3. 第2行。往來客戶窗口的個人資訊,僅憑連結即可讓任何人瀏覽,應立即解除共用
  4. 第4行。即使是公司內部用途,會議紀錄的共用範圍也應僅限製作者本人
正確答案C. 第2行。往來客戶窗口的個人資訊,僅憑連結即可讓任何人瀏覽,應立即解除共用

第2行是公司內部用於營業活動的顧客名冊,僅憑連結傳遞就會被公司外部任何人瀏覽,會直接導致個人資訊外洩,應最優先解除。第1行是已一般公開的資料,即使以連結共用也不會產生新的外洩。第3行指定了特定對象,且具備認證與有效期限,屬於業務上必要的適當共用。若將第4行限縮為僅製作者本人,將導致部門內部業務所需的共用無法進行。

第11題 | 影子IT

A公司資訊系統部門彙整了作為公司內部連接網際網路中繼站的代理伺服器(Proxy)紀錄,發現有公司未核准服務的使用情形。彙整結果如下所示。經訪談得知,PDF轉換網站是營業事務承辦人為了合併、分割合約書PDF而使用的,公司內部已核准的軟體無法完成同樣的作業。翻譯網站則是用於翻譯海外往來客戶寄來的電子郵件。各承辦人皆表示並不知道規範中有所禁止。身為資訊安全負責人,最應優先進行的是下列何者?

プロキシログの集計(直近1か月)
宛先サービス                利用者数  送信量   会社の承認承認済みクラウドストレージ  120       3.2 GB   承認済みオンラインPDF変換サイト     14        880 MB   未承認無料オンライン翻訳サイト    31        120 MB   未承認動画共有サイト              45        60 MB    未承認
  1. 確認使用實況與業務上的必要性,由公司提供可完成同樣作業的安全替代方案,並在規範中訂定可使用的服務並周知全體
  2. 針對傳輸量最多的已核准雲端儲存空間,依部門設定使用量上限
  3. 逐一鎖定使用者身份,依就業規則進行處分後,將此事實周知全公司,以防止同樣情形再次發生
  4. 立即封鎖所有未核准的目的地,且不特別說明封鎖理由或提供替代方案
正確答案A. 確認使用實況與業務上的必要性,由公司提供可完成同樣作業的安全替代方案,並在規範中訂定可使用的服務並周知全體

多數的影子IT(Shadow IT)是為了推進業務而開始使用的,若不先確認必要性並提供替代方案,僅靠封鎖或處分並無法解決問題,反而會產生新的漏洞。掌握實際使用狀況、提供替代方案、於規範中明確定位並周知,才是正確的做法。優先進行處分會使人不敢報告或商量,沒有替代方案的立即封鎖則會使業務停滯。限制已核准服務的使用量,與未核准服務的使用問題無關。

第12題 | 防火牆規則

A公司為導入遠距辦公,開放讓公司外部人員可經由VPN裝置連線至公司內部的業務伺服器(192.168.10.20)。遠距辦公人員在VPN連線時會被分配到10.8.0.0/24範圍內的位址,且僅能透過瀏覽器以HTTPS(tcp/443)使用業務伺服器。業務伺服器的遠端桌面(tcp/3389)則規定僅限位於公司內部區域網路(192.168.10.0/24)的維護承辦人使用。設置於公司內部區域網路、VPN、網際網路交界處的防火牆規則如下所示,由上而下依序評估,未符合任何規則的通訊則由最後的隱性拒絕規則予以阻擋。依最小權限的思考方式,最應優先檢視的規則是下列何者?

ファイアウォールのルール(上から順に評価。最後は暗黙の拒否)
番号 送信元             宛先            プロトコル/ポート 動作1    192.168.10.0/24    インターネット  tcp/443           許可2    10.8.0.0/24        192.168.10.20   tcp/443           許可3    any                192.168.10.20   tcp/3389          許可4    10.8.0.0/24        192.168.10.30   tcp/445           拒否5    any                any             any               拒否(暗黙)
  1. 第2號。並未以個人為單位識別遠距辦公人員,而是以網路為單位統一允許,因此應立即刪除此規則
  2. 第1號。全面允許由公司內部區域網路發往網際網路的HTTPS通訊,可能導致業務上不必要的通訊也一併外送
  3. 第4號。目前拒絕遠距辦公人員存取公司內部另一台伺服器(192.168.10.30)的檔案共用(tcp/445),但遠距辦公也需要此功能,故應改為允許
  4. 第3號。來源設為any,因此連來自網際網路一側的遠端桌面連線也會被接受,應將來源限定為公司內部區域網路
正確答案D. 第3號。來源設為any,因此連來自網際網路一側的遠端桌面連線也會被接受,應將來源限定為公司內部區域網路

第3號的來源設為any,且規則由上而下依序評估,因此網際網路一側也能連接到業務伺服器的遠端桌面。依運作規定,僅限公司內部區域網路的維護承辦人使用,故應優先將來源限定為192.168.10.0/24。第1號是公司內部瀏覽網頁所必需,第2號是遠距辦公所需的最小限度允許。將第4號改為允許,違反了業務伺服器僅能使用HTTPS的既定運作方式,擴大了公司外部可觸及的範圍,反而違背最小權限原則。

第13題 | 契約終止時

A公司決定終止使用已使用3年的雲端出勤管理服務,改換至另一家提供者的服務。目前的服務中存有全體約400名員工的姓名、所屬單位、上下班時間,以及作為薪資計算依據的資訊。合約書中訂有契約終止時資料處理相關的條款。總務部的資訊安全負責人I小姐負責解約手續。新服務需要承接過去3年份的出勤紀錄。解約時I小姐應進行的事項,下列何者最為適當?

  1. 依合約條款,取回可用於遷移格式的自家公司資料,並以刪除證明等文件確認提供者一方連同備份皆已完成刪除
  2. 認為解約後帳號連同提供者一方的資料也會自動消失,因此不特別確認資料的返還或刪除,僅進行解約手續
  3. 解約後仍請提供者原封不動保留資料,日後若需要過去3年份紀錄時再重新簽約以供查閱
  4. 依序開啟管理畫面並全部保存畫面截圖,將其作為過去3年份的紀錄,省略向提供者提出資料返還請求與刪除確認
正確答案A. 依合約條款,取回可用於遷移格式的自家公司資料,並以刪除證明等文件確認提供者一方連同備份皆已完成刪除

契約終止時,必須以自家公司可用的格式取回資料,並確實確認提供者一方(包含備份在內)已完成刪除,且以刪除證明等文件留存紀錄。認為資料會自動消失的做法,等同放任個人資訊留存於他公司伺服器的風險。畫面截圖無法用於遷移至新服務,作為紀錄也不充分。解約後仍讓提供者保留資料的方案,等同讓個人資訊持續存放於管理範圍之外,並不恰當。

第14題 | 遠距辦公

A公司允許居家辦公與外出辦公,並配發公司筆記型電腦給員工。規定連接公司內部系統須使用VPN,但具體的行動準則則交由各自判斷。資訊安全負責人J先生蒐集了員工回報的實際工作方式,打算反映於規範之中。蒐集到的內容涉及居家辦公、外出咖啡店辦公、視訊會議的運作方式。下列何者屬於遠距辦公時不恰當的行為?

  1. 居家辦公僅使用公司配發的筆記型電腦處理業務,不在與家人共用的電腦上儲存業務資料
  2. 即使短暫離座也將螢幕上鎖,在周圍有人的場所使用防窺片
  3. 視訊會議的錄影須事先確認必要性後才進行,並限定錄影資料的保存位置與可共用的範圍
  4. 在外出的咖啡店連接店內的公共Wi-Fi,不使用VPN直接連線至公司內部系統進行作業
正確答案D. 在外出的咖啡店連接店內的公共Wi-Fi,不使用VPN直接連線至公司內部系統進行作業

公共Wi-Fi存在通訊遭竊聽的風險,若未使用VPN等加密路徑就直接連線至公司內部系統,將直接導致資訊外洩,屬於不恰當的行為。使用公司配發終端機、離座時鎖定螢幕並使用防窺片、確認錄影必要性並限定保存位置與共用範圍,皆屬於遠距辦公所需的基本行為。

第15題 | 自帶設備(BYOD)

A公司營業部有強烈的需求,希望在外出時能確認公司電子郵件,因此有多名員工自行判斷在私人智慧型手機上設定了公司電子郵件帳號。公司並未掌握此狀況,也沒有關於私人設備業務使用的規範。由於營業部員工白天大部分時間都在公司外部活動,若一律禁止使用私人設備,將延遲對客戶詢問的回覆而影響業務。另一方面,部分私人設備並未設定螢幕鎖定,公司也沒有在遺失時可遠端清除資料的手段。身為資訊安全負責人,所提出的因應方式,下列何者最為適當?

  1. 對於是否允許私人設備業務使用,公司暫不做決定,僅向全體員工周知設備遺失時須通報,此後的處理方式則交由各自判斷
  2. 在規範中訂定允許私人設備業務使用的條件(螢幕鎖定設定、導入MDM、同意遠端鎖定・清除、業務資料的儲存範圍),僅限經申請並核准的設備才允許使用
  3. 私人設備並非公司資產,因此螢幕鎖定的設定與使用方式仍持續交由各員工自行判斷
  4. 對於口頭確認不會將業務資料儲存於設備上的員工,不經申請或規範即允許使用私人設備收發公司電子郵件,螢幕鎖定的設定也交由本人判斷
正確答案B. 在規範中訂定允許私人設備業務使用的條件(螢幕鎖定設定、導入MDM、同意遠端鎖定・清除、業務資料的儲存範圍),僅限經申請並核准的設備才允許使用

業務上有需求卻缺乏規範的狀態,會滋生公司無法掌握的影子IT。若在規範中訂定允許的條件,並僅限經申請、核准的設備為對象,便能在不中斷業務的情況下,做好遺失時遠端清除等準備。交由各自判斷、以口頭確認了事、不做決定僅要求通報等因應方式,都會使公司無法掌握、管理設備的狀態,一旦遺失便束手無策。

第16題 | 設備遺失

A公司員工K先生在出差返程的電車上,將裝有公司配發筆記型電腦的公事包放在行李架上就下車了,出站後才驚覺此事。該筆記型電腦中儲存了與顧客商談的資料,也設定了連接公司內部系統用的VPN。當時是平日晚上8點,資訊系統部門的承辦人已下班,但A公司訂有24小時可聯繫的緊急聯絡窗口,K先生也知道該聯絡方式。該筆記型電腦已設定螢幕鎖定與硬碟加密,並支援MDM遠端鎖定與遠端清除。K先生最應優先進行的是下列何者?

  1. 由於隔天早上仍有找到的可能,當天僅先向鐵路公司詢問,隔天早上朝會時再向上司報告
  2. 為避免造成公司困擾,自費購買相同機型的筆記型電腦以便繼續業務,之後再一併報告
  3. 在確定確實遺失之前不向公司報告,先專心向警察辦理遺失物申報
  4. 立即向所定的緊急聯絡窗口報告,並請求對該設備進行遠端鎖定或遠端清除,以及停用帳號
正確答案D. 立即向所定的緊急聯絡窗口報告,並請求對該設備進行遠端鎖定或遠端清除,以及停用帳號

遺失時分秒必爭,發現的當下就應向窗口報告,並執行遠端鎖定・清除與停用帳號,才能將損害降至最低。若找到了還可以恢復原狀,因此等待並沒有任何好處。隔天早上才報告,或等到確定遺失才報告,都會讓這段期間有遭不當利用的可乘之機。自費購買替代設備並非保護遺失設備內資訊的行動,反而會使報告延遲這個最大的問題更加惡化。

第17題 | 誤送對策

A公司營業部的承辦人以電子郵件將自家公司研討會的邀請函寄給42家往來客戶的窗口。當時將42人的電子郵件地址全部填入「收件人(To)」欄位一併寄送,導致每家客戶收到郵件時,都能看見其他公司窗口的姓名與電子郵件地址。有一家往來客戶提出指正,此事因而被通報為事故。A公司對於對外群發郵件的方式並無明文規定,寄送前的確認也交由各自負責。過去也曾發生過2次類似事故,每次都以發送警示郵件因應,但仍再度發生。作為再發防止對策,下列何者最為適當?

  1. 發現誤送後,立即向同一批收件人寄送要求刪除的郵件,並以電話確認已刪除,將此程序訂定於公司內部規範中
  2. 要求誤送的承辦人提交悔過書,並將事故內容一併附上發送給全公司的警示郵件
  3. 為防止收件人輸入錯誤,宣導全公司啟用電子郵件軟體的收件人自動補全功能
  4. 在規範中訂定對外多重收件人的群發須使用密件副本BCC寄送,並結合數分鐘的寄送保留機制,以及收件人超過一定件數時須經上級主管確認
正確答案D. 在規範中訂定對外多重收件人的群發須使用密件副本BCC寄送,並結合數分鐘的寄送保留機制,以及收件人超過一定件數時須經上級主管確認

既然僅靠警示宣導仍再度發生,就必須在明文規定使用BCC的基礎上,加上寄送保留與上級主管確認等機制才能真正遏止。要求刪除的郵件無法消除對方手中已留存的資訊,僅屬於事後處理。收件人自動補全功能反而容易因選錯相似姓名而造成誤送,作為對策會產生反效果。悔過書與警示宣導,只是重複過去已證實無效的做法。

第18題 | PPAP

A公司多年來一直採用以下做法:對外寄送檔案時,必須先將附件壓縮成附密碼的ZIP檔,緊接著再以第二封郵件將密碼寄給同一收件人。上個月,一名承辦人誤將收件人寄錯,接著又將裝有密碼的郵件也寄到了同一個錯誤的地址,導致檔案以可讀取的狀態送達第三方手中。此外,也有多家往來客戶通知「基於安全考量,已將設定改為無法接收附密碼的ZIP附件」。A公司的資訊安全負責人正在檢討此做法的改進方向。下列何者為最適當的檢視方針?

  1. 由於檔案與密碼經由相同路徑寄送、且加密ZIP會躲過收件端的病毒檢查而構成問題,應改為指定對象並要求認證的共用儲存空間等其他交付方式
  2. 事先與各往來客戶約定固定密碼並共用,檔案仍如以往以電子郵件附件寄送
  3. 將密碼字數由8個字元增加為16個字元,分成2封郵件寄送的現行做法維持不變
  4. 密碼改以電話口頭傳達,廢止第二封郵件,加密ZIP附件的方式今後仍持續使用,但對於已設定無法接收加密ZIP的對象,則改為不加密直接以附件方式寄送
正確答案A. 由於檔案與密碼經由相同路徑寄送、且加密ZIP會躲過收件端的病毒檢查而構成問題,應改為指定對象並要求認證的共用儲存空間等其他交付方式

以同一郵件路徑寄送密碼的方式,對竊聽與誤送皆無防範效果,且加密ZIP無法通過收件端的病毒檢查,也會為往來客戶帶來困擾。改用指定對象並要求認證的共用方式,才是根本的解決之道。密碼加長並不能改變同一路徑這項缺點。明文附件僅是取消加密,反而使情況惡化。固定密碼一旦外洩,此後所有檔案都可能被讀取,十分危險。

第19題 | 定向式攻擊郵件

A公司會計部的L小姐收到一封以往來客戶窗口名義寄來的郵件,標題為「請款單內容有誤,附上訂正版」。內文依循過去往來的脈絡撰寫,因此L小姐打開了附件檔案,結果一瞬間出現類似警告的畫面,之後便沒有任何異狀。感到不安的L小姐重新確認寄件人地址,發現與往來客戶的網域十分相似但實際上是另一個網域。A公司設有資訊安全通報窗口,分機號碼也已周知。L小姐的電腦以有線方式連接公司內部區域網路,無線區域網路功能也處於啟用狀態。L小姐最應優先進行的是下列何者?

  1. 自行以防毒軟體對整台電腦進行掃描,若未檢測出異常則不向窗口通報
  2. 為防止同樣的受害發生,直接將收到的郵件轉寄給部門內全員,並提醒不要開啟
  3. 為防止災情擴大,立即關閉電腦電源,隔天早上再攜往資訊系統部門諮詢
  4. 將電腦的有線與無線連線皆與網路切斷,但不關閉電源,並立即聯絡所定的通報窗口
正確答案D. 將電腦的有線與無線連線皆與網路切斷,但不關閉電源,並立即聯絡所定的通報窗口

疑似遭感染的電腦,應先切斷通訊以防止災情擴大及對外洩漏資訊,並保持電源開啟以避免調查所需的資訊消失,隨即向窗口通報。若自行掃描未檢測出異常便判斷不需通報,可能會漏看無法偵測的惡意程式。關閉電源會使記憶體中的痕跡消失,拖到隔天早上也為時已晚。轉發可疑郵件只會增加誤開的人數。

第20題 | 交付方式的選擇

A公司需要將包含回答者姓名、住址、電話號碼的名冊檔案,交付給負責問卷彙整作業的製作公司2名承辦人。A公司規範規定,若須將個人資料提供給公司外部,須採用可限定接收對象、且交付紀錄留存於公司管理之下的方式,並禁止將個人契約的服務用於業務。承辦人比較了下列4種方式。方式D是承辦人個人契約的線上儲存空間,公司無法掌握其使用狀況。方式B的公開連結,只要知道URL任何人皆可下載。依此比較表,名冊檔案的交付方式,下列何者最為適當?

ファイルの渡し方の比較
方法                              受け手の限定  有効期限  取得の記録  会社の管理下A 暗号化ZIPをメールに添付         不可          なし      なし        該当なしB 公開リンクで共有                不可          設定可    あり        ありC 相手を指定した共有(要認証)      可            設定可    あり        ありD 個人契約のオンラインストレージ  可            設定可    あり        なし
  1. 方式A。由於檔案已加密,不論路徑為何皆屬安全,且不留取得紀錄反而能避免留下多餘的資訊
  2. 方式B。由於有效期限與取得紀錄皆會留存,只要以電子郵件將共用連結告知2名承辦人即可
  3. 方式C。可將接收對象限定為2名承辦人,有效期限與取得紀錄也能保存於公司的管理之下,符合規範要求
  4. 方式D。承辦人已習慣使用,有效期限與取得紀錄也能保存,是最可靠的交付方式
正確答案C. 方式C。可將接收對象限定為2名承辦人,有效期限與取得紀錄也能保存於公司的管理之下,符合規範要求

規範同時要求能限定接收對象,以及交付紀錄須留存於公司管理之下,唯有方式C能同時滿足這兩項要求。方式A無法限定接收對象,也不留紀錄。方式B若連結遭轉發則任何人皆可取得,無法限定接收對象。方式D雖能限定對象並留存紀錄,但並不在公司的管理之下,且規範禁止將個人契約的服務用於業務,因此不能選擇。

第21題 | 對外提供

A公司營業部接到一通自稱是往來客戶B公司窗口的來電,內容是:「上個月貴公司提供的顧客名單檔案,我不慎誤刪了。今天之內就需要,麻煩回撥這支電話號碼,並將檔案重新寄至我的電子郵件地址」。接聽的員工確實記得曾向B公司提供過資料,但那並非自己負責的案件。A公司規範規定,若要將含個人資料的資訊提供給公司外部,須取得資訊管理負責人的核准。來電對象再三強調事情緊急。此員工應採取的因應方式,下列何者最為適當?

  1. 當場不寄送,不使用電話中告知的號碼回撥,而是改用B公司既有的聯絡方式確認委託事實,並依規範取得資訊管理負責人核准後再處理
  2. 由於是過去曾經提供過的同樣內容檔案,因此當場依承辦人自行判斷重新寄送
  3. 由於對方很急,先寄送檔案,資訊管理負責人的核准之後再補辦
  4. 認為以密碼保護寄送即可保障內容安全,因此回撥電話中告知的號碼,並省略資訊管理負責人的核准手續直接寄送
正確答案A. 當場不寄送,不使用電話中告知的號碼回撥,而是改用B公司既有的聯絡方式確認委託事實,並依規範取得資訊管理負責人核准後再處理

由於存在冒充往來客戶以套取資訊的手法,必須使用自家公司已掌握的正式聯絡方式,而非對方指定的聯絡方式,來確認委託事實。之後再依規範取得核准,才是正確的順序。以過去有實績為由當場寄送、以緊急為由將核准延後補辦、以加了密碼為由省略核准,這些因應方式都同時存在冒名頂替與違反規範的雙重風險。

第22題 | 媒介的攜出

A公司規定,若要將電子資料攜出公司外部,須事先取得上級主管核准,並使用公司配發的加密USB隨身碟或公司配發的筆記型電腦,同時記載於攜出管理簿。禁止私人記憶媒介用於業務,攜出的媒介須於業務結束後立即歸還,並於管理簿中記載歸還日期。核准者規定為所屬主管(課長或部長),不會因攜出資訊的內容不同而改變核准者。上個月,營業部曾發生儲存顧客名冊的USB隨身碟下落不明的情況,因此決定每月檢查一次管理簿。總務部的資訊安全負責人在檢查本月的攜出管理簿時,發現以下紀錄。此管理簿記錄中,依規範判斷何者不恰當?

持出し管理簿(今月分の抜粋)
No 持出し日   持ち出す情報        媒体           暗号化 承認者 返却日1  2026-08-03 展示会用の配付資料  貸与USBメモリ  有     部長   2026-08-042  2026-08-05 顧客名簿            私物USBメモリ  無     なし   未返却3  2026-08-07 会議用スライド      貸与ノートPC   有     課長   2026-08-084  2026-08-10 見積書の控え        貸与USBメモリ  有     部長   2026-08-11
  1. No.2。使用了被禁止的私人媒介,既未加密也未經上級主管核准,也沒有歸還紀錄
  2. No.1。即使是展覽會發放用的資料,只要攜出公司外,就必須以郵寄方式寄送而非透過媒介
  3. No.4。報價單存根屬於公司機密,即使已加密也不得攜出
  4. No.3。會議簡報的攜出由課長核准,但核准者必須一律是部長
正確答案A. No.2。使用了被禁止的私人媒介,既未加密也未經上級主管核准,也沒有歸還紀錄

No.2完全未滿足規範所要求的禁用私人媒介、加密、事前上級主管核准、管理簿歸還紀錄等要件,而且攜出的正是顧客名冊。No.1、No.3、No.4皆具備公司配發媒介、加密、上級主管核准、歸還紀錄,並未違反規範。此規範中並未規定核准者必須限定為部長,也未一律禁止攜出公司機密文件。

第23題 | 紙本與訪客

A公司在辦公室一角的會議室與公司外部的往來客戶進行洽談。前往會議室的動線是從櫃檯經過辦公室,途中會經過並排的員工座位。日前有訪客看到會議室白板上留存的其他案件報價金額並提及此事,資訊安全負責人因此決定重新檢視相關運作方式。同時也一併確認了部內紙本資料的保管與廢棄、以及訪客接待程序。辦公室設有碎紙機,也有委外進行機密文件溶解處理的回收箱。下列運作方式中,何者不恰當?

  1. 將紙本資料攜出公司外部時,裝入看不到內容的信封,再放入可上鎖的公事包中搬運
  2. 不需要的顧客名單紙本,先用手撕碎後再丟入辦公室的一般垃圾桶
  3. 訪客於櫃檯領取入館證並登記,在辦公區域內全程由員工陪同
  4. 在迎接訪客前,先清除會議室白板上的內容,並整理桌上的資料
正確答案B. 不需要的顧客名單紙本,先用手撕碎後再丟入辦公室的一般垃圾桶

僅用手撕碎的紙張仍可能被復原,且一般垃圾也有被帶走的風險,因此像顧客名單這類個人資料,必須以碎紙機或委外溶解處理的回收箱進行廢棄。發放入館證並登記、由員工全程陪同、迎接訪客前清理白板與桌面(桌面清空原則,Clear Desk)、以信封與可上鎖公事包搬運,皆屬於適當的運作方式。

第24題 | SNS貼文

A公司一名員工將部門內部聯誼會的情形,發布於私人的社群網路服務(SNS)帳號。照片背景中拍到了會議室白板上寫著尚未公開的新產品代號與預定上市時間,以及桌上放置的印有往來客戶名稱的文件。此貼文因公司外部第三方指正而曝光,雖已立即刪除,但當時已遭轉載。A公司並未禁止使用私人SNS,也沒有訂定貼文相關規則。該員工並無惡意,只是未察覺到背景中拍到的內容。作為今後的對策,下列何者最為適當?

  1. 訂定規則,要求公司內部拍攝的照片於發布前須確認背景是否入鏡,且與業務相關的發文須事先取得公關部門核准,並以實際案例進行教育訓練
  2. 只要隱去公司名稱、往來客戶名稱、個人姓名,包括尚未公開的新產品在內,與業務相關的事項皆可如往常一樣自由發布於私人SNS
  3. 私人帳號的貼文屬於個人自由,公司不訂定攝影或貼文相關規則,也不予介入
  4. 由於貼文一經刪除便不會擴散,因此僅訂定並周知一旦發現即要求本人刪除的運作方式
正確答案A. 訂定規則,要求公司內部拍攝的照片於發布前須確認背景是否入鏡,且與業務相關的發文須事先取得公關部門核准,並以實際案例進行教育訓練

此次的原因並非惡意,而是對於入鏡內容缺乏自覺以及缺乏規則,因此將發布前確認、業務相關發文須經核准訂為規則,並以實際案例進行教育訓練,才是有效的做法。不予介入的方針無法遏止再次發生。即使隱去公司名稱,尚未公開資訊的內容本身即構成外洩,並無法解決問題。一旦公開的貼文可能已遭轉載,僅依賴事後刪除的做法並不充分。

第25題 | 生成式AI的使用

A公司內部有許多聲音反映,製作會議紀錄與文件草稿相當耗時,因此多個部門已開始以個人帳號使用免費的對話式生成式AI服務。其中某部門甚至直接將寫有顧客名稱、交易價格、尚未公開的導入時程的會議紀錄貼上,請AI進行摘要。該服務的使用條款中載明,輸入的內容有可能被用於服務改善。公司目前並未訂定相關使用規則,處於既未禁止也未允許的狀態。對於提升業務效率的期待很高,若僅是單純禁止,恐怕各部門仍會持續使用。身為資訊安全負責人所提出的因應方式,下列何者最為適當?

  1. 由於有助於提升業務效率,使用哪個服務及輸入哪些資訊的範圍,仍持續交由各自判斷
  2. 僅將隱去顧客名稱訂為全公司共通規則,交易價格與尚未公開的導入時程仍可如往常一樣輸入,使用的服務也交由各自自由選擇
  3. 以規範明確界定可輸入的資訊範圍,禁止輸入機密資訊與個人資料,並由公司準備輸入內容不會被用於學習的法人版服務,同時規定輸出結果必須經承辦人確認
  4. 以電子郵件通知全公司全面禁止使用生成式AI,此後的處理方式交由各部門自行判斷
正確答案C. 以規範明確界定可輸入的資訊範圍,禁止輸入機密資訊與個人資料,並由公司準備輸入內容不會被用於學習的法人版服務,同時規定輸出結果必須經承辦人確認

輸入生成式AI等同於將資訊提供給公司外部,因此以規範界定可輸入的資訊範圍,並由公司準備輸入內容不會被用於學習的法人版服務,開闢一條安全的使用途徑,才是有效的做法。連同規定必須確認輸出結果,還能防止錯誤內容混入。交由各自判斷的方案只是追認現狀。即使隱去名稱,價格與尚未公開的時程仍屬機密資訊。僅以通知全面禁止而不提供替代方案,將使使用行為轉入地下,形成公司無法掌握的影子IT。

練習:作答本頁的題目

這是隨機出題的練習工具(在啟用 JavaScript 時運作)。即使不使用此工具,也能閱讀上方的所有題目與解說。

※ 解說是供學習用的資訊。考試的出題範圍與制度每年可能變動,請務必確認主辦機構的官方公告。

本頁面譯自日文原文。若譯文與原文內容不一致,以日文版為準。 查看日文原文