/
Information Security Flashcards
Save to my account
Sign up
Information Security Flashcards
Information Security Flashcards
Study
1
Question
什麼是規劃資訊安全目標時主要應考慮的事項?哪些事項不合適?
Answer
規劃資訊安全目標應與資訊安全政策一致、符合適切性,並且以文件化資訊呈現。容易達成則不一定是規劃資訊安全目標的主要考慮事項。
2
Question
目前數位發展部資通安全署認可的資通安全專業證照有哪些?有哪些並非認可?
Answer
認可的專業證照包括CISSP、iPAS中級資訊安全工程師、ISO 27001 LA,不認可的如ISO 29100 Lead Privacy Implementer。
3
Question
支付卡產業資料安全標準是什麼?與其他標準如HIPAA、SOC II有何差別?
Answer
支付卡產業資料安全標準是PCI DSS。其它如HIPAA是健康保險攜帶與責任法案,SOC II是系統及組織控制報告,均非支付卡產業資料安全標準。
4
Question
上市上櫃公司定期辦理資安風險評估的主要目的為何?
Answer
定期辦理資安風險評估是因組織的業務發展帶來的威脅不斷改變,透過定期評估可適時識別及分析核心業務及核心資通系統的資安風險。
5
Question
資通安全管理法中,主管機關對於資通安全事件的等級審核時間要求為何?
Answer
主管機關應於接獲第一級或第二級資通安全事件通報後八小時內,完成該事件等級的審核。
6
Question
依證交所規範,上市櫃公司發生什麼樣的資安事件發布為重大訊息的可能性較小?
Answer
若內部員工訂便當系統當機、導致員工無法訂便當,發布為重大訊息的可能性最小,因其對公司核心業務影響有限。
7
Question
資通安全管理法的立法目的為何?
Answer
旨在積極推動國家資通安全政策,加速建構國家資通安全環境,以保障國家安全,維護社會公共利益。
8
Question
有哪些標準專門針對雲端服務中個人隱私資料保護?
Answer
ISO/IEC 27018 是針對雲端服務個人隱私資料保護的國際標準。其他相關標準如ISO/IEC 27701、27001、27017則針對隱私管理或一般資安控管。
9
Question
我國個人資料保護法列為特種個資但歐盟GDPR未明確列入的項目是?
Answer
我國列為特種個資,但歐盟GDPR未明確列入的是犯罪前科資料。
10
Question
資訊資產管理作業需要考慮哪些因素?哪些因素不屬於資訊資產管理焦點?
Answer
需要考慮資訊資產分類、資產盤點及資訊資產分級,但安全控制措施及財產報廢不屬於資訊資產管理作業的直接因素。
11
Question
資訊資產清冊通常可用來支援哪些活動?哪些活動不適用?
Answer
資訊資產清冊支援風險管理、稽核活動及事故回應,但不適用於財產報廢。
12
Question
在資訊資產分級政策中,評估影響企業營運的因素有哪些?哪些較不屬於?
Answer
影響企業營運的因素包括資產損失對公司聲譽及盈利能力的影響,及資訊資產外洩對合作夥伴的影響;資產的技術維護成本較不屬於影響考量。
13
Question
資訊資產盤點中,哪些項目通常不須列入?
Answer
公司徵才公告屬公告文件,通常不列入資訊資產盤點,而虛擬資產、久未使用仍在線上資料庫及員工工作用平板則應列入。
14
Question
加密系統作業管理程序屬於資訊資產的哪一類別?
Answer
加密系統作業管理程序屬於「文件」類別的資訊資產。
15
Question
資訊資產未被列入資產清單的風險是什麼?
Answer
未被列入的資產將導致資產風險評估無法準確進行,可能影響整體資訊安全管理。
16
Question
當資訊資產被多個部門使用且安全評估不同,最合適的管理方法是?
Answer
應透過跨部門協調達成共識,依共識結果設定適當的安全等級,以促進有效管理。
17
Question
依照ISO 27001:2022,資訊安全風險處理過程錯誤的描述為何?
Answer
錯誤描述是指對所選定的資訊安全風險處理選項,其控制措施皆選擇不實作。正確做法是應選擇適切且實施控制措施並制定風險處理計畫。
18
Question
風險評鑑中對低風險項目的常見風險回應策略是什麼?
Answer
低風險項目多採風險保留(Risk Retention),即接受風險並不進行顯著處理。
19
Question
風險的不確定性包括哪三種情況?哪種情況不屬其中?
Answer
不確定事件是否發生、不確定何時發生及不確定造成的嚴重性屬風險不確定性範疇,不確定發生地點不屬其中。
20
Question
資通安全風險擁有者的角色描述中,哪項較不合適?
Answer
風險擁有者不一定需要是資通安全專業人士,但必須負責評估與核定風險處理計畫及與其他部門合作管理風險;認為風險擁有者一定要具備專業知識是不合適的描述。
21
Question
資通系統風險評鑑時可用的工具與技術組合有哪些?
Answer
依國家資通安全研究院《資通系統風險評鑑參考指引》,常用風險評鑑技術工具組合為選項包括1、2、4、6、8。
22
Question
存取控制技術中,『基於屬性的存取控制(ABAC)』的誤解是?
Answer
誤解為ABAC僅能透過單一屬性設定存取控制,實際上ABAC可基於多個屬性來設定更靈活且安全的存取控制。
23
Question
生物識別系統中,強化進出安全時應如何調整誤差值?
Answer
應增加拒絕率(FRR,False Rejected Rate)以減少誤接受率(FAR,False Acceptance Rate),以降低未授權通過風險。
24
Question
雲端服務的存取權限控管中,哪些措施能有效避免過度授權?
Answer
有效做法組合包括選項1、2、5、6,涵蓋最小權限原則、定期檢查及多因素驗證等。
25
Question
生物特徵辨識在存取控制中扮演什麼角色?
Answer
生物特徵辨識主要用於身分驗證(Authentication),確認使用者身份以授權存取。
26
Question
存取控制中的客體(Object)有哪些?
Answer
客體可包括系統中被操作或存取的資源,如文件、資料庫與網路服務,具體為附圖中選項1、4、5、6。
27
Question
醫療場域的存取控制中,哪種情境較不適當?
Answer
醫療儀器直接透過網際網路遠端維護較不適當,易增加資安風險,應透過安全管控措施避免。
28
Question
關於FIDO2身分認證,以下哪項敘述有誤?
Answer
FIDO2不需要加入FIDO聯盟認證是錯誤的,FIDO2必須通過FIDO聯盟認證才能廣泛使用。
29
Question
政府零信任網路架構採資源門戶部署方式,其核心機制不包括哪項?
Answer
系統識別不為核心機制,核心機制為身分鑑別、設備鑑別與信任推斷。
30
Question
RuBAC、MAC、DAC與RBAC存取控制描述中,哪項最不適切?
Answer
說RBAC將存取控制權限分配給特定使用者,由存取控制規則決定是不適切的。RBAC是根據角色分配權限,不是直接分配給個別使用者。