2024年6月29日 星期六

●《解答》行政院主計總處112年度資安暨個資保護基礎認知課程

 

標準答案 學生答案
配分:[10.00]
得分:
1.

暴力破解攻擊一直是Windows設備遭到攻擊的前三大途徑之一,為防範此攻擊可針對主機系統管理員的帳號導入帳號封鎖功能,也就是啟用其帳號時限封鎖原則;RDP啟用網域層認證(Network-Level Authentication),可避免部分暴力破解工具及非Windows RDP用戶端的存取企圖。

配分:[10.00]
得分:
2.

當業務承辦人員自行發現,或接獲同仁、委外服務廠商通知資安事件或異常事件時,應即時通知各單位指派之規劃應變工作組成員初步判斷是否為資安或個資事故。

配分:[10.00]
得分:
3.

有關人工智慧(簡稱 AI,Artificial Intelligence)一詞是由1956年由約翰·麥卡錫在達特茅斯學院的研討會上提出。我們可以看得出來其實 AI 不是什麼新的東西,已經發展了數十年了,其可分為弱人工智慧(ANI:人工限定智慧)及強人工智慧(AGI:人工通用智慧)。

配分:[10.00]
得分:
4.

有關機器學習的應用領域,各行各業目前都有相關的機器學習應用服務,以下哪樣是機器學習在產業中的範例?

  1. 銀行與金融業
  2. 客戶服務(客服中心)
  3. 零售業
  4. 以上皆是。
配分:[10.00]
得分:
5.

若組織接連遭受分散式阻斷攻擊,也就是DDoS攻擊,頻寬被占據時,除了緊急關掉服務較沒有其他可行的應變處理措施。

配分:[10.00]
得分:
6.

以下哪樣特性是OpenAI 從成立起就標榜要對抗Google、Facebook等巨頭的「技術壟斷」的方式進行研究?

  1. Big Data大數據
  2. 去中心化、去識別化
  3. 開放、開源
  4. 以上皆是。
配分:[10.00]
得分:
7.

知名網路原生報iThome表示未來1年最可能發生的十大資安風險為何?

  1. 資料外洩事件
  2. 釣魚網站
  3. 資安漏洞事件
  4. 以上皆是。
配分:[10.00]
得分:
8.

當我們使用新興科技ChatGPT時,請問可將什麼資料丟上去做文本的分析處理是相較妥適的?

  1. OO企業2023公開財報資訊
  2. 服務業生產者物價指數統計
  3. 學生詢問期中考題目解答
  4. 以上皆非。
配分:[10.00]
得分:
9.

公務機關知悉資通安全事件後,應於二十四小時內依主管機關指定之方式及對象,進行資通安全事件之通報。

配分:[10.00]
得分:
10.

日本政府某外包業者弄丟存放民眾資料的USB的事件,儘管USB有加密碼保護且隔日尋回,但發生時遭官員洩漏密碼線索的烏龍,並揭開資訊業者可能違反合約轉包,層層轉包甚至政府可能不知情的離譜情況,其管理制度應強化什麼管控措施以免於惡意攻擊?

  1. 定義複委託機制規範要求
  2. 資安認知教育訓練
  3. 定期執行委外廠商監督及查核
  4. 以上皆是。

●《解答》資通安全弱點通報機制(VANS)推廣教材

 

 標準答案 學生答案
配分:[10.00]
得分:
1. 資通安全責任等級分級辦法係要求C級以上公務機關及關鍵基礎設施提供者完成導入,所以VANS系統不開放D級以下機關使用。
配分:[10.00]
得分:
2. VANS系統之弱點呈現方式為CVE,每一個弱點都有一個專屬CVE編號。
配分:[10.00]
得分:
3. VANS機制資訊資產蒐集範圍僅包含Windows平台資通系統與使用者電腦之軟體資產。
配分:[10.00]
得分:
4. VANS系統可透過設定CVSS分數門檻,寄發弱點通知。
配分:[10.00]
得分:
5. 每當微軟類資產執行安全性更新後,CPE亦將隨之更新。
配分:[10.00]
得分:
6. VANS系統可針對機關目標主機進行掃描,以產出弱點比對結果。
配分:[10.00]
得分:
7. 微軟類資產之弱點,可於弱點資訊中查看修補KBID,檢視修補此弱點應安裝之KBID。
配分:[10.00]
得分:
8. NVD為專門蒐集各種弱點資訊之資料庫網站,自MITRE取得CVE列表,並增加修補建議連結、嚴重性評分(CVSS分數)及影響等級等資訊,另建立CPE與CVE對應關係,以解決弱點與資訊資產之對應關係。
配分:[10.00]
得分:
9. 透過網頁上傳與API傳輸資訊資產,均為以覆蓋方式更新資訊資產。
配分:[10.00]
得分:
10. 透過更新資訊資產版本修補弱點後,毋須再到VANS系統進行資訊資產版本更新。

標準答案 學生答案
配分:[10.00]
得分:
1. 透過更新資訊資產版本修補弱點後,毋須再到VANS系統進行資訊資產版本更新。
配分:[10.00]
得分:
2. VANS機制資訊資產蒐集範圍僅包含Windows平台資通系統與使用者電腦之軟體資產。
配分:[10.00]
得分:
3. 每當微軟類資產執行安全性更新後,CPE亦將隨之更新。
配分:[10.00]
得分:
4. VANS系統所寄發弱點通知,包含詳細的弱點與受影響資產資訊。
配分:[10.00]
得分:
5. CPE條目格式主要分為三大類:作業系統(o)、應用程式(a)及硬體(h),目前VANS系統可針對作業系統(o)、應用程式(a)等軟體資產進行比對。
配分:[10.00]
得分:
6. 透過網頁上傳與API傳輸資訊資產,均為以覆蓋方式更新資訊資產。
配分:[10.00]
得分:
7. 機關可依據自身之ISMS規範之弱點修補基準,執行弱點評估與修補作業。
配分:[10.00]
得分:
8. CPE格式係由美國國家標準技術研究所(NIST)所提出標準化方式,VANS藉由使用正規化後之CPE資產格式,使得以利用NVD弱點資料庫進行比對。
配分:[10.00]
得分:
9. 同一項資產之同一個弱點僅於首次比對時進行1次通知,之後不會再出現相同之弱點通知。
配分:[10.00]
得分:
10. VANS系統可針對機關目標主機進行掃描,以產出弱點比對結果。