資通安全概論 申論題歷屆試題與參考架構

高考三級,民國 113~115 年共 3 份試卷、12 題,其中 12 題附參考答題架構。考這一科的類科:資通安全。本頁列出歷年全部題目,參考架構只列開頭的「破題」,完整的答題架構、關鍵字與作答提醒請到站內查看。

▶ 看完整參考架構(資通安全概論)

115 年(考試時間 120 分鐘) 原卷 PDF

  1. 1

    美 國 國 家 標 準 暨 技 術 研 究 院 ( National Institute of Standards and Technology, NIST)所發布之網路安全框架(Cybersecurity Framework, CSF)2.0 是目前全球廣泛採用之網路安全治理與風險管理框架。該框架以六大核心功能(Core Functions)作為組織管理網路安全風險之基礎,其中包含治理(Govern)功能。請列出其餘五項核心功能,並詳述各項功能之目的與組織在實務上應執行之重點工作事項。 (25 分)

    (25 分)

    參考架構・破題

    NIST CSF 2.0 以六大功能構成網路安全風險管理的生命週期,Govern 位於中心,統攝其餘五項。作答應先列出 Identify、Protect、Detect、Respond、Recover,再逐項說明目的與實務工作。

    完整答題架構與關鍵字:到站內看全文

  2. 2

    一般而言,軟體開發生命週期(Software Development Life Cycle)可大致分為需求分析、系統設計、程式開發、測試驗證與系統上線等五個階段。「安全設計(Security by Design)」為安全軟體開發的重要理念,其核心精神在於將資訊安全考量自開發初期即融入軟體開發生命週期各階段,而非於系統完成後再額外補強。請詳述在需求分析階段,應如何落實安全設計理念以及相關資安防禦需求。(25 分)

    (25 分)

    參考架構・破題

    安全設計的核心是把安全視為需求而非事後補強,需求分析階段決定後續設計、開發與測試要驗證什麼。作答方向:先辨識資產與風險,再導出安全需求,並使之可追蹤、可測試。

    完整答題架構與關鍵字:到站內看全文

  3. 3

    後門程式(Backdoor)及遠端存取木馬程式(Remote Access Trojan, RAT)在資安領域代表不同層次的概念與攻擊能力,請回答下列問題:

    (一)請詳述何謂後門程式(Backdoor) ,包含其定義、功能以及運作方式。(12 分)

    (二)遠端存取木馬程式(Remote Access Trojan, RAT)是現今資安威脅最為普遍的一種攻擊技術或能力,請詳述其定義、功能以及運作方式。 (13 分)

    (25 分)

    參考架構・破題

    後門程式著重於「繞過正常驗證的隱密入口」,遠端存取木馬則是「偽裝成正常程式並提供完整遠端控制能力的惡意程式」。兩者概念層次不同,作答時要先定義、再談功能與運作,並在最後點出差異。

    完整答題架構與關鍵字:到站內看全文

  4. 4

    弱點掃描(Vulnerability Scanning)是資安防護最基本的措施之一。請詳述弱點掃描之目的、作法與效益。(25 分)

    (25 分)

    參考架構・破題

    弱點掃描是以工具有系統地找出資產上已知弱點的預防性措施,屬於風險管理中的識別與偵測環節。作答依序說明目的、作法、效益,並可補充限制與其和滲透測試的差異。

    完整答題架構與關鍵字:到站內看全文

114 年(考試時間 120 分鐘) 原卷 PDF

  1. 1

    資訊科技發展快速且應用廣泛,企業面臨的資安挑戰也越來越多,使得企業必須實施有效的資安措施來保護企業的資訊資產。防火牆作為維護資安的重要設備之一,請詳述防火牆對企業網路與資訊安全有那些重要性?(25 分)

    (25 分)

    參考架構・破題

    防火牆是網路邊界與區段之間依據規則控管流量的安全設備,是縱深防禦(Defense in Depth)的基礎一層。作答要說明其功能,再論述對企業網路與資訊安全的重要性,最後補充限制。

    完整答題架構與關鍵字:到站內看全文

  2. 2

    企業常用 STRIDE 威脅模型來讓資安分析者可以理解威脅系統的方式,並設法找出威脅。請詳述 STRIDE 模型代表那六種威脅種類及其對應的資安特性。(25 分)

    (25 分)

    參考架構・破題

    STRIDE 是微軟提出的威脅建模分類法,取六類威脅英文字首組成,每一類威脅對應破壞一項資安特性。作答重點是六類威脅的定義、實例與其所違反的特性,建議以表列方式整理。

    完整答題架構與關鍵字:到站內看全文

  3. 3

    密碼學是一種產生密文的科學與藝術活動,目前是依據柯克霍夫原則(Kerckhoff’s Principle)來發展密碼系統。

    (一)請說明柯克霍夫原則?(5 分)

    (二)另從分析密碼系統角度而言,請詳述有那幾種破密分析(Cryptanalysis)方法?(20 分)

    (25 分)

    參考架構・破題

    柯克霍夫原則強調密碼系統的安全應依賴金鑰的保密而非演算法的保密;破密分析則依攻擊者掌握的資訊與能力分類。作答第(一)小題簡要即可,第(二)小題是得分重點,宜完整分類並說明。

    完整答題架構與關鍵字:到站內看全文

  4. 4

    因應量子電腦的發展潮流,量子密碼學及後量子密碼學等兩大新興的密碼科學類型已被提出。

    (一)請說明何謂量子密碼學及後量子密碼學,試比較之。(15 分)

    (二)請詳述量子密碼基於那些特性來確保其安全性。(10 分)

    (25 分)

    參考架構・破題

    量子密碼學利用量子物理特性來提供安全,後量子密碼學則是在傳統電腦上執行、但可抵抗量子電腦攻擊的演算法。兩者名稱相近但本質不同,作答需釐清並比較,再說明量子密碼的安全依據。

    完整答題架構與關鍵字:到站內看全文

113 年(考試時間 120 分鐘) 原卷 PDF

  1. 1

    請說明何謂社交工程攻擊(Social Engineering Attack)?並詳述常見的社交工程攻擊方式及相對應的防護措施。(25 分)

    (25 分)

    參考架構・破題

    社交工程是利用人性弱點(信任、好奇、恐懼、貪念、服從權威)而非技術漏洞,誘使受害者洩漏資訊或執行動作的攻擊。作答先定義,再分類列舉方式,並逐一對應防護措施。

    完整答題架構與關鍵字:到站內看全文

  2. 2

    請說明基於密碼學演算法的數位簽章(Digital Signature)具有那些學理特性?並詳述實務應用領域需要使用可信賴的憑證機構(Certification Authority, CA)依法簽發的憑證(Certificate)來製作數位簽章之原因?(25 分)

    (25 分)

    參考架構・破題

    數位簽章以非對稱式密碼與雜湊函數,提供完整性、鑑別性與不可否認性;但公鑰與身分的連結必須有公信力的第三方背書,因此需要 CA 簽發的憑證。作答分兩部分:特性與 CA 必要性。

    完整答題架構與關鍵字:到站內看全文

  3. 3

    若網站系統設計不當,將可能遭受 SQL 注入攻擊(SQL Injection)。請說明產生 SQL 注入攻擊的可能原因,並詳述防禦 SQL 注入攻擊的系統改善方案。(25 分)

    (25 分)

    參考架構・破題

    SQL 注入是攻擊者把惡意 SQL 片段塞進應用程式輸入,使資料庫執行非預期查詢;根因是把不可信任的輸入直接串接成 SQL 語句。作答先寫成因,再依縱深防禦列出系統改善方案。

    完整答題架構與關鍵字:到站內看全文

  4. 4

    請詳述至少兩種常用於防止洩露個人隱私或機敏資料的去識別化(De-(25 分)identification)方法。

    (25 分)

    參考架構・破題

    去識別化是移除或改變資料中可直接或間接識別個人的資訊,使資料在保有分析價值的同時,難以連結回特定個人。本題(題目文字有部分重複,意旨為至少說明兩種去識別化方法)宜挑選三至四種方法,說明原理、範例與優缺點。

    完整答題架構與關鍵字:到站內看全文

題目來源:考選部考畢試題查詢平臺(政府資訊公開資料);參考架構為本站自撰,僅供準備方向參考,非官方標準答案。最後更新:。