網路安全與資訊倫理 申論題歷屆試題與參考架構

三等考試,民國 104~115 年共 12 份試卷、56 題,其中 53 題附參考答題架構。考這一科的類科:一般警察・警察資訊管理人員。本頁列出歷年全部題目,參考架構只列開頭的「破題」,完整的答題架構、關鍵字與作答提醒請到站內查看。

▶ 看完整參考架構(網路安全與資訊倫理)

115 年(考試時間 120 分鐘) 原卷 PDF

  1. 1

    有關網路伺服器主機的安全防護機制,針對身分識別所採用的多因子驗證(Multi-Factor Authentication, MFA)方法,請回答下列問題:(20 分)何謂多因子驗證方法?請說明 MFA 的三大驗證因子的類型,並就每個驗證因子各舉兩個實際例子。

    (20 分)

    參考架構・破題

    多因子驗證是身分識別強化機制,要求使用者同時提出兩種以上「不同類型」的驗證因子,才能通過認證。作答要先定義、說明其安全原理,再依三大因子類型各舉兩例,最後點出在伺服器主機防護上的應用。

    完整答題架構與關鍵字:到站內看全文

  2. 2

    電子郵件安全協定是保護郵件免於竊聽、竄改與偽造的核心機制。請回答下列問題:(20 分)請說明寄件者政策框架(Sender Policy Framework, SPF)的運作方式。請列出 SPF 可以降低那些風險。

    (20 分)

    參考架構・破題

    SPF 是以 DNS 發布「哪些伺服器有權代表本網域寄信」的電子郵件寄件者驗證機制,收件端據以比對寄件來源 IP,用來對抗寄件者網域偽冒。作答須寫出運作流程與可降低的風險,並點出其限制。

    完整答題架構與關鍵字:到站內看全文

  3. 3

    勒索軟體(Ransomware)是近年來相當熱門的一種惡意軟體,請回答下列問題:(20 分)請說明勒索軟體的入侵方式及其目的。請列出至少 5 種防範勒索軟體的資安防護措施。

    (20 分)

    參考架構・破題

    勒索軟體是以加密或竊取資料為手段、向受害者索取贖金的惡意軟體,近年發展為「雙重勒索」與勒索軟體即服務(RaaS)。作答分兩部分:入侵途徑與目的,再提出至少五項技術與管理並重的防護措施。

    完整答題架構與關鍵字:到站內看全文

  4. 4

    資訊網路科技快速發展,資訊倫理議題日益受到重視,而資訊倫理主要涵蓋隱私權(Privacy) 、正確性(Accuracy) 、所有權(Property)及使用權(Accessibility)等四大核心議題(簡稱 PAPA 原則)。請回答下列問題:(20 分)請說明 PAPA 原則中 Property 與 Accessibility 的意義。請說明 AI(人工智慧)與社群媒體發展下,可能產生那些資訊倫理問題。

    (20 分)

    參考架構・破題

    PAPA 原則由 Richard O. Mason 於 1986 年提出,是資訊倫理的經典分析架構。本題先解釋所有權與使用權的意義,再把 PAPA 四面向套用到 AI 與社群媒體的新興問題上,以架構化方式作答。

    完整答題架構與關鍵字:到站內看全文

  5. 5

    近年來直播電商、社群媒體與 AI 推薦技術快速發展,改變消費者購物模式。請回答下列問題:(20 分)請說明完善的消費者保護與退換貨機制的重要性。請說明網路購物與社群電商發展下,可能產生那些消費爭議與消費者權益的法律問題。

    (20 分)

    參考架構・破題

    直播電商、社群團購與 AI 推薦讓交易更即時也更衝動,資訊不對稱加劇。作答先論述消費者保護與退換貨機制的重要性,再系統列出網購與社群電商的消費爭議與法律問題,並帶出規範依據。

    完整答題架構與關鍵字:到站內看全文

114 年(考試時間 120 分鐘) 原卷 PDF

  1. 1

    請說明 SSL/TLS(Secure Sockets Layer/Transport Layer Security)協定在網路通訊中所扮演的角色,其主要功能有那些?並以 HTTPS 為例,說明 SSL/TLS 如何保護使用者與伺服器之間的資料傳輸安全。 (25 分)

    (25 分)

    參考架構・破題

    SSL/TLS 是位於傳輸層與應用層之間的安全通訊協定,為原本明文傳輸的應用協定(如 HTTP)補上機密性、完整性與身分認證,HTTPS 即 HTTP over TLS。作答方向:先講角色,再列功能,最後以 HTTPS 連線流程說明。

    完整答題架構與關鍵字:到站內看全文

  2. 2

    開放授權協定(OAuth)被廣泛應用於第三方應用程式的授權與存取控制機制中。請說明開放授權協定的基本運作原理,並分析其在實作上可能遭遇的安全風險並提出可行的保護措施。 (25 分)

    (25 分)

    參考架構・破題

    OAuth(現行主要為 OAuth 2.0)是授權框架而非認證協定,讓資源擁有者可在不交出帳號密碼的前提下,授權第三方應用程式以有限範圍存取其在資源伺服器上的資料。作答方向:先講角色與流程,再分析風險,最後提對策。

    完整答題架構與關鍵字:到站內看全文

  3. 3

    請以我國「個人資料保護法」與歐盟「一般資料保護規則」 (General Data Protection Regulation, GDPR)的觀點,比較兩者在「取得使用者同意」與「資料跨境傳輸」的規範差異。(25 分)

    (25 分)

    參考架構・破題

    我國個人資料保護法(個資法)與歐盟 GDPR 皆以保護個人資料與隱私為目的,但在同意的要件與強度、跨境傳輸的管制模式上有明顯差異。作答方向:以「同意」與「跨境」兩大軸各做對照表式比較。

    完整答題架構與關鍵字:到站內看全文

  4. 4

    隨著人工智慧在商業、醫療與司法系統的廣泛應用,其決策透明性與倫理責任引發爭議。請討論使用人工智慧進行自動化決策時,資訊倫理上應考慮那些原則?若人工智慧系統造成錯誤決策與損害,應由誰承擔責任?請從法律與倫理觀點分析。(25 分)

    (25 分)

    參考架構・破題

    AI 自動化決策若缺乏透明與問責,可能造成歧視、錯誤且難以救濟。本題分兩段:一、資訊倫理應遵循的原則;二、損害發生時責任如何分配,須兼顧法律與倫理觀點。

    完整答題架構與關鍵字:到站內看全文

113 年(考試時間 120 分鐘) 原卷 PDF

  1. 1

    依 112 年 9 月公告的行政院公共工程委員會與數位發展部研訂之「各類資訊(服務)採購之共通性資通安全基本要求參考一覽表」 ,對於「雲端服務」類型的供應商安全、產品安全、事件日誌保存與可歸責性、資料安全、存取控制等五個項目,有那些安全要求,請說明。 (每項各 5 分,共計 25 分)

  2. 2

    什麼是 SQL 注入攻擊,請說明其原理?(5 分)請舉一個例子說明怎樣的注入字串可能造成某種 SQL 查詢語法不當執行?(5 分)SQL 注入攻擊可能造成那些嚴重的影響,請列舉至少三項?(9 分)如何有效防範SQL 注入攻擊?(6 分)

    (25 分)

    參考架構・破題

    SQL 注入是攻擊者將惡意 SQL 語法夾帶在使用者輸入中,因應用程式直接把輸入拼接進查詢字串,致資料庫將輸入當成指令執行。答題依題目四小題依序作答並配合配分。

    完整答題架構與關鍵字:到站內看全文

  3. 3

    「政府機關(構)資安事件數位證據保全標準作業程序」為發生資安事件的數位證據識別、電腦設備或儲存媒體蒐集、揮發性與邏輯性資料擷取、證據封緘作業、證據運送作業之依循,請說明各項作業重點要求或關鍵作為。(每項各 5 分,共計 25 分)

  4. 4

    資訊倫理議題中,常見網路拍賣犯罪、網路色情犯罪,這兩類犯罪樣態請各舉三個例子?(每類各 6 分,共 12 分)以及這兩類各應給予民眾那些正確認知及宣導教育?(每類各 4 分,共 8 分)一旦受害應儘快採取那些措施?(5 分)

    (12 分)

    參考架構・破題

    網路拍賣詐欺與網路色情犯罪都是常見的資訊倫理與網路犯罪議題。本題含三問:各類犯罪樣態各三例、正確認知與宣導、受害後的處置,宜分項作答並對應配分。

    完整答題架構與關鍵字:到站內看全文

112 年(考試時間 120 分鐘) 原卷 PDF

  1. 1

    請說明如何利用數位憑證與數位簽章來設計一個網路使用者身分認證機制。(20 分)

    (20 分)

    參考架構・破題

    數位憑證由憑證機構(CA)簽發,綁定使用者身分與公開金鑰;數位簽章以私鑰對雜湊值簽署,提供身分認證、完整性與不可否認性。本題要求利用兩者設計網路使用者身分認證機制,宜以「註冊、簽發、認證流程、驗證項目」組織。

    完整答題架構與關鍵字:到站內看全文

  2. 2

    政府組態基準(Government Configuration Baseline,簡稱 GCB)目的在於規範資通訊設備之一致性安全設定(如:密碼長度、更新期限等) ,以避免成為駭客入侵管道,請說明政府組態基準導入前的準備工作項目有那些?(20 分)

    (20 分)

    參考架構・破題

    政府組態基準(GCB)是為政府機關資通訊設備訂定的一致性安全設定基準。導入前需先盤點與評估,避免直接套用造成系統或業務異常。答題可依「盤點、評估、測試、規劃、溝通」組織準備工作。

    完整答題架構與關鍵字:到站內看全文

  3. 3

    在資安健診中,要如何確認使用者電腦或伺服器主機是否遭植入惡意程式?請說明建議檢查的項目及流程。(20 分)

    (20 分)

    參考架構・破題

    資安健診的惡意程式檢查,是從使用者電腦或伺服器的行程、網路連線、啟動項目、檔案與日誌等多面向找出異常跡象。答題宜採「檢查項目加流程」,由現象蒐集、分析、確認、處置逐步說明。

    完整答題架構與關鍵字:到站內看全文

  4. 4

    請說明資安事件處理生命週期中可分成那些階段?並說明每個階段的具體工作內容。(20 分)

    (20 分)

    參考架構・破題

    資安事件處理生命週期是有系統的應變流程,常見依 NIST 的四階段模型:準備、偵測與分析、遏止根除與復原、事件後檢討。答題按階段列出具體工作。

    完整答題架構與關鍵字:到站內看全文

  5. 5

    臺 灣 個 人 資 料 保 護 與 管 理 制 度 規 範 ( Taiwan Personal Information Protection and Administration System, TPIPAS)是基於我國個人資料保護法以「計畫-執行-檢查-行動(Plan-Do-Check-Act)」方法論,建立一套將個人資料保護與事業營運連結之系統化管理制度,請說明「計畫-執行-檢查-行動」的具體施行內容。(20 分)

    (20 分)

    參考架構・破題

    TPIPAS 是把 PDCA 循環導入個資保護,讓個資管理從一次性合規變成持續改善的管理制度。作答宜依 P、D、C、A 四階段逐一列出具體做法,並扣回個人資料保護法之要求。

    完整答題架構與關鍵字:到站內看全文

111 年(考試時間 120 分鐘) 原卷 PDF

  1. 1

    在一般網路安全系統設定中,常會看到 HMAC+SHA256 之選項:

    (一)請詳細說明 HMAC 和 SHA256 的意義。(10 分)

    (二)請詳細比較 HMAC 和數位簽章(Digital signature)在原理上的異同。(10 分)

    (20 分)

    參考架構・破題

    HMAC 是以共享金鑰結合雜湊函數的訊息鑑別碼,SHA-256 是雜湊函數;HMAC-SHA256 即以 SHA-256 作為 HMAC 內部雜湊。第二小題重點在對稱與非對稱之差異。

    完整答題架構與關鍵字:到站內看全文

  2. 2

    近年來暗網(Dark Web)日益受到各國執法單位的重視:

    (一)請詳細申論暗網的特性以及其對網際網路造成的影響。(10 分)

    (二)暗網採用洋蔥協定(Onion protocol),請詳細說明洋蔥協定運作的原理。(10 分)

    (20 分)

    參考架構・破題

    暗網是需特定軟體或授權才能連上、不被一般搜尋引擎索引的網路空間,以匿名性為核心;洋蔥協定藉多層加密與多節點轉送隱藏來源。

    完整答題架構與關鍵字:到站內看全文

  3. 3

    入侵偵測系統(IDS)是重要的網路安全設備:

    (一)請說明何謂主機型 IDS(HIDS)和網路型 IDS(NIDS)?並比較兩者之區別。(10 分)

    (二)近年來 IDS 設備已逐漸轉換成端點偵測及回應(EDR)系統或是託管式偵測及回應(MDR)系統,請詳細說明後兩者之意義。(10 分)

    (20 分)

    參考架構・破題

    IDS 依部署位置分為主機型與網路型;EDR 與 MDR 是把偵測延伸到端點並加上回應與託管服務的新一代做法。

    完整答題架構與關鍵字:到站內看全文

  4. 4

    請說明何謂資訊倫理?另請列舉並詳細說明美國學者梅森(Mason)所提的四個資訊倫理議題。(20 分)

    (20 分)

    參考架構・破題

    資訊倫理是探討資訊科技使用中,人的行為之是非對錯與價值判斷的規範;梅森(Richard Mason,1986)提出四大議題,簡稱 PAPA。

    完整答題架構與關鍵字:到站內看全文

  5. 5

    數位證據的蒐集與調查日漸成為犯罪偵查重要部分,請問:

    (一)證物監管鏈(Chain of Custody)的意義為何?(5 分)

    (二)嫌疑人在法庭答辯時辯稱警察所提出之數位證據與原始證據儲存之軟硬體環境不同,以致庭呈之數位證據與原始證據不相符合。面對此答辯,請詳細說明如何消除其質疑?(15 分)

    (20 分)

    參考架構・破題

    數位證據易變、易改、易複製,證據力取決於其真實性與完整性;監管鏈記錄證據的全程流向,配合雜湊驗證與鑑識鏡像即可回應質疑。

    完整答題架構與關鍵字:到站內看全文

110 年(考試時間 120 分鐘) 原卷 PDF

  1. 1

    電腦與網路上有許多常見的濫用及非法行為,請從操作方式及影響,闡述以下 5 種行為的意涵:(一)釣魚網站(Phishing website)(二) DNS 下毒(DNS Poisoning)(三) 緩 衝 區 溢 位 ( Buffer Overflow) (四) 暴 力 攻 擊(Brute Force Attack)(五) ARP 假冒(ARP Spoofing)。(20 分)

    (20 分)

    參考架構・破題

    五種行為分別屬社交工程、名稱解析、程式漏洞、認證破解、區網欺騙。作答依「操作方式」與「影響」各寫一到兩句,並可加防禦建議。

    完整答題架構與關鍵字:到站內看全文

  2. 2

    防火牆可以做為內部網路與網際網路的咽喉點(Choke Point),是落實安全性政策的重要網路設備。請說明至少四項網路管理者用來設定防火牆行為之控制項目,並且舉例說明。(註:這裡的防火牆行為是檢視封包後,做阻擋或讓其通過)(15 分)

    (15 分)

    參考架構・破題

    防火牆作為咽喉點,依政策對每個封包決定放行或阻擋。可控制項目包括封包標頭資訊、連線狀態、應用層內容與使用者身分。

    完整答題架構與關鍵字:到站內看全文

  3. 3

    網路的發展與普及應用,著作權議題備受注目。著名法律學者 Lawrence Lessig 與具相同理念者,於 2001 年在美國成立 Creative Commons 組織,提出「保留部分權利」(Some Rights Reserved)概念之創用 CC 授權。創用 CC 授權條款包括「姓名標示」、「非商業性」、「禁止改作」以及「相同方式分享」等四個授權要素。請說明這四種授權要素的意義。這四種授權要素可以組成出六種授權條款,請說明這六種授權條款的使用條件。(20 分)

    (20 分)

    參考架構・破題

    創用 CC(Creative Commons)在著作權人保留部分權利的前提下,以標準化條款讓公眾預先得知可如何利用作品。四個要素可組成六種條款。

    完整答題架構與關鍵字:到站內看全文

  4. 4

    電腦與網路上有許多常見的濫用及非法行為。請從操作方式與影響,闡述以下所列之 5 種行為的意涵:(一)薩拉米攻擊(Salami Attacks)

    (二)時序攻擊(Timing Attack)(三)流量分析(Traffic Analysis)(四)邏輯炸彈(Logic Bombs)(五)權限擴增攻擊(Privilege Escalation Attacks)。(25 分)

    (25 分)

    參考架構・破題

    五種都是常見攻擊或惡意手法,答題時逐項寫出運作方式與造成的影響,並點出各自的防範思路。

    完整答題架構與關鍵字:到站內看全文

  5. 5

    取餘數(mod)是公開金鑰加解密技術的重要運算,例如 17 mod 5 的結果是 2,因為 17 除以 5 餘 2。(一)請闡述公開金鑰(Public Key)與私密金鑰(Private Key)的關係。(二)請計算出以下 5 個運算式的答案:(1)2^7 mod 77(2)2^14 mod 77(3)2^17 mod 77(4)18^26 mod 77(5)18^53 mod 77。(註:2^7 表示 2 的 7 次方,依此類推) (20 分)

    (20 分)

    參考架構・破題

    公開金鑰密碼系統使用一對數學相關的金鑰,公鑰可公開、私鑰保密;本題數字符合 RSA 範例(n=77=7×11,φ(n)=60,e=17,d=53,因 17×53=901,除以 60 餘 1)。

    完整答題架構與關鍵字:到站內看全文

109 年(考試時間 120 分鐘) 原卷 PDF

  1. 1

    在資訊安全管理系統(ISMS: Information Security Management System)的認證中,主要針對資訊資產「機密性」(Confidentiality)、「完整性」(Integrity)及「可用性」(Availability)作一保護,請說明何謂資訊資產的機密性、完整性及可用性,以及要達到這三個特性可行的技術與方法。(20 分)

    (20 分)

    參考架構・破題

    機密性、完整性、可用性(CIA)是資訊安全的三大目標,也是 ISMS(ISO/IEC 27001)風險評鑑與控制措施的核心。作答先逐一下定義,再對應「技術面+管理面」的實作方法,最好用表格式對照呈現。

    完整答題架構與關鍵字:到站內看全文

  2. 2

    SMTP(Simple Mail Transfer Protocol)是網際網路上最普遍被使用的電子郵件傳遞標準,請說明 SMTP 在身分鑑別、信件機密性及信件完整性這三個層面的資安弱點為何?並說明如何修補這些弱點。(25 分)

    (25 分)

    參考架構・破題

    SMTP 設計於早期信任環境,原生以明文傳輸、不驗證寄件者、不保護內容,因此在身分鑑別、機密性與完整性三方面都有先天弱點。作答依三層面分段,每段「弱點→攻擊情境→修補方法」。

    完整答題架構與關鍵字:到站內看全文

  3. 3

    請列舉 5 個在 Windows 作業系統下可以協助系統管理者查看「程序與服務」、「檔案」 、「網路使用量」 、「排程工作」、「帳號」或「日誌檔」內容的指令,並說明如何從這些內容中發現異常的程序或行為。 (25 分)

    (25 分)

    參考架構・破題

    本題考 Windows 事件應變與鑑識的基本指令。作答宜挑涵蓋六類對象的指令,每個指令寫「用途→查看重點→異常判讀線索」,至少 5 個,可多寫備用。

    完整答題架構與關鍵字:到站內看全文

  4. 4

    依據我國警察偵查犯罪手冊中所規範之電腦犯罪案件電腦鑑識應注意事項,在進行電腦鑑識時應注意那些項目?(15 分)

    (15 分)

    參考架構・破題

    電腦鑑識的核心在「證據的完整性與證據能力」,警察偵查犯罪手冊對電腦犯罪案件的鑑識要求,可依「現場處理→扣押保全→鑑識分析→報告與保管」程序作答,並扣緊證據監管鏈。

    完整答題架構與關鍵字:到站內看全文

  5. 5

    電腦犯罪已成為近年新興的犯罪類型,因此刑法訂有第 36 章妨害電腦使用罪章,除解決電磁紀錄與動產、文書不同的屬性外,也希望藉由妨害電腦使用罪章的制定,能對影響電腦系統安全、侵害電腦資料的機密性、完整性及可用性的行為加以規範,請說明此章所訂之妨害電腦使用罪的內容有那些?(15 分)

    (15 分)

    參考架構・破題

    刑法第 36 章妨害電腦使用罪於 92 年增訂,分別對應侵害電腦系統的機密性(入侵)、完整性(取得刪除變更電磁紀錄)與可用性(干擾),再加上公務機關加重與製作犯罪程式之處罰。作答依條文逐條說明構成要件與保護法益。

    完整答題架構與關鍵字:到站內看全文

108 年(考試時間 120 分鐘) 原卷 PDF

  1. 1

    假設考試成績最低為 0 分,最高 100 分。某位考生的成績為 x 分,為了保密,教師隨機從 0 到 100 之中選擇一個整數 k,並將這位考生的成績 x 加密為 y = (x+k) mod 101,就是將原成績 x 加上 k,再除以 101 取餘數,其結果 y 當作密文。

    (一)假設 k 的選法是每個從 0 到 100 之中的整數被選到的機率是一樣的。證明即使攻擊者有無限多的計算資源,也無法從密文 y 推算得明文 x。(10 分)

    (二)假設班上有 n 位同學,n > 1。每位同學均以相同方式,相同的 k 值加密。這樣的加密系統是否仍是安全的?(10 分)

    (20 分)

    參考架構・破題

    本題是一次一密(one-time pad)在模 101 加法下的版本。第一小題要證明完美保密(perfect secrecy),第二小題指出金鑰重複使用會破壞安全性。

    完整答題架構與關鍵字:到站內看全文

  2. 2

    通行碼是最常被使用的身分識別方法。但是通行碼的設定必須不容易被惡意者猜中,否則就不安全。(一)說明至少三類容易被猜中的通行碼(也就是一般使用者常犯的錯誤)。(二)設計一個選擇通行碼的具體可行的方法,使得所選取的通行碼不容易被惡意者猜中,且使用者容易記憶。(20 分)

    (20 分)

    參考架構・破題

    通行碼安全取決於「猜測空間大小」,使用者常為好記而選擇低熵密碼。第一小題列常見弱密碼類型與對應攻擊,第二小題設計兼顧強度與記憶性的方法,並以熵或組合數說明為何難猜。

    完整答題架構與關鍵字:到站內看全文

  3. 3

    為提供研究或其他合法用途,政府機關或其他單位常會公開他們所蒐集到的個人資料。為了避免個人資料洩漏,在公布這些資料或提供查詢之前,必須先做去識別化的工作。解釋一個資料庫經去識別化之後達到k-匿名(k-anonymity)之定義,並說明至少 2 種最常用之處理方式,使公布之資料可達到 k-匿名。 (20 分)

    (20 分)

    參考架構・破題

    k-匿名由 Sweeney 等人提出,用來防止攻擊者以準識別欄位(quasi-identifier)連結外部資料重新識別個人。作答先定義欄位分類與 k-匿名,再說明泛化、抑制等處理方式,最後補充其限制。

    完整答題架構與關鍵字:到站內看全文

  4. 4

    防火牆是一種用來控制網路存取的設備。但是安裝了防火牆並非表示就可防止網路的攻擊。列出至少四項防火牆做不到,但是會影響網路、系統或資訊安全的項目。(20 分)

    (20 分)

    參考架構・破題

    防火牆依規則過濾通過邊界的流量,但它只能管「經過它、且能被規則辨識」的流量。作答先說明防火牆功能與定位,再列出至少四項做不到的事,每項說明原因與補強措施,強調縱深防禦。

    完整答題架構與關鍵字:到站內看全文

  5. 5

    依照我國現行之個人資料保護法規定,當事人就其被蒐集之個人資料,可行使那些權利?蒐集這些個人資料之機關可否因為作業方便,或給予當事人更多優惠,在獲得當事人書面同意之後,要求當事人放棄這些權利?(20 分)

    (20 分)

    參考架構・破題

    個人資料保護法賦予當事人對其個資的控制權(資訊自主權),並明定這些權利不得預先拋棄或以特約限制。作答先列舉權利內容與行使方式,再回答「書面同意放棄」的效力:不可以。

    完整答題架構與關鍵字:到站內看全文

107 年(考試時間 120 分鐘) 原卷 PDF

  1. 1

    有了公開金鑰密碼技術,為什麼還需要公開金鑰基礎架構(public-key infrastructure)?說明其理由。公開金鑰基礎架構必須能夠處理那些議題?(20 分)

    (20 分)

    參考架構・破題

    公開金鑰密碼解決了金鑰分配與數位簽章問題,但產生新問題:如何確認「這把公鑰真的屬於宣稱的那個人」。PKI 以可信任第三方簽發數位憑證,把身分與公鑰綁定並管理其生命週期。作答先說明需求理由,再列 PKI 要處理的議題。

    完整答題架構與關鍵字:到站內看全文

  2. 2

    有關於網站安全(Web security):

    (一)傳輸層安全協定(Transport Layer Security)的目的是什麼?(5 分)

    (二)針對網站的安全威脅,什麼是 Replay Attack 與 IP Spoofing?分別說明傳輸層安全協定利用什麼技術預防這兩種威脅。(15 分)

    (20 分)

    參考架構・破題

    TLS 在傳輸層與應用層之間建立安全通道,提供機密性、完整性與端點鑑別。重送攻擊與 IP 偽冒都是冒用他人訊息或身分的攻擊,TLS 以序號、隨機值與憑證鑑別加以防範。

    完整答題架構與關鍵字:到站內看全文

  3. 3

    為了對抗惡意程式的攻擊,預防惡意程式的技術也需要不斷演化。

    (一)第四代惡意程式預防軟體具有什麼特性?(10 分)

    (二)什麼是 Host-based Behavior-blocking software?詳細說明其預防方法。(10 分)

    (20 分)

    參考架構・破題

    本題考防毒技術的世代演進(常見教科書如 Stallings《Cryptography and Network Security》的四代分類)與行為阻擋技術。先交代四代演進脈絡,再點出第四代「整合多種技術的全方位防護」特性;第二小題說明主機端行為阻擋軟體如何即時監控程式行為並在造成損害前加以攔截。

    完整答題架構與關鍵字:到站內看全文

  4. 4

    隱私保護(privacy protection)是個人不可或缺的基本保障。

    (一)說明在資訊科技領域隱私保護的意義。 (10 分)

    (二)詳細說明隱私保護與資訊安全的關係。 (10 分)

    (20 分)

    參考架構・破題

    資訊科技使個人資料大量被蒐集、處理與利用,隱私保護的意義在於讓個人對自身資訊保有控制權。第二小題要點出隱私與資安「相輔相成但不等同」:資訊安全是保護隱私的必要手段,但做好資安不代表隱私就被尊重。

    完整答題架構與關鍵字:到站內看全文

  5. 5

    智慧財產權是對於人類心智之創作,賦予創作人的權利。

    (一)智慧財產權包含有那幾種主要的類型?(5 分)

    (二)有關於資訊科技,主要有那些類型的智慧財產?舉例詳細說明。(15 分)

    (20 分)

    參考架構・破題

    智慧財產權保護人類心智創作的成果,傳統上分為著作權與工業財產權兩大體系。第二小題配分高,要聚焦資訊科技領域:軟體、資料庫、積體電路、網域名稱、營業秘密等,每類都要舉具體例子並說明保護要件。

    完整答題架構與關鍵字:到站內看全文

106 年(考試時間 120 分鐘) 原卷 PDF

  1. 1

    請問如何利用公開金鑰密碼系統來驗證網路使用者的身分?請具體寫出驗證流程。(20 分)

    (20 分)

    參考架構・破題

    公開金鑰身分驗證的核心是「挑戰—回應」:只有持有私鑰者能對驗證者的隨機挑戰產生正確回應,而公鑰的真實性則由憑證機構(CA)簽發的數位憑證保證。答題要畫出(或文字描述)完整流程,並說明防重送與防中間人的設計。

    完整答題架構與關鍵字:到站內看全文

  2. 2

    請利用訊息鑑別碼(Message Authentication Code, MAC),設計一文件訊息完整性驗證機制。(20 分)

    (20 分)

    參考架構・破題

    訊息鑑別碼是以「共享秘密金鑰」加上訊息計算出的固定長度標籤,接收者重新計算比對即可確認訊息未被竄改且來自持有金鑰者。答題要設計出完整機制:金鑰分配、傳送端計算、接收端驗證,並處理重送與金鑰管理問題。

    完整答題架構與關鍵字:到站內看全文

  3. 3

    今 年 二 月 國 內 多 家 大 型 券 商 集 體 遭 受 分 散 式 阻 斷 服 務 攻 擊 ( Distributed Denial-of-Service Attack, DDoS),造成部分系統癱瘓,請問何謂分散式阻斷服務攻擊?其防範方法為何?(20 分)

    (20 分)

    參考架構・破題

    分散式阻斷服務攻擊是攻擊者控制大量受感染主機(殭屍網路)同時向目標發送大量流量或請求,耗盡頻寬或系統資源,使合法使用者無法取得服務,破壞的是資訊安全的「可用性」。題目以券商遭攻擊為背景,防範方法要分層、分階段說明。

    完整答題架構與關鍵字:到站內看全文

  4. 4

    請舉出四種資訊安全風險處理的策略及作法。(20 分)

    (20 分)

    參考架構・破題

    資訊安全風險管理在完成風險識別、分析與評估後,必須決定如何處理風險。四種典型策略為風險規避、風險降低、風險移轉與風險接受,答題要逐一說明定義、適用情境與具體作法,並扣回 ISO 27001 的風險處理流程。

    完整答題架構與關鍵字:到站內看全文

  5. 5

    何謂數位證據保全?如何確保數位證據的證據能力?(20 分)

    (20 分)

    參考架構・破題

    數位證據具有易變動、易複製、難以肉眼辨識的特性,數位證據保全是指以符合鑑識程序的方法蒐集、固定、保存數位資料,使其在法庭上能被採用。第二小題要從「取得合法」與「真實完整、可驗證」兩面說明如何確保證據能力。

    完整答題架構與關鍵字:到站內看全文

105 年(考試時間 120 分鐘) 原卷 PDF

  1. 1

    請試述下列名詞之意涵:(每小題 6 分,共 30 分)

    (一)資訊倫理

    (二)數位憑證

    (三)AES

    (四)ISO 27001

    (五)鑑別性

    (30 分)

    參考架構・破題

    名詞解釋題每小題 6 分,每個名詞約寫 120~180 字,結構為「定義+要點或運作方式+應用或意義」,五題篇幅平均分配。

    完整答題架構與關鍵字:到站內看全文

  2. 2

    試說明 Diffie–Hellman 演算法、目的以及其安全性問題。(20 分)

    (20 分)

    參考架構・破題

    Diffie–Hellman 是 1976 年由 Whitfield Diffie 與 Martin Hellman 提出的金鑰交換協定,讓雙方在不安全的公開通道上協議出共享的秘密金鑰,其安全性建立在離散對數問題的困難度上;但原始協定缺乏身分鑑別,易受中間人攻擊。

    完整答題架構與關鍵字:到站內看全文

  3. 3

    何謂實體安全、實體安全威脅以及其防範之道?(20 分)

    (20 分)

    參考架構・破題

    實體安全(Physical Security)是保護資訊系統的硬體設備、設施、人員與儲存媒體,免於遭受自然災害、環境因素與人為破壞或未經授權的實體接觸,是資訊安全的第一道防線;技術防護再完善,實體被突破仍會前功盡棄。答題分「意義、威脅、防範」三段。

    完整答題架構與關鍵字:到站內看全文

  4. 4

    試說明下列關於隱私權的問題:

    (一)何謂隱私權?(5 分)

    (二)對隱私權侵犯的型態有那些?(10 分)

    (三)我國對隱私權保護主要法律有那些及其主要意涵或精神為何?(15 分)

    (30 分)

    參考架構・破題

    隱私權從「獨處不受干擾」發展到「資訊自主控制」,在資訊社會中常遭蒐集、監視、洩漏等方式侵害。我國以憲法解釋肯認隱私權,並以個人資料保護法、通訊保障及監察法、刑法等法律具體保護。第三小題配分最高,要寫出各法的立法精神。

    完整答題架構與關鍵字:到站內看全文

104 年(考試時間 120 分鐘) 原卷 PDF

  1. 1

    Salt value 經常被使用於 UNIX 電腦的使用者認證系統中,來產生使用者密碼的雜湊值。

    (一)列出這個認證系統收到使用者以帳號和密碼登入後之驗證步驟。(10 分)

    (二)此認證系統之密碼檔中,加入 Salt value 的三個主要目的為何?(15 分)

    (25 分)

    參考架構・破題

    本題考 UNIX 加鹽雜湊(salted hash)密碼機制。系統不儲存明文密碼,只存「Salt+雜湊值」,登入時重算後比對。第一小題寫驗證流程,第二小題寫加鹽的三個目的,這是資訊安全教科書(如 Stallings《Computer Security》)的標準考點。

    完整答題架構與關鍵字:到站內看全文

  2. 2

    電 子 郵 件 安 全 協 定 ( Secure/Multipurpose Internet Mail Extension, S/MIME ) 提 供MIME 協定的安全性延伸:

    (一) S/MIME 與 MIME 相較,多提供那四個安全性的功能?(20 分)

    (二)寫出 Alice 透過 S/MIME 寄信給 Bob 且需滿足下列兩個要求之步驟:(10 分)Bob 需確定信件來源是 Alice。Alice 需確定只有 Bob 可看到信件內容。

    (30 分)

  3. 3

    防火牆常用於過濾網路封包來進行存取控制,依照其管制之方式主要可分為四種控制,請列出並解釋這四種控制方式。(25 分)

    (25 分)

    參考架構・破題

    本題考防火牆的四種一般性控制技術,出自 Stallings 資訊安全教科書:服務控制、方向控制、使用者控制、行為控制。作答時先定義防火牆作為內外網之間的存取控制閘道,再逐一說明四種控制的「管什麼、怎麼做、舉例」。

    完整答題架構與關鍵字:到站內看全文

  4. 4

    列出並說明安全評估共通準則規範(Common Criteria specification)中,所定義一個可信任的系統之隱私保護所應包含的四個特性。(20 分)

    (20 分)

    參考架構・破題

    共通準則(Common Criteria, CC,ISO/IEC 15408)在安全功能需求中定義「隱私(Privacy,FPR)」類別,包含四個家族:匿名性、假名性、不可連結性、不可觀察性。作答先簡介 CC,再逐一定義四項特性並舉例。

    完整答題架構與關鍵字:到站內看全文

題目來源:考選部考畢試題查詢平臺(政府資訊公開資料);參考架構為本站自撰,僅供準備方向參考,非官方標準答案。最後更新:。