資通網路與安全 申論題歷屆試題與參考架構

高考三級,民國 111~115 年共 5 份試卷、21 題,其中 21 題附參考答題架構。考這一科的類科:資訊處理。本頁列出歷年全部題目,參考架構只列開頭的「破題」,完整的答題架構、關鍵字與作答提醒請到站內查看。

▶ 看完整參考架構(資通網路與安全)

115 年(考試時間 120 分鐘) 原卷 PDF

  1. 1

    一網管工程師在為一棟新大樓建置網路架構,大樓內部有一個對外提供服務的學術網站伺服器機房。請回答以下問題: (每小題 10 分,共 30 分)

    (一)新大樓的路由器與學校機房之間接了兩條實體線路(一條主線、一條備援線) 。若網管工程師放棄手動寫靜態路由,改為啟用 OSPF 動態路由協定。當某天主線路不小心被挖斷時,大樓的網路流量會發生什麼變化?請從動態路由協定的特點與選路依據來合理解釋。

    (二)學校將大樓的「學術網頁伺服器」放在防火牆的 DMZ(Demilitarized,而不是直接接在外網或安全的內網。當外網的使用者想要連進Zone)來瀏覽網頁時,防火牆的安全策略(Security Policy)應該要如何放行?請寫出必須設定的三個關鍵要素。

    (三)為了防止學生在教學實驗室連上惡意詐騙網站,網管工程師架設了一台 Proxy 伺服器,「代表學生(客戶端)」向外網發送請求並進行安全檢查。請問這台架設在學生前端、幫忙過濾外網網頁的設備,屬於「正向代理(Forward Proxy)」還是「反向代理(Reverse Proxy)」?請詳述兩者的本質區別。

    (30 分)

    參考架構・破題

    本題從路由收斂、DMZ 安全策略與代理模式三個網路基礎題切入,答題重點是把機制講成「因果」:為什麼會切換、為什麼這樣放行、兩種代理差在誰被代表。

    完整答題架構與關鍵字:到站內看全文

  2. 2

    在數位經濟與雲端運算高度發展的時代,個人資料(Personal Data)已成為組織核心的資訊資產,同時也是資安防範與法律合規的重中之重。依據我國個人資料保護法與歐盟一般資料保護規則(GDPR)之法理精神,企業在處理個人隱私時,必須將安全防護思維融入資料的完整生命週期中。為了在「數據分析利用」與「隱私保護」之間取得平衡,企業常採用「去識別化」 (De-identification)技術。去識別化技術又包含「匿名化」(Anonymization)及「擬匿名化」 (Pseudonymization)技術。請回答以下問題:(每小題 10 分,共 30 分)

    (一)請解釋何謂「匿名化」 (Anonymization)。

    (二)請解釋何謂「擬匿名化」 (Pseudonymization)。

    (三)請舉一個例子說明「匿名化」及「擬匿名化」兩者之差異。

    (30 分)

    參考架構・破題

    去識別化的核心差別在於「能否還原」:匿名化是不可逆,擬匿名化是在額外資訊保管下可逆。作答時先定義,再用同一個例子對照。

    完整答題架構與關鍵字:到站內看全文

  3. 3

    當代組織面臨的營運威脅日益複雜,從勒索軟體癱瘓機房到新興供應鏈中斷風險,皆可能對組織造成無法估計的損失。營運持續管理(Business Continuity Management, BCM)已成為企業與政府機構建構「數位韌性」的核心管理機制,旨在確保關鍵商務功能在遭受重大衝擊時仍能維持底線運作。組織在建構完整的 BCM 計畫前,必須透過「風險評估(Risk Assessment, RA)」來掌握潛在威脅。請詳細列舉出風險評估流程中的五個核心執行步驟,並逐一扼要闡述各步驟的主要工作目標為何?(10 分)

    (10 分)

    參考架構・破題

    風險評估是 BCM 的前置基礎,本題只有 10 分,要精準列出五個步驟並各用一兩句寫出目標,不需展開。

    完整答題架構與關鍵字:到站內看全文

  4. 4

    某公司使用一套由外部廠商提供的遠端管理工具,該工具平時用於協助資訊人員更新軟體、派送設定檔與維護內部主機。某次例行更新後,多台內部主機開始出現異常連線行為,但使用者並未點擊可疑郵件,也未下載未知檔案。初步調查發現,異常程式是透過該遠端管理工具的正常更新流程被派送到主機上,因此在部分紀錄中顯示為「合法更新」。請回答下列問題:(每小題 15 分,共 30 分)

    (一)此事件中,攻擊者為何不一定需要直接攻擊公司內部系統,也能使內部主機執行惡意程式?請分析其可能涉及的攻擊方法,並說明此類攻擊與一般使用者自行下載惡意程式有何不同。

    (二)若公司只檢查「員工是否點擊可疑郵件」或「主機是否存在未修補弱點」,為何可能無法發現此類攻擊的真正原因?請說明應如何從第三方風險管理、更新驗證與內部監控三個面向降低風險。

    (30 分)

    參考架構・破題

    此為供應鏈攻擊(Supply Chain Attack)情境:攻擊者污染受信任的更新管道,使惡意程式以「合法更新」身分進入內部。作答主軸是「信任被濫用」與「防禦要從單點檢查擴大到信任鏈」。

    完整答題架構與關鍵字:到站內看全文

114 年(考試時間 120 分鐘) 原卷 PDF

  1. 1

    請說明軟體定義網路(Software-Defined Networking, SDN)的三層基本架構與核心理念,並分析其對傳統網路管理與資安策略帶來的影響。 (25 分)

    (25 分)

    參考架構・破題

    SDN 的核心理念是將控制平面與資料平面分離,並以集中式控制器實現可程式化網路。答題先講三層架構,再分別談對網管與資安的正反影響。

    完整答題架構與關鍵字:到站內看全文

  2. 2

    企業常透過網路位址轉譯(Network Address Translation, NAT)技術來節省公有 IP 位址,然而在進行內部服務外部化(例如公開 Web、Mail、VPN 等伺服器)時,NAT 設計可能帶來一些限制或挑戰,請說明兩項限制或挑戰並提出對應的兩種解決方法。(25 分)

    (25 分)

    參考架構・破題

    NAT 節省公有 IP,但會隱藏內部位址、破壞端點對端點的連線特性,造成對外公開服務的障礙。答題選兩項限制,各對應一種解法,並寫出原理。

    完整答題架構與關鍵字:到站內看全文

  3. 3

    請說明社交工程攻擊與技術性攻擊(如惡意程式、SQL Injection)在手法與防禦策略上的差異,並分析企業若僅依賴技術防禦可能面臨的風險。(25 分)

    (25 分)

    參考架構・破題

    兩類攻擊的目標不同:技術性攻擊針對系統與軟體的漏洞,社交工程針對人的心理與行為。因此防禦一為技術控制,一為教育與流程,兩者互補。

    完整答題架構與關鍵字:到站內看全文

  4. 4

    企業在面對重大資安事件(如勒索病毒入侵或大規模資料外洩)時,若無有效的資安事件應變計畫,可能產生那些影響?請舉例說明,並提出具體改善建議。(25 分)

    (25 分)

    參考架構・破題

    資安事件應變計畫(Incident Response Plan)的價值在於縮短偵測到復原的時間、限制損害與保全證據。作答先寫「沒有計畫」的影響,再舉例,最後提出改善建議。

    完整答題架構與關鍵字:到站內看全文

113 年(考試時間 120 分鐘) 原卷 PDF

  1. 1

    惡意攻擊常態化的網路資訊環境,於資安事件發生時,可快速偵測威脅並作出應變措施。

    (一)何謂端點偵測與回應(Endpoint Detection and Response, EDR),及託管偵測與回應(Managed Detection and Response, MDR)機制。(10 分)

    (二)請分別說明 EDR 及 MDR 在偵測方面及回應方面有那些活動。 (15 分)

    (25 分)

    參考架構・破題

    EDR 著重單一端點的深度偵測與回應能力(技術工具),MDR 則是把偵測回應「服務化」,由外部專家團隊 24x7 代為監控與處置。

    完整答題架構與關鍵字:到站內看全文

  2. 2

    防火牆用以保障內部網路避免受攻擊,目前常被應用的有 WAF(Web Application Firewall)及次世代防火牆(Next-Generation Firewall, NGFW),試問:

    (一) WAF 的防禦機制為何?(10 分)

    (二)次世代防火牆的防禦機制為何?(10 分)

    (三)當內容傳遞網路 CDN(Content Delivery Network)與 WAF 架設在一起時,其效益為何?(5 分)

    (25 分)

    參考架構・破題

    WAF 與 NGFW 防護層次不同:WAF 專注應用層(HTTP/HTTPS)的網站攻擊,NGFW 是整合多種功能的網路邊界防火牆。CDN 與 WAF 結合可同時提升效能與防護。

    完整答題架構與關鍵字:到站內看全文

  3. 3

    隨著網路興起及資通技術發展,資安風險評估已經是機關資安管理的重要環節,機關在事前、事中及事後等三階段可導入那些資安控制措施,才能降低風險,提升資安防護水平。(25 分)

    (25 分)

    參考架構・破題

    資安風險評估之後要靠控制措施落實風險處理。本題以事前(預防)、事中(偵測與應變)、事後(復原與改善)三階段組織答案,並對應管理、技術、人員三面向。

    完整答題架構與關鍵字:到站內看全文

  4. 4

    資 通 安 全 責 任 等 級 分 級 辦 法 中 , 針 對 各 資 通 安 全 責 任 等 級 之 資 通系統防護基準於營運持續計畫構面包含系統備份及系統備援兩項措施,請依據系統防護需求分級要求,說明:

    (一)系統備份應辦事項。(15 分)

    (二)系統備援應辦事項。(10 分)

    (25 分)

    參考架構・破題

    本題考資通安全責任等級分級辦法附表中,資通系統防護基準的營運持續計畫構面。防護需求分為普、中、高三級,要求隨等級提高而加嚴。

    完整答題架構與關鍵字:到站內看全文

112 年(考試時間 120 分鐘) 原卷 PDF

  1. 1

    請回答下列資訊安全三大元素的相關問題:(每小題15分,共30分)

    (一)請說明機密性,並說明如何應用非對稱式密碼學達成。

    (二)請說明完整性,並說明其主要演算法暨應注意事項。

    (30 分)

    參考架構・破題

    本題考資訊安全三要素(CIA:機密性、完整性、可用性)中的前兩項。作答方向是先下定義,再連到密碼學工具:機密性靠加密,完整性靠雜湊與訊息鑑別碼,並說明實務上的限制。

    完整答題架構與關鍵字:到站內看全文

  2. 2

    請回答下列分散式阻斷服務相關問題:(每小題10分,共20分)

    (一)請說明分散式阻斷服務的原理與難以防守之原因。

    (二)請列舉五項分散式阻斷服務的防護策略。

    (20 分)

    參考架構・破題

    分散式阻斷服務(DDoS)是利用大量受控主機同時對目標發送流量或請求,耗盡其頻寬或運算資源,使合法使用者無法取得服務,攻擊的是資訊安全三要素中的可用性。作答時先講原理,再講難防原因,最後列出至少五項防護策略並各給一句說明。

    完整答題架構與關鍵字:到站內看全文

  3. 3

    110年至113年的國家資安發展方案為建構主動防禦基礎網路,打造堅韌安全之智慧國家,請回答下列問題:(每小題10分,共20分)

    (一)請舉例說明何謂數位韌性?

    (二)請說明主動式防禦知識庫,並對策略之運用機會舉例。

    (20 分)

    參考架構・破題

    本題以國家資通安全發展方案(110 至 113 年)的政策方向為背景,考「數位韌性」與「主動式防禦知識庫」兩個概念。作答時先定義,再結合實例說明,重點是能把概念講清楚並舉例,而非背誦方案細節。

    完整答題架構與關鍵字:到站內看全文

  4. 4

    請回答下列資訊安全的相關問題:(每小題15分,共30分)

    (一)請說明ISO 27001資訊安全管理系統,並列舉出相關內外部風險。

    (二)請列舉五項通過ISO 27001資訊安全管理系統驗證的效益。

    (30 分)

    參考架構・破題

    ISO 27001 是資訊安全管理系統(ISMS)的國際標準,核心是以風險為基礎,透過 PDCA 循環持續改善。作答先說明其目的與運作架構,再談內外部風險,最後列出取得驗證的效益。

    完整答題架構與關鍵字:到站內看全文

111 年(考試時間 120 分鐘) 原卷 PDF

  1. 1

    關於 TCP/IP 協定,請問:

    (一)TCP(Transmission Control Protocol)和 UDP(User Datagram Protocol)都位於傳輸層,請說明這兩個協定各自有何特色?(10 分)

    (二)請詳細說明何謂 TCP 三方握手(3-way handshaking)協定?(5 分)

    (三)為何 TCP 三方握手協定會造成癱瘓服務(Denial of Service)攻擊?(5 分)

    (20 分)

    參考架構・破題

    TCP 與 UDP 是傳輸層兩大協定,一個強調可靠、一個強調效率。三方握手是 TCP 建立連線的機制,也正是 SYN Flood 阻斷服務攻擊的利用點。作答順序:特色比較、握手流程、攻擊原理。

    完整答題架構與關鍵字:到站內看全文

  2. 2

    交換器(Switch)和路由器(Router)是現代公司常見的網路設備,請回答下列問題:

    (一)請從用途及特性詳細說明這兩種設備的區別。(15 分)

    (二)RSTP(Rapid Spanning Tree Protocol)是用在交換器還是路由器上的協定?回答時需說明正確的理由才予以計分。 (5 分)

    (20 分)

    參考架構・破題

    交換器主要運作在 OSI 第二層,依 MAC 位址在區域網路內轉送;路由器運作在第三層,依 IP 位址在不同網路間選擇路徑。RSTP 是第二層防止迴圈的協定,因此屬於交換器。作答先比較兩者,再回答 RSTP 並說明理由。

    完整答題架構與關鍵字:到站內看全文

  3. 3

    NAT(Network Address Translation)是許多現代網路設備內建的功能,請問:

    (一)NAT 的功用及原理為何?又使用 NAT 有何缺點?請說明之。 (15 分)

    (二)許多公司使用 NAT 的目的是降低網路遭受攻擊的風險,請說明其理由。(5 分)

    (20 分)

    參考架構・破題

    NAT 是在網路邊界將私有 IP 位址與公有 IP 位址互相轉換的機制,原本為緩解 IPv4 位址不足而生,附帶隱藏內部網路的效果。作答分為功用與原理、缺點,以及資安效益的理由與其限制。

    完整答題架構與關鍵字:到站內看全文

  4. 4

    在網路駭客行為難以完全禁絕的情況下,現代企業需採用各種網路安全設備來提供防護,其中入侵偵測系統(IDS)和防火牆(Firewall)就是常見設備,請問:

    (一)入侵偵測系統和防火牆在功能上和部署位置上有何區別?請詳細說明之。(15 分)

    (二)入侵偵測系統可以分為主機型以及網路型,請說明這兩種類型的差別。(5 分)

    (20 分)

    參考架構・破題

    入侵偵測系統(IDS)偵測並告警,通常旁路部署、屬被動;防火牆依規則控制流量的放行與阻擋,串接於網路邊界、屬主動。作答先比功能與部署位置,再說明主機型與網路型 IDS 的差別。

    完整答題架構與關鍵字:到站內看全文

  5. 5

    在網路運作中,代理伺服器(Proxy server)常扮演重要角色,請回答下列問題:(每小題 10 分,共 20 分)

    (一)代理伺服器的功用及運作原理為何?請說明之。

    (二)何謂反向代理伺服器(Reverse proxy server)?請說明其功用及運作原理。

    (20 分)

    參考架構・破題

    代理伺服器是夾在用戶端與目標伺服器之間的中介,代替用戶端向外發出請求;反向代理則相反,站在伺服器端代替後端伺服器接收外部請求。作答重點是分清「代理誰」,並各自說明功用與運作流程。

    完整答題架構與關鍵字:到站內看全文

其他等別的「資通網路與安全」

題目來源:考選部考畢試題查詢平臺(政府資訊公開資料);參考架構為本站自撰,僅供準備方向參考,非官方標準答案。最後更新:。