資通安全管理 申論題歷屆試題與參考架構

高考三級,民國 113~115 年共 3 份試卷、12 題,其中 12 題附參考答題架構。考這一科的類科:資通安全。本頁列出歷年全部題目,參考架構只列開頭的「破題」,完整的答題架構、關鍵字與作答提醒請到站內查看。

▶ 看完整參考架構(資通安全管理)

115 年(考試時間 120 分鐘) 原卷 PDF

  1. 1

    一個資訊安全中心為有效落實資安管理,確保資訊及網路系統能有效運作並維護其機密性、完整性與可用性,會導入 PDCA 管理循環機制。請針對 PDCA 的四個階段,分別詳述各階段的定義與作為。(20 分)

    (20 分)

    參考架構・破題

    PDCA 是持續改善的管理循環,資安管理制度(如 ISMS)以「規劃、執行、查核、行動」四階段,讓資安從一次性專案變成可持續精進的常態運作,以確保機密性、完整性、可用性。

    完整答題架構與關鍵字:到站內看全文

  2. 2

    資料備份與復原管理之目的,在於確保資料於遭受誤刪、硬體故障、勒索軟體或災害時,能於可接受時間內恢復。請詳述資料備份與復原的六個具體作為。(30 分)

    (30 分)

    參考架構・破題

    資料備份與復原是營運持續的最後防線,作答應圍繞復原時間目標(RTO)與復原點目標(RPO),從策略、執行、保護、驗證到演練完整鋪陳六項作為。

    完整答題架構與關鍵字:到站內看全文

  3. 3

    請回答以下針對資通安全管理制度中有關稽核的問題:(每小題 10 分,共 30 分)

    (一)何謂內部稽核?其目的為何?

    (二)何謂外部稽核?其目的為何?

    (三)內部稽核與外部稽核的差異何在?

    (30 分)

    參考架構・破題

    稽核是驗證資安管理制度是否符合要求且有效運作的查核機制。作答時先分別定義內、外部稽核與目的,再以獨立性、執行者、目的、結果用途等面向比較。

    完整答題架構與關鍵字:到站內看全文

  4. 4

    資安事件分級係指組織依事件嚴重程度、影響範圍及損害程度,將資安事件區分為不同等級。請詳細回答以下問題:

    (一)說明資安事件分級之目的。(10 分)

    (二)說明資安事件分級之判斷依據。(10 分)

    (20 分)

    參考架構・破題

    資安事件分級是讓組織在事件發生時,能快速判斷嚴重程度,據以配置資源、決定通報層級與處置時效的機制。作答宜分目的與判斷依據兩大段。

    完整答題架構與關鍵字:到站內看全文

114 年(考試時間 120 分鐘) 原卷 PDF

  1. 1

    數位韌性(Digital Resilience)是指在面臨災難或資安威脅時,資通系統能夠快速恢復運作並保持服務的能力。請詳述實現數位韌性的具體做法。(25 分)

    (25 分)

    參考架構・破題

    數位韌性指組織在遭遇攻擊、故障或災難時,仍能持續提供關鍵服務並快速復原的能力。作答應涵蓋預防、偵測、應變、復原與持續改善的全生命週期。

    完整答題架構與關鍵字:到站內看全文

  2. 2

    企業組織導入零信任架構(Zero Trust Architecture)的主要目的在於網際網路環境所造成的邊界狀態不明確而引發的系統信任問題。請詳述建置零信任架構涉及的資安防護機制。(25 分)

    (25 分)

    參考架構・破題

    零信任的核心是「永不信任、持續驗證」,不再因位於內網就給予信任。作答宜依身分、裝置、網路、應用與資料等面向,說明各層的資安防護機制。

    完整答題架構與關鍵字:到站內看全文

  3. 3

    依據 2024 年美國國家標準及技術研究所(National Institute of Standards and Technology , 簡 寫 NIST ) 公 布 的 新 版 資 安 框 架 ( Cybersecurity Framework 2.0),請詳述符合管理實務要求的資安框架應涵蓋那些核心功能。(25 分)

    (25 分)

    參考架構・破題

    NIST CSF 2.0 於 2024 年發布,以功能(Function)組織資安成果,供各類組織作為風險管理與溝通的共通架構。相較 1.1 版,新增了治理功能。作答應完整列出六大核心功能並說明內涵。

    完整答題架構與關鍵字:到站內看全文

  4. 4

    請詳述遂行資訊資產風險評估的具體做法。(25 分)

    (25 分)

    參考架構・破題

    資訊資產風險評估是找出資產面臨的威脅與弱點,估算可能性與衝擊,作為選擇控制措施的依據。作答按流程分步驟,並說明結果如何用於風險處理。

    完整答題架構與關鍵字:到站內看全文

113 年(考試時間 120 分鐘) 原卷 PDF

  1. 1

    自然人憑證已使用多年,它讓民眾經由自己所屬的電腦就可以取得政府所提供的線上服務。請回答下列問題:

    (一)自然人憑證具備那些功能?並且依所述功能列舉可用於公部門的線上便民服務。(12 分)

    (二)自然人憑證運用那些機制或技術,以達到(一)所列的功能?(13 分)

    (25 分)

    參考架構・破題

    自然人憑證是內政部憑證管理中心發給民眾的電子身分證明,核心是公開金鑰基礎建設(PKI)。作答宜先列功能與便民服務,再說明背後的密碼學機制。

    完整答題架構與關鍵字:到站內看全文

  2. 2

    請回答下列問題:

    (一)區塊鏈的運作是如何達到不可竄改性、透明性以及安全性?(9 分)

    (二)區塊鏈如何達到社會信任且可以自動化處理相關業務?(8 分)

    (三)區塊鏈如何輔助無紙化公文之簽核作業?(8 分)

    (25 分)

    參考架構・破題

    區塊鏈是以密碼學與分散式共識為基礎的去中心化帳本。作答依三小題,圍繞雜湊鏈結、共識機制、智慧合約與數位簽章來說明。

    完整答題架構與關鍵字:到站內看全文

  3. 3

    某部門規劃將官網設置在雲端,運用「基礎設施即服務」 (IaaS)的機制來建構網站,以改善服務品質。請回答下列問題:

    (一)說明 DDoS(Distributed Denial of Service)的攻擊類型。(14 分)

    (二)試擬定該官網系統的委外管理原則,以防範可能的 DDoS 攻擊。 (12 分)

    (26 分)

    參考架構・破題

    以 IaaS 建置官網時,雲端業者負責基礎設施,機關仍須負責作業系統、應用與資料的安全,並須透過契約管理業者。作答先分類 DDoS 攻擊,再針對防範訂定委外管理原則。

    完整答題架構與關鍵字:到站內看全文

  4. 4

    勒索病毒攻擊往往造成正在使用的(a)文件無法正常開啟、(b)業務處理系統無法正常運作、(c)作業系統無法正常啟動、(d)網路服務伺服器無法正常提供服務。請回答下列問題:

    (一)勒索病毒的攻擊原理為何?(6 分)

    (二)依上述(a) ~ (d)分別分析可能的攻擊形式。(6 分)

    (三)如何做好事前防備,以分別因應若(a) ~ (d)發生時,可以快速回復運作,(6 分)並分析這些防備機制的優缺點。(6 分)

    (24 分)

    參考架構・破題

    勒索病毒(Ransomware)以加密資料或鎖定系統要求贖金,威脅可用性與機密性。作答依四小題,先講原理,再依 (a)~(d) 對應攻擊形式與防備,並各分析優缺點。

    完整答題架構與關鍵字:到站內看全文

題目來源:考選部考畢試題查詢平臺(政府資訊公開資料);參考架構為本站自撰,僅供準備方向參考,非官方標準答案。最後更新:。