資訊管理與資通安全 申論題歷屆試題與參考架構
高考三級,民國 102~110 年共 9 份試卷、38 題,其中 38 題附參考答題架構。考這一科的類科:資訊處理。本頁列出歷年全部題目,參考架構只列開頭的「破題」,完整的答題架構、關鍵字與作答提醒請到站內查看。
110 年(考試時間 120 分鐘) 原卷 PDF
- 1
請根據資通安全事件通報及應變辦法回答下列問題:
(一)請說明資通安全事件通報內容應包括之項目。(15 分)
(二)請說明公務機關資通安全事件之通報及應變的流程。(15 分)
(30 分)
參考架構・破題
本題考資通安全管理法之子法「資通安全事件通報及應變辦法」。(一)問通報內容要有哪些欄位,(二)問公務機關從發現、通報、應變到結案的流程。作答時先交代事件分級的概念,再依時間順序展開,重點在「誰、何時、向誰、做什麼」。
完整答題架構與關鍵字:到站內看全文
- 2
請回答下列資訊安全相關問題:
(一)請說明雜湊函數與常見的演算法。(10 分)
(二)請說明雜湊函數的碰撞與不建議使用之原因。(10 分)
(20 分)
參考架構・破題
雜湊函數是把任意長度輸入映射成固定長度摘要的單向函數,用於完整性驗證、數位簽章與密碼儲存。本題(一)問定義、特性與常見演算法,(二)問碰撞的意義及為何某些演算法被淘汰。答題要先講性質,再講攻擊與替代方案。
完整答題架構與關鍵字:到站內看全文
- 3
請回答下列有關微型服務的問題:
(一)請說明微型服務的特性。(6 分)
(二)請說明微型服務的優勢。(24 分)
(30 分)
參考架構・破題
微型服務(Microservices)是把單一大型應用拆成多個小而獨立、圍繞業務能力、可各自部署的服務,服務間以輕量通訊(多為 HTTP/REST 或訊息佇列)協作。本題(一)問特性,(二)問優勢且配分高(24 分),優勢必須寫得多且有層次,並適度對照單體式架構。
完整答題架構與關鍵字:到站內看全文
- 4
請回答下列資訊系統風險評鑑相關問題:
(一)請說明風險識別及其步驟。(8 分)
(二)請說明風險估計及其步驟。(8 分)
(三)請說明風險評估。(4 分)
(20 分)
參考架構・破題
本題考資訊安全風險管理流程中的風險評鑑(Risk Assessment)三個階段:風險識別、風險估計(分析)、風險評估(評價)。作答宜先用一句話說明三者關係:先找出資產、威脅與弱點,再量化可能性與衝擊,最後與可接受風險比較決定處理優先順序。可呼應 ISO 27001/ISO 27005 的架構。
完整答題架構與關鍵字:到站內看全文
109 年(考試時間 120 分鐘) 原卷 PDF
- 1
電腦設備和網際網路已成為新興的犯罪工具或媒介,因此,面臨訴訟爭議時,常會涉及數位證據的運用:
(一)何謂數位鑑識?(10分)
(二)何謂證據同一性?(10分)
(三)當第一線人員取證檔案做證據時,請列出什麼情境,該檔案是有證據能力的;而什麼情境,該檔案是沒有證據能力的?(5分)
(25 分)
參考架構・破題
本題考數位證據從「取得」到「法庭採用」的完整鏈條:先定義數位鑑識的目的與流程,再說明證據同一性(完整性)如何以技術與程序確保,最後以取證情境對照有無證據能力。
完整答題架構與關鍵字:到站內看全文
- 2
電腦系統或網路設備,或多或少都有弱點存在,為防止駭客進行惡意入侵,系統應有相對的防禦工具:
(一)何謂網路型入侵偵測系統?(5分)
(二)說明網路型入侵偵測系統,其部署位置及運作狀況(可以示意圖表示),並陳述其優缺點。(10分)
(三)當資訊人員遇到攻擊封包或病毒,於企業內迅速擴散時,未更新的主機不斷的散布攻擊封包,資訊人員必須與時間競爭,其處理方法為何?(10分)
(25 分)
- 3
何謂儲存型跨站攻擊(Stored Cross-Site Scripting(XSS) )/反射型跨站攻擊(Reflected Cross-Site Scripting(XSS))?依攻擊者(Attacker)、目標網站(Website) 、受害者(User)分別說明出其關係(可以示意圖表示),並描述其攻擊步驟。 (25分)
(25 分)
參考架構・破題
跨站腳本攻擊(XSS)是攻擊者利用網站未過濾輸入,讓惡意腳本在受害者瀏覽器中以目標網站的身分執行。儲存型與反射型的差異在於惡意腳本「存放在伺服器」或「藏在請求中即時反射」。
完整答題架構與關鍵字:到站內看全文
- 4
專家系統(Expert System)是一種在特定領域內,具有專家水平解決問題能力的程式系統:
(一)專家系統主要由6個部分構成,請說明該6個部分之關係(可以示意圖表示),並描述各部分之功能。(20分)
(二)說明專家系統和人工智慧的關係。(5分)
(25 分)
參考架構・破題
專家系統是知識導向的人工智慧應用,把領域專家的知識存成知識庫,由推論引擎進行推理以解決問題。本題要寫出六大組成、彼此互動關係,再定位專家系統在AI中的角色。
完整答題架構與關鍵字:到站內看全文
108 年(考試時間 120 分鐘) 原卷 PDF
- 1
支援向量機(Support Vector Machine, SVM)是常見的資料分類演算法。請詳述支援向量機的運作原理,並舉出兩個採用支援向量機進行資料分類的應用實例。(25 分)
(25 分)
參考架構・破題
支援向量機(SVM)是監督式學習的分類演算法,核心在找出使兩類資料間「邊界(Margin)最大」的超平面;遇到非線性資料則透過核函數映射到高維空間。答題依「概念→數學直觀→非線性處理→優缺點→應用」鋪陳。
完整答題架構與關鍵字:到站內看全文
- 2
智慧城市(Smart City)是現代化城市的創新建構。請說明智慧城市的定義,並舉出兩個智慧城市的應用實例及其搭配採用的相關資訊科技。(25 分)
(25 分)
- 3
依據行政院所屬各機關資訊業務委外服務作業參考原則,除相關法令另有規定或屬政府核心資訊業務者外,基於提升營運效率的考量,請詳述政府機關有那些類型的資訊業務可委託民間資訊服務業者辦理?(25 分)
(25 分)
參考架構・破題
本題考政府資訊委外的範圍:機關基於提升效率與引進民間專業,可將非核心、可明確規範與驗收的資訊業務委託民間辦理,但核心業務與涉及機密者應保留。作答以「委外原則→可委外類型→注意事項」組織。
完整答題架構與關鍵字:到站內看全文
- 4
公開金鑰基礎建設(Public Key Infrastructure,簡稱 PKI)涵蓋技術、管理、法令等三大議題。以發行數位憑證(Digital Certificate)為例,請詳述這三大議題的主要具體內容。(25 分)
(25 分)
參考架構・破題
PKI是以非對稱加密為基礎,透過可信任的憑證機構(CA)簽發數位憑證,把「公開金鑰」與「身分」綁定,以達成機密性、完整性、身分鑑別與不可否認性。題目要求從技術、管理、法令三面向,以憑證發行為例具體說明。
完整答題架構與關鍵字:到站內看全文
107 年(考試時間 120 分鐘) 原卷 PDF
- 1
電子商務的行銷模式其中如何促銷(Promotion) ,乃行銷重要議題,也是電子商務有別於傳統商務的重要特色之一。網路行銷(Network Marketing)是目前電子商務廣泛使用於推廣其產品之行銷策略之一。
(一)請定義網路行銷,並說明三種網路行銷手法。 (10 分)
(二)舉例並說明網路行銷與傳統行銷之差異性。(10 分)
(三)請說明搜尋引擎行銷(Search Engine Marketing)運作模式,並舉例說明組織企業如何採用搜尋引擎行銷推廣其產品?(10 分)
(30 分)
- 2
隨著電子化與 IT 科技進入組織企業中,經年累月累積的巨量資料,值得組織企業從資料中分析出對組織與社會有幫助的資訊。然而巨量資料分析面臨挑戰與問題。
(一)請說明巨量資料的應用有那些挑戰與面臨的問題?(10 分)
(二)請說明巨量資料對產業與經濟產生之衝擊。(10 分)
(20 分)
參考架構・破題
巨量資料以大量、高速、多樣等特性帶來新的分析價值,但也伴隨技術、管理、人才與隱私等挑戰;同時對產業結構與經濟運作產生正負面衝擊。作答先點出巨量資料特性,再分兩小題展開。
完整答題架構與關鍵字:到站內看全文
- 3
物聯網(Internet of Things,簡稱 IoT)運用於智慧醫療、智慧城市、智慧家庭以及智慧工廠等運算環境當中。提供許多自動化服務,然而也帶來許多威脅。
(一)針對上述之運算環境的一種環境下,請舉例說明如何利用物聯網提供自動與智慧化服務?(10 分)
(二)物聯網攻擊造成組織企業資安損失。請說明其攻擊原理,以及防範措施。 (10 分)
(三)物聯網設備開發廠商應如何改善其設備,以提升其設備安全,避免使用者遭受攻擊?(10 分)
(30 分)
參考架構・破題
物聯網透過感測、連網與雲端分析讓環境自動化與智慧化,但大量資源受限、預設不安全的設備也成為攻擊入口。作答依三小題:一個場域的應用實例、攻擊原理與組織防範、廠商端的安全設計。
完整答題架構與關鍵字:到站內看全文
- 4
為避免遭受攻擊,MIS 管理人員應了解最新資安訊息。近年來,威脅情資(Threat Intelligence)服務提供組織最新的資安資訊與駭客攻擊技術。
(一)請說明威脅情資所採用之技術。 (10 分)
(二)請說明組織如何利用威脅情資提升資安防禦能力?(10 分)
(20 分)
106 年(考試時間 120 分鐘) 原卷 PDF
- 1
金融科技(Fintech)已掀起全球熱潮,其運用資訊科技讓金融服務變得更有效率。請說明何謂行動支付?何謂第三方支付?並分別舉例現有應用加以說明。 (25 分)
(25 分)
參考架構・破題
本題要分清楚兩個概念:行動支付講的是「用什麼裝置、在哪裡付」,第三方支付講的是「由誰居中代收代付、提供信任機制」。兩者常重疊,但定義的角度不同,各自舉例後最好補一段比較。
完整答題架構與關鍵字:到站內看全文
- 2
(一)請試舉出 7 種資料庫安全威脅。 (10 分)
(二)伺服器虛擬化已成為企業建置機房的趨勢。請說明何謂虛擬化(Virtualization)?並舉出 4 項虛擬化的優點。(15 分)
(25 分)
- 3
請說明虛擬實境(Virtual Reality, VR)與擴增實境(Augmented Reality, AR)。請說明透過各種體感元件來模擬各種人類的動作,這種以假亂真是屬於上面那一種應用?另請說明寶可夢(Pokemon GO)是屬於上面那一種應用?(25 分)
(25 分)
- 4
請回答下列有關瀏覽器相關的資訊安全問題:
(一)請舉出五項瀏覽器對採用 SSL 網站的安全檢查措施。(15 分)
(二)請說明 XSS 攻擊,並說明可防範的方式。(10 分)
(25 分)
105 年(考試時間 120 分鐘) 原卷 PDF
- 1
何謂智慧代理人技術?(10 分)請以供應鏈管理的實例說明企業如何應用智慧代理人。(15 分)
(25 分)
參考架構・破題
先定義智慧代理人(Intelligent Agent)及其特性,再以供應鏈情境說明代理人如何在採購、庫存、配送等環節自主感知、決策與協商。後半配分較高,實例要具體。
完整答題架構與關鍵字:到站內看全文
- 2
「開放資料」 (Open Data)因公共利益之必要,發布統計資料以供研究時,需將資料進行去識別化(De-identification)處理。請說明何謂「去識別化」?並解釋需去識別化的資料中,何謂「直接識別」資料與「間接識別」資料?(10 分)請說明「K 匿名框架」(k-Anonymity Framework)或「單元抑制」(Cell-suppression)其中任一種「去識別化」技術的實作方法。(15 分)
(25 分)
參考架構・破題
開放資料要兼顧公共利益與個資保護,去識別化是讓資料無法直接或間接識別特定個人的處理。先定義與區分直接、間接識別資料,再擇一詳述 K 匿名或單元抑制的實作步驟(建議選 K 匿名,並舉表格例子)。
完整答題架構與關鍵字:到站內看全文
- 3
「國家資通安全會報」為明確規範政府機關(構)資通安全責任等級分級作業流程,透過資通安全管理,以防範潛在資安威脅,進而提升國家資安防護水準,訂定「政府機關(構)資通安全責任等級分級作業規定」 。依據此作業規定,請說明 A、B 級單位在「稽核方式」、「業務持續運作演練」、「防護縱深」、「監控管理」及「安全性檢測」等五個項目的應辦理工作事項為何?(25 分)
(25 分)
參考架構・破題
本題考資通安全責任等級分級制度:機關依業務重要性與資安風險分為不同等級,等級越高、應辦事項越嚴格。作答要逐一就五個項目比較 A 級與 B 級的要求,表格最清楚。
完整答題架構與關鍵字:到站內看全文
- 4
進階持續性威脅(Advanced Persistent Threat, APT)攻擊是一種有針對性的網路攻擊行動。請說明 APT 攻擊的流程,(15 分)以及 MIS 管理人員應如何因應此種攻擊?(10 分)
(25 分)
參考架構・破題
APT 攻擊的特徵是有特定目標、長期潛伏、手法多階段組合。作答先簡述特徵,再依攻擊生命週期分階段說明流程,最後從技術、管理、人員三面向提出 MIS 人員的因應。
完整答題架構與關鍵字:到站內看全文
104 年(考試時間 120 分鐘) 原卷 PDF
- 1
(一)請敘述美國國家標準與技術局(NIST)定義「雲端運算(Cloud Computing)」的「五大重要特徵(Five Essential Characteristics)」之意涵。(10 分)
(二)分別由財務、技術與維運三個面向來剖析雲端運算如何影響成本以及對企業帶來的優勢。(15 分)
(25 分)
參考架構・破題
第一小題是 NIST SP 800-145 的標準定義,五大特徵名稱要寫對、各附意涵;第二小題從財務、技術、維運三面向分析成本影響與企業優勢,要分段寫清楚。
完整答題架構與關鍵字:到站內看全文
- 2
何謂「政府資料開放(Open Government Data)」?根據資料的「使用」、「散布」與「分享」說明其特性。政府資料開放有何重要性?請舉例說明之。(25 分)
(25 分)
參考架構・破題
政府資料開放是政府將施政產生的資料以開放格式、開放授權提供民眾自由利用。題目要求:定義、依「使用、散布、分享」說明特性、說明重要性並舉例,三部分都要寫到。
完整答題架構與關鍵字:到站內看全文
- 3
(一)在「網路鑑識(Network Forensics)」中,蒐集「網路數位證據(Network Digital Evidence)」是重要的一環。詳細分析存在於客戶端、伺服器端以及網路設備的網路數位證據,並舉例說明。(15 分)
(二)分析「瀏覽器」與「網路數位證據」之關係。(10 分)
(25 分)
參考架構・破題
網路鑑識是針對網路活動蒐集、保存、分析數位證據以重建事件經過。第一小題依客戶端、伺服器端、網路設備三處分述可取得的證據並舉例;第二小題說明瀏覽器為何是重要的證據來源、包含哪些跡證。
完整答題架構與關鍵字:到站內看全文
- 4
(一)何謂「數位憑證(Digital Certificate)」?數位憑證有那些種類?分別說明其用途。(15 分)
(二) 試 說 明 數 位 憑 證 在 設 計 「 Diffie-Hellman 金 鑰 交 換 協 定 ( Diffie-Hellman Key Exchange Protocol)」的用處。(10 分)
(25 分)
參考架構・破題
數位憑證是由憑證機構(CA)簽發、將公開金鑰與持有者身分綁定的電子文件。第一小題說明定義、內容與種類用途;第二小題重點在 Diffie-Hellman 本身沒有身分鑑別、易遭中間人攻擊,數位憑證正是用來補上這個缺口。
完整答題架構與關鍵字:到站內看全文
103 年(考試時間 120 分鐘) 原卷 PDF
- 1
電子商務(EC)的分類架構有許多種,例如:以經營模式來分類、以虛實的經營方式來分類、以交易雙方對象來分類。以交易雙方對象分類,主要分成四類:B2B、B2C、C2B 與 C2C,請描述每一類別的意義,並分別舉一實例對照之。(20 分)
(20 分)
參考架構・破題
以交易雙方身分區分電子商務,核心在於「誰賣、誰買」:企業(Business)與消費者(Consumer)兩兩組合成四類。作答須先定義分類依據,再逐類說明意義、特性並各舉一個具體實例,最後可比較四者差異。
完整答題架構與關鍵字:到站內看全文
- 2
請解釋何謂 IT 治理(Corporate governance of information technology)?它與 IT 管理(IT management)的差別在那裡?(20 分)
(20 分)
參考架構・破題
IT 治理是董事會與高階管理層「指導與監督」組織 IT 使用的制度,回答「做對的事」;IT 管理則是在既定方向下「把事做對」,負責規劃、建置與營運。作答先定義、再說明治理的目標與架構,最後從多個面向比較兩者。
完整答題架構與關鍵字:到站內看全文
- 3
在企業或組織導入資訊安全管理系統(Information Security Management Systems, ISMS)的過程中,PDCA 的管理模型常常用來持續改進 ISMS 的整體運作。請問PDCA 英文全名為何?在 ISMS 中,PDCA 的工作項目具體為何?(25 分)
(25 分)
參考架構・破題
PDCA 即 Plan-Do-Check-Act(規劃、執行、檢查、改善),是戴明循環的管理模型。ISMS(ISO/IEC 27001)以 PDCA 讓資安管理成為持續改善的循環。作答先寫英文全名,再逐階段寫出 ISMS 中的具體工作項目。
完整答題架構與關鍵字:到站內看全文
- 4
在 一 通 訊 網 路 中 , 針 對 資 訊 流 的 安 全 攻 擊 ( Security Attacks ) 依 據 X.509 及RFC4949 分類為被動式攻擊(Passive Attacks)與主動式攻擊(Active Attacks),請解釋被動式攻擊與主動式攻擊,並請分別舉例兩種被動式攻擊與兩種主動式攻擊的方法。(20 分)
(20 分)
參考架構・破題
依 X.800 安全架構(題目寫 X.509 但安全攻擊分類一般出自 X.800)與 RFC 4949,攻擊依是否改變系統資源分為被動式與主動式。被動式只「看」不「改」,重點在防範;主動式會「改」,重點在偵測與復原。作答要定義、各舉兩例並說明防禦重點。
完整答題架構與關鍵字:到站內看全文
- 5
通常在入口網站的建置上,經常使用 CAPTCHA 技術。請寫出 CAPTCHA 的目的為何?它有何應用?reCAPTCHA 是由卡內基美濃大學所發展的系統,它的作法為何?(15 分)
(15 分)
參考架構・破題
CAPTCHA 是用來分辨「人或電腦程式」的自動化測試,目的在阻擋機器人濫用網站服務。reCAPTCHA 則把這個驗證過程轉化為有用的工作,協助將書籍數位化。作答分三段:目的、應用、reCAPTCHA 作法。
完整答題架構與關鍵字:到站內看全文
102 年(考試時間 120 分鐘) 原卷 PDF
- 1
數位化企業必備那四個資訊系統?(8 分)請解釋此四個系統的功能。(12 分)
(20 分)
參考架構・破題
此題出自 Laudon 管理資訊系統教科書的「企業應用系統」:數位化企業為整合內外部流程,必備企業資源規劃(ERP)、供應鏈管理(SCM)、顧客關係管理(CRM)、知識管理系統(KMS)四大系統。先列出名稱(8 分),再逐一解釋功能(12 分)。
完整答題架構與關鍵字:到站內看全文
- 2
利用雲端運算(Cloud Computing)科技可以協助政府提升服務品質與效能。請列出SaaS、PaaS、及 IaaS 三種類型服務之中文或英文全名。(6 分)並請分別舉例說明政府可以提供此三種類型之雲端服務。(14 分)
(20 分)
參考架構・破題
雲端運算依服務模式分為 SaaS、PaaS、IaaS,差別在於提供者管到哪一層:IaaS 給基礎設施、PaaS 給開發平台、SaaS 給完整應用。作答先寫全名(6 分),再各舉政府可提供的服務實例(14 分)。
完整答題架構與關鍵字:到站內看全文
- 3
國內剛施行的個人資料保護法(簡稱個資法)中規定,公務機關保有個人資料檔案者,應指定專人辦理安全維護事項,防止個人資料被竊取、竄改、毀損、滅失或洩漏。可見公務機關人員必須對個資法及資訊安全管理有一定程度的了解。
(一)在個資法的規範裡,一般情況下有那五種特種個資不得蒐集、處理及利用?(10 分)
(二)為防止個人資料被竊取、竄改、毀損、滅失或洩漏需採取技術及組織上的必要措施為何?(10 分)
(20 分)
參考架構・破題
本題測驗個人資料保護法對「特種個資」的限制與「安全維護措施」。第一小題要列出原則禁止蒐集、處理、利用的特種個資類別;第二小題要從技術面與組織面寫出防止個資外洩的措施。
完整答題架構與關鍵字:到站內看全文
- 4
阻絕服務攻擊(Denial of Service, DOS)是目前最常見的網路攻擊行為之一,駭客透過各種方式把目標主機的網路資源及系統資源耗盡,使之無法提供正常的服務。
(一)請求氾濫攻擊(SYN Flooding Attack)是 DOS 常見的攻擊手法之一,請描述該攻擊的攻擊方式及過程。(8 分)
(二)來源位址欺騙攻擊(Land Attack)是利用 IP 欺騙(IP Spoofing)的方式讓封包中的來源位址與目的地位址都是被攻擊目標主機的 IP 位址,使得目標主機收到封包後因無法回應訊息給自己而導致服務阻斷。請問何種安全通訊協定可用來鑑別IP 來源位址的正確性?(4 分)並簡述其運作過程。(8 分)
(20 分)
參考架構・破題
第一小題考 SYN Flood 如何利用 TCP 三向交握的半開連線耗盡資源;第二小題考如何鑑別 IP 來源位址,答案為 IPsec 的鑑別標頭(AH),並說明其運作。
完整答題架構與關鍵字:到站內看全文
- 5
由於 HTTP 協定並未考慮到資料在傳遞時可能遭遇的安全問題,所以線上電子商務服務常用 SSL(Secure Socket Layer)安全傳輸協定來確保瀏覽器與 Web 伺服器間資料傳遞的安全。
(一)SSL 安全傳輸協定屬於 TCP/IP 通訊協定中那一層的服務?(4 分)
(二)使用者如何辨識連結的網頁是否為 SSL 保護的網頁?(4 分)
(三)請簡述 SSL 安全通訊協定能提供線上電子商務服務那些安全需求?(12 分)
(20 分)
參考架構・破題
SSL(後續標準化為 TLS)位於傳輸層與應用層之間,為 HTTP 加上安全保護形成 HTTPS。作答依三小題依序回答:所屬層級、辨識方式、提供的安全需求。
完整答題架構與關鍵字:到站內看全文
其他等別的「資訊管理與資通安全」
- 資訊管理與資通安全(地方特考三等)(40 題)
題目來源:考選部考畢試題查詢平臺(政府資訊公開資料);參考架構為本站自撰,僅供準備方向參考,非官方標準答案。最後更新:。