【問卷-英文學習功能需求】只要填寫就能獲得500Y,結束時間 2024/06/03 12:00。 前往查看
阿摩:寶劍鋒從磨礪出,梅花香自苦寒來
100
(56 秒)
模式:今日錯題測驗
科目:iPAS◆資訊安全規劃實務◆中級
繼續測驗
再次測驗 下載 下載收錄
1(B,C,D).

20. 關於 NIST SP 800-207 零信任架構(Zero Trust Architecture, ZTA)的邏輯元件敘述,下列哪些正確?
(A) 威脅情資(TI)來源:提供外部資訊給政策落實點 (PEP),以進行存取決策
(B) 持續診斷緩解(CDM)系統:收集資產目前狀態, 並套用更新至設定與軟體元件
(C) 公鑰基礎設施(PKI):系統產生給資源、服務與應 用程式之憑證,並進行紀錄
(D) 安全資訊事件管理(SIEM)系統:收集以安全為主 的資訊,並用於日後分析


2(A,B,C).

【題組 3】
某醫療機構日前發生多起駭客入侵事件,經查發現其行動式醫療車及行動加護病房的雲端即時監護系統皆遭到駭客入侵,駭客並且透過遠端設定改變點滴流速超出原本設定的 50 倍。為了解決行動式醫療設備及雲端監護系統的安全,該機構規劃導入零信任架構(Zero Trust Architecture)強化存取控制,解決行動式醫療車 及行動加護病房的雲端即時監護系統。

【題組】24. 【題組 3 背景描述如附圖】導入零信任架構時,可能面臨的 威脅挑戰有下列哪些?
(A) 網路的可視性
(B) 帳密被盜/內部威脅
(C) 遭遇 DoS 阻斷服務或網路中斷
(D) 可建立動態存取政策的控管


3(D).

27. ISO/IEC 27005 於 2022 年 10 月發布最新版本,該版本與 2008 年版本的差異之一為風險識別的方式,其中 2008 年版 為:基於_______;2022 年版增加了:基於_______。
(A) 事件(event);資產(asset)
(B) 威脅(threat);事件(event)
(C) 資產(asset);風險(risk)
(D) 資產(asset);事件(event)


4(C).

35. ISO/IEC 27002 於 2022 年 2 月發布最新版本,該版本與 2013 年版本的差異之一,是增加控制措施的屬性標籤,其中一項 是「類別」,共有預防、偵測與矯正等 3 項,請問系統資料 備份比較偏向下列哪一類型?
(A) 預防(Preventive)
(B) 偵測(Detective)及矯正
(C) 矯正(Corrective)
(D) 預防及偵測


5(A,C).

【題組 5】
風險管理是資訊安全的核心,對於風險的識別、策略面對於風險的 危險的計算均來自於有效的風險管理。 您是一位資訊安全管理人員,公司的資訊資產無論是管理、技術或營運都須由你來進行規畫,你發現由人事單位所執行的 EIP (Enterprise Information Portal)開發一案,承辦廠商無法提出任何 技術性檢測報告,上線進入測試階段時,你發現該站台上有非常嚴 重的 SQL Injection、XSS、CSRF…等網站應用程式弱點,你試圖要透過合約中規範開發廠商基於安全性問題,必須提供無償 20%程式 碼修改的服務。 但基於你於此類技術性風險識別後,發現此類問題為非常低級錯誤,但在現在階段進行修補曠日廢時,而 CEO 要求你針對此類風 險進行評估,必須避免重複花費,且可接受採用現有公司防護資訊 設備進行保護。 經過盤點,你基於一個月內能進行降低風險的解決方案包含:
1. 將該 EIP 納入網站應用程式防火牆保護,可提供 60%的防護效益
2. 要求乙方應對安全性問題提出改善計劃,但需三個月的時間
3. 另外尋求外包資源針對發現的資安問題進行修補,需額外花費 超過本案 50%的金額
4. 透過 MSSP(Managed Security Service Provider)提供監控 EIP 服務即早預警入侵事件,需額外花費本案 25%的費用
5. 設定網站伺服器平台提供過濾 URI ( Uniform Resource Identifier)字串功能,可提供 85%的防護效益

【題組】40. 【題組 5 背景描述如附圖】因人事單位發包的員工入口網弱 點事件,發現公司內部的系統發包規範未有一個有效的管理 規範,以導致本項問題,在公司組織內無設置 CIO/CISO 及 資安專責人員的制度,造成資訊安全問題層出不窮,因此公 司決定要導入資訊安全管理系統制度進行管理,目前已完成 資訊資產盤點,透過內部議題討論後發現,除了無資安專責 人員以外,亦無有效管控資安風險的資訊資產。請問下列哪 些可以有效的提升這些資訊軟體取得之前的安全強度?
(A) 建立合約範本,將相關檢測需求明文規範
(B) 定期執行已發包專案合約內容審查
(C) 設立資安專責單位並將相關需求交由該專責單位查 驗
(D) 驗收後定期執行各項檢測並要求廠商辦理技術移轉 教育訓練


快捷工具
完全正確!

今日錯題測驗-iPAS◆資訊安全規劃實務◆中級-阿摩線上測驗

jacky lin剛剛做了阿摩測驗,考了100分