阿摩:重複學習,方可千錘百鍊。
100
(2 分51 秒)
模式:今日錯題測驗
科目:iPAS◆資訊安全規劃實務◆中級
繼續測驗
再次測驗 下載 下載收錄
1(B,C).

4. 常見的資訊安全標準中,下列哪些標準可以為個人資訊保護 或隱私資訊管理提供指引?
(A) ISO 27001
(B) ISO 27701
(C) BS 10012
(D) IEC 62443


2(B).

【題組 1】
       A 公司為某先進產品的製造商,該公司主要據點 B 與 C 分散在國內兩地,距離約 20 km,其主要客戶位於歐洲地區,該公司十 分重視資訊安全及品質管理,先前已通過 ISO 9001、ISO 27001 及 ISO 27701 等相關標準的驗證。據點 B 主要主要包含的業務 與技術服務部門,據點 C 主要包含管理部門、資訊部門及相關 研發、製造部門。

【題組】7. 【題組 1 背景描述如附圖】因該公司是某先進產品的製造商, 若 要 進 一 步 強 化 該 公 司 製 造 場 域 部 分 的 資 訊 安 全 (Operational Technology),宜再導入下列何種標準驗證較為 合適?
(A) BS 10012
(B) IEC 62443-2-1
(C) IEC 62443-2-4
(D) ISO/IEC 27001


3(A,C).

【題組】8. 【題組 1 背景描述如附圖】公司希望其服務提供商,亦具備 相關的工業控制系統資訊安全能力。從流程(Process)認證 而言,可以進行下列哪兩種標準的認證?
(A) IEC 62443-2-4
(B) IEC 62443-3-3
(C) IEC 62443-2-3
(D) IEC 62443-4-2


4(A,B,D).

【題組 2】
       某公司資訊系統管理人員發現該公司 SQL Server 有些異常現象發生,經檢視相關 SQL Server 之紀錄檔之後,並未發現足以支 撐該管理人員對此異常現象發生原因之推論,惟該管理人員可以判斷的是,這個異常現象應該是人為的因素比較大,因此, 管理人員為了確認 SQL Server 異常現象的發生是其所判斷的 「人為因素」所產生。

【題組】16. 【題組 2 背景描述如附圖】公司高層因為此一資安事件進行 了事後的檢討,要求必須降低此一資安事件發生之風險,以 防止類似案再次發生,請問下列哪些是正確的控制措施?
(A) 建立內部資訊安全管理制度並發布與確實施行
(B) 對於離職人員應及時將其所使用之帳號停用或刪除
(C) 重新調整防火牆政策以阻擋所有對資料庫的連線
(D) 進行內部資訊安全教育訓練與資安意識宣導


5(D).

19. 關於 NIST SP 800-207 零信任架構(Zero Trust Architecture, ZTA)的基本規則敘述,下列何項錯誤?
(A) 所有的通訊都需被保護,無論其所在之網路位置
(B) 須觀察與量測所擁有資產與相關資產,其完整性與 安全態勢
(C) 運算服務(Computing Service)和資料來源(Data Sources)皆可視為資源
(D) 應先蒐集資產、網路架構等現狀,建立資產清冊


6(B,C,D).

20. 關於 NIST SP 800-207 零信任架構(Zero Trust Architecture, ZTA)的邏輯元件敘述,下列哪些正確?
(A) 威脅情資(TI)來源:提供外部資訊給政策落實點 (PEP),以進行存取決策
(B) 持續診斷緩解(CDM)系統:收集資產目前狀態, 並套用更新至設定與軟體元件
(C) 公鑰基礎設施(PKI):系統產生給資源、服務與應 用程式之憑證,並進行紀錄
(D) 安全資訊事件管理(SIEM)系統:收集以安全為主 的資訊,並用於日後分析


7(B).

【題組 3】
某醫療機構日前發生多起駭客入侵事件,經查發現其行動式醫療車及行動加護病房的雲端即時監護系統皆遭到駭客入侵,駭客並且透過遠端設定改變點滴流速超出原本設定的 50 倍。為了解決行動式醫療設備及雲端監護系統的安全,該機構規劃導入零信任架構(Zero Trust Architecture)強化存取控制,解決行動式醫療車 及行動加護病房的雲端即時監護系統。

【題組】23. 【題組 3 背景描述如附圖】關於建置行動式醫療車及行動加 護病房雲端即時監護系統的零信任架構與角色敘述,下列何 者錯誤?
(A) 政策引擎(Policy Engine, PE)與政策管理者 (Policy Administrator, PA)位於政策決策點(Policy Decision Point, PDP)中
(B) 政策落實點(Policy Enforcement Point, PEP),可以 是網路防火牆或監視系統
(C) 持續診斷與緩解系統(Continuous Diagnostics and Mitigation, CDM)的工作是持續收集企業數位資產 的狀況,以作為政策引擎(Policy Engine, PE)評估 放行與否的參考
(D) 信賴評估演算法可以是條件(Criteria-based)為基礎 或以分數(Score-based)為基礎


8(A,B,C).

【題組】24. 【題組 3 背景描述如附圖】導入零信任架構時,可能面臨的 威脅挑戰有下列哪些?
(A) 網路的可視性
(B) 帳密被盜/內部威脅
(C) 遭遇 DoS 阻斷服務或網路中斷
(D) 可建立動態存取政策的控管


9(D).

27. ISO/IEC 27005 於 2022 年 10 月發布最新版本,該版本與 2008 年版本的差異之一為風險識別的方式,其中 2008 年版 為:基於_______;2022 年版增加了:基於_______。
(A) 事件(event);資產(asset)
(B) 威脅(threat);事件(event)
(C) 資產(asset);風險(risk)
(D) 資產(asset);事件(event)


10(B).

【題組 4】
A 公司年初導入 ISO 27001 資訊安全管理制度,並參考 ISO 31000 風險架構制度訂定風險管理辦法及相關程序。公司亦順利於年底取 得驗證通過,驗證過程稽核員於風險管理過程出具一項次要缺失, 主因為 A 公司於年度風險評鑑過程,風險項目量化數值計算錯誤, 但不影響風險排序以及後續選擇風險進行回應之作業。

【題組】31. 【題組 4 背景描述如附圖】公司取得 ISO 27001 驗證不久之 後,即因違反法令規定收到政府機關之處罰,且該項法令規 定並未被公司所關注。請問依照前述之風險管理流程,此問 題應該在下列何項階段即被關注?
(A) 風險辨識
(B) 建立全景
(C) 風險回應
(D) 風險分析及評估


11(C).

35. ISO/IEC 27002 於 2022 年 2 月發布最新版本,該版本與 2013 年版本的差異之一,是增加控制措施的屬性標籤,其中一項 是「類別」,共有預防、偵測與矯正等 3 項,請問系統資料 備份比較偏向下列哪一類型?
(A) 預防(Preventive)
(B) 偵測(Detective)及矯正
(C) 矯正(Corrective)
(D) 預防及偵測


12(C).

【題組 5】
風險管理是資訊安全的核心,對於風險的識別、策略面對於風險的 危險的計算均來自於有效的風險管理。 您是一位資訊安全管理人員,公司的資訊資產無論是管理、技術或營運都須由你來進行規畫,你發現由人事單位所執行的 EIP (Enterprise Information Portal)開發一案,承辦廠商無法提出任何 技術性檢測報告,上線進入測試階段時,你發現該站台上有非常嚴 重的 SQL Injection、XSS、CSRF…等網站應用程式弱點,你試圖要透過合約中規範開發廠商基於安全性問題,必須提供無償 20%程式 碼修改的服務。 但基於你於此類技術性風險識別後,發現此類問題為非常低級錯誤,但在現在階段進行修補曠日廢時,而 CEO 要求你針對此類風 險進行評估,必須避免重複花費,且可接受採用現有公司防護資訊 設備進行保護。 經過盤點,你基於一個月內能進行降低風險的解決方案包含:
1. 將該 EIP 納入網站應用程式防火牆保護,可提供 60%的防護效益
2. 要求乙方應對安全性問題提出改善計劃,但需三個月的時間
3. 另外尋求外包資源針對發現的資安問題進行修補,需額外花費 超過本案 50%的金額
4. 透過 MSSP(Managed Security Service Provider)提供監控 EIP 服務即早預警入侵事件,需額外花費本案 25%的費用
5. 設定網站伺服器平台提供過濾 URI ( Uniform Resource Identifier)字串功能,可提供 85%的防護效益

【題組】38. 【題組 5 背景描述如附圖】風險處理實務中,針對定量分析 (Quantitative),可以計出精準的風險危害程度,計算出可 被度量的數值,一般來說,它是金錢的單位,要計算出一年 內單一風險因子對於資訊資產產生單一危害。經過評估,本 項網站弱點資產價值為 120 萬元,已識別出有 3 個可利用的 弱點,可取得網站上所有員工的個人資料,無論其弱點的多 寡,其危害網站 40%的價值,該 EIP 網站並未被公開於網路 上,但在過去此類內部網站弱點被利用一年內約有 12%的弱 點被利用,請問其年損失期望計算下列何者正確?
(A) 120 萬 * 3 * 40% * 12%
(B) (120 萬 * 3 * 40%) – (120 萬 * 12%)
(C) (120 萬 * 40%) * 12%
(D) (120 萬 * (40%/3) * 12


13(A,C).

【題組】40. 【題組 5 背景描述如附圖】因人事單位發包的員工入口網弱 點事件,發現公司內部的系統發包規範未有一個有效的管理 規範,以導致本項問題,在公司組織內無設置 CIO/CISO 及 資安專責人員的制度,造成資訊安全問題層出不窮,因此公 司決定要導入資訊安全管理系統制度進行管理,目前已完成 資訊資產盤點,透過內部議題討論後發現,除了無資安專責 人員以外,亦無有效管控資安風險的資訊資產。請問下列哪 些可以有效的提升這些資訊軟體取得之前的安全強度?
(A) 建立合約範本,將相關檢測需求明文規範
(B) 定期執行已發包專案合約內容審查
(C) 設立資安專責單位並將相關需求交由該專責單位查 驗
(D) 驗收後定期執行各項檢測並要求廠商辦理技術移轉 教育訓練


快捷工具
完全正確!

今日錯題測驗-iPAS◆資訊安全規劃實務◆中級-阿摩線上測驗

hank剛剛做了阿摩測驗,考了100分