2024年2月15日 星期四

申論題模擬─資訊安全法令與規範(2024-02-15)

申論題模擬─資訊安全法令與規範(2024-02-15)

申論題:

根據ISO 27001標準,以下是相對應的答案:

風險管理的主要步驟包括風險評鑑、風險處理,以及風險處理的核可。在ISO 27001中,這項工作通常由風險擁有者(Risk Owner)負責。

ISO 27001中並未明確使用資產擁有者、設備擁有者、以及資料擁有者的詞彙。相對應的,ISO 27001使用「資訊資產所有者」(Information Asset Owner)這個術語,該擁有者通常是擁有對資訊資產最高權限的個人或實體。

以下是五題申論題:

一、請解釋ISO 27001中風險評鑑的步驟和目的,並說明風險處理階段中風險擁有者的角色及責任。

二、請詳細比較ISO 27001中的資訊資產所有者、風險擁有者、設備擁有者和風險擁有者之間的角色和責任。

三、解釋ISO 27001中風險擁有者的重要性,以及他們如何協助確保組織有效處理風險。請提供實際案例或情境以支持你的說法。

四、請探討在ISO 27001風險處理過程中可能面臨的挑戰和障礙。並提出解決這些挑戰的建議或方法,以確保風險處理能夠順利執行。

五、ISO 27001中風險處理的最終目標是降低風險至組織可以接受的水平。請說明如何評估風險處理的有效性,並提出持續監控和調整風險管理策略的建議。


B

34. 下列何種人員負責風險評鑑後風險處理與殘餘風險結果的核可?

(A) 資產 擁有者( Asset Owner)

(B) 風險擁有者( Risk Owner)

(C) 設備擁有者( Device Owner)

(D) 資料擁有者 (Data Owner)



風險接受準則。

6.1.2(a)1.可接受風險怎麼決定呢?

(2)履行資訊安全風險評鑑之準則。
(b)確保重複之資訊安全風險評鑑產生一致、有效及適於比較之結果。
(c)識別資訊安全風險。
(1)應用資訊安全風險評鑑過程,以識別資訊安全管理系統範圍內與漏失資訊之機密性、完整性及可用性相關聯之風險。
(2)識別風險擁有者。
(d)分析資訊安全風險。
(1)評鑑若 6.1.2(c)(1) 中所識別之風險實現時,可能導致之潛在後果。
(2)評鑑 6.1.2(c)(1) 中所識別之風險發生的實際可能性。
(3)決定風險等級。
(e)評估資訊安全風險。
(1)以 6.1.2(a) 中所建立之風險準則,比較風險分析結果。
(2)訂定已分析風險之風險處理優先序。
組織應保存關於資訊安全風險評鑑過程之文件化資訊。


申論題模擬─資訊安全防護技術(2024-02-15)

  申論題模擬─資訊安全防護技術(2024-02-15)


申論題:

一、CVSS是由那一個機構維護管理

二、試說明對於高風險、中風險、低風險漏洞,組織應該如何管理

三、CVSS的評分有什麼優缺點

D

25. 通用漏洞評分系統( Common Vulnerability Scoring System, CVSS)是

一個可衡量漏洞嚴重程度的公開標準。 CVSSv3以基本指標群( Base metric group)、暫時指標群 Temporal metric group)及環境指標群

Environmental metric group)等 3個群組來進行判斷。關於基本指標群,下列何者「不」是其考量因素?

(A) 機密性 衝擊( Confidentiality Impact)

(B) 攻擊途徑( Attack Vector)

(C) 攻擊複雜度( Attack Complexity)

(D) 可靠性 衝擊( Reliability Impact)






申論題模擬─資訊安全概論(2024-02-15)

申論題模擬─資訊安全概論(2024-02-15)


申論題:

一、何謂對稱式加密

二、何謂非對稱式加密

三、公開金鑰與私鑰的作用為何

四、憑證管理中心的作用為何

A

22. 一般而言,公開公鑰會透過憑證管理中心發行公開憑證來傳遞,對於

仍在有效期內,卻因為某些因素造成憑證廢止的情形,可以透過下列

何項協定來查詢?

(A) Online Certificates Status Protocol OCSP

(B) Online Certificates Register Protocol OCRP

(C) Online Certificates Revoke Protocol OCRP

(D) Certificates Transmit Protocol CTP


線上憑證狀態協定(英語:Online Certificate Status Protocol,縮寫:OCSP)是一個用於取得X.509數位憑證復原狀態的網際協定

OCRP , CTP 查無此名詞


申論題模擬─資訊安全管理(2024-02-15)

申論題模擬─資訊安全管理(2024-02-15)

申論題

一、試述何RTO、RPO、MTPD

二、組織應該如何訂定合適的RTO、RPO目標


C

13. 下列敘述何者較「不」正確?

(A) RTO時 間越長,代表可容忍系統無法使用時間越長

(B) RPO的時間點要求越遠,代表可允許之資料備份週期越長

(C) RPO的時間 點要求越遠,代表可允許之資料備份週期越短

(D) MTPD時間越長,代表可容忍系統無法使用時間越長


恢復時間目標(Recovery Time Objective:RTO)
恢復時間目標(RTO)是“災難發生後恢復業務功能或資源所允許的時間。”
 (ISACA,2019年)
業務功能或資源的恢復意味著它既滿足ROP和服務交付目標(SDO),又受最大允許中斷(MTO)的約束;它會使用最新數據進行恢復,並在MTO的約束下以適當的服務水平運行。

恢復點目標(Recovery Point Objective:RPO)
恢復點目標(RPO)是“根據操作中斷情況下可接受的數據丟失來確定的“
。它指示恢復數據可接受的最早時間點。RPO有效地量化了發生中斷時允許的數據丟失量。” (ISACA,2019年)
RPO推動了恢復或備用站點和備份策略的設計。它還會影響工作恢復時間(WRT)。

最大容許停機時間(Maximum Tolerable Downtime:MTD)


申論題模擬─資訊安全管理(2024-02-15)

申論題模擬─資訊安全管理(2024-02-15)


申論題:

一、試解釋802.11n , 802.11a , 802.11ac , 802.11i

二、請解釋802.11i協定在無線網路中的作用,以及它如何提供身份認證和安全機制。

三、比較802.11n和802.11ac協定中的安全特性,列舉它們在身份認證和安全方面的異同點。

四、解釋802.11a協定中有關安全的相關條款,包括身份認證和防護機制,以及它在無線網路安全中的角色。

五、請說明在無線網路中,為何對安全性有高度要求,並討論802.11ac協定如何滿足現代網路安全需求。

六、探討802.11i協定在無線網路中的演進,以及它如何應對不斷演變的安全威脅,特別是在身份認證和加密方面的改進。

D

10. 最近無線網路的安全備受重視,請問在無線網路相關協定中,下列何

項協定的規範內容與身份認證與安全機制有關?

(A) 802.11n

(B) 802.11a

(C) 802.11ac

(D) 802.11i


原始標準[編輯]

原始標準於1997年發布(IEEE Std 802.11-1997),1999年隨著MIB的更改而修訂(IEEE Std 802.11-1999),並於2003年重申(reaffirmed)。

IEEE Std 802.11a-1999[編輯]

1999版的修正案 1,5 GHz頻段中的高速實體層(High-speed Physical Layer in the 5 GHz Band)。

IEEE Std 802.11b-1999[編輯]

1999版的修正案 2,2.4 GHz頻段中的高速實體層擴充(Higher-Speed Physical Layer Extension in the 2.4 GHz Band),於2000年發布。

IEEE Std 802.11b-1999/Cor 1-2001[編輯]

1999版的修正案 2的更正,2.4 GHz頻段中的高速實體層(PHY)擴充(Higher-speed Physical Layer (PHY) extension in the 2.4 GHz band),於2001年發布。

IEEE Std 802.11d-2001[編輯]

1999版的修正案 3,在其他監管領域的操作規範(Specification for operation in additional regulatory domains),於2001年發布。

IEEE Std 802.11g-2003[編輯]

1999版的修正案 4,2.4 GHz頻段中更高的資料速率擴充(Further Higher Data Rate Extension in the 2.4 GHz Band),於2003年發布。

IEEE Std 802.11h-2003[編輯]

1999版的修正案 5,歐洲5 GHz頻段的頻譜和發射功率管理擴充(Spectrum and Transmit Power Management Extensions in the 5 GHz band in Europe),於2003年發布。

IEEE Std 802.11i-2004[編輯]

1999版的修正案 6,媒介訪問控制(MAC)安全性增強(Medium Access Control (MAC) Security Enhancements),於2004年發布。

IEEE Std 802.11j-2004[編輯]

1999版的修正案 7,日本4.9 GHz–5 GHz頻段運作(4.9 GHz–5 GHz Operation in Japan),於2004年發布。

IEEE Std 802.11e-2005[編輯]

1999版的修正案 8, 媒介訪問控制(MAC)服務品質(QoS)增強(Medium Access Control (MAC) Quality of Service Enhancements),於2005年發布。

IEEE Std 802.11-2007[編輯]

2007年發布的修訂版,將修正案 1至修正案 8納入1999年版,對IEEE Std 802.11的媒體訪問控制(MAC)和實體層(PHY)功能進行了增強。

IEEE Std 802.11k-2008[編輯]

2007年修訂版的修正案 1,無線區域網路的無線電資源測量(Radio Resource Measurement of Wireless LANs),於2008年發布。

IEEE Std 802.11r-2008[編輯]

2007年修訂版的修正案 2,快速基本服務集(BSS)切換(Fast Basic Service Set (BSS) Transition),於2008年發布。

IEEE Std 802.11y-2008[編輯]

2007年修訂版的修正案 3,美國3650–3700 MHz頻段運作(3650–3700 MHz Operation in USA),於2008年發布。

IEEE Std 802.11w-2009[編輯]

2007年修訂版的修正案 4,受保護的管理訊框(Protected Management Frames),於2009年發布。

IEEE Std 802.11n-2009[編輯]

2007年修訂版的修正案 5,增強的更高吞吐量(HT)(Enhancements for Higher Throughput),於2009年發布。

IEEE Std 802.11p-2010[編輯]

2007年修訂版的修正案 6,車載環境中的無線接入(Wireless Access in Vehicular Environments),於2010年發布。

IEEE Std 802.11z-2010[編輯]

2007年修訂版的修正案 7,直接連結設定(DLS)的擴充(Extensions to Direct-Link Setup (DLS)),於2010年發布。

IEEE Std 802.11v-2011[編輯]

2007年修訂版的修正案 8,無線網路管理(Wireless Network Management),於2011年發布。

IEEE Std 802.11u-2011[編輯]

2007年修訂版的修正案 9,與外部網路互通(Interworking with External Networks),於2011年發布。

IEEE Std 802.11s-2011[編輯]

2007年修訂版的修正案 10,Mesh網路(Mesh Networking),於2011年發布。

IEEE Std 802.11-2012[編輯]

2012年發布的修訂版,將修正案 1至修正案 10納入2007年版,對IEEE Std 802.11的媒體訪問控制(MAC)和實體層(PHY)功能進行了增強。

IEEE Std 802.11ae-2012[編輯]

2012年修訂版的修正案 1,管理訊框的優先級(Prioritization of Management Frames),於2012年發布。

IEEE Std 802.11aa-2012[編輯]

2012年修訂版的修正案 2,MAC增強功能可實現強大的音訊影片流(MAC Enhancements for Robust Audio Video Streaming),於2012年發布。

IEEE Std 802.11ad-2012[編輯]

2012年修訂版的修正案 3,增強了60 GHz頻段的超高吞吐量(VHT)(Enhancements for Very High Throughput in the 60 GHz Band),於2012年發布。

IEEE Std 802.11ac-2013[編輯]

2012年修訂版的修正案 4,增強了工作在6 GHz以下頻段的超高吞吐量(VHT)(Enhancements for Very High Throughput for Operation in Bands below 6 GHz),於2013年發布。

IEEE Std 802.11af-2013[編輯]

2012年修訂版的修正案 5,電視空白頻段(TVWS)運作(Television White Spaces (TVWS) Operation),於2014年發布。

IEEE Std 802.11-2016[編輯]

2016年發布的修訂版,將修正案 1至修正案 5納入2012年版,對IEEE Std 802.11進行了技術更正和說明,並對現有的媒體訪問控制(MAC)和實體層(PHY)功能進行了增強,刪除了一些以前標記為過時的功能,並增加了其他過時功能的標識,重新編號了部分條款和附件。

IEEE Std 802.11ai-2016[編輯]

2016年修訂版的修正案 1,快速初始鏈路設定(Fast Initial Link),於2016年發布。

IEEE Std 802.11ah-2016[編輯]

2016年修訂版的修正案 2,1 GHz以下免許可頻段運作(Sub 1 GHz License Exempt Operation),於2017年發布。

IEEE Std 802.11aj-2018[編輯]

2016年修訂版的修正案 3,增強了支援中國毫米波頻段(60 GHz和45 GHz)的超高吞吐量(VHT)(Enhancements for Very High Throughput to Support Chinese Millimeter Wave Frequency Bands (60 GHz and 45 GHz)),於2018年發布。

IEEE Std 802.11ak-2018[編輯]

2016年修訂版的修正案 4,橋接網路中傳輸鏈路的增強(Enhancements for Transit Links Within Bridged Networks),於2018年發布。

IEEE Std 802.11aq-2018[編輯]

2016年修訂版的修正案 5,預關聯發現(Preassociation Discovery),於2018年發布。

2024年2月14日 星期三

申論題模擬─資訊安全防護技術(2024-02-14)

 申論題模擬─資訊安全防護技術(2024-02-14)


(A)常見的磁碟陣列( Redundant Array of Independent Disks, RAID)中RAID5可以容忍同時幾顆硬碟損毀?

(A) 1

(B) 2

(C) 3

(D) 4

申論題

一、試述何謂RAID

二、RAID5是最常見的磁碟陣列,請說明之

三、容錯的機制在資訊管理中的重要性為何


RAID把多個硬碟組合成為一個邏輯硬碟,因此,作業系統只會把它當作一個實體硬碟。RAID常被用在伺服器電腦上,並且常使用完全相同的硬碟作為組合。由於硬碟價格的不斷下降與RAID功能更加有效地與主機板整合,它也成為普通使用者的一個選擇,特別是需要大容量儲存空間的工作,如:視訊與音訊製作。

RAID等級最少硬碟最大容錯可用容量讀取效能寫入效能安全性目的應用產業
單一硬碟(參考)0111
JBOD10n11無(同RAID 0)增加容量個人(暫時)儲存備份
020nnn一個硬碟異常,全部硬碟都會異常追求最大容量、速度影片剪接快取用途
12n-11n1高,一個正常即可追求最大安全性個人、企業備份
531n-1n-1n-1中下至中追求最大容量、最小預算個人、小型企業備份
642n-2n-2n-2中至中高,僅安全性較RAID 5高同RAID 5,但較安全個人、企業備份
104綜合RAID 0/1優點,理論速度較快大型資料庫、伺服器
506提升資料安全
608提升資料安全

申論題模擬─資訊安全防護技術(2024-02-14)

  申論題模擬─資訊安全防護技術(2024-02-14)

MD5 長度為128(16位元組),但檔案長度為32

How many characters long is the fixed-length MD5 algorithm checksum of a 關鍵系統檔案critical system file?

A. 128             B. 64               C. 32               D. 16

MD5 length is 128 bits. In chars it is 32 HEX chars because. 128/4 = 32. Correct anwers 32


申論題:

一、試介紹MD5雜湊

二、請整理加密和雜湊的比較表與優缺點

三、密碼越長越安全嗎?請加以分析

四、請說明MySQL和Microsoft SQL Server的資料儲存加密機制

五、試說明資料去識別化

近三年高考資通安全類科─資通安全法令與規範(考情)

 近三年高考資通安全類科─資通安全法令與規範(考情) ID 法令考點 年度 考題內容 備註 題型 0...