2024年12月29日 星期日

高考資通安全類科─資通安全防護技術講義(20241230)

 高考資通安全類科─資通安全防護技術講義(20241230)

題目:

在部署無線網路時,有哪些安全管理措施需要考慮?請詳細說明。

答案:

部署無線網路時,安全性是至關重要的考量因素。以下是一些需要考慮的安全管理措施:

●強健的認證和加密:

○使用 WPA3 加密協定,避免使用過時的 WEP 或 WPA2 協定。 WPA3 提供更強大的加密和認證機制,有效防範未經授權的訪問和數據洩露。

○設定強密碼,避免使用容易被猜測的密碼。 強密碼應包含字母、數字和特殊字符,並定期更新。

○考慮使用 RADIUS 伺服器進行身份驗證,以便集中管理使用者帳戶和權限。 RADIUS 可以提供更精細的存取控制,並記錄使用者活動以供審計。

●網路隔離和存取控制:

○啟用無線網路的訪客網路功能,將訪客與內部網路隔離。 訪客網路可以限制訪客的存取權限,防止他們訪問敏感數據。

○使用 VLAN 將無線網路劃分為不同的子網路,限制不同部門或使用者群組之間的訪問。 VLAN 可以提高網路效能和安全性,並簡化管理。

○設定 MAC 位址過濾,只允許已知的設備連接到無線網路。 MAC 位址過濾可以提供額外的安全層,但需要定期維護以確保新設備可以連接。

●定期安全審查和更新:

○定期更新無線網路設備的韌體,以修復已知的安全漏洞。 韌體更新通常包含安全修補程式,可以防範新的攻擊。

○定期審查無線網路的安全設定,確保設定符合最新的安全標準。 安全設定應定期審查和更新,以應對不斷變化的威脅環境。

○監控無線網路的活動日誌,以便及時發現和應對可疑活動。 日誌分析可以幫助識別攻擊跡象,並提供證據以供調查。

●員工安全意識培訓:

○對員工進行安全意識培訓,教育他們如何安全地使用無線網路。 員工應了解無線網路的風險,並學習如何保護自己的設備和數據。

○制定明確的無線網路使用政策,並確保員工了解這些政策。 無線網路使用政策應涵蓋密碼管理、設備安全和可接受的使用行為。

通過實施這些安全管理措施,組織可以降低無線網路的安全風險,並保護其數據和系統免受攻擊。

2024年12月25日 星期三

高考資通安全類科─資通安全防護技術(20241125)

 高考資通安全類科─資通安全防護技術(20241125)

題目:

請解釋何謂網路分段和微分段技術,並說明兩者之間的差異以及各自的應用場景。(25 分)

解答:

網路分段和微分段技術都是將網路劃分為更小的、隔離的區塊,以便於管理和提高安全性。兩者之間的主要差異在於分段的粒度和應用場景。

●網路分段通常指將網路劃分為較大的區域,例如:

○依部門劃分: 將不同部門的網路隔離,例如將財務部門、研發部門和銷售部門的網路分離,限制各部門之間的網路存取。

○依功能劃分: 將伺服器區、使用者區和外部網路(DMZ 區)分離,提高安全性。

○依安全性等級劃分: 將機密資料區和一般資料區分離,限制對機密資料的存取。

●網路分段主要涉及 VLAN、子網、防火牆和路由器的配置等技術。

●微分段則是在更細粒度的層面上進行隔離,通常應用於虛擬化環境中,例如:

○依應用程式劃分: 在同一伺服器上運行多個應用程式時,將不同應用程式的網路流量隔離,例如將資料庫伺服器上的不同資料庫應用程式隔離。

○依虛擬機器劃分: 在虛擬化環境中,將不同的虛擬機器隔離,限制虛擬機器之間的網路存取。

○依容器劃分: 在容器化環境中,將不同的容器隔離,限制容器之間的網路存取。

●微分段技術通常涉及虛擬防火牆、軟體定義網路 (SDN) 和虛擬局域網等技術。

總結:

●網路分段適用於較大規模的網路劃分,主要關注於不同區域之間的隔離。

●微分段則更精細,適用於虛擬化環境中對單一工作負載的隔離和安全控制。

應用場景:

●網路分段適用於:

○提高網路效能:將網路劃分為較小的區域可以減少廣播流量,提高網路效能。

○加強安全性:限制不同區域之間的網路存取,防止攻擊擴散。

●微分段適用於:

○保護虛擬化環境:在虛擬化環境中,微分段可以提供更精細的安全控制,限制攻擊在虛擬機器之間的擴散。

○滿足合規性要求:一些合規性標準要求對敏感資料進行更嚴格的隔離,微分段可以滿足這些要求。

每日一題 高考資通安全類科─資通安全管理(20241225)

 每日一題 高考資通安全類科─資通安全管理(20241225)

題目: 請說明資通安全風險管理的步驟,並舉例說明如何進行風險評估和處理。

解答:

資通安全風險管理的步驟一般包含以下五個方面:

●資產盤點: 找出組織中所有重要的資訊資產,例如硬體、軟體、資料、人員和服務。

●鑑別資產價值: 評估每個資訊資產的價值,包含機密性、完整性和可用性。

●威脅弱點分析: 分析可能威脅資訊資產的各種威脅和弱點。

●評估風險值: 根據資產價值、威脅和弱點,計算每個資訊資產的風險值。

●可接受風險值: 決定組織可以接受的風險程度,並制定相應的風險處理方案。

風險評估舉例:

假設我們要評估公司官網資料庫的風險。

1。資產盤點: 公司官網資料庫屬於「資料」類別的資訊資產。

2.鑑別資產價值:

○機密性:資料庫包含客戶的個人隱私資訊,機密性評為「機密」,價值為 4。

○完整性:資料庫的資料需要保持準確和一致,完整性評為「極高」,價值為 4。

○可用性:官網需要 24 小時提供服務,資料庫的可用性評為「極高」,價值為 4。

3.威脅弱點分析: 資料庫可能面臨的威脅包含駭客入侵、系統漏洞和員工疏忽等。

4.評估風險值: 假設資料庫遭受駭客入侵的可能性評為「中」,等級為 3,則根據事件風險權值對照表,風險值為 36,風險等級為「中」。

風險處理:

針對「中」等級的風險,可以採取以下措施:

●緩解: 安裝防火牆、入侵偵測系統和防毒軟體,並定期更新系統和軟體,修補漏洞。

●轉移: 購買網路安全保險,將部分風險轉移給保險公司。

總結:

資通安全風險管理是一個持續的過程,需要定期進行風險評估和處理,並根據實際情況調整風險管理策略。

高考每日一題--資通安全法令與規範講義(20241225)

 高考每日一題--資通安全法令與規範講義(20241225)

請說明「資通安全責任等級」的意義和分級依據。

解答:

○意義:「資通安全責任等級」是指根據業務重要性、機敏性等因素,將公務機關和特定非公務機關的資通安全防護義務進行分級。

○分級依據:

■業務之重要性與機敏性

■機關層級

■保有或處理之資訊種類、數量、性質

■資通系統之規模及性質


2024年12月17日 星期二

每日一題 高考資通安全類科─資通安全法令與規範(20241218)

 每日一題 高考資通安全類科─資通安全法令與規範(20241218)

題目:請說明何謂「資通安全事件」,並舉例說明。

答案:

●資通安全事件是指系統、服務或網路狀態經鑑別而顯示可能有違反資通安全政策或保護措施失效之狀態發生,影響資通系統機能運作,構成資通安全政策之威脅。

●舉例來說:網站資料庫內容遭竄改,可能導致未經授權的資訊揭露,對機關的營運、資產或信譽等方面產生嚴重影響。

其他例子包括:

●發現異常的登入/登出活動

●發現資料外洩情況,例如異常打包資料

●資訊設備遺失

每日一題 高考資通安全類科─資通安全管理講義(20241218)

 每日一題 高考資通安全類科─資通安全管理講義(20241218)

問題: 什麼是資訊安全控制措施?它可以分成哪幾類?

答案: 根據 ISO/IEC 27001:2022 標準,資訊安全控制措施是組織為確保資訊安全而採取的具體措施和方法。這些控制措施(也稱控制項)涵蓋了組織、人員、實體和技術等不同方面。

以下列出這些控制措施的類別:

●組織:

○包括信息安全政策、角色和職責、與當局聯繫、威脅情報、信息清單和其他相關資產等。

○確保組織內部的資訊安全政策得以有效實施。

●人員:

○包括信息安全意識、教育和培訓、紀律處分程序、終止或改變工作後的責任等。

○確保組織的人員具備足夠的資訊安全知識和能力。

●實體:

○包括物理安全邊界、物理進入、確保辦公室、房間和設施的安全等。

○確保組織的實體環境受到適當的保護。

●技術:

○包括配置管理、信息刪除、數據屏蔽、監測活動、網絡安全等。

○確保組織的技術控制措施得以有效實施。

ISO27001:2022 中,控制措施詳細列於表格 1, 並建議使用 Google 搜尋各控制項目的具體使用方式,或參考更詳細的解釋文件 ISO27002:2022。

高考資通安全類科─資通安全防護技術講義(20241218)

 高考資通安全類科─資通安全防護技術講義(20241218)


題目: 什麼是進階持續性威脅 (APT) 攻擊? 請說明 APT 攻擊的三大要素,並提供至少五種防範 APT 攻擊的有效方法。(25 分)

答案:

進階持續性威脅(APT, Advanced Persistent Threat)是一種針對性強、隱蔽性高且持續時間長的網路攻擊。攻擊者通常為擁有高度技術和資源的組織,例如國家級駭客或大型犯罪集團。APT 攻擊旨在長期潛入目標系統,竊取機密資料或進行破壞活動。

APT 攻擊的三大要素:

1.進階(Advanced): 攻擊者使用複雜的技術和工具,包括零日漏洞、客製化惡意軟體和社交工程技巧,來繞過傳統的安全防禦措施。

2.持續(Persistent): 攻擊者會長時間潛伏在目標系統中,持續收集情報並尋找機會竊取數據或進行破壞活動。

3.威脅(Threat): APT 攻擊對目標組織構成嚴重威脅,可能導致重大經濟損失、機密資訊外洩和聲譽損害。

防範 APT 攻擊的有效方法:

1.提升資安意識: 定期進行員工資安教育訓練,提高員工對網路釣魚、社交工程和其他攻擊手法的警覺性。

2.假設入侵: 採取「假設入侵」的思維,假設系統已經被入侵,並加強偵測和應變能力,以限制攻擊者在系統中的活動範圍。

3.持續監控: 部署網路安全監控系統,例如入侵偵測系統(IDS)和安全資訊與事件管理系統(SIEM),以便及時發現異常活動。

4.多層次防禦: 建立多層次的安全防禦機制,包括防火牆、入侵防禦系統(IPS)、防毒軟體和數據加密,以阻擋不同階段的攻擊。

5.漏洞管理: 定期更新系統和軟體,修補已知漏洞,以減少攻擊者利用漏洞的機會。

6.電子郵件安全: 部署電子郵件安全解決方案,以過濾惡意郵件和附件,並教育員工不要打開可疑郵件或連結。

7.網路分段: 將網路劃分為不同的安全區域,以限制攻擊者在網路中的橫向移動,即使一個區域被入侵,也不會影響其他區域。

8.事件應變計劃: 制定完善的事件應變計劃,以便在遭受 APT 攻擊時能夠快速有效地應對,並將損失降至最低。

備註: 除了上述方法之外,組織還應該定期進行安全評估和滲透測試,以評估其安全防禦的有效性,並及時發現和修補漏洞。

近三年高考資通安全類科─資通安全法令與規範(考情)

 近三年高考資通安全類科─資通安全法令與規範(考情) ID 法令考點 年度 考題內容 備註 題型 0...