資訊處理 113 年資訊管理與資通安全研究考古題
跨年同科91-115
題目為考試當年公告版本,實務標準請以現行規範為準。
試題4 題
113 年申
第 1 題紅隊演練(Red Team Assessment)是一個機構用來發覺本身存在的資安 漏洞的方式之一,請說明紅隊演練中,紅隊、藍隊、紫隊各自的目標, 這三者如何合作來達到演練的效果,以及機構可以有什麼做法來防止或 限縮紅隊演練的進行所造成的資安危害?(25 分)
113 年申
第 2 題請試述零時差漏洞(zero-day vulnerability)的定義以及為何零時差漏洞 會層出不窮?零時差攻擊(zero-day attack)與零時差漏洞是否有關?對 應零時差攻擊,有效的資安防護手段為何?(25 分)
113 年申
第 3 題近年來供應鏈安全成為資安界的熱門討論議題,請試從軟體產品在技術 面以及社交工程兩個面向的資安風險著眼,申論供應鏈安全為何應被重 視;亦請說明SBOM(Software Bill of Material)在軟體產品供應鏈管理 的重要性。(25 分)
113 年申
第 4 題資訊安全三要素是機密性、完整性與可用性,然而若考量到資訊的使用 者,則尚可加入可鑑別性(Authenticity)與可歸責性(Accountability)。 請說明這兩個性質為何?兩者間是否有關?並舉例說明兩者的必要性。 (25 分)
同年其他科目113 · 19 卷