113 年 國立成功大學智慧資訊安全碩士學位學程《資訊安全概論》
第 1 題10 分
Please explain the concept of "Critical Infrastructure" (5%) and provide five categories based on relevant laws and regulations in Taiwan (5%).
登入後即可作答並保存紀錄。
本題主要在探討「關鍵基礎設施」的概念及其在台灣法律體系下的分類。
核心觀念:
關鍵基礎設施(Critical Infrastructure, CI)是指對國家安全、經濟發展、公共利益及國民生命財產安全至關重要的系統、資產、設施,其功能中斷或破壞將對國家或區域造成嚴重衝擊。
詳解:
-
關鍵基礎設施的定義 (5%)
關鍵基礎設施是指國家賴以生存、運行,且其功能中斷或破壞將對國家安全、經濟發展、公共利益及國民生命財產安全造成嚴重影響的系統、資產、設施及其相關人員。這些設施通常具備高度互聯性、複雜性,且一旦遭受攻擊或故障,可能引發連鎖效應,導致廣泛的社會混亂和經濟損失。 -
台灣相關法律與五大分類 (5%)
在台灣,關鍵基礎設施的保護與管理主要依循《關鍵基礎設施防護法》。該法將關鍵基礎設施劃分為以下五大類:
第 2 題10 分
Please explain what WAF (Web Application Firewall) is (5%) and provide examples to illustrate its use (5%).
登入後即可作答並保存紀錄。
本題考查網路安全中常見的防禦技術——Web Application Firewall (WAF)。
核心觀念:
WAF 是一種部署在 Web 應用程式前端的防火牆,專門用於監控、過濾和阻擋針對 Web 應用程式的惡意 HTTP/HTTPS 流量。
詳解:
-
WAF 的定義 (5%)
WAF (Web Application Firewall) 是一種網路安全設備或軟體,它專門監控、過濾和阻止 HTTP 和 HTTPS 流量。與傳統防火牆主要檢查網路層(如 IP 位址、連接埠)的流量不同,WAF 能夠理解 Web 應用程式的協議,深入檢查 HTTP/HTTPS 請求和回應的內容,以識別和防禦 Web 應用程式特有的攻擊,例如 SQL 注入、跨網站指令碼 (XSS)、跨站請求偽造 (CSRF) 等。WAF 可以部署在網路邊緣(硬體設備或雲端服務),也可以安裝在 Web 伺服器上(軟體)。 -
WAF 的使用範例 (5%)
WAF 的應用範圍廣泛,以下提供幾個常見的使用範例:- 防止 SQL 注入攻擊: 當使用者試圖在登入表單或搜尋欄位中輸入惡意的 SQL 語句(例如
' OR '1'='1)時,WAF 可以偵測到這種模式
- 防止 SQL 注入攻擊: 當使用者試圖在登入表單或搜尋欄位中輸入惡意的 SQL 語句(例如
第 3 題10 分
Please explain the main purposes of ISO 27001 (3%) and ISO 27701 (3%) and their relationship (4%).
登入後即可作答並保存紀錄。
本題旨在考察兩項重要的資訊安全與隱私管理標準:ISO 27001 和 ISO 27701。
核心觀念:
ISO 27001 是資訊安全管理系統 (ISMS) 的標準,而 ISO 27701 是在 ISO 27001 基礎上擴展的個人資訊管理系統 (PIMS) 標準。
詳解:
-
ISO 27001 的主要目的 (3%)
ISO 27001 是國際標準,用於建立、實施、維護和持續改進一個組織的資訊安全管理系統 (Information Security Management System, ISMS)。其主要目的包括:- 保護資訊資產的機密性、完整性與可用性 (Confidentiality, Integrity, Availability, CIA Triad): 確保資訊不被未經授權的存取、不被非法修改,並能在需要時被合法使用者存取。
- 建立風險管理架構: 幫助組織識別、評估和處理資訊安全風險。
- 提供持續改進的框架: 透過 PDCA (Plan-Do-Check-Act) 循環,確保 ISMS 的有效性不斷提升。
- 滿足法律法規要求: 協助組織符合相關的法律、法規和合約義務。
- 提升組織聲譽與客戶信任: 透過獲得 ISO 27001 認證,展現組織對資訊安全的承諾。
-
ISO 27701 的主要目的 (3%)
ISO 27701 是一個隱私資訊管理系統 (Privacy Information Management System, PIMS) 的國際標準,它是在 ISO 27001 的基礎上擴展而來。其主要目的包括:- 管理個人資訊與隱私風險: 幫助組織建立、實施、維護和持續改進一個 PIMS,以識別、評估和處理與個人資訊處理相關的隱私風險。
第 4 題10 分
Please explain the differences between IDS and IPS (5%), and provide a more detailed explanation of the distinctions between NIDS and HIDS (5%).
登入後即可作答並保存紀錄。
本題主要考察網路安全中的兩種關鍵技術:入侵偵測系統 (IDS) 和入侵防禦系統 (IPS),以及它們的子分類:網路式 (NIDS) 和主機式 (HIDS)。
核心觀念:
IDS 負責偵測潛在的惡意活動或違反安全策略的行為,而 IPS 則在偵測到的同時,能主動採取行動來阻止這些活動。NIDS 監控網路流量,HIDS 監控單一主機的活動。
詳解:
-
IDS 與 IPS 的區別 (5%)
-
入侵偵測系統 (Intrusion Detection System, IDS):
- 功能: IDS 的主要功能是監控網路流量或系統活動,識別可疑的模式或行為,並在偵測到潛在的威脅時發出警報。
- 模式: 它是被動式的。當偵測到攻擊時,它會通知管理員,但不會主動介入或阻止攻擊。
- 目的: 主要用於安全監控、事件分析和鑑識。
- 類比: 就像一個安全監視器,它會在你家門口發現有可疑人物,然後打電話報警,但它自己不會去阻止那個人。
-
入侵防禦系統 (Intrusion Prevention System, IPS):
- 功能: IPS 不僅能偵測惡意活動,還能主動採取行動來阻止或緩解這些威脅,例如封鎖 IP 位址、終止惡意連線、刪除惡意封包等。
- 模式: 它是主動式的。它通常放置在攻擊者和目標之間,可以即時干預。
- 目的: 主要用於即時防禦和阻止攻擊。
- 類比: 就像一個帶有自動門鎖和警報系統的保全,它不僅能發現可疑人物,還能立刻鎖門、發出警報,甚至啟動其他防禦機制。
主要區別總結:
特性 IDS (入侵偵測系統) IPS (入侵防禦系統) 動作 偵測並發出警報 (被動) 偵測、發出警報並主動阻止 (主動) 目的 監控、分析、鑑識 即時防禦、阻止 部署 通常與流量分離,不影響網路效能 部署在流量路徑中,可能影響網路效能(延遲) 誤判 誤報 (False Positive) 影響不大,僅需分析告警; -
第 5 題10 分
Please explain the "CIA" Triad (6%) and outline the distinct considerations between its applications in IT (Information Technology) and OT (Operational Technology) contexts (4%).
登入後即可作答並保存紀錄。
本題考查資訊安全的核心概念「CIA 三元組」,並探討其在資訊科技 (IT) 和作業技術 (OT) 環境下的差異考量。
核心觀念:
CIA 三元組是資訊安全的三大基本原則:機密性 (Confidentiality)、完整性 (Integrity) 和可用性 (Availability)。
詳解:
-
CIA 三元組的解釋 (6%)
CIA 三元組是資訊安全領域最基本、最重要的指導原則,用於評估和確保資訊資產的安全性:-
機密性 (Confidentiality):
- 定義: 確保資訊僅被授權的個人、實體或程序所存取。防止敏感資訊洩漏給未經授權的接收者。
- 實現方式: 透過加密、存取控制清單 (ACLs)、身份驗證 (authentication)、授權 (authorization) 等機制。
- 範例: 銀行帳戶密碼、病患的醫療記錄、公司商業機密文件。
-
完整性 (Integrity):
- 定義: 確保資訊在儲存、傳輸和處理過程中,保持其準確性、完整性和一致性,未被未經授權的修改、破壞或刪除。
- 實現方式: 透過雜湊函數 (hashing)、數位簽章 (digital signatures)、版本控制、資料備份、存取控制等。
- 範例: 確保銀行交易記錄的金額沒有被篡改、醫療報告中的數據準確無誤、軟體程式碼未被植入惡意後門。
-
可用性 (Availability):
- 定義: 確保授權使用者在需要時,能夠隨時存取資訊和使用相關服務。防止服務中斷或資源被拒絕存取。
- 實現方式: 透過系統冗餘 (redundancy)、負載平衡 (load balancing)、災難復原計畫 (disaster recovery plans)、定期維護、DDoS 防護等。
- 範例: 網站能夠正常訪問、ATM 系統能夠正常提款、通訊系統能夠正常傳遞訊息。
-
-
IT 與 OT 環境下的 CIA 考量差異 (4%)
雖然 CIA 三元組是通用的,但在 IT 和 OT 環境中,這三個原則的優先順序和關注點有所不同:- IT (Information Technology) 環境:
- 主要關注點: 在 IT 環境中,機密性 (Confidentiality) 和 **完整
- IT (Information Technology) 環境:
第 6 題10 分
Please attempt to respond to the question, according to the RFC 5424 standard, regarding the Facilities (3%) and Severity (3%) values (including their Numerical Codes) when issuing a log record related to a Warning in the context of a Mail system. What would be the corresponding PRI value (4%)?
登入後即可作答並保存紀錄。
本題考查網路日誌標準 RFC 5424 中關於日誌記錄的特定欄位,特別是 Facilities 和 Severity,以及如何根據這些欄位計算 PRI 值。
核心觀念:
RFC 5424 定義了 syslog 訊息的結構,其中包括 PRI (Priority) 值,PRI 值由 Facility 和 Severity 兩個部分組合而成。
詳解:
RFC 5424 標準定義了 syslog 訊息的 PRI 值計算方式:
其中 Facility 和 Severity 都是數值。
-
Facility 的值 (3%)
Facility 代表日誌的來源或類型。在 RFC 5424 中,為 Facility 定義了一些預設的數值。對於「Mail system」這個情境,RFC 5424 中定義了郵件系統的 Facility 碼為 2 (MAIL SYSTEM)。- Facility 值的數值: 2
-
Severity 的值 (3%)
Severity 代表日誌訊息的嚴重程度。RFC 5424 定義了 0 到 7 的 Severity 等級,其中 1 代表 Warning。
第 7 題20 分
Please attempt to encode the plaintext "I want to be an outstanding graduate student" using base64 and provide the encoded result. (20%)
登入後即可作答並保存紀錄。
核心觀念
本題考查 Base64 編碼。Base64 是將二進位資料轉換成可列印文字的編碼方式,並非加密。
其規則如下:
- 每 個位元組( bits)分成 組,每組 bits。
- 每組 bits 對應一個 Base64 字元。
- 使用的字元表為:
若原始資料長度不是 的倍數,則使用 = 補位。
解題方法
題目中的明文為:
I want to be an outstanding graduate student
以 ASCII 編碼表示後,依每 個字元分組:
| ASCII 字元分組 | Base64 結果 |
|---|---|
I w | SSB3 |
ant | YW50 |
to | IHRv |
be | IGJl |
an | IGFu |
ou | IG91 |
tst | dHN0 |
and | YW5k |
ing | aW5n |
gr | IGdy |
第 8 題20 分
When tasked with designing a system for storing file samples without relying on file names and considering the mitigation of collision impact as much as possible, how would you approach the design? (20%)
登入後即可作答並保存紀錄。
本題考查檔案儲存系統的設計,特別是當檔案命名不依賴檔名,並需考量雜湊碰撞 (collision) 的影響。這是一個結合檔案系統、雜湊演算法和儲存策略的設計題。
核心觀念:
在不依賴檔名來識別檔案的情況下,通常會使用雜湊值 (hash value) 作為檔案的唯一識別碼。然而,雜湊碰撞是不可避免的,因此需要設計機制來處理和減輕碰撞帶來的影響。
設計思路與方法:
-
選擇雜湊演算法 (Hash Algorithm Selection):
- 要求: 需要一個能夠產生足夠長且安全性足夠的雜湊值,以降低碰撞機率的演算法。
- 建議:
- SHA-256 或 SHA-512: 這些是較為安全且廣泛使用的雜湊演算法,提供 256 位元或 512 位元的輸出,大大降低了隨機碰撞的機率。
- 避免: MD5 或 SHA-1,它們已被證實存在嚴重的碰撞漏洞。
- 考量: 演算法的計算效能與安全性之間的權衡。對於大量的檔案,快速生成雜湊值也很重要。
-
檔案儲存結構設計 (Storage Structure Design):
-
核心: 使用雜湊值的一部分或全部作為檔案的儲存路徑和/或檔名。
-
方法一:基於目錄結構的雜湊分佈 (Directory Hashing/Tree Structure):
- 原理: 將雜湊值(例如 SHA-256 的 256 位元)切割成多個部分,用來建立多層次的目錄結構。
- 範例:
- 使用雜湊值的前 N 個字元(例如 2 個十六進制字元,即 8 位元)作為第一層目錄。
- 使用接下來的 N 個字元作為第二層目錄。
- 最後,將完整的雜湊值(或其一部分)作為檔案的實際名稱,並將檔案儲存在最底層的目錄中。
- 優點:
- 分散檔案: 將檔案分散到多個目錄中,避免單一目錄下檔案過多導致的效能下降(例如
ls命令的效能)。 - 減少碰撞影響: 即使發生碰撞(兩個檔案產生相同的雜湊值),它們也會被儲存在同一個最終目錄中。如果目錄結構深度足夠,可以進一步隔離。
- 易於搜尋: 知道檔案的雜湊值,可以快速計算出其儲存路徑。
- 分散檔案: 將檔案分散到多個目錄中,避免單一目錄下檔案過多導致的效能下降(例如
- 範例結構:
/storage/data/<hash_prefix_1>/<hash_prefix_2>/<full_hash_value>.dat
例如:/storage/data/a3/b1/a3b1c2d4...e5f6.dat
-
方法二:扁平化儲存加元數據管理 (Flat Storage with Metadata Management):
- 原理: 將所有檔案儲存在一個或幾個扁平的目錄中,但使用一個獨立的元數據資料庫 (Metadata Database) 來映射雜湊值到實際檔案位置。
- 元數據庫: 可以使用關聯式資料庫 (如 PostgreSQL, MySQL) 或 NoSQL 資料庫 (如 MongoDB, Cassandra)。
- 資料庫結構: 至少包含:
hash_value(Primary Key): 完整的雜湊值。storage_location: 檔案實際儲存的路徑(可能包含檔名,如果檔案名是雜湊值的話)。original_filename(Optional): 如果需要記錄原始檔名。timestamp: 建立或修改時間。file_size: 檔案大小。other_metadata: 其他相關資訊。
- 優點:
- 靈活性高: 儲存路徑可以獨立於雜湊值進行管理。
- 易於擴展: 資料庫可以處理大量的索引和查詢。
- 明確的碰撞處理: 插入新檔案時,如果雜湊值已存在,資料庫層級可以檢測到並觸發碰撞處理邏輯。
- 缺點:
- 增加了額外的資料庫依賴和管理負擔。
- 資料庫查詢可能成為瓶頸。
-
-
碰撞處理機制 (Collision Handling Mechanism):
即使使用強雜湊演算法和良好的目錄結構,理論上仍可能發生碰撞。設計必須考慮如何處理。- 重複雜湊值檢測:
- 在儲存新檔案前,計算其雜湊值。
- 檢查該雜湊值是否已存在於儲存系統的索引或資料庫中。
- 重複雜湊值檢測: