113 年 國立成功大學智慧資訊安全碩士學位學程《資訊安全概論》

📄 試題原卷 免費註冊後即可對照原始考卷 PDF免費註冊

第 1 題10 分

Please explain the concept of "Critical Infrastructure" (5%) and provide five categories based on relevant laws and regulations in Taiwan (5%).

登入後即可作答並保存紀錄。

這一題的完整詳解

本題主要在探討「關鍵基礎設施」的概念及其在台灣法律體系下的分類。

核心觀念:
關鍵基礎設施(Critical Infrastructure, CI)是指對國家安全、經濟發展、公共利益及國民生命財產安全至關重要的系統、資產、設施,其功能中斷或破壞將對國家或區域造成嚴重衝擊。

詳解:

  1. 關鍵基礎設施的定義 (5%)
    關鍵基礎設施是指國家賴以生存、運行,且其功能中斷或破壞將對國家安全、經濟發展、公共利益及國民生命財產安全造成嚴重影響的系統、資產、設施及其相關人員。這些設施通常具備高度互聯性、複雜性,且一旦遭受攻擊或故障,可能引發連鎖效應,導致廣泛的社會混亂和經濟損失。

  2. 台灣相關法律與五大分類 (5%)
    在台灣,關鍵基礎設施的保護與管理主要依循《關鍵基礎設施防護法》。該法將關鍵基礎設施劃分為以下五大類:

🔒

後續完整解題步驟與【答案】

免費註冊,享三天全站完整詳解閱覽。

免費註冊

第 2 題10 分

Please explain what WAF (Web Application Firewall) is (5%) and provide examples to illustrate its use (5%).

登入後即可作答並保存紀錄。

這一題的完整詳解

本題考查網路安全中常見的防禦技術——Web Application Firewall (WAF)。

核心觀念:
WAF 是一種部署在 Web 應用程式前端的防火牆,專門用於監控、過濾和阻擋針對 Web 應用程式的惡意 HTTP/HTTPS 流量。

詳解:

  1. WAF 的定義 (5%)
    WAF (Web Application Firewall) 是一種網路安全設備或軟體,它專門監控、過濾和阻止 HTTP 和 HTTPS 流量。與傳統防火牆主要檢查網路層(如 IP 位址、連接埠)的流量不同,WAF 能夠理解 Web 應用程式的協議,深入檢查 HTTP/HTTPS 請求和回應的內容,以識別和防禦 Web 應用程式特有的攻擊,例如 SQL 注入、跨網站指令碼 (XSS)、跨站請求偽造 (CSRF) 等。WAF 可以部署在網路邊緣(硬體設備或雲端服務),也可以安裝在 Web 伺服器上(軟體)。

  2. WAF 的使用範例 (5%)
    WAF 的應用範圍廣泛,以下提供幾個常見的使用範例:

    • 防止 SQL 注入攻擊: 當使用者試圖在登入表單或搜尋欄位中輸入惡意的 SQL 語句(例如 ' OR '1'='1)時,WAF 可以偵測到這種模式
🔒

後續完整解題步驟與【答案】

免費註冊,享三天全站完整詳解閱覽。

免費註冊

第 3 題10 分

Please explain the main purposes of ISO 27001 (3%) and ISO 27701 (3%) and their relationship (4%).

登入後即可作答並保存紀錄。

這一題的完整詳解

本題旨在考察兩項重要的資訊安全與隱私管理標準:ISO 27001 和 ISO 27701。

核心觀念:
ISO 27001 是資訊安全管理系統 (ISMS) 的標準,而 ISO 27701 是在 ISO 27001 基礎上擴展的個人資訊管理系統 (PIMS) 標準。

詳解:

  1. ISO 27001 的主要目的 (3%)
    ISO 27001 是國際標準,用於建立、實施、維護和持續改進一個組織的資訊安全管理系統 (Information Security Management System, ISMS)。其主要目的包括:

    • 保護資訊資產的機密性、完整性與可用性 (Confidentiality, Integrity, Availability, CIA Triad): 確保資訊不被未經授權的存取、不被非法修改,並能在需要時被合法使用者存取。
    • 建立風險管理架構: 幫助組織識別、評估和處理資訊安全風險。
    • 提供持續改進的框架: 透過 PDCA (Plan-Do-Check-Act) 循環,確保 ISMS 的有效性不斷提升。
    • 滿足法律法規要求: 協助組織符合相關的法律、法規和合約義務。
    • 提升組織聲譽與客戶信任: 透過獲得 ISO 27001 認證,展現組織對資訊安全的承諾。
  2. ISO 27701 的主要目的 (3%)
    ISO 27701 是一個隱私資訊管理系統 (Privacy Information Management System, PIMS) 的國際標準,它是在 ISO 27001 的基礎上擴展而來。其主要目的包括:

    • 管理個人資訊與隱私風險: 幫助組織建立、實施、維護和持續改進一個 PIMS,以識別、評估和處理與個人資訊處理相關的隱私風險。
🔒

後續完整解題步驟與【答案】

免費註冊,享三天全站完整詳解閱覽。

免費註冊

第 4 題10 分

Please explain the differences between IDS and IPS (5%), and provide a more detailed explanation of the distinctions between NIDS and HIDS (5%).

登入後即可作答並保存紀錄。

這一題的完整詳解

本題主要考察網路安全中的兩種關鍵技術:入侵偵測系統 (IDS) 和入侵防禦系統 (IPS),以及它們的子分類:網路式 (NIDS) 和主機式 (HIDS)。

核心觀念:
IDS 負責偵測潛在的惡意活動或違反安全策略的行為,而 IPS 則在偵測到的同時,能主動採取行動來阻止這些活動。NIDS 監控網路流量,HIDS 監控單一主機的活動。

詳解:

  1. IDS 與 IPS 的區別 (5%)

    • 入侵偵測系統 (Intrusion Detection System, IDS):

      • 功能: IDS 的主要功能是監控網路流量或系統活動,識別可疑的模式或行為,並在偵測到潛在的威脅時發出警報。
      • 模式: 它是被動式的。當偵測到攻擊時,它會通知管理員,但不會主動介入或阻止攻擊。
      • 目的: 主要用於安全監控、事件分析和鑑識。
      • 類比: 就像一個安全監視器,它會在你家門口發現有可疑人物,然後打電話報警,但它自己不會去阻止那個人。
    • 入侵防禦系統 (Intrusion Prevention System, IPS):

      • 功能: IPS 不僅能偵測惡意活動,還能主動採取行動來阻止或緩解這些威脅,例如封鎖 IP 位址、終止惡意連線、刪除惡意封包等。
      • 模式: 它是主動式的。它通常放置在攻擊者和目標之間,可以即時干預。
      • 目的: 主要用於即時防禦和阻止攻擊。
      • 類比: 就像一個帶有自動門鎖和警報系統的保全,它不僅能發現可疑人物,還能立刻鎖門、發出警報,甚至啟動其他防禦機制。

    主要區別總結:

    特性IDS (入侵偵測系統)IPS (入侵防禦系統)
    動作偵測並發出警報 (被動)偵測、發出警報並主動阻止 (主動)
    目的監控、分析、鑑識即時防禦、阻止
    部署通常與流量分離,不影響網路效能部署在流量路徑中,可能影響網路效能(延遲)
    誤判誤報 (False Positive) 影響不大,僅需分析告警;
🔒

後續完整解題步驟與【答案】

免費註冊,享三天全站完整詳解閱覽。

免費註冊

第 5 題10 分

Please explain the "CIA" Triad (6%) and outline the distinct considerations between its applications in IT (Information Technology) and OT (Operational Technology) contexts (4%).

登入後即可作答並保存紀錄。

這一題的完整詳解

本題考查資訊安全的核心概念「CIA 三元組」,並探討其在資訊科技 (IT) 和作業技術 (OT) 環境下的差異考量。

核心觀念:
CIA 三元組是資訊安全的三大基本原則:機密性 (Confidentiality)、完整性 (Integrity) 和可用性 (Availability)。

詳解:

  1. CIA 三元組的解釋 (6%)
    CIA 三元組是資訊安全領域最基本、最重要的指導原則,用於評估和確保資訊資產的安全性:

    • 機密性 (Confidentiality):

      • 定義: 確保資訊僅被授權的個人、實體或程序所存取。防止敏感資訊洩漏給未經授權的接收者。
      • 實現方式: 透過加密、存取控制清單 (ACLs)、身份驗證 (authentication)、授權 (authorization) 等機制。
      • 範例: 銀行帳戶密碼、病患的醫療記錄、公司商業機密文件。
    • 完整性 (Integrity):

      • 定義: 確保資訊在儲存、傳輸和處理過程中,保持其準確性、完整性和一致性,未被未經授權的修改、破壞或刪除。
      • 實現方式: 透過雜湊函數 (hashing)、數位簽章 (digital signatures)、版本控制、資料備份、存取控制等。
      • 範例: 確保銀行交易記錄的金額沒有被篡改、醫療報告中的數據準確無誤、軟體程式碼未被植入惡意後門。
    • 可用性 (Availability):

      • 定義: 確保授權使用者在需要時,能夠隨時存取資訊和使用相關服務。防止服務中斷或資源被拒絕存取。
      • 實現方式: 透過系統冗餘 (redundancy)、負載平衡 (load balancing)、災難復原計畫 (disaster recovery plans)、定期維護、DDoS 防護等。
      • 範例: 網站能夠正常訪問、ATM 系統能夠正常提款、通訊系統能夠正常傳遞訊息。
  2. IT 與 OT 環境下的 CIA 考量差異 (4%)
    雖然 CIA 三元組是通用的,但在 IT 和 OT 環境中,這三個原則的優先順序和關注點有所不同:

    • IT (Information Technology) 環境:
      • 主要關注點: 在 IT 環境中,機密性 (Confidentiality) 和 **完整
🔒

後續完整解題步驟與【答案】

免費註冊,享三天全站完整詳解閱覽。

免費註冊

第 6 題10 分

Please attempt to respond to the question, according to the RFC 5424 standard, regarding the Facilities (3%) and Severity (3%) values (including their Numerical Codes) when issuing a log record related to a Warning in the context of a Mail system. What would be the corresponding PRI value (4%)?

登入後即可作答並保存紀錄。

這一題的完整詳解

本題考查網路日誌標準 RFC 5424 中關於日誌記錄的特定欄位,特別是 Facilities 和 Severity,以及如何根據這些欄位計算 PRI 值。

核心觀念:
RFC 5424 定義了 syslog 訊息的結構,其中包括 PRI (Priority) 值,PRI 值由 Facility 和 Severity 兩個部分組合而成。

詳解:

RFC 5424 標準定義了 syslog 訊息的 PRI 值計算方式:
PRI=(Facility×8)+Severity\text{PRI} = (\text{Facility} \times 8) + \text{Severity}

其中 Facility 和 Severity 都是數值。

  1. Facility 的值 (3%)
    Facility 代表日誌的來源或類型。在 RFC 5424 中,為 Facility 定義了一些預設的數值。對於「Mail system」這個情境,RFC 5424 中定義了郵件系統的 Facility 碼為 2 (MAIL SYSTEM)。

    • Facility 值的數值: 2
  2. Severity 的值 (3%)
    Severity 代表日誌訊息的嚴重程度。RFC 5424 定義了 0 到 7 的 Severity 等級,其中 1 代表 Warning。

🔒

後續完整解題步驟與【答案】

免費註冊,享三天全站完整詳解閱覽。

免費註冊

第 7 題20 分

Please attempt to encode the plaintext "I want to be an outstanding graduate student" using base64 and provide the encoded result. (20%)

登入後即可作答並保存紀錄。

這一題的完整詳解

核心觀念

本題考查 Base64 編碼。Base64 是將二進位資料轉換成可列印文字的編碼方式,並非加密。

其規則如下:

  • 每 33 個位元組(2424 bits)分成 44 組,每組 66 bits。
  • 每組 66 bits 對應一個 Base64 字元。
  • 使用的字元表為:
A–Z, a–z, 0–9, +, /\text{A--Z},\ \text{a--z},\ \text{0--9},\ +,\ /

若原始資料長度不是 33 的倍數,則使用 = 補位。

解題方法

題目中的明文為:

I want to be an outstanding graduate student

以 ASCII 編碼表示後,依每 33 個字元分組:

ASCII 字元分組Base64 結果
I wSSB3
antYW50
toIHRv
beIGJl
anIGFu
ouIG91
tstdHN0
andYW5k
ingaW5n
grIGdy
🔒

後續完整解題步驟與【答案】

免費註冊,享三天全站完整詳解閱覽。

免費註冊

第 8 題20 分

When tasked with designing a system for storing file samples without relying on file names and considering the mitigation of collision impact as much as possible, how would you approach the design? (20%)

登入後即可作答並保存紀錄。

這一題的完整詳解

本題考查檔案儲存系統的設計,特別是當檔案命名不依賴檔名,並需考量雜湊碰撞 (collision) 的影響。這是一個結合檔案系統、雜湊演算法和儲存策略的設計題。

核心觀念:
在不依賴檔名來識別檔案的情況下,通常會使用雜湊值 (hash value) 作為檔案的唯一識別碼。然而,雜湊碰撞是不可避免的,因此需要設計機制來處理和減輕碰撞帶來的影響。

設計思路與方法:

  1. 選擇雜湊演算法 (Hash Algorithm Selection):

    • 要求: 需要一個能夠產生足夠長且安全性足夠的雜湊值,以降低碰撞機率的演算法。
    • 建議:
      • SHA-256 或 SHA-512: 這些是較為安全且廣泛使用的雜湊演算法,提供 256 位元或 512 位元的輸出,大大降低了隨機碰撞的機率。
      • 避免: MD5 或 SHA-1,它們已被證實存在嚴重的碰撞漏洞。
    • 考量: 演算法的計算效能與安全性之間的權衡。對於大量的檔案,快速生成雜湊值也很重要。
  2. 檔案儲存結構設計 (Storage Structure Design):

    • 核心: 使用雜湊值的一部分或全部作為檔案的儲存路徑和/或檔名。

    • 方法一:基於目錄結構的雜湊分佈 (Directory Hashing/Tree Structure):

      • 原理: 將雜湊值(例如 SHA-256 的 256 位元)切割成多個部分,用來建立多層次的目錄結構。
      • 範例:
        • 使用雜湊值的前 N 個字元(例如 2 個十六進制字元,即 8 位元)作為第一層目錄。
        • 使用接下來的 N 個字元作為第二層目錄。
        • 最後,將完整的雜湊值(或其一部分)作為檔案的實際名稱,並將檔案儲存在最底層的目錄中。
      • 優點:
        • 分散檔案: 將檔案分散到多個目錄中,避免單一目錄下檔案過多導致的效能下降(例如 ls 命令的效能)。
        • 減少碰撞影響: 即使發生碰撞(兩個檔案產生相同的雜湊值),它們也會被儲存在同一個最終目錄中。如果目錄結構深度足夠,可以進一步隔離。
        • 易於搜尋: 知道檔案的雜湊值,可以快速計算出其儲存路徑。
      • 範例結構:
        /storage/data/<hash_prefix_1>/<hash_prefix_2>/<full_hash_value>.dat
        例如: /storage/data/a3/b1/a3b1c2d4...e5f6.dat
    • 方法二:扁平化儲存加元數據管理 (Flat Storage with Metadata Management):

      • 原理: 將所有檔案儲存在一個或幾個扁平的目錄中,但使用一個獨立的元數據資料庫 (Metadata Database) 來映射雜湊值到實際檔案位置。
      • 元數據庫: 可以使用關聯式資料庫 (如 PostgreSQL, MySQL) 或 NoSQL 資料庫 (如 MongoDB, Cassandra)。
      • 資料庫結構: 至少包含:
        • hash_value (Primary Key): 完整的雜湊值。
        • storage_location: 檔案實際儲存的路徑(可能包含檔名,如果檔案名是雜湊值的話)。
        • original_filename (Optional): 如果需要記錄原始檔名。
        • timestamp: 建立或修改時間。
        • file_size: 檔案大小。
        • other_metadata: 其他相關資訊。
      • 優點:
        • 靈活性高: 儲存路徑可以獨立於雜湊值進行管理。
        • 易於擴展: 資料庫可以處理大量的索引和查詢。
        • 明確的碰撞處理: 插入新檔案時,如果雜湊值已存在,資料庫層級可以檢測到並觸發碰撞處理邏輯。
      • 缺點:
        • 增加了額外的資料庫依賴和管理負擔。
        • 資料庫查詢可能成為瓶頸。
  3. 碰撞處理機制 (Collision Handling Mechanism):
    即使使用強雜湊演算法和良好的目錄結構,理論上仍可能發生碰撞。設計必須考慮如何處理。

    • 重複雜湊值檢測:
      • 在儲存新檔案前,計算其雜湊值。
      • 檢查該雜湊值是否已存在於儲存系統的索引或資料庫中。
🔒

後續完整解題步驟與【答案】

免費註冊,享三天全站完整詳解閱覽。

免費註冊

其他考古題

113 年成功大學的其他科目

成功大學《資訊安全概論》其他年度