資通安全概論 考點速查

已核對 表示該列數字已逐字對照法規原文(責任等級分級辦法條文對照表、通報應變及演練辦法、資通安全管理法)。 未核對 表示出自教材整理、尚未對照原文,作答前請自行確認。
按「背誦模式」會蓋住所有數字與評等,點格子逐一翻開自我檢查;再按一次全部復原。列印時不受影響。
← 回模擬測驗

〇、易混淆配對總表 已核對

這一節的每一組,都是「知道有這組對照,卻選到另一半」的題型。 考題最愛把兩者的敘述對調,或把甲的特徵掛到乙身上。每組附一句切開它的鑰匙, 看到關鍵字就能當場判斷,不必回想整張表。

1. IDS ↔ IPS附表十/教材表42
IDS監控方式被動;反應能力僅報告;部署於網路邊緣或主機(旁路);誤報風險較低;即時防護
IPS監控方式主動;反應能力自動防禦串接於網路流量中;誤報風險較高;即時防護
鑰匙:P = Prevention = 擋。IPS 串在線上才擋得住,代價是誤判會斷正常服務、設備故障會斷網;IDS 只是旁邊看著,只會喊不會擋
2. 非侵入式 ↔ 侵入式教材 7.2.10
非侵入式不會對目標系統造成影響,發送特定請求並分析回應來判斷弱點;安全性高,適合運作環境
侵入式可能造成不穩定或破壞;會執行惡意程式碼、提升權限、取得重要資料,以驗證弱點可利用性
鑰匙:掃描只看,測試真打。教材明載「弱點掃描主要採用非侵入式」,滲透測試才傾向侵入式。看到「提升權限、驗證可利用性」=侵入式。
3. WAF ↔ 電子郵件過濾教材 6.3、6.4
WAF針對應用層封包管控,專注網站應用程式之攻擊:SQL Injection、XSS。偵測技術為白名單/黑名單/攻擊特徵判斷(針對網頁與參數
郵件過濾SMTP:過濾垃圾廣告信、防電子郵件社交工程。判斷技術為連線模式、關鍵字比對、內容過濾條件、外部資料庫比對(RBL)、貝氏
鑰匙:看守哪個門。出現 SQL Injection/XSS 一定是 WAF;出現釣魚信、附件、寄件者 IP 就是郵件過濾
※ 兩者都有「黑名單」,但 WAF 擋的是網頁與參數,郵件過濾比對的是寄件來源
4. 風險三要素 ↔ CIA 防護目標教材 3.1.1、1.3
風險三要素威脅、脆弱性、衝擊。風險定義為「威脅利用其相對應的脆弱性,造成資訊資產受到衝擊的可能性
CIA機密性、完整性、可用性(+法律遵循性),是要保住的東西,不是風險的組成
鑰匙:三要素是「壞事怎麼發生」,CIA 是「要保住什麼」。問「風險從何而來」選前者;問「防護目標」選後者。注意三要素裡沒有「資產」——資產是被衝擊的對象,不是要素之一。
5. 事件日誌與可歸責性(六項)附表十
①記錄事件 ②日誌紀錄內容 ③日誌儲存容量 ④日誌處理失效之回應 ⑤時戳及校時 ⑥日誌資訊之保護
鑰匙:六項全都帶「日誌」或「時間」的味道。沒這味道的(帳號管理、最小權限、遠端存取)屬存取控制構面,別混進來。
6. RPO ↔ RTO附表十 營運持續計畫
RPO列於資料備份項下:資料可容忍損失之時間要求。丟多少資料
RTO列於系統備援項下:系統從中斷至重新恢復服務之最大可容忍中斷時間停多久
鑰匙:P = Point = 資料回到哪個時間點;T = Time = 停機停多久。兩者普級皆已要求
7. 資安治理 ↔ 資安管理教材 4.6.1
治理高層決策,確立方向與目標。權責:機關首長、資通安全長、治理推動小組。自組織需求出發,經評估後產生指導監視
管理具體執行,將目標轉化為行動。權責:資通安全長、管理推動小組、使用者。包含規劃等作為
鑰匙:治理=評估/指導/監視(EDM),管理=規劃/執行。資通安全長兩邊都在,是銜接點。
8. 能力度 ↔ 成熟度教材 4.6.7
能力度評定對象為個別流程構面,就其執行程度評定
成熟度評定對象為組織整體,須該等級對應之所有流程構面能力度全數達標才跨級
鑰匙:一個構面沒達標,整體就卡在下一級。不是平均分,是木桶效應
※ 二者都是由機關執行評定,差別在被評定的對象是單一構面還是組織整體,不是指由誰來評。
9. 事件等級 第三級 ↔ 第四級通報辦法 §2
第三級未涉 CI 核心業務資訊遭嚴重洩漏;或一般公務機密、涉 CI 核心業務資訊遭「輕微」洩漏
第四級一般公務機密、涉 CI 核心業務資訊遭「嚴重」洩漏;或國家機密遭洩漏(不分輕重)
鑰匙:同樣是「一般公務機密」,輕微=三級、嚴重=四級。國家機密只要洩漏就是四級,沒有輕微這個選項。
10. CIA 三構面綜合評定通報辦法 §2/教材 9.3
機密性、完整性、可用性分別評級後,以最高級別評為該事件之通報等級
鑰匙:取最高,不是取平均,也不是取可用性。
教材案例(二)KillDisk:機密性無須通報、完整性4 級、可用性3 級 → 綜評 4 級
11. 反覆錯的五組:用推的,不要用背的針對「選到對調版本」之對策
CNS 與 ISO 的年份錨點
國際先、國內後——CNS 的年份永遠不會早於它對應的 ISO。
CNS 22301:2021 = ISO 22301:2019 ✓(國內晚兩年)
CNS 22301:2019 = ISO 22301:2021 ✗ 不可能(國內不會比國際早)
同理:CNS 27001:2023=ISO 2022、CNS 27002:2023=ISO 2022、CNS 27005:2024=ISO 2022。 看到 CNS 年份比 ISO 早,直接刪掉這個選項,不必回想正確年份。
22301 ↔ 22313錨點
問「能不能拿證書」。
22301 能——它是要求事項,可供第三方驗證,我國並轉訂為 CNS 22301:2021。
22313 不能——它只是使用指引,教你怎麼做,沒有國家標準對應。
推論:有 CNS 對應的那個就是要求事項。22300 則是詞彙標準,連實作都不談。
IDS ↔ IPS錨點
先確定「IPS 串在線上」,其餘全部用推的。
串在線上 → 封包必須流過它 → 所以能擋 → 擋錯就斷正常服務(誤報風險高)→ 設備壞掉整條路斷(故障致中斷)。
IDS 在旁邊看副本 → 擋不了 → 只能報告 → 報錯了也不影響通訊(誤報風險低)→ 壞掉不影響網路。
一個記憶點推出四個答案,不必分別背誤報風險與故障影響。
WAF ↔ 電子郵件過濾錨點
看攻擊打在哪裡,不看攻擊叫什麼。
SQL Injection、XSS 是打網站的 → 網站歸 WAF
釣魚信、惡意附件是寄進信箱的 → 信箱歸 郵件過濾
題目同時出現兩種攻擊時,先標出各自打哪裡再配對,不要憑名稱印象直覺選。
能力度 ↔ 成熟度錨點
能力度是零件,成熟度是整機。
一個流程構面=一個零件 → 評它的是能力度
整台機器能不能出貨 → 看成熟度,而且任一零件不合格整機就不能升級(門檻原則,非平均)。
記「構面對能力度」這一組搭配即可,成熟度自然是另一邊。
12. 四種防護機制各守什麼看「它在檢查什麼東西」
網路防火牆連線——依來源與目的 IP 及通訊埠設規則(第三、四層)。限制不必要之服務埠號開啟,僅允許必要之服務連線
WAF網站——應用層(第七層)之攻擊:SQL Injection、XSS
防毒軟體檔案與程式——偵測已知惡意軟體,依特徵碼比對
IDS/IPS流量中的攻擊特徵——IDS 只報告、IPS 會阻斷
鑰匙:問「它在檢查什麼」。IP 與埠號→防火牆;網頁參數→WAF;檔案→防毒;封包特徵→IDS/IPS。
最常見的錯誤是把「阻擋惡意軟體」掛到防火牆身上——那是防毒的事。防火牆管的是「這條連線能不能通」,不看檔案內容。
※ 端點自己也能關閉不必要之服務及埠口(附表十 SSDLC 部署與維運階段,普級即要求),但那只保護該台機器; 網路防火牆守的是整個網段的邊界,且端點一旦被入侵,攻擊者可自行重開埠口,防火牆仍擋著——二者為互補而非擇一
13. 風險處理四策略留存與避免最常對調
風險修改施行、移除或改變控制措施以降低風險等級
風險留存不採取進一步行動而保留風險。須經組織高層正式批准並持續監控;留存後之風險即為殘餘風險
風險避免直接放棄或終止該活動,從根本消除風險
風險分擔將部分或全部風險分攤至第三方——投保,或於契約中增訂懲罰性違約金條款
鑰匙:留存=什麼都不做,避免=那件事不做了。
看到「不採取額外行動」「接受後果」→ 留存;看到「放棄、終止、停辦」→ 避免
※ 留存不等於放著不管——仍須經高層批准、制定應變計畫並持續監視審查。 「因已核准即永久合規、不再納入監視」是典型的錯誤敘述。
另一類失分與知識無關:反向問法。題幹出現「不正確」「錯誤」「不包括」「不屬於」時,正解是錯誤的那個敘述。作答時先把這幾個字圈起來再看選項——選到一個「正確敘述」當答案,是最可惜的失分。
考前 3 分鐘就掃這一節。這十組是最常被對調敘述的地方;記住右下角那句鑰匙,比重讀整張對照表有效。

一、公務機關 A/B/C 級應辦事項 已核對

面向辦理項目A 級B 級C 級備註
管理面責任等級之提交與核定每 3 年每 3 年每 3 年分級辦法 §3;115 年修正由 2 年改為 3 年
資通安全專職人員4 人以上2 人以上1 人以上受核定後 1 年內配置完成;人員異動時亦同
內部資通安全稽核2 次/年1 次/年1 次/2 年屬第一方稽核,範圍為全機關
營運持續計畫演練1 次/年1 次/2 年1 次/2 年針對全部核心資通系統;舊稱「業務持續運作演練」
資安治理成熟度評估1 次/年1 次/年特定非公務機關限「關鍵基礎設施提供者」每年一次
ISMS 導入與驗證2 年內導入
3 年內驗證
2 年內導入
3 年內驗證
2 年內導入
免驗證
全部核心資通系統;A/B 須維持第三方驗證有效性
資通系統分級及防護基準1 年內完成1 年內完成1 年內分級
2 年內控制措施
C 級為「1 年內依附表九分級、2 年內完成附表十控制措施」;每年至少檢視 1 次妥適性
技術面
檢測
弱點掃描2 次/年1 次/年1 次/2 年全部核心資通系統
滲透測試1 次/年1 次/2 年1 次/2 年全部核心資通系統
資通安全健診1 次/年
(6 項)
1 次/2 年
(6 項)
1 次/2 年
5 項
C 級不含「核心資通系統資料庫安全檢視」
最容易混淆的四組: ⓪ 分級與控制措施在 C 級分開——A/B 級都是 1 年內完成,C 級是 1 年內分級、2 年內才要完成控制措施。
① 稽核與演練不同調——A 級稽核 2 次/年但演練只 1 次/年;B 級稽核 1 次/年但演練 2 年 1 次。
② 弱掃與滲透在 B 級分家——弱掃每年,滲透兩年。到 C 級才又合流成兩年一次。
③ ISMS 是「2 年導入、3 年驗證」,但 C 級只導入不驗證。
④ 責任等級提報是 3 年一輪(舊版 2 年),跟上面所有「1 年內/2 年內」的一次性期限不是同一回事。

健診六項:網路架構檢視/網路惡意活動檢視/使用者端電腦惡意活動檢視/伺服器主機惡意活動檢視/目錄服務系統設定及防火牆連線設定檢視/核心資通系統資料庫安全檢視(115 年新增,C 級無)。

教材與法規不一致,作答請留意。主要教材表 48 仍寫「健診項目五大類,A 級每年 1 次、B 級與 C 級併列每 2 年 1 次」,尚未納入 115 年新增的「核心資通系統資料庫安全檢視」。上表依法規條文對照表(A 級 6 項、B 級 6 項、C 級 5 項)。若題目明寫「依教材」或選項只有五項,以教材為準。

二、技術面防護與偵測機制之適用等級 已核對

2-1 各機制之適用等級

機制ABCD條件與期限
防毒軟體1 年內完成啟用,持續使用並適時更新升級
網路防火牆同上
電子郵件過濾機制具有郵件伺服器者,應備
入侵偵測及防禦機制 IDS/IPS最低適用到 C 級
應用程式防火牆 WAF具有對外服務之核心資通系統者,應備
進階持續性威脅攻擊防禦 APT僅 A 級
資通安全監控管理機制 SOC1 年內導入。舊稱「資通安全威脅偵測管理機制」
政府組態基準 GCB1 年內導入;僅公務機關,特定非公務機關無此項
端點偵測及應變機制 EDR1 年內導入
資通安全弱點管理 VANS1 年內1 年內2 年內知悉弱點時應適時修補或採行緩解措施
記法:防毒與防火牆是全民必備(到 D 級);郵件過濾與 IDS/IPS 撐到 C 級;WAF/SOC/GCB/EDR 停在 B 級;APT 只有 A 級。
兩個附條件的:郵件過濾「有郵件伺服器才要」、WAF「有對外服務核心系統才要」。
VANS 是唯一 C 級也要、但期限放寬到 2 年的項目。
常見錯誤:把 IDS/IPS 誤記成「A、B 級限定」。C 級也要建置 IDS/IPS,這是 C 級技術面唯一超出「防毒+防火牆」的偵測機制。

2-2 IDS 與 IPS 之差異(教材表 42,五項特性)

特性IDS 入侵偵測系統IPS 入侵防禦系統
監控方式被動
只監聽網路流量之副本
主動
反應能力僅報告
發出警報或生成報告,通知管理員
自動防禦
立即採取行動,如阻斷
部署位置網路邊緣或主機
(旁路)
串接於網路流量中
誤報風險較低較高
即時防護
這五列不要分開背——記住一句「IPS 串接於網路流量中」,其餘四列全部推得出來。
串在線上 → 封包必須流過它 → 能擋(主動、自動防禦、即時防護有)→ 擋錯就斷正常服務(誤報風險較高)→ 教材並載明「若 IPS 設備故障,則可能造成網路服務中斷」。
IDS 走旁路只看副本 → 擋不了(被動、僅報告、即時防護無)→ 報錯也不影響通訊(誤報風險較低)→ 設備故障不影響網路。
常見的對調陷阱:把「誤報風險較高」或「故障致中斷」掛到 IDS 身上。看到這兩個敘述,主詞一定是 IPS。
建議部署位置(教材 6.5.5)DMZ 區與內部網路之進出口。 教材說明防火牆後方即 DMZ 網路,再通過 IDS/IPS 進入內部網路,形成多層次防護。
適用等級:見 2-1 之對照。與 SOC 之關係:IDS/IPS 之告警為 SOC 監控範圍之標的之一,SOC 分析其攻擊類型、來源、目標並識別是否有繞過防禦之跡象。

三、教育訓練與證照證書 已核對

對象適用等級專業課程/職能訓練通識教育訓練
資通安全專職人員A/B/C每年 12 小時以上
專職人員以外之資訊人員A~D每 2 年 3 小時以上每年 3 小時以上
一般使用者及主管A~E 全部每年 3 小時以上
三個對象的適用範圍不一樣,這是常被忽略的一層。
專職人員只有 A、B、C 級才配置(A 4 人、B 2 人、C 1 人,均為一年內完成), 所以「每年 12 小時」這一列不適用 D、E 級——D、E 級根本沒有專職人員編制。
資訊人員一路到 D 級:115.1.7 修正之附表七說明第一點載明「資通安全教育訓練 新增資通安全專職人員以外之資訊人員,並於備註一新增其定義」,故 D 級亦有此列。
一般使用者及主管 A~E 全部都要。附表八(E 級)修正說明為「本附表未修正」, 其應辦事項只剩教育訓練一項,且僅有這一列。
記法:等級越低,剩下的訓練對象越少——A~C 三種都有,D 級砍掉專職人員,E 級只剩一般使用者及主管。
機關別證照與證書要求
A/B 級公務機關資通安全專職人員各自持有證照及證書各 1 張以上,並持續維持有效性
C 級公務機關資通安全專職人員分別持有證照及證書各 1 張以上,並持續維持有效性
特定非公務機關
(A~C 級)
資通安全專職人員持有證照「或」證書 1 張以上,並持續維持有效性
真正的分水嶺是「及」與「或」,不是等級。
公務機關(附表一/三/五):專職人員各自(附表五作「分別」)持有證照 證書各 1 張——雙證,缺一不可
特定非公務機關(附表二/四/六):專職人員持有證照證書 1 張即可——擇一
本節曾誤植舊版速查表寫「C 級公務機關只要求至少一名」,那是 115.1.7 修正前的附表五文字;修正後已刪除「至少一名」,與 A、B 級一致要求每位專職人員 分別持有雙證。另「特定非公務機關持有證照 1 張」亦為修正前版本,修正後已改為 「證照證書」——修正說明載明係因「除須取得資通安全專業證照外,(亦得以)職能訓練證書」而修正。

證照與證書之取得期限:初次受核定或等級變更後之 1 年內完成;人員異動時亦同。

四、資通安全事件通報、審核與應變時限 已核對

作業階段第 1、2 級第 3、4 級(重大)依據與記法
通報(知悉後)1 小時內1 小時內不分等級皆 1 小時。無法用平臺通報時,仍應於 1 小時內以其他方式通報並註記事由
受通報機關審核8 小時內2 小時內重大事件才縮短為 2 小時
審核結果送主管機關1 小時內1 小時內不分等級,審核完成後 1 小時內
損害控制或復原完成72 小時內36 小時內重大事件減半
調查、處理及改善報告1 個月內1 個月內完成損害控制或復原後起算,經受通報機關同意得延長
1/2/8/36/72 五個數字就是全部。通報 1 小時、送交 1 小時、一般審核 8 小時、重大審核 2 小時、重大復原 36 小時、一般復原 72 小時、報告 1 個月。
條號是雙軌的,時限完全相同:公務機關走通報辦法第 6、7、8 條;特定非公務機關走第 11、12、13 條。兩套條文的數字一字不差,差別只在受通報對象——公務機關報「受通報機關」,特定非公務機關報「中央目的事業主管機關」。
特定非公務機關多一道手續:第 13 條第 6 項規定,其重大事件之調查處理及改善報告,中央目的事業主管機關應於審查後送交主管機關

演練頻率

演練項目頻率
社交工程演練每半年 1 次
資通安全事件通報及應變演練每年 1 次

演練完成後 1 個月內,將執行情形及成果報告送交主管機關。

五、資通安全事件分級(機密性/完整性/可用性) 已核對

等級洩漏(機密性)竄改(完整性)中斷(可用性)
1 級非核心業務資訊遭輕微洩漏非核心業務資訊或非核心系統遭輕微竄改非核心系統中斷,於可容忍中斷時間內回復
2 級非核心業務資訊遭嚴重洩漏,或未涉 CI 之核心業務資訊遭輕微洩漏非核心遭嚴重竄改,或未涉 CI 之核心遭輕微竄改非核心系統中斷無法於容忍時間內回復,或未涉 CI 之核心系統中斷但可於容忍時間內回復
3 級未涉 CI 之核心業務資訊遭嚴重洩漏,或一般公務機密、涉 CI 之核心業務資訊遭輕微洩漏未涉 CI 之核心遭嚴重竄改,或一般公務機密、涉 CI 之核心遭輕微竄改未涉 CI 之核心系統中斷無法於容忍時間內回復,或涉 CI 之核心系統中斷但可於容忍時間內回復
4 級一般公務機密、涉 CI 之核心業務資訊遭嚴重洩漏,或國家機密遭洩漏一般公務機密、涉 CI 之核心遭嚴重竄改,或國家機密遭竄改涉 CI 之核心系統中斷無法於容忍時間內回復
其實是四個變數:①核心/非核心 ②輕微/嚴重 ③涉不涉關鍵基礎設施(CI)④是否為一般公務機密或國家機密。每往上跳一格就升一級。第 3、4 級合稱「重大資通安全事件」。
機密的位階最高:一般公務機密輕微洩漏就是 3 級、嚴重洩漏是 4 級;國家機密只要洩漏或竄改,一律 4 級,不分輕微嚴重。
注意「洩漏」欄只論資訊不論系統(系統不會洩漏);「竄改」與「中斷」欄才會出現資通系統。依第 2 條各項「有下列情形之一者」之寫法,同時符合多款時取最高等級。

六、罰則(特定非公務機關) 已核對

條號違反行為罰鍰執行方式
第 29 條未依規定通報資通安全事件30 萬 ~ 1,000 萬處罰鍰「並」令限期改正;屆期未改正者按次處罰
第 30 條未訂定/修正/實施維護計畫、未提出實施情形或改善報告、未訂通報應變機制、未提出調查處理及改善報告、違反通報內容或演練規定(共 6 款)10 萬 ~ 500 萬先令限期改正;屆期未改正者「始」按次處罰鍰
第 31 條規避、妨礙或拒絕重大事件之調查(違反第 25 條第 3 項)10 萬 ~ 100 萬直接處罰鍰,無限期改正程序
第 28 條公務機關所屬人員未依本法辦理,情節重大依規定懲戒或懲處(無罰鍰)不適用罰鍰程序
記法:三個下限都是 10 萬起跳,只有「未通報」是 30 萬起。上限由重到輕:通報 1,000 萬 > 計畫 500 萬 > 妨礙調查 100 萬。
罰鍰只罰特定非公務機關;公務機關人員走懲戒懲處,不罰錢。
程序差異比金額更常考:第 29 條(未通報)是先罰錢再要求改正;第 30 條(維護計畫類)是先給改正機會,不改才罰錢;第 31 條(妨礙調查)直接罰錢,連改正程序都沒有。 記法:未通報與妨礙調查都是「當場開罰」,只有計畫文件類給補正機會。
常見錯誤:把第 31 條記成「20 萬~200 萬」。法條原文是「十萬元以上一百萬元以下」,沒有 20/200 這組數字。

七、資通系統防護基準 已核對

7-1 七大構面與控制措施數(教材表 17)

#構面項數控制措施
1存取控制3帳號管理、最小權限、遠端存取
2事件日誌與可歸責性6記錄事件、日誌紀錄內容、日誌儲存容量、日誌處理失效之回應、時戳及校時、日誌資訊之保護
3營運持續計畫2資料備份、系統備援
4識別與鑑別3內部使用者之識別與鑑別、身分驗證管理、鑑別資訊保護
5系統與服務獲得8SDLC 之需求/設計/開發/測試/部署與維運/委外階段、獲得程序、系統文件
6系統與通訊保護2傳輸之機密性與完整性、資料儲存之安全
7系統與資訊完整性3漏洞修復、資通系統監控、軟體及資訊完整性
控制措施總數:170 項=高 75 + 中 55 + 普 40
構面項數記法:3-6-2-3-8-2-3,最多的是「系統與服務獲得」8 項(因為 SDLC 六階段各算一項), 最少的是「營運持續計畫」與「系統與通訊保護」各 2 項。
教材與法規落差之二。教材表 38「傳輸之機密性與完整性」仍列有「支援演算法最大長度金鑰」一項, 但 115.1.7 修正說明已刪除該規定(理由:已規範須使用公開且未遭破解之演算法,且各機關實務採行不同加密機制)。 依教材作答會多一項,依法規作答則無此項。
教材與法規落差之三。教材表 33「存取控制」仍為 115.1.7 修正前的分級, 把「定義閒置時間/逾時自動登出」放高級、「臨時與閒置帳號、定期審核」放中級。 修正後附表十各降一級:臨時帳號、閒置帳號、定期審核移到普級, 閒置時間與可使用期限移到中級,高級只剩「依機關規定之情況及條件使用系統」與「監控帳號違常並回報」。 同一本教材的內文 5.1.1 反而是對的(與修法後一致),只有表 33 沒更新——考試以法規為準。

7-2 常考控制措施之等級 已核對

構面控制措施
身分驗證管理預設密碼初次登入後立即變更
登入失敗 5 次、鎖定至少 15 分鐘
密碼不可與前 3 次相同、強制複雜度
防範自動化程式登入(CAPTCHA)
密碼重設發送一次性且具時效之符記
事件日誌日誌保留至少 6 個月
日誌存取僅限有權限之使用者
運用雜湊等完整性確保機制
日誌處理失效時採取適當之行動
日誌處理失效時對特定人員提出警告
營運持續訂定可容忍資料損失時間(RPO)、執行備份
定期測試備份資訊以驗證可靠性
異地備份;備份還原納入營運持續演練
系統與通訊保護傳輸加密、公開未破解演算法、金鑰定期更換
重要組態設定檔案加密儲存
系統與服務獲得設計階段威脅識別與風險分析
測試階段執行弱點掃描
測試階段執行滲透測試
本表已逐列核對 115.1.7 修正後附表十原文。反過來記更快:普級標「無要求」的只有三格——SDLC 設計階段、系統與通訊保護的傳輸之機密性與完整性資料儲存之安全。其餘每一項控制措施普級都有要求,只是內容較淺。看到「異地備份」「傳輸加密」「滲透測試」「日誌處理失效告警」就是高級專屬。
注意同一項目常有兩層:例如「日誌處理失效之回應」,普級起就要求「採取適當之行動」,高級才新增「對特定人員提出警告」。看到題目問「日誌處理失效之回應屬哪一級以上」,答案是;只有問到「提出警告」時才是高級。詳見 7-3 逐項對照。

7-3 附表十全構面「普/中/高」逐項對照 已核對

依 115.1.7 修正後附表十原文整理。中、高等級一律「涵蓋下一級之所有控制措施」, 所以下方採階梯式呈現: 是打底,+中+高 只列該級新增的內容,由上往下累加即為該級之完整要求。 每項右上角標示該控制措施從哪一級開始要求——這正是考題最常問的。

一、存取控制
帳號管理起於 普
建立帳號管理機制(申請、建立、修改、啟用、停用、刪除之程序);已逾期之臨時或緊急帳號應刪除或禁用;閒置帳號應禁用;定期審核帳號
+中定義各系統之閒置時間或可使用期限;逾越時系統應自動將使用者登出
+高應依機關規定之情況及條件使用資通系統;監控帳號,發現違常使用時回報管理者
最小權限三級同要求
採最小權限原則,僅允許依機關任務及業務功能完成指派任務所需之授權存取
遠端存取三級同要求
每種允許之遠端存取類型均應先取得授權並文件化;權限檢查於伺服器端完成;監控內部網段或後臺之連線;採用加密機制;來源應為預先定義及管理之存取控制點
二、事件日誌與可歸責性
記錄事件起於 普
訂定記錄時間週期及留存政策,保留日誌至少 6 個月;具記錄特定事件之功能;記錄管理者帳號所執行之各項功能
+中定期審查所保留之日誌
+高同中級,無新增
日誌紀錄內容三級同要求
應包含事件類型、發生時間、發生位置及使用者身分識別;採單一日誌機制確保輸出格式一致
日誌儲存容量三級同要求
依據日誌儲存需求,配置所需之儲存容量
日誌處理失效之回應起於 普
日誌處理失效時應採取適當之行動
+中同普級,無新增
+高機關規定需即時通報之失效事件發生時,應於時效內對特定人員提出警告
時戳及校時三級同要求
使用系統內部時鐘產生時戳,可對應 UTC 或 GMT;內部時鐘應定期與基準時間源同步
(修法前「定期同步」為中級,115.1.7 已下放普級)
日誌資訊之保護起於 普
對日誌之存取管理,僅限於有權限之使用者
+中運用雜湊或其他適當方式之完整性確保機制
+高定期備份日誌至原系統外之其他實體系統
三、營運持續計畫
資料備份起於 普
訂定資料可容忍損失之時間要求(RPO);執行資料備份
+中定期測試備份資料,驗證備份媒體之可靠性及資訊之完整性
+高建立資料異地備份機制;備份還原納入營運持續計畫演練
系統備援起於 普
訂定資通系統從中斷後至重新恢復服務之最大可容忍中斷時間要求(RTO)
+中定期測試原服務中斷時,於最大可容忍中斷時間內由備援設備或其他方式取代並提供服務
+高備援啟動納入營運持續計畫演練
四、識別與鑑別
使用者之識別與鑑別起於 普
應識別及鑑別使用者,並禁止使用共用帳號
+中同普級,無新增
+高對資通系統之存取採取多因子鑑別技術
身分驗證管理起於 普
預設密碼初次登入後立即變更;驗證資訊不以明文傳輸;失敗 5 次鎖定至少 15 分鐘;強制最低密碼複雜度與效期;不可與前 3 次密碼相同
+中防範自動化程式之登入或密碼更換嘗試;密碼重設經重新身分確認後,發送一次性且具時效之符記
+高同中級,無新增
鑑別資訊保護起於 普
遮蔽鑑別過程中之資訊
+中以密碼鑑別時,密碼應經雜湊或其他適當方式處理後儲存
+高同中級,無新增
五、系統與服務獲得(共 8 項,全構面最多)
SDLC 需求階段三級同要求
針對系統安全需求(含機密性、可用性、完整性)進行確認
SDLC 設計階段起於 中
無要求 ← 普級在整個 SDLC 中唯一標「無要求」之階段
+中識別可能影響系統之威脅,進行風險分析及評估;將結果回饋需求階段之檢核項目並提出安全需求修正
+高同中級,無新增
SDLC 開發階段起於 普
針對安全需求實作必要控制措施;避免軟體常見漏洞;發生錯誤時使用者頁面僅顯示簡短錯誤訊息及代碼
+中同普級,無新增
+高執行源碼掃描;系統應具備發生嚴重錯誤時之通知機制
SDLC 測試階段起於 普
執行弱點掃描
+中同普級,無新增
+高執行滲透測試
SDLC 部署與維運階段起於 普
部署環境針對相關資安威脅進行更新與修補;識別並關閉不必要服務及埠口;不使用預設密碼;執行系統源碼備份
+中維運階段應執行版本控制與變更管理
+高同中級,無新增
SDLC 委外階段三級同要求
開發如委外辦理,應將各階段依等級將安全需求(含 CIA)納入委外契約
獲得程序起於 普
識別資通系統使用之第三方軟體、服務、函式庫或其他元件
+中開發、測試及正式作業環境應為區隔
+高同中級,無新增
系統文件三級同要求
應儲存與管理系統發展生命週期之相關文件
六、系統與通訊保護(唯一兩項普、中皆「無要求」之構面)
傳輸之機密性與完整性起於 高
無要求
無要求
+高採用加密機制(傳輸過程有替代之實體保護措施者除外);使用公開、國際機構驗證且未遭破解之演算法;金鑰或憑證定期更換;伺服器端金鑰保管應訂定管理規範
資料儲存之安全起於 高
無要求
無要求
+高重要組態設定檔案及其他具保護需求之資訊應加密或以其他適當方式儲存
七、系統與資訊完整性
漏洞修復起於 普
漏洞修復應測試有效性及潛在影響,並定期更新
+中定期確認漏洞修復之狀態
+高同中級,無新增
資通系統監控起於 普
發現有被入侵跡象時,應通報機關特定人員
+中監控系統以偵測攻擊與未授權連線,並識別未授權使用
+高採用自動化工具監控進出之通信流量,發現不尋常或未授權活動時進行分析
軟體及資訊完整性起於 普
使用者輸入資料合法性檢查應置放於應用系統伺服器端
+中使用完整性驗證工具偵測未授權變更;發現違反完整性時實施機關指定之安全保護措施
+高定期執行軟體與資訊完整性檢查
普級「無要求」只有三格:SDLC 設計階段、傳輸之機密性與完整性、資料儲存之安全。除此之外每一項普級都有要求。
整項三級完全相同者 8 項:最小權限、遠端存取、日誌紀錄內容、日誌儲存容量、時戳及校時、SDLC 需求階段、SDLC 委外階段、系統文件。
高級專屬關鍵字:多因子鑑別、源碼掃描、滲透測試、異地備份、備援/還原納入演練、日誌備份至系統外、日誌失效告警、傳輸加密、組態檔加密、自動化流量監控。
注意「同中級,無新增」不等於高級沒要求——它仍須做到中、普兩級之全部內容,只是沒有再加碼。
115.1.7 修法「往下放」的項目,最容易考。下列原本是較高等級,修正後降級,教材部分表格未更新:
‧ 帳號管理:臨時/閒置帳號、定期審核 中→普;閒置時間與自動登出 高→中
‧ 最小權限、遠端存取來源 中→普
‧ 時戳及校時之「定期同步」 中→普
‧ 使用者輸入資料合法性檢查 中→普
‧ 最大可容忍中斷時間(RTO) 納入普級
‧ 第三方元件識別 納入普級(配合施行細則第 7 條)
另有三處改名或合併:營運持續計畫「系統備份」更名為「資料備份」,源碼備份移至 SDLC 部署與維運階段;「內部/非內部使用者之識別與鑑別」合併為「使用者之識別與鑑別」,「多重認證」更名為「多因子鑑別」;「鑑別資訊回饋」與「加密模組鑑別」合併為「鑑別資訊保護」

八、資通系統防護需求分級原則(CIA + L) 已核對

構面普級中級高級
機密性 C未經授權揭露,有限影響未經授權揭露,嚴重影響未經授權揭露,非常嚴重或災難性影響
完整性 I資訊錯誤或遭竄改,有限影響資訊錯誤或遭竄改,嚴重影響資訊錯誤或遭竄改,非常嚴重或災難性影響
可用性 A存取或使用中斷,有限影響存取或使用中斷,嚴重影響存取或使用中斷,非常嚴重或災難性影響
法律遵循性 L設置或運作於法令有相關規範之情形未遵循法令致人員受行政罰、懲戒或懲處未遵循法令致人員負刑事責任
法律遵循性最好記:一般規範=普、行政罰或懲處=中、刑事責任=高。 教材表 16 原文:「高等級:未遵循資通相關法令,使機關或其所屬人員負刑事責任。」
另外三個構面的句型完全一樣,只換影響程度:有限影響=普、嚴重影響=中、非常嚴重或災難性影響=高。
兩個「就高」不要混:
機關責任等級就高——分級辦法 §9「若機關符合多個責任等級,應列為最高等級」。已核對
資通系統四構面取最高作為防護需求等級——常見說法,但教材未見明文條列。未核對

九、辦理期限時間階梯 已核對

法規中所有「初次受核定或等級變更後」的期限,按時間排成一條階梯記最快。

階梯辦理項目適用範圍與例外
1 年內
人員與基礎部署
‧ 資通安全專職人員配置
‧ 資通安全專業證照及職能訓練證書
‧ 資通安全教育訓練
‧ 資通安全防護措施啟用(防毒、防火牆、郵件過濾、IDS/IPS、WAF、APT)
‧ SOC/GCB/EDR 導入
‧ VANS 導入
‧ 資通系統分級及防護基準
‧ 人員異動時,證照與配置重新起算 1 年
‧ SOC/GCB/EDR 只有 A、B 級有此項
VANS 在 C 級是 2 年內,不是 1 年內
‧ 分級與控制措施在 C 級拆成 1 年分級、2 年控制措施
2 年內
制度導入
‧ 全部核心資通系統導入 ISMS
‧ C 級:完成附表十控制措施
‧ C 級:VANS 導入
‧ ISMS 三級皆為 2 年內導入
‧ 導入標準為 CNS 27001/ISO 27001 或同等以上
3 年內
第三方驗證
‧ 核心資通系統 ISMS 通過公正第三方驗證 僅 A、B 級,C 級只導入不驗證
‧ 「第三方」指通過我國標準法主管機關委託機構認證之機構,驗證證書應有該委託機構之認證標誌
‧ 須持續維持驗證有效性
次年度起
定期維運
‧ 內部資通安全稽核
‧ 營運持續計畫演練
‧ 資安治理成熟度評估
‧ 安全性檢測(弱點掃描、滲透測試)
‧ 資通安全健診
‧ 條文用語:「其餘應辦事項應於初次受核定、等級變更或核心資通系統異動後之次年度起,依附表規定辦理」
‧ 附表一至附表六三級皆有此條備註
1 → 2 → 3 → 次年度,四階記法:第一年把人和設備到位,第二年把制度導進來,第三年拿到驗證,日常的稽核與檢測從次年度才開始跑。
三個 C 級專屬的例外全部往後挪一格:控制措施 2 年、VANS 2 年、驗證免做。
不要跟「每 3 年」搞混。3 年內的 ISMS 驗證是一次性期限;責任等級提報的每 3 年循環週期(分級辦法 §3)。兩者都是 3,性質完全不同。

十、黑箱檢測法與白箱檢測法比較 已核對

出自主要教材表 47,以下數值逐格對照教材原文。優 > 佳 > 普 > 差。

比較項目黑箱
人工滲透測試
黑箱
AP 弱點掃描工具
白箱
人工源碼檢測
白箱
自動源碼檢測
弱點定位精準
檢測詳細程度
執行時錯誤
邏輯性錯誤
存取控管機制
檢測時效
程式開發人員修補溝通
誤判情形
綜合評比
兩條分界線就記完了:
執行時錯誤/邏輯性錯誤/存取控管機制這三項,黑箱贏、白箱全差——因為這些問題要系統跑起來才看得出來。
弱點定位/詳細程度/修補溝通這三項,白箱贏——因為看得到原始碼,能指到行號。
‧ 例外要單獨記:誤判情形是「人工滲透測試」拿優(真的打進去了,不會誤判);檢測時效是自動源碼優、AP 弱掃佳,兩種人工都差。
教材的採用建議:預算充足 → 自動源碼掃描+人工滲透測試併用;預算有限 → 優先採用自動源碼掃描(不是人工滲透測試)。這是考點。

十一、詳細風險評鑑:三階段與 8 步驟 已核對

出自主要教材 3.3.8「詳細風險評鑑的作法」,步驟名稱與順序逐項對照原文。

階段包含步驟(依序)核心任務與記法
階段 1
風險識別
Risk Identification
1. 資產識別
2. 威脅與脆弱性識別
3. 現有控制措施識別
4. 後果識別
「找出來」——盤點有哪些資產、面臨什麼威脅與弱點、目前已有什麼防護、萬一出事會怎樣。
注意第 4 步是「後果識別」(預測可能造成的後果),不是評估。
階段 2
風險分析
Risk Analysis
5. 後果評估
6. 事件可能性評估
7. 決定風險等級
「算分數」——評估資產價值與衝擊、評估發生可能性,綜合兩者決定風險等級。
第 5 步是「後果評估」,與階段 1 的「後果識別」只差一字,是高頻陷阱。
階段 3
風險評估
Risk Evaluation
8. 決定風險可接受等級 「比門檻」——把算出來的風險等級拿去對照「風險接受準則」,判斷是否在可接受範圍內。
只有一個步驟,考出來通常是問「哪一步屬於風險評估階段」。
4 + 3 + 1 = 8。階段一最多、階段三只有一個。
最容易錯的是把「後果識別」和「後果評估」搞混,以及把「決定風險等級」誤放到階段三—— 決定風險「等級」在階段 2,決定風險「可接受等級」才在階段 3

外層:資通安全風險管理流程

環節內容
風險評鑑全景建立——確定範圍、限制與背景資訊(組織目標、內外部環境)
風險識別
風險分析
風險評估
風險決策點 1評鑑是否允當?允當 → 進入風險處理;不允當 → 退回重新評鑑
風險處理風險修改/風險留存/風險避免/風險分擔
風險決策點 2處理是否允當?不允當則退回
風險接受殘餘風險經核可後接受
風險溝通及諮詢風險監視與審查兩者貫穿整個流程,不是單一階段
兩個決策點的位置要記牢:決策點 1 在評鑑之後、處理之前;決策點 2 在處理之後、接受之前。
「風險溝通及諮詢」是貫穿全程的——考題常把它寫成「僅在風險接受後執行」,那是錯的。

用語提醒:流程圖標示為「風險辨識」,3.3.8 節內文用「風險識別」,兩者指同一環節。

十二、數字總表(考前最後衝刺) 已核對

全部數字集中在這裡。開背誦模式後這張表會整欄蓋住,最適合自我測驗。

數字對應規定
1 小時知悉資安事件後之通報時限;受通報機關審核完成後送交主管機關之時限
2 小時重大事件(第 3、4 級)之審核時限
8 小時第 1、2 級事件之審核時限
36 小時重大事件完成損害控制或復原
72 小時第 1、2 級事件完成損害控制或復原
1 個月送交調查、處理及改善報告;演練後送交成果報告;稽核結果報告交付;改善報告提出
6 個月日誌保留期限(防護基準,全等級)
5 日受稽核機關申請調整稽核日期之期限(以 1 次為限)
10 日停止稽核後擇期續行,應於幾日前書面通知
15 日適任性查核當事人陳述意見及申辯之期限(以 1 次為限)
1 個月前稽核機關辦理稽核應事先書面通知之期限
7 日重大事件人員調度支援每次期限(得延長 1 次 7 日,合計 14 日)
1 年內專職人員配置、證照證書、教育訓練、資安防護啟用、SOC/GCB/EDR/VANS 導入、系統分級
2 年內ISMS 導入;C 級的控制措施與 VANS
3 年內ISMS 通過公正第三方驗證(A、B 級)
每 3 年責任等級提交與核定週期(舊版 2 年)
4/2/1 人A/B/C 級資通安全專職人員配置人數(以上)
12 小時專職人員每年專業課程或職能訓練時數
3 小時一般使用者及主管每年通識訓練;資訊人員每年通識、每 2 年專業
5 次/15 分鐘帳戶鎖定:登入失敗 5 次後至少 15 分鐘不允許登入
前 3 次密碼變更不可與前 3 次相同
3 人/四分之一稽核小組 3 人以上;公務機關代表不得少於全體成員四分之一
三親等/2 年稽核小組迴避:本人、配偶、三親等內親屬;目前或過去 2 年內之僱傭承攬委任關係
1,000 萬委外客製化開發應由第三方檢測之金額門檻(或屬核心資通系統)
30 萬~1,000 萬特定非公務機關未依規定通報事件之罰鍰(法 §29)
10 萬~500 萬未訂定/實施維護計畫、未提改善報告等之罰鍰(法 §30)
10 萬~100 萬規避、妨礙或拒絕重大事件調查之罰鍰(法 §31)
每半年/每年社交工程演練每半年 1 次;通報及應變演練每年 1 次
170=75+55+40防護基準控制措施總數=高+中+普
7 構面/4 級防護基準 7 大構面;資安事件分 4 級
8 步驟詳細風險評鑑:識別 4 + 分析 3 + 評估 1
最容易互相干擾的三組:
5 日(申請調整稽核日期)/10 日(續行稽核通知)/15 日(適任性查核申辯)/1 個月前(稽核事前通知)
2 小時(重大審核)/8 小時(一般審核)/36 小時(重大復原)/72 小時(一般復原)——審核是重大比較短,復原也是重大比較短
‧ 三組罰鍰的下限:只有「未通報」是 30 萬起,其餘都是 10 萬起;上限由重到輕 1,000 → 500 → 100 萬

十三、SSDLC 各階段控制措施(普/中/高) 已核對

出自主要教材表 37 及 5.5.1~5.5.8 節內文,逐階段對照原文。

階段普級中級高級
1 需求確認系統安全需求(含機密性、完整性、可用性) 三級完全相同
2 設計無要求1. 識別可能影響系統之威脅,進行風險分析及評估
2. 將風險評估結果回饋需求階段之檢核項目,提出安全需求修正
3 開發1. 針對安全需求實作必要控制措施
2. 避免軟體常見漏洞
3. 發生錯誤時僅顯示簡短錯誤訊息及代碼
中、普所有措施,另加:
1. 執行源碼掃描安全檢測
2. 具備發生嚴重錯誤時之通知機制
4 測試執行弱點掃描安全檢測 中、普所有措施,另加:
執行滲透測試安全檢測
5 部署與維運 普級就要做四件事:1. 更新與修補 2. 識別並關閉不必要之服務與埠口 3. 不使用預設密碼 4. 執行系統源碼備份
中、高級再加一件:版本控制與變更管理
6 委外將 SSDLC 各階段依等級之安全需求(含 CIA)納入委外契約 三級完全相同
獲得程序
供應鏈安全
識別系統使用之第三方軟體、服務、函式庫或其他元件 三級完全相同
(附表十僅要求「識別」;教材 5.5.7 另建議導入軟體物料清單 SBOM,屬建議而非法定要求)
獲得程序
環境區隔
無要求建立開發、測試及正式作業環境之隔離機制;嚴禁將正式資料外洩至非正式環境 僅中、高級
系統文件應儲存與管理 SSDLC 之相關文件 三級完全相同
「部署與維運」這一列最常被記反,請特別注意。
教材 5.5.5 節原文分兩段:高/中/普等級——系統更新與修補、最小化服務、禁用預設密碼、執行系統源碼備份高/中等級——版本控制與變更管理。
也就是說「系統源碼備份」是普級就要做「版本控制與變更管理」才是中級以上。 常見錯誤是把兩者對調,或把源碼備份誤記為高級專屬。
整體記法:只有三個階段分等級。
設計:普級無要求,中/高才做威脅識別。
開發:高級專屬=源碼掃描+嚴重錯誤通知。
測試:弱掃全等級都要,滲透測試高級專屬
部署與維運:普級四項,中/高多一項版本控制與變更管理。
獲得程序要拆成兩半:供應鏈安全(第三方元件盤點、SBOM)三級皆須,但環境區隔只有中、高級
需求委外系統文件三級完全相同——這三個是送分題。
對照組:系統與通訊保護構面全部是高級專屬。傳輸加密、公開未破解演算法、金鑰憑證定期更換、伺服器端金鑰保管、重要組態設定檔案加密儲存——中、普等級全部無要求。 記法:只要看到「加密」兩個字,就是高級

十四、與本站題庫的對照

下列考點在題庫中出現頻率最高,也是最容易記錯的:

十四、弱點掃描六步驟與 PDCA 對應 已核對

教材圖 51 弱點掃描流程圖。六個步驟各自標了 PDCA 階段,且不是依序 P→D→C→A,最容易考的就是這個錯位。

#步驟PDCA主要工作
1確認掃描需求Plan定義掃描目標、類型、範圍,確認合規性要求及排程;需合法授權並知會相關單位,避免影響業務
2執行初掃Do依需求使用選定工具(如 Nessus、Qualys)對目標進行首次全面掃描,配置掃描參數並執行自動化掃描
3分析初掃報告Check分析原始結果、排除誤報,依風險等級與影響程度進行優先級排序
4確認並修復弱點Act驗證弱點,將修復任務分配給 IT/開發團隊並執行修補(安裝修補程式、修正組態、修正程式碼)。教材稱這是最重要的環節,強調修復的「執行力」
5執行複測Do修復後再次掃描,驗證弱點是否已成功修復且未引入新問題,避免「假修復」
6生成複測報告Check總結修復成效、評估風險降低狀況並提供後續建議,作為高層匯報與持續改進之證明
記法:兩掃兩報一修。兩次「掃描動作」(初掃、複測)都是 Do;兩次「報告分析」(分析初掃報告、生成複測報告)都是 CheckAct 只有一個,就是中間的「確認並修復弱點」。
所以序列是 P → D → C → A → D → C,不是 PDCA 各一次。看到選項把「執行複測」說成 Act、或把「確認並修復弱點」說成 Do,就是錯的。

十五、程式庫維護與職責區隔 已核對

15-1 三種角色、三個動作

角色合法動作流程說明禁止事項
開發部門
(開發人員)
簽入 Check In
簽出 Check Out
凍結版本後簽入程式庫;需修改時由程式庫簽出取得最新版本線上運作的軟體應由程式庫發行不應直接由程式設計人員或測試人員進行更新
測試/品管部門
(測試人員)
簽出 Check Out由程式庫簽出取得最新版本進行測試;品管部門測試方法應與開發部門不同
上線人員
(維運)
發行 Release由程式庫發行最新版本應用程式至線上系統僅執行經核准之發行,不得逕自修改程式碼
只有開發人員會「簽入」,只有上線人員會「發行」,「簽出」則是開發與測試都會做。 考題常把角色與動作對調——例如說「測試人員將程式碼簽入程式庫」或「開發人員將版本發行至線上」,都違反職責區隔。
版本控制須保留所有版本,包括主版本(1.0)、次版本(1.0+)及緊急修正版本(1.0.1)

十六、組態管理、CMDB 與 GCB 已核對

16-1 組態管理四個定義(教材 6.8.1)

項目教材定義
組態
Configuration
IT 系統的邏輯模型,包含服務、軟體、硬體、設定、文件及 IT 人員等組態項目(CI);組態項目間有互動與關聯性(例如一個應用程式需要特定伺服器與網路設定才能運行)
組態管理目標識別、控制、維護及檢查現有 IT 系統中所有的組態元件及其之間的關聯性,確保 IT 環境的穩定性、一致性、安全性及合規性
CMDB
組態管理資料庫
儲存最新 IT 系統所有組態項目及其關聯性的資料庫,提供 IT 環境的單一真實來源;儲存形式可以是文件、檔案或關聯式資料庫
組態管理目的
恰好三項
① IT 資產管理 ② 提供 IT 服務管理作業中所需的精確資訊 ③ 降低因變更對系統造成的各類負面影響
目標 vs 目的,最常被混淆。「目標」是做什麼(識別、控制、維護、檢查組態元件與關聯性);「目的」是得到什麼效益(資產管理、精確資訊、降低變更衝擊,就這三項)。
另一個陷阱:CMDB 只是資料庫,不會自動修補弱點、不會自動派送組態、也不能取代變更授權與審查。變更管理流程中要加入「變更組態」動作以更新 CMDB,確保它反映真實現況。

16-2 GCB 五大設備類別(教材 6.8)

#類別教材列舉之代表項目防護重點
1作業系統
Operating Systems
Windows、Linux(RHEL、Ubuntu LTS)、macOS 15帳戶密碼策略、服務啟用、系統日誌配置
2瀏覽器
Browsers
Chrome、Firefox、Edge、Safari安全性區域設定、彈出視窗阻擋、外掛管理;防惡意網站與網路釣魚
3網通設備
Network Devices
無線網路設備;防火牆(Juniper、Fortinet Fortigate、Cisco、Palo Alto)網路基礎設施安全配置,防未經授權存取及網路攻擊
4應用程式
Applications
Exchange(郵件)、IIS(網頁)、SQL Server(資料庫)、Openfind(EaaS)、Apache(HTTP Server、Tomcat)、Office應用程式本身及其配置符合安全規範,防應用層漏洞被利用
5雲端服務AWS 基礎環境共同責任模型下的組態、存取權限管理及資料保護,防雲端組態錯誤
GCB 的目的是規範資通訊設備一致性的安全組態設定(個人電腦、伺服器主機及網通設備等),消除因配置不一致產生的漏洞。適用對象為 A 級及 B 級公務機關(技術面應辦事項)。
記五類:作業系統、瀏覽器、網通設備、應用程式、雲端服務——由端點往外推,最後才是雲。
教材筆誤教材原文將 RHEL 寫成「RHE」,應為 Red Hat Enterprise Linux。

十七、能力度、成熟度與 11 個流程構面 已核對

這裡有兩把不同的尺:能力度量「單一流程」,成熟度量「整個組織」。兩者都是 Level 0~5,名稱又有一半重疊,是最容易混淆的地方。

17-1 能力度之等級及定義(教材表 27,依 ISO/IEC 33004)

Level名稱定義累進要求
0未執行流程
Unperformed
組織未建立該流程,或無法達成該流程
1已執行流程
Performed
該流程之執行結果已達預先設定
2已管理流程
Managed
該流程執行過程已被管理;該流程產出已被管理
(教材標註:符合應辦事項要求
需滿足 Level 1
3標準化流程
Established
該流程已被標準化;該流程已被有效地部署
(教材標註:範圍擴大或深化應辦事項要求
需滿足 Level 1~2
4可預測流程
Predictable
該流程可透過衡量結果了解執行成效;該流程已被量化管理需滿足 Level 1~3
5最佳化流程
Optimizing
基於過去執行成效分析或其他創新方式強化與優化該流程需滿足 Level 1~4

17-2 成熟度之等級及定義(教材表 28)

Level名稱定義累進要求(解鎖條件)
0未成熟型
Immature
組織尚未有效執行相關之基本流程Level 1 之任一流程構面能力度為 0
1基礎型
Basic
相關流程構面執行結果已達成預先設定,且可支持組織之業務Level 1 之流程構面皆達能力度 1
2管理型
Managed
相關流程構面已進行管理,包含規劃、執行及監督之過程Level 1~2 之流程構面皆達能力度 2
3制度化型
Established
有效定義與部署標準化流程,使其成為常規作業Level 1~3 之流程構面皆達能力度 3
4可預測型
Predictable
依組織目標定義流程量化指標,建立穩定、可預測之流程,蒐集與分析歷史數據,持續改善Level 1~4 之流程構面皆達能力度 4
5創新型
Innovating
透過識別創新應用、技術、新機會或潛在風險優化各流程構面Level 1~5 之流程構面皆達能力度 5
兩把尺的名稱陷阱。同一個 Level 編號,能力度與成熟度的名稱有的相同、有的不同:
‧ Level 2 都叫「管理」(Managed);Level 3 英文都是 Established,但中文一個叫「標準化流程」、一個叫「制度化型」;Level 4 都叫「可預測」(Predictable)。
Level 5 不一樣:能力度是「最佳化流程 Optimizing」,成熟度是「創新型 Innovating」。
Level 1 也不一樣:能力度是「已執行流程 Performed」,成熟度是「基礎型 Basic」。
最關鍵的觀念:成熟度 Level N = Level 1~N 的所有流程構面,能力度都要 ≥ N。不是只看新加入的那幾個構面,是連同前面的一起往上抬。

17-3 成熟度等級與 11 個流程構面之對應(教材表 29)

「11 個」是數出來的,教材並未這樣寫。教材 4.6.3 僅分段列出各面向所含之流程構面名稱 (策略面 S1~S4、管理面 M1~M3、技術面 T1~T4),全文查無「11 個流程構面」之表述,亦未載明各面向之構面數, 且各段列舉後均綴以「等」字。
因此遇到問「構面數各為何」之題目應提高警覺——該類數量並非教材明載之考點。 真正該記的是歸屬:看代號起首即可判斷,S 為策略面、M 為管理面、T 為技術面
成熟度該級新增之流程構面新增累計構面數
1
基礎型
S1 資安政策與組織健全
M3 資安認知與教育訓練
T2 通訊與作業安全管理
33
2
管理型
M1 資產管理與風險評鑑
M2 資訊委外安全管理
T1 存取控制管理
36
3
制度化型
S3 資安資源管理
T3 資安事件通報與處理
T4 資通系統開發與維護安全管理
39
4
可預測型
S4 資安管理監督110
5
創新型
S2 資安治理架構111
構面數記法:3-3-3-1-1,累計 3/6/9/10/11。前三級各加三個,後兩級各加一個。
代號含意:S=Strategy 策略面、M=Management 管理面、T=Technical 技術面。
最反直覺的兩點:① S2 資安治理架構排在最高的 Level 5,不是 Level 1——名字聽起來像基礎,其實是最後才解鎖。② S4 資安管理監督在 Level 4,而 S3 資安資源管理在 Level 3,S 系列是 S1→S3→S4→S2 的順序,不照編號。
Level 1 的三個構面各屬一個面向(S1、M3、T2),Level 2 也是(M1、M2 兩個 M + T1),Level 3 是 S3+T3+T4。

17-4 流程構面與目標範圍(教材表 26)

17-3 是按成熟度等級排的,本表則按面向排。 代號起首即為面向:S=策略、M=管理、T=技術,記住這點就不必硬背歸屬。 右欄之目標範圍為教材原文,看內容即可理解該構面為何歸於該面向。

面向流程構面目標範圍
策略面(S)——制定資安政策與組織架構,規劃治理方向,確保資源與監督機制
策略S1 資安政策與組織健全資安政策建立/資安組織與管理審查/資安相關法規遵循
S2 資安治理架構資安新興議題評估/利害關係人溝通
S3 資安資源管理資安資源確保/資安專職人員配置
S4 資安管理監督績效與成果監督/營運持續管理
管理面(M)——落實資產與風險管理,強化委外安全,推動資安教育訓練
管理M1 資產管理與風險評鑑資安風險管理/資通系統分級與防護
M2 資訊委外安全管理委外廠商資安專業能力/委外廠商資安管理/委外資安稽核
M3 資安認知與教育訓練資安認知與教育訓練
技術面(T)——建立技術防護措施,完善通報與日誌管理,確保系統開發與維護安全
技術T1 存取控制管理網路安全管理/權限管理/加密管理
T2 通訊與作業安全管理涵蓋最廣:惡意軟體管理/遠距工作管理/電子郵件安全/實體環境控制措施/資料備份/儲存媒體處置/資通安全監控/資通安全防護/安全性檢測
T3 資安事件通報與處理資安事件通報應變/日誌紀錄保存/政府資安警訊/政府領域資安聯防情資/資安事件通報逾時
T4 資通系統開發與維護安全管理安全系統發展生命週期(SSDLC)落實
幾個容易放錯位置的:
資安專職人員配置S3 資安資源管理(策略面),不在管理面——它被視為「資源」而非「人事管理」。
營運持續管理S4 資安管理監督(策略面),不在技術面。
資通系統分級與防護M1 資產管理與風險評鑑(管理面),不在技術面——分級是風險評鑑的產物。
實體環境控制措施與資料備份都在 T2,不是獨立構面。T2 之目標範圍達九項,涵蓋最廣。
SSDLC 落實T4 的唯一目標範圍,一對一,最好記。

十八、CMMC 2.0 三個層級(美國國防部,2024) 已核對

CMMC=Cybersecurity Maturity Model Certification(網路安全成熟度模型驗證)。美國國防部 2024 年發布之修訂版(version 2.13),對象為國防工業基地(DIB)供應商。教材圖 61。

層級保護對象要求數對應標準符合性評鑑
Level 1
Foundational
基礎級
FCI
聯邦契約資訊
1548 CFR 52.204-21(聯邦採購法規 FAR)之基本保障要求每年自我評鑑+年度確認
Level 2
Advanced
進階級
CUI
受控非機密資訊
110NIST SP 800-171 Rev 2 之要求完全相同兩種路徑:
① 每 3 年第三方評鑑+年度確認
② 特定計畫得每 3 年自我評鑑+年度確認
Level 3
Expert
專家級
CUI134基於 NIST SP 800-171 與 800-172;含 800-172 之一個子集,並具 DoD 批准之參數每 3 年政府主導評鑑
三個數字:15 → 110 → 134。三種評鑑主體:自己 → 第三方 → 政府,層級越高、查的人越大牌。
保護對象只有兩種:Level 1 保護 FCILevel 2 與 Level 3 都保護 CUI(考題常把 Level 2 的保護對象寫成 FCI)。
Level 2 是唯一有「兩種評鑑路徑」的層級,主要路徑為第三方評鑑,僅特定計畫(select programs)可改為自我評鑑。
注意教材僅於 Level 1、Level 2 明列「年度確認(annual affirmation)」,Level 3 只寫每 3 年政府主導評鑑,未一併列出年度確認。

十九、委外安全管理:施行細則第 7 條八款 已核對

19-1 選任及監督受託者應注意之八款事項

主題法定重點
1專業人力配置受託者應配置充足且經適當之資格訓練、擁有資安專業證照或具有類似業務經驗之資通安全專業人員
2複委託得否複委託、得複委託之範圍與對象,及複委託之受託者應具備之資安維護措施
3涉及國家機密執行受託業務之相關人員應接受適任性查核,並依國家機密保護法規定管制其出境
4客製化開發檢測受託者應提供安全性檢測證明;屬核心資通系統或金額達 1,000 萬元以上者,委託機關應自行或另行委託第三方檢測;涉及利用非受託者自行開發之系統或資源者,並應標示非自行開發之內容與其來源及提供授權證明
5違法或事件通知受託者違反資安相關法令或知悉資安事件時,應立即通知委託機關及採行之補救措施
6終止或解除應確認受託者返還、移交、刪除或銷毀履行契約而持有之資料
7其他措施受託者應採取之其他資通安全相關維護措施
8定期確認委託機關應定期或於知悉受託者發生可能影響受託業務之資安事件時,以稽核或其他適當方式確認受託業務之執行情形(即第二方稽核)

19-2 客製化系統開發:檢測責任主體之分水嶺

情形判定標準安全性檢測責任主體
一般客製化系統核心資通系統,金額未達 1,000 萬元受託者(廠商)提供該資通系統之安全性檢測證明
重點管控核心資通系統委託金額達新臺幣 1,000 萬元以上委託機關應自行或另行委託第三方進行安全性檢測(廠商仍須提供檢測證明)
口訣:核心或一千萬,機關自行或第三方。兩個門檻是「」不是「且」——只要屬核心資通系統,即使金額只有十萬元,機關仍須自行或另行委託第三方檢測。
另外「標示非自行開發之內容與來源、提供授權證明」不分門檻,只要涉及利用非受託者自行開發之系統或資源就要做;這一項也是附表十「獲得程序」普級「識別第三方軟體、服務、函式庫或其他元件」的法源呼應。

19-2 委外管理五步驟 → 採購階段之對應(教材 8.4)

這組對應最常被問「某步驟屬哪一階段」。注意兩個陷阱: 前兩步都落在計畫階段;而「招標階段」在這組對應中被跳過——8.4.2 是計畫,下一步 8.4.3 直接跳到決標。

委外管理步驟對應採購階段重點
8.4.1 決定需求計畫階段明確定義需求並識別資安「需求」。資安委外最關鍵之起始點
8.4.2 識別可行解決方案計畫階段
(仍為計畫)
分析現況與期望目標之落差,識別可行選項並訂定評估指標
8.4.3 選定解決方案決標階段由決策者依既定評估指標(含資安指標)綜合評估後選出方案
8.4.4 完成建置履約管理階段成立專案組織,督導廠商遵循 RFP 與契約完成建置與測試
8.4.5 確認營運服務驗收階段服務上線前除功能性測試外,更須確認所有資安要求均已達成
採購流程本身是六階段(教材 8.5.1):計畫 → 招標 → 決標 → 履約管理 → 驗收 → 保固。 但委外管理五步驟只對應到其中四個——招標與保固不在 8.4 之對應表內。
各階段之資安重點:計畫=需求明確化與風險評估;招標=資安要求入招標文件並評估廠商能力; 決標=簽約,將資安共識轉為契約義務;履約管理=持續監督;驗收=確認資安要求達成;保固=持續確保穩定。

19-3 採購六階段之資安管控(教材 8.5)

六階段動詞鏈:想 → 寫 → 簽 → 盯 → 收 → 守
階段一個字該階段在做什麼
① 計畫該不該委外、有什麼風險——資安需求明確化並進行風險評估
② 招標把資安要求寫進 RFPSSDLC 六階段規定於此納入 RFP 及契約書;備妥保密協議書
③ 決標簽約——將資安共識轉為具法律效力之義務與責任
④ 履約管理持續監督廠商遵循資安要求(7 個面向)
⑤ 驗收上線前確認所有資安要求均已達成(3 個面向)
⑥ 保固維持驗收完成時之狀態;任何變更須受嚴格變更管理控制
三個最常錯的,用動詞鏈一秒定位:
SSDLC 納入 RFP → 那是在「」→ 招標階段(不是計畫,計畫只是「想」還沒動筆)
簽約 → 那是在「」→ 決標階段(不是履約管理,履約是簽完之後才「盯」)
保密協議書 → 招標階段就要備妥,早於簽約
五步驟落在哪兩個「想」裡:委外管理五步驟中,決定需求識別可行解決方案都還在「想」的範圍,故二者同屬計畫階段。 到了「選定解決方案」才進入「簽」的階段(決標)。
常見錯誤是把「識別可行解決方案」與「選定解決方案」配成一組——二者名稱相似,惟前者是想、後者是簽,分屬不同階段。
階段教材對該階段之定位(原文)該節之細部結構
① 計畫在專案初期就將資安需求明確化,並進行資安風險評估 分 3 步驟:委外可行性分析、委外專案編成、委外資安需求識別
可行性分析之三個目的:篩選適合委託辦理之業務項目/進行成本效益分析/評估委外資安風險與對策。初期風險評估可採高階風險評估
② 招標將明確的資安要求納入招標文件,並評估投標廠商的資安能力 重點在選擇適宜之委外廠商;作業含定義評估準則、備妥保密協議書、招標文件、評選服務建議書
RFP 及契約書應依資通系統等級,納入防護基準之 SSDLC 六階段規定(需求/設計/開發/測試/部署與維運/委外)
③ 決標最終選定最符合資安要求的廠商,並將所有資安共識納入正式契約 重點為與廠商之簽約作業——將資安共識轉化為具法律效力之義務與責任,依招標文件與服務建議書辦理
④ 履約管理確保廠商在服務交付過程中,持續遵循資安要求,並有效管理資安風險 分 7 個面向:資通安全組織/委外風險持續識別/人力資源安全/實體與環境安全/委外管理/使用者存取管理/資通安全事件管理
前階段重「預防」,本階段重監控與應變;為持續時間最長之階段
⑤ 驗收在服務正式上線或交付前,確認所有資安要求皆已達成,且系統是安全的 分 3 個面向:一般驗收程序/資安驗收內容/專案結束後之處置
契約文件與履約管理階段執行成果辦理;勞務驗收得以書面或審查會方式為之,惟均須留下書面紀錄
⑥ 保固在服務或系統的保固期間內,持續確保其資安穩定性,並處理可能出現的資安問題 分保固服務與異常管理
保固服務:應以維持「驗收完成時之狀態」為主要目的;異常管理:運作中之設施與軟體均應受嚴格之變更管理控制
三個數字最容易考:計畫 3 步驟、履約管理 7 面向、驗收 3 面向。
保密協議書備妥於「招標」階段,不是決標;而簽約是「決標」階段的重點,兩者常被對調。
SSDLC 六階段之規定納入 RFP 與契約書,發生在「招標」階段——不是開發時才談。
不要把 8.4 的五步驟與 8.5 的六階段畫上等號。 坊間常見「五個生命週期面向與六個採購階段完全對應」之說法,與教材不符。 實際對應為五步驟只落在其中四個階段:決定需求→計畫、識別可行解決方案→計畫、 選定解決方案→決標、完成建置→履約管理、確認營運服務→驗收。 招標階段與保固階段並未出現在 8.4 的對應中(詳見 19-2)。

二十、兩種適任性查核不要混 已核對

法規裡有兩套適任性查核,對象、法源與程序都不同,考題常互相張冠李戴。

比較項目機關所屬人員之查核委外受託者人員之查核
法源資安法第 19 條;作業辦法第 3~5 條施行細則第 7 條第 1 項第 3 款、第 2 項、第 3 項
對象資通安全專職人員(辦理業務涉及國家機密、軍事機密或國防秘密,或機關綜合審認者);資安類科考試錄取人員受託業務涉及國家機密者,其執行業務之相關人員及可能接觸該國家機密之其他人員
辦理機關公務機關於必要時得查核;錄取人員由主管機關查核委託機關辦理
執行方式應檢附附表函請法務部調查局辦理,並知會當事人;調查局函復後,應於收受日之次日起3 日內書面通知當事人就必要範圍內查核有無 5 類情形(妨害電腦使用罪、洩密/內亂外患罪、違反安全保密規定受懲戒或記過以上、受外國或陸港澳利誘脅迫、其他國家機密保護相關具體項目)
事前程序應記載於招標公告、招標文件及契約;辦理查核前應經當事人書面同意
未通過之效果拒絕查核或經用人機關認定未通過者,不得辦理涉及國家機密、軍事機密及國防秘密之資安業務;職務得依法調整依契約及國家機密保護法辦理,並管制出境

20-1 所屬人員查核:三款情形、兩種結果(作業辦法第 4 條)

查核項目結果認定
1公務人員任用法第 28 條第 1 項所列情形之一(如兼具外國國籍、褫奪公權尚未復權、受監護或輔助宣告尚未撤銷等)直接查核未通過(第 2 項),無裁量空間,不送甄審會
2涉及國家安全或重大利益公務人員特殊查核辦法第 3 條第 1 項第 1、3、8、10 款所列情形之一應交由人事甄審委員會審酌其情節及擬任職務之性質,報請機關首長核定(第 3 項)。經首長決定任用者應加註理由;認有危害國家安全或重大利益之虞者,其查核未通過。
未設人事甄審委員會者,以其他適當會議方式為之(第 4 項)
3曾犯刑法妨害電腦使用罪章之罪,經有罪判決確定或通緝有案尚未結案
記法:第一款一刀切,第二、三款有轉圜。公務人員任用法的消極資格是當然不通過;國安特殊查核與電腦犯罪則送甄審會審酌+首長核定,只有認定「有危害國家安全或重大利益之虞」才不通過。
救濟途徑也常考:現職公務人員依公務人員保障法提起救濟;非現職者依訴願法(第 5 項)。

二十一、營運持續指標:RPO/RTO/WRT/MTPD/BIA 已核對

指標中文教材定義軸線
RPO
Recovery Point Objective
復原點目標訂定系統可容忍資料損失的時間要求。指從災害發生回溯至最近一次可用備份的時間長度,代表能容忍的最大資料丟失量。RPO 越短→備份越頻繁災難
(資料)
RTO
Recovery Time Objective
復原時間目標訂定資通系統從中斷後至重新恢復服務之可容忍時間要求。指從災害發生到系統服務恢復運作的時間長度。RTO 越短→需更快速的復原機制(備援設備或替代方案)災難
(技術)
WRT
Work Recovery Time
工作恢復時間系統技術恢復之後,至業務恢復正常運作所需的時間災難
(業務)
MTPD
Maximum Tolerable
Period of Disruption
最大可容忍
中斷時間
組織於發生業務運作中斷而無法提供產品或服務時,可承受最長的空窗期間。超過即可能導致不可逆轉之嚴重後果(破產、法律制裁、聲譽毀滅、失去關鍵客戶)。MTPD = RTO + WRT上限
BIA
Business Impact Analysis
營運衝擊分析「分析業務運作中斷隨時間推移對組織的衝擊的過程」。識別關鍵業務功能及其對 IT 系統之依賴性,評估中斷 1 小時/4 小時/1 天/1 週之潛在影響。BIA 的結果是設定 RTO 及 RPO 的基礎事前分析
時間軸:災難發生 → RTO(系統服務起來了)→ WRT(資料補正、業務正常)→ 合計不得超過 MTPD。
RTO 與 WRT 怎麼分?RTO 看的是技術(主機開了嗎、服務通了嗎、資料庫上線了嗎);WRT 看的是業務(資料對不對、中斷期間人工受理的交易補登了沒、流程切回正式運作了沒)。
BIA 不是復原階段的工作,它是事前規劃工具,用來決定 RTO/RPO 與復原優先順序。看到選項把 BIA 說成「災後執行」就是錯的。
兩個容易寫錯的地方。
‧ 教材用的縮寫是 MTPD(Maximum Tolerable Period of Disruption),不是 MTD/MTO。作答時以 MTPD 為準。
‧ 附表十的法定用語在 115.1.7 修正後為「最大可容忍中斷時間」(系統備援,普級即要求),而資料備份普級則是「訂定資料可容忍損失之時間要求」——RPO 在資料備份、RTO 在系統備援,兩項分屬營運持續計畫的不同控制措施。

二十二、四種弱點相關機制之邊界 已核對

機制運作原理主要特色
VANS
資通安全弱點管理
蒐集機關資訊資產盤點資料(軟體項目與版本),與國際權威弱點資料庫查詢或比對,取得已公開揭露之安全漏洞資訊常態性資產/弱點比對不對系統發射掃描封包。建議每季至少辦理 1 次,弱點處置紀錄建議於比對後 1 個月內留存。涵蓋應用軟體、應用框架與程式語言、中介軟體、作業系統四層
IDS/IPS
入侵偵測及防禦
即時監控或側錄網路流量與封包,比對特徵碼及異常行為偵測(IDS)或阻斷(IPS)進行中的網路攻擊,是即時流量面的防護
弱點掃描使用自動化工具(如 Nessus、Qualys)對目標主機進行模擬檢測與漏洞探測主動發現組態缺陷與已知弱點,分初掃與複測(見第十四節六步驟)
滲透測試由資安專家人工模擬真實駭客邏輯與攻擊手法,深度驗證防禦能力發現邏輯性漏洞與複合式攻擊路徑;黑箱/白箱/灰箱
一句話分辨:VANS 比對版本、弱掃工具自動打、滲透專家手動打、IDS/IPS 守流量。
最常見的誤導是把 VANS 描述成「主動掃描目標主機」——VANS 的核心是資產清冊與弱點資料庫的比對,不需要對系統發送探測封包,這也是它能常態高頻執行而不影響營運的原因。
另一個誤導是「導入 VANS 後即可免除弱點掃描與滲透測試」——三者在附表十與附表應辦事項中並存,VANS 屬持續性預警,不能取代定期檢測。
適用等級:VANS 為 A、B、C 級;EDR、SOC、GCB、電子郵件過濾為 A、B 級;APT 防禦僅 A 級
用語提醒坊間資料常說 VANS 是「CPE 資產清冊格式比對 NVD/CVE 弱點庫」。教材並未出現 CPE 與 NVD 兩個詞,只寫「資訊資產盤點資料」與「國際權威弱點資料庫」,CVE 則有出現。依教材作答時請用教材用語,遇到選項寫 CPE/NVD 可視為實務補充,不宜作為唯一判準。

二十三、稽核作業之完整時序 已核對

《資通安全維護計畫實施情形稽核辦法》全流程。數字散記容易混,串成一條時間軸最好背。

階段時限與規範依據
0擇定受稽核機關主管機關「得」每年擇定;公務機關除不可抗力外「」每年擇定其所屬、所監督之機關。擇定時應綜合考量業務重要性與機敏性、資通系統規模與性質、資安事件發生頻率與程度、演練成果、歷年受稽核頻率與結果等§5
§6Ⅰ
1事前書面通知稽核機關辦理稽核時,應於 1 個月前以書面通知受稽核機關§7Ⅰ
2申請調整日期受稽核機關因業務因素或有其他正當理由,得於收受通知後 5 日內以書面敘明理由申請調整;除有不可抗力之事由外,以 1 次為限§7Ⅱ
§7Ⅲ
3組成稽核小組3 人以上;成員應具備資安政策或該次稽核所需之技術、管理、法律實務專業知識(擇一即可);公務機關代表不得少於全體成員四分之一;應以書面約定利益衝突之迴避及保密義務§9
4執行稽核得要求說明、協力或提出文件供查閱,並執行稽核前訪談、實地稽核或其他適當方式。受稽核機關依法有正當理由未能配合者,應以書面敘明理由;稽核機關審核認有理由時得停止稽核之全部或一部,擇期續行應於 10 日前書面通知§8
5交付稽核結果報告稽核機關應於每季所定受稽核機關之稽核作業完成後 1 個月內,將稽核結果報告交付該季受稽核機關§10Ⅰ
6提出改善報告受稽核機關經發現有缺失或待改善者,應於交付稽核結果報告後 1 個月內提出改善報告,送交收受其維護計畫實施情形之公務機關或中央目的事業主管機關審查後,由該審查機關送交主管機關§11Ⅰ
7提出執行情形提出改善報告之後,還須依施行細則第 6 條第 2 項提出改善報告之執行情形,同樣經審查機關送交主管機關。收受機關認有必要時,得要求說明或調整§11Ⅱ
§11Ⅲ
四個「1」不要混:事前通知是 1 個月「前」;交付報告是稽核完成後 1 個月「內」;提改善報告是收到報告後 1 個月「內」;申請改期只有 5 日,續行通知是 10 日前
改善報告不是直接送主管機關——要先送「收受其維護計畫實施情形之機關」或「中央目的事業主管機關」審查,再由該審查機關轉送主管機關。這一層轉手常被略過。
提完改善報告還沒結束,後面還有一次「改善報告之執行情形」要提(§11Ⅱ)。考題若問「提出改善報告後即完成稽核程序」,是錯的。
改善報告的內容有法定四款(施行細則第 6 條第 1 項):一、缺失或待改善之項目及內容;二、發生原因;三、為改正缺失或補強待改善項目所採取管理、技術、人力或資源等層面之措施;四、前款措施之預定完成時程及執行進度之追蹤方式
稽核計畫的應載事項有九款(稽核辦法第 6 條第 2 項):稽核依據、稽核目的、稽核範圍、作業期程、稽核小組組成方式、保密義務、受稽核機關遴選原則、稽核基準、稽核方式及項目。
迴避事由(§9Ⅳ):本人、配偶、三親等內親屬、家屬或其財產信託受託人與受稽核機關有財產上或非財產上利害關係;上開人員與受稽核機關目前或過去 2 年內有僱傭、承攬、委任、代理或類似關係;本人目前或過去 2 年內任職之機關(構)曾為受稽核機關顧問且輔導項目與受稽核項目相關;其他足認影響公正性之情形。

廿四、國內外資安標準與框架對照 已核對

24-1 ISO/IEC 27000 系列(教材表19,共 17 項)

表19 原表只有「分類/年份/ISO/IEC/名稱」四欄,並無 CNS 欄。 下表之 CNS 欄係另自教材 4.2.2、4.2.3、4.2.4 及 3.6.2 各節補入,教材未提及 CNS 編號者一律留空

分類ISO/IEC年份名稱對應 CNS
詞彙標準
270002018資訊安全管理系統-概觀及詞彙教材未提
要求事項標準(可驗證)
270012022資訊安全管理系統-要求CNS 27001:2023
27006-12024提供資訊安全管理系統審核與驗證機構的要求-第 1 部分:一般要求教材未提
27006-22021提供資訊安全管理系統審核與認證機構的要求-第 2 部分:隱私資訊管理系統教材未提
指導綱要標準
270022022資訊安全控制措施CNS 27002:2023
270032017資訊安全管理系統-指導綱要
(教材 3.6.2 另稱「資訊安全管理系統實作指引」)
CNS 27003
270042016資訊安全管理-監控、測量、分析與評估教材未提
270052022資訊安全風險管理指引CNS 27005:2024
270072020資訊安全管理系統稽核指導綱要教材未提
270082019資訊安全控制評鑑指導綱要教材未提
270132021ISO/IEC 27001 與 ISO/IEC 20000-1 整合實作指引教材未提
270142020資訊安全治理教材未提
行業特定指導綱要標準
270102015跨行業與跨組織通訊的資訊安全管理教材未提
270112024基於 27002 之電信組織資訊安全控制措施教材未提
270172015基於 27002 之雲端服務資訊安全控制措施指導綱要教材未提
270182019作為 PII 處理者的公有雲保護個人可識別資訊指導綱要教材未提
277012025隱私資訊管理系統(PIMS)要求事項及指導綱要教材未提
四個有 CNS 對應的才是重點:27001(要求事項、可驗證)、27002(控制措施指引)、27005(風險管理)、27003(實作指引)。 另CNS 31000「風險管理-指導綱要」不在 27000 系列,但教材 3.6.2 載明 CNS 27005 整合了它的一般風險管理原則。
27001 與 27002 最常被對調:27001 是要求事項、用於驗證;27002 是控制措施指引、不作為驗證標準。27001 附錄 A 列控制措施,27002 則詳細說明之。

24-2 CNS 27002:2023 四大類控制措施

章次類別項數
A.5組織控制措施37
A.6人員控制措施8
A.7實體控制措施14
A.8技術控制措施34
合計93
記法:組織最多、技術次之、實體再次、人員最少。37 > 34 > 14 > 8,合計 93。
CNS 27001:2023 之章節為 1 適用範圍、2 引用標準、3 用語及定義、4 組織全景、5 領導作為、6 規劃、7 支援、8 運作、9 績效評估、10 改善,共 10 章加附錄 A。

24-3 營運持續管理(BCMS)

營運持續三兄弟:只有 22301 是「有」,另外兩個三項全「沒有」。
有 CNS 對應?可供驗證?屬 27000 系列?
ISO 22301
要求事項

CNS 22301:2021
可以
ISO 22313
使用指引
沒有不行
ISO 22300
詞彙與核心概念
沒有不行
223xx 整個家族都不屬於 27000 系列(它們屬「安全與韌性」領域); 家族內只有 22301 有 CNS、只有 22301 可驗證
22313 最常被誤認——它只是教你怎麼做的使用指引,三項全「沒有」。
27002 與 27005 不要混: 27002 緊貼 27001——27001 之附錄 A 列出控制措施,27002 就是那些控制措施的詳細說明,故稱「控制措施之實施指引」,本身不作為驗證依據。 27005 則是風險管理指引,講的是風險識別、分析、評估與處理,與控制措施是兩件事。
一句話:問「控制措施」找 27002,問「風險」找 27005,問「要求事項/驗證」找 27001。
標準類別說明對應 CNS
ISO 22301:2019要求事項營運持續管理系統,可驗證CNS 22301:2021
ISO 22300:2021詞彙與核心概念較廣泛之詞彙及核心概念標準,BCMS 之定義為其一部分教材未提
ISO 22313:2020使用指引營運持續管理系統實作建議教材未提
注意年份交錯:CNS 是 2021、ISO 是 2019。這與 27001(CNS 2023/ISO 2022)、27002(CNS 2023/ISO 2022)、27005(CNS 2024/ISO 2022)同理,CNS 年份一律晚於對應之 ISO——先有國際標準才轉訂國家標準。
BCMS 不屬於 ISO/IEC 27000 系列,它屬「安全與韌性」領域,這點常被拿來做錯誤選項。

24-4 NIST 框架與指引

標準內容
NIST CSF 2.0
:2024
資通安全框架,自願性。為 2014 年首次發布以來最重大之更新。六大核心功能:
治理(Govern-GV):CSF 2.0 新增之第六個功能——建立並溝通資安策略、角色、責任及監督
識別(Identify-ID)→ 保護(Protect-PR)→ 偵測(Detect-DE)→ 回應(Respond-RS)→ 復原(Recover-RC)
NIST SP 800-218安全軟體開發框架(SSDF)
NIST SP 800-210雲端服務(IaaS/PaaS/SaaS)存取控制指引
NIST SP 800-171 Rev 2CMMC Level 2 之 110 項要求與其完全相同
NIST SP 800-172CMMC Level 3 要求之來源之一
CSF 2.0 最可能的考點就是「新增了治理(GV)」。原為五大功能 ID/PR/DE/RS/RC,2.0 才加上 GV 成為六大。 治理打底,後五項是事件處理的時間軸:識別→保護→偵測→回應→復原。

24-5 CMMC 2.0(美國國防部網路安全成熟度模型驗證)

教材載明為美國國防部(DoD)2024 年發布之最新修訂版本(version 2.13),適用於國防工業基地(DIB)供應商。

等級保護對象項數依據評鑑方式
Level 1
Foundational
基礎級
FCI
聯邦契約資訊
15 項48 CFR 52.204-21(FAR)之基本保障要求每年自我評鑑+年度確認
Level 2
Advanced
進階級
CUI
受控非機密資訊
110 項NIST SP 800-171 Rev 2 完全相同每 3 年第三方評鑑等兩種路徑
Level 3
Expert
專家級
CUI134 項基於 800-171 與 800-172(含 800-172 之子集,具 DoD 批准之參數)
FCI 看 Level 1,CUI 看 Level 2 與 Level 3。項數 15 → 110 → 134。 Level 2 的 110 項是「與 NIST SP 800-171 Rev 2 完全相同」,不是「對應」或「參考」。

24-6 ISO/IEC 33020:2015 能力度六級

等級名稱定義累進要求
Level 5最佳化流程
Optimizing
基於過去執行成效分析或其他創新方式強化與優化該流程需滿足 Level 1~4
Level 4可預測流程
Predictable
可透過衡量結果了解執行成效;已被量化管理需滿足 Level 1~3
Level 3標準化流程
Established
已被標準化;已被有效地部署需滿足 Level 1~2
Level 2已管理流程
Managed
該流程已被管理需滿足 Level 1
Level 1已執行流程符合應辦事項要求
Level 0未執行流程
Unperformed
組織尚未建立該流程,或無法達成該流程
Level 5 是「最佳化」不是「持續改善」。六級皆有累進要求——要達某級,其下各級必須全部滿足。
這與成熟度之判定邏輯相同(見 17-3):能力度針對個別流程構面,成熟度針對組織整體,且成熟度須該級對應之所有流程構面能力度全數達標才能跨級。

廿五、加密與簽章技術 已核對

25-1 對稱式 ↔ 非對稱式

比較項目對稱式加解密非對稱式加解密
別稱私密金鑰密碼學
Secret Key Cryptography
公開金鑰密碼學
金鑰加密與解密用同一把「秘密金鑰」一對金鑰:公開金鑰+私密金鑰
運作同一把金鑰加密、同一把金鑰解密公鑰加密 → 只能私鑰解
私鑰加密 → 只能公鑰驗證
速度
金鑰數量
(n 人互通)
隨人數增加而暴增,交換與保護麻煩每人 2 把;1,000 人也只要 2,000 把,公鑰可任意公開傳送
提供之保護只提供機密性
無法提供不可否認性
可同時達成機密性與身分驗證(數位簽章)
常見演算法DES(56 位元,已不夠安全)
3DES(112/168 位元)
RC2/RC4/RC5/RC6(RC4 現已不安全)
AES(2000 年獲選為新一代標準,安全且高效)
RSA(安全性源於極大整數因數分解之困難度)
ElGamal(安全性源於解離散對數之困難度)
二者均具資料加密與數位簽章功能
最常考的兩點:
對稱式只提供機密性,不提供不可否認性——因為雙方持有同一把金鑰,無法證明是誰做的。
非對稱式慢,所以實務上不直接拿來加大量資料,而是用來包對稱金鑰(見 25-2 數位信封)。
RSA 靠因數分解、ElGamal 靠離散對數,這組容易對調。

25-2 數位信封:為什麼要混用兩種

數位信封結合對稱式與非對稱式之優點——用快的加資料,用慢的包金鑰。

步驟誰做做什麼用哪把金鑰
發送方隨機產生一次性秘密金鑰,以之加密明文 → 得密文秘密金鑰(對稱)
加密該秘密金鑰 → 得加密金鑰;將密文+加密金鑰一併送出接收方公鑰(非對稱)
接收方解開加密金鑰 → 取回原始秘密金鑰接收方私鑰(非對稱)
以秘密金鑰解開密文 → 還原明文秘密金鑰(對稱)
鑰匙:資料用對稱(快),金鑰用非對稱(安全)。
包住秘密金鑰的是「接收方公鑰」,拆開的是「接收方私鑰」——因為目的是「只有接收者拆得開」。 這裡不涉及發送方的金鑰,與數位簽章正好相反(見 25-3)。

25-3 數位簽章:雜湊 + 非對稱

目的是證明電子檔案為簽章者所傳送,並能在資料被竄改時發現。 同時提供完整性、鑑別性、不可否認性三者。

發送方(簽署)接收方(驗證)
第一步對明文執行雜湊運算對收到的明文執行相同雜湊運算
第二步得固定長度之訊息摘要算出一份新的訊息摘要
第三步發送方私鑰簽署該摘要發送方公鑰驗證數位簽章
第四步形成數位簽章取出簽章中原本的摘要
第五步傳送明文+數位簽章比對兩份摘要是否相同
三個性質各由哪一半提供:
完整性雜湊值比對(改一個 bit 摘要就不同)
鑑別性與不可否認性只有發送方擁有私鑰
注意:數位簽章簽的是「摘要」不是「明文」,且明文是照原樣傳送的—— 數位簽章不提供機密性。要保密須另外加密(或用數位信封)。
數位信封 ↔ 數位簽章,用「誰的金鑰」一秒分辨。
數位信封用「接收方」的金鑰——公鑰包、私鑰拆,目的是只有接收者看得到(機密性)。
數位簽章用「發送方」的金鑰——私鑰簽、公鑰驗,目的是證明是誰送的(鑑別性/不可否認性)。
一句話:要保密看接收方,要證明身分看發送方。

25-4 雜湊函式

項目內容
定義任何長度之資料轉換成固定長度之「訊息摘要(Message Digest)」,也稱「數位指紋
特性原始訊息不變則雜湊值相同(且唯一)
無法從雜湊值回推原始訊息(單向),不具可逆性
兩個雜湊值不同,則其原始輸入必不相同
演算法MD5、SHA-256、SHA-512、SHA3-512
MD5 已證實易受碰撞攻擊(可找到兩組不同資料產生相同雜湊值),不再適用於數位簽章、憑證驗證與檔案完整性檢查

25-5 加密技術強度

項目內容
強度之衡量密碼被破解所需花費之時間與資源
影響因素
(四項)
演算法強度金鑰保護機制金鑰長度亂數產生器不可預測性
安全性之來源不在於演算法的保密,而應經得起挑戰
專屬演算法不見得安全;經得起挑戰者才是被證明為安全
實務失守原因目前加解密被成功攻擊者大部分屬人為因素
不正確地實作加密機制/不安全的金鑰保密機制
對應防護基準:「傳輸之機密性與完整性」與「資料儲存之安全」二項, 普級與中級均無要求,高級始有要求(見 7-3)。 高級要求採加密機制、使用公開且經國際機構驗證、未遭破解之演算法、金鑰或憑證定期更換、 伺服器端金鑰保管應訂定管理規範。
「不在於演算法保密」與「應使用公開演算法」是同一件事的兩種說法,二者互相印證。

25-6 三種基礎技術一次比完

比較項目對稱式加密非對稱式加密雜湊函式
金鑰數量1 把
(秘密金鑰)
2 把
(公鑰+私鑰)
0 把
不使用金鑰
可否還原可解密還原可解密還原不可逆
無法回推原始訊息
輸出長度隨明文長度而異隨明文長度而異固定長度
不論輸入多長
速度
主要用途大量資料加密金鑰交換、數位簽章完整性驗證、密碼儲存
代表演算法AES、3DES、DESRSA、ElGamalSHA-256、SHA-512、
SHA3-512、MD5(已不安全)
用金鑰數量就能分三類:1 把對稱、2 把非對稱、0 把雜湊。
雜湊沒有金鑰、不可逆、輸出固定長度——這三點是它與另外兩者的根本差異,也是最常被拿來出錯誤選項的地方 (例如宣稱「雜湊值可還原原始明文」或「雜湊需使用金鑰」)。

25-7 哪個技術提供哪個性質

技術機密性完整性鑑別性不可否認性
對稱式加密✘ 明確不提供
非對稱式加密
透過數位簽章
雜湊函式
數位簽章
雜湊+非對稱
✘ 不提供
明文照原樣傳送
數位信封
對稱+非對稱
這張表的兩個重點,都是「明明看起來該有卻沒有」:
對稱式不提供不可否認性——教材明文列為其缺點。雙方持同一把金鑰,無從證明是誰做的。
數位簽章不提供機密性——它傳送的是「明文+簽章」,任何人都看得到內容。要保密須另行加密。
反過來記:數位簽章一次給你完整性、鑑別性、不可否認性三項,唯獨沒有機密性。

廿六、公務機關所屬人員辦理資通安全事項作業辦法 已核對

本辦法依資安法第 18 條、第 19 條及第 28 條訂定,共五章 22 條, 規範四件事:適任性查核、職能訓練、調度支援、獎懲作業。 這是速查表其他章節較少觸及的一部辦法,惟考題不少。

要點
一、總則
§1~§2
§1法源:資安法第 18、19、28 條
§2資安人員=專職人員+其他實際從事資安業務之人員
二、適任性查核
§3~§7
§3必要查核對象:涉及國家、軍事或國防機密之資安專職人員
§4查核項目(如妨害電腦使用罪等)及未通過之處置
§5檢附附表函請法務部調查局辦理,並應知會當事人
§6有異議得提申辯,機關應函請調查局重行查核
§7由現職人員代理超過三個月者,準用查核規定
三、職能訓練
§8~§9
§8主管機關規劃制度、開發教材、遴選訓練機構
§9通過評量核發證書;有舞弊或違規經查屬實者應撤銷證書
四、調度支援
§10~§17
§10公務機關應建置資安人員名冊並標註專長,送主管機關備查
§11啟動時機:重大事件發生需支援,或主管機關認有必要
§12支援內容含事件損害控制及其他相關應變事項
§13調度決定應審酌事件規模、人力資源配置,並徵詢相關機關意見
§14應以書面通知支援機關與事件發生機關(緊急時得採其他方式)
§15每次調度不逾七日,必要時得延長一次,總計不超過十四日
§16支援人員應配合作成應處情形與建議之紀錄
§17調度期間知悉之機敏資訊,負保密義務
五、獎懲作業
§18~§22
§18授權公務機關自行訂定所屬人員之資安事項獎懲基準
§19列舉13 項獎勵事由(如計畫績效優良、防止事件發生有功)
§20列舉4 項懲處事由(未依規辦理計畫、通報、情資分享等情節重大)
§21考核應審酌獎懲事實;獎懲情形納入聘僱人員續聘之參考
§22作成懲處前應給予陳述意見之機會
本辦法最可能考的四組數字,全部背下來:
‧調度支援:每次 7 日,得延長 1 次,最多 7+7=14 日
‧代理人員:代理超過 3 個月即須準用查核規定
‧當事人對查核結果得於 15 日內提出申辯
‧獎勵事由13 項、懲處事由4 項
※「7 日、延長 1 次、共 14 日」之錯誤選項常見變形為「3 日不得延長」「14 日可無限延長」「30 日」, 判別要領:有期限、可延長、但只能延長一次
兩個容易混的程序保障:
查核未通過 → 當事人得於 15 日內提出申辯,機關應函請調查局重行查核(§6)
作成懲處前 → 應給予陳述意見之機會(§22)
二者分屬不同章節、不同程序,但都是「處分前先讓當事人說話」的設計。
另注意查核是函請「法務部調查局」辦理,不是機關自行查核,也不是警政單位。

附、未出過題之教材節次速掃 僅供確認,非考點整理

本節已完成階段性任務。題庫現有 636 題,教材 279 個三層節次已全數出過題,零覆蓋節次為 0。下列 55 節係前次尚未涵蓋、已由 v12 題庫補齊者,內文摘錄保留供快速對照之用——作答後若對某節仍無把握,可直接在此翻閱教材原文

第 1 單元 資通安全基本觀念1 節
1.2.3 資安攻擊無孔不入,影響層面廣大
隨著科技的進步,網路攻擊的途徑與手法也日益多元與隱蔽,使得資安威脅無所不在,影響範圍也日益擴大:
(1)物聯網(IoT)的雙面刃:物聯網裝置雖然帶來了極大的便利性與商機,但許多裝置在設計之初並未充分考慮資安問題,使其成為駭客入侵的新入資通安全基本概念單元口,增加了被攻擊的風險。一個被入侵的智慧家電可能成為跳板,進而攻擊整個家庭網路,甚至影響其他連結裝置。
(2)行動與無線通訊的便利與風險:手機、平板與無線網路的普及,使得我們隨時隨地都能存取資訊。然而,這些便利也伴隨著更大的資安風險。一旦行動裝置或無線網路受到攻擊,個人資料可能外洩,通訊可能被監聽,甚至生活品質也會受到嚴重影響。…
第 2 單元 資通安全相關法規3 節
2.1.2 第七期國家資通安全發展方案
我國在資安業務的規劃與執行上,有明確的政策藍圖與法規基礎。以114年~117年之「第七期國家資通安全發展方案」為例,其涵蓋了政策面、法規面及具體策略,指導著國家資安的整體發展方向。
(1)願景:建構韌性安全的數位社會。
(2)目標:為了實現上述願景,方案設定了三個主要努力方向:
◆強化全社會資安防禦韌性。
◆豐富資安產業生態系。
◆促進新興科技資安技術的發展與應用。
(3)推動策略與具體措施:方案將推動策略分為四個面向,每個面向都有具體的行動指南:
◆策略一:全社會資安防禦:旨在提升整個社會的資安防護能力,包括完善國家資安應變機制、提升全民資安職能與意識、建構全民社會資安防護網等。
◆策略二:提升關鍵基礎設施資安韌性:聚焦於保護對國家運作至關重要的基礎設施,包括建立關鍵基礎設施資安防護體系、提升關鍵基礎設施防禦能量、精進關鍵基礎設施治理能力等。
◆策略三:壯大我國資安產業:強調發展及壯大國內的資安產業,包括推資通安全概論動資安產品…
2.1.4 資通安全管理法介紹
《資通安全管理法》(以下簡稱「資安法」)是我國資通安全管理的核心法律,於2018年(107年)6月6日公布,並於2019年(108年)1月1日施行,114年9月24日修正,114年12月1日施行。為使資安法能有效落實,相關子法亦配合制修定與公布,形成一套完整的資安法規體系。資通安全概論《資通安全管理法》全文共計5章35條,以下將從主要內容、條文摘要、法令規範層級、適用對象、資安管理生命週期,以及機關角色及權責等大面向,逐一說明:
(1)主要內容:資安法共分為5章,涵蓋了資安管理從總則到實施的各個面向。
◆第一章總則(§1-§10):明定主管機關變更為數位發展部,並由行政院設立「國家資通安全會報」,以強化中央與地方聯防體系。同時完善各項名詞定義,並規範資安責任分級、稽核機制、情資分享,以及委外辦理的監督與演練要求。以下針對新增修正內容進行說明。
‧第3條:新增「受政府控制之事業、團體或機構」定義,以及「危害國家資通安全產品」定義…
2.3.4 人工智慧基本法
《人工智慧基本法》於115年1月14日正式公布並施行,為我國的AI發展奠定了法律基石。
(1)主管機關:首先釐清主管機關,中央由國科會(國家科學及技術委員會)負責,地方則由縣市政府主責。
(2)AI定義:至於什麼是AI?法規定義為具備『自主運行能力』的系統,透過機器學習等演算法,能產出預測、內容或決策的技術。
(3)七大核心原則(核心價值):這部法案的核心在於第4條確立的七大原則,這是未來所有AI應用開發必須遵守的倫理底線:
◆永續發展:兼顧環境與福祉。
◆人類自主:強調人權與可監督性。
◆隱私治理:落實資料最小化。
◆資安防護:確保系統穩健性。
◆透明可釋:特別是產出的標記與風險揭露(讓使用者知道這是AI做出的)。
◆公平不歧視:避免演算法偏見。
◆問責機制:釐清內外部責任。資通安全相關法規單元
(4)推動機制:為了落實這些原則,法規要求成立『國家人工智慧戰略特別委員會』,層級非常高,由行政院長親自召集,負責訂定國家的發展綱領。同時,亦強調教育…
第 3 單元 資通安全風險管理5 節
3.2.1 識別機關內、外各方面的安全需求
在進行風險評鑑與實作資安防護控制措施前,組織必須全面識別其內外部各方面的安全需求,這些需求源於組織所處的宏觀環境及自身的微觀運作。
(1)外部環境:
◆衝擊組織目標的關鍵因素與趨勢:例如市場變化、技術發展方向、產業競爭態勢等,這些因素可能引入新的風險或改變現有風險的衝擊程度。
◆社會與文化、政治、法律、法規命令、財務、科技、經濟及自然等因素:包含國際、國家、區域性或本地的競爭環境。例如,新的法規(如GDPR、新的資安管理法規),可能會對組織的資安義務產生影響;經濟環境的變化可能影響資安預算;自然災害(如地震、颱風)則可能造成實體資產的損失。
(2)內部環境:
◆機關治理、組織架構、角色及責任:組織的治理模式、部門劃分、各角色的資安職責(如資安長、資安專職人員)以及權責劃分是否清晰,都會影響資安管理的效率與成效。資通安全風險管理單元
◆政策、目標及策略:組織已制定的資安政策、長期目標及短期策略,是風險評鑑與處理的依據。評鑑…
3.3.4 高階風險評鑑之作法
高階風險評鑑是一種快速入門的評估方法,適用於初期建立風險管理機制,其主要優點是簡便易行,能快速獲得風險概觀。
(1)作法與時機:
◆適用於實作風險管理的第1年、第2年,或組織需要快速了解主要風險時。
◆直接依據資通系統分級方式進行風險評鑑:
‧依據「資通安全責任等級分級辦法」之資通系統防護需求分級原則,決定資通系統安全等級,以省時省力方式,進行高階風險分析。
‧針對高等級資通系統,亦可再執行詳細風險評鑑:資通系統經分級結果,屬高安全等級者,可在時間與資源允許情況下,或於資安事件發生後,進一步採行「詳細風險評鑑作法」,以尋求更適當風險處理方案。
◆可參考安全控制措施參考指引內容,選擇適用之安全控制措施,進行風險處理作業。
(2)優點:
◆簡便易行:採用較簡單的作法,容易獲得風險評鑑參與人員的接受。
◆把握時效:能夠快速找出最關鍵且需受保護的資通系統,優先提出與實作防護措施。資通安全概論
◆資源運用:可將有限的資源與預算運用於最有利益之處。(3…
3.3.5 資通系統安全等級處理流程
高階風險評鑑流程是一個系統化的步驟,依資通安全責任等級分級辦法資通系統分級原則,可快速評估資通系統之安全等級。如圖16高階風險評鑑作法流程圖。設定影響構面等級輸入:資通系統輸出:資通系統安全等級12識別業務屬性檢視安全等級設定資通系統安全等級3圖16高階風險評鑑作法流程圖資通安全風險管理單元
(1)設定影響構面等級:
◆由業務承辦人依據機密性、完整性、可用性及法律遵循性等四個影響構面,分別考量資通系統於發生資安事件時可能造成的衝擊。
◆衝擊評估:衡量資通系統資料外洩、資料遭竄改、系統故障等情事,可能造成的後果嚴重程度。
◆設定安全等級:依據衝擊評估結果,初步設定安全等級(普級、中級、高級)。
(2)識別業務屬性:
◆識別資通系統所支援的業務屬性,確認其與業務性質的關聯性。
(3)檢視安全等級:
◆由承辦單位主管檢視業務承辦人所設定的安全等級是否合理。
(4)設定資通系統安全等級:
◆經承辦單位主管與資訊主管確認後,最終由資通安全長核定…
3.3.6 資通系統安全等級之衝擊構面
在進行高階風險評鑑時,對資通系統安全等級的各個衝擊構面(機密性、完整性、可用性、法律遵循性)有明確的定義與說明,以便進行標準化評估。
(1)影響構面「機密性」:
◆機密性構面:當資通系統發生資安事件導致資料外洩或遭竄改,造成資料機密性受損時的衝擊程度,如表11機密性之安全等級定義。
‧普級:資料外洩僅造成有限負面影響(如輕微損害)。
‧中級:資料外洩將導致機關權益嚴重受損(如資料外洩,影響區域性或地區性個人資料)。
‧高級:資料外洩將造成非常嚴重或災難性負面影響(如機密資料外洩,危及國家安全或個人重大權益,包括特殊個人資料、醫療、財務、全國性個資等)。資通安全概論表11機密性之安全等級定義安全等級案例說明定義普發生資通安全事件致資通系統受影響時,可能造成未經授權之資訊揭露,對機關之營運、資產或信譽等方面將產生有限之影響。某政府機關的公開網站。若網站上的非受影響或已公開資訊被惡意揭露,雖然會造成一定的困擾及形象受損,但對機關…
3.3.7 以「全球資訊網」為範例
以「全球資訊網」(官方網站,提供機關簡介與政策措施)為例,依據上述資通安全責任等級分級辦法,初步評估其在機密性、完整性、可用性及法律遵循性四個影響構面的安全等級:
(1)機密性:初估為「普」級。原因說明:網站資訊皆為可公開的一般性資料,不涉及受影響之資訊。資通安全概論
(2)完整性:初估為「普」級。原因說明:主要提供資訊公告,資訊內容修改影響輕微。
(3)可用性:初估為「普」級。原因說明:提供一般性資料瀏覽,系統中斷對機關日常作業影響有限。
(4)法律遵循性:初估為「普」級。
◆原因說明:必須符合智慧財產權相關法令,並遵守兒童及少年福利與權益保障法及相關規定,惟不涉及從根本上違反法律之可能性,也不致因違反規範導致嚴重不良後果。針對這個作為機關簡介及政策發布的「全球資訊網」,其初步的資安風險等級,在各個構面都被評估為普通。…
第 4 單元 管理面暨認知與訓練6 節
4.1.1 機關責任等級之應辦事項
(1)A級、B級及C級機關:針對自行或委外開發之資通系統,依附表九完成資通系統分級,並完成附表十之控制措施;其後應每年至少檢視1次資通系統分級及其防護基準之妥適性。這表示資通系統分級及其防護基準,應每年至少檢視1次。
(2)D級及E級機關:對於這兩個等級的機關,則沒有強制要求實施分級與控制措施。資通安全管理面暨認知與訓練應辦事項單元需要注意的是,若資通系統的性質為共用性系統,則由該資通系統的主責設置、維護或開發機關判斷是否屬於核心資通系統。亦須注意應辦事項的辦理期限:資通系統分級及防護基準:應於初次受核定或等級變更後之一年內完成;資通系統新增、系統分級變更或其適用防護基準有異動情形時,亦同。…
4.2.4 國內外常見資通安全管理標準
(1)資訊安全管理系統:
◆CNS27001:2023等同於ISO/IEC27001:2022。
◆CNS27002:2023等同於ISO/IEC27002:2022。
(2)風險管理:
◆CNS27005:2024等同於ISO/IEC27005:2022。
(3)營運持續管理系統:
◆CNS22301:2021等同於ISO22301:2019。
◆ISO22313:2020。資通安全概論管理面―資通安全專職人員4.3資通安全不僅是技術與制度的結合,更需要「人」的執行與管理。因此,資通安全專職人員的配置與職責,是確保資安政策與措施能夠有效落實的關鍵。我國資通安全管理相關法規對資通安全專職人員的配置有明確的規定。不同資通安全責任等級的公務機關及特定非公務機關,所需配置的專職人員數量有所不同。如表21管理面-資通安全專職人員規定,A級、B級及C級機關之資通安全專職人員配置人數,分別為4人、2人及1人。表21管理面-資通安全專職人員…
4.5.2 營運持續管理系統 – ISO 22301:2019
營運持續管理系統–ISO22301:2019ISO22301:2019是一個國際標準,為組織建立、實施、維護及持續改進營運管理系統,提供了一個要求事項。可參考CNS22301:2021安全與復原力-事業持續管理系統-要求事項。
(1)標準名稱:安全與韌性-營運持續管理系統-要求事項(SecurityandResilience-BusinessContinuityManagementSystems-Requirements)
◆這明確了該標準的全名,並強調了「安全」與「韌性」是營運持續性的核心,並且這是一個「要求事項(Requirements)」的標準,意味著組織可以依據這個標準來建立自己的管理系統,並尋求第三方驗證。
(2)目的:規範實施與維護營運持續管理系統(BCMS)的結構與要求事項
◆這點出了標準的核心目標。ISO22301的目的就是提供一套明確的指引,告訴組織如何架構其BCMS,包括所需的政策、程序、角色職責、資源分配等,並提出具體的要求…
4.6.2 資安治理架構
可以分為策略面、管理面及技術面三個面向,這些面向與相關法規緊密關聯,共同構建了完善的資通安全治理體系,如圖22資安治理架構與相關法規之關聯圖。圖22以金字塔圖示呈現了資安治理架構的策略面(S)、管理面(M)及技術面(T)三個面向,並列出了其對應的流程構面及相關法規。資通安全概論圖22資安治理架構與相關法規之關聯圖…
4.6.3 資安治理之流程構面與目標
資安治理不僅有架構面向,更有其流程構面與具體目標。以下的說明將前面的資安治理架構面向(策略、管理、技術)與資安治理的流程構面及其目標範圍進行對應,以釐清各流程構面在不同層次下的具體目標,如表26資安治理之流程構面與目標。表26資安治理之流程構面與目標面向流程構面目標範圍策略S1資安政策與組織健全–資安政策建立–資安組織與管理審查–資安相關法規遵循S2資安治理架構–資安新興議題評估–利害關係人溝通S3資安資源管理–資安資源確保–資安專職人員配置S4資安管理監督–績效與成果監督–營運持續管理資通安全管理面暨認知與訓練應辦事項單元面向流程構面目標範圍管理M1資產管理與風險評鑑–資安風險管理–資通系統分級與防護M2資訊委外安全管理–委外廠商資安專業能力–委外廠商資安管理–委外資安稽核M3資安認知與教育訓練–資安認知與教育訓練技術T1存取控制管理–網路安全管理–權限管理–加密管理T2通訊與作業安全管理–惡意軟體管理–遠距工作…
4.6.8 資安治理評估推動方式
圖23資安治理評估推動方式資安治理評估推動方式係採用多方參與的循環式流程,其核心目的在於協助機關持續提升資安治理成熟度。此流程主要涉及數發部資安署(含其上級或監督機關)、機關推動人員與機關自評人員等多個關鍵角色,如圖23資安治理評估推動方式,以下將逐步說明圖中所示的詳細流程。
(1)前期準備與啟動(由數發部資安署主導):
◆數發部資安署制定公務機關之防護能力目標對象改善藍圖(TIR):資通安全概論
‧TIR(TargetedImprovementRoadmap)指的是一個針對性的改進路線圖。這一步是數發部資安署為所有公務機關設定一個宏觀的、理想的資安防護能力目標。
◆數發部資安署制定機關自評表:
‧為了評估各機關是否達成TIR的目標,數發部資安署會編制一份標準化的自評表,供各機關使用。
◆機關自評人員執行自我評估:
‧機關內部的自評人員依據資安署提供的自評表,對本機關的資安治理現狀進行初步的自我評估。
(2)資安治理評估與分析(由機關…
第 5 單元 資通系統防護控制措施5 節
5.2.2 日誌記錄內容(高/中/普等級)
資通系統產生的日誌應包含事件類型、發生時間、發生位置及任何與事件相關之使用者身分識別等資訊。應採用單一日誌機制,確保輸出格式的一致性,並應依資通安全政策及法規要求納入其他相關資訊。詳盡且格式一致的日誌內容,對於理解事件的脈絡、評估其影響程度至關重要。…
5.4.8 符記(Token)
是一種適合隨身攜帶的卡片或感應器,用來實作「基於所有(Somethingyouhave)」身分鑑別技術。符記作為一種「持有物」的鑑別因素,可以與「所知」或「與生俱備」的因素結合使用,實現更安全的強固鑑別。
(1)通常可分為下列幾種類型:
◆記憶卡
◆智慧卡:智慧卡內含晶片,可以儲存憑證及執行加密運算。
(2)依其感應或資料傳輸的方式又可區分:
◆接觸式
◆非接觸式
(3)符記的外型:
◆卡片式(例如:信用卡、員工識別證等)。
◆隨身型計算機:通常用於產生一次性密碼,如計算機造型的OTP產生器。
◆鑰匙環裝飾品的USB符記:通常用於儲存數位憑證,如USB造型的符記。
(4)記憶卡:
◆沒有微處理器,甚至沒有積體電路,只有磁條。
◆記憶空間中只存放身分鑑別時所需的資訊(如私密金鑰與帳號)。
◆使用者至少需要輸入PIN碼。
◆將帳號、PIN碼及記憶卡中的鑑別資訊,傳送到後端鑑別伺服器,經解密資通安全概論或雜湊運算後,比對即可完成身分鑑別。
(5)智慧卡:…
5.5.5 部署與維護階段
(1)重要性:系統部署後的安全維護至關重要,包括系統更新與漏洞修補、最小化服務、禁用預設密碼、執行系統源碼備份、以及版本控制與變更管理,以應對新的威脅。
(2)實施方式:
◆高/中/普等級:
‧系統更新與修補:於部署環境中應針對相關資通安全威脅,進行更新與修補,如作業系統安全性更新及漏洞的修補。
‧最小化服務:識別並關閉不需要的服務及通訊埠(Port),服務及通訊埠原則關閉,有需要才開放,以縮小受攻擊面。
‧禁用預設密碼:資通系統不使用預設密碼,相關軟體(例如套裝軟資通系統防護控制措施單元體、資料庫、Web伺服器等)應避免使用預設密碼,於系統正式上線前停用或完成密碼變更。
‧執行系統源碼備份:應確實執行系統原始碼備份作業。此舉不僅可於系統遭駭或發生災難時,確保具備快速重建之能力;亦能有效控管委外風險,避免因廠商解約或營運中斷而喪失系統維護能力。此外,妥善保存之原始碼,可於資安事件發生時作為重要之鑑識依據,提供乾淨版本,以利追查並修補潛在…
5.6.4 加密技術強度
(1)加密技術的強度衡量其密碼被破解所需花費的時間與資源,
(2)加密技術強度通常牽涉到下列等因素的影響:
◆演算法強度、金鑰保護機制、金鑰長度及亂數產生器不可預測性。
(3)密碼系統的安全性不在於演算法的保密,而應經得起挑戰。
◆專屬的演算法不見得安全,經得起挑戰的演算法才是被證明為安全的。
(4)目前加解密被成功攻擊的原因大部分屬人為因素:
◆不正確的實作加密機制。
◆不安全的金鑰保密機制。…
5.6.5 加密技術強度的相關法令
(1)電子支付機構管理條例:為落實電子支付交易安全,專營電子支付機構除須建置符合標準之資訊系統外,亦應依據銀行公會擬定、主管機關核定之《金融機構辦理電子銀行業務安全控管作業基準》,做為電子支付及電子金融服務之資安控管標準,以確保整體系統防護能力具備一致性。
(2)機敏資訊:製卡個人化資料、非對稱式加密之私密金鑰、對稱式加密之加密金鑰、個人資料保護法之特種個資。
(3)晶片金融卡:針對機敏資訊應進行端點對端點加密防護。資通安全概論…
第 6 單元 技術面-防護及偵測9 節
6.1.1 惡意程式的來源
多種多樣,常見的傳播途徑包括:
(1)電子郵件:
◆惡意程式最常見的傳播途徑,透過釣魚郵件、惡意附件或惡意連結進行傳播。
◆使用者應警惕不明郵件,不隨意點擊連結或開啟附件。
(2)USB硬碟:
◆作為可移動儲存裝置,容易成為惡意程式的傳播媒介。
◆應在插入不明USB隨身碟前進行掃描。
(3)網站瀏覽:
◆惡意網站、掛馬網站或惡意廣告可能在使用者不知情的情況下植入惡意資通安全技術面應辦事項――資通安全之防護及偵測單元程式。
◆應避免瀏覽不明網站或點擊可疑連結。
(4)即時通訊:
◆透過即時通訊軟體傳送的檔案或連結也可能是惡意程式來源。
◆使用者應警惕透過即時通訊軟體收到的內容。
(5)檔案傳輸/分享:
◆P2P軟體、雲端分享或網路芳鄰分享檔案時,也可能不小心下載或傳播惡意檔案。
◆應在分享前進行掃描。…
6.3.2 用途
(1)WAF的核心用途是「偵測並阻擋」針對網站應用程式層的惡意攻擊。
(2)常見攻擊類型:舉例來說,WAF能有效防禦如「SQLInjection(SQL注入攻擊)」,這類攻擊試圖透過惡意SQL語句來操控或竊取資料庫內容;以及「Cross-SiteScripting(XSS,跨站腳本攻擊)」,利用在網頁中注入惡意腳本來竊取使用者資料或劫持會話。
(3)廣泛防禦:除了上述兩種,WAF還能防禦如路徑遍歷、遠端檔案包含、命令注入等OWASPTop10中列出的其他應用層威脅。…
6.3.4 類型與部署方式
WAF可以分為硬體式及軟體式,兩者在部署、效能及成本上有所不同。
(1)硬體式(Appliance-based)WAF:如圖44硬體式WAF部署示意圖
◆部署:獨立的專用硬體設備,部署在網路關鍵位置,通常在網際網路流量進入實際的Web伺服器群組之前,扮演「反向代理」角色。
◆優點:高性能與高吞吐量,能處理大量網路流量並進行深度內容檢查,對後端Web伺服器效能影響小,部署相對簡單。
◆適用情境:大型企業、擁有大量Web應用程式或高流量網站的組織。資通安全概論InternetWebAPFirewallWebServer1WebServer2WebServer3防火牆圖44硬體式WAF部署示意圖
(2)軟體式(Software-based)WAF:圖45軟體式WAF部署示意圖
◆部署:安裝在Web伺服器上,作為應用程式或模組,直接在Web伺服器內部運行,過濾所有進出該伺服器的HTTP/HTTPS流量。
◆優點:部署彈性高,成本相對較低,與應用程…
6.4.1 用途
電子郵件過濾機制的用途主要有兩方面:
(1)過濾垃圾與廣告郵件:大幅減少使用者信箱中的垃圾郵件及不請自來的廣告郵件,提升郵件使用體驗,同時減少使用者處理無用郵件的時間,並降低信箱儲存空間的佔用,減少使用者不小心點擊惡意廣告的風險。
(2)避免電子郵件社交工程攻擊:這是最重要的安全用途。過濾機制能夠識別釣魚郵件、詐騙郵件等利用心理弱點進行的社交工程攻擊。這些攻擊郵件通常偽裝成可信任的來源,誘騙收件人點擊惡意連結、下載惡意附件或洩漏重要資訊。…
6.5.1 用途
(1)識別異常與攻擊行為:IDS及IPS的主要功能是「識別網路中的異常行為與已知的攻擊行為」,會持續監控網路流量或系統活動,尋找潛在的威脅跡象。
(2)IPS阻擋:特別是IPS,一旦識別到「特定的攻擊行為」,可以立即採取「阻擋」動作,例如中斷惡意連線或丟棄惡意封包,防止攻擊成功。
(3)SSL/TLS加密連線限制:注意一個重要的限制是,IDS/IPS在未進行解密的情況下,無法識別SSL加密連線(如HTTPS、SMTPS、FTPS等)中的內容,因此攻擊者可以藉由加密流量來隱藏惡意行為。儘管如此,IDS/IPS仍可針對未加密或可成功解密的流量,識別及即時阻擋已知的攻擊行為。若攻擊行為藏於未經解密的SSL/TLS隧道中(不僅用於HTTPS,同樣適用於其他受保護協定如SMTPS、FTPS等),其內容將無法直接被IDS/IPS分析及阻擋。…
6.5.3 反應方式
(1)被動方式(IDS):只將異常事件記錄下來,並發出警報(如郵件、SNMPTrap),供管理員日後稽核分析使用。不主動介入阻斷流量,因此不會對網路服務造成干擾。
(2)主動方式(IPS):偵測到攻擊事件後,會立即採取行動,如阻斷惡意連線、丟棄惡意封包或重置TCP連線,有效阻止攻擊蔓延。但也有可能誤擋正常流量。資通安全概論…
6.7.3 其他監控範圍
除了上述監控範圍外,建議機關依據實際業務需求及風險評估,將其他必要的設備、系統或服務紀錄納入SOC的監控範圍,以達到最全面的防護。…
6.9.1 資通安全弱點管理之所稱「主管機關指定方式」
有關資通安全責任等級分級辦法應辦事項列表中資通安全弱點管理,所稱「主管機關指定方式」係指針對安全性檢測、資通安全弱點比對作業及資安警訊等所發現弱點,應依機關內部規範處理時限,適時修補或採行風險緩解措施,落實弱點管理作為,並得納入機關內部稽核與管理審查等機制,進行檢討與改善。…
6.10.1 用途:EDR的核心用途在於全面保護組織的端點設備
(1)偵測與阻擋威脅:偵測並阻擋發生在端點設備上的惡意活動。它能識別更複雜的攻擊行為,包括無檔案攻擊、勒索軟體、零日漏洞利用及APT攻擊。
(2)確保端點設備安全:透過持續監控端點活動、收集數據並進行分析,EDR旨在全面確保端點設備的安全性。…
第 7 單元 技術面-檢測及健診12 節
7.2.1 何謂弱點掃描
弱點掃描作為一種重要的資安評估方法,它透過自動化工具與非侵入式檢查,對目標系統、網路及應用程式進行全面的安全評估。此技術旨在識別其中已知或潛在的安全漏洞,例如軟體版本過舊、不安全組態設定、預設密碼、開啟不必要的服務埠,以及已公開的軟體漏洞等。弱點掃描在資安防護體系中扮演著關鍵角色,是主動發現並啟動漏洞修補流程的首要步驟。…
7.2.2 目的
(1)評估資安防護能力:了解掃描目標目前的資安保護狀況,提供一份「檢測報告」。
(2)發現潛在弱點:主動找出可能被利用的安全漏洞,這些漏洞如同資安防線上的「破口」。
(3)提供改善建議:依據掃描結果,提供詳細的漏洞描述、風險評級及具體的修補或緩解建議。
(4)提升系統安全:協助組織依據掃描結果進行修補,逐步消除已知安全隱患,強化整體系統的安全性。
(5)作為管理依據:掃描結果可作為高階主管或資安管理單位進行資安決策的參考基準,幫助評估資安投資成效、監控資安風險趨勢。
(6)確認弱點已排除:透過後續複掃,驗證已發現的弱點是否已成功修補,避免「假修復」的情況。…
7.2.5 如何執行弱點掃描
弱點掃描服務通常包含以下具體執行步驟,從前期規劃到報告產出:
(1)事前準備與了解:與目標組織溝通,了解其網路架構、系統環境(設備廠牌、系統版本等),確保掃描順利,避免影響業務。
(2)工具準備:使用取得合法授權的商業掃描軟體,並在每次掃描前,將掃描工具的弱點資料庫更新至最新版本,確保掃描的完整與正確。資通安全概論
(3)執行初掃及產出報告:安排適當的掃描時間(通常在非公務時段或與組織協調),減少對正常運作的影響;執行「初掃」並產出初掃報告。
(4)協助修補與追蹤:依據初掃結果,服務提供者協助組織理解發現的弱點並提供修補建議,並追蹤弱點修補進度,記錄未修補或排除的原因。
(5)執行複掃及產出報告:在弱點修補後,就原先初掃報告找出之弱點,再次執行「複掃」及產出複掃報告,目的是確認先前的弱點是否已成功排除,確保掃描目標的安全。若複掃仍發現未修補的弱點,則服務提供者應協助組織解決問題。…
7.2.7 弱點掃描考慮因素
在規劃及執行弱點掃描時,需考慮多個關鍵因素,這些因素會影響掃描的結果與適用情境:
(1)內部掃描VS外部掃描
(2)有登錄權限(Authenticated)VS無登錄權限(Unauthenticated)資通安全技術面應辦事項――安全性檢測及資通安全健診單元
(3)侵入式VS非侵入式
(4)委外VS機關IT資安部門…
7.2.8 內部掃描VS外部掃描
請參閱圖52內部掃描及外部掃描示意圖,該圖清楚展示了這兩種掃描模式在網路架構中的實際執行位置及其核心差異。外部掃描主要模擬來自網際網路的攻擊,著重於檢測組織對外開放服務的安全性,猶如檢查建築物的「大門」是否堅固;相對地,內部掃描則模擬內部人員或已突破周邊防線的攻擊,旨在評估內部網路與系統的「房間內部」是否存在弱點。這兩種掃描方式具備高度互補性,唯有同時執行,方能建構全面性的資安防護體系。InternetADSLModemSwitchSwitchWANPORTDMZPORTLANPORTMAILServerWEBServerFTPServerClient1ClientN外部掃描掃描位置內部掃描掃描位置防火牆圖52內部掃描及外部掃描示意圖
(1)外部掃描:
◆掃描位置:如圖所示,外部掃描的發起位置在組織的防火牆「外部」,模擬來自網際網路的攻擊行為。掃描流量從外部通過ADSLModem及Firewall,嘗試探測組織暴露在公網上…
7.2.12 弱點掃描服務委外
機關辦理委外弱點掃描服務時,其服務建議書宜涵蓋的重要內容,可參考國家資通安全研究院:「政府機關弱點掃描服務委外服務案建議書徵求文件」,該服務建議書之章節內容,說明如下:
(1)弱點掃描服務委外服務建議書之章節:資通安全技術面應辦事項――安全性檢測及資通安全健診單元壹、專案概述:
◆名稱與目標:明確服務名稱、提升系統安全性或符合法規要求等專案目標。
◆範圍與期間:詳細列出掃描的資產(IP、URL、系統類型)及服務起訖時間。貳、專案工作項目:
◆掃描內容:具體說明應執行的掃描類型(主機、Web應用程式,應符合OWASPTOP10等)。參、管理需求:
◆廠商資格:規範廠商需具備的資質、認證及專業人員。
◆服務水準協定(SLA)與罰責:定義服務標準與未達標的處罰機制。
◆品質與驗收:明確報告品質、初測、複測標準及驗收流程。
◆業務機密安全:強調機敏資訊的保密要求與簽署保密協定。
◆預算金額:明確專案預算範圍。肆、交付項目:
◆項目與時程:規定應交付…
7.3.1 何謂滲透測試
滲透測試是一種深入的資安評估方法,係透過模擬有心人士之攻擊方式,對系統或物聯網設備進行安全強度測試。這項測試由專業的資安人員(通常稱為白帽駭客)執行,他們嘗試利用系統或網路中的漏洞來取得存取權限。滲透測試的主要目的在於驗證現有安全防護措施的有效性,並找出弱點的實際可利用性。它不僅能發現已知的弱點,更能揭露複雜的邏輯漏洞及潛在的入侵路徑,藉此檢驗防護措施在實際攻擊下的成效。由於滲透測試是一種更深入、更擬真的模擬攻擊,且通常具有侵入性,因此在執行前需要仔細的授權與規劃。…
7.3.2 目的
(1)評估防護能力:檢測受測目標在遭遇攻擊活動時之資安防護能力與執行成效。
(2)發現潛在弱點:主動找出可能被利用的安全漏洞,包括複雜的邏輯漏洞。
(3)提供改善建議:依據測試結果,提供修補弱點的方法與建議。
(4)確認弱點已排除:透過複測,確認初測找出之資安漏洞已經完成修正。
(5)精進整體防護:透過滲透測試報告及改善建議,檢討與精進受測目標之整體資安防護作為。…
7.3.6 更深遠的意涵
除了法規遵循外,安全性檢測對於組織而言,亦有其他更深遠的意涵,茲說明如下:
(1)自主資安檢測:即使法規沒有強制要求(如D等級及E等級之機關),組織仍應考量自身業務特性及潛在風險,自主規劃資安檢測,以提升整體防護能力。
(2)持續改進循環:定期檢測不僅僅是為了找出問題,更重要的是依據檢測結果進行修補與改進,形成一個持續性的資安循環。
(3)多重目的:這些檢測的目的不僅為了符合法規要求,更是為了確保資通系統的韌性、資料的機密性、完整性及可用性。滲透測試是資安防護中不可或缺的實戰演練。透過對其定義、類型、流程與報告內容的深入理解,組織能夠有效地找出系統中的安全漏洞,並提出改善建議,最終提升整體資安防護能力。資通安全概論應用程式安全7.4應用程式安全旨在確保應用程式從開發到維護的整個生命週期中,都具備足夠的安全性,以防止漏洞被利用,保護資訊資產。這要求將安全思維融入軟體工程的各個環節。應用程式安全是軟體工程的核心議題,它涵蓋了應用程式層面…
7.4.1 傳統軟體開發與SSDLC之比較
(1)傳統軟體開發之特性:
◆功能性導向,在最短的時間,完成系統的開發與上線。
◆缺乏安全性考量的設計,面對日新月異的攻擊手法,難以建立有效的防護方法保護系統的安全,例如:資料隱碼攻擊(SQLInjection)等便是因此而崛起。
(2)SSDLC之思維:
◆在考量軟體功能性的同時,導入安全性的思維,於系統開發過程中均進行各項必要的安全控制措施。
◆雖開發時程長,但降低了系統後續維運的成本及遭受入侵的損失。…
7.7.1 威脅類型
實體安全面臨的威脅主要可分為四大類:
(1)天然環境災害:包括水災、颱風、地震、土石流、山崩及極端溫度等。這些災害可能導致建築物損壞、電力中斷、設備毀損等。
(2)供應系統中斷:包括電力、通訊、瓦斯及水等。這些基礎設施服務的中斷會直接影響機房、辦公室等場所的正常運作。
(3)人為的破壞:包括火災(電線短路、惡意縱火)、非授權入侵、破壞、偷竊、爆裂物及員工疏失(意外斷電、誤操作)等。
(4)政治事件:包括抗議團體與恐怖組織。可能導致實體設施被破壞、營運中斷,甚至人員安全受到威脅。…
7.7.5 監視錄影
系統是實體安全不可或缺的工具,其能有效監控場所、記錄事件,並在異常情況發生時提供關鍵證據。以下將介紹現代監視錄影系統的類型,以及選擇時應考量的關鍵因素。
(1)監視錄影系統的類型:現代監控系統的功能日益多元,從基礎的影像錄影到進階的智慧分析,都能滿足不同的安全需求:
◆單純錄影:這是最基礎的功能,系統僅負責捕捉與記錄影像畫面,不進行任何分析判斷。
◆動作偵測功能:系統能智慧偵測畫面中的物體移動。一旦偵測到動作,便會自動觸發錄影或發出警報,有效節省儲存空間並提升監控效率。
◆行為分辨:比動作偵測更為進階,此功能可識別特定的行為模式,例如人員徘徊、異常聚集、物品遺留或移除等,並在發現異常時即時發出警示。
◆身分識別:這是最複雜也最先進的功能,通常結合了臉部辨識技術,能從影像中辨識出特定人員的身分。
(2)選擇合適的錄影系統考慮:選擇及部署監視錄影系統時,需要綜合考慮以下多個因素,以確保其達到資通安全概論預期的安全效果:
◆CCTV的目的(偵…
第 8 單元 資訊委外安全管理6 節
8.1.3 《資通安全管理法施行細則》第9條第1項第11款
依據《資通安全管理法施行細則》第9條第1項第11款規定,資通安全維護計畫應包括:「資通系統或服務委外辦理之管理措施」。依此規定,機關每年於其所訂的資通安全維護計畫中,應納入此項委外辦理之管理措施,且應與同法第7條第1項所規範之委外應注意事項相結合,以確保所有委外活動皆能有效融入組織的整體資安策略,並符合其資通安全防護要求。資訊服務委外安全管理單元…
8.1.4 《資通安全責任等級分級辦法》第11條第2項
依據《資通安全責任等級分級辦法》第11條第2項規定,「各機關自行或委外開發之資通系統應依附表九所定資通系統防護需求分級原則完成資通系統分級,並依附表十所定資通系統防護基準執行控制措施。」,此規定旨在將資安要求融入資通系統的整個生命週期,從源頭確保委外服務的安全性。為協助各機關妥善辦理資訊服務委外作業,政府也提供了一系列參考指引,涵蓋了招標、契約簽訂到具體的資安要求等不同面向,詳細內容可參考表51所列的「政府資訊作業委外資安參考指引清單」。表51政府資訊作業委外資安參考指引清單1行政院公共工程委員會與數位發展部研訂之「資訊服務採購作業指引」5行政院公共工程委員會「投標廠商聲明書範本」2行政院公共工程委員會與數位發展部研訂之「政府資訊服務採購經費估算編列手冊」6行政院公共工程委員會「投標須知範本」3行政院公共工程委員會與數位發展部研訂之「各類資訊(服務)採購之共通性資通安全基本要求參考一覽表」7行政院…
8.4.3 選定解決方案
由決策者選出適當的解決方案。
(1)採購階段:此階段對應資訊委外資安要求之決標階段。
(2)機關會依據之前設定的評估指標(包括資安指標),對所有合格的投標廠商進行綜合評估,並由決策者選出適當的解決方案。選定解決方案對應的是決標階段。…
8.4.5 確認營運服務
服務進入營運狀態,需持續量測服務水準是否滿足原規劃需求。
(1)採購階段:此階段對應資訊服務委外資安要求之驗收階段。
(2)驗收完整性:服務上線前,驗收環節除了功能性測試外,更要確認所有資安要求都已達成。這包括資安測試結果的複驗、資安文件交付完整性、資安管理流程的建立等。
(3)持續監測與評估:服務進入營運階段後,並非資安責任的終點。機關需持續監測服務的資安表現(例如透過資安監控平台,並定期評估服務水準協議(SLA)中資安相關指標的達成狀況。
(4)應變計畫:確保廠商有健全的資安事件應變計畫,並能配合機關執行資安演練。資訊服務委外安全管理單元資訊服務委外之資安要求8.5在探討完資訊服務委外的相關法規、風險、類別與生命週期後,本節將進一步聚焦於「如何在各個委外階段落實資安要求」。我們將資訊服務委外視為一個專案,並將其分為6個主要階段:計畫、招標、決標、履約管理、驗收及保固。每個階段都有其獨特的資安考量與管控建議。將資安要求融入採購流程的…
8.5.1 一般採購流程可區分以下階段,並提出各階段應有之
資安管控建議,以確保資訊服務委外之資通安全
(1)計畫階段:在專案初期就將資安需求明確化,並進行資安風險評估。
(2)招標階段:將明確的資安要求納入招標文件,並評估投標廠商的資安能力。
(3)決標階段:最終選定最符合資安要求的廠商,並將所有資安共識納入正式契約。
(4)履約管理階段:確保廠商在服務交付過程中,持續遵循資安要求,並有效管理資安風險。
(5)驗收階段:在服務正式上線或交付前,確認所有資安要求皆已達成,且系統是安全的。
(6)保固階段:在服務或系統的保固期間內,持續確保其資安穩定性,並處理可能出現的資安問題。這個完整的生命週期管理,強調將資安考量提前至專案初期,從源頭開始嚴格把關,並透過持續的監督與驗收,以建立堅實的資安防線。…
8.5.4 決標階段
在完成「計畫階段」的資安規劃與「招標階段」的廠商評選後,我們現在進入到委外流程的關鍵時刻:「決標階段」。這個階段的重點在於選定最終的委外廠商,並將所有資安共識,透過「簽約」作業,轉化為具法律效力的義務與責任。
(1)決標階段之重點為與廠商之簽約作業:確保最終選定的委外廠商,不僅在資訊服務委外安全管理單元技術及業務上符合需求,更重要的是,在「資安方面」能達成一致的協議,並將其明確載入契約,作為未來履約與監督之依據。
◆機關與委外廠商雙方應依據招標文件與廠商回應之服務建議書進行最終協議,於雙方協議並確定契約內容後,即進行簽約作業。
◆這是簽約前的最後協商機會。雙方會依據招標文件(機關的要求)及廠商的服務建議書(廠商承諾的解決方案)進行條款的確認,特別是資安相關條款。
(2)簽約行為重點:
◆查核廠商是否完成保密切結:在正式簽約前,或甚至在招標階段廠商接觸機敏資訊時,就應要求廠商及其相關人員簽署保密協議,以確保廠商對機關的重要資訊負有法律上的保密…
第 9 單元 事件通報及應變8 節
9.1.2 目的
本管理機制旨在建構完善的「通報、應變、演練」管理體系,以強化各機關應對資通安全事件之韌性。除提升技術層面的防禦外,更著重於管理層面的橫向協調與人員實戰應變能力,確保資安事件發生時能迅速、高效地恢復運作。…
9.2.1 資通安全事件「通報」作業規範
(1)依據:資通安全事件通報應變及演練辦法第4條規定,各機關應就資通安全事件之通報訂定作業規範。
(2)目的:確保資通安全事件的判斷、層級界定、內部傳達及外部知會都能迅速、準確且有效。
(3)「通報」作業規範之內容,應包括下列事項:
◆判定事件等級之流程及權責。
◆事件之影響範圍、損害程度及機關因應能力之評估。
◆資通安全事件之內部通報流程。
◆通知受資通安全事件影響之其他機關之方式。
◆前四款事項之演練。
◆資通安全事件通報窗口及聯繫方式。
◆其他資通安全事件通報相關事項。…
9.2.2 內部稽核計畫:
組織應規劃、建立、實作及維持稽核計畫。1.稽核範圍:全機關2.稽核項目:稽核項目檢核表資訊安全控制措施1.稽核範圍:全機關2.稽核項目:稽核項目檢核表1.稽核範圍:驗證範圍2.稽核項目:資訊安全控制措施…
9.3.3 完整性之影響等級評估
完整性是指資訊或資通系統在儲存、傳輸及處理過程中,保持其準確性與一致性。當資通安全事件影響到資訊的完整性時,我們將依據資訊及資通系統的性質及嚴重程度來評定事件等級。完整性影響等級分為輕微、嚴重兩大類,並細分為4個級別,如表54資通安全事件完整性影響等級評估表,其影響等級詳細說明如下:資通安全概論表54資通安全事件完整性影響等級評估表輕微第1級非核心業務資訊或非核心資通系統遭輕微竄改第2級非核心業務資訊或非核心資通系統遭嚴重竄改,或未涉及關鍵基礎設施維運之核心業務資訊或核心資通系統遭輕微竄改嚴重第3級未涉及關鍵基礎設施維運之核心業務資訊或核心資通系統遭嚴重竄改,或一般公務機密、涉及關鍵基礎設施維運之核心業務資訊或核心資通系統遭輕微竄改第4級一般公務機密、涉及關鍵基礎設施維運之核心業務資訊或核心資通系統遭嚴重竄改,或國家機密遭竄改影響等級說明
(1)輕微(第1級):非核心業務資訊或非核心資通系統遭輕微竄改。
◆案例:某機關的內…
9.3.4 可用性之影響等級評估
可用性是指資訊或資通系統能被合法使用者,在需要時即時且持續地存取與使用。當資通安全事件影響到資訊的可用性時,我們將依據資訊及資通系統的性質及嚴重程度來評定事件等級。可用性影響等級分為輕微、嚴重兩大類,並細分為4個級別,如表55資通安全事件可用性影響等級評估表,其影響等級詳細說明如下:
(1)輕微(第1級):非核心資通系統運作受影響或停頓,於可容忍中斷時間內回復正常運作。
◆案例:某機關的內部會議室預約系統(為非核心資通系統),因網路臨時故障導致無法存取約3小時,但在IT人員場修網路並重啟服務後,該系統可於最大可容忍中斷時間(4小時)內回復正常運作。
(2)第2級:非核心資通系統運作受影響或停頓,無法於可容忍中斷時間內回復正常運作。資通安全概論
◆案例:某機關的外部意見信箱系統(為非核心資通系統,不涉及關鍵基礎設施運作),因伺服器硬碟故障,導致服務中斷6小時,期間民眾無法提交意見,該系統無法於最大可容忍中斷時間(4小時)內回復正…
9.3.5 資通安全事件CIA影響等級評估
為提供一個快速且標準化的影響等級評估方法,以確保各級人員在面臨資通安全事件時,能迅速且一致地判斷其嚴重性,可參考表56資通安全事件CIA影響等級評估總表。資通安全概論表56資通安全事件CIA影響等級評估總表影響等級機密性業務資訊洩漏完整性業務資訊/資通系統遭竄改可用性資通系統運作受影響或停頓資訊影響程度資訊/資通系統影響程度資通系統可否於容忍中斷時間回復第1級非核心業務資訊輕微非核心業務資訊或非核心資通系統輕微非核心資通系統可第2級非核心業務資訊嚴重非核心業務資訊或非核心資通系統嚴重非核心資通系統不可核心業務資訊(未涉及CI維運)輕微核心業務資訊或核心資通系統(未涉及CI維運)輕微核心資通系統(未涉及CI維運)可第3級核心業務資訊(未涉及CI維運)嚴重核心業務資訊或核心資通系統(未涉及CI維運)嚴重核心資通系統(未涉及CI維運)不可核心業務資訊(涉及CI維運)輕微核心資通系統(涉及CI維運)輕微核心資通系統(…
9.8.1 何謂社交工程
社交工程的定義與特點可歸納為以下3點:
(1)利用人性弱點,以及應用簡單的溝通與欺騙伎倆,遂行其非法的存取與破壞行為:
◆本質:社交工程的核心是心理學與人際互動的藝術。攻擊者利用人性的弱點,例如:信任、恐懼、貪婪、好奇、同情、權威崇拜,甚至只是疲勞或匆忙,來進行欺騙。
◆手段:它不依賴複雜的程式碼或系統漏洞,而是透過簡單的「溝通」及「欺騙伎倆」,誘使受害者自願洩漏重要資訊或執行惡意行為,進而達成「非法的存取與破壞行為」。
(2)繞過技術防護,騙取機敏資料:攻擊者不需要具備頂尖的電腦專業技術,只要受害方對於防範詐騙沒有足夠的認知,就可以輕易地避過企業的軟硬體安全防護,騙取到帳號、通行碼、身分證號碼或其他機敏資料。
◆最大威脅:這是社交工程最可怕之處。即使企業投入巨資建立層層技術防護,如防火牆、入侵偵測系統,若員工缺乏對詐騙手法的警覺性,則這些技術防線就可能被輕易「避過」。
◆攻擊目標:攻擊者能直接從受害者手中「騙取帳號、通行碼、身分證號碼或…
9.8.2 社交工程常見的攻擊手法
社交工程是一種利用人性弱點進行的心理操縱,其可怕之處在於,無需高深的技術即可突破企業層層的軟硬體防護。以下將逐一介紹最常見的社交工程攻擊手法,以作為建立「人」這道防線的第一步。
(1)網路釣魚(Phishing):
◆定義:攻擊者偽裝成可信賴的實體(如銀行、政府機關、知名企業或公司內部同事),透過電子郵件或其他電子通訊方式發送虛假訊息。
◆運作方式:資訊內容通常會製造一種「緊急性」、「威脅性」或「誘惑性」,例如帳戶異常、中獎通知、公司政策變更等,誘騙收件人點擊惡意連結、開啟帶有惡意軟體的附件,或直接在偽造網站上輸入敏感資訊。
◆案例:您收到一封看似來自您銀行官方的電子郵件,通知您的帳戶因安全問題已被凍結,並要求您點擊連結「立即驗證」身分。點擊後進入的網站外觀與銀行官網一模一樣,但實為釣魚網站,您輸入的帳號密碼會被立即竊取。
(2)釣魚簡訊(Smishing):
◆定義:Smishing為網路釣魚(Phishing)結合簡訊(SM…
怎麼用:整節掃一遍約 20 分鐘。有印象的直接跳過;完全沒印象的才去翻教材。若掃完沒有陌生的,代表你已看過全部教材內容,剩下的是熟練度問題,不是漏看問題。
此清單之限制:它只比對教材章節,不含法規條文。法規部分(資安法、施行細則、分級辦法、通報辦法、稽核辦法等)題庫已大量涵蓋,單是施行細則第 7 條就出過 19 題。
另「零覆蓋」係以節名關鍵字比對題目全文判定,部分節次可能已被考過但用語不同,故此 55 節為上限而非確數