已核對 表示該列數字已逐字對照法規原文(責任等級分級辦法條文對照表、通報應變及演練辦法、資通安全管理法)。
未核對 表示出自教材整理、尚未對照原文,作答前請自行確認。
按「背誦模式」會蓋住所有數字與評等,點格子逐一翻開自我檢查;再按一次全部復原。列印時不受影響。
← 回模擬測驗
這一節的每一組,都是「知道有這組對照,卻選到另一半」的題型。 考題最愛把兩者的敘述對調,或把甲的特徵掛到乙身上。每組附一句切開它的鑰匙, 看到關鍵字就能當場判斷,不必回想整張表。
| 面向 | 辦理項目 | A 級 | B 級 | C 級 | 備註 |
|---|---|---|---|---|---|
| 管理面 | 責任等級之提交與核定 | 每 3 年 | 每 3 年 | 每 3 年 | 分級辦法 §3;115 年修正由 2 年改為 3 年 |
| 資通安全專職人員 | 4 人以上 | 2 人以上 | 1 人以上 | 受核定後 1 年內配置完成;人員異動時亦同 | |
| 內部資通安全稽核 | 2 次/年 | 1 次/年 | 1 次/2 年 | 屬第一方稽核,範圍為全機關 | |
| 營運持續計畫演練 | 1 次/年 | 1 次/2 年 | 1 次/2 年 | 針對全部核心資通系統;舊稱「業務持續運作演練」 | |
| 資安治理成熟度評估 | 1 次/年 | 1 次/年 | — | 特定非公務機關限「關鍵基礎設施提供者」每年一次 | |
| ISMS 導入與驗證 | 2 年內導入 3 年內驗證 | 2 年內導入 3 年內驗證 | 2 年內導入 免驗證 | 全部核心資通系統;A/B 須維持第三方驗證有效性 | |
| 資通系統分級及防護基準 | 1 年內完成 | 1 年內完成 | 1 年內分級 2 年內控制措施 | C 級為「1 年內依附表九分級、2 年內完成附表十控制措施」;每年至少檢視 1 次妥適性 | |
| 技術面 檢測 | 弱點掃描 | 2 次/年 | 1 次/年 | 1 次/2 年 | 全部核心資通系統 |
| 滲透測試 | 1 次/年 | 1 次/2 年 | 1 次/2 年 | 全部核心資通系統 | |
| 資通安全健診 | 1 次/年 (6 項) | 1 次/2 年 (6 項) | 1 次/2 年 (5 項) | C 級不含「核心資通系統資料庫安全檢視」 |
健診六項:網路架構檢視/網路惡意活動檢視/使用者端電腦惡意活動檢視/伺服器主機惡意活動檢視/目錄服務系統設定及防火牆連線設定檢視/核心資通系統資料庫安全檢視(115 年新增,C 級無)。
| 機制 | A | B | C | D | 條件與期限 |
|---|---|---|---|---|---|
| 防毒軟體 | ● | ● | ● | ● | 1 年內完成啟用,持續使用並適時更新升級 |
| 網路防火牆 | ● | ● | ● | ● | 同上 |
| 電子郵件過濾機制 | ● | ● | ● | — | 具有郵件伺服器者,應備 |
| 入侵偵測及防禦機制 IDS/IPS | ● | ● | ● | — | 最低適用到 C 級 |
| 應用程式防火牆 WAF | ● | ● | — | — | 具有對外服務之核心資通系統者,應備 |
| 進階持續性威脅攻擊防禦 APT | ● | — | — | — | 僅 A 級 |
| 資通安全監控管理機制 SOC | ● | ● | — | — | 1 年內導入。舊稱「資通安全威脅偵測管理機制」 |
| 政府組態基準 GCB | ● | ● | — | — | 1 年內導入;僅公務機關,特定非公務機關無此項 |
| 端點偵測及應變機制 EDR | ● | ● | — | — | 1 年內導入 |
| 資通安全弱點管理 VANS | 1 年內 | 1 年內 | 2 年內 | — | 知悉弱點時應適時修補或採行緩解措施 |
| 特性 | IDS 入侵偵測系統 | IPS 入侵防禦系統 |
|---|---|---|
| 監控方式 | 被動 只監聽網路流量之副本 | 主動 |
| 反應能力 | 僅報告 發出警報或生成報告,通知管理員 | 自動防禦 立即採取行動,如阻斷 |
| 部署位置 | 網路邊緣或主機 (旁路) | 串接於網路流量中 |
| 誤報風險 | 較低 | 較高 |
| 即時防護 | 無 | 有 |
| 對象 | 適用等級 | 專業課程/職能訓練 | 通識教育訓練 |
|---|---|---|---|
| 資通安全專職人員 | A/B/C | 每年 12 小時以上 | — |
| 專職人員以外之資訊人員 | A~D | 每 2 年 3 小時以上 | 每年 3 小時以上 |
| 一般使用者及主管 | A~E 全部 | — | 每年 3 小時以上 |
| 機關別 | 證照與證書要求 |
|---|---|
| A/B 級公務機關 | 資通安全專職人員各自持有證照及證書各 1 張以上,並持續維持有效性 |
| C 級公務機關 | 資通安全專職人員分別持有證照及證書各 1 張以上,並持續維持有效性 |
| 特定非公務機關 (A~C 級) | 資通安全專職人員持有證照「或」證書 1 張以上,並持續維持有效性 |
證照與證書之取得期限:初次受核定或等級變更後之 1 年內完成;人員異動時亦同。
| 作業階段 | 第 1、2 級 | 第 3、4 級(重大) | 依據與記法 |
|---|---|---|---|
| 通報(知悉後) | 1 小時內 | 1 小時內 | 不分等級皆 1 小時。無法用平臺通報時,仍應於 1 小時內以其他方式通報並註記事由 |
| 受通報機關審核 | 8 小時內 | 2 小時內 | 重大事件才縮短為 2 小時 |
| 審核結果送主管機關 | 1 小時內 | 1 小時內 | 不分等級,審核完成後 1 小時內 |
| 損害控制或復原完成 | 72 小時內 | 36 小時內 | 重大事件減半 |
| 調查、處理及改善報告 | 1 個月內 | 1 個月內 | 完成損害控制或復原後起算,經受通報機關同意得延長 |
| 演練項目 | 頻率 |
|---|---|
| 社交工程演練 | 每半年 1 次 |
| 資通安全事件通報及應變演練 | 每年 1 次 |
演練完成後 1 個月內,將執行情形及成果報告送交主管機關。
| 等級 | 洩漏(機密性) | 竄改(完整性) | 中斷(可用性) |
|---|---|---|---|
| 1 級 | 非核心業務資訊遭輕微洩漏 | 非核心業務資訊或非核心系統遭輕微竄改 | 非核心系統中斷,可於可容忍中斷時間內回復 |
| 2 級 | 非核心業務資訊遭嚴重洩漏,或未涉 CI 之核心業務資訊遭輕微洩漏 | 非核心遭嚴重竄改,或未涉 CI 之核心遭輕微竄改 | 非核心系統中斷無法於容忍時間內回復,或未涉 CI 之核心系統中斷但可於容忍時間內回復 |
| 3 級 | 未涉 CI 之核心業務資訊遭嚴重洩漏,或一般公務機密、涉 CI 之核心業務資訊遭輕微洩漏 | 未涉 CI 之核心遭嚴重竄改,或一般公務機密、涉 CI 之核心遭輕微竄改 | 未涉 CI 之核心系統中斷無法於容忍時間內回復,或涉 CI 之核心系統中斷但可於容忍時間內回復 |
| 4 級 | 一般公務機密、涉 CI 之核心業務資訊遭嚴重洩漏,或國家機密遭洩漏 | 一般公務機密、涉 CI 之核心遭嚴重竄改,或國家機密遭竄改 | 涉 CI 之核心系統中斷無法於容忍時間內回復 |
| 條號 | 違反行為 | 罰鍰 | 執行方式 |
|---|---|---|---|
| 第 29 條 | 未依規定通報資通安全事件 | 30 萬 ~ 1,000 萬 | 處罰鍰「並」令限期改正;屆期未改正者按次處罰 |
| 第 30 條 | 未訂定/修正/實施維護計畫、未提出實施情形或改善報告、未訂通報應變機制、未提出調查處理及改善報告、違反通報內容或演練規定(共 6 款) | 10 萬 ~ 500 萬 | 先令限期改正;屆期未改正者「始」按次處罰鍰 |
| 第 31 條 | 規避、妨礙或拒絕重大事件之調查(違反第 25 條第 3 項) | 10 萬 ~ 100 萬 | 直接處罰鍰,無限期改正程序 |
| 第 28 條 | 公務機關所屬人員未依本法辦理,情節重大 | 依規定懲戒或懲處(無罰鍰) | 不適用罰鍰程序 |
| # | 構面 | 項數 | 控制措施 |
|---|---|---|---|
| 1 | 存取控制 | 3 | 帳號管理、最小權限、遠端存取 |
| 2 | 事件日誌與可歸責性 | 6 | 記錄事件、日誌紀錄內容、日誌儲存容量、日誌處理失效之回應、時戳及校時、日誌資訊之保護 |
| 3 | 營運持續計畫 | 2 | 資料備份、系統備援 |
| 4 | 識別與鑑別 | 3 | 內部使用者之識別與鑑別、身分驗證管理、鑑別資訊保護 |
| 5 | 系統與服務獲得 | 8 | SDLC 之需求/設計/開發/測試/部署與維運/委外階段、獲得程序、系統文件 |
| 6 | 系統與通訊保護 | 2 | 傳輸之機密性與完整性、資料儲存之安全 |
| 7 | 系統與資訊完整性 | 3 | 漏洞修復、資通系統監控、軟體及資訊完整性 |
| 構面 | 控制措施 | 普 | 中 | 高 |
|---|---|---|---|---|
| 身分驗證管理 | 預設密碼初次登入後立即變更 | ● | ● | ● |
| 登入失敗 5 次、鎖定至少 15 分鐘 | ● | ● | ● | |
| 密碼不可與前 3 次相同、強制複雜度 | ● | ● | ● | |
| 防範自動化程式登入(CAPTCHA) | — | ● | ● | |
| 密碼重設發送一次性且具時效之符記 | — | ● | ● | |
| 事件日誌 | 日誌保留至少 6 個月 | ● | ● | ● |
| 日誌存取僅限有權限之使用者 | ● | ● | ● | |
| 運用雜湊等完整性確保機制 | — | ● | ● | |
| 日誌處理失效時採取適當之行動 | ● | ● | ● | |
| 日誌處理失效時對特定人員提出警告 | — | — | ● | |
| 營運持續 | 訂定可容忍資料損失時間(RPO)、執行備份 | ● | ● | ● |
| 定期測試備份資訊以驗證可靠性 | — | ● | ● | |
| 異地備份;備份還原納入營運持續演練 | — | — | ● | |
| 系統與通訊保護 | 傳輸加密、公開未破解演算法、金鑰定期更換 | — | — | ● |
| 重要組態設定檔案加密儲存 | — | — | ● | |
| 系統與服務獲得 | 設計階段威脅識別與風險分析 | — | ● | ● |
| 測試階段執行弱點掃描 | ● | ● | ● | |
| 測試階段執行滲透測試 | — | — | ● |
依 115.1.7 修正後附表十原文整理。中、高等級一律「涵蓋下一級之所有控制措施」, 所以下方採階梯式呈現:普 是打底,+中 與 +高 只列該級新增的內容,由上往下累加即為該級之完整要求。 每項右上角標示該控制措施從哪一級開始要求——這正是考題最常問的。
| 構面 | 普級 | 中級 | 高級 |
|---|---|---|---|
| 機密性 C | 未經授權揭露,有限影響 | 未經授權揭露,嚴重影響 | 未經授權揭露,非常嚴重或災難性影響 |
| 完整性 I | 資訊錯誤或遭竄改,有限影響 | 資訊錯誤或遭竄改,嚴重影響 | 資訊錯誤或遭竄改,非常嚴重或災難性影響 |
| 可用性 A | 存取或使用中斷,有限影響 | 存取或使用中斷,嚴重影響 | 存取或使用中斷,非常嚴重或災難性影響 |
| 法律遵循性 L | 設置或運作於法令有相關規範之情形 | 未遵循法令致人員受行政罰、懲戒或懲處 | 未遵循法令致人員負刑事責任 |
法規中所有「初次受核定或等級變更後」的期限,按時間排成一條階梯記最快。
| 階梯 | 辦理項目 | 適用範圍與例外 |
|---|---|---|
| 1 年內 人員與基礎部署 |
‧ 資通安全專職人員配置 ‧ 資通安全專業證照及職能訓練證書 ‧ 資通安全教育訓練 ‧ 資通安全防護措施啟用(防毒、防火牆、郵件過濾、IDS/IPS、WAF、APT) ‧ SOC/GCB/EDR 導入 ‧ VANS 導入 ‧ 資通系統分級及防護基準 |
‧ 人員異動時,證照與配置重新起算 1 年 ‧ SOC/GCB/EDR 只有 A、B 級有此項 ‧ VANS 在 C 級是 2 年內,不是 1 年內 ‧ 分級與控制措施在 C 級拆成 1 年分級、2 年控制措施 |
| 2 年內 制度導入 |
‧ 全部核心資通系統導入 ISMS ‧ C 級:完成附表十控制措施 ‧ C 級:VANS 導入 |
‧ ISMS 三級皆為 2 年內導入 ‧ 導入標準為 CNS 27001/ISO 27001 或同等以上 |
| 3 年內 第三方驗證 |
‧ 核心資通系統 ISMS 通過公正第三方驗證 | ‧ 僅 A、B 級,C 級只導入不驗證 ‧ 「第三方」指通過我國標準法主管機關委託機構認證之機構,驗證證書應有該委託機構之認證標誌 ‧ 須持續維持驗證有效性 |
| 次年度起 定期維運 |
‧ 內部資通安全稽核 ‧ 營運持續計畫演練 ‧ 資安治理成熟度評估 ‧ 安全性檢測(弱點掃描、滲透測試) ‧ 資通安全健診 |
‧ 條文用語:「其餘應辦事項應於初次受核定、等級變更或核心資通系統異動後之次年度起,依附表規定辦理」 ‧ 附表一至附表六三級皆有此條備註 |
出自主要教材表 47,以下數值逐格對照教材原文。優 > 佳 > 普 > 差。
| 比較項目 | 黑箱 人工滲透測試 | 黑箱 AP 弱點掃描工具 | 白箱 人工源碼檢測 | 白箱 自動源碼檢測 |
|---|---|---|---|---|
| 弱點定位精準 | 普 | 差 | 佳 | 優 |
| 檢測詳細程度 | 差 | 普 | 優 | 優 |
| 執行時錯誤 | 優 | 佳 | 差 | 差 |
| 邏輯性錯誤 | 佳 | 普 | 差 | 差 |
| 存取控管機制 | 佳 | 普 | 差 | 差 |
| 檢測時效 | 差 | 佳 | 差 | 優 |
| 程式開發人員修補溝通 | 普 | 差 | 佳 | 優 |
| 誤判情形 | 優 | 普 | 佳 | 普 |
| 綜合評比 | 佳 | 普 | 普 | 優 |
出自主要教材 3.3.8「詳細風險評鑑的作法」,步驟名稱與順序逐項對照原文。
| 階段 | 包含步驟(依序) | 核心任務與記法 |
|---|---|---|
| 階段 1 風險識別 Risk Identification |
1. 資產識別 2. 威脅與脆弱性識別 3. 現有控制措施識別 4. 後果識別 |
「找出來」——盤點有哪些資產、面臨什麼威脅與弱點、目前已有什麼防護、萬一出事會怎樣。 注意第 4 步是「後果識別」(預測可能造成的後果),不是評估。 |
| 階段 2 風險分析 Risk Analysis |
5. 後果評估 6. 事件可能性評估 7. 決定風險等級 |
「算分數」——評估資產價值與衝擊、評估發生可能性,綜合兩者決定風險等級。 第 5 步是「後果評估」,與階段 1 的「後果識別」只差一字,是高頻陷阱。 |
| 階段 3 風險評估 Risk Evaluation |
8. 決定風險可接受等級 | 「比門檻」——把算出來的風險等級拿去對照「風險接受準則」,判斷是否在可接受範圍內。 只有一個步驟,考出來通常是問「哪一步屬於風險評估階段」。 |
| 環節 | 內容 |
|---|---|
| 風險評鑑 | 全景建立——確定範圍、限制與背景資訊(組織目標、內外部環境) |
| 風險識別 | |
| 風險分析 | |
| 風險評估 | |
| 風險決策點 1 | 評鑑是否允當?允當 → 進入風險處理;不允當 → 退回重新評鑑 |
| 風險處理 | 風險修改/風險留存/風險避免/風險分擔 |
| 風險決策點 2 | 處理是否允當?不允當則退回 |
| 風險接受 | 殘餘風險經核可後接受 |
| 風險溝通及諮詢與風險監視與審查兩者貫穿整個流程,不是單一階段 | |
用語提醒:流程圖標示為「風險辨識」,3.3.8 節內文用「風險識別」,兩者指同一環節。
全部數字集中在這裡。開背誦模式後這張表會整欄蓋住,最適合自我測驗。
| 數字 | 對應規定 |
|---|---|
| 1 小時 | 知悉資安事件後之通報時限;受通報機關審核完成後送交主管機關之時限 |
| 2 小時 | 重大事件(第 3、4 級)之審核時限 |
| 8 小時 | 第 1、2 級事件之審核時限 |
| 36 小時 | 重大事件完成損害控制或復原 |
| 72 小時 | 第 1、2 級事件完成損害控制或復原 |
| 1 個月 | 送交調查、處理及改善報告;演練後送交成果報告;稽核結果報告交付;改善報告提出 |
| 6 個月 | 日誌保留期限(防護基準,全等級) |
| 5 日 | 受稽核機關申請調整稽核日期之期限(以 1 次為限) |
| 10 日 | 停止稽核後擇期續行,應於幾日前書面通知 |
| 15 日 | 適任性查核當事人陳述意見及申辯之期限(以 1 次為限) |
| 1 個月前 | 稽核機關辦理稽核應事先書面通知之期限 |
| 7 日 | 重大事件人員調度支援每次期限(得延長 1 次 7 日,合計 14 日) |
| 1 年內 | 專職人員配置、證照證書、教育訓練、資安防護啟用、SOC/GCB/EDR/VANS 導入、系統分級 |
| 2 年內 | ISMS 導入;C 級的控制措施與 VANS |
| 3 年內 | ISMS 通過公正第三方驗證(A、B 級) |
| 每 3 年 | 責任等級提交與核定週期(舊版 2 年) |
| 4/2/1 人 | A/B/C 級資通安全專職人員配置人數(以上) |
| 12 小時 | 專職人員每年專業課程或職能訓練時數 |
| 3 小時 | 一般使用者及主管每年通識訓練;資訊人員每年通識、每 2 年專業 |
| 5 次/15 分鐘 | 帳戶鎖定:登入失敗 5 次後至少 15 分鐘不允許登入 |
| 前 3 次 | 密碼變更不可與前 3 次相同 |
| 3 人/四分之一 | 稽核小組 3 人以上;公務機關代表不得少於全體成員四分之一 |
| 三親等/2 年 | 稽核小組迴避:本人、配偶、三親等內親屬;目前或過去 2 年內之僱傭承攬委任關係 |
| 1,000 萬 | 委外客製化開發應由第三方檢測之金額門檻(或屬核心資通系統) |
| 30 萬~1,000 萬 | 特定非公務機關未依規定通報事件之罰鍰(法 §29) |
| 10 萬~500 萬 | 未訂定/實施維護計畫、未提改善報告等之罰鍰(法 §30) |
| 10 萬~100 萬 | 規避、妨礙或拒絕重大事件調查之罰鍰(法 §31) |
| 每半年/每年 | 社交工程演練每半年 1 次;通報及應變演練每年 1 次 |
| 170=75+55+40 | 防護基準控制措施總數=高+中+普 |
| 7 構面/4 級 | 防護基準 7 大構面;資安事件分 4 級 |
| 8 步驟 | 詳細風險評鑑:識別 4 + 分析 3 + 評估 1 |
出自主要教材表 37 及 5.5.1~5.5.8 節內文,逐階段對照原文。
| 階段 | 普級 | 中級 | 高級 |
|---|---|---|---|
| 1 需求 | 確認系統安全需求(含機密性、完整性、可用性) 三級完全相同 | ||
| 2 設計 | 無要求 | 1. 識別可能影響系統之威脅,進行風險分析及評估 2. 將風險評估結果回饋需求階段之檢核項目,提出安全需求修正 | |
| 3 開發 | 1. 針對安全需求實作必要控制措施 2. 避免軟體常見漏洞 3. 發生錯誤時僅顯示簡短錯誤訊息及代碼 |
中、普所有措施,另加: 1. 執行源碼掃描安全檢測 2. 具備發生嚴重錯誤時之通知機制 | |
| 4 測試 | 執行弱點掃描安全檢測 | 中、普所有措施,另加: 執行滲透測試安全檢測 | |
| 5 部署與維運 |
普級就要做四件事:1. 更新與修補 2. 識別並關閉不必要之服務與埠口 3. 不使用預設密碼 4. 執行系統源碼備份 中、高級再加一件:版本控制與變更管理 | ||
| 6 委外 | 將 SSDLC 各階段依等級之安全需求(含 CIA)納入委外契約 三級完全相同 | ||
| 獲得程序 供應鏈安全 | 識別系統使用之第三方軟體、服務、函式庫或其他元件 三級完全相同 (附表十僅要求「識別」;教材 5.5.7 另建議導入軟體物料清單 SBOM,屬建議而非法定要求) | ||
| 獲得程序 環境區隔 | 無要求 | 建立開發、測試及正式作業環境之隔離機制;嚴禁將正式資料外洩至非正式環境 僅中、高級 | |
| 系統文件 | 應儲存與管理 SSDLC 之相關文件 三級完全相同 | ||
下列考點在題庫中出現頻率最高,也是最容易記錯的:
教材圖 51 弱點掃描流程圖。六個步驟各自標了 PDCA 階段,且不是依序 P→D→C→A,最容易考的就是這個錯位。
| # | 步驟 | PDCA | 主要工作 |
|---|---|---|---|
| 1 | 確認掃描需求 | Plan | 定義掃描目標、類型、範圍,確認合規性要求及排程;需合法授權並知會相關單位,避免影響業務 |
| 2 | 執行初掃 | Do | 依需求使用選定工具(如 Nessus、Qualys)對目標進行首次全面掃描,配置掃描參數並執行自動化掃描 |
| 3 | 分析初掃報告 | Check | 分析原始結果、排除誤報,依風險等級與影響程度進行優先級排序 |
| 4 | 確認並修復弱點 | Act | 驗證弱點,將修復任務分配給 IT/開發團隊並執行修補(安裝修補程式、修正組態、修正程式碼)。教材稱這是最重要的環節,強調修復的「執行力」 |
| 5 | 執行複測 | Do | 修復後再次掃描,驗證弱點是否已成功修復且未引入新問題,避免「假修復」 |
| 6 | 生成複測報告 | Check | 總結修復成效、評估風險降低狀況並提供後續建議,作為高層匯報與持續改進之證明 |
| 角色 | 合法動作 | 流程說明 | 禁止事項 |
|---|---|---|---|
| 開發部門 (開發人員) | 簽入 Check In 簽出 Check Out | 凍結版本後簽入程式庫;需修改時由程式庫簽出取得最新版本 | 線上運作的軟體應由程式庫發行,不應直接由程式設計人員或測試人員進行更新 |
| 測試/品管部門 (測試人員) | 簽出 Check Out | 由程式庫簽出取得最新版本進行測試;品管部門測試方法應與開發部門不同 | |
| 上線人員 (維運) | 發行 Release | 由程式庫發行最新版本應用程式至線上系統 | 僅執行經核准之發行,不得逕自修改程式碼 |
| 項目 | 教材定義 |
|---|---|
| 組態 Configuration | IT 系統的邏輯模型,包含服務、軟體、硬體、設定、文件及 IT 人員等組態項目(CI);組態項目間有互動與關聯性(例如一個應用程式需要特定伺服器與網路設定才能運行) |
| 組態管理目標 | 識別、控制、維護及檢查現有 IT 系統中所有的組態元件及其之間的關聯性,確保 IT 環境的穩定性、一致性、安全性及合規性 |
| CMDB 組態管理資料庫 | 儲存最新 IT 系統所有組態項目及其關聯性的資料庫,提供 IT 環境的單一真實來源;儲存形式可以是文件、檔案或關聯式資料庫 |
| 組態管理目的 (恰好三項) | ① IT 資產管理 ② 提供 IT 服務管理作業中所需的精確資訊 ③ 降低因變更對系統造成的各類負面影響 |
| # | 類別 | 教材列舉之代表項目 | 防護重點 |
|---|---|---|---|
| 1 | 作業系統 Operating Systems | Windows、Linux(RHEL、Ubuntu LTS)、macOS 15 | 帳戶密碼策略、服務啟用、系統日誌配置 |
| 2 | 瀏覽器 Browsers | Chrome、Firefox、Edge、Safari | 安全性區域設定、彈出視窗阻擋、外掛管理;防惡意網站與網路釣魚 |
| 3 | 網通設備 Network Devices | 無線網路設備;防火牆(Juniper、Fortinet Fortigate、Cisco、Palo Alto) | 網路基礎設施安全配置,防未經授權存取及網路攻擊 |
| 4 | 應用程式 Applications | Exchange(郵件)、IIS(網頁)、SQL Server(資料庫)、Openfind(EaaS)、Apache(HTTP Server、Tomcat)、Office | 應用程式本身及其配置符合安全規範,防應用層漏洞被利用 |
| 5 | 雲端服務 | AWS 基礎環境 | 共同責任模型下的組態、存取權限管理及資料保護,防雲端組態錯誤 |
這裡有兩把不同的尺:能力度量「單一流程」,成熟度量「整個組織」。兩者都是 Level 0~5,名稱又有一半重疊,是最容易混淆的地方。
| Level | 名稱 | 定義 | 累進要求 |
|---|---|---|---|
| 0 | 未執行流程 Unperformed | 組織未建立該流程,或無法達成該流程 | — |
| 1 | 已執行流程 Performed | 該流程之執行結果已達預先設定 | — |
| 2 | 已管理流程 Managed | 該流程執行過程已被管理;該流程產出已被管理 (教材標註:符合應辦事項要求) | 需滿足 Level 1 |
| 3 | 標準化流程 Established | 該流程已被標準化;該流程已被有效地部署 (教材標註:範圍擴大或深化應辦事項要求) | 需滿足 Level 1~2 |
| 4 | 可預測流程 Predictable | 該流程可透過衡量結果了解執行成效;該流程已被量化管理 | 需滿足 Level 1~3 |
| 5 | 最佳化流程 Optimizing | 基於過去執行成效分析或其他創新方式強化與優化該流程 | 需滿足 Level 1~4 |
| Level | 名稱 | 定義 | 累進要求(解鎖條件) |
|---|---|---|---|
| 0 | 未成熟型 Immature | 組織尚未有效執行相關之基本流程 | Level 1 之任一流程構面能力度為 0 |
| 1 | 基礎型 Basic | 相關流程構面執行結果已達成預先設定,且可支持組織之業務 | Level 1 之流程構面皆達能力度 1 |
| 2 | 管理型 Managed | 相關流程構面已進行管理,包含規劃、執行及監督之過程 | Level 1~2 之流程構面皆達能力度 2 |
| 3 | 制度化型 Established | 有效定義與部署標準化流程,使其成為常規作業 | Level 1~3 之流程構面皆達能力度 3 |
| 4 | 可預測型 Predictable | 依組織目標定義流程量化指標,建立穩定、可預測之流程,蒐集與分析歷史數據,持續改善 | Level 1~4 之流程構面皆達能力度 4 |
| 5 | 創新型 Innovating | 透過識別創新應用、技術、新機會或潛在風險優化各流程構面 | Level 1~5 之流程構面皆達能力度 5 |
| 成熟度 | 該級新增之流程構面 | 新增 | 累計構面數 |
|---|---|---|---|
| 1 基礎型 | S1 資安政策與組織健全 M3 資安認知與教育訓練 T2 通訊與作業安全管理 | 3 | 3 |
| 2 管理型 | M1 資產管理與風險評鑑 M2 資訊委外安全管理 T1 存取控制管理 | 3 | 6 |
| 3 制度化型 | S3 資安資源管理 T3 資安事件通報與處理 T4 資通系統開發與維護安全管理 | 3 | 9 |
| 4 可預測型 | S4 資安管理監督 | 1 | 10 |
| 5 創新型 | S2 資安治理架構 | 1 | 11 |
17-3 是按成熟度等級排的,本表則按面向排。 代號起首即為面向:S=策略、M=管理、T=技術,記住這點就不必硬背歸屬。 右欄之目標範圍為教材原文,看內容即可理解該構面為何歸於該面向。
| 面向 | 流程構面 | 目標範圍 |
|---|---|---|
| 策略面(S)——制定資安政策與組織架構,規劃治理方向,確保資源與監督機制 | ||
| 策略 | S1 資安政策與組織健全 | 資安政策建立/資安組織與管理審查/資安相關法規遵循 |
| S2 資安治理架構 | 資安新興議題評估/利害關係人溝通 | |
| S3 資安資源管理 | 資安資源確保/資安專職人員配置 | |
| S4 資安管理監督 | 績效與成果監督/營運持續管理 | |
| 管理面(M)——落實資產與風險管理,強化委外安全,推動資安教育訓練 | ||
| 管理 | M1 資產管理與風險評鑑 | 資安風險管理/資通系統分級與防護 |
| M2 資訊委外安全管理 | 委外廠商資安專業能力/委外廠商資安管理/委外資安稽核 | |
| M3 資安認知與教育訓練 | 資安認知與教育訓練 | |
| 技術面(T)——建立技術防護措施,完善通報與日誌管理,確保系統開發與維護安全 | ||
| 技術 | T1 存取控制管理 | 網路安全管理/權限管理/加密管理 |
| T2 通訊與作業安全管理 | 涵蓋最廣:惡意軟體管理/遠距工作管理/電子郵件安全/實體環境控制措施/資料備份/儲存媒體處置/資通安全監控/資通安全防護/安全性檢測 | |
| T3 資安事件通報與處理 | 資安事件通報應變/日誌紀錄保存/政府資安警訊/政府領域資安聯防情資/資安事件通報逾時 | |
| T4 資通系統開發與維護安全管理 | 安全系統發展生命週期(SSDLC)落實 | |
CMMC=Cybersecurity Maturity Model Certification(網路安全成熟度模型驗證)。美國國防部 2024 年發布之修訂版(version 2.13),對象為國防工業基地(DIB)供應商。教材圖 61。
| 層級 | 保護對象 | 要求數 | 對應標準 | 符合性評鑑 |
|---|---|---|---|---|
| Level 1 Foundational 基礎級 | FCI 聯邦契約資訊 | 15 項 | 48 CFR 52.204-21(聯邦採購法規 FAR)之基本保障要求 | 每年自我評鑑+年度確認 |
| Level 2 Advanced 進階級 | CUI 受控非機密資訊 | 110 項 | 與 NIST SP 800-171 Rev 2 之要求完全相同 | 兩種路徑: ① 每 3 年第三方評鑑+年度確認 ② 特定計畫得每 3 年自我評鑑+年度確認 |
| Level 3 Expert 專家級 | CUI | 134 項 | 基於 NIST SP 800-171 與 800-172;含 800-172 之一個子集,並具 DoD 批准之參數 | 每 3 年政府主導評鑑 |
| 款 | 主題 | 法定重點 |
|---|---|---|
| 1 | 專業人力配置 | 受託者應配置充足且經適當之資格訓練、擁有資安專業證照或具有類似業務經驗之資通安全專業人員 |
| 2 | 複委託 | 得否複委託、得複委託之範圍與對象,及複委託之受託者應具備之資安維護措施 |
| 3 | 涉及國家機密 | 執行受託業務之相關人員應接受適任性查核,並依國家機密保護法規定管制其出境 |
| 4 | 客製化開發檢測 | 受託者應提供安全性檢測證明;屬核心資通系統或金額達 1,000 萬元以上者,委託機關應自行或另行委託第三方檢測;涉及利用非受託者自行開發之系統或資源者,並應標示非自行開發之內容與其來源及提供授權證明 |
| 5 | 違法或事件通知 | 受託者違反資安相關法令或知悉資安事件時,應立即通知委託機關及採行之補救措施 |
| 6 | 終止或解除 | 應確認受託者返還、移交、刪除或銷毀履行契約而持有之資料 |
| 7 | 其他措施 | 受託者應採取之其他資通安全相關維護措施 |
| 8 | 定期確認 | 委託機關應定期或於知悉受託者發生可能影響受託業務之資安事件時,以稽核或其他適當方式確認受託業務之執行情形(即第二方稽核) |
| 情形 | 判定標準 | 安全性檢測責任主體 |
|---|---|---|
| 一般客製化系統 | 非核心資通系統,且金額未達 1,000 萬元 | 受託者(廠商)提供該資通系統之安全性檢測證明 |
| 重點管控 | 屬核心資通系統,或委託金額達新臺幣 1,000 萬元以上 | 委託機關應自行或另行委託第三方進行安全性檢測(廠商仍須提供檢測證明) |
這組對應最常被問「某步驟屬哪一階段」。注意兩個陷阱: 前兩步都落在計畫階段;而「招標階段」在這組對應中被跳過——8.4.2 是計畫,下一步 8.4.3 直接跳到決標。
| 委外管理步驟 | 對應採購階段 | 重點 |
|---|---|---|
| 8.4.1 決定需求 | 計畫階段 | 明確定義需求並識別資安「需求」。資安委外最關鍵之起始點 |
| 8.4.2 識別可行解決方案 | 計畫階段 (仍為計畫) | 分析現況與期望目標之落差,識別可行選項並訂定評估指標 |
| 8.4.3 選定解決方案 | 決標階段 | 由決策者依既定評估指標(含資安指標)綜合評估後選出方案 |
| 8.4.4 完成建置 | 履約管理階段 | 成立專案組織,督導廠商遵循 RFP 與契約完成建置與測試 |
| 8.4.5 確認營運服務 | 驗收階段 | 服務上線前除功能性測試外,更須確認所有資安要求均已達成 |
| 階段 | 一個字 | 該階段在做什麼 |
|---|---|---|
| ① 計畫 | 想 | 該不該委外、有什麼風險——資安需求明確化並進行風險評估 |
| ② 招標 | 寫 | 把資安要求寫進 RFP;SSDLC 六階段規定於此納入 RFP 及契約書;備妥保密協議書 |
| ③ 決標 | 簽 | 簽約——將資安共識轉為具法律效力之義務與責任 |
| ④ 履約管理 | 盯 | 持續監督廠商遵循資安要求(7 個面向) |
| ⑤ 驗收 | 收 | 上線前確認所有資安要求均已達成(3 個面向) |
| ⑥ 保固 | 守 | 維持驗收完成時之狀態;任何變更須受嚴格變更管理控制 |
| 階段 | 教材對該階段之定位(原文) | 該節之細部結構 |
|---|---|---|
| ① 計畫 | 在專案初期就將資安需求明確化,並進行資安風險評估 | 分 3 步驟:委外可行性分析、委外專案編成、委外資安需求識別 可行性分析之三個目的:篩選適合委託辦理之業務項目/進行成本效益分析/評估委外資安風險與對策。初期風險評估可採高階風險評估 |
| ② 招標 | 將明確的資安要求納入招標文件,並評估投標廠商的資安能力 | 重點在選擇適宜之委外廠商;作業含定義評估準則、備妥保密協議書、招標文件、評選服務建議書 RFP 及契約書應依資通系統等級,納入防護基準之 SSDLC 六階段規定(需求/設計/開發/測試/部署與維運/委外) |
| ③ 決標 | 最終選定最符合資安要求的廠商,並將所有資安共識納入正式契約 | 重點為與廠商之簽約作業——將資安共識轉化為具法律效力之義務與責任,依招標文件與服務建議書辦理 |
| ④ 履約管理 | 確保廠商在服務交付過程中,持續遵循資安要求,並有效管理資安風險 | 分 7 個面向:資通安全組織/委外風險持續識別/人力資源安全/實體與環境安全/委外管理/使用者存取管理/資通安全事件管理 前階段重「預防」,本階段重監控與應變;為持續時間最長之階段 |
| ⑤ 驗收 | 在服務正式上線或交付前,確認所有資安要求皆已達成,且系統是安全的 | 分 3 個面向:一般驗收程序/資安驗收內容/專案結束後之處置 依契約文件與履約管理階段執行成果辦理;勞務驗收得以書面或審查會方式為之,惟均須留下書面紀錄 |
| ⑥ 保固 | 在服務或系統的保固期間內,持續確保其資安穩定性,並處理可能出現的資安問題 | 分保固服務與異常管理 保固服務:應以維持「驗收完成時之狀態」為主要目的;異常管理:運作中之設施與軟體均應受嚴格之變更管理控制 |
法規裡有兩套適任性查核,對象、法源與程序都不同,考題常互相張冠李戴。
| 比較項目 | 機關所屬人員之查核 | 委外受託者人員之查核 |
|---|---|---|
| 法源 | 資安法第 19 條;作業辦法第 3~5 條 | 施行細則第 7 條第 1 項第 3 款、第 2 項、第 3 項 |
| 對象 | 資通安全專職人員(辦理業務涉及國家機密、軍事機密或國防秘密,或機關綜合審認者);資安類科考試錄取人員 | 受託業務涉及國家機密者,其執行業務之相關人員及可能接觸該國家機密之其他人員 |
| 辦理機關 | 公務機關於必要時得查核;錄取人員由主管機關查核 | 委託機關辦理 |
| 執行方式 | 應檢附附表函請法務部調查局辦理,並知會當事人;調查局函復後,應於收受日之次日起3 日內書面通知當事人 | 就必要範圍內查核有無 5 類情形(妨害電腦使用罪、洩密/內亂外患罪、違反安全保密規定受懲戒或記過以上、受外國或陸港澳利誘脅迫、其他國家機密保護相關具體項目) |
| 事前程序 | — | 應記載於招標公告、招標文件及契約;辦理查核前應經當事人書面同意 |
| 未通過之效果 | 拒絕查核或經用人機關認定未通過者,不得辦理涉及國家機密、軍事機密及國防秘密之資安業務;職務得依法調整 | 依契約及國家機密保護法辦理,並管制出境 |
| 款 | 查核項目 | 結果認定 |
|---|---|---|
| 1 | 公務人員任用法第 28 條第 1 項所列情形之一(如兼具外國國籍、褫奪公權尚未復權、受監護或輔助宣告尚未撤銷等) | 直接查核未通過(第 2 項),無裁量空間,不送甄審會 |
| 2 | 涉及國家安全或重大利益公務人員特殊查核辦法第 3 條第 1 項第 1、3、8、10 款所列情形之一 | 應交由人事甄審委員會審酌其情節及擬任職務之性質,報請機關首長核定(第 3 項)。經首長決定任用者應加註理由;認有危害國家安全或重大利益之虞者,其查核未通過。 未設人事甄審委員會者,以其他適當會議方式為之(第 4 項) |
| 3 | 曾犯刑法妨害電腦使用罪章之罪,經有罪判決確定或通緝有案尚未結案 |
| 指標 | 中文 | 教材定義 | 軸線 |
|---|---|---|---|
| RPO Recovery Point Objective | 復原點目標 | 訂定系統可容忍資料損失的時間要求。指從災害發生回溯至最近一次可用備份的時間長度,代表能容忍的最大資料丟失量。RPO 越短→備份越頻繁 | 災難前 (資料) |
| RTO Recovery Time Objective | 復原時間目標 | 訂定資通系統從中斷後至重新恢復服務之可容忍時間要求。指從災害發生到系統服務恢復運作的時間長度。RTO 越短→需更快速的復原機制(備援設備或替代方案) | 災難後 (技術) |
| WRT Work Recovery Time | 工作恢復時間 | 系統技術恢復之後,至業務恢復正常運作所需的時間 | 災難後 (業務) |
| MTPD Maximum Tolerable Period of Disruption | 最大可容忍 中斷時間 | 組織於發生業務運作中斷而無法提供產品或服務時,可承受最長的空窗期間。超過即可能導致不可逆轉之嚴重後果(破產、法律制裁、聲譽毀滅、失去關鍵客戶)。MTPD = RTO + WRT | 總上限 |
| BIA Business Impact Analysis | 營運衝擊分析 | 「分析業務運作中斷隨時間推移對組織的衝擊的過程」。識別關鍵業務功能及其對 IT 系統之依賴性,評估中斷 1 小時/4 小時/1 天/1 週之潛在影響。BIA 的結果是設定 RTO 及 RPO 的基礎 | 事前分析 |
| 機制 | 運作原理 | 主要特色 |
|---|---|---|
| VANS 資通安全弱點管理 | 蒐集機關資訊資產盤點資料(軟體項目與版本),與國際權威弱點資料庫查詢或比對,取得已公開揭露之安全漏洞資訊 | 常態性資產/弱點比對,不對系統發射掃描封包。建議每季至少辦理 1 次,弱點處置紀錄建議於比對後 1 個月內留存。涵蓋應用軟體、應用框架與程式語言、中介軟體、作業系統四層 |
| IDS/IPS 入侵偵測及防禦 | 即時監控或側錄網路流量與封包,比對特徵碼及異常行為 | 偵測(IDS)或阻斷(IPS)進行中的網路攻擊,是即時流量面的防護 |
| 弱點掃描 | 使用自動化工具(如 Nessus、Qualys)對目標主機進行模擬檢測與漏洞探測 | 主動發現組態缺陷與已知弱點,分初掃與複測(見第十四節六步驟) |
| 滲透測試 | 由資安專家人工模擬真實駭客邏輯與攻擊手法,深度驗證防禦能力 | 發現邏輯性漏洞與複合式攻擊路徑;黑箱/白箱/灰箱 |
《資通安全維護計畫實施情形稽核辦法》全流程。數字散記容易混,串成一條時間軸最好背。
| 序 | 階段 | 時限與規範 | 依據 |
|---|---|---|---|
| 0 | 擇定受稽核機關 | 主管機關「得」每年擇定;公務機關除不可抗力外「應」每年擇定其所屬、所監督之機關。擇定時應綜合考量業務重要性與機敏性、資通系統規模與性質、資安事件發生頻率與程度、演練成果、歷年受稽核頻率與結果等 | §5 §6Ⅰ |
| 1 | 事前書面通知 | 稽核機關辦理稽核時,應於 1 個月前以書面通知受稽核機關 | §7Ⅰ |
| 2 | 申請調整日期 | 受稽核機關因業務因素或有其他正當理由,得於收受通知後 5 日內以書面敘明理由申請調整;除有不可抗力之事由外,以 1 次為限 | §7Ⅱ §7Ⅲ |
| 3 | 組成稽核小組 | 3 人以上;成員應具備資安政策或該次稽核所需之技術、管理、法律或實務專業知識(擇一即可);公務機關代表不得少於全體成員四分之一;應以書面約定利益衝突之迴避及保密義務 | §9 |
| 4 | 執行稽核 | 得要求說明、協力或提出文件供查閱,並執行稽核前訪談、實地稽核或其他適當方式。受稽核機關依法有正當理由未能配合者,應以書面敘明理由;稽核機關審核認有理由時得停止稽核之全部或一部,擇期續行應於 10 日前書面通知 | §8 |
| 5 | 交付稽核結果報告 | 稽核機關應於每季所定受稽核機關之稽核作業完成後 1 個月內,將稽核結果報告交付該季受稽核機關 | §10Ⅰ |
| 6 | 提出改善報告 | 受稽核機關經發現有缺失或待改善者,應於交付稽核結果報告後 1 個月內提出改善報告,送交收受其維護計畫實施情形之公務機關或中央目的事業主管機關審查後,由該審查機關送交主管機關 | §11Ⅰ |
| 7 | 提出執行情形 | 提出改善報告之後,還須依施行細則第 6 條第 2 項提出改善報告之執行情形,同樣經審查機關送交主管機關。收受機關認有必要時,得要求說明或調整 | §11Ⅱ §11Ⅲ |
表19 原表只有「分類/年份/ISO/IEC/名稱」四欄,並無 CNS 欄。 下表之 CNS 欄係另自教材 4.2.2、4.2.3、4.2.4 及 3.6.2 各節補入,教材未提及 CNS 編號者一律留空。
| 分類 | ISO/IEC | 年份 | 名稱 | 對應 CNS |
|---|---|---|---|---|
| 詞彙標準 | ||||
| 27000 | 2018 | 資訊安全管理系統-概觀及詞彙 | 教材未提 | |
| 要求事項標準(可驗證) | ||||
| 27001 | 2022 | 資訊安全管理系統-要求 | CNS 27001:2023 | |
| 27006-1 | 2024 | 提供資訊安全管理系統審核與驗證機構的要求-第 1 部分:一般要求 | 教材未提 | |
| 27006-2 | 2021 | 提供資訊安全管理系統審核與認證機構的要求-第 2 部分:隱私資訊管理系統 | 教材未提 | |
| 指導綱要標準 | ||||
| 27002 | 2022 | 資訊安全控制措施 | CNS 27002:2023 | |
| 27003 | 2017 | 資訊安全管理系統-指導綱要 (教材 3.6.2 另稱「資訊安全管理系統實作指引」) | CNS 27003 | |
| 27004 | 2016 | 資訊安全管理-監控、測量、分析與評估 | 教材未提 | |
| 27005 | 2022 | 資訊安全風險管理指引 | CNS 27005:2024 | |
| 27007 | 2020 | 資訊安全管理系統稽核指導綱要 | 教材未提 | |
| 27008 | 2019 | 資訊安全控制評鑑指導綱要 | 教材未提 | |
| 27013 | 2021 | ISO/IEC 27001 與 ISO/IEC 20000-1 整合實作指引 | 教材未提 | |
| 27014 | 2020 | 資訊安全治理 | 教材未提 | |
| 行業特定指導綱要標準 | ||||
| 27010 | 2015 | 跨行業與跨組織通訊的資訊安全管理 | 教材未提 | |
| 27011 | 2024 | 基於 27002 之電信組織資訊安全控制措施 | 教材未提 | |
| 27017 | 2015 | 基於 27002 之雲端服務資訊安全控制措施指導綱要 | 教材未提 | |
| 27018 | 2019 | 作為 PII 處理者的公有雲保護個人可識別資訊指導綱要 | 教材未提 | |
| 27701 | 2025 | 隱私資訊管理系統(PIMS)要求事項及指導綱要 | 教材未提 | |
| 章次 | 類別 | 項數 |
|---|---|---|
| A.5 | 組織控制措施 | 37 |
| A.6 | 人員控制措施 | 8 |
| A.7 | 實體控制措施 | 14 |
| A.8 | 技術控制措施 | 34 |
| 合計 | 93 |
| 有 CNS 對應? | 可供驗證? | 屬 27000 系列? | |
|---|---|---|---|
| ISO 22301 要求事項 | 有 CNS 22301:2021 | 可以 | 否 |
| ISO 22313 使用指引 | 沒有 | 不行 | 否 |
| ISO 22300 詞彙與核心概念 | 沒有 | 不行 | 否 |
| 標準 | 類別 | 說明 | 對應 CNS |
|---|---|---|---|
| ISO 22301:2019 | 要求事項 | 營運持續管理系統,可驗證 | CNS 22301:2021 |
| ISO 22300:2021 | 詞彙與核心概念 | 較廣泛之詞彙及核心概念標準,BCMS 之定義為其一部分 | 教材未提 |
| ISO 22313:2020 | 使用指引 | 營運持續管理系統實作建議 | 教材未提 |
| 標準 | 內容 |
|---|---|
| NIST CSF 2.0 :2024 | 資通安全框架,自願性。為 2014 年首次發布以來最重大之更新。六大核心功能: 治理(Govern-GV):CSF 2.0 新增之第六個功能——建立並溝通資安策略、角色、責任及監督 識別(Identify-ID)→ 保護(Protect-PR)→ 偵測(Detect-DE)→ 回應(Respond-RS)→ 復原(Recover-RC) |
| NIST SP 800-218 | 安全軟體開發框架(SSDF) |
| NIST SP 800-210 | 雲端服務(IaaS/PaaS/SaaS)存取控制指引 |
| NIST SP 800-171 Rev 2 | CMMC Level 2 之 110 項要求與其完全相同 |
| NIST SP 800-172 | CMMC Level 3 要求之來源之一 |
教材載明為美國國防部(DoD)2024 年發布之最新修訂版本(version 2.13),適用於國防工業基地(DIB)供應商。
| 等級 | 保護對象 | 項數 | 依據 | 評鑑方式 |
|---|---|---|---|---|
| Level 1 Foundational 基礎級 | FCI 聯邦契約資訊 | 15 項 | 48 CFR 52.204-21(FAR)之基本保障要求 | 每年自我評鑑+年度確認 |
| Level 2 Advanced 進階級 | CUI 受控非機密資訊 | 110 項 | 與 NIST SP 800-171 Rev 2 完全相同 | 每 3 年第三方評鑑等兩種路徑 |
| Level 3 Expert 專家級 | CUI | 134 項 | 基於 800-171 與 800-172(含 800-172 之子集,具 DoD 批准之參數) | — |
| 等級 | 名稱 | 定義 | 累進要求 |
|---|---|---|---|
| Level 5 | 最佳化流程 Optimizing | 基於過去執行成效分析或其他創新方式強化與優化該流程 | 需滿足 Level 1~4 |
| Level 4 | 可預測流程 Predictable | 可透過衡量結果了解執行成效;已被量化管理 | 需滿足 Level 1~3 |
| Level 3 | 標準化流程 Established | 已被標準化;已被有效地部署 | 需滿足 Level 1~2 |
| Level 2 | 已管理流程 Managed | 該流程已被管理 | 需滿足 Level 1 |
| Level 1 | 已執行流程 | 符合應辦事項要求 | — |
| Level 0 | 未執行流程 Unperformed | 組織尚未建立該流程,或無法達成該流程 | — |
| 比較項目 | 對稱式加解密 | 非對稱式加解密 |
|---|---|---|
| 別稱 | 私密金鑰密碼學 Secret Key Cryptography | 公開金鑰密碼學 |
| 金鑰 | 加密與解密用同一把「秘密金鑰」 | 一對金鑰:公開金鑰+私密金鑰 |
| 運作 | 同一把金鑰加密、同一把金鑰解密 | 公鑰加密 → 只能私鑰解 私鑰加密 → 只能公鑰驗證 |
| 速度 | 快 | 慢 |
| 金鑰數量 (n 人互通) | 隨人數增加而暴增,交換與保護麻煩 | 每人 2 把;1,000 人也只要 2,000 把,公鑰可任意公開傳送 |
| 提供之保護 | 只提供機密性 無法提供不可否認性 | 可同時達成機密性與身分驗證(數位簽章) |
| 常見演算法 | DES(56 位元,已不夠安全) 3DES(112/168 位元) RC2/RC4/RC5/RC6(RC4 現已不安全) AES(2000 年獲選為新一代標準,安全且高效) | RSA(安全性源於極大整數因數分解之困難度) ElGamal(安全性源於解離散對數之困難度) 二者均具資料加密與數位簽章功能 |
數位信封結合對稱式與非對稱式之優點——用快的加資料,用慢的包金鑰。
| 步驟 | 誰做 | 做什麼 | 用哪把金鑰 |
|---|---|---|---|
| ① | 發送方 | 隨機產生一次性秘密金鑰,以之加密明文 → 得密文 | 秘密金鑰(對稱) |
| ② | 加密該秘密金鑰 → 得加密金鑰;將密文+加密金鑰一併送出 | 接收方公鑰(非對稱) | |
| ③ | 接收方 | 解開加密金鑰 → 取回原始秘密金鑰 | 接收方私鑰(非對稱) |
| ④ | 以秘密金鑰解開密文 → 還原明文 | 秘密金鑰(對稱) |
目的是證明電子檔案為簽章者所傳送,並能在資料被竄改時發現。 同時提供完整性、鑑別性、不可否認性三者。
| 發送方(簽署) | 接收方(驗證) | |
|---|---|---|
| 第一步 | 對明文執行雜湊運算 | 對收到的明文執行相同雜湊運算 |
| 第二步 | 得固定長度之訊息摘要 | 算出一份新的訊息摘要 |
| 第三步 | 以發送方私鑰簽署該摘要 | 以發送方公鑰驗證數位簽章 |
| 第四步 | 形成數位簽章 | 取出簽章中原本的摘要 |
| 第五步 | 傳送明文+數位簽章 | 比對兩份摘要是否相同 |
| 項目 | 內容 |
|---|---|
| 定義 | 將任何長度之資料轉換成固定長度之「訊息摘要(Message Digest)」,也稱「數位指紋」 |
| 特性 | 原始訊息不變則雜湊值相同(且唯一) |
| 無法從雜湊值回推原始訊息(單向),不具可逆性 | |
| 兩個雜湊值不同,則其原始輸入必不相同 | |
| 演算法 | MD5、SHA-256、SHA-512、SHA3-512 MD5 已證實易受碰撞攻擊(可找到兩組不同資料產生相同雜湊值),不再適用於數位簽章、憑證驗證與檔案完整性檢查 |
| 項目 | 內容 |
|---|---|
| 強度之衡量 | 密碼被破解所需花費之時間與資源 |
| 影響因素 (四項) | 演算法強度/金鑰保護機制/金鑰長度/亂數產生器不可預測性 |
| 安全性之來源 | 不在於演算法的保密,而應經得起挑戰 專屬演算法不見得安全;經得起挑戰者才是被證明為安全 |
| 實務失守原因 | 目前加解密被成功攻擊者大部分屬人為因素: 不正確地實作加密機制/不安全的金鑰保密機制 |
| 比較項目 | 對稱式加密 | 非對稱式加密 | 雜湊函式 |
|---|---|---|---|
| 金鑰數量 | 1 把 (秘密金鑰) | 2 把 (公鑰+私鑰) | 0 把 不使用金鑰 |
| 可否還原 | 可解密還原 | 可解密還原 | 不可逆 無法回推原始訊息 |
| 輸出長度 | 隨明文長度而異 | 隨明文長度而異 | 固定長度 不論輸入多長 |
| 速度 | 快 | 慢 | 快 |
| 主要用途 | 大量資料加密 | 金鑰交換、數位簽章 | 完整性驗證、密碼儲存 |
| 代表演算法 | AES、3DES、DES | RSA、ElGamal | SHA-256、SHA-512、 SHA3-512、MD5(已不安全) |
| 技術 | 機密性 | 完整性 | 鑑別性 | 不可否認性 |
|---|---|---|---|---|
| 對稱式加密 | ✔ | — | — | ✘ 明確不提供 |
| 非對稱式加密 | ✔ | — | ✔ 透過數位簽章 | — |
| 雜湊函式 | — | ✔ | — | — |
| 數位簽章 雜湊+非對稱 | ✘ 不提供 明文照原樣傳送 | ✔ | ✔ | ✔ |
| 數位信封 對稱+非對稱 | ✔ | — | — | — |
本辦法依資安法第 18 條、第 19 條及第 28 條訂定,共五章 22 條, 規範四件事:適任性查核、職能訓練、調度支援、獎懲作業。 這是速查表其他章節較少觸及的一部辦法,惟考題不少。
| 章 | 條 | 要點 |
|---|---|---|
| 一、總則 §1~§2 | §1 | 法源:資安法第 18、19、28 條 |
| §2 | 資安人員=專職人員+其他實際從事資安業務之人員 | |
| 二、適任性查核 §3~§7 | §3 | 必要查核對象:涉及國家、軍事或國防機密之資安專職人員 |
| §4 | 查核項目(如妨害電腦使用罪等)及未通過之處置 | |
| §5 | 檢附附表函請法務部調查局辦理,並應知會當事人 | |
| §6 | 有異議得提申辯,機關應函請調查局重行查核 | |
| §7 | 由現職人員代理超過三個月者,準用查核規定 | |
| 三、職能訓練 §8~§9 | §8 | 主管機關規劃制度、開發教材、遴選訓練機構 |
| §9 | 通過評量核發證書;有舞弊或違規經查屬實者應撤銷證書 | |
| 四、調度支援 §10~§17 | §10 | 公務機關應建置資安人員名冊並標註專長,送主管機關備查 |
| §11 | 啟動時機:重大事件發生需支援,或主管機關認有必要 | |
| §12 | 支援內容含事件損害控制及其他相關應變事項 | |
| §13 | 調度決定應審酌事件規模、人力資源配置,並徵詢相關機關意見 | |
| §14 | 應以書面通知支援機關與事件發生機關(緊急時得採其他方式) | |
| §15 | 每次調度不逾七日,必要時得延長一次,總計不超過十四日 | |
| §16 | 支援人員應配合作成應處情形與建議之紀錄 | |
| §17 | 調度期間知悉之機敏資訊,負保密義務 | |
| 五、獎懲作業 §18~§22 | §18 | 授權公務機關自行訂定所屬人員之資安事項獎懲基準 |
| §19 | 列舉13 項獎勵事由(如計畫績效優良、防止事件發生有功) | |
| §20 | 列舉4 項懲處事由(未依規辦理計畫、通報、情資分享等情節重大) | |
| §21 | 考核應審酌獎懲事實;獎懲情形納入聘僱人員續聘之參考 | |
| §22 | 作成懲處前應給予陳述意見之機會 |
本節已完成階段性任務。題庫現有 636 題,教材 279 個三層節次已全數出過題,零覆蓋節次為 0。下列 55 節係前次尚未涵蓋、已由 v12 題庫補齊者,內文摘錄保留供快速對照之用——作答後若對某節仍無把握,可直接在此翻閱教材原文。