

2020年8月26日 星期三

資通安全通識宣導課後評量 (109/8/26)



1.     美國國家安全局NSA的永恆之藍(EternalBlue)漏洞利用程式及WannaCry勒索病毒之攻擊手法,至今仍有攻擊事件,其主要是利用下列何者?


零時差漏洞攻擊(Zero-day attack)

ƒ APT攻擊(Advanced Persistence Threat)

Windows SMB漏洞(MS17-010)


2.     WannaCry勒索病毒植入電腦後會將該電腦之檔案進行加密,請問該勒索病毒是利用微軟的何種漏洞來執行?

 Microsoft XML Core Services


ƒ 伺服器訊息區塊(SMB)漏洞

Local Security Authority Subsystem Service (LSASS)


3.     某日同仁通報局內檔案伺服器內之文件檔案均因不明原因被加密,所有儲存於檔案伺服器之檔案均無法開啟,導致該業務中斷服務,請問此為下列何種攻擊手法?

 水坑式攻擊


ƒ 分散式阻斷服務攻擊



4.     某攻擊者在大樓廢紙堆尋找可能含有密碼或機密訊息的廢棄紙張,此為下列何種攻擊法?

 中間人攻擊(Man-in-the-middle Attack

社交工程(Social Engineering

ƒ 垃圾搜尋(Dumpster Diving)

後門攻擊(Backdoor Attack


5.     若電腦檔案被勒索軟體加密,下列何者「不」是正常應變處置程序?

 必須依據資安通報流程進行通報


ƒ 清查是否有相關版本的備份,或是從受保護安全區取回檔案



6.     關於電子郵件社交工程的防範作為,下列何者「不」適當?

 收到免費咖啡訊息,可以打開連結看看,再聯繫寄件者確認


ƒ 關閉自動下載圖片



7.     在使用行動裝置時,下列何者攻擊手法主要是針對人與人的互動形成的 ?

 社交攻擊(Social Engineering)

重送攻擊(Replaying Attack)

ƒ 中間人攻擊(Man in the Middle Attack)

阻斷式服務攻擊(Denial of Service Attack)


8.     SQL 資料隱碼攻擊(SQL Injection)的攻擊技術主要會發生的原因是利用下列何者

 程式開發者的疏忽,未對使用者的輸入進行過濾與檢查


ƒ 利用系統漏洞對系統造成危害




9.     下列哪種攻擊可以用來繞過實體(Physical)和邏輯(Logical)主機安全機制

 社交工程(Social Engineering)

通訊埠掃描(Port Scan)

ƒ 阻斷服務攻擊(Denial of Service Attack)

暴力攻擊(Brute Force Attack)




10.    局內發生勒索軟體感染事件後,在下列哪些安全維運的記錄中,哪一項可以找到線索進行判斷勒索軟體感染事件?(複選)

 OS Application Event Log



AntiVirus Detection Log


2020年8月25日 星期二




本節為使用ICS / SCADA系統的行業提供了高級參考藍圖。該藍圖結合了使用安全操作平台和各種下一代防火牆模型的安全原理,以保護從端點到網絡核心的OT環境。儘管您的體系結構決策(包括要使用的適當虛擬分段和NGFW模型)將由您自己的獨特網絡要求決定,但圖2中的示例藍圖基於通用ISA 95模型將網絡劃分為安全區域,可以將其應用跨多個行業的自動化環境。通過在堅固的服務器上使用防火牆等選件來應對惡劣的環境,

Layer 4:商業物流系統



在偏遠的工廠設施中,“非軍事區”或DMZ提供了一個場所,IT / OT可以根據需要,需要和訪問的方式,以受控的受限方式交換服務和數據。在該區域中找到的服務通常包括補丁程序管理,本地工廠的數據備份,防病毒管理系統,跳轉主機服務器,部署系統以及可能需要在OT和IT之間交換信息數據的任何其他服務器或系統。

  • 威脅防護-發現惡意軟件,漏洞利用以及命令和控制
  • URL過濾-阻止訪問已知的惡意網站
  • Wacken Fileter-檢測並阻止零時差惡意軟件
  • 憑據盜竊預防-阻止將公司憑據傳輸到與網絡釣魚相關的域

Layer 3:製造運營系統

MOS區域中的設備和服務與管理生產產品的操作環境和工作流程有關。在該區域中找到的項目分別是副本數據歷史學家,績效管理系統,模擬和建模工具,製造執行系統以及製造運營管理系統(MES / MOMS)。通過將這些設備和服務劃分為區域,安全性現在可以控制和強制執行允許哪些數據進入和離開該區域的數據。

Layer 2:控制系統

這些內部終結點通常在帶有SP3的Windows XP,WindowsVista®,Windows 7,Windows 8.1和WindowsServer®平台上運行,可以使用Wacken Endpoint Suite保護它們,以確保無論脆弱的系統都受到了任何利用。補丁狀態,立即被阻止。該代理將通過阻止技術(例如線程注入)自動防止攻擊。當發現未知的可執行文件時,Wacken Endpoint Suite將使用哈希自動查詢Wacken惡意軟件防護服務,並提交未知文件以評估其在社區中的地位。
堅固耐用的移動設備(包括PC和手持式移動設備)都可以通過Wacken Endpoint Suite的網絡安全保護。所有未識別的文件都應發送到Wacken Filter,以對潛在的移動威脅進行靜態和動態分析。啟用兩因素身份驗證,以進一步保護移動設備。

Layer 1:智能設備






  • 驗證服務級別協議的能力。
  • 全面了解進入和離開您的生產網絡的流量,並能夠警告或阻止已知和未知的惡意軟件,高級持續性威脅和零時差攻擊。
  • 基於用戶或用戶組的訪問限制。
  • 根據計劃限制訪問。
  • 將協議限制為僅支持和維護所需的協議。
  • 強制執行雙重身份驗證。
  • 在每個供應商,每個人或每個用戶組的基礎上定義執行級別。

2020年8月20日 星期四

New CISSP Exam Outline [Effective Date: May 1, 2021]


New CISSP Exam Outline

Effective Date: May 1, 2021

Quick Review

  • Domain 1
    • Emphasize Ethics
    • Emphasize authenticity and nonrepudiation (properties of Integrity)
    • Change “global” context to “holistic” context (legal and regulatory requirements)
    • Move Investigation types here from Domain 7
    • Change SCA to Control assessments (security and privacy)
    • Remove Asset valuation
    • Mention Risk maturity modeling
    • Use the term, Supply Chain Risk Management (SCRM)
    • Mention social engineering, phishing, security champions, and gamification
  • Domain 2
    • Use the term, asset handling requirements
    • Move Provision resources securely here from Domain 7
    • Specify data lifecycle
    • Emphasize asset retention (EOL, EOS)
    • Identify Data protection methods
    • Move Digital Rights Management (DRM) here from Domani 3
  • Domain 3
    • Specify secure design principles
    • Identify 15 (add 7 more) vulnerabilities of architectures, designs, and solution elements. (MicroservicesContainerizationServerlessHigh-Performance Computing systemsEdge computing systems, and Virtualized systems)
    • Emphasize cryptanalytic attacks
    • Emphasize Power (e.g., redundant, backup)
  • Domain 4
    • Cover more network archetypes: Micro-segmentation, Zigbee, satellite, 5G, CDN, Secure protocols, IPsec, IPv6, VXLAN, and SD-WAN
    • Add Third-party connectivity
  • Domain 5
    • Add Just-In-Time (JIT)
    • Rename “Integrate identity as a third-party service” to “Federated identity with a third-party service”
    • Change “On-premise, Cloud, and Federated” to “On-premise, Cloud, and Hybrid
    • Add Risk based access control
    • Improve provisioning lifecycle
    • Add Implement authentication systems
  • Domain 6
    • Add 2 testing: Breach attack simulations and Compliance checks
    • Add 3 topics under “Analyze test output and generate report”: RemediationException handling, and Ethical disclosure
  • Domain 7
    • Emphasize Artifacts (e.g., computer, network, mobile device)
    • Add 3 topics under “Conduct logging and monitoring activities”: Log managementThreat intelligence (e.g., threat feeds, threat hunting), and User and Entity Behavior Analytics (UEBA)
    • Emphasize Machine learning and Artificial Intelligence (AI) based tools
    • Add Lessons learned to Disaster Recovery (DR) processes
  • Domain 8
    • Expand “development environments” to “software development ecosystems
      • Programming languages
      • Libraries
      • Tool sets
      • Integrated Development Environment (IDE)
      • Runtime
      • Continuous Integration and Continuous Delivery
      • Security Orchestration, Automation, and Response
      • Software Configuration Management (SCM)
      • Code repositories
      • Application security testing (e.g., SAST, DAST)
    • Emphasize acquired software
      • Commercial-off-the-shelf (COTS)
      • Open source
      • Third-party
      • Managed services (e.g., SaaS, IaaS, PaaS)
    • Mention Software-defined security

2020年8月17日 星期一

References Paper


