iPAS 資訊安全工程師 重點整理
初級iPAS 資訊安全工程師

資訊安全管理概論 重點整理

先免費試做 5 題

核心概念

「資訊安全管理概論」是資訊安全工程師初級鑑定的第一科,架構圍繞「管理面」而非純技術面:從資訊安全的基本目標(CIA 三要素:機密性、完整性、可用性)出發,建立組織層級的資訊安全管理系統(ISMS,Information Security Management System),並依循 ISO/IEC 27000 系列標準與 PDCA(Plan-Do-Check-Act)循環持續改善。管理制度要落地,必須先做好資產與風險管理(盤點資產、評鑑風險、選擇處理策略),再透過存取控制、加解密與金鑰管理等技術控制措施保護資產,最後以事故管理與營運持續機制因應無法完全避免的資安事件,確保企業在災難發生時仍能維持關鍵服務運作。四大主題環環相扣:管理制度定方向、風險管理定優先順序、存取控制與加解密是執行手段、事故與營運持續則是最後一道防線。

資訊安全管理系統

資訊安全管理概念

資訊安全的核心目標是保護資訊之 C.I.A.:機密性(Confidentiality)、完整性(Integrity)、可用性(Availability)。依 ISO/IEC 27000 定義,資訊安全即是對這三者的保護,另可延伸出驗證性(Authenticity)、可歸責性(Accountability)、不可否認性(Non-Repudiation)、可靠性(Reliability)等性質。機密性確保資訊不被未經授權的個人、組織或流程取得或洩露,例如資料於網路傳送時被攔截竊取;完整性防止人為不慎操作、惡意竄改或自然雜訊干擾,確保資訊正確性,例如駭客入侵後置換含惡意程式的檔案即破壞完整性;可用性確保被授權者在需要時能存取與使用資訊,例如系統遭阻斷服務攻擊導致無法提供服務即是可用性受損。

ISMS(資訊安全管理系統)是一套有系統地分析與管理資訊安全風險的方法,屬於整體管理系統的一部分,以業務風險管理為基礎,用以建立、實施、運行、監控、檢視、維護和改善資訊安全。ISMS 的落地依循 ISO/IEC 27001(要求標準,作為第三方驗證依據)與 ISO/IEC 27002(作業規範,建議控制措施),並以 PDCA 循環運作:Plan(建立 ISMS 政策目標與流程)、Do(實施運行控制措施,風險評鑑即屬於 Do 階段的一部分)、Check(評估衡量績效並向管理階層報告)、Act(依稽核結果採取糾正與預防措施持續改善)。常見陷阱是誤以為建立 ISMS 時應先識別弱點,實際上應優先識別資訊資產,才能進一步找出弱點與威脅;另需注意資訊安全目標應具體量化,而非僅強調解決方案本身。

常考點:CIA 三要素定義區分、ISO 27001(要求)vs 27002(作業規範)、PDCA 四階段對應內容

C.I.A.定義常見保護技術
機密性 Confidentiality避免資訊被未授權揭露加密、SSL/IPSec、嚴格存取控制
完整性 Integrity防止未授權竄改,確保正確性授權變更、驗證程序、操作紀錄、雜湊
可用性 Availability授權者需要時可存取使用備援、容錯、容量規劃、負載平衡

相關法規概論與遵循

資訊倫理是人們對資訊使用的態度與行為規範,屬於自律而非強制法律,核心是遵守國家法律、尊重個人隱私、不侵犯他人智慧財產權。1986 年學者 Mason 提出 PAPA 理論,涵蓋隱私權(Privacy)、正確性(Accuracy)、財產權(Property)、使用權(Accessibility)四大議題,是資訊倫理的重要主軸;其中隱私權指個人可保護自有資訊、決定是否公開的權利。法規遵循則是企業為符合個資法、PCI DSS(支付卡產業資料安全標準)、HIPAA(美國健康保險可攜性與責任性法案)等法規要求所進行的防範與控制措施。

稽核(Audit)用來評估組織資安政策是否適當落實,分為三類:第一方稽核(內部稽核)、第二方稽核(外部提供者稽核、主管機關對所屬機構之稽核,例如金管會對銀行)、第三方稽核(獨立驗證/認證機構執行,例如 ISO 27001 驗證發證)。稽核角色包含主導稽核員(Lead Auditor,規劃稽核與帶領活動)、稽核小組成員(依檢查清單執行、報告缺失)、受稽核方(Auditee,負責保護資訊並配合矯正)。稽核人員應保持專業能力與獨立性,確保職責分離(segregation of duties)——常見陷阱是誤以為資訊人員可稽核自己所負責的系統,實際上為維持獨立性「不得」由本人稽核自己的業務範圍。稽核證據需可查證(如系統日誌、申請表單),稽核發現則是將證據對照稽核準則評估後的結果。

常考點:PAPA 四議題內容、第一/第二/第三方稽核區分、稽核獨立性(不得稽核自己負責的系統)

稽核類型執行者範例
第一方稽核組織內部內部稽核部門自查
第二方稽核外部關係方主管機關對所屬機構稽核
第三方稽核獨立驗證機構ISO 27001 驗證/認證稽核

隱私權保護與智慧財產權

隱私權保護即個人資料保護,指個人具備法定權利可選擇性揭露自身資料,並限制他人使用方式。我國個人資料保護法對個人資料蒐集、處理(含記錄、輸入、儲存、編輯、複製、刪除等)、利用行為訂有規範:依個資法第二條,個人資料涵蓋姓名、身分證號、病歷、醫療、基因、性生活、財務情況等得以識別個人之資料;第六條列出醫療、基因、性生活、健康檢查、犯罪前科及病歷等特種(敏感)個資,需更嚴格保護。依第八條,蒐集個資時應明確告知蒐集機關名稱、蒐集目的、個資類別、利用期間地區對象方式、當事人得行使之權利等;當事人依第三條享有查詢閱覽、請求複製本、請求補充更正、請求停止蒐集處理利用、請求刪除等權利,不得預先拋棄。公務機關依第十八條、非公務機關依第二十七條,均應採行適當安全維護措施防止個資被竊取、竄改、毀損、滅失或洩漏,非公務機關並應訂定個人資料檔案安全維護計畫及業務終止後個資處理方法。

智慧財產權涵蓋著作權、商標權、工業設計、專利、積體電路電路布局等,不包含電子簽章法此類程序性法規。著作權是法律賦予著作人對其創作享有的權利保護,包括著作人格權與著作財產權,於著作完成時即自動享有。組織應僅安裝使用具授權的軟體、不超過授權人數上限,且不得在著作權法允許範圍外複製轉檔、摘錄商業錄製品或複製書籍文章。常見陷阱是將個資法與著作權法、商標法或電子簽章法混淆——保護「個人資訊隱私」對應個資法,保護「創作成果」對應著作權法,兩者適用範疇不同。

常考點:個資法第 8 條告知事項、當事人五項權利(查詢/複製/更正/停止/刪除)、智慧財產權項目 vs 電子簽章法(非智財項目)

資產與風險管理

資產分類分級與盤點

資訊的價值超越書面文字與數字,涵蓋知識、概念、思想與品牌等無形型式,企業應如同保護其他重要資產一樣保護資訊。資產管理的第一步是識別與資訊及資訊處理設施相關聯之資產,製作並維護資產清冊;清冊中每項資產須指派擁有者(Owner),擁有者負責資產的生產、開發、維護、使用及安全責任,但不一定具財產權,且例行工作可指派他人執行。資訊分類分級的目標是確保資訊依對組織的重要性受到適當等級的保護,而非用於財會估價(採購金額、折舊、變現金額、流動性皆非分級考量依據),只有擁有者可調降等級。

常見的資料分級模型將資料分為 Public(公開不會造成傷害)、Internal(公開不會造成重大損害)、Confidential(公開曝光可能損害企業,如商業秘密)、Private(公開曝光可能損害他人隱私,如身分證號、信用卡號)四級。個人資料的盤點則是對企業所有業務流程進行檢視,識別使用或擁有個資的系統、檔案與活動,記錄個資檔案名稱、保有單位負責人、蒐集方法、個資類別範圍、保有期限、國際傳遞收受者等細節,讓組織確認所蒐集個資的敏感性與相應保護等級。常見陷阱:資產清冊不需標示購置成本費用;資產分級評估面向著重機敏性而非財務指標;多數資訊資產無法單靠掃描軟體取得,仍須人工確認正確性;可移除式媒體(如 USB)應登載於資產清冊上並加密保護,而非排除在外。

常考點:資料分級四等級(Public/Internal/Confidential/Private)、資產擁有者職責、資產分級不含財務考量

風險評鑑與風險處理

風險評鑑(Risk Assessment)包含風險分析(Risk Analysis)與風險評估(Risk Evaluation)兩階段:風險分析是系統化使用資訊鑑別資源與估計風險大小的作法,可用定性(Qualitative)或定量(Quantitative)方式進行;風險評估則是將估計出的風險與所訂風險準則比較,以決定其重要性。定性分析採尺度分級(如低中高)描述後果嚴重性與發生可能性;定量分析則以貨幣量化,核心公式為:單一預期損失 SLE(Single Loss Expectancy)= 資產價值 AV(Asset Value)× 曝光係數 EF(Exposure Factor),年預期損失 ALE(Annual Loss Expectancy)= 年發生率 ARO(Annual Rate of Occurrence)× SLE。例如資產價值 100 萬元,因 DoS 攻擊造成 30% 服務時間損失(EF=30%),則 SLE = 100萬 × 30% = 30 萬元。

SLE=AV×EFALE=ARO×SLESLE = AV \times EF \qquad ALE = ARO \times SLE

風險處理(Risk Treatment)依 ISO/IEC 27005 提出四種策略:風險修改/降低(Modify Risk,施行控制措施降低風險等級)、風險保留/接受(Retain/Accept Risk,低風險或處理成本過高時知悉並接受)、風險避免/規避(Avoid Risk,停止產生風險的活動,例如將公司網站移出內部網路改設於外部租用空間,即消除入侵內網的風險來源)、風險分攤/轉移(Share/Transfer Risk,將風險轉嫁給第三方,例如購買地震險或委外)。常見陷阱:風險規避不是「不考慮主管機關影響地逃避」,而是主動變更活動設計以消除風險來源;風險評鑑若「不合意」應回到建立全景(範疇界定)階段重新進行,而非直接進入風險溝通;風險處理無法百分之百消除風險,只能降至可接受程度。

常考點:SLE/ALE 公式計算、風險處理四策略(修改/保留/規避/分攤)、風險評鑑=風險分析+風險評估

存取控制、加解密與金鑰管理

存取控制與身份認證

存取控制範疇由外而內可分為:實體存取控制、網路存取控制、系統存取控制、資料存取控制,目的是依企業營運與流程上的資訊安全要求,控制對資訊與資訊處理設施的存取。常見存取控制類型包含強制存取控制(MAC,Mandatory Access Control,以管理者授權為基礎,所有存取須經管理者授權)、自由存取控制(DAC,Discretionary Access Control,由資訊擁有者自行決定使用者存取權限,不需管理者授權)、規則基準存取控制(Rule Based)、角色基準存取控制(RBAC,Role Based Access Control,依角色指派權限)、宣告基準存取控制(Claim Based)。授予存取權限的完整流程包含身分(Identification,代表使用者的 token,如帳號)、認證(Authentication,確認身分真偽)、授權(Authorization,經核准後獲得存取能力)、紀錄(Accounting,即 AAA 中的 A,記錄使用者與系統互動軌跡供稽核);最小權限原則(Least Privilege)要求使用者僅能存取業務所需之最小範圍資料與權限,且此原則同樣適用於系統程序,而不僅限於人員。

身分認證可透過多因素驗證(Multi-factor Authentication, MFA)降低身分被冒用風險,三大要素為:您所知道的事(密碼)、您所擁有的事(IC 卡/smart card)、您所代表的事(生物特徵如指紋、虹膜)。密碼管理應強制單獨帳號密碼以維護可歸責性、允許使用者自行變更密碼、輸入錯誤達一定次數即鎖定、密碼定期變更且禁止重複使用舊密碼、密碼傳輸儲存時應加密或雜湊而非明文。生物特徵辨識中,「誤殺(拒絕合法使用者)」與「誤放(接受非法使用者)」兩條錯誤率曲線的交叉點稱為交點錯誤率(Crossover Error Rate, CER),為評估辨識靈敏度的重要指標。常見陷阱:AAA 是 Authentication、Authorization、Accounting,不包含 Availability;職責分離(Segregation of Duties)指工作與監督責任應區隔,避免球員兼裁判。

常考點:DAC vs MAC 差異、AAA 三要素(不含 Availability)、CER 交點錯誤率定義

存取控制模型決策者特性
DAC 自由存取控制資訊擁有者擁有者自行決定授權,彈性高
MAC 強制存取控制系統管理者統一授權,安全性較高但彈性低
RBAC 角色基準存取控制角色/職務依角色指派權限,便於大型組織管理

加解密與金鑰生命週期

加密是打亂資料內容,只有具備正確金鑰的人員才能還原閱讀,用以保護儲存與傳輸中的資料。加密強度取決於演算法強度、金鑰長度(越長越安全)與金鑰保護機制。加密可分為對稱性加密(Symmetric Encryption)與非對稱性加密(Asymmetric Encryption):對稱式加解密使用相同金鑰,常見演算法為 DES、3DES、AES,效能較佳但金鑰一旦洩露即立即失效;非對稱式又稱公開金鑰加密,使用一對相關金鑰(私密金鑰與公開金鑰),一把加密須用另一把解密,除可確保機密性外,因僅發送端持有私鑰,還可支援不可否認性,常見演算法有 RSA、Diffie-Hellman、ECC(橢圓曲線加密)。雜湊(Hashing,如 SHA256)屬單向函數,將資料壓縮為固定長度雜湊值,原則上無法反推回原始資料,用於驗證完整性而非加解密。

數位簽章(Digital Signature)運用非對稱加密技術:簽章時以私鑰加密(產生簽名),驗證時以公鑰解密(驗證簽名),與一般公鑰加密系統「公鑰加密、私鑰解密」的方向相反,此為常見混淆點。數位信封(Digital Envelope)則是以對稱金鑰加密資料本身(效能較佳),再以非對稱公開金鑰加密該對稱金鑰進行傳輸,兼顧效能與安全。TLS/SSL 在傳輸層對網路連線加密,IPSec 則在網路層提供對等驗證、資料來源驗證與機密性保護。金鑰生命週期管理(Key Management)包含金鑰產生、儲存、歸檔設備應有實體保護;金鑰應有明確啟用與終止日期,限制使用期間以降低被破解風險;私鑰不得未經授權揭露;應避免在不同系統重複使用相同金鑰;並訂定金鑰遭破解時的處理程序。針對密碼被彩虹表(Rainbow Table)攻擊破解,應對策是使用加鹽的金鑰延伸函式(Key Derivation Function with Salt),而非僅更換雜湊演算法或加強密碼政策。

常考點:對稱 vs 非對稱加密演算法區分、數位簽章用私鑰加密/公鑰驗證(與一般加密方向相反)、加鹽因應彩虹表攻擊

比較項目對稱式加密非對稱式加密
金鑰數量一把(加解密共用)一對(公鑰+私鑰)
常見演算法DES、3DES、AESRSA、Diffie-Hellman、ECC
運算效能較快較慢
主要用途大量資料加密金鑰交換、數位簽章、不可否認性

事故管理與營運持續

事件與事故管理

依 ISO/IEC 27002,資訊安全事件(Information Security Event)指系統、服務或網路狀態被識別出的狀態變化,可能顯示安全政策的漏洞或安全措施失效;資訊安全事故(Information Security Incident)則是有顯著機率危害營運及威脅資訊安全的單一或一連串非所欲、非所預期的資訊安全事件——事件需經評估後才決定是否歸類為事故。事故管理流程(ITIL Incident Management Process)依序為:事故確認、事故記錄、事故分類、事故優先等級判定、初始診斷、事故提升(超出一線能力時上呈)、調查與診斷、解決與復原、事故關閉。

我國個資法規定,組織應訂定個資事故應變、通報及預防機制,遇個資安全事故危及正常營運或大量當事人權益時,應立即通報主管機關。資通安全事件通報及應變辦法則規定,各級政府機關(構)發現資安事件後須於 1 小時內至國家資通安全通報應變網站通報,並依事件影響等級(由重至輕分為 4、3、2、1 級)分別於 36 小時(4、3 級)或 72 小時(2、1 級)內完成損害控制或復原作業;歐盟 GDPR 則規定資料控制者於發生個資外洩事件時,通常須於 72 小時內通知主管機關。應變處置的核心原則是先控制受害範圍,避免擴散,而非立即關閉電腦(可能造成證據滅失)或未經判斷即貿然行動;遭勒索軟體加密時不應支付贖金(無法保證解密且助長犯罪)。蜜罐(Honeypot)是刻意設置具弱點的系統以吸引駭客攻擊、觀察入侵手法;SIEM(Security Information & Event Management)則整合多來源資料即時收集分析,產出威脅偵測與事故應變報表。

常考點:事件 vs 事故的定義區分、資安事件通報 1 小時內、4 級事件 36 小時損害控制、事故管理最重要目的是控制受害範圍

備援與營運持續

組織的營運持續性一旦中斷,將造成交易服務中斷、利潤損失、商譽受損甚至生存危機,因此應將資訊安全持續性整合進企業持續性管理系統。異地備援中心依準備程度分為三類:Hot Site(熱備援,擁有專屬設備並即時同步備援資料,可立即接管,服務等級高、成本也高)、Warm Site(暖備援,具備適合設備但資料可能有時間差,復原後部分資料會遺失)、Cold Site(冷備援,僅配備電力空調網路等基礎環境,發生災難時需搬入設備並安裝設定,服務等級低、成本也低)。備份方式則有全部備份(Full Backup,完整複製全部資料)、增量備份(Incremental Backup,僅備份上次完整或增量備份後的變動)、差異備份(Differential Backup,備份自上次完整備份後所有變更)、選擇式備份(Selective Backup,僅備份系統部分資料)。

規劃可用性與持續性指標時,關鍵概念包括:可用性(Availability)以百分比衡量服務可用時間占總約定服務時間之比例;回復時間目標 RTO(Recovery Time Objective)指服務中斷後可接受的當機時間,RTO 越低代表復原策略成本越高;回復點目標 RPO(Recovery Point Objective)指可接受的資料遺失範圍,即備份間隔上限,例如 RPO 兩小時代表最多遺失兩小時內的資料;復原服務平均時間 MTRS(Mean Time to Restore Service)涵蓋記錄、回應、解決、實體修復更換及復原的完整時間;最大可容忍中斷時間 MTPD(Maximum Tolerable Period of Disruption)指超過此期間將導致不可接受後果,通常透過營運衝擊分析(Business Impact Analysis, BIA)評估得出。常見陷阱是把 RPO 與 RTO 搞混——RTO 談「時間可以停多久」,RPO 談「資料可以遺失多少(多久份)」;營運測試計畫中,模擬測試(Simulation Test)是建立模擬環境測試,平行測試在實際作業環境進行,兩者需區分。

常考點:Hot/Warm/Cold Site 差異、RTO vs RPO 概念區分、MTPD 來自營運衝擊分析(BIA)

RTO:服務中斷後可接受的當機時間RPO:可接受的資料遺失時間範圍RTO:\text{服務中斷後可接受的當機時間} \qquad RPO:\text{可接受的資料遺失時間範圍}

看懂了,接著就要練

免費開始練「資訊安全管理概論」

註冊即可用 AI 助教、智慧複習與完整題庫,把重點整理讀到的東西真正練起來。

同證照其他重點整理