iPAS 資訊安全工程師 重點整理
初級iPAS 資訊安全工程師

資訊安全技術概論 重點整理

先免費試做 5 題

核心概念

科目 I12「資訊安全技術概論」是資訊安全工程師初級能力鑑定的技術核心,涵蓋四大主題:網路與通訊安全、作業系統與應用程式安全、資安維運技術、新興科技安全。內容主軸圍繞資訊安全三大特性——機密性(Confidentiality)、完整性(Integrity)、可用性(Availability,合稱 CIA)——說明網路攻擊如何破壞這三項特性,以及防火牆、IDS/IPS、加密通訊協定等防禦機制如何對應保護。作業系統與應用程式段落聚焦主機強化、常見攻擊手法(緩衝區溢位、SQL Injection、XSS 等)與 OWASP 十大風險,並延伸到安全軟體開發生命週期(SDLC)。資安維運技術則處理惡意程式防護、弱點管理、備份策略與日誌管理等「日常運維」層面的技術控制。最後新興科技安全把場景擴大到雲端運算、行動裝置與物聯網(IoT),討論這些新興架構帶來的獨特風險與因應原則。全科的答題邏輯多半是「情境 → 判斷破壞了 CIA 中的哪一項 → 對應到正確的攻擊名稱或防禦機制」,考生應建立每種攻擊/防禦措施與 OSI/TCP-IP 分層、CIA 特性的對應關係。

網路與通訊安全

網路安全

定義:網路安全的目標,是確保資訊在網路及其支援的資訊處理設施上得到保護,對抗攔截/中斷(interruption)、竊取/介入(interception)、篡改(modification)、假冒/偽造(fabrication)四類攻擊,分別破壞資料的可用性、機密性、完整性與確實性/驗證性。

原理:網路攻擊手法可依 OSI 七層模型對應分析——實體層有線路搭接竊聽;資料連結層有封包監聽(Packet sniffing),防禦上應以 WPA/WPA2 取代較弱的 WEP;網路層有利用 Source Route 進行 IP Spoofing;傳輸層常見分散式阻斷服務(DDoS)攻擊,區分基礎設施層(L3/L4)與應用程式層(L6/L7);應用層則有 Brute force Login 與 SQL Injection。防禦上以縱深防禦(Defense in Depth)為核心,結合防火牆(過濾型 vs. 代理型)、IDS/IPS、防毒系統、垃圾郵件過濾與社交工程防護等多層機制。

具體例子:教材指出防火牆應放在網路邊界(如網際網路與企業網路之間),採 Default Deny 原則。過濾型防火牆再分網路層(封包過濾)與應用層(可做深層封包分析);代理(Proxy)防火牆代理 client 端存取,增加駭客竄改內部系統的難度。IDS 是「積極主動式」監控偵測、發出警報,IPS 則能「即時中斷、調整或隔離」異常流量——這是 IDS 與 IPS 最核心的差異:IDS 只能偵測,IPS 可偵測並防禦。

常見陷阱/易混淆:(1)IDS(偵測)vs. IPS(偵測+主動阻擋)常被考壞,記憶口訣「D=Detect 只看、P=Prevent 會擋」。(2)NAT(網路位址轉換)可隱藏內部 IP、減少公有 IP 使用,但不能防止暴力破解攻擊。(3)代理防火牆運作在應用層而非網路層,考題常故意寫成第四層誘答。(4)UDP 因無需三向交握,常被用於 DDoS(如 UDP flood),比 TCP 更容易被濫用。

常考點:IDS/IPS 差異、防火牆類型(過濾型/代理型)、OSI 各層攻擊手法對應


OSI 層級常見攻擊對應防禦
實體層線路搭接竊聽實體安全管控
資料連結層封包監聽(Sniffing)WPA/WPA2 加密取代 WEP
網路層Source Route / IP Spoofing路由過濾、防火牆
傳輸層DDoS(SYN Flood 等)防火牆限制連線數、SYN Cookie
應用層Brute force、SQL Injection帳號鎖定、輸入驗證

通訊與行動安全

定義:通訊安全的目標,是保持資訊在組織內部、或與任何外部組織進行資訊通訊時的安全性,重點在管理網路設備、控制連網系統存取,以及以加密技術保護傳輸中的資訊。

原理:組織須建立網路設備管理責任與程序(路由器、防火牆、VPN switches 等),定期執行弱點評估,並透過網路管理系統(Network Management System)與網路管理協議(如 SNMP)監測裝置狀態。核心的通訊安全控制措施是加密技術,尤其機密資訊或敏感個資透過 internet 傳輸時必須使用安全機制。VPN(虛擬私人網路)利用通道通訊協定(Tunneling Protocol)在兩端建立安全通道,教材特別提醒「沒有加密的 VPN 訊息依然有被竊取的危險」。

具體例子:教材列出的常用 VPN 協定包含 L2F(資料連結層)、L2TP、PPTP(點對點通道協定)、IPsec(網際網路安全協定)、TLS(傳輸層安全性協定)、SSL(安全通訊端層)。其中 IPsec 運作在網路層,提供資料加密、完整性與身分認證,但只對資料本身(Payload)加密,不含整個 IP 標頭,因此重新封裝的封包仍可在既有網路上正確傳送。目前業界廣泛支援的是 TLS 1.2(非 TLS 1.3,雖是最新版但支援度未必最廣)。TCP 三向交握為 SYN → SYN+ACK → ACK,完成後進入 ESTABLISHED 狀態;DNS 是同時使用 TCP 與 UDP 的典型應用服務。此外,數位簽章以簽署人私密金鑰加密(可公開金鑰驗證),提供不可否認性與訊息完整性;電子簽章範圍更廣,涵蓋指紋、人臉等生物辨識。

常見陷阱/易混淆:(1)TCP/IP 應用層對應 OSI 的應用層+表達層+會議層三層合併,是常考的分層對應題。(2)IPsec 加密範圍常被誤認為整個封包,實際上只加密 Payload。(3)TLS 版本題常考「目前多數瀏覽器/設備支援 TLS 1.2」而非最新的 1.3。(4)連結層(Link Layer)負責與硬體溝通,常與網路層攻擊混淆。

常考點:VPN 通道協定種類、IPsec 加密範圍、TCP 三向交握狀態

作業系統與應用程式安全

作業系統安全

定義:作業系統安全聚焦主機(含資料中心伺服器與使用者電腦)的強化,原則是「啟動最少功能」,移除所有不必要的服務、功能及介面,並對修正程式(Patch)、使用者帳戶、儲存媒體實施集中式管理與控制。

原理:Patch 管理應及時或定期套用資安修正程式,涵蓋 clients 與 servers,並採集中式部署;對已無修正支援的舊系統,應考量網路隔離。使用者管理上應建立正式的註冊/取消註冊程序,使用獨立唯一帳號,並以最低權限原則(least privilege)建立帳戶,常見的集中式使用者管理技術為 LDAP(輕量型目錄存取協定),實務產品包含 Windows Server Active Directory、NIS、OpenLDAP 等。可移除設備(如 USB)應加密、限制或監控,並可透過 Windows AD 群組原則統一控管。系統變更前應準備還原(rollback)策略,保留舊版本以備應變。

具體例子:教材提到 EternalBlue 弱點是利用 Windows SMB 機制產生(WannaCry 勒索軟體即透過此漏洞散播)。UAC(User Account Control)設計理念是「消除不必要的提高許可權」,故系統管理員應以最小權限執行,而非最大權限。UTM(整合式威脅管理設備)常見功能包含 IPS、VLAN 路由管理、IPSec 加密傳輸,但不包含設立 Honeypot(蜜罐誘捕系統)。記憶體洩漏(Memory Leaks)是指應用程式結束作業後未通知作業系統釋放記憶體空間的狀況。

常見陷阱/易混淆:(1)UAC 常考「系統管理員應以最小權限執行」,容易誤選最大權限。(2)UTM 功能題常把 Honeypot 誤植為 UTM 常見功能,須排除。(3)定期檢視安全記錄檔(Log)屬於偵測性(Detective)而非預防性(Preventive)機制,容易與 Patch 管理、防毒軟體等預防措施混淆。(4)資料以雜湊演算後應以接收方公開金鑰加密傳送,才能確保只有接收方能開啟且驗證未遭竄改。

常考點:最小權限原則(UAC)、Patch 集中管理、預防性 vs. 偵測性控管

作業系統與應用程式攻擊手法

定義:本節涵蓋作業系統與應用程式(含資料庫與網頁)常見攻擊手法,包含惡意程式類攻擊技術(緩衝區溢位、後門、勒索軟體、邏輯炸彈、殭屍網路、Rootkit)以及 OWASP 2021 十大 Web 應用程式安全性風險。

原理:緩衝區溢位(Buffer overflow)是針對程式設計缺陷,大量寫入超過緩衝區容量的資料,藉此破壞程式執行、奪取控制權。Rootkit 一詞源自 Unix,攻擊者取得 root 權限後重新組譯系統工具(如 ps、netstat)以隱藏入侵痕跡;許多木馬程式亦使用 Rootkit 技術。OWASP 2021 十大風險依序為:權限控制失效、加密機制失效、注入式攻擊(Injection)、不安全設計、安全設定缺陷、危險或過舊的元件、認證及驗證機制失效、軟體及資料完整性失效、資安記錄及監控失效、伺服端請求偽造(SSRF)。

具體例子:SQL Injection 的成功原因主要是未對使用者輸入資料進行過濾與檢查(而非作業系統漏洞或資料庫權限設定)。XSS(跨站腳本攻擊)是攻擊者將惡意 HTML/Script 注入網頁,讓其他瀏覽者受害,防禦上可用 HTML.Encode 過濾特殊符號。CSRF(跨站請求偽造)的有效防禦是採用 CAPTCHA(全自動區分電腦和人類的公開圖靈測試)。密碼潑灑(Password Spraying)是用單一弱密碼嘗試登入多個帳號(區別於字典攻擊是嘗試多組常用密碼)。SYN Flood 是大量送出 SYN 封包耗盡目標資源,防禦方式包含 SYN Cookie、增加 Backlog Queue、重置最舊的 Half-Open 連線,但利用防火牆阻擋所有 TCP 連線。

常見陷阱/易混淆:(1)SQLi 防禦「使用單一登入(SSO)」對防禦 SQLi 無效,常見誘答。(2)XSS、CSRF、SQLi 三者的防禦重點不同:XSS 靠輸出編碼、CSRF 靠 CAPTCHA/Token、SQLi 靠參數化語句,考題常混用防禦手段誘答。(3)提權(Privilege Escalation)是「提升使用者權限至系統管理權限」,非刪除帳號或找出最高權限帳號等其他選項。

攻擊類型攻擊位置主要防禦
SQL Injection資料庫查詢層參數化語句、輸入驗證
XSS瀏覽器端執行輸出編碼(HTML Encode)
CSRF偽冒使用者請求CAPTCHA、Token 驗證
SSRF伺服端發出請求白名單、阻擋外部流量

常考點:OWASP 2021 十大風險項目、SQLi/XSS/CSRF 防禦手段對應、SYN Flood 防禦方式

程式與開發安全

定義:程式與開發安全指軟體開發生命週期(SDLC)中導入資安指引,確保資訊系統的安全在開發階段就被設計與實現,涵蓋國際標準(如 ISO/IEC 27034)與方法論(如 Microsoft Security Development Lifecycle)。

原理:Microsoft SDL 分為六階段:訓練(安全設計、威脅模型、隱私)→ 要求(確定安全與隱私最低可接受級別)→ 設計(減小攻擊面、分層防禦)→ 實施(使用核准工具、禁用不安全函數)→ 驗證(模糊測試 Fuzz Testing、威脅模型重新評析)→ 發行(事件回應計畫、最終安全評析)。開發環境應與正式環境隔離,並依權限控管進出。委外開發時,資安要求標準應與自行開發一致,組織仍須監督與監察委外活動。

具體例子:教材強調「越晚發現安全性問題,修復成本越高」——SDLC 中於產品階段修正同一安全性問題的成本最高(遠高於需求或設計階段)。滲透測試屬於黑箱測試範疇,模擬駭客手法找出弱點;白箱測試(如原碼掃描、Source Code Review 工具:FortifySCA、Checkmarx、SonarQube)主要測試內部邏輯架構正確性,BurpSuite 則是網頁應用測試工具(非原碼掃描工具)。應用系統安全部署應移除除錯用的原始程式碼,而非建立維護用後門或以最高權限執行。個資儲存(如 Cookie)若以 Persistent Cookie 形式保存,應加密處理,因其不會隨瀏覽器關閉而清除。

常見陷阱/易混淆:(1)黑箱測試 vs. 白箱測試:黑箱測試更容易發現部署後的問題(如滲透測試),白箱測試(機器掃描原始碼)更容易找出邏輯缺失與根因,考題常把兩者角色對調。(2)「安全性問題修復成本最高的階段」固定考「產品階段」而非設計/需求階段,呼應左移(Shift-Left)開發理念的重要性。(3)逆向工程雖可能被誤認為侵犯智慧財產權,但在應用上也可能反而保護智慧財產權所有者,屬於較細節的考點。

常考點:SDL 六階段順序、修復成本最高的階段(產品階段)、黑箱/白箱測試差異

資安維運技術

惡意程式防護與弱點管理

定義:惡意軟體(Malware)指不需要或不受歡迎的軟體,包含病毒、蠕蟲、木馬、勒索軟體、間諜軟體等,藉由網路、可攜式儲存裝置等途徑散播;弱點管理則是識別、評估並處理組織資產中可能被威脅利用的技術性弱點。

原理:病毒(viruses)需依賴載體(程式或文件)傳播,具傳播性、隱蔽性、感染性、潛伏性;蠕蟲(worms)不需依附其他程式即可自我複製,不一定直接破壞系統但可能耗用頻寬造成 DoS 效果;木馬(Trojan)是後門程式,不會自動執行,需誘騙使用者開啟;間諜軟體(spyware)在使用者不知情下蒐集個資。防毒軟體偵測方式包含特徵碼掃描(適用已知惡意軟體)、檔案完整性掃描(比對 Checksum)、沙箱(sandbox)動態驗證可疑程式。弱點管理可用自動化弱點掃描工具、安全性測試與評估、滲透測試等方法識別技術弱點,並建立完整資產清冊作為基礎。

具體例子:CVE(Common Vulnerabilities and Exposures)是指「常見漏洞和風險編號」。零時差攻擊(Zero-day attack)是利用尚無修補程式的弱點發動攻擊,因系統人員無法立即修補,只能透過關閉相關服務、增加監控等方式因應。Polymorphism(多型)病毒每次繁殖會用不同金鑰加密改變自身外形以規避特徵碼偵測。Session Hijacking(會話劫持)防禦上,IDS 只能偵測、IPS 則可偵測與防禦(與前述 IDS/IPS 概念呼應);Clickjacking(點擊劫持)不屬於中間人攻擊技巧,而是誘騙使用者點擊隱藏惡意代碼。

常見陷阱/易混淆:(1)病毒需要載體、蠕蟲不需要附著在其他程式、木馬需誘騙使用者主動執行——三者傳播機制常被混考。(2)弱點掃描報告的評分可依組織產業類型或性質重新給予評分,並非固定不變或無需人工評估。(3)非 Windows 系統也需要安裝防毒軟體,常見誤認為只有 Windows 才需要。

常考點:CVE 定義、零時差攻擊因應措施、IDS/IPS 對 Session Hijacking 的偵防差異

資料安全及備份管理

定義:備份(Backup)的目標是防止資料遺失,組織應依所同意的備份政策,定期備份資訊、軟體與系統映像檔,並定期測試還原流程,以支撐業務持續性與災難復原。

原理:三種主要備份類型各有取捨——完整備份(Full Backup)每次做全量複製,還原簡單但耗時耗空間;增量備份(Incremental Backup)只備份「上次完整備份或增量備份後」變更的資料,備份最快但還原需依序套用多份增量;差異備份(Differential Backup)備份「上次完整備份後」的所有變更,還原只需完整備份+最後一次差異備份,介於兩者之間。備份速度由慢到快依序為:完整備份 → 差異備份 → 增量備份。

具體例子:教材例題:週日完整備份、週一至週六增量備份,週四資料損毀時需先還原週日完整備份,再依序套用週一至週三的增量備份——說明增量備份還原需「依序」套用每份增量。RAID 5 若一顆硬碟故障,可利用其餘資料與奇偶校驗資訊直接 Rebuild 修復,不需要回存備份磁帶。確保備份資料完整性的最佳做法是雜湊計算(Hash);強化異地備份資料可用性的做法則是定期執行回復(Restore)測試。加鹽(Salt)是在雜湊之前,於固定位置插入特定字串以增加破解難度。媒體不再需要時應以正式程序安全汰除(如燒毀、粉碎或抹除後再利用)。

常見陷阱/易混淆:(1)「完整性」對應雜湊驗證、「可用性」對應還原測試——這是常見的 CIA 特性配對混淆題。(2)RAID 5 硬碟故障的處理是直接更換硬碟 Rebuild,而非回存備份磁帶,容易被誤導去做還原流程。(3)資料庫叢集的抄寫功能(Replication)不等於備份機制,因為抄寫會同步複寫錯誤或刪除操作,無法還原到特定時間點。(4)備份資料不應只留存最新副本,應維持三代以上並確保完整正確。

常考點:完整/差異/增量備份速度與還原步驟排序、RAID 5 容錯重建、完整性(雜湊) vs 可用性(還原測試)

日誌管理

定義:日誌(事件記錄,Event logging)記錄了使用者活動、異常狀況、錯誤與資訊安全事件的資訊,組織應產生與保留相關系統、服務或事件日誌,並定期檢討與檢視,以支援稽核、鑑識與不可否認性(Non-Repudiation)。

原理:事件日誌應包含使用者識別碼、系統活動、關鍵事件(登入/登出)時間、存取成功/被拒紀錄、系統組態變更、特殊權限使用、所存取檔案、網路位址與協定等項目。日誌記錄工具與資訊本身須加以保護,防止篡改與非授權存取,控制重點包括防範記錄形式被更改、日誌被編輯刪除、儲存容量超載導致覆蓋舊紀錄。由於不同系統/設備的日誌格式與命名方式不同,需要進行正規化(Normalization)以利集中分析;分析前若發現格式不正確或不完整的資料則需進行資料清理(Data Cleaning)。

具體例子:教材指出以 UDP port 514 遠端蒐集 Syslog 時,網路流量大時有可能遺失封包(因 UDP 不保證送達);為確保資料機密性,Syslog 可透過 TLS 協議進行加密傳輸。系統時脈同步(鐘訊同步)的主要目的是確保稽核日誌的準確性,以利事件紀錄與生成證據,而非防範資料漏失或 DDoS。留存系統與網路日誌主要是為了保護資訊安全的不可否認性(而非機密性或可用性)。日誌管理應注意「非平日才查詢」是錯誤觀念——系統日誌應可隨時依需要查詢,並非只在資安事件發生時才存取。

常見陷阱/易混淆:(1)「正規化(Normalization)」處理格式不一致,「資料清理(Data Cleaning)」處理不完整/錯誤資料,兩者常被混用出題。(2)留存日誌對應的資安特性是不可否認性,不是機密性或可靠性,是常見誤配對。(3)並非所有稽核日誌都要全部啟動儲存,應聚焦「重要」稽核日誌,避免資源浪費與雜訊過多。

常考點:Syslog UDP 傳輸風險與 TLS 加密、鐘訊同步目的、日誌對應「不可否認性」

新興科技安全

新興科技資安議題

定義:新興科技資安議題涵蓋雲端運算、行動裝置與物聯網(IoT)三大領域的資安考量,包含但不限於新型運算機制、新型連網架構、智慧化資料處理與虛實整合特性的技術應用安全議題。

原理(雲端):依 NIST 定義,雲端運算具五項關鍵特性:隨需自我服務、廣泛網路存取、資源共用、快速彈性、可量測服務(不包含「資源調配皆由供應商人員協助」,因為隨需自我服務強調的正是「無需人為介入」)。服務模式分 IaaS(基礎架構)、PaaS(平台)、SaaS(軟體);部署模式分公有雲、私有雲、社群雲、混合雲,其中私有雲安全性通常最佳。不同服務模式下雲服務提供者與使用者的資安責任劃分不同:SaaS 由提供者承擔較多責任,IaaS 則使用者需負責較多控制項目。CSA(雲端安全聯盟)點出的雲端威脅包含資料洩露、弱身分認證、不安全 API、帳戶劫持、共享技術問題等。

原理(行動裝置):行動式運算包含行動通信、行動硬體、行動軟體三要素;行動雲端運算(Mobile Cloud Computing)將運算與資料放在雲端,行動裝置端可降低硬體規格需求。行動裝置安全控制措施涵蓋設備註冊、實體保護、軟體安裝限制(僅信任來源)、存取控制(密碼鎖、閒置鎖定)、連線功能管控(關閉不常用的藍牙/NFC)、加密、遠端清除、備份。BYOD(Bring Your Own Device)政策須考量企業與個人資訊隔離、使用者職責簽署。

原理(物聯網):物聯網設備因體積小、成本低,常缺乏實體安全防護。OWASP IoT Top 10(2018)列出的風險包含弱密碼、不安全的網路服務、不安全的生態界面、缺乏安全更新機制、使用不安全元件、隱私防護不足等。因應原則參考美國國土安全部策略:規劃設計階段納入安全(Security by Design)、促進更新與漏洞管理、依潛在影響排序安全措施、深思熟慮的連接。IoT 縱深防禦包含實體層、設備層、網路層、應用層。

具體例子:HCE(Host Card Emulation)行動支付中,從雲端支付平台取得的金鑰具時效性,且無需挑選特別安全認證的手機或更換特殊 SIM 卡(即不需要傳統 Secure Element)。代碼技術(Tokenization)的代碼無法反推原始卡號。物聯網中「駭客入侵雲端服務供應商,再以此為跳板入侵使用者竊取資料」稱為雲端跳躍(此為駭客組織 APT10 的典型手法);攻擊者控制某節點並丟棄所有經過的封包稱為黑洞攻擊(Blackhole Attack);藍牙頻外配對(Out-of-Band, OOB)主要用於避免中間人攻擊。「預防無用論(Perfect Prevention is Impossible)」主張企業應假設自己正被攻擊、降低衝擊、建立持續防禦流程,但不主張企業能絕對阻止針對性攻擊。

常見陷阱/易混淆:(1)雲端運算五大特性中「供應商人員協助」是常見誘答,正確應為「無人為介入的自我服務」。(2)私有雲安全性最佳、公有雲成本效益最佳,容易與部署模式定義混淆。(3)IoT 相關攻擊名稱多且細(雲端跳躍、黑洞攻擊、蟲洞攻擊、垃圾搜尋攻擊),需依情境敘述精準對應,不可只憑關鍵字猜測。

服務模式提供者責任使用者責任
IaaS硬體、網路、機房OS、應用程式、資料、大部分控制
PaaS平台、運行環境應用程式開發部署,雙方共同合作
SaaS應用程式與大部分資安控制帳號管理、資料輸入

常考點:NIST 雲端五大特性、私有雲安全性最佳、IoT 攻擊手法情境對應(雲端跳躍/黑洞攻擊)

看懂了,接著就要練

免費開始練「資訊安全技術概論」

註冊即可用 AI 助教、智慧複習與完整題庫,把重點整理讀到的東西真正練起來。

同證照其他重點整理