免費開始練習
地特四等申論題 108年 [資訊處理] 資訊管理概要

第 二 題

二、供應鏈攻擊是一種新興的威脅,一種以軟體開發人員和供應商(委外廠商)為目標,目的在於存取企業資訊系統或是內部資料。針對供應鏈攻擊之威脅,說明企業如何控管供應商(委外廠商)之資安風險。(25 分)
📝 此題為申論題

思路引導 VIP

看到「委外廠商資安風險控管」,應直覺聯想到「委外生命週期管理」與「零信任架構」。作答時建議按時間軸分為事前(選商與合約)、事中(存取控制與監控)、事後(稽核與退場)進行結構化論述,並結合管理面與技術面的具體控制措施(如SBOM、PAM),以展現全面的資安治理高度。

🤖
AI 詳解 AI 專屬家教

【破題】 供應鏈攻擊(Supply Chain Attack)係指駭客避開防護嚴密的目標企業,轉而攻擊其安全防護較弱的軟體供應商或委外廠商,以此為跳板滲透目標企業。面對此種「依賴性風險」,企業必須將資安邊界延伸至供應商,採取「委外生命週期管理」並落實「零信任架構(ZTA)」,方能有效控管風險。 【論述】

▼ 還有更多解析內容
📝 供應鏈資安風險控管
💡 建立委外生命週期管理,結合零信任架構與合約稽核權。

🔗 委外廠商資安管理生命週期

  1. 1 事前評估 — 資安盡職調查、SBOM 檢視與 SSDLC 要求
  2. 2 簽約規範 — 訂定資安條款、SLA 並保留第三方稽核權
  3. 3 履約監控 — 落實 MFA/PAM、網路隔離與行為持續監測
  4. 4 事後稽核 — 定期進行資安查核與聯合事故應變演練
  5. 5 安全退場 — 確認資料徹底銷毀並立即停用所有存取權限
🔄 延伸學習:延伸學習:ISO/IEC 27001 對於供應商關係的資安控管要求
🧠 記憶技巧:五字訣:選、約、控、稽、退(選商、簽約、監控、稽核、退場)
⚠️ 常見陷阱:答題時容易遺漏「退場機制」中的帳號清理與資料銷毀,或僅強調合約規範而忽略技術層面的監控(如 PAM 或 MFA)。
零信任架構 (ZTA) 軟體物料清單 (SBOM) 特權存取管理 (PAM) SSDLC 安全軟體開發

🏷️ AI 記憶小卡 VIP

AI 記憶小卡

升級 VIP 解鎖記憶小卡

考前複習神器,一眼掌握重點

🏷️ 相關主題

資訊管理與資通安全
查看更多「[資訊處理] 資訊管理概要」的主題分類考古題