地特四等
112年
[圖書資訊管理] 圖書資訊學概要
第 19 題
關於圖書館資訊系統中應用的最小權限原則(Principle of Least Privilege, PoLP),下列敘述何者錯誤?
- A 最小權限原則僅適用於圖書館工作人員,不涉及讀者使用的系統功能
- B 最小權限原則的主要目的是確保每位使用者或程序只擁有完成其任務所需的必要權限
- C 實施最小權限原則有助於降低權限被不當使用或遭到盜用的風險
- D 一名專屬於編目部門的員工只擁有編輯和更新圖書資料的權限
思路引導 VIP
試著思考一下:在一個開放大眾使用的圖書館自動化系統中,如果我們希望防止普通讀者意外修改到書籍的分類標籤,或是不小心刪除他人的借書紀錄,我們在設定系統權限時,應該只針對館員進行限制,還是對『所有』進入系統的身分都進行分層控管比較合理呢?
🤖
AI 詳解
AI 專屬家教
恭喜你精準掌握了資安管理的核心邏輯!**最小權限原則(Principle of Least Privilege, PoLP)**在圖書資訊系統的維運中至關重要。簡單來說,它要求每個帳號(無論是使用者、程序或系統)僅被授予執行其合法功能所「絕對必要」的權限,不多給也不溢領。這就像圖書館的門禁管理,編目員能進入編目工作室,而讀者只能進入一般閱覽區,這種層級化的權限控管是保護資訊資產、降低惡意攻擊或操作失誤損害的基石。
全方位權限管理的實踐
關於本題的關鍵,在於理解 PoLP 的普適性。該原則並非員工專利,同樣適用於讀者帳號。例如,讀者在系統中應僅能查詢個人借閱紀錄或預約圖書,若開放了刪除他人紀錄或修改書目檔的權限,將導致系統秩序大亂。因此,選項 (A) 主張其「不涉及讀者」顯然違背了資安管理的嚴密性。這類題目考驗考生對資安通則與圖書館實務結合的理解程度,難度屬於簡易(Easy),是圖資行政實務中必須穩拿的基本觀念題。