高考申論題
115年
[資訊處理] 資通網路與安全
第 二 題
📖 題組:
四、某公司使用一套由外部廠商提供的遠端管理工具,該工具平時用於協助資訊人員更新軟體、派送設定檔與維護內部主機。某次例行更新後,多台內部主機開始出現異常連線行為,但使用者並未點擊可疑郵件,也未下載未知檔案。初步調查發現,異常程式是透過該遠端管理工具的正常更新流程被派送到主機上,因此在部分紀錄中顯示為「合法更新」。請回答下列問題:(每小題 15 分,共 30 分)
四、某公司使用一套由外部廠商提供的遠端管理工具,該工具平時用於協助資訊人員更新軟體、派送設定檔與維護內部主機。某次例行更新後,多台內部主機開始出現異常連線行為,但使用者並未點擊可疑郵件,也未下載未知檔案。初步調查發現,異常程式是透過該遠端管理工具的正常更新流程被派送到主機上,因此在部分紀錄中顯示為「合法更新」。請回答下列問題:(每小題 15 分,共 30 分)
📝 此題為申論題,共 2 小題
小題 (二)
若公司只檢查「員工是否點擊可疑郵件」或「主機是否存在未修補弱點」,為何可能無法發現此類攻擊的真正原因?請說明應如何從第三方風險管理、更新驗證與內部監控三個面向降低風險。
思路引導 VIP
本題探討面對供應鏈攻擊,傳統的資安檢查(查釣魚信、查系統弱點)為何失效。失效原因是攻擊走『合法管道』且利用『零時差或非系統弱點』。接著,需依據題目要求的三個面向(第三方風險管理、更新驗證、內部監控),分別提出降低風險的具體防護措施。
小題 (一)
此事件中,攻擊者為何不一定需要直接攻擊公司內部系統,也能使內部主機執行惡意程式?請分析其可能涉及的攻擊方法,並說明此類攻擊與一般使用者自行下載惡意程式有何不同。
思路引導 VIP
本題情境為典型的「供應鏈攻擊(Supply Chain Attack)」。需分析攻擊者為何選擇外部廠商工具而非直接攻擊內部系統(因為內部防護嚴密,而外部工具具有合法信任與高權限)。對比一般使用者下載惡意程式(社交工程),這種攻擊更隱蔽、不需要使用者互動(Zero-click 特性)。