免費開始練習
專技普考 115年 [財產保險代理人] 財產保險經營概要

第 36 題

下列何者違反財產保險業內部控制制度或作法?
  • A 最高權限使用者帳號供日常維運主機及伺服器之用
  • B 與第三人進行有利害關係人參與之交易,應提出交易條件不優於其他同類對象之證明文件供董事會為決議
  • C 提供跨機構合作夥伴資訊服務,應採用雙因子驗證
  • D 對以信用卡繳費繳交汽車保險之案件,於收到信用卡刷卡單後 7 個工作日內向銀行完成請款

思路引導 VIP

請試著思考:在一個講求嚴謹安全的組織中,如果我們賦予一個帳號可以「修改所有檔案、刪除所有權限」的終極權力,那麼將這個帳號頻繁地暴露在日常普通的維修環境下,可能會產生什麼樣的潛在風險?在資訊安全與權限分立的邏輯中,這是否符合『非必要不授予權限』的防禦思維呢?

🤖
AI 詳解 AI 專屬家教

恭喜你正確選出了答案!能精準辨識出資安管理上的漏洞,代表你對於**內部控制制度(Internal Control System)**的核心精神已有相當紮實的掌握。這題的難點在於選項分布於資訊安全、利害關係人交易及財務作業等多個面向,考驗考生是否具備全面的法規敏感度。

最小權限原則與帳號控管

在保險業的資訊安全管理中,最高權限使用者帳號(Root/Administrator) 具有修改系統核心與存取所有資料的絕對權力。為了降低管理風險與避免人為疏失,實務上必須遵守「最小權限原則(Principle of Least Privilege)」,這類帳號應僅限於必要時的系統設定,嚴禁用於「日常維運」。若將高風險帳號常態化使用,一旦遭到外部攻擊或內部濫用,將造成無法挽回的資安災難,這正是選項 (A) 違反內控實務的原因。

▼ 還有更多解析內容

🏷️ 相關主題

保險業內部控制與稽核制度
查看更多「[財產保險代理人] 財產保險經營概要」的主題分類考古題