專案層級資安管理練習題

涵蓋:CS Plan、RASIC、Tailoring、Reuse/OTS/OoC、CS Case/Assessment、Release。
共 12 題。


Q1. (recall + 易混淆)

下列何者最正確描述 Cybersecurity Plan 與 Cybersecurity Case 的差異?

A. 兩者是同義詞
B. CS Plan 是事前計畫CS Case 是事後證據與論證
C. CS Plan 由 Tier-1 製作;CS Case 由 OEM 製作
D. CS Plan 在 Release 後不再更新;CS Case 從 Release 才開始


Q2. (recall)

在 RASIC 矩陣中,下列哪一個是必須唯一的?

A. R (Responsible)
B. A (Accountable)
C. S (Supporting)
D. I (Informed)


Q3. (recall)

下列哪一項屬於合理 Tailoring?

A. 為了趕進度,省略 TARA 活動
B. 因為是 ASIL D 系統,跳過資安驗證
C. 在 Reuse 情境下,TARA 採差異分析(Delta TARA)取代完整重做
D. 將獨立 Cybersecurity Assessment 改由開發團隊執行


Q4. (recall)

ISO 21434 中對 Tailoring 不可裁適的是什麼?


Q5. (application + 分析)

某 Tier-1 從 Tier-2 採購一份「AUTOSAR Crypto Stack(Out-of-Context 元件)」。Tier-2 提供:SDK、Assumed Context 文件、其 TARA Report。請說明 Tier-1 接下來必須做的事。


Q6. (recall)

下列哪一項不是 Cybersecurity Case 結構的核心要素?

A. Claim
B. Argument
C. Evidence
D. Action Plan


Q7. (recall + 應用)

某專案的 TARA 結果有 2 個 High Risk 與 1 個 Medium Risk。下列哪一種狀況可以進入 Release for Post-Development?

A. 2 個 High Risk 暫未處置,計畫 Release 後 OTA 補上
B. 2 個 High Risk 已 Reduce 到 Low;Medium 已被適當層級接受作為殘餘風險
C. 1 個 High Risk 被 Project Manager 接受作為殘餘風險
D. 全部跳過處置,反正 Release 後可監控


Q8. (recall)

Cybersecurity Assessment 由誰執行?

A. Project CS Manager
B. Project Manager
C. 獨立評估員(不可為專案執行者)
D. 客戶代表


Q9. (application)

公司收購一家小公司,其產品線採用「無 TARA、但有完整 SBOM 與滲透測試報告」的開發方式。在準備將其產品整合至 ISO 21434 合規體系時,下列最優先做什麼?

A. 立即停止販售該產品
B. 為其產品執行完整 TARA + 撰寫 CS Case + 建立後續監控
C. 將 SBOM 與滲透測試報告改名為「CS Case」
D. 只需 OEM 簽核就符合


Q10. (analysis)

下表為某專案的 RASIC,請找出至少兩個錯誤

活動 PM CS Mgr Engineer Tester
TARA 執行 A A R I
Pen Test C I A R
Validation I I A A

Q11. (application)

某 OEM 計畫對已 Release 的 TCU 進行 OTA 更新(修補一個新發現的 CVE)。下列哪一項最重要

A. 直接更新就好,已經 Release 了
B. 更新 CS Case,重新評估殘餘風險,必要時更新 TARA
C. 只通知 Project Manager,不需動 CS Case
D. 等下一次 Major Release 時再一起處理


Q12. (分析 + 跨章節)

請說明 CS PlanCS CaseCS Assessment ReportTARA Report 四者的關係(哪個產生哪個、彼此依賴)。