分散式資安活動練習題

涵蓋:客戶/供應商互動、CIA、供應商能力評估。
共 8 題。


Q1. (recall)

ISO 21434 Clause 7 的核心 WP 是什麼?


Q2. (recall + 易混淆)

下列何者正確

A. CIA 只是法務合約,不需工程介入
B. CIA 由 Project Manager 簽字即可
C. CIA 是工程文件,需資安專業 + 適當層級簽署,內容含 RASIC、共享 WP、事件介面等
D. CIA 與供應商能力評估無關


Q3. (recall)

依 ISO 21434,「客戶」與「供應商」這兩個名詞應如何理解?


Q4. (application)

某 OEM 正在準備一個新車型開發,想評估三家潛在 Tier-1 供應商。下列哪個時機最適合納入資安要求?

A. 簽約後再談
B. RFQ 階段就納入
C. 進入開發後才談
D. Validation 前才談


Q5. (recall)

下列哪些不能直接證明供應商有產品資安能力?

A. UN R155 CSMS 認證
B. ISO 27001 認證
C. 過去 ISO 21434 專案經驗
D. TARA 流程文件


Q6. (analysis)

某 Tier-1 完成 TCU 開發並交付至 OEM。一個月後,Tier-1 的 CSIRT 收到外部研究者通報:TCU 韌體中發現可被遠端利用的 buffer overflow。請依 ISO 21434 + 良好 CIA 實務說明 Tier-1 應如何處理?


Q7. (recall + 易混淆)

下列關於 CIA 與 DIA 的描述,何者正確

A. CIA 是 DIA 的子集
B. CIA (ISO 21434) 與 DIA (ISO 26262) 是並列概念,可整合為 IDIA
C. CIA 包含 DIA
D. DIA 已過時,全部用 CIA 取代


Q8. (application + 分析)

某 OEM 與 Tier-1 簽訂 CIA 時,發現雙方對「誰負責 TARA」有歧見:

請依 ISO 21434 評論並提出解決方案。