持續性資安活動練習題

涵蓋:Monitoring、Event Assessment、Vulnerability Analysis、Vulnerability Management。
共 10 題。


Q1. (recall)

ISO 21434 Clause 8 的活動範圍是什麼?

A. 只有產品在運行時
B. 只有發現安全事件時
C. 從 CSMS 在組織內生效起,至產品除役止,跨整個生命週期
D. 只在 Release 後


Q2. (recall + 易混淆)

下列何者不屬於 Cybersecurity Monitoring 的資料來源?

A. 內部 IDS / SIEM
B. CVE 資料庫
C. 客戶服務回饋
D. 公司年度財務報告


Q3. (recall)

請描述 Event、Vulnerability、Incident 的差別。


Q4. (recall + 易混淆)

下列何者最正確描述 Weakness 與 Vulnerability 的關係?

A. 兩者完全相同
B. 所有 Vulnerability 都是 Weakness,但反之不必然
C. 所有 Weakness 都是 Vulnerability
D. 兩者無關


Q5. (application)

CSIRT 收到 Auto-ISAC 通報「某新型 CAN-bus 攻擊技術公開發表」。請說明依 Clause 8 應如何處理(前 3 步)。


Q6. (recall)

下列哪個 Vulnerability Treatment 選項最適合用於「來自供應商的弱點」?

A. 自己修補就好
B. Share/Transfer(要求供應商修補 + 在 CIA 中追蹤)
C. 完全忽略
D. 立即移除整個元件


Q7. (analysis)

請比較 Permanent PatchMitigation/Workaround 的差異與適用情境。


Q8. (application + 跨章節)

某 CSIRT 處理一個 CVE,發現對某產品有影響。處置後是否一定要更新 TARA?


Q9. (recall)

業界 CVD(Coordinated Vulnerability Disclosure)流程的標準 embargo 期(預設)是多久?

A. 7 天
B. 30 天
C. 90 天
D. 1 年


Q10. (application + 法規)

某 OEM 完成弱點修補開發後準備 OTA 部署。除了 ISO 21434 Clause 8.6,還需符合哪個法規流程