資安驗證練習題

涵蓋:Validation Objectives、Pen Test、Validation 方法。
共 8 題。


Q1. (recall + 易混淆)

ISO 21434 Clause 11 的 Cybersecurity Validation 是在哪個層級進行?

A. 程式碼層級
B. 元件層級
C. 系統層級
D. 車輛層級 (Vehicle-level)


Q2. (recall)

ISO 21434 Clause 11 是否規範滲透測試?

A. 否,只是建議
B. 是,規範要求
C. 只有 ASIL-D 系統才需要
D. 只有 CAL-4 系統才需要


Q3. (recall)

下列何者不適合作為 Cybersecurity Validation 的執行者?

A. 組織內獨立 CS 團隊
B. 外部專業 Pen Test 公司
C. 該專案的開發團隊
D. 由 OEM 與 Tier-1 共同組成的獨立 Validation 團隊


Q4. (recall + 應用)

下列哪一項是 Cybersecurity Validation 的主要對應?

A. CS Plan
B. CS Requirements
C. CS Goals + CS Claims
D. CSMS Policies


Q5. (application)

某 OEM 計畫對新車型進行 Pen Test,下列範圍規劃中,哪一項不可省略

A. Cellular 介面
B. OBD-II 介面
C. CAN 內部訊息
D. 以上都不可省略


Q6. (analysis)

請說明 Pen TestRed Team Exercise 的差異。


Q7. (application + 跨章節)

某 OEM 完成車輛級 Pen Test,發現 1 個 High Severity 弱點(UDS Security Access 可被 timing attack 繞過)。請依 ISO 21434 說明後續流程。


Q8. (analysis)

請設計一個簡單的 Validation Plan 涵蓋下列 CS Goal:
「CG-007:車輛位置資料的機密性應被保護免於未授權者讀取。」