TARA 練習題

涵蓋:八步驟、SFOP、Attack Feasibility、Risk Matrix、Treatment、CAL。
共 15 題(高頻考點,題數較多)。


Q1. (recall + 必背)

請依正確順序列出 TARA 八步驟。


Q2. (recall + 易混淆)

下列何者最正確描述 SFOP?

A. Safety / Function / Operational / Performance
B. Safety / Financial / Operational / Privacy
C. Severity / Frequency / Operational / Probability
D. Spoofing / Forgery / Output / Process


Q3. (recall + 易混淆 — 必考)

某 Attack Path 評估,Attack Potential 各參數總分為 30。對應的 Attack Feasibility 等級為何?

A. Very High
B. High
C. Low
D. Very Low


Q4. (recall)

ISO 21434 Annex G 提供的三種 Attack Feasibility 評估方法為何?


Q5. (application — SFOP 評估)

某威脅情境:「攻擊者透過 OBD 注入煞車 CAN 訊息,導致高速行駛失控」。請評估各 SFOP 面向。


Q6. (recall + 易混淆 — 超重要)

下列何者正確描述 CAL 與 ASIL 的關係?

A. CAL 4 等同 ASIL D
B. CAL 是 ISO 21434 的資安保證等級,與 ASIL(ISO 26262 功能安全完整性等級)獨立
C. CAL 包含 ASIL
D. CAL 強制使用


Q7. (recall)

ISO 21434 風險處置的四大選項為何?


Q8. (application)

某 Threat Scenario 的 Risk Value 為 5 (Very High),但開發團隊認為「修補成本過高」,建議直接 Retain。請評論。


Q9. (recall + 易混淆 — 必考)

下列何者正確描述 Damage Scenario 與 Threat Scenario?

A. 兩者是同義詞
B. Damage Scenario 描述攻擊步驟;Threat Scenario 描述後果
C. Damage Scenario 描述對 road user 的不利後果;Threat Scenario 描述如何達成這個後果
D. Threat Scenario 必須來自 Annex 5


Q10. (application — Attack Potential 計算)

依下列參數計算 Attack Potential 總分與 Feasibility:


Q11. (application — Risk Matrix)

依下列計算最終 Risk Value:


Q12. (analysis)

請說明為什麼一個 Threat Scenario 的 Attack Feasibility 應採用「最容易」的那條 Attack Path,而不是平均或最難的那條。


Q13. (application — 整合題)

某 OEM 開發 TCU 時識別出威脅情境:「攻擊者透過 Cellular MITM 取得車輛位置即時資料」。請完整執行 TARA Step 3-7 的決策。


Q14. (recall)

CAL 由哪兩個因素推導?

A. Impact + Attack Feasibility
B. Impact + Attack Vector
C. S × E × C
D. CVSS Score


Q15. (analysis + 跨章節)

請說明 TARA 結果如何驅動下游所有 Cybersecurity 活動。