所屬科目:銀行◆資訊安全
1.每年應針對核心資通系統供應商辦理資訊安全訪視,亦可委由第三方提出報告。(A)O(B)X
2.本行使用、開發及管理生成式 AI 作業,應依「財政部及所屬機關(構)使用生成式人工智慧(AI) 指引」辦理。(A)O(B)X
3.電腦作業系統之程式異動一律禁止於正式作業環境中進行。(A)O(B)X
4.電腦中心主機系統軟體由電腦廠商負責提供、維護與版本更新作業。(A)O(B)X
5.所有正式作業伺服器主機均應建置正式作業環境、版本控制環境、開發測試環境、製版作業環 境、伺服器虛擬開發環境及上線驗證環境。(A)O(B)X
6. APP 發布、更新或下架應由業管單位提出申請並經資訊處核准後辦理相關作業。(A)O(B)X
7.各業管單位執行 APP 測試作業時,可使用公用行動裝置或私人行動裝置。(A)O(B)X
8.各使用單位應建立「電腦設備軟體清冊」,含作業系統版本、防毒軟體及本行購置之套裝軟體種 類及數量等項目,至少每年依清冊查核有無非法軟體。(A)O(B)X
9.設備之外標籤所包含之設備編號由主辦科依業務需要自行決定編訂格式。(A)O(B)X
10.物聯網設備應具備身分驗證機制,密碼長度不應少於六位。(A)O(B)X
11.物聯網設備應關閉不必要之網路連線及服務,並禁止使用對外公開之網際網路位置。(A)O(B)X
12.網管人員得經由跳板機方式採取遠端登入方式,但跳板機採全程監控以避免登入資料遭竊取,危害網路安全。(A)O(B)X
13.本行禁止員工使用網頁郵件(Webmail)。(A)O(B)X
14.本行防火牆安全政策之「來源物件」及「目的物件」可依業務需要及系統安全需求,以「IP」、「群組」、「網段」或「服務埠」等四項為標的控管其存取權限。(A)O(B)X
15.公務郵件收發事宜以使用本行配發之電子信箱收發公務所需資訊為原則,但必要時仍得由私人 信箱收發。(A)O(B)X
16.基碼於網路上傳輸時須以押碼保護,以確保基碼之安全性。(A)O(B)X
17.營業單位端末設備之 A、B 初始基碼由存匯及副理分別建置。(A)O(B)X
18.總行單位及營業單位申請 AD 設定內容異動時,應函請資安處辦理。(A)O(B)X
19.網域管理員由資訊處指定專人擔任,負責管理整個 LANDBANK AD 網域的架構管理與新增網域。(A)O(B)X
20.資訊管理小組應定期(每季至少二次)召開管理審查會議,依權責審核各管理制度之制度管理規 範及各階文件,以確保矯正與預防措施之有效運作。(A)O(B)X
21.連線作業第一套主機發生故障無法於短時間內修復時,依『電腦中心機房災害復原程序』辦理備 援主機切換繼續作業。(A)O(B)X
22.系統軟體程式每季由業務處理科抄錄備份檔案,保存二個月。(A)O(B)X
23.應用系統之程式尚未測試成功,禁止在測試環境執行。(A)O(B)X
24.資訊安全管理制度相關文件分為四階,第一階文件記載之內容為各管理制度實行的規範及原則。(A)O(B)X
25. AD 之最高權限管理員應至少每季一次,提供已加入 LANDBANK 網域之各項設備清單,供申 請單位確認。(A)O(B)X
26.遠距辦公使用 VPN 連線時,應啟用多因子驗證或使用高強度密碼,以強化安全性。(A)O(B)X
27.管理人員登入網路設備執行作業,應保留登入、登出及作業紀錄。(A)O(B)X
28.臺灣土地銀行資訊處資訊安全制度管理規範應至少每半年評估一次,以反映政府法令、技術及業 務等最新發展現況,確保資訊安全管理制度運作之可行性與有效性。(A)O(B)X
29.資料庫最高權限帳號之存取授權應僅限於應用系統維護人員。(A)O(B)X
30.資訊檔案中個人資料,應依個人資料保護法相關規定辦理。(A)O(B)X
31.資訊處人員每人每二年至少接受三小時以上之資通安全專業課程訓練或資通安全職能訓練,且 每年接受三小時以上之資通安全通識教育訓練。(A)O(B)X
32.如遇重大變故致電腦中心主機完全無法使用且於短期內無法重建時,各營業單位即依據資訊處提供之資訊建立帳戶資料,以人工作業方式維持正常運作,並與相關單位人員成立緊急救援小組研擬補救措施。(A)O(B)X
33.各項設備申請加入 LANDBANK 網域時,其電腦名稱(Computer Name)應依命名規則辦理,設備 種類為一位英文字母,W 代表伺服器;連線代號為三位英數字,用以表示設備所在位置。(A)O(B)X
34.資訊安全事件等級參考「臺灣土地銀行資通安全事件通報及應變管理程序」,區分為重大資安事件(第一級、第二級)及一般資安事件(第三級、第四級)。(A)O(B)X
35.資訊安全處接獲資安事件、機密或敏感資料外洩事件發生通報後,應依「資通安全事件通報及應變管理程序」辦理,並辦理數位鑑識及數位證據保全等相關作業。(A)O(B)X
36.資訊處「門禁卡異動申請單」資料保留年限多久? (A)一年 (B)二年 (C)三年 (D)五年
37.「非上班時間進出和平大樓登記簿」資料保留年限多久? (A)一年 (B)二年 (C)三年 (D)五年
38.電腦機房應設監控錄影系統,監控範圍應包含機房出入口與重要資訊設備,監控錄影紀錄應至 少保留多久? (A)三個月 (B)六個月 (C)一年 (D)二年
39.電腦作業系統之開發應由業務主管單位視需要簽請哪一層級主管核定組成業務小組?(請依本 行作業手冊規定作答,不考慮目前該位主管是否為代理或兼任身分) (A)董事長 (B)總經理 (C)所屬督導副總經理 (D)資訊處長
40.電腦作業系統經評核驗收完成,應檢附評核驗收報告簽請哪一層級主管核准正式推廣實施? (請依本行作業手冊規定作答,不考慮目前該位主管是否為代理或兼任身分) (A)董事長 (B)總經理 (C)所屬督導副總經理 (D)資訊處長
41.系統管理單位檔案異動,所填具之修改明細表應包括下列哪些要項? A.檔案名稱 B.資料名 稱 C.異動型態(新增、修改或刪除) D.修改前內容 E.修改後內容 (A)僅 ABCE (B)僅 ABDE (C)僅 ACDE (D) ABCDE
42.下列何種電腦中心主機之使用者代碼(USERCODE)供建立或變更安全防護檔(GUARDFILE)及 系統維護等例行工作時使用? (A)安控代碼 (B)特許代碼 (C)系統代碼 (D)一般代碼
43.為加強電腦中心主機系統使用安全查核,多久應列印違反安全作業明細表,由作業管制科檢核 後呈科長核閱? (A)每半個工作日 (B)每日 (C)每兩天 (D)每週
44.程式得因下列哪些原因申請異動? A.配合法令規章之改變 B.應使用單位之要求,並經業務 主管部門同意者 C.為改進、修正原系統架構或程式設計 D.其他配合電腦系統之變更 (A)僅 ABC (B)僅 ABD (C)僅 ACD (D) ABCD
45.在版本凍結使用者代碼下所保持之程式原始碼以安全防護檔(GUARDFILE)控制,經哪一級主 管核准後方可更改該使用者代碼所含內容? (A)資安長 (B)資訊處處長 (C)資訊處副處長 (D)任何人均不得更改
46.針對自動化設備系統,下列哪些單一作業環境內同時存放正式上線之程式執行碼及正式作業運 轉所需之必要檔案? A.正式作業環境 B.版本控制環境 C.上線驗證環境 D.派版作業環境 (A)僅 AD (B)僅 ABD (C)僅 ACD (D) ABCD
47.電腦作業系統因業務需要委外開發或維護時應先行簽陳核准,並依據、參酌下列哪些規範辦理 外包: A.「政府採購法」 B.「行政院所屬各機關資訊業務委外服務作業參考原則」 C.「資通 安全管理法施行細則」 (A)僅 A (B)僅 AB (C)僅 AC (D) ABC
48.為落實系統開發測試作業,系統開發人員依作業性質不同區分為幾級測試機制? (A)三 (B)四 (C)五 (D)無分級
49.下列哪些屬於電腦作業系統開發之階段名稱? A.系統分析 B.系統概要設計 C.系統詳細設 計 D.系統製作 E.系統測試 F.系統導入 (A)僅 ADF (B)僅 ADEF (C)僅 ABCDF (D) ABCDEF
50.下列哪些項目應涵蓋在系統分析階段? A.系統開發作業說明 B.擬定系統開發計畫 C.系統 基本設計 D.系統模組關係規畫 E.系統效益預估 (A)僅 ABCD (B)僅 ABCE (C)僅 BCDE (D)僅 ACDE
51.下列哪些項目應涵蓋在系統概要設計階段? A.檔案設計 B.人機介面設計 C.故障對策規畫 D.系統模組關係規畫 E.程式設計 (A)僅 ABCD (B)僅 BCDE (C)僅 BCD (D)僅 CDE
52.下列哪些項目應涵蓋在系統詳細設計階段? A.檔案設計 B.資料項代號詳細設計 C.故障對 策規畫 D.人機介面設計 E.程式設計 (A)僅 BE (B)僅 ABE (C)僅 ACE (D)僅 ACD
53.正式作業伺服器主機系統應用程式異動時,申請人確認上線完成後,應即通知版本控制人員抄 錄下列哪些內容至版本控制環境? A.舊版程式之原始碼 B.新版程式之原始碼 C.執行碼 D.格 式檔 E.資料檔 (A)僅 ABCD (B)僅 ABCE (C)僅 BCDE (D) ABCDE
54.針對伺服器變更管理系統作業,下列哪些單一作業環境內同時存放正式上線之程式執行碼、資 料庫及正式作業運轉所需之必要檔案? A.正式作業環境 B.版本控制環境 C.伺服器虛擬開發環境 (A)僅 A (B)僅 AB (C)僅 AC (D) ABC
55.應用程式介面(API)應符合下列哪些要求? A.應建立API盤點機制 B.對網際網路有開啟服務 之API應建立驗證機制 C. API應設計建置妥適防禦機制 D.完整掌控開放予網際網路存取之API並 予納管監控 (A)僅 AC (B)僅 ABD (C)僅 BCD (D) ABCD
56.對網際網路有開啟服務之API應多久辦理盤點,清查有無供內部使用API不當對外開放? (A)一個月 (B)一季 (C)半年 (D)一年
57.電腦設備重覆使用、捐贈、退租或報廢前,應執行下列哪些工作項目? A.檢查內含敏感性資 料或軟體之儲存媒體 B.資料刪除 C.安全覆寫或實體銷毀之程序 D.留下紀錄 (A)僅 ABD (B)僅 ACD (C)僅 BCD (D) ABCD
58.下列哪些項目應包含在設備之外標籤中? A.合約號碼 B.設備種類 C.機型 D.維護公司 E.維護電話 (A)僅 ABCE (B)僅 ACDE (C)僅 BCDE (D) ABCDE
59.正式作業環境程式及檔案燒錄光碟時,申請人應填寫「燒錄光碟申請單」,經申請科副科長以 上人員核准,並應由哪個單位特定管理員編號後,交由業務處理科辦理? (A)作業管制科 (B)所屬科 (C)業務處理科 (D)系統發展科
60.本行全行網路IP位址採固定式IP定址方式管理,各單位設備之網段規畫由哪個單位統籌辦理? (A)業務處理科 (B)連線管理科 (C)網路及操作科 (D)作業管制科
61.防火牆及具存取控制網路設備應訂定重要參數項目內容、檢核值,並由下列哪些單位檢核? A.資訊處 B.資訊安全處 C.稽核處 (A)僅 A (B)僅 B (C)僅 AB (D) ABC
62.下列通過防火牆之資料中,有幾項應留存紀錄? 1.來源端主機IP位址 2.目的端主機IP位址 3.來源通訊埠編號 4.目的地通訊埠編號 5.通訊協定 6.登入登出時間 7.存取時間 8.採取的行動 (A)五 (B)六 (C)七 (D)八
63.路由器管理人員根據核准之申請案件進行路由器設定內容之異動作業,完成後經覆核人員覆核 無誤,再送哪一單位歸檔備查? (A)系統發展科 (B)資訊安全科 (C)網路及操作科 (D)作業管制科
64.路由器通行密碼應定期變更,最長不得超過幾天? (A)三十天 (B)六十天 (C)九十天 (D)半年
65.關鍵資訊系統每年度至少進行1次資訊系統災害復原程序演練,其餘系統兩年度至少進行幾次 資訊系統災害復原程序演練? (A)1次 (B)2次 (C)3次 (D)4次
66.資訊資安單位之資訊安全管理制度相關文件編碼中,第五∼六碼所代表的意義為下列何者? (A)文件流水號 (B)科別代碼 (C)業務別代碼 (D)業務別流水號
67.下列何者不屬於資訊安全管理制度相關文件之機密性等級? (A)公開 (B)一般 (C)機密 (D)極機密
68.下列何者不是資訊安全管理制度相關文件增修時機? (A)新增業務或業務變更時 (B)相關標準變更或相關法令修訂 (C)其他可能原因但不影響現行文件之適用 (D)管理制度之定期評估或稽核查核意見
69.依「臺灣土地銀行使用雲端服務管理須知」,雲端服務業者提供軟體使用,使用者能使用軟 體,但並不掌控軟體、作業系統、硬體,屬於下列哪一種雲端服務模式? (A)軟體即服務(SaaS) (B)平台即服務(PaaS) (C)基礎設施即服務(IaaS) (D)容器即服務(CaaS)
70.零信任架構的主要精神,下列敘述何者正確? (A)內網預設授權、外網強化驗證 (B)永不信任、持續驗證 (C)透過雙因素身分驗證完成裝置授權與持續性信任 (D)針對高風險或特權帳號,實施嚴格的最小權限原則
71.電子郵件伺服器管理人員應每年清查超過多久未經由端點代理程式存取郵件服務之使用者? (A)三個月 (B)六個月 (C)九個月 (D)十二個月
72.因業務需要調閱電子郵件收送紀錄,應經哪位主管核准後始得辦理?(請依本行作業手冊規定 作答,不考慮目前該位主管是否為代理或兼任身分) (A)董事長 (B)總經理 (C)資安長 (D)問責委員會召集人
73.每年全行辦理電子郵件社交工程演練結果報告應陳哪位主管核閱後保留備查?(請依本行作業 手冊規定作答,不考慮目前該位主管是否為代理或兼任身分) (A)總經理 (B)總稽核 (C)資訊安全處處長 (D)資訊處處長
74.下列何者不包括在LANDBANK網域之AD管理人員分類? (A)最高權限管理員 (B)網域管理員 (C)授權管理員 (D)系統管理員
75.資訊資安單位之內部稽核作業應多久至少辦理1次,可視需要不定期舉行;並應配合主管機關與管理階層之要求,辦理相關稽核作業? (A)每月 (B)每季 (C)每半年 (D)每年
76.資訊安全管理制度相關文件依其所屬層級及記載內容分為四階,其中「各項業務之標準作業流 程、作業規範、操作手冊或作業手冊」屬於第幾階文件? (A)第一階文件 (B)第二階文件 (C)第三階文件 (D)第四階文件
77.下列何者非屬對稱性加解密系統? (A) DES (B) 3DES (C) AES (D) RSA
78.將程式碼轉換為相同功能,且難於閱讀與理解之技術稱為下列何者? (A)程式碼混淆 (B)程式碼白箱加密 (C)程式碼邏輯動態化 (D)程式碼雜湊
79.資訊資產價值之決定依據資訊資產之機密性、完整性及可用性評估之後,取三者之 為資 訊資產之價值。空格內應填入? (A)最小值 (B)最大值 (C)平均值 (D)中位數
80.資安事件之對外通報由資訊安全處依哪個規章辦理? (A)臺灣土地銀行突發事件通報作業程序 (B)臺灣土地銀行資訊處資訊安全制度管理規範 (C)臺灣土地銀行資通安全事件通報及應變管理程序 (D)臺灣土地銀行資訊處營運持續制度管理規範
81.重大資安事件由處長視需要啟動重大事件緊急應變小組或災害應變防治小組,並依據哪個程序 書之規定辦理? (A)臺灣土地銀行資訊處網路安全管理程序書 (B)臺灣土地銀行資訊處營運持續管理程序書 (C)臺灣土地銀行資訊處事件與服務請求管理程序書 (D)臺灣土地銀行資訊處風險評鑑與管理作業程序書
82.資訊安全評估要項中,確保作業執行皆有一致結果,此項屬於下列何者之定義? (A)認證性(Authenticity) (B)可歸責性(Accountability) (C)不可否認性(Non-repudiation) (D)可靠性(Reliability)
83.資料庫DB Schema屬於下列何種資產? (A)文件 (B)資料 (C)軟體 (D)硬體
84.網路被入侵時,資訊安全處應依下列哪個規範辦理? (A)臺灣土地銀行資訊處風險評鑑與管理作業程序書 (B)臺灣土地銀行資通安全事件通報及應變管理程序 (C)臺灣土地銀行資訊處事件與服務請求管理程序書 (D)臺灣土地銀行資訊處營運持續管理程序書
85.自資訊服務或資訊系統中斷起,至資訊服務或資訊系統復原止之可容許時間上限,原則上應小 於或等於最大可容忍中斷時間,上述為何者之定義? (A)復原時間目標(RTO) (B)資料復原點目標(RPO) (C)最大可容忍中斷時間(MTPD) (D)工作復原時間(WRT)
86.資訊安全管理指標(KPI)之評量,核心資通系統應用程式原始碼檢測高、中風險漏洞及低風險 重大影響漏洞例外上線,每年為多少次? (A)0次 (B)1次 (C)2次 (D)3次
87.依資訊資安單位辦公區域作業管理規定,個人電腦、伺服器應設定螢幕保護程式,螢幕保護程 式啓動時間設定不應超過多少分鐘? (A) 5 分鐘 (B) 10 分鐘 (C) 15 分鐘 (D) 30 分鐘
88.營業單位數據線路故障時,由哪一科通知營業單位向當地電信公司申告? (A)業務處理科 (B)資訊管理科 (C)作業管制科 (D)連線管理科
89.在實際作業環境中進行演練屬於營運持續計畫演練方式的哪一種類型? (A)桌面演練 (B)完全演練 (C)模擬演練 (D)平行演練
90.系統主辦科應依風險漏洞類別之修補期限內完成全範圍原始碼安全檢測之風險漏洞修補作業,並符合程式原始碼安全檢測報告要求,無相關風險漏洞,漏洞項目風險等級為「高」與「中」分別需於多少時間內修補完成? (A) 2 個月、3 個月 (B) 3 個月、4 個月 (C) 4 個月、5 個月 (D) 5 個月、6 個月
91.有關一次性密碼技術,下列敘述何者錯誤? (A)基於時間因子演算的一次性密碼:係指一種以金鑰與當前時間計算而產生 (B)基於計數器數值演算的一次性密碼:係指一種以金鑰與當前計數器數值計算而產生 (C)基於使用者密碼演算的一次性密碼:係指一種以金鑰與使用者自訂的固定密碼進行計算而產生 (D)基於來源訊息演算的一次性密碼:係指一種以金鑰與接收資料計算而產生
92.依「臺灣土地銀行資訊處資訊服務變更與上線管理程序書」之變更類型,下列敘述何者錯誤? (A)標準變更為經常發生且風險低之變更類型,並透過預先定義與授權之作業程序辦理 (B)重要變更為新系統或新功能之開發建置,內部人力投入大於或等於 24 個人月或購置金額大於1,000萬元 (C)次要變更為非屬於標準變更與重要變更定義者 (D)緊急變更為因應緊急服務需求、事件處理或其他需立即處理之變更作業
93.依「臺灣土地銀行資訊處應用系統開發與維護程序書」,應用系統正式營運前,系統管理、資 料庫管理等特殊權限,應分別移交至哪兩科? (A)資訊管理科、作業管制科 (B)連線管理科、業務處理科 (C)業務處理科、制度分析科 (D)作業管制科、業務處理科
94.資訊處資訊安全事件之通報與處理規範中,業務主辦科科長應指派負責人員後續填寫_______,並針對資安事件進行根因分析及矯正與預防措施。負責人員於矯正與預防措施完成後,應提報_______確認措施之有效性。空格內應分別填入?(請依本行作業手冊規定作答,不考慮目前該位主管是否為代理或兼任身分) (A)資通系統等級分級與可行性分析表、資訊處副處長 (B)供應商資安風險評估暨服務品質審查表、資訊安全處處長 (C)稽核事項矯正預防單、資訊處處長 (D)臺灣土地銀行資訊處資訊安全事件通報單、業務主辦科科長
95.資訊安全管理指標(KPI)之評量,核心帳務主機系統需達到全年多少以上之可用性? (A) 99.98% (B) 99.99% (C) 99.989% (D) 99.999%
96.有關網路、無線網路使用管理,下列敘述何者錯誤? (A)網路使用者只能在授權範圍內存取網路資源 (B)網路使用者不得任意修改網路相關參數 (C)非經申請核准,不得自行安裝無線基地台或啟用無線通訊埠 (D)經核准使用之無線網路設備,方得連接本行網路
97.有關防火牆,下列敘述何者錯誤? (A)防火牆是一些電腦軟體和硬體的組合,防火牆最重要的功能在於執行含有存取控制的安全政策 (B)所有從內部信任網路到外部非信任網路,或者所有從外面非信任網路欲進入企業內部的資料封包都 一定要經過防火牆 (C)本行防火牆應啟動稽核紀錄,視需要留存進出內部網路紀錄及系統管理人員登入登出主機之訊息,應至少保留六個月 (D)防火牆是防止入侵的第一道防線,位於內部網路與網際網路之間
98.應依據資訊服務事件之影響範圍與緊急程度,進行資訊服務事件優先等級之判定。若有資源衝 突時,事件處理人員應依資訊服務事件優先等級進行資訊服務事件之處理,下列敘述何者正確? (A)事件優先等級為 1 時:目標解決時間為 4 個小時 (B)事件優先等級為 1 時:目標解決時間為 6 個小時 (C)事件優先等級為 2 時:目標解決時間為 4 個小時 (D)事件優先等級為 2 時:目標解決時間為 6 個小時
99.資訊資安單位之內部稽核規定,應於每年_______底前擬定次年管理制度稽核工作計畫,闡明稽核範圍與項目,陳_______核可後,公告實施。空格內應分別填入?(請依本行作業手冊規定作答,不考慮目前該位主管是否為代理或兼任身分) (A) 8 月、資訊安全處處長 (B) 9 月、資訊處處長 (C) 10 月、資訊安全處處長 (D) 12 月、資訊處處長
100.資訊安全管理指標(KPI)之評量,核心帳務主機系統與分行交易系統集中化之存取款業務、匯 款業務、放款業務及國內託收票據暨匯款集中化作業系統每年無預警中斷不超過_______;海外分行資 訊系統、新大陸分行資訊系統、SWIFT集中化系統及分行外匯交易系統每年無預警中斷不超過_______。空格內應分別填入? (A) 1 小時、1 小時 (B) 2 小時、2 小時 (C) 2 小時、4 小時 (D) 4 小時、8 小時