郵局 專業職(二)內勤 櫃台業務郵政三法大意114 年第 36 題單選題
有關金融機構辦理安全滲透測試目的主要為何?
A開放提供駭客攻擊的機會
B檢測客戶的實際反應
C檢核公司資安支出是否充足
D測試人員反應以及發現資安威脅與弱點正確答案
D正確答案
金融機構辦理安全滲透測試的核心目的,是透過模擬駭客攻擊來發現系統弱點,並檢驗內部人員的應變與防護能力。
為什麼答案是 D
正確選項。透過模擬攻擊情境,不僅能找出系統潛在的資安威脅與弱點,還能測試內部人員的通報與應變反應。
考點:模擬攻擊非開放考點:測試物件為內部考點:技術演練非財務考點:找弱點與測應變
載入中…
完整詳解
Pro · 無限重點 金融機構辦理安全滲透測試的核心目的,是透過模擬駭客攻擊來發現系統弱點,並檢驗內部人員的應變與防護能力。
看到「滲透測試」直接連結「模擬攻擊、找弱點、測人員」。絕對不是開放真駭客攻擊,也不測客戶或看預算。
逐選項分析
A模擬攻擊非開放✕ 陷阱
滲透測試是由授權的專業白帽駭客或資安團隊進行「模擬攻擊」,絕非開放系統讓外部惡意駭客隨意攻擊。
B測試物件為內部✕
測試的標的是金融機構「內部」的資訊系統、網路架構與維運人員,與外部客戶的實際反應無關。
C技術演練非財務✕
檢核資安支出屬於財務與資源管理範疇;滲透測試是技術層面的實戰演練,無法直接衡量預算是否充足。
D找弱點與測應變✓ 正確
正確選項。透過模擬攻擊情境,不僅能找出系統潛在的資安威脅與弱點,還能測試內部人員的通報與應變反應。
資安檢測方式比較
| 檢測方式 | 主要目的 | 執行者 |
|---|
| 弱點掃描 (Vulnerability Scan) | 自動化找出已知系統弱點與未修補漏洞 | 資安系統/軟體 |
| 安全滲透測試 (Penetration Test) | 模擬駭客手法深度挖掘弱點並測試人員應變 | 專業資安團隊/白帽駭客 |
| 紅藍軍演練 (Red/Blue Team) | 實戰攻防對抗,全面檢驗企業整體資安防禦體系 | 內部或外部專業攻防團隊 |
考生易將「模擬駭客攻擊」誤解為「開放提供駭客攻擊」(選項A)。滲透測試必須在嚴格授權與控管下由專業人員執行,絕非將系統暴露於真實且不可控的外部惡意攻擊中。