地方政府公務人員四等-圖書資訊管理類科圖書資訊學概要112 年第 19 題單選題
關於圖書館資訊系統中應用的最小權限原則(Principle of Least Privilege, PoLP),下列敘述何者錯誤?
A最小權限原則僅適用於圖書館工作人員,不涉及讀者使用的系統功能正確答案
B最小權限原則的主要目的是確保每位使用者或程序只擁有完成其任務所需的必要權限
C實施最小權限原則有助於降低權限被不當使用或遭到盜用的風險
D一名專屬於編目部門的員工只擁有編輯和更新圖書資料的權限
A正確答案
最小權限原則(PoLP)適用於所有使用者與程序,不限館員;核心精神是「只給必要權限」。
為什麼答案是 A
錯誤敘述,即題目要選的答案。PoLP 適用於「所有」使用者、程序與系統帳號,包含讀者端(如 OPAC 查詢、個人借閱紀錄存取)也需套用,並非僅限館員。
載入中…
完整詳解
Pro · 無限重點 最小權限原則(PoLP)適用於所有使用者與程序,不限館員;核心精神是「只給必要權限」。
看到「僅適用於…不涉及…」這種絕對化敘述,八成是錯的,直接選 A。
逐選項分析
A✓ 正確
錯誤敘述,即題目要選的答案。PoLP 適用於「所有」使用者、程序與系統帳號,包含讀者端(如 OPAC 查詢、個人借閱紀錄存取)也需套用,並非僅限館員。
B✕
正確。PoLP 的核心定義就是「給予完成任務所需的最小、必要權限」,避免過度授權(over-privilege)。
C✕
正確。限縮權限可降低帳號遭盜用後的危害範圍(blast radius),是資安防禦的基本策略。
D✕
正確。編目員只需編目相關權限,不必開放流通、採訪、系統管理等功能,符合職能分工(Separation of Duties)與 PoLP。
最小權限原則(PoLP)快速掌握
| 面向 | 內容 | 圖書館舉例 | 關聯概念 |
|---|
| 定義 | 只給完成任務所需最小權限 | 編目員無流通權限 | Need-to-know |
| 適用對象 | 所有人員、程序、系統帳號 | 館員 + 讀者 + 系統服務 | Zero Trust |
| 主要目的 | 降低誤用、盜用風險 | 避免帳號被駭後全面淪陷 | 風險最小化 |
| 配套措施 | 角色分工、定期檢視權限 | RBAC 角色基礎存取控制 | 職能分離 |
A 選項用「僅適用於圖書館工作人員」縮小了 PoLP 的適用範圍。這是資安選擇題常見陷阱——把普遍性原則硬塞進單一族群。記住:資安原則幾乎都是「全體適用」,看到「僅限…」「不涉及…」先打問號。