🔗 資料庫應用 隨意去做,不問ai,答案可能有錯,大家可以看看就好 這次的高考題目說真的,我覺得整體來說有難度 每一張考卷都一樣 估計這次分數有可能跟其他技術類科一樣,50分 然後不足額 1-1 ospf,本質是用dijkstra,進行動態探測鏈路連結狀態 主線路爆了,採取動態連結會讓路由轉入備用連結 流量會短暫跳躍後回來,但是因為流量的短暫上升,會造成網路壅塞情形 1-2 dmz是將兩個不同網段(zone)進行隔離,中間再設定一個讓雙方網段專門交換訊息使用的網段作為隔離區網段,不暴露兩網段之間的重要ip,只在dmz段暴露必要的服務,再經由nat轉送 nat,pat(實務上可以在dmz用virtual ip去轉送或者是實體port的ip,還會換port)都會寫 再來是網段分離(雙方網段跟dmz不能同網段) 不過核心在於 通過防火牆的來源是甚麼 通過防火牆要去的目的是哪裡 以及你是走哪個服務port進來的 這是防火牆設定的三個必須要素 1-3 這是正向代理,站在組織內使用者角度,代理使用者去外網尋找需求,在轉送回內網使用者,這段過程當中會過濾使用者請求,以及外部資料傳回使用者手上也會進行過濾 反向代理是代替後端server接請求,外部使用者不直接連入內部服務ip,而是先連入指定反向代理server轉送到內部的實際運作ip,會在反向代理server進行負載平衡(load balance)以及ssl/tls終止,也可以維繫用戶到server之間的session,還有辦法快取部分常用請求 2. 匿名化,經由匿名化的資料無法靠任何方式去反推原始的raw data 利用完整的匿名化處理的資料,無法利用合理使用的方法範疇去得到原始數據 擬匿名化,將raw data轉換成一串代碼/假資料,可以靠著當今合理的方式範疇,在反推到原始的數據 常見是使用加密,雜湊/加鹽,像是hmac sha-256 匿名化像是直接把特定column內的數值整個移除,或者對於資料進行大範圍塗銷 像是手機號碼全都統一改成09xxxxxxxx (欸對,我就是要臭你台彩) 再來去匿名化就像是密碼,但是使用bcrypt2,變成亂碼,但是還是有辦法靠著知道加鹽方式,去暴力破解出可能的密碼 第三大題 iso 27005的風險管理 1.資訊系統範圍識別: 也就是要先知道你自己的資訊系統有哪一些 2.風險識別 確認你自己的資訊系統有哪一些風險,一個一個列舉 3.風險評估 確認所有風險發生的可能性,以及發生後會帶來的損失(像是對於核心服務的影響),來去排定嚴重程度 4.風險處理 (1)風險轉移 (2)風險避免 (3)風險降低 (4)風險無視 5.風險監控與整理 風險需要根據實務狀況,根據最新訊息以及架構的改動,來去動態調整對於風險的整體評估與應對 基本上風險管理算是isms 4-10項的其中一組項目,有pdca的要素在裡面 這種得我個人會想要用pdca的方式去做論述 第四大題 1. 蠻經典的軟體供應鏈危機 不過涉及的方法我會認為是ssrf,伺服器跨站攻擊,攻擊者利用外部廠商或者是內部開發的系統既有漏洞來去對於內部展開攻擊 跟自己下載攻擊軟體的不同在於,一個是還要從外部引入不合法的惡意軟體程式,另一個則是利用既有的合法系統來去進行惡意操作 2. 上述兩方式是只能確認已知的風險狀態,以及預先能夠知道風險的存在與方式 但是該題目的風險最主要是在內部已經先確認為合法之服務 第三方風險管理,就會要求廠商提供軟體供應鏈清單(sbom) 再來是要求提供靜態程式碼掃描的結果 並且在第三方廠商進行弱點掃描/滲透測試,來確認是否有問題 更新驗證,每次功能的更新,先不直接上線 而是先放在可控制的測試環境進行觀察 並進行動態程式碼掃描,以及其他黑箱測試的方式確認該服務並沒有任何潛在安全 內部監控 則是服務上線之後,進行全天候的log觀察,收集log,丟入siem當中比對既有的安全規則,確認是否有問題,如果有產生問題,再搭配soar playbook進行初步的處置(例如服務終止) -------------------------------------------- 寫一個科目就好累ww,剩下科目就先不獻醜了,畢竟我的強項也是在這科目 當然啦,也脫離了考試有一段時間 現在只是來確認自己還剩下多少實力 搞不好我的想法有錯,這邊也歡迎交流一下 這次的考試說坦白,偏難,每一科的難度都上升了 雖然我有自信現在上去考,應該還是可以上,但排名不會太好看,大概總分55-60分左右 我認為難度是這樣子,純以個人視角: 最簡單的是資管 資管的話,軟體開發的題目每年都有,不意外,意外的是還給兩大題 比較意外的是沒有考ai相關 接著是資通網路與安全,不過那是因為我個人是有一些實務經驗,感覺對於沒有實務經驗,只有補習跟讀書的應屆學生來說會有點抽象 不過有實務經驗的話,基本上就還好 再來是資料庫 資料庫就第二題比較機車,但是想一段時間,套題目給的公式,可以拿個筆墨分 比較狠的是er model跟sql放在一起只佔25分 第二題估計看到的人,會先嚇到吧 第三題交易不多說了,自己去逐步對rw,ww,wr衝突,然後畫出循環圖,有環死結,沒環就沒事 第四題,nosql的base(basic avalibility ,soft state , eventually consistency)+分散式系統概念(cap只能取cp跟ap,不可能三者兼具) 資料結構 這次是真的頗難的,很活 難度基本上就是考四大研究所(搞不好再稍微難一點) 是有考圖,樹,但是只懂表面跟只會話圖會超不好受 而且只有當初必修課要寫pseudo code才會碰樹的程式,不然說實在平常誰會碰樹的程式碼 這次dijkstra演算法的圖還要懂得用min-heap實作 整體而言,我猜,如果增列很多,那大概會是50分就可以上 再怎麼好頂多就52吧 我也稍微講一下 都沒有多少人要來考了,錄取率20幾% 不要讓資訊管理也變成50分俱樂部的一員好不好 出題老師在想甚麼,以及怎麼讓這種題目過審的 哭了,要是不足額,機關之間又要搶人 還以為現在跟以前一樣錄取率不到5%嗎....... 我是真的不想看到今年竟然給我因為不足額,上榜的都是刷榜仔或者補習班老師 結果不來我們這裡的考試缺 我們這些現職真的會哭欸..........