CompTIA SY0-701: 端點、行動與實體安全 — 學習指南

屬於 CompTIA Security+ SY0-701 — 學習指南. 使用經過驗證的解答練習: CompTIA 考試中心, 或參加限時模擬考試: ExamRoll.io.

資訊系統的安全性,最終取決於儲存和處理資料的實體與端點裝置的安全性。當一台未加密的筆記型電腦在機場貴賓室被盜、當技術人員為了方便而撐開資料中心的大門,或當員工在公司手機上側載 (side-load) 一個被入侵的 APK 時,一個完美設定的防火牆也幾乎起不了什麼保護作用。

行動裝置部署模型與裝置強化 (Hardening)

行動裝置管理策略始於所有權和控制模型。在 Bring Your Own Device (BYOD) 模型中,員工使用個人擁有的硬體來辦公。組織強制執行設定的權限有限,因此控制措施著重於容器化 (containerization) — 將公司資料隔離到一個加密且可遠端管理的工作空間(例如 Android Work Profile 或 iOS User Enrollment),同時不影響個人資料。在 BYOD 模式下,遠端清除通常僅限於公司容器。

Corporate-Owned, Personally Enabled (COPE) 裝置由組織購買並擁有,但允許合理的個人使用。因為公司擁有硬體,所以可以強制執行完整的裝置策略:強制性的 PIN 複雜度、停用開發者選項、強制執行作業系統版本、應用程式白名單 (allowlisting) 以及全機遠端清除。COPE 在使用者滿意度和企業控制之間取得了平衡。

Corporate-Owned, Business Only (COBO) 將裝置鎖定為僅限於工作相關用途。個人應用程式、相機、USB 傳輸和應用程式商店都會被停用。COBO 適用於醫療保健、金融或政府等高安全性環境,在這些環境中,資料外洩的風險大於員工的便利性。

Mobile Device Management (MDM) 平台(如 Jamf、Microsoft Intune、VMware Workspace ONE)用於強制執行策略、推送設定、部署應用程式並啟用遠端清除。Mobile Application Management (MAM) 專注於應用程式層級的控制,無需完整的裝置註冊 — 這在員工抗拒完整 MDM 註冊的 BYOD 情境中非常有用。

端點強化 (Hardening) 與設定基準

端點強化可以減少工作站和伺服器的攻擊面。CIS Benchmarks 為 Windows、Linux、macOS 及主要應用程式提供了規範性、基於共識的設定指南。關鍵的強化措施包括:停用不必要的服務和連接埠、啟用主機型防火牆、設定自動更新、啟用全磁碟加密、部署 EDR,以及強制執行應用程式白名單。

在 Active Directory 環境中,Group Policy 可大規模地強制執行設定。一個 GPO 可能會強制執行:

Computer Configuration > Windows Settings > Security Settings:
  - Minimum password length: 14 characters
  - Account lockout threshold: 5 invalid attempts
  - Audit logon events: Success and Failure
  - Disable: Guest account, AutoRun/AutoPlay
  - Enable: Windows Firewall (all profiles)

對於端點而言,修補程式管理 (Patch management) 是投資回報率最高的單一安全活動。大多數成功的攻擊都是針對那些修補程式已經發布數月甚至數年的已知漏洞。一個修補程式管理計畫會按嚴重性定義 SLA(重大修補程式在 72 小時內、高風險在 14 天內、中等風險在 30 天內完成),追蹤合規性,並對例外情況進行上報。

實體安全控制

實體安全是第一道防線。Mantraps(也稱為氣閘室或門禁前廳)建立了一個雙門入口,第一扇門必須關閉後,第二扇門才能打開,以防止尾隨 (tailgating)。感應卡讀取器生物辨識掃描器PIN 密碼鍵盤 用於控制對敏感區域的存取。CCTV(閉路電視)提供嚇阻作用和鑑識證據。警衛 提供自動化系統無法複製的人為判斷。

環境控制 用於防範非敵對性威脅。資料中心需要精確的溫濕度管理(ASHRAE A1 等級:15–32°C,20–80% RH)、備援冷卻系統、滅火系統(例如不會損壞設備的潔淨氣體系統,如 FM-200 或 Novec 1230),以及用於纜線管理和氣流的高架地板。

Faraday cages(法拉第籠)可以阻擋電磁訊號,防止無線通訊進出被遮蔽的空間。它們被用於高安全性設施中,以防止基於 RF 的資料外洩,並在鑑識調查中用於防止被查扣的裝置被遠端清除。

實務情境:實體尾隨導致資料竊盜

一家金融服務公司的交易室設有感應卡控制的門禁,但沒有 mantrap。一名攻擊者偽裝成 HVAC 技術人員(穿著制服並攜帶工具),在入口附近等待,並在一名合法員工刷卡進入時跟隨其穿過門 — 這是一種典型的尾隨 (tailgating) 攻擊。進入後,攻擊者找到了一台無人看管且保持登入狀態的工作站,插入了一個包含鍵盤側錄器 (keylogger) 和反向 shell (reverse shell) 酬載的 USB 隨身碟,並在四分鐘內離開。在接下來的一週裡,該鍵盤側錄器擷取了交易員的憑證,這些憑證被用來從一個外部 IP 位址存取交易平台。實體控制的失敗 — 沒有 mantrap、沒有訪客陪同政策、沒有無人看管工作站政策 — 促成了整個攻擊鏈。如果有 mantrap,攻擊者就必須獨立刷卡才能進入;而螢幕鎖定政策(閒置 5 分鐘後超時)則可以防止對未鎖定工作站的存取。



業務連續性與災難復原 · 所有領域 · 弱點管理與修補程式管理

練習這些題目 → · 在 ExamRoll.io 上限時練習 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

通過考試 →

Related guides

一站式存取

一份訂閱。所有考試。

每個方案都可無限存取答案搜尋、練習測驗、AI 解釋和完整的資源庫 — 支援 20 多種語言。

每月
24.87
Just €0.83/day
包含所有內容:
  • 無限答案搜尋
  • 無限練習測驗
  • AI 驅動的解釋
  • 完整資源庫
  • 20 多種語言
  • 每週內容更新
  • 獎勵與推薦
  • 優先支援
開始免費試用

無需信用卡*

最佳價值
12 個月
179.87
Just €0.49/daySave 40%
包含所有內容:
  • 無限答案搜尋
  • 無限練習測驗
  • AI 驅動的解釋
  • 完整資源庫
  • 20 多種語言
  • 每週內容更新
  • 獎勵與推薦
  • 優先支援
開始免費試用

無需信用卡*

✓ 包含免費方案 · ✓ 隨時取消 · ✓ 所有方案解鎖完整產品