WorksheetsCâu hỏi ktra trước
Total questions: 27
Worksheet time: 14mins
Mô tả dưới đây là về chuyên gia phân tích cấp mấy?
- Được giao nhiệm vụ tư vấn cho các chuyên gia phân tích khác,phát triển và hỗ trợ đào tạo cũng như cung cấp các hướng dẫnvề những điều tra phức tạp
- Chịu trách nhiệm trong việc hỗ trợ để phát triển và tăng cườngkhả năng thu thập dữ liệu và phân tích xâm nhập cho tổ chức
- Tạo và phát triển các công cụ mới, cũng như đánh giá các công cụ hiệu quả
Cấp 2
Cấp 1
Cấp 3
NSM xuất phát và được ủng hộ bởi những người/tổ chức có tư duy
phá hủy
tấn công
phòng thủ
khai thác
Hãy trọn tất cả các ý đúng:
Các quy trình được xây dựng xung quanh 1 sản phẩm SIEM có thể chia thành 3 nhóm:
Quy trình tuân thủ
Quy trình cài đặt, cấu hình
Các quy trình cơ bản(hỗ trợ)
Các quy trình liên quan đến giám sát và điều tra liên tục trong thời gian thực
Malware Domain List là gì?
Một danh sách các thành viên cộng đồng
Một danh sách các biến thể phần mềm độc hại
Một danh sách các miền gửi an toàn
Danh sách tên miền có mã độc
Ý nào dưới đây là không đúng khi nói về Cơ chế phát hiện xâm nhập dựa trên chữ ký?
Hoạt động bằng cách duyệt qua dữ liệu để tìm các kết quả khớp với các mẫu đã biết
Là hình thức lâu đời nhất của phát hiện xâm nhập
Công cụ phát hiện dựa trên chữ ký phổ biến là Snort và Suricata
Là hình thức mới của phát hiện xâm nhập
Ý nào dưới đây là không đúng khi nói về Cơ chế phát hiện xâm nhập dựa trên bất thường?
Là hình thức lâu đời nhất của phát hiện xâm nhập
Dựa vào quan sát sự cố mạng và nhận biết lưu lượng bất thườngthông qua các chẩn đoán và thống kê
Có khả năng nhận ra các mẫu tấn công khác biệt với hành vimạng thông thường
Là một hình thức mới của phát hiện xâm nhập
OpenIOC là framework của?
Microsoft
MITRE
IBM
Mandiant
Trong giai đoạn xác định nguy cơ của khung ACF, cần xem xét các nguy cơ thường tác động đến?
Tính bí mật - Tính toàn vẹn - Tính sẵn sàng
Tính bí mật - Tính toàn vẹn - Tính không chối bỏ
Tính độc lập - Tính toàn vẹn - Tính sẵn sàng
Tính bí mật - Tính toàn vẹn - Tính chính xác
Công thức định lượng rủi ro được tính như sau:
Ảnh hưởng (I) × Xác suất (P) = Rủi ro (R)
Rủi ro (R) x Ảnh hưởng (I) = Xác suất (P)
Giá trị (I) × Xác suất (P) = Rủi ro (R)
Rủi ro (R) × Xác suất (P) = Ảnh hưởng (I)
Khung thu thập ứng dụng - ACF là viết tắt của:
Advanced Copy Framework
Applied Collection Framework
Advanced Collection Framework
Advanced Collection Firewall
Chu trình giám sát mạng bao gồm
Thu thập dữ liệu, Phân tích dữ liệu an ninh mạng
Thu thập dữ liệu, Phát hiện xâm nhập, Phân tích dữ liệu
Phát hiện xâm nhập, Phân tích dữ liệu an ninh mạng
Thu thập dữ liệu, Phát hiện xâm nhập
Ý nào dưới đây không đúng?
Xác định số lượng tài nguyên phần cứng cần thiết bao gồm:
Vị trí các cổng SPAN
Các loại cảm biến được triển khai
Số lượng dữ liệu được thu thập bởi các cảm biến
Số lượng dữ liệu cần được lưu giữ
Đâu là tên Tiếng Anh viết tắt của Giám sát an toàn mạng
Network Security Monitoring - NSM
Network Safety Monitoring - NSM
Network Security Monitor - NSM
Network Safe Monitoring - NSM
Đâu là phát biểu đúng về trung tâm điều hành an ninh?
SOC = nền tảng SIEM + quy trình SIEM + nhân sự
SOC = NSM + SIEM + nhân sự
SOC = nền tảng Snort + quy trình Snort + nhân sự
SOC = nền tảng NSM + quy trình NSM + nhân sự
Phát biểu nào sau đây là đúng khi nói về loại cảm biến chỉ thu thập dữ liệu?
Thường được dùng trong các tổ chức rất nhỏ
Thực hiện đầy đủ các chức năng của chu trình NSM
Thường được dùng trong các tổ chức lớn
Loại cảm biến này được triển khai phổ biến nhất
Trong chu trình NSM gồm 3 bước, bước nào được đánh giá là quan trọng nhất và cần nhiều lao động nhất?
Phát hiện xâm nhập
Phân tích dữ liệu
Thu thập dữ liệu
Không có đáp án đúng
Mô tả sau nhắc đến nguyên tắc nào trong quản lý các IOC và chữ ký?
"Nếu họ phải trải qua nhiều bước bất tiện để thêm những cái mới hoặc tìm ra nguồn gốc của một IOC, thì sẽ làm lãng phí thêm thời gian của họ và có thể làm nản lòng các chuyên gia phân tích khi tương rác với IOC và chữ ký"
Dễ dàng tiếp cận
Định dạng dữ liệu thô
Dễ tìm kiếm
Dễ theo dõi sửa đổi
Trong các ví dụ sau, đâu là 1 IOC cho mạng?
Đường dẫn thư mục
Tên miền
Tài khoản người dùng
Tên tệp tin
NSM được phân loại thành các miền sau:
Bảo vệ, Dò tìm, Phát hiện, Phản ứng
Bảo vệ, Dò tìm, Phản ứng, Duy trì
Bảo vệ, Dò tìm, Phát hiện, Duy trì
Bảo vệ, Đáp ứng, Phản ứng, Duy trì
Với cách định lượng rủi ro được giới thiệu trong chương 2, giá trị rủi ro trung nằm trong khoảng
17 - 20
0 - 9
10 - 16
21 - 25
Công cụ nào dưới đây được dùng để phát hiện xâm nhập dựa trên bất thường
Suricata
Zeek
Wireshark
Snort
Theo khung làm việc ACF, khi xác định nguồn dữ liệu:
Đi từ nguy cơ có hệ số rủi ro cao nhất, và không cần xem xét bằng chứng thể hiện nguy cơ có thể được nhìn thấy
Đi từ nguy cơ có hệ số rủi ro cao nhất, và xem xét bằng chứng thể hiện nguy cơ có thể được nhìn thấy
Đi từ nguy cơ có hệ số rủi ro thấp nhất, và xem xét bằng chứng thể hiện nguy cơ có thể được nhìn thấy
Đi từ nguy cơ có hệ số rủi ro thấp nhất, và không cần xem xét bằng chứng thể hiện nguy cơ có thể được nhìn thấy
Phát biểu nào dưới đây không đúng khi nói về các biến thể của IOC?
IOC được tính toán có nguồn gốc từ dữ liệu sự cố, bao gồm giá trị băm, các biểu thức thông thường, và các thống kê
IOC đơn vị là các IOC cụ thể và nhỏ mà không thể chia được tiếp thành các thành phần nhỏ hơn nữa, nhưng vẫn có ý nghĩa trong tình huống một xâm nhập
IOC hành vi là tập các IOC đơn vị và IOC được tính toán được kết hợp với nhau theo một số hình thức logic, dùng để cung cấp cho một số tình huống hữu dụng
IOC được tính toán là tập các IOC đơn vị và IOC hành vi được kết hợp với nhau theo một số hình thức logic, dùng để cung cấp cho một số tình huống hữu dụng
Phát biểu nào dưới đây là đúng về Honeypot?
là tập con mới được phát triển của phát hiện dựa trên danh tiếng
đã được sử dụng trong nhiều năm để tạo ra các phần mềm độc hại
là tập con mới được phát triển của phát hiện dựa trên chữ ký
là tập con mới được phát triển của phát hiện dựa trên bất thường
Một chuyên gia phân tích dữ liệu cần phải biết rõ:
Các nguồn dữ liệu họ có, nơi lấy được dữ liệu, cách thu thập dữ liệu, lý do thu dữ liệu đó
Các nguồn dữ liệu họ có, nơi lấy được dữ liệu, cách thu thập dữ liệu, lý do thu thập và những gì có thể làm với dữ liệu đó
Cách thu thập dữ liệu, lý do thu thập và những gì có thể làm với dữ liệu đó
Các nguồn dữ liệu họ có, lý do thu thập và những gì có thể làm với dữ liệu đó
Một luồng được xác định dựa trên 5 thuộc tính nào sau đây?
địa chỉ IP nguồn, cổng nguồn, địa chỉ IP đích, cổng đích, và giao thức vận chuyển
địa chỉ IP nguồn, MAC nguồn, địa chỉ IP đích, MAC đích, và giao thức vận chuyển
địa chỉ MAC nguồn, cổng nguồn, địa chỉ MAC đích, cổng đích, và giao thức vận chuyển
địa chỉ IP nguồn, cổng nguồn, địa chỉ IP đích, cổng đích, và thời gian vận chuyển
Phát biểu nào dưới đây KHÔNG ĐÚNG khi nói về các hệ thống phát hiện xâm nhập?
Phần lớn không dựa trên chữ ký
Phát hiện trong tập dữ liệu quan trọng
Cố gắng phân tích tự động hoàn toàn
Bảo vệ (phòng thủ) theo lỗ hổng bảo mật
