Font size
WorksheetsBTHK
Total questions: 143
Worksheet time: 2hrs 23mins
1. Một CISO mới trong một công ty sản xuất đã phát triển số liệu thống kê và số liệu về các hệ thống điều khiển công nghiệp hỗ trợ sản xuất tự động và đã phát hiện ra rằng hơn một phần ba hệ điều hành không được hỗ trợ trong nhiều năm do phần mềm ICS không hỗ trợ các phiên bản điều hành mới hơn hệ thống và các phiên bản mới hơn của phần mềm ICS không có sẵn. Làm thế nào tình huống này nên được mô tả cho quản lý cấp cao?
a. Tổ chức cần thuê ngoài ICS của mình cho nhà cung cấp đám mây ICS.
b. Tổ chức cần yêu cầu các nhà cung cấp ICS của mình hỗ trợ các hệ điều hành hiện đại.
c. Tổ chức cần cách ly và bảo vệ các hệ thống kiểm soát công nghiệp của mình.
d. Tổ chức cần đẩy mạnh và hiện đại X hóa các hệ thống kiểm soát công nghiệp của mình.
1. Một CISO mới trong một tổ chức cung cấp dịch vụ chăm sóc sức khỏe, đã phát hiện ra rằng hầu như tất cả nhân viên đều là quản trị viên cục bộ trên máy tính xách tay/máy tính để bàn của họ. Đây là một ví dụ về những gì?
Mối đe dọa từ bên trong
Mối đe dọa
Lỗ hổng bảo mật
Sự cố
Trách nhiệm cuối cùng cho chương trình an ninh mạng của một tổ chức thuộc về ai?
hội đồng quản trị
CEO
CIO
CISO
Người tốt nhất để thực hiện đánh giá quyền truy cập
Quản lý ng dùng
Quản lý an ninh thông tin
Bộ phận hỗ trợ CNTT
Trưởng phòng
Tổ chức cần tuyển một người điều hành xây dựng một chương trình quản lý để xác định các mối đe dọa và lỗ hổng và xác định các kiểm soát cần thiết để bảo vệ hệ thống và trung tâm làm việc. Chức danh tốt nhất là?
CSO
CRO
CISO
CIRO
Mục đích phép đo trong chương trình bảo mật thông tin?
Đo khả năng xảy ra tấn công
Để đo lường hiệu suất và hiệu quả của biện pháp bảo mật
Dự đoán khả năng xảy ra
Dự đoán phương pháp tấn công
Tuyên bố “ Chuyển đổi hoàn toàn hệ thống quan trọng sang phiên bản mới nhất của phần mềm nhà cung cấp“
Sứ mệnh
tầm nhìn
mục đích
mục tiêu
Mô tả đúng nhất cho mục đích quản lý rủi ro
Xác định và quản lý lỗ hổng khiến các sự cố bảo mật xảy ra
Xác định và giải quyết các mối de dọa
Đánh giá rủi ro liên quan -> cung cấp dựa bên T3
quản lí kinh doanh trực tuyến
.Một CISO mới trong một tổ chức SaaS, đã được yêu cầu phát triển một chiến lược bảo mật thông tin dài hạn. Tại sao anh ấy lại chọn thực hiện đánh giá mối đe dọa trước khi đưa ra chiến lược?
Đảm bảo rằng tổ chức có thể nhận thức được mọi thứ có thể xảy ra sai sót
B. Đảm bảo rằng các biện pháp kiểm soát phòng ngừa có hiệu quả
C. Đảm bảo rằng không có lỗ hổng không xác định
D. Đảm bảo rằng không có rủi ro không xác định
.CISO mới trong một tổ chức SaaS, đã được yêu cầu phát triển một chiến lược bảo mật thông tin dài hạn. Trong khi xem xét chính sách bảo mật thông tin của tổ chức, cùng với kiến thức về các hoạt động và biện pháp kiểm soát của tổ chức, giờ đây anh ấy nhận ra rằng chính sách bảo mật của tổ chức phần lớn là theo nguyện vọng. Hậu quả quan trọng nhất của việc này đối với tổ chức là gì?
Người dùng cuối nhầm lẫ
Có vẻ như tổ chức không kiểm soát được các hoạt động bảo mật của mình
Bị cơ quan quản lý phạt và trừng phạt
Rủi ro và lỗ hổng không thể giảm thiểu
Phương pháp tốt nhất để đảm bảo chương trình ATTT của một tổ chức đạt được sự phù hợp với kinh doanh là gì?
Tìm và đọc các điều lệ của tổ chức
Hiểu về tầm nhìn, tuyên bố sứ mệnh và mục tiêu của tổ chức
Nghiên cứu biểu đồ báo cáo quản lý của tổ chức (biểu đồ: org chart)
Nghiên cứu bằng tài khoản tài chính của tổ chức
Rob đã tìm thấy tuyên bố sứ mệnh của tổ chức và danh sách các mục tiêu chiến lược. Anh ấy nên thực hiện các bước nào để đảm bảo rằng chương trình an toàn thông tin phù hợp với hoạt động kinh doanh của tổ chức?
. Thảo luận với các nhà lãnh đạo kinh doanh để hiểu rõ những gì họ muốn đạt được và những bước được thực hiện để đạt được mục tiêu đó
Phát triển danh sách các hoạt động hỗ trợ các mục tiêu chiến lược của tổ chức và xác định chi phí của mỗi hoạt động
Chọn các kiểm soát từ khung kiểm soát của tổ chức phù hợp với mỗi mục tiêu, sau đó đảm bảo rằng các kiểm soát đó có hiệu quả
Chọn các chính sách từ chính sách an ninh thông tin của tổ chức phù hợp với mỗi mục tiêu và đảm bảo rằng các chính sách đó hiện đang cập nhật
Trách nhiệm cuối cùng cho chương trình an ninh mạng của một tổ chức thuộc về ai?
Hội đồng quản trị
CEO
CIO
CISO
Một nhà lãnh đạo bảo mật muốn chính thức hóa bảo mật thông tin trong tổ chức của mình. Bước đầu tiên tốt nhất để chính thức hóa chương trình là gì?
Bắt đầu một trang mạng nội bộ bảo mật thông tin
Bắt đầu một bản tin an toàn thông tin
Xây dựng chính sách bảo mật thông tin
Xây dựng điều lệ chương trình an toàn thông tin
Mục đích của việc phát triển nội dung nâng cao nhận thức bảo mật dưới nhiều hình thức là gì?
Để tối đa hóa giá trị của việc cấp phép nội dung đào tạo nâng cao nhận thức bảo mật
Để cung cấp các thông báo bất ngờ mà người dùng ít có khả năng nhận thấy
Để nhân viên bớt nhàm chán khi chỉ có một hình thức nhắn tin
Thừa nhận rằng người khác nhau có cách học và nhận thức khác nhau
Phương pháp tốt nhất để xác định liệu nhân viên có hiểu chính sách bảo mật thông tin của tổ chức hay không?
Yêu cầu nhân viên xác nhận chính sách bảo mật thông tin bằng văn bản
Kết hợp các câu đố vào đào tạo nâng cao nhận thức bảo mật
Yêu ầu nhân viên đọc chính sách bảo mật thông tin
Phân phối các bản sao của chính sách bảo mật thông tin cho nhân viên
Lợi thế tốt nhất của việc triển khai đơn vị đào tạo nhận thức bảo mật nhỏ hơn hàng quý thay vì đào tạo tát cả cùng một lúc hàng năm là gì?
Lưu trữ hồ sơ đơn gian hơn cho mục đích tuân thủ
Ít gián đoạn hơn đối với người lao động trong tổ chức
Giảm chi phí giấu phép từ nhà cung cấp nội dung đào tạo nâng cao nhận thức bảo mật
Duy trì chủ đề bảo mật thông tin hiện tại thông qua đào tạo thường xuyen hơn
Trong chương trình bảo mật thông tin của một tổ chức, một trong những tuyên bố chiến lược có nội dung: “Cải thiện khả năng tiếp cận nâng cao nhận thức về bảo mật cho nhân viên công ty.” Những hoạt động nào sẽ hỗ trợ tốt nhất cho mục tiêu này
Quét máy trạm của người dùng cuối thường xuyên hơn
Tăng số điểm tối thiểu cần thiết để hoàn thành thành công kháo đào tạo năng cao nhận thức bảo mật
. Xuất bản một bản tin hàng quý với các mẹo và bài viết về bảo mật
Tất cả đều đúng
Một nhà lãnh đạo bảo mật muốn chính thức hóa bảo mật thông tin trong tổ chức của mình. Bước đầu tiên tốt nhất để chính thức hóa chương trình là gì?
Bắt đầu một trang mạng nội bộ bảo mật thông tin
Bắt đầu một ban tin an toàn thông tin
Xây dựng điều lệ chương trình an toàn thông tin
Xây dựng chính sách bảo mật thông tin
Một thông điệp có nội dung nhạy cảm truyền trên mạng bị sửa đổi.Các thuộc tính an toàn thông tin nào bị vi phạm
Toàn vẹn
Bí mật, toàn vẹn, sẵn dùng
Bí mật và toàn vẹn
Bí mật và toàn vẹn
Ưu điểm chính của chức năng kiến trúc bảo mật trong một tổ chức lớn phân tán là gì?
A. Sự hài lòng của nhân viên cao hơn
B. Chi phí vận hành thấp hơn
C. Tính nhất quán hơn trong việc sử dụng các công cụ và cấu hình
D. Kết quả đánh giá lỗ hổng tốt hơn
Một CISO mới trong tổ chức SaaS đã xác định một tài liệu mô tả các kỹ thuật được đề xuất để triển khai các giao thức mã hóa. Đây là loại tài liệu gì?
A. Chính sách
B. Thủ tục
C. Tiêu chuẩn
D. Hướng dẫn
Vì sao việc phân loại dữ liệu lại quan trọng trong việc bảo vệ dữ liệu?
A. Để bảo vệ tất cả các dữ liệu đều như nhau
B. Để làm cho dữ liệu trở nên đơn giản hơn
C. Để tiết kiệm chi phí bảo vệ dữ liệu
D. Để phân bổ nguồn lực bảo vệ dữ liệu và kiểm soát truy cập tốt hơn
Một CISO mới trong một tổ chức SaaS, đã được yêu cầu phát triển một chiến lược bảo mật thông tin dài hạn. Đâu là bước đầu tiên tốt nhất để hiểu được tình trạng hiện tại của chương trình bảo mật thông tin hiện tại của tổ chức
A. Thực hiện thử nghiệm thâm nhập bên trong và bên ngoài
B. Nghiên cứu nội dung sổ đăng ký rủi ro
C. Thực hiện đánh giá mã của các dịch vụ SaaS của tổ chức
D. Thực hiện đánh giá rủi ro cơ bản
Lãnh đạo an toàn thông tin của một tổ chức, cùng với các thành viên trong ban chỉ đạo an toàn thông tin của tổ chức, đã quyết định yêu cầu tất cả quá trình mã hóa dữ liệu khi lưu trữ phải sử udngj mã hóa AES-256 hoặc tốt hơn, Tổ chức cần cập nhật tài liệu gì?
A. Chính sách
B. Nguyên tắc
C. Hệ thống
D. Tiêu chuẩn
Một CISO mới trong một tổ chức SaaS, đã được yêu cầu phát triển một chiến lược bảo mật thông tin dài hạn. Trong khi xem xét chính sách bảo mật thông tin của tổ chức, cùng với kiến thức về các hoạt động và biện pháp kiểm soát của tổ chức, giờ đây anh ấy nhận ra rằng chính sách bảo mật của tổ chức phần lớn là theo nguyện vọng. Hậu quả quan trọng nhất của việc này đối với tổ chức là gì?
A. Rủi ro và lỗ hổng không thể giảm thiểu
B. Bị cơ quan quản lý phạt và trừng phạt
C. Người dùng cuối nhầm lẫn
D. Có vẻ như tổ chức không kiểm soát được các hoạt động bảo mật của mình
32.Cách đối phó duy nhất với các thay đổi trong môi trường an toàn là gì?
A. Ngăn chạn mọi thay đổi trong hệ thống an toàn
B. Tăng cường kiểm soát và giám sát các thành phần an toàn hiện tại
C. Quản lý thay đổi một cách có hệ thống thông qua việc lập kế hoach chi tiết kiểm tra và theo dõi các hoạt động liên quan
D. Xây dựng các công cụ an toàn mới
33.Yếu tố định danh trong bảo mật dữ liệu là gì?
A. Xác đinh quyền truy cập tài nguyên và đối tượng cho một danh tính cụ thể
B. Xác định danh tính hợp lệ
C. Chứng minh rằng danh tính là hợp lệ
D. Ghi lại nhật ký các sự kiện và hoạt động liên quan đến hệ thống và các đối tượng
34.Tìm phát biểu đúng trong các phát biểu sau:
A. Mối đe dọa là bất kỳ một hành động tấn công nào vào hệ thống mạng
B. Mối đe dọa là bất kỳ một hành động tấn công nào có thể gây hư hại đến tài nguyên hệ thống
C. Mối đe dọa là bất kỳ một hành động tấn công nà vào hệ thống máy tính
D. Mối đe dọa là bất kỳ một hành động tấn công nào vào hệ thống máy tính và mạng
Một tổ chức cần tuyển một người điều hành xây dựng một chương trình quản lý để xem xét các mối đe dọa và lỗ hổng và xac định các kiểm soát cần thiết để bảo vệ hệ thống và trung tâm làm việc. Chức danh công việc tốt nhất cho vị trí này là gì?
CRO
CIRO
CISO
CSO
Tiêu chuẩn nào được quản lý bởi ISACA và được sử dụng để kết hợp các biện pháp kiểm soát, các vấn đề kỹ thuật và các rủi ro trong một tổ chức?
ITIL
COBIT
NIST
ISO 27001/2
X muốn cải thiện quy trình quản lý rủi ro trong tổ chức của mình bằng cách tạo ra các hướng dẫn giúp ban quản lý hiểu được khi nào nên chấp nhận rủi ro nhất định và khi nào nên giảm thiểu rủi ro nhất định. Chính sách mà X cần tạo ra được gọi là gì?
A. Chính sách an ninh
B. Khung kiểm soát
C. Tuyên bố về mức độ chấp nhận rủi ro
D. Thủ tục kiểm tra kiểm soát
38.Mục tiêu chính của kiến trúc an toàn doanh nghiệp là gì?
A. Đảm bảo tuân thủ các quy định pháp luật liên quan đến an toàn thông tin
B. Cân đối giữa các nỗ lực về an toàn với thực tiễn hoạt động của cơ quan/tổ chức
C. Đảm bảo hiệu quả an toàn mà không quan tâm đến chi phí
D. Đảm bảo rằng năng suất của cơ quan/tổ chức không bị ảnh hưởng bởi các giải pháp an toàn
.Công ty đang sử dụng đặc quyền tối thiểu trong quản lý quyền truy cập của người dùng. Người dùng của công tu được gán đặc quyền như thế nào?
A. Nhiều đặc quyền hơn mức cần thiết cho công việc hàng ngày, để người dùng có thể thực hiện một số nhiệm vụ nhất định trong trường hợp khẩn cấp
B. Các đặc quyền giống như phần còn lại của nhóm
C. Chính xác là quyền truy cập ở mức tối thiểu để người dùng thực hiện công việc của họ
D. Đặc quyền theo quyết định của chủ sở hữu dữ liệu
Nguyên tắc chung đảm bảo an toàn thông tin, hệ thống và mạng là:
A. Sử dụng nhiều lớp bảo vệ có chiều sâu
B. Sử dụng các phần tử hệ thống và mạng đắt tiền
C. Sử dụng các hệ thống ngăn chạn và phát hiện tấn công, đột nhâpj
D. Sử dụng tường lửa và các phần mềm quét virus
41.Phương pháp tốt nhất để đảm bảo chương trình ATTT của một tổ chức đạt được sự phù hợp với kinh doanh là gì?
A. Tìm và đọc các điều lệ của tổ chức
B. Hiểu về tầm nhìn, tuyên bố sứ mệnh và mục tiêu của tổ chức
C. Nghiên cứu biểu đồ báo cáo quản lý của tổ chức (biểu đồ: org chart)
D. Nghiên cứu bằng tài khoản tài chính của tổ chức
42.Tính toàn vẹn trong an toàn thông tin đảm bảo điều gì?
A. Tính chính xác và độ tin cậy của thông tin
B. Sự tiện lợi trong việc chia sẻ thông tin
C. Sự linh loạt của phần cứng, phần mềm và truyền thông
D. Khả năng sửa dổi thông tin một các tự do
Một CISO mới trong một tổ chức đang xây dựng chương trình an ninh mạng từ đầu. Để đảm bảo sự hợp tác giữa các nhà lãnh đạo kinh doanh và trưởng phòng trong tổ chức.CISO nên thành lập và quản lý thứ gì sau đây?
A. Một ủy ban rủi ro của hội đồng quản trị
B. Một ủy ban chỉ đạo an ninh mạng
C. Chính sách an ninh được cân đối với kinh doạn
D. Một ủy ban kiểm toán của hội đồng quản trị
45.Người dùng thông thường có thể ảnh hưởng đến tính toàn vẹn của dữ liệu thông qua các hành động gì?
A. Phá hủy phần cứng của hệ thống
B. Chèn giá trị không chính xác vào ứng dụng xử lý dữ liệu
C. Sửa đổi cầu hình hệ thống
D. Chèn Virus vào hệ thống
47.Ba yếu tố mà người quản lý rủi ro có thể xem xét khi phát triển chiến lược bảo mật thông tin là gì?
A. Mức độ rủi ro, trình độ nhân viên và công cụ bảo mật
B. Mức độ rủi ro, chi phí vận hành và mức độ tuân thủ
C. Các mối đe dọa, rủi ro và giải pháp
D. Phòng ngừa, phát hiện và ứng phó
48. Mục đích của các phép đo trong chương trình bảo mật thông tin là gì?
A. Để dự đoán khả năng xảy ra tấn công vào tổ chức
B. Để đo lường khả năng xảy ra tấn công vào tổ chức
C. Để dự đoán phương thức tấn công vào một tổ chức
D. Để đo lường hiệu suất và hiệu quả của các biện pháp kiểm soát bảo mật
.Một nhà lãnh đạo bảo mật mới trong một tổ chức bán lẻ trực tuyến, đang phát triển một chiến lược bảo mật dài hạn. Anh đã phát triển một bản mô tả chi tiết về tình trạng tương lai về việc tổ chức an toàn thông tin. Anh ấy phải làm gì trước khi phát triển một chiến lược để hiện thức hóa trạng thái tương lai?
. Thực hiện đánh giá rủi ro để xác đinh những cạm bẫy tiền ẩn trong chiến lược
Hiểu tình trạng hiện tại và thực hiện phân tích khoảng cách(gap analysis) để xác đinh sự khác biệt
Tiến hành thực nghiệm thâm nhập để xác định các lỗ hổng chưa biết trong các hệ thống quan trọng
Thực hiện kiểm tra các biện pháp kiểm soát bảo mật hiện có để hiểu hiệu quả của chúng
Một CISO quản lý một nhóm bảo mật lớn, muốn tạo một tuyên bố sứ mệnh cho nhóm CISO. Cách tiếp cận tốt nhất để tạo tuyên bố sứ mệnh là gì?
A. Bắt đầu với tuyên bố sứ mệnh của tổ chức
B. Bắt đầu với nội dung vủa các mục trong sổ đăng ký rủi ro
C. Bắt đầu với kết quả đánh giá rủi ro gần đây nhất
D. Bắt đầu với bài đánh giá hiệu suất gần đây nhất của CISO này
.Một CISO mới trong một tổ chức đang xây dựng chương trình an ninh mạng từ đầu. Để đảm bảo sự hợp tác giữa các nhà lãnh đạo kinh doanh và các trưởng phòng trong tổ chức, CISO nên thành lập và quản lý thứ gì sau đây?
A. Một ủy ban chỉ đạo an ninh mạng
B. Một ủy ban kiểm toán của hội đồng quản trị
C. Một ủy ban rủi ro của hội đồng quản trị
D. Chính sách an ninh được cân đối với kinh doanh
53.Chỉ số bảo mật nào được coi là chỉ số hàng đầu của một cuộc tấn công?
A. Tỷ lệ phần trăm hệ thống được quét
B. Số quy tắc tường lửa được kích hoạt
C. Số buổi đào tạo nâng cao nhận thức bảo mật đã hoàn thành
D. Thời gian trung bình để áp dụng các bản vá bảo mật
54.Yếu tố kiểm toán trong bảo mật dữ liệu là gì?
A. Xác định quyền truy cập tài nguyên và đối tượng cho một danh tính cụ thể
. Ghi lại nhật ký các sự kiện hoạt động liên quan đến hệ thống và các đối tượng
C. Chứng minh rằng danh tính là hợp lệ
D. Xác minh danh tính hợp lệ
56.Cái nào sau đây KHÔNG phải là một trong các quy tắc đạo đức trong an toàn thông tin?
A. Hành động theo danh dự, trung thực, công bằng, có trách nhiệm và hợp pháp.
B. Hãy suy nghĩ về những hậu quả gây ra đối với xã hội của chương trình bạn đang viết hoặc hệ thống bạn đang thiết kế
C. Cung cấp các dịch vụ tốt và cạnh tranh đúng nguyên tắc.
D. Bảo vệ xã hội, lợi ích chung, niềm tin cần thiết của công chúng và cơ sở hạ tầng
55. Mục tiêu chính của kiến trúc an toàn doanh nghiệp là gì?
A. Đảm bảo tuân thủ các quy định pháp luật liên quan đến an toàn thông tin
B. Cân đối giữa các nỗ lực về an toàn với thực tiễn hoạt động của cơ quan/tổ chức
C. Đảm bảo hiệu quả an toàn mà không quan tâm đến chi phí
D. Đảm bảo rằng năng suất của cơ quan/tổ chức không bị ảnh hưởng bởi các giải pháp an toàn
57.Ưu điểm chính của chức năng kiến trúc bảo mật trong một tổ chức lớn phân tán là gì?
A. Sự hài lòng của nhân viên cao hơn
B. Chi phí vận hành thấp hơn
C. Tính nhất quán hơn trong việc sử dụng các công cụ và cấu hình
D. Kết quả đánh giá lỗ hổng tốt hơn
58.Mục tiêu chính của việc phân loại dữ liệu là gì?
A. Bảo vệ tất cả các dữ liệu theo cách giống nhau
B. Tạo ra một hệ thống dữ liệu phức tạp
C. Xác định các biện pháp kiểm soát truy nhập tới dữ liệu
60.Mục tiêu quan trọng nhất của việc quản lý và kiểm soát thay đổi trong môi trường an toàn là gi?
A. Tăng cường tính linh hoạt của hệ thống an toàn
B. Ngăn chặn mọi thay đổi trong hệ thống an toàn
C. Đảm bảo rằng không có thay đổi nào làm suy giảm hoặc mất tác dụng của hệ thống an toàn
D. Tăng cường độ tin cậy của hệ thống an toàn
62.Lỗ hổng bảo mật trong một hệ thống là:
A. Bất kỳ điểm yếu nào trong hệ thống cho phép mối đe dọa có thể gây tác hại
B. Các điểm yếu trong hệ điều hành
C. Tất cả điểm yếu hoặc khiếm khuyết trong hệ thống
D. Các điểm yếu trong các phần mềm ứng dụng
Một CISO mới trong tổ chức SaaS, đã tìm thấy một tài liệu mô tả các các giao thức mã hóa được chấp nhận. Đây là loại tài liệu gì?
A. Tiêu chuẩn
B. Hướng dẫn
C. Thủ tục
D. Chính sách
65.Các lỗ hổng tồn tại phổ biến trong hệ điều hành và các phần mềm ứng dụng là
A. Lỗi tràn bộ đệm và lỗi không kiểm tra đầu vào
B. Lỗi cài đặt và cấu hình
C. Lỗi tràn bộ đệm và cấu hình
D. Lỗi cài đặt và quản trị
67.Một CISO mới trong một công ty sản xuất đang thu thập các tài liệu để hiểu tình trạng bảo mật trong tổ chức. Điều nào sau đây sẽ ít có giá trị nhất để xác định tình thế rủi ro?
A. Nhật ký sự cố bảo mật
B. Báo cáo với ban giám đốc
C. Hồ sơ đào tạo nhận thức về bảo mật
D. Kết quả kiểm thử xâm nhập
68.Một cách phổ biến để xác định tính hiệu quả của các phép đo rủi ro và bảo mật là phương pháp SMART. SMART là viết tắt của từ gì?
A. Nó cung cấp một cái nhìn về tầm quan trọng của các quy trình kinh doanh trong một tổ chức
B. Nó không mang lại giá trị gì cho nhà lãnh đạo bảo mật vì nó tập trung vào tính liên tục trong kinh doanh chứ không phải bảo mật
C. Nó cung cấp một cái nhìn về tầm quan trọng của các ứng dụng phần mềm trong một tổ chức.
D. Nó cung cấp một cái nhìn về tầm quan trọng của các hệ thống CNTT trong một tổ chức
70.Ngoài bộ ba bí mật, sẵn sàng, và toàn vẹn, cần xem xét các yếu tố liên quan đến bảo mật nào khác khi thiết kế chính sách bảo mật và triển khai giải pháp bảo mật?
A. Định danh, xác thực, và cấp quyền
B. Xác thực, cấp quyền, kiểm toán và trách nhiệm giải trình
C. Định danh, xác thực, cấp quyền, kiểm toán và trách nhiệm giải trình
D. Định danh, xác thực, và kiểm toán
71.An toàn thông tin (Information Security) là:
A. Việc bảo vệ chống truy nhập, sử dụng, tiết lộ, sửa đổi, hoặc phá hủy thông tin một cách trái phép.
B. Việc đảm bảo an toàn cho hệ thống mạng.
C. Việc phòng chống tấn công, đột nhập vào hệ thống máy tính và mạng
2.Việc đánh giá các rủi ro, mối đe dọa và lỗ hổng cần được thực hiện vì lý do gì?
A. Để quản lý tài sản dễ dàng hơn.
B. Để giảm chi phí đầu tư.
C. Để không phải lo lắng về an toàn thông tin.
D. Để đảm bảo tính sẵn sàng, tính toàn vẹn và bí mật cho các tài sản quan trọng
73.Thực tiễn quản lý an toàn tập trung vào việc gì?
A. Phát triển các chương trình bảo mật mới
B. Tổ chức các hoạt động đào tạo nhân viên về kỹ thuật an toàn.
C. Bảo vệ tài sản và tài nguyên của cơ quan/tổ chức
D. Bảo vệ mạng và các dữ liệu liên quan
77.NIST là gì và được sử dụng như thế nào trong quản lý an toàn thông tin?
A. Là một tiêu chuẩn được quản lý bới ISACA để kết hợp các biện pháp kiểm soát và rủi ro trong tổ chức
B. Là một tiêu chuẩn rất được tôn trọng và được biết đến rộng rãi, cho phép các nhà quản lý hệ thống xác định và giảm thiểu các khaongr chống và chồng chéo trong vùng tác động của tiêu chuẩn này
C. LÀ một khung kiểm soát an toàn thông tin được sử dụng rộng rãi trên toàn cầu
D. Là một tiêu chuẩn được sử dụng bởi các tổ chức trong liên bang Hoa Kỳ để đáp ứng yêu cầu quản lý an toàn thông tin
78.Bộ ba CIA là một trong những phần mềm nền tảng của an toàn thông tin. Chúng ta cần tìm sự kết hợp giữa tính bảo mật, tính toàn vẹn và tính sãn sàng, đồng thời cần đảm bảo không có thuộc tính nào bị xâm phạm. Cái nào dưới đây Không phải là sự xâm phạm tới bộ ba CIA?
Sự tiết lộ
sự thay đổi
sự tổng hợp
sự phá huỷ
Một CISO mới trong một công ty sản xuất đã phát triển số liệu thống kê và số liệu về các hệ thống điều khiển công nghiệp hỗ trợ sản xuất tự động và đã phát hiện ra rằng hơn một phần ba hệ điều hành không được hỗ trợ trong nhiều năm do phần mềm ICS không hỗ trợ các phiên bản điều hành mới hơn hệ thống và các phiên bản mới hơn của phần mềm ICS không có sẵn. Làm thế nào tình huống này nên được mô tả cho quản lý cấp cao?
a. Tổ chức cần thuê ngoài ICS của mình cho nhà cung cấp đám mây ICS.
b. Tổ chức cần yêu cầu các nhà cung cấp ICS của mình hỗ trợ các hệ điều hành hiện đại.
c. Tổ chức cần cách ly và bảo vệ các hệ thống kiểm soát công nghiệp của mình.
d. Tổ chức cần đẩy mạnh và hiện đại X hóa các hệ thống kiểm soát công nghiệp của mình.
1. Một CISO mới trong một tổ chức cung cấp dịch vụ chăm sóc sức khỏe, đã phát hiện ra rằng hầu như tất cả nhân viên đều là quản trị viên cục bộ trên máy tính xách tay/máy tính để bàn của họ. Đây là một ví dụ về những gì?
a.Mối đe dọa từ bên trong
b. mối đe doạ
c. Lỗ hổng bảo mật
d. sự cố
53.CISO của một công ty phần mềm đang chuẩn bị báo cáo cho ban giám đốc trước cuộc họp hội đồng quản trị sắp tới. tốt nhất để anh ấy gửi báo cáo này cho các thành viên hội đồng quản trị là gì?
Báo cáo trực tiếp cho các thành viên hội đồng quản trị trong cuộc họp hội đồng quản trị.
Gửi báo cáo một cách an toàn cho các thành viên hội đồng quản trị trước cuộc họp hội đồng quản trị, sau đó xem xét và thảo luận về báo cáo tại cuộc họp hội đồng quản trị.
Gửi báo cáo qua email cho các thành viên hội đồng quản trị
Cung cấp bản in của báo cáo cho các thành viên hội đồng quản trị trong cuộc thảo luận cuộc họp hội đồng quản tr
Người quản lý bảo mật tại một nhà bán lẻ trực tuyến nhỏ, gần đây đã biết về Quy định bảo vệ dữ liệu chung của châu Âu (GDPR) Công ty có khách hàng trên toàn thế giới. Họ đã thuê ngoài các chức năng danh mục, chấp nhận đơn đặt hàng và thanh toán trực tuyển của mình cho một nền tảng thương mại điện tử dựa trên đám mây. Người quản lý bảo mật không biết về bất kỳ nỗ lực nào mà nhà bán lẻ có thể đã thực hiện để tuân thủ GDPR Anh ấy nên làm gì về điều này?
Giá định rằng tổ chức tuân thủ GDPR
b. Hãy hỏi quản lý cấp cao hoặc bộ phận pháp lý về vấn đề này.
Không có gì, vì nền tảng thương mại điện tử dựa trên đám mây bắt buộc phải tuân thủ GDPR
Liên hệ với nền tảng thương mại điện tử dựa trên đám mây và xác nhận việc tuân thủ GDPR
Gần đây, Một tổ chức gần đây đã gặp sự cố bảo mật trong đó một nhân viên đã làm rò rỉ thông tin quan trọng thông qua nhà cung cấp dịch vụ lưu trữ dựa trên đám mây không được phê duyệt. Nhân viên nói rằng cô ấy “không biết" rằng việc lưu trữ dữ liệu của công ty trong các dịch vụ dựa trên đám mây chưa được phê duyệt là vi phạm chính sách. Kiểm soát tự động tốt nhất để ngăn chặn loại sự kiện này trong tương lai là gì?
a.Triển khai GPO để chặn việc sử dụng thiết bị lưu trữ dung lượng lớn USB.
.Triển khai hệ thống giám sát và bảo vệ các tài nguyên được lưu trữ trên các dịch vụ đám mây (CASB).
c.Triển khai hệ thống ngăn chặn dữ liệu rò rỉ (DLP) dựa trên điểm cuối.
d. Yêu cầu nhân viên xác nhận việc tuân thủ chính sách bảo mật hàng năm bằng văn bản
Khi kiểm tra quy trình hủy cấp phép tài khoản người dùng cho một ứng dụng tài chính, ba trong số mười mẫu được chọn ngẫu nhiên cho biết rằng tài khoản người dùng không bị chấm dứt trong giới hạn kiểm soát 24 giờ. Kiểm toán nên tiến hành như thế nào từ thời điểm này ?
. Công bố kết quả kiểm toán và tuyên bố kiểm soát là hiệu quả
Công bố kết quả kiểm toán và tuyên bố kiểm soát là không hiệu quả.
Kiểm tra tất cả các yêu cầu chấm dứt còn lại để xem có yêu cầu nào bị bỏ sót không.
chọn một mẫu khác trong số mười hồ sơ và công bố kết quả kiểm tra dựa trên hai mươi mẫu
Lợi thế tốt nhất của việc triển khai các đơn vị đào tạo nhận thức bảo mật nhỏ hơn hàng quý thay vì đào tạo tất cả cùng một lúc hàng năm là gì?
ít gián đoạn hơn đối với người lao động trong tổ chức
Giảm chi phí giấy phép từ các nhà cung cấp nội dung đào tạo nâng cao nhận thức bảo mật
Duy trì chủ đề bảo mật thông tin hiện tại thông qua đào tạo thường xuyên hơn
d. Lưu trữ hồ sơ đơn giản hơn cho mục đích tuân thủ
8.Bộ phận kiểm toán nội bộ trong một tổ chức gần đây đã kiểm tra kiểm soát "Tài khoản người dùng của nhân viên bị chấm dứt hợp đồng sẽ bị khóa hoặc xóa trong vòng 48 giờ sau khi chấm dứt hợp đồng và nhận thấy rằng tài khoản người dùng của nhân viên bị chấm dứt hợp đồng không bị khóa hoặc xóa với tỷ lệ lên tới 20%. Kiểm toán nội bộ nên đưa ra khuyến nghị gì?
a. Thêm một kiểm soát bù mới để xem xét hàng tháng các tài khoản người dùng đã chấm dứt.
b. Thay đổi khung thời gian trong kiểm soát từ 48 giờ thành 7 ngày.
c. Không cần thay đổi vì 20 phần trăm là tỷ lệ thất bại có thể chấp nhận được
d. Thêm nhân viên vào nhóm quản lý tài khoản người dùng
47. Một quản lý bảo mật tại một nhà bán lẻ trực tuyến nhỏ đang hoàn thành bảng câu hỏi tự đánh giá về việc tuân thủ PCI-DSS. Khi nghiên cứu bằng câu hỏi, anh ấy đã lưu ý rằng tổ chức của mình không tuân thủ tất cả các yêu cầu. Không có kiểm toán viên nào sẽ xác minh tính chính xác của bằng câu hỏi. Cách hành động tốt nhất của anh ấy là gi?
Cách hành động tốt nhất của anh ấy là gi? a. Đánh dấu từng biện pháp kiểm soát là tuân thủ và thông báo cho quản lý cấp cao rằng anh ta phải trung thực trong lần đệ trình tiếp theo.
b. Hoàn thành biểu mẫu một cách trung thực và thông báo cho quản lý cấp cao về các trường hợp ngoại lệ
C. Hoàn thành mẫu đơn một cách trung thực và nộp cho cơ quan chức năng
d. Đánh dấu từng biện pháp kiểm soát là tuân thủ và nộp cho cơ quan có thẩm quyền
46.Một tổ chức đã thuê một CISO mới để thực hiện các cải tiến chiến lược cho chương trình bảo mật thông tin. Là một trong những nhiệm vụ quan trọng đầu tiên của cô ấy. CISO mới sẽ viết tài liệu điều lệ chương trình mô tả chương trình bảo mật của tổ chức, vai trò và trách nhiệm chính, quy trình kinh doanh chính và mối quan hệ với các bên liên quan chính của doanh nghiệp và các bên bên ngoài. Cách tiếp cận tốt nhất để xây dựng tài liệu điều lệ là gì?
A. Phát triển tài liệu điều lệ dựa trên ISO/IEC 27001
B. Xây dựng tài liệu điều lệ dựa trên các thông lệ tốt nhất về bảo mật thông tin
C. Đầu tiên, xác định và phỏng vấn các bên liên quan của doanh nghiệp để hiểu nhu cầu và mối quan tâm về rủi to mạng của họ
D. Phát triển tài liệu dựa trên các thông lệ tốt nhất của ngành
45.Mục đích của chương trình quản lý rủi ro mạng trong một tổ chức là gì?
A. Xác định và đưa ra quyết định về các rủi ro bảo mật thông tin
B. Phát triển các biện pháp kiểm soát giảm thiểu
C. Lập kế hoạch cho các dự án và sáng kiến an ninh mạng trong tương lai
D. Sử dụng thông tin từ sổ đăng ký rủi ro tập trung
44. Kiểm soát nào có thể cải thiện tốt nhất bảo mật phần mềm trong phần mềm với tư cách là một tổ chức dịch vụ hiện đang trải qua các cuộc kiểm thử xâm nhập hàng quý đối với phần mềm SaaS của mình?
a.Đào tạo phát triển an toàn bắt buộc cho tất cả các nhà phát triển
b.Quét ứng dụng web hàng ngày của môi trường sản xuất
c.Thử nghiệm thâm nhập hàng tháng
d. Thực hiện SAST (static application security testing) như một phần của quy trình xây dựng phần mềm
43. Tổ chức cần hiểu rõ hơn liệu khung kiểm soát của mình có bảo vệ tổ chức một cách đầy đủ khỏi các mối nguy hiểm đã biết và chưa biết hay không. Loại đánh giá nào sẽ tiết lộ điều này tốt nhất?
a.Kiểm soát đánh giá trưởng thành
b. Kiểm soát đánh giá khoảng cách
c.Kiểm soát đánh giá rủi ro
d. Đánh giá rủi ro
42. Phát biểu nào sau đây về tuân thủ PCI-DSS là đúng?
a.Chỉ những tổ chức lưu trữ, chuyển nhượng hoặc xử lý hơn 6 triệu số thẻ tín dụng mới phải thực hiện kiểm tra PCI hàng năm
b.Các nhà cung cấp dịch vụ không bắt buộc phải nộp chứng nhận tuân thủ (AOC) hàng năm
c.Người bán xử lý ít hơn 15.000 giao dịch thẻ tín dụng không bắt buộc phải gửi chứng nhận tuân thủ (AOC).
d. Tất cả các tổ chức lưu trữ, chuyển nhượng hoặc xử lý dữ liệu thẻ tín dụng đều phải gửi chứng nhận tuân thủ (AOC) hàng năm
41. Ưu điểm chính của điều khiển tự động so với điều khiển thủ công bao gồm tất cả những điều sau ngoại trừ điều nào?
a.Kiểm soát tự động thường đáng tin cậy hơn kiểm soát thủ công.
b.Kiểm soát tự động ít tốn kém hơn kiểm soát thủ công
c.Kiểm soát tự động thường nhất quán hơn kiểm soát thủ công.
d.Kiểm soát tự động thường hoạt động tốt hơn trong kiểm toán so với kiểm soát thủ công
39. Một CISO của một công ty sản xuất, đã xác định được một rủi ro mới liên quan đến an ninh mạng đối với doanh nghiệp và đang thảo luận riêng với giám đốc rủi ro (CRO). CRO đã yêu cầu anh ấy không đưa rủi ro này vào sổ đăng ký rủi ro. Điều này thể hiện hình thức xử lý rủi ro nào?
a.Đây là chuyển giao rủi ro, vì tổ chức đã ngầm chuyển giao rủi ro này cho bảo hiểm.
b.Đây không phải là xử lý rủi ro, mà là tránh hoàn toàn việc quản lý rủi ro.
c. Đây là sự chấp nhận rủi ro, vì tổ chức đang chấp nhận rủi ro như vốn có.
d. Đây là tránh rủi ro, trong đó tổ chức chọn tránh rủi ro hoàn toàn.
40.Cách tiếp cận tốt nhất trong hầu hết các tổ chức để đảm bảo rằng nhân viên an ninh mạng luôn cập nhật kiến thức và kỹ năng của họ là gì?
b.Cung cấp ít nhất một tháng đào tạo chính thức mỗi năm.
b.Cung cấp ít nhất một tháng đào tạo chính thức mỗi năm.
c.Xây dựng một thư viện sách về các chủ đề bảo mật khác nhau mà nhân viên an ninh có thể xem và đọc
d. Nhân viên bảo vệ có thể tự học và không cần hỗ trợ từ tổ chức.
38. Một tổ chức được yêu cầu, thông qua một thỏa thuận pháp lý, để thực hiện đánh giá hoạt động tài khoản. Điều nào sau đây xác định đúng nhất việc xem xét hoạt động tài khoản?
a.Đánh giá để xem tần suất người dùng đăng nhập vào tài khoản của họ
b. Đánh giá để xem liệu người dùng có đăng nhập vào tài khoản của họ trong một khoảng thời gian cụ thể hay không
c.Đánh giá để xem có bao nhiêu thay đổi đối với tài khoản của người dùng được thực hiện trong một khoảng thời gian
d. Đánh giá để xem mức độ bận rộn của người dùng khi họ đăng nhập vào tài khoản của họ
37.Tổ chức có một quy trình theo đó các mối nguy hiểm liên quan đến an ninh được xác định, tiếp theo là phân tích và đưa ra quyết định về những việc cần làm đối với các mối nguy hiểm này. Đây là loại quy trình kinh doanh gì?
Đánh giá rủi ro
xử lí rủi ro
c.Quản lý rủi ro
quản lí lỗ hổng
Các nhà phân tích bảo mật trong SOC đã nhận thấy một lượng lớn email lừa đảo bắt nguồn từ một địa chỉ duy nhất . Các nhà phân tích bảo mật đã thông báo cho người quản lý bảo mật. Người quản lý bảo mật nên trả lời vấn đề này như thế nào?
a. Chặn địa chỉ IP nguồn.
b. Chặn tất cả e-mail đến từ địa chỉ đó tại máy chủ e-mail hoặc bộ lọc thư rác.
C.Đưa ra lời khuyên cho tất cả nhân viên để đề phòng các tin nhắn đáng ngờ và bỏ qua chúng
d. Tuyên bố một sự cố bảo mật cấp cao
Mục tiêu chính của phương pháp Phân tích nhân tố rủi ro thông tin (FAIR) là gì?
a. Xác định chi phí của một sự kiện đe dọa.
b. Xác định xác suất xảy ra sự kiện đe dọa.
c. Xác định tác động của một sự kiện đe dọa.
d. Xác định loại sự kiện đe dọa.
X là CISO trong một công ty điện lực lớn. X đã nhận được một lời khuyên mô tả một lỗ hổng nghiêm trọng trong CPU Intel cho phép kẻ tấn công kiểm soát hệ thống bị ảnh hưởng. Sau khi phân tích lời khuyên, X nhận ra rằng nhiều thiết bị ICS trong môi trường dễ bị tấn công. Biết rằng phần lớn hệ thống điều khiển công nghiệp (ICS) của công ty là dựa trên Intel, X nên làm gì tiếp theo?
a. Tuyên bố một sự cố bảo mật.
b. Tạo một mục mới trong sổ đăng ký lỗ hổng.
c. Tạo một mục mới trong sổ đăng ký rủi ro.
d. Báo cáo tình hình cho quản lý điều hành.
Tất cả các hoạt động sau đây là đầu vào điển hình cho quy trình quản lý rủi ro ngoại trừ hoạt động nào?
a. Kiểm toán nội bộ
b. Đánh giá rủi ro
C.Đánh giá mã
d. Đánh giá mối đe dọa
Cách hiệu quả nhất để xác nhận việc tuân thủ tổng thể chính sách bảo mật là gì?
Thực hiện kiểm thử xâm nhập các hệ thống và ứng dụng chính, đồng thời quét mã nguồn nếu có.
. Gửi bảng câu hỏi cho người quản lý quy trình và yêu cầu họ đính kèm bằng chứng.
c. Xem lại điểm kiểm tra từ các câu hỏi đào tạo nâng cao nhận thức bảo mật.
d. Phỏng vấn người quản lý quy trình và kiểm tra hồ sơ hoạt động.
X là CISO trong một công ty lớn. X đã nhận được một lời khuyên mô tả một lỗ hổng nghiêm trọng trong CPU Intel cho phép kẻ tấn công kiểm soát hệ thống bị ảnh hưởng. Biết rằng phần lớn hệ thống điều khiển công nghiệp (ICS) của công ty là dựa trên Intel, X nên làm gì tiếp theo?
a. Báo cáo tình hình cho quản lý điều hành.
b. Tuyên bố một sự cố bảo mật.
c. Phân tích tình hình để hiểu tác động kinh doanh.
d. Tạo một mục mới trong sổ đăng ký rủi ro
10. Cách tiếp cận tốt nhất trong hầu hết các tổ chức để đảm bảo rằng nhân viên an ninh mạng luôn cập nhật kiến thức và kỹ năng của họ là gì?
a. Nhân viên bảo vệ có thể tự học và không cần hỗ trợ từ tổ chức.
b. Cung cấp ít nhất một tháng đào tạo chính thức mỗi năm.
c. Cung cấp ít nhất một tuần đào tạo chính thức mỗi năm.
d. Xây dựng một thư viện sách về các chủ đề bảo mật khác nhau mà nhân viên an ninh có thể xem và đọc
CISO của một tổ chức đã kiểm tra số liệu thống kê và đã xác định rằng tổ chức phát triển phần mềm của tổ chức đang tạo ra ngày càng nhiều lỗ hổng bảo mật nghiêm trọng. Biện pháp kiểm soát mới nào sẽ hiệu quả nhất để đảm bảo rằng các hệ thống sản xuất không có các lỗ hổng này?
a. Triển khai tường lửa ứng dụng web.
b. Thực hiện quét bảo mật trong quá trình xây dựng phần mềm và yêu cầu không tồn tại các lỗ hổng nghiêm trọng hoặc cấp cao trong phần mềm được đưa vào sản
c. Thực hiện một hệ thống ngăn chặn xâm nhập.
d. Quản lý đào tạo mã an toàn cho tất cả các nhà phát triển mỗi năm một lần
Một tổ chức đã thuê một CISO mới để thực hiện các cải tiến chiến lược cho chương trình bảo mật thông tin. Là một trong những nhiệm vụ quan trọng đầu tiên của cô ấy, CISO mới sẽ viết tài liệu điều lệ chương trình mô tả chương trình bảo mật của tổ chức, vai trò và trách nhiệm chính, quy trình kinh doanh chính và mối quan hệ với các bên liên quan chính của doanh nghiệp và các bên bên ngoài. Cách tiếp cận tốt nhất để xây dựng tài liệu điều lệ này là gì?
a. Đầu tiên, xác định và phỏng vấn các bên liên quan chính của doanh nghiệp để hiểu nhu cầu và mối quan tâm về rủi ro mạng của họ.
b. Xây dựng tài liệu điều lệ dựa trên các thông lệ tốt nhất về bảo mật thông tin.
c. Phát triển tài liệu điều lệ dựa trên các thông lệ tốt nhất của ngành.d. Phát triển tài liệu điều lệ dựa trên ISO/IEC 27001.
X đã làm việc trong Công ty Telco trong nhiều năm và hiện là CISO. Trong nhiều năm, X đã nhận ra rằng bộ phận kỹ thuật liên hệ với bên bảo mật thông tin ngay trước khi phát hành các sản phẩm và tính năng mới để có thể thêm bảo mật vào lúc cuối. Bây giờ X là CISO, bước đầu tiên tốt nhất để X thực hiện là gì?
a. Bắt đầu một sự cố bảo mật ở mức độ nghiêm trọng thấp.
b. Tạo một mục đăng ký rủi ro mới mô tả sự cố cùng với các bản sửa lỗi tiềm năng.
c. Bắt đầu một sự cố bảo mật nghiêm trọng.
d. Viết một bản ghi nhớ cho lãnh đạo X của tổ chức kỹ thuật yêu cầu bổ sung bảomật vào vòng đời phát triển sản phẩm
14. Chứng chỉ nào được công nhận về kiến thức và kinh nghiệm kiểm định hệthống thông tin và bảo vệ hệ thống thông tin?
a. CISA
b. CRISC
C. CISSP
d. CGEIT
15. Điều nào sau đây là cách tiếp cận tốt nhất về “tình trạng của chương trình an ninh” đối với hội đồng quản trị?
a.Sổ làm việc chi tiết chứa số liệu thống kê và số liệu trong 12 tháng qua
b. Phần tóm tắt tổng quan của đánh giá rủi ro doanh nghiệp
d. Tóm tắt tổng quan và chi tiết từ đánh giá rủi ro doanh nghiệp
c.Bản trình chiếu ngắn trình bày các chỉ số rủi ro chính, thành tích và sự cố
16.Một CISO trong một tổ chức chăm sóc sức khỏe có trụ sở tại Hoa Kỳ đang xem xét triển khai chương trình phân loại dữ liệu. Những tiêu chí nào cần được xem xét để phân loại thông tin?
a.Dữ liệu ở trạng thái nghỉ, dữ liệu đang chuyển động, dữ liệu đang truyền.
b. Độ nhạy cảm, trong phạm vi của HIPAA, trong phạm vi của HITECH.
C.Giá trị tiền tệ, mức độ quan trọng của hoạt động, mức độ nhạy cảm.
d. Hệ thống thông tin, lưu trữ, chủ doanh nghiệp.
17. Những khía cạnh nào của đánh giá truy cập bảo mật là tốt nhất trong báo cáo cho quản lý cấp cao?
a.Số lượng quá trình đánh giá quyền truy cập bảo mật đã hoàn thành
b. Số lần đánh giá quyền truy cập bảo mật được thực hiện
c. Số lượng tài khoản được xem xét trong quá trình đánh giá quyền truy cập bảo mật
d. Số trường hợp ngoại lệ được xác định trong quá trình đánh giá quyền truy cập bảo mật
18. Báo cáo nào sau đây là phù hợp nhất để gửi cho ban giám đốc?
a.Số liệu chi tiết hàng tuần
b.Số liệu mức cao hàng quý và danh sách các sự cố bảo mật
c. Báo cáo quét lỗ hổng và danh sách các sự cố bảo mật
d. Số liệu chi tiết hàng tuần và báo cáo quét lỗ hổng
20. Một CISO báo cáo các số liệu liên quan đến bảo mật cho ban quản lý điều hành. Xu hướng trong vài tháng qua đối với chỉ số “Phần trăm bản vá được áp dụng trong SLA cho các máy chủ hỗ trợ sản xuất” là 100%, 99,5%, 100%, 100%, 99,2% và 74,5%. Anh ấy nên thực hiện hành động gì đối với các chỉ số này?
a.Không cần thực hiện hành động nào vì điều này là bình thường đối với quy trình quản lí bản vá
b. Đợi đến tháng sau để xem số liệu có trở lại bình thường không.
C.Giải thích rằng mức độ rủi ro đã giảm tương ứng.
d. Điều tra nguyên nhân giảm số lần vá lỗi và báo cáo cấp quản lý.
21. Để tối ưu hóa các quy trình hoạt động bảo mật, CISO trong một tổ chức muốn thiết lập một sơ đồ phân loại tài sản. Tổ chức không có chương trình phân loại dữ liệu. CISO nên tiến hành như thế nào?
a.Đối xử bình đẳng với mọi tài sản cho đến khi thiết lập được chương trình phân loại dữ liệu
b. Thiết lập sơ đồ phân loại tài sản dựa trên mức độ quan trọng trong hoạt động và phân loại dl
C.Đầu tiên thiết lập sơ đồ phân loại dữ liệu và sau đó là sơ đồ phân loại tài sản dựa trên phân loại dữ liệu
d. Thiết lập sơ đồ phân loại tài sản dựa trên mức độ quan trọng trong hoạt động
22.Các tiêu chỉ liên quan đến bảo mật quan trọng nhất để phân loại hệ thống là gì?
a.Mức độ quan trọng trong hoạt động
b. Vị trí
c.Độ nhạy cảm của dữ liệu
d. Độ nhạy cảm của dữ liệu và mức độ quan trọng trong hoạt động
23.Câu nói, “Mật khẩu có thể được tạo từ các từ, cụm từ, số và ký tự đặc biệt theo nhiều cách dễ nhớ nhưng không dễ đoán,” là một ví dụ về điều gì?
a.Một hướng dẫn
b. Một tiêu chuẩn
C.Một chính sách
d. Một thủ tục
24. Mục đích của chương trình nâng cao nhận thức bảo mật là gì?
a.Đáp ứng các yêu cầu tuân thủ đối với PCI-DSS và SOX
b.Giúp nhân viên phát triển khả năng phán đoán tốt hơn khi xử lý thông tin công ty
c.Giúp nhân viên hiểu cách sử dụng máy tính phù hợp
d. Thông báo cho nhân viên về chính sách bảo mật
25. Một CISO mới trong một công ty sản xuất đã phát triển số liệu thống kê và số liệu về các hệ thống điều khiển công nghiệp hỗ trợ sản xuất tự động và đã phát hiện ra rằng hơn một phần ba số hệ điều hành không được hỗ trợ trong nhiều năm do phần mềm ICS không hỗ trợ các phiên bản điều hành mới hơn hệ thống và các phiên bản mới hơn của phần mềm ICS không có sẵn. Phản ứng tốt nhất trong tình huống này là gì?
a.Chuyển sang các nhà cung cấp phần mềm cung cấp hệ điều hành hiện đại, được hỗ trợ.
b. Ảo hóa các hệ điều hành lỗi thời.
d. Cô lập các hệ thống ICS trong các mạng cứng
26.Chỉ số dựa trên bảo mật nào sau đây có nhiều khả năng cung cấp giá trị nhất khi được báo cáo cho ban quản lý?
a.Phần trăm máy chủ hỗ trợ sản xuất đã được vá trong SLA
b.Số tin nhắn lừa đảo bị chặn mỗi tháng
C.Số gói tin tường lửa loại bỏ trên mỗi máy chủ mỗi ngày
d. Số người đã hoàn thành khóa đào tạo nhận thức về bảo mật
27. Một tổ chức gần đây đã gặp sự cố bảo mật trong đó một nhân viên đã làm rò rỉ thông tin quan trọng thông qua nhà cung cấp dịch vụ lưu trữ dựa trên đám mây không được phê duyệt. Nhân viên nói rằng cô ấy “không biết" rằng việc lưu trữ dữ liệu của công ty trong các dịch vụ dựa trên đám mây chưa được phê duyệt là vi phạm chính sách. Kiểm soát hành chính tốt nhất để ngăn chặn loại sự kiện này trong tương lai là gì?
a.Triển khai GPO để chặn việc sử dụng thiết bị lưu trữ dung lượng lớn USB.
b.Triển khai hệ thống giám sát và bảo vệ các tài nguyên được lưu trữ trên các dịch vụ đám mây (CASB).
c.Triển khai hệ thống ngăn chặn dữ liệu rò rỉ (DLP) dựa trên điểm cuối.
d. Yêu cầu nhân viên xác nhận việc tuân thủ chính sách bảo mật hàng năm bằng văn bản
28. Bộ phận kiểm toán nội bộ của một công ty đại chúng gần đây đã kiểm tra các biện pháp kiểm soát chính trong quy trình quản lý lỗ hổng và phát hiện ra rằng biện pháp kiểm soát “Máy chủ sản xuất sẽ được vá trong vòng 30 ngày kể từ khi nhận các bản vá lỗi quan trọng” không thành công 30 phần trăm thời gian. Kiểm toán nội bộ nên phát hiện điều gì?
a.Nên thay đổi thời gian kiểm soát từ 30 ngày thành 45 ngày.
b. Việc kiểm soát không hiệu quả và cần được điều chỉnh
d. Cần có một biện pháp kiểm soát mới để quản lý lỗ hổng.
C.Nên thay đổi thời gian kiểm soát từ 30 ngày thành 21 ngày.
29. X là CISO mới trong một tổ chức chăm sóc sức khỏe. Trong quá trình phát triển chiến lược, X nhận thấy rằng các quản trị viên hệ thống CNTT áp dụng các bản vá bảo mật khi nhóm bảo mật gửi cho họ báo cáo quét lỗ hổng hàng quý. Thay đổi hiệu quả nhất có thể được thực hiện trong quá trình quản lý lỗ hổng để làm cho nó trở nên chủ động hơn thay vì chỉ phản ứng là gì?
a.Sửa đổi quy trình vá lỗi để đảm bảo các bản vá được áp dụng theo lịch trình quy trình xác định dựa trên rủi ro của lỗ hổng. Tận dụng quy trình quét hàng quý dưới dạng đảm bảo chất lượng.
b. Chạy báo cáo quét lỗ hổng hàng tháng thay vì hàng quý.
c.Yêu cầu quản trị viên hệ thống CNTT chạy quét lỗ hổng bảo mật trên hệ thống của chính họ.
d. Không cần thay đổi vì quá trình này đã hoạt động bình thường.
30.Mục tiêu chính của chiến lược quản lý rủi ro là gì?
a. Xác định những rủi ro đáng tin cậy và giảm chúng xuống mức có thể chấp nhận được
b. Xác định khẩu vị rủi ro của tổ chức.
c Loại bỏ rủi ro đáng tin cậy.
d. Xác định những rủi ro đáng tin cậy và chuyển chúng cho một bên bên ngoài.
32.Một tổ chức thực hiện thử nghiệm lừa đảo hàng tháng. Trong năm qua, tỷ lệ nhấp chuột trung bình đã thay đổi từ 42% xuống 14%. Kết luận gì có thể được rút ra từ xu hướng này?
a. Tin nhắn lừa đảo có nhiều khả năng đến được hộp thư đến của người dùng cuối
b. Người dùng cuối có nhiều khả năng sẽ nhấp vào các thư lừa đảo thực tế hơn.
c. Người dùng cuối ít có khả năng nhấp vào các tin nhắn lừa đảo thực sự.
d..Tin nhắn lừa đảo ít có khả năng đến được hộp thư đến của người dùng cuối hơn
33. Mục đích của việc phát triển nội dung nâng cao nhận thức bảo mật dưới nhiều hình thức là gì?
a.Để cung cấp các thông báo bất ngờ mà người dùng ít có khả năng nhận thấy
b. Thừa nhận rằng người khác nhau có cách học và nhận thức khác nhau
c.Để nhân viên bớt nhàm chán khi chỉ có một hình thức nhắn tin
d. Để tối đa hóa giá trị của việc cấp phép nội dung đào tạo nâng cao nhận thức bảo mật
34.Thuật ngữ “nguy cơ nội bộ” bao gồm tất cả những điều sau đây, ngoại trừ điều
a.Người dùng cuối đang làm đúng nhưng mắc lỗi
b.Nhân viên có ác cảm với chủ của họ
c.Người dùng cuối thiếu hiểu biết và đưa ra quyết định thiếu khôn ngoan
d.Khách hàng cố gắng đột nhập vào hệ thống khi đang làm việc tại chỗ
35. Người dùng cuối trong một tổ chức đã mở tệp đính kèm trong e-mail, dẫn đến phần mềm tống tiền chạy trên máy trạm của người dùng cuối. Đây là một ví dụ về những gì?
a.Sự cố
b. Mối đe dọa
c.Lỗ hổng bảo mật
d. Mối đe dọa từ bên trong
37.Tổ chức có một quy trình theo đó các mối nguy hiểm liên quan đến an ninh được xác định, tiếp theo là phân tích và đưa ra quyết định về những việc cần làm đối với các mối nguy hiểm này. Đây là loại quy trình kinh doanh gì?
a. Đánh giá rủi ro
b. Xử lý rủi ro
c.Quản lý rủi ro
38. Một tổ chức được yêu cầu, thông qua một thỏa thuận pháp lý, để thực hiện đánh giá hoạt động tài khoản. Điều nào sau đây xác định đúng nhất việc xem xét hoạt động tài khoản?
a.Đánh giá để xem tần suất người dùng đăng nhập vào tài khoản của họ
b. Đánh giá để xem liệu người dùng có đăng nhập vào tài khoản của họ trong một khoảng thời gian cụ thể hay không
c.Đánh giá để xem có bao nhiêu thay đổi đối với tài khoản của người dùng được thực hiện trong một khoảng thời gian
d. Đánh giá để xem mức độ bận rộn của người dùng khi họ đăng nhập vào tài khoản của họ
39. Một CISO của một công ty sản xuất, đã xác định được một rủi ro mới liên quan đến an ninh mạng đối với doanh nghiệp và đang thảo luận riêng với giám đốc rủi ro (CRO). CRO đã yêu cầu anh ấy không đưa rủi ro này vào sổ đăng ký rủi ro. Điều này thể hiện hình thức xử lý rủi ro nào?
a.Đây là chuyển giao rủi ro, vì tổ chức đã ngầm chuyển giao rủi ro này cho bảo hiểm
b.Đây không phải là xử lý rủi ro, mà là tránh hoàn toàn việc quản lý rủi ro.
c. Đây là sự chấp nhận rủi ro, vì tổ chức đang chấp nhận rủi ro như vốn có.
d. Đây là tránh rủi ro, trong đó tổ chức chọn tránh rủi ro hoàn toàn.
40.Cách tiếp cận tốt nhất trong hầu hết các tổ chức để đảm bảo rằng nhân viên an ninh mạng luôn cập nhật kiến thức và kỹ năng của họ là gì?
a.Cung cấp ít nhất một tuần đào tạo chính thức mỗi năm.
b.Cung cấp ít nhất một tháng đào tạo chính thức mỗi năm.
c.Xây dựng một thư viện sách về các chủ đề bảo mật khác nhau mà nhân viên an ninh có thể xem và đọc.
d. Nhân viên bảo vệ có thể tự học và không cần hỗ trợ từ tổ chức.
36.Phương pháp nào tốt nhất để ưu tiên rủi ro và xử lý rủi ro?
a.Sự kết hợp giữa xác suất sự kiện đe dọa, giá trị tài sản và phán đoán chuyên môn
b.Phán đoán chuyên môn
c.Xác suất sự kiện đe dọa nhân với giá trị tài sản, từ cao nhất đến thấp nhất
d.Xác suất sự kiện đe dọa, tiếp theo là giá trị tài sản
trong một tổ chức có văn hoá bảo mật đã được thiết lập, một số nhân viên phàn nàn về thời gian cần thiết để trải qua khoá đào tạo nâng cao nhận thức về bảo mật kéo dài 8 giờ hàng năm, cho rằng họ đã thành thạo về chủ đề này và tổ chức sẽ được hởng lợi nhiều hơn nếu họ tiếp tục thực hiện các nhiệm vụ của mình. cách tiếp cận tốt nhất để giải quyết vần đề này là:?
cho phép nhân viên bỏ qua các chủ đề đào tạo nâng cao nhận thức bảo mật nếu lần đầu tiên họ vượt qua các bài kiểm tra vè các chủ đề đó
cho phép những nhân viên đó bỏ qua khoá đào tạo nâng cao nhận thức về bảo mật
cho phép nhân viên bỏ qua khoá đào tạo nâng cao nhận thức về bảo mật nếu họ đạt diểm kiểm tra tốt trog những năm trc
yêu cầu tất cả nhân vien phải trải qua đào tạo bỏi vì nó được yêu cầu bởi chính sách
một tổ chức gần đây đã gặp phải một sự cố bảo mật nghiêm trong. tổ chức đã rất ngạc nhiên trước vụ việc và tin rằng loại sự kiện này sẽ không xảy ra. Để tránh xảy ra sự việc tương tự trong tương lai, tổ chức nên làm gì tiếp theo?
tiến hành đánh giá rủi ro toàn doanh nghiệp
tiến hành đánh giá khoảng cách (gap analysis) kiểm soát
tiến hành thử nghiệm thâm nhập bên trong và bên ngoài
tiến hành đánh giá kỳ hạn kiểm xoát
Một tổ chức đã thuê ngoài hầu hết các ứng dụng kinh doanh và hoạt động CNTT của mình cho các nhà cung cấp phần mềm dưới dạng dịch vụ (SaaS) và các nhà cung cấp dịch vụ khác. Hiện tại tổ chức không có danh sách tổng thể của các nhà cung cấp dịch vụ. Thay vào đó các bộ phận CNTT pháp lí mua sắm và bảo mật có các damh sách riêng biệt không thống nhất . Bước đầu tiên nên diễn ra là gì?
triển khai hệ thống môi giới bảo mật truy cập đám mây
phát triển một chính sách yêu cầu nhóm pháp lí xem xét tất cả các hợp đồng với tất cả các nhà cung cấp dịch vụ mới
xây dựng chính sách yêu cầu nhóm bảo mật đánh giá tất cả các nhà cung cấp dịch vụ mới
tạo dánh sách tổng thể các nhà cung cấp dịch vụ từ các danh sách từ CNTT, pháp lí, mua sắm và bảo mật
những bước nào phải được hoàn thành trước khi bắt đầu đánh giá rủi ro trong một tổ chức?
xác định năng lực của công ty sẽ thực hiện kiểm toán
xác định phạm vi, khả năng áp dụng và mục đích của kiểm toán
xác định phạm vi, mục đích và tiêu chí đánh giá
xác định năng lực của (những) người sẽ thực hiện kiểm toán
Câu sau thuộc loại nào: "mật khẩu bao gồm chức hoa, chữ thường, số, kí hiệu và phải dài ít nhất 12 kí tự"
thủ tục
chính sách
tiêu chuẩn
hướng dẫn
Cách tiếp cận tốt nhất để triển khai hệ thông DLP (phát hiện và ngăn chăn mất mát hoặc rò rỉ dữ liệu ) trong môi trường email của tổ chức là gì?
xây dựng chính sách phân loại dữ liệu và triển khai các biện pháp kiểm soát tích cực
phát triển chính sách phân loại dữ liệu, đào tạo người dùng và triển khai các biện pháp kiểm soát thụ động
xây dựng chính sách phân loại dữ liệu đào tạo người dùng và triển khai các biện pháp kiểm soát tích cực
xây dựng chính sách phân loại dữ liệu, đào tạo người dùng và thực hiện quét các kho dữ liệu phi cấu trúc
Một nhà lãnh đạo an ninh tại một nhà bán lẻ trực tuyến toàn ầu thiết kế một kế hoạch phân loại cơ sở đẻ cung cấp títnh nhất quán và có mục đích cho việc kiểm soát an ninh vật lý tại các địa điểm kinh doanh và chế biến trên toàn thế giới của tổ chức. những tiêu chí nào sau đây nên được sử dụng để phân loại các cơ sở có mục đích này
Qui mô của cơ sở và dữ liệu có quy định yêu cầu bảo vệ cơ sở hay không
độ nhạy của dữ liệu được lưu trứ hoặc truy cập ở đó
độ nhạy của dữ liệu được lưu trứ hoặc truy cập ở đó và mức độ quan trọng của các hoạt động đc thưcj hiện ở đó
mức độ quan trọng của các hoạt động đc thực hiện ở đó
X là CISO trong một công ty điện lực lớn. X đã nhận được một lời khuyên mô tả một lỗ hổng nghiêm trọng trong CPU Intel cho phép kẻ tấn công kiểm soát hệ thống bị ảnh hưởng. Sau khi phân tích lời khuyên, X nhận ra rằng nhiều thiết bị ICS trong môi trường dễ bị tấn công. Biết rằng phần lớn hệ thống điều khiển công nghiệp (ICS) của công ty là dựa trên Intel, X nên làm gì tiếp theo?
a. Tuyên bố một sự cố bảo mật.
b. Tạo một mục mới trong sổ đăng ký lỗ hổng.
c. Tạo một mục mới trong sổ đăng ký rủi ro.
d. Báo cáo tình hình cho quản lý điều hành.
LÝ do chính để ngừng sử dụng SMS để xác thực hai yếu tố là gì?
các cuộc tấn công chuyển đối sim có thể khiến tin nhắn SMS được gửi đi nơi #
mật khẩu một lần được gửi qua SMS không chứng minh quyền sở hữu vật lí đối với thiết bị đáng tin cậy
tin nhắn SMS không đc mã hoá khi chuyển tiếp
tin nhắn SMS có thể dễ dàng bị giả mạo
một nhóm bảo mật đã thực hiện đánh giá rủi ro đói với nahf cung cấp dịch vụ bên thứ ba lưu trữ hệ thống kết toàn tài chính của tổ chức. việc đánh giá rủi ro đã xác định đc một số rủi ro trọng yếu. nhóm bảo mật và lãnh đạo của cty nên phản ứng ntn?
ban hành các biện pháp kiểm soát để giảm thiểu ủi ro nghiệm trọng
đàm phán một thoả thuận mới vơi nhà cung cấp dịch vụ
thảo luận vấn đề với nhà cug cấp dịch vụ để xem nhữn biện pháp giảm thiểu nào có thẻ được thực hiện
chọn một nhà cung cập dịch vụ khác dựa trên việc không có những rủi ro này
X đã làm việc trong Công ty Telco trong nhiều năm và hiện là CISO. Trong nhiều năm, X đã nhận ra rằng bộ phận kỹ thuật liên hệ với bên bảo mật thông tin ngay trước khi phát hành các sản phẩm và tính năng mới để có thể thêm bảo mật vào lúc cuối. Bây giờ X là CISO, giải pháp lâu dài tốt nhát cho vấn đề này là gì?
thêm các yêu cầu bảo mật vào các yêu cầu khác được phát triển trong các dự án phát triển sản phẩm
đào tạo kĩ sư sử dụng các công cụ quét lỗ hổng để họ có thể tự tìm và sửa lỗ hổng
giới thiệu bảo mật ở các bước khái niệm yêu cầu và thiết kế trong qui trình phát triển sản phẩm
không có vấn đề gì cần khắc phục: kĩ thuật nên liên hệ với bộ phận bảo mật trc khi phát hành sản phẩm để được bổ dung các biện pháp keierm soát bảo mạta cần thiết
1. Điều nào sau đây là phương tiện hiệu quả nhất để đưa ra các chính sách, tiêu chuẩn và hướng dẫn bảo mật thông tin cho lực lượng lao động của tổ chức?
A. Xuất bản các chính sách, tiêu chuẩn và hướng dẫn trên trang mạng nội bộ nơi có thể dễ dàng tìm thấy chúng.
B. Xuất bản các chính sách, tiêu chuẩn và hướng dẫn bằng bản cứng và có sẵn các bản sao tại
văn phòng an ninh.
C. Gửi email các chính sách, tiêu chuẩn và hướng dẫn cho lực lượng lao động mỗi năm một lần.
D. Các chính sách, tiêu chuẩn và hướng dẫn phải dựa trên cơ sở “cần biết" và không được xuất bản hoặc gửi cho nhân viên.
2. Một tổ chức được yêu cầu, thông qua một thỏa thuận pháp lý, để thực hiện đánh giá hoạt động tài khoản. Điều nào sau đây xác định đúng nhất việc xem xét hoạt động tài khoản?
b. Đánh giá để xem mức độ bận rộn của người dùng khi họ đăng nhập vào tài khoản của họ
d. Đánh giá để xem có bao nhiêu thay đổi đối với tài khoản của người dùng được thực hiện trong một khoảng thời gian
c. Đánh giá để xem liệu người dùng có đăng nhập vào tài khoản của họ trong một khoảng thời gian cụ thể hay không
a. Đánh giá để xem tần suất người dùng đăng nhập vào tài khoản của họ
3. Một nhà phân tích bảo mật đã xác định một máy chủ quan trọng đang thiếu một bản và hệ điều hành quan trọng liên quan đến bảo mật. Nhà phân tích bảo mật đã xác định được điều gì?
a. Một rủi ro
b. Một mối đe dọa
C. Một sự cố
d. Một lỗ hổng
12. CISO của một công ty phần mềm đang chuẩn bị báo cáo cho ban giám đốc trước cuộc họp hội đồng quản trị sắp tới. Phương pháp tốt nhất để anh ấy gửi báo cáo này cho các thành viên hội đồng quản trị là gì?
a. Báo cáo trực tiếp cho các thành viên hội đồng quản trị trong cuộc họp hội đồng quản trị.
b. Cung cấp bản in của báo cáo cho các thành viên hội đồng quản trị trong cuộc thảo luận cuộc họp hội đồng quản trị.
C.Gửi báo cáo qua email cho các thành viên hội đồng quản trị.
d. Gửi báo cáo một cách an toàn cho các thành viên hội đồng quản trị trước cuộc họp hội đồng quản trị, sau đó xem xét và thảo luận về báo cáo tại cuộc họp hội đồng quản trị.
11. Lãnh đạo bảo mật tại một nhà cung cấp SaaS đã nhận thấy rằng số lượng lỗi bảo mật trong ứng dụng SaaS đang tăng dần theo thời gian đến mức không thể chấp nhận được. Bước đầu tiên tốt nhất mà nhà lãnh đạo bảo mật nên thực hiện là gì?
a.Bắt đầu một sự cố bảo mật ở mức độ nghiêm trọng thấp.
b. Tạo một mục đăng ký rủi ro mới mô tả sự cố cùng với các cách khắc phục tiềm năng.
C. Bắt đầu quy trình mua sắm tường lửa ứng dụng web.
d. Liên hệ với trưởng nhóm phát triển phần mềm và báo cáo rằng nhiều lỗi bảo mật đang được tạo ra
10. Tất cả các hoạt động sau đây là đầu vào điển hình cho quy trình quản lý rủi ro ngoại trừ hoạt động nào?
a. Kiểm toán nội bộ
b. Đánh giá rủi ro
c. Đánh giá mối đe dọa
d. Đánh giá mã
9. Kết quả có thể xảy ra của một rủi ro đã được xác định và phân tích trong quy trình quản lý rủi ro là gì?
a. Chấp nhận, tránh né, giảm thiểu, chuyển giao
b. Chấp nhận, tránh né, loại bỏ, X giảm thiểu, chuyển giao
c. Chấp nhận, loại bỏ, giảm thiểu, chuyển giao
d. Chấp nhận, tránh né, giảm nhẹ, chuyển nhượng, dư thừa
8. Phương pháp nào tốt nhất để ưu tiên rủi ro và xử lý rủi ro?
a. Phán đoán chuyên môn
b. Sự kết hợp giữa xác suất sự kiện đe dọa, giá trị tài sản và phán đoán chuyên môn
C. Xác suất sự kiện đe dọa, tiếp theo là giá trị tài sản
d. Xác suất sự kiện đe dọa nhân với giá trị tài sản, từ cao nhất đến thấp nhất
7. X là giám đốc an ninh trong một công ty sản xuất lớn. Công ty chủ yếu sử dụng các sản phẩm của Microsoft, Cisco và Oracle. X đăng ký nhận các bản tin bảo mật từ ba nhà cung cấp này. Câu nào sau đây mô tả đúng nhất về tính đầy đủ của các nguồn tư vấn này?
a. X nên ngừng cung cấp các nguồn của nhà cung cấp và đăng ký các nguồn bảo mật không phải của nhà cung cấp như US-CERT và InfraGard
b. X nên tập trung vào việc tìm kiếm mối đe dọa trong web tối.
c. X cũng nên đăng ký các nguồn bảo mật không phải của nhà cung cấp như US- CERT và InfraGard.
d. Các nguồn tư vấn bảo mật của X là đầy đủ.
4.Những bước nào phải được hoàn thành trước khi bắt đầu đánh giá rủi ro trong một tổ chức?
a. Xác định phạm vi, khả năng áp dụng và mục đích của kiểm toán.
b. Xác định năng lực của (những) người sẽ thực hiện kiểm toán.
c. Xác định năng lực của công ty sẽ thực hiện kiểm toán.
d. Xác định phạm vi, mục đích và tiêu chí đánh giá.
5.Giải pháp tốt nhất để bảo vệ ứng dụng SaaS khỏi cuộc tấn công lớp 7 là gì?
a. Trình môi giới bảo mật truy * cập đám mây
b. Bảo vệ chống phần mềm độc hại nâng cao
c. Tường lửa ứng dụng web
d. Bộ lọc nội dung web
6. Nhà cung cấp SaaS thực hiện kiểm thử xâm nhập trên các dịch vụ của mình mỗi năm một lần và nhiều phát hiện được xác định mỗi lần. CISO của tổ chức muốn thực hiện các thay đổi để cải thiện kết quả kiểm tra thâm nhập. CISO nên đề xuất tất cả các thay đổi sau ngoại trừ thay đổi nào?
a. Thêm các yêu cầu về bảo mật và quyền riêng tư vào SDLC.
b. Thêm đánh giá bảo mật của tất cả các thay đổi phần mềm được đề xuất vào SDLC
C. Giới thiệu đào tạo viết mã an X toàn cho tất cả các nhà phát triển phần mềm.
d. Tăng tần suất kiểm thử xâm nhập từ hàng năm lên hàng quý.
Phát biểu nào sau đây về hướng dẫn là đúng?
a. Hướng dẫn là bắt buộc.
b. Kiểm soát an ninh bắt nguồn từ hướng dẫn.
C. Hướng dẫn là tùy chọn và không bắt buộc.
d. Các chính sách bảo mật bắt nguồn từ các hướng dẫn.
Trong chương trình bảo mật thông tin của một tổ chức, một trong những tuyên bố chiến lược có nội dung: “Cải thiện khả năng tiếp cận năng cao nhận thức về bảo mật cho nhân viên công ty.” Những hoạt động nào sẽ hỗ trợ tốt nhất cho mục tiêu này?
a. Xuất bản một bản tin hàng quý với các mẹo và bài viết về bảo mật.
b. Tất cả đều đúng.
c. Tăng số điểm tối thiểu cần thiết để hoàn thành thành công khóa đào tạo nâng cao nhận thức bảo mật.
d. Quét máy trạm của người dùng cuối thường xuyên hơn.
Nhà cung cấp SaaS thực hiện kiểm thử xâm nhập trên các dịch vụ của mình mỗi năm một lần và nhiều phát hiện được xác định mỗi lần. CISO của tổ chức muốn thực hiện các thay đổi để cải thiện kết quả kiểm tra thâm nhập. CISO nên đề xuất tất cả các thay đổi sau ngoại trừ thay đổi nào?
a. Tăng tần suất kiểm thử xâm nhập từ hàng năm lên hàng quý.
b. Thêm đánh giá bảo mật của tất cả các thay đổi phần mềm được đề xuất vào SDLC
c. Thêm các yêu cầu về bảo mật và quyền riêng tư vào SDLC.
d. Giới thiệu đào tạo viết mã an toàn cho tất cả các nhà phát triển phần mềm.
Trưởng nhóm bảo mật tại một nhà bán lẻ trực tuyến toàn cầu đang phát triển một kế hoạch phân loại hệ thống. Các hệ thống được phân loại là Cao, Trung bình hoặc Thấp, tùy thuộc vào mức độ quan trọng của hoạt động, độ nhạy của dữ liệu và mức độ tiếp xúc với các mối đe dọa. Trong một môi trường nhất định, các máy chủ hỗ trợ (chẳng hạn như máy chủ DNS, máy chủ thời gian) máy chủ sản xuất Cao, Trung bình và Thấp nên được phân loại như thế nào?
a. Các máy chủ hỗ trợ nên được phân loại cùng cấp với các máy chủ cấp cao nhất mà chúng hỗ trợ.
b. Các máy chủ hỗ trợ nên được phân loại cùng cấp với các máy chủ cấp thấp nhất mà chúng hỗ trợ.
C. Các máy chủ hỗ trợ nên được phân loại là Thấp, vì chúng không thực hiện các giao dịch quan trọng cũng như không chứa dữ liệu nhạy cảm.
d. Các máy chủ hỗ trợ phải được phân loại là Cao, vì một số máy chủ mà chúng hỗ trợ là Cao.
