WorksheetsQLATTT
Total questions: 105
Worksheet time: 53mins
1. CISO của một công ty phần mềm đang chuẩn bị báo cáo cho ban giám đốc trước cuộc họp hội đồng quản trị sắp tới. Phương pháp tốt nhất để anh ấy gửi báo cáo này cho các thành viên hội đồng quản trị là gì?
A. Gửi báo cáo một cách an toàn cho các thành viên hội đồng quản trị trước cuộc họp hội đồng quản trị, sau đó xem xét và thảo luận về báo cáo tại cuộc họp hội đồng quản trị
A. Báo cáo trực tiếp cho các thành viên hội đồng quản trị trong cuộc họp hội đồng quản trị
A. Gửi báo cáo qua email cho các thành viên hội đồng quản tr
A. Gửi báo cáo qua email cho các thành viên hội đồng quản trị
2. Chứng chỉ nào được công nhận về kiến thức và kinh nghiệm kiểm định hệ thống thông tin và bảo vệ hệ thống thông tin?
CISSP
CISSP
CISSP
CISSP
3. Tất cả những điều sau đây là lợi thế khi thuê ngoài chức năng kiểm toán an toàn thông tin, ngoại trừ điều nào?
Tránh tuyển dụng và giữ chân nhân tài
Tiết kiệm chi phí của nhà thầu so với nhân viên toàn thời gian
Tiết kiệm chi phí đào tạo và phát triển chuyên môn
Tiết kiệm chi phí đào tạo và phát triển chuyên môn
4. Một tổ chức trải qua thử nghiệm lừa đảo hàng quý để xem mức độ thành thạo của lực lượng lao động trong việc phát hiện thư lừa đảo. Cách tiếp cận tốt nhất để thực hiện đối với những cá nhân không phát hiện được thư lừa đảo thử nghiệm và nhấp vào nội dung của chúng là gì?
Yêu cầu họ trải qua đào tạo tăng cường
Đăng tên của họ lên “bức tường xấu hổ” như một cách để đảm bảo rằng nhân viên sẽ làm việc chăm chỉ hơn để phát hiện chính xác các thư lừa đảo
Yêu cầu họ viết một bài luận ngắn về nguy cơ của tin nhắn lừa đảo
Xóa quyền truy cập của họ trong một thời gian ngắn
5. Phát biểu nào sau đây về tuân thủ PCI-DSS là đúng?
Người bán xử lý ít hơn 15.000 giao dịch thẻ tín dụng không bắt buộc phải gửi chứng nhận tuân thủ (AOC)
Các nhà cung cấp dịch vụ không bắt buộc phải nộp chứng nhận tuân thủ (AOC) hằng năm.
Chỉ những tổ chức lưu trữ, chuyển nhượng hoặc xử lý hơn 6 triệu số thẻ tín dụng mới phải thực hiện kiểm tra PCI hằng năm.
Tất cả các tổ chức lưu trữ, chuyển nhượng hoặc xử lý dữ liệu thẻ tín dụng đều phải gửi chứng nhận tuân thủ (AOC) hằng năm.
6. Một trong những mục tiêu trong chiến lược dài hạn cho chương trình bảo mật thông tin của tổ chức, nêu rõ ràng nỗ lực phối hợp nhằm cải thiện việc phát triển phần mềm sẽ được cải thiện. Cách tiếp cận nào sau đây sẽ kém hiệu quả nhất trong việc đạt được mục tiêu này?
Triển khai tường lửa ứng dụng web (WAF) và hệ thống ngăn chặn xâm nhập (IPS) để bảo vệ ứng dụng khỏi bị tấn công
Ban hành chính sách quy định rằng các gói phát hành phần mềm mới không thể được phát hành cho đến khi các lỗ hổng nghiêm trọng và cấp cao được khắc phục
Ban hành các ưu đãi bồi thường tài chính cho các nhà phát triển dựa trên việc giảm các lỗi bảo mật
Cung cấp đào tạo phát triển an toàn bắt buộc cho tất cả các nhà phát triển phần mềm
7. X là CISO mới trong một tổ chức chăm sóc sức khỏe. Trong quá trình phát triển chiến lược, X nhận thấy các quản trị viên hệ thống CNTT áp dụng các bản vá bảo mật khi nhóm bảo mật gửi cho họ báo cáo quét lỗ hổng hằng quý. Thay đổi hiệu quả nhất có thể được thực hiện trong quá trình quản lý lỗ hổng để làm cho nó trở nên chủ động hơn thay vì chỉ phản ứng là gì?
Chạy báo cáo quét lỗ hổng hằng tháng thay vì hằng quý.
Không cần thay đổi vì quá trình này đã hoạt động bình thường
Yêu cầu quản trị viên hệ thống CNTT chạy quét lỗ hổng bảo mật trên hệ thống của chính họ
Sửa đổi quy trình vá lỗi để đảm bảo các bản vá được áp dụng theo lịch trình quy trình xác định dựa trên rủi ro của lỗ hổng. Tận dụng quy trình quét hàng quý dưới dạng đảm bảo chất lượng.
8. Kết quả có thể xảy ra của một rủi ro đã được xác định và phân tích trong quy trình quản lý rủi ro là gì?
Chấp nhận, tránh né, giảm thiểu, chuyển giao
Chấp nhận, tránh né, giảm nhẹ, chuyển nhượng, dư thừa
Chấp nhận, loại bỏ, giảm thiểu, chuyển giao
Chấp nhận, tránh né, loại bỏ, giảm thiểu, chuyển giao
9. Tất cả các hoạt động sau đây là đầu vào điển hình cho quy trình quản lý rủi ro, ngoại trừ hoạt động nào?
Đánh giá mối đe dọa
Kiểm toán nội bộ
Đánh giá mã
Đánh giá rủi ro
10. Một tổ chức gần đây đã gặp sự cố bảo mật trong đó một nhân viên đã làm rò rỉ thông tin quan trọng thông qua nhà cung cấp dịch vụ lưu trữ dựa trên đám mây không được phê duyệt. Nhân viên nói rằng cô ấy “không biết” rằng việc lưu trữ dữ liệu của công ty trong các dịch vụ dựa trên đám mây chưa được phê duyệt là vi phạm chính sách. Kiểm soát hành chính tốt nhất để ngăn chặn loại sự kiện này trong tương lai là gì?
Triển khai GPO để chặn việc sử dụng thiết bị lưu trữ dung lượng lớn USB
Triển khai hệ thống giám sát và bảo vệ các tài nguyên được lưu trên các dịch vụ đám mây (CASB)
Triển khai hệ thống ngăn chặn dữ liệu rò rỉ (DLP) dựa trên điểm cuối
Yêu cầu nhân viên xác nhận việc tuân thủ chính sách bảo mật hàng năm bằng văn bản
11. Bộ phận nhân sự của một công ty đa quốc gia lớn đang lên kế hoạch hợp nhất các hệ thống thông tin nhân sự (HRIS) của mình trên một nền tảng duy nhất. Làm thế nào để chức năng bảo mật thông tin có thể điều chỉnh chiến lược của mình cho sự phát triển này?
Chức năng quản lý truy cập và nhận dạng có thể được tích hợp với HRIS toàn cầu mới.
Các nhà thầu và công nhân tạm thời có thể được quản lý trong HRIS toàn cầu mới
Các nhà thầu và công nhân tạm thời có thể được quản lý trong HRIS toàn cầu mới
Người lao động ở tất cả các quốc gia có thể thừa nhận việc tuân thủ chính sách bảo mật thông tin
12. Các tiêu chí liên quan đến bảo mật quan trọng nhất để phân loại hệ thống là gì?
Vị trí
Độ nhạy cảm của dữ liệu và mức độ quan trọng trong hoạt động
Mức độ quan trọng trong hoạt động
Độ nhạy cảm của dữ liệu
13. Giải pháp tốt nhất để bảo vệ ứng dụng SaaS khỏi cuộc tấn công lớp 7 là gì?
Tường lửa ứng dụng web
Trình môi giới bảo mật truy cập đám mây
Bộ lọc nội dung web
Bảo vệ chống phần mềm độc hại nâng cao
14. Cách hiệu quả nhất để xác nhận việc tuân thủ tổng thể chính sách bảo mật là gì?
Xem lại điểm kiểm tra từ các câu hỏi đào tạo nâng cao nhận thức bảo mật
Phỏng vấn người quản lý quy trình và kiểm tra hồ sơ hoạt động
Gửi bảng câu hỏi cho người quản lý quy trình và yêu cầu họ đính kèm bằng chứng
Thực hiện kiểm thử xâm nhập các hệ thống và ứng dụng chính, đồng thời quét mã nguồn nếu có
15. Kiểm soát nào có thể cải thiện tốt bảo mật phần mềm trong phần mềm với tư cách là một tổ chức dịch vụ hiện đang trải qua các cuộc kiểm thử xâm nhập hằng quý đối với phần mềm SaaS của mình?
Thử nghiệm thâm nhập hằng tháng
Đào tạo phát triển an toàn bắt buộc cho tất cả các nhà phát triển
Quét ứng dụng web hằng ngày của môi trường sản xuất
Thực hiện SAST (static application security testing) như một phần của quy trình xây dựng phần mềm
16. Trong một tổ chức phần mềm đa quốc gia, cách tốt nhất để sử dụng cho chính sách bảo mật liên quan đến kiểm tra lý lịch?
Trước khi tuyển dụng, tất cả người lao động, dù là nhân viên, nhà thầu hay chuyên gia tư vấn, đều phải trải qua các cuộc điều tra lý lịch nếu luật pháp cho phép.
Trước khi tuyển dụng, tất cả nhân viên phải trải qua quá trình điều tra lý lịch nếu được pháp luật cho phép
Trước khi tuyển dụng và hàng năm sau đó, tất cả nhân viên phải trải qua các cuộc điều tra lý lịch.
Trước khi tuyển dụng, tất cả người lao động, dù là nhân viên, nhà thầu hay chuyên gia tư vấn, đều phải trải qua quá trình điều tra lý lịch.
17. Trong một tổ chức có văn hóa bảo mật đã được thiết lập, một số nhân viên phàn nàn về thời gian cần thiết để trải qua khóa đào tạo nâng cao nhận thức kéo dài 8 giờ hàng năm, cho rằng họ đã thành thạo về chủ đề này và tổ chức sẽ được hưởng lợi nhiều hơn nếu họ tiếp tục thực hiện các nhiệm vụ của mình. Cách tiếp cận tốt nhất để giải quyết vấn đề này là gì?
Yêu cầu tất cả nhân viên phải trải qua đào tạo vì nó được yêu cầu bởi chính sách.
Cho phép nhân viên bỏ qua khóa đào tạo nâng cao nhận thức về bảo mật nếu họ đạt điểm kiểm tra tốt trong những năm trước.
Cho phép nhân viên bỏ qua các chủ đề đào tạo nhân cao nhận thức bảo mật nếu lần đầu tiên họ vượt qua các bài kiểm tra về các chủ đề đó.
Cho phép những nhân viên đó bỏ qua khóa đào tạo nâng cao nhận thức về bảo mật.
18. Một kiến trúc sư bảo mật đang tìm cách cải thiện khả năng phòng thủ chuyên sâu để chống lại phần mềm tống tiền. Tổ chức của anh sử dụng phần mềm chống phần mềm độc hại tiên tiến trên tất cả các thiết bị đầu cuối và phần mềm chống virus trên các máy chủ email của mình. Các thiết bị đầu cuối cũng có khả năng IPS và hoạt động khi điểm cuối là tại chỗ hoặc từ xa. Anh ấy nên xem xét những giải pháp nào khác để cải thiện khả năng phòng thủ chống lại mã độc tống tiền?
Sao lưu dữ liệu
Tường lửa
Lọc thư rác và thư lừa đảo
Giám sát tính toàn vẹn của tệp
19. Ban giám đốc của một công ty sản xuất đã yêu cầu CISO báo cáo mô tả tình trạng chương trình an ninh mạng của tổ chức. Cách nào sau đây là cách tốt nhất để CISO thực hiện yêu cầu này?
Gửi bài kiểm thử xâm nhập gần đây nhất cho các thành viên hội đồng quản trị
Gửi bản đăng ký rủi ro cho các thành viên hội đồng quản trị
Gặp gỡ hội đồng quản trị tại cuộc họp theo lịch trình tiếp theo, cung cấp thông tin về tình trạng của chương trình an ninh mạng và trả lời các câu hỏi của các thành viên hội đồng quản trị
Gửi bản đánh giá rủi ro gần đây nhất cho các thành viên hội động quản trị.
20. CISO trong một tổ chức 1000 nhân viên muốn triển khai chức năng giám sát an ninh 24/7/365. Hiện tại không có hoạt động CNTT 24/7 trong tổ chức. Đâu là lựa chọn tốt nhất để CISO triển khai chức năng giám sát an ninh 24/7/365?
Tăng cường nhân sự chức năng giám sát sự kiện an ninh 24/7/365 với đội ngũ nhân viên thường trực toàn thời gian.
Nhân viên thiết lập chức năng giám sát sự kiện bảo mật và hoạt động CNTT 24/7/365 với đội ngũ nhân viên toàn thời gian cố định
Triển khai nền tảng giám sát sự kiện bảo mật và gửi các sự kiện đến nhân viên 5x8 hiện có (nhân viên làm việc 5 ngày/tuần, 8h/ngày) sau giờ làm việc.
Thuê ngoài giám sát bảo mật cho nhà cung cấp dịch vụ bảo mật được quản lý (MSSP) chuyên giám sát sự kiện bảo mật.
21. Một nhà phân tích bảo mật đã xác định một máy chủ quan trọng đang thiếu một bản vá hệ điều hành quan trọng liên quan đến bảo mật. Nhà phân tích bảo mật đã xác định được điều gì?
Một lỗ hổng
Một sự cố
Một mối đe dọa
Một rủi ro
22. Câu nói “Mật khẩu có thể được tạo từ các từ, cụm từ, số và ký tự đặc biệt theo nhiều cách dễ nhớ nhưng không dễ đoán”, là một ví dụ về điều gì?
Một hướng dẫn
Một tiêu chuẩn
Một thủ tục
Một chính sách
23. Cách tiếp cận tốt nhất trong hầu hết các tổ chức để đảm bảo rằng nhân viên an ninh mạng luôn cập nhật kiến thức và kỹ năng của họ là gì?
Xây dựng một thư viện sách về các chủ đề bảo mật khác nhau mà nhân viên an ninh có thể xem và đọc.
Cung cấp ít nhất một tháng đào tạo chính thức mỗi năm
Cung cấp ít nhất một tuần đào tạo chính thức mỗi năm
Nhân viên bảo vệ có thể tự học và không cần hỗ trợ từ tổ chức
24. Trưởng nhóm bảo mật tại một nhà bán lẻ trực tuyến toàn cầu đang phát triển một kế hoạch phân loại hệ thống. Các hệ thống được phân loại là Cao, Trung bình hoặc Thấp, tùy thuộc vào mức độ quan trọng của hoạt động, độ nhạy của dữ liệu và mức độ tiếp xúc với các mối đe dọa. Trong một môi trường nhất định, các máy chủ hỗ trợ (chẳng hạn như máy chủ DNS, máy chủ thời gian) máy chủ sản xuất Cao, Trung bình và Thấp nên được phân loại như thế nào?
Các máy chủ hỗ trợ nên được phân loại là Thấp, vì chúng không thực hiện các giao dịch quan trọng cũng như không chứa dữ liệu nhạy cảm
Các máy chủ hỗ trợ nên được phân loại cùng cấp với các máy chủ cấp cao nhất mà chúng hỗ trợ.
Các máy chủ hỗ trợ phải được phân loại là Cao vì một số máy chủ mà chúng hỗ trợ là Cao
Các máy chủ hỗ trợ nên được phân loại cùng cấp với các máy chủ cấp thấp nhất mà chúng hỗ trợ.
25. Mục đích của việc phát triển nội dung nâng cao nhận thức bảo mật dưới nhiều hình thức là gì?
Để nhân viên bớt nhàm chán khi chỉ có một hình thức nhắn tin
Để cung cấp các thông báo bất ngờ mà người dùng ít có khả năng nhận thấy
Thừa nhận rằng người khác nhau có cách học và nhận thức khác nhau
Để tối đa hóa giá trị của việc cấp phép nội dung đào tạo nâng cao nhận thức bảo mật
26. Mục tiêu chính của chiến lược quản lý rủi ro là?
Xác định khẩu vị rủi ro của tổ chức
Xác định những rủi ro đáng tin cậy và chuyển chung cho một bên bên ngoài
Loại bỏ rủi ro đáng tin cậy
Xác định những rủi ro đáng tin cậy và giảm chúng xuống mức có thể chấp nhận được.
27. Một tổ chức đã thuê một CISO mới để thực hiện các cải tiến chiến lược cho chương trình bảo mật thông tin. Là một trong những nhiệm vụ quan trọng đầu tiên của cô ấy, CISO mới sẽ viết tài liệu điều lệ chương trình mô tả chương trình bảo mật của tổ chức, vai trò và trách nhiệm chính, quy trình kinh doanh chính và mối quan hệ với các bên liên quan chính của doanh nghiệp và các bên bên ngoài. Cách tiếp cận tốt nhất để xây dựng tài liệu điều lệ này là gì?
Xây dựng tài liệu điều lệ dựa trên thông lệ tốt nhất về bảo mật thông tin
Phát triển tài liệu điều lệ dựa trên ISO/IEC 27001
Phát triển tài liệu điều lệ dựa trên các thông lệ tốt nhất của ngành
Đầu tiên, xác định và phỏng vấn các bên liên quan chính của doanh nghiệp để hiệu nhu cầu và mối quan tâm về rủi ro mạng của họ
28. Một CISO của một công ty sản xuất, đã xác định được một rủi ro mới liên quan đến an ninh mạng đối với doanh nghiệp và đang thảo luận riêng với giám đốc rủi ro (CSO). CRO đã yêu cầu anh ấy không đưa rủi ro này vào sổ đăng ký rủi ro. Điều này thể hiện hình thức xử lý rủi ro nào?
Đây là chuyển giao rủi ro, vì tổ chức đã ngầm chuyển giao rủi ro này cho bảo hiểm.
Đây là sự chấp nhận rủi ro, vì tổ chức đang chấp nhận rủi ro như vốn có
Đây không phải là xử lý rủi ro, mà là tránh hoàn toàn việc quản lý rủi ro
Đây là tránh rủi ro, trong đó tổ chức chọn tránh rủi ro hoàn toàn
29. Những khía cạnh nào của đánh giá truy cập bảo mật là tốt nhất trong báo cáo cho quản lý cấp cao?
Số lượng tài khoản được xem xét trong quá trình đánh giá quyền truy cập bảo mật
Số trường hợp ngoại lệ được xác định trong quá trình đánh giá quyền truy cập bảo mật
Số lượng quá trình đánh giá quyền truy cập bảo mật đã hoàn thành
Số lượng quá trình đánh giá quyền truy cập bảo mật đã hoàn thành
30. Tổ chức cần hiểu rõ hơn liệu khung kiểm soát của mình có bảo vệ tổ chức một cách đầy đủ khỏi các mối nguy hiện đã biết và chưa biết hay không? Loại đánh giá nào sẽ tiết lộ điều này tốt nhất?
Kiểm soát đánh giá rủi ro
Đánh giá rủi ro
Kiểm soát đánh giá khoảng cách
Kiểm soát đánh giá trưởng thành
31. Trong khi cân nhắc một mục trong sổ đăng ký rủi ro của tổ chức, các thành viên của ban chỉ đạo an ninh mạng đã quyết định rằng tổ chức nên ngừng cung cấp một tính năng mới trong nền tảng truyền thông xã hội trực tuyến của mình. Quyết định này là một ví dụ về những gì?
Chuyển giao rủi ro
Tránh rủi ro
Giảm thiểu rủi ro
Chấp nhận rủi ro
32. Điều nào sau đây là cách tiếp nhận tốt nhất về “tình trạng của chương trình an ninh” đối với hội đồng quản trị?
Phần tóm tắt tổng quan của đánh giá rủi ro doanh nghiệp
Tóm tắt tổng quan và chi tiết từ đánh giá rủi ro doanh nghiệp
Sổ làm việc chi tiết chứa số liệu thống kê và số liệu trong 12 tháng qua
Bản trình chiếu ngắn trình bày các chỉ số rủi ro chính, thành tích và sự cố
33. X là giám đốc an ninh trong một công ty sản xuất lớn. Công ty chủ yếu sử dụng các sản phẩm của Microsoft, Cisco và Oracle. X đăng ký nhận các bản tin bảo mật từ ba nhà cung cấp này. Câu nào sau đây mô tả đúng nhất về tính đầy đủ của các nguồn tư vấn này?
X cũng nên đăng ký các nguồn bảo mật không phải của các nhà cung cấp như US-CERT và InfraGard
X nên ngừng cung cấp các nguồn của nhà cung cấp và đăng ký các nguồn bảo mật không phải của các nhà cung cấp như US-CERT và InfraGard
Các nguồn tư vấn bảo mật của X là đầy đủ
X nên tập trung vào việc tìm kiếm mối đe dọa trong dark web.
34. Mục đích của chương trình nâng cao nhận thức bảo mật là gì?
Giúp nhân viên phát triển khả năng phán đoán tốt hơn khi xử lý thông tin công ty
Thông báo cho nhân viên về chính sách bảo mật
Giúp nhân viên hiểu cách sử dụng máy tính phù hợp
Đáp ứng các yêu cầu tuân thủ đối với PCI-DSS và SOX
35. Nhà cung cấp SaaS thực hiện kiểm thử xâm nhập trên các dịch vụ của mình mỗi năm một lần và nhiều phát hiện được xác định mỗi lần. CISO của tổ chức muốn thực hiện các thay đổi để cải thiện kết quả kiểm tra xâm nhập. CISO nên đề xuất tất cả các thay đổi ngoại trừ thay đổi nào?
Thêm các yêu cầu về bảo mật và quyền riêng tư vào SDLC
Giới thiệu đào tạo viết mã an toàn cho tất cả các nhà phát triển phần mềm
Thêm đánh giá bảo mật của tất cả các thay đổi phần mềm được đề xuất vào SDLC
Tăng tần suất kiểm thử xâm nhập từ hàng năm lên hàng quý
36. Làm cách nào để chuyển một thống kê về quét bảo mật, thành một số liệu có ý nghĩa đối với quản lý cấp cao?
Thể hiện số liệu theo thuật ngữ kinh doanh và kết quả kinh doanh tiềm năng
Tránh sử dụng thuật ngữ kỹ thuật
Hiển thị số liệu trên trang tổng quan dễ xem
Mô tả số liệu thống kê trong một bài tường thuật tóm tắt
37. CISO của một tổ chức đã kiểm tra số liệu thống kê và đã xác định rằng tổ chức phát triển phần mềm của tổ chức đang tạo ra ngày càng nhiều lỗ hổng bảo mật nghiêm trọng. Biện pháp kiểm soát mới nào sẽ hiệu quả nhất để đảm bảo rằng các hệ thống sản xuất không có các lỗ hổng này?
Quản lý đào tạo mã an toàn cho tất cả các nhà phát triển mỗi năm một lần.
Triển khai tường lửa ứng dụng web
Thực hiện một hệ thống ngăn chặn xâm nhập
Thực hiện quét bảo mật trong quá trình xây dựng phần mềm và yêu cầu không tồn tại các lỗ hổng nghiêm trọng hoặc cấp cao trong phần mềm được đưa vào sản xuất.
38. Tổ chức CNTT của một công ty đã quyết định triển khai cổng thông tin đăng nhập một lần (SSO) trong năm tới. Những cân nhắc quan trọng nhất liên quan đến bảo mật cần được đưa vào kế hoạch trước cho cổng SSO là gì?
Chất lượng mật khẩu và đặt lại mật khẩu
Tích hợp HMAC
Xác thực đa yếu tố
Tích hợp SAML (tiêu chuẩn dựa trên XML để xác thực người dùng trên các miền Internet) với các ứng dụng
39. Mục đích của thử nghiệm lừa đảo là gì?
Xác định số lượng nhân viên có thể bị lừa bởi tin nhắn lừa đảo
Xác định có bao nhiêu tin nhắn lừa đảo thực tế vượt qua hệ thống phòng thủ chống lừa đảo
Xác định xem có thể xác nhận các liên kết trong tin nhắn lừa đảo hay không
Xác nhận xem tin nhắn lừa đảo có thể vượt qua kiểm soát lừa đảo hay không
40. Một tổ chức thực hiện thử nghiệm lừa đảo hàng tháng. Trong năm qua tỷ lệ nhấp chuột trung bình đã thay đổi từ 42% xuống 14%. Kết luận gì có thể được rút ra từ xu hướng này?
Tin nhắn lừa đảo có nhiều khả năng đến được hộp thư đến của người dùng cuối hơn
Người dùng cuối ít có khả năng nhấp vào các tin nhắn lừa đảo thực sự
Tin nhắn lừa đảo ít có khả năng đến được hộp thư đến của người dùng cuối hơn.
Người dùng cuối có nhiều khả năng sẽ nhấp vào các thư lừa đảo thực tế hơn.
41. Bộ phận kiểm toán nội bộ của một công ty đại chúng gần đây đã kiểm tra các biện pháp kiểm soát chính trong quy trình quản lý lỗ hổng và phát hiện ra rằng biện pháp kiểm soát “Máy chủ sản xuất sẽ được vá trong vòng 30 ngày kể từ khi nhận các bản vá lỗi quan trọng” không thành công 30% thời gian. Kiểm toán nội bộ nên phát hiện điều gì?
Nên thay đổi thời gian kiểm soát từ 30 ngày thành 21 ngày
Việc kiểm soát không hiệu quả và cần được điều chỉnh
Nên thay đổi thời gian kiểm soát từ 30 ngày thành 45 ngày
Cần có một biện pháp kiểm soát mới để quản lý lỗ hổng
42. Một tổ chức đã quyết định cải thiện chương trình bảo mật thông tin của mình bằng cách phát triển một bộ đầy đủ các chính sách, thủ tục, tiêu chuẩn và quy trình. Cái nào trong số này phải được phát triển trước?
Thủ tục
Quy trình
Chính sách
Tiêu chuẩn
43. Người quản lý bảo mật tại một nhà bán lẻ trực tuyến nhỏ, gần đây đã biết về Quy định bảo vệ dữ liệu chung của châu Âu (GDPR). Công ty có khách hàng trên toàn thế giới. Họ đã thuê ngoài các chức năng danh mục, chấp nhận đơn đặt hàng và thanh toán trực tuyến của mình cho một nền tảng thương mại điện tử dựa trên đám mây. Người quản lý bảo mật không biết về bất kì nỗ lực nào mà nhà bán lẻ có thể đã thực hiện để tuân thủ GDPR. Anh ấy nên làm gì về điều này?
Không có gì, vì nền tảng thương mại điện tử dựa trên đám mây bắt buộc phải tuân thủ GDPR
Hãy hỏi quản lý cấp cao hoặc bộ phận pháp lý về vấn đề này
Liên hệ với nền tảng thương mại điện tử dựa trên đám mây và xác nhận việc tuân thủ GFPR
Giả định rằng tổ chức tuân thủ GDPR
44. Một tổ chức đã thuê ngoài hầu hết các ứng dụng kinh doanh và hoạt động CNTT của mình cho các nhà cung cấp phần mềm dưới dạng dịch vụ (SaaS) và các nhà cung cấp dịch vụ khác. Hiện tại, tổ chức không có danh sách tổng thể của các nhà cung cấp dịch vụ. Thay vào đó, các bộ phận CNTT, pháp lý, mua sắm và bảo mật có các danh sách riêng biệt không thống nhất. Bước đầu tiên nên diễn ra là gì?
Phát triển một chính sách yêu cầu nhóm pháp lý xem xét tất cả các hợp đồng với tất cả các nhà cung cấp dịch vụ mới
Triển khai hệ thống môi giới bảo mật truy cập đám mây (CASB) để khám phá những nhà cung cấp dịch vụ khác đang sử dụng
Tạo danh sách tổng thể các nhà cung cấp dịch vụ từ các danh sách từ CNTT, pháp lý, mua sắm và bảo mật
Xây dựng chính sách yêu cầu nhóm bảo mật đánh giá tất cả các nhà cung cấp dịch vụ mới
45. Phương pháp tốt nhất để xác định liệu nhân viên có hiểu chính sách bảo mật thông tin của tổ chức hay không?
Kết hợp các câu đố vào đào tạo nâng cao nhận thức bảo mật
Phân phối các bản sao của chính sách bảo mật thông tin cho nhân viên
Yêu cầu nhân viên đọc chính sách bảo mật thông tin
Yêu cầu nhân viên xác nhận chính sách bảo mật thông tin bằng văn bản
46. Chỉ số dựa trên bảo mật nào sau đây có nhiều khả năng cung cấp giá trị nhất khi được báo cáo cho ban quản lý?
Số tin nhắn lừa đảo bị chặn mỗi tháng
Số gói tin tường lửa loại bỏ trên mỗi máy chủ mỗi ngày
Phần trăm máy chủ hỗ trợ sản xuất đã được vá trong SLA
Số người đã hoàn thành khóa đào tạo nhận thức về bảo mật
47. Một tổ chức được yêu cầu, thông qua một thỏa thuận pháp lý, để thực hiện đánh giá hoạt động tài khoản. Điều nào sau đây xác định đúng nhất việc xem xét hoạt động tài khoản?
Đánh giá để xem mức độ bận rộn của người dùng khi họ đăng nhập vào tài khoản của họ
Đánh giá để xem tần suất người dùng đăng nhập vào tài khoản của họ
Đánh giá để xem có bao nhiêu thay đổi đối với tài khoản của người dùng được thực hiện trong một khoảng thời gian
Đánh giá để xem liệu người dùng có đăng nhập vào tài khoản của họ trong một khoảng thời gian cụ thể hay không
48. Một CISO mới trong một công ty sản xuất đã phát triển số liệu thống kê và số liệu về các hệ thống điều khiển công nghiệp hỗ trợ sản xuất tự động và đã phát hiện rằng hơn ⅓ hệ điều hành không được hỗ trợ trong nhiều năm do phần mềm ICS không hỗ trợ các phiên bản điều hành mới hơn hệ thống và các phiên bản mới hơn của phần mềm ICS không có sẵn. Làm thế nào tình huống này nên được mô tả cho quản lý cấp cao?
Tổ chức cần yêu cầu các nhà cung cấp ICS của mình hỗ trợ các hệ điều hành hiện đại
Tổ chức cần thuê ngoài ICS của mình cho nhà cung cấp đám mây ICS
Tổ chức cần cách ly và bảo vệ các hệ thống kiểm soát công nghiệp của mình
Tổ chức cần đẩy mạnh và hiện đại hóa các hệ thống kiểm soát công nghiệp của mình.
49. Bộ phận kiểm toán nội bộ trong một tổ chức gần đây đã kiểm tra kiểm soát “Tài khoản người dùng của nhân viên bị chấm dứt hợp đồng sẽ bị khóa hoặc xóa trong vòng 48 giờ sau khi chấm dứt hợp đồng” và nhận thấy rằng tài khoản người dùng của nhân viên bị chấm dứt hợp đồng không bị khóa hoặc xóa với tỷ lệ lên tới 20%. Kiểm toán nội bộ nên đưa ra khuyến nghị gì?
Thêm một kiểm soát bù mới để xem xét hàng tháng các tài khoản người dùng đã chấm dứt
Không cần thay đổi vì 20% là tỷ lệ thất bại có thể chấp nhận được
Không cần thay đổi vì 20% là tỷ lệ thất bại có thể chấp nhận được
Thêm nhân viên vào nhóm quản lý tài khoản người dùng.
50. X đã làm việc trong Công ty Telco trong nhiều năm và hiện là CISO. Trong nhiều năm, X đã nhận ra rằng bộ phận kỹ thuật liên hệ với bên bảo mật thông tin ngay trước khi phát hành các sản phẩm và tính năng mới để có thêm bảo mật vào lúc cuối. Bây giờ X là CISO, giải pháp lâu dài tốt nhất cho vấn đề này là gì?
Giới thiệu bảo mật ở các bước khái niệm, yêu cầu và thiết kế trong quy trình phát triển sản phẩm
Không có vấn đề gì cần khắc phục: kỹ thuật nên liên hệ với bộ phận bảo mật trước khi phát hành sản phẩm để bổ sung các biện pháp kiểm soát bảo mật cần thiết
Đào tạo kỹ sư sử dụng các công cụ quét lỗ hổng để họ có thể tự tìm và sửa lỗ hổng
Thêm các yêu cầu bảo mật vào các yêu cầu khác được phát triển trong các dự án phát triển sản phẩm
51. Một quản lý bảo mật tại một nhà bán lẻ trực tuyến nhỏ đang hoàn thành bảng câu hỏi tự đánh giá về việc tuân thủ PCI-DSS. Khi nghiên cứu bảng câu hỏi, anh ấy đã lưu ý rằng tổ chức của mình không tuân thủ tất cả các yêu cầu. Không có kiểm toán viên nào sẽ xác minh tính chính xác của bảng câu hỏi. Cách hành động tốt nhất của anh ấy là gì?
Đánh dấu từng biện pháp kiểm soát là tuân thủ và thông báo cho quản lý cấp cao rằng anh ta phải trung thực trong lần đệ trình tiếp theo
Hoàn thành mẫu đơn một cách trung thực và nộp cho cơ quan chức năng
Hoàn thành mẫu đơn một cách trung thực và nộp cho cơ quan chức năng
Đánh dấu từng biện pháp kiểm soát là tuân thủ và nộp cho cơ quan có thẩm quyền
52. Báo cáo nào sau đây phù hợp nhất để gửi cho ban giám đốc?
Số liệu chi tiết hàng tuần
Số liệu chi tiết hàng tuần và báo cáo quét lỗ hổng
Số liệu mức cao hàng quý và danh sách các sự cố bảo mật
Báo cáo quét lỗ hổng và danh sách các sự cố bảo mật
53. Phát biểu nào sau đây về hướng dẫn là đúng?
Các chính sách bảo mật bắt nguồn từ các hướng dẫn
Hướng dẫn là bắt buộc
Hướng dẫn là tùy chọn và không bắt buộc
Kiểm soát an ninh bắt nguồn từ hướng dẫn
54. Trong phiên thiết lập mục tiêu hàng năm của tổ chức, CISO trước tiên được yêu cầu mô tả các mục tiêu của chương trình bảo mật cho năm mới. Tại sao CISO muốn đợi đến sau này?
CISO cần biết CIO sẽ đặt mục tiêu gì trước khi mô tả các mục tiêu bảo mật
Đầu tiên, CISO cần hiểu mục tiêu tổng thể của tổ chức, cũng như mục tiêu của các nhà lãnh đạo doanh nghiệp
CISO muốn lấy ý kiến từ những người khác để các mục tiêu bảo mật sẽ đáng tin cậy hơn
CISO chưa được chuẩn bị và cần thêm thời gian để thiết lập các mục tiêu
55. Kiểm soát viên công ty trong một tổ chức gần đây đã nhận được email từ Giám đốc điều hành với hướng dẫn chuyển một số tiền lớn vào tài khoản ngân hàng nước ngoài, đây là một phần của các cuộc đàm phán sáp nhập bí mật. Kiểm soát viên của công ty nên phản hồi như thế nào?
Trả lời email và yêu cầu xác nhận
Chuyển tiền theo chỉ định
Chỉ đạo nhân viên chuyển tiền theo chỉ dẫn
Liên hệ với Giám đốc điều hành và yêu cầu xác nhận
56. Một nhà phân tích bảo mật đã xác định được một kỹ thuật mới mà tội phạm mạng đang sử dụng để đột nhập vào hệ điều hành máy chủ. Nhà phân tích bảo mật đã xác định được điều gì?
Một sự cố
Một rủi ro
Một mối đe dọa
Một lỗ hổng
57. Cách tiếp cận tốt nhất để triển khai hệ thống DLP (phát hiện và ngăn chặn mất mát hoặc rò rỉ dữ liệu) trong môi trường email của tổ chức là?
Xây dựng chính sách phân loại dữ liệu và triển khai các biện pháp kiểm soát tích cực
Xây dựng chính sách phân loại dữ liệu, đào tạo người dùng và thực hiện quét các kho dữ liệu phi cấu trúc
Phát triển chính sách phân loại dữ liệu, đào tạo người dùng và triển khai các biện pháp kiểm soát thụ động
Xây dựng chính sách phân loại dữ liệu, đào tạo người dùng và triển khai các biện pháp kiểm soát tích cực
58. Điều nào sau đây là phương tiện hiệu quả nhất để đưa ra các chính sách, tiêu chuẩn và hướng dẫn bảo mật thông tin cho lực lượng lao động của tổ chức?
Các chính sách, tiêu chuẩn và hướng dẫn phải dựa trên cơ sở “cần biết” và không được xuất bản hoặc gửi cho nhân viên
Gửi email các chính sách, tiêu chuẩn và hướng dẫn cho lực lượng lao động mỗi năm một lần
Xuất bản các chính sách, tiêu chuẩn và hướng dẫn trên trang mạng nội bộ nơi có thể dễ dàng tìm thấy chúng
Xuất bản các chính sách, tiêu chuẩn và hướng dẫn bằng bản cứng và có sẵn các bản sao tại văn phòng an ninh
59. Trong chương trình bảo mật thông tin của một tổ chức, một trong những tuyên bố chiến lược có nội dung: “Cải thiện khả năng tiếp cận nâng cao nhận thức về bảo mật cho nhân viên công ty.” Những hoạt động nào sẽ hỗ trợ tốt nhất cho mục tiêu này?
Tất cả đều đúng
Tăng số điểm tối thiểu cần thiết để hoàn thành thành công khóa đào tạo nâng cao nhận thức bảo mật
Xuất bản một bản tin hàng quý với các mẹo và bài viết về bảo mật
Quét máy trạm của người dùng cuối thường xuyên hơn
60. Lãnh đạo bảo mật tại một nhà cung cấp SaaS đã nhận thấy rằng số lượng lỗi bảo mật trong ứng dụng SaaS đang tăng dần theo thời gian đến mức không thể chấp nhận được. Bước đầu tiên tốt nhất mà nhà lãnh đạo bảo mật nên thực hiện là gì?
Tạo một mục đăng ký rủi ro mới mô tả sự cố cùng với các cách khắc phục tiềm năng
Bắt đầu một sự cố bảo mật ở mức độ nghiêm trọng thấp
Bắt đầu quy trình mua sắm tường lửa ứng dụng web
Liên hệ với trưởng nhóm phát triển phần mềm và báo cáo rằng nhiều lỗi bảo mật đang được tạo ra
61. Các số liệu về các gói tin bị chặn trên tường lửa có giá trị gì?
Những thước đo này không có giá trị
Các số liệu này là thước đo các cuộc tấn công DDoS đã chặn
Những số liệu này chỉ có giá trị hoạt động
Các chỉ số này là thước đo các vi phạm bảo mật đã tránh được
62. Một CISO báo cáo các số liệu liên quan đến bảo mật cho ban quản lý điều hành. Xu hướng trong vài tháng qua đối với chỉ số “Phần trăm bản vá được áp dụng trong SLA cho các máy chủ hỗ trợ sản xuất” là 100%, 99,5%, 100%, 100%, 99,2% và 74,5%. Anh ấy nên thực hiện hành động gì đối với các chỉ số này?
Đợi đến tháng sau để xem số liệu có trở lại bình thường không
Điều tra nguyên nhân giảm số lần vá lỗi và báo cáo cấp quản lý
Giải thích rằng mức độ rủi ro đã giảm tương ứng
Không cần thực hiện hành động nào vì điều này là bình thường đối với quy trình quản lý bản vá
63. Một tổ chức gần đây đã gặp phải một sự cố bảo mật nghiêm trọng. Tổ chức đã rất ngạc nhiên trước vụ việc và tin rằng loại sự kiện này sẽ không xảy ra. Để tránh xảy ra sự việc tương tự trong tương lai, tổ chức nên làm gì tiếp theo?
Tiến hành đánh giá rủi ro toàn doanh nghiệp
Tiến hành thử nghiệm thâm nhập bên trong và bên ngoài
Tiến hành đánh giá kỳ hạn kiểm soát
Tiến hành đánh giá khoảng cách (gap analysis) kiểm soát.
64. Những bước nào phải được hoàn thành trước khi bắt đầu đánh giá rủi ro trong một tổ chức?
Xác định năng lực của công ty sẽ thực hiện kiểm toán
Xác định phạm vi, mục đích và tiêu chí đánh giá
Xác định phạm vi, khả năng áp dụng và mục đích của kiểm toán
Xác định năng lực của (những) người sẽ thực hiện kiểm toán
65. Các tác nhân đe dọa bao gồm tất cả những yếu tố sau, ngoại từ yếu tố nào?
Tổ chức tội phạm mạng
Trojan
Tin tặc
Nhân viên
66. Mục tiêu chính của phương pháp Phân tích nhân tố rủi ro thông tin (FAIR) là gì?
Xác định loại sự kiện đe dọa
Xác định chi phí của một sự kiện đe dọa
Xác định tác động của một sự kiện đe dọa
Xác định xác suất xảy ra sự kiện đe dọa
67. Một CISO mới trong một công ty sản xuất đã phát triển số liệu thống kê và số liệu về các hệ thống điều khiển công nghiệp hỗ trợ sản xuất tự động và đã phát hiện ra rằng hơn ⅓ số hệ điều hành không được hỗ trợ trong nhiều năm do phần mềm ICS không hỗ trợ các phiên bản điều hành mới hơn hệ thống và các phiên bản mới hơn của phần mềm ICS không có sẵn. Phản ứng tốt nhất trong tình huống này là gì?
Cô lập các hệ thống ICS trong mạng cứng
Nâng cấp hệ điều hành và cài đặt các thư viện tương thích ngược
Nâng cấp hệ điều hành và cài đặt các thư viện tương thích ngược
Ảo hóa các hệ điều hành lỗi thời
68. Tại sao việc kiểm kê tài sản phần cứng lại quan trọng đối với sự thành công của các hoạt động bảo mật?
Các quy trình quan trọng như tài sản phần mềm và cấp phép phần mềm phụ thuộc vào việc kiểm kê tài sản chính xác
Các quy trình quan trọng như quản lý lỗ hổng, quản lý sự kiện và phần mềm chống phần mềm độc hại phụ thuộc vào việc kiểm kê nội dung chính xác
Quá trình quét lỗ hổng cần bao gồm tất cả tài sản phần cứng để tất cả tài sản đều được quét
Kiểm thử xâm nhập cần phải bao gồm tất cả tài sản phần cứng để tất cả tài sản được kiểm thử
69. Một tổ chức đã trải qua nhiều trường hợp rò rỉ dữ liệu ngoài ý muốn thông qua hệ thống email công ty. Tất cả các cách tiếp cận sau đây để giải quyết vấn đề này đều hợp lệ ngoại từ cách tiếp cận nào?
Tự động mã hóa các tệp đính kèm trong thư gửi đi cho người nhận bên ngoài
Tắt tính năng tự động hoàn tất của người nhận email.
Cảnh báo người dùng đang gửi email có tệp đính kèm cho người nhận bên ngoài để họ có thể kiểm tra kỹ người nhận
Cảnh báo người dùng đang gửi email cho người nhận bên ngoài để họ có thể kiểm tra lại người nhận
70. Ưu điểm chính của điều khiển tự động so với điều khiển thủ công bao gồm tất cả những điều sau, ngoại trừ điều nào?
Kiểm soát tự động thường hoạt động tốt hơn trong kiểm toán so với kiểm toán thủ công
Kiểm soát tự động ít tốn kém hơn kiểm soát thủ công
Kiểm soát tự động thường nhất quán hơn kiểm soát thủ công
Kiểm soát tự động thường đáng tin cậy hơn kiểm soát thủ công
71. Khi kiểm tra quy trình hủy cấp phép tài khoản người dùng cho một ứng dụng tài chính, 3 trong số 10 mẫu được chọn ngẫu nhiên cho biết rằng tài khoản người dùng không bị chấm dứt trong giới hạn kiểm soát 24h. Kiểm toán nên tiến hành như thế nào từ thời điểm này?
Kiểm tra tất cả các yêu cầu chấm dứt còn lại để xem có yêu cầu nào bị bỏ sót không
Công bố kết quả kiểm toán và tuyên bố kiểm soát là không hiệu quả
Công bố kết quả kiểm toán và tuyên bố kiểm soát là hiệu quả
Chọn một mẫu khác trong số 10 hồ sơ và công bố kết quả kiểm tra dựa trên 20 mẫu
72. Một CISO mới trong một tổ chức cung cấp dịch vụ chăm sóc sức khỏe, đã phát hiện ra rằng hầu như tất cả nhân viên đều là quản trị viên cục bộ trên máy tính xách tay/máy tính để bàn của họ. Đây là một ví dụ về những gì?
Mối đe dọa
Mối đe dọa từ bên trong
Lỗ hổng bảo mật
Sự cố
73. Một tổ chức gần đây đã gặp sự cố bảo mật trong đó một nhân viên đã làm rò rỉ thông tin quan trọng thông qua nhà cung cấp dịch vụ lưu trữ dựa trên đám mây không được phê duyệt. Nhân viên nói rằng cô ấy “không biết” rằng việc lưu trữ dữ liệu của công ty trong các dịch vụ dựa trên đám mây chưa được phê duyệt là vi phạm chính sách. Kiểm soát tự động tốt nhất để ngăn chặn loại sự kiện này trong tương lai là gì?
Triển khai GPO để chặn việc sử dụng thiết bị lưu trữ dung lượng lớn USB
Triển khai hệ thống giám sát và bảo vệ các tài nguyên được lưu trên các dịch vụ đám mây (CASB)
Triển khai hệ thống ngăn chặn dữ liệu rò rỉ (DLP) dựa trên điểm cuối
Yêu cầu nhân viên xác nhận việc tuân thủ chính sách bảo mật hàng năm bằng văn bản
74. Lý do chính để ngừng sử dụng SMS để xác thực 2 yếu tố là gì?
Các cuộc tấn công chuyển đổi SIM có thể khiến tin nhắn SMS được gửi đi nơi khác
Mật khẩu một lần được gửi qua SMS không chứng minh quyền sở hữu vật lý đối với thiết bị đáng tin cậy
Tin nhắn SMS không được mã hóa khi chuyển tiếp
Tin nhắn SMS có thể dễ dàng bị giả mạo
75. Để tối ưu hóa các quy trình hoạt động bảo mật, CISO trong một tổ chức muốn thiết lập một sơ đồ phân loại tài sản. Tổ chức không có chương trình phân loại dữ liệu. CISO nên tiến hành như thế nào?
Đầu tiên thiết lập sơ đồ phân loại dữ liệu và sau đó là sơ đồ phân loại tài sản dựa trên phân loại dữ liệu
Thiết lập sơ đồ phân loại tài sản dựa trên mức độ quan trọng trong hoạt động và phân loại dữ liệu
Đối xử bình đẳng với mọi tài sản cho đến khi thiết lập được chương trình phân loại dữ liệu
Thiết lập sơ đồ phân loại tài sản dựa trên mức độ quan trọng trong hoạt động
76. Các nhà phân tích bảo mật trong SOC đã nhận thấy một lượng lớn email lừa đảo bắt nguồn từ một địa chỉ duy nhất. Các nhà phân tích bảo mật đã thông báo cho người quản lý bảo mật. Người quản lý bảo mật nên trả lời vấn đề này thế nào?
Tuyên bố một sự cố bảo mật cấp cao
Đưa ra lời khuyên cho tất cả nhân viên để đề phòng các tin nhắn đáng ngờ và bỏ qua chúng
Chặn địa chỉ IP nguồn
Chặn tất cả email đến từ địa chỉ đó tại máy chủ email hoặc bộ lọc thư rác
77. Một CISO mới trong một tổ chức SaaS, đã tìm thấy được một tài liệu mô tả các giao thức mã hóa được chấp nhận. Đây là loại tài liệu gì?
Tiêu chuẩn
Hướng dẫn
Chính sách
Thực hành
78. Tiêu chuẩn nào được quản lý bởi ISACA và được sử dụng để kết hợp các biện pháp kiểm soát, các vấn đề kỹ thuật và các rủi ro trong một tổ chức?
ISO 27001/2
NIST
COBIT
ITIL
79. Nguyên tắc chung đảm bảo an toàn thông tin, hệ thống và mạng là:
Sử dụng các hệ thống ngăn chặn và phát hiện tấn công, đột nhập
Sử dụng các phần cứng hệ thống và mạng đất tiền
Sử dụng nhiều lớp bảo vệ có chiều sâu
Sử dụng tường lửa và các phần mềm quét virus
80. An toàn hệ thống thông tin là việc đảm bảo các thuộc tỉnh an ninh, an toàn của hệ thống thông tin. Các thuộc tính đó là:
Bí mật, toàn vẹn và sẵn dùng
Bí mật, toàn vẹn và không chối bỏ
Bí mật, xác thực và không chối bỏ
Bí mật, xác thực và điều khiển
89. Một CISO mới trong một tổ chức SaaS, đã được yêu cầu phát triển một chiến lược bảo mật thông tin dài hạn. Tại sao anh ấy lại chọn thực hiện đánh giá mối đe dọa trước khi đưa ra chiến lược?
Đảm bảo rằng các biện pháp kiểm soát phòng ngừa có hiệu quả
Đảm bảo rằng các biện pháp kiểm soát phòng ngừa có hiệu quả
Đảm bảo rằng không có lỗ hồng không xác định.
Đảm bảo rằng không có rủi ro không xác định.
90. Người hay nhóm tốt nhất để đưa ra quyết định xử lý rủi ro an ninh mạng là ...
Giám đốc an ninh thông tin (CISO)
Ủy ban chỉ đạo an ninh mạng
Giám đốc rủi ro chính (CRO)
Ủy ban kiểm toán của hội đồng quản trị
91. Một CISO mới trong một tổ chức SaaS, đã được yêu cầu phát triển một chiến lược bảo mật thông tin dài hạn. Trong khi xem xét chính sách bảo mật thông tin của tổ chức, cùng với kiến thức về các hoạt động và biện pháp kiểm soát của tổ chức, giờ đây anh ấy nhận ra rằng chính sách bảo mật của tổ chức phần lớn là theo nguyện vọng. Hậu quả quan trọng nhất của việc này đối với tổ chức là gì?
Có vẻ như tổ chức không kiểm soát được các hoạt động bảo mật của mình
Rủi ro và lỗ hổng không thể giảm thiểu
Người dùng cuối nhầm lẫn
Bị cơ quan quản lý phạt và trừng phạt
92. Tuyên bố "Chuyển đổi hoàn toàn hệ thống quan trọng sang phiên bản mới nhất của phần mềm của nhà cung cấp" là một ví dụ về điều gì?
Tuyên bố mục đích
Tuyên bố sứ mệnh
Tuyên bố mục tiêu
Tuyên bố tầm nhìn
93. Người tốt nhất để thực hiện đánh giá quyền truy cập?
Quản lý của người dùng
Quản lý an ninh thông tin
Bộ phận hỗ trợ công nghệ thông tin
Trưởng phòng
94. Một CISO mới trong một công ty sản xuất đang thu thập các tài liệu để hiểu tình trạng bảo mật trong tổ chức. Điều nào sau đây sẽ ít có giá trị nhất để xác định tình thể rủi ro?
Nhật ký sự cố bảo mật
Báo cáo với ban giám đốc
Hồ sơ đào tạo nhận thức về bảo mật
Kết quả kiểm thử xâm nhập
95. X đã tìm thấy tuyên bố sứ mệnh của tổ chức và danh sách các mục tiêu chiến lược. Anh ấy nên thực hiện các bước nào để đảm bảo rằng chương trình an toàn thông tin phù hợp với hoạt động kinh doanh của tổ chức?
Chọn các điều khiển từ khung điều khiển của tổ chức phù hợp với mỗi mục tiêu, sau đó đảm bảo rằng các điều khiển đó là hiệu quá.
Thảo luận với các nhà lãnh đạo kinh doanh để hiểu rõ hơn những gì họ muốn đạt được và những bước được thực hiện để đạt được mục tiêu đó.
Phát triển danh sách các hoạt động hỗ trợ các mục tiêu chiến lược của tổ chức và xác định chi phí của mỗi hoạt động.
Chọn các chính sách từ chính sách an ninh thông tin của tổ chức phù hợp với mỗi mục tiêu, và đảm bảo rằng các chính sách đó hiện đang cập nhật
96. Mục tiêu chính của việc phân loại dữ liệu là gì?
Xác định các biện pháp kiểm soát truy nhập tới dữ liệu
Phân bổ nguồn lực bảo vệ dữ liệu một cách hiệu quả
Bảo vệ tất cả các dữ liệu theo cách giống nhau
Tạo ra một hệ thống dữ liệu phức tạp
97. Một CISO mới trong tổ chức SaaS, đã được yêu cầu phát triển một chiến lược bảo mật thông tin dài hạn. Đầu là bước đầu tiên tốt nhất để hiểu được tình trạng hiện tại của chương trình bảo mật thông tin hiện tại của tổ chức?
Thực hiện đánh giá mã của các dịch vụ SaaS của tổ chức.
Thực hiện đánh giá rủi ro cơ bản.
Nghiên cứu nội dung số đăng ký rủi ro.
Thực hiện thử nghiệm thâm nhập mạng bên trong và bên ngoài.
98. Cái nào sau đây KHÔNG phải là một trong các quy tắc đạo đức trong an toàn thông tin?
Hãy suy nghĩ về những hậu quả gây ra đối với xã hội của chương trình bạn đang viết hoặc hệ thống bạn đang thiết kế.
Cung cấp các dịch vụ tốt và cạnh tranh đúng nguyên tắc.
Hành động theo danh dự, trung thực, công bằng, có trách nhiệm và hợp pháp.
Bảo vệ xã hội, lợi ích chung, niềm tin cần thiết của công chúng và cơ sở hạ tầng.
99. Vì sao việc phân loại dữ liệu lại quan trọng trong việc bảo vệ dữ liệu?
Để tiết kiệm chi phí bảo vệ dữ liệu
Để bảo vệ tất cả các dữ liệu đều như nhau
Để phân bổ nguồn lực bảo vệ dữ liệu và kiểm soát truy cập tốt hơn
Để làm cho dữ liệu trở nên đơn giản hơn
100. Yếu tố kiểm toán trong bảo mật dữ liệu là gì?
Ghi lại nhật ký các sự kiện và hoạt động liên quan đến hệ thống và các đối tượng
Xác định quyền truy cập tài nguyên và đối tượng cho một danh tính cụ thể
Chứng minh rằng danh tính là hợp lệ
Xác minh danh tính hợp lệ
101. Lãnh đạo an toàn thông tin của một tổ chức, cùng với các thành viên trong ban chỉ đạo an toàn thông tin của tổ chức, đã quyết định yêu cầu tất cả quá trình mã hóa dữ liệu khi lưu trữ phải sử dụng mã hóa AES-256 hoặc tốt hơn. Tổ chức cần cập nhật tài liệu gì?
Nguyên tắc
Chính sách
Hệ thống
Tiêu chuẩn
102. Trong tổ chức của chúng tôi, có nhiều chính sách, thủ tục, tiêu chuẩn và nguyên tắc được sử dụng để đưa ra quyết định. Có điều gì trong số đó không bắt buộc?
Hướng dẫn
Tiêu chuẩn
Chính sách
Chính sách
103. Một CISO mới trong một tổ chức đang xây dựng chương trình an ninh mạng từ đầu. Để đảm bảo sự hợp tác giữa các nhà lãnh đạo kinh doanh và các trưởng phòng trong tổ chức, CISO nên thành lập và quản lý thứ gì sau đây?
Một ủy ban chỉ đạo an ninh mạng
Một ủy ban kiểm toán của hội đồng quản trị
Một ủy ban rủi ro của hội đồng quản trị
Chính sách an ninh được cân đối với kinh doanh.
104. Trách nhiệm cuối cùng cho chương trình an ninh mạng của một tổ chức thuộc về ai?
Giám đốc thông tin (CO)
Giám đốc an ninh thông tin (CISO)
Giám đốc điều hành (CEO)
Hội đồng quản trị
105. Người tốt nhất để đưa ra quyết định về mục đích và chức năng của các ứng dụng kinh doanh?
Người sử dụng cuối.
Trưởng phòng kinh doanh
Nhà phát triển ứng dụng
Nhà phân tích kinh doanh công nghệ thông tin
106. Một CISO quản lý một nhóm bảo mật lớn, muốn tạo một tuyên bố sứ mệnh cho nhóm CISO. Cách tiếp cận tốt nhất để tạo tuyên bố sứ mệnh này là gì?
Bắt đầu với bài đánh giá hiệu suất gần đây nhất của CISO này.
Bắt đầu với tuyên bố sứ mệnh của tổ chức.
Bắt đầu với kết quả đánh giá rủi ro gần đây nhất.
Bắt đầu với nội dung của các mục trong số đăng ký rủi ro
107. X là CISO trong một công ty điện lực lớn. X đã nhận được một lời khuyên mô tả một lỗ hổng nghiêm trọng trong CPU Intel cho phép kẻ tấn công kiểm soát hệ thống bị ảnh hưởng. Sau khi phân tích lời khuyên, X nhận ra rằng nhiều thiết bị ICS trong môi trường dễ bị tấn công. Biết rằng phần lớn hệ thống điều khiển công nghiệp (ICS) của công ty là dựa trên Intel, X nên làm gì tiếp theo?
Báo cáo tình hình cho quản lý điều hành
Tuyên bố một sự cố bảo mật
Tạo một mục mới trong sổ đăng ký rủi ro
Tạo một mục mới trong sổ đăng ký lỗ hổng
108. Một CISO trong một tổ chức chăm sóc sức khỏe có trụ sở tại Hoa Kỳ đang xem xét triển khai chương trình phân loại dữ liệu. Những tiêu chí nào cần được xem xét để phân loại thông tin?
Dữ liệu ở trạng thái nghỉ, dữ liệu đang chuyển động, dữ liệu đang truyền
Độ nhạy cảm, trong phạm vi của HIPAA, trong phạm vi của HITECH
Giá trị tiền tệ, mức độ quan trọng của hoạt động, mức độ nhạy cảm
Hệ thống thông tin, lưu trữ, chủ doanh nghiệp
109. Một nhóm bảo mật đã thực hiện đánh giá rủi ro đối với nhà cung cấp dịch vụ bên thứ ba lưu trữ hệ thống kế toán tài chính của tổ chức. Việc đánh giá rủi ro đã xác định được một số rủi ro trọng yếu. Nhóm bảo mật và lãnh đạo của công ty nên phản ứng như thế nào?
Đàm phán một thỏa thuận mới với nhà cung cấp dịch vụ
Thảo luận vấn đề với nhà cung cấp dịch vụ để xem những biện pháp giảm thiểu nào có thể được thực hiện
Ban hành các biện pháp kiểm soát để giảm thiểu rủi ro nghiêm trọng
Chọn một nhà cung cấp dịch vụ khác dựa trên việc không có những rủi ro này.
110. Một chiến dịch do tội phạm mạng thực hiện do thám tổ chức mục tiêu và phát triển các công cụ chuyên biệt nhằm xây dựng sự hiện diện lâu dài trong môi trường của tổ chức được gọi là gì?
Tấn công Watering hole
Chủ nghĩa tin tặc
Chiến dịch có chủ đích (APC)
Tấn công có chủ đích (APT)
111. Một nhà lãnh đạo an ninh tại một nhà bán lẻ trực tuyến toàn cầu thiết kế một kế hoạch phân loại cơ sở để cung cấp tính nhất quán và có mục đích hơn cho việc kiểm soát an ninh vật lý tại các địa điểm kinh doanh và chế biến trên toàn thế giới của tổ chức. Những tiêu chí nào nên được sử dụng để phân loại các cơ sở cho mục đích này?
Mức độ quan trọng của các hoạt động được thực hiện ở đó
Quy mô của cơ sở dữ liệu và liệu có quy định yêu cầu bảo vệ cơ sở hay không
Độ nhạy của dữ liệu được lưu trữ hoặc truy cập ở đó
Độ nhạy của dữ liệu được lưu trữ hoặc truy cập ở đó và mức độ quan trọng của các hoạt động được thực hiện ở đó
112. Người dùng cuối trong một tổ chức đã mở tệp đính kèm trong email, dẫn đến phần mềm tống tiền chạy trên máy trạm của người dùng cuối. Đây là một ví dụ về những gì?
Sự cố
Lỗ hổng bảo mật
Mối đe dọa
Mối đe dọa từ bên trong
113. Thuật ngữ “nguy cơ nội bộ” bao gồm tất cả những điều sau đây, ngoại trừ điều này?
Người dùng cuối thiếu hiểu biết và đưa ra quyết định thiếu khôn ngoan
Nhân viên có ác cảm với chủ của họ
Người dùng cuối đang làm đúng nhưng mắc lỗi
Khách hàng cố gắng đột nhập vào hệ thống khi đang làm việc tại chỗ
