Font size
WorksheetsAn toàn thông tin kế toán - Chương 3
Total questions: 51
Worksheet time: 36mins
Các biện pháp kiểm soát kỹ thuật là các biện pháp bảo vệ an toàn thông tin tập trung vào việc áp dụng các công nghệ, hệ thống và quy trình hiện đại để bảo vệ tài sản thông tin
Đúng
Sai
Các biện pháp kiểm soát quản lý là các biện pháp bảo vệ an toàn thông tin tập trung vào việc lập kế hoạch hành chính, tổ chức, lãnh đạo và kiểm soát
Đúng
Sai
Các biện pháp bảo vệ này bao gồm lập kế hoạch phục hồi sau thảm họa và ứng phó sự cố là các biện pháp kiểm soát quản lý
Đúng
Sai
Các biện pháp kiểm soát hoạt động được thiết kế bởi các nhà hoạch định chiến lược và được thực hiện bởi tổ chức quản lý an toàn của đơn vị
Đúng
Sai
Các biện pháp kiểm soát kỹ thuật là các biện pháp bảo vệ an toàn thông tin tập trung vào việc lập kế hoạch cấp thấp hơn, nhằm giải quyết chức năng an toàn của đơn vị
Đúng
Sai
Các biện pháp bảo vệ này bao gồm quản trị và quản lý rủi ro là các biện pháp kiểm soát quản lý
Đúng
Sai
Các biện pháp bảo vệ này bao gồm tường lửa, mạng riêng ảo và IDPSs thuộc nhóm các biện pháp kiểm soát quản lý
Đúng
Sai
Đặc tả về các (a) (3 từ) của kế hoạch dự phòng (CP) sẽ được CPMT thiết kế
Yêu cầu (a) (2 từ) các kế hoạch khác nhau thường xuyên
Trình bày phạm vi và (a) (2 từ) của các hoạt động kế hoạch dự phòng (CP) (yêu cầu bao gồm tất cả các chức năng và hoạt động kinh doanh quan trọng)
Xác định các quy định và (a) (2 từ) chính ảnh hưởng đến việc lập kế hoạch dự phòng (CP) và trình bày tổng quan về mức độ phù hợp của chúng
Xác định những (a) (3 từ) chịu trách nhiệm về hoạt động kế hoạch dự phòng (CP)
Kêu gọi và hướng dẫn lựa chọn các phương án (a) (2 từ) và chiến lược bền vững
Yêu cầu CPMT đánh giá rủi ro định kỳ và phân tích (a) (2 từ) kinh doanh để xác định và ưu tiên các chức năng kinh doanh quan trọng
Xác định (a) (3 từ) của từng thành viên trong quy trình kế hoạch dự phòng (CP) tổng thể
Giới thiệu về quan điểm (a) (2 từ) của nhà quản trị cấp cao, giải thích tầm quan trọng của việc lập kế hoạch dự phòng đối với các hoạt động chiến lược, dài hạn của tổ chức
Nếu bất kỳ chính sách, tiêu chuẩn hoặc thực hành triển khai nào (a) (1 từ) được hoàn thiện, cần xác định xem có nên tiếp tục phát triển bảng thiết kế chi tiết về an toàn thông tin hay không
Các kế hoạch dự phòng (CP)
Nên thuê tổ chức chuyên nghiệp thực hiện
Nhân viên có vai trò quan trọng trong việc lập kế hoạch dự phòng (CP)
Kế hoạch dự phòng (CP) thuộc nhóm kế hoạch ứng phó sự cố
Giúp khôi phục tổ chức về chế độ hoạt động kinh doanh bình thường sau một sự cố
Theo NIST SP 800-34, Rev. 1, CPMT tiến hành BIA trong ba giai đoạn gồm
Tất cả đều đúng
Nhận dạng mối đe dọa tấn công; Phân tích đơn vị kinh doanh; Phát triển kịch bản thành công của tấn công
Xác định sứ mệnh/quy trình kinh doanh và mức độ quan trọng của việc phục hồi; Xác định các yêu cầu về nguồn lực; Xác định các ưu tiên phục hồi cho tài nguyên hệ thống
Phát triển kịch bản thành công của tấn công; Đánh giá thiệt hại tiềm ẩn; Phân loại kế hoạch cấp dưới
Xác định sứ mệnh/quy trình kinh doanh và mức độ quan trọng của việc phục hồi trong BIA
Mỗi bộ phận, đơn vị hoặc bộ phận kinh doanh phải được đánh giá độc lập để
xác định mức độ quan trọng của các chức năng của nó đối với toàn bộ tổ chức
Nên xác định, phân loại và ưu tiên các tài sản thông tin của mình, đặt nhãn phân loại trên mỗi kho lưu trữ thông tin để hiểu rõ hơn giá trị của nó và ưu tiên bảo vệ nó
Xác định nguồn lực nào cần thiết để khôi phục các quy trình và tài sản có liên quan sau khi đã tạo ra danh sách ưu tiên cho các sứ mệnh và quy trình kinh doanh của mình
Xác định và mô tả các nguồn lực liên quan cần thiết để cung cấp hoặc hỗ trợ cho mỗi quá trình và tài sản thông tin được xác định trong giai đoạn BIA
Sự kiện nào sau đây không là các dấu hiệu dự báo sự cố (Incident indicators) có thể xảy ra
Sự hiện diện của các tài khoản mới
Thông báo của đối tác hoặc đồng nghiệp
Hoạt động vào những thời điểm không mong muốn
Thông báo từ Hệ thống ngăn chặn và phát hiện xâm nhập (IDPS - Intrusion detection and prevention systems)
Quản trị an toàn thông tin bao gồm tất cả các trách nhiệm giải trình và các phương pháp do hội đồng quản trị và ban quản lý điều hành đảm nhận để cung cấp xác nhận rằng tài sản của tổ chức được sử dụng (a) (2 từ)
Quản trị an toàn thông tin bao gồm tất cả các trách nhiệm giải trình và các phương pháp do hội đồng quản trị và ban quản lý điều hành đảm nhận để cung cấp định hướng (a) (2 từ)
Việc áp dụng các nguyên tắc quản trị công ty vào chức năng bảo mật thông tin là
Quản trị an toàn thông tin
Lập kế hoạch hoạt động
Lập kế hoạch chiến thuật
Lập kế hoạch chiến lược
Xác định các yêu cầu về nguồn lực trong BIA
Cần xác định và mô tả các nguồn lực liên quan cần thiết để cung cấp hoặc hỗ
trợ cho mỗi quá trình và tài
Tiến hành thu thập thông tin quan trọng về từng đơn vị kinh doanh trước khi ưu tiên các đơn vị kinh doanh, tập trung vào việc lựa chọn các chức năng kinh doanh phải được duy trì để tiếp tục hoạt động kinh doanh
Nên xác định, phân loại và ưu tiên các tài sản thông tin của mình, đặt nhãn phân loại trên mỗi kho lưu trữ thông tin để hiểu rõ hơn giá trị của nó và ưu tiên bảo vệ nó
Sự hiện diện của các tài sản thông tin có giá trị cao có thể ảnh hưởng đến việc định giá một quy trình kinh doanh cụ thể
Bảng thiết kế chi tiết về an toàn thông tin (The information security blueprint) là bản triển khai chi tiết từ khuôn mẫu an toàn thông tin, chỉ định các (a) (2 từ) và thứ tự hoàn thành
Kế hoạch hoạt động (Operational planning)
Tập trung vào các chủ trương ngắn hạn sẽ hoàn thành trong vòng 1 hoặc 2 năm
Bao gồm kế hoạch dự án và tài liệu lập kế hoạch mua sắm nguồn lực; cần được lập ngân sách, phân bổ nguồn lực và nhân sự khi tiến hành
Giám đốc an toàn thông tin (CISO) tổ chức, sắp xếp thứ tự ưu tiên và thu thập các nguồn lực cần thiết hỗ trợ cho việc lập kế hoạch chiến lược
Thông tin liên lạc và phản hồi thường xuyên từ các nhóm tới các nhà quản lý dự án, trưởng nhóm, các cấp quản lý khác,... sẽ giúp quá trình lập kế hoạch quản lý dễ dàng hơn và thành công hơn
Vai trò của bộ phận công nghệ thông tin
Kiểm soát hoặc quản lý các quá trình được sử dụng bởi một nhóm người để hoàn thành một số mục tiêu
Bảo vệ tất cả các tài sản thông tin
Cung cấp thông tin và tài nguyên thông tin một cách hữu hiệu và hiệu quả
Áp dụng các nguyên tắc quản trị công ty vào chức năng bảo mật thông tin
Bảng phân cấp trong kế hoạch phản ứng sự cố chính xác hơn vì người liên hệ cung cấp cho mỗi người cùng một thông báo cảnh báo, nhưng mất nhiều thời gian hơn
Đúng
Sai
Từ chiến lược tổng quát (General strategy), đơn vị tiến hành lập kế hoạch chiến lược (Strategic planning): Đề ra phương hướng (a) (2 từ) mà đơn vị và từng bộ phận cần thực hiện, tập trung nguồn lực hướng đến các mục tiêu (Goals)
Sau khi đã phát triển tiêu chuẩn và thực hành triển khai an toàn thông tin, tổ chức bắt đầu phát triển bảng (a) (2 từ) chi tiết về an toàn thông tin
Phát biểu này không phải là mục tiêu của quản trị an toàn thông tin
Liên kết chiến lược của an toàn thông tin với chiến lược kinh doanh để hỗ trợ các mục tiêu của tổ chức
Cung cấp giá trị bằng cách tối thiểu hóa các lợi ích an toàn thông tin để hỗ trợ các mục tiêu của tổ chức
Quản lý tài nguyên bằng cách sử dụng kiến thức và cơ sở hạ tầng an toàn thông tin một cách hữu hiệu và hiệu quả
Đo lường thành quả bằng cách đo lường, giám sát và báo cáo các chỉ số quản trị an toàn thông tin để đảm bảo đạt được các mục tiêu của tổ chức
Đánh giá lại sau thực hiện khắc phục sự cố (AAR – After-action review)
Giải quyết các biện pháp bảo vệ không thể ngăn chặn hoặc hạn chế sự cố, hoặc các biện pháp bảo vệ không có trong hệ thống ngay từ đầu
Cách tiếp cận này cho phép các thành viên trong nhóm cập nhật kế hoạch IR trong khi những thay đổi cần thiết vẫn còn mới và lưu rõ trong tâm trí họ
Khôi phục dữ liệu từ các bản sao lưu
Khôi phục niềm tin cho các cộng đồng quan tâm của tổ chức, nên công bố một bản ghi nhớ ngắn nêu rõ sự cố và đảm bảo với mọi người rằng nó đã được kiểm soát với mức thiệt hại ít nhất có thể
BIA giả định các biện pháp kiểm soát đã bị bỏ qua/không thành công/không hiệu quả; giả định cuộc tấn công (a) (3 từ)
Cơ chế có thể phát hiện sự cố
Mất tính khả dụng
Hệ thống ngăn chặn và phát hiện xâm nhập (dựa trên máy chủ và mạng)
Thông báo của hacker
Sự hiện diện của các tài khoản mới
Không phải mọi doanh nghiệp đều cần một kế hoạch đảm bảo hoạt động liên tục trong kinh doanh
Đúng
Sai
Bảng phân cấp trong kế hoạch phản ứng sự cố hoạt động nhanh hơn, với nhiều người được gọi cùng lúc hơn, nhưng thông điệp có thể bị bóp méo khi nó được truyền từ người này sang người khác
Đúng
Sai
Kế hoạch chiến thuật (Tactical planning)
Tập trung vào các chủ trương ngắn hạn sẽ hoàn thành trong vòng 1 hoặc 2 năm
Gom chung các mục tiêu chiến lược thành các mục tiêu liên tục
Được tạo ra cho các nhà quản lý và nhân viên sử dụng để đơn vị thực hiện nhiệm vụ tác nghiệp hàng ngày
Bao gồm các nhiệm vụ cần thiết cho tất cả các bộ phận liên quan
Nhóm quản lý kế hoạch dự phòng (CPMT) chịu trách nhiệm đạt được cam kết và hỗ trợ từ quản lý cấp cao, viết tài liệu kế hoạch dự phòng, thực hiện (a) (1 từ, viết tắt) và quản lý các nhóm cấp dưới
Tổ chức phải đánh giá toàn bộ mức độ (a) (2 từ) để xác định cách khôi phục hệ thống về trạng thái hoạt động đầy đủ
Các chính sách về an toàn thông tin trong đơn vị cần
Mô tả cách vận hành thích hợp của thiết bị hoặc phần mềm (thông tin này sẽ được đặt trong các tiêu chuẩn, thủ tục và thực hành trong tài liệu hướng dẫn sử dụng và hệ thống của người dùng)
Có thể khác biệt với luật pháp
Được quản lý thích hợp thông qua khách hàng
Hướng dẫn cách giải quyết các vấn đề và cách sử dụng công nghệ
Quản trị an toàn thông tin bao gồm tất cả các trách nhiệm giải trình và các phương pháp do hội đồng quản trị và ban quản lý điều hành đảm nhận để cung cấp đo lường sự (a) (2 từ) đối với các mục tiêu
Thuộc tính của mục tiêu chiến thuộc không bao gồm
Có thể thành công tốt
Có thể đo lường được
Có mục tiêu cụ thể
Có giới hạn thời hạn
Chọn phát biểu đúng về bảng thiết kế chi tiết về an toàn toàn thông tin (The information security blueprint)
Được xây dựng dựa trên các kỳ vọng an toàn thông tin của tổ chức
Nhóm an toàn phát triển một bảng thiết kế chi tiết với thiết kế được sử dụng để triển khai chương trình an toàn và được trang bị ý tưởng chung về các thủ tục kiểm soát trong hệ thống công nghệ thông tin của tổ chức
Nên điều chỉnh hoặc áp dụng một mô hình an toàn thông tin được công nhận rộng rãi bởi một tổ chức hoặc cơ quan an toàn đã thành lập để lập bảng thiết kế chi tiết về an toàn thông tin
Nhóm an toàn không nên sửa đổi hoặc điều chỉnh mô hình cho phù hợp với đặc thù của tổ chức trước khi áp dụng
Các nhà lập kế hoạch nên xác định điểm tối ưu cho việc khôi phục hệ thống thông tin để đáp ứng nhu cầu khôi phục do BIA yêu cầu đồng thời (a) (2 từ) giữa chi phí tổn thất do hệ thống không hoạt động với chi phí tài nguyên cần thiết để khôi phục hệ thống
Theo mô hình an toàn NIST SP 800-14, các nguyên tắc thực hành về an toàn bao gồm
An toàn không bị hạn chế bởi các yếu tố xã hội
An toàn là một yếu tố có thể bỏ qua của quản lý hữu hiệu
An toàn yêu cầu một phương pháp toàn diện và tích hợp
An toàn không cần hiệu quả về mặt chi phí, quan trọng là giảm thiểu được rủi ro
Lĩnh vực chính của quản lý khủng hoảng
Kiểm tra danh sách nguy cơ
Kiểm tra danh sách cảnh báo
Kiểm tra danh sách tài sản
Tất cả đều đúng
Sự kiện nào sau đây không là những dấu hiệu xác định về sự cố (các hoạt động báo hiệu rõ ràng một sự cố đang diễn ra hoặc đã xảy ra)
Thay đổi nhật ký hệ thống
Sự hiện diện của các công cụ hacker
Sự hiện diện của các tài khoản mới
Sử dụng tài khoản không hoạt động
Nguyên nhân cần tài liệu hóa sự cố
Tất cả đều đúng
Cho phép đơn vị tìm hiểu những gì đã xảy ra, cách sự cố xảy ra và những hành động chưa thực hiện
Tài liệu về sự cố có thể được sử dụng để chạy mô phỏng trong các buổi huấn luyện trong tương lai
Việc ghi lại sự kiện có thể chứng minh tổ chức đã làm mọi thứ có thể để ngăn chặn sự lây lan của thảm họa nếu phản hồi được đặt ra sau đó
Đâu không phải là thẩm quyền của nhóm ứng phó sự cố
Yêu cầu báo cáo một số thảm họa diễn ra tại quốc gia khác
Chuyển giao và leo thang trong quá trình quản lý sự cố
Tịch thu hoặc ngắt kết nối thiết bị và giám sát hoạt động đáng ngờ
Yêu cầu và hướng dẫn về giao tiếp bên ngoài và chia sẻ thông tin
Việc lập kế hoạch cho giai đoạn thực hiện liên quan đến việc tạo ra một kế hoạch dự án chi tiết, và (a) (2 từ) cho người quản lý dự án hoặc người điều hành dự án
