wayground logo

Free Printable Worksheets

Font size

S
M
L
XL
Worksheets

QLATTT full ver

Total questions: 139

Worksheet time: 1hrs 10mins

Name
Class
Date
1.
Trách nhiệm cuối cùng cho chương trình an ninh mạng của một tổ chức thuộc về ai?
a)
Hội đồng quản trị
b)
CEO
c)
CIO
d)
CISO
2.
Người tốt nhất để thực hiện đánh giá quyền truy cập là:
a)
Quản lý người dùng
b)
Quản lý an ninh thông tin
c)
Bộ phận hỗ trợ CNTT
d)
Trưởng phòng
3.
Tổ chức cần tuyển một người điều hành xây dựng một chương trình quản lý để xác định các mối đe dọa và lỗ hổng và xác định các kiểm soát cần thiết để bảo vệ hệ thống và trung tâm làm việc. Chức danh tốt nhất là?
a)
CSO
b)
CRO (Chief Risk Officer)
c)
CISO
d)
CIRO
4.
Mục đích phép đo trong chương trình bảo mật thông tin?
a)
Để đo lường hiệu suất và hiệu quả của biện pháp bảo mật
b)
Đo khả năng xảy ra tấn công
c)
Dự đoán khả năng xảy ra
d)
Dự đoán phương pháp tấn công
5.
Mô tả đúng nhất cho mục đích quản lý rủi ro
a)
Xác định và quản lý lỗ hổng khiến các sự cố bảo mật xảy ra
b)
Xác định và giải quyết các mối de dọa
c)
Đánh giá rủi ro liên quan đến cung cấp dịch vụ bên thứ ba
d)
Đánh giá rủi ro liên quan đến quản lý kinh doanh trực tuyến
6.
Một CISO mới trong một tổ chức SaaS, đã được yêu cầu phát triển một chiến lược bảo mật thông tin dài hạn. Tại sao anh ấy lại chọn thực hiện đánh giá mối đe dọa trước khi đưa ra chiến lược?
a)
Đảm bảo rằng tổ chức có thể nhận thức được mọi thứ có thể xảy ra sai sót
b)
Đảm bảo rằng các biện pháp kiểm soát phòng ngừa có hiệu quả
c)
Đảm bảo rằng không có lỗ hổng không xác định
d)
Đảm bảo rằng không có rủi ro không xác định
7.
CISO mới trong một tổ chức SaaS, đã được yêu cầu phát triển một chiến lược bảo mật thông tin dài hạn. Trong khi xem xét chính sách bảo mật thông tin của tổ chức, cùng với kiến thức về các hoạt động và biện pháp kiểm soát của tổ chức, giờ đây anh ấy nhận ra rằng chính sách bảo mật của tổ chức phần lớn là theo nguyện vọng. Hậu quả quan trọng nhất của việc này đối với tổ chức là gì?
a)
Người dùng cuối nhầm lẫn
b)
Có vẻ như tổ chức không kiểm soát được các hoạt động bảo mật của mình
c)
Bị cơ quan quản lý phạt và trừng phạt
d)
Rủi ro và lỗ hổng không thể giảm thiểu
8.
Chương trình ATTT gồm những thành phần nào?
a)
Các cơ chế bảo vệ vật lý
b)
Quản trị và lo-gic
c)
Các thủ tục, quy trình làm việc và con người
d)
Tất cả phương án trên đều đúng
9.
Chương trình ATTT (security program) của cơ quan/tổ chức là một hệ thống (framework) gồm nhiều thực thể bao gồm: các cơ chế bảo vệ vật lý, quản trị và logic, các thủ tục; quy trình làm việc; con người.
a)
Các cơ chế bảo vệ vật lý, quản trị và logic, các thủ tục; quy trình làm việc; con người
b)
Các thủ tục; quy trình làm việc; con người, các chính sách
c)
Các cơ chế bảo vệ vật lý, các thủ tục; quy trình làm việc; các chính sách
d)
Tất cả các thực thể đã liệt kê
10.
Phương pháp tốt nhất để đảm bảo chương trình ATTT của một tổ chức đạt được sự phù hợp với kinh doanh là gì?
a)
Tìm và đọc các điều lệ của tổ chức
b)
Hiểu về tầm nhìn, tuyên bố sứ mệnh và mục tiêu của tổ chức
c)
Nghiên cứu biểu đồ báo cáo quản lý của tổ chức (biểu đồ: org chart)
d)
Nghiên cứu bằng tài khoản tài chính của tổ chức
11.
Rob đã tìm thấy tuyên bố sứ mệnh của tổ chức và danh sách các mục tiêu chiến lược. Anh ấy nên thực hiện các bước nào để đảm bảo rằng chương trình an toàn thông tin phù hợp với hoạt động kinh doanh của tổ chức?
a)
Thảo luận với các nhà lãnh đạo kinh doanh để hiểu rõ những gì họ muốn đạt được và những bước được thực hiện để đạt được mục tiêu đó
b)
Phát triển danh sách các hoạt động hỗ trợ các mục tiêu chiến lược của tổ chức và xác định chi phí của mỗi hoạt động
c)
Chọn các kiểm soát từ khung kiểm soát của tổ chức phù hợp với mỗi mục tiêu, sau đó đảm bảo rằng các kiểm soát đó có hiệu quả
d)
Chọn các chính sách từ chính sách an ninh thông tin của tổ chức phù hợp với mỗi mục tiêu và đảm bảo rằng các chính sách đó hiện đang cập nhật
12.
Mục đích của việc phát triển nội dung nâng cao nhận thức bảo mật dưới nhiều hình thức là gì?
a)
Để cung cấp các thông báo bất ngờ mà người dùng ít có khả năng nhận thấy
b)
Để tối đa hóa giá trị của việc cấp phép nội dung đào tạo nâng cao nhận thức bảo mật
c)
Để nhân viên bớt nhàm chán khi chỉ có một hình thức nhắn tin
d)
Thừa nhận rằng người khác nhau có cách học và nhận thức khác nhau
13.
Phương pháp tốt nhất để xác định liệu nhân viên có hiểu chính sách bảo mật thông tin của tổ chức hay không?
a)
Yêu cầu nhân viên xác nhận chính sách bảo mật thông tin bằng văn bản
b)
Kết hợp các câu đố vào đào tạo nâng cao nhận thức bảo mật
c)
Yêu cầu nhân viên đọc chính sách bảo mật thông tin
d)
Phân phối các bản sao của chính sách bảo mật thông tin cho nhân viên
14.
Lợi thế tốt nhất của việc triển khai đơn vị đào tạo nhận thức bảo mật nhỏ hơn hàng quý thay vì đào tạo tát cả cùng một lúc hàng năm là gì?
a)
Lưu trữ hồ sơ đơn giản hơn cho mục đích tuân thủ
b)
Ít gián đoạn hơn đối với người lao động trong tổ chức
c)
Giảm chi phí giấu phép từ nhà cung cấp nội dung đào tạo nâng cao nhận thức bảo mật
d)
Duy trì chủ đề bảo mật thông tin hiện tại thông qua đào tạo thường xuyên hơn
15.
Trong chương trình bảo mật thông tin của một tổ chức, một trong những tuyên bố chiến lược có nội dung: “Cải thiện khả năng tiếp cận nâng cao nhận thức về bảo mật cho nhân viên công ty.” Những hoạt động nào sẽ hỗ trợ tốt nhất cho mục tiêu này?
a)
Quét máy trạm của người dùng cuối thường xuyên hơn
b)
Tăng số điểm tối thiểu cần thiết để hoàn thành thành công khoá đào tạo nâng cao nhận thức bảo mật
c)
Xuất bản một bản tin hàng quý với các mẹo và bài viết về bảo mật
d)
Tất cả đều đúng
16.
Một thông điệp có nội dung nhạy cảm truyền trên mạng bị sửa đổi. Các thuộc tính an toàn thông tin nào bị vi phạm
a)
Toàn vẹn
b)
Bí mật, toàn vẹn, sẵn dùng
c)
Bí mật và toàn vẹn
d)
Bí mật
17.
Một CISO mới trong tổ chức SaaS đã xác định một tài liệu mô tả các kỹ thuật được đề xuất để triển khai các giao thức mã hóa. Đây là loại tài liệu gì?
a)
Chính sách
b)
Thủ tục
c)
Tiêu chuẩn
d)
Hướng dẫn
18.
Vì sao việc phân loại dữ liệu lại quan trọng trong việc bảo vệ dữ liệu?
a)
Để bảo vệ tất cả các dữ liệu đều như nhau
b)
Để làm cho dữ liệu trở nên đơn giản hơn
c)
Để tiết kiệm chi phí bảo vệ dữ liệu
d)
Để phân bổ nguồn lực bảo vệ dữ liệu và kiểm soát truy cập tốt hơn
19.
An toàn hệ thống thông tin là việc đảm bảo các thuộc tính an ninh, an toàn của hệ thống thông tin. Các thuộc tính đó là
a)
Bí mật, toàn vẹn và sẵn dùng
b)
Bí mật, toàn vẹn và điều khiển
c)
Bí mật, toàn vẹn và không chối bỏ
d)
Bí mật, xác thực và không chối bỏ
20.
Một CISO mới trong một tổ chức SaaS, đã được yêu cầu phát triển một chiến lược bảo mật thông tin dài hạn. Đâu là bước đầu tiên tốt nhất để hiểu được tình trạng hiện tại của chương trình bảo mật thông tin hiện tại của tổ chức
a)
Thực hiện thử nghiệm thâm nhập bên trong và bên ngoài
b)
Nghiên cứu nội dung sổ đăng ký rủi ro
c)
Thực hiện đánh giá mã của các dịch vụ SaaS của tổ chức
d)
Thực hiện đánh giá rủi ro cơ bản
21.
Lãnh đạo an toàn thông tin của một tổ chức, cùng với các thành viên trong ban chỉ đạo an toàn thông tin của tổ chức, đã quyết định yêu cầu tất cả quá trình mã hóa dữ liệu khi lưu trữ phải sử dụng mã hóa AES-256 hoặc tốt hơn, tổ chức cần cập nhật tài liệu gì?
a)
Chính sách
b)
Nguyên tắc
c)
Hệ thống
d)
Tiêu chuẩn
22.
Cách đối phó duy nhất với các thay đổi trong môi trường an toàn là gì?
a)
Ngăn chặn mọi thay đổi trong hệ thống an toàn
b)
Tăng cường kiểm soát và giám sát các thành phần an toàn hiện tại
c)
Quản lý thay đổi một cách có hệ thống thông qua việc lập kế hoach chi tiết kiểm tra và theo dõi các hoạt động liên quan
d)
Xây dựng các công cụ an toàn mới
23.
Yếu tố định danh trong bảo mật dữ liệu là gì?
a)
Xác định quyền truy cập tài nguyên và đối tượng cho một danh tính cụ thể
b)
Xác định danh tính hợp lệ
c)
Chứng minh rằng danh tính là hợp lệ
d)
Ghi lại nhật ký các sự kiện và hoạt động liên quan đến hệ thống và các đối tượng
24.
Tìm phát biểu đúng trong các phát biểu sau
a)
Mối đe dọa là bất kỳ một hành động tấn công nào vào hệ thống mạng
b)
Mối đe dọa là bất kỳ một hành động tấn công nào có thể gây hư hại đến tài nguyên hệ thống
c)
Mối đe dọa là bất kỳ một hành động tấn công nào vào hệ thống máy tính
d)
Mối đe dọa là bất kỳ một hành động tấn công nào vào hệ thống máy tính và mạng
25.
Tiêu chuẩn nào được quản lý bởi ISACA và được sử dụng để kết hợp các biện pháp kiểm soát, các vấn đề kỹ thuật và các rủi ro trong một tổ chức?
a)
ITIL
b)
COBIT
c)
NIST
d)
ISO 27001/2
26.
X muốn cải thiện quy trình quản lý rủi ro trong tổ chức của mình bằng cách tạo ra các hướng dẫn giúp ban quản lý hiểu được khi nào nên chấp nhận rủi ro nhất định và khi nào nên giảm thiểu rủi ro nhất định. Chính sách mà X cần tạo ra được gọi là gì?
a)
Chính sách an ninh
b)
Khung kiểm soát
c)
Tuyên bố về mức độ chấp nhận rủi ro
d)
Thủ tục kiểm tra kiểm soát
27.
Mục tiêu chính của kiến trúc an toàn doanh nghiệp là gì?
a)
Đảm bảo tuân thủ các quy định pháp luật liên quan đến an toàn thông tin
b)
Cân đối giữa các nỗ lực về an toàn với thực tiễn hoạt động của cơ quan/tổ chức
c)
Đảm bảo hiệu quả an toàn mà không quan tâm đến chi phí
d)
Đảm bảo rằng năng suất của cơ quan/tổ chức không bị ảnh hưởng bởi các giải pháp an toàn
28.
Công ty đang sử dụng đặc quyền tối thiểu trong quản lý quyền truy cập của người dùng. Người dùng của công ty được gán đặc quyền như thế nào?
a)
Nhiều đặc quyền hơn mức cần thiết cho công việc hàng ngày, để người dùng có thể thực hiện một số nhiệm vụ nhất định trong trường hợp khẩn cấp
b)
Các đặc quyền giống như phần còn lại của nhóm
c)
Chính xác là quyền truy cập ở mức tối thiểu để người dùng thực hiện công việc của họ
d)
Đặc quyền theo quyết định của chủ sở hữu dữ liệu
29.
Nguyên tắc chung đảm bảo an toàn thông tin, hệ thống và mạng là
a)
Sử dụng nhiều lớp bảo vệ có chiều sâu
b)
Sử dụng các phần tử hệ thống và mạng đắt tiền
c)
Sử dụng các hệ thống ngăn chặn và phát hiện tấn công, đột nhập
d)
Sử dụng tường lửa và các phần mềm quét virus
30.
Tính toàn vẹn trong an toàn thông tin đảm bảo điều gì?
a)
Tính chính xác và độ tin cậy của thông tin
b)
Sự tiện lợi trong việc chia sẻ thông tin
c)
Sự linh hoạt của phần cứng, phần mềm và truyền thông
d)
Khả năng sửa đổi thông tin một cách tự do
31.
SABSA là gì?
a)
SABSA là một cấu trúc khung và phương pháp luận cho xây dựng kiến trúc an toàn doanh nghiệp và quản lý dịch vụ.
b)
SABSA là một phần mềm giúp quản lý an ninh thông tin trong doanh nghiệp.
c)
SABSA là một mô hình vòng đời cho sản phẩm.
d)
SABSA là một phương pháp để tấn công hệ thống an toàn thông tin
32.
Một CISO mới trong một tổ chức đang xây dựng chương trình an ninh mạng từ đầu. Để đảm bảo sự hợp tác giữa các nhà lãnh đạo kinh doanh và trưởng phòng trong tổ chức.CISO nên thành lập và quản lý thứ gì sau đây?
a)
Một ủy ban rủi ro của hội đồng quản trị
b)
Một ủy ban chỉ đạo an ninh mạng
c)
Chính sách an ninh được cân đối với kinh doạn
d)
Một ủy ban kiểm toán của hội đồng quản trị
33.
Người dùng thông thường có thể ảnh hưởng đến tính toàn vẹn của dữ liệu thông qua các hành động gì?
a)
Phá hủy phần cứng của hệ thống
b)
Chèn giá trị không chính xác vào ứng dụng xử lý dữ liệu
c)
Sửa đổi cầu hình hệ thống
d)
Chèn Virus vào hệ thống
34.
Ba yếu tố mà người quản lý rủi ro có thể xem xét khi phát triển chiến lược bảo mật thông tin là gì?
a)
Mức độ rủi ro, trình độ nhân viên và công cụ bảo mật
b)
Mức độ rủi ro, chi phí vận hành và mức độ tuân thủ
c)
Các mối đe dọa, rủi ro và giải pháp
d)
Phòng ngừa, phát hiện và ứng phó
35.
Một nhà lãnh đạo bảo mật mới trong một tổ chức bán lẻ trực tuyến, đang phát triển một chiến lược bảo mật dài hạn. Anh đã phát triển một bản mô tả chi tiết về tình trạng tương lai về việc tổ chức an toàn thông tin. Anh ấy phải làm gì trước khi phát triển một chiến lược để hiện thức hóa trạng thái tương lai?
a)
Thực hiện đánh giá rủi ro để xác đinh những cạm bẫy tiền ẩn trong chiến lược
b)
Hiểu tình trạng hiện tại và thực hiện phân tích khoảng cách(gap analysis) để xác đinh sự khác biệt
c)
Tiến hành thực nghiệm thâm nhập để xác định các lỗ hổng chưa biết trong các hệ thống quan trọng
d)
Thực hiện kiểm tra các biện pháp kiểm soát bảo mật hiện có để hiểu hiệu quả của chúng
36.
Một CISO quản lý một nhóm bảo mật lớn, muốn tạo một tuyên bố sứ mệnh cho nhóm CISO. Cách tiếp cận tốt nhất để tạo tuyên bố sứ mệnh là gì?
a)
Bắt đầu với tuyên bố sứ mệnh của tổ chức
b)
Bắt đầu với nội dung vủa các mục trong sổ đăng ký rủi ro
c)
Bắt đầu với kết quả đánh giá rủi ro gần đây nhất
d)
Bắt đầu với bài đánh giá hiệu suất gần đây nhất của CISO này
37.
Hệ thống quản lý an toàn thông tin là gì?
a)
Tất cả đều đúng
b)
Là biện pháp kiểm soát để đảm bảo quản lý được các rủi ro và thông tin
c)
Là một phần của hệ thống quản lý
d)
Bao gồm các tiếp cận rủi ro kinh doanh/công việc
38.
Yếu tố kiểm toán trong bảo mật dữ liệu là gì?
a)
Xác định quyền truy cập tài nguyên và đối tượng cho một danh tính cụ thể
b)
Ghi lại nhật ký các sự kiện hoạt động liên quan đến hệ thống và các đối tượng
c)
Chứng minh rằng danh tính là hợp lệ
d)
Xác minh danh tính hợp lệ
39.
Cái nào sau đây KHÔNG phải là một trong các quy tắc đạo đức trong an toàn thông tin?
a)
Hành động theo danh dự, trung thực, công bằng, có trách nhiệm và hợp pháp
b)
Hãy suy nghĩ về những hậu quả gây ra đối với xã hội của chương trình bạn đang viết hoặc hệ thống bạn đang thiết kế
c)
Cung cấp các dịch vụ tốt và cạnh tranh đúng nguyên tắc
d)
Bảo vệ xã hội, lợi ích chung, niềm tin cần thiết của công chúng và cơ sở hạ tầng
40.
Mục tiêu chính của việc phân loại dữ liệu là gì?
a)
Bảo vệ tất cả các dữ liệu theo cách giống nhau
b)
Tạo ra một hệ thống dữ liệu phức tạp
c)
Xác định các biện pháp kiểm soát truy nhập tới dữ liệu
d)
Phân bổ nguồn lực bảo vệ dữ liệu một cách hiệu quả
41.
Bạn đã được giao nhiệm vụ xem xét các biện pháp bảo mật vật lý để triển khai mới. Bạn sẽ cân nhắc sử dụng biện pháp nào trong số này?
a)
Chó
b)
Quy định
c)
Danh sách truy cập
d)
Xác thực sinh trắc học
42.
Lỗ hổng bảo mật trong một hệ thống là:
a)
Bất kỳ điểm yếu nào trong hệ thống cho phép mối đe dọa có thể gây tác hại
b)
Các điểm yếu trong hệ điều hành
c)
Tất cả điểm yếu hoặc khiếm khuyết trong hệ thống
d)
Các điểm yếu trong các phần mềm ứng dụng
43.
Điều nào sau đây là kết quả có khả năng nhất trong một tổ chức thiếu chức năng kiến trúc bảo mật
a)
Việc áp dụng các tiêu chuẩn không nhất quán
b)
Mức độ trưởng thành của quy trình thấp hơn
c)
Thêm sự phức tạp trong các công cụ quản lý lỗ hổng
d)
Các thủ tục liên quan đến an ninh không nhất quán
44.
Các lỗ hổng tồn tại phổ biến trong hệ điều hành và các phần mềm ứng dụng là
a)
Lỗi tràn bộ đệm và lỗi không kiểm tra đầu vào
b)
Lỗi cài đặt và cấu hình
c)
Lỗi tràn bộ đệm và cấu hình
d)
Lỗi cài đặt và quản trị
45.
Một CISO mới trong tổ chức SaaS, đã tìm thấy một tài liệu mô tả các các giao thức mã hóa được chấp nhận. Đây là loại tài liệu gì?
a)
Tiêu chuẩn
b)
Hướng dẫn
c)
Thủ tục
d)
Chính sách
46.
Một CISO mới trong một công ty sản xuất đang thu thập các tài liệu để hiểu tình trạng bảo mật trong tổ chức. Điều nào sau đây sẽ ít có giá trị nhất để xác định tình thế rủi ro?
a)
Nhật ký sự cố bảo mật
b)
Báo cáo với ban giám đốc
c)
Hồ sơ đào tạo nhận thức về bảo mật
d)
Kết quả kiểm thử xâm nhập
47.
Ngoài bộ ba bí mật, sẵn sàng, và toàn vẹn, cần xem xét các yếu tố liên quan đến bảo mật nào khác khi thiết kế chính sách bảo mật và triển khai giải pháp bảo mật
a)
Định danh, xác thực, và cấp quyền
b)
Xác thực, cấp quyền, kiểm toán và trách nhiệm giải trình
c)
Định danh, xác thực, cấp quyền, kiểm toán và trách nhiệm giải trình
d)
Định danh, xác thực, và kiểm toán
48.
An toàn thông tin (Information Security) là
a)
Việc bảo vệ chống truy nhập, sử dụng, tiết lộ, sửa đổi, hoặc phá hủy thông tin một cách trái phép
b)
Việc đảm bảo an toàn cho hệ thống mạng
c)
Việc phòng chống tấn công, đột nhập vào hệ thống máy tính và mạng
d)
Việc đảm bảo an toàn cho hệ thống máy tính
49.
Việc đánh giá các rủi ro, mối đe dọa và lỗ hổng cần được thực hiện vì lý do gì?
a)
Để quản lý tài sản dễ dàng hơn.
b)
Để giảm chi phí đầu tư.
c)
Để không phải lo lắng về an toàn thông tin.
d)
Để đảm bảo tính sẵn sàng, tính toàn vẹn và bí mật cho các tài sản quan trọng
50.
Thực tiễn quản lý an toàn tập trung vào việc gì?
a)
Phát triển các chương trình bảo mật mới
b)
Tổ chức các hoạt động đào tạo nhân viên về kỹ thuật an toàn
c)
Bảo vệ tài sản và tài nguyên của cơ quan/tổ chức
d)
Bảo vệ mạng và các dữ liệu liên quan
51.
Mục đích cốt lõi của an toàn thông tin là gì
a)
Đảm bảo tính bí mật cho các tài sản quan trọng.
b)
Đảm bảo tính sẵn sàng, tính bí mật cho các tài sản quan trọng
c)
Đảm bảo tính sẵn sàng, tính toàn vẹn cho các tài sản quan trọng
d)
Đảm bảo tính sẵn sàng, tính toàn vẹn và bí mật cho các tài sản quan trọng
52.
Trong một tổ chức của chúng tôi, có nhiều chính sách, thủ tục, tiêu chuẩn và nguyên tắc được sử dụng để đưa ra quyết đinh, có điều gì trong số đó không bắt buộc
a)
Thủ tục
b)
Tiêu chuẩn
c)
Hướng dẫn
d)
Chính sách
53.
NIST là gì và được sử dụng như thế nào trong quản lý an toàn thông tin?
a)
Là một tiêu chuẩn được quản lý bới ISACA để kết hợp các biện pháp kiểm soát và rủi ro trong tổ chức
b)
Là một tiêu chuẩn rất được tôn trọng và được biết đến rộng rãi, cho phép các nhà quản lý hệ thống xác định và giảm thiểu các khoảng trống và chồng chéo trong vùng tác động của tiêu chuẩn này
c)
Là một khung kiểm soát an toàn thông tin được sử dụng rộng rãi trên toàn cầu
d)
Là một tiêu chuẩn được sử dụng bởi các tổ chức trong liên bang Hoa Kỳ để đáp ứng yêu cầu quản lý an toàn thông tin
54.
Bộ ba CIA là một trong những phần mềm nền tảng của an toàn thông tin. Chúng ta cần tìm sự kết hợp giữa tính bảo mật, tính toàn vẹn và tính sãn sàng, đồng thời cần đảm bảo không có thuộc tính nào bị xâm phạm. Cái nào dưới đây Không phải là sự xâm phậm tới bộ ba CIA?
a)
Sự tiết lộ
b)
Sự thay đổi
c)
Sự tổng hợp
d)
Sự phá hủy
55.
X, một CISO mới trong một tổ chức chăm sóc sức khỏe, đang xem xét hồ sơ ứng phó sự cố trong vài năm qua. X đã xác định rằng các sự cố nhỏ được quản lý quá chặt chẽ và phức tạp, trọng khi các sự cố lớn không được xử lý đủ triệt để. Điều gì có thể là nguyên nhân của việc này?
a)
Mức độ ứng phó với sự có không nhất quán
b)
Thiếu kế hoạch ứng phó sự cố theo cấp độ
c)
Các trường hợp sử dụng SIEM được điều chỉnh không phù hợp
d)
Thiếu đào tạo cho người ứng phó sự cố
56.
Một tổ chức gần đây đã hứng chịu một cuộc tấn công bảo mặt trong đó kẻ tấn công đã giành được chỗ đứng trong tổ chức thông qua việc khai thác điểm yếu trong hệ thống kết nối Internet. Phân tích nguyên nhân gốc rễ trong đánh giá sau sự cố chỉ ra rằng nguyên nhân của sự có là do thiếu bản và bảo mật cụ thể trên hệ thống bị tấn công ban đầu. Giám đốc ATTT có thể kết luận gì từ nguyên nhân gốc rễ?
a)
Tường lửa không chặn được cuộc tấn công
b)
Các kỹ sư hệ thống cần được đào tạo thêm về quản lý bản và.
c)
Quy trình quản lý lỗ hồng cần được cải thiện
d)
Phân tích nguyên nhân gốc rễ không đủ để xác định nguyên nhân gốc rễ thực sự.
57.
Ưu điểm chính của chức năng kiến trúc bảo mật trong một tổ chức lớn, phân tán là gì?
a)
Chi phí vận hành thấp hơn
b)
Tính nhất quán cao hơn trong việc sử dụng các công cụ và cấu hình
c)
Kết quả đánh giá lỗ hồng tốt hơn
d)
Sự hài lòng của nhân viên cao hơn
58.
Một cách phổ biến để xác định tính hiệu quả của các phép đo rủi ro và bảo mật là phương pháp SMART. SMART là viết tắt của từ gì?
a)
Specific, Measurable, Actionable, Relevant, Timely
b)
Specific, Measurable, Attainable, Relevant, Timely
c)
Security Metrics Are Risk Treatment
d)
Specific, Manageable, Actionable, Relevant, Timely
59.
Điều nào sau đây không được coi là một phần của đánh giá sau sự cố bảo mật ?
a)
Cải thiện các biện pháp kiểm soát phòng ngừa
b)
Hiệu quả của quy trình ứng phó
c)
Động cơ của thủ phạm
d)
Độ chính xác của quy trình ứng phó
60.
Chỉ số bảo mật nào được coi là chỉ số hàng đầu của một cuộc tấn công?
a)
Tỷ lệ phần trăm hệ thống được quét
b)
Số quy tắc tường lửa được kích hoạt
c)
Số buổi đào tạo nâng cao nhận thức bảo mật đã hoàn thành
d)
Thời gian trung bình để áp dụng các bản vá bảo mật
61.
Tại sao những người ứng phó sự cố nên được yêu cầu xem xét các quy trình ứng phó sự cố?
a)
Giúp người ứng cứu sự cố hiểu cần mất bao lâu để ứng phó với sự cố thực tế
b)
Giúp người ứng phó sự cố hiểu rõ hơn về quy trình ứng phó sự cố
c)
Giúp người ứng phó sự cố ghi nhớ các quy trình ứng phó sự cố để họ có thể ứng phó nhanh hơn
d)
Giúp người ứng cứu sự có tìm ra lỗi trong quy trình ứng phó sự cố
62.
Bước nào trong kế hoạch ứng phó sự cố có liên quan đến các bài tập mô phỏng?
a)
Phân tích
b)
Lập kế hoạch
c)
Phát hiện
d)
Khắc phục
63.
SIEM của một tổ chức đã tạo cảnh báo cho biết máy trạm của người dùng đang bị tấn công bởi ransomware. Những bước nên được thực hiện trong một nỗ lực để ngăn chận sự cố?
a)
Ngắt kết nối máy trạm của người dùng khỏi mạng.
b)
Trả tiền chuộc và lấy khóa giải mã để khôi phục dữ liệu bị mất.
c)
Khóa tài khoản của người dùng và quét mạng để tìm các hệ thống bị nhiễm khác
d)
Ngắt kết nối máy trạm của người dùng khỏi mạng và khóa tài khoản của người dùng.
64.
Mục đích chính của việc đưa quy trình leo thang vào kế hoạch ứng phó sự cố là gì?
a)
Nó cung cấp một bộ tài nguyên bổ sung để giúp nhóm ứng phó sự cố.
b)
Thông báo pháp lý chỉ được thực hiện nếu cơ quan quản lý bắt buộc phải thông báo.
c)
Thông báo pháp lý chỉ được thực hiện nếu các bên bị ảnh hưởng cần được thông báo.
d)
Các nhà điều hành chỉ được thông báo nếu vụ việc đủ nghiêm trọng để đảm bảo họ phải tham gia.
65.
Phân tích tác động kinh doanh (BIA) có giá trị gì đối với lãnh đạo bảo mật trong một tổ chức?
a)
Nó cung cấp một cái nhìn về tầm quan trọng của các hệ thống CNTT trong một tổ chức
b)
Nó cung cấp một cái nhìn về tầm quan trọng của các quy trình kinh doanh trong một tổ chức.
c)
Nó cung cấp một cái nhìn về tầm quan trọng của các ứng dụng phần mềm trong một tổ chức
d)
Nó không mang lại giá trị gì cho nhà lãnh đạo bảo mật vì nó tập trung vào tính liên tục trong kinh doanh chứ không phải bảo mật
66.
Người tốt nhất để đưa ra quyết định về mục đích và chức năng của các ứng dụng kinh doanh ?
a)
Nhà phân tích kinh doanh CNTT
b)
Nhà phát triển ứng dụng
c)
Người sử dụng cuối
d)
Trưởng phòng kinh doanh
67.
Người hay nhóm tốt nhất để đưa ra quyết định xử lý rủi ro an ninh mạng là...
a)
Ủy ban chỉ đạo an ninh mạng
b)
Giám đốc an toàn thông tin (CISO)
c)
Ủy ban kiểm toán của hội đồng quản trị
d)
Giám đốc rủi ro chính (CRO)
68.
Tại sao một tổ chức lại xem xét việc phát triển các cảnh báo trên hệ thống quản lý sự kiện và thông tin bảo mật của mình, thay vì sử dụng quy trình xem xét nhật ký hàng ngày hiện có?
a)
Giảm chi phí liên quan đến việc xem xét nhật ký tốn thời gian
b)
Giải phóng nhân viên để thực hiện các nhiệm vụ thú vị và thách thức hơn
c)
Tuân thủ yêu cầu PCI DSS 3.2 10.6
d)
Nhận thức chính xác và kịp thời hơn về các vấn đề bảo mật cần hành động
69.
Một nhà lãnh đạo bảo mật muốn chính thức hóa bảo mật thông tin trong tổ chức của mình. Bước đầu tiên tốt nhất để chính thức hóa chương trình đảm bảo ATTI là gì?
a)
Bắt đầu một bản tin an toàn thông tin.
b)
Xây dưng điều lệ chương trình đảm bảo ATTT.
c)
Bắt đầu một trang mạng nội bộ bảo mật thông tin.
d)
Xây dựng chính sách bảo mật thông tin.
70.
Mục đích của việc xem xét sau sự cố về một sự có bảo mật bao gồm tất cả những điều sau đây, ngoại trừ điều nào?
a)
Xác định nguyên nhân gốc rễ của sự cố.
b)
Xác định các cải tiến trong quy trình ứng phó sự cố.
c)
Xác định những cải tiến trong phòng thủ an ninh mạng.
d)
Xác định động cơ của kẻ tấn công.
71.
Tuyên bố "Chuyển đổi hoàn toàn hệ thống quan trọng sang phiên bản mới nhất của phần mềm của nhà cung cấp" là một ví dụ về điều gì?
a)
Tuyên bố tầm nhìn
b)
Tuyên bố mục đích (goal)
c)
Tuyên bố sứ mệnh
d)
Tuyên bố mục tiêu (objective)
72.
Tất cả những điều sau đây là thước đo cho sự cố bảo mật phản ứng ngoại trừ cái nào?
a)
Thời gian thông báo cho các bên bị ảnh hưởng
b)
Thời gian trễ
c)
Thời gian dừng
d)
Thời gian ngăn chặn
73.
Một tổ chức đã phát triển các giải pháp DLP trên các điểm cuối và máy chủ tệp của mình, nhưng kẻ tấn công vẫn có thể thực hiện lấy dữ liệu. Giải pháp nào nên được tổ chức xem xét tiếp theo để phát hiện lấy trộm dữ liệu trái phép?
a)
Phát hiện bất thường mạng
b)
Phần mềm chống malware tiên tiên
c)
Giảm thiểu DDos
d)
Tường lửa điểm cuối
74.
Tiêu chí nào sau đây có thể không được sử dụng để phân loại sự cố bảo mật?
a)
Lượng dữ liệu
b)
Mức độ quan trọng của hoạt động
c)
Độ nhạy của dữ liệu
d)
Vị trí hệ thống
75.
Trách nhiệm cuối cùng cho chương trình đảm bảo ATTT của một tổ chức thuộc về ai?
a)
Giám đốc thông tin CIO
b)
Giám đốc an toàn thông tin CISO
c)
Giám đốc điều hành CEO
d)
Hội đồng quản trị
76.
Một CISO mới trong một công ty sản xuất đã phát triển số liệu thống kê và số liệu về các hệ thống điều khiển công nghiệp hỗ trợ sản xuất tự động và đã phát hiện ra rằng hơn một phần ba số hệ điều hành không được hỗ trợ trong nhiều năm do phần mềm ICS không hỗ trợ các phiên bản điều hành mới hơn hệ thống và các phiên bản mới hơn của phần mềm ICS không có sẵn. Phản ứng tốt nhất trong tình huống này là gì?
a)
Chuyển sang các nhà cung cấp phần mềm cung cấp hệ điều hành hiện đại, được hỗ trợ.
b)
Ảo hóa các hệ điều hành lỗi thời.
c)
Nâng cấp hệ điều hành và cài đặt các thư viện tương thích ngược
d)
Cô lập các hệ thống ICS trong các mạng cứng
77.
Chỉ số dựa trên bảo mật nào sau đây có nhiều khả năng cung cấp giá trị nhất khi được báo cáo cho ban quản lý?
a)
Phần trăm máy chủ hỗ trợ sản xuất đã được vá trong SLA
b)
Số tin nhắn lừa đảo bị chặn mỗi tháng
c)
Số gói tin tường lửa loại bỏ trên mỗi máy chủ mỗi ngày
d)
Số người đã hoàn thành khóa đào tạo nhận thức về bảo mật
78.
Một tổ chức gần đây đã gặp sự cố bảo mật trong đó một nhân viên đã làm rò rỉ thông tin quan trọng thông qua nhà cung cấp dịch vụ lưu trữ dựa trên đám mây không được phê duyệt. Nhân viên nói rằng cô ấy “không biết" rằng việc lưu trữ dữ liệu của công ty trong các dịch vụ dựa trên đám mây chưa được phê duyệt là vi phạm chính sách. Kiểm soát hành chính tốt nhất để ngăn chặn loại sự kiện này trong tương lai là gì?
a)
Triển khai GPO để chặn việc sử dụng thiết bị lưu trữ dung lượng lớn USB.
b)
Triển khai hệ thống giám sát và bảo vệ các tài nguyên được lưu trữ trên các dịch vụ đám mây (CASB).
c)
Triển khai hệ thống ngăn chặn dữ liệu rò rỉ (DLP) dựa trên điểm cuối.
d)
Yêu cầu nhân viên xác nhận việc tuân thủ chính sách bảo mật hàng năm bằng văn bản
79.
Bộ phận kiểm toán nội bộ của một công ty đại chúng gần đây đã kiểm tra các biện pháp kiểm soát chính trong quy trình quản lý lỗ hổng và phát hiện ra rằng biện pháp kiểm soát “Máy chủ sản xuất sẽ được vá trong vòng 30 ngày kể từ khi nhận các bản vá lỗi quan trọng” không thành công 30 phần trăm thời gian. Kiểm toán nội bộ nên phát hiện điều gì?
a)
Nên thay đổi thời gian kiểm soát từ 30 ngày thành 45 ngày.
b)
Việc kiểm soát không hiệu quả và cần được điều chỉnh
c)
Nên thay đổi thời gian kiểm soát từ 30 ngày thành 21 ngày.
d)
Cần có một biện pháp kiểm soát mới để quản lý lỗ hổng.
80.
X là CISO mới trong một tổ chức chăm sóc sức khỏe. Trong quá trình phát triển chiến lược, X nhận thấy rằng các quản trị viên hệ thống CNTT áp dụng các bản vá bảo mật khi nhóm bảo mật gửi cho họ báo cáo quét lỗ hổng hàng quý. Thay đổi hiệu quả nhất có thể được thực hiện trong quá trình quản lý lỗ hổng để làm cho nó trở nên chủ động hơn thay vì chỉ phản ứng là gì?
a)
Sửa đổi quy trình vá lỗi để đảm bảo các bản vá được áp dụng theo lịch trình quy trình xác định dựa trên rủi ro của lỗ hổng. Tận dụng quy trình quét hàng quý dưới dạng đảm bảo chất lượng.
b)
Chạy báo cáo quét lỗ hổng hàng tháng thay vì hàng quý.
c)
Yêu cầu quản trị viên hệ thống CNTT chạy quét lỗ hổng bảo mật trên hệ thống của chính họ.
d)
Không cần thay đổi vì quá trình này đã hoạt động bình thường.
81.
Mục tiêu chính của chiến lược quản lý rủi ro là gì?
a)
Xác định những rủi ro đáng tin cậy và giảm chúng xuống mức có thể chấp nhận được.
b)
Xác định khẩu vị rủi ro của tổ chức.
c)
Loại bỏ rủi ro đáng tin cậy.
d)
Xác định những rủi ro đáng tin cậy và chuyển chúng cho một bên bên ngoài.
82.
Các tác nhân đe dọa bao gồm tất cả những yếu tố sau, ngoại trừ yếu tố nào?
a)
Tin tặc
b)
Trojan
c)
Nhân viên
d)
Tổ chức tội phạm mạng
83.
Một tổ chức thực hiện thử nghiệm lừa đảo hàng tháng. Trong năm qua, tỷ lệ nhấp chuột trung bình đã thay đổi từ 42% xuống 14%. Kết luận gì có thể được rút ra từ xu hướng này?
a)
Tin nhắn lừa đảo có nhiều khả năng đến được hộp thư đến của người dùng cuối hơn.
b)
Người dùng cuối có nhiều khả năng sẽ nhấp vào các thư lừa đảo thực tế hơn.
c)
Người dùng cuối ít có khả năng nhấp vào các tin nhắn lừa đảo thực sự.
d)
Tin nhắn lừa đảo ít có khả năng đến được hộp thư đến của người dùng cuối hơn
84.
Thuật ngữ “nguy cơ nội bộ” bao gồm tất cả những điều sau đây, ngoại trừ điều nào?
a)
Người dùng cuối đang làm đúng nhưng mắc lỗi
b)
Nhân viên có ác cảm với chủ của họ
c)
Người dùng cuối thiếu hiểu biết và đưa ra quyết định thiếu khôn ngoan
d)
Khách hàng cố gắng đột nhập vào hệ thống khi đang làm việc tại chỗ
85.
Người dùng cuối trong một tổ chức đã mở tệp đính kèm trong e-mail, dẫn đến phần mềm tống tiền chạy trên máy trạm của người dùng cuối. Đây là một ví dụ về những gì?
a)
Sự cố
b)
Mối đe dọa
c)
Lỗ hổng bảo mật
d)
Mối đe dọa từ bên trong
86.
Phương pháp nào tốt nhất để ưu tiên rủi ro và xử lý rủi ro?
a)
Sự kết hợp giữa xác suất sự kiện đe dọa, giá trị tài sản và phán đoán chuyên môn
b)
Phán đoán chuyên môn
c)
Xác suất sự kiện đe dọa nhân với giá trị tài sản, từ cao nhất đến thấp nhất
d)
Xác suất sự kiện đe dọa, tiếp theo là giá trị tài sản
87.
Tổ chức có một quy trình theo đó các mối nguy hiểm liên quan đến an ninh được xác định, tiếp theo là phân tích và đưa ra quyết định về những việc cần làm đối với các mối nguy hiểm này. Đây là loại quy trình kinh doanh gì?
a)
Đánh giá rủi ro
b)
Xử lý rủi ro
c)
Quản lý rủi ro
d)
Quản lý lỗ hổng
88.
Một tổ chức được yêu cầu, thông qua một thỏa thuận pháp lý, để thực hiện đánh giá hoạt động tài khoản. Điều nào sau đây xác định đúng nhất việc xem xét hoạt động tài khoản?
a)
Đánh giá để xem tần suất người dùng đăng nhập vào tài khoản của họ
b)
Đánh giá để xem liệu người dùng có đăng nhập vào tài khoản của họ trong một khoảng thời gian cụ thể hay không
c)
Đánh giá để xem có bao nhiêu thay đổi đối với tài khoản của người dùng được thực hiện trong một khoảng thời gian
d)
Đánh giá để xem mức độ bận rộn của người dùng khi họ đăng nhập vào tài khoản của họ
89.
Một CISO của một công ty sản xuất, đã xác định được một rủi ro mới liên quan đến an ninh mạng đối với doanh nghiệp và đang thảo luận riêng với giám đốc rủi ro (CRO). CRO đã yêu cầu anh ấy không đưa rủi ro này vào sổ đăng ký rủi ro. Điều này thể hiện hình thức xử lý rủi ro nào?
a)
Đây là chuyển giao rủi ro, vì tổ chức đã ngầm chuyển giao rủi ro này cho bảo hiểm.
b)
Đây không phải là xử lý rủi ro, mà là tránh hoàn toàn việc quản lý rủi ro.
c)
Đây là sự chấp nhận rủi ro, vì tổ chức đang chấp nhận rủi ro như vốn có.
d)
Đây là tránh rủi ro, trong đó tổ chức chọn tránh rủi ro hoàn toàn.
90.
Cách tiếp cận tốt nhất trong hầu hết các tổ chức để đảm bảo rằng nhân viên an ninh mạng luôn cập nhật kiến thức và kỹ năng của họ là gì?
a)
Cung cấp ít nhất một tuần đào tạo chính thức mỗi năm.
b)
Cung cấp ít nhất một tháng đào tạo chính thức mỗi năm.
c)
Xây dựng một thư viện sách về các chủ đề bảo mật khác nhau mà nhân viên an ninh có thể xem và đọc.
d)
Nhân viên bảo vệ có thể tự học và không cần hỗ trợ từ tổ chức.
91.
Ưu điểm chính của điều khiển tự động so với điều khiển thủ công bao gồm tất cả những điều sau ngoại trừ điều nào?
a)
Kiểm soát tự động thường đáng tin cậy hơn kiểm soát thủ công.
b)
Kiểm soát tự động ít tốn kém hơn kiểm soát thủ công.
c)
Kiểm soát tự động thường nhất quán hơn kiểm soát thủ công.
d)
Kiểm soát tự động thường hoạt động tốt hơn trong kiểm toán so với kiểm soát thủ công
92.
Phát biểu nào sau đây về tuân thủ PCI-DSS là đúng?
a)
Chỉ những tổ chức lưu trữ, chuyển nhượng hoặc xử lý hơn 6 triệu số thẻ tín dụng mới phải thực hiện kiểm tra PCI hàng năm.
b)
Các nhà cung cấp dịch vụ không bắt buộc phải nộp chứng nhận tuân thủ (AOC) hàng năm.
c)
Người bán xử lý ít hơn 15.000 giao dịch thẻ tín dụng không bắt buộc phải gửi chứng nhận tuân thủ (AOC).
d)
Tất cả các tổ chức lưu trữ, chuyển nhượng hoặc xử lý dữ liệu thẻ tín dụng đều phải gửi chứng nhận tuân thủ (AOC) hàng năm.
93.
Tổ chức cần hiểu rõ hơn liệu khung kiểm soát của mình có bảo vệ tổ chức một cách đầy đủ khỏi các mối nguy hiểm đã biết và chưa biết hay không. Loại đánh giá nào sẽ tiết lộ điều này tốt nhất?
a)
Kiểm soát đánh giá trưởng thành
b)
Kiểm soát đánh giá khoảng cách
c)
Kiểm soát đánh giá rủi ro
d)
Đánh giá rủi ro
94.
Kiểm soát nào có thể cải thiện tốt nhất bảo mật phần mềm trong phần mềm với tư cách là một tổ chức dịch vụ hiện đang trải qua các cuộc kiểm thử xâm nhập hàng quý đối với phần mềm SaaS của mình?
a)
Đào tạo phát triển an toàn bắt buộc cho tất cả các nhà phát triển
b)
Quét ứng dụng web hàng ngày của môi trường sản xuất
c)
Thử nghiệm thâm nhập hàng tháng
d)
Thực hiện SAST (static application security testing) như một phần của quy trình xây dựng phần mềm
95.
Mục đích của chương trình quản lý rủi ro mạng trong một tổ chức là gì?
a)
Xác định và đưa ra quyết định về các rủi ro bảo mật thông tin
b)
Phát triển các biện pháp kiểm soát giảm thiểu
c)
Lập kế hoạch cho các dự án và sáng kiến an ninh mạng trong tương lai
d)
Sử dụng thông tin từ sổ đăng ký rủi ro tập trung
96.
Một tổ chức đã thuê một CISO mới để thực hiện các cải tiến chiến lược cho chương trình bảo mật thông tin. Là một trong những nhiệm vụ quan trọng đầu tiên của cô ấy. CISO mới sẽ viết tài liệu điều lệ chương trình mô tả chương trình bảo mật của tổ chức, vai trò và trách nhiệm chính, quy trình kinh doanh chính và mối quan hệ với các bên liên quan chính của doanh nghiệp và các bên bên ngoài. Cách tiếp cận tốt nhất để xây dựng tài liệu điều lệ là gì?
a)
Phát triển tài liệu điều lệ dựa trên ISO/IEC 27001
b)
Xây dựng tài liệu điều lệ dựa trên các thông lệ tốt nhất về bảo mật thông tin
c)
Đầu tiên, xác định và phỏng vấn các bên liên quan của doanh nghiệp để hiểu nhu cầu và mối quan tâm về rủi to mạng của họ
d)
Phát triển tài liệu dựa trên các thông lệ tốt nhất của ngành
97.
Một quản lý bảo mật tại một nhà bán lẻ trực tuyến nhỏ đang hoàn thành bảng câu hỏi tự đánh giá về việc tuân thủ PCI-DSS. Khi nghiên cứu bằng câu hỏi, anh ấy đã lưu ý rằng tổ chức của mình không tuân thủ tất cả các yêu cầu. Không có kiểm toán viên nào sẽ xác minh tính chính xác của bằng câu hỏi. Cách hành động tốt nhất của anh ấy là gi?
a)
Đánh dấu từng biện pháp kiểm soát là tuân thủ và thông báo cho quản lý cấp cao rằng anh ta phải trung thực trong lần đệ trình tiếp theo.
b)
Hoàn thành biểu mẫu một cách trung thực và thông báo cho quản lý cấp cao về các trường hợp ngoại lệ.
c)
Hoàn thành mẫu đơn một cách trung thực và nộp cho cơ quan chức năng
d)
Đánh dấu từng biện pháp kiểm soát là tuân thủ và nộp cho cơ quan có thẩm quyền
98.
Bộ phận kiểm toán nội bộ trong một tổ chức gần đây đã kiểm tra kiểm soát "Tài khoản người dùng của nhân viên bị chấm dứt hợp đồng sẽ bị khóa hoặc xóa trong vòng 48 giờ sau khi chấm dứt hợp đồng và nhận thấy rằng tài khoản người dùng của nhân viên bị chấm dứt hợp đồng không bị khóa hoặc xóa với tỷ lệ lên tới 20%. Kiểm toán nội bộ nên đưa ra khuyến nghị gì?
a)
Thêm một kiểm soát bù mới để xem xét hàng tháng các tài khoản người dùng đã chấm dứt.
b)
Thay đổi khung thời gian trong kiểm soát từ 48 giờ thành 7 ngày.
c)
Không cần thay đổi vì 20 phần trăm là tỷ lệ thất bại có thể chấp nhận được
d)
Thêm nhân viên vào nhóm quản lý tài khoản người dùng
99.
Khi kiểm tra quy trình hủy cấp phép tài khoản người dùng cho một ứng dụng tài chính, ba trong số mười mẫu được chọn ngẫu nhiên cho biết rằng tài khoản người dùng không bị chấm dứt trong giới hạn kiểm soát 24 giờ. Kiểm toán nên tiến hành như thế nào từ thời điểm này ?
a)
Công bố kết quả kiểm toán và tuyên bố kiểm soát là hiệu quả
b)
Công bố kết quả kiểm toán và tuyên bố kiểm soát là không hiệu quả.
c)
Kiểm tra tất cả các yêu cầu chấm dứt còn lại để xem có yêu cầu nào bị bỏ sót không.
d)
Chọn một mẫu khác trong số mười hồ sơ và công bố kết quả kiểm tra dựa trên hai mươi mẫu
100.
Gần đây, Một tổ chức gần đây đã gặp sự cố bảo mật trong đó một nhân viên đã làm rò rỉ thông tin quan trọng thông qua nhà cung cấp dịch vụ lưu trữ dựa trên đám mây không được phê duyệt. Nhân viên nói rằng cô ấy “không biết" rằng việc lưu trữ dữ liệu của công ty trong các dịch vụ dựa trên đám mây chưa được phê duyệt là vi phạm chính sách. Kiểm soát tự động tốt nhất để ngăn chặn loại sự kiện này trong tương lai là gì?
a)
Triển khai GPO để chặn việc sử dụng thiết bị lưu trữ dung lượng lớn USB.
b)
Triển khai hệ thống giám sát và bảo vệ các tài nguyên được lưu trữ trên các dịch vụ đám mây (CASB).
c)
Triển khai hệ thống ngăn chặn dữ liệu rò rỉ (DLP) dựa trên điểm cuối.
d)
Yêu cầu nhân viên xác nhận việc tuân thủ chính sách bảo mật hàng năm bằng văn bản
101.
Người quản lý bảo mật tại một nhà bán lẻ trực tuyến nhỏ, gần đây đã biết về Quy định bảo vệ dữ liệu chung của châu Âu (GDPR) Công ty có khách hàng trên toàn thế giới. Họ đã thuê ngoài các chức năng danh mục, chấp nhận đơn đặt hàng và thanh toán trực tuyển của mình cho một nền tảng thương mại điện tử dựa trên đám mây. Người quản lý bảo mật không biết về bất kỳ nỗ lực nào mà nhà bán lẻ có thể đã thực hiện để tuân thủ GDPR Anh ấy nên làm gì về điều này?
a)
Giá định rằng tổ chức tuân thủ GDPR
b)
Hãy hỏi quản lý cấp cao hoặc bộ phận pháp lý về vấn đề này.
c)
Không có gì, vì nền tảng thương mại điện tử dựa trên đám mây bắt buộc phải tuân thủ GDPR
d)
Liên hệ với nền tảng thương mại điện tử dựa trên đám mây và xác nhận việc tuân thủ GDPR
102.
CISO của một công ty phần mềm đang chuẩn bị báo cáo cho ban giám đốc trước cuộc họp hội đồng quản trị sắp tới. Cách tốt nhất để anh ấy gửi báo cáo này cho các thành viên hội đồng quản trị là gì?
a)
Báo cáo trực tiếp cho các thành viên hội đồng quản trị trong cuộc họp hội đồng quản trị.
b)
Gửi báo cáo một cách an toàn cho các thành viên hội đồng quản trị trước cuộc họp hội đồng quản trị, sau đó xem xét và thảo luận về báo cáo tại cuộc họp hội đồng quản trị.
c)
Gửi báo cáo qua email cho các thành viên hội đồng quản trị
d)
Cung cấp bản in của báo cáo cho các thành viên hội đồng quản trị trong cuộc thảo luận cuộc họp hội đồng quản trị.
103.
Một tổ chức gần đây đã gặp phải một sự cố bảo mật nghiêm trọng.Tổ chức đã rất ngạc nhiên trước vụ việc và tin rằng loại sự kiện này sẽ không xảy ra để tránh xảy ra sự việc tương tự trong tương lai. Tổ chức nên phải làm gì tiếp theo?
a)
tiến hành đánh giá khoảng cách kiểm soát
b)
tiến hành đánh giá kỳ hạn kiểm soát
c)
tiến hành thử nghiệm thâm nhập bên trong và bên ngoài
d)
tiến hành đánh giá rủi ro toàn doanh nghiệp.
104.
Các số liệu về các gói tin bị chặn trên tường lửa có giá trị gì?
a)
Những thước đo này không có giá trị.
b)
Các số liệu này là thước đo các cuộc tấn công DDos đã bị chặn.
c)
Các chỉ số này là thước đo các vi phạm bảo mật đã tránh được
d)
Những số liệu này chỉ có giá trị hoạt động
105.
Một tổ chức trải qua thử nghiệm lừa đảo hàng quý để Xem mức độ thành thạo của lực lượng lao động trong việc phát hiện thư, lừa đảo. Cách tiếp cận tốt nhất để thực hiện đối với những cá nhân không phát hiện được thư lừa đảo, thử nghiệm và nhấp vào nội dung của chúng là gì?
a)
Đăng tên của họ lên "bức tường xấu hổ" như một cách để đảm bảo rằng nhân viên sẽ làm việc chăm chỉ hơn để phát hiện chính xác các thư lừa đảo.
b)
Yêu cầu họ viết một bài luận ngắn về nguy cơ của tin nhắn lừa đảo
c)
Xóa quyền truy cập của họ trong một khoảng thời gian
d)
Yêu cầu họ trải qua đào tạo tăng cường.
106.
Trong một tổ chức có văn hóa bảo mật đã được thiết lập, một số nhân viên phàn nàn về thời gian cần thiết để trải qua khóa học đào tạo nâng cao nhận thức về bảo mật kéo dài 8 giờ hàng năm, cho rằng họ đã thành thạo về chủ đề này và tổ chức sẽ được hưởng lợi nhiều hơn nếu họ tiếp tục thực hiện các nhiệm vụ của mình. Cách tiếp cận tốt nhất để giải quyết vấn đề này là gì?
a)
Cho phép nhân viên bỏ qua khóa đào tạo nâng cao nhận thức về bảo mật nếu họ đạt điểm kiểm tra tốt trong những năm trước.
b)
Cho phép nhân viên bỏ qua các chủ đề đào tạo, nâng cao nhận thức bảo mật nếu lần đầu tiên họ vượt qua các bài kiểm tra về các chủ đề đó
c)
Yêu cầu tất cả nhân viên phải trải qua đào tạo vì nhỏ được yêu cầu bởi chính sách
d)
Cho phép những nhân viên đó bỏ qua khóa đào tạo, nâng cao nhận thức về bảo mật.
107.
Một nhà phân tích bảo mật đã xác định được một kỹ thuật mới mà tội phạm mạng đang sử dụng để đột nhập vào hệ điều hành máy chủ. Nhà phân tích bảo mật đã xác định được điều gì?
a)
Một rủi ro
b)
một lỗ hổng
c)
một sự cố
d)
một mối đe dọa
108.
Một nhóm bảo mật đã thực hiện đánh giá rủi ro đối với nhà cung cấp dịch vụ bên thứ 3 lưu trữ hệ thống kế toán tài chính của tổ chức. Việc đánh giá rủi ro đã xác định được một số rủi ro trọng yếu. Nhóm bảo mật và lãnh đạo của công ty nhân phản ứng như thế nào?
a)
Ban hành các biện pháp kiểm soát để giảm thiểu rủi ro nghiêm trọng
b)
Đàm phán một thỏa thuận mới với nhà cung cấp dịch vụ
c)
Thảo luận vấn đề với nhà cung cấp dịch vụ để xem những biện pháp giảm thiểu nào có thể được thực hiện
d)
Chọn một nhà cung cấp dịch vụ khác dựa trên việc không có những rủi ro này.
109.
X đã làm việc trong Công ty Telco trong nhiều năm và hiện là CISO. Trong nhiều năm, X đã nhận ra rằng bộ phận kỹ thuật liên hệ với bên bảo mật thông tin ngay trước khi phát hành các sản phẩm và tính năng mới để có thể thêm bảo mật vào lúc cuối. Bây giờ X là CISO, giải pháp lâu dài tốt nhất cho vấn đề này là gì?
a)
Thêm các yêu cầu bảo mật vào các yêu cầu khác được phát triển trong các dự án phát triển sản phẩm.
b)
Đào tạo kỹ sư sử dụng các công cụ quét lỗ hổng để họ có thể tự tìm và sửa lỗ hổng
c)
Giới thiệu bảo mật ở các bước khái niệm yêu cầu và thiết kế trong quy trình phát triển sản phẩm
d)
Không có vấn đề gì cần khắc phục kỹ thuật nên liên hệ với bộ phận bảo mật trước khi phát hành sản phẩm để bổ sung các biện pháp kiểm soát bảo mật cần thiết.
110.
Lý do chính để ngừng sử dụng SMS để xác thực 2 yếu tố là gì?
a)
Các cuộc tấn công chuyển đổi Sim có thể khiến tin nhắn SMS được gửi đi nơi khác.
b)
Mật khẩu một lần được gửi qua SMS không chứng minh quyền sở hữu vật lý đối với thiết bị đáng tin cậy.
c)
Tin nhắn SMS không được mã hóa khi chuyển tiếp
d)
Tin nhắn SMS có thể dễ dàng bị giả mạo.
111.
Một nhà lãnh đạo an ninh tại một nhà bán lẻ trực tuyến toàn cầu, thiết kế một kế hoạch phân loại cơ sở để cung cấp tính nhất quán và có mục đích hơn trong việc kiểm soát an ninh vật khí tại các địa điểm kinh doanh và chế biến trên toàn thế giới của tổ chức. Những tiêu chí nào nên được sử dụng để phân loại các cơ sở cho mục đích này?
a)
Quy mô của cơ sở và liệu có quy định cầu bảo vệ cơ sở hay không
b)
Độ nhạy cảm của dữ liệu được lưu trữ hoặc truy cập ở đó.
c)
Độ nhạy cảm của dữ liệu được lưu trữ hoặc truy cập ở đó và mức độ quan trọng của các hoạt động được thực hiện ở đó
d)
Mức độ quan trọng của các hoạt động được thực hiện ở đó
112.
Cách tiếp cận tốt nhất để triển khai hệ thống DLP (phát hiện và ngăn chặn mất mát hoặc rò rỉ dữ liệu) trong môi trường email của tổ chức là gì?
a)
Xây dựng chính sách, phân loại dữ liệu và triển khai các biện pháp kiểm soát tích cực
b)
Phát triển chính sách phân loại dữ liệu, đào tạo người dùng và triển khai các biện pháp kiểm soát thụ động
c)
Xây dựng chính sách phân loại dữ liệu đào tạo người dùng và triển khai các biện pháp kiểm soát tích cực
d)
Xây dựng chính sách, phân loại dữ liệu, đào tạo người dùng và thực hiện quét các kho dữ liệu phi cấu trúc.
113.
Câu sau thuộc loại nào “Mật khẩu bao gồm chữ hoa chữ thường số và ký hiệu và phải xóa ít nhất 12 ký tự “
a)
Thủ tục
b)
Chính sách
c)
Tiêu chuẩn
d)
Hướng dẫn
114.
Những bước nào phải được hoàn thành trước khi bắt đầu đánh giá rủi ro cho một tổ chức
a)
Xác định năng lực của công ty, chưa thực hiện kiểm toán
b)
Xác định phạm vi, khả năng áp dụng và mục đích của kiểm toán
c)
Xác định phạm vi, mục đích và tiêu chí đánh giá
d)
Xác định năng lực của những người sẽ thực hiện kiểm toán
115.
Một tổ chức đã thuê ngoài hầu hết các ứng dụng kinh doanh và hoạt động CNTT của mình cho các nhà cung cấp phần mềm dưới dạng dịch vụ (SaaS) và các nhà cung cấp dịch vụ khác.Hiện tại tổ chức không có danh sách tổng thể của các nhà cung cấp dịch vụ. Thay vào đó, các bộ phận CNTT, pháp lý, mua sắm và bảo mật có các danh sách riêng biệt không thống nhất. Bước đầu tiên nên diễn ra là gì?
a)
Triển khai hệ thống môi giới bảo mật, truy cập đám mây (CASB) để khám phá những nhà cung cấp dịch vụ khác đang sử dụng
b)
Phát triển một chính sách yêu cầu nhóm pháp lý xem xét tất cả các hợp đồng với tất cả các nhà cung cấp dịch vụ mới
c)
Xây dựng chính sách yêu cầu nhóm bảo vật đến giờ tất cả các nhà cung cấp dịch vụ mới
d)
Tạo danh sách tổng thể các nhà cung cấp dịch vụ từ danh sách CNTT , pháp lý, mua sắm và bảo mật.
116.
Giải pháp tốt nhất để bảo vệ ứng xử SaaS khỏi các cuộc tấn công lớp 7 là gì?
a)
Trình môi giới bảo mật truy cập đám mây
b)
Bảo vệ chống phần mềm độc hại nâng cao
c)
Từơng lửa ứng dụng web
d)
Bộ lọc nội dung web
117.
Nhà cung cấp SaaS thực hiện kiểm thử xâm nhập trên các dịch vụ của mình mỗi năm 1 lần và nhiều phát hiện được xác định mỗi lần.CISO của một tổ chức muốn thực hiện các thay đổi để cải thiện kết quả kiểm tra, thâm nhập.CISO nên đề xuất tất cả các thay đổi sau mọi trừ thay đổi nào
a)
Thêm các yêu cầu về bảo mật và quyền riêng tư vào SDLC
b)
Thêm đánh giá bảo mật của tất cả các thay đổi phần mềm được đề xuất vào SDLC
c)
Giới thiệu đào tạo viết mã an toàn cho tất cả các nhà phát triển phần mềm
d)
Tăng tần suất kiểm thử xâm nhập từ hằng năm lên hàng quý.
118.
X là giám đốc an ninh cho một công ty sản xuất lớn, công ty chủ yếu sử dụng các sản phẩm của Microsoft, Cisco và Oracle. X đăng ký nhận các bản tin bảo mật từ 3 nhà cung cấp này. Câu nào sau đây mô tả đúng nhất về tính đầy đủ của các nguồn tư vấn này?
a)
X nên ngừng cung cấp các nguồn của nhà cung cấp và đăng ký các nguồn bảo mật không phải của nhà cung cấp như US-CERT và InfraGard
b)
X nên tập trung vào việc tìm kiếm mối đe dọa trong web tối
c)
X cũng nên đăng ký các nguồn bảo mật không phải của nhà cung cấp như US-CERT và InfraGard
d)
Các nguồn tư vấn bảo mật của X là đầy đủ
119.
Một tổ chức đã quyết định cải thiện chương trình bảo mật thông tin của mình bằng cách phát triển một bộ đầy đủ các chính sách, thủ tục, tiêu chuẩn và quy trình. Cái nào trong số này phải được phát triển trước?
a)
Quy trình
b)
Thủ tục
c)
Tiêu chuẩn
d)
Chính sách
120.
Một CISO mới trong một công ty sản xuất đã phát triển số liệu thống kê và số liệu về các hệ thống điều khiển công nghiệp hỗ trợ sản xuất tự động và đã phát hiện ra rằng hơn một phần ba hệ điều hành không được hỗ trợ trong nhiều năm do phần mềm ICS không hỗ trợ các phiên bản điều hành mới hơn hệ thống và các phiên bản mới hơn của phần mềm ICS không có sẵn. Làm thế nào tình huống này nên được mô tả cho quản lý cấp cao?
a)
Tổ chức cần thuê ngoài ICS của mình cho nhà cung cấp đám mây ICS
b)
Tổ chức cần yêu cầu các nhà cung cấp ICS của mình hỗ trợ các hệ điều hành hiện đại
c)
Tổ chức cần cách ly và bảo vệ các hệ thống kiểm soát công nghiệp của mình
d)
Tổ chức cần đẩy mạnh và hiện đại X hóa các hệ thống kiểm soát công nghiệp của mình
121.
Một CISO mới trong một tổ chức cung cấp dịch vụ chăm sóc sức khỏe, đã phát hiện ra rằng hầu như tất cả nhân viên đều là quản trị viên cục bộ trên máy tính xách tay/máy tính để bàn của họ. Đây là một ví dụ về những gì?
a)
Mối đe dọa từ bên trong
b)
Mối đe dọa
c)
Lỗ hổng bảo mật
d)
Sự cố
122.
Phát biểu nào sau đây về hướng dẫn là đúng
a)
Hướng dẫn là bắt buộc.
b)
Hướng dẫn là tùy chọn và không bắt buộc
c)
Các chính sách bảo mật bắt nguồn từ các hướng dẫn
d)
Kiểm soát an ninh bắt nguồn từ hướng dẫn
123.
Các nhà phân tích bảo mật trong SOC đã nhận thấy một lượng lớn email lừa đảo bắt nguồn từ một địa chỉ duy nhất. Các nhà phân tích bảo mật đã thông báo cho người quản lý bảo mật. Người quản lý bảo mật nên trả lời vấn đề này như thế nào?
a)
Chặn địa chỉ IP nguồn
b)
Chặn tất cả e-mail đến từ địa chỉ đó tại máy chủ e-mail hoặc bộ lọc thư rác
c)
Đưa ra lời khuyên cho tất cả nhân viên để đề phòng các tin nhắn đáng ngờ và bỏ qua chúng
d)
Tuyên bố một sự cố bảo mật cấp cao
124.
Mục tiêu chính của phương pháp Phân tích nhân tố rủi ro thông tin (FAIR) là gì?
a)
Xác định chi phí của một sự kiện đe dọa
b)
Xác định xác suất xảy ra sự kiện đe dọa
c)
Xác định tác động của một sự kiện đe dọa
d)
Xác định loại sự kiện đe dọa
125.
X là CISO trong một công ty điện lực lớn. X đã nhận được một lời khuyên mô tả một lỗ hổng nghiêm trọng trong CPU Intel cho phép kẻ tấn công kiểm soát hệ thống bị ảnh hưởng. Sau khi phân tích lời khuyên, X nhận ra rằng nhiều thiết bị ICS trong môi trường dễ bị tấn công. Biết rằng phần lớn hệ thống điều khiển công nghiệp (ICS) của công ty là dựa trên Intel, X nên làm gì tiếp theo?
a)
Tuyên bố một sự cố bảo mật.
b)
Tạo một mục mới trong sổ đăng ký lỗ hổng.
c)
Tạo một mục mới trong sổ đăng ký rủi ro
d)
Báo cáo tình hình cho quản lý điều hành
126.
Tất cả các hoạt động sau đây là đầu vào điển hình cho quy trình quản lý rủi ro ngoại trừ hoạt động nào
a)
Kiểm toán nội bộ
b)
Đánh giá rủi ro
c)
Đánh giá mã
d)
Đánh giá mối đe dọa
127.
Cách hiệu quả nhất để xác nhận việc tuân thủ tổng thể chính sách bảo mật là gì?
a)
Thực hiện kiểm thử xâm nhập các hệ thống và ứng dụng chính, đồng thời quét mã nguồn nếu có
b)
Gửi bảng câu hỏi cho người quản lý quy trình và yêu cầu họ đính kèm bằng chứng
c)
Xem lại điểm kiểm tra từ các câu hỏi đào tạo nâng cao nhận thức bảo mật
d)
Phỏng vấn người quản lý quy trình và kiểm tra hồ sơ hoạt động
128.
X là CISO trong một công ty lớn. X đã nhận được một lời khuyên mô tả một lỗ hổng nghiêm trọng trong CPU Intel cho phép kẻ tấn công kiểm soát hệ thống bị ảnh hưởng. Biết rằng phần lớn hệ thống điều khiển công nghiệp (ICS) của công ty là dựa trên Intel, X nên làm gì tiếp theo?
a)
Báo cáo tình hình cho quản lý điều hành
b)
Tuyên bố một sự cố bảo mật
c)
Phân tích tình hình để hiểu tác động kinh doanh
d)
Tạo một mục mới trong sổ đăng ký rủi ro
129.
CISO của một tổ chức đã kiểm tra số liệu thống kê và đã xác định rằng tổ chức phát triển phần mềm của tổ chức đang tạo ra ngày càng nhiều lỗ hổng bảo mật nghiêm trọng. Biện pháp kiểm soát mới nào sẽ hiệu quả nhất để đảm bảo rằng các hệ thống sản xuất không có các lỗ hổng này?
a)
Triển khai tường lửa ứng dụng web
b)
Thực hiện quét bảo mật trong quá trình xây dựng phần mềm và yêu cầu không tồn tại các lỗ hổng nghiêm trọng hoặc cấp cao trong phần mềm được đưa vào sản xuất
c)
Thực hiện một hệ thống ngăn chặn xâm nhập
d)
Quản lý đào tạo mã an toàn cho tất cả các nhà phát triển mỗi năm một lần
130.
Chứng chỉ nào được công nhận về kiến thức và kinh nghiệm kiểm định hệ thống thông tin và bảo vệ hệ thống thông tin?
a)
CISA
b)
CRISC
c)
CISSP
d)
CGEIT
131.
Điều nào sau đây là cách tiếp cận tốt nhất về “tình trạng của chương trình an ninh” đối với hội đồng quản trị?
a)
Sổ làm việc chi tiết chứa số liệu thống kê và số liệu trong 12 tháng qua
b)
Phần tóm tắt tổng quan của đánh giá rủi ro doanh nghiệp
c)
Bản trình chiếu ngắn trình bày các chỉ số rủi ro chính, thành tích và sự cố
d)
Tóm tắt tổng quan và chi tiết từ đánh giá rủi ro doanh nghiệp
132.
Một CISO trong một tổ chức chăm sóc sức khỏe có trụ sở tại Hoa Kỳ đang xem xét triển khai chương trình phân loại dữ liệu. Những tiêu chí nào cần được xem xét để phân loại thông tin?
a)
Dữ liệu ở trạng thái nghỉ, dữ liệu đang chuyển động, dữ liệu đang truyền
b)
Độ nhạy cảm, trong phạm vi của HIPAA, trong phạm vi của HITECH
c)
Giá trị tiền tệ, mức độ quan trọng của hoạt động, mức độ nhạy cảm
d)
Hệ thống thông tin, lưu trữ, chủ doanh nghiệp
133.
Những khía cạnh nào của đánh giá truy cập bảo mật là tốt nhất trong báo cáo cho quản lý cấp cao?
a)
Số lượng quá trình đánh giá quyền truy cập bảo mật đã hoàn thành
b)
Số lần đánh giá quyền truy cập bảo mật được thực hiện
c)
Số lượng tài khoản được xem xét trong quá trình đánh giá quyền truy cập bảo mật
d)
Số trường hợp ngoại lệ được xác định trong quá trình đánh giá quyền truy cập bảo mật
134.
Báo cáo nào sau đây là phù hợp nhất để gửi cho ban giám đốc?
a)
Số liệu chi tiết hàng tuần
b)
Số liệu mức cao hàng quý và danh sách các sự cố bảo mật
c)
Báo cáo quét lỗ hổng và danh sách các sự cố bảo mật
d)
Số liệu chi tiết hàng tuần và báo cáo quét lỗ hổng
135.
Một CISO báo cáo các số liệu liên quan đến bảo mật cho ban quản lý điều hành. Xu hướng trong vài tháng qua đối với chỉ số “Phần trăm bản vá được áp dụng trong SLA cho các máy chủ hỗ trợ sản xuất” là 100%, 99,5%, 100%, 100%, 99,2% và 74,5%. Anh ấy nên thực hiện hành động gì đối với các chỉ số này?
a)
Không cần thực hiện hành động nào vì điều này là bình thường đối với quy trình quản lý bản vá
b)
Đợi đến tháng sau để xem số liệu có trở lại bình thường không
c)
Giải thích rằng mức độ rủi ro đã giảm tương ứng
d)
Điều tra nguyên nhân giảm số lần vá lỗi và báo cáo cấp quản lý
136.
Để tối ưu hóa các quy trình hoạt động bảo mật, CISO trong một tổ chức muốn thiết lập một sơ đồ phân loại tài sản. Tổ chức không có chương trình phân loại dữ liệu. CISO nên tiến hành như thế nào?
a)
Đối xử bình đẳng với mọi tài sản cho đến khi thiết lập được chương trình phân loại dữ liệu
b)
Thiết lập sơ đồ phân loại tài sản dựa trên mức độ quan trọng trong hoạt động và phân loại dữ liệu
c)
Đầu tiên thiết lập sơ đồ phân loại dữ liệu và sau đó là sơ đồ phân loại tài sản dựa trên phân loại dữ liệu
d)
Thiết lập sơ đồ phân loại tài sản dựa trên mức độ quan trọng trong hoạt động
137.
Các tiêu chỉ liên quan đến bảo mật quan trọng nhất để phân loại hệ thống là gì?
a)
Mức độ quan trọng trong hoạt đông
b)
Vị trí
c)
Độ nhạy cảm của dữ liệu
d)
Độ nhạy cảm của dữ liệu và mức độ quan trọng trong hoạt động
138.
Câu nói, “Mật khẩu có thể được tạo từ các từ, cụm từ, số và ký tự đặc biệt theo nhiều cách dễ nhớ nhưng không dễ đoán,” là một ví dụ về điều gì?
a)
Một hướng dẫn
b)
Một tiêu chuẩn
c)
Một chính sách
d)
Một thủ tục
139.
Mục đích của chương trình nâng cao nhận thức bảo mật là gì?
a)
Đáp ứng các yêu cầu tuân thủ đối với PCI-DSS và SOX
b)
Giúp nhân viên phát triển khả năng phán đoán tốt hơn khi xử lý thông tin công ty
c)
Giúp nhân viên hiểu cách sử dụng máy tính phù hợp
d)
Thông báo cho nhân viên về chính sách bảo mật