Font size
WorksheetsInforSec - Chap 2
Total questions: 28
Worksheet time: 44mins
Phát biểu nào là SAI
Spyware, Web bug, cookie theo dõi là các phần mềm để thu thập thông tin về người dùng và báo cáo những thông tin về người dùng
Pharming là một hình thức lừa đảo nhưng không có yếu tố dụ dỗ liên quan
Pharming là sự chuyển hướng 1 cách tự động các lưu lượng truy cập Web (Web traffic) hợp pháp đến một trang Web bất hợp pháp với mục đích thu thập thông tin cá nhân
Cách tấn công của Pharming giống hoàn toàn cách tấn công kỹ thuật xã hội (social engineering attack)
Một dạng nguy cơ tấn công kỹ thuật xã hội (social engineering) thường được tiến hành qua e-mail, trong đó một tổ chức hoặc một số bên thứ ba cho biết rằng người nhận có thể nhận một số tiền cao bất hợp lý và chỉ cần một khoản phí tạm ứng nhỏ hoặc thông tin ngân hàng cá nhân để được chuyển tiền
Pharming
Lừa đảo (Phishing)
Gian lận phí ứng trước (Advance-fee Fraud)
Phát biểu nào ĐÚNG
Nhân viên phải được đào tạo về các hành vi đạo đức được kỳ vọng, đặc biệt trong lĩnh vực an toàn thông tin
Phương pháp tốt nhất để ngăn cản các hành vi phi đạo đức và bất hợp pháp là thực thi luật, chính sách và các kiểm soát kỹ thuật, giáo dục và đào tạo.
Giáo dục là yếu tố quan trọng hàng đầu trong việc nâng cao nhận thức đạo đức
Tất cả các lựa chọn đều đúng
Một dạng kỹ thuật xã hội, trong đó kẻ tấn công cung cấp những biểu hiện/hiển thị có vẻ là giao tiếp hợp pháp (thường là e-mail), nhưng nó chứa mã ẩn hoặc mã nhúng chuyển hướng câu trả lời đến trang web của bên thứ ba trong nỗ lực trích xuất thông tin cá nhân hoặc bí mật thông tin
Gian lận phí ứng trước (Advance-fee Fraud)
Pharming
Lừa đảo (Phishing)
Phát biểu nào ĐÚNG
Thu thập thông tin qua vai (Shoulder surfing) là hành động quan sát bí mật hoặc trực tiếp về thông tin cá nhân hoặc việc sử dụng hệ thống, không thuộc tấn công có chủ đích bằng phần mềm
IP Spoofing (Giả mạo địa chỉ IP) Một kỹ thuật để đạt được quyền truy cập trái phép vào máy tính trong mạng bằng cách sử dụng địa chỉ IP nguồn giả mạo hoặc sửa đổi để tạo ra nhận thức rằng thư đến từ một máy chủ đáng tin cậy
Man-in-the-middle: kẻ tấn công chặn luồng liên lạc và tự chèn mình vào cuộc trò chuyện để thuyết phục mỗi bên rằng anh ta là đối tác hợp pháp
Tất cả đều đúng
Phát biểu nào đúng về Chính sách an toàn đặc thù (Issue-specific security policies – ISSP)
Tất cả đều đúng
Là chính sách cung cấp hướng dẫn chi tiết theo mục tiêu để hướng dẫn tất cả các thành viên của tổ chức sử dụng tài nguyên
Là chính sách bảo mật/an toàn cấp cao, là hồ sơ, tài liệu ở cấp điều hành doanh nghiệp (executy level)
Tổng quan triết lý an toàn TT của tổ chức
Phát biểu nào SAI về Chính sách an toàn thông tin DN (Enterprise information security policies – EISP)
Là chính sách cung cấp hướng dẫn chi tiết theo mục tiêu để hướng dẫn tất cả các thành viên của tổ chức sử dụng tài nguyên
là chính sách An toàn chung/ tổng quát
Hướng dẫn phát triển, triển khai và quản lý chương trình an toàn thông tin
Xác định mục đích, phạm vi, các ràng buộc và khả năng áp dụng chương trình an ninh của tổ chức
Phát biểu nào SAI về đặc điểm của các mục tiêu (objectives) của kế hoạch chiến thuật (tactical plans)
Không có giới hạn thời hạn
Có mục tiêu cụ thể
Có thể đo lường được
Có thể đạt được
Các lớp trong thiết kế và thực hiện An toàn/an ninh thông tin:
Chính sách
Công nghệ
Con người
Tất cả đều đúng
Phát biểu nào SAI
Tiếp cận nhiều lớp trong triển khai an toàn thông tin gọi là phòng thủ theo chiều sâu
Tài sản thông tin bao gồm thông tin có giá trị với tổ chức và hệ thống dùng để lưu trữ, xử lý và truyền tải thông tin
Vùng an toàn/an ninh (security domain) chính là vành đai an toàn (security perimeter)
Một trong những nền tảng của kiến trúc an toàn thông tin là triển khai an toàn thành nhiều lớp
Phát biểu nào SAI
Trong kiến trúc an toàn thông tin, các lớp sử dụng bao gồm chính sách, công nghệ và huấn luyện đào tạo
Các lớp bảo vệ cần phối hợp nhiều loại kiểm soát kết hợp
Các lớp bảo vệ hoặc kiểm soát cần tồn tại giữa mỗi lớp sử dụng trong kiến trúc an toàn thông tin
Tất cả các lựa chọn
Theo mô hình an toàn NIST SP 800-14, phát biểu nào SAI về nguyên tắc an toàn
Không cần đánh giá lại định kỳ
Phương pháp toàn diện và tích hợp
Hiệu quả về mặt chi phí
Hỗ trợ sứ mệnh của tổ chức
Phát biểu nào SAI
SETA giúp xây dựng kiến thức chuyên sâu khi cần thiết để thiết kế, triển khai hoặc vận hành các chương trình an toàn cho các tổ chức và hệ thống
Chương trình nâng cao nhận thức về an toàn là chương trình nhằm cung cấp những kiến thức nền tảng và chuyên sâu về an toàn thông tin
SETA giúp phát triển kỹ năng và kiến thức để người dùng máy tính có thể thực hiện công việc của họ một cách an toàn hơn
Chương trình SETA là một biện pháp kiểm soát giúp giảm các sự cố do nhân viên vô tình vi phạm an ninh
Chương trình giáo dục, huấn luyện và nhận thức về an toàn là một trong những chương trình có thể mang lại nhiều lợi ích nhất
Phát biểu nào SAI
Tất cả các lựa chọn trên
Tin tặc cũng là 1 loại gián điệp hoặc kẻ xâm nhập trái phép
Tấn công kỹ thuật xã hội (Social Engineering) là qui trình chỉ sử dụng các công nghệ kỹ thuật xâm nhập vào hệ thống
Người không được phép cố truy cập (trái phép) vào thông tin mà một tổ chức đang bảo vệ được gọi là gián điệp hoặc kẻ xâm nhập trái phép
Phát biểu nào đúng
Trong kiến trúc an toàn thông tin, lưu lượng giao tiếp giữa các vùng an toàn không cần kiểm soát
Trong kiến trúc an toàn thông tin, biên giới bảo vệ an toàn giữa mạng không tin cậy và các hệ thống bên trong của nó gọi là vùng an toàn
Vành đai an toàn khó phát huy hiệu quả với các tấn công nội bộ từ nhân viên
Tất cả đều đúng
Tấn công từ chối dịch vụ (DoS):
Kẻ tấn công gửi một số lượng lớn các yêu cầu kết nối hoặc yêu cầu thông tin đến một mục tiêu
Rất nhiều yêu cầu được đưa ra khiến hệ thống mục tiêu không thể xử lý chúng thành công cùng với các yêu cầu dịch vụ hợp pháp khác
Có thể dẫn đến sự cố hệ thống hoặc đơn thuần là không thể thực hiện các chức năng thông thường
Tất cả đều đúng
Công ty A nhận được một thông báo trên hệ thống máy tính rằng mạng của họ đã bị nhiễm phần mềm độc hại và tập tin khách hàng không thể truy cập được. Công ty sẽ được trao lại quyền kiểm soát nếu chi trả cho người thông báo $25.000. Tình huống này được phân loại :
Malware hay virus máy tính
Xâm phạm tài sản trí tuệ
Phá hoại
Cưỡng đoạt thông tin
Sao chép, cài đặt hoặc phân phối trái phép phần mềm máy tính có bản quyền là:
Xâm phạm tài sản trí tuệ
Malware hay virut máy tính
Phá hoại
Cưỡng đoạt thông tin
Phát biểu nào là SAI
Qui trình sử dụng các kỹ năng xã hội để thuyết phục người khác tiết lộ thông tin xác thực truy cập hoặc thông tin có giá trị khác cho kẻ tấn công là một hình thức thao túng hành vi của con người
Qui trình sử dụng các kỹ năng xã hội để thuyết phục mọi người tiết lộ thông tin xác thực truy cập hoặc thông tin có giá trị khác cho kẻ tấn công là hình thức khai thác điểm yếu bảo mật (expose) của máy móc, thiết bị
Lừa đảo (Phishing) là một hình thức của tấn công kỹ thuật xã hội (Social Engineering)
Gian lận phí ứng trước (Advance-fee Fraud ) là một hình thức của tấn công kỹ thuật xã hội (social Engineering)
Các cuộc tấn công này được thiết kế để đánh chặn và thu thập thông tin trong quá trình chuyển tiếp thông tin
Man-in-the-middle
Pharming
Packet sniffer
IP- Spoofing
Tất cả đều đúng
Gián điệp hoặc xâm nhập trái phép sửa đổi trái phép của người dùng hệ thống (được ủy quyền hoặc không được ủy quyền) nhằm
(a)
2 ví dụ của nâng cấp đặc quyền
(a)
Nâng cấp đặc quyền:
▪Khi kẻ tấn công giành được quyền truy cập vào hệ thống, bước tiếp theo là tăng các đặc quyền của chúng để cố giành quyền quản trị hệ thống.
▪Đặc quyền này cho phép kẻ tấn công truy cập thông tin, sửa đổi hệ thống để xem tất cả thông tin trong đó và ẩn các hoạt động của chúng bằng cách sửa đổi nhật ký hệ thống. Sự tăng cấp đặc quyền là ...
(a)
Một số hoạt động gián điệp hoặc xâm nhập trái phép vi phạm tính bảo mật:
(a)
2 cấp độ kỹ năng của tin tặc
(a)
Những biến thể của hacker
(a)
Các tấn công Kỹ thuật xã hội (Social engineering)
(a)
Các loại tấn công có chủ đích bằng phần mềm
(a)
