NEW
Font size
WorksheetsCâu hỏi trắc nghiệm An toàn thông tin
Total questions: 51
Worksheet time: 26mins
Một hệ thống mạng không đảm bảo tính sẵn sàng (Availability) sẽ dẫn đến hậu quả gì trong thực tế?
Dữ liệu bị thay đổi mà không được phép
Người dùng được ủy quyền không thể truy cập dịch vụ
Thông tin bí mật bị tiết lộ cho bên không được phép
Hệ thống tự động cấp quyền truy cập cho tất cả người dùng
Trong mô hình OSI, tại tầng Mạng (Network Layer), cơ chế "Xác thực ngang hàng" được sử dụng để làm gì?
Đảm bảo dữ liệu không bị thay đổi trong quá trình truyền
Xác minh danh tính của các thiết bị tham gia truyền thông
Mã hóa toàn bộ luồng dữ liệu để đảm bảo bí mật
Ngăn chặn tất cả lưu lượng mạng không được phép
Một công ty muốn áp dụng nguyên tắc "Tính kinh tế của cơ chế" khi thiết kế hệ thống bảo mật. Hành động nào phù hợp với nguyên tắc này?
Triển khai nhiều giải pháp bảo mật phức tạp để tăng cường an toàn
Sử dụng các biện pháp bảo mật đơn giản, dễ xác minh và giảm thiểu lỗ hổng
Cấp quyền truy cập tối đa để giảm chi phí quản lý
Tắt tất cả các cơ chế bảo mật để tăng hiệu suất
Nguyên tắc "Mặc định không an toàn" được áp dụng như thế nào khi một nhân viên mới gia nhập công ty?
Nhân viên được cấp quyền truy cập đầy đủ cho đến khi bị thu hồi
Nhân viên không được cấp quyền truy cập cho đến khi được xác minh và ủy quyền
Nhân viên tự động nhận quyền truy cập giống như các đồng nghiệp
Nhân viên được yêu cầu sử dụng tài khoản chung của nhóm
Trong tầng Ứng dụng (Application Layer) của mô hình OSI, một tổ chức muốn ngăn chặn truy cập trái phép vào tài nguyên không phải OSI (như máy in). Cơ chế nào nên được sử dụng?
Mã hóa dữ liệu truyền dẫn
Xác thực nguồn gốc dữ liệu
Kiểm soát truy cập
Tính toàn vẹn của kết nối
Nguyên tắc "Cô lập" trong thiết kế an ninh yêu cầu điều gì khi lưu trữ dữ liệu công khai và dữ liệu nhạy cảm?
Lưu trữ cả hai loại dữ liệu trên cùng một máy chủ để dễ quản lý
Tách biệt dữ liệu công khai khỏi dữ liệu nhạy cảm và không có kết nối giữa chúng
Cho phép truy cập công khai vào cả hai loại dữ liệu
Mã hóa dữ liệu công khai nhưng không mã hóa dữ liệu nhạy cảm
Một hệ thống áp dụng nguyên tắc "Thân thiện người dùng" trong cơ chế bảo mật. Điều này có nghĩa là gì trong thực tế?
Hệ thống yêu cầu người dùng thực hiện nhiều bước xác thực phức tạp
Cơ chế bảo mật được thiết kế để ít gây bối rối và dễ sử dụng
Người dùng không cần xác thực để truy cập hệ thống
Hệ thống tự động bỏ qua các lỗi bảo mật của người dùng
Tại tầng Vật lý (Physical Layer), một công ty muốn bảo vệ luồng bit dữ liệu truyền qua cáp quang. Biện pháp nào phù hợp nhất?
Sử dụng tường lửa để lọc lưu lượng mạng
Áp dụng mã hóa đường truyền và bảo vệ vật lý cho cáp
Tắt tất cả các kết nối mạng để đảm
Nguyên tắc "Phân lớp (phòng thủ theo chiều sâu)" được áp dụng như thế nào trong một tổ chức sử dụng hệ thống mạng?
Chỉ sử dụng một lớp bảo vệ như tường lửa để giảm chi phí
Kết hợp nhiều lớp bảo vệ như tường lửa, IDS, và mã hóa dữ liệu
Tắt tất cả các cơ chế bảo mật để tăng tốc độ mạng
Cho phép tất cả người dùng truy cập mà không cần xác thực
Một tổ chức phát hiện rằng cấu trúc nội bộ của hệ thống bị lộ ra ngoài do không tuân thủ nguyên tắc "Che dấu". Hậu quả nào có thể xảy ra?
Hệ thống hoạt động nhanh hơn do giảm chi phí xử lý
Kẻ tấn công dễ dàng khai thác lỗ hổng vì biết cấu trúc hệ thống
Người dùng được cấp quyền truy cập cao hơn mức cần thiết
Dữ liệu công khai bị mã hóa không cần thiết
Phần mềm độc hại (malware) được định nghĩa là gì trong an toàn thông tin?
Một chương trình tăng hiệu suất hệ thống
Một chương trình được chèn bí mật nhằm xâm phạm bảo mật, toàn vẹn, hoặc sẵn sàng
Một ứng dụng tự động cập nhật hệ điều hành
Một công cụ dùng để mã hóa dữ liệu
Một công ty phát hiện hệ thống bị nhiễm phần mềm độc hại tự lan truyền qua mạng mà không cần gắn vào chương trình khác. Đây là loại phần mềm độc hại nào?
Virus
Worm
Trojan Horse
Keylogger
Một virus đa hình (polymorphic virus) có đặc điểm gì khiến nó khó bị phát hiện bởi phần mềm chống virus?
Nó chỉ hoạt động trên một hệ điều hành cụ thể
Nó tái tạo với các chữ ký khác nhau trong mỗi lần lây nhiễm
Nó không gây hại cho hệ thống mà chỉ thu thập dữ liệu
Nó yêu cầu người dùng kích hoạt thủ công
Một tổ chức nhận thấy máy chủ bị chậm do một phần mềm độc hại gửi lượng lớn gói tin ICMP đến các máy khác. Đây có thể là dấu hiệu của loại phần mềm độc hại nào?
Rootkit
Zombie (Bot)
Quả bom logic
Virus macro
Để ngăn chặn tấn công từ chối dịch vụ (DoS) nhắm vào tài nguyên mạng, một công ty nên áp dụng biện pháp nào?
Tăng dung lượng bộ đệm trên máy chủ
Sử dụng giám sát lưu lượng và lọc các gói tin bất thường
Cho phép tất cả lưu lượng truy cập để tránh gián đoạn
Vô hiệu hóa tất cả các giao thức TCP và UDP
Một hệ thống bị tấn công DoS sử dụng kỹ thuật giả mạo địa chỉ nguồn. Biện pháp nào sau đây giúp phát hiện nguồn gốc của cuộc tấn công?
Tăng băng thông mạng để xử lý lưu lượng lớn hơn
Giám sát lưu lượng tán xạ ngược (backscatter traffic)
Tắt hoàn toàn các giao thức ICMP
Cấp quyền truy cập không giới hạn cho tất cả người dùng
Lỗ hổng tràn bộ đệm (buffer overflow) thường xảy ra do nguyên nhân nào?
Người dùng nhập quá nhiều dữ liệu vào hệ thống
Lỗi lập trình cho phép đầu vào vượt quá dung lượng bộ đệm được phân bổ
Hệ thống tự động mã hóa dữ liệu không đúng cách
Thiếu phần mềm chống virus trên máy chủ
Một công ty muốn bảo vệ hệ thống khỏi lỗ hổng tràn bộ đệm. Biện pháp nào sau đây là phù hợp nhất?
Sử dụng ngôn ngữ lập trình cấp cao như Python với kiểm tra loại dữ liệu mạnh mẽ
Tăng kích thước bộ đệm để chứa dữ liệu lớn hơn
Cho phép tất cả đầu vào mà không kiểm tra
Tắt các kiểm tra bảo mật trong quá trình biên dịch
Một phần mềm độc hại được kích hoạt khi người dùng mở một tệp Excel chứa macro độc hại. Đây là ví dụ về loại phần mềm độc hại nào?
Virus macro
Worm
Trojan Horse
Rootkit
Trong một cuộc tấn công DoS, kẻ tấn công làm quá tải máy chủ bằng cách gửi liên tục các yêu cầu TCP. Để giảm thiểu rủi ro này, tổ chức có thể áp dụng biện pháp nào?
Sử dụng tường lửa kiểm tra trạng thái để lọc các kết nối không hợp lệ
Tăng số lượng yêu cầu TCP mà máy chủ có thể xử lý
Vô hiệu hóa tất cả các giao thức mạng để tránh tấn công
Cho phép tất cả yêu cầu TCP mà không kiểm tra
Xác thực người dùng dựa trên "một thứ mà cá nhân biết" thường sử dụng phương thức nào?
Dấu vân tay
Mật khẩu hoặc PIN
Thẻ thông minh
Giọng nói
Một công ty sử dụng xác thực sinh trắc học tĩnh như quét võng mạc. Ưu điểm chính của phương pháp này so với mật khẩu là gì?
Dễ dàng chia sẻ với người dùng khác
Khó bị giả mạo hơn vì dựa trên đặc điểm vật lý duy nhất
Có thể thay đổi thường xuyên như mật khẩu
Không yêu cầu phần cứng đặc biệt
Trong kiểm soát truy cập, nguyên tắc "Đặc quyền tối thiểu" được áp dụng như thế nào khi cấp quyền cho nhân viên?
Cấp quyền truy cập đầy đủ để hỗ trợ công việc linh hoạt
Chỉ cấp quyền vừa đủ để nhân viên hoàn thành nhiệm vụ của họ
Tự động cấp quyền dựa trên thời gian làm việc
Cho phép nhân viên chia sẻ quyền với đồng nghiệp
Một tổ chức sử dụng kiểm soát truy cập dựa trên vai trò (RBAC). Nếu một nhân viên chuyển từ bộ phận tài chính sang bộ phận marketing, hành động nào cần thực hiện?
Giữ nguyên quyền truy cập cũ để tránh gián đoạn công việc
Cập nhật vai trò để chỉ cấp quyền liên quan đến bộ phận marketing
Xóa tài khoản và yêu cầu nhân viên tạo tài khoản mới
Tăng quyền truy cập để hỗ trợ vai trò mới
Kiểm soát truy cập bắt buộc (MAC) khác với kiểm soát truy cập tùy quyền (DAC) ở điểm nào?
MAC dựa trên danh tính người dùng, còn DAC dựa trên nhãn bảo mật
MAC dựa trên nhãn bảo mật và chứng thư, còn DAC dựa trên danh tính và quy tắc
MAC cho phép người dùng chuyển quyền, còn DAC không cho phép
MAC chỉ áp dụng cho hệ điều hành, còn DAC áp dụng cho cơ sở dữ liệu
Một công ty phát hiện rằng kẻ tấn công đã sử dụng kỹ thuật keylogging để đánh cắp mật khẩu. Biện pháp nào sau đây giúp ngăn chặn mối đe dọa này?
Sử dụng xác thực đa yếu tố kết hợp mật khẩu và sinh trắc học
Tăng độ dài mật khẩu lên 20 ký tự
Cho phép người dùng sử dụng mật khẩu giống nhau trên nhiều hệ thống
Tắt tất cả các biện pháp xác thực để đơn giản hóa quy trình
Miền bảo mật (Security Domain) được sử dụng để làm gì trong kiểm soát truy cập?
Lưu trữ tất cả dữ liệu của tổ chức trên một máy chủ duy nhất
Phân tách các đối tượng và quyền truy cập để giới hạn tương tác không được phép
Tự động cấp quyền truy cập cho tất cả người dùng trong tổ chức
Mã hóa tất cả dữ liệu trong hệ thống
Một hệ thống sử dụng xác thực dựa trên USB token. Nếu nhân viên làm mất token, hành động nào nên được thực hiện ngay lập tức để đảm bảo an toàn?
Tạo token mới với cùng thông tin để nhân viên tiếp tục sử dụng
Vô hiệu hóa token bị mất và cấp token mới với thông tin khác
Cho phép nhân viên sử dụng tài khoản chung
tức để đảm bảo an toàn?
Tạo token mới với cùng thông tin để nhân viên tiếp tục sử dụng
Vô hiệu hóa token bị mất và cấp token mới với thông tin khác
Cho phép nhân viên sử dụng tài khoản chung của nhóm
Tạm thời bỏ qua xác thực để nhân viên truy cập hệ thống
Trong một hệ thống áp dụng chính sách kiểm soát truy cập "Mở", điều này có nghĩa là gì?
Tất cả truy cập đều bị cấm trừ khi được cấp phép rõ ràng
Tất cả truy cập đều được phép trừ khi bị cấm rõ ràng
Chỉ người dùng có vai trò quản trị được truy cập
Hệ thống tự động từ chối mọi truy cập từ người dùng bên ngoài
Một công ty muốn bảo vệ hệ thống khỏi tấn công phát lại (replay attack) trong quá trình xác thực. Biện pháp nào sau đây là hiệu quả nhất?
Sử dụng dấu thời gian (timestamp) hoặc số thứ tự (nonce) trong giao thức xác thực
Tăng thời gian phiên đăng nhập để người dùng không phải đăng nhập lại
Cho phép sử dụng cùng một thông tin xác thực trên nhiều phiên
Tắt tất cả các giao thức xác thực để đơn giản hóa quy trình
Kẻ xâm nhập thuộc nhóm "Script-kiddies" có đặc điểm gì?
Có kỹ năng kỹ thuật cao và tự phát triển các công cụ tấn công
Sử dụng các công cụ tấn công có sẵn với kỹ năng kỹ thuật tối thiểu
Được tài trợ bởi chính phủ để thực hiện tấn công có chủ đích
Chỉ tấn công các hệ thống không được mã hóa
Một tổ chức phát hiện một nhân viên tạo tài khoản mạng trái phép để chia sẻ với người ngoài. Đây là ví dụ về hành vi của loại kẻ xâm nhập nào?
Tin tặc được nhà nước bảo trợ
Kẻ xâm nhập nội bộ (insider threat)
Nhà hoạt động không gian mạng (hacktivist)
Thợ săn lỗi (bug hunter)
Hệ thống phát hiện xâm nhập dựa trên máy chủ (HIDS) hoạt động như thế nào để phát hiện hành vi bất thường?
Giám sát lưu lượng mạng tại các điểm cụ thể
So sánh hành vi hệ thống với mô hình hành vi bình thường và áp dụng kiểm tra thống kê
Chặn tất cả lưu lượng truy cập từ các địa chỉ IP không xác định
Tự động mã hóa tất cả dữ liệu trên máy chủ
Một công ty sử dụng hệ thống phát hiện xâm nhập dựa trên mạng (NIDS) và phát hiện nhiều lần đăng nhập thất bại vào tài khoản bị vô hiệu hóa. Đây có thể là dấu hiệu của hành vi nào?
Cập nhật phần mềm tự động
Tấn công brute force để đoán mật khẩu
Lỗi cấu hình hệ thống
Tải xuống dữ liệu hợp pháp
Tường lửa lọc gói tin (packet-filtering firewall) hoạt động dựa trên thông tin nào để quyết định cho phép hoặc chặn gói tin?
Nội dung dữ liệu trong gói tin
Địa chỉ IP nguồn/đích, cổng, và giao thức trong tiêu đề gói tin
Trạng thái kết nối TCP của gói tin
Hành vi người dùng trên hệ thống
Một tổ chức muốn ngăn chặn lưu lượng TCP không hợp lệ bằng tường lửa kiểm tra trạng thái (stateful inspection firewall). Tường lửa này hoạt động như thế nào?
Cho phép tất cả lưu lượng TCP mà không kiểm tra trạng thái
Chỉ cho phép các gói tin khớp với trạng thái kết nối TCP đã thiết lập
Chặn tất cả lưu lượng TCP để đảm bảo an toàn
Chỉ kiểm tra địa chỉ IP nguồn mà không xem trạng thái kết nối
Hệ thống ngăn chặn xâm nhập (IPS) có khả năng gì so với hệ thống phát hiện xâm nhập (IDS)?
IPS chỉ ghi lại nhật ký mà không can thiệp vào lưu lượng
IPS có thể chủ động chặn các cuộc tấn công bằng cách lọc lưu lượng độc hại
IPS chỉ hoạt động trên máy chủ, không giám sát mạng
IPS không sử dụng kỹ thuật phát hiện bất thường
Một công ty phát hiện một cuộc tấn công thay đổi nội dung trang web (website defacement). Đây là hành vi điển hình của loại kẻ xâm nhập nào?
Tin tặc được nhà nước bảo trợ
Nhà hoạt động không gian mạng (hacktivist)
Kẻ xâm nhập nội bộ
Thợ săn lỗi (bug hunter)
Một tổ chức muốn tăng cường bảo mật bằng cách sử dụng tường lửa với chính sách mặc định "Hủy bỏ" (Deny). Điều này có nghĩa là gì?
Tất cả lưu lượng được phép trừ khi bị cấm rõ ràng
Tất cả lưu lượng bị cấm trừ khi được phép rõ ràng
Tất cả lưu lượng được chuyển tiếp mà không kiểm tra
Chỉ lưu lượng từ địa chỉ IP nội bộ được phép
Một hệ thống IPS phát hiện hành vi duyệt thư mục (directory traversal) trên máy chủ web. Để ngăn chặn hành vi này, tổ chức nên thực hiện biện pháp nào?
Tắt hoàn toàn máy chủ web
Cấu hình IPS để chặn các yêu cầu chứa mẫu hành vi độc hại như '../'
Cho phép tất cả yêu cầu truy cập thư mục để tránh gián đoạn
Tăng dung lượng băng thông mạng để xử lý thêm lưu lượng
Cơ sở dữ liệu được định nghĩa là gì trong bối cảnh an toàn thông tin?
Một tập hợp dữ liệu không có cấu trúc được lưu trữ ngẫu nhiên
Dữ liệu có cấu trúc được tổ chức để lưu trữ và sử dụng bởi ứng dụng
Một chương trình tự động mã hóa dữ liệu để bảo vệ tính bí mật
Một hệ thống chỉ lưu trữ dữ liệu tạm thời trong bộ nhớ
Trong cơ sở dữ liệu, khóa chính (Primary Key) có vai trò gì?
Liên kết dữ liệu giữa các bảng khác nhau
Xác định duy nhất một hàng trong bảng để tránh trùng lặp
Lưu trữ dữ liệu tạm thời cho các truy vấn
Mã hóa dữ liệu để đảm bảo tính bảo mật
Một ứng dụng web cho phép người dùng nhập trực tiếp dữ liệu vào câu lệnh SQL mà không kiểm tra. Đây là lỗ hổng dẫn đến loại tấn công nào?
Buffer Overflow
SQL Injection
Denial of Service
Keylogging
Một công ty phát hiện rằng kẻ tấn công đã sử dụng SQL Injection để xóa dữ liệu quan trọng. Biện pháp nào sau đây có thể ngăn chặn loại tấn công này?
Tăng dung lượng bộ đệm để chứa dữ liệu lớn hơn
Sử dụng các câu lệnh tham số hóa (parameterized queries)
Tắt hoàn toàn truy cập cơ sở dữ liệu
Cho phép tất cả đầu vào từ người dùng
Trong mô hình dịch vụ đám mây, mô hình SaaS (Software as a Service) cung cấp gì cho người dùng?
Quyền truy cập vào cơ sở hạ tầng vật lý như máy chủ và mạng
Nền tảng để phát triển và chạy ứng dụng của khách hàng
Phần mềm ứng dụng được truy cập qua giao diện như trình duyệt
Công cụ để quản lý phần cứng của nhà cung cấp
Một tổ chức sử dụng mô hình đám mây riêng tư (Private Cloud). Đặc điểm chính của mô hình này là gì?
Tài nguyên đám mây được chia sẻ với nhiều tổ chức
Cơ sở hạ tầng đám mây chỉ dành riêng cho một tổ chức
Tất cả dữ liệu được lưu trữ trên đám mây công khai
Không có biện pháp bảo mật nào được áp dụng
Một công ty sử dụng mô hình đám mây lai (Hybrid Cloud) để lưu trữ dữ liệu nhạy cảm trong đám mây riêng tư và dữ liệu công khai trong đám mây công khai. Biện pháp nào giúp bảo vệ dữ liệu khi chuyển giữa hai môi trường?
Cho phép tất cả lưu lượng truy cập giữa hai môi trường
Mã hóa dữ liệu và áp dụng kiểm soát truy cập mạnh mẽ
Sử dụng cùng thông tin đăng nhập cho cả hai môi trường
Tắt kết nối giữa đám
Một trong những rủi ro bảo mật chính của điện toán đám mây là "chiếm đoạt tài khoản". Biện pháp nào sau đây giúp giảm thiểu rủi ro này?
Cho phép chia sẻ thông tin đăng nhập giữa người dùng
Triển khai xác thực đa yếu tố (MFA) mạnh mẽ
Tắt giám sát lưu lượng truy cập để tăng hiệu suất
Tăng sự phụ thuộc giữa các API
Theo tiêu chuẩn OWASP Top 10, lỗi "đầu vào không được xác thực" có thể dẫn đến hậu quả gì?
Hệ thống tự động mã hóa dữ liệu để bảo vệ tính bí mật
Kẻ tấn công chèn mã độc hại, ví dụ như qua SQL Injection hoặc XSS
Hệ thống hoạt động nhanh hơn do bỏ qua kiểm tra đầu vào
Tăng dung lượng lưu trữ dữ liệu trong cơ sở dữ liệu
Một tổ chức muốn bảo mật hệ điều hành (OS Hardening) trước khi triển khai vào môi trường đám mây. Bước nào sau đây nên được thực hiện?
Cài đặt tất cả các ứng dụng có sẵn để tăng tính năng
Cài đặt và vá hệ điều hành, đồng thời tắt các dịch vụ không cần thiết
Cho phép truy cập từ xa không giới hạn để dễ quản lý
Vô hiệu hóa các bản vá để tăng tốc độ hệ thống
