wayground logo

Free Printable Worksheets

Font size

S
M
L
XL
Worksheets

Bài9 Giám sát attt

Total questions: 20

Worksheet time: 10mins

Name
Class
Date
1.

Threat Intelligence là gì trong bối cảnh an ninh mạng?

a)

Tập hợp dữ liệu và tri thức giúp hiểu rõ mối đe dọa mạng

b)

Phần mềm phát hiện phần mềm độc hại

c)

Cơ chế phòng thủ vật lý

d)

Dữ liệu về hiệu suất hệ thống

2.

Dấu hiệu nào sau đây là ví dụ của Indicator of Compromise (IOC)?

a)

Hash SHA256 của một tệp độc hại

b)

Email nội bộ không mã hóa

c)

Địa chỉ IP của người dùng nội bộ

d)

Dữ liệu hiệu suất CPU

3.

Các cấp độ chính của Threat Intelligence gồm: (chọn 2 đáp án)

a)

Chiến lược (Strategic)

b)

Chiến thuật (Tactical)

c)

Tự động (Automated)

d)

Kỹ thuật số (Digital)

4.

Khi tích hợp threat intelligence vào SIEM như Wazuh, tác dụng nào sau đây là chính xác?

a)

Hệ thống có thể phát hiện hành vi đáng ngờ dựa trên IOC đã biết

b)

SIEM sẽ thay thế hoàn toàn các analyst

c)

SIEM không cần cập nhật IOC mới

d)

Cảnh báo chỉ phụ thuộc vào hash tệp tin

5.

Trong ví dụ log có IP "185.213.155.12", hệ thống SIEM có thể gắn cờ hoạt động đáng ngờ khi:

a)

IP này khớp với IOC từ nguồn threat intelligence

b)

IP nằm trong whitelist

c)

Người dùng đăng nhập đúng mật khẩu

d)

Không có thông tin cảnh báo

6.

Mục tiêu của Threat Intelligence là gì?

a)

Cung cấp thông tin để tăng cường phòng thủ an ninh mạng

b)

Kiểm tra tính hợp lệ của chứng chỉ SSL

c)

Chống spam email

d)

Phân tích traffic HTTP

7.

Trong thực tế, IOC được chia sẻ thông qua: (chọn 2 đáp án)

a)

MISP

b)

VirusTotal

c)

HTTP Log Analyzer

d)

Sysinternals Suite

8.

Các đặc điểm của IOC là: (chọn 2 đáp án)

a)

Thường là các dấu hiệu kỹ thuật về hành vi tấn công

b)

Có thể tự động kiểm tra trong log hệ thống

c)

Luôn chứa lệnh script

d)

Được cấu hình sẵn trong hệ điều hành

9.

Threat intelligence ở cấp độ chiến lược thường được sử dụng bởi: (chọn 2 đáp án)

a)

Quản lý cấp cao

b)

Chính sách hoạch định

c)

Lập trình viên phần mềm

d)

Chuyên gia frontend

10.

Thông tin tình báo cấp Operational cung cấp: (chọn 2 đáp án)

a)

IP, domain, thời gian tấn công

b)

Tập tin độc hại và kết nối mạng

c)

Danh sách blacklist phần mềm

d)

Phân tích hành vi ở cấp độ cao

11.

MITRE ATT&CK là gì?

a)

Một framework mô tả hành vi tấn công của đối tượng đe dọa

b)

Một cơ sở dữ liệu lưu trữ malware signature

c)

Một công cụ tường lửa thế hệ mới

d)

Một phần mềm diệt virus mã nguồn mở

12.

MITRE ATT&CK hỗ trợ cho các mục đích nào sau đây? (chọn 2 đáp án)

a)

Phân tích và phản ứng sự cố

b)

Chuẩn hóa hành vi tấn công

c)

Mã hóa đường truyền dữ liệu

d)

Lưu trữ bản ghi hệ thống

13.

Tactic trong MITRE ATT&CK có thể hiểu là: (chọn 2 đáp án)

a)

Mục tiêu mà kẻ tấn công muốn đạt được trong một giai đoạn

b)

Các hành động chiến lược của tổ chức phòng thủ

c)

Các API bảo mật

d)

Các quy tắc mã hóa dữ liệu

14.

Những công cụ nào hỗ trợ khai thác ATT&CK framework? (chọn 2 đáp án)

a)

ATT&CK Navigator

b)

MISP

c)

Metasploit

d)

Wireshark

15.

Lợi ích của việc mapping sự kiện theo ATT&CK trong giám sát an toàn thông tin: (chọn 2 đáp án)

a)

Chuẩn hóa dữ liệu sự cố giữa các tổ chức

b)

Dễ dàng viết rule SIEM theo ngữ cảnh cụ thể

c)

Tăng tốc độ truyền dữ liệu mạng

d)

Giảm dung lượng log lưu trữ

16.

Một attacker tạo cron job để duy trì quyền truy cập shell sau reboot. Mapping tactic và technique phù hợp là: (chọn 2 đáp án)

a)

Tactic: Persistence

b)

Technique: T1053.003 – Scheduled Task/Job: Cron

c)

Tactic: Defense Evasion

d)

Technique: T1078 – Valid Accounts

17.

MITRE ATT&CK giúp xây dựng detection rule bằng cách: (chọn 2 đáp án)

a)

Gán ID cụ thể cho từng tactic/technique để viết rule

b)

Kết hợp với định dạng Sigma để chuyển đổi sang các nền tảng như Wazuh

c)

Tự động xóa log hệ thống không cần thiết

d)

Tăng độ nén của dữ liệu log

18.

Những kỹ thuật nào sau đây là ví dụ của “Privilege Escalation” trong ATT&CK? (chọn 2 đáp án)

a)

T1548.001 – Setuid and Setgid

b)

T1078 – Valid Accounts

c)

T1110.001 – Password Guessing

d)

T1052.001 – Exfiltration over Removable Media

19.

Một log sự kiện cho thấy nhiều lần đăng nhập sai từ IP không xác định. Đây có thể được mapping trong ATT&CK như: (chọn 2 đáp án)

a)

Tactic: Credential Access

b)

Technique: T1110.001 – Password Guessing

c)

Tactic: Exfiltration

d)

Technique: T1537 – Transfer Data

20.

Một hành vi tấn công được mô tả là: “Thực thi lệnh curl | bash trên hệ thống Unix.” Trong ATT&CK, hành vi này được mapping đúng nhất với:

a)

Execution - T1059.004(Unix Command Shell)

b)

Persistence – T1543.003

c)

Credential Access – T1003.001

d)

Initial Access – T1078