WorksheetsBài9 Giám sát attt
Total questions: 20
Worksheet time: 10mins
Threat Intelligence là gì trong bối cảnh an ninh mạng?
Tập hợp dữ liệu và tri thức giúp hiểu rõ mối đe dọa mạng
Phần mềm phát hiện phần mềm độc hại
Cơ chế phòng thủ vật lý
Dữ liệu về hiệu suất hệ thống
Dấu hiệu nào sau đây là ví dụ của Indicator of Compromise (IOC)?
Hash SHA256 của một tệp độc hại
Email nội bộ không mã hóa
Địa chỉ IP của người dùng nội bộ
Dữ liệu hiệu suất CPU
Các cấp độ chính của Threat Intelligence gồm: (chọn 2 đáp án)
Chiến lược (Strategic)
Chiến thuật (Tactical)
Tự động (Automated)
Kỹ thuật số (Digital)
Khi tích hợp threat intelligence vào SIEM như Wazuh, tác dụng nào sau đây là chính xác?
Hệ thống có thể phát hiện hành vi đáng ngờ dựa trên IOC đã biết
SIEM sẽ thay thế hoàn toàn các analyst
SIEM không cần cập nhật IOC mới
Cảnh báo chỉ phụ thuộc vào hash tệp tin
Trong ví dụ log có IP "185.213.155.12", hệ thống SIEM có thể gắn cờ hoạt động đáng ngờ khi:
IP này khớp với IOC từ nguồn threat intelligence
IP nằm trong whitelist
Người dùng đăng nhập đúng mật khẩu
Không có thông tin cảnh báo
Mục tiêu của Threat Intelligence là gì?
Cung cấp thông tin để tăng cường phòng thủ an ninh mạng
Kiểm tra tính hợp lệ của chứng chỉ SSL
Chống spam email
Phân tích traffic HTTP
Trong thực tế, IOC được chia sẻ thông qua: (chọn 2 đáp án)
MISP
VirusTotal
HTTP Log Analyzer
Sysinternals Suite
Các đặc điểm của IOC là: (chọn 2 đáp án)
Thường là các dấu hiệu kỹ thuật về hành vi tấn công
Có thể tự động kiểm tra trong log hệ thống
Luôn chứa lệnh script
Được cấu hình sẵn trong hệ điều hành
Threat intelligence ở cấp độ chiến lược thường được sử dụng bởi: (chọn 2 đáp án)
Quản lý cấp cao
Chính sách hoạch định
Lập trình viên phần mềm
Chuyên gia frontend
Thông tin tình báo cấp Operational cung cấp: (chọn 2 đáp án)
IP, domain, thời gian tấn công
Tập tin độc hại và kết nối mạng
Danh sách blacklist phần mềm
Phân tích hành vi ở cấp độ cao
MITRE ATT&CK là gì?
Một framework mô tả hành vi tấn công của đối tượng đe dọa
Một cơ sở dữ liệu lưu trữ malware signature
Một công cụ tường lửa thế hệ mới
Một phần mềm diệt virus mã nguồn mở
MITRE ATT&CK hỗ trợ cho các mục đích nào sau đây? (chọn 2 đáp án)
Phân tích và phản ứng sự cố
Chuẩn hóa hành vi tấn công
Mã hóa đường truyền dữ liệu
Lưu trữ bản ghi hệ thống
Tactic trong MITRE ATT&CK có thể hiểu là: (chọn 2 đáp án)
Mục tiêu mà kẻ tấn công muốn đạt được trong một giai đoạn
Các hành động chiến lược của tổ chức phòng thủ
Các API bảo mật
Các quy tắc mã hóa dữ liệu
Những công cụ nào hỗ trợ khai thác ATT&CK framework? (chọn 2 đáp án)
ATT&CK Navigator
MISP
Metasploit
Wireshark
Lợi ích của việc mapping sự kiện theo ATT&CK trong giám sát an toàn thông tin: (chọn 2 đáp án)
Chuẩn hóa dữ liệu sự cố giữa các tổ chức
Dễ dàng viết rule SIEM theo ngữ cảnh cụ thể
Tăng tốc độ truyền dữ liệu mạng
Giảm dung lượng log lưu trữ
Một attacker tạo cron job để duy trì quyền truy cập shell sau reboot. Mapping tactic và technique phù hợp là: (chọn 2 đáp án)
Tactic: Persistence
Technique: T1053.003 – Scheduled Task/Job: Cron
Tactic: Defense Evasion
Technique: T1078 – Valid Accounts
MITRE ATT&CK giúp xây dựng detection rule bằng cách: (chọn 2 đáp án)
Gán ID cụ thể cho từng tactic/technique để viết rule
Kết hợp với định dạng Sigma để chuyển đổi sang các nền tảng như Wazuh
Tự động xóa log hệ thống không cần thiết
Tăng độ nén của dữ liệu log
Những kỹ thuật nào sau đây là ví dụ của “Privilege Escalation” trong ATT&CK? (chọn 2 đáp án)
T1548.001 – Setuid and Setgid
T1078 – Valid Accounts
T1110.001 – Password Guessing
T1052.001 – Exfiltration over Removable Media
Một log sự kiện cho thấy nhiều lần đăng nhập sai từ IP không xác định. Đây có thể được mapping trong ATT&CK như: (chọn 2 đáp án)
Tactic: Credential Access
Technique: T1110.001 – Password Guessing
Tactic: Exfiltration
Technique: T1537 – Transfer Data
Một hành vi tấn công được mô tả là: “Thực thi lệnh curl | bash trên hệ thống Unix.” Trong ATT&CK, hành vi này được mapping đúng nhất với:
Execution - T1059.004(Unix Command Shell)
Persistence – T1543.003
Credential Access – T1003.001
Initial Access – T1078
