WorksheetsOverview of Network Security
Total questions: 116
Worksheet time: 58mins
[Nhớ lại] Trong 5 nội dung chính của bảo mật, thuật ngữ nào đề cập đến việc xác minh danh tính của người dùng trước khi cho phép truy cập?
Ủy quyền (authorization)
Xác thực (authentication)
Toàn vẹn (integrity)
Sẵn sàng (availability)
[Nhớ lại] Nội dung bảo mật nào bảo đảm dữ liệu chỉ được truy cập bởi các đối tượng được phép, thường gắn với mã hoá và kiểm soát truy cập?
Cẩn mật (confidentiality)
Sẵn sàng (availability)
Xác thực (authentication)
Toàn vẹn (integrity)
[Kỹ năng/Khái niệm] Một hệ thống yêu cầu người dùng đăng nhập bằng mật khẩu sau đó phân quyền đọc/ghi theo vai trò. Hai bước này tương ứng với cặp khái niệm nào dưới đây?
Sẵn sàng và toàn vẹn
Xác thực và ủy quyền
Cẩn mật và sẵn sàng
Ủy quyền và toàn vẹn
[Kỹ năng/Khái niệm] Tình huống nào minh hoạ tốt nhất yêu cầu về Toàn vẹn (integrity) trong an ninh thông tin?
Hệ thống sử dụng cân bằng tải để đảm bảo dịch vụ luôn hoạt động.
Cơ sở dữ liệu phát hiện và ngăn thay đổi trái phép đối với bản ghi.
Máy chủ dùng SSL/TLS để mã hoá dữ liệu truyền đi.
Người dùng phải nhập OTP để đăng nhập.
[Nhớ lại] Thuật ngữ nào trong 5 nội dung bảo mật nhấn mạnh việc dịch vụ luôn sẵn cho người dùng hợp lệ khi cần?
Cẩn mật (confidentiality)
Toàn vẹn (integrity)
Sẵn sàng (availability)
Xác thực (authentication)
[Nhớ lại] Theo phân loại các nguy cơ tấn công đối với hệ thống, mối đe doạ nào xuất phát từ bên ngoài tổ chức?
Internal threat (từ bên trong)
Structured threat (có cấu trúc)
External threat (từ bên ngoài)
Unstructured threat (không cấu trúc)
[Kỹ năng/Khái niệm] Một nhóm tấn công sử dụng kế hoạch, công cụ chuyên dụng và có mục tiêu rõ ràng. Phân loại phù hợp nhất là gì?
Unstructured threat (không cấu trúc)
External threat (từ bên ngoài)
Structured threat (có cấu trúc)
Internal threat (từ bên trong)
[Tư duy chiến lược] Bạn được giao thiết kế chính sách bảo mật cho hệ thống nội bộ trước nguy cơ nhân viên vô tình xóa dữ liệu và kẻ lạ từ Internet quét lỗ hổng. Cặp nội dung và phân loại mối đe doạ nào nên ưu tiên tương ứng?
Toàn vẹn kết hợp với Internal threat cho rủi ro nhân viên; Cẩn mật kết hợp với External threat cho quét lỗ hổng.
Sẵn sàng kết hợp với External threat cho nhân viên; Xác thực kết hợp với Internal threat cho quét lỗ hổng.
Cẩn mật kết hợp với Internal threat cho nhân viên; Sẵn sàng kết hợp với External threat cho quét lỗ hổng.
Ủy quyền kết hợp với Internal threat cho nhân viên; Toàn vẹn kết hợp với External threat cho quét lỗ hổng.
DoK1: Theo nội dung, khái niệm nào mô tả các hành động phá vỡ tính an toàn bảo mật để truy nhập vào hệ thống thông tin?
Lạm dụng (misuse)
Xâm nhập (intrusion)
Phòng vệ chủ động
Sao lưu (backup)
DoK1: Lạm dụng (misuse) được định nghĩa là gì trong bối cảnh an toàn thông tin?
Hành động không hợp lệ nhằm sử dụng, tác động đến tài nguyên bên trong của tổ chức
Quá trình tự động hóa phát hiện tấn công bên ngoài
Kỹ thuật mã hóa dữ liệu để bảo vệ bí mật
Hệ thống quản trị bản vá
DoK1: Phát hiện xâm nhập là gì?
Tiến trình nhằm phát hiện các xâm nhập vào bên trong hệ thống
Quy trình khôi phục dữ liệu sau thảm họa
Kỹ thuật giấu tin trong gói tin mạng
Phương pháp kiểm thử xâm nhập ngoài phạm vi pháp lý
DoK2: Trường hợp nào sau đây phù hợp nhất với nhóm 'Tấn công Website (Web application attack)'?
Tấn công SQL injection vào biểu mẫu đăng nhập
Gửi thư rác làm đầy hộp thư người dùng
Lắng nghe gói tin ở lớp liên kết dữ liệu
Thay đổi cấu hình router nội bộ không phép
DoK1: Hành vi nào thuộc 'Truy nhập không được ủy quyền đến tài nguyên hệ thống'?
Password cracking
Mã hóa dữ liệu lưu trữ
Cập nhật hệ điều hành đúng quy trình
Tạo bản ghi nhật ký hợp chuẩn
DoK1: Hoạt động 'Scanning ports and services' nhằm mục đích gì trong ngữ cảnh xâm nhập?
Tìm kiếm cổng và dịch vụ đang mở để chuẩn bị tấn công
Tối ưu hiệu năng hệ thống bằng cách đóng dịch vụ
Sao lưu dịch vụ chạy nền để khôi phục
Kiểm thử tính khả dụng của DNS nội bộ
DoK1: Ví dụ nào sau đây là 'spoofing e.g. DNS spoofing'?
Giả mạo bản ghi tên miền để chuyển hướng người dùng
Nén gói tin để vượt tường lửa
Tự động vá lỗ hổng máy chủ
Mã hóa TLS cho lưu lượng web
DoK1: 'Network packet listening' mô tả hành vi nào?
Bắt và đọc lưu lượng mạng để thu thập thông tin
Chặn hoàn toàn dịch vụ mạng để gây gián đoạn
Nén gói tin nhằm tiết kiệm băng thông
Tạo bản sao lưu gói tin cho khôi phục thảm họa
DoK2: Tình huống nào là 'Unauthorized network access'?
Đăng nhập vào mạng nội bộ bằng tài khoản bị đánh cắp
Kết nối VPN công ty với xác thực đa yếu tố
Thực hiện kiểm thử bảo mật theo ủy quyền
Cập nhật cấu hình firewall theo thay đổi đã phê duyệt
DoK2: 'Uses of IT resources for private purpose' biểu hiện như thế nào trong doanh nghiệp?
Sử dụng máy chủ công ty để đào tiền mã hóa cá nhân
Quét lỗ hổng theo lịch bảo trì
Mã hóa toàn bộ ổ đĩa theo chính sách
Triển khai IDS mạng theo kế hoạch
DoK1: Hành vi nào thuộc 'Tác động không được ủy quyền đến tài nguyên hệ thống'?
Falsification of identity
Thiết lập sao lưu định kỳ
Cập nhật chứng chỉ số đúng hạn
Giám sát hiệu năng hệ thống
DoK1: 'Information altering and deletion' ám chỉ điều gì?
Sửa đổi và xóa thông tin trái phép
Mã hóa dữ liệu để bảo vệ
Sao chép dữ liệu để thử nghiệm
Ẩn danh dữ liệu trước khi chia sẻ
DoK2: Ví dụ nào mô tả 'Unauthorized transmission and creation of data'?
Tự ý gửi dữ liệu khách hàng ra ngoài và tạo bản ghi giả
Đồng bộ dữ liệu theo quy trình DLP
Tạo báo cáo tuân thủ đã phê duyệt
Sao lưu sang kho lưu trữ nội bộ có kiểm soát
DoK1: 'Configuration changes to systems and n/w services' đề cập đến điều gì?
Thay đổi cấu hình hệ thống và dịch vụ mạng không được phép
Tối ưu cấu hình theo tài liệu chuẩn
Khôi phục cấu hình từ bản sao lưu hợp lệ
Tự động cứng hóa hệ thống theo chính sách
DoK3: Tình huống nào dưới đây thể hiện 'Từ chối dịch vụ (DoS/DDoS)' hiệu quả nhất dựa trên ví dụ trong nội dung?
Kẻ tấn công tạo Ping flood/Mail flood làm cạn kiệt tài nguyên dịch vụ
Người quản trị thực hiện vá lỗi định kỳ vào cuối tuần
Người dùng quên mật khẩu cần đặt lại qua helpdesk
Ứng dụng web bật cache để tăng tốc phản hồi
DoK1: Kỹ thuật nào sau đây thuộc nhóm DoS/DDoS được nêu?
Buffer overflow
Mã hóa đường hầm SSH
Cập nhật phần mềm diệt virus
Chuyển đổi địa chỉ NAT động
DoK2: 'Remote system shutdown' trong bối cảnh tấn công gây ra hậu quả gì chính?
Làm gián đoạn dịch vụ bằng cách tắt hệ thống từ xa
Tăng tính sẵn sàng bằng cách khởi động lại có kiểm soát
Nâng cấp hệ điều hành tự động
Tối ưu tài nguyên bằng cân bằng tải
DoK3: Một IDS cần ưu tiên phát hiện chuỗi hành vi nào sau đây vì có khả năng dẫn đến xâm nhập nghiêm trọng?
Scanning ports and services tiếp theo là password cracking rồi đăng nhập trái phép
Sao lưu định kỳ sau đó cập nhật bản vá
Mã hóa ổ đĩa rồi triển khai DLP
Thiết lập chứng chỉ số và bật MFA
[DOK 1] Theo sơ đồ "Kịch bản xâm nhập" trong hình, bước nào diễn ra sau "Tấn công"?
Thu thập thông tin
Thu thập thông tin mức sâu
Xâm nhập thành công
Hưởng thành quả & giải trí
[DOK 1] Trong sơ đồ kịch bản xâm nhập, bước khởi đầu của kẻ tấn công là gì?
Tấn công ngay lập tức vào hệ thống mục tiêu
Thu thập thông tin ban đầu
Cài mã độc để chiếm quyền điều khiển
Ẩn mình và xóa dấu vết
[DOK 2] Dựa trên chuỗi sự kiện trong sơ đồ, bước "Thu thập thông tin mức sâu" có vai trò gì trong việc dẫn đến xâm nhập thành công?
Giúp tinh chỉnh tấn công bằng dữ liệu chi tiết về mục tiêu
Dùng để khôi phục hệ thống sau khi bị tấn công
Là giai đoạn kiểm tra pháp lý của kẻ tấn công
Thay thế hoàn toàn nhu cầu thực hiện tấn công
[DOK 1] Theo hình "Giải pháp bảo mật truyền thống", hạn chế chính của Antivirus được nêu là gì?
Chỉ hoạt động tốt với những virus đã biết
Không mã hóa dữ liệu trên đường truyền
Tạo nhiều cảnh báo giả hơn tường lửa
Yêu cầu người dùng đổi mật khẩu liên tục
[DOK 2] Chú thích trong hình cho thấy Firewall gặp hạn chế nào?
Không phát hiện ra các tấn công và ngăn chặn chúng
Không thể lọc bất kỳ gói tin nào
Chỉ bảo vệ chống virus đã biết
Bắt buộc phải đi kèm VPN mới hoạt động
[DOK 2] Theo hình, vì sao chỉ dùng VPN vẫn có rủi ro?
Vẫn bị can thiệp giữa đường truyền
Không thể dùng cùng mật khẩu
Không tương thích với Antivirus
Luôn làm giảm tốc độ đến mức không sử dụng được
[DOK 3] Dựa trên các hạn chế được nêu (Antivirus, Password Protection, Firewall, VPN), lựa chọn nào giải thích hợp lý vai trò bổ sung của IDS trong kiến trúc bảo mật?
IDS bù đắp việc AV chỉ biết chữ ký bằng cách giám sát và phát hiện hành vi tấn công trên hệ thống và mạng
IDS thay thế hoàn toàn tường lửa để chặn mọi gói tin không hợp lệ
IDS loại bỏ nhu cầu mật khẩu vì sẽ tự động xác thực người dùng
IDS mã hóa toàn bộ đường truyền nên không cần VPN
Theo định nghĩa được nêu, IDS (Intrusion Detection System) là gì?
Một tường lửa ngăn chặn toàn bộ lưu lượng mạng ra/vào
Hệ thống giám sát lưu thông mạng (phần cứng hoặc phần mềm) có khả năng nhận biết hoạt động khả nghi/xâm nhập trái phép và cảnh báo
Một công cụ mã hóa dữ liệu đầu cuối nhằm bảo mật thông tin
Một dịch vụ sao lưu khôi phục dữ liệu tự động
Khả năng giám sát nào thuộc phạm vi của IDS theo mô tả: FootPrinting, Scanning, Sniffer?
Giám sát độ trễ ứng dụng nội bộ
Giám sát các giai đoạn thăm dò trong tiến trình tấn công trên mạng
Giám sát dung lượng lưu trữ máy chủ
Giám sát nhiệt độ phần cứng trung tâm dữ liệu
Mục tiêu chính của IDS khi phát hiện hoạt động khả nghi là gì?
Tự động cách ly thiết bị vĩnh viễn khỏi mạng
Cung cấp thông tin nhận biết và đưa ra cảnh báo cho hệ thống/nhà quản trị
Xóa toàn bộ log để tránh lộ thông tin
Tăng băng thông mạng để né tấn công
Chức năng "Nhận diện" của IDS bao gồm nội dung nào?
Tạo khóa mã hóa mới cho tất cả người dùng
Xác định các nguy cơ có thể xảy ra, hoạt động thăm dò hệ thống và yếu khuyết của chính sách bảo mật
Cấp phát địa chỉ IP động cho thiết bị
Nâng cấp phiên bản hệ điều hành máy chủ
Trong các chức năng của IDS, hoạt động nào liên quan đến ghi nhận và lưu giữ log?
Thiết lập VLAN cô lập lưu lượng
Ghi lại và lưu giữ log các sự kiện khả nghi; báo cáo cho quản trị hệ thống
Tự động vá lỗi hệ điều hành
Quản lý danh tính và phân quyền người dùng
Theo phần chức năng, IDS có vai trò nào liên quan đến chính sách bảo mật?
Ngăn chặn vi phạm chính sách bảo mật
Soạn thảo quy định nhân sự
Đánh giá hiệu năng CPU
Quản lý sao lưu định kỳ
Yêu cầu về 'Chính xác' của IDS được nêu như thế nào?
Phải có tỷ lệ cảnh báo dương tính giả thấp, không xem hành động thông thường là bất thường
Chỉ cần phát hiện mọi tấn công mà không quan tâm cảnh báo giả
Luôn chặn tất cả lưu lượng không rõ nguồn gốc
Tự động mã hóa mọi gói tin qua mạng
Yêu cầu 'Không được bỏ qua xâm nhập trái phép nào' mô tả thuộc tiêu chí nào?
Hiệu năng
Chịu lỗi
Trọn vẹn
Chính xác
Phát hiện xâm nhập trái phép trong thời gian thực phản ánh yêu cầu nào của IDS?
Hiệu năng
Mở rộng
Chính xác
Sao lưu
Tiêu chí 'Chịu lỗi' của IDS yêu cầu điều gì khi bị tấn công?
Ngừng hoạt động để tự bảo vệ
Chống lại và hoạt động tốt khi bị tấn công
Chỉ ghi log mà không xử lý
Chuyển toàn bộ lưu lượng sang mạng dự phòng
Yêu cầu về 'Mở rộng' của IDS được nêu cụ thể ra sao?
Tăng số lượng người dùng đồng thời của ứng dụng web
Khả năng xử lý trong trạng thái xấu nhất mà không bỏ sót thông tin trong các kiến trúc mạng lớn
Hỗ trợ nhiều giao thức định tuyến động
Tự động tạo quy tắc firewall từ AI
Theo định nghĩa, thành phần triển khai của IDS có thể ở dạng nào?
Chỉ là phần mềm chạy trên máy chủ trung tâm
Chỉ là thiết bị phần cứng chuyên dụng
Có thể là phần cứng hoặc phần mềm giám sát lưu thông mạng
Là dịch vụ đám mây thuê ngoài bắt buộc
[DOK 1] Theo sơ đồ “Ma trận trạng thái của IDS”, phát biểu nào mô tả đúng TRUE-POSITIVE?
Hệ thống không sinh cảnh báo khi có xâm nhập thật sự đang diễn ra
Hệ thống sinh cảnh báo về một hành động xâm nhập thật sự
Hệ thống sinh cảnh báo nhưng sự kiện không phải xâm nhập thật sự
Hệ thống không sinh cảnh báo và không có hành động xâm nhập thật sự
[DOK 1] Trong ma trận IDS, FALSE-POSITIVE được hiểu là gì?
Không có cảnh báo và không có xâm nhập thật sự
Có cảnh báo nhưng không có xâm nhập thật sự
Có cảnh báo và có xâm nhập thật sự
Không cảnh báo dù có xâm nhập thật sự
[DOK 1] Trường hợp nào mô tả TRUE-NEGATIVE trong IDS?
Cảnh báo sai khi không có xâm nhập
Không cảnh báo khi có xâm nhập thật
Không cảnh báo và không có xâm nhập thật
Cảnh báo đúng khi có xâm nhập thật
[DOK 1] FALSE-NEGATIVE trong ma trận IDS nghĩa là:
Hệ thống không cảnh báo dù xâm nhập thật sự đang diễn ra
Hệ thống cảnh báo đúng với xâm nhập thật sự
Hệ thống cảnh báo sai khi không có xâm nhập
Hệ thống không cảnh báo và không có xâm nhập
[DOK 2] Tình huống nào sau đây có khả năng dẫn đến FALSE-POSITIVE theo ma trận IDS?
Quét cổng hợp lệ từ hệ thống quản trị bị cảnh báo là tấn công
Tấn công SQLi đang diễn ra nhưng không có cảnh báo
Không có hoạt động bất thường và cũng không có cảnh báo
Tấn công DoS bị IDS phát hiện và cảnh báo
[DOK 1] Theo sơ đồ “Các thành phần của IDS”, thành phần nào đảm nhiệm việc giám sát và phân tích các hoạt động?
Management Server
Database
Console
Sensor/Agent
[DOK 1] Chức năng chính của Management Server trong IDS là gì?
Giao diện quản trị cho IDS user/Admin
Lưu trữ thông tin từ Sensor/Agent
Thiết bị trung tâm thu nhận thông tin từ Sensor/Agent và quản lý chúng
Phân tích gói tin trên đoạn mạng cục bộ
[DOK 2] Trong kiến trúc IDS, dữ liệu cảnh báo sau khi sinh ra thường được lưu ở đâu theo sơ đồ?
Sensor/Agent
Management Server
Database
Console
[DOK 2] Theo sơ đồ thành phần IDS, Console phục vụ mục đích nào?
Phát hiện sai lệch chữ ký
Giao diện quản trị cho IDS user/Admin
Thiết bị thu nhận dữ liệu từ cảm biến
Kho lưu trữ lịch sử cảnh báo
[DOK 2] Dựa trên “Tiến trình xử lý của IDS”, bước nào xảy ra ngay sau khi Sensor đọc các gói tin (Sensor reads PKT’s)?
CMD console nhận cảnh báo
Phát hiện lạm dụng/khớp chữ ký
Gói tin bị loại bỏ
Ghi log cảnh báo
[DOK 3] Theo lưu đồ xử lý của IDS, nếu khớp chữ ký bị phát hiện, chuỗi hành động đúng là gì?
Loại bỏ gói tin → Tạo báo cáo tổng hợp → Ghi log
Gửi tới Command Console → CMD console nhận cảnh báo → Thông báo người phụ trách hoặc sinh phản hồi → Ghi log cảnh báo
So khớp với dữ liệu lịch sử → Tạo báo cáo tổng hợp → Thông báo người phụ trách
Ghi log cảnh báo → Sensor đọc lại gói tin → Tạo phản hồi
[DOK 3] Ở cuối lưu đồ, hai hoạt động song song nào được chỉ ra sau khi cảnh báo được ghi log?
Tạo chữ ký mới và tái khởi động sensor
Đối chiếu dữ liệu lịch sử và tạo báo cáo tổng hợp
Chặn lưu lượng và xóa log
Cập nhật hệ điều hành và gửi email quảng cáo
[Nhận biết] Trong kiến trúc IDS, mô-đun nào chịu trách nhiệm đưa ra hành động sau khi phát hiện tấn công?
Sensor (cơ chế ra quyết định)
Attack Response Module
Database (IDS Knowledge Database)
Audit Trails and Network Monitoring
[Nhận biết] Trong giai đoạn Information Collection của IDS, thành phần nào tạo ra tập sự kiện (syslog, trạng thái hệ thống, gói mạng)?
Analyzer (Sensor)
Response Module
Event Generator
Response Policy
[Kỹ năng/Khái niệm] Mối quan hệ đúng giữa các pha trong IDS là gì?
Detection cung cấp chính sách cho Information Collection rồi gửi dữ liệu cho Response
Information Collection tạo sự kiện → Analyzer xử lý → Response Module thực thi phản hồi
Response bắt đầu bằng Response Policy tạo sự kiện rồi chuyển cho Analyzer
Analyzer tạo gói mạng rồi Event Generator phản hồi
[Kỹ năng/Khái niệm] Vai trò của "Information Collection Policy" trong kiến trúc IDS được mô tả như thế nào?
Xác định các hành động phản ứng tự động khi phát hiện tấn công
Định nghĩa cách thu thập và loại sự kiện cần ghi nhận để đưa vào Event Generator
Lưu trữ chữ ký tấn công đã biết để so khớp
Thiết lập kênh giám sát người dùng tương tác trực tiếp
[Nhận biết] Phương pháp Signature-based Detection trong IDS dựa trên nguyên tắc nào?
So sánh định nghĩa của hoạt động bình thường để phát hiện độ lệch thống kê
So sánh dấu hiệu của đối tượng quan sát với các dấu hiệu của các mối nguy hại đã biết
So sánh profile giao thức với trạng thái phiên hiện tại để phát hiện bất thường
Dự đoán mối đe doạ bằng mô hình học máy không giám sát
[Nhận biết] Anomaly-based Detection được mô tả là gì?
So sánh với cơ sở dữ liệu chữ ký tấn công đã biết
So sánh profile định trước của từng giao thức
So sánh định nghĩa của hoạt động bình thường và đối tượng quan sát để xác định độ lệch bằng ngưỡng và thống kê
Kiểm tra checksum của gói tin để phát hiện thay đổi nội dung
[Kỹ năng/Khái niệm] Khi nào Stateful Protocol Analysis đặc biệt hữu ích theo mô tả?
Khi cần so khớp mẫu byte tĩnh trong payload ứng dụng
Khi muốn so sánh hoạt động thực tế của mỗi giao thức với profile bình thường để phát hiện độ lệch
Khi chỉ quan tâm đến log hệ thống và không phân tích mạng
Khi cần hiệu năng cao nhưng không cần ngữ cảnh phiên
[Tư duy chiến lược] Một tổ chức muốn phát hiện kịp thời các tấn công mới chưa có trong cơ sở dữ liệu chữ ký. Theo các phương pháp mô tả, hướng tiếp cận nào phù hợp nhất và tại sao?
Signature-based Detection, vì luôn bao quát mọi hành vi lạ không cần cập nhật
Anomaly-based Detection, vì tìm độ lệch so với hoạt động bình thường bằng ngưỡng và thống kê
Stateful Protocol Analysis, vì chỉ xác thực định dạng gói tin theo chuẩn
Dựa hoàn toàn vào Response Policy để tự động chặn trước khi phát hiện
HIDS là viết tắt của thuật ngữ nào trong an ninh mạng?
Host-based Intrusion Detection System
Hybrid Internet Defense Service
Host-integrated Detection Suite
Human Interface Detection System
Phạm vi giám sát chính của HIDS là gì?
Toàn bộ lưu lượng đi qua router biên của mạng
Các hoạt động và dữ liệu ngay trên từng máy/host
Tín hiệu radio của các điểm truy cập không dây
Luồng lưu lượng giữa các VLAN trong switch
Theo nội dung, HIDS có thể giám sát thành phần nào sau đây?
Băng thông uplink của ISP
Các gói tin đi vào host
Độ trễ của mạng WAN
Cấu hình định tuyến OSPF
Yếu tố nào KHÔNG nằm trong danh sách giám sát của HIDS?
Các tiến trình đang chạy
Các entry của Registry
Mức độ sử dụng CPU
Bảng định tuyến trên router trung tâm
Mục tiêu của kiểm tra tính toàn vẹn và truy cập trên hệ thống file trong HIDS là gì?
Phát hiện thay đổi trái phép đối với tệp và quyền truy cập
Tối ưu hóa phân mảnh đĩa để tăng tốc
Giảm số lượng tiến trình nền của hệ điều hành
Tạo bản sao lưu định kỳ cho người dùng cuối
Một lợi thế của HIDS được nêu là gì?
Phát hiện các cuộc dò quét mạng diện rộng từ bên ngoài
Xác định người dùng liên quan tới một sự kiện cụ thể trên host
Tự động cô lập toàn bộ subnet bị nhiễm
Giảm độ trễ truyền thông giữa các thiết bị mạng
Điểm mạnh nào giúp HIDS phân tích dữ liệu đã mã hóa?
HIDS hoạt động ở tầng ứng dụng trên chính host, nơi dữ liệu có thể được giải mã để xử lý
HIDS sử dụng sóng vô tuyến để đọc dữ liệu trước khi mã hóa
HIDS yêu cầu nhà cung cấp chia sẻ khóa để giải mã mọi gói tin
HIDS chỉ dựa vào chữ ký tĩnh của lưu lượng đã mã hóa
Hạn chế nào sau đây đúng với HIDS theo tài liệu?
Không thể cài đặt trên máy chủ
Phải triển khai agent trên từng host cần giám sát
Không lưu được nhật ký sự kiện
Chỉ hoạt động khi máy ở chế độ ngoại tuyến
Vì sao HIDS có thể không đáng tin cậy khi host bị tấn công?
Kẻ tấn công có thể làm sai lệch hoặc vô hiệu hóa thông tin trên chính host đó
HIDS không có cơ chế ghi log
Mọi cảnh báo đều được gửi dưới dạng mã hóa không đọc được
HIDS yêu cầu kết nối Internet liên tục
Theo tài liệu, HIDS khó phát hiện loại hoạt động nào sau đây?
Các cuộc dò quét mạng bằng công cụ như Nmap, Netcat
Thay đổi file hệ thống trên máy chủ
Tiến trình bất thường trên host
Mức sử dụng CPU tăng đột biến
Trong tình huống tấn công từ chối dịch vụ (DoS), đặc điểm nào của HIDS được nêu?
Luôn hiệu quả do ưu tiên tài nguyên cao
Có thể không hiệu quả khi bị DOS
Tự động chuyển sang chế độ NIDS để phân tán tải
Tắt tất cả dịch vụ hệ điều hành để tự bảo vệ
So với NIDS, năng lực nào làm HIDS nổi bật theo phần lợi thế?
Giám sát lưu lượng mạng giữa các phân đoạn
Cung cấp thông tin chi tiết về host trong lúc cuộc tấn công diễn ra trên chính host đó
Phân tích mẫu tấn công trong toàn mạng WAN
Quét lỗ hổng định kỳ cho thiết bị mạng
NIDS (Network-based Intrusion Detection System) là hệ thống phát hiện xâm nhập hoạt động ở đâu trong kiến trúc an ninh mạng?
Trên từng máy chủ để phân tích tiến trình hệ điều hành
Trên các phân đoạn mạng để giám sát lưu lượng đi qua
Chỉ trên cổng bảo mật ứng dụng để kiểm tra HTTP
Trong thiết bị lưu trữ để kiểm tra tệp nhật ký
Quan sát sơ đồ "Thiết lập Sensor kiểu Inline": cảm biến NIDS được đặt trên đường truyền giữa các thiết bị mạng. Đặc điểm nào mô tả đúng cách hoạt động của triển khai inline?
Cảm biến chỉ bản sao lưu lượng qua cổng SPAN và không can thiệp gói tin
Cảm biến nằm trong luồng, mọi gói phải đi qua nó nên có thể chặn hoặc cho phép
Cảm biến cài trên endpoint để ghi nhật ký tiến trình
Cảm biến chỉ nhận bản tóm tắt NetFlow thay vì gói tin đầy đủ
Quan sát sơ đồ "Thiết lập Sensor kiểu passive": đặc điểm chính của triển khai passive là gì?
Cảm biến xử lý gói trong đường đi và có thể chặn ngay lập tức
Cảm biến nhận bản sao lưu lượng qua SPAN/TAP và không nằm trong đường truyền
Cảm biến yêu cầu thay thế router bằng IDS Load Balancer
Cảm biến chỉ giám sát lưu lượng đã được giải mã ở lớp ứng dụng
Theo phần Lợi thế của NIDS, khả năng nào dưới đây là đúng?
Quản lý được cả một network segment và độc lập với hệ điều hành
Chỉ giám sát được một máy chủ duy nhất trong mạng
Phải cài driver nhân hệ điều hành mới hoạt động
Luôn gây gián đoạn mạng khi bảo trì
Theo phần Lợi thế, vì sao NIDS được xem là "trong suốt với người sử dụng"?
Vì hoạt động ở lớp ứng dụng nên người dùng thấy cảnh báo bật lên
Vì giám sát lưu lượng mạng mà không ảnh hưởng đến người dùng lẫn kẻ tấn công
Vì yêu cầu người dùng cài phần mềm tác nhân
Vì mã hóa toàn bộ lưu lượng để ẩn hoạt động của mình
Hạn chế nào liên quan đến lưu lượng đã mã hóa đối với NIDS?
Không thể phân tích các traffic đã được mã hóa
Chỉ phân tích được phần tiêu đề TCP nhưng không cần nội dung
Có thể giải mã mọi lưu lượng SSL/TLS mặc định
Bỏ qua mọi gói có cờ SYN
Một tổ chức nhận thấy cảnh báo từ NIDS xuất hiện trễ so với thời điểm bị tấn công. Đây phản ánh nhược điểm nào?
False negative do không có chữ ký
Độ trễ giữa thời điểm bị tấn công với thời điểm phát báo động
Khả năng tự động ngăn chặn DoS
Giới hạn băng thông do thiết bị lưu trữ nhỏ
Khi lưu lượng mạng hoạt động ở mức cao, hiện tượng bất lợi nào có thể xảy ra với NIDS theo phần Hạn chế?
Thiết bị tự nâng cấp phần cứng để tăng thông lượng
Ngẽn cổ chai làm giảm khả năng xử lý và giám sát
Tự động chuyển sang chế độ inline để chặn lưu lượng
Bỏ qua kiểm tra gói tin mã hóa để tăng tốc
[Nhận biết] DIDS là viết tắt của cụm từ nào trong an ninh mạng?
Distributed Intrusion Detection System
Dynamic Internet Defense Strategy
Distributed Internet Detection Service
Domain Intrusion Defense System
[Hiểu] Mục tiêu chính của DIDS là gì?
Triển khai một cảm biến duy nhất bảo vệ toàn bộ mạng
Phối hợp nhiều cảm biến/điểm giám sát phân tán để phát hiện xâm nhập
Thay thế tường lửa bằng hệ thống ngăn chặn tấn công chủ động
Mã hóa toàn bộ lưu lượng giữa các máy chủ nội bộ
[Phân tích hình] Dựa trên sơ đồ DIDS: thành phần nào thường đặt ở biên kết nối Internet để kiểm soát lưu lượng vào/ra trước khi đến các máy chủ nội bộ?
NIDS Management Station
Firewall
DNS Server
Private management network
[So sánh] Điểm khác biệt nổi bật giữa WIDS và DIDS là gì?
WIDS tập trung vào mạng không dây với các sensor nghe sóng vô tuyến, còn DIDS phối hợp cảm biến trên nhiều nút mạng có dây/biên
WIDS chỉ hoạt động ở lớp ứng dụng, còn DIDS hoạt động ở lớp vật lý
WIDS yêu cầu tường lửa, còn DIDS không thể dùng tường lửa
WIDS sử dụng DNS để tổng hợp cảnh báo, còn DIDS dùng web server để hợp nhất log
[Nhận biết hình] Theo minh họa WIDS, thiết bị nào đóng vai trò thu thập sự kiện từ không gian vô tuyến trước khi gửi về hệ thống quản lý?
AP Console
Sensor
Management Switch
IDPS Management Server
[Ứng dụng] Kịch bản: Một tổ chức muốn phát hiện client lạ giả mạo AP trong khu văn phòng. Mô hình nào phù hợp nhất?
DIDS vì có nhiều NIDS nội bộ
WIDS vì giám sát thiết bị STA/AP và tín hiệu không dây
NBAS vì phân tích hành vi lưu lượng theo thời gian
Honeypot IDS vì dẫn dụ kẻ tấn công vào máy ảo
[Nhận biết] Theo mô tả: NBAS (Network Behavior Analysis System) là một NIDS nhận diện các nguy cơ tạo ra các luồng dữ liệu bất thường trong mạng. Phát biểu nào phản ánh đúng chức năng cốt lõi của NBAS?
So khớp chữ ký cố định để phát hiện mẫu tấn công đã biết
Phân tích hành vi lưu lượng để tìm bất thường so với đường cơ sở
Chỉ giám sát nhật ký hệ điều hành của máy chủ
Mã hóa đường truyền để ngăn chặn tất cả tấn công
[Phân tích hình] Trong sơ đồ NBAS, các NBA Sensor được đặt ở đâu để quan sát luồng dữ liệu?
Chỉ trên máy chủ DNS
Tại các điểm then chốt như sau router, firewall và switch
Duy nhất tại đường kết nối Internet
Trong máy trạm người dùng qua phần mềm agent
[Vận dụng/Chiến lược] Bạn cần phát hiện một cuộc tấn công DDoS mới làm tăng đột biến lưu lượng giữa các subnet nội bộ. Giải pháp nào là hợp lý nhất để phát hiện sớm?
Triển khai NBAS để nhận diện bất thường trong mô hình lưu lượng
Thêm một DNS server để cân bằng truy vấn tên miền
Chuyển toàn bộ lưu lượng qua WIDS để kiểm tra khung 802.11
Tắt firewall để lưu lượng không bị chặn nhầm
SNORT được phát triển lần đầu vào năm nào theo bài học này?
1995
1998
2001
2005
Phát biểu nào mô tả đúng bản chất phần mềm của SNORT?
Phần mềm thương mại đóng gói, không có mã nguồn
Thiết bị phần cứng chuyên dụng của Cisco
Phần mềm mã nguồn mở có thể tải về
Dịch vụ đám mây trả phí theo tháng
Theo nội dung giới thiệu, ai là CTO gắn với việc phát triển SNORT?
Martin Roesch
Ken Thompson
Linus Torvalds
Guido van Rossum
SNORT có thể hoạt động ở những chế độ nào dưới đây? Chọn phương án bao quát đúng nhất theo danh sách đã nêu.
Chỉ làm tường lửa lớp ứng dụng
Packet Sniffer, Packet logger, IDS/IPS, Inline (Linux)
Chỉ làm máy chủ web và cơ sở dữ liệu
Chỉ là hệ thống SIEM tổng hợp log
Chức năng chính của Packet Sniffer trong SNORT là gì theo sơ đồ?
Mã hóa gói tin trước khi truyền
Bắt và đọc gói tin đi qua mạng để quan sát lưu lượng
Phân giải tên miền và lưu cache DNS
Thiết lập đường hầm VPN giữa các máy
Trong hình minh họa Packet Sniffer, giao diện nào được dùng để lắng nghe lưu lượng ở chế độ promiscuous?
eth0 (Visible Interface)
eth1 (Promiscuous Interface)
lo (Loopback)
wlan0 (Wireless Interface)
Vai trò chung của Preprocessor trong SNORT là gì theo sơ đồ khối?
Lưu trữ cảnh báo vào cơ sở dữ liệu
Tiền xử lý gói tin và cung cấp thông tin cho Detection Engine
Sinh khóa mã hóa cho kênh SSL/TLS
Cân bằng tải giữa nhiều cảm biến
Plug-in nào được liệt kê là công cụ phát hiện quét cổng trong giai đoạn tiền xử lý?
SSL Offload Plug-in
HTTP Encoding Plug-in
Port Scanning Plug-in
DNS Tunneling Plug-in
HTTP Encoding Plug-in trong Preprocessor được dùng nhằm mục đích nào dưới đây là hợp lý nhất theo ngữ cảnh?
Giải mã và chuẩn hóa nội dung HTTP để hỗ trợ phát hiện
Tạo chứng chỉ số cho máy chủ web
Tăng tốc truyền tải bằng nén TCP
Chặn toàn bộ lưu lượng không phải HTTP
Theo sơ đồ Detection Engine, điều kiện nào khiến gói tin bị loại bỏ (Discard)?
Gói tin không khớp với bất kỳ Rule nào
Gói tin có kích thước lớn hơn MTU
Gói tin đi qua giao diện eth1
Gói tin đến từ cổng 80/443
Khi gói tin khớp với Rule trong Detection Engine, hành động tiếp theo theo sơ đồ là gì?
Mã hóa gói tin rồi truyền tiếp
Gửi tới Logging/Alert để ghi log hoặc cảnh báo
Tự động chặn mọi kết nối TCP
Chuyển tới Preprocessor để xử lý lại
Tình huống nào sau đây phù hợp để chạy SNORT ở chế độ Inline (Linux) theo phần giới thiệu các chế độ hoạt động?
Khi chỉ muốn quan sát lưu lượng mà không can thiệp vào đường đi gói tin
Khi cần phân tích offline các tệp PCAP lịch sử
Khi muốn vừa phát hiện vừa chặn lưu lượng độc hại trực tiếp trên đường đi
Khi sử dụng SNORT như công cụ quản trị cấu hình thiết bị mạng
[DoK 1] Trong hệ thống của Snort, thành phần nào chịu trách nhiệm ghi lại thông tin sự kiện để lưu trữ và phân tích sau này?
Logging system
Preprocessor chain
Packet generator
Traffic shaper
[DoK 1] Theo sơ đồ "Logging và Alerting System", gói tin (Packets) đi vào thành phần nào trước khi được ghi vào log hoặc gửi cảnh báo?
Alerts/Logging
Web Server/Frontend
Syslog files
SNMP Traps
[DoK 2] Khi cần tích hợp Snort với nền tảng quản trị tập trung dựa trên syslog, đầu ra nào phù hợp nhất theo sơ đồ?
Ghi vào Syslog files để chuyển tiếp
Chỉ gửi WinPopup Messages
Chỉ lưu vào Log Files/Database cục bộ
Bỏ qua cảnh báo để giảm tải
[DoK 2] Một quản trị viên muốn hiển thị cảnh báo trên giao diện web theo thời gian thực. Theo sơ đồ, tuyến xuất nào là hợp lý?
Alerts/Logging -> Web Server/Frontend
Alerts/Logging -> SNMP Traps
Packets -> Web Server/Frontend trực tiếp
Alerts/Logging -> WinPopup Messages
[DoK 1] Theo khung "Snort Rule", một rule gồm hai phần chính nào?
Rule Header và Rule Options
Action và Protocol
Port và Direction
Alert và Log
[DoK 1] Theo cấu trúc của Rule Header, trường nào biểu diễn hướng lưu lượng?
Direction
Action
Protocol
Port
[DoK 2] Trong ví dụ rule: alert tcp !10.1.1.0/24 any -> 10.1.1.0/24 any (flags: SF; msg: "SYN-FIN scan"), phần nào là "Action"?
alert
tcp
!10.1.1.0/24
flags: SF
[DoK 2] Trong cùng ví dụ rule, ký hiệu "!10.1.1.0/24" trong phần header có ý nghĩa gì đối với địa chỉ nguồn?
Phủ định mạng 10.1.1.0/24, nghĩa là mọi địa chỉ ngoại trừ mạng này
Chỉ định chính xác địa chỉ 10.1.1.0
Biểu thị dải cổng nguồn bị cấm
Chọn giao thức không xác định
[DoK 3] Bạn cần viết rule để phát hiện lưu lượng TCP từ bất kỳ nguồn nào vào máy chủ 192.168.1.10 trên mọi cổng, và chỉ tạo cảnh báo. Phần header nào dưới đây đúng nhất?
alert tcp any any -> 192.168.1.10 any
log tcp any any -> 192.168.1.10 any
alert udp any any -> 192.168.1.10 any
alert tcp 192.168.1.10 any -> any any
[DoK 3] Một nhóm muốn gửi cảnh báo Snort tới hệ thống giám sát SNMP. Theo sơ đồ output, lựa chọn cấu hình nào là phù hợp nhất?
Bật đầu ra SNMP Traps từ module Alerts/Logging
Chuyển toàn bộ log sang Web Server/Frontend duy nhất
Chỉ lưu Database cục bộ và tắt mọi cảnh báo
Sử dụng WinPopup Messages thay SNMP để chuẩn hóa
