WorksheetsBài tập trắc nghiệm về bảo mật hệ thống thông tin
Total questions: 100
Worksheet time: 50mins
Mục tiêu chính của bảo mật hệ thống là gì?
Giảm chi phí phần cứng
Đảm bảo tính toàn vẹn, bí mật và sẵn sàng của thông tin
Tăng tốc độ truy cập
Đảm bảo sao lưu dữ liệu
Tính chất “Confidentiality” trong mô hình CIA đề cập đến:
Tính sẵn sàng
Tính bí mật của thông tin
Tính toàn vẹn
Tính tin cậy
Tính chất “Integrity” (Bảo mật) có nghĩa là:
Thông tin không bị thay đổi trái phép
Dữ liệu được lưu trữ an toàn
Người dùng có thể truy cập mọi lúc
Mã hóa toàn bộ dữ liệu
Tính “Availability” (Sẵn sàng) đảm bảo rằng:
Dữ liệu luôn có thể truy cập khi cần thiết
Dữ liệu không bị mất
Dữ liệu được mã hóa
Dữ liệu được sao lưu
Mối đe dọa (Threat) là gì?
Điểm yếu trong hệ thống
Tác nhân có thể khai thác điểm yếu gây hại
Một loại phần mềm hợp pháp
Biện pháp bảo vệ hệ thống
“Lỗ hổng bảo mật” (Vulnerability) là:
Tính năng của tường lửa
Điểm yếu có thể bị khai thác trong hệ thống
Một kỹ thuật mã hóa
Cơ chế kiểm thử
Tấn công mạng (Attack) là gì?
Hoạt động hợp pháp của người dùng
Hành vi có tính khai thác lỗ hổng hệ thống
Cập nhật phần mềm bảo mật
Cấu hình lại thiết bị mạng
Biện pháp phòng thủ chủ động là:
Theo dõi nhật ký, phản ứng khi bị tấn công
Sao lưu dữ liệu
Chính sách bảo mật (Security Policy) là gì?
Tài liệu quy định quy trình bảo vệ hệ thống
Mã nguồn phần mềm bảo mật
Danh sách người dùng hệ thống
Cấu hình tường lửa
Đối tượng nào không được xem là yếu tố chính trong tam giác bảo mật?
Con người
Quy trình
Phần mềm
Thời gian
Quản trị rủi ro bảo mật gồm những bước nào?
Nhận diện, đánh giá, xử lý và giám sát
Lập kế hoạch, kiểm tra, cài đặt
Giám sát, khắc phục, tái tạo
Tìm lỗi, vá lỗi, lưu trữ
Công cụ hỗ trợ đánh giá rủi ro phổ biến là:
A. OWASP Risk Rating
B. Nmap
C. Wireshark
D. Metasploit
Biện pháp đảm bảo tính sẵn sàng gồm:
Sao lưu định kỳ và có hệ thống dự phòng
Mã hóa dữ liệu
Giới hạn truy cập
Sử dụng phần mềm miễn phí
Mối quan hệ giữa Threat và Vulnerability là gì?
Threat khai thác Vulnerability để gây hại
Vulnerability tạo ra Threat
Hai khái niệm tương đương
Không liên quan
Mã hóa dữ liệu giúp đảm bảo:
Tính bí mật
Tính sẵn sàng
Tính toàn vẹn
Cả A và C
Cơ chế xác thực hai yếu tố (2FA) là ví dụ của:
Bảo mật vật lý
Bảo mật logic
Bảo mật kết hợp
Mã hóa dữ liệu
Trong bảo mật, “asset” có nghĩa là:
Tài sản hoặc dữ liệu cần bảo vệ
Công cụ tấn công
Lỗ hổng
Chính sách bảo mật
Kỹ thuật nào sau đây giúp đảm bảo tính toàn vẹn dữ liệu?
Hash (băm dữ liệu)
Phân quyền truy cập
Sao lưu dự phòng
Mã hóa đối xứng
Hệ thống bảo mật tốt cần:
Kết hợp con người, quy trình và công nghệ
Càng nhiều công cụ càng tốt
Càng phức tạp càng an toàn
Không cần giám sát
Phát biểu nào sau đây đúng nhất về bảo mật thông tin?
Bảo mật là quá trình liên tục, không phải sản phẩm
Là phần mềm được cài đặt một lần
Là trách nhiệm riêng của quản trị viên
Là công việc tạm thời
Hacker là ai?
Người phát triển phần mềm mã độc
Người có kỹ năng sử dụng máy tính để truy cập hệ thống
Người khai thác lỗ hổng có thể với mục đích tốt hoặc xấu
Cả B và C
“White-hat hacker” là:
Tin tặc mũ trắng – hacker có đạo đức, giúp phát hiện lỗ hổng
Hacker xấu chuyên phá hoại
Kẻ lừa đảo trực tuyến
Người tạo mã độc
“Black-hat hacker” là?
Người thử nghiệm bảo mật hệ thống
Hacker có mục đích xấu, tấn công vì lợi ích cá nhân
“Grey-hat hacker” là:
Hacker vừa có hành động tốt vừa có hành động xấu
Hacker chỉ phòng thủ
Hacker chỉ làm việc cho chính phủ
Hacker chuyên mã hóa dữ liệu
“Phishing” là hình thức tấn công:
Gửi email giả mạo để lừa lấy thông tin người dùng
Cài đặt phần mềm gián điệp
Mã hóa dữ liệu
Tấn công SQL Injection
“Social Engineering” là gì?
Tấn công dựa trên yếu tố con người, thao túng tâm lý
Tấn công phần mềm
Mã hóa dữ liệu
Lừa đảo tài chính
Tấn công “Brute Force” là:
Đoán mật khẩu bằng cách thử tất cả khả năng
Gửi email lừa đảo
Tấn công vào cơ sở dữ liệu
Lừa người dùng tải mã độc
Tấn công “Dictionary Attack” khác với “Brute Force” ở điểm nào?
Chỉ thử mật khẩu trong danh sách từ có sẵn
Thử toàn bộ ký tự
Không sử dụng máy tính
Dựa vào virus
“Sniffing” là hành động:
Theo dõi, bắt gói tin trong mạng
Mã hóa dữ liệu
Tấn công web server
Giả mạo người dùng
“Spoofing” có nghĩa là:
Giả mạo địa chỉ IP hoặc danh tính để xâm nhập hệ thống
Mã hóa gói tin
Giấu dữ liệu trong ảnh
Gửi thư rác
“Denial of Service (DoS)” là kiểu tấn công nhằm:
Làm gián đoạn hoặc ngừng cung cấp dịch vụ
Đánh cắp dữ liệu
Mã hóa dữ liệu
Gây nhiễu mạng
“Botnet” là:
Mạng lưới các máy tính bị điều khiển từ xa để tấn công
Hệ thống giám sát an toàn
Mạng riêng ảo
Hệ thống IDS
“Keylogger” là:
Phần mềm ghi lại thao tác bàn phím người dùng
Phần mềm chống virus
Tường lửa
IDS
“Ransomware” hoạt động như thế nào?
Mã hóa dữ liệu rồi đòi tiền chuộc
Xóa dữ liệu
Lây lan qua email
Quét virus
“SQL Injection” là tấn công vào:
Cơ sở dữ liệu thông qua câu lệnh SQL được chèn vào ứng dụng
Hệ điều hành
Tường lửa
Giao thức mạng
“Cross-Site Scripting (XSS)” nhằm:
Chèn mã JavaScript độc hại vào website
Mã hóa mật khẩu
Đánh cắp file
Vượt qua tường lửa
“Cross-Site Request Forgery (CSRF)” là kiểu tấn công:
Lừa người dùng thực hiện hành động không mong muốn
Chèn mã độc
Đánh cắp cookie
Gửi gói tin giả
“Zero-day exploit” là gì?
Tấn công khai thác lỗ hổng chưa được vá
Tấn công đã bị phát hiện
“Penetration testing” là:
Kiểm thử thâm nhập để phát hiện lỗ hổng
Tấn công thực tế vào hệ thống
Phát tán mã độc
Quét virus
Giai đoạn đầu tiên của tấn công mạng thường là:
Thu thập thông tin (Reconnaissance)
Khai thác lỗ hổng
Truy cập hệ thống
Che giấu dấu vết
Công cụ thường dùng để quét cổng trong giai đoạn trinh sát là:
Nmap
Burp Suite
Nessus
John the Ripper
Công cụ tấn công phổ biến để khai thác lỗ hổng là:
Metasploit
Wireshark
Kali NetHunter
Snort
Hoạt động “Hardening” hệ thống nhằm:
Tăng cường bảo mật bằng cách giảm thiểu lỗ hổng
Gỡ bỏ firewall
Tạo bản sao hệ thống
Xóa log
“Incident Response” là gì?
Quy trình phản ứng khi xảy ra sự cố bảo mật
Cập nhật phần mềm
Cài lại hệ điều hành
Giám sát mạng
Sau khi bị tấn công, bước đầu tiên trong xử lý sự cố là:
Cô lập hệ thống bị ảnh hưởng
Báo cáo cho người dùng
Xóa toàn bộ dữ liệu
Cập nhật phần mềm
Lỗ hổng phổ biến nhất trong ứng dụng web là gì?
SQL Injection
Cross-Site Scripting
DDoS
Buffer Overflow
Mục tiêu của bảo mật ứng dụng web là:
Bảo vệ dữ liệu và người dùng khỏi các tấn công trực tuyến
Tăng tốc độ website
Giảm chi phí lưu trữ
Thay đổi giao diện web
OWASP là tổ chức gì?
Tổ chức phi lợi nhuận cung cấp tiêu chuẩn bảo mật ứng dụng web
Hãng phần mềm
Nhóm hacker
Tổ chức chính phủ
OWASP Top 10 đề cập đến:
10 rủi ro bảo mật web phổ biến nhất
10 công cụ bảo mật tốt nhất
10 loại phần mềm mã độc
10 giao thức mạng
Tấn công SQL Injection chủ yếu khai thác qua:
Trường nhập liệu không được kiểm tra
File cấu hình máy chủ
API
Cookie
Biện pháp phòng chống SQL Injection hiệu quả nhất là:
Sử dụng Prepared Statement / ORM
Dùng try-catch
Giới hạn băng thông
Cài tường lửa
“Cross-Site Scripting (XSS)” thường nhằm mục đích:
Đánh cắp cookie hoặc session người dùng
Mã hóa dữ liệu
Làm chậm server
Gửi spam
Có mấy loại XSS chính?
2
3
Loại XSS nào không lưu mã độc trên server?
Reflected XSS
Stored XSS
DOM-based XSS
None
Tấn công CSRF khai thác lỗ hổng gì?
Thiếu xác thực hành động từ phía người dùng
Cookie bị mã hóa
Lỗi DNS
Lỗi session timeout
Biện pháp ngăn chặn CSRF hiệu quả nhất là:
Dùng token xác thực (CSRF token)
Dùng firewall
Mã hóa đường truyền
Dùng HTTPS
“Session Hijacking” là gì?
Đánh cắp session ID để chiếm quyền người dùng
Xóa session
Ngắt kết nối mạng
Tấn công SQL
Cách giảm nguy cơ “Session Hijacking”:
Dùng HTTPS và cookie có cờ HttpOnly
Dùng session vĩnh viễn
Lưu session trên localStorage
Giảm thời gian timeout
“Cookie” là gì trong ứng dụng web?
Dữ liệu nhỏ lưu trên trình duyệt người dùng
File trên server
Phần mềm bảo mật
Cơ sở dữ liệu
Cờ “HttpOnly” trong cookie giúp:
Ngăn JavaScript truy cập cookie
Cho phép nhiều domain chia sẻ cookie
Mã hóa cookie
Lưu cookie vĩnh viễn
“HTTPS” là viết tắt của:
A. HyperText Transfer Protocol Secure
B. High Transfer Text Secure
C. Hyper Transfer Secure Port
D. None
HTTPS đảm bảo bảo mật thông qua:
Mã hóa dữ liệu bằng SSL/TLS
Giới hạn truy cập IP
Mã hóa cookie
Ghi log người dùng
Chứng chỉ SSL dùng để:
Xác thực danh tính website và mã hóa dữ liệu
Mở khóa trang web
Giảm thời gian tải trang
Tạo cookie
Một trong những nguyên nhân phổ biến gây lỗi bảo mật web là:
Không kiểm tra đầu vào từ người dùng
Tốc độ mạng thấp
Không dùng CDN
Cấu hình HTTPS sai
“Directory Traversal” là kiểu tấn công:
Truy cập tập tin ngoài phạm vi cho phép
Dò quét lỗ hổng web
Lừa đảo người dùng
Phát tán mã độc
“File Upload Vulnerability” là gì?
Cho phép tải lên file độc hại lên server
Lỗi mất file
Thiếu dung lượng lưu trữ
Không xác thực người dùng
Để tránh lỗi “File Upload”, nên:
Giới hạn loại file và kiểm tra MIME type
Cho phép mọi định dạng
Tắt tính năng upload
Dùng HTTPS
“Security Misconfiguration” là:
Cấu hình sai khiến ứng dụng bị tấn công
Không đủ tài nguyên
“Broken Authentication” đề cập đến:
Hệ thống xác thực yếu, dễ bị chiếm quyền
Không có xác thực
Lỗi HTTPS
Cookie sai
“Sensitive Data Exposure” nghĩa là:
Dữ liệu nhạy cảm bị lộ do không mã hóa
Dữ liệu bị trùng
Lỗi DNS
File bị mất
“Security Header” trong HTTP giúp:
Tăng bảo mật trình duyệt và giảm rủi ro tấn công
Giảm băng thông
Giảm dung lượng file
Tối ưu CSS
“Content Security Policy (CSP)” được dùng để:
Ngăn chặn XSS và chèn nội dung trái phép
Giảm thời gian tải trang
Giảm log lỗi
Giấu địa chỉ IP
Biện pháp quản lý mật khẩu an toàn là:
Hash + salt mật khẩu
Lưu mật khẩu dạng plain text
Giấu mật khẩu trong code
Dùng cookie lưu mật khẩu
Nguyên tắc “Least Privilege” có nghĩa là:
Mỗi người chỉ được cấp quyền cần thiết tối thiểu
Ai cũng có quyền quản trị
Cấp quyền ngẫu nhiên
Mặc định full quyền
Khi phát hiện lỗ hổng trong ứng dụng web, việc đầu tiên cần làm là:
Báo cáo cho đội bảo mật và cô lập nguy cơ
Cập nhật giao diện web
Xóa toàn bộ log
Đóng website
Mục tiêu chính của bảo mật cơ sở dữ liệu là gì?
Đảm bảo dữ liệu chính xác, bí mật và sẵn sàng
Giảm dung lượng lưu trữ
Tăng tốc độ truy vấn
Giảm chi phí máy chủ
Thành phần nào chịu trách nhiệm kiểm soát truy cập cơ sở dữ liệu?
Hệ quản trị cơ sở dữ liệu (DBMS)
Hệ điều hành
Trình duyệt
Firewall
“Access Control” trong cơ sở dữ liệu là:
Cơ chế giới hạn người dùng truy cập dữ liệu
Cơ chế nén dữ liệu
Ghi log hoạt động
Sao lưu tự động
Có mấy loại kiểm soát truy cập chính?
2
3
4
5
Mô hình kiểm soát truy cập “Discretionary Access Control (DAC)” nghĩa là:
Người sở hữu dữ liệu quyết định ai được truy cập
Quyền truy cập cố định
Chỉ có quản trị viên mới cấp quyền
Không có phân quyền
Mô hình “Mandatory Access Control (MAC)” thường được áp dụng cho:
Hệ thống chính phủ, quân sự
Website thương mại điện tử
Ứng dụng mạng xã hội
API công khai
Mô hình “Role-Based Access Control (RBAC)” cấp quyền dựa trên:
Vai trò của người dùng
Tên đăng nhập
“Encryption at rest” nghĩa là gì?
Mã hóa dữ liệu khi lưu trữ trên ổ đĩa
Mã hóa khi truyền
Mã hóa email
Mã hóa tạm thời
“Encryption in transit” nghĩa là gì?
Mã hóa dữ liệu khi truyền qua mạng
Mã hóa khi lưu trữ
Mã hóa khi backup
Mã hóa file log
Cơ chế “Database Auditing” giúp:
Ghi lại hoạt động truy cập và thao tác trên dữ liệu
Giảm tải cơ sở dữ liệu
Nén dữ liệu
Tăng dung lượng ổ cứng
“Database Hardening” là:
Cấu hình cơ sở dữ liệu để giảm rủi ro bảo mật
Tăng tốc độ truy vấn
Giảm kích thước bảng
Sao lưu định kỳ
Một biện pháp quan trọng để chống rò rỉ dữ liệu là:
Phân quyền người dùng rõ ràng
Dùng chung tài khoản admin
Ẩn bảng dữ liệu
Xóa lịch sử truy cập
“SQL Injection” có thể gây hậu quả gì trong cơ sở dữ liệu?
Truy xuất, sửa, xóa hoặc đánh cắp dữ liệu
Giảm tốc độ truy vấn
Sao lưu lỗi
Gửi email spam
Giải pháp bảo vệ cơ sở dữ liệu khỏi tấn công SQL Injection là:
Kiểm tra đầu vào và dùng Prepared Statements
Giấu URL
Dùng firewall
Đặt mật khẩu mạnh
“Database Backup” có vai trò:
Phục hồi dữ liệu khi xảy ra sự cố
Xóa dữ liệu cũ
Chuyển định dạng dữ liệu
Nén bảng dữ liệu
Khi phân quyền trong DBMS, nên tuân theo nguyên tắc nào?
Least Privilege
Full Privilege
Default Access
Public Access
“Database View” được dùng để:
Ẩn dữ liệu nhạy cảm và chỉ hiển thị phần cần thiết
Hiển thị toàn bộ dữ liệu
Tăng tốc độ truy vấn
Mã hóa dữ liệu
“Data Masking” là:
Ẩn hoặc thay thế dữ liệu nhạy cảm bằng giá trị giả
Xóa dữ liệu
Mã hóa dữ liệu
Tạo bản sao dữ liệu
Tại sao cần sao lưu dữ liệu ở vị trí khác nhau (off-site backup)?
Đảm bảo phục hồi khi xảy ra thảm họa hoặc mất dữ liệu
Tiết kiệm dung lượng ổ chính
Dễ truy cập
Giảm độ trễ truy vấn
Biện pháp nào không giúp tăng cường bảo mật cơ sở dữ liệu?
Dùng tài khoản admin cho mọi thao tác
Mã hóa dữ liệu
Kiểm soát truy cập
Ghi log hoạt động
Mục tiêu chính của bảo mật API là gì?
Ngăn truy cập trái phép và bảo vệ dữ liệu trao đổi giữa các ứng dụng
Tăng tốc độ phản hồi API
Giảm kích thước dữ liệu
Hạn chế băng thông
API Key là gì?
Chuỗi định danh để xác thực người gọi API
Mã hóa dữ liệu
Định dạng dữ liệu
Tăng tốc độ truy cập
OAuth 2.0 được dùng cho mục đích:
Ủy quyền truy cập tài nguyên giữa các dịch vụ
Mã hóa dữ liệu
Quản lý log
Sao lưu API
JSON Web Token (JWT) là:
Chuẩn mã hóa và truyền thông tin xác thực giữa client và server
Giao thức HTTP
Kiểu dữ liệu JSON thuần
Mã xác minh tạm thời
JWT gồm mấy phần chính?
2
3
4
5
