Wayground logo

Free Printable Worksheets

Font size

S
M
L
XL
Worksheets

Bài tập trắc nghiệm về bảo mật hệ thống thông tin

Total questions: 100

Worksheet time: 50mins

Name
Class
Date
1.

Mục tiêu chính của bảo mật hệ thống là gì?

a)

Giảm chi phí phần cứng

b)

Đảm bảo tính toàn vẹn, bí mật và sẵn sàng của thông tin

c)

Tăng tốc độ truy cập

d)

Đảm bảo sao lưu dữ liệu

2.

Tính chất “Confidentiality” trong mô hình CIA đề cập đến:

a)

Tính sẵn sàng

b)

Tính bí mật của thông tin

c)

Tính toàn vẹn

d)

Tính tin cậy

3.

Tính chất “Integrity” (Bảo mật) có nghĩa là:

a)

Thông tin không bị thay đổi trái phép

b)

Dữ liệu được lưu trữ an toàn

c)

Người dùng có thể truy cập mọi lúc

d)

Mã hóa toàn bộ dữ liệu

4.

Tính “Availability” (Sẵn sàng) đảm bảo rằng:

a)

Dữ liệu luôn có thể truy cập khi cần thiết

b)

Dữ liệu không bị mất

c)

Dữ liệu được mã hóa

d)

Dữ liệu được sao lưu

5.

Mối đe dọa (Threat) là gì?

a)

Điểm yếu trong hệ thống

b)

Tác nhân có thể khai thác điểm yếu gây hại

c)

Một loại phần mềm hợp pháp

d)

Biện pháp bảo vệ hệ thống

6.

“Lỗ hổng bảo mật” (Vulnerability) là:

a)

Tính năng của tường lửa

b)

Điểm yếu có thể bị khai thác trong hệ thống

c)

Một kỹ thuật mã hóa

d)

Cơ chế kiểm thử

7.

Tấn công mạng (Attack) là gì?

a)

Hoạt động hợp pháp của người dùng

b)

Hành vi có tính khai thác lỗ hổng hệ thống

c)

Cập nhật phần mềm bảo mật

d)

Cấu hình lại thiết bị mạng

8.

Biện pháp phòng thủ chủ động là:

a)

Theo dõi nhật ký, phản ứng khi bị tấn công

b)

Sao lưu dữ liệu

9.

Chính sách bảo mật (Security Policy) là gì?

a)

Tài liệu quy định quy trình bảo vệ hệ thống

b)

Mã nguồn phần mềm bảo mật

c)

Danh sách người dùng hệ thống

d)

Cấu hình tường lửa

10.

Đối tượng nào không được xem là yếu tố chính trong tam giác bảo mật?

a)

Con người

b)

Quy trình

c)

Phần mềm

d)

Thời gian

11.

Quản trị rủi ro bảo mật gồm những bước nào?

a)

Nhận diện, đánh giá, xử lý và giám sát

b)

Lập kế hoạch, kiểm tra, cài đặt

c)

Giám sát, khắc phục, tái tạo

d)

Tìm lỗi, vá lỗi, lưu trữ

12.

Công cụ hỗ trợ đánh giá rủi ro phổ biến là:

a)

A. OWASP Risk Rating

b)

B. Nmap

c)

C. Wireshark

d)

D. Metasploit

13.

Biện pháp đảm bảo tính sẵn sàng gồm:

a)

Sao lưu định kỳ và có hệ thống dự phòng

b)

Mã hóa dữ liệu

c)

Giới hạn truy cập

d)

Sử dụng phần mềm miễn phí

14.

Mối quan hệ giữa Threat và Vulnerability là gì?

a)

Threat khai thác Vulnerability để gây hại

b)

Vulnerability tạo ra Threat

c)

Hai khái niệm tương đương

d)

Không liên quan

15.

Mã hóa dữ liệu giúp đảm bảo:

a)

Tính bí mật

b)

Tính sẵn sàng

c)

Tính toàn vẹn

d)

Cả A và C

16.

Cơ chế xác thực hai yếu tố (2FA) là ví dụ của:

a)

Bảo mật vật lý

b)

Bảo mật logic

c)

Bảo mật kết hợp

d)

Mã hóa dữ liệu

17.

Trong bảo mật, “asset” có nghĩa là:

a)

Tài sản hoặc dữ liệu cần bảo vệ

b)

Công cụ tấn công

c)

Lỗ hổng

d)

Chính sách bảo mật

18.

Kỹ thuật nào sau đây giúp đảm bảo tính toàn vẹn dữ liệu?

a)

Hash (băm dữ liệu)

b)

Phân quyền truy cập

c)

Sao lưu dự phòng

d)

Mã hóa đối xứng

19.

Hệ thống bảo mật tốt cần:

a)

Kết hợp con người, quy trình và công nghệ

b)

Càng nhiều công cụ càng tốt

c)

Càng phức tạp càng an toàn

d)

Không cần giám sát

20.

Phát biểu nào sau đây đúng nhất về bảo mật thông tin?

a)

Bảo mật là quá trình liên tục, không phải sản phẩm

b)

Là phần mềm được cài đặt một lần

c)

Là trách nhiệm riêng của quản trị viên

d)

Là công việc tạm thời

21.

Hacker là ai?

a)

Người phát triển phần mềm mã độc

b)

Người có kỹ năng sử dụng máy tính để truy cập hệ thống

c)

Người khai thác lỗ hổng có thể với mục đích tốt hoặc xấu

d)

Cả B và C

22.

“White-hat hacker” là:

a)

Tin tặc mũ trắng – hacker có đạo đức, giúp phát hiện lỗ hổng

b)

Hacker xấu chuyên phá hoại

c)

Kẻ lừa đảo trực tuyến

d)

Người tạo mã độc

23.

“Black-hat hacker” là?

a)

Người thử nghiệm bảo mật hệ thống

b)

Hacker có mục đích xấu, tấn công vì lợi ích cá nhân

24.

“Grey-hat hacker” là:

a)

Hacker vừa có hành động tốt vừa có hành động xấu

b)

Hacker chỉ phòng thủ

c)

Hacker chỉ làm việc cho chính phủ

d)

Hacker chuyên mã hóa dữ liệu

25.

“Phishing” là hình thức tấn công:

a)

Gửi email giả mạo để lừa lấy thông tin người dùng

b)

Cài đặt phần mềm gián điệp

c)

Mã hóa dữ liệu

d)

Tấn công SQL Injection

26.

“Social Engineering” là gì?

a)

Tấn công dựa trên yếu tố con người, thao túng tâm lý

b)

Tấn công phần mềm

c)

Mã hóa dữ liệu

d)

Lừa đảo tài chính

27.

Tấn công “Brute Force” là:

a)

Đoán mật khẩu bằng cách thử tất cả khả năng

b)

Gửi email lừa đảo

c)

Tấn công vào cơ sở dữ liệu

d)

Lừa người dùng tải mã độc

28.

Tấn công “Dictionary Attack” khác với “Brute Force” ở điểm nào?

a)

Chỉ thử mật khẩu trong danh sách từ có sẵn

b)

Thử toàn bộ ký tự

c)

Không sử dụng máy tính

d)

Dựa vào virus

29.

“Sniffing” là hành động:

a)

Theo dõi, bắt gói tin trong mạng

b)

Mã hóa dữ liệu

c)

Tấn công web server

d)

Giả mạo người dùng

30.

“Spoofing” có nghĩa là:

a)

Giả mạo địa chỉ IP hoặc danh tính để xâm nhập hệ thống

b)

Mã hóa gói tin

c)

Giấu dữ liệu trong ảnh

d)

Gửi thư rác

31.

“Denial of Service (DoS)” là kiểu tấn công nhằm:

a)

Làm gián đoạn hoặc ngừng cung cấp dịch vụ

b)

Đánh cắp dữ liệu

c)

Mã hóa dữ liệu

d)

Gây nhiễu mạng

32.

“Botnet” là:

a)

Mạng lưới các máy tính bị điều khiển từ xa để tấn công

b)

Hệ thống giám sát an toàn

c)

Mạng riêng ảo

d)

Hệ thống IDS

33.

“Keylogger” là:

a)

Phần mềm ghi lại thao tác bàn phím người dùng

b)

Phần mềm chống virus

c)

Tường lửa

d)

IDS

34.

“Ransomware” hoạt động như thế nào?

a)

Mã hóa dữ liệu rồi đòi tiền chuộc

b)

Xóa dữ liệu

c)

Lây lan qua email

d)

Quét virus

35.

“SQL Injection” là tấn công vào:

a)

Cơ sở dữ liệu thông qua câu lệnh SQL được chèn vào ứng dụng

b)

Hệ điều hành

c)

Tường lửa

d)

Giao thức mạng

36.

“Cross-Site Scripting (XSS)” nhằm:

a)

Chèn mã JavaScript độc hại vào website

b)

Mã hóa mật khẩu

c)

Đánh cắp file

d)

Vượt qua tường lửa

37.

“Cross-Site Request Forgery (CSRF)” là kiểu tấn công:

a)

Lừa người dùng thực hiện hành động không mong muốn

b)

Chèn mã độc

c)

Đánh cắp cookie

d)

Gửi gói tin giả

38.

“Zero-day exploit” là gì?

a)

Tấn công khai thác lỗ hổng chưa được vá

b)

Tấn công đã bị phát hiện

39.

“Penetration testing” là:

a)

Kiểm thử thâm nhập để phát hiện lỗ hổng

b)

Tấn công thực tế vào hệ thống

c)

Phát tán mã độc

d)

Quét virus

40.

Giai đoạn đầu tiên của tấn công mạng thường là:

a)

Thu thập thông tin (Reconnaissance)

b)

Khai thác lỗ hổng

c)

Truy cập hệ thống

d)

Che giấu dấu vết

41.

Công cụ thường dùng để quét cổng trong giai đoạn trinh sát là:

a)

Nmap

b)

Burp Suite

c)

Nessus

d)

John the Ripper

42.

Công cụ tấn công phổ biến để khai thác lỗ hổng là:

a)

Metasploit

b)

Wireshark

c)

Kali NetHunter

d)

Snort

43.

Hoạt động “Hardening” hệ thống nhằm:

a)

Tăng cường bảo mật bằng cách giảm thiểu lỗ hổng

b)

Gỡ bỏ firewall

c)

Tạo bản sao hệ thống

d)

Xóa log

44.

“Incident Response” là gì?

a)

Quy trình phản ứng khi xảy ra sự cố bảo mật

b)

Cập nhật phần mềm

c)

Cài lại hệ điều hành

d)

Giám sát mạng

45.

Sau khi bị tấn công, bước đầu tiên trong xử lý sự cố là:

a)

Cô lập hệ thống bị ảnh hưởng

b)

Báo cáo cho người dùng

c)

Xóa toàn bộ dữ liệu

d)

Cập nhật phần mềm

46.

Lỗ hổng phổ biến nhất trong ứng dụng web là gì?

a)

SQL Injection

b)

Cross-Site Scripting

c)

DDoS

d)

Buffer Overflow

47.

Mục tiêu của bảo mật ứng dụng web là:

a)

Bảo vệ dữ liệu và người dùng khỏi các tấn công trực tuyến

b)

Tăng tốc độ website

c)

Giảm chi phí lưu trữ

d)

Thay đổi giao diện web

48.

OWASP là tổ chức gì?

a)

Tổ chức phi lợi nhuận cung cấp tiêu chuẩn bảo mật ứng dụng web

b)

Hãng phần mềm

c)

Nhóm hacker

d)

Tổ chức chính phủ

49.

OWASP Top 10 đề cập đến:

a)

10 rủi ro bảo mật web phổ biến nhất

b)

10 công cụ bảo mật tốt nhất

c)

10 loại phần mềm mã độc

d)

10 giao thức mạng

50.

Tấn công SQL Injection chủ yếu khai thác qua:

a)

Trường nhập liệu không được kiểm tra

b)

File cấu hình máy chủ

c)

API

d)

Cookie

51.

Biện pháp phòng chống SQL Injection hiệu quả nhất là:

a)

Sử dụng Prepared Statement / ORM

b)

Dùng try-catch

c)

Giới hạn băng thông

d)

Cài tường lửa

52.

“Cross-Site Scripting (XSS)” thường nhằm mục đích:

a)

Đánh cắp cookie hoặc session người dùng

b)

Mã hóa dữ liệu

c)

Làm chậm server

d)

Gửi spam

53.

Có mấy loại XSS chính?

a)

2

b)

3

54.

Loại XSS nào không lưu mã độc trên server?

a)

Reflected XSS

b)

Stored XSS

c)

DOM-based XSS

d)

None

55.

Tấn công CSRF khai thác lỗ hổng gì?

a)

Thiếu xác thực hành động từ phía người dùng

b)

Cookie bị mã hóa

c)

Lỗi DNS

d)

Lỗi session timeout

56.

Biện pháp ngăn chặn CSRF hiệu quả nhất là:

a)

Dùng token xác thực (CSRF token)

b)

Dùng firewall

c)

Mã hóa đường truyền

d)

Dùng HTTPS

57.

“Session Hijacking” là gì?

a)

Đánh cắp session ID để chiếm quyền người dùng

b)

Xóa session

c)

Ngắt kết nối mạng

d)

Tấn công SQL

58.

Cách giảm nguy cơ “Session Hijacking”:

a)

Dùng HTTPS và cookie có cờ HttpOnly

b)

Dùng session vĩnh viễn

c)

Lưu session trên localStorage

d)

Giảm thời gian timeout

59.

“Cookie” là gì trong ứng dụng web?

a)

Dữ liệu nhỏ lưu trên trình duyệt người dùng

b)

File trên server

c)

Phần mềm bảo mật

d)

Cơ sở dữ liệu

60.

Cờ “HttpOnly” trong cookie giúp:

a)

Ngăn JavaScript truy cập cookie

b)

Cho phép nhiều domain chia sẻ cookie

c)

Mã hóa cookie

d)

Lưu cookie vĩnh viễn

61.

“HTTPS” là viết tắt của:

a)

A. HyperText Transfer Protocol Secure

b)

B. High Transfer Text Secure

c)

C. Hyper Transfer Secure Port

d)

D. None

62.

HTTPS đảm bảo bảo mật thông qua:

a)

Mã hóa dữ liệu bằng SSL/TLS

b)

Giới hạn truy cập IP

c)

Mã hóa cookie

d)

Ghi log người dùng

63.

Chứng chỉ SSL dùng để:

a)

Xác thực danh tính website và mã hóa dữ liệu

b)

Mở khóa trang web

c)

Giảm thời gian tải trang

d)

Tạo cookie

64.

Một trong những nguyên nhân phổ biến gây lỗi bảo mật web là:

a)

Không kiểm tra đầu vào từ người dùng

b)

Tốc độ mạng thấp

c)

Không dùng CDN

d)

Cấu hình HTTPS sai

65.

“Directory Traversal” là kiểu tấn công:

a)

Truy cập tập tin ngoài phạm vi cho phép

b)

Dò quét lỗ hổng web

c)

Lừa đảo người dùng

d)

Phát tán mã độc

66.

“File Upload Vulnerability” là gì?

a)

Cho phép tải lên file độc hại lên server

b)

Lỗi mất file

c)

Thiếu dung lượng lưu trữ

d)

Không xác thực người dùng

67.

Để tránh lỗi “File Upload”, nên:

a)

Giới hạn loại file và kiểm tra MIME type

b)

Cho phép mọi định dạng

c)

Tắt tính năng upload

d)

Dùng HTTPS

68.

“Security Misconfiguration” là:

a)

Cấu hình sai khiến ứng dụng bị tấn công

b)

Không đủ tài nguyên

69.

“Broken Authentication” đề cập đến:

a)

Hệ thống xác thực yếu, dễ bị chiếm quyền

b)

Không có xác thực

c)

Lỗi HTTPS

d)

Cookie sai

70.

“Sensitive Data Exposure” nghĩa là:

a)

Dữ liệu nhạy cảm bị lộ do không mã hóa

b)

Dữ liệu bị trùng

c)

Lỗi DNS

d)

File bị mất

71.

“Security Header” trong HTTP giúp:

a)

Tăng bảo mật trình duyệt và giảm rủi ro tấn công

b)

Giảm băng thông

c)

Giảm dung lượng file

d)

Tối ưu CSS

72.

“Content Security Policy (CSP)” được dùng để:

a)

Ngăn chặn XSS và chèn nội dung trái phép

b)

Giảm thời gian tải trang

c)

Giảm log lỗi

d)

Giấu địa chỉ IP

73.

Biện pháp quản lý mật khẩu an toàn là:

a)

Hash + salt mật khẩu

b)

Lưu mật khẩu dạng plain text

c)

Giấu mật khẩu trong code

d)

Dùng cookie lưu mật khẩu

74.

Nguyên tắc “Least Privilege” có nghĩa là:

a)

Mỗi người chỉ được cấp quyền cần thiết tối thiểu

b)

Ai cũng có quyền quản trị

c)

Cấp quyền ngẫu nhiên

d)

Mặc định full quyền

75.

Khi phát hiện lỗ hổng trong ứng dụng web, việc đầu tiên cần làm là:

a)

Báo cáo cho đội bảo mật và cô lập nguy cơ

b)

Cập nhật giao diện web

c)

Xóa toàn bộ log

d)

Đóng website

76.

Mục tiêu chính của bảo mật cơ sở dữ liệu là gì?

a)

Đảm bảo dữ liệu chính xác, bí mật và sẵn sàng

b)

Giảm dung lượng lưu trữ

c)

Tăng tốc độ truy vấn

d)

Giảm chi phí máy chủ

77.

Thành phần nào chịu trách nhiệm kiểm soát truy cập cơ sở dữ liệu?

a)

Hệ quản trị cơ sở dữ liệu (DBMS)

b)

Hệ điều hành

c)

Trình duyệt

d)

Firewall

78.

“Access Control” trong cơ sở dữ liệu là:

a)

Cơ chế giới hạn người dùng truy cập dữ liệu

b)

Cơ chế nén dữ liệu

c)

Ghi log hoạt động

d)

Sao lưu tự động

79.

Có mấy loại kiểm soát truy cập chính?

a)

2

b)

3

c)

4

d)

5

80.

Mô hình kiểm soát truy cập “Discretionary Access Control (DAC)” nghĩa là:

a)

Người sở hữu dữ liệu quyết định ai được truy cập

b)

Quyền truy cập cố định

c)

Chỉ có quản trị viên mới cấp quyền

d)

Không có phân quyền

81.

Mô hình “Mandatory Access Control (MAC)” thường được áp dụng cho:

a)

Hệ thống chính phủ, quân sự

b)

Website thương mại điện tử

c)

Ứng dụng mạng xã hội

d)

API công khai

82.

Mô hình “Role-Based Access Control (RBAC)” cấp quyền dựa trên:

a)

Vai trò của người dùng

b)

Tên đăng nhập

83.

“Encryption at rest” nghĩa là gì?

a)

Mã hóa dữ liệu khi lưu trữ trên ổ đĩa

b)

Mã hóa khi truyền

c)

Mã hóa email

d)

Mã hóa tạm thời

84.

“Encryption in transit” nghĩa là gì?

a)

Mã hóa dữ liệu khi truyền qua mạng

b)

Mã hóa khi lưu trữ

c)

Mã hóa khi backup

d)

Mã hóa file log

85.

Cơ chế “Database Auditing” giúp:

a)

Ghi lại hoạt động truy cập và thao tác trên dữ liệu

b)

Giảm tải cơ sở dữ liệu

c)

Nén dữ liệu

d)

Tăng dung lượng ổ cứng

86.

“Database Hardening” là:

a)

Cấu hình cơ sở dữ liệu để giảm rủi ro bảo mật

b)

Tăng tốc độ truy vấn

c)

Giảm kích thước bảng

d)

Sao lưu định kỳ

87.

Một biện pháp quan trọng để chống rò rỉ dữ liệu là:

a)

Phân quyền người dùng rõ ràng

b)

Dùng chung tài khoản admin

c)

Ẩn bảng dữ liệu

d)

Xóa lịch sử truy cập

88.

“SQL Injection” có thể gây hậu quả gì trong cơ sở dữ liệu?

a)

Truy xuất, sửa, xóa hoặc đánh cắp dữ liệu

b)

Giảm tốc độ truy vấn

c)

Sao lưu lỗi

d)

Gửi email spam

89.

Giải pháp bảo vệ cơ sở dữ liệu khỏi tấn công SQL Injection là:

a)

Kiểm tra đầu vào và dùng Prepared Statements

b)

Giấu URL

c)

Dùng firewall

d)

Đặt mật khẩu mạnh

90.

“Database Backup” có vai trò:

a)

Phục hồi dữ liệu khi xảy ra sự cố

b)

Xóa dữ liệu cũ

c)

Chuyển định dạng dữ liệu

d)

Nén bảng dữ liệu

91.

Khi phân quyền trong DBMS, nên tuân theo nguyên tắc nào?

a)

Least Privilege

b)

Full Privilege

c)

Default Access

d)

Public Access

92.

“Database View” được dùng để:

a)

Ẩn dữ liệu nhạy cảm và chỉ hiển thị phần cần thiết

b)

Hiển thị toàn bộ dữ liệu

c)

Tăng tốc độ truy vấn

d)

Mã hóa dữ liệu

93.

“Data Masking” là:

a)

Ẩn hoặc thay thế dữ liệu nhạy cảm bằng giá trị giả

b)

Xóa dữ liệu

c)

Mã hóa dữ liệu

d)

Tạo bản sao dữ liệu

94.

Tại sao cần sao lưu dữ liệu ở vị trí khác nhau (off-site backup)?

a)

Đảm bảo phục hồi khi xảy ra thảm họa hoặc mất dữ liệu

b)

Tiết kiệm dung lượng ổ chính

c)

Dễ truy cập

d)

Giảm độ trễ truy vấn

95.

Biện pháp nào không giúp tăng cường bảo mật cơ sở dữ liệu?

a)

Dùng tài khoản admin cho mọi thao tác

b)

Mã hóa dữ liệu

c)

Kiểm soát truy cập

d)

Ghi log hoạt động

96.

Mục tiêu chính của bảo mật API là gì?

a)

Ngăn truy cập trái phép và bảo vệ dữ liệu trao đổi giữa các ứng dụng

b)

Tăng tốc độ phản hồi API

c)

Giảm kích thước dữ liệu

d)

Hạn chế băng thông

97.

API Key là gì?

a)

Chuỗi định danh để xác thực người gọi API

b)

Mã hóa dữ liệu

c)

Định dạng dữ liệu

d)

Tăng tốc độ truy cập

98.

OAuth 2.0 được dùng cho mục đích:

a)

Ủy quyền truy cập tài nguyên giữa các dịch vụ

b)

Mã hóa dữ liệu

c)

Quản lý log

d)

Sao lưu API

99.

JSON Web Token (JWT) là:

a)

Chuẩn mã hóa và truyền thông tin xác thực giữa client và server

b)

Giao thức HTTP

c)

Kiểu dữ liệu JSON thuần

d)

Mã xác minh tạm thời

100.

JWT gồm mấy phần chính?

a)

2

b)

3

c)

4

d)

5