Wayground logo

Free Printable Worksheets

Font size

S
M
L
XL
Worksheets

ATW 4.3 4.4

Total questions: 25

Worksheet time: 13mins

Name
Class
Date
1.
1. Theo bài giảng, mục tiêu cuối cùng của ứng phó sự cố (Incident Response) là gì?
a)
Ngăn chặn sự cố, bảo toàn dữ liệu và điều tra hình sự đầy đủ mọi dấu vết tấn công
b)
Ngăn chặn, phục hồi và tiếp tục các hoạt động bình thường nhanh chóng và suôn sẻ nhất có thể
c)
Tập trung ghi nhận log và bằng chứng để phục vụ công tác kiểm toán nội bộ
d)
Giảm thiểu chi phí khắc phục và chuyển giao rủi ro cho nhà cung cấp dịch vụ
2.
2. Kế hoạch ứng phó sự cố (Incident Response Plan) được mô tả sát nhất như thế nào?
a)
Tài liệu mô tả các quy trình nghiệp vụ thay thế khi hệ thống CNTT bị gián đoạn
b)
Tài liệu mô tả các quy trình, công cụ để phát hiện, loại bỏ, khắc phục mối đe dọa và tấn công an ninh mạng
c)
Tài liệu liệt kê các liên hệ khẩn cấp và số điện thoại của lực lượng chức năng
d)
Tài liệu mô tả các chiến lược dài hạn để tối ưu chi phí vận hành an ninh mạng
3.
3. Vai trò trực tiếp của kế hoạch ứng phó sự cố đối với tổ chức được nêu là gì?
a)
Hỗ trợ tổ chức xây dựng lộ trình đầu tư dài hạn cho hạ tầng an ninh mạng
b)
Hỗ trợ tổ chức và các nhóm đảm bảo phản ứng nhanh chóng trước mọi mối đe dọa từ môi trường bên ngoài
c)
Hỗ trợ phòng pháp chế chuẩn bị hồ sơ pháp lý sau khi bị tấn công
d)
Hỗ trợ ban lãnh đạo đánh giá hiệu quả các chiến dịch marketing liên quan đến an ninh
4.
4. Theo bài giảng, kế hoạch ứng phó sự cố hiệu quả giúp đảm bảo điều nào sau đây?
a)
Thời gian điều tra kỹ thuật kéo dài đủ lâu để phân tích mọi chi tiết sự cố
b)
Quá trình ứng phó với mối đe dọa diễn ra có hiệu quả và giảm thiểu tác động của cuộc tấn công
c)
Mọi sự cố đều được xử lý theo một quy trình chung cho dù mức độ nghiêm trọng khác nhau
d)
Chi phí đầu tư ban đầu cho hệ thống an ninh được tối ưu hóa tối đa
5.
5. Một kế hoạch ứng phó sự cố toàn diện theo tài liệu cần làm rõ nội dung nào?
a)
Danh sách chi tiết các bản vá phải triển khai trong năm tài chính hiện tại
b)
Kế hoạch hành động cho mọi sự cố, các quy trình cần tuân thủ và các đội chịu trách nhiệm khắc phục sự cố
c)
Tỉ lệ phân bổ ngân sách an ninh cho từng phòng ban nghiệp vụ
d)
Điều kiện để kích hoạt bảo hiểm an ninh mạng với bên thứ ba
6.
6. Câu hỏi “Ai chịu trách nhiệm ứng phó khi xảy ra sự cố?” trong kế hoạch ứng phó sự cố được trả lời như thế nào?
a)
Nhóm vận hành hạ tầng mạng chịu trách nhiệm chính cho mọi loại sự cố
b)
Nhóm quản trị cơ sở dữ liệu sẽ điều phối mọi hoạt động ứng phó sự cố
c)
Nhóm ứng phó sự cố (Incident Response Team) được chỉ định trong kế hoạch
d)
Mỗi phòng ban tự tổ chức đội ứng phó sự cố riêng và báo cáo độc lập
7.
7. Kế hoạch ứng phó sự cố cần tính đến điều gì liên quan tới người đầu tiên phát hiện vấn đề?
a)
Người phát hiện luôn phải tự khắc phục sự cố trước khi báo cáo
b)
Người phát hiện có thể không có khả năng khắc phục, nên phải có cơ chế và kênh báo cáo rõ ràng
c)
Người phát hiện chỉ cần nêu nhận xét tổng quát, không cần ghi nhận chi tiết
d)
Người phát hiện được mặc định là thành viên của Nhóm ứng phó sự cố
8.
8. Theo tài liệu, một điểm khởi đầu tốt cho kế hoạch ứng phó sự cố là gì?
a)
Xây dựng trước kịch bản chi tiết cho từng loại mã độc đã biết
b)
Chỉ định rõ cách thức và địa điểm báo cáo sự cố khi phát hiện vấn đề
c)
Ký hợp đồng dịch vụ tư vấn với nhà cung cấp an ninh bên ngoài
d)
Triển khai hệ thống SIEM trước khi xây dựng bất kỳ quy trình nào
9.
9. Chu kỳ ứng phó sự cố được chia thành các giai đoạn nào theo bài giảng?
a)
Đánh giá – Ngăn chặn – Phục hồi
b)
Chuẩn bị – Phát hiện – Ứng phó
c)
Xác định – Phân tích – Báo cáo
d)
Phân tích – Khắc phục – Đánh giá lại
10.
10. Trong giai đoạn Preparation (Chuẩn bị), nội dung nào dưới đây sát với tài liệu nhất?
a)
Xem xét, đánh giá chính sách bảo mật, đánh giá rủi ro tài sản quan trọng, lập kế hoạch liên lạc, tài liệu vai trò trách nhiệm và xây dựng Nhóm ứng phó sự cố
b)
Tập trung chủ yếu vào triển khai tường lửa và hệ thống IDS/IPS ở biên mạng
c)
Thiết kế lại toàn bộ kiến trúc mạng để giảm thiểu số lượng tài sản quan trọng
d)
Xây dựng các báo cáo tài chính liên quan đến chi phí ứng phó sự cố
11.
11. Nhiệm vụ đặc trưng của giai đoạn Detection (Phát hiện) là gì?
a)
Lập kế hoạch truyền thông ra công chúng sau khi sự cố kết thúc
b)
Giám sát, phân tích, phát hiện vi phạm/sự cố bảo mật và thu thập bằng chứng về bản chất, loại hình, mức độ nghiêm trọng
c)
Thực hiện sao lưu dữ liệu toàn bộ hệ thống để chuẩn bị cho phục hồi
d)
Ký kết lại hợp đồng với các nhà cung cấp dịch vụ an ninh
12.
12. Theo tài liệu, trong giai đoạn Detection, yêu cầu đối với tài liệu ghi chép là gì?
a)
Chỉ cần ghi nhận thời điểm bắt đầu và kết thúc của sự cố
b)
Ghi chi tiết các cấu hình hệ điều hành và phiên bản phần mềm trên máy bị ảnh hưởng
c)
Ghi nhận đầy đủ thông tin “ai, khi nào, ở đâu, tại sao và như thế nào” về vụ việc
d)
Ghi tổng hợp số lượng người dùng bị ảnh hưởng mà không cần chi tiết
13.
13. Trong giai đoạn Containment (Ngăn chặn), mục tiêu chính được nêu là gì?
a)
Cố gắng tái tạo lại toàn bộ luồng tấn công trên môi trường thử nghiệm
b)
Ngay sau khi phát hiện sự cố, ngăn chặn sự cố để dừng thiệt hại thêm
c)
Tạm thời tắt toàn bộ hệ thống để tránh mọi rủi ro phát sinh
d)
Điều chỉnh lại các điều khoản bảo mật trong hợp đồng với đối tác
14.
14. Ví dụ nào sau đây sát nhất với “ngăn chặn ngắn hạn” theo tài liệu?
a)
Thay toàn bộ thiết bị mạng trong khu vực bị tấn công bằng thiết bị mới
b)
Cô lập nhanh một mạng hoặc phân đoạn mạng cụ thể nơi xảy ra cuộc tấn công
c)
Thiết kế lại kiến trúc BCP và DRP cho hệ thống kinh doanh lõi
d)
Đàm phán bổ sung điều khoản bảo hiểm an ninh mạng với bên thứ ba
15.
15. Theo bài giảng, “ngăn chặn dài hạn” trong Containment có thể bao gồm hoạt động nào?
a)
Dừng hoàn toàn mọi dịch vụ trực tuyến trong thời gian không xác định
b)
Sử dụng các bản sửa lỗi ngắn hạn và áp dụng cho mạng bị ảnh hưởng để vẫn duy trì vận hành trong khi hệ thống mới được xây dựng lại
c)
Chuyển toàn bộ lưu lượng mạng sang nhà cung cấp dịch vụ Internet khác
d)
Bỏ qua các hệ thống cũ và chỉ tập trung triển khai hệ thống mới
16.
16. Giai đoạn Eradication (Loại bỏ) trong chu kỳ ứng phó sự cố tập trung vào nội dung nào?
a)
Xác định nguyên nhân gốc rễ của sự cố/mối đe dọa và thực hiện hành động khắc phục để ngăn sự cố tương tự trong tương lai
b)
Thực hiện sao lưu bổ sung cho tất cả dữ liệu để phòng khi lỗi khắc phục thất bại
c)
Phân tích hiệu năng hệ thống sau khi xảy ra sự cố để tối ưu tài nguyên
d)
Tối ưu chi phí hợp đồng bảo trì với các nhà cung cấp thiết bị
17.
17. Theo tài liệu, ví dụ nào minh họa cho giai đoạn Eradication?
a)
Thay đổi quy trình xác thực yếu thành quy trình xác thực mạnh hơn ngay lập tức
b)
Tăng dung lượng đường truyền Internet để xử lý nhiều kết nối hơn
c)
Chuyển toàn bộ ứng dụng sang nền tảng đám mây để tránh lỗi tại chỗ
d)
Xóa mọi bản ghi log cũ để giảm dung lượng lưu trữ hệ thống
18.
18. Mục tiêu chính của giai đoạn Recovery (Phục hồi) trong chu kỳ ứng phó sự cố là gì?
a)
Tối ưu chi phí vận hành hạ tầng CNTT sau sự cố
b)
Khôi phục hệ thống bị ảnh hưởng, tiếp tục hoạt động dưới giám sát và quyết định thời điểm, cách thức giám sát để ngăn sự cố tái diễn
c)
Xây dựng lại toàn bộ trung tâm dữ liệu tại một vị trí địa lý khác
d)
Ngừng cung cấp dịch vụ cho đến khi hoàn tất mọi cuộc điều tra pháp lý
19.
19. Giai đoạn Post-incident follow-up (Xử lý sau sự cố) có đặc điểm nào sau đây phù hợp với bài giảng?
a)
Được khuyến nghị thực hiện trong vòng 2 tháng để có thời gian phân tích đầy đủ
b)
Mục tiêu chính là tổng hợp chi phí và đề xuất cắt giảm hạ tầng an ninh
c)
Phải được hoàn thành trong vòng khoảng 2 tuần, nhằm vá các lỗ hổng còn lại và đánh giá toàn diện sự cố, các hành động đã thực hiện
d)
Không cần tài liệu hóa vì tập trung vào trao đổi miệng giữa các nhóm
20.
20. Nội dung nào dưới đây thuộc giai đoạn Post-incident follow-up theo tài liệu?
a)
Đưa ra phân tích, đánh giá các hành động đã thực hiện để xác định hành động nào hiệu quả, hành động nào cần cải tiến
b)
Chỉ tập trung vào khôi phục doanh thu kinh doanh mà không xem xét nguyên nhân kỹ thuật
c)
Xây dựng thêm các chiến dịch quảng bá hình ảnh sau khi công bố sự cố
d)
Chỉ rà soát lại hợp đồng với nhà cung cấp mà không đánh giá kỹ thuật
21.
21. Trong 7 gợi ý xây dựng kế hoạch ứng phó sự cố, nội dung nào sau đây KHÔNG nằm trong danh sách?
a)
Thành lập Nhóm ứng phó sự cố (Establish an IR Team)
b)
Phân tích các mối đe dọa (Conduct Threat Analysis)
c)
Xây dựng và triển khai kế hoạch tiếp thị lại sau sự cố
d)
Kiểm tra kế hoạch IR (Test IR Plan) và rút kinh nghiệm (Learn)
22.
22. Cặp khái niệm nào dưới đây mô tả đúng sự phân biệt giữa Disaster Recovery và Business Continuity trong tài liệu?
a)
Disaster Recovery: khôi phục hệ thống kỹ thuật; Business Continuity: khôi phục hoạt động tổ chức, chức năng hạ tầng nghiệp vụ và hoạt động nhân viên
b)
Disaster Recovery: quản lý rủi ro kinh doanh; Business Continuity: quản lý rủi ro kỹ thuật
c)
Disaster Recovery: tập trung vào tài chính; Business Continuity: tập trung vào CNTT
d)
Disaster Recovery: chỉ xử lý tấn công mạng; Business Continuity: chỉ xử lý thảm họa tự nhiên
23.
23. Vai trò của Disaster Recovery Plan (DRP) trong mối quan hệ với Business Continuity Plan (BCP) được mô tả như thế nào?
a)
DRP là kế hoạch tổng thể, còn BCP là một phần con tập trung vào hệ thống CNTT
b)
DRP là phần thiết yếu của BCP và áp dụng cho các khía cạnh phụ thuộc vào hạ tầng CNTT
c)
DRP và BCP là hai kế hoạch độc lập, không có liên hệ về phạm vi
d)
DRP chủ yếu phục vụ cho mục tiêu tuân thủ, còn BCP phục vụ cho vận hành
24.
24. Theo kế hoạch phục hồi sau sự cố, cặp bước nào dưới đây ghép đúng với Risk Assessment và Business Impact Analysis?
a)
Risk Assessment: đánh giá ảnh hưởng kinh doanh; BIA: liệt kê đe dọa, phân loại rủi ro
b)
Risk Assessment: nhận dạng rủi ro/đe dọa gây gián đoạn, phân loại rủi ro và chức năng trọng yếu; BIA: đánh giá ảnh hưởng rủi ro lên chức năng trọng yếu và xác định mục tiêu thời gian/điểm phục hồi
c)
Risk Assessment: xác định tài sản và thiết kế kiến trúc bảo vệ; BIA: lập kế hoạch truyền thông khủng hoảng
d)
Risk Assessment: lập kế hoạch sao lưu; BIA: lập kế hoạch khôi phục dữ liệu
25.
25. Trong các loại sao lưu dữ liệu được nêu, nhận định nào sau đây khớp chính xác với sự khác biệt giữa Incremental và Differential?
a)
Incremental sao lưu toàn bộ dữ liệu mỗi lần, Differential chỉ sao lưu phần thay đổi so với lần gần nhất
b)
Incremental chỉ sao lưu phần thay đổi so với lần sao lưu gần nhất, khôi phục chậm; Differential sao lưu phần thay đổi so với lần full, khôi phục nhanh hơn vì chỉ cần bản full và bản cuối
c)
Incremental và Differential đều chỉ sao lưu phần thay đổi so với lần full đầu tiên, nhưng khôi phục như nhau
d)
Incremental sao lưu chậm, khôi phục nhanh; Differential sao lưu nhanh, khôi phục chậm do phải áp dụng lần lượt tất cả bản sao lưu