WorksheetsAn toàn dữ liệu Chương 1 phần 2
Total questions: 25
Worksheet time: 13mins
Kiểm soát truy cập (Access Control) bao gồm hai thành phần chính nào?
Mã hóa và Giải mã.
Sao lưu và Phục hồi.
Xác thực (Authentication) và Ủy quyền (Authorization)
Nhận dạng và Giám sát.
Quá trình xác minh danh tính của chủ thể truy cập được gọi là gì?
Xác thực (Authentication)
Ủy quyền (Authorization).
Kiểm toán (Audit).
Phân loại dữ liệu.
Đâu là một thực thể có thể thực hiện khởi tạo truy cập trong hệ thống?
Con người.
Dịch vụ phần mềm.
Thiết bị vật lý.
Tất cả các phương án trên
Xác thực đa yếu tố (MFA) thường kết hợp những loại yếu tố nào?
Thứ bạn biết (Something you know).
Thứ bạn có (Something you have).
Thứ bạn là (Something you are).
Cả 3 chiều (dimensions) nêu trên
Vân tay hoặc nhận diện khuôn mặt thuộc loại yếu tố xác thực nào?
Thứ bạn biết.
Thứ bạn có.
Thứ bạn là (Something you are).
Thứ bạn làm.
Nhược điểm lớn nhất của phương pháp xác thực chỉ dùng mật khẩu (Passwords) là gì?
Khó triển khai.
Chi phí cao.
Dễ bị đánh cắp và người dùng thường dùng mật khẩu yếu.
Không tiện lợi cho người dùng.
Đâu là ưu điểm của xác thực không mật khẩu (Password-less Authentication)?
Không cần thiết bị hỗ trợ.
Chi phí triển khai ban đầu thấp.
Loại bỏ rủi ro mật khẩu bị đánh cắp và đăng nhập nhanh.
Không cần giáo dục người dùng.
Xác thực dịch vụ (Service Authentication) thường dựa trên tiêu chuẩn nào?
Mật khẩu 12 ký tự.
Mã OTP qua SMS.
Chứng chỉ số X.509 hoặc chữ ký số.
Địa chỉ IP vật lý.
Các yếu tố chính của một hệ thống kiểm soát truy cập bao gồm những gì?
Chủ thể, Đối tượng, Hoạt động và Chính sách truy cập
Phần cứng, Phần mềm, Mạng và Dữ liệu
Người dùng, Mật khẩu, Tường lửa và Antivirus
Nhập liệu, Xử lý, Lưu trữ và Xuất dữ liệu
Mô hình kiểm soát truy cập nào dựa trên cấp độ bảo mật và người dùng không được tự thay đổi quyền?
MAC (Mandatory Access Control)
RBAC (Role-Based Access Control)
ABAC (Attribute-Based Access Control)
DAC (Discretionary Access Control)
Trong mô hình MAC, nguyên tắc "No read up" có nghĩa là gì?
Người dùng có thể đọc tài liệu cấp cao hơn.
Người dùng không được phép truy cập tài liệu có cấp độ bảo mật cao hơn của mình
Người dùng không được ghi vào tài liệu cấp thấp hơn.
Người dùng không được phép đọc bất kỳ tài liệu nào.
Mô hình kiểm soát truy cập nào cấp quyền dựa trên vị trí công việc của người dùng trong tổ chức?
MAC
RBAC (Role-Based Access Control)
ABAC
Xác thực sinh trắc học
Đâu là ưu điểm nổi bật của mô hình RBAC?
Phân quyền chi tiết đến từng thuộc tính môi trường.
Dễ quản lý và mở rộng khi chỉ cần thay đổi vai trò (role) của người dùng
Bảo mật tuyệt đối trong quân sự.
Không cần hệ thống quản trị trung tâm.
Mô hình ABAC quyết định quyền truy cập dựa trên những loại thuộc tính nào?
Thuộc tính chủ thể.
Thuộc tính đối tượng.
Thuộc tính môi trường.
Tất cả các phương án trên
"Bác sĩ khoa tim mạch chỉ được truy cập bệnh án trong giờ làm việc" là ví dụ của mô hình nào?
MAC
RBAC
ABAC (Attribute-Based Access Control)
Chỉ dùng mật khẩu
Thiệt hại trung bình cho mỗi vụ vi phạm/rò rỉ dữ liệu được ước tính khoảng bao nhiêu?
1 triệu USD.
2,5 triệu USD.
3,92 triệu USD
5,2 triệu USD.
Đâu là một trong bốn nguồn rủi ro dữ liệu chính?
Mạng không đáng tin cậy.
Thiết bị không đáng tin cậy.
Ứng dụng không đáng tin cậy.
Tất cả các phương án trên
Khoảng bao nhiêu phần trăm các sự cố bảo mật bắt nguồn từ các vấn đề an toàn cơ bản (Basic Security Issues)?
50%.
60%.
Hơn 80%
100%.
Bề mặt tấn công (Attack Surface) của các tổ chức hiện nay đang có xu hướng như thế nào?
Thu hẹp lại để dễ quản lý.
Liên tục mở rộng về cả chiều sâu và chiều rộng do công nghệ mới
Chỉ tập trung vào các thiết bị vật lý.
Không thay đổi so với thập kỷ trước.
Theo thống kê, mục tiêu tấn công chiếm tỷ lệ cao nhất (49%) là gì?
Thiết bị di động.
Tài nguyên web.
Cơ sở hạ tầng (Infrastructure)
Thiết bị IoT.
Phương pháp tấn công phổ biến nhất hiện nay (chiếm 71%) là gì?
Tấn công lừa đảo (Phishing)
SQL Injection
DDoS
Khai thác lỗ hổng phần mềm
SQL Injection là phương thức tấn công như thế nào?
Gửi email giả mạo người thân
Chèn mã SQL độc hại vào các truy vấn để chiếm đoạt dữ liệu
Làm tràn băng thông mạng
Đánh cắp thiết bị vật lý
Hành vi giả vờ có danh tính mà mình không có để xâm phạm tính bảo mật được gọi là gì?
Tampering
Sự giả mạo (Spoofing)
Repudiation
DoS
Sự từ chối (Repudiation) là mối đe dọa liên quan đến hành động nào?
Làm gián đoạn dịch vụ
Đánh cắp mật khẩu
Thực hiện một hành động sau đó phủ nhận hành động đó
Chỉnh sửa mã ứng dụng
Tấn công từ chối dịch vụ (DoS) gây hại cho yếu tố nào của an toàn dữ liệu?
Tính bảo mật
Tính toàn vẹn
Tính sẵn sàng (Availability)
Tính riêng tư
