NEW
Font size
WorksheetsATDL Chương 2.4
Total questions: 24
Worksheet time: 12mins
Mục tiêu chính của kiến trúc Phòng thủ theo chiều sâu (DiD) là gì?
Chỉ sử dụng một lớp bảo mật duy nhất nhưng cực kỳ mạnh mẽ.
Sử dụng nhiều lớp bảo vệ (layered security) để bảo vệ tài nguyên tổ chức
Thay thế toàn bộ nhân sự bảo mật bằng các công cụ tự động.
Tập trung duy nhất vào việc bảo vệ vòng đời dữ liệu.
Mô hình "Onion Defense" (Phòng thủ củ hành) trong DiD ngụ ý điều gì?
Kẻ tấn công có thể phá hủy toàn bộ hệ thống ngay lập tức.
Dữ liệu nhạy cảm nhất nằm ở lớp ngoài cùng để dễ truy cập.
Kẻ tấn công phải "lột" từng lớp bảo vệ để tiếp cận dữ liệu cốt lõi bên trong.
Các lớp bảo vệ hoạt động độc lập và không có sự liên kết với nhau.
Trong mô hình DiD 5 lớp, lớp bảo mật nào được coi là "lõi" của kiến trúc?
Lớp bảo mật vật lý.
Lớp bảo mật mạng.
Lớp bảo mật dữ liệu (Data Security Layer).
Lớp bảo mật ứng dụng.
Thành phần nào sau đây thuộc về "Phản ứng chủ động" (Proactive Response) trong mô hình DiD động?
Sử dụng hệ thống SIEM và SOC.
Mô hình hóa mối đe dọa và quản lý rủi ro.
Giám sát hành vi liên tục của người dùng.
Khôi phục dữ liệu sau khi sự cố xảy ra.
Lớp bảo mật Chu vi (Perimeter Security) thường sử dụng những công cụ nào?
Mã hóa AES-256 và RBAC.
Tường lửa (Firewall), IDS/IPS và DLP.
Chống virus và xác thực đa yếu tố.
Làm hỏng vật lý băng từ và đĩa cứng.
Triết lý cốt lõi của mô hình DCSM là gì?
Tập trung bảo vệ hạ tầng mạng và thiết bị đầu cuối.
Nhấn mạnh việc bảo vệ chính dữ liệu thay vì chỉ bảo vệ mạng hoặc thiết bị.
Mở rộng an toàn máy chủ sang an toàn ứng dụng.
Tự động hóa việc xóa dữ liệu sau mỗi phiên làm việc.
Bốn quy trình chính của DCSM bao gồm những gì?
Identify, Protect, Detect, Respond.
Discovery, Manage, Protect, Monitor.
Contextual, Conceptual, Logical, Physical.
BOSS, ITOS, Security, S.
Quy trình "Monitor" (Giám sát) trong DCSM tập trung vào việc gì?
Biết dữ liệu nhạy cảm lưu trữ ở đâu.
Mã hóa dữ liệu độc lập với vị trí lưu trữ.
Theo dõi việc sử dụng dữ liệu để xác định các sai lệch so với hành vi bình thường.
Thiết lập chính sách truy cập dựa trên vai trò.
Tại sao bảo vệ dữ liệu trong DCSM được gọi là "Bảo vệ độc lập"?
Vì dữ liệu tự nó có khả năng chống lại mọi cuộc tấn công.
Vì dữ liệu vẫn an toàn dù di chuyển qua bất kỳ môi trường nào (cloud/on-premise) nhờ mã hóa và gắn nhãn.
Vì dữ liệu không cần sự can thiệp của con người.
Vì nó không phụ thuộc vào bất kỳ tiêu chuẩn pháp lý nào.
Theo DCSM, dữ liệu nằm ở vị trí nào trong các hoạt động của tổ chức?
Ở lớp ngoài cùng để phục vụ kinh doanh.
Nằm ở trung tâm của tất cả các hoạt động và quy trình.
Chỉ nằm trong các kho dữ liệu (Data Warehouse).
Nằm trong tay của tất cả nhân viên để đảm bảo tính sẵn sàng.
Sáng kiến Trusted Cloud Initiative (TCI) của CSA hướng tới mục tiêu gì?
Xây dựng đám mây dựa trên công nghệ của một nhà cung cấp duy nhất.
Xây dựng đám mây "đáng tin cậy" qua kiến trúc tham chiếu không thiên vị nhà cung cấp.
Loại bỏ hoàn toàn việc sử dụng máy ảo trong doanh nghiệp.
Cung cấp các công cụ mã nguồn mở miễn phí cho hacker.
Miền quản trị nào trong TCI tập trung vào nhân sự, tuân thủ và dựa trên khung SABSA?
ITOS (IT Operation & Support).
Security & Risk Management.
BOSS (Business Operations Support Services).
Service Reference Framework.
Miền Security & Risk Management trong TCI cung cấp thành phần cốt lõi nào?
Quản lý định danh và truy cập (IAM) cùng GRC
Quy trình phê duyệt thay đổi (Change Control)
Giao diện ngân hàng trực tuyến cho người dùng
Các tiêu chuẩn ISO/IEC 27002
Tầng "Information Services" trong cấu trúc phân tầng TCI có nhiệm vụ gì?
Tương tác trực tiếp với người dùng cuối qua giao diện
Chứa các máy ảo và ứng dụng hỗ trợ các lớp trên
Chuyển đổi dữ liệu thô thành thông tin có ý nghĩa phục vụ đánh giá rủi ro
Xây dựng logic nghiệp vụ và xử lý giao dịch
Tầng nào là tầng thấp nhất trong 4 phân vùng dịch vụ kỹ thuật của TCI?
Presentation Services
Infrastructure Services
Application Services
Information Services
Mô hình tham chiếu NIST Cloud Computing (SP 500-292) mô tả mối quan hệ giữa bao nhiêu bên tham gia?
3 bên
4 bên
5 bên: Consumer, Provider, Auditor, Broker, Carrier
6 bên theo khung SABSA
Thực thể nào trong mô hình NIST Cloud quản lý việc sử dụng, hiệu suất và phân phối dịch vụ đám mây?
Cloud Provider
Cloud Broker
Cloud Carrier
Cloud Consumer
Vai trò chính của Cloud Auditor (Bên kiểm toán đám mây) là gì?
Cung cấp kết nối và truyền tải dịch vụ
Thiết lập mã thông báo xác thực cho người dùng
Thực hiện đánh giá độc lập về an toàn, quyền riêng tư và hiệu suất
Duy trì mối quan hệ nghiệp vụ trực tiếp với người dùng
Cloud Provider thực hiện điều phối dịch vụ (Service Orchestration) qua mấy lớp?
2 lớp: Mạng và Ứng dụng
3 lớp: Dịch vụ (SaaS/PaaS/IaaS), Trừu tượng và kiểm soát tài nguyên, Tài nguyên vật lý
4 lớp theo mô hình TCP/IP
7 lớp theo mô hình OSI
Nguyên tắc cốt lõi nhất của Zero Trust (ZTA) là gì?
Tin tưởng tuyệt đối vào các thiết bị nằm trong mạng nội bộ của tổ chức.
Loại bỏ niềm tin mặc định dựa trên vị trí mạng và xác thực mọi yêu cầu truy cập.
Chỉ yêu cầu mật khẩu đối với người dùng truy cập từ xa qua VPN.
Cấp quyền truy cập vĩnh viễn cho quản trị viên hệ thống.
Trong ZTA, thành phần PE (Policy Engine) được ví như bộ phận nào?
"Cánh tay" thực thi các lệnh ngăn chặn truy cập.
"Bộ não" đưa ra quyết định cuối cùng về việc cho phép hay từ chối truy cập.
"Trái tim" lưu trữ toàn bộ dữ liệu nhạy cảm.
"Mắt thần" giám sát lưu lượng mạng 24/7.
Thành phần nào chịu trách nhiệm thiết lập và chấm dứt kết nối giữa chủ thể và tài nguyên?
Policy Administrator (PA).
Policy Enforcement Point (PEP).
SIEM System.
ID Management.
Hệ thống CDM (Continuous Diagnostics and Mitigation) cung cấp dữ liệu gì cho bộ não Zero Trust?
Thông tin về các cuộc tấn công mới từ bên ngoài.
Thông tin về trạng thái hiện tại của hệ thống (ví dụ: đã vá lỗi chưa).
Danh sách tài khoản và vai trò của người dùng.
Các chứng chỉ số PKI cho ứng dụng.
ZTA đặt mục tiêu làm cho "Vùng tin cậy ngầm định" (Implicit Trust Zone) như thế nào?
Càng rộng càng tốt để nhân viên dễ dàng làm việc.
Duy trì ổn định theo cấu trúc mạng truyền thống.
Càng hẹp càng tốt bằng cách đưa điểm thực thi sát tài nguyên nhất có thể.
Loại bỏ hoàn toàn các chính sách truy cập động.
