wayground logo

Free Printable Worksheets

NEW

Font size

S
M
L
XL
Worksheets

Bài kiểm tra nhận thức về tiêu chuẩn ISO/IEC 27001:2022

Total questions: 20

Worksheet time: 10mins

Name
Class
Date
1.

Tổ chức ISO là viết tắt của tên gọi nào?

a)

International Standard Organization

b)

International Security Organization

c)

Internal Standard Office

d)

Information Service Organization

2.

Ba yếu tố cốt lõi của an toàn thông tin (CIA Triad) là gì?

a)

Kiểm soát, Tích hợp, Đánh giá

b)

Bí mật, Toàn vẹn, Sẵn sàng

c)

Chính xác, Kịp thời, Đầy đủ

d)

Con người, Quy trình, Công nghệ

3.

Chu trình PDCA (Plan-Do-Check-Act) tương ứng với các điều khoản nào trong ISO 27001?

a)

Điều 1 đến 3

b)

Điều 4 đến 10

c)

Chỉ Phụ lục A

d)

Không áp dụng PDCA

4.

"Sự không phù hợp" (Non-conformity) trong ISO 27001 là gì?

a)

Sự đáp ứng vượt mong đợi

b)

Việc không đáp ứng một yêu cầu

c)

Một loại phần mềm độc hại

d)

Một quy trình đánh giá rủi ro

5.

Điều khoản 4 của ISO 27001 yêu cầu tổ chức xác định gì?

a)

Các biện pháp kiểm soát kỹ thuật

b)

Bối cảnh của tổ chức, bên quan tâm và phạm vi ISMS

c)

Kế hoạch đánh giá nội bộ

d)

Chính sách an toàn thông tin

6.

Khi xác định 'Phạm vi của ISMS' (Điều khoản 4.3), nếu một tổ chức muốn loại trừ một yêu cầu nào đó của tiêu chuẩn ra khỏi phạm vi áp dụng, điều kiện nào phải được thỏa mãn?

a)

Chỉ được loại trừ các yêu cầu liên quan đến phát triển phần mềm nếu công ty không làm phần mềm

b)

Tổ chức chỉ được phép loại trừ các biện pháp kiểm soát trong Phụ lục A, không được phép loại trừ các yêu cầu trong các điều khoản từ 4 đến 10.

c)

Được phép loại trừ nếu có sự phê duyệt bằng văn bản của Lãnh đạo cao nhất.

d)

Tổ chức có thể loại trừ bất kỳ điều khoản nào từ 4 đến 10 nếu thấy không phù hợp với mô hình kinh doanh

7.

Điều khoản 5 nhấn mạnh vai trò của đối tượng nào trong ISMS?

a)

Nhân viên IT

b)

Trưởng phòng QA, QC

c)

Lãnh đạo cao nhất

d)

Nhà cung cấp

8.

Điều khoản 5.3 về 'Vai trò, trách nhiệm và quyền hạn trong tổ chức' yêu cầu Lãnh đạo cao nhất phải làm gì đối với các vai trò liên quan đến an toàn thông tin?

a)

Yêu cầu tất cả nhân viên ký vào bản cam kết bảo mật NDA hàng năm.

b)

Phải thành lập một bộ phận An toàn thông tin chuyên biệt tách rời khỏi bộ phận IT.

c)

Tự mình đảm nhận vai trò CISO (Giám đốc An toàn thông tin) để thể hiện cam kết.

d)

Đảm bảo rằng các trách nhiệm và quyền hạn được phân công và truyền đạt trong tổ chức.

9.

Bốn chiến lược xử lý rủi ro bao gồm những gì?

a)

Tìm kiếm, Phát hiện, Tiêu diệt, Khôi phục

b)

Tránh, Chuyển giao, Giảm nhẹ, Chấp nhận

c)

Họp, Kế hoạch, Báo cáo, Lưu trữ

d)

Mua, Bán, Cho thuê, Tặng

10.

Công thức nào được sử dụng để tính mức độ rủi ro?

a)

Mức độ rủi ro = Tài sản + Đe dọa

b)

Mức độ rủi ro = Mức độ ảnh hưởng x Khả năng xảy ra

c)

Mức độ rủi ro = Chi phí / Lợi nhuận

d)

Mức độ rủi ro = Tài sản x Mức độ ảnh hưởng x Điểm yếu

11.

Trong Điều khoản 7.2 'Năng lực', tổ chức phải thực hiện hành động nào đối với nhân sự ảnh hưởng đến hiệu quả an toàn thông tin?

a)

A. Chỉ cần đào tạo những nhân viên mới tuyển dụng trong thời gian thử việc.

b)

B. Tổ chức các buổi hội thảo nhận thức hàng năm là đủ để đáp ứng yêu cầu về năng lực.

c)

C. Đảm bảo tất cả nhân viên đều có chứng chỉ ISO 27001 Lead Auditor.

d)

D. Xác định năng lực cần thiết, đảm bảo nhân sự có năng lực đó và lưu giữ thông tin dạng văn bản làm bằng chứng.

12.

Điều khoản 7.5.3 về 'Kiểm soát thông tin dạng văn bản' yêu cầu kiểm soát việc 'kiểm soát thay đổi' (control of changes). Điều này có nghĩa là gì?

a)

A. Chỉ áp dụng cho các tài liệu nguồn gốc bên ngoài, tài liệu nội bộ không cần kiểm soát phiên bản.

b)

B. Mọi thay đổi trong tài liệu phải được phê duyệt lại, và phải nhận biết được trạng thái sửa đổi.

c)

C. Chỉ cần lưu giữ phiên bản mới nhất, các phiên bản cũ phải được hủy bỏ ngay lập tức để tiết kiệm dung lượng.

d)

D. Cấm tuyệt đối việc chỉnh sửa các tài liệu đã ban hành trừ khi có sự đồng ý của tổ chức chứng nhận.

13.

Trong Điều khoản 8.3 'Xử lý rủi ro ATTT', mối quan hệ giữa 'Kế hoạch xử lý rủi ro' và 'Tuyên bố áp dụng' (SoA) thường gây nhầm lẫn. Trình tự logic nào đúng nhất?

a)

A. Xác định các biện pháp kiểm soát cần thiết để xử lý rủi ro, sau đó so sánh với Phụ lục A và tạo ra SoA.

b)

B. Chỉ cần làm SoA là đủ, Kế hoạch xử lý rủi ro chỉ là phụ lục không bắt buộc.

c)

C. Soạn SoA trước để chọn các biện pháp kiểm soát, sau đó mới lên Kế hoạch xử lý rủi ro để thực hiện các biện pháp đó.

d)

D. Kế hoạch xử lý rủi ro và SoA là hai tài liệu độc lập, không liên quan đến nhau.

14.

Mục đích của Đánh giá nội bộ (Điều 9.2) là gì?

a)

A. Đánh giá năng lực của từng nhân viên để tính điểm thi đua

b)

B. Đánh giá sự tuân thủ và hiệu quả của ISMS

c)

C. Để so sánh năng lực giữa các nhân viên

d)

D. Để quảng cáo thương hiệu

15.

Bằng chứng đánh giá có thể bao gồm những yếu tố nào?

a)

A. Chỉ bao gồm các tài liệu dạng văn bản giấy có dấu đỏ của công ty

b)

B. Mọi thông tin được cung cấp bởi người được phỏng vấn trong quá trình đánh giá.

c)

C. Hồ sơ, tài liệu, quan sát thực tế và lời khai trong phỏng vấn được kiểm chứng

d)

D. Chỉ bao gồm các dữ liệu trên hệ thống máy tính

16.

Đầu vào của cuộc họp "Xem xét của lãnh đạo" (Điều 9.3) KHÔNG bao gồm yếu tố nào sau đây?

a)

A. Tình trạng của các hành động từ các cuộc xem xét trước

b)

B. Phản hồi từ các bên quan tâm và kết quả đánh giá sự tuân thủ

c)

C. Kết quả đánh giá rủi ro và trạng thái xử lý rủi ro

d)

D. Các quyết định về cơ hội cải tiến và nhu cầu thay đổi hệ thống

17.

Điều khoản 10.1 yêu cầu: 'Nếu cần thiết, hãy thực hiện những thay đổi đối với hệ thống quản lý ATTT'. Điều này ngụ ý mối quan hệ ngược (feedback loop) quan trọng nào đối với Điều khoản 6 (Hoạch định)?

a)

Thay đổi phạm vi chứng nhận ngay lập tức.

b)

Yêu cầu Lãnh đạo cao nhất viết lại Chính sách ATTT.

c)

Cập nhật lại các rủi ro và cơ hội đã được xác định trong quá trình hoạch định nếu cần.

d)

Hủy bỏ mục tiêu an toàn thông tin của năm đó.

18.

Việc "Cải tiến liên tục" (Điều 10.2) trong ISMS được thể hiện qua hành động nào?

a)

Giữ nguyên mọi quy trình trong 10 năm

b)

Thực hiện hành động khắc phục để loại bỏ nguyên nhân sự không phù hợp và tránh tái diễn

c)

Chỉ thay đổi khi có sự cố lớn xảy ra

d)

Tăng ngân sách marketing

19.

SoA (Statement of Applicability) là tài liệu gì?

a)

Bảng tuyên bố áp dụng các biện pháp kiểm soát

b)

Hợp đồng lao động

c)

Quy trình đánh giá rủi ro

d)

Danh sách nhân viên

20.

Phụ lục A của ISO 27001:2022 chia các biện pháp kiểm soát thành 4 nhóm nào?

a)

Phần cứng, Phần mềm, Mạng, Dữ liệu

b)

Tổ chức, Con người, Vật lý, Công nghệ

c)

Kế hoạch, Thực hiện, Kiểm tra, Hành động

d)

Cao, Trung bình, Thấp, Rất thấp