wayground logo

Free Printable Worksheets

NEW

Font size

S
M
L
XL
Worksheets

Đề ôn Audit

Total questions: 50

Worksheet time: 25mins

Name
Class
Date
1.

Công ty XYZ Technologies đang triển khai Keystroke Monitoring (giám sát phím bấm) trong hệ thống của mình để phát hiện hành vi truy cập trái phép và hỗ trợ điều tra gian lận. Mặc dù phương pháp này mang lại nhiều lợi ích, công ty cần cân nhắc các yếu tố quan trọng trước khi triển khai, bao gồm chi phí, lợi ích và tuân thủ các chính sách về quyền riêng tư. Dưới đây là các mục đích chính của Keystroke Monitoring, ngoại trừ:

a)

Phát hiện truy cập trái phép và ngăn chặn hành vi xâm nhập vào hệ thống.

b)

Cung cấp các báo cáo chi tiết về hành vi truy cập của tất cả người dùng trong hệ thống.

c)

Tái dựng lại các sự kiện để xác định nguyên nhân gốc rễ của sự cố bảo mật trong hệ thống.

d)

Hỗ trợ điều tra gian lận và thu thập bằng chứng pháp y máy tính.

2.

Trong hệ thống thông tin kế toán, việc sao lưu dữ liệu tài chính hằng ngày thuộc về nguyên tắc nào trong bộ ba CIA?

a)

Confidentiality

b)

Integrity

c)

Availability

d)

Security

3.

Sự khác biệt chính giữa tường lửa cấp mạng (Network-level firewall) và tường lửa cấp ứng dụng (Application-level firewall) là gì?

a)

Tường lửa cấp mạng kiểm soát lưu lượng dựa trên thông tin ứng dụng cụ thể, trong khi tường lửa cấp ứng dụng kiểm soát lưu lượng dựa trên địa chỉ IP và cổng.

b)

Tường lửa cấp mạng hoạt động ở tầng ứng dụng của mô hình OSI, trong khi tường lửa cấp ứng dụng hoạt động ở tầng mạng.

c)

Tường lửa cấp mạng kiểm soát lưu lượng dựa trên địa chỉ IP và cổng, trong khi tường lửa cấp ứng dụng kiểm soát lưu lượng dựa trên thông tin ứng dụng cụ thể.

d)

Tường lửa cấp mạng có thể tùy chỉnh cao hơn so với tường lửa cấp ứng dụng.

4.

Trước khi thực hiện kiểm toán, kiểm toán viên CNTT cần đánh giá môi trường kinh doanh và xác định các mục tiêu kiểm toán phù hợp. Đây là bước quan trọng để đưa ra các phương pháp kiểm toán thích hợp nhằm đánh giá hiệu quả và tính hợp lý của hệ thống thông tin trong doanh nghiệp. Giai đoạn nào được mô tả?

a)

Lập kế hoạch kiểm toán (Audit planning)

b)

Thử nghiệm kiểm soát (Test of controls)

c)

Thử nghiệm cơ bản (Substantive tests)

d)

Báo cáo kiểm toán (Audit report)

5.

Trong giai đoạn kiểm thử, kiểm toán viên có trách nhiệm đảm bảo tổ chức có một kế hoạch kiểm thử chặt chẽ. Quá trình kiểm thử bao gồm kiểm thử đơn vị, kiểm thử tích hợp, kiểm thử hệ thống, kiểm thử chấp nhận người dùng và việc sử dụng dữ liệu kiểm thử là quan trọng để đảm bảo tính đầy đủ của kiểm thử. Người kiểm toán cần xem xét kết quả kiểm thử sau khi thực hiện để đảm bảo mọi thứ diễn ra đúng như kế hoạch và có độ tin cậy. Đồng thời, họ ghi lại mọi vấn đề còn tồn động hoặc xuất hiện sau giai đoạn triển khai để tiếp tục theo dõi và giải quyết. Giai đoạn nào tương ứng với mô tả này?

a)

Thiết kế (Design)

b)

Phát triển (Development)

c)

Thực hiện (Implementation)

d)

Nghiên cứu khả thi (Feasibility Study)

6.

Công ty Financial Group đang sử dụng kiểm toán DML để theo dõi tất cả các thay đổi dữ liệu quan trọng liên quan đến các giao dịch tài chính. Họ cần ghi lại giá trị cũ và giá trị mới của mỗi thay đổi dữ liệu để đảm bảo tính chính xác và phát hiện hành vi gian lận. Phương pháp kiểm toán nào sẽ giúp công ty ghi lại chi tiết thông tin về các thay đổi dữ liệu này?

a)

Ghi lại thông tin đăng nhập

b)

Ghi lại thay đổi cấu trúc hệ thống thông qua Trigger

c)

Ghi lại các lỗi hệ thống

d)

Ghi lại các thay đổi dữ liệu thông qua Trigger

7.

Chọn phát biểu sai về Access Token.

a)

Access Token là một phần của quy trình đăng nhập, nhưng nó tập trung vào việc xác minh và phê duyệt các hành động trong suốt phiên làm việc.

b)

Access Token thường được tạo ra trước quy trình đăng nhập để thực hiện các hoạt động mà không cần cân nhập lại thông tin đăng nhập.

c)

Access Token là một chuỗi mã thông báo (token) được sử dụng để xác thực và ủy quyền cho người dùng trong quá trình đăng nhập vào một hệ thống.

d)

Access Token thường có thời hạn và có thể được cập nhật trong khi Log-On Procedure thường chỉ xảy ra một lần khi người sử dụng bắt đầu phiên làm việc.

8.

Việc thu thập, xử lý và truyền tải thông tin trong toàn bộ tổ chức để hỗ trợ quá trình kiểm soát nội dung thuộc cấu phần nào trong khuôn khổ COSO?

a)

Thông tin và truyền thông (Information and Communication)

b)

Giám sát và truyền thông tin (Monitoring and Communication)

c)

Môi trường kiểm soát (Control environment)

d)

Đánh giá rủi ro (Risk assessment)

9.

Event Monitoring tập trung vào điều gì?

a)

Tóm tắt và giám sát các hoạt động quan trọng liên quan đến tài nguyên hệ thống.

b)

Ghi lại mọi phím bấm của người dùng và giám sát các hoạt động thực hiện trên phím bấm.

c)

Kiểm tra tốc độ xử lý của CPU.

d)

Theo dõi lịch sử giao dịch tài chính.

10.

Chuỗi mã thông báo được cung cấp sau quá trình xác thực thành công, thường dùng để giữ cho người dùng được ủy quyền truy cập vào tài nguyên hoặc dịch vụ mà không cần nhập lại thông tin đăng nhập, gọi là gì?

a)

Mật khẩu một lần (One-time password)

b)

Thủ tục đăng nhập (Log-On Procedure)

c)

Mã thông báo truy cập (Access Token)

d)

Danh sách kiểm soát truy cập (Access Control List)

11.

Khi khách hàng thực hiện các giao dịch thanh toán trực tuyến, hệ thống sử dụng cơ chế để đảm bảo các mã giao dịch được tạo ra có thứ tự tăng dần, ví dụ TXN1001, TXN1002, TXN1003, giúp đảm bảo tính nhất quán và dễ dàng theo dõi. Cơ chế kiểm soát nào đang được nói tới?

a)

Kiểm tra chuỗi (Sequence Check)

b)

Kiểm tra trùng lặp (Duplicate Check)

c)

Kiểm tra phạm vi (Range Check)

d)

Kiểm tra hợp lệ (Validity Check)

12.

Phương pháp nào giúp phát hiện và đôi khi sửa lỗi dữ liệu phát sinh trong quá trình truyền dẫn do các vấn đề giao tiếp mạng?

a)

Vertical Parity

b)

Parity check

c)

Horizontal Parity

d)

Echo Check

13.

Trong một cuộc tấn công DDoS sử dụng IP Spoofing, kẻ tấn công thực hiện điều gì?

a)

Gửi hàng loạt gói tin từ địa chỉ IP thật để các máy tính bị lây nhiễm mã độc.

b)

Giả mạo địa chỉ IP của các máy tính trong mạng botnet để gửi yêu cầu đến máy chủ mục tiêu.

c)

Bảo vệ các máy tính bị lây nhiễm mã độc.

d)

Kiểm tra tốc độ phản hồi của các máy chủ.

14.

Một ngân hàng triển khai hệ thống đăng nhập an toàn bằng cách cung cấp cho khách hàng một mã qua ứng dụng di động. Mỗi lần khách hàng muốn truy cập tài khoản, họ nhận được một mã dùng một lần duy nhất để nhập vào hệ thống. Thành phần bảo mật nào được mô tả?

a)

Thủ tục đăng nhập (Log-On Procedure)

b)

Danh sách kiểm soát truy cập (Access Control List)

c)

Mã thông báo truy cập (Access Token)

d)

Mật khẩu một lần (One-time password)

15.

Giai đoạn nào là bước quan trọng nhất trong chu kỳ phát triển hệ thống vì là thời điểm cần giao tiếp chặt chẽ với người sử dụng để đảm bảo yêu cầu của họ được hiểu đúng và đầy đủ; kiểm toán viên đánh giá qua tư vấn độc lập về mức độ phù hợp?

a)

Yêu cầu (Requirements)

b)

Thiết kế (Design)

c)

Thực hiện (Implementation)

d)

Nghiên cứu khả thi (Feasibility Study)

16.

Hệ thống quản lý bán hàng có khả năng theo dõi tồn kho tự động và cảnh báo khi cần thêm hàng nhằm đảm bảo công ty duy trì mức tồn kho an toàn và tránh tình trạng thiếu hụt hàng. Đây thuộc loại kiểm soát nào?

a)

Kiểm soát ứng dụng (Application controls)

b)

Kiểm soát chung (General controls)

c)

Kiểm soát đăng nhập (Login Controls)

d)

Kiểm soát bảo mật (Security Controls)

17.

Công ty Tech Solutions muốn ngăn ngừa việc thay đổi cấu trúc cơ sở dữ liệu mà không có sự kiểm tra. Họ quyết định triển khai phương pháp kiểm toán nào để theo dõi và ghi nhận tất cả các thay đổi này?

a)

Kiểm toán DML

b)

Kiểm toán truy cập

c)

Kiểm toán nhật ký hệ thống

d)

Kiểm toán DDL

18.

Một đối tác cũ hoặc đối thủ cố gắng xâm nhập vào hệ thống để lấy thông tin về chiến lược kinh doanh hoặc khách hàng. Đây là mối đe dọa nào?

a)

Mối đe dọa từ bên trong (Insider Threats)

b)

Mối đe dọa ngẫu nhiên (Accidental threats)

c)

Mối đe dọa có chủ ý (Intentional threats)

d)

Mối đe dọa vô tình (Unintentional threat)

19.

Trong công ty AC Technologies, tường lửa được triển khai để ngăn chặn truy cập trái phép; hệ thống giám sát mạng dùng để phát hiện các hoạt động bất thường; và kế hoạch khôi phục dữ liệu áp dụng khi hệ thống gặp sự cố. Dựa trên thông tin này, các biện pháp kiểm soát nêu trên được phân loại như thế nào?

a)

Tường lửa là Preventive Controls, hệ thống giám sát mạng là Detective Controls, kế hoạch khôi phục dữ liệu là Corrective Controls.

b)

Tường lửa là Detective Controls, hệ thống giám sát mạng là Corrective Controls, kế hoạch khôi phục dữ liệu là Preventive Controls.

c)

Tường lửa là Corrective Controls, hệ thống giám sát mạng là Preventive Controls, kế hoạch khôi phục dữ liệu là Detective Controls.

d)

Tường lửa là Detective Controls, hệ thống giám sát mạng là Preventive Controls, kế hoạch khôi phục dữ liệu là Corrective Controls.

20.

Trong giai đoạn nào, người kiểm toán đóng vai trò tư vấn, đưa ra lời khuyên về khả năng thực hiện dự án phát triển hệ thống và giúp quyết định liệu công việc có thể thực hiện nội bộ hay thuê ngoài (outsourcing)?

a)

Yêu cầu (Requirements)

b)

Thiết kế (Design)

c)

Thực hiện (Implementation)

d)

Nghiên cứu khả thi (Feasibility Study)

21.

Hệ thống quản lý khách sạn cần đảm bảo rằng thông tin đặt phòng, giá cả, và các dịch vụ khác không bị thay đổi một cách không kiểm soát. Sử dụng các biện pháp như hệ thống kiểm soát phiên bản, ghi log các sự kiện, và chữ ký số để bảo vệ … của thông tin và dữ liệu khách sạn. Đây là thuộc tính nào trong tiêu chuẩn ISO27001?

a)

Tính toàn vẹn (Integrity)

b)

Tính bảo mật (Confidentiality)

c)

Tính sẵn sàng (Availability)

d)

Tính tuân thủ (Compliance)

22.

Mục đích chính mà kỹ thuật "sniffing" trong chặn tin nhắn mạng thường được sử dụng là:

a)

Thu thập dữ liệu tài chính và mã hóa dữ liệu tài chính trước khi truyền tải trong mạng.

b)

Đánh cắp thông tin nhạy cảm như mật khẩu, tên đăng nhập và thông tin tài chính.

c)

Phát hiện và sửa các lỗi trong dữ liệu bị méo mó khi truyền qua mạng WAN.

d)

Chống lại các cuộc tấn công từ chối dịch vụ (DDoS).

23.

Thỏa thuận ký quỹ phần mềm giúp gì cho công ty bạn trong trường hợp nhà phát triển không thể tiếp tục cung cấp dịch vụ?

a)

Công ty bạn sẽ nhận lại toàn bộ chi phí đã trả cho nhà phát triển.

b)

Công ty bạn sẽ nhận quyền truy cập trực tiếp vào mã nguồn mà không cần sự đồng ý của bên thứ ba.

c)

Công ty bạn có thể tự tiếp tục bảo trì hệ thống bằng cách nhận mã nguồn từ bên thứ ba.

d)

Công ty bạn sẽ phải thay đổi hoàn toàn hệ thống phần mềm.

24.

Người quản trị hệ thống chỉ cấp quyền truy cập vào thông tin nhân sự cho các nhân viên của phòng Nhân sự. Các nhóm công việc khác chỉ được truy cập vào thông tin liên quan đến công việc của họ. Đây là hoạt động của ….

a)

Kiểm soát truy cập (Access controls)

b)

Kiểm soát sao lưu (Backup controls)

c)

Kiểm soát đăng nhập (Login controls)

d)

Kiểm soát bảo mật (Security controls)

25.

Hệ thống quản lý khách sạn cần luôn sẵn sàng để nhân viên có thể xác nhận đặt phòng, xem thông tin đặt phòng, và cập nhật dữ liệu về khách hàng. Để đảm bảo khả dụng, hệ thống có thể triển khai hệ thống sao lưu định kỳ, quy trình khôi phục sau sự cố, và giải pháp công nghệ để đảm bảo rằng dịch vụ luôn hoạt động ổn định. Đây là thuộc tính nào trong tiêu chuẩn ISO 27001?

a)

Tính toàn vẹn (Integrity)

b)

Tính sẵn sàng (Availability)

c)

Tính bảo mật (Confidentiality)

d)

Tính tuân thủ (Compliance)

26.

Vì lý do nào, một IT Auditor cần hiểu biết về quy trình kinh doanh?

a)

Để thiết kế phần mềm mới

b)

Để đánh giá rủi ro và hiệu quả của hệ thống thông tin trong bối cảnh kinh doanh

c)

Để giám sát các hệ thống và phân tích rủi ro các hoạt động bán hàng trong công ty

d)

Để cải thiện các chiến lược tiếp thị

27.

Một trong những ưu điểm chính của mô hình Dual-Homed System là gì?

a)

Cung cấp giao tiếp trực tiếp giữa mạng nội bộ và Internet thông qua cơ chế kiểm soát truy cập đa tầng

b)

Tăng cường mức độ bảo mật mạng thông qua cơ chế kiểm soát truy cập đa tầng

c)

Giảm chi phí bảo trì tường lửa

d)

Cho phép truy cập nhanh chóng và dễ dàng vào mạng nội bộ

28.

… giúp bảo vệ thông tin quan trọng khỏi việc bị đánh cắp hoặc đọc bởi người không có quyền truy cập. Chỉ những người có chìa khóa hoặc phương tiện giải mã chính xác mới có thể đọc thông tin.

a)

Thủ tục do người dùng định nghĩa (User-defined)

b)

Mã hóa dữ liệu (Data encryption)

c)

Bảng ủy quyền cơ sở dữ liệu (Database authorization table)

d)

Góc nhìn người dùng (User views)

29.

Ngoài việc kiểm tra xem hệ thống có đáp ứng yêu cầu người dùng, một trong những mục đích của việc thực hiện đánh giá sau triển khai là gì?

a)

Xác định chi phí phát triển hệ thống.

b)

Kiểm tra các lỗi phần mềm.

c)

Cải thiện quy trình phát triển hệ thống trong tương lai.

d)

Xác định tính năng mới của hệ thống.

30.

Công ty XYZ Corp quyết định triển khai chính sách Phân tách trách nhiệm (Segregation of Duties) để …. trong quy trình tài chính. Theo đó, các nhiệm vụ quan trọng như phê duyệt chi tiêu, thanh toán và ghi nhận tài chính sẽ được phân công cho các cá nhân khác nhau để đảm bảo tính minh bạch và ngăn ngừa hành vi gian lận.

a)

Giảm thiểu rủi ro gian lận và sai sót.

b)

Đảm bảo tính minh bạch của báo cáo tài chính.

c)

Tăng năng suất làm việc của nhân viên.

d)

Phân tích hiệu quả chi phí.

31.

Phát biểu nào sau đây là đúng?

a)

ISO 27001 tập trung vào quản lý và kiểm soát chung của công nghệ thông tin trong tổ chức

b)

ISO 27001 là một tiêu chuẩn quốc tế do Tổ chức tiêu chuẩn hóa Quốc tế (ISO) phát triển và là một hệ thống quản lý bảo mật thông tin phổ biến và có uy tín trên toàn cầu

c)

COBIT tập trung vào cung cấp một tập hợp các quy trình, thực hành, và các dịch vụ để cải thiện quản lý dịch vụ công nghệ thông tin trong tổ chức

d)

ITIL tập trung vào quản lý bảo mật thông tin trong tổ chức, bao gồm việc thiết lập, triển khai, và duy trì hệ thống quản lý bảo mật thông tin

32.

Phương pháp nào ghi lại các hoạt động truy cập trên máy chủ ứng dụng hoặc máy chủ web?

a)

Trigger Auditing

b)

Application server log

c)

Database Auditing

d)

System Monitoring

33.

Phát biểu nào sau đây là sai?

a)

Tường lửa cấp ứng dụng (Application-level firewalls) và tường lửa cấp mạng (Network-level firewalls) là hai dạng tường lửa có các đặc điểm và chức năng khác nhau trong việc bảo vệ mạng và hệ thống.

b)

Tường lửa cấp ứng dụng tập trung vào kiểm soát và quản lý lưu lượng ứng dụng cụ thể, bao gồm cả kiểm soát nội dung và tính năng chống tấn công ứng dụng.

c)

Tường lửa cấp mạng thường không có khả năng kiểm soát nội dung cụ thể của dữ liệu. Chúng chủ yếu tập trung vào việc quản lý lưu lượng dựa trên các thuộc tính mạng cơ bản

d)

Tường lửa cấp mạng có khả năng kiểm soát và lọc nội dung của dữ liệu dựa trên quy tắc và chính sách.

34.

Trong quá trình xác nhận một số tiền thanh toán từ người dùng, hệ thống có thể thực hiện … để đảm bảo rằng số tiền đó nằm trong khoảng giá trị hợp lý và không vượt quá giới hạn được xác định trước, chẳng hạn từ 1 đến 10.000 USD

a)

Kiểm tra chuỗi (Sequence Check)

b)

Kiểm tra trùng lặp (Duplicate Check)

c)

Kiểm tra phạm vi (Range Check)

d)

Kiểm tra hợp lệ (Validity Check)

35.

Bệnh viện XYZ đang tìm cách triển khai một hệ thống quản lý thông tin y tế mới nhằm nâng cao hiệu quả công việc và chất lượng dịch vụ cho bệnh nhân. Để tìm kiếm nhà cung cấp phần mềm phù hợp, bệnh viện quyết định gửi một tài liệu yêu cầu nhà cung cấp đưa ra một đề xuất chi tiết về giải pháp, chi phí, và các dịch vụ hỗ trợ kỹ thuật. Tài liệu mà bệnh viện gửi yêu cầu nhà cung cấp phần mềm đưa ra đề xuất chi tiết sẽ là gì?

a)

Yêu cầu báo giá (Request for Quotation)

b)

Đề nghị mời thầu (Request for Proposal)

c)

Yêu cầu thông tin (Request for Information)

d)

Yêu cầu dịch vụ (Request for Services)

36.

Giai đoạn nào trong vòng đời phát triển hệ thống được coi là quan trọng nhất để giao tiếp với người dùng?

a)

Giai đoạn phát triển.

b)

Giai đoạn yêu cầu.

c)

Giai đoạn thiết kế.

d)

Giai đoạn triển khai.

37.

Rủi ro kiểm toán (Audit Risk) bao gồm:

a)

Rủi ro tiềm ẩn (Inherent Risk) và rủi ro kiểm soát (Control Risk).

b)

Rủi ro tiềm ẩn, rủi ro kiểm soát và rủi ro phát hiện (Detection Risk).

c)

Rủi ro kiểm soát và rủi ro thực chất (Substantive Risk).

d)

Rủi ro phát hiện và rủi ro tiềm ẩn.

38.

Công ty XYZ Technologies, một công ty chuyên cung cấp các giải pháp công nghệ thông tin, đang tìm cách cải thiện việc quản lý dịch vụ công nghệ thông tin và kiểm soát các quá trình trong tổ chức. Công ty quyết định áp dụng các phương pháp quản trị như COBIT đồng thời sử dụng ITIL. Mối quan hệ giữa hai hệ thống này sẽ ảnh hưởng đến chiến lược quản lý của công ty như thế nào?

a)

COBIT cung cấp khung quản trị, ITIL tập trung vào quản lý dịch vụ

b)

ITIL tập trung vào quản lý dịch vụ và là một phần mở rộng của COBIT

c)

Cả hai đều tập trung vào kiểm toán hệ điều hành

d)

COBIT được sử dụng để thay thế ITIL

39.

Hệ thống quản lý nhà hàng chứa thông tin cá nhân của khách hàng như tên, địa chỉ, và thông tin thanh toán. Doanh nghiệp thiết lập một hệ thống quản lý an toàn thông tin (ISMS) để triển khai chính sách quản lý truy cập, mã hóa dữ liệu cá nhân, và thiết lập các biện pháp bảo vệ để ngăn chặn truy cập trái phép vào thông tin cá nhân của khách hàng. Đây là thuộc tính nào trong tiêu chuẩn ISO27001?

a)

Tính toàn vẹn (Integrity)

b)

Tính sẵn sàng (Availability)

c)

Tính bảo mật (Confidentiality)

d)

Tính tuân thủ (Compliance)

40.

Công ty ABC Ltd. đang thực hiện kiểm toán dữ liệu trong cơ sở dữ liệu và muốn ghi nhận mọi thay đổi dữ liệu, bao gồm thông tin người dùng thực hiện thao tác và giá trị cũ và mới của dữ liệu sau mỗi lần thay đổi. Phương pháp kiểm toán nào sẽ giúp công ty ghi lại chi tiết các thay đổi này?

a)

Kiểm toán DML

b)

Kiểm toán hệ thống

c)

Kiểm toán truy cập

d)

Kiểm toán DDL

41.

Công ty XYZ Tech chuyên cung cấp các giải pháp công nghệ thông tin, đang tìm kiếm nhà phát triển để xây dựng hệ thống quản lý khách hàng mới. Khi thực hiện gia công phần mềm, kiểm toán viên CNTT tại công ty XYZ cần kiểm tra tài liệu nào để đảm bảo chất lượng và sự hợp lý trong việc lựa chọn nhà phát triển?

a)

Tài liệu phát triển hệ thống.

b)

RFQ và RFP.

c)

Tài liệu thử nghiệm hệ thống.

d)

Tài liệu đào tạo người dùng.

42.

Khi áp dụng nguyên tắc Integrity trong hệ thống đăng ký môn học, việc nào sau đây là đúng?

a)

Giảng viên có thể chỉnh sửa dữ liệu đăng ký của sinh viên mà không cần ghi lại

b)

Dữ liệu phải phản ánh đúng lựa chọn của sinh viên và không bị thay đổi ngoài ý muốn

c)

Sinh viên có thể thay đổi thông tin môn học của mình bất kỳ lúc nào

d)

Mọi thay đổi trong dữ liệu đăng ký môn học không cần phải được xác nhận

43.

… giúp một khách hàng có thể đặt các cảnh báo an ninh cho các giao dịch lớn trên tài khoản của mình.

a)

Góc nhìn người dùng (User views)

b)

Bảng ủy quyền cơ sở dữ liệu (Database authorization table)

c)

Thủ tục do người dùng định nghĩa (User-defined)

d)

Mã hóa dữ liệu (Data encryption)

44.

Một công ty muốn triển khai phương pháp kiểm toán có khả năng theo dõi các hoạt động truy cập từ xa vào cơ sở dữ liệu và phân tích các hành động đáng ngờ, nhưng không muốn ghi lại quá nhiều thông tin không cần thiết, mà chỉ tập trung vào các trường hợp cụ thể như số lần đăng nhập thất bại hoặc truy cập từ các địa chỉ IP không xác định. Phương pháp kiểm toán nào sẽ là lựa chọn tốt nhất trong trường hợp này?

a)

Data Encryption Logs

b)

Trigger Auditing

c)

System Event Logging

d)

Application server log

45.

Việc đơn vị lựa chọn và phát triển các hoạt động kiểm soát chung với công nghệ hiện đại để đối phó với rủi ro đã xác định và hỗ trợ cho việc đạt được các mục tiêu của tổ chức. Đây là cấu phần nào trong COSO?

a)

Đánh giá rủi ro (Risk assessment)

b)

Giám sát (Monitoring)

c)

Thông tin và truyền thông (Information and Communication)

d)

Hoạt động kiểm soát (Control activities)

46.

Điều nào sau đây không phải là mục đích của kiểm soát mạng (Network Control)?

a)

Thiết lập và quản lý các phiên liên lạc giữa các thiết bị trong mạng

b)

Phát hiện và xử lý lỗi đường truyền hoặc suy giảm tín hiệu

c)

Tạo ra một môi trường mạng không giới hạn cho tất cả người dùng

d)

Quản lý luồng dữ liệu, kiểm soát cách dữ liệu được truyền tải và phân bổ băng thông hiệu quả

47.

Công ty XYZ Ltd., một công ty SME chuyên cung cấp dịch vụ công nghệ thông tin, đang phải đối mặt với nguy cơ bị tấn công mạng và mất dữ liệu. Để ngăn ngừa các sự cố trước khi xảy ra, công ty đã triển khai các biện pháp kiểm soát phòng ngừa (Preventive Controls), bao gồm cài đặt tường lửa để ngăn chặn truy cập trái phép và hệ thống giám sát mạng để phát hiện các hoạt động bất thường. Một ví dụ về kiểm soát phòng ngừa trong công ty XYZ Ltd. là:

a)

Cài đặt tường lửa để ngăn chặn truy cập trái phép

b)

Báo cáo sai sót phát hiện trong giao dịch

c)

Điều chỉnh dữ liệu sau khi kiểm toán

d)

Lập kế hoạch kiểm tra định kỳ

48.

Hệ thống quản lý khách sạn cần đảm bảo rằng thông tin đặt phòng, giá cả, và các dịch vụ khác không bị thay đổi một cách trái phép hoặc không kiểm soát. Sử dụng các biện pháp như hệ thống kiểm soát phiên bản, ghi log các sự kiện, và chữ ký số để bảo vệ tính nguyên vẹn của thông tin và dữ liệu khách sạn. Đây là thuộc tính nào trong tiêu chuẩn ISO 27001?

a)

Tính toàn vẹn (Integrity)

b)

Tính sẵn sàng (Availability)

c)

Tính bảo mật (Confidentiality)

d)

Tính tuân thủ (Compliance)

49.

Trong công ty AlphaTech, mỗi nhân viên đều có quyền sở hữu tài nguyên của riêng mình, ví dụ như tài liệu hoặc thư mục. Nhân viên này có quyền tự quyết định ai có thể truy cập các tài nguyên của họ, và có thể cấp hoặc thu hồi quyền truy cập tùy theo nhu cầu công việc. Trong mô hình này, quyền truy cập vào tài nguyên sẽ dựa trên:

a)

Quyền truy cập dựa trên vai trò (Role-Based Access Control)

b)

Quyền truy cập tùy ý (Discretionary Access Privileges)

c)

Quyền kiểm soát truy cập bắt buộc (Mandatory Access Control)

d)

Quyền truy cập dựa trên thuộc tính (Attribute-Based Access Control)

50.

Kỹ thuật EEE3 (Encrypt-Encrypt-Encrypt với 3 khóa độc lập) là một chế độ hoạt động của thuật toán Triple DES (3DES), nó có ưu điểm gì?

a)

Sử dụng ba khóa khác nhau để mã hóa thông điệp ba lần, giúp tăng cường độ bảo mật

b)

Sử dụng ba khóa khác nhau và cung cấp tốc độ mã hóa nhanh hơn so với EDE3

c)

Không cần sử dụng ba khóa khác nhau

d)

Quá trình mã hóa và giải mã đơn giản hơn so với các kỹ thuật khác