Tính toàn vẹn - tính sẵn sàng - tính truy vết trách nhiệm
Tính bảo mật - tính xác thực - tính sẵn sàng
Tính bảo mật - tính toàn vẹn - tính sẵn sàng
Đáp ánD. Tính bảo mật - tính toàn vẹn - tính sẵn sàng
Ba yếu tố của an toàn thông tin là tính bảo mật (Confidentiality), tính toàn vẹn (Integrity), tính sẵn sàng (Availability), gọi là CIA. Tính xác thực, tính truy vết trách nhiệm, tính tin cậy, chống chối bỏ là các yếu tố được xem xét bổ sung thêm, không nằm trong bản thân 3 yếu tố.
Câu 2 | Tính toàn vẹn
Mô tả nào phù hợp về tính toàn vẹn (Integrity) trong an toàn thông tin?
Thông tin được giữ ở trạng thái chính xác, không bị giả mạo hay phá hủy
Người dùng và nguồn phát thông tin là thật
Trạng thái chỉ người được phép mới truy cập được thông tin được duy trì
Có thể sử dụng thông tin và hệ thống khi cần
Đáp ánA. Thông tin được giữ ở trạng thái chính xác, không bị giả mạo hay phá hủy
Tính toàn vẹn là tính chất thông tin được giữ ở trạng thái chính xác và đầy đủ, không bị giả mạo, xóa, phá hủy. Chỉ người được phép truy cập là tính bảo mật, sử dụng được khi cần là tính sẵn sàng, là thật là mô tả về tính xác thực; đều khác với tính toàn vẹn.
Câu 3 | Biện pháp sẵn sàng
Biện pháp nào phù hợp nhất để nâng cao tính sẵn sàng của hệ thống thông tin?
So sánh giá trị băm (hash) để xác nhận được dữ liệu không bị giả mạo
Xác nhận người lập văn bản đúng là chính chủ bằng chữ ký số
Mã hóa dữ liệu truyền thông để bên thứ ba không đọc được nội dung
Nhân đôi máy chủ và sao lưu để có thể tiếp tục công việc cả khi sự cố
Đáp ánD. Nhân đôi máy chủ và sao lưu để có thể tiếp tục công việc cả khi sự cố
Tính sẵn sàng là tính chất có thể sử dụng hệ thống khi cần, được nâng cao bằng thiết kế chịu lỗi như nhân đôi, dự phòng, sao lưu. Mã hóa là biện pháp cho tính bảo mật, phát hiện giả mạo bằng giá trị băm là cho tính toàn vẹn, chữ ký số là biện pháp cho tính xác thực - chống chối bỏ, không trực tiếp nâng cao tính sẵn sàng.
Câu 4 | Chống chối bỏ
Mô tả nào phù hợp về chống chối bỏ (Non-Repudiation) trong an toàn thông tin?
Có thể truy vết từ hồ sơ ai đã truy cập thông tin nào vào lúc nào
Làm cho người đã thực hiện một hành vi không thể chủ trương về sau rằng mình không thực hiện hành vi đó
Hệ thống hoạt động nhất quán đúng như dự định, luôn thu được kết quả kỳ vọng một cách chắc chắn
Chỉ người được phép mới xem được thông tin, bên thứ ba không biết được
Đáp ánB. Làm cho người đã thực hiện một hành vi không thể chủ trương về sau rằng mình không thực hiện hành vi đó
Chống chối bỏ là tính chất khiến chính chủ đã thực hiện các hành vi như gửi hay phê duyệt không thể phủ nhận về sau là "không làm"; được thực hiện bằng chữ ký số v.v. Hoạt động nhất quán là tính tin cậy, truy vết truy cập là tính truy vết trách nhiệm, chỉ người được phép sử dụng là mô tả về tính bảo mật.
Câu 5 | Ứng phó rủi ro
Trong các cách ứng phó rủi ro an toàn thông tin, việc mua bảo hiểm mạng (cyber insurance) để chuyển gánh nặng tổn thất cho bên thứ ba thuộc loại nào?
Chuyển giao rủi ro
Giảm thiểu rủi ro
Né tránh rủi ro
Chấp nhận giữ rủi ro
Đáp ánA. Chuyển giao rủi ro
Mua bảo hiểm là chuyển gánh nặng tổn thất khi rủi ro hiện thực hóa sang bên thứ ba là công ty bảo hiểm, nên thuộc "chuyển giao rủi ro". Né tránh là dừng chính hoạt động gây ra rủi ro, giảm thiểu là dùng biện pháp làm nhỏ khả năng xảy ra và ảnh hưởng, giữ rủi ro (chấp nhận) là không có biện pháp mà chấp nhận rủi ro.
Câu 6 | Ransomware
Mô tả nào phù hợp về ransomware?
Chương trình bí mật ghi lại thao tác bàn phím của người dùng, đánh cắp mật khẩu v.v. và gửi ra bên ngoài
Virus lợi dụng chức năng macro của tập tin văn bản, lây nhiễm khi mở tập tin
Malware làm dữ liệu không dùng được, chẳng hạn bằng mã hóa, và đòi tiền chuộc để đổi lấy việc khôi phục
Chương trình cài cửa hậu để kẻ tấn công xâm nhập trở lại thiết bị đã nhiễm
Đáp ánC. Malware làm dữ liệu không dùng được, chẳng hạn bằng mã hóa, và đòi tiền chuộc để đổi lấy việc khôi phục
Ransomware là malware làm hệ thống không dùng được, chẳng hạn bằng mã hóa dữ liệu, và đòi tiền chuộc (ransom) để đổi lấy việc khôi phục; tại các cơ sở y tế cũng đã có báo cáo thiệt hại làm bệnh án điện tử ngừng hoạt động. Đánh cắp thao tác bàn phím là keylogger, cài cửa hậu là backdoor, lợi dụng chức năng macro là virus macro.
Câu 7 | Tấn công có chủ đích
Đặc điểm nào phù hợp nhất của tấn công có chủ đích (targeted attack)?
Nhắm vào tổ chức cụ thể, lừa người nhận bằng email giả dạng liên lạc công việc v.v. để lây nhiễm malware
Từ nhiều thiết bị bị lợi dụng làm bàn đạp, đồng loạt gửi lượng truyền thông khổng lồ, đẩy dịch vụ mục tiêu đến chỗ ngừng hoạt động
Bằng cách giả mạo trang Web, lây nhiễm không phân biệt cho tất cả những ai xem trang đó
Gửi hàng loạt thư rác cùng nội dung đến vô số địa chỉ không xác định
Đáp ánA. Nhắm vào tổ chức cụ thể, lừa người nhận bằng email giả dạng liên lạc công việc v.v. để lây nhiễm malware
Tấn công có chủ đích là tấn công nhắm vào tổ chức hoặc cá nhân cụ thể, dùng email tinh vi giả dạng đối tác hay liên lạc công việc để dụ mở tập tin đính kèm, lây nhiễm malware và xâm nhập. Gửi hàng loạt đến vô số địa chỉ là thư rác, tấn công đồng loạt từ nhiều bàn đạp là mô tả về DDoS, lây nhiễm không phân biệt khác với bản chất "nhắm đối tượng cụ thể" của tấn công có chủ đích.
Câu 8 | Phishing
Mô tả nào phù hợp về phishing?
Tấn công khai thác lỗ hổng của chương trình để chiếm quyền quản trị và xâm nhập trái phép
Hành vi chặn bắt các gói tin chạy trên mạng để xem trộm nội dung
Thủ đoạn dẫn dụ đến email và trang Web giả mạo danh nghĩa tổ chức tài chính v.v. để đánh cắp ID, mật khẩu
Tấn công gửi lượng truyền thông khổng lồ làm máy chủ quá tải, khiến không thể cung cấp dịch vụ cho người dùng hợp lệ
Đáp ánC. Thủ đoạn dẫn dụ đến email và trang Web giả mạo danh nghĩa tổ chức tài chính v.v. để đánh cắp ID, mật khẩu
Phishing là thủ đoạn dùng email mạo danh tổ chức tài chính hay dịch vụ có thật để dẫn dụ đến trang giả, bắt nhập ID, mật khẩu, số thẻ v.v. rồi đánh cắp. Quá tải bằng truyền thông khối lượng lớn là tấn công DoS, nghe trộm gói tin là sniffing, chiếm quyền qua lỗ hổng là mô tả về truy cập trái phép.
Câu 9 | Tấn công DDoS
Điểm khác biệt phù hợp nhất của tấn công DDoS so với tấn công DoS là gì?
Ở chỗ mã hóa dữ liệu của mục tiêu tấn công và đòi tiền chuộc để đổi lấy khôi phục
Ở chỗ dẫn dụ người dùng đến trang giả để đánh cắp thông tin
Ở chỗ tấn công đồng loạt, phân tán từ nhiều thiết bị bị lợi dụng làm bàn đạp
Ở chỗ xâm nhập từ một máy tính bằng cách khai thác lỗ hổng
Đáp ánC. Ở chỗ tấn công đồng loạt, phân tán từ nhiều thiết bị bị lợi dụng làm bàn đạp
Tấn công DDoS (từ chối dịch vụ phân tán) khác DoS ở chỗ lợi dụng nhiều thiết bị đã nhiễm bot làm bàn đạp, gửi đồng loạt lượng truyền thông lớn từ các nguồn phân tán. Vì nguồn phát nhiều nên khó chặn. Mã hóa và đòi tiền chuộc là ransomware, dẫn dụ đến trang giả là phishing; xâm nhập từ một máy không phải đặc trưng của DDoS.
Câu 10 | Sao lưu
Mô tả nào phù hợp nhất về cách nghĩ sao lưu chống ransomware (quy tắc 3-2-1)?
Giữ 3 bản sao, lưu trên 2 loại phương tiện khác nhau, trong đó 1 bản bảo quản ở nơi khác
Bảo vệ 3 máy chủ bằng 2 hệ thống nguồn điện và 1 UPS
Sao lưu 3 ngày một lần, lưu 2 thế hệ trong 1 năm
3 người phụ trách dùng 2 loại mật khẩu, quản lý gộp trên 1 máy chủ
Đáp ánA. Giữ 3 bản sao, lưu trên 2 loại phương tiện khác nhau, trong đó 1 bản bảo quản ở nơi khác
Quy tắc 3-2-1 là cách nghĩ: giữ 3 bản sao dữ liệu (bản gốc + 2 bản), lưu trên 2 loại phương tiện khác nhau, trong đó 1 bản bảo quản offsite như ở nơi xa. Việc giữ bản sao tách khỏi mạng giúp đề phòng tình huống ransomware mã hóa cả bản sao lưu. Các lựa chọn khác nói về chu kỳ sao lưu hay cấu hình nguồn điện, không phải nội dung quy tắc này.
Câu 11 | Mã hóa khóa chung
Đặc điểm nào phù hợp của phương thức mã hóa khóa đối xứng (khóa chung)?
Dùng cùng một khóa cho mã hóa và giải mã, cần chia sẻ khóa an toàn với từng đối tượng truyền thông
Bảo đảm chủ nhân của khóa đúng là chính chủ bằng chứng thư khóa công khai
Là phương thức cặp khóa: dùng khóa công khai để mã hóa, khóa bí mật để giải mã
Tốc độ xử lý chậm hơn phương thức mã hóa khóa công khai, không phù hợp mã hóa lượng dữ liệu lớn
Đáp ánA. Dùng cùng một khóa cho mã hóa và giải mã, cần chia sẻ khóa an toàn với từng đối tượng truyền thông
Phương thức mã hóa khóa đối xứng dùng cùng một khóa cho mã hóa và giải mã, nên cần chia sẻ khóa an toàn với đối tượng truyền thông (bài toán phân phối khóa). Dùng cặp khóa công khai - bí mật là phương thức mã hóa khóa công khai; chứng thư khóa công khai là cơ chế của PKI. Về tốc độ, mã hóa khóa đối xứng nhanh hơn; mô tả chậm hơn là ngược.
Câu 12 | RSA
Thuật toán tiêu biểu của phương thức mã hóa khóa công khai là gì?
3DES
AES
DES
RSA
Đáp ánD. RSA
RSA là thuật toán tiêu biểu của mã hóa khóa công khai, dựa trên độ khó của việc phân tích thừa số nguyên tố các số lớn, được dùng cho cả mã hóa lẫn chữ ký số. AES, DES, 3DES đều là thuật toán mã hóa khóa đối xứng dùng cùng một khóa cho mã hóa và giải mã.
Câu 13 | Chiều của khóa công khai
Anh A gửi cho anh B một văn bản bằng phương thức mã hóa khóa công khai sao cho người khác không đọc được nội dung. Khóa mà anh A dùng để mã hóa là khóa nào?
Khóa bí mật của anh A
Khóa công khai của anh B
Khóa bí mật của anh B
Khóa công khai của anh A
Đáp ánB. Khóa công khai của anh B
Khi mục đích là bảo đảm tính bảo mật, mã hóa bằng "khóa công khai của người nhận (anh B)" để chỉ người nhận giải mã được. Người giải mã được chỉ có anh B — người giữ khóa bí mật tạo thành cặp. Xử lý bằng khóa bí mật của anh A là trường hợp chữ ký số; khóa bí mật của anh B là khóa không ai ngoài anh B được giữ nên không thể dùng để mã hóa.
Câu 14 | Khóa giải mã
Người nhận B dùng khóa nào để giải mã bản mã được gửi đến với tính bảo mật bằng phương thức mã hóa khóa công khai?
Khóa công khai của anh B
Khóa bí mật của người gửi
Khóa bí mật của anh B
Khóa công khai của người gửi
Đáp ánC. Khóa bí mật của anh B
Bản mã đã được mã hóa bằng khóa công khai của người nhận B, nên giải mã dùng "khóa bí mật của anh B" tạo thành cặp. Khóa bí mật chỉ mình anh B giữ nên người khác không giải mã được. Khóa công khai của người gửi là khóa dùng để kiểm chứng chữ ký số; thứ đã mã hóa bằng khóa công khai của B thì không thể giải mã bằng chính khóa công khai của B.
Câu 15 | Khóa ký
Khi tạo chữ ký số, khóa được sử dụng là khóa nào?
Khóa công khai của người nhận
Khóa bí mật của người gửi (người tạo)
Khóa công khai của người gửi (người tạo)
Khóa bí mật của người nhận
Đáp ánB. Khóa bí mật của người gửi (người tạo)
Chữ ký số được tạo bằng cách xử lý giá trị băm của văn bản bằng "khóa bí mật của người gửi"; người nhận kiểm chứng bằng "khóa công khai của người gửi". Khóa bí mật chỉ chính chủ giữ, nên kiểm chứng được nghĩa là xác nhận được chính chủ đã tạo. Khóa công khai của người nhận là khóa dùng mã hóa để bảo mật; cần chú ý chiều của chữ ký ngược với chiều mã hóa.
Câu 16 | Hiệu quả của chữ ký
Tổ hợp nào phù hợp về những điều có thể xác nhận - thực hiện bằng chữ ký số?
Chống nghe trộm truyền thông và bảo đảm tính sẵn sàng
Chống mạo danh và chống nghe trộm nội dung truyền thông
Tăng tốc truyền thông và nén dữ liệu
Phát hiện giả mạo và xác nhận người tạo (chống chối bỏ)
Đáp ánD. Phát hiện giả mạo và xác nhận người tạo (chống chối bỏ)
Chữ ký số thực hiện việc phát hiện giả mạo bằng so sánh giá trị băm (tính toàn vẹn) và xác nhận người tạo nhờ chỉ khóa bí mật của người gửi mới tạo được (tính xác thực - chống chối bỏ). Bản thân văn bản không được mã hóa nên không bảo đảm chống nghe trộm (tính bảo mật), cũng không liên quan tính sẵn sàng hay tăng tốc truyền thông.
Câu 17 | Hàm băm
Tính chất nào phù hợp của hàm băm (hash)?
Độ dài giá trị băm dài lên tỷ lệ thuận với độ dài dữ liệu gốc
Sinh giá trị băm độ dài cố định từ dữ liệu độ dài bất kỳ, và việc khôi phục về dữ liệu gốc là thực chất không thể
Có tính chất là dù dữ liệu đầu vào giống nhau, mỗi lần thực hiện đều thu được giá trị băm khác nhau
Có thể khôi phục dữ liệu gốc bằng tính toán từ giá trị băm
Đáp ánB. Sinh giá trị băm độ dài cố định từ dữ liệu độ dài bất kỳ, và việc khôi phục về dữ liệu gốc là thực chất không thể
Hàm băm là hàm một chiều sinh bản tóm lược thông điệp (giá trị băm) độ dài cố định từ dữ liệu độ dài bất kỳ; việc khôi phục dữ liệu gốc từ giá trị băm là thực chất không thể. Cùng đầu vào luôn cho cùng giá trị băm (chính vì thế mới dùng phát hiện giả mạo được); độ dài giá trị băm cố định theo từng thuật toán, không tỷ lệ với độ dài dữ liệu gốc.
Câu 18 | Mã hóa lai
Mô tả nào phù hợp về phương thức mã hóa lai (hybrid) dùng trong SSL/TLS v.v.?
Mã hóa bản thân dữ liệu bằng mã hóa khóa đối xứng tốc độ cao, còn việc trao khóa đối xứng đó thì dùng mã hóa khóa công khai
Là phương thức mã hóa bản thân dữ liệu bằng mã hóa khóa công khai, còn việc trao khóa công khai đó thì dùng mã hóa khóa đối xứng
Mã hóa kép toàn bộ truyền thông bằng 2 loại khóa đối xứng
Trao đổi và dùng lại cặp khóa công khai - bí mật cho mỗi lần truyền thông
Đáp ánA. Mã hóa bản thân dữ liệu bằng mã hóa khóa đối xứng tốc độ cao, còn việc trao khóa đối xứng đó thì dùng mã hóa khóa công khai
Phương thức lai kết hợp ưu điểm của hai phương thức: dữ liệu khối lượng lớn được mã hóa bằng mã hóa khóa đối xứng tốc độ cao, còn mã hóa khóa công khai chỉ dùng để chia sẻ khóa đối xứng — nơi tồn tại bài toán phân phối khóa. Tổ hợp ngược lại sẽ phải xử lý dữ liệu chính bằng mã hóa khóa công khai chậm chạp, không hợp lý. Mã hóa kép bằng khóa đối xứng hay dùng lại cặp khóa không phải mô tả về phương thức lai.
Câu 19 | Cơ quan chứng thực
Vai trò nào phù hợp của cơ quan chứng thực (CA) trong hạ tầng khóa công khai (PKI)?
Mã hóa dữ liệu truyền thông và gửi đi an toàn
Quản lý tập trung mật khẩu của người dùng và phán định cho phép xác thực hay không
Phát hành chứng thư khóa công khai sau khi xác minh danh tính, và quản lý việc thu hồi
Phát hiện xâm nhập trái phép vào mạng và tự động chặn
Đáp ánC. Phát hành chứng thư khóa công khai sau khi xác minh danh tính, và quản lý việc thu hồi
Cơ quan chứng thực (CA) xác minh danh tính người đăng ký rồi phát hành chứng thư khóa công khai (chứng thư điện tử) bảo đảm sự đối ứng giữa khóa công khai và chủ nhân, đồng thời quản lý việc thu hồi. Nhờ đó ngăn việc mạo danh khóa công khai. Mã hóa dữ liệu là xử lý phía người dùng, quản lý tập trung mật khẩu là máy chủ xác thực, phát hiện - chặn xâm nhập là vai trò của IDS/IPS.
Câu 20 | HPKI
Mô tả nào phù hợp về HPKI (hạ tầng khóa công khai của lĩnh vực bảo hiểm y tế - phúc lợi)?
Là hạ tầng khóa công khai có thể chứng minh bằng chứng thư điện tử các chứng chỉ quốc gia như bác sĩ, dược sĩ và tư cách quản lý
Là hạ tầng chứng thực của chính phủ, chứng minh thân phận công chức chính phủ
Là một trong các phương thức mã hóa của LAN không dây
Là hạ tầng khóa công khai phát hành chứng thư máy chủ SSL để chứng minh sự tồn tại thực của trang Web
Đáp ánA. Là hạ tầng khóa công khai có thể chứng minh bằng chứng thư điện tử các chứng chỉ quốc gia như bác sĩ, dược sĩ và tư cách quản lý
HPKI là hạ tầng khóa công khai của lĩnh vực bảo hiểm y tế - phúc lợi, có thể chứng minh bằng chứng thư điện tử các chứng chỉ quốc gia như bác sĩ, dược sĩ và tư cách người quản lý cơ sở, được dùng cho chữ ký điện tử v.v. Hạ tầng chứng thực chính phủ là GPKI; chứng thư máy chủ SSL là cơ chế khác dùng chứng minh máy chủ Web; phương thức mã hóa LAN không dây là WPA2 v.v.; đều không phải mô tả về HPKI.
Câu 21 | TLS
Giao thức nào bảo vệ truyền thông giữa trình duyệt Web và máy chủ Web bằng SSL/TLS?
HTTPS
SMTP
FTP
DHCP
Đáp ánA. HTTPS
HTTPS là giao thức bảo vệ truyền thông Web bằng cách mã hóa HTTP bằng SSL/TLS, thực hiện xác nhận đối tượng truyền thông bằng chứng thư máy chủ và mã hóa nội dung truyền thông. SMTP là gửi thư, DHCP là tự động cấp địa chỉ IP, FTP là giao thức truyền tập tin; đều không nhằm mục đích bảo vệ truyền thông Web.
Câu 22 | Xác thực đa yếu tố
Điều nào thuộc về xác thực đa yếu tố?
Bắt trả lời 2 câu hỏi bí mật
Xác thực bằng cách kết hợp thẻ IC và mật khẩu
Đăng nhập vào 2 hệ thống khác nhau bằng cùng một mật khẩu
Bắt nhập liên tiếp 2 loại mật khẩu
Đáp ánB. Xác thực bằng cách kết hợp thẻ IC và mật khẩu
Xác thực đa yếu tố là xác thực kết hợp từ 2 yếu tố khác nhau trở lên trong các yếu tố: tri thức (mật khẩu), sở hữu (thẻ IC v.v.), sinh trắc (vân tay v.v.); việc dùng kèm thẻ IC (sở hữu) và mật khẩu (tri thức) thuộc loại này. Hai loại mật khẩu hay 2 câu hỏi bí mật đều chỉ là lặp lại cùng yếu tố tri thức, không thành đa yếu tố.
Câu 23 | Xác thực sinh trắc
Đặc điểm nào phù hợp của xác thực sinh trắc học?
Việc phán định luôn chính xác, không phát sinh sai sót từ chối chính chủ hay chấp nhận người khác
Giống thẻ IC, là cơ chế có thể cho người khác mượn để được xác thực thay
Nếu làm mất thông tin dùng để xác thực thì chỉ cần được cấp lại
Không lo quên như mật khẩu, nhưng không thể đưa về 0 các sai sót từ chối nhầm chính chủ và chấp nhận nhầm người khác
Đáp ánD. Không lo quên như mật khẩu, nhưng không thể đưa về 0 các sai sót từ chối nhầm chính chủ và chấp nhận nhầm người khác
Xác thực sinh trắc dùng đặc điểm cơ thể như vân tay, tĩnh mạch, mống mắt nên không lo quên hay mất, nhưng không thể loại bỏ hoàn toàn sai sót từ chối nhầm chính chủ và chấp nhận nhầm người khác. Đặc điểm cơ thể không thể cấp lại như mật khẩu, cũng không thể cho người khác mượn; các lựa chọn khác đều sai về đặc điểm của xác thực sinh trắc.
Câu 24 | OTP
Phương thức xác thực nào hữu hiệu để ngăn đăng nhập trái phép bằng cách dùng lại mật khẩu đã bị nghe trộm?
Xác thực chỉ bằng ID người dùng
Xác thực gửi mật khẩu cố định không mã hóa
Xác thực lưu mật khẩu dạng bản rõ trong thẻ IC
Xác thực mật khẩu dùng một lần
Đáp ánD. Xác thực mật khẩu dùng một lần
Xác thực mật khẩu dùng một lần sử dụng mật khẩu chỉ dùng được một lần, nên dù truyền thông bị nghe trộm cũng không thể đăng nhập lại bằng cùng giá trị. Xác thực challenge/response cũng có hiệu quả tương tự. Gửi mật khẩu cố định bản rõ hay xác thực chỉ bằng ID thì yếu trước nghe trộm và đoán mò; lưu bản rõ trong thẻ sẽ bị lợi dụng ngay khi rò rỉ.
Câu 25 | SSO
Mô tả nào phù hợp về đăng nhập một lần (Single Sign-On, SSO)?
Cơ chế giới hạn số người dùng có thể đăng nhập đồng thời vào một hệ thống là 1 người
Cơ chế cho phép dùng nhiều hệ thống và dịch vụ liên kết chỉ với một lần xác thực
Cơ chế nhiều người dùng dùng chung một thiết bị đầu cuối
Cơ chế bắt thay đổi mật khẩu mỗi lần
Đáp ánB. Cơ chế cho phép dùng nhiều hệ thống và dịch vụ liên kết chỉ với một lần xác thực
Đăng nhập một lần là cơ chế cho phép dùng nhiều hệ thống liên kết mà không cần xác thực thêm sau một lần xác thực; tăng tiện lợi và giảm gánh nặng quản lý mật khẩu. Mặt khác, nếu thông tin xác thực bị phá thì phạm vi ảnh hưởng lan rộng, nên việc bảo vệ nền tảng xác thực rất quan trọng. Giới hạn đăng nhập đồng thời, đổi mật khẩu định kỳ, dùng chung thiết bị đều không phải mô tả về SSO.
Câu 26 | Kiểm soát truy cập
Cách tiếp cận nào phù hợp nhất với việc quản lý quyền truy cập của hệ thống thông tin?
Tài khoản của người nghỉ việc hoặc chuyển công tác vẫn giữ nguyên trạng thái có thể sử dụng mà không xóa
Để dễ quản lý, cấp quyền quản trị cho toàn bộ nhân viên một cách đồng loạt
Để tiết kiệm dung lượng lưu trữ, không thu thập cũng không lưu nhật ký kiểm toán
Chỉ cấp quyền trong phạm vi cần thiết cho công việc, và lưu lại việc truy cập dưới dạng nhật ký kiểm toán
Đáp ánD. Chỉ cấp quyền trong phạm vi cần thiết cho công việc, và lưu lại việc truy cập dưới dạng nhật ký kiểm toán
Nguyên tắc cơ bản của kiểm soát truy cập là tư tưởng quyền hạn tối thiểu — chỉ cấp quyền trong phạm vi cần thiết cho công việc — và việc lưu lại bản ghi truy cập dưới dạng nhật ký kiểm toán. Nhật ký là điều không thể thiếu để răn đe gian lận và truy vết sau này. Việc cấp quyền quản trị cho tất cả mọi người hay để nguyên tài khoản người nghỉ việc là mầm mống của truy cập trái phép; vận hành không thu thập nhật ký kiểm toán làm mất khả năng truy trách nhiệm.
Câu 27 | DMZ
Vị trí lắp đặt phù hợp nhất cho máy chủ Web công khai ra bên ngoài là ở đâu?
Cùng phân đoạn (segment) với thiết bị đầu cuối của người dùng
Vùng bên ngoài kết nối trực tiếp với Internet, không qua tường lửa
Cùng mạng nội bộ với máy chủ bệnh án điện tử
DMZ được tường lửa tách biệt khỏi cả mạng bên trong lẫn bên ngoài
Đáp ánD. DMZ được tường lửa tách biệt khỏi cả mạng bên trong lẫn bên ngoài
Máy chủ công khai ra bên ngoài cần được đặt trong DMZ — vùng đệm được tường lửa tách biệt khỏi cả bên ngoài lẫn bên trong. Mục đích là để dù máy chủ công khai bị tấn công và xâm nhập, kẻ tấn công cũng không thể tiếp cận trực tiếp vào mạng nội bộ. Việc lắp đặt trong mạng nội bộ hay cùng phân đoạn với thiết bị đầu cuối sẽ khiến thiệt hại lan rộng vào bên trong khi bị xâm nhập; kết nối trực tiếp không qua tường lửa là hoàn toàn không được bảo vệ.
Câu 28 | IDS và IPS
Sự khác biệt giữa hệ thống phát hiện xâm nhập (IDS) và hệ thống ngăn chặn xâm nhập (IPS) là gì?
IDS chặn đứng thông tin liên lạc trái phép, còn IPS chỉ dừng ở việc phát hiện và thông báo
IDS là thiết bị chuyên dùng cho Wi-Fi, còn IPS là thiết bị chuyên dùng cho mạng có dây
IDS tiêu diệt virus, còn IPS thực hiện mã hóa thông tin liên lạc
IDS chỉ dừng ở việc phát hiện và thông báo thông tin liên lạc trái phép, còn IPS ngoài phát hiện còn tự động thực hiện các biện pháp phòng vệ như chặn đứng
Đáp ánD. IDS chỉ dừng ở việc phát hiện và thông báo thông tin liên lạc trái phép, còn IPS ngoài phát hiện còn tự động thực hiện các biện pháp phòng vệ như chặn đứng
IDS dừng ở việc phát hiện dấu hiệu xâm nhập trái phép trong thông tin liên lạc và thông báo cho quản trị viên, còn IPS ngoài việc phát hiện còn tự động thực hiện các biện pháp phòng vệ như chặn đứng thông tin liên lạc đó. Lựa chọn cho rằng vai trò ngược lại là sai, và đây cũng không phải là sự phân chia theo có dây/không dây. Diệt virus là việc của phần mềm diệt virus, mã hóa là công nghệ mã hóa; đều không phải chức năng của IDS/IPS.
Câu 29 | VPN
Công nghệ nào xây dựng đường truyền riêng ảo trên mạng công cộng như Internet bằng mã hóa và xác thực?
DNS
DHCP
NTP
VPN
Đáp ánD. VPN
VPN là công nghệ xây dựng đường truyền riêng ảo trên mạng công cộng bằng mã hóa và xác thực, có các loại như IPsec-VPN, SSL-VPN, được dùng để bảo vệ đường truyền khi kết nối giữa các cơ sở hoặc truy cập từ xa. DNS là đối chiếu tên miền với địa chỉ IP, NTP là đồng bộ thời gian, DHCP là tự động cấp phát địa chỉ IP; đều không phải là công nghệ bảo vệ đường truyền.
Câu 30 | Cập nhật bản vá
Biện pháp trực tiếp nhất để đối phó với tấn công khai thác lỗ hổng bảo mật (điểm yếu) đã được công bố của hệ điều hành là gì?
Tăng số ký tự của mật khẩu
Sao lưu dữ liệu hằng ngày
Nhanh chóng áp dụng bản vá bảo mật do nhà cung cấp phát hành
Lắp tấm chắn chống nhìn trộm cho màn hình
Đáp ánC. Nhanh chóng áp dụng bản vá bảo mật do nhà cung cấp phát hành
Biện pháp đối phó trực tiếp với các cuộc tấn công khai thác lỗ hổng bảo mật là nhanh chóng áp dụng bản vá (chương trình sửa lỗi) do nhà cung cấp phát hành để loại bỏ chính lỗ hổng đó. Phần lớn các cuộc tấn công khai thác lỗ hổng đã biết mà chưa được vá. Sao lưu là để phục hồi sau thiệt hại, tăng cường mật khẩu là biện pháp xác thực, tấm chắn màn hình là biện pháp vật lý; không loại bỏ được lỗ hổng.
Luyện tập: giải các câu hỏi trên trang này
Đây là công cụ luyện tập với câu hỏi ngẫu nhiên (hoạt động khi JavaScript được bật). Bạn vẫn có thể đọc toàn bộ câu hỏi và phần giải thích ở trên.
* Lời giải là thông tin phục vụ việc học. Phạm vi ra đề và chế độ thi có thể thay đổi theo từng năm, vì vậy hãy luôn kiểm tra thông báo chính thức của đơn vị tổ chức thi.
Trang này là bản dịch từ nguyên bản tiếng Nhật. Nếu nội dung bản dịch và nguyên bản khác nhau, bản tiếng Nhật sẽ được ưu tiên. Xem nguyên bản tiếng Nhật