Trong 3 yếu tố của an toàn thông tin, trường hợp nào là ví dụ tính bí mật bị tổn hại thích hợp nhất?
Do thao tác nhầm, số tiền trong dữ liệu doanh thu bị ghi đè thành giá trị sai
Do gửi nhầm, danh sách khách hàng đến tay bên thứ ba không liên quan
Do máy chủ hỏng, hệ thống nghiệp vụ không dùng được trong nửa ngày
Do lỗi chương trình, kết quả xử lý mỗi lần ra một giá trị khác nhau
Đáp ánB. Do gửi nhầm, danh sách khách hàng đến tay bên thứ ba không liên quan
Tính bí mật là tính chất chỉ những người được phép mới truy cập được thông tin. Danh sách lọt vào tay bên thứ ba là trạng thái thông tin bị người không được xem nhìn thấy, nên là xâm hại tính bí mật. Không sử dụng được là vấn đề tính sẵn sàng, số tiền bị ghi đè là tính toàn vẹn, không chạy đúng ý đồ là vấn đề độ tin cậy.
Câu 2 | Tính toàn vẹn
Biện pháp nào bảo đảm tính toàn vẹn trong an toàn thông tin là thích hợp nhất?
Định kỳ kiểm tra bằng giá trị băm xem nội dung trang Web có bị sửa đổi hay không
Nhân đôi máy chủ để khi có sự cố vẫn tiếp tục xử lý được
Khóa phòng máy chủ để người ngoài không vào được
Mã hóa truyền thông để bên thứ ba không đọc được nội dung
Đáp ánA. Định kỳ kiểm tra bằng giá trị băm xem nội dung trang Web có bị sửa đổi hay không
Tính toàn vẹn là tính chất thông tin chính xác và không bị giả mạo; việc đối chiếu giá trị băm chính là phát hiện giả mạo nên thuộc về bảo đảm tính toàn vẹn. Nhân đôi máy chủ là tính sẵn sàng; mã hóa truyền thông và khóa phòng máy chủ là biện pháp cho tính bí mật, nhằm không cho xem thông tin.
Câu 3 | Tính sẵn sàng
Biện pháp nào có mục đích chính là nâng cao tính sẵn sàng?
Nhân đôi máy chủ và lắp đặt bộ lưu điện (UPS)
Cất giữ tài liệu quan trọng trong két sắt và khóa lại
Đặt mật khẩu cho tệp để không mở được
Cấp ID cho từng người dùng và ghi lại log thao tác
Đáp ánA. Nhân đôi máy chủ và lắp đặt bộ lưu điện (UPS)
Tính sẵn sàng là tính chất có thể sử dụng hệ thống và thông tin khi cần; nhân đôi và UPS là biện pháp để không dừng hoạt động dù hỏng hóc hay mất điện, nên nâng cao tính sẵn sàng. Đặt mật khẩu và cất trong két là tính bí mật, ghi log thao tác là biện pháp bảo đảm tính truy vết trách nhiệm.
Câu 4 | Chống chối bỏ
Cách giải thích nào về chống chối bỏ (non-repudiation) trong an toàn thông tin là thích hợp nhất?
Giữ cho thông tin và hệ thống luôn ở trạng thái sử dụng được bất cứ khi nào cần
Làm cho người không được phép không thể xem hay mang thông tin ra ngoài
Làm cho chính người đã thực hiện một hành vi không thể về sau chối rằng mình không làm
Bảo đảm thông tin không bị giả mạo và được giữ ở nội dung đúng mới nhất
Đáp ánC. Làm cho chính người đã thực hiện một hành vi không thể về sau chối rằng mình không làm
Chống chối bỏ là tính chất làm cho sự việc của hành vi không thể bị phủ nhận về sau, được bảo đảm bằng chữ ký số hay bảo toàn log. Chỉ người được phép truy cập được là tính bí mật, dùng được bất cứ lúc nào là tính sẵn sàng, nội dung được giữ đúng là tính toàn vẹn; mỗi cái là một yếu tố khác nhau.
Câu 5 | Ransomware
Biện pháp nào đề phòng thiệt hại của ransomware là hiệu quả nhất?
Ghi rõ tên công ty và thông tin liên hệ vào phần chữ ký của thư điện tử gửi đi
Giảm công suất phát sóng của access point mạng LAN không dây để thu hẹp phạm vi phủ
Định kỳ thay đổi mật khẩu của người dùng
Lấy bản sao lưu và bảo quản tách rời khỏi mạng
Đáp ánD. Lấy bản sao lưu và bảo quản tách rời khỏi mạng
Ransomware mã hóa tệp và đòi tiền chuộc, nên nếu có bản sao lưu từ trước khi nhiễm thì khôi phục được mà không phải trả tiền. Tuy nhiên nếu vẫn nối mạng thì bản sao lưu cũng bị mã hóa, do đó phải tách rời để bảo quản. Các phương án khác không giúp ích cho việc khôi phục các tệp đã bị mã hóa.
Câu 6 | Malware
Đặc điểm nào của trojan (ngựa thành Troy) là thích hợp nhất?
Tự nhân bản một mình qua mạng, lan nhiễm liên tiếp sang các thiết bị khác
Giả dạng phần mềm hữu ích để được cài đặt, rồi thực hiện hành vi bất chính mà người dùng không nhận ra
Mã hóa các tệp của thiết bị bị nhiễm, đòi tiền để đổi lấy việc giải mã
Gửi lượng lớn thư điện tử dồn dập làm máy chủ thư ngừng hoạt động
Đáp ánB. Giả dạng phần mềm hữu ích để được cài đặt, rồi thực hiện hành vi bất chính mà người dùng không nhận ra
Trojan là malware giả dạng phần mềm bình thường để chính người dùng cài đặt, rồi ngầm đánh cắp thông tin hay điều khiển từ xa; đặc điểm là không tự nhân bản. Loại tự nhân bản một mình là worm, loại mã hóa đòi tiền là ransomware, việc gửi hàng loạt làm dừng máy chủ là mô tả về tấn công DoS.
Câu 7 | SQL injection
Cách giải thích nào về SQL injection là thích hợp nhất?
Tấn công nhập câu lệnh gửi đến cơ sở dữ liệu vào ô nhập liệu của trang Web để lấy trộm hay giả mạo dữ liệu
Tấn công thử đăng nhập bằng các tổ hợp ID và mật khẩu bị lộ từ trang khác
Tấn công nhúng script bất chính vào bảng tin v.v. rồi cho thực thi trên trình duyệt của người xem
Tấn công gửi đồng loạt lượng lớn truyền thông từ nhiều thiết bị làm máy chủ mất khả năng phản hồi
Đáp ánA. Tấn công nhập câu lệnh gửi đến cơ sở dữ liệu vào ô nhập liệu của trang Web để lấy trộm hay giả mạo dữ liệu
SQL injection là tấn công trà trộn câu lệnh SQL vào giá trị nhập để thao túng bất chính cơ sở dữ liệu; phòng chống bằng kiểm tra giá trị nhập, dùng placeholder và triển khai WAF. Phương án 2 là cross-site scripting, phương án 3 là tấn công DDoS, phương án 4 là mô tả về tấn công dùng danh sách mật khẩu.
Câu 8 | Social engineering
Hành vi nào thuộc về social engineering?
Chặn bắt sóng của mạng LAN không dây để giải mã nội dung truyền thông
Thử mật khẩu theo kiểu vét cạn để tìm ra tổ hợp đúng
Giả danh người quản trị hệ thống gọi điện thoại, moi mật khẩu từ người dùng
Lợi dụng lỗ hổng của OS để chiếm đoạt bất chính quyền quản trị
Đáp ánC. Giả danh người quản trị hệ thống gọi điện thoại, moi mật khẩu từ người dùng
Social engineering là thủ đoạn lợi dụng tâm lý và sự bất cẩn của con người chứ không phải kỹ thuật để lấy thông tin; điển hình là gọi điện giả danh, nhìn trộm, bới rác. Lợi dụng lỗ hổng, tấn công vét cạn, chặn bắt sóng đều là tấn công bằng phương tiện kỹ thuật nên không thuộc loại này.
Câu 9 | Zero-day
Cách giải thích nào về tấn công zero-day là thích hợp nhất?
Tấn công lợi dụng việc tài khoản của người đã nghỉ việc vẫn còn tồn tại để xâm nhập hệ thống nội bộ
Tấn công nhắm vào khung giờ ngay sau khi bắt đầu làm việc để gửi dồn dập lượng lớn truyền thông
Tấn công lợi dụng chứng thư số đã hết hạn sử dụng để dụ đến trang giả
Tấn công nhắm vào lỗ hổng trong khoảng thời gian từ khi lỗ hổng được công bố đến khi chương trình sửa lỗi được cung cấp
Đáp ánD. Tấn công nhắm vào lỗ hổng trong khoảng thời gian từ khi lỗ hổng được công bố đến khi chương trình sửa lỗi được cung cấp
Tấn công zero-day nhắm vào lỗ hổng trong thời kỳ chương trình sửa lỗi chưa được cung cấp; vì chưa vá được nên phải kìm thiệt hại bằng phòng thủ nhiều lớp và dừng các chức năng không cần thiết. Lợi dụng chứng thư, tấn công DoS nhắm khung giờ, lợi dụng tài khoản người nghỉ việc đều là vấn đề khác, không phải định nghĩa của tấn công zero-day.
Câu 10 | Đánh giá rủi ro
Trình tự nào sắp xếp đúng thứ tự thực hiện ba công việc cấu thành đánh giá rủi ro (risk assessment)?
Phân tích rủi ro → Nhận diện rủi ro → Đánh giá rủi ro
Nhận diện rủi ro → Phân tích rủi ro → Đánh giá rủi ro
Nhận diện rủi ro → Đánh giá rủi ro → Phân tích rủi ro
Đánh giá rủi ro → Phân tích rủi ro → Nhận diện rủi ro
Đáp ánB. Nhận diện rủi ro → Phân tích rủi ro → Đánh giá rủi ro
Risk assessment thực hiện theo thứ tự: nhận diện rủi ro để liệt kê xem có những rủi ro nào, phân tích rủi ro để ước lượng khả năng xảy ra và mức độ ảnh hưởng, đánh giá rủi ro để so với tiêu chuẩn và phán định có cần ứng phó hay không. Chưa liệt kê thì không thể phân tích hay đánh giá, nên các thứ tự khác không thành lập.
Câu 11 | Ứng phó rủi ro
Công ty tham gia bảo hiểm mạng để đề phòng thiệt hại do sự cố hệ thống thông tin. Điều này thuộc cách ứng phó rủi ro nào?
Né tránh rủi ro
Giảm nhẹ rủi ro
Giữ lại rủi ro
Chuyển giao rủi ro
Đáp ánD. Chuyển giao rủi ro
Tham gia bảo hiểm hay ủy thác nghiệp vụ ra bên ngoài là chuyển giao rủi ro (chia sẻ rủi ro), tức chia gánh nặng tổn thất với bên khác. Né tránh rủi ro là chấm dứt chính hoạt động gây ra rủi ro, giảm nhẹ rủi ro là dùng biện pháp làm nhỏ xác suất xảy ra hay thiệt hại, giữ lại rủi ro là chấp nhận không ứng phó; bảo hiểm không thuộc loại nào trong số đó.
Câu 12 | Chính sách
Khi cấu thành chính sách an toàn thông tin theo 3 tầng gồm phương châm cơ bản, tiêu chuẩn đối sách và trình tự thực hiện, nội dung nào ghi trong trình tự thực hiện là thích hợp nhất?
Cách suy nghĩ của tổ chức về an toàn thông tin và tuyên bố của lãnh đạo
Các bước thao tác cụ thể của phần mềm sao lưu và giờ thực hiện
Quy tắc phải tuân thủ, ví dụ tiêu chuẩn mật khẩu phải từ 12 ký tự trở lên gồm chữ, số và ký hiệu
Quy định về việc lập ủy ban an toàn thông tin và vai trò của ủy ban đó
Đáp ánB. Các bước thao tác cụ thể của phần mềm sao lưu và giờ thực hiện
Trình tự thực hiện là văn bản ở tầng thấp nhất, ghi các bước thao tác cụ thể để người phụ trách vừa xem vừa làm được. Cách suy nghĩ của tổ chức và tuyên bố của lãnh đạo thuộc phương châm cơ bản ở tầng cao nhất; quy tắc, tiêu chuẩn và quy định về bộ máy là nội dung viết trong tiêu chuẩn đối sách; khác tầng nhau.
Câu 13 | ISMS
Cách giải thích nào về ISMS (hệ thống quản lý an toàn thông tin) là thích hợp nhất?
Cơ chế để tổ chức định ra phương châm, thực hiện đối sách, kiểm điểm và cải tiến, quay vòng PDCA liên tục; các yêu cầu được quy định trong JIS Q 27001
Chế độ cho phép sử dụng nhãn hiệu đối với đơn vị kinh doanh xử lý thông tin cá nhân một cách thích hợp
Tổ chức chuyên môn giám sát mạng 24 giờ và phát hiện dấu hiệu tấn công
Đội chuyên trách đảm nhận từ tiếp nhận báo cáo đến điều tra nguyên nhân, khoanh vùng thiệt hại và khôi phục khi xảy ra sự cố an ninh máy tính trong tổ chức
Đáp ánA. Cơ chế để tổ chức định ra phương châm, thực hiện đối sách, kiểm điểm và cải tiến, quay vòng PDCA liên tục; các yêu cầu được quy định trong JIS Q 27001
ISMS là cơ chế quản lý an toàn thông tin một cách có tổ chức và liên tục; các yêu cầu được quy định trong JIS Q 27001 (tương ứng ISO/IEC 27001). Phương án 1 là chế độ Privacy Mark, phương án 3 là CSIRT, phương án 4 là mô tả về SOC; đều không phải giải thích về chính ISMS.
Câu 14 | CSIRT
Vai trò nào của CSIRT là thích hợp nhất?
Lập kế hoạch phát triển hệ thống thông tin, quản lý tiến độ và chất lượng của việc phát triển
Tiếp nhận báo cáo sự cố an ninh, thực hiện điều tra nguyên nhân, khoanh vùng thiệt hại, khôi phục và liên lạc với các bên liên quan
Kiểm toán từ lập trường độc lập xem xử lý kế toán và báo cáo quyết toán của công ty có thỏa đáng hay không
Thẩm tra đơn vị kinh doanh xem thể chế xử lý thông tin cá nhân thích hợp đã hoàn chỉnh chưa rồi cấp nhãn chứng nhận
Đáp ánB. Tiếp nhận báo cáo sự cố an ninh, thực hiện điều tra nguyên nhân, khoanh vùng thiệt hại, khôi phục và liên lạc với các bên liên quan
CSIRT là đội chuyên trách đảm nhận từ tiếp nhận sự cố an ninh đến điều tra nguyên nhân, khoanh vùng, khôi phục và phối hợp thông tin. Kiểm toán kế toán, quản lý tiến độ phát triển, cấp nhãn chứng nhận đều là vai trò của tổ chức hay chế độ khác, không phải nghiệp vụ của CSIRT. Ngoài ra, việc giám sát log thường trực để phát hiện tấn công là của SOC.
Câu 15 | DMZ
Lý do nào cho việc đặt máy chủ Web công khai ra bên ngoài vào DMZ là thích hợp nhất?
Vì nâng cao được tốc độ xử lý của máy chủ, rút ngắn thời gian phản hồi
Vì dù máy chủ công khai bị xâm nhập bất chính cũng ngăn được việc xâm nhập trực tiếp vào mạng nội bộ
Vì sẽ tự động lấy được bản sao lưu của máy chủ công khai
Vì giảm được điện năng tiêu thụ của máy chủ, cắt giảm chi phí vận hành
Đáp ánB. Vì dù máy chủ công khai bị xâm nhập bất chính cũng ngăn được việc xâm nhập trực tiếp vào mạng nội bộ
DMZ (vùng phi quân sự) là phân vùng tách khỏi cả Internet lẫn LAN nội bộ; là cấu hình để dù máy chủ công khai bị xâm nhập thì thiệt hại cũng không lan vào bên trong công ty. Tốc độ xử lý, điện năng tiêu thụ hay tự động sao lưu đều không liên quan đến việc phân chia phân vùng mạng.
Câu 16 | WAF
Cách giải thích nào về WAF (Web Application Firewall) là thích hợp nhất?
Cơ chế kiểm tra nội dung truyền thông gửi đến ứng dụng Web, chặn các tấn công như SQL injection
Cơ chế mã hóa truyền thông của mạng LAN không dây để chống nghe lén
Cơ chế tự động kiểm tra xem tệp đính kèm thư điện tử có chứa virus không trước khi mở
Cơ chế xác nhận đúng người bằng vân tay hay mống mắt của người dùng
Đáp ánA. Cơ chế kiểm tra nội dung truyền thông gửi đến ứng dụng Web, chặn các tấn công như SQL injection
WAF kiểm tra bên trong truyền thông gửi đến ứng dụng Web, ngăn các tấn công đặc thù của Web như SQL injection hay cross-site scripting. Mã hóa mạng LAN không dây là WPA2 hay WPA3, kiểm tra tệp đính kèm là phần mềm diệt virus, xác nhận bằng vân tay hay mống mắt là xác thực sinh trắc học; đều không phải WAF.
Câu 17 | Xác thực sinh trắc học
Trong xác thực sinh trắc học, khi siết chặt tiêu chuẩn phán định thì tỷ lệ từ chối nhầm người thật (FRR) và tỷ lệ chấp nhận nhầm người khác (FAR) thay đổi thế nào là thích hợp?
FRR thấp đi, còn FAR cao lên
Cả FRR lẫn FAR đều cao lên
FRR cao lên, còn FAR thấp đi
Cả FRR lẫn FAR đều thấp đi
Đáp ánC. FRR cao lên, còn FAR thấp đi
Siết chặt phán định thì FAR, tức chấp nhận nhầm người khác, giảm xuống, nhưng người thật cũng dễ bị từ chối chỉ vì khác biệt nhỏ nên FRR tăng lên. Hai chỉ số này có quan hệ hạ cái này thì cái kia tăng, không thể cùng giảm hay cùng tăng, nên phải cân nhắc sự cân bằng giữa tiện lợi và an toàn để định tiêu chuẩn.
Câu 18 | Xác thực đa yếu tố
Tổ hợp nào thuộc về xác thực đa yếu tố?
Nhập mật khẩu và nhập mật khẩu dùng một lần gửi đến điện thoại thông minh
Nhập mật khẩu đăng nhập và trả lời câu hỏi bí mật
Nhập mật khẩu đăng nhập và nhập lại một mật khẩu khác
Nhập ID người dùng và nhập mật khẩu
Đáp ánA. Nhập mật khẩu và nhập mật khẩu dùng một lần gửi đến điện thoại thông minh
Xác thực đa yếu tố là phương thức kết hợp từ 2 loại yếu tố khác nhau trở lên trong số tri thức, sở hữu và sinh trắc. Mật khẩu (tri thức) và mật khẩu dùng một lần nhận qua điện thoại thông minh (sở hữu) là hai loại khác nhau nên thuộc về xác thực đa yếu tố. Câu hỏi bí mật hay mật khẩu khác đều cùng là tri thức, còn ID người dùng không phải bí mật chỉ riêng người đó biết, nên các tổ hợp còn lại đều không thành đa yếu tố.
Câu 19 | Zero trust
Cách giải thích nào về tư tưởng zero trust là thích hợp nhất?
Ưu tiên hàng đầu sự tiện lợi của người dùng, bỏ thời hạn hiệu lực và nghĩa vụ thay đổi mật khẩu
Không tin bất cứ thứ gì dù trong hay ngoài công ty, mỗi lần truy cập đều kiểm chứng người dùng và thiết bị, chỉ trao quyền hạn tối thiểu cần thiết
Coi truyền thông từ bên trong mạng công ty là đáng tin cậy, các lần truy cập về sau được phép lược bỏ xác thực
Cấm hoàn toàn truyền thông với bên ngoài, chỉ sử dụng hệ thống trong mạng nội bộ khép kín
Đáp ánB. Không tin bất cứ thứ gì dù trong hay ngoài công ty, mỗi lần truy cập đều kiểm chứng người dùng và thiết bị, chỉ trao quyền hạn tối thiểu cần thiết
Zero trust là tư tưởng vứt bỏ tiền đề cứ bên trong ranh giới là an toàn, thực hiện kiểm chứng ở mỗi lần truy cập và chỉ trao quyền hạn tối thiểu cần thiết. Việc lược bỏ xác thực cho truyền thông nội bộ chính là điểm yếu của phòng thủ ranh giới kiểu cũ; cấm hoàn toàn truyền thông với bên ngoài hay bãi bỏ thời hạn hiệu lực đều không liên quan đến định nghĩa của zero trust.
Câu 20 | Đối sách vật lý
Trong các đối sách an toàn thông tin, đối sách nào được phân loại là đối sách vật lý?
Nhanh chóng áp dụng chương trình sửa lỗi cho máy chủ Web
Cập nhật tệp mẫu của phần mềm diệt virus hằng ngày
Tổ chức diễn tập thư tấn công có chủ đích cho toàn thể nhân viên
Lắp thiết bị quản lý ra vào bằng thẻ IC ở cửa phòng máy chủ
Đáp ánD. Lắp thiết bị quản lý ra vào bằng thẻ IC ở cửa phòng máy chủ
Đối sách vật lý là đối sách ngăn việc tiếp cận hay mang đi chính thiết bị và tài liệu, gồm khóa cửa, quản lý ra vào, camera giám sát, clear desk v.v. Tổ chức diễn tập là đối sách con người; cập nhật tệp mẫu và áp dụng chương trình sửa lỗi được phân loại là đối sách kỹ thuật bằng phần mềm.
Câu 21 | Phương thức mã hóa
So với phương thức mã hóa khóa chung (khóa đối xứng), đặc điểm nào của phương thức mã hóa khóa công khai là thích hợp nhất?
Khi n người liên lạc với nhau, tổng số khóa cần thiết là n(n-1)/2 chiếc
Khóa dùng để mã hóa có thể công khai, nên ít xảy ra vấn đề phân phối khóa an toàn
Dùng cùng một khóa cho mã hóa và giải mã nên chỉ cần quản lý một khóa
Tốc độ xử lý nhanh, thích hợp để mã hóa gộp lượng lớn dữ liệu
Đáp ánB. Khóa dùng để mã hóa có thể công khai, nên ít xảy ra vấn đề phân phối khóa an toàn
Ưu điểm lớn nhất của phương thức mã hóa khóa công khai là có thể công khai khóa công khai nên ít xảy ra vấn đề phân phối khóa. Xử lý nhanh và hợp với dữ liệu lớn là phương thức khóa chung; cần n(n-1)/2 chiếc khóa cũng là phương thức khóa chung; dùng cùng một khóa cho mã hóa và giải mã cũng là mô tả về phương thức khóa chung.
Câu 22 | Mã hóa khóa công khai
A muốn gửi cho B một thư điện tử mà chỉ B đọc được, bằng phương thức mã hóa khóa công khai. Khóa mà A dùng để mã hóa là khóa nào?
Khóa công khai của B
Khóa công khai của A
Khóa bí mật của B
Khóa bí mật của A
Đáp ánA. Khóa công khai của B
Mã hóa nhằm mục đích bí mật thì dùng khóa công khai của người nhận là B. Khóa giải mã tương ứng chỉ có khóa bí mật của B, nên ngoài B không ai đọc được. Mã hóa bằng khóa bí mật của A thì thành chữ ký số; khóa công khai của A thì ai cũng lấy được nên không giữ được bí mật; còn khóa bí mật của B thì A không có.
Câu 23 | Tạo chữ ký
A gửi văn bản có gắn chữ ký số. Tổ hợp nào giữa khóa dùng để tạo chữ ký và hiệu quả của nó là thích hợp?
Dùng khóa bí mật của A, chứng tỏ chính A đã tạo và không có giả mạo
Dùng khóa công khai của B, làm cho chỉ B đọc được văn bản
Dùng khóa công khai của A, giữ bí mật nội dung văn bản
Dùng khóa bí mật của B, chứng minh việc B đã nhận
Đáp ánA. Dùng khóa bí mật của A, chứng tỏ chính A đã tạo và không có giả mạo
Chữ ký số được tạo bằng cách mã hóa giá trị băm của văn bản bằng khóa bí mật của người gửi A. Khóa bí mật chỉ mình A giữ, nên chứng tỏ được chính A tạo ra (tính xác thực, chống chối bỏ) và không có giả mạo. Mã hóa bằng khóa công khai của người nhận là mã hóa nhằm bí mật, khóa công khai của người gửi là khóa dùng để kiểm chứng, còn khóa bí mật của người nhận thì người gửi không dùng được.
Câu 24 | Kiểm chứng chữ ký
B nhận được văn bản có gắn chữ ký số từ A. Khóa mà B dùng để kiểm chứng chữ ký là khóa nào?
Khóa bí mật của B
Khóa chung mà A và B đã chia sẻ từ trước
Khóa công khai của B
Khóa công khai của A
Đáp ánD. Khóa công khai của A
Chữ ký được tạo bằng khóa bí mật của người gửi A, nên chỉ kiểm chứng được bằng khóa công khai của A là khóa tạo thành cặp với nó. Việc kiểm chứng thành công là bằng chứng chính A tạo ra. Khóa của B dùng để giải mã bản mã gửi cho mình hay để ký của mình, không dùng kiểm chứng được; khóa chung thì không xác định được ai tạo nên không dùng cho kiểm chứng chữ ký được.
Câu 25 | PKI và TLS
Cách giải thích nào về chứng thư số của máy chủ dùng trong truyền thông HTTPS là thích hợp nhất?
Dùng để gửi gắm mật khẩu người dùng đã nhập cho cơ quan chứng thực xác nhận thay
Dùng để phân phối an toàn chính khóa bí mật của máy chủ đến trình duyệt của người dùng
Bảo đảm dữ liệu truyền thông nhất định chỉ được mã hóa bằng phương thức khóa công khai chứ không phải phương thức khóa chung
Do cơ quan chứng thực phát hành, bảo đảm khóa công khai của máy chủ đúng là của máy chủ đó
Đáp ánD. Do cơ quan chứng thực phát hành, bảo đảm khóa công khai của máy chủ đúng là của máy chủ đó
Chứng thư số do cơ quan chứng thực (CA) phát hành sau khi xác nhận người đăng ký, gắn kết khóa công khai với thông tin chủ sở hữu, bảo đảm tính chính đáng của khóa công khai. Khóa bí mật tuyệt đối không được phân phối. Đây cũng không phải cơ chế gửi gắm mật khẩu cho cơ quan chứng thực. Trong TLS dùng phương thức mã hóa lai: trao khóa chung bằng mã hóa khóa công khai, còn nội dung được mã hóa bằng mã hóa khóa chung.
Luyện tập: giải các câu hỏi trên trang này
Đây là công cụ luyện tập với câu hỏi ngẫu nhiên (hoạt động khi JavaScript được bật). Bạn vẫn có thể đọc toàn bộ câu hỏi và phần giải thích ở trên.
* Lời giải là thông tin phục vụ việc học. Phạm vi ra đề và chế độ thi có thể thay đổi theo từng năm, vì vậy hãy luôn kiểm tra thông báo chính thức của đơn vị tổ chức thi.
Trang này là bản dịch từ nguyên bản tiếng Nhật. Nếu nội dung bản dịch và nguyên bản khác nhau, bản tiếng Nhật sẽ được ưu tiên. Xem nguyên bản tiếng Nhật