Phòng học Karinoya

Chứng chỉ · Lab luyện thi Information Security Management (SG)

Phương thức tấn công mạng

Bạn có thể đọc câu hỏi và lời giải bằng Tiếng Việt. Bài giảng (bài viết giải thích) chỉ có bản tiếng Nhật.

Xem bản tiếng Nhật (có bài giảng) →

Câu 1 | Watering hole

Mô tả nào về tấn công watering hole là thích hợp nhất?

  1. Trao đổi vài lần email vô hại giả vờ là hỏi han công việc để làm mục tiêu mất cảnh giác, rồi mới gửi tệp đính kèm chứa mã độc.
  2. Trước tiên giả mạo trang Web mà tổ chức mục tiêu thường xuyên xem, khiến mục tiêu chỉ cần xem trang đó là bị nhiễm mã độc.
  3. Dùng email giả danh người điều hành hay người phụ trách đối tác để lừa người phụ trách kế toán, khiến họ chuyển tiền vào tài khoản do kẻ tấn công chuẩn bị.
  4. Giả danh thông báo vắng nhà của đơn vị giao hàng qua SMS, dẫn dụ đến trang giả qua đường link rút gọn để nhập ID và mật khẩu.
Đáp ánB. Trước tiên giả mạo trang Web mà tổ chức mục tiêu thường xuyên xem, khiến mục tiêu chỉ cần xem trang đó là bị nhiễm mã độc.

Tấn công watering hole gài bẫy trước tại trang Web mà mục tiêu thường xuyên ghé thăm rồi phục kích, không dùng email nên chỉ biện pháp đối với email không thể phòng ngừa. Phương án 2 là tấn công kiểu trao đổi qua lại, phương án 3 là lừa đảo email doanh nghiệp (BEC), phương án 4 là smishing — đều là các thủ đoạn khác.

Câu 2 | Kiểu trao đổi qua lại

Trong các tấn công có chủ đích, thủ đoạn nào được gọi là "kiểu trao đổi qua lại"?

  1. Gửi đồng loạt lượng lớn truyền thông từ nhiều bàn đạp đã bị nhiễm mã độc, dồn dịch vụ mục tiêu vào trạng thái không thể phản hồi.
  2. Đầu tiên trao đổi vài lần email vô hại như hỏi han để làm đối phương mất cảnh giác, sau đó mới gửi tệp đính kèm chứa mã độc.
  3. Điều tra từ các bài đăng SNS công khai để tìm hiểu nơi công tác, đối tác, và dự án đang tiến hành của mục tiêu.
  4. Cho xem trang Web đã bị giả mạo, khiến người dùng tải mã độc về mà không hay biết, làm thiết bị bị nhiễm.
Đáp ánB. Đầu tiên trao đổi vài lần email vô hại như hỏi han để làm đối phương mất cảnh giác, sau đó mới gửi tệp đính kèm chứa mã độc.

Kiểu trao đổi qua lại không tấn công ngay lập tức mà tạo dựng lòng tin qua trao đổi email bình thường trước, rồi mới gửi tệp đính kèm dùng để tấn công, khiến người nhận khó nghi ngờ. Phương án 1 là tấn công DDoS, phương án 2 chỉ là khâu điều tra trước khi tấn công chứ không phải tên thủ đoạn, còn phương án 4 là tải xuống kiểu drive-by (phương thức thực hiện của tấn công watering hole).

Câu 3 | Biện pháp chống BEC

Nhận được một email mang tên người phụ trách của đối tác, nói rằng "đã đổi tài khoản ngân hàng nhận chuyển khoản". Cách ứng phó nào để phòng chống lừa đảo email doanh nghiệp (BEC) là thích hợp nhất?

  1. Gọi ngay đến số điện thoại ghi trong email để xác nhận với chính người phụ trách về việc thay đổi đó.
  2. Nếu xác nhận bằng mắt thấy cách ghi địa chỉ email người gửi khớp với địa chỉ đã đăng ký thì chuyển thẳng tiền vào tài khoản mới.
  3. Gọi đến số điện thoại của đối tác đã đăng ký từ trước trong công ty để xác nhận việc thay đổi, đồng thời xử lý qua sự phê duyệt của nhiều người.
  4. Kiểm tra tệp đính kèm và nội dung email bằng phần mềm diệt virus, nếu không phát hiện mã độc thì tiếp tục xử lý như bình thường.
Đáp ánC. Gọi đến số điện thoại của đối tác đã đăng ký từ trước trong công ty để xác nhận việc thay đổi, đồng thời xử lý qua sự phê duyệt của nhiều người.

BEC không dùng mã độc, nên không thể phát hiện bằng phần mềm diệt virus hay kiểm tra tệp đính kèm. Việc xác nhận nhất định phải qua một kênh liên lạc khác, và số điện thoại ghi trong nội dung email có khả năng cao là của kẻ tấn công. Cách hiển thị địa chỉ người gửi cũng dễ dàng bị giả mạo nên việc xác nhận bằng mắt không phải là căn cứ đáng tin.

Câu 4 | Smishing

Mô tả nào về smishing là thích hợp?

  1. Dùng cuộc gọi thoại giả danh nhân viên tổ chức tài chính hay cơ quan công quyền, hỏi lấy mã PIN hay số thẻ bằng lời nói.
  2. Dùng SMS (tin nhắn ngắn) để dẫn dụ đến trang giả, khiến nhập ID, mật khẩu, số thẻ.
  3. Lục lọi tài liệu hay phương tiện lưu trữ bị vứt vào thùng rác để thu thập thông tin nội bộ công ty.
  4. Hiển thị cảnh báo giả về việc nhiễm virus khi đang xem Web, yêu cầu gọi đến số điện thoại ghi trên đó để đòi tiền hoặc yêu cầu điều khiển từ xa.
Đáp ánB. Dùng SMS (tin nhắn ngắn) để dẫn dụ đến trang giả, khiến nhập ID, mật khẩu, số thẻ.

Smishing là hình thức phishing sử dụng SMS. Phương án 2 là vishing dùng giọng nói, phương án 3 là cảnh báo giả (lừa đảo hỗ trợ kỹ thuật), phương án 4 là scavenging (trashing) — đều là các thủ đoạn khác của kỹ thuật xã hội.

Câu 5 | Ứng phó cảnh báo giả

Khi đang xem một trang Web, xuất hiện âm thanh cảnh báo cùng màn hình ghi "Đã bị nhiễm virus. Vui lòng gọi ngay đến số điện thoại hiển thị". Cách ứng phó nào của người dùng là thích hợp nhất?

  1. Làm theo hướng dẫn trên màn hình, trả phí hỗ trợ để được giải trừ nhiễm.
  2. Tải phần mềm diệt virus từ đường link hiển thị trên màn hình rồi thực thi ngay.
  3. Không gọi điện, không trả tiền, đóng trình duyệt lại rồi báo cáo cho bộ phận hệ thống thông tin.
  4. Gọi ngay đến số điện thoại hiển thị, làm theo hướng dẫn để cài đặt phần mềm khôi phục.
Đáp ánC. Không gọi điện, không trả tiền, đóng trình duyệt lại rồi báo cáo cho bộ phận hệ thống thông tin.

Cảnh báo này không phải là phát hiện nhiễm thực sự, chỉ đơn thuần là một trang Web hiển thị như vậy. Nếu gọi điện có thể bị cài phần mềm điều khiển từ xa dưới danh nghĩa hỗ trợ, hoặc bị lừa lấy tiền. Việc tải về từ đường link trên màn hình cũng dẫn đến việc cài mã độc nên tuyệt đối không được làm.

Câu 6 | Kỹ thuật xã hội

Hành vi nào tương ứng với kỹ thuật xã hội (social engineering)?

  1. Gửi đồng loạt lượng lớn truyền thông từ nhiều thiết bị đã nhiễm mã độc, khiến máy chủ không thể phản hồi.
  2. Đưa chuỗi ký tự làm thay đổi câu lệnh gửi đến cơ sở dữ liệu vào ô nhập liệu để lấy ra thông tin hội viên.
  3. Giả danh nhân viên bộ phận hệ thống thông tin gọi điện cho người dùng để hỏi lấy mật khẩu.
  4. Khai thác lỗ hổng của hệ điều hành để thực thi lệnh tùy ý trên máy chủ.
Đáp ánC. Giả danh nhân viên bộ phận hệ thống thông tin gọi điện cho người dùng để hỏi lấy mật khẩu.

Kỹ thuật xã hội là tên gọi chung cho các thủ đoạn khai thác kẽ hở tâm lý hay hành vi của con người chứ không phải công nghệ, bao gồm gọi điện giả danh, nhìn trộm, lục thùng rác. Phương án 1 và 3 là tấn công kỹ thuật khai thác lỗ hổng hệ thống, phương án 4 là tấn công DoS/DDoS — không phải thủ đoạn lừa gạt con người.

Câu 7 | Giả mạo

Cơ chế nào hiệu quả để bên nhận phát hiện - chặn được email giả mạo với địa chỉ người gửi bị làm giả?

  1. Xác thực miền gửi như SPF, DKIM, DMARC
  2. Placeholder (cơ chế bind) khi xây dựng câu lệnh SQL
  3. Xử lý escape các ký hiệu chứa trong chuỗi ký tự xuất ra trang Web
  4. Khóa tài khoản khi đăng nhập thất bại liên tục một số lần nhất định
Đáp ánA. Xác thực miền gửi như SPF, DKIM, DMARC

Xác thực miền gửi là cơ chế để bên nhận kiểm tra xem miền gửi của email có bị giả mạo hay không, hiệu quả trong việc phát hiện - chặn email giả mạo. Khóa tài khoản là biện pháp chống tấn công brute force, placeholder là biện pháp chống SQL injection, xử lý escape là biện pháp chống XSS — không liên quan đến việc giả mạo email.

Câu 8 | Đánh giá đào tạo

Đã thực hiện đào tạo về email tấn công có chủ đích. Là người phụ trách an toàn thông tin, quan điểm đánh giá nào nên coi trọng?

  1. Đo lường xem có bao nhiêu người nhận ra email đáng ngờ đã báo cáo, và mất bao lâu từ khi nhận ra đến khi báo cáo.
  2. Mỗi lần đều dùng đúng nội dung và khung giờ gửi giống hệt nhau, chỉ so sánh xu hướng tỷ lệ mở trong thời gian dài.
  3. Chỉ tổng hợp số người đã mở email đào tạo theo từng bộ phận, lập bảng xếp hạng theo thứ tự tỷ lệ mở thấp và công bố trong nội bộ công ty.
  4. Xác định nhân viên đã mở email đào tạo, phản ánh vào đánh giá nhân sự, tiếp tục đào tạo cho đến khi tỷ lệ mở giảm xuống.
Đáp ánA. Đo lường xem có bao nhiêu người nhận ra email đáng ngờ đã báo cáo, và mất bao lâu từ khi nhận ra đến khi báo cáo.

Mục đích đào tạo không phải là đưa tỷ lệ mở về không, mà là xây dựng thể chế để dù có mở nhầm thì vẫn nhanh chóng có báo cáo. Nếu trừng phạt người đã mở thì việc báo cáo sẽ bị giấu đi, làm chậm việc phát hiện thiệt hại. Việc công bố bảng xếp hạng hay lặp lại cùng một nội dung không giúp hình thành văn hóa báo cáo cũng như không nắm bắt được thực trạng.

Câu 9 | Nguy cơ SNS

Mô tả nào giải thích đúng về rủi ro an toàn thông tin liên quan đến việc nhân viên sử dụng SNS?

  1. Người dùng SNS nằm ngoài đối tượng của kỹ thuật xã hội.
  2. Thông tin về nơi công tác, chức vụ, nơi đến thăm v.v. đăng trên SNS bị thu thập, dùng làm chất liệu cho email tấn công có chủ đích giả vờ là dự án có thật.
  3. Khi dùng SNS, bộ nhớ đệm của máy chủ DNS trên đường truyền chắc chắn sẽ bị sửa đổi, khiến người dùng bị dẫn đến trang giả.
  4. Vì văn bản đăng trên SNS được gửi qua đường truyền mã hóa, nên dù đăng thông tin nghiệp vụ cũng không tính là rò rỉ thông tin.
Đáp ánB. Thông tin về nơi công tác, chức vụ, nơi đến thăm v.v. đăng trên SNS bị thu thập, dùng làm chất liệu cho email tấn công có chủ đích giả vờ là dự án có thật.

Kẻ tấn công nắm bắt quan hệ con người và công việc đang tiến hành của mục tiêu từ thông tin công khai, để soạn email có nội dung tự nhiên hơn. Việc dùng SNS không tất yếu liên quan đến đầu độc bộ nhớ đệm DNS, và việc mã hóa khi đăng bài cũng không giải quyết được vấn đề phạm vi công khai. SNS ngược lại là một nguồn thông tin chính cho kỹ thuật xã hội.

Câu 10 | Xử lý ban đầu sau khi mở

Phát hiện nhân viên đã lỡ mở tệp đính kèm trong email tấn công có chủ đích. Quy trình xử lý ban đầu nào tổ chức nên quy định trước là thích hợp nhất?

  1. Tự bản thân phán đoán xóa hết tệp và email đáng ngờ, nếu sau đó hoạt động không có vấn đề gì thì cố tình không báo cáo.
  2. Ngay lập tức tắt nguồn máy tính rồi khởi động lại, quét toàn bộ bằng phần mềm diệt virus, nếu có vấn đề mới báo cáo cho bộ phận hệ thống thông tin.
  3. Để không làm mất bằng chứng, cứ tiếp tục công việc như bình thường, theo dõi tình hình rồi mới báo cáo.
  4. Ngay lập tức ngắt khỏi mạng (rút cáp mạng có dây, tắt mạng không dây), không tắt nguồn, liên lạc ngay cho bộ phận hệ thống thông tin.
Đáp ánD. Ngay lập tức ngắt khỏi mạng (rút cáp mạng có dây, tắt mạng không dây), không tắt nguồn, liên lạc ngay cho bộ phận hệ thống thông tin.

Để chặn sự lan rộng của nhiễm mã độc và việc truyền thông ra bên ngoài, trước tiên cần ngắt khỏi mạng. Nếu tắt nguồn thì dấu vết trên bộ nhớ sẽ mất, gây khó khăn cho việc điều tra nguyên nhân, nên cần bàn giao cho bộ phận chuyên trách mà không tắt nguồn. Việc tiếp tục công việc hay tự ý xóa - không báo cáo sẽ làm thiệt hại lan rộng và chậm trễ việc phát hiện.

Câu 11 | Tấn công dùng danh sách

Mô tả nào về tấn công dùng danh sách mật khẩu (password list attack) là thích hợp?

  1. Với một ID, thử máy móc lần lượt từng tổ hợp ký tự có thể có, từ ngắn đến dài.
  2. Dùng thẳng cặp ID và mật khẩu đã bị rò rỉ từ dịch vụ khác để thử ở một dịch vụ khác.
  3. Cố định mật khẩu thành một chuỗi thường gặp, rồi lần lượt thay đổi ID để thử.
  4. Dùng bảng đối chiếu giữa giá trị băm và chuỗi gốc để suy ra mật khẩu gốc từ giá trị băm đã đánh cắp.
Đáp ánB. Dùng thẳng cặp ID và mật khẩu đã bị rò rỉ từ dịch vụ khác để thử ở một dịch vụ khác.

Tấn công dùng danh sách mật khẩu là dùng thử "cặp đúng" đã bị rò rỉ ở một dịch vụ khác, nguyên nhân là do người dùng dùng chung mật khẩu. Phương án 1 là tấn công brute force, phương án 3 là tấn công brute force ngược (reverse brute force), phương án 4 là tấn công rainbow table — mỗi cách nhắm thử đều khác nhau.

Câu 12 | Biện pháp chống tấn công danh sách

Trên trang thành viên của công ty mình, xảy ra nhiều vụ đăng nhập trái phép bằng đúng cặp ID và mật khẩu. Mật khẩu của người dùng đều đủ dài và phức tạp. Biện pháp nào nên áp dụng là thích hợp nhất?

  1. Yêu cầu nhà cung cấp cải tiến để việc truy vấn đến cơ sở dữ liệu được xây dựng bằng placeholder (cơ chế bind).
  2. Thông báo cho người dùng không dùng chung mật khẩu với dịch vụ khác, đồng thời triển khai xác thực đa yếu tố.
  3. Nhúng token không thể đoán được vào trang xử lý cập nhật, và đối chiếu xem giá trị gửi lên có đúng hay không.
  4. Thực hiện xử lý escape cho chuỗi ký tự xuất ra màn hình, để ký hiệu không bị diễn giải thành script.
Đáp ánB. Thông báo cho người dùng không dùng chung mật khẩu với dịch vụ khác, đồng thời triển khai xác thực đa yếu tố.

Dù mật khẩu phức tạp vẫn bị đột phá, nên nghi ngờ là tấn công dùng danh sách mật khẩu bằng cặp thông tin đã bị rò rỉ. Nguyên nhân là việc dùng chung mật khẩu, nên cấm dùng chung và áp dụng xác thực đa yếu tố là biện pháp phù hợp. Placeholder là biện pháp chống SQL injection, xử lý escape là chống XSS, token là chống CSRF — không ứng phó được với trường hợp này.

Câu 13 | Khóa tài khoản vô hiệu

Dù đã áp dụng khóa tài khoản, nhưng khóa chưa từng kích hoạt lần nào mà vẫn bị đăng nhập trái phép. Kiểu tấn công nào đã được thực hiện là thích hợp nhất?

  1. Tấn công DoS — gửi lượng lớn truyền thông đến máy chủ khiến dịch vụ không thể phản hồi
  2. Tấn công brute force — thử liên tiếp từng tổ hợp ký tự có thể có cho một ID
  3. Tấn công password spray — thử nhiều ID bằng các mật khẩu thường gặp, với khoảng cách thời gian và số lần ít cho mỗi ID
  4. Tấn công từ điển — thử liên tiếp các từ trong từ điển hay chuỗi ký tự thường dùng cho một ID
Đáp ánC. Tấn công password spray — thử nhiều ID bằng các mật khẩu thường gặp, với khoảng cách thời gian và số lần ít cho mỗi ID

Khóa tài khoản là cơ chế đếm số lần thất bại liên tiếp trên cùng một tài khoản, nên không hiệu quả với tấn công password spray, khi số lần thất bại cho mỗi tài khoản không đạt đến ngưỡng. Tấn công brute force và tấn công từ điển đều thử liên tiếp trên cùng một ID nên sẽ kích hoạt khóa. Tấn công DoS là tấn công làm ngừng dịch vụ, không phải thủ đoạn vượt qua xác thực để đăng nhập.

Câu 14 | Brute force ngược

Mô tả nào về tấn công brute force ngược (reverse brute force) là thích hợp?

  1. Dùng bảng đối chiếu đã chuẩn bị sẵn để suy ra mật khẩu gốc từ giá trị băm.
  2. Chen vào giữa hai bên đang truyền thông, để nghe trộm hoặc sửa đổi nội dung.
  3. Cố định mật khẩu, rồi lần lượt thay đổi ID để thử.
  4. Gửi lại nguyên vẹn dữ liệu xác thực đã nghe lén được, để qua được xác thực.
Đáp ánC. Cố định mật khẩu, rồi lần lượt thay đổi ID để thử.

Tấn công brute force ngược có hướng tấn công ngược với cách tấn công tổng lực thông thường, cố định mật khẩu và thay đổi ID. Vì mỗi ID chỉ thất bại 1 lần nên khó kích hoạt khóa tài khoản. Phương án 1 là tấn công replay, phương án 3 là tấn công rainbow table, phương án 4 là mô tả về tấn công xen giữa (MITM).

Câu 15 | Từ điển và tổng lực

Mô tả nào giải thích đúng sự khác biệt giữa tấn công từ điển và tấn công brute force?

  1. Tấn công từ điển thử các từ hay chuỗi ký tự thường dùng làm ứng viên, còn tấn công brute force thử lần lượt từng tổ hợp ký tự có thể có.
  2. Tấn công từ điển dùng bảng đối chiếu đã chuẩn bị sẵn để suy ra chuỗi gốc từ giá trị băm, còn tấn công brute force thay đổi ID để thử.
  3. Tấn công từ điển chiếm đoạt phiên đã xác thực, còn tấn công brute force đoán và thử mật khẩu.
  4. Tấn công từ điển dùng thử nguyên cặp ID và mật khẩu đã bị rò rỉ, còn tấn công brute force thử các từ trong từ điển.
Đáp ánA. Tấn công từ điển thử các từ hay chuỗi ký tự thường dùng làm ứng viên, còn tấn công brute force thử lần lượt từng tổ hợp ký tự có thể có.

Điểm khác biệt của tấn công từ điển với tấn công tổng lực là giới hạn vào các ứng viên dễ trúng để thử hiệu quả hơn, cả hai đều thử liên tiếp trên cùng một ID nên khóa tài khoản có hiệu quả. Việc thử cặp đã rò rỉ là tấn công dùng danh sách mật khẩu, suy ra từ giá trị băm là tấn công rainbow table, còn chiếm đoạt phiên là session hijacking.

Câu 16 | Biện pháp chống bảng cầu vồng

Biện pháp nào chống tấn công rainbow table là thích hợp nhất?

  1. Không nhận trực tiếp tên tệp từ người dùng, mà thiết kế để chỉ định bằng định danh đã chuẩn bị sẵn.
  2. Thêm vào mỗi mật khẩu một chuỗi ngẫu nhiên khác nhau (salt) rồi băm, và thực hiện lặp lại phép tính băm nhiều lần (stretching).
  3. Nhúng token không thể đoán được vào trang xử lý cập nhật, và mỗi lần đều kiểm tra ở phía máy chủ xem token gửi lên có đúng hay không.
  4. Khi số lần đăng nhập thất bại liên tiếp đạt một mức nhất định thì tạm thời khóa tài khoản, cần quản trị viên mở khóa.
Đáp ánB. Thêm vào mỗi mật khẩu một chuỗi ngẫu nhiên khác nhau (salt) rồi băm, và thực hiện lặp lại phép tính băm nhiều lần (stretching).

Rainbow table là bảng đối chiếu dùng chung giữa giá trị băm và chuỗi gốc, nên nếu thêm salt khác nhau cho từng người dùng thì bảng đó không dùng được nữa, và stretching làm tăng thêm công sức để suy ngược. Khóa tài khoản là biện pháp cho các tấn công kiểu tổng lực, token là chống CSRF, còn thiết kế không nhận tên tệp trực tiếp là biện pháp chống directory traversal.

Câu 17 | Chiếm đoạt phiên

Mô tả nào về session hijacking là thích hợp?

  1. Giả mạo địa chỉ IP nguồn của gói tin để lách qua giới hạn truy cập rồi kết nối.
  2. Gửi đồng loạt lượng lớn truyền thông từ nhiều bàn đạp đã nhiễm mã độc, khiến máy chủ mục tiêu không thể phản hồi.
  3. Làm cho bộ nhớ đệm của máy chủ DNS ghi nhớ thông tin địa chỉ giả, dẫn dụ người dùng đã nhập đúng URL đến trang giả.
  4. Đoán hoặc đánh cắp session ID của người dùng đang đăng nhập, rồi mạo danh người dùng đó để thao tác.
Đáp ánD. Đoán hoặc đánh cắp session ID của người dùng đang đăng nhập, rồi mạo danh người dùng đó để thao tác.

Điều cần lưu ý ở session hijacking là nó có thể thành công mà không cần biết mật khẩu, việc đánh cắp cookie là thủ đoạn tiêu biểu. Phương án 1 là IP spoofing, phương án 3 là tấn công DDoS, phương án 4 là đầu độc bộ nhớ đệm DNS — không cái nào là tấn công chiếm đoạt trạng thái đã xác thực.

Câu 18 | Cookie

Trong ứng dụng Web, biện pháp nào phòng chống session hijacking do đánh cắp cookie là thích hợp nhất?

  1. Thiết lập thuộc tính HttpOnly và Secure cho cookie, mã hóa truyền thông bằng TLS, và cấp lại session ID mỗi khi đăng nhập thành công.
  2. Yêu cầu người dùng định kỳ đổi mật khẩu, cấm dùng lại mật khẩu đã dùng trước đây, và gửi thông báo nhắc nhở cho người chưa đổi.
  3. Khi số lần đăng nhập thất bại liên tiếp đạt một mức nhất định thì tạm thời khóa tài khoản, tự động mở khóa sau một khoảng thời gian.
  4. Bắt buộc người dùng đặt mật khẩu từ một độ dài nhất định trở lên, trộn chữ hoa - chữ thường - số - ký hiệu.
Đáp ánA. Thiết lập thuộc tính HttpOnly và Secure cho cookie, mã hóa truyền thông bằng TLS, và cấp lại session ID mỗi khi đăng nhập thành công.

Thứ bị đánh cắp là session ID chứ không phải mật khẩu, nên việc làm mật khẩu phức tạp hơn, đổi định kỳ hay khóa tài khoản đều không phòng chống được. Cần ngăn việc đọc bằng script và nghe lén qua truyền thông không mã hóa, đồng thời cấp lại ID khi đăng nhập để tránh việc lạm dụng và cố định ID đã bị đánh cắp.

Câu 19 | MITM

Khi dùng hệ thống nội bộ công ty từ mạng LAN không dây công cộng bên ngoài, biện pháp nào chống nghe trộm hay giả mạo bằng tấn công xen giữa (MITM) là thích hợp nhất?

  1. Yêu cầu người dùng đổi mật khẩu thành dài và phức tạp, vận hành theo chu kỳ đổi định kỳ.
  2. Khi số lần đăng nhập thất bại liên tiếp đạt một mức nhất định thì tạm thời khóa tài khoản và thông báo cho quản trị viên.
  3. Mã hóa truyền thông bằng TLS hoặc VPN, và ngừng kết nối nếu xuất hiện cảnh báo về chứng thư máy chủ.
  4. Cải tiến để việc truy vấn đến cơ sở dữ liệu được xây dựng bằng placeholder (cơ chế bind).
Đáp ánC. Mã hóa truyền thông bằng TLS hoặc VPN, và ngừng kết nối nếu xuất hiện cảnh báo về chứng thư máy chủ.

Tấn công xen giữa là tấn công chen vào đường truyền, nên biện pháp là mã hóa đường truyền và không bỏ qua cảnh báo chứng thư — dấu hiệu của việc bị xen vào. Việc làm phức tạp mật khẩu hay khóa tài khoản không ngăn được việc nghe trộm truyền thông, còn placeholder là biện pháp chống SQL injection.

Câu 20 | Replay

Tổ hợp nội dung tấn công replay và biện pháp đối phó nào là thích hợp?

  1. Là tấn công thử lần lượt các từ trong từ điển để vượt qua xác thực, biện pháp là salt và stretching.
  2. Là tấn công khiến người dùng đang đăng nhập nhấp vào liên kết đã cài bẫy để thực hiện xử lý ngoài ý muốn, biện pháp là khóa tài khoản và đổi mật khẩu định kỳ.
  3. Là tấn công gửi lượng lớn yêu cầu kết nối đến máy chủ để làm ngừng dịch vụ, biện pháp là xác thực đa yếu tố.
  4. Là tấn công gửi lại nguyên vẹn dữ liệu xác thực đã nghe lén để qua được xác thực, biện pháp là dùng mật khẩu dùng một lần, số ngẫu nhiên chỉ dùng một lần hoặc dấu thời gian.
Đáp ánD. Là tấn công gửi lại nguyên vẹn dữ liệu xác thực đã nghe lén để qua được xác thực, biện pháp là dùng mật khẩu dùng một lần, số ngẫu nhiên chỉ dùng một lần hoặc dấu thời gian.

Tấn công replay có thể thành công mà không cần biết nội dung mật khẩu, nên cần vô hiệu hóa bằng cơ chế không cho phép dùng lại cùng một dữ liệu hai lần. Biện pháp cho tấn công từ điển ở phương án 2 là khóa tài khoản v.v., phương án 3 là CSRF với biện pháp là token, phương án 4 là tấn công DoS với biện pháp là kiểm soát lưu lượng — mỗi tổ hợp đều sai.

Câu 21 | Biện pháp chống SQL injection

Từ trang thành viên của công ty mình, thông tin hội viên bị rò rỉ với số lượng lớn, kết quả điều tra cho thấy chuỗi ký tự đã cài cắm được gửi vào ô nhập liệu làm thay đổi câu lệnh gửi đến cơ sở dữ liệu. Biện pháp sửa chữa căn bản nào nên yêu cầu nhà cung cấp phát triển là thích hợp nhất?

  1. Bắt buộc người dùng xác thực đa yếu tố, yêu cầu nhập mã xác nhận khi đăng nhập.
  2. Nhúng token không thể đoán được vào trang xử lý cập nhật, thêm cơ chế đối chiếu giá trị đó khi gửi lên.
  3. Thêm cơ chế tạm thời khóa tài khoản khi số lần đăng nhập thất bại liên tiếp đạt một mức nhất định, và thông báo cho quản trị viên.
  4. Xây dựng câu lệnh SQL bằng placeholder (cơ chế bind), để giá trị nhập không bị diễn giải thành câu lệnh.
Đáp ánD. Xây dựng câu lệnh SQL bằng placeholder (cơ chế bind), để giá trị nhập không bị diễn giải thành câu lệnh.

Đây là SQL injection, nguyên nhân là việc nối chuỗi giá trị nhập để tạo câu lệnh SQL. Nếu dùng placeholder thì giá trị nhập chỉ được xử lý như một giá trị, phòng ngừa được tận gốc. Khóa tài khoản là biện pháp cho các tấn công kiểu tổng lực, token là chống CSRF, xác thực đa yếu tố là biện pháp cho đăng nhập trái phép — đều không giải quyết được lỗ hổng này.

Câu 22 | Biện pháp chống XSS

Trên một bảng tin hiển thị nguyên vẹn nội dung người dùng đã nhập lên màn hình, phát hiện lỗ hổng khiến script độc hại được thực thi trên trình duyệt của người dùng khác khi họ xem trang. Biện pháp nào là thích hợp nhất?

  1. Băm mật khẩu người dùng kèm salt, thực hiện stretching rồi mới lưu vào cơ sở dữ liệu.
  2. Thực hiện xử lý escape khi xuất ra màn hình, để ký hiệu không bị diễn giải thành script.
  3. Xây dựng câu lệnh SQL bằng placeholder (cơ chế bind), để giá trị nhập không bị diễn giải thành câu lệnh.
  4. Nhúng token không thể đoán được vào trang xử lý cập nhật, đối chiếu giá trị gửi lên ở phía máy chủ.
Đáp ánB. Thực hiện xử lý escape khi xuất ra màn hình, để ký hiệu không bị diễn giải thành script.

Đây là cross-site scripting (XSS), và biện pháp là xử lý escape khi xuất ra. Placeholder là chống SQL injection, đối chiếu token là chống CSRF, salt và stretching là biện pháp chống tấn công rainbow table — đều không ứng phó với lỗ hổng này.

Câu 23 | Biện pháp chống CSRF

Người dùng đang đăng nhập chỉ cần mở một đường link trong email, thì xử lý hủy hội viên ngoài ý muốn của bản thân đã được thực thi. Biện pháp nào chống tấn công này là thích hợp nhất?

  1. Không nhận trực tiếp tên tệp từ người dùng, sửa lại thiết kế để chỉ định đối tượng bằng định danh đã chuẩn bị sẵn.
  2. Khi số lần đăng nhập thất bại liên tiếp đạt một mức nhất định thì tạm thời khóa tài khoản, mở khóa sau khi qua một khoảng thời gian.
  3. Thực hiện xử lý escape cho chuỗi ký tự xuất ra màn hình, để ký hiệu đã nhập không bị diễn giải thành script.
  4. Nhúng token không thể đoán được vào trang tiếp nhận xử lý, xác nhận token gửi lên là đúng.
Đáp ánD. Nhúng token không thể đoán được vào trang tiếp nhận xử lý, xác nhận token gửi lên là đúng.

Đây là cross-site request forgery (CSRF), vì phiên chính thức của bản thân người dùng bị lạm dụng nên kiểm tra giá trị nhập hay khóa tài khoản không phòng ngừa được. Nếu đối chiếu token thì có thể loại bỏ yêu cầu đến từ trang do kẻ tấn công chuẩn bị. Xử lý escape là chống XSS, thiết kế không nhận tên tệp trực tiếp là biện pháp chống directory traversal.

Câu 24 | Đi ngược đường dẫn

Mô tả nào về directory traversal là thích hợp?

  1. Trộn đường dẫn tương đối vào tham số chỉ định tên tệp, đọc ra tệp ở thư mục cấp trên không được dự tính công khai.
  2. Gửi dữ liệu dài hơn vùng nhớ chương trình đã cấp phát, chiếm quyền điều khiển hoạt động của chương trình.
  3. Đưa chuỗi ký tự đã cài cắm vào ô nhập liệu, làm thay đổi câu lệnh gửi đến cơ sở dữ liệu, lấy ra thông tin chưa được công khai.
  4. Chồng một màn hình khác đã làm trong suốt lên trên màn hình thật, khiến người dùng nhấp vào vị trí ngoài ý muốn.
Đáp ánA. Trộn đường dẫn tương đối vào tham số chỉ định tên tệp, đọc ra tệp ở thư mục cấp trên không được dự tính công khai.

Directory traversal là tấn công đi ngược đường dẫn để đọc ra tệp không công khai, dẫn đến rò rỉ các tệp như tệp cấu hình. Phương án 1 là SQL injection, phương án 3 là clickjacking, phương án 4 là buffer overflow — mỗi cái nhắm vào đối tượng khác nhau.

Câu 25 | OS command injection

Thiệt hại nào có thể phát sinh do OS command injection là thích hợp nhất?

  1. Script độc hại được thực thi trên trình duyệt của người xem, cookie hay session ID bị đánh cắp.
  2. Việc thay đổi cài đặt hay hủy hội viên ngoài ý muốn của bản thân được thực thi bằng quyền của người dùng đang đăng nhập.
  3. Lệnh do kẻ tấn công chỉ định được thực thi trên máy chủ Web, bản thân máy chủ bị chiếm quyền điều khiển.
  4. Bộ nhớ đệm của máy chủ DNS bị sửa đổi, khiến người dùng đã nhập đúng URL bị dẫn đến trang giả.
Đáp ánC. Lệnh do kẻ tấn công chỉ định được thực thi trên máy chủ Web, bản thân máy chủ bị chiếm quyền điều khiển.

OS command injection là tấn công cài chuỗi ký tự đã cài cắm vào lệnh OS mà ứng dụng Web gọi bên trong, khiến lệnh tùy ý được thực thi trên máy chủ. Phương án 1 là XSS, phương án 2 là CSRF, phương án 4 là thiệt hại do DNS cache poisoning — phạm vi ảnh hưởng khác nhau.

Câu 26 | BOF

Tổ hợp nào giữa tấn công lợi dụng buffer overflow và biện pháp đối phó là thích hợp?

  1. Là tấn công hiển thị nguyên vẹn chuỗi ký tự người dùng đã nhập lên màn hình, khiến script độc hại thực thi trên trình duyệt của người dùng khác xem trang, biện pháp là áp dụng khóa tài khoản.
  2. Là tấn công dùng thẳng cặp ID và mật khẩu đã rò rỉ từ dịch vụ khác, biện pháp là dùng placeholder.
  3. Là tấn công gửi lượng lớn truyền thông từ nhiều bàn đạp đã nhiễm mã độc, biện pháp là xử lý escape khi xuất ra.
  4. Là tấn công gửi dữ liệu dài hơn vùng nhớ chương trình đã chuẩn bị để chiếm quyền điều khiển hoạt động, biện pháp là kiểm tra độ dài dữ liệu nhập và áp dụng chương trình sửa lỗi (bản vá).
Đáp ánD. Là tấn công gửi dữ liệu dài hơn vùng nhớ chương trình đã chuẩn bị để chiếm quyền điều khiển hoạt động, biện pháp là kiểm tra độ dài dữ liệu nhập và áp dụng chương trình sửa lỗi (bản vá).

Buffer overflow là tấn công dùng dữ liệu tràn để chiếm quyền điều khiển chương trình, kiểm tra độ dài và áp dụng bản vá là biện pháp cơ bản. Phương án 2 là XSS với biện pháp là xử lý escape, phương án 3 là DDoS với biện pháp là kiểm soát lưu lượng, phương án 4 là tấn công dùng danh sách mật khẩu với biện pháp là cấm dùng chung và xác thực đa yếu tố — mỗi tổ hợp đều sai.

Câu 27 | Bẫy nhấp chuột

Mô tả nào về clickjacking là thích hợp?

  1. Chỉ cần xem một trang Web đã bị giả mạo, lỗ hổng trình duyệt bị khai thác khiến mã độc được tải về mà không hay biết.
  2. Ở trang hiển thị nguyên vẹn chuỗi ký tự người dùng đã nhập, khiến script thực thi trên trình duyệt của người dùng khác xem trang.
  3. Gửi nhiều truy vấn giả mạo địa chỉ IP nguồn đến nhiều máy chủ DNS, dồn phản hồi lớn về phía mục tiêu.
  4. Chồng một trang khác đã làm trong suốt lên trên màn hình thật, khiến người dùng nhấp vào vị trí mà họ không định nhấp, thực thi thao tác đó.
Đáp ánD. Chồng một trang khác đã làm trong suốt lên trên màn hình thật, khiến người dùng nhấp vào vị trí mà họ không định nhấp, thực thi thao tác đó.

Clickjacking là tấn công lừa lấy thao tác của người dùng bằng cách chồng màn hình lên nhau, và cài đặt không cho phép trang của mình hiển thị trong khung của trang khác là biện pháp đối phó. Phương án 1 là XSS, phương án 2 là drive-by download, phương án 3 là mô tả về tấn công DNS reflection (khuếch đại).

Câu 28 | Nhiễm do xem trang

Biện pháp nào phía người dùng được kỳ vọng hiệu quả nhất để phòng nhiễm do drive-by download?

  1. Vận hành theo cách xóa lịch sử xem và bộ nhớ đệm của trang Web mỗi ngày.
  2. Rà soát lại quyền truy cập thư mục chia sẻ nội bộ công ty, giới hạn chỉ cho người cần thiết.
  3. Định kỳ đổi mật khẩu, không dùng chung mật khẩu với dịch vụ khác.
  4. Luôn giữ hệ điều hành, trình duyệt và phần mềm dùng trong trình duyệt ở trạng thái mới nhất.
Đáp ánD. Luôn giữ hệ điều hành, trình duyệt và phần mềm dùng trong trình duyệt ở trạng thái mới nhất.

Drive-by download là tấn công chỉ cần xem trang đã bị giả mạo là bị khai thác lỗ hổng để nhiễm, nên việc không để lại lỗ hổng là hiệu quả nhất. Đổi mật khẩu hay xóa lịch sử xem không ảnh hưởng đến việc có bị nhiễm hay không, còn quyền truy cập thư mục chia sẻ liên quan đến phạm vi thiệt hại sau khi nhiễm chứ không ngăn được bản thân việc nhiễm.

Câu 29 | XSS và CSRF

Mô tả nào giải thích đúng sự khác biệt giữa cross-site scripting (XSS) và cross-site request forgery (CSRF)?

  1. XSS là tấn công dẫn dụ người dùng đến trang Web giả để họ nhập ID, mật khẩu, biện pháp là cảnh báo cho người dùng; CSRF là tấn công gửi lượng lớn truyền thông đến máy chủ khiến không thể phản hồi, biện pháp là kiểm soát lưu lượng.
  2. XSS là tấn công khiến lệnh OS tùy ý được thực thi trên máy chủ Web, biện pháp là kiểm tra giá trị nhập; CSRF là tấn công làm tràn vùng nhớ để chiếm quyền điều khiển, biện pháp là áp dụng bản vá.
  3. Biện pháp của XSS là đối chiếu token, còn biện pháp của CSRF là xử lý escape khi xuất ra.
  4. XSS là tấn công khiến script thực thi trên trình duyệt của người dùng khác, biện pháp là xử lý escape; CSRF là tấn công khiến xử lý ngoài ý muốn được thực thi bằng quyền của người dùng, biện pháp là đối chiếu token.
Đáp ánD. XSS là tấn công khiến script thực thi trên trình duyệt của người dùng khác, biện pháp là xử lý escape; CSRF là tấn công khiến xử lý ngoài ý muốn được thực thi bằng quyền của người dùng, biện pháp là đối chiếu token.

Tên gọi giống nhau nhưng XSS là tấn công thực thi script để đánh cắp thông tin, CSRF là tấn công khiến xử lý được thực thi bằng quyền của bản thân người dùng, biện pháp cũng khác nhau. Phương án 4 đã đổi chỗ biện pháp. Phương án 1 và 2 lẫn lộn mô tả của phishing hay DoS, OS command injection hay buffer overflow.

Câu 30 | Kiểm tra giá trị nhập

Trong ứng dụng Web, tấn công nào mà việc kiểm tra giá trị nhập (chỉ cho qua ký tự hay tên đã được cho phép) là một biện pháp hiệu quả?

  1. Directory traversal hoặc OS command injection
  2. Tấn công replay hoặc session hijacking
  3. DNS cache poisoning hoặc tấn công DNS reflection
  4. Tấn công rainbow table hoặc tấn công dùng danh sách mật khẩu
Đáp ánA. Directory traversal hoặc OS command injection

Giá trị dùng làm một phần tên tệp hay lệnh OS có thể loại bỏ chỉ định bất chính bằng cách kiểm tra chỉ cho qua ký tự hay tên đã được cho phép. Tuy nhiên về căn bản, việc thiết kế không nhận trực tiếp tên tệp hay tránh gọi lệnh OS mới là ưu tiên trước, kiểm tra chỉ dùng kết hợp thêm. Tấn công rainbow table hay tấn công dùng danh sách mật khẩu có biện pháp là salt, stretching hay cấm dùng chung; tấn công replay hay session hijacking có biện pháp là mật khẩu dùng một lần hay bảo vệ session ID; DNS cache poisoning hay tấn công DNS reflection có biện pháp là cài đặt và cập nhật phía máy chủ DNS — không cái nào phòng được bằng kiểm tra giá trị nhập.

Câu 31 | DDoS

Mô tả nào về tấn công DDoS là thích hợp?

  1. Âm thầm cài chương trình khai thác tài sản mã hóa vào PC của người dùng, tiếp tục sử dụng trái phép năng lực tính toán và điện năng để trục lợi.
  2. Trước tiên xâm hại tổ chức có phòng thủ yếu như đối tác hay công ty con, rồi qua đó xâm nhập vào bên trong tổ chức mục tiêu chính để đánh cắp thông tin cần thiết.
  3. Âm thầm chen vào giữa hai bên đang truyền thông, xem trộm nội dung trao đổi hoặc truyền đạt nội dung đã sửa đổi cho đối phương để điều khiển truyền thông.
  4. Gửi đồng loạt lượng lớn truyền thông hay yêu cầu xử lý từ nhiều thiết bị đã nhiễm mã độc, khiến dịch vụ mục tiêu không dùng được.
Đáp ánD. Gửi đồng loạt lượng lớn truyền thông hay yêu cầu xử lý từ nhiều thiết bị đã nhiễm mã độc, khiến dịch vụ mục tiêu không dùng được.

Tấn công DDoS là tấn công từ chối dịch vụ phân tán, do được thực hiện đồng loạt từ nhiều bàn đạp nên chỉ chặn địa chỉ IP nguồn cũng khó xử lý, yếu tố bị xâm hại là tính sẵn sàng. Phương án 1 là tấn công xen giữa, phương án 3 là cryptojacking, phương án 4 là mô tả về tấn công chuỗi cung ứng.

Câu 32 | Tấn công khuếch đại

Mô tả nào về tấn công DNS reflection (tấn công khuếch đại DNS) là thích hợp?

  1. Nhấn tải lại trình duyệt liên tục bằng tay, lặp đi lặp lại việc tải cùng một trang nhiều lần, gây tải liên tục cho máy chủ.
  2. Chỉ gửi yêu cầu kết nối với số lượng lớn mà không trả lời phản hồi, chất chồng trạng thái chờ kết nối khiến tài nguyên máy chủ cạn kiệt, làm ngừng dịch vụ.
  3. Giả mạo địa chỉ IP nguồn thành địa chỉ của mục tiêu, gửi nhiều truy vấn nhỏ đến nhiều máy chủ DNS, dồn phản hồi lớn tập trung về phía mục tiêu.
  4. Làm cho bộ nhớ đệm của máy chủ DNS ghi nhớ thông tin địa chỉ giả, dẫn dụ người dùng đã nhập đúng URL đến trang giả của kẻ tấn công.
Đáp ánC. Giả mạo địa chỉ IP nguồn thành địa chỉ của mục tiêu, gửi nhiều truy vấn nhỏ đến nhiều máy chủ DNS, dồn phản hồi lớn tập trung về phía mục tiêu.

Điểm tạo ra lượng tấn công lớn từ lượng truyền thông nhỏ chính là nguồn gốc của từ "khuếch đại (amplification)", và việc giả mạo địa chỉ gửi là tiền đề. Phương án 1 là DNS cache poisoning, phương án 2 là tấn công SYN Flood, phương án 3 là tấn công F5 — không cái nào là tấn công khuếch đại phản hồi DNS.

Câu 33 | Lũ SYN

Mô tả nào về tấn công SYN Flood là thích hợp?

  1. Tấn công khai thác lỗ hổng ở giai đoạn chương trình sửa lỗi chưa được cung cấp.
  2. Thông báo giả mạo sự tương ứng giữa địa chỉ MAC và địa chỉ IP nguồn, kéo truyền thông trong cùng LAN về thiết bị của mình để xem trộm.
  3. Chỉ gửi yêu cầu kết nối với số lượng lớn, không trả lời phản hồi để chất chồng trạng thái chờ kết nối, làm cạn kiệt tài nguyên máy chủ.
  4. Đưa chuỗi ký tự đã cài cắm vào ô nhập liệu của ứng dụng Web, làm thay đổi câu lệnh gửi đến cơ sở dữ liệu để lấy ra thông tin hội viên.
Đáp ánC. Chỉ gửi yêu cầu kết nối với số lượng lớn, không trả lời phản hồi để chất chồng trạng thái chờ kết nối, làm cạn kiệt tài nguyên máy chủ.

Tấn công SYN Flood là tấn công DoS tạo ra số lượng lớn trạng thái kết nối dang dở, có thể thành công dù bản thân lượng truyền thông không lớn. Phương án 1 là ARP spoofing, phương án 3 là tấn công zero-day, phương án 4 là SQL injection — không phải tấn công làm ngừng dịch vụ.

Câu 34 | Ô nhiễm DNS

Dù người dùng đã nhập đúng URL nhưng vẫn bị kết nối đến trang Web giả. Tấn công nào có khả năng cao nhất là nguyên nhân của hiện tượng này?

  1. Tấn công SYN Flood
  2. Tấn công replay
  3. Clickjacking
  4. DNS cache poisoning
Đáp ánD. DNS cache poisoning

DNS cache poisoning là tấn công làm bộ nhớ đệm của máy chủ DNS ghi nhớ thông tin tương ứng giả, người dùng khó nhận ra vì họ đã nhập đúng URL. Tấn công SYN Flood là tấn công làm ngừng dịch vụ, clickjacking là chồng màn hình, tấn công replay là gửi lại dữ liệu xác thực — không cái nào làm thay đổi kết quả phân giải tên miền.

Câu 35 | Hai kiểu giả mạo

Tổ hợp mô tả nào về ARP spoofing và IP spoofing là thích hợp?

  1. ARP spoofing là thủ đoạn giả mạo tên người gửi email để tạo lòng tin, còn IP spoofing là thủ đoạn giả mạo trang Web để sửa nội dung hiển thị.
  2. ARP spoofing là thủ đoạn giả mạo sự tương ứng giữa địa chỉ MAC và địa chỉ IP trong cùng LAN để kéo truyền thông về mình, còn IP spoofing là thủ đoạn giả mạo địa chỉ IP nguồn của gói tin.
  3. ARP spoofing là thủ đoạn giả mạo địa chỉ IP nguồn của gói tin, còn IP spoofing là thủ đoạn giả mạo sự tương ứng địa chỉ MAC trong cùng LAN.
  4. ARP spoofing là thủ đoạn làm bộ nhớ đệm của máy chủ DNS ghi nhớ thông tin giả để dẫn dụ đến trang giả, còn IP spoofing là thủ đoạn đánh cắp session ID của người dùng để mạo danh.
Đáp ánB. ARP spoofing là thủ đoạn giả mạo sự tương ứng giữa địa chỉ MAC và địa chỉ IP trong cùng LAN để kéo truyền thông về mình, còn IP spoofing là thủ đoạn giả mạo địa chỉ IP nguồn của gói tin.

ARP spoofing trở thành bàn đạp cho tấn công xen giữa trong cùng LAN, còn IP spoofing được dùng để che giấu nguồn gốc tấn công hoặc làm bàn đạp cho tấn công reflection. Phương án 1 đã đổi chỗ mô tả của hai loại. Phương án 3 và 4 là mô tả của các tấn công khác như DNS cache poisoning, session hijacking, email giả mạo.

Câu 36 | Zero-day

Biện pháp phòng bị nào cho tấn công zero-day là thích hợp nhất?

  1. Ngoài việc triệt để cập nhật, kết hợp phòng thủ nhiều lớp và phát hiện theo hành vi, chuẩn bị thể chế phát hiện - ứng phó với tiền đề có thể bị xâm nhập.
  2. Cài đặt từ chối nhận toàn bộ email từ bên ngoài, chuyển liên lạc công việc sang chỉ dùng điện thoại.
  3. Triệt để vận hành đổi mật khẩu định kỳ, thông báo ngừng dùng chung.
  4. Chỉ cần áp dụng chương trình sửa lỗi là chắc chắn phòng được, nên chỉ cần thông báo trong công ty việc triệt để cập nhật, không cần làm gì thêm.
Đáp ánA. Ngoài việc triệt để cập nhật, kết hợp phòng thủ nhiều lớp và phát hiện theo hành vi, chuẩn bị thể chế phát hiện - ứng phó với tiền đề có thể bị xâm nhập.

Tấn công zero-day khai thác khoảng thời gian chưa có chương trình sửa lỗi, nên chỉ triệt để cập nhật thì không phòng được. Điểm mấu chốt là chuẩn bị sẵn thể chế phát hiện và ứng phó ban đầu với tiền đề có thể bị xâm nhập. Việc đổi mật khẩu định kỳ không liên quan, còn từ chối toàn bộ email khiến công việc không vận hành được, không phải biện pháp thực tế.

Câu 37 | Mạng lưới cung ứng

Mô tả nào về tấn công chuỗi cung ứng là thích hợp?

  1. Xâm hại đối tác, công ty con có phòng thủ yếu, hoặc nhà cung cấp phần mềm được dùng rộng rãi, rồi qua đó tiếp cận đến tổ chức mục tiêu chính.
  2. Dùng giọng nói người điều hành được tổng hợp bằng AI để gọi điện, chỉ thị người phụ trách kế toán chuyển tiền khẩn cấp giả tạo vào tài khoản của kẻ tấn công.
  3. Gửi lượng lớn truyền thông từ nhiều bàn đạp đến máy chủ công khai của công ty mình, làm ngừng việc tiếp nhận đơn hàng để cản trở nghiệp vụ.
  4. Âm thầm cài chương trình khai thác tài sản mã hóa vào PC của công ty mình, dùng trái phép năng lực tính toán và điện năng của nó.
Đáp ánA. Xâm hại đối tác, công ty con có phòng thủ yếu, hoặc nhà cung cấp phần mềm được dùng rộng rãi, rồi qua đó tiếp cận đến tổ chức mục tiêu chính.

Tấn công chuỗi cung ứng có đặc điểm là không tấn công trực tiếp mục tiêu chính mà dùng bên liên quan làm bàn đạp, chỉ biện pháp kỹ thuật của công ty mình không thể phòng ngừa. Phương án 1 là tấn công DoS/DDoS, phương án 3 là cryptojacking, phương án 4 là mạo danh dùng deepfake — không cái nào có cấu trúc đi qua đối tác.

Câu 38 | Qua bản cập nhật

Về phần mềm nghiệp vụ mà công ty mình đã dùng nhiều năm, nhà cung cấp bị xâm hại, và chương trình cập nhật được công khai trên trang phân phối chính thức đã bị trộn lẫn chương trình bất chính. Thiết bị của công ty mình đã áp dụng chương trình đó bị nhiễm. Bài học nào nên rút ra từ sự việc này là thích hợp nhất?

  1. Vì đã biết bản thân việc áp dụng chương trình cập nhật là nguy hiểm, nên từ nay quyết định phương châm trong công ty là hoàn toàn không áp dụng chương trình sửa lỗi do nhà cung cấp phân phối, tiếp tục vận hành với phiên bản đang dùng, và thông báo cho toàn bộ phòng ban.
  2. Ngay cả kênh lấy chính thức cũng có thể bị xâm hại, nên cần liên tục xác nhận thông tin nhà cung cấp công bố, có thể giám sát truyền thông hay hành vi đáng ngờ sau khi cập nhật, và chuẩn bị sẵn thể chế phát hiện - ứng phó với tiền đề có thể bị xâm nhập.
  3. Nếu đổi mật khẩu người dùng thành dài và phức tạp, đồng thời áp dụng xác thực đa yếu tố, thì có thể phòng được cùng một thiệt hại.
  4. Bên bị xâm hại là nhà cung cấp, và vì đã lấy từ trang phân phối chính thức nên phía sử dụng không có cách nào nhận ra, do đó không có biện pháp hay sự chuẩn bị nào công ty mình có thể thực hiện.
Đáp ánB. Ngay cả kênh lấy chính thức cũng có thể bị xâm hại, nên cần liên tục xác nhận thông tin nhà cung cấp công bố, có thể giám sát truyền thông hay hành vi đáng ngờ sau khi cập nhật, và chuẩn bị sẵn thể chế phát hiện - ứng phó với tiền đề có thể bị xâm nhập.

Đây là tấn công chuỗi cung ứng xâm hại nhà cung cấp phần mềm, vì được phân phối qua kênh chính thức nên chỉ dựa vào tính đúng đắn của nơi lấy thì không thể nhận ra. Nếu ngừng cập nhật thì sẽ để lỗ hổng đã biết bị bỏ mặc, ngược lại còn nguy hiểm hơn. Việc tăng cường mật khẩu không liên quan đến đường lây nhiễm, còn nếu phó mặc hoàn toàn cho nhà cung cấp thì việc phát hiện và ứng phó sẽ bị chậm trễ.

Câu 39 | Khai thác trái phép

Cách thiệt hại của cryptojacking thường biểu hiện, thích hợp nhất là gì?

  1. Thông tin khách hàng bị công khai trên diễn đàn bên ngoài, các câu hỏi và khiếu nại từ khách hàng dồn dập khiến công việc thường ngày bị đình trệ, phải xử lý liên tục nhiều ngày.
  2. Trang Web của công ty mình ngừng phản hồi, không thể tiếp nhận đơn hàng, liên tục mất cơ hội có doanh thu cho đến khi khôi phục xong.
  3. Dù đã nhập đúng URL nhưng bị kết nối đến trang giả mà không hay biết, bị đánh cắp ID, mật khẩu hay số thẻ đã nhập.
  4. Không thấy rò rỉ thông tin, nhưng hoạt động của thiết bị đột nhiên trở nên nặng nề, hoặc chi phí sử dụng đám mây hay tiền điện tăng lên bất thường.
Đáp ánD. Không thấy rò rỉ thông tin, nhưng hoạt động của thiết bị đột nhiên trở nên nặng nề, hoặc chi phí sử dụng đám mây hay tiền điện tăng lên bất thường.

Cryptojacking là tấn công dùng trái phép năng lực tính toán của thiết bị người khác để khai thác, vì không đánh cắp thông tin nên khó nhận ra, biểu hiện qua việc thiết bị hoạt động nặng nề hay chi phí tăng lên. Phương án 1 là rò rỉ thông tin, phương án 2 là tấn công DoS/DDoS, phương án 4 là thiệt hại do DNS cache poisoning.

Câu 40 | Lạm dụng AI

Trong bối cảnh việc lạm dụng AI tạo sinh và deepfake đang lan rộng, cách ứng phó nào của tổ chức là thích hợp nhất?

  1. Thông báo cho nhân viên rằng email có văn phong tiếng Nhật tự nhiên, không lỗi thì có thể coi là thật.
  2. Nếu giọng nói qua điện thoại khớp với đúng người thì cho phép chuyển tiền hoặc đổi tài khoản nhận chỉ dựa vào chỉ thị bằng lời nói.
  3. Không để việc phán đoán thật giả chỉ dựa vào sự tự nhiên của văn phong hay giọng nói, bắt buộc xác nhận lại qua liên hệ đã đăng ký từ trước và sự phê duyệt của nhiều người khi chuyển tiền hay đổi tài khoản nhận.
  4. Nếu cấm hoàn toàn việc dùng AI tạo sinh trong công ty thì thiệt hại do email phishing sẽ không còn xảy ra.
Đáp ánC. Không để việc phán đoán thật giả chỉ dựa vào sự tự nhiên của văn phong hay giọng nói, bắt buộc xác nhận lại qua liên hệ đã đăng ký từ trước và sự phê duyệt của nhiều người khi chuyển tiền hay đổi tài khoản nhận.

AI tạo sinh làm văn phong trở nên tự nhiên hơn, deepfake còn tái hiện được cả giọng nói, nên phương pháp truyền thống "nhận ra nhờ sự bất tự nhiên" không còn hiệu quả. Cần đặt phanh hãm bằng thủ tục xác nhận qua kênh khác và sự phê duyệt của nhiều người, thay vì dựa vào cảm nhận của con người. Dù công ty mình cấm dùng AI tạo sinh thì cũng không ngăn được việc kẻ tấn công sử dụng.

Luyện tập: giải các câu hỏi trên trang này

Đây là công cụ luyện tập với câu hỏi ngẫu nhiên (hoạt động khi JavaScript được bật). Bạn vẫn có thể đọc toàn bộ câu hỏi và phần giải thích ở trên.

* Lời giải là thông tin phục vụ việc học. Phạm vi ra đề và chế độ thi có thể thay đổi theo từng năm, vì vậy hãy luôn kiểm tra thông báo chính thức của đơn vị tổ chức thi.

Trang này là bản dịch từ nguyên bản tiếng Nhật. Nếu nội dung bản dịch và nguyên bản khác nhau, bản tiếng Nhật sẽ được ưu tiên. Xem nguyên bản tiếng Nhật