Mô tả nào về tài sản thông tin trong an toàn thông tin là thích hợp nhất?
Chỉ các thiết bị thông tin như máy chủ, máy tính và dữ liệu điện tử lưu trong đó, không bao gồm tài liệu giấy được in và lưu trữ.
Chỉ dữ liệu đã được điện tử hóa, loại trừ tài liệu giấy hay quy trình - bí quyết mà chỉ người phụ trách biết.
Bao gồm rộng rãi dữ liệu, tài liệu, thiết bị, phần mềm, cùng với tri thức con người sở hữu hay uy tín của doanh nghiệp — những thứ có giá trị đối với tổ chức.
Chỉ coi là tài sản thông tin những gì có thể ước tính giá trị bằng tiền, loại những thứ như uy tín hay thương hiệu không quy đổi được ra tiền khỏi đối tượng quản lý.
Đáp ánC. Bao gồm rộng rãi dữ liệu, tài liệu, thiết bị, phần mềm, cùng với tri thức con người sở hữu hay uy tín của doanh nghiệp — những thứ có giá trị đối với tổ chức.
Tài sản thông tin là tất cả những gì có giá trị cần bảo vệ, ngoài dữ liệu - tài liệu - thiết bị - phần mềm còn bao gồm cả tài sản vô hình như tri thức, bí quyết con người sở hữu, uy tín hay thương hiệu. Nếu thu hẹp phạm vi chỉ còn thiết bị, chỉ dữ liệu điện tử, hay chỉ những gì quy đổi được ra tiền thì chỗ bị bỏ sót sẽ trở thành điểm yếu, nên đều sai.
Câu 2 | Sổ tài sản
Mục nào không phù hợp để ghi trong sổ tài sản thông tin?
Tên tài sản và họ tên người chịu trách nhiệm quản lý (chủ sở hữu) tài sản đó
Bản thân mật khẩu của người dùng để truy cập tài sản đó
Nơi lưu trữ và loại phương tiện đang ghi lại
Mức độ mật của thông tin và phân loại mức độ quan trọng trong nghiệp vụ
Đáp ánB. Bản thân mật khẩu của người dùng để truy cập tài sản đó
Vì sổ tài sản được nhiều người liên quan tham chiếu, nên nếu ghi thẳng mật khẩu thì việc sổ bị rò rỉ sẽ trực tiếp dẫn đến truy cập trái phép. Tên tài sản, người chịu trách nhiệm quản lý, nơi lưu trữ, phương tiện, mức độ mật, mức độ quan trọng là các mục cơ bản cần ghi vào sổ để quyết định biện pháp quản lý.
Câu 3 | Nhãn phân loại
Mục đích chính của việc phân loại thông tin thành mật, nội bộ, công khai v.v. và gắn nhãn là gì?
Để người xử lý có thể tự phán đoán thông tin đó cần được bảo vệ đến mức nào.
Để giảm dung lượng đĩa cần thiết cho việc lưu trữ thông tin, tiết kiệm chi phí lưu trữ.
Để mã hóa toàn bộ thông tin, khiến bản thân việc phân loại và gắn nhãn trở nên không cần thiết.
Để không cần thu thập và lưu trữ nhật ký truy cập.
Đáp ánA. Để người xử lý có thể tự phán đoán thông tin đó cần được bảo vệ đến mức nào.
Nhờ có nhãn mà người dùng có thể tự phán đoán "có được gửi kèm email không", "có được mang ra ngoài không". Phân loại không phải là biện pháp giảm dung lượng, dù mã hóa thì vẫn cần phân loại, và việc gắn nhãn cũng không khiến việc lấy nhật ký trở nên không cần thiết, nên các phương án khác đều sai.
Câu 4 | Người chịu trách nhiệm quản lý
Vai trò của người chịu trách nhiệm quản lý tài sản thông tin (chủ sở hữu tài sản), thích hợp nhất là gì?
Đứng ở lập trường bên thứ ba để thẩm tra ISMS của tổ chức, phán định và báo cáo có nên cấp chứng nhận hay không.
Trực tiếp thao tác tài sản đó hàng ngày, đảm nhận việc nhập liệu, cập nhật dữ liệu như công việc thường ngày.
Quyết định phân loại tài sản đó, phê duyệt việc cho phép ai truy cập đến mức nào, và định kỳ rà soát lại.
Trực tiếp thực hiện công việc thay đổi cài đặt của thiết bị mạng hay máy chủ.
Đáp ánC. Quyết định phân loại tài sản đó, phê duyệt việc cho phép ai truy cập đến mức nào, và định kỳ rà soát lại.
Người chịu trách nhiệm quản lý chịu trách nhiệm về việc quyết định phân loại, phê duyệt quyền truy cập, và rà soát lại định kỳ. Việc nhập liệu hàng ngày là của người dùng, việc cài đặt thiết bị là công việc của quản trị viên hệ thống, còn thẩm tra bên thứ ba là vai trò của cơ quan chứng nhận, nên không cái nào là vai trò của người chịu trách nhiệm quản lý.
Câu 5 | Loại bỏ ổ cứng
Ủy thác cho đơn vị bên ngoài xử lý ổ cứng gắn trong máy tính đã dùng trong công ty. Đứng từ góc độ phòng ngừa rò rỉ thông tin, cách xử lý nào là thích hợp nhất?
Cho tệp đối tượng vào thùng rác rồi làm rỗng thùng rác, xác nhận trên màn hình là đã xóa rồi mới giao cho đơn vị.
Thực hiện quick format, xác nhận trên màn hình là tệp đã biến mất rồi giao thẳng cho đơn vị.
Chỉ chọn xóa những tệp quan trọng, còn lại giữ nguyên rồi giao.
Thực hiện xóa bằng ghi đè bằng phần mềm xóa dữ liệu hoặc phá hủy vật lý, xác nhận bằng việc có mặt giám sát hoặc nhận giấy chứng nhận đã xóa.
Đáp ánD. Thực hiện xóa bằng ghi đè bằng phần mềm xóa dữ liệu hoặc phá hủy vật lý, xác nhận bằng việc có mặt giám sát hoặc nhận giấy chứng nhận đã xóa.
Thao tác làm rỗng thùng rác hay quick format chỉ xóa thông tin quản lý, có trường hợp vẫn lấy lại được dữ liệu bằng phần mềm khôi phục. Cách chắc chắn là xóa bằng ghi đè hoặc phá hủy vật lý, khi ủy thác cần để lại bằng chứng đã thực hiện bằng cách có mặt giám sát hoặc giấy chứng nhận. Cách chỉ xóa một phần tệp là không thể chấp nhận được.
Câu 6 | Tiêu hủy giấy tờ
Đối với việc tiêu hủy tài liệu giấy được phân loại ở mức nội bộ, phương pháp nào là thích hợp nhất?
Xé đôi tài liệu rồi gom lại vứt bỏ chung với rác tái chế.
Trộn lẫn với rác thông thường rồi vứt bỏ, để bên ngoài khó phát hiện.
Chỉ tô đen phần tiêu đề rồi vứt bỏ nguyên trạng.
Cắt vụn bằng máy hủy tài liệu, hoặc thuê ngoài xử lý hòa tan.
Đáp ánD. Cắt vụn bằng máy hủy tài liệu, hoặc thuê ngoài xử lý hòa tan.
Nguyên tắc cơ bản khi tiêu hủy giấy tờ là làm cho không thể khôi phục được, bằng cách cắt vụn hoặc xử lý hòa tan. Dù trộn lẫn với rác khác, nếu mang ra ngoài vẫn có thể đọc được; chỉ xé đôi hay chỉ xóa tiêu đề thì phần nội dung chính vẫn đọc được được, nên cả hai cách đều không thích hợp để tiêu hủy tài liệu được phân loại nội bộ.
Câu 7 | Kiểm kê
Lý do nào để thực hiện kiểm kê định kỳ tài sản thông tin là thích hợp nhất?
Để đàm phán hạ giá mua tài sản thông tin, nhằm giảm chi phí mua sắm và thay mới thiết bị.
Để loại bỏ sai lệch giữa nội dung ghi trong sổ quản lý tài sản và tài sản thực tế, nhằm bảo đảm biện pháp quản lý được áp dụng đầy đủ không sót.
Để mỗi năm nhất định giảm tổng số tài sản thông tin mà tổ chức nắm giữ, nhằm giảm bớt công sức quản lý.
Để nắm bắt tình hình làm việc của nhân viên, nhằm xem xét lại việc bố trí nhân sự.
Đáp ánB. Để loại bỏ sai lệch giữa nội dung ghi trong sổ quản lý tài sản và tài sản thực tế, nhằm bảo đảm biện pháp quản lý được áp dụng đầy đủ không sót.
Mục đích của việc kiểm kê là làm cho sổ quản lý khớp với thực trạng. Tài sản không có trong sổ sẽ không được áp dụng biện pháp quản lý, còn nếu tài sản đã tiêu hủy vẫn còn ghi trong sổ thì sẽ bị coi là không rõ nơi ở và tốn công truy tìm vô ích. Đàm phán giá hay quản lý giờ làm việc không phải là mục đích, và việc nhất định phải giảm số lượng tài sản cũng không phải là mục đích.
Câu 8 | Vòng đời
Khi coi vòng đời của thông tin là "tạo lập → sử dụng → lưu trữ → vận chuyển → tiêu hủy", biện pháp quản lý nào cho từng giai đoạn là thích hợp nhất?
Nếu vận chuyển bằng chuyển phát nội bộ công ty thì có thể bỏ qua việc ghi chép giao nhận.
Vì thông tin trong khi lưu trữ được đặt trong nội bộ công ty nên an toàn, do đó không cần đặc biệt thiết lập quyền truy cập.
Không quyết định phân loại ở giai đoạn tạo lập, mà chờ đến khi tiêu hủy mới quyết định gộp cả phân loại lẫn cách xử lý.
Ở giai đoạn lưu trữ thì khóa hoặc mã hóa, ở giai đoạn vận chuyển thì niêm phong và ghi chép giao nhận, ở giai đoạn tiêu hủy thì xóa dữ liệu hoặc phá hủy vật lý.
Đáp ánD. Ở giai đoạn lưu trữ thì khóa hoặc mã hóa, ở giai đoạn vận chuyển thì niêm phong và ghi chép giao nhận, ở giai đoạn tiêu hủy thì xóa dữ liệu hoặc phá hủy vật lý.
Chính vì phân loại được quyết định ngay tại thời điểm tạo lập (thu thập) mà cách xử lý về sau mới được xác định rõ. Trong khi lưu trữ cũng cần bảo vệ khỏi những nhân viên không có thẩm quyền, và dù là chuyển phát nội bộ vẫn cần ghi lại ai đã giao cho ai và khi nào. Phương án áp dụng đúng biện pháp quản lý thích hợp cho từng giai đoạn là phương án đúng.
Câu 9 | Tiêu chí phân loại
Cách suy nghĩ nào khi quyết định mức phân loại thông tin là thích hợp nhất?
Quyết định chỉ dựa vào phương tiện lưu trữ, chẳng hạn tệp điện tử thì luôn là mật, còn tài liệu giấy thì luôn là nội bộ.
Thông tin do bộ phận có càng nhiều người tạo ra thì càng xếp vào mức phân loại cao.
Quyết định dựa trên cả ảnh hưởng khi bị rò rỉ, lẫn ảnh hưởng khi bị giả mạo hoặc khi không thể sử dụng được.
Một khi đã quyết định phân loại thông tin thì dù sau đó nội dung hay tình huống thay đổi cũng không xem xét lại mà cứ giữ nguyên.
Đáp ánC. Quyết định dựa trên cả ảnh hưởng khi bị rò rỉ, lẫn ảnh hưởng khi bị giả mạo hoặc khi không thể sử dụng được.
Phân loại được quyết định dựa trên không chỉ tính bảo mật, mà cả ảnh hưởng khi tính toàn vẹn hay tính sẵn sàng bị tổn hại. Số người trong bộ phận không liên quan đến độ lớn ảnh hưởng, và việc chỉ dựa vào phương tiện lưu trữ để quyết định đồng loạt cũng không phù hợp với thực tế. Cũng cần xem xét lại theo sự thay đổi tình huống, chẳng hạn thông tin đã qua ngày dự kiến công khai.
Câu 10 | Trình tự
Ba hoạt động cấu thành đánh giá rủi ro, sắp xếp theo đúng thứ tự thực hiện là phương án nào?
Định giá rủi ro → Phân tích rủi ro → Nhận diện rủi ro
Nhận diện rủi ro → Định giá rủi ro → Phân tích rủi ro
Nhận diện rủi ro → Phân tích rủi ro → Định giá rủi ro
Phân tích rủi ro → Nhận diện rủi ro → Định giá rủi ro
Đáp ánC. Nhận diện rủi ro → Phân tích rủi ro → Định giá rủi ro
Đánh giá rủi ro được thực hiện theo thứ tự: "nhận diện" để tìm ra rủi ro, "phân tích" để ước lượng độ lớn, rồi "định giá" để so với tiêu chí và quyết định có cần xử lý hay không. Cái chưa được tìm ra thì không thể phân tích, cái chưa được phân tích thì không thể so với tiêu chí, nên các thứ tự khác đều không hợp lý.
Câu 11 | Giai đoạn nào
Đã liệt kê và ghi ra danh sách sự việc "phòng máy chủ nằm ở tầng 1, nếu mưa lớn gây ngập nước thì máy chủ có nguy cơ ngừng hoạt động". Công việc này tương ứng với hoạt động nào trong đánh giá rủi ro?
Xử lý rủi ro
Chấp nhận rủi ro
Nhận diện rủi ro
Định giá rủi ro
Đáp ánC. Nhận diện rủi ro
Hoạt động phát hiện và mô tả những rủi ro nào đang tồn tại là nhận diện rủi ro. Định giá rủi ro là so độ lớn với tiêu chí rủi ro để quyết định có cần xử lý hay không, xử lý rủi ro là áp dụng các biện pháp như né tránh hay giảm thiểu, chấp nhận rủi ro là chấp nhận vì nằm trong tiêu chí — tất cả đều là hoạt động diễn ra sau giai đoạn này.
Câu 12 | Vị trí của định giá
Mô tả nào về định giá rủi ro trong đánh giá rủi ro là thích hợp nhất?
So sánh độ lớn rủi ro thu được từ phân tích với tiêu chí rủi ro, để quyết định có cần xử lý hay không và thứ tự ưu tiên.
Từ tổ hợp tài sản thông tin, mối đe dọa và tính dễ bị tổn thương, liệt kê và mô tả đầy đủ không sót các rủi ro tồn tại trong tổ chức.
Thực tế đưa biện pháp quản lý đã chọn vào áp dụng, bắt đầu vận hành và duy trì ổn định.
Ước lượng riêng khả năng xảy ra và mức độ ảnh hưởng của rủi ro, để tính ra độ lớn của rủi ro.
Đáp ánA. So sánh độ lớn rủi ro thu được từ phân tích với tiêu chí rủi ro, để quyết định có cần xử lý hay không và thứ tự ưu tiên.
Định giá rủi ro là hoạt động cuối cùng của đánh giá rủi ro, là giai đoạn đối chiếu kết quả phân tích với tiêu chí để phán đoán. Việc liệt kê là nhận diện rủi ro, việc tính độ lớn là phân tích rủi ro, còn việc đưa biện pháp quản lý vào áp dụng là thực hiện xử lý rủi ro — mỗi việc tương ứng với một giai đoạn khác nhau.
Câu 13 | Chuyển giao
Đã tham gia bảo hiểm mạng để phòng khi phải bồi thường thiệt hại hay chi phí điều tra nếu xảy ra rò rỉ thông tin. Cách xử lý rủi ro này thuộc phân loại nào?
Né tránh rủi ro
Giảm thiểu rủi ro (giảm nhẹ)
Chấp nhận rủi ro (giữ lại)
Chuyển giao rủi ro (chia sẻ)
Đáp ánD. Chuyển giao rủi ro (chia sẻ)
Việc tham gia bảo hiểm là cách xử lý chia sẻ gánh nặng thiệt hại với công ty bảo hiểm, nên thuộc chuyển giao rủi ro (chia sẻ). Né tránh là dừng hẳn hoạt động gây ra rủi ro, giảm thiểu là dùng biện pháp để giảm xác suất xảy ra hay mức ảnh hưởng, chấp nhận là chấp nhận nguyên trạng mà không áp dụng biện pháp — bảo hiểm không thuộc bất kỳ trường hợp nào trong số đó.
Câu 14 | Tính ALE
Một sự cố mỗi lần xảy ra gây thiệt hại 6.000.000 yên, và được dự tính xảy ra với tần suất 1 lần trong 2 năm. Thiệt hại dự kiến hàng năm (ALE) của sự cố này là bao nhiêu?
1.500.000 yên
3.000.000 yên
6.000.000 yên
12.000.000 yên
Đáp ánB. 3.000.000 yên
ALE được tính bằng SLE (thiệt hại mỗi lần xảy ra) × ARO (tỷ lệ xảy ra hàng năm). Vì 1 lần trong 2 năm nên ARO = 0,5, do đó 6.000.000 yên × 0,5 = 3.000.000 yên. 6.000.000 yên chính là SLE, 12.000.000 yên là giá trị nếu xảy ra 2 lần một năm, còn 1.500.000 yên là kết quả tính sai khi lấy ARO = 0,25.
Câu 15 | Tính ALE
Có một thảm họa mà mỗi lần xảy ra gây thiệt hại 40.000.000 yên, và xác suất xảy ra được ước tính là 5% mỗi năm. Thiệt hại dự kiến hàng năm (ALE) của thảm họa này là bao nhiêu?
8.000.000 yên
2.000.000 yên
40.000.000 yên
4.000.000 yên
Đáp ánB. 2.000.000 yên
5% mỗi năm tương ứng với ARO = 0,05, nên ALE = 40.000.000 yên × 0,05 = 2.000.000 yên. 4.000.000 yên là giá trị tính với xác suất 10%, 8.000.000 yên là tính với 20%, còn 40.000.000 yên chính là SLE — tất cả đều không nhân đúng với tỷ lệ xảy ra hàng năm, hoặc đã nhầm lẫn tỷ lệ.
Câu 16 | Hiệu quả chi phí
Có một rủi ro mà mỗi lần xảy ra gây thiệt hại 10.000.000 yên, tỷ lệ xảy ra hàng năm được ước tính là 0,4. Nếu áp dụng biện pháp tốn 2.200.000 yên mỗi năm thì tỷ lệ xảy ra hàng năm giảm xuống 0,1. Đánh giá nào về mặt tài chính là thích hợp nhất?
Nhờ biện pháp, thiệt hại dự kiến hàng năm giảm từ 10.000.000 yên xuống 1.000.000 yên, số tiền giảm được là 9.000.000 yên, vượt xa chi phí nên đáng để làm.
Nhờ biện pháp, thiệt hại dự kiến hàng năm giảm từ 4.000.000 yên xuống 1.000.000 yên, số tiền giảm được là 2.000.000 yên, thấp hơn chi phí 2.200.000 yên nên không đáng để làm.
Nhờ biện pháp, thiệt hại dự kiến hàng năm giảm từ 4.000.000 yên xuống 1.000.000 yên, số tiền giảm được là 3.000.000 yên, cao hơn chi phí 2.200.000 yên nên đáng để làm.
Vì tỷ lệ xảy ra hàng năm chưa về 0 nên không thể đánh giá hiệu quả của biện pháp bằng tiền.
Đáp ánC. Nhờ biện pháp, thiệt hại dự kiến hàng năm giảm từ 4.000.000 yên xuống 1.000.000 yên, số tiền giảm được là 3.000.000 yên, cao hơn chi phí 2.200.000 yên nên đáng để làm.
ALE trước khi áp dụng biện pháp là 10.000.000 yên × 0,4 = 4.000.000 yên, sau khi áp dụng là 10.000.000 yên × 0,1 = 1.000.000 yên, số tiền giảm được là 3.000.000 yên. Vì vượt quá chi phí 2.200.000 yên nên có thể nói là hợp lý về mặt tài chính. 10.000.000 yên là SLE chứ không phải ALE, và việc tính số tiền giảm được là 2.000.000 yên cũng là sai số. Dù còn rủi ro còn lại (rủi ro tồn dư), việc so sánh bằng tiền vẫn có thể thực hiện được.
Câu 17 | Né tránh
Đối với mảng kinh doanh bán hàng qua mạng dù xử lý lượng lớn thông tin cá nhân nhưng không thấy triển vọng có lãi, đã đánh giá rằng ảnh hưởng khi bị rò rỉ là quá lớn nên rút lui hoàn toàn khỏi mảng kinh doanh đó. Cách xử lý rủi ro này thuộc phân loại nào?
Né tránh rủi ro
Chuyển giao rủi ro (chia sẻ)
Chấp nhận rủi ro (giữ lại)
Giảm thiểu rủi ro (giảm nhẹ)
Đáp ánA. Né tránh rủi ro
Cách xử lý dừng hẳn hoạt động là nguyên nhân gây ra rủi ro chính là né tránh rủi ro. Chuyển giao là chia sẻ thiệt hại qua bảo hiểm hay ủy thác, giảm thiểu là dùng biện pháp để giảm xác suất xảy ra hay mức ảnh hưởng, chấp nhận là chấp nhận mà không áp dụng biện pháp — việc dừng hoạt động không thuộc bất kỳ trường hợp nào trong số đó.
Câu 18 | Giảm thiểu
Để đối phó với nguy cơ nhiễm mã độc, đã triển khai phần mềm diệt virus, triệt để cập nhật hệ điều hành và đào tạo nhân viên, nhờ đó giảm được xác suất nhiễm. Cách xử lý rủi ro này thuộc phân loại nào?
Chấp nhận rủi ro (giữ lại)
Giảm thiểu rủi ro (giảm nhẹ)
Né tránh rủi ro
Chuyển giao rủi ro (chia sẻ)
Đáp ánB. Giảm thiểu rủi ro (giảm nhẹ)
Cách xử lý áp dụng biện pháp quản lý để giảm xác suất xảy ra hay mức ảnh hưởng chính là giảm thiểu rủi ro. Né tránh là dừng hẳn công việc đó, chuyển giao là chia sẻ thiệt hại với bên khác qua bảo hiểm hay ủy thác, chấp nhận là không áp dụng biện pháp vì nằm trong tiêu chí — hành động áp dụng biện pháp để giảm xác suất không thuộc bất kỳ trường hợp nào trong số đó.
Câu 19 | Chấp nhận
Đối với việc tạm ngừng bảng thông báo nội bộ công ty, đã xác nhận ảnh hưởng đến công việc là nhỏ, thiệt hại dự tính cũng nằm trong phạm vi tiêu chí chấp nhận rủi ro, và sau khi được người phụ trách phê duyệt thì quyết định không thực hiện thêm biện pháp nào nữa. Cách xử lý rủi ro này thuộc phân loại nào?
Chuyển giao rủi ro (chia sẻ)
Né tránh rủi ro
Giảm thiểu rủi ro (giảm nhẹ)
Chấp nhận rủi ro (giữ lại)
Đáp ánD. Chấp nhận rủi ro (giữ lại)
Cách xử lý xác nhận ảnh hưởng là nhỏ và nằm trong phạm vi tiêu chí chấp nhận, rồi cố ý không áp dụng biện pháp mà chấp nhận nguyên trạng chính là chấp nhận rủi ro (giữ lại). Né tránh là dừng hoạt động, chuyển giao là chia sẻ thiệt hại, giảm thiểu là áp dụng biện pháp — cả ba đều khác với chấp nhận ở điểm có thực hiện một hành động nào đó. Cũng cần lưu ý rằng đây không phải là bỏ mặc, mà cần có sự phê duyệt và ghi chép của người phụ trách.
Câu 20 | Xử lý và ví dụ
Tổ hợp giữa phân loại xử lý rủi ro và ví dụ cụ thể của nó, tổ hợp nào không thích hợp?
Chấp nhận rủi ro — Nếu xảy ra sẽ gây thiệt hại lớn đến mức không thể tiếp tục kinh doanh, nhưng vì áp dụng biện pháp phiền phức nên không làm gì cả.
Né tránh rủi ro — Ngừng cung cấp dịch vụ trực tuyến bị đánh giá là có mức nguy hiểm cao, rút lui khỏi mảng kinh doanh đó.
Chuyển giao rủi ro — Tham gia bảo hiểm để phòng khi rò rỉ thông tin, để công ty bảo hiểm gánh một phần thiệt hại.
Giảm thiểu rủi ro — Mã hóa dữ liệu quan trọng, định kỳ sao lưu và lưu trữ ở nơi khác.
Đáp ánA. Chấp nhận rủi ro — Nếu xảy ra sẽ gây thiệt hại lớn đến mức không thể tiếp tục kinh doanh, nhưng vì áp dụng biện pháp phiền phức nên không làm gì cả.
Chấp nhận là cách xử lý được chọn sau khi xác nhận ảnh hưởng nhỏ, nằm trong phạm vi tiêu chí chấp nhận và được người phụ trách phê duyệt; việc bỏ mặc một rủi ro lớn đến mức đe dọa sự tồn tại của việc kinh doanh chỉ vì ngại áp dụng biện pháp thì không phải là chấp nhận. Ba tổ hợp còn lại — bảo hiểm = chuyển giao, ngừng dịch vụ = né tránh, mã hóa và sao lưu = giảm thiểu — đều đúng.
Câu 21 | Rủi ro còn lại
Cách xử lý nào đối với rủi ro còn lại (rủi ro tồn dư) là thích hợp nhất?
Chừng nào còn sót lại dù chỉ một chút rủi ro còn lại thì xử lý rủi ro coi như thất bại, và phải làm lại cho đến khi không còn sót lại chút nào.
Đối với rủi ro còn lại, để nhân viên phụ trách tại hiện trường tự phán đoán xử lý từng lần một, và cố tình không ghi lại nội dung phán đoán đó.
Vì nếu thực hiện xử lý rủi ro thì rủi ro còn lại chắc chắn sẽ về 0, nên sau khi xử lý xong không cần xác nhận lại nội dung và phê duyệt.
Đây là rủi ro còn lại sau khi đã thực hiện xử lý rủi ro, và người có trách nhiệm như ban lãnh đạo sẽ phán đoán và phê duyệt việc có chấp nhận hay không.
Đáp ánD. Đây là rủi ro còn lại sau khi đã thực hiện xử lý rủi ro, và người có trách nhiệm như ban lãnh đạo sẽ phán đoán và phê duyệt việc có chấp nhận hay không.
Dù xử lý bằng cách nào cũng không thể loại bỏ hoàn toàn rủi ro, nên phần còn lại sẽ được người phụ trách đối chiếu với tiêu chí chấp nhận để phê duyệt việc có chấp nhận hay không. Giả định rằng rủi ro sẽ về 0 là sai, còn việc để nhân viên tự ý quyết định hay bỏ qua việc ghi chép thì không thể thực hiện được trách nhiệm giải trình. Bản thân sự tồn tại của rủi ro còn lại không có nghĩa là việc xử lý đã thất bại.
Câu 22 | 27001 và 27002
Mô tả nào về mối quan hệ giữa JIS Q 27001 và JIS Q 27002 là thích hợp nhất?
Cả hai đều là tiêu chuẩn chỉ quy định định nghĩa thuật ngữ, không đề cập đến yêu cầu.
27001 là quy phạm để thực hành các biện pháp quản lý, còn 27002 là tiêu chuẩn quy định yêu cầu của ISMS.
Cả hai đều là tiêu chuẩn quy định yêu cầu của ISMS, và có nội dung giống hệt nhau.
27001 là tiêu chuẩn chứng nhận quy định yêu cầu của ISMS, còn 27002 là quy phạm để thực hành các biện pháp quản lý.
Đáp ánD. 27001 là tiêu chuẩn chứng nhận quy định yêu cầu của ISMS, còn 27002 là quy phạm để thực hành các biện pháp quản lý.
Tiêu chuẩn dùng để chứng nhận là JIS Q 27001, tiêu chuẩn quy định yêu cầu; còn JIS Q 27002 là quy phạm thực hành chỉ ra cách triển khai từng biện pháp quản lý cụ thể. Mô tả hoán đổi vị trí của hai tiêu chuẩn này là sai. Tiêu chuẩn quy định thuật ngữ và tổng quan là JIS Q 27000, và 27001 với 27002 cũng không phải có nội dung giống nhau.
Câu 23 | Đối tượng chứng nhận
Một doanh nghiệp công bố rằng "công ty chúng tôi đã đạt chứng nhận JIS Q 27002". Vấn đề của cách diễn đạt này, thích hợp nhất là gì?
27002 là quy phạm để thực hành các biện pháp quản lý chứ không phải tiêu chuẩn chứng nhận, việc chứng nhận ISMS được thực hiện đối với JIS Q 27001.
27002 là tiêu chuẩn nêu định nghĩa thuật ngữ và tổng quan, không đề cập đến biện pháp quản lý cụ thể.
27002 là tiêu chuẩn chỉ quy định về bảo vệ thông tin cá nhân, nên không thể dùng để chứng nhận cho doanh nghiệp thông thường xử lý an toàn thông tin nói chung.
27002 là tiêu chuẩn có thể chứng nhận, nhưng chỉ giới hạn cho cơ quan nhà nước và pháp nhân hành chính độc lập được lấy chứng nhận, doanh nghiệp tư nhân không thuộc đối tượng.
Đáp ánA. 27002 là quy phạm để thực hành các biện pháp quản lý chứ không phải tiêu chuẩn chứng nhận, việc chứng nhận ISMS được thực hiện đối với JIS Q 27001.
Tiêu chuẩn thẩm định của chế độ đánh giá phù hợp ISMS là JIS Q 27001, tiêu chuẩn quy định yêu cầu, còn 27002 không phải tiêu chuẩn để chứng nhận. 27002 là tài liệu hướng dẫn biện pháp quản lý, không phải tiêu chuẩn thuật ngữ (27000) cũng không phải tiêu chuẩn bảo vệ thông tin cá nhân (15001), và cũng không có chuyện chỉ giới hạn loại tổ chức nào mới được lấy chứng nhận.
Câu 24 | Bản tuyên bố áp dụng
Nội dung nào ghi trong bản tuyên bố áp dụng (SoA) của ISMS là thích hợp nhất?
Biện pháp quản lý đã chọn và lý do chọn, tình trạng thực hiện, cùng lý do loại trừ đối với các biện pháp quản lý không được áp dụng
Danh sách sự cố xảy ra trong 1 năm qua, cùng bảng ghi chép tổng hợp thời gian cần để khôi phục từng sự cố
Bản thảo thư xin lỗi gửi khách hàng khi xảy ra sự cố, cùng danh sách người phụ trách nhận thư đó
Kết quả đánh giá nhân sự của từng nhân viên, cùng danh sách mục tiêu công việc mà bản thân đặt ra cho năm tiếp theo
Đáp ánA. Biện pháp quản lý đã chọn và lý do chọn, tình trạng thực hiện, cùng lý do loại trừ đối với các biện pháp quản lý không được áp dụng
Bản tuyên bố áp dụng là tài liệu giải thích đã chọn biện pháp quản lý nào, vì sao chọn, thực hiện đến đâu, và đối với biện pháp quản lý bị loại trừ thì lý do là gì. Bản thảo thư xin lỗi, ghi chép sự cố, hay đánh giá nhân sự là các tài liệu khác, không có vai trò trình bày căn cứ lựa chọn biện pháp quản lý.
Câu 25 | PDCA
Trong chu trình PDCA của ISMS, kiểm toán nội bộ và xem xét của lãnh đạo được xếp vào giai đoạn nào?
Do (Thực hiện)
Check (Kiểm tra)
Plan (Lập kế hoạch)
Act (Xử lý, cải tiến)
Đáp ánB. Check (Kiểm tra)
Kiểm toán nội bộ và xem xét của lãnh đạo là hoạt động xác nhận xem việc vận hành có đúng như đã quyết định và có hoạt động hiệu quả hay không, nên thuộc giai đoạn Check. Plan là xác định phạm vi áp dụng, xây dựng chính sách, đánh giá rủi ro và lựa chọn biện pháp quản lý; Do là triển khai và vận hành biện pháp quản lý; Act là hành động khắc phục và xem xét lại cơ chế.
Câu 26 | Kiểm toán nội bộ
Điểm cần lưu ý nào khi thực hiện kiểm toán nội bộ của ISMS là thích hợp nhất?
Coi kiểm toán nội bộ là việc do tổ chức chứng nhận bên ngoài thực hiện, còn bản thân tổ chức thì không tự thực hiện.
Nếu phát hiện điểm không phù hợp trong kiểm toán nội bộ, chỉ nhắc nhở bằng lời mà không ghi lại thành hồ sơ.
Chọn kiểm toán viên sao cho không kiểm toán chính công việc mình phụ trách, để giữ được tính khách quan và công bằng.
Để giữ tính khách quan của kiểm toán, kiểm toán viên tự mình kiểm toán và đánh giá chính công việc mà mình phụ trách.
Đáp ánC. Chọn kiểm toán viên sao cho không kiểm toán chính công việc mình phụ trách, để giữ được tính khách quan và công bằng.
Nếu tự mình kiểm toán công việc của chính mình thì đánh giá dễ trở nên dễ dãi, nên kiểm toán viên cần được chọn từ người có vị trí độc lập với công việc được kiểm toán. Kiểm toán nội bộ là hoạt động do chính tổ chức thực hiện, còn việc tổ chức chứng nhận thực hiện là đánh giá của bên thứ ba. Điểm không phù hợp cần được ghi lại thành hồ sơ và dẫn đến hành động khắc phục.
Câu 27 | Dấu Privacy Mark
Tiêu chuẩn nào được thẩm định về mức độ phù hợp khi cấp Dấu Privacy Mark (Pマーク)?
ISO/IEC 27017
JIS Q 27001
JIS Q 15001
JIS Q 27002
Đáp ánC. JIS Q 15001
Dấu Privacy Mark được cấp sau khi thẩm định mức độ phù hợp với JIS Q 15001, tiêu chuẩn quy định yêu cầu của hệ thống quản lý bảo vệ thông tin cá nhân (PMS). JIS Q 27001 là tiêu chuẩn chứng nhận ISMS, 27002 là quy phạm thực hành biện pháp quản lý, còn ISO/IEC 27017 là quy phạm về biện pháp quản lý an toàn thông tin cho dịch vụ đám mây.
Câu 28 | Tiêu chuẩn liên quan
Tổ hợp mô tả nào về ISO/IEC 27017 và ISO/IEC 27701 là thích hợp nhất?
27017 là quy phạm về biện pháp quản lý an toàn thông tin cho dịch vụ đám mây, còn 27701 là tiêu chuẩn về hệ thống quản lý thông tin riêng tư.
27017 là tiêu chuẩn về an toàn vệ sinh lao động, còn 27701 là tiêu chuẩn về yêu cầu quản lý liên tục kinh doanh.
27017 là tiêu chuẩn về an toàn cho hệ thống điều khiển dùng trong nhà máy v.v., còn 27701 là tiêu chuẩn quy định thuật toán mã hóa chuẩn và độ dài khóa.
27017 là tiêu chuẩn về hệ thống quản lý chất lượng, 27701 là tiêu chuẩn về hệ thống quản lý môi trường, cả hai đều không liên quan đến an toàn thông tin.
Đáp ánA. 27017 là quy phạm về biện pháp quản lý an toàn thông tin cho dịch vụ đám mây, còn 27701 là tiêu chuẩn về hệ thống quản lý thông tin riêng tư.
ISO/IEC 27017 là hướng dẫn về biện pháp quản lý an toàn thông tin dành riêng cho cả bên cung cấp lẫn bên sử dụng dịch vụ đám mây, còn ISO/IEC 27701 là tiêu chuẩn PIMS mở rộng từ ISMS để xử lý việc quản lý thông tin cá nhân. Chất lượng, môi trường, an toàn vệ sinh lao động, liên tục kinh doanh đều là các nhóm tiêu chuẩn khác, không mô tả nào trong số đó là đúng.
Câu 29 | Đánh giá phù hợp
Mô tả nào về chế độ đánh giá phù hợp ISMS là thích hợp nhất?
Là chế độ mà tổ chức tự kiểm tra ISMS của mình, tự tuyên bố là phù hợp với yêu cầu và được coi như đã được chứng nhận.
Là chế độ mà tổ chức chứng nhận bên thứ ba thẩm định xem ISMS của tổ chức có phù hợp với yêu cầu của JIS Q 27001 hay không, rồi cấp chứng nhận.
Là chế độ mà cơ quan công quyền kiểm tra tổng hợp lỗ hổng của hệ thống thông tin mà tổ chức đang sử dụng, và bảo đảm công khai về an toàn nếu không có vấn đề gì.
Là chế độ mà một khi đã lấy được chứng nhận thì hiệu lực tiếp tục mãi mà không cần trải qua thẩm định nào nữa.
Đáp ánB. Là chế độ mà tổ chức chứng nhận bên thứ ba thẩm định xem ISMS của tổ chức có phù hợp với yêu cầu của JIS Q 27001 hay không, rồi cấp chứng nhận.
Cốt lõi của chế độ đánh giá phù hợp là việc thẩm định và chứng nhận bởi bên thứ ba, không phải tự tuyên bố. Đối tượng là hệ thống quản lý chứ không phải kiểm tra lỗ hổng của từng hệ thống riêng lẻ, và sau khi lấy được chứng nhận vẫn cần tiếp tục trải qua thẩm định duy trì định kỳ và thẩm định cập nhật sau vài năm.
Câu 30 | 3 tầng
Khi cấu thành chính sách an toàn thông tin theo 3 tầng, trình tự từ trên xuống dưới nào là thích hợp nhất?
Tiêu chuẩn biện pháp → Phương châm cơ bản → Quy trình thực hiện
Quy trình thực hiện → Tiêu chuẩn biện pháp → Phương châm cơ bản
Phương châm cơ bản → Quy trình thực hiện → Tiêu chuẩn biện pháp
Phương châm cơ bản → Tiêu chuẩn biện pháp → Quy trình thực hiện
Đáp ánD. Phương châm cơ bản → Tiêu chuẩn biện pháp → Quy trình thực hiện
Tầng trên cùng là phương châm cơ bản thể hiện lập trường của tổ chức, tầng dưới đó là tiêu chuẩn biện pháp quy định những điều cần tuân thủ theo từng lĩnh vực, và tầng dưới cùng là quy trình thực hiện thể hiện cách làm cụ thể. Càng ở tầng trên càng trừu tượng và ít thay đổi, càng ở tầng dưới càng cụ thể và được sửa đổi thường xuyên. Các trình tự khác không phù hợp với vai trò của từng tầng.
Câu 31 | Phương châm cơ bản
Nội dung nào ghi trong phương châm cơ bản của chính sách an toàn thông tin là thích hợp nhất?
Số hiệu tài sản của máy tính mà từng bộ phận đang sử dụng, cùng danh sách nơi đặt máy và người sử dụng
Tên sản phẩm phần mềm diệt virus, cùng thao tác cụ thể trên màn hình để cập nhật tệp định nghĩa của phần mềm đó
Quy tắc truyền thông của tường lửa được thiết lập cho từng máy chủ, cùng danh sách số cổng (port) được cho phép
Mục đích thực hiện an toàn thông tin, phạm vi áp dụng, trách nhiệm của ban lãnh đạo và nghĩa vụ tuân thủ
Đáp ánD. Mục đích thực hiện an toàn thông tin, phạm vi áp dụng, trách nhiệm của ban lãnh đạo và nghĩa vụ tuân thủ
Phương châm cơ bản ghi lại lập trường của tổ chức, tức là mục đích, phạm vi áp dụng, trách nhiệm và cam kết của ban lãnh đạo, nghĩa vụ tuân thủ v.v. Những nội dung cụ thể như tên sản phẩm, thao tác vận hành hay số cổng được ghi trong quy trình thực hiện, còn số hiệu tài sản hay nơi đặt máy được ghi trong sổ quản lý tài sản thông tin — đều thuộc tầng khác.
Câu 32 | Thuộc tầng nào
Quy định "mật khẩu dùng trong công việc phải có từ 12 ký tự trở lên, bao gồm chữ hoa, chữ thường, số và ký tự đặc biệt" được xếp vào tầng nào trong 3 tầng của chính sách an toàn thông tin?
Quy trình thực hiện
Tiêu chuẩn biện pháp
Phương châm cơ bản
Bản tuyên bố áp dụng
Đáp ánB. Tiêu chuẩn biện pháp
Tiêu chuẩn biện pháp là thứ quy định những điều cần tuân thủ theo từng lĩnh vực ở mức độ "làm gì". Phương châm cơ bản thể hiện lập trường của tổ chức nên không ghi yêu cầu cụ thể riêng lẻ, còn quy trình thực hiện là tài liệu hướng dẫn ghi cả cách thao tác trên màn hình cài đặt. Bản tuyên bố áp dụng là tài liệu trình bày biện pháp quản lý đã chọn trong ISMS, không phải là một tầng của chính sách.
Câu 33 | Quy trình thực hiện
Đặc điểm nào của quy trình thực hiện trong chính sách an toàn thông tin là thích hợp nhất?
Vì là tài liệu thể hiện lập trường của tổ chức nên được soạn ngắn gọn với tiền đề công bố ra bên ngoài, và bỏ qua việc ghi các giá trị cài đặt cụ thể.
Là tài liệu mà một khi đã quy định thì dù thay đổi hệ thống cũng không được phép thay đổi nội dung.
Là tài liệu chỉ ban lãnh đạo tham khảo, không phân phát cho nhân viên phụ trách tại hiện trường, và vận hành trong khi giữ kín nội dung.
Trình bày cách thao tác cụ thể, giá trị cài đặt, người phụ trách và cách lưu hồ sơ, và được sửa đổi thường xuyên theo sự thay đổi của hệ thống.
Đáp ánD. Trình bày cách thao tác cụ thể, giá trị cài đặt, người phụ trách và cách lưu hồ sơ, và được sửa đổi thường xuyên theo sự thay đổi của hệ thống.
Quy trình thực hiện là tầng tài liệu hướng dẫn / sổ tay chỉ ra "làm như thế nào", và vì càng cụ thể nên càng được sửa đổi thường xuyên. Tài liệu có tiền đề công bố ra bên ngoài là phương châm cơ bản, còn quy trình thực hiện là tài liệu do nhân viên phụ trách tại hiện trường sử dụng. Nếu không cập nhật theo sự thay đổi của hệ thống thì sẽ không còn khớp với thực tế.
Câu 34 | CISO
Vai trò nào của CISO là thích hợp nhất?
Làm đầu mối tiếp nhận câu hỏi từ khách hàng, hướng dẫn cách sử dụng và cách cài đặt sản phẩm của công ty.
Phụ trách các công việc như lắp đặt máy tính hay đi dây mạng cho từng bộ phận.
Thống lĩnh chiến lược và biện pháp an toàn thông tin của toàn tổ chức, báo cáo lên ban lãnh đạo.
Đứng ở vị trí bên thứ ba để thẩm định ISMS của tổ chức, phán đoán khách quan việc có cấp chứng nhận hay không.
Đáp ánC. Thống lĩnh chiến lược và biện pháp an toàn thông tin của toàn tổ chức, báo cáo lên ban lãnh đạo.
CISO (Giám đốc an toàn thông tin cấp cao) là vị trí thống lĩnh an toàn thông tin của toàn tổ chức và báo cáo tình hình lên ban lãnh đạo. Việc chăm sóc khách hàng hay lắp đặt thiết bị là công việc của bộ phận phụ trách, còn thẩm định bên thứ ba là vai trò của tổ chức chứng nhận — đều không phải vai trò của CISO.
Câu 35 | Phê duyệt ngoại lệ
Theo chỉ định của đối tác, phát sinh nhu cầu phải dùng dịch vụ chia sẻ tệp mà quy định nội bộ công ty đang cấm sử dụng. Cách ứng phó nào của nhân viên phụ trách là thích hợp nhất?
Trình bày lý do sử dụng, dữ liệu đối tượng, thời hạn và biện pháp quản lý thay thế để xin phê duyệt ngoại lệ, và chỉ sử dụng sau khi được người phụ trách phê duyệt và ghi vào hồ sơ.
Không thông báo gì với đối tác, mà dùng tài khoản đám mây cá nhân nằm ngoài sự quản lý của công ty để trao đổi dữ liệu công việc.
Diễn giải rằng đây là tình huống quy định nội bộ chưa đề cập đến, và bắt đầu sử dụng ngay theo phán đoán cá nhân của nhân viên phụ trách, ưu tiên tiến độ công việc trước.
Cho rằng chỉ thị của đối tác được ưu tiên hơn quy định nội bộ, bắt đầu sử dụng mà không có sự phê duyệt của người phụ trách lẫn ghi hồ sơ, rồi sau đó chỉ báo cáo miệng qua loa.
Đáp ánA. Trình bày lý do sử dụng, dữ liệu đối tượng, thời hạn và biện pháp quản lý thay thế để xin phê duyệt ngoại lệ, và chỉ sử dụng sau khi được người phụ trách phê duyệt và ghi vào hồ sơ.
Khi có lý do khiến không thể làm đúng theo quy định, cần thông qua thủ tục phê duyệt ngoại lệ để nêu rõ lý do, thời hạn và biện pháp quản lý thay thế, được người phụ trách phê duyệt và ghi vào hồ sơ, rồi xem xét lại khi đến hạn. Việc tự ý quyết định của nhân viên phụ trách, việc sử dụng không phê duyệt với lý do là chỉ thị của đối tác, hay việc dùng tài khoản cá nhân đều khiến thông tin bị đưa ra ngoài phạm vi quản lý.
Câu 36 | Hướng dẫn quản lý
Mô tả nào về Hướng dẫn quản lý an toàn không gian mạng là thích hợp nhất?
Là tài liệu kỹ thuật dành cho kỹ sư hệ thống thông tin, quy định chi tiết giá trị cài đặt cụ thể của tường lửa, máy chủ và quy trình thao tác.
Là chỉ dẫn dành cho ban lãnh đạo, trình bày 3 nguyên tắc mà người quản lý cần nhận thức, cùng 10 hạng mục quan trọng mà người quản lý cần chỉ thị cho CISO v.v.
Là văn bản pháp luật quy định nội dung nghĩa vụ phải tuân thủ đối với doanh nghiệp xử lý thông tin cá nhân, cùng hình phạt pháp lý nếu vi phạm.
Là tiêu chuẩn quốc tế quy định yêu cầu mà tổ chức muốn lấy chứng nhận ISMS phải đáp ứng, dùng làm tiêu chuẩn thẩm định của bên thứ ba.
Đáp ánB. Là chỉ dẫn dành cho ban lãnh đạo, trình bày 3 nguyên tắc mà người quản lý cần nhận thức, cùng 10 hạng mục quan trọng mà người quản lý cần chỉ thị cho CISO v.v.
Hướng dẫn quản lý an toàn không gian mạng là chỉ dẫn dành cho ban lãnh đạo do Bộ Kinh tế, Thương mại và Công nghiệp (METI) cùng IPA công bố, gồm 3 nguyên tắc và 10 hạng mục quan trọng. Đây không phải tài liệu kỹ thuật quy định giá trị cài đặt cụ thể, không phải văn bản pháp luật quy định hình phạt, cũng không phải tiêu chuẩn thẩm định chứng nhận (JIS Q 27001).
Câu 37 | Vận hành quy định
Cách vận hành nào về việc phổ biến và xem xét lại quy định liên quan đến an toàn thông tin là thích hợp nhất?
Phổ biến phù hợp với từng đối tượng qua đào tạo lúc nhập công ty và tập huấn định kỳ, và xem xét lại khi có sửa đổi luật, áp dụng công nghệ mới, thay đổi tổ chức, sự cố, hay chỉ ra từ kiểm toán v.v.
Khi xảy ra vi phạm, dù là quy định chưa được phổ biến cũng đồng loạt xử lý là trách nhiệm của bản thân nhân viên, bỏ qua việc xem xét lại quy định.
Một khi đã ban hành quy định thì dù có sửa đổi luật hay thay đổi tổ chức cũng giữ nguyên không sửa đổi.
Chỉ cần đặt quy định trên máy chủ nội bộ để ai cũng xem được là đủ, không cần đặc biệt phổ biến lại qua đào tạo lúc nhập công ty hay tập huấn.
Đáp ánA. Phổ biến phù hợp với từng đối tượng qua đào tạo lúc nhập công ty và tập huấn định kỳ, và xem xét lại khi có sửa đổi luật, áp dụng công nghệ mới, thay đổi tổ chức, sự cố, hay chỉ ra từ kiểm toán v.v.
Quy định chỉ phát huy tác dụng khi được phổ biến, và cần được xem xét lại theo sự thay đổi của môi trường. Chỉ đặt sẵn thì sẽ không ai đọc, còn nếu cấm sửa đổi thì sẽ không còn khớp với thực tế. Việc đơn phương quy trách nhiệm cho nhân viên khi vi phạm một quy định chưa được phổ biến là cách vận hành không thích hợp.
Câu 38 | BCP và BCM
Mô tả nào về mối quan hệ giữa BCP và BCM là thích hợp nhất?
BCP là tài liệu soạn để ban lãnh đạo đọc, BCM là tài liệu soạn để nhân viên hiện trường đọc — chỉ là sự phân biệt loại tài liệu theo đối tượng đọc khác nhau.
BCP và BCM là thuật ngữ mang cùng một ý nghĩa, hai từ này đồng nghĩa với nhau.
BCP chính là bản kế hoạch quy định phương pháp duy trì và khôi phục các nghiệp vụ quan trọng, còn BCM là toàn bộ hoạt động quản lý gồm xây dựng kế hoạch đó và tiếp tục đào tạo, huấn luyện, kiểm tra, xem xét lại.
BCP chỉ toàn bộ cơ chế vận hành an toàn thông tin hàng ngày, còn BCM là thuật ngữ chỉ riêng các biện pháp kỹ thuật như cài đặt hay giám sát thiết bị trong số đó.
Đáp ánC. BCP chính là bản kế hoạch quy định phương pháp duy trì và khôi phục các nghiệp vụ quan trọng, còn BCM là toàn bộ hoạt động quản lý gồm xây dựng kế hoạch đó và tiếp tục đào tạo, huấn luyện, kiểm tra, xem xét lại.
BCP là sản phẩm đầu ra dưới dạng một bản kế hoạch, còn BCM là hoạt động quản lý xây dựng, huấn luyện, kiểm tra và tiếp tục cải tiến bản BCP đó. Đây không phải thuật ngữ chỉ cơ chế vận hành an toàn hàng ngày hay biện pháp kỹ thuật, không phải sự phân biệt tài liệu theo đối tượng đọc, và cũng không phải từ đồng nghĩa.
Câu 39 | RTO và RPO
Tổ hợp mô tả nào về RTO và RPO là thích hợp nhất?
RTO là mục tiêu về việc khôi phục dữ liệu về đến thời điểm nào, còn RPO là mục tiêu về thời gian được phép từ lúc xảy ra sự cố đến khi khôi phục xong.
Cả RTO lẫn RPO đều là mục tiêu thể hiện mức độ khôi phục nghiệp vụ sau khi phục hồi, và được coi là không có sự khác biệt giữa hai chỉ số này.
RTO là chỉ số thể hiện số thế hệ lưu trữ của bản sao lưu, còn RPO là chỉ số thể hiện loại phương tiện lưu trữ dùng để sao lưu.
RTO là mục tiêu về thời gian được phép từ lúc xảy ra sự cố đến khi khôi phục xong, còn RPO là mục tiêu về việc khôi phục dữ liệu về đến thời điểm nào.
Đáp ánD. RTO là mục tiêu về thời gian được phép từ lúc xảy ra sự cố đến khi khôi phục xong, còn RPO là mục tiêu về việc khôi phục dữ liệu về đến thời điểm nào.
RTO (thời gian mục tiêu khôi phục) là mục tiêu về thời gian, còn RPO (điểm mục tiêu khôi phục) là mục tiêu thể hiện độ mới của dữ liệu, tức là phạm vi mất dữ liệu có thể chấp nhận được. Mô tả hoán đổi vị trí hai chỉ số này là sai. Chỉ số thể hiện mức độ khôi phục nghiệp vụ là RLO, còn số thế hệ lưu trữ hay loại phương tiện không phải là điều mà chỉ số nào trong số này thể hiện.
Câu 40 | RPO và khoảng thời gian
Một hệ thống đặt RPO là 4 giờ. Cách vận hành nào cần thiết để đáp ứng mục tiêu này là thích hợp nhất?
Chuẩn bị sẵn thể chế và quy trình để có thể khôi phục hệ thống trong vòng 4 giờ kể từ khi xảy ra sự cố, đồng thời định kỳ thực hiện diễn tập khôi phục.
Sao lưu ít nhất mỗi 4 giờ một lần, để khi xảy ra sự cố không mất dữ liệu của thời điểm trước 4 giờ gần nhất.
Chuẩn bị thể chế với mục tiêu khôi phục năng lực xử lý của hệ thống sau khi phục hồi lên đến mức 1/4 so với bình thường.
Chuẩn bị 4 loại phương tiện sao lưu, rồi chuyển sang vận hành lưu trữ phân tán mỗi loại ở một nơi khác nhau.
Đáp ánB. Sao lưu ít nhất mỗi 4 giờ một lần, để khi xảy ra sự cố không mất dữ liệu của thời điểm trước 4 giờ gần nhất.
Vì RPO là phạm vi mất dữ liệu có thể chấp nhận được, nên nếu là 4 giờ thì cần đặt khoảng cách lấy sao lưu trong vòng 4 giờ. Việc khôi phục trong vòng 4 giờ là mục tiêu của RTO, mức độ khôi phục là mục tiêu liên quan đến RLO, còn việc chuẩn bị 4 loại phương tiện không liên quan gì đến RPO.
Câu 41 | RLO
Trong kế hoạch liên tục kinh doanh, đã quy định "sau khi xảy ra thảm họa, trước tiên chỉ khôi phục nghiệp vụ nhận đơn hàng với năng lực xử lý bằng 50% so với bình thường". Chỉ số nào thể hiện mục tiêu này?
BIA (phân tích tác động kinh doanh)
RPO (điểm mục tiêu khôi phục)
RLO (mức mục tiêu khôi phục)
RTO (thời gian mục tiêu khôi phục)
Đáp ánC. RLO (mức mục tiêu khôi phục)
RLO là chỉ số thể hiện tại thời điểm khôi phục thì nghiệp vụ được phục hồi đến mức nào. RTO là chỉ số về thời gian đến khi khôi phục, RPO là chỉ số thể hiện khôi phục dữ liệu về đến thời điểm nào, còn BIA là hoạt động phân tích để làm rõ nghiệp vụ nào cần ưu tiên khôi phục, không phải là một chỉ số.
Câu 42 | BIA
Mục đích của phân tích tác động kinh doanh (BIA) là gì, thích hợp nhất?
Đo lường khối lượng công việc và thời gian làm việc của từng nhân viên, nhằm tối ưu hóa việc bố trí nhân sự theo từng bộ phận.
Kiểm tra toàn diện các lỗ hổng tồn tại trong hệ thống thông tin, làm rõ những chỗ cần sửa và thứ tự ưu tiên xử lý, rồi lập trước kế hoạch sửa chữa.
Phân tích độ lớn ảnh hưởng và mức độ lan rộng theo thời gian khi nghiệp vụ ngừng hoạt động, làm rõ nghiệp vụ quan trọng cần ưu tiên khôi phục cùng nguồn lực mà nó phụ thuộc vào.
So sánh đơn giá phương tiện sao lưu, chọn phương tiện rẻ nhất để giảm chi phí.
Đáp ánC. Phân tích độ lớn ảnh hưởng và mức độ lan rộng theo thời gian khi nghiệp vụ ngừng hoạt động, làm rõ nghiệp vụ quan trọng cần ưu tiên khôi phục cùng nguồn lực mà nó phụ thuộc vào.
BIA là hoạt động phân tích xem nếu nghiệp vụ nào ngừng thì đến khi nào sẽ phát sinh thiệt hại bao nhiêu, từ đó xác định thứ tự ưu tiên khôi phục và nguồn lực phụ thuộc, là tiền đề để xây dựng BCP. Tối ưu hóa bố trí nhân sự, kiểm tra lỗ hổng hay so sánh giá phương tiện đều không phải là mục đích của BIA.
Câu 43 | Khôi phục từ sao lưu tăng dần
Đã lấy bản sao lưu đầy đủ vào Chủ nhật, và từ thứ Hai đến thứ Bảy mỗi ngày đều lấy bản sao lưu tăng dần. Nếu sự cố xảy ra vào tối thứ Năm, tổ hợp bản sao lưu nào cần thiết để khôi phục?
Chỉ 2 bản: bản sao lưu đầy đủ lấy vào Chủ nhật, và bản sao lưu tăng dần lấy vào thứ Năm
Dùng tất cả bản sao lưu tăng dần từ thứ Hai đến thứ Năm, loại trừ bản sao lưu đầy đủ của Chủ nhật
Bản sao lưu đầy đủ của Chủ nhật, cùng tất cả bản sao lưu tăng dần của thứ Hai, thứ Ba, thứ Tư, thứ Năm
Chỉ dùng bản sao lưu tăng dần lấy vào thứ Năm, ngay trước khi xảy ra sự cố, không dùng các bản trước đó
Đáp ánC. Bản sao lưu đầy đủ của Chủ nhật, cùng tất cả bản sao lưu tăng dần của thứ Hai, thứ Ba, thứ Tư, thứ Năm
Vì bản sao lưu tăng dần chỉ chứa phần thay đổi kể từ lần sao lưu trước, nên để khôi phục cần có bản sao lưu đầy đủ cùng toàn bộ các bản tăng dần sau đó. Thiếu dù chỉ một bản cũng không thể khôi phục. Trường hợp chỉ cần bản đầy đủ và 1 bản mới nhất là đủ để khôi phục là của sao lưu chênh lệch.
Câu 44 | Khôi phục từ sao lưu chênh lệch
Đã lấy bản sao lưu đầy đủ vào Chủ nhật, và từ thứ Hai đến thứ Bảy mỗi ngày đều lấy bản sao lưu chênh lệch. Nếu sự cố xảy ra vào tối thứ Năm, tổ hợp bản sao lưu nào cần thiết để khôi phục?
Chỉ bản sao lưu chênh lệch của thứ Năm
Tất cả bản sao lưu chênh lệch từ thứ Hai đến thứ Năm
Bản sao lưu đầy đủ của Chủ nhật, cùng bản sao lưu chênh lệch của thứ Năm
Bản sao lưu đầy đủ của Chủ nhật, cùng tất cả bản sao lưu chênh lệch của thứ Hai, thứ Ba, thứ Tư, thứ Năm
Đáp ánC. Bản sao lưu đầy đủ của Chủ nhật, cùng bản sao lưu chênh lệch của thứ Năm
Vì bản sao lưu chênh lệch mỗi lần đều chứa toàn bộ phần thay đổi kể từ bản sao lưu đầy đủ gần nhất, nên bản chênh lệch mới nhất đã bao gồm mọi thay đổi tính đến thời điểm đó. Do đó chỉ cần 2 bản — bản đầy đủ và bản chênh lệch mới nhất — là đủ để khôi phục. Trường hợp cần toàn bộ các bản chênh lệch là của sao lưu tăng dần.
Câu 45 | Quy tắc 3-2-1
Mô tả nào về quy tắc 3-2-1 trong sao lưu và cách lưu trữ như một biện pháp đối phó ransomware là thích hợp nhất?
Là chỉ dẫn thủ tục về việc 3 nhân viên phụ trách kiểm tra hai lần, rồi 1 người phụ trách phê duyệt trước khi lấy sao lưu.
Là chỉ dẫn vận hành về số lần lấy và thời hạn lưu trữ, tức là lấy sao lưu 3 lần một ngày, lưu giữ trong 2 tuần, rồi hủy bỏ những bản đã qua 1 năm.
Giữ 3 bản dữ liệu bao gồm cả bản gốc, lưu trên 2 loại phương tiện, trong đó 1 bản được cất giữ ở nơi khác. Đồng thời, sau khi lấy xong thì ngắt kết nối và lưu trữ ở chế độ ngoại tuyến.
Là phương thức lưu trữ mã hóa hai lớp bằng 3 loại thuật toán mã hóa, và quản lý tập trung khóa đó tại 1 nơi.
Đáp ánC. Giữ 3 bản dữ liệu bao gồm cả bản gốc, lưu trên 2 loại phương tiện, trong đó 1 bản được cất giữ ở nơi khác. Đồng thời, sau khi lấy xong thì ngắt kết nối và lưu trữ ở chế độ ngoại tuyến.
Quy tắc 3-2-1 là chỉ dẫn lưu trữ: 3 bản dữ liệu, 2 loại phương tiện, và 1 bản ở nơi khác. Vì ransomware mã hóa cả thư mục chia sẻ hay NAS kết nối qua mạng, nên chỉ dùng bản sao lưu luôn kết nối thì không bảo vệ được, mà lưu trữ ngoại tuyến (offline) mới hiệu quả. Các phương án khác nói về số lần lấy, thủ tục phê duyệt hay phương thức mã hóa, không liên quan đến quy tắc này.
Luyện tập: giải các câu hỏi trên trang này
Đây là công cụ luyện tập với câu hỏi ngẫu nhiên (hoạt động khi JavaScript được bật). Bạn vẫn có thể đọc toàn bộ câu hỏi và phần giải thích ở trên.
* Lời giải là thông tin phục vụ việc học. Phạm vi ra đề và chế độ thi có thể thay đổi theo từng năm, vì vậy hãy luôn kiểm tra thông báo chính thức của đơn vị tổ chức thi.
Trang này là bản dịch từ nguyên bản tiếng Nhật. Nếu nội dung bản dịch và nguyên bản khác nhau, bản tiếng Nhật sẽ được ưu tiên. Xem nguyên bản tiếng Nhật