Phòng học Karinoya

Chứng chỉ · Lab luyện thi Information Security Management (SG)

Ứng phó sự cố và tổ chức

Bạn có thể đọc câu hỏi và lời giải bằng Tiếng Việt. Bài giảng (bài viết giải thích) chỉ có bản tiếng Nhật.

Xem bản tiếng Nhật (có bài giảng) →

Câu 1 | Ứng phó ban đầu khi bị nhiễm

Trên máy tính công việc, phần mềm diệt virus hiển thị cảnh báo "đã phát hiện mã độc" và hoạt động của máy cũng trở nên bất ổn. Người dùng cần làm gì đầu tiên?

  1. Xóa toàn bộ lịch sử phát hiện và nhật ký cảnh báo của phần mềm diệt virus, để không còn hiển thị cảnh báo nữa
  2. Rút cáp LAN, tắt Wi-Fi v.v. để tách máy tính khỏi mạng
  3. Nhấn giữ nút nguồn của máy tính để tắt máy ngay lập tức
  4. Tự mình tìm kiếm trên Internet để tìm công cụ diệt mã độc, tải về và chạy để tự xử lý
Đáp ánB. Rút cáp LAN, tắt Wi-Fi v.v. để tách máy tính khỏi mạng

Đối với thiết bị bị nghi nhiễm, ưu tiên hàng đầu là ngăn không cho thiệt hại lan sang các thiết bị và máy chủ khác trong công ty, nên trước hết phải tách khỏi mạng. Tắt nguồn sẽ khiến các chứng cứ dễ mất (volatile) như thông tin trong bộ nhớ biến mất, làm cho việc điều tra nguyên nhân không thể thực hiện được, nên không thích hợp. Xóa nhật ký là phá hủy chứng cứ, tuyệt đối không được làm. Hành vi tự mình xử lý cũng có thể phán đoán sai khiến thiệt hại lan rộng và làm chậm việc báo cáo.

Câu 2 | Cách xử lý nguồn điện

Lý do nào để quy định rằng đối với thiết bị bị nghi nhiễm mã độc thì phải tách khỏi mạng mà không tắt nguồn, là thích hợp nhất?

  1. Để giữ lại thông tin dễ mất như dữ liệu trong bộ nhớ hay trạng thái truyền thông — những thứ sẽ biến mất nếu tắt nguồn — phục vụ cho việc điều tra nguyên nhân
  2. Vì nếu tắt nguồn, toàn bộ tệp trên ổ cứng sẽ bị mã hóa
  3. Vì nếu tắt nguồn, tệp định nghĩa của phần mềm diệt virus sẽ bị đặt lại về mặc định
  4. Vì nếu tắt nguồn, hành động đó sẽ trở thành tín hiệu khiến mã độc tự động lan ra mạng nội bộ công ty
Đáp ánA. Để giữ lại thông tin dễ mất như dữ liệu trong bộ nhớ hay trạng thái truyền thông — những thứ sẽ biến mất nếu tắt nguồn — phục vụ cho việc điều tra nguyên nhân

Dữ liệu dễ mất như chương trình độc hại đã được nạp vào bộ nhớ hay kết nối truyền thông đang thiết lập sẽ biến mất ngay khi tắt nguồn. Đây là manh mối quan trọng để xác định đường xâm nhập và phạm vi ảnh hưởng, nên cần giữ nguyên nguồn điện và chỉ tách khỏi mạng. Không có chuyện tệp bị mã hóa, tệp định nghĩa bị đặt lại, hay việc tắt nguồn khiến mã độc lan rộng — tất cả đều sai.

Câu 3 | Sự kiện và sự cố

Mô tả nào về mối quan hệ giữa sự kiện an toàn thông tin và sự cố an toàn thông tin theo JIS Q 27000 là thích hợp nhất?

  1. Sự cố là việc nhỏ nhặt xảy ra hàng ngày, còn trong số đó, chỉ những việc có thiệt hại lớn cần báo cáo lên ban lãnh đạo mới được gọi riêng là sự kiện
  2. Sự kiện chỉ riêng những việc xảy ra do tấn công từ bên ngoài tổ chức, còn sự cố chỉ riêng những việc xảy ra do vi phạm quy định của người trong nội bộ
  3. Sự kiện và sự cố là từ đồng nghĩa, chỉ khác nhau về cách gọi khi viết vào báo cáo
  4. Sự kiện thể hiện sự phát sinh của một việc liên quan đến an toàn, còn trong số đó, việc có khả năng cao đe dọa vận hành kinh doanh và an toàn thông tin thì gọi là sự cố
Đáp ánD. Sự kiện thể hiện sự phát sinh của một việc liên quan đến an toàn, còn trong số đó, việc có khả năng cao đe dọa vận hành kinh doanh và an toàn thông tin thì gọi là sự cố

Sự kiện là khái niệm rộng, bao gồm cả những việc chưa rõ có phải là thiệt hại hay không như cảnh báo hay truyền thông đáng ngờ; trong số đó, việc bị phán đoán qua điều tra là có khả năng cao đe dọa vận hành kinh doanh và an toàn thông tin thì trở thành sự cố. Đây không phải là định nghĩa phân biệt theo số tiền thiệt hại, cũng không phải cách phân theo tấn công bên ngoài và vi phạm nội bộ. Đây cũng không phải chỉ khác nhau về cách gọi, mà hai khái niệm này có quan hệ bao hàm lẫn nhau.

Câu 4 | Trình tự ứng phó

Trình tự ứng phó sự cố nào theo thứ tự thông thường là đúng?

  1. Phân tích, điều tra → Phát hiện, tiếp nhận → Báo cáo → Ứng phó ban đầu (triage) → Phòng ngừa tái diễn → Ngăn chặn, khôi phục
  2. Phát hiện, tiếp nhận → Phân tích, điều tra → Phòng ngừa tái diễn → Ứng phó ban đầu (triage) → Ngăn chặn, khôi phục → Báo cáo
  3. Phát hiện, tiếp nhận → Ứng phó ban đầu (triage) → Phân tích, điều tra → Ngăn chặn, khôi phục → Báo cáo → Phòng ngừa tái diễn
  4. Ứng phó ban đầu (triage) → Phát hiện, tiếp nhận → Ngăn chặn, khôi phục → Phòng ngừa tái diễn → Phân tích, điều tra → Báo cáo
Đáp ánC. Phát hiện, tiếp nhận → Ứng phó ban đầu (triage) → Phân tích, điều tra → Ngăn chặn, khôi phục → Báo cáo → Phòng ngừa tái diễn

Sự cố trước hết được tiếp nhận tại đầu mối, rồi qua triage để ước lượng phạm vi ảnh hưởng và mức độ khẩn cấp nhằm quyết định thứ tự ưu tiên, sau đó điều tra nguyên nhân và phạm vi, ngăn chặn sự lan rộng và khôi phục, báo cáo cho các bên liên quan, cuối cùng thực hiện biện pháp đối phó lâu dài với nguyên nhân gốc rễ (phòng ngừa tái diễn). Các trình tự đặt phòng ngừa tái diễn trước phân tích, đặt triage trước phát hiện, hay đặt phân tích trước tiếp nhận đều không hợp lý.

Câu 5 | Ứng phó sau khi mở tệp

Đã lỡ mở tệp đính kèm trong email giả danh đối tác, ngay sau khi mở không có gì xảy ra nhưng cảm thấy bất an. Nhân viên này cần làm gì đầu tiên?

  1. Để xác minh xem email có thực sự đáng ngờ hay không, gửi email hỏi lại địa chỉ người gửi và chờ phản hồi
  2. Để chắc chắn, mở lại tệp đính kèm đó một lần nữa và tự mình kiểm tra kỹ từ đầu đến cuối xem nội dung có bất thường không
  3. Tách thiết bị khỏi mạng, đồng thời báo cáo ngay cho cấp trên và bộ phận phụ trách an toàn thông tin (CSIRT)
  4. Vì sau khi mở tệp đính kèm không có gì đặc biệt xảy ra, nên theo dõi thêm một thời gian và chỉ báo cáo cho đầu mối khi có bất thường xuất hiện
Đáp ánC. Tách thiết bị khỏi mạng, đồng thời báo cáo ngay cho cấp trên và bộ phận phụ trách an toàn thông tin (CSIRT)

Ngay tại thời điểm mở tệp đính kèm đã có khả năng bị nhiễm, nên hành động đầu tiên cần làm là tách khỏi mạng để ngăn lan rộng và báo cáo ngay cho đầu mối đã quy định. Trả lời email tấn công sẽ cho kẻ tấn công biết địa chỉ email đang được sử dụng, nên không thích hợp. Hành vi mở lại tệp chỉ khiến thiệt hại chắc chắn xảy ra mà không có ý nghĩa gì. Chờ đến khi có bất thường sẽ làm chậm việc phát hiện và khiến thiệt hại lan rộng.

Câu 6 | Triage

Mô tả nào về triage trong ứng phó sự cố là thích hợp nhất?

  1. Ước lượng nhanh phạm vi ảnh hưởng và mức độ khẩn cấp của sự việc đã tiếp nhận, để quyết định thứ tự ưu tiên xử lý và người phụ trách
  2. Dành thời gian để xác định nguyên nhân gốc rễ của sự cố, quyết định và triển khai biện pháp phòng ngừa tái diễn lâu dài
  3. Sau khi khôi phục, nhờ nhân viên phụ trách của bộ phận sử dụng xác nhận từng mục một rằng nghiệp vụ đã trở lại trạng thái bình thường
  4. Dùng giá trị băm để xác nhận rằng chứng cứ đã thu thập không bị giả mạo giữa chừng, rồi ghi lại
Đáp ánA. Ước lượng nhanh phạm vi ảnh hưởng và mức độ khẩn cấp của sự việc đã tiếp nhận, để quyết định thứ tự ưu tiên xử lý và người phụ trách

Triage là việc xếp thứ tự ưu tiên ở giai đoạn ứng phó ban đầu, để quyết định phân bổ nhân lực có hạn vào đâu. Việc xác nhận bằng giá trị băm là công việc bảo toàn chứng cứ, việc xác định nguyên nhân gốc rễ và biện pháp lâu dài là hoạt động từ phân tích, điều tra đến phòng ngừa tái diễn, còn xác nhận khôi phục là công việc của giai đoạn khôi phục — không cái nào trong số đó là bản thân triage.

Câu 7 | Gửi nhầm

Nhận ra rằng đã gửi nhầm email đính kèm danh sách khách hàng đến một công ty khác bên ngoài do chọn sai địa chỉ người nhận. Cần làm gì đầu tiên?

  1. Tự mình gọi điện giải thích tình huống cho bên nhận, nếu họ hứa xóa thì không cần báo cáo việc này trong công ty nữa
  2. Ghi lại sự việc (địa chỉ người nhận, thời điểm gửi, nội dung đính kèm), đồng thời báo cáo ngay cho cấp trên và người phụ trách an toàn thông tin
  3. Xóa email đó khỏi hộp thư đã gửi của bản thân, khiến không còn lưu lại bất kỳ dấu vết nào trong công ty về việc đã gửi
  4. Vì sợ gây phiền phức cho khách hàng, nên trước khi báo cho cấp trên, gọi điện xin lỗi tất cả khách hàng trước
Đáp ánB. Ghi lại sự việc (địa chỉ người nhận, thời điểm gửi, nội dung đính kèm), đồng thời báo cáo ngay cho cấp trên và người phụ trách an toàn thông tin

Đây là sự việc có thể là rò rỉ dữ liệu cá nhân, và tổ chức cần tự phán đoán việc có cần báo cáo cho cơ quan giám sát hay thông báo cho đương sự hay không, nên việc đúng đắn trước tiên là ghi lại sự việc và báo cáo. Liên lạc với bên nhận là cần thiết nhưng không phải lý do để bỏ qua báo cáo. Xóa dấu vết gửi là hủy chứng cứ, khiến không thể xác minh sự việc lẫn báo cáo. Việc liên lạc với khách hàng cần được tổ chức quyết định phạm vi và nội dung trước khi thực hiện.

Câu 8 | Quản lý vấn đề

Mô tả nào về sự khác biệt giữa quản lý sự cố và quản lý vấn đề là thích hợp nhất?

  1. Quản lý sự cố nhằm mục đích tìm ra nguyên nhân gốc rễ và phòng ngừa tái diễn, còn quản lý vấn đề nhằm mục đích áp dụng biện pháp né tránh tạm thời
  2. Quản lý sự cố nhằm mục đích khôi phục dịch vụ sớm, còn quản lý vấn đề nhằm mục đích tìm ra nguyên nhân gốc rễ và phòng ngừa tái diễn
  3. Sự khác biệt là ở người phụ trách: quản lý sự cố do ban lãnh đạo thực hiện, còn quản lý vấn đề do bộ phận sử dụng thực hiện
  4. Sự khác biệt là quản lý sự cố chỉ xử lý các vụ việc liên quan đến an toàn thông tin, còn quản lý vấn đề chỉ xử lý sự cố hỏng hóc hệ thống
Đáp ánB. Quản lý sự cố nhằm mục đích khôi phục dịch vụ sớm, còn quản lý vấn đề nhằm mục đích tìm ra nguyên nhân gốc rễ và phòng ngừa tái diễn

Trọng tâm của quản lý sự cố là đưa nghiệp vụ hay dịch vụ trở lại càng sớm càng tốt, kể cả bằng biện pháp né tránh tạm thời. Còn quản lý vấn đề, đằng sau đó, nhằm mục đích tìm ra nguyên nhân gốc rễ và ngăn tái diễn bằng biện pháp lâu dài. Phương án đảo ngược mục đích, phương án coi là khác nhau về phạm vi đối tượng, và phương án coi là khác nhau về người phụ trách đều sai.

Câu 9 | Ứng phó khi làm mất

Nhận ra rằng đã làm mất laptop công ty cho mượn có lưu thông tin khách hàng khi đi công tác bên ngoài. Nhân viên này cần làm gì đầu tiên?

  1. Vì có khả năng tìm thấy nên tự mình tìm trong ngày, nếu đến sáng hôm sau vẫn không thấy thì mới báo cáo
  2. Ghi lại thời điểm nhận ra bị mất và tình huống lúc đó, liên hệ ngay với cấp trên và bộ phận phụ trách an toàn thông tin
  3. Trước tiên trình báo mất đồ với cảnh sát gần nhất, chỉ báo cáo trong công ty nếu cuối cùng không tìm thấy
  4. Theo phán đoán cá nhân, liên hệ trước với khách hàng để báo rằng thông tin có khả năng bị rò rỉ
Đáp ánB. Ghi lại thời điểm nhận ra bị mất và tình huống lúc đó, liên hệ ngay với cấp trên và bộ phận phụ trách an toàn thông tin

Việc làm mất là sự việc có thể dẫn đến rò rỉ thông tin, và có những biện pháp chỉ tổ chức mới thực hiện được như khóa từ xa, ngừng đường truyền, phán đoán nghĩa vụ báo cáo, nên cần liên hệ với công ty ngay khi nhận ra. Việc tự mình tìm kiếm rồi làm chậm báo cáo là ví dụ điển hình khiến thiệt hại lan rộng. Trình báo mất đồ cũng cần thiết nhưng không phải lý do để trì hoãn báo cáo trong công ty. Việc liên hệ với khách hàng cần được tổ chức quyết định nội dung trước khi thực hiện.

Câu 10 | Phát hiện dấu vết

Nhân viên phụ trách kiểm tra nhật ký máy chủ phát hiện ghi chép cho thấy tài khoản quản trị bị thử đăng nhập nhiều lần vào ban đêm, và có một lần thành công. Cần làm gì đầu tiên?

  1. Tạm thời khôi phục máy chủ về trạng thái ban đầu, phục hồi từ bản sao lưu rồi tiếp tục nghiệp vụ như bình thường
  2. Bảo toàn (lưu giữ để không bị ghi đè) nhật ký liên quan, đồng thời báo cáo cho CSIRT và cấp trên
  3. Vì dễ gây nhầm lẫn nên xóa các dòng nhật ký liên quan để sắp xếp cho dễ nhìn
  4. Tự mình kết nối đến địa chỉ IP bị nghi là nguồn tấn công, điều tra hệ thống của đối phương để chuẩn bị phản công
Đáp ánB. Bảo toàn (lưu giữ để không bị ghi đè) nhật ký liên quan, đồng thời báo cáo cho CSIRT và cấp trên

Nhật ký là manh mối duy nhất cho thấy đường xâm nhập và phạm vi ảnh hưởng, nên hành động đầu tiên là bảo toàn trước khi bị ghi đè hay xóa mất, và báo cáo để tổ chức quyết định cách ứng phó. Xóa nhật ký là phá hủy chứng cứ. Nếu khôi phục về trạng thái ban đầu khi chưa rõ nguyên nhân thì chứng cứ cũng biến mất, và có thể bị xâm nhập lại qua cùng đường đó. Hành vi điều tra hệ thống của đối phương có nguy cơ trở thành truy cập trái phép, tuyệt đối không được làm.

Câu 11 | Bảo toàn chứng cứ

Cách tiến hành bảo toàn chứng cứ nào trong pháp chứng số (digital forensics) là thích hợp nhất?

  1. Xóa trước các tệp không cần thiết gây cản trở phân tích, thu hẹp đối tượng rồi mới tạo bản sao
  2. Trực tiếp thao tác trên bản gốc của đĩa đối tượng để phân tích, chỉ lấy ra và lưu những tệp cần thiết
  3. Vì điều tra tốn thời gian nên các nhân viên phụ trách thay phiên nhau làm việc mà không lưu lại hồ sơ
  4. Tạo bản sao của đĩa đối tượng, dùng giá trị băm để chứng minh tính đồng nhất, rồi tiến hành phân tích trên bản sao đó
Đáp ánD. Tạo bản sao của đĩa đối tượng, dùng giá trị băm để chứng minh tính đồng nhất, rồi tiến hành phân tích trên bản sao đó

Nếu thao tác trên bản gốc, nội dung và thời gian sẽ thay đổi khiến mất giá trị làm chứng cứ, nên cần tạo bản sao, dùng giá trị băm để chứng minh là đồng nhất với bản gốc, rồi phân tích trên bản sao đó. Việc thao tác trực tiếp trên bản gốc hay xóa tệp trước đều làm tổn hại chứng cứ. Ngoài ra, hồ sơ ghi lại ai đã làm gì và khi nào là điều không thể thiếu để thể hiện chuỗi lưu giữ chứng cứ (chain of custody), nên cách vận hành không lưu hồ sơ là không được chấp nhận.

Câu 12 | CSIRT

Vai trò nào của CSIRT được thiết lập trong công ty là thích hợp nhất?

  1. Tiếp nhận báo cáo sự cố qua một đầu mối duy nhất, thực hiện triage, quyết định phương châm ứng phó, và liên lạc - điều phối với trong và ngoài công ty
  2. Kiểm toán hệ thống thông tin của công ty, đứng ở vị trí độc lập để trình báo cáo kiểm toán lên ban lãnh đạo và đề xuất cải tiến
  3. Nhận thầu phát triển hệ thống thông tin, phụ trách nhất quán từ thiết kế, triển khai tính năng bảo mật cho đến bảo trì sau khi đưa vào sử dụng
  4. Giám sát thường xuyên tình hình làm việc của nhân viên, kỷ luật những người vi phạm nội quy lao động
Đáp ánA. Tiếp nhận báo cáo sự cố qua một đầu mối duy nhất, thực hiện triage, quyết định phương châm ứng phó, và liên lạc - điều phối với trong và ngoài công ty

CSIRT là bộ chỉ huy ứng phó sự cố, đảm nhận việc tiếp nhận, triage, điều phối ứng phó, báo cáo và liên kết với các cơ quan bên ngoài. Thiết kế và triển khai hệ thống là vai trò của bộ phận phát triển, không phải nhiệm vụ chính của CSIRT. Giám sát chuyên cần và kỷ luật thuộc lĩnh vực nhân sự. Kiểm toán ở vị trí độc lập là vai trò của kiểm toán viên hệ thống, có vị trí khác với CSIRT — bên trực tiếp ứng phó.

Câu 13 | CSIRT và SOC

Mô tả nào về sự khác biệt vai trò giữa CSIRT và SOC là thích hợp nhất?

  1. SOC chỉ phụ trách công việc khôi phục sau khi sự cố xảy ra, còn CSIRT chỉ phụ trách giám sát thường xuyên nhật ký và cảnh báo lúc bình thường, không tham gia điều phối ứng phó
  2. SOC đảm nhận báo cáo lên ban lãnh đạo và đối ứng truyền thông, còn CSIRT chỉ đảm nhận thay đổi cài đặt thiết bị
  3. SOC phát hiện - phân tích dấu hiệu tấn công qua việc giám sát thường xuyên nhật ký và cảnh báo, còn CSIRT quyết định phương châm ứng phó cho sự việc đã phát hiện và điều phối trong - ngoài công ty
  4. SOC đối phó với lỗ hổng của sản phẩm do công ty cung cấp, còn CSIRT chỉ đảm nhận đầu mối tiếp nhận câu hỏi từ bên ngoài
Đáp ánC. SOC phát hiện - phân tích dấu hiệu tấn công qua việc giám sát thường xuyên nhật ký và cảnh báo, còn CSIRT quyết định phương châm ứng phó cho sự việc đã phát hiện và điều phối trong - ngoài công ty

Trọng tâm của SOC là phát hiện và phân tích, còn trọng tâm của CSIRT là quyết định ứng phó và điều phối cho sự việc đã phát hiện. Phương án hoán đổi giữa giám sát và ứng phó, hay phương án gán cho SOC việc báo cáo lãnh đạo và truyền thông, đều là vai trò bị đảo ngược hoặc bị gán quá mức. Đối phó với lỗ hổng của sản phẩm do công ty cung cấp là vai trò của PSIRT, không phải của SOC.

Câu 14 | PSIRT

Mô tả nào về PSIRT là thích hợp nhất?

  1. Đội giám sát liên tục 24/24 mạng nội bộ và máy chủ của công ty, phát hiện sớm bất thường trong truyền thông
  2. Tổ chức mà các doanh nghiệp thành viên theo từng ngành mang thông tin về mối đe dọa đến, phân tích rồi chia sẻ rộng rãi kết quả giữa các doanh nghiệp thành viên
  3. Đội tiếp nhận thông tin lỗ hổng của sản phẩm hay dịch vụ do công ty cung cấp, cung cấp bản sửa lỗi và thông báo cho khách hàng
  4. Tổ chức hoạch định chiến lược an toàn không gian mạng của toàn chính phủ, quy định và công bố tiêu chuẩn thống nhất mà các bộ ngành cần tuân thủ
Đáp ánC. Đội tiếp nhận thông tin lỗ hổng của sản phẩm hay dịch vụ do công ty cung cấp, cung cấp bản sửa lỗi và thông báo cho khách hàng

PSIRT là đội chịu trách nhiệm về an toàn của sản phẩm, khác với CSIRT ở điểm đối tượng bảo vệ không phải nội bộ công ty mà là người sử dụng sản phẩm. Giám sát liên tục mạng nội bộ là SOC, hoạch định chiến lược của toàn chính phủ là Văn phòng Tổng hợp An ninh mạng Quốc gia (NCO) trực thuộc Văn phòng Nội các (cải tổ từ NISC vào tháng 7 năm 2025), còn tổ chức chia sẻ thông tin theo từng ngành là ISAC — không mô tả nào trong số đó là về PSIRT.

Câu 15 | Tổ chức bên ngoài

Tổ chức trong nước nào tiếp nhận báo cáo sự cố, điều phối giữa các bên liên quan, hợp tác với CSIRT nước ngoài, và phát đi cảnh báo?

  1. ISMS-AC
  2. NISC
  3. Ủy ban Bảo vệ Thông tin Cá nhân
  4. JPCERT/CC
Đáp ánD. JPCERT/CC

JPCERT/CC là tổ chức tiếp nhận báo cáo sự cố, điều phối giữa các bên liên quan, hợp tác với CSIRT nước ngoài và phát đi cảnh báo. NISC (Trung tâm An ninh mạng Nội các) là bộ chỉ huy của chính phủ, đứng ở vị trí xây dựng chiến lược và tiêu chuẩn quốc gia, đã được cải tổ thành Văn phòng Tổng hợp An ninh mạng Quốc gia (NCO) trực thuộc Văn phòng Nội các vào tháng 7 năm 2025. ISMS-AC là cơ quan công nhận cho việc chứng nhận ISMS. Ủy ban Bảo vệ Thông tin Cá nhân là cơ quan giám sát theo Luật Bảo vệ Thông tin Cá nhân (個人情報保護法, Kojin Jōhō Hogo Hō), và là nơi nộp báo cáo về rò rỉ dữ liệu cá nhân v.v.

Câu 16 | Khung chia sẻ

Mô tả nào về hoạt động của J-CRAT là thích hợp nhất?

  1. Tổng hợp thông tin biện pháp đối phó lỗ hổng, công bố trên trang cổng thông tin dành cho người dùng
  2. Tiếp nhận tư vấn từ tổ chức bị nghi là nạn nhân của tấn công có chủ đích, hỗ trợ ngăn thiệt hại lan rộng và xử lý sớm
  3. Công nhận tổ chức chứng nhận hệ thống quản lý an toàn thông tin
  4. Ẩn danh hóa thông tin về tấn công có chủ đích do các tổ chức tham gia mang đến rồi chia sẻ, giúp các tổ chức khác nhận biết sớm
Đáp ánB. Tiếp nhận tư vấn từ tổ chức bị nghi là nạn nhân của tấn công có chủ đích, hỗ trợ ngăn thiệt hại lan rộng và xử lý sớm

J-CRAT (Đội cứu hộ không gian mạng) là hoạt động hỗ trợ tổ chức bị nghi là nạn nhân của tấn công có chủ đích, cắt đứt chuỗi tấn công để ngăn thiệt hại lan rộng. Khung chia sẻ thông tin giữa các tổ chức tham gia là J-CSIP, cổng thông tin công bố biện pháp đối phó là JVN, còn việc công nhận tổ chức chứng nhận là vai trò của ISMS-AC — tất cả đều là những thứ khác.

Câu 17 | Báo cáo lỗ hổng

Đã phát hiện một lỗ hổng chưa công bố trong sản phẩm phần mềm mà công ty đang sử dụng. Cách xử lý nào dựa trên khuôn khổ Hợp tác Cảnh báo sớm An toàn Thông tin là thích hợp nhất?

  1. Để kiểm tra xem có thực sự khai thác được hay không, thử trên máy chủ của cùng sản phẩm đó do công ty khác công khai
  2. Báo cáo thông tin liên quan đến lỗ hổng cho IPA, chờ JPCERT/CC điều phối với nhà phát triển và công bố
  3. Nếu không ảnh hưởng đến công ty mình thì không báo cho ai, chỉ tự khắc phục trong nội bộ rồi kết thúc
  4. Để cảnh báo nguy hiểm cho người dùng, công khai ngay chi tiết lỗ hổng và các bước tái hiện trên mạng xã hội
Đáp ánB. Báo cáo thông tin liên quan đến lỗ hổng cho IPA, chờ JPCERT/CC điều phối với nhà phát triển và công bố

IPA tiếp nhận báo cáo thông tin liên quan đến lỗ hổng, đối với lỗ hổng của sản phẩm thì JPCERT/CC điều phối với nhà phát triển và ấn định ngày công bố, còn thông tin biện pháp đối phó được công bố trên JVN. Công khai chi tiết trước khi có bản sửa sẽ bị lợi dụng cho tấn công nên không thích hợp. Hành vi thử trên hệ thống của công ty khác có nguy cơ vi phạm Luật Cấm Truy cập Trái phép (不正アクセス禁止法, Fusei Akusesu Kinshi Hō). Việc bỏ mặc sẽ dẫn đến thiệt hại cho toàn thể người dùng.

Câu 18 | SIEM

Mô tả nào về SIEM là thích hợp nhất?

  1. Là cơ chế tập trung nhật ký của các thiết bị và phần mềm khác nhau về một mối, dùng phân tích tương quan để phát hiện dấu hiệu tấn công mà chỉ một nhật ký riêng lẻ không thể nhận ra
  2. Là cơ chế mã hóa nội dung truyền thông, để dù bị nghe trộm trên đường truyền cũng không đọc được nội dung
  3. Là cơ chế sao chép sẵn dữ liệu quan trọng đến địa điểm ở xa, để có thể khôi phục và tiếp tục nghiệp vụ trong thời gian ngắn ngay cả khi xảy ra thảm họa
  4. Là cơ chế bắt buộc áp dụng cho người dùng thiết bị việc đổi mật khẩu định kỳ và cấm dùng chung mật khẩu với dịch vụ khác
Đáp ánA. Là cơ chế tập trung nhật ký của các thiết bị và phần mềm khác nhau về một mối, dùng phân tích tương quan để phát hiện dấu hiệu tấn công mà chỉ một nhật ký riêng lẻ không thể nhận ra

SIEM là cơ chế thực hiện phát hiện thông qua việc tập trung nhật ký và phân tích tương quan, là công cụ cốt lõi của SOC. Bắt buộc đổi mật khẩu là chức năng quản lý tài khoản, mã hóa truyền thông là công nghệ như TLS, sao chép đến địa điểm xa là biện pháp sao lưu hoặc liên tục kinh doanh — không cái nào trong số đó là mô tả về SIEM.

Câu 19 | Diễn tập trên giấy

Mô tả nào về diễn tập trên giấy (tabletop exercise) để chuẩn bị cho sự cố an toàn thông tin là thích hợp nhất?

  1. Là diễn tập thực sự dừng hệ thống, thực hiện công việc khôi phục đúng theo quy trình trên môi trường thực tế, đo và ghi lại thời gian cần thiết
  2. Là hình thức diễn tập gửi đồng loạt email diễn tập cho người dùng, đếm và tổng hợp số người đã mở và số người đã báo cáo cho đầu mối
  3. Là diễn tập trình bày trên giấy tình huống thiệt hại giả định, các bên liên quan tụ họp để theo dõi luồng phán đoán và liên lạc, tìm ra những chỗ thiếu sót trong quy trình
  4. Là hình thức kiểm tra mà chuyên gia bên ngoài thực sự tiến hành tấn công, thử xem có thể xâm nhập vào hệ thống hay không, rồi báo cáo kết quả
Đáp ánC. Là diễn tập trình bày trên giấy tình huống thiệt hại giả định, các bên liên quan tụ họp để theo dõi luồng phán đoán và liên lạc, tìm ra những chỗ thiếu sót trong quy trình

Diễn tập trên giấy là hình thức trình bày kịch bản thiệt hại giả định trên giấy, các bên liên quan tụ họp và theo dõi tuần tự "ai phán đoán gì, liên lạc đến đâu", nhờ đó tìm ra thiếu sót trong tài liệu hướng dẫn hay sự chồng chéo vai trò. Việc dừng môi trường thực tế để thực hiện là diễn tập khôi phục thực địa, gửi email diễn tập là diễn tập email tấn công có chủ đích, còn việc thực sự thử tấn công là kiểm thử xâm nhập (penetration test) — không cái nào trong số đó là diễn tập trên giấy.

Câu 20 | Phát hiện rò rỉ

Nhân viên phụ trách của bộ phận kinh doanh nhận ra một sự việc có khả năng tệp chứa dữ liệu cá nhân của khách hàng đã bị rò rỉ ra ngoài. Người này cần làm gì đầu tiên?

  1. Tuân theo tuyến báo cáo được quy định trong nội bộ công ty, báo cáo ngay cho người quản lý bảo vệ thông tin cá nhân hoặc người phụ trách an toàn thông tin
  2. Chỉ tự bộ phận mình tiến hành điều tra, chỉ báo cáo trong công ty khi đã chắc chắn xác định được là rò rỉ
  3. Vì chưa xác định được có rò rỉ hay không, nên liên hệ riêng từng khách hàng có khả năng bị ảnh hưởng để xác nhận
  4. Tự mình gọi điện trực tiếp cho Ủy ban Bảo vệ Thông tin Cá nhân bằng tên cá nhân để trình bày sự việc, rồi mới báo cáo cấp trên trong công ty sau khi nhận chỉ thị
Đáp ánA. Tuân theo tuyến báo cáo được quy định trong nội bộ công ty, báo cáo ngay cho người quản lý bảo vệ thông tin cá nhân hoặc người phụ trách an toàn thông tin

Báo cáo rò rỉ và thông báo cho đương sự là việc doanh nghiệp thực hiện, nên việc đúng đắn là nhân viên phụ trách trước tiên báo lên người phụ trách qua tuyến báo cáo nội bộ. Ngay ở giai đoạn có nguy cơ rò rỉ cũng đã có thể là đối tượng phải báo cáo, nên việc chờ xác định chắc chắn sẽ làm chậm ứng phó. Báo cáo cho Ủy ban là việc doanh nghiệp thực hiện, không phải việc cá nhân tự ý làm trước. Việc liên hệ với khách hàng ngược lại có thể gây hoang mang và lo lắng.

Câu 21 | Báo cáo sơ bộ và báo cáo chính thức

Mô tả nào về việc báo cáo cho Ủy ban Bảo vệ Thông tin Cá nhân liên quan đến rò rỉ dữ liệu cá nhân v.v. là thích hợp nhất?

  1. Báo cáo sơ bộ được thực hiện nhanh chóng sau khi biết được sự việc, còn báo cáo chính thức về nguyên tắc được thực hiện trong vòng 30 ngày (trường hợp có nguy cơ do mục đích bất chính thì trong vòng 60 ngày)
  2. Không cần thực hiện cả báo cáo sơ bộ lẫn báo cáo chính thức cho đến khi điều tra kết thúc và xác định được nguyên nhân cùng phạm vi ảnh hưởng, mà chỉ báo cáo gộp một lần sau khi đã xác định xong
  3. Báo cáo chỉ được tiếp nhận bằng văn bản, và phải nộp cho Ủy ban Bảo vệ Thông tin Cá nhân trong vòng 3 tháng kể từ ngày biết được sự việc
  4. Không có sự phân biệt giữa báo cáo sơ bộ và báo cáo chính thức, chỉ báo cáo gộp một lần trong vòng 1 năm kể từ ngày biết được sự việc
Đáp ánA. Báo cáo sơ bộ được thực hiện nhanh chóng sau khi biết được sự việc, còn báo cáo chính thức về nguyên tắc được thực hiện trong vòng 30 ngày (trường hợp có nguy cơ do mục đích bất chính thì trong vòng 60 ngày)

Báo cáo được thực hiện qua 2 giai đoạn: trước hết nộp nhanh phần đã xác định được dưới dạng báo cáo sơ bộ (mốc chỉ dẫn thường là trong vòng khoảng 3-5 ngày kể từ khi phát hiện), sau đó nộp báo cáo chính thức trong vòng 30 ngày theo nguyên tắc, hoặc 60 ngày đối với loại hình do mục đích bất chính. Cách xử lý không báo cáo cho đến khi điều tra hoàn tất là không được chấp nhận. Các thời hạn như trong vòng 1 năm hay 3 tháng, hay giới hạn chỉ bằng văn bản, đều sai.

Câu 22 | Đối tượng báo cáo

Trong số các sự việc rò rỉ dữ liệu cá nhân v.v., sự việc nào không thuộc diện bắt buộc phải báo cáo cho Ủy ban Bảo vệ Thông tin Cá nhân?

  1. Sự việc dữ liệu cá nhân có chứa số thẻ tín dụng bị rò rỉ, có nguy cơ gây thiệt hại tài sản do bị lợi dụng trái phép
  2. Sự việc có nguy cơ dữ liệu cá nhân đang nắm giữ bị mang ra ngoài do truy cập trái phép từ bên ngoài
  3. Sự việc dữ liệu cá nhân có chứa thông tin cần quan tâm đặc biệt như tiền sử bệnh của nhân viên bị rò rỉ ra bên ngoài
  4. Sự việc lỡ gửi tài liệu phát triển sản phẩm chỉ lưu hành nội bộ ra bên ngoài, nhưng không có dữ liệu cá nhân nào trong đó
Đáp ánD. Sự việc lỡ gửi tài liệu phát triển sản phẩm chỉ lưu hành nội bộ ra bên ngoài, nhưng không có dữ liệu cá nhân nào trong đó

Đối tượng của nghĩa vụ báo cáo là rò rỉ dữ liệu cá nhân v.v., nên việc gửi nhầm tài liệu không chứa dữ liệu cá nhân không thuộc đối tượng (tuy nhiên xét về quản lý nội bộ thì đương nhiên vẫn là sự việc cần báo cáo). Sự việc có chứa thông tin cần quan tâm đặc biệt, sự việc có nguy cơ gây thiệt hại tài sản, và sự việc có nguy cơ do mục đích bất chính đều thuộc một trong 4 loại hình và cần phải báo cáo. Ngoài ra, sự việc có số đương sự vượt quá 1.000 người cũng thuộc đối tượng.

Câu 23 | Thông báo cho đương sự

Mô tả nào về việc thông báo cho đương sự khi xảy ra rò rỉ dữ liệu cá nhân v.v. là thích hợp nhất?

  1. Thông báo cho đương sự chỉ là mục tiêu nỗ lực, nếu quy định nội bộ đã định trước là không thông báo thì có thể không làm gì cả, kể cả việc công bố hay lập đầu mối tiếp nhận câu hỏi
  2. Thông báo nhanh chóng tùy theo tình trạng sự việc, nhưng nếu việc thông báo gặp khó khăn như không biết địa chỉ liên lạc, có thể áp dụng biện pháp thay thế như công bố hoặc lập đầu mối tiếp nhận câu hỏi
  3. Chỉ được thông báo cho đương sự sau khi đã nộp báo cáo chính thức cho Ủy ban Bảo vệ Thông tin Cá nhân và được xác nhận nội dung
  4. Nếu đã báo cáo cho Ủy ban Bảo vệ Thông tin Cá nhân trong thời hạn thì không cần thông báo cho đương sự trong mọi trường hợp
Đáp ánB. Thông báo nhanh chóng tùy theo tình trạng sự việc, nhưng nếu việc thông báo gặp khó khăn như không biết địa chỉ liên lạc, có thể áp dụng biện pháp thay thế như công bố hoặc lập đầu mối tiếp nhận câu hỏi

Thông báo cho đương sự là nghĩa vụ, được thực hiện nhanh chóng tùy theo tình trạng sự việc. Khi việc thông báo gặp khó khăn do không rõ địa chỉ liên lạc v.v., được phép thay thế bằng biện pháp cần thiết để bảo vệ quyền lợi của đương sự (công bố, lập đầu mối tiếp nhận câu hỏi v.v.). Đây không phải điều được miễn trừ bởi quy định nội bộ, và báo cáo cho Ủy ban với thông báo cho đương sự là hai nghĩa vụ khác nhau. Cũng không cần chờ báo cáo chính thức.

Câu 24 | Tính độc lập của kiểm toán viên

Mô tả nào về tính độc lập của kiểm toán viên hệ thống là thích hợp nhất?

  1. Kiểm toán viên phải tự mình thực hiện công việc cải thiện đối với những điểm đã chỉ ra, và tự mình xác nhận kết quả
  2. Kiểm toán viên không được kiểm toán hệ thống thông tin mà chính mình đã tham gia thiết kế, phát triển hoặc vận hành
  3. Kiểm toán viên có thể vừa là thành viên của bộ phận được kiểm toán, đảm nhận nghiệp vụ hàng ngày, vừa kiểm toán chính bộ phận đó
  4. Kiểm toán viên phải độc lập với ban lãnh đạo, và không được nộp báo cáo kiểm toán cho ban lãnh đạo
Đáp ánB. Kiểm toán viên không được kiểm toán hệ thống thông tin mà chính mình đã tham gia thiết kế, phát triển hoặc vận hành

Kiểm toán viên cần có tính độc lập bề ngoài — không có quan hệ lợi ích với bộ phận được kiểm toán — và tính độc lập về tinh thần — phán đoán công bằng, khách quan, và bị cấm tự kiểm toán hệ thống mà chính mình có liên quan. Vì cùng lý do đó, việc kiêm nhiệm nghiệp vụ của bộ phận được kiểm toán cũng không được chấp nhận. Kiểm toán viên đứng ở vị trí tư vấn, khuyến nghị, còn việc thực hiện biện pháp là trách nhiệm của bộ phận được kiểm toán. Báo cáo kiểm toán là thứ được nộp cho ban lãnh đạo, nên mô tả cấm nộp cũng sai.

Câu 25 | Quy trình kiểm toán

Mô tả nào về cách tiến hành kiểm toán hệ thống là thích hợp nhất?

  1. Vì coi trọng ấn tượng chủ quan của kiểm toán viên nên bỏ qua công việc thu thập chứng cứ khách quan như dấu vết kiểm toán
  2. Tiến hành điều tra chính thức trước để thu thập sự việc, sau đó mới soạn kế hoạch kiểm toán và thủ tục kiểm toán cho phù hợp với nội dung đó
  3. Kiểm toán hoàn tất ngay khi nộp báo cáo kiểm toán cho ban lãnh đạo, nên bỏ qua việc theo dõi sau kiểm toán để xác nhận sau này xem những điểm đã chỉ ra có được cải thiện hay không
  4. Xây dựng kế hoạch kiểm toán, nắm bắt tổng quan qua điều tra sơ bộ rồi tiến hành điều tra chính thức, qua đánh giá và kết luận để nộp báo cáo, sau đó xác nhận tình trạng cải thiện qua theo dõi sau kiểm toán
Đáp ánD. Xây dựng kế hoạch kiểm toán, nắm bắt tổng quan qua điều tra sơ bộ rồi tiến hành điều tra chính thức, qua đánh giá và kết luận để nộp báo cáo, sau đó xác nhận tình trạng cải thiện qua theo dõi sau kiểm toán

Kiểm toán hệ thống bắt đầu từ kế hoạch, nắm bắt tổng quan và điểm mấu chốt của đối tượng qua điều tra sơ bộ, thu thập dấu vết kiểm toán và đánh giá qua điều tra chính thức, truyền đạt điểm chỉ ra và đề xuất cải thiện qua báo cáo, rồi xác nhận tình trạng cải thiện qua theo dõi sau kiểm toán. Kết thúc ở báo cáo là sai. Việc soạn kế hoạch sau không thể thực hiện được vì mục đích và phạm vi kiểm toán chưa xác định. Kiểm toán dựa trên chứng cứ khách quan, không được kết luận chỉ dựa vào ấn tượng chủ quan.

Luyện tập: giải các câu hỏi trên trang này

Đây là công cụ luyện tập với câu hỏi ngẫu nhiên (hoạt động khi JavaScript được bật). Bạn vẫn có thể đọc toàn bộ câu hỏi và phần giải thích ở trên.

* Lời giải là thông tin phục vụ việc học. Phạm vi ra đề và chế độ thi có thể thay đổi theo từng năm, vì vậy hãy luôn kiểm tra thông báo chính thức của đơn vị tổ chức thi.

Trang này là bản dịch từ nguyên bản tiếng Nhật. Nếu nội dung bản dịch và nguyên bản khác nhau, bản tiếng Nhật sẽ được ưu tiên. Xem nguyên bản tiếng Nhật