Phòng học Karinoya

Chứng chỉ · Lab luyện thi Information Security Management (SG)

Biện pháp an toàn thông tin

Bạn có thể đọc câu hỏi và lời giải bằng Tiếng Việt. Bài giảng (bài viết giải thích) chỉ có bản tiếng Nhật.

Xem bản tiếng Nhật (có bài giảng) →

Câu 1 | Đào tạo lúc nhập công ty

Thời điểm thực hiện và nội dung đào tạo an toàn thông tin cho nhân viên mới, phương án nào là thích hợp nhất?

  1. Giải thích phương châm an toàn thông tin của công ty và quy định cần tuân thủ trong công việc trước khi bắt đầu làm việc
  2. Cho trải nghiệm nghiệp vụ tại nơi được phân công trong 1 năm trước, chỉ thực hiện đào tạo sau khi bản thân cảm nhận được sự cần thiết
  3. Chỉ giải thích chi tiết quy trình cài đặt thiết bị cho những người được phân công vào bộ phận hệ thống thông tin
  4. Vì đã có đào tạo hàng năm riêng cho toàn thể nhân viên, nên bỏ qua đào tạo riêng cho nhân viên mới mà gộp vào đào tạo hàng năm
Đáp ánA. Giải thích phương châm an toàn thông tin của công ty và quy định cần tuân thủ trong công việc trước khi bắt đầu làm việc

Nếu bắt đầu làm việc mà không biết quy định thì không thể tránh khỏi vi phạm, nên nguyên tắc là truyền đạt phương châm và quy định cần tuân thủ trước khi bắt đầu công việc. Phương án chờ đến sau 1 năm hay chờ đến đào tạo hàng năm không thích hợp vì tạo ra khoảng trống trong thời gian đó. Giải thích quy trình cài đặt là đào tạo bổ sung dành cho nhân viên phụ trách, không thể thay thế cho đào tạo cơ bản cần thiết cho tất cả những ai tiếp xúc với thông tin.

Câu 2 | Mục đích diễn tập

Mục đích thực hiện diễn tập email tấn công có chủ đích, phương án nào là thích hợp nhất?

  1. Kiểm chứng xem quy tắc truyền thông của tường lửa có được cài đặt đúng hay không
  2. Phân tích mẫu mã độc thu thập được trong diễn tập, để tạo tệp mẫu nhận diện mới
  3. Xác định và kỷ luật nhân viên đã lỡ mở email diễn tập, nhằm ngăn tái diễn
  4. Giúp hình thành thói quen không mở email đáng ngờ và báo cáo ngay cho đầu mối
Đáp ánD. Giúp hình thành thói quen không mở email đáng ngờ và báo cáo ngay cho đầu mối

Mục tiêu của diễn tập là hình thành thói quen không mở email và báo cáo ngay, cùng với việc xác nhận đầu mối báo cáo có thực sự hoạt động hay không. Nếu dùng để kỷ luật sẽ tạo ra bầu không khí khó báo cáo, gây phản tác dụng. Email diễn tập chỉ là mô phỏng vô hại, không phải phương tiện thu thập mẫu mã độc. Kiểm chứng quy tắc tường lửa là công việc xác nhận nội dung cài đặt, có mục đích khác với diễn tập đo lường hành vi con người.

Câu 3 | NDA

Trong các mô tả về thỏa thuận bảo mật (NDA) ký với nhân viên, mô tả nào thích hợp?

  1. Nếu đã ký hợp đồng thì không cần xác nhận tình trạng quản lý của nhà thầu nữa
  2. Chỉ ký với nhân viên chính thức, có thể loại trừ nhân viên phái cử hay làm thêm ra khỏi đối tượng
  3. Thông thường quy định rằng nghĩa vụ giữ bí mật vẫn tiếp tục trong một khoảng thời gian nhất định sau khi nghỉ việc
  4. Chỉ có hiệu lực trong thời gian còn làm việc, nghĩa vụ giữ bí mật sẽ chấm dứt ngay khi nghỉ việc
Đáp ánC. Thông thường quy định rằng nghĩa vụ giữ bí mật vẫn tiếp tục trong một khoảng thời gian nhất định sau khi nghỉ việc

Vì bí mật vẫn còn giá trị sau khi nghỉ việc, nên thông thường quy định nghĩa vụ tiếp tục trong một khoảng thời gian nhất định sau khi nghỉ việc, và xác nhận lại tại thời điểm nghỉ việc. Bất kể hình thức tuyển dụng nào, người tiếp xúc với thông tin đều cần được yêu cầu cam kết, nên việc loại trừ nhân viên phái cử hay làm thêm là không thích hợp. Hợp đồng chỉ là lời cam kết, không phải căn cứ để ngừng xác nhận tình trạng thực hiện.

Câu 4 | Khi nghỉ việc

Thủ tục về an toàn thông tin nào đi kèm với việc nhân viên nghỉ việc là thích hợp nhất?

  1. Vô hiệu hóa tài khoản hệ thống nghiệp vụ trước ngày đi làm cuối cùng, và thu hồi các vật dụng được cấp mượn
  2. Không thu hồi thẻ ID, chìa khóa hay các vật dụng cấp mượn khác cho đến khi bản thân người đó chủ động đề nghị trả lại
  3. Vì nghĩa vụ giữ bí mật sẽ chấm dứt khi nghỉ việc, nên bỏ qua việc xác nhận lại tại thời điểm nghỉ việc
  4. Để có thể trả lời các câu hỏi công việc sau khi nghỉ việc, giữ nguyên tài khoản ở trạng thái có thể sử dụng
Đáp ánA. Vô hiệu hóa tài khoản hệ thống nghiệp vụ trước ngày đi làm cuối cùng, và thu hồi các vật dụng được cấp mượn

Nếu tài khoản của người đã nghỉ việc vẫn còn ở trạng thái sử dụng được, thì dù bị bên thứ ba sử dụng cũng bị ghi nhận như việc sử dụng hợp lệ nên khó phát hiện, do đó nguyên tắc là vô hiệu hóa trước ngày đi làm cuối cùng và thu hồi vật dụng cấp mượn. Nếu cần trả lời câu hỏi thì chỉ cần chỉ định người bàn giao. Việc để bản thân người đó tự quyết định trả lại, hay việc phủ nhận nghĩa vụ giữ bí mật sau khi nghỉ việc, đều sai.

Câu 5 | Phân loại biện pháp

Biện pháp an toàn thông tin có thể được sắp xếp thành biện pháp con người, biện pháp kỹ thuật và biện pháp vật lý. Trong đó, cái nào được xếp vào biện pháp con người?

  1. Mã hóa và lưu trữ các tệp quan trọng
  2. Quản lý ra vào phòng máy chủ bằng thẻ IC
  3. Dùng tường lửa để chặn truyền thông không cần thiết từ bên ngoài công ty
  4. Thực hiện diễn tập email tấn công có chủ đích cho toàn thể nhân viên
Đáp ánD. Thực hiện diễn tập email tấn công có chủ đích cho toàn thể nhân viên

Biện pháp con người là biện pháp tác động đến hành vi con người như đào tạo, huấn luyện, quy định, hợp đồng, và việc thực hiện diễn tập thuộc loại này. Quản lý ra vào bằng thẻ IC là biện pháp vật lý để bảo vệ địa điểm và thiết bị, còn việc chặn truyền thông bằng tường lửa và mã hóa tệp là biện pháp kỹ thuật bảo vệ bằng chức năng của thiết bị và phần mềm.

Câu 6 | Nhà thầu

Cách ứng phó nào khi ủy thác nghiệp vụ ra bên ngoài và nhân viên của nhà thầu xử lý dữ liệu cá nhân của công ty mình, là thích hợp nhất?

  1. Quy định điều kiện giữ bí mật và tái ủy thác trong hợp đồng, yêu cầu mức độ quản lý tương đương với công ty mình, đồng thời xác nhận tình trạng thực hiện
  2. Vì nhân viên của nhà thầu không phải là nhân viên của công ty mình nên loại họ ra khỏi đối tượng đào tạo an toàn thông tin và cam kết
  3. Ưu tiên hiệu suất công việc, cho phép tái ủy thác chỉ dựa trên sự đồng ý giữa các nhân viên phụ trách tại hiện trường
  4. Vì quản lý là trách nhiệm của nhà thầu nên sau khi ký hợp đồng thì công ty mình ngừng xác nhận
Đáp ánA. Quy định điều kiện giữ bí mật và tái ủy thác trong hợp đồng, yêu cầu mức độ quản lý tương đương với công ty mình, đồng thời xác nhận tình trạng thực hiện

Dù đã ủy thác thì trách nhiệm vẫn thuộc về bên gửi gắm thông tin, nên cần quy định trong hợp đồng về việc có cho phép tái ủy thác và điều kiện của nó, báo cáo khi xảy ra sự cố, trả lại hoặc xóa dữ liệu khi kết thúc, và cần xác nhận tình trạng thực hiện qua báo cáo hoặc thăm viếng. Việc không xác nhận sau khi ký hợp đồng, cho phép tái ủy thác chỉ bằng lời nói, hay loại nhân viên nhà thầu khỏi đối tượng đào tạo, đều không thích hợp vì khiến việc quản lý không thể vươn tới.

Câu 7 | Gian lận nội bộ

Biện pháp nào được kỳ vọng có hiệu quả răn đe gian lận nội bộ?

  1. Thông báo trước cho nhân viên rằng nhật ký truy cập vào dữ liệu quan trọng đang được lưu lại
  2. Không áp dụng giới hạn quyền hạn cho cấp quản lý, để họ có thể xem tự do mọi thông tin bất cứ lúc nào
  3. Giữ kín với nhân viên việc đang lưu nhật ký, rồi phát hiện và xử lý gộp những người vi phạm sau đó
  4. Không lập đầu mối tư vấn về gian lận, chỉ dừng ở việc người phát hiện trực tiếp nhắc nhở người vi phạm
Đáp ánA. Thông báo trước cho nhân viên rằng nhật ký truy cập vào dữ liệu quan trọng đang được lưu lại

Răn đe là tác động khiến người ta từ bỏ ý định gian lận, và việc thông báo tạo ra ý thức đang bị theo dõi là có hiệu quả. Nếu giấu việc lưu nhật ký thì không có tác dụng răn đe, mà còn gây mất lòng tin sau khi bị phát hiện. Mở rộng quyền hạn vì lý do chức vụ đi ngược lại nguyên tắc quyền hạn tối thiểu và khiến thiệt hại lớn hơn. Nếu không lập đầu mối mà để các bên liên quan tự xử lý thì không thể phát hiện sớm và không giữ được hồ sơ.

Câu 8 | Đào tạo cấp quản lý

Nội dung nào được xử lý trong đào tạo an toàn thông tin dành cho cấp quản lý là thích hợp nhất?

  1. Trách nhiệm với tư cách là người phê duyệt quyền truy cập của cấp dưới, cùng quy trình báo cáo lên cấp trên khi nhận được báo cáo
  2. Thủ tục để xác định cấp dưới đã lỡ mở tệp đính kèm trong diễn tập email tấn công có chủ đích, và kỷ luật người đó
  3. Học các bước cài đặt cụ thể của máy chủ và thiết bị mạng, để có thể tự mình phán đoán và thay đổi cấu hình
  4. Chỉ xử lý nội dung giống hệt đào tạo dành cho toàn thể nhân viên, bỏ qua nội dung riêng cho cấp quản lý
Đáp ánA. Trách nhiệm với tư cách là người phê duyệt quyền truy cập của cấp dưới, cùng quy trình báo cáo lên cấp trên khi nhận được báo cáo

Cấp quản lý ở vị trí phê duyệt việc cấp quyền cho cấp dưới và là người đầu tiên nhận báo cáo từ cấp dưới, nên cần xử lý trách nhiệm của bên phê duyệt cùng quy trình escalation để chuyển lên cấp trên hoặc CSIRT theo tiêu chuẩn đã định. Quy trình cài đặt thiết bị là nội dung dành cho nhân viên phụ trách bộ phận hệ thống thông tin. Nếu dùng kết quả diễn tập để kỷ luật sẽ khiến người ta ngần ngại báo cáo, ngược lại làm chậm việc phát hiện. Vì phán đoán cần thiết khác nhau tùy vị trí, nên chỉ nội dung giống như dành cho toàn thể nhân viên là chưa đủ.

Câu 9 | Tổ hợp phân loại

Tổ hợp phân loại nào đúng khi xếp ba biện pháp sau vào biện pháp con người, biện pháp kỹ thuật, biện pháp vật lý? (a) Ký thỏa thuận bảo mật với nhân viên (b) Cố định laptop vào bàn bằng dây cáp bảo mật (c) Mã hóa truyền thông với máy chủ tệp bằng TLS

  1. (a) Biện pháp vật lý, (b) Biện pháp con người, (c) Biện pháp kỹ thuật
  2. (a) Biện pháp con người, (b) Biện pháp kỹ thuật, (c) Biện pháp vật lý
  3. (a) Biện pháp kỹ thuật, (b) Biện pháp vật lý, (c) Biện pháp con người
  4. (a) Biện pháp con người, (b) Biện pháp vật lý, (c) Biện pháp kỹ thuật
Đáp ánD. (a) Biện pháp con người, (b) Biện pháp vật lý, (c) Biện pháp kỹ thuật

(a) là biện pháp con người, dùng hợp đồng để ràng buộc hành vi của con người; (b) là biện pháp vật lý, cố định thiết bị để đối phó với mối đe dọa vật lý là trộm cắp; (c) là biện pháp kỹ thuật, dùng chức năng của phần mềm - thiết bị để mã hóa truyền thông. Các tổ hợp coi (b) là kỹ thuật, (c) là vật lý, hay coi (a) là kỹ thuật/vật lý, đều không khớp với bản chất của biện pháp.

Câu 10 | Gói tin

Tường lửa kiểu lọc gói tin (packet filtering) dùng thông tin nào để phán đoán cho phép hay từ chối truyền thông?

  1. Bản thân nội dung giá trị được nhập vào ô nhập liệu của ứng dụng Web
  2. Quan hệ cha - con giữa các tiến trình được thực thi trên thiết bị và thời điểm khởi chạy
  3. Địa chỉ IP, số cổng và giao thức của nguồn gửi và nơi nhận
  4. Từ ngữ hay cách diễn đạt có trong nội dung thư điện tử
Đáp ánC. Địa chỉ IP, số cổng và giao thức của nguồn gửi và nơi nhận

Lọc gói tin là phương thức xem địa chỉ IP, số cổng, giao thức trong phần đầu (header) của gói tin để đối chiếu với quy tắc. Từ ngữ trong nội dung thư là lĩnh vực của bộ lọc thư, giá trị nhập vào ứng dụng Web là của WAF, còn hoạt động của tiến trình trên thiết bị là của EDR — không cái nào trong số đó là căn cứ phán đoán của tường lửa kiểu lọc gói tin.

Câu 11 | Stateful

Mô tả nào về kiểm tra trạng thái (stateful inspection) của tường lửa là thích hợp?

  1. Ghi nhớ trạng thái truyền thông, cho phép động gói tin phản hồi đối với truyền thông đã đi ra từ bên trong
  2. Được cài sẵn trên từng thiết bị, giám sát liên tục hành vi đáng ngờ của mã độc chưa biết và tự động cách ly
  3. Kiểm tra nội dung yêu cầu gửi đến máy chủ Web, phát hiện và chặn các tấn công như SQL injection
  4. Dùng thông tin DNS để bên nhận xác minh xem miền gửi của thư điện tử có đúng hay không
Đáp ánA. Ghi nhớ trạng thái truyền thông, cho phép động gói tin phản hồi đối với truyền thông đã đi ra từ bên trong

Kiểm tra trạng thái duy trì trạng thái của kết nối, cho phép động phần phản hồi của truyền thông đã đi ra từ bên trong, nên không cần mở sẵn nhiều cổng cho truyền thông phản hồi. Xác minh miền gửi là vai trò của xác thực miền gửi như SPF, giám sát hành vi thiết bị là của EDR, kiểm tra nội dung yêu cầu là của WAF — không cái nào trong số đó giống với việc quản lý trạng thái của tường lửa.

Câu 12 | DMZ

Máy chủ nào là thích hợp nhất để đặt trong DMZ?

  1. Máy chủ Web của công ty được công khai trên Internet
  2. Máy chủ ứng dụng của hệ thống kế toán dùng trong nội bộ
  3. Máy chủ cơ sở dữ liệu nội bộ lưu trữ thông tin nhân sự
  4. Máy chủ thư mục chỉ thực hiện xác thực người dùng nội bộ
Đáp ánA. Máy chủ Web của công ty được công khai trên Internet

DMZ là vùng đệm được tường lửa ngăn cách với cả Internet lẫn mạng LAN nội bộ, dùng để đặt máy chủ Web hay máy chủ thư cần công khai ra bên ngoài. Nhờ đặt ở đây, dù máy chủ công khai bị xâm hại thì cũng khó bị xâm nhập trực tiếp vào mạng LAN nội bộ. Cơ sở dữ liệu nhân sự, máy chủ xác thực, hệ thống kế toán chỉ được sử dụng từ nội bộ, nên đặt ở phía nội bộ và không cho bên ngoài truy cập tới.

Câu 13 | Quy tắc tường lửa

Bảng sau là quy tắc cho phép truyền thông của một tường lửa. Các quy tắc được đánh giá theo thứ tự từ số nhỏ đến lớn, và hành động của quy tắc đầu tiên khớp sẽ được áp dụng. Ngoài ra, truyền thông không khớp với quy tắc nào sẽ bị từ chối ở cuối cùng (từ chối ngầm định). Khi máy tính trong mạng LAN nội bộ kết nối đến trang Web trên Internet qua TCP/443, tổ hợp số quy tắc được áp dụng và kết quả là gì?

ファイアウォールのルール表
番号  送信元          宛先            サービス    動作------------------------------------------------------1     社内LAN         DMZ:Webサーバ   TCP/443     許可2     社内LAN         インターネット  TCP/80,443  許可3     インターネット  DMZ:Webサーバ   TCP/443     許可4     インターネット  社内LAN         すべて      拒否5     すべて          すべて          すべて      拒否
  1. Khớp với quy tắc số 3 và được cho phép
  2. Khớp với quy tắc số 1 và được cho phép
  3. Quy tắc số 2 được áp dụng, và được cho phép
  4. Khớp với quy tắc số 5 và bị từ chối
Đáp ánC. Quy tắc số 2 được áp dụng, và được cho phép

Quy tắc số 1 có nơi nhận là máy chủ Web trong DMZ, không khớp với truyền thông này vì nơi nhận là Internet. Quy tắc số 2 có nguồn gửi là mạng LAN nội bộ, nơi nhận là Internet, dịch vụ là TCP/80,443 nên khớp, do đó được cho phép tại đây và việc đánh giá kết thúc. Quy tắc số 3 có nguồn gửi là Internet nên không khớp, và vì không đi đến quy tắc số 5 nên cũng không bị từ chối.

Câu 14 | Từ chối ngầm định

Có một tường lửa với các quy tắc trong bảng. Các quy tắc được đánh giá theo thứ tự từ trên xuống, và hành động của quy tắc đầu tiên khớp sẽ được áp dụng. Truyền thông không khớp với quy tắc nào sẽ bị từ chối. Khi thiết bị trên Internet thử kết nối đến máy chủ tệp trong mạng LAN nội bộ qua TCP/445, truyền thông này được xử lý như thế nào?

ファイアウォールのルール表(同じ設定を用いる)
番号  送信元          宛先            サービス    動作------------------------------------------------------1     社内LAN         DMZ:Webサーバ   TCP/443     許可2     社内LAN         インターネット  TCP/80,443  許可3     インターネット  DMZ:Webサーバ   TCP/443     許可4     インターネット  社内LAN         すべて      拒否5     すべて          すべて          すべて      拒否
  1. Khớp với quy tắc số 2 và được cho phép
  2. Khớp với quy tắc số 3 và được cho phép
  3. Khớp với quy tắc số 4 và bị từ chối
  4. Vì không có quy tắc nào khớp nên mặc định được cho phép
Đáp ánC. Khớp với quy tắc số 4 và bị từ chối

Quy tắc số 1 và số 2 có nguồn gửi là mạng LAN nội bộ nên không khớp. Quy tắc số 3 có nơi nhận là máy chủ Web trong DMZ, không khớp với truyền thông này vì nơi nhận là mạng LAN nội bộ. Quy tắc số 4 khớp toàn bộ với nguồn gửi là Internet, nơi nhận là mạng LAN nội bộ, dịch vụ tương ứng, nên bị từ chối. Dù không có quy tắc số 4 thì cũng không lọt qua được nhờ quy tắc từ chối bao quát số 5, và truyền thông không khớp sẽ không bao giờ được mặc định cho phép.

Câu 15 | Thứ tự quy tắc

Để chặn truyền thông từ địa chỉ IP 203.0.113.9 đã xác định là nguồn tấn công đến máy chủ Web trong DMZ, đã thêm quy tắc số 3 trong bảng. Các quy tắc được đánh giá theo thứ tự từ số nhỏ đến lớn, và hành động của quy tắc đầu tiên khớp sẽ được áp dụng. Tuy nhiên sau khi thêm, kết nối từ địa chỉ đó vẫn tiếp diễn. Nguyên nhân và cách xử lý nào là thích hợp?

ルール追加後のファイアウォールのルール表
番号  送信元            宛先            サービス  動作------------------------------------------------------1     すべて            DMZ:Webサーバ   TCP/443   許可2     社内LAN           インターネット  TCP/443   許可3     203.0.113.9       DMZ:Webサーバ   すべて    拒否4     すべて            すべて          すべて    拒否
  1. Vì quy tắc số 1 khớp trước và cho phép nên quy tắc số 3 không được đánh giá đến. Cần di chuyển quy tắc số 3 lên trước quy tắc số 1
  2. Vì quy tắc số 3 là điều kiện cụ thể nhất nên lẽ ra phải được ưu tiên áp dụng, nguyên nhân là do thiết bị bị hỏng
  3. Vì cuối cùng sẽ bị chặn bởi quy tắc từ chối bao quát số 4, nên cấu hình hiện tại là hợp lý
  4. Vì nội dung quy tắc số 2 và số 3 mâu thuẫn nhau, nên nếu xóa quy tắc số 2 thì có thể chặn được
Đáp ánA. Vì quy tắc số 1 khớp trước và cho phép nên quy tắc số 3 không được đánh giá đến. Cần di chuyển quy tắc số 3 lên trước quy tắc số 1

Các quy tắc được đánh giá tuần tự từ trên xuống, và việc xử lý được quyết định ngay khi khớp lần đầu tiên, nên truyền thông này khớp với quy tắc số 1 — cho phép mọi nguồn gửi đến DMZ — và quy tắc số 3 phía sau không được đánh giá đến. Do đó cần đặt quy tắc từ chối lên trước quy tắc số 1. Không có chuyện được ưu tiên vì tính cụ thể của điều kiện, và truyền thông đã được cho phép trước đó cũng không bị chặn bởi quy tắc từ chối ở cuối. Quy tắc số 2 là truyền thông từ mạng LAN nội bộ ra bên ngoài, không liên quan đến việc này.

Câu 16 | WAF

WAF (Web Application Firewall) chủ yếu phòng chống đối tượng nào?

  1. Việc thiết bị công việc bị nhiễm do thực thi mã độc có trong tệp đính kèm thư điện tử
  2. Các tấn công như SQL injection khai thác lỗ hổng của ứng dụng Web
  3. Việc người ngoài xâm nhập vào phòng máy chủ và mang thiết bị ra ngoài
  4. Việc nghe trộm nội dung truyền thông bằng cách chặn thu sóng radio của mạng LAN không dây chưa được mã hóa
Đáp ánB. Các tấn công như SQL injection khai thác lỗ hổng của ứng dụng Web

WAF kiểm tra nội dung truyền thông HTTP ở phía trước máy chủ Web, chặn các tấn công nhắm vào cách xây dựng ứng dụng như SQL injection hay cross-site scripting. Mã độc trong tệp đính kèm là lĩnh vực của bộ lọc thư và phần mềm chống virus, nghe trộm không dây là lĩnh vực của mã hóa WPA2 hay WPA3, còn xâm nhập của người ngoài là lĩnh vực của biện pháp vật lý như quản lý ra vào.

Câu 17 | IDS và IPS

Mô tả nào về sự khác biệt giữa IDS và IPS là thích hợp?

  1. IDS là cơ chế chuyên dụng cho ứng dụng Web, còn IPS là cơ chế chuyên dụng để bảo vệ thư điện tử
  2. IDS là cơ chế chỉ có thể triển khai trên thiết bị, còn IPS chỉ có thể đặt trên mạng
  3. IDS là cơ chế mã hóa truyền thông, còn IPS là cơ chế giải mã truyền thông đã mã hóa
  4. IDS chỉ phát hiện truyền thông trái phép và thông báo, còn IPS chặn truyền thông đã phát hiện
Đáp ánD. IDS chỉ phát hiện truyền thông trái phép và thông báo, còn IPS chặn truyền thông đã phát hiện

Sự khác biệt giữa hai loại là chỉ dừng ở phát hiện hay thực hiện cả việc chặn. IDS phát hiện dấu hiệu và thông báo cho quản trị viên, còn IPS được đặt trên đường truyền và chặn ngay tại chỗ truyền thông đã phát hiện. Vị trí lắp đặt khác nhau tùy mục đích sử dụng, không phải là sự phân biệt chuyên dụng cho thiết bị hay chuyên dụng cho mạng. Đây cũng không phải cơ chế mã hóa hay giải mã, cũng không phải thiết bị chỉ giới hạn cho một mục đích cụ thể.

Câu 18 | EDR

Mô tả nào về EDR là thích hợp?

  1. Được đặt ở ranh giới mạng, chặn truyền thông không cần thiết
  2. Đứng giữa người dùng và dịch vụ đám mây, trực quan hóa và kiểm soát tình trạng sử dụng
  3. Thử chạy tệp chưa biết trong môi trường được cách ly khỏi môi trường thực tế, để phán đoán xem có nguy hiểm hay không
  4. Ghi lại hoạt động của các thiết bị như PC hay máy chủ, phát hiện hành vi đáng ngờ sau khi bị xâm nhập để hỗ trợ cách ly và điều tra
Đáp ánD. Ghi lại hoạt động của các thiết bị như PC hay máy chủ, phát hiện hành vi đáng ngờ sau khi bị xâm nhập để hỗ trợ cách ly và điều tra

EDR ghi lại liên tục hoạt động của thiết bị (endpoint), phát hiện hành vi đáng ngờ sau khi bị xâm nhập để hỗ trợ cách ly và điều tra nguyên nhân, là đại diện tiêu biểu của biện pháp nội bộ. Chặn truyền thông ở ranh giới là tường lửa, phán đoán bằng cách chạy trong môi trường cách ly là sandbox, còn trực quan hóa và kiểm soát việc sử dụng đám mây là mô tả về CASB — không cái nào trong số đó có đối tượng và mục đích giống EDR.

Câu 19 | Biện pháp đầu vào

Trong phòng thủ nhiều lớp, biện pháp được chia thành biện pháp đầu vào, biện pháp nội bộ và biện pháp đầu ra. Trong đó, cái nào tương ứng với biện pháp đầu vào?

  1. Kiểm tra xem nội dung và tệp đính kèm của thư gửi ra bên ngoài có chứa thông tin mật hay không
  2. Phân chia mạng nội bộ theo từng bộ phận, để không thể truy cập trực tiếp đến máy chủ của bộ phận khác
  3. Lưu lại nhật ký thao tác của từng thiết bị, định kỳ kiểm tra nội dung để tìm thao tác đáng ngờ
  4. Kiểm tra tệp đính kèm của thư điện tử nhận được trong sandbox trước khi chuyển đến người nhận
Đáp ánD. Kiểm tra tệp đính kèm của thư điện tử nhận được trong sandbox trước khi chuyển đến người nhận

Biện pháp đầu vào là biện pháp để không cho việc xâm nhập từ bên ngoài hay thư trái phép lọt vào tổ chức, và việc kiểm tra tệp đính kèm của thư nhận được thuộc loại này. Kiểm tra nội dung thư gửi ra ngoài là biện pháp đầu ra để không cho thông tin bị đưa ra ngoài, còn phân chia mạng và lưu - kiểm tra nhật ký thao tác là biện pháp nội bộ, dựa trên tiền đề đã bị xâm nhập để hạn chế thiệt hại lan rộng.

Câu 20 | Biện pháp nội bộ

Khi giả định rằng bị xâm nhập vào nội bộ công ty do tấn công có chủ đích, biện pháp nào là thích hợp nhất với vai trò biện pháp nội bộ?

  1. Giới hạn truyền thông ra bên ngoài chỉ qua proxy, chặn truyền thông đến nơi nhận đáng ngờ
  2. Dùng bộ lọc thư rác và kiểm tra tệp đính kèm để chặn thư đáng ngờ trước khi người dùng nhận được
  3. Dùng tường lửa để chặn truyền thông không cần thiết từ bên ngoài vào công ty
  4. Phân chia mạng nội bộ, yêu cầu xác thực đa yếu tố khi truy cập máy chủ quan trọng, đồng thời giám sát hành vi của thiết bị
Đáp ánD. Phân chia mạng nội bộ, yêu cầu xác thực đa yếu tố khi truy cập máy chủ quan trọng, đồng thời giám sát hành vi của thiết bị

Biện pháp nội bộ là biện pháp để hạn chế kẻ tấn công lan sang chiều ngang sau khi đã xâm nhập, và phát hiện sớm. Phân chia mạng, xác thực đa yếu tố cho máy chủ quan trọng, giám sát hành vi thiết bị thuộc loại này. Chặn thư rác và chặn bằng tường lửa là biện pháp đầu vào, còn giới hạn và chặn truyền thông ra ngoài là biện pháp đầu ra để không cho thông tin bị mang ra ngoài.

Câu 21 | Biện pháp đầu ra

Biện pháp đầu ra nào là thích hợp nhất để phòng ngừa tình huống thiết bị bị nhiễm mã độc cố gắng gửi thông tin nội bộ ra máy chủ của kẻ tấn công bên ngoài?

  1. Định kỳ kiểm tra hồ sơ ra vào phòng máy chủ, để xem có sự ra vào đáng ngờ nào không
  2. Áp dụng nhanh chóng bản vá của hệ điều hành và phần mềm dùng trong công việc ngay khi được công bố
  3. Giới hạn và ghi lại truyền thông ra bên ngoài chỉ qua proxy, chặn truyền thông đến nơi nhận đáng ngờ
  4. Xác minh kết quả xác thực miền gửi (SPF) đối với thư nhận được, để phân biệt thư giả mạo
Đáp ánC. Giới hạn và ghi lại truyền thông ra bên ngoài chỉ qua proxy, chặn truyền thông đến nơi nhận đáng ngờ

Biện pháp đầu ra là biện pháp để không cho thông tin bị đánh cắp thoát ra ngoài, không cho liên lạc với máy chủ điều khiển bên ngoài, và việc tập trung - ghi lại truyền thông ra ngoài cùng chặn đến nơi nhận đáng ngờ thuộc loại này. Áp dụng bản vá và xác minh xác thực miền gửi là biện pháp phía đầu vào để ngăn xâm nhập, còn kiểm tra hồ sơ ra vào là biện pháp vật lý — không cái nào trong số đó trực tiếp ngăn việc thông tin bị mang ra ngoài.

Câu 22 | LAN không dây

Trong các mô tả về độ an toàn của LAN không dây dùng trong công ty, mô tả nào thích hợp?

  1. Nếu đã cài đặt lọc địa chỉ MAC thì có thể ngăn được việc nghe trộm nội dung truyền thông
  2. Dù tắt mã hóa, nếu ẩn SSID để không nhìn thấy thì nội dung truyền thông vẫn được bảo vệ
  3. WEP là phương thức có khả năng tương thích cao và an toàn, nên hiện nay vẫn được khuyến nghị rộng rãi
  4. WPA3 là phương thức được xây dựng sau WPA2, có mã hóa và xác thực được tăng cường
Đáp ánD. WPA3 là phương thức được xây dựng sau WPA2, có mã hóa và xác thực được tăng cường

WPA3 mới hơn WPA2, là phương thức có mã hóa và xác thực được tăng cường. WEP có phương pháp giải mã đã được biết đến rộng rãi nên không được sử dụng. Dù ẩn SSID thì bản thân sóng radio vẫn phát ra, nếu không mã hóa thì nội dung vẫn có thể bị đọc được. Lọc địa chỉ MAC chỉ giới hạn thiết bị có thể kết nối, không liên quan đến việc mã hóa truyền thông.

Câu 23 | Đi ké qua cửa

Tổ hợp mô tả và biện pháp đối phó nào về việc đi ké qua cửa (piggybacking) trong quản lý ra vào là thích hợp?

  1. Việc chỉ còn lại hồ sơ ra mà không có hồ sơ vào. Phòng ngừa bằng cách đồng bộ thời gian của thiết bị quản lý ra vào
  2. Việc làm giả thẻ ID hoặc mượn thẻ của người khác để vào phòng. Phòng ngừa bằng cách mã hóa thông tin trong thẻ để khó sao chép, và cấm cho mượn thẻ
  3. Việc nhiều người dùng đăng nhập cùng lúc vào cùng một thiết bị. Phòng ngừa bằng cách triển khai xác thực đa yếu tố
  4. Việc người chưa qua xác thực đi theo vào qua cánh cửa mà người dùng hợp lệ vừa mở. Phòng ngừa bằng anti-passback, cửa có cấu trúc cho từng người đi qua một, và đào tạo nhân viên
Đáp ánD. Việc người chưa qua xác thực đi theo vào qua cánh cửa mà người dùng hợp lệ vừa mở. Phòng ngừa bằng anti-passback, cửa có cấu trúc cho từng người đi qua một, và đào tạo nhân viên

Đi ké qua cửa là việc người chưa qua xác thực đi vào theo sau người đã qua xác thực, khiến trên hồ sơ chỉ ghi nhận một người đã vào nên nguy hiểm. Biện pháp đối phó là tổ hợp gồm anti-passback (không cho ra nếu không có hồ sơ vào), cửa cho từng người đi qua một, giám sát, và đào tạo. Các phương án khác là mô tả về làm giả thẻ, thiếu hồ sơ, hay đăng nhập đồng thời — không phải đi ké qua cửa.

Câu 24 | Biện pháp vật lý

Trong các biện pháp sau, cái nào được xếp vào biện pháp vật lý?

  1. Giữ tệp mẫu nhận diện của phần mềm diệt virus luôn ở phiên bản mới nhất
  2. Khóa cửa phòng máy chủ và ghi lại việc ra vào
  3. Thực hiện đào tạo an toàn thông tin cho nhân viên
  4. Đặt mật khẩu cho ID người dùng
Đáp ánB. Khóa cửa phòng máy chủ và ghi lại việc ra vào

Biện pháp vật lý là biện pháp bảo vệ địa điểm và thiết bị nơi đặt tài sản thông tin, và việc khóa cửa cùng ghi lại việc ra vào thuộc loại này. Thực hiện đào tạo là biện pháp con người tác động đến hành vi, còn đặt mật khẩu và cập nhật tệp mẫu nhận diện là biện pháp kỹ thuật bảo vệ bằng chức năng của thiết bị và phần mềm.

Câu 25 | Tính chống can thiệp vật lý

Mô tả nào về tính chống can thiệp vật lý (tamper resistance) được yêu cầu ở thẻ IC v.v. là thích hợp?

  1. Tính chất tự động chuyển sang hệ dự phòng khi xảy ra sự cố, tiếp tục xử lý mà không ngừng lại
  2. Tính chất mã hóa nội dung truyền thông trao đổi, để ngăn nghe trộm hay đọc được nội dung trên đường truyền
  3. Tính chất gây khó khăn cho việc phân tích, chẳng hạn như ngừng hoạt động khi có ai cố đọc trái phép thông tin bên trong
  4. Tính chất bảo vệ thiết bị bên trong và duy trì hoạt động ngay cả khi xảy ra bất thường về nguồn điện như sét đánh hay mất điện
Đáp ánC. Tính chất gây khó khăn cho việc phân tích, chẳng hạn như ngừng hoạt động khi có ai cố đọc trái phép thông tin bên trong

Tính chống can thiệp vật lý là tính chất khiến không thể đọc được thông tin bên trong khi bị tấn công vật lý như tháo rời hay phân tích. Phòng bị cho sét đánh hay mất điện là UPS hay chống đột biến điện áp, phòng nghe trộm là mã hóa truyền thông, còn chuyển sang hệ dự phòng là tính chất liên quan đến khả năng chịu lỗi (fault tolerance) — không cái nào trong số đó mang ý nghĩa giống tính chống can thiệp vật lý.

Câu 26 | Phương tiện lưu trữ di động

Cách quản lý phương tiện lưu trữ di động như USB, phương án nào là thích hợp nhất?

  1. Dữ liệu đã mang ra ngoài, để phòng hờ vẫn giữ nguyên trên phương tiện ngay cả sau khi đã trả lại
  2. Việc mang ra ngoài cần xin phép và phê duyệt, ghi vào sổ quản lý, đồng thời mã hóa dữ liệu lưu trữ
  3. Nếu đã mã hóa dữ liệu thì không cần xin phép hay ghi chép khi mang ra ngoài
  4. Ưu tiên hiệu suất công việc, cho phép sử dụng tự do USB cá nhân trên máy tính công việc mà không cần xin phép
Đáp ánB. Việc mang ra ngoài cần xin phép và phê duyệt, ghi vào sổ quản lý, đồng thời mã hóa dữ liệu lưu trữ

Phương tiện lưu trữ di động là đường dẫn rò rỉ do làm mất hay bị trộm, nên cần vận hành đầy đủ các yếu tố: xin phép và phê duyệt, ghi vào sổ quản lý, mã hóa và tối thiểu hóa dữ liệu, xóa chắc chắn khi trả lại. Việc tự do sử dụng phương tiện cá nhân sẽ dẫn đến việc mang mã độc vào và mang dữ liệu ra ngoài không phép. Việc giữ lại dữ liệu sau khi trả lại làm tăng cơ hội rò rỉ, và việc mã hóa không phải lý do để bỏ qua việc xin phép.

Câu 27 | Tiêu hủy giấy tờ

Phương pháp nào để tiêu hủy tài liệu giấy có ghi thông tin cá nhân là thích hợp nhất?

  1. Vứt bỏ nguyên trạng gộp chung với rác thông thường
  2. Vì mặt sau còn trắng nên tái sử dụng làm giấy ghi chú trong công ty
  3. Để tích lâu ngày trong thùng thu gom, rồi mỗi tháng một lần gom lại vứt chung với rác cháy được
  4. Cắt vụn bằng máy hủy tài liệu, hoặc thuê ngoài xử lý hòa tan để tiêu hủy chắc chắn
Đáp ánD. Cắt vụn bằng máy hủy tài liệu, hoặc thuê ngoài xử lý hòa tan để tiêu hủy chắc chắn

Để phòng ngừa scavenging — lấy thông tin từ rác thải, cần làm cho không thể khôi phục trước khi vứt bỏ, và cắt vụn hoặc xử lý hòa tan là thích hợp. Việc tái sử dụng làm giấy nháp có thể dẫn đến việc bị xem hay mang ra ngoài ngoài ý muốn trong công ty. Cách vứt bỏ nguyên trạng, hay để tích rồi vứt chung với rác cháy được mà không cắt vụn, đều để lại tình trạng bên thứ ba có thể đọc được nội dung.

Câu 28 | Vật lý hay kỹ thuật

Một công ty đang thực hiện các biện pháp (a) đến (d) sau đây. Phương án nào liệt kê đầy đủ và chỉ gồm những biện pháp thuộc biện pháp vật lý? (a) Lắp camera giám sát trong phòng làm việc (b) Cất giữ tài liệu quan trọng trong tủ có khóa (c) Mã hóa dữ liệu trong USB (d) Lưu giữ hồ sơ ra vào trong một khoảng thời gian nhất định

  1. (a), (c)
  2. (a), (b), (c), (d)
  3. (b), (c), (d)
  4. (a), (b), (d)
Đáp ánD. (a), (b), (d)

Việc lắp camera giám sát, cất giữ trong tủ có khóa, lưu giữ hồ sơ ra vào đều là biện pháp vật lý đối với địa điểm và thiết bị. Việc mã hóa dữ liệu ở (c) là biện pháp kỹ thuật bảo vệ nội dung bằng chức năng của phần mềm, không ngăn được bản thân việc phương tiện bị mang ra ngoài, nên không được xếp vào biện pháp vật lý.

Câu 29 | Phân chia khu vực

Cách suy nghĩ nào về việc quản lý văn phòng bằng cách phân chia thành các khu vực như tiếp tân, phòng làm việc, phòng máy chủ, là thích hợp nhất?

  1. Khu vực càng có tài sản thông tin quan trọng thì càng áp đặt xác thực nghiêm ngặt, càng vào sâu thì càng thu hẹp số người được phép vào
  2. Để cả khách lẫn nhân viên có thể di chuyển theo cùng một lối, nhằm giảm công sức hướng dẫn và dẫn đường
  3. Treo biển chỉ dẫn trong hành lang tòa nhà để khách đến thăm cũng có thể nhanh chóng biết được vị trí phòng máy chủ
  4. Không khóa phòng làm việc, chỉ cần khóa và quản lý phòng máy chủ là đủ
Đáp ánA. Khu vực càng có tài sản thông tin quan trọng thì càng áp đặt xác thực nghiêm ngặt, càng vào sâu thì càng thu hẹp số người được phép vào

Điểm mấu chốt của việc phân chia khu vực là tạo ra các lớp theo mức độ quan trọng, khu vực càng sâu thì càng thắt chặt xác thực để thu hẹp số người được vào. Nếu không phân tách lối đi giữa khách và nhân viên thì người ngoài sẽ lọt vào phòng làm việc. Việc thông báo rộng rãi vị trí phòng máy chủ sẽ tiếp tay cho việc xâm nhập. Vì phòng làm việc cũng có tài sản thông tin, nên không thể bỏ qua việc khóa cửa và quản lý ra vào.

Câu 30 | Quyền hạn tối thiểu

Bảng sau là cài đặt quyền truy cập hệ thống nghiệp vụ của một công ty. Nhân viên nhân sự phụ trách đăng ký và cập nhật thông tin nhân sự, nhân viên lương phụ trách tính lương (cần tham chiếu thông tin nhân sự cho việc đó), nhân viên kinh doanh và nhân viên hành chính kinh doanh (nhân viên phái cử) phụ trách nhập đơn hàng, còn bộ phận kinh doanh không xử lý thông tin nhân sự lẫn thông tin lương. Theo nguyên tắc quyền hạn tối thiểu, cài đặt nào cần được xem xét lại?

業務システムのアクセス権設定表(可/不可で表す)
利用者(役割)    人事DB    給与DB    受注DB    全社共有--------------------------------------------------------人事担当者        更新可    不可      不可      参照可給与担当者        参照可    更新可    不可      参照可営業担当者        不可      不可      更新可    参照可営業事務(派遣)  参照可    不可      更新可    参照可
  1. Việc nhân viên hành chính kinh doanh (phái cử) có quyền tham chiếu CSDL nhân sự
  2. Việc nhân viên kinh doanh có quyền cập nhật CSDL đơn hàng
  3. Việc nhân viên nhân sự có quyền cập nhật CSDL nhân sự
  4. Việc nhân viên lương có quyền tham chiếu CSDL nhân sự
Đáp ánA. Việc nhân viên hành chính kinh doanh (phái cử) có quyền tham chiếu CSDL nhân sự

Nhân viên hành chính kinh doanh phụ trách nhập đơn hàng, không cần xem thông tin nhân sự, nên quyền tham chiếu CSDL nhân sự là quyền không cần thiết cho công việc và là đối tượng cần xóa bỏ. Quyền cập nhật CSDL nhân sự của nhân viên nhân sự, quyền tham chiếu CSDL nhân sự đi kèm việc tính lương của nhân viên lương, và quyền cập nhật CSDL đơn hàng của nhân viên kinh doanh đều là quyền hạn tối thiểu cần thiết để thực hiện công việc được giao.

Câu 31 | Quyền hạn sau khi chuyển bộ phận

Bảng sau là quyền truy cập hiện đang được cấp cho anh Tanaka ở phòng nhân sự. Tháng này anh Tanaka chuyển sang phòng kinh doanh, và tại phòng kinh doanh sẽ phụ trách nhập đơn hàng cùng soạn tài liệu nội bộ phòng kinh doanh. Cách cài đặt quyền truy cập nào sau khi chuyển bộ phận là thích hợp nhất?

異動前(現在)のアクセス権
対象システム          現在の権限--------------------------------人事DB                更新可給与DB                参照可受注DB                不可部内共有(人事部)    更新可部内共有(営業部)    不可
  1. Vì mục đích bàn giao, giữ quyền tham chiếu CSDL nhân sự trong 1 năm, đồng thời thêm quyền cập nhật CSDL đơn hàng và chia sẻ nội bộ (phòng kinh doanh)
  2. Giữ nguyên cài đặt hiện tại cho đến khi bản thân người đó có yêu cầu
  3. Đặt CSDL nhân sự, CSDL lương, chia sẻ nội bộ (phòng nhân sự) thành không được phép, và đặt CSDL đơn hàng cùng chia sẻ nội bộ (phòng kinh doanh) thành có thể cập nhật
  4. Giữ nguyên cài đặt hiện tại, chỉ thêm quyền cập nhật CSDL đơn hàng và chia sẻ nội bộ (phòng kinh doanh)
Đáp ánC. Đặt CSDL nhân sự, CSDL lương, chia sẻ nội bộ (phòng nhân sự) thành không được phép, và đặt CSDL đơn hàng cùng chia sẻ nội bộ (phòng kinh doanh) thành có thể cập nhật

Sau khi chuyển bộ phận, chỉ nên có quyền hạn cần thiết cho công việc mới, nên cần xóa quyền của bộ phận cũ rồi mới cấp quyền của bộ phận mới. Phương án giữ lâu quyền cũ với lý do bàn giao, hay phương án chỉ thêm mà không xóa, sẽ dẫn đến tích lũy quyền hạn, đi ngược lại nguyên tắc quyền hạn tối thiểu. Việc chờ yêu cầu sẽ tạo ra khoảng thời gian đảm nhận công việc mới trong khi vẫn giữ quyền hạn không cần thiết, nên không thích hợp.

Câu 32 | Kiểm kê quyền hạn

Bảng sau là danh sách quyền truy cập đối với CSDL lương. CSDL lương chỉ được nhân viên phụ trách tính lương của phòng nhân sự sử dụng trong công việc. Trong đợt kiểm kê hàng năm, phương án nào liệt kê đầy đủ và chỉ gồm những quyền hạn cần bị xóa bỏ?

給与DBのアクセス権一覧(棚卸しの対象)
利用者  所属・担当            給与DBの権限    最終ログイン----------------------------------------------------------A       人事部(給与計算)    更新可          08-18B       営業部(受注入力)    参照可          01-10C       人事部(給与計算)    参照可          08-15D       退職済み              参照可          03-20
  1. Chỉ D
  2. B và D
  3. A, B và D
  4. A và C
Đáp ánB. B và D

B thuộc phòng kinh doanh, không có công việc nào sử dụng CSDL lương, nên xóa bỏ vì đây là quyền không cần thiết cho công việc. D đã nghỉ việc, là đối tượng cần vô hiệu hóa - xóa cả tài khoản. A và C ở vị trí xử lý CSDL lương trong phòng nhân sự, và gần đây vẫn còn sử dụng nên giữ lại quyền. Phán đoán xóa quyền cần thiết chỉ vì lần đăng nhập cuối đã lâu, hay ngược lại giữ lại người đã nghỉ việc, đều sai.

Câu 33 | Tài khoản đặc quyền

Cách quản lý tài khoản đặc quyền (ID có quyền quản trị) của hệ thống, phương án nào là thích hợp nhất?

  1. Vì hiệu suất công việc, toàn bộ quản trị viên dùng chung một ID, và cả mật khẩu cũng chia sẻ chung
  2. Yêu cầu xin phép và phê duyệt khi sử dụng, lưu lại hồ sơ cho mượn, trả lại và thao tác
  3. Để tiết kiệm công sức chuyển đổi, đăng nhập bằng tài khoản đặc quyền ngay cả trong công việc thông thường
  4. Vì chỉ những nhân viên đáng tin cậy mới dùng tài khoản đặc quyền, nên bỏ qua việc lưu nhật ký thao tác
Đáp ánB. Yêu cầu xin phép và phê duyệt khi sử dụng, lưu lại hồ sơ cho mượn, trả lại và thao tác

Vì tài khoản đặc quyền có phạm vi ảnh hưởng lớn, nên cần xin phép và phê duyệt mỗi lần sử dụng, lưu hồ sơ cho mượn - trả lại, và lưu nhật ký thao tác, để có thể truy vết ai đã làm gì. Nếu dùng chung và chia sẻ mật khẩu thì không thể xác định được cá nhân. Việc dùng thường xuyên trong công việc thông thường sẽ khiến thao tác sai hay thiệt hại khi nhiễm mã độc lan rộng hơn. Nếu bỏ qua nhật ký vì lý do tin tưởng thì khi xảy ra sự cố sẽ không thể xác minh được sự việc.

Câu 34 | Vận hành nhật ký

Cách vận hành việc lưu trữ và bảo quản nhật ký truy cập, phương án nào là thích hợp nhất?

  1. Tập trung về một máy chủ nhật ký riêng, bảo quản dưới dạng không thể thay đổi, và định kỳ kiểm tra nội dung
  2. Việc cài đặt thời gian của từng thiết bị được giao cho phán đoán của nhân viên phụ trách thiết bị đó
  3. Để quản trị viên có thể tự do chỉnh sửa nhật ký đã lưu bất cứ lúc nào khi cần
  4. Để tiết kiệm dung lượng lưu trữ, cố tình loại bỏ việc ghi lại khi đăng nhập thất bại
Đáp ánA. Tập trung về một máy chủ nhật ký riêng, bảo quản dưới dạng không thể thay đổi, và định kỳ kiểm tra nội dung

Nhật ký là dấu vết để xác minh sự việc, nên cần bảo toàn dưới dạng không thể giả mạo hay xóa, và chỉ khi định kỳ kiểm tra mới dẫn đến tác dụng răn đe và phát hiện sớm. Trạng thái có thể chỉnh sửa sẽ làm mất giá trị làm dấu vết. Đăng nhập thất bại chính là dấu hiệu của truy cập trái phép nên nhất định phải lưu lại. Nếu thời gian bị lệch thì không thể đối chiếu nhật ký của nhiều thiết bị, nên cần đồng bộ thời gian.

Câu 35 | Áp dụng bản vá

Cách xếp thứ tự ưu tiên nào cho việc áp dụng bản vá đối với nhiều hệ thống là thích hợp nhất?

  1. Bỏ qua việc xác nhận hoạt động trên môi trường kiểm thử, áp dụng gộp ngay trong ngày công bố cho toàn bộ hệ thống
  2. Ưu tiên đối phó với lỗ hổng đã được xác nhận thực sự bị khai thác và ảnh hưởng đến máy chủ công khai trên Internet
  3. Áp dụng theo thứ tự từ hệ thống có ít người dùng, để hệ thống có nhiều người dùng lại sau
  4. Áp dụng máy móc theo thứ tự từ ngày công bố cũ nhất
Đáp ánB. Ưu tiên đối phó với lỗ hổng đã được xác nhận thực sự bị khai thác và ảnh hưởng đến máy chủ công khai trên Internet

Thứ tự ưu tiên được phán đoán dựa trên việc có bị khai thác hay không, có được công khai ra bên ngoài hay không, mức độ nghiêm trọng, và tầm quan trọng của tài sản đối tượng, nên trường hợp đã thực sự quan sát thấy tấn công và ảnh hưởng đến máy chủ công khai bên ngoài sẽ được ưu tiên cao nhất. Thứ tự theo ngày công bố hay theo số người dùng không tương ứng với mức độ nguy hiểm. Việc áp dụng đồng loạt mà bỏ qua kiểm thử có nguy cơ khiến nghiệp vụ ngừng hoạt động, và nếu không thể áp dụng thì cần áp dụng biện pháp thay thế như giới hạn truyền thông.

Câu 36 | PPAP

Vấn đề nào là thích hợp nhất khi nói về phương thức đính kèm tệp ZIP có mật khẩu vào thư điện tử rồi gửi, sau đó ngay lập tức gửi mật khẩu cho cùng người nhận đó bằng một thư khác (gọi là PPAP)?

  1. Số ký tự có thể dùng cho mật khẩu của tệp ZIP bị giới hạn tối đa 8 ký tự, khiến không thể đặt mật khẩu có độ mạnh đủ
  2. Bên nhận phải mua riêng và cài đặt phần mềm chuyên dụng có trả phí để giải nén tệp
  3. Vì tệp ZIP có tỷ lệ nén thấp nên lượng truyền thông của thư gửi/nhận tăng lên đáng kể, khiến tải của máy chủ thư nội bộ tăng cao
  4. Vì tệp và mật khẩu được gửi qua cùng một đường truyền nên dễ bị nghe trộm hoặc gửi nhầm, và do được mã hóa nên bên nhận không thể kiểm tra virus
Đáp ánD. Vì tệp và mật khẩu được gửi qua cùng một đường truyền nên dễ bị nghe trộm hoặc gửi nhầm, và do được mã hóa nên bên nhận không thể kiểm tra virus

Vì được gửi qua cùng một đường truyền thư, nên nếu đường truyền bị nghe trộm thì cả hai đều lọt vào tay kẻ xấu, và nếu chọn nhầm địa chỉ nhận thì cả tệp mã hóa lẫn mật khẩu đều đến cùng một người nhận sai. Hơn nữa, tệp ZIP đã mã hóa khiến cổng an ninh (gateway) hay phần mềm diệt virus không thể kiểm tra nội dung bên trong, tạo điều kiện cho mã độc xâm nhập. Tỷ lệ nén, phần mềm chuyên dụng, hay giới hạn số ký tự không phải là vấn đề bản chất của phương thức này.

Câu 37 | Biện pháp chống gửi nhầm

Biện pháp nào để phòng ngừa rò rỉ thông tin do gửi nhầm thư điện tử là thích hợp nhất?

  1. Khi gửi đồng loạt đến nhiều người nhận, xếp tất cả địa chỉ vào ô TO để mọi người đều biết nhau
  2. Sử dụng cơ chế giữ lại thư trong vài phút trước khi gửi, và trong khoảng thời gian đó xác nhận địa chỉ nhận và tệp đính kèm
  3. Giao việc nhập địa chỉ cho chức năng tự động gợi ý, bỏ qua việc xác nhận trước khi gửi để gửi nhanh
  4. Dù nhận ra đã gửi nhầm cũng không báo cho bên nhận mà theo dõi thêm một thời gian
Đáp ánB. Sử dụng cơ chế giữ lại thư trong vài phút trước khi gửi, và trong khoảng thời gian đó xác nhận địa chỉ nhận và tệp đính kèm

Việc giữ lại thư trước khi gửi có hiệu quả như một biện pháp chống gửi nhầm vì có thể hủy ngay khi nhận ra, và nên kết hợp với việc xác nhận địa chỉ nhận và tệp đính kèm. Nếu xếp nhiều địa chỉ của những người không quen biết nhau vào ô TO thì địa chỉ email sẽ lộ ra cho tất cả mọi người, nên cần dùng BCC. Việc phó mặc cho chức năng tự động gợi ý dễ dẫn đến nhầm lẫn địa chỉ tương tự nhau. Việc bỏ mặc khi đã nhận ra gửi nhầm sẽ khiến thiệt hại lan rộng.

Câu 38 | Cài đặt đám mây

Cách quản lý phạm vi chia sẻ của dịch vụ lưu trữ đám mây dùng trong công việc, phương án nào là thích hợp nhất?

  1. Sử dụng nguyên phạm vi chia sẻ mặc định, chỉ xem xét lại khi có vấn đề xảy ra
  2. Xác nhận phạm vi chia sẻ khi tạo tệp, và định kỳ kiểm kê để hủy bỏ những chia sẻ công khai không cần thiết
  3. Vì quy định nội bộ đã cấm chia sẻ ra bên ngoài công ty, nên không cần đặc biệt xác nhận cài đặt phạm vi chia sẻ
  4. Nếu đặt thành "tất cả những ai biết liên kết" thì người không biết URL sẽ không xem được nên là an toàn
Đáp ánB. Xác nhận phạm vi chia sẻ khi tạo tệp, và định kỳ kiểm kê để hủy bỏ những chia sẻ công khai không cần thiết

Việc công khai ngoài ý muốn do cài đặt sai trên đám mây là nguyên nhân rò rỉ tiêu biểu, nên cần kết hợp cả việc xác nhận khi tạo tệp lẫn kiểm kê định kỳ. Việc dùng nguyên mặc định hoặc chỉ xem xét lại sau khi có vấn đề thì đã quá muộn. Chia sẻ cho "tất cả những ai biết liên kết" thì bất kỳ ai cũng có thể xem được nếu URL bị chuyển tiếp, và sự tồn tại của quy định không bảo đảm cài đặt thực tế là đúng.

Câu 39 | Phân loại biện pháp

Đã thực hiện các biện pháp (a) đến (c) sau đây như biện pháp chống rò rỉ thông tin. Tổ hợp phân loại nào đúng khi xếp từng biện pháp vào biện pháp con người, biện pháp kỹ thuật, biện pháp vật lý? (a) Quy định cấm sử dụng USB cá nhân trong công việc và phổ biến cho toàn thể nhân viên (b) Cài đặt để vô hiệu hóa cổng USB của máy tính công việc (c) Quyết định cất giữ tài liệu quan trọng trong tủ có khóa

  1. (a) Biện pháp vật lý, (b) Biện pháp kỹ thuật, (c) Biện pháp con người
  2. (a) Biện pháp con người, (b) Biện pháp vật lý, (c) Biện pháp kỹ thuật
  3. (a) Biện pháp con người, (b) Biện pháp kỹ thuật, (c) Biện pháp vật lý
  4. (a) Biện pháp kỹ thuật, (b) Biện pháp con người, (c) Biện pháp vật lý
Đáp ánC. (a) Biện pháp con người, (b) Biện pháp kỹ thuật, (c) Biện pháp vật lý

(a) là biện pháp con người, dùng quy định và phổ biến để điều chỉnh hành vi con người; (b) là biện pháp kỹ thuật, giới hạn bằng chức năng của thiết bị - phần mềm thông qua cài đặt thiết bị; (c) là biện pháp vật lý, bảo vệ vật thể là tài liệu bằng cách khóa lại. Cần lưu ý rằng dù cùng mục đích "ngăn mang USB ra ngoài", nhưng phân loại sẽ khác nhau tùy vào việc quy định bằng văn bản hay ngăn chặn bằng cài đặt.

Câu 40 | Mật khẩu

Cách người dùng quản lý mật khẩu của bản thân, phương án nào là thích hợp nhất?

  1. Chỉ cần trộn ký tự đặc biệt là đủ an toàn, nên có thể đặt mật khẩu ngắn dưới 8 ký tự dễ nhớ
  2. Dùng cụm mật khẩu dài khác nhau cho từng dịch vụ, nếu không nhớ hết thì dùng phần mềm quản lý mật khẩu đã được cho phép
  3. Để không quên, dùng chung cùng một mật khẩu cho mọi dịch vụ và tiếp tục sử dụng mà không đổi
  4. Để không quên, viết ra giấy nhớ rồi dán ở mép màn hình
Đáp ánB. Dùng cụm mật khẩu dài khác nhau cho từng dịch vụ, nếu không nhớ hết thì dùng phần mềm quản lý mật khẩu đã được cho phép

Độ dài là yếu tố ảnh hưởng nhiều nhất đến độ mạnh của mật khẩu, và việc không dùng chung sẽ ngăn được việc một rò rỉ lan sang các dịch vụ khác. Nếu không quản lý hết được thì dùng phần mềm quản lý đã được cho phép. Việc dùng chung sẽ khiến thiệt hại lan rộng ngay lập tức qua tấn công dùng danh sách mật khẩu. Dù có trộn ký tự đặc biệt nhưng ngắn thì độ mạnh vẫn không đủ, còn việc dán trên giấy nhớ dễ bị bên thứ ba nhìn thấy.

Câu 41 | Phishing

Nhận được một thư điện tử tự xưng là ngân hàng, nội dung viết "Tài khoản của quý khách sẽ bị đình chỉ. Vui lòng xác nhận ngay theo liên kết dưới đây". Cách ứng phó nào của người dùng là thích hợp nhất?

  1. Thử mở liên kết, rồi phán đoán dựa trên việc thiết kế màn hình hiển thị có giống với trang thật hay không
  2. Vì văn phong tiếng Nhật tự nhiên và không có lỗi nên phán đoán là thật, rồi nhập ID và mật khẩu tại trang liên kết
  3. Không dùng liên kết trong thư, mà xác nhận tình hình qua dấu trang hay ứng dụng chính thức thường ngày vẫn dùng
  4. Liên hệ theo số điện thoại ghi trong thư, và làm theo hướng dẫn của người phụ trách đó
Đáp ánC. Không dùng liên kết trong thư, mà xác nhận tình hình qua dấu trang hay ứng dụng chính thức thường ngày vẫn dùng

Trang giả trong phishing được làm giống hệt trang thật, nên không thể phán đoán qua vẻ ngoài hay sự tự nhiên của văn phong. Liên kết hay thông tin liên lạc trong thư có khả năng do kẻ tấn công chuẩn bị sẵn, nên không nên dùng, mà cần xác nhận qua đường mà bản thân vẫn thường dùng. Văn phong thúc giục là thủ đoạn điển hình để tước đi khả năng phán đoán, và tuyệt đối tránh nhập ID.

Câu 42 | Wi-Fi công cộng

Lưu ý nào khi sử dụng LAN không dây công cộng (Wi-Fi công cộng) cho công việc khi đi ra ngoài, là thích hợp nhất?

  1. Nếu kết thúc trong thời gian ngắn thì cũng có thể dùng để đăng nhập vào hệ thống nội bộ công ty
  2. Nếu bật tính năng tự động kết nối thì có thể tránh được điểm truy cập nguy hiểm
  3. Ngay cả Wi-Fi công cộng chưa mã hóa, nếu SSID trùng với tên cửa hàng thì vẫn an toàn
  4. Đi qua VPN do công ty chuẩn bị, hoặc dùng chia sẻ mạng từ điện thoại thông minh
Đáp ánD. Đi qua VPN do công ty chuẩn bị, hoặc dùng chia sẻ mạng từ điện thoại thông minh

Wi-Fi công cộng có trường hợp truyền thông chưa được mã hóa, và cũng tồn tại điểm truy cập giả mạo giống với điểm truy cập chính thức, nên bảo vệ truyền thông bằng VPN hoặc dùng tethering là an toàn hơn. Tên SSID có thể đặt tự do nên không phải là bằng chứng cho tính xác thực. Tự động kết nối làm tăng nguy cơ tự động kết nối vào điểm truy cập giả, và thời gian kết nối dài hay ngắn không làm thay đổi mức độ nguy hiểm.

Câu 43 | Quản lý điện thoại thông minh

Cách quản lý điện thoại thông minh dùng trong công việc, phương án nào là thích hợp nhất?

  1. Ứng dụng máy tính bỏ túi yêu cầu quyền truy cập danh bạ, nhưng vì tiện nên cho phép
  2. Dù là ứng dụng được phân phối ở nơi khác ngoài cửa hàng ứng dụng chính thức, nếu được người dùng đánh giá tốt thì vẫn cài đặt và sử dụng
  3. Vì cập nhật hệ điều hành có nguy cơ khiến hoạt động không ổn định, nên tạm thời hoãn áp dụng và tiếp tục công việc với phiên bản hiện tại
  4. Đặt khóa màn hình, cài ứng dụng từ cửa hàng chính thức, và xác nhận xem quyền được yêu cầu có hợp lý so với chức năng hay không
Đáp ánD. Đặt khóa màn hình, cài ứng dụng từ cửa hàng chính thức, và xác nhận xem quyền được yêu cầu có hợp lý so với chức năng hay không

Cơ bản là khóa màn hình để phòng khi bị mất, cài đặt từ cửa hàng chính thức có thể xác nhận được nhà cung cấp, và không cho phép yêu cầu quyền không tương xứng với chức năng. Ứng dụng máy tính bỏ túi yêu cầu quyền danh bạ là bất thường, có thể nghi ngờ là mang thông tin ra ngoài. Ứng dụng ngoài cửa hàng chính thức không thể xác nhận được nhà cung cấp và độ an toàn. Việc trì hoãn cập nhật sẽ khiến tiếp tục bị tấn công nhắm vào lỗ hổng đã biết.

Câu 44 | Cân bằng với hiệu suất

Từ hiện trường có ý kiến rằng "quy định an toàn thông tin quá nghiêm ngặt khiến công việc không vận hành được". Cách ứng phó nào của người phụ trách an toàn thông tin là thích hợp nhất?

  1. Giao việc có áp dụng quy định hay không cho phán đoán của hiện trường, và cho phép không áp dụng khi cảm thấy không tuân thủ được
  2. Quyết định không xử phạt dù có vi phạm, nhưng vẫn giữ nguyên nội dung quy định hiện tại
  3. Lắng nghe thực trạng công việc, xem xét xem có thể đơn giản hóa quy trình mà vẫn giữ được mức rủi ro hay không, và xem xét lại quy định nếu cần thiết
  4. Vì quy định là để tuân thủ, nên không tiếp nhận ý kiến của hiện trường mà chỉ thị phải tuân thủ triệt để
Đáp ánC. Lắng nghe thực trạng công việc, xem xét xem có thể đơn giản hóa quy trình mà vẫn giữ được mức rủi ro hay không, và xem xét lại quy định nếu cần thiết

Quy định không thể tuân thủ sẽ bị hiện trường phớt lờ, sinh ra các lối tắt như dùng đám mây cá nhân hay chia sẻ mật khẩu, ngược lại càng nguy hiểm hơn. Do đó cần lắng nghe thực trạng, làm cho quy trình dễ thực hiện hơn mà không hạ thấp mức rủi ro, và xem xét lại chính quy định nếu cần thiết. Chỉ chỉ thị tuân thủ triệt để thì thực trạng không thay đổi, còn việc giao cho hiện trường tự loại trừ áp dụng hay làm cho hình phạt thành hình thức sẽ khiến quy định trở nên hữu danh vô thực.

Câu 45 | Biện pháp khi làm việc tại nhà

Đã thực hiện các biện pháp (a) đến (c) sau đây khi làm việc tại nhà. Tổ hợp phân loại nào đúng khi xếp vào biện pháp con người, biện pháp kỹ thuật, biện pháp vật lý? (a) Đổi mật khẩu quản trị của router LAN không dây tại nhà khỏi giá trị mặc định ban đầu (b) Dán tấm lọc chống nhìn trộm lên màn hình (c) Quy định cấm để người nhà sử dụng máy tính công việc và phổ biến cho toàn thể nhân viên

  1. (a) Biện pháp kỹ thuật, (b) Biện pháp con người, (c) Biện pháp vật lý
  2. (a) Biện pháp vật lý, (b) Biện pháp kỹ thuật, (c) Biện pháp con người
  3. (a) Biện pháp con người, (b) Biện pháp vật lý, (c) Biện pháp kỹ thuật
  4. (a) Biện pháp kỹ thuật, (b) Biện pháp vật lý, (c) Biện pháp con người
Đáp ánD. (a) Biện pháp kỹ thuật, (b) Biện pháp vật lý, (c) Biện pháp con người

(a) là biện pháp kỹ thuật, thay đổi cài đặt thiết bị để ngăn thao tác trái phép; (b) là biện pháp vật lý, dùng thiết bị chắn tầm nhìn về mặt vật lý; (c) là biện pháp con người, dùng quy định và phổ biến để điều chỉnh hành vi con người. Các tổ hợp coi (b) là con người hay kỹ thuật, hoặc coi (a) là con người hay vật lý, đều sai vì không khớp với phương tiện của biện pháp.

Luyện tập: giải các câu hỏi trên trang này

Đây là công cụ luyện tập với câu hỏi ngẫu nhiên (hoạt động khi JavaScript được bật). Bạn vẫn có thể đọc toàn bộ câu hỏi và phần giải thích ở trên.

* Lời giải là thông tin phục vụ việc học. Phạm vi ra đề và chế độ thi có thể thay đổi theo từng năm, vì vậy hãy luôn kiểm tra thông báo chính thức của đơn vị tổ chức thi.

Trang này là bản dịch từ nguyên bản tiếng Nhật. Nếu nội dung bản dịch và nguyên bản khác nhau, bản tiếng Nhật sẽ được ưu tiên. Xem nguyên bản tiếng Nhật