Muốn chỉ cho phép truyền thông kết nối từ nội bộ công ty đến trang Web bên ngoài bằng HTTPS qua tường lửa. Số cổng đích nào cần được cho phép?
80
443
23
25
Đáp ánB. 443
HTTPS dùng cổng 443 của TCP, nên chỉ cho phép 443. Cổng 80 là HTTP, truyền thông chạy dưới dạng văn bản thô, nên không phù hợp với mục đích lần này là chỉ muốn cho phép kết nối đã mã hóa. Cổng 25 là SMTP (gửi thư), cổng 23 là Telnet (đăng nhập từ xa), không liên quan đến việc duyệt Web. Nguyên tắc của tường lửa là chỉ cho phép truyền thông cần thiết, còn lại thì từ chối.
Câu 2 | Phân chia khu vực
Đã quyết định phân chia mạng nội bộ công ty thành các mạng con theo từng bộ phận, và kiểm soát truyền thông giữa các mạng con bằng router. Mục đích chính của biện pháp này là gì?
Mã hóa toàn bộ nội dung truyền thông vượt qua mạng con, để dù bị nghe trộm trên đường truyền cũng không đọc được nội dung
Giảm đáng kể công sức quản lý địa chỉ bằng cách gán cùng một địa chỉ IP cho tất cả thiết bị trong công ty
Chặn toàn bộ truy cập trái phép từ Internet bên ngoài tại ranh giới, để không thiết bị nào trong công ty bị xâm nhập
Ngay cả khi một thiết bị bị nhiễm mã độc, vẫn giữ được sự lan rộng của thiệt hại trong phạm vi khu vực, và có thể chặn truyền thông tại ranh giới
Đáp ánD. Ngay cả khi một thiết bị bị nhiễm mã độc, vẫn giữ được sự lan rộng của thiệt hại trong phạm vi khu vực, và có thể chặn truyền thông tại ranh giới
Mục đích của việc phân chia mạng thành các khu vực là hạn chế sự lan rộng theo chiều ngang sau khi đã bị xâm nhập hay nhiễm, và dễ dàng ngăn chặn bằng cách chặn truyền thông tại thiết bị ở ranh giới. Đây không phải cơ chế chặn hoàn toàn xâm nhập từ bên ngoài, mà chỉ là biện pháp hạn chế thiệt hại lan rộng trong nội bộ. Địa chỉ IP phải duy nhất cho từng thiết bị mới có thể truyền thông, không thể gán cùng một địa chỉ. Mã hóa là vai trò của VPN hay TLS, không thực hiện được bằng cách phân chia mạng con.
Câu 3 | Hiểu lầm về NAPT
Gán địa chỉ IP riêng cho thiết bị nội bộ, chuyển đổi thành địa chỉ IP công cộng bằng NAPT để kết nối Internet. Mô tả nào về cấu hình này là thích hợp nhất?
Mục đích chính của NAPT là tiết kiệm địa chỉ IP công cộng, và việc kiểm soát truyền thông từ bên ngoài cần được thực hiện riêng bằng tường lửa
Nếu dùng NAPT thì nội dung truyền thông sẽ tự động được mã hóa, nên không cần VPN nữa
Vì NAPT là cơ chế ẩn địa chỉ nguồn gửi, nên mọi truyền thông trái phép từ nội bộ ra bên ngoài cũng sẽ tự động bị chặn
Nếu thiết bị nội bộ dùng địa chỉ IP riêng thì vì bên ngoài không thể truy cập trực tiếp nên thiết bị sẽ không bị nhiễm mã độc
Đáp ánA. Mục đích chính của NAPT là tiết kiệm địa chỉ IP công cộng, và việc kiểm soát truyền thông từ bên ngoài cần được thực hiện riêng bằng tường lửa
NAT/NAPT là cơ chế chuyển đổi địa chỉ, mục đích là tiết kiệm địa chỉ IP công cộng. Tuy có hiệu ứng phụ là khó bị truy cập trực tiếp từ bên ngoài, nhưng vì không có chức năng chọn lọc truyền thông nên không thể thay thế tường lửa. Cũng không có chức năng mã hóa nên không thể thay thế VPN. Dù dùng địa chỉ IP riêng thì vẫn có thể bị nhiễm qua thư điện tử hay duyệt Web, và cũng không ngăn được việc thiết bị đã nhiễm liên lạc với máy chủ điều khiển bên ngoài.
Câu 4 | Giới hạn của VPN
Người làm việc tại nhà kết nối từ nhà đến hệ thống nội bộ công ty bằng VPN. Mô tả nào về VPN là thích hợp nhất?
VPN mã hóa và bảo vệ đường truyền, nhưng không bảo đảm rằng thiết bị đang kết nối là an toàn, nên cũng cần biện pháp phía thiết bị
Khi dùng VPN, các tệp lưu trên thiết bị kết nối sẽ tự động được mã hóa
Nếu mã hóa đường truyền và kết nối bằng VPN thì dù thiết bị kết nối bị nhiễm mã độc cũng không ảnh hưởng đến hệ thống nội bộ công ty
VPN là đường truyền chuyên dụng vật lý không dùng Internet, không đi qua thiết bị của nhà mạng
Đáp ánA. VPN mã hóa và bảo vệ đường truyền, nhưng không bảo đảm rằng thiết bị đang kết nối là an toàn, nên cũng cần biện pháp phía thiết bị
VPN là công nghệ tạo ra đường truyền chuyên dụng ảo được mã hóa trên mạng công cộng, bảo vệ tính bí mật và tính toàn vẹn của đường truyền. Nếu thiết bị đã nhiễm kết nối bằng VPN thì mã độc sẽ đi qua đường truyền đã mã hóa để vào nội bộ công ty, nên cần thêm riêng việc áp dụng bản vá phía thiết bị, biện pháp chống mã độc, xác thực đa yếu tố. VPN sử dụng mạng công cộng như Internet chứ không phải đường truyền chuyên dụng vật lý. Cũng không có chức năng mã hóa tệp bên trong thiết bị.
Câu 5 | LAN không dây
Biện pháp an toàn nào cho LAN không dây của cơ sở kinh doanh là thích hợp nhất?
Dùng WPA2 hoặc WPA3 cho mã hóa và xác thực, và coi ẩn SSID hay lọc địa chỉ MAC là biện pháp bổ trợ
Nếu đã cài đặt lọc địa chỉ MAC thì không cần các biện pháp khác kể cả mã hóa
Kết nối LAN không dây dành cho khách và LAN không dây dùng cho công việc nội bộ vào cùng một mạng, quản lý tập trung thiết bị và cài đặt điểm truy cập
Nếu bật tính năng ẩn SSID để bên ngoài không nhìn thấy SSID, thì có thể nói giữ nguyên phương thức mã hóa WEP vẫn đủ an toàn
Đáp ánA. Dùng WPA2 hoặc WPA3 cho mã hóa và xác thực, và coi ẩn SSID hay lọc địa chỉ MAC là biện pháp bổ trợ
Trọng tâm bảo vệ của LAN không dây là mã hóa và xác thực, dùng WPA2 hoặc WPA3. WEP có thể bị giải mã trong thời gian ngắn nên không được dùng. Cả tính năng ẩn SSID lẫn lọc địa chỉ MAC đều có thể bị lộ SSID hay địa chỉ MAC nếu quan sát truyền thông, nên không phải biện pháp có thể chỉ dựa vào riêng chúng. Nguyên tắc là tách LAN không dây dành cho khách khỏi mạng dùng cho công việc, nếu kết nối cùng mạng thì có nguy cơ bị xâm nhập vào nội bộ từ thiết bị của khách.
Câu 6 | Xác thực miền gửi
Để giảm thiệt hại do email giả mạo miền của công ty mình, triển khai xác thực miền gửi. Mô tả nào về SPF, DKIM, DMARC là thích hợp nhất?
DMARC là cơ chế mã hóa nội dung thư, để bên thứ ba không đọc được nội dung trên đường truyền
SPF là cơ chế xác minh chữ ký điện tử, DKIM là cơ chế công bố địa chỉ IP của máy chủ được phép gửi trên DNS để đối chiếu, DMARC là cơ chế bên gửi công bố phương châm xử lý đối với thư xác thực thất bại
SPF là cơ chế công bố địa chỉ IP của máy chủ được phép gửi trên DNS để đối chiếu, DKIM là cơ chế xác minh chữ ký điện tử, DMARC là cơ chế công bố phương châm xử lý đối với thư xác thực thất bại
Cả 3 chỉ cần cài đặt ở máy chủ thư bên nhận là đủ, miền bên gửi không cần cài đặt gì cả
Đáp ánC. SPF là cơ chế công bố địa chỉ IP của máy chủ được phép gửi trên DNS để đối chiếu, DKIM là cơ chế xác minh chữ ký điện tử, DMARC là cơ chế công bố phương châm xử lý đối với thư xác thực thất bại
SPF công bố địa chỉ IP của máy chủ được phép gửi thư của miền mình lên DNS, và bên nhận đối chiếu. DKIM do bên gửi gắn chữ ký điện tử, bên nhận xác minh bằng khóa được công bố trên DNS. DMARC dựa trên kết quả của SPF và DKIM, bên miền gửi công bố phương châm xử lý thư xác thực thất bại theo một trong ba cách "không làm gì - cách ly - từ chối", và cũng nhận báo cáo kết quả. Mô tả hoán đổi giữa SPF và DKIM, hay coi DMARC là mã hóa nội dung, đều sai. Những cơ chế này đều dựa trên tiền đề là có cài đặt phía miền gửi như đăng ký vào DNS.
Câu 7 | Đồng bộ thời gian
Máy chủ và thiết bị mạng trong công ty được đồng bộ thời gian với máy chủ NTP. Lý do nào khiến điều này quan trọng về mặt an toàn thông tin, là thích hợp nhất?
Vì có thể đối chiếu nhật ký của nhiều thiết bị theo trình tự thời gian, truy vết chính xác diễn biến của sự cố, và giữ được giá trị làm dấu vết kiểm toán
Vì khi thời gian khớp nhau, truyền thông sẽ tự động được mã hóa và không bị nghe trộm nữa
Vì khi thời gian khớp nhau, có thể dự đoán trước thời điểm mã độc bắt đầu hoạt động, và chặn trước truyền thông vào thời điểm đó
Vì khi thời gian khớp nhau, dung lượng tệp nhật ký xuất ra từ mỗi thiết bị sẽ nhỏ hơn, cho phép kéo dài thời gian lưu nhật ký ngay cả với cùng một thiết bị
Đáp ánA. Vì có thể đối chiếu nhật ký của nhiều thiết bị theo trình tự thời gian, truy vết chính xác diễn biến của sự cố, và giữ được giá trị làm dấu vết kiểm toán
Nếu đồng hồ của mỗi thiết bị bị lệch nhau, thì dù xếp nhiều nhật ký cạnh nhau cũng không rõ trình tự trước sau của sự việc, và không thể truy vết được điều gì đã xảy ra khi nào. Độ tin cậy với tư cách chứng cứ cũng bị tổn hại. Vì vậy, việc đồng bộ thời gian bằng máy chủ NTP chung là tiền đề cho việc điều tra sự cố và dấu vết kiểm toán. Đồng bộ thời gian không liên quan đến dung lượng nhật ký, cũng không có chức năng mã hóa truyền thông. Cũng không có chuyện có thể dự đoán thời điểm mã độc hoạt động.
Câu 8 | Trách nhiệm của IaaS
Đã xây dựng máy chủ nghiệp vụ của công ty bằng cách sử dụng IaaS. Theo cách suy nghĩ của mô hình trách nhiệm chia sẻ, việc nào người dùng cần làm là thích hợp nhất?
Thực hiện có kế hoạch việc áp dụng bản vá cho hệ điều hành khách (guest OS) và middleware mà mình đã cài đặt, với tư cách là trách nhiệm của người dùng
Thực hiện có kế hoạch biện pháp đối phó lỗ hổng và áp dụng bản vá cho bản thân nền tảng ảo hóa (hypervisor), với tư cách là trách nhiệm của người dùng
Người dùng tự mình đến tận nơi để trực tiếp thực hiện quản lý ra vào và bảo vệ cơ sở của trung tâm dữ liệu, đồng thời lưu giữ hồ sơ đó
Khi phần cứng của máy chủ vật lý bị hỏng, người dùng tự mình đến trung tâm dữ liệu để thực hiện việc thay linh kiện
Đáp ánA. Thực hiện có kế hoạch việc áp dụng bản vá cho hệ điều hành khách (guest OS) và middleware mà mình đã cài đặt, với tư cách là trách nhiệm của người dùng
Trong IaaS, nhà cung cấp cung cấp đến cơ sở vật chất, phần cứng, mạng, nền tảng ảo hóa, còn từ hệ điều hành khách mà người dùng cài đặt trở lên (OS, middleware, ứng dụng, dữ liệu, tài khoản) thuộc phạm vi trách nhiệm của người dùng. Do đó, việc áp dụng bản vá cho hệ điều hành khách do người dùng thực hiện. Quản lý ra vào trung tâm dữ liệu, thay thế phần cứng vật lý, biện pháp đối phó lỗ hổng của nền tảng ảo hóa đều thuộc phạm vi trách nhiệm phía nhà cung cấp, người dùng không thể thực hiện.
Câu 9 | Trách nhiệm của SaaS
Khi đang sử dụng dịch vụ chia sẻ tệp SaaS trong công việc, nhân viên phụ trách đã đặt phạm vi chia sẻ thành "tất cả những ai biết liên kết", khiến tệp mật có thể xem được từ bên ngoài công ty. Mô tả nào theo cách suy nghĩ của mô hình trách nhiệm chia sẻ là thích hợp nhất?
Trong SaaS, nhà cung cấp dịch vụ chịu trách nhiệm bảo vệ tất cả, nên sự việc này cũng là trách nhiệm của nhà cung cấp
Việc cài đặt phạm vi chia sẻ trong khi sử dụng SaaS được nhà cung cấp dịch vụ tự động tối ưu hóa cho, nên cả người dùng lẫn nhà cung cấp đều không có trách nhiệm
Việc cài đặt quyền truy cập, phạm vi chia sẻ, và quản lý dữ liệu đặt ở đó thuộc phạm vi trách nhiệm của người dùng, là trách nhiệm phía người dùng
Trong SaaS, người dùng không có quyền cài đặt chia sẻ nên tình trạng như thế này không thể xảy ra
Đáp ánC. Việc cài đặt quyền truy cập, phạm vi chia sẻ, và quản lý dữ liệu đặt ở đó thuộc phạm vi trách nhiệm của người dùng, là trách nhiệm phía người dùng
Trong SaaS, việc vận hành ứng dụng và biện pháp đối phó lỗ hổng của nó là trách nhiệm của nhà cung cấp, nhưng bản thân dữ liệu, tài khoản người dùng, cài đặt quyền truy cập - phạm vi chia sẻ vẫn còn là phạm vi trách nhiệm của người dùng. Dù dùng đám mây thì phần trách nhiệm này cũng không chuyển sang nhà cung cấp. Nhà cung cấp không tự động tối ưu hóa cài đặt, và chính vì người dùng có quyền cài đặt chia sẻ nên trên thực tế đã xảy ra nhiều vụ rò rỉ do cài đặt sai như thế này.
Câu 10 | Trách nhiệm của PaaS
Đang vận hành ứng dụng nghiệp vụ tự phát triển trên nền PaaS. Nếu phát hiện lỗ hổng SQL injection trong ứng dụng này, cách ứng phó nào là thích hợp nhất?
Vì đây là lỗ hổng của bản thân hệ điều hành, nên người dùng đối phó bằng cách áp dụng bản vá cho hệ điều hành khách
Vì ứng dụng tự phát triển thuộc phạm vi trách nhiệm của người dùng, nên tự công ty mình sửa chương trình
Trong PaaS, người dùng không thể phát triển ứng dụng, nên lỗ hổng này không thể xảy ra
Vì đây là vấn đề phía môi trường thực thi do nhà cung cấp PaaS cung cấp, nên cứ chờ nhà cung cấp đưa ra bản sửa lỗi
Đáp ánB. Vì ứng dụng tự phát triển thuộc phạm vi trách nhiệm của người dùng, nên tự công ty mình sửa chương trình
Trong PaaS, nhà cung cấp quản lý đến OS, middleware, môi trường thực thi, nhưng ứng dụng mà người dùng phát triển - triển khai trên đó, cùng dữ liệu, quản lý tài khoản thuộc phạm vi trách nhiệm của người dùng. SQL injection là lỗ hổng bắt nguồn từ cách xây dựng ứng dụng của công ty mình, nên tự công ty mình sửa chương trình. Đây không phải đối tượng để chờ nhà cung cấp sửa, cũng không phải vấn đề được giải quyết bằng bản vá của OS. PaaS là nền tảng để người dùng phát triển - thực thi ứng dụng, nên mô tả không thể phát triển được cũng sai.
Câu 11 | Tỷ lệ hoạt động khi mắc nối tiếp
Nối tiếp thiết bị A có tỷ lệ hoạt động 0,95 với thiết bị B có tỷ lệ hoạt động 0,90, tạo thành cấu hình mà toàn hệ thống chỉ hoạt động khi cả A và B đều hoạt động. Tỷ lệ hoạt động của toàn hệ thống là bao nhiêu? Giả sử sự cố của A và B độc lập với nhau.
0,990
0,855
0,900
0,925
Đáp ánB. 0,855
Trong cấu hình nối tiếp, tất cả các thiết bị đều phải hoạt động đồng thời, nên tỷ lệ hoạt động của toàn hệ thống bằng tích tỷ lệ hoạt động của từng thiết bị. 0,95×0,90=0,855. 0,925 là trung bình cộng đơn giản của hai tỷ lệ ((0,95+0,90)÷2), 0,900 là tỷ lệ hoạt động chỉ của riêng thiết bị B, cả hai đều không phải giá trị của cấu hình nối tiếp. 0,990 cũng là giá trị không có căn cứ; để tham khảo, nếu là cấu hình song song chỉ cần một trong hai hoạt động thì sẽ là 1−(1−0,95)×(1−0,90)=0,995. Cấu hình nối tiếp càng nhiều thiết bị thì tỷ lệ hoạt động toàn hệ thống càng giảm, nên phần cần tính sẵn sàng cao phải được dự phòng (redundancy).
Câu 12 | Tỷ lệ hoạt động khi mắc song song
Chuẩn bị 2 thiết bị có tỷ lệ hoạt động 0,90, tạo thành cấu hình dự phòng mà chỉ cần một trong hai thiết bị hoạt động là toàn hệ thống hoạt động. Tỷ lệ hoạt động của toàn hệ thống là bao nhiêu? Giả sử sự cố của 2 thiết bị độc lập với nhau.
0,90
0,95
0,81
0,99
Đáp ánD. 0,99
Tỷ lệ hoạt động của cấu hình song song (dự phòng) được tính bằng 1 trừ đi xác suất tất cả thiết bị cùng ngừng hoạt động. 1−(1−0,90)×(1−0,90)=1−0,10×0,10=1−0,01=0,99. 0,81 là giá trị của cấu hình nối tiếp cần cả hai cùng hoạt động (0,90×0,90), 0,90 là giá trị khi chỉ có 1 thiết bị. 0,95 là giá trị không có căn cứ, không xuất phát từ phép tính nào, cả ba đều không phải kết quả của cấu hình dự phòng. Có thể thấy bằng con số rằng dự phòng giúp tăng tỷ lệ hoạt động toàn hệ thống và góp phần vào tính liên tục của hoạt động kinh doanh.
Câu 13 | RAID và sao lưu di dời
Ổ đĩa của máy chủ tệp được cấu hình theo RAID1 (mirroring). Đánh giá nào là phù hợp nhất về hiệu quả của cấu hình này như một biện pháp đối phó ransomware?
RAID1 có hiệu quả với sự cố hỏng ổ đĩa nhưng việc mã hóa sẽ được phản ánh sang cả hai ổ đĩa, nên vẫn cần lưu trữ các bản sao lưu theo nhiều thế hệ ở nơi offline hoặc ở địa điểm xa
Chỉ cần tăng số ổ đĩa RAID1 lên thành cấu hình 5 ổ là có thể ngăn chặn được thiệt hại do ransomware
RAID1 là cơ chế luôn cấm ghi vào ổ đĩa, nên cho dù ransomware có cố mã hóa tệp cũng không thể ghi đè được, do đó được coi là không gây thiệt hại
Nếu đã dùng RAID1 thì kể cả tệp bị mã hóa cũng có thể tự động khôi phục từ nội dung của ổ đĩa còn lại, nên không cần thêm biện pháp nào khác như sao lưu
Đáp ánA. RAID1 có hiệu quả với sự cố hỏng ổ đĩa nhưng việc mã hóa sẽ được phản ánh sang cả hai ổ đĩa, nên vẫn cần lưu trữ các bản sao lưu theo nhiều thế hệ ở nơi offline hoặc ở địa điểm xa
RAID chỉ đối phó được với sự cố hỏng hóc vật lý của ổ đĩa; còn việc mã hóa hay xóa nhầm được thực hiện dưới dạng ghi hợp lệ thì sẽ được phản ánh y nguyên sang tất cả các ổ đĩa. Do đó RAID không thể thay thế cho sao lưu. Cần lấy sao lưu nhiều thế hệ, lưu trữ ít nhất một bản ở nơi tách biệt khỏi mạng hoặc ở địa điểm xa, và định kỳ kiểm tra xem có khôi phục được hay không. RAID không có chức năng cấm ghi, và dù tăng số ổ đĩa thì việc mã hóa vẫn được phản ánh như nhau.
Câu 14 | Sử dụng view
Bảng nhân viên trong cơ sở dữ liệu nhân sự có các cột mã nhân viên, họ tên, đơn vị, chức vụ, lương, số định danh cá nhân. Muốn để nhân viên thường có thể xem danh sách nhân viên chỉ với họ tên, đơn vị, chức vụ. Phương pháp nào là phù hợp nhất?
Định nghĩa một view chỉ lấy ra các cột họ tên, đơn vị, chức vụ, và chỉ cấp quyền tham chiếu view đó cho nhân viên thường
Cấp quyền tham chiếu đến chính bảng nhân viên cho toàn thể nhân viên, đồng thời phổ biến trong nội bộ rằng không được xem cột lương và số định danh cá nhân
Đổi bảng nhân viên sang quyền mà toàn thể nhân viên có thể cập nhật, đồng thời vận hành với giá trị của cột lương và số định danh cá nhân luôn để trống
Đặt bản sao lưu của bảng nhân viên vào thư mục dùng chung, để mỗi người tự tìm thông tin cần thiết từ đó mà dùng
Đáp ánA. Định nghĩa một view chỉ lấy ra các cột họ tên, đơn vị, chức vụ, và chỉ cấp quyền tham chiếu view đó cho nhân viên thường
View là một bảng ảo chỉ lấy ra những cột hoặc dòng cần thiết từ bảng gốc; chỉ cần cấp quyền tham chiếu cho view thì có thể tránh để lộ cột lương hay số định danh cá nhân. Đây là cách phù hợp với nguyên tắc đặc quyền tối thiểu, chỉ cấp quyền tối thiểu cần thiết. Chỉ dựa vào việc phổ biến thì không có giới hạn kỹ thuật nên không ngăn được rò rỉ. Để trống cột là hành vi làm mất chính dữ liệu đó, còn cấp quyền cập nhật cho toàn thể nhân viên lại càng không hợp lý. Đặt bản sao lưu vào thư mục dùng chung sẽ làm tăng số bản sao không được quản lý, mở rộng đường rò rỉ.
Câu 15 | Khôi phục cơ sở dữ liệu
Ổ đĩa của máy chủ cơ sở dữ liệu bị sự cố không dùng được, đã thay bằng ổ đĩa khác. Còn lại bản sao lưu lấy vào đêm hôm trước và nhật ký sau cập nhật (update-after log) được lấy sau đó. Phương pháp nào khôi phục được đến trạng thái ngay trước khi xảy ra sự cố?
Chỉ khôi phục bản sao lưu, tiếp tục vận hành ở trạng thái tại thời điểm lấy sao lưu đêm hôm trước
Khôi phục bản sao lưu, sau đó thực hiện roll-forward để phản ánh nhật ký sau cập nhật
Chỉ thực hiện rollback để hủy giao dịch bị gián đoạn giữa chừng khi xử lý, coi đó là khôi phục
Chỉ dùng nhật ký trước cập nhật (update-before log) để đưa về trạng thái trước cả thời điểm lấy sao lưu
Đáp ánB. Khôi phục bản sao lưu, sau đó thực hiện roll-forward để phản ánh nhật ký sau cập nhật
Khôi phục từ sự cố phương tiện lưu trữ là khôi phục bản sao lưu rồi lần lượt phản ánh nhật ký sau cập nhật kể từ đó (roll-forward) để tiến đến trạng thái ngay trước khi xảy ra sự cố. Nếu chỉ đưa về bản sao lưu thì mọi cập nhật sau đó sẽ mất hết. Rollback là xử lý đưa giao dịch bị gián đoạn giữa chừng về trạng thái trước khi bắt đầu, không phải để lấy lại các cập nhật sau thời điểm sao lưu. Dùng nhật ký trước cập nhật để lùi về trước cả thời điểm sao lưu không phải là khôi phục. Bất kỳ cách khôi phục nào cũng đều lấy tiền đề là nhật ký được bảo toàn.
Câu 16 | Xác định yêu cầu
Trong phát triển một hệ thống nghiệp vụ mới, cách tiến hành nào phù hợp với tư duy Security by Design?
Chỉ khi phát hiện lỗ hổng ở công đoạn kiểm thử mới quay lại công đoạn thiết kế, xem xét và bổ sung biện pháp bảo mật cần thiết vào lúc đó
Vì bảo mật là công việc của bộ phận vận hành nên trong công đoạn phát triển không cần xem xét dù ở yêu cầu hay thiết kế, cứ thế mà phát triển
Xác định các yêu cầu bảo mật như cách phân chia quyền truy cập, phạm vi lấy log, mã hóa, phương thức xác thực ngay từ giai đoạn lập kế hoạch, xác định yêu cầu
Ưu tiên triển khai chức năng trước và tiến hành phát triển, sau khi hệ thống đã đưa vào vận hành chính thức mới lần lượt bổ sung các chức năng bảo mật cần thiết
Đáp ánC. Xác định các yêu cầu bảo mật như cách phân chia quyền truy cập, phạm vi lấy log, mã hóa, phương thức xác thực ngay từ giai đoạn lập kế hoạch, xác định yêu cầu
Security by Design là tư duy đưa bảo mật vào thiết kế ngay từ giai đoạn lập kế hoạch, xác định yêu cầu. Nếu cố bổ sung ở công đoạn sau thì sẽ kéo theo thay đổi thiết kế lớn, phải làm lại, tốn cả chi phí lẫn thời gian, và dễ rơi vào tình trạng vận hành mà chưa sửa hết được. Cách bổ sung sau khi vận hành, chỉ xem xét khi phát hiện lỗ hổng, hay không xem xét trong công đoạn phát triển, đều dẫn đến việc phải làm lại và biện pháp không đầy đủ như vậy.
Câu 17 | Kiểm thử xâm nhập
Giải thích nào là phù hợp nhất về penetration test (kiểm thử xâm nhập) được thực hiện trước khi công khai hệ thống Web?
Là kiểm thử tìm hiểu cấu trúc bên trong của chương trình rồi xác nhận rằng mọi nhánh điều kiện đều được thực thi ít nhất một lần, đo chất lượng bằng mức độ bao phủ
Là kiểm thử đứng ở vị trí của kẻ tấn công, thực sự thử xâm nhập để xác nhận xem có thể vượt qua hàng rào phòng thủ hay không, việc thực hiện cần có sự chấp thuận trước của người quản lý hệ thống đối tượng
Là kiểm thử xác nhận từ bên ngoài, không xem cấu trúc bên trong chương trình, xem đầu ra có đúng như thông số kỹ thuật ứng với đầu vào hay không, đồng thời kiêm luôn việc đánh giá khả năng bị xâm nhập như một xác nhận cuối cùng trước khi công khai
Là kiểm thử để người dùng thực tế thao tác, đánh giá mức độ dễ hiểu và dễ sử dụng của màn hình
Đáp ánB. Là kiểm thử đứng ở vị trí của kẻ tấn công, thực sự thử xâm nhập để xác nhận xem có thể vượt qua hàng rào phòng thủ hay không, việc thực hiện cần có sự chấp thuận trước của người quản lý hệ thống đối tượng
Penetration test là kiểm thử xác nhận khả năng bị xâm nhập từ góc nhìn của kẻ tấn công, mục đích khác với kiểm thử xác nhận chức năng có hoạt động đúng thông số kỹ thuật hay không. Dù mọi kiểm thử chức năng đều đạt, vẫn có thể xảy ra trường hợp bị xâm nhập được. Kiểm thử tìm hiểu cấu trúc bên trong để xác nhận độ bao phủ nhánh là white box test, kiểm thử xác nhận đầu vào đầu ra mà không xem cấu trúc bên trong là black box test, đánh giá mức độ dễ dùng là kiểm chứng tính khả dụng (usability), tất cả đều là những thứ khác. Ngoài ra, hành vi thử xâm nhập vào hệ thống của người khác khi chưa được phép có thể vi phạm Luật Cấm truy cập trái phép (不正アクセス禁止法, Fusei Access Kinshi Hō), nên sự chấp thuận trước là điều không thể thiếu.
Câu 18 | Quản lý vấn đề
Giải thích nào là phù hợp nhất về sự khác biệt giữa quản lý sự cố (incident management) và quản lý vấn đề (problem management) trong quản lý dịch vụ?
Quản lý sự cố nhằm mục đích tìm ra nguyên nhân gốc rễ để ngăn tái diễn, còn quản lý vấn đề nhằm mục đích đưa dịch vụ trở lại trạng thái bình thường càng sớm càng tốt
Quản lý sự cố nhằm mục đích đưa dịch vụ trở lại trạng thái bình thường càng sớm càng tốt, còn quản lý vấn đề nhằm mục đích tìm ra nguyên nhân gốc rễ để ngăn tái diễn
Quản lý sự cố chỉ xử lý các sự cố liên quan đến an toàn thông tin, còn quản lý vấn đề xử lý tất cả các sự cố và trục trặc khác, đây là cách phân biệt theo phạm vi đối tượng
Quản lý sự cố và quản lý vấn đề là thuật ngữ chỉ cùng một hoạt động, đối tượng, mục đích và trình tự đều giống nhau, chỉ khác nhau ở cách gọi khi viết vào báo cáo
Đáp ánB. Quản lý sự cố nhằm mục đích đưa dịch vụ trở lại trạng thái bình thường càng sớm càng tốt, còn quản lý vấn đề nhằm mục đích tìm ra nguyên nhân gốc rễ để ngăn tái diễn
Mục đích của quản lý sự cố là khôi phục dịch vụ sớm nhất có thể; dù chưa rõ nguyên nhân gốc rễ vẫn có thể dùng biện pháp né tránh tạm thời để đưa nghiệp vụ trở lại. Mục đích của quản lý vấn đề là tìm ra nguyên nhân gốc rễ và ngăn tái diễn bằng biện pháp lâu dài. Vì mục đích khác nhau nên được quản lý như hai quy trình riêng. Cách mô tả đảo ngược mục đích của hai bên, hay coi là cùng một hoạt động, đều sai. Đây cũng không phải là cách phân chia theo việc có phải sự cố an toàn thông tin hay không.
Câu 19 | SLA
Khi ủy thác vận hành hệ thống nghiệp vụ cho bên ngoài, có ký kết SLA. Mô tả nào là phù hợp nhất về SLA?
SLA là văn bản mà bên cung cấp và bên sử dụng thống nhất bằng con số về mức chất lượng dịch vụ; ngoài tỷ lệ hoạt động, thời gian mục tiêu khôi phục, cũng cần quy định cả các mục về bảo mật như thời hạn báo cáo khi xảy ra sự cố, thời gian lưu giữ log
SLA là quy định nội bộ của phía bên cung cấp dịch vụ, không công khai cho bên sử dụng
SLA chỉ nên ghi các mục tiêu liên quan đến tính sẵn sàng như tỷ lệ hoạt động, thời gian mục tiêu khôi phục, và tuyệt đối không được ghi các nội dung liên quan đến bảo mật như thời hạn báo cáo khi xảy ra sự cố, thời gian lưu giữ log
SLA một khi đã thống nhất thì không được xem xét lại, và trong suốt thời hạn hợp đồng cũng không đo lường mức độ đạt được
Đáp ánA. SLA là văn bản mà bên cung cấp và bên sử dụng thống nhất bằng con số về mức chất lượng dịch vụ; ngoài tỷ lệ hoạt động, thời gian mục tiêu khôi phục, cũng cần quy định cả các mục về bảo mật như thời hạn báo cáo khi xảy ra sự cố, thời gian lưu giữ log
SLA là văn bản mà bên cung cấp và bên sử dụng cùng thống nhất, quy định bằng con số tỷ lệ hoạt động, thời gian mục tiêu khôi phục khi có sự cố, thời gian phản hồi, v.v. Nếu quy định thêm cả các mục liên quan đến bảo mật (thời hạn báo cáo khi xảy ra sự cố, thời gian lưu giữ log, thời gian xử lý lỗ hổng, v.v.) thì khi có sự cố sẽ rõ ràng được làm những gì cho mình. Đây không phải chỉ là quy định nội bộ của riêng bên cung cấp, và mức đã thống nhất cần được đo lường, đánh giá liên tục để cải tiến (SLM), xem xét lại khi cần thiết.
Câu 20 | Quản lý thay đổi và quản lý cấu hình
Tổ hợp nào là phù hợp nhất khi giải thích về quản lý thay đổi và quản lý cấu hình trong quản lý dịch vụ?
Quản lý thay đổi là hoạt động làm đầu mối duy nhất tiếp nhận thắc mắc hay báo cáo sự cố từ người dùng, còn quản lý cấu hình là hoạt động nhằm khôi phục dịch vụ càng sớm càng tốt sau khi xảy ra sự cố
Quản lý thay đổi là hoạt động tìm ra nguyên nhân gốc rễ của sự cố, còn quản lý cấu hình là hoạt động đảm bảo năng lực xử lý cần thiết cho nghiệp vụ
Quản lý thay đổi là hoạt động đánh giá ảnh hưởng của thay đổi đối với hệ thống, xin phê duyệt rồi mới thực hiện và ghi lại; quản lý cấu hình là hoạt động nắm bắt chính xác và liên tục các thành phần cấu hình như thiết bị, phần mềm, cài đặt cùng mối quan hệ giữa chúng
Quản lý thay đổi là hoạt động của kiểm toán viên chỉ thị cải thiện cho bộ phận được kiểm toán, còn quản lý cấu hình là hoạt động của ban lãnh đạo quyết định có nên đầu tư hay không
Đáp ánC. Quản lý thay đổi là hoạt động đánh giá ảnh hưởng của thay đổi đối với hệ thống, xin phê duyệt rồi mới thực hiện và ghi lại; quản lý cấu hình là hoạt động nắm bắt chính xác và liên tục các thành phần cấu hình như thiết bị, phần mềm, cài đặt cùng mối quan hệ giữa chúng
Quản lý thay đổi là cơ chế đánh giá ảnh hưởng để ngăn thay đổi vô trật tự, chỉ thực hiện và ghi lại sau khi được phê duyệt; bản thân việc ngăn chặn thay đổi chưa được phê duyệt đã là một biện pháp bảo mật. Quản lý cấu hình là hoạt động nắm bắt chính xác và liên tục phiên bản, cài đặt của thiết bị, phần mềm cùng mối quan hệ tương quan giữa chúng, tạo ra trạng thái có thể xác định ngay tài sản liên quan khi có lỗ hổng được công bố. Đầu mối duy nhất tiếp nhận thắc mắc là service desk, khôi phục sớm là quản lý sự cố, tìm nguyên nhân gốc rễ là quản lý vấn đề, đảm bảo năng lực xử lý là quản lý dung lượng và năng lực, tất cả đều là các quy trình khác.
Câu 21 | Tính độc lập của kiểm toán
Công ty quyết định thực hiện kiểm toán hệ thống trong nội bộ. Đứng từ góc độ tính độc lập của người kiểm toán hệ thống, phương án nào là phù hợp nhất?
Người phụ trách của bộ phận kiểm toán nội bộ độc lập về mặt tổ chức với bộ phận được kiểm toán, hoặc người kiểm toán bên ngoài, thực hiện kiểm toán
Trưởng bộ phận là đối tượng kiểm toán tự kiểm toán nghiệp vụ của bộ phận mình và lập, nộp báo cáo kiểm toán
Người phụ trách vận hành của bộ phận hệ thống thông tin tự kiểm toán chính hệ thống nghiệp vụ mà mình vẫn vận hành hằng ngày
Trưởng dự án phụ trách phát triển hệ thống đối tượng kiểm toán tự kiểm toán chính hệ thống đó
Đáp ánA. Người phụ trách của bộ phận kiểm toán nội bộ độc lập về mặt tổ chức với bộ phận được kiểm toán, hoặc người kiểm toán bên ngoài, thực hiện kiểm toán
Người kiểm toán hệ thống cần có tính độc lập về mặt tổ chức với bộ phận được kiểm toán (độc lập bề ngoài) và khả năng phán đoán công bằng, khách quan (độc lập về tinh thần). Nếu tự kiểm toán đối tượng mà chính mình đã tham gia xây dựng hay vận hành thì dễ bỏ sót sự thật bất lợi, hoặc bị nghi ngờ là đã bỏ sót, nên không đáp ứng yêu cầu về tính độc lập. Người phụ trách vận hành, trưởng dự án phụ trách phát triển, trưởng bộ phận được kiểm toán đều sẽ trở thành người tự kiểm toán nghiệp vụ của chính mình nên không phù hợp; việc kiểm toán cần do bộ phận kiểm toán nội bộ độc lập hoặc người kiểm toán bên ngoài thực hiện.
Câu 22 | Dấu vết kiểm toán
Giải thích nào là phù hợp nhất về dấu vết kiểm toán (audit trail) và hoạt động theo dõi sau kiểm toán (follow-up) trong kiểm toán hệ thống?
Dấu vết kiểm toán chính là bản thân báo cáo kiểm toán do người kiểm toán lập ra, để giữ tính độc lập thì không công khai cho bộ phận được kiểm toán, còn ở bước theo dõi sau kiểm toán thì bộ phận được kiểm toán tự đánh giá tình trạng cải thiện và coi như hoàn tất
Dấu vết kiểm toán là cơ chế hay bản ghi cho phép truy ngược lại xem xử lý đã được thực hiện khi nào, do ai, như thế nào; ở bước theo dõi sau kiểm toán, người kiểm toán xác nhận tình trạng cải thiện đối với các điểm đã chỉ ra
Dấu vết kiểm toán chỉ được lấy trong thời gian kiểm toán, có thể bỏ qua việc lấy trong vận hành thông thường
Ở bước theo dõi sau kiểm toán, người kiểm toán tự lập ra và thực hiện biện pháp cải thiện để giải quyết vấn đề
Đáp ánB. Dấu vết kiểm toán là cơ chế hay bản ghi cho phép truy ngược lại xem xử lý đã được thực hiện khi nào, do ai, như thế nào; ở bước theo dõi sau kiểm toán, người kiểm toán xác nhận tình trạng cải thiện đối với các điểm đã chỉ ra
Dấu vết kiểm toán là những thứ như log truy cập, lịch sử thao tác, bản ghi phê duyệt — cơ chế và bản ghi cho phép truy ngược lại diễn biến xử lý sau này; chính vì được lấy và lưu giữ liên tục ngay từ lúc bình thường nên mới có thể kiểm chứng sau này. Theo dõi sau kiểm toán (follow-up) là hoạt động người kiểm toán xác nhận xem các điểm đã chỉ ra trong báo cáo kiểm toán có được cải thiện thực sự hay không. Việc thực hiện cải thiện là do bộ phận được kiểm toán làm; nếu người kiểm toán tự thực hiện thì ở lần kiểm toán tiếp theo sẽ trở thành tự kiểm toán công việc của chính mình, làm mất tính độc lập. Dấu vết kiểm toán là thứ khác với báo cáo kiểm toán.
Câu 23 | CISO
Giải thích nào là phù hợp nhất về vai trò của CISO trong doanh nghiệp?
Lập chiến lược bán hàng và chiến lược giá cho sản phẩm của công ty, chịu trách nhiệm đạt mục tiêu doanh số
Lập báo cáo tài chính và giải trình về kế toán tại đại hội cổ đông
Chịu trách nhiệm xây dựng chính sách an toàn thông tin, quyết định phương châm ứng phó rủi ro, chỉ huy khi xảy ra sự cố, và báo cáo lên ban lãnh đạo
Tự mình thực hiện công việc lắp đặt, đấu nối PC và thiết bị mạng trong công ty, đồng thời phụ trách bảo trì hằng ngày và xử lý khi có sự cố với thiết bị
Đáp ánC. Chịu trách nhiệm xây dựng chính sách an toàn thông tin, quyết định phương châm ứng phó rủi ro, chỉ huy khi xảy ra sự cố, và báo cáo lên ban lãnh đạo
CISO (Giám đốc an toàn thông tin) là người chịu trách nhiệm cao nhất ở cấp ban lãnh đạo về an toàn thông tin, đảm nhiệm việc xây dựng chính sách, quyết định phương châm ứng phó rủi ro, chỉ huy khi có sự cố nghiêm trọng, báo cáo lên ban lãnh đạo và bên ngoài. Chiến lược bán hàng là của bộ phận kinh doanh, lập và giải trình báo cáo tài chính là của CFO hay bộ phận tài chính, việc lắp đặt và bảo trì hằng ngày thiết bị là công việc thực tế của bộ phận hệ thống thông tin, đều không phải vai trò của CISO. Việc đặt một người chịu trách nhiệm ở cấp ban lãnh đạo, thay vì phó mặc bảo mật cho người phụ trách, tự nó đã có ý nghĩa.
Câu 24 | Phân chia nhiệm vụ
Đứng từ góc độ kiểm soát nội bộ, cách vận hành nào phù hợp với tư duy phân chia nhiệm vụ (segregation of duties)?
Phân người phụ trách đặt hàng mua và người phụ trách kiểm tra hàng nhận về cho hai người khác nhau
Ưu tiên hiệu quả công việc, cấp cả quyền thay đổi môi trường chính thức cho người phụ trách phát triển hệ thống
Cấp quyền quản trị cho toàn thể nhân viên để ai cũng có thể thực hiện công việc cần thiết
Một người phụ trách thực hiện nhất quán từ đăng ký, phê duyệt, thực hiện đến ghi chép, làm rõ trách nhiệm thuộc về ai
Đáp ánA. Phân người phụ trách đặt hàng mua và người phụ trách kiểm tra hàng nhận về cho hai người khác nhau
Phân chia nhiệm vụ là nguyên tắc cơ bản của kiểm soát nội bộ, chia các vai trò như đăng ký, phê duyệt, thực hiện, ghi chép cho nhiều người khác nhau để kiềm chế lẫn nhau, tạo cấu trúc khó xảy ra gian lận hay sai sót. Việc phân người đặt hàng và người kiểm tra hàng nhận là ví dụ điển hình. Trạng thái một người có thể hoàn tất trọn vẹn một chuỗi xử lý sẽ khó phát hiện gian lận và trái với phân chia nhiệm vụ. Cấp quyền thay đổi môi trường chính thức cho người phát triển cũng nên tránh vì cho phép thay đổi mà không qua phê duyệt. Cấp quyền quản trị cho toàn thể nhân viên cũng trái với nguyên tắc đặc quyền tối thiểu.
Câu 25 | RFI và RFP
Trình tự mua sắm nào là phù hợp nhất khi đặt hàng phát triển hệ thống nghiệp vụ cho bên ngoài?
Yêu cầu cung cấp thông tin (RFI) → Đề xuất thầu (RFP) → Nhận và đánh giá đề xuất → Ký hợp đồng
Ký hợp đồng → Đề xuất thầu (RFP) → Nhận và đánh giá đề xuất → Yêu cầu cung cấp thông tin (RFI)
Đề xuất thầu (RFP) → Yêu cầu cung cấp thông tin (RFI) → Ký hợp đồng → Nhận và đánh giá đề xuất
Nhận và đánh giá đề xuất → Yêu cầu cung cấp thông tin (RFI) → Ký hợp đồng → Đề xuất thầu (RFP)
Đáp ánA. Yêu cầu cung cấp thông tin (RFI) → Đề xuất thầu (RFP) → Nhận và đánh giá đề xuất → Ký hợp đồng
Trước tiên, dùng RFI (yêu cầu cung cấp thông tin) để thu thập từ các nhà cung cấp thông tin về những sản phẩm, dịch vụ, công nghệ nào đang có trên thị trường. Dựa vào thông tin đó để chỉnh lý yêu cầu và lập RFP (đề xuất thầu), yêu cầu nhiều nhà cung cấp đưa ra đề xuất cụ thể. Đánh giá các bản đề xuất và báo giá đã nộp theo tiêu chí đã định trước để chọn nhà cung cấp, rồi ký hợp đồng. Giai đoạn thu thập thông tin đi trước, giai đoạn yêu cầu đề xuất đi sau; các phương án khác đều đảo ngược thứ tự này nên sai. Cần ghi rõ yêu cầu bảo mật trong RFP.
Câu 26 | Lựa chọn nhà thầu
Ủy thác cho bên ngoài thực hiện nghiệp vụ xử lý dữ liệu cá nhân của khách hàng. Mô tả nào là phù hợp nhất về việc lựa chọn và quản lý nhà thầu?
Kể cả khi bên nhận ủy thác tái ủy thác cho một nhà cung cấp khác, cũng không cần thông báo cho bên ủy thác
Chỉ cần chọn nhà cung cấp có giá cả và thời hạn giao hàng có lợi nhất, còn tình trạng lấy chứng nhận, các mục về bảo mật, thỏa thuận khi xảy ra sự cố thì bàn sau khi đã ký hợp đồng
Một khi đã ủy thác thì toàn bộ trách nhiệm quản lý dữ liệu cá nhân chuyển hết sang bên nhận ủy thác, bên ủy thác hoàn toàn rút tay khỏi việc quản lý, giám sát sau khi lựa chọn
Ghi rõ trong tiêu chí lựa chọn và hợp đồng các nội dung như tình trạng lấy chứng nhận, cách xử lý việc tái ủy thác, nghĩa vụ báo cáo khi xảy ra sự cố, chấp nhận kiểm toán, xóa dữ liệu khi kết thúc hợp đồng, và sau khi ủy thác vẫn định kỳ nhận báo cáo để giám sát
Đáp ánD. Ghi rõ trong tiêu chí lựa chọn và hợp đồng các nội dung như tình trạng lấy chứng nhận, cách xử lý việc tái ủy thác, nghĩa vụ báo cáo khi xảy ra sự cố, chấp nhận kiểm toán, xóa dữ liệu khi kết thúc hợp đồng, và sau khi ủy thác vẫn định kỳ nhận báo cáo để giám sát
Khi lựa chọn nhà thầu, không chỉ giá cả và thời hạn giao hàng mà cần đưa cả bảo mật vào tiêu chí đánh giá. Cần ghi rõ trong tiêu chí lựa chọn và hợp đồng những nội dung như tình trạng lấy chứng nhận ISMS hay Privacy Mark (プライバシーマーク), khả năng tái ủy thác và cách quản lý bên nhận tái ủy thác, nghĩa vụ và thời hạn báo cáo khi xảy ra sự cố, điều khoản chấp nhận kiểm toán, phương pháp trả lại/xóa dữ liệu khi kết thúc hợp đồng. Dù đã ủy thác việc xử lý dữ liệu cá nhân, bên ủy thác vẫn còn nghĩa vụ giám sát cần thiết và phù hợp đối với bên nhận ủy thác, trách nhiệm không hề chuyển đi. Để bên nhận ủy thác tự ý tái ủy thác mà không thông báo cho bên ủy thác cũng là không phù hợp.
Câu 27 | AI tạo sinh và thông tin bí mật
Nhân viên đề nghị được sử dụng dịch vụ AI tạo sinh (generative AI) trong công việc. Đứng từ góc độ rò rỉ thông tin, quy tắc nào là phù hợp nhất để tổ chức đặt ra?
Vì nội dung đã nhập chắc chắn sẽ được phía nhà cung cấp xóa đi, nên cho phép nhập tự do kể cả thông tin bí mật
Cấm sử dụng AI tạo sinh trên thiết bị trong công ty một cách đồng loạt vì cho rằng nguy hiểm, còn việc sử dụng bằng thiết bị cá nhân hay tài khoản cá nhân thì phó mặc cho phán đoán của từng người
Để mỗi nhân viên tự do lựa chọn dịch vụ AI tạo sinh theo phán đoán cá nhân, và cũng cho phép nhập tự do không giới hạn cả dữ liệu dùng trong công việc
Giới hạn chỉ được dùng những dịch vụ mà tổ chức đã phê duyệt, và quy định rõ ràng trong quy tắc rằng không được nhập thông tin cá nhân của khách hàng hay thông tin kinh doanh chưa công bố
Đáp ánD. Giới hạn chỉ được dùng những dịch vụ mà tổ chức đã phê duyệt, và quy định rõ ràng trong quy tắc rằng không được nhập thông tin cá nhân của khách hàng hay thông tin kinh doanh chưa công bố
Nội dung đã nhập vào AI tạo sinh có thể bị lưu lại ở phía nhà cung cấp hoặc được dùng để huấn luyện, nên nếu nhập thông tin bí mật thì có nguy cơ thông tin đó lọt ra ngoài từ đó. Vì vậy, cần giới hạn dịch vụ được phép dùng ở những dịch vụ tổ chức đã phê duyệt, và quy định rõ ràng phạm vi thông tin được phép và không được phép nhập. Không có gì đảm bảo nội dung đã nhập chắc chắn bị xóa. Việc để nhân viên tự do lựa chọn, hay cấm trong công ty nhưng phó mặc việc dùng thiết bị cá nhân cho từng người, đều tạo ra shadow IT nằm ngoài tầm quản lý, ngược lại càng làm tăng nguy cơ rò rỉ.
Câu 28 | Đầu ra của AI
Đã cho AI tạo sinh soạn bản thảo tài liệu giải thích dùng cho bên ngoài công ty. Cách xử lý nào là phù hợp nhất đối với bản thảo này?
AI tạo sinh đôi khi đưa ra nội dung không đúng sự thật một cách có vẻ hợp lý, và sản phẩm tạo ra cũng có khả năng giống với tác phẩm có sẵn, nên cần có người xác nhận sự thật và quan hệ quyền tác giả trước khi công bố
Chỉ cần ghi kèm nguồn trích dẫn là có thể công bố ngay mà không cần xác nhận sự thật của nội dung
Đầu ra của AI tạo sinh được tạo dựa trên lượng lớn dữ liệu huấn luyện nên nội dung luôn chính xác, cũng không thể giống với tác phẩm có sẵn, nên có thể công bố ngay mà không cần xác nhận nội dung
Văn bản do AI tạo sinh tạo ra không bao giờ phát sinh vấn đề về quyền tác giả, nên không cần xác nhận quan hệ quyền lợi
Đáp ánA. AI tạo sinh đôi khi đưa ra nội dung không đúng sự thật một cách có vẻ hợp lý, và sản phẩm tạo ra cũng có khả năng giống với tác phẩm có sẵn, nên cần có người xác nhận sự thật và quan hệ quyền tác giả trước khi công bố
AI tạo sinh đôi khi gây ra hiện tượng ảo giác (hallucination) — đưa ra văn bản có vẻ hợp lý nhưng không dựa trên sự thật, nên không được coi đầu ra là đúng ngay như vậy. Ngoài ra, sản phẩm tạo ra đôi khi lại giống với tác phẩm có sẵn, nếu cứ thế công bố hay bán ra thì có nguy cơ vi phạm quyền lợi. Do đó, cần có người xác nhận sự thật và xác nhận quan hệ quyền lợi, điều khoản sử dụng trước khi công bố. Không thể nói rằng vì dựa trên dữ liệu huấn luyện nên chính xác, và việc ghi kèm nguồn trích dẫn cũng không thay thế được việc xác nhận sự thật.
Câu 29 | Quyết định đầu tư
Đối với một tài sản thông tin, ước tính thiệt hại mỗi lần xảy ra sự cố là 20.000.000 yên, xác suất xảy ra là 10%/năm. Tư duy nào là phù hợp nhất trên góc độ quyết định của ban lãnh đạo về chi phí cho biện pháp phòng ngừa sự cố này?
Thiệt hại dự kiến ước tính là 2.000.000 yên/năm, nên so sánh con số này với chi phí hằng năm của biện pháp phòng ngừa để phán đoán tính hợp lý của khoản đầu tư. Tuy nhiên, những gì liên quan đến tính mạng con người hay tuân thủ pháp luật thì không chỉ phán đoán bằng hiệu quả chi phí
Thiệt hại dự kiến ước tính là 2.000.000 yên/năm, nhưng bất kể số tiền là bao nhiêu, luôn nên chi cho biện pháp phòng ngừa bằng đúng toàn bộ số tiền thiệt hại mỗi lần là 20.000.000 yên, không cần xét đến hiệu quả chi phí
Chừng nào xác suất xảy ra chưa đạt 100%, thì coi như sự cố sẽ không xảy ra và phán đoán rằng không cần biện pháp phòng ngừa
Biện pháp bảo mật là chi phí không sinh ra doanh thu, nên không cần chi bất kỳ khoản nào cả
Đáp ánA. Thiệt hại dự kiến ước tính là 2.000.000 yên/năm, nên so sánh con số này với chi phí hằng năm của biện pháp phòng ngừa để phán đoán tính hợp lý của khoản đầu tư. Tuy nhiên, những gì liên quan đến tính mạng con người hay tuân thủ pháp luật thì không chỉ phán đoán bằng hiệu quả chi phí
Thiệt hại dự kiến hằng năm có thể ước tính gần đúng bằng thiệt hại mỗi lần × xác suất xảy ra trong năm, tức 20.000.000 yên×10%=2.000.000 yên. Tư duy cơ bản là so sánh mức thiệt hại dự kiến này giảm được bao nhiêu nhờ biện pháp phòng ngừa với chi phí hằng năm của biện pháp đó, để phán đoán tính hợp lý của khoản đầu tư. Việc luôn chi toàn bộ số tiền thiệt hại, hay không chi khoản nào cả, đều không hợp lý, và phán đoán rằng vì xác suất chưa đạt 100% nên không cần biện pháp cũng là sai. Tuy nhiên, biện pháp liên quan đến tính mạng con người hay tuân thủ pháp luật thì không được quyết định chỉ bằng hiệu quả chi phí.
Câu 30 | KGI và KPI
Để báo cáo bằng con số cho ban lãnh đạo về tình hình triển khai an toàn thông tin, đặt ra KGI, CSF, KPI. Tổ hợp nào là phù hợp nhất?
KPI là chỉ số bí mật chỉ ban lãnh đạo nắm được, không cho bộ phận phụ trách biết
Đặt KGI là "số vụ sự cố nghiêm trọng bằng 0", CSF là "nâng cao nhận thức bảo mật của toàn thể nhân viên", KPI là "tỷ lệ mở email diễn tập" hay "số ngày trung bình để khắc phục lỗ hổng"
KGI, CSF, KPI đều là chỉ số thành quả cuối cùng, viết cùng một nội dung 3 lần để thể hiện
Đặt KGI là "tỷ lệ mở email diễn tập tấn công có chủ đích từ 5% trở xuống", CSF là "thực hiện lặp lại diễn tập hằng năm", KPI là "đưa số vụ sự cố nghiêm trọng về 0"
Đáp ánB. Đặt KGI là "số vụ sự cố nghiêm trọng bằng 0", CSF là "nâng cao nhận thức bảo mật của toàn thể nhân viên", KPI là "tỷ lệ mở email diễn tập" hay "số ngày trung bình để khắc phục lỗ hổng"
KGI là chỉ số thành quả cuối cùng cần đạt được, CSF là yếu tố thành công có tính quyết định để đạt được điều đó, KPI là chỉ số trung gian đo tiến độ. Do đó, đặt "số vụ sự cố nghiêm trọng bằng 0" làm KGI cho thành quả cuối cùng, đặt việc nâng cao nhận thức làm CSF cho yếu tố thành công, và đặt tỷ lệ mở email diễn tập hay số ngày trung bình khắc phục lỗ hổng — những thứ đo mức độ tiến triển — làm KPI. Tổ hợp đảo ngược KGI và KPI là sai. Ba chỉ số này có vai trò khác nhau, và KPI là thứ nên được chia sẻ để bộ phận phụ trách cải thiện hoạt động hằng ngày.
Luyện tập: giải các câu hỏi trên trang này
Đây là công cụ luyện tập với câu hỏi ngẫu nhiên (hoạt động khi JavaScript được bật). Bạn vẫn có thể đọc toàn bộ câu hỏi và phần giải thích ở trên.
* Lời giải là thông tin phục vụ việc học. Phạm vi ra đề và chế độ thi có thể thay đổi theo từng năm, vì vậy hãy luôn kiểm tra thông báo chính thức của đơn vị tổ chức thi.
Trang này là bản dịch từ nguyên bản tiếng Nhật. Nếu nội dung bản dịch và nguyên bản khác nhau, bản tiếng Nhật sẽ được ưu tiên. Xem nguyên bản tiếng Nhật