Phòng học Karinoya

Chứng chỉ · Lab luyện thi Information Security Management (SG)

Sử dụng CNTT trong công việc

Bạn có thể đọc câu hỏi và lời giải bằng Tiếng Việt. Bài giảng (bài viết giải thích) chỉ có bản tiếng Nhật.

Xem bản tiếng Nhật (có bài giảng) →

Câu 1 | Quyền tối thiểu

Anh B — trưởng nhóm an toàn thông tin của phòng kế toán công ty A — phụ trách xem lại quyền truy cập thư mục dùng chung trong phòng 1 năm 1 lần. Anh nhận được danh sách cài đặt hiện tại từ phòng hệ thống thông tin. Phòng kinh doanh, để xác nhận tình trạng hóa đơn của khách hàng mình phụ trách, cần quyền tham chiếu thư mục hóa đơn trong công việc. Người phụ trách lương của phòng nhân sự cần quyền ghi vào thư mục lương để tính lương. Phòng kế toán thực hiện lập hóa đơn và bút toán, mỗi việc đều cần quyền ghi. Thư mục lương lưu tài liệu về mức lương và số định danh cá nhân (My Number) của toàn thể nhân viên. Đối chiếu với nguyên tắc đặc quyền tối thiểu, cài đặt nào anh B nên yêu cầu chỉnh sửa đầu tiên?

共有フォルダのアクセス権一覧(抜粋)
行 フォルダ        利用者グループ  権限1  /経理/請求書    経理部          読み書き2  /経理/請求書    営業部          読み取り3  /経理/仕訳      経理部          読み書き4  /人事/給与      人事部給与担当  読み書き5  /人事/給与      全従業員        読み取り
  1. Dòng 3. Đổi trạng thái phòng kế toán có thể đọc ghi thư mục bút toán thành chỉ có hiệu lực vào cuối tháng
  2. Dòng 5. Bãi bỏ trạng thái toàn thể nhân viên có thể tham chiếu thư mục lương, giới hạn chỉ còn người phụ trách lương của phòng nhân sự — người cần trong công việc
  3. Dòng 1. Việc phòng kế toán có thể đọc ghi thư mục hóa đơn là quyền quá mạnh, nên đổi thành chỉ có quyền đọc
  4. Dòng 2. Bãi bỏ trạng thái phòng kinh doanh có thể tham chiếu thư mục hóa đơn, để khi cần thì hỏi phòng kế toán từng lần
Đáp ánB. Dòng 5. Bãi bỏ trạng thái toàn thể nhân viên có thể tham chiếu thư mục lương, giới hạn chỉ còn người phụ trách lương của phòng nhân sự — người cần trong công việc

Dòng 5 là trạng thái toàn thể nhân viên có thể đọc mức lương và tài liệu liên quan đến số định danh cá nhân của người khác, đây là quyền không có sự cần thiết trong công việc nên cần xóa ngay. Dòng 1 và dòng 3 là quyền ghi cần thiết cho nghiệp vụ vốn có của phòng kế toán, dòng 2 cũng là quyền tham chiếu cần thiết cho công việc của phòng kinh doanh, cả hai đều có căn cứ giải thích được nên không phải đối tượng chỉnh sửa. Quyền tối thiểu không phải là làm yếu đồng loạt quyền hạn, mà là loại bỏ những quyền không có sự cần thiết.

Câu 2 | Phân chia nhiệm vụ

Tại công ty A, việc cấp phát ID người dùng cho hệ thống nghiệp vụ do một mình anh C của phòng hệ thống thông tin phụ trách. Thủ tục hiện tại là khi có yêu cầu qua email từ các phòng ban, anh C xem nội dung, tự phán đoán là cần thiết rồi đăng ký thẳng vào hệ thống. Email yêu cầu gửi đến cá nhân, và không có quy định phải lưu lại làm hồ sơ. Trong đợt kiểm toán nội bộ vừa qua, phát hiện có 1 ID của người dùng không tồn tại đã được đăng ký, nhưng không thể truy ra được đăng ký theo yêu cầu của ai. Anh C đã làm việc nghiêm túc nhiều năm, không có nghi ngờ gì về bản thân anh. Khi xem xét lại thủ tục này, cách ứng phó nào là phù hợp nhất?

  1. Đổi việc cấp phát ID người dùng thành thủ tục trưởng bộ phận chủ quản đề nghị, người chịu trách nhiệm quản lý thông tin phê duyệt, rồi việc đăng ký do một người phụ trách khác thực hiện, đồng thời lưu lại hồ sơ đề nghị・phê duyệt・đăng ký
  2. Đổi email yêu cầu từ gửi đến cá nhân sang gửi đến hộp thư dùng chung của phòng hệ thống thông tin, lưu email nhận được trong 1 năm để có thể tìm kiếm
  3. Cho anh C nộp bản cam kết về bảo mật thông tin và thực hiện công việc đúng đắn, đồng thời cho tham gia đào tạo an toàn thông tin 1 năm 1 lần
  4. Để giảm gánh nặng cho anh C, tăng người phụ trách đăng ký lên 2 người, để 2 người luân phiên phán đoán tính hợp lý của yêu cầu và thực hiện đăng ký
Đáp ánA. Đổi việc cấp phát ID người dùng thành thủ tục trưởng bộ phận chủ quản đề nghị, người chịu trách nhiệm quản lý thông tin phê duyệt, rồi việc đăng ký do một người phụ trách khác thực hiện, đồng thời lưu lại hồ sơ đề nghị・phê duyệt・đăng ký

Bản chất của vấn đề nằm ở việc người phán đoán tính hợp lý của yêu cầu và người đăng ký là cùng một người, lại không lưu hồ sơ. Nếu chia đề nghị, phê duyệt, đăng ký thành các vai trò riêng biệt và lưu hồ sơ thì việc đăng ký không có căn cứ sẽ không lọt vào được, và sau này cũng có thể truy vết (phân chia nhiệm vụ). Dù tăng lên 2 người phụ trách thì cấu trúc một người có thể hoàn tất vẫn không đổi, còn bản cam kết hay đào tạo không làm giảm chính cơ hội gian lận. Việc chuyển sang hộp thư dùng chung và lưu trữ chỉ cải thiện khả năng truy vết, không giải quyết được sự thiếu vắng phê duyệt.

Câu 3 | ID dùng chung

Tại cửa hàng bán lẻ của công ty A, việc thao tác máy POS dùng chung ID cửa hàng "shop01", mật khẩu thì toàn bộ 8 nhân viên kể cả cửa hàng trưởng đều biết. Một hôm, khi kiểm tra doanh thu ở trụ sở, phát hiện thao tác hủy bán hàng — vốn hiếm khi xảy ra — lại được ghi nhận nhiều lần trong cùng một ngày. Khi trụ sở lấy log thao tác của cửa hàng, thu được bản ghi sau. Cửa hàng không có camera an ninh, bảng phân ca chỉ ghi khung giờ làm việc. Trụ sở không thể xác định ai đã thực hiện thao tác này. Để ngăn tái diễn, việc cần làm trước tiên là gì?

店舗POSの操作ログ(抜粋)
日時              利用者ID  端末   操作2026-08-03 09:12  shop01    POS-1  売上登録2026-08-03 13:40  shop01    POS-1  売上取消2026-08-03 15:02  shop01    POS-2  売上取消2026-08-03 18:05  shop01    POS-2  売上取消
  1. Giảm số lượng máy POS xuống còn 1 chiếc POS-1, đồng thời giới hạn chi tiết trước nơi và khung giờ có thể thao tác thu ngân
  2. Kéo dài thời gian lưu trữ log từ 3 tháng hiện tại lên 3 năm, đồng thời rà soát lại từ trước đến nay toàn bộ các thao tác tương tự
  3. Cấp ID cá nhân cho từng nhân viên, bãi bỏ ID dùng chung, để có thể truy vết bằng log xem ai đã thực hiện thao tác nào
  4. Đổi mật khẩu của ID dùng chung "shop01" hằng tháng, nội dung thay đổi được cửa hàng trưởng truyền miệng cho toàn bộ nhân viên
Đáp ánC. Cấp ID cá nhân cho từng nhân viên, bãi bỏ ID dùng chung, để có thể truy vết bằng log xem ai đã thực hiện thao tác nào

Vì trong log chỉ còn lại ID dùng chung nên dù có bản ghi cũng không thể xác định người thao tác (thiếu tính truy cứu trách nhiệm). Nếu chuyển sang ID cá nhân thì có thể xác định người thao tác, đồng thời ý thức "đang bị theo dõi" cũng có tác dụng răn đe. Kéo dài thời gian lưu, giảm số máy, đổi mật khẩu định kỳ đều không giải quyết được nguyên nhân là khi còn dùng ID chung thì không thể xác định thao tác của ai.

Câu 4 | Quản lý ID đặc quyền

Tại công ty A, ID đặc quyền có quyền quản trị hệ thống nghiệp vụ được cấp thường trực cho 3 người phụ trách của phòng hệ thống thông tin. Cả 3 người cũng dùng luôn ID đặc quyền này để đăng nhập vào thiết bị, kể cả khi kiểm tra email hằng ngày hay soạn tài liệu. Vừa qua, một trong 3 người thao tác sai đã xóa mất một phần dữ liệu chính thức. Đã khôi phục được từ bản sao lưu, nhưng bộ phận kiểm toán chỉ ra cần xem lại cách quản lý ID đặc quyền. Cả 3 người đều cần quyền quản trị cho công việc bảo trì, nhưng công việc đó chỉ vài lần một tháng. Cách vận hành nào cho ID đặc quyền là phù hợp nhất?

  1. Giữ nguyên việc 3 người cùng quản lý ID đặc quyền, nhưng đổi sang vận hành sao cho khi thực hiện công việc quản trị luôn phải có từ 2 người trở lên cùng có mặt để xác nhận lẫn nhau, và lưu lại việc này trong hồ sơ công việc
  2. Vẫn giữ cấp ID đặc quyền cho 3 người, cuối mỗi tháng để từng người tự khai báo nội dung công việc quản trị đã thực hiện và ghi lại
  3. Bình thường không cấp ID đặc quyền cho ai cả, mỗi lần bảo trì phải đề nghị và được phê duyệt mới cho mượn, sau khi làm xong phải trả lại và đổi mật khẩu, đối chiếu hồ sơ cho mượn với log thao tác để kiểm tra
  4. Đổi mật khẩu ID đặc quyền thành chuỗi ký tự phức tạp 32 ký tự, lưu ở nơi chỉ 3 người phụ trách có thể tham chiếu
Đáp ánC. Bình thường không cấp ID đặc quyền cho ai cả, mỗi lần bảo trì phải đề nghị và được phê duyệt mới cho mượn, sau khi làm xong phải trả lại và đổi mật khẩu, đối chiếu hồ sơ cho mượn với log thao tác để kiểm tra

Nếu chỉ cho mượn khi cần và sau khi làm xong phải trả lại rồi đổi mật khẩu, thì cơ hội thao tác sai trong công việc hằng ngày sẽ không còn, và việc đối chiếu hồ sơ cho mượn với log thao tác cũng giúp phát hiện cả thao tác đặc quyền không có trong hồ sơ. Dù kéo dài mật khẩu thì trạng thái có thể dùng thường trực vẫn không đổi, không ngăn được thao tác sai. Xác nhận lẫn nhau khi cùng có mặt chỉ là biện pháp bổ trợ, vấn đề cấp thường trực vẫn còn. Tự khai báo có khả năng thao tác bất lợi cho bản thân sẽ không được ghi lại, không thể coi là kiểm tra.

Câu 5 | Quyền hạn khi luân chuyển

Anh D thuộc phòng kinh doanh công ty A đã luân chuyển sang phòng kế toán kể từ ngày 1/4. Phòng hệ thống thông tin, sau khi nhận đề nghị từ trưởng phòng kế toán, đã cấp quyền nhập liệu hệ thống kế toán cho anh D. Mặt khác, quyền hệ thống quản lý khách hàng mà anh D dùng ở phòng kinh doanh không có ai đề nghị xóa nên vẫn được giữ nguyên. Anh D không cần dùng hệ thống quản lý khách hàng trong công việc ở phòng kế toán. Công ty A trước đây cũng từng tiếp diễn cách vận hành tương tự, trong số nhân viên có thâm niên trên 10 năm có người còn giữ quyền của 5 phòng ban. Cách ứng phó nào với tình huống này là phù hợp nhất?

  1. Vì quyền của phòng ban cũ nếu bản thân không dùng thì không gây thiệt hại thực tế, nên giữ nguyên hiện trạng cho đến đợt kiểm kê hằng năm tiếp theo
  2. Đối với nhân viên đang tích lũy nhiều quyền, phát cho chính người đó danh sách quyền đang nắm giữ, để tự chọn và khai báo những gì mình thấy không cần thiết
  3. Trong 3 tháng sau khi luân chuyển vẫn giữ nguyên quyền của phòng ban cũ để chuẩn bị bàn giao, sau 3 tháng nếu có báo cáo từ chính người đó thì mới xóa
  4. Quy định trong thủ tục luân chuyển việc xóa quyền phòng ban cũ và cấp quyền phòng ban mới phải thực hiện thành một cặp, đổi sang vận hành xác nhận đã xóa rồi mới cấp
Đáp ánD. Quy định trong thủ tục luân chuyển việc xóa quyền phòng ban cũ và cấp quyền phòng ban mới phải thực hiện thành một cặp, đổi sang vận hành xác nhận đã xóa rồi mới cấp

Nếu tiếp tục cấp mà không kèm xóa khi luân chuyển thì quyền sẽ tích lũy, làm mở rộng thiệt hại do thao tác sai hay hành vi trái phép nội bộ. Nếu biến xóa và cấp thành một cặp thủ tục thì có thể loại bỏ chắc chắn quyền cũ mà không phụ thuộc vào việc có đề nghị hay không. Cách giữ lại với lý do bàn giao, hay tư duy "không dùng thì không sao", đều trái với nguyên tắc đặc quyền tối thiểu. Việc để chính người đó tự khai báo thì trách nhiệm phán đoán không thuộc về người quản lý của bộ phận nghiệp vụ, nên không thể thay thế cho việc kiểm kê.

Câu 6 | Kiểm kê quyền hạn

Tại công ty A, việc kiểm kê quyền truy cập hệ thống kế toán được thực hiện 6 tháng 1 lần. Chị E — trưởng nhóm an toàn thông tin của phòng kế toán — xác nhận danh sách do phòng hệ thống thông tin lập. Danh sách lần này như sau. Anh Otsu đã luân chuyển từ phòng kế toán sang phòng kinh doanh vào tháng 6, khi đó quyền hệ thống kế toán đã được xóa, hiện chỉ dùng hệ thống của phòng kinh doanh. Anh Hei đã nghỉ việc kể từ ngày 31/5, nhưng trong danh sách quyền vẫn còn hiệu lực. Chị Tei vẫn thuộc phòng kế toán, nhưng từ tháng 2 đã nghỉ thai sản trước và sau sinh cùng nghỉ nuôi con, có dự định quay lại làm việc. Việc chị E nên ứng phó đầu tiên là gì?

会計システムのアクセス権 棚卸し一覧
利用者ID 氏名 区分                     会計システムの権限  最終ログインu101     甲   経理部 在籍              入力                2026-08-18u102     乙   営業部 在籍(6月に異動)   なし(異動時に削除)  2026-06-28u103     丙   2026-05-31付で退職       参照(有効)          2026-05-30u104     丁   経理部 在籍(休業中)      参照                2026-02-11
  1. u101 sử dụng hằng ngày và đã thành thạo thao tác, nên ngoài quyền nhập liệu, cấp thêm cả quyền phê duyệt mới
  2. Vô hiệu hóa u103, xác nhận nguyên nhân thủ tục xóa tài khoản không được thực hiện khi nghỉ việc và chỉnh sửa thủ tục đó
  3. u102 có ngày đăng nhập cuối cùng đã lâu, cũng không xác nhận được tình hình sử dụng gần đây, nên xóa hẳn tài khoản đó
  4. u104 không có bản ghi đăng nhập trong hơn nửa năm, nên xóa toàn bộ quyền đang nắm giữ và thông báo cho chính người đó
Đáp ánB. Vô hiệu hóa u103, xác nhận nguyên nhân thủ tục xóa tài khoản không được thực hiện khi nghỉ việc và chỉnh sửa thủ tục đó

Nếu tài khoản của người đã nghỉ việc vẫn còn hiệu lực, dù bị người thứ ba sử dụng cũng trông giống như sử dụng hợp lệ, khiến việc phát hiện bị chậm trễ. Mục đích của kiểm kê là trước tiên vô hiệu hóa u103, rồi sửa cả nguyên nhân khiến thủ tục nghỉ việc không hoạt động. u104 có dự định quay lại làm việc, việc xóa đồng loạt với lý do đang nghỉ là không phù hợp. u102 đã xóa quyền kế toán từ trước, là người đang tại chức dùng hệ thống của phòng kinh doanh, không phải đối tượng để xóa. Việc thêm quyền phê duyệt cho u101 là đi theo hướng tăng quyền, trái với ý nghĩa của kiểm kê.

Câu 7 | Mật khẩu

Công ty A quy định toàn thể nhân viên phải đổi mật khẩu hệ thống nội bộ mỗi 90 ngày. Khi kiểm tra tình hình vận hành, phát hiện nhiều nhân viên chỉ lặp lại việc tăng thêm 1 số ở cuối mỗi khi đổi, và mỗi lần đổi lại có nhiều thắc mắc "quên mật khẩu" dồn về phòng hệ thống thông tin. Ngoài ra, công ty A gần đây đã chuyển việc thanh toán chi phí sang dịch vụ đám mây, cho phép đăng nhập từ bên ngoài công ty chỉ bằng ID và mật khẩu. Công ty cùng ngành khác đã báo cáo xảy ra đăng nhập trái phép từ bên ngoài bằng kiểu tấn công dùng danh sách (list-based attack) — sử dụng tổ hợp ID và mật khẩu bị lộ từ trang khác. Cách xem lại vận hành mật khẩu nào là phù hợp nhất?

  1. Rút ngắn chu kỳ đổi từ 90 ngày xuống 30 ngày, đồng thời tự động khóa tài khoản của người dùng không đổi trước thời hạn
  2. Thêm điều kiện mật khẩu phải chứa ít nhất 1 ký tự đặc biệt, vẫn tiếp tục đổi định kỳ mỗi 90 ngày như hiện tại, đồng thời vẫn cho phép sử dụng dịch vụ đám mây từ bên ngoài công ty chỉ bằng ID và mật khẩu như trước
  3. Bỏ nghĩa vụ đổi định kỳ, yêu cầu dùng mật khẩu đủ dài và không dùng lại, đưa vào xác thực đa yếu tố cho dịch vụ đám mây kết nối từ bên ngoài công ty, và bắt đổi ngay khi nghi ngờ bị rò rỉ
  4. Cho ghi mật khẩu ra giấy và cất trong ngăn kéo có khóa của từng người, khi quên thì xem lại từ đó
Đáp ánC. Bỏ nghĩa vụ đổi định kỳ, yêu cầu dùng mật khẩu đủ dài và không dùng lại, đưa vào xác thực đa yếu tố cho dịch vụ đám mây kết nối từ bên ngoài công ty, và bắt đổi ngay khi nghi ngờ bị rò rỉ

Việc bắt buộc đổi theo chu kỳ ngắn dễ dẫn đến đổi qua loa, cũng ít hiệu quả với tấn công kiểu danh sách. Nếu kết hợp mật khẩu dài, không dùng lại, với xác thực đa yếu tố có thêm yếu tố sở hữu, thì dù mật khẩu bị lộ vẫn ngăn được đăng nhập trái phép. Rút ngắn chu kỳ hay thêm ký tự đặc biệt chỉ làm vấn đề tương tự nặng thêm, vô dụng trước tấn công bằng mật khẩu bị lộ từ bên ngoài. Ghi ra giấy chỉ giảm gánh nặng ghi nhớ, không cải thiện độ mạnh xác thực hay rủi ro từ bên ngoài.

Câu 8 | Vận hành log

Anh F — trưởng nhóm an toàn thông tin công ty A — nhận được tài liệu mô tả nội dung hiện tại về vận hành log của hệ thống nghiệp vụ từ phòng hệ thống thông tin. Công ty A muốn dùng log để răn đe hành vi trái phép nội bộ và để tìm nguyên nhân khi xảy ra sự cố. Hạng mục lấy log và thời gian lưu trữ đáp ứng yêu cầu quy định trong nội bộ. Việc kiểm tra do người phụ trách của bộ phận kiểm toán nội bộ thực hiện, không phải người phụ trách vận hành hệ thống. Việc lấy log đã được thông báo cho toàn thể nhân viên qua nội quy lao động và quy chế an toàn thông tin. Trong tài liệu này, nội dung nào không phù hợp như một biện pháp phòng ngừa hành vi trái phép nội bộ?

業務システムのログ運用(現状)
項目      現在の運用取得対象  ログイン成功、ログイン失敗、権限変更、重要ファイルの参照と持出し保管期間  1年間(規程が定める要件は6か月以上)保管場所  各サーバのローカル領域。システム管理者が編集・削除できる点検      月1回。内部監査部門の担当者が実施し、結果を記録する
  1. Đối tượng lấy. Đã lấy cả bản ghi đăng nhập thất bại và thay đổi quyền hạn, số hạng mục thông tin lấy quá nhiều, dư thừa
  2. Kiểm tra. 1 tháng 1 lần là tần suất quá thấp, và toàn bộ việc kiểm tra log cần được để cơ chế tự động phán đoán
  3. Thời gian lưu trữ. Yêu cầu của quy chế là từ 6 tháng trở lên nhưng lại lưu tận 1 năm, thời gian lưu trữ quá mức cần thiết
  4. Nơi lưu trữ. Ở trạng thái mà chính quản trị viên hệ thống có thể chỉnh sửa/xóa thì không thể dùng làm chứng cứ cho hành vi trái phép của quản trị viên
Đáp ánD. Nơi lưu trữ. Ở trạng thái mà chính quản trị viên hệ thống có thể chỉnh sửa/xóa thì không thể dùng làm chứng cứ cho hành vi trái phép của quản trị viên

Log không chỉ cần được lấy mà còn phải được bảo vệ khỏi bị sửa đổi hay xóa thì mới trở thành chứng cứ. Nếu lưu trữ cục bộ ở trạng thái mà chính quản trị viên có thể chỉnh sửa/xóa thì không thể truy vết hành vi trái phép của chính quản trị viên đó, nên cần tập trung vào nơi khác và ngăn việc sửa đổi. Đối tượng lấy là các hạng mục cần thiết để truy vết hành vi trái phép nội bộ, không phải dư thừa. Thời gian lưu trữ vượt yêu cầu quy chế nên không có vấn đề. Việc kiểm tra do bộ phận kiểm toán nội bộ tách biệt với người thao tác thực hiện, bản thân tần suất 1 tháng 1 lần không thể coi là không phù hợp.

Câu 9 | Ranh giới trách nhiệm

Công ty A quyết định dừng hệ thống hỗ trợ bán hàng đang vận hành trên server nội bộ, chuyển sang SaaS bên ngoài. Trước khi ký hợp đồng, đã nhận được tài liệu thể hiện việc phân chia trách nhiệm từ nhà cung cấp. Chị G — trưởng nhóm an toàn thông tin công ty A — nghe được ý kiến trong cuộc họp nội bộ rằng "vì đã chuyển sang đám mây nên từ nay biện pháp bảo mật cứ để nhà cung cấp lo", và thấy cần thống nhất nhận thức. Sau khi chuyển đổi, khoảng 200 nhân viên phòng kinh doanh của công ty A sẽ có ID người dùng, đăng ký tệp thông tin khách hàng và chia sẻ với bên liên quan trong và ngoài công ty. Nội dung tài liệu như sau. Dưới sự phân chia trách nhiệm này, việc nào công ty A nên tự mình định kỳ thực hiện là phù hợp nhất?

SaaS利用における責任分担(提供者資料の抜粋)
項目                            提供者の責任  A社の責任データセンタの設備と入退室管理  有            無サーバOSとアプリの脆弱性修正    有            無利用者IDの登録・変更・削除      無            有アクセス権と共有範囲の設定      無            有登録するデータの内容            無            有
  1. Tự lập kế hoạch áp dụng bản vá cho hệ điều hành server và tự áp dụng thay cho nhà cung cấp dịch vụ
  2. Hằng tháng lấy về và tổng hợp hồ sơ ra vào trung tâm dữ liệu, tự lưu trữ để chuẩn bị cho kiểm toán từ bên ngoài
  3. Định kỳ kiểm kê ID người dùng cùng cài đặt quyền truy cập tệp/phạm vi chia sẻ, xóa những gì không cần thiết
  4. Tự định kỳ chẩn đoán lỗ hổng của ứng dụng do nhà cung cấp vận hành, thông báo bằng văn bản kết quả cho nhà cung cấp
Đáp ánC. Định kỳ kiểm kê ID người dùng cùng cài đặt quyền truy cập tệp/phạm vi chia sẻ, xóa những gì không cần thiết

Theo tài liệu, việc quản lý ID người dùng và cài đặt quyền truy cập/phạm vi chia sẻ, cũng như nội dung dữ liệu đăng ký, được quy định là trách nhiệm của công ty A. Do đó, vai trò của công ty A là tiếp tục kiểm kê và kiểm tra giống như hệ thống nội bộ. Việc vá hệ điều hành, quản lý trung tâm dữ liệu, ứng phó lỗ hổng ứng dụng thuộc phạm vi trách nhiệm của nhà cung cấp, không phải đối tượng công ty A thực hiện thay. Dù chuyển sang đám mây, trách nhiệm phía người dùng cũng không mất đi.

Câu 10 | Cài đặt chia sẻ

Phòng marketing công ty A dùng lưu trữ đám mây để trao đổi tệp với công ty thiết kế bên ngoài. Cách chia sẻ được giao phó cho từng người phụ trách, và chị H — trưởng nhóm an toàn thông tin của phòng — kiểm tra danh sách cài đặt chia sẻ mỗi quý một lần. Danh sách lần này như sau. Catalogue sản phẩm ở dòng 1 là tài liệu đã công khai trên trang Web. Danh sách khách hàng ở dòng 2 chứa họ tên, số điện thoại, địa chỉ email của người phụ trách bên đối tác. Dòng 3 là chia sẻ chỉ định 2 người phụ trách của công ty thiết kế, có đặt thời hạn hiệu lực. Trong danh sách này, mục nào chị H cần chỉnh sửa đầu tiên?

クラウドストレージの共有設定一覧
行 フォルダ           共有範囲                        有効期限    利用目的1  製品カタログ_公開  リンクを知っている全員が閲覧可  なし        Webで一般公開中の資料2  顧客名簿_2026      リンクを知っている全員が閲覧可  なし        社内の営業活動用3  見積書_下書き      指定した相手のみ(要認証)        2026-09-30  制作会社の担当者2名と共有4  部内議事録         社内の指定グループのみ          なし        マーケ部の週次議事録
  1. Dòng 1. Dù là tài liệu đang công khai, cài đặt cho phép bất kỳ ai biết đường link cũng xem được vẫn nên bị cấm, nên giới hạn chỉ trong nội bộ
  2. Dòng 3. Vì là chia sẻ với bên ngoài công ty nên hủy ngay lập tức, không cần chờ đến hết thời hạn hiệu lực
  3. Dòng 2. Thông tin cá nhân của người phụ trách bên đối tác đang ở trạng thái chỉ cần biết đường link là bất kỳ ai cũng xem được, nên hủy chia sẻ ngay lập tức
  4. Dòng 4. Dù hướng đến nội bộ, phạm vi chia sẻ biên bản họp cũng nên giới hạn chỉ cho chính người tạo ra nó
Đáp ánC. Dòng 2. Thông tin cá nhân của người phụ trách bên đối tác đang ở trạng thái chỉ cần biết đường link là bất kỳ ai cũng xem được, nên hủy chia sẻ ngay lập tức

Dòng 2 là danh sách khách hàng dùng cho hoạt động bán hàng nội bộ đang ở trạng thái chỉ cần chuyển tiếp đường link là bất kỳ ai bên ngoài cũng xem được, dẫn thẳng đến rò rỉ thông tin cá nhân nên cần hủy ưu tiên hàng đầu. Dòng 1 là tài liệu đã công khai từ trước nên dù chia sẻ bằng link cũng không phát sinh rò rỉ mới. Dòng 3 là chia sẻ phù hợp có chỉ định đối tượng, có xác thực và thời hạn hiệu lực, cần thiết cho công việc. Nếu giới hạn dòng 4 chỉ cho chính người tạo thì sẽ không thể chia sẻ trong phòng theo nhu cầu công việc.

Câu 11 | Shadow IT

Khi phòng hệ thống thông tin công ty A tổng hợp log của proxy trung chuyển kết nối từ nội bộ ra Internet, phát hiện việc sử dụng dịch vụ chưa được công ty phê duyệt. Kết quả tổng hợp như sau. Qua phỏng vấn, biết được trang chuyển đổi PDF được nhân viên hành chính kinh doanh dùng để ghép/tách file PDF hợp đồng, và phần mềm đã được phê duyệt trong công ty không làm được việc tương tự. Trang dịch thuật được dùng để dịch email từ đối tác nước ngoài. Cả hai người phụ trách đều không nhận thức rằng việc này bị cấm theo quy chế. Là trưởng nhóm an toàn thông tin, việc cần làm trước tiên là gì?

プロキシログの集計(直近1か月)
宛先サービス                利用者数  送信量   会社の承認承認済みクラウドストレージ  120       3.2 GB   承認済みオンラインPDF変換サイト     14        880 MB   未承認無料オンライン翻訳サイト    31        120 MB   未承認動画共有サイト              45        60 MB    未承認
  1. Xác nhận thực trạng sử dụng và sự cần thiết trong công việc, công ty chuẩn bị phương tiện an toàn có thể làm cùng công việc đó, quy định trong quy chế những dịch vụ được phép sử dụng và thông báo
  2. Đối với dịch vụ lưu trữ đám mây đã phê duyệt có lượng gửi nhiều nhất, đặt giới hạn trên về lượng sử dụng cho từng phòng ban
  3. Xác định từng người sử dụng, xử lý kỷ luật theo nội quy lao động, rồi thông báo sự việc cho toàn công ty để không lặp lại
  4. Chặn ngay lập tức toàn bộ địa chỉ đích chưa được phê duyệt, không hướng dẫn gì đặc biệt về lý do chặn hay phương án thay thế
Đáp ánA. Xác nhận thực trạng sử dụng và sự cần thiết trong công việc, công ty chuẩn bị phương tiện an toàn có thể làm cùng công việc đó, quy định trong quy chế những dịch vụ được phép sử dụng và thông báo

Phần lớn shadow IT bắt đầu từ nhu cầu thúc đẩy công việc, nên nếu không xác nhận sự cần thiết và chuẩn bị phương án thay thế mà chỉ chặn hay xử lý kỷ luật thì sẽ sinh ra lối đi khác. Hướng đi đúng là nắm bắt thực trạng, cung cấp phương án thay thế, đưa vào quy chế và thông báo. Xử lý kỷ luật trước sẽ khiến khó báo cáo hay trao đổi, còn chặn ngay không có thay thế sẽ làm gián đoạn công việc. Giới hạn lượng sử dụng dịch vụ đã phê duyệt không liên quan đến vấn đề sử dụng dịch vụ chưa phê duyệt.

Câu 12 | Quy tắc tường lửa

Khi triển khai làm việc tại nhà, công ty A cho phép kết nối từ bên ngoài qua thiết bị VPN đến server nghiệp vụ nội bộ (192.168.10.20). Người làm việc tại nhà được cấp địa chỉ trong dải 10.8.0.0/24 khi kết nối VPN, và chỉ dùng server nghiệp vụ qua HTTPS (tcp/443) bằng trình duyệt. Remote Desktop (tcp/3389) của server nghiệp vụ được quy định chỉ dành cho người phụ trách bảo trì trong LAN nội bộ (192.168.10.0/24) sử dụng. Quy tắc của tường lửa đặt ở ranh giới giữa LAN nội bộ, VPN, Internet như sau, được đánh giá lần lượt từ trên xuống, thông tin không khớp với bất kỳ quy tắc nào sẽ bị chặn bởi quy tắc từ chối ngầm định ở cuối. Đối chiếu với tư duy quyền tối thiểu, quy tắc nào cần xem xét lại đầu tiên?

ファイアウォールのルール(上から順に評価。最後は暗黙の拒否)
番号 送信元             宛先            プロトコル/ポート 動作1    192.168.10.0/24    インターネット  tcp/443           許可2    10.8.0.0/24        192.168.10.20   tcp/443           許可3    any                192.168.10.20   tcp/3389          許可4    10.8.0.0/24        192.168.10.30   tcp/445           拒否5    any                any             any               拒否(暗黙)
  1. Số 2. Không nhận diện người làm việc tại nhà theo từng cá nhân mà gộp cho phép theo đơn vị mạng, nên xóa ngay quy tắc này
  2. Số 1. Cho phép toàn bộ HTTPS từ LAN nội bộ ra Internet, nên có nguy cơ cả thông tin không cần thiết cho công việc cũng đi ra ngoài
  3. Số 4. Đang từ chối chia sẻ tệp (tcp/445) từ người làm việc tại nhà đến server khác trong công ty (192.168.10.30), nhưng vì làm việc tại nhà cũng cần nên đổi thành cho phép
  4. Số 3. Vì địa chỉ nguồn là any nên phía Internet cũng có thể truy cập Remote Desktop. Giới hạn địa chỉ nguồn về LAN nội bộ
Đáp ánD. Số 3. Vì địa chỉ nguồn là any nên phía Internet cũng có thể truy cập Remote Desktop. Giới hạn địa chỉ nguồn về LAN nội bộ

Quy tắc số 3 có địa chỉ nguồn là any, và vì được đánh giá lần lượt từ trên xuống nên phía Internet có thể tiếp cận được Remote Desktop của server nghiệp vụ. Vì vận hành đã quy định chỉ người phụ trách bảo trì trong LAN nội bộ mới dùng, nên việc giới hạn địa chỉ nguồn về 192.168.10.0/24 là ưu tiên hàng đầu. Số 1 cần thiết để xem Web từ trong công ty, số 2 là mức cho phép tối thiểu cần thiết cho làm việc tại nhà. Đổi số 4 thành cho phép là mở rộng phạm vi tiếp cận từ bên ngoài công ty, trái với quy định chỉ dùng HTTPS cho server nghiệp vụ, đi ngược lại quyền tối thiểu.

Câu 13 | Khi kết thúc hợp đồng

Công ty A hủy dịch vụ quản lý chấm công trên đám mây đã dùng 3 năm, chuyển sang dịch vụ của nhà cung cấp khác. Dịch vụ hiện tại lưu họ tên, đơn vị, giờ làm việc của khoảng 400 nhân viên, cùng thông tin làm cơ sở tính lương. Hợp đồng có điều khoản về việc xử lý dữ liệu khi kết thúc hợp đồng. Chị I — trưởng nhóm an toàn thông tin phòng tổng vụ — phụ trách thủ tục hủy hợp đồng. Cần đưa hồ sơ chấm công 3 năm qua sang dịch vụ mới. Việc chị I nên làm khi hủy hợp đồng là gì?

  1. Theo điều khoản hợp đồng, nhận lại dữ liệu công ty mình ở định dạng có thể dùng để chuyển đổi, đồng thời xác nhận bằng văn bản như giấy chứng nhận xóa dữ liệu rằng phía nhà cung cấp đã xóa kể cả bản sao lưu
  2. Vì hủy hợp đồng thì tài khoản và dữ liệu phía nhà cung cấp sẽ tự động biến mất, nên không xác nhận đặc biệt gì về việc trả lại hay xóa, chỉ tiến hành thủ tục hủy hợp đồng
  3. Sau khi hủy hợp đồng vẫn để nhà cung cấp giữ nguyên dữ liệu, khi nào cần hồ sơ 3 năm qua thì ký lại hợp đồng để xem
  4. Lần lượt mở màn hình quản lý, lưu toàn bộ ảnh chụp màn hình, coi đó là hồ sơ 3 năm qua, bỏ qua cả yêu cầu trả lại dữ liệu lẫn xác nhận việc xóa với nhà cung cấp
Đáp ánA. Theo điều khoản hợp đồng, nhận lại dữ liệu công ty mình ở định dạng có thể dùng để chuyển đổi, đồng thời xác nhận bằng văn bản như giấy chứng nhận xóa dữ liệu rằng phía nhà cung cấp đã xóa kể cả bản sao lưu

Khi kết thúc hợp đồng, cần nhận lại dữ liệu ở định dạng công ty mình dùng được, và xác nhận việc xóa chắc chắn ở phía nhà cung cấp (kể cả bản sao lưu), lưu lại bằng văn bản như giấy chứng nhận xóa. Cách xử lý mặc định là tự động biến mất sẽ để lại nguy cơ thông tin cá nhân còn sót trên server của công ty khác. Ảnh chụp màn hình không dùng được cho việc chuyển sang dịch vụ mới và cũng không đủ làm hồ sơ. Phương án để nhà cung cấp giữ dữ liệu sau khi hủy hợp đồng sẽ khiến thông tin cá nhân tiếp tục nằm ở nơi ngoài tầm quản lý, không phù hợp.

Câu 14 | Làm việc từ xa

Công ty A cho phép làm việc tại nhà và làm việc khi ra ngoài, cấp laptop của công ty cho nhân viên. Quy định kết nối hệ thống nội bộ phải dùng VPN, nhưng hướng dẫn hành động cụ thể được giao cho phán đoán của từng người. Anh J — trưởng nhóm an toàn thông tin — liệt kê cách làm việc thực tế mà nhân viên phản ánh, định đưa vào quy chế. Nội dung liệt kê liên quan đến làm việc tại nhà, làm việc ở quán cà phê khi ra ngoài, và vận hành họp trực tuyến. Trong các mục sau, hành động nào không phù hợp khi làm việc từ xa?

  1. Ở nhà chỉ dùng laptop công ty cấp cho công việc, không lưu dữ liệu công việc trên PC dùng chung với gia đình
  2. Dù rời chỗ trong thời gian ngắn cũng khóa màn hình, ở nơi có người xung quanh thì dùng tấm lọc chống nhìn trộm
  3. Việc ghi hình họp trực tuyến được thực hiện sau khi xác nhận trước sự cần thiết, giới hạn nơi lưu và phạm vi có thể chia sẻ dữ liệu ghi hình
  4. Ở quán cà phê khi ra ngoài, kết nối Wi-Fi công cộng của quán, không dùng VPN mà kết nối trực tiếp vào hệ thống nội bộ để làm việc
Đáp ánD. Ở quán cà phê khi ra ngoài, kết nối Wi-Fi công cộng của quán, không dùng VPN mà kết nối trực tiếp vào hệ thống nội bộ để làm việc

Wi-Fi công cộng có nguy cơ bị nghe lén thông tin liên lạc, nên hành vi kết nối vào hệ thống nội bộ mà không qua đường mã hóa như VPN sẽ dẫn thẳng đến rò rỉ thông tin, không phù hợp. Việc dùng thiết bị công ty cấp, khóa màn hình và chống nhìn trộm khi rời chỗ, xác nhận sự cần thiết của việc ghi hình và giới hạn nơi lưu/phạm vi chia sẻ, đều là những hành động cơ bản cần thiết khi làm việc từ xa.

Câu 15 | BYOD

Tại phòng kinh doanh công ty A, có nhu cầu mạnh mẽ muốn kiểm tra email công ty khi ra ngoài, nên nhiều nhân viên đã tự ý cài đặt tài khoản email công ty vào điện thoại thông minh cá nhân. Công ty không nắm được tình trạng này, cũng không có quy chế về việc sử dụng thiết bị cá nhân cho công việc. Nhân viên phòng kinh doanh phần lớn thời gian trong ngày ở bên ngoài công ty, nên nếu cấm đồng loạt việc dùng thiết bị cá nhân thì việc phản hồi thắc mắc của khách hàng sẽ chậm trễ, gây trở ngại cho công việc. Mặt khác, có thiết bị cá nhân không cài đặt khóa màn hình, và công ty cũng không có phương tiện xóa từ xa khi bị mất. Trong các cách ứng phó mà trưởng nhóm an toàn thông tin đề xuất, cách nào là phù hợp nhất?

  1. Không quyết định với tư cách công ty về việc có cho phép sử dụng thiết bị cá nhân cho công việc hay không, chỉ thông báo cho toàn thể nhân viên báo cáo công ty khi làm mất thiết bị, cách xử lý về sau để phán đoán của từng người
  2. Quy định trong quy chế điều kiện cho phép sử dụng thiết bị cá nhân cho công việc (cài đặt khóa màn hình, đưa vào MDM, đồng ý khóa/xóa từ xa, phạm vi lưu dữ liệu công việc), chỉ cho phép sử dụng đối với thiết bị đã đề nghị và được phê duyệt
  3. Vì thiết bị cá nhân không phải tài sản công ty nên vẫn để việc cài đặt khóa màn hình và cách sử dụng cho phán đoán của từng nhân viên
  4. Đối với nhân viên đã xác nhận bằng miệng rằng không lưu dữ liệu công việc trên thiết bị, cho phép dùng email công ty trên thiết bị cá nhân mà không cần đề nghị hay theo quy chế, việc cài đặt khóa màn hình cũng để phán đoán của bản thân
Đáp ánB. Quy định trong quy chế điều kiện cho phép sử dụng thiết bị cá nhân cho công việc (cài đặt khóa màn hình, đưa vào MDM, đồng ý khóa/xóa từ xa, phạm vi lưu dữ liệu công việc), chỉ cho phép sử dụng đối với thiết bị đã đề nghị và được phê duyệt

Trạng thái có nhu cầu công việc nhưng không có quy chế sẽ sinh ra shadow IT không thể nắm bắt được. Nếu quy định điều kiện cho phép bằng quy chế, chỉ cho phép đối với thiết bị đã đề nghị và được phê duyệt, thì có thể chuẩn bị sẵn biện pháp như xóa từ xa khi mất mà không làm gián đoạn công việc. Các cách để phán đoán của từng người, chỉ xác nhận bằng miệng, hay chỉ yêu cầu báo cáo mà không quyết định cho phép hay không, đều khiến công ty không nắm bắt và quản lý được tình trạng thiết bị, không có biện pháp gì khi bị mất.

Câu 16 | Mất thiết bị

Anh K — nhân viên công ty A — trên chuyến tàu trở về từ chuyến công tác đã để quên chiếc cặp đựng laptop công ty cấp trên giá để hành lý và xuống tàu, chỉ nhận ra sau khi ra khỏi ga. PC có lưu tài liệu đàm phán với khách hàng, và cả cài đặt VPN để kết nối hệ thống nội bộ. Lúc đó là 8 giờ tối ngày thường, người phụ trách phòng hệ thống thông tin đã ra về, nhưng công ty A có đầu mối liên lạc khẩn cấp hoạt động 24/24, và anh K cũng biết thông tin liên lạc đó. PC đã cài khóa màn hình và mã hóa ổ đĩa, hỗ trợ khóa từ xa và xóa từ xa qua MDM. Việc anh K nên làm đầu tiên là gì?

  1. Vì có khả năng tìm lại được vào sáng hôm sau, nên hôm đó chỉ hỏi công ty đường sắt, đến buổi họp giao ban sáng hôm sau mới báo cáo cấp trên
  2. Để không làm phiền công ty, tự bỏ tiền mua PC cùng loại để tiếp tục công việc, rồi báo cáo gộp sau
  3. Không báo cáo công ty cho đến khi chắc chắn là đã mất, trước tiên tập trung hoàn tất việc khai báo mất đồ với cảnh sát
  4. Báo cáo ngay cho đầu mối liên lạc khẩn cấp đã quy định, yêu cầu khóa từ xa hoặc xóa từ xa thiết bị và dừng tài khoản
Đáp ánD. Báo cáo ngay cho đầu mối liên lạc khẩn cấp đã quy định, yêu cầu khóa từ xa hoặc xóa từ xa thiết bị và dừng tài khoản

Khi làm mất thiết bị, thời gian là yếu tố quyết định; nếu báo ngay cho đầu mối liên lạc tại thời điểm phát hiện và thực hiện khóa/xóa từ xa cùng dừng tài khoản thì có thể giảm thiểu thiệt hại tối đa. Nếu tìm lại được thì có thể khôi phục nên việc chờ đợi không có lợi ích gì. Việc báo cáo vào sáng hôm sau, hay không báo cáo cho đến khi chắc chắn đã mất, sẽ để lộ khoảng thời gian cho việc lạm dụng. Việc tự bỏ tiền mua lại không phải là hành động bảo vệ thông tin trong thiết bị đã mất, mà còn làm trầm trọng thêm vấn đề lớn nhất là báo cáo chậm trễ.

Câu 17 | Biện pháp chống gửi nhầm

Người phụ trách phòng kinh doanh công ty A đã gửi email thông báo về hội thảo của công ty đến người phụ trách của 42 đối tác. Khi đó, do đưa toàn bộ 42 địa chỉ email vào mục TO rồi gửi đồng loạt, nên người phụ trách của mỗi công ty nhận được đều thấy được tên và địa chỉ email của người phụ trách công ty khác. Một trong các đối tác đã chỉ ra vấn đề, được báo cáo như một sự cố. Công ty A không có quy tắc bằng văn bản về cách gửi hàng loạt ra ngoài công ty, việc xác nhận trước khi gửi cũng được giao cho từng người. Trước đây từng xảy ra sự cố tương tự 2 lần, mỗi lần đều đã gửi email cảnh báo nhưng vẫn tái diễn. Biện pháp phòng ngừa tái diễn nào là phù hợp nhất?

  1. Quy định trong quy chế nội bộ rằng khi nhận ra đã gửi nhầm, phải gửi ngay email yêu cầu xóa đến cùng địa chỉ đó, và xác nhận qua điện thoại rằng đã xóa
  2. Bắt người phụ trách đã gửi nhầm nộp bản tường trình, gửi email cảnh báo kèm nội dung sự cố cho toàn công ty
  3. Để ngăn lỗi nhập sai địa chỉ, thông báo toàn công ty bật chức năng tự động điền địa chỉ của phần mềm email
  4. Quy định trong quy chế việc gửi đồng loạt đến nhiều địa chỉ bên ngoài công ty phải dùng BCC, kết hợp với cơ chế giữ email vài phút trước khi gửi và xác nhận của cấp trên khi số địa chỉ vượt một ngưỡng nhất định
Đáp ánD. Quy định trong quy chế việc gửi đồng loạt đến nhiều địa chỉ bên ngoài công ty phải dùng BCC, kết hợp với cơ chế giữ email vài phút trước khi gửi và xác nhận của cấp trên khi số địa chỉ vượt một ngưỡng nhất định

Vì chỉ cảnh báo thôi thì vẫn tái diễn, nên cần chặn lại bằng cơ chế văn bản hóa việc dùng BCC kết hợp với giữ email trước khi gửi và xác nhận của cấp trên. Email yêu cầu xóa không thể xóa được thông tin đã ở trong tay đối phương, chỉ là xử lý sau sự việc. Tự động điền địa chỉ lại là nguyên nhân gây gửi nhầm do chọn nhầm người có tên giống nhau, phản tác dụng như một biện pháp. Bản tường trình và cảnh báo là lặp lại cách xử lý đã không có hiệu quả từ trước đến nay.

Câu 18 | PPAP

Công ty A nhiều năm nay duy trì cách vận hành là khi gửi tệp ra ngoài công ty, luôn nén tệp đính kèm thành ZIP có mật khẩu, rồi ngay sau đó gửi một email thứ hai đến cùng địa chỉ chỉ ghi mật khẩu. Tháng trước, khi người phụ trách gửi nhầm địa chỉ, đã tiếp tục gửi luôn cả email mật khẩu đến cùng địa chỉ nhầm đó, khiến tệp ở trạng thái đọc được lọt vào tay bên thứ ba. Ngoài ra, một số đối tác đã liên hệ báo rằng "vì lý do bảo mật nên đã cài đặt không nhận được tệp đính kèm ZIP có mật khẩu". Trưởng nhóm an toàn thông tin công ty A đang xem xét lại cách vận hành này. Phương châm xem xét lại nào là phù hợp nhất?

  1. Vì vấn đề nằm ở việc gửi tệp và mật khẩu qua cùng một đường, và ZIP mã hóa lại lách qua được việc quét virus phía người nhận, nên chuyển sang phương tiện giao nhận khác như lưu trữ dùng chung có chỉ định người nhận và xác thực
  2. Định trước mật khẩu cố định cho từng đối tác và chia sẻ trước, còn tệp thì vẫn đính kèm gửi qua email như trước
  3. Tăng số ký tự mật khẩu từ 8 lên 16, vẫn giữ nguyên cách vận hành gửi tách thành 2 email như hiện tại
  4. Truyền đạt mật khẩu bằng lời qua điện thoại, bỏ email thứ hai, việc đính kèm ZIP mã hóa vẫn tiếp tục, nhưng với đối tác đã cài đặt không nhận được ZIP mã hóa thì đính kèm tệp không mã hóa gửi thẳng qua email
Đáp ánA. Vì vấn đề nằm ở việc gửi tệp và mật khẩu qua cùng một đường, và ZIP mã hóa lại lách qua được việc quét virus phía người nhận, nên chuyển sang phương tiện giao nhận khác như lưu trữ dùng chung có chỉ định người nhận và xác thực

Cách gửi mật khẩu qua cùng đường email không hiệu quả với cả việc nghe lén lẫn gửi nhầm, và ZIP mã hóa không qua được việc quét virus phía người nhận nên còn gây phiền cho đối tác. Chuyển sang phương tiện chia sẻ có chỉ định và xác thực người nhận là giải pháp có tính bản chất. Kéo dài mật khẩu không làm thay đổi nhược điểm cùng một đường truyền. Đính kèm tệp không mã hóa chỉ làm tình hình xấu thêm khi bỏ mã hóa. Mật khẩu cố định rất nguy hiểm vì một khi bị lộ thì toàn bộ tệp về sau đều đọc được.

Câu 19 | Email tấn công có chủ đích

Chị L của phòng kế toán công ty A nhận được email với tiêu đề "Nội dung hóa đơn có sai sót. Đính kèm bản đính chính" mang tên người phụ trách của đối tác. Nội dung email viết theo mạch trao đổi trước đó, nên chị L đã mở tệp đính kèm, thấy hiện lên cảnh báo thoáng qua rồi không có gì xảy ra tiếp. Lo lắng, chị L kiểm tra lại địa chỉ người gửi và nhận ra đó là một tên miền khác rất giống với tên miền của đối tác. Công ty A có đầu mối báo cáo về an toàn thông tin, số nội bộ cũng đã được phổ biến. Thiết bị của chị L kết nối có dây với LAN nội bộ, đồng thời Wi-Fi cũng đang bật. Việc chị L nên làm đầu tiên là gì?

  1. Tự mình quét toàn bộ thiết bị bằng phần mềm diệt virus, nếu không phát hiện gì thì không báo cáo cho đầu mối
  2. Để ngăn thiệt hại tương tự, chuyển tiếp nguyên email nhận được cho toàn bộ người trong phòng, kèm cảnh báo không được mở
  3. Để ngăn thiệt hại lan rộng, tắt nguồn thiết bị ngay lập tức, sáng hôm sau mang đến phòng hệ thống thông tin để trao đổi
  4. Ngắt thiết bị khỏi mạng cả có dây lẫn không dây, không tắt nguồn, báo ngay cho đầu mối báo cáo đã quy định
Đáp ánD. Ngắt thiết bị khỏi mạng cả có dây lẫn không dây, không tắt nguồn, báo ngay cho đầu mối báo cáo đã quy định

Với thiết bị có khả năng bị nhiễm, trước tiên cần ngắt kết nối mạng để ngăn thiệt hại lan rộng và thông tin gửi ra ngoài, đồng thời không tắt nguồn để tránh mất thông tin cần thiết cho điều tra, rồi báo cáo cho đầu mối. Phán đoán tự quét và không báo cáo nếu không phát hiện gì sẽ bỏ sót chương trình độc hại không thể phát hiện được. Tắt nguồn sẽ làm mất dấu vết trên bộ nhớ, và để đến sáng hôm sau cũng là quá chậm. Chuyển tiếp email đáng ngờ sẽ làm tăng số người có nguy cơ mở nó.

Câu 20 | Lựa chọn cách giao

Công ty A cần giao tệp danh sách chứa họ tên, địa chỉ, số điện thoại của người trả lời khảo sát cho 2 người phụ trách của công ty thiết kế được ủy thác tổng hợp khảo sát. Quy chế công ty A quy định khi cung cấp thông tin cá nhân ra ngoài công ty phải dùng phương pháp có thể giới hạn người nhận và lưu lại hồ sơ giao dưới sự quản lý của công ty, đồng thời cấm dùng dịch vụ do cá nhân ký hợp đồng cho công việc. Người phụ trách đã so sánh 4 phương pháp sau. D là lưu trữ trực tuyến do người phụ trách tự ký hợp đồng cá nhân, công ty không nắm được tình trạng sử dụng. Đường link công khai ở B thì bất kỳ ai biết URL cũng tải về được. Dựa trên bảng so sánh này, cách giao tệp danh sách nào là phù hợp nhất?

ファイルの渡し方の比較
方法                              受け手の限定  有効期限  取得の記録  会社の管理下A 暗号化ZIPをメールに添付         不可          なし      なし        該当なしB 公開リンクで共有                不可          設定可    あり        ありC 相手を指定した共有(要認証)      可            設定可    あり        ありD 個人契約のオンラインストレージ  可            設定可    あり        なし
  1. A. Vì đã mã hóa tệp nên an toàn bất kể đường truyền nào, và việc không lưu hồ sơ lấy tệp lại càng tốt vì không để lại thông tin thừa
  2. B. Vì cả thời hạn hiệu lực và hồ sơ lấy tệp đều được lưu lại, nên chỉ cần gửi email báo đường link chia sẻ cho 2 người phụ trách là đủ
  3. C. Có thể giới hạn người nhận là 2 người phụ trách, thời hạn hiệu lực và hồ sơ lấy tệp cũng được lưu dưới sự quản lý của công ty, nên đáp ứng yêu cầu của quy chế
  4. D. Người phụ trách đã quen dùng, thời hạn hiệu lực và hồ sơ lấy tệp đều lưu được, nên là cách giao chắc chắn nhất
Đáp ánC. C. Có thể giới hạn người nhận là 2 người phụ trách, thời hạn hiệu lực và hồ sơ lấy tệp cũng được lưu dưới sự quản lý của công ty, nên đáp ứng yêu cầu của quy chế

Quy chế yêu cầu cả hai điều kiện: có thể giới hạn người nhận, và hồ sơ giao được lưu dưới sự quản lý của công ty; chỉ có C đáp ứng cả hai. A không giới hạn được người nhận và cũng không lưu hồ sơ. B nếu đường link bị chuyển tiếp thì ai cũng lấy được, không giới hạn được người nhận. D có thể giới hạn và lưu hồ sơ nhưng không nằm dưới sự quản lý của công ty, và việc dùng dịch vụ cá nhân ký hợp đồng cho công việc bị quy chế cấm nên không thể chọn.

Câu 21 | Cung cấp ra ngoài công ty

Phòng kinh doanh công ty A nhận được điện thoại từ một người tự xưng là người phụ trách của công ty đối tác B. Nội dung là "Tháng trước tôi đã lỡ xóa mất tệp danh sách khách hàng nhận từ quý công ty. Hôm nay cần gấp, mong gọi lại số điện thoại này và gửi lại vào địa chỉ email của tôi". Nhân viên tiếp nhận nhớ rằng đúng là đã cung cấp tài liệu cho công ty B, nhưng đó không phải vụ việc mình phụ trách. Quy chế công ty A quy định khi cung cấp thông tin có chứa thông tin cá nhân ra ngoài công ty phải được người chịu trách nhiệm quản lý thông tin phê duyệt. Người gọi điện liên tục nhấn mạnh sự gấp gáp. Cách ứng phó nào của nhân viên này là phù hợp nhất?

  1. Không gửi ngay tại chỗ, gọi lại không phải số điện thoại được cho biết mà đến đầu mối liên lạc đã biết từ trước của công ty B để xác nhận sự việc, rồi xử lý sau khi được người chịu trách nhiệm quản lý thông tin phê duyệt theo quy chế
  2. Vì là tệp có nội dung giống tệp đã từng cung cấp trước đây, nên tự phán đoán tại chỗ và gửi lại
  3. Vì đối phương đang gấp nên gửi tệp trước, xin phê duyệt của người chịu trách nhiệm quản lý thông tin sau khi đã gửi
  4. Vì gửi kèm mật khẩu thì nội dung được bảo vệ, nên gọi lại số điện thoại đã được cho biết, bỏ qua thủ tục phê duyệt của người chịu trách nhiệm quản lý thông tin rồi gửi luôn
Đáp ánA. Không gửi ngay tại chỗ, gọi lại không phải số điện thoại được cho biết mà đến đầu mối liên lạc đã biết từ trước của công ty B để xác nhận sự việc, rồi xử lý sau khi được người chịu trách nhiệm quản lý thông tin phê duyệt theo quy chế

Vì có thủ đoạn giả danh đối tác để moi thông tin, nên cần xác nhận sự việc bằng đầu mối liên lạc chính thức mà công ty mình đã nắm được, chứ không phải đầu mối do đối phương chỉ định. Sau đó xin phê duyệt theo đúng quy chế mới là trình tự đúng. Việc gửi ngay tại chỗ vì có tiền lệ, gác lại phê duyệt vì gấp, hay bỏ qua phê duyệt vì đã gắn mật khẩu, đều để lại cả nguy cơ giả mạo lẫn vi phạm quy chế.

Câu 22 | Mang phương tiện lưu trữ ra ngoài

Công ty A quy định khi mang dữ liệu điện tử ra ngoài công ty, phải được cấp trên phê duyệt trước, dùng USB có hỗ trợ mã hóa hoặc laptop do công ty cấp phát, và ghi vào sổ quản lý mang ra ngoài. Việc dùng phương tiện lưu trữ cá nhân cho công việc bị cấm, và quy định là phương tiện đã mang ra phải trả lại ngay khi xong việc và ghi ngày trả vào sổ. Người phê duyệt được quy định là trưởng bộ phận trực thuộc (trưởng phòng hoặc trưởng ban), người phê duyệt không thay đổi theo nội dung thông tin mang ra. Tháng trước, ở phòng kinh doanh xảy ra việc không rõ USB lưu danh sách khách hàng ở đâu, nên đã quyết định kiểm tra sổ quản lý hằng tháng. Khi trưởng nhóm an toàn thông tin phòng tổng vụ kiểm tra sổ quản lý mang ra tháng này, có bản ghi sau. Trong các bản ghi của sổ này, mục nào không phù hợp khi đối chiếu với quy chế?

持出し管理簿(今月分の抜粋)
No 持出し日   持ち出す情報        媒体           暗号化 承認者 返却日1  2026-08-03 展示会用の配付資料  貸与USBメモリ  有     部長   2026-08-042  2026-08-05 顧客名簿            私物USBメモリ  無     なし   未返却3  2026-08-07 会議用スライド      貸与ノートPC   有     課長   2026-08-084  2026-08-10 見積書の控え        貸与USBメモリ  有     部長   2026-08-11
  1. No.2. Dùng phương tiện lưu trữ cá nhân bị cấm, không mã hóa, không có phê duyệt của cấp trên, cũng không có hồ sơ trả lại
  2. No.1. Dù là tài liệu phát tại hội chợ, một khi đã mang ra ngoài công ty thì cần gửi qua bưu điện chứ không dùng phương tiện lưu trữ
  3. No.4. Bản lưu báo giá là bí mật nội bộ, dù đã mã hóa cũng không được mang ra ngoài
  4. No.3. Trưởng phòng đã phê duyệt việc mang ra slide họp, nhưng người phê duyệt nhất định phải là trưởng ban
Đáp ánA. No.2. Dùng phương tiện lưu trữ cá nhân bị cấm, không mã hóa, không có phê duyệt của cấp trên, cũng không có hồ sơ trả lại

No.2 không đáp ứng bất kỳ yêu cầu nào của quy chế: cấm dùng phương tiện cá nhân, mã hóa, phê duyệt trước của cấp trên, hồ sơ trả lại vào sổ, hơn nữa thứ mang ra lại là danh sách khách hàng. No.1, No.3, No.4 đều có đủ phương tiện được cấp phát, mã hóa, phê duyệt của cấp trên, hồ sơ trả lại, không trái quy chế. Quy định giới hạn người phê duyệt chỉ là trưởng ban, hay cấm đồng loạt việc mang bí mật nội bộ ra ngoài, không tồn tại trong quy chế này.

Câu 23 | Giấy tờ và khách đến thăm

Công ty A tổ chức trao đổi với đối tác bên ngoài tại phòng họp nằm trong một góc của khu vực làm việc. Đường đi từ quầy lễ tân đến phòng họp phải đi qua khu vực làm việc, dọc đường có bàn làm việc của nhân viên. Vừa qua, có khách đến thăm nhìn thấy và nhắc đến số tiền báo giá của một vụ việc khác còn ghi trên bảng trắng của phòng họp, khiến trưởng nhóm an toàn thông tin phải xem lại cách vận hành. Đồng thời, trong phòng cũng đang xác nhận lại việc lưu trữ, tiêu hủy tài liệu giấy và quy trình đón tiếp khách. Khu vực làm việc có đặt máy hủy tài liệu, và có cả thùng thu gom để ủy thác xử lý hủy hòa tan tài liệu mật. Trong các cách vận hành sau, cách nào không phù hợp?

  1. Khi mang tài liệu giấy ra ngoài công ty, cho vào phong bì không nhìn thấy nội dung bên trong, đặt trong cặp có khóa để mang đi
  2. Giấy danh sách khách hàng không còn cần dùng thì xé nhỏ bằng tay rồi vứt vào thùng rác thông thường của khu vực làm việc
  3. Đưa thẻ ra vào cho khách tại quầy lễ tân và ghi lại, trong khu vực làm việc luôn có nhân viên đi cùng
  4. Trước khi đón khách, xóa nội dung trên bảng trắng phòng họp, dọn dẹp tài liệu đang để trên bàn
Đáp ánB. Giấy danh sách khách hàng không còn cần dùng thì xé nhỏ bằng tay rồi vứt vào thùng rác thông thường của khu vực làm việc

Giấy chỉ xé bằng tay vẫn có thể khôi phục lại được, và rác thông thường có nguy cơ bị lấy đi, nên thông tin cá nhân như danh sách khách hàng phải được xử lý bằng máy hủy tài liệu hoặc thùng thu gom để hủy hòa tan. Thẻ ra vào và nhân viên đi cùng, dọn bảng trắng và bàn làm việc trước khi đón khách (clear desk), vận chuyển bằng phong bì và cặp có khóa, đều là cách vận hành phù hợp.

Câu 24 | Đăng bài SNS

Một nhân viên công ty A đã đăng ảnh buổi liên hoan trong phòng lên tài khoản SNS cá nhân. Trong ảnh, phía sau vô tình lọt vào tên mã sản phẩm mới chưa công bố và thời gian dự kiến phát hành ghi trên bảng trắng phòng họp, cùng tài liệu có tên đối tác đặt trên bàn. Việc này được phát hiện nhờ chỉ ra của bên thứ ba ngoài công ty, đã xóa ngay nhưng tại thời điểm đó đã bị đăng lại ở nơi khác. Công ty A không cấm sử dụng SNS cá nhân, cũng chưa có quy tắc nào về việc đăng bài. Nhân viên không có ác ý và cũng không nhận ra việc lọt vào ảnh. Biện pháp đối phó nào về sau là phù hợp nhất?

  1. Đặt quy tắc phải kiểm tra hình ảnh nền trước khi đăng ảnh chụp trong công ty, và phát ngôn liên quan đến công việc phải được phòng truyền thông phê duyệt trước, giáo dục bằng ví dụ thực tế
  2. Chỉ cần giấu tên công ty, tên đối tác, tên cá nhân là có thể tiếp tục tự do đăng lên SNS cá nhân mọi việc liên quan đến công việc như trước, kể cả nội dung về sản phẩm mới chưa công bố
  3. Vì đăng bài trên tài khoản cá nhân là tự do của cá nhân, nên công ty không quy định về việc chụp ảnh hay đăng bài và không can thiệp
  4. Vì đã xóa bài thì sẽ không lan truyền, nên chỉ cần quy định là hễ phát hiện thì yêu cầu chính người đó xóa và thông báo cho biết
Đáp ánA. Đặt quy tắc phải kiểm tra hình ảnh nền trước khi đăng ảnh chụp trong công ty, và phát ngôn liên quan đến công việc phải được phòng truyền thông phê duyệt trước, giáo dục bằng ví dụ thực tế

Nguyên nhân lần này không phải ác ý mà là không nhận ra hình ảnh lọt vào và thiếu quy tắc, nên việc quy tắc hóa xác nhận trước khi đăng và phê duyệt phát ngôn liên quan công việc, rồi giáo dục bằng ví dụ thực tế, là biện pháp hiệu quả. Phương châm không can thiệp sẽ không ngăn được tái diễn. Dù giấu tên công ty thì bản thân nội dung thông tin chưa công bố vẫn bị rò rỉ, không giải quyết được vấn đề. Bài đã công khai một lần có thể bị đăng lại nên chỉ trông chờ vào việc xóa cũng chưa đủ.

Câu 25 | Sử dụng AI tạo sinh

Tại công ty A, có nhiều ý kiến cho rằng việc lập biên bản họp và soạn thảo văn bản tốn thời gian, nên nhiều phòng ban đã bắt đầu dùng tài khoản cá nhân để sử dụng dịch vụ AI tạo sinh dạng hội thoại miễn phí. Một phòng ban đã dán nguyên biên bản họp có ghi tên khách hàng, giá giao dịch, thời gian dự kiến triển khai chưa công bố để nhờ AI tóm tắt. Điều khoản của dịch vụ này ghi rằng nội dung nhập vào có thể được dùng để cải thiện dịch vụ. Công ty chưa có quy tắc sử dụng, ở trạng thái không cấm cũng không cho phép. Kỳ vọng vào hiệu quả công việc là rất lớn, nếu chỉ đơn thuần cấm thì có nguy cơ mỗi người vẫn tiếp tục sử dụng. Trong các cách ứng phó mà trưởng nhóm an toàn thông tin đề xuất, cách nào là phù hợp nhất?

  1. Vì có ích cho hiệu quả công việc nên vẫn để phán đoán của từng người quyết định dịch vụ sử dụng và phạm vi thông tin nhập vào
  2. Chỉ quy định chung toàn công ty một quy tắc là che tên khách hàng, còn giá giao dịch và thời gian dự kiến triển khai chưa công bố vẫn có thể nhập như trước, dịch vụ sử dụng cũng để mỗi người tự do lựa chọn
  3. Quy định trong quy chế phạm vi thông tin được phép nhập, cấm nhập thông tin bí mật và thông tin cá nhân, công ty chuẩn bị dịch vụ dành cho doanh nghiệp có hợp đồng không dùng nội dung nhập để huấn luyện, và quy định người phụ trách nhất định phải xác nhận đầu ra
  4. Thông báo qua email cho toàn công ty về việc cấm hoàn toàn sử dụng AI tạo sinh, việc ứng phó về sau giao cho phán đoán của từng phòng ban
Đáp ánC. Quy định trong quy chế phạm vi thông tin được phép nhập, cấm nhập thông tin bí mật và thông tin cá nhân, công ty chuẩn bị dịch vụ dành cho doanh nghiệp có hợp đồng không dùng nội dung nhập để huấn luyện, và quy định người phụ trách nhất định phải xác nhận đầu ra

Việc nhập vào AI tạo sinh tương đương với việc cung cấp thông tin ra ngoài công ty, nên cách có hiệu quả thực tế là quy định bằng quy chế ranh giới thông tin được phép nhập, và công ty chuẩn bị dịch vụ dành cho doanh nghiệp không dùng nội dung nhập để huấn luyện để tạo con đường an toàn. Nếu quy định cả việc xác nhận đầu ra thì cũng ngăn được sai sót lẫn vào. Phương án để phán đoán từng người chỉ là hợp thức hóa hiện trạng. Dù che tên thì giá cả hay thời gian chưa công bố vẫn là thông tin bí mật. Cấm hoàn toàn chỉ bằng thông báo, do không có phương án thay thế, sẽ khiến việc sử dụng chuyển vào bí mật, trở thành shadow IT không thể nắm bắt.

Luyện tập: giải các câu hỏi trên trang này

Đây là công cụ luyện tập với câu hỏi ngẫu nhiên (hoạt động khi JavaScript được bật). Bạn vẫn có thể đọc toàn bộ câu hỏi và phần giải thích ở trên.

* Lời giải là thông tin phục vụ việc học. Phạm vi ra đề và chế độ thi có thể thay đổi theo từng năm, vì vậy hãy luôn kiểm tra thông báo chính thức của đơn vị tổ chức thi.

Trang này là bản dịch từ nguyên bản tiếng Nhật. Nếu nội dung bản dịch và nguyên bản khác nhau, bản tiếng Nhật sẽ được ưu tiên. Xem nguyên bản tiếng Nhật