Skip to content
Quay lại BlogGeneral

INFO5301: vì sao sinh viên giỏi kỹ thuật lại hay đuối ở môn này?

14 phút đọc2,706 từ

Information Security Management nằm trong khoa kỹ thuật và dạy cho những người phần lớn đi lên từ nền kỹ thuật, nên yêu cầu cốt lõi của nó rất dễ bị bỏ qua. Môn học không hỏi một cuộc tấn công diễn ra thế nào.

Information Security Management nằm trong khoa kỹ thuật và dạy cho những người phần lớn đi lên từ nền kỹ thuật, nên yêu cầu cốt lõi của nó rất dễ bị bỏ qua. Môn học không hỏi một cuộc tấn công diễn ra thế nào. Nó hỏi một tổ chức quyết định bảo vệ cái gì, ai chịu trách nhiệm khi xảy ra sự cố, và bạn giải thích quyết định ấy ra sao trước một hội đồng quản trị chẳng bao giờ ngồi đọc bản bắt gói tin. Trả lời bằng kỹ thuật cho một câu hỏi về quản trị là mất điểm mà vẫn thấy mình trả lời tốt. Dưới đây là cách mentor MAAS dựng lại cách nhìn môn học cho sinh viên Việt Nam học môn này ở University of Sydney.

Tác giả: Ban biên tập MAAS · Hiệu đính bởi mentor cao cấp mảng Hệ thống thông tin (Tiến sĩ, Quản trị an toàn thông tin)
Cập nhật: 10/08/2026
Chuyên mục: writing-tips


Môn INFO5301 là gì và dành cho ai?

Trả lời ngắn: INFO5301 Information Security Management là môn bậc sau đại học 6 tín chỉ tại University of Sydney, thuộc Faculty of Engineering mảng khoa học máy tính, mở ở cả học kỳ 1 lẫn học kỳ 2 dưới dạng lớp buổi tối tại cơ sở Camperdown và Darlington. Môn không đặt điều kiện tiên quyết chính thức, nhưng mặc định người học có nền tảng về quản trị hệ thống thông tin, và trang môn học ghi rằng khoảng hai năm kinh nghiệm làm trong ngành công nghệ thông tin là điều nên có.

Bằng chứng: Các dữ kiện này lấy từ chính trang unit of study của trường, nơi ghi số tín chỉ, các học kỳ mở lớp, phần kiến thức mặc định và chuẩn đầu ra. Việc xếp lớp buổi tối là một tín hiệu đáng đọc: môn được thiết kế cho người đang đi làm, và các câu hỏi trong đó đặt theo cách chúng phát sinh ở nơi làm việc chứ không phải trong phòng thí nghiệm.

Ví dụ: Một bạn có nền lập trình khá chắc chọn môn này với mong đợi được làm phần bảo mật ứng dụng, rồi ngồi hết hai tuần đầu chờ nội dung kỹ thuật bắt đầu. Nó đã bắt đầu rồi. Bạn xếp phần khung quản trị vào nhóm mở bài chỉ vì nó không giống thứ bảo mật mà bạn quen.

Cụm "kiến thức mặc định" ở đây cũng mang ý nghĩa thật. Đó không phải điều kiện trường bắt buộc, nên không ai chặn bạn đăng ký khi chưa có, và cũng không ai đi chậm lại vì bạn.


Thứ thật sự được chấm ở đây là gì?

Trả lời ngắn: Khả năng bạn lập luận về an toàn thông tin như một bài toán của tổ chức, và khả năng truyền đạt lập luận ấy cho hai nhóm người rất khác nhau. Chuẩn đầu ra công bố của môn nói thẳng: trao đổi về các vấn đề an toàn thông tin với cả người quản lý lẫn nhân sự kỹ thuật, nhận diện những mối lo chính trong quản lý an toàn thông tin, bàn về khía cạnh quản lý và quản trị, mô tả phương pháp quản lý rủi ro cùng các cấu trúc kiểm soát, và chỉ ra đặc trưng của các thực hành quản lý an toàn thông tin.

Bằng chứng: Hãy đọc kỹ chuẩn đầu ra đầu tiên, bởi nó khá lạ. Phần lớn môn học chấm xem bạn có hiểu một thứ hay không. Môn này chấm xem bạn có diễn giải được cùng một vấn đề cho hai nhóm người dùng từ vựng khác nhau và chịu rủi ro khác nhau hay không. Đó là một chuẩn đầu ra về giao tiếp nằm trong một chương trình kỹ thuật, và nó được đưa vào bài thi.

Ví dụ: Khi được yêu cầu tư vấn cho một quyết định về biện pháp kiểm soát, một câu trả lời giải thích cơ chế mật mã rất chính xác tới từng chi tiết mà không hề nhắc tới chi phí, tới sự xáo trộn với nhân viên, hay tới ai sẽ gánh phần rủi ro còn lại. Câu trả lời đúng mà không dùng được. Bản viết lại giữ đúng hai câu về cơ chế và dành phần còn lại để nói tổ chức đang chấp nhận điều gì khi chọn phương án ấy.


Phản xạ kỹ thuật làm mất điểm ở những chỗ nào?

Trả lời ngắn: Ở bốn chỗ lặp đi lặp lại, và cả bốn đều là trường hợp một câu trả lời đúng về kỹ thuật nhưng đứng sai tầm so với câu hỏi.

Câu hỏi đang hỏi về Phản xạ trả lời Câu trả lời môn học thưởng điểm
Đánh giá rủi ro Liệt kê các lỗ hổng tìm được Ước lượng khả năng xảy ra và mức tác động, rồi xếp hạng để ngân sách hữu hạn đổ vào chỗ biện minh được
Biện pháp kiểm soát Chọn biện pháp mạnh nhất hiện có Chọn biện pháp tương xứng, biện giải theo rủi ro nó xử lý và cái giá nó đặt lên hoạt động kinh doanh
Quản trị Ai là người vận hành hệ thống Ai chịu trách nhiệm, ai ra quyết định, và hội đồng nhìn vào bằng chứng nào để biết quyết định đang có tác dụng
Một sự cố Nguyên nhân gốc nằm ở tầng nào Chỗ hỏng trong cấu trúc kiểm soát đã để một rủi ro đã biết trôi đi không ai quản

Bằng chứng: Chính vấn đề lệch tầng này là lý do lĩnh vực an toàn thông tin chuyển sang các hệ thống quản lý có cấu trúc thay vì những bảng kiểm kỹ thuật. Bộ tiêu chuẩn ISO/IEC 27001 đóng khung an toàn thông tin thành một hệ thống quản lý có phân định trách nhiệm và có rà soát liên tục, còn hướng dẫn quản lý rủi ro như ISO 31000 coi rủi ro là thứ tổ chức quyết định chấp nhận tới mức nào, chứ không phải thứ để triệt tiêu. Khung an ninh mạng của NIST cũng tổ chức theo những chức năng mà một tổ chức thực hiện thay vì theo công nghệ mà tổ chức mua về, vì cùng một lý do. Chỗ nào câu hỏi viện tới các khung này, chỗ đó đang hỏi về cấu trúc và trách nhiệm.

Ví dụ: Một bạn viết rằng tổ chức "nên triển khai xác thực đa yếu tố trên toàn bộ hệ thống". Khi được hỏi cái đó tốn bao nhiêu, hệ thống nào không hỗ trợ nổi, và bộ phận hỗ trợ người dùng sẽ ra sao trong tuần đầu tiên, bạn thu hẹp khuyến nghị lại còn các hệ thống chứa dữ liệu thuộc diện chịu quản lý, kèm lộ trình cho phần còn lại. Trên giấy thì thế trận an toàn yếu đi một chút, còn khuyến nghị thì trở thành thứ một người quản lý làm theo được.


Xử lý phần quy định pháp lý thế nào để không thành bản tóm tắt?

Trả lời ngắn: Dùng quy định để ràng buộc một quyết định, đừng dùng nó để lấp đầy một mục. Một đoạn mô tả luật yêu cầu gì là phần nền. Một lập luận về việc yêu cầu ấy làm đổi điều tổ chức nên làm mới là phân tích.

Bằng chứng: Phần lập kế hoạch an toàn và các vấn đề pháp lý được nêu đích danh trong mô tả môn học, và quy định quan trọng ở đây chính vì nó biến một phán đoán kinh doanh thành một nghĩa vụ. Các tổ chức Úc thuộc phạm vi Privacy Act hoạt động dưới cơ chế bắt buộc thông báo khi có rò rỉ dữ liệu, và điều đó làm đổi hẳn bài toán quanh khâu phát hiện: một tổ chức không biết được dữ liệu có bị truy cập hay không thì đang có một vấn đề tuân thủ chồng lên vấn đề an toàn. Đó mới là loại hệ quả đáng viết.

Ví dụ: Một bản nháp dành trọn một trang tóm tắt các nghĩa vụ về quyền riêng tư rồi khuyến nghị những biện pháp chẳng dính dáng gì tới các nghĩa vụ đó. Cắt phần tóm tắt còn một đoạn ngắn và dùng nghĩa vụ thông báo để biện minh cho việc đầu tư vào ghi nhật ký và phát hiện sự cố cho ra một mục ngắn hơn mà thật sự làm lập luận thuyết phục hơn.


Sinh viên quốc tế hay mất điểm ở đâu?

Trả lời ngắn: Ở lối viết dừng lại ở mô tả trong khi câu hỏi đòi một phán đoán, và ở cách rào đón không có đường biên. Cả hai lộ ra rõ hơn ở một môn quản lý so với một môn kỹ thuật, bởi người chấm đang đánh giá lập luận của bạn chứ không đối chiếu kết quả của bạn với một đáp án đúng.

Bằng chứng: Chuẩn đầu ra về trao đổi với cả người quản lý lẫn nhân sự kỹ thuật nghĩa là văn phong cũng được chấm, chứ không chỉ được châm chước. Viết cho người quản lý là mở đầu bằng quyết định và hệ quả của nó, còn viết cho nhân sự kỹ thuật là nói cơ chế và giới hạn của cơ chế. Một bài trộn hai văn phong ấy vào nhau không phân biệt là bài chưa thể hiện được chuẩn đầu ra, dù mọi câu trong đó đều đúng.

Ví dụ: Một bản khuyến nghị mở đầu bằng ba đoạn bối cảnh rồi mới tới ý chính. Nội dung thì vững mà cấu trúc lại chống lại chính nó, bởi một khuyến nghị viết cho cấp điều hành mà chôn mất phần khuyến nghị là đã hỏng ở đúng thứ nó đang phải thể hiện. Đưa quyết định lên câu đầu tiên rồi đẩy phần lập luận xuống dưới không đổi một dữ kiện nào mà đổi hẳn trải nghiệm người đọc.

Một lưu ý về thuật ngữ: hãy giữ nguyên các thuật ngữ tiếng Anh cho chính xác. Risk appetite, residual risk, control, threat đều mang nghĩa riêng và không thay thế cho nhau được trong lĩnh vực này, mà một cách dịch xấp xỉ sẽ làm sập đúng những phân biệt mà việc chấm bài dựa vào.


Nên chuẩn bị thế nào suốt học kỳ?

Trả lời ngắn: Xây vốn thuật ngữ về các khung quản trị từ sớm, rồi luyện áp chúng vào tổ chức cụ thể thay vì luyện mô tả chúng. Kiểu hỏng hay gặp là nắm khá chắc ba khung ở mức trừu tượng mà không nói được tình huống trước mặt gọi tới khung nào.

Một nhịp học chạy được trong thực tế: mấy tuần đầu tự viết một đoạn cho mỗi khung lớn, nói khung đó phục vụ mục đích gì và không bao phủ điều gì, bởi biết giới hạn mới là thứ cho phép bạn chọn giữa chúng. Từ giữa kỳ, lấy các vụ rò rỉ dữ liệu có thật trên báo và viết một bài phân tích ngắn về chỗ hỏng trong quản trị chứ không phải chỗ hỏng kỹ thuật. Trước các bài đánh giá, luyện hai văn phong một cách có chủ đích bằng cách viết cùng một khuyến nghị hai lần, một bản cho hội đồng quản trị và một bản cho trưởng nhóm kỹ thuật.

Bằng chứng: Cấu trúc đánh giá thay đổi giữa các đợt mở lớp và tài liệu chuẩn nhất là unit outline công bố ngay trước khi bắt đầu giảng, nên bạn phải kiểm của mình thay vì tin vào năm trước. Các bản handbook lưu trữ của môn này từng cho thấy tỷ lệ chia giữa phần đánh giá trong kỳ và một bài thi cuối kỳ, trong đó bài thi chiếm phần lớn hơn, và đó là điều đáng tính trước ngay cả khi đợt của bạn có khác.


Mentor MAAS thật sự làm gì ở môn này?

MAAS làm việc với vai trò cố vấn học thuật. Can thiệp sớm hữu ích nhất ở đây là kiểm tầng: bạn mang tới một câu trả lời nháp, và mentor hỏi xem nó đang trả lời câu hỏi của tổ chức hay đang trả lời câu hỏi kỹ thuật nằm bên dưới. Từ đó trở đi thì công việc như thường lệ, tức là đọc theo cấu trúc đối chiếu chuẩn đầu ra, kiểm xem các khẳng định của bạn có được chống đỡ đúng mức độ mạnh mà bạn đã phát biểu hay không, và soi xem khuyến nghị của bạn có viết đúng cho nhóm người mà đề bài nêu tên hay không. Bạn tự viết và tự nộp bài của mình, và phần trích dẫn được kiểm ngay trong lượt đọc ấy.


Câu hỏi thường gặp

INFO5301 có phải môn kỹ thuật không?
Môn nằm trong Faculty of Engineering nhưng chuẩn đầu ra là chuẩn đầu ra về quản lý và quản trị. Hãy chuẩn bị tinh thần lập luận về rủi ro, trách nhiệm và giao tiếp, chứ không phải dựng hay phá hệ thống.

Điều kiện tiên quyết là gì?
Trang môn học ghi là không có. Môn có nêu kiến thức mặc định về quản trị hệ thống thông tin và ghi rằng khoảng hai năm kinh nghiệm làm trong ngành công nghệ thông tin là điều nên có, nhưng đó là khuyến nghị chứ không phải rào chắn bắt buộc.

Môn bao nhiêu tín chỉ và mở khi nào?
Sáu tín chỉ, mở ở cả học kỳ 1 lẫn học kỳ 2, dạng lớp buổi tối tại Camperdown và Darlington.

Chưa đi làm thì theo được không?
Có kinh nghiệm thì dễ hơn, bởi câu hỏi của môn mang hình dạng của nơi làm việc. Chưa có thì bù bằng cách đọc các báo cáo điều tra sự cố đã công bố và báo cáo của cơ quan quản lý, vì chúng cung cấp đúng phần bối cảnh tổ chức mà kinh nghiệm lẽ ra mang lại.

Môn chấm thế nào?
Unit outline của bạn là căn cứ và được công bố ngay trước khi bắt đầu giảng. Trước đây môn thường kết hợp phần đánh giá trong kỳ với một bài thi cuối kỳ có trọng số nặng hơn, nên hãy chuẩn bị cho cả điều kiện bấm giờ lẫn phần bài viết.

Nên trích tiêu chuẩn hay trích tài liệu học thuật?
Trích cả hai, với hai vai khác nhau. Các tiêu chuẩn như bộ ISO/IEC 27001 định nghĩa thực hành tốt tự nhận là gì, còn nghiên cứu bình duyệt cho bạn biết nó thành công và thất bại ở đâu trong thực tế. Chỉ trích loại thứ nhất sẽ cho ra một câu trả lời nghe rất tuân thủ mà không có nội dung phản biện nào.


Bài liên quan

Trao đổi với mentor MAAS về môn học của bạn


References

International Organization for Standardization. (2022). ISO/IEC 27001:2022 Information security, cybersecurity and privacy protection: Information security management systems: Requirements. ISO.

International Organization for Standardization. (2018). ISO 31000:2018 Risk management: Guidelines. ISO.

National Institute of Standards and Technology. (2024). The NIST Cybersecurity Framework (CSF) 2.0 (NIST CSWP 29). U.S. Department of Commerce. https://doi.org/10.6028/NIST.CSWP.29

Whitman, M. E., & Mattord, H. J. (2021). Management of information security (6th ed.). Cengage Learning.

Soomro, Z. A., Shah, M. H., & Ahmed, J. (2016). Information security management needs more holistic approach: A literature review. International Journal of Information Management, 36(2), 215–225. https://doi.org/10.1016/j.ijinfomgt.2015.11.009

Chia sẻ bài viếtFacebookLinkedInZaloEmail
Muốn được đồng hành như vậy?

Từ bài viết này
đến luận án của bạn.

Một buổi tư vấn khám phá 15 phút, chuyên gia Tiến sĩ và Thạc sĩ của MAAS sẽ chuyển khung phương pháp này vào đúng đề tài của bạn và kỳ vọng của giảng viên hướng dẫn.