Lớp tập huấn về an toàn, an ninh mạng và ứng dụng AI vào công việc tại ngân hàng VDB


Bài thực hành ngày 2

Gian lận giao dịch, xử lý sự cố và sử dụng AI có kiểm soát tại VDB

Đối tượng sử dụng: học viên lớp tập huấn về an toàn, an ninh mạng và ứng dụng AI vào công việc tại Ngân hàng Phát triển Việt Nam.

Cách học: mỗi bài gồm dữ liệu giả lập ngắn, 3–4 bước thao tác và đáp án đặt ngay sau từng bước. Học viên tự thực hiện tuần tự; giảng viên quan sát và chỉ hỗ trợ khi có vướng mắc.

Nguyên tắc: không sử dụng dữ liệu thật của VDB và không tải dữ liệu công cộng để làm lab.

Ứng dụng trải nghiệm dành cho học viên VDB: Giảng viên đã phát triển ứng dụng Banker Pro Toolkit, cung cấp một số công cụ hỗ trợ nghiệp vụ ngân hàng trên điện thoại Android. Học viên sử dụng Android được khuyến khích tải về và dùng thử tại: https://play.google.com/store/apps/details?id=com.ngohaianh.banker.pro.toolkit. Việc cài đặt là hoàn toàn tự nguyện; ứng dụng không được sử dụng trong nội dung các bài lab dưới đây.


1. Quy định an toàn chung

  1. Chỉ dùng tài khoản cá nhân hoặc tài khoản tập huấn được phép; không dùng tài khoản VDB.
  2. Không đưa email, tài liệu, ảnh chụp màn hình, dữ liệu khách hàng, dữ liệu giao dịch hoặc thông tin hệ thống thật vào Google Drive, Gemini, ChatGPT, NotebookLM hay công cụ công cộng.
  3. Không nhập mật khẩu, OTP, mã khôi phục, token hoặc khóa thật.
  4. Không chạy file thực thi, không bật macro và không cài phần mềm điều khiển từ xa.
  5. Các đường link mẫu dùng hxxps và tên miền example.com, example.net, example.org; không chuyển thành link thật.
  6. Khi một tính năng không có trên tài khoản đang dùng, học viên làm phần phân tích ngay trong tài liệu và đối chiếu đáp án.

2. Cấu trúc và phân bổ

Lab Nội dung Chương Công cụ sử dụng
1 Đánh dấu dấu hiệu gian lận trong yêu cầu thanh toán 5 Google Docs
2 Tạo bảng maker-checker ngắn 5 Google Sheets
3 Kiểm soát tên file và quyền chia sẻ 5 Google Drive
4 Biến yêu cầu đáng nghi thành checklist xác minh 5 Gemini hoặc ChatGPT
5 Hỏi đáp theo nguồn về mã độc và ransomware 5 NotebookLM
6 Tạo thẻ phản ứng ransomware 5 Google Slides
7 Điền báo cáo sự cố ban đầu 6 Google Docs
8 Lập timeline sự cố 6 Google Sheets
9 Tổ chức thư mục dấu vết 6 Google Drive
10 Tạo checklist 5 phút đầu và kiểm chứng 6 Gemini hoặc ChatGPT
11 Hỏi đúng vai trò xử lý sự cố 6 NotebookLM
12 Diễn tập quyết định theo tình huống 6 Google Slides
13 Viết lại prompt chưa an toàn 7 Gemini
14 Phát hiện thông tin bịa trong câu trả lời AI 7 ChatGPT
15 Tóm tắt có dẫn nguồn 7 NotebookLM
16 Rà soát bản nháp AI bằng nhận xét 7 Google Docs + Gemini/ChatGPT
17 Phân tầng dữ liệu trước khi dùng AI 7 Google Sheets
18 Áp quyền chia sẻ theo mức dữ liệu 7 Google Drive
19 Tạo bản trình bày AI an toàn 7 Google Slides + Gemini/ChatGPT
20 Kiểm soát AI, Blockchain và bên thứ ba 7 Google Docs + NotebookLM

PHẦN I. CHƯƠNG 5

Gian lận giao dịch, mã độc và ransomware

Lab 1. Đánh dấu dấu hiệu gian lận trong yêu cầu thanh toán

Chương: Chương 5
Thời lượng: 10 phút
Thực hành trên: Google Docs

Mục tiêu

Sau bài này, học viên nhận ra các dấu hiệu cần dừng và xác minh trước khi xử lý một yêu cầu thanh toán.

Dữ liệu giả lập dùng ngay

Sao chép đoạn sau vào Google Docs:

1
2
3
4
5
From: ketoan-doitac@example.net
Subject: KHẨN - đổi tài khoản nhận tiền

Đề nghị chuyển 850.000.000 đồng trước 15:00 sang tài khoản mới 9999-8888.
Không gọi số liên hệ cũ vì kế toán trưởng đang họp. Có thể bỏ qua bước kiểm soát hôm nay.

Thực hiện từng bước

Bước 1. Tô đậm dấu hiệu rủi ro

Trong Google Docs, tô đậm các cụm từ thể hiện gấp, thay đổi thông tin hoặc bỏ kiểm soát.

Đối chiếu sau khi làm: Cần tô đậm ít nhất: KHẨN, trước 15:00, tài khoản mới, không gọi số liên hệ cũ, bỏ qua bước kiểm soát.

Bước 2. Thêm nhận xét

Chèn một nhận xét tại cụm tài khoản mới với nội dung nêu cách xác minh.

Đối chiếu sau khi làm: Nhận xét phù hợp: Xác minh qua đầu mối đã lưu trước đó; không dùng số điện thoại hoặc địa chỉ trong email mới.

Bước 3. Viết phản ứng ba dòng

Cuối tài liệu, viết ba việc sẽ làm.

Đối chiếu sau khi làm: Đáp án mẫu: Dừng xử lý; Giữ email; Xác minh ngoài luồng và báo người kiểm soát/người quản lý.

Ghi nhớ

Yêu cầu gấp, đổi tài khoản và bỏ maker-checker là chuỗi dấu hiệu phải dừng, không phải lý do để xử lý nhanh hơn.


Lab 2. Tạo bảng maker-checker ngắn

Chương: Chương 5
Thời lượng: 10 phút
Thực hành trên: Google Sheets

Mục tiêu

Học viên thực hành phân tách người tạo lập, người kiểm soát và người phê duyệt.

Dữ liệu giả lập dùng ngay

Dán bảng sau vào ô A1:

1
2
3
4
5
6
Buoc	Nguoi_thuc_hien
Nhap giao dich	Can bo A
Kiem tra tai khoan	Can bo A
Phe duyet	Can bo A
Thuc hien	Can bo A
Luu dau vet	He thong

Thực hiện từng bước

Bước 1. Thêm cột Vai trò

Thêm cột C tên Vai_tro và gán Maker, Checker, Approver hoặc Hệ thống.

Đối chiếu sau khi làm: Dòng 1 là Maker; dòng 2 nên là Checker; dòng 3 là Approver; dòng 4 theo phân công thực hiện; dòng 5 là Hệ thống/lưu trữ.

Bước 2. Thêm cột Đánh giá

Thêm cột D và ghi Đạt hoặc Không đạt cho từng dòng.

Đối chiếu sau khi làm: Bốn dòng đầu không đạt trong mô hình hiện tại vì cùng một người thực hiện toàn bộ; dòng lưu dấu vết có thể đạt.

Bước 3. Sửa bảng

Đổi người kiểm tra thành Cán bộ B, người phê duyệt thành Cán bộ C.

Đối chiếu sau khi làm: Sau khi sửa, ba vai trò chính phải thuộc các cá nhân độc lập và không dùng chung tài khoản.

Ghi nhớ

Maker-checker chỉ có ý nghĩa khi có người khác nhau, tài khoản khác nhau và kiểm tra thực chất.


Lab 3. Kiểm soát tên file và quyền chia sẻ

Chương: Chương 5
Thời lượng: 10 phút
Thực hành trên: Google Drive

Mục tiêu

Học viên nhận diện tên file đáng nghi mà không tạo file nguy hiểm và kiểm tra quyền chia sẻ.

Dữ liệu giả lập dùng ngay

Tạo một thư mục tên:

1
VDB-Ngay2-Lab03-HoTen

Trong thư mục, tạo ba Google Docs rỗng với tên:

1
2
3
A_Bao_cao_quy_2.pdf_GIA_LAP
B_Bang_ke.xlsm_GIA_LAP
C_Cong_van.pdf.exe_GIA_LAP

Thực hiện từng bước

Bước 1. Phân loại tên file

Mở file A và ghi thấp hơn; file B ghi cần xác minh; file C ghi không mở.

Đối chiếu sau khi làm: A là tên PDF thông thường; B mô phỏng file có macro; C mô phỏng hai phần mở rộng và file thực thi.

Bước 2. Kiểm tra quyền chia sẻ

Mở cửa sổ Chia sẻ của thư mục và giữ ở chế độ Bị hạn chế/Restricted.

Đối chiếu sau khi làm: Đáp án đúng là chỉ chủ sở hữu hoặc đúng người được cấp quyền; không dùng Bất kỳ ai có đường liên kết.

Bước 3. Viết quy tắc

Trong file C, viết một câu quy tắc xử lý.

Đối chiếu sau khi làm: Câu mẫu: Không mở file thực thi hoặc file hai phần mở rộng; giữ thông tin và báo đúng đầu mối.

Ghi nhớ

Bài lab chỉ dùng tên Google Docs để mô phỏng; tuyệt đối không tạo .exe, macro hoặc file thực thi thật.


Lab 4. Biến yêu cầu đáng nghi thành checklist xác minh

Chương: Chương 5
Thời lượng: 10 phút
Thực hành trên: Gemini hoặc ChatGPT

Mục tiêu

Học viên viết prompt có giới hạn rõ và kiểm tra xem AI có giữ đúng quy trình an toàn hay không.

Dữ liệu giả lập dùng ngay

Nhập prompt sau vào Gemini hoặc ChatGPT:

1
2
3
Bạn đang hỗ trợ cán bộ xử lý một yêu cầu thanh toán giả lập có các dấu hiệu: đổi tài khoản, yêu cầu gấp, không cho gọi đầu mối cũ và đề nghị bỏ qua kiểm soát.

Hãy tạo checklist đúng 6 mục. Không kết luận có gian lận. Không dùng dữ liệu thật. Tập trung vào dừng, giữ thông tin, xác minh ngoài luồng, maker-checker, báo cáo và chỉ tiếp tục khi đủ căn cứ.

Thực hiện từng bước

Bước 1. Gửi prompt

Gửi nguyên văn prompt; không thêm tình huống hoặc dữ liệu thật.

Đối chiếu sau khi làm: Kết quả phải có đúng 6 mục và không yêu cầu cung cấp OTP, mật khẩu hoặc chuyển tiền thử.

Bước 2. Đối chiếu sáu ý

Đánh dấu từng ý AI trả lời có thuộc sáu nhóm yêu cầu không.

Đối chiếu sau khi làm: Sáu nhóm chuẩn: dừng; giữ email/thông tin; xác minh ngoài luồng; duy trì maker-checker; báo đúng kênh; chỉ tiếp tục khi hồ sơ và phê duyệt đầy đủ.

Bước 3. Sửa một điểm

Nếu AI dùng từ khẳng định như chắc chắn là gian lận, sửa thành câu trung tính.

Đối chiếu sau khi làm: Câu phù hợp: Có nhiều dấu hiệu bất thường cần dừng và xác minh.

Ghi nhớ

AI hỗ trợ tạo checklist; AI không xác minh danh tính, không phê duyệt giao dịch và không thay người có thẩm quyền.


Lab 5. Hỏi đáp theo nguồn về mã độc và ransomware

Chương: Chương 5
Thời lượng: 12 phút
Thực hành trên: NotebookLM

Mục tiêu

Học viên dùng nguồn ngắn, đặt câu hỏi và kiểm tra câu trả lời bám nguồn.

Dữ liệu giả lập dùng ngay

Nguồn để thêm vào NotebookLM:

1
2
3
4
5
6
QUY TẮC GIẢ LẬP VỀ MÃ ĐỘC
1. Không mở file hoặc link đáng nghi.
2. Không bật macro và không tắt phần mềm bảo vệ.
3. Khi có dấu hiệu file bị đổi đuôi hoặc không mở được, dừng thao tác.
4. Giữ thông báo, thời điểm và tên file.
5. Báo đúng đầu mối và chờ hướng dẫn.

Thực hiện từng bước

Bước 1. Tạo notebook và thêm nguồn

Tạo notebook mới, dán nguồn trên và đặt tên Quy tac gia lap ve ma doc.

Đối chiếu sau khi làm: Notebook chỉ cần một nguồn gồm 5 dòng; không thêm tài liệu thật.

Bước 2. Đặt hai câu hỏi

Hỏi: Khi file bị đổi đuôi phải làm gì?Người dùng không được làm gì?

Đối chiếu sau khi làm: Câu 1 phải dựa mục 3–5; câu 2 phải nêu không mở, không bật macro và không tắt phần mềm bảo vệ.

Bước 3. Kiểm tra dẫn nguồn

Mở phần trích dẫn của câu trả lời nếu giao diện có.

Đối chiếu sau khi làm: Câu trả lời phù hợp phải trỏ về đúng các dòng nguồn; nếu AI thêm tự tải công cụ giải mã, nội dung đó không có trong nguồn và phải ghi là suy diễn.

Ghi nhớ

NotebookLM giúp hỏi theo nguồn, nhưng học viên vẫn phải kiểm tra câu trả lời có thực sự nằm trong nguồn hay không.


Lab 6. Tạo thẻ phản ứng ransomware

Chương: Chương 5
Thời lượng: 12 phút
Thực hành trên: Google Slides

Mục tiêu

Học viên tạo một bộ thẻ ba trang có thể dùng để tự nhắc khi gặp dấu hiệu ransomware.

Dữ liệu giả lập dùng ngay

Tạo ba slide với tiêu đề:

1
2
3
1. Dấu hiệu
2. Việc làm ngay
3. Việc không làm

Thực hiện từng bước

Bước 1. Điền slide Dấu hiệu

Ghi ba dấu hiệu ngắn.

Đối chiếu sau khi làm: Đáp án: nhiều file không mở được; file đổi đuôi; xuất hiện thông báo đòi tiền hoặc cảnh báo bất thường.

Bước 2. Điền slide Việc làm ngay

Ghi bốn hành động.

Đối chiếu sau khi làm: Đáp án: dừng; ghi thời điểm/biểu hiện; giữ dấu vết; báo và chờ hướng dẫn.

Bước 3. Điền slide Việc không làm

Ghi bốn việc cấm.

Đối chiếu sau khi làm: Đáp án: không trả tiền; không tải công cụ lạ; không xóa file; không gửi file nghi ngờ cho đồng nghiệp.

Bước 4. Kiểm tra trước chia sẻ

Kiểm tra ghi chú, bình luận và quyền chia sẻ.

Đối chiếu sau khi làm: Bản lab phải không có dữ liệu thật và quyền chia sẻ giữ ở Restricted nếu lưu trên Drive.

Ghi nhớ

Một thẻ phản ứng tốt phải ngắn, nhìn được trong vài giây và không khuyến khích tự xử lý kỹ thuật.


PHẦN II. CHƯƠNG 6

Xử lý sự cố trong những phút đầu

Lab 7. Điền báo cáo sự cố ban đầu

Chương: Chương 6
Thời lượng: 10 phút
Thực hành trên: Google Docs

Mục tiêu

Học viên mô tả đúng dữ kiện, không che giấu thao tác đã làm và không kết luận khi chưa xác minh.

Dữ liệu giả lập dùng ngay

Kịch bản:

1
2
3
4
5
14:20 nhận email yêu cầu mở `Doi_soat.xlsm` và bật macro.
14:23 đã tải file nhưng chưa mở.
14:27 phát hiện miền người gửi không khớp.
14:29 dừng thao tác.
14:31 báo người quản lý.

Thực hiện từng bước

Bước 1. Tạo sáu dòng báo cáo

Tạo các mục: Thời điểm; Dấu hiệu; Đã làm; Đã dừng; Đã giữ; Chưa xác minh.

Đối chiếu sau khi làm: Sáu mục này đủ cho báo cáo ban đầu ngắn.

Bước 2. Điền dữ kiện

Điền thông tin từ kịch bản.

Đối chiếu sau khi làm: Phải ghi rõ đã tải file nhưng chưa mở; dấu hiệu là yêu cầu bật macro và miền không khớp.

Bước 3. Rà soát ngôn từ

Tìm và xóa các từ chắc chắn, đã nhiễm, bị hack nếu có.

Đối chiếu sau khi làm: Cách viết đúng: chưa xác định file có mã độc hoặc thiết bị bị ảnh hưởng.

Ghi nhớ

Báo cáo ban đầu ngắn nhưng phải trung thực, có thời gian và tách rõ điều đã biết với điều chưa xác minh.


Lab 8. Lập timeline sự cố

Chương: Chương 6
Thời lượng: 10 phút
Thực hành trên: Google Sheets

Mục tiêu

Học viên sắp xếp diễn biến theo thời gian và tách sự kiện khỏi nhận định.

Dữ liệu giả lập dùng ngay

Dán dữ liệu sau vào Sheets:

1
2
3
4
5
6
Thoi_gian	Noi_dung
10:07	Dong tab
10:02	Nhan email la
10:12	Bao nguoi quan ly
10:05	Mo link nhung chua nhap thong tin
10:06	Trinh duyet canh bao chung chi

Thực hiện từng bước

Bước 1. Sắp xếp tăng dần

Sắp xếp theo cột thời gian.

Đối chiếu sau khi làm: Thứ tự đúng: 10:02, 10:05, 10:06, 10:07, 10:12.

Bước 2. Thêm cột Loại

Ghi Sự kiện cho cả năm dòng.

Đối chiếu sau khi làm: Đây đều là dữ kiện quan sát được; chưa có dòng nào chứng minh tài khoản đã bị chiếm.

Bước 3. Thêm dòng Nhận định

Thêm một dòng cuối: Có thể là trang giả mạo - chưa xác minh.

Đối chiếu sau khi làm: Phải ghi rõ đây là nhận định, không trộn vào sự kiện.

Ghi nhớ

Timeline tốt giúp đầu mối xử lý hiểu điều gì đã xảy ra mà không bị nhiễu bởi suy đoán.


Lab 9. Tổ chức thư mục dấu vết

Chương: Chương 6
Thời lượng: 10 phút
Thực hành trên: Google Drive

Mục tiêu

Học viên tạo cấu trúc lưu dấu vết giả lập và áp quyền chia sẻ tối thiểu.

Dữ liệu giả lập dùng ngay

Tạo thư mục:

1
VDB-Ngay2-Lab09-SuCoGiaLap

Tạo ba Google Docs trong thư mục:

1
2
3
01_Email_gia_lap
02_Ghi_chu_anh_canh_bao
03_Timeline_gia_lap

Thực hiện từng bước

Bước 1. Điền nội dung tối thiểu

File 01 ghi người gửi giả lập; file 02 ghi 10:06 có cảnh báo; file 03 ghi ba mốc thời gian.

Đối chiếu sau khi làm: Không cần ảnh, email hoặc log thật.

Bước 2. Kiểm tra tên file

Bảo đảm tên file có số thứ tự và mô tả.

Đối chiếu sau khi làm: Cấu trúc 01, 02, 03 giúp giữ thứ tự và dễ bàn giao.

Bước 3. Kiểm tra chia sẻ

Giữ thư mục ở Restricted.

Đối chiếu sau khi làm: Không bật chia sẻ công cộng; chỉ cấp quyền khi có yêu cầu và đúng người.

Ghi nhớ

Dấu vết cần có tổ chức và kiểm soát quyền; lưu trữ nhiều không đồng nghĩa chia sẻ rộng.


Lab 10. Tạo checklist 5 phút đầu và kiểm chứng

Chương: Chương 6
Thời lượng: 10 phút
Thực hành trên: Gemini hoặc ChatGPT

Mục tiêu

Học viên dùng prompt ràng buộc và kiểm tra AI có làm sai thứ tự hoặc thêm hành động nguy hiểm không.

Dữ liệu giả lập dùng ngay

Prompt:

1
2
3
Từ tình huống giả lập: người dùng đã mở một link đăng nhập lạ nhưng chưa nhập thông tin, hãy tạo checklist đúng 5 bước cho 5 phút đầu.

Bắt buộc dùng đúng năm nhóm: Dừng; Ghi nhận; Giữ dấu vết; Báo đúng kênh; Chờ hướng dẫn. Không tự kết luận nguyên nhân. Không yêu cầu tải phần mềm.

Thực hiện từng bước

Bước 1. Gửi prompt

Gửi nguyên văn prompt.

Đối chiếu sau khi làm: Đầu ra đúng phải có đúng 5 bước theo đúng năm nhóm.

Bước 2. Kiểm tra hành động nguy hiểm

Tìm các câu yêu cầu xóa lịch sử, tải công cụ hoặc tiếp tục đăng nhập.

Đối chiếu sau khi làm: Nếu xuất hiện, đánh dấu sai và xóa; các hành động đó có thể làm mất dấu vết hoặc tăng rủi ro.

Bước 3. Sửa thành bản cuối

Viết lại checklist, mỗi bước không quá 15 từ.

Đối chiếu sau khi làm: Mẫu: Dừng truy cập; Ghi link và thời điểm; Giữ email/lịch sử; Báo đúng đầu mối; Chờ hướng dẫn.

Ghi nhớ

Prompt càng rõ về giới hạn, đầu ra AI càng dễ kiểm tra; nhưng vẫn phải rà soát từng hành động.


Lab 11. Hỏi đúng vai trò xử lý sự cố

Chương: Chương 6
Thời lượng: 12 phút
Thực hành trên: NotebookLM

Mục tiêu

Học viên hỏi theo nguồn để không giao nhầm việc kỹ thuật cho người sử dụng.

Dữ liệu giả lập dùng ngay

Nguồn:

1
2
3
4
5
6
PHÂN VAI GIẢ LẬP
1. Người sử dụng dừng, ghi nhận và báo.
2. Trưởng đơn vị tổ chức phối hợp và quản lý người dùng.
3. Đầu mối CNTT/ATTT hướng dẫn và điều phối.
4. Đơn vị vận hành thực hiện biện pháp kỹ thuật theo phân công.
5. Bên thứ ba chỉ làm trong phạm vi và thời hạn được cấp.

Thực hiện từng bước

Bước 1. Thêm nguồn

Tạo notebook và thêm nguồn năm dòng.

Đối chiếu sau khi làm: Không thêm quy định hoặc danh bạ thật.

Bước 2. Hỏi ba câu

Hỏi: Ai dừng và báo?; Ai điều phối?; Bên thứ ba được làm trong giới hạn nào?.

Đối chiếu sau khi làm: Đáp án lần lượt: người sử dụng; đầu mối CNTT/ATTT; đúng phạm vi và thời hạn được cấp.

Bước 3. Hỏi câu bẫy

Hỏi: Người sử dụng có tự cô lập máy chủ không?.

Đối chiếu sau khi làm: Nguồn không giao nhiệm vụ này cho người sử dụng; câu trả lời phù hợp phải nói thực hiện theo hướng dẫn/phân công kỹ thuật.

Ghi nhớ

Hỏi theo vai trò giúp tránh hai cực đoan: người dùng tự xử lý vượt thẩm quyền hoặc không làm gì cả.


Lab 12. Diễn tập quyết định theo tình huống

Chương: Chương 6
Thời lượng: 12 phút
Thực hành trên: Google Slides

Mục tiêu

Học viên luyện chọn hành động đầu tiên cho ba tình huống ngắn.

Dữ liệu giả lập dùng ngay

Tạo ba slide, mỗi slide một tình huống:

1
2
3
A. Đã nhập mật khẩu vào link lạ nhưng chưa nhập OTP.
B. Gửi nhầm file giả lập vào nhóm chat sai.
C. Nhiều file đổi đuôi và không mở được.

Thực hiện từng bước

Bước 1. Viết hành động đầu tiên

Mỗi slide ghi một hành động đầu tiên.

Đối chiếu sau khi làm: A: dừng, không nhập OTP; B: dừng chia sẻ và ghi phạm vi; C: dừng thao tác và báo.

Bước 2. Viết hai việc không làm

Thêm hai việc không làm dưới mỗi tình huống.

Đối chiếu sau khi làm: A: không tiếp tục thử, không xóa lịch sử; B: không chỉ xóa rồi bỏ qua, không gửi thêm; C: không tải công cụ, không gửi file cho đồng nghiệp.

Bước 3. Thêm dòng báo cáo

Thêm một câu báo cáo trung tính vào ghi chú người trình bày.

Đối chiếu sau khi làm: Câu phải nêu thời điểm, dấu hiệu và điều chưa xác minh; không khẳng định chắc chắn nguyên nhân.

Ghi nhớ

Tabletop tốt tập trung vào quyết định đầu tiên và điều không được làm, không cần mô phỏng kỹ thuật thật.


PHẦN III. CHƯƠNG 7

AI, GenAI, Blockchain và ứng dụng có kiểm soát

Lab 13. Viết lại prompt chưa an toàn

Chương: Chương 7
Thời lượng: 10 phút
Thực hành trên: Gemini

Mục tiêu

Học viên loại bỏ dữ liệu thật và giới hạn vai trò AI.

Dữ liệu giả lập dùng ngay

Prompt chưa an toàn:

1
Tóm tắt hồ sơ khách hàng thật dưới đây, chấm điểm rủi ro và kết luận có nên cho vay hay không. Tôi sẽ dán tên, số giấy tờ, số điện thoại, dư nợ và dự án.

Thực hiện từng bước

Bước 1. Không gửi prompt cũ

Chỉ đọc và gạch chân dữ liệu rủi ro.

Đối chiếu sau khi làm: Dữ liệu rủi ro: hồ sơ thật, tên, giấy tờ, điện thoại, dư nợ, dự án; yêu cầu AI kết luận cho vay.

Bước 2. Viết prompt mới

Viết lại thành yêu cầu tạo checklist chung cho hồ sơ giả lập.

Đối chiếu sau khi làm: Prompt đúng phải không có định danh/số liệu thật và ghi không kết luận thay người phê duyệt.

Bước 3. Thử prompt mới

Chỉ gửi phiên bản an toàn.

Đối chiếu sau khi làm: Đầu ra phù hợp là nhóm câu hỏi hoặc checklist, không phải quyết định cho vay.

Ghi nhớ

Không “ẩn bớt” vài trường rồi gửi phần còn lại. Cần xem xét toàn bộ mục đích, dữ liệu và quyền quyết định.


Lab 14. Phát hiện thông tin bịa trong câu trả lời AI

Chương: Chương 7
Thời lượng: 10 phút
Thực hành trên: ChatGPT

Mục tiêu

Học viên kiểm tra câu trả lời bằng nguồn ngắn thay vì tin vào cách diễn đạt tự tin.

Dữ liệu giả lập dùng ngay

Nguồn giả lập:

Prompt:

1
Dựa chỉ trên nguồn sau, hãy trả lời: AI có được tự phê duyệt giao dịch không? Hãy trích đúng ý nguồn và không bổ sung quy định khác.

Thực hiện từng bước

Bước 1. Gửi nguồn và câu hỏi

Gửi đúng nội dung trên.

Đối chiếu sau khi làm: Câu trả lời đúng: AI không được tự phê duyệt giao dịch.

Bước 2. Kiểm tra phần thêm

Tìm xem ChatGPT có viện dẫn điều luật, số hiệu hoặc hạn mức không có trong nguồn.

Đối chiếu sau khi làm: Mọi số điều, số tiền hoặc ngoại lệ không có trong nguồn đều phải đánh dấu không có căn cứ.

Bước 3. Viết lại một câu

Rút gọn câu trả lời còn một câu có căn cứ.

Đối chiếu sau khi làm: Mẫu: Theo nguồn giả lập, AI không tự phê duyệt giao dịch; người dùng phải kiểm chứng kết quả trước khi sử dụng.

Ghi nhớ

Một câu trả lời đúng nguồn có thể ngắn; thêm nhiều chi tiết không nguồn không làm câu trả lời tốt hơn.


Lab 15. Tóm tắt có dẫn nguồn

Chương: Chương 7
Thời lượng: 12 phút
Thực hành trên: NotebookLM

Mục tiêu

Học viên tạo tóm tắt ngắn và kiểm tra từng ý có nguồn hỗ trợ.

Dữ liệu giả lập dùng ngay

Nguồn:

1
2
3
4
5
6
NGUYÊN TẮC AI GIẢ LẬP
1. Dùng dữ liệu công khai đã được phép hoặc dữ liệu giả lập.
2. Không đưa hồ sơ khách hàng và thông tin đăng nhập vào AI công cộng.
3. AI hỗ trợ dàn ý, bản nháp và câu hỏi kiểm tra.
4. Con người kiểm chứng và quyết định.
5. Nếu đưa nhầm dữ liệu, dừng, ghi nhận và báo.

Thực hiện từng bước

Bước 1. Thêm nguồn và yêu cầu tóm tắt

Yêu cầu: Tóm tắt đúng 3 gạch đầu dòng và dẫn nguồn.

Đối chiếu sau khi làm: Ba ý nên bao quát dữ liệu được phép; vai trò hỗ trợ của AI; trách nhiệm kiểm chứng/xử lý khi đưa nhầm.

Bước 2. Mở trích dẫn

Kiểm tra mỗi gạch đầu dòng có liên kết tới đúng mục nguồn.

Đối chiếu sau khi làm: Không chấp nhận ý như AI được quyết định vì trái mục 4.

Bước 3. Tạo câu hỏi tự kiểm tra

Yêu cầu NotebookLM tạo hai câu hỏi đúng/sai từ nguồn.

Đối chiếu sau khi làm: Một câu phù hợp: Có thể đưa hồ sơ khách hàng vào AI công cộng nếu xóa tên - Sai.

Ghi nhớ

Tóm tắt theo nguồn phải giữ đúng giới hạn của nguồn, không mở rộng thành quy định chưa được cung cấp.


Lab 16. Rà soát bản nháp AI bằng nhận xét

Chương: Chương 7
Thời lượng: 12 phút
Thực hành trên: Google Docs + Gemini hoặc ChatGPT

Mục tiêu

Học viên dùng nhận xét để chỉ ra khẳng định tuyệt đối, hành động nguy hiểm và vượt thẩm quyền.

Dữ liệu giả lập dùng ngay

Bản nháp:

1
2
BẢN NHÁP AI
Mọi email có chữ KHẨN đều là lừa đảo. Hãy tự động xóa tất cả email như vậy. AI có thể thay người kiểm soát nếu độ chính xác cao.

Thực hiện từng bước

Bước 1. Dán bản nháp vào Docs

Tạo tài liệu và dán ba câu.

Đối chiếu sau khi làm: Không thêm ví dụ thật.

Bước 2. Chèn ba nhận xét

Nhận xét vào từng câu.

Đối chiếu sau khi làm: Câu 1: từ mọi là tuyệt đối; câu 2: tự xóa làm mất dấu vết; câu 3: AI không thay maker-checker.

Bước 3. Nhờ AI viết lại

Dùng prompt: Viết lại trung tính, không xóa tự động, không thay người kiểm soát.

Đối chiếu sau khi làm: Bản đúng phải nói chữ khẩn chỉ là một dấu hiệu; email cần phân tích; AI hỗ trợ, con người kiểm tra.

Bước 4. So sánh hai bản

Đổi tên bản cuối thành Ban_da_ra_soat.

Đối chiếu sau khi làm: Bản cuối phải loại bỏ cả ba lỗi, không chỉ sửa câu chữ.

Ghi nhớ

Rà soát AI là kiểm tra nội dung, nguồn và thẩm quyền; không chỉ sửa văn phong.


Lab 17. Phân tầng dữ liệu trước khi dùng AI

Chương: Chương 7
Thời lượng: 10 phút
Thực hành trên: Google Sheets

Mục tiêu

Học viên phân loại dữ liệu thành dùng được, chỉ dùng trên kênh được phép hoặc không đưa vào AI công cộng.

Dữ liệu giả lập dùng ngay

Dán vào Sheets:

1
2
3
4
5
6
7
8
9
Loai_du_lieu	Phan_loai
Lich hoc da cong khai	
Bien ban hop noi bo	
Ho so khach hang	
Mat khau va OTP	
Tinh huong gia lap	
Bao cao he thong	
Mau email chung	
Van ban phap luat cong khai	

Ba nhãn: M1 Có thể dùng, M2 Chỉ kênh được phép, M3 Không đưa vào AI công cộng.

Thực hiện từng bước

Bước 1. Điền nhãn

Điền M1–M3 cho tám dòng.

Đối chiếu sau khi làm: M1: lịch học công khai, tình huống giả lập, mẫu email chung, văn bản pháp luật công khai. M2: biên bản nội bộ. M3: hồ sơ khách hàng, mật khẩu/OTP, báo cáo hệ thống.

Bước 2. Lọc M3

Bật bộ lọc và chỉ hiển thị M3.

Đối chiếu sau khi làm: Phải thấy ba dòng: hồ sơ khách hàng; mật khẩu/OTP; báo cáo hệ thống.

Bước 3. Thêm phương án thay thế

Thêm cột Thay_the.

Đối chiếu sau khi làm: M3 có thể thay bằng dữ liệu giả lập hoặc không sử dụng; mật khẩu/OTP tuyệt đối không đưa vào prompt.

Ghi nhớ

Phân loại dữ liệu phải xảy ra trước khi mở công cụ AI, không phải sau khi đã gửi.


Lab 18. Áp quyền chia sẻ theo mức dữ liệu

Chương: Chương 7
Thời lượng: 10 phút
Thực hành trên: Google Drive

Mục tiêu

Học viên tạo ba tài liệu giả lập và áp mức chia sẻ phù hợp.

Dữ liệu giả lập dùng ngay

Tạo thư mục VDB-Ngay2-Lab18-AI-Data và ba Google Docs:

1
2
3
01_Cong_khai_Lich_hoc
02_Noi_bo_Ghi_chu_gia_lap
03_Nhay_cam_Ho_so_gia_lap

Thực hiện từng bước

Bước 1. Ghi nhãn trong tài liệu

Dòng đầu mỗi file ghi Công khai, Nội bộ, hoặc Nhạy cảm giả lập.

Đối chiếu sau khi làm: Ba nhãn phải khớp tên file.

Bước 2. Đặt quyền

Giữ file 02 và 03 ở Restricted. File 01 cũng giữ Restricted trong lab.

Đối chiếu sau khi làm: Dù là nội dung công khai giả lập, lab không yêu cầu phát hành link; không cần bật Anyone with link.

Bước 3. Viết quy tắc AI

Trong file 03 ghi một câu về AI công cộng.

Đối chiếu sau khi làm: Câu mẫu: Không đưa hồ sơ khách hàng hoặc dữ liệu nhạy cảm vào AI công cộng nếu chưa được phép.

Ghi nhớ

Phân loại dữ liệu và quyền chia sẻ phải thống nhất; tên file chỉ là nhãn nhắc, không tự tạo ra cơ chế bảo vệ.


Lab 19. Tạo bản trình bày AI an toàn

Chương: Chương 7
Thời lượng: 12 phút
Thực hành trên: Google Slides + Gemini hoặc ChatGPT

Mục tiêu

Học viên dùng AI tạo nội dung ngắn rồi tự rà soát trước khi đưa vào slide.

Dữ liệu giả lập dùng ngay

Prompt:

1
2
3
4
5
Hãy tạo nội dung cho 3 slide về sử dụng AI an toàn trong công việc.
Slide 1: AI hỗ trợ gì.
Slide 2: Dữ liệu không đưa vào AI công cộng.
Slide 3: Con người phải kiểm tra gì.
Mỗi slide tối đa 3 gạch đầu dòng, không dùng dữ liệu thật, không viện dẫn quy định không được cung cấp.

Thực hiện từng bước

Bước 1. Tạo nội dung bằng AI

Gửi prompt và sao chép kết quả sang ba slide.

Đối chiếu sau khi làm: Mỗi slide không quá 3 gạch đầu dòng.

Bước 2. Rà soát nội dung

Kiểm tra ba nhóm ý.

Đối chiếu sau khi làm: Slide 1: dàn ý/bản nháp/tóm tắt; Slide 2: khách hàng, cá nhân, đăng nhập, hệ thống; Slide 3: nguồn, số liệu, quyền và quyết định.

Bước 3. Kiểm tra phần ẩn

Kiểm tra ghi chú, bình luận và quyền chia sẻ.

Đối chiếu sau khi làm: Không để prompt chứa dữ liệu thật trong ghi chú; giữ quyền Restricted.

Bước 4. Xuất PDF thử

Xuất PDF và đọc lại ba slide.

Đối chiếu sau khi làm: PDF phải chỉ có nội dung dự kiến, không có tên tài khoản hoặc thông tin ngoài bài.

Ghi nhớ

AI có thể giúp tạo nội dung, nhưng người dùng phải chịu trách nhiệm về nội dung cuối và phạm vi chia sẻ.


Lab 20. Kiểm soát AI, Blockchain và bên thứ ba

Chương: Chương 7
Thời lượng: 15 phút
Thực hành trên: Google Docs + NotebookLM

Mục tiêu

Học viên dựng một quy trình ngắn, có điểm kiểm tra của con người và kết thúc truy cập bên thứ ba.

Dữ liệu giả lập dùng ngay

Nguồn:

1
2
3
4
5
6
QUY TRÌNH GIẢ LẬP
1. Nhà cung cấp chỉ nhận dữ liệu giả lập hoặc dữ liệu được phép.
2. AI trích xuất; con người kiểm tra trước khi xác nhận.
3. Chỉ ghi mã băm/dấu thời gian cần thiết, không ghi hồ sơ gốc lên chuỗi công cộng.
4. Bên thứ ba dùng tài khoản riêng, quyền tối thiểu và có thời hạn.
5. Khi kết thúc phải thu hồi quyền và xử lý dữ liệu còn lưu.

Thực hiện từng bước

Bước 1. Tạo tài liệu quy trình

Trong Google Docs, tạo bảng ba cột: Giai đoạn - Việc làm - Người kiểm tra.

Đối chiếu sau khi làm: Năm giai đoạn: dữ liệu đầu vào; AI trích xuất; con người kiểm tra; ghi dấu; kết thúc.

Bước 2. Điền từ nguồn

Điền mỗi giai đoạn bằng một dòng nguồn.

Đối chiếu sau khi làm: Không được ghi hồ sơ gốc lên chuỗi công cộng; bên thứ ba phải dùng quyền tối thiểu và có thời hạn.

Bước 3. Hỏi NotebookLM

Thêm nguồn vào NotebookLM và hỏi: Ba kiểm soát quan trọng nhất với bên thứ ba là gì?.

Đối chiếu sau khi làm: Đáp án phải gồm tài khoản riêng/quyền tối thiểu; thời hạn; thu hồi quyền và xử lý dữ liệu khi kết thúc.

Bước 4. Thêm điểm dừng

Trong Docs, tô đậm nơi con người phải kiểm tra trước khi xác nhận.

Đối chiếu sau khi làm: Điểm kiểm tra bắt buộc nằm sau AI trích xuất và trước ghi dấu/ra quyết định.

Ghi nhớ

AI, Blockchain và nhà cung cấp không làm giảm trách nhiệm của đơn vị. Dữ liệu, quyền, kiểm tra và kết thúc truy cập phải được thiết kế cùng nhau.


PHỤ LỤC A. Checklist cuối ngày

Học viên tự đánh dấu Đã làm hoặc Cần xem lại:

Nội dung Tự đánh giá
Phát hiện chuỗi dấu hiệu gian lận Đã làm / Cần xem lại
Duy trì maker-checker Đã làm / Cần xem lại
Không mở file, bật macro hoặc cài hỗ trợ từ xa đáng nghi Đã làm / Cần xem lại
Nhớ năm việc trong những phút đầu Đã làm / Cần xem lại
Viết báo cáo và timeline sự cố Đã làm / Cần xem lại
Giữ dấu vết và quyền chia sẻ tối thiểu Đã làm / Cần xem lại
Viết prompt không chứa dữ liệu thật Đã làm / Cần xem lại
Kiểm chứng phản hồi AI theo nguồn Đã làm / Cần xem lại
Phân tầng dữ liệu trước khi dùng AI Đã làm / Cần xem lại
Kiểm soát quyền và kết thúc truy cập bên thứ ba Đã làm / Cần xem lại

PHỤ LỤC B. Năm câu ghi nhớ

1
2
3
4
5
1. Gấp và bí mật không phải lý do bỏ kiểm soát.
2. Dừng - Ghi nhận - Giữ dấu vết - Báo - Chờ hướng dẫn.
3. Không đưa dữ liệu thật hoặc bí mật xác thực vào AI công cộng.
4. AI tạo bản nháp; con người kiểm chứng và quyết định.
5. Bên thứ ba chỉ làm đúng phạm vi, quyền và thời hạn được cấp.

Bài thực hành ngày 1

An toàn, an ninh mạng và sử dụng công cụ số an toàn trong công việc tại VDB

Đối tượng sử dụng: học viên lớp tập huấn về an toàn, an ninh mạng và ứng dụng AI vào công việc tại Ngân hàng Phát triển Việt Nam.

Mục đích: giúp học viên tự thực hành các thao tác cơ bản về bảo vệ tài khoản, email, đường link, tệp tin, trình duyệt, dữ liệu và công cụ số quen thuộc.

Nguyên tắc chung: các bài lab sử dụng dữ liệu giả lập, đường link giả lập, tên khách hàng giả lập và tình huống mô phỏng. Không sử dụng dữ liệu thật của VDB, dữ liệu khách hàng, hồ sơ tín dụng, hồ sơ dự án, tài liệu nội bộ hoặc thông tin đăng nhập thật trong bất kỳ bài lab nào.


1. Hướng dẫn chung trước khi làm lab

1.1. Thiết bị và tài khoản

Học viên chuẩn bị:

1
VDB-Lab-Ngay1-HoTen

Ví dụ:

1
VDB-Lab-Ngay1-NguyenVanA

1.2. Quy định an toàn trong toàn bộ lab

Trong toàn bộ các bài thực hành, học viên tuân thủ các quy định sau:

  1. Không dùng tài khoản VDB nếu chưa được đơn vị cho phép.
  2. Không đưa tài liệu nội bộ, email công việc, ảnh chụp màn hình hệ thống nội bộ, dữ liệu khách hàng hoặc dữ liệu cá nhân thật vào Google Drive, NotebookLM, Gemini hoặc bất kỳ công cụ AI công cộng nào.
  3. Không nhập mật khẩu thật vào bất kỳ trang web nào xuất hiện trong tình huống lab.
  4. Không bấm vào đường link giả lập. Các đường link trong lab được viết dưới dạng hxxps:// để tránh bấm nhầm.
  5. Không tải tệp lạ từ Internet để làm lab.
  6. Không cài thêm tiện ích mở rộng trình duyệt chỉ để làm lab.
  7. Khi chụp màn hình kết quả, phải che tên tài khoản, email cá nhân, số điện thoại, thiết bị đăng nhập và các thông tin riêng tư.
  8. Khi không chắc một thao tác có an toàn hay không, dừng lại và hỏi giảng viên.

Trong các bài lab, đường link mẫu được viết theo dạng:

1
hxxps://ten-mien-gia-lap.example.com/duong-dan

Quy ước:

1.4. Cách nộp kết quả

Mỗi học viên có thể nộp một trong ba dạng sau:

Tên file kết quả nên đặt theo mẫu:

1
VDB-Lab-Ngay1-KetQua-HoTen.pdf

Ví dụ:

1
VDB-Lab-Ngay1-KetQua-NguyenVanA.pdf

2. Danh mục bài lab

Lab Tên bài Nhóm nội dung Thời gian làm dự kiến
Lab 1 Kiểm tra nhanh sức khỏe tài khoản Google Tài khoản và xác thực 15 phút
Lab 2 Nhận diện email giả mạo từ nội dung văn bản Email và lừa đảo số 15 phút
Lab 3 Kiểm tra đường link lạ trước khi bấm Link, tên miền, đăng nhập giả 15 phút
Lab 4 Nhận diện rủi ro từ tên file và phần mở rộng Tệp tin và mã độc 15 phút
Lab 5 Kiểm tra tiện ích mở rộng trình duyệt Trình duyệt và quyền truy cập 15 phút
Lab 6 Lập checklist xử lý 5 phút đầu khi nghi ngờ sự cố Sự cố ATTT 15 phút
Lab 7 Google Drive: tạo thư mục và kiểm soát chia sẻ Chia sẻ dữ liệu 15 phút
Lab 8 Google Docs: theo dõi chỉnh sửa và khôi phục phiên bản Văn bản và truy vết 15 phút
Lab 9 Google Sheets: phân loại dữ liệu và bảo vệ vùng dữ liệu Bảng tính và phân loại dữ liệu 15 phút
Lab 10 Google Slides: kiểm tra ghi chú và nội dung trước khi chia sẻ Trình chiếu và chia sẻ 15 phút
Lab 11 NotebookLM: hỏi đáp có kiểm chứng theo nguồn AI dựa trên tài liệu nguồn 15 phút
Lab 12 Gemini: viết prompt an toàn và prompt chưa an toàn GenAI và bảo vệ dữ liệu 15 phút

Lab 1. Kiểm tra nhanh sức khỏe tài khoản Google

Mục tiêu

Sau bài lab này, học viên có thể:

Thời lượng

15 phút.

Công cụ cần có

Dữ liệu cho bài lab

Học viên sử dụng chính tài khoản Google cá nhân hoặc tài khoản tập huấn để kiểm tra. Không ghi lại mật khẩu, mã xác thực, số điện thoại đầy đủ hoặc email khôi phục đầy đủ trong kết quả nộp.

Mẫu bảng kết quả:

Mục kiểm tra Kết quả quan sát Cần xử lý thêm Ghi chú không chứa thông tin riêng tư
Thiết bị đang đăng nhập Đã kiểm tra / Chưa kiểm tra Có / Không Ví dụ: có thiết bị cũ cần đăng xuất
Email khôi phục Đã có / Chưa có / Không ghi Có / Không Không ghi email đầy đủ
Số điện thoại khôi phục Đã có / Chưa có / Không ghi Có / Không Không ghi số đầy đủ
Xác minh hai bước Đã bật / Chưa bật / Không rõ Có / Không Ghi phương án xử lý
Ứng dụng bên thứ ba Không thấy lạ / Có mục cần xem lại Có / Không Không ghi token, mã, thông tin nhạy cảm
Cảnh báo bảo mật gần đây Không có / Có mục cần kiểm tra Có / Không Chỉ mô tả chung

Yêu cầu an toàn

Nhiệm vụ tự làm

Bước 1. Mở trang quản lý tài khoản

Mở trình duyệt và gõ trực tiếp vào thanh địa chỉ:

1
myaccount.google.com/security

Kiểm tra biểu tượng ổ khóa và tên miền trên thanh địa chỉ. Tên miền đúng phải thuộc Google, không phải tên miền lạ.

Bước 2. Kiểm tra mục bảo mật

Tìm các mục tương đương với các nội dung sau:

Tên mục có thể thay đổi theo ngôn ngữ giao diện và thời điểm sử dụng, nhưng ý nghĩa kiểm tra là tương tự.

Bước 3. Ghi kết quả theo bảng

Điền bảng kết quả. Không ghi thông tin riêng tư đầy đủ. Chỉ ghi ở mức:

1
Đã có / Chưa có / Cần xem lại / Không rõ

Ví dụ ghi đúng:

1
Có một thiết bị cũ cần đăng xuất.

Ví dụ không ghi:

1
Điện thoại iPhone của tôi đăng nhập tại địa chỉ cụ thể...

Bước 4. Đưa ra 3 khuyến nghị cho chính mình

Viết 3 việc học viên sẽ làm sau lab để tăng an toàn tài khoản.

Mẫu:

1
2
3
1. Bật xác minh hai bước cho tài khoản cá nhân.
2. Xóa quyền truy cập của ứng dụng không còn dùng.
3. Kiểm tra thiết bị đăng nhập định kỳ mỗi tháng.

Đầu ra cần nộp

Học viên nộp:

Tiêu chí hoàn thành

Hoàn thành khi học viên:


Lab 2. Nhận diện email giả mạo từ nội dung văn bản

Mục tiêu

Sau bài lab này, học viên có thể:

Thời lượng

15 phút.

Công cụ cần có

Dữ liệu cho bài lab

Đọc 5 email giả lập dưới đây. Đây là dữ liệu mô phỏng, không phải email thật của VDB.

Email A

1
2
3
4
5
6
7
8
9
10
11
12
13
From: phongdaotao@example.com
Subject: Lịch học ngày 1 - lớp tập huấn ATTT và AI

Kính gửi anh/chị,

Ban tổ chức gửi lịch học ngày 1 của lớp tập huấn. Nội dung gồm:
- Nhận diện rủi ro an toàn thông tin trong công việc hằng ngày;
- Nhận diện email, link, file đáng nghi;
- Bảo vệ tài khoản, thiết bị và dữ liệu.

Tệp đính kèm: Lich_hoc_ngay_1.pdf

Trân trọng.

Email B

1
2
3
4
5
6
7
8
9
10
11
12
13
From: thongbao-vdb@example.net
Subject: KHẨN: xác minh tài khoản trong 24 giờ

Kính gửi anh/chị,

Hệ thống phát hiện tài khoản của anh/chị sắp bị khóa.
Vui lòng đăng nhập ngay tại:

hxxps://vdb-xacminh-taikhoan.example.com/login

Nếu không xác minh trong 24 giờ, toàn bộ quyền truy cập sẽ bị tạm dừng.

Bộ phận kỹ thuật.

Email C

1
2
3
4
5
6
7
8
9
From: noreply-google-security@example.org
Subject: Có đăng nhập bất thường, bấm để kiểm tra

Tài khoản của bạn vừa đăng nhập từ một thiết bị lạ.

Để tránh bị khóa, hãy bấm ngay:
hxxps://accounts.google.com.example.org/security-check

Lưu ý: không chia sẻ email này với bộ phận CNTT.

Email D

1
2
3
4
5
6
7
8
9
From: doisoat.thanhtoan@example.com
Subject: Đề nghị kiểm tra lại danh sách giao dịch

Anh/chị vui lòng kiểm tra danh sách giao dịch trong file đính kèm.
Mật khẩu mở file là: 123456

Tệp đính kèm: Danh_sach_giao_dich_thang_7.xlsm

Do thời hạn gấp, đề nghị mở file và bật macro để xem đầy đủ nội dung.

Email E

1
2
3
4
5
6
7
8
9
From: nhansu@example.com
Subject: Cập nhật số điện thoại liên hệ khẩn cấp

Kính gửi anh/chị,

Đề nghị anh/chị kiểm tra lại số điện thoại liên hệ khẩn cấp trong hồ sơ nhân sự.
Không gửi thông tin qua email này. Anh/chị chỉ cập nhật qua hệ thống nhân sự chính thức của cơ quan theo thông báo nội bộ.

Trân trọng.

Yêu cầu an toàn

Nhiệm vụ tự làm

Bước 1. Phân loại từng email

Điền bảng sau:

Email Phân loại Dấu hiệu chính Hành động phù hợp
A Bình thường / Đáng nghi / Không tương tác
B Bình thường / Đáng nghi / Không tương tác
C Bình thường / Đáng nghi / Không tương tác
D Bình thường / Đáng nghi / Không tương tác
E Bình thường / Đáng nghi / Không tương tác

Bước 2. Gạch chân các dấu hiệu rủi ro

Với mỗi email đáng nghi, ghi lại tối thiểu 2 dấu hiệu.

Gợi ý dấu hiệu cần quan sát:

Bước 3. Viết phản ứng an toàn

Viết một đoạn 3 đến 5 dòng trả lời câu hỏi:

1
Khi nhận email có dấu hiệu giả mạo, cán bộ nghiệp vụ nên làm gì và không nên làm gì?

Đầu ra cần nộp

Học viên nộp:

Tiêu chí hoàn thành

Hoàn thành khi học viên:


Lab 3. Kiểm tra đường link lạ trước khi bấm

Mục tiêu

Sau bài lab này, học viên có thể:

Thời lượng

15 phút.

Công cụ cần có

Dữ liệu cho bài lab

Không bấm vào các link dưới đây. Chỉ đọc, phân tích và ghi kết quả.

1
2
3
4
5
6
7
8
9
10
11
12
01. hxxps://vdb.gov.vn/tin-tuc/thong-bao-lop-tap-huan.html
02. hxxps://vdb-gov-vn.example.com/dang-nhap
03. hxxps://drive.google.com/file/d/abc123/view
04. hxxps://drive-google-com.example.net/share/urgent
05. hxxps://bit.ly/vdb-cap-nhat-mat-khau
06. hxxps://accounts.google.com.example.org/signin
07. hxxps://example.com/vdb/lich-hoc-ngay-1.pdf
08. hxxps://vdb.gov.vn.example.com/security
09. hxxps://docs.google.com/document/d/fake-id/edit
10. hxxps://dangnhap-vdb-online.example.org
11. hxxps://mail.google.com/mail/u/0/#inbox
12. hxxps://google-security-alert.example.com/check-now

Kiến thức thao tác cần dùng trong lab

Khi nhìn một đường link, học viên cần xác định:

  1. Tên miền chính là phần đứng ngay trước đuôi như .com, .net, .org, .vn.
  2. Tên miền phụ đứng trước tên miền chính không quyết định chủ sở hữu thật.
  3. Một link có chữ google hoặc vdb không có nghĩa là link thuộc Google hoặc VDB.
  4. Link rút gọn như bit.ly cần thận trọng vì không nhìn thấy đích đến thật ngay trong link.
  5. Tên miền kiểu accounts.google.com.example.org thuộc example.org, không thuộc google.com.

Ví dụ:

1
hxxps://accounts.google.com.example.org/signin

Tên miền chính là:

1
example.org

Không phải:

1
google.com

Yêu cầu an toàn

Nhiệm vụ tự làm

Điền bảng:

STT Tên miền chính học viên xác định Phân loại Lý do
01 An toàn hơn / Đáng nghi / Không bấm
02 An toàn hơn / Đáng nghi / Không bấm
03 An toàn hơn / Đáng nghi / Không bấm
04 An toàn hơn / Đáng nghi / Không bấm
05 An toàn hơn / Đáng nghi / Không bấm
06 An toàn hơn / Đáng nghi / Không bấm
07 An toàn hơn / Đáng nghi / Không bấm
08 An toàn hơn / Đáng nghi / Không bấm
09 An toàn hơn / Đáng nghi / Không bấm
10 An toàn hơn / Đáng nghi / Không bấm
11 An toàn hơn / Đáng nghi / Không bấm
12 An toàn hơn / Đáng nghi / Không bấm

Chọn 3 link mà học viên cho là nguy hiểm nhất và giải thích ngắn gọn.

Mẫu trả lời:

1
2
3
Link số ... nguy hiểm vì ...
Link số ... nguy hiểm vì ...
Link số ... nguy hiểm vì ...

Bước 3. Viết quy tắc cá nhân

Viết 5 quy tắc cá nhân trước khi bấm link trong email, tin nhắn hoặc tài liệu chia sẻ.

Mẫu:

1
2
3
4
5
1. Không bấm link đăng nhập gửi qua email lạ.
2. Kiểm tra tên miền chính.
3. Không đăng nhập nếu tên miền không đúng.
4. Hỏi lại qua kênh chính thức khi nghi ngờ.
5. Không dùng tài khoản công việc trên trang không xác thực.

Đầu ra cần nộp

Học viên nộp:

Tiêu chí hoàn thành

Hoàn thành khi học viên:


Lab 4. Nhận diện rủi ro từ tên file và phần mở rộng

Mục tiêu

Sau bài lab này, học viên có thể:

Thời lượng

15 phút.

Công cụ cần có

Dữ liệu cho bài lab

Danh sách file giả lập:

1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
01. Lich_hoc_VDB.pdf
02. Bao_cao_du_an.xlsx
03. Cong_van_khan.pdf.exe
04. Danh_sach_hoc_vien.xlsm
05. Huong_dan_dang_nhap.docx
06. Phieu_luong_thang_7.zip
07. Thong_bao_cap_nhat_mat_khau.html
08. Anh_chup_bien_ban.jpg
09. Tai_lieu_noi_bo.rar
10. Van_ban_quet_scan.pdf
11. Bang_luong_thang_7.xlsx.scr
12. De_nghi_thanh_toan.docm
13. Mau_bieu_cap_nhat.js
14. Thong_bao_hop.txt
15. Ho_so_du_an_quet_scan.pdf

Yêu cầu an toàn

Nhiệm vụ tự làm

Bước 1. Phân loại file

Điền bảng:

STT Tên file Mức rủi ro Lý do Hành động phù hợp
01 Thấp / Trung bình / Cao
02 Thấp / Trung bình / Cao
03 Thấp / Trung bình / Cao
04 Thấp / Trung bình / Cao
05 Thấp / Trung bình / Cao
06 Thấp / Trung bình / Cao
07 Thấp / Trung bình / Cao
08 Thấp / Trung bình / Cao
09 Thấp / Trung bình / Cao
10 Thấp / Trung bình / Cao
11 Thấp / Trung bình / Cao
12 Thấp / Trung bình / Cao
13 Thấp / Trung bình / Cao
14 Thấp / Trung bình / Cao
15 Thấp / Trung bình / Cao

Bước 2. Xác định 5 file cần thận trọng nhất

Chọn 5 file có rủi ro cao nhất và giải thích.

Gợi ý:

Bước 3. Kiểm tra cách hiển thị phần mở rộng trên máy tính

Nếu dùng Windows, học viên có thể kiểm tra như sau:

  1. Mở File Explorer.
  2. Chọn View hoặc Xem.
  3. Tìm mục Show hoặc Hiển thị.
  4. Bật File name extensions hoặc Phần mở rộng tên tệp nếu đang tắt.

Tên mục có thể khác nhau tùy phiên bản Windows. Không cần thay đổi cài đặt nếu không chắc chắn; học viên chỉ cần biết có cơ chế hiển thị phần mở rộng.

Bước 4. Viết nguyên tắc xử lý file lạ

Viết 5 nguyên tắc xử lý file lạ trong công việc.

Mẫu:

1
2
3
4
5
1. Không mở file có đuôi .exe được gửi qua email.
2. Không bật macro nếu chưa xác minh.
3. Kiểm tra người gửi qua kênh khác khi nghi ngờ.
4. Không giải nén file nén lạ trên máy công việc.
5. Báo đầu mối phụ trách khi nhận file đáng nghi.

Đầu ra cần nộp

Học viên nộp:

Tiêu chí hoàn thành

Hoàn thành khi học viên:


Lab 5. Kiểm tra tiện ích mở rộng trình duyệt

Mục tiêu

Sau bài lab này, học viên có thể:

Thời lượng

15 phút.

Công cụ cần có

Dữ liệu cho bài lab

Mẫu bảng kết quả:

STT Tên tiện ích Trình duyệt Còn sử dụng không Quyền đáng chú ý Hành động đề xuất
1 Chrome / Edge / Firefox Có / Không / Không rõ Giữ / Tắt / Gỡ / Hỏi hỗ trợ
2 Chrome / Edge / Firefox Có / Không / Không rõ Giữ / Tắt / Gỡ / Hỏi hỗ trợ
3 Chrome / Edge / Firefox Có / Không / Không rõ Giữ / Tắt / Gỡ / Hỏi hỗ trợ

Yêu cầu an toàn

Nhiệm vụ tự làm

Bước 1. Mở trang quản lý tiện ích

Chọn đúng trình duyệt đang dùng:

Google Chrome

Gõ vào thanh địa chỉ:

1
chrome://extensions

Microsoft Edge

Gõ vào thanh địa chỉ:

1
edge://extensions

Mozilla Firefox

Gõ vào thanh địa chỉ:

1
about:addons

Bước 2. Ghi lại danh sách tiện ích

Với mỗi tiện ích, ghi các thông tin:

Không cần ghi mã định danh kỹ thuật, token hoặc thông tin riêng tư.

Bước 3. Phân loại hành động

Chọn một trong bốn hành động:

1
2
3
4
Giữ
Tắt tạm thời
Gỡ bỏ
Hỏi bộ phận hỗ trợ hoặc giảng viên

Chỉ gỡ bỏ khi học viên chắc chắn đó là tiện ích không dùng, không thuộc phần mềm cơ quan và không ảnh hưởng công việc.

Bước 4. Viết nhận xét

Viết 3 đến 5 dòng trả lời:

1
Vì sao tiện ích mở rộng trình duyệt có thể trở thành rủi ro an toàn thông tin?

Đầu ra cần nộp

Học viên nộp:

Tiêu chí hoàn thành

Hoàn thành khi học viên:


Lab 6. Lập checklist xử lý 5 phút đầu khi nghi ngờ sự cố

Mục tiêu

Sau bài lab này, học viên có thể:

Thời lượng

15 phút.

Công cụ cần có

Dữ liệu cho bài lab

Đọc 4 tình huống mô phỏng.

Tình huống 1. Máy tính xuất hiện thông báo lạ

1
2
3
4
Trong khi làm việc, màn hình xuất hiện thông báo:
“Your files are locked. Pay now to recover.”

Một số file trong thư mục làm việc không mở được.

Tình huống 2. Đăng nhập bất thường

1
Học viên nhận được thông báo có đăng nhập mới vào tài khoản cá nhân từ thiết bị không quen thuộc.

Tình huống 3. Gửi nhầm file

1
Một cán bộ phát hiện vừa gửi nhầm file “Danh_sach_khach_hang_gia_lap.xlsx” vào nhóm chat không đúng người nhận.
1
2
Một email yêu cầu đăng nhập để xác minh tài khoản trong 24 giờ.
Đường link hiển thị có chữ VDB nhưng tên miền chính là example.com.

Yêu cầu an toàn

Nhiệm vụ tự làm

Bước 1. Hoàn thành bảng xử lý sự cố

Tình huống Việc cần dừng ngay Thông tin cần ghi lại Kênh cần báo Việc không tự làm
1
2
3
4

Bước 2. Viết checklist 5 phút đầu

Viết checklist chung gồm 6 bước theo mẫu:

1
2
3
4
5
6
1. Dừng thao tác có nguy cơ làm sự cố lan rộng.
2. Giữ nguyên dấu vết cần thiết.
3. Ghi lại thời điểm và biểu hiện bất thường.
4. Chụp màn hình nếu an toàn và không lộ thêm dữ liệu.
5. Báo đúng đầu mối theo quy định.
6. Chờ hướng dẫn, không tự xử lý vượt thẩm quyền.

Học viên có thể chỉnh lại câu chữ cho phù hợp với cách diễn đạt của mình.

Bước 3. Chọn một tình huống và viết báo cáo ngắn

Chọn 1 trong 4 tình huống và viết báo cáo ngắn theo mẫu:

1
2
3
4
5
6
Thời điểm phát hiện:
Mô tả dấu hiệu:
Thao tác đã dừng:
Thông tin đã ghi nhận:
Đầu mối đã báo:
Việc chưa thực hiện để tránh làm mất dấu vết:

Đầu ra cần nộp

Học viên nộp:

Tiêu chí hoàn thành

Hoàn thành khi học viên:


Lab 7. Google Drive: tạo thư mục và kiểm soát chia sẻ

Mục tiêu

Sau bài lab này, học viên có thể:

Thời lượng

15 phút.

Công cụ cần có

Dữ liệu cho bài lab

Tên thư mục:

1
VDB-Lab-Drive-HoTen

Thay HoTen bằng tên không dấu của học viên. Ví dụ:

1
VDB-Lab-Drive-NguyenVanA

Tạo 3 tài liệu Google Docs trong thư mục trên:

1
2
3
01_Cong_khai_Lich_hoc_gia_lap
02_Noi_bo_Ghi_chu_hop_gia_lap
03_Nhay_cam_Danh_sach_khach_hang_gia_lap

Nội dung file 01:

1
2
3
4
5
6
LỊCH HỌC GIẢ LẬP

Ngày 1:
- Nhận diện rủi ro an toàn thông tin.
- Nhận diện email, link, file đáng nghi.
- Bảo vệ tài khoản, thiết bị và dữ liệu.

Nội dung file 02:

1
2
3
4
5
6
GHI CHÚ HỌP GIẢ LẬP

Nội dung:
- Đây là tài liệu mô phỏng.
- Không chứa thông tin thật.
- Chỉ dùng để thực hành kiểm soát chia sẻ.

Nội dung file 03:

1
2
3
4
5
6
7
DANH SÁCH GIẢ LẬP - KHÔNG PHẢI DỮ LIỆU THẬT

Khách hàng A - Dự án X - Số tiền giả lập 10 tỷ đồng
Khách hàng B - Dự án Y - Số tiền giả lập 20 tỷ đồng
Khách hàng C - Dự án Z - Số tiền giả lập 30 tỷ đồng

Ghi chú: Trong công việc thật, không đưa danh sách khách hàng thật lên công cụ công cộng nếu chưa được phép.

Yêu cầu an toàn

Nhiệm vụ tự làm

Bước 1. Tạo thư mục

  1. Mở Google Drive.
  2. Chọn New hoặc Mới.
  3. Chọn Folder hoặc Thư mục.
  4. Đặt tên thư mục theo mẫu:
1
VDB-Lab-Drive-HoTen

Bước 2. Tạo 3 tài liệu giả lập

Trong thư mục vừa tạo:

  1. Tạo Google Docs thứ nhất, đặt tên 01_Cong_khai_Lich_hoc_gia_lap.
  2. Dán nội dung file 01.
  3. Tạo Google Docs thứ hai, đặt tên 02_Noi_bo_Ghi_chu_hop_gia_lap.
  4. Dán nội dung file 02.
  5. Tạo Google Docs thứ ba, đặt tên 03_Nhay_cam_Danh_sach_khach_hang_gia_lap.
  6. Dán nội dung file 03.

Bước 3. Kiểm tra chia sẻ từng file

Với từng file:

  1. Bấm Share hoặc Chia sẻ.
  2. Quan sát mục General access hoặc Quyền truy cập chung.
  3. Ghi trạng thái hiện tại vào bảng.
  4. Thử chuyển file 01 sang chế độ Anyone with the link hoặc Bất kỳ ai có đường liên kết.
  5. Không gửi link cho ai.
  6. Chuyển lại file 01 về Restricted hoặc Bị hạn chế.
  7. Đối với file 02 và file 03, giữ ở chế độ Restricted hoặc Bị hạn chế.

Bước 4. Hoàn thành bảng kết quả

File Loại dữ liệu giả lập Chế độ chia sẻ phù hợp Đã kiểm tra quyền chưa Ghi chú
01_Cong_khai_Lich_hoc_gia_lap Công khai Có thể chia sẻ rộng nếu được phép Có / Không
02_Noi_bo_Ghi_chu_hop_gia_lap Nội bộ Chỉ đúng người cần biết Có / Không
03_Nhay_cam_Danh_sach_khach_hang_gia_lap Nhạy cảm giả lập Không chia sẻ công cộng Có / Không

Bước 5. Viết kết luận cá nhân

Viết 3 đến 5 dòng trả lời:

1
Vì sao cần kiểm tra quyền chia sẻ trước và sau khi gửi link Google Drive?

Đầu ra cần nộp

Học viên nộp:

Tiêu chí hoàn thành

Hoàn thành khi học viên:


Lab 8. Google Docs: theo dõi chỉnh sửa và khôi phục phiên bản

Mục tiêu

Sau bài lab này, học viên có thể:

Thời lượng

15 phút.

Công cụ cần có

Dữ liệu cho bài lab

Tên tài liệu:

1
VDB-Lab-Docs-Bao-cao-gia-lap-HoTen

Nội dung ban đầu:

1
2
3
4
5
6
7
8
9
10
BÁO CÁO GIẢ LẬP VỀ AN TOÀN THÔNG TIN

1. Mục đích
Tài liệu này dùng để thực hành theo dõi chỉnh sửa trong Google Docs.

2. Nội dung chính
Cán bộ cần kiểm tra email, đường link, file đính kèm và quyền chia sẻ dữ liệu trước khi xử lý.

3. Kết luận
An toàn thông tin là trách nhiệm của mỗi cá nhân trong môi trường làm việc số.

Nội dung chỉnh sửa lần 1:

1
2
Bổ sung vào mục 2:
Cần thận trọng với yêu cầu đăng nhập bất thường và yêu cầu xử lý gấp.

Nội dung chỉnh sửa lần 2:

1
2
Sửa câu kết luận thành:
An toàn thông tin là năng lực nghề nghiệp cần được duy trì hằng ngày.

Nội dung chỉnh sửa lần 3:

1
2
3
Thêm mục 4:
4. Ghi nhớ
Không đưa dữ liệu nội bộ, dữ liệu cá nhân hoặc hồ sơ khách hàng vào công cụ công cộng nếu chưa được phép.

Yêu cầu an toàn

Nhiệm vụ tự làm

Bước 1. Tạo tài liệu

  1. Mở Google Docs.
  2. Tạo tài liệu mới.
  3. Đặt tên theo mẫu:
1
VDB-Lab-Docs-Bao-cao-gia-lap-HoTen
  1. Dán nội dung ban đầu.

Bước 2. Tạo các lần chỉnh sửa

Thực hiện lần lượt:

  1. Chỉnh sửa lần 1 theo nội dung mẫu.
  2. Chờ khoảng 30 giây.
  3. Chỉnh sửa lần 2 theo nội dung mẫu.
  4. Chờ khoảng 30 giây.
  5. Chỉnh sửa lần 3 theo nội dung mẫu.

Bước 3. Xem lịch sử phiên bản

  1. Chọn File.
  2. Chọn Version history hoặc Lịch sử phiên bản.
  3. Chọn See version history hoặc Xem lịch sử phiên bản.
  4. Quan sát các phiên bản được ghi lại.
  5. Ghi lại phiên bản nào chứa nội dung ban đầu, phiên bản nào chứa nội dung mới nhất.

Bước 4. Đặt tên phiên bản nếu giao diện cho phép

Đặt tên một phiên bản theo mẫu:

1
Ban dau

Đặt tên phiên bản cuối theo mẫu:

1
Ban da bo sung ghi nho

Nếu giao diện tài khoản không có tùy chọn này, ghi vào kết quả:

1
Không thấy tùy chọn đặt tên phiên bản trên giao diện đang dùng.

Bước 5. Hoàn thành bảng kết quả

Nội dung kiểm tra Kết quả
Tạo được tài liệu giả lập Có / Không
Thực hiện đủ 3 lần chỉnh sửa Có / Không
Xem được lịch sử phiên bản Có / Không
Xác định được phiên bản ban đầu Có / Không
Xác định được phiên bản mới nhất Có / Không
Đặt tên phiên bản Có / Không / Không thấy tùy chọn

Đầu ra cần nộp

Học viên nộp:

1
Lịch sử phiên bản giúp ích gì khi làm việc nhóm hoặc khi cần kiểm tra lại nội dung đã sửa?

Tiêu chí hoàn thành

Hoàn thành khi học viên:


Lab 9. Google Sheets: phân loại dữ liệu và bảo vệ vùng dữ liệu

Mục tiêu

Sau bài lab này, học viên có thể:

Thời lượng

15 phút.

Công cụ cần có

Dữ liệu cho bài lab

Tên file:

1
VDB-Lab-Sheets-Phan-loai-du-lieu-HoTen

Dữ liệu để dán vào Google Sheets:

1
2
3
4
5
6
7
8
9
10
11
STT	Loai_du_lieu	Vi_du_gia_lap	Muc_chia_se_de_xuat	Ghi_chu
1	Cong khai	Lich hoc ngay 1	Co the chia se rong neu duoc phep	Khong chua thong tin nhay cam
2	Noi bo	Ghi chu hop noi bo	Chi chia se dung nguoi can biet	Khong cong khai tren Internet
3	Du lieu ca nhan	So dien thoai gia lap 0900000000	Khong chia se cong cong	Chi la so gia lap
4	Ho so khach hang	Khach hang A - Du an X	Khong dua len cong cu cong cong	Du lieu mo phong
5	Ho so tin dung	Du no gia lap 10 ty dong	Khong chia se cong cong	Du lieu mo phong
6	Tai lieu dao tao	Noi dung bai giang ATTT	Co the chia se trong lop	Theo pham vi lop hoc
7	Anh chup man hinh	Man hinh he thong gia lap	Can che thong tin truoc khi chia se	Khong dung anh that
8	Du lieu dang nhap	Ten nguoi dung gia lap	Khong chia se	Khong ghi mat khau
9	Bao cao su co	Mo ta su co gia lap	Chi bao dung kenh	Can giu dau vet
10	Prompt AI	Cau lenh khong chua du lieu that	Co the dung de thuc hanh	Phai kiem tra dau vao

Yêu cầu an toàn

Nhiệm vụ tự làm

Bước 1. Tạo Google Sheets

  1. Mở Google Sheets.
  2. Tạo bảng tính mới.
  3. Đặt tên file theo mẫu:
1
VDB-Lab-Sheets-Phan-loai-du-lieu-HoTen
  1. Sao chép khối dữ liệu ở trên.
  2. Dán vào ô A1.

Bước 2. Định dạng bảng

Thực hiện các thao tác:

  1. In đậm hàng tiêu đề.
  2. Bật bộ lọc nếu giao diện cho phép.
  3. Căn chỉnh độ rộng cột để đọc được nội dung.
  4. Tô nhãn hoặc thêm ghi chú cho các dòng có mức chia sẻ “Không chia sẻ công cộng” hoặc “Không đưa lên công cụ công cộng”.

Bước 3. Lọc dữ liệu cần kiểm soát chặt

Dùng bộ lọc để hiển thị các dòng có nội dung:

1
Khong chia se cong cong

hoặc:

1
Khong dua len cong cu cong cong

Ghi lại số lượng dòng học viên tìm thấy.

Bước 4. Bảo vệ vùng dữ liệu

Thực hiện trên máy tính nếu giao diện hỗ trợ:

  1. Chọn vùng A1:E11.
  2. Chọn Data hoặc Dữ liệu.
  3. Chọn Protect sheets and ranges hoặc Bảo vệ trang tính và dải ô.
  4. Đặt mô tả:
1
Bang phan loai du lieu gia lap
  1. Chọn quyền chỉ cho chính học viên chỉnh sửa nếu có tùy chọn.
  2. Không chia sẻ bảng này ra công cộng.

Nếu tài khoản hoặc giao diện không cho phép bảo vệ vùng dữ liệu, học viên ghi:

1
Không thực hiện được bước bảo vệ vùng do giới hạn giao diện hoặc tài khoản.

Bước 5. Hoàn thành bảng kết quả

Nội dung kiểm tra Kết quả
Tạo được Google Sheets Có / Không
Dán đủ 10 dòng dữ liệu Có / Không
Bật hoặc thử dùng bộ lọc Có / Không
Tìm được dòng cần kiểm soát chặt Số dòng: …
Thực hiện bảo vệ vùng Có / Không / Không hỗ trợ
Kiểm tra quyền chia sẻ Restricted / Anyone with link / Không rõ

Bước 6. Viết kết luận

Viết 3 đến 5 dòng:

1
Trước khi đưa dữ liệu vào Google Drive, Google Sheets hoặc công cụ AI, vì sao cần phân loại dữ liệu?

Đầu ra cần nộp

Học viên nộp:

Tiêu chí hoàn thành

Hoàn thành khi học viên:


Lab 10. Google Slides: kiểm tra ghi chú và nội dung trước khi chia sẻ

Mục tiêu

Sau bài lab này, học viên có thể:

Thời lượng

15 phút.

Công cụ cần có

Dữ liệu cho bài lab

Tên file:

1
VDB-Lab-Slides-Kiem-tra-truoc-khi-chia-se-HoTen

Nội dung 3 slide:

Slide 1

1
2
3
4
5
6
7
Tiêu đề:
An toàn dữ liệu trong công việc số

Nội dung:
- Chia sẻ đúng người
- Chia sẻ đúng kênh
- Kiểm tra trước khi gửi

Ghi chú người trình bày của slide 1:

1
Ghi chú giả lập: Không đưa thông tin nội bộ vào phần ghi chú khi phát hành công khai.

Slide 2

1
2
3
4
5
6
7
Tiêu đề:
Ba câu hỏi trước khi chia sẻ

Nội dung:
1. Dữ liệu này thuộc loại gì?
2. Người nhận có đúng quyền không?
3. Kênh chia sẻ có phù hợp không?

Ghi chú người trình bày của slide 2:

1
Ghi chú giả lập: Ví dụ này chỉ dùng trong lớp học, không phải quy định nội bộ.

Slide 3

1
2
3
4
5
Tiêu đề:
Kết luận

Nội dung:
Một tài liệu chỉ nên được chia sẻ khi đã kiểm tra nội dung chính, ghi chú, bình luận và quyền truy cập.

Ghi chú người trình bày của slide 3:

1
Ghi chú giả lập: Cần rà soát trước khi gửi bản cuối.

Yêu cầu an toàn

Nhiệm vụ tự làm

Bước 1. Tạo bộ slide

  1. Mở Google Slides.
  2. Tạo trình chiếu mới.
  3. Đặt tên file theo mẫu:
1
VDB-Lab-Slides-Kiem-tra-truoc-khi-chia-se-HoTen
  1. Tạo 3 slide theo nội dung mẫu.
  2. Thêm ghi chú người trình bày cho từng slide.

Bước 2. Kiểm tra nội dung chính

Đọc lại 3 slide và trả lời:

Nội dung kiểm tra Kết quả
Slide có chứa dữ liệu thật không Có / Không
Slide có chứa thông tin đăng nhập không Có / Không
Slide có chứa ảnh chụp hệ thống thật không Có / Không
Slide có ghi chú người trình bày không Có / Không
Ghi chú có phù hợp để phát hành công khai không Có / Không

Bước 3. Xuất thử PDF

  1. Chọn File.
  2. Chọn Download hoặc Tải xuống.
  3. Chọn PDF Document hoặc Tài liệu PDF.
  4. Mở file PDF vừa tải.
  5. Kiểm tra xem nội dung chính có đúng không.
  6. Kiểm tra ghi chú người trình bày có xuất hiện trong bản PDF hay không.

Bước 4. Tạo bản chia sẻ an toàn hơn

Tạo một bản sao của slide, đặt tên:

1
VDB-Lab-Slides-Ban-chia-se-HoTen

Trong bản sao:

  1. Xóa ghi chú người trình bày nếu nội dung ghi chú không phù hợp để phát hành rộng.
  2. Kiểm tra lại quyền chia sẻ.
  3. Giữ quyền ở chế độ hạn chế.

Bước 5. Viết checklist trước khi gửi slide

Viết checklist 5 mục:

1
2
3
4
5
1. Kiểm tra nội dung chính.
2. Kiểm tra ghi chú người trình bày.
3. Kiểm tra bình luận nếu có.
4. Kiểm tra ảnh chụp và dữ liệu trong slide.
5. Kiểm tra quyền chia sẻ trước khi gửi link.

Đầu ra cần nộp

Học viên nộp:

Tiêu chí hoàn thành

Hoàn thành khi học viên:


Lab 11. NotebookLM: hỏi đáp có kiểm chứng theo nguồn

Mục tiêu

Sau bài lab này, học viên có thể:

Thời lượng

15 phút.

Công cụ cần có

Dữ liệu cho bài lab

Tên notebook:

1
VDB-Lab-NotebookLM-Du-lieu-gia-lap-HoTen

Nguồn văn bản giả lập để thêm vào NotebookLM:

1
2
3
4
5
6
7
8
QUY ĐỊNH GIẢ LẬP VỀ CHIA SẺ DỮ LIỆU

1. Dữ liệu công khai có thể sử dụng trong tài liệu truyền thông nếu đã được phê duyệt.
2. Dữ liệu nội bộ chỉ chia sẻ cho đúng người, đúng mục đích và đúng kênh.
3. Dữ liệu cá nhân, hồ sơ khách hàng, hồ sơ tín dụng, thông tin dự án chưa công khai và thông tin đăng nhập không được đưa vào công cụ AI công cộng nếu chưa được phép.
4. Khi nghi ngờ gửi nhầm dữ liệu, người dùng phải báo ngay cho đầu mối phụ trách theo quy định.
5. Công cụ AI có thể hỗ trợ soạn nháp, tóm tắt và gợi ý câu hỏi kiểm tra, nhưng người dùng phải kiểm chứng nội dung trước khi sử dụng trong công việc.
6. Không sử dụng AI để thay thế kết luận nghiệp vụ, phê duyệt tín dụng, phê duyệt giao dịch hoặc quyết định thuộc thẩm quyền của con người.

Câu hỏi mẫu để nhập vào NotebookLM:

1
Theo nguồn, loại dữ liệu nào không được đưa vào công cụ AI công cộng nếu chưa được phép?
1
Theo nguồn, khi nghi ngờ gửi nhầm dữ liệu thì người dùng phải làm gì?
1
Theo nguồn, công cụ AI được dùng để hỗ trợ những việc gì?
1
Theo nguồn, công cụ AI không được dùng để thay thế những quyết định nào?

Yêu cầu an toàn

Nhiệm vụ tự làm

Bước 1. Tạo notebook mới

  1. Mở NotebookLM.
  2. Tạo notebook mới nếu giao diện cho phép.
  3. Đặt tên notebook theo mẫu:
1
VDB-Lab-NotebookLM-Du-lieu-gia-lap-HoTen

Nếu chưa truy cập được NotebookLM, học viên ghi vào kết quả:

1
Không truy cập được NotebookLM trên tài khoản hoặc thiết bị hiện tại. Thực hiện phần phân tích nguồn thủ công.

Bước 2. Thêm nguồn bằng văn bản

  1. Chọn thêm nguồn.
  2. Chọn hình thức nhập văn bản hoặc sao chép văn bản nếu có.
  3. Dán toàn bộ nguồn văn bản giả lập trong mục dữ liệu lab.
  4. Đặt tên nguồn:
1
Quy dinh gia lap ve chia se du lieu

Nếu giao diện không có đúng tên mục, chọn phương thức thêm nguồn gần nhất có thể dùng được.

Bước 3. Đặt câu hỏi

Nhập lần lượt 4 câu hỏi mẫu. Với mỗi câu hỏi, ghi lại:

Bước 4. Hoàn thành bảng kết quả

Câu hỏi Tóm tắt câu trả lời của NotebookLM Nguồn đối chiếu Nhận xét của học viên
Dữ liệu nào không đưa vào AI công cộng? Mục số … Phù hợp / Thiếu ý / Cần kiểm chứng
Khi gửi nhầm dữ liệu phải làm gì? Mục số … Phù hợp / Thiếu ý / Cần kiểm chứng
AI hỗ trợ những việc gì? Mục số … Phù hợp / Thiếu ý / Cần kiểm chứng
AI không thay thế quyết định nào? Mục số … Phù hợp / Thiếu ý / Cần kiểm chứng

Bước 5. Viết kết luận

Viết 5 đến 7 dòng trả lời:

1
Vì sao khi dùng NotebookLM hoặc công cụ AI dựa trên nguồn, người dùng vẫn phải kiểm chứng lại câu trả lời?

Đầu ra cần nộp

Học viên nộp:

Tiêu chí hoàn thành

Hoàn thành khi học viên:


Lab 12. Gemini: viết prompt an toàn và prompt chưa an toàn

Mục tiêu

Sau bài lab này, học viên có thể:

Thời lượng

15 phút.

Công cụ cần có

Dữ liệu cho bài lab

Prompt chưa an toàn số 1

1
2
3
4
5
6
7
8
9
10
Tóm tắt hồ sơ khách hàng sau và đề xuất hướng xử lý tín dụng:

Tên khách hàng: Nguyễn Văn A
Số CMND: 012345678
Số điện thoại: 0901234567
Dư nợ: 10 tỷ đồng
Dự án: Nhà máy X
Tình trạng: chậm trả 30 ngày

Hãy kết luận có nên tiếp tục cho vay hay không.

Prompt an toàn thay thế số 1

1
2
3
4
5
6
7
Hãy giúp tôi xây dựng một dàn ý chung để rà soát một hồ sơ tín dụng giả lập.

Yêu cầu:
- Không sử dụng dữ liệu cá nhân.
- Không sử dụng tên khách hàng thật.
- Không kết luận thay người phê duyệt.
- Chỉ đưa ra các nhóm câu hỏi cần kiểm tra ở mức nguyên tắc.

Prompt chưa an toàn số 2

1
2
3
4
Tôi gửi nội dung email nội bộ dưới đây. Hãy tóm tắt và viết lại để gửi cho đối tác.

Nội dung email:
[Giả sử có thông tin nội bộ, số liệu chưa công khai, tên cán bộ, tên đơn vị, thời hạn xử lý và ý kiến chưa được phê duyệt.]

Prompt an toàn thay thế số 2

1
2
3
4
5
6
Hãy viết giúp tôi một mẫu email trao đổi công việc ở mức chung.

Bối cảnh giả lập:
- Người gửi cần đề nghị đối tác bổ sung tài liệu.
- Không nêu tên thật, số liệu thật, thông tin nội bộ hoặc nội dung chưa được phê duyệt.
- Văn phong lịch sự, ngắn gọn, phù hợp môi trường ngân hàng.

Prompt chưa an toàn số 3

1
2
Đây là ảnh chụp màn hình hệ thống làm việc của tôi.
Hãy đọc toàn bộ thông tin trên màn hình và cho biết tôi nên xử lý thế nào.

Prompt an toàn thay thế số 3

1
2
3
4
5
6
Hãy liệt kê các nguyên tắc chung cần kiểm tra khi một cán bộ thấy thông báo lỗi trên hệ thống nghiệp vụ.

Yêu cầu:
- Không cần ảnh chụp màn hình.
- Không yêu cầu phân tích hệ thống thật.
- Chỉ nêu các bước an toàn: dừng thao tác, ghi nhận lỗi, không tự sửa, báo đúng đầu mối.

Yêu cầu an toàn

Nhiệm vụ tự làm

Bước 1. Phân tích 3 prompt chưa an toàn

Điền bảng:

Prompt Dữ liệu rủi ro xuất hiện Vì sao chưa an toàn Cách sửa chính
Chưa an toàn số 1
Chưa an toàn số 2
Chưa an toàn số 3

Bước 2. So sánh với prompt an toàn thay thế

Điền bảng:

Prompt an toàn Dữ liệu đã được loại bỏ Giới hạn trách nhiệm đã nêu Có thể dùng cho mục đích gì
An toàn số 1
An toàn số 2
An toàn số 3

Bước 3. Thử một prompt an toàn trên Gemini

Nếu được phép dùng Gemini, học viên nhập prompt sau:

1
2
3
4
5
6
7
Hãy tạo checklist 7 mục để một cán bộ văn phòng kiểm tra trước khi gửi tài liệu qua email.

Yêu cầu:
- Không dùng dữ liệu thật.
- Không nêu thông tin nội bộ của bất kỳ tổ chức nào.
- Viết bằng tiếng Việt, ngắn gọn, dễ hiểu.
- Tập trung vào kiểm tra người nhận, tệp đính kèm, quyền chia sẻ, dữ liệu cá nhân, đường link, ghi chú nội bộ và xác nhận trước khi gửi.

Ghi lại kết quả Gemini trả về và đánh giá:

Tiêu chí Đánh giá
Có đủ 7 mục không Có / Không
Có dễ hiểu với cán bộ không chuyên CNTT không Có / Không
Có nhắc kiểm tra người nhận không Có / Không
Có nhắc tệp đính kèm không Có / Không
Có nhắc quyền chia sẻ không Có / Không
Có nhắc dữ liệu cá nhân hoặc nội bộ không Có / Không
Có điểm nào cần sửa trước khi dùng không

Nếu không dùng Gemini, học viên tự viết checklist 7 mục theo yêu cầu trên.

Bước 4. Tự viết lại một prompt an toàn

Tình huống:

1
Một cán bộ cần nhờ AI hỗ trợ soạn dàn ý báo cáo về rủi ro email giả mạo trong môi trường công việc.

Viết prompt an toàn theo mẫu:

1
2
3
4
5
6
Hãy giúp tôi ...
Bối cảnh giả lập là ...
Không sử dụng ...
Không kết luận ...
Đầu ra mong muốn gồm ...
Văn phong ...

Bước 5. Viết nguyên tắc cá nhân khi dùng AI

Viết 5 nguyên tắc cá nhân khi dùng AI trong công việc.

Mẫu:

1
2
3
4
5
1. Không đưa dữ liệu thật hoặc dữ liệu nhạy cảm vào công cụ AI công cộng nếu chưa được phép.
2. Chỉ dùng AI để hỗ trợ soạn nháp, gợi ý cấu trúc hoặc đặt câu hỏi kiểm tra.
3. Luôn kiểm chứng kết quả AI bằng nguồn chính thức.
4. Không dùng AI để thay người có thẩm quyền ra quyết định.
5. Báo đúng kênh nếu lỡ đưa nhầm dữ liệu vào công cụ AI.

Đầu ra cần nộp

Học viên nộp:

Tiêu chí hoàn thành

Hoàn thành khi học viên:


Phụ lục A. Mẫu phiếu tổng hợp kết quả lab

Học viên có thể dùng mẫu sau để tổng hợp kết quả:

1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
Họ và tên:
Đơn vị:
Ngày học:

Lab 1. Kết quả chính:
Lab 2. Kết quả chính:
Lab 3. Kết quả chính:
Lab 4. Kết quả chính:
Lab 5. Kết quả chính:
Lab 6. Kết quả chính:
Lab 7. Kết quả chính:
Lab 8. Kết quả chính:
Lab 9. Kết quả chính:
Lab 10. Kết quả chính:
Lab 11. Kết quả chính:
Lab 12. Kết quả chính:

Ba điều tôi sẽ áp dụng ngay sau khóa học:
1.
2.
3.

Một nội dung tôi còn cần được hướng dẫn thêm:

Phụ lục B. Checklist an toàn cá nhân sau ngày học đầu tiên

STT Nội dung tự kiểm tra Đã làm Cần làm thêm
1 Kiểm tra bảo mật tài khoản Google hoặc tài khoản cá nhân quan trọng Có / Không
2 Bật hoặc xem xét bật xác minh hai bước Có / Không
3 Kiểm tra thiết bị đang đăng nhập Có / Không
4 Kiểm tra ứng dụng bên thứ ba đã cấp quyền Có / Không
5 Biết cách nhận diện email giả mạo Có / Không
6 Biết cách phân tích tên miền trong đường link Có / Không
7 Biết nhận diện file có phần mở rộng đáng nghi Có / Không
8 Kiểm tra tiện ích mở rộng trình duyệt Có / Không
9 Biết checklist 5 phút đầu khi nghi ngờ sự cố Có / Không
10 Biết kiểm tra quyền chia sẻ Google Drive Có / Không
11 Biết xem lịch sử phiên bản Google Docs Có / Không
12 Biết phân loại dữ liệu trước khi chia sẻ hoặc dùng AI Có / Không
13 Biết kiểm tra ghi chú và nội dung phụ trước khi gửi slide Có / Không
14 Biết dùng NotebookLM theo nguồn giả lập và kiểm chứng câu trả lời Có / Không
15 Biết viết prompt an toàn hơn khi dùng Gemini hoặc GenAI Có / Không

Phụ lục C. Nguyên tắc không sử dụng dữ liệu thật trong lab

Các loại thông tin sau không được sử dụng trong bài lab:

Trong mọi trường hợp, học viên sử dụng dữ liệu giả lập đã được cung cấp trong bài lab. Khi cần ví dụ mới, dùng cách đặt tên:

1
2
3
4
5
6
Khách hàng A
Dự án X
Đơn vị Y
Số tiền giả lập
Tài khoản giả lập
Email giả lập

Phụ lục D. Tài liệu tham khảo công khai

Các trang dưới đây là tài liệu hỗ trợ công khai để học viên tự tìm hiểu thêm. Tên mục và giao diện có thể thay đổi theo thời gian, ngôn ngữ và loại tài khoản.


Kết luận

Bộ lab ngày 1 tập trung vào những thao tác gần với công việc hằng ngày: tài khoản, email, link, file, trình duyệt, dữ liệu, chia sẻ tài liệu, truy vết phiên bản và sử dụng AI ở mức an toàn. Học viên không cần kiến thức kỹ thuật sâu, nhưng cần thực hiện đúng thao tác, quan sát kỹ dấu hiệu rủi ro và hình thành thói quen dừng lại khi có điểm bất thường.