SSCP 試験問題 36
組織の内部ネットワークを保護するファイアウォールでドロップしてはならないパケットは次のどれですか?
正解: D
セクション: ネットワークと通信
説明/参照:
通常の送信トラフィックには、内部の送信元 IP アドレスと外部の宛先 IP アドレスがあります。
内部送信元 IP アドレスを持つトラフィックは、内部インターフェイスからのみ送信される必要があります。外部インターフェイスから送信されるこのようなパケットはドロップする必要があります。
ソース ルーティング オプションが有効になっているパケットは、通常、ネットワーク侵入の試みを示します。
内部ルーティング機器が外部エージェントによって再構成されるのを避けるため、RIP や OSPF などのルーター情報交換プロトコルは削除する必要があります。
出典: STREBE, Matthew および PERKINS, Charles、『Firewalls 24seven』、Sybex 2000、第 10 章: 完璧なファイアウォール。
説明/参照:
通常の送信トラフィックには、内部の送信元 IP アドレスと外部の宛先 IP アドレスがあります。
内部送信元 IP アドレスを持つトラフィックは、内部インターフェイスからのみ送信される必要があります。外部インターフェイスから送信されるこのようなパケットはドロップする必要があります。
ソース ルーティング オプションが有効になっているパケットは、通常、ネットワーク侵入の試みを示します。
内部ルーティング機器が外部エージェントによって再構成されるのを避けるため、RIP や OSPF などのルーター情報交換プロトコルは削除する必要があります。
出典: STREBE, Matthew および PERKINS, Charles、『Firewalls 24seven』、Sybex 2000、第 10 章: 完璧なファイアウォール。
SSCP 試験問題 37
PKI におけるスマートカードの主な役割は何ですか?
正解: D
セクション: アクセス制御
説明/参考文献: HARRIS, Shon, All-In-One CISSP Certification Exam Guide, 2001, McGraw-Hill/Osborne, ページ
139;
SNYDER, J.、「スマート カードとは何ですか?」
Wikipedia には、次の URL でわかりやすい定義があります: http://en.wikipedia.org/wiki/Tamper_resistance セキュリティ 耐タンパー性マイクロプロセッサは、秘密鍵や電子マネー クレジットなどの個人情報や機密情報を保存および処理するために使用されます。攻撃者が情報を取得または変更できないように、チップは外部手段では情報にアクセスできないように設計されており、適切なセキュリティ対策が講じられた組み込みソフトウェアによってのみ情報にアクセスできます。
改ざん防止チップの例としては、IBM 4758 やスマートカードで使用されるチップ、Clipper チップなど、すべての安全な暗号プロセッサが挙げられます。
次のようなさまざまな攻撃が可能であるため、単純な電子機器を改ざんから保護することは非常に難しいと主張されてきました。
さまざまな形態の物理的攻撃 (マイクロプロービング、ドリル、やすり、溶剤など)、デバイスのフリーズ、仕様外の電圧または電力サージの適用、異常なクロック信号の適用、放射線を使用したソフトウェア エラーの誘発、特定の操作の正確な時間と電力要件の測定 (電力分析を参照) 耐タンパー チップは、セキュリティ カプセルの侵入または仕様外の環境パラメータが検出された場合、機密データ (特に暗号キー) をゼロ化するように設計されている場合があります。チップは、電源が機能しなくなった後でも自分自身をゼロ化する機能である「コールド ゼロ化」に対応している場合もあります。
しかし、攻撃者がデバイスを好きなだけ所有し、テストや練習のために他の多数のサンプルを入手する可能性があるという事実は、十分な動機を持つ敵による改ざんを完全に排除することは事実上不可能であることを意味します。このため、システムを保護するための最も重要な要素の 1 つは、全体的なシステム設計です。特に、改ざん防止システムは、1 つのデバイスの侵害によってシステム全体が侵害されないようにすることで、「適切に機能しなくなる」必要があります。このようにして、攻撃者は、1 つのデバイスを侵害することで予想される利益よりもコストの低い攻撃 (おそらく、名誉のためにもう少し追加) に実質的に制限できます。最も洗練された攻撃の実行には数十万ドルのコストがかかると推定されているため、慎重に設計されたシステムは実際には無敵である可能性があります。
説明/参考文献: HARRIS, Shon, All-In-One CISSP Certification Exam Guide, 2001, McGraw-Hill/Osborne, ページ
139;
SNYDER, J.、「スマート カードとは何ですか?」
Wikipedia には、次の URL でわかりやすい定義があります: http://en.wikipedia.org/wiki/Tamper_resistance セキュリティ 耐タンパー性マイクロプロセッサは、秘密鍵や電子マネー クレジットなどの個人情報や機密情報を保存および処理するために使用されます。攻撃者が情報を取得または変更できないように、チップは外部手段では情報にアクセスできないように設計されており、適切なセキュリティ対策が講じられた組み込みソフトウェアによってのみ情報にアクセスできます。
改ざん防止チップの例としては、IBM 4758 やスマートカードで使用されるチップ、Clipper チップなど、すべての安全な暗号プロセッサが挙げられます。
次のようなさまざまな攻撃が可能であるため、単純な電子機器を改ざんから保護することは非常に難しいと主張されてきました。
さまざまな形態の物理的攻撃 (マイクロプロービング、ドリル、やすり、溶剤など)、デバイスのフリーズ、仕様外の電圧または電力サージの適用、異常なクロック信号の適用、放射線を使用したソフトウェア エラーの誘発、特定の操作の正確な時間と電力要件の測定 (電力分析を参照) 耐タンパー チップは、セキュリティ カプセルの侵入または仕様外の環境パラメータが検出された場合、機密データ (特に暗号キー) をゼロ化するように設計されている場合があります。チップは、電源が機能しなくなった後でも自分自身をゼロ化する機能である「コールド ゼロ化」に対応している場合もあります。
しかし、攻撃者がデバイスを好きなだけ所有し、テストや練習のために他の多数のサンプルを入手する可能性があるという事実は、十分な動機を持つ敵による改ざんを完全に排除することは事実上不可能であることを意味します。このため、システムを保護するための最も重要な要素の 1 つは、全体的なシステム設計です。特に、改ざん防止システムは、1 つのデバイスの侵害によってシステム全体が侵害されないようにすることで、「適切に機能しなくなる」必要があります。このようにして、攻撃者は、1 つのデバイスを侵害することで予想される利益よりもコストの低い攻撃 (おそらく、名誉のためにもう少し追加) に実質的に制限できます。最も洗練された攻撃の実行には数十万ドルのコストがかかると推定されているため、慎重に設計されたシステムは実際には無敵である可能性があります。
SSCP 試験問題 38
情報セキュリティ ポリシーの開発を監督するのに最も適しているのはどれでしょうか?
正解: C
セキュリティ担当者は、このようなポリシーの開発を監督するのに最適な人物です。
セキュリティ担当者とそのチームには、通常、セキュリティ ポリシーを作成する責任があります。ポリシーは、エンド ユーザーが理解できるように適切に作成および伝達する必要があります。ポリシーが適切に作成されていないか、教育レベルが高すぎると (業界の一般的な慣行では、一般ユーザー向けのコンテンツを 6 年生から 8 年生の読解レベルに重点が置かれます)、ポリシーは理解されません。
セキュリティ ポリシーとそれをサポートする項目を実装することは、会社とその管理スタッフによる十分な注意の表れです。従業員に期待される内容と、遵守しない場合の結果を知らせることは、責任問題につながる可能性があります。
セキュリティ担当者はセキュリティ ポリシーの開発を担当しますが、ビジネス上の問題に確実に対処するためには共同作業が必要です。
セキュリティ担当者は、ポリシー開発に他の分野を含めることで、企業からのサポートをより良く受けることができます。これにより、最終製品に対する責任感が強まり、これらの分野からの支持を獲得しやすくなります。人事、法務、コンプライアンス、さまざまな IT 分野、重要なビジネス ユニットを代表する特定のビジネス分野の代表者などの分野を含めることを検討してください。
ポリシーが IT 部門内でのみ開発され、ビジネス部門からのインプットなしに配布されると、重要なビジネス上の考慮事項が見落とされる可能性が高くなります。ポリシー ドキュメントが作成されると、コンプライアンスを確保するための基礎が確立されます。組織によっては、ポリシーをサポートするために追加のドキュメントが必要になる場合があります。このサポートは、従業員のコンプライアンスを支援するために、標準、ベースライン、または手順で説明されている追加の制御の形で提供される場合があります。ドキュメント作成後の重要なステップは、ドキュメントの最新バージョンを、それに従うことが期待されるユーザーが簡単にアクセスできるようにすることです。多くの組織では、アクセスしやすいようにドキュメントをイントラネットまたは共有ファイル フォルダーに配置しています。これらのドキュメントに加えてチェックリスト、フォーム、サンプル ドキュメントを配置すると、認識をより効果的にすることができます。
試験のために以下の情報を知っておく必要があります:
エンドユーザー - エンドユーザーは、伝達されたセキュリティ ポリシーを遵守することにより、情報資産を日常的に保護する責任を負います。
経営幹部/上級管理職 - 経営幹部は、情報資産の保護に関する全体的な責任を負います。ビジネス運営は、情報が利用可能で正確であり、知る必要のない個人から保護されていることに依存しています。
セキュリティ担当者 - セキュリティ担当者は、組織全体の情報セキュリティ活動を指揮、調整、計画、組織化します。セキュリティ担当者は、経営幹部、事業部門の管理者、技術スタッフ、ビジネス パートナー、監査人、ベンダーなどの第三者など、さまざまな個人と連携します。セキュリティ担当者とそのチームは、組織のセキュリティ ポリシー、標準、手順、ベースライン、ガイドラインの設計、実装、管理、レビューを担当します。
情報システム セキュリティ プロフェッショナル - セキュリティ ポリシー、標準、およびサポート ガイドライン、手順、ベースラインの草案作成は、これらの個人によって調整されます。技術的なセキュリティ問題に関するガイダンスが提供され、新しいポリシーの採用に向けて新たな脅威が考慮されます。政府の規制や業界の動向の解釈、組織のセキュリティを強化するセキュリティ アーキテクチャに組み込むベンダー ソリューションの分析などのアクティビティは、この役割で実行されます。
データ/情報/ビジネス/システムの所有者 - 情報資産の責任者は通常、ビジネス エグゼクティブまたはマネージャーです。これらの担当者は、情報資産に適切な分類を割り当てます。また、ビジネス情報が適切な制御によって保護されていることを確認します。情報資産の所有者は、定期的に情報資産に関連付けられた分類とアクセス権を確認する必要があります。所有者またはその代理人は、情報へのアクセスを承認する必要がある場合があります。所有者は、情報の重要度、機密性、保持、バックアップ、および保護策も決定する必要があります。所有者またはその代理人は、管理する情報に関して存在するリスクを理解する責任があります。
データ/情報管理者/スチュワード - データ管理者は、所有者に代わって情報を管理する個人または機能です。これらの個人は、エンド ユーザーが情報を利用できるようにし、データが失われたり破損したりした場合に回復できるようにバックアップします。情報は、システム管理者によって管理される技術インフラストラクチャを持つファイル、データベース、またはシステムに保存される場合があります。このグループは、情報資産へのアクセス権を管理します。
情報システム監査人 - IT 監査人は、ユーザー、所有者、管理者、システム、およびネットワークが、セキュリティ ポリシー、手順、標準、ベースライン、設計、アーキテクチャ、管理指示、およびシステムに課せられたその他の要件に準拠しているかどうかを判断します。監査人は、セキュリティ制御の適切性について経営陣に独立した保証を提供します。監査人は、情報システムを検査し、組織の目標が達成されるように設計、構成、実装、運用、および管理されているかどうかを判断します。監査人は、会社の経営陣に、制御とその有効性に関する独立した見解を提供します。
ビジネス継続性プランナー - ビジネス継続性プランナーは、会社の目標に悪影響を与える可能性のあるあらゆる事態に備えるための緊急時対応計画を作成します。脅威には、地震、竜巻、ハリケーン、停電、経済/政治情勢の変化、テロ活動、火災、または重大な損害を引き起こす可能性のあるその他の主要な活動が含まれます。ビジネス継続性プランナーは、災害中でもビジネス プロセスが継続できるようにし、災害復旧を担当するビジネス領域および情報技術担当者とそれらの活動を調整します。
情報システム/技術専門家 - これらの担当者は、情報システムへのセキュリティ制御の設計、制御のテスト、合意された運用ポリシーと手順による実稼働環境でのシステムの実装を担当します。情報システム専門家は、ビジネス オーナーおよびセキュリティ専門家と連携して、設計されたソリューションがアプリケーションの許容可能な重要度、機密性、および可用性の要件に見合ったセキュリティ制御を提供することを確認します。
セキュリティ管理者 - セキュリティ管理者は、ユーザー アクセス要求プロセスを管理し、アプリケーション/システム/データ所有者によってアクセスを許可された個人に権限が付与されるようにします。この個人は昇格された権限を持ち、アカウントとアクセス許可を作成および削除します。セキュリティ管理者は、個人が仕事を辞めたり、会社の部門間で異動したりするときにアクセス権限を終了します。セキュリティ管理者は、アクセス要求の承認の記録を保持し、アクセス制御監査のテスト中に監査人向けにアクセス権のレポートを作成して、ポリシーへの準拠を実証します。
ネットワーク/システム管理者 - システム管理者 (sysadmin/netadmin) は、ネットワークとサーバーのハードウェアおよびオペレーティング システムを構成して、情報が利用可能でアクセス可能であることを確認します。管理者は、パッチ管理やソフトウェア配布メカニズムなどのツールとユーティリティを使用してコンピューティング インフラストラクチャを維持し、組織のコンピューターに更新をインストールしてパッチをテストします。管理者は、システム アップグレードをテストして実装し、サーバーとネットワーク デバイスの信頼性を継続的に確保します。管理者は、市販の既製品 (COTS) および/または非 COTS ソリューションを通じて脆弱性管理を提供し、コンピューティング環境をテストして脆弱性を適切に軽減します。
物理的セキュリティ - 物理的セキュリティの役割を割り当てられた個人は、捜査を支援するために、地元の警察機関、州警察、連邦捜査局 (FBI) などの外部の法執行機関との関係を確立します。物理的セキュリティ担当者は、閉回路テレビ (CCTV) 監視システム、盗難警報システム、カード リーダー アクセス制御システムの設置、保守、および継続的な運用を管理します。不正アクセスを抑止し、会社の従業員の安全を確保するために、必要に応じて警備員を配置します。物理的セキュリティ担当者は、システム セキュリティ、人事、施設、法務およびビジネスの各分野と連携して、実践が統合されていることを確認します。
セキュリティ アナリスト - セキュリティ アナリストの役割は、これまで説明した役割よりも高い、より戦略的なレベルで機能し、ポリシー、標準、ガイドラインの開発や、さまざまなベースラインの設定に役立ちます。これまでの役割は「細かいところまで」こだわり、セキュリティ プログラムの一部に焦点を当てるのに対し、セキュリティ アナリストはセキュリティ プログラムの要素の定義を支援し、その要素が適切に実行され、実践されていることを確認します。この人物は、実装レベルよりも設計レベルで機能します。
管理アシスタント/秘書 - この役割は情報セキュリティにとって非常に重要です。多くの小規模企業では、訪問者を出迎え、荷物の入出庫手続き、オフィスへの入室を希望する人物の認識、役員の電話スクリーニング担当者などを担当する人物がこれにあたります。これらの人物はソーシャル エンジニアリング攻撃の対象となる可能性があり、潜在的な侵入者はその後の攻撃に使用できる機密情報を入手しようとします。ソーシャル エンジニアは、親切な人物の善意を食い物にして侵入します。適切なトレーニングを受けたアシスタントは、有用な企業情報を漏らしたり、不正に侵入したりするリスクを最小限に抑えます。
ヘルプ デスク管理者 - 名前が示すように、ヘルプ デスクはシステムの問題を報告するユーザーからの質問に対応するために存在します。問題には、応答時間の遅さ、潜在的なウイルス感染、不正アクセス、システム リソースへのアクセス不能、プログラムの使用に関する質問などがあります。また、ヘルプ デスクは、セキュリティの問題やインシデントの最初の兆候が見られる場所でもあります。状況がチームが作成した基準を満たす場合、ヘルプ デスク担当者はコンピュータ セキュリティ インシデント対応チーム (CIRT) に連絡します。ヘルプ デスクは、パスワードをリセットし、トークンとスマート カードを再同期/再初期化し、アクセス制御に関するその他の問題を解決します。
スーパーバイザー - スーパーバイザー ロール (ユーザー マネージャーとも呼ばれます) は、すべてのユーザー アクティビティと、これらのユーザーが作成および所有するすべての資産に対して最終的な責任を負います。たとえば、Kathy が 10 人の従業員のスーパーバイザーであるとします。彼女の責任には、これらの従業員がセキュリティに関する責任を理解していることを確認すること、従業員のアカウント情報が最新であることを確認すること、従業員が解雇、停職、または異動になったときにセキュリティ管理者に通知することが含まれます。会社内での従業員の役割に関連する変更は通常、従業員が持つべきアクセス権と持つべきでないアクセス権に影響するため、ユーザー マネージャーはこれらの変更をセキュリティ管理者に直ちに通知する必要があります。
変更管理アナリスト 唯一不変なものは変更であるため、変更が安全に行われるようにする必要があります。変更管理アナリストは、ネットワーク、システム、またはソフトウェアへの変更要求を承認または拒否する責任があります。この役割は、変更によって脆弱性が生じないこと、変更が適切にテストされていること、および変更が適切に展開されていることを確認する必要があります。変更管理アナリストは、さまざまな変更がセキュリティ、相互運用性、パフォーマンス、および生産性にどのように影響するかを理解する必要があります。または、企業は変更を展開して何が起こるかを確認することもできます。
次の回答は間違っています。
システム管理者 - システム管理者 (sysadmin/netadmin) は、ネットワークとサーバーのハードウェアおよびオペレーティング システムを構成して、情報が利用可能でアクセス可能であることを確認します。管理者は、パッチ管理やソフトウェア配布メカニズムなどのツールとユーティリティを使用してコンピューティング インフラストラクチャを維持し、組織のコンピューターに更新をインストールしてパッチをテストします。管理者は、システム アップグレードをテストして実装し、サーバーとネットワーク デバイスの信頼性を継続的に確保します。管理者は、市販の既製品 (COTS) および/または非 COTS ソリューションを通じて脆弱性管理を提供し、コンピューティング環境をテストして脆弱性を適切に軽減します。
エンドユーザー - エンドユーザーは、伝達されたセキュリティ ポリシーを遵守することにより、情報資産を日常的に保護する責任を負います。
セキュリティ管理者 - セキュリティ管理者は、ユーザー アクセス要求プロセスを管理し、アプリケーション/システム/データ所有者によってアクセスを許可された個人に権限が付与されるようにします。この個人は昇格された権限を持ち、アカウントとアクセス許可を作成および削除します。セキュリティ管理者は、個人が仕事を辞めたり、会社の部門間で異動したりするときにアクセス権限を終了します。セキュリティ管理者は、アクセス要求の承認の記録を保持し、アクセス制御監査のテスト中に監査人向けにアクセス権のレポートを作成して、ポリシーへの準拠を実証します。
この質問を作成するために、次の参考資料が使用されました: CISA レビュー マニュアル 2014 ページ番号 109 Harris, Shon (2012-10-18). CISSP オールインワン試験ガイド、第 6 版 (p. 108). McGraw-Hill. Kindle 版。
セキュリティ担当者とそのチームには、通常、セキュリティ ポリシーを作成する責任があります。ポリシーは、エンド ユーザーが理解できるように適切に作成および伝達する必要があります。ポリシーが適切に作成されていないか、教育レベルが高すぎると (業界の一般的な慣行では、一般ユーザー向けのコンテンツを 6 年生から 8 年生の読解レベルに重点が置かれます)、ポリシーは理解されません。
セキュリティ ポリシーとそれをサポートする項目を実装することは、会社とその管理スタッフによる十分な注意の表れです。従業員に期待される内容と、遵守しない場合の結果を知らせることは、責任問題につながる可能性があります。
セキュリティ担当者はセキュリティ ポリシーの開発を担当しますが、ビジネス上の問題に確実に対処するためには共同作業が必要です。
セキュリティ担当者は、ポリシー開発に他の分野を含めることで、企業からのサポートをより良く受けることができます。これにより、最終製品に対する責任感が強まり、これらの分野からの支持を獲得しやすくなります。人事、法務、コンプライアンス、さまざまな IT 分野、重要なビジネス ユニットを代表する特定のビジネス分野の代表者などの分野を含めることを検討してください。
ポリシーが IT 部門内でのみ開発され、ビジネス部門からのインプットなしに配布されると、重要なビジネス上の考慮事項が見落とされる可能性が高くなります。ポリシー ドキュメントが作成されると、コンプライアンスを確保するための基礎が確立されます。組織によっては、ポリシーをサポートするために追加のドキュメントが必要になる場合があります。このサポートは、従業員のコンプライアンスを支援するために、標準、ベースライン、または手順で説明されている追加の制御の形で提供される場合があります。ドキュメント作成後の重要なステップは、ドキュメントの最新バージョンを、それに従うことが期待されるユーザーが簡単にアクセスできるようにすることです。多くの組織では、アクセスしやすいようにドキュメントをイントラネットまたは共有ファイル フォルダーに配置しています。これらのドキュメントに加えてチェックリスト、フォーム、サンプル ドキュメントを配置すると、認識をより効果的にすることができます。
試験のために以下の情報を知っておく必要があります:
エンドユーザー - エンドユーザーは、伝達されたセキュリティ ポリシーを遵守することにより、情報資産を日常的に保護する責任を負います。
経営幹部/上級管理職 - 経営幹部は、情報資産の保護に関する全体的な責任を負います。ビジネス運営は、情報が利用可能で正確であり、知る必要のない個人から保護されていることに依存しています。
セキュリティ担当者 - セキュリティ担当者は、組織全体の情報セキュリティ活動を指揮、調整、計画、組織化します。セキュリティ担当者は、経営幹部、事業部門の管理者、技術スタッフ、ビジネス パートナー、監査人、ベンダーなどの第三者など、さまざまな個人と連携します。セキュリティ担当者とそのチームは、組織のセキュリティ ポリシー、標準、手順、ベースライン、ガイドラインの設計、実装、管理、レビューを担当します。
情報システム セキュリティ プロフェッショナル - セキュリティ ポリシー、標準、およびサポート ガイドライン、手順、ベースラインの草案作成は、これらの個人によって調整されます。技術的なセキュリティ問題に関するガイダンスが提供され、新しいポリシーの採用に向けて新たな脅威が考慮されます。政府の規制や業界の動向の解釈、組織のセキュリティを強化するセキュリティ アーキテクチャに組み込むベンダー ソリューションの分析などのアクティビティは、この役割で実行されます。
データ/情報/ビジネス/システムの所有者 - 情報資産の責任者は通常、ビジネス エグゼクティブまたはマネージャーです。これらの担当者は、情報資産に適切な分類を割り当てます。また、ビジネス情報が適切な制御によって保護されていることを確認します。情報資産の所有者は、定期的に情報資産に関連付けられた分類とアクセス権を確認する必要があります。所有者またはその代理人は、情報へのアクセスを承認する必要がある場合があります。所有者は、情報の重要度、機密性、保持、バックアップ、および保護策も決定する必要があります。所有者またはその代理人は、管理する情報に関して存在するリスクを理解する責任があります。
データ/情報管理者/スチュワード - データ管理者は、所有者に代わって情報を管理する個人または機能です。これらの個人は、エンド ユーザーが情報を利用できるようにし、データが失われたり破損したりした場合に回復できるようにバックアップします。情報は、システム管理者によって管理される技術インフラストラクチャを持つファイル、データベース、またはシステムに保存される場合があります。このグループは、情報資産へのアクセス権を管理します。
情報システム監査人 - IT 監査人は、ユーザー、所有者、管理者、システム、およびネットワークが、セキュリティ ポリシー、手順、標準、ベースライン、設計、アーキテクチャ、管理指示、およびシステムに課せられたその他の要件に準拠しているかどうかを判断します。監査人は、セキュリティ制御の適切性について経営陣に独立した保証を提供します。監査人は、情報システムを検査し、組織の目標が達成されるように設計、構成、実装、運用、および管理されているかどうかを判断します。監査人は、会社の経営陣に、制御とその有効性に関する独立した見解を提供します。
ビジネス継続性プランナー - ビジネス継続性プランナーは、会社の目標に悪影響を与える可能性のあるあらゆる事態に備えるための緊急時対応計画を作成します。脅威には、地震、竜巻、ハリケーン、停電、経済/政治情勢の変化、テロ活動、火災、または重大な損害を引き起こす可能性のあるその他の主要な活動が含まれます。ビジネス継続性プランナーは、災害中でもビジネス プロセスが継続できるようにし、災害復旧を担当するビジネス領域および情報技術担当者とそれらの活動を調整します。
情報システム/技術専門家 - これらの担当者は、情報システムへのセキュリティ制御の設計、制御のテスト、合意された運用ポリシーと手順による実稼働環境でのシステムの実装を担当します。情報システム専門家は、ビジネス オーナーおよびセキュリティ専門家と連携して、設計されたソリューションがアプリケーションの許容可能な重要度、機密性、および可用性の要件に見合ったセキュリティ制御を提供することを確認します。
セキュリティ管理者 - セキュリティ管理者は、ユーザー アクセス要求プロセスを管理し、アプリケーション/システム/データ所有者によってアクセスを許可された個人に権限が付与されるようにします。この個人は昇格された権限を持ち、アカウントとアクセス許可を作成および削除します。セキュリティ管理者は、個人が仕事を辞めたり、会社の部門間で異動したりするときにアクセス権限を終了します。セキュリティ管理者は、アクセス要求の承認の記録を保持し、アクセス制御監査のテスト中に監査人向けにアクセス権のレポートを作成して、ポリシーへの準拠を実証します。
ネットワーク/システム管理者 - システム管理者 (sysadmin/netadmin) は、ネットワークとサーバーのハードウェアおよびオペレーティング システムを構成して、情報が利用可能でアクセス可能であることを確認します。管理者は、パッチ管理やソフトウェア配布メカニズムなどのツールとユーティリティを使用してコンピューティング インフラストラクチャを維持し、組織のコンピューターに更新をインストールしてパッチをテストします。管理者は、システム アップグレードをテストして実装し、サーバーとネットワーク デバイスの信頼性を継続的に確保します。管理者は、市販の既製品 (COTS) および/または非 COTS ソリューションを通じて脆弱性管理を提供し、コンピューティング環境をテストして脆弱性を適切に軽減します。
物理的セキュリティ - 物理的セキュリティの役割を割り当てられた個人は、捜査を支援するために、地元の警察機関、州警察、連邦捜査局 (FBI) などの外部の法執行機関との関係を確立します。物理的セキュリティ担当者は、閉回路テレビ (CCTV) 監視システム、盗難警報システム、カード リーダー アクセス制御システムの設置、保守、および継続的な運用を管理します。不正アクセスを抑止し、会社の従業員の安全を確保するために、必要に応じて警備員を配置します。物理的セキュリティ担当者は、システム セキュリティ、人事、施設、法務およびビジネスの各分野と連携して、実践が統合されていることを確認します。
セキュリティ アナリスト - セキュリティ アナリストの役割は、これまで説明した役割よりも高い、より戦略的なレベルで機能し、ポリシー、標準、ガイドラインの開発や、さまざまなベースラインの設定に役立ちます。これまでの役割は「細かいところまで」こだわり、セキュリティ プログラムの一部に焦点を当てるのに対し、セキュリティ アナリストはセキュリティ プログラムの要素の定義を支援し、その要素が適切に実行され、実践されていることを確認します。この人物は、実装レベルよりも設計レベルで機能します。
管理アシスタント/秘書 - この役割は情報セキュリティにとって非常に重要です。多くの小規模企業では、訪問者を出迎え、荷物の入出庫手続き、オフィスへの入室を希望する人物の認識、役員の電話スクリーニング担当者などを担当する人物がこれにあたります。これらの人物はソーシャル エンジニアリング攻撃の対象となる可能性があり、潜在的な侵入者はその後の攻撃に使用できる機密情報を入手しようとします。ソーシャル エンジニアは、親切な人物の善意を食い物にして侵入します。適切なトレーニングを受けたアシスタントは、有用な企業情報を漏らしたり、不正に侵入したりするリスクを最小限に抑えます。
ヘルプ デスク管理者 - 名前が示すように、ヘルプ デスクはシステムの問題を報告するユーザーからの質問に対応するために存在します。問題には、応答時間の遅さ、潜在的なウイルス感染、不正アクセス、システム リソースへのアクセス不能、プログラムの使用に関する質問などがあります。また、ヘルプ デスクは、セキュリティの問題やインシデントの最初の兆候が見られる場所でもあります。状況がチームが作成した基準を満たす場合、ヘルプ デスク担当者はコンピュータ セキュリティ インシデント対応チーム (CIRT) に連絡します。ヘルプ デスクは、パスワードをリセットし、トークンとスマート カードを再同期/再初期化し、アクセス制御に関するその他の問題を解決します。
スーパーバイザー - スーパーバイザー ロール (ユーザー マネージャーとも呼ばれます) は、すべてのユーザー アクティビティと、これらのユーザーが作成および所有するすべての資産に対して最終的な責任を負います。たとえば、Kathy が 10 人の従業員のスーパーバイザーであるとします。彼女の責任には、これらの従業員がセキュリティに関する責任を理解していることを確認すること、従業員のアカウント情報が最新であることを確認すること、従業員が解雇、停職、または異動になったときにセキュリティ管理者に通知することが含まれます。会社内での従業員の役割に関連する変更は通常、従業員が持つべきアクセス権と持つべきでないアクセス権に影響するため、ユーザー マネージャーはこれらの変更をセキュリティ管理者に直ちに通知する必要があります。
変更管理アナリスト 唯一不変なものは変更であるため、変更が安全に行われるようにする必要があります。変更管理アナリストは、ネットワーク、システム、またはソフトウェアへの変更要求を承認または拒否する責任があります。この役割は、変更によって脆弱性が生じないこと、変更が適切にテストされていること、および変更が適切に展開されていることを確認する必要があります。変更管理アナリストは、さまざまな変更がセキュリティ、相互運用性、パフォーマンス、および生産性にどのように影響するかを理解する必要があります。または、企業は変更を展開して何が起こるかを確認することもできます。
次の回答は間違っています。
システム管理者 - システム管理者 (sysadmin/netadmin) は、ネットワークとサーバーのハードウェアおよびオペレーティング システムを構成して、情報が利用可能でアクセス可能であることを確認します。管理者は、パッチ管理やソフトウェア配布メカニズムなどのツールとユーティリティを使用してコンピューティング インフラストラクチャを維持し、組織のコンピューターに更新をインストールしてパッチをテストします。管理者は、システム アップグレードをテストして実装し、サーバーとネットワーク デバイスの信頼性を継続的に確保します。管理者は、市販の既製品 (COTS) および/または非 COTS ソリューションを通じて脆弱性管理を提供し、コンピューティング環境をテストして脆弱性を適切に軽減します。
エンドユーザー - エンドユーザーは、伝達されたセキュリティ ポリシーを遵守することにより、情報資産を日常的に保護する責任を負います。
セキュリティ管理者 - セキュリティ管理者は、ユーザー アクセス要求プロセスを管理し、アプリケーション/システム/データ所有者によってアクセスを許可された個人に権限が付与されるようにします。この個人は昇格された権限を持ち、アカウントとアクセス許可を作成および削除します。セキュリティ管理者は、個人が仕事を辞めたり、会社の部門間で異動したりするときにアクセス権限を終了します。セキュリティ管理者は、アクセス要求の承認の記録を保持し、アクセス制御監査のテスト中に監査人向けにアクセス権のレポートを作成して、ポリシーへの準拠を実証します。
この質問を作成するために、次の参考資料が使用されました: CISA レビュー マニュアル 2014 ページ番号 109 Harris, Shon (2012-10-18). CISSP オールインワン試験ガイド、第 6 版 (p. 108). McGraw-Hill. Kindle 版。
SSCP 試験問題 39
バックアップ テープを不正アクセスから物理的に保護することは、明らかにセキュリティ上の懸念事項であり、次の機能として考えられます。
正解: A
テープへの不正アクセスを物理的に防止することは、明らかにセキュリティ上の懸念事項であり、オペレーション セキュリティ ドメインの機能と見なされます。出典: KRUTZ, Ronald L. & VINES, Russel D., The CISSP Prep Guide: Mastering the Ten Domains of Computer Security, 2001, John Wiley & Sons, 71 ページ。
SSCP 試験問題 40
CERT (コンピュータ緊急対応チーム) は、どのような有名なセキュリティ問題に対応するために設立されましたか?
正解: D
SSCP プレミアム問題集
365日無料更新
専門家プレゼンツ
1338 問題と解答
Windows / Mac / Android / iOS などをサポート
最新 ISC SSCP 試験問題集は GoShiken.com のサポートで SSCP 試験を合格させます!
(40%OFF 特別割引: JPNPDF)
- 最新アップロード
- 108ECCouncil.312-50v13.v2026-09-04.q362
- 108Appian.ACD-201.v2026-09-04.q104
- 111Salesforce.Marketing-Cloud-Email-Specialist.v2026-09-04.q121
- 105Huawei.H12-821_V1.0-ENU.v2026-09-04.q683
- 159APEGS.NPPE.v2026-09-03.q79
- 229ASIS.ASIS-PSP.v2026-09-03.q195
- 152Microsoft.GH-300.v2026-09-03.q70
- 150Salesforce.AP-208.v2026-09-02.q62
- 173Fortinet.NSE7_FSN_AR-7.6.v2026-09-02.q99
- 136SAP.C_P2WBW_2505.v2026-09-01.q28
