ISO-IEC-27001-Lead-Implementer 試験問題 16
シナリオ 4 に基づいて、TradeB が 3 つの非数値カテゴリーに基づいてリスクのレベルを定義したという事実は、次のことを示しています。
ISO-IEC-27001-Lead-Implementer 試験問題 17
シナリオ 9: OpenTech は IT および通信サービスを提供します。データ通信企業とネットワーク オペレータがマルチサービス プロバイダーになるのに役立ちます。内部監査中に、内部監査人のティムは監視手順に関連する不適合を特定しました。彼はいくつかのシステムの脆弱性を特定し、評価しました。
ティムは、機密情報を処理するシステムとサービスのユーザー ID が再利用されており、アクセス制御ポリシーが遵守されていないことを発見しました。この不適合の根本原因を分析した後、ISMS プロジェクト マネージャーは、不適合を解決するために考えられるアクションのリストを作成しました。次に、ISMS プロジェクト マネージャーはリストを分析し、根本原因の除去と将来の同様の状況の防止を可能にする活動を選択しました。これらの活動は行動計画に盛り込まれ、経営トップによって承認された行動計画は次のように書かれました。
情報通信技術 (ICT) 部門によってネットワーク アクセスが効果的に管理および監視されるように、新しいバージョンのアクセス コントロール ポリシーが確立され、新しい制限が作成されます。 承認された行動計画が実施され、計画に記載されているすべてのアクションが実行されます。文書化されていました。
シナリオ 9 に基づくと、特定された不適合に対する行動計画は、検出された不適合を排除するのに十分ですか?
ティムは、機密情報を処理するシステムとサービスのユーザー ID が再利用されており、アクセス制御ポリシーが遵守されていないことを発見しました。この不適合の根本原因を分析した後、ISMS プロジェクト マネージャーは、不適合を解決するために考えられるアクションのリストを作成しました。次に、ISMS プロジェクト マネージャーはリストを分析し、根本原因の除去と将来の同様の状況の防止を可能にする活動を選択しました。これらの活動は行動計画に盛り込まれ、経営トップによって承認された行動計画は次のように書かれました。
情報通信技術 (ICT) 部門によってネットワーク アクセスが効果的に管理および監視されるように、新しいバージョンのアクセス コントロール ポリシーが確立され、新しい制限が作成されます。 承認された行動計画が実施され、計画に記載されているすべてのアクションが実行されます。文書化されていました。
シナリオ 9 に基づくと、特定された不適合に対する行動計画は、検出された不適合を排除するのに十分ですか?
ISO-IEC-27001-Lead-Implementer 試験問題 18
「完全性」が含まれる信頼性の側面はどれですか?
ISO-IEC-27001-Lead-Implementer 試験問題 19
シナリオ 4: TradeB。市場に参入したばかりの商業銀行で、顧客からの預金を受け入れ、基本的な金融サービスと投資用のローンを提供します。TradeB は、ISO/IEC 27001 に基づく情報セキュリティマネジメントシステム (ISMS) の導入を決定しました。 マネジメントの経験はありません。
[^システムの実装において、TradeB の経営陣は 2 人の専門家と契約して、ISMS 導入プロジェクトの指揮と管理を担当しました。
まず、プロジェクト チームは ISO/IEC 27001 Annex A の 93 の管理を分析し、企業に適用できると思われるセキュリティ管理とその目的のみをリストしました。この分析に基づいて、適用性宣言の草案を作成しました。その後、リスク評価を実施し、ハードウェア、ソフトウェア、ネットワークなどの資産と脅威や脆弱性を特定し、潜在的な影響と可能性を評価し、3 つの非数値カテゴリー (低、低、低、低) に基づいてリスクのレベルを決定しました。中、高)。リスク評価基準に基づいてリスクを評価し、高リスクのカテゴリのみを扱うことを決定しました。また、新しいバージョンのアクセス制御ポリシーを確立することで、管理者権限の不正使用と複数のハードウェア障害によるシステムの中断に主に焦点を当てることを決定しました。 、ユーザーアクセスを管理および制御するためのコントロールの実装、および事業継続のためのICTの準備のためのコントロールの実装 最後に、リスク評価レポートの草案を作成し、その中で、これらのセキュリティコントロールの実装後にリスクのレベルが許容レベルを下回っている場合は、と記載しました。レベルの場合、リスクは受け入れられます。 シナリオ 4 で示されたアクションのうち、ISO/IEC 27001 の要件に準拠していないものはどれですか?
[^システムの実装において、TradeB の経営陣は 2 人の専門家と契約して、ISMS 導入プロジェクトの指揮と管理を担当しました。
まず、プロジェクト チームは ISO/IEC 27001 Annex A の 93 の管理を分析し、企業に適用できると思われるセキュリティ管理とその目的のみをリストしました。この分析に基づいて、適用性宣言の草案を作成しました。その後、リスク評価を実施し、ハードウェア、ソフトウェア、ネットワークなどの資産と脅威や脆弱性を特定し、潜在的な影響と可能性を評価し、3 つの非数値カテゴリー (低、低、低、低) に基づいてリスクのレベルを決定しました。中、高)。リスク評価基準に基づいてリスクを評価し、高リスクのカテゴリのみを扱うことを決定しました。また、新しいバージョンのアクセス制御ポリシーを確立することで、管理者権限の不正使用と複数のハードウェア障害によるシステムの中断に主に焦点を当てることを決定しました。 、ユーザーアクセスを管理および制御するためのコントロールの実装、および事業継続のためのICTの準備のためのコントロールの実装 最後に、リスク評価レポートの草案を作成し、その中で、これらのセキュリティコントロールの実装後にリスクのレベルが許容レベルを下回っている場合は、と記載しました。レベルの場合、リスクは受け入れられます。 シナリオ 4 で示されたアクションのうち、ISO/IEC 27001 の要件に準拠していないものはどれですか?
ISO-IEC-27001-Lead-Implementer 試験問題 20
セキュリティインシデントの例は何ですか?
