ISO-IEC-27001-Lead-Implementer 試験問題 21
シナリオ 5: Operaze は、世界中のさまざまな企業向けにアプリケーションを開発する小規模なソフトウェア開発会社です。最近、同社はデジタル環境での運営から生じる可能性のある情報セキュリティのリスクを評価するためのリスク評価を実施しました。同社は、ペネトレーション レストやコード レビューなどのさまざまなテスト方法を使用して、不適切なユーザー権限、セキュリティ設定の誤り、安全でないネットワーク構成など、ICT システムの問題を特定しました。これらの問題を解決し、情報セキュリティを強化するために、Operize は ISO/IEC 27001 に基づく情報セキュリティ マネジメント システム (ISMS) を導入することを決定しました。
Operaze が小規模な会社であることを考慮すると、IT チーム全体が ISMS 導入プロジェクトに関与していました。当初、同社はビジネス要件と内部および外部環境を分析し、主要なプロセスと活動を特定し、利害関係者を特定して分析しました。さらに、Operaze のトップマネジメントは、会社のほとんどの部門を ISMS の範囲に含めることを決定しました。定義された範囲には、組織的および物理的な境界が含まれます。IT チームは情報セキュリティ ポリシーの草案を作成し、関係するすべての関係者に伝達しました。さらに、セキュリティ問題を詳しく説明するために他の特定のポリシーが作成され、すべての関係者に役割と責任が割り当てられました。
その後、人事マネージャーは、ISMS によって作成された事務手続きはその価値を正当化できないため、ISMS の導入を中止すべきであると主張しました。しかし、経営トップはこの主張は無効であると判断し、ISMS のメリットを説明するための啓発セッションを開催しました。関係者の皆様へ。
Operaze は、物理サーバーをサードパーティのインフラストラクチャ上の仮想サーバーに移行することを決定しました。一方、新しいクラウド コンピューティング ソリューションは、効果的な ISMS を実装するだけでなく、ISMS 運用の円滑な実行を保証することを目的として、Operze 社の経営陣にさらなる変化をもたらしました。この状況において、Operze の経営陣は、情報セキュリティ戦略を実行するには外部専門家のサービスが必要であると結論付けました。一方、IT チームは、ISMS 範囲の変更を開始することを決定し、会社のプロセスに必要な変更を実装しました。
Operaze の ISMS 実装チームが情報セキュリティ ポリシーの草案を作成した後に取るべき次のステップは何ですか? シナリオ 5 を参照してください。
Operaze が小規模な会社であることを考慮すると、IT チーム全体が ISMS 導入プロジェクトに関与していました。当初、同社はビジネス要件と内部および外部環境を分析し、主要なプロセスと活動を特定し、利害関係者を特定して分析しました。さらに、Operaze のトップマネジメントは、会社のほとんどの部門を ISMS の範囲に含めることを決定しました。定義された範囲には、組織的および物理的な境界が含まれます。IT チームは情報セキュリティ ポリシーの草案を作成し、関係するすべての関係者に伝達しました。さらに、セキュリティ問題を詳しく説明するために他の特定のポリシーが作成され、すべての関係者に役割と責任が割り当てられました。
その後、人事マネージャーは、ISMS によって作成された事務手続きはその価値を正当化できないため、ISMS の導入を中止すべきであると主張しました。しかし、経営トップはこの主張は無効であると判断し、ISMS のメリットを説明するための啓発セッションを開催しました。関係者の皆様へ。
Operaze は、物理サーバーをサードパーティのインフラストラクチャ上の仮想サーバーに移行することを決定しました。一方、新しいクラウド コンピューティング ソリューションは、効果的な ISMS を実装するだけでなく、ISMS 運用の円滑な実行を保証することを目的として、Operze 社の経営陣にさらなる変化をもたらしました。この状況において、Operze の経営陣は、情報セキュリティ戦略を実行するには外部専門家のサービスが必要であると結論付けました。一方、IT チームは、ISMS 範囲の変更を開始することを決定し、会社のプロセスに必要な変更を実装しました。
Operaze の ISMS 実装チームが情報セキュリティ ポリシーの草案を作成した後に取るべき次のステップは何ですか? シナリオ 5 を参照してください。
ISO-IEC-27001-Lead-Implementer 試験問題 22
シナリオ 2: Beauty は最近、従来の小売業を離れて e コマース モデルに切り替えた化粧品会社です。経営陣は、社内で独自のカスタム プラットフォームを構築し、オンライン送金をサポートするオンライン決済システムを運用する外部プロバイダーに支払いプロセスを委託することを決定しました。
ビジネス モデルのこの変革により、重要な資産に関連する特定された脅威と脆弱性に基づいて、多くのセキュリティ管理が実装されました。お客様の情報を保護するため。
Beauty の従業員は機密保持契約に署名する必要がありました。さらに、同社はすべてのユーザーのアクセス権を見直し、許可された担当者のみが機密ファイルにアクセスできるようにし、新しい職務分掌表を作成しました。
しかし、IT チームにとって移行は困難でした。電子商取引モデルに移行してから間もなく、セキュリティ インシデントに対処しなければならなくなりました。このインシデントを調査した結果、チームは、マルウェア対策ソフトウェアが古いために、攻撃者がファイルへのアクセスを不正行為し、名前や自宅の住所などの顧客情報を漏洩させたと結論付けました。
IT チームは、古いマルウェア対策ソフトウェアの使用を停止し、同様の事件が発生した場合に悪意のあるコードを自動的に削除する新しいソフトウェアをインストールすることを決定しました。新しいソフトウェアは社内のすべてのワークステーションにインストールされました。新しいソフトウェアをインストールした後、チームは最新のマルウェア定義でソフトウェアを更新し、常に最新の状態に保つために自動更新機能を有効にしました。さらに、機密情報にアクセスするときにユーザー ID とパスワードを要求する認証プロセスも確立しました。
さらに、ビューティー社は、システムおよびネットワークのセキュリティの重要性についての意識を高めるために、機密情報にアクセスできる IT チームおよびその他の従業員を対象に、情報セキュリティ意識向上セッションを多数実施しました。
ビューティー社がインシデントの発生を回避するための管理統制を導入していることを示唆する記述は次のうちどれですか? シナリオ 2 を参照してください。
ビジネス モデルのこの変革により、重要な資産に関連する特定された脅威と脆弱性に基づいて、多くのセキュリティ管理が実装されました。お客様の情報を保護するため。
Beauty の従業員は機密保持契約に署名する必要がありました。さらに、同社はすべてのユーザーのアクセス権を見直し、許可された担当者のみが機密ファイルにアクセスできるようにし、新しい職務分掌表を作成しました。
しかし、IT チームにとって移行は困難でした。電子商取引モデルに移行してから間もなく、セキュリティ インシデントに対処しなければならなくなりました。このインシデントを調査した結果、チームは、マルウェア対策ソフトウェアが古いために、攻撃者がファイルへのアクセスを不正行為し、名前や自宅の住所などの顧客情報を漏洩させたと結論付けました。
IT チームは、古いマルウェア対策ソフトウェアの使用を停止し、同様の事件が発生した場合に悪意のあるコードを自動的に削除する新しいソフトウェアをインストールすることを決定しました。新しいソフトウェアは社内のすべてのワークステーションにインストールされました。新しいソフトウェアをインストールした後、チームは最新のマルウェア定義でソフトウェアを更新し、常に最新の状態に保つために自動更新機能を有効にしました。さらに、機密情報にアクセスするときにユーザー ID とパスワードを要求する認証プロセスも確立しました。
さらに、ビューティー社は、システムおよびネットワークのセキュリティの重要性についての意識を高めるために、機密情報にアクセスできる IT チームおよびその他の従業員を対象に、情報セキュリティ意識向上セッションを多数実施しました。
ビューティー社がインシデントの発生を回避するための管理統制を導入していることを示唆する記述は次のうちどれですか? シナリオ 2 を参照してください。
ISO-IEC-27001-Lead-Implementer 試験問題 23
認証機関は、監査チームのリーダーを変更するという NetworkFuse の要求を拒否しました。これは許容されますか?
シナリオ 10 を参照してください。
シナリオ 10 を参照してください。
ISO-IEC-27001-Lead-Implementer 試験問題 24
ある組織は、適用ステートメント (SoA) で ISO/IEC 27001 の制御 5.18 アクセス権の除外を次のように正当化しました: 「アクセス制御リーダーはすでに建物の正面玄関に設置されています。」どちらの言い分が正しいのか」
ISO-IEC-27001-Lead-Implementer 試験問題 25
ISMS の継続的な改善をサポートするものは何ですか?
