ISO-IEC-27001-Lead-Implementer 試験問題 31
シナリオ 10: NetworkFuse は、ネットワーク ハードウェアを開発、製造、販売しています。同社は、ISO/IEC 27001 要件に基づいた運用情報セキュリティ管理システム (ISMS) と ISO 9001 に基づいた品質管理システム (QMS) を約 2 年間運用してきました。最近では、ISO/IEC 27001 および ISO 9001 に対する認証を取得するために、合同認証審査を申請しました。
認証機関の選定後、NetworkFuse は従業員に監査の準備をさせました。同社は、経営陣の判断により、監査前の自己評価は実施しないことを決定しました。さらに、内部監査レポートや管理レビュー、導入されているテクノロジー、ISMS と QMS の一般的な運用など、文書化された情報の可用性が確保されました。
しかし、同社は認証機関に対し、文書をオフサイトに持ち出すことはできないと要求したが、NetworkFuse が割り当てられた監査チームリーダーを拒否し、後任を要求したため、監査は予定日内に実施されなかった。同社は、同じ監査チームが担当したと主張したリーダーは主な競合他社に認証を求める勧告を出しましたが、これは同社の経営陣にとって潜在的な利益相反でした。リクエストは認証機関によって受け入れられませんでした。 上記のシナリオに基づいて、次の質問に答えてください。
NetworkFuse は認証監査の前提条件を満たしていますか?
認証機関の選定後、NetworkFuse は従業員に監査の準備をさせました。同社は、経営陣の判断により、監査前の自己評価は実施しないことを決定しました。さらに、内部監査レポートや管理レビュー、導入されているテクノロジー、ISMS と QMS の一般的な運用など、文書化された情報の可用性が確保されました。
しかし、同社は認証機関に対し、文書をオフサイトに持ち出すことはできないと要求したが、NetworkFuse が割り当てられた監査チームリーダーを拒否し、後任を要求したため、監査は予定日内に実施されなかった。同社は、同じ監査チームが担当したと主張したリーダーは主な競合他社に認証を求める勧告を出しましたが、これは同社の経営陣にとって潜在的な利益相反でした。リクエストは認証機関によって受け入れられませんでした。 上記のシナリオに基づいて、次の質問に答えてください。
NetworkFuse は認証監査の前提条件を満たしていますか?
ISO-IEC-27001-Lead-Implementer 試験問題 32
ISO/IEC 27001 に基づいて ISMS を導入している小規模組織は、内部監査機能を第三者に委託することを決定しました。これは許容されますか?
ISO-IEC-27001-Lead-Implementer 試験問題 33
シナリオ 3: Socket Inc は、主にワイヤレス製品とサービスを提供する通信会社です。MongoDBを使用します。高可用性、拡張性、柔軟性を提供するドキュメント モデル データベース。
先月、Socket Inc. は情報セキュリティ インシデントを報告しました。データベース管理者がデフォルト設定を変更せず、パスワードなしで公開されたままになったため、ハッカーのグループが MongoDB データベースを侵害しました。
幸いなことに。Socket Inc. は、MongoDB データベース内の情報のバックアップを定期的に実行したため、インシデント中に情報が失われることはありませんでした。さらに、syslog サーバーにより、Socket Inc. はすべてのログを 1 つのサーバーに集中化できました。同社は、ユーザーの障害や例外を記録するイベント ログを調査した結果、永続的なバックドアが設置されておらず、攻撃が社内の従業員から開始されたものではないことを発見しました。
将来の同様の事件を防ぐために、Socket Inc. は、許可された担当者のみにアクセスを許可するアクセス制御システムを使用することを決定しました。同社はまた、データベースを不正アクセスから保護するために、暗号キー管理を含む暗号を効果的に使用するためのルールを定義および実装するための制御も実装しました。実装は、関連するすべての協定、法律、規制、および情報分類に基づいていました。スキーム。セキュリティを向上させ、管理労力を軽減するために、VPN を使用したネットワーク分離が提案されました。
最後に、Socket Inc. は、情報セキュリティの脅威に関する情報を維持、収集、分析し、情報セキュリティをプロジェクト管理に統合するための新しいシステムを導入しました。
Socket Inc. は、ユーザーの障害や例外を記録するイベント ログを確認することで、永続的なバックドアが設置されていないこと、および攻撃が社内の従業員から開始されたことを突き止めることができますか? シナリオ参照
3.
先月、Socket Inc. は情報セキュリティ インシデントを報告しました。データベース管理者がデフォルト設定を変更せず、パスワードなしで公開されたままになったため、ハッカーのグループが MongoDB データベースを侵害しました。
幸いなことに。Socket Inc. は、MongoDB データベース内の情報のバックアップを定期的に実行したため、インシデント中に情報が失われることはありませんでした。さらに、syslog サーバーにより、Socket Inc. はすべてのログを 1 つのサーバーに集中化できました。同社は、ユーザーの障害や例外を記録するイベント ログを調査した結果、永続的なバックドアが設置されておらず、攻撃が社内の従業員から開始されたものではないことを発見しました。
将来の同様の事件を防ぐために、Socket Inc. は、許可された担当者のみにアクセスを許可するアクセス制御システムを使用することを決定しました。同社はまた、データベースを不正アクセスから保護するために、暗号キー管理を含む暗号を効果的に使用するためのルールを定義および実装するための制御も実装しました。実装は、関連するすべての協定、法律、規制、および情報分類に基づいていました。スキーム。セキュリティを向上させ、管理労力を軽減するために、VPN を使用したネットワーク分離が提案されました。
最後に、Socket Inc. は、情報セキュリティの脅威に関する情報を維持、収集、分析し、情報セキュリティをプロジェクト管理に統合するための新しいシステムを導入しました。
Socket Inc. は、ユーザーの障害や例外を記録するイベント ログを確認することで、永続的なバックドアが設置されていないこと、および攻撃が社内の従業員から開始されたことを突き止めることができますか? シナリオ参照
3.
ISO-IEC-27001-Lead-Implementer 試験問題 34
Midwest Insurance という会社は、情報を保護するために多くの措置を講じています。情報セキュリティ管理システムを使用し、アプリケーションでのデータの入出力が検証され、機密文書が暗号化された形式で送信され、スタッフが情報システムにアクセスするためにトークンを使用します。技術的な対策ではないものは次のうちどれですか?
ISO-IEC-27001-Lead-Implementer 試験問題 35
ISO / IEC 27002: 2013 にはドメインがいくつありますか?
