ISO-IEC-27001-Lead-Implementer 試験問題 96

シナリオ 2: ビューティーは、従来の小売業を離れ、最近 e コマース モデルに切り替えた化粧品会社です。経営陣は、社内に独自のカスタム プラットフォームを構築し、オンライン送金をサポートするオンライン決済システムを運営する外部プロバイダーに支払いプロセスをアウトソーシングすることを決定しました。
このビジネス モデルの変革により、重要な資産に関連する特定された脅威と脆弱性に基づいて、顧客の情報を保護するためのさまざまなセキュリティ制御が実装されました。
Beauty の従業員は機密保持契約に署名する必要がありました。さらに、同社はすべてのユーザー アクセス権限を見直し、権限のある担当者のみが機密ファイルにアクセスできるようにし、新しい職務分掌表を作成しました。
しかし、IT チームにとって、この移行は困難なものでした。電子商取引モデルに移行して間もなく、セキュリティ インシデントに対処しなければならなかったのです。インシデントを調査した後、チームは、古いマルウェア対策ソフトウェアが原因で、攻撃者がファイルへのアクセスを不正に行い、名前や住所などの顧客情報を漏洩したという結論に達しました。
IT チームは、古いマルウェア対策ソフトウェアの使用を中止し、同様のインシデントが発生した場合に悪意のあるコードを自動的に削除する新しいソフトウェアをインストールすることを決定しました。新しいソフトウェアは、社内のすべてのワークステーションにインストールされました。新しいソフトウェアをインストールした後、チームは最新のマルウェア定義でソフトウェアを更新し、自動更新機能を有効にして常に最新の状態に維持しました。さらに、機密情報にアクセスするときにユーザー ID とパスワードを要求する認証プロセスを確立しました。
さらに、Beauty 社は、システムとネットワークのセキュリティの重要性についての認識を高めるために、IT チームや機密情報にアクセスできるその他の従業員を対象に、情報セキュリティに関する意識啓発セッションを数多く実施しました。
以下のどの記述が、Beauty 社がインシデントの発生を回避するのに役立つ管理制御を実施していることを示唆していますか? シナリオ 2 を参照してください。
  • ISO-IEC-27001-Lead-Implementer 試験問題 97

    有名な金融機関である FinanceX は、顧客が簡単かつ安全に銀行口座にアクセスできるオンライン バンキング プラットフォームを使用しています。ログインするには、顧客はスマートフォンに送信された 1 回の認証コードを入力する必要があります。このシナリオから何がわかりますか?
  • ISO-IEC-27001-Lead-Implementer 試験問題 98

    シナリオ 10: NetworkFuse は、ネットワーク ハードウェアの開発、製造、販売を行っています。同社は、ISO/IEC 27001 要件に基づく運用情報セキュリティ管理システム (ISMS) と ISO 9001 に基づく品質管理システム (QMS) を約 2 年間運用してきました。最近、同社は ISO/IEC 27001 と ISO 9001 の認証を取得するために、複合認証監査を申請しました。
    認証機関を選択した後、NetworkFuse は従業員を監査に備えさせました。経営陣によると監査前に自己評価を行う必要はないため、監査前に自己評価を行わないことを決定しました。さらに、内部監査レポートやマネジメントレビュー、導入されているテクノロジー、ISMS と QMS の一般的な運用など、文書化された情報が利用できるようにしました。
    しかし、会社は認証機関に、文書をオフサイトに持ち出すことはできないと要求しました。しかし、NetworkFuse が割り当てられた監査チーム リーダーを拒否し、交代を要求したため、予定日数内に監査は実行されませんでした。会社は、同じ監査チーム リーダーが主要な競合他社に認証の推奨を発行したと主張しましたが、これは会社の経営陣にとって潜在的な利益相反でした。認証機関は要求を受け入れませんでした。上記のシナリオに基づいて、次の質問に答えてください。
    NetworkFuse は認定監査の前提条件を満たしていますか?
  • ISO-IEC-27001-Lead-Implementer 試験問題 99

    Midwest Insurance 社は、情報を保護するためにさまざまな対策を講じています。情報セキュリティ管理システムを使用し、アプリケーション内のデータの入出力を検証し、機密文書を暗号化して送信し、スタッフはトークンを使用して情報システムにアクセスします。これらのうち、技術的な対策ではないものはどれですか。
  • ISO-IEC-27001-Lead-Implementer 試験問題 100

    シナリオ 2: ビューティーは、従来の小売業を離れ、最近 e コマース モデルに切り替えた化粧品会社です。経営陣は、社内に独自のカスタム プラットフォームを構築し、オンライン送金をサポートするオンライン決済システムを運営する外部プロバイダーに支払いプロセスをアウトソーシングすることを決定しました。
    このビジネス モデルの変革により、重要な資産に関連する特定された脅威と脆弱性に基づいて、いくつかのセキュリティ制御が実装されました。顧客の情報を保護するために、Beauty の従業員は機密保持契約に署名する必要がありました。さらに、同社はすべてのユーザー アクセス権限を見直し、権限のある担当者のみが機密ファイルにアクセスできるようにし、新しい職務分掌チャートを作成しました。
    しかし、IT チームにとって、この移行は困難なものでした。電子商取引モデルに移行して間もなく、セキュリティ インシデントに対処しなければならなかったのです。インシデントを調査した後、チームは、古いマルウェア対策ソフトウェアが原因で、攻撃者がファイルへのアクセスを不正に行い、名前や住所などの顧客情報を漏洩したという結論に達しました。
    IT チームは、古いマルウェア対策ソフトウェアの使用を中止し、同様のインシデントが発生した場合に悪意のあるコードを自動的に削除する新しいソフトウェアをインストールすることを決定しました。新しいソフトウェアは、社内のすべてのワークステーションにインストールされました。新しいソフトウェアをインストールした後、チームは最新のマルウェア定義でソフトウェアを更新し、自動更新機能を有効にして常に最新の状態に維持しました。さらに、機密情報にアクセスするときにユーザー ID とパスワードを要求する認証プロセスを確立しました。
    さらに、Beauty 社は、システムとネットワークのセキュリティの重要性についての認識を高めるために、IT チームや機密情報にアクセスできるその他の従業員を対象に、情報セキュリティに関する意識啓発セッションを数多く実施しました。
    シナリオ2に基づくと、Beautyは(2)_________________________を検出するために(1)_____________________________を実装しているべきでした。