ISO-IEC-27001-Lead-Implementer 試験問題 111

シナリオ 2: ビューティーは、従来の小売業を離れ、最近 e コマース モデルに切り替えた化粧品会社です。経営陣は、社内に独自のカスタム プラットフォームを構築し、オンライン送金をサポートするオンライン決済システムを運営する外部プロバイダーに支払いプロセスをアウトソーシングすることを決定しました。
このビジネス モデルの変革により、重要な資産に関連する特定された脅威と脆弱性に基づいて、顧客の情報を保護するためのさまざまなセキュリティ制御が実装されました。
Beauty の従業員は機密保持契約に署名する必要がありました。さらに、同社はすべてのユーザー アクセス権限を見直し、権限のある担当者のみが機密ファイルにアクセスできるようにし、新しい職務分掌表を作成しました。
しかし、IT チームにとって、この移行は困難なものでした。電子商取引モデルに移行して間もなく、セキュリティ インシデントに対処しなければならなかったのです。インシデントを調査した後、チームは、古いマルウェア対策ソフトウェアが原因で、攻撃者がファイルへのアクセスを不正に行い、名前や住所などの顧客情報を漏洩したという結論に達しました。
IT チームは、古いマルウェア対策ソフトウェアの使用を中止し、同様のインシデントが発生した場合に悪意のあるコードを自動的に削除する新しいソフトウェアをインストールすることを決定しました。新しいソフトウェアは、社内のすべてのワークステーションにインストールされました。新しいソフトウェアをインストールした後、チームは最新のマルウェア定義でソフトウェアを更新し、自動更新機能を有効にして常に最新の状態に維持しました。さらに、機密情報にアクセスするときにユーザー ID とパスワードを要求する認証プロセスを確立しました。
さらに、Beauty 社は、システムとネットワークのセキュリティの重要性についての認識を高めるために、IT チームや機密情報にアクセスできるその他の従業員を対象に、情報セキュリティに関する意識啓発セッションを数多く実施しました。
以下のどの記述が、Beauty 社がインシデントの発生を回避するのに役立つ管理制御を実施していることを示唆していますか? シナリオ 2 を参照してください。
  • ISO-IEC-27001-Lead-Implementer 試験問題 112

    シナリオ 9: OpenTech は IT および通信サービスを提供しています。同社は、データ通信企業とネットワーク オペレーターがマルチサービス プロバイダーになるのを支援しています。内部監査中に、内部監査員の Tim が監視手順に関連する不適合を特定しました。彼は、いくつかのシステムの脆弱性を特定して評価しました。
    ティムは、機密情報を処理するシステムおよびサービスのユーザー ID が再利用されており、アクセス制御ポリシーが遵守されていないことを発見しました。この不適合の根本原因を分析した後、ISMS プロジェクト マネージャーは不適合を解決するための可能なアクションのリストを作成しました。次に、ISMS プロジェクト マネージャーはリストを分析し、根本原因を排除し、将来同様の状況を防ぐことができるアクティビティを選択しました。これらのアクティビティはアクション プランに含まれていました。経営陣によって承認されたアクション プランは、次のように記述されています。
    アクセス制御ポリシーの新しいバージョンが確立され、新しい制限が作成され、情報通信技術 (ICT) 部門によってネットワーク アクセスが効果的に管理および監視されるようになります。承認されたアクション プランが実行され、プランに記載されているすべてのアクションが文書化されました。
    シナリオ 9 に基づくと、特定された不適合に対するアクション プランは、検出された不適合を排除するのに十分ですか?
  • ISO-IEC-27001-Lead-Implementer 試験問題 113

    情報セキュリティ管理システムの維持と改善を確実にするために、組織は何を割り当てる必要がありますか?