ISO-IEC-27001-Lead-Implementer 試験問題 31
シナリオ 7: InfoSec は、マサチューセッツ州ボストンに本社を置く多国籍企業で、プロフェッショナル向け電子機器、ゲーム、エンターテイメント サービスを提供しています。多数の情報セキュリティ インシデントに直面した後、InfoSec はチームを設立し、将来の潜在的なインシデントを防ぐための対策を実施することを決定しました。Emma、Bob、Anna は、セキュリティ アーキテクチャ チーム、インシデント対応チーム (IRT)、フォレンジック チームで構成される InfoSec の情報セキュリティ チームの新しいメンバーとして採用されました。Emma の仕事は、情報セキュリティ プラン、ポリシー、プロトコル、トレーニングを作成し、InfoSec がインシデントに効果的に対応できるようにすることです。Emma と Bob は InfoSec のフルタイム従業員となり、Anna は外部コンサルタントとして契約されました。
ネットワーク エキスパートの Bob は、スクリーン サブネット ネットワーク アーキテクチャを導入します。このアーキテクチャは、ホストされたパブリック サービスが接続されている非武装地帯 (OMZ) と InfoSec のパブリック アクセス可能なリソースをプライベート ネットワークから分離します。これにより、InfoSec は潜在的な攻撃者が会社のネットワーク内で望ましくないイベントを引き起こすのを阻止できます。Bob は、予期しないイベントの性質について、イベントの発生方法や、イベントが何または誰に影響を与えるかなどの詳細を含め、徹底的な評価が行われるようにする責任も負っています。
アンナは、懲戒処分や法的措置のための証拠を保存し、将来のインシデントを防ぐために、データ、レビュー、分析、レポートの記録を作成します。それに応じて作業を行うには、会社の情報セキュリティインシデント管理ポリシーを事前に認識しておく必要があります。このポリシーでは、作成する記録の種類、記録を保管する場所、特定の記録の種類に必要な形式と内容などが指定されています。
シナリオ 7 に基づいて、データを収集する際に Anna はどのような点に注意する必要がありますか?
ネットワーク エキスパートの Bob は、スクリーン サブネット ネットワーク アーキテクチャを導入します。このアーキテクチャは、ホストされたパブリック サービスが接続されている非武装地帯 (OMZ) と InfoSec のパブリック アクセス可能なリソースをプライベート ネットワークから分離します。これにより、InfoSec は潜在的な攻撃者が会社のネットワーク内で望ましくないイベントを引き起こすのを阻止できます。Bob は、予期しないイベントの性質について、イベントの発生方法や、イベントが何または誰に影響を与えるかなどの詳細を含め、徹底的な評価が行われるようにする責任も負っています。
アンナは、懲戒処分や法的措置のための証拠を保存し、将来のインシデントを防ぐために、データ、レビュー、分析、レポートの記録を作成します。それに応じて作業を行うには、会社の情報セキュリティインシデント管理ポリシーを事前に認識しておく必要があります。このポリシーでは、作成する記録の種類、記録を保管する場所、特定の記録の種類に必要な形式と内容などが指定されています。
シナリオ 7 に基づいて、データを収集する際に Anna はどのような点に注意する必要がありますか?
ISO-IEC-27001-Lead-Implementer 試験問題 32
シナリオ 6: Skyver は、ゲーム機、薄型テレビ、コンピューター、プリンターなどの電子製品を世界中に発送しています。情報セキュリティを確保するために、同社は ISO/IEC 27001 の要件に基づいて情報セキュリティ管理システム (ISMS) を実装することを決定しました。
同社の最も優れた情報セキュリティ専門家であるコリンは、情報セキュリティの課題やその他の情報セキュリティ関連の制御について、同社の従業員向けにトレーニングと意識啓発セッションを開催することを決定しました。セッションには、Skyver の情報セキュリティ アプローチやフィッシングやマルウェアを軽減する手法などのトピックが含まれていました。
セッションの参加者の 1 人は、人事部門で働く Lisa です。Colin は Skyver の既存の情報セキュリティ ポリシーと手順を正直かつ公平に説明していますが、議論されている問題の一部は技術的すぎるため、セッションを完全に理解していません。そのため、多くの場合、彼女はトレーナーと同僚に追加の支援を求めます。シナリオ 6 に基づきます。Lisa は、トレーニングと意識向上セッションで議論されている問題の一部は技術的すぎるため、セッションを完全に理解していないと感じました。これは何を示していますか。
同社の最も優れた情報セキュリティ専門家であるコリンは、情報セキュリティの課題やその他の情報セキュリティ関連の制御について、同社の従業員向けにトレーニングと意識啓発セッションを開催することを決定しました。セッションには、Skyver の情報セキュリティ アプローチやフィッシングやマルウェアを軽減する手法などのトピックが含まれていました。
セッションの参加者の 1 人は、人事部門で働く Lisa です。Colin は Skyver の既存の情報セキュリティ ポリシーと手順を正直かつ公平に説明していますが、議論されている問題の一部は技術的すぎるため、セッションを完全に理解していません。そのため、多くの場合、彼女はトレーナーと同僚に追加の支援を求めます。シナリオ 6 に基づきます。Lisa は、トレーニングと意識向上セッションで議論されている問題の一部は技術的すぎるため、セッションを完全に理解していないと感じました。これは何を示していますか。
ISO-IEC-27001-Lead-Implementer 試験問題 33
シナリオ 4 に基づくと、TradeB が 3 つの非数値カテゴリに基づいてリスク レベルを定義したという事実は、次のことを示しています。
ISO-IEC-27001-Lead-Implementer 試験問題 34
シナリオ 5: Operaze は、世界中のさまざまな企業向けにアプリケーションを開発している小規模なソフトウェア開発会社です。最近、同社はリスク評価を実施し、デジタル環境での運用から生じる可能性のある情報セキュリティ リスクを評価しました。侵入テストやコード レビューなどのさまざまなテスト方法を使用して、不適切なユーザー権限、セキュリティ設定の誤り、安全でないネットワーク構成など、ICT システムの問題を特定しました。これらの問題を解決し、情報セキュリティを強化するために、Operaze は ISO/IEC 27001 に基づく情報セキュリティ管理システム (ISMS) を実装することを決定しました。
Operaze は小規模な会社であるため、IT チーム全体が ISMS 実装プロジェクトに関与しました。最初に、同社はビジネス要件と内部および外部環境を分析し、主要なプロセスと活動を特定し、利害関係者を特定して分析しました。さらに、Operaze のトップマネジメントは、会社のほとんどの部門を ISMS の範囲に含めることを決定しました。定義された範囲には、組織的および物理的な境界が含まれていました。IT チームは情報セキュリティ ポリシーを起草し、すべての関連する利害関係者にそれを伝達しました。さらに、セキュリティの問題を詳しく説明するために他の特定のポリシーが開発され、すべての利害関係者に役割と責任が割り当てられました。
その後、人事部長は、ISMS によって作成された書類は ISMS の価値を正当化するものではなく、ISMS の導入を中止すべきだと主張しました。しかし、経営陣はこの主張は無効であると判断し、関係者全員に ISMS の利点を説明する啓発セッションを開催しました。
Operaze は、物理サーバーをサードパーティのインフラストラクチャ上の仮想サーバーに移行することを決定しました。新しいクラウド コンピューティング ソリューションは、会社にさらなる変化をもたらしました。一方、Operaze の経営陣は、効果的な ISMS を実装するだけでなく、ISMS 運用の円滑な実行を確保することも目指していました。このような状況で、Operaze の経営陣は、情報セキュリティ戦略を実行するには外部の専門家のサービスが必要であると結論付けました。一方、IT チームは、ISMS の範囲の変更を開始することを決定し、会社のプロセスに必要な変更を実施しました。
シナリオ 5 に基づいて、Operaze は ISMS の円滑な運営を確保するためにどの委員会を作成する必要がありますか?
Operaze は小規模な会社であるため、IT チーム全体が ISMS 実装プロジェクトに関与しました。最初に、同社はビジネス要件と内部および外部環境を分析し、主要なプロセスと活動を特定し、利害関係者を特定して分析しました。さらに、Operaze のトップマネジメントは、会社のほとんどの部門を ISMS の範囲に含めることを決定しました。定義された範囲には、組織的および物理的な境界が含まれていました。IT チームは情報セキュリティ ポリシーを起草し、すべての関連する利害関係者にそれを伝達しました。さらに、セキュリティの問題を詳しく説明するために他の特定のポリシーが開発され、すべての利害関係者に役割と責任が割り当てられました。
その後、人事部長は、ISMS によって作成された書類は ISMS の価値を正当化するものではなく、ISMS の導入を中止すべきだと主張しました。しかし、経営陣はこの主張は無効であると判断し、関係者全員に ISMS の利点を説明する啓発セッションを開催しました。
Operaze は、物理サーバーをサードパーティのインフラストラクチャ上の仮想サーバーに移行することを決定しました。新しいクラウド コンピューティング ソリューションは、会社にさらなる変化をもたらしました。一方、Operaze の経営陣は、効果的な ISMS を実装するだけでなく、ISMS 運用の円滑な実行を確保することも目指していました。このような状況で、Operaze の経営陣は、情報セキュリティ戦略を実行するには外部の専門家のサービスが必要であると結論付けました。一方、IT チームは、ISMS の範囲の変更を開始することを決定し、会社のプロセスに必要な変更を実施しました。
シナリオ 5 に基づいて、Operaze は ISMS の円滑な運営を確保するためにどの委員会を作成する必要がありますか?
ISO-IEC-27001-Lead-Implementer 試験問題 35
シナリオ 6: Skyver は、ゲーム機、薄型テレビ、コンピューター、プリンターなどの電子製品を世界中に発送しています。情報セキュリティを確保するために、同社は ISO/IEC 27001 の要件に基づいて情報セキュリティ管理システム (ISMS) を実装することを決定しました。
同社の最も優れた情報セキュリティ専門家であるコリンは、情報セキュリティの課題やその他の情報セキュリティ関連の制御について、同社の従業員向けにトレーニングと意識啓発セッションを開催することを決定しました。セッションには、Skyver の情報セキュリティ アプローチやフィッシングやマルウェアを軽減する手法などのトピックが含まれていました。
セッションの参加者の 1 人は、人事部門で働く Lisa です。Colin は Skyver の既存の情報セキュリティ ポリシーと手順を正直かつ公平に説明していますが、議論されている問題の一部は技術的すぎるため、セッションを完全に理解していません。そのため、多くの場合、彼女はトレーナーと同僚に追加の支援を求めます。シナリオ 6 に基づきます。Colin は次のトレーニングと意識向上セッションをいつ実施すべきでしょうか。
同社の最も優れた情報セキュリティ専門家であるコリンは、情報セキュリティの課題やその他の情報セキュリティ関連の制御について、同社の従業員向けにトレーニングと意識啓発セッションを開催することを決定しました。セッションには、Skyver の情報セキュリティ アプローチやフィッシングやマルウェアを軽減する手法などのトピックが含まれていました。
セッションの参加者の 1 人は、人事部門で働く Lisa です。Colin は Skyver の既存の情報セキュリティ ポリシーと手順を正直かつ公平に説明していますが、議論されている問題の一部は技術的すぎるため、セッションを完全に理解していません。そのため、多くの場合、彼女はトレーナーと同僚に追加の支援を求めます。シナリオ 6 に基づきます。Colin は次のトレーニングと意識向上セッションをいつ実施すべきでしょうか。
