ISO-IEC-27001-Lead-Implementer 試験問題 41
ISO/IEC 27001 のコントロール 7.2 物理的なエントリの目的は、組織の情報およびその他の関連資産への許可されたアクセスのみが行われるようにすることです。以下のどのアクションがこの目的を達成しませんか。
ISO-IEC-27001-Lead-Implementer 試験問題 42
データの機密性や整合性が重要な考慮事項である場合、リムーバブル メディア上のデータを保護するために何を使用する必要がありますか?
ISO-IEC-27001-Lead-Implementer 試験問題 43
シナリオ 7: Texas H&H Inc. でのインシデント対応
攻撃者がシステムにアクセスできないことを確認した後、セキュリティ管理者はフォレンジック分析を進めることにしました。彼らは、アクセス セキュリティ システムが、将来の攻撃の原因となる可能性のある悪意のあるファイルの検出を含む脅威の検出用に設計されていないという結論に達しました。
これらの調査結果に基づき、Texas H$H inc. は、将来のインシデントを回避するためにアクセス セキュリティ システムを修正し、同様のインシデントへの対応方法について従業員にガイダンスとして役立つインシデント管理ポリシーを情報セキュリティ ポリシーに統合することを決定しました。
上記のシナリオに基づいて、次の質問に答えてください。
Texas H&H Inc. は、フォレンジック分析のために社内の専門家を任命することを決定しました。これは受け入れられますか? シナリオ 7 を参照してください。
攻撃者がシステムにアクセスできないことを確認した後、セキュリティ管理者はフォレンジック分析を進めることにしました。彼らは、アクセス セキュリティ システムが、将来の攻撃の原因となる可能性のある悪意のあるファイルの検出を含む脅威の検出用に設計されていないという結論に達しました。
これらの調査結果に基づき、Texas H$H inc. は、将来のインシデントを回避するためにアクセス セキュリティ システムを修正し、同様のインシデントへの対応方法について従業員にガイダンスとして役立つインシデント管理ポリシーを情報セキュリティ ポリシーに統合することを決定しました。
上記のシナリオに基づいて、次の質問に答えてください。
Texas H&H Inc. は、フォレンジック分析のために社内の専門家を任命することを決定しました。これは受け入れられますか? シナリオ 7 を参照してください。
ISO-IEC-27001-Lead-Implementer 試験問題 44
シナリオ 4: TradeB。市場に参入したばかりの商業銀行で、顧客から預金を受け入れ、基本的な金融サービスと投資用ローンを提供しています。TradeB は、ISO/IEC 27001 に基づく情報セキュリティ管理システム (ISMS) を実装することを決定しました。管理システムの実装経験がなかったため、TradeB の上級管理職は、ISMS 実装プロジェクトの指揮と管理を行うために 2 人の専門家と契約しました。
まず、プロジェクト チームは ISO/IEC 27001 付属書 A の 93 のコントロールを分析し、会社に適用可能と思われるセキュリティ コントロールとその目的のみをリストしました。この分析に基づいて、適用性ステートメントを起草しました。その後、リスク評価を実施し、ハードウェア、ソフトウェア、ネットワークなどの資産、脅威、脆弱性を特定し、潜在的な結果と可能性を評価し、3 つの非数値カテゴリ (低、中、高) に基づいてリスクのレベルを決定しました。彼らはリスク評価基準に基づいてリスクを評価し、高リスクカテゴリーのみを扱うことを決定しました。また、アクセス制御ポリシーの新バージョンを確立し、ユーザーアクセスを管理および制御するための制御を実装し、ビジネス継続性のためのICT準備のための制御を実装することにより、管理者権限の不正使用といくつかのハードウェア障害によるシステム中断に主に焦点を当てることも決定しました。最後に、リスク評価レポートを起草し、これらのセキュリティ制御の実装後にリスクレベルが許容レベルを下回る場合は、リスクを受け入れると記述しました。残りのリスクに対処するために、TradeBは何をすべきでしょうか?シナリオ4を参照してください。
まず、プロジェクト チームは ISO/IEC 27001 付属書 A の 93 のコントロールを分析し、会社に適用可能と思われるセキュリティ コントロールとその目的のみをリストしました。この分析に基づいて、適用性ステートメントを起草しました。その後、リスク評価を実施し、ハードウェア、ソフトウェア、ネットワークなどの資産、脅威、脆弱性を特定し、潜在的な結果と可能性を評価し、3 つの非数値カテゴリ (低、中、高) に基づいてリスクのレベルを決定しました。彼らはリスク評価基準に基づいてリスクを評価し、高リスクカテゴリーのみを扱うことを決定しました。また、アクセス制御ポリシーの新バージョンを確立し、ユーザーアクセスを管理および制御するための制御を実装し、ビジネス継続性のためのICT準備のための制御を実装することにより、管理者権限の不正使用といくつかのハードウェア障害によるシステム中断に主に焦点を当てることも決定しました。最後に、リスク評価レポートを起草し、これらのセキュリティ制御の実装後にリスクレベルが許容レベルを下回る場合は、リスクを受け入れると記述しました。残りのリスクに対処するために、TradeBは何をすべきでしょうか?シナリオ4を参照してください。
ISO-IEC-27001-Lead-Implementer 試験問題 45
シナリオ 6: Skyver は、ゲーム機、薄型テレビ、コンピューター、プリンターなどの電子製品を世界中に発送しています。情報セキュリティを確保するために、同社は ISO/IEC 27001 の要件に基づいて情報セキュリティ管理システム (ISMS) を実装することを決定しました。
同社の最も優れた情報セキュリティ専門家であるコリンは、情報セキュリティの課題やその他の情報セキュリティ関連の制御について、同社の従業員向けにトレーニングと意識啓発セッションを開催することを決定しました。セッションには、Skyver の情報セキュリティ アプローチやフィッシングやマルウェアを軽減する手法などのトピックが含まれていました。
セッションの参加者の 1 人は、人事部門で働く Lisa です。Colin は Skyver の既存の情報セキュリティ ポリシーと手順を正直かつ公平に説明していますが、議論されている問題の一部は技術的すぎるため、セッションを完全に理解していません。そのため、多くの場合、彼女はトレーナーと同僚に追加の支援を求めます。シナリオ 6 に基づきます。Colin は次のトレーニングと意識向上セッションをいつ実施すべきでしょうか。
同社の最も優れた情報セキュリティ専門家であるコリンは、情報セキュリティの課題やその他の情報セキュリティ関連の制御について、同社の従業員向けにトレーニングと意識啓発セッションを開催することを決定しました。セッションには、Skyver の情報セキュリティ アプローチやフィッシングやマルウェアを軽減する手法などのトピックが含まれていました。
セッションの参加者の 1 人は、人事部門で働く Lisa です。Colin は Skyver の既存の情報セキュリティ ポリシーと手順を正直かつ公平に説明していますが、議論されている問題の一部は技術的すぎるため、セッションを完全に理解していません。そのため、多くの場合、彼女はトレーナーと同僚に追加の支援を求めます。シナリオ 6 に基づきます。Colin は次のトレーニングと意識向上セッションをいつ実施すべきでしょうか。
